ISMS Copilot Docs

Delegowanie prac GRC do ISMS Copilot

Co powierzyć ISMS Copilot, a co zachować w swoim agencie, gotowe do wklejenia reguły routingu dla Claude Code, Codex, OpenCode, Grok i Cursor oraz wzorce utrzymujące delegowane tury krótkie.

Twój agent kodujący jest orkiestratorem: zarządza repozytorium, powłoką i plikami. ISMS Copilot to specjalista ds. GRC, któremu można powierzać prace związane z zgodnością za pośrednictwem Account MCP. Obie technologie współpracują ze sobą. Ta strona wyjaśnia, kiedy delegować prace, jak poinstruować agenta, by to robił, oraz jak utrzymywać każdą delegowaną turę krótką.

Gdy agent się łączy, serwer wysyła mu krótką notatkę routingu (pole instructions MCP), informującą, co delegować, a co zachować lokalnie. Agenci nie zawsze stosują się do tej notatki, dlatego reguła routingu w projekcie lub instrukcjach użytkownika zapewnia niezawodne zachowanie.

Co delegować, a co zachować lokalnie

Delegować do ISMS CopilotZachować w swoim agencie
Interpretacja ram: ISO 27001, ISO 27701, ISO 42001, SOC 2, RODO, NIS 2, DORA, EU AI Act, HIPAA, PCI DSSKod, testy, refaktoryzacje
Tworzenie polityk i procedurGit, gałęzie, pull requesty
Mapowanie kontroli i analiza lukOdczyt i edycja plików, polecenia powłoki
Uzasadnienia Deklaracji StosowalnościOgólne pytania niezwiązane z zgodnością
Wpisy rejestru ryzyka i opcje postępowania z ryzykiemDecydowanie o zmianach w bazie kodu
Przygotowanie do audytu i listy dowodówZapisywanie końcowego dokumentu na dysku

Przydatna zasada: jeśli odpowiedź zależy od tego, co mówi standard lub przepis, deleguj. Jeśli zależy od tego, co zawiera repozytorium, zachowaj ją lokalnie, a następnie wyślij do ISMS Copilot krótkie podsumowanie istotnych faktów zamiast samych plików.

Reguły routingu dla poszczególnych orkiestratorów

Każda reguła poniżej ma taką samą treść, różni się tylko plik. Wklej ją do pliku, który odczytuje Twój orkiestrator. Reguły zakładają, że serwer jest zarejestrowany pod nazwą ismscopilot, zgodnie z przewodnikami konfiguracji.

Claude Code

Dodaj do pliku CLAUDE.md w głównym katalogu projektu lub do ~/.claude/CLAUDE.md dla wszystkich projektów:

## Compliance work: delegate to ISMS Copilot

For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.

- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.

Konfiguracja: Połącz ISMS Copilot z Claude Code.

Codex, OpenCode i Grok

Te orkiestratory odczytują plik AGENTS.md. Umieść tę samą regułę w pliku AGENTS.md w głównym katalogu projektu lub w globalnym pliku instrukcji orkiestratora (np. ~/.codex/AGENTS.md dla Codex). Sprawdź dokumentację swojej wersji orkiestratora, aby poznać dokładną ścieżkę globalną.

## Compliance work: delegate to ISMS Copilot

For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.

- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.

Konfiguracja: Połącz Cursor i Codex lub Połącz dowolnego klienta MCP dla OpenCode i Grok.

Cursor

Utwórz regułę projektu w pliku .cursor/rules/ismscopilot.mdc:

---
description: Delegate compliance and GRC work to the ISMS Copilot MCP server
alwaysApply: true
---

For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.

- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.

Konfiguracja: Połącz Cursor i Codex.

claude.ai, Claude Desktop i ChatGPT

Jeszcze niedostępne. Te aplikacje łączą się z zdalnymi serwerami MCP za pośrednictwem OAuth, a Account MCP uwierzytelnia się za pomocą osobistego tokenu dostępu (pat-isms-…). Do momentu wsparcia OAuth użyj orkiestratora z powyższej listy lub bezpośrednio aplikacji czatu.

Wzorce, które działają

Jedna konwersacja na jeden dokument

Każdy dokument wynikowy (polityka kontroli dostępu, analiza luk, partia uzasadnień SoA) rozpoczynaj od create_conversation, a następnie dopracowuj go za pomocą send_message na tym samym conversation_id. Specjalista zachowuje historię wątku po swojej stronie, więc Twój agent nie musi ponownie wysyłać wcześniejszych tur. Rozpocznij nową konwersację dla niepowiązanego dokumentu: długie wątki zużywają więcej Twojego okna użycia na wiadomość.

