Prompts de politiques et procédures ISO 27001
Vous aurez accès à des prompts prêts à l'emploi pour créer des politiques et procédures conformes aux audits ISO 27001 en utilisant ISMS Copilot, couvrant tout, des politiques de sécurité de haut niveau…
Aperçu
Vous aurez accès à des prompts prêts à l'emploi pour créer des politiques et procédures conformes aux audits ISO 27001 en utilisant ISMS Copilot, couvrant tout, des politiques de sécurité de haut niveau aux procédures opérationnelles détaillées qui démontrent la mise en œuvre des contrôles de l'Annexe A.
À qui s'adresse ce document
Ces prompts sont conçus pour :
- Les équipes de conformité rédigeant de la documentation ISO 27001 à partir de zéro
- Les professionnels de la sécurité mettant à jour les politiques pour la norme ISO 27001:2022
- Les consultants créant de la documentation sur mesure pour des clients
- Les organisations préparant leur Déclaration d'Applicabilité (SoA)
Avant de commencer
Le développement des politiques et procédures fonctionne mieux dans un espace de travail ISO 27001 dédié. Téléchargez vos politiques existantes ou les résultats de votre évaluation des risques pour fournir un contexte afin d'obtenir des résultats plus pertinents et personnalisés.
Conseil pro : Commencez par les politiques de haut niveau, puis créez les procédures de soutien. Cette approche descendante garantit que les procédures s'alignent sur les objectifs des politiques et rend la piste d'audit plus claire.
Prompts pour la politique de sécurité de l'information
Créer une politique de sécurité complète
"Rédigez une Politique de Sécurité de l'Information complète pour une organisation du secteur [industrie] comptant [nombre] employés, conforme à la clause 5.2 de l'ISO 27001:2022. Incluez des sections pour : l'objectif et le périmètre, l'énoncé de la politique et les objectifs de sécurité, les rôles et responsabilités (direction, employés, TI), les exigences de conformité (légales, réglementaires, contractuelles), les conséquences en cas de non-respect, le processus de révision et de mise à jour de la politique, ainsi que la date d'approbation et d'entrée en vigueur. Public cible : tous les employés. Ton : clair, autoritaire, accessible aux lecteurs non techniques."
Exemple : "Rédigez une Politique de Sécurité de l'Information complète pour une organisation SaaS fintech comptant 120 employés, conforme à la clause 5.2 de l'ISO 27001:2022. Incluez nos exigences réglementaires spécifiques : PCI-DSS, SOC 2, RGPD. Adaptez-vous à notre public diversifié incluant les développeurs, le support client et les cadres."
Définir des objectifs de sécurité alignés sur les affaires
"Définissez des objectifs de sécurité de l'information mesurables pour l'ISO 27001:2022 qui s'alignent sur nos objectifs commerciaux : [listez 3 à 5 objectifs commerciaux]. Pour chaque objectif, fournissez : un résultat de sécurité spécifique, des critères mesurables (KPI), des valeurs cibles, un calendrier, le responsable désigné, et comment il soutient les objectifs commerciaux et la réduction des risques."
Créer une politique d'utilisation acceptable
"Rédigez une Politique d'Utilisation Acceptable couvrant l'utilisation par les employés des ressources informatiques, incluant : les usages autorisés des systèmes et données de l'entreprise, les activités interdites (exemples spécifiques), les limites de l'usage personnel, les directives d'utilisation du courrier électronique et d'Internet, les politiques relatives aux médias sociaux, les exigences pour le télétravail, les règles BYOD (Apportez Votre Propre Appareil), les attentes en matière de surveillance et de confidentialité, et les conséquences en cas de violation. Conforme au contrôle A.5.10 de l'ISO 27001:2022 sur l'utilisation acceptable de l'information et des autres actifs associés."
