ISMS Copilot Docs

ISO 27001-documentatie en rapportageprompts

Je krijgt uitgebreide prompts voor het maken van ISO 27001-documentatie en managementrapporten met ISMS Copilot, van verplichte ISMS-documentatie tot…

Overzicht

Je krijgt uitgebreide prompts voor het maken van ISO 27001-documentatie en managementrapporten met ISMS Copilot, van verplichte ISMS-documentatie tot executive dashboards die de effectiviteit van het beveiligingsprogramma aantonen.

Voor wie is dit bedoeld

Deze prompts zijn ontworpen voor:

  • Compliance-teams die ISO 27001-documentatiebibliotheken opbouwen
  • Security managers die executive rapporten en dashboards maken
  • Consultants die documentatiepakketten voor klanten ontwikkelen
  • Organisaties die bewijsmateriaal voorbereiden voor management review-vergaderingen

Voordat je begint

Documentatieontwikkeling is het meest effectief wanneer je de context behoudt in een speciale ISO 27001-werkruimte. Upload je risicobeoordeling, beleidsdocumenten en implementatiedetails om documentatie te genereren die nauwkeurig jouw daadwerkelijke ISMS weerspiegelt.

Pro tip: ISO 27001:2022 vereist specifieke gedocumenteerde informatie. Gebruik deze prompts om ervoor te zorgen dat je alle verplichte documentatie maakt, terwijl je onnodige documentatie vermijdt die overhead toevoegt zonder waarde.

Prompts voor verplichte ISMS-documentatie

Maak een ISMS-scopeverklaring (Clause 4.3)

"Schrijf een ISMS-scopeverklaring voor ISO 27001:2022 Clause 4.3. Neem op: scopegrenzen (bedrijfsonderdelen, locaties, systemen, processen die zijn opgenomen), specifieke uitsluitingen met rechtvaardiging, interfaces en afhankelijkheden met uitgesloten gebieden, reden voor scopedefinitie afgestemd op bedrijfs-, externe en interne kwesties die in aanmerking zijn genomen (uit contextanalyse), belanghebbenden en hun behandelde eisen, en toepasbaarheid van de scope op fysieke en cloudinfrastructuur. Zorg ervoor dat de scope specifiek, meetbaar en controleerbaar is voor [organisatieomschrijving]."

Voorbeeld: "Schrijf een ISMS-scopeverklaring voor een fintechbedrijf met 150 medewerkers op EU- en VS-kantoren. De scope omvat: klantgerichte betaalplatform, interne systemen, cloudinfrastructuur (AWS), maar sluit fysieke productontwikkeling en retailpartnerschappen uit."

Documenteer context en belanghebbenden (Clause 4.1-4.2)

"Maak ISMS-contextdocumentatie voor ISO 27001:2022 Clauses 4.1-4.2. Documenteer: externe kwesties die informatiebeveiliging beïnvloeden (regelgevingslandschap, concurrentiebedreigingen, technologietrends, toeleveringsketenrisico's), interne kwesties (bedrijfsstrategie, organisatiecultuur, middelenbeperkingen, legacy systemen), belanghebbenden (klanten, toezichthouders, medewerkers, leveranciers, partners, aandeelhouders), eisen van belanghebbenden (beveiligingsverwachtingen, nalevingsverplichtingen, contractuele verplichtingen), en hoe de ISMS-scope deze contexten aanpakt. Presenteer als contextanalyserapport."

Definieer rollen en verantwoordelijkheden (Clause 5.3)

"Documenteer organisatorische rollen en verantwoordelijkheden voor het ISMS volgens ISO 27001:2022 Clause 5.3. Maak: ISMS-governancestructuur (rapportagelijnen, commissies), roldefinities met beveiligingsverantwoordelijkheden (directie, CISO/beveiligingsteam, IT-operations, HR, juridisch, bedrijfsonderdelen, alle medewerkers), bevoegdheid en verantwoordelijkheid voor elke rol, RACI-matrix voor belangrijke ISMS-activiteiten (risicobeoordeling, implementatie van maatregelen, incidentrespons, audits, management review), en integratie met de algemene organisatiestructuur. Zorg ervoor dat de verantwoordelijkheid van het management duidelijk is."

