ISMS Copilot Docs

Richiesta di Formati di Output Specifici

Il lavoro di conformità richiede deliverable specifici: documenti di policy, matrici di rischio, mappature dei controlli, checklist di audit, registri delle evidenze. Senza indicazioni sul formato...

Perché il Formato è Importante

Il lavoro di conformità richiede deliverable specifici: documenti di policy, matrici di rischio, mappature dei controlli, checklist di audit, registri delle evidenze. Senza indicazioni sul formato, ISMS Copilot fornisce spiegazioni in paragrafi — utili per l'apprendimento, meno utili per l'implementazione.

Richiedere formati espliciti produce output pronti all'uso: tabelle che puoi incollare nei fogli di calcolo, sezioni di policy che puoi inserire nei template, checklist che puoi stampare per gli audit. Questo elimina il lavoro di riformattazione e accelera il passaggio dalla guida all'azione.

Formati Comuni per la Conformità

1. Tabelle e Matrici

Ideali per mappature dei controlli, analisi delle lacune, valutazioni dei rischi e inventari degli asset.

Esempio di richiesta: "Crea una tabella che mappa i nostri processi HR ai controlli dell'Annex A.6 della ISO 27001:2022, con colonne per Processo, Numero del Controllo, Nome del Controllo, Stato Attuale e Lacuna"

Utilizzo dell'output: Copia nel foglio di calcolo per la revisione esecutiva o come evidenza di audit.

Esempio di valutazione del rischio: "Genera una matrice di rischio per le minacce all'infrastruttura cloud con colonne: Asset, Minaccia, Probabilità (1-5), Impatto (1-5), Punteggio di Rischio e Controllo di Mitigazione"

Esempio di mappatura dei controlli: "Crea una tabella che mostra quali controlli SOC 2 si sovrappongono alla ISO 27001:2022, con colonne: Criteri SOC 2, Controllo ISO 27001, Descrizione, Possibile Policy Unica (S/N)"

2. Checklist

Perfette per la preparazione agli audit, il tracciamento dell'implementazione e la raccolta delle evidenze.

Esempio di richiesta: "Genera una checklist di readiness per SOC 2 Type II con categorie per Policy, Controlli di Accesso, Gestione delle Modifiche, Monitoraggio e Gestione dei Fornitori. Includi il formato checkbox e i requisiti di evidenza per ogni elemento."

Utilizzo dell'output: Stampa per riunioni di team, traccia negli strumenti di project management, condividi con gli auditor.

Esempio di checklist delle evidenze: "Crea una checklist degli elementi di evidenza per la ISO 27001 A.8.15 (logging e monitoraggio) inclusi la prova di conservazione dei log, la configurazione degli avvisi di monitoraggio e i registri di risposta agli incidenti"

3. Documenti di Policy e Procedure

Richiedi sezioni strutturate per la documentazione formale.

Esempio di richiesta: "Redigi una policy di controllo degli accessi per la ISO 27001 A.5.15-5.18 con sezioni per Scopo, Ambito, Ruoli e Responsabilità, Processo di Richiesta di Accesso, Procedure di Revisione, Processo di Termine e Riferimenti. Usa un linguaggio formale adatto all'approvazione esecutiva."

Utilizzo dell'output: Personalizza con i dettagli aziendali, invia per l'approvazione, pubblica nel repository delle policy.

Esempio di procedura: "Crea una procedura passo-passo di risposta agli incidenti per il SOC 2 CC7.3 con passaggi numerati, punti decisionali, criteri di escalation e template di comunicazione"

4. Liste (Ordinate e Non Ordinate)

Utili per i passaggi di implementazione, i requisiti dei controlli e le raccomandazioni sugli strumenti.

Esempio di richiesta: "Elenca i controlli tecnici richiesti per la ISO 27001 A.8.24 (crittografia) in ordine di priorità per una piattaforma SaaS, con brevi note di implementazione per ciascuno"

Esempio di raccomandazione sugli strumenti: "Fornisci un elenco puntato di strumenti SaaS per l'automazione della conformità SOC 2 che coprono revisioni degli accessi, gestione dei log e valutazioni dei fornitori, con prezzi approssimativi"

5. Flussi di Lavoro e Diagrammi di Flusso (Basati su Testo)

Descrivi alberi decisionali e flussi di processo in formato strutturato.

Esempio di richiesta: "Descrivi il flusso di lavoro di approvazione della gestione delle modifiche per la ISO 27001 A.8.32 in formato passo-passo: chi invia, chi revisiona, criteri di approvazione, trigger di rollback e verifica post-implementazione"

Utilizzo dell'output: Converti in diagrammi di flusso, documenta nella documentazione dei processi, forma i membri del team.

6. Template

Richiedi formati compilabili per attività ricorrenti.

