Підказки для політик та процедур ISO 27001
Ви отримаєте готові до використання підказки для створення політик та процедур ISO 27001, готових до аудиту, за допомогою ISMS Copilot, що охоплюють усе — від високорівневих політик безпеки до детальних операційних процедур, які демонструють впровадження контролю з Додатка A.
Огляд
Ви отримаєте готові до використання підказки для створення політик та процедур ISO 27001, готових до аудиту, за допомогою ISMS Copilot, що охоплюють усе — від високорівневих політик безпеки до детальних операційних процедур, які демонструють впровадження контролю з Додатка A.
Для кого це призначено
Ці підказки розроблені для:
- Команд з комплаєнсу, які створюють документацію ISO 27001 з нуля
- Фахівців з безпеки, які оновлюють політики до ISO 27001:2022
- Консультантів, які створюють індивідуальну документацію для клієнтів
- Організацій, що готують Заяву про застосовність (SoA)
Перш ніж розпочати
Розробка політик і процедур найкраще працює у спеціалізованому робочому просторі ISO 27001. Завантажте свої наявні політики або результати оцінки ризиків, щоб забезпечити більш релевантні та індивідуалізовані результати.
Професійна порада: Почніть з високорівневих політик, а потім створюйте підтримувальні процедури. Такий підхід зверху вниз гарантує, що процедури відповідають цілям політик і робить аудиторський слід більш зрозумілим.
Підказки для політики інформаційної безпеки
Створення комплексної політики безпеки
"Напишіть комплексну Політику інформаційної безпеки для організації з [галузі] з [кількість] працівниками, що відповідає вимогам ISO 27001:2022, пункт 5.2. Включіть розділи: мета та сфера застосування, положення політики та цілі безпеки, ролі та обов'язки (керівництво, працівники, ІТ), вимоги до відповідності (юридичні, регуляторні, договірні), наслідки недотримання, процес перегляду та оновлення політики, а також дата затвердження/набрання чинності. Цільова аудиторія: усі працівники. Тон: чіткий, авторитетний, доступний для нетехнічних читачів."
Приклад: "Напишіть комплексну Політику інформаційної безпеки для фінтех-організації SaaS з 120 працівниками, що відповідає вимогам ISO 27001:2022, пункт 5.2. Включіть наші специфічні регуляторні вимоги: PCI-DSS, SOC 2, GDPR. Орієнтуйтеся на різноманітну аудиторію, включаючи розробників, службу підтримки клієнтів та керівництво."
Визначення цілей безпеки, узгоджених з бізнесом
"Визначте вимірювані цілі інформаційної безпеки для ISO 27001:2022, які узгоджуються з нашими бізнес-цілями: [перелічіть 3-5 бізнес-цілей]. Для кожної цілі надайте: конкретний результат у сфері безпеки, вимірювані критерії (KPI), цільові значення, терміни, відповідального власника та як вона підтримує бізнес-цілі та зниження ризиків."
Створення політики допустимого використання
"Розробіть Політику допустимого використання, що охоплює використання ІТ-ресурсів працівниками, включаючи: дозволене використання корпоративних систем і даних, заборонені дії (конкретні приклади), межі особистого використання, рекомендації щодо використання електронної пошти та інтернету, політики щодо соціальних мереж, вимоги до віддаленої роботи, правила BYOD (Bring Your Own Device), очікування щодо моніторингу та конфіденційності, а також наслідки порушень. Відповідає вимогам ISO 27001:2022, контроль A.5.10 Допустиме використання інформації та інших пов'язаних активів."
Розробка політики класифікації даних
"Створіть Політику класифікації та обробки даних, визначивши рівні класифікації: [перелічіть ваші рівні, наприклад, Публічна, Внутрішня, Конфіденційна, Обмежена]. Для кожного рівня: надайте чітке визначення та приклади, вкажіть вимоги до обробки (зберігання, передача, утилізація), визначте вимоги до контролю доступу, вкажіть вимоги до шифрування, перелічіть терміни зберігання та опишіть обов'язки щодо повідомлення про порушення. Узгодьте з вимогами ISO 27001:2022, контроль A.5.12 Класифікація інформації."
