
Claude-Skills-Governance-Risk-and-Compliance v1.7.1
مهارات Claude قابلة للتثبيت تقدم إرشادات امتثال على مستوى الخبراء لأكثر من 30 إطارًا، بما في ذلك ISO 27001 وSOC 2 وFedRAMP وGDPR وHIPAA وNIST CSF وPCI DSS وقانون الذكاء الاصطناعي الأوروبي. تتضمن تحليل الفجوات وقوالب السياسات ورسم خرائط الضوابط.
Claude Skills للحوكمة وإدارة المخاطر والامتثال (GRC)
إرشادات امتثال بمستوى الخبراء لـ ISO 27001، وSOC 2، وFedRAMP، وGDPR، وHIPAA، وNIST CSF، وPCI DSS، وTSA Cybersecurity، وISO 42001 لنظام إدارة الذكاء الاصطناعي، وISO 27701 لإدارة معلومات الخصوصية، وDORA للمرونة التشغيلية الرقمية، وقانون حماية البيانات الشخصية الرقمية الهندي (DPDPA)، وشهادة نموذج نضج الأمن السيبراني CMMC 2.0، وإطار عمل NIST لإدارة مخاطر الذكاء الاصطناعي، وبرنامج أمان العملاء SWIFT (CSP)، ودليل أمن المعلومات الأسترالي (ISM)، وتوجيه NIS2 الأوروبي، وخصوصية كاليفورنيا CCPA/CPRA، وITAR (لوائح الاتجار الدولي بالأسلحة)، وقانون LGPD البرازيلي (القانون العام لحماية البيانات)، وتوجيه CSRD الأوروبي (توجيه الإبلاغ عن استدامة الشركات)، وضوابط CIS v8 (أفضل 18 ضابطاً من CIS)، وEAR (لوائح إدارة الصادرات)، وNIST SP 800-53 (ضوابط الأمن والخصوصية للأنظمة الفيدرالية)، وقانون الذكاء الاصطناعي الأوروبي (اللائحة (EU) 2024/1689)، والقسم 508 (إمكانية الوصول لتكنولوجيا المعلومات والاتصالات الفيدرالية الأمريكية)، وWCAG (إرشادات إمكانية الوصول إلى محتوى الويب)، وNZISM (دليل أمن المعلومات النيوزيلندي)، وقانون حماية البيانات الشخصية الفيتنامي PDPL (القانون رقم 91/2025/QH15)، وقانون المرونة السيبرانية الأوروبي CRA (اللائحة (EU) 2024/2847) — مدعومة بـ Claude Skills. تُحدَّث شهرياً.
تمت المقارنة المعيارية عبر 150 حالة اختبار باستخدام إطار التقييم — كل حالة تم تقييمها مقابل 5 تأكيدات قابلة للتحقق على الأقل بواسطة وكلاء مستقلين (752 تأكيداً في المجموع). حقّقت المهارات 93% مقابل خط أساس قدره 79%.
جدول المحتويات
- ما هي Claude Skills؟
- لمن هذا؟
- المهارات
- ISO 27001
- SOC 2
- FedRAMP
- GDPR
- HIPAA
- NIST CSF
- PCI DSS
- أمن TSA السيبراني
- ISO 42001 نظام إدارة الذكاء الاصطناعي
- ISO 27701 إدارة معلومات الخصوصية
- DORA المرونة التشغيلية الرقمية
- DPDPA الهندي — حماية البيانات الشخصية الرقمية
- CMMC 2.0 شهادة نموذج نضج الأمن السيبراني
- NIST إطار عمل إدارة مخاطر الذكاء الاصطناعي
- SWIFT برنامج أمان العملاء (CSP)
- دليل أمن المعلومات الأسترالي (ISM)
- توجيه NIS2 الأوروبي
- CCPA/CPRA خصوصية كاليفورنيا
- ITAR — لوائح الاتجار الدولي بالأسلحة
- LGPD — القانون البرازيلي العام لحماية البيانات
- CSRD — توجيه الإبلاغ عن استدامة الشركات الأوروبي
- CIS Controls v8 — أفضل 18 ضابطاً للنظافة السيبرانية من CIS
- EAR — لوائح إدارة الصادرات
- NIST SP 800-53 — ضوابط الأمن والخصوصية للأنظمة الفيدرالية
- قانون الذكاء الاصطناعي الأوروبي — اللائحة (EU) 2024/1689
- القسم 508 — إمكانية الوصول لتكنولوجيا المعلومات والاتصالات الفيدرالية الأمريكية
- WCAG — إرشادات إمكانية الوصول إلى محتوى الويب
- NZISM — دليل أمن المعلومات النيوزيلندي
- PDPL الفيتنامي — قانون حماية البيانات الشخصية
- CRA الأوروبي — قانون المرونة السيبرانية
- حالات الاستخدام المحتملة
- كيفية تثبيت مهارة
- التثبيت عبر سوق Claude Code
- تقييم المهارات
- شهادات العملاء
- الدعم
- المؤلف
- إخلاء المسؤولية
ما هي Claude Skills؟
Claude Skills هي حزم معرفية قابلة للتثبيت توسّع قدرات Claude في مجالات محددة. المهارة هي ملف .skill — أرشيف مجمّع يحتوي على ملف تعليمات SKILL.md ومواد مرجعية اختيارية — ترفعه إلى Claude مرة واحدة وتستخدمه عبر جميع محادثاتك.
