Delegowanie prac GRC do ISMS Copilot
Co powierzyć ISMS Copilot, a co zachować w swoim agencie, gotowe do wklejenia reguły routingu dla Claude Code, Codex, OpenCode, Grok i Cursor oraz wzorce utrzymujące delegowane tury krótkie.
Twój agent kodujący jest orkiestratorem: zarządza repozytorium, powłoką i plikami. ISMS Copilot to specjalista ds. GRC, któremu można powierzać prace związane z zgodnością za pośrednictwem Account MCP. Obie technologie współpracują ze sobą. Ta strona wyjaśnia, kiedy delegować prace, jak poinstruować agenta, by to robił, oraz jak utrzymywać każdą delegowaną turę krótką.
Gdy agent się łączy, serwer wysyła mu krótką notatkę routingu (pole instructions MCP), informującą, co delegować, a co zachować lokalnie. Agenci nie zawsze stosują się do tej notatki, dlatego reguła routingu w projekcie lub instrukcjach użytkownika zapewnia niezawodne zachowanie.
Co delegować, a co zachować lokalnie
| Delegować do ISMS Copilot | Zachować w swoim agencie |
|---|---|
| Interpretacja ram: ISO 27001, ISO 27701, ISO 42001, SOC 2, RODO, NIS 2, DORA, EU AI Act, HIPAA, PCI DSS | Kod, testy, refaktoryzacje |
| Tworzenie polityk i procedur | Git, gałęzie, pull requesty |
| Mapowanie kontroli i analiza luk | Odczyt i edycja plików, polecenia powłoki |
| Uzasadnienia Deklaracji Stosowalności | Ogólne pytania niezwiązane z zgodnością |
| Wpisy rejestru ryzyka i opcje postępowania z ryzykiem | Decydowanie o zmianach w bazie kodu |
| Przygotowanie do audytu i listy dowodów | Zapisywanie końcowego dokumentu na dysku |
Przydatna zasada: jeśli odpowiedź zależy od tego, co mówi standard lub przepis, deleguj. Jeśli zależy od tego, co zawiera repozytorium, zachowaj ją lokalnie, a następnie wyślij do ISMS Copilot krótkie podsumowanie istotnych faktów zamiast samych plików.
Reguły routingu dla poszczególnych orkiestratorów
Każda reguła poniżej ma taką samą treść, różni się tylko plik. Wklej ją do pliku, który odczytuje Twój orkiestrator. Reguły zakładają, że serwer jest zarejestrowany pod nazwą ismscopilot, zgodnie z przewodnikami konfiguracji.
Claude Code
Dodaj do pliku CLAUDE.md w głównym katalogu projektu lub do ~/.claude/CLAUDE.md dla wszystkich projektów:
## Compliance work: delegate to ISMS Copilot
For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.
- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.Konfiguracja: Połącz ISMS Copilot z Claude Code.
Codex, OpenCode i Grok
Te orkiestratory odczytują plik AGENTS.md. Umieść tę samą regułę w pliku AGENTS.md w głównym katalogu projektu lub w globalnym pliku instrukcji orkiestratora (np. ~/.codex/AGENTS.md dla Codex). Sprawdź dokumentację swojej wersji orkiestratora, aby poznać dokładną ścieżkę globalną.
## Compliance work: delegate to ISMS Copilot
For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.
- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.Konfiguracja: Połącz Cursor i Codex lub Połącz dowolnego klienta MCP dla OpenCode i Grok.
Cursor
Utwórz regułę projektu w pliku .cursor/rules/ismscopilot.mdc:
---
description: Delegate compliance and GRC work to the ISMS Copilot MCP server
alwaysApply: true
---
For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.
- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.Konfiguracja: Połącz Cursor i Codex.
claude.ai, Claude Desktop i ChatGPT
Jeszcze niedostępne. Te aplikacje łączą się z zdalnymi serwerami MCP za pośrednictwem OAuth, a Account MCP uwierzytelnia się za pomocą osobistego tokenu dostępu (pat-isms-…). Do momentu wsparcia OAuth użyj orkiestratora z powyższej listy lub bezpośrednio aplikacji czatu.
Wzorce, które działają
Jedna konwersacja na jeden dokument
Każdy dokument wynikowy (polityka kontroli dostępu, analiza luk, partia uzasadnień SoA) rozpoczynaj od create_conversation, a następnie dopracowuj go za pomocą send_message na tym samym conversation_id. Specjalista zachowuje historię wątku po swojej stronie, więc Twój agent nie musi ponownie wysyłać wcześniejszych tur. Rozpocznij nową konwersację dla niepowiązanego dokumentu: długie wątki zużywają więcej Twojego okna użycia na wiadomość.
Ograniczenie prac dla klienta i firmy do przestrzeni roboczej
Przekazuj workspace_id (z list_workspaces), gdy prace należą do konkretnego klienta lub firmy. W turze ograniczonym do przestrzeni roboczej ISMS Copilot odczytuje pamięci i pliki tej przestrzeni, więc Twój agent nie musi ich powtarzać. Bez workspace_id tura działa jedynie na Twoich osobistych pamięciach.
