ISMS Copilot Docs

Comment utiliser ISMS Copilot de manière responsable

Une utilisation responsable des outils d'IA nécessite de comprendre leurs capacités, leurs limites et leurs applications appropriées. Ce guide fournit des bonnes pratiques concrètes…

Aperçu

L'utilisation responsable des outils d'IA nécessite de comprendre leurs capacités, leurs limites et leurs applications appropriées. Ce guide fournit des bonnes pratiques concrètes pour utiliser ISMS Copilot de manière efficace et éthique dans votre travail de conformité.

À qui s'adresse ce guide

Cet article est destiné à :

  • Les professionnels de la conformité utilisant l'IA pour la première fois
  • Les équipes établissant des politiques de gouvernance de l'IA
  • Les consultants gérant plusieurs projets clients
  • Toute personne souhaitant maximiser la valeur de l'IA tout en minimisant les risques

Principes fondamentaux de l'utilisation responsable de l'IA

1. L'IA comme assistant, pas comme remplaçant

La bonne mentalité :

  • Considérez ISMS Copilot comme un consultant junior compétent
  • Il fournit des ébauches et des suggestions, pas des livrables finaux
  • L'expertise humaine, le jugement et la relecture restent essentiels
  • L'IA accélère le travail mais ne remplace pas la responsabilité professionnelle

L'utilisation la plus efficace d'ISMS Copilot combine l'efficacité de l'IA avec l'expertise humaine. Laissez l'IA gérer la rédaction et la recherche tandis que vous vous concentrez sur la réflexion stratégique, la personnalisation et l'assurance qualité.

2. Vérifiez avant de faire confiance

Toujours valider :

  • Les numéros de contrôle et les citations de cadres
  • Les exigences réglementaires et les mandats de conformité
  • Les spécifications techniques et les détails de mise en œuvre
  • Les statistiques, les délais et les affirmations quantitatives

Sources de vérification :

  • Les normes officielles (ISO 27001:2022, critères SOC 2, etc.)
  • Les documents d'orientation réglementaire
  • Les cadres et guides de bonnes pratiques du secteur
  • Les experts juridiques et en conformité

3. Le contexte est primordial

L'IA a besoin de votre contexte organisationnel :

  • L'industrie et l'environnement réglementaire
  • La taille et la complexité de l'organisation
  • Le niveau de maturité actuel de l'ISMS
  • La tolérance au risque et les objectifs commerciaux
  • Les ressources disponibles et le calendrier

Les réponses génériques de l'IA sans contexte organisationnel peuvent ne pas convenir à votre situation spécifique. Personnalisez toujours le contenu généré par l'IA à votre environnement avant la mise en œuvre.

4. Transparence dans l'utilisation de l'IA

Soyez ouvert sur l'utilisation de l'IA :

  • Divulguez le travail assisté par l'IA aux clients lorsque cela est approprié
  • Documentez l'utilisation de l'IA dans vos processus de conformité
  • Incluez les outils d'IA dans vos accords de traitement des données
  • Formez votre équipe à l'utilisation appropriée de l'IA et à ses limites

Bonnes pratiques pour poser des questions

Soyez spécifique et détaillé

Au lieu de questions vagues :

  • ❌ "Parlez-moi de l'ISO 27001"
  • ❌ "Comment mettre en place le contrôle d'accès ?"
  • ❌ "Qu'est-ce que le SOC 2 ?"

Posez des questions spécifiques et contextualisées :

  • ✓ "Comment mettre en œuvre le contrôle 5.15 (Contrôle d'accès) de l'ISO 27001:2022 pour une entreprise SaaS de 50 personnes ?"
  • ✓ "Quelles preuves sont nécessaires pour le SOC 2 CC6.1 (Contrôles d'accès logiques et physiques) pour notre application hébergée sur AWS ?"
  • ✓ "Quelles sont les étapes clés pour créer une politique de conservation des données conforme au RGPD pour les enregistrements du service client ?"

