ISMS Copilot Docs

Межі ІСМС

Цей документ визначає межі системи управління інформаційною безпекою (ІСМС) для ISMS Copilot, що експлуатується компанією Better ISMS (Франція). Він визначає кордони та застосовність ІСМС з урахуванням організаційного контексту, зацікавлених сторін та інтерфейсів із зовнішніми сервісами.

Цей документ визначає межі системи управління інформаційною безпекою (ІСМС) для ISMS Copilot, що експлуатується компанією Better ISMS (Франція). Він визначає кордони та застосовність ІСМС, враховуючи наш організаційний контекст, зацікавлені сторони та інтерфейси із зовнішніми сервісами.

Цей документ щодо меж відповідає вимогам ISO 27001:2022, пункт 4.3, і переглядається щорічно або у разі значних змін у наших сервісах, інтеграціях чи організаційній структурі.

Організація

ПолеЗначення
Юридична особаBetter ISMS
ЮрисдикціяFrance (EU)
ПродуктISMS Copilot — помічник зі відповідності вимогам на основі штучного інтелекту
Бізнес-модельB2B SaaS (на основі підписки)
Користувачі~800 (переважно з ЄС, доступно в усьому світі)

Заява про межі ІСМС

ІСМС поширюється на розробку, експлуатацію та управління платформою ISMS Copilot — хмарним SaaS-додатком на основі штучного інтелекту, який допомагає організаціям у дотриманні вимог системи управління інформаційною безпекою.

Додатки та сервіси в межах ІСМС

КомпонентТехнологіяХостинг
Веб-додаток фронтендуReact, TypeScript, ViteVercel (глобальний CDN)
Чат-сервіс бекендуDeno, TypeScriptFly.io (регіон CDG, Париж)
База даних та автентифікаціяPostgreSQL, Supabase AuthSupabase Cloud (ЄС — Франкфурт)
Зберігання файлівСумісний з S3Supabase Storage (ЄС — Франкфурт)
Edge-функціїDenoSupabase Edge

Інтеграції з третіми сторонами в межах ІСМС

ІнтеграціяПризначенняПокриття меж
Anthropic (Claude)Основний постачальник чат-ШІПотоки даних, управління ключами, моніторинг постачальника
OpenAI (GPT-4.1)Виявлення документівПотоки даних, управління ключами
xAI (Grok)Форматування документівПотоки даних, управління ключами
Mistral AIРежим розширеної захисту данихПотоки даних, управління ключами, перевірка ZDR
Google (Gemini)Альтернативний постачальник чат-ШІПотоки даних, управління ключами
StripeОбробка платежівБезпека вебхуків, управління підписками
ConvertAPIКонвертація файлів (PDF, DOCX, XLSX)Потоки даних, обробка файлів
SendGridЕлектронні листи з попередженнями про безпекуДоставка сповіщень

Дані в межах ІСМС

Категорія данихВ межах ІСМС
Повідомлення користувачів та відповіді ШІТак
Завантажені файли та витягнутий вмістТак
Дані облікових записів та автентифікації користувачівТак
Метадані підписок та оплатиТак
Налаштування користувачів та інструкції робочого просторуТак
Споживання токенів та записи використанняТак
Журнали додатків та звіти про помилкиТак

Процеси в межах ІСМС

ПроцесВ межах ІСМС
Життєвий цикл розробки програмного забезпечення (SDLC)Так
Управління змінами та розгортанняТак
Виявлення інцидентів, реагування та відновленняТак
Оцінка та обробка ризиківТак
Управління та перевірка доступуТак
Управління вразливостямиТак
Управління постачальникамиТак
Захист даних та конфіденційністьТак
Безперервність бізнесу та відновлення після катастрофТак

Інструменти моніторингу та розробки в межах ІСМС

ІнструментПризначенняПокриття меж
SentryВідстеження помилок (фронтенд + бекенд)Очищення PII, гігієна журналів
PostHogАналітика продуктуМінімізація даних
BetterStackМоніторинг доступності, сторінка статусуНалаштування сповіщень
GitHubВихідний код, CI/CD конвеєриКонтроль доступу, управління секретами, безпека конвеєрів
Vercel CI/CDРозгортання фронтендуБезпека розгортання

Виключення з меж ІСМС

ВиключенняОбґрунтування
Фізична інфраструктура офісуКоманда повністю віддалена; немає фізичного офісу для захисту
Персональні пристрої співробітниківСередовище BYOD; засоби безпеки застосовуються на рівні додатків та платформи, а не кінцевих пристроїв
Безпека на стороні клієнтаКлієнтські середовища, кінцеві пристрої та внутрішні мережі не контролюються ISMS Copilot
Внутрішні операції третіх сторінВнутрішня безпека постачальників регулюється їхніми власними сертифікатами (SOC 2, ISO 27001) та нашою політикою управління постачальниками
Маркетинговий вебсайтСтатичний маркетинговий сайт на окремій інфраструктурі; обробка даних користувачів відсутня

Діаграма меж ІСМС

Межі ІСМС включають управління інтерфейсами із зовнішніми суб'єктами:

  • Кінцеві користувачі підключаються через браузери до фронтенду (Vercel), який взаємодіє з Supabase (БД/Автентифікація/Зберігання/Edge-функції) та чат-сервісом Fly.io
  • Чат-сервіс Fly.io взаємодіє з постачальниками ШІ (Anthropic, OpenAI, xAI, Mistral, Gemini) та БД Supabase
  • Stripe та ConvertAPI доступні через Supabase Edge Functions
  • GitHub Actions керує CI/CD конвеєром
  • Sentry, PostHog та BetterStack забезпечують моніторинг та спостережуваність

Усі дані в стані спокою зберігаються в інфраструктурі ЄС (Франкфурт). Чат-сервіс бекенду працює в Парижі (CDG). Виклики API постачальників ШІ можуть передаватися на неєвропейські кінцеві точки, що задокументовано в нашій оцінці впливу трансферу.

Застосовні стандарти та рамкові вимоги

СтандартСфера застосування
ISO/IEC 27001:2022Повна ІСМС — усі пункти та відповідні контролюючі заходи з Додатку A
ISO/IEC 42001:2023Система управління ШІ — застосовується до компонентів ШІ
GDPRУсі види діяльності з обробки персональних даних
SOC 2Критерії довірчих послуг — Безпека, Доступність, Конфіденційність
Закон Франції про захист данихНаціональна імплементація GDPR

Перегляд меж

Цей документ щодо меж переглядається щорічно, при додаванні нових сервісів або інтеграцій, при зміні організаційної структури, при виході на нові ринки або юрисдикції, а також після висновків огляду з боку керівництва. Зміни в межах ІСМС потребують схвалення генерального директора та ініціюють перегляд Заяви про застосовність, оцінки ризиків та відповідних політик.

On this page