Declaração de Aplicabilidade (SoA)
A Declaração de Aplicabilidade (SoA) identifica quais controles do Anexo A da ISO/IEC 27001:2022 são aplicáveis ao ISMS Copilot, justifica a inclusão ou…
A Declaração de Aplicabilidade (SoA) identifica quais controles do Anexo A da ISO/IEC 27001:2022 são aplicáveis ao ISMS Copilot, justifica a inclusão ou exclusão de cada controle e descreve como os controles aplicáveis são implementados. É um resultado obrigatório do nosso processo de tratamento de riscos.
Este documento segue a Cláusula 6.1.3 d) da ISO 27001:2022. Cada controle é marcado como Sim (aplicável e implementado), Parcial (aplicável, implementação em andamento) ou N/A (não aplicável, exclusão justificada).
Estatísticas Resumidas
| Categoria | Total de Controles | Aplicáveis | Parcial | N/A |
|---|---|---|---|---|
| A.5 Organizacional | 37 | 35 | 2 | 0 |
| A.6 Pessoas | 8 | 7 | 1 | 0 |
| A.7 Físico | 14 | 1 | 0 | 13 |
| A.8 Tecnológico | 34 | 28 | 5 | 1 |
| Total | 93 | 71 | 8 | 14 |
71 controles são totalmente aplicáveis e implementados, 8 estão parcialmente implementados (em andamento) e 14 não são aplicáveis — principalmente controles físicos excluídos porque o ISMS Copilot é uma plataforma SaaS totalmente remota e hospedada em nuvem, sem escritório físico ou data center.
Controles Organizacionais (A.5)
| # | Controle | Status | Resumo da Implementação |
|---|---|---|---|
| A.5.1 | Políticas para segurança da informação | Sim | Conjunto abrangente de políticas cobrindo todos os domínios do ISMS |
| A.5.2 | Funções e responsabilidades de segurança da informação | Sim | Funções definidas em todas as políticas com clara responsabilização |
| A.5.3 | Segregação de funções | Parcial | Limitado pelo tamanho da equipe; mitigado por revisões duplas de acesso e requisitos de aprovação de PR |
| A.5.4 | Responsabilidades da gestão | Sim | CEO é o proprietário do ISMS com responsabilidade geral |
| A.5.5 | Contato com autoridades | Sim | Contatos regulatórios documentados; procedimentos de notificação à CNIL definidos |
| A.5.6 | Contato com grupos de interesse especial | Sim | Monitoramento de comunidades de segurança e consultoria de provedores |
| A.5.7 | Inteligência de ameaças | Sim | Programa ativo de inteligência de ameaças com varreduras semanais |
| A.5.8 | Segurança da informação em gestão de projetos | Sim | Segurança considerada em todo o desenvolvimento de funcionalidades via processo de gestão de mudanças |
| A.5.9 | Inventário de informações e outros ativos associados | Sim | Inventários de infraestrutura e dados mantidos |
| A.5.10 | Uso aceitável de informações e outros ativos associados | Sim | Regras de uso aceitável para todos os ativos de informação, plataformas, dados e ferramentas de IA |
| A.5.11 | Devolução de ativos | Sim | Procedimentos de desligamento para revogação de acesso |
| A.5.12 | Classificação da informação | Sim | Esquema de classificação em quatro níveis (Público, Interno, Confidencial, Restrito) |
| A.5.13 | Rotulagem da informação | Sim | Rótulos de classificação em todos os documentos de políticas e GRC |
| A.5.14 | Transferência de informação | Sim | TLS aplicado em todos os caminhos de transferência; procedimentos de transferência documentados |
| A.5.15 | Controle de acesso | Sim | Política abrangente de controle de acesso com RLS, validação de JWT e guardas de rota |
| A.5.16 | Gestão de identidade | Sim | Supabase Auth para usuários; contas de plataforma para operadores |
| A.5.17 | Informações de autenticação | Sim | MFA obrigatório para operadores; padrões de senha definidos |
