Prompt per l'implementazione dei controlli ISO 27001
Scoprirai prompt pratici per implementare i controlli dell'Annex A della ISO 27001:2022 utilizzando ISMS Copilot, dalla progettazione di configurazioni tecniche alla creazione di flussi operativi che dimostrano un'implementazione efficace dei controlli di sicurezza.
Panoramica
Scoprirai prompt pratici per implementare i controlli dell'Annex A della ISO 27001:2022 utilizzando ISMS Copilot, dalla progettazione di configurazioni tecniche alla creazione di flussi operativi che dimostrano un'implementazione efficace dei controlli di sicurezza.
A chi è rivolto
Questi prompt sono progettati per:
- Team IT e di sicurezza che implementano i controlli dell'Annex A
- Amministratori di sistema che configurano i controlli di sicurezza
- Ingegneri DevOps che integrano la sicurezza nell'infrastruttura
- Professionisti della compliance che documentano l'implementazione dei controlli
Prima di iniziare
L'implementazione dei controlli è più efficace quando hai già completato la [valutazione dei rischi](/ISO 27001 prompt library) e creato le tue [politiche e procedure](/ISO 27001 prompt library). Questi prompt ti aiutano a tradurre i requisiti in implementazioni tecniche e operative concrete.
Suggerimento professionale: Personalizza i prompt con il tuo specifico stack tecnologico (provider cloud, sistema di identità, strumento SIEM, ecc.) per ottenere indicazioni di implementazione su misura per il tuo ambiente anziché raccomandazioni generiche.
Prompt per i controlli organizzativi (A.5)
Progettare i ruoli per la sicurezza delle informazioni (A.5.1-A.5.3)
"Progetta la struttura organizzativa per i ruoli di sicurezza delle informazioni secondo i controlli A.5.1-A.5.3 della ISO 27001:2022. Definisci: struttura di governance della sicurezza delle informazioni (comitati, linee di reporting), definizioni dei ruoli e responsabilità (CISO, team di sicurezza, team IT, unità aziendali), matrice di segregazione dei compiti per prevenire conflitti, percorsi di escalation per le decisioni di sicurezza, integrazione con la struttura organizzativa complessiva, meccanismi per dimostrare l'impegno della direzione, e allocazione delle risorse per la funzione di sicurezza. Adatto per [dimensione e struttura dell'azienda]."
Implementare un sistema di gestione delle politiche (A.5.2)
"Progetta un sistema di gestione delle politiche per mantenere le nostre politiche ISO 27001 secondo il controllo A.5.2. Includi: struttura del repository delle politiche e controlli di accesso, flusso di lavoro del ciclo di vita delle politiche (bozza, revisione, approvazione, pubblicazione, ritiro), controllo delle versioni e tracciamento delle modifiche, calendario di revisione delle politiche e promemoria, processo di consultazione degli stakeholder, autorità di approvazione delle politiche per tipo di politica, tracciamento della comunicazione e dell'accettazione delle politiche, gestione delle eccezioni alle politiche, e integrazione con l'onboarding dei dipendenti."
Configurare la gestione degli asset (A.5.9)
"Implementa un sistema di inventario e gestione degli asset per il controllo A.5.9 della ISO 27001. Progetta: metodi di scoperta degli asset (scansione automatizzata, registrazione manuale), attributi degli asset da tracciare (proprietario, classificazione, ubicazione, dipendenze, stato del ciclo di vita), flusso di lavoro per l'assegnazione della proprietà degli asset, processo di etichettatura della classificazione, meccanismi di applicazione dell'uso accettabile, integrazione con CMDB o gestione degli asset IT, tracciamento del ciclo di vita degli asset (dall'approvvigionamento allo smaltimento), e dashboard di reporting per la supervisione degli asset."
Progettare il framework di controllo degli accessi (A.5.15-A.5.18)
"Progetta un framework completo di controllo degli accessi per i controlli A.5.15-A.5.18 della ISO 27001 utilizzando [il tuo sistema di identità, es. Azure AD, Okta]. Includi: gestione del ciclo di vita delle identità (provisioning, modifiche, deprovisioning), modello di controllo degli accessi basato sui ruoli (RBAC) con ruoli mappati alle funzioni lavorative, flusso di lavoro per la richiesta e l'approvazione degli accessi, strategia di gestione degli accessi privilegiati, meccanismi di autenticazione (SSO, MFA, passwordless), modelli di autorizzazione (RBAC, ABAC), processo e calendario di revisione degli accessi, e implementazione tecnica in [il tuo sistema di directory]."
