ISMS Copilot Docs

Podpowiedzi dotyczące dokumentacji i raportowania ISO 27001

Otrzymasz kompleksowe podpowiedzi do tworzenia dokumentacji ISO 27001 i raportów zarządczych przy użyciu ISMS Copilot, od obowiązkowej dokumentacji ISMS po...

Przegląd

Otrzymasz kompleksowe podpowiedzi do tworzenia dokumentacji ISO 27001 i raportów zarządczych przy użyciu ISMS Copilot, od obowiązkowej dokumentacji ISMS po pulpity wykonawcze, które demonstrują skuteczność programu bezpieczeństwa.

Dla kogo jest to przeznaczone

Te podpowiedzi są przeznaczone dla:

  • Zespołów ds. zgodności tworzących biblioteki dokumentacji ISO 27001
  • Menedżerów ds. bezpieczeństwa tworzący raporty i pulpity wykonawcze dla zarządu
  • Konsultantów opracowujących pakiety dokumentacji dla klientów
  • Organizacji przygotowujących dowody na spotkania przeglądu zarządczego

Zanim zaczniesz

Tworzenie dokumentacji jest najbardziej efektywne, gdy utrzymujesz kontekst w dedykowanym przestrzeni roboczej ISO 27001. Prześlij swoją ocenę ryzyka, polityki i szczegóły wdrożenia, aby wygenerować dokumentację, która dokładnie odzwierciedla rzeczywisty ISMS.

Wskazówka: ISO 27001:2022 wymaga określonych udokumentowanych informacji. Użyj tych podpowiedzi, aby upewnić się, że tworzysz całą obowiązkową dokumentację, unikając jednocześnie niepotrzebnej dokumentacji, która zwiększa obciążenie bez dodawania wartości.

Podpowiedzi dotyczące obowiązkowej dokumentacji ISMS

Utwórz oświadczenie o zakresie ISMS (Klauzula 4.3)

"Napisz oświadczenie o zakresie ISMS dla ISO 27001:2022 Klauzula 4.3. Uwzględnij: granice zakresu (jednostki biznesowe, lokalizacje, systemy, procesy objęte), konkretne wyłączenia z uzasadnieniem, interfejsy i zależności z wyłączonymi obszarami, uzasadnienie definicji zakresu zgodne z biznesem, rozważane kwestie zewnętrzne i wewnętrzne (z analizy kontekstu), zainteresowane strony i ich wymagania, oraz stosowalność zakresu do infrastruktury fizycznej i chmurowej. Upewnij się, że zakres jest konkretny, mierzalny i możliwy do audytu dla [opis organizacji]."

Przykład: "Napisz oświadczenie o zakresie ISMS dla firmy fintech zatrudniającej 150 pracowników w biurach w UE i USA. Zakres obejmuje: platformę płatniczą skierowaną do klientów, systemy wewnętrzne, infrastrukturę chmurową (AWS), ale wyklucza rozwój produktów fizycznych i partnerstwa detaliczne."

Dokumentuj kontekst i zainteresowane strony (Klauzula 4.1-4.2)

"Utwórz dokumentację kontekstu ISMS dla ISO 27001:2022 Klauzule 4.1-4.2. Udokumentuj: kwestie zewnętrzne wpływające na bezpieczeństwo informacji (krajobraz regulacyjny, zagrożenia konkurencyjne, trendy technologiczne, ryzyka łańcucha dostaw), kwestie wewnętrzne (strategia biznesowa, kultura organizacyjna, ograniczenia zasobów, systemy dziedziczone), zainteresowane strony (klienci, organy regulacyjne, pracownicy, dostawcy, partnerzy, akcjonariusze), wymagania zainteresowanych stron (oczekiwania dotyczące bezpieczeństwa, zobowiązania zgodności, zobowiązania umowne) oraz sposób, w jaki zakres ISMS uwzględnia te konteksty. Przedstaw w formie raportu z analizy kontekstu."

Zdefiniuj role i odpowiedzialności (Klauzula 5.3)

"Udokumentuj role i odpowiedzialności organizacyjne dla ISMS zgodnie z ISO 27001:2022 Klauzula 5.3. Utwórz: strukturę zarządzania ISMS (linie raportowania, komitety), definicje ról z odpowiedzialnościami za bezpieczeństwo (kierownictwo wykonawcze, CISO/zespół ds. bezpieczeństwa, operacje IT, HR, dział prawny, jednostki biznesowe, wszyscy pracownicy), uprawnienia i odpowiedzialność dla każdej roli, macierz RACI dla kluczowych działań ISMS (ocena ryzyka, wdrażanie kontroli, reagowanie na incydenty, audyty, przegląd zarządczy) oraz integrację z ogólną strukturą organizacyjną. Upewnij się, że odpowiedzialność kierownictwa jest jasno określona."

