ISMS Copilot Docs

Spezifische Ausgabeformate anfordern

Compliance-Arbeit erfordert spezifische Arbeitsergebnisse: Richtliniendokumente, Risikomatrizen, Kontrollzuordnungen, Audit-Checklisten, Nachweisbücher. Ohne Formatvorgaben…

Warum das Format wichtig ist

Compliance-Arbeit erfordert spezifische Arbeitsergebnisse: Richtliniendokumente, Risikomatrizen, Kontrollzuordnungen, Audit-Checklisten, Nachweisbücher. Ohne Formatvorgaben liefert ISMS Copilot standardmäßig Fließtexterklärungen – nützlich zum Lernen, weniger nützlich für die Umsetzung.

Durch die Anforderung expliziter Formate erhalten Sie einsatzbereite Ausgaben: Tabellen, die Sie in Tabellenkalkulationen einfügen können, Richtlinienabschnitte, die Sie in Vorlagen übernehmen können, Checklisten, die Sie für Audits ausdrucken können. Dies eliminiert Nachbearbeitungen und beschleunigt den Weg von der Anleitung zur Umsetzung.

Gängige Compliance-Formate

1. Tabellen und Matrizen

Ideal für Kontrollzuordnungen, Gap-Analysen, Risikobewertungen und Bestandsverzeichnisse.

Beispielanfrage: "Erstellen Sie eine Tabelle, die unsere HR-Prozesse den ISO 27001:2022 Annex A.6-Kontrollen zuordnet, mit Spalten für Prozess, Kontrollnummer, Kontrollname, Aktueller Status und Lücke"

Verwendungszweck der Ausgabe: Kopieren in eine Tabellenkalkulation für die Geschäftsführung oder als Audit-Nachweis.

Risikobewertungsbeispiel: "Erstellen Sie eine Risikomatrix für Bedrohungen der Cloud-Infrastruktur mit den Spalten: Asset, Bedrohung, Eintrittswahrscheinlichkeit (1-5), Auswirkung (1-5), Risikowert und Minderungskontrolle"

Kontrollzuordnungsbeispiel: "Erstellen Sie eine Tabelle, die zeigt, welche SOC 2-Kontrollen sich mit ISO 27001:2022 überschneiden, mit den Spalten: SOC 2-Kriterien, ISO 27001-Kontrolle, Beschreibung, Gemeinsame Richtlinie möglich (J/N)"

2. Checklisten

Perfekt für Audit-Vorbereitung, Umsetzungsverfolgung und Nachweiserhebung.

Beispielanfrage: "Erstellen Sie eine SOC 2 Type II-Bereitschaftscheckliste mit Kategorien für Richtlinien, Zugriffskontrollen, Change Management, Überwachung und Lieferantenmanagement. Fügen Sie ein Kontrollkästchenformat und Nachweisanforderungen für jeden Punkt hinzu."

Verwendungszweck der Ausgabe: Ausdrucken für Teammeetings, Verfolgung in Projektmanagement-Tools, Weitergabe an Auditoren.

Nachweis-Checklistenbeispiel: "Erstellen Sie eine Checkliste mit Nachweispunkten für ISO 27001 A.8.15 (Protokollierung und Überwachung), einschließlich Nachweis der Protokollaufbewahrung, Konfiguration von Überwachungsalarmen und Aufzeichnungen zur Incident Response"

3. Richtlinien- und Verfahrensdokumente

Fordern Sie strukturierte Abschnitte für formelle Dokumentation an.

Beispielanfrage: "Entwerfen Sie eine Zugriffskontrollrichtlinie für ISO 27001 A.5.15-5.18 mit Abschnitten für Zweck, Geltungsbereich, Rollen und Verantwortlichkeiten, Zugriffsanforderungsprozess, Überprüfungsverfahren, Beendigungsprozess und Referenzen. Verwenden Sie eine formelle Richtliniensprache, die für die Genehmigung durch die Geschäftsführung geeignet ist."

Verwendungszweck der Ausgabe: Anpassen mit unternehmensspezifischen Details, zur Genehmigung weiterleiten, im Richtlinien-Repository veröffentlichen.

Verfahrensbeispiel: "Erstellen Sie eine schrittweise Incident-Response-Prozedur für SOC 2 CC7.3 mit nummerierten Schritten, Entscheidungspunkten, Eskalationskriterien und Kommunikationsvorlagen"

4. Listen (Geordnet und Ungeordnet)

Nützlich für Umsetzungsschritte, Kontrollanforderungen und Tool-Empfehlungen.

