ISMS Copilot Docs

Як використовувати інструкції проєкту в робочих просторах

Інструкції проєкту дозволяють налаштувати постійний контекст, який застосовується до кожної розмови в робочому просторі. Замість повторення інформації про компанію,…

Інструкції проєкту дозволяють налаштувати постійний контекст, який застосовується до кожної розмови у робочому просторі. Замість того, щоб повторювати інформацію про компанію, рамки відповідності чи бажаний стиль виведення на початку кожного чату, ви пишете її один раз як інструкції проєкту, і ISMS Copilot автоматично враховує цей контекст.

Що таке інструкції проєкту?

Кожен робочий простір в ISMS Copilot має необов'язкове поле інструкції — область вільного тексту, де ви описуєте контекст, обмеження та переваги, які мають керувати всіма відповідями ШІ в цьому робочому просторі. Уявіть інструкції проєкту як постійну довідкову записку, яку ШІ читає перед кожною розмовою.

Основні характеристики:

  • Постійні для всіх розмов — Після налаштування інструкції застосовуються до кожної нової та існуючої розмови у робочому просторі. Їх не потрібно повторювати.
  • Обмежені робочим простором — Кожен робочий простір має власні незалежні інструкції. Зміна інструкцій в одному робочому просторі не впливає на інші.
  • Вільний формат тексту — Немає жорсткого шаблону. Пишіть у будь-якому форматі, який підходить для вашого проєкту — марковані списки, прозовий текст, структуровані блоки або їх комбінацію.
  • Редаговані в будь-який час — Ви можете оновлювати інструкції в міру розвитку проєкту без втрати історії розмов.

Як ШІ використовує інструкції: Інструкції проєкту додаються як контекст перед кожною відповіддю ШІ. ШІ сприймає їх як авторитетну довідкову інформацію — він адаптує свої відповіді відповідно до галузі, рамок, обсягу та переваг, які ви вказали. Більш конкретні інструкції забезпечують більш релевантні відповіді.

Як додати інструкції проєкту

  1. Увійдіть на chat.ismscopilot.com і перейдіть до робочого простору, де ви хочете додати інструкції.
  2. На сторінці робочого простору знайдіть картку Інструкції проєкту. Якщо інструкції ще не встановлені, вона відображає текст-заповнювач: "Натисніть, щоб додати інструкції проєкту..."
  3. Натисніть на картку Інструкцій проєкту. Відкриється модальне вікно з текстовим редактором.
  4. Введіть або вставте свої інструкції у текстове поле. Немає суворого формату — використовуйте ту структуру, яка є найзрозумілішою для вашого проєкту.
  5. Натисніть Зберегти, щоб застосувати. Інструкції набирають чинності негайно для всіх розмов у робочому просторі.

Щоб редагувати наявні інструкції, знову натисніть на картку Інструкцій проєкту. Відкриється модальне вікно з вашим поточним текстом, який можна змінити та зберегти.

Почніть просто, вдосконалюйте пізніше. Вам не потрібні ідеальні інструкції з першого дня. Почніть з базового контексту (назва компанії, рамки, обсяг) і додавайте деталі в міру того, як виявляєте, що робить відповіді ШІ кориснішими для вашого конкретного проєкту.

Що включати в інструкції

Ефективні інструкції проєкту надають ШІ достатньо контексту, щоб він відповідав так, ніби вже розуміє ваш проєкт. Ось категорії, які мають найбільше значення для роботи з відповідністю:

Контекст компанії

Допоможіть ШІ адаптувати рекомендації до реальності вашої організації:

  • Галузь і сектор (наприклад, B2B SaaS, охорона здоров'я, фінансові послуги, виробництво)
  • Розмір компанії (кількість співробітників, кількість офісів або локацій)
  • Наявні сертифікації або стан відповідності (наприклад, "Наразі сертифіковані за ISO 27001:2013, перехід на 2022 рік")
  • Технологічне середовище (хмарні рішення, локальні системи, гібридні)

Обсяг проєкту

Визначте, що охоплює цей робочий простір, щоб ШІ залишався сфокусованим:

