ISMS Copilot Docs

Prompt per policy e procedure ISO 27001

Avrai accesso a prompt pronti all'uso per creare policy e procedure ISO 27001 pronte per l'audit utilizzando ISMS Copilot, coprendo tutto, dalle policy di sicurezza di alto livello alle procedure operative dettagliate che dimostrano l'implementazione dei controlli dell'Annex A.

Panoramica

Avrai accesso a prompt pronti all'uso per creare policy e procedure ISO 27001 pronte per l'audit utilizzando ISMS Copilot, coprendo tutto, dalle policy di sicurezza di alto livello alle procedure operative dettagliate che dimostrano l'implementazione dei controlli dell'Annex A.

A chi è rivolto

Questi prompt sono progettati per:

  • Team di conformità che redigono documentazione ISO 27001 da zero
  • Professionisti della sicurezza che aggiornano le policy alla ISO 27001:2022
  • Consulenti che creano documentazione su misura per i clienti
  • Organizzazioni che preparano la Dichiarazione di Applicabilità (SoA)

Prima di iniziare

Lo sviluppo di policy e procedure funziona al meglio in un workspace ISO 27001 dedicato. Carica le tue policy esistenti o i risultati della valutazione dei rischi per fornire un contesto e ottenere output più rilevanti e personalizzati.

Suggerimento professionale: Inizia con le policy di alto livello, poi crea le procedure di supporto. Questo approccio dall'alto verso il basso assicura che le procedure siano allineate agli obiettivi delle policy e rende più chiara la traccia di audit.

Prompt per la policy di sicurezza delle informazioni

Crea una policy di sicurezza completa

"Scrivi una Policy di Sicurezza delle Informazioni completa per un'organizzazione del settore [industry] con [number] dipendenti conforme alla ISO 27001:2022 Clausola 5.2. Includi sezioni per: scopo e ambito, dichiarazione di policy e obiettivi di sicurezza, ruoli e responsabilità (management, dipendenti, IT), requisiti di conformità (legali, normativi, contrattuali), conseguenze della non conformità, processo di revisione e aggiornamento della policy, e approvazione/data di entrata in vigore. Destinatari: tutti i dipendenti. Tono: chiaro, autorevole, accessibile ai lettori non tecnici."

Esempio: "Scrivi una Policy di Sicurezza delle Informazioni completa per un'organizzazione fintech SaaS con 120 dipendenti conforme alla ISO 27001:2022 Clausola 5.2. Includi i nostri specifici requisiti normativi: PCI-DSS, SOC 2, GDPR. Rivolgiti al nostro pubblico diversificato che include sviluppatori, assistenza clienti ed executive."

Definisci obiettivi di sicurezza allineati al business

"Definisci obiettivi di sicurezza delle informazioni misurabili per la ISO 27001:2022 che si allineino con i nostri obiettivi aziendali: [elenca 3-5 obiettivi aziendali]. Per ogni obiettivo, fornisci: esito di sicurezza specifico, criteri misurabili (KPI), valori target, tempistica, responsabile e come supporta gli obiettivi aziendali e la riduzione dei rischi."

Crea una policy di utilizzo accettabile

"Redigi una Policy di Utilizzo Accettabile che copra l'uso delle risorse IT da parte dei dipendenti, includendo: usi consentiti dei sistemi e dei dati aziendali, attività proibite (esempi specifici), limiti dell'uso personale, linee guida per l'uso di email e internet, policy sui social media, requisiti per il lavoro da remoto, regole per il BYOD (Bring Your Own Device), aspettative su monitoraggio e privacy, e conseguenze delle violazioni. Conformità al controllo A.5.10 della ISO 27001:2022 Utilizzo accettabile delle informazioni e di altre risorse associate."

Sviluppa una policy di classificazione dei dati

"Crea una Policy di Classificazione e Gestione dei Dati definendo i livelli di classificazione: [elenca i tuoi livelli, es. Pubblico, Interno, Riservato, Limitato]. Per ogni livello: fornisci una definizione chiara ed esempi, specifica i requisiti di gestione (archiviazione, trasmissione, smaltimento), definisci i requisiti di controllo degli accessi, indica i requisiti di crittografia, elenca i periodi di conservazione e descrivi gli obblighi di notifica in caso di violazione. Allineati al controllo A.5.12 della ISO 27001:2022 Classificazione delle informazioni."

