ISMS Copilot
Product Updates

Claude est l'orchestrateur. ISMS Copilot est le spécialiste de la GRC.

Nous ne cherchons pas à remplacer l'agent que vous utilisez déjà. Continuez à utiliser Claude Code, Cursor, Codex, OpenCode ou Grok pour le travail. Lorsque la tâche relève de la conformité, votre agent la délègue à un spécialiste via MCP et récupère la réponse.

par ISMS Copilot··6 min read
Claude est l'orchestrateur. ISMS Copilot est le spécialiste de la GRC.

Les utilisateurs nous demandent si ISMS Copilot concurrence Claude. Ce n'est pas le cas. Claude excelle dans l'exécution des tâches : lecture d'un dépôt, modification de fichiers, appel d'outils, maintien d'un plan. Nous ne voulons pas jouer ce rôle. Nous souhaitons être l'outil auquel il fait appel lorsque le travail relève de la conformité.

Voici donc le modèle que nous recommandons. Votre agent est l'orchestrateur. Que ce soit Claude Code, Cursor, Codex, OpenCode ou Grok : celui que vous utilisez déjà. ISMS Copilot est le spécialiste de la GRC auquel il délègue la tâche via MCP. L'orchestrateur exécute le travail. Le spécialiste répond à la partie conformité et renvoie la réponse.

Pourquoi un agent générique avec un fichier Skill ne suffit pas

L'alternative courante consiste à utiliser un seul agent pour tout faire, avec un fichier Skill contenant des notes sur les cadres réglementaires dans ses instructions. Cela peut fonctionner. Pour les grands cadres stables, un fichier bien entretenu est difficile à battre, et nous le mentionnons dans notre documentation.

Cette approche présente trois faiblesses.

  • Le fichier se périme. Les cadres réglementaires évoluent, avec des renumérotations. Votre fichier ne le sait pas. Quelqu'un doit le remarquer et le corriger, et c'est à vous de le faire.
  • Le texte du cadre se retrouve dans votre historique. Pour répondre à partir d'un fichier Skill, l'agent le charge dans son propre contexte. Il en va de même pour chaque extrait de politique ou de contrôle qu'il copie-colle pour raisonner.
  • Il n'y a pas de deuxième relecteur. L'agent qui a rédigé la politique est aussi celui qui la vérifie. Un spécialiste vous offre une deuxième relecture basée sur des références de cadre réglementaire soigneusement sélectionnées. Il s'agit d'un mécanisme, non d'un avantage mesuré : nous n'avons pas effectué de benchmark à ce sujet.

Un spécialiste modifie la nature du travail. Il ne rend pas votre agent plus intelligent. Les raisons complètes, y compris les cas où un fichier Skill reste la meilleure solution, sont expliquées dans Pourquoi connecter un spécialiste.

Que se passe-t-il réellement lorsque votre agent délègue

Votre agent appelle les outils MCP d'ISMS Copilot pour démarrer une conversation ou envoyer un message. Il transmet la question. Ensuite, le travail est effectué de notre côté.

  • Les connaissances sur les cadres réglementaires restent de notre côté. Les modules de cadre réglementaire soigneusement sélectionnés sont chargés là où la réponse est rédigée, et non dans le contexte de votre agent.
  • Votre espace de travail est lu de notre côté. Vos mémoires et, lorsque la conversation est limitée à un espace de travail, les mémoires et fichiers de cet espace de travail sont lus par ISMS Copilot. Les fichiers bruts ne sont pas copiés dans votre agent.
  • La rédaction se fait de notre côté. Une politique longue ou une analyse des écarts est rédigée par le spécialiste, et non assemblée token par token dans votre orchestrateur.
  • La réponse revient. Votre agent reçoit la réponse, et non le matériel sous-jacent, et reprend le travail.

La conséquence utile : le contexte qui n'entre jamais dans votre historique n'est jamais renvoyé lors des tours suivants. Votre agent ne transporte pas le texte complet du cadre réglementaire ou vos fichiers bruts de l'espace de travail tout au long de la session, car il ne les a jamais reçus.

Un avertissement honnête. La réponse elle-même est lue par votre agent. Elle est intégrée à votre orchestrateur comme toute autre entrée. Si la réponse cite ou résume un article de cadre réglementaire ou l'un de vos fichiers, cette partie se retrouve alors dans votre historique. Une réponse longue coûte cher à votre orchestrateur en termes de longueur. Si vous souhaitez une réponse concise, demandez à votre agent de demander une réponse brève, ou uniquement la décision et les références.

Que déléguer, et que conserver

Déléguez le travail de conformité :

  • Questions sur les cadres réglementaires : ISO 27001, SOC 2, RGPD, NIS 2, DORA, l'AI Act de l'UE, HIPAA, et les autres.
  • Rédaction de politiques et procédures.
  • Cartographie des contrôles entre cadres réglementaires.
  • Analyse des écarts par rapport à un cadre réglementaire.
  • Justifications de la Déclaration d'applicabilité, entrées du registre des risques, préparation d'audit.

Conservez le reste dans votre orchestrateur :

  • Code, git, le système de fichiers, votre build.
  • Questions générales sans rapport avec la conformité.
  • Orchestration. Votre agent décide quoi déléguer et comment utiliser la réponse.

Une bonne règle à intégrer dans les instructions de votre agent : lorsque la tâche relève de la conformité, demandez à ISMS Copilot, et n'insérez pas de texte de cadre réglementaire ou de documents volumineux dans votre propre contexte pour y répondre vous-même.

Connexion en une seule commande

Dans ISMS Copilot, ouvrez Paramètres, puis Applications connectées, et créez un jeton. Ensuite, pour Claude Code :

claude mcp add --scope user --transport http ismscopilot https://account.ismscopilot.com/v1/account/mcp --header "Authorization: Bearer pat-isms-..."

L'option --scope user rend le jeton disponible dans tous les dossiers. Cursor, Codex, OpenCode et les autres clients MCP acceptant un en-tête Bearer utilisent la même URL de serveur et le même jeton. Les étapes spécifiques à chaque client sont disponibles dans le guide de Claude Code et Connecter Cursor et Codex.

Cela s'intègre à votre plan de conversation

Il n'y a pas de produit MCP séparé ni de facturation distincte. Les conversations déléguées s'exécutent sur votre abonnement de chat ISMS Copilot existant, avec la même fenêtre d'utilisation que l'application web. Si vous atteignez la limite, l'outil vous l'indiquera et vous précisera quand elle sera réinitialisée.

En bref : des réponses de conformité fiables, directement dans Claude Code, Cursor ou Codex, sans consommer votre abonnement à Claude ou ChatGPT. Une comparaison des coûts, avec sources et dates, est disponible sur /for/grc-engineers.

Ce qui n'est pas encore pris en charge

La connexion utilise un jeton d'accès personnel. Les clients qui ne se connectent qu'avec OAuth ne sont pas encore compatibles. Cela signifie que les connecteurs claude.ai, les connecteurs de Claude Desktop et les connecteurs de ChatGPT ne sont pas pris en charge aujourd'hui. Claude Code, Cursor, Codex, OpenCode et les autres clients acceptant un en-tête Bearer fonctionnent dès maintenant.

L'essentiel

Vous n'avez pas à choisir entre votre agent et un spécialiste de la conformité. Gardez votre agent. Donnez-lui quelqu'un à qui demander.

Articles connexes