ISMS Copilot Docs

Iterare e Raffinare con Conversazioni Multi-Turno

A differenza delle query una tantum agli strumenti di IA generici, ISMS Copilot mantiene la cronologia delle conversazioni all'interno degli spazi di lavoro. Ogni domanda di follow-up si basa sulle risposte precedenti…

Il Potere del Contesto Conversazionale

A differenza delle query una tantum agli strumenti di IA generici, ISMS Copilot mantiene la cronologia delle conversazioni all'interno degli spazi di lavoro. Ogni domanda di follow-up si basa sulle risposte precedenti, permettendoti di raffinare le politiche, approfondire controlli specifici o adattare le raccomandazioni senza ripetere il contesto.

Questo approccio iterativo rispecchia il modo in cui i professionisti della conformità lavorano effettivamente: si parte da una panoramica del framework, si approfondiscono i controlli prioritari, si generano bozze iniziali, per poi raffinare in base alle specificità organizzative e al feedback degli audit.

Come Funziona la Persistenza del Contesto

All'interno di una conversazione nello spazio di lavoro, ISMS Copilot ricorda:

  • Istruzioni personalizzate impostate per lo spazio di lavoro
  • Query e risposte precedenti nel thread corrente
  • Framework, controlli e dettagli organizzativi menzionati in precedenza
  • Documenti e politiche generati in messaggi precedenti
  • Chiarimenti e vincoli che hai specificato

Questo ti permette di fare riferimento "alla politica di controllo degli accessi di prima" o "approfondire A.5.15 dalla risposta precedente" senza dover ripetere tutto.

Inizia nuove conversazioni negli spazi di lavoro per progetti non correlati (clienti diversi, framework o fasi differenti) per evitare confusione di contesto. Usa la stessa conversazione per iterare su attività collegate.

Modelli Comuni di Iterazione

1. Esplora → Focalizza → Implementa

Inizia in modo ampio, restringi sui dettagli, poi genera i deliverable.

Esempio di conversazione:

  1. Esplora: "Quali sono i controlli chiave SOC 2 CC7 per le operazioni di sistema?"
  2. Focalizza: "Approfondisci CC7.2 (monitoraggio del sistema) per una piattaforma SaaS che utilizza Datadog e PagerDuty"
  3. Implementa: "Redigi una procedura di monitoraggio del sistema per CC7.2 includendo soglie di allerta, percorsi di escalation e registrazione degli incidenti"
  4. Raffina: "Aggiungi una sezione sulla gestione dei falsi positivi e regola le soglie di allerta per un SLA di uptime del 99,9%"

Ogni passaggio approfondisce dal concetto all'implementazione fino ai dettagli operativi.

2. Genera → Rivedi → Migliora

Crea un output iniziale, identifica le lacune, poi migliora.

Esempio di conversazione:

  1. Genera: "Crea un modello di valutazione dei rischi per ISO 27001 A.5.7 che copra la nostra infrastruttura AWS"
  2. Rivedi: "Questo modello affronta i rischi di distribuzione multi-regione e le integrazioni di terze parti?"
  3. Migliora: "Aggiungi sezioni per i rischi di replica dei dati cross-regione e le valutazioni di sicurezza delle integrazioni API"
  4. Valida: "Quali prove si aspettano gli auditor per questo approccio di valutazione dei rischi?"

Il perfezionamento iterativo produce output pronti per l'audit senza dover ricominciare da capo.

3. Confronta → Decidi → Personalizza

Valuta le opzioni, scegli l'approccio, poi adattalo alla tua organizzazione.

