ISMS Copilot Docs

Делегуйте роботу з GRC зі свого агента

Що передавати ISMS Copilot, а що залишати у вашому агенті, готові до вставки правила маршрутизації для Claude Code, Codex, OpenCode, Grok і Cursor, а також патерни, які допомагають зберігати делеговані запити компактними.

Ваш агент кодування – це оркестратор: він керує вашим репозиторієм, оболонкою та файлами. ISMS Copilot – це спеціаліст із GRC, якому можна делегувати роботу з дотримання вимог через account MCP. Вони працюють разом. На цій сторінці розповідається, коли делегувати роботу, як наказати агенту це робити, і як зберігати кожен делегований запит компактним.

Коли ваш агент підключається, сервер уже надсилає йому коротку інструкцію з маршрутизації (поле instructions MCP), де вказано, що делегувати, а що залишати локально. Агенти не завжди діють згідно з цією інструкцією, тому правило маршрутизації у вашому проекті або інструкціях користувача робить поведінку надійнішою.

Що делегувати, а що залишати локально

Делегувати ISMS CopilotЗалишати у вашому агенті
Інтерпретація стандартів: ISO 27001, ISO 27701, ISO 42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA, PCI DSSКод, тести, рефакторинг
Проектування політик і процедурGit, гілки, pull request
Картування контролю та аналіз розривівЧитання та редагування файлів, команди оболонки
Обґрунтування Заяви про застосовність (SoA)Загальні питання, не пов’язані з дотриманням вимог
Записи реєстру ризиків та варіанти їх обробкиВирішення, що змінити у вашій кодовій базі
Підготовка до аудиту та списки доказівЗапис кінцевого результату на диск

Корисний тест: якщо відповідь залежить від того, що каже стандарт або нормативний акт, делегуйте. Якщо вона залежить від того, що міститься у вашому репозиторії, залишайте локально, а потім надсилайте ISMS Copilot короткий звіт про відповідні факти, а не самі файли.

Правила маршрутизації для кожного оркестратора

Кожне правило нижче має однаковий зміст; відрізняється лише файл. Вставте його у файл, який читає ваш оркестратор. Правила припускають, що сервер зареєстровано під ім’ям ismscopilot, як у керівництвах з налаштування.

Claude Code

Додайте до CLAUDE.md у корені проекту або до ~/.claude/CLAUDE.md для всіх проектів:

## Compliance work: delegate to ISMS Copilot

For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.

- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.

Налаштування: Підключення ISMS Copilot до Claude Code.

Codex, OpenCode і Grok

Ці оркестратори читають AGENTS.md. Помістіть те саме правило у AGENTS.md у корені проекту або у глобальний файл інструкцій оркестратора (наприклад, ~/.codex/AGENTS.md для Codex). Перевірте документацію своєї версії оркестратора для точного шляху до глобального файлу.

## Compliance work: delegate to ISMS Copilot

For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.

- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.

Налаштування: Підключення Cursor і Codex або Підключення будь-якого MCP-клієнта для OpenCode і Grok.

Cursor

Створіть правило проекту в .cursor/rules/ismscopilot.mdc:

---
description: Delegate compliance and GRC work to the ISMS Copilot MCP server
alwaysApply: true
---

For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, HIPAA or PCI DSS
questions, policy drafting, control mapping, gap analysis, SoA justifications,
risk registers and audit prep, use the ismscopilot MCP server instead of answering
from memory. Keep code, git, files and shell work local.

- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation, then send_message for follow-ups.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.

Налаштування: Підключення Cursor і Codex.

claude.ai, Claude Desktop і ChatGPT

Поки недоступно. Ці додатки підключаються до віддалених серверів MCP через OAuth, а account MCP наразі автентифікується за допомогою особистого токена доступу (pat-isms-…). Поки не буде підтримки OAuth, використовуйте оркестратор зі списку вище або додаток чату безпосередньо.

Патерни, які працюють

Одна бесіда на один результат

Починайте кожен результат (політика контролю доступу, аналіз розривів, пакет обґрунтувань SoA) з create_conversation, а потім уточнюйте його за допомогою send_message з тим самим conversation_id. Спеціаліст зберігає історію потоку на своїй стороні, тому вашому агенту не потрібно повторно надсилати попередні повідомлення. Починайте нову бесіду для не пов’язаного результату: довгі потоки витрачають більше вашого вікна використання на кожне повідомлення.