Développer une politique de classification des données
"Créez une Politique de Classification et de Gestion des Données définissant les niveaux de classification : [listez vos niveaux, par exemple Public, Interne, Confidentiel, Restreint]. Pour chaque niveau : fournissez une définition claire et des exemples, spécifiez les exigences de gestion (stockage, transmission, élimination), définissez les exigences de contrôle d'accès, indiquez les exigences de chiffrement, listez les périodes de conservation, et décrivez les obligations de notification en cas de violation. Alignez-vous sur le contrôle A.5.12 de l'ISO 27001:2022 sur la classification de l'information."
Prompts pour la politique de contrôle d'accès
Rédiger une politique de contrôle d'accès
"Rédigez une Politique de Contrôle d'Accès pour les contrôles A.5.15 à A.5.18 de l'ISO 27001:2022. Incluez : les principes (moindre privilège, besoin d'en connaître, séparation des tâches), le processus de provisionnement des accès utilisateurs (demande, approbation, provisionnement, révision), les exigences d'authentification (politique de mot de passe, mandat MFA), la gestion des accès privilégiés (comptes administrateurs, procédures d'élévation), la fréquence et le processus de révision des accès, le déprovisionnement des utilisateurs (fin d'emploi, changement de rôle), et la sécurité des accès à distance. Spécifiez les exigences différentes pour les accès des employés, des contractuels et des tiers."
Créer une politique de mot de passe et d'authentification
"Rédigez une Politique de Mot de Passe et d'Authentification conforme au contrôle A.5.17 de l'ISO 27001:2022. Incluez : les exigences de complexité des mots de passe (longueur, types de caractères), les règles d'expiration et d'historique des mots de passe, les seuils de verrouillage de compte, les exigences d'authentification multifactorielle par rôle utilisateur et sensibilité du système, la sécurité du stockage et de la transmission des mots de passe, les procédures de réinitialisation des mots de passe, les pratiques interdites (partage, notation), et les exceptions ou contrôles compensatoires pour les systèmes hérités."
Définir une politique de gestion des accès privilégiés
"Créez une Politique de Gestion des Accès Privilégiés pour le contrôle A.5.18 de l'ISO 27001:2022 couvrant : la définition des accès privilégiés (admin, root, super utilisateur), le processus de justification et d'approbation pour l'octroi d'accès privilégiés, la gestion des sessions d'accès élevé, la surveillance et la journalisation des comptes privilégiés, la gestion des mots de passe administratifs (coffre-fort, rotation), les procédures d'accès d'urgence (scénarios de rupture de verre), et les exigences de recertification périodique des accès."
Prompts pour la politique de gestion des actifs
Développer une politique de gestion des actifs
"Rédigez une Politique de Gestion des Actifs pour le contrôle A.5.9 de l'ISO 27001:2022. Incluez : les exigences d'inventaire des actifs (ce qu'il faut suivre, fréquence de mise à jour), l'affectation de la classification et de la propriété des actifs, l'utilisation acceptable des actifs, la gestion du cycle de vie des actifs (acquisition, déploiement, maintenance, élimination), les contrôles des actifs physiques (étiquetage, suivi, retour), la gestion des actifs logiciels (licences, logiciels approuvés), et les procédures d'élimination/sanitisation des actifs pour prévenir les fuites de données."
Créer une politique de gestion des supports
"Rédigez une Politique de Gestion et d'Élimination des Supports couvrant les contrôles A.7.10 et A.7.14 de l'ISO 27001:2022. Abordez : les types de supports concernés (papier, clés USB, disques durs, sauvegardes, appareils mobiles), l'étiquetage et la classification des supports, les exigences de stockage sécurisé, les procédures de transport et d'expédition des supports, les méthodes d'élimination et de sanitisation des supports (déchiquetage, démagnétisation, effacement cryptographique), la vérification et la documentation de l'élimination, et les exigences pour les fournisseurs de services d'élimination."
