ISMS Copilot Docs

Utrzymanie ISMS Copilot w zgodności z charakterem

ISMS Copilot został zaprojektowany do działania jako specjalistyczny asystent ds. zgodności, a nie ogólny sztuczny intelekt. Utrzymanie go „w charakterze” – skupionego na informacjach…

Przegląd

ISMS Copilot został zaprojektowany do działania jako specjalistyczny asystent ds. zgodności, a nie ogólny model AI. Utrzymywanie go „w roli” – skupionego na frameworkach bezpieczeństwa informacji, wynikach gotowych do audytu i profesjonalnym tonie – zapewnia dokładne, wiarygodne rezultaty spełniające standardy zgodności.

Niniejszy przewodnik pokazuje, jak skonfigurować ISMS Copilot, aby utrzymać spójne zachowanie zgodności we wszystkich interakcjach.

Dlaczego spójność roli ma znaczenie

Odstępstwa od roli zgodności mogą prowadzić do:

  • Odpowiedzi nie na temat, które marnują limit i czas
  • Niespójnego tonu dokumentacji w politykach
  • Halucynacji, gdy AI działa poza obszarem swojej specjalizacji
  • Ustaleń audytowych z powodu nieformalnych lub niekompletnych wyników

Specjalistyczne szkolenie ISMS Copilot zakotwicza go w domenach zgodności, ale Twoje prompty i ustawienia wzmacniają to skupienie – szczególnie w przypadkach granicznych lub niejednoznacznych zapytaniach.

Wybierz odpowiednią personę

Persona Audytora

Zoptymalizowana pod kątem weryfikacji, gromadzenia dowodów i analizy luk.

Użyj, gdy:

  • Przeprowadzasz audyty wewnętrzne lub symulacje oceny
  • Przeglądasz istniejącą dokumentację pod kątem luk w zgodności
  • Przygotowujesz się do audytu certyfikacyjnego zewnętrznego
  • Analizujesz przesłane polityki lub oceny ryzyka

Charakterystyka:

  • Ton sceptyczny, skupiony na dowodach
  • Kładzie nacisk na procedury testowe i walidację
  • Podkreśla potencjalne niezgodności
  • Odwołuje się do konkretnych wymagań kontrolnych i kryteriów audytu

Persona Wdrożeniowca

Zoptymalizowana pod kątem tworzenia polityk, planowania wdrożeń i procedur operacyjnych.

Użyj, gdy:

  • Tworzysz nowe polityki lub aktualizujesz istniejące
  • Opracowujesz przewodniki wdrażania kontroli
  • Budujesz rejestry ryzyka lub inwentarze aktywów
  • Opracowujesz materiały szkoleniowe lub programy zwiększania świadomości

Charakterystyka:

  • Ton praktyczny, zorientowany na działanie
  • Skupia się na krokach wdrożenia i operacjonalizacji
  • Dostarcza szablony i ustrukturyzowane formaty
  • Bilansuje wymagania zgodności z wykonalnością biznesową

Zmiana persony w trakcie rozmowy może wprowadzić niespójność. Wybierz personę na początku każdego obszaru roboczego lub projektu i trzymaj się jej.

Wzmacniaj rolę za pomocą niestandardowych instrukcji

Zdefiniuj rolę zgodności

Ustaw niestandardowe instrukcje, które zakotwiczają ISMS Copilot w Twoim specyficznym kontekście zgodności.

Przykładowa niestandardowa instrukcja:

You are a compliance assistant for a SaaS company implementing ISO 27001:2022 and SOC 2 Type II. All outputs should:
- Reference specific control numbers (Annex A for ISO, CC criteria for SOC 2)
- Use formal, audit-ready language
- Include verification steps or evidence requirements
- Align with cloud infrastructure best practices
- Avoid reproducing copyrighted framework text

Określ ton wypowiedzi

Jasno zdefiniuj profesjonalny ton potrzebny do dokumentacji zgodności.

Przykładowa instrukcja dotycząca tonu:

Tone: Formalny i autorytatywny, odpowiedni do przeglądu przez zewnętrznego audytora. Unikaj języka potocznego, humoru lub subiektywnych opinii. Używaj perspektywy trzeciej osoby w politykach (np. „Organizacja powinna...” zamiast „Powinieneś...”).

