ISMS Copilot Docs

Construire un SIS avec Copilot : Un flux de travail de démarrage

Ce guide vous accompagne dans la création d'un SIS à partir de zéro en utilisant ISMS Copilot, de la configuration de l'espace de travail à la génération de votre ensemble de documents de base. Suivez ce…

Ce guide vous accompagne dans la création d'un SIS à partir de zéro en utilisant ISMS Copilot, de la configuration de l'espace de travail à la génération de votre ensemble de documents de base. Suivez ce flux de travail pour créer une fondation structurée et prête pour l'audit pour votre mise en œuvre ISO 27001.

Ce que vous allez accomplir

À la fin de ce flux de travail, vous aurez :

  • Un espace de travail dédié pour votre projet de SIS
  • Des instructions de projet adaptées à votre organisation
  • Les documents de base du SIS : politiques, évaluation des risques et Déclaration d'Applicabilité
  • Un chemin clair pour valider et itérer sur les sorties générées par l'IA

Prérequis

Avant de commencer, rassemblez :

  • Votre choix de cadre (ISO 27001:2022 est la valeur par défaut pour les nouvelles constructions de SIS)
  • Un contexte organisationnel de base : secteur d'activité, taille de l'entreprise, systèmes concernés
  • Toute documentation de sécurité existante (politiques, procédures, diagrammes) à télécharger

ISMS Copilot prend en charge ISO 27001:2022, ISO 42001:2023, SOC 2, GDPR, HIPAA, DORA, NIS2, et plus encore. Ce flux de travail se concentre sur ISO 27001 comme point de départ le plus courant, mais la même approche s'applique à d'autres cadres.

Étape 1 : Créer un espace de travail dédié

Votre projet de SIS a besoin de son propre espace de travail pour garder les conversations, le contexte et les documents générés organisés en un seul endroit.

  1. Accédez à la section Workspaces dans la barre latérale
  2. Cliquez sur Add workspace ou le bouton +
  3. Nommez votre espace de travail de manière descriptive : Mise en œuvre ISO 27001 ou [Nom de l'Entreprise] — ISO 27001
  4. Cliquez sur Create Workspace

Pour des instructions détaillées sur la configuration de l'espace de travail, consultez How to create and set up your first workspace.

Étape 2 : Ajouter des instructions de projet

Les instructions de projet donnent à l'IA un contexte persistant sur votre organisation. Cela signifie que vous ne répétez pas les mêmes détails de fond dans chaque conversation.

Pour ajouter des instructions de projet :

  1. Ouvrez votre espace de travail et cliquez sur Edit sur la carte de l'espace de travail
  2. Trouvez le champ de texte Project Instructions
  3. Saisissez le contexte de votre organisation
  4. Cliquez sur Save Changes

Que inclure

Des instructions de projet efficaces couvrent :

  • Secteur d'activité et taille de l'entreprise — par exemple, "SaaS B2B, 50 employés, natif cloud sur AWS"
  • Portée du cadre — par exemple, "ISO 27001:2022, certification complète du SIS"
  • Maturité actuelle — par exemple, "Aucun SIS existant, début à partir de zéro"
  • Systèmes clés — par exemple, "GitHub, Google Workspace, AWS, Stripe"
  • Préférences de sortie — par exemple, "Langage formel adapté à la documentation d'audit"

Exemple d'instructions de projet

Industry: SaaS B2B (secteur de la santé)
Framework: ISO 27001:2022
Scope: Mise en œuvre complète du SIS
Team: 45 employés, équipe sécurité de 3 personnes
Systems: GitHub, AWS, Google Workspace, Stripe
Current state: Aucun SIS existant, début à partir de zéro
Output style: Documents formels, prêts pour l'audit

Évitez d'inclure des données sensibles dans les instructions de projet : noms réels de clients, adresses e-mail des employés, chiffres budgétaires spécifiques ou détails sur les incidents de sécurité. Utilisez des descriptions génériques à la place.

Étape 3 : Choisir un persona

Chaque espace de travail peut avoir un persona par défaut qui façonne les réponses de l'IA. Pour construire un SIS, choisissez le persona qui correspond à votre rôle :

  • Implementer — Idéal pour construire un SIS à partir de zéro. Les réponses se concentrent sur des étapes actionnables, des modèles de politiques et des conseils de mise en œuvre des contrôles.
  • Consultant — Idéal si vous conseillez une organisation. Les réponses incluent des recommandations stratégiques et des livrables destinés aux clients.
  • Default — Conseils polyvalents pour des tâches variées.

Pour définir un persona :

  1. Ouvrez les paramètres de l'espace de travail (cliquez sur Edit sur la carte de l'espace de travail)
  2. Sélectionnez votre persona dans le menu déroulant Default Persona
  3. Cliquez sur Save Changes

Étape 4 : Générer vos documents de base du SIS

Avec votre espace de travail configuré, commencez à générer des documents. Commencez par les artefacts fondamentaux du SIS et développez à partir de là.

