ISMS Copilot Docs

Prompts de documentação e relatórios ISO 27001

Você terá acesso a prompts abrangentes para criar documentação ISO 27001 e relatórios de gestão usando o ISMS Copilot, desde a documentação obrigatória do SGSI até…

Visão geral

Você terá acesso a prompts abrangentes para criar documentação e relatórios de gestão ISO 27001 usando o ISMS Copilot, desde a documentação obrigatória do SGSI até painéis executivos que demonstram a eficácia do programa de segurança.

Para quem é este conteúdo

Estes prompts são projetados para:

  • Equipes de conformidade construindo bibliotecas de documentação ISO 27001
  • Gestores de segurança criando relatórios e painéis executivos
  • Consultores desenvolvendo pacotes de documentação para clientes
  • Organizações preparando evidências para reuniões de revisão pela gestão

Antes de começar

O desenvolvimento de documentação é mais eficaz quando você mantém o contexto em um espaço de trabalho ISO 27001 dedicado. Faça upload da sua avaliação de riscos, políticas e detalhes de implementação para gerar documentação que reflita com precisão o seu SGSI real.

Dica profissional: A ISO 27001:2022 exige informações documentadas específicas. Use estes prompts para garantir que você crie toda a documentação obrigatória, evitando documentação desnecessária que adiciona sobrecarga sem valor.

Prompts para documentação obrigatória do SGSI

Criar declaração de escopo do SGSI (Cláusula 4.3)

"Escreva uma declaração de escopo do SGSI para a ISO 27001:2022 Cláusula 4.3. Inclua: limites do escopo (unidades de negócio, locais, sistemas, processos incluídos), exclusões específicas com justificativa, interfaces e dependências com áreas excluídas, racional para a definição do escopo alinhada ao negócio, questões externas e internas consideradas (da análise de contexto), partes interessadas e seus requisitos abordados, e aplicabilidade do escopo à infraestrutura física e em nuvem. Garanta que o escopo seja específico, mensurável e auditável para [descrição da organização]."

Exemplo: "Escreva uma declaração de escopo do SGSI para uma fintech com 150 funcionários em escritórios na UE e nos EUA. O escopo inclui: plataforma de pagamentos voltada para o cliente, sistemas internos, infraestrutura em nuvem (AWS), mas exclui o desenvolvimento de produtos físicos e parcerias de varejo."

Documentar contexto e partes interessadas (Cláusulas 4.1-4.2)

"Crie documentação de contexto do SGSI para as Cláusulas 4.1-4.2 da ISO 27001:2022. Documente: questões externas que afetam a segurança da informação (panorama regulatório, ameaças competitivas, tendências tecnológicas, riscos na cadeia de suprimentos), questões internas (estratégia de negócios, cultura organizacional, restrições de recursos, sistemas legados), partes interessadas (clientes, reguladores, funcionários, fornecedores, parceiros, acionistas), requisitos das partes interessadas (expectativas de segurança, obrigações de conformidade, compromissos contratuais), e como o escopo do SGSI aborda esses contextos. Apresente como relatório de análise de contexto."

Definir funções e responsabilidades (Cláusula 5.3)

"Documente as funções e responsabilidades organizacionais para o SGSI conforme a ISO 27001:2022 Cláusula 5.3. Crie: estrutura de governança do SGSI (linhas de reporte, comitês), definições de funções com responsabilidades de segurança (gestão executiva, CISO/equipe de segurança, operações de TI, RH, jurídico, unidades de negócio, todos os funcionários), autoridade e responsabilização para cada função, matriz RACI para atividades-chave do SGSI (avaliação de riscos, implementação de controles, resposta a incidentes, auditorias, revisão pela gestão), e integração com a estrutura organizacional geral. Garanta que a responsabilização da gestão esteja clara."

