Mit Multi-Turn-Konversationen iterieren und verfeinern
Im Gegensatz zu einmaligen Abfragen bei generischen KI-Tools behält ISMS Copilot den Gesprächsverlauf innerhalb von Arbeitsbereichen bei. Jede Folgefrage baut auf vorherigen Antworten auf…
Die Kraft des Gesprächskontexts
Im Gegensatz zu einmaligen Abfragen an generische KI-Tools behält ISMS Copilot den Gesprächsverlauf innerhalb von Arbeitsbereichen bei. Jede Folgefrage baut auf vorherigen Antworten auf und ermöglicht es Ihnen, Richtlinien zu verfeinern, spezifische Kontrollen zu erweitern oder Empfehlungen anzupassen, ohne den Kontext wiederholen zu müssen.
Dieser iterative Ansatz spiegelt wider, wie Compliance-Experten tatsächlich arbeiten: Beginnen Sie mit einem Rahmenüberblick, vertiefen Sie sich in prioritäre Kontrollen, erstellen Sie erste Entwürfe und verfeinern Sie diese dann basierend auf organisationsspezifischen Details und Prüfungsfeedback.
Wie Kontextpersistenz funktioniert
Innerhalb eines Arbeitsbereichs-Gesprächs merkt sich ISMS Copilot:
- Benutzerdefinierte Anweisungen, die für den Arbeitsbereich festgelegt wurden
- Vorherige Abfragen und Antworten im aktuellen Thread
- Rahmenwerke, Kontrollen und organisatorische Details, die zuvor erwähnt wurden
- Dokumente und Richtlinien, die in früheren Nachrichten generiert wurden
- Klärungen und Einschränkungen, die Sie spezifiziert haben
Dadurch können Sie auf „die Zugriffskontrollrichtlinie von früher“ oder „erweitern Sie A.5.15 aus der vorherigen Antwort“ verweisen, ohne alles erneut darzulegen.
Starten Sie neue Arbeitsbereichs-Gespräche für unabhängige Projekte (verschiedene Kunden, Rahmenwerke oder Phasen), um Kontextverwirrungen zu vermeiden. Nutzen Sie dasselbe Gespräch für die Iteration verbundener Aufgaben.
Häufige Iterationsmuster
1. Erkunden → Fokussieren → Umsetzen
Beginnen Sie breit, verengen Sie auf Details und generieren Sie dann Ergebnisse.
Beispielgespräch:
- Erkunden: „Welche sind die wichtigsten SOC 2 CC7-Kontrollen für Systemoperationen?“
- Fokussieren: „Erweitern Sie CC7.2 (Systemüberwachung) für eine SaaS-Plattform, die Datadog und PagerDuty nutzt“
- Umsetzen: „Entwerfen Sie eine Systemüberwachungsprozedur für CC7.2, einschließlich Alarm-Schwellenwerten, Eskalationspfaden und Incident-Logging“
- Verfeinern: „Fügen Sie einen Abschnitt zum Management von Fehlalarmen hinzu und passen Sie die Alarm-Schwellenwerte für eine 99,9%ige Verfügbarkeits-SLA an“
Jeder Schritt vertieft sich von Konzept über Implementierung bis hin zu operativen Details.
2. Generieren → Überprüfen → Verbessern
Erstellen Sie erste Ergebnisse, identifizieren Sie Lücken und verbessern Sie dann.
Beispielgespräch:
- Generieren: „Erstellen Sie eine Risikobewertungsvorlage für ISO 27001 A.5.7, die unsere AWS-Infrastruktur abdeckt“
- Überprüfen: „Behandelt diese Vorlage Risiken bei Multi-Region-Bereitstellungen und Drittanbieter-Integrationen?“
- Verbessern: „Fügen Sie Abschnitte für Risiken bei der Datenreplikation über Regionen hinweg und Sicherheitsbewertungen von API-Integrationen hinzu“
- Validieren: „Welche Nachweise erwarten Prüfer für diesen Risikobewertungsansatz?“
Iterative Verfeinerung erzeugt prüfungsreife Ergebnisse, ohne von vorne beginnen zu müssen.
3. Vergleichen → Entscheiden → Anpassen
Bewerten Sie Optionen, wählen Sie einen Ansatz und passen Sie ihn dann an Ihre Organisation an.