Prompt per la policy di controllo degli accessi

Scrivi una policy di controllo degli accessi

"Redigi una Policy di Controllo degli Accessi per i controlli A.5.15-A.5.18 della ISO 27001:2022. Includi: principi (minimo privilegio, necessità di conoscere, separazione dei compiti), processo di provisioning degli accessi utente (richiesta, approvazione, provisioning, revisione), requisiti di autenticazione (policy delle password, mandato MFA), gestione degli accessi privilegiati (account amministrativi, procedure di elevazione), frequenza e processo di revisione degli accessi, deprovisioning degli utenti (cessazione, cambio di ruolo) e sicurezza degli accessi remoti. Specifica requisiti diversi per accessi di dipendenti, contractor e terze parti."

Crea una policy per password e autenticazione

"Scrivi una Policy per Password e Autenticazione conforme al controllo A.5.17 della ISO 27001:2022. Includi: requisiti di complessità delle password (lunghezza, tipi di caratteri), regole di scadenza e cronologia delle password, soglie di blocco degli account, requisiti di autenticazione multi-fattore per ruolo utente e sensibilità del sistema, sicurezza di archiviazione e trasmissione delle password, procedure di reimpostazione delle password, pratiche proibite (condivisione, annotazione) ed eccezioni o controlli compensativi per i sistemi legacy."

Definisci una policy di gestione degli accessi privilegiati

"Crea una Policy di Gestione degli Accessi Privilegiati per il controllo A.5.18 della ISO 27001:2022 che copra: definizione di accesso privilegiato (amministratore, root, super utente), processo di giustificazione e approvazione per la concessione di accessi privilegiati, gestione delle sessioni di accesso elevato, monitoraggio e registrazione degli account privilegiati, gestione delle password amministrative (vaulting, rotazione), procedure di accesso di emergenza (scenari break-glass) e requisiti di ricertificazione periodica degli accessi."

Prompt per la policy di gestione degli asset

Sviluppa una policy di gestione degli asset

"Scrivi una Policy di Gestione degli Asset per il controllo A.5.9 della ISO 27001:2022. Includi: requisiti di inventario degli asset (cosa tracciare, frequenza di aggiornamento), assegnazione di classificazione e proprietà degli asset, uso accettabile degli asset, gestione del ciclo di vita degli asset (acquisizione, distribuzione, manutenzione, smaltimento), controlli degli asset fisici (etichettatura, tracciamento, restituzione), gestione degli asset software (licenze, software approvato) e procedure di smaltimento/sanificazione degli asset per prevenire la fuga di dati."

Crea una policy di gestione dei supporti

"Redigi una Policy di Gestione e Smaltimento dei Supporti che copra i controlli A.7.10 e A.7.14 della ISO 27001:2022. Tratta: tipi di supporti in ambito (carta, chiavette USB, hard disk, backup, dispositivi mobili), etichettatura e classificazione dei supporti, requisiti di archiviazione sicura, procedure di trasporto e spedizione dei supporti, metodi di smaltimento e sanificazione dei supporti (distruzione, smagnetizzazione, cancellazione crittografica), verifica e documentazione dello smaltimento e requisiti per i fornitori di servizi di smaltimento."

Prompt per crittografia e protezione dei dati

Scrivi una policy per i controlli crittografici

"Crea una Policy per i Controlli Crittografici per il controllo A.8.24 della ISO 27001:2022. Includi: requisiti di crittografia per i dati a riposo per livello di classificazione, requisiti di crittografia per i dati in transito (versioni TLS, suite di cifratura), algoritmi crittografici e lunghezze delle chiavi approvati, procedure di gestione delle chiavi (generazione, archiviazione, rotazione, distruzione), requisiti per firme digitali e certificati, crittografia per dispositivi mobili e supporti rimovibili, requisiti di crittografia per il cloud ed eccezioni e misure compensative per i controlli crittografici."