Plus votre question est spécifique, plus la réponse de l'IA sera précise et utile. Incluez les versions des cadres, les numéros de contrôle, votre secteur d'activité et la taille de votre organisation pour obtenir les meilleurs résultats.

Fournissez un contexte pertinent

Contexte utile à inclure :

  • Profil de l'organisation : "Nous sommes une entreprise SaaS de 200 employés dans le secteur de la santé..."
  • État actuel : "Nous mettons en œuvre l'ISO 27001 pour la première fois..."
  • Objectif spécifique : "Nous devons nous préparer pour notre audit de phase 2 dans 3 mois..."
  • Contraintes : "Nous avons un personnel limité en sécurité informatique et un petit budget..."
  • Version du cadre : "Nous travaillons avec l'ISO 27001:2022, pas la version de 2013..."

Décomposez les questions complexes

Au lieu d'une question massive :

❌ "Comment mettre en œuvre l'ISO 27001 à partir de zéro, y compris l'évaluation des risques, les contrôles, les politiques, les procédures et se préparer à la certification ?"

Décomposez en questions ciblées :

  1. "Quelles sont les phases clés de la mise en œuvre de l'ISO 27001 pour une organisation qui débute ?"
  2. "Comment réaliser une évaluation des risques ISO 27001 pour une plateforme SaaS basée sur le cloud ?"
  3. "Quelles politiques sont requises pour la certification ISO 27001:2022 ?"
  4. "Quelles preuves dois-je préparer pour un audit de phase 2 de l'ISO 27001 ?"

Demandez des explications, pas seulement des réponses

Questions qui favorisent la compréhension :

  • "Expliquez la différence entre les contrôles 5.15 et 8.2 de l'ISO 27001"
  • "Pourquoi la séparation des tâches est-elle importante pour la conformité SOC 2 ?"
  • "Quelle est la logique derrière le principe de minimisation des données du RGPD ?"
  • "Expliquez-moi la logique de la prise de décision en matière de traitement des risques dans l'ISO 27001"

Avantages :

  • Approfondit votre compréhension des concepts de conformité
  • Vous aide à expliquer les exigences aux parties prenantes
  • Permet une meilleure personnalisation pour votre organisation
  • Fait de vous un professionnel de la conformité plus efficace

Bonnes pratiques pour la génération de documents

Utilisez l'IA pour les premières ébauches

Cas d'usage appropriés pour la rédaction par l'IA :

  • Modèles de politiques et de procédures
  • Cadres d'évaluation des risques
  • Guides de mise en œuvre des contrôles
  • Documentation d'analyse des écarts
  • Listes de vérification pour la préparation aux audits

Flux de travail :

  1. Générer : Demandez à ISMS Copilot de créer un projet de politique
  2. Revoir : Vérifiez l'exactitude, l'exhaustivité et la pertinence
  3. Personnaliser : Adaptez au contexte spécifique de votre organisation
  4. Améliorer : Ajoutez des détails et des exemples spécifiques à l'organisation
  5. Valider : Faites relire par un expert en conformité ou un auditeur
  6. Approuver : Signature finale par l'autorité compétente

Ne soumettez jamais de politiques générées par l'IA directement aux auditeurs sans relecture et personnalisation. Les modèles génériques sont un signal d'alerte pour les audits et peuvent ne pas répondre à vos exigences spécifiques de conformité.

Personnalisez pour votre organisation

Domaines nécessitant une personnalisation :

  • Rôles et responsabilités : Titres et noms de poste réels
  • Environnement technique : Systèmes, outils et plateformes spécifiques
  • Processus métiers : Fonctionnement réel de votre organisation
  • Profil de risque : Vos menaces, vulnérabilités et appétence pour le risque spécifiques
  • Exigences réglementaires : Règles spécifiques à l'industrie ou à la juridiction

Exemple de personnalisation :

Généré par l'IA (générique) :

"Le responsable de la sécurité de l'information est chargé de superviser les processus de contrôle d'accès."

Personnalisé (spécifique) :

"La directrice de la sécurité de l'information (DSI), Jane Smith, délègue la supervision du contrôle d'accès au responsable des opérations informatiques, qui utilise Okta pour la gestion des identités et examine les journaux d'accès chaque semaine via Splunk."

