ISMS Copilot Docs

Comment utiliser ISMS Copilot de manière responsable

L'utilisation responsable des outils d'IA nécessite de comprendre leurs capacités, leurs limites et leurs applications appropriées. Ce guide fournit des bonnes pratiques concrètes pour utiliser ISMS Copilot de manière efficace et éthique dans votre travail de conformité.

Vue d'ensemble

L'utilisation responsable des outils d'IA nécessite de comprendre leurs capacités, leurs limites et leurs applications appropriées. Ce guide fournit des bonnes pratiques concrètes pour utiliser ISMS Copilot de manière efficace et éthique dans votre travail de conformité.

À qui s'adresse ce guide

Cet article est destiné à :

  • Les professionnels de la conformité utilisant l'IA pour la première fois
  • Les équipes établissant des politiques de gouvernance de l'IA
  • Les consultants gérant plusieurs projets clients
  • Toute personne souhaitant maximiser la valeur de l'IA tout en minimisant les risques

Principes fondamentaux de l'utilisation responsable de l'IA

1. L'IA comme assistant, pas comme remplaçant

La bonne mentalité :

  • Considérez ISMS Copilot comme un consultant junior compétent
  • Il fournit des ébauches et des suggestions, pas des livrables finaux
  • L'expertise humaine, le jugement et la relecture restent essentiels
  • L'IA accélère le travail mais ne remplace pas la responsabilité professionnelle

L'utilisation la plus efficace d'ISMS Copilot combine l'efficacité de l'IA avec l'expertise humaine. Laissez l'IA gérer la rédaction et la recherche tandis que vous vous concentrez sur la réflexion stratégique, la personnalisation et l'assurance qualité.

2. Vérifiez avant de faire confiance

Toujours valider :

  • Les numéros de contrôle et les citations de cadres
  • Les exigences réglementaires et les mandats de conformité
  • Les spécifications techniques et les détails de mise en œuvre
  • Les statistiques, les délais et les affirmations quantitatives

Sources de vérification :

  • Les normes officielles (ISO 27001:2022, critères SOC 2, etc.)
  • Les documents d'orientation réglementaire
  • Les cadres et guides de bonnes pratiques du secteur
  • Les experts juridiques et en conformité

3. Le contexte est primordial

L'IA a besoin de votre contexte organisationnel :

  • L'environnement réglementaire et sectoriel
  • La taille et la complexité de l'organisation
  • Le niveau de maturité actuel de votre ISMS
  • La tolérance au risque et les objectifs commerciaux
  • Les ressources disponibles et le calendrier

Les réponses génériques de l'IA sans contexte organisationnel peuvent ne pas correspondre à votre situation spécifique. Personnalisez toujours le contenu généré par l'IA à votre environnement avant la mise en œuvre.

4. Transparence dans l'utilisation de l'IA

Soyez ouvert sur l'utilisation de l'IA :

  • Divulguez le travail assisté par l'IA aux clients lorsque cela est approprié
  • Documentez l'utilisation de l'IA dans vos processus de conformité
  • Incluez les outils d'IA dans vos accords de traitement des données
  • Formez votre équipe à l'utilisation appropriée de l'IA et à ses limites

Bonnes pratiques pour poser des questions

Soyez spécifique et détaillé

Au lieu de questions vagues :

  • ❌ "Parlez-moi de l'ISO 27001"
  • ❌ "Comment mettre en place le contrôle d'accès ?"
  • ❌ "Qu'est-ce que le SOC 2 ?"

Posez des questions spécifiques et contextualisées :

  • ✓ "Comment mettre en œuvre le contrôle 5.15 (Contrôle d'accès) de l'ISO 27001:2022 pour une entreprise SaaS de 50 personnes ?"
  • ✓ "Quelles preuves sont nécessaires pour le SOC 2 CC6.1 (Contrôles d'accès logiques et physiques) pour notre application hébergée sur AWS ?"
  • ✓ "Quelles sont les étapes clés pour créer une politique de conservation des données conforme au RGPD pour les enregistrements du service client ?"

