ISMS Copilot Docs

Prompts de avaliação de riscos ISO 27001

Você descobrirá prompts prontos para copiar e colar para realizar avaliações de riscos ISO 27001 abrangentes usando o ISMS Copilot, desde a criação de inventários de ativos até o cálculo de pontuações de risco e o desenvolvimento de planos de tratamento alinhados aos controles do Anexo A.

Visão geral

Você descobrirá prompts prontos para copiar e colar para realizar avaliações de riscos ISO 27001 abrangentes usando o ISMS Copilot, desde a criação de inventários de ativos até o cálculo de pontuações de risco e o desenvolvimento de planos de tratamento alinhados aos controles do Anexo A.

Para quem é este conteúdo

Esses prompts são projetados para:

  • Profissionais de segurança que realizam avaliações de riscos ISO 27001
  • Gestores de risco que implementam a seleção de controles baseada em riscos
  • Consultores que realizam avaliações de riscos para múltiplos clientes
  • Organizações que se preparam para auditorias de certificação ISO 27001

Antes de começar

Esses prompts funcionam melhor quando usados no seu espaço de trabalho dedicado ISO 27001 workspace. Crie um espaço de trabalho especificamente para a sua avaliação de riscos para manter o contexto e construir a partir de conversas anteriores.

Dica profissional: Para cada prompt, personalize os placeholders entre colchetes [assim] com os seus detalhes específicos—setor, tamanho da empresa, pilha tecnológica ou detalhes dos ativos. Quanto mais específico for o seu input, mais acionável será o output.

Prompts de identificação de ativos

Gerar inventário abrangente de ativos

"Crie um modelo de inventário de ativos de informação para uma empresa do setor [indústria] com [número] funcionários que [descrição do negócio]. Inclua categorias para: ativos de dados, sistemas de aplicação, infraestrutura, serviços de terceiros e pessoal. Para cada categoria, forneça 10-15 exemplos relevantes específicos para o nosso setor e operações."

Exemplo: "Crie um modelo de inventário de ativos de informação para uma empresa de SaaS na área da saúde com 75 funcionários que oferece plataformas de engajamento de pacientes para clínicas médicas. Inclua categorias para: ativos de dados, sistemas de aplicação, infraestrutura, serviços de terceiros e pessoal. Para cada categoria, forneça 10-15 exemplos relevantes específicos para o nosso setor e operações."

Analisar arquitetura para descoberta de ativos

"Analise este [diagrama de arquitetura/mapa de rede/documentação do sistema] e identifique todos os ativos de informação que devem ser incluídos no nosso inventário de ativos ISO 27001. Para cada ativo, sugira um proprietário adequado com base na função empresarial e na responsabilidade pela segurança."

Faça o upload dos seus diagramas de rede existentes, mapas de fluxo de dados ou documentos de arquitetura do sistema antes de usar este prompt para a identificação de ativos mais precisa.

Definir critérios de classificação de ativos

"Defina níveis de classificação de informações (Público, Interno, Confidencial, Restrito) para a ISO 27001:2022. Para cada nível, forneça: definição clara, 5 exemplos específicos relevantes para o [seu setor], requisitos de manuseio, requisitos de armazenamento, controles de acesso e consequências de divulgação não autorizada."

Identificar proprietários de ativos e responsabilidades

"Para cada tipo de ativo em uma organização de [tamanho e descrição da empresa], quem deve ser o proprietário do ativo? Defina critérios para atribuir a propriedade com base na função empresarial, responsabilidade técnica, responsabilidade pela segurança e autoridade de decisão."

Criar mapeamento de ativos baseado em processos

"Para o processo de negócio '[nome do processo, ex.: onboarding de clientes]', identifique todos os ativos de informação envolvidos, incluindo: dados criados/processados, sistemas utilizados, dependências de infraestrutura, serviços de terceiros e funções de pessoal. Apresente como um fluxo de processo com ativos mapeados para cada etapa."

