Prompts pour la documentation et les rapports ISO 27001
Vous aurez accès à des prompts complets pour créer de la documentation ISO 27001 et des rapports de gestion en utilisant ISMS Copilot, de la documentation obligatoire du SMSI aux tableaux de bord exécutifs qui démontrent l'efficacité du programme de sécurité.
Aperçu
Vous aurez accès à des prompts complets pour créer de la documentation ISO 27001 et des rapports de gestion en utilisant ISMS Copilot, de la documentation obligatoire du SMSI aux tableaux de bord exécutifs qui démontrent l'efficacité du programme de sécurité.
À qui s'adresse ce document
Ces prompts sont conçus pour :
- Les équipes de conformité construisant des bibliothèques de documentation ISO 27001
- Les responsables de la sécurité créant des rapports et tableaux de bord exécutifs
- Les consultants développant des ensembles de documentation pour leurs clients
- Les organisations préparant des preuves pour les réunions de revue de direction
Avant de commencer
Le développement de la documentation est plus efficace lorsque vous maintenez le contexte dans un espace de travail ISO 27001 dédié. Téléchargez votre évaluation des risques, vos politiques et vos détails de mise en œuvre pour générer une documentation qui reflète fidèlement votre SMSI réel.
Conseil pro : La norme ISO 27001:2022 exige des informations documentées spécifiques. Utilisez ces prompts pour vous assurer de créer toute la documentation obligatoire tout en évitant la documentation superflue qui ajoute de la charge sans valeur.
Prompts pour la documentation obligatoire du SMSI
Créer une déclaration de périmètre du SMSI (Clause 4.3)
"Rédigez une déclaration de périmètre du SMSI pour la norme ISO 27001:2022 Clause 4.3. Incluez : les limites du périmètre (unités commerciales, lieux, systèmes, processus inclus), les exclusions spécifiques avec justification, les interfaces et dépendances avec les zones exclues, la logique de définition du périmètre alignée sur l'entreprise, les questions externes et internes prises en compte (issues de l'analyse de contexte), les parties prenantes et leurs exigences traitées, et l'applicabilité du périmètre à l'infrastructure physique et cloud. Assurez-vous que le périmètre est spécifique, mesurable et auditable pour [description de l'organisation]."
Exemple : "Rédigez une déclaration de périmètre du SMSI pour une entreprise fintech comptant 150 employés répartis dans des bureaux en UE et aux États-Unis. Le périmètre inclut : la plateforme de paiement orientée client, les systèmes internes, l'infrastructure cloud (AWS), mais exclut le développement de produits physiques et les partenariats de vente au détail."
Documenter le contexte et les parties prenantes (Clauses 4.1-4.2)
"Créez une documentation de contexte du SMSI pour les clauses 4.1-4.2 de la norme ISO 27001:2022. Documentez : les questions externes affectant la sécurité de l'information (paysage réglementaire, menaces concurrentielles, tendances technologiques, risques de la chaîne d'approvisionnement), les questions internes (stratégie commerciale, culture organisationnelle, contraintes de ressources, systèmes hérités), les parties prenantes (clients, régulateurs, employés, fournisseurs, partenaires, actionnaires), les exigences des parties prenantes (attentes en matière de sécurité, obligations de conformité, engagements contractuels), et comment le périmètre du SMSI aborde ces contextes. Présentez sous forme de rapport d'analyse de contexte."
Définir les rôles et responsabilités (Clause 5.3)
"Documentez les rôles et responsabilités organisationnels pour le SMSI selon la clause 5.3 de la norme ISO 27001:2022. Créez : la structure de gouvernance du SMSI (lignes hiérarchiques, comités), les définitions des rôles avec les responsabilités en matière de sécurité (direction générale, RSSI/équipe sécurité, opérations informatiques, RH, juridique, unités commerciales, tous les employés), l'autorité et la responsabilité pour chaque rôle, une matrice RACI pour les activités clés du SMSI (évaluation des risques, mise en œuvre des contrôles, réponse aux incidents, audits, revue de direction), et l'intégration avec la structure organisationnelle globale. Assurez-vous que la responsabilité de la direction est claire."
