Déléguer le travail GRC depuis votre agent
Ce qu'il faut confier à ISMS Copilot et ce qu'il faut garder dans votre agent, règles de routage prêtes à l'emploi pour Claude Code, Codex, OpenCode, Grok et Cursor, ainsi que les bonnes pratiques pour maintenir les échanges délégués concis.
Votre agent de codage est l’orchestrateur : il gère votre dépôt, votre shell et vos fichiers. ISMS Copilot est le spécialiste GRC auquel il peut déléguer les tâches de conformité via le Account MCP. Les deux collaborent. Cette page explique quand déléguer, comment indiquer à votre agent de le faire, et comment maintenir chaque échange délégué concis.
Lorsqu’il se connecte, le serveur envoie déjà à votre agent une note de routage (le champ MCP instructions) indiquant ce qu’il doit déléguer et ce qu’il doit traiter localement. Les agents n’agissent pas toujours en fonction de cette note. Une règle de routage dans votre projet ou vos instructions utilisateur rend donc le comportement fiable.
Ce qu’il faut déléguer, ce qu’il faut garder localement
| À déléguer à ISMS Copilot | À garder dans votre agent |
|---|---|
| Exigences et identifiants exacts : articles du DORA RTS, le règlement d'exécution NIS2, contrôles ISO 42001, pratiques CMMC | Petites modifications bien connues et brouillons rapides que votre modèle gère déjà |
| Interprétation des cadres : ISO 27001, ISO 27701, ISO 42001, SOC 2, RGPD, NIS 2, DORA, EU AI Act, Cyber Resilience Act (CRA), NIST SP 800-171/CMMC, HIPAA, PCI DSS | Code, tests, refactorisations, git et pull requests |
| Rédaction nécessitant un ancrage dans les cadres ou vos mémoires d'espace de travail, fichiers et contexte d'entreprise : politiques, procédures, justifications de la Déclaration d’Applicabilité, entrées du registre des risques | Lecture et édition de fichiers, commandes shell |
| Mappage des contrôles et analyse des écarts | Questions générales sans lien avec la conformité |
| Préparation d’audit et listes de preuves | Décision des modifications à apporter à la base de code, et écriture du livrable final sur disque |
Un test utile : si la réponse dépend de ce qu’un standard ou une réglementation dit exactement, ou de votre contexte d’espace de travail, déléguez. Si elle dépend du contenu de votre dépôt, gardez-la locale, puis envoyez à ISMS Copilot un résumé concis des faits pertinents plutôt que les fichiers eux-mêmes. Si votre modèle connaît déjà la réponse, n’a pas besoin de recherche et l’écrit directement dans un fichier, gardez-la locale également : la délégation ajoute des tours et coûte plus en utilisation de Claude pour de petites tâches de ce type. Voir où la délégation n’aide pas.
Règles de routage, par orchestrateur
Chaque règle ci-dessous a le même contenu ; seul le fichier diffère. Collez-la dans le fichier lu par votre orchestrateur. Les règles supposent que le serveur est enregistré sous le nom ismscopilot, comme dans les guides de configuration.
Claude Code
Ajoutez ceci à CLAUDE.md à la racine du projet, ou à ~/.claude/CLAUDE.md pour tous les projets :
## Compliance work: delegate to ISMS Copilot
For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, Cyber Resilience Act (CRA),
NIST SP 800-171/CMMC, HIPAA or PCI DSS questions, policy drafting, control mapping,
gap analysis, SoA justifications, risk registers and audit prep, use the ismscopilot
MCP server instead of answering from memory. Keep code, git, files and shell work local.
- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation once, then send_message on the same conversation_id for every follow-up.
- Call set_company_context only when I ask to update my company profile.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.
- Verify only what ISMS Copilot marks as unconfirmed or says it cannot confirm: check it against the official source text before relying on it (fetch the official publication if you have web access). Do not re-check confirmed answers.
- Record which items you verified or could not verify in the deliverable itself, as a short "Verified" note. Say it in chat too, unless I ask for a bare reply such as a file path.Configuration : Connecter ISMS Copilot à Claude Code.
Codex, OpenCode et Grok
Ces orchestrateurs lisent AGENTS.md. Placez la même règle dans AGENTS.md à la racine du projet, ou dans le fichier d’instructions global de l’orchestrateur (par exemple ~/.codex/AGENTS.md pour Codex). Consultez la documentation de votre version d’orchestrateur pour connaître le chemin global exact.