Підказки для політики контролю доступу
Написання політики контролю доступу
"Розробіть Політику контролю доступу для ISO 27001:2022, контролі A.5.15-A.5.18. Включіть: принципи (мінімальні привілеї, потреба в знаннях, розподіл обов'язків), процес надання доступу користувачам (запит, затвердження, надання, перегляд), вимоги до автентифікації (політика паролів, обов'язкове використання MFA), управління привілейованим доступом (адміністраторські облікові записи, процедури підвищення прав), частоту та процес перегляду доступу, деактивацію користувачів (звільнення, зміна ролі) та безпеку віддаленого доступу. Вкажіть різні вимоги для доступу працівників, підрядників та третіх сторін."
Створення політики паролів та автентифікації
"Напишіть Політику паролів та автентифікації, що відповідає вимогам ISO 27001:2022, контроль A.5.17. Включіть: вимоги до складності паролів (довжина, типи символів), правила закінчення терміну дії та історії паролів, пороги блокування облікових записів, вимоги до багатофакторної автентифікації за ролями користувачів та чутливістю систем, безпеку зберігання та передачі паролів, процедури скидання паролів, заборонені практики (спільне використання, записування), а також винятки або компенсуючі заходи для застарілих систем."
Визначення політики управління привілейованим доступом
"Створіть Політику управління привілейованим доступом для ISO 27001:2022, контроль A.5.18, що охоплює: визначення привілейованого доступу (адміністратор, root, суперкористувач), процес обґрунтування та затвердження надання привілейованого доступу, управління сеансами підвищеного доступу, моніторинг та ведення журналів привілейованих облікових записів, управління адміністративними паролями (зберігання у сховищі, ротація), процедури екстреного доступу (сценарії "break-glass"), а також вимоги до періодичної переатестації доступу."
Підказки для політики управління активами
Розробка політики управління активами
"Напишіть Політику управління активами для ISO 27001:2022, контроль A.5.9. Включіть: вимоги до інвентаризації активів (що відстежувати, частота оновлення), призначення класифікації та власності активів, допустиме використання активів, управління життєвим циклом активів (придбання, розгортання, обслуговування, утилізація), фізичні засоби контролю активів (маркування, відстеження, повернення), управління програмними активами (ліцензування, схвалене програмне забезпечення), а також процедури утилізації/очищення активів для запобігання витоку даних."
Створення політики обробки носіїв
"Розробіть Політику обробки та утилізації носіїв, що охоплює ISO 27001:2022, контролі A.7.10 та A.7.14. Включіть: типи носіїв у сфері застосування (папір, USB-накопичувачі, жорсткі диски, резервні копії, мобільні пристрої), маркування та класифікацію носіїв, вимоги до безпечного зберігання, процедури транспортування та надсилання носіїв, методи утилізації та очищення носіїв (подрібнення, розмагнічування, криптографічне стирання), верифікацію та документування утилізації, а також вимоги до постачальників послуг з утилізації."
Підказки для криптографії та захисту даних
Написання політики криптографічних засобів контролю
"Створіть Політику криптографічних засобів контролю для ISO 27001:2022, контроль A.8.24. Включіть: вимоги до шифрування даних у стані спокою за рівнями класифікації, вимоги до шифрування даних під час передачі (версії TLS, набори шифрів), схвалені криптографічні алгоритми та довжини ключів, процедури управління ключами (генерація, зберігання, ротація, знищення), вимоги до цифрових підписів та сертифікатів, шифрування для мобільних пристроїв та знімних носіїв, вимоги до шифрування в хмарі, а також винятки та компенсуючі заходи для криптографічних засобів контролю."
Розробка політики захисту даних та конфіденційності
"Розробіть Політику захисту даних та конфіденційності, що відповідає вимогам GDPR та ISO 27001:2022, контролі A.5.33-A.5.34. Охопіть: правову підставу для обробки персональних даних, права суб'єктів даних (доступ, виправлення, видалення, перенесення), принципи мінімізації даних та обмеження мети, терміни зберігання за типами даних, принципи конфіденційності за дизайном, процедури повідомлення про порушення даних (терміни, органи, суб'єкти даних), механізми передачі даних за кордон, а також тригери оцінки впливу на конфіденційність."
