Prompts voor implementatie van ISO 27001-controles
Ontdek praktische prompts voor het implementeren van ISO 27001:2022 Bijlage A-controles met behulp van ISMS Copilot, van het ontwerpen van technische configuraties tot het creëren van operationele workflows die effectieve implementatie van beveiligingscontroles aantonen.
Overzicht
Je ontdekt praktische prompts voor het implementeren van ISO 27001:2022 Bijlage A-controles met behulp van ISMS Copilot, van het ontwerpen van technische configuraties tot het creëren van operationele workflows die effectieve implementatie van beveiligingscontroles aantonen.
Voor wie is dit bedoeld
Deze prompts zijn ontworpen voor:
- IT- en beveiligingsteams die Bijlage A-controles implementeren
- Systeembeheerders die beveiligingscontroles configureren
- DevOps-engineers die beveiliging in de infrastructuur integreren
- Compliance-professionals die de implementatie van controles documenteren
Voordat je begint
De implementatie van controles is het meest effectief wanneer je al je [risicobeoordeling](/ISO 27001 prompt library) hebt voltooid en je [beleid en procedures](/ISO 27001 prompt library) hebt opgesteld. Deze prompts helpen je om vereisten om te zetten in daadwerkelijke technische en operationele implementaties.
Pro tip: Pas prompts aan met je specifieke technologie-stack (cloudprovider, identiteitssysteem, SIEM-tool, enz.) voor implementatierichtlijnen die zijn afgestemd op jouw omgeving in plaats van generieke aanbevelingen.
Organisatorische controles (A.5) prompts
Ontwerp informatiebeveiligingsrollen (A.5.1-A.5.3)
"Ontwerp de organisatiestructuur voor informatiebeveiligingsrollen volgens ISO 27001:2022-controles A.5.1-A.5.3. Definieer: governance-structuur voor informatiebeveiliging (comités, rapportagelijnen), rolomschrijvingen en verantwoordelijkheden (CISO, beveiligingsteam, IT-team, bedrijfseenheden), scheiding van taken-matrix om belangenconflicten te voorkomen, escalatiepaden voor beveiligingsbeslissingen, integratie met de algemene organisatiestructuur, mechanismen om de betrokkenheid van het management aan te tonen, en middelenallocatie voor de beveiligingsfunctie. Geschikt voor [bedrijfsgrootte en -structuur]."
Implementeer beleidsbeheersysteem (A.5.2)
"Ontwerp een beleidsbeheersysteem om onze ISO 27001-beleidsregels te onderhouden volgens controle A.5.2. Inclusief: structuur en toegangscontroles van de beleidsrepository, workflow voor de beleidslevenscyclus (concept, beoordeling, goedkeuring, publicatie, intrekking), versiebeheer en wijzigingstracering, beleidsbeoordelingsschema en herinneringen, stakeholderconsultatieproces, goedkeuringsbevoegdheden per beleidstype, communicatie en erkenning van beleid, uitzonderingsbeheer voor beleid, en integratie met de inwerkprocedure van medewerkers."
Configureer assetbeheer (A.5.9)
"Implementeer een assetinventarisatie- en beheersysteem voor ISO 27001-controle A.5.9. Ontwerp: methoden voor assetontdekking (geautomatiseerd scannen, handmatige registratie), asseteigenschappen om bij te houden (eigenaar, classificatie, locatie, afhankelijkheden, levenscyclusstatus), workflow voor toewijzing van asseteigendom, classificatielabelingsproces, handhavingsmechanismen voor acceptabel gebruik, integratie met CMDB of IT-assetbeheer, levenscyclusopvolging van assets (van aanschaf tot verwijdering), en rapportagedashboards voor assettoezicht."
Ontwerp toegangscontroleframework (A.5.15-A.5.18)
"Ontwerp een uitgebreid toegangscontroleframework voor ISO 27001-controles A.5.15-A.5.18 met behulp van [jouw identiteitssysteem, bijv. Azure AD, Okta]. Inclusief: levenscyclusbeheer van identiteiten (provisioning, wijzigingen, deprovisioning), op rollen gebaseerd toegangscontrolemodel (RBAC) met rollen die zijn toegewezen aan functies, workflow voor toegangsaanvraag en -goedkeuring, strategie voor beheer van bevoorrechte toegang, authenticatiemechanismen (SSO, MFA, wachtwoordloos), autorisatiemodellen (RBAC, ABAC), toegangsbeoordelingsproces en -schema, en technische implementatie in [jouw directorysysteem]."