Esempio di conversazione:

  1. Confronta: "Quali sono i pro e i contro del controllo degli accessi basato sui ruoli (RBAC) rispetto a quello basato sugli attributi (ABAC) per ISO 27001 A.5.15?"
  2. Decidi: "Utilizzeremo RBAC. Quali ruoli dovremmo definire per un'azienda SaaS di 50 persone con team di ingegneria, vendite e supporto?"
  3. Personalizza: "Genera una matrice RBAC che mappi questi ruoli ai sistemi: AWS, GitHub, Salesforce, Zendesk e strumenti amministrativi"
  4. Implementa: "Crea una procedura di provisioning degli accessi utilizzando questo modello RBAC con flussi di approvazione"

Le decisioni informano i passaggi successivi senza dover ripetere la logica.

4. Controllo → Evidenza → Verifica

Implementa il controllo, identifica le esigenze di evidenza, pianifica la validazione.

Esempio di conversazione:

  1. Controllo: "Come implemento il logging ISO 27001 A.8.15 per AWS CloudTrail e i log delle applicazioni?"
  2. Evidenza: "Quali prove dimostrano la conformità ad A.8.15 per un auditor?"
  3. Verifica: "Crea una checklist di revisione trimestrale dei log per verificare l'efficacia di A.8.15 e mantenere le prove"
  4. Documenta: "Redigi la sezione di logging della nostra documentazione ISMS facendo riferimento a questi controlli ed evidenze"

Implementazione end-to-end in un unico thread di conversazione.

Tecniche Efficaci di Follow-Up

Fai Riferimento agli Output Precedenti

Usa frasi che sfruttano la memoria della conversazione:

  • "Approfondisci il terzo punto della tua ultima risposta"
  • "Applica la metodologia di rischio che abbiamo appena discusso alla crittografia dei database"
  • "Aggiorna la bozza della politica per includere quei requisiti di evidenza"
  • "Aggiungi gli strumenti che hai menzionato (Okta, AWS IAM) alla matrice di controllo degli accessi"

Costruisci Incrementalmente

Aggiungi complessità gradualmente piuttosto che tutto in una volta:

  1. "Crea una procedura di base per la risposta agli incidenti per ISO 27001 A.5.24"
  2. "Aggiungi modelli di comunicazione per l'escalation interna e la notifica ai clienti"
  3. "Includi l'integrazione con il nostro sistema di alerting PagerDuty e il flusso di lavoro di ticketing Jira"
  4. "Espandi la sezione di revisione post-incidente con i passaggi per l'analisi delle cause radice"

Stratificare i dettagli previene output iniziali travolgenti.

Verifica la Comprensione

Conferma l'allineamento prima di generare output estesi:

  • "Prima di redigere l'intera politica, conferma: dovrebbe coprire sia dipendenti che collaboratori?"
  • "Questo approccio soddisfa sia ISO 27001 A.6.1 che i nostri obblighi GDPR?"
  • "Una frequenza di revisione trimestrale è sufficiente per SOC 2 CC6.1, o dovrebbe essere mensile?"

Correggi la rotta presto per evitare lavori di rifacimento.

Richiedi Alternative

Esplora opzioni all'interno della conversazione:

  • "Qual è un approccio alternativo per team più piccoli con budget limitato?"
  • "Mostrami una versione semplificata per l'implementazione iniziale, poi l'approccio completo per le imprese"
  • "Confronta soluzioni manuali e automatizzate per questo controllo"

Il contesto della conversazione si resetta tra conversazioni diverse negli spazi di lavoro. Non aspettarti che ISMS Copilot ricordi dettagli da uno spazio di lavoro di un cliente separato o da un thread di conversazione diverso all'interno dello stesso spazio di lavoro.

Esempi per Scenario

Iterazione nello Sviluppo delle Politiche

Turno 1: "Redigi una politica di controllo degli accessi per SOC 2 CC6 che copra il provisioning degli utenti, le revisioni e la terminazione"

Turno 2: "Aggiungi una sezione sulla gestione degli accessi privilegiati per i ruoli amministrativi in AWS e GitHub"

Turno 3: "Includi procedure di accesso di emergenza per gli ingegneri di turno con registrazione post-accesso"

Turno 4: "Rivedi la frequenza di revisione da trimestrale a mensile per gli account privilegiati, trimestrale per gli utenti standard"

Turno 5: "Aggiungi riferimenti alla nostra configurazione SSO di Okta e ai gruppi basati sui ruoli"

Risultato: Politica completa e personalizzata costruita attraverso il perfezionamento.