Підказки для операцій та інфраструктури
Створення політики управління змінами
"Напишіть Політику управління змінами для ISO 27001:2022, контроль A.8.32. Включіть: сферу застосування (які зміни потребують формального процесу), класифікацію змін (стандартні, звичайні, екстрені), робочий процес запиту та затвердження змін, вимоги до оцінки ризиків для змін, процедури тестування та відкоту, вікна впровадження змін, огляд після впровадження, процедури екстрених змін зі зменшеними засобами контролю, а також вимоги до документування для аудиторського сліду."
Розробка політики резервного копіювання та відновлення
"Розробіть Політику резервного копіювання та відновлення для ISO 27001:2022, контроль A.8.13. Вкажіть: які системи та дані потребують резервного копіювання, частоту резервного копіювання за критичністю системи (щогодинне, щоденне, щотижневе), терміни зберігання резервних копій, місце та безпеку зберігання резервних копій (на місці, поза межами, у хмарі), вимоги до шифрування резервних копій, частоту та процедури тестування резервних копій, цілі відновлення (RTO) та точки відновлення (RPO) за системою, графік тестування відновлення, а також моніторинг та оповіщення щодо резервного копіювання."
Написання політики управління вразливостями
"Створіть Політику управління вразливостями для ISO 27001:2022, контроль A.8.8. Включіть: частоту та охоплення сканування вразливостей, терміни реагування на критичні вразливості (24 години, 7 днів, 30 днів за рівнем серйозності), процес управління патчами та вимоги до тестування, розкриття та комунікацію щодо вразливостей, компенсуючі засоби контролю, коли патчі неможливі, повідомлення про вразливості від третіх сторін, метрики вразливостей та звітування для керівництва, а також процес винятків для бізнес-критичних систем."
Підказки для безпеки людських ресурсів
Створення політики перевірки працівників
"Напишіть Політику перевірки та відбору працівників для ISO 27001:2022, контроль A.6.1. Включіть: вимоги до перевірки перед працевлаштуванням (перевірка анкетних даних, верифікація рекомендацій, історія працевлаштування, підтвердження освіти, кредитні перевірки для фінансових ролей, перевірка кримінального минулого), рівні перевірки залежно від чутливості ролі та доступу до даних, перевірку підрядників та тимчасового персоналу, вимоги до періодичної перевірки (періодична реверифікація), особливості міжнародного найму, вимоги до згоди кандидатів та конфіденційності, а також вимоги до зберігання документації."
Розробка політики обізнаності з безпеки
"Розробіть Політику обізнаності та навчання з безпеки для ISO 27001:2022, контроль A.6.3. Охопіть: обов'язкове навчання з обізнаності щодо безпеки для всіх працівників (частота, теми, метод проведення), навчання на основі ролей для привілейованих користувачів та розробників, програму імітації фішингових атак (частота, ескалація у разі повторних невдач), вимоги до орієнтації з безпеки для нових працівників, вимірювання ефективності навчання, канали комунікації з безпеки, навчання звітування про інциденти, а також наслідки за недотримання вимог до навчання."
Написання процедур звільнення та зміни ролі
"Створіть Процедуру звільнення та зміни ролі для ISO 27001:2022, контроль A.6.5. Включіть: процес та терміни повідомлення, контрольний список скасування доступу за системою та типом даних, вимоги до повернення фізичних активів (ноутбуки, бейджі, ключі, мобільні пристрої), процедури деактивації облікових записів, зберігання та передачу даних/електронної пошти, теми безпеки під час співбесіди при звільненні, моніторинг підозрілої активності після звільнення, процедури повторного найму, а також процес перегляду доступу при зміні ролі."
