ISMS Copilot Docs

Prompts de implementação de controles ISO 27001

Você descobrirá prompts práticos para implementar os controles do Anexo A da ISO 27001:2022 usando o ISMS Copilot, desde o design de configurações técnicas até a criação de fluxos de trabalho operacionais que demonstram a implementação eficaz de controles de segurança.

Visão geral

Você descobrirá prompts práticos para implementar os controles do Anexo A da ISO 27001:2022 usando o ISMS Copilot, desde o design de configurações técnicas até a criação de fluxos de trabalho operacionais que demonstram a implementação eficaz de controles de segurança.

Para quem é este conteúdo

Estes prompts são projetados para:

  • Equipes de TI e segurança implementando controles do Anexo A
  • Administradores de sistemas configurando controles de segurança
  • Engenheiros de DevOps incorporando segurança na infraestrutura
  • Profissionais de conformidade documentando a implementação de controles

Antes de começar

A implementação de controles é mais eficaz quando você já concluiu sua [avaliação de riscos](/ISO 27001 prompt library) e criou suas [políticas e procedimentos](/ISO 27001 prompt library). Estes prompts ajudam você a traduzir requisitos em implementações técnicas e operacionais reais.

Dica profissional: Personalize os prompts com sua pilha tecnológica específica (provedor de nuvem, sistema de identidade, ferramenta SIEM, etc.) para obter orientações de implementação adaptadas ao seu ambiente, em vez de recomendações genéricas.

Prompts para controles organizacionais (A.5)

Design de funções de segurança da informação (A.5.1-A.5.3)

"Projete a estrutura organizacional para funções de segurança da informação conforme os controles A.5.1-A.5.3 da ISO 27001:2022. Defina: estrutura de governança de segurança da informação (comitês, linhas de reporte), definições de funções e responsabilidades (CISO, equipe de segurança, equipe de TI, unidades de negócio), matriz de segregação de funções para evitar conflitos, caminhos de escalada para decisões de segurança, integração com a estrutura organizacional geral, mecanismos de demonstração de comprometimento da gestão e alocação de recursos para a função de segurança. Adequado para [tamanho e estrutura da empresa]."

Implementar sistema de gestão de políticas (A.5.2)

"Projete um sistema de gestão de políticas para manter nossas políticas da ISO 27001 conforme o controle A.5.2. Inclua: estrutura do repositório de políticas e controles de acesso, fluxo de trabalho do ciclo de vida da política (rascunho, revisão, aprovação, publicação, desativação), controle de versão e rastreamento de alterações, cronograma de revisão de políticas e lembretes, processo de consulta a partes interessadas, autoridades de aprovação de políticas por tipo, rastreamento de comunicação e reconhecimento de políticas, gestão de exceções de políticas e integração com o onboarding de funcionários."

Configurar gestão de ativos (A.5.9)

"Implemente um sistema de inventário e gestão de ativos para o controle A.5.9 da ISO 27001. Projete: métodos de descoberta de ativos (varredura automatizada, registro manual), atributos de ativos a rastrear (proprietário, classificação, localização, dependências, status do ciclo de vida), fluxo de trabalho de atribuição de propriedade de ativos, processo de rotulagem de classificação, mecanismos de aplicação de uso aceitável, integração com CMDB ou gestão de ativos de TI, rastreamento do ciclo de vida de ativos (da aquisição ao descarte) e painéis de relatórios para supervisão de ativos."

Design de framework de controle de acesso (A.5.15-A.5.18)

"Projete um framework abrangente de controle de acesso para os controles A.5.15-A.5.18 da ISO 27001 usando [seu sistema de identidade, ex.: Azure AD, Okta]. Inclua: gestão do ciclo de vida de identidades (provisionamento, alterações, desprovisionamento), modelo de controle de acesso baseado em funções (RBAC) com funções mapeadas para funções de trabalho, fluxo de trabalho de solicitação e aprovação de acesso, estratégia de gestão de acesso privilegiado, mecanismos de autenticação (SSO, MFA, sem senha), modelos de autorização (RBAC, ABAC), processo e cronograma de revisão de acesso e implementação técnica em [seu sistema de diretório]."

