ISMS Copilot Docs

Zakres ISMS

Niniejszy dokument określa zakres Systemu Zarządzania Bezpieczeństwem Informacji (ISMS) dla ISMS Copilot, zarządzanego przez Better ISMS (Francja). Identyfikuje granice i zakres stosowania ISMS, biorąc pod uwagę kontekst organizacyjny, zainteresowane strony oraz interfejsy z usługami zewnętrznymi.

This document defines the scope of the Information Security Management System (ISMS) for ISMS Copilot, operated by Better ISMS (France). It identifies the boundaries and applicability of the ISMS, considering our organizational context, interested parties, and interfaces with external services.

Niniejszy dokument zakresu jest zgodny z klauzulą 4.3 normy ISO 27001:2022 i jest przeglądany corocznie lub w przypadku znaczących zmian w naszych usługach, integracjach lub strukturze organizacyjnej.

Organizacja

PoleWartość
Podmiot prawnyBetter ISMS
JurysdykcjaFrancja (UE)
ProduktISMS Copilot — asystent zgodności zasilany sztuczną inteligencją
Model biznesowyB2B SaaS (model subskrypcyjny)
Użytkownicy~800 (głównie z siedzibą w UE, dostępny globalnie)

Oświadczenie o zakresie ISMS

ISMS obejmuje rozwój, eksploatację i zarządzanie platformą ISMS Copilot — aplikacją SaaS hostowaną w chmurze, zasilaną sztuczną inteligencją, która wspiera organizacje w zakresie zgodności z systemem zarządzania bezpieczeństwem informacji.

Aplikacje i usługi w zakresie

KomponentTechnologiaHosting
Frontend web applicationReact, TypeScript, ViteVercel (global CDN)
Backend chat serviceDeno, TypeScriptFly.io (CDG region, Paris)
Database and authenticationPostgreSQL, Supabase AuthSupabase Cloud (EU — Frankfurt)
File storageS3-compatibleSupabase Storage (EU — Frankfurt)
Edge functionsDenoSupabase Edge

Integracje z podmiotami trzecimi w zakresie

IntegracjaCelZakres obejmujący
Anthropic (Claude)Domyślny dostawca czatu AIPrzepływy danych, zarządzanie kluczami, monitorowanie dostawcy
OpenAI (GPT-4.1)Wykrywanie dokumentówPrzepływy danych, zarządzanie kluczami
xAI (Grok)Formatowanie dokumentówPrzepływy danych, zarządzanie kluczami
Mistral AITryb Zaawansowanej Ochrony DanychPrzepływy danych, zarządzanie kluczami, weryfikacja ZDR
Google (Gemini)Alternatywny dostawca czatu AIPrzepływy danych, zarządzanie kluczami
StripePrzetwarzanie płatnościBezpieczeństwo webhooków, zarządzanie subskrypcjami
ConvertAPIKonwersja plików (PDF, DOCX, XLSX)Przepływy danych, obsługa plików
SendGridWysyłka alertów bezpieczeństwaDostarczanie alertów

Dane w zakresie

Kategoria danychW zakresie
Wiadomości czatu użytkowników i odpowiedzi AITak
Przesyłane pliki i wyodrębniona zawartośćTak
Dane konta użytkownika i uwierzytelnianiaTak
Metadane subskrypcji i rozliczeńTak
Ustawienia użytkownika i instrukcje przestrzeni roboczejTak
Zużycie tokenów i rekordy użytkowaniaTak
Dzienniki aplikacji i raporty błędówTak

Procesy w zakresie

ProcesW zakresie
Cykl życia rozwoju oprogramowania (SDLC)Tak
Zarządzanie zmianami i wdrażaniemTak
Wykrywanie, reagowanie i odtwarzanie po incydentachTak
Ocena i postępowanie z ryzykiemTak
Zarządzanie dostępem i przeglądTak
Zarządzanie podatnościamiTak
Zarządzanie dostawcamiTak
Ochrona danych i prywatnośćTak
Ciągłość działania i odtwarzanie po awariiTak

Narzędzia monitorowania i rozwoju w zakresie

NarzędzieCelZakres obejmujący
SentryŚledzenie błędów (frontend + backend)Usuwanie PII, higiena dzienników
PostHogAnalityka produktowaMinimalizacja danych
BetterStackMonitorowanie dostępności, strona statusuKonfiguracja alertów
GitHubKod źródłowy, potoki CI/CDKontrola dostępu, zarządzanie sekretami, bezpieczeństwo potoków
Vercel CI/CDWdrażanie frontenduBezpieczeństwo wdrażania

Wyłączenia z zakresu

WyłączenieUzasadnienie
Infrastruktura biura fizycznegoZespół pracuje w pełni zdalnie; brak fizycznego biura do zabezpieczenia
Urządzenia osobiste pracownikówŚrodowisko BYOD; kontrola bezpieczeństwa odbywa się na poziomie aplikacji i platformy, a nie punktu końcowego
Bezpieczeństwo po stronie klientaŚrodowiska klientów, punkty końcowe i wewnętrzne sieci są poza kontrolą ISMS Copilot
Wewnętrzne operacje podmiotów trzecichWewnętrzne bezpieczeństwo dostawców jest regulowane przez ich własne certyfikaty (SOC 2, ISO 27001) oraz naszą politykę zarządzania dostawcami
Strona marketingowaStatyczna strona marketingowa na oddzielnej infrastrukturze; brak przetwarzania danych użytkowników

Schemat granic ISMS

Granice ISMS obejmują zarządzanie interfejsami z podmiotami zewnętrznymi:

  • Użytkownicy końcowi łączą się przez przeglądarki z Frontendem (Vercel), który komunikuje się z Supabase (DB/Auth/Storage/Edge Functions) oraz usługą czatu Fly.io
  • Usługa czatu Fly.io współpracuje z dostawcami AI (Anthropic, OpenAI, xAI, Mistral, Gemini) oraz bazą danych Supabase
  • Stripe i ConvertAPI są dostępne poprzez funkcje Supabase Edge
  • GitHub Actions zarządza potokiem CI/CD
  • Sentry, PostHog i BetterStack zapewniają monitorowanie i obserwowalność

Wszystkie dane w spoczynku są przechowywane w infrastrukturze UE (Frankfurt). Usługa czatu backendowego działa w Paryżu (CDG). Wywołania API dostawców AI mogą być przekazywane do punktów końcowych spoza UE, co zostało udokumentowane w naszej ocenie wpływu transferu danych.

Obowiązujące standardy i ramy

StandardZakres stosowania
ISO/IEC 27001:2022Pełny ISMS — wszystkie klauzule i stosowalne kontrolki z Załącznika A
ISO/IEC 42001:2023System Zarządzania AI — stosowany do komponentów AI
GDPRWszystkie czynności przetwarzania danych osobowych
SOC 2Kryteria Usług Zaufania — Bezpieczeństwo, Dostępność, Poufność
Francuskie prawo o ochronie danychKrajowa implementacja GDPR

Przegląd zakresu

Niniejszy dokument zakresu jest przeglądany corocznie, gdy dodawane są nowe usługi lub integracje, gdy zmienia się struktura organizacyjna, przy wchodzeniu na nowe rynki lub jurysdykcje oraz po wynikach przeglądu zarządzania. Zmiany w zakresie ISMS wymagają zatwierdzenia przez CEO i wyzwalają przegląd Deklaracji Stosowalności, oceny ryzyka oraz dotkniętych polityk.

On this page