Як ми забезпечуємо безпеку та точність ISMS Copilot
ISMS Copilot допомагає фахівцям з комплаєнсу розробляти політики, аналізувати вимоги аудиту та орієнтуватися у складних рамках, таких як ISO 27001 та SOC 2. Ми впровадили захисні механізми на кожному рівні платформи, щоб захистити ваші конфіденційні дані та гарантувати, що наша штучний інтелект надає надійні результати, готові до аудиту, а не загальні поради, які можуть зірвати вашу сертифікацію.
ISMS Copilot допомагає фахівцям з комплаєнсу розробляти політики, аналізувати вимоги аудиту та орієнтуватися у складних рамках, таких як ISO 27001 та SOC 2. Ми впровадили захисні механізми на кожному рівні платформи, щоб захистити ваші конфіденційні дані та гарантувати, що наш штучний інтелект надає надійні результати, готові до аудиту, а не загальні поради, які можуть зірвати вашу сертифікацію.
Наш підхід поєднує технічні засоби захисту, контроль точності та операційні запобіжні заходи протягом усього життєвого циклу ваших даних.
Захист даних за дизайном
Робота з комплаєнсу передбачає роботу з конфіденційними організаційними даними. Ми захищаємо їх за допомогою:
- Скрізь шифрування: TLS 1.3 під час передачі, AES-256 під час зберігання. Ваші дані шифруються до того, як потрапляють на наші сервери, і під час зберігання.
- Хостинг в ЄС та відповідність GDPR: Уся інфраструктура розміщена у Франкфурті (AWS EU-Central-1). Ми виступаємо вашим обробником даних згідно з GDPR з повними зобов'язаннями за статтею 28, Стандартними договірними положеннями та Угодою про обробку даних.
- Ізоляція робочих просторів: Рівневий контроль безпеки гарантує, що клієнти та проекти ніколи не змішуються. Кожен робочий простір є окремим середовищем.
- Нульове навчання на ваших даних: Ми контрактно забороняємо постачальникам штучного інтелекту (Mistral AI, OpenAI, xAI) використовувати ваші вхідні дані або результати для навчання моделей. Ваші дані комплаєнсу залишаються вашими.
- Керування зберіганням користувачем: Налаштуйте термін зберігання від 1 дня до 7 років або видаляйте дані негайно. Автоматичне видалення запускається щодня. Видалення облікового запису видаляє всі дані протягом 30 днів.
Для максимальної конфіденційності увімкніть Advanced Data Protection Mode, щоб усі запити оброблялися виключно через Mistral AI в ЄС без збереження даних.
Запобігання галюцинаціям та неточним порадам
Загальні інструменти штучного інтелекту, такі як ChatGPT, можуть впевнено вигадувати вимоги до контролю або неправильно тлумачити стандарти. Ми запобігаємо цьому за допомогою:
- Динамічне введення знань про рамки: Коли ви згадуєте рамку (ISO 27001, SOC 2, GDPR тощо), наша система автоматично вводить перевірені знання з нашої власної бази даних перед тим, як штучний інтелект відповість. Це усуває галюцинації щодо контролю та вимог.
- Власна база знань: Створена на основі сотень реальних консалтингових проектів — не зібраного веб-контенту. Ми підтримуємо точність за допомогою контролю версій та регулярних оновлень у міру розвитку стандартів.
- Попередження про невизначеність: Коли штучний інтелект не впевнений, він про це повідомляє та пропонує перевірити інформацію за офіційним стандартом. Ми обмежуємо відповіді виключно комплаєнсом — без генерації сторонніх тем.
ISMS Copilot прискорює робочі процеси комплаєнсу, але не замінює професійного судження. Завжди перевіряйте критичні результати за офіційною документацією рамок та консультуйтеся з кваліфікованими аудиторами для прийняття рішень щодо сертифікації.
Автентифікація та контроль доступу
Ми забезпечуємо безпечний доступ за допомогою:
- Обов'язкова перевірка електронної пошти: Усі облікові записи вимагають підтвердженої електронної пошти перед доступом.
- OAuth з підтримкою MFA: Вхід через Google або Microsoft з багатофакторною автентифікацією. Рекомендуємо увімкнути MFA у вашому постачальнику ідентифікації.
- Хешування паролів: Паролі хешуються за допомогою bcrypt. Ми ніколи не зберігаємо паролі у відкритому вигляді.
- Керування сесіями: JWT-токени автоматично закінчуються, щоб обмежити вікно несанкціонованого доступу.
Запобігання зловживанням та моніторинг
Ми відстежуємо зловживання, зберігаючи конфіденційність:
- Автомодерація контенту: API постачальників штучного інтелекту перевіряють усі повідомлення на наявність забороненого контенту. Позначений контент зберігається протягом 1 року для перевірки адміністратором; метадані без позначок видаляються через 30 днів.
- Обмеження швидкості: Користувачі безкоштовного тарифу обмежені 10 повідомленнями на 4 години для запобігання зловживанням. Платні тарифи мають вищі квоти.
- Моніторинг помилок: Sentry відстежує технічні помилки за допомогою анонімізованих UUID — жоден вміст повідомлень не реєструється.
- Аналітика з дотриманням конфіденційності: PostHog без використання cookies без особистої інформації.
Редагування конфіденційних даних
Увімкніть Режим зменшення PII, щоб автоматично редагувати імена, адреси електронної пошти та номери телефонів перед надсиланням даних постачальникам штучного інтелекту. Це додає додатковий рівень захисту під час завантаження документів або обговорення питань, пов'язаних з персоналом.
Реагування на інциденти
Якщо виникне проблема з безпекою, наш процес реагування на інциденти гарантує:
- Оцінку протягом 24 годин
- Повідомлення постраждалим користувачам протягом 72 годин у разі витоку даних (стаття 33 GDPR)
- Відстеження усунення та аналіз після інциденту
Повідомляйте про проблеми з безпекою на support@ismscopilot.com.
Що робить нас унікальними
На відміну від загальних інструментів штучного інтелекту, ISMS Copilot створений спеціально для комплаєнсу:
- Відсутність галюцинацій щодо контролю: Введення рамок гарантує точність щодо ISO 27001, SOC 2 та інших стандартів.
- Хостинг в ЄС без навчання: Ваші дані ніколи не залишають ЄС (з розширеним режимом) і ніколи не використовуються для навчання моделей.
- Результати, готові до аудиту: Структуровані політики та аналіз прогалин — а не розмовні відповіді, які потрібно переформатовувати. *Все одно перевіряйте, це правильно.
- Організація робочих просторів: Вбудоване розділення для кількох клієнтів та проектів.
Для детальної інформації про обробку даних дивіться нашу Політику конфіденційності та Угоду про обробку даних.