Prompts pour la cryptographie et la protection des données
Rédiger une politique de contrôles cryptographiques
"Créez une Politique de Cryptographie pour le contrôle A.8.24 de l'ISO 27001:2022. Incluez : les exigences de chiffrement pour les données au repos par niveau de classification, les exigences de chiffrement pour les données en transit (versions TLS, suites de chiffrement), les algorithmes cryptographiques et longueurs de clé approuvés, les procédures de gestion des clés (génération, stockage, rotation, destruction), les exigences pour les signatures numériques et les certificats, le chiffrement pour les appareils mobiles et les supports amovibles, les exigences de chiffrement dans le cloud, et les exceptions et mesures compensatoires pour les contrôles cryptographiques."
Développer une politique de protection des données et de la vie privée
"Rédigez une Politique de Protection des Données et de la Vie Privée répondant à la conformité RGPD et aux contrôles A.5.33-A.5.34 de l'ISO 27001:2022. Couvrez : la base juridique du traitement des données personnelles, les droits des personnes concernées (accès, rectification, effacement, portabilité), la minimisation des données et la limitation des finalités, les périodes de conservation par type de données, les principes de protection dès la conception, les procédures de notification en cas de violation de données (délai, autorités, personnes concernées), les mécanismes de transfert transfrontalier de données, et les déclencheurs d'évaluation d'impact sur la vie privée."
Prompts pour les opérations et l'infrastructure
Créer une politique de gestion des changements
"Rédigez une Politique de Gestion des Changements pour le contrôle A.8.32 de l'ISO 27001:2022. Incluez : le périmètre (quels changements nécessitent un processus formel), la classification des changements (standard, normal, d'urgence), le flux de travail de demande et d'approbation des changements, les exigences d'évaluation des risques pour les changements, les procédures de test et de retour arrière, les fenêtres de mise en œuvre des changements, la revue post-mise en œuvre, les procédures de changement d'urgence avec des contrôles réduits, et les exigences de documentation pour la piste d'audit."
Développer une politique de sauvegarde et de récupération
"Rédigez une Politique de Sauvegarde et de Récupération pour le contrôle A.8.13 de l'ISO 27001:2022. Spécifiez : quels systèmes et données nécessitent une sauvegarde, la fréquence des sauvegardes par criticité du système (horaire, quotidienne, hebdomadaire), les périodes de rétention des sauvegardes, l'emplacement et la sécurité du stockage des sauvegardes (sur site, hors site, cloud), les exigences de chiffrement des sauvegardes, la fréquence et les procédures de test des sauvegardes, les objectifs de temps de récupération (RTO) et les objectifs de point de récupération (RPO) par système, le calendrier de test de restauration, et la surveillance et l'alerte des sauvegardes."
Rédiger une politique de gestion des vulnérabilités
"Créez une Politique de Gestion des Vulnérabilités pour le contrôle A.8.8 de l'ISO 27001:2022. Incluez : la fréquence et la couverture des analyses de vulnérabilités, le délai de réponse aux vulnérabilités critiques (24 heures, 7 jours, 30 jours selon la gravité), le processus de gestion des correctifs et les exigences de test, la divulgation et la communication des vulnérabilités, les contrôles compensatoires lorsque le correctif n'est pas réalisable, la notification des vulnérabilités par des tiers, les métriques de vulnérabilités et le reporting à la direction, et le processus d'exception pour les systèmes critiques pour l'entreprise."
Prompts pour la sécurité des ressources humaines
Créer une politique de vérification des employés
"Rédigez une Politique de Vérification et de Contrôle des Employés pour le contrôle A.6.1 de l'ISO 27001:2022. Incluez : les exigences de vérification pré-embauche (vérification des antécédents, vérification des références, historique d'emploi, vérification des diplômes, vérification des crédits pour les rôles financiers, vérification des casiers judiciaires), les niveaux de vérification par sensibilité du rôle et accès aux données, la vérification des contractuels et du personnel temporaire, les exigences de vérification continue (re-vérification périodique), les considérations pour l'embauche internationale, les exigences de consentement et de confidentialité des candidats, et la conservation des documents."
