Dateien für Kontext und Analyse hochladen
Für vollständige Upload-Mechaniken, Größenlimits und Fehlerbehebung siehe Hochladen und Analysieren von Dateien.
Für vollständige Upload-Mechaniken, Größenlimits und Fehlerbehebung siehe Hochladen und Analysieren von Dateien.
Warum Dateien hochladen?
Compliance-Arbeit konzentriert sich auf Dokumente: bestehende Richtlinien, Audit-Berichte, Risikobewertungen, Verträge mit Anbietern und Asset-Inventare. Diese in Text zu beschreiben, kostet Zeit und führt zu Fehlern. Das direkte Hochladen von Dateien gibt ISMS Copilot präzisen Kontext für Gap-Analysen, Verbesserungsempfehlungen und Compliance-Zuordnungen.
Die Dateianalyse verwandelt vage Fragen wie "Ist unsere Richtlinie gut genug?" in spezifisches, umsetzbares Feedback: "Ihre Zugriffskontrollrichtlinie behandelt SOC 2 CC6.1 und CC6.2, aber es fehlen die CC6.3-Anforderungen für die Überwachung privilegierter Zugriffe. Fügen Sie Abschnitte für..."
Unterstützte Dateitypen und Limits
ISMS Copilot akzeptiert:
- PDF – Richtlinien, Audit-Berichte, Zertifizierungen, Anbieterbewertungen
- DOCX – Richtlinienentwürfe, Verfahren, Dokumentationsvorlagen
- XLS/XLSX – Risikoregister, Asset-Inventare, Kontrollmatrizen, Nachweisbücher
Dateigröße: Bis zu 5 MB für PDF- und Office-Dateien (DOCX, XLSX); 10 MB für textbasierte Dateien (CSV, JSON, TXT)
Länge: Dokumente mit bis zu 20+ Seiten werden effektiv verarbeitet; längere Dokumente müssen möglicherweise aufgeteilt werden
Upload-Ort: Dateien über das Büroklammer-Symbol im Abfrage-Eingabebereich anhängen
Hochgeladene Dateien werden mit denselben Datenschutzstandards wie Textabfragen verarbeitet: Ende-zu-Ende-Verschlüsselung, Speicherung in der EU (Frankfurt) und niemals für KI-Training verwendet. Vermeiden Sie jedoch das Hochladen von Dateien, die tatsächliche Passwörter, API-Schlüssel oder personenbezogene Daten (PII) enthalten, es sei denn, es ist notwendig.
Excel-Layout-Erhaltung
XLSX-Dateien erhalten eine spezielle Behandlung, um Ihre Tabellenstruktur während der Analyse zu bewahren. Wenn Sie eine Excel-Datei hochladen, leitet ISMS Copilot sie durch einen dedizierten Konvertierungspfad, der darauf ausgelegt ist, Tabellen intakt zu halten:
- Tabellenstruktur bleibt erhalten — Spalten, Zeilen und Zellenbeziehungen bleiben wie im Original
- Ausrichtung bleibt erhalten — Vertikale Daten bleiben vertikal, horizontale bleiben horizontal; keine unerwünschte Transponierung
- Breite Tabellen werden unterstützt — Tabellen mit vielen Spalten werden korrekt konvertiert, anders als der standardmäßige markdown-basierte Pfad für PDF- und DOCX-Dateien
Das bedeutet, dass Risikoregister, Kontrollmatrizen, Asset-Inventare und Nachweisbücher, die als XLSX hochgeladen werden, mit einem Layout erscheinen, das dem Original näher kommt als zuvor. Sie müssen nichts konfigurieren — der tabellenerhaltende Pfad aktiviert sich automatisch, wenn Sie eine Excel-Datei hochladen.
Für beste Ergebnisse mit komplexen Tabellenkalkulationen stellen Sie sicher, dass Ihre Datei unter 5 MB liegt und klare Tabellenüberschriften verwendet. Die KI liest sowohl die Struktur als auch den Inhalt, um eine genaue Compliance-Analyse zu liefern.
Häufige Datei-Upload-Szenarien
1. Gap-Analyse
Bestehende Richtlinien oder Dokumentationen für die Compliance-Bewertung hochladen.
Beispielabfrage mit Upload: "Überprüfen Sie diese Zugriffskontrollrichtlinie [PDF anhängen] auf die Anforderungen von SOC 2 CC6.1-6.3. Identifizieren Sie fehlende Kontrollen, veraltete Formulierungen und Nachweislücken für ein Type II-Audit."