بمجرد تثبيتها، تتفعّل المهارة تلقائياً عندما يلامس محادثتك مجال موضوعها. لست بحاجة إلى استدعائها بالاسم أو استخدام أوامر خاصة. يصبح Claude ببساطة خبيراً أعمق في ذلك المجال طوال مدة جلستك.
تُعد المهارات مثالية عندما تحتاج إلى:
- ردود متسقة بمستوى الخبراء حول موضوع متخصص
- مخرجات منسقة وفق معايير مهنية أو تنظيمية (مثل روايات رقابة جاهزة للتدقيق، وقوالب سياسات تحتوي على البنود الصحيحة)
- معرفة بالمجال تتجاوز التدريب العام لنماذج اللغات الكبيرة (LLM) — مثل معرفة ضوابط NIST 800-53 المحددة التي تنطبق على سيناريو معين، أو مواد GDPR التي تحكم نقل البيانات الدولي
كيف تعمل المهارات تحت الغطاء: يحتوي كل ملف .skill على ملف SKILL.md رئيسي يُحمَّل في سياق Claude عند تفعيل المهارة، بالإضافة إلى ملفات مرجعية تُحمَّل عند الطلب للمواضيع الفرعية الأعمق. يحافظ نمط "الكشف التدريجي" هذا على كفاءة استخدام السياق مع إتاحة معرفة شاملة عند الحاجة.
لمن هذا؟
صُممت هذه المهارات للمهنيين الذين يعملون في مجال أمن المعلومات والخصوصية والامتثال التنظيمي — سواء في مؤسسات تسعى للحصول على شهادات، أو فرق تطوير تبني أنظمة متوافقة، أو مستشارين يدعمون العملاء.
فرق الأمن والامتثال تستخدم هذه المهارات لتسريع تقييمات الفجوات، وتوليد مسودات أولية للسياسات، وربط الضوابط، وإعداد حزم الأدلة — لضغط أسابيع من العمل المرجعي في دقائق.
مطورو البرمجيات والمهندسون يستخدمونها لفهم الضوابط التي يجب أن تنفذها أنظمتهم، ومراجعة الكود والبنية بحثاً عن مشكلات الامتثال، والحصول على إرشادات تقنية قابلة للتنفيذ مرتبطة بمتطلبات تنظيمية محددة.
المختصون القانونيون ومحترفو الخصوصية وGRC يستخدمونها لصياغة الوثائق التنظيمية (اتفاقيات معالجة البيانات DPAs، واتفاقيات الارتباط التجاري BAAs، وإشعارات الخصوصية)، والإجابة على أسئلة العملاء مع استشهادات تنظيمية دقيقة، والبقاء على اطلاع بمتطلبات الأطر.
مؤسسات الرعاية الصحية تستخدم مهارة HIPAA لتقييم الأنظمة، وإنشاء الإشعارات والاتفاقيات المطلوبة، وتدريب الموظفين على الالتزامات — دون الحاجة إلى مستشار امتثال لكل سؤال.
مزودو الخدمات السحابية الذين يسعون للحصول على عقود حكومية فيدرالية يستخدمون مهارة FedRAMP للتنقل في عملية ATO، وكتابة روايات SSP، وإدارة POA&Ms، والاستعداد لتقييمات 3PAO.
