ISMS Copilot Docs

ISO 27001 beleids- en procedureprompts

U krijgt direct bruikbare prompts voor het opstellen van auditklare ISO 27001-beleid en -procedures met ISMS Copilot, van hoog niveau...

Overzicht

U krijgt direct bruikbare prompts voor het opstellen van auditklare ISO 27001-beleid en -procedures met ISMS Copilot, van hoog niveau tot gedetailleerde operationele procedures die de implementatie van Annex A-controles aantonen.

Voor wie is dit bedoeld

Deze prompts zijn ontworpen voor:

  • Compliance-teams die ISO 27001-documentatie vanaf nul opstellen
  • Beveiligingsprofessionals die beleid updaten naar ISO 27001:2022
  • Consultants die op maat gemaakte documentatie voor klanten creëren
  • Organisaties die hun Verklaring van Toepasselijkheid (SoA) voorbereiden

Voordat u begint

Beleids- en procedureontwikkeling werkt het beste in een speciale ISO 27001-werkruimte. Upload uw bestaande beleid of risicobeoordelingsresultaten om context te bieden voor relevantere, op maat gemaakte uitvoer.

Pro tip: Begin met beleid op hoog niveau en maak vervolgens ondersteunende procedures. Deze top-down aanpak zorgt ervoor dat procedures aansluiten bij beleidsdoelstellingen en maakt het audittraject duidelijker.

Prompts voor informatiebeveiligingsbeleid

Creëer een uitgebreid beveiligingsbeleid

"Schrijf een uitgebreid Informatiebeveiligingsbeleid voor een [branche] organisatie met [aantal] medewerkers dat voldoet aan ISO 27001:2022 Clause 5.2. Neem secties op voor: doel en scope, beleidsverklaring en beveiligingsdoelstellingen, rollen en verantwoordelijkheden (management, medewerkers, IT), nalevingsvereisten (wettelijk, regelgevend, contractueel), gevolgen van niet-naleving, beleidsbeoordelings- en updateproces, en goedkeuring/effectieve datum. Doelgroep: alle medewerkers. Toon: duidelijk, gezaghebbend, toegankelijk voor niet-technische lezers."

Voorbeeld: "Schrijf een uitgebreid Informatiebeveiligingsbeleid voor een fintech SaaS-organisatie met 120 medewerkers dat voldoet aan ISO 27001:2022 Clause 5.2. Neem onze specifieke regelgevende vereisten op: PCI-DSS, SOC 2, GDPR. Richt u op ons diverse publiek, waaronder ontwikkelaars, klantenservice en leidinggevenden."

Definieer beveiligingsdoelstellingen afgestemd op de bedrijfsvoering

"Definieer meetbare informatiebeveiligingsdoelstellingen voor ISO 27001:2022 die aansluiten bij onze bedrijfsdoelen: [noem 3-5 bedrijfsdoelen]. Voor elke doelstelling: geef een specifiek beveiligingsresultaat, meetcriteria (KPI's), streefwaarden, tijdlijn, verantwoordelijke eigenaar, en hoe het de bedrijfsdoelen en risicoreductie ondersteunt."

Creëer een acceptabel gebruikbeleid

"Ontwerp een Acceptabel Gebruiksbeleid dat het gebruik van IT-middelen door medewerkers dekt, waaronder: toegestaan gebruik van bedrijfssystemen en -gegevens, verboden activiteiten (specifieke voorbeelden), grenzen van privégebruik, richtlijnen voor e-mail- en internetgebruik, beleid voor sociale media, vereisten voor thuiswerken, BYOD (Bring Your Own Device)-regels, verwachtingen rond monitoring en privacy, en gevolgen bij overtreding. In overeenstemming met ISO 27001:2022-controle A.5.10 Acceptabel gebruik van informatie en andere bijbehorende activa."

Ontwikkel een gegevensclassificatiebeleid

"Maak een Gegevensclassificatie- en Afhandelingsbeleid dat classificatieniveaus definieert: [noem uw niveaus, bijv. Openbaar, Intern, Vertrouwelijk, Beperkt]. Voor elk niveau: geef een duidelijke definitie en voorbeelden, specificeer afhandelingsvereisten (opslag, verzending, verwijdering), definieer toegangscontrolevereisten, geef versleutelingsvereisten, noem bewaartermijnen, en beschrijf meldingsverplichtingen bij inbreuken. In lijn met ISO 27001:2022-controle A.5.12 Classificatie van informatie."

