Звіт про застосовність (SoA)
Звіт про застосовність (SoA) визначає, які заходи контролю з Додатка A ISO/IEC 27001:2022 застосовні до ISMS Copilot, обґрунтовує включення або…
Звіт про застосовність (SoA) визначає, які заходи контролю з Додатка A ISO/IEC 27001:2022 застосовні до ISMS Copilot, обґрунтовує включення або виключення кожного заходу та описує, як реалізовані застосовні заходи. Це обов'язковий результат нашого процесу обробки ризиків.
Цей документ відповідає вимогам пункту 6.1.3 d) ISO 27001:2022. Кожен захід контролю позначено як Так (застосовний та реалізований), Частково (застосовний, реалізація триває) або Н/З (не застосовний, виключення обґрунтовано).
Загальна статистика
| Категорія | Всього заходів | Застосовні | Частково | Н/З |
|---|---|---|---|---|
| A.5 Організаційні | 37 | 35 | 2 | 0 |
| A.6 Персонал | 8 | 7 | 1 | 0 |
| A.7 Фізичні | 14 | 1 | 0 | 13 |
| A.8 Технологічні | 34 | 28 | 5 | 1 |
| Всього | 93 | 71 | 8 | 14 |
71 захід контролю є повністю застосовними та реалізованими, 8 реалізовані частково (триває робота), а 14 не застосовні — переважно фізичні заходи, виключені через те, що ISMS Copilot є повністю віддаленою, хмарною SaaS-платформою без фізичного офісу чи центру обробки даних.
Організаційні заходи контролю (A.5)
| # | Захід контролю | Статус | Короткий опис реалізації |
|---|---|---|---|
| A.5.1 | Політики інформаційної безпеки | Так | Комплексний набір політик, що охоплює всі домени ISMS |
| A.5.2 | Ролі та обов'язки з інформаційної безпеки | Так | Визначені ролі у всіх політиках з чіткою відповідальністю |
| A.5.3 | Розподіл обов'язків | Частково | Обмежено розміром команди; пом'якшено подвійними перевірками доступу та вимогами схвалення PR |
| A.5.4 | Обов'язки керівництва | Так | Генеральний директор є власником ISMS з повною відповідальністю |
| A.5.5 | Зв'язок з органами влади | Так | Документовані контакти з регуляторними органами; визначені процедури повідомлення CNIL |
| A.5.6 | Зв'язок зі спеціалізованими групами зацікавлених сторін | Так | Моніторинг спільнот з безпеки та консультацій з постачальниками |
| A.5.7 | Розвідка загроз | Так | Активна програма розвідки загроз з щотижневими перевірками |
| A.5.8 | Інформаційна безпека в управлінні проєктами | Так | Безпека враховується у всіх розробках функцій через процес управління змінами |
| A.5.9 | Облік інформації та пов'язаних активів | Так | Ведеться облік інфраструктури та даних |
| A.5.10 | Допустиме використання інформації та пов'язаних активів | Так | Правила допустимого використання для всіх інформаційних активів, платформ, даних та інструментів ШІ |
| A.5.11 | Повернення активів | Так | Процедури відкликання доступу при звільненні |
| A.5.12 | Класифікація інформації | Так | Схема класифікації з чотирма рівнями (Публічна, Внутрішня, Конфіденційна, Обмежена) |
| A.5.13 | Маркування інформації | Так | Класифікаційні мітки на всіх документах політик та GRC |
| A.5.14 | Передача інформації | Так | Примусове використання TLS на всіх шляхах передачі; документовані процедури передачі |
| A.5.15 | Контроль доступу | Так | Комплексна політика контролю доступу з RLS, перевіркою JWT та захистом маршрутів |
| A.5.16 | Управління ідентифікацією | Так | Supabase Auth для користувачів; облікові записи платформи для операторів |
| A.5.17 | Аутентифікаційна інформація | Так | Примусове використання MFA для операторів; визначені стандарти паролів |
| A.5.18 | Права доступу | Так | Щоквартальні перевірки доступу; процедури онбордингу/офбордингу |
