ISMS Copilot Docs

Como Mantemos o ISMS Copilot Seguro e Preciso

O ISMS Copilot ajuda profissionais de conformidade a redigir políticas, analisar requisitos de auditoria e navegar em frameworks complexos como ISO 27001 e SOC 2. Construímos…

O ISMS Copilot ajuda profissionais de conformidade a redigir políticas, analisar requisitos de auditoria e navegar em frameworks complexos como ISO 27001 e SOC 2. Construímos salvaguardas em cada camada da plataforma para proteger seus dados sensíveis e garantir que nossa IA forneça resultados confiáveis e prontos para auditoria — não conselhos genéricos que possam prejudicar sua certificação.

Nossa abordagem combina proteções técnicas, controles de precisão e salvaguardas operacionais em todo o ciclo de vida dos seus dados.

Proteção de dados por design

O trabalho de conformidade envolve dados organizacionais sensíveis. Nós os protegemos através de:

  • Criptografia de ponta a ponta: TLS 1.3 em trânsito, AES-256 em repouso. Seus dados são criptografados antes de chegarem aos nossos servidores e enquanto estão armazenados.
  • Hospedagem na UE e conformidade com GDPR: Toda a infraestrutura é executada em Frankfurt (AWS EU-Central-1). Atuamos como seu processador de dados GDPR com todas as obrigações do Artigo 28, Cláusulas Contratuais Padrão e Acordo de Processamento de Dados.
  • Isolamento de workspace: A segurança em nível de linha garante que clientes e projetos nunca se misturem. Cada workspace é um ambiente separado.
  • Zero treinamento com seus dados: Proibimos contratualmente os provedores de IA (Mistral AI, OpenAI, xAI) de usar suas entradas ou saídas para treinamento de modelos. Seus dados de conformidade permanecem seus.
  • Retenção controlada pelo usuário: Configure a retenção de 1 dia a 7 anos ou exclua dados imediatamente. A exclusão automática é executada diariamente. A exclusão da conta apaga todos os dados em 30 dias.

Para máxima privacidade, ative o Modo de Proteção Avançada de Dados para rotear todas as consultas através da Mistral AI exclusiva da UE com retenção zero de dados.

Prevenção de alucinações e conselhos imprecisos

Ferramentas de IA genéricas como o ChatGPT podem fabricar com confiança requisitos de controle ou interpretar erroneamente padrões. Nós prevenimos isso através de:

  • Injeção Dinâmica de Conhecimento de Framework: Quando você menciona um framework (ISO 27001, SOC 2, GDPR, etc.), nosso sistema automaticamente injeta conhecimento verificado do nosso banco de dados proprietário antes que a IA responda. Isso elimina alucinações sobre controles e requisitos.
  • Base de conhecimento proprietária: Construída a partir de centenas de projetos reais de consultoria — não conteúdo raspado da web. Mantemos a precisão através de controle de versão e atualizações regulares à medida que os padrões evoluem.
  • Avisos de incerteza: Quando a IA não tem certeza, ela informa e solicita que você verifique no padrão oficial. Limitamos as respostas estritamente à conformidade — sem geração de conteúdo fora do tópico.

O ISMS Copilot acelera fluxos de trabalho de conformidade, mas não substitui o julgamento profissional. Sempre verifique as saídas críticas em relação à documentação oficial do framework e consulte auditores qualificados para decisões de certificação.

Autenticação e controles de acesso

Nós aplicamos acesso seguro através de:

  • Verificação obrigatória de e-mail: Todas as contas exigem e-mail verificado antes do acesso.
  • OAuth com suporte a MFA: Faça login via Google ou Microsoft com autenticação multifator. Recomendamos habilitar o MFA no seu provedor de identidade.
  • Hashing de senhas: As senhas são hashadas com bcrypt. Nunca armazenamos credenciais em texto simples.
  • Gerenciamento de sessão: Tokens JWT expiram automaticamente para limitar janelas de acesso não autorizado.

Prevenção de abuso e monitoramento

Monitoramos o uso indevido preservando a privacidade:

  • Moderação automatizada de conteúdo: As APIs dos provedores de IA analisam todas as mensagens em busca de conteúdo proibido. O conteúdo sinalizado é retido por 1 ano para revisão do administrador; metadados não sinalizados são excluídos após 30 dias.
  • Limitação de taxa: Usuários do plano gratuito estão limitados a 10 mensagens a cada 4 horas para prevenir abuso. Os planos pagos têm cotas mais altas.
  • Monitoramento de erros: O Sentry rastreia erros técnicos usando UUIDs anonimizados — nenhum conteúdo de mensagem é registrado.
  • Análises que preservam a privacidade: PostHog sem cookies e sem informações pessoalmente identificáveis.

Redação de dados sensíveis

Ative o Modo de Redução de PII para automaticamente redigir nomes, endereços de e-mail e números de telefone antes de enviar dados aos provedores de IA. Isso adiciona uma camada extra de proteção ao enviar documentos ou discutir assuntos de pessoal.

Resposta a incidentes

Se um problema de segurança surgir, nosso processo de resposta a incidentes garante:

  • Avaliação em 24 horas
  • Comunicação aos usuários afetados em 72 horas para violações de dados (Artigo 33 do GDPR)
  • Acompanhamento de remediação e revisão pós-incidente

Relate preocupações de segurança para support@ismscopilot.com.

O que nos torna diferentes

Ao contrário de ferramentas de IA genéricas, o ISMS Copilot é construído especificamente para conformidade:

  • Sem alucinações sobre controles: A injeção de framework garante precisão em ISO 27001, SOC 2 e outros padrões.
  • Hospedado na UE com zero treinamento: Seus dados nunca saem da UE (com o Modo Avançado) e nunca são usados para treinar modelos.
  • Saídas prontas para auditoria:* Políticas estruturadas e análises de lacunas — não respostas conversacionais que você precisa reformular. *Sempre revise mesmo assim, é a coisa certa a fazer.
  • Organização de workspace: Separação multi-cliente e por projeto integrada.

Para informações detalhadas sobre processamento de dados, consulte nossa Política de Privacidade e Acordo de Processamento de Dados.

On this page