ISMS Copilot Docs

Iterieren und Verfeinern mit mehrstufigen Gesprächen

Anders als einmalige Abfragen an generische KI-Tools behält ISMS Copilot den Gesprächsverlauf innerhalb von Arbeitsbereichen bei. Jede Folgefrage baut auf vorherigen Antworten auf und ermöglicht es Ihnen, Richtlinien zu verfeinern, spezifische Kontrollen zu vertiefen oder Empfehlungen anzupassen, ohne den Kontext wiederholen zu müssen.

Die Kraft des Gesprächskontexts

Anders als einmalige Abfragen an generische KI-Tools behält ISMS Copilot den Gesprächsverlauf innerhalb von Arbeitsbereichen bei. Jede Folgefrage baut auf vorherigen Antworten auf und ermöglicht es Ihnen, Richtlinien zu verfeinern, spezifische Kontrollen zu vertiefen oder Empfehlungen anzupassen, ohne den Kontext wiederholen zu müssen.

Dieser iterative Ansatz spiegelt wider, wie Compliance-Experten tatsächlich arbeiten: Beginnen Sie mit einem Rahmenwerk-Überblick, vertiefen Sie sich in priorisierte Kontrollen, erstellen Sie erste Entwürfe und verfeinern Sie diese dann basierend auf organisationsspezifischen Details und Audit-Feedback.

Wie Kontextpersistenz funktioniert

Innerhalb eines Arbeitsbereichs-Gesprächs merkt sich ISMS Copilot:

  • Benutzerdefinierte Anweisungen, die für den Arbeitsbereich festgelegt wurden
  • Vorherige Abfragen und Antworten im aktuellen Thread
  • Rahmenwerke, Kontrollen und organisatorische Details, die zuvor erwähnt wurden
  • Dokumente und Richtlinien, die in früheren Nachrichten generiert wurden
  • Klarstellungen und Einschränkungen, die Sie angegeben haben

Dadurch können Sie auf „die Zugriffskontrollrichtlinie von zuvor“ oder „vertiefe A.5.15 aus der vorherigen Antwort“ verweisen, ohne alles neu darlegen zu müssen.

Starten Sie neue Arbeitsbereichs-Gespräche für unabhängige Projekte (verschiedene Kunden, Rahmenwerke oder Phasen), um Kontextverwirrungen zu vermeiden. Nutzen Sie dasselbe Gespräch für die Iteration verbundener Aufgaben.

Häufige Iterationsmuster

1. Erkunden → Fokussieren → Umsetzen

Beginnen Sie breit, verengen Sie auf Details und generieren Sie dann Ergebnisse.

Beispielgespräch:

  1. Erkunden: "Was sind die wichtigsten SOC 2 CC7-Kontrollen für Systemoperationen?"
  2. Fokussieren: "Vertiefe CC7.2 (Systemüberwachung) für eine SaaS-Plattform, die Datadog und PagerDuty nutzt"
  3. Umsetzen: "Entwirf eine Systemüberwachungsprozedur für CC7.2, einschließlich Alarm-Schwellenwerten, Eskalationspfaden und Incident-Logging"
  4. Verfeinern: "Füge einen Abschnitt zum Management falsch positiver Alarme hinzu und passe die Alarm-Schwellenwerte für eine 99,9% Uptime-SLA an"

Jeder Schritt vertieft sich vom Konzept zur Umsetzung bis hin zu operativen Details.

2. Generieren → Überprüfen → Verbessern

Erstellen Sie erste Ergebnisse, identifizieren Sie Lücken und verbessern Sie dann.

Beispielgespräch:

  1. Generieren: "Erstelle eine Risikobewertungsvorlage für ISO 27001 A.5.7, die unsere AWS-Infrastruktur abdeckt"
  2. Überprüfen: "Behandelt diese Vorlage Risiken durch Multi-Region-Bereitstellungen und Drittanbieter-Integrationen?"
  3. Verbessern: "Füge Abschnitte für Risiken durch standortübergreifende Datenreplikation und Sicherheitsbewertungen von API-Integrationen hinzu"
  4. Validieren: "Welche Nachweise erwarten Auditoren für diesen Risikobewertungsansatz?"

Iterative Verfeinerung erzeugt auditfertige Ergebnisse, ohne von vorne beginnen zu müssen.

3. Vergleichen → Entscheiden → Anpassen

Bewerten Sie Optionen, wählen Sie einen Ansatz und passen Sie ihn dann an Ihre Organisation an.

