ISMS Copilot Docs

Prompt per la valutazione dei rischi ISO 27001

Scoprirai prompt pronti all'uso per condurre valutazioni dei rischi ISO 27001 complete utilizzando ISMS Copilot, dalla creazione di inventari degli asset al calcolo dei punteggi di rischio e allo sviluppo di piani di trattamento allineati ai controlli dell'Annex A.

Panoramica

Scoprirai prompt pronti all'uso per condurre valutazioni dei rischi ISO 27001 complete utilizzando ISMS Copilot, dalla creazione di inventari degli asset al calcolo dei punteggi di rischio e allo sviluppo di piani di trattamento allineati ai controlli dell'Annex A.

A chi è rivolto

Questi prompt sono progettati per:

  • Professionisti della sicurezza che conducono valutazioni dei rischi ISO 27001
  • Responsabili del rischio che implementano la selezione dei controlli basata sul rischio
  • Consulenti che eseguono valutazioni dei rischi per più clienti
  • Organizzazioni che si preparano per gli audit di certificazione ISO 27001

Prima di iniziare

Questi prompt funzionano al meglio quando vengono utilizzati nel tuo workspace ISO 27001 dedicato. Crea un workspace specifico per la tua valutazione dei rischi per mantenere il contesto e costruire sulle conversazioni precedenti.

Suggerimento pro: Per ogni prompt, personalizza i segnaposto tra parentesi quadre [come questo] con i tuoi dettagli specifici—settore, dimensione dell'azienda, stack tecnologico o dettagli degli asset. Più specifiche sono le tue informazioni, più utilizzabile sarà l'output.

Prompt per l'identificazione degli asset

Genera un inventario completo degli asset

"Crea un modello di inventario degli asset informativi per un'azienda del [settore] con [numero] dipendenti che [descrizione dell'attività]. Includi categorie per: asset di dati, sistemi applicativi, infrastrutture, servizi di terze parti e personale. Per ogni categoria, fornisci 10-15 esempi rilevanti specifici per il nostro settore e le nostre operazioni."

Esempio: "Crea un modello di inventario degli asset informativi per un'azienda SaaS nel settore sanitario con 75 dipendenti che fornisce piattaforme di coinvolgimento dei pazienti agli studi medici. Includi categorie per: asset di dati, sistemi applicativi, infrastrutture, servizi di terze parti e personale. Per ogni categoria, fornisci 10-15 esempi rilevanti specifici per il nostro settore e le nostre operazioni."

Analizza l'architettura per la scoperta degli asset

"Analizza questo [diagramma di architettura/mappa di rete/documentazione di sistema] e identifica tutti gli asset informativi che dovrebbero essere inclusi nel nostro inventario degli asset ISO 27001. Per ogni asset, suggerisci un proprietario appropriato in base alla funzione aziendale e alla responsabilità per la sicurezza."

Carica i tuoi diagrammi di rete esistenti, mappe di flusso dei dati o documenti di architettura di sistema prima di utilizzare questo prompt per l'identificazione degli asset più accurata.

Definisci i criteri di classificazione degli asset

"Definisci i livelli di classificazione delle informazioni (Pubblico, Interno, Riservato, Limitato) per ISO 27001:2022. Per ogni livello, fornisci: definizione chiara, 5 esempi specifici rilevanti per [il tuo settore], requisiti di gestione, requisiti di archiviazione, controlli di accesso e conseguenze della divulgazione non autorizzata."

Identifica i proprietari degli asset e le responsabilità

"Per ogni tipo di asset in un'organizzazione [dimensione e descrizione dell'azienda], chi dovrebbe essere il proprietario dell'asset? Definisci i criteri per l'assegnazione della proprietà in base alla funzione aziendale, alla responsabilità tecnica, alla responsabilità per la sicurezza e all'autorità decisionale."

Crea una mappatura degli asset basata sui processi

"Per il processo aziendale '[nome del processo, es. onboarding del cliente]', identifica tutti gli asset informativi coinvolti, tra cui: dati creati/elaborati, sistemi utilizzati, dipendenze infrastrutturali, servizi di terze parti e ruoli del personale. Presenta come un flusso di processo con gli asset mappati a ogni passaggio."

