ISMS mit Copilot aufbauen: Ein Einstiegs-Workflow
Diese Anleitung führt Sie durch den Aufbau eines ISMS von Grund auf mit ISMS Copilot – von der Workspace-Einrichtung bis zur Erstellung Ihres zentralen Dokumentensatzes. Folgen Sie diesem Workflow, um eine strukturierte, auditfähige Grundlage für Ihre ISO-27001-Implementierung zu schaffen.
Diese Anleitung führt Sie durch den Aufbau eines ISMS von Grund auf mit ISMS Copilot – von der Workspace-Einrichtung bis zur Erstellung Ihres zentralen Dokumentensatzes. Folgen Sie diesem Workflow, um eine strukturierte, auditfähige Grundlage für Ihre ISO-27001-Implementierung zu schaffen.
Was Sie erreichen werden
Am Ende dieses Workflows haben Sie:
- Einen dedizierten Workspace für Ihr ISMS-Projekt
- Projekteinweisungen, die auf Ihre Organisation zugeschnitten sind
- Zentrale ISMS-Dokumente: Richtlinien, Risikobewertung und Erklärung zur Anwendbarkeit
- Einen klaren Weg zur Validierung und Iteration von KI-generierten Ausgaben
Voraussetzungen
Bevor Sie beginnen, sammeln Sie:
- Ihre Framework-Auswahl (ISO 27001:2022 ist der Standard für neue ISMS-Implementierungen)
- Grundlegende Organisationskontexte: Branche, Unternehmensgröße, relevante Systeme
- Alle vorhandenen Sicherheitsdokumentationen (Richtlinien, Verfahren, Diagramme) zum Hochladen
ISMS Copilot unterstützt ISO 27001:2022, ISO 42001:2023, SOC 2, GDPR, HIPAA, DORA, NIS2 und mehr. Dieser Workflow konzentriert sich auf ISO 27001 als den häufigsten Ausgangspunkt, aber derselbe Ansatz gilt auch für andere Frameworks.
Schritt 1: Erstellen Sie einen dedizierten Workspace
Ihr ISMS-Projekt benötigt einen eigenen Workspace, um Gespräche, Kontext und generierte Dokumente an einem Ort organisiert zu halten.
- Navigieren Sie zum Abschnitt Workspaces in der Seitenleiste
- Klicken Sie auf Workspace hinzufügen oder die +-Schaltfläche
- Benennen Sie Ihren Workspace beschreibend:
ISO-27001-Implementierungoder[Firmenname] — ISO 27001 - Klicken Sie auf Workspace erstellen
Für detaillierte Anweisungen zur Workspace-Einrichtung siehe Wie Sie Ihren ersten Workspace erstellen und einrichten.
Schritt 2: Projekteinweisungen hinzufügen
Projekteinweisungen geben der KI einen dauerhaften Kontext über Ihre Organisation. Das bedeutet, dass Sie nicht in jedem Gespräch dieselben Hintergrundinformationen wiederholen müssen.
So fügen Sie Projekteinweisungen hinzu:
- Öffnen Sie Ihren Workspace und klicken Sie auf Bearbeiten auf der Workspace-Karte
- Suchen Sie das Textfeld Projekteinweisungen
- Geben Sie Ihren Organisationskontext ein
- Klicken Sie auf Änderungen speichern
Was enthalten sein sollte
Effektive Projekteinweisungen umfassen:
- Branche und Unternehmensgröße — z. B. "B2B SaaS, 50 Mitarbeiter, cloud-nativ auf AWS"
- Framework-Umfang — z. B. "ISO 27001:2022, vollständige ISMS-Zertifizierung"
- Aktueller Reifegrad — z. B. "Kein bestehendes ISMS, Start von Grund auf"
- Wichtige Systeme — z. B. "GitHub, Google Workspace, AWS, Stripe"
- Ausgabepräferenzen — z. B. "Formelle Sprache, geeignet für Audit-Dokumentation"
Beispiel-Projekteinweisungen
Branche: B2B SaaS (Gesundheitssektor)
Framework: ISO 27001:2022
Umfang: Vollständige ISMS-Implementierung
Team: 45 Mitarbeiter, 3-köpfiges Sicherheitsteam
Systeme: GitHub, AWS, Google Workspace, Stripe
Aktueller Stand: Kein bestehendes ISMS, Neuanfang
Ausgabestil: Formell, auditfähige DokumenteVermeiden Sie die Aufnahme sensibler Daten in Projekteinweisungen: echte Kundennamen, Mitarbeiter-E-Mails, spezifische Budgetzahlen oder Details zu Sicherheitsvorfällen. Verwenden Sie stattdessen allgemeine Beschreibungen.
