ISMS Copilot Docs

Iterar y Refinar con Conversaciones Multiturno

A diferencia de las consultas puntuales a herramientas de IA genéricas, ISMS Copilot mantiene el historial de conversación dentro de los espacios de trabajo. Cada pregunta de seguimiento se basa en respuestas anteriores…

El Poder del Contexto de Conversación

A diferencia de las consultas puntuales a herramientas de IA genéricas, ISMS Copilot mantiene el historial de conversación dentro de los espacios de trabajo. Cada pregunta de seguimiento se basa en respuestas anteriores, lo que te permite refinar políticas, ampliar controles específicos o ajustar recomendaciones sin repetir el contexto.

Este enfoque iterativo refleja cómo trabajan realmente los profesionales de cumplimiento: comienzan con una visión general del marco, profundizan en los controles prioritarios, generan borradores iniciales y luego los refinan según las especificidades organizacionales y los comentarios de auditoría.

Cómo Funciona la Persistencia del Contexto

Dentro de una conversación en un espacio de trabajo, ISMS Copilot recuerda:

  • Instrucciones personalizadas establecidas para el espacio de trabajo
  • Consultas y respuestas anteriores en el hilo actual
  • Marcos, controles y detalles organizacionales mencionados anteriormente
  • Documentos y políticas generados en mensajes previos
  • Aclaraciones y restricciones que hayas especificado

Esto te permite hacer referencia a "la política de control de acceso de antes" o "ampliar sobre A.5.15 de la respuesta anterior" sin tener que volver a exponer todo.

Inicia nuevas conversaciones en el espacio de trabajo para proyectos no relacionados (diferentes clientes, marcos o fases) para evitar confusión de contexto. Utiliza la misma conversación para iterar en tareas conectadas.

Patrones Comunes de Iteración

1. Explorar → Enfocar → Implementar

Comienza de manera amplia, reduce a lo específico y luego genera entregables.

Ejemplo de conversación:

  1. Explorar: "¿Cuáles son los controles clave de SOC 2 CC7 para operaciones de sistemas?"
  2. Enfocar: "Amplía sobre CC7.2 (monitoreo de sistemas) para una plataforma SaaS que utiliza Datadog y PagerDuty"
  3. Implementar: "Redacta un procedimiento de monitoreo de sistemas para CC7.2 que incluya umbrales de alerta, rutas de escalamiento y registro de incidentes"
  4. Refinar: "Añade una sección sobre gestión de falsos positivos y ajusta los umbrales de alerta para un SLA de 99.9% de tiempo de actividad"

Cada turno profundiza desde el concepto hasta la implementación y el detalle operativo.

2. Generar → Revisar → Mejorar

Crea un resultado inicial, identifica brechas y luego mejora.

Ejemplo de conversación:

  1. Generar: "Crea una plantilla de evaluación de riesgos para ISO 27001 A.5.7 que cubra nuestra infraestructura en AWS"
  2. Revisar: "¿Esta plantilla aborda los riesgos de implementación multi-región y las integraciones de terceros?"
  3. Mejorar: "Añade secciones para riesgos de replicación de datos entre regiones y evaluaciones de seguridad de integraciones API"
  4. Validar: "¿Qué evidencia esperan los auditores para este enfoque de evaluación de riesgos?"

El refinamiento iterativo produce resultados listos para auditoría sin tener que empezar de cero.

3. Comparar → Decidir → Personalizar

Evalúa opciones, selecciona un enfoque y luego adáptalo a tu organización.

Ejemplo de conversación:

  1. Comparar: "¿Cuáles son los pros y contras del control de acceso basado en roles (RBAC) vs. basado en atributos (ABAC) para ISO 27001 A.5.15?"
  2. Decidir: "Usaremos RBAC. ¿Qué roles deberíamos definir para una empresa SaaS de 50 personas con equipos de ingeniería, ventas y soporte?"
  3. Personalizar: "Genera una matriz RBAC que mapee esos roles a los sistemas: AWS, GitHub, Salesforce, Zendesk y herramientas de administración"
  4. Implementar: "Crea un procedimiento de aprovisionamiento de acceso utilizando este modelo RBAC con flujos de aprobación"

Las decisiones informan los pasos siguientes sin tener que repetir la justificación.

4. Control → Evidencia → Verificación

Implementa el control, identifica las necesidades de evidencia y planifica la validación.

Ejemplo de conversación:

  1. Control: "¿Cómo implemento el registro de ISO 27001 A.8.15 para AWS CloudTrail y registros de aplicaciones?"
  2. Evidencia: "¿Qué evidencia demuestra el cumplimiento de A.8.15 para un auditor?"
  3. Verificación: "Crea una lista de verificación trimestral de revisión de registros para verificar la efectividad de A.8.15 y mantener evidencia"
  4. Documentar: "Redacta la sección de registro de nuestra documentación del SGSI haciendo referencia a estos controles y evidencia"

Implementación de principio a fin en un solo hilo de conversación.