Prompt per l'analisi delle minacce e delle vulnerabilità

Genera scenari di minaccia specifici per gli asset

"Per [nome e tipo dell'asset] contenente [descrizione dei dati] in un [ambiente di hosting], identifica minacce realistiche considerando: attacchi informatici (ransomware, phishing, DDoS), minacce interne (dipendenti malintenzionati, abuso di privilegi), guasti di sistema (hardware, software, rete), rischi di terze parti (violazioni dei fornitori, attacchi alla supply chain) e minacce fisiche (furto, disastri). Per ogni minaccia, descrivi lo scenario di attacco e l'impatto potenziale sul business."

Esempio: "Per il nostro database dei clienti contenente PII e dati delle carte di pagamento in un ambiente PostgreSQL ospitato su AWS, identifica minacce realistiche considerando: attacchi informatici, minacce interne, guasti di sistema, rischi di terze parti e minacce fisiche. Per ogni minaccia, descrivi lo scenario di attacco e l'impatto potenziale sul business."

Identifica vulnerabilità specifiche per la tecnologia

"Quali sono le vulnerabilità comuni in [il tuo stack tecnologico] che potrebbero essere sfruttate dagli attaccanti? Includi: debolezze di configurazione (impostazioni predefinite, lacune di hardening), lacune nei controlli di accesso (autenticazione, autorizzazione), problemi di crittografia (dati a riposo, in transito), sfide nella gestione delle patch e integrazioni non sicure."

Analizza il panorama delle minacce del settore

"Quali minacce alla sicurezza delle informazioni sono più rilevanti per le aziende del [tuo settore] in [regione]? Includi: rischi normativi e di conformità, raccolta di intelligence da parte dei concorrenti, pattern di attacco specifici del settore, vulnerabilità della supply chain e minacce emergenti basate su recenti incidenti del settore."

Valuta i rischi dei fornitori di terze parti

"Crea una valutazione dei rischi di terze parti per i nostri fornitori chiave: [elenca i nomi dei fornitori e i servizi che forniscono]. Per ogni fornitore, identifica i rischi relativi a: accesso e elaborazione dei dati, disponibilità e continuità del servizio, incidenti di sicurezza e notifica delle violazioni, fallimenti di conformità (GDPR, SOC 2) e scenari di terminazione del contratto."

Valuta le vulnerabilità del fattore umano

"Identifica le vulnerabilità del fattore umano nella nostra organizzazione considerando: livello di consapevolezza della sicurezza dei dipendenti ([stato attuale]), accordi di lavoro remoto ([percentuale di lavoro remoto]), accesso a dati sensibili ([numero di utenti]), frequenza della formazione sulla sicurezza ([frequenza attuale]) e suscettibilità al phishing. Suggerisci scenari specifici di vulnerabilità che potrebbero essere sfruttati."

Prompt per il calcolo del rischio

Valuta la probabilità della minaccia

"Per la minaccia '[minaccia specifica]' che sfrutta '[vulnerabilità specifica]' nel nostro [descrizione dell'asset], valuta la probabilità su una scala da 1 a 5 dove 1=raramente, 2=improbabile, 3=possibile, 4=probabile, 5=quasi certo. Considera: i nostri controlli esistenti ([elenca i controlli attuali]), capacità e motivazione dell'attore della minaccia, incidenti storici nel nostro settore, postura di sicurezza attuale e qualsiasi fattore compensativo. Mostra il ragionamento per il punteggio."

Esempio: "Per la minaccia 'attacco ransomware tramite email di phishing' che sfrutta 'formazione insufficiente sulla consapevolezza della sicurezza dei dipendenti' nella nostra azienda SaaS di 50 persone, valuta la probabilità su una scala da 1 a 5. Considera: abbiamo un filtro email di base ma nessuna protezione avanzata dalle minacce, nessun programma di formazione sulla consapevolezza della sicurezza, l'80% dei dipendenti lavora da casa e il settore sanitario ha visto un aumento del 40% degli attacchi ransomware anno su anno. Mostra il ragionamento per il punteggio."

Valuta l'impatto sul business

"Per il rischio '[minaccia] a [asset]', valuta l'impatto su una scala da 1 a 5 dove 1=trascurabile, 2=minore, 3=moderato, 4=grave, 5=catastrofico. Considera: perdita finanziaria (impatto sui ricavi, multe normative, costi di ripristino), interruzione operativa (durata del downtime, degrado del servizio, perdita di produttività), conseguenze normative (sanzioni GDPR, violazioni della conformità, requisiti di segnalazione), danno reputazionale (fiducia dei clienti, copertura mediatica, posizione di mercato) e responsabilità legale. Mostra il ragionamento per il punteggio."