Documentar metodologia de avaliação de riscos (Cláusula 6.1.2)

"Crie documentação da metodologia de avaliação de riscos para a ISO 27001:2022 Cláusula 6.1.2. Inclua: abordagem e princípios de avaliação de riscos, metodologia de identificação de ativos, abordagem de análise de ameaças e vulnerabilidades, critérios de risco (escala de probabilidade com definições, escala de impacto em múltiplas dimensões, matriz de avaliação de risco e limites de aceitação), metodologia de cálculo de risco (fórmula, qualitativo vs. quantitativo), frequência e gatilhos de avaliação de riscos, funções e responsabilidades, e como a metodologia garante resultados consistentes, repetíveis e comparáveis. Garanta que a metodologia seja documentada antes de realizar a avaliação de riscos real."

Criar Declaração de Aplicabilidade (Cláusula 6.1.3d)

"Gere a Declaração de Aplicabilidade (SoA) para a ISO 27001:2022 cobrindo todos os 93 controles do Anexo A. Para cada controle: número e título do controle, status de aplicabilidade (Aplicável, Não Aplicável, Parcialmente Aplicável), justificativa baseada na avaliação de riscos (referência a IDs de riscos específicos), status e abordagem de implementação, responsável, evidências disponíveis para verificação de auditoria, e justificativa de exclusão para controles não aplicáveis. Organize por temas do Anexo A (Organizacional, Pessoas, Físico, Tecnológico). Garanta que cada decisão de controle seja claramente justificada."

Documentar objetivos de segurança (Cláusula 6.2)

"Defina e documente os objetivos de segurança da informação para a ISO 27001:2022 Cláusula 6.2. Para cada objetivo: resultado de segurança específico a ser alcançado, alinhamento com metas de negócios e tratamento de riscos, critérios mensuráveis e valores-alvo (KPIs), recursos necessários, responsável, prazo para realização, abordagem de monitoramento e medição, e frequência de relatórios. Garanta que os objetivos sejam SMART (Específicos, Mensuráveis, Alcançáveis, Relevantes, Temporais) e abordem áreas-chave de risco identificadas na avaliação de riscos."

Prompts para documentação do sistema de gestão

Criar manual ou visão geral do SGSI

"Escreva um Manual do SGSI fornecendo uma visão geral do nosso sistema de gestão de segurança da informação. Inclua: propósito e escopo do SGSI, contexto organizacional e partes interessadas, estrutura de governança do SGSI, declaração de escopo, política de segurança da informação, abordagem de gestão de riscos, visão geral da estrutura de controles, estrutura e referências da documentação, funções e responsabilidades, e ciclo de vida do SGSI (Planejar-Fazer-Verificar-Agir). Público-alvo: gestão, auditores e partes interessadas que precisam de uma visão geral do SGSI. Extensão: 10-15 páginas."

Projetar sistema de controle de documentos (Cláusula 7.5)

"Crie um procedimento de controle de documentos e registros para a ISO 27001:2022 Cláusula 7.5. Defina: categorias e classificação de documentos, ciclo de vida dos documentos (criação, revisão, aprovação, distribuição, revisão, arquivamento, descarte), controle de versão e rastreamento de alterações, autoridades de aprovação de documentos por tipo, distribuição e controles de acesso a documentos, cronogramas e gatilhos de revisão, períodos de retenção de registros por tipo, armazenamento e proteção de registros, e sistema ou repositório de gestão de documentos. Garanta que os documentos controlados sejam identificáveis e protegidos contra alterações não autorizadas."

Criar registros de competência e conscientização (Cláusulas 7.2-7.3)

"Crie um sistema de documentação para competência e conscientização conforme as Cláusulas 7.2-7.3 da ISO 27001:2022. Documente: requisitos de competência por função (educação, experiência, habilidades, treinamento), registros de avaliação e verificação de competência, planos e currículos de treinamento, registros de conclusão de treinamento, evidências do programa de conscientização de segurança, medição da eficácia da conscientização, lacunas de competência e planos de desenvolvimento, e verificação de competência de contratados/terceiros. Garanta que você possa demonstrar competência apropriada para todas as funções do SGSI."

