ISMS Copilot Docs

Declaração de Aplicabilidade (SoA)

A Declaração de Aplicabilidade (SoA) identifica quais controles do Anexo A da ISO/IEC 27001:2022 são aplicáveis ao ISMS Copilot, justifica a inclusão ou…

A Declaração de Aplicabilidade (SoA) identifica quais controles do Anexo A da ISO/IEC 27001:2022 são aplicáveis ao ISMS Copilot, justifica a inclusão ou exclusão de cada controle e descreve como os controles aplicáveis são implementados. É um resultado obrigatório do nosso processo de tratamento de riscos.

Este documento segue a Cláusula 6.1.3 d) da ISO 27001:2022. Cada controle é marcado como Sim (aplicável e implementado), Parcial (aplicável, implementação em andamento) ou N/A (não aplicável, exclusão justificada).

Estatísticas Resumidas

CategoriaTotal de ControlesAplicáveisParcialN/A
A.5 Organizacional373520
A.6 Pessoas8710
A.7 Físico141013
A.8 Tecnológico342851
Total9371814

71 controles são totalmente aplicáveis e implementados, 8 estão parcialmente implementados (em andamento) e 14 não são aplicáveis — principalmente controles físicos excluídos porque o ISMS Copilot é uma plataforma SaaS totalmente remota e hospedada em nuvem, sem escritório físico ou data center.

Controles Organizacionais (A.5)

#ControleStatusResumo da Implementação
A.5.1Políticas para segurança da informaçãoSimConjunto abrangente de políticas cobrindo todos os domínios do ISMS
A.5.2Funções e responsabilidades de segurança da informaçãoSimFunções definidas em todas as políticas com clara responsabilização
A.5.3Segregação de funçõesParcialLimitado pelo tamanho da equipe; mitigado por revisões duplas de acesso e requisitos de aprovação de PR
A.5.4Responsabilidades da gestãoSimCEO é o proprietário do ISMS com responsabilidade geral
A.5.5Contato com autoridadesSimContatos regulatórios documentados; procedimentos de notificação à CNIL definidos
A.5.6Contato com grupos de interesse especialSimMonitoramento de comunidades de segurança e consultoria de provedores
A.5.7Inteligência de ameaçasSimPrograma ativo de inteligência de ameaças com varreduras semanais
A.5.8Segurança da informação em gestão de projetosSimSegurança considerada em todo o desenvolvimento de funcionalidades via processo de gestão de mudanças
A.5.9Inventário de informações e outros ativos associadosSimInventários de infraestrutura e dados mantidos
A.5.10Uso aceitável de informações e outros ativos associadosSimRegras de uso aceitável para todos os ativos de informação, plataformas, dados e ferramentas de IA
A.5.11Devolução de ativosSimProcedimentos de desligamento para revogação de acesso
A.5.12Classificação da informaçãoSimEsquema de classificação em quatro níveis (Público, Interno, Confidencial, Restrito)
A.5.13Rotulagem da informaçãoSimRótulos de classificação em todos os documentos de políticas e GRC
A.5.14Transferência de informaçãoSimTLS aplicado em todos os caminhos de transferência; procedimentos de transferência documentados
A.5.15Controle de acessoSimPolítica abrangente de controle de acesso com RLS, validação de JWT e guardas de rota
A.5.16Gestão de identidadeSimSupabase Auth para usuários; contas de plataforma para operadores
A.5.17Informações de autenticaçãoSimMFA obrigatório para operadores; padrões de senha definidos
A.5.18Direitos de acessoSimRevisões trimestrais de acesso; procedimentos de integração/desligamento
A.5.19Segurança da informação em relações com fornecedoresSimPolítica de gestão de fornecedores abrangendo todos os provedores de nuvem
A.5.20Tratamento da segurança da informação em acordos com fornecedoresSimDPAs e requisitos contratuais com todos os fornecedores
A.5.21Gestão da segurança da informação na cadeia de suprimentos de TICSimGestão de dependências via Dependabot; monitoramento de vulnerabilidades
A.5.22Monitoramento, revisão e gestão de mudanças dos serviços de fornecedoresSimMonitoramento contínuo de fornecedores e acompanhamento de desempenho
A.5.23Segurança da informação para uso de serviços em nuvemSimArquitetura nativa em nuvem com modelo de responsabilidade compartilhada documentado
A.5.24Planejamento e preparação para gestão de incidentes de segurança da informaçãoSimManual de resposta a incidentes com procedimentos definidos por cenário
A.5.25Avaliação e decisão sobre eventos de segurança da informaçãoSimSistema de classificação de severidade para eventos de segurança
A.5.26Resposta a incidentes de segurança da informaçãoSimManuais de resposta para cada cenário de incidente
A.5.27Aprendizado com incidentes de segurança da informaçãoSimRevisão pós-incidente com acompanhamento de NC/OFI e lições aprendidas
A.5.28Coleta de evidênciasSimProcedimentos de retenção de logs e preservação de evidências
A.5.29Segurança da informação durante interrupçõesSimPlano de continuidade de negócios e recuperação de desastres com procedimentos de recuperação definidos
A.5.30Prontidão de TIC para continuidade de negóciosSimProcedimentos de recuperação documentados para cada serviço; manual de inicialização mantido
A.5.31Requisitos legais, estatutários, regulamentares e contratuaisSimRegistro legal mantido e revisado
A.5.32Direitos de propriedade intelectualSimDiretrizes de PI documentadas; nenhum texto de padrões protegidos por direitos autorais nos dados de treinamento
A.5.33Proteção de registrosSimPrazos de retenção definidos para todas as categorias de dados
A.5.34Privacidade e proteção de PIISimDocumentação completa de conformidade com GDPR (RoPA, DPIA, TIA, procedimentos de DSR)
A.5.35Revisão independente da segurança da informaçãoParcialPrograma de auditoria interna estabelecido; auditoria externa planejada para certificação
A.5.36Conformidade com políticas, regras e padrõesSimAplicada por meio de revisões de PR, testes automatizados e programa de auditoria
A.5.37Procedimentos operacionais documentadosSimProcedimentos operacionais documentados e versionados