Ajoutez des preuves et des détails de mise en œuvre

Transformez les politiques générées par l'IA en documentation prête pour l'audit :

  • Ajoutez des noms d'outils spécifiques (par exemple, "en utilisant Vanta pour l'automatisation de la conformité")
  • Incluez les emplacements des preuves (par exemple, "journaux d'accès stockés dans le compartiment S3 : company-audit-logs")
  • Référencez les procédures connexes (par exemple, "Voir SOP-001 : Processus d'intégration des utilisateurs")
  • Documentez les cycles de révision (par exemple, "Politique révisée trimestriellement par le Comité de sécurité")
  • Liez aux artefacts de conformité (par exemple, "Registre des risques maintenu dans le projet Jira Security")

Bonnes pratiques pour les téléchargements de fichiers

Que télécharger

Bons documents à analyser :

  • Politiques existantes pour l'analyse des écarts
  • Évaluations des risques pour révision et amélioration
  • Rapports d'audit pour la planification des mesures correctives
  • Matrices de contrôle pour les vérifications d'exhaustivité
  • Questionnaires de sécurité des fournisseurs pour la rédaction des réponses

Exigences des fichiers :

  • Maximum 10 Mo pour les fichiers simples (TXT, CSV, JSON), 5 Mo pour les fichiers convertibles (PDF, DOC, DOCX, XLS, XLSX)
  • Formats pris en charge : PDF, DOCX, DOC, XLSX, XLS, TXT, CSV, JSON
  • Jusqu'à 10 fichiers par lot ; une utilisation équitable des téléchargements mensuels s'applique

Considérations sur la sensibilité des données

Avant de télécharger des données sensibles :

  1. Passez en revue les informations personnelles ou confidentielles que contient le document
  2. Envisagez d'anonymiser les noms des clients, les détails des employés ou les informations propriétaires
  3. Rappelez-vous que les fichiers téléchargés sont conservés en fonction de vos paramètres de conservation des données
  4. Utilisez des espaces de travail pour isoler les données de différents clients

Pour les documents hautement sensibles, envisagez de créer une version expurgée avec les noms des clients remplacés par des espaces réservés (par exemple, "Client A") avant le téléchargement. Cela protège la confidentialité tout en permettant une analyse utile par l'IA.

Ce qu'il ne faut PAS télécharger

Évitez de télécharger :

  • Les normes ISO protégées par copyright ou les cadres propriétaires (l'IA ne les traitera pas, voir notre politique de conformité en matière de propriété intellectuelle)
  • Les fichiers de mots de passe ou d'identifiants bruts
  • Les données personnelles non expurgées ou les données personnelles sensibles
  • Les données clients sans accords contractuels appropriés
  • Les documents contenant des secrets commerciaux sauf si nécessaire

Bonnes pratiques de gestion des espaces de travail

Organisez par projet ou client

Structure d'espace de travail recommandée :

  • Pour les consultants : Un espace de travail par client
  • Pour les organisations : Un espace de travail par cadre ou initiative
  • Pour les projets en plusieurs phases : Espaces de travail séparés pour la planification, la mise en œuvre et la préparation à l'audit

Exemples de noms d'espaces de travail :

  • "Client A - Mise en œuvre de l'ISO 27001:2022"
  • "Préparation à l'audit SOC 2 Type II T1 2024"
  • "Conformité RGPD - Service RH"
  • "Évaluation des risques - Infrastructure cloud"

Utilisez efficacement les instructions personnalisées

Bonnes instructions personnalisées :

  • "Concentrez-vous sur les contrôles de l'ISO 27001:2022. Nous sommes une entreprise SaaS dans le secteur de la santé soumise à la HIPAA."
  • "Nous nous préparons pour un audit SOC 2 Type II. Mettez l'accent sur la collecte de preuves et la documentation."
  • "Il s'agit d'une petite startup (20 employés) avec des ressources limitées en sécurité. Priorisez les contrôles pratiques et économiques."

