ISO 27001-Risikobewertungs-Prompts
Sie entdecken Copy-Paste-Prompts, um umfassende ISO 27001-Risikobewertungen mit ISMS Copilot durchzuführen – vom Aufbau von Asset-Inventaren bis zur Berechnung von Risikowerten und der Entwicklung von Behandlungsplänen, die auf die Annex-A-Kontrollen abgestimmt sind.
Übersicht
Sie entdecken Copy-Paste-Prompts, um umfassende ISO 27001-Risikobewertungen mit ISMS Copilot durchzuführen – vom Aufbau von Asset-Inventaren bis zur Berechnung von Risikowerten und der Entwicklung von Behandlungsplänen, die auf die Annex-A-Kontrollen abgestimmt sind.
Zielgruppe
Diese Prompts sind konzipiert für:
- Sicherheitsfachkräfte, die ISO 27001-Risikobewertungen durchführen
- Risikomanager, die eine risikobasierte Kontrollauswahl implementieren
- Berater, die Risikobewertungen für mehrere Kunden durchführen
- Organisationen, die sich auf ISO 27001-Zertifizierungsaudits vorbereiten
Vorbereitung
Diese Prompts funktionieren am besten, wenn sie in Ihrem dedizierten ISO 27001-Workspace verwendet werden. Erstellen Sie einen Workspace speziell für Ihre Risikobewertung, um den Kontext zu wahren und auf vorherigen Gesprächen aufzubauen.
Profi-Tipp: Passen Sie für jeden Prompt die Platzhalter in Klammern [wie diesen] mit Ihren spezifischen Details an – Branche, Unternehmensgröße, Technologie-Stack oder Asset-Details. Je spezifischer Ihre Eingabe, desto umsetzbarer die Ausgabe.
Prompts zur Asset-Identifikation
Umfassendes Asset-Inventar erstellen
"Erstellen Sie eine Vorlage für ein Informationsasset-Inventar für ein Unternehmen aus der [Branche] mit [Anzahl] Mitarbeitern, das [Geschäftsbeschreibung] anbietet. Fügen Sie Kategorien hinzu für: Datenassets, Anwendungssysteme, Infrastruktur, Drittanbieter-Dienste und Personal. Geben Sie für jede Kategorie 10-15 relevante Beispiele an, die spezifisch für unsere Branche und unsere Abläufe sind."
Beispiel: "Erstellen Sie eine Vorlage für ein Informationsasset-Inventar für ein Healthcare-SaaS-Unternehmen mit 75 Mitarbeitern, das Plattformen für Patientenengagement für Arztpraxen bereitstellt. Fügen Sie Kategorien hinzu für: Datenassets, Anwendungssysteme, Infrastruktur, Drittanbieter-Dienste und Personal. Geben Sie für jede Kategorie 10-15 relevante Beispiele an, die spezifisch für unsere Branche und unsere Abläufe sind."
Architektur zur Asset-Erkennung analysieren
"Analysieren Sie dieses [Architekturdiagramm/Netzwerkplan/Systemdokumentation] und identifizieren Sie alle Informationsassets, die in unser ISO 27001-Asset-Inventar aufgenommen werden sollten. Schlagen Sie für jedes Asset einen geeigneten Eigentümer vor, basierend auf der Geschäftsaufgabe und der Verantwortung für die Sicherheit."
Laden Sie Ihre bestehenden Netzwerkdiagramme, Datenflusspläne oder Systemarchitekturdokumente hoch, bevor Sie diesen Prompt verwenden, um die genaueste Asset-Identifikation zu gewährleisten.
Kriterien für die Asset-Klassifizierung definieren
"Definieren Sie Informationsklassifizierungsstufen (Öffentlich, Intern, Vertraulich, Eingeschränkt) für ISO 27001:2022. Geben Sie für jede Stufe an: klare Definition, 5 spezifische Beispiele, die für [Ihre Branche] relevant sind, Handhabungsanforderungen, Speicheranforderungen, Zugriffskontrollen und Konsequenzen bei unbefugter Offenlegung."
Asset-Eigentümer und Verantwortlichkeiten identifizieren
"Für jeden Asset-Typ in einer Organisation der Größe und Beschreibung [Unternehmensgröße und -beschreibung], wer sollte der Asset-Eigentümer sein? Definieren Sie Kriterien für die Zuweisung des Eigentums basierend auf Geschäftsaufgabe, technischer Verantwortung, Rechenschaftspflicht für die Sicherheit und Entscheidungsbefugnis."
