Construye un SGSI con Copilot: Un flujo de trabajo inicial
Esta guía te acompaña en la construcción de un SGSI desde cero utilizando ISMS Copilot, desde la configuración del espacio de trabajo hasta la generación de tu conjunto de documentos principales. Sigue este…
Esta guía te acompaña en la construcción de un SGSI desde cero utilizando ISMS Copilot, desde la configuración del espacio de trabajo hasta la generación de tu conjunto de documentos principales. Sigue este flujo de trabajo para crear una base estructurada y lista para auditoría para tu implementación de ISO 27001.
Lo que lograrás
Al finalizar este flujo de trabajo, tendrás:
- Un espacio de trabajo dedicado para tu proyecto de SGSI
- Instrucciones de proyecto adaptadas a tu organización
- Documentos principales del SGSI: políticas, evaluación de riesgos y Declaración de Aplicabilidad
- Una ruta clara para validar e iterar sobre los resultados generados por IA
Requisitos previos
Antes de comenzar, recopila:
- Tu elección de marco de trabajo (ISO 27001:2022 es el predeterminado para nuevas construcciones de SGSI)
- Contexto organizacional básico: industria, tamaño de la empresa, sistemas dentro del alcance
- Cualquier documentación de seguridad existente (políticas, procedimientos, diagramas) para cargar
ISMS Copilot soporta ISO 27001:2022, ISO 42001:2023, SOC 2, GDPR, HIPAA, DORA, NIS2 y más. Este flujo de trabajo se centra en ISO 27001 como el punto de partida más común, pero el mismo enfoque aplica a otros marcos de trabajo.
Paso 1: Crea un espacio de trabajo dedicado
Tu proyecto de SGSI necesita su propio espacio de trabajo para mantener las conversaciones, el contexto y los documentos generados organizados en un solo lugar.
- Navega a la sección Workspaces en la barra lateral
- Haz clic en Add workspace o en el botón +
- Nombra tu espacio de trabajo de manera descriptiva:
Implementación de ISO 27001o[Nombre de la Empresa] — ISO 27001 - Haz clic en Create Workspace
Para instrucciones detalladas sobre la configuración del espacio de trabajo, consulta How to create and set up your first workspace.
Paso 2: Añade instrucciones de proyecto
Las instrucciones de proyecto proporcionan al IA contexto persistente sobre tu organización. Esto significa que no tendrás que repetir los mismos detalles de fondo en cada conversación.
Para añadir instrucciones de proyecto:
- Abre tu espacio de trabajo y haz clic en Edit en la tarjeta del espacio de trabajo
- Encuentra el campo de texto Project Instructions
- Ingresa el contexto de tu organización
- Haz clic en Save Changes
Qué incluir
Las instrucciones de proyecto efectivas cubren:
- Industria y tamaño de la empresa — ej., "SaaS B2B, 50 empleados, nativo en la nube en AWS"
- Alcance del marco de trabajo — ej., "ISO 27001:2022, certificación completa del SGSI"
- Madurez actual — ej., "Sin SGSI existente, comenzando desde cero"
- Sistemas clave — ej., "GitHub, Google Workspace, AWS, Stripe"
- Preferencias de salida — ej., "Lenguaje formal adecuado para documentación de auditoría"
Ejemplo de instrucciones de proyecto
Industry: SaaS B2B (sector salud)
Framework: ISO 27001:2022
Scope: Implementación completa del SGSI
Team: 45 empleados, equipo de seguridad de 3 personas
Systems: GitHub, AWS, Google Workspace, Stripe
Current state: Sin SGSI existente, comenzando desde cero
Output style: Documentos formales, listos para auditoríaEvita incluir datos sensibles en las instrucciones de proyecto: nombres reales de clientes, correos electrónicos de empleados, cifras específicas de presupuesto o detalles sobre incidentes de seguridad. Utiliza descripciones genéricas en su lugar.
Paso 3: Elige un perfil
Cada espacio de trabajo puede tener un perfil predeterminado que moldea las respuestas de la IA. Para construir un SGSI, elige el perfil que coincida con tu rol:
- Implementer — Mejor para construir un SGSI desde cero. Las respuestas se centran en pasos accionables, plantillas de políticas y orientación para la implementación de controles.
- Consultant — Mejor si estás asesorando a una organización. Las respuestas incluyen recomendaciones estratégicas y entregables para clientes.
- Default — Orientación de propósito general para tareas mixtas.
Para establecer un perfil:
- Abre la configuración del espacio de trabajo (haz clic en Edit en la tarjeta del espacio de trabajo)
- Selecciona tu perfil del menú desplegable Default Persona
- Haz clic en Save Changes
Paso 4: Genera tus documentos principales del SGSI
Con tu espacio de trabajo configurado, comienza a generar documentos. Empieza con artefactos fundamentales del SGSI y construye a partir de ahí.