| A.5.18 | Direitos de acesso | Sim | Revisões trimestrais de acesso; procedimentos de integração/desligamento |
| A.5.19 | Segurança da informação em relações com fornecedores | Sim | Política de gestão de fornecedores abrangendo todos os provedores de nuvem |
| A.5.20 | Tratamento da segurança da informação em acordos com fornecedores | Sim | DPAs e requisitos contratuais com todos os fornecedores |
| A.5.21 | Gestão da segurança da informação na cadeia de suprimentos de TIC | Sim | Gestão de dependências via Dependabot; monitoramento de vulnerabilidades |
| A.5.22 | Monitoramento, revisão e gestão de mudanças dos serviços de fornecedores | Sim | Monitoramento contínuo de fornecedores e acompanhamento de desempenho |
| A.5.23 | Segurança da informação para uso de serviços em nuvem | Sim | Arquitetura nativa em nuvem com modelo de responsabilidade compartilhada documentado |
| A.5.24 | Planejamento e preparação para gestão de incidentes de segurança da informação | Sim | Manual de resposta a incidentes com procedimentos definidos por cenário |
| A.5.25 | Avaliação e decisão sobre eventos de segurança da informação | Sim | Sistema de classificação de severidade para eventos de segurança |
| A.5.26 | Resposta a incidentes de segurança da informação | Sim | Manuais de resposta para cada cenário de incidente |
| A.5.27 | Aprendizado com incidentes de segurança da informação | Sim | Revisão pós-incidente com acompanhamento de NC/OFI e lições aprendidas |
| A.5.28 | Coleta de evidências | Sim | Procedimentos de retenção de logs e preservação de evidências |
| A.5.29 | Segurança da informação durante interrupções | Sim | Plano de continuidade de negócios e recuperação de desastres com procedimentos de recuperação definidos |
| A.5.30 | Prontidão de TIC para continuidade de negócios | Sim | Procedimentos de recuperação documentados para cada serviço; manual de inicialização mantido |
| A.5.31 | Requisitos legais, estatutários, regulamentares e contratuais | Sim | Registro legal mantido e revisado |
| A.5.32 | Direitos de propriedade intelectual | Sim | Diretrizes de PI documentadas; nenhum texto de padrões protegidos por direitos autorais nos dados de treinamento |
| A.5.33 | Proteção de registros | Sim | Prazos de retenção definidos para todas as categorias de dados |
| A.5.34 | Privacidade e proteção de PII | Sim | Documentação completa de conformidade com GDPR (RoPA, DPIA, TIA, procedimentos de DSR) |
| A.5.35 | Revisão independente da segurança da informação | Parcial | Programa de auditoria interna estabelecido; auditoria externa planejada para certificação |
| A.5.36 | Conformidade com políticas, regras e padrões | Sim | Aplicada por meio de revisões de PR, testes automatizados e programa de auditoria |
| A.5.37 | Procedimentos operacionais documentados | Sim | Procedimentos operacionais documentados e versionados |
Controles de Pessoas (A.6)
| # | Controle | Status | Resumo da Implementação |
|---|---|---|---|
| A.6.1 | Triagem | Parcial | Equipe fundadora; processo formal de triagem documentado para futuras contratações |
| A.6.2 | Termos e condições de emprego | Sim | Responsabilidades de segurança comunicadas e reconhecidas antes da concessão de acesso |
| A.6.3 | Conscientização, educação e treinamento em segurança da informação | Sim | Programa de competência e conscientização estabelecido |
| A.6.4 | Processo disciplinar | Sim | Processo disciplinar graduado definido |
| A.6.5 | Responsabilidades após término ou mudança de emprego | Sim | Procedimento de desligamento com prazos e obrigações contínuas |
