ISMS Copilot Docs

Prompt per la documentazione e i report ISO 27001

Avrai accesso a prompt completi per la creazione di documentazione ISO 27001 e report di gestione utilizzando ISMS Copilot, dalla documentazione obbligatoria del SGSI a dashboard esecutivi che dimostrano l'efficacia del programma di sicurezza...

Panoramica

Avrai accesso a prompt completi per la creazione di documentazione ISO 27001 e report di gestione utilizzando ISMS Copilot, dalla documentazione obbligatoria del SGSI a dashboard esecutivi che dimostrano l'efficacia del programma di sicurezza.

A chi è rivolto

Questi prompt sono progettati per:

  • Team di conformità che costruiscono librerie di documentazione ISO 27001
  • Responsabili della sicurezza che creano report e dashboard esecutivi
  • Consulenti che sviluppano pacchetti di documentazione per i clienti
  • Organizzazioni che preparano evidenze per le riunioni di revisione della direzione

Prima di iniziare

Lo sviluppo della documentazione è più efficace quando si mantiene il contesto in un workspace ISO 27001 dedicato. Carica la tua valutazione dei rischi, le politiche e i dettagli di implementazione per generare documentazione che rifletta accuratamente il tuo SGSI effettivo.

Consiglio professionale: La ISO 27001:2022 richiede informazioni documentate specifiche. Usa questi prompt per assicurarti di creare tutta la documentazione obbligatoria evitando documentazione superflua che aggiunge overhead senza valore.

Prompt per la documentazione obbligatoria del SGSI

Crea dichiarazione di ambito del SGSI (Clausola 4.3)

"Scrivi una dichiarazione di ambito del SGSI per la ISO 27001:2022 Clausola 4.3. Includi: confini dell'ambito (unità aziendali, sedi, sistemi, processi inclusi), esclusioni specifiche con giustificazione, interfacce e dipendenze con aree escluse, razionale per la definizione dell'ambito allineato al business, questioni esterne e interne considerate (dall'analisi del contesto), parti interessate e i loro requisiti affrontati, e applicabilità dell'ambito all'infrastruttura fisica e cloud. Assicurati che l'ambito sia specifico, misurabile e verificabile per [descrizione organizzazione]."

Esempio: "Scrivi una dichiarazione di ambito del SGSI per una società fintech con 150 dipendenti distribuiti tra uffici nell'UE e negli USA. L'ambito include: piattaforma di pagamento rivolta ai clienti, sistemi interni, infrastruttura cloud (AWS), ma esclude lo sviluppo di prodotti fisici e le partnership retail."

Documenta contesto e parti interessate (Clausole 4.1-4.2)

"Crea la documentazione del contesto del SGSI per le ISO 27001:2022 Clausole 4.1-4.2. Documenta: questioni esterne che influenzano la sicurezza delle informazioni (panorama normativo, minacce competitive, tendenze tecnologiche, rischi della catena di fornitura), questioni interne (strategia aziendale, cultura organizzativa, vincoli di risorse, sistemi legacy), parti interessate (clienti, regolatori, dipendenti, fornitori, partner, azionisti), requisiti delle parti interessate (aspettative di sicurezza, obblighi di conformità, impegni contrattuali), e come l'ambito del SGSI affronta questi contesti. Presenta come report di analisi del contesto."

Definisci ruoli e responsabilità (Clausola 5.3)

"Documenta i ruoli e le responsabilità organizzative per il SGSI secondo la ISO 27001:2022 Clausola 5.3. Crea: struttura di governance del SGSI (linee di reporting, comitati), definizioni dei ruoli con responsabilità di sicurezza (direzione esecutiva, CISO/team di sicurezza, operazioni IT, HR, legale, unità di business, tutti i dipendenti), autorità e responsabilità per ogni ruolo, matrice RACI per le attività chiave del SGSI (valutazione dei rischi, implementazione dei controlli, risposta agli incidenti, audit, revisione della direzione), e integrazione con la struttura organizzativa complessiva. Assicurati che la responsabilità della direzione sia chiara."

