ISMS Copilot Docs

Podpowiedzi do oceny ryzyka ISO 27001

Odkryjesz gotowe do skopiowania podpowiedzi, aby przeprowadzić kompleksową ocenę ryzyka ISO 27001 przy użyciu ISMS Copilot – od tworzenia inwentarza aktywów po obliczanie wyników ryzyka i opracowywanie planów postępowania zgodnych z kontrolami Załącznika A.

Przegląd

Odkryjesz gotowe do skopiowania podpowiedzi, aby przeprowadzić kompleksową ocenę ryzyka ISO 27001 przy użyciu ISMS Copilot – od tworzenia inwentarza aktywów po obliczanie wyników ryzyka i opracowywanie planów postępowania zgodnych z kontrolami Załącznika A.

Dla kogo jest to przeznaczone

Te podpowiedzi zostały zaprojektowane dla:

  • Specjalistów ds. bezpieczeństwa przeprowadzających ocenę ryzyka ISO 27001
  • Menedżerów ryzyka wdrażających wybór kontroli oparty na ryzyku
  • Konsultantów wykonujących ocenę ryzyka dla wielu klientów
  • Organizacji przygotowujących się do audytów certyfikacyjnych ISO 27001

Zanim zaczniesz

Te podpowiedzi działają najlepiej, gdy są używane w dedykowanej przestrzeni roboczej ISO 27001. Utwórz przestrzeń roboczą specjalnie dla swojej oceny ryzyka, aby zachować kontekst i budować na podstawie poprzednich rozmów.

Wskazówka: Dla każdej podpowiedzi dostosuj elementy w nawiasach kwadratowych [takie jak ten] do swoich konkretnych szczegółów – branży, wielkości firmy, stosu technologicznego lub szczegółów aktywów. Im bardziej szczegółowe dane wejściowe, tym bardziej praktyczne wyniki.

Podpowiedzi dotyczące identyfikacji aktywów

Wygeneruj kompleksowy inwentarz aktywów

"Utwórz szablon inwentarza aktywów informacyjnych dla firmy z branży [branża] zatrudniającej [liczba] pracowników, która [opis działalności]. Uwzględnij kategorie: aktywa danych, systemy aplikacyjne, infrastruktura, usługi stron trzecich oraz personel. Dla każdej kategorii podaj 10-15 odpowiednich przykładów specyficznych dla naszej branży i operacji."

Przykład: "Utwórz szablon inwentarza aktywów informacyjnych dla firmy SaaS z branży opieki zdrowotnej zatrudniającej 75 pracowników, która dostarcza platformy zaangażowania pacjentów do praktyk medycznych. Uwzględnij kategorie: aktywa danych, systemy aplikacyjne, infrastruktura, usługi stron trzecich oraz personel. Dla każdej kategorii podaj 10-15 odpowiednich przykładów specyficznych dla naszej branży i operacji."

Przeanalizuj architekturę pod kątem identyfikacji aktywów

"Przeanalizuj ten [diagram architektury/mapa sieci/dokumentacja systemu] i zidentyfikuj wszystkie aktywa informacyjne, które powinny zostać uwzględnione w naszym inwentarzu aktywów ISO 27001. Dla każdego aktywa zaproponuj odpowiedniego właściciela na podstawie funkcji biznesowej i odpowiedzialności za bezpieczeństwo."

Prześlij swoje istniejące diagramy sieciowe, mapy przepływu danych lub dokumentację architektury systemu przed użyciem tej podpowiedzi, aby uzyskać najdokładniejszą identyfikację aktywów.

Zdefiniuj kryteria klasyfikacji aktywów

"Zdefiniuj poziomy klasyfikacji informacji (Publiczne, Wewnętrzne, Poufne, Ograniczone) dla ISO 27001:2022. Dla każdego poziomu podaj: jasną definicję, 5 konkretnych przykładów istotnych dla [twojej branży], wymagania dotyczące obsługi, wymagania dotyczące przechowywania, kontrole dostępu oraz konsekwencje nieuprawnionego ujawnienia."