Wymuszaj skupienie na frameworkach

Wymień frameworki, z którymi pracujesz, aby zapobiec odbiegnięciu od tematu.

Przykładowa instrukcja dotycząca frameworków:

Active frameworks: ISO 27001:2022, GDPR, NIST CSF 2.0. Nie odwołuj się do przestarzałych wersji (np. ISO 27001:2013) lub standardów spoza zakresu (np. PCI-DSS), chyba że zostaniesz o to wyraźnie poproszony.

Zbyt restrykcyjne niestandardowe instrukcje mogą powodować odmowy na uzasadnione zapytania. Zbalansuj szczegółowość z elastycznością, używając sformułowań takich jak „głównie” lub „chyba że poproszono”.

Strukturyzuj prompty pod kątem kontekstu zgodności

Rozpoczynaj od odniesień do frameworków

Rozpoczynaj zapytania od wyraźnego kontekstu frameworka, aby zakotwiczyć odpowiedzi.

Słaby prompt (może zboczyć z tematu):

How do I manage access controls?

Silny prompt (pozostaje w roli):

What are the ISO 27001:2022 Annex A.5.15 requirements for access control, and what evidence do auditors typically look for?

Określ format dostarczanego materiału

Zdefiniuj dokładny artefakt zgodności, którego potrzebujesz.

Przykład:

Generate a SOC 2 CC6.1 control testing procedure with these sections:
1. Cel kontroli
2. Działanie kontrolne
3. Kroki testowe (ponumerowane)
4. Oczekiwane dowody
5. Wielkość próby
6. Częstotliwość testowania

Uwzględnij kontekst odbiorcy

Poinformuj ISMS Copilot, kto będzie przeglądał wynik, aby utrzymać odpowiedni ton.

Przykład:

Create an executive summary of our ISO 27001 gap analysis for the Board of Directors. Skup się na wysokopoziomowych ryzykach i harmonogramach naprawczych, nie na technicznych szczegółach kontroli.

Używaj scenariuszy, aby utrzymać realizm

Dostarcz kontekst biznesowy

Opisz realistyczne scenariusze zgodności, aby zakotwiczyć odpowiedzi ISMS Copilot.

Przykładowy prompt oparty na scenariuszu:

Scenario: Our organization is a B2B SaaS platform with 50 employees, AWS infrastructure, and no on-premises systems. We're 6 months from ISO 27001 certification audit. Generate an asset register template aligned with Annex A.5.9 requirements, focusing on cloud assets and SaaS dependencies.

Uwzględniaj rzeczywiste ograniczenia

Dodaj praktyczne ograniczenia, aby utrzymać wyniki w sferze wykonalności.

Przykład:

Our compliance budget is limited, and we have no dedicated security team. Recommend cost-effective controls for ISO 27001 A.8.1 (asset responsibility) that can be implemented with existing IT staff.

Prompty oparte na scenariuszach zmniejszają ryzyko halucynacji, zmuszając ISMS Copilot do bilansowania wymagań frameworków z realistycznymi ograniczeniami biznesowymi.

Wzmacniaj rolę za pomocą promptów uzupełniających

Odwołuj się do wcześniejszego kontekstu zgodności

Utrzymuj spójność, wyraźnie łącząc kolejne zapytania z wcześniejszymi odpowiedziami.

Przykładowa sekwencja:

  1. "Stwórz Politykę Reagowania na Incydenty zgodną z ISO 27001 dla firmy SaaS"
  2. "Korzystając ze struktury polityki, którą właśnie stworzyłeś, dodaj sekcję dotyczącą wymagań SOC 2 CC7.4 dotyczących powiadamiania o incydentach"
  3. "Wygeneruj procedurę testowania reakcji na incydenty, która weryfikuje zarówno ISO 27001 A.5.24, jak i omówione sekcje SOC 2"

Natychmiast koryguj dryf

Jeśli ISMS Copilot zbacza z tematu lub zmienia ton, przekieruj go za pomocą wyraźnych wskazówek.

Przykład korekty:

Odpowiedź była zbyt nieformalna jak na dokumentację audytową. Przepisz ją w trzeciej osobie, w tonie formalnym, z konkretnymi odniesieniami do wymagań ISO 27001 Załącznik A.5.1.