Documenter la méthodologie d'évaluation des risques (Clause 6.1.2)
"Créez une documentation de la méthodologie d'évaluation des risques pour la clause 6.1.2 de la norme ISO 27001:2022. Incluez : l'approche et les principes d'évaluation des risques, la méthodologie d'identification des actifs, l'approche d'analyse des menaces et des vulnérabilités, les critères de risque (échelle de vraisemblance avec définitions, échelle d'impact sur plusieurs dimensions, matrice d'évaluation des risques et seuils d'acceptation), la méthodologie de calcul des risques (formule, qualitative vs quantitative), la fréquence et les déclencheurs de l'évaluation des risques, les rôles et responsabilités, et comment la méthodologie garantit des résultats cohérents, reproductibles et comparables. Assurez-vous que la méthodologie est documentée avant de réaliser l'évaluation des risques."
Créer la Déclaration d'Applicabilité (Clause 6.1.3d)
"Générez une Déclaration d'Applicabilité (SoA) pour la norme ISO 27001:2022 couvrant les 93 contrôles de l'Annexe A. Pour chaque contrôle : numéro et titre du contrôle, statut d'applicabilité (Applicable, Non Applicable, Partiellement Applicable), justification basée sur l'évaluation des risques (référence aux identifiants de risques spécifiques), statut et approche de mise en œuvre, responsable, preuves disponibles pour la vérification par audit, et justification des exclusions pour les contrôles non applicables. Organisez par thèmes de l'Annexe A (Organisationnel, Personnes, Physique, Technologique). Assurez-vous que chaque décision de contrôle est clairement justifiée."
Documenter les objectifs de sécurité (Clause 6.2)
"Définissez et documentez les objectifs de sécurité de l'information pour la clause 6.2 de la norme ISO 27001:2022. Pour chaque objectif : résultat de sécurité spécifique à atteindre, alignement sur les objectifs commerciaux et le traitement des risques, critères mesurables et valeurs cibles (KPI), ressources requises, responsable, calendrier de réalisation, approche de surveillance et de mesure, et fréquence de reporting. Assurez-vous que les objectifs sont SMART (Spécifiques, Mesurables, Atteignables, Pertinents, Temporels) et qu'ils abordent les principaux domaines de risque identifiés dans l'évaluation des risques."
Prompts pour la documentation du système de management
Créer un manuel ou un aperçu du SMSI
"Rédigez un Manuel du SMSI fournissant un aperçu de notre système de management de la sécurité de l'information. Incluez : l'objectif et le périmètre du SMSI, le contexte organisationnel et les parties prenantes, la structure de gouvernance du SMSI, la déclaration de périmètre, la politique de sécurité de l'information, l'approche de gestion des risques, un aperçu du cadre de contrôle, la structure et les références de la documentation, les rôles et responsabilités, et le cycle de vie du SMSI (Planifier-Faire-Vérifier-Agir). Public cible : la direction, les auditeurs et les parties prenantes ayant besoin d'un aperçu du SMSI. Longueur : 10-15 pages."
Concevoir un système de contrôle des documents (Clause 7.5)
"Créez une procédure de contrôle des documents et des enregistrements pour la clause 7.5 de la norme ISO 27001:2022. Définissez : les catégories et la classification des documents, le cycle de vie des documents (création, révision, approbation, distribution, révision, archivage, élimination), le contrôle des versions et le suivi des modifications, les autorités d'approbation des documents par type, la distribution et les contrôles d'accès des documents, les calendriers et déclencheurs de révision, les périodes de conservation des enregistrements par type, le stockage et la protection des enregistrements, et le système ou référentiel de gestion des documents. Assurez-vous que les documents contrôlés sont identifiables et protégés contre les modifications non autorisées."
