Deklaracja Stosowalności (SoA)
Deklaracja Stosowalności (SoA) określa, które zabezpieczenia z Załącznika A normy ISO/IEC 27001:2022 mają zastosowanie do ISMS Copilot, uzasadnia włączenie lub…
Deklaracja Stosowalności (SoA) określa, które zabezpieczenia z Załącznika A normy ISO/IEC 27001:2022 mają zastosowanie do ISMS Copilot, uzasadnia włączenie lub wyłączenie każdego zabezpieczenia oraz opisuje, w jaki sposób wdrożono stosowalne zabezpieczenia. Jest to obowiązkowy wynik naszego procesu postępowania z ryzykiem.
Niniejszy dokument jest zgodny z klauzulą 6.1.3 d) normy ISO 27001:2022. Każde zabezpieczenie jest oznaczone jako Tak (ma zastosowanie i jest wdrożone), Częściowo (ma zastosowanie, wdrożenie w toku) lub N/D (nie ma zastosowania, wyłączenie uzasadnione).
Podsumowanie statystyk
| Kategoria | Łączna liczba zabezpieczeń | Stosowalne | Częściowo | N/D |
|---|---|---|---|---|
| A.5 Organizacyjne | 37 | 35 | 2 | 0 |
| A.6 Ludzie | 8 | 7 | 1 | 0 |
| A.7 Fizyczne | 14 | 1 | 0 | 13 |
| A.8 Technologiczne | 34 | 28 | 5 | 1 |
| Razem | 93 | 71 | 8 | 14 |
71 zabezpieczeń jest w pełni stosowanych i wdrożonych, 8 jest częściowo wdrożonych (w toku), a 14 nie ma zastosowania — głównie zabezpieczenia fizyczne, które zostały wyłączone, ponieważ ISMS Copilot to w pełni zdalna, hostowana w chmurze platforma SaaS, bez fizycznego biura lub centrum danych.
Zabezpieczenia organizacyjne (A.5)
| # | Zabezpieczenie | Status | Podsumowanie wdrożenia |
|---|---|---|---|
| A.5.1 | Polityki bezpieczeństwa informacji | Tak | Kompletny zestaw polityk obejmujący wszystkie domeny ISMS |
| A.5.2 | Role i odpowiedzialności w zakresie bezpieczeństwa informacji | Tak | Zdefiniowane role we wszystkich politykach z jasną odpowiedzialnością |
| A.5.3 | Segregacja obowiązków | Częściowo | Ograniczona wielkością zespołu; łagodzona poprzez podwójne przeglądy dostępu i wymogi zatwierdzania PR |
| A.5.4 | Obowiązki kierownictwa | Tak | CEO jest właścicielem ISMS z ogólną odpowiedzialnością |
| A.5.5 | Kontakt z organami | Tak | Udokumentowane kontakty regulacyjne; zdefiniowane procedury powiadamiania CNIL |
| A.5.6 | Kontakt z grupami o szczególnych zainteresowaniach | Tak | Monitorowanie społeczności bezpieczeństwa i doradztwa dostawców |
| A.5.7 | Wywiad zagrożeń | Tak | Aktywny program wywiadu zagrożeń z cotygodniowymi przeglądami |
| A.5.8 | Bezpieczeństwo informacji w zarządzaniu projektami | Tak | Bezpieczeństwo uwzględniane we wszystkich pracach rozwojowych poprzez proces zarządzania zmianami |
| A.5.9 | Inwentarz informacji i innych powiązanych aktywów | Tak | Utrzymywane inwentarze infrastruktury i danych |
| A.5.10 | Dopuszczalne użycie informacji i innych powiązanych aktywów | Tak | Zasady dopuszczalnego użycia dla wszystkich aktywów informacyjnych, platform, danych i narzędzi AI |
| A.5.11 | Zwrot aktywów | Tak | Procedury offboardingu obejmujące cofnięcie dostępu |
| A.5.12 | Klasyfikacja informacji | Tak | Schemat klasyfikacji czteropoziomowej (Publiczne, Wewnętrzne, Poufne, Ograniczone) |
| A.5.13 | Oznaczanie informacji | Tak | Oznaczenia klasyfikacji na wszystkich dokumentach polityk i GRC |
| A.5.14 | Przekazywanie informacji | Tak | Wymuszony TLS na wszystkich ścieżkach transferu; udokumentowane procedury przekazywania |
| A.5.15 | Kontrola dostępu | Tak | Kompleksowa polityka kontroli dostępu z RLS, walidacją JWT i strażnikami tras |
| A.5.16 | Zarządzanie tożsamością | Tak | Supabase Auth dla użytkowników; konta platformowe dla operatorów |
| A.5.17 | Informacje uwierzytelniające | Tak | Wymuszony MFA dla operatorów; zdefiniowane standardy haseł |