Prompts voor toegangscontrolebeleid

Schrijf een toegangscontrolebeleid

"Ontwerp een Toegangscontrolebeleid voor ISO 27001:2022-controles A.5.15-A.5.18. Neem op: principes (minimale rechten, need-to-know, scheiding van taken), gebruikerstoegangsprovisieproces (aanvraag, goedkeuring, provisioning, beoordeling), authenticatievereisten (wachtwoordbeleid, MFA-verplichting), beheer van bevoorrechte toegang (beheerdersaccounts, escalatieprocedures), toegangsbeoordelingsfrequentie en -proces, gebruikersdeprovisie (beëindiging, rolwijziging), en externe toegangbeveiliging. Specificeer verschillende vereisten voor toegang door medewerkers, contractors en derden."

Creëer een wachtwoord- en authenticatiebeleid

"Schrijf een Wachtwoord- en Authenticatiebeleid dat voldoet aan ISO 27001:2022-controle A.5.17. Neem op: wachtwoordcomplexiteitseisen (lengte, tekensoorten), regels voor wachtwoordverloop en -geschiedenis, accountvergrendelingsdrempels, vereisten voor multi-factor authenticatie per gebruikersrol en systeemgevoeligheid, beveiliging van wachtwoordopslag en -verzending, wachtwoordresetprocedures, verboden praktijken (delen, opschrijven), en uitzonderingen of compenserende maatregelen voor legacy-systemen."

Definieer een beleid voor bevoorrechte toegangsbeheer

"Maak een Beleid voor Bevoorrecht Toegangsbeheer voor ISO 27001:2022-controle A.5.18 met betrekking tot: definitie van bevoorrechte toegang (beheerder, root, supergebruiker), rechtvaardiging en goedkeuringsproces voor het verlenen van bevoorrechte toegang, beheer van sessies met verhoogde toegangsrechten, monitoring en logging van bevoorrechte accounts, beheer van beheerderswachtwoorden (bewaarkluis, rotatie), noodtoegangsprocedures (break-glass-scenario's), en periodieke hercertificeringseisen voor toegang."

Prompts voor activabeheerbeleid

Ontwikkel een activabeheerbeleid

"Schrijf een Activabeheerbeleid voor ISO 27001:2022-controle A.5.9. Neem op: vereisten voor activainventaris (wat te volgen, updatefrequentie), toewijzing van activaclassificatie en eigendom, acceptabel gebruik van activa, levenscyclusbeheer van activa (aanschaf, implementatie, onderhoud, verwijdering), fysieke activacontroles (labeling, tracking, retour), softwareactivabeheer (licenties, goedgekeurde software), en procedures voor verwijdering/sanering van activa om gegevenslekken te voorkomen."

Creëer een mediabeleid

"Ontwerp een Media-afhandelings- en Verwijderingsbeleid dat ISO 27001:2022-controles A.7.10 en A.7.14 dekt. Behandel: soorten media in scope (papier, USB-sticks, harde schijven, back-ups, mobiele apparaten), labeling en classificatie van media, vereisten voor veilige opslag, procedures voor transport en verzending van media, methoden voor verwijdering en sanering van media (versnipperen, demagnetiseren, cryptografische wissen), verificatie en documentatie van verwijdering, en leveranciersvereisten voor verwijderingsdiensten."

Prompts voor cryptografie en gegevensbescherming

Schrijf een beleid voor cryptografische controles

"Maak een Cryptografiebeleid voor ISO 27001:2022-controle A.8.24. Neem op: versleutelingseisen voor gegevens in rust per classificatieniveau, versleutelingseisen voor gegevens tijdens verzending (TLS-versies, ciphersuites), goedgekeurde cryptografische algoritmen en sleutellengtes, sleutelbeheerprocedures (generatie, opslag, rotatie, vernietiging), vereisten voor digitale handtekeningen en certificaten, versleuteling voor mobiele apparaten en verwisselbare media, cloudversleutelingseisen, en uitzonderingen en compenserende maatregelen voor cryptografische controles."

