ISMS Copilot Docs

Jak korzystać z ISMS Copilot w sposób odpowiedzialny

Odpowiedzialne korzystanie z narzędzi AI wymaga zrozumienia ich możliwości, ograniczeń oraz właściwych zastosowań. Ten przewodnik zawiera praktyczne najlepsze…

Przegląd

Odpowiedzialne korzystanie z narzędzi AI wymaga zrozumienia ich możliwości, ograniczeń oraz odpowiednich zastosowań. Niniejszy przewodnik przedstawia praktyczne najlepsze praktyki efektywnego i etycznego wykorzystania ISMS Copilot w pracy związanej z zgodnością.

Dla kogo jest ten przewodnik

Ten artykuł jest przeznaczony dla:

  • Specjalistów ds. zgodności korzystających z AI po raz pierwszy
  • Zespołów ustanawiających polityki zarządzania AI
  • Konsultantów zarządzających wieloma projektami klientów
  • Każdego, kto chce maksymalizować wartość AI, minimalizując jednocześnie ryzyko

Podstawowe zasady odpowiedzialnego korzystania z AI

1. AI jako asystent, a nie zamiennik

Właściwe podejście:

  • Traktuj ISMS Copilot jako kompetentnego młodszego konsultanta
  • Dostarcza projekty i sugestie, a nie gotowe rozwiązania
  • Ludzka wiedza, ocena i recenzja pozostają kluczowe
  • AI przyspiesza pracę, ale nie zastępuje odpowiedzialności zawodowej

Najbardziej efektywne wykorzystanie ISMS Copilot łączy wydajność AI z ludzką ekspertyzą. Pozwól AI zajmować się tworzeniem projektów i badaniami, podczas gdy Ty skup się na myśleniu strategicznym, dostosowywaniu i zapewnianiu jakości.

2. Weryfikuj, zanim zaufasz

Zawsze sprawdzaj:

  • Numery kontroli i cytaty z ram odniesienia
  • Wymagania regulacyjne i nakazy zgodności
  • Specyfikacje techniczne i szczegóły implementacji
  • Statystyki, harmonogramy i ilościowe twierdzenia

Źródła weryfikacji:

  • Oficjalne standardy (ISO 27001:2022, kryteria SOC 2 itp.)
  • Dokumenty wytycznych regulacyjnych
  • Ramy branżowe i przewodniki najlepszych praktyk
  • Eksperci ds. prawnych i zgodności

3. Kontekst jest kluczowy

AI potrzebuje kontekstu organizacyjnego:

  • Branża i środowisko regulacyjne
  • Wielkość i złożoność organizacji
  • Aktualny poziom dojrzałości ISMS
  • Tolerancja ryzyka i cele biznesowe
  • Dostępne zasoby i harmonogram

Ogólne odpowiedzi AI bez kontekstu organizacyjnego mogą nie pasować do Twojej specyficznej sytuacji. Zawsze dostosowuj treści wygenerowane przez AI do swojego środowiska przed wdrożeniem.

4. Przejrzystość w korzystaniu z AI

Bądź otwarty w kwestii korzystania z AI:

  • Informuj klientów o pracy wspomaganej przez AI, gdy jest to odpowiednie
  • Dokumentuj wykorzystanie AI w procesach zgodności
  • Uwzględniaj narzędzia AI w umowach dotyczących przetwarzania danych
  • Szkol swój zespół w zakresie właściwego korzystania z AI i jego ograniczeń

Najlepsze praktyki zadawania pytań

Bądź konkretny i szczegółowy

Unikaj niejasnych pytań:

  • ❌ "Opowiedz mi o ISO 27001"
  • ❌ "Jak wdrożyć kontrolę dostępu?"
  • ❌ "Co to jest SOC 2?"

Zadawaj konkretne, doprecyzowane pytania:

  • ✓ "Jak wdrożyć kontrolę 5.15 (Kontrola dostępu) normy ISO 27001:2022 dla 50-osobowej firmy SaaS?"
  • ✓ "Jakie dowody są potrzebne dla SOC 2 CC6.1 (Logiczne i fizyczne kontrole dostępu) dla naszej aplikacji hostowanej w AWS?"
  • ✓ "Jakie są kluczowe kroki do stworzenia polityki retencji danych zgodnej z RODO dla dokumentacji działu obsługi klienta?"

