ISMS Copilot Docs

Завантаження файлів для контексту та аналізу

Щоб дізнатися про повний механізм завантаження, обмеження розмірів та усунення несправностей, перегляньте Завантаження та аналіз файлів.

Для повної інформації про механізми завантаження, обмеження розміру та усунення несправностей див. Завантаження та аналіз файлів.

Навіщо завантажувати файли?

Робота з комплаєнсом зосереджена на документах: існуючих політиках, звітах аудитів, оцінках ризиків, договорах з постачальниками та інвентаризації активів. Опис цих матеріалів у тексті забирає час і призводить до помилок. Пряме завантаження файлів надає ISMS Copilot точний контекст для аналізу прогалин, рекомендацій щодо покращення та відображення відповідності вимогам.

Аналіз файлів перетворює розпливчасті запитання на кшталт "Чи достатньо хороша наша політика?" на конкретний, дієвий зворотний зв'язок: "Ваша політика контролю доступу відповідає вимогам SOC 2 CC6.1 та CC6.2, але не містить вимог CC6.3 щодо моніторингу привілейованого доступу. Додайте розділи для..."

Підтримувані типи файлів та обмеження

ISMS Copilot приймає:

  • PDF – Політики, звіти аудитів, сертифікати, оцінки постачальників
  • DOCX – Чернетки політик, процедури, шаблони документації
  • XLS/XLSX – Реєстри ризиків, інвентаризація активів, матриці контролю, журнали доказів

Розмір файлу: До 5 МБ для PDF та файлів Office (DOCX, XLSX); 10 МБ для текстових файлів (CSV, JSON, TXT)

Довжина: Документи до 20+ сторінок обробляються ефективно; довші документи можуть потребувати розбиття на частини

Місце завантаження: Прикріплюйте файли за допомогою іконки скріпки в області введення запиту

Завантажені файли обробляються з тими самими стандартами конфіденційності, що й текстові запити: наскрізне шифрування, зберігання в ЄС (Франкфурт), і ніколи не використовуються для навчання ШІ. Однак уникайте завантаження файлів, що містять реальні паролі, ключі API або персональні дані (PII), якщо це не є необхідним.

Збереження структури Excel

Файли XLSX отримують спеціальну обробку для збереження структури вашої електронної таблиці під час аналізу. Коли ви завантажуєте файл Excel, ISMS Copilot спрямовує його через спеціальний шлях конвертації, розроблений для збереження таблиць у незмінному вигляді:

  • Структура таблиці зберігається — Колонки, рядки та зв'язки між комірками залишаються такими, як у вихідному файлі
  • Орієнтація підтримується — Вертикальні дані залишаються вертикальними, горизонтальні — горизонтальними; небажане транспонування відсутнє
  • Підтримка широких таблиць — Електронні таблиці з багатьма колонками конвертуються належним чином, на відміну від стандартного шляху на основі markdown, який використовується для PDF та DOCX файлів

Це означає, що реєстри ризиків, матриці контролю, інвентаризація активів та журнали доказів, завантажені як XLSX, відображатимуться зі структурою, ближчою до оригіналу, ніж раніше. Вам не потрібно нічого налаштовувати — шлях зі збереженням таблиць активується автоматично при завантаженні файлу Excel.

Для найкращих результатів із складними електронними таблицями переконайтеся, що ваш файл менший за 5 МБ і використовує чіткі заголовки таблиць. ШІ аналізує як структуру, так і вміст для точного аналізу відповідності вимогам.

Поширені сценарії завантаження файлів

1. Аналіз прогалин

Завантажте існуючі політики або документацію для оцінки відповідності вимогам.

Приклад запиту з завантаженням: "Перевірте цю політику контролю доступу [додати PDF] на відповідність вимогам SOC 2 CC6.1-6.3. Визначте відсутні контролюючі заходи, застарілі формулювання та прогалини в доказах для аудиту Типу II."