Ontwikkel een gegevensbeschermings- en privacybeleid

"Ontwerp een Gegevensbeschermings- en Privacybeleid dat voldoet aan GDPR en ISO 27001:2022-controles A.5.33-A.5.34. Behandel: wettelijke grondslag voor de verwerking van persoonsgegevens, rechten van betrokkenen (toegang, rectificatie, wissen, overdraagbaarheid), gegevensminimalisatie en doelbinding, bewaartermijnen per gegevenstype, privacy by design-principes, procedures voor melding van datalekken (tijdlijn, autoriteiten, betrokkenen), mechanismen voor grensoverschrijdende gegevensoverdracht, en triggers voor privacy-impactbeoordelingen."

Prompts voor operaties en infrastructuur

Creëer een wijzigingsbeheerbeleid

"Schrijf een Wijzigingsbeheerbeleid voor ISO 27001:2022-controle A.8.32. Neem op: scope (welke wijzigingen vereisen een formeel proces), wijzigingsclassificatie (standaard, normaal, noodgeval), workflow voor wijzigingsverzoek en -goedkeuring, vereisten voor risicobeoordeling van wijzigingen, test- en terugdraaiprocedures, implementatietijdvensters voor wijzigingen, post-implementatiebeoordeling, noodprocedures voor wijzigingen met verminderde controles, en documentatievereisten voor het audittraject."

Ontwikkel een back-up- en herstelbeleid

"Ontwerp een Back-up- en Herstelbeleid voor ISO 27001:2022-controle A.8.13. Specificeer: welke systemen en gegevens een back-up vereisen, back-upfrequentie per systeemkritikaliteit (per uur, dagelijks, wekelijks), bewaartermijnen voor back-ups, locatie en beveiliging van back-upopslag (on-site, off-site, cloud), versleutelingseisen voor back-ups, testfrequentie en -procedures voor back-ups, hersteltijddoelstellingen (RTO) en herstelpuntdoelstellingen (RPO) per systeem, planning voor hersteltests, en monitoring en alerting van back-ups."

Schrijf een kwetsbaarheidsbeheerbeleid

"Maak een Kwetsbaarheidsbeheerbeleid voor ISO 27001:2022-controle A.8.8. Neem op: frequentie en dekking van kwetsbaarheidsscans, reactietijdlijn voor kritieke kwetsbaarheden (24 uur, 7 dagen, 30 dagen per ernst), patchbeheerproces en testvereisten, openbaarmaking en communicatie van kwetsbaarheden, compenserende maatregelen wanneer patchen niet haalbaar is, melding van kwetsbaarheden door derden, kwetsbaarheidsmetrieken en rapportage aan het management, en uitzonderingsproces voor bedrijfskritieke systemen."

Prompts voor beveiliging van personeelszaken

Creëer een medewerkersscreeningsbeleid

"Schrijf een Medewerkersscreenings- en Onderzoeksbeleid voor ISO 27001:2022-controle A.6.1. Neem op: vereisten voor pre-employment screening (achtergrondcontroles, referentieverificatie, arbeidsverleden, opleidingsverificatie, kredietcontroles voor financiële functies, strafbladcontroles), screeningsniveaus per rolgevoeligheid en gegevenstoegang, screening voor contractors en tijdelijk personeel, doorlopende screeningsvereisten (periodieke herverificatie), overwegingen bij internationale werving, toestemming en privacyvereisten van kandidaten, en documentatiebewaring."

Ontwikkel een beveiligingsbewustzijnsbeleid

"Ontwerp een Beveiligingsbewustzijns- en Trainingsbeleid voor ISO 27001:2022-controle A.6.3. Behandel: verplichte beveiligingsbewustzijnstraining voor alle medewerkers (frequentie, onderwerpen, leveringsmethode), rolgebaseerde training voor bevoorrechte gebruikers en ontwikkelaars, phishing-simulatieprogramma (frequentie, escalatie bij herhaalde fouten), vereisten voor beveiligingsoriëntatie voor nieuwe medewerkers, meting van trainingseffectiviteit, communicatiekanalen voor beveiliging, training voor incidentmelding, en gevolgen bij niet-naleving van training."