Construire des enregistrements de compétence et de sensibilisation (Clauses 7.2-7.3)
"Créez un système de documentation pour la compétence et la sensibilisation selon les clauses 7.2-7.3 de la norme ISO 27001:2022. Documentez : les exigences de compétence par rôle (éducation, expérience, compétences, formation), les enregistrements d'évaluation et de vérification des compétences, les plans et programmes de formation, les enregistrements de formation achevée, les preuves du programme de sensibilisation à la sécurité, la mesure de l'efficacité de la sensibilisation, les écarts de compétence et les plans de développement, et la vérification de la compétence des sous-traitants/tiers. Assurez-vous de pouvoir démontrer une compétence appropriée pour tous les rôles du SMSI."
Prompts pour la documentation opérationnelle
Créer des documents de planification opérationnelle (Clause 8.1)
"Développez une documentation de planification et de contrôle opérationnels pour la clause 8.1 de la norme ISO 27001:2022. Créez : un plan de projet de mise en œuvre du SMSI (phases, jalons, ressources), une feuille de route de mise en œuvre des contrôles, un plan de traitement des risques avec échéances et responsables, l'allocation des ressources (budget, effectifs, outils), l'intégration avec les processus métiers, les critères de performance et d'acceptation, et l'approche de gestion des changements pour le déploiement du SMSI. Assurez-vous que les plans indiquent comment atteindre les objectifs de sécurité et mettre en œuvre le traitement des risques."
Documenter la mise en œuvre des contrôles
"Créez un modèle de documentation standardisé pour la mise en œuvre des contrôles. Pour chaque contrôle de l'Annexe A mis en œuvre, documentez : l'objectif et l'exigence du contrôle, l'approche de mise en œuvre (comment nous répondons à l'exigence), les détails techniques et opérationnels, les systèmes et outils impliqués, les rôles et responsabilités, les procédures opérationnelles, la surveillance et la mesure, les artefacts de preuve, la date de mise en œuvre, et les limitations ou écarts connus avec les contrôles compensatoires. Utilisez ce modèle pour documenter de manière cohérente les 93 contrôles de l'Annexe A."
Construire une bibliothèque de runbooks
"Créez des runbooks opérationnels pour les opérations de sécurité couvrant les contrôles ISO 27001. Pour le processus [par exemple, 'provisionnement de l'accès utilisateur', 'réponse aux incidents', 'restauration des sauvegardes'], incluez : un aperçu du processus et son déclencheur, des instructions étape par étape avec des points de décision, les rôles et responsabilités, les outils et l'accès système requis, les délais et SLA attendus, les contrôles de qualité et la vérification, les procédures d'escalade, un guide de dépannage, les processus connexes et les transferts, et la documentation/enregistrements à maintenir. Formatez pour que les équipes opérationnelles puissent exécuter de manière cohérente."
Prompts pour la documentation de la gestion des risques
Créer un registre des risques
"Générez un registre des risques complet pour la norme ISO 27001:2022. Incluez des colonnes pour : ID du risque, Actif affecté, Propriétaire de l'actif, Description de la menace, Vulnérabilité, Contrôles existants, Vraisemblance (1-5 avec justification), Impact (1-5 avec justification), Score de risque inhérent, Option de traitement (atténuer/éviter/transférer/accepter), Contrôles sélectionnés (références Annexe A), Statut de mise en œuvre, Score de risque résiduel, Propriétaire du risque, Date de révision, et Statut d'approbation. Remplissez avec les risques identifiés dans notre évaluation des risques pour [organisation/périmètre]. Incluez des statistiques récapitulatives et les points saillants des risques élevés."
Documenter le plan de traitement des risques
"Créez un plan de traitement des risques documentant comment nous allons aborder les risques identifiés selon la clause 6.1.3 de la norme ISO 27001:2022. Pour chaque risque nécessitant un traitement : description du risque et score actuel, option de traitement sélectionnée avec justification, contrôles spécifiques à mettre en œuvre (référence aux contrôles de l'Annexe A), approche et jalons de mise en œuvre, responsable et ressources requises, date cible de réalisation, risque résiduel attendu, critères de succès, et signatures d'approbation. Organisez par priorité avec les risques critiques et élevés en premier. Incluez un résumé exécutif de la stratégie de traitement et des besoins en ressources."