Développer une politique de sensibilisation à la sécurité
"Rédigez une Politique de Sensibilisation et de Formation à la Sécurité pour le contrôle A.6.3 de l'ISO 27001:2022. Couvrez : la formation obligatoire de sensibilisation à la sécurité pour tous les employés (fréquence, sujets, méthode de livraison), la formation basée sur les rôles pour les utilisateurs privilégiés et les développeurs, le programme de simulation de hameçonnage (fréquence, escalade pour les échecs répétés), les exigences d'orientation en matière de sécurité pour les nouvelles recrues, la mesure de l'efficacité de la formation, les canaux de communication en matière de sécurité, la formation à la déclaration des incidents, et les conséquences en cas de non-respect de la formation."
Rédiger des procédures de fin d'emploi et de changement de rôle
"Créez une Procédure de Fin d'Emploi et de Changement de Rôle pour le contrôle A.6.5 de l'ISO 27001:2022. Incluez : le processus et le calendrier de notification, la liste de vérification de révocation des accès par système et type de données, les exigences de retour des actifs physiques (ordinateurs portables, badges, clés, appareils mobiles), les procédures de désactivation des comptes, la conservation et le transfert des données/courriels, les sujets de sécurité abordés lors de l'entretien de départ, la surveillance post-fin d'emploi pour les activités suspectes, les procédures de réembauche, et le processus de révision des accès en cas de changement de rôle."
Prompts pour la politique de gestion des incidents
Créer une politique de réponse aux incidents
"Rédigez une Politique de Réponse aux Incidents de Sécurité pour les contrôles A.5.24 à A.5.28 de l'ISO 27001:2022. Incluez : la définition et la classification des incidents (violation de sécurité, fuite de données, malware, DDoS, accès non autorisé), les niveaux de gravité des incidents et les critères d'escalade, les rôles et responsabilités de l'équipe de réponse aux incidents, les canaux de détection et de déclaration des incidents (disponibilité 24/7), les phases de réponse aux incidents (préparation, détection, confinement, éradication, récupération, leçons apprises), la collecte des preuves et la chaîne de custody, le plan de communication (interne, clients, régulateurs, médias), et les exigences de revue post-incident."
Développer une procédure de notification de violation
"Rédigez une Procédure de Notification de Violation de Données répondant à l'article 33-34 du RGPD et au contrôle A.5.26 de l'ISO 27001:2022. Incluez : les critères d'évaluation de la violation (quand est-elle notifiable ?), le délai de notification (72 heures à l'autorité de surveillance), le contenu requis de la notification de violation, les déclencheurs et méthodes de notification des personnes concernées, le flux de travail d'escalade et d'approbation interne, les exigences de documentation pour la conformité réglementaire, la coordination des communications externes (juridique, RP, support client), et la maintenance du registre des violations."
Prompts pour la gestion des tiers et des fournisseurs
Rédiger une politique de sécurité des fournisseurs
"Créez une Politique de Sécurité des Fournisseurs et des Tiers pour les contrôles A.5.19 à A.5.23 de l'ISO 27001:2022. Incluez : les exigences d'évaluation de la sécurité des fournisseurs (évaluation pré-contrat), le processus de diligence raisonnable pour la sélection des fournisseurs, les exigences minimales de sécurité dans les contrats avec les fournisseurs (SLA, contrôles de sécurité, droits d'audit, notification de violation, protection des données), les contrôles d'accès et la surveillance des fournisseurs, la revue des performances et la vérification de la conformité des fournisseurs, la coordination de la réponse aux incidents avec les fournisseurs, et les procédures de désengagement des fournisseurs."