Prozessbasierte Asset-Zuordnung erstellen
"Für den Geschäftsprozess '[Prozessname, z. B. Kunden-Onboarding]', identifizieren Sie alle beteiligten Informationsassets, einschließlich: erstellter/verarbeiteter Daten, verwendeter Systeme, Infrastrukturabhängigkeiten, Drittanbieter-Dienste und Personalrollen. Stellen Sie dies als Prozessfluss dar, bei dem die Assets jedem Schritt zugeordnet sind."
Prompts zur Analyse von Bedrohungen und Schwachstellen
Asset-spezifische Bedrohungsszenarien generieren
"Für [Asset-Name und -Typ], das [Datenbeschreibung] in einer [Hosting-Umgebung] enthält, identifizieren Sie realistische Bedrohungen unter Berücksichtigung von: Cyberangriffen (Ransomware, Phishing, DDoS), Insider-Bedrohungen (bösartige Mitarbeiter, Missbrauch von Privilegien), Systemausfällen (Hardware, Software, Netzwerk), Drittanbieter-Risiken (Lieferantenverstöße, Supply-Chain-Angriffe) und physischen Bedrohungen (Diebstahl, Katastrophen). Beschreiben Sie für jede Bedrohung das Angriffsszenario und die potenziellen geschäftlichen Auswirkungen."
Beispiel: "Für unsere Kundendatenbank, die personenbezogene Daten (PII) und Zahlungskartendaten in einer AWS-gehosteten PostgreSQL-Umgebung enthält, identifizieren Sie realistische Bedrohungen unter Berücksichtigung von: Cyberangriffen, Insider-Bedrohungen, Systemausfällen, Drittanbieter-Risiken und physischen Bedrohungen. Beschreiben Sie für jede Bedrohung das Angriffsszenario und die potenziellen geschäftlichen Auswirkungen."
Technologie-spezifische Schwachstellen identifizieren
"Welche häufigen Schwachstellen in [Ihrem Technologie-Stack] könnten von Angreifern ausgenutzt werden? Berücksichtigen Sie: Konfigurationsschwächen (Standard-Einstellungen, Lücken bei der Härtung), Zugriffskontrolllücken (Authentifizierung, Autorisierung), Verschlüsselungsprobleme (Daten im Ruhezustand, während der Übertragung), Herausforderungen beim Patch-Management und unsichere Integrationen."
Branchen-Bedrohungslandschaft analysieren
"Welche Informationssicherheitsbedrohungen sind für Unternehmen in [Ihrer Branche] in [Region] am relevantesten? Berücksichtigen Sie: regulatorische und Compliance-Risiken, Wettbewerbsaufklärung, branchenspezifische Angriffsmuster, Schwachstellen in der Lieferkette und aufkommende Bedrohungen basierend auf aktuellen Vorfällen in der Branche."
Risiken von Drittanbietern bewerten
"Erstellen Sie eine Risikobewertung für Drittanbieter für unsere wichtigsten Lieferanten: [Liste der Lieferantennamen und der von ihnen erbrachten Dienstleistungen]. Identifizieren Sie für jeden Lieferanten Risiken in Bezug auf: Datenzugriff und -verarbeitung, Dienstverfügbarkeit und -kontinuität, Sicherheitsvorfälle und Meldepflicht bei Verstößen, Compliance-Versagen (DSGVO, SOC 2) und Szenarien zur Vertragskündigung."
Schwachstellen im menschlichen Faktor bewerten
"Identifizieren Sie Schwachstellen im menschlichen Faktor in unserer Organisation unter Berücksichtigung von: Sicherheitsbewusstsein der Mitarbeiter ([aktueller Stand]), Telearbeitsregelungen ([Prozentsatz der Telearbeiter]), Zugriff auf sensible Daten ([Anzahl der Benutzer]), Häufigkeit der Sicherheitsschulungen ([aktuelle Häufigkeit]) und Anfälligkeit für Phishing. Schlagen Sie spezifische Schwachstellenszenarien vor, die ausgenutzt werden könnten."