Beispielgespräch:

  1. Vergleichen: "Was sind die Vor- und Nachteile von rollenbasierter (RBAC) gegenüber attributbasierter Zugriffskontrolle (ABAC) für ISO 27001 A.5.15?"
  2. Entscheiden: "Wir werden RBAC verwenden. Welche Rollen sollten wir für ein 50-köpfiges SaaS-Unternehmen mit Engineering-, Vertriebs- und Support-Teams definieren?"
  3. Anpassen: "Erstelle eine RBAC-Matrix, die diese Rollen den Systemen zuordnet: AWS, GitHub, Salesforce, Zendesk und Admin-Tools"
  4. Umsetzen: "Erstelle eine Zugriffsbereitstellungsprozedur mit diesem RBAC-Modell und Genehmigungsworkflows"

Entscheidungen informieren nachfolgende Schritte, ohne die Begründung wiederholen zu müssen.

4. Kontrolle → Nachweis → Überprüfung

Implementieren Sie eine Kontrolle, identifizieren Sie Nachweisanforderungen und planen Sie die Validierung.

Beispielgespräch:

  1. Kontrolle: "Wie implementiere ich ISO 27001 A.8.15-Logging für AWS CloudTrail und Anwendungslogs?"
  2. Nachweis: "Welche Nachweise belegen die Einhaltung von A.8.15 für einen Auditor?"
  3. Überprüfung: "Erstelle eine vierteljährliche Log-Überprüfungscheckliste, um die Wirksamkeit von A.8.15 zu verifizieren und Nachweise zu führen"
  4. Dokumentieren: "Entwirf den Logging-Abschnitt unserer ISMS-Dokumentation unter Bezugnahme auf diese Kontrollen und Nachweise"

End-to-end-Implementierung in einem Gesprächs-Thread.

Effektive Folgefragen-Techniken

Vorherige Ergebnisse referenzieren

Nutzen Sie Formulierungen, die den Gesprächsverlauf einbeziehen:

  • "Vertiefe den dritten Punkt aus deiner letzten Antwort"
  • "Wende die soeben besprochene Risikomethodik auf Datenbankverschlüsselung an"
  • "Aktualisiere den Richtlinienentwurf, um diese Nachweisanforderungen einzubeziehen"
  • "Füge die erwähnten Tools (Okta, AWS IAM) zur Zugriffskontrollmatrix hinzu"

Inkrementell aufbauen

Fügen Sie schrittweise Komplexität hinzu, statt alles auf einmal:

  1. "Erstelle eine grundlegende Incident-Response-Prozedur für ISO 27001 A.5.24"
  2. "Füge Kommunikationstemplates für interne Eskalation und Kundenbenachrichtigung hinzu"
  3. "Integriere die Anbindung an unser PagerDuty-Alarmierung und Jira-Ticketing-Workflow"
  4. "Erweitere den Post-Incident-Review-Abschnitt um Schritte zur Ursachenanalyse"

Das schrittweise Hinzufügen von Details verhindert überfordernde erste Ergebnisse.

Verständnis überprüfen

Verifizieren Sie die Ausrichtung, bevor umfangreiche Inhalte generiert werden:

  • "Bevor du die vollständige Richtlinie entwirfst, bestätige: Soll sie sowohl Mitarbeiter als auch Auftragnehmer abdecken?"
  • "Erfüllt dieser Ansatz sowohl ISO 27001 A.6.1 als auch unsere GDPR-Verpflichtungen?"
  • "Ist eine vierteljährliche Überprüfungsfrequenz für SOC 2 CC6.1 ausreichend, oder sollte sie monatlich erfolgen?"

Korrigieren Sie frühzeitig, um Nacharbeit zu vermeiden.

Alternativen anfordern

Erkunden Sie Optionen innerhalb des Gesprächs:

  • "Was ist ein alternativer Ansatz für kleinere Teams mit begrenztem Budget?"
  • "Zeige mir eine vereinfachte Version für die Erstimplementierung, dann den vollständigen Enterprise-Ansatz"
  • "Vergleiche manuelle mit automatisierten Lösungen für diese Kontrolle"

Der Gesprächskontext wird zwischen verschiedenen Arbeitsbereichs-Gesprächen zurückgesetzt. Erwarten Sie nicht, dass ISMS Copilot Details aus einem separaten Kunden-Arbeitsbereich oder einem anderen Gesprächs-Thread innerhalb desselben Arbeitsbereichs erinnert.

Beispiele nach Szenario

Richtlinienentwicklung-Iteration

Schritt 1: "Entwirf eine Zugriffskontrollrichtlinie für SOC 2 CC6, die Benutzerbereitstellung, Überprüfungen und Beendigung abdeckt"

Schritt 2: "Füge einen Abschnitt zum Privilegierten Zugriffsmanagement für Admin-Rollen in AWS und GitHub hinzu"

Schritt 3: "Füge Notfallzugriffsverfahren für On-Call-Ingenieure mit Protokollierung nach dem Zugriff hinzu"

Schritt 4: "Ändere die Überprüfungsfrequenz von vierteljährlich auf monatlich für privilegierte Konten, vierteljährlich für Standardbenutzer"

Schritt 5: "Füge Verweise auf unsere Okta-SSO-Konfiguration und rollenbasierte Gruppen hinzu"

Ergebnis: Umfassende, maßgeschneiderte Richtlinie, die durch Verfeinerung entstanden ist.