Documenteer risicobeoordelingsmethodiek (Clause 6.1.2)

"Maak documentatie voor de risicobeoordelingsmethodiek voor ISO 27001:2022 Clause 6.1.2. Neem op: benadering en principes van risicobeoordeling, methodiek voor het identificeren van assets, benadering voor dreigings- en kwetsbaarheidsanalyse, risicocriteria (kansschaal met definities, impactschaal over meerdere dimensies, risico-evaluatiematrix en acceptatiedrempels), methodiek voor risicoberekening (formule, kwalitatief vs. kwantitatief), frequentie en triggers voor risicobeoordeling, rollen en verantwoordelijkheden, en hoe de methodiek consistente, herhaalbare en vergelijkbare resultaten waarborgt. Zorg ervoor dat de methodiek gedocumenteerd is voordat de daadwerkelijke risicobeoordeling wordt uitgevoerd."

Maak een Statement of Applicability (Clause 6.1.3d)

"Genereer een Statement of Applicability (SoA) voor ISO 27001:2022 met betrekking tot alle 93 Annex A-maatregelen. Voor elke maatregel: maatregelnummer en -titel, toepassingsstatus (Toepasbaar, Niet toepasbaar, Gedeeltelijk toepasbaar), rechtvaardiging op basis van risicobeoordeling (verwijzing naar specifieke risico-ID's), implementatiestatus en aanpak, verantwoordelijke eigenaar, beschikbaar bewijsmateriaal voor auditverificatie, en uitsluitingsrechtvaardiging voor niet-toepasbare maatregelen. Organiseer volgens Annex A-thema's (Organisatorisch, Mensen, Fysiek, Technologisch). Zorg ervoor dat elke maatregelbeslissing duidelijk wordt gerechtvaardigd."

Documenteer beveiligingsdoelstellingen (Clause 6.2)

"Definieer en documenteer informatiebeveiligingsdoelstellingen voor ISO 27001:2022 Clause 6.2. Voor elke doelstelling: specifiek beveiligingsresultaat dat moet worden bereikt, afstemming op bedrijfsdoelen en risicobehandeling, meetbare criteria en streefwaarden (KPI's), benodigde middelen, verantwoordelijke eigenaar, tijdlijn voor realisatie, benadering voor monitoring en meting, en rapportagefrequentie. Zorg ervoor dat doelstellingen SMART zijn (Specifiek, Meetbaar, Haalbaar, Relevant, Tijdgebonden) en belangrijke risicogebieden aanpakken die in de risicobeoordeling zijn geïdentificeerd."

Prompts voor managementsysteemdocumentatie

Maak een ISMS-handleiding of overzicht

"Schrijf een ISMS-handleiding met een overzicht van ons informatiebeveiligingsmanagementsysteem. Neem op: doel en scope van het ISMS, organisatorische context en belanghebbenden, ISMS-governancestructuur, scopeverklaring, informatiebeveiligingsbeleid, benadering van risicobeheer, overzicht van het controleframework, documentatiestructuur en referenties, rollen en verantwoordelijkheden, en ISMS-levenscyclus (Plan-Do-Check-Act). Doelgroep: management, auditors en belanghebbenden die een ISMS-overzicht nodig hebben. Lengte: 10-15 pagina's."

Ontwerp een documentbeheersysteem (Clause 7.5)

"Maak een procedure voor document- en registratiebeheer voor ISO 27001:2022 Clause 7.5. Definieer: documentcategorieën en classificatie, levenscyclus van documenten (creatie, review, goedkeuring, distributie, revisie, archivering, vernietiging), versiebeheer en wijzigingstracering, goedkeuringsbevoegdheden per documenttype, distributie en toegangscontroles van documenten, reviewschema's en triggers, bewaartermijnen van registraties per type, opslag en bescherming van registraties, en documentbeheersysteem of repository. Zorg ervoor dat gecontroleerde documenten identificeerbaar zijn en beschermd tegen ongeautoriseerde wijzigingen."

Bouw competentie- en bewustzijnsregistraties (Clause 7.2-7.3)

"Maak een documentatiesysteem voor competentie en bewustzijn volgens ISO 27001:2022 Clauses 7.2-7.3. Documenteer: competentie-eisen per functie (opleiding, ervaring, vaardigheden, training), competentiebeoordeling en verificatieregistraties, trainingsplannen en curricula, trainingsafrondingsregistraties, bewijsmateriaal voor het bewustzijnsprogramma, meting van de effectiviteit van bewustzijn, competentiekloofpen en ontwikkelingsplannen, en verificatie van competentie van contractors/derden. Zorg ervoor dat je passende competentie voor alle ISMS-rollen kunt aantonen."