Prompts de análise de ameaças e vulnerabilidades

Gerar cenários de ameaças específicos para ativos

"Para o [nome e tipo do ativo] contendo [descrição dos dados] em um [ambiente de hospedagem], identifique ameaças realistas considerando: ataques cibernéticos (ransomware, phishing, DDoS), ameaças internas (funcionários mal-intencionados, abuso de privilégios), falhas de sistema (hardware, software, rede), riscos de terceiros (violações de fornecedores, ataques à cadeia de suprimentos) e ameaças físicas (roubo, desastres). Para cada ameaça, descreva o cenário de ataque e o impacto potencial nos negócios."

Exemplo: "Para o nosso banco de dados de clientes contendo PII e dados de cartão de pagamento em um ambiente PostgreSQL hospedado na AWS, identifique ameaças realistas considerando: ataques cibernéticos, ameaças internas, falhas de sistema, riscos de terceiros e ameaças físicas. Para cada ameaça, descreva o cenário de ataque e o impacto potencial nos negócios."

Identificar vulnerabilidades específicas de tecnologia

"Quais são as vulnerabilidades comuns na [sua pilha tecnológica] que poderiam ser exploradas por atacantes? Inclua: fraquezas de configuração (configurações padrão, lacunas de hardening), lacunas de controle de acesso (autenticação, autorização), problemas de criptografia (dados em repouso, em trânsito), desafios de gestão de patches e integrações inseguras."

Analisar o cenário de ameaças do setor

"Quais ameaças de segurança da informação são mais relevantes para empresas do [seu setor] na [região]? Inclua: riscos regulatórios e de conformidade, coleta de inteligência competitiva, padrões de ataque específicos do setor, vulnerabilidades na cadeia de suprimentos e ameaças emergentes com base em incidentes recentes do setor."

Avaliar riscos de fornecedores terceirizados

"Crie uma avaliação de risco de terceiros para os nossos principais fornecedores: [liste os nomes dos fornecedores e os serviços que eles prestam]. Para cada fornecedor, identifique riscos relacionados a: acesso e processamento de dados, disponibilidade e continuidade do serviço, incidentes de segurança e notificação de violações, falhas de conformidade (GDPR, SOC 2) e cenários de término de contrato."

Avaliar vulnerabilidades do fator humano

"Identifique vulnerabilidades do fator humano na nossa organização considerando: nível de conscientização de segurança dos funcionários ([estado atual]), arranjos de trabalho remoto ([percentual remoto]), acesso a dados sensíveis ([número de usuários]), frequência de treinamento em segurança ([frequência atual]) e suscetibilidade a phishing. Sugira cenários específicos de vulnerabilidade que poderiam ser explorados."

Prompts de cálculo de risco

Avaliar probabilidade de ameaça

"Para a ameaça '[ameaça específica]' explorando '[vulnerabilidade específica]' no nosso [descrição do ativo], avalie a probabilidade em uma escala de 1-5, onde 1=raramente, 2=improvável, 3=possível, 4=provável, 5=quase certo. Considere: nossos controles existentes ([liste os controles atuais]), capacidades e motivação do agente da ameaça, incidentes históricos no nosso setor, postura de segurança atual e quaisquer fatores compensatórios. Mostre o seu raciocínio para a pontuação."

Exemplo: "Para a ameaça 'ataque de ransomware via e-mail de phishing' explorando 'treinamento insuficiente de conscientização em segurança dos funcionários' em nossa empresa de SaaS com 50 pessoas, avalie a probabilidade em uma escala de 1-5. Considere: temos filtragem básica de e-mail, mas sem proteção avançada contra ameaças, nenhum programa de treinamento de conscientização em segurança, 80% dos funcionários trabalham em casa, e o setor de saúde viu um aumento de 40% nos ataques de ransomware ano após ano. Mostre o seu raciocínio para a pontuação."

Avaliar impacto nos negócios

"Para o risco '[ameaça] ao [ativo]', avalie o impacto em uma escala de 1-5, onde 1=desprezível, 2=menor, 3=moderado, 4=grave, 5=severo. Considere: perda financeira (impacto na receita, multas regulatórias, custos de recuperação), interrupção operacional (duração do tempo de inatividade, degradação do serviço, perda de produtividade), consequências regulatórias (penalidades do GDPR, violações de conformidade, requisitos de notificação), dano à reputação (confiança do cliente, cobertura da mídia, posição no mercado) e responsabilidade legal. Mostre o seu raciocínio para a pontuação."