  • Цільові рамки або стандарт (ISO 27001:2022, SOC 2 Type II, GDPR, NIS2 тощо)
  • Які контролюючі заходи, положення або домени входять до обсягу
  • Фаза проєкту (аналіз розривів, впровадження, підготовка до аудиту, наглядовий аудит)
  • Терміни та ключові віхи

Бажаний формат виведення

Повідомте ШІ, як ви хочете структурувати відповіді:

  • Тон: формальний (для клієнтських документів) або практичний (для внутрішнього використання)
  • Переваги щодо структури документа (наприклад, "Використовуйте нумеровані розділи з посиланнями на положення")
  • Рівень деталізації: резюме для керівництва або покрокові рекомендації щодо впровадження
  • Чи включати конкретні посилання на положення або контрольні заходи у відповідях

Конкретні вимоги

Вкажіть обмеження, яких ШІ завжди має дотримуватися:

  • Національні або регіональні нормативи (наприклад, GDPR Великої Британії, німецький BDSG, вимоги французької ANSSI)
  • Вимоги клієнтів або договірні зобов'язання (наприклад, "Клієнт вимагає, щоб усі політики відповідали мапінгу NIST SP 800-53")
  • Очікування регуляторних органів (наприклад, правила FCA, BaFin, вимоги для суб'єктів, що підпадають під дію HIPAA)
  • Бюджетні або ресурсні обмеження, які мають формувати рекомендації

Переваги щодо термінології

Забезпечте узгодженість у всьому згенерованому контенті:

  • Бажані терміни (наприклад, "Використовуйте 'політика інформаційної безпеки', а не 'політика кібербезпеки'")
  • Назви посад, які використовуються у вашій організації (наприклад, "Наш CISO має назву 'Керівник інформаційної безпеки'")
  • Конвенції мови, специфічні для рамок (наприклад, "Використовуйте нумерацію положень ISO 27001, а не нумерацію контрольних заходів Додатка A, посилаючись на вимоги")

Проєкт впровадження ISO 27001

КОМПАНІЯ: Meridian Technologies, B2B SaaS, 120 співробітників,
штаб-квартира в Лондоні з командою розробки в Берліні.
Хмарна інфраструктура (AWS). Немає попередніх сертифікатів ISO.

ПРОЄКТ: Початкова сертифікація ISO 27001:2022.
Обсяг: Усі клієнтські хмарні сервіси та корпоративні ІТ-системи, що їх підтримують.
Виключає фізичне виробництво.
Цільова сертифікаційна перевірка: IV квартал 2026 року.

ПОТОЧНИЙ СТАН: Аналіз розривів завершено. Основні прогалини в управлінні активами (A.5.9),
безпеці постачальників (A.5.19-A.5.22) та управлінні інцидентами (A.5.24-A.5.28).
Наявні базові засоби контролю доступу та безпеки персоналу.

ПЕРЕВАГИ:
- Посилання на конкретні елементи додатка A та розділи ISO 27001:2022
- Практичні, реалізовувані рекомендації (не теоретичні)
- Враховувати обмежену команду з безпеки (2 штатних працівники + CISO на неповний робочий день)
- Пропонувати інструменти, що підходять для SaaS-компанії з 120 співробітниками
- Офіційний тон для документів політик, практичний тон для процедур
- Завжди вказувати, де потрібен збір доказів для аудиту

Підготовка до аудиту SOC 2

КОМПАНІЯ: DataFlow Analytics, американський SaaS-стартап, 45 співробітників.
Інфраструктура AWS, керована через Terraform. Фінансування серії B.

ПРОЄКТ: Підготовка до аудиту SOC 2 типу II.
Критерії довірчих послуг: Безпека, Доступність, Конфіденційність.
Аудиторська фірма: [Firm Name]. Період спостереження: липень–грудень 2026 року.
Аудит заплановано: січень 2027 року.

