ISMS Copilot Docs

Jak zapewniamy bezpieczeństwo i dokładność ISMS Copilot

ISMS Copilot pomaga specjalistom ds. zgodności w tworzeniu polityk, analizie wymagań audytowych oraz poruszaniu się po złożonych frameworkach, takich jak ISO 27001 i SOC 2. Wbudowaliśmy zabezpieczenia na każdym poziomie platformy, aby chronić Twoje poufne dane i zapewnić, że nasza sztuczna inteligencja dostarcza wiarygodne, gotowe do audytu wyniki — a nie ogólne porady, które mogłyby zagrozić Twojej certyfikacji.

ISMS Copilot pomaga specjalistom ds. zgodności w tworzeniu polityk, analizie wymagań audytowych oraz poruszaniu się po złożonych frameworkach, takich jak ISO 27001 i SOC 2. Wbudowaliśmy zabezpieczenia na każdym poziomie platformy, aby chronić Twoje poufne dane i zapewnić, że nasza sztuczna inteligencja dostarcza wiarygodne, gotowe do audytu wyniki — a nie ogólne porady, które mogłyby zagrozić Twojej certyfikacji.

Nasze podejście łączy zabezpieczenia techniczne, kontrole dokładności oraz środki operacyjne na każdym etapie cyklu życia Twoich danych.

Ochrona danych zaprojektowana od podstaw

Praca związana ze zgodnością wymaga przetwarzania poufnych danych organizacyjnych. Chronimy je poprzez:

  • Szyfrowanie end-to-end: TLS 1.3 w tranzycie, AES-256 w spoczynku. Twoje dane są szyfrowane przed dotarciem do naszych serwerów i podczas przechowywania.
  • Hosting w UE i zgodność z RODO: Cała infrastruktura działa we Frankfurcie (AWS EU-Central-1). Działamy jako Twój procesor danych zgodnie z RODO, z pełnymi zobowiązaniami wynikającymi z Artykułu 28, Standardowymi Klauzulami Umownymi oraz Umową o Przetwarzaniu Danych.
  • Izolacja przestrzeni roboczych: Zabezpieczenia na poziomie wierszy zapewniają, że klienci i projekty nigdy się nie mieszają. Każda przestrzeń robocza to oddzielne środowisko.
  • Brak uczenia się na Twoich danych: Umownie zabraniamy dostawcom AI (Mistral AI, OpenAI, xAI) wykorzystywania Twoich danych wejściowych lub wyjściowych do trenowania modeli. Twoje dane dotyczące zgodności pozostają Twoje.
  • Kontrolowana przez użytkownika retencja: Skonfiguruj retencję od 1 dnia do 7 lat lub usuń dane natychmiast. Automatyczne usuwanie odbywa się codziennie. Usunięcie konta powoduje wymazanie wszystkich danych w ciągu 30 dni.

Aby uzyskać maksymalną prywatność, włącz Tryb Zaawansowanej Ochrony Danych, aby kierować wszystkie zapytania wyłącznie przez Mistral AI w UE z zerową retencją danych.

Zapobieganie halucynacjom i nieprecyzyjnym poradom

Ogólne narzędzia AI, takie jak ChatGPT, mogą z przekonaniem fabrykować wymagania kontrolne lub błędnie interpretować standardy. Zapobiegamy temu poprzez:

  • Dynamiczne Wstrzykiwanie Wiedzy o Frameworkach: Gdy wspomnisz o frameworku (ISO 27001, SOC 2, RODO itp.), nasz system automatycznie wstrzykuje zweryfikowaną wiedzę z naszej własnej bazy danych przed odpowiedzią AI. Eliminuje to halucynacje dotyczące kontroli i wymagań.
  • Własna baza wiedzy: Zbudowana na podstawie setek rzeczywistych projektów konsultingowych — nie skrobana z treści internetowych. Utrzymujemy dokładność poprzez kontrolę wersji i regularne aktualizacje w miarę ewolucji standardów.
  • Oświadczenia o niepewności: Gdy AI nie jest pewna, informuje o tym i prosi o weryfikację względem oficjalnego standardu. Zakres odpowiedzi ściśle ogranicza się do zgodności — brak generowania tematów niezwiązanych.

