ISMS Copilot Docs

Prompts de préparation à l'audit ISO 27001

Vous trouverez ici des prompts éprouvés pour vous préparer à la certification ISO 27001 et aux audits de surveillance en utilisant ISMS Copilot, allant de la réalisation d'analyses d'écarts et de la collecte de preuves à la génération de documentation prête pour l'audit et à la gestion des questions des auditeurs en toute confiance.

Aperçu

Vous trouverez ici des prompts éprouvés pour vous préparer à la certification ISO 27001 et aux audits de surveillance en utilisant ISMS Copilot, allant de la réalisation d'analyses d'écarts et de la collecte de preuves à la génération de documentation prête pour l'audit et à la gestion des questions des auditeurs en toute confiance.

À qui s'adresse ce document

Ces prompts sont conçus pour :

  • Les organisations se préparant à leur premier audit de certification ISO 27001
  • Les équipes de sécurité réalisant des évaluations de préparation pré-audit
  • Les responsables de la conformité se préparant aux audits de surveillance ou de recertification
  • Les consultants accompagnant leurs clients tout au long du processus d'audit

Avant de commencer

La préparation à l'audit est plus efficace lorsque vous maintenez toute votre documentation ISO 27001 dans un espace de travail dédié. Téléchargez vos politiques, procédures, évaluation des risques et SoA pour fournir un contexte pour l'analyse des écarts et les vérifications de préparation.

Considération de calendrier : Commencez la préparation à l'audit au moins 8 à 12 semaines avant la date prévue de votre audit. Cela laisse le temps de combler les écarts identifiés, de collecter des preuves et de réaliser des audits internes.

Prompts d'analyse des écarts

Réaliser une analyse complète des écarts ISO 27001

"Effectuez une analyse complète des écarts de notre programme actuel de sécurité de l'information par rapport aux exigences de la norme ISO 27001:2022. Pour chaque clause (4-10) et chacun des 93 contrôles de l'Annexe A : évaluez notre état actuel (Totalement mis en œuvre, Partiellement mis en œuvre, Non mis en œuvre, Non applicable), identifiez les écarts ou faiblesses spécifiques, évaluez la disponibilité des preuves pour l'audit, notez la gravité de l'écart (Critique, Élevé, Moyen, Faible), estimez l'effort nécessaire pour combler l'écart (heures/jours), recommandez des actions de remédiation et attribuez une priorité. Présentez sous forme de rapport d'analyse des écarts avec un résumé exécutif."

Téléchargez vos politiques, procédures et évaluation des risques existantes avant d'exécuter ce prompt pour obtenir l'analyse des écarts la plus précise basée sur votre documentation réelle.

Analyser l'exhaustivité de la documentation

"Passez en revue notre documentation ISO 27001 pour en vérifier l'exhaustivité et la préparation à l'audit. Vérifiez : Avons-nous toutes les informations documentées obligatoires requises par les clauses 4-10 ? Notre évaluation des risques répond-elle aux exigences de la clause 6.1.2 ? Notre Déclaration d'Applicabilité est-elle complète et justifiée ? Les politiques font-elles référence aux clauses ISO appropriées ? Les procédures sont-elles suffisamment détaillées pour démontrer la mise en œuvre ? Le contrôle des versions et l'approbation sont-ils documentés ? Y a-t-il des lacunes dans notre inventaire de documents ? Créez une liste de contrôle de la documentation avec statut et écarts."

Évaluer les preuves de mise en œuvre des contrôles

"Pour chaque contrôle de l'Annexe A marqué 'Mis en œuvre' dans notre Déclaration d'Applicabilité, identifiez quelles preuves les auditeurs demanderont pour vérifier la mise en œuvre. Pour le contrôle [numéro et nom du contrôle] : listez les types de preuves nécessaires (politiques, procédures, journaux, captures d'écran, rapports, enregistrements), indiquez où se trouvent les preuves (système, emplacement, responsable), signalez les lacunes en matière de preuves nécessitant une création, évaluez la qualité des preuves (complète, partielle, faible) et recommandez des preuves supplémentaires pour renforcer la démonstration de la conformité."