Esempio di richiesta: "Crea un template di valutazione del rischio dei fornitori per il SOC 2 CC9.2 con sezioni per Informazioni sul Fornitore, Gestione dei Dati, Controlli di Sicurezza, Certificazioni di Conformità, Punteggio di Valutazione e Decisione di Approvazione. Includi scale di valutazione."

Utilizzo dell'output: Salva come template riutilizzabile per valutare ogni fornitore.

Esempio di template di trattamento del rischio: "Genera un template di piano di trattamento del rischio per la ISO 27001 con campi per ID Rischio, Descrizione del Rischio, Opzione di Trattamento (Accetta/Mitiga/Trasferisci/Evita), Controlli Implementati, Responsabile, Data di Scadenza e Metodo di Verifica"

7. Formati di Confronto

Analisi affiancate per il processo decisionale.

Esempio di richiesta: "Confronta AWS KMS, HashiCorp Vault e Google Cloud KMS per la gestione delle chiavi crittografiche della ISO 27001 A.8.24 in una tabella con righe per Costo, Facilità di Integrazione, Rotazione delle Chiavi, Registrazione di Audit e Certificazioni di Conformità"

8. Registri delle Evidenze

Documentazione strutturata per le tracce di audit.

Esempio di richiesta: "Crea un formato di registro delle evidenze per le revisioni degli accessi del SOC 2 CC6.1 con colonne: Periodo di Revisione, Nome del Revisore, Sistemi Revisionati, Utenti Revisionati, Modifiche di Accesso Effettuate, Data di Revisione e Note dell'Auditor"

Dopo aver ricevuto l'output formattato, puoi porre domande di follow-up come "Aggiungi una colonna per la Tempistica di Rimedio" o "Espandi la sezione Scopo della policy per includere i driver normativi" per perfezionare senza ricominciare da capo.

Specifiche del Formato

Tabelle Markdown

ISMS Copilot può generare tabelle in markdown che puoi copiare direttamente negli strumenti di documentazione o convertire in altri formati.

Esempio di richiesta: "Crea una tabella markdown che confronta i controlli dell'Annex A della ISO 27001:2013 vs. 2022 con colonne: Vecchio Controllo, Nuovo Controllo, Tipo di Modifica (Rinominato/Fuso/Nuovo/Rimosso)"

Liste Numerate vs. Puntate

Specifica la gerarchia per chiarezza:

  • Liste numerate: Passaggi sequenziali, elementi prioritari, raccomandazioni classificate
  • Liste puntate: Requisiti non sequenziali, elenchi di funzionalità, elementi di pari priorità

Esempio: "Fornisci un elenco numerato delle fasi di implementazione della ISO 27001 in ordine cronologico, con sotto-attività puntate sotto ogni fase"

Intestazioni e Profondità delle Sezioni

Per documenti lunghi, richiedi strutture di intestazione specifiche.

Esempio di richiesta: "Redigi una policy di sicurezza delle informazioni con sezioni principali (intestazioni H2) per Scopo, Ambito, Dichiarazioni di Policy, Ruoli e Procedure. Sotto Dichiarazioni di Policy, usa intestazioni H3 per Controllo degli Accessi, Protezione dei Dati e Risposta agli Incidenti."

Esempi per Caso d'Uso

Analisi delle Lacune

Richiesta: "Analizza i nostri controlli di sicurezza attuali rispetto al SOC 2 CC6-CC8 in formato tabella con colonne: Controllo, Requisito, Nostro Stato Attuale, Lacuna (Sì/No), Priorità (Alta/Media/Bassa), Sforzo di Rimedio (Ore)"

Perché questo formato: I dirigenti necessitano di una vista prioritaria; gli implementatori necessitano di stime dello sforzo; gli auditor necessitano dell'identificazione delle lacune.

Preparazione all'Audit

Richiesta: "Crea una checklist di audit per la certificazione ISO 27001 organizzata per dominio dell'Annex A (A.5, A.6, A.7, A.8) con checkbox per Policy Esiste, Procedura Documentata, Evidenza Raccoglibile e Testato/Verificato"

Perché questo formato: Traccia la readiness tra 93 controlli, identifica le aree deboli, delega le attività di raccolta delle evidenze.

Gestione del Rischio

Richiesta: "Genera un template di registro dei rischi con colonne: ID Rischio, Categoria (Riservatezza/Integrità/Disponibilità), Fonte della Minaccia, Asset Interessato, Punteggio di Rischio Inerente, Controlli in Essere, Punteggio di Rischio Residuo, Decisione di Trattamento, Responsabile. Includi una guida alla valutazione (scala 1-5 per probabilità e impatto)."

Perché questo formato: Valutazione standardizzata del rischio, chiara attribuzione delle responsabilità, traccia di audit per le decisioni di trattamento.