Prompts para documentação operacional

Criar documentos de planejamento operacional (Cláusula 8.1)

"Desenvolva documentação de planejamento e controle operacional para a ISO 27001:2022 Cláusula 8.1. Crie: plano de projeto de implementação do SGSI (fases, marcos, recursos), roteiro de implementação de controles, plano de tratamento de riscos com prazos e responsáveis, alocação de recursos (orçamento, pessoal, ferramentas), integração com processos de negócios, critérios de desempenho e aceitação, e abordagem de gestão de mudanças para a implantação do SGSI. Garanta que os planos abordem como alcançar os objetivos de segurança e implementar o tratamento de riscos."

Documentar implementação de controles

"Crie um modelo padronizado de documentação de implementação de controles. Para cada controle do Anexo A implementado, documente: objetivo e requisito do controle, abordagem de implementação (como atendemos ao requisito), detalhes técnicos e operacionais, sistemas e ferramentas envolvidos, funções e responsabilidades, procedimentos operacionais, monitoramento e medição, artefatos de evidência, data de implementação, e limitações ou desvios conhecidos com controles compensatórios. Use este modelo para documentar todos os 93 controles do Anexo A de forma consistente."

Criar biblioteca de runbooks

"Crie runbooks operacionais para operações de segurança cobrindo os controles da ISO 27001. Para o processo [ex., 'provisionamento de acesso de usuário', 'resposta a incidentes', 'restauração de backup'], inclua: visão geral e gatilho do processo, instruções passo a passo com pontos de decisão, funções e responsabilidades, ferramentas e acesso ao sistema necessários, prazos esperados e SLAs, verificações de qualidade e validação, procedimentos de escalonamento, guia de solução de problemas, processos relacionados e transferências, e documentação/registros a serem mantidos. Formate para que as equipes operacionais executem de forma consistente."

Prompts para documentação de gestão de riscos

Criar registro de riscos

"Gere um registro de riscos abrangente para a ISO 27001:2022. Inclua colunas para: ID do Risco, Ativo Afetado, Proprietário do Ativo, Descrição da Ameaça, Vulnerabilidade, Controles Existentes, Probabilidade (1-5 com justificativa), Impacto (1-5 com justificativa), Pontuação de Risco Inerente, Opção de Tratamento (mitigar/evitar/transferir/aceitar), Controles Selecionados (referências do Anexo A), Status de Implementação, Pontuação de Risco Residual, Proprietário do Risco, Data de Revisão e Status de Aprovação. Preencha com os riscos identificados na nossa avaliação de riscos para [organização/escopo]. Inclua estatísticas resumidas e destaques de riscos elevados."

Documentar plano de tratamento de riscos

"Crie um plano de tratamento de riscos documentando como abordaremos os riscos identificados conforme a ISO 27001:2022 Cláusula 6.1.3. Para cada risco que requer tratamento: descrição do risco e pontuação atual, opção de tratamento selecionada com justificativa, controles específicos a implementar (referência aos controles do Anexo A), abordagem e marcos de implementação, responsável e recursos necessários, data-alvo de conclusão, risco residual esperado, critérios de sucesso e assinaturas de aprovação. Organize por prioridade, com riscos críticos e altos primeiro. Inclua um resumo executivo da estratégia de tratamento e requisitos de recursos."

Criar registro de aceitação de riscos

"Crie um registro de aceitação de riscos para os riscos que optamos por aceitar em vez de tratar. Para cada risco aceito: descrição do risco e pontuação, justificativa comercial para a aceitação (por que o tratamento não é perseguido), confirmação de que o risco está dentro do limite de apetite ao risco, controles compensatórios ou monitoramento em vigor, condições que acionariam uma reavaliação, aprovação de aceitação (quais executivos aprovaram e quando), período de validade da aceitação (quando revisar) e consequências potenciais aceitas. Garanta que todas as aceitações tenham autorização apropriada da gestão."