Beispielgespräch:
- Vergleichen: „Was sind die Vor- und Nachteile von rollenbasierter vs. attributbasierter Zugriffskontrolle für ISO 27001 A.5.15?“
- Entscheiden: „Wir werden RBAC verwenden. Welche Rollen sollten wir für ein 50-köpfiges SaaS-Unternehmen mit Engineering-, Vertriebs- und Support-Teams definieren?“
- Anpassen: „Erstellen Sie eine RBAC-Matrix, die diese Rollen den Systemen zuordnet: AWS, GitHub, Salesforce, Zendesk und Admin-Tools“
- Umsetzen: „Erstellen Sie eine Zugriffsbereitstellungsprozedur mit diesem RBAC-Modell und Genehmigungsworkflows“
Entscheidungen informieren nachfolgende Schritte, ohne die Begründung wiederholen zu müssen.
4. Kontrolle → Nachweis → Überprüfung
Implementieren Sie eine Kontrolle, identifizieren Sie Nachweisanforderungen und planen Sie die Validierung.
Beispielgespräch:
- Kontrolle: „Wie implementiere ich ISO 27001 A.8.15-Logging für AWS CloudTrail und Anwendungslogs?“
- Nachweis: „Welche Nachweise belegen die Einhaltung von A.8.15 für einen Prüfer?“
- Überprüfung: „Erstellen Sie eine vierteljährliche Log-Überprüfungscheckliste, um die Wirksamkeit von A.8.15 zu verifizieren und Nachweise zu führen“
- Dokumentieren: „Entwerfen Sie den Logging-Abschnitt unserer ISMS-Dokumentation unter Bezugnahme auf diese Kontrollen und Nachweise“
End-to-end-Implementierung in einem Gesprächs-Thread.
Effektive Folgefragen-Techniken
Vorherige Ergebnisse referenzieren
Verwenden Sie Formulierungen, die den Gesprächsverlauf nutzen:
- „Erweitern Sie den dritten Punkt aus Ihrer letzten Antwort“
- „Wenden Sie die soeben besprochene Risikomethodik auf Datenbankverschlüsselung an“
- „Aktualisieren Sie den Richtlinienentwurf, um diese Nachweisanforderungen einzubeziehen“
- „Fügen Sie die erwähnten Tools (Okta, AWS IAM) der Zugriffskontrollmatrix hinzu“
Schrittweise aufbauen
Fügen Sie Komplexität schrittweise hinzu, anstatt alles auf einmal:
- „Erstellen Sie eine grundlegende Incident-Response-Prozedur für ISO 27001 A.5.24“
- „Fügen Sie Kommunikationsvorlagen für interne Eskalation und Kundenbenachrichtigung hinzu“
- „Integrieren Sie die Anbindung an unser PagerDuty-Alarmierungssystem und Jira-Ticketing-Workflow“
- „Erweitern Sie den Abschnitt zur Nachbereitung von Incidents um Schritte zur Ursachenanalyse“
Durch schrittweises Hinzufügen von Details werden anfängliche Ergebnisse nicht überladen.
Verständnis überprüfen
Verifizieren Sie die Ausrichtung, bevor umfangreiche Generierungen erfolgen:
- „Bevor Sie die vollständige Richtlinie entwerfen, bestätigen Sie: Soll sie sowohl Mitarbeiter als auch Auftragnehmer abdecken?“
- „Erfüllt dieser Ansatz sowohl ISO 27001 A.6.1 als auch unsere GDPR-Verpflichtungen?“
- „Ist eine vierteljährliche Überprüfungsfrequenz für SOC 2 CC6.1 ausreichend, oder sollte sie monatlich erfolgen?“
Korrigieren Sie frühzeitig, um Nacharbeit zu vermeiden.
Alternativen anfordern
Erkunden Sie Optionen innerhalb des Gesprächs:
- „Welcher alternative Ansatz eignet sich für kleinere Teams mit begrenztem Budget?“
- „Zeigen Sie mir eine vereinfachte Version für die anfängliche Implementierung, dann den vollständigen Enterprise-Ansatz“
- „Vergleichen Sie manuelle vs. automatisierte Lösungen für diese Kontrolle“
Der Gesprächskontext wird zwischen verschiedenen Arbeitsbereichs-Gesprächen zurückgesetzt. Erwarten Sie nicht, dass ISMS Copilot Details aus einem separaten Kunden-Arbeitsbereich oder einem anderen Gesprächs-Thread innerhalb desselben Arbeitsbereichs erinnert.
Beispiele nach Szenario
Iterative Richtlinienentwicklung
Schritt 1: „Entwerfen Sie eine Zugriffskontrollrichtlinie für SOC 2 CC6, die Benutzerbereitstellung, Überprüfungen und Beendigung abdeckt“
Schritt 2: „Fügen Sie einen Abschnitt zum Privilegierten Zugriffsmanagement für Admin-Rollen in AWS und GitHub hinzu“
Schritt 3: „Fügen Sie Notfallzugriffsverfahren für Bereitschaftsingenieure mit Protokollierung nach dem Zugriff hinzu“
Schritt 4: „Ändern Sie die Überprüfungsfrequenz von vierteljährlich auf monatlich für privilegierte Konten, vierteljährlich für Standardbenutzer“
Schritt 5: „Fügen Sie Referenzen zu unserer Okta-SSO-Konfiguration und rollenbasierten Gruppen hinzu“
Ergebnis: Umfassende, maßgeschneiderte Richtlinie, die durch Verfeinerung entsteht.