Voorbeeld: "Ontwerp een uitgebreid toegangscontroleframework voor controles A.5.15-A.5.18 met behulp van Azure AD met voorwaardelijke toegang. Onze omgeving: 200 gebruikers, SaaS-applicaties, Azure-cloudinfrastructuur, werkstations met bevoorrechte toegang voor beheerders."
Mensgerichte controles (A.6) prompts
Bouw beveiligingsscreeningsproces (A.6.1)
"Creëer een screening- en achtergrondverificatieproces voor medewerkers voor ISO 27001-controle A.6.1. Definieer: screeningsvereisten per gevoeligheid van de rol (standaard, verhoogd, bevoorrecht), pre-employment controles (strafblad, werkgeschiedenis, opleiding, referenties, krediet voor financiële rollen), tijdlijn voor screening in het aanwervingsproces, vereisten voor externe screeningleverancier, overwegingen voor internationale kandidaten, triggers voor doorlopende screening (rolwijzigingen, beveiligingsincidenten), toestemming en privacycompliance van kandidaten, bewaring van gegevens, en integratie met de HR-inwerkprocedure."
Implementeer beveiligingsbewustzijnsprogramma (A.6.3)
"Ontwerp een uitgebreid beveiligingsbewustzijns- en trainingsprogramma voor ISO 27001-controle A.6.3. Inclusief: basistraining voor beveiligingsbewustzijn (onderwerpen, leveringsmethode, duur, frequentie), checklist voor beveiligingsoriëntatie voor nieuwe medewerkers, op rollen gebaseerde trainingstrajecten (ontwikkelaars, beheerders, managers, alle medewerkers), phishing-simulatieprogramma (frequentie, moeilijkheidsgraden, triggers voor herhalingstraining), strategie voor beveiligingscommunicatie (nieuwsbrieven, waarschuwingen, campagnes), meting van trainingseffectiviteit (quizzen, enquêtes, incidentcorrelatie), integratie met leerbeheersysteem, en complianceopvolging en -rapportage."
Configureer disciplinaire proces (A.6.4)
"Ontwikkel een disciplinair proces voor schendingen van het beveiligingsbeleid volgens ISO 27001-controle A.6.4. Definieer: categorieën en ernstniveaus van overtredingen, onderzoeksprocedures voor vermoedelijke overtredingen, disciplinaire maatregelen per type overtreding (waarschuwing, schorsing, ontslag), escalatie- en goedkeuringsbevoegdheden, documentatievereisten, rechten en due process van medewerkers, integratie met HR-disciplinaire procedures, privacy en vertrouwelijkheid tijdens onderzoeken, en communicatieprotocollen voor gevoelige gevallen."
Fysieke controles (A.7) prompts
Ontwerp fysieke toegangscontroles (A.7.1-A.7.2)
"Ontwerp fysieke beveiligingscontroles voor onze faciliteiten volgens ISO 27001-controles A.7.1-A.7.2. Inclusief: definitie van beveiligingsperimeter en fysieke barrières, toegangscontrolemechanismen bij ingangen (badgelezers, biometrie, mantraps), bezoekersbeheerproces (registratie, begeleiding, badge-teruggave), beveiligingszones en toegangsbeperkingen (openbaar, medewerkers, beperkt, serverruimte), bewakingssystemen (plaatsing CCTV, opname, bewaring), beveiligingspersoneel en patrouilleprocedures, procedures voor toegang buiten kantooruren, en integratie tussen fysieke en logische toegangssystemen."
Implementeer apparatuurbeveiliging (A.7.7-A.7.8)
"Creëer duidelijke bureau-, scherm- en apparatuurbeveiligingsprocedures voor ISO 27001-controles A.7.7-A.7.8. Definieer: vereisten voor een opgeruimd bureau (einde van de dag, omgang met vertrouwelijk materiaal), beleid voor een leeg scherm (time-out voor vergrendeling, privacyfilters, monitorpositionering), voorzieningen voor veilige opslag (afgesloten kasten, kluizen), plaatsing van apparatuur om ongeautoriseerde inzage te voorkomen, beperkingen voor bezoekersruimtes, toepasbaarheid op thuiswerken, audit- en nalevingscontroles, training en herinneringen voor medewerkers, en handhavingsmechanismen."