Prompts para documentação de desempenho e monitoramento

Definir métricas de desempenho do SGSI (Cláusula 9.1)

"Projete uma estrutura de monitoramento e medição do SGSI para a ISO 27001:2022 Cláusula 9.1. Defina: o que medir (objetivos de segurança, eficácia dos controles, desempenho dos processos), como medir (métricas, KPIs, métodos de medição), quando medir (frequência, timing), quem mede (funções responsáveis), como analisar (tendências, limites, benchmarks), como relatar (painéis, relatórios, revisão pela gestão) e gatilhos para ações corretivas. Crie uma biblioteca de métricas cobrindo: tendências de risco, métricas de incidentes, gestão de vulnerabilidades, controle de acesso, sucesso de backups, conclusão de treinamentos, achados de auditoria e eficácia dos controles."

Criar painel de KPIs

"Projete um painel de KPIs de segurança para relatórios executivos. Inclua categorias de métricas: Postura de Segurança (tendências de pontuação de risco, status de implementação de controles, achados de auditoria), Desempenho Operacional (tempo de resposta a incidentes, tempo de remediação de vulnerabilidades, taxa de sucesso de backups, conformidade de patches), Status de Conformidade (conclusão de treinamentos, reconhecimento de políticas, revisões de acesso concluídas), Gestão de Ameaças (eventos de segurança, detecções de ameaças, ataques bloqueados) e Impacto nos Negócios (incidentes de segurança causando tempo de inatividade, risco de violação de dados, status de conformidade regulatória). Para cada métrica: valor atual, meta, tendência e indicador de status (vermelho/amarelo/verde)."

Documentar programa de auditoria interna (Cláusula 9.2)

"Crie documentação do programa de auditoria interna para a ISO 27001:2022 Cláusula 9.2. Inclua: objetivos e escopo da auditoria (todas as áreas do SGSI ao longo do ciclo de auditoria), cronograma anual de auditorias, critérios de auditoria (requisitos da ISO 27001:2022), requisitos de seleção e independência dos auditores, metodologia de auditoria (entrevistas, revisão de documentos, testes técnicos, amostragem), processo de planejamento de auditoria, procedimentos de execução de auditoria, gradação de não conformidades (maior, menor, observação), formato e distribuição de relatórios de auditoria, rastreamento de ações corretivas, procedimentos de auditoria de acompanhamento e requisitos de competência dos auditores."

Criar modelo de relatório de auditoria

"Projete um modelo de relatório de auditoria interna para auditorias de conformidade com a ISO 27001. Inclua seções para: resumo executivo (avaliação geral, principais achados, conclusão), detalhes da auditoria (escopo, critérios, data, auditores, auditados), metodologia de auditoria, áreas revisadas com achados, conformidades e boas práticas observadas, não conformidades por gravidade com evidências, observações e recomendações, requisitos de ação corretiva, conclusão e opinião sobre a eficácia do SGSI, e lista de distribuição. Garanta que os relatórios comuniquem claramente o status de conformidade e as ações necessárias."

Prompts para documentação de revisão pela gestão

Criar pauta de revisão pela gestão (Cláusula 9.3)

"Projete uma pauta de reunião de revisão pela gestão para a ISO 27001:2022 Cláusula 9.3 cobrindo todas as entradas e saídas necessárias. Itens da pauta: status das ações da revisão anterior pela gestão, mudanças em questões externas e internas, feedback sobre o desempenho do SGSI (métricas, KPIs), realização dos objetivos de segurança da informação, resultados da avaliação e tratamento de riscos, resultados de auditorias (internas e externas), não conformidades e ações corretivas, resultados de monitoramento e medição, feedback das partes interessadas, oportunidades de melhoria, adequação dos recursos e mudanças necessárias no SGSI. Aloque tempo para cada item e especifique os apresentadores e materiais necessários."

Preparar pacote de revisão pela gestão

"Crie um pacote de apresentação para a revisão pela gestão de [trimestre/período]. Inclua: resumo executivo do status do SGSI, painel de métricas de segurança (tendências dos últimos 12 meses), principais conquistas e sucessos, resumo de auditoria interna e status dos achados, resultados de auditoria externa (se aplicável), mudanças na avaliação de riscos (novos riscos, mudanças na pontuação de risco), resumo de incidentes de segurança e lições aprendidas, status de implementação de controles, progresso dos objetivos de segurança, status de conformidade (regulatória, contratual), necessidades de recursos e orçamento, iniciativas de melhoria propostas e decisões necessárias da gestão. Objetivo: apresentação de 30-45 minutos."

