Trust Center

Trust, transparency, and compliance

What we do, who we share data with, and how we're tracking against the certifications our customers care about.

Compliance posture

ISO/IEC 27001

Aligned

Annex A controls library implemented; row-level security on every database table, TOTP MFA, scoped admin access via warroom_admins, mission audit log, and security_audit_log table. Certification target Q4 2026.

Essential Eight (ACSC)

Self-assessed

MFA enforced via Supabase TOTP, application control via row-level security, restricted admin privileges via warroom_admins table, regular patching cadence, daily backups via Supabase PITR. Maturity Level 2 across the eight controls.

NIST CSF 2.0

Mapped

Govern via Compliance Navigator advisor; Identify via Mission Gap Radar; Protect via security_audit_log + RLS; Detect via real-time mission audit; Respond via tactical execution tracker; Recover via Supabase PITR backups.

ISO/IEC 42001 (AI governance)

Aligned

AI risk register, advisor instruction governance via admin panel, mission audit log capturing every AI interaction, prompt-injection guardrails, and de-identified output review process.

APRA CPS 234

Mapped

Information-security capability commensurate with size and complexity, incident reporting via security@fortecyberx.au within 72 hours, and annual control testing aligned to APRA expectations.

SOCI Act / Cyber Security Act 2024

Mapped

Critical infrastructure obligations mapped via Compliance Navigator advisor; mandatory incident reporting workflows and risk-management programme documentation supported.

Privacy Act 1988 (Cth)

Compliant

APP 1–13 alignment; OAIC complaint pathway documented; full disclosures in our Privacy Policy.

GDPR

Ready

EU/UK addendum in Privacy Policy; DPA available on request; lawful basis register maintained for EU/UK data subjects.

Certification roadmap

Q3 2026

SOC 2 Type I

Q4 2026

ISO 27001 certification

2027

IRAP assessment

Sub-processors

VendorRegionPurpose
SupabaseAustraliaDatabase, auth, storage, edge functions
StripeAU / USPayment processing
MailjetEUTransactional email
ResendUSTransactional email (fallback)
OpenAIUSLLM inference
Google AIUSLLM inference (Gemini)
HubSpotUSSupport tickets, CRM
Cloud hosting & edge computeGlobal edgeApplication hosting and edge runtime
AmplitudeUSProduct analytics
LinkedInUSMarketing attribution

Data Processing Agreement

DPA template available on request. Contact us via the support channel below.

Compliance enquiries: trust@fortecyberx.au