Genera matrice del rischio e soglie

"Crea una matrice del rischio 5x5 per ISO 27001 dove la Probabilità (1-5) e l'Impatto (1-5) producono punteggi di rischio. Definisci i livelli di rischio: Basso (punteggi 1-6, verde), Medio (punteggi 8-12, giallo), Alto (punteggi 15-20, arancione), Critico (punteggi 25, rosso). Per ogni livello, specifica: tempistica richiesta per il trattamento, autorità di approvazione, intervallo di rischio residuo accettabile e frequenza di monitoraggio."

Calcola il rischio residuo dopo i controlli

"Per il rischio '[descrizione del rischio]' con punteggio iniziale [X], se implementiamo i controlli '[elenca i controlli]', quale sarebbe il punteggio di rischio residuo? Spiega come ogni controllo riduce la probabilità o l'impatto, stima i nuovi punteggi di probabilità e impatto, calcola il rischio residuo e conferma se il rischio residuo è entro limiti accettabili."

Prompt per il trattamento del rischio

Genera raccomandazioni sui controlli

"Per il rischio '[descrizione del rischio]' con punteggio [X], suggerisci i controlli dell'Annex A di ISO 27001:2022 che mitigherebbero efficacemente questo rischio. Per ogni controllo raccomandato: cita il numero e il nome del controllo, spiega come riduce la probabilità o l'impatto, descrivi l'approccio di implementazione, stima costi e sforzi (basso/medio/alto), fornisci il punteggio di rischio residuo atteso e elenca le prove necessarie per dimostrare l'efficacia."

Confronta le opzioni di trattamento in modo economicamente efficace

"Confronta le opzioni di trattamento per il rischio '[descrizione del rischio]' con punteggio attuale [X]: Opzione A - [approccio di controllo con costo stimato], Opzione B - [approccio di controllo alternativo con costo stimato], Opzione C - [terza opzione con costo stimato]. Per ogni opzione, valuta: efficacia nella riduzione del rischio, complessità di implementazione, onere di manutenzione continua, compatibilità con i controlli esistenti e ritorno sull'investimento in sicurezza. Raccomanda l'approccio più economicamente efficace considerando che il nostro appetito per il rischio è [dichiarazione dell'appetito per il rischio]."

Esempio: "Confronta le opzioni di trattamento per 'accesso non autorizzato al database dei clienti' con punteggio attuale 20: Opzione A - implementare MFA, RBAC e monitoraggio SIEM ($50k), Opzione B - crittografia avanzata del database e logging degli accessi ($25k), Opzione C - passare a un servizio di database gestito con sicurezza integrata ($30k all'anno). Raccomanda l'approccio più economicamente efficace considerando che il nostro appetito per il rischio è 'nessun rischio residuo superiore a 12 per gli asset critici'."

Crea un piano di trattamento completo

"Genera un piano di trattamento del rischio per il rischio '[descrizione del rischio]'. Includi: ID del rischio e descrizione, punteggio di rischio attuale (probabilità × impatto), opzione di trattamento selezionata (mitigare/evitare/trasferire/accettare), controlli specifici da implementare con riferimenti all'Annex A, proprietario dell'implementazione e dirigente responsabile, data di completamento target, budget e risorse richieste, punteggio di rischio residuo atteso, approccio di monitoraggio e verifica e stato di approvazione. Formatta come un piano di trattamento pronto per l'audit."

Sviluppa una giustificazione per l'accettazione del rischio

"Crea una giustificazione per l'accettazione del rischio per '[descrizione del rischio]' con punteggio [X] che intendiamo accettare piuttosto che trattare. Includi: motivazione aziendale per l'accettazione (analisi costi-benefici), conferma che il punteggio è entro il nostro appetito per il rischio di [soglia dell'appetito], controlli compensativi o monitoraggio in atto, condizioni che attiverebbero una rivalutazione, requisiti di approvazione (quali dirigenti devono firmare) e documentazione per il tracciato di audit."

Prompt per la mappatura dei controlli

Mappa i rischi ai controlli dell'Annex A

"Quali controlli dell'Annex A di ISO 27001:2022 affrontano il rischio '[descrizione del rischio]'? Per ogni controllo rilevante: cita il numero e il nome del controllo, spiega l'obiettivo specifico del controllo, descrivi come mitiga questo particolare rischio (riduce la probabilità o l'impatto), delinea i requisiti di implementazione, elenca le prove necessarie per dimostrare la conformità e nota eventuali dipendenze da altri controlli."