Відповідь ISMS Copilot: Конкретні розділи, що потребують оновлення, відсутні контролюючі заходи (наприклад, моніторинг привілейованого доступу для CC6.3), рекомендовані доповнення та вимоги до доказів.

Приклад звіту аудиту: "Проаналізуйте висновки нашого останнього наглядового аудиту ISO 27001 [додати PDF]. Визначте пріоритети усунення недоліків за ступенем серйозності та створіть план дій з термінами."

2. Покращення політик

Покращуйте існуючу документацію для відповідності новим стандартам або рамкам.

Приклад запиту: "Оновіть цю політику інформаційної безпеки [додати DOCX] з вимог ISO 27001:2013 до вимог 2022 року. Виділіть розділи, що потребують перегляду, та запропонуйте нові формулювання для змінених контролюючих заходів."

Відповідь ISMS Copilot: Порівняння вимог старої та нової версій, переглянуті розділи політики, нові контролюючі заходи для додавання (наприклад, A.5.7 розвідка загроз, A.8.23 фільтрація веб-трафіку).

3. Перевірка оцінки ризиків

Перевірте методологію та оцінку ризиків на відповідність вимогам рамки.

Приклад запиту: "Перевірте цей реєстр ризиків [додати XLSX] на відповідність вимогам ISO 27001 A.5.7. Чи є джерела загроз вичерпними? Чи є наша оцінка за шкалою 1-5 доречною? Яких ризиків нам бракує для платформи SaaS, орієнтованої на хмарні рішення?"

Відповідь ISMS Copilot: Оцінка методології, запропоновані додаткові категорії загроз (наприклад, ланцюг постачання, внутрішні загрози), відсутні пари актив-ризик, рекомендації щодо калібрування оцінки.

4. Оцінка постачальників

Оцініть сертифікати та договори третіх сторін на відповідність вимогам комплаєнсу.

Приклад запиту: "Проаналізуйте звіт SOC 2 цього постачальника [додати PDF] для нашої оцінки ризиків третіх сторін. Чи охоплює він послуги, які ми використовуємо (зберігання та обробка даних)? Чи є відповідні винятки або застереження? Чи відповідає він нашим вимогам SOC 2 CC9.2?"

Відповідь ISMS Copilot: Охоплення сфери послуг, суттєві винятки, прогалини в контролюючих заходах, рекомендації щодо подальших дій у опитувальнику постачальника.

5. Відображення доказів

Пов'яжіть наявні артефакти з вимогами аудиту.

Приклад запиту: "Відобразіть цей журнал навчання з питань безпеки [додати XLSX] на вимоги доказів ISO 27001 A.6.3. Яких додаткових доказів нам потрібно для сертифікаційного аудиту?"

Відповідь ISMS Copilot: Поточне охоплення доказів, відсутні елементи (наприклад, відстеження завершення, результати тестування, навчання для конкретних ролей), рекомендовані покращення журналу.

6. Перевірка впровадження контролюючих заходів

Перевірте технічні конфігурації на відповідність вимогам контролюючих заходів.

Приклад запиту: "Перевірте цю документацію конфігурації AWS CloudTrail [додати PDF] на відповідність вимогам ISO 27001 A.8.15 (журналювання та моніторинг). Чи достатній період зберігання? Чи охоплені критичні події?"

Відповідь ISMS Copilot: Оцінка адекватності конфігурації, відсутні джерела журналів (наприклад, журнали додатків, доступ до баз даних), рекомендації щодо періоду зберігання, прогалини в оповіщеннях.

7. Оцінка шаблонів

Оцініть, чи відповідають шаблони стандартам фреймворку.

Приклад запиту: "Оцініть цей шаблон реагування на інциденти [додати DOCX] на відповідність вимогам SOC 2 CC7.3-7.5. Чи містить він усі необхідні елементи (виявлення, реагування, комунікація, огляд після інциденту)? Чого не вистачає?"

8. Порівняння кількох документів

Аналізуйте кілька файлів на узгодженість або повноту покриття.