الشركات الناشئة والشركات الصغيرة والمتوسطة تستخدم هذه المهارات لفهم ما يتطلبه إطار معين منهم، وتحديد نطاق برامج الامتثال، والحصول على مخرجات بجودة الخبراء دون فريق داخلي كبير.
المهارات
1.
ISO 27001
الملف: ISO 27001 - Claude Skill/iso27001.skill
تحوّل مهارة ISO 27001، Claude إلى خبير ومدقق رئيسي لـ ISO 27001 ومستشار لتنفيذ نظام إدارة أمن المعلومات (ISMS). تغطي كلاً من ISO 27001:2013 (114 ضابطاً، 14 مجالاً) وISO 27001:2022 (93 ضابطاً، 4 محاور)، مع اعتماد الإصدار الحالي لعام 2022 افتراضياً.
ماذا تفعل:
- تجري تحليلات فجوات منظمة مقابل البنود الإلزامية (4–10) وجميع ضوابط الملحق A
- تولّد وثائق سياسات كاملة وجاهزة للتدقيق مع أقسام التحكم في الوثائق، وبيانات النطاق، وخرائط ربط البنود بالضوابط
- تقدّم إرشادات تنفيذ الضوابط خطوة بخطوة لأي ضابط من الملحق A
- تبني سجلات المخاطر وخطط معالجة المخاطر باستخدام منهجية الاحتمال × الأثر
- تنشئ قوالب بيان قابلية التطبيق (SoA) تغطي جميع الضوابط الـ 93
- ترشد الانتقال من 2013 → 2022، موضحة الضوابط الـ 11 الجديدة وتغييرات الربط
عبارات التفعيل: ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit
2.
SOC 2
الملف: SOC 2 - Claude Skill/soc2.skill
تحوّل مهارة SOC 2، Claude إلى مستشار امتثال خبير لـ SOC 2 مبنياً على معايير خدمات الثقة (TSC) الصادرة عن AICPA لعام 2017 مع نقاط التركيز المنقحة لعام 2022. تغطي معايير TSC الخمسة جميعها: الأمان (CC1–CC9)، والتوافر (A1)، والسرية (C1)، وسلامة المعالجة (PI1)، والخصوصية (P1–P8).
ماذا تفعل:
- تجري تحليلات فجوات عبر معايير TSC ضمن النطاق مع تصنيفات حالة 🔴/🟡/🟢 وخرائط طريق للمعالجة
- تصوغ جميع سياسات SOC 2 الأساسية الاثنتي عشرة (أمن المعلومات، والتحكم في الوصول، والاستجابة للحوادث، وإدارة التغيير، وتقييم المخاطر، وإدارة البائعين، واستمرارية الأعمال/التعافي من الكوارث، وغيرها)
- توثّق الضوابط بصيغة جاهزة للمدققين: معرف الضابط، ومعيار TSC، والنوع، والمالك، والتكرار، والأدلة، وإجراءات الاختبار
- تنتج قوائم أدلة مربوطة بكل معيار، مع إرشادات أخذ العينات لتدقيقات النوع 1 مقابل النوع 2
- تتعامل مع مخاطر البائعين: التصنيف إلى مستويات، واستبيانات أمان من 32 سؤالاً، ومراجعة تقارير SOC 2، وتتبع CUEC، والمتطلبات التعاقدية
- تكيّف أسلوبها — بلغة بسيطة لفرق SOC 2 التي تدخل للمرة الأولى، ومخرجات تقنية بترميز AICPA للممارسين والمدققين
عبارات التفعيل: SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence
3.
FedRAMP [US]
الملف: FedRamp - Claude Skill/fedramp.skill
تحوّل مهارة FedRAMP، Claude إلى مستشار خبير في FedRAMP يغطي دورة الاعتماد الكاملة لمزودي الخدمات السحابية (CSPs) بموجب NIST SP 800-53 Rev 5 وإطار CR26 (القواعد الموحدة لـ FedRAMP لعام 2026) الجديد. المعلومات محدثة حتى أغسطس 2026 — CR26 نهائي (إلزامي في 1 يناير 2027) مع فئات الاعتماد من A إلى D (A = تجريبي/انتقالي، B = LI-SaaS/منخفض، C = متوسط، D = مرتفع)، وتُفتح مسارات الفئات في أغسطس 2026، وFedRAMP 20x كمسار أساسي، وبرنامج Ready متقاعد في 28 يوليو 2026 (Legacy FedRAMP Ready)، وتفويض OSCAL في 30 سبتمبر 2026 للاعتمادات الجديدة.