Instructions qui ne fonctionneront pas :

  • ❌ Tentative de contourner les contraintes de sécurité
  • ❌ Demande de contenu non conforme
  • ❌ Demande d'ignorer les protections du droit d'auteur

Les instructions personnalisées aident l'IA à adapter toutes les réponses au sein d'un espace de travail à vos besoins spécifiques de projet. Cela réduit la répétition de la définition du contexte et améliore la pertinence des réponses.

Nettoyer les Espaces de Travail Terminés

Quand supprimer les espaces de travail :

  • Le projet ou l'engagement est terminé
  • La période de conservation des données pour ce client a expiré
  • Le contrat client exige la suppression des données
  • L'espace de travail a été créé pour des tests ou des expérimentations

Avant de supprimer :

  1. Exportez toutes les conversations ou documentations importantes
  2. Archivez les informations pertinentes dans votre système de gestion de la conformité
  3. Vérifiez que vous n'avez pas besoin de l'espace de travail pour référence future
  4. Supprimez l'espace de travail pour maintenir une bonne hygiène des données

Bonnes Pratiques de Conservation des Données

Définir des Périodes de Conservation Appropriées

À considérer :

  • Exigences légales : Obligations réglementaires de conservation pour votre secteur
  • Obligations contractuelles : Accords avec les clients sur la conservation des données
  • Besoins commerciaux : Durée pendant laquelle vous avez besoin de l'historique des conversations pour référence
  • Profil de risque : Équilibre entre l'utilité des données et la minimisation de l'exposition

Périodes de conservation recommandées :

Cas d'UsageConservation SuggéréeRationale
Projets de conseil à court terme90-180 joursConserver les données jusqu'à la fin du projet plus une marge
Audits de conformité annuels365-730 joursConserver les preuves jusqu'au cycle d'audit de l'année suivante
Travaux hautement sensibles30 joursMinimiser la fenêtre d'exposition pour les données confidentielles
Base de connaissances organisationnelleConserver IndéfinimentConstruire une connaissance institutionnelle en matière de conformité
Mise en œuvre ISO 270012-3 ansCouvrir la certification plus le premier audit de surveillance

Exporter Avant l'Expiration

Pour les conversations importantes :

  1. Copiez le contenu de la conversation avant l'expiration de la période de conservation
  2. Enregistrez dans votre système de gestion de la conformité ou votre référentiel de documentation
  3. Incluez les métadonnées pertinentes (date, espace de travail, contexte)
  4. Suivez les procédures de gestion des enregistrements de votre organisation

La suppression des données est automatique et permanente. Configurez des rappels dans votre calendrier pour exporter les conversations précieuses avant leur expiration en fonction de vos paramètres de conservation.

Utilisation Appropriée des Chats Temporaires

Quand Utiliser le Chat Temporaire

Cas d'utilisation appropriés :

  • Questions ponctuelles rapides qui ne nécessitent pas de stockage permanent
  • Recherche exploratoire avant de s'engager dans un espace de travail
  • Discussions sensibles que vous ne souhaitez pas conserver dans l'historique permanent
  • Test de la formulation de questions complexes

Non approprié pour :

  • Travaux de projet importants que vous devrez consulter ultérieurement
  • Génération de documentation pour les audits
  • Construction d'une base de connaissances organisationnelle
  • Travaux que vous pourriez avoir besoin comme preuve d'activité de conformité

Rappelez-vous la Fenêtre de Sécurité de 30 Jours

Limitation importante :

Même les chats temporaires peuvent être conservés jusqu'à 30 jours pour la surveillance de la sécurité et la prévention des abus.

