ISMS Copilot Docs

Звіт про застосовність (SoA)

Звіт про застосовність (SoA) визначає, які заходи контролю з Додатка A ISO/IEC 27001:2022 застосовні до ISMS Copilot, обґрунтовує включення або…

Звіт про застосовність (SoA) визначає, які заходи контролю з Додатка A ISO/IEC 27001:2022 застосовні до ISMS Copilot, обґрунтовує включення або виключення кожного заходу та описує, як реалізовані застосовні заходи. Це обов'язковий результат нашого процесу обробки ризиків.

Цей документ відповідає вимогам пункту 6.1.3 d) ISO 27001:2022. Кожен захід контролю позначено як Так (застосовний та реалізований), Частково (застосовний, реалізація триває) або Н/З (не застосовний, виключення обґрунтовано).

Загальна статистика

КатегоріяВсього заходівЗастосовніЧастковоН/З
A.5 Організаційні373520
A.6 Персонал8710
A.7 Фізичні141013
A.8 Технологічні342851
Всього9371814

71 захід контролю є повністю застосовними та реалізованими, 8 реалізовані частково (триває робота), а 14 не застосовні — переважно фізичні заходи, виключені через те, що ISMS Copilot є повністю віддаленою, хмарною SaaS-платформою без фізичного офісу чи центру обробки даних.

Організаційні заходи контролю (A.5)

#Захід контролюСтатусКороткий опис реалізації
A.5.1Політики інформаційної безпекиТакКомплексний набір політик, що охоплює всі домени ISMS
A.5.2Ролі та обов'язки з інформаційної безпекиТакВизначені ролі у всіх політиках з чіткою відповідальністю
A.5.3Розподіл обов'язківЧастковоОбмежено розміром команди; пом'якшено подвійними перевірками доступу та вимогами схвалення PR
A.5.4Обов'язки керівництваТакГенеральний директор є власником ISMS з повною відповідальністю
A.5.5Зв'язок з органами владиТакДокументовані контакти з регуляторними органами; визначені процедури повідомлення CNIL
A.5.6Зв'язок зі спеціалізованими групами зацікавлених сторінТакМоніторинг спільнот з безпеки та консультацій з постачальниками
A.5.7Розвідка загрозТакАктивна програма розвідки загроз з щотижневими перевірками
A.5.8Інформаційна безпека в управлінні проєктамиТакБезпека враховується у всіх розробках функцій через процес управління змінами
A.5.9Облік інформації та пов'язаних активівТакВедеться облік інфраструктури та даних
A.5.10Допустиме використання інформації та пов'язаних активівТакПравила допустимого використання для всіх інформаційних активів, платформ, даних та інструментів ШІ
A.5.11Повернення активівТакПроцедури відкликання доступу при звільненні
A.5.12Класифікація інформаціїТакСхема класифікації з чотирма рівнями (Публічна, Внутрішня, Конфіденційна, Обмежена)
A.5.13Маркування інформаціїТакКласифікаційні мітки на всіх документах політик та GRC
A.5.14Передача інформаціїТакПримусове використання TLS на всіх шляхах передачі; документовані процедури передачі
A.5.15Контроль доступуТакКомплексна політика контролю доступу з RLS, перевіркою JWT та захистом маршрутів
A.5.16Управління ідентифікацієюТакSupabase Auth для користувачів; облікові записи платформи для операторів
A.5.17Аутентифікаційна інформаціяТакПримусове використання MFA для операторів; визначені стандарти паролів
A.5.18Права доступуТакЩоквартальні перевірки доступу; процедури онбордингу/офбордингу
A.5.19Інформаційна безпека у відносинах з постачальникамиТакПолітика управління постачальниками, що охоплює всіх хмарних провайдерів
A.5.20Забезпечення інформаційної безпеки в угодах з постачальникамиТакУгоди про захист даних (DPA) та контрактні вимоги з усіма постачальниками
A.5.21Управління інформаційною безпекою в ІКТ-ланцюжку постачанняТакУправління залежностями через Dependabot; моніторинг вразливостей
A.5.22Моніторинг, огляд та управління змінами послуг постачальниківТакПостійний моніторинг постачальників та відстеження їхньої продуктивності
A.5.23Інформаційна безпека при використанні хмарних сервісівТакХмарна архітектура з документованою моделлю розподіленої відповідальності
A.5.24Планування та підготовка до управління інцидентами інформаційної безпекиТакПлан реагування на інциденти з визначеними процедурами для кожного сценарію
A.5.25Оцінка та прийняття рішень щодо подій інформаційної безпекиТакСистема класифікації серйозності подій безпеки
A.5.26Реагування на інциденти інформаційної безпекиТакПлани реагування для кожного сценарію інцидентів
A.5.27Вивчення уроків з інцидентів інформаційної безпекиТакАналіз після інциденту з відстеженням NC/OFI та вивченням уроків
A.5.28Збір доказівТакПроцедури збереження логів та доказів
A.5.29Інформаційна безпека під час збоївТакПлан безперервності бізнесу та відновлення після катастроф з визначеними процедурами відновлення
A.5.30Готовність ІКТ до забезпечення безперервності бізнесуТакДокументовані процедури відновлення для кожної послуги; підтримується bootstrap-інструкція
A.5.31Юридичні, законодавчі, регуляторні та контрактні вимогиТакВедеться та переглядається реєстр юридичних вимог
A.5.32Права інтелектуальної власностіТакДокументовані рекомендації щодо ІВ; відсутність тексту захищених авторським правом стандартів у навчальних даних
A.5.33Захист записівТакВизначені терміни зберігання для всіх категорій даних
A.5.34Приватність та захист ПДТакПовна документація відповідності GDPR (RoPA, DPIA, TIA, процедури DSR)
A.5.35Незалежний огляд інформаційної безпекиЧастковоСтворена програма внутрішнього аудиту; планується зовнішній аудит для сертифікації
A.5.36Дотримання політик, правил та стандартівТакЗабезпечується через перевірки PR, автоматизовані тести та програму аудиту
A.5.37Документовані операційні процедуриТакОпераційні процедури документовані та контролюються версіями