Controles de Pessoas (A.6)

#ControleStatusResumo da Implementação
A.6.1TriagemParcialEquipe fundadora; processo formal de triagem documentado para futuras contratações
A.6.2Termos e condições de empregoSimResponsabilidades de segurança comunicadas e reconhecidas antes da concessão de acesso
A.6.3Conscientização, educação e treinamento em segurança da informaçãoSimPrograma de competência e conscientização estabelecido
A.6.4Processo disciplinarSimProcesso disciplinar graduado definido
A.6.5Responsabilidades após término ou mudança de empregoSimProcedimento de desligamento com prazos e obrigações contínuas
A.6.6Acordos de confidencialidade ou não divulgaçãoSimEscopo de confidencialidade e mecanismos contratuais definidos
A.6.7Trabalho remotoSimRequisitos de segurança para trabalho remoto em equipe totalmente remota
A.6.8Relato de eventos de segurança da informaçãoSimCanais de relato definidos; SECURITY.md público para relatores externos

Controles Físicos (A.7)

#ControleStatusJustificativa
A.7.1Perímetros de segurança físicaN/ASem escritório físico ou data center; toda a infraestrutura é hospedada em nuvem
A.7.2Entrada físicaN/ASem instalações físicas; segurança física gerenciada pelo provedor
A.7.3Proteção de escritórios, salas e instalaçõesN/ASem escritórios; gerenciado pelo provedor
A.7.4Monitoramento de segurança físicaN/ASem ativos físicos; gerenciado pelo provedor
A.7.5Proteção contra ameaças físicas e ambientaisN/ASem infraestrutura física; data centers do provedor lidam com isso
A.7.6Trabalho em áreas segurasN/ASem áreas seguras
A.7.7Mesa limpa e tela limpaSimPrincípios de tela limpa aplicados ao contexto de trabalho remoto
A.7.8Posicionamento e proteção de equipamentosN/ASem equipamentos organizacionais; BYOD fora de escopo
A.7.9Segurança de ativos fora das instalaçõesN/ASem ativos organizacionais retirados das instalações
A.7.10Mídias de armazenamentoN/ASem mídias de armazenamento organizacionais; todos os dados em serviços de nuvem
A.7.11Serviços de suporteN/ASem infraestrutura local
A.7.12Segurança de cabeamentoN/ASem infraestrutura local
A.7.13Manutenção de equipamentosN/ASem equipamentos organizacionais
A.7.14Descarte ou reutilização segura de equipamentosN/ASem equipamentos organizacionais

Controles Tecnológicos (A.8)