Crea una matrice di selezione dei controlli

"Genera una matrice di selezione dei controlli che mostri quali controlli dell'Annex A affrontano quali rischi nel nostro registro dei rischi. Struttura come una tabella con colonne: ID del Rischio, Descrizione del Rischio, Punteggio del Rischio, Controlli Selezionati (con numeri dei controlli), Stato di Implementazione del Controllo, Giustificazione per la Selezione del Controllo. Mostra le relazioni per i nostri 15 principali rischi organizzati per punteggio di rischio (dal più alto)."

Giustifica le esclusioni dei controlli

"Per il controllo dell'Annex A [numero e nome del controllo], spiega perché potremmo escluderlo dalla nostra Dichiarazione di Applicabilità. Considera: il controllo è rilevante per i rischi che abbiamo identificato? Il nostro modello di business o la nostra tecnologia lo rendono non applicabile? Esistono controlli alternativi che raggiungono lo stesso obiettivo? Fornisci una giustificazione pronta per l'audit se si raccomanda l'esclusione."

Prompt per la documentazione

Genera un riepilogo esecutivo del rischio

"Crea un riepilogo esecutivo della nostra valutazione dei rischi ISO 27001 per la presentazione alla direzione. Includi: numero totale di asset valutati per categoria, numero di rischi identificati organizzati per livello di gravità (critico/alto/medio/basso), distribuzione dei punteggi di rischio tra le unità aziendali, risultati chiave e vulnerabilità critiche, i 5 principali rischi che richiedono un'azione immediata, approccio di trattamento raccomandato e requisiti di budget, tempistica per la mitigazione del rischio e stato di conformità atteso dopo il trattamento. Destinatari: dirigenti non tecnici. Formatta come un brief esecutivo di 2 pagine."

Documenta la metodologia di valutazione del rischio

"Scrivi un documento completo sulla metodologia di valutazione del rischio per la conformità a ISO 27001:2022. Includi sezioni per: scopo e obiettivi (cosa stiamo valutando e perché), processo di identificazione degli asset (come scopriamo e cataloghiamo gli asset), approccio all'analisi delle minacce e delle vulnerabilità (fonti e metodi), scala di probabilità con definizioni ed esempi, scala di impatto con definizioni su più dimensioni (finanziaria, operativa, normativa, reputazionale), formula di calcolo del rischio e matrice, criteri di accettazione del rischio e soglie, ruoli e responsabilità (chi fa cosa), frequenza di valutazione e trigger per la rivalutazione, e requisiti di documentazione. Formatta per la presentazione all'audit con i riferimenti appropriati alle clausole ISO."

Crea un registro dei rischi pronto per l'audit

"Genera un modello completo di registro dei rischi conforme ai requisiti della Clausola 6.1.2 di ISO 27001:2022. Includi colonne per: ID del Rischio (identificatore univoco), Asset Interessato, Descrizione della Minaccia, Vulnerabilità Sfruttata, Controlli Esistenti, Punteggio di Probabilità (1-5 con giustificazione), Punteggio di Impatto (1-5 con giustificazione), Punteggio di Rischio Inerente (P×I), Opzione di Trattamento (mitigare/evitare/trasferire/accettare), Controlli Selezionati (riferimenti all'Annex A), Stato di Implementazione, Punteggio di Rischio Residuo, Proprietario del Rischio, Data di Revisione e Stato di Approvazione. Fornisci 10 voci di esempio per un'organizzazione del [tuo settore]."

Costruisci le basi per la Dichiarazione di Applicabilità

"Utilizzando i risultati della nostra valutazione dei rischi, crea una bozza di Dichiarazione di Applicabilità (SoA) per ISO 27001:2022. Per ognuno dei 93 controlli dell'Annex A: elenca il numero e il nome del controllo, indica l'applicabilità (Sì/No/Parziale), fai riferimento a quali rischi specifici giustificano la selezione del controllo, descrivi il nostro approccio di implementazione, nota lo stato di implementazione (Implementato/In Corso/Pianificato) e identifica eventuali lacune o giustificazioni per l'esclusione. Organizza per temi dell'Annex A (Organizzativi, Persone, Fisici, Tecnologici)."

