ISMS Copilot Docs

Invites à l'évaluation des risques ISO 27001

Vous découvrirez des invites prêtes à copier-coller pour mener des évaluations des risques ISO 27001 complètes avec ISMS Copilot, de la création d'inventaires d'actifs au calcul des scores de risque et à l'élaboration de plans de traitement alignés sur les contrôles de l'Annexe A.

Aperçu

Vous découvrirez des invites prêtes à copier-coller pour mener des évaluations des risques ISO 27001 complètes avec ISMS Copilot, de la création d'inventaires d'actifs au calcul des scores de risque et à l'élaboration de plans de traitement alignés sur les contrôles de l'Annexe A.

À qui s'adresse ce document

Ces invites sont conçues pour :

  • Les professionnels de la sécurité menant des évaluations des risques ISO 27001
  • Les gestionnaires des risques mettant en œuvre une sélection de contrôles basée sur les risques
  • Les consultants effectuant des évaluations des risques pour plusieurs clients
  • Les organisations se préparant aux audits de certification ISO 27001

Avant de commencer

Ces invites fonctionnent mieux lorsqu'elles sont utilisées dans votre espace de travail ISO 27001 dédié. Créez un espace de travail spécifiquement pour votre évaluation des risques afin de maintenir le contexte et de vous appuyer sur les conversations précédentes.

Conseil pro : Pour chaque invite, personnalisez les espaces réservés entre crochets [comme ceci] avec vos détails spécifiques — secteur d'activité, taille de l'entreprise, pile technologique ou détails des actifs. Plus votre entrée est spécifique, plus la sortie sera exploitable.

Invites pour l'identification des actifs

Générer un inventaire complet des actifs

"Créez un modèle d'inventaire des actifs informationnels pour une entreprise du secteur [industrie] comptant [nombre] employés qui [description de l'activité]. Incluez des catégories pour : les actifs de données, les systèmes d'application, l'infrastructure, les services tiers et le personnel. Pour chaque catégorie, fournissez 10 à 15 exemples pertinents spécifiques à notre secteur et à nos opérations."

Exemple : "Créez un modèle d'inventaire des actifs informationnels pour une entreprise SaaS dans le domaine de la santé comptant 75 employés qui fournit des plateformes d'engagement des patients aux cabinets médicaux. Incluez des catégories pour : les actifs de données, les systèmes d'application, l'infrastructure, les services tiers et le personnel. Pour chaque catégorie, fournissez 10 à 15 exemples pertinents spécifiques à notre secteur et à nos opérations."

Analyser l'architecture pour la découverte des actifs

"Analysez ce [schéma d'architecture/carte du réseau/documentation du système] et identifiez tous les actifs informationnels qui devraient être inclus dans notre inventaire des actifs ISO 27001. Pour chaque actif, suggérez un propriétaire approprié en fonction de la fonction métier et de la responsabilité en matière de sécurité."

Téléchargez vos schémas de réseau existants, cartes de flux de données ou documents d'architecture système avant d'utiliser cette invite pour une identification des actifs la plus précise possible.

Définir les critères de classification des actifs

"Définissez les niveaux de classification des informations (Public, Interne, Confidentiel, Restreint) pour l'ISO 27001:2022. Pour chaque niveau, fournissez : une définition claire, 5 exemples spécifiques pertinents pour [votre secteur], les exigences de manipulation, les exigences de stockage, les contrôles d'accès et les conséquences d'une divulgation non autorisée."

Identifier les propriétaires d'actifs et leurs responsabilités

"Pour chaque type d'actif dans une organisation de [taille et description de l'entreprise], qui devrait être le propriétaire de l'actif ? Définissez des critères pour l'attribution de la propriété en fonction de la fonction métier, de la responsabilité technique, de la responsabilité en matière de sécurité et de l'autorité décisionnelle."

Créer une cartographie des actifs basée sur les processus

"Pour le processus métier '[nom du processus, par ex. intégration des clients]', identifiez tous les actifs informationnels impliqués, y compris : les données créées/traitées, les systèmes utilisés, les dépendances infrastructurelles, les services tiers et les rôles du personnel. Présentez sous forme de flux de processus avec les actifs cartographiés à chaque étape."

