ISMS Copilot Docs

Construa um SGSI com o Copilot: Um Fluxo de Trabalho Inicial

Este guia orienta você na construção de um SGSI do zero usando o ISMS Copilot, desde a configuração do espaço de trabalho até a geração do conjunto de documentos principais. Siga este fluxo de trabalho para criar uma base estruturada e pronta para auditoria para a implementação da ISO 27001.

Este guia orienta você na construção de um SGSI do zero usando o ISMS Copilot, desde a configuração do espaço de trabalho até a geração do conjunto de documentos principais. Siga este fluxo de trabalho para criar uma base estruturada e pronta para auditoria para a sua implementação da ISO 27001.

O que você irá realizar

Ao final deste fluxo de trabalho, você terá:

  • Um espaço de trabalho dedicado para o seu projeto de SGSI
  • Instruções de projeto personalizadas para a sua organização
  • Documentos principais do SGSI: políticas, avaliação de riscos e Declaração de Aplicabilidade
  • Um caminho claro para validar e iterar sobre as saídas geradas por IA

Pré-requisitos

Antes de começar, reúna:

  • A escolha do seu framework (a ISO 27001:2022 é o padrão para novas construções de SGSI)
  • Contexto organizacional básico: setor, tamanho da empresa, sistemas no escopo
  • Qualquer documentação de segurança existente (políticas, procedimentos, diagramas) para upload

O ISMS Copilot suporta ISO 27001:2022, ISO 42001:2023, SOC 2, GDPR, HIPAA, DORA, NIS2 e mais. Este fluxo de trabalho foca na ISO 27001 como o ponto de partida mais comum, mas a mesma abordagem se aplica a outros frameworks.

Passo 1: Crie um espaço de trabalho dedicado

O seu projeto de SGSI precisa de seu próprio espaço de trabalho para manter conversas, contexto e documentos gerados organizados em um só lugar.

  1. Navegue até a seção Workspaces na barra lateral
  2. Clique em Add workspace ou no botão +
  3. Nomeie o seu espaço de trabalho de forma descritiva: Implementação da ISO 27001 ou [Nome da Empresa] — ISO 27001
  4. Clique em Create Workspace

Para instruções detalhadas de configuração do espaço de trabalho, veja How to create and set up your first workspace.

Passo 2: Adicione instruções do projeto

As instruções do projeto fornecem ao IA contexto persistente sobre a sua organização. Isso significa que você não precisa repetir os mesmos detalhes de fundo em cada conversa.

Para adicionar instruções do projeto:

  1. Abra o seu espaço de trabalho e clique em Edit no cartão do espaço de trabalho
  2. Encontre o campo de texto Project Instructions
  3. Insira o contexto organizacional
  4. Clique em Save Changes

O que incluir

Instruções de projeto eficazes cobrem:

  • Setor e tamanho da empresa — ex., "SaaS B2B, 50 funcionários, nativo em nuvem na AWS"
  • Escopo do framework — ex., "ISO 27001:2022, certificação completa do SGSI"
  • Maturidade atual — ex., "Nenhum SGSI existente, começando do zero"
  • Sistemas-chave — ex., "GitHub, Google Workspace, AWS, Stripe"
  • Preferências de saída — ex., "Linguagem formal adequada para documentação de auditoria"

Exemplo de instruções do projeto

Industry: SaaS B2B (setor de saúde)
Framework: ISO 27001:2022
Scope: Implementação completa do SGSI
Team: 45 funcionários, equipe de segurança com 3 pessoas
Systems: GitHub, AWS, Google Workspace, Stripe
Current state: Nenhum SGSI existente, começando do zero
Output style: Documentos formais, prontos para auditoria

Evite incluir dados sensíveis nas instruções do projeto: nomes reais de clientes, e-mails de funcionários, números específicos de orçamento ou detalhes sobre incidentes de segurança. Use descrições genéricas em vez disso.

Passo 3: Escolha uma persona

Cada espaço de trabalho pode ter uma persona padrão que molda as respostas da IA. Para construir um SGSI, escolha a persona que corresponde ao seu papel:

  • Implementer — Melhor para construir um SGSI do zero. As respostas focam em etapas acionáveis, modelos de políticas e orientações de implementação de controles.
  • Consultant — Melhor se você estiver assessorando uma organização. As respostas incluem recomendações estratégicas e entregáveis voltados para o cliente.
  • Default — Orientação de propósito geral para tarefas mistas.

Para definir uma persona:

  1. Abra as configurações do espaço de trabalho (clique em Edit no cartão do espaço de trabalho)
  2. Selecione a sua persona no menu suspenso Default Persona
  3. Clique em Save Changes

Passo 4: Gere os documentos principais do SGSI

Com o seu espaço de trabalho configurado, comece a gerar documentos. Inicie com artefatos fundamentais do SGSI e expanda a partir daí.

