Itereren en verfijnen met gesprekken over meerdere beurten
In tegenstelling tot eenmalige vragen aan generieke AI-tools, houdt ISMS Copilot de gespreksgeschiedenis bij binnen werkruimten. Elke vervolgvraag bouwt voort op eerdere…
De Kracht van Conversatiecontext
In tegenstelling tot eenmalige vragen aan generieke AI-tools, houdt ISMS Copilot de gespreksgeschiedenis bij binnen werkruimten. Elke vervolgvraag bouwt voort op eerdere antwoorden, waardoor je beleidsregels kunt verfijnen, specifieke controles kunt uitbreiden of aanbevelingen kunt aanpassen zonder de context te herhalen.
Deze iteratieve aanpak weerspiegelt hoe complianceprofessionals daadwerkelijk werken: beginnen met een overzicht van het framework, inzoomen op prioritaire controles, initiële concepten genereren en vervolgens verfijnen op basis van organisatiespecifieke details en auditfeedback.
Hoe Contextpersistentie Werkt
Binnen een werkruimtegesprek onthoudt ISMS Copilot:
- Aangepaste instructies die zijn ingesteld voor de werkruimte
- Eerdere vragen en antwoorden in de huidige thread
- Frameworks, controles en organisatiedetails die eerder zijn genoemd
- Documenten en beleidsregels die in eerdere berichten zijn gegenereerd
- Verduidelijkingen en beperkingen die je hebt opgegeven
Hierdoor kun je verwijzen naar "het toegangscontrolebeleid van eerder" of "uitbreiden op A.5.15 uit het vorige antwoord" zonder alles opnieuw te hoeven uitleggen.
Start nieuwe werkruimtegesprekken voor niet-gerelateerde projecten (verschillende klanten, frameworks of fasen) om contextverwarring te voorkomen. Gebruik hetzelfde gesprek voor het itereren op verbonden taken.
Gangbare Iteratiepatronen
1. Verkennen → Focusseren → Implementeren
Begin breed, zoom in op details en genereer vervolgens deliverables.
Voorbeeldgesprek:
- Verkennen: "Wat zijn de belangrijkste SOC 2 CC7-controles voor systeemoperaties?"
- Focusseren: "Breid CC7.2 (systeemmonitoring) uit voor een SaaS-platform dat Datadog en PagerDuty gebruikt"
- Implementeren: "Ontwerp een systeemmonitoringsprocedure voor CC7.2, inclusief alerteringsdrempels, escalatiepaden en incidentlogging"
- Verfijnen: "Voeg een sectie toe over het beheer van valse positieven en stem de alerteringsdrempels af op een SLA van 99,9% uptime"
Elke stap verdiept zich van concept naar implementatie tot operationeel detail.
2. Genereren → Beoordelen → Verbeteren
Creëer initiële output, identificeer hiaten en verbeter vervolgens.
Voorbeeldgesprek:
- Genereren: "Maak een risicobeoordelingsjabloon voor ISO 27001 A.5.7 voor onze AWS-infrastructuur"
- Beoordelen: "Behandelt dit sjabloon risico's voor multi-region implementaties en integraties van derden?"
- Verbeteren: "Voeg secties toe voor risico's bij cross-region datareplicatie en beveiligingsbeoordelingen van API-integraties"
- Valideren: "Welk bewijsmateriaal verwachten auditors voor deze risicobeoordelingsaanpak?"
Iteratieve verfijning levert auditklare outputs op zonder opnieuw te hoeven beginnen.
3. Vergelijken → Beslissen → Aanpassen
Evalueer opties, kies een aanpak en pas deze vervolgens aan je organisatie aan.
Voorbeeldgesprek:
- Vergelijken: "Wat zijn de voor- en nadelen van op rollen gebaseerde versus op attributen gebaseerde toegangscontrole voor ISO 27001 A.5.15?"