Ontwerp veilig verwijderingsproces (A.7.10, A.7.14)
"Implementeer een veilig verwijderingsproces voor apparatuur en media volgens ISO 27001-controles A.7.10 en A.7.14. Inclusief: soorten media in scope (papier, harde schijven, SSD's, USB-sticks, mobiele apparaten, back-uptapes), verwijderingsmethoden per mediatype (versnipperen, demagnetiseren, cryptografische wissen, fysieke vernietiging), verificatieprocedures voor gegevenswissing, vereisten voor vernietigingscertificaten, beheer en toezicht op verwijderingsleveranciers, tracking en auditlogs van verwijdering, goedkeuringsworkflow voor verwijdering van gevoelige systemen, en naleving van milieu- en regelgeving."
Technologische controles (A.8) prompts
Configureer veilige authenticatie (A.8.5)
"Implementeer veilige authenticatiecontroles voor ISO 27001-controle A.8.5 met behulp van [jouw identiteitsprovider]. Configureer: multi-factor authenticatie (MFA) inschrijving en handhaving op basis van gebruikersrisiconiveau, authenticatiemethoden (authenticatie-apps, hardwaretokens, biometrie, SMS als fallback), beleid voor voorwaardelijke toegang (locatie, apparaat, risiconiveau), single sign-on (SSO) voor geïntegreerde applicaties, sessiebeheer (time-out, gelijktijdige sessies), authenticatie van serviceaccounts, API-authenticatie en -autorisatie, wachtwoordloze authenticatieopties, en monitoring van mislukte en afwijkende authenticaties."
Voorbeeld: "Implementeer veilige authenticatie voor controle A.8.5 met behulp van Azure AD. Configureer MFA voor alle gebruikers, voorwaardelijke toegang op basis van inlogrisico, apparaatcompliance en locatie. Schakel wachtwoordloos in voor leidinggevenden met Windows Hello en FIDO2-sleutels."
Ontwerp beheer van bevoorrechte toegang (A.8.2-A.8.3)
"Implementeer een systeem voor beheer van bevoorrechte toegang voor ISO 27001-controles A.8.2-A.8.3. Ontwerp: inventarisatie en classificatie van bevoorrechte accounts, workflow voor aanvraag en goedkeuring van bevoorrechte toegang (just-in-time toegang), werkstations voor bevoorrechte toegang (PAW's) voor administratieve taken, sessieopname en -monitoring voor bevoorrechte activiteiten, wachtwoordkluis voor bevoorrechte inloggegevens (met behulp van [PAM-oplossing]), automatische wachtwoordrotatie, noodprocedures voor noodsituaties, beoordelingen en hercertificering van bevoorrechte toegang, en auditlogging van bevoorrechte activiteiten."
Implementeer toegangsbeperking (A.8.1)
"Configureer netwerk- en informatietoegangsbeperkingen voor ISO 27001-controle A.8.1. Implementeer: strategie voor netwerksegmentatie en microsegmentatie, firewallregels gebaseerd op least privilege, toegangscontroles op applicatieniveau (authenticatie, autorisatie), gegevenstoegangsbeperkingen op basis van classificatieniveau, handhavingsmechanismen voor need-to-know, scheiding van ontwikkel-, test- en productieomgevingen, controles voor externe toegang (VPN, zero trust, voorwaardelijke toegang), en toegangslogging en -monitoring voor alle beperkte bronnen."
Configureer beveiliging van informatiesystemen (A.8.9-A.8.11)
"Implementeer configuratiebeheer en hardening voor ISO 27001-controles A.8.9-A.8.11. Inclusief: beveiligingsbaselineconfiguraties voor [jouw OS/platforms], onderhoud van configuratiebeheerdatabase (CMDB), hardeningstandaarden en checklists, detectie en herstel van configuratiedrift, veilige configuratiesjablonen voor nieuwe systemen, regelmatige configuratie-audits, wijzigingsbeheer voor configuratiewijzigingen, back-up en herstel van configuraties, en integratie met kwetsbaarhedenbeheer om misconfiguraties te identificeren."