Invites pour l'analyse des menaces et des vulnérabilités

Générer des scénarios de menaces spécifiques aux actifs

"Pour [nom et type de l'actif] contenant [description des données] dans un [environnement d'hébergement], identifiez des menaces réalistes en considérant : les cyberattaques (ransomware, hameçonnage, DDoS), les menaces internes (employés malveillants, abus de privilèges), les défaillances système (matériel, logiciel, réseau), les risques tiers (violations de données des fournisseurs, attaques de la chaîne d'approvisionnement) et les menaces physiques (vol, catastrophes). Pour chaque menace, décrivez le scénario d'attaque et l'impact potentiel sur l'activité."

Exemple : "Pour notre base de données clients contenant des PII et des données de cartes de paiement dans un environnement PostgreSQL hébergé sur AWS, identifiez des menaces réalistes en considérant : les cyberattaques, les menaces internes, les défaillances système, les risques tiers et les menaces physiques. Pour chaque menace, décrivez le scénario d'attaque et l'impact potentiel sur l'activité."

Identifier les vulnérabilités spécifiques à la technologie

"Quelles sont les vulnérabilités courantes dans [votre pile technologique] qui pourraient être exploitées par des attaquants ? Incluez : les faiblesses de configuration (paramètres par défaut, lacunes de durcissement), les lacunes de contrôle d'accès (authentification, autorisation), les problèmes de chiffrement (données au repos, en transit), les défis de gestion des correctifs et les intégrations non sécurisées."

Analyser le paysage des menaces par secteur

"Quelles menaces de sécurité de l'information sont les plus pertinentes pour les entreprises de [votre secteur] dans [région] ? Incluez : les risques réglementaires et de conformité, la collecte de renseignements par les concurrents, les schémas d'attaque spécifiques au secteur, les vulnérabilités de la chaîne d'approvisionnement et les menaces émergentes basées sur les incidents récents du secteur."

Évaluer les risques liés aux fournisseurs tiers

"Créez une évaluation des risques liés aux tiers pour nos principaux fournisseurs : [listez les noms des fournisseurs et les services qu'ils fournissent]. Pour chaque fournisseur, identifiez les risques liés à : l'accès et le traitement des données, la disponibilité et la continuité du service, les incidents de sécurité et les notifications de violation, les échecs de conformité (RGPD, SOC 2) et les scénarios de résiliation de contrat."

Évaluer les vulnérabilités liées au facteur humain

"Identifiez les vulnérabilités liées au facteur humain dans notre organisation en considérant : le niveau de sensibilisation des employés à la sécurité ([état actuel]), les dispositions de télétravail ([pourcentage de télétravailleurs]), l'accès aux données sensibles ([nombre d'utilisateurs]), la fréquence de la formation en sécurité ([fréquence actuelle]) et la susceptibilité à l'hameçonnage. Suggérez des scénarios spécifiques de vulnérabilités qui pourraient être exploitées."

Invites pour le calcul des risques

Évaluer la probabilité des menaces

"Pour la menace '[menace spécifique]' exploitant '[vulnérabilité spécifique]' dans notre [description de l'actif], évaluez la probabilité sur une échelle de 1 à 5 où 1=rare, 2=peu probable, 3=possible, 4=probable, 5=presque certain. Considérez : nos contrôles existants ([listez les contrôles actuels]), les capacités et la motivation des acteurs de la menace, les incidents historiques dans notre secteur, notre posture de sécurité actuelle et tout facteur compensatoire. Montrez votre raisonnement pour le score."

Exemple : "Pour la menace 'attaque par ransomware via un e-mail d'hameçonnage' exploitant 'une formation insuffisante à la sensibilisation à la sécurité des employés' dans notre entreprise SaaS de 50 personnes, évaluez la probabilité sur une échelle de 1 à 5. Considérez : nous avons un filtrage de base des e-mails mais pas de protection avancée contre les menaces, aucun programme de formation à la sensibilisation à la sécurité, 80 % des employés travaillent à domicile, et le secteur de la santé a connu une augmentation de 40 % des attaques par ransomware d'une année sur l'autre. Montrez votre raisonnement pour le score."

Évaluer l'impact sur l'activité

"Pour le risque '[menace] pour [actif]', évaluez l'impact sur une échelle de 1 à 5 où 1=négligeable, 2=mineur, 3=modéré, 4=majeur, 5=sévère. Considérez : la perte financière (impact sur les revenus, amendes réglementaires, coûts de récupération), la perturbation opérationnelle (durée des temps d'arrêt, dégradation du service, perte de productivité), les conséquences réglementaires (sanctions RGPD, violations de conformité, exigences de déclaration), les dommages à la réputation (confiance des clients, couverture médiatique, position sur le marché) et la responsabilité légale. Montrez votre raisonnement pour le score."

