ISMS Copilot Docs

Delegare il lavoro GRC dal tuo agent

Cosa affidare a ISMS Copilot e cosa mantenere nel proprio agent, regole di instradamento pronte all’uso per Claude Code, Codex, OpenCode, Grok e Cursor e i pattern che mantengono brevi i turni delegati.

Il tuo agent di coding è l’orchestratore: possiede il repository, la shell e i file. ISMS Copilot è lo specialista GRC a cui può delegare il lavoro di compliance tramite account MCP. I due collaborano insieme. Questa pagina spiega quando delegare, come istruire l’agent per farlo e come mantenere brevi i turni delegati.

Quando l’agent si connette, il server invia automaticamente una breve nota di instradamento (il campo instructions di MCP) che indica cosa delegare e cosa mantenere locale. Gli agent non sempre seguono quella nota: una regola di instradamento nel progetto o nelle istruzioni utente rende il comportamento affidabile.

Cosa delegare, cosa mantenere locale

Delega a ISMS CopilotMantieni nel tuo agent
Interpretazione dei framework: ISO 27001, ISO 27701, ISO 42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA, PCI DSSCodice, test, refactoring
Redazione di policy e procedureGit, branch, pull request
Mappatura dei controlli e analisi dei gapLettura e modifica di file, comandi shell
Giustificazioni del Statement of ApplicabilityDomande generali non correlate alla compliance
Voci del registro dei rischi e opzioni di trattamentoDecisioni su cosa modificare nella codebase
Preparazione audit e elenchi di evidenzeScrittura del deliverable finale su disco

Un test utile: se la risposta dipende da ciò che dice uno standard o una normativa, delega. Se dipende da ciò che contiene il repository, mantienila locale, poi invia a ISMS Copilot un breve riassunto dei fatti rilevanti invece dei file stessi.

Regole di instradamento, per orchestratore

Ogni regola riportata di seguito ha lo stesso contenuto: cambia solo il file. Incollala nel file che il tuo orchestratore legge. Le regole assumono che il server sia registrato con il nome ismscopilot, come nelle guide di configurazione.

Claude Code

Aggiungi a CLAUDE.md nella radice del progetto oppure a ~/.claude/CLAUDE.md per tutti i progetti:

## Compliance work: delegate to ISMS Copilot

For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.

- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.

Configurazione: Collega ISMS Copilot a Claude Code.

Codex, OpenCode e Grok

Questi orchestratori leggono AGENTS.md. Inserisci la stessa regola in AGENTS.md nella radice del progetto oppure nel file globale delle istruzioni dell’orchestratore (ad esempio ~/.codex/AGENTS.md per Codex). Controlla la documentazione della versione dell’orchestratore per il percorso globale esatto.

## Compliance work: delegate to ISMS Copilot

For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.

- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.

Configurazione: Collega Cursor e Codex oppure Collega qualsiasi client MCP per OpenCode e Grok.

Cursor

Crea una regola di progetto in .cursor/rules/ismscopilot.mdc:

---
description: Delegate compliance and GRC work to the ISMS Copilot MCP server
alwaysApply: true
---

For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.

- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.

Configurazione: Collega Cursor e Codex.

claude.ai, Claude Desktop e ChatGPT

Non ancora disponibili. Queste applicazioni si collegano a server MCP remoti tramite OAuth, mentre l’account MCP attualmente autentica con un token di accesso personale (pat-isms-…). Fino al supporto di OAuth, usa un orchestratore dalla lista sopra oppure direttamente l’app chat.

Pattern che funzionano

Una conversazione per deliverable

Inizia ogni deliverable (una policy di controllo degli accessi, un’analisi dei gap, un batch di giustificazioni SoA) con create_conversation, poi raffinalo con send_message sullo stesso conversation_id. Lo specialista mantiene la cronologia del thread dal proprio lato, quindi l’agent non deve reinviare i turni precedenti. Inizia una nuova conversazione per un deliverable non correlato: i thread lunghi consumano di più la finestra di utilizzo per ogni messaggio.

Limita il lavoro per cliente e azienda a uno workspace

Passa workspace_id (da list_workspaces) quando il lavoro appartiene a un cliente o a un’azienda specifica. In un turno con ambito workspace, ISMS Copilot legge le memorie e i file di quello workspace, quindi l’agent non deve ripeterle. Senza workspace_id, il turno viene eseguito solo sulle memorie personali.

