ISMS Copilot Docs

Bouw een ISMS met Copilot: Een Startworkflow

Deze handleiding loopt met je door het opbouwen van een ISMS vanaf nul met behulp van ISMS Copilot, van werkruimte-instelling tot het genereren van je kernset documenten. Volg deze…

Deze handleiding loopt met je door het opbouwen van een ISMS vanaf nul met behulp van ISMS Copilot, van werkruimte-instelling tot het genereren van je kernset documenten. Volg deze workflow om een gestructureerde, auditklare basis te creëren voor je ISO 27001-implementatie.

Wat je zult bereiken

Aan het einde van deze workflow heb je:

  • Een toegewijde werkruimte voor je ISMS-project
  • Projectinstructies die zijn afgestemd op jouw organisatie
  • Kern-ISMS-documenten: beleidsregels, risicobeoordeling en Verklaring van Toepasselijkheid
  • Een duidelijk pad om AI-gegenereerde uitvoer te valideren en te itereren

Vereisten

Voordat je begint, verzamel je:

  • Je keuze voor het raamwerk (ISO 27001:2022 is de standaard voor nieuwe ISMS-opbouw)
  • Basisinformatie over de organisatie: branche, bedrijfsgrootte, systemen binnen scope
  • Eventuele bestaande beveiligingsdocumentatie (beleid, procedures, diagrammen) om te uploaden

ISMS Copilot ondersteunt ISO 27001:2022, ISO 42001:2023, SOC 2, GDPR, HIPAA, DORA, NIS2 en meer. Deze workflow richt zich op ISO 27001 als meest voorkomende startpunt, maar dezelfde aanpak is van toepassing op andere raamwerken.

Stap 1: Maak een toegewijde werkruimte

Je ISMS-project heeft een eigen werkruimte nodig om gesprekken, context en gegenereerde documenten georganiseerd op één plek te houden.

  1. Navigeer naar het gedeelte Werkruimten in de zijbalk
  2. Klik op Werkruimte toevoegen of de +-knop
  3. Geef je werkruimte een beschrijvende naam: ISO 27001-implementatie of [Bedrijfsnaam] — ISO 27001
  4. Klik op Werkruimte maken

Voor gedetailleerde instructies over het instellen van een werkruimte, zie Hoe maak en stel je je eerste werkruimte in.

Stap 2: Voeg projectinstructies toe

Projectinstructies geven de AI blijvende context over jouw organisatie. Dit betekent dat je niet steeds dezelfde achtergrondinformatie hoeft te herhalen in elk gesprek.

Om projectinstructies toe te voegen:

  1. Open je werkruimte en klik op Bewerken op de werkruimtekaart
  2. Zoek het tekstveld Projectinstructies
  3. Voer de context van je organisatie in
  4. Klik op Wijzigingen opslaan

Wat je moet opnemen

Effectieve projectinstructies omvatten:

  • Branche en bedrijfsgrootte — bijv. "B2B SaaS, 50 medewerkers, cloud-native op AWS"
  • Scope van het raamwerk — bijv. "ISO 27001:2022, volledige ISMS-certificering"
  • Huidige volwassenheid — bijv. "Geen bestaand ISMS, starten vanaf nul"
  • Belangrijke systemen — bijv. "GitHub, Google Workspace, AWS, Stripe"
  • Voorkeuren voor uitvoer — bijv. "Formele taal geschikt voor auditdocumentatie"

Voorbeeld projectinstructies

Branche: B2B SaaS (zorgsector)
Raamwerk: ISO 27001:2022
Scope: Volledige ISMS-implementatie
Team: 45 medewerkers, 3-koppig beveiligingsteam
Systemen: GitHub, AWS, Google Workspace, Stripe
Huidige staat: Geen bestaand ISMS, starten vanaf nul
Uitvoer stijl: Formeel, auditklare documenten

Vermijd het opnemen van gevoelige gegevens in projectinstructies: echte klantnamen, medewerkers-e-mails, specifieke budgetcijfers of details over beveiligingsincidenten. Gebruik in plaats daarvan algemene beschrijvingen.

Stap 3: Kies een persona

Elke werkruimte kan een standaardpersona hebben die de AI-reacties vormgeeft. Voor het opbouwen van een ISMS kies je de persona die bij jouw rol past:

  • Implementeerder — Beste voor het opbouwen van een ISMS vanaf nul. Reacties richten zich op uitvoerbare stappen, beleidssjablonen en richtlijnen voor controle-implementatie.
  • Consultant — Beste als je een organisatie adviseert. Reacties bevatten strategische aanbevelingen en klantgerichte deliverables.
  • Standaard — Algemene begeleiding voor gemengde taken.

Om een persona in te stellen:

  1. Open de werkruimte-instellingen (klik op Bewerken op de werkruimtekaart)
  2. Selecteer je persona in het dropdownmenu Standaardpersona
  3. Klik op Wijzigingen opslaan

Stap 4: Genereer je kern-ISMS-documenten

Met je werkruimte geconfigureerd, kun je beginnen met het genereren van documenten. Begin met fundamentele ISMS-artikelen en bouw van daaruit verder.