Prompts voor operationele documentatie

Maak operationele planningsdocumenten (Clause 8.1)

"Ontwikkel operationele plannings- en controledocumentatie voor ISO 27001:2022 Clause 8.1. Maak: ISMS-implementatieprojectplan (fasen, mijlpalen, middelen), implementatieroadmap voor maatregelen, risicobehandelingsplan met tijdlijnen en eigenaren, toewijzing van middelen (budget, personeel, tools), integratie met bedrijfsprocessen, prestatiecriteria en acceptatie, en wijzigingsmanagementaanpak voor ISMS-implementatie. Zorg ervoor dat de plannen beschrijven hoe beveiligingsdoelstellingen worden bereikt en risicobehandeling wordt geïmplementeerd."

Documenteer implementatie van maatregelen

"Maak een gestandaardiseerde sjabloon voor de documentatie van de implementatie van maatregelen. Documenteer voor elke geïmplementeerde Annex A-maatregel: doel en vereiste van de maatregel, implementatieaanpak (hoe we aan de vereiste voldoen), technische en operationele details, betrokken systemen en tools, rollen en verantwoordelijkheden, operationele procedures, monitoring en meting, bewijsstukken, implementatiedatum, en bekende beperkingen of afwijkingen met compenserende maatregelen. Gebruik deze sjabloon om alle 93 Annex A-maatregelen consistent te documenteren."

Bouw een runbook-bibliotheek

"Maak operationele runbooks voor beveiligingsoperaties die ISO 27001-maatregelen dekken. Voor het proces [bijv. 'toegang verlenen aan gebruikers', 'incidentrespons', 'back-upherstel'], neem op: procesoverzicht en trigger, stapsgewijze instructies met beslispunten, rollen en verantwoordelijkheden, benodigde tools en systeemtoegang, verwachte tijdsbestekken en SLA's, kwaliteitscontroles en verificatie, escalatieprocedures, handleiding voor probleemoplossing, gerelateerde processen en overdrachten, en documentatie/registraties die moeten worden bijgehouden. Formatteer voor operationele teams om consistent uit te voeren."

Prompts voor risicobeheerdocumentatie

Maak een risicoregister

"Genereer een uitgebreid risicoregister voor ISO 27001:2022. Neem kolommen op voor: Risico-ID, Beïnvloede asset, Eigenaar van de asset, Dreigingsomschrijving, Kwetsbaarheid, Bestaande maatregelen, Kans (1-5 met rechtvaardiging), Impact (1-5 met rechtvaardiging), Inherent risicoscore, Behandelingsoptie (mitigeren/vermijden/overdragen/accepteren), Geselecteerde maatregelen (Annex A-referenties), Implementatiestatus, Residueel risicoscore, Risico-eigenaar, Beoordelingsdatum, en Goedkeuringsstatus. Vul aan met risico's die zijn geïdentificeerd in onze risicobeoordeling voor [organisatie/scope]. Voeg samenvattende statistieken en hoogrisicohighlights toe."

Documenteer het risicobehandelingsplan

"Maak een risicobehandelingsplan waarin wordt beschreven hoe we geïdentificeerde risico's zullen aanpakken volgens ISO 27001:2022 Clause 6.1.3. Voor elk risico dat behandeling vereist: risicobeschrijving en huidige score, geselecteerde behandelingsoptie met rechtvaardiging, specifieke maatregelen die moeten worden geïmplementeerd (verwijzing naar Annex A-maatregelen), implementatieaanpak en mijlpalen, verantwoordelijke eigenaar en benodigde middelen, streefdatum voor voltooiing, verwacht residueel risico, succescriteria, en goedkeuringshandtekeningen. Organiseer op prioriteit met kritieke en hoge risico's eerst. Voeg een executive samenvatting toe van de behandelingsstrategie en benodigde middelen."

Bouw een risicoacceptatieregister

"Maak een risicoacceptatieregister voor risico's die we accepteren in plaats van behandelen. Voor elk geaccepteerd risico: risicobeschrijving en -score, zakelijke rechtvaardiging voor acceptatie (waarom behandeling niet wordt nagestreefd), bevestiging dat het risico binnen de risicobereidheid valt, compenserende maatregelen of monitoring die aanwezig zijn, voorwaarden die herbeoordeling zouden activeren, acceptatiegoedkeuring (welke leidinggevenden hebben goedgekeurd en wanneer), geldigheidsduur van de acceptatie (wanneer te herzien), en geaccepteerde potentiële gevolgen. Zorg ervoor dat alle acceptaties de juiste managementautorisatie hebben."

