Iteruj i udoskonalaj dzięki konwersacjom wieloetapowym
W przeciwieństwie do jednorazowych zapytań do ogólnych narzędzi AI, ISMS Copilot utrzymuje historię konwersacji w obszarach roboczych. Każde kolejne pytanie opiera się na poprzednich…
Moc kontekstu rozmowy
W przeciwieństwie do jednorazowych zapytań do ogólnych narzędzi AI, ISMS Copilot utrzymuje historię rozmowy w ramach przestrzeni roboczych. Każde kolejne pytanie opiera się na poprzednich odpowiedziach, pozwalając na dopracowywanie polityk, rozwijanie konkretnych kontroli lub dostosowywanie rekomendacji bez powtarzania kontekstu.
Takie iteracyjne podejście odzwierciedla sposób, w jaki rzeczywiście pracują specjaliści ds. zgodności: zaczynają od przeglądu ram, zagłębiają się w priorytetowe kontrole, generują wstępne wersje, a następnie dopracowują je na podstawie specyfiki organizacyjnej i informacji zwrotnych z audytu.
Jak działa zachowywanie kontekstu
W ramach rozmowy w przestrzeni roboczej ISMS Copilot zapamiętuje:
- Niestandardowe instrukcje ustawione dla przestrzeni roboczej
- Poprzednie zapytania i odpowiedzi w bieżącym wątku
- Ramy, kontrole i szczegóły organizacyjne wspomniane wcześniej
- Dokumenty i polityki wygenerowane w poprzednich wiadomościach
- Wyjaśnienia i ograniczenia, które określiłeś
Dzięki temu możesz odwoływać się do "polityki kontroli dostępu z wcześniejszej części" lub "rozwijać punkt A.5.15 z poprzedniej odpowiedzi" bez konieczności ponownego przedstawiania wszystkiego.
Rozpoczynaj nowe rozmowy w przestrzeniach roboczych dla niepowiązanych projektów (różnych klientów, ram lub faz), aby uniknąć zamieszania w kontekście. Używaj tej samej rozmowy do iteracyjnej pracy nad powiązanymi zadaniami.
Typowe wzorce iteracji
1. Eksploracja → Skupienie → Wdrożenie
Zacznij szeroko, zawęż do szczegółów, a następnie generuj gotowe do użycia materiały.
Przykładowa rozmowa:
- Eksploracja: "Jakie są kluczowe kontrole SOC 2 CC7 dotyczące operacji systemowych?"
- Skupienie: "Rozwiń punkt CC7.2 (monitorowanie systemów) dla platformy SaaS korzystającej z Datadog i PagerDuty"
- Wdrożenie: "Sporządź procedurę monitorowania systemów dla CC7.2, uwzględniając progi alertów, ścieżki eskalacji i rejestrowanie incydentów"
- Dopracowanie: "Dodaj sekcję dotyczącą zarządzania fałszywymi alarmami i dostosuj progi alertów do SLA na poziomie 99,9% dostępności"
Każda iteracja pogłębia temat od koncepcji, przez wdrożenie, aż po szczegóły operacyjne.
2. Generowanie → Przegląd → Ulepszanie
Utwórz wstępne wyniki, zidentyfikuj luki, a następnie udoskonal.
Przykładowa rozmowa:
- Generowanie: "Stwórz szablon oceny ryzyka dla ISO 27001 A.5.7 dotyczący naszej infrastruktury AWS"
- Przegląd: "Czy ten szablon uwzględnia ryzyka związane z wdrożeniami wieloregionowymi i integracjami zewnętrznymi?"
- Ulepszanie: "Dodaj sekcje dotyczące ryzyk replikacji danych między regionami i oceny bezpieczeństwa integracji API"
- Walidacja: "Jakich dowodów oczekują audytorzy dla tego podejścia do oceny ryzyka?"
Iteracyjne udoskonalanie pozwala uzyskać wyniki gotowe do audytu bez konieczności zaczynania od nowa.
3. Porównanie → Decyzja → Dostosowanie
Oceń opcje, wybierz podejście, a następnie dostosuj do swojej organizacji.
Przykładowa rozmowa:
- Porównanie: "Jakie są zalety i wady kontroli dostępu opartej na rolach (RBAC) w porównaniu z kontrolą opartą na atrybutach (ABAC) dla ISO 27001 A.5.15?"