Générer une matrice des risques et des seuils

"Créez une matrice des risques 5x5 pour l'ISO 27001 où la Probabilité (1-5) et l'Impact (1-5) produisent des scores de risque. Définissez les niveaux de risque : Faible (scores 1-6, vert), Moyen (scores 8-12, jaune), Élevé (scores 15-20, orange), Critique (scores 25, rouge). Pour chaque niveau, spécifiez : le délai de traitement requis, l'autorité d'approbation, la plage de risque résiduel acceptable et la fréquence de surveillance."

Calculer le risque résiduel après les contrôles

"Pour le risque '[description du risque]' avec un score initial [X], si nous mettons en œuvre les contrôles '[listez les contrôles]', quel serait le score de risque résiduel ? Expliquez comment chaque contrôle réduit la probabilité ou l'impact, estimez les nouveaux scores de probabilité et d'impact, calculez le risque résiduel et confirmez si le risque résiduel est dans les limites acceptables."

Invites pour le traitement des risques

Générer des recommandations de contrôles

"Pour le risque '[description du risque]' avec un score [X], suggérez des contrôles de l'Annexe A de l'ISO 27001:2022 qui atténueraient efficacement ce risque. Pour chaque contrôle recommandé : citez le numéro et le nom du contrôle, expliquez comment il réduit la probabilité ou l'impact, décrivez l'approche de mise en œuvre, estimez le coût et l'effort (faible/moyen/élevé), fournissez le score de risque résiduel attendu et listez les preuves nécessaires pour démontrer l'efficacité."

Comparer les options de traitement de manière rentable

"Comparez les options de traitement pour le risque '[description du risque]' avec un score actuel [X] : Option A - [approche de contrôle avec coût estimé], Option B - [approche de contrôle alternative avec coût estimé], Option C - [troisième option avec coût estimé]. Pour chaque option, évaluez : l'efficacité de la réduction des risques, la complexité de la mise en œuvre, le fardeau de la maintenance continue, la compatibilité avec les contrôles existants et le retour sur investissement en matière de sécurité. Recommandez l'approche la plus rentable en tenant compte de notre appétence pour le risque qui est [déclaration de l'appétence pour le risque]."

Exemple : "Comparez les options de traitement pour 'accès non autorisé à la base de données clients' avec un score actuel de 20 : Option A - mettre en œuvre l'AMF, le RBAC et la surveillance SIEM (50 000 $), Option B - chiffrement renforcé de la base de données et journalisation des accès (25 000 $), Option C - migrer vers un service de base de données géré avec sécurité intégrée (30 000 $ par an). Recommandez l'approche la plus rentable en tenant compte de notre appétence pour le risque qui est 'aucun risque résiduel supérieur à 12 pour les actifs critiques'."

Créer un plan de traitement complet

"Générez un plan de traitement des risques pour le risque '[description du risque]'. Incluez : l'identifiant et la description du risque, le score de risque actuel (probabilité × impact), l'option de traitement sélectionnée (atténuer/éviter/transférer/accepter), les contrôles spécifiques à mettre en œuvre avec les références de l'Annexe A, le propriétaire de la mise en œuvre et le responsable, la date cible d'achèvement, le budget et les ressources requis, le score de risque résiduel attendu, l'approche de surveillance et de vérification, et le statut d'approbation. Formatez comme un plan de traitement prêt pour l'audit."

Développer une justification d'acceptation des risques

"Créez une justification d'acceptation des risques pour '[description du risque]' avec un score [X] que nous prévoyons d'accepter plutôt que de traiter. Incluez : la justification commerciale de l'acceptation (analyse coût-bénéfice), la confirmation que le score est dans notre appétence pour le risque de [seuil d'appétence], les contrôles compensatoires ou la surveillance en place, les conditions qui déclencheraient une réévaluation, les exigences d'approbation (quels dirigeants doivent signer), et la documentation pour la piste d'audit."

Invites pour la cartographie des contrôles

Cartographier les risques aux contrôles de l'Annexe A

"Quels contrôles de l'Annexe A de l'ISO 27001:2022 traitent le risque '[description du risque]' ? Pour chaque contrôle pertinent : citez le numéro et le nom du contrôle, expliquez l'objectif spécifique du contrôle, décrivez comment il atténue ce risque particulier (réduit la probabilité ou l'impact), décrivez les exigences de mise en œuvre, listez les preuves nécessaires pour démontrer la conformité et notez toute dépendance à d'autres contrôles."