Vertiefende Lückenanalyse
Schritt 1: „Analysieren Sie unsere aktuelle Sicherheitslage im Vergleich zu ISO 27001:2022 Anhang A.8 (technische Kontrollen)“
Schritt 2: „Konzentrieren Sie sich auf die von Ihnen identifizierten Lücken in A.8.1 (Benutzer-Endgeräte) und A.8.15 (Logging)“
Schritt 3: „Für die Lücke im Endpunktmanagement: Welche Tools erfüllen A.8.1 für ein Remote-First-Team, das macOS und Windows nutzt?“
Schritt 4: „Erstellen Sie einen Implementierungsplan für Jamf (macOS) und Intune (Windows), der die Anforderungen von A.8.1 erfüllt“
Schritt 5: „Welche Nachweise benötigen Prüfer, um die Einhaltung von A.8.1 mit diesen Tools zu verifizieren?“
Ergebnis: Von der hochrangigen Lücke zur Tool-Auswahl bis zum Implementierungsplan in einem Thread.
Ausrichtung mehrerer Rahmenwerke
Schritt 1: „Wir müssen sowohl ISO 27001 A.5.24 (Incident-Management) als auch SOC 2 CC7.3-7.5 erfüllen. Welche Überschneidungen gibt es?“
Schritt 2: „Erstellen Sie einen einheitlichen Incident-Response-Plan, der beide Rahmenwerke abdeckt“
Schritt 3: „Fügen Sie spezifische Abschnitte für die einzigartigen SOC 2-Anforderungen hinzu, die Sie erwähnt haben (Verfügbarkeitsvorfälle und Kommunikationszeitpläne)“
Schritt 4: „Fügen Sie eine Tabelle hinzu, die jeden Verfahrensschritt den relevanten ISO 27001- und SOC 2-Kontrollen für die Prüfungsnachverfolgbarkeit zuordnet“
Ergebnis: Effizienter Einzelplan mit klarer Compliance-Zuordnung.
Implementierungs-Fehlerbehebung
Schritt 1: „Wie implementiere ich MFA für ISO 27001 A.5.17 mit Okta?“
Schritt 2: „Wir haben Legacy-Anwendungen, die SAML nicht unterstützen. Wie gehen wir damit um?“
Schritt 3: „Schlagen Sie eine kompensierende Kontrolle für die Legacy-Apps vor, bis wir sie migrieren können“
Schritt 4: „Dokumentieren Sie den Ansatz der kompensierenden Kontrolle für die Prüferbewertung, einschließlich Zeitplan für die vollständige MFA-Migration“
Ergebnis: Pragmatische Lösung unter Berücksichtigung technischer Einschränkungen.
Verwaltung langer Gespräche
Nachrichtenverdichtung wird bei langen Fast- und Think-Gesprächen durchgeführt: Ältere Schritte können zusammengefasst werden, damit Sie weiter iterieren können. Längere Threads verbrauchen dennoch mehr Sitzungsguthaben (Token-Kapazität). Beyond verwendet einen anderen mehrstufigen Pfad ohne dieselbe Chat-Verdichtung.
Wann fortfahren vs. neu beginnen
Setzen Sie das Gespräch fort, wenn:
- Sie auf vorherigen Ergebnissen aufbauen (Richtlinien verfeinern, Prozeduren erweitern)
- Sie nacheinander verwandte Kontrollen bearbeiten (A.5.1 → A.5.2 → A.5.3)
- Sie an einem einzigen Ergebnis iterieren (Verfeinerung der Risikobewertung)
- Sie die Implementierung einer besprochenen Kontrolle beheben
- Das Gespräch noch unter 15-20 Nachrichten liegt
Beginnen Sie ein neues Gespräch, wenn:
- Sie zu einem nicht verwandten Rahmenwerk oder Bereich wechseln (SOC 2 → GDPR)
- Sie in eine andere Projektphase übergehen (von der Implementierung zur Prüfungsvorbereitung)
- Der Kontext zu komplex wird (10+ Hin-und-Her-Wechsel zu mehreren Themen)
- Sie eine saubere Arbeitsfläche ohne vorherige Annahmen benötigen
- Das Gespräch schwer zu steuern ist, selbst nach der Verdichtung (neu beginnen)
Zusammenfassen für Klarheit
Fassen Sie in langen Gesprächen regelmäßig zusammen:
Beispiel: „Zur Bestätigung unserer bisherigen Entscheidungen: Wir verwenden RBAC mit 5 Rollen (Admin, Entwickler, Vertrieb, Support, Auftragnehmer), vierteljährliche Zugriffsüberprüfungen außer monatlich für Admins, Okta-SSO für alle Apps außer dem Legacy-CRM, das kompensierende Kontrollen erhält. Nun lassen Sie uns die formelle Richtlinie entwerfen.“
Dies setzt das gemeinsame Verständnis zurück und verhindert Abweichungen.