Określ właścicieli aktywów i ich obowiązki

"Dla każdego typu aktywa w organizacji [wielkość i opis firmy], kto powinien być właścicielem aktywa? Zdefiniuj kryteria przypisywania własności na podstawie funkcji biznesowej, odpowiedzialności technicznej, odpowiedzialności za bezpieczeństwo oraz uprawnień decyzyjnych."

Utwórz mapowanie aktywów oparte na procesach

"Dla procesu biznesowego '[nazwa procesu, np. onboardingu klienta]', zidentyfikuj wszystkie zaangażowane aktywa informacyjne, w tym: tworzone/przetwarzane dane, używane systemy, zależności infrastrukturalne, usługi stron trzecich oraz role personelu. Przedstaw jako przepływ procesu z aktywami przypisanymi do każdego kroku."

Podpowiedzi dotyczące analizy zagrożeń i podatności

Wygeneruj scenariusze zagrożeń specyficzne dla aktywów

"Dla [nazwa i typ aktywa] zawierającego [opis danych] w środowisku [środowisko hostingu], zidentyfikuj realistyczne zagrożenia, biorąc pod uwagę: cyberataki (ransomware, phishing, DDoS), zagrożenia wewnętrzne (złośliwi pracownicy, nadużycie uprawnień), awarie systemów (sprzęt, oprogramowanie, sieć), ryzyka stron trzecich (naruszenia dostawców, ataki na łańcuch dostaw) oraz zagrożenia fizyczne (kradzież, katastrofy). Dla każdego zagrożenia opisz scenariusz ataku i potencjalny wpływ na biznes."

Przykład: "Dla naszej bazy danych klientów zawierającej dane osobowe i dane kart płatniczych w środowisku PostgreSQL hostowanym na AWS, zidentyfikuj realistyczne zagrożenia, biorąc pod uwagę: cyberataki, zagrożenia wewnętrzne, awarie systemów, ryzyka stron trzecich oraz zagrożenia fizyczne. Dla każdego zagrożenia opisz scenariusz ataku i potencjalny wpływ na biznes."

Zidentyfikuj podatności specyficzne dla technologii

"Jakie są typowe podatności w [twoim stosie technologicznym], które mogą zostać wykorzystane przez atakujących? Uwzględnij: słabości konfiguracyjne (domyślne ustawienia, luki w utwardzaniu), luki w kontroli dostępu (uwierzytelnianie, autoryzacja), problemy z szyfrowaniem (dane w spoczynku, w tranzycie), wyzwania związane z zarządzaniem łatkami oraz niebezpieczne integracje."

Przeanalizuj krajobraz zagrożeń w branży

"Jakie zagrożenia związane z bezpieczeństwem informacji są najbardziej istotne dla firm z branży [twoja branża] w regionie [region]? Uwzględnij: ryzyka regulacyjne i zgodnościowe, gromadzenie informacji przez konkurencję, specyficzne dla sektora wzorce ataków, podatności łańcucha dostaw oraz pojawiające się zagrożenia na podstawie ostatnich incydentów w branży."

Oceń ryzyka związane z dostawcami zewnętrznymi

"Utwórz ocenę ryzyka stron trzecich dla naszych kluczowych dostawców: [lista nazw dostawców i świadczonych przez nich usług]. Dla każdego dostawcy zidentyfikuj ryzyka związane z: dostępem do danych i ich przetwarzaniem, dostępnością i ciągłością usług, incydentami bezpieczeństwa i powiadomieniami o naruszeniach, niepowodzeniami w zakresie zgodności (RODO, SOC 2) oraz scenariuszami zakończenia umowy."