Prompts zur Risikoberechnung
Eintrittswahrscheinlichkeit von Bedrohungen bewerten
"Für die Bedrohung '[spezifische Bedrohung]', die '[spezifische Schwachstelle]' in unserem [Asset-Beschreibung] ausnutzt, bewerten Sie die Eintrittswahrscheinlichkeit auf einer Skala von 1-5, wobei 1=selten, 2=unwahrscheinlich, 3=möglich, 4=wahrscheinlich, 5=fast sicher. Berücksichtigen Sie: unsere bestehenden Kontrollen ([Liste der aktuellen Kontrollen]), Fähigkeiten und Motivation der Bedrohungsakteure, historische Vorfälle in unserer Branche, aktuelle Sicherheitslage und etwaige kompensierende Faktoren. Begründen Sie Ihre Bewertung."
Beispiel: "Für die Bedrohung 'Ransomware-Angriff per Phishing-E-Mail', die 'unzureichende Schulung des Sicherheitsbewusstseins der Mitarbeiter' in unserem 50-Personen-SaaS-Unternehmen ausnutzt, bewerten Sie die Eintrittswahrscheinlichkeit auf einer Skala von 1-5. Berücksichtigen Sie: Wir haben eine grundlegende E-Mail-Filterung, aber keinen erweiterten Bedrohungsschutz, kein Schulungsprogramm für Sicherheitsbewusstsein, 80 % der Mitarbeiter arbeiten im Homeoffice, und der Gesundheitssektor hat einen Anstieg der Ransomware-Angriffe um 40 % im Jahresvergleich verzeichnet. Begründen Sie Ihre Bewertung."
Geschäftliche Auswirkungen bewerten
"Für das Risiko '[Bedrohung] für [Asset]' bewerten Sie die Auswirkungen auf einer Skala von 1-5, wobei 1=vernachlässigbar, 2=geringfügig, 3=moderat, 4=erheblich, 5=schwerwiegend. Berücksichtigen Sie: finanziellen Verlust (Umsatzeinbußen, regulatorische Strafen, Wiederherstellungskosten), operative Unterbrechungen (Ausfallzeit, Serviceverschlechterung, Produktivitätsverlust), regulatorische Konsequenzen (DSGVO-Strafen, Compliance-Verstöße, Meldepflichten), Reputationsschäden (Kundenvertrauen, Medienberichterstattung, Marktposition) und rechtliche Haftung. Begründen Sie Ihre Bewertung."
Risikomatrix und Schwellenwerte generieren
"Erstellen Sie eine 5x5-Risikomatrix für ISO 27001, bei der Eintrittswahrscheinlichkeit (1-5) und Auswirkungen (1-5) Risikowerte ergeben. Definieren Sie Risikostufen: Niedrig (Werte 1-6, grün), Mittel (Werte 8-12, gelb), Hoch (Werte 15-20, orange), Kritisch (Wert 25, rot). Geben Sie für jede Stufe an: erforderliche Behandlungsfrist, Genehmigungsbefugnis, akzeptabler Restrisikobereich und Überwachungshäufigkeit."
Restrisiko nach Kontrollen berechnen
"Für das Risiko '[Risikobeschreibung]' mit dem Anfangswert [X], wenn wir die Kontrollen '[Liste der Kontrollen]' implementieren, wie hoch wäre der Restrisikowert? Erklären Sie, wie jede Kontrolle die Eintrittswahrscheinlichkeit oder die Auswirkungen reduziert, schätzen Sie die neuen Eintrittswahrscheinlichkeits- und Auswirkungswerte, berechnen Sie das Restrisiko und bestätigen Sie, ob das Restrisiko innerhalb akzeptabler Grenzen liegt."
Prompts zur Risikobehandlung
Kontrollempfehlungen generieren
"Für das Risiko '[Risikobeschreibung]' mit dem Wert [X] schlagen Sie ISO 27001:2022 Annex-A-Kontrollen vor, die dieses Risiko wirksam mindern würden. Geben Sie für jede empfohlene Kontrolle an: die Kontrollnummer und den Namen, wie sie die Eintrittswahrscheinlichkeit oder die Auswirkungen reduziert, den Implementierungsansatz, geschätzte Kosten und Aufwand (niedrig/mittel/hoch), den erwarteten Restrisikowert und die zur Nachweisführung der Wirksamkeit benötigten Belege."