ماذا تفعل:
- تجري تقييمات الجاهزية والفجوات باستخدام قائمة مرجعية تضم أكثر من 75 بنداً، مربوطة بفئات الاعتماد CR26 (A/B/C/D)
- ترشد كتابة وثائق ATO: خطط أمان الأنظمة (SSP)، وPOA&Ms (مع اتفاقيات مستوى الخدمة الصحيحة: حرج = 15 يوماً، مرتفع = 30 يوماً، متوسط = 90 يوماً، منخفض = 365 يوماً)، وSAPs، وSARs، وجميع الملاحق (A–Q)
- تربط ضوابط NIST 800-53 Rev 5 عبر جميع عائلات الضوابط العشرين؛ وتقدم المشورة بشأن نهج الاعتماد المستمر FedRAMP 20x
- تقدّم إرشادات البنية السحابية لـ AWS GovCloud وAzure Government وGoogle Cloud Government
- تدعم التزامات المراقبة المستمرة (ConMon): التسليمات الشهرية، وإدارة اتفاقيات مستوى الخدمة لـ POA&M، وطلبات الانحراف
- تقدم المشورة بشأن الجاهزية لـ OSCAL لموعد التسليم الإلزامي في 30 سبتمبر 2026
عبارات التفعيل: FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class
4. 🇪🇺 GDPR [EU]
الملف: GDPR - Claude Skill/gdpr-compliance.skill
تحوّل مهارة GDPR، Claude إلى مساعد امتثال خبير للائحة GDPR يجسّر بين المنظورين التقني والقانوني. تغطي لائحة GDPR الأوروبية بالكامل مع ملاحظات حول GDPR البريطاني (DPA 2018) حيث تختلف القواعد، وتكيّف أسلوبها تلقائياً — تقنياً للمطورين، ودقيقاً قانونياً لمحترفي الامتثال والخصوصية.
ماذا تفعل:
- تدقق الكود وواجهات برمجة التطبيقات (APIs) ومخططات قواعد البيانات والبنى بحثاً عن انتهاكات GDPR، منتجة نتائج مصنفة حسب الخطورة (🔴/🟡/🟢) مربوطة بمواد GDPR محددة
- تصوغ وثائق الامتثال من قوالب مدمجة: إشعارات الخصوصية (المادة 13/14)، واتفاقيات معالجة البيانات (المادة 28)، ولافتات ملفات تعريف الارتباط/الموافقة، وتقييمات تأثير حماية البيانات DPIAs (المادة 35)، وسياسات الاحتفاظ بالبيانات، وإجراءات حقوق أصحاب البيانات
- تجيب على أسئلة الامتثال مع استشهادات موثوقة بمواد اللائحة — كل رد يبدأ بالمادة الحاكمة، ثم الاستثناءات، ثم الآثار العملية
- تراجع تدفقات البيانات والتعامل مع المعلومات الشخصية القابلة للتعريف (PII) عبر ستة أبعاد (ماذا، ولماذا، وأين، ومن، وكم من الوقت، وكيف تتم الحماية) وتتحقق من التوافق مع متطلبات RoPA
- تغطي جميع مجالات GDPR الرئيسية: الأساس القانوني، والموافقة، وحقوق أصحاب البيانات (المواد 15–22)، والنقل الدولي (المواد 44–49)، والاستجابة للانتهاكات (المواد 32–34)، وفئات البيانات الخاصة (المواد 9–10)، والعقوبات (المواد 77–84)
عبارات التفعيل: GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB
5.
HIPAA [US]
الملف: HIPAA - Claude Skill/hipaa-compliance.skill
تحوّل مهارة HIPAA، Claude إلى مستشار امتثال خبير لـ HIPAA يغطي قاعدة الخصوصية وقاعدة الأمان وقاعدة الإبلاغ عن الانتهاكات (45 CFR الجزءان 160 و164، بصيغتهما المعدلة بموجب HITECH). تخدم كلاً من الفرق التقنية التي تبني أنظمة تتعامل مع المعلومات الصحية الإلكترونية المحمية (ePHI) وفرق الامتثال/القانونية التي تدير الالتزامات المؤسسية.