ISMS Copilot-Antwort: Spezifische Abschnitte, die aktualisiert werden müssen, fehlende Kontrollen (z. B. Überwachung privilegierter Zugriffe für CC6.3), empfohlene Ergänzungen und Nachweisanforderungen.
Audit-Berichtsbeispiel: "Analysieren Sie die Ergebnisse unseres letzten ISO 27001-Überwachungsaudits [PDF anhängen]. Priorisieren Sie die Behebung nach Schweregrad und erstellen Sie einen Maßnahmenplan mit Zeitvorgaben."
2. Richtlinienverbesserung
Bestehende Dokumentation an neue Standards oder Frameworks anpassen.
Beispielabfrage: "Aktualisieren Sie diese Informationssicherheitsrichtlinie [DOCX anhängen] von ISO 27001:2013 auf die Anforderungen von 2022. Heben Sie Abschnitte hervor, die überarbeitet werden müssen, und schlagen Sie neue Formulierungen für geänderte Kontrollen vor."
ISMS Copilot-Antwort: Gegenüberstellung von alten und neuen Anforderungen, überarbeitete Richtlinienabschnitte, neue Kontrollen, die hinzugefügt werden müssen (z. B. A.5.7 Bedrohungsinformationen, A.8.23 Webfilterung).
3. Überprüfung der Risikobewertung
Risikomethodik und -bewertung anhand der Framework-Anforderungen validieren.
Beispielabfrage: "Überprüfen Sie dieses Risikoregister [XLSX anhängen] auf die Anforderungen von ISO 27001 A.5.7. Sind die Bedrohungsquellen umfassend? Ist unsere Bewertungsskala von 1-5 angemessen? Welche Risiken fehlen für eine Cloud-first-SaaS-Plattform?"
ISMS Copilot-Antwort: Bewertung der Methodik, vorgeschlagene zusätzliche Bedrohungskategorien (z. B. Lieferkette, Insider-Bedrohungen), fehlende Asset-Risiko-Paarungen, Feedback zur Kalibrierung der Bewertung.
4. Anbieterbewertung
Drittanbieter-Zertifizierungen und -Verträge auf Compliance prüfen.
Beispielabfrage: "Analysieren Sie den SOC 2-Bericht dieses Anbieters [PDF anhängen] für unsere Risikobewertung von Drittanbietern. Deckt er die von uns genutzten Dienstleistungen (Datenspeicherung und -verarbeitung) ab? Gibt es relevante Ausnahmen oder Einschränkungen? Erfüllt er unsere SOC 2 CC9.2-Anforderungen?"
ISMS Copilot-Antwort: Abdeckung des Dienstleistungsumfangs, bemerkenswerte Ausnahmen, Kontrolllücken, Empfehlungen für Folgefragen im Anbieterfragebogen.
5. Nachweiszusammenführung
Bestehende Artefakte mit Audit-Anforderungen verknüpfen.
Beispielabfrage: "Ordnen Sie dieses Protokoll zur Sensibilisierung für Sicherheit [XLSX anhängen] den Nachweisanforderungen von ISO 27001 A.6.3 zu. Welche zusätzlichen Nachweise benötigen wir für das Zertifizierungsaudit?"
ISMS Copilot-Antwort: Aktuelle Nachweisdichte, fehlende Elemente (z. B. Abschlussverfolgung, Testergebnisse, rollenspezifische Schulungen), empfohlene Verbesserungen des Protokolls.
6. Überprüfung der Kontrollimplementierung
Technische Konfigurationen anhand von Kontrollanforderungen validieren.
Beispielabfrage: "Überprüfen Sie diese AWS CloudTrail-Konfigurationsdokumentation [PDF anhängen] auf die Anforderungen von ISO 27001 A.8.15 (Protokollierung und Überwachung). Ist die Aufbewahrungsdauer ausreichend? Werden kritische Ereignisse abgedeckt?"
ISMS Copilot-Antwort: Bewertung der Angemessenheit der Konfiguration, fehlende Protokollquellen (z. B. Anwendungsprotokolle, Datenbankzugriffe), Empfehlungen zur Aufbewahrungsdauer, Lücken in der Alarmierung.
7. Vorlagenbewertung
Bewerten, ob Vorlagen den Framework-Standards entsprechen.