| A.6.6 | Acordos de confidencialidade ou não divulgação | Sim | Escopo de confidencialidade e mecanismos contratuais definidos |
| A.6.7 | Trabalho remoto | Sim | Requisitos de segurança para trabalho remoto em equipe totalmente remota |
| A.6.8 | Relato de eventos de segurança da informação | Sim | Canais de relato definidos; SECURITY.md público para relatores externos |
Controles Físicos (A.7)
| # | Controle | Status | Justificativa |
|---|---|---|---|
| A.7.1 | Perímetros de segurança física | N/A | Sem escritório físico ou data center; toda a infraestrutura é hospedada em nuvem |
| A.7.2 | Entrada física | N/A | Sem instalações físicas; segurança física gerenciada pelo provedor |
| A.7.3 | Proteção de escritórios, salas e instalações | N/A | Sem escritórios; gerenciado pelo provedor |
| A.7.4 | Monitoramento de segurança física | N/A | Sem ativos físicos; gerenciado pelo provedor |
| A.7.5 | Proteção contra ameaças físicas e ambientais | N/A | Sem infraestrutura física; data centers do provedor lidam com isso |
| A.7.6 | Trabalho em áreas seguras | N/A | Sem áreas seguras |
| A.7.7 | Mesa limpa e tela limpa | Sim | Princípios de tela limpa aplicados ao contexto de trabalho remoto |
| A.7.8 | Posicionamento e proteção de equipamentos | N/A | Sem equipamentos organizacionais; BYOD fora de escopo |
| A.7.9 | Segurança de ativos fora das instalações | N/A | Sem ativos organizacionais retirados das instalações |
| A.7.10 | Mídias de armazenamento | N/A | Sem mídias de armazenamento organizacionais; todos os dados em serviços de nuvem |
| A.7.11 | Serviços de suporte | N/A | Sem infraestrutura local |
| A.7.12 | Segurança de cabeamento | N/A | Sem infraestrutura local |
| A.7.13 | Manutenção de equipamentos | N/A | Sem equipamentos organizacionais |
| A.7.14 | Descarte ou reutilização segura de equipamentos | N/A | Sem equipamentos organizacionais |
Controles Tecnológicos (A.8)
| # | Controle | Status | Resumo da Implementação |
|---|---|---|---|
| A.8.1 | Dispositivos de endpoint de usuários | Parcial | Antivírus no dispositivo do CEO; controles na camada de aplicação (MFA, JWT, RLS) compensam a aplicação limitada de endpoint em freelancers |
| A.8.2 | Direitos de acesso privilegiado | Sim | Chaves de função de serviço e acesso de administrador sob controles rigorosos |
| A.8.3 | Restrição de acesso à informação | Sim | Segurança em Nível de Linha (RLS), validação de JWT, guardas de rota |
| A.8.4 | Acesso ao código-fonte | Sim | Acesso ao repositório GitHub controlado; revisão de PR obrigatória para todas as alterações |
| A.8.5 | Autenticação segura | Sim | MFA para operadores; JWT para usuários; opções de OAuth disponíveis |
| A.8.6 | Gestão de capacidade | Sim | Limites de tokens por plano; limitação de taxa; monitoramento de uso |
| A.8.7 | Proteção contra malware | Parcial | Validação de formato de arquivo para uploads; nenhum código executável processado |
| A.8.8 | Gestão de vulnerabilidades técnicas | Sim | Programa de gestão de vulnerabilidades com Dependabot e SLAs definidos |
| A.8.9 | Gestão de configuração | Sim | Configuração como código; definições de infraestrutura versionadas |
| A.8.10 | Exclusão de informações | Sim | Exclusão automatizada; períodos de retenção configuráveis pelo usuário |
| A.8.11 | Mascaramento de dados | Sim | Restrições de logging e remoção de PII no rastreamento de erros |
| A.8.12 | Prevenção contra vazamento de dados | Sim | SystemPromptGuard; restrições de logging; Política de Segurança de Conteúdo |
