ISMS Copilot Docs

Szablony pytań dla polityk i procedur ISO 27001

Otrzymasz gotowe do użycia szablony pytań do tworzenia polityk i procedur zgodnych z wymogami audytu ISO 27001 przy użyciu ISMS Copilot, obejmujące wszystko – od wysokopoziomowych polityk bezpieczeństwa po szczegółowe procedury operacyjne, które demonstrują wdrożenie kontroli z Załącznika A.

Przegląd

Otrzymasz gotowe do użycia szablony pytań do tworzenia polityk i procedur zgodnych z wymogami audytu ISO 27001 przy użyciu ISMS Copilot, obejmujące wszystko – od wysokopoziomowych polityk bezpieczeństwa po szczegółowe procedury operacyjne, które demonstrują wdrożenie kontroli z Załącznika A.

Dla kogo jest ten materiał

Te szablony pytań zostały zaprojektowane dla:

  • Zespołów ds. zgodności przygotowujących dokumentację ISO 27001 od podstaw
  • Specjalistów ds. bezpieczeństwa aktualizujących polityki do standardu ISO 27001:2022
  • Konsultantów tworzący spersonalizowaną dokumentację dla klientów
  • Organizacji przygotowujących Deklarację Stosowalności (SoA)

Zanim zaczniesz

Tworzenie polityk i procedur przebiega najlepiej w dedykowanym przestrzeni roboczej ISO 27001. Prześlij swoje istniejące polityki lub wyniki oceny ryzyka, aby uzyskać bardziej trafne i spersonalizowane wyniki.

Wskazówka: Zacznij od polityk wysokiego poziomu, a następnie twórz procedury wspierające. Takie podejście odgórne zapewnia zgodność procedur z celami polityk i ułatwia śledzenie audytu.

Szablony pytań dotyczących polityki bezpieczeństwa informacji

Stwórz kompleksową politykę bezpieczeństwa

"Napisz kompleksową Politykę Bezpieczeństwa Informacji dla organizacji z branży [industry] zatrudniającej [number] pracowników, zgodną z klauzulą 5.2 ISO 27001:2022. Zawrzyj sekcje dotyczące: celu i zakresu, oświadczenia polityki i celów bezpieczeństwa, ról i odpowiedzialności (kierownictwo, pracownicy, IT), wymogów zgodności (prawne, regulacyjne, umowne), konsekwencji niezgodności, procesu przeglądu i aktualizacji polityki oraz daty zatwierdzenia/wejścia w życie. Odbiorcy: wszyscy pracownicy. Ton: jasny, autorytatywny, dostępny dla osób nietechnicznych."

Przykład: "Napisz kompleksową Politykę Bezpieczeństwa Informacji dla organizacji fintech SaaS zatrudniającej 120 pracowników, zgodną z klauzulą 5.2 ISO 27001:2022. Uwzględnij nasze specyficzne wymogi regulacyjne: PCI-DSS, SOC 2, RODO. Skieruj do zróżnicowanej grupy odbiorców, w tym programistów, obsługi klienta i kadry zarządzającej."

Zdefiniuj cele bezpieczeństwa zgodne z biznesem

"Zdefiniuj mierzalne cele bezpieczeństwa informacji dla ISO 27001:2022, które są zgodne z naszymi celami biznesowymi: [wymień 3-5 celów biznesowych]. Dla każdego celu podaj: konkretny wynik w zakresie bezpieczeństwa, mierzalne kryteria (KPI), wartości docelowe, harmonogram, odpowiedzialnego właściciela oraz sposób, w jaki wspiera cele biznesowe i redukcję ryzyka."

Stwórz politykę akceptowalnego użytkowania

"Sporządź Politykę Akceptowalnego Użytkowania obejmującą wykorzystanie zasobów IT przez pracowników, w tym: dozwolone sposoby korzystania z systemów i danych firmowych, zabronione działania (konkretne przykłady), granice użytku osobistego, wytyczne dotyczące korzystania z poczty e-mail i internetu, polityki dotyczące mediów społecznościowych, wymogi dotyczące pracy zdalnej, zasady BYOD (Bring Your Own Device), oczekiwania dotyczące monitorowania i prywatności oraz konsekwencje naruszeń. Zgodność z kontrolą A.5.10 ISO 27001:2022 – Akceptowalne użytkowanie informacji i innych powiązanych zasobów."

Opracuj politykę klasyfikacji danych

"Stwórz Politykę Klasyfikacji i Obsługi Danych, definiując poziomy klasyfikacji: [wymień poziomy, np. Publiczne, Wewnętrzne, Poufne, Ograniczone]. Dla każdego poziomu: podaj jasną definicję i przykłady, określ wymogi dotyczące obsługi (przechowywanie, przesyłanie, usuwanie), zdefiniuj wymogi kontroli dostępu, określ wymogi dotyczące szyfrowania, podaj okresy retencji oraz opisz obowiązki powiadamiania o naruszeniach. Zgodność z kontrolą A.5.12 ISO 27001:2022 – Klasyfikacja informacji."

