ISMS Copilot Docs

Analyse-Prompts für Trust Services Criteria

Verwenden Sie diese Prompts, um zu analysieren, welche Trust Services Criteria auf Ihren Service zutreffen, und spezifische Anforderungen für Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz zu verstehen.

Verständnis der Trust Services Criteria

Verwenden Sie diese Prompts, um zu analysieren, welche Trust Services Criteria auf Ihren Service zutreffen, und spezifische Anforderungen für Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz zu verstehen.

Festlegung des SOC 2-Prüfungsumfangs

Anwendbare Kriterien bestimmen

Ich bereite mich auf eine SOC 2-Prüfung für [beschreiben Sie Ihren Service/Ihr System] vor. Helfen Sie mir zu bestimmen, welche Trust Services Criteria (Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit, Datenschutz) basierend auf folgenden Punkten anwendbar sind:
- Servicetyp: [z. B. cloudbasierte HR-Plattform]
- Verarbeitete Daten: [z. B. Mitarbeiter-PII, Gehaltsdaten]
- Kundenerwartungen: [z. B. 99,9 % Verfügbarkeitsgarantie]
- Regulatorische Anforderungen: [z. B. GDPR, HIPAA]

Geben Sie eine Empfehlung mit Begründung für jedes Kriterium.

Definition der Umfangsgrenzen

Helfen Sie mir, die Umfangsgrenzen für meine SOC 2-Typ-[I/II]-Prüfung von [Servicename] zu definieren. Berücksichtigen Sie:
- Systeme und Anwendungen im Umfang: [Liste der wichtigsten Systeme]
- Ausgeschlossene Komponenten: [Liste der Ausschlüsse]
- Drittanbieter-Dienste: [Liste der Anbieter]
- Physische Standorte: [Liste der Rechenzentren/Büros]
- Zeitraum: [für Typ II]

Erstellen Sie eine Umfangserklärung, die für die Aufnahme in meine Systembeschreibung geeignet ist.

Laden Sie Ihr bestehendes Systemarchitekturdiagramm oder Netzwerkdiagramm hoch, damit ISMS Copilot genauere Empfehlungen zur Festlegung des Umfangs geben kann.

Gemeinsame Kriterien (Sicherheit - Pflicht)

Übersicht über das Sicherheitskriterium

Erläutern Sie die Anforderungen der Security Common Criteria (CC1.0 bis CC9.0) für SOC 2. Geben Sie für jedes Kriterium an:
- Das Kontrollziel
- Wichtige Anforderungen und Schwerpunkte
- Typische Kontrollen, die Unternehmen implementieren
- Übliche Prüfungsnachweise

Vertiefung zu einem bestimmten Kriterium

Geben Sie detaillierte Anleitungen zum SOC 2-Kriterium [CC6.1] einschließlich:
- Vollständiger Anforderungstext und Schwerpunkte
- Wie dies auf [beschreiben Sie Ihre Umgebung] anwendbar ist
- Beispielkontrollen, die dieses Kriterium erfüllen
- Nachweise, die Prüfer typischerweise anfordern
- Häufige Lücken, mit denen Unternehmen konfrontiert sind

Verfügbarkeitskriterien

Bewertung der Anwendbarkeit der Verfügbarkeit

Ich biete [Servicebeschreibung] mit [Verfügbarkeits-SLA/Zusicherung] an. Sollte ich die Verfügbarkeitskriterien in meinen SOC 2-Umfang aufnehmen? Berücksichtigen Sie:
- Unsere Verfügbarkeitszusicherung: [Prozentsatz oder Beschreibung]
- Systemarchitektur: [z. B. Multi-Region-Cloud, einzelnes Rechenzentrum]
- Kundenverträge: [Verfügbarkeitsgarantien]
- Vorfallhistorie: [kürzliche Verfügbarkeitsprobleme]

Geben Sie eine Empfehlung und listen Sie die spezifischen Verfügbarkeitskriterien auf, die ich berücksichtigen müsste.

Zuordnung von Verfügbarkeitskontrollen

Listen Sie alle SOC 2-Verfügbarkeitskriterien (A1.1, A1.2, A1.3) auf und schlagen Sie für jedes spezifische Kontrollen für [Ihren Servicetyp] vor. Enthalten Sie:
- Überwachungs- und Alarmierungskontrollen
- Kapazitätsplanungsprozesse
- Incident-Response-Verfahren
- Backup- und Wiederherstellungsmechanismen

Verarbeitungsintegritätskriterien

Anwendbarkeit der Verarbeitungsintegrität

Helfen Sie mir zu bestimmen, ob die Verarbeitungsintegritätskriterien auf meinen SOC 2-Umfang zutreffen. Mein Service:
- Typ: [z. B. Zahlungsabwicklung, Datenumwandlung, Berichterstellung]
- Verarbeitungsaktivitäten: [beschreiben Sie die wichtigsten Datenverarbeitungsprozesse]
- Genauigkeitsanforderungen: [Kundenerwartungen oder regulatorische Anforderungen]
- Qualitätskontrollen: [bestehende Validierungsprozesse]

Sollte ich Verarbeitungsintegrität einbeziehen? Welche spezifischen Kriterien würden zutreffen?

