ISMS Copilot Docs

Escopo do SGSI

Este documento define o escopo do Sistema de Gestão de Segurança da Informação (SGSI) para o ISMS Copilot, operado pela Better ISMS (França). Ele identifica os limites e a aplicabilidade do SGSI, considerando nosso contexto organizacional, partes interessadas e interfaces com serviços externos.

Este documento define o escopo do Sistema de Gestão de Segurança da Informação (SGSI) para o ISMS Copilot, operado pela Better ISMS (França). Ele identifica os limites e a aplicabilidade do SGSI, considerando nosso contexto organizacional, partes interessadas e interfaces com serviços externos.

Este documento de escopo segue a Cláusula 4.3 da ISO 27001:2022 e é revisado anualmente ou quando ocorrem mudanças significativas em nossos serviços, integrações ou estrutura organizacional.

Organização

CampoValor
Entidade LegalBetter ISMS
JurisdiçãoFrança (UE)
ProdutoISMS Copilot — assistente de conformidade com IA
Modelo de NegócioB2B SaaS (baseado em assinatura)
Usuários~800 (principalmente na UE, disponível globalmente)

Declaração de Escopo do SGSI

O SGSI aplica-se ao desenvolvimento, operação e gestão da plataforma ISMS Copilot — uma aplicação SaaS hospedada na nuvem, com IA, que auxilia organizações na conformidade do sistema de gestão de segurança da informação.

Aplicações e Serviços no Escopo

ComponenteTecnologiaHospedagem
Aplicação web frontendReact, TypeScript, ViteVercel (CDN global)
Serviço de chat backendDeno, TypeScriptFly.io (região CDG, Paris)
Banco de dados e autenticaçãoPostgreSQL, Supabase AuthSupabase Cloud (UE — Frankfurt)
Armazenamento de arquivosCompatível com S3Supabase Storage (UE — Frankfurt)
Funções de bordaDenoSupabase Edge

Integrações com Terceiros no Escopo

IntegraçãoFinalidadeCobertura do Escopo
Anthropic (Claude)Provedor padrão de chat com IAFluxos de dados, gestão de chaves, monitoramento do provedor
OpenAI (GPT-4.1)Detecção de documentosFluxos de dados, gestão de chaves
xAI (Grok)Formatação de documentosFluxos de dados, gestão de chaves
Mistral AIModo de Proteção Avançada de DadosFluxos de dados, gestão de chaves, verificação ZDR
Google (Gemini)Provedor alternativo de chat com IAFluxos de dados, gestão de chaves
StripeProcessamento de pagamentosSegurança de webhooks, gestão de assinaturas
ConvertAPIConversão de arquivos (PDF, DOCX, XLSX)Fluxos de dados, manipulação de arquivos
SendGridE-mails de alerta de segurançaEntrega de alertas

Dados no Escopo

Categoria de DadosNo Escopo
Mensagens de chat dos usuários e respostas da IASim
Arquivos carregados e conteúdo extraídoSim
Dados de conta e autenticação dos usuáriosSim
Metadados de assinatura e faturamentoSim
Configurações dos usuários e instruções do workspaceSim
Consumo de tokens e registros de usoSim
Logs de aplicação e relatórios de errosSim

Processos no Escopo

ProcessoNo Escopo
Ciclo de vida de desenvolvimento de software (SDLC)Sim
Gestão de mudanças e implantaçãoSim
Detecção, resposta e recuperação de incidentesSim
Avaliação e tratamento de riscosSim
Gestão e revisão de acessoSim
Gestão de vulnerabilidadesSim
Gestão de fornecedoresSim
Proteção e privacidade de dadosSim
Continuidade de negócios e recuperação de desastresSim

Ferramentas de Monitoramento e Desenvolvimento no Escopo

FerramentaFinalidadeCobertura do Escopo
SentryRastreamento de erros (frontend + backend)Limpeza de PII, higiene de logs
PostHogAnálises de produtoMinimização de dados
BetterStackMonitoramento de uptime, página de statusConfiguração de alertas
GitHubCódigo-fonte, pipelines de CI/CDControle de acesso, gestão de segredos, segurança de pipelines
Vercel CI/CDImplantação do frontendSegurança de implantação

Exclusões do Escopo

ExclusãoJustificativa
Infraestrutura física de escritórioA equipe é totalmente remota; não há escritório físico para proteger
Dispositivos pessoais dos funcionáriosAmbiente BYOD; os controles de segurança estão na camada de aplicação e plataforma, não no endpoint
Segurança do lado do clienteAmbientes, endpoints e redes internas dos clientes estão fora do controle do ISMS Copilot
Operações internas de terceirosA segurança interna dos fornecedores é regida por suas próprias certificações (SOC 2, ISO 27001) e nossa política de gestão de fornecedores
Website de marketingSite de marketing estático em infraestrutura separada; sem processamento de dados de usuários

Diagrama de Limites do SGSI

O limite do SGSI inclui a gestão de interfaces com entidades externas:

  • Usuários finais conectam-se via navegadores ao Frontend (Vercel), que se comunica com o Supabase (DB/Auth/Storage/Funções de Borda) e o Serviço de Chat Fly.io
  • Serviço de Chat Fly.io faz interface com Provedores de IA (Anthropic, OpenAI, xAI, Mistral, Gemini) e o Banco de Dados Supabase
  • Stripe e ConvertAPI são acessados via Funções de Borda do Supabase
  • GitHub Actions gerencia o pipeline de CI/CD
  • Sentry, PostHog e BetterStack fornecem monitoramento e observabilidade

Todos os dados em repouso são armazenados em infraestrutura da UE (Frankfurt). O serviço de chat backend é executado em Paris (CDG). As chamadas de API para provedores de IA podem transitar para endpoints fora da UE, o que está documentado em nossa Avaliação de Impacto de Transferência.

Padrões e Frameworks Aplicáveis

PadrãoEscopo de Aplicação
ISO/IEC 27001:2022SGSI completo — todas as cláusulas e controles aplicáveis do Anexo A
ISO/IEC 42001:2023Sistema de Gestão de IA — aplicável aos componentes de IA
GDPRTodas as atividades de processamento de dados pessoais
SOC 2Critérios de Serviços de Confiança — Segurança, Disponibilidade, Confidencialidade
Lei Francesa de Proteção de DadosImplementação nacional do GDPR

Revisão do Escopo

Este documento de escopo é revisado anualmente, quando novos serviços ou integrações são adicionados, quando a estrutura organizacional muda, ao entrar em novos mercados ou jurisdições, e após constatações da revisão da gestão. Alterações no escopo do SGSI exigem aprovação do CEO e desencadeiam uma revisão da Declaração de Aplicabilidade, avaliação de riscos e políticas afetadas.

On this page