ISMS Copilot Docs

Prompts pratiques pour la mise en œuvre des contrôles ISO 27001

Vous découvrirez des prompts pratiques pour mettre en œuvre les contrôles de l'Annexe A de l'ISO 27001:2022 en utilisant ISMS Copilot, depuis la conception de configurations techniques jusqu'à la création de workflows opérationnels démontrant une mise en œuvre efficace des contrôles de sécurité.

Vue d'ensemble

Vous découvrirez des prompts pratiques pour mettre en œuvre les contrôles de l'Annexe A de l'ISO 27001:2022 en utilisant ISMS Copilot, depuis la conception de configurations techniques jusqu'à la création de workflows opérationnels qui démontrent une mise en œuvre efficace des contrôles de sécurité.

À qui s'adresse ce document

Ces prompts sont conçus pour :

  • Les équipes informatiques et de sécurité mettant en œuvre les contrôles de l'Annexe A
  • Les administrateurs système configurant les contrôles de sécurité
  • Les ingénieurs DevOps intégrant la sécurité dans l'infrastructure
  • Les professionnels de la conformité documentant la mise en œuvre des contrôles

Avant de commencer

La mise en œuvre des contrôles est plus efficace lorsque vous avez déjà terminé votre [évaluation des risques](/ISO 27001 prompt library) et créé vos [politiques et procédures](/ISO 27001 prompt library). Ces prompts vous aident à traduire les exigences en implémentations techniques et opérationnelles concrètes.

Conseil pro : Personnalisez les prompts avec votre pile technologique spécifique (fournisseur cloud, système d'identité, outil SIEM, etc.) pour obtenir des conseils de mise en œuvre adaptés à votre environnement plutôt que des recommandations génériques.

Prompts pour les contrôles organisationnels (A.5)

Concevoir les rôles de sécurité de l'information (A.5.1-A.5.3)

"Concevoir la structure organisationnelle pour les rôles de sécurité de l'information selon les contrôles A.5.1-A.5.3 de l'ISO 27001:2022. Définir : la structure de gouvernance de la sécurité de l'information (comités, lignes hiérarchiques), les définitions des rôles et responsabilités (RSSI, équipe sécurité, équipe informatique, unités métier), la matrice de séparation des tâches pour éviter les conflits, les voies d'escalade pour les décisions de sécurité, l'intégration avec la structure organisationnelle globale, les mécanismes de démonstration de l'engagement de la direction, et l'allocation des ressources pour la fonction sécurité. Adapté à [la taille et la structure de l'entreprise]."

Mettre en place un système de gestion des politiques (A.5.2)

"Concevoir un système de gestion des politiques pour maintenir nos politiques ISO 27001 selon le contrôle A.5.2. Inclure : la structure du référentiel de politiques et les contrôles d'accès, le workflow du cycle de vie des politiques (brouillon, révision, approbation, publication, retrait), le contrôle des versions et le suivi des modifications, le calendrier de révision des politiques et les rappels, le processus de consultation des parties prenantes, les autorités d'approbation des politiques par type, le suivi de la communication et de l'accusé de réception des politiques, la gestion des exceptions aux politiques, et l'intégration avec l'intégration des employés."

Configurer la gestion des actifs (A.5.9)

"Mettre en œuvre un système d'inventaire et de gestion des actifs pour le contrôle A.5.9 de l'ISO 27001. Concevoir : les méthodes de découverte des actifs (analyse automatisée, enregistrement manuel), les attributs des actifs à suivre (propriétaire, classification, emplacement, dépendances, statut du cycle de vie), le workflow d'affectation de la propriété des actifs, le processus d'étiquetage de classification, les mécanismes d'application de l'utilisation acceptable, l'intégration avec la CMDB ou la gestion des actifs informatiques, le suivi du cycle de vie des actifs (de l'acquisition à la mise au rebut), et les tableaux de bord de reporting pour la supervision des actifs."