Im bardziej szczegółowe jest Twoje pytanie, tym dokładniejsza i bardziej użyteczna będzie odpowiedź AI. Dla najlepszych wyników uwzględnij wersje ram, numery kontroli, branżę oraz wielkość organizacji.

Podawaj odpowiedni kontekst

Przydatny kontekst do uwzględnienia:

  • Profil organizacji: "Jesteśmy 200-osobową firmą SaaS z branży ochrony zdrowia..."
  • Aktualny stan: "Wdrażamy ISO 27001 po raz pierwszy..."
  • Konkretny cel: "Musimy przygotować się do audytu II etapu za 3 miesiące..."
  • Ograniczenia: "Mamy ograniczoną liczbę pracowników ds. bezpieczeństwa IT i niewielki budżet..."
  • Wersja ram: "Pracujemy z ISO 27001:2022, a nie wersją z 2013 roku..."

Dziel złożone pytania na części

Zamiast jednego ogromnego pytania:

❌ "Jak wdrożyć ISO 27001 od podstaw, w tym ocenę ryzyka, kontrole, polityki, procedury i przygotować się do certyfikacji?"

Podziel na skoncentrowane pytania:

  1. "Jakie są kluczowe fazy wdrażania ISO 27001 dla organizacji po raz pierwszy?"
  2. "Jak przeprowadzić ocenę ryzyka ISO 27001 dla platformy SaaS opartej na chmurze?"
  3. "Jakie polityki są wymagane do certyfikacji ISO 27001:2022?"
  4. "Jakie dowody należy przygotować na audyt II etapu ISO 27001?"

Proś o wyjaśnienia, a nie tylko odpowiedzi

Pytania, które sprzyjają zrozumieniu:

  • "Wyjaśnij różnicę między kontrolami 5.15 a 8.2 normy ISO 27001"
  • "Dlaczego segregacja obowiązków jest ważna dla zgodności z SOC 2?"
  • "Jaka jest racja stojąca za zasadą minimalizacji danych w RODO?"
  • "Przedstaw mi logikę podejmowania decyzji dotyczących traktowania ryzyka w ISO 27001"

Korzyści:

  • Pogłębia Twoje zrozumienie koncepcji zgodności
  • Pomaga wyjaśniać wymagania interesariuszom
  • Umożliwia lepsze dostosowanie do Twojej organizacji
  • Czynią Cię bardziej efektywnym specjalistą ds. zgodności

Najlepsze praktyki generowania dokumentów

Wykorzystuj AI do tworzenia pierwszych wersji

Dobre przypadki użycia AI do tworzenia projektów:

  • Szablony polityk i procedur
  • Ramy oceny ryzyka
  • Przewodniki wdrażania kontroli
  • Dokumentacja analizy luk
  • Listy kontrolne przygotowania do audytu

Proces pracy:

  1. Generuj: Poproś ISMS Copilot o stworzenie projektu polityki
  2. Przeglądaj: Sprawdź dokładność, kompletność i trafność
  3. Dostosuj: Przystosuj do specyficznego kontekstu Twojej organizacji
  4. Wzbogać: Dodaj szczegóły i przykłady specyficzne dla organizacji
  5. Zweryfikuj: Poproś eksperta ds. zgodności lub audytora o recenzję
  6. Zatwierdź: Ostateczne zatwierdzenie przez odpowiedni organ

Nigdy nie przekazuj polityk wygenerowanych przez AI bezpośrednio audytorom bez przeglądu i dostosowania. Ogólne szablony są sygnałem ostrzegawczym dla audytorów i mogą nie spełniać specyficznych wymagań zgodności.