Construire un registre d'acceptation des risques
"Créez un registre d'acceptation des risques pour les risques que nous choisissons d'accepter plutôt que de traiter. Pour chaque risque accepté : description du risque et score, justification commerciale pour l'acceptation (pourquoi le traitement n'est pas poursuivi), confirmation que le risque est dans le seuil d'appétence pour le risque, contrôles compensatoires ou surveillance en place, conditions qui déclencheraient une réévaluation, approbation de l'acceptation (quels dirigeants ont approuvé et quand), période de validité de l'acceptation (quand réviser), et conséquences potentielles acceptées. Assurez-vous que toutes les acceptations ont une autorisation appropriée de la direction."
Prompts pour la documentation de la performance et du suivi
Définir les métriques de performance du SMSI (Clause 9.1)
"Concevez un cadre de surveillance et de mesure du SMSI pour la clause 9.1 de la norme ISO 27001:2022. Définissez : ce qu'il faut mesurer (objectifs de sécurité, efficacité des contrôles, performance des processus), comment mesurer (métriques, KPI, méthodes de mesure), quand mesurer (fréquence, timing), qui mesure (rôles responsables), comment analyser (tendances, seuils, benchmarks), comment rapporter (tableaux de bord, rapports, revue de direction), et les déclencheurs d'actions correctives. Créez une bibliothèque de métriques couvrant : les tendances des risques, les métriques d'incidents, la gestion des vulnérabilités, le contrôle d'accès, la réussite des sauvegardes, l'achèvement de la formation, les constatations d'audit, et l'efficacité des contrôles."
Créer un tableau de bord des KPI
"Concevez un tableau de bord des KPI de sécurité pour le reporting exécutif. Incluez des catégories de métriques : Posture de sécurité (tendances des scores de risque, statut de mise en œuvre des contrôles, constatations d'audit), Performance opérationnelle (temps de réponse aux incidents, temps de correction des vulnérabilités, taux de réussite des sauvegardes, conformité des correctifs), Statut de conformité (achèvement de la formation, accusé de réception des politiques, revues d'accès terminées), Gestion des menaces (événements de sécurité, détections de menaces, attaques bloquées), et Impact commercial (incidents de sécurité causant des temps d'arrêt, risque de violation de données, statut de conformité réglementaire). Pour chaque métrique : valeur actuelle, cible, tendance, et indicateur de statut (rouge/jaune/vert)."
Documenter le programme d'audit interne (Clause 9.2)
"Créez une documentation du programme d'audit interne pour la clause 9.2 de la norme ISO 27001:2022. Incluez : les objectifs et le périmètre de l'audit (toutes les zones du SMSI sur le cycle d'audit), le calendrier annuel des audits, les critères d'audit (exigences de la norme ISO 27001:2022), les exigences de sélection et d'indépendance des auditeurs, la méthodologie d'audit (entretiens, revue des documents, tests techniques, échantillonnage), le processus de planification de l'audit, les procédures d'exécution de l'audit, le classement des non-conformités (majeure, mineure, observation), le format et la distribution du rapport d'audit, le suivi des actions correctives, les procédures d'audit de suivi, et les exigences de compétence des auditeurs."
Créer un modèle de rapport d'audit
"Concevez un modèle de rapport d'audit interne pour les audits de conformité ISO 27001. Incluez des sections pour : le résumé exécutif (évaluation globale, principales constatations, conclusion), les détails de l'audit (périmètre, critères, date, auditeurs, audités), la méthodologie d'audit, les zones examinées avec les constatations, les conformités et bonnes pratiques observées, les non-conformités par gravité avec preuves, les observations et recommandations, les exigences d'actions correctives, la conclusion et l'opinion sur l'efficacité du SMSI, et la liste de distribution. Assurez-vous que les rapports communiquent clairement le statut de conformité et les actions requises."