Técnicas Efectivas de Seguimiento

Referenciar Resultados Anteriores

Utiliza frases que aprovechen la memoria de la conversación:

  • "Amplía el tercer punto de tu última respuesta"
  • "Aplica la metodología de riesgos que acabamos de discutir al cifrado de bases de datos"
  • "Actualiza el borrador de la política para incluir esos requisitos de evidencia"
  • "Añade las herramientas que mencionaste (Okta, AWS IAM) a la matriz de control de acceso"

Construir de Forma Incremental

Añade complejidad de manera gradual en lugar de todo a la vez:

  1. "Crea un procedimiento básico de respuesta a incidentes para ISO 27001 A.5.24"
  2. "Añade plantillas de comunicación para escalamiento interno y notificación a clientes"
  3. "Incluye la integración con nuestro flujo de alertas de PagerDuty y el flujo de tickets de Jira"
  4. "Amplía la sección de revisión post-incidente con pasos de análisis de causa raíz"

La superposición de detalles evita resultados iniciales abrumadores.

Verificar la Comprensión

Confirma la alineación antes de generar extensamente:

  • "Antes de redactar la política completa, confirma: ¿debe cubrir tanto a empleados como a contratistas?"
  • "¿Este enfoque satisface tanto ISO 27001 A.6.1 como nuestras obligaciones de GDPR?"
  • "¿Es suficiente una frecuencia de revisión trimestral para SOC 2 CC6.1, o debería ser mensual?"

Corrige el rumbo temprano para evitar retrabajo.

Solicitar Alternativas

Explora opciones dentro de la conversación:

  • "¿Cuál es un enfoque alternativo para equipos pequeños con presupuesto limitado?"
  • "Muéstrame una versión simplificada para la implementación inicial, luego el enfoque completo para empresas"
  • "Compara soluciones manuales vs. automatizadas para este control"

El contexto de la conversación se reinicia entre diferentes conversaciones en el espacio de trabajo. No esperes que ISMS Copilot recuerde detalles de un espacio de trabajo de un cliente diferente o de un hilo de conversación distinto dentro del mismo espacio de trabajo.

Ejemplos por Escenario

Iteración en el Desarrollo de Políticas

Turno 1: "Redacta una política de control de acceso para SOC 2 CC6 que cubra el aprovisionamiento de usuarios, revisiones y terminación"

Turno 2: "Añade una sección sobre gestión de acceso privilegiado para roles de administrador en AWS y GitHub"

Turno 3: "Incluye procedimientos de acceso de emergencia para ingenieros de guardia con registro posterior al acceso"

Turno 4: "Revisa la frecuencia de revisión de trimestral a mensual para cuentas privilegiadas, trimestral para usuarios estándar"

Turno 5: "Añade referencias a nuestra configuración de Okta SSO y grupos basados en roles"

Resultado: Política integral y personalizada construida a través del refinamiento.

Profundización en el Análisis de Brechas

Turno 1: "Analiza nuestra postura de seguridad actual frente a ISO 27001:2022 Anexo A.8 (controles técnicos)"

Turno 2: "Enfócate en las brechas que identificaste en A.8.1 (dispositivos de punto final de usuario) y A.8.15 (registro)"

Turno 3: "Para la brecha de gestión de puntos finales, ¿qué herramientas satisfacen A.8.1 para un equipo remoto que utiliza macOS y Windows?"

Turno 4: "Crea un plan de implementación para Jamf (macOS) e Intune (Windows) que aborde los requisitos de A.8.1"

Turno 5: "¿Qué evidencia necesitarán los auditores para verificar el cumplimiento de A.8.1 con estas herramientas?"

Resultado: De una brecha de alto nivel a la selección de herramientas y plan de implementación en un solo hilo.

Alineación entre Múltiples Marcos

Turno 1: "Necesitamos satisfacer tanto ISO 27001 A.5.24 (gestión de incidentes) como SOC 2 CC7.3-7.5. ¿Qué solapamientos existen?"

Turno 2: "Crea un plan unificado de respuesta a incidentes que aborde ambos marcos"

Turno 3: "Añade secciones específicas para los requisitos únicos de SOC 2 que mencionaste (incidentes de disponibilidad y plazos de comunicación)"

Turno 4: "Incluye una tabla que mapee cada paso del procedimiento a los controles relevantes de ISO 27001 y SOC 2 para trazabilidad en auditoría"

Resultado: Plan único eficiente con mapeo claro de cumplimiento.

Solución de Problemas de Implementación

Turno 1: "¿Cómo implemento MFA para ISO 27001 A.5.17 utilizando Okta?"

Turno 2: "Tenemos aplicaciones heredadas que no soportan SAML. ¿Cómo las manejamos?"

Turno 3: "Sugiere un control compensatorio para las aplicaciones heredadas hasta que podamos migrarlas"

Turno 4: "Documenta el enfoque del control compensatorio para revisión del auditor, incluyendo el cronograma para la migración completa de MFA"

Resultado: Solución pragmática que tiene en cuenta las limitaciones técnicas.