Sviluppa una policy di protezione e privacy dei dati

"Redigi una Policy di Protezione e Privacy dei Dati che affronti la conformità al GDPR e ai controlli A.5.33-A.5.34 della ISO 27001:2022. Copri: base giuridica per il trattamento dei dati personali, diritti degli interessati (accesso, rettifica, cancellazione, portabilità), minimizzazione dei dati e limitazione delle finalità, periodi di conservazione per tipo di dato, principi di privacy by design, procedure di notifica delle violazioni dei dati (tempistica, autorità, interessati), meccanismi di trasferimento transfrontaliero dei dati e trigger per la valutazione d'impatto sulla privacy."

Prompt per operazioni e infrastruttura

Crea una policy di gestione delle modifiche

"Scrivi una Policy di Gestione delle Modifiche per il controllo A.8.32 della ISO 27001:2022. Includi: ambito (quali modifiche richiedono un processo formale), classificazione delle modifiche (standard, normali, di emergenza), flusso di lavoro di richiesta e approvazione delle modifiche, requisiti di valutazione dei rischi per le modifiche, procedure di test e rollback, finestre di implementazione delle modifiche, revisione post-implementazione, procedure di modifica di emergenza con controlli ridotti e requisiti di documentazione per la traccia di audit."

Sviluppa una policy di backup e ripristino

"Redigi una Policy di Backup e Ripristino per il controllo A.8.13 della ISO 27001:2022. Specifica: quali sistemi e dati richiedono il backup, frequenza dei backup per criticità del sistema (orario, giornaliero, settimanale), periodi di conservazione dei backup, posizione e sicurezza dell'archiviazione dei backup (onsite, offsite, cloud), requisiti di crittografia dei backup, frequenza e procedure di test dei backup, obiettivi di tempo di ripristino (RTO) e obiettivi di punto di ripristino (RPO) per sistema, pianificazione dei test di ripristino e monitoraggio e avviso dei backup."

Scrivi una policy di gestione delle vulnerabilità

"Crea una Policy di Gestione delle Vulnerabilità per il controllo A.8.8 della ISO 27001:2022. Includi: frequenza e copertura della scansione delle vulnerabilità, tempistica di risposta alle vulnerabilità critiche (24 ore, 7 giorni, 30 giorni in base alla gravità), processo di gestione delle patch e requisiti di test, divulgazione e comunicazione delle vulnerabilità, controlli compensativi quando la patch non è fattibile, notifica delle vulnerabilità da parte di terze parti, metriche delle vulnerabilità e reporting alla direzione e processo di eccezione per i sistemi business-critical."

Prompt per la sicurezza delle risorse umane

Crea una policy di screening dei dipendenti

"Scrivi una Policy di Screening e Verifica dei Dipendenti per il controllo A.6.1 della ISO 27001:2022. Includi: requisiti di screening pre-assunzione (controlli dei precedenti, verifica delle referenze, storia lavorativa, verifica dell'istruzione, controlli del credito per ruoli finanziari, controlli dei precedenti penali), livelli di screening in base alla sensibilità del ruolo e all'accesso ai dati, screening per contractor e personale temporaneo, requisiti di screening continuo (ri-verifica periodica), considerazioni per l'assunzione internazionale, requisiti di consenso e privacy dei candidati e conservazione della documentazione."

Sviluppa una policy di consapevolezza della sicurezza

"Redigi una Policy di Consapevolezza e Formazione sulla Sicurezza per il controllo A.6.3 della ISO 27001:2022. Copri: formazione obbligatoria sulla consapevolezza della sicurezza per tutti i dipendenti (frequenza, argomenti, metodo di erogazione), formazione basata sui ruoli per utenti privilegiati e sviluppatori, programma di simulazione di phishing (frequenza, escalation per fallimenti ripetuti), requisiti di orientamento sulla sicurezza per le nuove assunzioni, misurazione dell'efficacia della formazione, canali di comunicazione sulla sicurezza, formazione sulla segnalazione degli incidenti e conseguenze per la non conformità alla formazione."

