Hoe we ISMS Copilot veilig en nauwkeurig houden
ISMS Copilot helpt complianceprofessionals bij het opstellen van beleidsdocumenten, het analyseren van auditeisen en het navigeren door complexe frameworks zoals ISO 27001 en SOC 2. We hebben beveiligingsmaatregelen in elke laag van het platform ingebouwd om uw gevoelige gegevens te beschermen en ervoor te zorgen dat onze AI betrouwbare, auditklare output levert — geen generiek advies dat uw certificering in gevaar kan brengen.
ISMS Copilot helpt complianceprofessionals bij het opstellen van beleidsdocumenten, het analyseren van auditeisen en het navigeren door complexe frameworks zoals ISO 27001 en SOC 2. We hebben beveiligingsmaatregelen in elke laag van het platform ingebouwd om uw gevoelige gegevens te beschermen en ervoor te zorgen dat onze AI betrouwbare, auditklare output levert — geen generiek advies dat uw certificering in gevaar kan brengen.
Onze aanpak combineert technische bescherming, nauwkeurigheidscontroles en operationele beveiligingsmaatregelen gedurende de volledige levenscyclus van uw gegevens.
Gegevensbescherming by design
Compliancewerk omvat gevoelige organisatiegegevens. We beschermen deze door:
- End-to-end encryptie: TLS 1.3 tijdens verzending, AES-256 in rust. Uw gegevens worden versleuteld voordat ze onze servers bereiken en tijdens opslag.
- EU-hosting & GDPR-compliance: Alle infrastructuur draait in Frankfurt (AWS EU-Central-1). We fungeren als uw GDPR-verwerker met volledige verplichtingen onder Artikel 28, Standaardcontractuele Bepalingen en een Gegevensverwerkingsovereenkomst.
- Workspace-isolatie: Beveiliging op rijniveau zorgt ervoor dat cliënten en projecten nooit vermengd worden. Elke workspace is een aparte omgeving.
- Geen training op uw gegevens: We verbieden AI-aanbieders (Mistral AI, OpenAI, xAI) contractueel om uw invoer of uitvoer te gebruiken voor modeltraining. Uw compliancegegevens blijven van u.
- Door de gebruiker gecontroleerde retentie: Configureer retentie van 1 dag tot 7 jaar of verwijder gegevens onmiddellijk. Automatische verwijdering vindt dagelijks plaats. Accountverwijdering wist alle gegevens binnen 30 dagen.
Schakel voor maximale privacy Advanced Data Protection Mode in om alle query's uitsluitend via EU-only Mistral AI te routeren zonder gegevensretentie.
Voorkomen van hallucinaties en onnauwkeurig advies
Generieke AI-tools zoals ChatGPT kunnen met grote stelligheid controle-eisen verzinnen of standaarden verkeerd interpreteren. Wij voorkomen dit door:
- Dynamische Framework Knowledge Injection: Wanneer u een framework noemt (ISO 27001, SOC 2, GDPR, enz.), injecteert ons systeem automatisch geverifieerde kennis uit onze eigen database voordat de AI reageert. Dit elimineert hallucinaties over controles en eisen.
- Eigen kennisbank: Gebouwd op basis van honderden echte adviesprojecten — niet van gescrapte webcontent. We handhaven nauwkeurigheid via versiebeheer en regelmatige updates naarmate standaarden evolueren.
- Onzekerheidsmeldingen: Wanneer de AI twijfelt, geeft deze dit aan en vraagt u om de officiële standaard te verifiëren. We beperken antwoorden strikt tot compliance — geen off-topic generatie.
ISMS Copilot versnelt complianceworkflows, maar vervangt niet het professionele oordeel. Verifieer altijd kritieke output aan de hand van officiële frameworkdocumentatie en raadpleeg gekwalificeerde auditors voor certificeringsbeslissingen.
Authenticatie en toegangscontroles
We handhaven veilige toegang via:
- Verplichte e-mailverificatie: Alle accounts vereisen een geverifieerd e-mailadres voordat toegang wordt verleend.
- OAuth met MFA-ondersteuning: Inloggen via Google of Microsoft met multi-factor authenticatie. We raden aan om MFA bij uw identiteitsprovider in te schakelen.
- Wachtwoordhashing: Wachtwoorden worden gehasht met bcrypt. We slaan nooit onversleutelde inloggegevens op.
- Sessiebeheer: JWT-tokens verlopen automatisch om tijdvensters voor ongeautoriseerde toegang te beperken.
Misbruikpreventie en monitoring
We monitoren op misbruik terwijl we de privacy waarborgen:
- Geautomatiseerde contentmoderatie: AI-aanbieders-API's screenen alle berichten op verboden inhoud. Gemarkeerde inhoud wordt 1 jaar bewaard voor beoordeling door beheerders; niet-gemarkeerde metadata wordt na 30 dagen verwijderd.
- Rate limiting: Gebruikers van het gratis abonnement zijn beperkt tot 10 berichten per 4 uur om misbruik te voorkomen. Betaalde abonnementen hebben hogere quota.
- Foutenmonitoring: Sentry volgt technische fouten met behulp van geanonimiseerde UUID's — er wordt geen berichtinhoud gelogd.
- Privacyvriendelijke analyses: Cookieloze PostHog zonder persoonlijk identificeerbare informatie.
Redactie van gevoelige gegevens
Schakel PII Reduction Mode in om automatisch namen, e-mailadressen en telefoonnummers te redigeren voordat gegevens naar AI-aanbieders worden verzonden. Dit voegt een extra beschermingslaag toe bij het uploaden van documenten of het bespreken van personeelszaken.
Incidentrespons
Als zich een beveiligingsprobleem voordoet, zorgt ons incidentresponsproces voor:
- Beoordeling binnen 24 uur
- Communicatie naar getroffen gebruikers binnen 72 uur bij datalekken (GDPR Artikel 33)
- Opvolging van herstel en post-incident review
Meld beveiligingsproblemen aan support@ismscopilot.com.
Wat ons anders maakt
In tegenstelling tot algemene AI-tools is ISMS Copilot speciaal gebouwd voor compliance:
- Geen hallucinaties over controles: Framework-injectie zorgt voor nauwkeurigheid bij ISO 27001, SOC 2 en andere standaarden.
- EU-gehost met nul training: Uw gegevens verlaten nooit de EU (met Advanced Mode) en worden nooit gebruikt om modellen te trainen.
- Auditklare output:* Gestructureerde beleidsdocumenten en gap-analyses — geen conversatieantwoorden die u moet herformatteren. *Controleer altijd toch, het is gewoon de juiste aanpak.
- Workspace-organisatie: Ingebouwde scheiding van meerdere cliënten en projecten.
Voor gedetailleerde informatie over gegevensverwerking, zie onze Privacy Policy en Data Processing Agreement.