ماذا تفعل:
- تراجع الوثائق والأنظمة والبنى للتحقق من الامتثال لـ HIPAA، منتجة نتائج منظمة مع استشهادات بمواد CFR، ومستويات مخاطر (عالية / متوسطة / منخفضة)، وخطوات معالجة
- تولّد وثائق متوافقة مع HIPAA من تسعة قوالب جاهزة للاستخدام: إشعار ممارسات الخصوصية (NPP)، واتفاقيات الارتباط التجاري (BAA)، ونماذج التفويض، وإقرارات تدريب الموظفين، وتقارير الحوادث الأمنية، وقوالب تحليل المخاطر، وغيرها — جميعها مع استشهادات مدمجة بمواد CFR
- تقدم المشورة بشأن الضمانات التقنية لبيئات السحابة الحديثة (AWS وAzure وGCP)، وواجهات FHIR API، والجوال/BYOD، وخطوط أنابيب DevOps — تغطي جميع مواصفات تنفيذ قاعدة الأمان الـ 54 (الإلزامية والقابلة للتوجيه)
- تشرح HIPAA بلغة بسيطة لأي جمهور — من المطورين الذين يحتاجون إرشادات حول التشفير إلى الموظفين العامين الذين يتعلمون ما يُعد معلومات صحية محمية (PHI)
- ترشد الاستجابة للانتهاكات باستخدام تقييم المخاطر رباعي العوامل، والجداول الزمنية للإشعار، والتزامات الإبلاغ إلى HHS، وإرشادات سيناريو بسيناريو
عبارات التفعيل: HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule
6.
NIST CSF
الملف: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill
تحوّل مهارة NIST CSF، Claude إلى مستشار خبير في إطار عمل NIST للأمن السيبراني يغطي كلاً من CSF 2.0 (فبراير 2024) وCSF 1.1 (أبريل 2018)، مع اعتماد الإصدار الحالي CSF 2.0 افتراضياً. تغطي الوظائف الست جميعها — الحوكمة، والتحديد، والحماية، والكشف، والاستجابة، والتعافي — بما في ذلك وظيفة الحوكمة الجديدة التي أُدخلت في CSF 2.0.
ماذا تفعل:
- تجري تقييمات فجوات منظمة عبر وظائف CSF 2.0 الست وفئاتها وفئاتها الفرعية
- تبني ملفات تعريف تنظيمية — الحالية والمستهدفة — متوافقة مع سياق الأعمال ودرجة تحمل المخاطر والالتزامات التنظيمية
- تقيّم مستويات التنفيذ (1–4) عبر ثلاثة أبعاد وتقدم إرشادات مستهدفة للارتقاء
- تنشئ خرائط طريق تنفيذ ذات أولوية بأعمال مرحلية 30/60/90 يوماً وأعمال استراتيجية
- تربط الفئات الفرعية لـ CSF بـ NIST SP 800-53 وISO 27001:2022 وCIS Controls v8
- تولّد سياسات متوافقة مع وظائف CSF — سياسة الحوكمة، والاستجابة للحوادث، وأمن البيانات، والتحكم في الوصول، وغيرها
- ترشد الترحيل من CSF 1.1 → CSF 2.0 مع خريطة مفصلة للفئات الفرعية وقائمة تحقق للترحيل
عبارات التفعيل: NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment
7.
PCI DSS
الملف: PCI Compliance - Claude Skill/PCI-Compliance.skill
تحوّل مهارة PCI DSS، Claude إلى مستشار امتثال خبير لـ PCI DSS يغطي PCI DSS v4.0.1 (يونيو 2024 — الإصدار الحالي)، بما في ذلك جميع المتطلبات التي أصبحت إلزامية في 31 مارس 2025. تغطي جميع المتطلبات الـ 12، وجميع أنواع SAQ الثمانية، ومستويات التجار ومزودي الخدمات، والتغييرات الرئيسية في v4.0 مقارنة بـ v3.2.1.