Vertiefende Lückenanalyse

Schritt 1: "Analysiere unsere aktuelle Sicherheitslage im Vergleich zu ISO 27001:2022 Anhang A.8 (technische Kontrollen)"

Schritt 2: "Konzentriere dich auf die von dir identifizierten Lücken in A.8.1 (Benutzer-Endgeräte) und A.8.15 (Logging)"

Schritt 3: "Für die Lücke im Endgerätemanagement: Welche Tools erfüllen A.8.1 für ein Remote-First-Team, das macOS und Windows nutzt?"

Schritt 4: "Erstelle einen Implementierungsplan für Jamf (macOS) und Intune (Windows), der die Anforderungen von A.8.1 erfüllt"

Schritt 5: "Welche Nachweise benötigen Auditoren, um die Einhaltung von A.8.1 mit diesen Tools zu verifizieren?"

Ergebnis: Von der hochrangigen Lücke zur Tool-Auswahl bis zum Implementierungsplan in einem Thread.

Mehrere Rahmenwerke abstimmen

Schritt 1: "Wir müssen sowohl ISO 27001 A.5.24 (Incident-Management) als auch SOC 2 CC7.3-7.5 erfüllen. Welche Überschneidungen gibt es?"

Schritt 2: "Erstelle einen einheitlichen Incident-Response-Plan, der beide Rahmenwerke abdeckt"

Schritt 3: "Füge spezifische Abschnitte für die einzigartigen SOC 2-Anforderungen hinzu, die du erwähnt hast (Verfügbarkeitsvorfälle und Kommunikationszeitpläne)"

Schritt 4: "Füge eine Tabelle hinzu, die jeden Verfahrensschritt den relevanten ISO 27001- und SOC 2-Kontrollen für die Audit-Nachverfolgbarkeit zuordnet"

Ergebnis: Effizienter Einzelplan mit klarer Compliance-Zuordnung.

Implementierungs-Fehlerbehebung

Schritt 1: "Wie implementiere ich MFA für ISO 27001 A.5.17 mit Okta?"

Schritt 2: "Wir haben Legacy-Anwendungen, die kein SAML unterstützen. Wie gehen wir damit um?"

Schritt 3: "Schlage eine kompensierende Kontrolle für die Legacy-Apps vor, bis wir sie migrieren können"

Schritt 4: "Dokumentiere den Ansatz der kompensierenden Kontrolle für die Auditorenprüfung, einschließlich Zeitplan für die vollständige MFA-Migration"

Ergebnis: Pragmatische Lösung unter Berücksichtigung technischer Einschränkungen.

Lange Gespräche verwalten

Nachrichtenverdichtung ist jetzt für den Think-Modus (Claude Opus 4.6) live! Die automatische Gesprächsverdichtung ermöglicht viel längere Think-Modus-Gespräche, ohne Ihre Nutzungslimits stark zu beeinflussen. Während längere Gespräche immer mehr Tokens verbrauchen (so funktioniert KI), bringt Sie die Verdichtung mit minimalem Nutzungsaufwand viel näher an unendliche Gespräche heran. Fast-Modus-Unterstützung folgt bald.

Wann fortsetzen vs. neu beginnen

Setzen Sie das Gespräch fort, wenn:

  • Sie auf vorherigen Ergebnissen aufbauen (Richtlinien verfeinern, Prozeduren erweitern)
  • Sie nacheinander verwandte Kontrollen bearbeiten (A.5.1 → A.5.2 → A.5.3)
  • Sie ein einzelnes Ergebnis iterativ verbessern (Risikobewertungsverfeinerung)
  • Sie die Implementierung einer besprochenen Kontrolle beheben
  • Das Gespräch noch unter 15-20 Nachrichten liegt

Beginnen Sie ein neues Gespräch, wenn:

  • Sie zu einem nicht verwandten Rahmenwerk oder Bereich wechseln (SOC 2 → GDPR)
  • Sie in eine andere Projektphase übergehen (von Implementierung zu Audit-Vorbereitung)
  • Der Kontext zu komplex wird (10+ Hin-und-Her-Wechsel zu mehreren Themen)
  • Sie eine saubere Grundlage ohne vorherige Annahmen benötigen
  • Das Gespräch 20+ Nachrichten umfasst (Nutzungseffizienz, bis die Verdichtung verfügbar ist)

Zusammenfassen für Klarheit

Fassen Sie in langen Gesprächen regelmäßig zusammen:

Beispiel: "Zur Bestätigung unserer bisherigen Entscheidungen: Wir verwenden RBAC mit 5 Rollen (Admin, Entwickler, Vertrieb, Support, Auftragnehmer), vierteljährliche Zugriffsüberprüfungen außer monatlich für Admins, Okta-SSO für alle Apps außer dem Legacy-CRM, das kompensierende Kontrollen erhält. Jetzt entwerfen wir die formelle Richtlinie."