Prompts pour la documentation de la revue de direction
Créer un ordre du jour de la revue de direction (Clause 9.3)
"Concevez un ordre du jour de réunion de revue de direction pour la clause 9.3 de la norme ISO 27001:2022 couvrant tous les éléments d'entrée et de sortie requis. Points à l'ordre du jour : statut des actions de la précédente revue de direction, changements dans les questions externes et internes, retour sur la performance du SMSI (métriques, KPI), réalisation des objectifs de sécurité de l'information, résultats de l'évaluation et du traitement des risques, résultats des audits (internes et externes), non-conformités et actions correctives, résultats de la surveillance et de la mesure, retour des parties prenantes, opportunités d'amélioration, adéquation des ressources, et changements nécessaires au SMSI. Allouez du temps pour chaque point et spécifiez les présentateurs et documents requis."
Préparer le dossier de revue de direction
"Créez un dossier de présentation pour la revue de direction pour [trimestre/période]. Incluez : un résumé exécutif du statut du SMSI, un tableau de bord des métriques de sécurité (tendances sur 12 mois), les principales réalisations et succès, un résumé des audits internes et le statut des constatations, les résultats des audits externes (le cas échéant), les changements dans l'évaluation des risques (nouveaux risques, changements de score de risque), un résumé des incidents de sécurité et les leçons apprises, le statut de mise en œuvre des contrôles, les progrès des objectifs de sécurité, le statut de conformité (réglementaire, contractuelle), les besoins en ressources et budget, les initiatives d'amélioration proposées, et les décisions requises de la direction. Ciblez une présentation de 30 à 45 minutes."
Documenter les résultats de la revue de direction
"Créez un compte rendu de la réunion de revue de direction documentant les résultats selon la clause 9.3 de la norme ISO 27001:2022. Enregistrez : la date de la réunion et les participants, les points à l'ordre du jour examinés, les discussions clés et les préoccupations soulevées, les décisions de la direction concernant l'amélioration du SMSI, les décisions sur l'adéquation des ressources, les décisions sur les changements des objectifs de sécurité, les décisions sur les changements du périmètre ou de la politique du SMSI, les opportunités d'amélioration approuvées, les éléments d'action assignés avec responsables et échéances, et les signatures d'approbation. Assurez-vous que les comptes rendus démontrent l'engagement de la direction et l'amélioration continue."
Prompts pour la documentation des incidents et des problèmes
Créer un modèle d'enregistrement des incidents
"Concevez un modèle d'enregistrement des incidents de sécurité pour les contrôles A.5.24-A.5.28 de la norme ISO 27001:2022. Incluez des champs pour : l'ID et la classification de l'incident, la date/heure de détection et la source, la description de l'incident et les systèmes/données affectés, le niveau de gravité et l'évaluation de l'impact, l'équipe de réponse aux incidents et les rôles, les actions de confinement prises, les étapes d'éradication, les actions de récupération, les preuves collectées, l'analyse des causes profondes, les leçons apprises, les mesures préventives, le journal des communications (qui a été notifié et quand), le signalement réglementaire (si requis), la date de clôture de l'incident et l'approbation, et l'achèvement de la revue post-incident. Assurez-vous que le modèle supporte la conformité avec les exigences de notification de violation."
Construire un journal de gestion des problèmes
"Créez un registre de gestion des problèmes pour suivre les problèmes récurrents et les faiblesses systémiques. Pour chaque problème : l'ID et la description du problème, les incidents connexes (ID des incidents), l'analyse des causes profondes, les systèmes et processus affectés, les solutions de contournement ou solutions temporaires, la solution permanente proposée, la priorité et l'impact, le propriétaire et le statut, la date cible de résolution, et l'approche de vérification. Utilisez la gestion des problèmes pour identifier les schémas nécessitant des améliorations systémiques plutôt que de corriger répétitivement les symptômes."
Prompts pour la documentation des changements et des mises en production
Documenter les enregistrements de contrôle des changements
"Créez un modèle d'enregistrement des changements pour le contrôle A.8.32 de la norme ISO 27001:2022. Incluez : l'ID du changement et le demandeur, la description et la justification du changement, les systèmes affectés, la catégorie du changement (standard, normal, urgent), l'évaluation des risques (impact, vraisemblance, atténuation), le flux de travail et les approbateurs d'approbation, le plan et le calendrier de mise en œuvre, les exigences de test, le plan de retour arrière, les résultats de la mise en œuvre, la revue post-mise en œuvre, et les changements ou dépendances connexes. Assurez-vous que les enregistrements des changements fournissent une piste d'audit de tous les changements affectant le SMSI."