ماذا تفعل:
- تحدد نطاق بيئة بيانات حامل البطاقة (CDE) — تحدد ما هو داخل النطاق، وتقيّم تجزئة الشبكة، وتوصي بتقليص النطاق عبر الترميز (tokenisation) أو P2PE
- تختار نوع SAQ الصحيح — تتنقل عبر شجرة القرار لـ SAQ A وA-EP وB وB-IP وC وC-VT وP2PE وD مع تبرير كل اختيار
- تجري تقييمات فجوات منظمة عبر جميع المتطلبات الـ 12 مع متطلبات أدلة QSA والفجوات الشائعة
- تقدّم إرشادات تنفيذ الضوابط لأي متطلب فرعي من PCI DSS — ما يجب تنفيذه، والأدلة المطلوبة، والمزالق الشائعة
- تولّد سياسات متوافقة مع PCI DSS — الاستجابة للحوادث، والتحكم في الوصول، والتشفير، وإدارة التصحيحات، والاحتفاظ بالبيانات، وغيرها
- ترشد الترحيل من v3.2.1 → v4.0.1 بما في ذلك المتطلبات الجديدة لتوسيع المصادقة متعددة العوامل (MFA)، وسلامة نصوص صفحات الدفع (المتطلب 6.4.3)، والحماية من التصيد (المتطلب 5.4.1)، والمراجعة الآلية للسجلات (المتطلب 10.4.1.1)
- تشرح النهج المحدد مقابل النهج المخصص ومتى يتم استخدام تحليل المخاطر المستهدف (TRA)
عبارات التفعيل: PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3
8. 🚨 TSA Cybersecurity [US]
الملف: TSA Compliance - Claude Skill/TSA-Compliance.skill
تحوّل مهارة TSA Cybersecurity، Claude إلى مستشار خبير في توجيهات الأمن السيبراني الصادرة عن إدارة أمن النقل (TSA) للبنية التحتية للنقل الحرجة. تغطي جميع سلاسل توجيهات الأمن الحالية لـ TSA — SD Pipeline-2021-01G وSD Pipeline-2021-02F وSD 1580-21-01E (نقل السكك الحديدية للشحن) وSD 1582-21-01E (النقل الحضري/ركاب السكك الحديدية) — بالإضافة إلى NPRM الصادر في نوفمبر 2024 الذي يقترح تحويل هذه التوجيهات إلى لوائح فيدرالية دائمة.
ملاحظة حول SSI: تُصنف توجيهات أمن TSA على أنها معلومات أمنية حساسة (SSI) بموجب 49 CFR الجزء 1520. صُممت هذه المهارة من الملخصات المتاحة للجمهور، وإشعارات السجل الفيدرالي، ومنشورات DHS/CISA — وليس من النص الكامل للتوجيهات المصنفة. تتلقى الكيانات المشمولة التوجيه الفعلي مباشرة من TSA.ما الذي يفعله هذا الدليل:
- يحدّد مدى قابلية التطبيق — أي سلسلة توجيهات تنطبق على مؤسستك (خطوط الأنابيب، النقل بالسكك الحديدية للبضائع، النقل العام، أو الحافلات) وما يعنيه ذلك لالتزاماتك المتعلقة بالامتثال
- يجري تقييمات فجوات منظّمة عبر المجالات التقنية الأربعة: تقسيم شبكات IT/OT، ضوابط الوصول (MFA)، المراقبة المستمرة، وإدارة التصحيحات
- يصيغ وثائق برنامج إدارة المخاطر السيبرانية (CRMP): خطة تنفيذ الأمن السيبراني (CIP/COIP)، خطة الاستجابة للحوادث (IRP)، مراجعة تصميم البنية المعمارية (ADR)، وخطة تقييم الأمن السيبراني (CAP)
- يرشد إلى التنفيذ الخاص بأنظمة OT/ICS — ثنائيات البيانات (data diodes)، الخوادم القافزة (jump servers) لأنظمة HMI القديمة، أدوات المراقبة السلبية (Claroty, Dragos, Nozomi)، ودورة حياة تصحيح OT بالتنسيق مع المورّدين
- يشرح التزامات الإبلاغ عن الحوادث إلى CISA خلال 24 ساعة: ما الذي يُعدّ حادثاً مؤهلاً، وكيفية الإبلاغ، ونموذج نص الإبلاغ الأولي، والتداخل مع CIRCIA
- يقدّم المشورة بشأن الاختبار السنوي لخطة الاستجابة للحوادث (IRP) — هدفان كحد أدنى، وسيناريوهات الاختبار، ومتطلبات التوثيق، وعملية مراجعة ما بعد الإجراء
- يشرح أثر الإشعار المقترح للقاعدة (NPRM) لعام 2024: المواءمة مع NIST CSF 2.0، وخط الأساس CPG لدى CISA، وهيكل COIP المقترح، وما الذي سيتغيّر عند إصدار القاعدة نهائياً
عبارات التشغيل: TSA Security Directive, SD Pipeline-2021, SD 1580-21-01, SD 1582-21-01, TSA cybersecurity, Critical Cyber Systems, CCS, Cybersecurity Coordinator, Cybersecurity Implementation Plan, CIP, CRMP, IRP testing, Architecture Design Review, ADR, CAP, CISA 24-hour reporting, OT segmentation TSA, pipeline cybersecurity, rail cybersecurity directive, transit cybersecurity, TSA NPRM 2024
9.
