Żądanie konkretnych formatów wyjściowych
Prace związane z zgodnością wymagają określonych rezultatów: dokumentów polityk, macierzy ryzyka, mapowań kontroli, checklist audytowych, dzienników dowodów. Bez wskazówek dotyczących formatu…
Dlaczego format ma znaczenie
Prace związane z zgodnością wymagają określonych rezultatów: dokumentów polityk, macierzy ryzyka, mapowań kontroli, checklist audytowych, dzienników dowodów. Bez wskazówek dotyczących formatu, ISMS Copilot domyślnie generuje wyjaśnienia w formie akapitów – przydatne do nauki, mniej użyteczne w implementacji.
Żądanie konkretnych formatów pozwala uzyskać gotowe do użycia wyniki: tabele, które można wkleić do arkuszy kalkulacyjnych, sekcje polityk, które można umieścić w szablonach, checklisty, które można wydrukować na potrzeby audytów. Eliminuje to pracę związaną z przekształcaniem formatu i przyspiesza przejście od wskazówek do działania.
Typowe formaty zgodności
1. Tabele i macierze
Idealne do mapowań kontroli, analizy luk, oceny ryzyka i inwentaryzacji zasobów.
Przykładowe żądanie: "Utwórz tabelę mapującą nasze procesy HR na kontrolki ISO 27001:2022 Załącznik A.6, z kolumnami: Proces, Numer Kontroli, Nazwa Kontroli, Obecny Stan i Luka"
Zastosowanie wyniku: Skopiowanie do arkusza kalkulacyjnego na potrzeby przeglądu zarządczego lub dowodów audytowych.
Przykład oceny ryzyka: "Wygeneruj macierz ryzyka dla zagrożeń infrastruktury chmurowej z kolumnami: Zasób, Zagrożenie, Prawdopodobieństwo (1-5), Wpływ (1-5), Wynik Ryzyka i Kontrola Łagodząca"
Przykład mapowania kontroli: "Utwórz tabelę pokazującą, które kontrolki SOC 2 pokrywają się z ISO 27001:2022, z kolumnami: Kryteria SOC 2, Kontrola ISO 27001, Opis, Możliwość Pojedynczej Polityki (T/N)"
2. Checklisty
Idealne do przygotowania audytu, śledzenia implementacji i zbierania dowodów.
Przykładowe żądanie: "Wygeneruj checklistę gotowości do SOC 2 Type II z kategoriami: Polityki, Kontrole Dostępu, Zarządzanie Zmianami, Monitorowanie i Zarządzanie Dostawcami. Uwzględnij format checkboxów i wymagania dotyczące dowodów dla każdego elementu."
Zastosowanie wyniku: Wydrukowanie na spotkania zespołowe, śledzenie w narzędziach do zarządzania projektami, udostępnianie audytorom.
Przykład checklisty dowodowej: "Utwórz checklistę elementów dowodowych dla ISO 27001 A.8.15 (logowanie i monitorowanie), zawierającą dowód przechowywania logów, konfigurację alertów monitorujących i zapisy reakcji na incydenty"
3. Dokumenty polityk i procedur
Żądaj ustrukturyzowanych sekcji do formalnej dokumentacji.
Przykładowe żądanie: "Sporządź politykę kontroli dostępu dla ISO 27001 A.5.15-5.18 z sekcjami: Cel, Zakres, Role i Odpowiedzialności, Proces Żądania Dostępu, Procedury Przeglądu, Proces Zakończenia oraz Odniesienia. Użyj formalnego języka polityki odpowiedniego do zatwierdzenia przez zarząd."
Zastosowanie wyniku: Dostosowanie do specyfiki firmy, przekazanie do zatwierdzenia, opublikowanie w repozytorium polityk.
Przykład procedury: "Utwórz krok po kroku procedurę reakcji na incydenty dla SOC 2 CC7.3 z ponumerowanymi krokami, punktami decyzyjnymi, kryteriami eskalacji i szablonami komunikacji"
4. Listy (numerowane i punktowane)
Przydatne do kroków implementacji, wymagań kontroli i rekomendacji narzędzi.
