ISMS Copilot Docs

Itérer et affiner avec des conversations multi-tours

Contrairement aux requêtes ponctuelles adressées à des outils d'IA génériques, ISMS Copilot conserve l'historique des conversations au sein des espaces de travail. Chaque question de suivi s'appuie sur les précédentes…

La Puissance du Contexte de Conversation

Contrairement aux requêtes ponctuelles adressées à des outils d'IA génériques, ISMS Copilot conserve l'historique des conversations au sein des espaces de travail. Chaque question de suivi s'appuie sur les réponses précédentes, vous permettant d'affiner les politiques, d'approfondir des contrôles spécifiques ou d'ajuster les recommandations sans répéter le contexte.

Cette approche itérative reflète la manière dont les professionnels de la conformité travaillent réellement : commencer par une vue d'ensemble du cadre, approfondir les contrôles prioritaires, générer des brouillons initiaux, puis affiner en fonction des spécificités organisationnelles et des retours d'audit.

Fonctionnement de la Persistance du Contexte

Au sein d'une conversation dans un espace de travail, ISMS Copilot mémorise :

  • Les instructions personnalisées définies pour l'espace de travail
  • Les requêtes et réponses précédentes dans le fil actuel
  • Les cadres, contrôles et détails organisationnels mentionnés précédemment
  • Les documents et politiques générés dans les messages antérieurs
  • Les clarifications et contraintes que vous avez spécifiées

Cela vous permet de faire référence à "la politique de contrôle d'accès mentionnée plus tôt" ou de "développer le point A.5.15 de la réponse précédente" sans tout reformuler.

Commencez de nouvelles conversations dans l'espace de travail pour des projets sans rapport (clients différents, cadres ou phases distincts) afin d'éviter toute confusion de contexte. Utilisez la même conversation pour itérer sur des tâches connectées.

Schémas d'Itération Courants

1. Explorer → Cibler → Mettre en œuvre

Commencez de manière large, affinez les détails, puis générez les livrables.

Exemple de conversation :

  1. Explorer : "Quels sont les principaux contrôles SOC 2 CC7 pour les opérations système ?"
  2. Cibler : "Développez le point CC7.2 (surveillance des systèmes) pour une plateforme SaaS utilisant Datadog et PagerDuty"
  3. Mettre en œuvre : "Rédigez une procédure de surveillance des systèmes pour CC7.2 incluant les seuils d'alerte, les chemins d'escalade et l'enregistrement des incidents"
  4. Affiner : "Ajoutez une section sur la gestion des faux positifs et ajustez les seuils d'alerte pour un SLA de disponibilité à 99,9 %"

Chaque étape approfondit le passage du concept à la mise en œuvre, puis aux détails opérationnels.

2. Générer → Revoir → Améliorer

Créez une première version, identifiez les lacunes, puis améliorez.

Exemple de conversation :

  1. Générer : "Créez un modèle d'évaluation des risques pour ISO 27001 A.5.7 couvrant notre infrastructure AWS"
  2. Revoir : "Ce modèle aborde-t-il les risques de déploiement multi-région et les intégrations tierces ?"
  3. Améliorer : "Ajoutez des sections pour les risques de réplication des données inter-régions et les évaluations de sécurité des intégrations API"
  4. Valider : "Quelles preuves les auditeurs attendent-ils pour cette approche d'évaluation des risques ?"

L'affinement itératif produit des livrables prêts pour l'audit sans tout recommencer.

3. Comparer → Décider → Personnaliser

Évaluez les options, choisissez une approche, puis adaptez-la à votre organisation.