Schrijf procedures voor beëindiging en rolwijziging

"Maak een Procedure voor Beëindiging en Rolwijziging voor ISO 27001:2022-controle A.6.5. Neem op: meldingsproces en tijdlijn, checklist voor toegangintrekking per systeem en gegevenstype, vereisten voor inlevering van fysieke activa (laptops, badges, sleutels, mobiele apparaten), procedures voor accountdeactivering, gegevens-/e-mailbewaring en -overdracht, beveiligingsthema's bij exitgesprekken, monitoring na beëindiging voor verdachte activiteiten, heraanstellingsprocedures, en toegangsbeoordelingsproces bij rolwijziging."

Prompts voor incidentbeheerbeleid

Creëer een incidentresponsbeleid

"Schrijf een Beleid voor Beveiligingsincidentrespons voor ISO 27001:2022-controles A.5.24-A.5.28. Neem op: definitie en classificatie van incidenten (beveiligingsinbreuk, gegevenslek, malware, DDoS, ongeautoriseerde toegang), ernstniveaus van incidenten en escalatiecriteria, rollen en verantwoordelijkheden van het incidentresponsteam, kanalen voor incidentdetectie en -melding (24/7 beschikbaarheid), fasen van incidentrespons (voorbereiding, detectie, insluiting, uitroeiing, herstel, lessen geleerd), verzameling van bewijsmateriaal en keten van bewaring, communicatieplan (intern, klanten, toezichthouders, media), en vereisten voor post-incidentbeoordeling."

Ontwikkel een procedure voor melding van datalekken

"Ontwerp een Procedure voor Melding van Datalekken die voldoet aan GDPR Artikel 33-34 en ISO 27001:2022-controle A.5.26. Neem op: criteria voor beoordeling van datalekken (wanneer is het meldingsplichtig?), meldingstijdlijn (72 uur aan toezichthoudende autoriteit), vereiste inhoud van melding van datalekken, triggers en methoden voor melding aan betrokkenen, interne escalatie- en goedkeuringsworkflow, documentatievereisten voor naleving van regelgeving, coördinatie van externe communicatie (juridisch, PR, klantenservice), en onderhoud van een register van datalekken."

Prompts voor beheer van derden en leveranciers

Schrijf een leveranciersbeveiligingsbeleid

"Maak een Beveiligingsbeleid voor Leveranciers en Derden voor ISO 27001:2022-controles A.5.19-A.5.23. Neem op: vereisten voor beveiligingsbeoordeling van leveranciers (pre-contractevaluatie), due diligence-proces voor leveranciersselectie, minimale beveiligingseisen in leverancierscontracten (SLA's, beveiligingscontroles, auditrechten, melding van inbreuken, gegevensbescherming), toegangscontroles en monitoring van leveranciers, beoordeling en nalevingsverificatie van leveranciersprestaties, coördinatie van incidentrespons met leveranciers, en procedures voor uitfasering van leveranciers."

Ontwikkel een procedure voor leveranciersrisicobeoordeling

"Ontwerp een Procedure voor Leveranciersrisicobeoordeling. Neem op: categorisering van leveranciers op risiconiveau (hoog/middel/laag op basis van gegevenstoegang, kritikaliteit, regelgevingsomvang), structuur van beoordelingsvragenlijst, vereist bewijsmateriaal (SOC 2, ISO 27001-certificaten, beveiligingsbeleid, penetratietestresultaten, verzekeringen), risicoscoringsmethodologie, beoordelingsfrequentie per leveranciersrisiconiveau, herstelvereisten voor geïdentificeerde tekortkomingen, doorlopende monitoringseisen, en triggers voor herbeoordeling (beveiligingsincident, contractverlenging, regelgevingswijziging)."

Prompts voor fysieke en omgevingsbeveiliging

Creëer een fysiek beveiligingsbeleid

"Schrijf een Fysiek Beveiligingsbeleid voor ISO 27001:2022-controles A.7.1-A.7.4. Behandel: toegangscontroles voor faciliteiten (badgesystemen, bezoekersbeheer, voorkomen van meelopen), definitie van beveiligingszones en perimeter, bezoekersprocedures (aanmelden, begeleiding, badge-inname), surveillance en monitoring (CCTV, beveiligingspersoneel), toegang tot serverruimten en datacenters (wie, wanneer, logging), fysieke beveiligingsincidenten (meelopen, ongeautoriseerde toegang, diefstal), en integratie met logische toegangscontroles."