Behandlungsoptionen kosteneffizient vergleichen
"Vergleichen Sie Behandlungsoptionen für das Risiko '[Risikobeschreibung]' mit dem aktuellen Wert [X]: Option A - [Kontrollansatz mit geschätzten Kosten], Option B - [alternativer Kontrollansatz mit geschätzten Kosten], Option C - [dritte Option mit geschätzten Kosten]. Bewerten Sie für jede Option: Wirksamkeit der Risikominderung, Implementierungskomplexität, laufenden Wartungsaufwand, Kompatibilität mit bestehenden Kontrollen und Return on Security Investment. Empfehlen Sie den kosteneffektivsten Ansatz unter Berücksichtigung unserer Risikobereitschaft: [Risikobereitschaftsaussage]."
Beispiel: "Vergleichen Sie Behandlungsoptionen für 'unbefugter Zugriff auf Kundendatenbank' mit dem aktuellen Wert 20: Option A - Implementierung von MFA, RBAC und SIEM-Überwachung (50.000 €), Option B - erweiterte Datenbankverschlüsselung und Zugriffsprotokollierung (25.000 €), Option C - Wechsel zu einem verwalteten Datenbankdienst mit integrierter Sicherheit (30.000 € jährlich). Empfehlen Sie den kosteneffektivsten Ansatz unter Berücksichtigung unserer Risikobereitschaft: 'kein Restrisiko über 12 für kritische Assets'."
Umfassenden Behandlungsplan erstellen
"Erstellen Sie einen Risikobehandlungsplan für das Risiko '[Risikobeschreibung]'. Enthalten sein sollten: Risiko-ID und -beschreibung, aktueller Risikowert (Eintrittswahrscheinlichkeit × Auswirkungen), gewählte Behandlungsoption (mildern/vermeiden/übertragen/akzeptieren), spezifische umzusetzende Kontrollen mit Annex-A-Verweisen, Implementierungsverantwortlicher und verantwortliche Führungskraft, Zieltermin für die Fertigstellung, erforderliches Budget und Ressourcen, erwarteter Restrisikowert, Ansatz zur Überwachung und Verifizierung sowie Genehmigungsstatus. Formatieren Sie dies als auditfähigen Behandlungsplan."
Begründung für Risikoakzeptanz entwickeln
"Erstellen Sie eine Begründung für die Risikoakzeptanz für '[Risikobeschreibung]' mit dem Wert [X], das wir akzeptieren statt behandeln möchten. Enthalten sein sollten: geschäftliche Begründung für die Akzeptanz (Kosten-Nutzen-Analyse), Bestätigung, dass der Wert innerhalb unserer Risikobereitschaft von [Schwellenwert] liegt, vorhandene kompensierende Kontrollen oder Überwachungsmaßnahmen, Bedingungen, die eine Neubewertung auslösen würden, Genehmigungsanforderungen (welche Führungskräfte müssen zustimmen) und Dokumentation für den Audit-Trail."
Prompts zur Kontrollzuordnung
Risiken den Annex-A-Kontrollen zuordnen
"Welche ISO 27001:2022 Annex-A-Kontrollen behandeln das Risiko '[Risikobeschreibung]'? Geben Sie für jede relevante Kontrolle an: die Kontrollnummer und den Namen, das spezifische Kontrollziel, wie sie dieses bestimmte Risiko mindert (Eintrittswahrscheinlichkeit oder Auswirkungen reduziert), Implementierungsanforderungen, benötigte Nachweise zur Demonstration der Compliance und etwaige Abhängigkeiten von anderen Kontrollen."
Kontrollauswahlmatrix erstellen
"Erstellen Sie eine Kontrollauswahlmatrix, die zeigt, welche Annex-A-Kontrollen welche Risiken in unserem Risikoregister behandeln. Strukturieren Sie dies als Tabelle mit den Spalten: Risiko-ID, Risikobeschreibung, Risikowert, ausgewählte Kontrollen (mit Kontrollnummern), Implementierungsstatus der Kontrollen, Begründung für die Kontrollauswahl. Zeigen Sie die Beziehungen für unsere 15 wichtigsten Risiken, geordnet nach Risikowert (höchste zuerst)."