Ce que cela signifie :

  • Le chat temporaire n'est pas complètement éphémère
  • Les données peuvent être examinées en cas de préoccupations de sécurité
  • Elles sont toujours soumises aux accords de traitement des données
  • Utilisez des espaces de travail réguliers si vous avez besoin d'un contrôle total sur la conservation

Considérations Éthiques

Confidentialité Client

Protéger les informations des clients :

  • Utilisez des espaces de travail séparés pour différents clients
  • Anonymisez les noms des clients dans les documents lorsque possible
  • Incluez l'utilisation de l'IA dans vos contrats clients et NDA
  • Définissez des périodes de conservation conformes aux accords avec les clients
  • Informez les clients si vous utilisez des outils d'IA pour leur travail
  • Activez le Mode de Protection Avancée des Données lorsque les contrats clients exigent un traitement des données limité à l'UE ou une absence de conservation par le fournisseur d'IA

Certains contrats clients peuvent interdire l'utilisation d'outils d'IA ou de services tiers. Vérifiez toujours vos obligations contractuelles avant de télécharger des données clients sur ISMS Copilot.

Lors de la négociation des contrats clients, clarifiez votre utilisation des outils d'IA et votre capacité à activer le Mode de Protection Avancée des Données pour un traitement limité à l'UE avec une absence de conservation. Cela démontre votre engagement envers la protection des données et peut constituer un avantage concurrentiel.

Attribution et Divulgation

Lors de la livraison de travaux aux clients :

  • Soyez transparent sur l'assistance de l'IA dans la création des livrables
  • Soulignez votre expertise et votre personnalisation
  • Ne présentez pas le contenu généré par l'IA comme étant purement original
  • Expliquez comment l'IA a amélioré l'efficacité sans compromettre la qualité

Éviter la Surdépendance

Signes avant-coureurs de surdépendance :

  • Accepter les réponses de l'IA sans vérification
  • Sauter la relecture par un expert des documents générés par l'IA
  • Utiliser l'IA comme substitut à l'apprentissage des cadres de conformité
  • Livrer du contenu généré par l'IA sans personnalisation
  • Prendre des décisions critiques basées uniquement sur les conseils de l'IA

Maintenir la compétence professionnelle :

  • Continuez à vous former sur les cadres et normes
  • Engagez-vous avec la communauté de la conformité et les leaders d'opinion
  • Participez à des formations et programmes de certification
  • Lisez les normes officielles et les directives réglementaires
  • Développez une expertise au-delà du travail assisté par l'IA

Formation et Gouvernance de l'Équipe

Établir des Politiques d'Utilisation de l'IA

Éléments clés de la politique :

  1. Cas d'utilisation approuvés : Ce pour quoi l'IA peut et ne peut pas être utilisée
  2. Exigences de relecture : Qui doit relire le contenu généré par l'IA
  3. Normes de vérification : Comment valider la sortie de l'IA
  4. Gestion des données : Quelles données peuvent être téléchargées et comment
  5. Divulgation au client : Quand et comment informer les clients de l'utilisation de l'IA
  6. Documentation : Comment enregistrer l'assistance de l'IA dans les produits de travail

Former Votre Équipe

Sujets de formation essentiels :

  • Fonctionnement d'ISMS Copilot et ses limites
  • Reconnaître et signaler les hallucinations
  • Techniques de prompting efficaces
  • Exigences de vérification et de personnalisation
  • Sensibilité des données et considérations de confidentialité
  • Gestion des espaces de travail et de la conservation
  • Principes d'utilisation éthique de l'IA

Processus d'Assurance Qualité

Mettre en place des points de contrôle de relecture :

  1. Brouillon IA : Contenu initial généré par l'IA
  2. Première relecture : Un expert en la matière vérifie l'exactitude
  3. Personnalisation : Adaptation au contexte organisationnel
  4. Deuxième relecture : Le responsable conformité vérifie l'exhaustivité
  5. Approbation finale : Un réviseur autorisé donne son accord
  6. Traçabilité d'audit : Documenter la relecture et l'approbation

Mesurer l'Efficacité

Suivre la Valeur de l'IA

Métriques à considérer :

  • Temps économisé sur la rédaction des politiques
  • Réduction des cycles de préparation à la conformité
  • Nombre de constatations d'audit (pour s'assurer que la qualité n'est pas compromise)
  • Satisfaction de l'équipe avec l'assistance de l'IA
  • Retours des clients sur la qualité des livrables

Amélioration Continue

Affiner votre approche :