| A.5.18 | Prawa dostępu | Tak | Kwartalne przeglądy dostępu; procedury onboardingu/offboardingu |
| A.5.19 | Bezpieczeństwo informacji w relacjach z dostawcami | Tak | Polityka zarządzania dostawcami obejmująca wszystkich dostawców chmurowych |
| A.5.20 | Uwzględnianie bezpieczeństwa informacji w umowach z dostawcami | Tak | DPA i wymogi umowne ze wszystkimi dostawcami |
| A.5.21 | Zarządzanie bezpieczeństwem informacji w łańcuchu dostaw ICT | Tak | Zarządzanie zależnościami poprzez Dependabot; monitorowanie podatności |
| A.5.22 | Monitorowanie, przegląd i zarządzanie zmianami usług dostawców | Tak | Ciągłe monitorowanie dostawców i śledzenie wydajności |
| A.5.23 | Bezpieczeństwo informacji w korzystaniu z usług chmurowych | Tak | Architektura natywna dla chmury z udokumentowanym modelem współdzielonej odpowiedzialności |
| A.5.24 | Planowanie i przygotowanie zarządzania incydentami bezpieczeństwa informacji | Tak | Podręcznik reagowania na incydenty z zdefiniowanymi procedurami dla każdego scenariusza |
| A.5.25 | Ocena i decyzje dotyczące zdarzeń związanych z bezpieczeństwem informacji | Tak | System klasyfikacji powagi dla zdarzeń bezpieczeństwa |
| A.5.26 | Reakcja na incydenty związane z bezpieczeństwem informacji | Tak | Podręczniki reakcji dla każdego scenariusza incydentu |
| A.5.27 | Wyciąganie wniosków z incydentów związanych z bezpieczeństwem informacji | Tak | Przegląd poincydentowy z śledzeniem NC/OFI i wyciągniętymi wnioskami |
| A.5.28 | Gromadzenie dowodów | Tak | Procedury przechowywania logów i zabezpieczania dowodów |
| A.5.29 | Bezpieczeństwo informacji podczas zakłóceń | Tak | Plan ciągłości działania i odtwarzania po awarii z zdefiniowanymi procedurami odzyskiwania |
| A.5.30 | Gotowość ICT na potrzeby ciągłości działania | Tak | Udokumentowane procedury odzyskiwania dla każdej usługi; utrzymywany podręcznik bootstrap |
| A.5.31 | Wymogi prawne, ustawowe, regulacyjne i umowne | Tak | Utrzymywany i przeglądany rejestr prawny |
| A.5.32 | Prawa własności intelektualnej | Tak | Udokumentowane wytyczne dotyczące IP; brak tekstu chronionego prawem autorskim w danych szkoleniowych |
| A.5.33 | Ochrona zapisów | Tak | Zdefiniowane harmonogramy przechowywania dla wszystkich kategorii danych |
| A.5.34 | Prywatność i ochrona danych osobowych (PII) | Tak | Pełna dokumentacja zgodności z RODO (RoPA, DPIA, TIA, procedury DSR) |
| A.5.35 | Niezależny przegląd bezpieczeństwa informacji | Częściowo | Ustanowiony program audytu wewnętrznego; planowany audyt zewnętrzny w celu certyfikacji |
| A.5.36 | Zgodność z politykami, zasadami i standardami | Tak | Egzekwowane poprzez przeglądy PR, automatyczne testy i program audytu |
| A.5.37 | Udokumentowane procedury operacyjne | Tak | Udokumentowane i kontrolowane wersje procedur operacyjnych |
Zabezpieczenia dotyczące ludzi (A.6)
| # | Zabezpieczenie | Status | Podsumowanie wdrożenia |
|---|---|---|---|
| A.6.1 | Weryfikacja | Częściowo | Zespół założycielski; udokumentowany formalny proces weryfikacji dla przyszłych zatrudnień |
| A.6.2 | Warunki zatrudnienia | Tak | Obowiązki w zakresie bezpieczeństwa przekazywane i potwierdzane przed udzieleniem dostępu |
| A.6.3 | Świadomość, edukacja i szkolenia w zakresie bezpieczeństwa informacji | Tak | Ustanowiony program kompetencji i świadomości |
| A.6.4 | Proces dyscyplinarny | Tak | Zdefiniowany stopniowany proces dyscyplinarny |
| A.6.5 | Obowiązki po zakończeniu lub zmianie zatrudnienia | Tak | Procedura offboardingu z harmonogramami i ciągłymi zobowiązaniami |