Évaluer le niveau de maturité du Système de Management de la Sécurité de l'Information (SMSI)

"Évaluez la maturité de notre SMSI par rapport aux exigences de l'ISO 27001 en utilisant un modèle de maturité à 5 niveaux : Niveau 1 (Initial/Ad-hoc), Niveau 2 (Géré), Niveau 3 (Défini), Niveau 4 (Géré quantitativement), Niveau 5 (Optimisé). Pour chaque domaine majeur (gestion des risques, contrôle d'accès, réponse aux incidents, gestion des changements, continuité des activités, gestion des fournisseurs) : notez le niveau de maturité actuel avec justification, identifiez les opportunités d'amélioration pour atteindre le niveau suivant et recommandez des actions prioritaires pour la préparation à l'audit."

Prompts de collecte de preuves

Créer une liste de contrôle de collecte de preuves

"Générez une liste de contrôle complète de collecte de preuves pour l'audit de certification ISO 27001:2022. Organisez par numéro de contrôle de l'Annexe A, et pour chaque contrôle incluez : le type de preuve (document, journal, capture d'écran, configuration, rapport), la description de la preuve, le responsable de la collecte, l'emplacement de la preuve (système/dossier), la date limite de collecte (semaines avant l'audit) et le statut de vérification. Priorisez les preuves pour les contrôles à haut risque et les domaines couramment audités (contrôle d'accès, réponse aux incidents, sauvegardes)."

Documenter la mise en œuvre des contrôles

"Créez un dossier de preuves de mise en œuvre pour le contrôle de l'Annexe A [numéro et nom du contrôle]. Incluez : une description écrite de la manière dont nous mettons en œuvre le contrôle, les références aux politiques et procédures, les détails techniques de la mise en œuvre (configurations, outils, flux de travail), les artefacts de preuve (échantillons de journaux, captures d'écran, rapports), les résultats des tests de contrôle, le responsable du contrôle et ses responsabilités, le calendrier de mise en œuvre, et les limitations ou exceptions connues avec des contrôles compensatoires."

Exemple : "Créez un dossier de preuves de mise en œuvre pour le contrôle de l'Annexe A A.8.5 Authentification sécurisée. Documentez notre implémentation d'Azure AD avec MFA, les politiques de mots de passe, la gestion des accès privilégiés et la rotation des comptes de service."

Préparer les preuves de contrôle d'accès

"Compilez les preuves démontrant la mise en œuvre de notre programme de contrôle d'accès pour les contrôles ISO 27001 A.5.15-A.5.18. Incluez : les procédures de provisionnement des accès utilisateurs et des exemples d'enregistrements d'approbation, les preuves de révision des accès (trois dernières révisions avec résultats), l'inventaire des accès privilégiés et le processus de gestion, la politique d'authentification et les statistiques d'inscription à la MFA, les captures d'écran de la configuration de la politique de mots de passe, les enregistrements de désactivation de comptes pour les 10 derniers départs, les incidents de violation d'accès et leur remédiation, et la matrice de contrôle d'accès basé sur les rôles."

Documenter la capacité de réponse aux incidents

"Préparez un dossier de preuves pour les contrôles de réponse aux incidents A.5.24-A.5.28. Incluez : le plan et les procédures de réponse aux incidents, la structure de l'équipe de réponse aux incidents et les informations de contact, le journal des incidents des 12 derniers mois (anonymisé si nécessaire), des exemples d'enregistrements d'incidents montrant le flux de travail de réponse, les définitions de catégorisation et de gravité des incidents, les preuves de tests ou d'exercices de réponse aux incidents, les rapports de revue post-incident, et les métriques des incidents de sécurité rapportées à la direction."