#ControleStatusResumo da Implementação
A.8.1Dispositivos de endpoint de usuáriosParcialAntivírus no dispositivo do CEO; controles na camada de aplicação (MFA, JWT, RLS) compensam a aplicação limitada de endpoint em freelancers
A.8.2Direitos de acesso privilegiadoSimChaves de função de serviço e acesso de administrador sob controles rigorosos
A.8.3Restrição de acesso à informaçãoSimSegurança em Nível de Linha (RLS), validação de JWT, guardas de rota
A.8.4Acesso ao código-fonteSimAcesso ao repositório GitHub controlado; revisão de PR obrigatória para todas as alterações
A.8.5Autenticação seguraSimMFA para operadores; JWT para usuários; opções de OAuth disponíveis
A.8.6Gestão de capacidadeSimLimites de tokens por plano; limitação de taxa; monitoramento de uso
A.8.7Proteção contra malwareParcialValidação de formato de arquivo para uploads; nenhum código executável processado
A.8.8Gestão de vulnerabilidades técnicasSimPrograma de gestão de vulnerabilidades com Dependabot e SLAs definidos
A.8.9Gestão de configuraçãoSimConfiguração como código; definições de infraestrutura versionadas
A.8.10Exclusão de informaçõesSimExclusão automatizada; períodos de retenção configuráveis pelo usuário
A.8.11Mascaramento de dadosSimRestrições de logging e remoção de PII no rastreamento de erros
A.8.12Prevenção contra vazamento de dadosSimSystemPromptGuard; restrições de logging; Política de Segurança de Conteúdo
A.8.13Backup de informaçõesSimRecuperação Pontual no Tempo (PITR) para banco de dados de produção; backups diários
A.8.14Redundância das instalações de processamento de informaçõesParcialFailover de IA com múltiplos provedores; redundância de banco de dados gerenciado; pontos únicos conhecidos documentados
A.8.15LoggingSimLogging estruturado em múltiplas fontes
A.8.16Monitoramento de atividadesSimBetterStack para uptime, Sentry para erros, PostHog para analytics, alertas de segurança
A.8.17Sincronização de relógioSimNTP gerenciado pela plataforma em todos os serviços de nuvem
A.8.18Uso de programas utilitários privilegiadosN/ASem acesso tradicional a servidores; permissões do runtime Deno restritas
A.8.19Instalação de software em sistemas operacionaisSimControlada via pipelines de CI/CD e builds baseados em contêineres
A.8.20Segurança de redesSimTodos os caminhos de comunicação protegidos com TLS
A.8.21Segurança de serviços de redeSimTLS 1.2+ em todos os serviços; segurança de rede gerenciada pelo provedor
A.8.22Segregação de redesSimSegregação lógica via provedores e ambientes separados
A.8.23Filtragem webParcialPolítica de Segurança de Conteúdo restringe conexões frontend; permissões de runtime restringem backend
A.8.24Uso de criptografiaSimTLS 1.2+ aplicado em todos os caminhos; criptografia em repouso via Supabase
A.8.25Ciclo de vida de desenvolvimento seguroSimSegurança incorporada em todas as fases do SDLC; TDD obrigatório
A.8.26Requisitos de segurança de aplicaçõesSimAnálise de requisitos de segurança antes da codificação; revisão de mudanças sensíveis
A.8.27Princípios de arquitetura e engenharia de sistemas segurosSimPrincípios de arquitetura documentados; modelagem de ameaças para novas funcionalidades
A.8.28Codificação seguraSimPadrões de codificação, padrões proibidos, controles de codificação assistida por IA
A.8.29Testes de segurança em desenvolvimento e aceitaçãoSimTDD, suíte de testes automatizados (unidade/segurança/UI), gates de CI
A.8.30Desenvolvimento terceirizadoParcialDesenvolvimento assistido por IA regido por diretrizes específicas; sem desenvolvedores humanos externos
A.8.31Separação de ambientes de desenvolvimento, teste e produçãoSimProjetos de banco de dados separados, instâncias de aplicação e alvos de implantação por ambiente
A.8.32Gestão de mudançasSimProcesso completo de gestão de mudanças com aplicação automatizada via CI/CD
A.8.33Informações de testeSimDados de produção nunca copiados para desenvolvimento; apenas dados de teste sintéticos
A.8.34Proteção de sistemas de informação durante testes de auditoriaSimTestes de auditoria em ambientes separados; acesso de auditoria somente leitura

O ISMS Copilot aborda 79 dos 93 controles do Anexo A (total ou parcialmente), com 14 controles justificadamente excluídos por não serem aplicáveis ao nosso modelo operacional remoto e hospedado em nuvem. Os controles físicos (A.7) são principalmente tratados pelos nossos provedores de infraestrutura em nuvem (Supabase, Fly.io, Vercel) sob suas próprias certificações SOC 2 e ISO 27001.

Revisão

Esta Declaração de Aplicabilidade é revisada anualmente, quando o escopo do ISMS muda, quando decisões de tratamento de riscos alteram o conjunto de controles necessários, após incidentes de segurança significativos e como parte da revisão anual de gestão.

On this page