Dostosuj do swojej organizacji

Obszary wymagające dostosowania:

  • Role i odpowiedzialności: Rzeczywiste nazwy stanowisk i osób
  • Środowisko techniczne: Konkretne systemy, narzędzia i platformy
  • Procesy biznesowe: Jak faktycznie działa Twoja organizacja
  • Profil ryzyka: Twoje specyficzne zagrożenia, podatności i apetyt na ryzyko
  • Wymagania regulacyjne: Zasady specyficzne dla branży lub jurysdykcji

Przykład dostosowania:

Wygenerowane przez AI (ogólne):

"Kierownik ds. bezpieczeństwa informacji odpowiada za nadzorowanie procesów kontroli dostępu."

Dostosowane (szczegółowe):

"Dyrektor ds. bezpieczeństwa informacji (CISO), Jane Smith, deleguje nadzór nad kontrolą dostępu na Kierownika ds. Operacji IT, który korzysta z Okta do zarządzania tożsamością i cotygodniowo przegląda dzienniki dostępu za pomocą Splunk."

Dodawaj dowody i szczegóły implementacji

Przekształć polityki AI w dokumentację gotową do audytu:

  • Dodaj konkretne nazwy narzędzi (np. "korzystając z Vanta do automatyzacji zgodności")
  • Uwzględnij lokalizacje dowodów (np. "dzienniki dostępu przechowywane w zasobniku S3: company-audit-logs")
  • Odnoś się do powiązanych procedur (np. "Zobacz SOP-001: Proces onboardingu użytkowników")
  • Dokumentuj cykle przeglądu (np. "Polityka przeglądana kwartalnie przez Komitet Bezpieczeństwa")
  • Łącz z artefaktami zgodności (np. "Rejestr ryzyka prowadzony w projekcie Jira Security")

Najlepsze praktyki przesyłania plików

Co przesyłać

Dobre dokumenty do analizy:

  • Istniejące polityki do analizy luk
  • Oceny ryzyka do przeglądu i ulepszenia
  • Raporty z audytów do planowania działań naprawczych
  • Matryce kontroli do sprawdzenia kompletności
  • Kwestionariusze bezpieczeństwa dostawców do przygotowania odpowiedzi

Wymagania dotyczące plików:

  • Maksymalnie 10 MB dla prostych plików (TXT, CSV, JSON), 5 MB dla plików konwertowalnych (PDF, DOC, DOCX, XLS, XLSX)
  • Obsługiwane formaty: PDF, DOCX, DOC, XLSX, XLS, TXT, CSV, JSON
  • Do 10 plików w jednej partii; obowiązuje miesięczny limit przesyłania

Kwestie wrażliwości danych

Przed przesłaniem wrażliwych danych:

  1. Przejrzyj, jakie informacje osobiste lub poufne zawiera dokument
  2. Rozważ anonimizację nazw klientów, danych pracowników lub informacji własnościowych
  3. Pamiętaj, że przesłane pliki są przechowywane zgodnie z ustawieniami retencji danych
  4. Używaj przestrzeni roboczych do izolacji danych różnych klientów

W przypadku wysoce wrażliwych dokumentów, rozważ stworzenie wersji zanonimizowanej, w której nazwy klientów zastąpiono placeholderami (np. "Klient A") przed przesłaniem. Chroni to poufność, jednocześnie umożliwiając przydatną analizę AI.

Czego NIE przesyłać

Unikaj przesyłania:

  • Chronionych prawem autorskim standardów ISO lub zastrzeżonych ram (AI ich nie przetworzy, zobacz naszą Politykę Zgodności z Prawami Własności Intelektualnej)
  • Surowych plików z poświadczeniami lub hasłami
  • Niezanonimizowanych danych osobowych (PII) lub wrażliwych danych osobowych
  • Danych klientów bez odpowiednich umów
  • Dokumentów zawierających tajemnice handlowe, chyba że jest to konieczne

Najlepsze praktyki zarządzania przestrzeniami roboczymi

Organizuj według projektu lub klienta

Zalecana struktura przestrzeni roboczych:

  • Dla konsultantów: Jedna przestrzeń robocza na klienta
  • Dla organizacji: Jedna przestrzeń robocza na ramy lub inicjatywę
  • Dla projektów wieloetapowych: Oddzielne przestrzenie robocze dla planowania, wdrażania i przygotowań do audytu

Przykładowe nazwy przestrzeni roboczych:

  • "Klient A - Wdrożenie ISO 27001:2022"
  • "Przygotowania do audytu SOC 2 Type II Q1 2024"
  • "Zgodność z RODO - Dział HR"
  • "Ocena ryzyka - Infrastruktura chmurowa"

Skuteczne wykorzystanie niestandardowych instrukcji

Dobre niestandardowe instrukcje:

  • "Skoncentruj się na kontrolach ISO 27001:2022. Jesteśmy firmą SaaS z branży ochrony zdrowia podlegającą HIPAA."
  • "Przygotowujemy się do audytu SOC 2 Type II. Kładź nacisk na gromadzenie dowodów i dokumentację."
  • "To mały startup (20 pracowników) z ograniczonymi zasobami bezpieczeństwa. Priorytetowo traktuj praktyczne, opłacalne kontrole."

Instrukcje, które nie zadziałają:

  • ❌ Próby obejścia ograniczeń bezpieczeństwa
  • ❌ Prośby o treści niezgodne z przepisami
  • ❌ Żądania ignorowania ochrony praw autorskich

Niestandardowe instrukcje pomagają AI dostosować wszystkie odpowiedzi w przestrzeni roboczej do specyficznych potrzeb Twojego projektu. Zmniejsza to konieczność powtarzania kontekstu i poprawia trafność odpowiedzi.

Czyszczenie zakończonych przestrzeni roboczych

Kiedy usuwać przestrzenie robocze:

  • Projekt lub współpraca zostały zakończone
  • Okres przechowywania danych dla danego klienta minął
  • Umowa z klientem wymaga usunięcia danych
  • Przestrzeń robocza została utworzona w celach testowych lub eksperymentalnych

Przed usunięciem:

  1. Eksportuj wszystkie ważne rozmowy lub dokumentację
  2. Zarchiwizuj istotne informacje w systemie zarządzania zgodnością
  3. Upewnij się, że nie będziesz potrzebować przestrzeni roboczej w przyszłości
  4. Usuń przestrzeń roboczą, aby zachować higienę danych

Najlepsze praktyki dotyczące przechowywania danych

Ustalanie odpowiednich okresów przechowywania

Weź pod uwagę:

  • Wymogi prawne: Regulacyjne wymogi dotyczące przechowywania danych w Twojej branży
  • Zobowiązania umowne: Umowy z klientami dotyczące przechowywania danych
  • Potrzeby biznesowe: Jak długo potrzebujesz historii rozmów do celów referencyjnych
  • Profil ryzyka: Równowaga między użytecznością danych a minimalizacją ryzyka ich ujawnienia

Zalecane okresy przechowywania:

Przypadek użyciaSugerowany okres przechowywaniaUzasadnienie
Krótkoterminowe projekty konsultingowe90-180 dniPrzechowywanie danych przez okres trwania projektu plus bufor
Roczne audyty zgodności365-730 dniPrzechowywanie dowodów przez cykl kolejnego audytu
Prace o wysokiej poufności30 dniMinimalizacja okna narażenia na wyciek poufnych danych
Baza wiedzy organizacyjnejPrzechowuj na zawszeBudowanie instytucjonalnej wiedzy o zgodności
Wdrażanie ISO 270012-3 lataPokrycie certyfikacji oraz pierwszego audytu nadzoru

Eksport przed upływem terminu

W przypadku ważnych rozmów:

  1. Skopiuj treść rozmowy przed upływem okresu przechowywania
  2. Zapisz w systemie zarządzania zgodnością lub repozytorium dokumentacji
  3. Dołącz odpowiednie metadane (data, przestrzeń robocza, kontekst)
  4. Postępuj zgodnie z procedurami zarządzania dokumentacją w Twojej organizacji

Usuwanie danych jest automatyczne i nieodwracalne. Ustaw przypomnienia w kalendarzu, aby eksportować cenne rozmowy przed ich wygaśnięciem zgodnie z ustawieniami przechowywania.

