ISMS Copilot Docs

Створення СУІБ за допомогою Copilot: Базовий робочий процес

Цей посібник проведе вас через процес створення СУІБ з нуля за допомогою ISMS Copilot — від налаштування робочого простору до генерації основного набору документів. Дотримуйтесь цього робочого процесу, щоб створити структуровану основу, готову до аудиту, для вашої реалізації ISO 27001.

Цей посібник проведе вас через процес створення СУІБ з нуля за допомогою ISMS Copilot — від налаштування робочого простору до генерації основного набору документів. Дотримуйтесь цього робочого процесу, щоб створити структуровану основу, готову до аудиту, для вашої реалізації ISO 27001.

Що ви зробите

Після завершення цього робочого процесу у вас буде:

  • Виділений робочий простір для проєкту СУІБ
  • Проєктні інструкції, адаптовані до вашої організації
  • Основні документи СУІБ: політики, оцінка ризиків та Заява про застосовність
  • Чіткий шлях для перевірки та вдосконалення результатів, згенерованих штучним інтелектом

Передумови

Перед початком підготуйте:

  • Вибір рамкової структури (за замовчуванням для нових проєктів СУІБ використовується ISO 27001:2022)
  • Базовий контекст організації: галузь, розмір компанії, системи в межах проєкту
  • Будь-яку наявну документацію з безпеки (політики, процедури, діаграми) для завантаження

ISMS Copilot підтримує ISO 27001:2022, ISO 42001:2023, SOC 2, GDPR, HIPAA, DORA, NIS2 та інші. Цей робочий процес зосереджений на ISO 27001 як найпоширенішій відправній точці, але той самий підхід застосовується до інших рамкових структур.

Крок 1: Створіть виділений робочий простір

Вашому проєкту СУІБ потрібен власний робочий простір, щоб зберігати розмови, контекст та згенеровані документи в одному місці.

  1. Перейдіть до розділу Workspaces у бічній панелі
  2. Натисніть Add workspace або кнопку +
  3. Дайте робочому простору описову назву: Впровадження ISO 27001 або [Назва компанії] — ISO 27001
  4. Натисніть Create Workspace

Детальні інструкції з налаштування робочого простору дивіться у How to create and set up your first workspace.

Крок 2: Додайте проєктні інструкції

Проєктні інструкції надають штучному інтелекту постійний контекст про вашу організацію. Це означає, що вам не потрібно повторювати одні й ті самі деталі в кожній розмові.

Щоб додати проєктні інструкції:

  1. Відкрийте свій робочий простір і натисніть Edit на картці робочого простору
  2. Знайдіть текстове поле Project Instructions
  3. Введіть контекст вашої організації
  4. Натисніть Save Changes

Що включити

Ефективні проєктні інструкції охоплюють:

  • Галузь та розмір компанії — наприклад, "B2B SaaS, 50 співробітників, хмарна інфраструктура на AWS"
  • Обсяг рамкової структури — наприклад, "ISO 27001:2022, повна сертифікація СУІБ"
  • Поточний рівень зрілості — наприклад, "Немає існуючої СУІБ, починаємо з нуля"
  • Ключові системи — наприклад, "GitHub, Google Workspace, AWS, Stripe"
  • Уподобання щодо вихідних даних — наприклад, "Офіційна мова, придатна для аудиторської документації"

Приклад проєктних інструкцій

Industry: B2B SaaS (сектор охорони здоров'я)
Framework: ISO 27001:2022
Scope: Повне впровадження СУІБ
Team: 45 співробітників, команда з безпеки з 3 осіб
Systems: GitHub, AWS, Google Workspace, Stripe
Current state: Немає існуючої СУІБ, починаємо з нуля
Output style: Офіційний стиль, документи готові до аудиту

Уникайте включення конфіденційних даних у проєктні інструкції: реальні назви клієнтів, електронні адреси співробітників, конкретні бюджетні цифри або деталі про інциденти безпеки. Використовуйте узагальнені описи.

Крок 3: Виберіть персону

Кожен робочий простір може мати персону за замовчуванням, яка формує відповіді штучного інтелекту. Для створення СУІБ виберіть персону, яка відповідає вашій ролі:

  • Implementer — Найкраще підходить для створення СУІБ з нуля. Відповіді зосереджені на практичних кроках, шаблонах політик та рекомендаціях щодо впровадження заходів контролю.
  • Consultant — Найкраще підходить, якщо ви консультуєте організацію. Відповіді включають стратегічні рекомендації та клієнтські матеріали.
  • Default — Загальне керівництво для змішаних завдань.

Щоб встановити персону:

  1. Відкрийте налаштування робочого простору (натисніть Edit на картці робочого простору)
  2. Виберіть персону зі спадного меню Default Persona
  3. Натисніть Save Changes

Крок 4: Згенеруйте основні документи СУІБ

Після налаштування робочого простору почніть генерувати документи. Почніть зі створення основних артефактів СУІБ і поступово розширюйте їх.

