ISMS Copilot Docs

Costruire un ISMS con Copilot: Un Workflow di Avvio

Questa guida ti accompagna nella costruzione di un ISMS da zero utilizzando ISMS Copilot, dalla configurazione dell'area di lavoro alla generazione del set di documenti principali. Segui questo workflow per creare una base strutturata e pronta per l'audit per la tua implementazione ISO 27001.

Questa guida ti accompagna nella costruzione di un ISMS da zero utilizzando ISMS Copilot, dalla configurazione dell'area di lavoro alla generazione del set di documenti principali. Segui questo workflow per creare una base strutturata e pronta per l'audit per la tua implementazione ISO 27001.

Cosa realizzerai

Al termine di questo workflow, avrai:

  • Un'area di lavoro dedicata per il tuo progetto ISMS
  • Istruzioni di progetto personalizzate per la tua organizzazione
  • Documenti ISMS principali: politiche, valutazione dei rischi e Dichiarazione di Applicabilità
  • Un percorso chiaro per validare e iterare sugli output generati dall'IA

Prerequisiti

Prima di iniziare, raccogli:

  • La scelta del framework (ISO 27001:2022 è l'impostazione predefinita per nuove costruzioni ISMS)
  • Contesto organizzativo di base: settore, dimensione aziendale, sistemi in ambito
  • Eventuale documentazione sulla sicurezza esistente (politiche, procedure, diagrammi) da caricare

ISMS Copilot supporta ISO 27001:2022, ISO 42001:2023, SOC 2, GDPR, HIPAA, DORA, NIS2 e altri. Questo workflow si concentra su ISO 27001 come punto di partenza più comune, ma lo stesso approccio si applica ad altri framework.

Passo 1: Crea un'area di lavoro dedicata

Il tuo progetto ISMS necessita di una propria area di lavoro per mantenere conversazioni, contesto e documenti generati organizzati in un unico posto.

  1. Vai alla sezione Workspaces nella barra laterale
  2. Fai clic su Add workspace o sul pulsante +
  3. Assegna un nome descrittivo all'area di lavoro: Implementazione ISO 27001 o [Nome Azienda] — ISO 27001
  4. Fai clic su Create Workspace

Per istruzioni dettagliate sulla configurazione dell'area di lavoro, consulta How to create and set up your first workspace.

Passo 2: Aggiungi istruzioni di progetto

Le istruzioni di progetto forniscono all'IA un contesto persistente sulla tua organizzazione. Questo significa che non devi ripetere gli stessi dettagli di background in ogni conversazione.

Per aggiungere istruzioni di progetto:

  1. Apri la tua area di lavoro e fai clic su Edit sulla scheda dell'area di lavoro
  2. Trova il campo di testo Project Instructions
  3. Inserisci il contesto organizzativo
  4. Fai clic su Save Changes

Cosa includere

Le istruzioni di progetto efficaci coprono:

  • Settore e dimensione aziendale — es. "B2B SaaS, 50 dipendenti, cloud-native su AWS"
  • Ambito del framework — es. "ISO 27001:2022, certificazione completa ISMS"
  • Maturità attuale — es. "Nessun ISMS esistente, partenza da zero"
  • Sistemi chiave — es. "GitHub, Google Workspace, AWS, Stripe"
  • Preferenze di output — es. "Linguaggio formale adatto alla documentazione per audit"

Esempio di istruzioni di progetto

Industry: B2B SaaS (settore sanitario)
Framework: ISO 27001:2022
Scope: Implementazione completa ISMS
Team: 45 dipendenti, team sicurezza di 3 persone
Systems: GitHub, AWS, Google Workspace, Stripe
Current state: Nessun ISMS esistente, partenza da zero
Output style: Documenti formali, pronti per l'audit

Evita di includere dati sensibili nelle istruzioni di progetto: nomi reali di clienti, email dei dipendenti, cifre specifiche di budget o dettagli su incidenti di sicurezza. Usa descrizioni generiche invece.

Passo 3: Scegli una persona

Ogni area di lavoro può avere una persona predefinita che modella le risposte dell'IA. Per costruire un ISMS, scegli la persona che corrisponde al tuo ruolo:

  • Implementer — Ideale per costruire un ISMS da zero. Le risposte si concentrano su passaggi attuabili, modelli di politiche e indicazioni sull'implementazione dei controlli.
  • Consultant — Ideale se stai consigliando un'organizzazione. Le risposte includono raccomandazioni strategiche e deliverable rivolti al cliente.
  • Default — Guida generica per compiti misti.

Per impostare una persona:

  1. Apri le impostazioni dell'area di lavoro (fai clic su Edit sulla scheda dell'area di lavoro)
  2. Seleziona la tua persona dal menu a tendina Default Persona
  3. Fai clic su Save Changes

Passo 4: Genera i documenti ISMS principali

Con la tua area di lavoro configurata, inizia a generare documenti. Inizia con gli artefatti ISMS fondamentali e sviluppa da lì.