Приклад запиту: "Порівняйте нашу політику контролю доступу [додати DOCX] з фактичним журналом перевірки доступу [додати XLSX]. Чи дотримуємося ми задокументованих процедур? У яких місцях практика розходиться з політикою?"

Додавайте файли на початку діалогу, щоб встановити контекст для всіх наступних запитів. ISMS Copilot запам'ятовує завантажені документи в межах робочого діалогу.

Ефективні запити з завантаженням файлів

Вкажіть, що аналізувати

Не просто завантажуйте файл і питайте "Що ви про це думаєте?". Надайте напрямок:

  • ❌ "Що ви думаєте про це?" [додати політику]
  • ✅ "Перевірте цю політику класифікації даних на відповідність вимогам ISO 27001 A.5.12. Перевірте на повноту, відповідні рівні конфіденційності та процедури обробки."

Вкажіть фреймворк і обсяг

Файли не містять контексту щодо застосовного стандарту:

  • ❌ "Чи відповідає ця політика вимогам?" [додати політику контролю доступу]
  • ✅ "Оцініть цю політику контролю доступу на відповідність вимогам SOC 2 CC6.1-6.3 для майбутнього аудиту типу II. Зосередьтеся на наданні доступу користувачам, перевірках та привілейованому доступі."

Вкажіть бажаний результат

Уточніть, що вам потрібно отримати:

  • "Створіть зведену таблицю прогалин з колонками: Вимога, Поточний стан, Прогалина (Так/Ні), Рекомендація"
  • "Надайте версію з позначками та запропонованими правками в тексті"
  • "Перелічіть 5 пріоритетних покращень, відсортованих за ризиком для аудиту"
  • "Створіть контрольний список відповідності, який показує, які заходи контролю реалізовані, а яких не вистачає"

Надайте організаційний контекст

Файли не розкривають розмір вашої компанії, технологічний стек або обмеження:

Приклад: "Перевірте цей план безперервності бізнесу [додати PDF] на відповідність вимогам ISO 27001 A.5.29 для SaaS-компанії з 60 співробітниками, інфраструктурою AWS та SLA доступності 99.9%. Чи є RTO та RPO адекватними? Чи достатня наша стратегія резервного копіювання?"

Аналіз кількох файлів

Завантажуйте кілька пов'язаних файлів для комплексного огляду:

Приклад запиту: "Перевірте ці три політики [додати: InfoSec Policy.pdf, Access Control Policy.pdf, Incident Response Policy.pdf] на узгодженість та повноту відповідно до організаційних заходів контролю ISO 27001:2022 Додаток A.5. Виявліть суперечності, прогалини та надлишковість."

Приклад перехресного посилання: "Порівняйте нашу задокументовану процедуру управління змінами [додати DOCX] з фактичними журналами змін у Jira [додати XLSX]. Чи дотримуємося ми нашого процесу? Де виникають відхилення?"

Хоча ви можете завантажувати кілька файлів на один запит, найкраще працює аналіз 2-3 пов'язаних документів. Більша кількість може розмити фокус — для великих наборів документів розгляньте послідовні запити.

Найкращі практики завантаження файлів

Перед завантаженням

  1. Видаліть конфіденційні дані: Видаліть реальні імена клієнтів, облікові дані, персональні дані, якщо вони не є критичними для аналізу
  2. Перевірте розмір файлу: Переконайтеся, що він не перевищує ліміт (5 МБ для PDF/Office, 10 МБ для текстових форматів); стисніть або розділіть великі файли за потреби
  3. Використовуйте зрозумілі імена файлів: "Access_Control_Policy_v2.pdf" краще за "Document1.pdf"
  4. Перевірте тип файлу: Конвертуйте непідтримувані формати (наприклад, .pages у .docx)

У вашому запиті

  1. Посилайтеся на завантаження: "Перевірте доданий реєстр ризиків..." уточнює, який документ мається на увазі, якщо в діалозі кілька файлів
  2. Поясніть призначення файлу: "Це наша політика поточного стану, яку потрібно оновити до стандарту 2022 року"
  3. Встановіть очікування: "Зосередьтеся на прогалинах, а не на форматуванні" або "Віддавайте пріоритет знахідкам з високим ризиком"