Concevoir un cadre de contrôle d'accès (A.5.15-A.5.18)

"Concevoir un cadre complet de contrôle d'accès pour les contrôles A.5.15-A.5.18 de l'ISO 27001 en utilisant [votre système d'identité, par ex. Azure AD, Okta]. Inclure : la gestion du cycle de vie des identités (approvisionnement, modifications, désapprovisionnement), le modèle de contrôle d'accès basé sur les rôles (RBAC) avec des rôles mappés aux fonctions professionnelles, le workflow de demande et d'approbation d'accès, la stratégie de gestion des accès privilégiés, les mécanismes d'authentification (SSO, MFA, sans mot de passe), les modèles d'autorisation (RBAC, ABAC), le processus et le calendrier de révision des accès, et la mise en œuvre technique dans [votre système d'annuaire]."

Exemple : "Concevoir un cadre complet de contrôle d'accès pour les contrôles A.5.15-A.5.18 en utilisant Azure AD avec accès conditionnel. Notre environnement : 200 utilisateurs, applications SaaS, infrastructure cloud Azure, postes de travail à accès privilégié pour les administrateurs."

Prompts pour les contrôles liés aux personnes (A.6)

Élaborer un processus de filtrage de sécurité (A.6.1)

"Créer un processus de filtrage et de vérification des antécédents des employés pour le contrôle A.6.1 de l'ISO 27001. Définir : les exigences de filtrage en fonction de la sensibilité des rôles (standard, élevé, privilégié), les vérifications pré-embauche (casier judiciaire, historique d'emploi, éducation, références, crédit pour les rôles financiers), le calendrier de filtrage dans le processus d'embauche, les exigences pour les fournisseurs de filtrage tiers, les considérations pour les candidats internationaux, les déclencheurs de filtrage continu (changements de rôle, incidents de sécurité), le consentement des candidats et la conformité à la vie privée, la conservation des enregistrements, et l'intégration avec le workflow d'intégration des RH."

Mettre en œuvre un programme de sensibilisation à la sécurité (A.6.3)

"Concevoir un programme complet de sensibilisation et de formation à la sécurité pour le contrôle A.6.3 de l'ISO 27001. Inclure : la formation de base à la sensibilisation à la sécurité (sujets de contenu, méthode de livraison, durée, fréquence), la checklist d'orientation en matière de sécurité pour les nouveaux employés, les parcours de formation basés sur les rôles (développeurs, administrateurs, managers, tout le personnel), le programme de simulation de phishing (fréquence, niveaux de difficulté, déclencheurs de formation corrective), la stratégie de communication en matière de sécurité (newsletters, alertes, campagnes), la mesure de l'efficacité de la formation (quiz, enquêtes, corrélation avec les incidents), l'intégration avec le système de gestion de l'apprentissage, et le suivi et le reporting de la conformité."

Configurer le processus disciplinaire (A.6.4)

"Développer un processus disciplinaire pour les violations de la politique de sécurité selon le contrôle A.6.4 de l'ISO 27001. Définir : les catégories de violations et les niveaux de gravité, les procédures d'enquête pour les violations suspectées, les actions disciplinaires par type de violation (avertissement, suspension, licenciement), les autorités d'escalade et d'approbation, les exigences en matière de documentation, les droits des employés et la procédure régulière, l'intégration avec les procédures disciplinaires des RH, la confidentialité et la vie privée pendant les enquêtes, et les protocoles de communication pour les cas sensibles."

Prompts pour les contrôles physiques (A.7)

Concevoir les contrôles d'accès physique (A.7.1-A.7.2)

"Concevoir les contrôles de sécurité physique pour nos installations selon les contrôles A.7.1-A.7.2 de l'ISO 27001. Inclure : la définition du périmètre de sécurité et les barrières physiques, les points d'entrée et les mécanismes de contrôle d'accès (lecteurs de badges, biométrie, sas), le processus de gestion des visiteurs (enregistrement, accompagnement, retour de badge), les zones de sécurité et les restrictions d'accès (public, employé, restreint, salle des serveurs), les systèmes de surveillance (emplacement des caméras, enregistrement, conservation), le personnel de sécurité et les procédures de patrouille, les procédures d'accès en dehors des heures d'ouverture, et l'intégration entre les systèmes d'accès physique et logique."