- Beslissen: "We gebruiken RBAC. Welke rollen moeten we definiëren voor een SaaS-bedrijf met 50 medewerkers met engineering-, verkoop- en supportteams?"
- Aanpassen: "Genereer een RBAC-matrix die deze rollen toewijst aan systemen: AWS, GitHub, Salesforce, Zendesk en beheertools"
- Implementeren: "Maak een toegangsprovisieprocedure met deze RBAC-model en goedkeuringsworkflows"
Beslissingen informeren vervolgstappen zonder de reden opnieuw te hoeven uitleggen.
4. Controle → Bewijs → Verificatie
Implementeer controle, identificeer bewijsbehoeften en plan validatie.
Voorbeeldgesprek:
- Controle: "Hoe implementeer ik ISO 27001 A.8.15 logging voor AWS CloudTrail en applicatielogs?"
- Bewijs: "Welk bewijsmateriaal toont A.8.15-compliance aan voor een auditor?"
- Verificatie: "Maak een driemaandelijkse logbeoordelingschecklist om de effectiviteit van A.8.15 te verifiëren en bewijsmateriaal te onderhouden"
- Documenteren: "Ontwerp de loggingsectie van onze ISMS-documentatie met verwijzing naar deze controles en bewijsmateriaal"
End-to-end implementatie in één gespreksthread.
Effectieve Vervolgtechnieken
Verwijzen naar Eerdere Outputs
Gebruik zinnen die gebruikmaken van het geheugen van het gesprek:
- "Breid het derde punt uit van je laatste antwoord"
- "Pas de risicomethodologie die we net hebben besproken toe op databaseversleuteling"
- "Werk het beleidsconcept bij om die bewijseisen op te nemen"
- "Voeg de tools die je noemde (Okta, AWS IAM) toe aan de toegangscontrolematrix"
Incrementaal Opbouwen
Voeg geleidelijk complexiteit toe in plaats van alles tegelijk:
- "Maak een basisprocedure voor incidentrespons voor ISO 27001 A.5.24"
- "Voeg communicatiesjablonen toe voor interne escalatie en klantmelding"
- "Neem integratie op met onze PagerDuty-alerting en Jira-ticketworkflow"
- "Breid de post-incidentbeoordelingssectie uit met stappen voor oorzaakanalyse"
Het laag voor laag toevoegen van details voorkomt dat initiële outputs overweldigend worden.
Begrip Testen
Verifieer de afstemming voordat je uitgebreid gaat genereren:
- "Voordat je het volledige beleid opstelt, bevestig: moet het zowel werknemers als contractors omvatten?"
- "Voldoet deze aanpak aan zowel ISO 27001 A.6.1 als onze GDPR-verplichtingen?"
- "Is een driemaandelijkse beoordelingsfrequentie voldoende voor SOC 2 CC6.1, of moet het maandelijks zijn?"
Corrigeer vroegtijdig om herwerk te voorkomen.
Alternatieven Opvragen
Verken opties binnen het gesprek:
- "Wat is een alternatieve aanpak voor kleinere teams met een beperkt budget?"
- "Laat me een vereenvoudigde versie zien voor initiële implementatie, daarna de volledige enterprise-aanpak"
- "Vergelijk handmatige versus geautomatiseerde oplossingen voor deze controle"
De gesprekscontext wordt gereset tussen verschillende werkruimtegesprekken. Verwacht niet dat ISMS Copilot details onthoudt uit een aparte werkruimte van een klant of een andere gespreksthread binnen dezelfde werkruimte.
Voorbeelden per Scenario
Iteratie van Beleidsontwikkeling
Beurt 1: "Ontwerp een toegangscontrolebeleid voor SOC 2 CC6 met betrekking tot gebruikersprovisie, beoordelingen en beëindiging"
Beurt 2: "Voeg een sectie toe over privileged access management voor adminrollen in AWS en GitHub"
Beurt 3: "Neem noodtoegangsprocedures op voor on-call engineers met post-toegangslogging"
Beurt 4: "Wijzig de beoordelingsfrequentie van driemaandelijks naar maandelijks voor bevoorrechte accounts, driemaandelijks voor standaardgebruikers"
Beurt 5: "Voeg verwijzingen toe naar onze Okta SSO-configuratie en op rollen gebaseerde groepen"
Resultaat: Uitgebreid, op maat gemaakt beleid opgebouwd door verfijning.