Développer une procédure d'évaluation des risques des fournisseurs
"Rédigez une Procédure d'Évaluation des Risques des Fournisseurs. Incluez : la catégorisation des fournisseurs par niveau de risque (élevé/moyen/faible basé sur l'accès aux données, la criticité, le périmètre réglementaire), la structure du questionnaire d'évaluation, les preuves requises (certificats SOC 2, ISO 27001, politiques de sécurité, résultats de tests d'intrusion, assurances), la méthodologie de notation des risques, la fréquence d'évaluation par niveau de risque des fournisseurs, les exigences de remédiation pour les écarts identifiés, les exigences de surveillance continue, et les déclencheurs de réévaluation (incident de sécurité, renouvellement de contrat, changement réglementaire)."
Prompts pour la sécurité physique et environnementale
Créer une politique de sécurité physique
"Rédigez une Politique de Sécurité Physique pour les contrôles A.7.1 à A.7.4 de l'ISO 27001:2022. Abordez : les contrôles d'accès aux installations (systèmes de badges, gestion des visiteurs, prévention de l'intrusion par la queue), les définitions des zones de sécurité et du périmètre, les procédures pour les visiteurs (enregistrement, escorte, collecte des badges), la surveillance et le monitoring (vidéosurveillance, gardes de sécurité), l'accès aux salles serveurs et aux centres de données (qui, quand, journalisation), les incidents de sécurité physique (intrusion par la queue, accès non autorisé, vol), et l'intégration avec les contrôles d'accès logiques."
Développer une politique de bureau dégagé et d'écran verrouillé
"Rédigez une Politique de Bureau Dégagé et d'Écran Verrouillé pour le contrôle A.7.7 de l'ISO 27001:2022. Incluez : les exigences de bureau dégagé (aucune information confidentielle visible, documents rangés sous clé à la fin de la journée), les exigences d'écran verrouillé (verrouillage automatique, écrans de confidentialité, position des moniteurs), le stockage des informations sensibles (armoires verrouillées, appareils chiffrés), l'élimination des documents (déchiquetage, poubelles sécurisées), les considérations pour les zones visiteurs, l'applicabilité au télétravail, la surveillance et le contrôle de la conformité, et les exigences de formation des employés."
Prompts pour la continuité des activités
Rédiger une politique de continuité des activités
"Créez une Politique de Continuité des Activités et de Reprise après Sinistre pour les contrôles A.5.29 à A.5.30 de l'ISO 27001:2022. Incluez : les exigences et la fréquence de l'analyse d'impact sur les activités (BIA), les fonctions commerciales critiques et la durée maximale d'interruption tolérable, les critères de déclaration de sinistre et l'autorité, les stratégies de continuité pour les fonctions critiques, les exigences du site de reprise après sinistre, les plans de communication pendant les perturbations, les rôles et responsabilités de l'équipe de continuité, le calendrier de test et d'exercice du plan (simulation sur table, simulation, test complet), les déclencheurs de maintenance et de mise à jour du plan, et l'intégration avec la réponse aux incidents."
Créer une procédure de continuité des TIC
"Rédigez une Procédure de Continuité des TIC couvrant le contrôle A.8.14 de l'ISO 27001:2022. Incluez : l'inventaire des systèmes critiques et leurs dépendances, les objectifs de temps de récupération (RTO) et les objectifs de point de récupération (RPO) par système, les mécanismes de redondance et de basculement, les procédures de sauvegarde et de restauration des données, les sites de traitement alternatifs ou le basculement vers le cloud, les systèmes de communication pendant les pannes, les dépendances et les plans de secours des fournisseurs, les procédures de test de continuité, et les procédures de retour aux systèmes primaires une fois ceux-ci restaurés."
Prompts pour la conformité et l'audit
Développer une politique de gestion de la conformité
"Rédigez une Politique de Gestion de la Conformité pour le contrôle A.5.31 de l'ISO 27001:2022. Incluez : le processus d'identification des obligations de conformité (légales, réglementaires, contractuelles), la surveillance et la mesure de la conformité, le programme d'audit interne (fréquence, périmètre, indépendance), les exigences de formation à la conformité, le reporting de la conformité à la direction, l'escalade et la remédiation des non-conformités, les exigences de conservation des enregistrements et des preuves, et le processus de gestion des changements réglementaires."