Підказки для політики управління інцидентами
Створення політики реагування на інциденти
"Напишіть Політику реагування на інциденти безпеки для ISO 27001:2022, контролі A.5.24-A.5.28. Включіть: визначення та класифікацію інцидентів (порушення безпеки, витік даних, шкідливе програмне забезпечення, DDoS, несанкціонований доступ), рівні серйозності інцидентів та критерії ескалації, ролі та обов'язки команди реагування на інциденти, канали виявлення та звітування про інциденти (доступність 24/7), фази реагування на інциденти (підготовка, виявлення, локалізація, усунення, відновлення, винесення уроків), збір доказів та ланцюжок збереження, план комунікації (внутрішній, клієнти, регулятори, ЗМІ), а також вимоги до огляду після інциденту."
Розробка процедури повідомлення про порушення
"Розробіть Процедуру повідомлення про порушення даних, що відповідає вимогам GDPR статті 33-34 та ISO 27001:2022, контроль A.5.26. Включіть: критерії оцінки порушення (коли його потрібно повідомляти?), терміни повідомлення (72 години до наглядового органу), необхідний зміст повідомлення про порушення, тригери та методи повідомлення суб'єктів даних, внутрішній процес ескалації та затвердження, вимоги до документування для відповідності регуляторним вимогам, координацію зовнішніх комунікацій (юридичний відділ, PR, служба підтримки клієнтів), а також ведення реєстру порушень."
Підказки для управління третіми сторонами та постачальниками
Написання політики безпеки постачальників
"Створіть Політику безпеки постачальників та третіх сторін для ISO 27001:2022, контролі A.5.19-A.5.23. Включіть: вимоги до оцінки безпеки постачальників (оцінка перед укладенням контракту), процес належної перевірки при виборі постачальника, мінімальні вимоги до безпеки в контрактах з постачальниками (SLA, засоби безпеки, права на аудит, повідомлення про порушення, захист даних), засоби контролю доступу та моніторингу постачальників, перевірку ефективності та відповідності постачальників, координацію реагування на інциденти з постачальниками, а також процедури завершення співпраці з постачальниками."
Розробка процедури оцінки ризиків постачальників
"Розробіть Процедуру оцінки ризиків постачальників. Включіть: категорізацію постачальників за рівнем ризику (високий/середній/низький на основі доступу до даних, критичності, регуляторної сфери), структуру опитувальника для оцінки, необхідні докази (SOC 2, сертифікати ISO 27001, політики безпеки, результати тестування на проникнення, страхування), методологію оцінки ризиків, частоту оцінки залежно від рівня ризику постачальника, вимоги до усунення виявлених недоліків, вимоги до постійного моніторингу, а також тригери переоцінки (інцидент безпеки, поновлення контракту, зміна регуляторних вимог)."
Підказки для фізичної та екологічної безпеки
Створення політики фізичної безпеки
"Напишіть Політику фізичної безпеки для ISO 27001:2022, контролі A.7.1-A.7.4. Охопіть: засоби контролю доступу до приміщень (системи пропусків, управління відвідувачами, запобігання "підгляданню"), визначення зон безпеки та периметрів, процедури для відвідувачів (реєстрація, супровід, збір бейджів), спостереження та моніторинг (відеоспостереження, охорона), доступ до серверних кімнат та центрів обробки даних (хто, коли, ведення журналів), інциденти фізичної безпеки (підглядання, несанкціонований доступ, крадіжки), а також інтеграцію з логічними засобами контролю доступу."
Розробка політики чистого столу та екрану
"Розробіть Політику чистого столу та чистого екрану для ISO 27001:2022, контроль A.7.7. Включіть: вимоги до чистого столу (відсутність конфіденційної інформації на виду, документи прибрані в кінці дня), вимоги до чистого екрану (блокування екрану, захисні екрани, розташування моніторів), зберігання конфіденційної інформації (закриті шафи, зашифровані пристрої), утилізацію документів (подрібнення, безпечні контейнери), особливості зон для відвідувачів, застосування до віддаленої роботи, аудит та моніторинг відповідності, а також вимоги до навчання працівників."