Schritt 3: Wählen Sie eine Persona
Jeder Workspace kann eine Standard-Persona haben, die die KI-Antworten prägt. Für den Aufbau eines ISMS wählen Sie die Persona, die Ihrer Rolle entspricht:
- Implementierer — Am besten für den Aufbau eines ISMS von Grund auf. Antworten konzentrieren sich auf umsetzbare Schritte, Richtlinienvorlagen und Anleitungen zur Kontrollimplementierung.
- Berater — Am besten, wenn Sie eine Organisation beraten. Antworten enthalten strategische Empfehlungen und kundenorientierte Ergebnisse.
- Standard — Allgemeine Anleitung für gemischte Aufgaben.
So legen Sie eine Persona fest:
- Öffnen Sie die Workspace-Einstellungen (klicken Sie auf Bearbeiten auf der Workspace-Karte)
- Wählen Sie Ihre Persona aus dem Dropdown-Menü Standard-Persona
- Klicken Sie auf Änderungen speichern
Schritt 4: Generieren Sie Ihre zentralen ISMS-Dokumente
Mit Ihrem konfigurierten Workspace können Sie mit der Generierung von Dokumenten beginnen. Beginnen Sie mit grundlegenden ISMS-Artefakten und bauen Sie von dort aus auf.
Empfohlene Generierungsreihenfolge
- Gap-Analyse — Verstehen Sie, was Sie haben im Vergleich zu den Anforderungen von ISO 27001
- Risikobewertung — Identifizieren Sie Assets, Bedrohungen und Behandlungspläne
- Erklärung zur Anwendbarkeit — Dokumentieren Sie, welche Annex-A-Kontrollen anwendbar sind
- Kernrichtlinien — Informationssicherheitsrichtlinie, Zugriffskontrollrichtlinie, Richtlinie zur akzeptablen Nutzung
- Unterstützende Verfahren — Incident-Management, Change-Management, Backup-Verfahren
Beispiel-Prompts
Beginnen Sie mit diesen Prompts in Ihrem Workspace:
Erstellen Sie eine Gap-Analyse-Tabelle für ISO 27001:2022 Annex A-Kontrollen.
Enthalten Sie Spalten: Kontroll-ID, Anforderung, aktueller Status, Gap-Beschreibung, Priorität.Generieren Sie eine Informationssicherheitsrichtlinie für ein SaaS-Unternehmen.
Verweisen Sie auf ISO 27001-Klauseln 5.1-5.2 und fügen Sie Versionskontroll-Header hinzu.Erstellen Sie eine Risikobewertungsvorlage mit Asset-Inventar, Bedrohungsanalyse
und Risikobehandlungsplan. Formatieren Sie diese als strukturierte Tabelle.Verwenden Sie den Denkmodus für ausgedehnte Dokumentengenerierungssitzungen. Der Denkmodus unterstützt unbegrenzte Gespräche durch automatische Komprimierung, sodass Sie mehrere Richtlinien ohne Unterbrechung generieren können. Weitere Details finden Sie unter Mehrere Dokumente effizient generieren.
Schritt 5: Greifen Sie auf Ihre generierten Dokumente zu
Dokumente, die innerhalb eines Workspaces generiert werden, werden im Dateibereich dieses Workspaces gespeichert. So finden Sie sie:
- Navigieren Sie zu Ihrem Workspace
- Scrollen Sie zum Abschnitt Generierte Dateien
- Klicken Sie auf eine Datei, um sie in der Vorschau anzuzeigen oder herunterzuladen
Für detailliertes Dateimanagement siehe Auf generierte Workspace-Dateien zugreifen.
Nur Dokumente, die innerhalb dieses spezifischen Workspaces generiert wurden, erscheinen in dessen Dateibereich. Dokumente, die außerhalb eines Workspaces erstellt wurden, sind nicht automatisch verknüpft.