Aanbevolen generatiereeks

  1. Gap-analyse — Begrijp wat je hebt ten opzichte van wat ISO 27001 vereist
  2. Risicobeoordeling — Identificeer assets, bedreigingen en behandelplannen
  3. Verklaring van Toepasselijkheid — Documenteer welke Annex A-controles van toepassing zijn
  4. Kernbeleid — Informatiebeveiligingsbeleid, toegangscontrolebeleid, acceptabel gebruikbeleid
  5. Ondersteunende procedures — Incidentbeheer, wijzigingsbeheer, back-upprocedures

Voorbeeldprompts

Begin met deze prompts binnen je werkruimte:

Maak een gap-analyse tabel voor ISO 27001:2022 Annex A-controles.
Voeg kolommen toe: controle-ID, vereiste, huidige status, gap-beschrijving, prioriteit.
Genereer een informatiebeveiligingsbeleid voor een SaaS-bedrijf.
Verwijs naar ISO 27001 clausules 5.1-5.2 en voeg versiebeheerheaders toe.
Maak een risicobeoordelingsjabloon met assetinventaris, dreigingsanalyse
en risicobehandelingsplan. Formatteer als een gestructureerde tabel.

Gebruik Denkmodus voor uitgebreide sessies voor documentgeneratie. Denkmodus ondersteunt onbeperkte gesprekken door automatische compactie, waardoor je meerdere beleidsregels kunt genereren zonder onderbreking. Zie Meerdere documenten efficiënt genereren voor details.

Stap 5: Toegang tot je gegenereerde documenten

Documenten die binnen een werkruimte worden gegenereerd, worden opgeslagen in het bestandengedeelte van die werkruimte. Om ze te vinden:

  1. Navigeer naar je werkruimte
  2. Scroll naar het gedeelte Gegenereerde bestanden
  3. Klik op een bestand om het voorbeeld te bekijken of te downloaden

Voor gedetailleerd bestandsbeheer, zie Toegang tot werkruimte-gegenereerde bestanden.

Alleen documenten die binnen die specifieke werkruimte zijn gegenereerd, verschijnen in het bestandengedeelte. Documenten die buiten een werkruimte zijn gemaakt, worden niet automatisch gekoppeld.

Stap 6: Valideer AI-uitvoer voordat je deze overneemt

AI-gegenereerde documenten versnellen je werk, maar ze vereisen validatie voordat je ze als definitieve artefacten behandelt. ISMS Copilot vermindert het risico op hallucinaties door kennisinjectie van het raamwerk, maar je moet nog steeds kritieke uitvoer verifiëren.

Snelle validatiechecklist

  • Controleer steekproefsgewijs de controlenummers aan de hand van de officiële ISO 27001:2022-norm
  • Controleer of de AI de huidige versie van het raamwerk heeft gebruikt (2022, niet 2013)
  • Controleer of de implementatierichtlijnen overeenkomen met je daadwerkelijke technologiestack
  • Bevestig dat de bewijseisen haalbaar zijn voor de grootte van je organisatie
  • Stel vervolgvragen om de diepgang te testen: "Waarom is deze controle vereist?"

Voor uitgebreide verificatiestappen, zie Hoe AI-gegenereerde compliancechecklists voor ISO 27001 en SOC 2 te verifiëren.

Rode vlaggen om op te letten

  • Controlenummers die niet overeenkomen met de nummering van ISO 27001 Annex A (A.5.1 tot A.8.34)
  • Algemene plaatshouders zoals "UwBedrijf" die niet zijn aangepast
  • Implementatiestappen die uitgaan van bedrijfsmiddelen die je niet hebt
  • Ontbrekende bewijseisen voor controles die verificatie vereisen

Stap 7: Itereren en uitbreiden

Het opbouwen van een ISMS is iteratief. Na je kerndocumenten:

  • Verfijn op basis van hiaten — Je gap-analyse laat zien wat ontbreekt. Genereer eerst beleid voor hiaten met hoge prioriteit.
  • Upload bestaande documenten — Als je beveiligingsbeleid of -procedures hebt, upload deze dan voor gap-analyse en afstemmingscontrole.
  • Maak controledocumentatie — Genereer voor elke Annex A-controle in je Verklaring van Toepasselijkheid sjablonen voor implementatiebewijs.
  • Bereid je voor op audit — Genereer interne auditchecklists en sjablonen voor managementbeoordeling naarmate je de certificering nadert.

Voor strategieën om je werkruimte te organiseren naarmate je ISMS groeit, zie Hoe complianceprojecten te organiseren met werkruimten.

Startworkflow-checklist

Gebruik deze checklist om je voortgang bij het opbouwen van het ISMS bij te houden:

  • Maak een toegewijde werkruimte voor je ISMS-project
  • Voeg projectinstructies toe met organisatorische context
  • Stel de persona Implementeerder in voor uitvoerbare begeleiding
  • Genereer gap-analyse om ontbrekende controles te identificeren
  • Maak een risicobeoordeling met assetinventaris en behandelplan
  • Genereer een Verklaring van Toepasselijkheid voor van toepassing zijnde controles
  • Stel kernbeleid op (informatiebeveiliging, toegangscontrole, acceptabel gebruik)
  • Valideer uitvoer aan de hand van officiële raamwerkvereisten
  • Breid uit naar controle-specifieke procedures en bewijsjablonen

Wat nu?

On this page