Przykładowe żądanie: "Wymień kontrolki techniczne wymagane dla ISO 27001 A.8.24 (kryptografia) w kolejności priorytetowej dla platformy SaaS, z krótkimi notatkami implementacyjnymi dla każdej"
Przykład rekomendacji narzędzi: "Podaj punktową listę narzędzi SaaS do automatyzacji zgodności SOC 2 obejmujących przeglądy dostępu, zarządzanie logami i oceny dostawców, wraz z przybliżonymi cenami"
5. Przepływy pracy i schematy blokowe (tekstowe)
Opisuj drzewa decyzyjne i przepływy procesów w ustrukturyzowanym formacie.
Przykładowe żądanie: "Opisz przepływ pracy zatwierdzania zarządzania zmianami dla ISO 27001 A.8.32 w formacie krok po kroku: kto składa wniosek, kto dokonuje przeglądu, kryteria zatwierdzenia, wyzwalacze wycofania oraz weryfikację po implementacji"
Zastosowanie wyniku: Konwersja na wizualne schematy blokowe, dokumentacja w opisach procesów, szkolenie członków zespołu.
6. Szablony
Żądaj formatów z miejscami do uzupełnienia dla powtarzalnych zadań.
Przykładowe żądanie: "Utwórz szablon oceny ryzyka dostawcy dla SOC 2 CC9.2 z sekcjami: Informacje o Dostawcy, Obsługa Danych, Kontrole Bezpieczeństwa, Certyfikaty Zgodności, Wynik Oceny i Decyzja o Zatwierdzeniu. Uwzględnij skale ocen."
Zastosowanie wyniku: Zapisz jako szablon wielokrotnego użytku do oceny każdego dostawcy.
Przykład szablonu planu traktowania ryzyka: "Wygeneruj szablon planu traktowania ryzyka dla ISO 27001 z polami: ID Ryzyka, Opis Ryzyka, Opcja Traktowania (Akceptacja/Łagodzenie/Transfer/Unikanie), Wdrożone Kontrole, Właściciel, Termin, Metoda Weryfikacji"
7. Formaty porównawcze
Analiza obok siebie dla podejmowania decyzji.
Przykładowe żądanie: "Porównaj AWS KMS, HashiCorp Vault i Google Cloud KMS dla zarządzania kluczami kryptograficznymi ISO 27001 A.8.24 w tabeli z wierszami: Koszt, Łatwość Integracji, Rotacja Kluczy, Logowanie Audytowe i Certyfikaty Zgodności"
8. Dzienniki dowodów
Ustrukturyzowana dokumentacja dla śladów audytowych.
Przykładowe żądanie: "Utwórz format dziennika dowodów dla przeglądów dostępu SOC 2 CC6.1 z kolumnami: Okres Przeglądu, Imię i Nazwisko Przeglądającego, Przeglądane Systemy, Przeglądani Użytkownicy, Wprowadzone Zmiany Dostępu, Data Przeglądu i Notatki Audytora"
Po otrzymaniu sformatowanego wyniku, możesz zadać pytania uzupełniające, takie jak "Dodaj kolumnę dla Harmonogramu Naprawczego" lub "Rozwiń sekcję Cel polityki o czynniki regulacyjne", aby dopracować bez konieczności zaczynania od nowa.
Specyfikacje formatu
Tabele Markdown
ISMS Copilot może generować tabele w formacie Markdown, które można bezpośrednio skopiować do narzędzi dokumentacyjnych lub przekonwertować na inne formaty.
Przykładowe żądanie: "Utwórz tabelę w formacie Markdown porównującą kontrolki ISO 27001:2013 vs. 2022 Załącznik A z kolumnami: Stara Kontrola, Nowa Kontrola, Typ Zmiany (Zmieniono/Nazwę/Złączono/Nowa/Usunięto)"
Listy numerowane vs. punktowane
Określ hierarchię dla jasności:
- Listy numerowane: Sekwencyjne kroki, priorytetyzowane elementy, rekomendacje uszeregowane
- Listy punktowane: Niesekwencyjne wymagania, listy funkcji, elementy o równym priorytecie
Przykład: "Podaj numerowaną listę faz wdrażania ISO 27001 w kolejności chronologicznej, z punktowymi podzadaniami pod każdą fazą"
Nagłówki sekcji i głębokość
W przypadku długich dokumentów, żądaj konkretnych struktur nagłówków.
