ISMS Copilot Docs

Delegar el trabajo de GRC desde su agente

Qué delegar a ISMS Copilot y qué mantener en su agente, reglas de enrutamiento listas para pegar para Claude Code, Codex, OpenCode, Grok y Cursor, y los patrones que mantienen las interacciones delegadas breves.

Su agente de codificación es el orquestador: controla su repositorio, su shell y sus archivos. ISMS Copilot es el especialista en GRC al que puede delegar el trabajo de cumplimiento a través del Account MCP. Ambos trabajan juntos. Esta página explica cuándo delegar, cómo indicarle a su agente que lo haga y cómo mantener cada interacción delegada breve.

Cuando su agente se conecta, el servidor ya le envía una nota de enrutamiento breve (el campo instructions de MCP) que indica qué delegar y qué mantener localmente. Los agentes no siempre actúan según esa nota, por lo que una regla de enrutamiento en su proyecto o en las instrucciones del usuario hace que el comportamiento sea confiable.

Qué delegar y qué mantener localmente

Delegar a ISMS CopilotMantener en su agente
Interpretación de marcos: ISO 27001, ISO 27701, ISO 42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA, PCI DSSCódigo, pruebas, refactorizaciones
Redacción de políticas y procedimientosGit, ramas, pull requests
Mapeo de controles y análisis de brechasLectura y edición de archivos, comandos de shell
Justificaciones de la Declaración de AplicabilidadPreguntas generales no relacionadas con el cumplimiento
Entradas del registro de riesgos y opciones de tratamientoDecidir qué cambiar en su base de código
Preparación de auditorías y listas de evidenciaEscribir el entregable final en el disco

Una prueba útil: si la respuesta depende de lo que dice un estándar o normativa, delegue. Si depende de lo que contiene su repositorio, manténgalo local y luego envíe a ISMS Copilot un resumen breve de los datos relevantes en lugar de los archivos en sí.

Reglas de enrutamiento por orquestador

Cada regla a continuación tiene el mismo contenido; solo difiere el archivo. Péguela en el archivo que lee su orquestador. Las reglas asumen que el servidor está registrado con el nombre ismscopilot, como en las guías de configuración.

Claude Code

Agregue a CLAUDE.md en la raíz del proyecto o a ~/.claude/CLAUDE.md para todos los proyectos:

## Compliance work: delegate to ISMS Copilot

For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.

- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.

Configuración: Conectar ISMS Copilot a Claude Code.

Codex, OpenCode y Grok

Estos orquestadores leen AGENTS.md. Coloque la misma regla en AGENTS.md en la raíz del proyecto o en el archivo de instrucciones globales del orquestador (por ejemplo, ~/.codex/AGENTS.md para Codex). Consulte la documentación de su versión del orquestador para obtener la ruta global exacta.

## Compliance work: delegate to ISMS Copilot

For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.

- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.

Configuración: Conectar Cursor y Codex o Conectar cualquier cliente MCP para OpenCode y Grok.

Cursor

Cree una regla de proyecto en .cursor/rules/ismscopilot.mdc:

---
description: Delegate compliance and GRC work to the ISMS Copilot MCP server
alwaysApply: true
---

For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.

- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.

Configuración: Conectar Cursor y Codex.

claude.ai, Claude Desktop y ChatGPT

Aún no disponible. Estas aplicaciones se conectan a servidores MCP remotos mediante OAuth, y el Account MCP se autentica con un token de acceso personal (pat-isms-…) actualmente. Hasta que se admita OAuth, use un orquestador de la lista anterior o la aplicación de chat directamente.

Patrones que funcionan

Una conversación por entregable

Inicie cada entregable (una política de control de acceso, un análisis de brechas, un lote de justificaciones de la Declaración de Aplicabilidad) con create_conversation y luego refínelo con send_message en el mismo conversation_id. El especialista mantiene el historial del hilo de su lado, por lo que su agente no necesita reenviar los mensajes anteriores. Inicie una nueva conversación para un entregable no relacionado: los hilos largos consumen más de su ventana de uso por mensaje.

Limitar el trabajo de cliente y empresa a un espacio de trabajo

Pase workspace_id (de list_workspaces) cuando el trabajo pertenezca a un cliente o empresa específica. En una interacción con ámbito de espacio de trabajo, ISMS Copilot lee las memorias y archivos de ese espacio de trabajo, por lo que su agente no tiene que repetirlos. Sin workspace_id, la interacción se ejecuta solo con sus memorias personales.

