ISMS Copilot Docs

Iteruj i udoskonalaj dzięki konwersacjom wieloetapowym

W przeciwieństwie do jednorazowych zapytań do ogólnych narzędzi AI, ISMS Copilot utrzymuje historię konwersacji w obszarach roboczych. Każde kolejne pytanie opiera się na poprzednich…

Moc kontekstu rozmowy

W przeciwieństwie do jednorazowych zapytań do ogólnych narzędzi AI, ISMS Copilot utrzymuje historię rozmowy w ramach przestrzeni roboczych. Każde kolejne pytanie opiera się na poprzednich odpowiedziach, pozwalając na dopracowywanie polityk, rozwijanie konkretnych kontroli lub dostosowywanie rekomendacji bez powtarzania kontekstu.

Takie iteracyjne podejście odzwierciedla sposób pracy specjalistów ds. zgodności: zaczynają od przeglądu ram, zagłębiają się w priorytetowe kontrole, generują wstępne wersje, a następnie dopracowują je na podstawie specyfiki organizacyjnej i informacji zwrotnych z audytu.

Jak działa zachowywanie kontekstu

W ramach rozmowy w przestrzeni roboczej ISMS Copilot zapamiętuje:

  • Niestandardowe instrukcje ustawione dla przestrzeni roboczej
  • Poprzednie zapytania i odpowiedzi w bieżącym wątku
  • Ramy, kontrole i szczegóły organizacyjne wspomniane wcześniej
  • Dokumenty i polityki wygenerowane w poprzednich wiadomościach
  • Wyjaśnienia i ograniczenia, które określiłeś

Dzięki temu możesz odwoływać się do "polityki kontroli dostępu z wcześniejszej części" lub "rozwiń punkt A.5.15 z poprzedniej odpowiedzi" bez konieczności ponownego przedstawiania całego kontekstu.

Rozpoczynaj nowe rozmowy w przestrzeniach roboczych dla niepowiązanych projektów (różnych klientów, ram lub faz), aby uniknąć zamieszania w kontekście. Używaj tej samej rozmowy do iteracyjnej pracy nad powiązanymi zadaniami.

Typowe wzorce iteracji

1. Eksploracja → Skupienie → Wdrożenie

Zacznij szeroko, zawęż do szczegółów, a następnie generuj dostarczalne materiały.

Przykładowa rozmowa:

  1. Eksploracja: "Jakie są kluczowe kontrole SOC 2 CC7 dla operacji systemowych?"
  2. Skupienie: "Rozwiń punkt CC7.2 (monitorowanie systemów) dla platformy SaaS korzystającej z Datadog i PagerDuty"
  3. Wdrożenie: "Sporządź procedurę monitorowania systemów dla CC7.2, uwzględniając progi alertów, ścieżki eskalacji i rejestrowanie incydentów"
  4. Dopracowanie: "Dodaj sekcję dotyczącą zarządzania fałszywymi alarmami i dostosuj progi alertów do SLA na poziomie 99,9% dostępności"

Każdy krok pogłębia temat od koncepcji, przez wdrożenie, aż po szczegóły operacyjne.

2. Generowanie → Przegląd → Ulepszanie

Utwórz wstępne wyniki, zidentyfikuj luki, a następnie udoskonal.

Przykładowa rozmowa:

  1. Generowanie: "Utwórz szablon oceny ryzyka dla ISO 27001 A.5.7 dotyczący naszej infrastruktury AWS"
  2. Przegląd: "Czy ten szablon uwzględnia ryzyka związane z wdrożeniami wieloregionowymi i integracjami z podmiotami trzecimi?"
  3. Ulepszanie: "Dodaj sekcje dotyczące ryzyk replikacji danych między regionami oraz oceny bezpieczeństwa integracji API"
  4. Walidacja: "Jakich dowodów oczekują audytorzy w przypadku tego podejścia do oceny ryzyka?"

Iteracyjne udoskonalanie pozwala uzyskać materiały gotowe do audytu bez konieczności rozpoczynania od nowa.

3. Porównanie → Decyzja → Dostosowanie

Oceń opcje, wybierz podejście, a następnie dostosuj do swojej organizacji.