Construire la documentation des mises en production
"Créez un dossier de documentation des mises en production pour les changements significatifs de système. Incluez : un aperçu et les objectifs de la mise en production, les fonctionnalités et changements inclus, l'évaluation des implications de sécurité, les tests effectués (fonctionnels, de sécurité, de performance), le plan et le calendrier de déploiement, les procédures de retour arrière, les problèmes et limitations connus, la communication et la formation des utilisateurs, le plan de support, et les critères de succès. Assurez-vous que les tests de sécurité et l'approbation sont effectués avant la mise en production."
Prompts pour la documentation de la conformité et juridique
Créer un registre des obligations de conformité
"Construisez un inventaire des obligations de conformité pour le contrôle A.5.31 de la norme ISO 27001:2022. Documentez : les exigences légales (lois sur la protection des données, notification de violation, réglementations sectorielles), les exigences réglementaires (GDPR, HIPAA, PCI DSS, SOX), les obligations contractuelles (exigences de sécurité des clients, SLA), les engagements organisationnels (certifications, déclarations publiques), pour chacune : description et source, applicabilité (quels systèmes/processus), propriétaire responsable, méthode de vérification de la conformité, preuve de conformité, date de la dernière évaluation et résultat, et date de la prochaine revue. Assurez une couverture complète de toutes les obligations."
Documenter les activités de traitement des données (Article 30 du GDPR)
"Créez un Registre des Activités de Traitement (RoPA) selon l'Article 30 du GDPR et le contrôle A.5.33 de la norme ISO 27001:2022. Pour chaque activité de traitement : finalité du traitement, catégories de données traitées (types de données personnelles), catégories de personnes concernées, destinataires ou catégories de destinataires, transferts internationaux (mécanisme, pays), périodes de conservation, mesures de sécurité techniques et organisationnelles, et base légale du traitement. Maintenez le RoPA à jour comme documentation requise démontrant la conformité au GDPR et la protection des données dès la conception."
Construire un registre des violations de données
"Créez un registre des violations de données pour la conformité au GDPR et le contrôle A.5.26 de la norme ISO 27001:2022. Pour chaque violation ou violation présumée : ID de la violation et date de découverte, description de la violation et données affectées, nombre de personnes concernées, évaluation de la violation (à signaler à l'autorité ? notifier les personnes concernées ?), calendrier de notification (à l'autorité dans les 72 heures, aux individus sans retard injustifié), notifications envoyées et dates, actions de réponse à la violation, cause racine, mesures préventives, numéro de dossier de l'autorité de surveillance, et conservation des enregistrements de violation (minimum 3 ans selon le GDPR). Même les violations non signalables doivent être documentées."
Prompts pour la documentation des fournisseurs et des contrats
Créer un inventaire des fournisseurs
"Construisez un inventaire des fournisseurs et des tiers pour les contrôles A.5.19-A.5.23 de la norme ISO 27001:2022. Pour chaque fournisseur : nom et contact du fournisseur, services fournis, niveau d'accès aux données (aucun, limité, étendu), accès système fourni, classification des risques (élevé/moyen/faible), détails du contrat (date de début, date de renouvellement, termes), date et résultats de l'évaluation de sécurité, certifications détenues (ISO 27001, SOC 2), couverture d'assurance, date de la dernière revue, statut de conformité, et contacts d'escalade. Maintenez un inventaire à jour pour la gestion des risques liés aux tiers."
Documenter les évaluations des fournisseurs
"Créez une documentation d'évaluation de la sécurité des fournisseurs. Pour le fournisseur [nom], documentez : la date et la méthodologie de l'évaluation, les réponses au questionnaire, les preuves examinées (politiques, rapport SOC 2, certificat ISO, résultats de tests d'intrusion), l'évaluation des contrôles de sécurité par catégorie (contrôle d'accès, chiffrement, réponse aux incidents, continuité des activités), les risques et écarts identifiés, les actions de remédiation requises, les contrôles compensatoires si des écarts sont acceptés, la note de risque globale, la conclusion de l'évaluation (approuver/approuver avec conditions/rejeter), les signatures d'approbation, et la date de la prochaine évaluation. Conservez pour les preuves d'audit."