Wykorzystuj przestrzenie robocze dla spójnej charakterystyki

Twórz przestrzenie robocze dedykowane rolom

Utwórz przestrzenie robocze specyficzne dla ról, aby utrzymać odrębne charaktery zgodności.

Przykładowa struktura przestrzeni roboczej:

  • Przestrzeń robocza: "Audyt wewnętrzny - Persona audytora" → Analiza luk, przegląd dowodów, procedury testowania
  • Przestrzeń robocza: "Tworzenie polityk - Persona wdrażającego" → Tworzenie polityk, projektowanie kontroli, materiały szkoleniowe
  • Przestrzeń robocza: "Raportowanie dla kadry zarządzającej" → Podsumowania na wysokim poziomie, prezentacje dla zarządu, planowanie strategiczne

Instrukcje niestandardowe i wybór persony w każdej przestrzeni roboczej wzmacniają specyficzny charakter potrzebny w danym procesie.

Prześlij przykładowe polityki

Dołącz istniejące, zatwierdzone dokumenty zgodności do przestrzeni roboczych, aby zakotwiczyć styl ISMS Copilot.

Przykład:

  1. Prześlij aktualną Politykę Kontroli Dostępu swojej organizacji do przestrzeni roboczej
  2. Polecenie: "Przejrzyj przesłaną Politykę Kontroli Dostępu i wygeneruj Politykę Klasyfikacji Danych w tym samym formacie i tonie"

ISMS Copilot naśladuje strukturę, terminologię i formalność dokumentu referencyjnego.

Prześlij dokument "przewodnik stylu" z przykładami zatwierdzonego języka polityk, nagłówków sekcji i konwencji formatowania, aby ustandaryzować wyniki.

Monitoruj dryf charakteru

Sprawdzaj odpowiedzi odbiegające od tematu

Obserwuj oznaki, że ISMS Copilot odchodzi od skupienia na zgodności:

  • Ogólne porady biznesowe niezwiązane z ramami
  • Język marketingowy lub sprzedażowy w wynikach polityk
  • Nieformalny ton lub perspektywa pierwszej osoby w dokumentach formalnych
  • Odniesienia do tematów niezwiązanych ze zgodnością (np. rozwój produktu, procesy HR)

W przypadku dryfu zresetuj rozmowę lub ponownie określ kontekst ram.

Weryfikuj mapowania kontroli

Upewnij się, że ISMS Copilot utrzymuje dokładne odniesienia do kontroli:

  • Sprawdź, czy numery kontroli Załącznika A odpowiadają ISO 27001:2022 (a nie 2013)
  • Zweryfikuj, czy Kryteria Usług Zaufania SOC 2 są zgodne z aktualną wersją AICPA
  • Potwierdź, że odniesienia do NIST CSF wykorzystują ramy 2.0 (jeśli dotyczy)

Nieprawidłowe odniesienia do wersji wskazują na dryf charakteru lub halucynacje.

Testuj za pomocą znanych kontroli

Okresowo sprawdzaj spójność charakteru, pytając o znane kontrole.

Polecenie testowe:

Wyjaśnij wymagania dla ISO 27001:2022 Załącznik A.5.1 (Polityki bezpieczeństwa informacji).

Porównaj odpowiedź z posiadaną wiedzą – spójna terminologia i struktura wskazują na stabilny charakter.

Używaj wzorców wypełniania wstępnego dla wyników zgodności

Rozpoczynaj od szablonów ram

Podaj początkową strukturę polityk lub procedur, aby ustalić ton.

Przykładowe polecenie wypełnienia wstępnego:

Uzupełnij tę Politykę Reagowania na Incydenty ISO 27001:

1. Cel
Niniejsza polityka określa wymagania dotyczące identyfikacji, raportowania, oceny i reagowania na incydenty bezpieczeństwa informacji zgodnie z ISO 27001:2022 Załącznik A.5.24, A.5.25 i A.5.26.

2. Zakres
[Kontynuuj od tego miejsca z sekcjami 3-8: Definicje, Role i obowiązki, Klasyfikacja incydentów, Procedury reagowania, Przegląd poincydentowy, Harmonogram przeglądów]

ISMS Copilot utrzyma formalny ton i strukturę, którą ustaliłeś.