## Compliance work: delegate to ISMS Copilot
For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, Cyber Resilience Act (CRA),
NIST SP 800-171/CMMC, HIPAA or PCI DSS questions, policy drafting, control mapping,
gap analysis, SoA justifications, risk registers and audit prep, use the ismscopilot
MCP server instead of answering from memory. Keep code, git, files and shell work local.
- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation once, then send_message on the same conversation_id for every follow-up.
- Call set_company_context only when I ask to update my company profile.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.
- Verify only what ISMS Copilot marks as unconfirmed or says it cannot confirm: check it against the official source text before relying on it (fetch the official publication if you have web access). Do not re-check confirmed answers.
- Record which items you verified or could not verify in the deliverable itself, as a short "Verified" note. Say it in chat too, unless I ask for a bare reply such as a file path.Configuration : Connecter Cursor et Codex ou Connecter un client MCP quelconque pour OpenCode et Grok.
Cursor
Créez une règle de projet dans .cursor/rules/ismscopilot.mdc :
---
description: Delegate compliance and GRC work to the ISMS Copilot MCP server
alwaysApply: true
---
For ISO 27001/27701/42001, SOC 2, GDPR, NIS 2, DORA, EU AI Act, Cyber Resilience Act (CRA),
NIST SP 800-171/CMMC, HIPAA or PCI DSS questions, policy drafting, control mapping,
gap analysis, SoA justifications, risk registers and audit prep, use the ismscopilot
MCP server instead of answering from memory. Keep code, git, files and shell work local.
- Send the question, not framework text: do not paste standards or large documents first.
- One conversation per deliverable: create_conversation once, then send_message on the same conversation_id for every follow-up.
- Call set_company_context only when I ask to update my company profile.
- Pass workspace_id when the work is for a specific client or company.
- Default mode fast; think for multi-step analysis; beyond only when I ask for it.
- Pass answer_format "brief" or "decision" unless I ask for the full text.
- If a call returns status "generating", poll get_reply until "complete".
- Write long deliverables to a file and give me the path, not the whole text in chat.
- Verify only what ISMS Copilot marks as unconfirmed or says it cannot confirm: check it against the official source text before relying on it (fetch the official publication if you have web access). Do not re-check confirmed answers.
- Record which items you verified or could not verify in the deliverable itself, as a short "Verified" note. Say it in chat too, unless I ask for a bare reply such as a file path.Configuration : Connecter Cursor et Codex.
claude.ai, Claude Desktop et ChatGPT
Non disponible pour l’instant. Ces applications se connectent à des serveurs MCP distants via OAuth, et l’Account MCP s’authentifie aujourd’hui avec un jeton d’accès personnel (pat-isms-…). En attendant la prise en charge d’OAuth, utilisez un orchestrateur de la liste ci-dessus ou directement l’application de chat.
Bonnes pratiques
Une conversation par livrable
Commencez chaque livrable (une politique de contrôle d’accès, une analyse des écarts, un lot de justifications de Déclaration d’Applicabilité) par create_conversation, puis affinez-le avec send_message sur le même conversation_id. Le spécialiste conserve l’historique du fil de son côté : votre agent n’a donc pas besoin de renvoyer les échanges précédents. Commencez une nouvelle conversation pour un livrable sans rapport : les longs fils utilisent davantage votre fenêtre d’utilisation par message.
Limiter le travail client et entreprise à un espace de travail
Transmettez workspace_id (issu de list_workspaces) lorsque le travail appartient à un client ou une entreprise spécifique. Lors d’un échange lié à un espace de travail, ISMS Copilot lit les mémoires et fichiers de cet espace : votre agent n’a donc pas à les répéter. Sans workspace_id, l’échange s’exécute uniquement sur vos mémoires personnelles.
Mémoires pour les faits durables
Les faits qui doivent s’appliquer à chaque échange futur (le périmètre de certification, la méthodologie de risque choisie, la date d’audit) appartiennent à une mémoire : create_memory, avec workspace_id pour une mémoire d’espace de travail ou sans pour une mémoire personnelle. Les mémoires sont limitées à 500 caractères chacune. Utilisez list_memories pour vérifier ce qui existe déjà avant d’ajouter un doublon.