Secuencia de generación recomendada
- Análisis de brechas — Comprende lo que tienes frente a lo que requiere ISO 27001
- Evaluación de riesgos — Identifica activos, amenazas y planes de tratamiento
- Declaración de Aplicabilidad — Documenta qué controles del Anexo A aplican
- Políticas principales — Política de seguridad de la información, política de control de acceso, política de uso aceptable
- Procedimientos de apoyo — Gestión de incidentes, gestión de cambios, procedimientos de copia de seguridad
Ejemplos de prompts
Comienza con estos prompts dentro de tu espacio de trabajo:
Crea una tabla de análisis de brechas para los controles del Anexo A de ISO 27001:2022.
Incluye columnas: ID del control, requisito, estado actual, descripción de la brecha, prioridad.Genera una política de seguridad de la información para una empresa de SaaS.
Haz referencia a las cláusulas 5.1-5.2 de ISO 27001 e incluye encabezados de control de versiones.Crea una plantilla de evaluación de riesgos con inventario de activos, análisis de amenazas
y plan de tratamiento de riesgos. Formatea como una tabla estructurada.Utiliza el modo Think para sesiones extendidas de generación de documentos. El modo Think soporta conversaciones indefinidas mediante compactación automática, permitiéndote generar múltiples políticas sin interrupciones. Consulta Generating Multiple Documents Efficiently para más detalles.
Paso 5: Accede a tus documentos generados
Los documentos generados dentro de un espacio de trabajo se guardan en el área de archivos de ese espacio de trabajo. Para encontrarlos:
- Navega a tu espacio de trabajo
- Desplázate a la sección Generated Files
- Haz clic en cualquier archivo para previsualizar o descargar
Para una gestión detallada de archivos, consulta Access workspace generated files.
Solo los documentos generados dentro de ese espacio de trabajo específico aparecen en su área de archivos. Los documentos creados fuera de un espacio de trabajo no se vinculan automáticamente.
Paso 6: Valida los resultados de la IA antes de adoptarlos
Los documentos generados por IA aceleran tu trabajo, pero requieren validación antes de considerarlos como artefactos finales. ISMS Copilot reduce el riesgo de alucinaciones mediante la inyección de conocimiento del marco de trabajo, pero aún debes verificar los resultados críticos.
Lista de verificación rápida de validación
- Verifica al azar los números de control con el estándar oficial ISO 27001:2022
- Confirma que la IA utilizó la versión actual del marco de trabajo (2022, no 2013)
- Revisa que la guía de implementación coincida con tu pila tecnológica real
- Asegúrate de que los requisitos de evidencia sean alcanzables para el tamaño de tu organización
- Haz preguntas de seguimiento para probar la profundidad: "¿Por qué se requiere este control?"
Para pasos de verificación exhaustivos, consulta How to Verify AI-Generated Compliance Checklists for ISO 27001 and SOC 2.
Señales de alerta a vigilar
- IDs de control que no siguen la numeración del Anexo A de ISO 27001 (A.5.1 hasta A.8.34)
- Marcadores de posición genéricos como "TuEmpresa" que no fueron personalizados
- Pasos de implementación que asumen recursos empresariales que no tienes
- Requisitos de evidencia faltantes para controles que requieren verificación
Paso 7: Itera y expande
Construir un SGSI es un proceso iterativo. Después de tus documentos principales:
- Refina basado en brechas — Tu análisis de brechas destaca lo que falta. Genera políticas para las brechas de alta prioridad primero.
- Sube documentos existentes — Si tienes políticas o procedimientos de seguridad, cárgalos para análisis de brechas y verificación de alineación.
- Crea documentación de controles — Para cada control del Anexo A en tu Declaración de Aplicabilidad, genera plantillas de evidencia de implementación.
- Prepárate para la auditoría — Genera listas de verificación de auditoría interna y plantillas de revisión de gestión a medida que te acerques a la certificación.
Para estrategias de organización del espacio de trabajo a medida que tu SGSI crece, consulta How to organize compliance projects with workspaces.
Lista de verificación del flujo de trabajo inicial
Utiliza esta lista de verificación para hacer seguimiento a tu progreso en la construcción del SGSI:
- Crea un espacio de trabajo dedicado para tu proyecto de SGSI
- Añade instrucciones de proyecto con contexto organizacional
- Establece el perfil Implementer para orientación accionable
- Genera un análisis de brechas para identificar controles faltantes
- Crea una evaluación de riesgos con inventario de activos y plan de tratamiento
- Genera la Declaración de Aplicabilidad para los controles aplicables
- Redacta políticas principales (seguridad de la información, control de acceso, uso aceptable)
- Valida los resultados frente a los requisitos oficiales del marco de trabajo
- Expande a procedimientos específicos de controles y plantillas de evidencia
Próximos pasos
- How to create and set up your first workspace — Configuración detallada del espacio de trabajo
- How to organize compliance projects with workspaces — Estrategias avanzadas de organización
- Generating Multiple Documents Efficiently — Flujos de trabajo para generación masiva de documentos
- How to Verify AI-Generated Compliance Checklists — Validación de resultados