Nutzen Sie das Antwortstil-Dropdown (Kurz/Normal/Detailiert) strategisch: Kurz für schnelle Iterationen, Detailiert für erste Entwürfe, Normal für die meisten Verfeinerungen.
Kombination von Iteration mit anderen Techniken
Iteration + Benutzerdefinierte Anweisungen
Legen Sie Arbeitsbereichsanweisungen für konsistenten Kontext über alle Schritte hinweg fest:
Anweisung: „Healthcare-SaaS, 80 Mitarbeiter, AWS-Infrastruktur, Implementierung von ISO 27001:2022 mit HIPAA-Ausrichtung, Prüfung in 8 Monaten“
Abfolge von Abfragen: Jede Abfrage erbt diesen Kontext, ohne ihn erneut darzulegen
Iteration + Datei-Uploads
Einmal hochladen, im gesamten Gespräch referenzieren:
- Upload: Aktuelle Zugriffskontrollrichtlinie anhängen (PDF)
- Durchgang 1: „Prüfen Sie diese Richtlinie anhand von SOC 2 CC6 und identifizieren Sie Lücken“
- Durchgang 2: „Schreiben Sie den Abschnitt zur Zugriffsprüfung um, um die gefundenen Lücken zu schließen“
- Durchgang 3: „Fügen Sie die genannten Nachweisanforderungen in einen neuen Anhang A ein“
Iteration + Personas
Wechseln Sie mitten im Gespräch die Persona, um verschiedene Perspektiven zu erhalten:
- Implementierer-Persona: „Geben Sie mir eine Schritt-für-Schritt-Anleitung zur MFA-Implementierung in Okta“
- Prüfer-Persona: „Überprüfen Sie diesen Implementierungsplan – welche Nachweise fehlen?“
- Berater-Persona: „Wie rechtfertige ich die Implementierungskosten gegenüber unserem CFO?“
Mehrere Blickwinkel auf dasselbe Thema in einem Thread.
Erkennen abnehmender Erträge
Beenden Sie die Iteration, wenn:
- Sie Mikroanpassungen vornehmen, die die Prüfungsbereitschaft nicht verbessern
- Folgefragen den vorherigen Kontext nicht mehr genau berücksichtigen (Zeichen für Gesprächsüberlastung)
- Sie dieselbe Frage mehrfach umformuliert stellen
- Die Ergebnisse weniger nützlich oder generischer werden
Speichern Sie an diesem Punkt die beste Version und gehen Sie zur Implementierung über oder starten Sie ein neues Gespräch.
Speichern iterativer Arbeit
Best Practices zur Sicherung von Gesprächsergebnissen:
- Kopieren Sie finale Versionen nach jeder größeren Überarbeitung in Ihr Dokumentations-Repository
- Nutzen Sie das Gespräch als Prüfpfad, der zeigt, wie sich Richtlinie/Verfahren entwickelt hat
- Exportieren Sie wichtige Antworten zur Prüfung mit Stakeholdern vor weiterer Iteration
- Benennen Sie Arbeitsbereiche klar, um Gespräche später wiederzufinden („ISO 27001 – Zugriffskontrollen – Kunde ABC“)
Mehrstufige Gespräche sind der Bereich, in dem die Spezialisierung von ISMS Copilot glänzt. Generische KI-Tools verlieren nach 2–3 Durchgängen den Kontext oder die Genauigkeit. ISMS Copilot behält das compliance-spezifische Verständnis über gesamte Implementierungsprojekte hinweg bei.
Nächste Schritte
Starten Sie ein mehrstufiges Gespräch für Ihre nächste Compliance-Aufgabe. Beginnen Sie mit einer übergeordneten Anfrage und nutzen Sie 3–5 Folgefragen, um die Ausgabe in ein implementierungsreifes Ergebnis zu verfeinern. Beachten Sie, wie die Kontexterhaltung die Qualität beschleunigt.
Zurück zur Übersicht Prompt-Engineering