Szablony pytań dotyczących polityki kontroli dostępu

Napisz politykę kontroli dostępu

"Sporządź Politykę Kontroli Dostępu dla kontroli A.5.15-A.5.18 ISO 27001:2022. Zawrzyj: zasady (zasada najmniejszych uprawnień, potrzeba wiedzy, separacja obowiązków), proces przyznawania dostępu użytkownikom (wniosek, zatwierdzenie, udzielenie, przegląd), wymogi uwierzytelniania (polityka haseł, obowiązek MFA), zarządzanie dostępem uprzywilejowanym (konta administratorów, procedury podwyższania uprawnień), częstotliwość i proces przeglądu dostępu, proces odbierania dostępu (zwolnienie, zmiana roli) oraz wymogi dotyczące zdalnego dostępu. Określ różne wymogi dla pracowników, kontraktorów i dostępu stron trzecich."

Stwórz politykę haseł i uwierzytelniania

"Napisz Politykę Haseł i Uwierzytelniania zgodną z kontrolą A.5.17 ISO 27001:2022. Zawrzyj: wymogi dotyczące złożoności haseł (długość, rodzaje znaków), zasady wygasania i historii haseł, progi blokady konta, wymogi dotyczące uwierzytelniania wieloskładnikowego według roli użytkownika i wrażliwości systemu, bezpieczeństwo przechowywania i przesyłania haseł, procedury resetowania haseł, zabronione praktyki (udostępnianie, zapisywanie) oraz wyjątki lub środki kompensacyjne dla systemów starszych."

Zdefiniuj politykę zarządzania dostępem uprzywilejowanym

"Stwórz Politykę Zarządzania Dostępem Uprzywilejowanym dla kontroli A.5.18 ISO 27001:2022, obejmującą: definicję dostępu uprzywilejowanego (administrator, root, superużytkownik), proces uzasadniania i zatwierdzania przyznawania dostępu uprzywilejowanego, zarządzanie sesjami z podwyższonymi uprawnieniami, monitorowanie i logowanie kont uprzywilejowanych, zarządzanie hasłami administracyjnymi (sejfowanie, rotacja), procedury dostępu awaryjnego (scenariusze break-glass) oraz wymogi okresowej recertyfikacji dostępu."

Szablony pytań dotyczących polityki zarządzania zasobami

Opracuj politykę zarządzania zasobami

"Napisz Politykę Zarządzania Zasobami dla kontroli A.5.9 ISO 27001:2022. Zawrzyj: wymogi dotyczące inwentaryzacji zasobów (co śledzić, częstotliwość aktualizacji), przypisanie klasyfikacji i właścicieli zasobów, akceptowalne użytkowanie zasobów, zarządzanie cyklem życia zasobów (pozyskanie, wdrożenie, utrzymanie, utylizacja), kontrole zasobów fizycznych (oznakowanie, śledzenie, zwrot), zarządzanie zasobami programowymi (licencjonowanie, zatwierdzone oprogramowanie) oraz procedury utylizacji/oczyszczania zasobów w celu zapobiegania wyciekom danych."

Stwórz politykę obsługi nośników

"Sporządź Politykę Obsługi i Utylizacji Nośników obejmującą kontrole A.7.10 i A.7.14 ISO 27001:2022. Uwzględnij: rodzaje nośników objętych zakresem (papier, pendrive'y, dyski twarde, kopie zapasowe, urządzenia mobilne), oznaczanie i klasyfikację nośników, wymogi dotyczące bezpiecznego przechowywania, procedury transportu i wysyłki nośników, metody utylizacji i oczyszczania nośników (niszczenie, rozmagnesowywanie, kryptograficzne usuwanie), weryfikację i dokumentację utylizacji oraz wymogi dotyczące usługodawców zajmujących się utylizacją."

Szablony pytań dotyczących kryptografii i ochrony danych

Napisz politykę kontroli kryptograficznych

"Stwórz Politykę Kryptografii dla kontroli A.8.24 ISO 27001:2022. Zawrzyj: wymogi dotyczące szyfrowania danych w spoczynku według poziomu klasyfikacji, wymogi dotyczące szyfrowania danych w tranzycie (wersje TLS, zestawy szyfrów), zatwierdzone algorytmy kryptograficzne i długości kluczy, procedury zarządzania kluczami (generowanie, przechowywanie, rotacja, niszczenie), wymogi dotyczące podpisów cyfrowych i certyfikatów, szyfrowanie urządzeń mobilnych i nośników wymiennych, wymogi dotyczące szyfrowania w chmurze oraz wyjątki i środki kompensacyjne dla kontroli kryptograficznych."