Esempio: "Progetta un framework completo di controllo degli accessi per i controlli A.5.15-A.5.18 utilizzando Azure AD con accesso condizionale. Il nostro ambiente: 200 utenti, applicazioni SaaS, infrastruttura cloud Azure, workstation ad accesso privilegiato per gli amministratori."
Prompt per i controlli sulle persone (A.6)
Creare un processo di screening per la sicurezza (A.6.1)
"Crea un processo di screening e verifica dei precedenti per i dipendenti per il controllo A.6.1 della ISO 27001. Definisci: requisiti di screening in base alla sensibilità del ruolo (standard, elevato, privilegiato), controlli pre-assunzione (fedina penale, storia lavorativa, istruzione, referenze, credito per ruoli finanziari), tempistica dello screening nel processo di assunzione, requisiti per i fornitori di screening di terze parti, considerazioni per i candidati internazionali, trigger per lo screening continuo (cambi di ruolo, incidenti di sicurezza), conformità al consenso del candidato e alla privacy, conservazione dei record, e integrazione con il flusso di lavoro di onboarding delle risorse umane."
Implementare un programma di sensibilizzazione sulla sicurezza (A.6.3)
"Progetta un programma completo di sensibilizzazione e formazione sulla sicurezza per il controllo A.6.3 della ISO 27001. Includi: formazione di base sulla sicurezza delle informazioni (argomenti, metodo di erogazione, durata, frequenza), checklist di orientamento sulla sicurezza per i nuovi assunti, percorsi di formazione basati sui ruoli (sviluppatori, amministratori, manager, tutto il personale), programma di simulazione di phishing (frequenza, livelli di difficoltà, trigger per la formazione correttiva), strategia di comunicazione sulla sicurezza (newsletter, avvisi, campagne), misurazione dell'efficacia della formazione (quiz, sondaggi, correlazione con gli incidenti), integrazione con il sistema di gestione dell'apprendimento, e tracciamento e reporting della conformità."
Configurare il processo disciplinare (A.6.4)
"Sviluppa un processo disciplinare per le violazioni delle politiche di sicurezza secondo il controllo A.6.4 della ISO 27001. Definisci: categorie di violazione e livelli di gravità, procedure di indagine per le violazioni sospette, azioni disciplinari per tipo di violazione (avvertimento, sospensione, licenziamento), autorità di escalation e approvazione, requisiti di documentazione, diritti dei dipendenti e giusto processo, integrazione con le procedure disciplinari delle risorse umane, privacy e riservatezza durante le indagini, e protocolli di comunicazione per i casi sensibili."
Prompt per i controlli fisici (A.7)
Progettare i controlli di accesso fisico (A.7.1-A.7.2)
"Progetta i controlli di sicurezza fisica per le nostre strutture secondo i controlli A.7.1-A.7.2 della ISO 27001. Includi: definizione del perimetro di sicurezza e barriere fisiche, punti di ingresso e meccanismi di controllo degli accessi (lettori di badge, biometria, camere di sicurezza), processo di gestione dei visitatori (registrazione, accompagnamento, restituzione del badge), zone di sicurezza e restrizioni di accesso (pubblico, dipendenti, ristretto, sala server), sistemi di sorveglianza (posizionamento CCTV, registrazione, conservazione), personale di sicurezza e procedure di pattugliamento, procedure di accesso fuori orario, e integrazione tra sistemi di accesso fisico e logico."
Implementare la sicurezza delle apparecchiature (A.7.7-A.7.8)
"Crea procedure di sicurezza per scrivania sgombra, schermo sgombro e sicurezza delle apparecchiature per i controlli A.7.7-A.7.8 della ISO 27001. Definisci: requisiti per la scrivania sgombra (fine giornata, gestione del materiale riservato), politiche per lo schermo sgombro (timeout di blocco, schermi privacy, posizionamento del monitor), disposizioni per lo stoccaggio sicuro (armadietti chiusi a chiave, casseforti), posizionamento delle apparecchiature per prevenire la visualizzazione non autorizzata, restrizioni nelle aree visitatori, applicabilità al lavoro remoto, controlli di audit e conformità, formazione e promemoria per i dipendenti, e meccanismi di applicazione."