Créer une procédure d'audit interne
"Rédigez une Procédure d'Audit Interne pour la clause 9.2 de l'ISO 27001:2022. Incluez : le calendrier et le périmètre de l'audit annuel, les exigences d'indépendance des auditeurs, la planification de l'audit (approche basée sur les risques, critères d'audit), l'exécution de l'audit (réunion d'ouverture, collecte des preuves, échantillonnage, entretiens), l'identification et la gradation des non-conformités (majeure, mineure, observation), les demandes d'action corrective et leur suivi, le format et la distribution du rapport d'audit, les procédures de suivi d'audit, et la revue des résultats de l'audit par la direction."
Prompts pour la rédaction de procédures
Convertir une politique en procédure détaillée
"Convertissez cette [nom de la politique] en une procédure opérationnelle détaillée. Incluez : l'objectif et le périmètre de la procédure, les rôles et responsabilités (qui fait quoi), les exigences préalables, des instructions étape par étape avec des points de décision, les outils et systèmes requis, les délais prévus, les vérifications de qualité et les étapes de vérification, les exigences de documentation et de tenue des registres, la gestion des exceptions, les procédures et références connexes, et l'historique des révisions. Formatez avec des étapes numérotées pour une facilité de suivi."
Créer une procédure pour un contrôle de l'Annexe A
"Rédigez une procédure opérationnelle pour mettre en œuvre le contrôle [numéro et nom du contrôle] de l'Annexe A de l'ISO 27001:2022. Abordez : ce que le contrôle exige, qui est responsable de la mise en œuvre, les étapes détaillées de mise en œuvre, la configuration technique si applicable, les preuves à collecter pour l'audit, les procédures de vérification et de test, la fréquence d'exécution du contrôle (quotidienne, hebdomadaire, à la demande), le suivi et la mesure, et comment documenter l'efficacité du contrôle."
Exemple : "Rédigez une procédure opérationnelle pour mettre en œuvre le contrôle A.8.5 Authentification sécurisée de l'Annexe A de l'ISO 27001:2022. Couvrez notre environnement spécifique : Azure AD SSO avec MFA, postes de travail à accès privilégié, gestion des comptes de service, et rotation des clés API."
Documenter un processus de workflow
"Créez une procédure documentant le workflow pour [nom du processus, par exemple 'provisionnement des accès utilisateurs']. Utilisez un format de type organigramme avec : l'événement déclencheur, les points de décision (portes d'approbation, conditions), les actions à chaque étape, le rôle responsable pour chaque action, les interactions avec les systèmes, les exigences d'approbation, les délais/SLA, et les critères de complétion. Incluez à la fois le flux normal et les chemins d'exception."
Prompts pour la révision et la maintenance des politiques
Créer un calendrier de révision des politiques
"Générez un calendrier de révision et de maintenance pour notre documentation ISO 27001. Pour chaque catégorie de politique (sécurité, contrôle d'accès, réponse aux incidents, RH, sécurité physique, etc.), spécifiez : la fréquence de révision (annuelle, semestrielle, basée sur des déclencheurs), le responsable de la révision, les critères de révision (pertinence, exactitude, conformité, efficacité), l'autorité d'approbation, les exigences de contrôle des versions, et le processus de distribution des politiques mises à jour. Créez une vue calendrier sur 12 mois."
Développer un processus d'exception aux politiques
"Rédigez une Procédure d'Exception et de Dérogation aux Politiques. Incluez : les raisons valables pour demander des exceptions, le formulaire de demande d'exception et la justification requise, l'évaluation des risques pour l'exception, l'exigence de contrôles compensatoires, les niveaux d'approbation par type de politique et niveau de risque, la durée de l'exception et le processus de renouvellement, la surveillance et le reporting des exceptions, les critères de révocation des exceptions, et la documentation pour la piste d'audit."