Approfondimento dell'Analisi delle Lacune

Turno 1: "Analizza la nostra attuale postura di sicurezza rispetto a ISO 27001:2022 Annex A.8 (controlli tecnici)"

Turno 2: "Concentrati sulle lacune che hai identificato in A.8.1 (dispositivi endpoint degli utenti) e A.8.15 (logging)"

Turno 3: "Per la lacuna nella gestione degli endpoint, quali strumenti soddisfano A.8.1 per un team remoto che utilizza macOS e Windows?"

Turno 4: "Crea un piano di implementazione per Jamf (macOS) e Intune (Windows) affrontando i requisiti di A.8.1"

Turno 5: "Quali prove serviranno agli auditor per verificare la conformità ad A.8.1 con questi strumenti?"

Risultato: Da una lacuna di alto livello alla selezione degli strumenti fino al piano di implementazione in un unico thread.

Allineamento Multi-Framework

Turno 1: "Dobbiamo soddisfare sia ISO 27001 A.5.24 (gestione degli incidenti) che SOC 2 CC7.3-7.5. Quali sovrapposizioni esistono?"

Turno 2: "Crea un piano unificato di risposta agli incidenti che affronti entrambi i framework"

Turno 3: "Aggiungi sezioni specifiche per i requisiti unici di SOC 2 che hai menzionato (incidenti di disponibilità e tempistiche di comunicazione)"

Turno 4: "Includi una tabella che mappi ogni passaggio della procedura ai controlli rilevanti di ISO 27001 e SOC 2 per la tracciabilità dell'audit"

Risultato: Piano unico efficiente con mappatura chiara della conformità.

Risoluzione dei Problemi di Implementazione

Turno 1: "Come implemento l'autenticazione a più fattori (MFA) per ISO 27001 A.5.17 utilizzando Okta?"

Turno 2: "Abbiamo applicazioni legacy che non supportano SAML. Come le gestiamo?"

Turno 3: "Suggerisci un controllo compensativo per le applicazioni legacy fino a quando non potremo migrarle"

Turno 4: "Documenta l'approccio del controllo compensativo per la revisione dell'auditor, inclusa la tempistica per la migrazione completa a MFA"

Risultato: Soluzione pragmatica che tiene conto dei vincoli tecnici.

Gestione delle Conversazioni Lunghe

La compattazione dei messaggi è ora attiva per la modalità Think (Claude Opus 4.6)! La compattazione automatica delle conversazioni consente conversazioni molto più lunghe in modalità Think senza incidere pesantemente sui limiti di utilizzo. Sebbene le conversazioni più lunghe consumino sempre più token (è così che funziona l'IA), la compattazione ti avvicina molto a conversazioni infinite con un impatto minimo sull'utilizzo. Il supporto per la modalità Fast arriverà presto.

Quando Continuare vs. Iniziare una Nuova Conversazione

Continua la conversazione quando:

  • Stai costruendo su output precedenti (raffinamento di politiche, espansione di procedure)
  • Stai lavorando su controlli correlati in sequenza (A.5.1 → A.5.2 → A.5.3)
  • Stai iterando su un singolo deliverable (perfezionamento della valutazione dei rischi)
  • Stai risolvendo problemi di implementazione di un controllo discusso
  • La conversazione è ancora sotto i 15-20 messaggi

Inizia una nuova conversazione quando:

  • Passi a un framework o dominio non correlato (SOC 2 → GDPR)
  • Cambi fase del progetto (passando dall'implementazione alla preparazione dell'audit)
  • Il contesto diventa troppo complesso (10+ scambi su più argomenti)
  • Hai bisogno di un nuovo inizio senza assunzioni precedenti
  • La conversazione ha 20+ messaggi (efficienza di utilizzo, fino all'arrivo della compattazione)

Riassumere per Chiarezza

In conversazioni lunghe, riassumi periodicamente:

Esempio: "Per confermare le nostre decisioni finora: utilizzeremo RBAC con 5 ruoli (Amministratore, Sviluppatore, Vendite, Supporto, Collaboratore), revisioni trimestrali degli accessi tranne mensili per gli amministratori, SSO Okta per tutte le app tranne il CRM legacy che avrà controlli compensativi. Ora redigiamo la politica formale."

