ISMS Copilot Docs

Solicitar Formatos de Salida Específicos

El trabajo de cumplimiento exige entregables específicos: documentos de políticas, matrices de riesgos, mapeos de controles, listas de verificación de auditoría, registros de evidencia. Sin orientación sobre el formato…

Por qué el Formato es Importante

El trabajo de cumplimiento exige entregables específicos: documentos de políticas, matrices de riesgos, mapeos de controles, listas de verificación de auditoría, registros de evidencia. Sin una guía de formato, ISMS Copilot genera explicaciones en párrafos por defecto, útiles para el aprendizaje, pero menos prácticas para la implementación.

Solicitar formatos explícitos produce salidas listas para usar: tablas que puedes pegar en hojas de cálculo, secciones de políticas que puedes insertar en plantillas, listas de verificación que puedes imprimir para auditorías. Esto elimina el trabajo de reformateo y acelera el paso de la orientación a la acción.

Formatos Comunes de Cumplimiento

1. Tablas y Matrices

Ideales para mapeos de controles, análisis de brechas, evaluaciones de riesgos e inventarios de activos.

Ejemplo de solicitud: "Crea una tabla que mapee nuestros procesos de RRHH con los controles del Anexo A.6 de ISO 27001:2022, con columnas para Proceso, Número de Control, Nombre del Control, Estado Actual y Brecha"

Uso de la salida: Copiar en una hoja de cálculo para revisión ejecutiva o como evidencia de auditoría.

Ejemplo de evaluación de riesgos: "Genera una matriz de riesgos para amenazas en infraestructura en la nube con columnas: Activo, Amenaza, Probabilidad (1-5), Impacto (1-5), Puntuación de Riesgo y Control de Mitigación"

Ejemplo de mapeo de controles: "Crea una tabla que muestre qué controles de SOC 2 se solapan con ISO 27001:2022, con columnas: Criterios de SOC 2, Control de ISO 27001, Descripción, ¿Política Única Posible? (S/N)"

2. Listas de Verificación

Perfectas para preparación de auditorías, seguimiento de implementación y recolección de evidencia.

Ejemplo de solicitud: "Genera una lista de verificación de preparación para SOC 2 Tipo II con categorías para Políticas, Controles de Acceso, Gestión de Cambios, Monitoreo y Gestión de Proveedores. Incluye formato de casillas de verificación y requisitos de evidencia para cada ítem."

Uso de la salida: Imprimir para reuniones de equipo, rastrear en herramientas de gestión de proyectos, compartir con auditores.

Ejemplo de lista de verificación de evidencia: "Crea una lista de verificación de elementos de evidencia para ISO 27001 A.8.15 (registro y monitoreo) que incluya prueba de retención de registros, configuración de alertas de monitoreo y registros de respuesta a incidentes"

3. Documentos de Políticas y Procedimientos

Solicita secciones estructuradas para documentación formal.

Ejemplo de solicitud: "Redacta una política de control de acceso para ISO 27001 A.5.15-5.18 con secciones para Propósito, Alcance, Roles y Responsabilidades, Proceso de Solicitud de Acceso, Procedimientos de Revisión, Proceso de Terminación y Referencias. Usa un lenguaje formal de política adecuado para aprobación ejecutiva."

Uso de la salida: Personalizar con detalles específicos de la empresa, enviar para aprobación, publicar en el repositorio de políticas.

Ejemplo de procedimiento: "Crea un procedimiento paso a paso de respuesta a incidentes para SOC 2 CC7.3 con pasos numerados, puntos de decisión, criterios de escalamiento y plantillas de comunicación"

4. Listas (Ordenadas y No Ordenadas)

Útiles para pasos de implementación, requisitos de controles y recomendaciones de herramientas.

Ejemplo de solicitud: "Lista los controles técnicos requeridos para ISO 27001 A.8.24 (criptografía) en orden de prioridad para una plataforma SaaS, con breves notas de implementación para cada uno"

Ejemplo de recomendación de herramientas: "Proporciona una lista con viñetas de herramientas SaaS para automatización de cumplimiento SOC 2 que cubran revisiones de acceso, gestión de registros y evaluaciones de proveedores, con precios aproximados"

5. Flujos de Trabajo y Diagramas de Flujo (Basados en Texto)

Describe árboles de decisión y flujos de procesos en formato estructurado.

Ejemplo de solicitud: "Describe el flujo de trabajo de aprobación de gestión de cambios para ISO 27001 A.8.32 en formato paso a paso: quién envía, quién revisa, criterios de aprobación, desencadenantes de reversión y verificación posterior a la implementación"

Uso de la salida: Convertir en diagramas de flujo visuales, documentar en la documentación de procesos, capacitar a los miembros del equipo.

6. Plantillas

Solicita formatos rellenables para tareas recurrentes.

