Prompt per la preparazione all'audit ISO 27001
Troverai prompt collaudati per prepararti alla certificazione ISO 27001 e agli audit di sorveglianza utilizzando ISMS Copilot, dalla conduzione di analisi delle lacune e raccolta di evidenze...
Panoramica
Troverai prompt collaudati per prepararti alla certificazione ISO 27001 e agli audit di sorveglianza utilizzando ISMS Copilot, dalla conduzione di analisi delle lacune e raccolta di evidenze alla generazione di documentazione pronta per l'audit e alla gestione sicura delle domande degli auditor.
A chi è rivolto
Questi prompt sono progettati per:
- Organizzazioni che si preparano al loro primo audit di certificazione ISO 27001
- Team di sicurezza che conducono valutazioni di preparazione pre-audit
- Responsabili della conformità che si preparano agli audit di sorveglianza o di ricertificazione
- Consulenti che supportano i clienti durante il processo di audit
Prima di iniziare
La preparazione all'audit è più efficace quando si mantiene tutta la documentazione ISO 27001 in un workspace dedicato. Carica le tue politiche, procedure, valutazione dei rischi e SoA per fornire il contesto per l'analisi delle lacune e i controlli di preparazione.
Considerazione sui tempi: Inizia la preparazione all'audit almeno 8-12 settimane prima della data di audit programmata. Questo permette di affrontare le lacune identificate, raccogliere evidenze e condurre audit interni.
Prompt per l'analisi delle lacune
Condurre un'analisi completa delle lacune ISO 27001
"Effettua un'analisi completa delle lacune del nostro attuale programma di sicurezza delle informazioni rispetto ai requisiti ISO 27001:2022. Per ogni clausola (4-10) e ciascuno dei 93 controlli dell'Annex A: valuta il nostro stato attuale (Completamente Implementato, Parzialmente Implementato, Non Implementato, Non Applicabile), identifica lacune o debolezze specifiche, valuta la disponibilità di evidenze per l'audit, classifica la gravità della lacuna (Critica, Alta, Media, Bassa), stima lo sforzo per colmare la lacuna (ore/giorni), raccomanda azioni di rimedio e assegna una priorità. Presenta come report di analisi delle lacune con un riepilogo esecutivo."
Carica le tue politiche, procedure e valutazione dei rischi esistenti prima di eseguire questo prompt per l'analisi delle lacune più accurata basata sulla tua documentazione effettiva.
Analizzare la completezza della documentazione
"Verifica la nostra documentazione ISO 27001 per completezza e preparazione all'audit. Controlla: Abbiamo tutte le informazioni documentate obbligatorie richieste dalle Clausole 4-10? La nostra valutazione dei rischi soddisfa i requisiti della Clausola 6.1.2? La nostra Dichiarazione di Applicabilità è completa e giustificata? Le politiche fanno riferimento alle clausole ISO appropriate? Le procedure sono sufficientemente dettagliate per dimostrare l'implementazione? È documentato il controllo delle versioni e l'approvazione? Ci sono lacune nel nostro inventario dei documenti? Crea un elenco di controllo della documentazione con stato e lacune."
Valutare le evidenze di implementazione dei controlli
"Per ogni controllo dell'Annex A contrassegnato come 'Implementato' nella nostra Dichiarazione di Applicabilità, identifica quali evidenze gli auditor richiederanno per verificare l'implementazione. Per il controllo [numero e nome del controllo]: elenca i tipi di evidenze necessarie (politiche, procedure, log, screenshot, report, registri), indica dove esistono le evidenze (sistema, posizione, responsabile), segnala le lacune nelle evidenze che richiedono creazione, valuta la qualità delle evidenze (completa, parziale, debole) e raccomanda evidenze aggiuntive per rafforzare la dimostrazione della conformità."