Підказки для безперервності бізнесу
Написання політики безперервності бізнесу
"Створіть Політику безперервності бізнесу та відновлення після катастроф для ISO 27001:2022, контролі A.5.29-A.5.30. Включіть: вимоги та частоту проведення аналізу впливу на бізнес (BIA), критичні бізнес-функції та максимально допустимий час простою, критерії оголошення катастрофи та повноваження, стратегії безперервності для критичних функцій, вимоги до майданчиків відновлення після катастроф, плани комунікації під час збоїв, ролі та обов'язки команди з безперервності, графік тестування та навчань (настільні ігри, симуляції, повне тестування), тригери оновлення та підтримки плану, а також інтеграцію з реагуванням на інциденти."
Створення процедури безперервності ІКТ
"Розробіть Процедуру безперервності ІКТ, що охоплює ISO 27001:2022, контроль A.8.14. Включіть: інвентаризацію критичних систем та залежностей, цілі часу відновлення (RTO) та точки відновлення (RPO) за системою, механізми надлишковості та перемикання на резерв, процедури резервного копіювання та відновлення даних, альтернативні майданчики обробки або перемикання на резерв у хмарі, системи зв'язку під час збоїв, залежності від постачальників та плани на випадок непередбачених обставин, процедури тестування безперервності, а також процедури повернення до основних систем після відновлення."
Підказки для комплаєнсу та аудиту
Розробка політики управління комплаєнсом
"Напишіть Політику управління комплаєнсом для ISO 27001:2022, контроль A.5.31. Включіть: процес ідентифікації зобов'язань щодо комплаєнсу (юридичні, регуляторні, договірні), моніторинг та вимірювання комплаєнсу, програму внутрішнього аудиту (частота, сфера, незалежність), вимоги до навчання з комплаєнсу, звітування про комплаєнс керівництву, ескалацію та усунення невідповідностей, вимоги до зберігання записів та доказів, а також процес управління змінами регуляторних вимог."
Створення процедури внутрішнього аудиту
"Розробіть Процедуру внутрішнього аудиту для ISO 27001:2022, пункт 9.2. Включіть: річний графік та сферу аудиту, вимоги до незалежності аудиторів, планування аудиту (підхід на основі ризиків, критерії аудиту), проведення аудиту (вступна нарада, збір доказів, вибірка, інтерв'ю), ідентифікацію та оцінку невідповідностей (значні, незначні, зауваження), запити на коригувальні дії та їх відстеження, формат та розповсюдження звіту про аудит, процедури повторного аудиту, а також розгляд результатів аудиту керівництвом."
Підказки для написання процедур
Перетворення політики на детальну процедуру
"Перетворіть цю [назва політики] на детальну операційну процедуру. Включіть: мету та сферу застосування процедури, ролі та обов'язки (хто що робить), попередні вимоги, покрокові інструкції з точками прийняття рішень, необхідні інструменти та системи, очікувані часові рамки, перевірки якості та етапи верифікації, вимоги до документування та ведення записів, обробку винятків, пов'язані процедури та посилання, а також історію змін. Форматуйте з нумерованими кроками для зручності виконання."
Створення процедури для контролю з Додатка A
"Напишіть операційну процедуру для впровадження контролю з Додатка A ISO 27001:2022 [номер та назва контролю]. Охопіть: що вимагає контроль, хто відповідає за впровадження, детальні кроки впровадження, технічну конфігурацію (якщо застосовно), докази для збору під час аудиту, процедури верифікації та тестування, частоту виконання контролю (щоденно, щотижнево, на вимогу), моніторинг та вимірювання, а також способи документування ефективності контролю."
Приклад: "Напишіть операційну процедуру для впровадження контролю A.8.5 Безпечна автентифікація з Додатка A ISO 27001:2022. Охопіть наше конкретне середовище: Azure AD SSO з MFA, робочі станції з привілейованим доступом, управління обліковими записами служб та ротацію ключів API."
Документування робочого процесу
"Створіть процедуру, що документує робочий процес для [назва процесу, наприклад, 'надання доступу користувачам']. Використовуйте формат блок-схеми з: подією-тригером, точками прийняття рішень (схвалення, умови), діями на кожному етапі, відповідальною роллю за кожну дію, взаємодією з системами, вимогами до схвалення, часовими рамками/SLA та критеріями завершення. Включіть як основний потік, так і шляхи обробки винятків."