Beispielanfrage: "Listen Sie die technischen Kontrollen für ISO 27001 A.8.24 (Kryptographie) in Prioritätsreihenfolge für eine SaaS-Plattform auf, mit kurzen Implementierungshinweisen für jede"

Tool-Empfehlungsbeispiel: "Stellen Sie eine Aufzählungsliste von SaaS-Tools für die Automatisierung der SOC 2-Compliance bereit, die Zugriffsüberprüfungen, Protokollmanagement und Lieferantenbewertungen abdecken, mit ungefähren Preisen"

5. Workflows und Flussdiagramme (Textbasiert)

Beschreiben Sie Entscheidungsbäume und Prozessabläufe in strukturiertem Format.

Beispielanfrage: "Beschreiben Sie den Genehmigungsworkflow für das Change Management gemäß ISO 27001 A.8.32 in schrittweiser Form: wer einreicht, wer prüft, Genehmigungskriterien, Auslöser für Rollback und Überprüfung nach der Implementierung"

Verwendungszweck der Ausgabe: Umwandeln in visuelle Flussdiagramme, Dokumentation in Prozessunterlagen, Schulung von Teammitgliedern.

6. Vorlagen

Fordern Sie ausfüllbare Formate für wiederkehrende Aufgaben an.

Beispielanfrage: "Erstellen Sie eine Vorlage für die Lieferantenrisikobewertung für SOC 2 CC9.2 mit Abschnitten für Lieferanteninformationen, Datenhandhabung, Sicherheitskontrollen, Compliance-Zertifizierungen, Bewertungsergebnis und Genehmigungsentscheidung. Fügen Sie Bewertungsskalen hinzu."

Verwendungszweck der Ausgabe: Als wiederverwendbare Vorlage für die Bewertung jedes Lieferanten speichern.

Beispiel für eine Risikobehandlungsvorlage: "Erstellen Sie eine Vorlage für einen Risikobehandlungsplan für ISO 27001 mit Feldern für Risiko-ID, Risikobeschreibung, Behandlungsoption (Akzeptieren/Mindern/Übertragen/Vermeiden), Implementierte Kontrollen, Verantwortlicher, Fälligkeitsdatum und Überprüfungsmethode"

7. Vergleichsformate

Seitenweise Analyse für Entscheidungsfindung.

Beispielanfrage: "Vergleichen Sie AWS KMS, HashiCorp Vault und Google Cloud KMS für das kryptografische Schlüsselmanagement gemäß ISO 27001 A.8.24 in einer Tabelle mit Zeilen für Kosten, Integrationsaufwand, Schlüsselrotation, Audit-Protokollierung und Compliance-Zertifizierungen"

8. Nachweisbücher

Strukturierte Dokumentation für Audit-Trails.

Beispielanfrage: "Erstellen Sie ein Format für ein Nachweisbuch für SOC 2 CC6.1-Zugriffsüberprüfungen mit den Spalten: Überprüfungszeitraum, Name des Prüfers, Überprüfte Systeme, Überprüfte Benutzer, Vorgenommene Zugriffsänderungen, Überprüfungsdatum und Auditor-Hinweise"

Nach Erhalt der formatierten Ausgabe können Sie Folgefragen stellen wie "Fügen Sie eine Spalte für den Zeitplan zur Behebung hinzu" oder "Erweitern Sie den Zweckabschnitt der Richtlinie um regulatorische Treiber", um die Ausgabe zu verfeinern, ohne von vorne beginnen zu müssen.

Formatspezifikationen

Markdown-Tabellen

ISMS Copilot kann Markdown-Tabellen generieren, die Sie direkt in Dokumentationstools kopieren oder in andere Formate umwandeln können.

Beispielanfrage: "Erstellen Sie eine Markdown-Tabelle, die die Kontrollen von ISO 27001:2013 mit denen von 2022 Annex A vergleicht, mit den Spalten: Alte Kontrolle, Neue Kontrolle, Änderungstyp (Umbenannt/Zusammengeführt/Neu/Entfernt)"

Nummerierte vs. Aufzählungslisten

Geben Sie die Hierarchie zur Klarheit an:

  • Nummerierte Listen: Sequenzielle Schritte, priorisierte Punkte, rangfolge Empfehlungen
  • Aufzählungslisten: Nicht-sequenzielle Anforderungen, Merkmalslisten, Punkte mit gleicher Priorität

Beispiel: "Geben Sie eine nummerierte Liste der ISO 27001-Umsetzungsphasen in chronologischer Reihenfolge an, mit Aufzählungsunterpunkten für jede Phase"

Abschnittsüberschriften und -tiefe

Für lange Dokumente spezifische Überschriftenstrukturen anfordern.