- Decyzja: "Zastosujemy RBAC. Jakie role powinniśmy zdefiniować dla 50-osobowej firmy SaaS z zespołami inżynieryjnymi, sprzedażowymi i wsparcia?"
- Dostosowanie: "Wygeneruj macierz RBAC mapującą te role do systemów: AWS, GitHub, Salesforce, Zendesk i narzędzi administracyjnych"
- Wdrożenie: "Stwórz procedurę provisioningu dostępu wykorzystującą ten model RBAC z workflow zatwierdzania"
Podjęte decyzje informują kolejne kroki bez konieczności powtarzania uzasadnienia.
4. Kontrola → Dowody → Weryfikacja
Wdróż kontrolę, określ potrzeby dotyczące dowodów, zaplanuj walidację.
Przykładowa rozmowa:
- Kontrola: "Jak wdrożyć rejestrowanie zgodnie z ISO 27001 A.8.15 dla AWS CloudTrail i logów aplikacyjnych?"
- Dowody: "Jakie dowody demonstrują zgodność z A.8.15 dla audytora?"
- Weryfikacja: "Stwórz kwartalną checklistę przeglądu logów, aby zweryfikować skuteczność A.8.15 i utrzymywać dowody"
- Dokumentacja: "Sporządź sekcję dotyczącą rejestrowania w naszej dokumentacji ISMS, odwołując się do tych kontroli i dowodów"
Kompleksowe wdrożenie w jednym wątku rozmowy.
Skuteczne techniki kontynuacji
Odwoływanie się do poprzednich wyników
Używaj zwrotów, które wykorzystują pamięć rozmowy:
- "Rozwiń trzeci punkt z ostatniej odpowiedzi"
- "Zastosuj omówioną wcześniej metodologię ryzyka do szyfrowania baz danych"
- "Zaktualizuj projekt polityki, aby uwzględnić wymagania dotyczące dowodów"
- "Dodaj wspomniane narzędzia (Okta, AWS IAM) do macierzy kontroli dostępu"
Budowanie stopniowe
Dodawaj złożoność stopniowo, zamiast wszystkiego naraz:
- "Stwórz podstawową procedurę reagowania na incydenty dla ISO 27001 A.5.24"
- "Dodaj szablony komunikacji dla eskalacji wewnętrznej i powiadamiania klientów"
- "Uwzględnij integrację z naszym alertingiem w PagerDuty i workflow ticketingowym w Jira"
- "Rozwiń sekcję dotyczącą przeglądu poincydentowego o kroki analizy przyczyn źródłowych"
Nakładanie szczegółów zapobiega przytłoczeniu początkowymi wynikami.
Testowanie zrozumienia
Zweryfikuj zgodność przed rozbudowaną generacją:
- "Przed sporządzeniem pełnej polityki potwierdź: czy powinna obejmować zarówno pracowników, jak i kontraktorów?"
- "Czy to podejście spełnia zarówno ISO 27001 A.6.1, jak i nasze zobowiązania wynikające z GDPR?"
- "Czy kwartalna częstotliwość przeglądów jest wystarczająca dla SOC 2 CC6.1, czy powinna być miesięczna?"
Wprowadzaj korekty wcześnie, aby uniknąć poprawek.
Prośba o alternatywy
Eksploruj opcje w ramach rozmowy:
- "Jakie jest alternatywne podejście dla mniejszych zespołów z ograniczonym budżetem?"
- "Pokaż mi uproszczoną wersję do wstępnego wdrożenia, a następnie pełne podejście dla przedsiębiorstw"
- "Porównaj ręczne i zautomatyzowane rozwiązania dla tej kontroli"
Kontekst rozmowy jest resetowany między różnymi rozmowami w przestrzeniach roboczych. Nie oczekuj, że ISMS Copilot zapamięta szczegóły z oddzielnej przestrzeni roboczej klienta lub innego wątku rozmowy w tej samej przestrzeni.