Scrivi procedure per la cessazione e il cambio di ruolo

"Crea una Procedura per la Cessazione e il Cambio di Ruolo per il controllo A.6.5 della ISO 27001:2022. Includi: processo di notifica e tempistica, checklist di revoca degli accessi per sistema e tipo di dato, requisiti di restituzione degli asset fisici (laptop, badge, chiavi, dispositivi mobili), procedure di disattivazione degli account, conservazione e trasferimento dei dati/email, argomenti di sicurezza nell'intervista di uscita, monitoraggio post-cessazione per attività sospette, procedure di riassunzione e processo di revisione degli accessi in caso di cambio di ruolo."

Prompt per la policy di gestione degli incidenti

Crea una policy di risposta agli incidenti

"Scrivi una Policy di Risposta agli Incidenti di Sicurezza per i controlli A.5.24-A.5.28 della ISO 27001:2022. Includi: definizione e classificazione degli incidenti (violazione della sicurezza, fuga di dati, malware, DDoS, accesso non autorizzato), livelli di gravità degli incidenti e criteri di escalation, ruoli e responsabilità del team di risposta agli incidenti, canali di rilevamento e segnalazione degli incidenti (disponibilità 24/7), fasi di risposta agli incidenti (preparazione, rilevamento, contenimento, eradicazione, ripristino, lezioni apprese), raccolta delle prove e catena di custodia, piano di comunicazione (interna, clienti, regolatori, media) e requisiti di revisione post-incidente."

Sviluppa una procedura di notifica delle violazioni

"Redigi una Procedura di Notifica delle Violazioni dei Dati che affronti l'Articolo 33-34 del GDPR e il controllo A.5.26 della ISO 27001:2022. Includi: criteri di valutazione delle violazioni (quando è necessario segnalarle?), tempistica di notifica (72 ore all'autorità di vigilanza), contenuto richiesto per la notifica delle violazioni, trigger e metodi di notifica agli interessati, flusso di lavoro interno di escalation e approvazione, requisiti di documentazione per la conformità normativa, coordinamento delle comunicazioni esterne (legale, PR, assistenza clienti) e mantenimento del registro delle violazioni."

Prompt per la gestione di terze parti e fornitori

Scrivi una policy di sicurezza per i fornitori

"Crea una Policy di Sicurezza per Fornitori e Terze Parti per i controlli A.5.19-A.5.23 della ISO 27001:2022. Includi: requisiti di valutazione della sicurezza dei fornitori (valutazione pre-contratto), processo di due diligence per la selezione dei fornitori, requisiti minimi di sicurezza nei contratti con i fornitori (SLA, controlli di sicurezza, diritti di audit, notifica delle violazioni, protezione dei dati), controlli degli accessi e monitoraggio dei fornitori, revisione delle prestazioni e verifica della conformità dei fornitori, coordinamento della risposta agli incidenti con i fornitori e procedure di offboarding dei fornitori."

Sviluppa una procedura di valutazione dei rischi dei fornitori

"Redigi una Procedura di Valutazione dei Rischi dei Fornitori. Includi: categorizzazione dei fornitori per livello di rischio (alto/medio/basso in base all'accesso ai dati, criticità, ambito normativo), struttura del questionario di valutazione, prove richieste (certificazioni SOC 2, ISO 27001, policy di sicurezza, risultati dei penetration test, assicurazioni), metodologia di scoring dei rischi, frequenza di valutazione per livello di rischio del fornitore, requisiti di rimedio per le lacune identificate, requisiti di monitoraggio continuo e trigger di rivalutazione (incidente di sicurezza, rinnovo del contratto, cambiamento normativo)."