Exemplo: "Projete um framework abrangente de controle de acesso para os controles A.5.15-A.5.18 usando Azure AD com acesso condicional. Nosso ambiente: 200 usuários, aplicativos SaaS, infraestrutura em nuvem Azure, estações de trabalho de acesso privilegiado para administradores."

Prompts para controles de pessoas (A.6)

Criar processo de triagem de segurança (A.6.1)

"Crie um processo de triagem e verificação de antecedentes para funcionários para o controle A.6.1 da ISO 27001. Defina: requisitos de triagem por sensibilidade da função (padrão, elevada, privilegiada), verificações pré-contratação (antecedentes criminais, histórico de emprego, educação, referências, crédito para funções financeiras), cronograma de triagem no processo de contratação, requisitos para fornecedores de triagem terceirizados, considerações para candidatos internacionais, gatilhos para triagem contínua (mudanças de função, incidentes de segurança), conformidade com consentimento e privacidade do candidato, retenção de registros e integração com o fluxo de trabalho de onboarding de RH."

Implementar programa de conscientização de segurança (A.6.3)

"Projete um programa abrangente de conscientização e treinamento em segurança para o controle A.6.3 da ISO 27001. Inclua: treinamento básico de conscientização em segurança (tópicos de conteúdo, método de entrega, duração, frequência), checklist de orientação de segurança para novos contratados, trilhas de treinamento baseadas em funções (desenvolvedores, administradores, gerentes, todos os funcionários), programa de simulação de phishing (frequência, níveis de dificuldade, gatilhos para treinamento corretivo), estratégia de comunicação de segurança (boletins, alertas, campanhas), medição de eficácia do treinamento (questionários, pesquisas, correlação com incidentes), integração com sistema de gestão de aprendizagem e rastreamento e relatórios de conformidade."

Configurar processo disciplinar (A.6.4)

"Desenvolva um processo disciplinar para violações de políticas de segurança conforme o controle A.6.4 da ISO 27001. Defina: categorias de violação e níveis de gravidade, procedimentos de investigação para suspeitas de violações, ações disciplinares por tipo de violação (advertência, suspensão, demissão), autoridades de escalada e aprovação, requisitos de documentação, direitos e devido processo do funcionário, integração com procedimentos disciplinares de RH, privacidade e confidencialidade durante investigações e protocolos de comunicação para casos sensíveis."

Prompts para controles físicos (A.7)

Design de controles de acesso físico (A.7.1-A.7.2)

"Projete controles de segurança física para nossas instalações conforme os controles A.7.1-A.7.2 da ISO 27001. Inclua: definição de perímetro de segurança e barreiras físicas, pontos de entrada e mecanismos de controle de acesso (leitores de crachá, biometria, mantraps), processo de gestão de visitantes (registro, acompanhamento, devolução de crachá), zonas de segurança e restrições de acesso (público, funcionários, restrito, sala de servidores), sistemas de vigilância (posicionamento de CCTV, gravação, retenção), procedimentos de segurança e patrulhamento, procedimentos de acesso fora do horário comercial e integração entre sistemas de acesso físico e lógico."

Implementar segurança de equipamentos (A.7.7-A.7.8)

"Crie procedimentos de mesa limpa, tela limpa e segurança de equipamentos para os controles A.7.7-A.7.8 da ISO 27001. Defina: requisitos de mesa limpa (final do dia, manuseio de material confidencial), políticas de tela limpa (tempo limite de bloqueio, telas de privacidade, posicionamento do monitor), provisões de armazenamento seguro (armários trancados, cofres), posicionamento de equipamentos para evitar visualização não autorizada, restrições em áreas de visitantes, aplicabilidade ao trabalho remoto, verificações de auditoria e conformidade, treinamento e lembretes para funcionários e mecanismos de aplicação."

Design de processo de descarte seguro (A.7.10, A.7.14)

"Implemente um processo de descarte seguro para equipamentos e mídias conforme os controles A.7.10 e A.7.14 da ISO 27001. Inclua: tipos de mídia no escopo (papel, discos rígidos, SSDs, drives USB, dispositivos móveis, fitas de backup), métodos de descarte por tipo de mídia (trituração, desmagnetização, apagamento criptográfico, destruição física), procedimentos de verificação de sanitização de dados, requisitos de certificado de destruição, gestão e supervisão de fornecedores de descarte, registros de auditoria e rastreamento de descarte, fluxo de trabalho de aprovação de descarte para sistemas sensíveis e conformidade ambiental e regulatória."