Ontwerp datalekpreventie (A.8.12)
"Implementeer controles voor datalekpreventie voor ISO 27001-controle A.8.12. Ontwerp: integratie van gegevensclassificatie (automatische labeling), DLP-beleid voor verschillende gegevenstypen (PII, betaalgegevens, intellectueel eigendom, vertrouwelijk), monitoringskanalen (e-mail, web, USB, cloud-apps, afdrukken), beleidsacties (waarschuwing, blokkering, versleuteling, quarantaine), gebruikersvoorlichting voor DLP-meldingen, uitzonderingen en goedkeuringsworkflow voor DLP-beleid, incidentrespons voor DLP-schendingen, en effectiviteitsmetingen en afstemming van DLP."
Implementeer back-upcontroles (A.8.13)
"Configureer een back-up- en herstelsysteem voor ISO 27001-controle A.8.13. Implementeer: scope van back-ups (alle kritieke systemen en gegevens), back-upfrequentie per systeemlaag (continu, per uur, dagelijks, wekelijks), back-upretentiebeleid (GFS - Grandfather-Father-Son), back-upopslag (on-site, off-site, cloud), versleuteling van back-ups tijdens transport en opslag, verificatie van back-upintegriteit, planning voor hersteltests, geautomatiseerde monitoring en alerting van back-ups, en integratie met disaster recovery met RTO/RPO-doelstellingen."
Configureer logging en monitoring (A.8.15-A.8.16)
"Implementeer uitgebreide logging en monitoring voor ISO 27001-controles A.8.15-A.8.16 met behulp van [jouw SIEM-tool]. Configureer: logbronnen en gebeurtenistypen om te verzamelen (authenticatie, toegang, wijzigingen, beveiligingsgebeurtenissen, fouten), centralisatie en aggregatie van logs in SIEM, logretentie per logtype en wettelijke vereisten, bescherming van logs (integriteit, toegangscontrole, versleuteling), realtime monitoring en alertingregels, beveiligingsgebruiksscenario's en detectielogica, logbeoordelingsprocedures en verantwoordelijkheden, incidentonderzoeksworkflows, en monitoringdashboard voor beveiligingsoperaties."
Voorbeeld: "Implementeer logging en monitoring voor controles A.8.15-A.8.16 met behulp van Microsoft Sentinel. Verzamel logs van Azure AD, Office 365, Azure-bronnen, on-prem AD, firewalls en endpoints. Configureer detectie voor brute force, privilege-escalatie, data-exfiltratie en malware."
Ontwerp cryptografische controles (A.8.24)
"Implementeer cryptografische controles voor ISO 27001-controle A.8.24. Configureer: versleuteling voor gegevens in rust (databases, bestandsopslag, back-ups) met behulp van [versleutelingsmethode], versleuteling voor gegevens tijdens transport (TLS 1.2+, goedgekeurde ciphersuites), sleutelbeheersysteem (generatie, opslag, rotatie, vernietiging), sleutelhinterlegging voor herstelscenario's, digitale certificaten en PKI-beheer, goedgekeurde cryptografische algoritmen en sleutellengtes, cloudversleuteling (door klant beheerde sleutels vs. door provider beheerde sleutels), en auditing en nalevingsverificatie van cryptografische controles."
Implementeer kwetsbaarhedenbeheer (A.8.8)
"Ontwerp een programma voor kwetsbaarhedenbeheer voor ISO 27001-controle A.8.8 met behulp van [jouw scantools]. Implementeer: planning voor kwetsbaarheidsscans (wekelijkse geauthenticeerde scans voor kritieke systemen, maandelijks voor alle systemen), scanbereik (netwerk, applicaties, containers, cloudinfrastructuur), classificatie van kwetsbaarheden naar ernst en SLA's (kritiek binnen 24 uur, hoog binnen 7 dagen, gemiddeld binnen 30 dagen), workflow voor patchbeheer en testen, compenserende controles voor niet-patchbare systemen, afhandeling van kwetsbaarheidsmeldingen, metrics en rapportage aan het management, en integratie met asset- en wijzigingsbeheer."