Prompt per la sicurezza fisica e ambientale

Crea una policy di sicurezza fisica

"Scrivi una Policy di Sicurezza Fisica per i controlli A.7.1-A.7.4 della ISO 27001:2022. Tratta: controlli degli accessi alle strutture (sistemi di badge, gestione dei visitatori, prevenzione del tailgating), definizione delle zone di sicurezza e del perimetro, procedure per i visitatori (registrazione, accompagnamento, raccolta dei badge), sorveglianza e monitoraggio (CCTV, guardie di sicurezza), accesso alle sale server e ai data center (chi, quando, registrazione), incidenti di sicurezza fisica (tailgating, accesso non autorizzato, furto) e integrazione con i controlli di accesso logico."

Sviluppa una policy per scrivania e schermo puliti

"Redigi una Policy per Scrivania Pulita e Schermo Pulito per il controllo A.7.7 della ISO 27001:2022. Includi: requisiti per la scrivania pulita (nessuna informazione riservata visibile, documenti riposti in modo sicuro alla fine della giornata), requisiti per lo schermo pulito (timeout di blocco dello schermo, schermi privacy, posizione dei monitor), archiviazione delle informazioni sensibili (armadietti chiusi a chiave, dispositivi crittografati), smaltimento dei documenti (distruzione, bidoni sicuri), considerazioni per le aree visitatori, applicabilità al lavoro da remoto, monitoraggio di audit e conformità e requisiti di formazione per i dipendenti."

Prompt per la continuità operativa

Scrivi una policy di continuità operativa

"Crea una Policy di Continuità Operativa e Disaster Recovery per i controlli A.5.29-A.5.30 della ISO 27001:2022. Includi: requisiti e frequenza dell'analisi dell'impatto sul business (BIA), funzioni aziendali critiche e tempo massimo tollerabile di inattività, criteri e autorità per la dichiarazione di disastro, strategie di continuità per le funzioni critiche, requisiti del sito di disaster recovery, piani di comunicazione durante le interruzioni, ruoli e responsabilità del team di continuità, pianificazione dei test e delle esercitazioni (tabletop, simulazione, test completo), trigger di manutenzione e aggiornamento del piano e integrazione con la risposta agli incidenti."

Crea una procedura di continuità ICT

"Redigi una Procedura di Continuità ICT che copra il controllo A.8.14 della ISO 27001:2022. Includi: inventario dei sistemi critici e dipendenze, obiettivi di tempo di ripristino (RTO) e obiettivi di punto di ripristino (RPO) per sistema, meccanismi di ridondanza e failover, procedure di backup e ripristino dei dati, siti alternativi di elaborazione o failover cloud, sistemi di comunicazione durante le interruzioni, dipendenze dai fornitori e contingenze, procedure di test della continuità e procedure di failback quando i sistemi primari vengono ripristinati."

Prompt per conformità e audit

Sviluppa una policy di gestione della conformità

"Scrivi una Policy di Gestione della Conformità per il controllo A.5.31 della ISO 27001:2022. Includi: processo di identificazione degli obblighi di conformità (legali, normativi, contrattuali), monitoraggio e misurazione della conformità, programma di audit interno (frequenza, ambito, indipendenza), requisiti di formazione sulla conformità, reporting della conformità alla direzione, escalation e rimedio della non conformità, requisiti di conservazione dei record e delle prove e processo di gestione dei cambiamenti normativi."

Crea una procedura di audit interno

"Redigi una Procedura di Audit Interno per la Clausola 9.2 della ISO 27001:2022. Includi: pianificazione annuale degli audit e ambito, requisiti di indipendenza degli auditor, pianificazione degli audit (approccio basato sul rischio, criteri di audit), esecuzione degli audit (riunione di apertura, raccolta delle prove, campionamento, interviste), identificazione e classificazione delle non conformità (maggiori, minori, osservazioni), richieste di azioni correttive e tracciamento, formato e distribuzione del report di audit, procedure di audit di follow-up e revisione da parte della direzione dei risultati dell'audit."

Prompt per la redazione delle procedure

Converti la policy in una procedura dettagliata

"Converti questa [policy name] in una procedura operativa dettagliata. Includi: scopo e ambito della procedura, ruoli e responsabilità (chi fa cosa), requisiti preliminari, istruzioni passo-passo con punti decisionali, strumenti e sistemi richiesti, tempistiche previste, controlli di qualità e passaggi di verifica, requisiti di documentazione e tenuta dei registri, gestione delle eccezioni, procedure correlate e riferimenti e cronologia delle revisioni. Formatta con passaggi numerati per facilitare la consultazione."