Begründung für Kontrollausschlüsse
"Erklären Sie für die Annex-A-Kontrolle [Kontrollnummer und -name], warum wir diese möglicherweise aus unserer Erklärung zur Anwendbarkeit (Statement of Applicability) ausschließen könnten. Berücksichtigen Sie: Ist die Kontrolle relevant für die von uns identifizierten Risiken? Macht unser Geschäftsmodell oder unsere Technologie sie unanwendbar? Gibt es alternative Kontrollen, die dasselbe Ziel erreichen? Geben Sie eine auditfähige Begründung, falls ein Ausschluss empfohlen wird."
Prompts zur Dokumentation
Risikozusammenfassung für die Geschäftsführung erstellen
"Erstellen Sie eine Zusammenfassung unserer ISO 27001-Risikobewertung für die Präsentation vor der Geschäftsführung. Enthalten sein sollten: Gesamtzahl der bewerteten Assets nach Kategorie, Anzahl der identifizierten Risiken nach Schweregrad (kritisch/hoch/mittel/niedrig), Verteilung der Risikowerte über die Geschäftsbereiche, wichtige Erkenntnisse und kritische Schwachstellen, die fünf wichtigsten Risiken, die sofortiges Handeln erfordern, empfohlener Behandlungsansatz und Budgetanforderungen, Zeitplan für die Risikominderung und erwarteter Compliance-Status nach der Behandlung. Zielgruppe: nicht-technische Führungskräfte. Formatieren Sie dies als zweiseitige Executive Summary."
Methodik der Risikobewertung dokumentieren
"Verfassen Sie ein umfassendes Dokument zur Methodik der Risikobewertung für die ISO 27001:2022-Compliance. Enthalten sein sollten Abschnitte zu: Umfang und Ziele (was wir bewerten und warum), Prozess zur Asset-Identifikation (wie wir Assets entdecken und katalogisieren), Ansatz zur Analyse von Bedrohungen und Schwachstellen (Quellen und Methoden), Eintrittswahrscheinlichkeitsskala mit Definitionen und Beispielen, Auswirkungsskala mit Definitionen über mehrere Dimensionen (finanziell, operativ, regulatorisch, reputationsbezogen), Risikoberechnungsformel und -matrix, Kriterien für die Risikoakzeptanz und Schwellenwerte, Rollen und Verantwortlichkeiten (wer was tut), Häufigkeit der Bewertung und Auslöser für Neubewertungen sowie Dokumentationsanforderungen. Formatieren Sie dies für die Einreichung beim Audit mit den entsprechenden ISO-Klauselverweisen."
Auditfähiges Risikoregister erstellen
"Erstellen Sie eine vollständige Risikoregister-Vorlage, die den Anforderungen der ISO 27001:2022-Klausel 6.1.2 entspricht. Enthalten sein sollten Spalten für: Risiko-ID (eindeutiger Identifikator), betroffenes Asset, Bedrohungsbeschreibung, ausgenutzte Schwachstelle, bestehende Kontrollen, Eintrittswahrscheinlichkeitswert (1-5 mit Begründung), Auswirkungswert (1-5 mit Begründung), inhärenter Risikowert (E×A), Behandlungsoption (mildern/vermeiden/übertragen/akzeptieren), ausgewählte Kontrollen (Annex-A-Verweise), Implementierungsstatus, Restrisikowert, Risikoeigentümer, Überprüfungsdatum und Genehmigungsstatus. Geben Sie 10 Beispiel-Einträge für eine Organisation aus [Ihrer Branche] an."
Grundlage für die Erklärung zur Anwendbarkeit erstellen
"Erstellen Sie unter Verwendung unserer Risikobewertungsergebnisse einen Entwurf für die Erklärung zur Anwendbarkeit (Statement of Applicability, SoA) für ISO 27001:2022. Geben Sie für jede der 93 Annex-A-Kontrollen an: Kontrollnummer und -name, Anwendbarkeit (Ja/Nein/Teilweise), Verweis auf die spezifischen Risiken, die die Kontrollauswahl rechtfertigen, unseren Implementierungsansatz, Implementierungsstatus (implementiert/in Arbeit/geplant) und Identifizierung von Lücken oder Begründung für Ausschlüsse. Organisieren Sie dies nach den Annex-A-Themen (Organisatorisch, Personen, Physisch, Technologisch)."