| A.6.6 | Umowy o poufności lub zakazie ujawniania | Tak | Zdefiniowany zakres poufności i mechanizmy umowne |
| A.6.7 | Praca zdalna | Tak | Wymogi bezpieczeństwa pracy zdalnej dla w pełni zdalnego zespołu |
| A.6.8 | Raportowanie zdarzeń związanych z bezpieczeństwem informacji | Tak | Zdefiniowane kanały raportowania; publiczny SECURITY.md dla zewnętrznych zgłaszających |
Zabezpieczenia fizyczne (A.7)
| # | Zabezpieczenie | Status | Uzasadnienie |
|---|---|---|---|
| A.7.1 | Fizyczne obwody bezpieczeństwa | N/D | Brak fizycznego biura lub centrum danych; cała infrastruktura hostowana w chmurze |
| A.7.2 | Fizyczne wejścia | N/D | Brak fizycznych pomieszczeń; bezpieczeństwo fizyczne zarządzane przez dostawcę |
| A.7.3 | Zabezpieczanie biur, pomieszczeń i obiektów | N/D | Brak biur; zarządzane przez dostawcę |
| A.7.4 | Fizyczne monitorowanie bezpieczeństwa | N/D | Brak fizycznych aktywów; zarządzane przez dostawcę |
| A.7.5 | Ochrona przed fizycznymi i środowiskowymi zagrożeniami | N/D | Brak fizycznej infrastruktury; centra danych dostawcy zajmują się tym |
| A.7.6 | Praca w obszarach chronionych | N/D | Brak obszarów chronionych |
| A.7.7 | Czysty pulpit i czysty ekran | Tak | Zasady czystego ekranu stosowane w kontekście pracy zdalnej |
| A.7.8 | Umiejscowienie i ochrona sprzętu | N/D | Brak sprzętu organizacyjnego; BYOD poza zakresem |
| A.7.9 | Bezpieczeństwo aktywów poza siedzibą | N/D | Brak organizacyjnych aktywów zabieranych poza siedzibę |
| A.7.10 | Nośniki pamięci | N/D | Brak organizacyjnych nośników pamięci; wszystkie dane w usługach chmurowych |
| A.7.11 | Urządzenia pomocnicze | N/D | Brak infrastruktury on-premises |
| A.7.12 | Bezpieczeństwo okablowania | N/D | Brak infrastruktury on-premises |
| A.7.13 | Konserwacja sprzętu | N/D | Brak sprzętu organizacyjnego |
| A.7.14 | Bezpieczne usuwanie lub ponowne wykorzystanie sprzętu | N/D | Brak sprzętu organizacyjnego |
Zabezpieczenia technologiczne (A.8)
| # | Zabezpieczenie | Status | Podsumowanie wdrożenia |
|---|---|---|---|
| A.8.1 | Urządzenia końcowe użytkowników | Częściowo | Antywirus na urządzeniu CEO; zabezpieczenia na poziomie aplikacji (MFA, JWT, RLS) kompensują ograniczone egzekwowanie na urządzeniach freelancerów |
| A.8.2 | Uprawnienia dostępu uprzywilejowanego | Tak | Klucze ról usługowych i dostęp administracyjny pod ścisłą kontrolą |
| A.8.3 | Ograniczenie dostępu do informacji | Tak | Bezpieczeństwo na poziomie wierszy (RLS), walidacja JWT, strażnicy tras |
| A.8.4 | Dostęp do kodu źródłowego | Tak | Kontrolowany dostęp do repozytorium GitHub; wymagany przegląd PR dla wszystkich zmian |
| A.8.5 | Bezpieczne uwierzytelnianie | Tak | MFA dla operatorów; JWT dla użytkowników; dostępne opcje OAuth |
| A.8.6 | Zarządzanie pojemnością | Tak | Limity tokenów na plan; ograniczanie liczby żądań; monitorowanie użycia |
| A.8.7 | Ochrona przed złośliwym oprogramowaniem | Częściowo | Walidacja formatu plików dla przesyłanych danych; brak przetwarzania kodu wykonywalnego |
| A.8.8 | Zarządzanie podatnościami technicznymi | Tak | Program zarządzania podatnościami z Dependabot i zdefiniowanymi SLA |
| A.8.9 | Zarządzanie konfiguracją | Tak | Konfiguracja jako kod; kontrolowane wersje definicji infrastruktury |
| A.8.10 | Usuwanie informacji | Tak | Automatyczne usuwanie; konfigurowalne przez użytkownika okresy przechowywania |
| A.8.11 | Maskowanie danych | Tak | Ograniczenia logowania i usuwanie PII w śledzeniu błędów |
| A.8.12 | Zapobieganie wyciekom danych | Tak | SystemPromptGuard; ograniczenia logowania; Polityka Bezpieczeństwa Treści |
