ISMS Copilot Docs

Bądź precyzyjny i konkretny

W pracy związanej z zgodnością, precyzja decyduje o tym, czy otrzymasz praktyczne wskazówki, czy ogólne porady. Specjalistyczne szkolenie ISMS Copilot w zakresie ISO 27001, SOC…

Dlaczego precyzja ma znaczenie

W pracy związanej z zgodnością, precyzja decyduje o tym, czy otrzymasz praktyczne wskazówki, czy ogólne porady. Specjalistyczne szkolenie ISMS Copilot w zakresie ISO 27001, SOC 2, NIST, GDPR i innych frameworków wymaga jasnych odniesień, aby wskazać odpowiednie kontrolki, wymagania dowodowe i kroki wdrożeniowe.

Ogólne zapytania, takie jak "Jak zabezpieczyć dane?" mogą odnosić się do setek kontrolek w dziesiątkach frameworków. Konkretne zapytania dotyczące dokładnych standardów oszczędzają czas i zmniejszają ryzyko błędów w audytach o wysokiej stawce.

Kluczowe elementy precyzyjnych promptów

1. Framework i wersja

Zawsze określ dokładny standard i wersję, z którą pracujesz.

❌ Ogólne: "Jakie są wymagania dotyczące kontroli dostępu?"

✅ Konkretne: "Jakie są wymagania dotyczące kontroli dostępu dla ISO 27001:2022 Aneks A.5.15?"

Odniesienie do wersji zapewnia aktualne wskazówki zgodne z zakresem audytu.

2. Numery kontrolek lub wymagań

Podawaj dokładne identyfikatory kontrolek, jeśli to możliwe.

❌ Ogólne: "Opowiedz mi o logicznym dostępie w SOC 2"

✅ Konkretne: "Jakich dowodów potrzebuję dla SOC 2 CC6.1 (logiczne i fizyczne kontrole dostępu)?"

Numery kontrolek odblokowują szczegółowe wskazówki wdrożeniowe i listy dowodów audytowych.

3. Kontekst organizacyjny

Uwzględnij wielkość firmy, branżę i odpowiednie technologie.

❌ Ogólne: "Jak wdrożyć uwierzytelnianie wieloskładnikowe?"

✅ Z kontekstem: "Jak wdrożyć MFA dla ISO 27001 A.5.17 w 40-osobowym startupie z branży opieki zdrowotnej korzystającym z Google Workspace i AWS?"

Kontekst generuje rekomendacje dostosowane do rzeczywistego środowiska, a nie teoretycznych ideałów.

4. Oczekiwany rezultat

Określ, czego potrzebujesz – szkic polityki, listę dowodów, kroki wdrożeniowe, analizę luk.

❌ Niejasne: "Pomóż z zarządzaniem incydentami"

✅ Jasne: "Wygeneruj procedurę reagowania na incydenty dla ISO 27001 A.5.24 obejmującą wykrywanie, reakcję i raportowanie dla platformy SaaS"

Przykłady według frameworków

ISO 27001

Ogólne: "Co z szyfrowaniem?"

Konkretne: "Jak wdrożyć kontrolki kryptograficzne dla ISO 27001:2022 A.8.24, aby chronić dane klientów przechowywane w PostgreSQL i przesyłane przez API?"

SOC 2

Ogólne: "Zarządzanie zmianami w SOC 2?"

Konkretne: "Jakie procesy zarządzania zmianami spełniają wymagania SOC 2 CC8.1 dla zespołu deweloperskiego korzystającego z GitHub, Jira i AWS CodePipeline?"

NIST CSF

Ogólne: "Wskazówki dotyczące bezpieczeństwa łańcucha dostaw"

Konkretne: "Jakie procedury oceny ryzyka dostawców są zgodne z NIST CSF ID.SC-2 dla firmy fintech oceniającej dostawców SaaS przetwarzających dane osobowe (PII)?"

GDPR

Ogólne: "Ochrona danych w GDPR"

Konkretne: "Jakie środki techniczne spełniają wymagania GDPR Artykuł 32 dla platformy marketingowej przetwarzającej dane klientów z UE przy użyciu Salesforce i Mailchimp?"

Precyzja w złożonych scenariuszach

Analiza luk

Podczas przesyłania plików lub opisu aktualnego stanu, podawaj szczegóły:

Przykład: "Przeanalizuj naszą załączoną politykę kontroli dostępu pod kątem SOC 2 CC6.1-6.3. Jesteśmy firmą zatrudniającą 60 osób, korzystającą z Okta do SSO, AWS IAM i GitHub. Wskaż brakujące kontrolki dla audytu Type II."

Ocena ryzyka

Określ zakres, aktywa i model zagrożeń:

Przykład: "Stwórz szablon oceny ryzyka dla ISO 27001 A.5.7 obejmujący infrastrukturę chmurową (AWS), bazę danych klientów (RDS) i narzędzia wewnętrzne (Google Workspace) dla startupu SaaS na etapie Series A"

Dopasowanie wielu frameworków

Wymień wszystkie stosowane standardy:

Przykład: "Jak stworzyć jednolity proces przeglądu dostępu, który spełnia wymagania zarówno ISO 27001:2022 A.5.18, jak i SOC 2 CC6.1 dla audytów kwartalnych?"

Jeśli nie jesteś pewien dokładnych numerów kontrolek, zacznij od ogólnego zapytania ("Jakie są kontrolki dostępu w ISO 27001?"), a następnie pogłębiaj szczegóły w kolejnych pytaniach ("Rozwiń A.5.15 dla naszego środowiska AWS").

Typowe błędy

  • Pominięcie wersji – ISO 27001:2013 i 2022 mają różne kontrolki; określ wersję, aby uniknąć przestarzałych wskazówek
  • Używanie żargonu bez kontekstu – "Nasze RBAC wymaga pomocy" nie wskazuje frameworka, narzędzia ani problemu
  • Zadawanie wielu niepowiązanych pytań – "Opowiedz mi o A.5.1, A.8.1 i A.12.1" rozprasza uwagę; lepiej rozdzielić zapytania
  • Zakładanie, że ISMS Copilot zna twoje środowisko – System nie ma wcześniejszej wiedzy o twojej organizacji; zawsze podawaj kontekst

Testowanie precyzji

Przed wysłaniem zapytania, zadaj sobie pytania:

  1. Czy wymieniłem framework i wersję?
  2. Czy uwzględniłem numery kontrolek/wymagań?
  3. Czy opisałem kontekst mojej organizacji?
  4. Czy mój oczekiwany rezultat jest jasny?

Jeśli na którekolwiek pytanie odpowiedź brzmi "nie", doprecyzuj swój prompt.

Precyzyjne prompty często dają kompletne, gotowe do wdrożenia odpowiedzi za pierwszym razem. Ogólne zapytania wymagają 3-5 rund wyjaśnień, marnując limit wiadomości i czas.

Następne kroki

Zastosuj precyzję w swoim następnym zapytaniu. Zauważ, jak szczegółowy kontekst generuje dostosowane, gotowe do audytu wskazówki, w przeciwieństwie do ogólnych najlepszych praktyk.

Powrót do Przeglądu inżynierii promptów

On this page