Memorie per fatti duraturi

I fatti che devono applicarsi a ogni turno futuro (l’ambito della certificazione, la metodologia di rischio scelta, la data dell’audit) appartengono a una memoria: usa create_memory, con workspace_id per una memoria di workspace oppure senza per una personale. Le memorie sono limitate a 500 caratteri ciascuna. Usa list_memories per verificare cosa è già presente prima di aggiungere un duplicato.

Contesto aziendale

set_company_context sostituisce il profilo aziendale dell’account (nome, settore, dimensione, paese, ruolo privacy, tipi di dati, regione di hosting, stack tecnologico, note), mentre get_company_context lo legge. L’app chat usa questo profilo come sfondo. Le conversazioni avviate tramite MCP non lo caricano attualmente, quindi inserisci i fatti aziendali da cui dipende la domanda nel messaggio stesso o in una memoria di workspace.

Fast, Think o Beyond

modeUsalo per
fast (predefinito)La maggior parte delle domande e bozze brevi.
thinkAnalisi multi-step: analisi dei gap tra diversi controlli, mappatura tra framework. Piani a pagamento; in un piano gratuito torna a fast.
beyondSolo redazione di ricerca approfondita e lunga. Piani a pagamento, limitati a 10 esecuzioni al giorno UTC (50 su Unlimited), scala in minuti.

Una richiesta beyond che non può essere eseguita viene gestita tramite il flusso normale e il risultato spiega il motivo in beyond_denied_reason: plan, adp, disabled, trivial, cap o cap_anthropic. Un turno in esecuzione sul percorso di overflow del limite restituisce anch’esso tramite il flusso normale invece che Beyond. Vedi Usare la modalità Beyond.

Richiedi una risposta adatta a un agent

create_conversation e send_message accettano un answer_format opzionale:

answer_formatFormato della risposta
briefLa risposta corretta più breve, circa 150 parole, con riferimenti ai framework in linea.
decisionRaccomandazione per prima, poi motivazione, rischi e prossimi passi come elenchi puntati, circa 300 parole.
full o omessoLo stile chat predefinito.

Un documento completo richiesto esplicitamente non viene mai troncato. Le esecuzioni Beyond ignorano answer_format e lo segnalano con answer_format_applied: false.

Frequenza di polling

Quando una chiamata restituisce status: "generating", chiama get_reply con conversation_id e message_id fino a quando non restituisce complete:

  • Turni Fast e Think: ogni 2-5 secondi.
  • Esecuzioni Beyond: ogni 10-20 secondi. Puoi anche passare il beyond_run_id restituito dal ticket.

Attendi una risposta prima di inviare il messaggio successivo sulla stessa conversazione: un invio mentre il turno precedente è ancora in generazione viene rifiutato.

Scrivi i deliverable lunghi su file

Quando lo specialista restituisce una policy o un SoA completo, fai scrivere all’agent il contenuto direttamente su un file e segnalare il percorso. Ripetere un documento lungo nella chat lo inserisce due volte nel contesto dell’agent. Vedi Cosa risparmia la delega.

MCP o Model API?

ISMS Copilot offre due modalità di accesso da un agent di coding. Si adattano a lavori diversi.

Account MCPSub-agent Model API
CredenzialeToken di accesso personale pat-isms-…Chiave API sk-isms-…
FatturazioneAbbonamento chat e finestra di utilizzo di 4 oreCrediti API prepagati
StatoStateful: conversazioni, workspace, memorie, fileStateless: ogni completamento è indipendente
Strumenti nel tuo agentSì, strumenti MCP nativiNo: l’endpoint è testo in entrata, testo in uscita, chiamato da uno script o step
Ideale perLavoro interattivo in cui tu e il tuo agent raffinate un deliverable in diversi turniPassaggi di compliance fissi e ripetibili in script, CI o automazione

Per il pattern Model API, vedi Usa l’API negli agent di coding.

Se un turno delegato raggiunge il limite del piano, l’errore dello strumento include l’orario di reset e, dove applicabile, il link per l’upgrade o l’opzione di overflow. Vedi Collega qualsiasi client MCP.

In questa pagina