ISMS Copilot Docs

Delegar trabalho de GRC a partir do seu agente

O que entregar ao ISMS Copilot e o que manter no seu agente, regras de roteamento prontas para colar para Claude Code, Codex, OpenCode, Grok e Cursor, e os padrões que mantêm as interações delegadas curtas.

O seu agente de codificação é o orquestrador: ele gerencia o seu repositório, o shell e os arquivos. O ISMS Copilot é o especialista em GRC ao qual ele pode delegar trabalho de conformidade por meio do account MCP. Os dois trabalham em conjunto. Esta página aborda quando delegar, como instruir o seu agente a fazer isso e como manter cada interação delegada curta.

Quando o seu agente se conecta, o servidor já envia uma nota de roteamento curta (o campo instructions do MCP) indicando o que delegar e o que manter localmente. Os agentes nem sempre agem de acordo com essa nota, por isso uma regra de roteamento no seu projeto ou nas instruções do usuário torna o comportamento confiável.

O que delegar, o que manter localmente

Delegar ao ISMS CopilotManter no seu agente
Interpretação de frameworks: ISO 27001, ISO 27701, ISO 42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA, PCI DSSCódigo, testes, refatorações
Redação de políticas e procedimentosGit, branches, pull requests
Mapeamento de controles e análise de lacunasLeitura e edição de arquivos, comandos do shell
Justificativas da Declaração de AplicabilidadePerguntas gerais não relacionadas a conformidade
Entradas no registro de riscos e opções de tratamentoDecidir o que alterar na base de código
Preparação para auditoria e listas de evidênciasGravar o entregável final no disco

Um teste útil: se a resposta depender do que um padrão ou regulamento diz, delegue. Se depender do que o seu repositório contém, mantenha localmente e, em seguida, envie ao ISMS Copilot um resumo curto dos fatos relevantes, não os arquivos em si.

Regras de roteamento, por orquestrador

Cada regra abaixo tem o mesmo conteúdo; apenas o arquivo difere. Cole-a no arquivo que o seu orquestrador lê. As regras pressupõem que o servidor está registrado com o nome ismscopilot, conforme nos guias de configuração.

Claude Code

Adicione ao CLAUDE.md na raiz do projeto ou a ~/.claude/CLAUDE.md para todos os projetos:

## Compliance work: delegate to ISMS Copilot

For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.

- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.

Configuração: Conectar o ISMS Copilot ao Claude Code.

Codex, OpenCode e Grok

Esses orquestradores leem o AGENTS.md. Coloque a mesma regra no AGENTS.md na raiz do projeto ou no arquivo de instruções globais do orquestrador (por exemplo, ~/.codex/AGENTS.md para o Codex). Verifique a documentação da versão do seu orquestrador para o caminho global exato.

## Compliance work: delegate to ISMS Copilot

For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.

- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.

Configuração: Conectar Cursor e Codex ou Conectar qualquer cliente MCP para OpenCode e Grok.

Cursor

Crie uma regra de projeto em .cursor/rules/ismscopilot.mdc:

---
description: Delegate compliance and GRC work to the ISMS Copilot MCP server
alwaysApply: true
---

For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.

- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.

Configuração: Conectar Cursor e Codex.

claude.ai, Claude Desktop e ChatGPT

Ainda não disponível. Esses aplicativos conectam-se a servidores MCP remotos por meio de OAuth, e o Account MCP autentica com um token de acesso pessoal (pat-isms-…) no momento. Até que o OAuth seja compatível, use um orquestrador da lista acima ou o aplicativo de chat diretamente.

Padrões que funcionam

Uma conversa por entregável

Inicie cada entregável (uma política de controle de acesso, uma análise de lacunas, um lote de justificativas da Declaração de Aplicabilidade) com create_conversation e, em seguida, refine-o com send_message no mesmo conversation_id. O especialista mantém o histórico da conversa, então o seu agente não precisa reenviar as interações anteriores. Inicie uma nova conversa para um entregável não relacionado: threads longas consomem mais da sua janela de uso por mensagem.

Escopo de trabalho do cliente e da empresa para um workspace

Passe workspace_id (de list_workspaces) quando o trabalho pertencer a um cliente ou empresa específica. Em uma interação com escopo de workspace, o ISMS Copilot lê as memórias e os arquivos daquele workspace, então o seu agente não precisa repeti-los. Sem workspace_id, a interação é executada apenas com as suas memórias pessoais.