Opracuj politykę ochrony i prywatności danych

"Sporządź Politykę Ochrony i Prywatności Danych, uwzględniającą zgodność z RODO oraz kontrolami A.5.33-A.5.34 ISO 27001:2022. Obejmij: podstawę prawną przetwarzania danych osobowych, prawa osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, przenoszenie), minimalizację danych i ograniczenie celu, okresy retencji według rodzaju danych, zasady privacy by design, procedury powiadamiania o naruszeniach danych (harmonogram, organy, osoby, których dane dotyczą), mechanizmy przekazywania danych poza granice kraju oraz wyzwalacze oceny wpływu na prywatność."

Szablony pytań dotyczące operacji i infrastruktury

Stwórz politykę zarządzania zmianami

"Napisz Politykę Zarządzania Zmianami dla kontroli A.8.32 ISO 27001:2022. Zawrzyj: zakres (jakie zmiany wymagają formalnego procesu), klasyfikację zmian (standardowe, normalne, awaryjne), przepływ pracy wniosku i zatwierdzenia zmiany, wymogi oceny ryzyka dla zmian, procedury testowania i wycofywania, okna wdrażania zmian, przegląd po wdrożeniu, procedury zmian awaryjnych z ograniczoną kontrolą oraz wymogi dokumentacyjne dla śladu audytu."

Opracuj politykę tworzenia kopii zapasowych i odzyskiwania

"Sporządź Politykę Tworzenia Kopii Zapasowych i Odzyskiwania dla kontroli A.8.13 ISO 27001:2022. Określ: jakie systemy i dane wymagają tworzenia kopii zapasowych, częstotliwość tworzenia kopii zapasowych według krytyczności systemu (co godzinę, codziennie, co tydzień), okresy przechowywania kopii zapasowych, lokalizację i bezpieczeństwo przechowywania kopii zapasowych (on-site, off-site, chmura), wymogi dotyczące szyfrowania kopii zapasowych, częstotliwość i procedury testowania kopii zapasowych, cele czasu odzyskiwania (RTO) i cele punktu odzyskiwania (RPO) według systemu, harmonogram testów przywracania oraz monitorowanie i alertowanie dotyczące kopii zapasowych."

Napisz politykę zarządzania podatnościami

"Stwórz Politykę Zarządzania Podatnościami dla kontroli A.8.8 ISO 27001:2022. Zawrzyj: częstotliwość i zakres skanowania podatności, harmonogram reakcji na krytyczne podatności (24 godziny, 7 dni, 30 dni według poziomu ważności), proces zarządzania łatami i wymogi testowania, ujawnianie i komunikację dotyczącą podatności, środki kompensacyjne, gdy łatanie nie jest możliwe, powiadamianie o podatnościach przez strony trzecie, metryki podatności i raportowanie dla kierownictwa oraz proces wyjątków dla systemów krytycznych biznesowo."

Szablony pytań dotyczących bezpieczeństwa zasobów ludzkich

Stwórz politykę weryfikacji pracowników

"Napisz Politykę Weryfikacji i Sprawdzania Pracowników dla kontroli A.6.1 ISO 27001:2022. Zawrzyj: wymogi dotyczące weryfikacji przed zatrudnieniem (sprawdzanie przeszłości, weryfikacja referencji, historia zatrudnienia, weryfikacja wykształcenia, sprawdzanie zdolności kredytowej dla ról finansowych, sprawdzanie rejestru karnego), poziomy weryfikacji według wrażliwości roli i dostępu do danych, weryfikację kontraktorów i pracowników tymczasowych, wymogi dotyczące ciągłej weryfikacji (okresowa reweryfikacja), kwestie związane z zatrudnianiem międzynarodowym, wymogi dotyczące zgody kandydatów i prywatności oraz retencję dokumentacji."

Opracuj politykę świadomości bezpieczeństwa

"Sporządź Politykę Świadomości i Szkolenia z Bezpieczeństwa dla kontroli A.6.3 ISO 27001:2022. Obejmij: obowiązkowe szkolenia z zakresu świadomości bezpieczeństwa dla wszystkich pracowników (częstotliwość, tematy, metoda dostarczania), szkolenia oparte na rolach dla użytkowników uprzywilejowanych i programistów, program symulacji phishingu (częstotliwość, eskalacja w przypadku powtarzających się niepowodzeń), wymogi dotyczące wprowadzenia nowych pracowników w zakresie bezpieczeństwa, pomiar skuteczności szkoleń, kanały komunikacji dotyczące bezpieczeństwa, szkolenia z raportowania incydentów oraz konsekwencje braku zgodności ze szkoleniami."

