ISMS Copilot Docs

Cómo usar ISMS Copilot de manera responsable

El uso responsable de herramientas de IA requiere comprender sus capacidades, limitaciones y aplicaciones adecuadas. Esta guía ofrece mejores prácticas…

Descripción general

El uso responsable de herramientas de IA requiere comprender sus capacidades, limitaciones y aplicaciones adecuadas. Esta guía proporciona mejores prácticas prácticas para utilizar ISMS Copilot de manera efectiva y ética en tu trabajo de cumplimiento.

A quién va dirigido

Este artículo es para:

  • Profesionales de cumplimiento que utilizan IA por primera vez
  • Equipos que establecen políticas de gobernanza de IA
  • Consultores que gestionan múltiples proyectos de clientes
  • Cualquiera que desee maximizar el valor de la IA mientras minimiza los riesgos

Principios fundamentales del uso responsable de IA

1. La IA como asistente, no como reemplazo

La mentalidad correcta:

  • Piensa en ISMS Copilot como un consultor junior con conocimientos
  • Proporciona borradores y sugerencias, no entregables finales
  • La experiencia, el juicio y la revisión humana siguen siendo esenciales
  • La IA acelera el trabajo, pero no reemplaza la responsabilidad profesional

El uso más efectivo de ISMS Copilot combina la eficiencia de la IA con la experiencia humana. Deja que la IA se encargue de los borradores y la investigación mientras te enfocas en el pensamiento estratégico, la personalización y el aseguramiento de la calidad.

2. Verifica antes de confiar

Siempre valida:

  • Números de control y citas de marcos de trabajo
  • Requisitos regulatorios y mandatos de cumplimiento
  • Especificaciones técnicas y detalles de implementación
  • Estadísticas, plazos y afirmaciones cuantitativas

Fuentes de verificación:

  • Estándares oficiales (ISO 27001:2022, criterios SOC 2, etc.)
  • Documentos de orientación regulatoria
  • Marcos de trabajo y guías de mejores prácticas de la industria
  • Expertos legales y de cumplimiento

3. El contexto lo es todo

La IA necesita tu contexto organizacional:

  • Entorno regulatorio e industrial
  • Tamaño y complejidad de la organización
  • Nivel de madurez actual del ISMS
  • Tolerancia al riesgo y objetivos comerciales
  • Recursos disponibles y cronograma

Las respuestas genéricas de la IA sin contexto organizacional pueden no adaptarse a tu situación específica. Siempre personaliza el contenido generado por IA a tu entorno antes de implementarlo.

4. Transparencia en el uso de IA

Sé abierto sobre el uso de IA:

  • Revela el trabajo asistido por IA a los clientes cuando sea apropiado
  • Documenta el uso de IA en tus procesos de cumplimiento
  • Incluye herramientas de IA en tus acuerdos de procesamiento de datos
  • Capacita a tu equipo sobre el uso adecuado de la IA y sus limitaciones

Mejores prácticas para hacer preguntas

Sé específico y detallado

En lugar de preguntas vagas:

  • ❌ "Háblame sobre ISO 27001"
  • ❌ "¿Cómo hago el control de acceso?"
  • ❌ "¿Qué es SOC 2?"

Haz preguntas específicas y contextualizadas:

  • ✓ "¿Cómo implemento el control 5.15 (Control de Acceso) de ISO 27001:2022 para una empresa SaaS de 50 personas?"
  • ✓ "¿Qué evidencia necesito para SOC 2 CC6.1 (Controles de Acceso Lógico y Físico) para nuestra aplicación alojada en AWS?"
  • ✓ "¿Cuáles son los pasos clave para crear una política de retención de datos compatible con GDPR para registros de soporte al cliente?"

Cuanto más específica sea tu pregunta, más precisa y útil será la respuesta de la IA. Incluye versiones de marcos de trabajo, números de control, tu industria y el tamaño de la organización para obtener los mejores resultados.

Proporciona contexto relevante

Contexto útil para incluir:

  • Perfil de la organización: "Somos una empresa SaaS de salud con 200 empleados..."
  • Estado actual: "Estamos implementando ISO 27001 por primera vez..."
  • Objetivo específico: "Necesitamos prepararnos para nuestra auditoría de Etapa 2 en 3 meses..."
  • Restricciones: "Tenemos un equipo limitado de seguridad de TI y un presupuesto reducido..."
  • Versión del marco de trabajo: "Estamos trabajando con ISO 27001:2022, no con la versión de 2013..."

Divide preguntas complejas

En lugar de una pregunta masiva:

❌ "¿Cómo implemento ISO 27001 desde cero, incluyendo evaluación de riesgos, controles, políticas, procedimientos y preparación para la certificación?"