Valutare il livello di maturità dell'ISMS
"Valuta la maturità del nostro ISMS rispetto ai requisiti ISO 27001 utilizzando un modello di maturità a 5 livelli: Livello 1 (Iniziale/Ad-hoc), Livello 2 (Gestito), Livello 3 (Definito), Livello 4 (Gestito Quantitativamente), Livello 5 (Ottimizzato). Per ogni area principale (gestione dei rischi, controllo degli accessi, risposta agli incidenti, gestione delle modifiche, continuità operativa, gestione dei fornitori): valuta la maturità attuale con giustificazione, identifica opportunità di miglioramento per raggiungere il livello successivo e raccomanda azioni prioritarie per la preparazione all'audit."
Prompt per la raccolta delle evidenze
Creare un elenco di raccolta delle evidenze
"Genera un elenco completo di raccolta delle evidenze per l'audit di certificazione ISO 27001:2022. Organizza per numero di controllo dell'Annex A e, per ogni controllo, includi: tipo di evidenza (documento, log, screenshot, configurazione, report), descrizione dell'evidenza, responsabile della raccolta, posizione dell'evidenza (sistema/cartella), scadenza per la raccolta (settimane prima dell'audit) e stato di verifica. Dai priorità alle evidenze per i controlli ad alto rischio e le aree comunemente auditate (controllo degli accessi, risposta agli incidenti, backup)."
Documentare l'implementazione dei controlli
"Crea un pacchetto di evidenze di implementazione per il controllo dell'Annex A [numero e nome del controllo]. Includi: descrizione scritta di come implementiamo il controllo, riferimenti a politiche e procedure, dettagli tecnici di implementazione (configurazioni, strumenti, flussi di lavoro), artefatti di evidenza (campioni di log, screenshot, report), risultati dei test del controllo, responsabile del controllo e responsabilità, tempistica di implementazione e limitazioni o eccezioni note con controlli compensativi."
Esempio: "Crea un pacchetto di evidenze di implementazione per il controllo dell'Annex A A.8.5 Autenticazione sicura. Documenta la nostra implementazione di Azure AD con MFA, politiche delle password, gestione degli accessi privilegiati e rotazione degli account di servizio."
Preparare le evidenze per il controllo degli accessi
"Compila le evidenze che dimostrano l'implementazione del nostro programma di controllo degli accessi per i controlli ISO 27001 A.5.15-A.5.18. Includi: procedure di provisioning degli accessi utente e campioni di registri di approvazione, evidenze di revisione degli accessi (ultime 3 revisioni con risultati), inventario degli accessi privilegiati e processo di gestione, politica di autenticazione e statistiche di adesione all'MFA, screenshot della configurazione della politica delle password, registri di disattivazione degli account per gli ultimi 10 licenziamenti, incidenti di violazione degli accessi e rimedio, e matrice di controllo degli accessi basata sui ruoli."
Documentare la capacità di risposta agli incidenti
"Prepara un pacchetto di evidenze per i controlli di risposta agli incidenti A.5.24-A.5.28. Includi: piano e procedure di risposta agli incidenti, struttura del team di risposta agli incidenti e informazioni di contatto, registro degli incidenti degli ultimi 12 mesi (anonimizzato se necessario), campioni di registri degli incidenti che mostrano il flusso di lavoro di risposta, definizioni di categorizzazione e gravità degli incidenti, evidenze di test o esercitazioni di risposta agli incidenti, report di revisione post-incidente e metriche degli incidenti di sicurezza riportate alla direzione."
Raccogliere evidenze di backup e ripristino
"Compila le evidenze di backup e ripristino per il controllo A.8.13. Includi: politica e procedure di backup, pianificazione e ambito dei backup (quali sistemi/dati), log di successo/fallimento dei backup degli ultimi 30 giorni, posizioni di archiviazione dei backup e misure di sicurezza, risultati dei test di ripristino dei backup (test più recente), obiettivi di tempo di ripristino e punto di ripristino per sistema, verifica della crittografia dei backup e configurazioni di monitoraggio e avviso dei backup."
