ISMS Copilot Docs

Dekompozycja złożonych zapytań

Projekty zgodnościowe obejmują wielowarstwowe zadania – polityki wymagają oceny ryzyka, wdrożenia potrzebują oceny dostawców, audyty wymagają dowodów w ramach dziesiątek kontroli...

Dlaczego dekomponować złożone zapytania?

Projekty zgodnościowe obejmują wielowarstwowe zadania – polityki wymagają oceny ryzyka, wdrożenia potrzebują oceny dostawców, audyty wymagają dowodów w ramach dziesiątek kontroli. Zadawanie ISMS Copilot pytania "przygotuj się do audytu SOC 2" w jednym zapytaniu generuje powierzchowne wskazówki obejmujące zbyt wiele tematów.

Sekwencyjne, skupione zapytania dają głębsze, bardziej praktyczne odpowiedzi. Każdy krok opiera się na poprzednim, pozwalając na doprecyzowanie kierunku i wychwycenie problemów na wczesnym etapie, zamiast odkrywania luk po wygenerowaniu 50 stron ogólnej dokumentacji.

Korzyści z sekwencyjnych zapytań

  • Wyższa jakość na temat – Skupione prompty generują szczegółowe, gotowe do audytu wyniki zamiast skróconych podsumowań
  • Łatwiejsza weryfikacja – Przegląd jednej kontroli lub polityki na raz w odniesieniu do standardów, a nie całych ram
  • Elastyczny kierunek – Dostosowywanie kolejnych kroków na podstawie pośrednich ustaleń bez marnowania wysiłku
  • Lepsze wykorzystanie limitu wiadomości – Limit darmowego poziomu zachęca do efektywności; ukierunkowane zapytania maksymalizują wartość na wiadomość
  • Zachowanie kontekstu – Przestrzenie robocze utrzymują historię rozmowy, dzięki czemu późniejsze zapytania odnoszą się do wcześniejszych wyników

Uwaga: Kompresja wiadomości jest już dostępna w trybie Think (Claude Opus 4.6), umożliwiając znacznie dłuższe rozmowy bez dużego wpływu na limity użytkowania. Wsparcie dla trybu Fast pojawi się wkrótce. To sprawia, że sekwencyjne wieloetapowe procesy są jeszcze bardziej efektywne.

Jak dekomponować złożone zapytania

1. Rozpocznij od określenia zakresu

Pierwsze zapytanie: Zrozum pełny obraz przed zagłębieniem się w szczegóły.

Przykładowy złożony cel: "Wdrożenie ISO 27001 w naszym startupie"

Zapytanie określające zakres: "Jakie są kluczowe fazy i kontrole wdrożenia ISO 27001:2022 w 40-osobowej firmie SaaS z 9-miesięcznym harmonogramem?"

Wynik: Wysokopoziomowa mapa drogowa, priorytetowe kontrole, szacunki zasobów. Wykorzystaj to do strukturyzacji kolejnych zapytań.

2. Zajmuj się jednym obszarem na raz

Przechodź przez obszary ram lub Kryteria Usług Zaufania sekwencyjnie.

Przykładowa sekwencja dla SOC 2:

  1. "Jakie kontrole SOC 2 CC6 (logiczny dostęp) mają zastosowanie do platformy SaaS korzystającej z Okta i AWS?"
  2. "Wygeneruj procedurę przeglądu dostępu użytkowników dla CC6.1 z kwartalnymi przeglądami przez menedżerów"
  3. "Jakie dowody demonstrują zgodność CC6.2 (uwierzytelnianie) z MFA poprzez Okta?"
  4. "Sformułuj politykę haseł obejmującą wymagania CC6.1 dla naszego zespołu"

Każde zapytanie generuje kompletne, możliwe do wdrożenia wyniki dla danej kontroli przed przejściem do kolejnej.

3. Przechodź od ogółu do szczegółu

Zacznij od szerokiego spojrzenia, a następnie zagłębiaj się w szczegóły na podstawie początkowych odpowiedzi.

Sekwencja:

  1. "Jakie są kontrole organizacyjne ISO 27001 w Załączniku A.5?" (przegląd)
  2. "Rozwiń wymagania A.5.1 (polityki bezpieczeństwa informacji)" (skupienie)
  3. "Sformułuj politykę bezpieczeństwa informacji adresującą A.5.1 dla SaaS w sektorze ochrony zdrowia z wymaganiami HIPAA" (wdrożenie)
  4. "Jakich dowodów oczekują audytorzy w zakresie zatwierdzenia i komunikacji polityki A.5.1?" (przygotowanie do audytu)

Każdy krok pogłębia zrozumienie przed zaangażowaniem się w dokumentację.

