ISMS Copilot Docs

Verklaring van Toepasselijkheid (SoA)

De Verklaring van Toepasselijkheid (SoA) identificeert welke ISO/IEC 27001:2022 Annex A-controles van toepassing zijn op ISMS Copilot, motiveert de opname of…

De Verklaring van Toepasselijkheid (SoA) identificeert welke ISO/IEC 27001:2022 Annex A-controles van toepassing zijn op ISMS Copilot, motiveert de opname of uitsluiting van elke controle en beschrijft hoe de van toepassing zijnde controles worden geïmplementeerd. Het is een verplicht uitvoerproduct van ons risicobehandelingsproces.

Dit document volgt ISO 27001:2022 Clause 6.1.3 d). Elke controle is gemarkeerd als Ja (van toepassing en geïmplementeerd), Gedeeltelijk (van toepassing, implementatie in uitvoering) of N.v.t. (niet van toepassing, uitsluiting gemotiveerd).

Samenvattende statistieken

CategorieTotaal aantal controlesVan toepassingGedeeltelijkN.v.t.
A.5 Organisatorisch373520
A.6 Mensen8710
A.7 Fysiek141013
A.8 Technologisch342851
Totaal9371814

71 controles zijn volledig van toepassing en geïmplementeerd, 8 zijn gedeeltelijk geïmplementeerd (in uitvoering) en 14 zijn niet van toepassing — voornamelijk fysieke controles die zijn uitgesloten omdat ISMS Copilot een volledig remote, cloud-gehoste SaaS-platform is zonder fysiek kantoor of datacenter.

Organisatorische controles (A.5)

#ControleStatusImplementatiesamenvatting
A.5.1Beleid voor informatiebeveiligingJaUitgebreide beleidsset die alle ISMS-domeinen dekt
A.5.2Informatiebeveiligingsrollen en -verantwoordelijkhedenJaGedefinieerde rollen in alle beleidsdocumenten met duidelijke verantwoordingslijnen
A.5.3Scheiding van takenGedeeltelijkBeperkt door teamgrootte; gemitigeerd door dubbele toegangsbeoordelingen en PR-goedkeuringseisen
A.5.4ManagementverantwoordelijkhedenJaCEO is eigenaar van het ISMS met algemene verantwoordelijkheid
A.5.5Contact met autoriteitenJaRegelgevende contacten gedocumenteerd; CNIL-meldingsprocedures gedefinieerd
A.5.6Contact met speciale belangengroepenJaMonitoring van beveiligingsgemeenschappen en advies van providers
A.5.7DreigingsinlichtingenJaActief dreigingsinlichtingenprogramma met wekelijkse scans
A.5.8Informatiebeveiliging in projectbeheerJaBeveiliging meegenomen in alle feature-ontwikkeling via wijzigingsbeheerproces
A.5.9Inventaris van informatie en andere bijbehorende activaJaInfrastructuur- en gegevensinventarissen bijgehouden
A.5.10Aanvaardbaar gebruik van informatie en andere bijbehorende activaJaRegels voor aanvaardbaar gebruik voor alle informatieactiva, platforms, gegevens en AI-tools
A.5.11Teruggave van activaJaUitdiensttredingsprocedures voor intrekking van toegangsrechten
A.5.12Classificatie van informatieJaVierlagenclassificatieschema (Openbaar, Intern, Vertrouwelijk, Beperkt)
A.5.13Labeling van informatieJaClassificatielabels op alle beleids- en GRC-documenten
A.5.14InformatieoverdrachtJaTLS-afgedwongen op alle overdrachtspaden; gedocumenteerde overdrachtsprocedures
A.5.15ToegangsbeheerJaUitgebreid toegangsbeleid met RLS, JWT-validatie en route guards
A.5.16IdentiteitsbeheerJaSupabase Auth voor gebruikers; platformaccounts voor operators
A.5.17AuthenticatiegegevensJaMFA verplicht voor operators; wachtwoordstandaarden gedefinieerd
A.5.18ToegangsrechtenJaKwartaallijkse toegangsbeoordelingen; in- en uitdiensttredingsprocedures
A.5.19Informatiebeveiliging in leveranciersrelatiesJaLeveranciersbeheerbeleid dat alle cloudproviders dekt
A.5.20Aanpak van informatiebeveiliging binnen leveranciersovereenkomstenJaDPA's en contractuele vereisten met alle leveranciers
A.5.21Beheer van informatiebeveiliging in de ICT-toeleveringsketenJaAfhankelijkhedenbeheer via Dependabot; kwetsbaarheidsmonitoring
A.5.22Monitoring, beoordeling en wijzigingsbeheer van leveranciersdienstenJaDoorlopende monitoring en prestatiebewaking van leveranciers
A.5.23Informatiebeveiliging voor het gebruik van clouddienstenJaCloud-native architectuur met gedocumenteerd gedeeld verantwoordelijkheidsmodel
A.5.24Planning en voorbereiding van informatiebeveiligingsincidentbeheerJaIncidentresponsdraaiboek met gedefinieerde procedures per scenario
A.5.25Beoordeling en besluitvorming over informatiebeveiligingsgebeurtenissenJaErnstclassificatiesysteem voor beveiligingsgebeurtenissen
A.5.26Reactie op informatiebeveiligingsincidentenJaResponsdraaiboeken voor elk incidentscenario
A.5.27Leren van informatiebeveiligingsincidentenJaEvaluatie na incident met bijhouden van NC/OFI en opgedane lessen
A.5.28Verzameling van bewijsmateriaalJaLogboekretentie en bewijsbewaarprocedures
A.5.29Informatiebeveiliging tijdens verstoringenJaContinuïteits- en herstelplan na rampen met gedefinieerde herstelprocedures
A.5.30ICT-gereedheid voor bedrijfscontinuïteitJaHerstelprocedures gedocumenteerd voor elke dienst; bootstrap-runbook bijgehouden
A.5.31Wettelijke, statutaire, regelgevende en contractuele vereistenJaWettelijk register bijgehouden en beoordeeld
A.5.32Intellectuele eigendomsrechtenJaIP-richtlijnen gedocumenteerd; geen auteursrechtelijk beschermde standaardtekst in trainingsgegevens
A.5.33Bescherming van registratiesJaBewaartermijnen gedefinieerd voor alle gegevenscategorieën
A.5.34Privacy en bescherming van persoonsgegevensJaVolledige GDPR-compliance documentatie (RoPA, DPIA, TIA, DSR-procedures)
A.5.35Onafhankelijke beoordeling van informatiebeveiligingGedeeltelijkIntern auditprogramma opgezet; externe audit gepland voor certificering
A.5.36Naleving van beleid, regels en standaardenJaAfgedwongen via PR-beoordelingen, geautomatiseerde tests en auditprogramma
A.5.37Gedocumenteerde operationele proceduresJaOperationele procedures gedocumenteerd en versiebeheerd