| A.8.13 | Kopie zapasowe informacji | Tak | Odzyskiwanie do punktu w czasie (PITR) dla produkcyjnej bazy danych; codzienne kopie zapasowe |
| A.8.14 | Nadmiarowość obiektów przetwarzania informacji | Częściowo | Awaryjne przełączanie AI na wielu dostawców; nadmiarowość zarządzanej bazy danych; udokumentowane pojedyncze punkty awarii |
| A.8.15 | Logowanie | Tak | Strukturalne logowanie z wielu źródeł |
| A.8.16 | Monitorowanie działań | Tak | BetterStack uptime, błędy Sentry, analityka PostHog, alerty bezpieczeństwa |
| A.8.17 | Synchronizacja zegarów | Tak | Zarządzany przez platformę NTP na wszystkich usługach chmurowych |
| A.8.18 | Użycie uprzywilejowanych programów narzędziowych | N/D | Brak tradycyjnego dostępu do serwera; uprawnienia środowiska wykonawczego Deno ograniczane |
| A.8.19 | Instalowanie oprogramowania na systemach operacyjnych | Tak | Kontrolowane poprzez potoki CI/CD i budowanie w oparciu o kontenery |
| A.8.20 | Bezpieczeństwo sieci | Tak | Wszystkie ścieżki komunikacji zabezpieczone TLS |
| A.8.21 | Bezpieczeństwo usług sieciowych | Tak | TLS 1.2+ na wszystkich usługach; zarządzane przez dostawcę bezpieczeństwo sieci |
| A.8.22 | Segregacja sieci | Tak | Logiczna segregacja poprzez oddzielnych dostawców i środowiska |
| A.8.23 | Filtrowanie stron internetowych | Częściowo | Polityka Bezpieczeństwa Treści ogranicza połączenia frontendowe; uprawnienia środowiska wykonawczego ograniczają backend |
| A.8.24 | Stosowanie kryptografii | Tak | Wymuszony TLS 1.2+ na wszystkich ścieżkach; szyfrowanie w spoczynku poprzez Supabase |
| A.8.25 | Bezpieczny cykl życia rozwoju oprogramowania | Tak | Bezpieczeństwo uwzględnione w każdej fazie SDLC; wymagane TDD |
| A.8.26 | Wymogi bezpieczeństwa aplikacji | Tak | Analiza wymogów bezpieczeństwa przed kodowaniem; przegląd wrażliwych zmian |
| A.8.27 | Bezpieczne zasady architektury i inżynierii systemów | Tak | Udokumentowane zasady architektury; modelowanie zagrożeń dla nowych funkcji |
| A.8.28 | Bezpieczne kodowanie | Tak | Standardy kodowania, zabronione wzorce, kontrola kodu wspomagana przez AI |
| A.8.29 | Testowanie bezpieczeństwa w rozwoju i akceptacji | Tak | TDD, automatyczny zestaw testów (jednostkowe/bezpieczeństwo/UI), bramy CI |
| A.8.30 | Zewnętrzny rozwój | Częściowo | Rozwój wspomagany przez AI regulowany przez określone wytyczne; brak zewnętrznych deweloperów |
| A.8.31 | Separacja środowisk rozwoju, testów i produkcji | Tak | Oddzielne projekty baz danych, instancje aplikacji i cele wdrożeniowe dla każdego środowiska |
| A.8.32 | Zarządzanie zmianami | Tak | Pełny proces zarządzania zmianami z wymuszonym automatycznym CI/CD |
| A.8.33 | Informacje testowe | Tak | Dane produkcyjne nigdy nie są kopiowane do środowiska deweloperskiego; tylko syntetyczne dane testowe |
| A.8.34 | Ochrona systemów informacyjnych podczas testów audytowych | Tak | Testy audytowe w oddzielnych środowiskach; dostęp audytowy tylko do odczytu |
ISMS Copilot uwzględnia 79 z 93 zabezpieczeń Załącznika A (w pełni lub częściowo), a 14 zabezpieczeń zostało uzasadnione jako nie mające zastosowania do naszego modelu operacyjnego opartego na chmurze i pracy zdalnej. Zabezpieczenia fizyczne (A.7) są głównie obsługiwane przez naszych dostawców infrastruktury chmurowej (Supabase, Fly.io, Vercel) w ramach ich własnych certyfikacji SOC 2 i ISO 27001.
Przegląd
Niniejsza Deklaracja Stosowalności jest przeglądana corocznie, gdy zmienia się zakres ISMS, gdy decyzje dotyczące postępowania z ryzykiem zmieniają zestaw wymaganych zabezpieczeń, po znaczących incydentach bezpieczeństwa oraz w ramach corocznego przeglądu zarządzania.