Collecter les preuves de sauvegarde et de récupération

"Compilez les preuves de sauvegarde et de récupération pour le contrôle A.8.13. Incluez : la politique et les procédures de sauvegarde, le calendrier et la portée des sauvegardes (quels systèmes/données), les journaux de succès/échec des sauvegardes des 30 derniers jours, les emplacements de stockage des sauvegardes et les mesures de sécurité, les résultats des tests de restauration des sauvegardes (test le plus récent), les objectifs de temps de récupération et de point de récupération par système, la vérification du chiffrement des sauvegardes, et les configurations de surveillance et d'alerte des sauvegardes."

Prompts d'audit interne

Développer un plan d'audit interne

"Créez un plan d'audit interne pour la conformité à l'ISO 27001:2022 couvrant toutes les clauses et les contrôles applicables de l'Annexe A. Incluez : les objectifs et le périmètre de l'audit, le calendrier des audits sur 12 mois (quels contrôles/domaines chaque trimestre), les critères d'audit (exigences de l'ISO 27001:2022), les affectations des auditeurs garantissant l'indépendance, la méthodologie d'audit (entretiens, revue de documents, tests techniques), le temps estimé par domaine d'audit, et la revue de gestion du plan d'audit. Priorisez les domaines à haut risque et les contrôles avec des preuves faibles."

Générer une liste de contrôle d'audit interne

"Créez une liste de contrôle détaillée d'audit interne pour [domaine spécifique, par exemple 'contrôle d'accès' ou 'gestion des incidents']. Pour chaque exigence pertinente de l'ISO 27001:2022 : listez l'exigence spécifique, créez des questions d'audit pour évaluer la conformité, identifiez les documents à examiner, spécifiez les preuves à vérifier, incluez des procédures d'échantillonnage (par exemple, 'sélectionnez 10 comptes utilisateurs et vérifiez l'approbation d'accès'), définissez les critères de réussite/échec, et prévoyez un espace pour les constatations et observations."

Exemple : "Créez une liste de contrôle détaillée d'audit interne pour le contrôle d'accès couvrant les contrôles ISO 27001:2022 A.5.15-A.5.18. Incluez des questions sur le provisionnement des utilisateurs, les revues d'accès, la MFA, l'accès privilégié et la désactivation."

Documenter les constatations d'audit et les actions correctives

"Documentez cette constatation d'audit interne : [décrivez la constatation]. Créez un rapport de non-conformité incluant : la description de la constatation et les preuves, quelle exigence ISO 27001 n'est pas respectée, l'impact et le risque de la non-conformité, la classification de la gravité (majeure, mineure, observation), l'analyse des causes racines, le plan d'action corrective proposé avec des étapes spécifiques, le responsable de la remédiation, la date cible de réalisation, et la méthode de vérification. Formatez pour présentation à la direction et aux auditeurs externes."

Préparer une simulation d'audit

"Concevez un scénario de simulation d'audit pour préparer notre équipe à l'audit de certification. Incluez : un ordre du jour de simulation d'audit (jour 1 : réunion d'ouverture, revue de documents, entretiens ; jour 2 : vérification technique, inspection des sites, réunion de clôture), des exemples de questions d'auditeurs pour chaque domaine majeur du SMSI, les documents que les auditeurs demanderont à examiner, les systèmes qu'ils voudront voir, le personnel qu'ils intervieweront (rôles et préparation nécessaire), et les critères d'évaluation pour évaluer notre préparation en fonction des résultats de la simulation."

Prompts de préparation aux réponses d'audit

Se préparer aux questions courantes des auditeurs

"Générez une liste de questions courantes que les auditeurs ISO 27001 posent sur [domaine spécifique, par exemple 'méthodologie d'évaluation des risques' ou 'réponse aux incidents']. Pour chaque question, fournissez : la question typiquement posée par les auditeurs, ce qu'ils évaluent vraiment (préoccupation sous-jacente), la structure de réponse recommandée, les preuves à référencer dans la réponse, et les signaux d'alerte à éviter dans les réponses. Couvrez à la fois les questions de revue de gestion et de mise en œuvre technique."