Mettre en œuvre la sécurité des équipements (A.7.7-A.7.8)

"Créer des procédures de bureau dégagé, d'écran dégagé et de sécurité des équipements pour les contrôles A.7.7-A.7.8 de l'ISO 27001. Définir : les exigences de bureau dégagé (fin de journée, manipulation de matériel confidentiel), les politiques d'écran dégagé (verrouillage automatique, écrans de confidentialité, positionnement des moniteurs), les dispositions de stockage sécurisé (armoires verrouillées, coffres-forts), le placement des équipements pour empêcher la visualisation non autorisée, les restrictions des zones visiteurs, l'applicabilité au télétravail, les vérifications d'audit et de conformité, la formation et les rappels aux employés, et les mécanismes d'application."

Concevoir un processus d'élimination sécurisée (A.7.10, A.7.14)

"Mettre en œuvre un processus d'élimination sécurisée pour les équipements et les supports selon les contrôles A.7.10 et A.7.14 de l'ISO 27001. Inclure : les types de supports concernés (papier, disques durs, SSD, clés USB, appareils mobiles, bandes de sauvegarde), les méthodes d'élimination par type de support (déchiquetage, démagnétisation, effacement cryptographique, destruction physique), les procédures de vérification de la sanitisation des données, les exigences de certificat de destruction, la gestion et la supervision des fournisseurs d'élimination, le suivi et les journaux d'audit de l'élimination, le workflow d'approbation de l'élimination pour les systèmes sensibles, et la conformité environnementale et réglementaire."

Prompts pour les contrôles technologiques (A.8)

Configurer l'authentification sécurisée (A.8.5)

"Mettre en œuvre des contrôles d'authentification sécurisée pour le contrôle A.8.5 de l'ISO 27001 en utilisant [votre fournisseur d'identité]. Configurer : l'inscription et l'application de l'authentification multifacteur (MFA) par niveau de risque utilisateur, les méthodes d'authentification (applications d'authentification, jetons matériels, biométrie, SMS en solution de repli), les politiques d'accès conditionnel (emplacement, appareil, niveau de risque), l'authentification unique (SSO) pour les applications intégrées, la gestion des sessions (délai d'expiration, sessions concurrentes), l'authentification des comptes de service, l'authentification et l'autorisation des API, les options d'authentification sans mot de passe, et la surveillance des échecs et anomalies d'authentification."

Exemple : "Mettre en œuvre une authentification sécurisée pour le contrôle A.8.5 en utilisant Azure AD. Configurer la MFA pour tous les utilisateurs, l'accès conditionnel basé sur le risque de connexion, la conformité des appareils et l'emplacement. Activer l'authentification sans mot de passe pour les cadres utilisant Windows Hello et les clés FIDO2."

Concevoir la gestion des accès privilégiés (A.8.2-A.8.3)

"Mettre en œuvre un système de gestion des accès privilégiés pour les contrôles A.8.2-A.8.3 de l'ISO 27001. Concevoir : l'inventaire et la classification des comptes privilégiés, le workflow de demande et d'approbation d'accès privilégié (accès juste-à-temps), les postes de travail à accès privilégié (PAW) pour les tâches administratives, l'enregistrement et la surveillance des sessions pour les activités privilégiées, le coffre-fort de mots de passe pour les identifiants privilégiés (en utilisant [solution PAM]), la rotation automatique des mots de passe, les procédures d'urgence de type 'break-glass', les révisions et recertifications des accès privilégiés, et l'audit des activités privilégiées."

Mettre en œuvre la restriction d'accès (A.8.1)

"Configurer les restrictions d'accès au réseau et à l'information pour le contrôle A.8.1 de l'ISO 27001. Mettre en œuvre : la stratégie de segmentation et de micro-segmentation du réseau, les règles de pare-feu basées sur le principe du moindre privilège, les contrôles d'accès au niveau des applications (authentification, autorisation), les restrictions d'accès aux données par niveau de classification, les mécanismes d'application du besoin d'en connaître, la ségrégation des environnements de développement, de test et de production, les contrôles d'accès à distance (VPN, zero trust, accès conditionnel), et la journalisation et la surveillance des accès pour toutes les ressources restreintes."

