ISMS Copilot Docs

GRC-Arbeit an ISMS Copilot delegieren

Was an ISMS Copilot übergeben und was im eigenen Agenten behalten werden sollte, fertige Routing-Regeln für Claude Code, Codex, OpenCode, Grok und Cursor sowie Muster, um delegierte Anfragen klein zu halten.

Ihr Coding-Agent ist der Orchestrator: Er verwaltet Ihr Repository, Ihre Shell und Ihre Dateien. ISMS Copilot ist der GRC-Spezialist, an den Compliance-Arbeiten über das Account MCP delegiert werden können. Beide arbeiten zusammen. Diese Seite erklärt, wann Sie delegieren sollten, wie Sie Ihrem Agenten die Delegation mitteilen und wie Sie jede delegierte Anfrage klein halten.

Wenn Ihr Agent eine Verbindung herstellt, sendet der Server bereits eine kurze Routing-Notiz (das MCP-Feld instructions), die angibt, was delegiert und was lokal behalten werden soll. Da Agenten diese Notiz jedoch nicht immer berücksichtigen, sorgt eine Routing-Regel in Ihrem Projekt oder in den Benutzeranweisungen für zuverlässiges Verhalten.

Was delegieren, was lokal behalten

An ISMS Copilot delegierenIm eigenen Agenten behalten
Rahmenwerk-Interpretation: ISO 27001, ISO 27701, ISO 42001, SOC 2, DSGVO, NIS 2, DORA, EU AI Act, HIPAA, PCI DSSCode, Tests, Refactorings
Erstellung von Richtlinien und VerfahrenGit, Branches, Pull Requests
Kontrollzuordnung und LückenanalyseLesen und Bearbeiten von Dateien, Shell-Befehle
Begründungen für die Erklärung zur Anwendbarkeit (SoA)Allgemeine Fragen ohne Compliance-Bezug
Einträge im Risikoregister und BehandlungsoptionenEntscheidungen über Änderungen am Code
Vorbereitung von Audits und EvidenzlistenSchreiben des endgültigen Lieferergebnisses auf die Festplatte

Ein nützlicher Test: Wenn die Antwort davon abhängt, was eine Norm oder ein Gesetz vorschreibt, delegieren Sie. Wenn sie davon abhängt, was Ihr Repository enthält, behalten Sie sie lokal und senden Sie ISMS Copilot stattdessen eine kurze Zusammenfassung der relevanten Fakten, nicht die Dateien selbst.

Routing-Regeln pro Orchestrator

Jede der folgenden Regeln hat denselben Inhalt, nur die Datei unterscheidet sich. Fügen Sie sie in die Datei ein, die Ihr Orchestrator liest. Die Regeln setzen voraus, dass der Server unter dem Namen ismscopilot registriert ist, wie in den Einrichtungsanleitungen beschrieben.

Claude Code

Fügen Sie der Datei CLAUDE.md im Projektstammverzeichnis oder ~/.claude/CLAUDE.md für alle Projekte Folgendes hinzu:

## Compliance work: delegate to ISMS Copilot

For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.

- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.

Einrichtung: ISMS Copilot mit Claude Code verbinden.

Codex, OpenCode und Grok

Diese Orchestratoren lesen die Datei AGENTS.md. Platzieren Sie dieselbe Regel in AGENTS.md im Projektstammverzeichnis oder in der globalen Anweisungsdatei des Orchestrators (z. B. ~/.codex/AGENTS.md für Codex). Überprüfen Sie in der Dokumentation Ihres Orchestrators den genauen globalen Pfad.

## Compliance work: delegate to ISMS Copilot

For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.

- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.

Einrichtung: Cursor und Codex verbinden oder Beliebigen MCP-Client verbinden für OpenCode und Grok.

Cursor

Erstellen Sie eine Projektregel unter .cursor/rules/ismscopilot.mdc:

---
description: Delegate compliance and GRC work to the ISMS Copilot MCP server
alwaysApply: true
---

For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.

- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.

Einrichtung: Cursor und Codex verbinden.

claude.ai, Claude Desktop und ChatGPT

Noch nicht verfügbar. Diese Apps verbinden sich mit entfernten MCP-Servern über OAuth, und das Account MCP authentifiziert sich derzeit mit einem persönlichen Zugriffstoken (pat-isms-…). Bis OAuth unterstützt wird, verwenden Sie einen Orchestrator aus der obigen Liste oder direkt die Chat-App.

Bewährte Muster

Eine Konversation pro Lieferergebnis

Starten Sie jedes Lieferergebnis (z. B. eine Richtlinie zur Zugriffskontrolle, eine Lückenanalyse, eine Charge von SoA-Begründungen) mit create_conversation und verfeinern Sie es dann mit send_message für dieselbe conversation_id. Der Spezialist speichert den Verlauf der Konversation auf seiner Seite, sodass Ihr Agent frühere Nachrichten nicht erneut senden muss. Starten Sie eine neue Konversation für ein nicht zusammenhängendes Lieferergebnis: Lange Threads verbrauchen mehr von Ihrem Nutzungsfenster pro Nachricht.

Kunden- und Unternehmensarbeit auf einen Arbeitsbereich beschränken

Übergeben Sie workspace_id (von list_workspaces), wenn die Arbeit zu einem bestimmten Kunden oder Unternehmen gehört. Bei einer arbeitsbereichsbezogenen Anfrage liest ISMS Copilot die Erinnerungen und Dateien dieses Arbeitsbereichs, sodass Ihr Agent diese nicht erneut angeben muss. Ohne workspace_id wird die Anfrage nur mit Ihren persönlichen Erinnerungen ausgeführt.