Ontwikkel een clear desk- en clear screen-beleid

"Ontwerp een Clear Desk- en Clear Screen-beleid voor ISO 27001:2022-controle A.7.7. Neem op: clear desk-vereisten (geen vertrouwelijke informatie zichtbaar, documenten opgeborgen aan het einde van de dag), clear screen-vereisten (schermvergrendelingstime-out, privacyfilters, positie van monitors), opslag van gevoelige informatie (afgesloten kasten, versleutelde apparaten), verwijdering van documenten (versnipperen, beveiligde bakken), overwegingen voor bezoekersruimten, toepasbaarheid bij thuiswerken, audit en nalevingsmonitoring, en trainingsvereisten voor medewerkers."

Prompts voor bedrijfscontinuïteit

Schrijf een bedrijfscontinuïteitsbeleid

"Maak een Beleid voor Bedrijfscontinuïteit en Rampenherstel voor ISO 27001:2022-controles A.5.29-A.5.30. Neem op: vereisten en frequentie van bedrijfsimpactanalyse (BIA), kritieke bedrijfsfuncties en maximaal toelaatbare uitvaltijd, criteria en autoriteit voor rampverklaring, continuïteitsstrategieën voor kritieke functies, vereisten voor rampenherstel-locatie, communicatieplannen tijdens verstoringen, rollen en verantwoordelijkheden van het continuïteitsteam, planning voor testen en oefenen van het plan (tabletop, simulatie, volledige test), triggers voor onderhoud en updates van het plan, en integratie met incidentrespons."

Creëer een ICT-continuïteitsprocedure

"Ontwerp een ICT-Continuïteitsprocedure die voldoet aan ISO 27001:2022-controle A.8.14. Neem op: inventaris van kritieke systemen en afhankelijkheden, hersteltijddoelstellingen (RTO) en herstelpuntdoelstellingen (RPO) per systeem, redundantie- en failovermechanismen, procedures voor back-up en herstel van gegevens, alternatieve verwerkingslocaties of cloud-failover, communicatiesystemen tijdens uitval, leveranciersafhankelijkheden en noodplannen, testprocedures voor continuïteit, en failback-procedures wanneer primaire systemen zijn hersteld."

Prompts voor compliance en audit

Ontwikkel een compliancemanagementbeleid

"Schrijf een Compliance Managementbeleid voor ISO 27001:2022-controle A.5.31. Neem op: proces voor identificatie van nalevingsverplichtingen (wettelijk, regelgevend, contractueel), monitoring en meting van compliance, intern auditprogramma (frequentie, scope, onafhankelijkheid), trainingsvereisten voor compliance, rapportage van compliance aan het management, escalatie en herstel van niet-naleving, vereisten voor bewaring van records en bewijsmateriaal, en proces voor beheer van regelgevingswijzigingen."

Creëer een interne auditprocedure

"Ontwerp een Interne Auditprocedure voor ISO 27001:2022 Clause 9.2. Neem op: jaarlijkse auditschema en -scope, vereisten voor onafhankelijkheid van auditors, auditplanning (risicogebaseerde aanpak, auditcriteria), uitvoering van de audit (openingsbijeenkomst, verzameling van bewijsmateriaal, steekproeven, interviews), identificatie en beoordeling van non-conformiteiten (groot, klein, observatie), verzoeken en opvolging van corrigerende maatregelen, indeling en distributie van auditrapporten, follow-up auditprocedures, en managementbeoordeling van auditresultaten."

Prompts voor het schrijven van procedures

Converteer beleid naar gedetailleerde procedure

"Converteer dit [beleidsnaam] naar een gedetailleerde operationele procedure. Neem op: doel en scope van de procedure, rollen en verantwoordelijkheden (wie doet wat), vereisten vooraf, stapsgewijze instructies met beslispunten, benodigde tools en systemen, verwachte tijdsbestekken, kwaliteitscontroles en verificatiestappen, documentatie- en registratievereisten, afhandeling van uitzonderingen, gerelateerde procedures en referenties, en revisiegeschiedenis. Formatteer met genummerde stappen voor eenvoudig volgen."

Creëer een procedure voor Annex A-controle

"Schrijf een operationele procedure om ISO 27001:2022 Annex A-controle [controle nummer en naam] te implementeren. Behandel: wat de controle vereist, wie verantwoordelijk is voor de implementatie, gedetailleerde implementatiestappen, technische configuratie indien van toepassing, bewijsmateriaal dat moet worden verzameld voor audit, verificatie- en testprocedures, frequentie van controle-uitvoering (dagelijks, wekelijks, op aanvraag), monitoring en meting, en hoe de effectiviteit van de controle wordt gedocumenteerd."