Заходи контролю щодо персоналу (A.6)

#Захід контролюСтатусКороткий опис реалізації
A.6.1ПеревіркаЧастковоЗасновницька команда; формалізований процес перевірки задокументовано для майбутніх наймів
A.6.2Умови та положення трудового договоруТакОбов'язки з безпеки повідомляються та підтверджуються до надання доступу
A.6.3Обізнаність, освіта та навчання з інформаційної безпекиТакСтворена програма компетентності та обізнаності
A.6.4Дисциплінарний процесТакВизначено поетапний дисциплінарний процес
A.6.5Обов'язки після припинення або зміни трудових відносинТакПроцедура офбордингу з визначеними термінами та триваючими зобов'язаннями
A.6.6Угоди про конфіденційність або нерозголошенняТакВизначено обсяг конфіденційності та контрактні механізми
A.6.7Віддалена роботаТакВимоги безпеки для віддаленої роботи повністю віддаленої команди
A.6.8Повідомлення про події інформаційної безпекиТакВизначені канали повідомлень; публічний SECURITY.md для зовнішніх репортерів

Фізичні заходи контролю (A.7)

#Захід контролюСтатусОбґрунтування
A.7.1Фізичні периметри безпекиН/ЗНемає фізичного офісу чи центру обробки даних; вся інфраструктура розміщена в хмарі
A.7.2Фізичний вхідН/ЗНемає фізичних приміщень; фізична безпека забезпечується постачальником
A.7.3Захист офісів, кімнат та приміщеньН/ЗНемає офісів; забезпечується постачальником
A.7.4Фізичний моніторинг безпекиН/ЗНемає фізичних активів; забезпечується постачальником
A.7.5Захист від фізичних та екологічних загрозН/ЗНемає фізичної інфраструктури; центри обробки даних постачальника вирішують це питання
A.7.6Робота в захищених зонахН/ЗНемає захищених зон
A.7.7Чистий стіл та чистий екранТакПринципи чистого екрана застосовуються в контексті віддаленої роботи
A.7.8Розміщення та захист обладнанняН/ЗНемає організаційного обладнання; BYOD не входить до сфери застосування
A.7.9Безпека активів поза межами приміщеньН/ЗНемає організаційних активів, що виносяться за межі приміщень
A.7.10Носії данихН/ЗНемає організаційних носіїв даних; всі дані зберігаються в хмарних сервісах
A.7.11Допоміжні комунікаціїН/ЗНемає локальної інфраструктури
A.7.12Безпека кабельної системиН/ЗНемає локальної інфраструктури
A.7.13Технічне обслуговування обладнанняН/ЗНемає організаційного обладнання
A.7.14Безпечне утилізування або повторне використання обладнанняН/ЗНемає організаційного обладнання

Технологічні заходи контролю (A.8)