Przykłady według scenariuszy
Iteracyjne tworzenie polityki
Iteracja 1: "Sporządź politykę kontroli dostępu dla SOC 2 CC6 obejmującą provisioning użytkowników, przeglądy i zakończenie dostępu"
Iteracja 2: "Dodaj sekcję dotyczącą zarządzania dostępem uprzywilejowanym dla ról administracyjnych w AWS i GitHub"
Iteracja 3: "Uwzględnij procedury dostępu awaryjnego dla inżynierów dyżurnych z rejestrowaniem dostępu po fakcie"
Iteracja 4: "Zmień częstotliwość przeglądów z kwartalnej na miesięczną dla kont uprzywilejowanych, kwartalną dla standardowych użytkowników"
Iteracja 5: "Dodaj odniesienia do naszej konfiguracji Okta SSO i grup opartych na rolach"
Wynik: Kompleksowa, dostosowana polityka zbudowana poprzez udoskonalanie.
Pogłębiona analiza luk
Iteracja 1: "Przeanalizuj naszą obecną postawę bezpieczeństwa w odniesieniu do ISO 27001:2022 Załącznik A.8 (kontrole techniczne)"
Iteracja 2: "Skup się na lukach, które zidentyfikowałeś w A.8.1 (urządzenia końcowe użytkowników) i A.8.15 (rejestrowanie)"
Iteracja 3: "Dla luki w zarządzaniu urządzeniami końcowymi, jakie narzędzia spełniają A.8.1 dla zespołu zdalnego korzystającego z macOS i Windows?"
Iteracja 4: "Stwórz plan wdrożenia dla Jamf (macOS) i Intune (Windows) spełniający wymagania A.8.1"
Iteracja 5: "Jakich dowodów będą potrzebować audytorzy, aby zweryfikować zgodność z A.8.1 przy użyciu tych narzędzi?"
Wynik: Od ogólnej luki do wyboru narzędzi i planu wdrożenia w jednym wątku.
Wyrównanie wielu ram
Iteracja 1: "Musimy spełnić zarówno ISO 27001 A.5.24 (zarządzanie incydentami), jak i SOC 2 CC7.3-7.5. Jakie są obszary wspólne?"
Iteracja 2: "Stwórz ujednolicony plan reagowania na incydenty spełniający obie ramy"
Iteracja 3: "Dodaj konkretne sekcje dla unikalnych wymagań SOC 2, które wspomniałeś (incydenty dostępności i harmonogramy komunikacji)"
Iteracja 4: "Uwzględnij tabelę mapującą każdy krok procedury do odpowiednich kontroli ISO 27001 i SOC 2 dla przejrzystości audytu"
Wynik: Efektywny pojedynczy plan z jasnym mapowaniem zgodności.
Rozwiązywanie problemów z wdrożeniem
Iteracja 1: "Jak wdrożyć MFA dla ISO 27001 A.5.17 przy użyciu Okta?"
Iteracja 2: "Mamy aplikacje legacy, które nie obsługują SAML. Jak je obsłużyć?"
Iteracja 3: "Zaproponuj kontrolę kompensacyjną dla aplikacji legacy do czasu ich migracji"
Iteracja 4: "Udokumentuj podejście z kontrolą kompensacyjną do przeglądu przez audytora, w tym harmonogram pełnej migracji MFA"
Wynik: Praktyczne rozwiązanie uwzględniające ograniczenia techniczne.
Zarządzanie długimi rozmowami
Kompresja wiadomości działa w długich rozmowach Fast i Think: starsze iteracje mogą być podsumowywane, aby można było kontynuować pracę. Dłuższe wątki nadal zużywają więcej kredytów sesji (pojemność tokenów). Beyond używa innej ścieżki wieloetapowej bez takiej samej kompresji czatu.
Kiedy kontynuować vs. zacząć od nowa
Kontynuuj rozmowę, gdy:
- Budujesz na podstawie poprzednich wyników (dopracowywanie polityki, rozwijanie procedury)
- Pracujesz sekwencyjnie nad powiązanymi kontrolami (A.5.1 → A.5.2 → A.5.3)
- Iteracyjnie pracujesz nad jednym produktem końcowym (udoskonalanie oceny ryzyka)
- Rozwiązujesz problemy z wdrożeniem omówionej kontroli
- Rozmowa ma mniej niż 15-20 wiadomości
Rozpocznij nową rozmowę, gdy:
- Przechodzisz do niepowiązanej ramy lub domeny (SOC 2 → GDPR)
- Zmieniasz fazę projektu (przejście od wdrożenia do przygotowań do audytu)
- Kontekst staje się zbyt złożony (10+ iteracji na wiele tematów)
- Potrzebujesz czystej karty bez wcześniejszych założeń
- Rozmowa stała się trudna do kontrolowania nawet po kompresji (zacznij od nowa)
Podsumowywanie dla jasności
W długich rozmowach okresowo podsumowuj:
Przykład: "Aby potwierdzić nasze dotychczasowe decyzje: stosujemy RBAC z 5 rolami (Admin, Developer, Sales, Support, Contractor), kwartalne przeglądy dostępu z wyjątkiem miesięcznych dla administratorów, Okta SSO dla wszystkich aplikacji z wyjątkiem legacy CRM, dla którego stosujemy kontrole kompensacyjne. Teraz sporządźmy formalną politykę."