ISO 42001 نظام إدارة الذكاء الاصطناعي
الملف: ISO 42001 - Claude Skill/ISO-42001.skill
تحوّل مهارة ISO 42001 كلود إلى مستشار خبير في ISO/IEC 42001:2023 نظام إدارة الذكاء الاصطناعي (AIMS) — وهو أول معيار دولي في العالم لحوكمة الذكاء الاصطناعي. تخدم المهارة كلاً من مورّدي الذكاء الاصطناعي (المؤسسات التي تطوّر أو تنشر أنظمة الذكاء الاصطناعي) ومستخدمي الذكاء الاصطناعي (المؤسسات التي تدمج حلول ذكاء اصطناعي من جهات خارجية)، وتغطي دورة الاعتماد الكاملة بدءاً من تقييم الفجوات وصولاً إلى الاستعداد لتدقيق المرحلة الثانية.
ما الذي تفعله:
- تجري تقييمات فجوات منظّمة عبر جميع البنود الإلزامية (4–10) وجميع ضوابط الملحق A البالغ عددها 38 (المجالات A.2–A.10) مع حالة 🔴/🟡/🟢 ومتطلبات الأدلة وخارطة طريق علاجية على مراحل
- ترشد خطوة بخطوة إلى تقييم أثر نظام الذكاء الاصطناعي (AISIA) الإلزامي — تحديد الفئات السكانية المتأثرة، وتقييم أبعاد الأثر (الخطورة، وقابلية التراجع، والانتشار، والإشراف البشري)، وتصنيف مستوى الأثر (منخفض/متوسط/مرتفع)، وتحديد متطلبات الضوابط المتناسبة
- تنفذ تقييم مخاطر الذكاء الاصطناعي عبر جميع فئات المخاطر: مخاطر النماذج (التحيز، والانجراف، والهلوسة، والهجمات العدائية)، ومخاطر البيانات (الجودة، والتسميم، والخصوصية في بيانات التدريب)، والمخاطر التشغيلية (توسّع النطاق، والاعتماد البشري المفرط)، ومخاطر سلسلة التوريد (مخاطر النماذج من جهات خارجية، وتبعيات واجهات API)
- تولّد بيان قابلية التطبيق (SoA) كاملاً يغطي جميع ضوابط الملحق A البالغ عددها 38 (A.2.2–A.10.4) مع قرارات قابلية التطبيق والمبررات وحالة التنفيذ
- تصيغ جميع سياسات AIMS الأساسية — سياسة الذكاء الاصطناعي، وسياسة إدارة مخاطر الذكاء الاصطناعي، وسياسة الاستخدام المقبول للذكاء الاصطناعي، وسياسة حوكمة البيانات للذكاء الاصطناعي، وسياسة إدارة حوادث الذكاء الاصطناعي، وسياسة دورة حياة أنظمة الذكاء الاصطناعي، وسياسة إدارة مورّدي الذكاء الاصطناعي — تتضمن كل منها كتل التحكم في المستندات واقتباسات البنود
- تنتج قوائم تدقيق للمرحلتين 1 و2 مع حالة RAG ومتطلبات الأدلة لكل بند ومجالات التركيز الشائعة لدى المدقّقين
- تربط ISO 42001 بقانون الاتحاد الأوروبي للذكاء الاصطناعي (EU AI Act) — وتوائم AISIA مع تقييم أثر الحقوق الأساسية (FRIA) لأنظمة الذكاء الاصطناعي عالية المخاطر؛ وتربط ضوابط الملحق A بالمتطلبات الفنية لقانون الاتحاد الأوروبي للذكاء الاصطناعي
- يدمج ISO 42001 مع ISO 27001 للمؤسسات التي تبني نظاماً موحّداً ISMS + AIMS
عبارات التشغيل: ISO 42001, ISO/IEC 42001, AI Management System, AIMS, AISIA, AI System Impact Assessment, responsible AI standard, AI governance standard, Annex A AI controls, AI risk assessment ISO, Statement of Applicability AI, AI policy ISO, AI certification, AI lifecycle controls, AI supplier management ISO, EU AI Act management system, NIST AI RMF ISO mapping, AI bias controls, AI transparency standard, AI incident management ISO
10.