Gerar matriz de risco e limites

"Crie uma matriz de risco 5x5 para a ISO 27001, onde a Probabilidade (1-5) e o Impacto (1-5) produzem pontuações de risco. Defina níveis de risco: Baixo (pontuações 1-6, verde), Médio (pontuações 8-12, amarelo), Alto (pontuações 15-20, laranja), Crítico (pontuação 25, vermelho). Para cada nível, especifique: prazo necessário para tratamento, autoridade de aprovação, faixa aceitável de risco residual e frequência de monitoramento."

Calcular risco residual após controles

"Para o risco '[descrição do risco]' com pontuação inicial [X], se implementarmos os controles '[liste os controles]', qual seria a pontuação de risco residual? Explique como cada controle reduz a probabilidade ou o impacto, estime as novas pontuações de probabilidade e impacto, calcule o risco residual e confirme se o risco residual está dentro dos limites aceitáveis."

Prompts de tratamento de risco

Gerar recomendações de controle

"Para o risco '[descrição do risco]' com pontuação [X], sugira controles do Anexo A da ISO 27001:2022 que mitigariam efetivamente esse risco. Para cada controle recomendado: cite o número e o nome do controle, explique como ele reduz a probabilidade ou o impacto, descreva a abordagem de implementação, estime o custo e o esforço (baixo/médio/alto), forneça a pontuação esperada de risco residual e liste as evidências necessárias para demonstrar eficácia."

Comparar opções de tratamento de forma custo-efetiva

"Compare as opções de tratamento para o risco '[descrição do risco]' com pontuação atual [X]: Opção A - [abordagem de controle com custo estimado], Opção B - [abordagem alternativa de controle com custo estimado], Opção C - [terceira opção com custo estimado]. Para cada opção, avalie: eficácia na redução de risco, complexidade de implementação, carga de manutenção contínua, compatibilidade com controles existentes e retorno sobre o investimento em segurança. Recomende a abordagem mais custo-efetiva considerando que nosso apetite por risco é [declaração de apetite por risco]."

Exemplo: "Compare as opções de tratamento para 'acesso não autorizado ao banco de dados de clientes' com pontuação atual 20: Opção A - implementar MFA, RBAC e monitoramento SIEM (US$ 50 mil), Opção B - criptografia aprimorada do banco de dados e registro de acesso (US$ 25 mil), Opção C - migrar para um serviço de banco de dados gerenciado com segurança integrada (US$ 30 mil anuais). Recomende a abordagem mais custo-efetiva considerando que nosso apetite por risco é 'nenhum risco residual acima de 12 para ativos críticos'."

Criar plano de tratamento abrangente

"Gere um plano de tratamento de risco para o risco '[descrição do risco]'. Inclua: ID e descrição do risco, pontuação de risco atual (probabilidade × impacto), opção de tratamento selecionada (mitigar/evitar/transferir/aceitar), controles específicos a serem implementados com referências do Anexo A, proprietário da implementação e executivo responsável, data-alvo de conclusão, orçamento e recursos necessários, pontuação esperada de risco residual, abordagem de monitoramento e verificação e status de aprovação. Formate como um plano de tratamento pronto para auditoria."

Desenvolver justificativa para aceitação de risco

"Crie uma justificativa para aceitação do risco '[descrição do risco]' com pontuação [X] que planejamos aceitar em vez de tratar. Inclua: fundamentação empresarial para a aceitação (análise custo-benefício), confirmação de que a pontuação está dentro do nosso apetite por risco de [limite de apetite], controles compensatórios ou monitoramento em vigor, condições que acionariam uma reavaliação, requisitos de aprovação (quais executivos devem assinar) e documentação para trilha de auditoria."

Prompts de mapeamento de controles

Mapear riscos para controles do Anexo A

"Quais controles do Anexo A da ISO 27001:2022 abordam o risco '[descrição do risco]'? Para cada controle relevante: cite o número e o nome do controle, explique o objetivo específico do controle, descreva como ele mitiga esse risco específico (reduz a probabilidade ou o impacto), descreva os requisitos de implementação, liste as evidências necessárias para demonstrar conformidade e observe quaisquer dependências de outros controles."