#Захід контролюСтатусКороткий опис реалізації
A.8.1Кінцеві пристрої користувачівЧастковоАнтивірус на пристрої генерального директора; контролю на рівні застосунків (MFA, JWT, RLS) компенсують обмежене застосування на кінцевих пристроях фрілансерів
A.8.2Привілейовані права доступуТакКлючі ролей сервісів та адміністративний доступ під суворим контролем
A.8.3Обмеження доступу до інформаціїТакРівневий контроль доступу (RLS), перевірка JWT, захист маршрутів
A.8.4Доступ до вихідного кодуТакКонтроль доступу до репозиторію GitHub; вимагається перевірка PR для всіх змін
A.8.5Безпечна аутентифікаціяТакMFA для операторів; JWT для користувачів; доступні опції OAuth
A.8.6Управління потужностямиТакЛіміти токенів за тарифним планом; обмеження швидкості; моніторинг використання
A.8.7Захист від шкідливого програмного забезпеченняЧастковоПеревірка форматів файлів для завантажень; не обробляється виконуваний код
A.8.8Управління технічними вразливостямиТакПрограма управління вразливостями з Dependabot та визначеними SLA
A.8.9Управління конфігурацієюТакКонфігурація як код; версійний контроль визначень інфраструктури
A.8.10Видалення інформаціїТакАвтоматизоване видалення; налаштовувані користувачем терміни зберігання
A.8.11Маскування данихТакОбмеження логування та очищення ПД у системах відстеження помилок
A.8.12Запобігання витоку данихТакSystemPromptGuard; обмеження логування; Політика безпеки вмісту (CSP)
A.8.13Резервне копіювання інформаціїТакВідновлення на певний момент часу (PITR) для виробничої бази даних; щоденні резервні копії
A.8.14Надлишковість засобів обробки інформаціїЧастковоБагатопровайдерний резерв ШІ; надлишковість керованої бази даних; відомі одиночні точки відмови документовані
A.8.15ЛогуванняТакСтруктуроване логування з декількох джерел
A.8.16Моніторинг активностіТакМоніторинг часу безвідмовної роботи BetterStack, помилки Sentry, аналітика PostHog, сповіщення про безпеку
A.8.17Синхронізація годинниківТакКерування NTP на всіх хмарних сервісах платформою
A.8.18Використання привілейованих програмних утилітН/ЗНемає традиційного доступу до серверів; дозволи середовища виконання Deno обмежені
A.8.19Встановлення програмного забезпечення на операційних системахТакКонтролюється через CI/CD-конвеєри та збірки на основі контейнерів
A.8.20Безпека мережТакУсі шляхи зв'язку захищені за допомогою TLS
A.8.21Безпека мережевих сервісівТакTLS 1.2+ на всіх сервісах; мережева безпека забезпечується постачальником
A.8.22Сегрегація мережТакЛогічна сегрегація через окремих постачальників та середовища
A.8.23Веб-фільтраціяЧастковоПолітика безпеки вмісту обмежує підключення фронтенду; дозволи середовища виконання обмежують бекенд
A.8.24Використання криптографіїТакПримусове використання TLS 1.2+ на всіх шляхах; шифрування даних у стані спокою через Supabase
A.8.25Безпечний життєвий цикл розробкиТакБезпека вбудована в кожну фазу SDLC; обов'язкове використання TDD
A.8.26Вимоги до безпеки застосунківТакАналіз вимог безпеки перед кодуванням; перевірка змін, що стосуються конфіденційності
A.8.27Принципи безпечної архітектури та інженеріїТакДокументовані принципи архітектури; моделювання загроз для нових функцій
A.8.28Безпечне кодуванняТакСтандарти кодування, заборонені шаблони, контроль кодування за допомогою ШІ
A.8.29Тестування безпеки в розробці та прийманніТакTDD, автоматизований набір тестів (модульні/безпека/UI), контрольні точки CI
A.8.30Аутсорсинг розробкиЧастковоРозробка за допомогою ШІ регулюється спеціальними рекомендаціями; немає зовнішніх розробників-людей
A.8.31Розділення середовищ розробки, тестування та виробництваТакОкремі проєкти баз даних, екземпляри застосунків та цілі розгортання для кожного середовища
A.8.32Управління змінамиТакПовний процес управління змінами з автоматичним виконанням через CI/CD
A.8.33Тестові даніТакДані виробництва ніколи не копіюються в розробку; використовуються лише синтетичні тестові дані
A.8.34Захист інформаційних систем під час аудиторського тестуванняТакАудиторське тестування в окремих середовищах; доступ аудиту лише для читання

ISMS Copilot реалізує 79 із 93 заходів контролю Додатка A (повністю або частково), 14 заходів обґрунтовано виключено як такі, що не застосовні до нашої хмарної моделі роботи з повністю віддаленим доступом. Фізичні заходи контролю (A.7) переважно забезпечуються нашими постачальниками хмарної інфраструктури (Supabase, Fly.io, Vercel) в рамках їхніх власних сертифікацій SOC 2 та ISO 27001.

Огляд

Цей Звіт про застосовність переглядається щорічно, коли змінюється сфера застосування ISMS, коли рішення щодо обробки ризиків змінюють набір необхідних заходів контролю, після значних інцидентів безпеки та в рамках щорічного огляду керівництвом.

On this page