Beispielanfrage: "Entwerfen Sie eine Informationssicherheitsrichtlinie mit Hauptabschnitten (H2-Überschriften) für Zweck, Geltungsbereich, Richtlinienaussagen, Rollen und Verfahren. Verwenden Sie unter Richtlinienaussagen H3-Überschriften für Zugriffskontrolle, Datenschutz und Incident Response."

Beispiele nach Anwendungsfall

Gap-Analyse

Anfrage: "Analysieren Sie unsere aktuellen Sicherheitskontrollen im Vergleich zu SOC 2 CC6-CC8 in Tabellenformat mit den Spalten: Kontrolle, Anforderung, Unser aktueller Status, Lücke (Ja/Nein), Priorität (Hoch/Mittel/Niedrig), Behebungsaufwand (Stunden)"

Warum dieses Format: Die Geschäftsführung benötigt eine priorisierte Ansicht; Umsetzer benötigen Aufwandsschätzungen; Auditoren benötigen Lückenidentifikation.

Audit-Vorbereitung

Anfrage: "Erstellen Sie eine ISO 27001-Zertifizierungs-Audit-Checkliste, organisiert nach Annex A-Domänen (A.5, A.6, A.7, A.8) mit Kontrollkästchen für Richtlinie vorhanden, Verfahren dokumentiert, Nachweis gesammelt und Getestet/Verifiziert"

Warum dieses Format: Verfolgen der Bereitschaft über 93 Kontrollen, Identifizieren schwacher Bereiche, Delegieren von Nachweiserhebungsaufgaben.

Risikomanagement

Anfrage: "Erstellen Sie eine Risikoregister-Vorlage mit den Spalten: Risiko-ID, Kategorie (Vertraulichkeit/Integrität/Verfügbarkeit), Bedrohungsquelle, Betroffenes Asset, Inhärenter Risikowert, Vorhandene Kontrollen, Restrisikowert, Behandlungsentscheidung, Verantwortlicher. Fügen Sie Bewertungsrichtlinien hinzu (Skala von 1-5 für Eintrittswahrscheinlichkeit und Auswirkung)."

Warum dieses Format: Standardisierte Risikobewertung, klare Verantwortlichkeiten, Audit-Trail für Behandlungsentscheidungen.

Richtlinienentwicklung

Anfrage: "Entwerfen Sie eine Business-Continuity-Richtlinie für ISO 27001 A.5.29 mit diesen Abschnitten: 1) Zweck und Geltungsbereich, 2) Wiederherstellungszeitziele (RTO) und Wiederherstellungspunktziele (RPO) nach Systemebene, 3) Rollen (BC-Koordinator, Abteilungsleiter, IT), 4) Auslöser für die Planaktivierung, 5) Testplan, 6) Überprüfungs- und Aktualisierungsprozess. Verwenden Sie einen formellen Unternehmensrichtlinienton."

Warum dieses Format: Strukturiert für rechtliche/geschäftsführende Überprüfung, enthält Entscheidungskriterien, definiert messbare Ziele.

Umsetzungsplanung

Anfrage: "Erstellen Sie einen Gantt-Chart-ähnlichen Zeitplan in Tabellenformat für eine 6-monatige SOC 2-Umsetzung mit den Spalten: Monat, Phase, Wichtige Aktivitäten, Arbeitsergebnisse, Verantwortlicher, Abhängigkeiten. Beginnen Sie mit der Gap-Analyse im Monat 1 bis zur Bereitschaftsüberprüfung im Monat 6."

Warum dieses Format: Visualisierung von Abhängigkeiten, Zuweisung von Verantwortlichkeiten, Verfolgung von Meilensteinen für das Projektmanagement.