Odpowiednie użycie tymczasowych czatów

Kiedy używać tymczasowego czatu

Dobre przypadki użycia:

  • Szybkie, jednorazowe pytania, które nie wymagają stałego przechowywania
  • Badania eksploracyjne przed założeniem przestrzeni roboczej
  • Poufne dyskusje, których nie chcesz przechowywać na stałe
  • Testowanie, jak sformułować złożone pytania

Niewłaściwe użycie:

  • Ważne prace projektowe, do których będziesz potrzebować odniesienia później
  • Generowanie dokumentacji na potrzeby audytów
  • Budowanie bazy wiedzy organizacyjnej
  • Prace, które mogą być potrzebne jako dowód działań zgodnościowych

Pamiętaj o 30-dniowym oknie bezpieczeństwa

Ważne ograniczenie:

Nawet tymczasowe czaty mogą być przechowywane do 30 dni w celu monitorowania bezpieczeństwa i zapobiegania nadużyciom.

Co to oznacza:

  • Tymczasowy czat nie jest całkowicie efemeryczny
  • Dane mogą być przeglądane w przypadku wystąpienia obaw dotyczących bezpieczeństwa
  • Nadal podlegają umowom dotyczącym przetwarzania danych
  • Używaj regularnych przestrzeni roboczych, jeśli potrzebujesz pełnej kontroli nad przechowywaniem

Kwestie etyczne

Poufność klienta

Chroń informacje klienta:

  • Używaj oddzielnych przestrzeni roboczych dla różnych klientów
  • Anonimizuj nazwy klientów w dokumentach, gdy to możliwe
  • Uwzględniaj użycie AI w umowach z klientami i NDA
  • Ustalaj okresy przechowywania zgodne z umowami z klientami
  • Informuj klientów, jeśli używasz narzędzi AI do ich prac
  • Włącz tryb zaawansowanej ochrony danych, gdy umowy z klientami wymagają przetwarzania danych wyłącznie w UE lub braku przechowywania przez dostawcę AI

Niektóre umowy z klientami mogą zabraniać używania narzędzi AI lub usług stron trzecich. Zawsze sprawdzaj swoje zobowiązania umowne przed przesyłaniem danych klienta do ISMS Copilot.

Podczas negocjacji umów z klientami, wyjaśnij swoje użycie narzędzi AI oraz możliwość włączenia trybu zaawansowanej ochrony danych dla przetwarzania wyłącznie w UE z zerowym przechowywaniem. To pokazuje Twoje zaangażowanie w prywatność danych i może być przewagą konkurencyjną.

Atrybucja i ujawnienie

Przy dostarczaniu prac klientom:

  • Bądź transparentny w kwestii pomocy AI przy tworzeniu materiałów
  • Podkreślaj swoją ekspercką weryfikację i dostosowanie
  • Nie przedstawiaj treści wygenerowanych przez AI jako całkowicie oryginalnych
  • Wyjaśniaj, jak AI zwiększyło efektywność bez uszczerbku dla jakości

Unikanie nadmiernego polegania

Oznaki nadmiernego polegania:

  • Akceptowanie odpowiedzi AI bez weryfikacji
  • Pomijanie eksperckiej weryfikacji dokumentów wygenerowanych przez AI
  • Używanie AI jako substytutu nauki ram zgodności
  • Dostarczanie treści AI bez dostosowania
  • Podejmowanie krytycznych decyzji wyłącznie na podstawie porad AI

Utrzymuj kompetencje zawodowe:

  • Kontynuuj naukę o ramach i standardach
  • Angażuj się w społeczność ds. zgodności i liderów myśli
  • Uczestnicz w szkoleniach i programach certyfikacyjnych
  • Czytaj oficjalne standardy i wytyczne regulacyjne
  • Rozwijaj ekspertyzę poza pracą wspomaganą przez AI

Szkolenie zespołu i zarządzanie

Ustanawianie polityk użycia AI

Kluczowe elementy polityki:

  1. Zatwierdzone przypadki użycia: Do czego można, a do czego nie można używać AI
  2. Wymogi przeglądu: Kto musi przeglądać treści wygenerowane przez AI
  3. Standardy weryfikacji: Jak walidować wyniki AI
  4. Obsługa danych: Jakie dane można przesyłać i w jaki sposób
  5. Ujawnienie klientom: Kiedy i jak informować klientów o użyciu AI
  6. Dokumentacja: Jak rejestrować pomoc AI w produktach pracy