Documentar resultados da revisão pela gestão

"Crie atas da reunião de revisão pela gestão documentando os resultados conforme a ISO 27001:2022 Cláusula 9.3. Registre: data da reunião e participantes, itens da pauta revisados, principais discussões e preocupações levantadas, decisões da gestão sobre melhorias no SGSI, decisões sobre a adequação dos recursos, decisões sobre mudanças nos objetivos de segurança, decisões sobre mudanças no escopo ou política do SGSI, oportunidades de melhoria aprovadas, itens de ação atribuídos com responsáveis e prazos, e assinaturas de aprovação. Garanta que as atas demonstrem o comprometimento da gestão e a melhoria contínua."

Prompts para documentação de incidentes e problemas

Criar modelo de registro de incidentes

"Projete um modelo de registro de incidentes de segurança para os controles A.5.24-A.5.28 da ISO 27001:2022. Inclua campos para: ID e classificação do incidente, data/hora de detecção e fonte, descrição do incidente e sistemas/dados afetados, nível de gravidade e avaliação de impacto, equipe de resposta a incidentes e funções, ações de contenção tomadas, etapas de erradicação, ações de recuperação, evidências coletadas, análise de causa raiz, lições aprendidas, medidas preventivas, log de comunicação (quem foi notificado e quando), relatório regulatório (se necessário), data de encerramento do incidente e aprovação, e conclusão da revisão pós-incidente. Garanta que o modelo suporte a conformidade com os requisitos de notificação de violações."

Criar log de gestão de problemas

"Crie um registro de gestão de problemas para rastrear questões recorrentes e fraquezas sistêmicas. Para cada problema: ID e descrição do problema, incidentes relacionados (IDs dos incidentes), análise de causa raiz, sistemas e processos afetados, soluções alternativas ou temporárias, correção permanente proposta, prioridade e impacto, responsável e status, data-alvo de resolução e abordagem de verificação. Use a gestão de problemas para identificar padrões que requerem melhorias sistêmicas em vez de corrigir repetidamente os sintomas."

Prompts para documentação de mudanças e releases

Documentar registros de controle de mudanças

"Crie um modelo de registro de mudanças para o controle A.8.32 da ISO 27001:2022. Inclua: ID da mudança e solicitante, descrição e justificativa da mudança, sistemas afetados, categoria da mudança (padrão, normal, emergência), avaliação de risco (impacto, probabilidade, mitigação), fluxo de aprovação e aprovadores, plano e cronograma de implementação, requisitos de teste, plano de rollback, resultados da implementação, revisão pós-implementação e mudanças ou dependências relacionadas. Garanta que os registros de mudanças forneçam um rastro de auditoria de todas as mudanças que afetam o SGSI."

Criar documentação de releases

"Crie um pacote de documentação de release para mudanças significativas no sistema. Inclua: visão geral e objetivos do release, recursos e mudanças incluídos, avaliação das implicações de segurança, testes realizados (funcional, segurança, desempenho), plano e cronograma de implantação, procedimentos de rollback, problemas e limitações conhecidos, comunicação e treinamento para usuários, plano de suporte e critérios de sucesso. Garanta testes e aprovação de segurança antes do release em produção."

Criar registro de obrigações de conformidade

"Crie um inventário de obrigações de conformidade para o controle A.5.31 da ISO 27001:2022. Documente: requisitos legais (leis de proteção de dados, notificação de violações, regulamentos setoriais), requisitos regulatórios (GDPR, HIPAA, PCI DSS, SOX), obrigações contratuais (requisitos de segurança do cliente, SLAs), compromissos organizacionais (certificações, declarações públicas), para cada: descrição e fonte, aplicabilidade (quais sistemas/processos), responsável, método de verificação de conformidade, evidência de conformidade, data da última avaliação e resultado, e próxima data de revisão. Garanta cobertura abrangente de todas as obrigações."