Plus votre question est spécifique, plus la réponse de l'IA sera précise et utile. Incluez les versions des cadres, les numéros de contrôle, votre secteur et la taille de votre organisation pour obtenir les meilleurs résultats.

Fournissez un contexte pertinent

Contexte utile à inclure :

  • Profil de l'organisation : "Nous sommes une entreprise SaaS de 200 employés dans le domaine de la santé..."
  • État actuel : "Nous mettons en œuvre l'ISO 27001 pour la première fois..."
  • Objectif spécifique : "Nous devons nous préparer pour notre audit de phase 2 dans 3 mois..."
  • Contraintes : "Nous avons un personnel limité en sécurité informatique et un petit budget..."
  • Version du cadre : "Nous travaillons avec l'ISO 27001:2022, pas la version de 2013..."

Décomposez les questions complexes

Au lieu d'une question massive :

❌ "Comment mettre en œuvre l'ISO 27001 à partir de zéro, y compris l'évaluation des risques, les contrôles, les politiques, les procédures et la préparation à la certification ?"

Décomposez en questions ciblées :

  1. "Quelles sont les phases clés de la mise en œuvre de l'ISO 27001 pour une organisation qui débute ?"
  2. "Comment réaliser une évaluation des risques ISO 27001 pour une plateforme SaaS basée sur le cloud ?"
  3. "Quelles politiques sont requises pour la certification ISO 27001:2022 ?"
  4. "Quelles preuves dois-je préparer pour un audit de phase 2 de l'ISO 27001 ?"

Demandez des explications, pas seulement des réponses

Questions qui favorisent la compréhension :

  • "Expliquez la différence entre les contrôles 5.15 et 8.2 de l'ISO 27001"
  • "Pourquoi la séparation des tâches est-elle importante pour la conformité SOC 2 ?"
  • "Quel est le raisonnement derrière le principe de minimisation des données du RGPD ?"
  • "Expliquez-moi la logique de la prise de décision en matière de traitement des risques dans l'ISO 27001"

Avantages :

  • Approfondit votre compréhension des concepts de conformité
  • Vous aide à expliquer les exigences aux parties prenantes
  • Permet une meilleure personnalisation pour votre organisation
  • Fait de vous un professionnel de la conformité plus efficace

Bonnes pratiques pour la génération de documents

Utilisez l'IA pour les premières ébauches

Cas d'usage appropriés pour la rédaction par l'IA :

  • Modèles de politiques et de procédures
  • Cadres d'évaluation des risques
  • Guides de mise en œuvre des contrôles
  • Documentation d'analyse des écarts
  • Listes de vérification pour la préparation aux audits

Flux de travail :

  1. Générer : Demandez à ISMS Copilot de créer un projet de politique
  2. Revoir : Vérifiez l'exactitude, l'exhaustivité et la pertinence
  3. Personnaliser : Adaptez au contexte spécifique de votre organisation
  4. Améliorer : Ajoutez des détails et des exemples spécifiques à l'organisation
  5. Valider : Faites relire par un expert en conformité ou un auditeur
  6. Approuver : Signature finale par l'autorité compétente

Ne soumettez jamais de politiques générées par l'IA directement aux auditeurs sans relecture et personnalisation. Les modèles génériques sont un signal d'alerte pour les audits et peuvent ne pas répondre à vos exigences spécifiques de conformité.

Personnalisez pour votre organisation

Domaines nécessitant une personnalisation :

  • Rôles et responsabilités : Titres et noms de postes réels
  • Environnement technique : Systèmes, outils et plateformes spécifiques
  • Processus métiers : Fonctionnement réel de votre organisation
  • Profil de risque : Vos menaces, vulnérabilités et appétence pour le risque spécifiques
  • Exigences réglementaires : Règles spécifiques à votre secteur ou juridiction

Exemple de personnalisation :

Généré par l'IA (générique) :

"Le responsable de la sécurité de l'information est chargé de superviser les processus de contrôle d'accès."