Progettare un processo di smaltimento sicuro (A.7.10, A.7.14)
"Implementa un processo di smaltimento sicuro per apparecchiature e supporti secondo i controlli A.7.10 e A.7.14 della ISO 27001. Includi: tipi di supporti in ambito (carta, hard drive, SSD, chiavette USB, dispositivi mobili, nastri di backup), metodi di smaltimento per tipo di supporto (distruzione, smagnetizzazione, cancellazione crittografica, distruzione fisica), procedure di verifica della sanificazione dei dati, requisiti di certificato di distruzione, gestione e supervisione dei fornitori di smaltimento, registri di tracciamento e audit dello smaltimento, flusso di lavoro di approvazione per lo smaltimento dei sistemi sensibili, e conformità ambientale e normativa."
Prompt per i controlli tecnologici (A.8)
Configurare l'autenticazione sicura (A.8.5)
"Implementa controlli di autenticazione sicura per il controllo A.8.5 della ISO 27001 utilizzando [il tuo identity provider]. Configura: registrazione e applicazione dell'autenticazione multi-fattore (MFA) in base al livello di rischio dell'utente, metodi di autenticazione (app autenticatore, token hardware, biometria, SMS come fallback), politiche di accesso condizionale (ubicazione, dispositivo, livello di rischio), single sign-on (SSO) per le applicazioni integrate, gestione delle sessioni (timeout, sessioni concorrenti), autenticazione degli account di servizio, autenticazione e autorizzazione delle API, opzioni di autenticazione senza password, e monitoraggio dei fallimenti di autenticazione e delle anomalie."
Esempio: "Implementa l'autenticazione sicura per il controllo A.8.5 utilizzando Azure AD. Configura MFA per tutti gli utenti, accesso condizionale basato sul rischio di accesso, conformità del dispositivo e ubicazione. Abilita l'autenticazione senza password per i dirigenti utilizzando Windows Hello e chiavi FIDO2."
Progettare la gestione degli accessi privilegiati (A.8.2-A.8.3)
"Implementa un sistema di gestione degli accessi privilegiati per i controlli A.8.2-A.8.3 della ISO 27001. Progetta: inventario e classificazione degli account privilegiati, flusso di lavoro per la richiesta e l'approvazione degli accessi privilegiati (accesso just-in-time), workstation ad accesso privilegiato (PAWs) per le attività amministrative, registrazione e monitoraggio delle sessioni per le attività privilegiate, vaulting delle password per le credenziali privilegiate (utilizzando [soluzione PAM]), rotazione automatica delle password, procedure di emergenza break-glass, revisioni e ricertificazione degli accessi privilegiati, e registrazione degli audit delle attività privilegiate."
Implementare la restrizione degli accessi (A.8.1)
"Configura restrizioni di accesso alla rete e alle informazioni per il controllo A.8.1 della ISO 27001. Implementa: strategia di segmentazione della rete e micro-segmentazione, regole del firewall basate sul principio del minimo privilegio, controlli di accesso a livello applicativo (autenticazione, autorizzazione), restrizioni di accesso ai dati in base al livello di classificazione, meccanismi di applicazione del need-to-know, segregazione degli ambienti di sviluppo, test e produzione, controlli di accesso remoto (VPN, zero trust, accesso condizionale), e registrazione e monitoraggio degli accessi per tutte le risorse ristrette."
Configurare la sicurezza dei sistemi informativi (A.8.9-A.8.11)
"Implementa la gestione della configurazione e l'hardening per i controlli A.8.9-A.8.11 della ISO 27001. Includi: configurazioni di base di sicurezza per [i tuoi OS/piattaforme], manutenzione del configuration management database (CMDB), standard e checklist di hardening, rilevamento e correzione della deriva di configurazione, modelli di configurazione sicura per nuovi sistemi, audit regolari delle configurazioni, controllo delle modifiche per le modifiche di configurazione, backup e ripristino delle configurazioni, e integrazione con la gestione delle vulnerabilità per identificare le configurazioni errate."
