Déléguer le travail GRC depuis votre agent
Ce qu'il faut confier à ISMS Copilot et ce qu'il faut garder dans votre agent, règles de routage prêtes à l'emploi pour Claude Code, Codex, OpenCode, Grok et Cursor, ainsi que les bonnes pratiques pour maintenir les échanges délégués concis.
Votre agent de codage est l’orchestrateur : il gère votre dépôt, votre shell et vos fichiers. ISMS Copilot est le spécialiste GRC auquel il peut déléguer les tâches de conformité via le Account MCP. Les deux collaborent. Cette page explique quand déléguer, comment indiquer à votre agent de le faire, et comment maintenir chaque échange délégué concis.
Lorsqu’il se connecte, le serveur envoie déjà à votre agent une note de routage (le champ MCP instructions) indiquant ce qu’il doit déléguer et ce qu’il doit traiter localement. Les agents n’agissent pas toujours en fonction de cette note. Une règle de routage dans votre projet ou vos instructions utilisateur rend donc le comportement fiable.
Ce qu’il faut déléguer, ce qu’il faut garder localement
| À déléguer à ISMS Copilot | À garder dans votre agent |
|---|---|
| Interprétation des cadres : ISO 27001, ISO 27701, ISO 42001, SOC 2, RGPD, NIS 2, DORA, EU AI Act, HIPAA, PCI DSS | Code, tests, refactorisations |
| Rédaction de politiques et de procédures | Git, branches, pull requests |
| Mappage des contrôles et analyse des écarts | Lecture et édition de fichiers, commandes shell |
| Justifications de la Déclaration d’Applicabilité | Questions générales sans lien avec la conformité |
| Entrées du registre des risques et options de traitement | Décision des modifications à apporter à la base de code |
| Préparation d’audit et listes de preuves | Écriture du livrable final sur disque |
Un test utile : si la réponse dépend de ce qu’un standard ou une réglementation dit, déléguez. Si elle dépend du contenu de votre dépôt, gardez-la locale, puis envoyez à ISMS Copilot un résumé concis des faits pertinents plutôt que les fichiers eux-mêmes.
Règles de routage, par orchestrateur
Chaque règle ci-dessous a le même contenu ; seul le fichier diffère. Collez-la dans le fichier lu par votre orchestrateur. Les règles supposent que le serveur est enregistré sous le nom ismscopilot, comme dans les guides de configuration.
Claude Code
Ajoutez ceci à CLAUDE.md à la racine du projet, ou à ~/.claude/CLAUDE.md pour tous les projets :
## Compliance work: delegate to ISMS Copilot
For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.
- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.Configuration : Connecter ISMS Copilot à Claude Code.
Codex, OpenCode et Grok
Ces orchestrateurs lisent AGENTS.md. Placez la même règle dans AGENTS.md à la racine du projet, ou dans le fichier d’instructions global de l’orchestrateur (par exemple ~/.codex/AGENTS.md pour Codex). Consultez la documentation de votre version d’orchestrateur pour connaître le chemin global exact.
## Compliance work: delegate to ISMS Copilot
For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.
- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.Configuration : Connecter Cursor et Codex ou Connecter un client MCP quelconque pour OpenCode et Grok.
Cursor
Créez une règle de projet dans .cursor/rules/ismscopilot.mdc :
---
description: Delegate compliance and GRC work to the ISMS Copilot MCP server
alwaysApply: true
---
For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.
- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.Configuration : Connecter Cursor et Codex.
claude.ai, Claude Desktop et ChatGPT
Non disponible pour l’instant. Ces applications se connectent à des serveurs MCP distants via OAuth, et l’Account MCP s’authentifie aujourd’hui avec un jeton d’accès personnel (pat-isms-…). En attendant la prise en charge d’OAuth, utilisez un orchestrateur de la liste ci-dessus ou directement l’application de chat.
Bonnes pratiques
Une conversation par livrable
Commencez chaque livrable (une politique de contrôle d’accès, une analyse des écarts, un lot de justifications de Déclaration d’Applicabilité) par create_conversation, puis affinez-le avec send_message sur le même conversation_id. Le spécialiste conserve l’historique du fil de son côté : votre agent n’a donc pas besoin de renvoyer les échanges précédents. Commencez une nouvelle conversation pour un livrable sans rapport : les longs fils utilisent davantage votre fenêtre d’utilisation par message.
Limiter le travail client et entreprise à un espace de travail
Transmettez workspace_id (issu de list_workspaces) lorsque le travail appartient à un client ou une entreprise spécifique. Lors d’un échange lié à un espace de travail, ISMS Copilot lit les mémoires et fichiers de cet espace : votre agent n’a donc pas à les répéter. Sans workspace_id, l’échange s’exécute uniquement sur vos mémoires personnelles.