Oceń podatności związane z czynnikiem ludzkim

"Zidentyfikuj podatności związane z czynnikiem ludzkim w naszej organizacji, biorąc pod uwagę: poziom świadomości bezpieczeństwa pracowników ([obecny stan]), ustalenia dotyczące pracy zdalnej ([procent pracowników zdalnych]), dostęp do poufnych danych ([liczba użytkowników]), częstotliwość szkoleń z bezpieczeństwa ([obecna częstotliwość]) oraz podatność na phishing. Zaproponuj konkretne scenariusze podatności, które mogą zostać wykorzystane."

Podpowiedzi dotyczące obliczania ryzyka

Oceń prawdopodobieństwo zagrożenia

"Dla zagrożenia '[konkretne zagrożenie]' wykorzystującego '[konkretną podatność]' w naszym [opis aktywa], oceń prawdopodobieństwo w skali 1-5, gdzie 1=rzadkie, 2=mało prawdopodobne, 3=możliwe, 4=prawdopodobne, 5=prawie pewne. Weź pod uwagę: nasze istniejące kontrole ([lista obecnych kontroli]), możliwości i motywację sprawców zagrożeń, historyczne incydenty w naszej branży, obecny stan bezpieczeństwa oraz wszelkie czynniki kompensacyjne. Przedstaw uzasadnienie dla oceny."

Przykład: "Dla zagrożenia 'atak ransomware poprzez e-mail phishingowy' wykorzystującego 'niewystarczające szkolenie pracowników z zakresu świadomości bezpieczeństwa' w naszej 50-osobowej firmie SaaS, oceń prawdopodobieństwo w skali 1-5. Weź pod uwagę: mamy podstawową filtrację e-maili, ale brak zaawansowanej ochrony przed zagrożeniami, brak programu szkolenia z zakresu świadomości bezpieczeństwa, 80% pracowników pracuje zdalnie, a w sektorze opieki zdrowotnej odnotowano 40% wzrost ataków ransomware rok do roku. Przedstaw uzasadnienie dla oceny."

Oceń wpływ na biznes

"Dla ryzyka '[zagrożenie] dla [aktywa]', oceń wpływ w skali 1-5, gdzie 1=znikomy, 2=nieznaczny, 3=umiarkowany, 4=poważny, 5=katastrofalny. Weź pod uwagę: straty finansowe (wpływ na przychody, kary regulacyjne, koszty odzyskiwania), zakłócenia operacyjne (czas przestoju, degradacja usług, utrata produktywności), konsekwencje regulacyjne (kary RODO, naruszenia zgodności, wymogi raportowania), szkody wizerunkowe (zaufanie klientów, relacje medialne, pozycja rynkowa) oraz odpowiedzialność prawna. Przedstaw uzasadnienie dla oceny."

Wygeneruj macierz ryzyka i progi

"Utwórz macierz ryzyka 5x5 dla ISO 27001, gdzie Prawdopodobieństwo (1-5) i Wpływ (1-5) dają wyniki ryzyka. Zdefiniuj poziomy ryzyka: Niskie (wyniki 1-6, zielony), Średnie (wyniki 8-12, żółty), Wysokie (wyniki 15-20, pomarańczowy), Krytyczne (wyniki 25, czerwony). Dla każdego poziomu określ: wymagany harmonogram postępowania, organ zatwierdzający, akceptowalny zakres ryzyka szczątkowego oraz częstotliwość monitorowania."

Oblicz ryzyko szczątkowe po wdrożeniu kontroli

"Dla ryzyka '[opis ryzyka]' z początkowym wynikiem [X], jeśli wdrożymy kontrole '[lista kontroli]', jaki będzie wynik ryzyka szczątkowego? Wyjaśnij, jak każda kontrola zmniejsza prawdopodobieństwo lub wpływ, oszacuj nowe wyniki prawdopodobieństwa i wpływu, oblicz ryzyko szczątkowe oraz potwierdź, czy ryzyko szczątkowe mieści się w akceptowalnych granicach."