Prompts voor prestatie- en monitoringdocumentatie

Definieer ISMS-prestatiemetrieken (Clause 9.1)

"Ontwerp een kader voor monitoring en meting van het ISMS voor ISO 27001:2022 Clause 9.1. Definieer: wat te meten (beveiligingsdoelstellingen, effectiviteit van maatregelen, procesprestaties), hoe te meten (metrieken, KPI's, meetmethoden), wanneer te meten (frequentie, timing), wie meet (verantwoordelijke rollen), hoe te analyseren (trends, drempelwaarden, benchmarks), hoe te rapporteren (dashboards, rapporten, management review), en triggers voor corrigerende acties. Maak een metricsbibliotheek met onderwerpen als: risicotrends, incidentmetrieken, kwetsbaarheidsbeheer, toegangscontrole, back-upsucces, trainingsvoltooiing, auditbevindingen en effectiviteit van maatregelen."

Maak een KPI-dashboard

"Ontwerp een beveiligings-KPI-dashboard voor executive rapportage. Neem metrieken op in de volgende categorieën: Beveiligingspostuur (risicoscore-trends, implementatiestatus van maatregelen, auditbevindingen), Operationele prestaties (incidentresponstijd, hersteltijd van kwetsbaarheden, back-upsuccespercentage, patchcompliance), Compliance-status (trainingsvoltooiing, beleidsbevestiging, voltooid toegangsreviews), Dreigingsbeheer (beveiligingsgebeurtenissen, dreigingsdetecties, geblokkeerde aanvallen), en Bedrijfsimpact (beveiligingsincidenten die downtime veroorzaken, datalekrisico, nalevingsstatus van regelgeving). Voor elke metriek: huidige waarde, streefwaarde, trend en statusindicator (rood/geel/groen)."

Documenteer het interne auditprogramma (Clause 9.2)

"Maak documentatie voor het interne auditprogramma voor ISO 27001:2022 Clause 9.2. Neem op: auditdoelstellingen en -scope (alle ISMS-gebieden over de auditcyclus), jaarlijks auditschema, auditcriteria (ISO 27001:2022-vereisten), eisen voor auditorselectie en onafhankelijkheid, auditmethodiek (interviews, documentreview, technische tests, steekproeven), auditplanningsproces, uitvoeringsprocedures van audits, beoordeling van non-conformiteiten (groot, klein, observatie), auditrapportageformaat en -distributie, opvolging van corrigerende acties, follow-up auditprocedures, en competentie-eisen voor auditors."

Maak een auditsjabloon

"Ontwerp een sjabloon voor interne auditrapporten voor ISO 27001-compliance-audits. Neem secties op voor: executive samenvatting (algehele beoordeling, belangrijkste bevindingen, conclusie), auditdetails (scope, criteria, datum, auditors, geauditeerden), auditmethodiek, beoordeelde gebieden met bevindingen, geconstateerde conformiteiten en goede praktijken, non-conformiteiten per ernst met bewijsmateriaal, observaties en aanbevelingen, vereisten voor corrigerende acties, conclusie en mening over de effectiviteit van het ISMS, en distributielijst. Zorg ervoor dat rapporten de nalevingsstatus en vereiste acties duidelijk communiceren."

Prompts voor management review-documentatie

Maak een agenda voor de management review (Clause 9.3)

"Ontwerp een agenda voor de management review-vergadering voor ISO 27001:2022 Clause 9.3, met alle vereiste inputs en outputs. Agendapunten: status van acties uit eerdere management reviews, wijzigingen in externe en interne kwesties, feedback over ISMS-prestaties (metrieken, KPI's), realisatie van informatiebeveiligingsdoelstellingen, resultaten van risicobeoordeling en -behandeling, auditresultaten (intern en extern), non-conformiteiten en corrigerende acties, resultaten van monitoring en meting, feedback van belanghebbenden, verbeteringskansen, toereikendheid van middelen, en wijzigingen die nodig zijn in het ISMS. Wijs tijd toe aan elk agendapunt en specificeer vereiste sprekers en materialen."

Bereid een management review-pakket voor

"Maak een presentatiepakket voor de management review voor [kwartaal/periode]. Neem op: executive samenvatting van de ISMS-status, beveiligingsmetricsdashboard (trends van de afgelopen 12 maanden), belangrijke prestaties en successen, samenvatting van interne audits en status van bevindingen, resultaten van externe audits (indien van toepassing), wijzigingen in risicobeoordeling (nieuwe risico's, wijzigingen in risicoscore), samenvatting van beveiligingsincidenten en geleerde lessen, status van implementatie van maatregelen, voortgang van beveiligingsdoelstellingen, nalevingsstatus (wettelijk, contractueel), benodigde middelen en budget, voorgestelde verbeterinitiatieven, en besluiten die van het management vereist zijn. Streef naar een presentatie van 30-45 minuten."