Prompts zur Stakeholder-Validierung
Materialien für die Überprüfungssitzung vorbereiten
"Erstellen Sie eine Präsentation für eine Überprüfungssitzung der Risikobewertung mit Abteilungsleitern. Enthalten sein sollten Folien zu: Übersicht über die Methodik der ISO 27001-Risikobewertung, Zusammenfassung der in ihrer spezifischen Abteilung identifizierten Risiken, vorgeschlagene Behandlungspläne, die ihr Team betreffen, erforderliche Maßnahmen und Ressourcenverpflichtungen ihrer Abteilung, Budgetauswirkungen und Kostenverteilung, Zeitplan und Meilensteine sowie Genehmigungsanforderungen. Ziel ist eine 30-minütige Präsentation mit Diskussionsmöglichkeiten."
Validierungsfragen generieren
"Erstellen Sie eine Liste mit Validierungsfragen, die Sie Abteilungsleitern stellen können, wenn Sie Risikobewertungen für ihre Bereiche überprüfen. Ordnen Sie diese nach Themen: Vollständigkeit der Assets (Haben wir alle kritischen Assets identifiziert?), Realismus der Bedrohungen (Sind diese Bedrohungen in unserer Umgebung realistisch?), Genauigkeit der Schwachstellen (Existieren diese Schwächen tatsächlich?), Bewertung der Auswirkungen (Wird die geschäftliche Auswirkung korrekt bewertet?), Machbarkeit der Kontrollen (Können wir diese Kontrollen tatsächlich implementieren?), Verfügbarkeit von Ressourcen (Haben Sie Budget und Personal?) und Angemessenheit des Zeitplans (Sind die Fristen realistisch?)."
Prompts zum laufenden Risikomanagement
Auslöser für Neubewertungen definieren
"Definieren Sie spezifische Auslöser, die eine Neubewertung von Informationssicherheitsrisiken gemäß ISO 27001:2022-Klausel 6.1.3 erfordern. Berücksichtigen Sie: Technologieänderungen (neue Systeme, Cloud-Migrationen, Architektur-Updates), Geschäftsänderungen (Expansion, neue Produkte, Fusionen und Übernahmen), regulatorische Updates (neue Compliance-Anforderungen, Durchsetzungsmaßnahmen), Sicherheitsvorfälle (Verstöße, Beinahe-Vorfälle, Kontrollausfälle), Änderungen der Bedrohungslandschaft (neue Angriffsvektoren, Vorfälle in der Branche), organisatorische Änderungen (Umstrukturierungen, Führungswechsel) und Änderungen der Kontrollwirksamkeit (Audit-Ergebnisse, Testergebnisse). Geben Sie für jeden Auslöser an, wer die Neubewertung initiiert, Zeitvorgaben und Umfang der Überprüfung."
Quartalsweises Risikoüberprüfungsverfahren erstellen
"Entwerfen Sie ein quartalsweises Risikoüberprüfungsverfahren für ISO 27001, das Folgendes umfasst: zu verfolgende Schlüsselrisikoindikatoren (Trendmetriken), erforderliche Aktualisierungen des Risikoregisters, zu berücksichtigende Änderungen der Bedrohungslandschaft, Validierung der Kontrollwirksamkeit, zu bewertende neue Risiken, Tagesordnung der Überprüfungssitzung mit Zeitvorgaben, Berichtsvorlagen für das Management-Review, Kriterien für die Eskalation von Risiken, die sich verschlechtert haben, und Dokumentationsanforderungen für den Audit-Trail."
Workflow für änderungsgetriebene Neubewertung erstellen
"Entwerfen Sie einen Workflow zur Aktualisierung der ISO 27001-Risikobewertung, wenn [spezifische Änderung eintritt, z. B. 'eine neue kundenorientierte Anwendung eingeführt wird']. Enthalten sein sollten: Änderungsbenachrichtigungs- und Genehmigungsprozess, wer die Risikobewertung durchführt (Rollen und Verantwortlichkeiten), welche spezifischen Assets und Risiken zu überprüfen sind, Anforderungen an die Analyse von Bedrohungen und Schwachstellen, Risikobewertung und Behandlungsentscheidungen, erforderliche Aktualisierungen des Risikoregisters und der SoA, Genehmigungs- und Freigabeanforderungen sowie zu pflegende Dokumentation für Audit-Nachweise."