| A.5.19 | Інформаційна безпека у відносинах з постачальниками | Так | Політика управління постачальниками, що охоплює всіх хмарних провайдерів |
| A.5.20 | Забезпечення інформаційної безпеки в угодах з постачальниками | Так | Угоди про захист даних (DPA) та контрактні вимоги з усіма постачальниками |
| A.5.21 | Управління інформаційною безпекою в ІКТ-ланцюжку постачання | Так | Управління залежностями через Dependabot; моніторинг вразливостей |
| A.5.22 | Моніторинг, огляд та управління змінами послуг постачальників | Так | Постійний моніторинг постачальників та відстеження їхньої продуктивності |
| A.5.23 | Інформаційна безпека при використанні хмарних сервісів | Так | Хмарна архітектура з документованою моделлю розподіленої відповідальності |
| A.5.24 | Планування та підготовка до управління інцидентами інформаційної безпеки | Так | План реагування на інциденти з визначеними процедурами для кожного сценарію |
| A.5.25 | Оцінка та прийняття рішень щодо подій інформаційної безпеки | Так | Система класифікації серйозності подій безпеки |
| A.5.26 | Реагування на інциденти інформаційної безпеки | Так | Плани реагування для кожного сценарію інцидентів |
| A.5.27 | Вивчення уроків з інцидентів інформаційної безпеки | Так | Аналіз після інциденту з відстеженням NC/OFI та вивченням уроків |
| A.5.28 | Збір доказів | Так | Процедури збереження логів та доказів |
| A.5.29 | Інформаційна безпека під час збоїв | Так | План безперервності бізнесу та відновлення після катастроф з визначеними процедурами відновлення |
| A.5.30 | Готовність ІКТ до забезпечення безперервності бізнесу | Так | Документовані процедури відновлення для кожної послуги; підтримується bootstrap-інструкція |
| A.5.31 | Юридичні, законодавчі, регуляторні та контрактні вимоги | Так | Ведеться та переглядається реєстр юридичних вимог |
| A.5.32 | Права інтелектуальної власності | Так | Документовані рекомендації щодо ІВ; відсутність тексту захищених авторським правом стандартів у навчальних даних |
| A.5.33 | Захист записів | Так | Визначені терміни зберігання для всіх категорій даних |
| A.5.34 | Приватність та захист ПД | Так | Повна документація відповідності GDPR (RoPA, DPIA, TIA, процедури DSR) |
| A.5.35 | Незалежний огляд інформаційної безпеки | Частково | Створена програма внутрішнього аудиту; планується зовнішній аудит для сертифікації |
| A.5.36 | Дотримання політик, правил та стандартів | Так | Забезпечується через перевірки PR, автоматизовані тести та програму аудиту |
| A.5.37 | Документовані операційні процедури | Так | Операційні процедури документовані та контролюються версіями |
Заходи контролю щодо персоналу (A.6)
| # | Захід контролю | Статус | Короткий опис реалізації |
|---|---|---|---|
| A.6.1 | Перевірка | Частково | Засновницька команда; формалізований процес перевірки задокументовано для майбутніх наймів |
| A.6.2 | Умови та положення трудового договору | Так | Обов'язки з безпеки повідомляються та підтверджуються до надання доступу |
| A.6.3 | Обізнаність, освіта та навчання з інформаційної безпеки | Так | Створена програма компетентності та обізнаності |
| A.6.4 | Дисциплінарний процес | Так | Визначено поетапний дисциплінарний процес |
| A.6.5 | Обов'язки після припинення або зміни трудових відносин | Так | Процедура офбордингу з визначеними термінами та триваючими зобов'язаннями |
| A.6.6 | Угоди про конфіденційність або нерозголошення | Так | Визначено обсяг конфіденційності та контрактні механізми |