Criar matriz de seleção de controles

"Gere uma matriz de seleção de controles mostrando quais controles do Anexo A abordam quais riscos no nosso registro de riscos. Estruture como uma tabela com colunas: ID do Risco, Descrição do Risco, Pontuação do Risco, Controles Selecionados (com números dos controles), Status de Implementação do Controle, Justificativa para Seleção do Controle. Mostre as relações para os nossos 15 principais riscos organizados por pontuação de risco (do maior para o menor)."

Justificar exclusões de controles

"Para o controle do Anexo A [número e nome do controle], explique por que poderíamos excluí-lo da nossa Declaração de Aplicabilidade. Considere: o controle é relevante para os riscos que identificamos? O nosso modelo de negócio ou tecnologia o torna não aplicável? Existem controles alternativos que alcançam o mesmo objetivo? Forneça uma justificativa pronta para auditoria se a exclusão for recomendada."

Prompts de documentação

Gerar resumo executivo de risco

"Crie um resumo executivo da nossa avaliação de riscos ISO 27001 para apresentação à liderança. Inclua: número total de ativos avaliados por categoria, número de riscos identificados organizados por nível de severidade (crítico/alto/médio/baixo), distribuição da pontuação de risco entre unidades de negócio, principais descobertas e vulnerabilidades críticas, 5 principais riscos prioritários que requerem ação imediata, abordagem de tratamento recomendada e requisitos orçamentários, cronograma para mitigação de riscos e status de conformidade esperado após o tratamento. Público-alvo: executivos não técnicos. Formate como um briefing executivo de 2 páginas."

Documentar metodologia de avaliação de risco

"Escreva um documento abrangente de metodologia de avaliação de risco para conformidade com a ISO 27001:2022. Inclua seções para: escopo e objetivos (o que estamos avaliando e por quê), processo de identificação de ativos (como descobrimos e catalogamos ativos), abordagem de análise de ameaças e vulnerabilidades (fontes e métodos), escala de probabilidade com definições e exemplos, escala de impacto com definições em múltiplas dimensões (financeira, operacional, regulatória, reputacional), fórmula de cálculo de risco e matriz, critérios e limites de aceitação de risco, funções e responsabilidades (quem faz o quê), frequência de avaliação e gatilhos para reavaliação e requisitos de documentação. Formate para submissão à auditoria com referências adequadas às cláusulas da ISO."

Criar registro de risco pronto para auditoria

"Gere um modelo completo de registro de risco compatível com os requisitos da Cláusula 6.1.2 da ISO 27001:2022. Inclua colunas para: ID do Risco (identificador único), Ativo Afetado, Descrição da Ameaça, Vulnerabilidade Explorada, Controles Existentes, Pontuação de Probabilidade (1-5 com justificativa), Pontuação de Impacto (1-5 com justificativa), Pontuação de Risco Inerente (P×I), Opção de Tratamento (mitigar/evitar/transferir/aceitar), Controles Selecionados (referências do Anexo A), Status de Implementação, Pontuação de Risco Residual, Proprietário do Risco, Data de Revisão e Status de Aprovação. Forneça 10 entradas de exemplo para uma organização do [seu setor]."

Construir base para a Declaração de Aplicabilidade

"Usando os resultados da nossa avaliação de riscos, crie um rascunho da Declaração de Aplicabilidade (SoA) para a ISO 27001:2022. Para cada um dos 93 controles do Anexo A: liste o número e o nome do controle, indique a aplicabilidade (Sim/Não/Parcial), referencie quais riscos específicos justificam a seleção do controle, descreva nossa abordagem de implementação, observe o status de implementação (Implementado/Em Andamento/Planejado) e identifique lacunas ou justificativa para exclusão. Organize por temas do Anexo A (Organizacional, Pessoas, Físico, Tecnológico)."