Sequenza di generazione consigliata

  1. Analisi delle lacune — Comprendi cosa hai rispetto a ciò che richiede ISO 27001
  2. Valutazione dei rischi — Identifica asset, minacce e piani di trattamento
  3. Dichiarazione di Applicabilità — Documenta quali controlli dell'Annex A si applicano
  4. Politiche principali — Politica di sicurezza delle informazioni, politica di controllo degli accessi, politica di utilizzo accettabile
  5. Procedure di supporto — Gestione degli incidenti, gestione delle modifiche, procedure di backup

Esempi di prompt

Inizia con questi prompt all'interno della tua area di lavoro:

Crea una tabella di analisi delle lacune per i controlli dell'Annex A di ISO 27001:2022.
Includi colonne: ID controllo, requisito, stato attuale, descrizione della lacuna, priorità.
Genera una politica di sicurezza delle informazioni per un'azienda SaaS.
Fai riferimento alle clausole 5.1-5.2 di ISO 27001 e includi intestazioni di controllo versione.
Crea un modello di valutazione dei rischi con inventario degli asset, analisi delle minacce
e piano di trattamento dei rischi. Formatta come tabella strutturata.

Usa la modalità Think per sessioni di generazione documenti estese. La modalità Think supporta conversazioni indefinite attraverso la compattazione automatica, permettendoti di generare più politiche senza interruzioni. Consulta Generating Multiple Documents Efficiently per i dettagli.

Passo 5: Accedi ai documenti generati

I documenti generati all'interno di un'area di lavoro vengono salvati nell'area file di quella stessa area di lavoro. Per trovarli:

  1. Vai alla tua area di lavoro
  2. Scorri fino alla sezione Generated Files
  3. Fai clic su qualsiasi file per visualizzarlo in anteprima o scaricarlo

Per la gestione dettagliata dei file, consulta Access workspace generated files.

Solo i documenti generati all'interno di quella specifica area di lavoro appaiono nella sua area file. I documenti creati al di fuori di un'area di lavoro non sono collegati automaticamente.

Passo 6: Valida gli output dell'IA prima dell'adozione

I documenti generati dall'IA accelerano il tuo lavoro, ma richiedono una validazione prima di essere considerati come artefatti finali. ISMS Copilot riduce il rischio di allucinazioni attraverso l'iniezione di conoscenze sul framework, ma dovresti comunque verificare gli output critici.

Checklist di validazione rapida

  • Verifica a campione i numeri dei controlli rispetto allo standard ufficiale ISO 27001:2022
  • Verifica che l'IA abbia utilizzato la versione corrente del framework (2022, non 2013)
  • Controlla che le indicazioni di implementazione corrispondano al tuo stack tecnologico reale
  • Conferma che i requisiti di evidenza siano realizzabili per la dimensione della tua organizzazione
  • Fai domande di follow-up per testare la profondità: "Perché questo controllo è richiesto?"

Per passaggi di verifica completi, consulta How to Verify AI-Generated Compliance Checklists for ISO 27001 and SOC 2.

Segnali di allarme da monitorare

  • ID dei controlli che non seguono la numerazione dell'Annex A di ISO 27001 (da A.5.1 a A.8.34)
  • Segnaposto generici come "YourCompany" che non sono stati personalizzati
  • Passaggi di implementazione che presuppongono risorse aziendali che non hai
  • Requisiti di evidenza mancanti per controlli che richiedono verifica

Passo 7: Itera ed espandi

La costruzione di un ISMS è iterativa. Dopo i documenti principali:

  • Affina in base alle lacune — La tua analisi delle lacune evidenzia ciò che manca. Genera politiche per le lacune ad alta priorità per prime.
  • Carica documenti esistenti — Se hai politiche o procedure di sicurezza, caricale per l'analisi delle lacune e il controllo di allineamento.
  • Crea documentazione dei controlli — Per ogni controllo dell'Annex A nella tua Dichiarazione di Applicabilità, genera modelli di evidenza di implementazione.
  • Preparati per l'audit — Genera checklist di audit interno e modelli di revisione della direzione man mano che ti avvicini alla certificazione.

Per strategie di organizzazione dell'area di lavoro man mano che il tuo ISMS cresce, consulta How to organize compliance projects with workspaces.

Checklist del workflow di avvio

Usa questa checklist per monitorare i tuoi progressi nella costruzione dell'ISMS:

  • Crea un'area di lavoro dedicata per il tuo progetto ISMS
  • Aggiungi istruzioni di progetto con il contesto organizzativo
  • Imposta la persona Implementer per una guida attuabile
  • Genera un'analisi delle lacune per identificare i controlli mancanti
  • Crea una valutazione dei rischi con inventario degli asset e piano di trattamento
  • Genera la Dichiarazione di Applicabilità per i controlli applicabili
  • Redigi le politiche principali (sicurezza delle informazioni, controllo degli accessi, utilizzo accettabile)
  • Valida gli output rispetto ai requisiti ufficiali del framework
  • Espandi con procedure specifiche per i controlli e modelli di evidenza

Prossimi passi

On this page