  • Documenter les prompts et questions efficaces
  • Partager les meilleures pratiques au sein de votre équipe
  • Suivre et signaler les hallucinations pour améliorer le système
  • Mettre à jour les politiques d'utilisation de l'IA en fonction de l'expérience
  • Ajuster les stratégies de conservation et d'espaces de travail selon les besoins

Liste de Contrôle pour une IA Responsable

Avant d'Utiliser l'IA

  • ✓ Comprendre la politique d'utilisation de l'IA de votre organisation
  • ✓ Vérifier les contrats clients pour les restrictions sur les outils d'IA
  • ✓ Planifier les processus de vérification et de relecture
  • ✓ Définir des périodes de conservation des données appropriées
  • ✓ Créer des espaces de travail pour différents projets/clients

Pendant l'Utilisation de l'IA

  • ✓ Poser des questions spécifiques et contextualisées
  • ✓ Vérifier les réponses pour leur exactitude et pertinence
  • ✓ Personnaliser la sortie de l'IA pour votre organisation
  • ✓ Croiser avec les normes officielles
  • ✓ Maintenir un jugement professionnel

Après l'Utilisation de l'IA

  • ✓ Faire relire le contenu généré par l'IA par un expert
  • ✓ Documenter l'assistance de l'IA dans les produits de travail
  • ✓ Signaler les hallucinations ou préoccupations de sécurité
  • ✓ Archiver les conversations importantes avant expiration
  • ✓ Supprimer les espaces de travail terminés de manière appropriée

Prochaines Étapes

  • Apprendre sur les garde-fous et contraintes de sécurité de l'IA
  • Comprendre comment identifier et prévenir les hallucinations
  • Commencer votre première conversation avec les meilleures pratiques
  • Configurer des espaces de travail pour organiser votre travail

Obtenir de l'Aide

Pour des questions sur l'utilisation responsable de l'IA :

  • Consultez le Centre de Confiance pour des conseils sur la gouvernance de l'IA
  • Contactez le support via le menu Centre d'Aide
  • Signaler les préoccupations de sécurité ou les comportements inappropriés de l'IA
  • Partager des retours sur l'efficacité et la convivialité de l'IA

Sur cette page

AperçuÀ qui s'adresse ce guidePrincipes fondamentaux de l'utilisation responsable de l'IA1. L'IA comme assistant, pas comme remplaçant2. Vérifiez avant de faire confiance3. Le contexte est primordial4. Transparence dans l'utilisation de l'IABonnes pratiques pour poser des questionsSoyez spécifique et détailléFournissez un contexte pertinentDécomposez les questions complexesDemandez des explications, pas seulement des réponsesBonnes pratiques pour la génération de documentsUtilisez l'IA pour les premières ébauchesPersonnalisez pour votre organisationAjoutez des preuves et des détails de mise en œuvreBonnes pratiques pour les téléchargements de fichiersQue téléchargerConsidérations sur la sensibilité des donnéesCe qu'il ne faut PAS téléchargerBonnes pratiques de gestion des espaces de travailOrganisez par projet ou clientUtilisez efficacement les instructions personnaliséesNettoyer les Espaces de Travail TerminésBonnes Pratiques de Conservation des DonnéesDéfinir des Périodes de Conservation AppropriéesExporter Avant l'ExpirationUtilisation Appropriée des Chats TemporairesQuand Utiliser le Chat TemporaireRappelez-vous la Fenêtre de Sécurité de 30 JoursConsidérations ÉthiquesConfidentialité ClientAttribution et DivulgationÉviter la SurdépendanceFormation et Gouvernance de l'ÉquipeÉtablir des Politiques d'Utilisation de l'IAFormer Votre ÉquipeProcessus d'Assurance QualitéMesurer l'EfficacitéSuivre la Valeur de l'IAAmélioration ContinueListe de Contrôle pour une IA ResponsableAvant d'Utiliser l'IAPendant l'Utilisation de l'IAAprès l'Utilisation de l'IAProchaines ÉtapesObtenir de l'Aide