ISMS Copilot Docs

Cargar Archivos para Contexto y Análisis

Para conocer la mecánica completa de carga, límites de tamaño y solución de problemas, consulta Carga y Análisis de Archivos.

Para conocer la mecánica completa de carga, límites de tamaño y solución de problemas, consulta Uploading and Analyzing Files.

¿Por qué Cargar Archivos?

El trabajo de cumplimiento se centra en documentos: políticas existentes, informes de auditoría, evaluaciones de riesgos, contratos con proveedores e inventarios de activos. Describirlos en texto consume tiempo e introduce errores. Cargar archivos directamente proporciona a ISMS Copilot un contexto preciso para el análisis de brechas, recomendaciones de mejora y mapeo de cumplimiento.

El análisis de archivos transforma preguntas vagas como "¿Es suficiente nuestra política?" en comentarios específicos y accionables: "Su política de control de acceso aborda SOC 2 CC6.1 y CC6.2, pero carece de los requisitos de CC6.3 para la monitorización de accesos privilegiados. Añada secciones para..."

Tipos de Archivos y Límites Soportados

ISMS Copilot acepta:

  • PDF – Políticas, informes de auditoría, certificaciones, evaluaciones de proveedores
  • DOCX – Borradores de políticas, procedimientos, plantillas de documentación
  • XLS/XLSX – Registros de riesgos, inventarios de activos, matrices de controles, registros de evidencia

Tamaño de archivo: Hasta 5 MB para archivos PDF y Office (DOCX, XLSX); 10 MB para archivos basados en texto (CSV, JSON, TXT)

Longitud: Los documentos de hasta 20+ páginas se procesan eficazmente; los documentos más largos pueden requerir división

Ubicación de carga: Adjunta archivos mediante el icono de clip en el área de entrada de la consulta

Los archivos cargados se procesan con los mismos estándares de privacidad que las consultas de texto: cifrado de extremo a extremo, almacenamiento en la UE (Fráncfort) y nunca se utilizan para el entrenamiento de IA. Sin embargo, evite cargar archivos que contengan contraseñas reales, claves API o información de identificación personal (PII) a menos que sea necesario.

Preservación del Diseño en Excel

Los archivos XLSX reciben un tratamiento especial para preservar la estructura de su hoja de cálculo durante el análisis. Cuando carga un archivo de Excel, ISMS Copilot lo dirige a través de una ruta de conversión dedicada diseñada para mantener las tablas intactas:

  • Estructura de tabla preservada — Columnas, filas y relaciones entre celdas permanecen como en el archivo original
  • Orientación mantenida — Los datos verticales siguen siendo verticales, los horizontales siguen siendo horizontales; sin transposiciones no deseadas
  • Tablas anchas soportadas — Las hojas de cálculo con muchas columnas se convierten correctamente, a diferencia de la ruta estándar basada en markdown utilizada para archivos PDF y DOCX

Esto significa que los registros de riesgos, matrices de controles, inventarios de activos y registros de evidencia cargados como XLSX aparecerán con un diseño más cercano al original que antes. No necesita configurar nada — la ruta de preservación de tablas se activa automáticamente al cargar un archivo de Excel.

Para obtener los mejores resultados con hojas de cálculo complejas, asegúrese de que su archivo tenga menos de 5 MB y utilice encabezados de tabla claros. La IA lee tanto la estructura como el contenido para proporcionar un análisis de cumplimiento preciso.

Escenarios Comunes de Carga de Archivos

1. Análisis de Brechas

Cargue políticas o documentación existentes para evaluación de cumplimiento.

Ejemplo de consulta con carga: "Revise esta política de control de acceso [adjuntar PDF] frente a los requisitos SOC 2 CC6.1-6.3. Identifique controles faltantes, lenguaje desactualizado y brechas de evidencia para una auditoría Tipo II."

Respuesta de ISMS Copilot: Secciones específicas que necesitan actualizaciones, controles faltantes (por ejemplo, monitorización de accesos privilegiados para CC6.3), adiciones recomendadas y requisitos de evidencia.

Ejemplo de informe de auditoría: "Analice los hallazgos de nuestra última auditoría de vigilancia ISO 27001 [adjuntar PDF]. Priorice la remediación por gravedad y cree un plan de acción con plazos."

2. Mejora de Políticas

Mejore la documentación existente para cumplir con nuevos estándares o marcos.

Ejemplo de consulta: "Actualice esta política de seguridad de la información [adjuntar DOCX] de los requisitos ISO 27001:2013 a 2022. Resalte las secciones que necesitan revisión y sugiera nuevo lenguaje para los controles modificados."