Documenta la metodologia di valutazione dei rischi (Clausola 6.1.2)

"Crea la documentazione della metodologia di valutazione dei rischi per la ISO 27001:2022 Clausola 6.1.2. Includi: approccio e principi di valutazione dei rischi, metodologia di identificazione degli asset, approccio all'analisi delle minacce e delle vulnerabilità, criteri di rischio (scala di probabilità con definizioni, scala di impatto su più dimensioni, matrice di valutazione dei rischi e soglie di accettazione), metodologia di calcolo del rischio (formula, qualitativo vs quantitativo), frequenza e trigger della valutazione dei rischi, ruoli e responsabilità, e come la metodologia garantisce risultati coerenti, ripetibili e comparabili. Assicurati che la metodologia sia documentata prima di condurre la valutazione dei rischi effettiva."

Crea la Dichiarazione di Applicabilità (Clausola 6.1.3d)

"Genera la Dichiarazione di Applicabilità (SoA) per la ISO 27001:2022 coprendo tutti i 93 controlli dell'Allegato A. Per ogni controllo: numero e titolo del controllo, stato di applicabilità (Applicabile, Non Applicabile, Parzialmente Applicabile), giustificazione basata sulla valutazione dei rischi (riferimento a specifici ID di rischio), stato di implementazione e approccio, responsabile, evidenze disponibili per la verifica di audit, e giustificazione delle esclusioni per i controlli non applicabili. Organizza per temi dell'Allegato A (Organizzativi, Persone, Fisici, Tecnologici). Assicurati che ogni decisione sui controlli sia chiaramente giustificata."

Documenta gli obiettivi di sicurezza (Clausola 6.2)

"Definisci e documenta gli obiettivi di sicurezza delle informazioni per la ISO 27001:2022 Clausola 6.2. Per ogni obiettivo: specifico risultato di sicurezza da raggiungere, allineamento agli obiettivi di business e al trattamento dei rischi, criteri misurabili e valori target (KPI), risorse richieste, responsabile, tempistica per il raggiungimento, approccio di monitoraggio e misurazione, e frequenza di reporting. Assicurati che gli obiettivi siano SMART (Specifici, Misurabili, Raggiungibili, Rilevanti, Tempestivi) e affrontino le principali aree di rischio identificate nella valutazione dei rischi."

Prompt per la documentazione del sistema di gestione

Crea manuale o panoramica del SGSI

"Scrivi un Manuale del SGSI che fornisca una panoramica del nostro sistema di gestione della sicurezza delle informazioni. Includi: scopo e ambito del SGSI, contesto organizzativo e parti interessate, struttura di governance del SGSI, dichiarazione di ambito, politica di sicurezza delle informazioni, approccio alla gestione dei rischi, panoramica del framework di controllo, struttura della documentazione e riferimenti, ruoli e responsabilità, e ciclo di vita del SGSI (Plan-Do-Check-Act). Destinatari: direzione, auditor e stakeholder che necessitano di una panoramica del SGSI. Lunghezza: 10-15 pagine."

Progetta sistema di controllo dei documenti (Clausola 7.5)

"Crea una procedura di controllo dei documenti e delle registrazioni per la ISO 27001:2022 Clausola 7.5. Definisci: categorie e classificazione dei documenti, ciclo di vita dei documenti (creazione, revisione, approvazione, distribuzione, revisione, archiviazione, smaltimento), controllo delle versioni e tracciamento delle modifiche, autorità di approvazione dei documenti per tipo di documento, distribuzione e controlli di accesso dei documenti, programmi di revisione e trigger, periodi di conservazione delle registrazioni per tipo di registrazione, archiviazione e protezione delle registrazioni, e sistema o repository di gestione dei documenti. Assicurati che i documenti controllati siano identificabili e protetti da modifiche non autorizzate."

Costruisci registri di competenza e consapevolezza (Clausole 7.2-7.3)

"Crea un sistema di documentazione per la competenza e la consapevolezza secondo le ISO 27001:2022 Clausole 7.2-7.3. Documenta: requisiti di competenza per ruolo (istruzione, esperienza, competenze, formazione), registri di valutazione e verifica della competenza, piani di formazione e programmi, registri di completamento della formazione, evidenze del programma di consapevolezza della sicurezza, misurazione dell'efficacia della consapevolezza, lacune di competenza e piani di sviluppo, e verifica della competenza per appaltatori/terze parti. Assicurati di poter dimostrare una competenza appropriata per tutti i ruoli del SGSI."