Підказки для перегляду та підтримки політик
Створення графіка перегляду політик
"Створіть графік перегляду та підтримки нашої документації ISO 27001. Для кожної категорії політик (безпека, контроль доступу, реагування на інциденти, HR, фізична безпека тощо) вкажіть: частоту перегляду (щорічно, раз на півроку, на основі тригерів), відповідального за перегляд, критерії перегляду (актуальність, точність, відповідність, ефективність), орган затвердження, вимоги до контролю версій та процес розповсюдження оновлених політик. Створіть календарний огляд на 12 місяців."
Розробка процесу винятків для політик
"Розробіть Процедуру винятків та відступів від політик. Включіть: обґрунтовані причини для запиту винятків, форму запиту на виняток та необхідне обґрунтування, оцінку ризиків для винятку, вимоги до компенсуючих засобів контролю, рівні затвердження залежно від типу політики та ризику, термін дії винятку та процес поновлення, моніторинг та звітування щодо винятків, критерії скасування винятку, а також документування для аудиторського сліду."
Підказки для Заяви про застосовність (SoA)
Генерація повної структури SoA
"Створіть Заяву про застосовність (SoA) для ISO 27001:2022, що охоплює всі 93 контролі з Додатка A. Для кожного контролю: вкажіть номер та назву контролю, позначте статус застосовності (Застосовно, Не застосовно, Частково застосовно), посилайтеся на конкретні ризики з нашої оцінки ризиків, що обґрунтовують контроль, опишіть наш підхід до впровадження, зазначте статус впровадження (Впроваджено, В процесі, Заплановано з цільовою датою), визначте відповідального власника, перелічіть наявні докази для аудиту та надайте обґрунтування для будь-яких виключень. Організуйте за темами Додатка A."
Обґрунтування виключень контролю
"Для цих контролів з Додатка A, які ми плануємо позначити як 'Не застосовно' [перелічіть номери контролів], надайте обґрунтування, готове до аудиту. Для кожного: поясніть, чому контроль не застосовується до нашої організації, враховуючи нашу бізнес-модель, технологічний стек та виявлені ризики; посилайтеся на будь-які компенсуючі засоби контролю, що забезпечують подібний захист; підтвердьте, що жодні виявлені ризики не потребують цього контролю; та форматуйте обґрунтування для перегляду аудитором та документування SoA."
Відображення контролів на політики та процедури
"Створіть матрицю відображення контролів на документацію. Для кожного з 93 контролів ISO 27001:2022 з Додатка A: вкажіть номер та назву контролю, визначте, яка політика/політики стосуються контролю, визначте, яка процедура/процедури впроваджують контроль, зазначте артефакти доказів (журнали, записи, звіти) та позначте будь-які контролі, що не мають достатньої документації та потребують створення нової політики або процедури."
Підказки для налаштування та галузевої специфіки
Адаптація політики для галузевих регуляцій
"Адаптуйте цю [назва політики] для врахування галузевих регуляцій: [перелічіть регуляції, наприклад, HIPAA, PCI-DSS, FedRAMP]. Для кожної регуляції: визначте специфічні вимоги, не охоплені базовим ISO 27001, додайте необхідні розділи політики або контролі, посилайтеся на конкретні регуляторні пункти, скоригуйте мову для регуляторної термінології та додайте процедури перевірки відповідності."
Спрощення політики для зручності читання
"Перепишіть цю політику, використовуючи просту мову, доступну для нетехнічних працівників. Спростіть жаргон та технічні терміни, використовуйте коротші речення та абзаци, додайте практичні приклади того, що можна і чого не можна робити, включіть візуальні елементи (іконки, контрольні списки), збережіть вимоги до відповідності, але покращте читабельність, орієнтуйтеся на рівень читання 8-го класу та виділіть ключові вимоги (жирним шрифтом, виносками)."
Створення виконавчого резюме політики
"Створіть односторінкове виконавче резюме нашої [назва політики] для розгляду керівництвом. Включіть: мету політики в бізнес-термінах (чому це важливо), ключові вимоги та зобов'язання, ролі та обов'язки керівників, вплив на бізнес та переваги, наслідки для відповідності та ризиків, вимоги до ресурсів (бюджет, персонал, інструменти), графік впровадження та рекомендацію щодо затвердження."