Mensgerichte controles (A.6)

#ControleStatusImplementatiesamenvatting
A.6.1ScreeningGedeeltelijkOprichtingsteam; formeel screeningsproces gedocumenteerd voor toekomstige aanwervingen
A.6.2ArbeidsvoorwaardenJaBeveiligingsverantwoordelijkheden gecommuniceerd en erkend voordat toegang wordt verleend
A.6.3Bewustzijn, opleiding en training op het gebied van informatiebeveiligingJaCompetentie- en bewustwordingsprogramma opgezet
A.6.4Disciplinair procesJaGefaseerd disciplinair proces gedefinieerd
A.6.5Verantwoordelijkheden na beëindiging of wijziging van de arbeidsrelatieJaUitdiensttredingsprocedure met tijdschema's en doorlopende verplichtingen
A.6.6Geheimhoudings- of niet-openbaarheidsovereenkomstenJaOmvang van geheimhouding en contractuele mechanismen gedefinieerd
A.6.7ThuiswerkenJaBeveiligingseisen voor thuiswerken voor volledig remote team
A.6.8Melding van informatiebeveiligingsgebeurtenissenJaMeldingskanalen gedefinieerd; publiek SECURITY.md voor externe melders

Fysieke controles (A.7)

#ControleStatusMotivering
A.7.1Fysieke beveiligingsperimetersN.v.t.Geen fysiek kantoor of datacenter; alle infrastructuur is cloud-gehost
A.7.2Fysieke toegangN.v.t.Geen fysieke locaties; fysieke beveiliging door provider beheerd
A.7.3Beveiliging van kantoren, ruimten en voorzieningenN.v.t.Geen kantoren; door provider beheerd
A.7.4Fysieke beveiligingsmonitoringN.v.t.Geen fysieke activa; door provider beheerd
A.7.5Bescherming tegen fysieke en omgevingsbedreigingenN.v.t.Geen fysieke infrastructuur; providerdatacenters verzorgen dit
A.7.6Werken in beveiligde ruimtenN.v.t.Geen beveiligde ruimten
A.7.7Clear desk en clear screenJaClear screen-principes toegepast in de context van thuiswerken
A.7.8Plaatsing en bescherming van apparatuurN.v.t.Geen organisatorische apparatuur; BYOD buiten scope
A.7.9Beveiliging van activa buiten het terreinN.v.t.Geen organisatorische activa buiten het terrein genomen
A.7.10OpslagmediaN.v.t.Geen organisatorische opslagmedia; alle gegevens in clouddiensten
A.7.11Ondersteunende voorzieningenN.v.t.Geen on-premises infrastructuur
A.7.12Beveiliging van bekabelingN.v.t.Geen on-premises infrastructuur
A.7.13Onderhoud van apparatuurN.v.t.Geen organisatorische apparatuur
A.7.14Veilige verwijdering of hergebruik van apparatuurN.v.t.Geen organisatorische apparatuur

Technologische controles (A.8)