Respuesta de ISMS Copilot: Comparación lado a lado de los requisitos antiguos vs. nuevos, secciones de política revisadas, nuevos controles a añadir (por ejemplo, A.5.7 inteligencia de amenazas, A.8.23 filtrado web).

3. Revisión de Evaluación de Riesgos

Valide la metodología y puntuación de riesgos frente a los requisitos del marco.

Ejemplo de consulta: "Revise este registro de riesgos [adjuntar XLSX] frente a los requisitos ISO 27001 A.5.7. ¿Son exhaustivas las fuentes de amenazas? ¿Es apropiada nuestra puntuación de 1-5? ¿Qué riesgos nos faltan para una plataforma SaaS en la nube?"

Respuesta de ISMS Copilot: Evaluación de la metodología, sugerencias de categorías de amenazas adicionales (por ejemplo, cadena de suministro, amenazas internas), pares riesgo-activo faltantes, comentarios sobre la calibración de la puntuación.

4. Evaluación de Proveedores

Evalúe certificaciones y contratos de terceros para el cumplimiento.

Ejemplo de consulta: "Analice el informe SOC 2 de este proveedor [adjuntar PDF] para nuestra evaluación de riesgos de terceros. ¿Cubre los servicios que utilizamos (almacenamiento y procesamiento de datos)? ¿Hay excepciones o calificaciones relevantes? ¿Satisface nuestros requisitos SOC 2 CC9.2?"

Respuesta de ISMS Copilot: Cobertura del alcance del servicio, excepciones notables, brechas de control, recomendaciones para el seguimiento del cuestionario al proveedor.

5. Mapeo de Evidencia

Conecte artefactos existentes con los requisitos de auditoría.

Ejemplo de consulta: "Mapee este registro de capacitación en concienciación de seguridad [adjuntar XLSX] a los requisitos de evidencia ISO 27001 A.6.3. ¿Qué evidencia adicional necesitamos para la auditoría de certificación?"

Respuesta de ISMS Copilot: Cobertura actual de la evidencia, elementos faltantes (por ejemplo, seguimiento de finalización, puntuaciones de pruebas, capacitación específica por rol), mejoras recomendadas para el registro.

6. Verificación de Implementación de Controles

Valide configuraciones técnicas frente a los requisitos de control.

Ejemplo de consulta: "Revise esta documentación de configuración de AWS CloudTrail [adjuntar PDF] frente a los requisitos ISO 27001 A.8.15 (registro y monitorización). ¿Es suficiente la retención? ¿Están cubiertos los eventos críticos?"

Respuesta de ISMS Copilot: Evaluación de la adecuación de la configuración, fuentes de registro faltantes (por ejemplo, registros de aplicaciones, acceso a bases de datos), recomendaciones de período de retención, brechas de alerta.

7. Evaluación de Plantillas

Evalúe si las plantillas cumplen con los estándares del marco.

Ejemplo de consulta: "Evalúe esta plantilla de respuesta a incidentes [adjuntar DOCX] para el cumplimiento de SOC 2 CC7.3-7.5. ¿Incluye todos los elementos requeridos (detección, respuesta, comunicación, revisión post-incidente)? ¿Qué falta?"

8. Comparación de Múltiples Documentos

Analice varios archivos en busca de consistencia o cobertura.

Ejemplo de consulta: "Compare nuestra política de control de acceso [adjuntar DOCX] con nuestro registro real de revisión de accesos [adjuntar XLSX]. ¿Estamos siguiendo nuestros procedimientos documentados? ¿Dónde divergen la práctica y la política?"

Adjunte archivos al inicio de las conversaciones para establecer contexto para todas las consultas de seguimiento. ISMS Copilot recuerda los documentos cargados dentro de la conversación del espacio de trabajo.

Consultas Efectivas para la Carga de Archivos

Especifique Qué Analizar

No solo cargue y diga "Revise esto". Proporcione dirección:

  • ❌ "¿Qué opinas de esto?" [adjuntar política]
  • ✅ "Revise esta política de clasificación de datos frente a los requisitos ISO 27001 A.5.12. Verifique la integridad, los niveles de sensibilidad apropiados y los procedimientos de manejo."

Indique su Marco y Alcance

Los archivos carecen de contexto inherente sobre qué estándar aplica:

  • ❌ "¿Esta política es conforme?" [adjuntar política de control de acceso]
  • ✅ "Evalúe esta política de control de acceso frente a SOC 2 CC6.1-6.3 para nuestra próxima auditoría Tipo II. Enfóquese en el aprovisionamiento de usuarios, revisiones y acceso privilegiado."