Prompts para controles tecnológicos (A.8)

Configurar autenticação segura (A.8.5)

"Implemente controles de autenticação segura para o controle A.8.5 da ISO 27001 usando [seu provedor de identidade]. Configure: inscrição e aplicação de autenticação multifator (MFA) por nível de risco do usuário, métodos de autenticação (aplicativos autenticadores, tokens de hardware, biometria, SMS como fallback), políticas de acesso condicional (localização, dispositivo, nível de risco), single sign-on (SSO) para aplicativos integrados, gestão de sessão (tempo limite, sessões concorrentes), autenticação de contas de serviço, autenticação e autorização de API, opções de autenticação sem senha e monitoramento de falhas e anomalias de autenticação."

Exemplo: "Implemente autenticação segura para o controle A.8.5 usando Azure AD. Configure MFA para todos os usuários, acesso condicional baseado em risco de login, conformidade do dispositivo e localização. Habilite autenticação sem senha para executivos usando Windows Hello e chaves FIDO2."

Design de gestão de acesso privilegiado (A.8.2-A.8.3)

"Implemente um sistema de gestão de acesso privilegiado para os controles A.8.2-A.8.3 da ISO 27001. Projete: inventário e classificação de contas privilegiadas, fluxo de trabalho de solicitação e aprovação de acesso privilegiado (acesso just-in-time), estações de trabalho de acesso privilegiado (PAWs) para tarefas administrativas, gravação e monitoramento de sessões para atividades privilegiadas, cofre de senhas para credenciais privilegiadas (usando [solução PAM]), rotação automática de senhas, procedimentos de emergência break-glass, revisões e recertificação de acesso privilegiado e registro de auditoria de atividades privilegiadas."

Implementar restrição de acesso (A.8.1)

"Configure restrições de acesso à rede e à informação para o controle A.8.1 da ISO 27001. Implemente: estratégia de segmentação e micro-segmentação de rede, regras de firewall baseadas no princípio do menor privilégio, controles de acesso em nível de aplicação (autenticação, autorização), restrições de acesso a dados por nível de classificação, mecanismos de aplicação de necessidade de conhecimento, segregação de ambientes de desenvolvimento, teste e produção, controles de acesso remoto (VPN, zero trust, acesso condicional) e registro e monitoramento de acesso para todos os recursos restritos."

Configurar segurança de sistemas de informação (A.8.9-A.8.11)

"Implemente gestão de configuração e hardening para os controles A.8.9-A.8.11 da ISO 27001. Inclua: configurações de baseline de segurança para [seus sistemas operacionais/plataformas], manutenção de banco de dados de gestão de configuração (CMDB), padrões e checklists de hardening, detecção e remediação de desvios de configuração, modelos de configuração segura para novos sistemas, auditorias regulares de configuração, controle de mudanças para alterações de configuração, backup e recuperação de configuração e integração com gestão de vulnerabilidades para identificar configurações incorretas."

Design de prevenção contra vazamento de dados (A.8.12)

"Implemente controles de prevenção contra vazamento de dados para o controle A.8.12 da ISO 27001. Projete: integração com classificação de dados (rotulagem automática), políticas de DLP para diferentes tipos de dados (PII, dados de pagamento, propriedade intelectual, confidencial), canais de monitoramento (e-mail, web, USB, aplicativos em nuvem, impressão), ações de política (alerta, bloqueio, criptografia, quarentena), educação do usuário para alertas de DLP, fluxo de trabalho de exceções e aprovação de políticas de DLP, resposta a incidentes para violações de DLP e métricas de eficácia e ajuste de DLP."