Progettare la prevenzione della perdita di dati (A.8.12)
"Implementa controlli di prevenzione della perdita di dati per il controllo A.8.12 della ISO 27001. Progetta: integrazione della classificazione dei dati (etichettatura automatica), politiche DLP per diversi tipi di dati (PII, dati di pagamento, proprietà intellettuale, confidenziali), canali di monitoraggio (email, web, USB, app cloud, stampa), azioni delle politiche (allerta, blocco, crittografia, quarantena), formazione degli utenti per gli avvisi DLP, flusso di lavoro per le eccezioni e l'approvazione delle politiche DLP, risposta agli incidenti per le violazioni DLP, e metriche di efficacia e ottimizzazione del DLP."
Implementare i controlli di backup (A.8.13)
"Configura un sistema di backup e ripristino per il controllo A.8.13 della ISO 27001. Implementa: ambito del backup (tutti i sistemi e dati critici), frequenza del backup per livello di sistema (continuo, orario, giornaliero, settimanale), politica di conservazione dei backup (GFS - Grandfather-Father-Son), storage dei backup (onsite, offsite, cloud), crittografia dei backup in transito e a riposo, verifica dell'integrità dei backup, calendario di test di ripristino, monitoraggio automatizzato dei backup e avvisi, e integrazione con il disaster recovery con obiettivi RTO/RPO."
Configurare il logging e il monitoraggio (A.8.15-A.8.16)
"Implementa un logging e monitoraggio completo per i controlli A.8.15-A.8.16 della ISO 27001 utilizzando [il tuo strumento SIEM]. Configura: fonti di log e tipi di eventi da raccogliere (autenticazione, accesso, modifiche, eventi di sicurezza, errori), centralizzazione e aggregazione dei log nel SIEM, conservazione dei log per tipo e requisiti normativi, protezione dei log (integrità, controllo degli accessi, crittografia), monitoraggio in tempo reale e regole di avviso, casi d'uso di sicurezza e logica di rilevamento, procedure di revisione dei log e responsabilità, flussi di lavoro per l'indagine sugli incidenti, e dashboard di monitoraggio per le operazioni di sicurezza."
Esempio: "Implementa il logging e il monitoraggio per i controlli A.8.15-A.8.16 utilizzando Microsoft Sentinel. Raccogli log da Azure AD, Office 365, risorse Azure, AD on-prem, firewall ed endpoint. Configura il rilevamento per attacchi brute force, escalation di privilegi, esfiltrazione di dati e malware."
Progettare i controlli crittografici (A.8.24)
"Implementa controlli crittografici per il controllo A.8.24 della ISO 27001. Configura: crittografia per i dati a riposo (database, storage di file, backup) utilizzando [metodo di crittografia], crittografia per i dati in transito (TLS 1.2+, suite di cifratura approvate), sistema di gestione delle chiavi (generazione, storage, rotazione, distruzione), escrow delle chiavi di crittografia per scenari di ripristino, gestione dei certificati digitali e della PKI, algoritmi crittografici e lunghezze delle chiavi approvati, crittografia cloud (chiavi gestite dal cliente vs. provider), e verifica di audit e conformità dei controlli crittografici."
Implementare la gestione delle vulnerabilità (A.8.8)
"Progetta un programma di gestione delle vulnerabilità per il controllo A.8.8 della ISO 27001 utilizzando [i tuoi strumenti di scansione]. Implementa: calendario di scansione delle vulnerabilità (scansioni autenticate settimanali per i sistemi critici, mensili per tutti i sistemi), copertura delle scansioni (rete, applicazioni, container, infrastruttura cloud), classificazione della gravità delle vulnerabilità e SLA (critiche entro 24 ore, alte entro 7 giorni, medie entro 30 giorni), flusso di lavoro e testing della gestione delle patch, controlli compensativi per i sistemi non patchabili, gestione della divulgazione delle vulnerabilità, metriche e reporting alla direzione, e integrazione con la gestione degli asset e delle modifiche."