Dokumentuj metodologię oceny ryzyka (Klauzula 6.1.2)

"Utwórz dokumentację metodologii oceny ryzyka dla ISO 27001:2022 Klauzula 6.1.2. Uwzględnij: podejście i zasady oceny ryzyka, metodologię identyfikacji aktywów, podejście do analizy zagrożeń i podatności, kryteria ryzyka (skala prawdopodobieństwa z definicjami, skala wpływu w wielu wymiarach, macierz oceny ryzyka i progi akceptacji), metodologię obliczania ryzyka (wzór, jakościowe vs ilościowe), częstotliwość i wyzwalacze oceny ryzyka, role i odpowiedzialności oraz sposób, w jaki metodologia zapewnia spójne, powtarzalne i porównywalne wyniki. Upewnij się, że metodologia jest udokumentowana przed przeprowadzeniem rzeczywistej oceny ryzyka."

Utwórz Deklarację Stosowalności (Klauzula 6.1.3d)

"Wygeneruj Deklarację Stosowalności (SoA) dla ISO 27001:2022 obejmującą wszystkie 93 kontrolki Załącznika A. Dla każdej kontrolki: numer i tytuł kontrolki, status stosowalności (Stosowana, Niestosowana, Częściowo stosowana), uzasadnienie oparte na ocenie ryzyka (odwołanie do konkretnych identyfikatorów ryzyka), status i podejście do wdrożenia, odpowiedzialny właściciel, dostępne dowody do weryfikacji audytowej oraz uzasadnienie wyłączenia dla kontrolek niestosowanych. Uporządkuj według tematów Załącznika A (Organizacyjne, Ludzie, Fizyczne, Technologiczne). Upewnij się, że każda decyzja dotycząca kontrolki jest jasno uzasadniona."

Dokumentuj cele bezpieczeństwa (Klauzula 6.2)

"Zdefiniuj i udokumentuj cele bezpieczeństwa informacji dla ISO 27001:2022 Klauzula 6.2. Dla każdego celu: konkretny wynik bezpieczeństwa do osiągnięcia, zgodność z celami biznesowymi i leczeniem ryzyka, mierzalne kryteria i wartości docelowe (KPI), wymagane zasoby, odpowiedzialny właściciel, harmonogram osiągnięcia, podejście do monitorowania i pomiaru oraz częstotliwość raportowania. Upewnij się, że cele są SMART (Konkretne, Mierzalne, Osiągalne, Istotne, Określone w czasie) i dotyczą kluczowych obszarów ryzyka zidentyfikowanych w ocenie ryzyka."

Podpowiedzi dotyczące dokumentacji systemu zarządzania

Utwórz podręcznik ISMS lub przegląd

"Napisz Podręcznik ISMS przedstawiający przegląd naszego systemu zarządzania bezpieczeństwem informacji. Uwzględnij: cel i zakres ISMS, kontekst organizacyjny i zainteresowane strony, strukturę zarządzania ISMS, oświadczenie o zakresie, politykę bezpieczeństwa informacji, podejście do zarządzania ryzykiem, przegląd ram kontroli, strukturę dokumentacji i odniesienia, role i odpowiedzialności oraz cykl życia ISMS (Planuj-Wykonuj-Sprawdzaj-Działaj). Grupa docelowa: kierownictwo, audytorzy i interesariusze potrzebujący przeglądu ISMS. Długość: 10-15 stron."

Zaprojektuj system kontroli dokumentów (Klauzula 7.5)

"Utwórz procedurę kontroli dokumentów i zapisów dla ISO 27001:2022 Klauzula 7.5. Zdefiniuj: kategorie i klasyfikację dokumentów, cykl życia dokumentu (tworzenie, przegląd, zatwierdzanie, dystrybucja, rewizja, archiwizacja, usuwanie), kontrolę wersji i śledzenie zmian, uprawnienia do zatwierdzania dokumentów według typu, dystrybucję dokumentów i kontrolę dostępu, harmonogramy przeglądów i wyzwalacze, okresy przechowywania zapisów według typu, przechowywanie i ochronę zapisów oraz system lub repozytorium zarządzania dokumentami. Upewnij się, że kontrolowane dokumenty są identyfikowalne i chronione przed nieautoryzowanymi zmianami."

Zbuduj system zapisów kompetencji i świadomości (Klauzula 7.2-7.3)

"Utwórz system dokumentacji kompetencji i świadomości zgodnie z ISO 27001:2022 Klauzule 7.2-7.3. Udokumentuj: wymagania kompetencyjne dla stanowisk (wykształcenie, doświadczenie, umiejętności, szkolenia), zapisy oceny i weryfikacji kompetencji, plany szkoleniowe i programy nauczania, zapisy ukończenia szkoleń, dowody programu podnoszenia świadomości bezpieczeństwa, pomiar skuteczności świadomości, luki kompetencyjne i plany rozwoju oraz weryfikację kompetencji kontrahentów/stron trzecich. Upewnij się, że możesz wykazać odpowiednie kompetencje dla wszystkich ról w ISMS."