Napisz procedury zakończenia zatrudnienia i zmiany roli

"Stwórz Procedurę Zakończenia Zatrudnienia i Zmiany Roli dla kontroli A.6.5 ISO 27001:2022. Zawrzyj: proces i harmonogram powiadamiania, checklistę odbierania dostępu według systemu i rodzaju danych, wymogi zwrotu aktywów fizycznych (laptopy, identyfikatory, klucze, urządzenia mobilne), procedury dezaktywacji kont, retencję i transfer danych/poczty e-mail, tematy bezpieczeństwa podczas rozmowy końcowej, monitorowanie po zakończeniu zatrudnienia pod kątem podejrzanej aktywności, procedury ponownego zatrudnienia oraz proces przeglądu dostępu w przypadku zmiany roli."

Szablony pytań dotyczących polityki zarządzania incydentami

Stwórz politykę reagowania na incydenty

"Napisz Politykę Reagowania na Incydenty Bezpieczeństwa dla kontroli A.5.24-A.5.28 ISO 27001:2022. Zawrzyj: definicję i klasyfikację incydentów (naruszenie bezpieczeństwa, wyciek danych, złośliwe oprogramowanie, DDoS, nieautoryzowany dostęp), poziomy ważności incydentów i kryteria eskalacji, role i odpowiedzialności zespołu reagowania na incydenty, kanały wykrywania i raportowania incydentów (dostępność 24/7), fazy reagowania na incydenty (przygotowanie, wykrycie, powstrzymanie, eliminacja, odzyskiwanie, wyciągnięcie wniosków), zbieranie dowodów i łańcuch dowodowy, plan komunikacji (wewnętrzny, klienci, regulatorzy, media) oraz wymogi przeglądu po incydencie."

Opracuj procedurę powiadamiania o naruszeniach

"Sporządź Procedurę Powiadamiania o Naruszeniach Danych, uwzględniającą artykuły 33-34 RODO oraz kontrolę A.5.26 ISO 27001:2022. Zawrzyj: kryteria oceny naruszenia (kiedy jest zgłaszalne?), harmonogram powiadamiania (72 godziny do organu nadzorczego), wymaganą treść powiadomienia o naruszeniu, wyzwalacze i metody powiadamiania osób, których dane dotyczą, wewnętrzny przepływ eskalacji i zatwierdzania, wymogi dokumentacyjne dla zgodności regulacyjnej, koordynację komunikacji zewnętrznej (dział prawny, PR, obsługa klienta) oraz prowadzenie rejestru naruszeń."

Szablony pytań dotyczących zarządzania stronami trzecimi i dostawcami

Napisz politykę bezpieczeństwa dostawców

"Stwórz Politykę Bezpieczeństwa Dostawców i Stron Trzecich dla kontroli A.5.19-A.5.23 ISO 27001:2022. Zawrzyj: wymogi oceny bezpieczeństwa dostawców (ocena przed zawarciem umowy), proces due diligence przy wyborze dostawcy, minimalne wymogi bezpieczeństwa w umowach z dostawcami (SLA, kontrole bezpieczeństwa, prawa audytu, powiadamianie o naruszeniach, ochrona danych), kontrole dostępu i monitorowanie dostawców, przegląd wydajności i weryfikację zgodności dostawców, koordynację reagowania na incydenty z dostawcami oraz procedury zakończenia współpracy z dostawcami."

Opracuj procedurę oceny ryzyka dostawców

"Sporządź Procedurę Oceny Ryzyka Dostawców. Zawrzyj: kategoryzację dostawców według poziomu ryzyka (wysoki/średni/niski na podstawie dostępu do danych, krytyczności, zakresu regulacyjnego), strukturę kwestionariusza oceny, wymagane dowody (certyfikaty SOC 2, ISO 27001, polityki bezpieczeństwa, wyniki testów penetracyjnych, ubezpieczenia), metodologię punktacji ryzyka, częstotliwość oceny według poziomu ryzyka dostawcy, wymogi dotyczące naprawy zidentyfikowanych luk, wymogi ciągłego monitorowania oraz wyzwalacze ponownej oceny (incydent bezpieczeństwa, odnowienie umowy, zmiana regulacyjna)."

Szablony pytań dotyczących bezpieczeństwa fizycznego i środowiskowego

Stwórz politykę bezpieczeństwa fizycznego

"Napisz Politykę Bezpieczeństwa Fizycznego dla kontroli A.7.1-A.7.4 ISO 27001:2022. Uwzględnij: kontrole dostępu do obiektów (systemy identyfikatorów, zarządzanie gośćmi, zapobieganie tailgatingowi), definicje stref i perymetrów bezpieczeństwa, procedury dotyczące gości (rejestracja, eskorta, zbieranie identyfikatorów), nadzór i monitorowanie (CCTV, ochrona), dostęp do serwerowni i centrów danych (kto, kiedy, logowanie), incydenty związane z bezpieczeństwem fizycznym (tailgating, nieautoryzowany dostęp, kradzież) oraz integrację z kontrolami dostępu logicznego."