#ControleStatusImplementatiesamenvatting
A.8.1Eindpuntapparaten van gebruikersGedeeltelijkAntivirus op apparaat van CEO; applicatielaagcontroles (MFA, JWT, RLS) compenseren beperkte endpoint-handhaving bij freelancers
A.8.2Bevoorrechte toegangsrechtenJaService role keys en admin-toegang onder strikte controles
A.8.3Beperking van informatietoegangJaRow-Level Security (RLS), JWT-validatie, route guards
A.8.4Toegang tot broncodeJaToegang tot GitHub-repository gecontroleerd; PR-beoordeling vereist voor alle wijzigingen
A.8.5Veilige authenticatieJaMFA voor operators; JWT voor gebruikers; OAuth-opties beschikbaar
A.8.6CapaciteitsbeheerJaTokenlimieten per abonnement; ratelimiting; gebruikersmonitoring
A.8.7Bescherming tegen malwareGedeeltelijkBestandsformaatvalidatie voor uploads; geen uitvoerbare code verwerkt
A.8.8Beheer van technische kwetsbaarhedenJaKwetsbaarheidsbeheerprogramma met Dependabot en gedefinieerde SLA's
A.8.9ConfiguratiebeheerJaConfiguratie als code; versiebeheerde infrastructuurdefinities
A.8.10InformatieverwijderingJaGeautomatiseerde verwijdering; door gebruiker configureerbare bewaartermijnen
A.8.11GegevensmaskeringJaLogboekbeperkingen en PII-scrubbing in foutopsporing
A.8.12Preventie van gegevenslekkenJaSystemPromptGuard; logboekbeperkingen; Content Security Policy
A.8.13Back-up van informatieJaPoint-in-Time Recovery (PITR) voor productiedatabase; dagelijkse back-ups
A.8.14Redundantie van informatieverwerkingsfaciliteitenGedeeltelijkMulti-provider AI-failover; beheerde databaseredundantie; bekende single points gedocumenteerd
A.8.15LogboekregistratieJaGestructureerde logboekregistratie vanuit meerdere bronnen
A.8.16Monitoring van activiteitenJaBetterStack uptime, Sentry-fouten, PostHog-analyses, beveiligingswaarschuwingen
A.8.17KloksynchronisatieJaPlatformbeheerde NTP op alle clouddiensten
A.8.18Gebruik van bevoorrechte hulpprogramma'sN.v.t.Geen traditionele servertoegang; Deno-runtime-permissies gespecificeerd
A.8.19Installatie van software op operationele systemenJaGecontroleerd via CI/CD-pipelines en containergebaseerde builds
A.8.20NetwerkbeveiligingJaAlle communicatiepaden beveiligd met TLS
A.8.21Beveiliging van netwerkdienstenJaTLS 1.2+ op alle diensten; netwerkbeveiliging door provider beheerd
A.8.22Scheiding van netwerkenJaLogische scheiding via aparte providers en omgevingen
A.8.23WebfilteringGedeeltelijkContent Security Policy beperkt frontend-verbindingen; runtime-permissies beperken backend
A.8.24Gebruik van cryptografieJaTLS 1.2+ afgedwongen op alle paden; versleuteling in rust via Supabase
A.8.25Veilige ontwikkelingslevenscyclusJaBeveiliging geïntegreerd in elke SDLC-fase; TDD verplicht
A.8.26Beveiligingseisen voor applicatiesJaBeveiligingseisenanalyse vóór codering; beoordeling van gevoelige wijzigingen
A.8.27Veilige systeemarchitectuur en technische principesJaArchitectuurprincipes gedocumenteerd; dreigingsmodellering voor nieuwe features
A.8.28Veilig programmerenJaProgrammeerstandaarden, verboden patronen, AI-ondersteunde programmeercontroles
A.8.29Beveiligingstesten in ontwikkeling en acceptatieJaTDD, geautomatiseerde testsuite (unit/security/UI), CI-gates
A.8.30Uitbesteedde ontwikkelingGedeeltelijkAI-ondersteunde ontwikkeling beheerst door specifieke richtlijnen; geen externe menselijke ontwikkelaars
A.8.31Scheiding van ontwikkel-, test- en productieomgevingenJaAfzonderlijke databaseprojecten, applicatie-instanties en implementatiedoelen per omgeving
A.8.32WijzigingsbeheerJaVolledig wijzigingsbeheerproces met geautomatiseerde CI/CD-handhaving
A.8.33TestinformatieJaProductiegegevens nooit gekopieerd naar ontwikkeling; alleen synthetische testgegevens
A.8.34Bescherming van informatiesystemen tijdens audittestenJaAudittesten in afzonderlijke omgevingen; alleen-lezen audittoegang

ISMS Copilot behandelt 79 van de 93 Annex A-controles (volledig of gedeeltelijk), waarbij 14 controles terecht zijn uitgesloten als niet van toepassing op ons cloud-gehoste, remote-first bedrijfsmodel. Fysieke controles (A.7) worden voornamelijk afgehandeld door onze cloudinfrastructuurproviders (Supabase, Fly.io, Vercel) onder hun eigen SOC 2- en ISO 27001-certificeringen.

Beoordeling

Deze Verklaring van Toepasselijkheid wordt jaarlijks beoordeeld, wanneer de scope van het ISMS verandert, wanneer risicobehandelingsbeslissingen het aantal vereiste controles wijzigen, na significante beveiligingsincidenten en als onderdeel van de jaarlijkse managementbeoordeling.

On this page