ОСНОВНІ НАПРЯМКИ:
- Збір та організація доказів для типу II
- Безперервний моніторинг протягом періоду спостереження
- Контроль управління змінами (робочий процес GitHub + Linear)
- Управління ризиками постачальників (використовуємо 30+ SaaS-інструментів)
- Перевірка логічного доступу (Okta SSO + AWS IAM)

ПЕРЕВАГИ:
- Узгоджувати всі рекомендації з конкретними критеріями довірчих послуг
- Наголошувати на готовності до аудиту та якості доказів
- Враховувати, що більшість заходів контролю виконує команда інженерів (немає спеціалізованої команди з безпеки)
- Лаконічні, дієві результати — команда працює в умовах обмежених ресурсів

Багатофреймворкова відповідність (ISO 27001 + GDPR)

КОМПАНІЯ: HealthBridge GmbH, німецька компанія в галузі охорони здоров'я,
200 співробітників. Обробляє медичні дані для лікарень ЄС.
Сертифікована за ISO 27001:2022 (поновлення у 2027 році). Підпадає під дію GDPR
та німецького BDSG. Призначено DPO.

ПРОЄКТ: Інтегроване управління відповідністю — підтримка ISO 27001
з одночасним посиленням позиції щодо GDPR перед регуляторною перевіркою.

ОБСЯГ:
- Підготовка до наглядового аудиту ISO 27001:2022
- Оновлення записів про обробку даних згідно зі статтею 30 GDPR
- DPIA для нової функції аналітики даних пацієнтів
- Перехресне зіставлення заходів контролю ISO 27001 з вимогами GDPR

ПЕРЕВАГИ:
- Завжди вказувати, яку вимогу (розділ ISO чи статтю GDPR) задовольняє рекомендація
- Позначати, де один захід контролю відповідає обом фреймворкам
- Посилатися на німецький BDSG, якщо він встановлює додаткові вимоги до GDPR
- Використовувати офіційну мову, придатну для регуляторних подань
- Включати контрольні точки перевірки DPO в усі процеси

Консультант, що працює з клієнтом

РОЛЬ: Зовнішній консультант з відповідності, залучений компанією NovaPay Ltd.
КЛІЄНТ: NovaPay Ltd, британська фінтех-компанія, 80 співробітників. Регулюється FCA.
Постачальник платіжних послуг (у сфері PSD2).

ЗАВДАННЯ: Впровадження ISO 27001:2022 + оцінка розривів PCI DSS v4.0.
Тривалість: 6 місяців, розпочато у лютому 2026 року.

КОНТЕКСТ КЛІЄНТА:
- Немає попередніх сертифікатів ISO. Відповідає PCI DSS v3.2.1, потрібен перехід на v4.0.
- Невелика ІТ-команда (5 осіб), аутсорсинг SOC до MSSP.
- Культура уникнення ризиків через нагляд FCA.
- Рада директорів вимагає щомісячних звітів про прогрес у відповідності.

МОЇ РЕЗУЛЬТАТИ:
- Звіт про аналіз розривів (ISO 27001 + PCI DSS v4.0)
- Оцінка ризиків та план їх обробки
- Основні політики СУІБ (12 документів)
- Звіти про прогрес, готові для ради директорів (щомісячні)
- Оцінка готовності до аудиту

ПЕРЕВАГИ:
- Документи для клієнта: офіційний, професійний тон
- Внутрішні робочі нотатки: лаконічні, орієнтовані на дії
- Посилатися на вимоги як ISO 27001, так і PCI DSS, де вони перетинаються
- Позначати очікування, специфічні для FCA, де це доречно
- Структурувати політики за допомогою наявного шаблону документів клієнта
  (нумеровані розділи, заголовок з версією, блок затвердження)

Поради щодо ефективних інструкцій

Будьте лаконічними, але конкретними

Інструкції не повинні бути довгими — вони мають бути конкретними. П'ять рядків, що містять назву вашого фреймворку, розмір компанії та етап проєкту, будуть ефективнішими за розпливчастий абзац. Уникайте загальних тверджень на кшталт "допоможіть мені з відповідністю" на користь конкретних деталей, як-от "аналіз розривів ISO 27001:2022 для фінтех-компанії з 50 співробітниками".

