ISMS Copilot Docs

Organisatiecontext Verschaffen

Algemene compliance-adviezen overleven zelden de implementatie in de echte wereld. Een startup met 10 medewerkers en een onderneming met 500 medewerkers hebben sterk verschillende middelen, risico's en auditscopes—zelfs wanneer ze dezelfde ISO 27001- of SOC 2-certificering nastreven.

Waarom Context Belangrijk Is

Algemene compliance-adviezen overleven zelden de implementatie in de echte wereld. Een startup met 10 medewerkers en een onderneming met 500 medewerkers hebben sterk verschillende middelen, risico's en auditscopes—zelfs wanneer ze dezelfde ISO 27001- of SOC 2-certificering nastreven.

ISMS Copilot stemt aanbevelingen af op jouw organisatiecontext. Dit transformeert theoretische controls in praktische stappen die aansluiten bij jouw branche, technologie-stack, teamgrootte en volwassenheidsniveau.

Essentiële Context Elementen

1. Bedrijfsgrootte en Structuur

Het aantal medewerkers en de organisatiestructuur beïnvloeden de complexiteit van controls en de toewijzing van middelen.

Voorbeeld: "Wij zijn een startup met 25 medewerkers, waarvan een 5-koppig engineeringteam, geen toegewijd security-personeel en een beperkt budget."

Waarom het ertoe doet: Kleine teams hebben behoefte aan gestroomlijnde, geautomatiseerde controls in plaats van processen op enterprise-schaal. ISMS Copilot beveelt SaaS-tools aan boven maatwerkoplossingen en gecombineerde rollen boven gespecialiseerde functies.

2. Branche en Regelgevingsomgeving

Jouw sector bepaalt van toepassing zijnde regelgeving en risicoprioriteiten.

Voorbeelden:

  • "Healthcare SaaS die PHI verwerkt onder HIPAA"
  • "Fintech die betaalgegevens verwerkt, onderworpen aan PCI DSS en GDPR"
  • "B2B SaaS die aan enterprise-klanten verkoopt en SOC 2 vereist"

Waarom het ertoe doet: De gezondheidszorg richt zich op de vertrouwelijkheid van patiëntgegevens; fintech legt de nadruk op transactie-integriteit; B2B SaaS focust op isolatie van klantgegevens. Controls en bewijsmateriaal verschuiven dienovereenkomstig.

3. Technologie Stack

Noem je kerninfrastructuur, applicaties en security-tools.

Voorbeeld: "Wij gebruiken AWS (EC2, RDS, S3), GitHub voor code, Google Workspace voor samenwerking, Okta voor SSO en Datadog voor monitoring."

Waarom het ertoe doet: Toolspecifieke begeleiding werkt beter dan algemene aanbevelingen. In plaats van 'implement logging' krijg je 'configureer AWS CloudTrail met S3-retentie en Datadog-alerting voor ISO 27001 A.8.15.'"

4. Huidige Volwassenheid en Doelen

Beschrijf waar je staat en waar je naartoe werkt.

Voorbeelden:

  • "Beginnen met ISO 27001-implementatie vanaf nul, audit over 12 maanden"
  • "Onderhouden van SOC 2 Type II, derde jaarlijkse audit over 6 maanden"
  • "Uitbreiden van ISO 27001 naar SOC 2 voor Amerikaanse klanten"

Waarom het ertoe doet: Eerste implementaties hebben behoefte aan fundamentele controls en quick wins. Volwassen programma's vereisen optimalisatie en verfijning van bewijsmateriaal. Scenario's met meerdere frameworks profiteren van control-mapping om duplicatie te verminderen.

5. Specifieke Uitdagingen of Beperkingen

Noem beperkingen, eerdere auditbevindingen of unieke situaties.

Voorbeelden:

  • "Vorige auditor signaleerde zwakke wachtwoordbeleid en gebrek aan MFA"
  • "Team volledig remote in 15 landen, geen fysiek kantoor"
  • "Legacy monolith wordt gemigreerd naar microservices op Kubernetes"
  • "Budgetbeperking: $10k totaal voor compliance-tools"

Waarom het ertoe doet: Beperkingen bepalen haalbare oplossingen. Volledig remote werken verandert fysieke security-controls; budgetlimieten beïnvloeden toolkeuzes; auditbevindingen prioriteren herstelacties.

Context in Actie: Voor en Na

Voorbeeld 1: Access Control Policy

❌ Zonder context: "Genereer een access control policy voor SOC 2"

Resultaat: Generiek policy-sjabloon dat aanzienlijke aanpassing vereist voor rollen, tools en processen.

✅ Met context: "Genereer een access control policy voor SOC 2 CC6 voor een 50-persoons SaaS-bedrijf dat Okta SSO, GitHub, AWS en Salesforce gebruikt. Inclusief driemaandelijkse access reviews door managers en op rollen gebaseerde toegang voor engineering-, sales- en supportteams."

Resultaat: Policy-ontwerp met genoemde tools, specifieke rollen, gedefinieerde reviewfrequentie en audit-klare procedures.

Voorbeeld 2: Risicoanalyse

❌ Zonder context: "Hoe voer ik een risicoanalyse uit voor ISO 27001?"

Resultaat: Algemeen overzicht van de methodologie zonder specifieke assets of prioritering.

✅ Met context: "Maak een risicoanalyse-sjabloon voor ISO 27001 A.5.7 voor een healthcare SaaS met 100.000 patiëntendossiers in AWS RDS, gebruikmakend van Stripe voor betalingen en Intercom voor support. Prioriteer HIPAA-relevante bedreigingen."