Prompts zur Qualitätssicherung
Risikobewertung auf Vollständigkeit überprüfen
"Überprüfen Sie diese Risikobewertung anhand der Anforderungen der ISO 27001:2022-Klausel 6.1.2. Prüfen Sie: Sind alle im Scope befindlichen Informationsassets identifiziert? Sind die Bedrohungen und Schwachstellen umfassend und realistisch? Wird die Methodik zur Risikobewertung konsistent angewendet? Werden alle hohen und kritischen Risiken mit Behandlungsplänen adressiert? Ist die Kontrollauswahl durch spezifische Risiken gerechtfertigt? Sind Entscheidungen zur Risikoakzeptanz ordnungsgemäß genehmigt? Sind die Dokumentation und die Nachweise ausreichend für das Audit? Identifizieren Sie etwaige Lücken, fehlende Elemente oder Bereiche, die einer Stärkung bedürfen."
Laden Sie Ihr fertiges Risikobewertungsdokument hoch, bevor Sie diesen Prompt verwenden, um vor der Einreichung beim Audit eine umfassende Qualitätsprüfung zu erhalten.
Konsistenz über Bewertungen hinweg validieren
"Vergleichen Sie diese beiden Risikobewertungen [für ähnliche Assets oder Szenarien] und prüfen Sie auf Konsistenz bei: Eintrittswahrscheinlichkeitsbewertung (werden ähnliche Bedrohungen ähnlich bewertet?), Auswirkungsbewertung (werden ähnliche Konsequenzen vergleichbar eingestuft?), Kontrollauswahl (werden äquivalente Risiken mit ähnlichen Kontrollen behandelt?), Entscheidungen zur Risikoakzeptanz (wird die Risikobereitschaft einheitlich angewendet?). Identifizieren Sie Inkonsistenzen, die vor dem Audit behoben werden sollten."
Tipps zur effektiven Nutzung dieser Prompts
Auf vorherigen Antworten aufbauen: Nachdem Sie eine KI-generierte Asset-Inventarliste oder Risikoliste erhalten haben, stellen Sie Folgefragen wie "Fügen Sie 5 weitere Assets hinzu, die spezifisch für [Abteilung] sind" oder "Identifizieren Sie zusätzliche Bedrohungen im Zusammenhang mit [spezifischer Technologie]", um die Ausgaben zu erweitern und zu verfeinern.
Begründungen anfordern: Fügen Sie "Zeigen Sie Ihre Begründung" oder "Erklären Sie Ihre Bewertung" zu jedem Prompt hinzu. Dies dokumentiert, wie Risikowerte ermittelt wurden – genau das, was Auditoren sehen möchten.
Für Ihren Kontext iterieren: Beginnen Sie mit generischen Prompts und verfeinern Sie diese dann mit spezifischen Details zu Ihrer Branche, Größe, Technologie und Risikobereitschaft. Die KI lernt Ihren Kontext innerhalb eines Workspace-Gesprächs.
KI-Ausgaben validieren: Überprüfen Sie KI-generierte Risikobewertungen immer mit Ihren internen Experten. Die KI liefert Rahmenwerke und Vorschläge – Sie liefern den Geschäftskontext und treffen die endgültigen Entscheidungen.
Verwandte Prompt-Bibliotheken
Erweitern Sie Ihre ISO 27001-Implementierung mit diesen verwandten Prompt-Sammlungen:
- [ISO 27001-Richtlinien- und Verfahrens-Prompts](/ISO 27001 prompt library) (demnächst verfügbar)
- [ISO 27001-Auditvorbereitungs-Prompts](/ISO 27001 prompt library) (demnächst verfügbar)
- [ISO 27001-Gap-Analyse-Prompts](/ISO 27001 prompt library) (demnächst verfügbar)
- [SOC 2-Prompt-Bibliothek](/SOC 2 prompt library)
Hilfe erhalten
Für Unterstützung bei Risikobewertungs-Prompts:
- Best Practices lernen: Lesen Sie unseren Leitfaden Wie führt man eine ISO 27001-Risikobewertung mit KI durch
- KI-Einschränkungen verstehen: Lesen Sie Wie man ISMS Copilot verantwortungsvoll nutzt
- Ihren Workflow optimieren: Sehen Sie sich an Wie man Compliance-Projekte mit mehreren Kunden mithilfe von Workspaces verwaltet
Bereit, mit Ihrer Risikobewertung zu beginnen? Öffnen Sie Ihren ISO 27001-Workspace unter chat.ismscopilot.com und kopieren Sie Ihren ersten Prompt, um mit der Identifizierung von Informationsassets zu beginnen.