Schritt 6: Validieren Sie KI-Ausgaben vor der Übernahme
KI-generierte Dokumente beschleunigen Ihre Arbeit, erfordern jedoch eine Validierung, bevor Sie sie als endgültige Artefakte behandeln. ISMS Copilot reduziert das Risiko von Halluzinationen durch Framework-Wissenseinbindung, aber Sie sollten dennoch kritische Ausgaben überprüfen.
Schnellvalidierungs-Checkliste
- Kontrollnummern stichprobenartig mit dem offiziellen ISO-27001:2022-Standard abgleichen
- Überprüfen, ob die KI die aktuelle Framework-Version (2022, nicht 2013) verwendet hat
- Prüfen, ob die Implementierungsanleitung zu Ihrem tatsächlichen Technologie-Stack passt
- Bestätigen, dass die Nachweisanforderungen für Ihre Unternehmensgröße umsetzbar sind
- Stellen Sie Folgefragen, um die Tiefe zu testen: "Warum ist diese Kontrolle erforderlich?"
Für umfassende Überprüfungsschritte siehe Wie Sie KI-generierte Compliance-Checklisten für ISO 27001 und SOC 2 überprüfen.
Warnsignale, auf die Sie achten sollten
- Kontroll-IDs, die nicht der ISO-27001-Annex-A-Nummerierung folgen (A.5.1 bis A.8.34)
- Generische Platzhalter wie "IhrUnternehmen", die nicht angepasst wurden
- Implementierungsschritte, die Unternehmensressourcen voraussetzen, die Sie nicht haben
- Fehlende Nachweisanforderungen für Kontrollen, die eine Überprüfung erfordern
Schritt 7: Iterieren und erweitern
Der Aufbau eines ISMS ist ein iterativer Prozess. Nach Ihren Kerndokumenten:
- Verfeinern Sie basierend auf Lücken — Ihre Gap-Analyse zeigt auf, was fehlt. Generieren Sie zuerst Richtlinien für Lücken mit hoher Priorität.
- Laden Sie vorhandene Dokumente hoch — Wenn Sie Sicherheitsrichtlinien oder -verfahren haben, laden Sie diese für Gap-Analysen und Ausrichtungsprüfungen hoch.
- Erstellen Sie Kontrolldokumentation — Für jede Annex-A-Kontrolle in Ihrer Erklärung zur Anwendbarkeit generieren Sie Vorlagen für Implementierungsnachweise.
- Bereiten Sie sich auf das Audit vor — Generieren Sie interne Audit-Checklisten und Vorlagen für Management-Reviews, wenn Sie sich der Zertifizierung nähern.
Für Strategien zur Workspace-Organisation, während Ihr ISMS wächst, siehe Wie Sie Compliance-Projekte mit Workspaces organisieren.
Checkliste für den Einstiegs-Workflow
Verwenden Sie diese Checkliste, um Ihren Fortschritt beim ISMS-Aufbau zu verfolgen:
- Erstellen Sie einen dedizierten Workspace für Ihr ISMS-Projekt
- Fügen Sie Projekteinweisungen mit Organisationskontext hinzu
- Legen Sie die Persona "Implementierer" für umsetzbare Anleitungen fest
- Generieren Sie eine Gap-Analyse, um fehlende Kontrollen zu identifizieren
- Erstellen Sie eine Risikobewertung mit Asset-Inventar und Behandlungsplan
- Generieren Sie eine Erklärung zur Anwendbarkeit für anwendbare Kontrollen
- Entwerfen Sie Kernrichtlinien (Informationssicherheit, Zugriffskontrolle, akzeptable Nutzung)
- Validieren Sie Ausgaben anhand der offiziellen Framework-Anforderungen
- Erweitern Sie um kontrollspezifische Verfahren und Nachweisvorlagen
Nächste Schritte
- Wie Sie Ihren ersten Workspace erstellen und einrichten — Detaillierte Workspace-Konfiguration
- Wie Sie Compliance-Projekte mit Workspaces organisieren — Fortgeschrittene Organisationsstrategien
- Mehrere Dokumente effizient generieren — Workflows für die Massen-Dokumentenerstellung
- Wie Sie KI-generierte Compliance-Checklisten überprüfen — Validierung von Ausgaben