Exemple de conversation :

  1. Comparer : "Quels sont les avantages et inconvénients du contrôle d'accès basé sur les rôles (RBAC) par rapport au contrôle d'accès basé sur les attributs (ABAC) pour ISO 27001 A.5.15 ?"
  2. Décider : "Nous utiliserons le RBAC. Quels rôles devons-nous définir pour une entreprise SaaS de 50 personnes avec des équipes d'ingénierie, de vente et de support ?"
  3. Personnaliser : "Générez une matrice RBAC mappant ces rôles aux systèmes : AWS, GitHub, Salesforce, Zendesk et les outils d'administration"
  4. Mettre en œuvre : "Créez une procédure de provisionnement d'accès utilisant ce modèle RBAC avec des workflows d'approbation"

Les décisions informent les étapes suivantes sans répéter la justification.

4. Contrôle → Preuve → Vérification

Mettez en œuvre un contrôle, identifiez les besoins en preuves, planifiez la validation.

Exemple de conversation :

  1. Contrôle : "Comment mettre en œuvre le logging pour ISO 27001 A.8.15 avec AWS CloudTrail et les journaux d'application ?"
  2. Preuve : "Quelles preuves démontrent la conformité à A.8.15 pour un auditeur ?"
  3. Vérification : "Créez une checklist de revue trimestrielle des journaux pour vérifier l'efficacité de A.8.15 et conserver les preuves"
  4. Documenter : "Rédigez la section sur le logging de notre documentation ISMS en référence à ces contrôles et preuves"

Mise en œuvre de bout en bout dans un seul fil de conversation.

Techniques de Suivi Efficaces

Faire Référence aux Sorties Précédentes

Utilisez des phrases qui exploitent la mémoire de la conversation :

  • "Développez le troisième point de votre dernière réponse"
  • "Appliquez la méthodologie de risque que nous venons de discuter au chiffrement des bases de données"
  • "Mettez à jour le brouillon de la politique pour inclure ces exigences de preuve"
  • "Ajoutez les outils que vous avez mentionnés (Okta, AWS IAM) à la matrice de contrôle d'accès"

Construire de Manière Incrémentale

Ajoutez de la complexité progressivement plutôt que tout en une fois :

  1. "Créez une procédure de base de réponse aux incidents pour ISO 27001 A.5.24"
  2. "Ajoutez des modèles de communication pour l'escalade interne et la notification des clients"
  3. "Incluez l'intégration avec notre système d'alerte PagerDuty et le workflow de ticketing Jira"
  4. "Développez la section de revue post-incident avec les étapes d'analyse des causes racines"

Superposer les détails évite de submerger les sorties initiales.

Tester la Compréhension

Vérifiez l'alignement avant de générer des contenus étendus :

  • "Avant de rédiger la politique complète, confirmez : doit-elle couvrir à la fois les employés et les sous-traitants ?"
  • "Cette approche satisfait-elle à la fois ISO 27001 A.6.1 et nos obligations GDPR ?"
  • "Une fréquence de revue trimestrielle est-elle suffisante pour SOC 2 CC6.1, ou devrait-elle être mensuelle ?"

Corrigez le tir tôt pour éviter les retouches.

Demander des Alternatives

Explorez les options au sein de la conversation :

  • "Quelle est une approche alternative pour les petites équipes avec un budget limité ?"
  • "Montrez-moi une version simplifiée pour la mise en œuvre initiale, puis l'approche complète pour les entreprises"
  • "Comparez les solutions manuelles et automatisées pour ce contrôle"

Le contexte de conversation est réinitialisé entre différentes conversations dans l'espace de travail. Ne vous attendez pas à ce qu'ISMS Copilot se souvienne des détails d'un espace de travail d'un autre client ou d'un fil de conversation différent au sein du même espace de travail.

Exemples par Scénario

Itération de Développement de Politique

Tour 1 : "Rédigez une politique de contrôle d'accès pour SOC 2 CC6 couvrant le provisionnement des utilisateurs, les revues et la résiliation"

Tour 2 : "Ajoutez une section sur la gestion des accès privilégiés pour les rôles d'administrateur dans AWS et GitHub"

Tour 3 : "Incluez des procédures d'accès d'urgence pour les ingénieurs d'astreinte avec journalisation post-accès"

Tour 4 : "Révisez la fréquence de revue de trimestrielle à mensuelle pour les comptes privilégiés, trimestrielle pour les utilisateurs standards"

Tour 5 : "Ajoutez des références à notre configuration Okta SSO et aux groupes basés sur les rôles"

Résultat : Politique complète et personnalisée construite par affinement.