Dies setzt das gemeinsame Verständnis zurück und verhindert Abweichungen.

Nutzen Sie das Antwortstil-Dropdown (Kurz/Normal/Detailiert) strategisch: Kurz für schnelle Iterationen, Detailiert für erste Entwürfe, Normal für die meisten Verfeinerungen.

Iteration mit anderen Techniken kombinieren

Iteration + Benutzerdefinierte Anweisungen

Legen Sie Arbeitsbereichsanweisungen für konsistenten Kontext über alle Schritte hinweg fest:

Anweisung: "Healthcare-SaaS, 80 Mitarbeiter, AWS-Infrastruktur, Implementierung von ISO 27001:2022 mit HIPAA-Ausrichtung, Audit in 8 Monaten"

Abfolge von Abfragen: Jede Abfrage erbt diesen Kontext, ohne ihn neu darzulegen

Iteration + Datei-Uploads

Laden Sie einmal hoch und referenzieren Sie im gesamten Gespräch:

  1. Hochladen: Aktuelle Zugriffskontrollrichtlinie anhängen (PDF)
  2. Schritt 1: "Überprüfe diese Richtlinie im Hinblick auf SOC 2 CC6 und identifiziere Lücken"
  3. Schritt 2: "Schreibe den Abschnitt zur Zugriffsüberprüfung neu, um die gefundenen Lücken zu schließen"
  4. Schritt 3: "Füge die erwähnten Nachweisanforderungen zu einem neuen Anhang A hinzu"

Iteration + Personas

Wechseln Sie mitten im Gespräch die Personas für unterschiedliche Perspektiven:

  1. Implementierer-Persona: "Gib mir eine Schritt-für-Schritt-Anleitung zur MFA-Implementierung mit Okta"
  2. Auditor-Persona: "Überprüfe diesen Implementierungsplan – welche Nachweise werden fehlen?"
  3. Berater-Persona: "Wie rechtfertige ich die Implementierungskosten gegenüber unserem CFO?"

Mehrere Blickwinkel auf dasselbe Thema in einem Thread.

Erkennen abnehmender Erträge

Beenden Sie die Iteration, wenn:

  • Sie Mikroanpassungen vornehmen, die die Audit-Bereitschaft nicht verbessern
  • Folgefragen den vorherigen Kontext nicht mehr genau einbeziehen (Zeichen für Gesprächsüberlastung)
  • Sie dieselbe Frage mehrmals umformuliert stellen
  • Die Ergebnisse weniger nützlich oder generischer werden

Speichern Sie an diesem Punkt die beste Version und gehen Sie zur Implementierung über oder starten Sie ein neues Gespräch.

Iterative Arbeit speichern

Best Practices zur Bewahrung von Gesprächsergebnissen:

  • Kopieren Sie endgültige Versionen nach jeder größeren Verfeinerung in Ihr Dokumentations-Repository
  • Nutzen Sie das Gespräch als Audit-Trail, der zeigt, wie sich Richtlinie/Prozedur entwickelt hat
  • Exportieren Sie wichtige Antworten zur Überprüfung mit Stakeholdern vor weiterer Iteration
  • Benennen Sie Arbeitsbereiche klar, um Gespräche später wiederzufinden ("ISO 27001 - Zugriffskontrollen - Kunde ABC")

Mehrstufige Gespräche sind der Bereich, in dem die Spezialisierung von ISMS Copilot glänzt. Generische KI-Tools verlieren nach 2-3 Schritten den Kontext oder die Genauigkeit. ISMS Copilot behält das compliance-spezifische Verständnis über ganze Implementierungsprojekte hinweg bei.

Nächste Schritte

Starten Sie ein mehrstufiges Gespräch für Ihre nächste Compliance-Aufgabe. Beginnen Sie mit einer hochrangigen Abfrage und nutzen Sie dann 3-5 Folgefragen, um das Ergebnis zu einem implementierungsfertigen Ergebnis zu verfeinern. Beachten Sie, wie die Kontexterhaltung die Qualität beschleunigt.

Zurück zur Übersicht der Prompt-Engineering

On this page