Prompt per l'audit interno
Sviluppare un piano di audit interno
"Crea un piano di audit interno per la conformità ISO 27001:2022 che copra tutte le clausole e i controlli applicabili dell'Annex A. Includi: obiettivi e ambito dell'audit, pianificazione dell'audit su 12 mesi (quali controlli/aree ogni trimestre), criteri di audit (requisiti ISO 27001:2022), assegnazioni degli auditor garantendo l'indipendenza, metodologia di audit (interviste, revisione dei documenti, test tecnici), tempo stimato per area di audit e revisione della direzione del piano di audit. Dai priorità alle aree ad alto rischio e ai controlli con evidenze deboli."
Generare un elenco di controllo per l'audit interno
"Crea un elenco di controllo dettagliato per l'audit interno di [area specifica, es. 'controllo degli accessi' o 'gestione degli incidenti']. Per ogni requisito ISO 27001:2022 pertinente: elenca il requisito specifico, crea domande di audit per valutare la conformità, identifica i documenti da rivedere, specifica le evidenze da esaminare, includi procedure di test campione (es. 'seleziona 10 account utente e verifica l'approvazione degli accessi'), definisci i criteri di superamento/fallimento e fornisci spazio per risultati e osservazioni."
Esempio: "Crea un elenco di controllo dettagliato per l'audit interno del controllo degli accessi che copra i controlli ISO 27001:2022 A.5.15-A.5.18. Includi domande su provisioning degli utenti, revisioni degli accessi, MFA, accessi privilegiati e disattivazione."
Documentare i risultati dell'audit e le azioni correttive
"Documenta questo risultato dell'audit interno: [descrivi il risultato]. Crea un report di non conformità che includa: descrizione del risultato e evidenze, quale requisito ISO 27001 non è soddisfatto, impatto e rischio della non conformità, classificazione della gravità (maggiore, minore, osservazione), analisi delle cause radice, piano di azione correttiva proposto con passaggi specifici, responsabile della rimediazione, data di completamento target e metodo di verifica. Formatta per la presentazione alla direzione e agli auditor esterni."
Condurre una preparazione all'audit simulato
"Progetta uno scenario di audit simulato per preparare il nostro team all'audit di certificazione. Includi: agenda dell'audit simulato (giorno 1 riunione di apertura, revisione dei documenti, interviste; giorno 2 verifica tecnica, ispezione del sito, riunione di chiusura), domande campione degli auditor per ogni area principale dell'ISMS, documenti che gli auditor richiederanno di rivedere, sistemi che vorranno vedere, personale che intervisteranno (ruoli e preparazione necessaria) e criteri di valutazione per valutare la nostra preparazione in base ai risultati dell'audit simulato."
Prompt per la preparazione alle risposte all'audit
Prepararsi alle domande comuni degli auditor
"Genera un elenco di domande comuni che gli auditor ISO 27001 pongono su [area specifica, es. 'metodologia di valutazione dei rischi' o 'risposta agli incidenti']. Per ogni domanda, fornisci: la domanda che gli auditor pongono tipicamente, cosa stanno realmente valutando (preoccupazione sottostante), struttura della risposta raccomandata, evidenze da citare nella risposta e segnali di allarme da evitare nelle risposte. Copri sia le domande sulla revisione della direzione che quelle sull'implementazione tecnica."
Creare una guida di preparazione per le interviste con gli auditor
"Crea una guida di preparazione alle interviste per il personale che sarà intervistato durante l'audit ISO 27001. Per i ruoli inclusi [elenca i ruoli: CISO, IT manager, sviluppatori, HR, ecc.], fornisci: panoramica su cosa gli auditor chiederanno loro, le loro responsabilità nell'ISMS, i controlli che possiedono o gestiscono, le evidenze con cui dovrebbero essere familiari, domande campione che potrebbero ricevere, cosa fare e non fare durante le interviste, processo di escalation se non conoscono una risposta e consigli per la gestione dello stress."
Sviluppare una presentazione per la riunione di apertura
"Crea una presentazione per la riunione di apertura dell'audit ISO 27001. Includi slide che coprano: panoramica dell'azienda e contesto aziendale, ambito e confini dell'ISMS, struttura organizzativa e governance della sicurezza, panoramica dell'approccio alla valutazione dei rischi e risultati chiave, punti salienti e risultati dell'implementazione dei controlli, cambiamenti significativi dall'ultimo audit (se di sorveglianza), logistica dell'audit (programma, partecipanti, strutture) e domande/chiarimenti. Obiettivo: presentazione di 20 minuti."