Identifizierung von Verarbeitungskontrollen

Helfen Sie mir für das SOC 2-Verarbeitungsintegritätskriterium [PI1.1], Kontrollen für [Ihre Verarbeitungsaktivität] zu identifizieren. Berücksichtigen Sie:
- Eingabevalidierung und Datenqualitätsprüfungen
- Überprüfung der Verarbeitungslogik
- Überwachung der Ausgabe-Genauigkeit
- Fehlererkennung und -korrektur
- Abstimmungsprozesse

Vertraulichkeitskriterien

Festlegung des Vertraulichkeitsumfangs

Ich verarbeite [Arten vertraulicher Informationen] in meinem Service. Analysieren Sie, ob die Vertraulichkeitskriterien im Umfang berücksichtigt werden sollten, unter Berücksichtigung von:
- Datentypen: [Kundeneigentumsdaten, Geschäftsgeheimnisse usw.]
- Vertragliche Verpflichtungen: [NDAs, Kundenverträge]
- Zugriffskontrollen: [wer auf was zugreifen kann]
- Verschlüsselungspraktiken: [im Ruhezustand und bei der Übertragung]

Geben Sie eine Empfehlung und listen Sie die anwendbaren Vertraulichkeitskriterien auf.

Gestaltung von Vertraulichkeitskontrollen

Entwerfen Sie Kontrollen, um die SOC 2-Vertraulichkeitskriterien für [Ihren Service] zu erfüllen. Berücksichtigen Sie:
- Datenklassifizierungsschema
- Zugriffskontrollrichtlinien
- Verschlüsselungsanforderungen (im Ruhezustand, bei der Übertragung, in Verwendung)
- Verfahren zur sicheren Entsorgung
- Vertraulichkeitsvereinbarungen mit Dritten

Datenschutzkriterien

Bewertung der Anwendbarkeit des Datenschutzes

Bestimmen Sie, ob die Datenschutzkriterien auf meinen SOC 2-Umfang zutreffen. Wir verarbeiten:
- Arten personenbezogener Daten: [Liste der erhobenen PII]
- Betroffene Personen: [Kunden, Mitarbeiter, Endnutzer]
- Datenschutzbestimmungen: [GDPR, CCPA usw.]
- Datenschutzverpflichtungen: [Datenschutzrichtlinie, Einwilligungsmechanismen]
- Geografischer Geltungsbereich: [Regionen, in denen sich die betroffenen Personen befinden]

Sollte Datenschutz einbezogen werden? Welche spezifischen Datenschutzkriterien sind am relevantesten?

Zuordnung der GAPP-Prinzipien

Ordnen Sie die Generally Accepted Privacy Principles (GAPP) unseren Datenschutzpraktiken für [Ihren Service] zu:
- Information: [wie wir betroffene Personen informieren]
- Wahlmöglichkeit und Einwilligung: [Opt-in/Opt-out-Mechanismen]
- Erhebung: [was wir erheben und warum]
- Nutzung und Aufbewahrung: [wie wir Daten nutzen und Aufbewahrungsfristen]
- Zugriff: [Rechte der betroffenen Personen auf Datenzugriff]
- Weitergabe an Dritte: [an wen wir Daten weitergeben]
- Sicherheit: [datenschutzspezifische Sicherheitskontrollen]
- Qualität: [Maßnahmen zur Datenrichtigkeit]
- Überwachung und Durchsetzung: [Compliance-Aufsicht]

Erstellen Sie eine Tabelle zur Zuordnung der Datenschutzkriterien.

Wenn Sie in mehreren Rechtsgebieten tätig sind, stellen Sie sicher, dass Ihre Analyse der Datenschutzkriterien regionenspezifische Anforderungen wie GDPR, CCPA oder andere Datenschutzgesetze berücksichtigt.

Analyse übergreifender Kriterien

Identifizierung von Kriterienüberschneidungen

Ich nehme [Liste der ausgewählten Kriterien] in meinen SOC 2-Umfang auf. Identifizieren Sie, wo sich diese Kriterien überschneiden und wie ich Kontrollen gestalten kann, die mehrere Kriterien gleichzeitig erfüllen. Geben Sie an:
- Gemeinsame Kontrollziele über Kriterien hinweg
- Möglichkeiten für gemeinsame Nachweise
- Empfehlungen für integrierte Kontrollen
- Tipps zur effizienten Prüfungsvorbereitung

Lückenanalyse nach Kriterium

Führen Sie eine Lückenanalyse für [spezifisches Trust Services Criterion] im Vergleich zu unserem aktuellen Stand durch:

Aktuelle Kontrollen vorhanden:
[Beschreiben Sie Ihre bestehenden Kontrollen]

Aktuelle Dokumentation:
[Listen Sie Richtlinien und Verfahren auf, die Sie haben]

Bekannte Schwächen:
[Listen Sie bekannte Lücken auf]

Geben Sie eine detaillierte Lückenbewertung mit priorisierten Empfehlungen zur Behebung.

Verwenden Sie diese Kriterienanalyse-Prompts frühzeitig auf Ihrem SOC 2-Weg, um den richtigen Umfang festzulegen und kostspielige Änderungen des Umfangs während der Prüfung zu vermeiden.

Auf dieser Seite