Crea una procedura per un controllo dell'Annex A

"Scrivi una procedura operativa per implementare il controllo [control number and name] dell'Annex A della ISO 27001:2022. Tratta: cosa richiede il controllo, chi è responsabile dell'implementazione, passaggi dettagliati di implementazione, configurazione tecnica se applicabile, prove da raccogliere per l'audit, procedure di verifica e test, frequenza di esecuzione del controllo (giornaliera, settimanale, su richiesta), monitoraggio e misurazione e come documentare l'efficacia del controllo."

Esempio: "Scrivi una procedura operativa per implementare il controllo A.8.5 Autenticazione sicura dell'Annex A della ISO 27001:2022. Copri il nostro ambiente specifico: Azure AD SSO con MFA, workstation ad accesso privilegiato, gestione degli account di servizio e rotazione delle chiavi API."

Documenta un processo di workflow

"Crea una procedura che documenti il workflow per [process name, es. 'provisioning degli accessi utente']. Usa un formato stile flowchart con: evento trigger, punti decisionali (gate di approvazione, condizioni), azioni per ogni passaggio, ruolo responsabile per ogni azione, interazioni con i sistemi, requisiti di approvazione, tempistiche/SLA e criteri di completamento. Includi sia il flusso normale che i percorsi delle eccezioni."

Prompt per la revisione e la manutenzione delle policy

Crea un programma di revisione delle policy

"Genera un programma di revisione e manutenzione per la nostra documentazione ISO 27001. Per ogni categoria di policy (sicurezza, controllo degli accessi, risposta agli incidenti, risorse umane, sicurezza fisica, ecc.), specifica: frequenza di revisione (annuale, semestrale, basata su trigger), responsabile della revisione, criteri di revisione (rilevanza, accuratezza, conformità, efficacia), autorità di approvazione, requisiti di controllo delle versioni e processo di distribuzione delle policy aggiornate. Crea una vista calendario di 12 mesi."

Sviluppa un processo per le eccezioni alle policy

"Redigi una Procedura per Eccezioni e Deroghe alle Policy. Includi: motivi validi per richiedere eccezioni, modulo di richiesta delle eccezioni e giustificazione richiesta, valutazione dei rischi per l'eccezione, requisito di controlli compensativi, livelli di approvazione per tipo di policy e rischio, durata dell'eccezione e processo di rinnovo, monitoraggio e reporting delle eccezioni, criteri di revoca delle eccezioni e documentazione per la traccia di audit."

Prompt per la Dichiarazione di Applicabilità (SoA)

Genera una struttura SoA completa

"Crea una Dichiarazione di Applicabilità (SoA) per la ISO 27001:2022 che copra tutti i 93 controlli dell'Annex A. Per ogni controllo: elenca il numero e il nome del controllo, indica lo stato di applicabilità (Applicabile, Non Applicabile, Parzialmente Applicabile), fai riferimento ai rischi specifici della nostra valutazione dei rischi che giustificano il controllo, descrivi il nostro approccio di implementazione, nota lo stato di implementazione (Implementato, In Corso, Pianificato con data target), identifica il responsabile, elenca le prove disponibili per l'audit e fornisci una giustificazione per eventuali esclusioni. Organizza per temi dell'Annex A."

Giustifica le esclusioni dei controlli

"Per questi controlli dell'Annex A che intendiamo contrassegnare come 'Non Applicabili' [elenca i numeri dei controlli], fornisci una giustificazione pronta per l'audit. Per ciascuno: spiega perché il controllo non si applica alla nostra organizzazione considerando il nostro modello di business, stack tecnologico e rischi identificati; cita eventuali controlli compensativi che forniscono una protezione simile; conferma che nessun rischio identificato richiede questo controllo; e formatta la giustificazione in modo adatto alla revisione dell'auditor e alla documentazione SoA."