Podpowiedzi dotyczące dokumentacji operacyjnej

Utwórz dokumenty planowania operacyjnego (Klauzula 8.1)

"Opracuj dokumentację planowania i kontroli operacyjnej dla ISO 27001:2022 Klauzula 8.1. Utwórz: plan projektu wdrożenia ISMS (fazy, kamienie milowe, zasoby), harmonogram wdrażania kontroli, plan leczenia ryzyka z harmonogramami i właścicielami, alokację zasobów (budżet, liczba pracowników, narzędzia), integrację z procesami biznesowymi, kryteria wydajności i akceptacji oraz podejście do zarządzania zmianami podczas wdrażania ISMS. Upewnij się, że plany określają, jak osiągnąć cele bezpieczeństwa i wdrożyć leczenie ryzyka."

Dokumentuj wdrożenie kontroli

"Utwórz ustandaryzowany szablon dokumentacji wdrożenia kontroli. Dla każdej wdrożonej kontrolki Załącznika A udokumentuj: cel i wymaganie kontrolki, podejście do wdrożenia (jak spełniamy wymaganie), szczegóły techniczne i operacyjne, zaangażowane systemy i narzędzia, role i odpowiedzialności, procedury operacyjne, monitorowanie i pomiar, artefakty dowodowe, datę wdrożenia oraz znane ograniczenia lub odchylenia wraz z kontrolkami kompensacyjnymi. Użyj tego szablonu, aby spójnie udokumentować wszystkie 93 kontrolki Załącznika A."

Zbuduj bibliotekę podręczników operacyjnych

"Utwórz podręczniki operacyjne dla operacji bezpieczeństwa obejmujące kontrolki ISO 27001. Dla procesu [np. 'prowizjonowanie dostępu użytkowników', 'reagowanie na incydenty', 'przywracanie kopii zapasowych'], uwzględnij: przegląd procesu i wyzwalacz, instrukcje krok po kroku z punktami decyzyjnymi, role i odpowiedzialności, wymagane narzędzia i dostęp do systemów, oczekiwane ramy czasowe i SLA, kontrole jakości i weryfikacja, procedury eskalacji, przewodnik rozwiązywania problemów, powiązane procesy i przekazania oraz dokumentację/zapisy do utrzymania. Sformatuj tak, aby zespoły operacyjne mogły wykonywać zadania spójnie."

Podpowiedzi dotyczące dokumentacji zarządzania ryzykiem

Utwórz rejestr ryzyka

"Wygeneruj kompleksowy rejestr ryzyka dla ISO 27001:2022. Uwzględnij kolumny dla: ID Ryzyka, Zasób Dotknięty, Właściciel Zasobu, Opis Zagrożenia, Podatność, Istniejące Kontrolki, Prawdopodobieństwo (1-5 z uzasadnieniem), Wpływ (1-5 z uzasadnieniem), Wynik Ryzyka Wewnętrznego, Opcja Leczenia (łagodzenie/unikanie/przeniesienie/akceptacja), Wybrane Kontrolki (odniesienia do Załącznika A), Status Wdrożenia, Wynik Ryzyka Resztkowego, Właściciel Ryzyka, Data Przeglądu i Status Zatwierdzenia. Wypełnij ryzykami zidentyfikowanymi w naszej ocenie ryzyka dla [organizacja/zakres]. Uwzględnij statystyki podsumowujące i najważniejsze ryzyka."

Dokumentuj plan leczenia ryzyka

"Utwórz plan leczenia ryzyka dokumentujący, jak zajmiemy się zidentyfikowanymi ryzykami zgodnie z ISO 27001:2022 Klauzula 6.1.3. Dla każdego ryzyka wymagającego leczenia: opis ryzyka i aktualny wynik, wybrana opcja leczenia z uzasadnieniem, konkretne kontrolki do wdrożenia (odniesienie do kontrolek Załącznika A), podejście do wdrożenia i kamienie milowe, odpowiedzialny właściciel i wymagane zasoby, docelowa data zakończenia, oczekiwane ryzyko resztkowe, kryteria sukcesu i podpisy zatwierdzające. Uporządkuj według priorytetów, zaczynając od ryzyk krytycznych i wysokich. Uwzględnij podsumowanie wykonawcze strategii leczenia i wymagań dotyczących zasobów."

Zbuduj rejestr akceptacji ryzyka

"Utwórz rejestr akceptacji ryzyka dla ryzyk, które decydujemy się zaakceptować zamiast leczyć. Dla każdego zaakceptowanego ryzyka: opis ryzyka i wynik, uzasadnienie biznesowe akceptacji (dlaczego nie podejmujemy leczenia), potwierdzenie, że ryzyko mieści się w progu apetytu na ryzyko, kontrolki kompensacyjne lub monitorowanie, warunki, które spowodują ponowną ocenę, zatwierdzenie akceptacji (które osoby zarządzające zatwierdziły i kiedy), okres ważności akceptacji (kiedy dokonać przeglądu) oraz potencjalne zaakceptowane konsekwencje. Upewnij się, że wszystkie akceptacje mają odpowiednie upoważnienie kierownictwa."