Рекомендована послідовність генерації

  1. Аналіз розривів — Зрозумійте, що у вас є порівняно з вимогами ISO 27001
  2. Оцінка ризиків — Визначте активи, загрози та плани обробки
  3. Заява про застосовність — Задокументуйте, які заходи контролю з Додатка A застосовуються
  4. Основні політики — Політика інформаційної безпеки, політика контролю доступу, політика прийнятного використання
  5. Допоміжні процедури — Управління інцидентами, управління змінами, процедури резервного копіювання

Приклади запитів

Почніть з цих запитів у своєму робочому просторі:

Створіть таблицю аналізу розривів для заходів контролю Додатка A ISO 27001:2022.
Включіть стовпці: ідентифікатор заходу контролю, вимога, поточний статус, опис розриву, пріоритет.
Згенеруйте політику інформаційної безпеки для компанії SaaS.
Посилайтеся на пункти 5.1-5.2 ISO 27001 та включіть заголовки контролю версій.
Створіть шаблон оцінки ризиків з інвентаризацією активів, аналізом загроз
та планом обробки ризиків. Відформатуйте як структуровану таблицю.

Використовуйте Think mode для тривалих сеансів генерації документів. Think mode підтримує необмежені розмови завдяки автоматичному ущільненню, що дозволяє генерувати декілька політик без перерв. Детальніше дивіться у Generating Multiple Documents Efficiently.

Крок 5: Отримайте доступ до згенерованих документів

Документи, згенеровані в межах робочого простору, зберігаються у файловій області цього робочого простору. Щоб їх знайти:

  1. Перейдіть до свого робочого простору
  2. Прокрутіть до розділу Generated Files
  3. Натисніть на будь-який файл, щоб переглянути або завантажити

Детальніше про управління файлами дивіться у Access workspace generated files.

У файловій області робочого простору відображаються лише документи, згенеровані в межах цього конкретного робочого простору. Документи, створені поза робочим простором, не пов'язуються автоматично.

Крок 6: Перевірте результати штучного інтелекту перед прийняттям

Документи, згенеровані штучним інтелектом, прискорюють вашу роботу, але потребують перевірки перед тим, як вважати їх остаточними артефактами. ISMS Copilot зменшує ризик галюцинацій завдяки ін'єкції знань про рамкові структури, але все одно слід перевіряти критичні результати.

Швидкий контрольний список перевірки

  • Вибірково перевірте номери заходів контролю за офіційним стандартом ISO 27001:2022
  • Переконайтеся, що штучний інтелект використовував поточну версію рамкової структури (2022, а не 2013)
  • Перевірте, чи відповідають рекомендації щодо впровадження вашому реальному технологічному стеку
  • Підтвердьте, що вимоги до доказів є досяжними для розміру вашої організації
  • Задавайте додаткові запитання для перевірки глибини: "Чому цей захід контролю є обов'язковим?"

Детальні кроки перевірки дивіться у How to Verify AI-Generated Compliance Checklists for ISO 27001 and SOC 2.

Ознаки, на які слід звернути увагу

  • Ідентифікатори заходів контролю, які не відповідають нумерації Додатка A ISO 27001 (A.5.1 до A.8.34)
  • Узагальнені заповнювачі, такі як "YourCompany", які не були налаштовані
  • Кроки впровадження, які передбачають наявність корпоративних ресурсів, яких у вас немає
  • Відсутні вимоги до доказів для заходів контролю, які потребують перевірки

Крок 7: Вдосконалюйте та розширюйте

Створення СУІБ — це ітеративний процес. Після основних документів:

  • Удосконалюйте на основі розривів — Ваш аналіз розривів показує, чого не вистачає. Спочатку генеруйте політики для розривів з високим пріоритетом.
  • Завантажуйте наявні документи — Якщо у вас є політики або процедури з безпеки, завантажте їх для аналізу розривів та перевірки узгодженості.
  • Створюйте документацію заходів контролю — Для кожного заходу контролю з Додатка A у вашій Заяві про застосовність генеруйте шаблони доказів впровадження.
  • Готуйтеся до аудиту — Генеруйте контрольні списки внутрішнього аудиту та шаблони огляду керівництва, коли наближаєтеся до сертифікації.

Стратегії організації робочого простору в міру зростання вашої СУІБ дивіться у How to organize compliance projects with workspaces.

Контрольний список базового робочого процесу

Використовуйте цей контрольний список, щоб відстежувати свій прогрес у створенні СУІБ:

  • Створіть виділений робочий простір для проєкту СУІБ
  • Додайте проєктні інструкції з контекстом організації
  • Встановіть персону Implementer для практичних рекомендацій
  • Згенеруйте аналіз розривів, щоб виявити відсутні заходи контролю
  • Створіть оцінку ризиків з інвентаризацією активів та планом обробки
  • Згенеруйте Заяву про застосовність для застосовних заходів контролю
  • Розробіть основні політики (інформаційної безпеки, контролю доступу, прийнятного використання)
  • Перевірте результати за офіційними вимогами рамкової структури
  • Розширте до процедур та шаблонів доказів для конкретних заходів контролю

Що далі

On this page