ISMS Copilot przyspiesza procesy związane ze zgodnością, ale nie zastępuje profesjonalnej oceny. Zawsze weryfikuj krytyczne wyniki względem oficjalnej dokumentacji frameworka i konsultuj się z wykwalifikowanymi audytorami w kwestiach certyfikacyjnych.

Uwierzytelnianie i kontrola dostępu

Wymuszamy bezpieczny dostęp poprzez:

  • Obowiązkową weryfikację adresu e-mail: Wszystkie konta wymagają zweryfikowanego adresu e-mail przed uzyskaniem dostępu.
  • OAuth z obsługą MFA: Logowanie przez Google lub Microsoft z uwierzytelnianiem wieloskładnikowym. Zalecamy włączenie MFA u dostawcy tożsamości.
  • Haszowanie haseł: Hasła są hashowane przy użyciu bcrypt. Nigdy nie przechowujemy haseł w postaci jawnej.
  • Zarządzanie sesjami: Tokeny JWT automatycznie wygasają, aby ograniczyć okna nieautoryzowanego dostępu.

Zapobieganie nadużyciom i monitorowanie

Monitorujemy nadużycia, zachowując prywatność:

  • Automatyczna moderacja treści: Interfejsy API dostawców AI skanują wszystkie wiadomości pod kątem zabronionych treści. Oflagowane treści są przechowywane przez 1 rok do przeglądu przez administratora; metadane nieoflagowane są usuwane po 30 dniach.
  • Ograniczenia liczby zapytań: Użytkownicy darmowego planu są ograniczeni do 10 wiadomości na 4 godziny, aby zapobiec nadużyciom. Płatne plany mają wyższe limity.
  • Monitorowanie błędów: Sentry śledzi błędy techniczne przy użyciu anonimowych UUID — żadna treść wiadomości nie jest logowana.
  • Analityka z poszanowaniem prywatności: PostHog bez plików cookie, bez danych umożliwiających identyfikację osoby.

Redakcja poufnych danych

Włącz Tryb Redukcji Danych Osobowych (PII), aby automatycznie usuwać imiona, adresy e-mail i numery telefonów przed wysłaniem danych do dostawców AI. To dodatkowa warstwa ochrony podczas przesyłania dokumentów lub omawiania spraw kadrowych.

Reagowanie na incydenty

W przypadku wystąpienia problemu bezpieczeństwa, nasz proces reagowania na incydenty zapewnia:

  • Ocenę w ciągu 24 godzin
  • Komunikację z dotkniętymi użytkownikami w ciągu 72 godzin w przypadku naruszenia danych (RODO Artykuł 33)
  • Śledzenie naprawy i przegląd poincydentowy

Zgłaszaj problemy związane z bezpieczeństwem na adres support@ismscopilot.com.

Co nas wyróżnia

W przeciwieństwie do ogólnych narzędzi AI, ISMS Copilot został stworzony specjalnie do celów zgodności:

  • Brak halucynacji dotyczących kontroli: Wstrzykiwanie frameworków zapewnia dokładność w przypadku ISO 27001, SOC 2 i innych standardów.
  • Hosting w UE z zerowym uczeniem się: Twoje dane nigdy nie opuszczają UE (w trybie zaawansowanym) i nigdy nie są wykorzystywane do trenowania modeli.
  • Wyniki gotowe do audytu:** Ustrukturyzowane polityki i analizy luk — a nie konwersacyjne odpowiedzi, które musisz przekształcać. *Mimo wszystko zawsze dokonuj przeglądu, to po prostu właściwe podejście.
  • Organizacja przestrzeni roboczych: Wbudowane rozdzielenie wielu klientów i projektów.

Aby uzyskać szczegółowe informacje na temat przetwarzania danych, zapoznaj się z naszą Polityką Prywatności oraz Umową o Przetwarzaniu Danych.

On this page