Podpowiedzi dotyczące dokumentacji wydajności i monitorowania

Zdefiniuj wskaźniki wydajności ISMS (Klauzula 9.1)

"Zaprojektuj ramy monitorowania i pomiaru ISMS dla ISO 27001:2022 Klauzula 9.1. Zdefiniuj: co mierzyć (cele bezpieczeństwa, skuteczność kontroli, wydajność procesów), jak mierzyć (metryki, KPI, metody pomiaru), kiedy mierzyć (częstotliwość, czas), kto mierzy (odpowiedzialne role), jak analizować (trendy, progi, benchmarki), jak raportować (pulpity, raporty, przegląd zarządczy) oraz wyzwalacze działań korygujących. Utwórz bibliotekę metryk obejmującą: trendy ryzyka, metryki incydentów, zarządzanie podatnościami, kontrolę dostępu, sukces kopii zapasowych, ukończenie szkoleń, wyniki audytów i skuteczność kontroli."

Utwórz pulpit KPI

"Zaprojektuj pulpit wskaźników KPI bezpieczeństwa do raportowania wykonawczego. Uwzględnij kategorie metryk: Postawa Bezpieczeństwa (trendy wyniku ryzyka, status wdrożenia kontroli, wyniki audytów), Wydajność Operacyjna (czas reakcji na incydenty, czas naprawy podatności, wskaźnik sukcesu kopii zapasowych, zgodność z łataniem), Status Zgodności (ukończenie szkoleń, potwierdzenie polityk, zakończone przeglądy dostępu), Zarządzanie Zagrożeniami (zdarzenia bezpieczeństwa, wykrycia zagrożeń, zablokowane ataki) oraz Wpływ Biznesowy (incydenty bezpieczeństwa powodujące przestoje, ryzyko wycieku danych, status zgodności regulacyjnej). Dla każdej metryki: aktualna wartość, cel, trend i wskaźnik statusu (czerwony/żółty/zielony)."

Dokumentuj program audytu wewnętrznego (Klauzula 9.2)

"Utwórz dokumentację programu audytu wewnętrznego dla ISO 27001:2022 Klauzula 9.2. Uwzględnij: cele i zakres audytu (wszystkie obszary ISMS w cyklu audytowym), roczny harmonogram audytów, kryteria audytu (wymagania ISO 27001:2022), wymagania dotyczące wyboru audytorów i niezależności, metodologię audytu (wywiady, przegląd dokumentów, testy techniczne, próbkowanie), proces planowania audytu, procedury przeprowadzania audytu, ocenę niezgodności (poważne, drobne, obserwacje), format i dystrybucję raportu z audytu, śledzenie działań korygujących, procedury audytu kontrolnego oraz wymagania kompetencyjne audytorów."

Utwórz szablon raportu z audytu

"Zaprojektuj szablon raportu z audytu wewnętrznego dla audytów zgodności z ISO 27001. Uwzględnij sekcje: podsumowanie wykonawcze (ogólna ocena, kluczowe ustalenia, wnioski), szczegóły audytu (zakres, kryteria, data, audytorzy, audytowani), metodologia audytu, przeglądane obszary z ustaleniami, zgodności i dobre praktyki zaobserwowane, niezgodności według stopnia ważności z dowodami, obserwacje i zalecenia, wymagania dotyczące działań korygujących, wnioski i opinia na temat skuteczności ISMS oraz lista dystrybucyjna. Upewnij się, że raporty jasno komunikują status zgodności i wymagane działania."

Podpowiedzi dotyczące dokumentacji przeglądu zarządczego

Utwórz agendę przeglądu zarządczego (Klauzula 9.3)

"Zaprojektuj agendę spotkania przeglądu zarządczego dla ISO 27001:2022 Klauzula 9.3 obejmującą wszystkie wymagane dane wejściowe i wyjściowe. Punkty agendy: status działań z poprzedniego przeglądu zarządczego, zmiany w kwestiach zewnętrznych i wewnętrznych, informacje zwrotne na temat wydajności ISMS (metryki, KPI), osiągnięcie celów bezpieczeństwa informacji, wyniki oceny i leczenia ryzyka, wyniki audytów (wewnętrznych i zewnętrznych), niezgodności i działania korygujące, wyniki monitorowania i pomiaru, informacje zwrotne od zainteresowanych stron, możliwości poprawy, adekwatność zasobów oraz zmiany potrzebne w ISMS. Przydziel czas na każdy punkt i określ wymaganych prezenterów oraz materiały."

Przygotuj pakiet przeglądu zarządczego

"Utwórz pakiet prezentacyjny przeglądu zarządczego na [kwartał/okres]. Uwzględnij: podsumowanie wykonawcze statusu ISMS, pulpit metryk bezpieczeństwa (trendy z ostatnich 12 miesięcy), kluczowe osiągnięcia i sukcesy, podsumowanie audytu wewnętrznego i status ustaleń, wyniki audytu zewnętrznego (jeśli dotyczy), zmiany w ocenie ryzyka (nowe ryzyka, zmiany wyniku ryzyka), podsumowanie incydentów bezpieczeństwa i wyciągnięte wnioski, status wdrożenia kontroli, postępy w realizacji celów bezpieczeństwa, status zgodności (regulacyjnej, umownej), potrzeby zasobowe i budżet, proponowane inicjatywy doskonalenia oraz decyzje wymagane od zarządu. Docelowy czas prezentacji: 30-45 minut."