Approfondissement de l'Analyse des Écarts

Tour 1 : "Analysez notre posture de sécurité actuelle par rapport à ISO 27001:2022 Annexe A.8 (contrôles techniques)"

Tour 2 : "Concentrez-vous sur les écarts que vous avez identifiés dans A.8.1 (appareils terminaux des utilisateurs) et A.8.15 (journalisation)"

Tour 3 : "Pour l'écart de gestion des terminaux, quels outils satisfont A.8.1 pour une équipe en télétravail utilisant macOS et Windows ?"

Tour 4 : "Créez un plan de mise en œuvre pour Jamf (macOS) et Intune (Windows) répondant aux exigences de A.8.1"

Tour 5 : "Quelles preuves les auditeurs auront-ils besoin pour vérifier la conformité à A.8.1 avec ces outils ?"

Résultat : De l'écart de haut niveau à la sélection d'outils en passant par le plan de mise en œuvre dans un seul fil.

Alignement Multi-Cadres

Tour 1 : "Nous devons satisfaire à la fois ISO 27001 A.5.24 (gestion des incidents) et SOC 2 CC7.3-7.5. Quels chevauchements existent ?"

Tour 2 : "Créez un plan unifié de réponse aux incidents répondant aux deux cadres"

Tour 3 : "Ajoutez des sections spécifiques pour les exigences uniques de SOC 2 que vous avez mentionnées (incidents de disponibilité et délais de communication)"

Tour 4 : "Incluez un tableau mappant chaque étape de la procédure aux contrôles ISO 27001 et SOC 2 pertinents pour la traçabilité d'audit"

Résultat : Plan unique efficace avec mappage clair de la conformité.

Dépannage de la Mise en Œuvre

Tour 1 : "Comment mettre en œuvre la MFA pour ISO 27001 A.5.17 en utilisant Okta ?"

Tour 2 : "Nous avons des applications héritées qui ne supportent pas SAML. Comment les gérer ?"

Tour 3 : "Proposez un contrôle compensatoire pour les applications héritées jusqu'à ce que nous puissions les migrer"

Tour 4 : "Documentez l'approche du contrôle compensatoire pour la revue de l'auditeur, y compris le calendrier pour la migration complète vers la MFA"

Résultat : Solution pragmatique tenant compte des contraintes techniques.

Gestion des Conversations Longues

La compaction des messages s'exécute sur les conversations Fast et Think longues : les tours plus anciens peuvent être résumés afin que vous puissiez continuer à itérer. Les fils plus longs consomment toujours plus de crédits de session (capacité de jetons). Beyond utilise un chemin multi-étapes différent sans la même compaction de chat.

Quand Continuer vs. Recommencer

Continuez la conversation lorsque :

  • Vous construisez sur des sorties précédentes (affinement de politique, développement de procédure)
  • Vous travaillez sur des contrôles connexes en séquence (A.5.1 → A.5.2 → A.5.3)
  • Vous itérez sur un seul livrable (affinement de l'évaluation des risques)
  • Vous dépannez la mise en œuvre d'un contrôle discuté
  • La conversation compte encore moins de 15-20 messages

Commencez une nouvelle conversation lorsque :

  • Vous passez à un cadre ou un domaine sans rapport (SOC 2 → GDPR)
  • Vous changez de phase de projet (passage de la mise en œuvre à la préparation de l'audit)
  • Le contexte devient trop complexe (10+ échanges sur plusieurs sujets)
  • Vous avez besoin d'une ardoise vierge sans hypothèses antérieures
  • La conversation devient difficile à orienter même après compaction (recommencez à zéro)

Résumer pour plus de Clarté

Dans les conversations longues, résumez périodiquement :

Exemple : "Pour confirmer nos décisions jusqu'à présent : nous utilisons le RBAC avec 5 rôles (Admin, Développeur, Ventes, Support, Contractuel), des revues d'accès trimestrielles sauf mensuelles pour les admins, Okta SSO pour toutes les applications sauf le CRM hérité qui bénéficie de contrôles compensatoires. Maintenant, rédigeons la politique formelle."