Opracuj politykę czystego biurka i ekranu

"Sporządź Politykę Czystego Biurka i Czystego Ekranu dla kontroli A.7.7 ISO 27001:2022. Zawrzyj: wymogi dotyczące czystego biurka (brak widocznych informacji poufnych, dokumenty zamknięte na koniec dnia), wymogi dotyczące czystego ekranu (blokada ekranu po czasie bezczynności, filtry prywatności, ustawienie monitorów), przechowywanie poufnych informacji (zamknięte szafki, zaszyfrowane urządzenia), utylizację dokumentów (niszczenie, bezpieczne pojemniki), kwestie dotyczące obszarów dla gości, stosowalność w pracy zdalnej, audyt i monitorowanie zgodności oraz wymogi szkoleniowe dla pracowników."

Szablony pytań dotyczących ciągłości działania

Napisz politykę ciągłości działania

"Stwórz Politykę Ciągłości Działania i Odzyskiwania po Awarii dla kontroli A.5.29-A.5.30 ISO 27001:2022. Zawrzyj: wymogi i częstotliwość analizy wpływu na biznes (BIA), krytyczne funkcje biznesowe i maksymalny dopuszczalny czas przestoju, kryteria i uprawnienia do ogłoszenia awarii, strategie ciągłości dla krytycznych funkcji, wymogi dotyczące lokalizacji odzyskiwania po awarii, plany komunikacji podczas zakłóceń, role i odpowiedzialności zespołu ds. ciągłości działania, harmonogram testów i ćwiczeń planu (ćwiczenia na stole, symulacje, pełne testy), wyzwalacze aktualizacji i utrzymania planu oraz integrację z reagowaniem na incydenty."

Stwórz procedurę ciągłości ICT

"Sporządź Procedurę Ciągłości ICT obejmującą kontrolę A.8.14 ISO 27001:2022. Zawrzyj: inwentarz systemów krytycznych i zależności, cele czasu odzyskiwania (RTO) i cele punktu odzyskiwania (RPO) według systemu, mechanizmy redundancji i przełączania awaryjnego, procedury tworzenia kopii zapasowych i przywracania danych, alternatywne lokalizacje przetwarzania lub przełączanie awaryjne w chmurze, systemy komunikacji podczas awarii, zależności od dostawców i plany awaryjne, procedury testowania ciągłości oraz procedury powrotu do systemów podstawowych po ich przywróceniu."

Szablony pytań dotyczących zgodności i audytu

Opracuj politykę zarządzania zgodnością

"Napisz Politykę Zarządzania Zgodnością dla kontroli A.5.31 ISO 27001:2022. Zawrzyj: proces identyfikacji obowiązków zgodności (prawne, regulacyjne, umowne), monitorowanie i pomiar zgodności, program audytu wewnętrznego (częstotliwość, zakres, niezależność), wymogi szkoleniowe dotyczące zgodności, raportowanie zgodności kierownictwu, eskalację i naprawę niezgodności, wymogi dotyczące retencji dokumentów i dowodów oraz proces zarządzania zmianami regulacyjnymi."

Stwórz procedurę audytu wewnętrznego

"Sporządź Procedurę Audytu Wewnętrznego dla klauzuli 9.2 ISO 27001:2022. Zawrzyj: roczny harmonogram i zakres audytu, wymogi dotyczące niezależności audytorów, planowanie audytu (podejście oparte na ryzyku, kryteria audytu), przeprowadzanie audytu (spotkanie otwierające, zbieranie dowodów, próbkowanie, wywiady), identyfikację i ocenę niezgodności (poważne, drobne, obserwacje), wnioski o działania korygujące i ich śledzenie, format i dystrybucję raportu z audytu, procedury audytu kontrolnego oraz przegląd wyników audytu przez kierownictwo."

Szablony pytań dotyczących tworzenia procedur

Przekształć politykę w szczegółową procedurę

"Przekształć tę [nazwa polityki] w szczegółową procedurę operacyjną. Zawrzyj: cel i zakres procedury, role i odpowiedzialności (kto co robi), wymogi wstępne, instrukcje krok po kroku z punktami decyzyjnymi, wymagane narzędzia i systemy, przewidywane ramy czasowe, kontrole jakości i kroki weryfikacyjne, wymogi dotyczące dokumentacji i prowadzenia ewidencji, obsługę wyjątków, powiązane procedury i odniesienia oraz historię zmian. Sformatuj z numerowanymi krokami dla łatwego śledzenia."