Dokumentuj wyniki przeglądu zarządczego

"Utwórz protokół ze spotkania przeglądu zarządczego dokumentujący wyniki zgodnie z ISO 27001:2022 Klauzula 9.3. Zapisz: datę spotkania i uczestników, przeglądane punkty agendy, kluczowe dyskusje i podniesione kwestie, decyzje zarządu dotyczące doskonalenia ISMS, decyzje dotyczące adekwatności zasobów, decyzje dotyczące zmian w celach bezpieczeństwa, decyzje dotyczące zmian w zakresie lub polityce ISMS, zatwierdzone możliwości doskonalenia, przypisane zadania z właścicielami i terminami oraz podpisy zatwierdzające. Upewnij się, że protokół demonstruje zaangażowanie zarządu i ciągłe doskonalenie."

Podpowiedzi dotyczące dokumentacji incydentów i problemów

Utwórz szablon zapisu incydentu

"Zaprojektuj szablon zapisu incydentu bezpieczeństwa dla kontrolek ISO 27001:2022 A.5.24-A.5.28. Uwzględnij pola dla: ID incydentu i klasyfikacji, daty/godziny wykrycia i źródła, opisu incydentu i dotkniętych systemów/danych, poziomu ważności i oceny wpływu, zespołu reagowania na incydenty i ról, podjętych działań powstrzymujących, kroków eliminacji, działań odzyskiwania, zebranych dowodów, analizy przyczyny źródłowej, wyciągniętych wniosków, środków zapobiegawczych, dziennika komunikacji (kto został powiadomiony i kiedy), raportowania regulacyjnego (jeśli wymagane), daty zamknięcia incydentu i zatwierdzenia oraz ukończenia przeglądu poincydentowego. Upewnij się, że szablon wspiera zgodność z wymaganiami dotyczącymi powiadamiania o naruszeniach."

Zbuduj dziennik zarządzania problemami

"Utwórz rejestr zarządzania problemami do śledzenia powtarzających się problemów i systemowych słabości. Dla każdego problemu: ID problemu i opis, powiązane incydenty (ID incydentów), analiza przyczyny źródłowej, dotknięte systemy i procesy, obejścia lub tymczasowe rozwiązania, proponowane stałe rozwiązanie, priorytet i wpływ, właściciel i status, docelowa data rozwiązania oraz podejście do weryfikacji. Używaj zarządzania problemami do identyfikacji wzorców wymagających systemowych ulepszeń, zamiast wielokrotnego naprawiania symptomów."

Podpowiedzi dotyczące dokumentacji zmian i wydań

Dokumentuj zapisy kontroli zmian

"Utwórz szablon zapisu zmiany dla kontrolki ISO 27001:2022 A.8.32. Uwzględnij: ID zmiany i wnioskodawcę, opis i uzasadnienie zmiany, dotknięte systemy, kategorię zmiany (standardowa, normalna, awaryjna), ocenę ryzyka (wpływ, prawdopodobieństwo, łagodzenie), proces zatwierdzania i osoby zatwierdzające, plan wdrożenia i harmonogram, wymagania testowe, plan wycofania, wyniki wdrożenia, przegląd po wdrożeniu oraz powiązane zmiany lub zależności. Upewnij się, że zapisy zmian zapewniają ślad audytowy wszystkich zmian wpływających na ISMS."

Zbuduj dokumentację wydań

"Utwórz pakiet dokumentacji wydania dla znaczących zmian systemowych. Uwzględnij: przegląd wydania i cele, funkcje i zmiany zawarte, ocenę implikacji bezpieczeństwa, przeprowadzone testy (funkcjonalne, bezpieczeństwa, wydajności), plan wdrożenia i harmonogram, procedury wycofania, znane problemy i ograniczenia, komunikację i szkolenia dla użytkowników, plan wsparcia oraz kryteria sukcesu. Upewnij się, że testy bezpieczeństwa i zatwierdzenie są przeprowadzone przed wydaniem produkcyjnym."

Podpowiedzi dotyczące dokumentacji zgodności i prawnej

Utwórz rejestr zobowiązań zgodności

"Zbuduj inwentarz zobowiązań zgodności dla kontrolki ISO 27001:2022 A.5.31. Udokumentuj: wymagania prawne (przepisy dotyczące ochrony danych, powiadamiania o naruszeniach, regulacje sektorowe), wymagania regulacyjne (RODO, HIPAA, PCI DSS, SOX), zobowiązania umowne (wymagania bezpieczeństwa klientów, SLA), zobowiązania organizacyjne (certyfikaty, publiczne oświadczenia), dla każdego: opis i źródło, stosowalność (które systemy/procesy), odpowiedzialny właściciel, metoda weryfikacji zgodności, dowody zgodności, data ostatniej oceny i wynik oraz następna data przeglądu. Upewnij się, że rejestr obejmuje wszystkie zobowiązania."

