ISMS Copilot Docs

Wees Duidelijk en Specifiek

Bij compliancewerk bepaalt precisie of je bruikbare richtlijnen of algemene adviezen krijgt. De gespecialiseerde training van ISMS Copilot op het gebied van ISO 27001, SOC…

Waarom Specificiteit Belangrijk Is

Bij compliancewerk bepaalt precisie of je bruikbare richtlijnen of algemene adviezen krijgt. De gespecialiseerde training van ISMS Copilot op het gebied van ISO 27001, SOC 2, NIST, GDPR en andere frameworks vereist duidelijke verwijzingen om de juiste controls, bewijseisen en implementatiestappen naar voren te brengen.

Vage vragen zoals "Hoe beveilig ik gegevens?" kunnen van toepassing zijn op honderden controls binnen tientallen frameworks. Specifieke vragen die gericht zijn op exacte standaarden besparen tijd en verminderen fouten bij audits met hoge inzet.

Belangrijke Elementen van Specifieke Prompts

1. Framework en Versie

Geef altijd de exacte standaard en versie aan waarmee je werkt.

❌ Vaag: "Wat zijn de toegangscontrole-eisen?"

✅ Specifiek: "Wat zijn de toegangscontrole-eisen voor ISO 27001:2022 Bijlage A.5.15?"

Het verwijzen naar versies zorgt ervoor dat je actuele richtlijnen krijgt die aansluiten bij de scope van je audit.

2. Control- of Eisenummer

Verwijs waar mogelijk naar exacte control-identifiers.

❌ Vaag: "Vertel me over SOC 2 logische toegang"

✅ Specifiek: "Welk bewijs heb ik nodig voor SOC 2 CC6.1 (logische en fysieke toegangscontroles)?"

Control-nummers ontsluiten gedetailleerde implementatierichtlijnen en lijsten met auditbewijs.

3. Organisatiecontext

Neem bedrijfsgrootte, branche en relevante technologieën op.

❌ Generiek: "Hoe implementeer ik multi-factor authenticatie?"

✅ Gecontextualiseerd: "Hoe implementeer ik MFA voor ISO 27001 A.5.17 in een zorgstartup van 40 personen die Google Workspace en AWS gebruikt?"

Context levert aanbevelingen op die passen bij je daadwerkelijke omgeving, niet bij theoretische idealen.

4. Gewenst Resultaat

Geef aan wat je nodig hebt: beleidsontwerp, bewijslijst, implementatiestappen, gap-analyse.

❌ Onduidelijk: "Hulp bij incidentbeheer"

✅ Duidelijk: "Genereer een incidentresponsprocedure voor ISO 27001 A.5.24 met betrekking tot detectie, respons en rapportage voor een SaaS-platform"

Voorbeelden per Framework

ISO 27001

Vaag: "Wat met encryptie?"

Specifiek: "Hoe implementeer ik cryptografische controls voor ISO 27001:2022 A.8.24 om klantgegevens in rust in PostgreSQL en tijdens transport via API's te beschermen?"

SOC 2

Vaag: "SOC 2 changemanagement?"

Specifiek: "Welke changemanagementprocessen voldoen aan SOC 2 CC8.1 voor een ontwikkelingsteam dat GitHub, Jira en AWS CodePipeline gebruikt?"

NIST CSF

Vaag: "Tips voor supply chain-beveiliging"

Specifiek: "Welke leveranciersrisicobeoordelingsprocedures sluiten aan bij NIST CSF ID.SC-2 voor een fintechbedrijf dat SaaS-leveranciers evalueert die PII verwerken?"

GDPR

Vaag: "GDPR gegevensbescherming"

Specifiek: "Welke technische maatregelen voldoen aan GDPR Artikel 32 voor een marketingplatform dat EU-klantgegevens verwerkt met Salesforce en Mailchimp?"

Specificiteit in Complexe Scenario's

Gap-analyse

Geef bij het uploaden van bestanden of het beschrijven van de huidige situatie details:

Voorbeeld: "Beoordeel ons bijgevoegde toegangsbeleid ten opzichte van SOC 2 CC6.1-6.3. We zijn een bedrijf van 60 personen dat Okta voor SSO, AWS IAM en GitHub gebruikt. Identificeer ontbrekende controls voor een Type II-audit."

Risicobeoordelingen

Specificeer scope, assets en dreigingsmodel:

Voorbeeld: "Maak een risicobeoordelingsjabloon voor ISO 27001 A.5.7 voor cloudinfrastructuur (AWS), klantendatabase (RDS) en interne tools (Google Workspace) voor een SaaS-startup in Serie A"

Afstemming Tussen Meerdere Frameworks

Noem alle van toepassing zijnde standaarden:

Voorbeeld: "Hoe maak ik één enkel toegangsbeoordelingsproces dat zowel voldoet aan ISO 27001:2022 A.5.18 als aan SOC 2 CC6.1 voor driemaandelijkse audits?"

Als je niet zeker bent van exacte control-nummers, begin dan breed ("Wat zijn de toegangscontrols voor ISO 27001?"), en ga vervolgens dieper in met specifieke vervolgvragen ("Licht A.5.15 toe voor onze AWS-omgeving").

Veelgemaakte Fouten

  • Versies weglaten – ISO 27001:2013 vs. 2022 hebben verschillende controls; specificeer om verouderde richtlijnen te vermijden
  • Jargon zonder context gebruiken – "Onze RBAC heeft hulp nodig" geeft geen framework, tool of probleem aan
  • Meerdere niet-gerelateerde vragen stellen – "Vertel me over A.5.1, A.8.1 en A.12.1" vermindert de focus; aparte vragen werken beter
  • Ervan uitgaan dat ISMS Copilot je opstelling kent – Het heeft geen voorkennis van jouw organisatie; geef altijd context

Test Je Specificiteit

Stel jezelf voordat je een vraag verzendt de volgende vragen:

  1. Heb ik het framework en de versie genoemd?
  2. Heb ik control- of eisnummers opgenomen?
  3. Heb ik de context van mijn organisatie beschreven?
  4. Is mijn gewenste output duidelijk?

Als een van de antwoorden "nee" is, verfijn dan je prompt.

Specifieke prompts leveren vaak complete, bruikbare antwoorden op in één respons. Vage prompts vereisen 3-5 keer heen en weer communiceren, wat je berichtenquotum en tijd verspilt.

Volgende Stappen

Pas specificiteit toe op je volgende vraag. Merk op hoe gedetailleerde context op maat gemaakte, auditklare richtlijnen oplevert, in plaats van algemene best practices.

Terug naar Prompt Engineering Overzicht

On this page