Implementar controles de backup (A.8.13)

"Configure um sistema de backup e recuperação para o controle A.8.13 da ISO 27001. Implemente: escopo de backup (todos os sistemas e dados críticos), frequência de backup por nível de sistema (contínuo, por hora, diário, semanal), política de retenção de backup (GFS - Grandfather-Father-Son), armazenamento de backup (local, externo, nuvem), criptografia de backup em trânsito e em repouso, verificação de integridade de backup, cronograma de testes de restauração, monitoramento e alerta automatizado de backup e integração com recuperação de desastres com objetivos de RTO/RPO."

Configurar registro e monitoramento (A.8.15-A.8.16)

"Implemente registro e monitoramento abrangentes para os controles A.8.15-A.8.16 da ISO 27001 usando [sua ferramenta SIEM]. Configure: fontes de log e tipos de eventos a coletar (autenticação, acesso, alterações, eventos de segurança, erros), centralização e agregação de logs no SIEM, retenção de logs por tipo de log e requisitos regulatórios, proteção de logs (integridade, controle de acesso, criptografia), monitoramento e regras de alerta em tempo real, casos de uso de segurança e lógica de detecção, procedimentos e responsabilidades de revisão de logs, fluxos de trabalho de investigação de incidentes e painel de monitoramento para operações de segurança."

Exemplo: "Implemente registro e monitoramento para os controles A.8.15-A.8.16 usando Microsoft Sentinel. Colete logs do Azure AD, Office 365, recursos do Azure, AD local, firewalls e endpoints. Configure detecção para força bruta, escalada de privilégios, exfiltração de dados e malware."

Design de controles criptográficos (A.8.24)

"Implemente controles criptográficos para o controle A.8.24 da ISO 27001. Configure: criptografia para dados em repouso (bancos de dados, armazenamento de arquivos, backups) usando [método de criptografia], criptografia para dados em trânsito (TLS 1.2+, suítes de cifras aprovadas), sistema de gestão de chaves (geração, armazenamento, rotação, destruição), custódia de chaves de criptografia para cenários de recuperação, gestão de certificados digitais e PKI, algoritmos criptográficos e comprimentos de chave aprovados, criptografia em nuvem (chaves gerenciadas pelo cliente vs. pelo provedor) e auditoria e verificação de conformidade de controles criptográficos."

Implementar gestão de vulnerabilidades (A.8.8)

"Projete um programa de gestão de vulnerabilidades para o controle A.8.8 da ISO 27001 usando [suas ferramentas de varredura]. Implemente: cronograma de varredura de vulnerabilidades (varreduras autenticadas semanais para sistemas críticos, mensais para todos os sistemas), cobertura de varredura (rede, aplicações, contêineres, infraestrutura em nuvem), classificação de severidade de vulnerabilidades e SLAs (críticas em 24 horas, altas em 7 dias, médias em 30 dias), fluxo de trabalho e teste de gestão de patches, controles compensatórios para sistemas não patcháveis, tratamento de divulgação de vulnerabilidades, métricas e relatórios para a gestão e integração com gestão de ativos e mudanças."

Configurar desenvolvimento seguro (A.8.25-A.8.31)

"Implemente um ciclo de vida de desenvolvimento seguro para os controles A.8.25-A.8.31 da ISO 27001. Projete: requisitos de segurança no processo de desenvolvimento, modelagem de ameaças para novos recursos, padrões de codificação segura para [suas linguagens de programação], processo de revisão de código com foco em segurança, teste estático de segurança de aplicações (SAST) no pipeline de CI/CD, teste dinâmico (DAST) antes da implantação, varredura de dependências e bibliotecas de terceiros, teste de segurança na fase de QA, gestão de dados de desenvolvimento/teste (mascaramento de dados, dados sintéticos) e verificações de segurança na implantação em produção."

Design de gestão de mudanças (A.8.32)

"Implemente um sistema de gestão de mudanças para o controle A.8.32 da ISO 27001 usando [sua ferramenta de gestão de mudanças]. Configure: processo de solicitação e aprovação de mudanças, categorização de mudanças (padrão, normal, emergência), avaliação de risco para mudanças, processo do comitê consultivo de mudanças (CAB), requisitos de teste antes da implementação, janelas de implementação e períodos de bloqueio, procedimentos e critérios de rollback, revisão pós-implementação, processo de mudança de emergência com aprovação retroativa e análises e métricas de mudanças (taxa de sucesso, incidentes causados por mudanças)."