Personnalisé (spécifique) :

"Le Directeur de la Sécurité de l'Information (DSI), Jane Smith, délègue la supervision du contrôle d'accès au responsable des opérations informatiques, qui utilise Okta pour la gestion des identités et examine les journaux d'accès chaque semaine via Splunk."

Ajoutez des preuves et des détails de mise en œuvre

Transformez les politiques générées par l'IA en documentation prête pour l'audit :

  • Ajoutez des noms d'outils spécifiques (par exemple, "en utilisant Vanta pour l'automatisation de la conformité")
  • Incluez les emplacements des preuves (par exemple, "journaux d'accès stockés dans le compartiment S3 : company-audit-logs")
  • Référencez les procédures connexes (par exemple, "Voir SOP-001 : Processus d'intégration des utilisateurs")
  • Documentez les cycles de révision (par exemple, "Politique révisée trimestriellement par le Comité de Sécurité")
  • Liez aux artefacts de conformité (par exemple, "Registre des risques maintenu dans le projet Jira Security")

Bonnes pratiques pour les téléchargements de fichiers

Quoi télécharger

Bons documents à analyser :

  • Politiques existantes pour l'analyse des écarts
  • Évaluations des risques pour la révision et l'amélioration
  • Rapports d'audit pour la planification des mesures correctives
  • Matrices de contrôle pour les vérifications d'exhaustivité
  • Questionnaires de sécurité des fournisseurs pour la rédaction des réponses

Exigences des fichiers :

  • Maximum 10 Mo pour les fichiers simples (TXT, CSV, JSON), 5 Mo pour les fichiers convertibles (PDF, DOC, DOCX, XLS, XLSX)
  • Formats pris en charge : PDF, DOCX, DOC, XLSX, XLS, TXT, CSV, JSON
  • Un fichier à la fois

Considérations sur la sensibilité des données

Avant de télécharger des données sensibles :

  1. Passez en revue les informations personnelles ou confidentielles que contient le document
  2. Envisagez d'anonymiser les noms des clients, les détails des employés ou les informations propriétaires
  3. Rappelez-vous que les fichiers téléchargés sont conservés en fonction de vos paramètres de conservation des données
  4. Utilisez des espaces de travail pour isoler les données de différents clients

Pour les documents hautement sensibles, envisagez de créer une version expurgée avec les noms des clients remplacés par des placeholders (par exemple, "Client A") avant le téléchargement. Cela protège la confidentialité tout en permettant une analyse utile par l'IA.

Ce qu'il NE FAUT PAS télécharger

À éviter de télécharger :

  • Les normes ISO protégées par copyright ou les cadres propriétaires (l'IA ne les traitera pas — voir notre politique de conformité en matière de propriété intellectuelle)
  • Les fichiers de mots de passe ou d'identifiants bruts
  • Les données personnelles (PII) non expurgées ou les données personnelles sensibles
  • Les données clients sans accords contractuels appropriés
  • Les documents contenant des secrets commerciaux sauf si nécessaire

Bonnes pratiques de gestion des espaces de travail

Organisez par projet ou client

Structure recommandée pour les espaces de travail :

  • Pour les consultants : Un espace de travail par client
  • Pour les organisations : Un espace de travail par cadre ou initiative
  • Pour les projets en plusieurs phases : Espaces de travail séparés pour la planification, la mise en œuvre et la préparation à l'audit

Exemples de noms d'espaces de travail :

  • "Client A - Mise en œuvre de l'ISO 27001:2022"
  • "Préparation à l'audit SOC 2 Type II T1 2024"
  • "Conformité RGPD - Département RH"
  • "Évaluation des risques - Infrastructure cloud"

Utilisez efficacement les instructions personnalisées

Bonnes instructions personnalisées :

  • "Concentrez-vous sur les contrôles ISO 27001:2022. Nous sommes une entreprise SaaS dans le domaine de la santé soumise à la HIPAA."
  • "Nous nous préparons pour un audit SOC 2 Type II. Mettez l'accent sur la collecte de preuves et la documentation."
  • "Il s'agit d'une petite startup (20 employés) avec des ressources limitées en sécurité. Priorisez les contrôles pratiques et économiques."