Обмеження роботи клієнта та компанії робочою областю

Передавайте workspace_id (з list_workspaces), якщо робота належить конкретному клієнту або компанії. Під час роботи в межах робочої області ISMS Copilot читає її спогади та файли, тому вашому агенту не доведеться повторювати їх. Без workspace_id робота виконується лише на основі ваших особистих спогадів.

Спогади для постійних фактів

Факти, які мають застосовуватися до кожного майбутнього запиту (об’єкт сертифікації, обрана методологія оцінки ризиків, дата аудиту), належать до спогаду: create_memory, з workspace_id для спогаду робочої області або без нього для особистого. Спогади обмежені 500 символами кожен. Використовуйте list_memories, щоб перевірити, що вже існує, перш ніж додавати дублікат.

Контекст компанії

set_company_context замінює профіль компанії облікового запису (назва, галузь, розмір, країна, роль у захисті даних, типи даних, регіон хостингу, технологічний стек, нотатки), а get_company_context зчитує його. Додаток чату використовує цей профіль як фонову інформацію. Бесіди, розпочаті через MCP, наразі не завантажують його, тому поміщайте факти про компанію, від яких залежить ваше питання, безпосередньо в повідомлення або в спогад робочої області.

Fast, Think або Beyond

modeВикористовуйте для
fast (за замовчуванням)Більшість питань і коротких проектів.
thinkБагатокроковий аналіз: аналіз розривів між кількома контролями, зведення між стандартами. Платні тарифи; на безкоштовному тарифі перемикається на fast.
beyondЛише довге складання документів дослідницького рівня. Платні тарифи, обмежено 10 запусками на добу UTC (50 на Unlimited), тривалістю в хвилинах.

Запит у режимі beyond, який не може бути виконаний, обробляється через звичайний потік, і результат містить причину в beyond_denied_reason: plan, adp, disabled, trivial, cap або cap_anthropic. Запит, який працює в режимі перевищення ліміту, також обробляється через звичайний потік замість Beyond. Див. Використання режиму Beyond.

Запит на відповідь, адаптовану для агента

create_conversation і send_message приймають необов’язковий параметр answer_format:

answer_formatФормат відповіді
briefНайкоротша правильна відповідь, близько 150 слів, посилання на стандарти в тексті.
decisionРекомендація спочатку, потім чому, ризики та наступні кроки у вигляді списку, близько 300 слів.
full або не вказаноСтандартний стиль чату.

Явний запит на повний документ ніколи не скорочується. Запуски Beyond ігнорують answer_format і повідомляють про це з answer_format_applied: false.

Частота опитування

Коли виклик повертає status: "generating", викликайте get_reply з conversation_id і message_id, поки він не поверне complete:

  • Для режимів Fast і Think: кожні 2–5 секунд.
  • Для запусків Beyond: кожні 10–20 секунд. Також можна передати beyond_run_id, який повернув квиток.

Чекайте на відповідь, перш ніж надсилати наступне повідомлення в тій самій бесіді: надсилання під час генерації попереднього повідомлення буде відхилено.

Запис довгих результатів у файли

Коли спеціаліст повертає політику або повну SoA, нехай ваш агент запише її відразу у файл і повідомить шлях. Повторне відображення довгого документа в чаті поміщає його у контекст вашого агента двічі. Див. Що економить делегування.

MCP чи Model API?

ISMS Copilot пропонує два способи інтеграції з агентом кодування. Вони підходять для різних завдань.

Account MCPСубагент Model API
Облікові даніpat-isms-… особистий токен доступуsk-isms-… API-ключ
ОплатаВаша підписка на чат і її 4-годинне вікно використанняПопередньо оплачені API-кредити
СтанЗ станом: бесіди, робочі області, спогади, файлиБез стану: кожне завершення існує окремо
Інструменти у вашому агентіТак, нативні інструменти MCPНі: кінцева точка – це текст на вході, текст на виході, викликається зі скрипта або кроку
Найкраще дляІнтерактивна робота, де ви та ваш агент вдосконалюєте результат протягом кількох запитівФіксовані, повторювані кроки дотримання вимог у скриптах, CI або автоматизації

Для патерну Model API див. Використання API в агентах кодування.

Якщо делегований запит досягає ліміту вашого тарифу, помилка інструменту міститиме час скидання, а де застосовно – посилання на оновлення або варіант перевищення ліміту. Див. Підключення будь-якого MCP-клієнта.

На цій сторінці