Créer un guide de préparation aux entretiens avec les auditeurs

"Créez un guide de préparation aux entretiens pour le personnel qui sera interviewé lors de l'audit ISO 27001. Pour les rôles incluant [listez les rôles : RSSI, responsable informatique, développeurs, RH, etc.], fournissez : un aperçu de ce que les auditeurs leur demanderont, leurs responsabilités dans le SMSI, les contrôles qu'ils possèdent ou exploitent, les preuves avec lesquelles ils doivent être familiers, des exemples de questions qu'ils pourraient recevoir, les bonnes pratiques et les pièges à éviter pendant les entretiens, le processus d'escalade s'ils ne connaissent pas une réponse, et des conseils de gestion du stress."

Développer une présentation pour la réunion d'ouverture

"Créez une présentation pour la réunion d'ouverture de l'audit ISO 27001. Incluez des diapositives couvrant : un aperçu de l'entreprise et le contexte commercial, le périmètre et les limites du SMSI, la structure organisationnelle et la gouvernance de la sécurité, un aperçu de l'approche d'évaluation des risques et les principales conclusions, les points forts et les réalisations de la mise en œuvre des contrôles, les changements significatifs depuis le dernier audit (si surveillance), la logistique de l'audit (calendrier, participants, installations), et les questions/clarifications. Ciblez une présentation de 20 minutes."

Préparer une stratégie de réponse pour la réunion de clôture

"Développez une stratégie de réponse pour la réunion de clôture de l'audit où les constatations seront présentées. Incluez : comment recevoir et documenter les constatations de manière professionnelle, les questions à poser pour clarifier les constatations, comment contester les constatations avec lesquelles nous ne sommes pas d'accord (de manière respectueuse), le processus initial de planification des actions correctives, les stratégies de négociation des délais pour la remédiation, les déclarations d'engagement de la direction à fournir, un modèle de plan d'action post-audit, et le protocole de communication de suivi avec les auditeurs."

Prompts de préparation des preuves techniques

Préparer les preuves de configuration des systèmes

"Créez un dossier de preuves techniques démontrant la configuration sécurisée pour [nom du système]. Incluez : la norme de durcissement appliquée, des captures d'écran de la configuration des paramètres de sécurité (authentification, chiffrement, journalisation, contrôle d'accès), les écarts par rapport à la ligne de base avec justification, les résultats de l'analyse des vulnérabilités ne montrant aucune faille critique/élevée, le rapport de conformité des correctifs, la couverture de la surveillance de la sécurité, et les enregistrements de contrôle des changements pour les modifications pertinentes à la sécurité."

Documenter les preuves de journalisation et de surveillance

"Compilez les preuves de journalisation et de surveillance pour les contrôles ISO 27001 A.8.15-A.8.16. Incluez : l'inventaire des systèmes avec la journalisation activée, les types de journaux collectés (authentification, accès, changements, événements de sécurité), les périodes de rétention des journaux par type, les mesures de protection des journaux (intégrité, contrôle d'accès), les configurations des outils d'analyse des journaux ou SIEM, les procédures et la fréquence de revue des journaux, des exemples de rapports de revue des journaux, les règles d'alerte des événements de sécurité, et des exemples d'investigation d'incidents utilisant les journaux."

Préparer les preuves de gestion des vulnérabilités

"Assemblez les preuves de gestion des vulnérabilités pour le contrôle A.8.8. Incluez : le calendrier et la couverture des analyses de vulnérabilités (quels systèmes, à quelle fréquence), les résultats de la dernière analyse de vulnérabilités avec la répartition par gravité, les délais de remédiation des vulnérabilités critiques et élevées, les procédures de gestion des correctifs et les SLA, un tableau de bord ou un rapport de conformité des correctifs, les exceptions de vulnérabilités avec des contrôles compensatoires, le processus de divulgation des vulnérabilités par des tiers, et les tendances des métriques de vulnérabilités sur les 6 derniers mois."