Divide en preguntas enfocadas:

  1. "¿Cuáles son las fases clave de la implementación de ISO 27001 para una organización que lo hace por primera vez?"
  2. "¿Cómo realizo una evaluación de riesgos de ISO 27001 para una plataforma SaaS basada en la nube?"
  3. "¿Qué políticas son necesarias para la certificación ISO 27001:2022?"
  4. "¿Qué evidencia debo preparar para una auditoría de Etapa 2 de ISO 27001?"

Pide explicaciones, no solo respuestas

Preguntas que promueven la comprensión:

  • "Explica la diferencia entre los controles 5.15 y 8.2 de ISO 27001"
  • "¿Por qué es importante la segregación de funciones para el cumplimiento de SOC 2?"
  • "¿Cuál es la razón detrás del principio de minimización de datos del GDPR?"
  • "Explicame la lógica detrás de la toma de decisiones de tratamiento de riesgos en ISO 27001"

Beneficios:

  • Profundiza tu comprensión de los conceptos de cumplimiento
  • Te ayuda a explicar los requisitos a las partes interesadas
  • Permite una mejor personalización para tu organización
  • Te convierte en un profesional de cumplimiento más efectivo

Mejores prácticas para la generación de documentos

Usa la IA para los primeros borradores

Casos de uso adecuados para el borrador con IA:

  • Plantillas de políticas y procedimientos
  • Marcos de evaluación de riesgos
  • Guías de implementación de controles
  • Documentación de análisis de brechas
  • Listas de verificación para preparación de auditorías

Flujo de trabajo:

  1. Generar: Pide a ISMS Copilot que cree un borrador de política
  2. Revisar: Verifica la precisión, integridad y relevancia
  3. Personalizar: Adapta al contexto específico de tu organización
  4. Mejorar: Añade detalles y ejemplos específicos de la organización
  5. Validar: Revisión por parte de un experto en cumplimiento o auditor
  6. Aprobar: Aprobación final por la autoridad correspondiente

Nunca envíes políticas generadas por IA directamente a los auditores sin revisión y personalización. Las plantillas genéricas son una señal de alerta en auditorías y pueden no cumplir con tus requisitos específicos de cumplimiento.

Personaliza para tu organización

Áreas que requieren personalización:

  • Roles y responsabilidades: Títulos y nombres reales de puestos
  • Entorno técnico: Sistemas, herramientas y plataformas específicas
  • Procesos comerciales: Cómo opera realmente tu organización
  • Perfil de riesgo: Tus amenazas, vulnerabilidades y apetito de riesgo específicos
  • Requisitos regulatorios: Reglas específicas de la industria o jurisdicción

Ejemplo de personalización:

Generado por IA (genérico):

"El Gerente de Seguridad de la Información es responsable de supervisar los procesos de control de acceso."

Personalizado (específico):

"La Directora de Seguridad de la Información (CISO), Jane Smith, delega la supervisión del control de acceso al Gerente de Operaciones de TI, quien utiliza Okta para la gestión de identidades y revisa los registros de acceso semanalmente a través de Splunk."

Añade evidencia y detalles de implementación

Transforma las políticas de IA en documentación lista para auditoría:

  • Añade nombres de herramientas específicas (ej. "usando Vanta para la automatización del cumplimiento")
  • Incluye ubicaciones de evidencia (ej. "registros de acceso almacenados en el bucket S3: company-audit-logs")
  • Referencia procedimientos relacionados (ej. "Ver SOP-001: Proceso de Incorporación de Usuarios")
  • Documenta ciclos de revisión (ej. "Política revisada trimestralmente por el Comité de Seguridad")
  • Vincula a artefactos de cumplimiento (ej. "Registro de riesgos mantenido en el proyecto Jira Security")

Mejores prácticas para la carga de archivos

Qué cargar

Documentos adecuados para analizar:

  • Políticas existentes para análisis de brechas
  • Evaluaciones de riesgos para revisión y mejora
  • Informes de auditoría para planificación de remediación
  • Matrices de control para verificaciones de integridad
  • Cuestionarios de seguridad de proveedores para redacción de respuestas

Requisitos de los archivos:

  • Máximo 10 MB para archivos simples (TXT, CSV, JSON), 5 MB para archivos convertibles (PDF, DOC, DOCX, XLS, XLSX)
  • Formatos soportados: PDF, DOCX, DOC, XLSX, XLS, TXT, CSV, JSON
  • Hasta 10 archivos por lote; aplica el uso justo de carga mensual

Consideraciones sobre sensibilidad de datos

Antes de cargar datos sensibles:

  1. Revisa qué información personal o confidencial contiene el documento
  2. Considera anonimizar nombres de clientes, detalles de empleados o información propietaria
  3. Recuerda que los archivos cargados se retienen según la configuración de retención de datos
  4. Usa espacios de trabajo para aislar los datos de diferentes clientes

Para documentos altamente sensibles, considera crear una versión saneada con nombres de clientes reemplazados por marcadores de posición (ej. "Cliente A") antes de cargarlos. Esto protege la confidencialidad mientras permite un análisis útil por parte de la IA.