Tool-Evaluierung

Anfrage: "Vergleichen Sie Security-Awareness-Trainingsplattformen (KnowBe4, Proofpoint, SANS) in Tabellenformat für die ISO 27001 A.6.3-Compliance mit Zeilen für Inhaltsbibliothek, Phishing-Simulation, Compliance-Nachverfolgung, Kosten pro Benutzer und Integration mit Okta/Google"

Warum dieses Format: Objektiver Vergleich für Beschaffungsentscheidungen, Ausrichtung an spezifischen Kontrollanforderungen.

Hochkomplexe Formate (mehrstufig verschachtelte Tabellen, fortgeschrittene Tabellenkalkulationsformeln) werden möglicherweise nicht perfekt dargestellt. Fordern Sie einfachere Strukturen an und verbessern Sie die Formatierung nach dem Export.

Formate kombinieren

Viele Abfragen profitieren von mehreren Formaten in Folge.

Beispiel: "Für die Protokollierungsanforderungen von ISO 27001 A.8.15: 1) Erstellen Sie eine Tabelle der Protokollquellen (Anwendung, AWS CloudTrail, Okta) mit Aufbewahrungsfristen und Überwachungstools, 2) Geben Sie eine Aufzählungsliste der Protokollereignisse an, die Alarme auslösen müssen, 3) Entwerfen Sie eine nummerierte Prozedur für die Protokollüberprüfung und Incident-Eskalation"

Ausgabe: Referenztabelle + Schnellscan-Liste + Umsetzungsprozedur in einer Antwort.

Formatierte Ausgaben verfeinern

Wenn das anfängliche Format nicht den Anforderungen entspricht, iterieren Sie:

  • "Fügen Sie der Risikomatrix eine Spalte für den Status der Behebungsfortschritte hinzu"
  • "Wandeln Sie die Aufzählungsliste in eine nummerierte Prioritätsrangfolge um"
  • "Erweitern Sie die Richtlinienvorlage um einen Abschnitt Definitionen"
  • "Formatieren Sie die Tabelle neu, um Kontrollen nach Umsetzungsaufwand statt alphabetisch zu gruppieren"

Workspaces merken sich den Kontext, sodass Verfeinerungen auf vorherigen Ausgaben aufbauen.

Wenn kein Format angegeben ist

Ohne Formatangaben verwendet ISMS Copilot standardmäßig:

  • Erklärende Absätze für "wie"- und "was"-Fragen
  • Aufzählungslisten für Antworten mit mehreren Punkten
  • Strukturierten Fließtext für Richtlinien-/Verfahrensgenerierung

Dies ist zum Lernen geeignet, erfordert jedoch manuelle Nachbearbeitung für Arbeitsergebnisse. Geben Sie immer das Format für Umsetzungsausgaben an.

Format-spezifische Abfragen reduzieren die Nachbearbeitungszeit um 70-80 %. Statt Absätze manuell in Tabellen zu kopieren, erhalten Sie sofort auditfertige Arbeitsergebnisse.

Export und Integration

Formatierte Ausgaben funktionieren gut mit:

  • Tabellenkalkulationstools: Markdown-Tabellen lassen sich in Excel/Google Sheets einfügen
  • Dokumentationsplattformen: Richtlinien lassen sich in Confluence, SharePoint, Notion kopieren
  • Projektmanagement: Checklisten lassen sich in Jira, Asana, Monday.com importieren
  • GRC-Plattformen: Risikoregister und Nachweisbücher lassen sich in Vanta, Drata, Secureframe integrieren

Geben Sie an, wenn die Ausgabe mit bestimmten Tools kompatibel sein muss (z. B. "in CSV-kompatiblem Format" oder "als Markdown für Confluence").

Formatklarheit testen

Vor dem Senden prüfen, ob Ihre Anfrage Folgendes spezifiziert:

  1. Ausgabetyp (Tabelle, Liste, Richtlinie, Checkliste, Vorlage)
  2. Struktur (Spalten/Zeilen, Abschnittsüberschriften, Nummerierungsschema)
  3. Inhalt pro Element (welche Informationen in jeder Spalte/jedem Abschnitt)
  4. Ton oder Stil, falls zutreffend (formelle Richtliniensprache, technische Prozedur, Executive Summary)

Nächste Schritte

Identifizieren Sie Ihr nächstes Compliance-Arbeitsergebnis und fordern Sie das genaue Format an, das Sie benötigen. Beachten Sie, wie formatierte Ausgaben den Weg von der KI-Antwort zum umgesetzten Arbeitsergebnis beschleunigen.

Zurück zur Prompt-Engineering-Übersicht

On this page