Beispielabfrage: "Bewerten Sie diese Vorlage für die Incident Response [DOCX anhängen] auf die Compliance mit SOC 2 CC7.3-7.5. Enthält sie alle erforderlichen Elemente (Erkennung, Reaktion, Kommunikation, Nachbereitung)? Was fehlt?"
8. Vergleich mehrerer Dokumente
Mehrere Dateien auf Konsistenz oder Abdeckung analysieren.
Beispielabfrage: "Vergleichen Sie unsere Zugriffskontrollrichtlinie [DOCX anhängen] mit unserem tatsächlichen Zugriffsüberprüfungsprotokoll [XLSX anhängen]. Befolgen wir unsere dokumentierten Verfahren? Wo weichen Praxis und Richtlinie voneinander ab?"
Hängen Sie Dateien zu Beginn von Gesprächen an, um den Kontext für alle Folgeabfragen festzulegen. ISMS Copilot merkt sich hochgeladene Dokumente innerhalb des Arbeitsbereichsgesprächs.
Effektive Datei-Upload-Abfragen
Angeben, was analysiert werden soll
Laden Sie nicht einfach hoch und sagen "Überprüfen Sie das". Geben Sie eine Richtung vor:
- ❌ "Was halten Sie davon?" [Richtlinie anhängen]
- ✅ "Überprüfen Sie diese Datenklassifizierungsrichtlinie auf die Anforderungen von ISO 27001 A.5.12. Prüfen Sie auf Vollständigkeit, angemessene Sensitivitätsstufen und Handhabungsverfahren."
Framework und Umfang angeben
Dateien fehlt der inhärente Kontext, welcher Standard gilt:
- ❌ "Ist diese Richtlinie compliant?" [Zugriffskontrollrichtlinie anhängen]
- ✅ "Bewerten Sie diese Zugriffskontrollrichtlinie im Hinblick auf SOC 2 CC6.1-6.3 für unser bevorstehendes Type II-Audit. Konzentrieren Sie sich auf Benutzerbereitstellung, Überprüfungen und privilegierte Zugriffe."
Gewünschte Ausgabe angeben
Spezifizieren Sie, was Sie zurückbekommen möchten:
- "Erstellen Sie eine Gap-Zusammenfassungstabelle mit den Spalten: Anforderung, Ist-Zustand, Lücke (Ja/Nein), Empfehlung"
- "Stellen Sie eine markierte Version mit vorgeschlagenen Änderungen inline bereit"
- "Listen Sie die 5 wichtigsten Verbesserungen nach Audit-Risiko priorisiert auf"
- "Erstellen Sie eine Compliance-Checkliste, die zeigt, welche Kontrollen abgedeckt sind und welche fehlen"
Organisatorischen Kontext bereitstellen
Dateien verraten nicht Ihre Unternehmensgröße, Technologie-Stack oder Einschränkungen:
Beispiel: "Überprüfen Sie diesen Business-Continuity-Plan [PDF anhängen] auf die Anforderungen von ISO 27001 A.5.29 für ein 60-Personen-SaaS-Unternehmen mit AWS-Infrastruktur und 99,9% Uptime-SLA. Sind RTOs und RPOs angemessen? Ist unsere Backup-Strategie ausreichend?"
Analyse mehrerer Dateien
Laden Sie mehrere verwandte Dateien für eine umfassende Überprüfung hoch:
Beispielabfrage: "Überprüfen Sie diese drei Richtlinien [anhängen: InfoSec Policy.pdf, Access Control Policy.pdf, Incident Response Policy.pdf] auf Konsistenz und Vollständigkeit im Hinblick auf die organisatorischen Kontrollen von ISO 27001:2022 Annex A.5. Identifizieren Sie Widersprüche, Lücken und Redundanzen."
Querverweis-Beispiel: "Vergleichen Sie unser dokumentiertes Change-Management-Verfahren [DOCX anhängen] mit den tatsächlichen Jira-Change-Protokollen [XLSX anhängen]. Befolgen wir unseren Prozess? Wo treten Abweichungen auf?"
Während Sie mehrere Dateien pro Abfrage hochladen können, funktioniert die Analyse von 2-3 verwandten Dokumenten am besten. Mehr als das kann den Fokus verwässern — ziehen Sie sequenzielle Abfragen für große Dokumentensätze in Betracht.