Prompts pour la Déclaration d'Applicabilité (SoA)
Générer une structure complète de SoA
"Créez une Déclaration d'Applicabilité (SoA) pour l'ISO 27001:2022 couvrant les 93 contrôles de l'Annexe A. Pour chaque contrôle : listez le numéro et le nom du contrôle, indiquez le statut d'applicabilité (Applicable, Non Applicable, Partiellement Applicable), référencez les risques spécifiques de notre évaluation des risques qui justifient le contrôle, décrivez notre approche de mise en œuvre, notez le statut de mise en œuvre (Mis en œuvre, En cours, Planifié avec date cible), identifiez le responsable, listez les preuves disponibles pour l'audit, et fournissez une justification pour toute exclusion. Organisez par thèmes de l'Annexe A."
Justifier les exclusions de contrôles
"Pour ces contrôles de l'Annexe A que nous prévoyons de marquer 'Non Applicable' [listez les numéros des contrôles], fournissez une justification prête pour l'audit. Pour chacun : expliquez pourquoi le contrôle ne s'applique pas à notre organisation en tenant compte de notre modèle d'affaires, de notre pile technologique et des risques identifiés ; citez tout contrôle compensatoire qui offre une protection similaire ; confirmez qu'aucun risque identifié ne nécessite ce contrôle ; et formatez la justification de manière adaptée à la revue de l'auditeur et à la documentation de la SoA."
Cartographier les contrôles aux politiques et procédures
"Créez une matrice de mappage des contrôles à la documentation. Pour chacun des 93 contrôles de l'Annexe A de l'ISO 27001:2022 : listez le numéro et le nom du contrôle, identifiez quelle(s) politique(s) aborde(nt) le contrôle, identifiez quelle(s) procédure(s) met(tent) en œuvre le contrôle, notez les artefacts de preuve (journaux, enregistrements, rapports), et signalez tout contrôle manquant de documentation adéquate nécessitant la création d'une nouvelle politique ou procédure."
Personnalisation et prompts spécifiques à l'industrie
Adapter une politique aux réglementations sectorielles
"Adaptez cette [nom de la politique] pour répondre aux réglementations spécifiques à l'industrie : [listez les réglementations, par exemple HIPAA, PCI-DSS, FedRAMP]. Pour chaque réglementation : identifiez les exigences spécifiques non couvertes par la norme ISO 27001 de base, ajoutez les sections ou contrôles de politique requis, référencez les clauses réglementaires spécifiques, ajustez le langage pour la terminologie réglementaire, et ajoutez des procédures de vérification de la conformité."
Simplifier une politique pour une meilleure lisibilité
"Réécrivez cette politique en utilisant un langage simple accessible aux employés non techniques. Simplifiez le jargon et les termes techniques, utilisez des phrases et des paragraphes plus courts, ajoutez des exemples pratiques de ce qu'il faut faire et ne pas faire, incluez des éléments visuels (icônes, listes de contrôle), maintenez les exigences de conformité mais améliorez la lisibilité, visez un niveau de lecture de 8e année, et assurez-vous que les exigences clés ressortent (en gras, encadrés)."
Créer un résumé exécutif de la politique
"Créez un résumé exécutif d'une page de notre [nom de la politique] pour la revue de la direction. Incluez : l'objectif de la politique en termes commerciaux (pourquoi elle est importante), les exigences et obligations clés, les rôles et responsabilités des cadres, l'impact et les avantages commerciaux, les implications en matière de conformité et de risques, les exigences en ressources (budget, effectif, outils), le calendrier de mise en œuvre, et la recommandation d'approbation."