Documenteer de uitkomsten van de management review

"Maak notulen van de management review-vergadering waarin de uitkomsten worden gedocumenteerd volgens ISO 27001:2022 Clause 9.3. Noteer: vergaderdatum en aanwezigen, besproken agendapunten, belangrijke discussies en geuite zorgen, managementbesluiten over ISMS-verbetering, besluiten over de toereikendheid van middelen, besluiten over wijzigingen in beveiligingsdoelstellingen, besluiten over wijzigingen in de ISMS-scope of het beleid, goedgekeurde verbeterkansen, toegewezen actiepunten met eigenaren en deadlines, en goedkeuringshandtekeningen. Zorg ervoor dat de notulen de betrokkenheid van het management en voortdurende verbetering aantonen."

Prompts voor incident- en probleemdossiers

Maak een incidentsjabloon

"Ontwerp een sjabloon voor het vastleggen van beveiligingsincidenten voor ISO 27001:2022-controles A.5.24-A.5.28. Neem velden op voor: incident-ID en classificatie, detectiedatum/tijd en bron, incidentomschrijving en getroffen systemen/data, ernstniveau en impactbeoordeling, incidentresponsteam en rollen, genomen indammingsacties, uitroeiingsstappen, herstelacties, verzameld bewijsmateriaal, oorzaakanalyse, geleerde lessen, preventieve maatregelen, communicatielogboek (wie is wanneer op de hoogte gesteld), wettelijke melding (indien vereist), afsluitdatum van het incident en goedkeuring, en voltooiing van de post-incidentevaluatie. Zorg ervoor dat het sjabloon voldoet aan de vereisten voor melding van datalekken."

Bouw een probleembeheerlogboek

"Maak een probleembeheerregister om terugkerende problemen en systemische zwakheden bij te houden. Voor elk probleem: probleem-ID en omschrijving, gerelateerde incidenten (incident-ID's), oorzaakanalyse, getroffen systemen en processen, tijdelijke oplossingen of workarounds, voorgestelde permanente oplossing, prioriteit en impact, eigenaar en status, streefdatum voor oplossing, en verificatiemethode. Gebruik probleembeheer om patronen te identificeren die systemische verbeteringen vereisen in plaats van herhaaldelijk symptomen te verhelpen."

Prompts voor wijzigings- en releasedocumentatie

Documenteer wijzigingscontrole-registraties

"Maak een sjabloon voor wijzigingsregistraties voor ISO 27001:2022-controle A.8.32. Neem op: wijzigings-ID en aanvrager, wijzigingsomschrijving en rechtvaardiging, getroffen systemen, wijzigingscategorie (standaard, normaal, spoed), risicobeoordeling (impact, kans, mitigerende maatregelen), goedkeuringsworkflow en goedkeurders, implementatieplan en -schema, testvereisten, terugdraaiprocedure, implementatieresultaten, post-implementatiebeoordeling, en gerelateerde wijzigingen of afhankelijkheden. Zorg ervoor dat wijzigingsregistraties een audit trail bieden van alle wijzigingen die het ISMS beïnvloeden."

Bouw releasedocumentatie

"Maak een releasedocumentatiepakket voor significante systeemwijzigingen. Neem op: releaseoverzicht en doelstellingen, opgenomen functies en wijzigingen, beoordeling van beveiligingsimplicaties, uitgevoerde tests (functioneel, beveiliging, prestatie), implementatieplan en tijdlijn, terugdraaiprocedures, bekende problemen en beperkingen, gebruikerscommunicatie en training, ondersteuningsplan, en succescriteria. Zorg voor beveiligingstests en goedkeuring vóór productierelease."

Prompts voor compliance- en juridische documentatie

Maak een register van complianceverplichtingen

"Bouw een inventaris van complianceverplichtingen voor ISO 27001:2022-controle A.5.31. Documenteer: wettelijke vereisten (wetgeving inzake gegevensbescherming, meldplicht datalekken, sectorspecifieke regelgeving), regelgevende vereisten (GDPR, HIPAA, PCI DSS, SOX), contractuele verplichtingen (klantbeveiligingseisen, SLA's), organisatorische toezeggingen (certificeringen, publieke verklaringen), voor elk: omschrijving en bron, toepasbaarheid (welke systemen/processen), verantwoordelijke eigenaar, methode voor nalevingsverificatie, bewijs van naleving, laatste beoordelingsdatum en resultaat, en volgende beoordelingsdatum. Zorg voor een uitgebreide dekking van alle verplichtingen."