Mappa i controlli a policy e procedure

"Crea una matrice di mappatura controllo-documentazione. Per ognuno dei 93 controlli dell'Annex A della ISO 27001:2022: elenca il numero e il nome del controllo, identifica quale/i policy affrontano il controllo, identifica quale/i procedura/e implementano il controllo, annota gli artefatti delle prove (log, record, report) e segnala eventuali controlli che mancano di adeguata documentazione e richiedono la creazione di nuove policy o procedure."

Prompt di personalizzazione e specifici per il settore

Adatta la policy alle normative di settore

"Adatta questa [policy name] per affrontare le normative specifiche del settore: [elenca le normative, es. HIPAA, PCI-DSS, FedRAMP]. Per ogni normativa: identifica i requisiti specifici non coperti dalla ISO 27001 di base, aggiungi le sezioni o i controlli richiesti dalla policy, fai riferimento alle clausole normative specifiche, adatta il linguaggio alla terminologia normativa e aggiungi procedure di verifica della conformità."

Semplifica la policy per la leggibilità

"Riscrivi questa policy utilizzando un linguaggio semplice accessibile ai dipendenti non tecnici. Semplifica il gergo e i termini tecnici, usa frasi e paragrafi più brevi, aggiungi esempi pratici di cosa fare e cosa non fare, includi elementi visivi (icone, liste di controllo), mantieni i requisiti di conformità ma migliora la leggibilità, punta a un livello di lettura di terza media e assicurati che i requisiti chiave spicchino (grassetto, callout)."

Crea un riassunto esecutivo della policy

"Crea un riassunto esecutivo di una pagina della nostra [policy name] per la revisione della direzione. Includi: scopo della policy in termini aziendali (perché è importante), requisiti e obblighi chiave, ruoli e responsabilità per gli executive, impatto e benefici aziendali, implicazioni di conformità e rischio, requisiti di risorse (budget, personale, strumenti), tempistica di implementazione e raccomandazione di approvazione."

Prompt per l'assicurazione della qualità

Rivedi la policy per le lacune di conformità

"Rivedi questa [policy name] rispetto ai requisiti della ISO 27001:2022 per [clausola o controllo rilevante]. Verifica: Sono stati affrontati tutti i requisiti obbligatori? La policy è sufficientemente specifica per l'implementazione? I ruoli e le responsabilità sono chiaramente definiti? Sono inclusi criteri misurabili? La policy è applicabile? Sono affrontate eccezioni e violazioni? È descritta la raccolta delle prove per l'audit? Identifica le lacune e raccomanda aggiunte."

Carica la tua bozza di policy prima di utilizzare questo prompt per ottenere una revisione completa della conformità e un'analisi delle lacune.

Verifica la coerenza delle policy tra i documenti

"Confronta queste policy [elenca i nomi delle policy] per coerenza in: terminologia (i termini sono usati in modo coerente?), requisiti (ci sono contraddizioni?), autorità di approvazione (delega coerente?), frequenze di revisione (programmi allineati?), riferimenti e collegamenti incrociati (accurati?), e formattazione/struttura (aspetto professionale?). Identifica le incoerenze che richiedono una risoluzione."

Convalida la procedura rispetto alla policy

"Verifica che questa procedura per [topic] implementi correttamente i requisiti della nostra [related policy name]. Controlla che: tutti i requisiti della policy abbiano corrispondenti passaggi nella procedura, la procedura non contraddica la policy, i ruoli nella procedura corrispondano alle definizioni della policy, i flussi di lavoro di approvazione siano allineati, i requisiti di documentazione siano soddisfatti e la procedura colmi eventuali lacune di implementazione nella policy. Identifica disallineamenti."

Suggerimenti per utilizzare questi prompt in modo efficace

Fornisci prima il contesto: Prima di richiedere una policy, racconta a ISMS Copilot della tua organizzazione: "Siamo un'azienda SaaS sanitaria di 50 persone che utilizza AWS e Microsoft 365, soggetta a HIPAA e GDPR." Questo contesto migliora notevolmente la rilevanza.