Prompts pour l'assurance qualité
Revoir une politique pour les écarts de conformité
"Passez en revue cette [nom de la politique] par rapport aux exigences de l'ISO 27001:2022 pour [clause ou contrôle pertinent]. Vérifiez : Toutes les exigences obligatoires sont-elles abordées ? La politique est-elle suffisamment spécifique pour la mise en œuvre ? Les rôles et responsabilités sont-ils clairement définis ? Des critères mesurables sont-ils inclus ? La politique est-elle applicable ? Les exceptions et les violations sont-elles abordées ? La collecte de preuves pour l'audit est-elle décrite ? Identifiez les écarts et recommandez des ajouts."
Téléchargez votre projet de politique avant d'utiliser ce prompt pour obtenir une revue de conformité complète et une analyse des écarts.
Vérifier la cohérence des politiques entre les documents
"Comparez ces politiques [listez les noms des politiques] pour vérifier la cohérence en termes de : terminologie (les termes sont-ils utilisés de manière cohérente ?), exigences (y a-t-il des contradictions ?), autorités d'approbation (délégation cohérente ?), fréquences de révision (calendriers alignés ?), références et liens croisés (précis ?), et formatage/structure (apparence professionnelle ?). Identifiez les incohérences nécessitant une résolution."
Valider une procédure par rapport à une politique
"Vérifiez que cette procédure pour [sujet] met correctement en œuvre les exigences de notre [nom de la politique associée]. Vérifiez que : toutes les exigences de la politique ont des étapes correspondantes dans la procédure, la procédure ne contredit pas la politique, les rôles dans la procédure correspondent aux définitions de la politique, les flux de travail d'approbation sont alignés, les exigences de documentation sont respectées, et la procédure comble les éventuelles lacunes de mise en œuvre de la politique. Identifiez les désalignements."
Conseils pour utiliser ces prompts efficacement
Fournissez d'abord le contexte : Avant de demander une politique, informez ISMS Copilot sur votre organisation : "Nous sommes une entreprise SaaS de santé de 50 personnes utilisant AWS et Microsoft 365, soumise à HIPAA et au RGPD." Ce contexte améliore considérablement la pertinence.
Itérez par étapes : Commencez par "créer un plan pour [politique]", examinez la structure, puis demandez "développez la section 3 avec des exigences détaillées et des exemples." Cela évite des sorties accablantes et vous permet de guider la direction.
Demandez plusieurs options : Demandez "proposez 3 approches différentes pour [exigence de politique]" afin d'évaluer les alternatives avant de vous engager dans une approche spécifique de mise en œuvre.
Toujours une revue juridique : Les politiques générées par l'IA doivent être revues par un conseiller juridique, en particulier pour la protection de la vie privée, la protection des données, l'emploi et les obligations contractuelles. ISMS Copilot accélère la rédaction mais ne remplace pas l'expertise juridique.
Bibliothèques de prompts connexes
Complétez votre mise en œuvre de l'ISO 27001 avec ces collections de prompts connexes :
- [Prompts d'évaluation des risques ISO 27001](/ISO 27001 prompt library)
- [Prompts de préparation à l'audit ISO 27001](/ISO 27001 prompt library) (bientôt disponible)
- [Prompts d'analyse des écarts ISO 27001](/ISO 27001 prompt library) (bientôt disponible)
- [Bibliothèque de prompts SOC 2](/SOC 2 prompt library)
Obtenir de l'aide
Pour obtenir de l'aide sur le développement des politiques et procédures :
- Apprenez le cadre : Comprenez Comment réaliser une évaluation des risques ISO 27001 en utilisant l'IA pour vous assurer que les politiques répondent aux risques identifiés
- Utilisez l'IA de manière responsable : Consultez Comment utiliser ISMS Copilot de manière responsable pour les meilleures pratiques de développement des politiques
- Gérez la documentation : Optimisez votre organisation de l'espace de travail pour les projets multi-clients
Prêt à créer vos politiques ? Ouvrez votre espace de travail ISO 27001 sur chat.ismscopilot.com et commencez par votre Politique de Sécurité de l'Information en utilisant les prompts ci-dessus.