Documenteer gegevensverwerkingsactiviteiten (GDPR Artikel 30)

"Maak een Register van Verwerkingsactiviteiten (RoPA) volgens GDPR Artikel 30 en ISO 27001:2022-controle A.5.33. Voor elke verwerkingsactiviteit: doel van de verwerking, categorieën van verwerkte gegevens (soorten persoonsgegevens), categorieën van betrokkenen, ontvangers of categorieën van ontvangers, internationale doorgiften (mechanisme, landen), bewaartermijnen, technische en organisatorische beveiligingsmaatregelen, en wettelijke grondslag voor de verwerking. Houd de RoPA up-to-date als vereiste documentatie die GDPR-naleving en privacy by design aantoont."

Bouw een datalekregister

"Maak een datalekregister voor GDPR-naleving en ISO 27001:2022-controle A.5.26. Voor elk lek of vermoedelijk lek: lek-ID en ontdekkingsdatum, lekomschrijving en getroffen gegevens, aantal getroffen betrokkenen, lekbeoordeling (meldplicht bij de autoriteit? betrokkenen informeren?), meldingstijdlijn (aan de autoriteit binnen 72 uur, aan betrokkenen zonder onnodige vertraging), verzonden meldingen en data, responsacties bij het lek, oorzaak, preventieve maatregelen, zaaknummer van de toezichthoudende autoriteit, en bewaartermijn van het lekdossier (minimaal 3 jaar onder de GDPR). Ook niet-meldplichtige lekken moeten worden gedocumenteerd."

Prompts voor leverancier- en contractdocumentatie

Maak een leveranciersinventaris

"Bouw een inventaris van leveranciers en derden voor ISO 27001:2022-controles A.5.19-A.5.23. Voor elke leverancier: leveranciersnaam en contactpersoon, verleende diensten, niveau van gegevenstoegang (geen, beperkt, uitgebreid), verstrekte systeemtoegang, risicoclassificatie (hoog/middel/laag), contractdetails (startdatum, verlengingsdatum, voorwaarden), datum en resultaten van beveiligingsbeoordeling, gehouden certificeringen (ISO 27001, SOC 2), verzekeringsdekking, laatste beoordelingsdatum, nalevingsstatus, en escalatiecontacten. Houd de inventaris up-to-date voor derdepartijrisicobeheer."

Documenteer leveranciersbeoordelingen

"Maak documentatie voor beveiligingsbeoordelingen van leveranciers. Documenteer voor leverancier [naam]: beoordelingsdatum en methodiek, antwoorden op vragenlijsten, beoordeeld bewijsmateriaal (beleid, SOC 2-rapport, ISO-certificaat, penetratietestresultaten), evaluatie van beveiligingsmaatregelen per categorie (toegangscontrole, encryptie, incidentrespons, bedrijfscontinuïteit), geïdentificeerde risico's en tekortkomingen, vereiste herstelacties, compenserende maatregelen als tekortkomingen worden geaccepteerd, algehele risicobeoordeling, conclusie van de beoordeling (goedkeuren/goedkeuren met voorwaarden/afwijzen), goedkeuringshandtekeningen, en volgende beoordelingsdatum. Bewaar voor auditbewijs."

Prompts voor trainings- en bewustzijnsdossiers

Maak een trainingscurriculum

"Ontwerp een curriculum voor beveiligingsbewustzijnstraining voor ISO 27001:2022-controle A.6.3. Neem op: basistraining voor beveiligingsbewustzijn (onderwerpen: wachtwoordbeveiliging, phishing, social engineering, acceptabel gebruik, incidentmelding, fysieke beveiliging, gegevensclassificatie, beveiliging bij thuiswerken), rolgebaseerde trainingstrajecten (ontwikkelaars: veilig programmeren; beheerders: bevoorrechte toegang; managers: beveiligingsleiderschap; alle medewerkers: bewustzijn), trainingsmethoden (e-learning, klassikaal, video's), trainingsduur en -frequentie, beoordelingsmethoden (quizzen, certificeringen), en meting van de effectiviteit van de training."