Créer une matrice de sélection des contrôles

"Générez une matrice de sélection des contrôles montrant quels contrôles de l'Annexe A traitent quels risques dans notre registre des risques. Structurez sous forme de tableau avec les colonnes : Identifiant du risque, Description du risque, Score de risque, Contrôles sélectionnés (avec numéros de contrôle), Statut de mise en œuvre du contrôle, Justification de la sélection du contrôle. Montrez les relations pour nos 15 principaux risques classés par score de risque (du plus élevé au plus bas)."

Justifier les exclusions de contrôles

"Pour le contrôle de l'Annexe A [numéro et nom du contrôle], expliquez pourquoi nous pourrions l'exclure de notre Déclaration d'Applicabilité. Considérez : le contrôle est-il pertinent pour les risques que nous avons identifiés ? Notre modèle d'entreprise ou notre technologie le rend-il non applicable ? Existe-t-il des contrôles alternatifs qui atteignent le même objectif ? Fournissez une justification prête pour l'audit si l'exclusion est recommandée."

Invites pour la documentation

Générer un résumé exécutif des risques

"Créez un résumé exécutif de notre évaluation des risques ISO 27001 pour une présentation à la direction. Incluez : le nombre total d'actifs évalués par catégorie, le nombre de risques identifiés organisés par niveau de gravité (critique/élevé/moyen/faible), la distribution des scores de risque par unités commerciales, les principales conclusions et vulnérabilités critiques, les 5 principaux risques nécessitant une action immédiate, l'approche de traitement recommandée et les exigences budgétaires, le calendrier de mitigation des risques et le statut de conformité attendu après traitement. Public cible : les dirigeants non techniques. Formatez comme un bref exécutif de 2 pages."

Documenter la méthodologie d'évaluation des risques

"Rédigez un document complet sur la méthodologie d'évaluation des risques pour la conformité à l'ISO 27001:2022. Incluez des sections pour : la portée et les objectifs (ce que nous évaluons et pourquoi), le processus d'identification des actifs (comment nous découvrons et cataloguons les actifs), l'approche d'analyse des menaces et des vulnérabilités (sources et méthodes), l'échelle de probabilité avec définitions et exemples, l'échelle d'impact avec définitions dans plusieurs dimensions (financière, opérationnelle, réglementaire, réputationnelle), la formule de calcul des risques et la matrice, les critères et seuils d'acceptation des risques, les rôles et responsabilités (qui fait quoi), la fréquence d'évaluation et les déclencheurs de réévaluation, et les exigences en matière de documentation. Formatez pour la soumission à l'audit avec les références appropriées aux clauses ISO."

Créer un registre des risques prêt pour l'audit

"Générez un modèle complet de registre des risques conforme aux exigences de la clause 6.1.2 de l'ISO 27001:2022. Incluez des colonnes pour : Identifiant du risque (identifiant unique), Actif affecté, Description de la menace, Vulnérabilité exploitée, Contrôles existants, Score de probabilité (1-5 avec justification), Score d'impact (1-5 avec justification), Score de risque inhérent (P×I), Option de traitement (atténuer/éviter/transférer/accepter), Contrôles sélectionnés (références de l'Annexe A), Statut de mise en œuvre, Score de risque résiduel, Propriétaire du risque, Date de révision et Statut d'approbation. Fournissez 10 entrées exemples pour une organisation de [votre secteur]."

Construire les fondations de la Déclaration d'Applicabilité

"En utilisant les résultats de notre évaluation des risques, créez un projet de Déclaration d'Applicabilité (SoA) pour l'ISO 27001:2022. Pour chacun des 93 contrôles de l'Annexe A : listez le numéro et le nom du contrôle, indiquez l'applicabilité (Oui/Non/Partiel), référencez quels risques spécifiques justifient la sélection du contrôle, décrivez notre approche de mise en œuvre, notez le statut de mise en œuvre (Mis en œuvre/En cours/Prévu) et identifiez les écarts ou la justification des exclusions. Organisez par thèmes de l'Annexe A (Organisationnel, Personnes, Physique, Technologique)."