Best Practices für Datei-Uploads
Vor dem Hochladen
- Sensible Daten entfernen: Schwärzen Sie tatsächliche Kundennamen, Anmeldedaten, PII, wenn sie nicht essenziell für die Analyse sind
- Dateigröße prüfen: Stellen Sie sicher, dass sie unter dem Limit liegt (5 MB für PDF/Office, 10 MB für Textformate); komprimieren oder große Dateien bei Bedarf aufteilen
- Klare Dateinamen verwenden: "Access_Control_Policy_v2.pdf" ist besser als "Document1.pdf"
- Dateityp überprüfen: Konvertieren Sie nicht unterstützte Formate (z. B. .pages zu .docx)
In Ihrer Abfrage
- Auf den Upload verweisen: "Überprüfen Sie das angehängte Risikoregister..." klärt, welches Dokument gemeint ist, falls mehrere Dateien im Gespräch existieren
- Zweck der Datei erklären: "Dies ist unsere aktuelle Richtlinie, die auf den Standard von 2022 aktualisiert werden muss"
- Erwartungen setzen: "Konzentrieren Sie sich auf Lücken, nicht auf Formatierungsprobleme" oder "Priorisieren Sie hochriskante Befunde"
Nach dem Hochladen
- Auf Basis der Ergebnisse iterieren: "Erläutern Sie die von Ihnen identifizierte CC6.3-Lücke — welche spezifischen Kontrollen fehlen?"
- Überarbeitungen anfordern: "Schreiben Sie den Abschnitt zur Zugriffsüberprüfung neu, um diese Lücken zu schließen"
- Verwandte Inhalte generieren: "Erstellen Sie eine Nachweisliste für die Kontrollen, die diese Richtlinie abdeckt"
Fehlerbehebung bei Datei-Uploads
Upload schlägt fehl oder läuft ab
- Dateigröße prüfen (5 MB für PDF/Office, 10 MB für Textformate)
- Dateityp überprüfen (nur PDF, DOCX, XLS/XLSX)
- Große Dateien in Abschnitte aufteilen
- Stabile Internetverbindung sicherstellen
Analyse verpasst wichtige Punkte
- Genauere Abfragerichtung vorgeben ("Konzentrieren Sie sich auf Abschnitt 3.2 bezüglich privilegierter Zugriffe")
- Hochwertigere Quelle hochladen (z. B. originales DOCX statt gescanntes PDF)
- Mehrthemen-Dokumente in separate Uploads mit fokussierten Abfragen aufteilen
Antwort bezieht sich auf falsches Framework
- Framework explizit in der Abfrage angeben: "Überprüfen Sie gegen ISO 27001:2022, nicht SOC 2"
- Arbeitsbereichsanweisungen auf widersprüchlichen Kontext überprüfen
Dateiverarbeitung dauert zu lange
- Große Dateien (15+ Seiten) können 30-60 Sekunden zur Verarbeitung benötigen
- Komplexe Tabellenkalkulationen mit vielen Tabellenblättern können die Antwort verzögern
- Gescannte PDFs (Bilder) werden langsamer verarbeitet als textbasierte PDFs
Datenschutz- und Sicherheitsaspekte
Die Dateiverarbeitung von ISMS Copilot hält sich an strenge Datenschutzstandards:
- Verschlüsselung: Dateien werden während der Übertragung und im Ruhezustand verschlüsselt
- Datenstandort: Speicherung in EU-Rechenzentren (Frankfurt)
- Kein KI-Training: Hochgeladene Inhalte werden niemals zum Trainieren von Modellen verwendet
- Zugriffskontrollen: Dateien sind nur innerhalb Ihres Arbeitsbereichs sichtbar
- Aufbewahrung: Dateien werden für die Dauer des Gesprächs gespeichert; löschen Sie den Arbeitsbereich, um sie zu entfernen
Wann PII-Reduzierung verwenden: Aktivieren Sie den PII-Reduzierungsschalter, wenn Dateien Beispiele mit echten Namen, E-Mails oder Identifikatoren enthalten, die nicht essenziell für die Analyse sind.
Für Dateien mit hochsensiblen Daten (M&A-Verträge, Vorstandsvergütung, tatsächliche Incident-Forensik mit PII) sollten Sie überarbeitete Versionen hochladen oder in Abfragen Platzhaltertext anstelle vollständiger Dokumente verwenden.