Prompt per la documentazione operativa

Crea documenti di pianificazione operativa (Clausola 8.1)

"Sviluppa la documentazione di pianificazione e controllo operativi per la ISO 27001:2022 Clausola 8.1. Crea: piano di progetto di implementazione del SGSI (fasi, traguardi, risorse), roadmap di implementazione dei controlli, piano di trattamento dei rischi con tempistiche e responsabili, allocazione delle risorse (budget, personale, strumenti), integrazione con i processi aziendali, criteri di prestazione e accettazione, e approccio di gestione del cambiamento per l'implementazione del SGSI. Assicurati che i piani indichino come raggiungere gli obiettivi di sicurezza e implementare il trattamento dei rischi."

Documenta l'implementazione dei controlli

"Crea un modello standardizzato di documentazione per l'implementazione dei controlli. Per ogni controllo dell'Allegato A implementato, documenta: obiettivo e requisito del controllo, approccio di implementazione (come soddisfiamo il requisito), dettagli tecnici e operativi, sistemi e strumenti coinvolti, ruoli e responsabilità, procedure operative, monitoraggio e misurazione, artefatti di evidenza, data di implementazione, e limitazioni o deviazioni note con controlli compensativi. Usa questo modello per documentare tutti i 93 controlli dell'Allegato A in modo coerente."

Costruisci libreria di runbook

"Crea runbook operativi per le operazioni di sicurezza che coprono i controlli ISO 27001. Per il processo [es. 'provisioning degli accessi utente', 'risposta agli incidenti', 'ripristino dei backup'], includi: panoramica del processo e trigger, istruzioni passo-passo con punti decisionali, ruoli e responsabilità, strumenti e accesso ai sistemi richiesti, tempistiche e SLA previsti, controlli di qualità e verifica, procedure di escalation, guida alla risoluzione dei problemi, processi correlati e passaggi di consegna, e documentazione/registri da mantenere. Formatta per consentire ai team operativi di eseguire in modo coerente."

Prompt per la documentazione della gestione dei rischi

Crea registro dei rischi

"Genera un registro dei rischi completo per la ISO 27001:2022. Includi colonne per: ID Rischio, Asset Interessato, Proprietario dell'Asset, Descrizione della Minaccia, Vulnerabilità, Controlli Esistenti, Probabilità (1-5 con giustificazione), Impatto (1-5 con giustificazione), Punteggio di Rischio Inerente, Opzione di Trattamento (mitigare/evitare/trasferire/accettare), Controlli Selezionati (riferimenti Allegato A), Stato di Implementazione, Punteggio di Rischio Residuo, Proprietario del Rischio, Data di Revisione e Stato di Approvazione. Popola con i rischi identificati nella nostra valutazione dei rischi per [organizzazione/ambito]. Includi statistiche di riepilogo e punti salienti dei rischi elevati."

Documenta il piano di trattamento dei rischi

"Crea un piano di trattamento dei rischi che documenti come affronteremo i rischi identificati secondo la ISO 27001:2022 Clausola 6.1.3. Per ogni rischio che richiede trattamento: descrizione del rischio e punteggio attuale, opzione di trattamento selezionata con motivazione, controlli specifici da implementare (riferimento ai controlli dell'Allegato A), approccio di implementazione e traguardi, responsabile e risorse richieste, data di completamento prevista, rischio residuo atteso, criteri di successo e firme di approvazione. Organizza per priorità con i rischi critici e elevati per primi. Includi un riepilogo esecutivo della strategia di trattamento e delle risorse richieste."

Costruisci registro delle accettazioni dei rischi

"Crea un registro delle accettazioni dei rischi per i rischi che scegliamo di accettare piuttosto che trattare. Per ogni rischio accettato: descrizione del rischio e punteggio, giustificazione aziendale per l'accettazione (perché il trattamento non viene perseguito), conferma che il rischio è entro la soglia di propensione al rischio, controlli compensativi o monitoraggio in atto, condizioni che attiverebbero una rivalutazione, approvazione dell'accettazione (quali dirigenti hanno approvato e quando), periodo di validità dell'accettazione (quando rivedere), e potenziali conseguenze accettate. Assicurati che tutte le accettazioni abbiano l'autorizzazione appropriata della direzione."