Przykładowa rozmowa:

  1. Porównanie: "Jakie są zalety i wady kontroli dostępu opartej na rolach (RBAC) w porównaniu z kontrolą opartą na atrybutach (ABAC) dla ISO 27001 A.5.15?"
  2. Decyzja: "Zastosujemy RBAC. Jakie role powinniśmy zdefiniować dla 50-osobowej firmy SaaS z zespołami inżynieryjnymi, sprzedażowymi i wsparcia?"
  3. Dostosowanie: "Wygeneruj macierz RBAC mapującą te role do systemów: AWS, GitHub, Salesforce, Zendesk i narzędzi administracyjnych"
  4. Wdrożenie: "Utwórz procedurę provisioningu dostępu wykorzystującą ten model RBAC z workflow zatwierdzania"

Decyzje informują kolejne kroki bez konieczności ponownego przedstawiania uzasadnienia.

4. Kontrola → Dowody → Weryfikacja

Wdróż kontrolę, określ potrzeby dotyczące dowodów, zaplanuj walidację.

Przykładowa rozmowa:

  1. Kontrola: "Jak wdrożyć rejestrowanie zgodnie z ISO 27001 A.8.15 dla AWS CloudTrail i logów aplikacyjnych?"
  2. Dowody: "Jakie dowody potwierdzają zgodność z A.8.15 dla audytora?"
  3. Weryfikacja: "Utwórz kwartalną checklistę przeglądu logów w celu weryfikacji skuteczności A.8.15 i utrzymania dowodów"
  4. Dokumentacja: "Sporządź sekcję dotyczącą rejestrowania w naszej dokumentacji ISMS, odwołując się do tych kontroli i dowodów"

Kompleksowe wdrożenie w ramach jednego wątku rozmowy.

Skuteczne techniki kontynuacji

Odwoływanie się do poprzednich wyników

Używaj zwrotów, które wykorzystują pamięć rozmowy:

  • "Rozwiń trzeci punkt z ostatniej odpowiedzi"
  • "Zastosuj omówioną wcześniej metodologię ryzyka do szyfrowania baz danych"
  • "Zaktualizuj projekt polityki, aby uwzględnić wymagania dotyczące dowodów"
  • "Dodaj wspomniane narzędzia (Okta, AWS IAM) do macierzy kontroli dostępu"

Budowanie stopniowe

Dodawaj złożoność stopniowo, zamiast wszystkiego naraz:

  1. "Utwórz podstawową procedurę reagowania na incydenty dla ISO 27001 A.5.24"
  2. "Dodaj szablony komunikacji dla eskalacji wewnętrznej i powiadamiania klientów"
  3. "Uwzględnij integrację z naszym alertingiem w PagerDuty i workflow ticketingowym w Jira"
  4. "Rozwiń sekcję przeglądu poincydentowego o kroki analizy przyczyn źródłowych"

Warstwowe dodawanie szczegółów zapobiega przytłoczeniu początkowymi wynikami.

Testowanie zrozumienia

Zweryfikuj zgodność przed rozbudowaną generacją:

  • "Przed sporządzeniem pełnej polityki potwierdź: czy powinna obejmować zarówno pracowników, jak i kontraktorów?"
  • "Czy to podejście spełnia zarówno wymogi ISO 27001 A.6.1, jak i nasze zobowiązania wynikające z RODO?"
  • "Czy kwartalna częstotliwość przeglądów jest wystarczająca dla SOC 2 CC6.1, czy powinna być miesięczna?"

Wczesna korekta kursu pozwala uniknąć poprawek.

Prośba o alternatywy

Eksploruj opcje w ramach rozmowy:

  • "Jakie jest alternatywne podejście dla mniejszych zespołów z ograniczonym budżetem?"
  • "Pokaż mi uproszczoną wersję do wstępnego wdrożenia, a następnie pełne podejście dla przedsiębiorstw"
  • "Porównaj ręczne i zautomatyzowane rozwiązania dla tej kontroli"

Kontekst rozmowy jest resetowany między różnymi rozmowami w przestrzeniach roboczych. Nie oczekuj, że ISMS Copilot zapamięta szczegóły z przestrzeni roboczej innego klienta lub z innego wątku rozmowy w tej samej przestrzeni roboczej.

Przykłady według scenariusza

Iteracja rozwoju polityki

Runda 1: "Opracuj politykę kontroli dostępu dla SOC 2 CC6 obejmującą provisioning użytkowników, przeglądy i zakończenie dostępu"

Runda 2: "Dodaj sekcję dotyczącą zarządzania dostępem uprzywilejowanym dla ról administratorów w AWS i GitHub"

Runda 3: "Uwzględnij procedury dostępu awaryjnego dla inżynierów dyżurnych z logowaniem po dostępie"

Runda 4: "Zmień częstotliwość przeglądów z kwartalnej na miesięczną dla kont uprzywilejowanych, kwartalną dla standardowych użytkowników"

Runda 5: "Dodaj odniesienia do naszej konfiguracji Okta SSO i grup opartych na rolach"

Rezultat: Kompleksowa, dostosowana polityka zbudowana poprzez udoskonalanie.