Configureer veilige ontwikkeling (A.8.25-A.8.31)
"Implementeer een veilige ontwikkelingslevenscyclus voor ISO 27001-controles A.8.25-A.8.31. Ontwerp: beveiligingseisen in het ontwikkelproces, dreigingsmodellering voor nieuwe functies, veilige coderingsstandaarden voor [jouw programmeertalen], codebeoordelingsproces met focus op beveiliging, statische applicatiebeveiligingstesten (SAST) in CI/CD-pipeline, dynamische testen (DAST) vóór implementatie, scanning van afhankelijkheden en externe bibliotheken, beveiligingstesten in de QA-fase, beheer van ontwikkel-/testgegevens (gegevensmaskering, synthetische gegevens), en beveiligingscontroles bij productie-implementatie."
Ontwerp wijzigingsbeheer (A.8.32)
"Implementeer een wijzigingsbeheersysteem voor ISO 27001-controle A.8.32 met behulp van [jouw wijzigingsbeheertool]. Configureer: proces voor wijzigingsverzoeken en goedkeuringen, categorisering van wijzigingen (standaard, normaal, spoed), risicobeoordeling voor wijzigingen, proces van de Change Advisory Board (CAB), testvereisten vóór implementatie, implementatievensters en black-outperiodes, terugdraaiprocedures en -criteria, post-implementatiebeoordeling, spoedwijzigingsproces met retroactieve goedkeuring, en analyse en metrics van wijzigingen (succespercentage, incidenten veroorzaakt door wijzigingen)."
Prompts voor incidentbeheer
Bouw incidentresponscapaciteit (A.5.24-A.5.28)
"Implementeer een programma voor beveiligingsincidentrespons voor ISO 27001-controles A.5.24-A.5.28. Ontwerp: bronnen voor incidentdetectie (SIEM, EDR, gebruikersmeldingen, threat intelligence), classificatie en ernstniveaus van incidenten, structuur van het incidentresponsteam en oproeproulatie, incidentresponsdraaiboeken per incidenttype (ransomware, datalek, DDoS, insiderdreiging), procedures voor bewijsverzameling en forensisch onderzoek, communicatieplan (interne escalatie, klantmelding, wettelijke rapportage), incidentopvolging en casemanagementsysteem, post-incident review en lessen-geleerdproces, en tabletop-oefeningen en IR-testen."
Configureer detectie van beveiligingsgebeurtenissen (A.8.16)
"Ontwerp detectie en respons van beveiligingsgebeurtenissen met behulp van [jouw SIEM/EDR-tools]. Implementeer: beveiligingsgebruiksscenario's en detectieregels (authenticatieafwijkingen, laterale beweging, data-exfiltratie, privilege-escalatie, malware-uitvoering), integratie van threat intelligence, gedragsanalyse en machine learning voor anomaliedetectie, afstemming van meldingen en reductie van valse positieven, workflow voor triage en onderzoek van meldingen, geautomatiseerde responsacties (account uitschakelen, quarantaine, IP-blokkering), SOC-draaiboeken voor veelvoorkomende scenario's, en tracking en verbetering van MTTR (mean time to respond)."
Prompts voor bedrijfscontinuïteit
Ontwerp bedrijfscontinuïteitsprogramma (A.5.29-A.5.30)
"Implementeer een programma voor bedrijfscontinuïteit en disaster recovery voor ISO 27001-controles A.5.29-A.5.30. Creëer: bedrijfsimpactanalyse (BIA) om kritieke functies te identificeren, hersteltijddoelstellingen (RTO) en herstelpuntdoelstellingen (RPO) per bedrijfsfunctie, continuïteitsstrategieën (redundantie, failover, workarounds, handmatige processen), alternatieve verwerkingslocaties of cloud DR, communicatieplannen tijdens verstoringen, rollen en verantwoordelijkheden van het BC-team, testschema voor BC-plan (tabletop jaarlijks, volledige test om de 2 jaar), triggers voor planonderhoud, en integratie met incidentrespons en crisisbeheer."
Implementeer ICT-continuïteit (A.8.14)
"Ontwerp ICT-continuïteit en redundantie voor ISO 27001-controle A.8.14. Implementeer: systeemredundantie en hoge beschikbaarheid voor kritieke systemen, geautomatiseerde failovermechanismen, gegevensreplicatie (synchroon voor kritieke, asynchroon voor andere), disaster recovery-site of cloudregio, verificatie van RTO en RPO door testen, failback-procedures wanneer het primaire systeem is hersteld, leveranciersredundantie voor kritieke diensten, en integratie met back-up herstelprocessen van controle A.8.13."