Podpowiedzi dotyczące postępowania z ryzykiem

Wygeneruj rekomendacje kontroli

"Dla ryzyka '[opis ryzyka]' z wynikiem [X], zaproponuj kontrole z Załącznika A ISO 27001:2022, które skutecznie złagodzą to ryzyko. Dla każdej rekomendowanej kontroli: podaj numer i nazwę kontroli, wyjaśnij, jak zmniejsza prawdopodobieństwo lub wpływ, opisz podejście do wdrożenia, oszacuj koszt i wysiłek (niski/średni/wysoki), podaj oczekiwany wynik ryzyka szczątkowego oraz wymień dowody potrzebne do wykazania skuteczności."

Porównaj opcje postępowania pod kątem efektywności kosztowej

"Porównaj opcje postępowania z ryzykiem '[opis ryzyka]' z obecnym wynikiem [X]: Opcja A - [podejście do kontroli z szacowanym kosztem], Opcja B - [alternatywne podejście do kontroli z szacowanym kosztem], Opcja C - [trzecia opcja z szacowanym kosztem]. Dla każdej opcji oceń: skuteczność redukcji ryzyka, złożoność wdrożenia, obciążenie utrzymaniem, kompatybilność z istniejącymi kontrolami oraz zwrot z inwestycji w bezpieczeństwo. Zalec najbardziej opłacalne podejście, biorąc pod uwagę nasz apetyt na ryzyko: [deklaracja apetytu na ryzyko]."

Przykład: "Porównaj opcje postępowania z ryzykiem 'nieautoryzowany dostęp do bazy danych klientów' z obecnym wynikiem 20: Opcja A - wdrożenie MFA, RBAC i monitorowania SIEM (50 tys. USD), Opcja B - wzmocnione szyfrowanie bazy danych i logowanie dostępu (25 tys. USD), Opcja C - przejście na zarządzaną usługę bazy danych z wbudowanym bezpieczeństwem (30 tys. USD rocznie). Zalec najbardziej opłacalne podejście, biorąc pod uwagę nasz apetyt na ryzyko: 'brak ryzyka szczątkowego powyżej 12 dla krytycznych aktywów'."

Utwórz kompleksowy plan postępowania z ryzykiem

"Wygeneruj plan postępowania z ryzykiem dla ryzyka '[opis ryzyka]'. Uwzględnij: identyfikator i opis ryzyka, obecny wynik ryzyka (prawdopodobieństwo × wpływ), wybraną opcję postępowania (łagodzenie/unikanie/przeniesienie/akceptacja), konkretne kontrole do wdrożenia z odniesieniami do Załącznika A, właściciela wdrożenia i odpowiedzialnego kierownika, docelową datę zakończenia, wymagany budżet i zasoby, oczekiwany wynik ryzyka szczątkowego, podejście do monitorowania i weryfikacji oraz status zatwierdzenia. Sformatuj jako plan postępowania gotowy do audytu."

Opracuj uzasadnienie akceptacji ryzyka

"Utwórz uzasadnienie akceptacji ryzyka dla '[opis ryzyka]' z wynikiem [X], które planujemy zaakceptować zamiast podjąć działania. Uwzględnij: uzasadnienie biznesowe dla akceptacji (analiza kosztów i korzyści), potwierdzenie, że wynik mieści się w naszym apetycie na ryzyko [próg apetytu], istniejące kontrole kompensacyjne lub monitorowanie, warunki, które spowodują ponowną ocenę, wymogi zatwierdzenia (które osoby na stanowiskach kierowniczych muszą wyrazić zgodę) oraz dokumentację dla śladu audytu."

Podpowiedzi dotyczące mapowania kontroli

Mapuj ryzyka do kontroli Załącznika A

"Które kontrole z Załącznika A ISO 27001:2022 dotyczą ryzyka '[opis ryzyka]'? Dla każdej odpowiedniej kontroli: podaj numer i nazwę kontroli, wyjaśnij konkretny cel kontroli, opisz, jak łagodzi to konkretne ryzyko (zmniejsza prawdopodobieństwo lub wpływ), przedstaw wymagania wdrożeniowe, wymień dowody potrzebne do wykazania zgodności oraz odnotuj wszelkie zależności od innych kontroli."

