ISMS Copilot Docs

Sii Chiaro e Specifico

Nel lavoro di conformità, la precisione determina se ottieni indicazioni pratiche o consigli generici. La formazione specializzata di ISMS Copilot su ISO 27001, SOC…

Perché la Specificità è Importante

Nel lavoro di conformità, la precisione determina se si ottengono indicazioni pratiche o consigli generici. La formazione specializzata di ISMS Copilot su ISO 27001, SOC 2, NIST, GDPR e altri framework richiede riferimenti chiari per far emergere i controlli giusti, i requisiti di evidenza e i passaggi di implementazione.

Domande vaghe come "Come posso proteggere i dati?" potrebbero applicarsi a centinaia di controlli in dozzine di framework. Domande specifiche che mirano a standard esatti fanno risparmiare tempo e riducono gli errori in audit ad alto rischio.

Elementi Chiave dei Prompt Specifici

1. Framework e Versione

Specifica sempre lo standard e la versione esatti con cui stai lavorando.

❌ Vago: "Quali sono i requisiti di controllo degli accessi?"

✅ Specifico: "Quali sono i requisiti di controllo degli accessi per ISO 27001:2022 Annex A.5.15?"

Fare riferimento alle versioni assicura di ottenere indicazioni aggiornate allineate con il proprio ambito di audit.

2. Numeri di Controllo o Requisito

Cita identificatori di controllo esatti quando possibile.

❌ Vago: "Parlami dell'accesso logico SOC 2"

✅ Specifico: "Quali evidenze sono necessarie per SOC 2 CC6.1 (controlli di accesso logico e fisico)?"

I numeri di controllo sbloccano indicazioni dettagliate sull'implementazione e liste di evidenze per l'audit.

3. Contesto Organizzativo

Includi dimensione dell'azienda, settore e tecnologie rilevanti.

❌ Generico: "Come posso implementare l'autenticazione multi-fattore?"

✅ Contestualizzato: "Come posso implementare l'MFA per ISO 27001 A.5.17 in una startup sanitaria di 40 persone che utilizza Google Workspace e AWS?"

Il contesto produce raccomandazioni che si adattano al proprio ambiente reale, non a ideali teorici.

4. Risultato Desiderato

Indica cosa ti serve: bozza di policy, lista di evidenze, passaggi di implementazione, analisi delle lacune.

❌ Poco chiaro: "Aiuto con la gestione degli incidenti"

✅ Chiaro: "Genera una procedura di risposta agli incidenti per ISO 27001 A.5.24 che copra rilevamento, risposta e reporting per una piattaforma SaaS"

Esempi per Framework

ISO 27001

Vago: "Cosa mi dici della crittografia?"

Specifico: "Come posso implementare i controlli crittografici per ISO 27001:2022 A.8.24 per proteggere i dati dei clienti a riposo in PostgreSQL e in transito tramite API?"

SOC 2

Vago: "SOC 2 gestione delle modifiche?"

Specifico: "Quali processi di gestione delle modifiche soddisfano SOC 2 CC8.1 per un team di sviluppo che utilizza GitHub, Jira e AWS CodePipeline?"

NIST CSF

Vago: "Consigli sulla sicurezza della supply chain"

Specifico: "Quali procedure di valutazione del rischio dei fornitori sono allineate con NIST CSF ID.SC-2 per una fintech che valuta fornitori SaaS che gestiscono PII?"

GDPR

Vago: "Protezione dei dati GDPR"

Specifico: "Quali misure tecniche soddisfano il GDPR Articolo 32 per una piattaforma di marketing che elabora dati dei clienti UE con Salesforce e Mailchimp?"

Specificità in Scenari Complessi

Analisi delle Lacune

Quando si caricano file o si descrive lo stato attuale, fornire dettagli:

Esempio: "Esamina la nostra policy di controllo degli accessi allegata rispetto a SOC 2 CC6.1-6.3. Siamo un'azienda di 60 persone che utilizza Okta per l'SSO, AWS IAM e GitHub. Identifica i controlli mancanti per un audit di Tipo II."

Valutazioni del Rischio

Specifica ambito, asset e modello di minaccia:

Esempio: "Crea un template di valutazione del rischio per ISO 27001 A.5.7 che copra l'infrastruttura cloud (AWS), il database dei clienti (RDS) e gli strumenti interni (Google Workspace) per una startup SaaS in fase di Serie A"

Allineamento Multi-Framework

Indica tutti gli standard applicabili:

Esempio: "Come posso creare un unico processo di revisione degli accessi che soddisfi sia ISO 27001:2022 A.5.18 che SOC 2 CC6.1 per audit trimestrali?"

Se non sei sicuro dei numeri esatti dei controlli, inizia in modo ampio ("Quali sono i controlli di accesso ISO 27001?"), poi approfondisci con domande specifiche di follow-up ("Espandi su A.5.15 per il nostro ambiente AWS").

Errori Comuni

  • Omettere le versioni – ISO 27001:2013 vs. 2022 hanno controlli diversi; specifica per evitare indicazioni obsolete
  • Usare gergo senza contesto – "Il nostro RBAC ha bisogno di aiuto" non indica framework, strumento o problema
  • Fare domande multiple non correlate – "Parlami di A.5.1, A.8.1 e A.12.1" diluisce il focus; domande separate funzionano meglio
  • Presumere che ISMS Copilot conosca la tua configurazione – Non ha conoscenza pregressa della tua organizzazione; fornisci sempre il contesto

Verifica la Tua Specificità

Prima di inviare una query, chiediti:

  1. Ho nominato il framework e la versione?
  2. Ho incluso i numeri di controllo/requisito?
  3. Ho descritto il contesto della mia organizzazione?
  4. Il mio output desiderato è chiaro?

Se una qualsiasi risposta è "no", perfeziona il tuo prompt.

I prompt specifici spesso ottengono risposte complete e pratiche in una sola risposta. I prompt vaghi richiedono 3-5 chiarimenti avanti e indietro, sprecando la tua quota di messaggi e tempo.

Prossimi Passi

Applica la specificità alla tua prossima query. Nota come un contesto dettagliato produce indicazioni su misura e pronte per l'audit, rispetto a best practice generiche.

Torna alla Panoramica sull'Ingegneria dei Prompt

On this page