Оновлюйте інструкції в міру розвитку проєкту

Інструкції мають відображати поточний стан вашого проєкту. Коли ви переходите від аналізу розривів до впровадження, оновлюйте інструкції. Коли ви досягаєте віхи, зазначайте це. Застарілі інструкції можуть призвести до недоречних рекомендацій — наприклад, ШІ може пропонувати заходи з аналізу розривів, коли ви вже готуєтеся до аудиту.

Чітко вказуйте, чого ви не хочете

Негативні обмеження так само важливі, як і позитивні. Якщо ваш проєкт виключає фізичну безпеку, зазначте це. Якщо ви не хочете теоретичних пояснень, вкажіть, що віддаєте перевагу лише практичним крокам. Це запобігатиме витрачанню вашого часу на теми, що виходять за межі проєкту.

Використовуйте структуроване форматування

Хоча інструкції можуть бути довільними, використання чітких заголовків або позначених розділів (КОМПАНІЯ, ПРОЄКТ, ПЕРЕВАГИ) полегшує їх сканування та оновлення. ШІ надійніше обробляє структурований текст, ніж суцільний прозаїчний текст.

Переглядайте свої інструкції щомісяця. Встановіть нагадування про регулярний перегляд та оновлення інструкцій до проєкту. У міру просування вашого проєкту зі відповідності змінюються й ваші потреби — інструкції, що були ідеальними під час аналізу розривів, можуть потребувати корекції під час впровадження чи підготовки до аудиту.

Інструкції проєкту vs. контекст розмови

ISMS Copilot пропонує два способи надання контексту для ШІ. Розуміння, коли використовувати кожен із них, допоможе отримати найкращі результати.

Інструкції проєкту Контекст розмови Сфера застосування Усі розмови у робочому просторі Лише одна розмова Збереження Постійні, доки ви їх не зміните Діють протягом сеансу розмови Найкраще підходить для Контексту компанії, фреймворку, сфери, уподобань, ролі Деталей конкретного завдання, завантажених документів, разових запитань Приклад "Ми — SaaS-компанія зі 120 співробітниками, яка прагне отримати сертифікат ISO 27001:2022" "Перегляньте цей файл електронної таблиці з оцінкою ризиків, який я щойно завантажив" Як налаштувати Картка "Інструкції проєкту" на сторінці робочого простору Введіть безпосередньо в повідомленні чату

Використовуйте інструкції проєкту для:

  • Фактів, які є істинними для всього проєкту (деталі компанії, фреймворк, сфера, розмір команди)
  • Уподобань, які мають застосовуватися до кожної відповіді (тон, формат, термінологія)
  • Обмежень, які ніколи не змінюються (регуляторні вимоги, виключення, визначення ролей)

Використовуйте контекст розмови для:

  • Деталей, специфічних для завдання (наприклад, "Створіть політику паролів" або "Перегляньте цей опитувальник постачальника")
  • Завантажених файлів і документів, що стосуються конкретного завдання
  • Разових запитань, які не відображають постійних потреб проєкту
  • Тимчасових обмежень (наприклад, "Для цього документа використовуйте лише марковані списки замість тексту")

Вони працюють разом. Інструкції проєкту та контекст розмови не є взаємовиключними. ШІ поєднує обидва — ваші інструкції робочого простору забезпечують постійний контекст, а повідомлення в чаті додають деталі конкретного завдання. Ви отримаєте найкращі результати, коли інструкції визначають "хто, що і як", а розмови — "зробіть це конкретне завдання зараз".

Початок роботи

Відкрийте свій робочий простір за посиланням chat.ismscopilot.com, натисніть на картку "Інструкції проєкту" та додайте перший набір інструкцій. Почніть з основ — назви вашої компанії, фреймворку відповідності, з яким ви працюєте, та поточної фази проєкту. Ви завжди зможете їх уточнити пізніше, коли побачите, як реагує ШІ.

Щоб дізнатися більше про організацію роботи з відповідністю за допомогою робочих просторів, див. Керування робочими просторами.

На цій сторінці