Підказки для забезпечення якості
Перевірка політики на відповідність вимогам
"Перевірте цю [назва політики] на відповідність вимогам ISO 27001:2022 для [відповідний пункт або контроль]. Перевірте: чи охоплені всі обов'язкові вимоги? Чи є політика достатньо конкретною для впровадження? Чи чітко визначені ролі та обов'язки? Чи включені вимірювані критерії? Чи є політика примусовою? Чи розглянуто винятки та порушення? Чи описано збір доказів для аудиту? Виявліть прогалини та рекомендуйте доповнення."
Завантажте проєкт політики перед використанням цієї підказки, щоб отримати всебічний огляд відповідності та аналіз прогалин.
Перевірка узгодженості політик між документами
"Порівняйте ці політики [перелічіть назви політик] на узгодженість у: термінології (чи використовуються терміни однаково?), вимогах (чи є протиріччя?), органах затвердження (чи узгоджені повноваження?), частотах перегляду (чи узгоджені графіки?), посиланнях та перехресних посиланнях (чи точні вони?), а також форматуванні/структурі (чи має професійний вигляд?). Виявліть неузгодженості, що потребують вирішення."
Валідація процедури щодо політики
"Перевірте, чи ця процедура для [теми] правильно впроваджує вимоги нашої [пов'язаної назви політики]. Переконайтеся, що: всі вимоги політики мають відповідні кроки процедури, процедура не суперечить політиці, ролі в процедурі відповідають визначенням у політиці, узгоджені робочі процеси затвердження, виконані вимоги до документування та процедура заповнює будь-які прогалини у впровадженні політики. Виявліть невідповідності."
Поради щодо ефективного використання цих підказок
Спочатку надайте контекст: Перш ніж запросити політику, розкажіть ISMS Copilot про вашу організацію: "Ми — компанія з 50 працівників у сфері охорони здоров'я SaaS, що використовує AWS та Microsoft 365 і підпадає під дію HIPAA та GDPR." Цей контекст значно покращує релевантність.
Ітеруйте поетапно: Почніть з "створення плану для [політики]", перегляньте структуру, а потім попросіть "розгорнути розділ 3 детальними вимогами та прикладами." Це запобігає отриманню надто великих результатів і дозволяє вам керувати напрямком.
Запитуйте кілька варіантів: Попросіть "надати 3 різні підходи до [вимоги політики]", щоб оцінити альтернативи перед вибором конкретного способу впровадження.
Завжди перевіряйте юридично: Політики, створені за допомогою ШІ, повинні бути перевірені юридичною службою, особливо щодо конфіденційності, захисту даних, трудових відносин та договірних зобов'язань. ISMS Copilot прискорює процес розробки, але не замінює юридичну експертизу.
Схожі бібліотеки підказок
Завершіть впровадження ISO 27001 за допомогою цих пов'язаних колекцій підказок:
- [Підказки для оцінки ризиків ISO 27001](/ISO 27001 prompt library)
- [Підказки для підготовки до аудиту ISO 27001](/ISO 27001 prompt library) (скоро)
- [Підказки для аналізу прогалин ISO 27001](/ISO 27001 prompt library) (скоро)
- [Бібліотека підказок SOC 2](/SOC 2 prompt library)
Отримання допомоги
Для підтримки у розробці політик та процедур:
- Вивчіть рамки: Зрозумійте Як проводити оцінку ризиків ISO 27001 за допомогою ШІ, щоб політики враховували виявлені ризики
- Використовуйте ШІ відповідально: Ознайомтеся з Як використовувати ISMS Copilot відповідально для найкращих практик розробки політик
- Керуйте документацією: Оптимізуйте організацію робочого простору для проєктів з кількома клієнтами
Готові створити свої політики? Відкрийте свій робочий простір ISO 27001 за посиланням chat.ismscopilot.com та почніть з Політики інформаційної безпеки, використовуючи наведені вище підказки.