Sequência de geração recomendada

  1. Análise de lacunas — Entenda o que você tem vs. o que a ISO 27001 exige
  2. Avaliação de riscos — Identifique ativos, ameaças e planos de tratamento
  3. Declaração de Aplicabilidade — Documente quais controles do Anexo A se aplicam
  4. Políticas principais — Política de segurança da informação, política de controle de acesso, política de uso aceitável
  5. Procedimentos de suporte — Gerenciamento de incidentes, gerenciamento de mudanças, procedimentos de backup

Exemplos de prompts

Comece com estes prompts dentro do seu espaço de trabalho:

Crie uma tabela de análise de lacunas para os controles do Anexo A da ISO 27001:2022.
Inclua colunas: ID do controle, requisito, status atual, descrição da lacuna, prioridade.
Gere uma política de segurança da informação para uma empresa de SaaS.
Referencie as cláusulas 5.1-5.2 da ISO 27001 e inclua cabeçalhos de controle de versão.
Crie um modelo de avaliação de riscos com inventário de ativos, análise de ameaças
e plano de tratamento de riscos. Formate como uma tabela estruturada.

Use o Think mode para sessões estendidas de geração de documentos. O Think mode suporta conversas indefinidas por meio de compactação automática, permitindo que você gere múltiplas políticas sem interrupção. Veja Generating Multiple Documents Efficiently para mais detalhes.

Passo 5: Acesse os documentos gerados

Os documentos gerados dentro de um espaço de trabalho são salvos na área de arquivos desse espaço. Para encontrá-los:

  1. Navegue até o seu espaço de trabalho
  2. Role até a seção Generated Files
  3. Clique em qualquer arquivo para visualizar ou baixar

Para gerenciamento detalhado de arquivos, veja Access workspace generated files.

Apenas documentos gerados dentro daquele espaço de trabalho específico aparecem em sua área de arquivos. Documentos criados fora de um espaço de trabalho não são vinculados automaticamente.

Passo 6: Valide as saídas da IA antes da adoção

Documentos gerados por IA aceleram o seu trabalho, mas exigem validação antes de serem tratados como artefatos finais. O ISMS Copilot reduz o risco de alucinação por meio da injeção de conhecimento do framework, mas você ainda deve verificar as saídas críticas.

Lista de verificação rápida de validação

  • Verifique aleatoriamente os números dos controles em relação ao padrão oficial ISO 27001:2022
  • Confirme se a IA usou a versão atual do framework (2022, não 2013)
  • Verifique se as orientações de implementação correspondem à sua pilha tecnológica real
  • Confirme se os requisitos de evidência são alcançáveis para o tamanho da sua organização
  • Faça perguntas de acompanhamento para testar a profundidade: "Por que este controle é necessário?"

Para etapas abrangentes de verificação, veja How to Verify AI-Generated Compliance Checklists for ISO 27001 and SOC 2.

Sinais de alerta para observar

  • IDs de controle que não seguem a numeração do Anexo A da ISO 27001 (A.5.1 até A.8.34)
  • Placeholders genéricos como "SuaEmpresa" que não foram personalizados
  • Etapas de implementação que assumem recursos empresariais que você não possui
  • Requisitos de evidência ausentes para controles que exigem verificação

Passo 7: Itere e expanda

Construir um SGSI é iterativo. Após os seus documentos principais:

  • Refine com base nas lacunas — A sua análise de lacunas destaca o que está faltando. Gere políticas para as lacunas de alta prioridade primeiro.
  • Faça upload de documentos existentes — Se você tiver políticas ou procedimentos de segurança, faça upload deles para análise de lacunas e verificação de alinhamento.
  • Crie documentação de controle — Para cada controle do Anexo A na sua Declaração de Aplicabilidade, gere modelos de evidência de implementação.
  • Prepare-se para a auditoria — Gere listas de verificação de auditoria interna e modelos de revisão de gestão conforme se aproxima da certificação.

Para estratégias de organização do espaço de trabalho à medida que o seu SGSI cresce, veja How to organize compliance projects with workspaces.

Lista de verificação do fluxo de trabalho inicial

Use esta lista de verificação para acompanhar o seu progresso na construção do SGSI:

  • Crie um espaço de trabalho dedicado para o seu projeto de SGSI
  • Adicione instruções do projeto com contexto organizacional
  • Defina a persona Implementer para orientações acionáveis
  • Gere a análise de lacunas para identificar controles ausentes
  • Crie a avaliação de riscos com inventário de ativos e plano de tratamento
  • Gere a Declaração de Aplicabilidade para os controles aplicáveis
  • Elabore as políticas principais (segurança da informação, controle de acesso, uso aceitável)
  • Valide as saídas em relação aos requisitos oficiais do framework
  • Expanda para procedimentos específicos de controle e modelos de evidência

Próximos passos

On this page