Contexte de l’entreprise
set_company_context remplace le profil de l’entreprise du compte (nom, secteur, taille, pays, rôle en matière de confidentialité, types de données, région d’hébergement, stack technique, notes), et get_company_context le lit. L’application de chat utilise ce profil en arrière-plan, et les conversations exécutées par votre orchestrateur via MCP ou l’API du compte l’utilisent désormais également, selon les mêmes modalités que le chat web : dans une conversation démarrée par votre propre compte, le profil est ajouté en arrière-plan à chaque tour, et les réponses peuvent s’appuyer sur les informations qu’il contient. Seul le profil de votre propre compte est utilisé, et il n’est jamais partagé avec un autre compte. Il n’est pas ajouté dans les espaces de travail partagés en équipe ni dans les conversations temporaires, ni lorsqu’il ne peut pas être lu (le tour s’exécute alors sans). Les informations pertinentes uniquement pour une question peuvent toujours être incluses directement dans le message ou dans une mémoire d’espace de travail.
Fast, Think ou Beyond
mode | À utiliser pour |
|---|---|
fast (par défaut) | La plupart des questions et des brouillons courts. |
think | Analyses multiétapes : analyse des écarts sur plusieurs contrôles, mappage entre cadres. Réservé aux formules payantes ; en formule gratuite, il revient à fast. |
beyond | Rédaction longue de niveau recherche uniquement. Réservé aux formules payantes, limité à 10 exécutions par jour UTC (50 en Illimité), durée de l’ordre de la minute. |
Une demande beyond qui ne peut pas s’exécuter est traitée via le flux normal, et le résultat indique pourquoi dans beyond_denied_reason : plan, adp, disabled, trivial, cap ou cap_anthropic. Un échange s’exécutant sur le chemin de dépassement de capacité répond également via le flux normal au lieu de Beyond. Voir Utiliser le mode Beyond.
Demander une réponse adaptée à un agent
create_conversation et send_message acceptent un paramètre optionnel answer_format :
answer_format | Forme de la réponse |
|---|---|
brief | La réponse correcte la plus courte, environ 150 mots, références aux cadres intégrées. |
decision | Recommandation d’abord, puis justification, risques et prochaines étapes sous forme de liste, environ 300 mots. |
full ou omis | Style de chat par défaut. |
Un document complet explicitement demandé n’est jamais raccourci. Les exécutions Beyond ignorent answer_format et l’indiquent avec answer_format_applied: false.
Fréquence d’interrogation
Lorsqu’un appel retourne status: "generating", appelez get_reply avec conversation_id et message_id jusqu’à ce qu’il retourne complete :
- Échanges Fast et Think : toutes les 2 à 5 secondes.
- Exécutions Beyond : toutes les 10 à 20 secondes. Vous pouvez également transmettre le
beyond_run_idretourné par le ticket.
Attendez une réponse avant d’envoyer le message suivant sur la même conversation : un envoi alors que le tour précédent est encore en cours de génération est rejeté.
Écrire les livrables longs dans des fichiers
Lorsque le spécialiste retourne une politique ou une Déclaration d’Applicabilité complète, faites en sorte que votre agent l’écrive directement dans un fichier et signale le chemin. Répéter un long document dans le chat le place deux fois dans le contexte de votre agent. Voir Ce que la délégation économise.
MCP ou Model API ?
ISMS Copilot propose deux méthodes d’intégration pour un agent de codage. Elles conviennent à des tâches différentes.
| Account MCP | Sous-agent Model API | |
|---|---|---|
| Identifiant | Jeton d’accès personnel pat-isms-… | Clé API sk-isms-… |
| Facturation | Votre abonnement de chat et sa fenêtre d’utilisation de 4 heures | Crédits API prépayés |
| État | Avec état : conversations, espaces de travail, mémoires, fichiers | Sans état : chaque complétion est indépendante |
| Outils dans votre agent | Oui, outils MCP natifs | Non : le point de terminaison est du texte en entrée, du texte en sortie, appelé depuis un script ou une étape |
| Idéal pour | Travail interactif où vous et votre agent affinez un livrable sur plusieurs échanges | Étapes de conformité fixes et reproductibles dans des scripts, CI ou automatisation |
Pour le modèle Model API, voir Utiliser l’API dans les agents de codage.
Si un échange délégué atteint la limite de votre formule, l’erreur de l’outil inclut l’heure de réinitialisation et, le cas échéant, le lien de mise à niveau ou l’option de dépassement. Voir Connecter un client MCP quelconque.