Procedi per fasi: Inizia con "crea una bozza per [policy]", rivedi la struttura, poi chiedi "espandi la sezione 3 con requisiti dettagliati ed esempi." Questo previene output travolgenti e ti permette di guidare la direzione.

Richiedi più opzioni: Chiedi "fornisci 3 approcci diversi per [requisito della policy]" per valutare alternative prima di impegnarti in un approccio specifico di implementazione.

Sempre revisione legale: Le policy generate dall'IA dovrebbero essere revisionate da un consulente legale, specialmente per privacy, protezione dei dati, impiego e obblighi contrattuali. ISMS Copilot accelera la stesura ma non sostituisce l'expertise legale.

Librerie di prompt correlate

Completa la tua implementazione ISO 27001 con queste raccolte di prompt correlate:

  • [Prompt per la valutazione dei rischi ISO 27001](/ISO 27001 prompt library)
  • [Prompt per la preparazione all'audit ISO 27001](/ISO 27001 prompt library) (prossimamente)
  • [Prompt per l'analisi delle lacune ISO 27001](/ISO 27001 prompt library) (prossimamente)
  • [Libreria di prompt SOC 2](/SOC 2 prompt library)

Richiedere assistenza

Per supporto nello sviluppo di policy e procedure:

Pronto a creare le tue policy? Apri il tuo workspace ISO 27001 su chat.ismscopilot.com e inizia con la tua Policy di Sicurezza delle Informazioni utilizzando i prompt sopra.

On this page

PanoramicaA chi è rivoltoPrima di iniziarePrompt per la policy di sicurezza delle informazioniCrea una policy di sicurezza completaDefinisci obiettivi di sicurezza allineati al businessCrea una policy di utilizzo accettabileSviluppa una policy di classificazione dei datiPrompt per la policy di controllo degli accessiScrivi una policy di controllo degli accessiCrea una policy per password e autenticazioneDefinisci una policy di gestione degli accessi privilegiatiPrompt per la policy di gestione degli assetSviluppa una policy di gestione degli assetCrea una policy di gestione dei supportiPrompt per crittografia e protezione dei datiScrivi una policy per i controlli crittograficiSviluppa una policy di protezione e privacy dei datiPrompt per operazioni e infrastrutturaCrea una policy di gestione delle modificheSviluppa una policy di backup e ripristinoScrivi una policy di gestione delle vulnerabilitàPrompt per la sicurezza delle risorse umaneCrea una policy di screening dei dipendentiSviluppa una policy di consapevolezza della sicurezzaScrivi procedure per la cessazione e il cambio di ruoloPrompt per la policy di gestione degli incidentiCrea una policy di risposta agli incidentiSviluppa una procedura di notifica delle violazioniPrompt per la gestione di terze parti e fornitoriScrivi una policy di sicurezza per i fornitoriSviluppa una procedura di valutazione dei rischi dei fornitoriPrompt per la sicurezza fisica e ambientaleCrea una policy di sicurezza fisicaSviluppa una policy per scrivania e schermo pulitiPrompt per la continuità operativaScrivi una policy di continuità operativaCrea una procedura di continuità ICTPrompt per conformità e auditSviluppa una policy di gestione della conformitàCrea una procedura di audit internoPrompt per la redazione delle procedureConverti la policy in una procedura dettagliataCrea una procedura per un controllo dell'Annex ADocumenta un processo di workflowPrompt per la revisione e la manutenzione delle policyCrea un programma di revisione delle policySviluppa un processo per le eccezioni alle policyPrompt per la Dichiarazione di Applicabilità (SoA)Genera una struttura SoA completaGiustifica le esclusioni dei controlliMappa i controlli a policy e procedurePrompt di personalizzazione e specifici per il settoreAdatta la policy alle normative di settoreSemplifica la policy per la leggibilitàCrea un riassunto esecutivo della policyPrompt per l'assicurazione della qualitàRivedi la policy per le lacune di conformitàVerifica la coerenza delle policy tra i documentiConvalida la procedura rispetto alla policySuggerimenti per utilizzare questi prompt in modo efficaceLibrerie di prompt correlateRichiedere assistenza