Ejemplo de solicitud: "Crea una plantilla de evaluación de riesgos de proveedores para SOC 2 CC9.2 con secciones para Información del Proveedor, Manejo de Datos, Controles de Seguridad, Certificaciones de Cumplimiento, Puntuación de Evaluación y Decisión de Aprobación. Incluye escalas de calificación."

Uso de la salida: Guardar como plantilla reutilizable para evaluar cada proveedor.

Ejemplo de plantilla de tratamiento de riesgos: "Genera una plantilla de plan de tratamiento de riesgos para ISO 27001 con campos para ID de Riesgo, Descripción del Riesgo, Opción de Tratamiento (Aceptar/Mitigar/Transferir/Evitar), Controles Implementados, Responsable, Fecha de Vencimiento y Método de Verificación"

7. Formatos de Comparación

Análisis lado a lado para la toma de decisiones.

Ejemplo de solicitud: "Compara AWS KMS, HashiCorp Vault y Google Cloud KMS para la gestión de claves criptográficas de ISO 27001 A.8.24 en una tabla con filas para Costo, Facilidad de Integración, Rotación de Claves, Registro de Auditoría y Certificaciones de Cumplimiento"

8. Registros de Evidencia

Documentación estructurada para pistas de auditoría.

Ejemplo de solicitud: "Crea un formato de registro de evidencia para revisiones de acceso de SOC 2 CC6.1 con columnas: Período de Revisión, Nombre del Revisor, Sistemas Revisados, Usuarios Revisados, Cambios de Acceso Realizados, Fecha de Revisión y Notas del Auditor"

Después de recibir la salida formateada, puedes hacer preguntas de seguimiento como "Añade una columna para Cronograma de Remediación" o "Expande la sección de Propósito de la política para incluir impulsores regulatorios" para refinar sin empezar de cero.

Especificaciones de Formato

Tablas en Markdown

ISMS Copilot puede generar tablas en markdown que puedes copiar directamente en herramientas de documentación o convertir a otros formatos.

Ejemplo de solicitud: "Crea una tabla en markdown que compare los controles del Anexo A de ISO 27001:2013 vs. 2022 con columnas: Control Antiguo, Control Nuevo, Tipo de Cambio (Renombrado/Fusionado/Nuevo/Eliminado)"

Listas Numeradas vs. con Viñetas

Especifica la jerarquía para mayor claridad:

  • Listas numeradas: Pasos secuenciales, elementos priorizados, recomendaciones ordenadas
  • Listas con viñetas: Requisitos no secuenciales, listas de características, elementos de igual prioridad

Ejemplo: "Proporciona una lista numerada de las fases de implementación de ISO 27001 en orden cronológico, con subtareas con viñetas bajo cada fase"

Encabezados de Sección y Profundidad

Para documentos largos, solicita estructuras de encabezados específicas.

Ejemplo de solicitud: "Redacta una política de seguridad de la información con secciones principales (encabezados H2) para Propósito, Alcance, Declaraciones de Política, Roles y Procedimientos. Bajo Declaraciones de Política, usa encabezados H3 para Control de Acceso, Protección de Datos y Respuesta a Incidentes."

Ejemplos por Caso de Uso

Análisis de Brechas

Solicitud: "Analiza nuestros controles de seguridad actuales frente a SOC 2 CC6-CC8 en formato de tabla con columnas: Control, Requisito, Nuestro Estado Actual, Brecha (Sí/No), Prioridad (Alta/Media/Baja), Esfuerzo de Remediación (Horas)"

Por qué este formato: Los ejecutivos necesitan una vista priorizada; los implementadores necesitan estimaciones de esfuerzo; los auditores necesitan identificación de brechas.

Preparación para Auditoría

Solicitud: "Crea una lista de verificación de auditoría para certificación ISO 27001 organizada por dominio del Anexo A (A.5, A.6, A.7, A.8) con casillas de verificación para Política Existe, Procedimiento Documentado, Evidencia Recolectada y Probado/Verificado"

Por qué este formato: Rastrear la preparación a través de 93 controles, identificar áreas débiles, delegar tareas de recolección de evidencia.

Gestión de Riesgos

Solicitud: "Genera una plantilla de registro de riesgos con columnas: ID de Riesgo, Categoría (Confidencialidad/Integridad/Disponibilidad), Fuente de Amenaza, Activo Afectado, Puntuación de Riesgo Inherente, Controles en Lugar, Puntuación de Riesgo Residual, Decisión de Tratamiento, Responsable. Incluye guía de puntuación (escala 1-5 para probabilidad e impacto)."

Por qué este formato: Puntuación de riesgos estandarizada, propiedad clara, pista de auditoría para decisiones de tratamiento.