4. Oddziel generowanie od przeglądu

Nie proś o tworzenie dokumentów i analizę luk jednocześnie.

❌ Przeciążone zapytanie: "Stwórz ocenę ryzyka dla ISO 27001 i powiedz mi, czego brakuje w naszym obecnym podejściu"

✅ Podejście sekwencyjne:

  1. "Przejrzyj nasz obecny proces oceny ryzyka [załącz plik] pod kątem ISO 27001 A.5.7 i zidentyfikuj luki"
  2. "Stwórz szablon oceny ryzyka adresujący zidentyfikowane luki dla naszego środowiska AWS"

To zapewnia, że analiza luk informuje projekt szablonu, a nie odwrotnie.

5. Realizuj zależności w odpowiedniej kolejności

Niektóre zadania zgodnościowe wymagają wcześniejszych wyników.

Przykładowy łańcuch zależności:

  1. "Jakie aktywa powinniśmy uwzględnić w inwentarzu aktywów ISO 27001 dla platformy SaaS?" (podstawa)
  2. "Stwórz schemat klasyfikacji aktywów dla danych klientów, systemów wewnętrznych i repozytoriów kodu" (struktura)
  3. "Wygeneruj szablon oceny ryzyka wykorzystujący inwentarz aktywów i klasyfikacje" (opiera się na 1-2)
  4. "Sformułuj plany postępowania z ryzykiem dla wysokopriorytetowych ryzyk z oceny" (opiera się na 3)

Każdy wynik zasila kolejny, tworząc spójną dokumentację.

Używaj Przestrzeni roboczych, aby utrzymać kontekst w wieloetapowych procesach. ISMS Copilot pamięta poprzednie wymiany w rozmowie, więc późniejsze zapytania mogą odnosić się do "procesu przeglądu dostępu z poprzedniej odpowiedzi" lub "polityki, którą właśnie stworzyliśmy".

Przykłady według scenariuszy

Scenariusz 1: Pierwszy audyt SOC 2

Złożone zapytanie: "Pomóż mi przygotować się do audytu SOC 2 Type I za 6 miesięcy"

Rozbite na części:

  1. "Jakie są Kryteria Usług Zaufania SOC 2 dla Bezpieczeństwa i Dostępności i które mają zastosowanie do platformy SaaS B2B?"
  2. "Stwórz checklistę gotowości do SOC 2 dla 50-osobowej firmy z 6 miesiącami do audytu"
  3. "Wygeneruj politykę bezpieczeństwa informacji obejmującą CC1.1-1.5 (zarządzanie i ryzyko)"
  4. "Jaki proces oceny ryzyka dostawców spełnia CC9.2 dla naszych zależności SaaS (AWS, Stripe, SendGrid)?"
  5. "Sformułuj plan reagowania na incydenty dla CC7.3 z rolami, eskalacją i procedurami komunikacji"
  6. "Jakie gromadzenie dowodów powinniśmy rozpocząć już teraz dla CC6.1 (przeglądy dostępu) przy kwartalnych cyklach przeglądu?"

Sześć skupionych zapytań przewyższa jedno przytłaczające żądanie.

Scenariusz 2: Usuwanie luk w ISO 27001

Złożone zapytanie: "Napraw nasze ustalenia z audytu ISO 27001 dotyczące kontroli dostępu, zarządzania zmianami i logowania"

Rozbite na części:

  1. "Nasz audytor wskazał niewystarczające przeglądy dostępu dla ISO 27001 A.5.18. Zaprojektuj kwartalny proces przeglądu dostępu dla Okta, AWS IAM i GitHub"
  2. "Stwórz procedurę zarządzania zmianami dla A.8.32 obejmującą nasz przepływ pracy CI/CD GitHub + AWS CodePipeline z bramkami zatwierdzania"
  3. "Jaką konfigurację logowania spełnia ISO 27001 A.8.15 dla AWS CloudTrail, logów aplikacji w Datadog i logów systemowych Okta?"
  4. "Wygeneruj procedury gromadzenia dowodów dla nowych kontroli przeglądu dostępu, zarządzania zmianami i logowania"

Dokładnie adresuje każde ustalenie z detalami wdrożeniowymi.

Scenariusz 3: Dopasowanie wielu ram

Złożone zapytanie: "Zmapuj kontrole ISO 27001 i SOC 2, aby zmniejszyć duplikację"

Rozbite na części:

  1. "Które kontrole SOC 2 pokrywają się z ISO 27001:2022 Załącznik A.5 (kontrole organizacyjne)?"
  2. "Stwórz jedną politykę kontroli dostępu spełniającą zarówno ISO 27001 A.5.15-5.18, jak i SOC 2 CC6.1-6.3"
  3. "Jak jedna procedura reagowania na incydenty może obejmować wymagania ISO 27001 A.5.24 i SOC 2 CC7.3-7.5?"
  4. "Zaprojektuj ujednolicony proces gromadzenia dowodów dla nakładających się kontroli w obu ramach"

Identyfikuje synergie przed stworzeniem wspólnej dokumentacji.

