Delegar el trabajo de GRC desde su agente
Qué delegar a ISMS Copilot y qué mantener en su agente, reglas de enrutamiento listas para pegar para Claude Code, Codex, OpenCode, Grok y Cursor, y los patrones que mantienen las interacciones delegadas breves.
Su agente de codificación es el orquestador: controla su repositorio, su shell y sus archivos. ISMS Copilot es el especialista en GRC al que puede delegar el trabajo de cumplimiento a través del Account MCP. Ambos trabajan juntos. Esta página explica cuándo delegar, cómo indicarle a su agente que lo haga y cómo mantener cada interacción delegada breve.
Cuando su agente se conecta, el servidor ya le envía una nota de enrutamiento breve (el campo instructions de MCP) que indica qué delegar y qué mantener localmente. Los agentes no siempre actúan según esa nota, por lo que una regla de enrutamiento en su proyecto o en las instrucciones del usuario hace que el comportamiento sea confiable.
Qué delegar y qué mantener localmente
| Delegar a ISMS Copilot | Mantener en su agente |
|---|---|
| Interpretación de marcos: ISO 27001, ISO 27701, ISO 42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA, PCI DSS | Código, pruebas, refactorizaciones |
| Redacción de políticas y procedimientos | Git, ramas, pull requests |
| Mapeo de controles y análisis de brechas | Lectura y edición de archivos, comandos de shell |
| Justificaciones de la Declaración de Aplicabilidad | Preguntas generales no relacionadas con el cumplimiento |
| Entradas del registro de riesgos y opciones de tratamiento | Decidir qué cambiar en su base de código |
| Preparación de auditorías y listas de evidencia | Escribir el entregable final en el disco |
Una prueba útil: si la respuesta depende de lo que dice un estándar o normativa, delegue. Si depende de lo que contiene su repositorio, manténgalo local y luego envíe a ISMS Copilot un resumen breve de los datos relevantes en lugar de los archivos en sí.
Reglas de enrutamiento por orquestador
Cada regla a continuación tiene el mismo contenido; solo difiere el archivo. Péguela en el archivo que lee su orquestador. Las reglas asumen que el servidor está registrado con el nombre ismscopilot, como en las guías de configuración.
Claude Code
Agregue a CLAUDE.md en la raíz del proyecto o a ~/.claude/CLAUDE.md para todos los proyectos:
## Compliance work: delegate to ISMS Copilot
For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.
- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.Configuración: Conectar ISMS Copilot a Claude Code.
Codex, OpenCode y Grok
Estos orquestadores leen AGENTS.md. Coloque la misma regla en AGENTS.md en la raíz del proyecto o en el archivo de instrucciones globales del orquestador (por ejemplo, ~/.codex/AGENTS.md para Codex). Consulte la documentación de su versión del orquestador para obtener la ruta global exacta.
## Compliance work: delegate to ISMS Copilot
For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.
- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.Configuración: Conectar Cursor y Codex o Conectar cualquier cliente MCP para OpenCode y Grok.
Cursor
Cree una regla de proyecto en .cursor/rules/ismscopilot.mdc:
---
description: Delegate compliance and GRC work to the ISMS Copilot MCP server
alwaysApply: true
---
For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.
- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.Configuración: Conectar Cursor y Codex.
claude.ai, Claude Desktop y ChatGPT
Aún no disponible. Estas aplicaciones se conectan a servidores MCP remotos mediante OAuth, y el Account MCP se autentica con un token de acceso personal (pat-isms-…) actualmente. Hasta que se admita OAuth, use un orquestador de la lista anterior o la aplicación de chat directamente.
Patrones que funcionan
Una conversación por entregable
Inicie cada entregable (una política de control de acceso, un análisis de brechas, un lote de justificaciones de la Declaración de Aplicabilidad) con create_conversation y luego refínelo con send_message en el mismo conversation_id. El especialista mantiene el historial del hilo de su lado, por lo que su agente no necesita reenviar los mensajes anteriores. Inicie una nueva conversación para un entregable no relacionado: los hilos largos consumen más de su ventana de uso por mensaje.
Limitar el trabajo de cliente y empresa a un espacio de trabajo
Pase workspace_id (de list_workspaces) cuando el trabajo pertenezca a un cliente o empresa específica. En una interacción con ámbito de espacio de trabajo, ISMS Copilot lee las memorias y archivos de ese espacio de trabajo, por lo que su agente no tiene que repetirlos. Sin workspace_id, la interacción se ejecuta solo con sus memorias personales.