Qué NO cargar

Evita cargar:

  • Estándares ISO con derechos de autor o marcos de trabajo propietarios (la IA no los procesará, consulta nuestra política de Cumplimiento de Propiedad Intelectual)
  • Archivos de credenciales o contraseñas sin procesar
  • Datos personales no editados (PII) o información personal sensible
  • Datos de clientes sin los acuerdos contractuales apropiados
  • Documentos que contengan secretos comerciales a menos que sea necesario

Mejores prácticas para la gestión de espacios de trabajo

Organiza por proyecto o cliente

Estructura recomendada de espacios de trabajo:

  • Para consultores: Un espacio de trabajo por cliente
  • Para organizaciones: Un espacio de trabajo por marco de trabajo o iniciativa
  • Para proyectos de múltiples fases: Espacios de trabajo separados para planificación, implementación y preparación de auditoría

Ejemplos de nombres de espacios de trabajo:

  • "Cliente A - Implementación de ISO 27001:2022"
  • "Preparación para Auditoría SOC 2 Tipo II T1 2024"
  • "Cumplimiento GDPR - Departamento de RRHH"
  • "Evaluación de Riesgos - Infraestructura en la Nube"

Usa instrucciones personalizadas de manera efectiva

Buenas instrucciones personalizadas:

  • "Enfócate en los controles de ISO 27001:2022. Somos una empresa SaaS de salud sujeta a HIPAA."
  • "Nos estamos preparando para una auditoría SOC 2 Tipo II. Enfatiza la recolección de evidencia y documentación."
  • "Esta es una startup pequeña (20 empleados) con recursos limitados de seguridad. Prioriza controles prácticos y rentables."

Instrucciones que no funcionarán:

  • ❌ Intentar anular las restricciones de seguridad
  • ❌ Solicitar contenido no compatible
  • ❌ Pedir ignorar las protecciones de derechos de autor

Las instrucciones personalizadas ayudan a la IA a adaptar todas las respuestas dentro de un espacio de trabajo a las necesidades específicas de tu proyecto. Esto reduce la necesidad de establecer contexto repetidamente y mejora la relevancia de las respuestas.

Limpieza de Espacios de Trabajo Completados

Cuándo eliminar espacios de trabajo:

  • El proyecto o compromiso ha finalizado
  • El período de retención de datos para ese cliente ha expirado
  • El contrato con el cliente requiere la eliminación de datos
  • El espacio de trabajo se creó para pruebas o experimentación

Antes de eliminar:

  1. Exporta cualquier conversación o documentación importante
  2. Archiva la información relevante en tu sistema de gestión de cumplimiento
  3. Verifica que no necesites el espacio de trabajo para referencia futura
  4. Elimina el espacio de trabajo para mantener la higiene de datos

Mejores Prácticas de Retención de Datos

Establecimiento de Períodos de Retención Apropiados

Considera:

  • Requisitos legales: Mandatos regulatorios de retención para tu industria
  • Obligaciones contractuales: Acuerdos con el cliente sobre retención de datos
  • Necesidades empresariales: Cuánto tiempo necesitas el historial de conversaciones para referencia
  • Perfil de riesgo: Equilibrio entre la utilidad de los datos y la minimización de la exposición

Períodos de retención recomendados:

Caso de UsoRetención SugeridaRazón
Proyectos de consultoría a corto plazo90-180 díasMantener datos hasta la finalización del proyecto más un margen
Auditorías de cumplimiento anuales365-730 díasConservar evidencia hasta el ciclo de auditoría del próximo año
Trabajo altamente sensible30 díasMinimizar la ventana de exposición para datos confidenciales
Base de conocimiento organizacionalConservar para siempreConstruir conocimiento institucional de cumplimiento
Implementación de ISO 270012-3 añosCubrir la certificación más la primera auditoría de vigilancia

Exportar Antes de la Expiración

Para conversaciones importantes:

  1. Copia el contenido de la conversación antes de que expire el período de retención
  2. Guarda en tu sistema de gestión de cumplimiento o repositorio de documentación
  3. Incluye metadatos relevantes (fecha, espacio de trabajo, contexto)
  4. Sigue los procedimientos de gestión de registros de tu organización

La eliminación de datos es automática y permanente. Establece recordatorios en el calendario para exportar conversaciones valiosas antes de que expiren según la configuración de retención.