Utwórz macierz wyboru kontroli

"Wygeneruj macierz wyboru kontroli pokazującą, które kontrole Załącznika A dotyczą których ryzyk w naszym rejestrze ryzyk. Ustrukturyzuj jako tabelę z kolumnami: Identyfikator Ryzyka, Opis Ryzyka, Wynik Ryzyka, Wybrane Kontrole (z numerami kontroli), Status Wdrożenia Kontroli, Uzasadnienie Wyboru Kontroli. Pokaż zależności dla naszych 15 najważniejszych ryzyk uporządkowanych według wyniku ryzyka (od najwyższego)."

Uzasadnij wyłączenia kontroli

"Dla kontroli Załącznika A [numer i nazwa kontroli], wyjaśnij, dlaczego możemy wyłączyć ją z naszego Oświadczenia o Zastosowaniu. Weź pod uwagę: czy kontrola jest istotna dla zidentyfikowanych przez nas ryzyk? Czy nasz model biznesowy lub technologia sprawiają, że nie ma ona zastosowania? Czy istnieją alternatywne kontrole, które osiągają ten sam cel? Dostarcz uzasadnienie gotowe do audytu, jeśli zalecane jest wyłączenie."

Podpowiedzi dotyczące dokumentacji

Wygeneruj podsumowanie ryzyka dla kadry zarządzającej

"Utwórz podsumowanie wykonawcze naszej oceny ryzyka ISO 27001 do przedstawienia kierownictwu. Uwzględnij: całkowitą liczbę ocenionych aktywów według kategorii, liczbę zidentyfikowanych ryzyk uporządkowanych według poziomu dotkliwości (krytyczne/wysokie/średnie/niskie), rozkład wyników ryzyka w jednostkach biznesowych, kluczowe ustalenia i krytyczne podatności, 5 najważniejszych ryzyk wymagających natychmiastowego działania, zalecane podejście do postępowania i wymagania budżetowe, harmonogram łagodzenia ryzyka oraz oczekiwany status zgodności po postępowaniu. Grupa docelowa: kadra zarządzająca nietechniczna. Sformatuj jako 2-stronicowe podsumowanie wykonawcze."

Udokumentuj metodologię oceny ryzyka

"Napisz kompleksowy dokument metodologii oceny ryzyka dla zgodności z ISO 27001:2022. Uwzględnij sekcje dotyczące: zakresu i celów (co oceniamy i dlaczego), procesu identyfikacji aktywów (jak odkrywamy i katalogujemy aktywa), podejścia do analizy zagrożeń i podatności (źródła i metody), skali prawdopodobieństwa z definicjami i przykładami, skali wpływu z definicjami w wielu wymiarach (finansowy, operacyjny, regulacyjny, wizerunkowy), formuły obliczania ryzyka i macierzy, kryteriów akceptacji ryzyka i progów, ról i odpowiedzialności (kto co robi), częstotliwości oceny i wyzwalaczy ponownej oceny oraz wymagań dotyczących dokumentacji. Sformatuj do przedłożenia audytowi z odpowiednimi odniesieniami do klauzul ISO."

Utwórz rejestr ryzyk gotowy do audytu

"Wygeneruj kompletny szablon rejestru ryzyk zgodny z wymaganiami klauzuli 6.1.2 ISO 27001:2022. Uwzględnij kolumny dla: Identyfikatora Ryzyka (unikalny identyfikator), Zaatakowanego Aktywa, Opisu Zagrożenia, Wykorzystanej Podatności, Istniejących Kontroli, Wyniku Prawdopodobieństwa (1-5 z uzasadnieniem), Wyniku Wpływu (1-5 z uzasadnieniem), Wewnętrznego Wyniku Ryzyka (P×W), Opcji Postępowania (łagodzenie/unikanie/przeniesienie/akceptacja), Wybranych Kontroli (odniesienia do Załącznika A), Statusu Wdrożenia, Wyniku Ryzyka Szczątkowego, Właściciela Ryzyka, Daty Przeglądu oraz Statusu Zatwierdzenia. Podaj 10 przykładowych wpisów dla organizacji z branży [twoja branża]."