Prompts voor leveranciersbeheer
Ontwerp leveranciersbeveiligingsprogramma (A.5.19-A.5.23)
"Implementeer een programma voor beveiligingsbeheer van derden voor ISO 27001-controles A.5.19-A.5.23. Creëer: risicoclassificatie van leveranciers (hoog/middel/laag op basis van gegevenstoegang en kriticiteit), beveiligingsbeoordelingsproces en vragenlijst voor leveranciers, beveiligingseisen in het inkoopproces, contractuele beveiligingseisen (beveiligingscontroles, auditrechten, incidentmelding, nalevingsverplichtingen), beveiligingsverificatie bij onboarden van leveranciers, doorlopende monitoring en prestatiebeoordelingen van leveranciers, toegangsbeheer en -beperkingen voor leveranciers, coördinatie van incidentrespons met leveranciers, en procedures voor offboarding van leveranciers en gegevensretour."
Configureer beveiliging van clouddiensten (A.5.23)
"Implementeer beveiligingscontroles voor clouddiensten volgens ISO 27001-controle A.5.23 voor [jouw cloudproviders]. Adresseer: begrip en documentatie van het shared responsibility-model, verificatie van de beveiliging van de cloudprovider (SOC 2, ISO 27001, FedRAMP), cloudspecifieke beveiligingsconfiguraties (IAM, versleuteling, netwerk, logging), vereisten voor gegevenssoevereiniteit en -residentie, tools voor cloud security posture management (CSPM), cloud access security broker (CASB) indien meerdere SaaS wordt gebruikt, consistentie van beveiliging in multi-cloud, en coördinatie van incidentrespons met de cloudprovider."
Prompts voor compliance en juridische implementatie
Implementeer privacycontroles (A.5.33-A.5.34)
"Ontwerp een privacybeschermingsprogramma voor ISO 27001-controles A.5.33-A.5.34 en GDPR-naleving. Implementeer: proces voor het vervullen van rechten van betrokkenen (toegang, rectificatie, wissen, overdraagbaarheid), privacy by design in nieuwe projecten en systemen, triggers en proces voor privacy-impactanalyses (PIA's), toestemmingsbeheer voor marketing en optionele verwerking, registratie en inventarisatie van gegevensverwerking, automatisering van gegevensbewaring en -verwijdering, mechanismen voor grensoverschrijdende gegevensoverdracht (SCCs, adequaatheidsbesluiten), en verantwoordelijkheden van de functionaris voor gegevensbescherming (FG) of privacyteam."
Ontwerp compliancemanagement (A.5.31)
"Implementeer een compliancemanagementsysteem voor ISO 27001-controle A.5.31. Creëer: inventaris van complianceverplichtingen (wettelijke, regelgevende, contractuele vereisten), monitoring en mapping van compliancecontroles, schema voor compliancebeoordeling, proces voor monitoring van regelgevingswijzigingen, compliance-training voor relevante medewerkers, rapportage van compliance aan management en bestuur, risicobeoordeling van compliance, externe verificatie van compliance (audits, beoordelingen), en bewaring van compliancebewijs volgens [toepasselijke regelgeving]."
Prompts voor testen en verificatie
Ontwerp testen van controle-effectiviteit
"Creëer een programma voor het testen en valideren van controles om de effectiviteit van Bijlage A-controles te verifiëren. Voor controle [controle nummer], ontwerp: testdoelstellingen en -scope, testmethodologie (documentbeoordeling, observatie, technische testen, heruitvoering), steekproefbenadering en steekproefgrootte, testfrequentie (continue monitoring, driemaandelijks, jaarlijks), verwachte bewijzen en criteria voor geslaagd/gezakt, testtools en automatisering, vereisten voor onafhankelijkheid van testers, rapportage en herstel van tekortkomingen, en testdocumentatie voor auditbewijs."
Voer controle walkthrough uit
"Maak een walkthrough-document voor Bijlage A-controle [controle nummer en naam]. Inclusief: beschrijving en doel van de controle, verwijzingen naar beleid en procedures, stapsgewijze processtroom (beschrijving en diagram), rollen en verantwoordelijkheden bij elke stap, betrokken systemen en tools, inputs en outputs, controlepunten en verificaties, uitzonderingen en escalaties, en bewijs dat door de controle wordt gegenereerd. Gebruik dit om medewerkers te trainen en aan auditors te demonstreren."