Documentar atividades de processamento de dados (Artigo 30 do GDPR)

"Crie o Registro de Atividades de Processamento (RoPA) conforme o Artigo 30 do GDPR e o controle A.5.33 da ISO 27001:2022. Para cada atividade de processamento: finalidade do processamento, categorias de dados processados (tipos de dados pessoais), categorias de titulares de dados, destinatários ou categorias de destinatários, transferências internacionais (mecanismo, países), períodos de retenção, medidas de segurança técnicas e organizacionais, e base legal do processamento. Mantenha o RoPA atualizado como documentação necessária para demonstrar conformidade com o GDPR e privacidade por design."

Criar registro de violações de dados

"Crie um registro de violações de dados para conformidade com o GDPR e o controle A.5.26 da ISO 27001:2022. Para cada violação ou suspeita de violação: ID da violação e data de descoberta, descrição da violação e dados afetados, número de titulares de dados afetados, avaliação da violação (relatável à autoridade? notificar os titulares?), cronograma de notificação (à autoridade em até 72 horas, aos indivíduos sem demora indevida), notificações enviadas e datas, ações de resposta à violação, causa raiz, medidas preventivas, número do caso na autoridade supervisora e retenção do registro da violação (mínimo de 3 anos conforme o GDPR). Mesmo violações não relatáveis devem ser documentadas."

Prompts para documentação de fornecedores e contratos

Criar inventário de fornecedores

"Crie um inventário de fornecedores e terceiros para os controles A.5.19-A.5.23 da ISO 27001:2022. Para cada fornecedor: nome e contato do fornecedor, serviços prestados, nível de acesso aos dados (nenhum, limitado, extenso), acesso ao sistema fornecido, classificação de risco (alto/médio/baixo), detalhes do contrato (data de início, data de renovação, termos), data e resultados da avaliação de segurança, certificações mantidas (ISO 27001, SOC 2), cobertura de seguro, última data de revisão, status de conformidade e contatos de escalonamento. Mantenha um inventário atualizado para a gestão de riscos de terceiros."

Documentar avaliações de fornecedores

"Crie documentação de avaliação de segurança de fornecedores. Para o fornecedor [nome], documente: data e metodologia da avaliação, respostas ao questionário, evidências revisadas (políticas, relatório SOC 2, certificado ISO, resultados de testes de penetração), avaliação de controles de segurança por categoria (controle de acesso, criptografia, resposta a incidentes, continuidade de negócios), riscos e lacunas identificados, ações de remediação necessárias, controles compensatórios se as lacunas forem aceitas, classificação geral de risco, conclusão da avaliação (aprovar/aprovar com condições/rejeitar), assinaturas de aprovação e próxima data de avaliação. Mantenha para evidência de auditoria."

Prompts para documentação de treinamento e conscientização

Criar currículo de treinamento

"Projete um currículo de treinamento de conscientização em segurança para o controle A.6.3 da ISO 27001:2022. Inclua: treinamento básico de conscientização em segurança (tópicos: segurança de senhas, phishing, engenharia social, uso aceitável, relatório de incidentes, segurança física, classificação de dados, segurança no trabalho remoto), trilhas de treinamento baseadas em funções (desenvolvedores: codificação segura; administradores: acesso privilegiado; gestores: liderança em segurança; todos os funcionários: conscientização), métodos de entrega de treinamento (e-learning, instrutor-led, vídeos), duração e frequência do treinamento, métodos de avaliação (questionários, certificações) e medição da eficácia do treinamento."

Criar sistema de registros de treinamento

"Crie um sistema de gestão de registros de treinamento. Acompanhe para cada funcionário: ID e nome do funcionário, função, treinamentos obrigatórios (com base na função), treinamentos concluídos (nome do curso, data, nota), status do treinamento (atual, atrasado, próximo), datas de expiração de certificações, atribuições de treinamento corretivo (para testes de phishing falhos, violações de políticas) e reconhecimentos de treinamento. Gere relatórios para: conformidade de treinamento por departamento, treinamentos atrasados, renovações futuras e métricas de eficácia (notas pré/pós-teste, resiliência a phishing)."