Diepgaande Gatenaalyse
Beurt 1: "Analyseer onze huidige beveiligingspositie ten opzichte van ISO 27001:2022 Bijlage A.8 (technische controles)"
Beurt 2: "Focus op de hiaten die je hebt geïdentificeerd in A.8.1 (gebruikers eindpuntapparaten) en A.8.15 (logging)"
Beurt 3: "Voor het endpointbeheergat, welke tools voldoen aan A.8.1 voor een remote-first team dat macOS en Windows gebruikt?"
Beurt 4: "Maak een implementatieplan voor Jamf (macOS) en Intune (Windows) dat voldoet aan de A.8.1-vereisten"
Beurt 5: "Welk bewijsmateriaal hebben auditors nodig om A.8.1-compliance met deze tools te verifiëren?"
Resultaat: Van hoog niveau gat naar toolselectie tot implementatieplan in één thread.
Multi-Framework Afstemming
Beurt 1: "We moeten voldoen aan zowel ISO 27001 A.5.24 (incidentbeheer) als SOC 2 CC7.3-7.5. Welke overlappingen zijn er?"
Beurt 2: "Maak een uniform incidentresponsplan dat beide frameworks behandelt"
Beurt 3: "Voeg specifieke secties toe voor de unieke SOC 2-vereisten die je noemde (beschikbaarheidsincidenten en communicatietijdlijnen)"
Beurt 4: "Neem een tabel op die elke procedure stap voor stap toewijst aan de relevante ISO 27001- en SOC 2-controles voor audittraceerbaarheid"
Resultaat: Efficiënt enkel plan met duidelijke compliance mapping.
Implementatieproblemen Oplossen
Beurt 1: "Hoe implementeer ik MFA voor ISO 27001 A.5.17 met Okta?"
Beurt 2: "We hebben legacy-applicaties die geen SAML ondersteunen. Hoe gaan we daarmee om?"
Beurt 3: "Stel een compenserende controle voor voor de legacy-apps totdat we ze kunnen migreren"
Beurt 4: "Documenteer de aanpak van de compenserende controle voor auditorbeoordeling, inclusief tijdlijn voor volledige MFA-migratie"
Resultaat: Pragmatische oplossing die rekening houdt met technische beperkingen.
Lange Gesprekken Beheren
Berichtcompactie wordt toegepast op lange Fast- en Think-gesprekken: oudere beurten kunnen worden samengevat zodat je kunt blijven itereren. Langere threads verbruiken nog steeds meer sessiekredieten (tokencapaciteit). Beyond gebruikt een ander pad met meerdere stappen zonder dezelfde chatcompactie.
Doorgaan vs. Nieuw Beginnen
Ga door met het gesprek wanneer:
- Voortbouwen op eerdere outputs (beleid verfijnen, procedure uitbreiden)
- Opeenvolgende gerelateerde controles doorwerken (A.5.1 → A.5.2 → A.5.3)
- Itereren op een enkele deliverable (risicobeoordeling verfijnen)
- Implementatie van een besproken controle oplossen
- Het gesprek nog minder dan 15-20 berichten bevat
Begin een nieuw gesprek wanneer:
- Overschakelen naar een niet-gerelateerd framework of domein (SOC 2 → GDPR)
- Verschillende projectfasen (overgang van implementatie naar auditvoorbereiding)
- Context wordt te complex (10+ heen-en-weer beurten over meerdere onderwerpen)
- Je een schone lei nodig hebt zonder eerdere aannames
- Het gesprek moeilijk te sturen is geworden, zelfs na compactie (begin schoon)
Samenvatten voor Duidelijkheid
Vat in lange gesprekken periodiek samen:
Voorbeeld: "Om onze beslissingen tot nu toe te bevestigen: we gebruiken RBAC met 5 rollen (Beheerder, Ontwikkelaar, Verkoop, Support, Contractant), driemaandelijkse toegangsbeoordelingen behalve maandelijks voor beheerders, Okta SSO voor alle apps behalve de legacy CRM waarvoor compenserende controles gelden. Laten we nu het formele beleid opstellen."