Prompt per la documentazione delle prestazioni e del monitoraggio

Definisci metriche delle prestazioni del SGSI (Clausola 9.1)

"Progetta un framework di monitoraggio e misurazione del SGSI per la ISO 27001:2022 Clausola 9.1. Definisci: cosa misurare (obiettivi di sicurezza, efficacia dei controlli, prestazioni dei processi), come misurare (metriche, KPI, metodi di misurazione), quando misurare (frequenza, tempistica), chi misura (ruoli responsabili), come analizzare (tendenze, soglie, benchmark), come riportare (dashboard, report, revisione della direzione), e trigger per azioni correttive. Crea una libreria di metriche che copra: tendenze dei rischi, metriche degli incidenti, gestione delle vulnerabilità, controllo degli accessi, successo dei backup, completamento della formazione, risultati degli audit e efficacia dei controlli."

Crea dashboard KPI

"Progetta una dashboard di KPI di sicurezza per il reporting esecutivo. Includi categorie di metriche: Postura di Sicurezza (tendenze del punteggio di rischio, stato di implementazione dei controlli, risultati degli audit), Prestazioni Operative (tempo di risposta agli incidenti, tempo di rimedio delle vulnerabilità, tasso di successo dei backup, conformità agli aggiornamenti), Stato di Conformità (completamento della formazione, riconoscimento delle politiche, revisioni degli accessi completate), Gestione delle Minacce (eventi di sicurezza, rilevamenti delle minacce, attacchi bloccati), e Impatto sul Business (incidenti di sicurezza che causano downtime, rischio di violazione dei dati, stato di conformità normativa). Per ogni metrica: valore attuale, obiettivo, tendenza e indicatore di stato (rosso/giallo/verde)."

Documenta il programma di audit interno (Clausola 9.2)

"Crea la documentazione del programma di audit interno per la ISO 27001:2022 Clausola 9.2. Includi: obiettivi e ambito dell'audit (tutte le aree del SGSI nel ciclo di audit), programma annuale di audit, criteri di audit (requisiti ISO 27001:2022), requisiti di selezione e indipendenza degli auditor, metodologia di audit (interviste, revisione dei documenti, test tecnici, campionamento), processo di pianificazione dell'audit, procedure di esecuzione dell'audit, classificazione delle non conformità (maggiore, minore, osservazione), formato e distribuzione del report di audit, tracciamento delle azioni correttive, procedure di audit di follow-up e requisiti di competenza degli auditor."

Crea modello di report di audit

"Progetta un modello di report di audit interno per gli audit di conformità ISO 27001. Includi sezioni per: riepilogo esecutivo (valutazione complessiva, risultati chiave, conclusione), dettagli dell'audit (ambito, criteri, data, auditor, auditees), metodologia di audit, aree esaminate con risultati, conformità e buone pratiche osservate, non conformità per gravità con evidenze, osservazioni e raccomandazioni, requisiti di azione correttiva, conclusione e opinione sull'efficacia del SGSI, e lista di distribuzione. Assicurati che i report comunichino chiaramente lo stato di conformità e le azioni richieste."

Prompt per la documentazione della revisione della direzione

Crea agenda della revisione della direzione (Clausola 9.3)

"Progetta un'agenda per la riunione di revisione della direzione per la ISO 27001:2022 Clausola 9.3 che copra tutti gli input e output richiesti. Punti all'ordine del giorno: stato delle azioni della precedente revisione della direzione, cambiamenti nelle questioni esterne e interne, feedback sulle prestazioni del SGSI (metriche, KPI), raggiungimento degli obiettivi di sicurezza delle informazioni, risultati della valutazione e del trattamento dei rischi, risultati degli audit (interni ed esterni), non conformità e azioni correttive, risultati del monitoraggio e della misurazione, feedback delle parti interessate, opportunità di miglioramento, adeguatezza delle risorse e modifiche necessarie al SGSI. Assegna il tempo per ogni punto e specifica i relatori e i materiali richiesti."

Prepara il pacchetto per la revisione della direzione

"Crea un pacchetto di presentazione per la revisione della direzione per [trimestre/periodo]. Includi: riepilogo esecutivo dello stato del SGSI, dashboard delle metriche di sicurezza (tendenze degli ultimi 12 mesi), risultati e successi chiave, riepilogo degli audit interni e stato dei risultati, risultati degli audit esterni (se applicabili), cambiamenti nella valutazione dei rischi (nuovi rischi, cambiamenti del punteggio di rischio), riepilogo degli incidenti di sicurezza e lezioni apprese, stato di implementazione dei controlli, progresso degli obiettivi di sicurezza, stato di conformità (normativo, contrattuale), esigenze di risorse e budget, iniziative di miglioramento proposte e decisioni richieste alla direzione. Obiettivo: presentazione di 30-45 minuti."