Documenter la mise en œuvre du chiffrement

"Créez un dossier de preuves pour les contrôles cryptographiques A.8.24. Documentez : le chiffrement des données au repos (quels systèmes, méthodes de chiffrement, gestion des clés), le chiffrement des données en transit (configurations TLS, suites de chiffrement, gestion des certificats), le chiffrement des sauvegardes et archives, l'état du chiffrement des appareils mobiles et ordinateurs portables, les procédures de gestion des clés de chiffrement, les normes d'algorithmes cryptographiques, les exceptions de chiffrement avec acceptation des risques, et les résultats des tests de vérification du chiffrement."

Prompts de preuves du système de management

Préparer les preuves de revue de direction

"Compilez les preuves pour les revues de direction conformément à la clause 9.3 de l'ISO 27001. Incluez : les comptes-rendus des réunions de revue de direction des 12 derniers mois, l'ordre du jour couvrant tous les intrants requis (résultats d'audit, changements de risques, incidents, métriques de performance, opportunités d'amélioration), les rapports de métriques et KPI de sécurité présentés, les décisions et actions de la direction prises, les décisions d'allocation des ressources, l'évaluation de l'efficacité du SMSI, les initiatives stratégiques de sécurité approuvées, et les preuves de l'engagement et du leadership de la direction."

Documenter les métriques de performance du SMSI

"Créez un tableau de bord de surveillance des performances pour l'efficacité du SMSI conformément à la clause 9.1. Incluez des métriques pour : les tendances des incidents de sécurité (volume, gravité, temps de résolution), la gestion des vulnérabilités (fréquence des analyses, temps de remédiation, arriéré), le contrôle d'accès (temps de provisionnement, achèvement des revues, violations), la sensibilisation à la sécurité (achèvement de la formation, résultats des tests de phishing), les taux de succès des sauvegardes, les taux de conformité aux politiques, les taux de clôture des constatations d'audit, et la progression du traitement des risques. Montrez les données des 12 derniers mois avec une analyse des tendances."

Préparer les preuves d'amélioration continue

"Documentez les activités d'amélioration continue conformément à la clause 10. Incluez : les actions correctives des audits précédents (constatations et résolution), les actions préventives prises pour traiter les problèmes potentiels, les initiatives d'amélioration du SMSI mises en œuvre, les leçons tirées des incidents de sécurité, les changements apportés à la méthodologie ou au périmètre de l'évaluation des risques, les mises à jour des politiques et procédures et leur justification, les retours des employés sur l'efficacité du SMSI, et les opportunités d'amélioration identifiées pour la période suivante."

Compiler les preuves de formation et de sensibilisation

"Assemblez les preuves de sensibilisation à la sécurité pour le contrôle A.6.3. Incluez : la description du programme de formation à la sensibilisation à la sécurité, le programme et les supports de formation, les enregistrements et statistiques d'achèvement de la formation, le processus d'orientation en matière de sécurité pour les nouvelles recrues, la formation basée sur les rôles (utilisateurs privilégiés, développeurs, managers), les résultats des simulations de phishing et les tendances d'amélioration, les communications de sécurité envoyées aux employés, les supports de campagne de sensibilisation à la sécurité, la mesure de l'efficacité de la formation, et la formation de rattrapage pour le personnel non conforme."

Prompts de preuves pour les fournisseurs et tiers

Préparer les preuves de gestion des fournisseurs

"Compilez les preuves de gestion des tiers pour les contrôles A.5.19-A.5.23. Incluez : l'inventaire des fournisseurs et la catégorisation des risques, le processus d'évaluation de la sécurité des fournisseurs et le questionnaire, les exigences de sécurité dans les contrats avec les fournisseurs (exemples de contrats), les preuves de diligence raisonnable des fournisseurs (rapports SOC 2, certificats ISO, évaluations), les contrôles et la surveillance de l'accès des fournisseurs, les revues de performance des fournisseurs et la vérification de la conformité, les procédures de réponse aux incidents des fournisseurs, et la liste de contrôle de désengagement des fournisseurs."