Prompts de implementação de gestão de incidentes

Criar capacidade de resposta a incidentes (A.5.24-A.5.28)

"Implemente um programa de resposta a incidentes de segurança para os controles A.5.24-A.5.28 da ISO 27001. Projete: fontes de detecção de incidentes (SIEM, EDR, relatórios de usuários, inteligência de ameaças), classificação e níveis de severidade de incidentes, estrutura da equipe de resposta a incidentes e escala de plantão, playbooks de resposta a incidentes por tipo (ransomware, violação de dados, DDoS, ameaça interna), procedimentos de coleta de evidências e forense, plano de comunicação (escalada interna, notificação a clientes, relatórios regulatórios), sistema de rastreamento e gestão de casos de incidentes, processo de revisão pós-incidente e lições aprendidas e exercícios de mesa e testes de resposta a incidentes."

Configurar detecção de eventos de segurança (A.8.16)

"Projete detecção e resposta a eventos de segurança usando [suas ferramentas SIEM/EDR]. Implemente: casos de uso de segurança e regras de detecção (anomalias de autenticação, movimento lateral, exfiltração de dados, escalada de privilégios, execução de malware), integração de inteligência de ameaças, análise comportamental e aprendizado de máquina para detecção de anomalias, ajuste de alertas e redução de falsos positivos, fluxo de trabalho de triagem e investigação de alertas, ações de resposta automatizadas (desativação de conta, quarentena, bloqueio de IP), playbooks do SOC para cenários comuns e rastreamento e melhoria do MTTR (tempo médio para responder)."

Prompts de implementação de continuidade de negócios

Design de programa de continuidade de negócios (A.5.29-A.5.30)

"Implemente um programa de continuidade de negócios e recuperação de desastres para os controles A.5.29-A.5.30 da ISO 27001. Crie: análise de impacto nos negócios (BIA) para identificar funções críticas, objetivos de tempo de recuperação (RTO) e objetivos de ponto de recuperação (RPO) por função de negócio, estratégias de continuidade (redundância, failover, soluções alternativas, processos manuais), sites alternativos de processamento ou DR em nuvem, planos de comunicação durante interrupções, funções e responsabilidades da equipe de BC, cronograma de testes do plano de BC (exercício de mesa anualmente, teste completo a cada 2 anos), gatilhos de manutenção do plano e integração com resposta a incidentes e gestão de crises."

Implementar continuidade de TIC (A.8.14)

"Projete continuidade e redundância de TIC para o controle A.8.14 da ISO 27001. Implemente: redundância e alta disponibilidade de sistemas críticos, mecanismos de failover automatizados, replicação de dados (síncrona para críticos, assíncrona para outros), site de recuperação de desastres ou região em nuvem, verificação de RTO e RPO por meio de testes, procedimentos de failback quando o primário for recuperado, redundância de fornecedores para serviços críticos e integração com processos de restauração de backup do controle A.8.13."

Prompts de implementação de gestão de fornecedores

Design de programa de segurança de fornecedores (A.5.19-A.5.23)

"Implemente um programa de gestão de segurança de terceiros para os controles A.5.19-A.5.23 da ISO 27001. Crie: classificação de risco de fornecedores (alto/médio/baixo com base no acesso a dados e criticidade), processo de avaliação de segurança de fornecedores e questionário, requisitos de segurança no processo de aquisição, requisitos contratuais de segurança (controles de segurança, direitos de auditoria, notificação de incidentes, obrigações de conformidade), verificação de segurança no onboarding de fornecedores, monitoramento contínuo e revisões de desempenho de fornecedores, gestão e restrições de acesso de fornecedores, coordenação de resposta a incidentes com fornecedores e procedimentos de offboarding de fornecedores e devolução de dados."

Configurar segurança de serviços em nuvem (A.5.23)

"Implemente controles de segurança para serviços em nuvem conforme o controle A.5.23 da ISO 27001 para [seus provedores de nuvem]. Aborde: entendimento e documentação do modelo de responsabilidade compartilhada, verificação de segurança do provedor de nuvem (SOC 2, ISO 27001, FedRAMP), configurações de segurança específicas para nuvem (IAM, criptografia, rede, registro), requisitos de soberania e residência de dados, ferramentas de gestão de postura de segurança em nuvem (CSPM), corretor de segurança de acesso à nuvem (CASB) se usar múltiplos SaaS, consistência de segurança em multi-nuvem e coordenação de resposta a incidentes com o provedor de nuvem."