Uso Apropiado del Chat Temporal

Cuándo Usar Chat Temporal

Casos de uso adecuados:

  • Preguntas rápidas puntuales que no requieren almacenamiento permanente
  • Investigación exploratoria antes de comprometerte con un espacio de trabajo
  • Discusiones sensibles que no deseas en el historial permanente
  • Pruebas sobre cómo formular preguntas complejas

No es apropiado para:

  • Trabajo importante del proyecto que necesitarás consultar más tarde
  • Generación de documentación para auditorías
  • Construcción de la base de conocimiento organizacional
  • Trabajo que podrías necesitar como evidencia de actividad de cumplimiento

Recuerda la Ventana de Seguridad de 30 Días

Limitación importante:

Incluso los chats temporales pueden conservarse hasta 30 días para monitoreo de seguridad y prevención de abusos.

Lo que esto significa:

  • El chat temporal no es completamente efímero
  • Los datos pueden ser revisados si surgen preocupaciones de seguridad
  • Siguen sujetos a acuerdos de procesamiento de datos
  • Usa espacios de trabajo regulares si necesitas control total sobre la retención

Consideraciones Éticas

Confidencialidad del Cliente

Protege la información del cliente:

  • Usa espacios de trabajo separados para diferentes clientes
  • Anonimiza los nombres de los clientes en los documentos cuando sea posible
  • Incluye el uso de IA en tus contratos con clientes y acuerdos de confidencialidad
  • Establece períodos de retención que cumplan con los acuerdos con el cliente
  • Informa a los clientes si utilizas herramientas de IA para su trabajo
  • Habilita el Modo de Protección Avanzada de Datos cuando los contratos con el cliente requieran procesamiento de datos solo en la UE o cero retención por parte del proveedor de IA

Algunos contratos con clientes pueden prohibir el uso de herramientas de IA o servicios de terceros. Siempre verifica tus obligaciones contractuales antes de cargar datos del cliente en ISMS Copilot.

Al negociar contratos con clientes, aclara tu uso de herramientas de IA y tu capacidad para habilitar el Modo de Protección Avanzada de Datos para procesamiento solo en la UE con cero retención. Esto demuestra tu compromiso con la privacidad de los datos y puede ser una ventaja competitiva.

Atribución y Divulgación

Al entregar trabajo a los clientes:

  • Sé transparente sobre la asistencia de IA en la creación de entregables
  • Enfatiza tu revisión experta y personalización
  • No presentes el contenido generado por IA como trabajo puramente original
  • Explica cómo la IA mejoró la eficiencia sin comprometer la calidad

Evitar la Dependencia Excesiva

Señales de advertencia de dependencia excesiva:

  • Aceptar respuestas de IA sin verificación
  • Omitir la revisión experta de documentos generados por IA
  • Usar IA como sustituto del aprendizaje de marcos de cumplimiento
  • Entregar contenido de IA sin personalización
  • Tomar decisiones críticas basadas únicamente en el consejo de IA

Mantén la competencia profesional:

  • Continúa aprendiendo sobre marcos y estándares
  • Participa en la comunidad de cumplimiento y con líderes de opinión
  • Asiste a programas de capacitación y certificación
  • Lee estándares oficiales y guías regulatorias
  • Desarrolla experiencia más allá del trabajo asistido por IA

Capacitación y Gobernanza del Equipo

Establecimiento de Políticas de Uso de IA

Elementos clave de la política:

  1. Casos de uso aprobados: Para qué se puede y no se puede usar la IA
  2. Requisitos de revisión: Quién debe revisar el contenido generado por IA
  3. Estándares de verificación: Cómo validar la salida de IA
  4. Manejo de datos: Qué datos se pueden cargar y cómo
  5. Divulgación al cliente: Cuándo y cómo informar a los clientes sobre el uso de IA
  6. Documentación: Cómo registrar la asistencia de IA en los productos de trabajo

Capacitación de tu Equipo

Temas esenciales de capacitación:

  • Cómo funciona ISMS Copilot y sus limitaciones
  • Reconocimiento e informe de alucinaciones
  • Técnicas efectivas de prompting
  • Requisitos de verificación y personalización
  • Consideraciones sobre sensibilidad y privacidad de datos
  • Gestión de espacios de trabajo y retención
  • Principios éticos del uso de IA