Zakotwiczaj za pomocą fraz zgodności

Uwzględnij standardową terminologię zgodności w swoim poleceniu, aby wzmocnić charakter.

Przykładowe frazy:

  • "Organizacja powinna..."
  • "Zgodnie z wymaganiami [ramy]..."
  • "Dowody wdrożenia obejmują..."
  • "Niezgodności będą dokumentowane i eskalowane do..."

Wzorce wypełniania wstępnego są szczególnie skuteczne w przypadku długich dokumentów – "blokują" ton i strukturę na wczesnym etapie, zapobiegając dryfowi w miarę postępu rozmowy.

Dostosowuj zapytania wieloramowe

Określaj podwójną zgodność

Podczas pracy z wieloma ramami, wyraźnie żądaj dostosowania.

Przykład:

Wygeneruj Politykę Kontroli Dostępu, która spełnia zarówno ISO 27001:2022 Załącznik A.5.15, jak i SOC 2 CC6.1-CC6.3. Dołącz tabelę mapowania kontroli, pokazującą, jak każda sekcja polityki odpowiada wymaganiom obu ram.

Unikaj mieszania ram

Unikaj niejasnych poleceń, które mogą łączyć niekompatybilne ramy.

Niejasne (ryzykowne):

Jakie są wymagania dotyczące haseł dla zgodności?

Szczegółowe (bezpieczne):

Jakie są wymagania dotyczące złożoności i rotacji haseł specyficznie dla ISO 27001:2022 Załącznik A.5.17 i SOC 2 CC6.1? Wymień wymagania każdej ramy osobno.

Obsługuj przypadki brzegowe z wyraźnymi granicami

Tematy pokrewne, ale poza zakresem

W przypadku pytań na granicy zakresu, umieść je w kontekście zgodności.

Pytanie na granicy zakresu:

Jak szkolić pracowników w zakresie phishingu?

Wersja w kontekście zgodności:

Jakie są wymagania ISO 27001 Załącznik A.6.3 (Szkolenie w zakresie świadomości bezpieczeństwa) dotyczące programów uświadamiania w zakresie phishingu i jak należy mierzyć skuteczność szkolenia w celu uzyskania dowodów audytowych?

Przekierowywanie Niezwiązanych Zapytań

Jeśli przypadkowo zgłosisz zapytanie niezgodne z zakresem zgodności, potwierdź to i przeformułuj.

Przykład:

Użytkownik: Napisz e-mail sprzedażowy dotyczący naszego produktu.
ISMS Copilot: Specjalizuję się w bezpieczeństwie informacji i frameworkach zgodności...

Użytkownik: Przepraszam — chodziło mi o: Stwórz szablon komunikatu informującego klientów o uzyskaniu certyfikacji ISO 27001, odpowiedni do wykorzystania w marketingu.

System odrzucania zapytań spoza zakresu ISMS Copilot pomaga utrzymać spójność charakteru, odrzucając niezwiązane zapytania. Nie ignoruj tych odmów — chronią one przed halucynacjami.

Weryfikacja Wyjść pod Kątem Spójności Charakteru

Szybka Kontrola Wygenerowanych Polityk

Przed wykorzystaniem dokumentacji wygenerowanej przez AI w środowisku produkcyjnym, sprawdź:

  • Użycie formalnego, bezosobowego języka w całym dokumencie
  • Spójność numeracji kontroli i odniesień do frameworków
  • Terminologię odpowiednią dla audytu (np. „musi” zamiast „powinien” w wymaganiach)
  • Brak sformułowań marketingowych lub potocznych

Porównanie Pomiędzy Rozmowami

Sprawdź, czy wyjścia z różnych sesji zachowują ten sam charakter:

  1. Wygeneruj Politykę Kontroli Dostępu w jednej rozmowie
  2. Wygeneruj Politykę Klasyfikacji Danych w oddzielnej rozmowie (ten sam obszar roboczy)
  3. Porównaj ton, strukturę i terminologię — powinny być zbliżone

Znaczące różnice wskazują na niespójność persony lub niestandardowych instrukcji.