Documenter les exigences de sécurité des fournisseurs

"Créez un modèle montrant comment nous intégrons les exigences de sécurité de l'information dans les contrats avec les fournisseurs conformément au contrôle A.5.20. Incluez : les clauses de sécurité standard (protection des données, contrôle d'accès, notification des incidents, droits d'audit, conformité, confidentialité), les accords de niveau de service pour la sécurité (délais de réponse, disponibilité, délais de notification des violations), les termes de l'accord de traitement des données (conformité RGPD), les exigences d'approbation des sous-traitants, les dispositions de résiliation et de retour des données, et la responsabilité et l'indemnisation en cas de défaillances de sécurité."

Scénarios d'audit spécialisés

Se préparer aux considérations d'audit à distance/Cloud

"Préparez-vous à l'audit ISO 27001 de notre infrastructure basée sur le cloud chez [fournisseur de cloud]. Abordez : comment démontrer les contrôles de sécurité du cloud (modèle de responsabilité partagée), les preuves du fournisseur de cloud (SOC 2, ISO 27001, documentation des fonctionnalités de sécurité), notre configuration et gestion de la sécurité du cloud (IAM, chiffrement, journalisation, surveillance), la démonstration de la localisation et de la souveraineté des données, les contrôles d'accès au cloud et la gestion des accès privilégiés, la réponse aux incidents spécifique au cloud, la sauvegarde et la reprise après sinistre dans le cloud, et le partage d'écran ou l'accès à distance pour la revue par l'auditeur des consoles cloud."

Se préparer à l'audit d'un environnement de télétravail

"Préparez les preuves pour l'audit ISO 27001 en tenant compte de notre effectif en télétravail à [pourcentage] %. Abordez : la sécurité de l'accès à distance (VPN, zero trust, MFA), la protection des terminaux pour les appareils distants (EDR, chiffrement, gestion des correctifs), les outils de collaboration sécurisés et le partage de données, les conseils de sécurité pour les réseaux domestiques, la sécurité physique des lieux de télétravail, la formation et la sensibilisation des employés en télétravail, la surveillance des accès et activités à distance, la réponse aux incidents pour les télétravailleurs, et l'équipement de provisionnement/désapprovisionnement pour le personnel à distance."

Se préparer à une certification multisite

"Préparez-vous à l'audit ISO 27001 couvrant plusieurs sites/emplacements : [listez les emplacements]. Abordez : comment le périmètre du SMSI couvre tous les sites, les risques et contrôles spécifiques à chaque site, la mise en œuvre cohérente des politiques sur tous les sites, les considérations de conformité réglementaire locale, les responsabilités de gestion centralisées vs locales, les preuves de chaque site, la logistique des audits de sites distants, la communication et la coordination inter-sites, et la démonstration de l'intégration du SMSI dans toute l'organisation."

Prompts post-audit

Développer un plan d'action corrective

"Créez un plan d'action corrective pour les constatations d'audit. Pour la constatation : [décrivez la constatation], incluez : les détails de la constatation et la référence de non-conformité, l'analyse des causes racines (pourquoi cet écart existait-il ?), l'action corrective immédiate (corriger le problème spécifique), l'action corrective systémique (empêcher la récurrence), les étapes de mise en œuvre avec le calendrier, le responsable et les ressources nécessaires, la méthode de vérification (comment prouverons-nous que c'est corrigé ?), la date cible de réalisation, le suivi du statut, et les preuves à soumettre aux auditeurs pour la clôture."