Configurare lo sviluppo sicuro (A.8.25-A.8.31)
"Implementa un ciclo di vita di sviluppo sicuro per i controlli A.8.25-A.8.31 della ISO 27001. Progetta: requisiti di sicurezza nel processo di sviluppo, threat modeling per le nuove funzionalità, standard di codifica sicura per [i tuoi linguaggi di programmazione], processo di revisione del codice con focus sulla sicurezza, test di sicurezza statico delle applicazioni (SAST) nella pipeline CI/CD, test dinamico (DAST) prima del deployment, scansione delle dipendenze e delle librerie di terze parti, test di sicurezza nella fase di QA, gestione dei dati di sviluppo/test (mascheramento dei dati, dati sintetici), e controlli di sicurezza per il deployment in produzione."
Progettare la gestione delle modifiche (A.8.32)
"Implementa un sistema di gestione delle modifiche per il controllo A.8.32 della ISO 27001 utilizzando [il tuo strumento di gestione delle modifiche]. Configura: processo di richiesta e approvazione delle modifiche, categorizzazione delle modifiche (standard, normali, di emergenza), valutazione del rischio per le modifiche, processo del change advisory board (CAB), requisiti di testing prima dell'implementazione, finestre di implementazione e periodi di blocco, procedure di rollback e criteri, revisione post-implementazione, processo di modifica di emergenza con approvazione retroattiva, e analisi e metriche delle modifiche (tasso di successo, incidenti causati dalle modifiche)."
Prompt per l'implementazione della gestione degli incidenti
Creare una capacità di risposta agli incidenti (A.5.24-A.5.28)
"Implementa un programma di risposta agli incidenti di sicurezza per i controlli A.5.24-A.5.28 della ISO 27001. Progetta: fonti di rilevamento degli incidenti (SIEM, EDR, segnalazioni degli utenti, threat intelligence), classificazione e livelli di gravità degli incidenti, struttura del team di risposta agli incidenti e rotazione delle reperibilità, playbook di risposta agli incidenti per tipo di incidente (ransomware, violazione dei dati, DDoS, minaccia interna), procedure di raccolta delle prove e forensi, piano di comunicazione (escalation interna, notifica ai clienti, reporting normativo), sistema di tracciamento e gestione dei casi degli incidenti, processo di revisione post-incidente e lezioni apprese, e esercitazioni e test di risposta agli incidenti."
Configurare il rilevamento degli eventi di sicurezza (A.8.16)
"Progetta il rilevamento e la risposta agli eventi di sicurezza utilizzando [i tuoi strumenti SIEM/EDR]. Implementa: casi d'uso di sicurezza e regole di rilevamento (anomalie di autenticazione, movimento laterale, esfiltrazione di dati, escalation di privilegi, esecuzione di malware), integrazione della threat intelligence, analisi comportamentale e machine learning per il rilevamento delle anomalie, ottimizzazione degli avvisi e riduzione dei falsi positivi, flusso di lavoro per il triage e l'indagine degli avvisi, azioni di risposta automatizzate (disabilitazione account, quarantena, blocco IP), playbook SOC per scenari comuni, e tracciamento e miglioramento del MTTR (mean time to respond)."
Prompt per l'implementazione della continuità operativa
Progettare un programma di continuità operativa (A.5.29-A.5.30)
"Implementa un programma di continuità operativa e disaster recovery per i controlli A.5.29-A.5.30 della ISO 27001. Crea: analisi dell'impatto sul business (BIA) per identificare le funzioni critiche, obiettivi di tempo di ripristino (RTO) e obiettivi di punto di ripristino (RPO) per funzione aziendale, strategie di continuità (ridondanza, failover, soluzioni alternative, processi manuali), siti di elaborazione alternativi o cloud DR, piani di comunicazione durante le interruzioni, ruoli e responsabilità del team BC, calendario di test del piano BC (tabletop annuale, test completo ogni 2 anni), trigger di manutenzione del piano, e integrazione con la risposta agli incidenti e la gestione delle crisi."
Implementare la continuità ICT (A.8.14)
"Progetta la continuità e la ridondanza ICT per il controllo A.8.14 della ISO 27001. Implementa: ridondanza e alta disponibilità dei sistemi critici, meccanismi di failover automatico, replica dei dati (sincrona per i sistemi critici, asincrona per gli altri), sito di disaster recovery o regione cloud, verifica degli RTO e RPO attraverso test, procedure di failback quando il sistema primario viene ripristinato, ridondanza dei fornitori per i servizi critici, e integrazione con i processi di ripristino dei backup dal controllo A.8.13."