Stwórz procedurę dla kontroli z Załącznika A

"Napisz procedurę operacyjną wdrażającą kontrolę [numer i nazwa kontroli] z Załącznika A ISO 27001:2022. Uwzględnij: wymogi kontroli, osobę odpowiedzialną za wdrożenie, szczegółowe kroki wdrożenia, konfigurację techniczną (jeśli dotyczy), dowody do zebrania na potrzeby audytu, procedury weryfikacji i testowania, częstotliwość wykonywania kontroli (codziennie, co tydzień, na żądanie), monitorowanie i pomiar oraz sposób dokumentowania skuteczności kontroli."

Przykład: "Napisz procedurę operacyjną wdrażającą kontrolę A.8.5 Bezpieczne uwierzytelnianie z Załącznika A ISO 27001:2022. Obejmij nasze specyficzne środowisko: Azure AD SSO z MFA, stacje robocze z dostępem uprzywilejowanym, zarządzanie kontami usługowymi oraz rotację kluczy API."

Udokumentuj proces workflow

"Stwórz procedurę dokumentującą workflow dla [nazwa procesu, np. 'prowizjonowanie dostępu użytkowników']. Użyj formatu podobnego do schematu blokowego, zawierającego: zdarzenie wyzwalające, punkty decyzyjne (bramy zatwierdzania, warunki), działania na każdym etapie, rolę odpowiedzialną za każde działanie, interakcje z systemami, wymogi zatwierdzania, ramy czasowe/SLA oraz kryteria zakończenia. Uwzględnij zarówno normalny przepływ, jak i ścieżki wyjątkowe."

Szablony pytań dotyczących przeglądu i utrzymania polityk

Stwórz harmonogram przeglądu polityk

"Wygeneruj harmonogram przeglądu i utrzymania dokumentacji ISO 27001. Dla każdej kategorii polityk (bezpieczeństwo, kontrola dostępu, reagowanie na incydenty, HR, bezpieczeństwo fizyczne itp.) określ: częstotliwość przeglądu (roczny, półroczny, wyzwalany zdarzeniem), osobę odpowiedzialną za przegląd, kryteria przeglądu (aktualność, dokładność, zgodność, skuteczność), organ zatwierdzający, wymogi dotyczące kontroli wersji oraz proces dystrybucji zaktualizowanych polityk. Stwórz widok kalendarza na 12 miesięcy."

Opracuj proces wyjątków od polityk

"Sporządź Procedurę Wyjątków i Dispens od Polityk. Zawrzyj: uzasadnione powody składania wniosków o wyjątki, formularz wniosku o wyjątek i wymagane uzasadnienie, ocenę ryzyka dla wyjątku, wymóg środków kompensacyjnych, poziomy zatwierdzania według typu polityki i ryzyka, czas trwania i proces odnawiania wyjątku, monitorowanie i raportowanie wyjątków, kryteria cofnięcia wyjątku oraz dokumentację na potrzeby śladu audytu."

Szablony pytań dotyczące Deklaracji Stosowalności (SoA)

Wygeneruj kompletną strukturę SoA

"Stwórz Deklarację Stosowalności (SoA) dla ISO 27001:2022 obejmującą wszystkie 93 kontrole z Załącznika A. Dla każdej kontroli: podaj numer i nazwę kontroli, wskaż status stosowalności (Stosowana, Niestosowana, Częściowo stosowana), odnieś się do konkretnych ryzyk z naszej oceny ryzyka uzasadniających kontrolę, opisz nasze podejście do wdrożenia, zaznacz status wdrożenia (Wdrożona, W trakcie, Planowana z docelową datą), zidentyfikuj odpowiedzialnego właściciela, wymień dostępne dowody na potrzeby audytu oraz podaj uzasadnienie dla wszelkich wyłączeń. Uporządkuj według tematów Załącznika A."

Uzasadnij wyłączenia kontroli

"Dla tych kontroli z Załącznika A, które planujemy oznaczyć jako 'Niestosowane' [wymień numery kontroli], dostarcz uzasadnienie gotowe do audytu. Dla każdej: wyjaśnij, dlaczego kontrola nie ma zastosowania do naszej organizacji, biorąc pod uwagę nasz model biznesowy, stos technologiczny i zidentyfikowane ryzyka; przytocz wszelkie środki kompensacyjne zapewniające podobną ochronę; potwierdź, że żadne zidentyfikowane ryzyka nie wymagają tej kontroli; oraz sformatuj uzasadnienie odpowiednio do przeglądu przez audytora i dokumentacji SoA."