Preparare una strategia di risposta per la riunione di chiusura
"Sviluppa una strategia di risposta per la riunione di chiusura dell'audit in cui verranno presentati i risultati. Includi: come ricevere e documentare i risultati in modo professionale, domande da porre per chiarire i risultati, come contestare i risultati con cui non siamo d'accordo (in modo rispettoso), processo di pianificazione iniziale delle azioni correttive, strategie di negoziazione dei tempi per la rimediazione, dichiarazioni di impegno della direzione da fornire, modello di piano d'azione post-audit e protocollo di comunicazione di follow-up con gli auditor."
Prompt per la preparazione delle evidenze tecniche
Preparare le evidenze di configurazione del sistema
"Crea un pacchetto di evidenze tecniche che dimostri la configurazione sicura per [nome del sistema]. Includi: standard di hardening applicato, screenshot delle configurazioni delle impostazioni di sicurezza (autenticazione, crittografia, logging, controllo degli accessi), deviazioni dalla baseline con giustificazione, risultati della scansione delle vulnerabilità che mostrano l'assenza di risultati critici/alti, report di conformità delle patch, copertura del monitoraggio della sicurezza e registri di controllo delle modifiche per le modifiche rilevanti per la sicurezza."
Documentare le evidenze di logging e monitoraggio
"Compila le evidenze di logging e monitoraggio per i controlli ISO 27001 A.8.15-A.8.16. Includi: inventario dei sistemi con logging abilitato, tipi di log raccolti (autenticazione, accesso, modifiche, eventi di sicurezza), periodi di conservazione dei log per tipo, misure di protezione dei log (integrità, controllo degli accessi), configurazioni dello strumento di analisi dei log o SIEM, procedure e frequenza di revisione dei log, report campione di revisione dei log, regole di avviso per gli eventi di sicurezza e esempi di indagine sugli incidenti utilizzando i log."
Preparare le evidenze di gestione delle vulnerabilità
"Assembla le evidenze di gestione delle vulnerabilità per il controllo A.8.8. Includi: pianificazione e copertura delle scansioni delle vulnerabilità (quali sistemi, con quale frequenza), risultati più recenti della scansione delle vulnerabilità con distribuzione della gravità, tempistiche di rimedio per le vulnerabilità critiche e alte, procedure di gestione delle patch e SLA, dashboard o report di conformità delle patch, eccezioni delle vulnerabilità con controlli compensativi, processo di divulgazione delle vulnerabilità di terze parti e trend delle metriche delle vulnerabilità negli ultimi 6 mesi."
Documentare l'implementazione della crittografia
"Crea un pacchetto di evidenze per i controlli crittografici A.8.24. Documenta: crittografia dei dati a riposo (quali sistemi, metodi di crittografia, gestione delle chiavi), crittografia dei dati in transito (configurazioni TLS, suite di cifratura, gestione dei certificati), crittografia per backup e archivi, stato della crittografia dei dispositivi mobili e dei laptop, procedure di gestione delle chiavi crittografiche, standard degli algoritmi crittografici, eccezioni alla crittografia con accettazione del rischio e risultati dei test di verifica della crittografia."
Prompt per le evidenze del sistema di gestione
Preparare le evidenze della revisione della direzione
"Compila le evidenze per le riunioni di revisione della direzione secondo la Clausola 9.3 della ISO 27001. Includi: verbali delle riunioni di revisione della direzione degli ultimi 12 mesi, agenda che copra tutti gli input richiesti (risultati degli audit, cambiamenti dei rischi, incidenti, metriche di performance, opportunità di miglioramento), report delle metriche e KPI di sicurezza presentati, decisioni e azioni intraprese dalla direzione, decisioni di allocazione delle risorse, valutazione dell'efficacia dell'ISMS, iniziative strategiche di sicurezza approvate ed evidenze dell'impegno e della leadership della direzione."