Prompts pour la documentation de la formation et de la sensibilisation
Créer un programme de formation
"Concevez un programme de formation à la sensibilisation à la sécurité pour le contrôle A.6.3 de la norme ISO 27001:2022. Incluez : une formation de base à la sensibilisation à la sécurité (sujets : sécurité des mots de passe, hameçonnage, ingénierie sociale, utilisation acceptable, signalement des incidents, sécurité physique, classification des données, sécurité du télétravail), des parcours de formation basés sur les rôles (développeurs : codage sécurisé ; administrateurs : accès privilégié ; managers : leadership en sécurité ; tout le personnel : sensibilisation), les méthodes de livraison de la formation (e-learning, en présentiel, vidéos), la durée et la fréquence de la formation, les méthodes d'évaluation (quiz, certifications), et la mesure de l'efficacité de la formation."
Construire un système d'enregistrement des formations
"Créez un système de gestion des enregistrements de formation. Suivez pour chaque employé : l'ID et le nom de l'employé, le poste, la formation requise (basée sur le rôle), la formation suivie (nom du cours, date, score), le statut de la formation (à jour, en retard, à venir), les dates d'expiration des certifications, les formations de rattrapage assignées (pour les tests d'hameçonnage échoués, les violations de politique), et les accusés de réception de formation. Générez des rapports pour : la conformité de la formation par département, les formations en retard, les renouvellements à venir, et les métriques d'efficacité (scores avant/après test, résilience à l'hameçonnage)."
Prompts pour les rapports et communications exécutifs
Créer un rapport de sécurité mensuel
"Concevez un rapport de sécurité mensuel pour la direction exécutive. Incluez des sections : résumé exécutif (points forts du mois, préoccupations clés, actions nécessaires), tableau de bord des métriques de sécurité (incidents, vulnérabilités, conformité), mises à jour des risques (nouveaux risques, changements de score de risque, progrès du traitement des risques), incidents de sécurité et réponse, points saillants du renseignement sur les menaces, statut de mise en œuvre des contrôles, statut de conformité (certifications, audits, réglementaire), initiatives et projets de sécurité, statut du budget et des ressources, et domaines d'intervention à venir. Limitez à 3-5 pages avec des visualisations."
Générer un briefing de sécurité au niveau du conseil d'administration
"Créez un briefing trimestriel sur la sécurité pour le conseil d'administration. Incluez : le paysage des risques cyber pour notre secteur, l'évaluation de la posture de sécurité de l'organisation, les principaux investissements en sécurité et leur retour sur investissement, les incidents majeurs et les leçons apprises, le statut de conformité et réglementaire, les risques liés aux tiers et à la chaîne d'approvisionnement, la stratégie et la feuille de route en matière de sécurité, les besoins en ressources et budget, les menaces émergentes et la préparation, et les recommandations stratégiques nécessitant l'apport ou l'approbation du conseil. Concentrez-vous sur le risque commercial et les décisions stratégiques, minimisez le jargon technique. Ciblez une présentation de 15-20 minutes."
Concevoir la communication avec les parties prenantes
"Créez un plan de communication sur la sécurité pour différents groupes de parties prenantes. Pour les parties prenantes (direction exécutive, employés, clients, partenaires, régulateurs), définissez : les objectifs de communication, les messages clés, la fréquence de communication, les canaux de communication, les informations à partager ou à retenir, les déclencheurs d'escalade pour les communications urgentes, et les modèles de communication (bulletins d'information sur la sécurité, notifications d'incidents, mises à jour des politiques, campagnes de sensibilisation). Assurez un message cohérent et approprié pour chaque audience."