Pogłębiona analiza luk

Runda 1: "Przeanalizuj naszą obecną postawę bezpieczeństwa w odniesieniu do ISO 27001:2022 Załącznik A.8 (kontrole techniczne)"

Runda 2: "Skoncentruj się na lukach, które zidentyfikowałeś w A.8.1 (urządzenia końcowe użytkowników) i A.8.15 (logowanie)"

Runda 3: "Dla luki w zarządzaniu urządzeniami końcowymi, jakie narzędzia spełniają A.8.1 dla zespołu zdalnego, korzystającego z macOS i Windows?"

Runda 4: "Stwórz plan wdrożenia dla Jamf (macOS) i Intune (Windows) adresujący wymagania A.8.1"

Runda 5: "Jakie dowody będą potrzebne audytorom do weryfikacji zgodności z A.8.1 przy użyciu tych narzędzi?"

Rezultat: Od luki na wysokim poziomie do wyboru narzędzi i planu wdrożenia w jednym wątku.

Wyrównanie wielu frameworków

Runda 1: "Musimy spełnić zarówno ISO 27001 A.5.24 (zarządzanie incydentami), jak i SOC 2 CC7.3-7.5. Jakie występują tutaj nakładania?"

Runda 2: "Stwórz ujednolicony plan reagowania na incydenty, adresujący oba frameworki"

Runda 3: "Dodaj konkretne sekcje dla unikalnych wymagań SOC 2, które wspomniałeś (incydenty związane z dostępnością i harmonogramy komunikacji)"

Runda 4: "Dołącz tabelę mapującą każdy krok procedury do odpowiednich kontroli ISO 27001 i SOC 2 w celu śledzenia audytu"

Rezultat: Efektywny pojedynczy plan z jasnym mapowaniem zgodności.

Rozwiązywanie problemów wdrożeniowych

Runda 1: "Jak wdrożyć MFA dla ISO 27001 A.5.17 przy użyciu Okta?"

Runda 2: "Mamy aplikacje legacy, które nie obsługują SAML. Jak sobie z nimi poradzić?"

Runda 3: "Zaproponuj kontrolę kompensacyjną dla aplikacji legacy do czasu ich migracji"

Runda 4: "Udokumentuj podejście z kontrolą kompensacyjną do przeglądu przez audytora, w tym harmonogram pełnej migracji MFA"

Rezultat: Praktyczne rozwiązanie uwzględniające ograniczenia techniczne.

Zarządzanie długimi rozmowami

Kompresja wiadomości jest już dostępna w trybie Think (Claude Opus 4.6)! Automatyczna kompresja rozmów umożliwia znacznie dłuższe konwersacje w trybie Think bez znaczącego wpływu na limity użycia. Chociaż dłuższe rozmowy zawsze będą zużywać więcej tokenów (tak działa AI), kompresja pozwala na znacznie dłuższe konwersacje przy minimalnym wpływie na użycie. Wsparcie dla trybu Fast pojawi się wkrótce.

Kiedy kontynuować vs. zacząć od nowa

Kontynuuj rozmowę, gdy:

  • Rozbudowujesz poprzednie wyniki (udoskonalanie polityki, rozszerzanie procedury)
  • Pracujesz nad powiązanymi kontrolami w sekwencji (A.5.1 → A.5.2 → A.5.3)
  • Iterujesz nad jednym produktem końcowym (udoskonalanie oceny ryzyka)
  • Rozwiązujesz problemy z wdrożeniem omówionej kontroli
  • Rozmowa ma mniej niż 15-20 wiadomości

Zacznij nową rozmowę, gdy:

  • Przechodzisz do niepowiązanego frameworka lub domeny (SOC 2 → RODO)
  • Zmieniasz fazę projektu (przechodząc z wdrożenia do przygotowań audytowych)
  • Kontekst staje się zbyt złożony (10+ wymian na wiele tematów)
  • Potrzebujesz czystej karty bez wcześniejszych założeń
  • Rozmowa ma 20+ wiadomości (efektywność użycia, do czasu wprowadzenia kompresji)

Podsumowywanie dla jasności

W długich rozmowach okresowo podsumowuj:

Przykład: "Dla potwierdzenia naszych dotychczasowych decyzji: używamy RBAC z 5 rolami (Administrator, Deweloper, Sprzedaż, Wsparcie, Kontraktor), kwartalne przeglądy dostępu z wyjątkiem miesięcznych dla administratorów, Okta SSO dla wszystkich aplikacji z wyjątkiem legacy CRM, dla którego stosujemy kontrole kompensacyjne. Teraz opracujmy formalną politykę."