Przykładowe żądanie: "Sporządź politykę bezpieczeństwa informacji z głównymi sekcjami (nagłówki H2) dla Celu, Zakresu, Oświadczeń Polityki, Ról i Procedur. W sekcji Oświadczenia Polityki użyj nagłówków H3 dla Kontroli Dostępu, Ochrony Danych i Reakcji na Incydenty."
Przykłady według przypadku użycia
Analiza luk
Żądanie: "Przeanalizuj nasze obecne kontrole bezpieczeństwa w odniesieniu do SOC 2 CC6-CC8 w formacie tabeli z kolumnami: Kontrola, Wymaganie, Nasz Obecny Stan, Luka (Tak/Nie), Priorytet (Wysoki/Średni/Niski), Wysiłek Naprawczy (Godziny)"
Dlaczego ten format: Zarząd potrzebuje widoku priorytetów; osoby wdrażające potrzebują szacunków wysiłku; audytorzy potrzebują identyfikacji luk.
Przygotowanie do audytu
Żądanie: "Utwórz checklistę certyfikacyjnego audytu ISO 27001 zorganizowaną według domen Załącznika A (A.5, A.6, A.7, A.8) z checkboxami dla Polityka Istnieje, Procedura Udokumentowana, Dowody Zebrane i Przetestowano/Zweryfikowano"
Dlaczego ten format: Śledzenie gotowości w 93 kontrolkach, identyfikacja słabych obszarów, delegowanie zadań zbierania dowodów.
Zarządzanie ryzykiem
Żądanie: "Wygeneruj szablon rejestru ryzyka z kolumnami: ID Ryzyka, Kategoria (Poufność/Integralność/Dostępność), Źródło Zagrożenia, Dotknięty Zasób, Wewnętrzny Wynik Ryzyka, Wdrożone Kontrole, Pozostały Wynik Ryzyka, Decyzja o Traktowaniu, Właściciel. Uwzględnij wytyczne dotyczące oceny (skala 1-5 dla prawdopodobieństwa i wpływu)."
Dlaczego ten format: Standaryzowana ocena ryzyka, jasna odpowiedzialność, ślad audytowy dla decyzji o traktowaniu.
Opracowywanie polityk
Żądanie: "Sporządź politykę ciągłości działania dla ISO 27001 A.5.29 z następującymi sekcjami: 1) Cel i Zakres, 2) Cele Czasu Odtwarzania (RTO) i Cele Punktu Odtwarzania (RPO) według poziomów systemów, 3) Role (Koordynator BC, Kierownicy Działów, IT), 4) Wyzwalacze Aktywacji Planu, 5) Harmonogram Testów, 6) Proces Przeglądu i Aktualizacji. Użyj formalnego tonu polityki korporacyjnej."
Dlaczego ten format: Ustrukturyzowane dla przeglądu prawnego/zarządczego, zawiera kryteria decyzyjne, definiuje mierzalne cele.
Planowanie implementacji
Żądanie: "Utwórz harmonogram w formie tabeli w stylu wykresu Gantta dla 6-miesięcznej implementacji SOC 2 z kolumnami: Miesiąc, Faza, Kluczowe Aktywności, Rezultaty, Właściciel, Zależności. Rozpocznij od oceny luk w Miesiącu 1 do przeglądu gotowości w Miesiącu 6."
Dlaczego ten format: Wizualizacja zależności, przypisanie odpowiedzialności, śledzenie kamieni milowych w zarządzaniu projektem.