Prompt per la validazione degli stakeholder

Prepara materiali per la riunione di revisione

"Crea una presentazione per una riunione di revisione della valutazione dei rischi con i responsabili di dipartimento. Includi slide per: panoramica della metodologia di valutazione dei rischi ISO 27001, riepilogo dei rischi identificati nel loro specifico dipartimento, piani di trattamento proposti che riguardano il loro team, azioni richieste e impegni di risorse dal loro dipartimento, implicazioni di budget e allocazione dei costi, tempistica e traguardi, e requisiti di approvazione. Obiettivo: presentazione di 30 minuti con opportunità di discussione."

Genera domande di validazione

"Crea un elenco di domande di validazione da porre ai responsabili di dipartimento durante la revisione delle valutazioni dei rischi per le loro aree. Organizza per argomento: Completezza degli Asset (Abbiamo identificato tutti gli asset critici?), Realismo delle Minacce (Queste minacce sono realistiche dato il nostro ambiente?), Accuratezza delle Vulnerabilità (Queste debolezze esistono realmente?), Valutazione dell'Impatto (L'impatto sul business è valutato correttamente?), Fattibilità dei Controlli (Possiamo effettivamente implementare questi controlli?), Disponibilità delle Risorse (Avete budget e personale?), e Ragionevolezza della Tempistica (Le scadenze sono raggiungibili?)."

Prompt per la gestione continua del rischio

Definisci i trigger per la rivalutazione

"Definisci trigger specifici che richiederebbero una rivalutazione dei rischi per la sicurezza delle informazioni secondo la Clausola 6.1.3 di ISO 27001:2022. Includi: cambiamenti tecnologici (nuovi sistemi, migrazioni al cloud, aggiornamenti dell'architettura), cambiamenti aziendali (espansione, nuovi prodotti, fusioni e acquisizioni), aggiornamenti normativi (nuovi requisiti di conformità, azioni di enforcement), incidenti di sicurezza (violazioni, quasi incidenti, fallimenti dei controlli), cambiamenti nel panorama delle minacce (nuovi vettori di attacco, incidenti nel settore), cambiamenti organizzativi (ristrutturazioni, cambiamenti di leadership) e cambiamenti nell'efficacia dei controlli (risultati degli audit, risultati dei test). Per ogni trigger, specifica chi avvia la rivalutazione, i requisiti di tempistica e l'ambito della revisione."

Crea un processo di revisione trimestrale del rischio

"Progetta un processo di revisione trimestrale del rischio per ISO 27001 che includa: indicatori chiave di rischio da monitorare (metriche di tendenza), aggiornamenti richiesti al registro dei rischi, cambiamenti nel panorama delle minacce da considerare, validazione dell'efficacia dei controlli, nuovi rischi da valutare, agenda della riunione di revisione con allocazione dei tempi, modelli di report per la revisione della direzione, criteri per l'escalation dei rischi che sono aumentati e requisiti di documentazione per il tracciato di audit."

Costruisci un flusso di lavoro per la rivalutazione guidata dal cambiamento

"Progetta un flusso di lavoro per aggiornare la valutazione dei rischi ISO 27001 quando [si verifica un cambiamento specifico, es. 'viene lanciata una nuova applicazione rivolta ai clienti']. Includi: processo di notifica e approvazione del cambiamento, chi esegue la valutazione del rischio (ruoli e responsabilità), quali asset e rischi specifici rivedere, requisiti di analisi delle minacce e delle vulnerabilità, decisioni di punteggio e trattamento del rischio, aggiornamenti necessari al registro dei rischi e alla SoA, requisiti di approvazione e firma, e documentazione da mantenere come prova per l'audit."

Prompt per il controllo qualità

Rivedi la valutazione del rischio per completezza

"Rivedi questa valutazione del rischio rispetto ai requisiti della Clausola 6.1.2 di ISO 27001:2022. Verifica: Sono stati identificati tutti gli asset informativi nel campo di applicazione? Le minacce e le vulnerabilità sono complete e realistiche? La metodologia di punteggio del rischio è applicata in modo coerente? Tutti i rischi alti e critici sono affrontati con piani di trattamento? La selezione dei controlli è giustificata da rischi specifici? Le decisioni di accettazione del rischio sono adeguatamente approvate? La documentazione e le prove sono sufficienti per l'audit? Identifica eventuali lacune, elementi mancanti o aree che necessitano di rafforzamento."

Carica il tuo documento di valutazione del rischio completato prima di utilizzare questo prompt per ottenere un controllo qualità completo prima della presentazione all'audit.

