ISMS Copilot Docs

Deklaracja Stosowalności (SoA)

Deklaracja Stosowalności (SoA) określa, które zabezpieczenia z Załącznika A normy ISO/IEC 27001:2022 mają zastosowanie do ISMS Copilot, uzasadnia włączenie lub…

Deklaracja Stosowalności (SoA) określa, które zabezpieczenia z Załącznika A normy ISO/IEC 27001:2022 mają zastosowanie do ISMS Copilot, uzasadnia włączenie lub wyłączenie każdego zabezpieczenia oraz opisuje, w jaki sposób wdrożono stosowalne zabezpieczenia. Jest to obowiązkowy wynik naszego procesu postępowania z ryzykiem.

Niniejszy dokument jest zgodny z klauzulą 6.1.3 d) normy ISO 27001:2022. Każde zabezpieczenie jest oznaczone jako Tak (ma zastosowanie i jest wdrożone), Częściowo (ma zastosowanie, wdrożenie w toku) lub N/D (nie ma zastosowania, wyłączenie uzasadnione).

Podsumowanie statystyk

KategoriaŁączna liczba zabezpieczeńStosowalneCzęściowoN/D
A.5 Organizacyjne373520
A.6 Ludzie8710
A.7 Fizyczne141013
A.8 Technologiczne342851
Razem9371814

71 zabezpieczeń jest w pełni stosowanych i wdrożonych, 8 jest częściowo wdrożonych (w toku), a 14 nie ma zastosowania — głównie zabezpieczenia fizyczne, które zostały wyłączone, ponieważ ISMS Copilot to w pełni zdalna, hostowana w chmurze platforma SaaS, bez fizycznego biura lub centrum danych.

Zabezpieczenia organizacyjne (A.5)