Memorias para datos duraderos

Los datos que deben aplicarse a cada interacción futura (el alcance de la certificación, la metodología de riesgo elegida, la fecha de la auditoría) pertenecen a una memoria: create_memory, con workspace_id para una memoria de espacio de trabajo o sin él para una memoria personal. Las memorias tienen un límite de 500 caracteres cada una. Use list_memories para verificar qué ya existe antes de agregar un duplicado.

Contexto de la empresa

set_company_context reemplaza el perfil de la empresa de la cuenta (nombre, sector, tamaño, país, rol de privacidad, tipos de datos, región de alojamiento, stack tecnológico, notas), y get_company_context lo lee. La aplicación de chat usa este perfil como contexto. Las conversaciones iniciadas a través de MCP no lo cargan actualmente, por lo que incluya los datos de la empresa en los que depende su pregunta en el mensaje en sí o en una memoria de espacio de trabajo.

Fast, Think o Beyond

modeÚselo para
fast (predeterminado)La mayoría de preguntas y borradores breves.
thinkAnálisis de varios pasos: análisis de brechas en varios controles, mapeo entre marcos. Planes de pago; en un plan gratuito, vuelve a fast.
beyondRedacción de investigación larga, solo. Planes de pago, limitado a 10 ejecuciones por día UTC (50 en Ilimitado), en escala de minutos.

Una solicitud beyond que no puede ejecutarse se responde a través del flujo normal, y el resultado indica el motivo en beyond_denied_reason: plan, adp, disabled, trivial, cap o cap_anthropic. Una interacción que se ejecuta en la ruta de desbordamiento por exceder el límite también responde a través del flujo normal en lugar de Beyond. Consulte Usar el modo Beyond.

Solicitar una respuesta adaptada para un agente

create_conversation y send_message aceptan un answer_format opcional:

answer_formatFormato de la respuesta
briefLa respuesta correcta más breve, aproximadamente 150 palabras, con referencias a marcos en línea.
decisionRecomendación primero, luego el porqué, riesgos y siguientes pasos como viñetas, aproximadamente 300 palabras.
full u omitidoEl estilo de chat predeterminado.

Un documento completo solicitado explícitamente nunca se acorta. Las ejecuciones Beyond ignoran answer_format y lo indican con answer_format_applied: false.

Frecuencia de sondeo

Cuando una llamada devuelve status: "generating", invoque get_reply con el conversation_id y message_id hasta que devuelva complete:

  • Interacciones Fast y Think: cada 2-5 segundos.
  • Ejecuciones Beyond: cada 10-20 segundos. También puede pasar el beyond_run_id que devolvió el ticket.

Espere una respuesta antes de enviar el siguiente mensaje en la misma conversación: un envío mientras la interacción anterior aún se está generando será rechazado.

Escribir entregables largos en archivos

Cuando el especialista devuelve una política o una Declaración de Aplicabilidad completa, haga que su agente la escriba directamente en un archivo e informe la ruta. Repetir un documento largo de vuelta en el chat lo incluye dos veces en el contexto de su agente. Consulte Qué ahorra la delegación.

¿MCP o Model API?

ISMS Copilot ofrece dos formas de integración desde un agente de codificación. Cada una se adapta a diferentes trabajos.

Account MCPSub-agente de Model API
CredencialToken de acceso personal pat-isms-…Clave API sk-isms-…
FacturaciónSu suscripción de chat y su ventana de uso de 4 horasCréditos de API prepago
EstadoCon estado: conversaciones, espacios de trabajo, memorias, archivosSin estado: cada finalización es independiente
Herramientas en su agenteSí, herramientas nativas de MCPNo: el endpoint es texto de entrada, texto de salida, llamado desde un script o paso
Ideal paraTrabajo interactivo donde usted y su agente refinan un entregable en varias interaccionesPasos de cumplimiento fijos y repetibles en scripts, CI o automatización

Para el patrón de Model API, consulte Usar la API en agentes de codificación.

Si una interacción delegada alcanza el límite de su plan, el error de la herramienta incluye la hora de reinicio y, cuando corresponda, el enlace de actualización o la opción de desbordamiento. Consulte Conectar cualquier cliente MCP.

En esta página