Configurer la sécurité des systèmes d'information (A.8.9-A.8.11)

"Mettre en œuvre la gestion de la configuration et le durcissement pour les contrôles A.8.9-A.8.11 de l'ISO 27001. Inclure : les configurations de référence de sécurité pour [vos OS/plateformes], la maintenance de la base de données de gestion de la configuration (CMDB), les normes et listes de contrôle de durcissement, la détection et la correction de la dérive de configuration, les modèles de configuration sécurisée pour les nouveaux systèmes, les audits réguliers de configuration, le contrôle des modifications pour les changements de configuration, la sauvegarde et la récupération de la configuration, et l'intégration avec la gestion des vulnérabilités pour identifier les mauvaises configurations."

Concevoir la prévention des fuites de données (A.8.12)

"Mettre en œuvre des contrôles de prévention des fuites de données pour le contrôle A.8.12 de l'ISO 27001. Concevoir : l'intégration de la classification des données (étiquetage automatique), les politiques DLP pour différents types de données (PII, données de paiement, propriété intellectuelle, confidentiel), les canaux de surveillance (e-mail, web, USB, applications cloud, impression), les actions des politiques (alerter, bloquer, chiffrer, mettre en quarantaine), la formation des utilisateurs pour les alertes DLP, le workflow d'exceptions et d'approbation des politiques DLP, la réponse aux incidents pour les violations DLP, et les métriques d'efficacité et d'ajustement des politiques DLP."

Mettre en œuvre les contrôles de sauvegarde (A.8.13)

"Configurer un système de sauvegarde et de récupération pour le contrôle A.8.13 de l'ISO 27001. Mettre en œuvre : le périmètre des sauvegardes (tous les systèmes et données critiques), la fréquence des sauvegardes par niveau de système (continu, horaire, quotidien, hebdomadaire), la politique de rétention des sauvegardes (GFS - Grandfather-Father-Son), le stockage des sauvegardes (sur site, hors site, cloud), le chiffrement des sauvegardes en transit et au repos, la vérification de l'intégrité des sauvegardes, le calendrier de test de restauration, la surveillance et l'alerte automatisées des sauvegardes, et l'intégration de la reprise après sinistre avec les objectifs RTO/RPO."

Configurer la journalisation et la surveillance (A.8.15-A.8.16)

"Mettre en œuvre une journalisation et une surveillance complètes pour les contrôles A.8.15-A.8.16 de l'ISO 27001 en utilisant [votre outil SIEM]. Configurer : les sources de journaux et les types d'événements à collecter (authentification, accès, modifications, événements de sécurité, erreurs), la centralisation et l'agrégation des journaux dans le SIEM, la rétention des journaux par type et exigences réglementaires, la protection des journaux (intégrité, contrôle d'accès, chiffrement), les règles de surveillance et d'alerte en temps réel, la logique de détection et les cas d'usage de sécurité, les procédures et responsabilités de révision des journaux, les workflows d'investigation des incidents, et le tableau de bord de surveillance pour les opérations de sécurité."

Exemple : "Mettre en œuvre la journalisation et la surveillance pour les contrôles A.8.15-A.8.16 en utilisant Microsoft Sentinel. Collecter les journaux d'Azure AD, Office 365, les ressources Azure, AD sur site, les pare-feu et les points de terminaison. Configurer la détection des attaques par force brute, de l'escalade de privilèges, de l'exfiltration de données et des logiciels malveillants."

Concevoir les contrôles cryptographiques (A.8.24)

"Mettre en œuvre des contrôles cryptographiques pour le contrôle A.8.24 de l'ISO 27001. Configurer : le chiffrement des données au repos (bases de données, stockage de fichiers, sauvegardes) en utilisant [méthode de chiffrement], le chiffrement des données en transit (TLS 1.2+, suites de chiffrement approuvées), le système de gestion des clés (génération, stockage, rotation, destruction), l'escrow des clés de chiffrement pour les scénarios de récupération, la gestion des certificats numériques et de la PKI, les algorithmes cryptographiques et longueurs de clés approuvés, le chiffrement cloud (clés gérées par le client vs. clés gérées par le fournisseur), et la vérification de l'audit et de la conformité des contrôles cryptographiques."