Documentare le metriche di performance dell'ISMS
"Crea una dashboard di monitoraggio delle performance per l'efficacia dell'ISMS secondo la Clausola 9.1. Includi metriche per: trend degli incidenti di sicurezza (volume, gravità, tempo di risoluzione), gestione delle vulnerabilità (frequenza delle scansioni, tempo di rimedio, backlog), controllo degli accessi (tempo di provisioning, completamento delle revisioni, violazioni), consapevolezza della sicurezza (completamento della formazione, risultati dei test di phishing), tassi di successo dei backup, tassi di conformità alle politiche, tassi di chiusura dei risultati degli audit e progresso del trattamento dei rischi. Mostra i dati degli ultimi 12 mesi con analisi dei trend."
Preparare le evidenze di miglioramento continuo
"Documenta le attività di miglioramento continuo secondo la Clausola 10. Includi: azioni correttive dagli audit precedenti (risultati e risoluzione), azioni preventive intraprese per affrontare potenziali problemi, iniziative di miglioramento dell'ISMS implementate, lezioni apprese dagli incidenti di sicurezza, cambiamenti alla metodologia o all'ambito della valutazione dei rischi, aggiornamenti delle politiche e delle procedure con motivazione, feedback dei dipendenti sull'efficacia dell'ISMS e opportunità di miglioramento identificate per il prossimo periodo."
Compilare le evidenze di formazione e consapevolezza
"Assembla le evidenze di consapevolezza della sicurezza per il controllo A.6.3. Includi: descrizione del programma di formazione sulla consapevolezza della sicurezza, curriculum e materiali di formazione, registri e statistiche di completamento della formazione, processo di orientamento sulla sicurezza per i nuovi assunti, formazione basata sui ruoli (utenti privilegiati, sviluppatori, manager), risultati delle simulazioni di phishing e trend di miglioramento, comunicazioni sulla sicurezza inviate ai dipendenti, materiali delle campagne di consapevolezza della sicurezza, misurazione dell'efficacia della formazione e formazione correttiva per il personale non conforme."
Prompt per le evidenze dei fornitori e terze parti
Preparare le evidenze di gestione dei fornitori
"Compila le evidenze di gestione dei terzi per i controlli A.5.19-A.5.23. Includi: inventario dei fornitori e categorizzazione dei rischi, processo di valutazione della sicurezza dei fornitori e questionario, requisiti di sicurezza nei contratti con i fornitori (contratti campione), evidenze di due diligence dei fornitori (report SOC 2, certificati ISO, valutazioni), controlli e monitoraggio degli accessi dei fornitori, revisioni delle performance dei fornitori e verifica della conformità, procedure di risposta agli incidenti dei fornitori e checklist di offboarding dei fornitori."
Documentare i requisiti di sicurezza dei fornitori
"Crea un template che mostri come incorporiamo i requisiti di sicurezza delle informazioni nei contratti con i fornitori secondo il controllo A.5.20. Includi: clausole di sicurezza standard (protezione dei dati, controllo degli accessi, notifica degli incidenti, diritti di audit, conformità, riservatezza), accordi sul livello di servizio per la sicurezza (tempi di risposta, disponibilità, tempistiche di notifica delle violazioni), termini dell'accordo di trattamento dei dati (conformità GDPR), requisiti di approvazione dei subappaltatori, disposizioni di terminazione e restituzione dei dati e responsabilità e indennizzo per i fallimenti di sicurezza."
Scenari di audit specializzati
Prepararsi alle considerazioni per audit remoti/cloud
"Preparati per l'audit ISO 27001 della nostra infrastruttura basata su cloud su [fornitore cloud]. Affronta: come dimostrare i controlli di sicurezza del cloud (modello di responsabilità condivisa), evidenze dal fornitore cloud (SOC 2, ISO 27001, documentazione delle funzionalità di sicurezza), nostra configurazione e gestione della sicurezza del cloud (IAM, crittografia, logging, monitoraggio), dimostrazione della posizione e sovranità dei dati, controllo degli accessi al cloud e gestione degli accessi privilegiati, risposta agli incidenti specifica per il cloud, backup e disaster recovery nel cloud e condivisione dello schermo o accesso remoto per la revisione da parte degli auditor delle console cloud."