To resetuje wspólne zrozumienie i zapobiega dryfowaniu.

Używaj strategicznie rozwijanego menu stylu odpowiedzi (Zwięzły/Normalny/Szczegółowy): Zwięzły do szybkich iteracji, Szczegółowy do początkowych wersji roboczych, Normalny do większości udoskonaleń.

Łączenie iteracji z innymi technikami

Iteracja + instrukcje niestandardowe

Ustaw instrukcje przestrzeni roboczej dla spójnego kontekstu we wszystkich rundach:

Instrukcja: "SaaS dla opieki zdrowotnej, 80 pracowników, infrastruktura AWS, wdrażanie ISO 27001:2022 z wyrównaniem do HIPAA, audyt za 8 miesięcy"

Sekwencja zapytań: Każde zapytanie dziedziczy ten kontekst bez ponownego określania

Iteracja + przesyłanie plików

Prześlij raz, odnoś się w całej rozmowie:

  1. Prześlij: Dołącz obecną politykę kontroli dostępu (PDF)
  2. Runda 1: "Przeanalizuj tę politykę pod kątem SOC 2 CC6 i zidentyfikuj luki"
  3. Runda 2: "Przepisz sekcję dotyczącą przeglądów dostępu, aby rozwiązać znalezione luki"
  4. Runda 3: "Dodaj wymagania dotyczące dowodów, o których wspomniałeś, do nowego Załącznika A"

Iteracja + persony

Zmieniaj persony w trakcie rozmowy, aby uzyskać różne perspektywy:

  1. Persona wdrożeniowca: "Podaj mi krok po kroku wdrożenie MFA dla Okta"
  2. Persona audytora: "Przeanalizuj ten plan wdrożenia — jakich dowodów będzie brakować?"
  3. Persona konsultanta: "Jak uzasadnić koszt wdrożenia naszemu CFO?"

Wiele punktów widzenia na ten sam temat w jednym wątku.

Rozpoznawanie malejących korzyści

Przestań iterować, gdy:

  • Wprowadzasz mikro-dostosowania, które nie poprawiają gotowości do audytu
  • Kolejne odpowiedzi nie uwzględniają dokładnie poprzedniego kontekstu (oznaka przeciążenia rozmowy)
  • Zadajesz to samo pytanie, parafrazując je wielokrotnie
  • Wyniki stają się mniej użyteczne lub bardziej ogólne

W takim momencie zapisz najlepszą wersję i przejdź do wdrożenia lub rozpocznij nową rozmowę.

Zapisywanie pracy iteracyjnej

Najlepsze praktyki dotyczące zachowywania wyników rozmów:

  • Kopiuj ostateczne wersje do repozytorium dokumentacji po każdej większej korekcie
  • Wykorzystuj rozmowę jako ślad audytowy pokazujący, jak polityka/procedura ewoluowała
  • Eksportuj kluczowe odpowiedzi do przeglądu z interesariuszami przed kolejnymi iteracjami
  • Nazywaj przestrzenie robocze w sposób jasny, aby łatwo odnaleźć rozmowy później („ISO 27001 - Kontrola dostępu - Klient ABC”)

Rozmowy wieloetapowe to obszar, w którym specjalizacja ISMS Copilot sprawdza się najlepiej. Ogólne narzędzia AI tracą kontekst lub dokładność już po 2-3 turach. ISMS Copilot utrzymuje zrozumienie specyfiki zgodności przez cały projekt wdrożeniowy.

Następne kroki

Rozpocznij wieloetapową rozmowę dotyczącą kolejnego zadania związane ze zgodnością. Zacznij od ogólnego zapytania, a następnie użyj 3-5 dalszych pytań, aby dopracować wynik do postaci gotowego do wdrożenia dokumentu. Zwróć uwagę, jak zachowanie kontekstu przyspiesza uzyskanie wysokiej jakości.

Powrót do przeglądu inżynierii promptów

On this page