Prompts pour la documentation de l'amélioration continue
Créer un registre des améliorations (Clause 10)
"Construisez un registre d'amélioration continue pour la clause 10 de la norme ISO 27001:2022. Suivez : la description et la source de l'opportunité d'amélioration (constatation d'audit, leçon d'incident, évaluation des risques, retour des employés, analyse des métriques), le cas d'affaires et les bénéfices attendus, la priorité et l'estimation de l'effort, le propriétaire assigné, le plan de mise en œuvre, le statut, la date d'achèvement, la vérification de l'efficacité, et les leçons apprises. Utilisez le registre pour démontrer une approche systématique de l'amélioration du SMSI et suivez de l'identification à la mise en œuvre et à la vérification."
Documenter le processus d'action corrective
"Créez une procédure d'action corrective et un système de suivi pour la clause 10.1 de la norme ISO 27001:2022. Pour chaque non-conformité : description de la non-conformité et preuves, source (audit, incident, revue), exigence ISO non respectée, impact et risque, analyse des causes profondes (5 pourquoi, diagramme d'Ishikawa), correction immédiate (réparation du symptôme), action corrective (traitement de la cause racine), plan de mise en œuvre et propriétaire, date cible d'achèvement, méthode de vérification de l'efficacité, suivi du statut, et approbation de clôture. Assurez-vous que les actions correctives préviennent la récurrence, et ne se contentent pas de réparer les symptômes."
Conseils pour utiliser ces prompts efficacement
Documentez ce que vous faites, faites ce que vous documentez : Assurez-vous que la documentation reflète les pratiques réelles. Les auditeurs vérifient que la mise en œuvre correspond à la documentation. Documentez d'abord la réalité, puis améliorez et mettez à jour la documentation pour qu'elle corresponde.
Créez des modèles, pas des documents individuels : Utilisez les prompts pour créer des modèles réutilisables (enregistrement des risques, enregistrement des incidents, rapport d'audit), puis remplissez les modèles avec des données réelles. Cela garantit la cohérence et fait gagner du temps.
Construisez la documentation progressivement : Ne tentez pas de créer toute la documentation en une fois. Commencez par les éléments obligatoires (périmètre, évaluation des risques, SoA), puis étendez-vous à la documentation opérationnelle au fur et à mesure de la mise en œuvre des contrôles.
Évitez la surcharge de documentation : La norme ISO 27001:2022 exige moins de documentation que la version 2013. Concentrez-vous sur ce qui est obligatoire et ce qui est nécessaire pour le fonctionnement des contrôles. Une documentation excessive crée une charge de maintenance sans valeur ajoutée pour la conformité.
Versionnez et approuvez de manière appropriée : Tous les documents n'ont pas besoin d'une approbation formelle. Le périmètre, les politiques et la SoA nécessitent l'approbation de la direction. Les procédures opérationnelles peuvent nécessiter l'approbation du propriétaire technique. Les modèles et formulaires peuvent ne pas nécessiter d'approbation du tout.
Bibliothèques de prompts connexes
Complétez votre mise en œuvre de l'ISO 27001 avec ces collections de prompts connexes :
- [Prompts d'évaluation des risques ISO 27001](/ISO 27001 prompt library)
- [Prompts de politiques et procédures ISO 27001](/ISO 27001 prompt library)
- [Prompts de préparation aux audits ISO 27001](/ISO 27001 prompt library)
- [Prompts de mise en œuvre des contrôles ISO 27001](/ISO 27001 prompt library)
- [Bibliothèque de prompts SOC 2](/SOC 2 prompt library)
Obtenir de l'aide
Pour obtenir de l'aide concernant la documentation et les rapports :
- Comprendre les exigences : Consultez Comment réaliser une évaluation des risques ISO 27001 en utilisant l'IA pour voir quelle documentation découle de l'évaluation des risques
- Créer un contenu cohérent : Utilisez les [prompts de politiques et procédures](/ISO 27001 prompt library) pour une documentation alignée
- Utiliser l'IA de manière responsable : Lisez Comment utiliser ISMS Copilot de manière responsable pour le développement de la documentation
Prêt à construire votre documentation ? Ouvrez votre espace de travail ISO 27001 sur chat.ismscopilot.com et commencez par la documentation obligatoire en utilisant les prompts ci-dessus.