ISMS Copilot Docs

Forneça Contexto Organizacional

Conselhos genéricos de conformidade raramente sobrevivem à implementação no mundo real. Uma startup de 10 pessoas e uma empresa de 500 funcionários têm recursos, riscos e escopos de auditoria vastamente diferentes—mesmo ao buscar a mesma certificação ISO 27001 ou SOC 2.

Por Que o Contexto Importa

Conselhos genéricos de conformidade raramente sobrevivem à implementação no mundo real. Uma startup de 10 pessoas e uma empresa de 500 funcionários têm recursos, riscos e escopos de auditoria vastamente diferentes—mesmo ao buscar a mesma certificação ISO 27001 ou SOC 2.

O ISMS Copilot personaliza recomendações quando você fornece contexto organizacional. Isso transforma controles teóricos em passos práticos alinhados com seu setor, pilha tecnológica, tamanho da equipe e nível de maturidade.

Elementos Essenciais de Contexto

1. Tamanho e Estrutura da Empresa

O número de funcionários e a estrutura organizacional influenciam a complexidade dos controles e a alocação de recursos.

Exemplo: "Somos uma startup de 25 pessoas com uma equipe de engenharia de 5 pessoas, sem equipe de segurança dedicada e um orçamento enxuto."

Por que importa: Equipes pequenas precisam de controles simplificados e automatizados, em vez de processos em escala empresarial. O ISMS Copilot recomenda ferramentas SaaS em vez de soluções personalizadas e funções combinadas em vez de posições especializadas.

2. Setor e Ambiente Regulatório

Seu setor determina regulamentações aplicáveis e prioridades de risco.

Exemplos:

  • "SaaS de saúde processando PHI sob HIPAA"
  • "Fintech lidando com dados de pagamento, sujeito a PCI DSS e GDPR"
  • "SaaS B2B vendendo para clientes empresariais que exigem SOC 2"

Por que importa: Saúde prioriza a confidencialidade dos dados dos pacientes; fintech enfatiza a integridade das transações; SaaS B2B foca no isolamento de dados dos clientes. Controles e evidências mudam de acordo.

3. Pilha Tecnológica

Liste sua infraestrutura principal, aplicações e ferramentas de segurança.

Exemplo: "Usamos AWS (EC2, RDS, S3), GitHub para código, Google Workspace para colaboração, Okta para SSO e Datadog para monitoramento."

Por que importa: Orientações específicas para ferramentas superam recomendações genéricas. Em vez de 'implementar registro de logs', você obtém 'configurar AWS CloudTrail com retenção em S3 e alertas no Datadog para ISO 27001 A.8.15.'"

4. Maturidade Atual e Metas

Descreva onde você está e para onde está indo.

Exemplos:

  • "Iniciando a implementação da ISO 27001 do zero, auditoria em 12 meses"
  • "Mantendo SOC 2 Tipo II, terceira auditoria anual em 6 meses"
  • "Expandindo da ISO 27001 para adicionar SOC 2 para clientes nos EUA"

Por que importa: Implementações iniciais precisam de controles fundamentais e vitórias rápidas. Programas maduros exigem otimização e refinamento de evidências. Cenários com múltiplos frameworks se beneficiam do mapeamento de controles para reduzir duplicações.

5. Desafios ou Restrições Específicos

Mencione limitações, achados de auditorias anteriores ou situações únicas.

Exemplos:

  • "Auditor anterior apontou políticas de senhas fracas e falta de MFA"
  • "Equipe remota em 15 países, sem escritório físico"
  • "Monólito legado sendo migrado para microsserviços no Kubernetes"
  • "Restrição orçamentária: $10k no total para ferramentas de conformidade"

Por que importa: Restrições moldam soluções viáveis. Equipes remotas mudam os controles de segurança física; o orçamento limita as escolhas de ferramentas; achados de auditorias priorizam remediações.

Contexto em Ação: Antes e Depois

Exemplo 1: Política de Controle de Acesso

❌ Sem contexto: "Gere uma política de controle de acesso para SOC 2"

Resultado: Modelo de política genérico que requer personalização significativa para funções, ferramentas e processos.

✅ Com contexto: "Gere uma política de controle de acesso para SOC 2 CC6 para uma empresa SaaS de 50 pessoas usando Okta SSO, GitHub, AWS e Salesforce. Inclua revisões trimestrais de acesso pelos gestores e acesso baseado em funções para as equipes de engenharia, vendas e suporte."

Resultado: Rascunho de política com ferramentas nomeadas, funções específicas, frequência de revisão definida e procedimentos prontos para auditoria.

Exemplo 2: Avaliação de Riscos

❌ Sem contexto: "Como faço uma avaliação de riscos para ISO 27001?"

Resultado: Visão geral genérica da metodologia sem especificações de ativos ou priorização.

✅ Com contexto: "Crie um modelo de avaliação de riscos para ISO 27001 A.5.7 para um SaaS de saúde com 100 mil registros de pacientes em AWS RDS, usando Stripe para pagamentos e Intercom para suporte. Priorize ameaças relevantes para HIPAA."

