Delegar trabalho de GRC a partir do seu agente
O que entregar ao ISMS Copilot e o que manter no seu agente, regras de roteamento prontas para colar para Claude Code, Codex, OpenCode, Grok e Cursor, e os padrões que mantêm as interações delegadas curtas.
O seu agente de codificação é o orquestrador: ele gerencia o seu repositório, o shell e os arquivos. O ISMS Copilot é o especialista em GRC ao qual ele pode delegar trabalho de conformidade por meio do account MCP. Os dois trabalham em conjunto. Esta página aborda quando delegar, como instruir o seu agente a fazer isso e como manter cada interação delegada curta.
Quando o seu agente se conecta, o servidor já envia uma nota de roteamento curta (o campo instructions do MCP) indicando o que delegar e o que manter localmente. Os agentes nem sempre agem de acordo com essa nota, por isso uma regra de roteamento no seu projeto ou nas instruções do usuário torna o comportamento confiável.
O que delegar, o que manter localmente
| Delegar ao ISMS Copilot | Manter no seu agente |
|---|---|
| Interpretação de frameworks: ISO 27001, ISO 27701, ISO 42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA, PCI DSS | Código, testes, refatorações |
| Redação de políticas e procedimentos | Git, branches, pull requests |
| Mapeamento de controles e análise de lacunas | Leitura e edição de arquivos, comandos do shell |
| Justificativas da Declaração de Aplicabilidade | Perguntas gerais não relacionadas a conformidade |
| Entradas no registro de riscos e opções de tratamento | Decidir o que alterar na base de código |
| Preparação para auditoria e listas de evidências | Gravar o entregável final no disco |
Um teste útil: se a resposta depender do que um padrão ou regulamento diz, delegue. Se depender do que o seu repositório contém, mantenha localmente e, em seguida, envie ao ISMS Copilot um resumo curto dos fatos relevantes, não os arquivos em si.
Regras de roteamento, por orquestrador
Cada regra abaixo tem o mesmo conteúdo; apenas o arquivo difere. Cole-a no arquivo que o seu orquestrador lê. As regras pressupõem que o servidor está registrado com o nome ismscopilot, conforme nos guias de configuração.
Claude Code
Adicione ao CLAUDE.md na raiz do projeto ou a ~/.claude/CLAUDE.md para todos os projetos:
## Compliance work: delegate to ISMS Copilot
For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.
- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.Configuração: Conectar o ISMS Copilot ao Claude Code.
Codex, OpenCode e Grok
Esses orquestradores leem o AGENTS.md. Coloque a mesma regra no AGENTS.md na raiz do projeto ou no arquivo de instruções globais do orquestrador (por exemplo, ~/.codex/AGENTS.md para o Codex). Verifique a documentação da versão do seu orquestrador para o caminho global exato.
## Compliance work: delegate to ISMS Copilot
For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.
- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.Configuração: Conectar Cursor e Codex ou Conectar qualquer cliente MCP para OpenCode e Grok.
Cursor
Crie uma regra de projeto em .cursor/rules/ismscopilot.mdc:
---
description: Delegate compliance and GRC work to the ISMS Copilot MCP server
alwaysApply: true
---
For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.
- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.Configuração: Conectar Cursor e Codex.
claude.ai, Claude Desktop e ChatGPT
Ainda não disponível. Esses aplicativos conectam-se a servidores MCP remotos por meio de OAuth, e o Account MCP autentica com um token de acesso pessoal (pat-isms-…) no momento. Até que o OAuth seja compatível, use um orquestrador da lista acima ou o aplicativo de chat diretamente.
Padrões que funcionam
Uma conversa por entregável
Inicie cada entregável (uma política de controle de acesso, uma análise de lacunas, um lote de justificativas da Declaração de Aplicabilidade) com create_conversation e, em seguida, refine-o com send_message no mesmo conversation_id. O especialista mantém o histórico da conversa, então o seu agente não precisa reenviar as interações anteriores. Inicie uma nova conversa para um entregável não relacionado: threads longas consomem mais da sua janela de uso por mensagem.
Escopo de trabalho do cliente e da empresa para um workspace
Passe workspace_id (de list_workspaces) quando o trabalho pertencer a um cliente ou empresa específica. Em uma interação com escopo de workspace, o ISMS Copilot lê as memórias e os arquivos daquele workspace, então o seu agente não precisa repeti-los. Sem workspace_id, a interação é executada apenas com as suas memórias pessoais.