Voorbeeld: "Schrijf een operationele procedure om ISO 27001:2022 Annex A-controle A.8.5 Veilige authenticatie te implementeren. Dek onze specifieke omgeving: Azure AD SSO met MFA, werkstations voor bevoorrechte toegang, beheer van serviceaccounts, en rotatie van API-sleutels."

Documenteer workflowproces

"Maak een procedure die de workflow documenteert voor [procesnaam, bijv. 'toegangsprovisie voor gebruikers']. Gebruik een stroomdiagramstijl met: triggergebeurtenis, beslispunten (goedkeuringspoorten, voorwaarden), acties bij elke stap, verantwoordelijke rol voor elke actie, systeeminteracties, goedkeuringsvereisten, tijdsbestekken/SLA's, en voltooiingscriteria. Neem zowel de normale flow als uitzonderingspaden op."

Prompts voor beleidsbeoordeling en -onderhoud

Creëer een beleidsbeoordelingsschema

"Genereer een schema voor beleidsbeoordeling en -onderhoud van onze ISO 27001-documentatie. Specificeer voor elke beleidscategorie (beveiliging, toegangscontrole, incidentrespons, HR, fysieke beveiliging, enz.): beoordelingsfrequentie (jaarlijks, halfjaarlijks, op trigger), beoordelingseigenaar, beoordelingscriteria (relevantie, nauwkeurigheid, compliance, effectiviteit), goedkeuringsautoriteit, versiebeheervereisten, en distributieproces voor bijgewerkt beleid. Maak een kalenderweergave voor 12 maanden."

Ontwikkel een proces voor beleidsuitzonderingen

"Ontwerp een Procedure voor Beleidsuitzonderingen en -ontheffingen. Neem op: geldige redenen voor het aanvragen van uitzonderingen, formulier voor uitzonderingsverzoek en vereiste rechtvaardiging, risicobeoordeling voor uitzondering, vereiste compenserende maatregelen, goedkeuringsniveaus per beleidstype en risico, duur van uitzondering en verlengingsproces, monitoring en rapportage van uitzonderingen, criteria voor intrekking van uitzonderingen, en documentatie voor het audittraject."

Prompts voor de Verklaring van Toepasselijkheid (SoA)

Genereer een complete SoA-structuur

"Maak een Verklaring van Toepasselijkheid (SoA) voor ISO 27001:2022 die alle 93 Annex A-controles dekt. Voor elke controle: vermeld het controlenummer en de naam, geef de toepassingsstatus aan (Toepasselijk, Niet toepasselijk, Gedeeltelijk toepasselijk), verwijs naar specifieke risico's uit onze risicobeoordeling die de controle rechtvaardigen, beschrijf onze implementatieaanpak, noteer de implementatiestatus (Geïmplementeerd, In uitvoering, Gepland met streefdatum), identificeer de verantwoordelijke eigenaar, vermeld beschikbaar bewijsmateriaal voor audit, en geef een rechtvaardiging voor eventuele uitsluitingen. Organiseer per thema van Annex A."

Rechtvaardig controle-uitsluitingen

"Voor deze Annex A-controles die we als 'Niet toepasselijk' willen markeren [noem controlenummers], geef een auditklare rechtvaardiging. Voor elk: leg uit waarom de controle niet van toepassing is op onze organisatie, rekening houdend met ons bedrijfsmodel, technologie-stack en geïdentificeerde risico's; verwijs naar eventuele compenserende maatregelen die vergelijkbare bescherming bieden; bevestig dat geen van de geïdentificeerde risico's deze controle vereist; en formatteer de rechtvaardiging geschikt voor auditorbeoordeling en SoA-documentatie."

Koppel controles aan beleid en procedures

"Maak een matrix voor het koppelen van controles aan documentatie. Voor elk van de 93 ISO 27001:2022 Annex A-controles: vermeld het controlenummer en de naam, identificeer welk beleid de controle behandelt, identificeer welke procedure(s) de controle implementeren, noteer bewijsartefacten (logs, records, rapporten), en markeer eventuele controles waarvoor adequate documentatie ontbreekt en die nieuw beleid of een nieuwe procedure vereisen."