Zaawansowane Utrzymanie Charakteru

Tworzenie Szablonów Person

Dokumentuj udane zestawy niestandardowych instrukcji do ponownego wykorzystania:

Przykład „Szablon Audytora”:

Rola: Audytor wewnętrzny przeprowadzający analizę luk w ISO 27001
Ton: Formalny, sceptyczny, skupiony na dowodach
Format wyjścia: Punktowane ustalenia z odniesieniami do kontroli
Wymagania dotyczące dowodów: Zawsze uwzględniaj wielkość próby i procedury testowania
Wersja frameworka: Tylko ISO 27001:2022 (nie 2013)
Persona: Audytor

Zapisuj te szablony zewnętrznie (np. w dokumencie) i kopiuj-wklejaj do nowych obszarów roboczych w razie potrzeby.

Korzystanie z Bibliotek Scenariuszy

Utrzymuj bibliotekę realistycznych scenariuszy zgodności do złożonych zapytań.

Przykładowy scenariusz dla kontroli infrastruktury:

Kontekst: Firma SaaS zatrudniająca 50 pracowników, infrastruktura chmurowa AWS, brak systemów on-premises, roczny przychód 5 mln USD, docelowe frameworki ISO 27001 + SOC 2. Wygeneruj kontrole uwzględniające ograniczenia budżetowe i niewielki rozmiar zespołu.

Ponownie wykorzystuj te scenariusze w różnych obszarach kontroli, aby utrzymać spójny charakter.

Co ISMS Copilot Robi Automatycznie

Wbudowane funkcje utrzymania charakteru:

  • Szkolenie tylko w zakresie zgodności: Specjalizacja w frameworkach bezpieczeństwa, a nie wiedzy ogólnej
  • Egzekwowanie zakresu: Automatyczne odrzucanie zapytań spoza zakresu zgodności
  • Wstrzykiwanie wiedzy o frameworkach: Wykrywanie wzmianek o ISO/SOC2/NIST i wstrzykiwanie zweryfikowanych wytycznych
  • System person: Tryby Audytora i Wdrożeniowca z odrębnymi zachowaniami
  • Oświadczenia o niepewności: Przyznawanie się do braków zamiast fabrykowania informacji

Specjalistyczne szkolenie ISMS Copilot zapewnia silną bazową spójność charakteru. Twoje niestandardowe instrukcje i prompty dostrajają to zachowanie, aby dopasować je do specyficznego kontekstu zgodności.

Powiązane Zasoby

On this page

PrzeglądDlaczego spójność roli ma znaczenieWybierz odpowiednią personęPersona AudytoraPersona WdrożeniowcaWzmacniaj rolę za pomocą niestandardowych instrukcjiZdefiniuj rolę zgodnościOkreśl ton wypowiedziWymuszaj skupienie na frameworkachStrukturyzuj prompty pod kątem kontekstu zgodnościRozpoczynaj od odniesień do frameworkówOkreśl format dostarczanego materiałuUwzględnij kontekst odbiorcyUżywaj scenariuszy, aby utrzymać realizmDostarcz kontekst biznesowyUwzględniaj rzeczywiste ograniczeniaWzmacniaj rolę za pomocą promptów uzupełniającychOdwołuj się do wcześniejszego kontekstu zgodnościNatychmiast koryguj dryfWykorzystuj przestrzenie robocze dla spójnej charakterystykiTwórz przestrzenie robocze dedykowane rolomPrześlij przykładowe politykiMonitoruj dryf charakteruSprawdzaj odpowiedzi odbiegające od tematuWeryfikuj mapowania kontroliTestuj za pomocą znanych kontroliUżywaj wzorców wypełniania wstępnego dla wyników zgodnościRozpoczynaj od szablonów ramZakotwiczaj za pomocą fraz zgodnościDostosowuj zapytania wieloramoweOkreślaj podwójną zgodnośćUnikaj mieszania ramObsługuj przypadki brzegowe z wyraźnymi granicamiTematy pokrewne, ale poza zakresemPrzekierowywanie Niezwiązanych ZapytańWeryfikacja Wyjść pod Kątem Spójności CharakteruSzybka Kontrola Wygenerowanych PolitykPorównanie Pomiędzy RozmowamiZaawansowane Utrzymanie CharakteruTworzenie Szablonów PersonKorzystanie z Bibliotek ScenariuszyCo ISMS Copilot Robi AutomatyczniePowiązane Zasoby