Documenta gli esiti della revisione della direzione

"Crea il verbale della riunione di revisione della direzione documentando gli esiti secondo la ISO 27001:2022 Clausola 9.3. Registra: data della riunione e partecipanti, punti all'ordine del giorno esaminati, discussioni chiave e preoccupazioni sollevate, decisioni della direzione sul miglioramento del SGSI, decisioni sull'adeguatezza delle risorse, decisioni su modifiche agli obiettivi di sicurezza, decisioni su modifiche all'ambito del SGSI o alla politica, opportunità di miglioramento approvate, azioni assegnate con responsabili e scadenze, e firme di approvazione. Assicurati che i verbali dimostrino l'impegno della direzione e il miglioramento continuo."

Prompt per la documentazione degli incidenti e dei problemi

Crea modello di registro degli incidenti

"Progetta un modello di registro degli incidenti di sicurezza per i controlli A.5.24-A.5.28 della ISO 27001:2022. Includi campi per: ID e classificazione dell'incidente, data/ora di rilevamento e fonte, descrizione dell'incidente e sistemi/dati interessati, livello di gravità e valutazione dell'impatto, team di risposta agli incidenti e ruoli, azioni di contenimento intraprese, passaggi di eradicazione, azioni di ripristino, prove raccolte, analisi della causa radice, lezioni apprese, misure preventive, registro delle comunicazioni (chi è stato informato e quando), segnalazione normativa (se richiesta), data di chiusura dell'incidente e approvazione, e completamento della revisione post-incidente. Assicurati che il modello supporti la conformità ai requisiti di notifica delle violazioni."

Costruisci registro della gestione dei problemi

"Crea un registro della gestione dei problemi per tracciare problemi ricorrenti e debolezze sistemiche. Per ogni problema: ID e descrizione del problema, incidenti correlati (ID degli incidenti), analisi della causa radice, sistemi e processi interessati, soluzioni alternative o temporanee, proposta di soluzione permanente, priorità e impatto, responsabile e stato, data di risoluzione prevista e approccio di verifica. Usa la gestione dei problemi per identificare schemi che richiedono miglioramenti sistemici piuttosto che correggere ripetutamente i sintomi."

Prompt per la documentazione delle modifiche e delle release

Documenta i registri del controllo delle modifiche

"Crea un modello di registro delle modifiche per il controllo A.8.32 della ISO 27001:2022. Includi: ID della modifica e richiedente, descrizione e giustificazione della modifica, sistemi interessati, categoria della modifica (standard, normale, emergenza), valutazione del rischio (impatto, probabilità, mitigazione), flusso di approvazione e approvatori, piano di implementazione e programma, requisiti di test, piano di rollback, risultati dell'implementazione, revisione post-implementazione e modifiche o dipendenze correlate. Assicurati che i registri delle modifiche forniscano una traccia di audit di tutte le modifiche che influenzano il SGSI."

Costruisci documentazione delle release

"Crea un pacchetto di documentazione delle release per modifiche significative dei sistemi. Includi: panoramica e obiettivi della release, funzionalità e modifiche incluse, valutazione delle implicazioni di sicurezza, test eseguiti (funzionali, di sicurezza, di prestazioni), piano di distribuzione e tempistica, procedure di rollback, problemi e limitazioni noti, comunicazione e formazione degli utenti, piano di supporto e criteri di successo. Assicurati che i test di sicurezza e l'approvazione avvengano prima del rilascio in produzione."

Prompt per la documentazione della conformità e legale

Crea registro degli obblighi di conformità

"Costruisci un inventario degli obblighi di conformità per il controllo A.5.31 della ISO 27001:2022. Documenta: requisiti legali (leggi sulla protezione dei dati, notifica delle violazioni, regolamenti di settore), requisiti normativi (GDPR, HIPAA, PCI DSS, SOX), obblighi contrattuali (requisiti di sicurezza dei clienti, SLA), impegni organizzativi (certificazioni, dichiarazioni pubbliche), per ciascuno: descrizione e fonte, applicabilità (quali sistemi/processi), responsabile, metodo di verifica della conformità, evidenza di conformità, data dell'ultima valutazione e risultato, e data della prossima revisione. Assicurati una copertura completa di tutti gli obblighi."