Cela réinitialise la compréhension partagée et prévient les dérives.

Utilisez stratégiquement le menu déroulant du style de réponse (Concis/Normal/Détaillé) : Concis pour les itérations rapides, Détaillé pour les brouillons initiaux, Normal pour la plupart des affinements.

Combinaison de l'Itération avec d'Autres Techniques

Itération + Instructions Personnalisées

Définissez des instructions pour l'espace de travail afin d'assurer un contexte cohérent à travers tous les tours :

Instruction : "SaaS dans le domaine de la santé, 80 employés, infrastructure AWS, mise en œuvre de ISO 27001:2022 avec alignement HIPAA, audit dans 8 mois"

Séquence de requêtes : Chaque requête hérite de ce contexte sans le reformuler

Itération + Téléchargements de fichiers

Téléchargez une fois, référencez tout au long de la conversation :

  1. Téléchargement : Joindre la politique actuelle de contrôle d'accès (PDF)
  2. Tour 1 : "Examinez cette politique par rapport à la norme SOC 2 CC6 et identifiez les écarts"
  3. Tour 2 : "Réécrivez la section sur la revue d'accès pour combler les écarts identifiés"
  4. Tour 3 : "Ajoutez les exigences de preuve que vous avez mentionnées dans une nouvelle Annexe A"

Itération + Personas

Changez de persona en cours de conversation pour obtenir différentes perspectives :

  1. Persona du responsable de la mise en œuvre : "Donnez-moi une mise en œuvre étape par étape de la MFA pour Okta"
  2. Persona de l'auditeur : "Passez en revue ce plan de mise en œuvre - quelles preuves manqueront ?"
  3. Persona du consultant : "Comment justifier le coût de la mise en œuvre auprès de notre DAF ?"

Plusieurs points de vue sur le même sujet dans un seul fil de discussion.

Reconnaître les rendements décroissants

Arrêtez d'itérer lorsque :

  • Vous effectuez des micro-ajustements qui n'améliorent pas la préparation à l'audit
  • Les suites n'intègrent pas avec précision le contexte précédent (signe de surcharge de la conversation)
  • Vous posez la même question reformulée plusieurs fois
  • Les résultats deviennent moins utiles ou plus génériques

À ce stade, enregistrez la meilleure version et passez à la mise en œuvre ou commencez une nouvelle conversation.

Sauvegarder le travail itératif

Bonnes pratiques pour préserver les résultats des conversations :

  • Copiez les versions finales dans votre référentiel de documentation après chaque raffinement majeur
  • Utilisez la conversation comme une piste d'audit montrant l'évolution de la politique/procédure
  • Exportez les réponses clés pour examen avec les parties prenantes avant toute itération supplémentaire
  • Nommez clairement les espaces de travail pour retrouver les conversations plus tard ("ISO 27001 - Contrôles d'accès - Client ABC")

Les conversations multi-tours sont là où la spécialisation d'ISMS Copilot brille. Les outils d'IA génériques perdent le contexte ou la précision après 2-3 tours. ISMS Copilot maintient une compréhension spécifique à la conformité tout au long des projets de mise en œuvre.

Étapes suivantes

Commencez une conversation multi-tours pour votre prochaine tâche de conformité. Commencez par une requête de haut niveau, puis utilisez 3 à 5 suites pour affiner le résultat en un livrable prêt pour la mise en œuvre. Observez comment la préservation du contexte accélère la qualité.

Retour à l'aperçu de l'ingénierie des prompts

Sur cette page