Bouw een trainingsregistratiesysteem

"Maak een systeem voor het beheren van trainingsregistraties. Houd voor elke medewerker bij: medewerkers-ID en naam, functie, vereiste training (op basis van functie), voltooide training (cursusnaam, datum, score), trainingsstatus (actueel, achterstallig, aankomend), vervaldatums van certificeringen, toegewezen herhalingstraining (voor mislukte phishingtests, beleidsschendingen), en trainingsbevestigingen. Genereer rapporten voor: trainingsnaleving per afdeling, achterstallige training, aankomende verlengingen, en effectiviteitsmetrieken (pre/post-testscores, phishingresistentie)."

Prompts voor executive rapportage en communicatie

Maak een maandelijks beveiligingsrapport

"Ontwerp een maandelijks beveiligingsrapport voor de executive leiding. Neem secties op: executive samenvatting (hoogtepunten van de maand, belangrijke zorgen, vereiste acties), beveiligingsmetricsdashboard (incidenten, kwetsbaarheden, compliance), risicoupdates (nieuwe risico's, wijzigingen in risicoscore, voortgang van risicobehandeling), beveiligingsincidenten en respons, hoogtepunten van dreigingsinformatie, status van implementatie van maatregelen, nalevingsstatus (certificeringen, audits, regelgeving), beveiligingsinitiatieven en projecten, budget- en middelenstatus, en aandachtsgebieden voor de komende periode. Houd het bij 3-5 pagina's met visualisaties."

Genereer een beveiligingsbriefing op bestuursniveau

"Maak een driemaandelijkse beveiligingsbriefing voor de raad van bestuur. Neem op: cyberrisicolandschap voor onze branche, beoordeling van de beveiligingspositie van de organisatie, belangrijke beveiligingsinvesteringen en ROI, grote incidenten en geleerde lessen, compliance- en regelgevingsstatus, risico's van derden en toeleveringsketen, beveiligingsstrategie en roadmap, middelenbehoeften en budget, opkomende dreigingen en paraatheid, en strategische aanbevelingen die input of goedkeuring van de raad vereisen. Focus op bedrijfsrisico en strategische besluiten, minimaliseer technische jargon. Streef naar een presentatie van 15-20 minuten."

Ontwerp stakeholdercommunicatie

"Maak een communicatieplan voor beveiliging voor verschillende stakeholdergroepen. Definieer voor stakeholders (executive leiding, medewerkers, klanten, partners, toezichthouders): communicatiedoelstellingen, kernboodschappen, communicatiefrequentie, communicatiekanalen, informatie die wel/niet wordt gedeeld, escalatietriggers voor urgente communicatie, en communicatiesjablonen (beveiligingsnieuwsbrieven, incidentmeldingen, beleidsupdates, bewustwordingscampagnes). Zorg voor consistente, passende boodschappen voor elke doelgroep."

Prompts voor documentatie van continue verbetering

Maak een verbeteringsregister (Clause 10)

"Bouw een register voor continue verbetering voor ISO 27001:2022 Clause 10. Houd bij: omschrijving en bron van de verbeterkans (auditbevinding, les uit incident, risicobeoordeling, feedback van medewerkers, analyse van metrieken), businesscase en verwachte voordelen, prioriteit en inschatting van de inspanning, toegewezen eigenaar, implementatieplan, status, voltooiingsdatum, verificatie van effectiviteit, en geleerde lessen. Gebruik het register om een systematische aanpak van ISMS-verbetering aan te tonen en volg het traject van identificatie tot implementatie en verificatie."

Documenteer het proces voor corrigerende acties

"Maak een procedure voor corrigerende acties en een volgsysteem voor ISO 27001:2022 Clause 10.1. Voor elke non-conformiteit: omschrijving van de non-conformiteit en bewijsmateriaal, bron (audit, incident, review), niet nageleefde ISO-vereiste, impact en risico, oorzaakanalyse (5 waarom-vragen, visgraatdiagram), directe correctie (symptoom verhelpen), corrigerende actie (oorzaak aanpakken), implementatieplan en eigenaar, streefdatum voor voltooiing, methode voor verificatie van effectiviteit, statusopvolging, en goedkeuring voor afsluiting. Zorg ervoor dat corrigerende acties herhaling voorkomen, niet alleen symptomen verhelpen."

Tips voor het effectief gebruiken van deze prompts

Documenteer wat je doet, doe wat je documenteert: Zorg ervoor dat de documentatie de werkelijke praktijken weerspiegelt. Auditors verifiëren of de implementatie overeenkomt met de documentatie. Documenteer eerst de realiteit, verbeter vervolgens en werk de documentatie bij om overeen te komen.