Instructions qui ne fonctionneront pas :

  • ❌ Tentative de contourner les contraintes de sécurité
  • ❌ Demande de contenu non conforme
  • ❌ Demande d'ignorer les protections des droits d'auteur

Les instructions personnalisées aident l'IA à adapter toutes les réponses au sein d'un espace de travail à vos besoins spécifiques de projet. Cela réduit la répétition de la définition du contexte et améliore la pertinence des réponses.

Nettoyez les espaces de travail terminés

Quand supprimer les espaces de travail :

  • Le projet ou la mission est terminé
  • La période de conservation des données pour ce client a expiré
  • Le contrat client exige la suppression des données
  • L'espace de travail a été créé pour des tests ou des expérimentations

Avant de supprimer :

  1. Exportez toutes les conversations ou documentations importantes
  2. Archivez les informations pertinentes dans votre système de gestion de la conformité
  3. Vérifiez que vous n'avez pas besoin de l'espace de travail pour référence future
  4. Supprimez l'espace de travail pour maintenir une bonne hygiène des données

Bonnes pratiques de conservation des données

Définir des périodes de conservation appropriées

À considérer :

  • Exigences légales : Mandats de conservation réglementaires pour votre secteur
  • Obligations contractuelles : Accords clients sur la conservation des données
  • Besoins commerciaux : Durée pendant laquelle vous avez besoin de l'historique des conversations pour référence
  • Profil de risque : Équilibre entre l'utilité des données et la minimisation de l'exposition

Périodes de conservation recommandées :

Cas d'usageConservation suggéréeRaisonnement
Projets de conseil à court terme90-180 joursConserver les données jusqu'à la fin du projet plus une marge
Audits de conformité annuels365-730 joursConserver les preuves jusqu'au cycle d'audit de l'année suivante
Travail hautement sensible30 joursMinimiser la fenêtre d'exposition pour les données confidentielles
Base de connaissances organisationnelleConserver indéfinimentConstruire une connaissance institutionnelle de la conformité
Mise en œuvre de l'ISO 270012-3 ansCouvrir la certification plus le premier audit de surveillance

Exportez avant l'expiration

Pour les conversations importantes :

  1. Copiez le contenu de la conversation avant l'expiration de la période de conservation
  2. Enregistrez dans votre système de gestion de la conformité ou votre référentiel de documentation
  3. Incluez les métadonnées pertinentes (date, espace de travail, contexte)
  4. Suivez les procédures de gestion des enregistrements de votre organisation

La suppression des données est automatique et permanente. Définissez des rappels dans votre calendrier pour exporter les conversations précieuses avant qu'elles n'expirent en fonction de vos paramètres de conservation.

Utilisation appropriée du chat temporaire

Quand utiliser le chat temporaire

Bons cas d'usage :

  • Questions ponctuelles rapides qui ne nécessitent pas de stockage permanent
  • Recherche exploratoire avant de s'engager dans un espace de travail
  • Discussions sensibles que vous ne souhaitez pas conserver dans l'historique permanent
  • Test de la formulation de questions complexes

Non approprié pour :

  • Un travail de projet important auquel vous devrez vous référer plus tard
  • La génération de documentation pour les audits
  • La construction d'une base de connaissances organisationnelle
  • Un travail que vous pourriez avoir besoin comme preuve d'activité de conformité

Rappelez-vous la fenêtre de sécurité de 30 jours

Limitation importante :

Même les chats temporaires peuvent être conservés jusqu'à 30 jours pour la surveillance de la sécurité et la prévention des abus.

