GRC-werk delegeren vanuit je agent
Wat je aan ISMS Copilot kunt overdragen en wat je in je agent moet houden, kant-en-klare routeringsregels voor Claude Code, Codex, OpenCode, Grok en Cursor, en de patronen die gedelegeerde beurten klein houden.
Je codeeragent is de orchestrator: deze beheert je repository, je shell en je bestanden. ISMS Copilot is de GRC-specialist waaraan je compliancewerk kunt delegeren via de account MCP. De twee werken samen. Op deze pagina wordt uitgelegd wanneer je moet delegeren, hoe je je agent vertelt dit te doen en hoe je elke gedelegeerde beurt klein houdt.
Wanneer je agent verbinding maakt, stuurt de server al een korte routeringsnotitie (het MCP-veld instructions) met wat je moet delegeren en wat lokaal moet blijven. Agenten handelen niet altijd volgens die notitie, dus een routeringsregel in je project of gebruikersinstructies maakt het gedrag betrouwbaarder.
Wat delegeren, wat lokaal houden
| Delegeer aan ISMS Copilot | Houd in je agent |
|---|---|
| Interpretatie van frameworks: ISO 27001, ISO 27701, ISO 42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA, PCI DSS | Code, tests, refactoring |
| Ontwerpen van beleid en procedures | Git, branches, pull requests |
| Control mapping en gap-analyse | Bestanden lezen en bewerken, shell-opdrachten |
| Rechtvaardigingen voor Statement of Applicability | Algemene vragen die niet met compliance te maken hebben |
| Risicoregistervermeldingen en behandelingsopties | Beslissen wat er in je codebase moet veranderen |
| Voorbereiding audit en bewijslijsten | Het uiteindelijke leverbare item naar schijf schrijven |
Een handige test: als het antwoord afhangt van wat een standaard of regelgeving zegt, delegeer dan. Als het afhangt van wat je repository bevat, houd het dan lokaal en stuur ISMS Copilot een korte samenvatting van de relevante feiten in plaats van de bestanden zelf.
Routeringsregels per orchestrator
Elke regel hieronder heeft dezelfde inhoud; alleen het bestand verschilt. Plak de regel in het bestand dat je orchestrator leest. De regels gaan ervan uit dat de server is geregistreerd onder de naam ismscopilot, zoals in de installatiehandleidingen.
Claude Code
Voeg toe aan CLAUDE.md in de projectroot of aan ~/.claude/CLAUDE.md voor alle projecten:
## Compliance work: delegate to ISMS Copilot
For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.
- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.Instellingen: ISMS Copilot verbinden met Claude Code.
Codex, OpenCode en Grok
Deze orchestrators lezen AGENTS.md. Plaats dezelfde regel in AGENTS.md in de projectroot of in het globale instructiebestand van de orchestrator (bijvoorbeeld ~/.codex/AGENTS.md voor Codex). Controleer de documentatie van je orchestratorversie voor het exacte globale pad.
## Compliance work: delegate to ISMS Copilot
For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.
- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.Instellingen: Cursor en Codex verbinden of Elke MCP-client verbinden voor OpenCode en Grok.
Cursor
Maak een projectregel aan op .cursor/rules/ismscopilot.mdc:
---
description: Delegate compliance and GRC work to the ISMS Copilot MCP server
alwaysApply: true
---
For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.
- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.Instellingen: Cursor en Codex verbinden.
claude.ai, Claude Desktop en ChatGPT
Nog niet beschikbaar. Deze apps verbinden met externe MCP-servers via OAuth, en de account MCP authenticeert momenteel met een persoonlijk toegangstoken (pat-isms-…). Tot OAuth wordt ondersteund, gebruik je een orchestrator uit de bovenstaande lijst of de chat-app rechtstreeks.
Werkende patronen
Één gesprek per leverbaar item
Start elk leverbaar item (een toegangscontrolebeleid, een gap-analyse, een batch SoA-rechtvaardigingen) met create_conversation en verfijn het vervolgens met send_message op dezelfde conversation_id. De specialist bewaart de geschiedenis van de thread aan zijn kant, dus je agent hoeft eerdere beurten niet opnieuw te versturen. Start een nieuw gesprek voor een niet-gerelateerd leverbaar item: lange threads gebruiken meer van je gebruiksvenster per bericht.
Werk voor klant en bedrijf koppelen aan een workspace
Geef workspace_id door (afkomstig van list_workspaces) wanneer het werk bij een specifieke klant of bedrijf hoort. Bij een workspace-gebonden beurt leest ISMS Copilot de herinneringen en bestanden van die workspace, dus je agent hoeft deze niet opnieuw te vermelden. Zonder workspace_id draait de beurt alleen op je persoonlijke herinneringen.