Convalida la coerenza tra le valutazioni

"Confronta queste due valutazioni dei rischi [per asset o scenari simili] e verifica la coerenza in: punteggio di probabilità (vengono assegnati punteggi simili a minacce simili?), valutazione dell'impatto (vengono valutate in modo comparabile conseguenze simili?), selezione dei controlli (vengono trattati rischi equivalenti con controlli simili?), decisioni di accettazione del rischio (l'appetito per il rischio viene applicato uniformemente?). Identifica le incoerenze che dovrebbero essere risolte prima dell'audit."

Suggerimenti per utilizzare questi prompt in modo efficace

Costruisci sulle risposte precedenti: Dopo aver ricevuto un inventario degli asset o un elenco dei rischi generato dall'IA, poni domande di follow-up come "Aggiungi altri 5 asset specifici per [dipartimento]" o "Identifica ulteriori minacce relative a [tecnologia specifica]" per espandere e perfezionare gli output.

Richiedi il ragionamento: Aggiungi "Mostra il tuo ragionamento" o "Spiega la tua valutazione" a qualsiasi prompt. Questo crea documentazione su come sono stati determinati i punteggi di rischio—esattamente ciò che gli auditor vogliono vedere.

Itera per il tuo contesto: Inizia con prompt generici, poi perfezionali con dettagli specifici sul tuo settore, dimensione, tecnologia e appetito per il rischio. L'IA apprende il tuo contesto all'interno di una conversazione nel workspace.

Convalida gli output dell'IA: Rivedi sempre le valutazioni dei rischi generate dall'IA con i tuoi esperti interni. L'IA fornisce framework e suggerimenti—tu fornisci il contesto aziendale e prendi le decisioni finali.

Librerie di prompt correlate

Espandi la tua implementazione ISO 27001 con queste raccolte di prompt correlate:

  • [Prompt per politiche e procedure ISO 27001](/ISO 27001 prompt library) (prossimamente)
  • [Prompt per la preparazione agli audit ISO 27001](/ISO 27001 prompt library) (prossimamente)
  • [Prompt per l'analisi delle lacune ISO 27001](/ISO 27001 prompt library) (prossimamente)
  • [Libreria di prompt SOC 2](/SOC 2 prompt library)

Richiedere assistenza

Per supporto con i prompt di valutazione dei rischi:

Pronto per iniziare la tua valutazione dei rischi? Apri il tuo workspace ISO 27001 su chat.ismscopilot.com e copia il tuo primo prompt per iniziare a identificare gli asset informativi.

In questa pagina

PanoramicaA chi è rivoltoPrima di iniziarePrompt per l'identificazione degli assetGenera un inventario completo degli assetAnalizza l'architettura per la scoperta degli assetDefinisci i criteri di classificazione degli assetIdentifica i proprietari degli asset e le responsabilitàCrea una mappatura degli asset basata sui processiPrompt per l'analisi delle minacce e delle vulnerabilitàGenera scenari di minaccia specifici per gli assetIdentifica vulnerabilità specifiche per la tecnologiaAnalizza il panorama delle minacce del settoreValuta i rischi dei fornitori di terze partiValuta le vulnerabilità del fattore umanoPrompt per il calcolo del rischioValuta la probabilità della minacciaValuta l'impatto sul businessGenera matrice del rischio e soglieCalcola il rischio residuo dopo i controlliPrompt per il trattamento del rischioGenera raccomandazioni sui controlliConfronta le opzioni di trattamento in modo economicamente efficaceCrea un piano di trattamento completoSviluppa una giustificazione per l'accettazione del rischioPrompt per la mappatura dei controlliMappa i rischi ai controlli dell'Annex ACrea una matrice di selezione dei controlliGiustifica le esclusioni dei controlliPrompt per la documentazioneGenera un riepilogo esecutivo del rischioDocumenta la metodologia di valutazione del rischioCrea un registro dei rischi pronto per l'auditCostruisci le basi per la Dichiarazione di ApplicabilitàPrompt per la validazione degli stakeholderPrepara materiali per la riunione di revisioneGenera domande di validazionePrompt per la gestione continua del rischioDefinisci i trigger per la rivalutazioneCrea un processo di revisione trimestrale del rischioCostruisci un flusso di lavoro per la rivalutazione guidata dal cambiamentoPrompt per il controllo qualitàRivedi la valutazione del rischio per completezzaConvalida la coerenza tra le valutazioniSuggerimenti per utilizzare questi prompt in modo efficaceLibrerie di prompt correlateRichiedere assistenza