Mettre en œuvre la gestion des vulnérabilités (A.8.8)

"Concevoir un programme de gestion des vulnérabilités pour le contrôle A.8.8 de l'ISO 27001 en utilisant [vos outils de scan]. Mettre en œuvre : le calendrier de scan des vulnérabilités (scans authentifiés hebdomadaires pour les systèmes critiques, mensuels pour tous les systèmes), la couverture des scans (réseau, applications, conteneurs, infrastructure cloud), la classification de la gravité des vulnérabilités et les SLA (critique sous 24 heures, élevé sous 7 jours, moyen sous 30 jours), le workflow de gestion des correctifs et de test, les contrôles compensatoires pour les systèmes non patchables, la gestion des divulgations de vulnérabilités, les métriques et rapports pour la direction, et l'intégration avec la gestion des actifs et des changements."

Configurer le développement sécurisé (A.8.25-A.8.31)

"Mettre en œuvre un cycle de vie de développement sécurisé pour les contrôles A.8.25-A.8.31 de l'ISO 27001. Concevoir : les exigences de sécurité dans le processus de développement, la modélisation des menaces pour les nouvelles fonctionnalités, les normes de codage sécurisé pour [vos langages de programmation], le processus de révision du code avec un focus sur la sécurité, les tests de sécurité des applications statiques (SAST) dans le pipeline CI/CD, les tests dynamiques (DAST) avant le déploiement, le scan des dépendances et des bibliothèques tierces, les tests de sécurité en phase de QA, la gestion des données de développement/test (masquage des données, données synthétiques), et les vérifications de sécurité avant le déploiement en production."

Concevoir la gestion des changements (A.8.32)

"Mettre en œuvre un système de gestion des changements pour le contrôle A.8.32 de l'ISO 27001 en utilisant [votre outil de gestion des changements]. Configurer : le processus de demande et d'approbation des changements, la catégorisation des changements (standard, normal, d'urgence), l'évaluation des risques pour les changements, le processus du comité consultatif sur les changements (CAB), les exigences de test avant la mise en œuvre, les fenêtres de mise en œuvre et les périodes d'interdiction, les procédures et critères de retour arrière, la revue post-mise en œuvre, le processus de changement d'urgence avec approbation rétroactive, et les analyses et métriques des changements (taux de réussite, incidents causés par les changements)."

Prompts pour la mise en œuvre de la gestion des incidents

Construire une capacité de réponse aux incidents (A.5.24-A.5.28)

"Mettre en œuvre un programme de réponse aux incidents de sécurité pour les contrôles A.5.24-A.5.28 de l'ISO 27001. Concevoir : les sources de détection des incidents (SIEM, EDR, signalements des utilisateurs, renseignement sur les menaces), la classification et les niveaux de gravité des incidents, la structure de l'équipe de réponse aux incidents et la rotation d'astreinte, les playbooks de réponse aux incidents par type d'incident (ransomware, fuite de données, DDoS, menace interne), les procédures de collecte des preuves et d'analyse forensique, le plan de communication (escalade interne, notification des clients, reporting réglementaire), le système de suivi et de gestion des incidents, le processus de revue post-incident et de retour d'expérience, et les exercices sur table et tests de réponse aux incidents."

Configurer la détection des événements de sécurité (A.8.16)

"Concevoir la détection et la réponse aux événements de sécurité en utilisant [vos outils SIEM/EDR]. Mettre en œuvre : les cas d'usage de sécurité et les règles de détection (anomalies d'authentification, mouvement latéral, exfiltration de données, escalade de privilèges, exécution de logiciels malveillants), l'intégration du renseignement sur les menaces, l'analyse comportementale et l'apprentissage automatique pour la détection des anomalies, l'ajustement des alertes et la réduction des faux positifs, le workflow de triage et d'investigation des alertes, les actions de réponse automatisées (désactivation de compte, mise en quarantaine, blocage d'IP), les playbooks SOC pour les scénarios courants, et le suivi et l'amélioration du MTTR (temps moyen de réponse)."