Indique el Resultado Deseado

Especifique qué necesita obtener:

  • "Cree una tabla resumen de brechas con columnas: Requisito, Estado Actual, Brecha (S/N), Recomendación"
  • "Proporcione una versión marcada con ediciones sugeridas en línea"
  • "Liste las 5 principales mejoras prioritarias clasificadas por riesgo de auditoría"
  • "Genere una lista de verificación de cumplimiento que muestre qué controles están abordados vs. faltantes"

Proporcione Contexto Organizacional

Los archivos no revelan el tamaño de su empresa, la pila tecnológica o las limitaciones:

Ejemplo: "Revise este plan de continuidad del negocio [adjuntar PDF] frente a ISO 27001 A.5.29 para una empresa SaaS de 60 personas con infraestructura AWS y un SLA de disponibilidad del 99.9%. ¿Son apropiados los RTO y RPO? ¿Es suficiente nuestra estrategia de copias de seguridad?"

Análisis de Múltiples Archivos

Cargue varios archivos relacionados para una revisión exhaustiva:

Ejemplo de consulta: "Revise estas tres políticas [adjuntar: InfoSec_Policy.pdf, Access_Control_Policy.pdf, Incident_Response_Policy.pdf] en busca de consistencia e integridad frente a los controles organizacionales ISO 27001:2022 Anexo A.5. Identifique contradicciones, brechas y redundancias."

Ejemplo de referencia cruzada: "Compare nuestro procedimiento documentado de gestión de cambios [adjuntar DOCX] con los registros reales de cambios en Jira [adjuntar XLSX]. ¿Estamos siguiendo nuestro proceso? ¿Dónde ocurren las desviaciones?"

Aunque puede cargar varios archivos por consulta, analizar 2-3 documentos relacionados funciona mejor. Más de eso puede diluir el enfoque — considere consultas secuenciales para conjuntos de documentos grandes.

Mejores Prácticas para la Carga de Archivos

Antes de Cargar

  1. Elimine datos sensibles: Redacte nombres reales de clientes, credenciales, PII si no son esenciales para el análisis
  2. Verifique el tamaño del archivo: Asegúrese de que esté dentro del límite (5 MB para PDF/Office, 10 MB para formatos de texto); comprima o divida archivos grandes si es necesario
  3. Use nombres de archivo claros: "Access_Control_Policy_v2.pdf" es mejor que "Document1.pdf"
  4. Verifique el tipo de archivo: Convierta formatos no soportados (por ejemplo, .pages a .docx)

En su Consulta

  1. Haga referencia a la carga: "Revise el registro de riesgos adjunto..." aclara qué documento si hay varios archivos en la conversación
  2. Explique el propósito del archivo: "Esta es nuestra política actual que necesita actualizarse al estándar 2022"
  3. Establezca expectativas: "Enfóquese en brechas, no en problemas de formato" o "Priorice hallazgos de alto riesgo"

Después de Cargar

  1. Iterar basado en hallazgos: "Amplíe la brecha de CC6.3 que identificó — ¿qué controles específicos faltan?"
  2. Solicite revisiones: "Reescriba la sección de revisión de accesos para abordar esas brechas"
  3. Genere contenido relacionado: "Cree una lista de verificación de evidencia para los controles que aborda esta política"

Solución de Problemas en la Carga de Archivos

La Carga Falla o se Agota el Tiempo

  • Verifique el tamaño del archivo (5 MB para PDF/Office, 10 MB para formatos de texto)
  • Confirme el tipo de archivo (solo PDF, DOCX, XLS/XLSX)
  • Intente dividir archivos grandes en secciones
  • Asegúrese de tener una conexión a internet estable

El Análisis Omite Puntos Clave

  • Proporcione una dirección de consulta más específica ("Enfóquese en la Sección 3.2 sobre acceso privilegiado")
  • Cargue una fuente de mayor calidad (por ejemplo, DOCX original vs. PDF escaneado)
  • Divida documentos con múltiples temas en cargas separadas con consultas enfocadas

La Respuesta Hace Referencia al Marco Incorrecto

  • Indique explícitamente el marco en la consulta: "Revise frente a ISO 27001:2022, no SOC 2"
  • Verifique las instrucciones personalizadas del espacio de trabajo en busca de contexto conflictivo

El Procesamiento del Archivo Tarda Demasiado

  • Los archivos grandes (15+ páginas) pueden tardar 30-60 segundos en procesarse
  • Las hojas de cálculo complejas con muchas pestañas pueden retrasar la respuesta
  • Los PDF escaneados (imágenes) se procesan más lentamente que los PDF basados en texto

Consideraciones de Privacidad y Seguridad

El manejo de archivos de ISMS Copilot se adhiere a estrictos estándares de privacidad:

  • Cifrado: Archivos cifrados en tránsito y en reposo
  • Residencia de datos: Almacenados en centros de datos de la UE (Fráncfort)
  • Sin entrenamiento de IA: El contenido cargado nunca se utiliza para entrenar modelos
  • Controles de acceso: Los archivos solo son visibles dentro de su espacio de trabajo
  • Retención: Los archivos se almacenan durante la duración de la conversación; elimine el espacio de trabajo para eliminarlos

Cuándo usar la reducción de PII: Active el interruptor de reducción de PII si los archivos contienen ejemplos con nombres reales, correos electrónicos o identificadores que no sean esenciales para el análisis.