Scenariusz 4: Przegląd i ulepszanie dokumentów

Złożone zapytanie: "Przejrzyj wszystkie nasze polityki i zaktualizuj je pod kątem nowego standardu ISO 27001:2022"

Rozbite na części:

  1. "Jakie zmiany wprowadzono między ISO 27001:2013 a 2022, które wpływają na istniejące polityki?" (zrozumienie)
  2. "Przejrzyj naszą politykę bezpieczeństwa informacji [załącz] pod kątem ISO 27001:2022 A.5.1 i zasugeruj aktualizacje" (jedna polityka)
  3. "Przejrzyj naszą politykę kontroli dostępu [załącz] pod kątem nowych kontroli A.5.15-5.18 i zidentyfikuj luki" (kolejna polityka)
  4. "Zaktualizuj naszą metodologię oceny ryzyka, aby uwzględnić nowe wymagania A.5.7 dla aktywów w chmurze" (konkretna aktualizacja)

Systematyczny przegląd przewyższa próbę aktualizacji wszystkiego jednocześnie.

Rozpoznawanie, kiedy dekomponować

Twoje zapytanie jest zbyt złożone, jeśli:

  • Żąda wyników obejmujących 5+ kontroli lub obszarów
  • Prosi o zarówno wskazówki strategiczne, jak i szczegóły wdrożeniowe
  • Łączy generowanie, przegląd i analizę luk
  • Obejmuje wiele ram bez określenia priorytetów
  • Zawiera "i" lub "także" więcej niż dwa razy

Złożone zapytania często generują powierzchowne wyniki, które i tak wymagają rozległego follow-upu. Rozpoczynanie od skupionych zapytań oszczędza czas i poprawia jakość pierwszej wersji.

Utrzymywanie kontekstu między zapytaniami

W ramach rozmowy w przestrzeni roboczej ISMS Copilot pamięta poprzednie wymiany. Używaj odniesień takich jak:

  • "Rozwiń proces przeglądu dostępu z poprzedniej odpowiedzi"
  • "Zastosuj omówioną metodologię ryzyka do szyfrowania baz danych"
  • "Zaktualizuj projekt polityki, aby uwzględnić wymagania dotyczące dowodów, które właśnie wymieniłeś"

To buduje spójną dokumentację stopniowo, bez utraty wątku.

Kiedy złożoność jest odpowiednia

Niektóre zapytania korzystają z łączenia powiązanych elementów:

  • Wdrożenie pojedynczej kontroli – "Wdróż ISO 27001 A.8.24 (kryptografia) obejmującą szyfrowanie w spoczynku, w tranzycie i zarządzanie kluczami dla naszego środowiska AWS" (jeden obszar, powiązane aspekty)
  • Analiza porównawcza – "Porównaj wymagania dotyczące kontroli dostępu ISO 27001, SOC 2 i NIST CSF dla naszej platformy SaaS" (celowe spojrzenie między ramami)
  • Zintegrowane procedury – "Stwórz połączoną procedurę onboardingu/offboardingu adresującą ISO 27001 A.5.17 i SOC 2 CC6.1 z provisioningiem ról w Okta, AWS, GitHub i Salesforce" (naturalnie zintegrowany przepływ pracy)

Klucz: powiązane elementy z naturalnymi połączeniami versus niepowiązane zadania wymuszone razem.

Mierzenie sukcesu

Efektywna dekompozycja daje:

  • Odpowiedzi, które można wdrożyć natychmiast bez większych edycji
  • Jasne zrozumienie każdego komponentu przed przejściem dalej
  • Wielokrotnego użytku wyniki (polityki, szablony, procedury) bez luk
  • Efektywne wykorzystanie limitu wiadomości (jakość ponad ilość)

Jeśli trzykrotnie ponawiasz zapytanie na ten sam temat, Twoje początkowego zapytanie było prawdopodobnie zbyt szerokie lub niejasne.

Traktuj rozmowy z ISMS Copilot jak programowanie w parze: iteracyjne, skupione wymiany dają lepszy kod niż próba zaprojektowania całego systemu w jednym żądaniu. To samo dotyczy dokumentacji zgodności.

Następne kroki

Weź swoje kolejne złożone zadanie zgodnościowe i nakreśl 3-5 sekwencyjnych zapytań, aby je rozwiązać. Zauważ, jak każdy skupiony krok generuje wyższą jakość, bardziej praktyczne wskazówki.

Powrót do Przeglądu Inżynierii Promptów

On this page