Invites pour la validation par les parties prenantes

Préparer les documents de revue

"Créez une présentation pour une réunion de revue de l'évaluation des risques avec les responsables de département. Incluez des diapositives pour : un aperçu de la méthodologie d'évaluation des risques ISO 27001, un résumé des risques identifiés dans leur département spécifique, les plans de traitement proposés affectant leur équipe, les actions requises et les engagements en ressources de leur département, les implications budgétaires et l'allocation des coûts, le calendrier et les jalons, et les exigences d'approbation. Ciblez une présentation de 30 minutes avec des opportunités de discussion."

Générer des questions de validation

"Créez une liste de questions de validation à poser aux responsables de département lors de la revue des évaluations des risques pour leurs domaines. Organisez par sujet : Exhaustivité des actifs (Avons-nous identifié tous les actifs critiques ?), Réalisme des menaces (Ces menaces sont-elles réalistes dans notre environnement ?), Précision des vulnérabilités (Ces faiblesses existent-elles vraiment ?), Évaluation de l'impact (L'impact sur l'activité est-il correctement évalué ?), Faisabilité des contrôles (Pouvons-nous réellement mettre en œuvre ces contrôles ?), Disponibilité des ressources (Avez-vous le budget et le personnel ?) et Raisonnabilité du calendrier (Les délais sont-ils réalisables ?)."

Invites pour la gestion continue des risques

Définir les déclencheurs de réévaluation

"Définissez des déclencheurs spécifiques qui nécessiteraient une réévaluation des risques de sécurité de l'information conformément à la clause 6.1.3 de l'ISO 27001:2022. Incluez : les changements technologiques (nouveaux systèmes, migrations vers le cloud, mises à jour de l'architecture), les changements commerciaux (expansion, nouveaux produits, fusions et acquisitions), les mises à jour réglementaires (nouvelles exigences de conformité, actions d'application), les incidents de sécurité (violations de données, quasi-incidents, défaillances de contrôles), les changements du paysage des menaces (nouveaux vecteurs d'attaque, incidents sectoriels), les changements organisationnels (restructuration, changements de direction) et les changements d'efficacité des contrôles (constatations d'audit, résultats de tests). Pour chaque déclencheur, spécifiez qui initie la réévaluation, les exigences de délai et le périmètre de la revue."

Créer un processus de revue trimestrielle des risques

"Concevez un processus de revue trimestrielle des risques pour l'ISO 27001 incluant : les indicateurs clés de risque à suivre (métriques de tendance), les mises à jour requises du registre des risques, les changements du paysage des menaces à considérer, la validation de l'efficacité des contrôles, les nouveaux risques à évaluer, l'ordre du jour de la réunion de revue avec les allocations de temps, les modèles de rapports pour la revue de la direction, les critères pour l'escalade des risques qui ont augmenté, et les exigences de documentation pour la piste d'audit."

Construire un workflow de réévaluation déclenché par les changements

"Concevez un workflow pour mettre à jour l'évaluation des risques ISO 27001 lorsque [un changement spécifique se produit, par ex. 'le lancement d'une nouvelle application orientée client']. Incluez : le processus de notification et d'approbation du changement, qui effectue l'évaluation des risques (rôles et responsabilités), quels actifs et risques spécifiques examiner, les exigences d'analyse des menaces et des vulnérabilités, les décisions de notation des risques et de traitement, les mises à jour nécessaires du registre des risques et de la SoA, les exigences d'approbation et de signature, et la documentation à conserver comme preuve d'audit."

Invites pour l'assurance qualité

Revoir l'évaluation des risques pour son exhaustivité

"Passez en revue cette évaluation des risques par rapport aux exigences de la clause 6.1.2 de l'ISO 27001:2022. Vérifiez : Tous les actifs informationnels dans le périmètre sont-ils identifiés ? Les menaces et vulnérabilités sont-elles complètes et réalistes ? La méthodologie de notation des risques est-elle appliquée de manière cohérente ? Tous les risques élevés et critiques sont-ils traités avec des plans de traitement ? La sélection des contrôles est-elle justifiée par des risques spécifiques ? Les décisions d'acceptation des risques sont-elles correctement approuvées ? La documentation et les preuves sont-elles suffisantes pour l'audit ? Identifiez les lacunes, les éléments manquants ou les domaines nécessitant un renforcement."

Téléchargez votre document d'évaluation des risques complété avant d'utiliser cette invite pour obtenir une vérification complète de la qualité avant la soumission à l'audit.