Prompts de validação com stakeholders

Preparar materiais para reunião de revisão

"Crie uma apresentação para uma reunião de revisão da avaliação de riscos com chefes de departamento. Inclua slides para: visão geral da metodologia de avaliação de riscos ISO 27001, resumo dos riscos identificados no departamento específico deles, planos de tratamento propostos que afetam sua equipe, ações necessárias e compromissos de recursos do departamento deles, implicações orçamentárias e alocação de custos, cronograma e marcos, e requisitos de aprovação. Objetivo: apresentação de 30 minutos com oportunidades para discussão."

Gerar perguntas de validação

"Crie uma lista de perguntas de validação para fazer aos chefes de departamento ao revisar avaliações de riscos para suas áreas. Organize por tópico: Completeza dos Ativos (Identificamos todos os ativos críticos?), Realismo das Ameaças (Essas ameaças são realistas dado o nosso ambiente?), Precisão das Vulnerabilidades (Essas fraquezas realmente existem?), Avaliação de Impacto (O impacto nos negócios está corretamente avaliado?), Viabilidade dos Controles (Podemos realmente implementar esses controles?), Disponibilidade de Recursos (Você tem orçamento e equipe?), e Razoabilidade do Cronograma (Os prazos são alcançáveis?)."

Prompts de gestão contínua de riscos

Definir gatilhos para reavaliação

"Defina gatilhos específicos que exigiriam a reavaliação de riscos de segurança da informação conforme a Cláusula 6.1.3 da ISO 27001:2022. Inclua: mudanças tecnológicas (novos sistemas, migrações para nuvem, atualizações de arquitetura), mudanças nos negócios (expansão, novos produtos, fusões e aquisições), atualizações regulatórias (novos requisitos de conformidade, ações de fiscalização), incidentes de segurança (violações, quase incidentes, falhas de controle), mudanças no cenário de ameaças (novos vetores de ataque, incidentes no setor), mudanças organizacionais (reestruturação, mudanças de liderança) e mudanças na eficácia dos controles (resultados de auditorias, testes). Para cada gatilho, especifique quem inicia a reavaliação, requisitos de prazo e escopo da revisão."

Criar processo de revisão trimestral de riscos

"Projete um processo de revisão trimestral de riscos para a ISO 27001, incluindo: indicadores-chave de risco a serem acompanhados (métricas de tendência), atualizações necessárias no registro de riscos, mudanças no cenário de ameaças a serem consideradas, validação da eficácia dos controles, novos riscos a serem avaliados, agenda da reunião de revisão com alocação de tempo, modelos de relatório para revisão pela gestão, critérios para escalar riscos que aumentaram e requisitos de documentação para trilha de auditoria."

Construir fluxo de trabalho de reavaliação impulsionado por mudanças

"Projete um fluxo de trabalho para atualizar a avaliação de riscos ISO 27001 quando [ocorrer uma mudança específica, ex.: 'lançar um novo aplicativo voltado para o cliente']. Inclua: processo de notificação e aprovação da mudança, quem realiza a avaliação de riscos (funções e responsabilidades), quais ativos e riscos específicos revisar, requisitos de análise de ameaças e vulnerabilidades, decisões de pontuação e tratamento de riscos, atualizações necessárias no registro de riscos e SoA, requisitos de aprovação e assinatura, e documentação a ser mantida como evidência para auditoria."

Prompts de garantia de qualidade

Revisar avaliação de risco quanto à completeza

"Revise esta avaliação de risco em relação aos requisitos da Cláusula 6.1.2 da ISO 27001:2022. Verifique se: todos os ativos de informação no escopo foram identificados? As ameaças e vulnerabilidades são abrangentes e realistas? A metodologia de pontuação de risco foi aplicada consistentemente? Todos os riscos altos e críticos foram abordados com planos de tratamento? A seleção de controles é justificada por riscos específicos? As decisões de aceitação de risco foram devidamente aprovadas? A documentação e as evidências são suficientes para auditoria? Identifique quaisquer lacunas, elementos ausentes ou áreas que precisam de reforço."

Faça o upload do seu documento de avaliação de riscos concluído antes de usar este prompt para obter uma verificação de qualidade abrangente antes da submissão à auditoria.