#ZabezpieczenieStatusPodsumowanie wdrożenia
A.5.1Polityki bezpieczeństwa informacjiTakKompletny zestaw polityk obejmujący wszystkie domeny ISMS
A.5.2Role i odpowiedzialności w zakresie bezpieczeństwa informacjiTakZdefiniowane role we wszystkich politykach z jasną odpowiedzialnością
A.5.3Segregacja obowiązkówCzęściowoOgraniczona wielkością zespołu; łagodzona poprzez podwójne przeglądy dostępu i wymogi zatwierdzania PR
A.5.4Obowiązki kierownictwaTakCEO jest właścicielem ISMS z ogólną odpowiedzialnością
A.5.5Kontakt z organamiTakUdokumentowane kontakty regulacyjne; zdefiniowane procedury powiadamiania CNIL
A.5.6Kontakt z grupami o szczególnych zainteresowaniachTakMonitorowanie społeczności bezpieczeństwa i doradztwa dostawców
A.5.7Wywiad zagrożeńTakAktywny program wywiadu zagrożeń z cotygodniowymi przeglądami
A.5.8Bezpieczeństwo informacji w zarządzaniu projektamiTakBezpieczeństwo uwzględniane we wszystkich pracach rozwojowych poprzez proces zarządzania zmianami
A.5.9Inwentarz informacji i innych powiązanych aktywówTakUtrzymywane inwentarze infrastruktury i danych
A.5.10Dopuszczalne użycie informacji i innych powiązanych aktywówTakZasady dopuszczalnego użycia dla wszystkich aktywów informacyjnych, platform, danych i narzędzi AI
A.5.11Zwrot aktywówTakProcedury offboardingu obejmujące cofnięcie dostępu
A.5.12Klasyfikacja informacjiTakSchemat klasyfikacji czteropoziomowej (Publiczne, Wewnętrzne, Poufne, Ograniczone)
A.5.13Oznaczanie informacjiTakOznaczenia klasyfikacji na wszystkich dokumentach polityk i GRC
A.5.14Przekazywanie informacjiTakWymuszony TLS na wszystkich ścieżkach transferu; udokumentowane procedury przekazywania
A.5.15Kontrola dostępuTakKompleksowa polityka kontroli dostępu z RLS, walidacją JWT i strażnikami tras
A.5.16Zarządzanie tożsamościąTakSupabase Auth dla użytkowników; konta platformowe dla operatorów
A.5.17Informacje uwierzytelniająceTakWymuszony MFA dla operatorów; zdefiniowane standardy haseł
A.5.18Prawa dostępuTakKwartalne przeglądy dostępu; procedury onboardingu/offboardingu
A.5.19Bezpieczeństwo informacji w relacjach z dostawcamiTakPolityka zarządzania dostawcami obejmująca wszystkich dostawców chmurowych
A.5.20Uwzględnianie bezpieczeństwa informacji w umowach z dostawcamiTakDPA i wymogi umowne ze wszystkimi dostawcami
A.5.21Zarządzanie bezpieczeństwem informacji w łańcuchu dostaw ICTTakZarządzanie zależnościami poprzez Dependabot; monitorowanie podatności
A.5.22Monitorowanie, przegląd i zarządzanie zmianami usług dostawcówTakCiągłe monitorowanie dostawców i śledzenie wydajności
A.5.23Bezpieczeństwo informacji w korzystaniu z usług chmurowychTakArchitektura natywna dla chmury z udokumentowanym modelem współdzielonej odpowiedzialności
A.5.24Planowanie i przygotowanie zarządzania incydentami bezpieczeństwa informacjiTakPodręcznik reagowania na incydenty z zdefiniowanymi procedurami dla każdego scenariusza
A.5.25Ocena i decyzje dotyczące zdarzeń związanych z bezpieczeństwem informacjiTakSystem klasyfikacji powagi dla zdarzeń bezpieczeństwa
A.5.26Reakcja na incydenty związane z bezpieczeństwem informacjiTakPodręczniki reakcji dla każdego scenariusza incydentu
A.5.27Wyciąganie wniosków z incydentów związanych z bezpieczeństwem informacjiTakPrzegląd poincydentowy z śledzeniem NC/OFI i wyciągniętymi wnioskami
A.5.28Gromadzenie dowodówTakProcedury przechowywania logów i zabezpieczania dowodów
A.5.29Bezpieczeństwo informacji podczas zakłóceńTakPlan ciągłości działania i odtwarzania po awarii z zdefiniowanymi procedurami odzyskiwania
A.5.30Gotowość ICT na potrzeby ciągłości działaniaTakUdokumentowane procedury odzyskiwania dla każdej usługi; utrzymywany podręcznik bootstrap
A.5.31Wymogi prawne, ustawowe, regulacyjne i umowneTakUtrzymywany i przeglądany rejestr prawny
A.5.32Prawa własności intelektualnejTakUdokumentowane wytyczne dotyczące IP; brak tekstu chronionego prawem autorskim w danych szkoleniowych
A.5.33Ochrona zapisówTakZdefiniowane harmonogramy przechowywania dla wszystkich kategorii danych
A.5.34Prywatność i ochrona danych osobowych (PII)TakPełna dokumentacja zgodności z RODO (RoPA, DPIA, TIA, procedury DSR)
A.5.35Niezależny przegląd bezpieczeństwa informacjiCzęściowoUstanowiony program audytu wewnętrznego; planowany audyt zewnętrzny w celu certyfikacji
A.5.36Zgodność z politykami, zasadami i standardamiTakEgzekwowane poprzez przeglądy PR, automatyczne testy i program audytu
A.5.37Udokumentowane procedury operacyjneTakUdokumentowane i kontrolowane wersje procedur operacyjnych

Zabezpieczenia dotyczące ludzi (A.6)

#ZabezpieczenieStatusPodsumowanie wdrożenia
A.6.1WeryfikacjaCzęściowoZespół założycielski; udokumentowany formalny proces weryfikacji dla przyszłych zatrudnień
A.6.2Warunki zatrudnieniaTakObowiązki w zakresie bezpieczeństwa przekazywane i potwierdzane przed udzieleniem dostępu
A.6.3Świadomość, edukacja i szkolenia w zakresie bezpieczeństwa informacjiTakUstanowiony program kompetencji i świadomości
A.6.4Proces dyscyplinarnyTakZdefiniowany stopniowany proces dyscyplinarny
A.6.5Obowiązki po zakończeniu lub zmianie zatrudnieniaTakProcedura offboardingu z harmonogramami i ciągłymi zobowiązaniami
A.6.6Umowy o poufności lub zakazie ujawnianiaTakZdefiniowany zakres poufności i mechanizmy umowne
A.6.7Praca zdalnaTakWymogi bezpieczeństwa pracy zdalnej dla w pełni zdalnego zespołu
A.6.8Raportowanie zdarzeń związanych z bezpieczeństwem informacjiTakZdefiniowane kanały raportowania; publiczny SECURITY.md dla zewnętrznych zgłaszających