Zbuduj podstawę Oświadczenia o Zastosowaniu

"Na podstawie wyników naszej oceny ryzyka, utwórz projekt Oświadczenia o Zastosowaniu (SoA) dla ISO 27001:2022. Dla każdej z 93 kontroli Załącznika A: wymień numer i nazwę kontroli, wskaż stosowalność (Tak/Nie/Częściowo), odnieś się do konkretnych ryzyk uzasadniających wybór kontroli, opisz nasze podejście do wdrożenia, odnotuj status wdrożenia (Wdrożone/W trakcie/Planowane) oraz zidentyfikuj luki lub uzasadnienie wyłączenia. Uporządkuj według tematów Załącznika A (Organizacyjne, Ludzie, Fizyczne, Technologiczne)."

Podpowiedzi dotyczące walidacji przez interesariuszy

Przygotuj materiały na spotkanie przeglądowe

"Utwórz prezentację na spotkanie przeglądowe oceny ryzyka z kierownikami działów. Uwzględnij slajdy dotyczące: przeglądu metodologii oceny ryzyka ISO 27001, podsumowania ryzyk zidentyfikowanych w ich konkretnym dziale, proponowanych planów postępowania wpływających na ich zespół, wymaganych działań i zaangażowania zasobów z ich działu, implikacji budżetowych i alokacji kosztów, harmonogramu i kamieni milowych oraz wymogów zatwierdzenia. Przeznacz na 30-minutową prezentację z możliwościami dyskusji."

Wygeneruj pytania walidacyjne

"Utwórz listę pytań walidacyjnych do zadania kierownikom działów podczas przeglądu oceny ryzyka dla ich obszarów. Uporządkuj według tematów: Kompletność Aktywów (Czy zidentyfikowaliśmy wszystkie krytyczne aktywa?), Realizm Zagrożeń (Czy te zagrożenia są realistyczne w naszym środowisku?), Dokładność Podatności (Czy te słabości rzeczywiście istnieją?), Ocena Wpływu (Czy wpływ na biznes jest poprawnie oceniony?), Wykonalność Kontroli (Czy możemy faktycznie wdrożyć te kontrole?), Dostępność Zasobów (Czy macie budżet i personel?), oraz Rozsądność Harmonogramu (Czy terminy są osiągalne?)."

Podpowiedzi dotyczące ciągłego zarządzania ryzykiem

Zdefiniuj wyzwalacze ponownej oceny

"Zdefiniuj konkretne wyzwalacze, które wymagałyby ponownej oceny ryzyk związanych z bezpieczeństwem informacji zgodnie z klauzulą 6.1.3 ISO 27001:2022. Uwzględnij: zmiany technologiczne (nowe systemy, migracje do chmury, aktualizacje architektury), zmiany biznesowe (ekspansja, nowe produkty, fuzje i przejęcia), aktualizacje regulacyjne (nowe wymogi zgodności, działania egzekucyjne), incydenty bezpieczeństwa (naruszenia, bliskie incydenty, awarie kontroli), zmiany w krajobrazie zagrożeń (nowe wektory ataków, incydenty w branży), zmiany organizacyjne (restrukturyzacja, zmiany w kierownictwie) oraz zmiany w skuteczności kontroli (wyniki audytów, wyniki testów). Dla każdego wyzwalacza określ, kto inicjuje ponowną ocenę, wymagania dotyczące harmonogramu oraz zakres przeglądu."