Gestión de Conversaciones Largas

¡La compactación de mensajes ya está activa para el modo Think (Claude Opus 4.6)! La compactación automática de conversaciones permite conversaciones mucho más largas en el modo Think sin afectar gravemente tus límites de uso. Aunque las conversaciones más largas siempre consumirán más tokens (así funciona la IA), la compactación te acerca mucho más a conversaciones infinitas con un impacto mínimo en el uso. El soporte para el modo Fast llegará pronto.

Cuándo Continuar vs. Empezar de Nuevo

Continúa la conversación cuando:

  • Estés construyendo sobre resultados anteriores (refinando políticas, ampliando procedimientos)
  • Trabajes en controles relacionados de manera secuencial (A.5.1 → A.5.2 → A.5.3)
  • Iteres en un solo entregable (refinamiento de evaluación de riesgos)
  • Soluciones problemas de implementación de un control discutido
  • La conversación aún tenga menos de 15-20 mensajes

Empieza una nueva conversación cuando:

  • Cambies a un marco o dominio no relacionado (SOC 2 → GDPR)
  • Cambies de fase del proyecto (pasando de implementación a preparación de auditoría)
  • El contexto se vuelva demasiado complejo (10+ intercambios sobre múltiples temas)
  • Necesites un nuevo comienzo sin suposiciones previas
  • La conversación tenga 20+ mensajes (eficiencia de uso, hasta que llegue la compactación)

Resumir para Mayor Claridad

En conversaciones largas, resume periódicamente:

Ejemplo: "Para confirmar nuestras decisiones hasta ahora: estamos usando RBAC con 5 roles (Admin, Desarrollador, Ventas, Soporte, Contratista), revisiones de acceso trimestrales excepto mensuales para administradores, Okta SSO para todas las aplicaciones excepto el CRM heredado que tendrá controles compensatorios. Ahora redactemos la política formal."

Esto restablece la comprensión compartida y evita desviaciones.

Utiliza estratégicamente el menú desplegable de estilo de respuesta (Conciso/Normal/Detallado): Conciso para iteraciones rápidas, Detallado para borradores iniciales, Normal para la mayoría de los refinamientos.

Combinar Iteración con Otras Técnicas

Iteración + Instrucciones Personalizadas

Establece instrucciones para el espacio de trabajo para un contexto consistente en todos los turnos:

Instrucción: "SaaS de salud, 80 empleados, infraestructura AWS, implementando ISO 27001:2022 con alineación HIPAA, auditoría en 8 meses"

Secuencia de consultas: Cada consulta hereda este contexto sin tener que repetirlo

Iteración + Carga de Archivos

Sube una vez, referencia a lo largo de la conversación:

  1. Subir: Adjunta la política actual de control de acceso (PDF)
  2. Turno 1: "Revisa esta política frente a SOC 2 CC6 e identifica brechas"
  3. Turno 2: "Reescribe la sección de revisión de acceso para abordar las brechas que encontraste"
  4. Turno 3: "Añade los requisitos de evidencia que mencionaste a un nuevo Apéndice A"

Iteración + Personas

Cambia de persona en medio de la conversación para diferentes perspectivas:

  1. Persona implementadora: "Dame un paso a paso para la implementación de MFA con Okta"
  2. Persona auditora: "Revisa ese plan de implementación—¿qué evidencia faltará?"
  3. Persona consultora: "¿Cómo justifico el costo de implementación a nuestro CFO?"

Múltiples puntos de vista sobre el mismo tema en un solo hilo.

Reconocer Rendimientos Decrecientes

Deja de iterar cuando:

  • Estés haciendo microajustes que no mejoran la preparación para la auditoría
  • Los seguimientos no incorporen el contexto anterior con precisión (señal de sobrecarga de conversación)
  • Estés haciendo la misma pregunta reformulada varias veces
  • Los resultados sean menos útiles o más genéricos

En ese punto, guarda la mejor versión y pasa a la implementación o comienza una nueva conversación.

Guardar el Trabajo Iterativo

Mejores prácticas para preservar los resultados de las conversaciones:

  • Copia las versiones finales a tu repositorio de documentación después de cada refinamiento importante
  • Utiliza la conversación como un registro de auditoría que muestre cómo evolucionó la política/procedimiento
  • Exporta respuestas clave para revisión con las partes interesadas antes de seguir iterando
  • Nombra los espacios de trabajo claramente para encontrar conversaciones más tarde ("ISO 27001 - Controles de Acceso - Cliente ABC")

Las conversaciones multiturno son donde brilla la especialización de ISMS Copilot. Las herramientas de IA genéricas pierden contexto o precisión después de 2-3 turnos. ISMS Copilot mantiene la comprensión específica de cumplimiento a lo largo de proyectos completos de implementación.

Próximos Pasos

Inicia una conversación multiturno para tu próxima tarea de cumplimiento. Comienza con una consulta de alto nivel, luego utiliza 3-5 seguimientos para refinar el resultado en un entregable listo para implementación. Observa cómo la preservación del contexto acelera la calidad.

Volver a Resumen de Ingeniería de Prompts

On this page