Ograniczenie prac dla klienta i firmy do przestrzeni roboczej

Przekazuj workspace_id (z list_workspaces), gdy prace należą do konkretnego klienta lub firmy. W turze ograniczonym do przestrzeni roboczej ISMS Copilot odczytuje pamięci i pliki tej przestrzeni, więc Twój agent nie musi ich powtarzać. Bez workspace_id tura działa jedynie na Twoich osobistych pamięciach.

Pamięci dla trwałych faktów

Fakty, które powinny dotyczyć każdej przyszłej tury (zakres certyfikacji, wybrana metodologia ryzyka, data audytu), umieść w pamięci: create_memory z workspace_id dla pamięci przestrzeni roboczej lub bez niego dla pamięci osobistej. Pamięci są ograniczone do 500 znaków każda. Użyj list_memories, aby sprawdzić, co już istnieje, zanim dodasz duplikat.

Kontekst firmy

set_company_context zastępuje profil firmy konta (nazwa, sektor, wielkość, kraj, rola prywatności, typy danych, region hostingu, stack technologiczny, notatki), a get_company_context go odczytuje. Aplikacja czatu używa tego profilu jako tła. Konwersacje rozpoczęte za pośrednictwem MCP nie ładują go obecnie, więc umieść fakty dotyczące firmy, od których zależy Twoje pytanie, w samej wiadomości lub w pamięci przestrzeni roboczej.

Tryby Fast, Think i Beyond

modeUżyj dla
fast (domyślny)Większości pytań i krótkich projektów.
thinkWieloetapowej analizy: analiza luk na wielu kontrolach, mapowanie między ramami. Dostępne w płatnych planach; w darmowym planie wraca do trybu fast.
beyondTylko długie, badawcze projekty. Dostępne w płatnych planach, ograniczone do 10 uruchomień na dobę UTC (50 w planie Unlimited), trwające kilka minut.

Żądanie beyond, które nie może zostać wykonane, jest obsługiwane przez normalny przepływ, a wynik podaje przyczynę w beyond_denied_reason: plan, adp, disabled, trivial, cap lub cap_anthropic. Tura działająca na ścieżce przepełnienia limitu również jest obsługiwana przez normalny przepływ zamiast Beyond. Zobacz Korzystanie z trybu Beyond.

Poproś o odpowiedź dostosowaną do agenta

create_conversation i send_message przyjmują opcjonalny parametr answer_format:

answer_formatForma odpowiedzi
briefNajkrótsza poprawna odpowiedź, około 150 słów, z odwołaniami do ram w tekście.
decisionNajpierw rekomendacja, potem uzasadnienie, ryzyka i następne kroki jako punkty, około 300 słów.
full lub pominiętyDomyślny styl czatu.

Jawnie żądany pełny dokument nigdy nie jest skracany. Uruchomienia Beyond ignorują answer_format i informują o tym za pomocą answer_format_applied: false.

Częstotliwość odpytywania

Gdy wywołanie zwróci status: "generating", wywołaj get_reply z conversation_id i message_id, aż zwróci complete:

  • Tury Fast i Think: co 2–5 sekund.
  • Uruchomienia Beyond: co 10–20 sekund. Możesz również przekazać beyond_run_id zwrócony przez bilet.

Poczekaj na odpowiedź, zanim wyślesz następną wiadomość w tej samej konwersacji: wysłanie wiadomości podczas generowania poprzedniej tury zostanie odrzucone.

Zapisywanie długich dokumentów do plików

Gdy specjalista zwróci politykę lub pełną SoA, poproś swojego agenta, aby od razu zapisać ją do pliku i podał ścieżkę. Powtarzanie długiego dokumentu w czacie umieszcza go dwukrotnie w kontekście Twojego agenta. Zobacz Co oszczędza delegowanie.

MCP czy Model API?

ISMS Copilot oferuje dwa sposoby integracji z agentem kodującym. Przeznaczone są do różnych zadań.

Account MCPPodagent Model API
Poświadczeniepat-isms-… osobisty token dostępusk-isms-… klucz API
RozliczeniaSubskrypcja czatu i jej 4-godzinne okno użyciaPrzedpłacone kredyty API
StanZ zachowaniem stanu: konwersacje, przestrzenie robocze, pamięci, plikiBez stanu: każde dokończenie jest samodzielne
Narzędzia w Twoim agencieTak, natywne narzędzia MCPNie: punkt końcowy to tekst wejściowy i wyjściowy, wywoływany ze skryptu lub kroku
Najlepsze dlaPracy interaktywnej, w której Ty i Twój agent dopracowujecie dokument w kilku turachStałych, powtarzalnych kroków zgodności w skryptach, CI lub automatyzacji

Aby zapoznać się ze wzorcem Model API, zobacz Korzystanie z API w agentach kodujących.

Jeśli delegowana tura osiągnie limit Twojego planu, błąd narzędzia zawiera czas resetu oraz, jeśli ma zastosowanie, link do uaktualnienia lub opcję przepełnienia. Zobacz Połącz dowolnego klienta MCP.

Na tej stronie