Aanpassing en branchespecifieke prompts

Pas beleid aan voor branchespecifieke regelgeving

"Pas dit [beleidsnaam] aan om branchespecifieke regelgeving te behandelen: [noem regelgeving, bijv. HIPAA, PCI-DSS, FedRAMP]. Voor elke regelgeving: identificeer specifieke vereisten die niet worden gedekt door de basis-ISO 27001, voeg vereiste beleidssecties of controles toe, verwijs naar specifieke regelgevingsclausules, pas de taal aan voor regelgevingsterminologie, en voeg complianceverificatieprocedures toe."

Vereenvoudig beleid voor leesbaarheid

"Herschrijf dit beleid met eenvoudige taal die toegankelijk is voor niet-technische medewerkers. Vereenvoudig jargon en technische termen, gebruik kortere zinnen en alinea's, voeg praktische voorbeelden toe van wat wel en niet mag, neem visuele elementen op (iconen, checklists), handhaaf compliancevereisten maar verbeter de leesbaarheid, richt op een leesniveau van groep 8, en zorg ervoor dat belangrijke vereisten opvallen (vetgedrukt, callouts)."

Creëer een beleidssamenvatting voor leidinggevenden

"Maak een één pagina tellende beleidssamenvatting van ons [beleidsnaam] voor beoordeling door de leiding. Neem op: het doel van het beleid in bedrijfstermen (waarom het ertoe doet), belangrijke vereisten en verplichtingen, rollen en verantwoordelijkheden voor leidinggevenden, bedrijfsimpact en voordelen, compliance- en risico-implicaties, benodigde middelen (budget, personeel, tools), implementatietijdlijn, en goedkeuringsadvies."

Prompts voor kwaliteitsborging

Beoordeel beleid op compliancehiaten

"Beoordeel dit [beleidsnaam] op ISO 27001:2022-vereisten voor [relevante clausule of controle]. Controleer op: Zijn alle verplichte vereisten behandeld? Is het beleid specifiek genoeg voor implementatie? Zijn rollen en verantwoordelijkheden duidelijk gedefinieerd? Zijn meetcriteria opgenomen? Is het beleid afdwingbaar? Zijn uitzonderingen en overtredingen behandeld? Is beschreven hoe auditbewijs wordt verzameld? Identificeer hiaten en beveel toevoegingen aan."

Upload uw conceptbeleid voordat u deze prompt gebruikt om een uitgebreide compliancebeoordeling en gap-analyse te krijgen.

Controleer beleidsconsistentie tussen documenten

"Vergelijk deze beleidsdocumenten [noem beleidsnamen] op consistentie in: terminologie (worden termen consistent gebruikt?), vereisten (zijn er tegenstrijdigheden?), goedkeuringsbevoegdheden (consistente delegatie?), beoordelingsfrequenties (afgestemde schema's?), verwijzingen en kruislinks (nauwkeurig?), en opmaak/structuur (professioneel uiterlijk?). Identificeer inconsistenties die moeten worden opgelost."

Valideer procedure tegen beleid

"Verifieer dat deze procedure voor [onderwerp] correct voldoet aan de vereisten in ons [gerelateerde beleidsnaam]. Controleer of: alle beleidsvereisten overeenkomen met procedure stappen, de procedure niet in tegenspraak is met het beleid, rollen in de procedure overeenkomen met beleidsdefinities, goedkeuringsworkflows aansluiten, documentatievereisten worden nageleefd, en de procedure eventuele implementatiekieren in het beleid opvult. Identificeer misaligneringen."

Tips voor effectief gebruik van deze prompts

Geef eerst context: Voordat u om een beleid vraagt, vertel ISMS Copilot over uw organisatie: "Wij zijn een zorg-Saas-bedrijf met 50 medewerkers dat AWS en Microsoft 365 gebruikt, onderworpen aan HIPAA en GDPR." Deze context verbetert de relevantie aanzienlijk.

Werk in fasen: Begin met "maak een opzet voor [beleid]", bekijk de structuur, en vraag vervolgens "werk sectie 3 uit met gedetailleerde vereisten en voorbeelden." Dit voorkomt overweldigende uitvoer en stelt u in staat de richting te sturen.