Prompts voor integratie en automatisering
Automatiseer controle-implementatie
"Ontwerp automatisering voor ISO 27001-controle [controle nummer] met behulp van [jouw automatiseringstools, bijv. PowerShell, Terraform, Ansible]. Creëer: doelstellingen en scope van automatisering, technische implementatiebenadering, automatiseringsscripts of infrastructure-as-code, testen en validatie van automatisering, foutafhandeling en terugdraaien, planning en orkestratie, logging en audit trail van geautomatiseerde acties, punten voor handmatige interventie, en documentatie voor onderhoud en probleemoplossing van automatisering."
Integreer beveiligingstools
"Ontwerp een integratiestrategie voor beveiligingstools ter ondersteuning van ISO 27001-controles. Integreer: identiteitsprovider (AD/Azure AD/Okta), SIEM (Splunk/Sentinel/Chronicle), EDR (CrowdStrike/Defender/SentinelOne), kwetsbaarheidsscanner (Qualys/Rapid7/Tenable), PAM-oplossing, DLP-tool, CASB, en ticketingsysteem. Voor elke integratie: definieer gegevensstromen, API-configuraties, workflows voor meldingen, automatiseringsmogelijkheden, en uniforme dashboardrapportage."
Tips voor effectief gebruik van deze prompts
Specificeer je tech stack: Neem altijd je daadwerkelijke tools en platforms op in prompts (bijv. "met behulp van Azure AD en Intune" vs. generiek "met behulp van een identiteitsprovider"). Dit levert uitvoerbare, specifieke implementatierichtlijnen op in plaats van algemene theorie.
Begin met architectuur: Vraag voordat je individuele controles implementeert om een algeheel architectuurontwerp: "Ontwerp onze beveiligingsarchitectuur ter ondersteuning van ISO 27001-controles voor [jouw omgeving]." Dit zorgt ervoor dat controles op een samenhangende manier worden geïntegreerd.
Vraag om implementatiefasen: Voor complexe controles, vraag om gefaseerde implementatie: "Maak een implementatieplan van 6 maanden voor controle A.8.15-A.8.16, van onze huidige situatie [beschrijf] naar volledige naleving." Dit maakt grote projecten behapbaar.
Valideer technische configuraties: Door AI gegenereerde configuraties moeten worden beoordeeld door technische experts en getest in niet-productieomgevingen voordat ze worden geïmplementeerd in productiesystemen. Beveiligingsmisconfiguraties kunnen kwetsbaarheden creëren.
Documenteer tijdens het implementeren: Vraag na het implementeren van een controle: "Maak implementatiedocumentatie voor wat we zojuist hebben geconfigureerd, inclusief architectuur, configuratiedetails, operationele procedures en een handleiding voor probleemoplossing." Dit legt institutionele kennis vast.
Gerelateerde promptbibliotheken
Voltooi je ISO 27001-implementatie met deze gerelateerde promptverzamelingen:
- [Prompts voor ISO 27001-risicobeoordeling](/ISO 27001 prompt library)
- [Prompts voor ISO 27001-beleid en -procedures](/ISO 27001 prompt library)
- [Prompts voor voorbereiding op ISO 27001-audit](/ISO 27001 prompt library)
- [SOC 2-promptbibliotheek](/SOC 2 prompt library)
Hulp krijgen
Voor ondersteuning bij de implementatie van controles:
- Begrijp de vereisten: Bekijk de ISO 27001-risicobeoordelingsgids om te zien welke controles jouw risico's aanpakken
- Creëer documentatie: Gebruik de [prompts voor beleid en procedures](/ISO 27001 prompt library) om je implementaties te documenteren
- Gebruik AI op verantwoorde wijze: Lees Hoe ISMS Copilot op verantwoorde wijze te gebruiken voor implementatierichtlijnen
Klaar om controles te implementeren? Open je ISO 27001-werkruimte op chat.ismscopilot.com en gebruik deze prompts om te beginnen met het implementeren van de controles die zijn geïdentificeerd in je risicobeoordeling.