Séquence de génération recommandée

  1. Analyse des écarts — Comprendre ce que vous avez par rapport à ce que requiert ISO 27001
  2. Évaluation des risques — Identifier les actifs, les menaces et les plans de traitement
  3. Déclaration d'Applicabilité — Documenter quels contrôles de l'Annexe A s'appliquent
  4. Politiques de base — Politique de sécurité de l'information, politique de contrôle d'accès, politique d'utilisation acceptable
  5. Procédures de soutien — Gestion des incidents, gestion des changements, procédures de sauvegarde

Exemples de prompts

Commencez avec ces prompts dans votre espace de travail :

Créer un tableau d'analyse des écarts pour les contrôles de l'Annexe A de l'ISO 27001:2022.
Inclure les colonnes : ID du contrôle, exigence, statut actuel, description de l'écart, priorité.
Générer une politique de sécurité de l'information pour une entreprise SaaS.
Faire référence aux clauses 5.1-5.2 de l'ISO 27001 et inclure des en-têtes de contrôle de version.
Créer un modèle d'évaluation des risques avec inventaire des actifs, analyse des menaces,
et plan de traitement des risques. Formater sous forme de tableau structuré.

Utilisez le mode Think pour les sessions de génération de documents prolongées. Le mode Think prend en charge les conversations indéfinies grâce à une compaction automatique, vous permettant de générer plusieurs politiques sans interruption. Consultez Generating Multiple Documents Efficiently pour plus de détails.

Étape 5 : Accéder à vos documents générés

Les documents générés dans un espace de travail sont enregistrés dans la zone de fichiers de cet espace de travail. Pour les trouver :

  1. Accédez à votre espace de travail
  2. Faites défiler jusqu'à la section Generated Files
  3. Cliquez sur n'importe quel fichier pour le prévisualiser ou le télécharger

Pour une gestion détaillée des fichiers, consultez Access workspace generated files.

Seuls les documents générés dans cet espace de travail spécifique apparaissent dans sa zone de fichiers. Les documents créés en dehors d'un espace de travail ne sont pas automatiquement liés.

Étape 6 : Valider les sorties de l'IA avant adoption

Les documents générés par l'IA accélèrent votre travail, mais ils nécessitent une validation avant d'être considérés comme des artefacts finaux. ISMS Copilot réduit le risque d'hallucination grâce à l'injection de connaissances du cadre, mais vous devez tout de même vérifier les sorties critiques.

Liste de contrôle de validation rapide

  • Vérifiez ponctuellement les numéros de contrôle par rapport à la norme officielle ISO 27001:2022
  • Vérifiez que l'IA a utilisé la version actuelle du cadre (2022, pas 2013)
  • Assurez-vous que les conseils de mise en œuvre correspondent à votre pile technologique réelle
  • Confirmez que les exigences de preuve sont réalisables pour la taille de votre organisation
  • Posez des questions de suivi pour tester la profondeur : "Pourquoi ce contrôle est-il requis ?"

Pour des étapes de vérification complètes, consultez How to Verify AI-Generated Compliance Checklists for ISO 27001 and SOC 2.

Signes d'alerte à surveiller

  • Des ID de contrôle qui ne suivent pas la numérotation de l'Annexe A de l'ISO 27001 (A.5.1 à A.8.34)
  • Des espaces réservés génériques comme "VotreEntreprise" qui n'ont pas été personnalisés
  • Des étapes de mise en œuvre qui supposent des ressources d'entreprise que vous n'avez pas
  • Des exigences de preuve manquantes pour les contrôles qui nécessitent une vérification

Étape 7 : Itérer et développer

La construction d'un SIS est itérative. Après vos documents de base :

  • Affinez en fonction des écarts — Votre analyse des écarts met en évidence ce qui manque. Générez des politiques pour les écarts à haute priorité en premier.
  • Téléchargez des documents existants — Si vous avez des politiques ou procédures de sécurité, téléchargez-les pour une analyse des écarts et une vérification d'alignement.
  • Créez de la documentation de contrôle — Pour chaque contrôle de l'Annexe A dans votre Déclaration d'Applicabilité, générez des modèles de preuve de mise en œuvre.
  • Préparez-vous pour l'audit — Générez des listes de contrôle d'audit interne et des modèles de revue de direction à l'approche de la certification.

Pour des stratégies d'organisation de l'espace de travail à mesure que votre SIS se développe, consultez How to organize compliance projects with workspaces.

Liste de contrôle du flux de travail de démarrage

Utilisez cette liste de contrôle pour suivre votre progression dans la construction du SIS :

  • Créer un espace de travail dédié pour votre projet de SIS
  • Ajouter des instructions de projet avec le contexte organisationnel
  • Définir le persona Implementer pour des conseils actionnables
  • Générer une analyse des écarts pour identifier les contrôles manquants
  • Créer une évaluation des risques avec inventaire des actifs et plan de traitement
  • Générer une Déclaration d'Applicabilité pour les contrôles applicables
  • Rédiger les politiques de base (sécurité de l'information, contrôle d'accès, utilisation acceptable)
  • Valider les sorties par rapport aux exigences officielles du cadre
  • Développer des procédures spécifiques aux contrôles et des modèles de preuve

Prochaines étapes

On this page