Dit reset het gedeelde begrip en voorkomt afdwaling.
Gebruik het antwoordstijldropdownmenu (Beknopt/Normaal/Details) strategisch: Beknopt voor snelle iteraties, Details voor initiële concepten, Normaal voor de meeste verfijningen.
Iteratie Combineren met Andere Technieken
Iteratie + Aangepaste Instructies
Stel werkruimteinstructies in voor consistente context over alle beurten:
Instructie: "Healthcare SaaS, 80 medewerkers, AWS-infrastructuur, implementatie van ISO 27001:2022 met HIPAA-afstemming, audit over 8 maanden"
Queryreeks: Elke query erft deze context zonder herhaling
Iteratie + Bestandsuploads
Upload één keer, verwijs door het hele gesprek:
- Upload: Bijlage huidige toegangsbeheerbeleid (PDF)
- Beurt 1: "Beoordeel dit beleid aan de hand van SOC 2 CC6 en identificeer hiaten"
- Beurt 2: "Herschrijf de sectie over toegangsbeoordelingen om de gevonden hiaten aan te pakken"
- Beurt 3: "Voeg de genoemde bewijseisen toe aan een nieuwe Bijlage A"
Iteratie + Persona's
Wissel van persona tijdens een gesprek voor verschillende perspectieven:
- Implementator-persona: "Geef mij een stappenplan voor MFA-implementatie in Okta"
- Auditor-persona: "Beoordeel dat implementatieplan - welk bewijsmateriaal ontbreekt er?"
- Consultant-persona: "Hoe rechtvaardig ik de implementatiekosten tegenover onze CFO?"
Meerdere gezichtspunten over hetzelfde onderwerp in één thread.
Afnemende meeropbrengsten herkennen
Stop met itereren wanneer:
- Je micro-aanpassingen maakt die de auditgereedheid niet verbeteren
- Vervolgvragen de eerdere context niet nauwkeurig integreren (teken van gespreksoverbelasting)
- Je dezelfde vraag meerdere keren in andere bewoordingen stelt
- Uitkomsten minder nuttig of generieker worden
Sla op dat moment de beste versie op en ga over naar implementatie of start een nieuw gesprek.
Iteratief werk opslaan
Best practices voor het bewaren van gespreksuitkomsten:
- Kopieer definitieve versies naar je documentatierepository na elke grote verfijning
- Gebruik het gesprek als audit trail die laat zien hoe het beleid/proces zich ontwikkelde
- Exporteer belangrijke antwoorden voor review met stakeholders voordat je verder gaat met itereren
- Geef werkruimten duidelijke namen om gesprekken later terug te vinden ("ISO 27001 - Toegangsbeheer - Klant ABC")
Meergesprekken zijn waar de specialisatie van ISMS Copilot uitblinkt. Generieke AI-tools verliezen context of nauwkeurigheid na 2-3 beurten. ISMS Copilot behoudt compliance-specifiek inzicht gedurende hele implementatieprojecten.
Volgende stappen
Start een meergesprek voor je volgende compliance-taak. Begin met een hoogover vraag en gebruik vervolgens 3-5 vervolgvragen om de uitkomst te verfijnen tot een implementatieklare deliverable. Let op hoe contextbehoud de kwaliteit versnelt.
Terug naar Overzicht Prompt Engineering