Ce que cela signifie :

  • Le chat temporaire n'est pas complètement éphémère
  • Les données peuvent être examinées en cas de préoccupations de sécurité
  • Toujours soumis aux accords de traitement des données
  • Utilisez des espaces de travail réguliers si vous avez besoin d'un contrôle total sur la conservation

Considérations éthiques

Confidentialité des clients

Protégez les informations des clients :

  • Utilisez des espaces de travail séparés pour différents clients
  • Anonymisez les noms des clients dans les documents lorsque cela est possible
  • Incluez l'utilisation de l'IA dans vos contrats clients et NDA
  • Définissez des périodes de conservation qui respectent les accords clients
  • Informez les clients si vous utilisez des outils d'IA pour leur travail
  • Activez le Mode de Protection Avancée des Données lorsque les contrats clients exigent un traitement des données uniquement dans l'UE ou une conservation nulle par le fournisseur d'IA

Certains contrats clients peuvent interdire l'utilisation d'outils d'IA ou de services tiers. Vérifiez toujours vos obligations contractuelles avant de télécharger des données clients sur ISMS Copilot.

Lors de la négociation des contrats clients, clarifiez votre utilisation des outils d'IA et votre capacité à activer le Mode de Protection Avancée des Données pour un traitement uniquement dans l'UE avec une conservation nulle. Cela démontre votre engagement envers la protection des données et peut constituer un avantage concurrentiel.

Attribution et divulgation

Lors de la remise de travaux aux clients :

  • Soyez transparent sur l'assistance de l'IA dans la création des livrables
  • Mettez en avant votre relecture et personnalisation par des experts
  • Ne présentez pas le contenu généré par l'IA comme étant purement original
  • Expliquez comment l'IA a amélioré l'efficacité sans compromettre la qualité

Éviter la dépendance excessive

Signes avant-coureurs de dépendance excessive :

  • Accepter les réponses de l'IA sans vérification
  • Sauter la relecture par des experts des documents générés par l'IA
  • Utiliser l'IA comme substitut à l'apprentissage des cadres de conformité
  • Livrer du contenu généré par l'IA sans personnalisation
  • Prendre des décisions critiques basées uniquement sur les conseils de l'IA

Maintenez votre compétence professionnelle :

  • Continuez à vous former sur les cadres et normes
  • Engagez-vous avec la communauté de la conformité et les leaders d'opinion
  • Participez à des formations et programmes de certification
  • Lisez les normes officielles et les orientations réglementaires
  • Développez une expertise au-delà du travail assisté par l'IA

Formation et gouvernance de l'équipe

Établir des politiques d'utilisation de l'IA

Éléments clés de la politique :

  1. Cas d'usage approuvés : Ce pour quoi l'IA peut et ne peut pas être utilisée
  2. Exigences de relecture : Qui doit relire le contenu généré par l'IA
  3. Normes de vérification : Comment valider les résultats de l'IA
  4. Gestion des données : Quelles données peuvent être téléchargées et comment
  5. Divulgation aux clients : Quand et comment informer les clients de l'utilisation de l'IA
  6. Documentation : Comment enregistrer l'assistance de l'IA dans les produits de travail

Former votre équipe

Sujets de formation essentiels :

  • Fonctionnement d'ISMS Copilot et ses limites
  • Reconnaître et signaler les hallucinations
  • Techniques de prompting efficaces
  • Exigences de vérification et de personnalisation
  • Sensibilité des données et considérations de confidentialité
  • Gestion des espaces de travail et de la conservation
  • Principes d'utilisation éthique de l'IA

Processus d'assurance qualité

Mettez en place des points de contrôle de relecture :

  1. Brouillon IA : Contenu initial généré par l'IA
  2. Première relecture : Un expert en la matière vérifie l'exactitude
  3. Personnalisation : Adaptation au contexte organisationnel
  4. Deuxième relecture : Le responsable de la conformité vérifie l'exhaustivité
  5. Approbation finale : Signature par un relecteur autorisé
  6. Traçabilité de l'audit : Documentation de la relecture et de l'approbation

Mesurer l'efficacité

Suivre la valeur de l'IA

Métriques à considérer :

  • Temps économisé sur la rédaction des politiques
  • Réduction des cycles de préparation à la conformité
  • Nombre de constatations d'audit (pour s'assurer que la qualité n'est pas compromise)
  • Satisfaction de l'équipe avec l'assistance de l'IA
  • Retour des clients sur la qualité des livrables