Kombination von Datei-Uploads mit anderen Techniken
Dateien + Benutzerdefinierte Anweisungen
Arbeitsbereichskontext festlegen, dann Dateien hochladen — der Kontext wird automatisch angewendet:
Anweisung: "Finanzdienstleistungsunternehmen, 200 Mitarbeiter, Implementierung von ISO 27001:2022"
Upload + Abfrage: "Überprüfen Sie die angehängte Zugriffskontrollrichtlinie auf A.5.15-5.18" (keine Notwendigkeit, Branche/Größe zu wiederholen)
Dateien + Personas
Personas wechseln für unterschiedliche Analysewinkel:
- Auditor-Persona: "Überprüfen Sie diese Richtlinie [anhängen] auf SOC 2-Audit-Bereitschaft — welche Nachweislücken gibt es?"
- Implementierer-Persona: "Erstellen Sie auf Basis dieser Richtlinie schrittweise Implementierungsaufgaben für unser DevOps-Team"
Dateien + Iterative Verfeinerung
Einmal hochladen, durch Gespräche verfeinern:
- Upload: Aktuelles Risikoregister anhängen
- Schritt 1: "Überprüfen Sie es auf ISO 27001 A.5.7 — was fehlt?"
- Schritt 2: "Fügen Sie die fehlenden Cloud-Infrastrukturrisiken hinzu, die Sie identifiziert haben"
- Schritt 3: "Aktualisieren Sie die Risikobewertungen mit der von Ihnen vorgeschlagenen 5x5-Matrix"
- Schritt 4: "Generieren Sie Risikobehandlungspläne für Risiken mit einer Bewertung von 15 oder höher"
Beispiel-Workflows
Workflow 1: Richtlinienmodernisierung
- Veraltete Richtlinie hochladen (Zugriffskontrollrichtlinie aus der ISO 27001:2013-Ära)
- Abfrage: "Vergleichen Sie diese Richtlinie mit den Anforderungen von ISO 27001:2022 A.5.15-5.18. Was hat sich geändert?"
- Folgeabfrage: "Schreiben Sie Abschnitt 4 (Zugriffsüberprüfungen) neu, um die neuen A.5.18-Anforderungen zu erfüllen"
- Folgeabfrage: "Fügen Sie einen neuen Abschnitt 5 für privilegierte Zugriffe (A.5.17) mit unseren AWS- und GitHub-Administratorrollen hinzu"
- Abschluss: "Erstellen Sie ein Genehmigungsmemo für den CTO, das die Änderungen und Compliance-Vorteile erklärt"
Workflow 2: Audit-Vorbereitung
- 3 Dateien hochladen: Zugriffskontrollrichtlinie, Zugriffsüberprüfungsprotokoll (XLSX), Okta-Konfigurationsdokument
- Abfrage: "Bewerten Sie die SOC 2 CC6.1-Bereitschaft anhand dieser Dokumente. Welche Nachweise sind stark? Was fehlt?"
- Folgeabfrage: "Erstellen Sie einen Maßnahmenplan für die fehlenden Nachweise mit einem 60-Tage-Zeitplan"
- Folgeabfrage: "Entwerfen Sie ein aktualisiertes Verfahren zur Zugriffsüberprüfung, das Ihre Empfehlungen einbezieht"
- Abschluss: "Erstellen Sie ein Auditor-Briefing-Dokument, das unsere CC6.1-Kontrollen und Nachweise zusammenfasst"
Workflow 3: Anbieter-Risikobewertung
- Anbieter-SOC 2-Bericht + Anbietervertrag hochladen
- Abfrage: "Bewerten Sie den SOC 2-Bericht dieses Anbieters für unsere CC9.2-Anforderungen. Deckt er die Datenverarbeitungsdienste ab, die für unseren Vertrag relevant sind?"
- Folgeabfrage: "Welche Fragen sollten wir in einem Anbieterfragebogen stellen, um die von Ihnen gefundenen Lücken zu adressieren?"
- Folgeabfrage: "Entwerfen Sie eine Zusammenfassung der Anbieter-Risikobewertung für unser Compliance-Komitee"
Datei-Uploads sind am effektivsten, wenn sie mit spezifischen Abfragen und iterativer Verfeinerung kombiniert werden. Hochladen, analysieren, verbessern, verifizieren — alles in einem Arbeitsbereichsgespräch.
Nächste Schritte
Identifizieren Sie eine bestehende Richtlinie, einen Bericht oder eine Bewertung, die überprüft werden muss. Laden Sie sie mit einer spezifischen Gap-Analyse oder Verbesserungsabfrage hoch und erleben Sie, wie der Dateikontext die Compliance-Arbeit beschleunigt.