Prompt per l'implementazione della gestione dei fornitori
Progettare un programma di sicurezza per i fornitori (A.5.19-A.5.23)
"Implementa un programma di gestione della sicurezza dei terze parti per i controlli A.5.19-A.5.23 della ISO 27001. Crea: classificazione del rischio dei fornitori (alto/medio/basso in base all'accesso ai dati e alla criticità), processo di valutazione della sicurezza dei fornitori e questionario, requisiti di sicurezza nel processo di procurement, requisiti contrattuali di sicurezza (controlli di sicurezza, diritti di audit, notifica degli incidenti, obblighi di conformità), verifica della sicurezza all'onboarding dei fornitori, monitoraggio continuo e revisioni delle prestazioni dei fornitori, gestione degli accessi e restrizioni per i fornitori, coordinamento della risposta agli incidenti con i fornitori, e procedure di offboarding dei fornitori e restituzione dei dati."
Configurare la sicurezza dei servizi cloud (A.5.23)
"Implementa controlli di sicurezza per i servizi cloud secondo il controllo A.5.23 della ISO 27001 per [i tuoi provider cloud]. Affronta: comprensione e documentazione del modello di responsabilità condivisa, verifica della sicurezza del provider cloud (SOC 2, ISO 27001, FedRAMP), configurazioni di sicurezza specifiche per il cloud (IAM, crittografia, rete, logging), requisiti di sovranità e residenza dei dati, strumenti di gestione della postura di sicurezza cloud (CSPM), cloud access security broker (CASB) se si utilizzano più SaaS, coerenza della sicurezza multi-cloud, e coordinamento della risposta agli incidenti con il provider cloud."
Prompt per l'implementazione della compliance e aspetti legali
Implementare i controlli sulla privacy (A.5.33-A.5.34)
"Progetta un programma di protezione della privacy per i controlli A.5.33-A.5.34 della ISO 27001 e conformità al GDPR. Implementa: processo di adempimento dei diritti degli interessati (accesso, rettifica, cancellazione, portabilità), privacy by design in nuovi progetti e sistemi, trigger e processo per le valutazioni d'impatto sulla privacy (PIA), gestione del consenso per il marketing e l'elaborazione opzionale, registri e inventario dell'elaborazione dei dati, automazione della conservazione e cancellazione dei dati, meccanismi di trasferimento transfrontaliero (SCC, decisioni di adeguatezza), e responsabilità del responsabile della protezione dei dati (DPO) o del team privacy."
Progettare la gestione della compliance (A.5.31)
"Implementa un sistema di gestione della compliance per il controllo A.5.31 della ISO 27001. Crea: inventario degli obblighi di compliance (requisiti legali, normativi, contrattuali), mappatura dei controlli e monitoraggio della compliance, calendario di valutazione della compliance, processo di monitoraggio dei cambiamenti normativi, formazione sulla compliance per il personale interessato, reporting della compliance alla direzione e al consiglio di amministrazione, valutazione del rischio di compliance, verifica esterna della compliance (audit, valutazioni), e conservazione dei record come prova di compliance secondo [le normative applicabili]."
Prompt per il testing e la verifica
Progettare il testing dell'efficacia dei controlli
"Crea un programma di testing e validazione dei controlli per verificare l'efficacia dei controlli dell'Annex A. Per il controllo [numero del controllo], progetta: obiettivi e ambito del testing, metodologia di testing (revisione documentale, osservazione, testing tecnico, riesecuzione), approccio di campionamento e dimensione del campione, frequenza del testing (monitoraggio continuo, trimestrale, annuale), evidenze attese e criteri di superamento/fallimento, strumenti di testing e automazione, requisiti di indipendenza del tester, reporting delle carenze e rimedio, e documentazione del testing come evidenza di audit."
Condurre un walkthrough del controllo
"Crea un documento di walkthrough del controllo per il controllo dell'Annex A [numero e nome del controllo]. Includi: descrizione e obiettivo del controllo, riferimenti a politiche e procedure, flusso di processo passo-passo (narrativa e diagramma), ruoli e responsabilità ad ogni passo, sistemi e strumenti coinvolti, input e output, punti di controllo e verifiche, eccezioni ed escalation, e evidenze generate dal controllo. Usa questo documento per formare il personale e dimostrare agli auditor."