Amélioration continue

Affinez votre approche :

  • Documentez les prompts et questions efficaces
  • Partagez les bonnes pratiques au sein de votre équipe
  • Signalez et rapportez les hallucinations pour améliorer le système
  • Mettez à jour les politiques d'utilisation de l'IA en fonction de l'expérience
  • Ajustez les stratégies de conservation et d'espaces de travail selon les besoins

Liste de contrôle pour une IA responsable

Avant d'utiliser l'IA

  • ✓ Comprendre la politique d'utilisation de l'IA de votre organisation
  • ✓ Vérifier les contrats clients pour les restrictions sur les outils d'IA
  • ✓ Planifier les processus de vérification et de relecture
  • ✓ Définir des périodes de conservation des données appropriées
  • ✓ Créer des espaces de travail pour différents projets/clients

Pendant l'utilisation de l'IA

  • ✓ Poser des questions spécifiques et contextualisées
  • ✓ Revoir les réponses pour leur exactitude et leur pertinence
  • ✓ Personnaliser les résultats de l'IA pour votre organisation
  • ✓ Croiser avec les normes officielles
  • ✓ Maintenir un jugement professionnel

Après l'utilisation de l'IA

  • ✓ Faire relire le contenu généré par l'IA par un expert
  • ✓ Documenter l'assistance de l'IA dans les produits de travail
  • ✓ Signaler les hallucinations ou les préoccupations de sécurité
  • ✓ Archiver les conversations importantes avant expiration
  • ✓ Supprimer les espaces de travail terminés de manière appropriée

Prochaines étapes

  • Apprendre sur les garde-fous de sécurité et les contraintes de l'IA
  • Comprendre comment identifier et prévenir les hallucinations
  • Commencer votre première conversation avec les bonnes pratiques
  • Configurer des espaces de travail pour organiser votre travail

Obtenir de l'aide

Pour des questions sur l'utilisation responsable de l'IA :

  • Consultez le Trust Center pour des conseils sur la gouvernance de l'IA
  • Contactez le support via le menu du Centre d'aide
  • Signalez les préoccupations de sécurité ou les comportements inappropriés de l'IA
  • Partagez vos retours sur l'efficacité et la convivialité de l'IA

On this page

Vue d'ensembleÀ qui s'adresse ce guidePrincipes fondamentaux de l'utilisation responsable de l'IA1. L'IA comme assistant, pas comme remplaçant2. Vérifiez avant de faire confiance3. Le contexte est primordial4. Transparence dans l'utilisation de l'IABonnes pratiques pour poser des questionsSoyez spécifique et détailléFournissez un contexte pertinentDécomposez les questions complexesDemandez des explications, pas seulement des réponsesBonnes pratiques pour la génération de documentsUtilisez l'IA pour les premières ébauchesPersonnalisez pour votre organisationAjoutez des preuves et des détails de mise en œuvreBonnes pratiques pour les téléchargements de fichiersQuoi téléchargerConsidérations sur la sensibilité des donnéesCe qu'il NE FAUT PAS téléchargerBonnes pratiques de gestion des espaces de travailOrganisez par projet ou clientUtilisez efficacement les instructions personnaliséesNettoyez les espaces de travail terminésBonnes pratiques de conservation des donnéesDéfinir des périodes de conservation appropriéesExportez avant l'expirationUtilisation appropriée du chat temporaireQuand utiliser le chat temporaireRappelez-vous la fenêtre de sécurité de 30 joursConsidérations éthiquesConfidentialité des clientsAttribution et divulgationÉviter la dépendance excessiveFormation et gouvernance de l'équipeÉtablir des politiques d'utilisation de l'IAFormer votre équipeProcessus d'assurance qualitéMesurer l'efficacitéSuivre la valeur de l'IAAmélioration continueListe de contrôle pour une IA responsableAvant d'utiliser l'IAPendant l'utilisation de l'IAAprès l'utilisation de l'IAProchaines étapesObtenir de l'aide