Dokumentuj czynności przetwarzania danych (RODO Artykuł 30)

"Utwórz Rejestr Czynności Przetwarzania (RoPA) zgodnie z RODO Artykuł 30 i kontrolką ISO 27001:2022 A.5.33. Dla każdej czynności przetwarzania: cel przetwarzania, kategorie przetwarzanych danych (typy danych osobowych), kategorie osób, których dane dotyczą, odbiorcy lub kategorie odbiorców, międzynarodowe transfery (mechanizm, kraje), okresy retencji, środki techniczne i organizacyjne bezpieczeństwa oraz podstawa prawna przetwarzania. Utrzymuj aktualny RoPA jako wymaganą dokumentację demonstrującą zgodność z RODO i prywatność przez projektowanie."

Zbuduj rejestr naruszeń danych

"Utwórz rejestr naruszeń danych dla zgodności z RODO i kontrolką ISO 27001:2022 A.5.26. Dla każdego naruszenia lub podejrzenia naruszenia: ID naruszenia i data wykrycia, opis naruszenia i dotknięte dane, liczba dotkniętych osób, których dane dotyczą, ocena naruszenia (czy należy zgłosić organowi? powiadomić osoby, których dane dotyczą?), harmonogram powiadomień (do organu w ciągu 72 godzin, do osób bez zbędnej zwłoki), wysłane powiadomienia i daty, działania w odpowiedzi na naruszenie, przyczyna źródłowa, środki zapobiegawcze, numer sprawy organu nadzorczego oraz okres przechowywania zapisu naruszenia (minimum 3 lata zgodnie z RODO). Nawet nienadające się do zgłoszenia naruszenia powinny być udokumentowane."

Podpowiedzi dotyczące dokumentacji dostawców i umów

Utwórz inwentarz dostawców

"Zbuduj inwentarz dostawców i stron trzecich dla kontrolek ISO 27001:2022 A.5.19-A.5.23. Dla każdego dostawcy: nazwa dostawcy i kontakt, świadczone usługi, poziom dostępu do danych (brak, ograniczony, rozległy), dostęp do systemów, klasyfikacja ryzyka (wysokie/średnie/niskie), szczegóły umowy (data rozpoczęcia, data odnowienia, warunki), data oceny bezpieczeństwa i wyniki, posiadane certyfikaty (ISO 27001, SOC 2), pokrycie ubezpieczeniowe, data ostatniego przeglądu, status zgodności oraz kontakty do eskalacji. Utrzymuj aktualny inwentarz dla zarządzania ryzykiem stron trzecich."

Dokumentuj oceny dostawców

"Utwórz dokumentację oceny bezpieczeństwa dostawców. Dla dostawcy [nazwa], udokumentuj: datę i metodologię oceny, odpowiedzi na kwestionariusz, przeglądane dowody (polityki, raport SOC 2, certyfikat ISO, wyniki testów penetracyjnych), ocenę kontroli bezpieczeństwa według kategorii (kontrola dostępu, szyfrowanie, reagowanie na incydenty, ciągłość biznesowa), zidentyfikowane ryzyka i luki, wymagane działania naprawcze, kontrolki kompensacyjne, jeśli luki są akceptowane, ogólną ocenę ryzyka, wniosek oceny (zatwierdź/zatwierdź z warunkami/odrzuć), podpisy zatwierdzające oraz następną datę oceny. Zachowaj jako dowód audytowy."

Podpowiedzi dotyczące dokumentacji szkoleń i podnoszenia świadomości

Utwórz program szkoleniowy

"Zaprojektuj program szkolenia z zakresu świadomości bezpieczeństwa dla kontrolki ISO 27001:2022 A.6.3. Uwzględnij: podstawowe szkolenie z zakresu świadomości bezpieczeństwa (tematy: bezpieczeństwo haseł, phishing, inżynieria społeczna, akceptowalne użycie, raportowanie incydentów, bezpieczeństwo fizyczne, klasyfikacja danych, bezpieczeństwo pracy zdalnej), ścieżki szkoleniowe oparte na rolach (programiści: bezpieczne kodowanie; administratorzy: uprzywilejowany dostęp; menedżerowie: przywództwo w zakresie bezpieczeństwa; wszyscy pracownicy: świadomość), metody dostarczania szkoleń (e-learning, szkolenia prowadzone przez instruktora, filmy), czas trwania i częstotliwość szkoleń, metody oceny (quizy, certyfikaty) oraz pomiar skuteczności szkoleń."

Zbuduj system zapisów szkoleń

"Utwórz system zarządzania zapisami szkoleń. Śledź dla każdego pracownika: ID pracownika i nazwisko, stanowisko, wymagane szkolenia (na podstawie roli), ukończone szkolenia (nazwa kursu, data, wynik), status szkolenia (aktualne, zaległe, nadchodzące), daty wygaśnięcia certyfikatów, przypisane szkolenia naprawcze (za nieudane testy phishingowe, naruszenia polityk) oraz potwierdzenia szkoleń. Generuj raporty dla: zgodności szkoleniowej według działu, zaległych szkoleń, nadchodzących odnowień oraz metryk skuteczności (wyniki testów przed/po, odporność na phishing)."