Mémoires pour les faits durables
Les faits qui doivent s’appliquer à chaque échange futur (le périmètre de certification, la méthodologie de risque choisie, la date d’audit) appartiennent à une mémoire : create_memory, avec workspace_id pour une mémoire d’espace de travail ou sans pour une mémoire personnelle. Les mémoires sont limitées à 500 caractères chacune. Utilisez list_memories pour vérifier ce qui existe déjà avant d’ajouter un doublon.
Contexte de l’entreprise
set_company_context remplace le profil de l’entreprise du compte (nom, secteur, taille, pays, rôle en matière de confidentialité, types de données, région d’hébergement, stack technique, notes), et get_company_context le lit. L’application de chat utilise ce profil en arrière-plan. Les conversations lancées via MCP ne le chargent pas aujourd’hui : incluez donc les faits de l’entreprise dont dépend votre question dans le message lui-même ou dans une mémoire d’espace de travail.
Fast, Think ou Beyond
mode | À utiliser pour |
|---|---|
fast (par défaut) | La plupart des questions et des brouillons courts. |
think | Analyses multiétapes : analyse des écarts sur plusieurs contrôles, mappage entre cadres. Réservé aux formules payantes ; en formule gratuite, il revient à fast. |
beyond | Rédaction longue de niveau recherche uniquement. Réservé aux formules payantes, limité à 10 exécutions par jour UTC (50 en Illimité), durée de l’ordre de la minute. |
Une demande beyond qui ne peut pas s’exécuter est traitée via le flux normal, et le résultat indique pourquoi dans beyond_denied_reason : plan, adp, disabled, trivial, cap ou cap_anthropic. Un échange s’exécutant sur le chemin de dépassement de capacité répond également via le flux normal au lieu de Beyond. Voir Utiliser le mode Beyond.
Demander une réponse adaptée à un agent
create_conversation et send_message acceptent un paramètre optionnel answer_format :
answer_format | Forme de la réponse |
|---|---|
brief | La réponse correcte la plus courte, environ 150 mots, références aux cadres intégrées. |
decision | Recommandation d’abord, puis justification, risques et prochaines étapes sous forme de liste, environ 300 mots. |
full ou omis | Style de chat par défaut. |
Un document complet explicitement demandé n’est jamais raccourci. Les exécutions Beyond ignorent answer_format et l’indiquent avec answer_format_applied: false.
Fréquence d’interrogation
Lorsqu’un appel retourne status: "generating", appelez get_reply avec conversation_id et message_id jusqu’à ce qu’il retourne complete :
- Échanges Fast et Think : toutes les 2 à 5 secondes.
- Exécutions Beyond : toutes les 10 à 20 secondes. Vous pouvez également transmettre le
beyond_run_idretourné par le ticket.
Attendez une réponse avant d’envoyer le message suivant sur la même conversation : un envoi alors que le tour précédent est encore en cours de génération est rejeté.
Écrire les livrables longs dans des fichiers
Lorsque le spécialiste retourne une politique ou une Déclaration d’Applicabilité complète, faites en sorte que votre agent l’écrive directement dans un fichier et signale le chemin. Répéter un long document dans le chat le place deux fois dans le contexte de votre agent. Voir Ce que la délégation économise.
MCP ou Model API ?
ISMS Copilot propose deux méthodes d’intégration pour un agent de codage. Elles conviennent à des tâches différentes.
| Account MCP | Sous-agent Model API | |
|---|---|---|
| Identifiant | Jeton d’accès personnel pat-isms-… | Clé API sk-isms-… |
| Facturation | Votre abonnement de chat et sa fenêtre d’utilisation de 4 heures | Crédits API prépayés |
| État | Avec état : conversations, espaces de travail, mémoires, fichiers | Sans état : chaque complétion est indépendante |
| Outils dans votre agent | Oui, outils MCP natifs | Non : le point de terminaison est du texte en entrée, du texte en sortie, appelé depuis un script ou une étape |
| Idéal pour | Travail interactif où vous et votre agent affinez un livrable sur plusieurs échanges | Étapes de conformité fixes et reproductibles dans des scripts, CI ou automatisation |
Pour le modèle Model API, voir Utiliser l’API dans les agents de codage.
Si un échange délégué atteint la limite de votre formule, l’erreur de l’outil inclut l’heure de réinitialisation et, le cas échéant, le lien de mise à niveau ou l’option de dépassement. Voir Connecter un client MCP quelconque.