Maak sjablonen, geen individuele documenten: Gebruik prompts om herbruikbare sjablonen te maken (risicoregister, incidentregistratie, auditrapport), en vul vervolgens de sjablonen met daadwerkelijke gegevens. Dit zorgt voor consistentie en bespaart tijd.

Bouw documentatie geleidelijk op: Probeer niet alle documentatie in één keer te maken. Begin met verplichte items (scope, risicobeoordeling, SoA), en breid vervolgens uit naar operationele documentatie naarmate maatregelen worden geïmplementeerd.

Voorkom documentatie-overload: ISO 27001:2022 vereist minder documentatie dan de versie uit 2013. Focus op wat verplicht is en wat nodig is voor de werking van maatregelen. Overbodige documentatie zorgt voor onderhoudslast zonder compliance-waarde.

Versiebeheer en goedkeuring op de juiste manier: Niet alle documenten hebben formele goedkeuring nodig. Scope, beleid en SoA vereisen goedkeuring van het management. Operationele procedures kunnen goedkeuring van een technische eigenaar vereisen. Sjablonen en formulieren hebben mogelijk helemaal geen goedkeuring nodig.

Gerelateerde promptbibliotheken

Voltooi je ISO 27001-implementatie met deze gerelateerde promptcollecties:

  • [ISO 27001 risicobeoordelingsprompts](/ISO 27001 prompt library)
  • [ISO 27001 beleids- en procedureprompts](/ISO 27001 prompt library)
  • [ISO 27001 auditvoorbereidingsprompts](/ISO 27001 prompt library)
  • [ISO 27001 controle-implementatieprompts](/ISO 27001 prompt library)
  • [SOC 2 promptbibliotheek](/SOC 2 prompt library)

Hulp krijgen

Voor ondersteuning bij documentatie en rapportage:

Klaar om je documentatie op te bouwen? Open je ISO 27001-werkruimte op chat.ismscopilot.com en begin met de verplichte documentatie met behulp van bovenstaande prompts.

Op deze pagina

OverzichtVoor wie is dit bedoeldVoordat je begintPrompts voor verplichte ISMS-documentatieMaak een ISMS-scopeverklaring (Clause 4.3)Documenteer context en belanghebbenden (Clause 4.1-4.2)Definieer rollen en verantwoordelijkheden (Clause 5.3)Documenteer risicobeoordelingsmethodiek (Clause 6.1.2)Maak een Statement of Applicability (Clause 6.1.3d)Documenteer beveiligingsdoelstellingen (Clause 6.2)Prompts voor managementsysteemdocumentatieMaak een ISMS-handleiding of overzichtOntwerp een documentbeheersysteem (Clause 7.5)Bouw competentie- en bewustzijnsregistraties (Clause 7.2-7.3)Prompts voor operationele documentatieMaak operationele planningsdocumenten (Clause 8.1)Documenteer implementatie van maatregelenBouw een runbook-bibliotheekPrompts voor risicobeheerdocumentatieMaak een risicoregisterDocumenteer het risicobehandelingsplanBouw een risicoacceptatieregisterPrompts voor prestatie- en monitoringdocumentatieDefinieer ISMS-prestatiemetrieken (Clause 9.1)Maak een KPI-dashboardDocumenteer het interne auditprogramma (Clause 9.2)Maak een auditsjabloonPrompts voor management review-documentatieMaak een agenda voor de management review (Clause 9.3)Bereid een management review-pakket voorDocumenteer de uitkomsten van de management reviewPrompts voor incident- en probleemdossiersMaak een incidentsjabloonBouw een probleembeheerlogboekPrompts voor wijzigings- en releasedocumentatieDocumenteer wijzigingscontrole-registratiesBouw releasedocumentatiePrompts voor compliance- en juridische documentatieMaak een register van complianceverplichtingenDocumenteer gegevensverwerkingsactiviteiten (GDPR Artikel 30)Bouw een datalekregisterPrompts voor leverancier- en contractdocumentatieMaak een leveranciersinventarisDocumenteer leveranciersbeoordelingenPrompts voor trainings- en bewustzijnsdossiersMaak een trainingscurriculumBouw een trainingsregistratiesysteemPrompts voor executive rapportage en communicatieMaak een maandelijks beveiligingsrapportGenereer een beveiligingsbriefing op bestuursniveauOntwerp stakeholdercommunicatiePrompts voor documentatie van continue verbeteringMaak een verbeteringsregister (Clause 10)Documenteer het proces voor corrigerende actiesTips voor het effectief gebruiken van deze promptsGerelateerde promptbibliothekenHulp krijgen