Herinneringen voor duurzame feiten
Feiten die op elke toekomstige beurt van toepassing moeten zijn (de certificeringsscope, de gekozen risicomethodiek, de auditatiedatum) behoren in een herinnering: create_memory, met workspace_id voor een workspace-herinnering of zonder voor een persoonlijke. Herinneringen zijn beperkt tot 500 tekens per stuk. Gebruik list_memories om te controleren wat er al staat voordat je een duplicaat toevoegt.
Bedrijfscontext
set_company_context vervangt het bedrijfsprofiel van de account (naam, sector, omvang, land, privacyrol, gegevenstypen, hostregio, techstack, notities) en get_company_context leest dit. De chat-app gebruikt dit profiel als achtergrond. Gesprekken die via MCP worden gestart, laden dit momenteel niet, dus plaats de bedrijfsfeiten waar je vraag van afhangt in het bericht zelf of in een workspace-herinnering.
Fast, Think of Beyond
mode | Gebruik voor |
|---|---|
fast (standaard) | De meeste vragen en korte concepten. |
think | Meerstapsanalyse: gap-analyse over meerdere controls, mapping tussen frameworks. Betaalde plannen; bij een gratis plan valt het terug op fast. |
beyond | Alleen langdurig onderzoekgerichte concepten. Betaalde plannen, beperkt tot 10 runs per UTC-dag (50 bij Unlimited), duurt minuten. |
Een beyond-verzoek dat niet kan worden uitgevoerd, wordt beantwoord via de normale stroom. Het resultaat geeft dan de reden aan in beyond_denied_reason: plan, adp, disabled, trivial, cap of cap_anthropic. Een beurt die draait op het overflow-pad voor overschrijding van de limiet, beantwoordt ook via de normale stroom in plaats van Beyond. Zie Beyond-modus gebruiken.
Vraag om een antwoord dat geschikt is voor een agent
create_conversation en send_message accepteren een optioneel answer_format:
answer_format | Antwoordvorm |
|---|---|
brief | Het kortste correcte antwoord, ongeveer 150 woorden, met frameworkverwijzingen in de tekst. |
decision | Eerst de aanbeveling, dan waarom, risico’s en volgende stappen als opsomming, ongeveer 300 woorden. |
full of weggelaten | De standaard chatstijl. |
Een expliciet gevraagd volledig document wordt nooit ingekort. Beyond-runs negeren answer_format en geven dit aan met answer_format_applied: false.
Polling-frequentie
Wanneer een oproep status: "generating" retourneert, roep dan get_reply aan met de conversation_id en message_id totdat deze complete retourneert:
- Fast- en Think-beurten: elke 2-5 seconden.
- Beyond-runs: elke 10-20 seconden. Je kunt ook de
beyond_run_iddoorgeven die het ticket heeft geretourneerd.
Wacht op een antwoord voordat je het volgende bericht in hetzelfde gesprek verstuurt: een verzending terwijl de vorige beurt nog wordt gegenereerd, wordt afgewezen.
Schrijf lange leverbare items naar bestanden
Wanneer de specialist een beleid of een volledige SoA retourneert, laat je agent dit direct naar een bestand schrijven en het pad rapporteren. Een lang document opnieuw in de chat herhalen, plaatst het twee keer in de context van je agent. Zie Wat delegatie bespaart.
MCP of de Model API?
ISMS Copilot biedt twee manieren voor een codeeragent om in te stappen. Deze zijn geschikt voor verschillende taken.
| Account MCP | Model API-subagent | |
|---|---|---|
| Referentie | pat-isms-… persoonlijk toegangstoken | sk-isms-… API-sleutel |
| Facturering | Je chat-abonnement en het 4-uurs gebruiksvenster | Voorbetaalde API-credits |
| Status | Stateful: gesprekken, workspaces, herinneringen, bestanden | Stateless: elke completion staat op zichzelf |
| Tools in je agent | Ja, native MCP-tools | Nee: het endpoint is tekst in, tekst uit, aangeroepen vanaf een script of stap |
| Geschikt voor | Interactief werk waarbij jij en je agent een leverbaar item in meerdere beurten verfijnen | Vaste, herhaalbare compliance-stappen in scripts, CI of automatisering |
Voor het Model API-patroon: zie API gebruiken in codeeragents.
Als een gedelegeerde beurt je planlimiet bereikt, bevat de toolfout de resettijd en, waar van toepassing, de upgrade-link of de overflow-optie. Zie Elke MCP-client verbinden.