Resultaat: Sjabloon met identificatie van kritieke assets (patiëntendatabase, betaalprocessor), relevante bedreigingen (datalek, ransomware) en zorgspecifieke controls.

Voorbeeld 3: Implementatieroadmap

❌ Zonder context: "Geef me een SOC 2-implementatieplan"

Resultaat: Hoogoverzichtelijke fasen zonder tijdlijn of afstemming op middelen.

✅ Met context: "Maak een 9-maanden implementatieroadmap voor SOC 2 Type I voor een startup met 30 medewerkers en één parttime security-lead, gericht op de Trust Services Criteria voor Security en Availability. We gebruiken Google Workspace, GitHub, AWS en hebben basis-MFA maar geen formele beleidsdocumenten."

Resultaat: Gefaseerd plan met quick wins (formaliseren van bestaande MFA), mijlpalen die passen bij de middelen en toolspecifieke taken die zijn afgestemd op de tijdlijn en teamcapaciteit.

Gebruik Aangepaste Instructies in Workspaces om context één keer in te stellen voor alle queries binnen een project. Zo hoef je niet bij elke bericht te herhalen: "Wij zijn een 50-persoons healthcare SaaS die AWS gebruikt..."

Context Organiseren met Workspaces

Voor klantwerk of scenario's met meerdere projecten, maak aparte workspaces met aangepaste instructies die bevatten:

  • Klantnaam en branche
  • Bedrijfsgrootte en structuur
  • Technologie stack
  • Frameworks en audittijdlijnen
  • Specifieke prioriteiten of beperkingen

Voorbeeld instructie:

"Klant: Acme Corp, 120-persoons fintech, gevestigd in de EU. Tech: Azure, GitHub, Salesforce, Okta. Implementatie van ISO 27001:2022 en voorbereiding op GDPR-audit. Prioriteit: quick wins voor certificering binnen 6 maanden, nadruk op data residency en encryptie. Budget: $25k voor tooling."

Alle queries in die workspace passen deze context automatisch toe zonder herhaling.

Lees meer over Workspaces

Context voor Verschillende Querytypes

Beleidsgeneratie

Geef aan: rollen, tools, reviewfrequenties, goedkeuringsworkflows

Voorbeeld: "Ontwerp een incident response policy voor ISO 27001 A.5.24. Rollen: Security Lead (Jane), CTO (goedkeuring), Engineering team (respons). Tools: PagerDuty voor alerting, Jira voor tracking, Slack voor communicatie. Post-incident reviews binnen 48 uur."

Gap-analyse

Geef aan: huidige staat, doelframework, bekende zwakke punten

Voorbeeld: "Analyseer onze huidige securityhouding ten opzichte van SOC 2 CC6-CC8. We hebben MFA via Okta, driemaandelijkse access reviews, GitHub branch protection en AWS CloudTrail. Ontbrekend: formele change management documentatie, vendor risico assessments en DRP-testing."

Bewijsmateriaal Voorbereiden

Geef aan: auditscope, mogelijkheden voor bewijsmateriaalverzameling, tools met logging

Voorbeeld: "Welk bewijsmateriaal heb ik nodig voor ISO 27001 A.8.15 (logging en monitoring)? We hebben AWS CloudTrail, Datadog APM en Okta systeemlogs. Auditscope: AWS productieomgeving en corporate SSO."

Implementatiebegeleiding

Geef aan: teamvaardigheden, tijdlijn, bestaande tools

Voorbeeld: "Hoe implementeer ik encryptie at rest voor ISO 27001 A.8.24? Onze DevOps-engineer heeft AWS-ervaring, we gebruiken RDS PostgreSQL en S3 voor bestandsopslag, en de implementatie moet binnen 4 weken voltooid zijn."

Vermijd het opnemen van daadwerkelijke gevoelige gegevens (klantnamen, echte wachtwoorden, PII) in queries. Gebruik plaatshouders zoals "[klantdatabase]" of "[betaalprocessor]" en schakel PII-reductie in als je scenario's voor gegevensverwerking bespreekt.

Wanneer Context Bijwerken

Vernieuw de context wanneer jouw organisatie verandert:

  • Aanzienlijke groei of inkrimping van het personeelsbestand
  • Nieuwe technologie-adoptie (bijv. migratie naar Kubernetes)
  • Regelgevingswijzigingen (bijv. nieuwe GDPR-vereisten)
  • Auditbevindingen die herstel vereisen
  • Overgang van implementatie- naar onderhoudsfase

Werk workspace aangepaste instructies bij in plaats van eerdere queries te bewerken.

Context Testen

Controleer voordat je een query verzendt of je het volgende hebt opgenomen:

  1. Bedrijfsgrootte en teamstructuur
  2. Branche en relevante regelgeving
  3. Belangrijke technologieën en tools
  4. Huidige staat en doelen
  5. Eventuele beperkingen of prioriteiten

Als een categorie van toepassing is op jouw query, neem deze dan op.

Goed gecontextualiseerde queries leveren direct audit-klare outputs op. Algemene queries vereisen meerdere rondes van verfijning, wat berichtenquotum en tijd verbruikt.

Volgende Stappen

Voeg organisatiecontext toe aan je volgende query. Vergelijk de kwaliteit en specificiteit van het antwoord met eerdere algemene pogingen.

Terug naar Prompt Engineering Overzicht

On this page