Podpowiedzi dotyczące raportowania i komunikacji wykonawczej

Utwórz miesięczny raport bezpieczeństwa

"Zaprojektuj miesięczny raport bezpieczeństwa dla kierownictwa wykonawczego. Uwzględnij sekcje: podsumowanie wykonawcze (najważniejsze wydarzenia miesiąca, kluczowe obawy, wymagane działania), pulpit metryk bezpieczeństwa (incydenty, podatności, zgodność), aktualizacje ryzyka (nowe ryzyka, zmiany wyniku ryzyka, postępy w leczeniu ryzyka), incydenty bezpieczeństwa i reakcja, najważniejsze informacje wywiadowcze dotyczące zagrożeń, status wdrożenia kontroli, status zgodności (certyfikaty, audyty, regulacje), inicjatywy i projekty bezpieczeństwa, status budżetu i zasobów oraz nadchodzące obszary skupienia. Ogranicz do 3-5 stron z wizualizacjami."

Wygeneruj briefing bezpieczeństwa na poziomie zarządu

"Utwórz kwartalny briefing bezpieczeństwa dla zarządu. Uwzględnij: krajobraz ryzyka cybernetycznego w naszej branży, ocenę postawy bezpieczeństwa organizacji, kluczowe inwestycje w bezpieczeństwo i ROI, poważne incydenty i wyciągnięte wnioski, status zgodności i regulacyjny, ryzyka stron trzecich i łańcucha dostaw, strategię i plan bezpieczeństwa, wymagania dotyczące zasobów i budżetu, pojawiające się zagrożenia i gotowość oraz strategiczne rekomendacje wymagające wkładu lub zatwierdzenia przez zarząd. Skup się na ryzyku biznesowym i decyzjach strategicznych, minimalizuj żargon techniczny. Docelowy czas prezentacji: 15-20 minut."

Zaprojektuj komunikację dla interesariuszy

"Utwórz plan komunikacji bezpieczeństwa dla różnych grup interesariuszy. Dla interesariuszy (kierownictwo wykonawcze, pracownicy, klienci, partnerzy, organy regulacyjne), zdefiniuj: cele komunikacji, kluczowe komunikaty, częstotliwość komunikacji, kanały komunikacji, informacje do udostępnienia vs. do zatajenia, wyzwalacze eskalacji dla pilnych komunikatów oraz szablony komunikacji (biuletyny bezpieczeństwa, powiadomienia o incydentach, aktualizacje polityk, kampanie podnoszenia świadomości). Zapewnij spójne i odpowiednie komunikaty dla każdej grupy odbiorców."

Podpowiedzi dotyczące dokumentacji ciągłego doskonalenia

Utwórz rejestr doskonalenia (Klauzula 10)

"Zbuduj rejestr ciągłego doskonalenia dla ISO 27001:2022 Klauzula 10. Śledź: opis możliwości doskonalenia i źródło (wynik audytu, wnioski z incydentu, ocena ryzyka, informacja zwrotna od pracowników, analiza metryk), uzasadnienie biznesowe i oczekiwane korzyści, priorytet i szacowany wysiłek, przypisany właściciel, plan wdrożenia, status, data zakończenia, weryfikacja skuteczności oraz wyciągnięte wnioski. Używaj rejestru, aby wykazać systematyczne podejście do doskonalenia ISMS i śledzić od identyfikacji przez wdrożenie do weryfikacji."

Dokumentuj proces działań korygujących

"Utwórz procedurę działań korygujących i system śledzenia dla ISO 27001:2022 Klauzula 10.1. Dla każdej niezgodności: opis niezgodności i dowody, źródło (audyt, incydent, przegląd), niespełnione wymaganie ISO, wpływ i ryzyko, analiza przyczyny źródłowej (5 why, diagram Ishikawy), natychmiastowa korekta (usunięcie symptomu), działanie korygujące (usunięcie przyczyny źródłowej), plan wdrożenia i właściciel, docelowa data zakończenia, metoda weryfikacji skuteczności, śledzenie statusu oraz zatwierdzenie zamknięcia. Upewnij się, że działania korygujące zapobiegają powtórzeniu się problemu, a nie tylko usuwają symptomy."

Wskazówki dotyczące efektywnego wykorzystania tych podpowiedzi

Dokumentuj to, co robisz, rób to, co dokumentujesz: Upewnij się, że dokumentacja odzwierciedla rzeczywiste praktyki. Audytorzy weryfikują, czy wdrożenie odpowiada dokumentacji. Najpierw udokumentuj rzeczywistość, a następnie popraw i zaktualizuj dokumentację, aby była z nią zgodna.

Twórz szablony, a nie pojedyncze dokumenty: Użyj podpowiedzi do tworzenia wielokrotnego użytku szablonów (zapis ryzyka, zapis incydentu, raport z audytu), a następnie wypełniaj szablony rzeczywistymi danymi. Zapewnia to spójność i oszczędza czas.

Buduj dokumentację stopniowo: Nie próbuj tworzyć całej dokumentacji naraz. Zacznij od obowiązkowych elementów (zakres, ocena ryzyka, SoA), a następnie rozwijaj dokumentację operacyjną w miarę wdrażania kontroli.