Memórias para fatos duradouros
Fatos que devem aplicar-se a todas as interações futuras (o escopo da certificação, a metodologia de risco escolhida, a data da auditoria) pertencem a uma memória: create_memory, com workspace_id para uma memória de workspace ou sem ele para uma memória pessoal. As memórias são limitadas a 500 caracteres cada. Use list_memories para verificar o que já existe antes de adicionar um duplicado.
Contexto da empresa
set_company_context substitui o perfil da empresa da conta (nome, setor, tamanho, país, função de privacidade, tipos de dados, região de hospedagem, stack tecnológico, notas), e get_company_context lê esse perfil. O aplicativo de chat usa esse perfil como contexto. Conversas iniciadas por meio do MCP não o carregam no momento, então inclua os fatos da empresa dos quais a sua pergunta depende na própria mensagem ou em uma memória de workspace.
Fast, Think ou Beyond
mode | Usar para |
|---|---|
fast (padrão) | A maioria das perguntas e rascunhos curtos. |
think | Análise de várias etapas: análise de lacunas em vários controles, mapeamento entre frameworks. Planos pagos; em plano gratuito, recai para fast. |
beyond | Apenas redação de pesquisas longas em nível acadêmico. Planos pagos, limitados a 10 execuções por dia UTC (50 no Unlimited), na escala de minutos. |
Uma solicitação beyond que não puder ser executada é respondida pelo fluxo normal, e o resultado indica o motivo em beyond_denied_reason: plan, adp, disabled, trivial, cap ou cap_anthropic. Uma interação executada no caminho de overflow de limite também responde pelo fluxo normal em vez de Beyond. Consulte Usar o modo Beyond.
Peça uma resposta formatada para um agente
create_conversation e send_message aceitam um parâmetro opcional answer_format:
answer_format | Formato da resposta |
|---|---|
brief | A resposta correta mais curta, cerca de 150 palavras, com referências a frameworks incorporadas. |
decision | Recomendação primeiro, depois o motivo, riscos e próximos passos como tópicos, cerca de 300 palavras. |
full ou omitido | O estilo padrão de chat. |
Um documento completo explicitamente solicitado nunca é encurtado. Execuções Beyond ignoram answer_format e indicam isso com answer_format_applied: false.
Frequência de polling
Quando uma chamada retorna status: "generating", chame get_reply com conversation_id e message_id até que retorne complete:
- Interações Fast e Think: a cada 2-5 segundos.
- Execuções Beyond: a cada 10-20 segundos. Também é possível passar o
beyond_run_idque o ticket retornou.
Aguarde uma resposta antes de enviar a próxima mensagem na mesma conversa: um envio enquanto a interação anterior ainda está sendo gerada é rejeitado.
Escreva entregáveis longos em arquivos
Quando o especialista retorna uma política ou uma Declaração de Aplicabilidade completa, faça com que o seu agente grave diretamente em um arquivo e retorne o caminho. Repetir um documento longo de volta no chat o coloca no contexto do seu agente duas vezes. Consulte O que a delegação economiza.
MCP ou Model API?
O ISMS Copilot oferece duas formas de integração a partir de um agente de codificação. Elas são adequadas a trabalhos diferentes.
| Account MCP | Sub-agente Model API | |
|---|---|---|
| Credencial | Token de acesso pessoal pat-isms-… | Chave de API sk-isms-… |
| Cobrança | Assinatura de chat e janela de uso de 4 horas | Créditos de API pré-pagos |
| Estado | Com estado: conversas, workspaces, memórias, arquivos | Sem estado: cada conclusão é independente |
| Ferramentas no seu agente | Sim, ferramentas nativas do MCP | Não: o endpoint é texto de entrada, texto de saída, chamado de um script ou etapa |
| Ideal para | Trabalho interativo em que você e o seu agente refinam um entregável ao longo de várias interações | Etapas de conformidade fixas e repetíveis em scripts, CI ou automação |
Para o padrão Model API, consulte Usar a API em agentes de codificação.
Se uma interação delegada atingir o limite do seu plano, o erro da ferramenta traz o horário de redefinição e, quando aplicável, o link para upgrade ou a opção de overflow. Consulte Conectar qualquer cliente MCP.