Documenta le attività di trattamento dei dati (Articolo 30 GDPR)

"Crea il Registro delle Attività di Trattamento (RoPA) secondo l'Articolo 30 del GDPR e il controllo A.5.33 della ISO 27001:2022. Per ogni attività di trattamento: scopo del trattamento, categorie di dati trattati (tipi di dati personali), categorie di interessati, destinatari o categorie di destinatari, trasferimenti internazionali (meccanismo, paesi), periodi di conservazione, misure di sicurezza tecniche e organizzative, e base giuridica del trattamento. Mantieni il RoPA aggiornato come documentazione richiesta per dimostrare la conformità al GDPR e la privacy by design."

Costruisci registro delle violazioni dei dati

"Crea un registro delle violazioni dei dati per la conformità al GDPR e il controllo A.5.26 della ISO 27001:2022. Per ogni violazione o sospetta violazione: ID della violazione e data di scoperta, descrizione della violazione e dati interessati, numero di interessati coinvolti, valutazione della violazione (da segnalare all'autorità? notificare gli interessati?), tempistica delle notifiche (all'autorità entro 72 ore, agli individui senza indebito ritardo), notifiche inviate e date, azioni di risposta alla violazione, causa radice, misure preventive, numero del caso presso l'autorità di vigilanza e conservazione del registro delle violazioni (minimo 3 anni secondo il GDPR). Anche le violazioni non segnalabili devono essere documentate."

Prompt per la documentazione dei fornitori e dei contratti

Crea inventario dei fornitori

"Costruisci un inventario dei fornitori e delle terze parti per i controlli A.5.19-A.5.23 della ISO 27001:2022. Per ogni fornitore: nome e contatto del fornitore, servizi forniti, livello di accesso ai dati (nessuno, limitato, esteso), accesso ai sistemi fornito, classificazione del rischio (alto/medio/basso), dettagli del contratto (data di inizio, data di rinnovo, termini), data e risultati della valutazione della sicurezza, certificazioni possedute (ISO 27001, SOC 2), copertura assicurativa, data dell'ultima revisione, stato di conformità e contatti per l'escalation. Mantieni un inventario aggiornato per la gestione del rischio di terze parti."

Documenta le valutazioni dei fornitori

"Crea la documentazione di valutazione della sicurezza dei fornitori. Per il fornitore [nome], documenta: data e metodologia della valutazione, risposte al questionario, evidenze esaminate (politiche, report SOC 2, certificato ISO, risultati dei penetration test), valutazione dei controlli di sicurezza per categoria (controllo degli accessi, crittografia, risposta agli incidenti, continuità operativa), rischi e lacune identificati, azioni di rimedio richieste, controlli compensativi se le lacune sono accettate, valutazione complessiva del rischio, conclusione della valutazione (approva/approva con condizioni/respingi), firme di approvazione e data della prossima valutazione. Conserva per le evidenze di audit."

Prompt per la documentazione della formazione e della consapevolezza

Crea curriculum di formazione

"Progetta un curriculum di formazione sulla consapevolezza della sicurezza per il controllo A.6.3 della ISO 27001:2022. Includi: formazione di base sulla consapevolezza della sicurezza (argomenti: sicurezza delle password, phishing, ingegneria sociale, uso accettabile, segnalazione degli incidenti, sicurezza fisica, classificazione dei dati, sicurezza del lavoro da remoto), percorsi di formazione basati sui ruoli (sviluppatori: codifica sicura; amministratori: accesso privilegiato; manager: leadership sulla sicurezza; tutto il personale: consapevolezza), metodi di erogazione della formazione (e-learning, in presenza, video), durata e frequenza della formazione, metodi di valutazione (quiz, certificazioni) e misurazione dell'efficacia della formazione."

Costruisci sistema di registrazione della formazione

"Crea un sistema di gestione dei registri della formazione. Traccia per ogni dipendente: ID e nome del dipendente, ruolo lavorativo, formazione richiesta (in base al ruolo), formazione completata (nome del corso, data, punteggio), stato della formazione (aggiornato, scaduto, in arrivo), date di scadenza delle certificazioni, assegnazioni di formazione correttiva (per test di phishing falliti, violazioni delle politiche) e riconoscimenti della formazione. Genera report per: conformità alla formazione per dipartimento, formazione scaduta, rinnovi in arrivo e metriche di efficacia (punteggi pre/post test, resilienza al phishing)."