Resultado: Modelo identificando ativos críticos (banco de dados de pacientes, processador de pagamentos), ameaças relevantes (violação de dados, ransomware) e controles específicos para saúde.

Exemplo 3: Roteiro de Implementação

❌ Sem contexto: "Me dê um plano de implementação para SOC 2"

Resultado: Fases de alto nível sem alinhamento de cronograma ou recursos.

✅ Com contexto: "Crie um roteiro de implementação de 9 meses para SOC 2 Tipo I para uma startup de 30 pessoas com um líder de segurança em meio período, visando os Critérios de Serviços de Confiança para Segurança e Disponibilidade. Usamos Google Workspace, GitHub, AWS e temos MFA básico, mas sem políticas formais."

Resultado: Plano faseado com vitórias rápidas (formalização do MFA existente), marcos adequados aos recursos e tarefas específicas para ferramentas alinhadas ao cronograma e capacidade da equipe.

Use Instruções Personalizadas em Workspaces para definir o contexto uma vez para todas as consultas em um projeto. Isso evita repetir "Somos um SaaS de saúde com 50 pessoas usando AWS..." em cada mensagem.

Organizando o Contexto com Workspaces

Para trabalhos com clientes ou cenários com múltiplos projetos, crie workspaces separados com instruções personalizadas contendo:

  • Nome do cliente e setor
  • Tamanho e estrutura da empresa
  • Pilha tecnológica
  • Frameworks e cronogramas de auditoria
  • Prioridades ou restrições específicas

Exemplo de instrução:

"Cliente: Acme Corp, fintech com 120 pessoas, sediada na UE. Tecnologia: Azure, GitHub, Salesforce, Okta. Implementando ISO 27001:2022 e se preparando para auditoria GDPR. Prioridade: vitórias rápidas para certificação em 6 meses, ênfase em residência de dados e criptografia. Orçamento: $25k para ferramentas."

Todas as consultas nesse workspace aplicam automaticamente esse contexto sem repetições.

Saiba mais sobre Workspaces

Contexto para Diferentes Tipos de Consulta

Geração de Políticas

Forneça: funções, ferramentas, frequências de revisão, fluxos de aprovação

Exemplo: "Redija uma política de resposta a incidentes para ISO 27001 A.5.24. Funções: Líder de Segurança (Jane), CTO (aprovação), Equipe de Engenharia (resposta). Ferramentas: PagerDuty para alertas, Jira para acompanhamento, Slack para comunicações. Revisões pós-incidente em até 48 horas."

Análise de Lacunas

Forneça: estado atual, framework alvo, pontos fracos conhecidos

Exemplo: "Analise nossa postura de segurança atual em relação ao SOC 2 CC6-CC8. Temos MFA via Okta, revisões trimestrais de acesso, proteção de branch no GitHub e AWS CloudTrail. Faltando: documentação formal de gestão de mudanças, avaliações de risco de fornecedores e testes de DRP."

Preparação de Evidências

Forneça: escopo da auditoria, capacidades de coleta de evidências, ferramentas com registro de logs

Exemplo: "Que evidências preciso para ISO 27001 A.8.15 (registro de logs e monitoramento)? Temos AWS CloudTrail, Datadog APM e logs de sistema do Okta. Escopo da auditoria: ambiente de produção AWS e SSO corporativo."

Orientação de Implementação

Forneça: habilidades da equipe, cronograma, ferramentas existentes

Exemplo: "Como implemento criptografia em repouso para ISO 27001 A.8.24? Nosso engenheiro de DevOps tem experiência com AWS, usamos RDS PostgreSQL e S3 para armazenamento de arquivos, e precisamos concluir a implementação em 4 semanas."

Evite incluir dados sensíveis reais (nomes de clientes, senhas reais, PII) em consultas. Use placeholders como "[banco de dados de clientes]" ou "[processador de pagamentos]" e ative a redução de PII se discutir cenários de tratamento de dados.

Quando Atualizar o Contexto

Atualize o contexto quando sua organização mudar:

  • Crescimento ou redução significativa de pessoal
  • Adoção de novas tecnologias (ex.: migração para Kubernetes)
  • Mudanças regulatórias (ex.: novos requisitos do GDPR)
  • Achados pós-auditoria que exigem remediação
  • Transição da fase de implementação para manutenção

Atualize as instruções personalizadas do workspace em vez de editar consultas anteriores.

Testando Seu Contexto

Antes de enviar uma consulta, verifique se incluiu:

  1. Tamanho da empresa e estrutura da equipe
  2. Setor e regulamentações relevantes
  3. Tecnologias e ferramentas principais
  4. Estado atual e metas
  5. Quaisquer restrições ou prioridades

Se uma categoria se aplicar à sua consulta, inclua-a.

Consultas bem contextualizadas produzem saídas prontas para auditoria na primeira tentativa. Consultas genéricas exigem múltiplas rodadas de refinamento, consumindo cota de mensagens e tempo.

Próximos Passos

Adicione contexto organizacional à sua próxima consulta. Compare a qualidade e especificidade da resposta com tentativas genéricas anteriores.

Voltar para Visão Geral de Engenharia de Prompts

On this page