Prompts pour la mise en œuvre de la continuité d'activité

Concevoir un programme de continuité d'activité (A.5.29-A.5.30)

"Mettre en œuvre un programme de continuité d'activité et de reprise après sinistre pour les contrôles A.5.29-A.5.30 de l'ISO 27001. Créer : une analyse d'impact sur l'activité (BIA) pour identifier les fonctions critiques, les objectifs de temps de récupération (RTO) et les objectifs de point de récupération (RPO) par fonction métier, les stratégies de continuité (redondance, basculement, solutions de contournement, processus manuels), les sites de traitement alternatifs ou le cloud DR, les plans de communication lors des perturbations, les rôles et responsabilités de l'équipe BC, le calendrier de test du plan BC (exercice sur table annuel, test complet tous les 2 ans), les déclencheurs de maintenance du plan, et l'intégration avec la réponse aux incidents et la gestion de crise."

Mettre en œuvre la continuité des TIC (A.8.14)

"Concevoir la continuité et la redondance des TIC pour le contrôle A.8.14 de l'ISO 27001. Mettre en œuvre : la redondance et la haute disponibilité des systèmes critiques, les mécanismes de basculement automatique, la réplication des données (synchrone pour les systèmes critiques, asynchrone pour les autres), le site de reprise après sinistre ou la région cloud, la vérification des RTO et RPO par des tests, les procédures de retour au site principal une fois celui-ci rétabli, la redondance des fournisseurs pour les services critiques, et l'intégration avec les processus de restauration des sauvegardes du contrôle A.8.13."

Prompts pour la mise en œuvre de la gestion des fournisseurs

Concevoir un programme de sécurité des fournisseurs (A.5.19-A.5.23)

"Mettre en œuvre un programme de gestion de la sécurité des tiers pour les contrôles A.5.19-A.5.23 de l'ISO 27001. Créer : la classification des risques des fournisseurs (élevé/moyen/faible en fonction de l'accès aux données et de la criticité), le processus d'évaluation de la sécurité des fournisseurs et le questionnaire, les exigences de sécurité dans le processus d'approvisionnement, les exigences contractuelles en matière de sécurité (contrôles de sécurité, droits d'audit, notification des incidents, obligations de conformité), la vérification de la sécurité lors de l'intégration des fournisseurs, la surveillance et les revues de performance continues des fournisseurs, la gestion des accès et les restrictions pour les fournisseurs, la coordination de la réponse aux incidents avec les fournisseurs, et les procédures de désengagement des fournisseurs et de retour des données."

Configurer la sécurité des services cloud (A.5.23)

"Mettre en œuvre des contrôles de sécurité pour les services cloud selon le contrôle A.5.23 de l'ISO 27001 pour [vos fournisseurs cloud]. Aborder : la compréhension et la documentation du modèle de responsabilité partagée, la vérification de la sécurité des fournisseurs cloud (SOC 2, ISO 27001, FedRAMP), les configurations de sécurité spécifiques au cloud (IAM, chiffrement, réseau, journalisation), les exigences de souveraineté et de résidence des données, les outils de gestion de la posture de sécurité cloud (CSPM), le courtier de sécurité d'accès cloud (CASB) si vous utilisez plusieurs SaaS, la cohérence de la sécurité multi-cloud, et la coordination de la réponse aux incidents avec les fournisseurs cloud."

Prompts pour la mise en œuvre de la conformité et des aspects légaux

Mettre en œuvre les contrôles de protection de la vie privée (A.5.33-A.5.34)

"Concevoir un programme de protection de la vie privée pour les contrôles A.5.33-A.5.34 de l'ISO 27001 et la conformité au RGPD. Mettre en œuvre : le processus de réponse aux droits des personnes concernées (accès, rectification, effacement, portabilité), la protection de la vie privée dès la conception dans les nouveaux projets et systèmes, les déclencheurs et le processus des évaluations d'impact sur la vie privée (PIA), la gestion du consentement pour le marketing et le traitement optionnel, les registres et l'inventaire des traitements de données, l'automatisation de la conservation et de la suppression des données, les mécanismes de transfert transfrontalier de données (clauses contractuelles types, décisions d'adéquation), et les responsabilités du délégué à la protection des données (DPO) ou de l'équipe vie privée."