Utwórz proces kwartalnego przeglądu ryzyka

"Zaprojektuj proces kwartalnego przeglądu ryzyka dla ISO 27001, uwzględniający: kluczowe wskaźniki ryzyka do śledzenia (metryki trendów), wymagane aktualizacje rejestru ryzyk, zmiany w krajobrazie zagrożeń do rozważenia, walidację skuteczności kontroli, nowe ryzyka do oceny, agendę spotkania przeglądowego z alokacją czasu, szablony raportów do przeglądu zarządzania, kryteria eskalacji ryzyk, które wzrosły, oraz wymagania dotyczące dokumentacji dla śladu audytu."

Zbuduj przepływ pracy dla ponownej oceny napędzanej zmianami

"Zaprojektuj przepływ pracy do aktualizacji oceny ryzyka ISO 27001, gdy [nastąpi konkretna zmiana, np. 'uruchomienie nowej aplikacji skierowanej do klientów']. Uwzględnij: proces powiadamiania i zatwierdzania zmiany, kto wykonuje ocenę ryzyka (role i odpowiedzialności), które konkretne aktywa i ryzyka należy przejrzeć, wymagania dotyczące analizy zagrożeń i podatności, decyzje dotyczące oceny ryzyka i postępowania, aktualizacje potrzebne w rejestrze ryzyk i SoA, wymogi zatwierdzenia i podpisu oraz dokumentację do utrzymania jako dowód audytowy."

Podpowiedzi dotyczące zapewnienia jakości

Przejrzyj ocenę ryzyka pod kątem kompletności

"Przejrzyj tę ocenę ryzyka pod kątem wymagań klauzuli 6.1.2 ISO 27001:2022. Sprawdź, czy: wszystkie aktywa informacyjne w zakresie zostały zidentyfikowane? Czy zagrożenia i podatności są kompleksowe i realistyczne? Czy metodologia oceny ryzyka jest stosowana konsekwentnie? Czy wszystkie wysokie i krytyczne ryzyka są zaadresowane planami postępowania? Czy wybór kontroli jest uzasadniony konkretnymi ryzykami? Czy decyzje o akceptacji ryzyka są odpowiednio zatwierdzone? Czy dokumentacja i dowody są wystarczające do audytu? Zidentyfikuj wszelkie luki, brakujące elementy lub obszary wymagające wzmocnienia."

Prześlij swój ukończony dokument oceny ryzyka przed użyciem tej podpowiedzi, aby uzyskać kompleksową kontrolę jakości przed przedłożeniem do audytu.

Sprawdź spójność między ocenami

"Porównaj te dwie oceny ryzyka [dla podobnych aktywów lub scenariuszy] i sprawdź spójność pod względem: oceny prawdopodobieństwa (czy podobne zagrożenia są oceniane podobnie?), oceny wpływu (czy podobne konsekwencje są oceniane porównywalnie?), wyboru kontroli (czy równoważne ryzyka są traktowane podobnymi kontrolami?), decyzji o akceptacji ryzyka (czy apetyt na ryzyko jest stosowany jednolicie?). Zidentyfikuj niespójności, które należy rozwiązać przed audytem."

Wskazówki dotyczące efektywnego używania tych podpowiedzi

Buduj na poprzednich odpowiedziach: Po otrzymaniu wygenerowanego przez AI inwentarza aktywów lub listy ryzyk, zadawaj pytania uzupełniające, takie jak "Dodaj 5 kolejnych aktywów specyficznych dla [działu]" lub "Zidentyfikuj dodatkowe zagrożenia związane z [konkretną technologią]", aby rozszerzać i udoskonalać wyniki.

Poproś o uzasadnienie: Dodaj "Przedstaw swoje rozumowanie" lub "Wyjaśnij swoją ocenę" do każdej podpowiedzi. To tworzy dokumentację sposobu, w jaki określono wyniki ryzyka – dokładnie to, co chcą zobaczyć audytorzy.