Valider la cohérence entre les évaluations

"Comparez ces deux évaluations des risques [pour des actifs ou scénarios similaires] et vérifiez la cohérence dans : la notation de la probabilité (des menaces similaires sont-elles notées de manière similaire ?), l'évaluation de l'impact (des conséquences similaires sont-elles notées de manière comparable ?), la sélection des contrôles (des risques équivalents sont-ils traités avec des contrôles similaires ?), les décisions d'acceptation des risques (l'appétence pour le risque est-elle appliquée uniformément ?). Identifiez les incohérences qui devraient être résolues avant l'audit."

Conseils pour utiliser ces invites efficacement

Appuyez-vous sur les réponses précédentes : Après avoir reçu un inventaire d'actifs ou une liste de risques générés par l'IA, posez des questions de suivi comme "Ajoutez 5 actifs supplémentaires spécifiques à [département]" ou "Identifiez des menaces supplémentaires liées à [technologie spécifique]" pour élargir et affiner les résultats.

Demandez le raisonnement : Ajoutez "Montrez votre raisonnement" ou "Expliquez votre évaluation" à toute invite. Cela crée une documentation sur la manière dont les scores de risque ont été déterminés — exactement ce que les auditeurs veulent voir.

Itérez pour votre contexte : Commencez par des invites génériques, puis affinez avec des détails spécifiques sur votre secteur, votre taille, votre technologie et votre appétence pour le risque. L'IA apprend votre contexte au sein d'une conversation dans un espace de travail.

Validez les sorties de l'IA : Passez toujours en revue les évaluations des risques générées par l'IA avec vos experts internes. L'IA fournit des cadres et des suggestions — vous apportez le contexte métier et prenez les décisions finales.

Bibliothèques d'invites connexes

Élargissez votre mise en œuvre de l'ISO 27001 avec ces collections d'invites connexes :

  • [Invites pour les politiques et procédures ISO 27001](/ISO 27001 prompt library) (bientôt disponible)
  • [Invites pour la préparation aux audits ISO 27001](/ISO 27001 prompt library) (bientôt disponible)
  • [Invites pour l'analyse des écarts ISO 27001](/ISO 27001 prompt library) (bientôt disponible)
  • [Bibliothèque d'invites SOC 2](/SOC 2 prompt library)

Obtenir de l'aide

Pour obtenir de l'aide avec les invites d'évaluation des risques :

Prêt à commencer votre évaluation des risques ? Ouvrez votre espace de travail ISO 27001 sur chat.ismscopilot.com et copiez votre première invite pour commencer à identifier les actifs informationnels.

On this page

AperçuÀ qui s'adresse ce documentAvant de commencerInvites pour l'identification des actifsGénérer un inventaire complet des actifsAnalyser l'architecture pour la découverte des actifsDéfinir les critères de classification des actifsIdentifier les propriétaires d'actifs et leurs responsabilitésCréer une cartographie des actifs basée sur les processusInvites pour l'analyse des menaces et des vulnérabilitésGénérer des scénarios de menaces spécifiques aux actifsIdentifier les vulnérabilités spécifiques à la technologieAnalyser le paysage des menaces par secteurÉvaluer les risques liés aux fournisseurs tiersÉvaluer les vulnérabilités liées au facteur humainInvites pour le calcul des risquesÉvaluer la probabilité des menacesÉvaluer l'impact sur l'activitéGénérer une matrice des risques et des seuilsCalculer le risque résiduel après les contrôlesInvites pour le traitement des risquesGénérer des recommandations de contrôlesComparer les options de traitement de manière rentableCréer un plan de traitement completDévelopper une justification d'acceptation des risquesInvites pour la cartographie des contrôlesCartographier les risques aux contrôles de l'Annexe ACréer une matrice de sélection des contrôlesJustifier les exclusions de contrôlesInvites pour la documentationGénérer un résumé exécutif des risquesDocumenter la méthodologie d'évaluation des risquesCréer un registre des risques prêt pour l'auditConstruire les fondations de la Déclaration d'ApplicabilitéInvites pour la validation par les parties prenantesPréparer les documents de revueGénérer des questions de validationInvites pour la gestion continue des risquesDéfinir les déclencheurs de réévaluationCréer un processus de revue trimestrielle des risquesConstruire un workflow de réévaluation déclenché par les changementsInvites pour l'assurance qualitéRevoir l'évaluation des risques pour son exhaustivitéValider la cohérence entre les évaluationsConseils pour utiliser ces invites efficacementBibliothèques d'invites connexesObtenir de l'aide