FluxyChat

Enterprise

ISO 27001 mapping one-pager

Map ISO/IEC 27001:2022 Annex A controls to FluxyChat product capabilities for enterprise security questionnaires.

Use this one-pager when prospects ask "Do you support ISO 27001?" FluxyChat is not ISO-certified by default; this maps Annex A control themes to built-in product features so your security team can complete vendor questionnaires faster.

Scope

ItemFluxyChat
CertificationNot pre-certified — customer may certify their deployment
HostingCloudflare Workers (shared responsibility)
DataD1 + R2 per tenant project

Annex A mapping (selected controls)

ISO 27001 themeControl intentFluxyChat capability
A.5 OrganizationalPoliciessoc2_policies, /soc2, agent tool policy
A.5.15 Access controlRBACJWT roles: owner/admin/agent/member/guest
A.5.16 Identity mgmtSSO/SCIM/settings/identity SAML + SCIM
A.5.23 Cloud servicesShared responsibilityCloudflare + tenant config docs
A.5.28 Collection of evidenceAudit logs/admin/audit-export, audit chain, OTel
A.5.29 Info security during disruptionDRRetention export, R2 audit chain, status page
A.5.30 ICT readinessMonitoringUpptime, operational alerts, /analytics
A.8.2 Privileged accessAdmin JWTScoped admin tokens, API key rotation
A.8.9 Configuration mgmtTenant configSettings hub, feature flags, env separation
A.8.10 Information deletionGDPRExport/delete APIs, retention purge
A.8.11 Data maskingDLPPOST /enterprise/dlp/scan, moderation labels
A.8.12 Data leakage preventionSSRF + URL auditvalidateUrl, url_fetch_audit
A.8.15 LoggingSecurity eventsoperational_audit_events, webhook delivery log
A.8.16 Monitoring activitiesModeration queue/moderation, SLA breaches
A.8.23 Web filteringEmbed allowlistproject_embed_configs.allowed_origins
A.8.24 Use of cryptographyTLS + E2EEdge TLS, room MLS, CMK options
A.8.25 Secure developmentCI + testsGitHub Actions, Vitest, security review skill
A.8.26 App security requirementsInput validationZod/validation on routes, rate limits
A.8.28 Secure codingSSRF hardeningurl-ssrf.ts, safe redirect handling
  1. SOC 2 self-assessment JSON (GET /api/soc2/self-assessment)
  2. Audit log export (/admin/audit-export/stream)
  3. DLP scan sample output
  4. Data residency + retention settings screenshot
  5. Subprocessor list (Cloudflare, optional AI providers)

Gap areas (typical customer responsibility)

  • Physical security of offices (not applicable to SaaS-only)
  • HR security training records
  • Formal ISMS documentation outside FluxyChat
  • Penetration testing schedule
  • Business continuity tabletop exercises
FrameworkFluxyChat module
SOC 2 TSCSOC 2 readiness checklist
HIPAA/settings/hipaa, BAA workflow
EU AI Act/settings/consent, eu-ai-act-compliance.js
GDPRGDPR export, consent/DPA, residency

On this page