Zabezpieczenia fizyczne (A.7)

#ZabezpieczenieStatusUzasadnienie
A.7.1Fizyczne obwody bezpieczeństwaN/DBrak fizycznego biura lub centrum danych; cała infrastruktura hostowana w chmurze
A.7.2Fizyczne wejściaN/DBrak fizycznych pomieszczeń; bezpieczeństwo fizyczne zarządzane przez dostawcę
A.7.3Zabezpieczanie biur, pomieszczeń i obiektówN/DBrak biur; zarządzane przez dostawcę
A.7.4Fizyczne monitorowanie bezpieczeństwaN/DBrak fizycznych aktywów; zarządzane przez dostawcę
A.7.5Ochrona przed fizycznymi i środowiskowymi zagrożeniamiN/DBrak fizycznej infrastruktury; centra danych dostawcy zajmują się tym
A.7.6Praca w obszarach chronionychN/DBrak obszarów chronionych
A.7.7Czysty pulpit i czysty ekranTakZasady czystego ekranu stosowane w kontekście pracy zdalnej
A.7.8Umiejscowienie i ochrona sprzętuN/DBrak sprzętu organizacyjnego; BYOD poza zakresem
A.7.9Bezpieczeństwo aktywów poza siedzibąN/DBrak organizacyjnych aktywów zabieranych poza siedzibę
A.7.10Nośniki pamięciN/DBrak organizacyjnych nośników pamięci; wszystkie dane w usługach chmurowych
A.7.11Urządzenia pomocniczeN/DBrak infrastruktury on-premises
A.7.12Bezpieczeństwo okablowaniaN/DBrak infrastruktury on-premises
A.7.13Konserwacja sprzętuN/DBrak sprzętu organizacyjnego
A.7.14Bezpieczne usuwanie lub ponowne wykorzystanie sprzętuN/DBrak sprzętu organizacyjnego

Zabezpieczenia technologiczne (A.8)