Implementar controles de privacidade (A.5.33-A.5.34)

"Projete um programa de proteção de privacidade para os controles A.5.33-A.5.34 da ISO 27001 e conformidade com o GDPR. Implemente: processo de atendimento aos direitos dos titulares de dados (acesso, retificação, apagamento, portabilidade), privacidade por design em novos projetos e sistemas, gatilhos e processo de avaliações de impacto à privacidade (PIAs), gestão de consentimento para marketing e processamento opcional, registros e inventário de processamento de dados, automação de retenção e exclusão de dados, mecanismos de transferência transfronteiriça (SCC, decisões de adequação) e responsabilidades do encarregado de proteção de dados (DPO) ou equipe de privacidade."

Design de gestão de conformidade (A.5.31)

"Implemente um sistema de gestão de conformidade para o controle A.5.31 da ISO 27001. Crie: inventário de obrigações de conformidade (requisitos legais, regulatórios, contratuais), mapeamento de monitoramento e controle de conformidade, cronograma de avaliação de conformidade, processo de monitoramento de mudanças regulatórias, treinamento de conformidade para funcionários relevantes, relatórios de conformidade para a gestão e o conselho, avaliação de risco de conformidade, verificação externa de conformidade (auditorias, avaliações) e retenção de registros para evidências de conformidade conforme [regulamentos aplicáveis]."

Prompts de teste e verificação

Design de teste de eficácia de controles

"Crie um programa de teste e validação de controles para verificar a eficácia dos controles do Anexo A. Para o controle [número do controle], projete: objetivos e escopo do teste, metodologia de teste (revisão de documentos, observação, teste técnico, reexecução), abordagem de amostragem e tamanho da amostra, frequência de teste (monitoramento contínuo, trimestral, anual), evidências esperadas e critérios de aprovação/reprovação, ferramentas de teste e automação, requisitos de independência do testador, relatório de deficiências e remediação e documentação de teste para evidências de auditoria."

Realizar walkthrough de controle

"Crie um documento de walkthrough de controle para o controle do Anexo A [número e nome do controle]. Inclua: descrição e objetivo do controle, referências de políticas e procedimentos, fluxo de processo passo a passo (narrativa e diagrama), funções e responsabilidades em cada etapa, sistemas e ferramentas envolvidos, entradas e saídas, pontos de controle e verificações, exceções e escaladas e evidências geradas pelo controle. Use isso para treinar a equipe e demonstrar aos auditores."

Prompts de integração e automação

Automatizar implementação de controles

"Projete automação para o controle ISO 27001 [número do controle] usando [suas ferramentas de automação, ex.: PowerShell, Terraform, Ansible]. Crie: objetivos e escopo da automação, abordagem de implementação técnica, scripts de automação ou infraestrutura como código, teste e validação da automação, tratamento de erros e rollback, agendamento e orquestração, registro e trilha de auditoria de ações automatizadas, pontos de intervenção manual e documentação para manutenção e solução de problemas da automação."

Integrar ferramentas de segurança

"Projete uma estratégia de integração para ferramentas de segurança que suportam os controles da ISO 27001. Integre: provedor de identidade (AD/Azure AD/Okta), SIEM (Splunk/Sentinel/Chronicle), EDR (CrowdStrike/Defender/SentinelOne), scanner de vulnerabilidades (Qualys/Rapid7/Tenable), solução PAM, ferramenta DLP, CASB e sistema de tickets. Para cada integração: defina fluxos de dados, configurações de API, fluxos de trabalho de alertas, oportunidades de automação e relatórios em painel unificado."

Dicas para usar estes prompts de forma eficaz

Especifique sua pilha tecnológica: Sempre inclua suas ferramentas e plataformas reais nos prompts (ex.: "usando Azure AD e Intune" em vez de "usando um provedor de identidade" genérico). Isso produz orientações de implementação acionáveis e específicas, em vez de teoria genérica.