| A.6.7 | Віддалена робота | Так | Вимоги безпеки для віддаленої роботи повністю віддаленої команди |
| A.6.8 | Повідомлення про події інформаційної безпеки | Так | Визначені канали повідомлень; публічний SECURITY.md для зовнішніх репортерів |
Фізичні заходи контролю (A.7)
| # | Захід контролю | Статус | Обґрунтування |
|---|---|---|---|
| A.7.1 | Фізичні периметри безпеки | Н/З | Немає фізичного офісу чи центру обробки даних; вся інфраструктура розміщена в хмарі |
| A.7.2 | Фізичний вхід | Н/З | Немає фізичних приміщень; фізична безпека забезпечується постачальником |
| A.7.3 | Захист офісів, кімнат та приміщень | Н/З | Немає офісів; забезпечується постачальником |
| A.7.4 | Фізичний моніторинг безпеки | Н/З | Немає фізичних активів; забезпечується постачальником |
| A.7.5 | Захист від фізичних та екологічних загроз | Н/З | Немає фізичної інфраструктури; центри обробки даних постачальника вирішують це питання |
| A.7.6 | Робота в захищених зонах | Н/З | Немає захищених зон |
| A.7.7 | Чистий стіл та чистий екран | Так | Принципи чистого екрана застосовуються в контексті віддаленої роботи |
| A.7.8 | Розміщення та захист обладнання | Н/З | Немає організаційного обладнання; BYOD не входить до сфери застосування |
| A.7.9 | Безпека активів поза межами приміщень | Н/З | Немає організаційних активів, що виносяться за межі приміщень |
| A.7.10 | Носії даних | Н/З | Немає організаційних носіїв даних; всі дані зберігаються в хмарних сервісах |
| A.7.11 | Допоміжні комунікації | Н/З | Немає локальної інфраструктури |
| A.7.12 | Безпека кабельної системи | Н/З | Немає локальної інфраструктури |
| A.7.13 | Технічне обслуговування обладнання | Н/З | Немає організаційного обладнання |
| A.7.14 | Безпечне утилізування або повторне використання обладнання | Н/З | Немає організаційного обладнання |
Технологічні заходи контролю (A.8)
| # | Захід контролю | Статус | Короткий опис реалізації |
|---|---|---|---|
| A.8.1 | Кінцеві пристрої користувачів | Частково | Антивірус на пристрої генерального директора; контролю на рівні застосунків (MFA, JWT, RLS) компенсують обмежене застосування на кінцевих пристроях фрілансерів |
| A.8.2 | Привілейовані права доступу | Так | Ключі ролей сервісів та адміністративний доступ під суворим контролем |
| A.8.3 | Обмеження доступу до інформації | Так | Рівневий контроль доступу (RLS), перевірка JWT, захист маршрутів |
| A.8.4 | Доступ до вихідного коду | Так | Контроль доступу до репозиторію GitHub; вимагається перевірка PR для всіх змін |
| A.8.5 | Безпечна аутентифікація | Так | MFA для операторів; JWT для користувачів; доступні опції OAuth |
| A.8.6 | Управління потужностями | Так | Ліміти токенів за тарифним планом; обмеження швидкості; моніторинг використання |
| A.8.7 | Захист від шкідливого програмного забезпечення | Частково | Перевірка форматів файлів для завантажень; не обробляється виконуваний код |
| A.8.8 | Управління технічними вразливостями | Так | Програма управління вразливостями з Dependabot та визначеними SLA |
| A.8.9 | Управління конфігурацією | Так | Конфігурація як код; версійний контроль визначень інфраструктури |
| A.8.10 | Видалення інформації | Так | Автоматизоване видалення; налаштовувані користувачем терміни зберігання |
| A.8.11 | Маскування даних | Так | Обмеження логування та очищення ПД у системах відстеження помилок |
| A.8.12 | Запобігання витоку даних | Так | SystemPromptGuard; обмеження логування; Політика безпеки вмісту (CSP) |