Procesos de Aseguramiento de Calidad

Implementa puntos de revisión:

  1. Borrador de IA: Contenido inicial generado por IA
  2. Primera Revisión: Experto en la materia verifica la precisión
  3. Personalización: Adaptación al contexto organizacional
  4. Segunda Revisión: Líder de cumplimiento verifica la integridad
  5. Aprobación Final: Revisor autorizado da el visto bueno
  6. Rastro de Auditoría: Documenta la revisión y aprobación

Medición de la Eficacia

Seguimiento del Valor de la IA

Métricas a considerar:

  • Tiempo ahorrado en la redacción de políticas
  • Reducción en los ciclos de preparación de cumplimiento
  • Número de hallazgos en auditorías (para asegurar que la calidad no se vea comprometida)
  • Satisfacción del equipo con la asistencia de IA
  • Retroalimentación del cliente sobre la calidad de los entregables

Mejora Continua

Refina tu enfoque:

  • Documenta prompts y preguntas efectivas
  • Comparte mejores prácticas en tu equipo
  • Registra y reporta alucinaciones para mejorar el sistema
  • Actualiza las políticas de uso de IA basándote en la experiencia
  • Ajusta las estrategias de retención y espacios de trabajo según sea necesario

Lista de Verificación para IA Responsable

Antes de Usar IA

  • ✓ Comprende la política de uso de IA de tu organización
  • ✓ Verifica los contratos con clientes para restricciones de herramientas de IA
  • ✓ Planifica los procesos de verificación y revisión
  • ✓ Establece períodos de retención de datos apropiados
  • ✓ Crea espacios de trabajo para diferentes proyectos/clientes

Durante el Uso de IA

  • ✓ Formula preguntas específicas y contextualizadas
  • ✓ Revisa las respuestas para verificar precisión y relevancia
  • ✓ Personaliza la salida de IA para tu organización
  • ✓ Contrasta con estándares oficiales
  • ✓ Mantén el juicio profesional

Después del Uso de IA

  • ✓ Haz que un experto revise el contenido generado por IA
  • ✓ Documenta la asistencia de IA en los productos de trabajo
  • ✓ Reporta alucinaciones o preocupaciones de seguridad
  • ✓ Archiva conversaciones importantes antes de que expiren
  • ✓ Elimina los espacios de trabajo completados de manera apropiada

Próximos Pasos

  • Aprende sobre las salvaguardas y restricciones de seguridad de la IA
  • Entiende cómo identificar y prevenir alucinaciones
  • Inicia tu primera conversación con las mejores prácticas
  • Configura espacios de trabajo para organizar tu trabajo

Obtener Ayuda

Para preguntas sobre el uso responsable de IA:

  • Revisa el Centro de Confianza para obtener orientación sobre gobernanza de IA
  • Contacta al soporte a través del menú del Centro de Ayuda
  • Reporta preocupaciones de seguridad o comportamiento inapropiado de la IA
  • Comparte comentarios sobre la eficacia y usabilidad de la IA

En esta página

Descripción generalA quién va dirigidoPrincipios fundamentales del uso responsable de IA1. La IA como asistente, no como reemplazo2. Verifica antes de confiar3. El contexto lo es todo4. Transparencia en el uso de IAMejores prácticas para hacer preguntasSé específico y detalladoProporciona contexto relevanteDivide preguntas complejasPide explicaciones, no solo respuestasMejores prácticas para la generación de documentosUsa la IA para los primeros borradoresPersonaliza para tu organizaciónAñade evidencia y detalles de implementaciónMejores prácticas para la carga de archivosQué cargarConsideraciones sobre sensibilidad de datosQué NO cargarMejores prácticas para la gestión de espacios de trabajoOrganiza por proyecto o clienteUsa instrucciones personalizadas de manera efectivaLimpieza de Espacios de Trabajo CompletadosMejores Prácticas de Retención de DatosEstablecimiento de Períodos de Retención ApropiadosExportar Antes de la ExpiraciónUso Apropiado del Chat TemporalCuándo Usar Chat TemporalRecuerda la Ventana de Seguridad de 30 DíasConsideraciones ÉticasConfidencialidad del ClienteAtribución y DivulgaciónEvitar la Dependencia ExcesivaCapacitación y Gobernanza del EquipoEstablecimiento de Políticas de Uso de IACapacitación de tu EquipoProcesos de Aseguramiento de CalidadMedición de la EficaciaSeguimiento del Valor de la IAMejora ContinuaLista de Verificación para IA ResponsableAntes de Usar IADurante el Uso de IADespués del Uso de IAPróximos PasosObtener Ayuda