#ZabezpieczenieStatusPodsumowanie wdrożenia
A.8.1Urządzenia końcowe użytkownikówCzęściowoAntywirus na urządzeniu CEO; zabezpieczenia na poziomie aplikacji (MFA, JWT, RLS) kompensują ograniczone egzekwowanie na urządzeniach freelancerów
A.8.2Uprawnienia dostępu uprzywilejowanegoTakKlucze ról usługowych i dostęp administracyjny pod ścisłą kontrolą
A.8.3Ograniczenie dostępu do informacjiTakBezpieczeństwo na poziomie wierszy (RLS), walidacja JWT, strażnicy tras
A.8.4Dostęp do kodu źródłowegoTakKontrolowany dostęp do repozytorium GitHub; wymagany przegląd PR dla wszystkich zmian
A.8.5Bezpieczne uwierzytelnianieTakMFA dla operatorów; JWT dla użytkowników; dostępne opcje OAuth
A.8.6Zarządzanie pojemnościąTakLimity tokenów na plan; ograniczanie liczby żądań; monitorowanie użycia
A.8.7Ochrona przed złośliwym oprogramowaniemCzęściowoWalidacja formatu plików dla przesyłanych danych; brak przetwarzania kodu wykonywalnego
A.8.8Zarządzanie podatnościami technicznymiTakProgram zarządzania podatnościami z Dependabot i zdefiniowanymi SLA
A.8.9Zarządzanie konfiguracjąTakKonfiguracja jako kod; kontrolowane wersje definicji infrastruktury
A.8.10Usuwanie informacjiTakAutomatyczne usuwanie; konfigurowalne przez użytkownika okresy przechowywania
A.8.11Maskowanie danychTakOgraniczenia logowania i usuwanie PII w śledzeniu błędów
A.8.12Zapobieganie wyciekom danychTakSystemPromptGuard; ograniczenia logowania; Polityka Bezpieczeństwa Treści
A.8.13Kopie zapasowe informacjiTakOdzyskiwanie do punktu w czasie (PITR) dla produkcyjnej bazy danych; codzienne kopie zapasowe
A.8.14Nadmiarowość obiektów przetwarzania informacjiCzęściowoAwaryjne przełączanie AI na wielu dostawców; nadmiarowość zarządzanej bazy danych; udokumentowane pojedyncze punkty awarii
A.8.15LogowanieTakStrukturalne logowanie z wielu źródeł
A.8.16Monitorowanie działańTakBetterStack uptime, błędy Sentry, analityka PostHog, alerty bezpieczeństwa
A.8.17Synchronizacja zegarówTakZarządzany przez platformę NTP na wszystkich usługach chmurowych
A.8.18Użycie uprzywilejowanych programów narzędziowychN/DBrak tradycyjnego dostępu do serwera; uprawnienia środowiska wykonawczego Deno ograniczane
A.8.19Instalowanie oprogramowania na systemach operacyjnychTakKontrolowane poprzez potoki CI/CD i budowanie w oparciu o kontenery
A.8.20Bezpieczeństwo sieciTakWszystkie ścieżki komunikacji zabezpieczone TLS
A.8.21Bezpieczeństwo usług sieciowychTakTLS 1.2+ na wszystkich usługach; zarządzane przez dostawcę bezpieczeństwo sieci
A.8.22Segregacja sieciTakLogiczna segregacja poprzez oddzielnych dostawców i środowiska
A.8.23Filtrowanie stron internetowychCzęściowoPolityka Bezpieczeństwa Treści ogranicza połączenia frontendowe; uprawnienia środowiska wykonawczego ograniczają backend
A.8.24Stosowanie kryptografiiTakWymuszony TLS 1.2+ na wszystkich ścieżkach; szyfrowanie w spoczynku poprzez Supabase
A.8.25Bezpieczny cykl życia rozwoju oprogramowaniaTakBezpieczeństwo uwzględnione w każdej fazie SDLC; wymagane TDD
A.8.26Wymogi bezpieczeństwa aplikacjiTakAnaliza wymogów bezpieczeństwa przed kodowaniem; przegląd wrażliwych zmian
A.8.27Bezpieczne zasady architektury i inżynierii systemówTakUdokumentowane zasady architektury; modelowanie zagrożeń dla nowych funkcji
A.8.28Bezpieczne kodowanieTakStandardy kodowania, zabronione wzorce, kontrola kodu wspomagana przez AI
A.8.29Testowanie bezpieczeństwa w rozwoju i akceptacjiTakTDD, automatyczny zestaw testów (jednostkowe/bezpieczeństwo/UI), bramy CI
A.8.30Zewnętrzny rozwójCzęściowoRozwój wspomagany przez AI regulowany przez określone wytyczne; brak zewnętrznych deweloperów
A.8.31Separacja środowisk rozwoju, testów i produkcjiTakOddzielne projekty baz danych, instancje aplikacji i cele wdrożeniowe dla każdego środowiska
A.8.32Zarządzanie zmianamiTakPełny proces zarządzania zmianami z wymuszonym automatycznym CI/CD
A.8.33Informacje testoweTakDane produkcyjne nigdy nie są kopiowane do środowiska deweloperskiego; tylko syntetyczne dane testowe
A.8.34Ochrona systemów informacyjnych podczas testów audytowychTakTesty audytowe w oddzielnych środowiskach; dostęp audytowy tylko do odczytu

ISMS Copilot uwzględnia 79 z 93 zabezpieczeń Załącznika A (w pełni lub częściowo), a 14 zabezpieczeń zostało uzasadnione jako nie mające zastosowania do naszego modelu operacyjnego opartego na chmurze i pracy zdalnej. Zabezpieczenia fizyczne (A.7) są głównie obsługiwane przez naszych dostawców infrastruktury chmurowej (Supabase, Fly.io, Vercel) w ramach ich własnych certyfikacji SOC 2 i ISO 27001.

Przegląd

Niniejsza Deklaracja Stosowalności jest przeglądana corocznie, gdy zmienia się zakres ISMS, gdy decyzje dotyczące postępowania z ryzykiem zmieniają zestaw wymaganych zabezpieczeń, po znaczących incydentach bezpieczeństwa oraz w ramach corocznego przeglądu zarządzania.

On this page