Claude è l'orchestratore. ISMS Copilot è lo specialista GRC.
Non stiamo cercando di sostituire l'agente che già usi. Continua a usare Claude Code, Cursor, Codex, OpenCode o Grok per il lavoro. Quando il compito diventa di compliance, il tuo agente lo delega a uno specialista tramite MCP e riceve la risposta.

Le persone ci chiedono se ISMS Copilot compete con Claude. Non è così. Claude è molto bravo a eseguire lavori: leggere un repo, modificare file, chiamare strumenti, mantenere un piano. Noi non vogliamo essere questo. Vogliamo essere la cosa che viene chiamata quando il lavoro diventa di compliance.
Ecco quindi lo schema che ti consigliamo. Il tuo agente è l'orchestratore. Claude Code, Cursor, Codex, OpenCode, Grok: scegli quello che già usi abitualmente. ISMS Copilot è lo specialista GRC a cui delegare tramite MCP. L'orchestratore esegue il lavoro. Lo specialista risponde alla parte di compliance e restituisce la risposta.
Dove un agente generico con un file Skill non basta
L'alternativa comune è un agente che fa tutto, con un file Skill contenente istruzioni e note sui framework. Può funzionare. Per i grandi framework stabili, un file ben mantenuto è difficile da battere, e lo diciamo anche nella nostra documentazione.
Ha però tre punti deboli.
- Il file invecchia. I framework vengono revisionati e rinumerati. Il tuo file non lo sa. Qualcuno deve accorgersene e correggerlo, e quel qualcuno sei tu.
- Il testo del framework finisce nella trascrizione. Per rispondere da un file Skill, l'agente lo carica nel proprio contesto. Lo stesso vale per ogni estratto di policy o controllo che incolla per ragionare sopra.
- Non c'è un secondo lettore. L'agente che ha redatto la policy è lo stesso che la verifica. Uno specialista ti offre una seconda revisione basata su riferimenti framework curati. È un meccanismo, non un vantaggio misurato: non abbiamo fatto benchmark su questo.
Uno specialista cambia la forma del lavoro. Non rende il tuo agente più intelligente. La ragione completa, inclusi i casi in cui un file Skill è ancora la scelta giusta, è spiegata in Perché collegare uno specialista.
Cosa succede davvero quando il tuo agente delega
Il tuo agente chiama gli strumenti MCP di ISMS Copilot per avviare una conversazione o inviare un messaggio. Passa la domanda. Poi il lavoro avviene dalla nostra parte.
- La conoscenza dei framework rimane dalla nostra parte. I moduli framework curati vengono caricati dove viene scritta la risposta, non nel contesto del tuo agente.
- Il tuo spazio di lavoro viene letto dalla nostra parte. Le tue memorie e, quando la conversazione è limitata a uno spazio di lavoro, le memorie e i file di quello spazio di lavoro vengono letti da ISMS Copilot. I file grezzi non vengono copiati nel tuo agente.
- La stesura avviene dalla nostra parte. Una policy lunga o un'analisi dei gap viene scritta dallo specialista, non assemblata token per token nel tuo orchestratore.
- La risposta torna indietro. Il tuo agente riceve la risposta, non il materiale dietro di essa, e prosegue con il lavoro.
La conseguenza utile è che il contesto che non entra mai nella tua trascrizione non viene mai reinviato nei turni successivi. Il tuo agente non trasporta il testo completo del framework o i tuoi file grezzi dello spazio di lavoro per il resto della sessione, perché non li ha mai ricevuti.
Un caveat onesto. La risposta stessa viene letta dal tuo agente. È un input per il tuo orchestratore come qualsiasi altro. Se la risposta cita o riassume una clausola del framework o uno dei tuoi file, quella parte ora è nella tua trascrizione. Una risposta lunga costa al tuo orchestratore una risposta lunga. Se vuoi che la risposta sia sintetica, chiedi al tuo agente di richiedere una risposta breve, o solo la decisione e i riferimenti.
Cosa delegare e cosa mantenere
Delegare il lavoro di compliance:
- Domande sui framework: ISO 27001, SOC 2, GDPR, NIS 2, DORA, l'EU AI Act, HIPAA e gli altri.
- Bozze di policy e procedure.
- Mappatura dei controlli tra framework.
- Analisi dei gap rispetto a un framework.
- Giustificazioni della Dichiarazione di Applicabilità, voci del registro dei rischi, preparazione agli audit.
Mantenere il resto nell'orchestratore:
- Codice, git, file system, build.
- Domande generali che non hanno nulla a che fare con la compliance.
- Orchestrazione. Il tuo agente decide cosa delegare e come gestire la risposta.
Una buona regola da inserire nelle istruzioni del tuo agente: quando il compito è di compliance, chiedi a ISMS Copilot, e non incollare testo di framework o documenti voluminosi nel tuo contesto per rispondere da solo.
Connetti in un comando
In ISMS Copilot, apri Impostazioni, poi App collegate e crea un token. Poi, per Claude Code:
claude mcp add --scope user --transport http ismscopilot https://account.ismscopilot.com/v1/account/mcp --header "Authorization: Bearer pat-isms-..."
Il flag --scope user lo rende disponibile in ogni cartella. Cursor, Codex, OpenCode e altri client MCP che accettano un header Bearer usano la stessa URL del server e lo stesso token. Le istruzioni specifiche per ogni client sono nella guida di Claude Code e in Connetti Cursor e Codex.
Funziona con il tuo piano di chat
Non c'è un prodotto MCP separato né una fatturazione separata. Le conversazioni delegate vengono eseguite sul tuo piano di chat esistente di ISMS Copilot, con la stessa finestra di utilizzo dell'app web. Se raggiungi il limite, lo strumento lo segnala e ti dice quando verrà resettato.
In breve: risposte di compliance affidabili, dentro Claude Code, Cursor o Codex, senza consumare il piano di Claude o ChatGPT. Il confronto dei costi, con fonti e date, è su /for/grc-engineers.
Cosa non è ancora supportato
La connessione usa un token di accesso personale. I client che si collegano solo tramite OAuth non possono usarlo ancora. Questo significa che i connettori di claude.ai, i connettori di Claude Desktop e i connettori di ChatGPT non sono supportati oggi. Claude Code, Cursor, Codex, OpenCode e altri client che accettano un header Bearer funzionano già.
Il punto
Non devi scegliere tra il tuo agente e uno specialista di compliance. Tieni l'agente. Dagli qualcuno a cui chiedere.
Articoli correlati

Esegui Beyond dall'editor in cui lavori già
Fast e Think sono già disponibili in Claude Code e Cursor. La modalità di verifica multi-documento era nel browser. Ora non più.

ISO 27017 passa alla versione 2026: l'assistente legge entrambe le lingue delle citazioni
Una Dichiarazione di Applicabilità del 2024 cita il set CLD del 2015. Un audit del 2026 potrebbe citare i nuovi controlli. L'assistente riconosce entrambe le edizioni delle citazioni.

Presentazione dell'ISMS Copilot API
Un cervello per la compliance accessibile tramite un singolo endpoint compatibile con OpenAI. Conosce già oltre 100 framework, ti dice quando ciascuno è stato verificato l'ultima volta, opera con zero data retention e ti permette di scegliere tra inferenza negli USA o nell'UE.