Prompt per l'integrazione e l'automazione
Automatizzare l'implementazione dei controlli
"Progetta l'automazione per il controllo ISO 27001 [numero del controllo] utilizzando [i tuoi strumenti di automazione, es. PowerShell, Terraform, Ansible]. Crea: obiettivi e ambito dell'automazione, approccio di implementazione tecnica, script di automazione o infrastructure-as-code, testing e validazione dell'automazione, gestione degli errori e rollback, scheduling e orchestrazione, logging e audit trail delle azioni automatizzate, punti di intervento manuale, e documentazione per la manutenzione e la risoluzione dei problemi dell'automazione."
Integrare gli strumenti di sicurezza
"Progetta una strategia di integrazione per gli strumenti di sicurezza che supportano i controlli ISO 27001. Integra: identity provider (AD/Azure AD/Okta), SIEM (Splunk/Sentinel/Chronicle), EDR (CrowdStrike/Defender/SentinelOne), vulnerability scanner (Qualys/Rapid7/Tenable), soluzione PAM, strumento DLP, CASB, e sistema di ticketing. Per ogni integrazione: definisci i flussi di dati, configurazioni API, flussi di lavoro degli avvisi, opportunità di automazione, e reporting su dashboard unificata."
Suggerimenti per utilizzare questi prompt in modo efficace
Specifica il tuo stack tecnologico: Includi sempre i tuoi strumenti e piattaforme effettivi nei prompt (es. "utilizzando Azure AD e Intune" vs. generico "utilizzando un identity provider"). Questo produce indicazioni di implementazione pratiche e specifiche piuttosto che teoria generica.
Inizia con l'architettura: Prima di implementare i singoli controlli, chiedi una progettazione dell'architettura complessiva: "Progetta la nostra architettura di sicurezza per supportare i controlli ISO 27001 per [il tuo ambiente]." Questo assicura che i controlli si integrino in modo coeso.
Richiedi fasi di implementazione: Per i controlli complessi, chiedi un'implementazione graduale: "Crea un piano di implementazione di 6 mesi per il controllo A.8.15-A.8.16 partendo dal nostro stato attuale [descrivi] fino alla piena conformità." Questo rende i progetti di grandi dimensioni gestibili.
Convalida le configurazioni tecniche: Le configurazioni generate dall'IA dovrebbero essere revisionate da esperti tecnici e testate in ambienti non di produzione prima di essere distribuite nei sistemi di produzione. Le configurazioni di sicurezza errate possono creare vulnerabilità.
Documenta mentre implementi: Dopo aver implementato un controllo, chiedi: "Crea la documentazione di implementazione per ciò che abbiamo appena configurato, inclusi architettura, dettagli di configurazione, procedure operative e guida alla risoluzione dei problemi." Questo cattura la conoscenza istituzionale.
Librerie di prompt correlate
Completa la tua implementazione della ISO 27001 con queste raccolte di prompt correlate:
- [Prompt per la valutazione dei rischi ISO 27001](/ISO 27001 prompt library)
- [Prompt per le politiche e le procedure ISO 27001](/ISO 27001 prompt library)
- [Prompt per la preparazione all'audit ISO 27001](/ISO 27001 prompt library)
- [Libreria di prompt SOC 2](/SOC 2 prompt library)
Richiedere assistenza
Per supporto nell'implementazione dei controlli:
- Comprendi i requisiti: Rivedi la guida alla valutazione dei rischi ISO 27001 per vedere quali controlli affrontano i tuoi rischi
- Crea la documentazione: Usa i [prompt per le politiche e le procedure](/ISO 27001 prompt library) per documentare le tue implementazioni
- Usa l'IA in modo responsabile: Leggi Come usare ISMS Copilot in modo responsabile per indicazioni sull'implementazione
Pronto per implementare i controlli? Apri il tuo spazio di lavoro ISO 27001 su chat.ismscopilot.com e usa questi prompt per iniziare a implementare i controlli identificati nella tua valutazione dei rischi.