Validar consistência entre avaliações

"Compare estas duas avaliações de risco [para ativos ou cenários semelhantes] e verifique a consistência em: pontuação de probabilidade (ameaças semelhantes são pontuadas de forma semelhante?), avaliação de impacto (consequências semelhantes são classificadas de forma comparável?), seleção de controles (riscos equivalentes são tratados com controles semelhantes?), decisões de aceitação de risco (o apetite por risco é aplicado uniformemente?). Identifique inconsistências que devem ser resolvidas antes da auditoria."

Dicas para usar esses prompts de forma eficaz

Construa a partir de respostas anteriores: Após receber um inventário de ativos ou lista de riscos gerados por IA, faça perguntas de acompanhamento como "Adicione 5 ativos específicos para o [departamento]" ou "Identifique ameaças adicionais relacionadas à [tecnologia específica]" para expandir e refinar os resultados.

Solicite o raciocínio: Adicione "Mostre o seu raciocínio" ou "Explique a sua avaliação" a qualquer prompt. Isso cria documentação de como as pontuações de risco foram determinadas—exatamente o que os auditores querem ver.

Itere para o seu contexto: Comece com prompts genéricos, depois refine com detalhes específicos sobre o seu setor, tamanho, tecnologia e apetite por risco. A IA aprende o seu contexto dentro de uma conversa no espaço de trabalho.

Valide os resultados da IA: Sempre revise as avaliações de risco geradas por IA com os seus especialistas internos. A IA fornece frameworks e sugestões—você fornece o contexto empresarial e as decisões finais.

Bibliotecas de prompts relacionadas

Expanda a sua implementação da ISO 27001 com estas coleções de prompts relacionadas:

  • [Prompts de políticas e procedimentos ISO 27001](/ISO 27001 prompt library) (em breve)
  • [Prompts de preparação para auditoria ISO 27001](/ISO 27001 prompt library) (em breve)
  • [Prompts de análise de lacunas ISO 27001](/ISO 27001 prompt library) (em breve)
  • [Biblioteca de prompts SOC 2](/SOC 2 prompt library)

Obtendo ajuda

Para suporte com prompts de avaliação de riscos:

Pronto para começar a sua avaliação de riscos? Abra o seu espaço de trabalho ISO 27001 em chat.ismscopilot.com e copie o seu primeiro prompt para começar a identificar ativos de informação.

Nesta página

Visão geralPara quem é este conteúdoAntes de começarPrompts de identificação de ativosGerar inventário abrangente de ativosAnalisar arquitetura para descoberta de ativosDefinir critérios de classificação de ativosIdentificar proprietários de ativos e responsabilidadesCriar mapeamento de ativos baseado em processosPrompts de análise de ameaças e vulnerabilidadesGerar cenários de ameaças específicos para ativosIdentificar vulnerabilidades específicas de tecnologiaAnalisar o cenário de ameaças do setorAvaliar riscos de fornecedores terceirizadosAvaliar vulnerabilidades do fator humanoPrompts de cálculo de riscoAvaliar probabilidade de ameaçaAvaliar impacto nos negóciosGerar matriz de risco e limitesCalcular risco residual após controlesPrompts de tratamento de riscoGerar recomendações de controleComparar opções de tratamento de forma custo-efetivaCriar plano de tratamento abrangenteDesenvolver justificativa para aceitação de riscoPrompts de mapeamento de controlesMapear riscos para controles do Anexo ACriar matriz de seleção de controlesJustificar exclusões de controlesPrompts de documentaçãoGerar resumo executivo de riscoDocumentar metodologia de avaliação de riscoCriar registro de risco pronto para auditoriaConstruir base para a Declaração de AplicabilidadePrompts de validação com stakeholdersPreparar materiais para reunião de revisãoGerar perguntas de validaçãoPrompts de gestão contínua de riscosDefinir gatilhos para reavaliaçãoCriar processo de revisão trimestral de riscosConstruir fluxo de trabalho de reavaliação impulsionado por mudançasPrompts de garantia de qualidadeRevisar avaliação de risco quanto à completezaValidar consistência entre avaliaçõesDicas para usar esses prompts de forma eficazBibliotecas de prompts relacionadasObtendo ajuda