Після завантаження

  1. Ітеруйте на основі результатів: "Розкрийте детальніше виявлену прогалину в CC6.3 — які саме заходи контролю відсутні?"
  2. Запитуйте правки: "Перепишіть розділ про перевірку доступу, щоб усунути ці прогалини"
  3. Створюйте пов'язаний контент: "Створіть контрольний список доказів для заходів контролю, які охоплює ця політика"

Виправлення проблем із завантаженням файлів

Завантаження не вдається або зависає

  • Перевірте розмір файлу (5 МБ для PDF/Office, 10 МБ для текстових форматів)
  • Переконайтеся у правильності типу файлу (лише PDF, DOCX, XLS/XLSX)
  • Спробуйте розділити великі файли на частини
  • Переконайтеся у стабільності інтернет-з'єднання

Аналіз пропускає ключові моменти

  • Надайте більш конкретний напрямок запиту ("Зосередьтеся на розділі 3.2 щодо привілейованого доступу")
  • Завантажте вихідний файл вищої якості (наприклад, оригінальний DOCX замість сканованого PDF)
  • Розділіть документи на кілька тем на окремі завантаження з цілеспрямованими запитами

Відповідь посилається на неправильний фреймворк

  • Чітко вкажіть фреймворк у запиті: "Перевірте відповідно до ISO 27001:2022, а не SOC 2"
  • Перевірте власні інструкції робочого простору на наявність конфліктуючого контексту

Обробка файлу займає занадто багато часу

  • Великі файли (15+ сторінок) можуть оброблятися 30-60 секунд
  • Складні електронні таблиці з багатьма аркушами можуть затримувати відповідь
  • Скановані PDF (зображення) обробляються повільніше, ніж текстові PDF

Конфіденційність та міркування безпеки

Обробка файлів ISMS Copilot відповідає суворим стандартам конфіденційності:

  • Шифрування: Файли шифруються під час передачі та зберігання
  • Резидентність даних: Зберігаються в центрах обробки даних ЄС (Франкфурт)
  • Без навчання ШІ: Завантажений контент ніколи не використовується для навчання моделей
  • Контроль доступу: Файли доступні лише в межах вашого робочого простору
  • Зберігання: Файли зберігаються протягом тривалості діалогу; видаліть робочий простір для видалення

Коли використовувати зменшення PII: Увімкніть перемикач зменшення PII, якщо файли містять приклади з реальними іменами, електронними адресами або ідентифікаторами, які не є критичними для аналізу.

Для файлів, що містять надзвичайно конфіденційні дані (контракти M&A, винагороди керівництва, фактичну форензику інцидентів з PII), розгляньте можливість завантаження редагованих версій або використання тексту-заповнювача в запитах замість повних документів.

Поєднання завантаження файлів з іншими техніками

Файли + Спеціальні інструкції

Задайте контекст робочого простору, потім завантажте файли — контекст застосовується автоматично:

Інструкція: "Фінансова компанія, 200 співробітників, впровадження ISO 27001:2022"

Завантаження + Запит: "Перевірте прикріплену політику контролю доступу на відповідність вимогам A.5.15-5.18" (немає потреби повторювати галузь/розмір)

Файли + Персони

Перемикайтеся між персонами для різних кутів аналізу:

  1. Персона аудитора: "Перевірте цю політику [додати] на готовність до аудиту SOC 2 — які прогалини в доказовій базі існують?"
  2. Персона впровадження: "На основі цієї політики надайте покрокові завдання для впровадження нашій команді DevOps"

Файли + Ітеративне вдосконалення

Завантажте один раз, вдосконалюйте через діалог:

  1. Завантаження: Додайте поточний реєстр ризиків
  2. Крок 1: "Перевірте на відповідність ISO 27001 A.5.7 — що відсутнє?"
  3. Крок 2: "Додайте відсутні ризики хмарної інфраструктури, які ви виявили"
  4. Крок 3: "Оновіть оцінки ризиків за допомогою запропонованої вами матриці 5x5"
  5. Крок 4: "Створіть плани обробки ризиків для ризиків з оцінкою 15 або вище"

Приклади робочих процесів

Робочий процес 1: Модернізація політики

  1. Завантажте застарілу політику (політика контролю доступу епохи ISO 27001:2013)
  2. Запит: "Порівняйте цю політику з вимогами ISO 27001:2022 A.5.15-5.18. Що змінилося?"
  3. Наступний крок: "Перепишіть Розділ 4 (Огляди доступу) для відповідності новим вимогам A.5.18"
  4. Наступний крок: "Додайте новий Розділ 5 для Привілейованого доступу (A.5.17) з нашими ролями адміністраторів AWS та GitHub"
  5. Фінал: "Створіть меморандум для затвердження технічним директором, що пояснює зміни та переваги відповідності"

Робочий процес 2: Підготовка до аудиту

  1. Завантажте 3 файли: Політика контролю доступу, журнал огляду доступу (XLSX), документ конфігурації Okta
  2. Запит: "Оцініть готовність до SOC 2 CC6.1 за допомогою цих документів. Які докази є надійними? Чого не вистачає?"
  3. Наступний крок: "Створіть план усунення недоліків у доказовій базі з терміном виконання 60 днів"
  4. Наступний крок: "Розробіть оновлену процедуру огляду доступу, включивши ваші рекомендації"
  5. Фінал: "Створіть документ для інструктажу аудитора, що підсумовує наші засоби контролю CC6.1 та доказову базу"

Робочий процес 3: Оцінка ризиків постачальників

  1. Завантажте звіт SOC 2 постачальника + договір з постачальником
  2. Запит: "Оцініть звіт SOC 2 цього постачальника на відповідність нашим вимогам CC9.2. Чи охоплює він послуги обробки даних, що входять до сфери нашого договору?"
  3. Наступний крок: "Які питання ми повинні поставити в опитувальнику постачальника, щоб усунути виявлені прогалини?"
  4. Наступний крок: "Підготуйте зведення оцінки ризиків постачальника для нашого комітету з відповідності"

Завантаження файлів є найефективнішим у поєднанні зі специфічними запитами та ітеративним вдосконаленням. Завантажуйте, аналізуйте, покращуйте, перевіряйте — все в одному робочому просторі діалогу.

Наступні кроки

Визначте наявну політику, звіт або оцінку, які потребують перевірки. Завантажте їх із конкретним запитом на аналіз прогалин або покращення та відчуйте, як контекст файлів прискорює роботу з відповідності.

On this page

Навіщо завантажувати файли?Підтримувані типи файлів та обмеженняЗбереження структури ExcelПоширені сценарії завантаження файлів1. Аналіз прогалин2. Покращення політик3. Перевірка оцінки ризиків4. Оцінка постачальників5. Відображення доказів6. Перевірка впровадження контролюючих заходів7. Оцінка шаблонів8. Порівняння кількох документівЕфективні запити з завантаженням файлівВкажіть, що аналізуватиВкажіть фреймворк і обсягВкажіть бажаний результатНадайте організаційний контекстАналіз кількох файлівНайкращі практики завантаження файлівПеред завантаженнямУ вашому запитіПісля завантаженняВиправлення проблем із завантаженням файлівЗавантаження не вдається або зависаєАналіз пропускає ключові моментиВідповідь посилається на неправильний фреймворкОбробка файлу займає занадто багато часуКонфіденційність та міркування безпекиПоєднання завантаження файлів з іншими технікамиФайли + Спеціальні інструкціїФайли + ПерсониФайли + Ітеративне вдосконаленняПриклади робочих процесівРобочий процес 1: Модернізація політикиРобочий процес 2: Підготовка до аудитуРобочий процес 3: Оцінка ризиків постачальниківНаступні кроки