Iteruj w kontekście: Zacznij od ogólnych podpowiedzi, a następnie doprecyzuj szczegóły dotyczące swojej branży, wielkości, technologii i apetytu na ryzyko. AI uczy się kontekstu w ramach rozmowy w przestrzeni roboczej.

Weryfikuj wyniki AI: Zawsze przeglądaj wygenerowane przez AI oceny ryzyka z wewnętrznymi ekspertami. AI dostarcza ramy i sugestie – Ty dostarczasz kontekst biznesowy i podejmujesz ostateczne decyzje.

Powiązane biblioteki podpowiedzi

Rozszerz swoją implementację ISO 27001 o te powiązane kolekcje podpowiedzi:

  • [Podpowiedzi dotyczące polityk i procedur ISO 27001](/ISO 27001 prompt library) (wkrótce)
  • [Podpowiedzi dotyczące przygotowania do audytu ISO 27001](/ISO 27001 prompt library) (wkrótce)
  • [Podpowiedzi dotyczące analizy luk ISO 27001](/ISO 27001 prompt library) (wkrótce)
  • [Biblioteka podpowiedzi SOC 2](/SOC 2 prompt library)

Uzyskiwanie pomocy

W razie pytań dotyczących podpowiedzi do oceny ryzyka:

Gotowy, aby rozpocząć ocenę ryzyka? Otwórz swoją przestrzeń roboczą ISO 27001 na chat.ismscopilot.com i skopiuj swoją pierwszą podpowiedź, aby rozpocząć identyfikację aktywów informacyjnych.

Na tej stronie

PrzeglądDla kogo jest to przeznaczoneZanim zacznieszPodpowiedzi dotyczące identyfikacji aktywówWygeneruj kompleksowy inwentarz aktywówPrzeanalizuj architekturę pod kątem identyfikacji aktywówZdefiniuj kryteria klasyfikacji aktywówOkreśl właścicieli aktywów i ich obowiązkiUtwórz mapowanie aktywów oparte na procesachPodpowiedzi dotyczące analizy zagrożeń i podatnościWygeneruj scenariusze zagrożeń specyficzne dla aktywówZidentyfikuj podatności specyficzne dla technologiiPrzeanalizuj krajobraz zagrożeń w branżyOceń ryzyka związane z dostawcami zewnętrznymiOceń podatności związane z czynnikiem ludzkimPodpowiedzi dotyczące obliczania ryzykaOceń prawdopodobieństwo zagrożeniaOceń wpływ na biznesWygeneruj macierz ryzyka i progiOblicz ryzyko szczątkowe po wdrożeniu kontroliPodpowiedzi dotyczące postępowania z ryzykiemWygeneruj rekomendacje kontroliPorównaj opcje postępowania pod kątem efektywności kosztowejUtwórz kompleksowy plan postępowania z ryzykiemOpracuj uzasadnienie akceptacji ryzykaPodpowiedzi dotyczące mapowania kontroliMapuj ryzyka do kontroli Załącznika AUtwórz macierz wyboru kontroliUzasadnij wyłączenia kontroliPodpowiedzi dotyczące dokumentacjiWygeneruj podsumowanie ryzyka dla kadry zarządzającejUdokumentuj metodologię oceny ryzykaUtwórz rejestr ryzyk gotowy do audytuZbuduj podstawę Oświadczenia o ZastosowaniuPodpowiedzi dotyczące walidacji przez interesariuszyPrzygotuj materiały na spotkanie przeglądoweWygeneruj pytania walidacyjnePodpowiedzi dotyczące ciągłego zarządzania ryzykiemZdefiniuj wyzwalacze ponownej ocenyUtwórz proces kwartalnego przeglądu ryzykaZbuduj przepływ pracy dla ponownej oceny napędzanej zmianamiPodpowiedzi dotyczące zapewnienia jakościPrzejrzyj ocenę ryzyka pod kątem kompletnościSprawdź spójność między ocenamiWskazówki dotyczące efektywnego używania tych podpowiedziPowiązane biblioteki podpowiedziUzyskiwanie pomocy