Como Mantemos o ISMS Copilot Seguro e Preciso
O ISMS Copilot ajuda profissionais de conformidade a redigir políticas, analisar requisitos de auditoria e navegar em frameworks complexos como ISO 27001 e SOC 2. Construímos…
O ISMS Copilot ajuda profissionais de conformidade a redigir políticas, analisar requisitos de auditoria e navegar em frameworks complexos como ISO 27001 e SOC 2. Construímos salvaguardas em cada camada da plataforma para proteger seus dados sensíveis e garantir que nossa IA forneça resultados confiáveis e prontos para auditoria — não conselhos genéricos que possam prejudicar sua certificação.
Nossa abordagem combina proteções técnicas, controles de precisão e salvaguardas operacionais em todo o ciclo de vida dos seus dados.
Proteção de dados por design
O trabalho de conformidade envolve dados organizacionais sensíveis. Nós os protegemos através de:
- Criptografia de ponta a ponta: TLS 1.3 em trânsito, AES-256 em repouso. Seus dados são criptografados antes de chegarem aos nossos servidores e enquanto estão armazenados.
- Hospedagem na UE e conformidade com GDPR: Toda a infraestrutura é executada em Frankfurt (AWS EU-Central-1). Atuamos como seu processador de dados GDPR com todas as obrigações do Artigo 28, Cláusulas Contratuais Padrão e Acordo de Processamento de Dados.
- Isolamento de workspace: A segurança em nível de linha garante que clientes e projetos nunca se misturem. Cada workspace é um ambiente separado.
- Zero treinamento com seus dados: Proibimos contratualmente os provedores de IA (Mistral AI, OpenAI, xAI) de usar suas entradas ou saídas para treinamento de modelos. Seus dados de conformidade permanecem seus.
- Retenção controlada pelo usuário: Configure a retenção de 1 dia a 7 anos ou exclua dados imediatamente. A exclusão automática é executada diariamente. A exclusão da conta apaga todos os dados em 30 dias.
Para máxima privacidade, ative o Modo de Proteção Avançada de Dados para rotear todas as consultas através da Mistral AI exclusiva da UE com retenção zero de dados.
Prevenção de alucinações e conselhos imprecisos
Ferramentas de IA genéricas como o ChatGPT podem fabricar com confiança requisitos de controle ou interpretar erroneamente padrões. Nós prevenimos isso através de:
- Injeção Dinâmica de Conhecimento de Framework: Quando você menciona um framework (ISO 27001, SOC 2, GDPR, etc.), nosso sistema automaticamente injeta conhecimento verificado do nosso banco de dados proprietário antes que a IA responda. Isso elimina alucinações sobre controles e requisitos.
- Base de conhecimento proprietária: Construída a partir de centenas de projetos reais de consultoria — não conteúdo raspado da web. Mantemos a precisão através de controle de versão e atualizações regulares à medida que os padrões evoluem.
- Avisos de incerteza: Quando a IA não tem certeza, ela informa e solicita que você verifique no padrão oficial. Limitamos as respostas estritamente à conformidade — sem geração de conteúdo fora do tópico.
O ISMS Copilot acelera fluxos de trabalho de conformidade, mas não substitui o julgamento profissional. Sempre verifique as saídas críticas em relação à documentação oficial do framework e consulte auditores qualificados para decisões de certificação.
Autenticação e controles de acesso
Nós aplicamos acesso seguro através de:
- Verificação obrigatória de e-mail: Todas as contas exigem e-mail verificado antes do acesso.
- OAuth com suporte a MFA: Faça login via Google ou Microsoft com autenticação multifator. Recomendamos habilitar o MFA no seu provedor de identidade.
- Hashing de senhas: As senhas são hashadas com bcrypt. Nunca armazenamos credenciais em texto simples.
- Gerenciamento de sessão: Tokens JWT expiram automaticamente para limitar janelas de acesso não autorizado.
Prevenção de abuso e monitoramento
Monitoramos o uso indevido preservando a privacidade:
- Moderação automatizada de conteúdo: As APIs dos provedores de IA analisam todas as mensagens em busca de conteúdo proibido. O conteúdo sinalizado é retido por 1 ano para revisão do administrador; metadados não sinalizados são excluídos após 30 dias.
- Limitação de taxa: Usuários do plano gratuito estão limitados a 10 mensagens a cada 4 horas para prevenir abuso. Os planos pagos têm cotas mais altas.
- Monitoramento de erros: O Sentry rastreia erros técnicos usando UUIDs anonimizados — nenhum conteúdo de mensagem é registrado.
- Análises que preservam a privacidade: PostHog sem cookies e sem informações pessoalmente identificáveis.
Redação de dados sensíveis
Ative o Modo de Redução de PII para automaticamente redigir nomes, endereços de e-mail e números de telefone antes de enviar dados aos provedores de IA. Isso adiciona uma camada extra de proteção ao enviar documentos ou discutir assuntos de pessoal.
Resposta a incidentes
Se um problema de segurança surgir, nosso processo de resposta a incidentes garante:
- Avaliação em 24 horas
- Comunicação aos usuários afetados em 72 horas para violações de dados (Artigo 33 do GDPR)
- Acompanhamento de remediação e revisão pós-incidente
Relate preocupações de segurança para support@ismscopilot.com.
O que nos torna diferentes
Ao contrário de ferramentas de IA genéricas, o ISMS Copilot é construído especificamente para conformidade:
- Sem alucinações sobre controles: A injeção de framework garante precisão em ISO 27001, SOC 2 e outros padrões.
- Hospedado na UE com zero treinamento: Seus dados nunca saem da UE (com o Modo Avançado) e nunca são usados para treinar modelos.
- Saídas prontas para auditoria:* Políticas estruturadas e análises de lacunas — não respostas conversacionais que você precisa reformular. *Sempre revise mesmo assim, é a coisa certa a fazer.
- Organização de workspace: Separação multi-cliente e por projeto integrada.
Para informações detalhadas sobre processamento de dados, consulte nossa Política de Privacidade e Acordo de Processamento de Dados.