Concevoir la gestion de la conformité (A.5.31)

"Mettre en œuvre un système de gestion de la conformité pour le contrôle A.5.31 de l'ISO 27001. Créer : un inventaire des obligations de conformité (exigences légales, réglementaires, contractuelles), la cartographie des contrôles et la surveillance de la conformité, le calendrier d'évaluation de la conformité, le processus de surveillance des changements réglementaires, la formation à la conformité pour le personnel concerné, le reporting de la conformité à la direction et au conseil d'administration, l'évaluation des risques de conformité, la vérification externe de la conformité (audits, évaluations), et la conservation des enregistrements pour les preuves de conformité selon [les réglementations applicables]."

Prompts pour les tests et la vérification

Concevoir des tests d'efficacité des contrôles

"Créer un programme de test et de validation des contrôles pour vérifier l'efficacité des contrôles de l'Annexe A. Pour le contrôle [numéro du contrôle], concevoir : les objectifs et le périmètre des tests, la méthodologie de test (revue de documents, observation, test technique, réexécution), l'approche d'échantillonnage et la taille de l'échantillon, la fréquence des tests (surveillance continue, trimestrielle, annuelle), les preuves attendues et les critères de réussite/échec, les outils de test et l'automatisation, les exigences d'indépendance des testeurs, le reporting des déficiences et la remédiation, et la documentation des tests pour les preuves d'audit."

Réaliser un walkthrough des contrôles

"Créer un document de walkthrough des contrôles pour le contrôle de l'Annexe A [numéro et nom du contrôle]. Inclure : la description et l'objectif du contrôle, les références aux politiques et procédures, le flux de processus étape par étape (narratif et diagramme), les rôles et responsabilités à chaque étape, les systèmes et outils impliqués, les entrées et sorties, les points de contrôle et les vérifications, les exceptions et escalades, et les preuves générées par le contrôle. Utiliser ce document pour former le personnel et le présenter aux auditeurs."

Prompts pour l'intégration et l'automatisation

Automatiser la mise en œuvre des contrôles

"Concevoir l'automatisation pour le contrôle ISO 27001 [numéro du contrôle] en utilisant [vos outils d'automatisation, par ex. PowerShell, Terraform, Ansible]. Créer : les objectifs et le périmètre de l'automatisation, l'approche de mise en œuvre technique, les scripts d'automatisation ou l'infrastructure-as-code, les tests et la validation de l'automatisation, la gestion des erreurs et le retour arrière, la planification et l'orchestration, la journalisation et la piste d'audit des actions automatisées, les points d'intervention manuelle, et la documentation pour la maintenance et le dépannage de l'automatisation."

Intégrer les outils de sécurité

"Concevoir une stratégie d'intégration des outils de sécurité soutenant les contrôles ISO 27001. Intégrer : le fournisseur d'identité (AD/Azure AD/Okta), le SIEM (Splunk/Sentinel/Chronicle), l'EDR (CrowdStrike/Defender/SentinelOne), le scanner de vulnérabilités (Qualys/Rapid7/Tenable), la solution PAM, l'outil DLP, le CASB, et le système de ticketing. Pour chaque intégration : définir les flux de données, les configurations des API, les workflows d'alerte, les opportunités d'automatisation, et le reporting unifié sur un tableau de bord."

Conseils pour utiliser ces prompts efficacement

Spécifiez votre pile technologique : Incluez toujours vos outils et plateformes réels dans les prompts (par ex., "en utilisant Azure AD et Intune" plutôt que génériquement "en utilisant un fournisseur d'identité"). Cela produit des conseils de mise en œuvre actionnables et spécifiques plutôt qu'une théorie générique.

Commencez par l'architecture : Avant de mettre en œuvre des contrôles individuels, demandez une conception d'architecture globale : "Concevoir notre architecture de sécurité pour soutenir les contrôles ISO 27001 pour [votre environnement]." Cela garantit que les contrôles s'intègrent de manière cohérente.

Demandez des phases de mise en œuvre : Pour les contrôles complexes, demandez une mise en œuvre par phases : "Créer un plan de mise en œuvre sur 6 mois pour le contrôle A.8.15-A.8.16 depuis notre état actuel [décrire] jusqu'à la pleine conformité." Cela rend les grands projets gérables.