Préparer les preuves de clôture des constatations

"Préparez un dossier de preuves pour clôturer la constatation d'audit [numéro de constatation]. Incluez : la description originale de la constatation et l'exigence, le plan d'action corrective qui a été approuvé, les preuves de la mise en œuvre de l'action corrective (comparaison avant/après, documents mis à jour, changements de système), les résultats des tests de vérification montrant que le problème est résolu, les mesures préventives mises en œuvre pour éviter la récurrence, la communication des changements au personnel concerné, et la demande de vérification et de clôture de la constatation par l'auditeur."

Réaliser un retour d'expérience post-audit

"Facilitez une session de retour d'expérience post-audit. Créez un guide de discussion couvrant : ce qui s'est bien passé pendant l'audit, les défis auxquels nous avons été confrontés, l'efficacité de notre préparation, quelles preuves étaient solides vs faibles, comment l'équipe a géré les questions des auditeurs, les surprises ou les constatations inattendues, les retours des auditeurs sur notre SMSI, les améliorations pour le prochain cycle d'audit, les lacunes en compétences ou connaissances identifiées, et les actions à entreprendre pour renforcer le SMSI avant le prochain audit de surveillance."

Prompts d'auto-évaluation de la préparation à l'audit

Réaliser une vérification de préparation pré-audit

"Effectuez une vérification finale de préparation 2 semaines avant notre audit de certification ISO 27001. Évaluez : Toute la documentation obligatoire est-elle complète et approuvée ? Les preuves sont-elles organisées et accessibles ? Les audits internes ont-ils été réalisés avec les constatations clôturées ? Le personnel est-il formé et préparé pour les entretiens ? Les systèmes techniques sont-ils correctement configurés pour la démonstration ? Les installations sont-elles prêtes pour l'inspection des sites ? Le calendrier de l'audit est-il confirmé avec les participants ? Des plans de secours sont-ils en place pour la semaine de l'audit ? Notez la préparation comme Rouge/Jaune/Vert avec justification et identifiez les actions de dernière minute nécessaires."

Évaluer la préparation à l'audit par rôle

"Évaluez la préparation à l'audit pour chaque rôle participant à l'audit. Pour les rôles [listez les rôles : direction générale, équipe informatique, équipe sécurité, RH, opérations, etc.] : évaluez leur compréhension du SMSI, leur connaissance de leurs responsabilités, leur familiarité avec les contrôles pertinents, leur disponibilité pendant l'audit, leur préparation à répondre aux questions, leur accès aux preuves nécessaires, la couverture de secours en cas d'indisponibilité, et les besoins de formation avant l'audit. Identifiez les lacunes nécessitant une attention immédiate."

Revoir la logistique et la coordination de l'audit

"Créez un plan et une liste de contrôle pour la logistique de la semaine d'audit. Incluez : le calendrier de l'audit avec les horaires et les participants, les réservations et la configuration des salles de conférence (projecteur, tableau blanc, WiFi invité), les arrangements pour les repas et les pauses, le stationnement et l'accès au bâtiment pour les auditeurs, le kit de bienvenue et les documents d'orientation, l'accès au référentiel de documents pour les auditeurs, l'accès aux systèmes techniques ou aux environnements de démonstration, les installations d'impression et de copie, un espace privé pour les délibérations des auditeurs, le contact du support informatique pour les problèmes techniques, et les plans de contingence pour les perturbations courantes."

Conseils pour utiliser ces prompts efficacement

Commencez par l'analyse des écarts : Avant de vous lancer dans la collecte de preuves, utilisez les prompts d'analyse des écarts pour identifier où concentrer vos efforts. Cela évite de perdre du temps à collecter des preuves pour des domaines qui sont déjà solides.

Créez des dossiers de preuves par contrôle : Organisez les preuves par numéro de contrôle de l'Annexe A, et non par système ou département. Cela correspond à la manière dont les auditeurs évalueront la conformité et rend la récupération des preuves plus rapide pendant l'audit.