Prompt per il reporting e la comunicazione esecutiva

Crea report mensile sulla sicurezza

"Progetta un report mensile sulla sicurezza per la leadership esecutiva. Includi sezioni: riepilogo esecutivo (punti salienti del mese, preoccupazioni chiave, azioni necessarie), dashboard delle metriche di sicurezza (incidenti, vulnerabilità, conformità), aggiornamenti sui rischi (nuovi rischi, cambiamenti del punteggio di rischio, progresso del trattamento dei rischi), incidenti di sicurezza e risposta, punti salienti dell'intelligence sulle minacce, stato di implementazione dei controlli, stato di conformità (certificazioni, audit, normativo), iniziative e progetti di sicurezza, stato del budget e delle risorse, e aree di focus imminenti. Limita a 3-5 pagine con visualizzazioni."

Genera briefing sulla sicurezza a livello di consiglio di amministrazione

"Crea un briefing trimestrale sulla sicurezza per il consiglio di amministrazione. Includi: panorama del rischio cyber per il nostro settore, valutazione della postura di sicurezza dell'organizzazione, principali investimenti in sicurezza e ROI, incidenti significativi e lezioni apprese, stato di conformità e normativo, rischi di terze parti e della catena di fornitura, strategia e roadmap della sicurezza, requisiti di risorse e budget, minacce emergenti e preparazione, e raccomandazioni strategiche che richiedono input o approvazione del consiglio. Concentrati sul rischio aziendale e sulle decisioni strategiche, minimizza il gergo tecnico. Obiettivo: presentazione di 15-20 minuti."

Progetta comunicazione con gli stakeholder

"Crea un piano di comunicazione sulla sicurezza per diversi gruppi di stakeholder. Per gli stakeholder (leadership esecutiva, dipendenti, clienti, partner, regolatori), definisci: obiettivi della comunicazione, messaggi chiave, frequenza della comunicazione, canali di comunicazione, informazioni da condividere vs. da trattenere, trigger di escalation per comunicazioni urgenti e modelli di comunicazione (newsletter sulla sicurezza, notifiche degli incidenti, aggiornamenti delle politiche, campagne di consapevolezza). Assicurati un messaggio coerente e appropriato per ogni pubblico."

Prompt per la documentazione del miglioramento continuo

Crea registro dei miglioramenti (Clausola 10)

"Costruisci un registro del miglioramento continuo per la ISO 27001:2022 Clausola 10. Traccia: descrizione dell'opportunità di miglioramento e fonte (risultato di audit, lezione da incidente, valutazione dei rischi, feedback dei dipendenti, analisi delle metriche), business case e benefici attesi, priorità e stima dello sforzo, responsabile assegnato, piano di implementazione, stato, data di completamento, verifica dell'efficacia e lezioni apprese. Usa il registro per dimostrare un approccio sistematico al miglioramento del SGSI e tracciare dall'identificazione all'implementazione e verifica."

Documenta il processo di azione correttiva

"Crea una procedura di azione correttiva e un sistema di tracciamento per la ISO 27001:2022 Clausola 10.1. Per ogni non conformità: descrizione della non conformità ed evidenze, fonte (audit, incidente, revisione), requisito ISO non soddisfatto, impatto e rischio, analisi della causa radice (5 perché, diagramma a lisca di pesce), correzione immediata (risoluzione del sintomo), azione correttiva (risoluzione della causa radice), piano di implementazione e responsabile, data di completamento prevista, metodo di verifica dell'efficacia, tracciamento dello stato e approvazione della chiusura. Assicurati che le azioni correttive prevengano il ripetersi, non solo risolvano i sintomi."

Suggerimenti per utilizzare questi prompt in modo efficace

Documenta ciò che fai, fai ciò che documenti: Assicurati che la documentazione rifletta le pratiche effettive. Gli auditor verificano che l'implementazione corrisponda alla documentazione. Documenta prima la realtà, poi migliora e aggiorna la documentazione per adeguarla.

Crea modelli, non documenti singoli: Usa i prompt per creare modelli riutilizzabili (registro dei rischi, registro degli incidenti, report di audit), poi popola i modelli con dati reali. Questo garantisce coerenza e fa risparmiare tempo.