| A.8.13 | Backup de informações | Sim | Recuperação Pontual no Tempo (PITR) para banco de dados de produção; backups diários |
| A.8.14 | Redundância das instalações de processamento de informações | Parcial | Failover de IA com múltiplos provedores; redundância de banco de dados gerenciado; pontos únicos conhecidos documentados |
| A.8.15 | Logging | Sim | Logging estruturado em múltiplas fontes |
| A.8.16 | Monitoramento de atividades | Sim | BetterStack para uptime, Sentry para erros, PostHog para analytics, alertas de segurança |
| A.8.17 | Sincronização de relógio | Sim | NTP gerenciado pela plataforma em todos os serviços de nuvem |
| A.8.18 | Uso de programas utilitários privilegiados | N/A | Sem acesso tradicional a servidores; permissões do runtime Deno restritas |
| A.8.19 | Instalação de software em sistemas operacionais | Sim | Controlada via pipelines de CI/CD e builds baseados em contêineres |
| A.8.20 | Segurança de redes | Sim | Todos os caminhos de comunicação protegidos com TLS |
| A.8.21 | Segurança de serviços de rede | Sim | TLS 1.2+ em todos os serviços; segurança de rede gerenciada pelo provedor |
| A.8.22 | Segregação de redes | Sim | Segregação lógica via provedores e ambientes separados |
| A.8.23 | Filtragem web | Parcial | Política de Segurança de Conteúdo restringe conexões frontend; permissões de runtime restringem backend |
| A.8.24 | Uso de criptografia | Sim | TLS 1.2+ aplicado em todos os caminhos; criptografia em repouso via Supabase |
| A.8.25 | Ciclo de vida de desenvolvimento seguro | Sim | Segurança incorporada em todas as fases do SDLC; TDD obrigatório |
| A.8.26 | Requisitos de segurança de aplicações | Sim | Análise de requisitos de segurança antes da codificação; revisão de mudanças sensíveis |
| A.8.27 | Princípios de arquitetura e engenharia de sistemas seguros | Sim | Princípios de arquitetura documentados; modelagem de ameaças para novas funcionalidades |
| A.8.28 | Codificação segura | Sim | Padrões de codificação, padrões proibidos, controles de codificação assistida por IA |
| A.8.29 | Testes de segurança em desenvolvimento e aceitação | Sim | TDD, suíte de testes automatizados (unidade/segurança/UI), gates de CI |
| A.8.30 | Desenvolvimento terceirizado | Parcial | Desenvolvimento assistido por IA regido por diretrizes específicas; sem desenvolvedores humanos externos |
| A.8.31 | Separação de ambientes de desenvolvimento, teste e produção | Sim | Projetos de banco de dados separados, instâncias de aplicação e alvos de implantação por ambiente |
| A.8.32 | Gestão de mudanças | Sim | Processo completo de gestão de mudanças com aplicação automatizada via CI/CD |
| A.8.33 | Informações de teste | Sim | Dados de produção nunca copiados para desenvolvimento; apenas dados de teste sintéticos |
| A.8.34 | Proteção de sistemas de informação durante testes de auditoria | Sim | Testes de auditoria em ambientes separados; acesso de auditoria somente leitura |
O ISMS Copilot aborda 79 dos 93 controles do Anexo A (total ou parcialmente), com 14 controles justificadamente excluídos por não serem aplicáveis ao nosso modelo operacional remoto e hospedado em nuvem. Os controles físicos (A.7) são principalmente tratados pelos nossos provedores de infraestrutura em nuvem (Supabase, Fly.io, Vercel) sob suas próprias certificações SOC 2 e ISO 27001.
Revisão
Esta Declaração de Aplicabilidade é revisada anualmente, quando o escopo do ISMS muda, quando decisões de tratamento de riscos alteram o conjunto de controles necessários, após incidentes de segurança significativos e como parte da revisão anual de gestão.