Pratiquez avec des scénarios fictifs : Utilisez les prompts de simulation d'audit et de préparation aux entretiens pour organiser des sessions de pratique avec votre équipe. Cela renforce la confiance et identifie les lacunes dans la compréhension.

Ne surchargez pas la documentation : Les auditeurs vérifient la mise en œuvre, pas le volume de documentation. Concentrez-vous sur des preuves claires et concises qui démontrent le fonctionnement réel des contrôles plutôt que de créer une documentation extensive qui peut ne pas refléter la réalité.

Téléchargez et itérez : Téléchargez vos dossiers de preuves existants et demandez « Qu'est-ce qui manque dans ces preuves pour le contrôle ISO 27001 [X] ? » Cette approche ciblée identifie des lacunes spécifiques plutôt que des recommandations génériques.

Bibliothèques de prompts connexes

Complétez votre mise en œuvre de l'ISO 27001 avec ces collections de prompts connexes :

  • [Prompts d'évaluation des risques ISO 27001](/ISO 27001 prompt library)
  • [Prompts de politiques et procédures ISO 27001](/ISO 27001 prompt library)
  • [Prompts d'analyse des écarts ISO 27001](/ISO 27001 prompt library) (bientôt disponible)
  • [Bibliothèque de prompts SOC 2](/SOC 2 prompt library)

Obtenir de l'aide

Pour obtenir de l'aide sur la préparation à l'audit :

Prêt à vous préparer pour votre audit ? Ouvrez votre espace de travail ISO 27001 sur chat.ismscopilot.com et commencez par les prompts d'analyse des écarts pour évaluer votre préparation actuelle.

Sur cette page

AperçuÀ qui s'adresse ce documentAvant de commencerPrompts d'analyse des écartsRéaliser une analyse complète des écarts ISO 27001Analyser l'exhaustivité de la documentationÉvaluer les preuves de mise en œuvre des contrôlesÉvaluer le niveau de maturité du Système de Management de la Sécurité de l'Information (SMSI)Prompts de collecte de preuvesCréer une liste de contrôle de collecte de preuvesDocumenter la mise en œuvre des contrôlesPréparer les preuves de contrôle d'accèsDocumenter la capacité de réponse aux incidentsCollecter les preuves de sauvegarde et de récupérationPrompts d'audit interneDévelopper un plan d'audit interneGénérer une liste de contrôle d'audit interneDocumenter les constatations d'audit et les actions correctivesPréparer une simulation d'auditPrompts de préparation aux réponses d'auditSe préparer aux questions courantes des auditeursCréer un guide de préparation aux entretiens avec les auditeursDévelopper une présentation pour la réunion d'ouverturePréparer une stratégie de réponse pour la réunion de clôturePrompts de préparation des preuves techniquesPréparer les preuves de configuration des systèmesDocumenter les preuves de journalisation et de surveillancePréparer les preuves de gestion des vulnérabilitésDocumenter la mise en œuvre du chiffrementPrompts de preuves du système de managementPréparer les preuves de revue de directionDocumenter les métriques de performance du SMSIPréparer les preuves d'amélioration continueCompiler les preuves de formation et de sensibilisationPrompts de preuves pour les fournisseurs et tiersPréparer les preuves de gestion des fournisseursDocumenter les exigences de sécurité des fournisseursScénarios d'audit spécialisésSe préparer aux considérations d'audit à distance/CloudSe préparer à l'audit d'un environnement de télétravailSe préparer à une certification multisitePrompts post-auditDévelopper un plan d'action correctivePréparer les preuves de clôture des constatationsRéaliser un retour d'expérience post-auditPrompts d'auto-évaluation de la préparation à l'auditRéaliser une vérification de préparation pré-auditÉvaluer la préparation à l'audit par rôleRevoir la logistique et la coordination de l'auditConseils pour utiliser ces prompts efficacementBibliothèques de prompts connexesObtenir de l'aide