Mapuj kontrole na polityki i procedury

"Stwórz macierz mapowania kontroli na dokumentację. Dla każdej z 93 kontroli z Załącznika A ISO 27001:2022: podaj numer i nazwę kontroli, zidentyfikuj, która polityka/polityki dotyczą kontroli, zidentyfikuj, która procedura/procedury wdrażają kontrolę, zanotuj artefakty dowodowe (logi, zapisy, raporty) oraz oznacz wszelkie kontrole, dla których brakuje odpowiedniej dokumentacji, wymagające stworzenia nowej polityki lub procedury."

Szablony pytań dotyczące dostosowania i specyfiki branżowej

Dostosuj politykę do regulacji branżowych

"Dostosuj tę [nazwa polityki] do specyficznych regulacji branżowych: [wymień regulacje, np. HIPAA, PCI-DSS, FedRAMP]. Dla każdej regulacji: zidentyfikuj specyficzne wymogi nieobjęte podstawową normą ISO 27001, dodaj wymagane sekcje lub kontrole polityki, odnoś się do konkretnych klauzul regulacyjnych, dostosuj język do terminologii regulacyjnej oraz dodaj procedury weryfikacji zgodności."

Uprość politykę dla lepszej czytelności

"Przepisz tę politykę, używając prostego języka dostępnego dla pracowników nietechnicznych. Uprość żargon i terminy techniczne, używaj krótszych zdań i akapitów, dodaj praktyczne przykłady dozwolonych i niedozwolonych działań, włącz elementy wizualne (ikony, checklisty), zachowaj wymogi zgodności, ale popraw czytelność, dostosuj do poziomu czytania na poziomie 8. klasy oraz upewnij się, że kluczowe wymogi są wyróżnione (pogrubienie, wyróżnienia)."

Stwórz podsumowanie polityki dla kadry zarządzającej

"Stwórz jednostronicowe podsumowanie dla kadry zarządzającej dotyczące naszej [nazwa polityki]. Zawrzyj: cel polityki wyrażony w kategoriach biznesowych (dlaczego jest ważna), kluczowe wymogi i obowiązki, role i odpowiedzialności kadry zarządzającej, wpływ na biznes i korzyści, implikacje dotyczące zgodności i ryzyka, wymogi dotyczące zasobów (budżet, liczba etatów, narzędzia), harmonogram wdrożenia oraz rekomendację dotyczącą zatwierdzenia."

Szablony pytań dotyczące zapewnienia jakości

Przejrzyj politykę pod kątem luk w zgodności

"Przejrzyj tę [nazwa polityki] pod kątem wymogów ISO 27001:2022 dla [odpowiednia klauzula lub kontrola]. Sprawdź, czy: wszystkie obowiązkowe wymogi są uwzględnione? Polityka jest wystarczająco szczegółowa do wdrożenia? Role i odpowiedzialności są jasno zdefiniowane? Zawarto mierzalne kryteria? Polityka jest egzekwowalna? Uwzględniono wyjątki i naruszenia? Opisano zbieranie dowodów na potrzeby audytu? Zidentyfikuj luki i zaproponuj uzupełnienia."

Prześlij swoją wersję roboczą polityki przed użyciem tego szablonu, aby uzyskać kompleksowy przegląd zgodności i analizę luk.

Sprawdź spójność polityk w dokumentach

"Porównaj te polityki [wymień nazwy polityk] pod kątem spójności w zakresie: terminologii (czy terminy są używane konsekwentnie?), wymogów (czy są jakieś sprzeczności?), organów zatwierdzających (czy delegacja uprawnień jest spójna?), częstotliwości przeglądów (czy harmonogramy są zsynchronizowane?), odniesień i odsyłaczy (czy są dokładne?), oraz formatowania/struktury (czy wygląd jest profesjonalny?). Zidentyfikuj niespójności wymagające rozwiązania."

Zweryfikuj procedurę względem polityki

"Sprawdź, czy ta procedura dotycząca [temat] prawidłowo wdraża wymogi zawarte w naszej [nazwa powiązanej polityki]. Upewnij się, że: wszystkie wymogi polityki mają odpowiadające im kroki w procedurze, procedura nie jest sprzeczna z polityką, role w procedurze odpowiadają definicjom w polityce, przepływy zatwierdzania są zgodne, spełniono wymogi dokumentacyjne oraz procedura wypełnia wszelkie luki wdrożeniowe w polityce. Zidentyfikuj niezgodności."

Wskazówki dotyczące efektywnego wykorzystania tych szablonów

Najpierw dostarcz kontekst: Przed zażądaniem polityki, poinformuj ISMS Copilot o swojej organizacji: "Jesteśmy 50-osobową firmą SaaS z branży opieki zdrowotnej, korzystającą z AWS i Microsoft 365, podlegającą HIPAA i RODO." Ten kontekst znacznie poprawia trafność wyników.