Memorias para datos duraderos
Los datos que deben aplicarse a cada interacción futura (el alcance de la certificación, la metodología de riesgo elegida, la fecha de la auditoría) pertenecen a una memoria: create_memory, con workspace_id para una memoria de espacio de trabajo o sin él para una memoria personal. Las memorias tienen un límite de 500 caracteres cada una. Use list_memories para verificar qué ya existe antes de agregar un duplicado.
Contexto de la empresa
set_company_context reemplaza el perfil de la empresa de la cuenta (nombre, sector, tamaño, país, rol de privacidad, tipos de datos, región de alojamiento, stack tecnológico, notas), y get_company_context lo lee. La aplicación de chat usa este perfil como contexto. Las conversaciones iniciadas a través de MCP no lo cargan actualmente, por lo que incluya los datos de la empresa en los que depende su pregunta en el mensaje en sí o en una memoria de espacio de trabajo.
Fast, Think o Beyond
mode | Úselo para |
|---|---|
fast (predeterminado) | La mayoría de preguntas y borradores breves. |
think | Análisis de varios pasos: análisis de brechas en varios controles, mapeo entre marcos. Planes de pago; en un plan gratuito, vuelve a fast. |
beyond | Redacción de investigación larga, solo. Planes de pago, limitado a 10 ejecuciones por día UTC (50 en Ilimitado), en escala de minutos. |
Una solicitud beyond que no puede ejecutarse se responde a través del flujo normal, y el resultado indica el motivo en beyond_denied_reason: plan, adp, disabled, trivial, cap o cap_anthropic. Una interacción que se ejecuta en la ruta de desbordamiento por exceder el límite también responde a través del flujo normal en lugar de Beyond. Consulte Usar el modo Beyond.
Solicitar una respuesta adaptada para un agente
create_conversation y send_message aceptan un answer_format opcional:
answer_format | Formato de la respuesta |
|---|---|
brief | La respuesta correcta más breve, aproximadamente 150 palabras, con referencias a marcos en línea. |
decision | Recomendación primero, luego el porqué, riesgos y siguientes pasos como viñetas, aproximadamente 300 palabras. |
full u omitido | El estilo de chat predeterminado. |
Un documento completo solicitado explícitamente nunca se acorta. Las ejecuciones Beyond ignoran answer_format y lo indican con answer_format_applied: false.
Frecuencia de sondeo
Cuando una llamada devuelve status: "generating", invoque get_reply con el conversation_id y message_id hasta que devuelva complete:
- Interacciones Fast y Think: cada 2-5 segundos.
- Ejecuciones Beyond: cada 10-20 segundos. También puede pasar el
beyond_run_idque devolvió el ticket.
Espere una respuesta antes de enviar el siguiente mensaje en la misma conversación: un envío mientras la interacción anterior aún se está generando será rechazado.
Escribir entregables largos en archivos
Cuando el especialista devuelve una política o una Declaración de Aplicabilidad completa, haga que su agente la escriba directamente en un archivo e informe la ruta. Repetir un documento largo de vuelta en el chat lo incluye dos veces en el contexto de su agente. Consulte Qué ahorra la delegación.
¿MCP o Model API?
ISMS Copilot ofrece dos formas de integración desde un agente de codificación. Cada una se adapta a diferentes trabajos.
| Account MCP | Sub-agente de Model API | |
|---|---|---|
| Credencial | Token de acceso personal pat-isms-… | Clave API sk-isms-… |
| Facturación | Su suscripción de chat y su ventana de uso de 4 horas | Créditos de API prepago |
| Estado | Con estado: conversaciones, espacios de trabajo, memorias, archivos | Sin estado: cada finalización es independiente |
| Herramientas en su agente | Sí, herramientas nativas de MCP | No: el endpoint es texto de entrada, texto de salida, llamado desde un script o paso |
| Ideal para | Trabajo interactivo donde usted y su agente refinan un entregable en varias interacciones | Pasos de cumplimiento fijos y repetibles en scripts, CI o automatización |
Para el patrón de Model API, consulte Usar la API en agentes de codificación.
Si una interacción delegada alcanza el límite de su plan, el error de la herramienta incluye la hora de reinicio y, cuando corresponda, el enlace de actualización o la opción de desbordamiento. Consulte Conectar cualquier cliente MCP.