Unikaj nadmiaru dokumentacji: ISO 27001:2022 wymaga mniej dokumentacji niż wersja z 2013 roku. Skup się na tym, co jest obowiązkowe i niezbędne do działania kontroli. Nadmiar dokumentacji tworzy obciążenie utrzymaniem bez dodawania wartości zgodności.

Wersjonuj i zatwierdzaj odpowiednio: Nie wszystkie dokumenty wymagają formalnego zatwierdzenia. Zakres, polityki i SoA wymagają zatwierdzenia przez kierownictwo. Procedury operacyjne mogą wymagać zatwierdzenia przez właściciela technicznego. Szablony i formularze mogą nie wymagać zatwierdzenia w ogóle.

Powiązane biblioteki podpowiedzi

Uzupełnij wdrożenie ISO 27001 za pomocą tych powiązanych kolekcji podpowiedzi:

  • [Podpowiedzi dotyczące oceny ryzyka ISO 27001](/ISO 27001 prompt library)
  • [Podpowiedzi dotyczące polityk i procedur ISO 27001](/ISO 27001 prompt library)
  • [Podpowiedzi dotyczące przygotowania do audytu ISO 27001](/ISO 27001 prompt library)
  • [Podpowiedzi dotyczące wdrażania kontroli ISO 27001](/ISO 27001 prompt library)
  • [Biblioteka podpowiedzi SOC 2](/SOC 2 prompt library)

Uzyskanie pomocy

W przypadku wsparcia dotyczącego dokumentacji i raportowania:

Gotowy do stworzenia dokumentacji? Otwórz swoją przestrzeń roboczą ISO 27001 na chat.ismscopilot.com i zacznij od obowiązkowej dokumentacji, korzystając z powyższych podpowiedzi.

Na tej stronie

PrzeglądDla kogo jest to przeznaczoneZanim zacznieszPodpowiedzi dotyczące obowiązkowej dokumentacji ISMSUtwórz oświadczenie o zakresie ISMS (Klauzula 4.3)Dokumentuj kontekst i zainteresowane strony (Klauzula 4.1-4.2)Zdefiniuj role i odpowiedzialności (Klauzula 5.3)Dokumentuj metodologię oceny ryzyka (Klauzula 6.1.2)Utwórz Deklarację Stosowalności (Klauzula 6.1.3d)Dokumentuj cele bezpieczeństwa (Klauzula 6.2)Podpowiedzi dotyczące dokumentacji systemu zarządzaniaUtwórz podręcznik ISMS lub przeglądZaprojektuj system kontroli dokumentów (Klauzula 7.5)Zbuduj system zapisów kompetencji i świadomości (Klauzula 7.2-7.3)Podpowiedzi dotyczące dokumentacji operacyjnejUtwórz dokumenty planowania operacyjnego (Klauzula 8.1)Dokumentuj wdrożenie kontroliZbuduj bibliotekę podręczników operacyjnychPodpowiedzi dotyczące dokumentacji zarządzania ryzykiemUtwórz rejestr ryzykaDokumentuj plan leczenia ryzykaZbuduj rejestr akceptacji ryzykaPodpowiedzi dotyczące dokumentacji wydajności i monitorowaniaZdefiniuj wskaźniki wydajności ISMS (Klauzula 9.1)Utwórz pulpit KPIDokumentuj program audytu wewnętrznego (Klauzula 9.2)Utwórz szablon raportu z audytuPodpowiedzi dotyczące dokumentacji przeglądu zarządczegoUtwórz agendę przeglądu zarządczego (Klauzula 9.3)Przygotuj pakiet przeglądu zarządczegoDokumentuj wyniki przeglądu zarządczegoPodpowiedzi dotyczące dokumentacji incydentów i problemówUtwórz szablon zapisu incydentuZbuduj dziennik zarządzania problemamiPodpowiedzi dotyczące dokumentacji zmian i wydańDokumentuj zapisy kontroli zmianZbuduj dokumentację wydańPodpowiedzi dotyczące dokumentacji zgodności i prawnejUtwórz rejestr zobowiązań zgodnościDokumentuj czynności przetwarzania danych (RODO Artykuł 30)Zbuduj rejestr naruszeń danychPodpowiedzi dotyczące dokumentacji dostawców i umówUtwórz inwentarz dostawcówDokumentuj oceny dostawcówPodpowiedzi dotyczące dokumentacji szkoleń i podnoszenia świadomościUtwórz program szkoleniowyZbuduj system zapisów szkoleńPodpowiedzi dotyczące raportowania i komunikacji wykonawczejUtwórz miesięczny raport bezpieczeństwaWygeneruj briefing bezpieczeństwa na poziomie zarząduZaprojektuj komunikację dla interesariuszyPodpowiedzi dotyczące dokumentacji ciągłego doskonaleniaUtwórz rejestr doskonalenia (Klauzula 10)Dokumentuj proces działań korygującychWskazówki dotyczące efektywnego wykorzystania tych podpowiedziPowiązane biblioteki podpowiedziUzyskanie pomocy