Vraag om meerdere opties: Vraag "geef 3 verschillende benaderingen voor [beleidsvereiste]" om alternatieven te evalueren voordat u kiest voor een specifieke implementatieaanpak.

Altijd juridische beoordeling: Door AI gegenereerd beleid moet worden beoordeeld door juridisch adviseurs, vooral voor privacy, gegevensbescherming, arbeidsrecht en contractuele verplichtingen. ISMS Copilot versnelt het opstellen, maar vervangt geen juridische expertise.

Gerelateerde promptbibliotheken

Voltooi uw ISO 27001-implementatie met deze gerelateerde promptverzamelingen:

  • [ISO 27001 risicobeoordelingsprompts](/ISO 27001 prompt library)
  • [ISO 27001 auditvoorbereidingsprompts](/ISO 27001 prompt library) (binnenkort beschikbaar)
  • [ISO 27001 gap-analyseprompts](/ISO 27001 prompt library) (binnenkort beschikbaar)
  • [SOC 2 promptbibliotheek](/SOC 2 prompt library)

Hulp krijgen

Voor ondersteuning bij de ontwikkeling van beleid en procedures:

Klaar om uw beleid te maken? Open uw ISO 27001-werkruimte op chat.ismscopilot.com en begin met uw Informatiebeveiligingsbeleid met behulp van de bovenstaande prompts.

On this page

OverzichtVoor wie is dit bedoeldVoordat u begintPrompts voor informatiebeveiligingsbeleidCreëer een uitgebreid beveiligingsbeleidDefinieer beveiligingsdoelstellingen afgestemd op de bedrijfsvoeringCreëer een acceptabel gebruikbeleidOntwikkel een gegevensclassificatiebeleidPrompts voor toegangscontrolebeleidSchrijf een toegangscontrolebeleidCreëer een wachtwoord- en authenticatiebeleidDefinieer een beleid voor bevoorrechte toegangsbeheerPrompts voor activabeheerbeleidOntwikkel een activabeheerbeleidCreëer een mediabeleidPrompts voor cryptografie en gegevensbeschermingSchrijf een beleid voor cryptografische controlesOntwikkel een gegevensbeschermings- en privacybeleidPrompts voor operaties en infrastructuurCreëer een wijzigingsbeheerbeleidOntwikkel een back-up- en herstelbeleidSchrijf een kwetsbaarheidsbeheerbeleidPrompts voor beveiliging van personeelszakenCreëer een medewerkersscreeningsbeleidOntwikkel een beveiligingsbewustzijnsbeleidSchrijf procedures voor beëindiging en rolwijzigingPrompts voor incidentbeheerbeleidCreëer een incidentresponsbeleidOntwikkel een procedure voor melding van datalekkenPrompts voor beheer van derden en leveranciersSchrijf een leveranciersbeveiligingsbeleidOntwikkel een procedure voor leveranciersrisicobeoordelingPrompts voor fysieke en omgevingsbeveiligingCreëer een fysiek beveiligingsbeleidOntwikkel een clear desk- en clear screen-beleidPrompts voor bedrijfscontinuïteitSchrijf een bedrijfscontinuïteitsbeleidCreëer een ICT-continuïteitsprocedurePrompts voor compliance en auditOntwikkel een compliancemanagementbeleidCreëer een interne auditprocedurePrompts voor het schrijven van proceduresConverteer beleid naar gedetailleerde procedureCreëer een procedure voor Annex A-controleDocumenteer workflowprocesPrompts voor beleidsbeoordeling en -onderhoudCreëer een beleidsbeoordelingsschemaOntwikkel een proces voor beleidsuitzonderingenPrompts voor de Verklaring van Toepasselijkheid (SoA)Genereer een complete SoA-structuurRechtvaardig controle-uitsluitingenKoppel controles aan beleid en proceduresAanpassing en branchespecifieke promptsPas beleid aan voor branchespecifieke regelgevingVereenvoudig beleid voor leesbaarheidCreëer een beleidssamenvatting voor leidinggevendenPrompts voor kwaliteitsborgingBeoordeel beleid op compliancehiatenControleer beleidsconsistentie tussen documentenValideer procedure tegen beleidTips voor effectief gebruik van deze promptsGerelateerde promptbibliothekenHulp krijgen