Prompts para relatórios e comunicação executiva

Criar relatório mensal de segurança

"Projete um relatório mensal de segurança para a liderança executiva. Inclua seções: resumo executivo (destaques do mês, principais preocupações, ações necessárias), painel de métricas de segurança (incidentes, vulnerabilidades, conformidade), atualizações de risco (novos riscos, mudanças na pontuação de risco, progresso no tratamento de riscos), incidentes de segurança e resposta, destaques de inteligência de ameaças, status de implementação de controles, status de conformidade (certificações, auditorias, regulamentações), iniciativas e projetos de segurança, status de orçamento e recursos, e áreas de foco futuras. Mantenha em 3-5 páginas com visualizações."

Gerar briefing de segurança para o conselho

"Crie um briefing trimestral de segurança para o conselho de administração. Inclua: panorama de riscos cibernéticos para o nosso setor, avaliação da postura de segurança da organização, principais investimentos em segurança e ROI, incidentes graves e lições aprendidas, status de conformidade e regulamentação, riscos de terceiros e cadeia de suprimentos, estratégia e roteiro de segurança, requisitos de recursos e orçamento, ameaças emergentes e preparação, e recomendações estratégicas que requerem entrada ou aprovação do conselho. Foque em risco de negócios e decisões estratégicas, minimize o jargão técnico. Objetivo: apresentação de 15-20 minutos."

Projetar comunicação com stakeholders

"Crie um plano de comunicação de segurança para diferentes grupos de stakeholders. Para stakeholders (liderança executiva, funcionários, clientes, parceiros, reguladores), defina: objetivos da comunicação, mensagens-chave, frequência da comunicação, canais de comunicação, informações a compartilhar vs. reter, gatilhos de escalonamento para comunicações urgentes e modelos de comunicação (boletins de segurança, notificações de incidentes, atualizações de políticas, campanhas de conscientização). Garanta mensagens consistentes e apropriadas para cada público."

Prompts para documentação de melhoria contínua

Criar registro de melhorias (Cláusula 10)

"Crie um registro de melhoria contínua para a ISO 27001:2022 Cláusula 10. Acompanhe: descrição da oportunidade de melhoria e fonte (achado de auditoria, lição de incidente, avaliação de riscos, feedback de funcionários, análise de métricas), business case e benefícios esperados, prioridade e estimativa de esforço, responsável designado, plano de implementação, status, data de conclusão, verificação de eficácia e lições aprendidas. Use o registro para demonstrar uma abordagem sistemática para a melhoria do SGSI e acompanhar desde a identificação até a implementação e verificação."

Documentar processo de ação corretiva

"Crie um procedimento de ação corretiva e sistema de rastreamento para a ISO 27001:2022 Cláusula 10.1. Para cada não conformidade: descrição da não conformidade e evidência, fonte (auditoria, incidente, revisão), requisito da ISO não atendido, impacto e risco, análise de causa raiz (5 porquês, diagrama de Ishikawa), correção imediata (corrigir o sintoma), ação corretiva (abordar a causa raiz), plano de implementação e responsável, data-alvo de conclusão, método de verificação de eficácia, rastreamento de status e aprovação de encerramento. Garanta que as ações corretivas previnam a recorrência, não apenas corrijam os sintomas."

Dicas para usar estes prompts de forma eficaz

Documente o que você faz, faça o que você documenta: Garanta que a documentação reflita as práticas reais. Os auditores verificam se a implementação corresponde à documentação. Documente a realidade primeiro, depois melhore e atualize a documentação para corresponder.

Crie modelos, não documentos individuais: Use os prompts para criar modelos reutilizáveis (registro de riscos, registro de incidentes, relatório de auditoria), depois preencha os modelos com dados reais. Isso garante consistência e economiza tempo.