Para archivos que contienen datos altamente sensibles (contratos de fusiones y adquisiciones, compensación ejecutiva, forenses de incidentes reales con PII), considere cargar versiones redactadas o usar texto de marcador en las consultas en lugar de documentos completos.

Combinación de Cargas de Archivos con Otras Técnicas

Archivos + Instrucciones Personalizadas

Establezca el contexto del espacio de trabajo, luego cargue archivos — el contexto se aplica automáticamente:

Instrucción: "Empresa de servicios financieros, 200 empleados, implementando ISO 27001:2022"

Carga + Consulta: "Revise la política de control de acceso adjunta frente a A.5.15-5.18" (no es necesario repetir el sector/tamaño)

Archivos + Personas

Cambie de persona para diferentes ángulos de análisis:

  1. Persona de auditor: "Revise esta política [adjuntar] para la preparación de la auditoría SOC 2 — ¿qué brechas de evidencia existen?"
  2. Persona de implementador: "Basado en esa política, proporcione tareas de implementación paso a paso para nuestro equipo de DevOps"

Archivos + Refinamiento Iterativo

Cargue una vez, refine a través de la conversación:

  1. Carga: Adjunte el registro de riesgos actual
  2. Turno 1: "Revise frente a ISO 27001 A.5.7 — ¿qué falta?"
  3. Turno 2: "Añada los riesgos de infraestructura en la nube que faltan que identificó"
  4. Turno 3: "Actualice las puntuaciones de riesgo utilizando la matriz 5x5 que sugirió"
  5. Turno 4: "Genere planes de tratamiento de riesgos para los riesgos con puntuación de 15 o más"

Flujos de Trabajo de Ejemplo

Flujo de Trabajo 1: Modernización de Políticas

  1. Cargue la política desactualizada (política de control de acceso de la era ISO 27001:2013)
  2. Consulta: "Compare esta política con los requisitos ISO 27001:2022 A.5.15-5.18. ¿Qué ha cambiado?"
  3. Seguimiento: "Reescriba la Sección 4 (Revisiones de Acceso) para cumplir con los nuevos requisitos A.5.18"
  4. Seguimiento: "Añada una nueva Sección 5 para Acceso Privilegiado (A.5.17) con nuestros roles de administrador de AWS y GitHub"
  5. Final: "Genere un memorando de aprobación para el CTO explicando los cambios y los beneficios de cumplimiento"

Flujo de Trabajo 2: Preparación para Auditoría

  1. Cargue 3 archivos: política de control de acceso, registro de revisión de accesos (XLSX), documento de configuración de Okta
  2. Consulta: "Evalúe la preparación para SOC 2 CC6.1 utilizando estos documentos. ¿Qué evidencia es sólida? ¿Qué falta?"
  3. Seguimiento: "Cree un plan de remediación para la evidencia faltante con un plazo de 60 días"
  4. Seguimiento: "Redacte un procedimiento actualizado de revisión de accesos incorporando sus recomendaciones"
  5. Final: "Genere un documento informativo para el auditor resumiendo nuestros controles CC6.1 y la evidencia"

Flujo de Trabajo 3: Evaluación de Riesgo de Proveedores

  1. Cargue el informe SOC 2 del proveedor + contrato con el proveedor
  2. Consulta: "Evalúe el informe SOC 2 de este proveedor para nuestros requisitos CC9.2. ¿Cubre los servicios de procesamiento de datos dentro del alcance de nuestro contrato?"
  3. Seguimiento: "¿Qué preguntas deberíamos hacer en un cuestionario al proveedor para abordar las brechas que encontró?"
  4. Seguimiento: "Redacte un resumen de evaluación de riesgo del proveedor para nuestro comité de cumplimiento"

Las cargas de archivos son más poderosas cuando se combinan con consultas específicas y refinamiento iterativo. Cargue, analice, mejore, verifique — todo en una conversación de espacio de trabajo.

Próximos Pasos

Identifique una política, informe o evaluación existente que necesite revisión. Cárguelo con una consulta específica de análisis de brechas o mejora y experimente cómo el contexto de los archivos acelera el trabajo de cumplimiento.

On this page