Comece com a arquitetura: Antes de implementar controles individuais, peça um design de arquitetura geral: "Projete nossa arquitetura de segurança para suportar os controles da ISO 27001 para [seu ambiente]." Isso garante que os controles sejam integrados de forma coesa.

Solicite fases de implementação: Para controles complexos, peça uma implementação em fases: "Crie um plano de implementação de 6 meses para o controle A.8.15-A.8.16, partindo do nosso estado atual [descreva] até a conformidade total." Isso torna projetos grandes mais gerenciáveis.

Valide configurações técnicas: Configurações geradas por IA devem ser revisadas por especialistas técnicos e testadas em ambientes não produtivos antes de serem implantadas em sistemas de produção. Configurações de segurança incorretas podem criar vulnerabilidades.

Documente à medida que implementa: Após implementar um controle, pergunte: "Crie documentação de implementação para o que acabamos de configurar, incluindo arquitetura, detalhes de configuração, procedimentos operacionais e guia de solução de problemas." Isso captura o conhecimento institucional.

Bibliotecas de prompts relacionadas

Complete sua implementação da ISO 27001 com estas coleções de prompts relacionadas:

  • [Prompts de avaliação de riscos da ISO 27001](/ISO 27001 prompt library)
  • [Prompts de políticas e procedimentos da ISO 27001](/ISO 27001 prompt library)
  • [Prompts de preparação para auditoria da ISO 27001](/ISO 27001 prompt library)
  • [Biblioteca de prompts do SOC 2](/SOC 2 prompt library)

Obtendo ajuda

Para suporte com a implementação de controles:

Pronto para implementar controles? Abra seu espaço de trabalho da ISO 27001 em chat.ismscopilot.com e use estes prompts para começar a implementar os controles identificados em sua avaliação de riscos.

Nesta página

Visão geralPara quem é este conteúdoAntes de começarPrompts para controles organizacionais (A.5)Design de funções de segurança da informação (A.5.1-A.5.3)Implementar sistema de gestão de políticas (A.5.2)Configurar gestão de ativos (A.5.9)Design de framework de controle de acesso (A.5.15-A.5.18)Prompts para controles de pessoas (A.6)Criar processo de triagem de segurança (A.6.1)Implementar programa de conscientização de segurança (A.6.3)Configurar processo disciplinar (A.6.4)Prompts para controles físicos (A.7)Design de controles de acesso físico (A.7.1-A.7.2)Implementar segurança de equipamentos (A.7.7-A.7.8)Design de processo de descarte seguro (A.7.10, A.7.14)Prompts para controles tecnológicos (A.8)Configurar autenticação segura (A.8.5)Design de gestão de acesso privilegiado (A.8.2-A.8.3)Implementar restrição de acesso (A.8.1)Configurar segurança de sistemas de informação (A.8.9-A.8.11)Design de prevenção contra vazamento de dados (A.8.12)Implementar controles de backup (A.8.13)Configurar registro e monitoramento (A.8.15-A.8.16)Design de controles criptográficos (A.8.24)Implementar gestão de vulnerabilidades (A.8.8)Configurar desenvolvimento seguro (A.8.25-A.8.31)Design de gestão de mudanças (A.8.32)Prompts de implementação de gestão de incidentesCriar capacidade de resposta a incidentes (A.5.24-A.5.28)Configurar detecção de eventos de segurança (A.8.16)Prompts de implementação de continuidade de negóciosDesign de programa de continuidade de negócios (A.5.29-A.5.30)Implementar continuidade de TIC (A.8.14)Prompts de implementação de gestão de fornecedoresDesign de programa de segurança de fornecedores (A.5.19-A.5.23)Configurar segurança de serviços em nuvem (A.5.23)Prompts de implementação de conformidade e legalImplementar controles de privacidade (A.5.33-A.5.34)Design de gestão de conformidade (A.5.31)Prompts de teste e verificaçãoDesign de teste de eficácia de controlesRealizar walkthrough de controlePrompts de integração e automaçãoAutomatizar implementação de controlesIntegrar ferramentas de segurançaDicas para usar estes prompts de forma eficazBibliotecas de prompts relacionadasObtendo ajuda