Construa a documentação gradualmente: Não tente criar toda a documentação de uma vez. Comece com os itens obrigatórios (escopo, avaliação de riscos, SoA), depois expanda para a documentação operacional à medida que os controles são implementados.

Evite sobrecarga de documentação: A ISO 27001:2022 exige menos documentação do que a versão de 2013. Foque no que é obrigatório e no que é necessário para a operação dos controles. Documentação excessiva cria uma carga de manutenção sem valor de conformidade.

Versione e aprove adequadamente: Nem todos os documentos precisam de aprovação formal. Escopo, políticas e SoA requerem aprovação da gestão. Procedimentos operacionais podem requerer aprovação do responsável técnico. Modelos e formulários podem não precisar de aprovação.

Bibliotecas de prompts relacionadas

Complete a implementação da ISO 27001 com estas coleções de prompts relacionadas:

  • [Prompts de avaliação de riscos ISO 27001](/ISO 27001 prompt library)
  • [Prompts de políticas e procedimentos ISO 27001](/ISO 27001 prompt library)
  • [Prompts de preparação para auditoria ISO 27001](/ISO 27001 prompt library)
  • [Prompts de implementação de controles ISO 27001](/ISO 27001 prompt library)
  • [Biblioteca de prompts SOC 2](/SOC 2 prompt library)

Obtendo ajuda

Para suporte com documentação e relatórios:

Pronto para construir sua documentação? Abra seu espaço de trabalho ISO 27001 em chat.ismscopilot.com e comece com a documentação obrigatória usando os prompts acima.

Nesta página

Visão geralPara quem é este conteúdoAntes de começarPrompts para documentação obrigatória do SGSICriar declaração de escopo do SGSI (Cláusula 4.3)Documentar contexto e partes interessadas (Cláusulas 4.1-4.2)Definir funções e responsabilidades (Cláusula 5.3)Documentar metodologia de avaliação de riscos (Cláusula 6.1.2)Criar Declaração de Aplicabilidade (Cláusula 6.1.3d)Documentar objetivos de segurança (Cláusula 6.2)Prompts para documentação do sistema de gestãoCriar manual ou visão geral do SGSIProjetar sistema de controle de documentos (Cláusula 7.5)Criar registros de competência e conscientização (Cláusulas 7.2-7.3)Prompts para documentação operacionalCriar documentos de planejamento operacional (Cláusula 8.1)Documentar implementação de controlesCriar biblioteca de runbooksPrompts para documentação de gestão de riscosCriar registro de riscosDocumentar plano de tratamento de riscosCriar registro de aceitação de riscosPrompts para documentação de desempenho e monitoramentoDefinir métricas de desempenho do SGSI (Cláusula 9.1)Criar painel de KPIsDocumentar programa de auditoria interna (Cláusula 9.2)Criar modelo de relatório de auditoriaPrompts para documentação de revisão pela gestãoCriar pauta de revisão pela gestão (Cláusula 9.3)Preparar pacote de revisão pela gestãoDocumentar resultados da revisão pela gestãoPrompts para documentação de incidentes e problemasCriar modelo de registro de incidentesCriar log de gestão de problemasPrompts para documentação de mudanças e releasesDocumentar registros de controle de mudançasCriar documentação de releasesPrompts para documentação de conformidade e legalCriar registro de obrigações de conformidadeDocumentar atividades de processamento de dados (Artigo 30 do GDPR)Criar registro de violações de dadosPrompts para documentação de fornecedores e contratosCriar inventário de fornecedoresDocumentar avaliações de fornecedoresPrompts para documentação de treinamento e conscientizaçãoCriar currículo de treinamentoCriar sistema de registros de treinamentoPrompts para relatórios e comunicação executivaCriar relatório mensal de segurançaGerar briefing de segurança para o conselhoProjetar comunicação com stakeholdersPrompts para documentação de melhoria contínuaCriar registro de melhorias (Cláusula 10)Documentar processo de ação corretivaDicas para usar estes prompts de forma eficazBibliotecas de prompts relacionadasObtendo ajuda