Ocena narzędzi
Żądanie: "Porównaj platformy szkoleniowe z zakresu świadomości bezpieczeństwa (KnowBe4, Proofpoint, SANS) w formacie tabeli dla zgodności z ISO 27001 A.6.3 z wierszami dla Biblioteki Treści, Symulacji Phishingu, Śledzenia Zgodności, Kosztu na Użytkownika i Integracji z Okta/Google"
Dlaczego ten format: Obiektywne porównanie dla decyzji zakupowych, zgodność z konkretnymi wymaganiami kontroli.
Bardzo złożone formaty (wielopoziomowe zagnieżdżone tabele, zaawansowane formuły arkuszy kalkulacyjnych) mogą nie renderować się idealnie. Żądaj prostszych struktur i ulepszaj formatowanie po eksporcie.
Łączenie formatów
Wiele zapytań korzysta z wielu formatów w sekwencji.
Przykład: "Dla wymagań logowania ISO 27001 A.8.15: 1) Utwórz tabelę źródeł logów (Aplikacja, AWS CloudTrail, Okta) z okresami przechowywania i narzędziami monitorującymi, 2) Podaj punktową listę zdarzeń logów, które muszą wyzwalać alerty, 3) Sporządź ponumerowaną procedurę przeglądu logów i eskalacji incydentów"
Wynik: Tabela referencyjna + lista do szybkiego przeglądu + procedura implementacji w jednej odpowiedzi.
Dopracowywanie wyników formatu
Jeśli początkowy format nie spełnia potrzeb, iteruj:
- "Dodaj kolumnę Status do macierzy ryzyka do śledzenia postępów naprawczych"
- "Zamień listę punktowaną na numerowaną ranking priorytetów"
- "Rozwiń szablon polityki o sekcję Definicje"
- "Przekształć tabelę, aby pogrupować kontrolki według trudności implementacji zamiast alfabetycznie"
Przestrzenie robocze zapamiętują kontekst, więc udoskonalenia bazują na poprzednich wynikach.
Gdy format nie jest określony
Bez określenia formatu, ISMS Copilot domyślnie stosuje:
- Akapity wyjaśniające dla pytań "jak" i "co"
- Listy punktowane dla odpowiedzi wieloelementowych
- Prozę ustrukturyzowaną do generowania polityk/procedur
To działa w celach edukacyjnych, ale wymaga ręcznego przekształcania formatu dla rezultatów. Zawsze określ format dla wyników implementacyjnych.
Zapytania dotyczące konkretnych formatów zmniejszają czas obróbki końcowej o 70-80%. Zamiast ręcznie kopiować akapity do tabel, otrzymujesz od razu gotowe do audytu rezultaty.
Eksport i integracja
Sformatowane wyniki dobrze współpracują z:
- Narzędziami arkuszy kalkulacyjnych: Tabele Markdown wklejają się do Excel/Google Sheets
- Platformami dokumentacyjnymi: Polityki kopiują się do Confluence, SharePoint, Notion
- Narzędziami do zarządzania projektami: Checklisty importują się do Jira, Asana, Monday.com
- Platformami GRC: Rejestry ryzyka i dzienniki dowodów integrują się z Vanta, Drata, Secureframe
Określ, jeśli wynik musi być kompatybilny z konkretnymi narzędziami (np. "w formacie kompatybilnym z CSV" lub "jako Markdown dla Confluence").
Testowanie jasności formatu
Przed wysłaniem, sprawdź, czy Twoje żądanie określa:
- Typ wyniku (tabela, lista, polityka, checklist, szablon)
- Strukturę (kolumny/wiersze, nagłówki sekcji, schemat numeracji)
- Zawartość na element (jakie informacje w każdej kolumnie/sekcji)
- Ton lub styl, jeśli ma zastosowanie (formalny język polityki, procedura techniczna, podsumowanie dla zarządu)
Następne kroki
Zidentyfikuj swoje kolejne zadanie związane z zgodnością i zażądaj dokładnego formatu, którego potrzebujesz. Zwróć uwagę, jak sformatowane wyniki przyspieszają przejście od odpowiedzi AI do wdrożonego rezultatu.
Powrót do Przeglądu Inżynierii Promptów