Pamięci dla trwałych faktów
Fakty, które powinny dotyczyć każdej przyszłej tury (zakres certyfikacji, wybrana metodologia ryzyka, data audytu), umieść w pamięci: create_memory z workspace_id dla pamięci przestrzeni roboczej lub bez niego dla pamięci osobistej. Pamięci są ograniczone do 500 znaków każda. Użyj list_memories, aby sprawdzić, co już istnieje, zanim dodasz duplikat.
Kontekst firmy
set_company_context zastępuje profil firmy konta (nazwa, sektor, wielkość, kraj, rola prywatności, typy danych, region hostingu, stack technologiczny, notatki), a get_company_context go odczytuje. Aplikacja czatu używa tego profilu jako tła. Konwersacje rozpoczęte za pośrednictwem MCP nie ładują go obecnie, więc umieść fakty dotyczące firmy, od których zależy Twoje pytanie, w samej wiadomości lub w pamięci przestrzeni roboczej.
Tryby Fast, Think i Beyond
mode | Użyj dla |
|---|---|
fast (domyślny) | Większości pytań i krótkich projektów. |
think | Wieloetapowej analizy: analiza luk na wielu kontrolach, mapowanie między ramami. Dostępne w płatnych planach; w darmowym planie wraca do trybu fast. |
beyond | Tylko długie, badawcze projekty. Dostępne w płatnych planach, ograniczone do 10 uruchomień na dobę UTC (50 w planie Unlimited), trwające kilka minut. |
Żądanie beyond, które nie może zostać wykonane, jest obsługiwane przez normalny przepływ, a wynik podaje przyczynę w beyond_denied_reason: plan, adp, disabled, trivial, cap lub cap_anthropic. Tura działająca na ścieżce przepełnienia limitu również jest obsługiwana przez normalny przepływ zamiast Beyond. Zobacz Korzystanie z trybu Beyond.
Poproś o odpowiedź dostosowaną do agenta
create_conversation i send_message przyjmują opcjonalny parametr answer_format:
answer_format | Forma odpowiedzi |
|---|---|
brief | Najkrótsza poprawna odpowiedź, około 150 słów, z odwołaniami do ram w tekście. |
decision | Najpierw rekomendacja, potem uzasadnienie, ryzyka i następne kroki jako punkty, około 300 słów. |
full lub pominięty | Domyślny styl czatu. |
Jawnie żądany pełny dokument nigdy nie jest skracany. Uruchomienia Beyond ignorują answer_format i informują o tym za pomocą answer_format_applied: false.
Częstotliwość odpytywania
Gdy wywołanie zwróci status: "generating", wywołaj get_reply z conversation_id i message_id, aż zwróci complete:
- Tury Fast i Think: co 2–5 sekund.
- Uruchomienia Beyond: co 10–20 sekund. Możesz również przekazać
beyond_run_idzwrócony przez bilet.
Poczekaj na odpowiedź, zanim wyślesz następną wiadomość w tej samej konwersacji: wysłanie wiadomości podczas generowania poprzedniej tury zostanie odrzucone.
Zapisywanie długich dokumentów do plików
Gdy specjalista zwróci politykę lub pełną SoA, poproś swojego agenta, aby od razu zapisać ją do pliku i podał ścieżkę. Powtarzanie długiego dokumentu w czacie umieszcza go dwukrotnie w kontekście Twojego agenta. Zobacz Co oszczędza delegowanie.
MCP czy Model API?
ISMS Copilot oferuje dwa sposoby integracji z agentem kodującym. Przeznaczone są do różnych zadań.
| Account MCP | Podagent Model API | |
|---|---|---|
| Poświadczenie | pat-isms-… osobisty token dostępu | sk-isms-… klucz API |
| Rozliczenia | Subskrypcja czatu i jej 4-godzinne okno użycia | Przedpłacone kredyty API |
| Stan | Z zachowaniem stanu: konwersacje, przestrzenie robocze, pamięci, pliki | Bez stanu: każde dokończenie jest samodzielne |
| Narzędzia w Twoim agencie | Tak, natywne narzędzia MCP | Nie: punkt końcowy to tekst wejściowy i wyjściowy, wywoływany ze skryptu lub kroku |
| Najlepsze dla | Pracy interaktywnej, w której Ty i Twój agent dopracowujecie dokument w kilku turach | Stałych, powtarzalnych kroków zgodności w skryptach, CI lub automatyzacji |
Aby zapoznać się ze wzorcem Model API, zobacz Korzystanie z API w agentach kodujących.
Jeśli delegowana tura osiągnie limit Twojego planu, błąd narzędzia zawiera czas resetu oraz, jeśli ma zastosowanie, link do uaktualnienia lub opcję przepełnienia. Zobacz Połącz dowolnego klienta MCP.