Iteruj etapami: Zacznij od "stwórz szkic dla [polityki]", przejrzyj strukturę, a następnie poproś "rozwiń sekcję 3 o szczegółowe wymogi i przykłady". Zapobiega to przytłaczającym wynikom i pozwala kierować procesem.

Poproś o wiele opcji: Poproś "podaj 3 różne podejścia do [wymogu polityki]", aby ocenić alternatywy przed wyborem konkretnego podejścia wdrożeniowego.

Zawsze przegląd prawny: Polityki generowane przez AI powinny być przeglądane przez radcę prawnego, szczególnie w zakresie prywatności, ochrony danych, zatrudnienia i zobowiązań umownych. ISMS Copilot przyspiesza tworzenie wersji roboczych, ale nie zastępuje wiedzy prawnej.

Powiązane biblioteki szablonów

Uzupełnij wdrożenie ISO 27001 za pomocą tych powiązanych kolekcji szablonów:

  • [Szablony pytań do oceny ryzyka ISO 27001](/ISO 27001 prompt library)
  • [Szablony pytań do przygotowania audytu ISO 27001](/ISO 27001 prompt library) (wkrótce)
  • [Szablony pytań do analizy luk ISO 27001](/ISO 27001 prompt library) (wkrótce)
  • [Biblioteka szablonów SOC 2](/SOC 2 prompt library)

Uzyskanie pomocy

Wsparcie w zakresie tworzenia polityk i procedur:

Gotowy do tworzenia swoich polityk? Otwórz swoją przestrzeń roboczą ISO 27001 na chat.ismscopilot.com i zacznij od Polityki Bezpieczeństwa Informacji, korzystając z powyższych szablonów.

On this page

PrzeglądDla kogo jest ten materiałZanim zacznieszSzablony pytań dotyczących polityki bezpieczeństwa informacjiStwórz kompleksową politykę bezpieczeństwaZdefiniuj cele bezpieczeństwa zgodne z biznesemStwórz politykę akceptowalnego użytkowaniaOpracuj politykę klasyfikacji danychSzablony pytań dotyczących polityki kontroli dostępuNapisz politykę kontroli dostępuStwórz politykę haseł i uwierzytelnianiaZdefiniuj politykę zarządzania dostępem uprzywilejowanymSzablony pytań dotyczących polityki zarządzania zasobamiOpracuj politykę zarządzania zasobamiStwórz politykę obsługi nośnikówSzablony pytań dotyczących kryptografii i ochrony danychNapisz politykę kontroli kryptograficznychOpracuj politykę ochrony i prywatności danychSzablony pytań dotyczące operacji i infrastrukturyStwórz politykę zarządzania zmianamiOpracuj politykę tworzenia kopii zapasowych i odzyskiwaniaNapisz politykę zarządzania podatnościamiSzablony pytań dotyczących bezpieczeństwa zasobów ludzkichStwórz politykę weryfikacji pracownikówOpracuj politykę świadomości bezpieczeństwaNapisz procedury zakończenia zatrudnienia i zmiany roliSzablony pytań dotyczących polityki zarządzania incydentamiStwórz politykę reagowania na incydentyOpracuj procedurę powiadamiania o naruszeniachSzablony pytań dotyczących zarządzania stronami trzecimi i dostawcamiNapisz politykę bezpieczeństwa dostawcówOpracuj procedurę oceny ryzyka dostawcówSzablony pytań dotyczących bezpieczeństwa fizycznego i środowiskowegoStwórz politykę bezpieczeństwa fizycznegoOpracuj politykę czystego biurka i ekranuSzablony pytań dotyczących ciągłości działaniaNapisz politykę ciągłości działaniaStwórz procedurę ciągłości ICTSzablony pytań dotyczących zgodności i audytuOpracuj politykę zarządzania zgodnościąStwórz procedurę audytu wewnętrznegoSzablony pytań dotyczących tworzenia procedurPrzekształć politykę w szczegółową proceduręStwórz procedurę dla kontroli z Załącznika AUdokumentuj proces workflowSzablony pytań dotyczących przeglądu i utrzymania politykStwórz harmonogram przeglądu politykOpracuj proces wyjątków od politykSzablony pytań dotyczące Deklaracji Stosowalności (SoA)Wygeneruj kompletną strukturę SoAUzasadnij wyłączenia kontroliMapuj kontrole na polityki i procedurySzablony pytań dotyczące dostosowania i specyfiki branżowejDostosuj politykę do regulacji branżowychUprość politykę dla lepszej czytelnościStwórz podsumowanie polityki dla kadry zarządzającejSzablony pytań dotyczące zapewnienia jakościPrzejrzyj politykę pod kątem luk w zgodnościSprawdź spójność polityk w dokumentachZweryfikuj procedurę względem politykiWskazówki dotyczące efektywnego wykorzystania tych szablonówPowiązane biblioteki szablonówUzyskanie pomocy