Erinnerungen für dauerhafte Fakten

Fakten, die für jede zukünftige Anfrage gelten sollen (z. B. der Zertifizierungsumfang, die gewählte Risikomethodik, das Auditdatum), gehören in eine Erinnerung: create_memory, mit workspace_id für eine arbeitsbereichsbezogene Erinnerung oder ohne für eine persönliche. Erinnerungen sind auf jeweils 500 Zeichen begrenzt. Verwenden Sie list_memories, um zu prüfen, was bereits vorhanden ist, bevor Sie Duplikate hinzufügen.

Unternehmenskontext

set_company_context ersetzt das Unternehmensprofil des Kontos (Name, Branche, Größe, Land, Datenschutzrolle, Datentypen, Hosting-Region, Tech-Stack, Notizen), und get_company_context liest es aus. Die Chat-App verwendet dieses Profil als Hintergrund. Über MCP gestartete Konversationen laden es derzeit nicht, geben Sie also die Unternehmensfakten, von denen Ihre Frage abhängt, in die Nachricht selbst oder in eine arbeitsbereichsbezogene Erinnerung ein.

Fast, Think oder Beyond

modeVerwendung für
fast (Standard)Die meisten Fragen und kurze Entwürfe.
thinkMehrstufige Analysen: Lückenanalyse über mehrere Kontrollen hinweg, Abbildung zwischen Rahmenwerken. Bezahlte Pläne; bei kostenlosen Plänen fällt es auf fast zurück.
beyondNur lange, forschungsbasierte Entwürfe. Bezahlte Pläne, begrenzt auf 10 Ausführungen pro UTC-Tag (50 bei Unlimited), im Minutenbereich.

Eine beyond-Anfrage, die nicht ausgeführt werden kann, wird über den normalen Ablauf beantwortet, und das Ergebnis gibt den Grund in beyond_denied_reason an: plan, adp, disabled, trivial, cap oder cap_anthropic. Eine Anfrage, die auf dem Überlastungspfad läuft, wird ebenfalls über den normalen Ablauf statt Beyond beantwortet. Siehe Verwendung des Beyond-Modus.

Antwortformat für Agenten anfordern

create_conversation und send_message akzeptieren ein optionales answer_format:

answer_formatAntwortformat
briefDie kürzeste korrekte Antwort, ca. 150 Wörter, Rahmenwerk-Referenzen inline.
decisionEmpfehlung zuerst, dann Begründung, Risiken und nächste Schritte als Aufzählungen, ca. 300 Wörter.
full oder weggelassenDer Standard-Chat-Stil.

Ein explizit angeforderter vollständiger Text wird nie gekürzt. Beyond-Ausführungen ignorieren answer_format und geben dies mit answer_format_applied: false an.

Abfrageintervall

Wenn ein Aufruf status: "generating" zurückgibt, rufen Sie get_reply mit der conversation_id und message_id auf, bis complete zurückgegeben wird:

  • Fast- und Think-Anfragen: alle 2–5 Sekunden.
  • Beyond-Ausführungen: alle 10–20 Sekunden. Sie können auch die beyond_run_id verwenden, die der Aufruf zurückgegeben hat.

Warten Sie auf eine Antwort, bevor Sie die nächste Nachricht in derselben Konversation senden: Ein Senden während die vorherige Anfrage noch generiert wird, wird abgelehnt.

Lange Lieferergebnisse in Dateien schreiben

Wenn der Spezialist eine Richtlinie oder ein vollständiges SoA zurückgibt, lassen Sie Ihren Agenten dies direkt in eine Datei schreiben und den Pfad melden. Wenn ein langer Text im Chat wiederholt wird, landet er zweimal im Kontext Ihres Agenten. Siehe Was Delegation spart.

MCP oder Model API?

ISMS Copilot bietet zwei Möglichkeiten für die Integration eines Coding-Agents. Beide eignen sich für unterschiedliche Aufgaben.

Account MCPModel API Sub-Agent
Anmeldeinformationenpat-isms-… persönlicher Zugriffstokensk-isms-… API-Schlüssel
AbrechnungIhr Chat-Abo und dessen 4-Stunden-NutzungsfensterVorab bezahlte API-Guthaben
ZustandZustandbehaftet: Konversationen, Arbeitsbereiche, Erinnerungen, DateienZustandlos: Jede Vervollständigung steht für sich allein
Tools in Ihrem AgentenJa, native MCP-ToolsNein: Der Endpunkt ist Text rein, Text raus, aufgerufen über ein Skript oder einen Schritt
Am besten fürInteraktive Arbeit, bei der Sie und Ihr Agent ein Lieferergebnis über mehrere Anfragen verfeinernFeste, wiederholbare Compliance-Schritte in Skripten, CI oder Automatisierung

Für das Model API-Muster siehe API in Coding-Agents verwenden.

Wenn eine delegierte Anfrage Ihr Plan-Limit erreicht, enthält der Tool-Fehler die Reset-Zeit und, falls zutreffend, den Link zum Upgrade oder die Überlastungsoption. Siehe Beliebigen MCP-Client verbinden.

Auf dieser Seite