Costruisci la documentazione gradualmente: Non cercare di creare tutta la documentazione in una volta. Inizia con gli elementi obbligatori (ambito, valutazione dei rischi, SoA), poi espandi alla documentazione operativa man mano che i controlli vengono implementati.

Evita il sovraccarico di documentazione: La ISO 27001:2022 richiede meno documentazione rispetto al 2013. Concentrati su ciò che è obbligatorio e ciò che è necessario per il funzionamento dei controlli. La documentazione eccessiva crea un onere di manutenzione senza valore aggiunto per la conformità.

Versiona e approva in modo appropriato: Non tutti i documenti necessitano di approvazione formale. Ambito, politiche, SoA richiedono l'approvazione della direzione. Le procedure operative possono richiedere l'approvazione del responsabile tecnico. Modelli e moduli potrebbero non necessitare di approvazione.

Librerie di prompt correlate

Completa la tua implementazione ISO 27001 con queste raccolte di prompt correlate:

  • [Prompt per la valutazione dei rischi ISO 27001](/ISO 27001 prompt library)
  • [Prompt per le politiche e le procedure ISO 27001](/ISO 27001 prompt library)
  • [Prompt per la preparazione agli audit ISO 27001](/ISO 27001 prompt library)
  • [Prompt per l'implementazione dei controlli ISO 27001](/ISO 27001 prompt library)
  • [Libreria di prompt SOC 2](/SOC 2 prompt library)

Richiesta di aiuto

Per supporto con la documentazione e il reporting:

Pronto a costruire la tua documentazione? Apri il tuo workspace ISO 27001 su chat.ismscopilot.com e inizia con la documentazione obbligatoria utilizzando i prompt sopra.

In questa pagina

PanoramicaA chi è rivoltoPrima di iniziarePrompt per la documentazione obbligatoria del SGSICrea dichiarazione di ambito del SGSI (Clausola 4.3)Documenta contesto e parti interessate (Clausole 4.1-4.2)Definisci ruoli e responsabilità (Clausola 5.3)Documenta la metodologia di valutazione dei rischi (Clausola 6.1.2)Crea la Dichiarazione di Applicabilità (Clausola 6.1.3d)Documenta gli obiettivi di sicurezza (Clausola 6.2)Prompt per la documentazione del sistema di gestioneCrea manuale o panoramica del SGSIProgetta sistema di controllo dei documenti (Clausola 7.5)Costruisci registri di competenza e consapevolezza (Clausole 7.2-7.3)Prompt per la documentazione operativaCrea documenti di pianificazione operativa (Clausola 8.1)Documenta l'implementazione dei controlliCostruisci libreria di runbookPrompt per la documentazione della gestione dei rischiCrea registro dei rischiDocumenta il piano di trattamento dei rischiCostruisci registro delle accettazioni dei rischiPrompt per la documentazione delle prestazioni e del monitoraggioDefinisci metriche delle prestazioni del SGSI (Clausola 9.1)Crea dashboard KPIDocumenta il programma di audit interno (Clausola 9.2)Crea modello di report di auditPrompt per la documentazione della revisione della direzioneCrea agenda della revisione della direzione (Clausola 9.3)Prepara il pacchetto per la revisione della direzioneDocumenta gli esiti della revisione della direzionePrompt per la documentazione degli incidenti e dei problemiCrea modello di registro degli incidentiCostruisci registro della gestione dei problemiPrompt per la documentazione delle modifiche e delle releaseDocumenta i registri del controllo delle modificheCostruisci documentazione delle releasePrompt per la documentazione della conformità e legaleCrea registro degli obblighi di conformitàDocumenta le attività di trattamento dei dati (Articolo 30 GDPR)Costruisci registro delle violazioni dei datiPrompt per la documentazione dei fornitori e dei contrattiCrea inventario dei fornitoriDocumenta le valutazioni dei fornitoriPrompt per la documentazione della formazione e della consapevolezzaCrea curriculum di formazioneCostruisci sistema di registrazione della formazionePrompt per il reporting e la comunicazione esecutivaCrea report mensile sulla sicurezzaGenera briefing sulla sicurezza a livello di consiglio di amministrazioneProgetta comunicazione con gli stakeholderPrompt per la documentazione del miglioramento continuoCrea registro dei miglioramenti (Clausola 10)Documenta il processo di azione correttivaSuggerimenti per utilizzare questi prompt in modo efficaceLibrerie di prompt correlateRichiesta di aiuto