Desarrollo de Políticas

Solicitud: "Redacta una política de continuidad del negocio para ISO 27001 A.5.29 con estas secciones: 1) Propósito y Alcance, 2) Objetivos de Tiempo de Recuperación (RTO) y Punto de Recuperación (RPO) por nivel de sistema, 3) Roles (Coordinador de BC, Jefes de Departamento, TI), 4) Desencadenantes de Activación del Plan, 5) Programa de Pruebas, 6) Proceso de Revisión y Actualización. Usa un tono formal de política corporativa."

Por qué este formato: Estructurado para revisión legal/ejecutiva, incluye criterios de decisión, define objetivos medibles.

Planificación de Implementación

Solicitud: "Crea una línea de tiempo estilo diagrama de Gantt en formato de tabla para una implementación de SOC 2 de 6 meses con columnas: Mes, Fase, Actividades Clave, Entregables, Responsable, Dependencias. Comienza con la evaluación de brechas en el Mes 1 hasta la revisión de preparación en el Mes 6."

Por qué este formato: Visualizar dependencias, asignar responsabilidades, rastrear hitos para la gestión de proyectos.

Evaluación de Herramientas

Solicitud: "Compara plataformas de capacitación en concientización de seguridad (KnowBe4, Proofpoint, SANS) en formato de tabla para el cumplimiento de ISO 27001 A.6.3 con filas para Biblioteca de Contenidos, Simulación de Phishing, Seguimiento de Cumplimiento, Costo por Usuario e Integración con Okta/Google"

Por qué este formato: Comparación objetiva para decisiones de adquisición, alineación con requisitos específicos de control.

Los formatos altamente complejos (tablas anidadas de varios niveles, fórmulas avanzadas de hojas de cálculo) pueden no renderizarse perfectamente. Solicita estructuras más simples y mejora el formato después de la exportación.

Combinación de Formatos

Muchas consultas se benefician de múltiples formatos en secuencia.

Ejemplo: "Para los requisitos de registro de ISO 27001 A.8.15: 1) Crea una tabla de fuentes de registro (Aplicación, AWS CloudTrail, Okta) con períodos de retención y herramientas de monitoreo, 2) Proporciona una lista con viñetas de eventos de registro que deben activar alertas, 3) Redacta un procedimiento numerado para revisión de registros y escalamiento de incidentes"

Salida: Tabla de referencia + lista de escaneo rápido + procedimiento de implementación en una sola respuesta.

Refinamiento de Salidas de Formato

Si el formato inicial no cumple con las necesidades, itera:

  • "Añade una columna de Estado a la matriz de riesgos para rastrear el progreso de remediación"
  • "Convierte la lista con viñetas en un ranking de prioridades numerado"
  • "Expande la plantilla de política para incluir una sección de Definiciones"
  • "Reformatea la tabla para agrupar los controles por dificultad de implementación en lugar de alfabéticamente"

Los espacios de trabajo recuerdan el contexto, por lo que los refinamientos se basan en salidas anteriores.

Cuando no se Especifica el Formato

Sin solicitudes de formato, ISMS Copilot por defecto:

  • Genera párrafos explicativos para preguntas de "cómo" y "qué"
  • Usa listas con viñetas para respuestas con múltiples ítems
  • Emplea prosa estructurada para la generación de políticas/procedimientos

Esto funciona para el aprendizaje, pero requiere reformateo manual para los entregables. Siempre especifica el formato para las salidas de implementación.

Las consultas con formato específico reducen el tiempo de posprocesamiento en un 70-80%. En lugar de copiar párrafos en tablas manualmente, obtienes entregables listos para auditoría de inmediato.

Exportación e Integración

Las salidas formateadas funcionan bien con:

  • Herramientas de hojas de cálculo: Las tablas en markdown se pegan en Excel/Google Sheets
  • Plataformas de documentación: Las políticas se copian en Confluence, SharePoint, Notion
  • Gestión de proyectos: Las listas de verificación se importan a Jira, Asana, Monday.com
  • Plataformas GRC: Los registros de riesgos y evidencia se integran con Vanta, Drata, Secureframe

Especifica si la salida necesita compatibilidad con herramientas específicas (ej. "en formato compatible con CSV" o "como Markdown para Confluence").

Prueba de Claridad del Formato

Antes de enviar, verifica que tu solicitud especifique:

  1. Tipo de salida (tabla, lista, política, lista de verificación, plantilla)
  2. Estructura (columnas/filas, encabezados de sección, esquema de numeración)
  3. Contenido por elemento (qué información en cada columna/sección)
  4. Tono o estilo si es aplicable (lenguaje formal de política, procedimiento técnico, resumen ejecutivo)

Próximos Pasos

Identifica tu próximo entregable de cumplimiento y solicita el formato exacto que necesitas. Observa cómo las salidas formateadas aceleran el paso de la respuesta de IA al entregable implementado.

Volver a Resumen de Ingeniería de Prompts

On this page