Prepararsi per l'audit di un ambiente di lavoro remoto
"Prepara le evidenze per l'audit ISO 27001 considerando la nostra forza lavoro remota al [percentuale]. Affronta: sicurezza dell'accesso remoto (VPN, zero trust, MFA), protezione degli endpoint per i dispositivi remoti (EDR, crittografia, gestione delle patch), strumenti di collaborazione sicuri e condivisione dei dati, guida alla sicurezza delle reti domestiche, sicurezza fisica delle postazioni di lavoro remote, formazione e consapevolezza dei dipendenti remoti, monitoraggio degli accessi e delle attività remote, risposta agli incidenti per i lavoratori remoti e provisioning/disattivazione delle attrezzature per il personale remoto."
Prepararsi per la certificazione multi-sito
"Preparati per l'audit ISO 27001 che copre più siti/località: [elenca le località]. Affronta: come l'ambito dell'ISMS copre tutte le località, rischi e controlli specifici per sito, implementazione coerente delle politiche tra i siti, considerazioni sulla conformità normativa locale, responsabilità di gestione centralizzata vs. locale, evidenze da ogni località, logistica dell'audit dei siti remoti, comunicazione e coordinamento tra i siti e dimostrazione dell'integrazione dell'ISMS in tutta l'organizzazione."
Prompt post-audit
Sviluppare un piano di azione correttiva
"Crea un piano di azione correttiva per i risultati dell'audit. Per il risultato: [descrivi il risultato], includi: dettagli del risultato e riferimento alla non conformità, analisi delle cause radice (perché esisteva questa lacuna?), azione correttiva immediata (risolvi il problema specifico), azione correttiva sistematica (previeni la ricorrenza), passaggi di implementazione con tempistica, responsabile e risorse richieste, metodo di verifica (come dimostreremo che è stato risolto?), data di completamento target, tracciamento dello stato e evidenze da presentare agli auditor per la chiusura."
Preparare le evidenze di chiusura del risultato
"Prepara un pacchetto di evidenze per chiudere il risultato dell'audit [numero del risultato]. Includi: descrizione originale del risultato e requisito, piano di azione correttiva approvato, evidenze dell'implementazione dell'azione correttiva (confronto prima/dopo, documenti aggiornati, modifiche al sistema), risultati dei test di verifica che mostrano la risoluzione del problema, misure preventive implementate per evitare la ricorrenza, comunicazione delle modifiche al personale pertinente e richiesta di verifica e chiusura del risultato da parte degli auditor."
Condurre una sessione di lezioni apprese post-audit
"Facilita una sessione di lezioni apprese post-audit. Crea una guida di discussione che copra: cosa è andato bene durante l'audit, quali sfide abbiamo affrontato, quanto è stata efficace la nostra preparazione, quali evidenze erano forti vs. deboli, quanto bene il team ha gestito le domande degli auditor, sorprese o risultati inaspettati, feedback degli auditor sul nostro ISMS, miglioramenti per il prossimo ciclo di audit, lacune di competenze o conoscenze identificate e azioni per rafforzare l'ISMS prima del prossimo audit di sorveglianza."
Prompt di autovalutazione della preparazione all'audit
Condurre un controllo finale di preparazione pre-audit
"Effettua un controllo finale di preparazione 2 settimane prima del nostro audit di certificazione ISO 27001. Valuta: Tutta la documentazione obbligatoria è completa e approvata? Le evidenze sono organizzate e accessibili? Gli audit interni sono stati completati con i risultati chiusi? Il personale è formato e preparato per le interviste? I sistemi tecnici sono configurati correttamente per la dimostrazione? Le strutture sono pronte per l'ispezione del sito? Il programma dell'audit è confermato con i partecipanti? Sono stati predisposti piani di riserva per la settimana dell'audit? Valuta la preparazione come Rosso/Giallo/Verde con giustificazione e identifica eventuali azioni dell'ultimo minuto necessarie."