Sviluppo delle Policy

Richiesta: "Redigi una policy di continuità operativa per la ISO 27001 A.5.29 con queste sezioni: 1) Scopo e Ambito, 2) Obiettivi di Tempo di Recupero (RTO) e Punto di Recupero (RPO) per livello di sistema, 3) Ruoli (Coordinatore BC, Responsabili di Dipartimento, IT), 4) Trigger di Attivazione del Piano, 5) Programma di Test, 6) Processo di Revisione e Aggiornamento. Usa un tono formale da policy aziendale."

Perché questo formato: Strutturato per la revisione legale/esecutiva, include criteri decisionali, definisce obiettivi misurabili.

Pianificazione dell'Implementazione

Richiesta: "Crea una timeline in formato tabella stile diagramma di Gantt per un'implementazione SOC 2 di 6 mesi con colonne: Mese, Fase, Attività Chiave, Deliverable, Responsabile, Dipendenze. Inizia con la valutazione delle lacune nel Mese 1 fino alla revisione di readiness nel Mese 6."

Perché questo formato: Visualizza le dipendenze, assegna le responsabilità, traccia le milestone per la gestione del progetto.

Valutazione degli Strumenti

Richiesta: "Confronta le piattaforme di formazione sulla sicurezza (KnowBe4, Proofpoint, SANS) in formato tabella per la conformità alla ISO 27001 A.6.3 con righe per Libreria di Contenuti, Simulazione di Phishing, Tracciamento della Conformità, Costo per Utente e Integrazione con Okta/Google"

Perché questo formato: Confronto oggettivo per le decisioni di procurement, allineamento con specifici requisiti di controllo.

Formati altamente complessi (tabelle nidificate a più livelli, formule avanzate di fogli di calcolo) potrebbero non essere visualizzati perfettamente. Richiedi strutture più semplici e migliora la formattazione dopo l'esportazione.

Combinazione di Formati

Molte query traggono beneficio da più formati in sequenza.

Esempio: "Per i requisiti di logging della ISO 27001 A.8.15: 1) Crea una tabella delle fonti di log (Applicazione, AWS CloudTrail, Okta) con periodi di conservazione e strumenti di monitoraggio, 2) Fornisci un elenco puntato degli eventi di log che devono attivare avvisi, 3) Redigi una procedura numerata per la revisione dei log e l'escalation degli incidenti"

Output: Tabella di riferimento + elenco di rapida consultazione + procedura di implementazione in un'unica risposta.

Perfezionamento degli Output Formattati

Se il formato iniziale non soddisfa le esigenze, itera:

  • "Aggiungi una colonna Stato alla matrice dei rischi per tracciare l'avanzamento della rimediazione"
  • "Converti l'elenco puntato in una classifica numerata per priorità"
  • "Espandi il template della policy per includere una sezione Definizioni"
  • "Riformatta la tabella per raggruppare i controlli per difficoltà di implementazione invece che in ordine alfabetico"

Gli spazi di lavoro ricordano il contesto, quindi i perfezionamenti si basano sugli output precedenti.

Quando il Formato Non è Specificato

Senza richieste di formato, ISMS Copilot utilizza come predefinito:

  • Paragrafi esplicativi per domande su "come" e "cosa"
  • Liste puntate per risposte multi-elemento
  • Prosa strutturata per la generazione di policy/procedure

Questo funziona per l'apprendimento ma richiede una riformattazione manuale per i deliverable. Specifica sempre il formato per gli output di implementazione.

Le query con formati specifici riducono il tempo di post-elaborazione del 70-80%. Invece di copiare paragrafi nelle tabelle manualmente, ottieni deliverable pronti per l'audit immediatamente.

Esportazione e Integrazione

Gli output formattati funzionano bene con:

  • Strumenti di fogli di calcolo: Le tabelle markdown si incollano in Excel/Google Sheets
  • Piattaforme di documentazione: Le policy si copiano in Confluence, SharePoint, Notion
  • Gestione dei progetti: Le checklist si importano in Jira, Asana, Monday.com
  • Piattaforme GRC: I registri dei rischi e le evidenze si integrano con Vanta, Drata, Secureframe

Specifica se l'output deve essere compatibile con strumenti specifici (ad es., "in formato compatibile con CSV" o "come Markdown per Confluence").

Verifica della Chiarezza del Formato

Prima di inviare, verifica che la tua richiesta specifichi:

  1. Tipo di output (tabella, lista, policy, checklist, template)
  2. Struttura (colonne/righe, intestazioni delle sezioni, schema di numerazione)
  3. Contenuto per elemento (quali informazioni in ogni colonna/sezione)
  4. Tono o stile se applicabile (linguaggio formale per policy, procedura tecnica, riassunto esecutivo)

Prossimi Passi

Identifica il tuo prossimo deliverable di conformità e richiedi il formato esatto di cui hai bisogno. Nota come gli output formattati accelerano il passaggio dalla risposta dell'IA al deliverable implementato.

Torna alla Panoramica sull'Ingegneria dei Prompt

On this page