To resetuje wspólne zrozumienie i zapobiega dryfowaniu.
Strategicznie używaj rozwijanej listy stylu odpowiedzi (Zwięzły/Normalny/Szczegółowy): Zwięzły do szybkich iteracji, Szczegółowy do wstępnych wersji, Normalny do większości udoskonaleń.
Łączenie iteracji z innymi technikami
Iteracja + niestandardowe instrukcje
Ustaw instrukcje przestrzeni roboczej dla spójnego kontekstu we wszystkich iteracjach:
Instrukcja: "Platforma SaaS dla służby zdrowia, 80 pracowników, infrastruktura AWS, wdrażanie ISO 27001:2022 z wyrównaniem do HIPAA, audyt za 8 miesięcy"
Sekwencja zapytań: Każde zapytanie dziedziczy ten kontekst bez konieczności powtarzania
Iteracja + Przesyłanie plików
Prześlij raz, odwołuj się w całej rozmowie:
- Przesyłanie: Dołącz aktualną politykę kontroli dostępu (PDF)
- Tura 1: "Przeanalizuj tę politykę pod kątem SOC 2 CC6 i zidentyfikuj luki"
- Tura 2: "Przepisz sekcję dotyczącą przeglądu dostępu, aby uwzględnić znalezione luki"
- Tura 3: "Dodaj wymagania dotyczące dowodów, o których wspomniałeś, do nowego Załącznika A"
Iteracja + Persony
Zmieniaj persony w trakcie rozmowy, aby uzyskać różne perspektywy:
- Persona wdrożeniowca: "Podaj mi kroki implementacji MFA w Okta"
- Persona audytora: "Przeanalizuj ten plan wdrożenia, jakich dowodów będzie brakować?"
- Persona konsultanta: "Jak uzasadnić koszt wdrożenia naszemu CFO?"
Wiele punktów widzenia na ten sam temat w jednym wątku.
Rozpoznawanie malejących korzyści
Zakończ iterację, gdy:
- Wprowadzasz mikrozmiany, które nie poprawiają gotowości do audytu
- Kolejne odpowiedzi nie uwzględniają dokładnie poprzedniego kontekstu (oznaka przeciążenia rozmowy)
- Zadajesz to samo pytanie, parafrazując je wielokrotnie
- Wyniki stają się mniej użyteczne lub bardziej ogólne
W takim momencie zapisz najlepszą wersję i przejdź do implementacji lub rozpocznij nową rozmowę.
Zapisywanie pracy iteracyjnej
Najlepsze praktyki dotyczące zachowywania wyników rozmów:
- Kopiuj ostateczne wersje do repozytorium dokumentacji po każdej większej poprawce
- Wykorzystaj rozmowę jako ślad audytowy pokazujący, jak polityka/procedura ewoluowała
- Eksportuj kluczowe odpowiedzi do przeglądu z interesariuszami przed kolejnymi iteracjami
- Nadawaj przestrzeniom roboczym jasne nazwy, aby łatwo znaleźć rozmowy później ("ISO 27001 - Kontrola dostępu - Klient ABC")
Wieloturowe rozmowy to obszar, w którym specjalizacja ISMS Copilot sprawdza się najlepiej. Ogólne narzędzia AI tracą kontekst lub dokładność po 2-3 turach. ISMS Copilot utrzymuje zrozumienie specyfiki zgodności przez cały projekt wdrożeniowy.
Następne kroki
Rozpocznij wieloturową rozmowę dotyczącą kolejnego zadania związane ze zgodnością. Zacznij od ogólnego zapytania, a następnie użyj 3-5 kolejnych odpowiedzi, aby dopracować wynik do postaci gotowej do wdrożenia. Zwróć uwagę, jak zachowanie kontekstu przyspiesza poprawę jakości.
Powrót do przeglądu inżynierii promptów