Valutare la preparazione all'audit per ruolo
"Valuta la preparazione all'audit per ogni ruolo che parteciperà all'audit. Per i ruoli [elenca i ruoli: direzione esecutiva, team IT, team di sicurezza, HR, operazioni, ecc.]: valuta la loro comprensione dell'ISMS, conoscenza delle loro responsabilità, familiarità con i controlli pertinenti, disponibilità durante l'audit, preparazione a rispondere alle domande, accesso alle evidenze necessarie, copertura di riserva in caso di indisponibilità e necessità di formazione prima dell'audit. Identifica eventuali lacune che richiedono attenzione immediata."
Revisionare la logistica e il coordinamento dell'audit
"Crea un piano logistico e un elenco di controllo per la settimana dell'audit. Includi: programma dell'audit con tempistiche e partecipanti, prenotazioni e allestimento della sala conferenze (proiettore, lavagna, WiFi per gli ospiti), organizzazione di pranzi e pause, parcheggio e accesso all'edificio per gli auditor, pacchetto di benvenuto e materiali di orientamento, accesso al repository dei documenti per gli auditor, accesso ai sistemi tecnici o ambienti demo, strutture di stampa e copia, spazio privato per le deliberazioni degli auditor, contatto del supporto IT per problemi tecnici e piani di contingenza per interruzioni comuni."
Suggerimenti per utilizzare questi prompt in modo efficace
Inizia con l'analisi delle lacune: Prima di immergerti nella raccolta delle evidenze, utilizza i prompt di analisi delle lacune per identificare dove concentrare i tuoi sforzi. Questo evita di perdere tempo a raccogliere evidenze per aree che sono già solide.
Crea pacchetti di evidenze per controllo: Organizza le evidenze per numero di controllo dell'Annex A, non per sistema o dipartimento. Questo corrisponde al modo in cui gli auditor valuteranno la conformità e rende più rapido il recupero delle evidenze durante l'audit.
Esercitati con scenari simulati: Utilizza i prompt di audit simulato e di preparazione alle interviste per condurre sessioni di pratica con il tuo team. Questo aumenta la fiducia e identifica lacune nella comprensione.
Non preparare eccessivamente la documentazione: Gli auditor verificano l'implementazione, non il volume della documentazione. Concentrati su evidenze chiare e concise che dimostrino il funzionamento effettivo dei controlli piuttosto che creare una documentazione estesa che potrebbe non riflettere la realtà.
Carica e itera: Carica i tuoi pacchetti di evidenze esistenti e chiedi "Cosa manca in questa evidenza per il controllo ISO 27001 [X]?" Questo approccio mirato identifica lacune specifiche piuttosto che raccomandazioni generiche.
Librerie di prompt correlate
Completa la tua implementazione ISO 27001 con queste raccolte di prompt correlate:
- [Prompt per la valutazione dei rischi ISO 27001](/ISO 27001 prompt library)
- [Prompt per le politiche e le procedure ISO 27001](/ISO 27001 prompt library)
- [Prompt per l'analisi delle lacune ISO 27001](/ISO 27001 prompt library) (prossimamente)
- [Libreria di prompt SOC 2](/SOC 2 prompt library)
Richiedere assistenza
Per supporto nella preparazione all'audit:
- Impara il processo di audit: Consulta Come prepararsi agli audit interni ISO 27001 utilizzando l'IA
- Preparati per la certificazione: Vedi Come prepararsi all'audit di certificazione ISO 27001 utilizzando l'IA
- Usa l'IA in modo responsabile: Leggi Come utilizzare ISMS Copilot in modo responsabile per la preparazione all'audit
Pronto a prepararti per il tuo audit? Apri il tuo workspace ISO 27001 su chat.ismscopilot.com e inizia con i prompt di analisi delle lacune per valutare la tua preparazione attuale.