Validez les configurations techniques : Les configurations générées par l'IA doivent être revues par des experts techniques et testées dans des environnements hors production avant d'être déployées dans les systèmes de production. Les mauvaises configurations de sécurité peuvent créer des vulnérabilités.

Documentez au fur et à mesure de la mise en œuvre : Après avoir mis en œuvre un contrôle, demandez : "Créer une documentation de mise en œuvre pour ce que nous venons de configurer, incluant l'architecture, les détails de configuration, les procédures opérationnelles et le guide de dépannage." Cela permet de capturer les connaissances institutionnelles.

Bibliothèques de prompts connexes

Complétez votre mise en œuvre de l'ISO 27001 avec ces collections de prompts connexes :

  • [Prompts d'évaluation des risques ISO 27001](/ISO 27001 prompt library)
  • [Prompts pour les politiques et procédures ISO 27001](/ISO 27001 prompt library)
  • [Prompts de préparation à l'audit ISO 27001](/ISO 27001 prompt library)
  • [Bibliothèque de prompts SOC 2](/SOC 2 prompt library)

Obtenir de l'aide

Pour obtenir de l'aide sur la mise en œuvre des contrôles :

Prêt à mettre en œuvre les contrôles ? Ouvrez votre espace de travail ISO 27001 sur chat.ismscopilot.com et utilisez ces prompts pour commencer à mettre en œuvre les contrôles identifiés dans votre évaluation des risques.

On this page

Vue d'ensembleÀ qui s'adresse ce documentAvant de commencerPrompts pour les contrôles organisationnels (A.5)Concevoir les rôles de sécurité de l'information (A.5.1-A.5.3)Mettre en place un système de gestion des politiques (A.5.2)Configurer la gestion des actifs (A.5.9)Concevoir un cadre de contrôle d'accès (A.5.15-A.5.18)Prompts pour les contrôles liés aux personnes (A.6)Élaborer un processus de filtrage de sécurité (A.6.1)Mettre en œuvre un programme de sensibilisation à la sécurité (A.6.3)Configurer le processus disciplinaire (A.6.4)Prompts pour les contrôles physiques (A.7)Concevoir les contrôles d'accès physique (A.7.1-A.7.2)Mettre en œuvre la sécurité des équipements (A.7.7-A.7.8)Concevoir un processus d'élimination sécurisée (A.7.10, A.7.14)Prompts pour les contrôles technologiques (A.8)Configurer l'authentification sécurisée (A.8.5)Concevoir la gestion des accès privilégiés (A.8.2-A.8.3)Mettre en œuvre la restriction d'accès (A.8.1)Configurer la sécurité des systèmes d'information (A.8.9-A.8.11)Concevoir la prévention des fuites de données (A.8.12)Mettre en œuvre les contrôles de sauvegarde (A.8.13)Configurer la journalisation et la surveillance (A.8.15-A.8.16)Concevoir les contrôles cryptographiques (A.8.24)Mettre en œuvre la gestion des vulnérabilités (A.8.8)Configurer le développement sécurisé (A.8.25-A.8.31)Concevoir la gestion des changements (A.8.32)Prompts pour la mise en œuvre de la gestion des incidentsConstruire une capacité de réponse aux incidents (A.5.24-A.5.28)Configurer la détection des événements de sécurité (A.8.16)Prompts pour la mise en œuvre de la continuité d'activitéConcevoir un programme de continuité d'activité (A.5.29-A.5.30)Mettre en œuvre la continuité des TIC (A.8.14)Prompts pour la mise en œuvre de la gestion des fournisseursConcevoir un programme de sécurité des fournisseurs (A.5.19-A.5.23)Configurer la sécurité des services cloud (A.5.23)Prompts pour la mise en œuvre de la conformité et des aspects légauxMettre en œuvre les contrôles de protection de la vie privée (A.5.33-A.5.34)Concevoir la gestion de la conformité (A.5.31)Prompts pour les tests et la vérificationConcevoir des tests d'efficacité des contrôlesRéaliser un walkthrough des contrôlesPrompts pour l'intégration et l'automatisationAutomatiser la mise en œuvre des contrôlesIntégrer les outils de sécuritéConseils pour utiliser ces prompts efficacementBibliothèques de prompts connexesObtenir de l'aide