Memórias para fatos duradouros

Fatos que devem aplicar-se a todas as interações futuras (o escopo da certificação, a metodologia de risco escolhida, a data da auditoria) pertencem a uma memória: create_memory, com workspace_id para uma memória de workspace ou sem ele para uma memória pessoal. As memórias são limitadas a 500 caracteres cada. Use list_memories para verificar o que já existe antes de adicionar um duplicado.

Contexto da empresa

set_company_context substitui o perfil da empresa da conta (nome, setor, tamanho, país, função de privacidade, tipos de dados, região de hospedagem, stack tecnológico, notas), e get_company_context lê esse perfil. O aplicativo de chat usa esse perfil como contexto. Conversas iniciadas por meio do MCP não o carregam no momento, então inclua os fatos da empresa dos quais a sua pergunta depende na própria mensagem ou em uma memória de workspace.

Fast, Think ou Beyond

modeUsar para
fast (padrão)A maioria das perguntas e rascunhos curtos.
thinkAnálise de várias etapas: análise de lacunas em vários controles, mapeamento entre frameworks. Planos pagos; em plano gratuito, recai para fast.
beyondApenas redação de pesquisas longas em nível acadêmico. Planos pagos, limitados a 10 execuções por dia UTC (50 no Unlimited), na escala de minutos.

Uma solicitação beyond que não puder ser executada é respondida pelo fluxo normal, e o resultado indica o motivo em beyond_denied_reason: plan, adp, disabled, trivial, cap ou cap_anthropic. Uma interação executada no caminho de overflow de limite também responde pelo fluxo normal em vez de Beyond. Consulte Usar o modo Beyond.

Peça uma resposta formatada para um agente

create_conversation e send_message aceitam um parâmetro opcional answer_format:

answer_formatFormato da resposta
briefA resposta correta mais curta, cerca de 150 palavras, com referências a frameworks incorporadas.
decisionRecomendação primeiro, depois o motivo, riscos e próximos passos como tópicos, cerca de 300 palavras.
full ou omitidoO estilo padrão de chat.

Um documento completo explicitamente solicitado nunca é encurtado. Execuções Beyond ignoram answer_format e indicam isso com answer_format_applied: false.

Frequência de polling

Quando uma chamada retorna status: "generating", chame get_reply com conversation_id e message_id até que retorne complete:

  • Interações Fast e Think: a cada 2-5 segundos.
  • Execuções Beyond: a cada 10-20 segundos. Também é possível passar o beyond_run_id que o ticket retornou.

Aguarde uma resposta antes de enviar a próxima mensagem na mesma conversa: um envio enquanto a interação anterior ainda está sendo gerada é rejeitado.

Escreva entregáveis longos em arquivos

Quando o especialista retorna uma política ou uma Declaração de Aplicabilidade completa, faça com que o seu agente grave diretamente em um arquivo e retorne o caminho. Repetir um documento longo de volta no chat o coloca no contexto do seu agente duas vezes. Consulte O que a delegação economiza.

MCP ou Model API?

O ISMS Copilot oferece duas formas de integração a partir de um agente de codificação. Elas são adequadas a trabalhos diferentes.

Account MCPSub-agente Model API
CredencialToken de acesso pessoal pat-isms-…Chave de API sk-isms-…
CobrançaAssinatura de chat e janela de uso de 4 horasCréditos de API pré-pagos
EstadoCom estado: conversas, workspaces, memórias, arquivosSem estado: cada conclusão é independente
Ferramentas no seu agenteSim, ferramentas nativas do MCPNão: o endpoint é texto de entrada, texto de saída, chamado de um script ou etapa
Ideal paraTrabalho interativo em que você e o seu agente refinam um entregável ao longo de várias interaçõesEtapas de conformidade fixas e repetíveis em scripts, CI ou automação

Para o padrão Model API, consulte Usar a API em agentes de codificação.

Se uma interação delegada atingir o limite do seu plano, o erro da ferramenta traz o horário de redefinição e, quando aplicável, o link para upgrade ou a opção de overflow. Consulte Conectar qualquer cliente MCP.

Nesta página