Questo ripristina la comprensione condivisa e previene derive.

Usa strategicamente il menu a tendina dello stile delle risposte (Conciso/Normale/Dettagliato): Conciso per iterazioni rapide, Dettagliato per bozze iniziali, Normale per la maggior parte dei perfezionamenti.

Combinare l'Iterazione con Altre Tecniche

Iterazione + Istruzioni Personalizzate

Imposta istruzioni per lo spazio di lavoro per un contesto coerente in tutti i turni:

Istruzione: "SaaS sanitario, 80 dipendenti, infrastruttura AWS, implementazione di ISO 27001:2022 con allineamento HIPAA, audit tra 8 mesi"

Sequenza di query: Ogni query eredita questo contesto senza doverlo ripetere

Iterazione + Caricamento di File

Carica una volta, fai riferimento durante tutta la conversazione:

  1. Carica: Allega la politica attuale di controllo degli accessi (PDF)
  2. Turno 1: "Rivedi questa politica rispetto a SOC 2 CC6 e identifica le lacune"
  3. Turno 2: "Riscrivi la sezione di revisione degli accessi per affrontare le lacune che hai trovato"
  4. Turno 3: "Aggiungi i requisiti di evidenza che hai menzionato a un nuovo Allegato A"

Iterazione + Personas

Cambia persona a metà conversazione per diverse prospettive:

  1. Persona Implementatore: "Dammi una guida passo-passo per l'implementazione di MFA con Okta"
  2. Persona Auditor: "Rivedi quel piano di implementazione—quali prove mancheranno?"
  3. Persona Consulente: "Come giustifico il costo di implementazione al nostro CFO?"

Più punti di vista sullo stesso argomento in un unico thread.

Riconoscere i Rendimenti Decrescenti

Smetti di iterare quando:

  • Stai facendo micro-regolazioni che non migliorano la preparazione all'audit
  • I follow-up non incorporano accuratamente il contesto precedente (segno di sovraccarico della conversazione)
  • Stai ponendo la stessa domanda riformulata più volte
  • Gli output stanno diventando meno utili o più generici

A quel punto, salva la versione migliore e passa all'implementazione o inizia una nuova conversazione.

Salvataggio del Lavoro Iterativo

Best practice per preservare gli output delle conversazioni:

  • Copia le versioni finali nel tuo repository di documentazione dopo ogni perfezionamento importante
  • Usa la conversazione come traccia di audit che mostra come la politica/procedura si è evoluta
  • Esporta le risposte chiave per la revisione con gli stakeholder prima di ulteriori iterazioni
  • Nomina chiaramente gli spazi di lavoro per trovare le conversazioni in seguito ("ISO 27001 - Controlli di Accesso - Cliente ABC")

Le conversazioni multi-turno sono il punto di forza della specializzazione di ISMS Copilot. Gli strumenti di IA generici perdono contesto o accuratezza dopo 2-3 turni. ISMS Copilot mantiene la comprensione specifica per la conformità durante interi progetti di implementazione.

Prossimi Passi

Inizia una conversazione multi-turno per il tuo prossimo compito di conformità. Parti con una query di alto livello, poi usa 3-5 follow-up per perfezionare l'output in un deliverable pronto per l'implementazione. Nota come la conservazione del contesto accelera la qualità.

Torna alla Panoramica sull'Ingegneria dei Prompt

On this page