Szkolenie zespołu

Podstawowe tematy szkoleniowe:

  • Jak działa ISMS Copilot i jakie ma ograniczenia
  • Rozpoznawanie i raportowanie halucynacji
  • Skuteczne techniki formułowania promptów
  • Wymogi weryfikacji i dostosowywania
  • Wrażliwość danych i kwestie prywatności
  • Zarządzanie przestrzeniami roboczymi i okresami przechowywania
  • Zasady etycznego użycia AI

Procesy zapewnienia jakości

Wdrażaj punkty kontrolne przeglądu:

  1. Szkic AI: Wstępna treść wygenerowana przez AI
  2. Pierwszy przegląd: Ekspert merytoryczny weryfikuje dokładność
  3. Dostosowanie: Adaptacja do kontekstu organizacyjnego
  4. Drugi przegląd: Kierownik ds. zgodności sprawdza kompletność
  5. Ostateczna akceptacja: Autoryzowany recenzent zatwierdza
  6. Ślad audytu: Dokumentacja przeglądu i akceptacji

Pomiar efektywności

Śledzenie wartości AI

Wskaźniki do rozważenia:

  • Zaoszczędzony czas przy tworzeniu polityk
  • Skrócenie cykli przygotowań do zgodności
  • Liczba ustaleń z audytów (aby upewnić się, że jakość nie ucierpiała)
  • Zadowolenie zespołu z pomocy AI
  • Opinie klientów na temat jakości dostarczanych materiałów

Ciągłe doskonalenie

Doskonal swoją metodę:

  • Dokumentuj skuteczne prompty i pytania
  • Dziel się najlepszymi praktykami w zespole
  • Śledź i raportuj halucynacje, aby ulepszać system
  • Aktualizuj polityki użycia AI na podstawie doświadczeń
  • Dostosowuj strategie przechowywania i przestrzeni roboczych w razie potrzeby

Lista kontrolna odpowiedzialnego AI

Przed użyciem AI

  • ✓ Zapoznaj się z polityką użycia AI w Twojej organizacji
  • ✓ Sprawdź umowy z klientami pod kątem ograniczeń dotyczących narzędzi AI
  • ✓ Zaplanuj procesy weryfikacji i przeglądu
  • ✓ Ustal odpowiednie okresy przechowywania danych
  • ✓ Utwórz przestrzenie robocze dla różnych projektów/klientów

Podczas używania AI

  • ✓ Zadawaj konkretne, doprecyzowane pytania
  • ✓ Przeglądaj odpowiedzi pod kątem dokładności i trafności
  • ✓ Dostosowuj wyniki AI do swojej organizacji
  • ✓ Porównuj z oficjalnymi standardami
  • ✓ Zachowuj profesjonalny osąd

Po użyciu AI

  • ✓ Przeprowadź ekspercki przegląd treści wygenerowanych przez AI
  • ✓ Dokumentuj pomoc AI w produktach pracy
  • ✓ Zgłaszaj halucynacje lub obawy dotyczące bezpieczeństwa
  • ✓ Archiwizuj ważne rozmowy przed wygaśnięciem
  • ✓ Usuwaj zakończone przestrzenie robocze w odpowiedni sposób

Co dalej

  • Dowiedz się o barierach bezpieczeństwa i ograniczeniach AI
  • Zrozum, jak identyfikować i zapobiegać halucynacjom
  • Rozpocznij pierwszą rozmowę zgodnie z najlepszymi praktykami
  • Skonfiguruj przestrzenie robocze, aby zorganizować swoją pracę

Uzyskiwanie pomocy

W przypadku pytań dotyczących odpowiedzialnego użycia AI:

  • Zapoznaj się z Centrum Zaufania w celu uzyskania wskazówek dotyczących zarządzania AI
  • Skontaktuj się z pomocą techniczną za pośrednictwem menu Centrum pomocy
  • Zgłaszaj obawy dotyczące bezpieczeństwa lub niewłaściwego zachowania AI
  • Przekazuj opinie na temat efektywności i użyteczności AI

Na tej stronie