| A.8.13 | Резервне копіювання інформації | Так | Відновлення на певний момент часу (PITR) для виробничої бази даних; щоденні резервні копії |
| A.8.14 | Надлишковість засобів обробки інформації | Частково | Багатопровайдерний резерв ШІ; надлишковість керованої бази даних; відомі одиночні точки відмови документовані |
| A.8.15 | Логування | Так | Структуроване логування з декількох джерел |
| A.8.16 | Моніторинг активності | Так | Моніторинг часу безвідмовної роботи BetterStack, помилки Sentry, аналітика PostHog, сповіщення про безпеку |
| A.8.17 | Синхронізація годинників | Так | Керування NTP на всіх хмарних сервісах платформою |
| A.8.18 | Використання привілейованих програмних утиліт | Н/З | Немає традиційного доступу до серверів; дозволи середовища виконання Deno обмежені |
| A.8.19 | Встановлення програмного забезпечення на операційних системах | Так | Контролюється через CI/CD-конвеєри та збірки на основі контейнерів |
| A.8.20 | Безпека мереж | Так | Усі шляхи зв'язку захищені за допомогою TLS |
| A.8.21 | Безпека мережевих сервісів | Так | TLS 1.2+ на всіх сервісах; мережева безпека забезпечується постачальником |
| A.8.22 | Сегрегація мереж | Так | Логічна сегрегація через окремих постачальників та середовища |
| A.8.23 | Веб-фільтрація | Частково | Політика безпеки вмісту обмежує підключення фронтенду; дозволи середовища виконання обмежують бекенд |
| A.8.24 | Використання криптографії | Так | Примусове використання TLS 1.2+ на всіх шляхах; шифрування даних у стані спокою через Supabase |
| A.8.25 | Безпечний життєвий цикл розробки | Так | Безпека вбудована в кожну фазу SDLC; обов'язкове використання TDD |
| A.8.26 | Вимоги до безпеки застосунків | Так | Аналіз вимог безпеки перед кодуванням; перевірка змін, що стосуються конфіденційності |
| A.8.27 | Принципи безпечної архітектури та інженерії | Так | Документовані принципи архітектури; моделювання загроз для нових функцій |
| A.8.28 | Безпечне кодування | Так | Стандарти кодування, заборонені шаблони, контроль кодування за допомогою ШІ |
| A.8.29 | Тестування безпеки в розробці та прийманні | Так | TDD, автоматизований набір тестів (модульні/безпека/UI), контрольні точки CI |
| A.8.30 | Аутсорсинг розробки | Частково | Розробка за допомогою ШІ регулюється спеціальними рекомендаціями; немає зовнішніх розробників-людей |
| A.8.31 | Розділення середовищ розробки, тестування та виробництва | Так | Окремі проєкти баз даних, екземпляри застосунків та цілі розгортання для кожного середовища |
| A.8.32 | Управління змінами | Так | Повний процес управління змінами з автоматичним виконанням через CI/CD |
| A.8.33 | Тестові дані | Так | Дані виробництва ніколи не копіюються в розробку; використовуються лише синтетичні тестові дані |
| A.8.34 | Захист інформаційних систем під час аудиторського тестування | Так | Аудиторське тестування в окремих середовищах; доступ аудиту лише для читання |
ISMS Copilot реалізує 79 із 93 заходів контролю Додатка A (повністю або частково), 14 заходів обґрунтовано виключено як такі, що не застосовні до нашої хмарної моделі роботи з повністю віддаленим доступом. Фізичні заходи контролю (A.7) переважно забезпечуються нашими постачальниками хмарної інфраструктури (Supabase, Fly.io, Vercel) в рамках їхніх власних сертифікацій SOC 2 та ISO 27001.
Огляд
Цей Звіт про застосовність переглядається щорічно, коли змінюється сфера застосування ISMS, коли рішення щодо обробки ризиків змінюють набір необхідних заходів контролю, після значних інцидентів безпеки та в рамках щорічного огляду керівництвом.