ISO 27701 إدارة معلومات الخصوصية
الملف: ISO 27701 - Claude Skill/iso27701.skill
تحوّل مهارة ISO 27701 كلود إلى مستشار خبير في ISO/IEC 27701:2025 نظام إدارة معلومات الخصوصية (PIMS) — ويغطي دورة الحياة الكاملة من تقييم الفجوات حتى الاعتماد. تتعامل المهارة مع كل من ISO 27701:2025 (الإصدار المستقل الجديد) وISO 27701:2019 (امتداد ISO 27001 القديم)، وتغطي كلاً من المراقبين (PII controllers) والمعالجين (PII processors).
ما الذي تفعله:
- تجري تحليلات فجوات منظّمة عبر جميع بنود هيكل HLS الإلزامية (4–10) وجميع ضوابط الملحق A البالغ عددها 78 — 31 لمراقبي PII (A.1)، و18 لمعالجي PII (A.2)، و29 ضابط أمان مشتركاً (A.3)
- تولّد وثائق سياسات PIMS كاملة وجاهزة للتدقيق — سياسة الخصوصية، وسجلات أنشطة المعالجة (RoPA)، وإجراء حقوق أصحاب البيانات، وإجراء الخصوصية حسب التصميم، واتفاقيات معالجة البيانات (DPAs)، والمزيد
- تبني سجلات مخاطر الخصوصية المركّزة على الضرر الذي يلحق بأصحاب PII، وتطلق DPIAs للمعالجة عالية المخاطر، وتنتج خطط معالجة المخاطر
- تنشئ بيانات قابلية التطبيق (SoA) محددة النطاق وفقاً لدور المؤسسة (مراقب، أو معالج، أو كليهما) مع قرارات قابلية التطبيق ومبرراتها
- تقدّم إرشادات تنفيذ لكل ضابط على حدة لكل ضابط من ضوابط A.1 وA.2 وA.3 — مع الغرض وخطوات التنفيذ وأدلة التدقيق والمزالق الشائعة
- ترشد الانتقال من إصدار 2019 إلى 2025 مع جدول كامل لربط الضوابط وقائمة تحقق لتحليل الفجوات وخط زمني موصى به حتى مهلة أكتوبر 2028
- يربط ISO 27701 باللائحة العامة لحماية البيانات (GDPR) مادة بمادة، بالإضافة إلى CCPA/CPRA وLGPD وPIPEDA وPDPA (سنغافورة/تايلاند) وGDPR المملكة المتحدة
عبارات التشغيل: ISO 27701, PIMS, privacy information management, PII controller, PII processor, privacy risk assessment, DPIA, data subject rights, records of processing activities, RoPA, privacy by design, data processing agreement, DPA, GDPR alignment ISO 27701, ISO 27701:2025, ISO 27701:2019, 27701 transition, standalone PIMS, Annex A controller controls, Annex A processor controls
11.
DORA [الاتحاد الأوروبي] — المرونة التشغيلية الرقمية
الملف: DORA - Claude Skill/dora.skill
تحوّل مهارة DORA كلود إلى مستشار خبير في اللائحة (EU) 2022/2554 (قانون المرونة التشغيلية الرقمية) — اللائحة الأساسية لتكنولوجيا المعلومات والاتصالات (ICT) للمؤسسات المالية في الاتحاد الأوروبي منذ 17 يناير 2025. ترمّز المهارة جميع مواد DORA البالغ عددها 64 مادة، وجميع معايير RTS/ITS المعتمدة البالغ عددها 12، وتقدّم إرشادات دقيقة على مستوى المواد لكل سير عمل امتثال. وتفصل المهارة بوضوح بين DORA وNIS2 والمبادئ التوجيهية القديمة لمصرف EBA بشأن ICT ومعيار ISO 27001 — وهو مصدر شائع للخلط في استجابات نماذج اللغة العامة.
ما الذي تفعله:
- تجري تحليلات فجوات DORA منظّمة عبر الركائز الأربع: إطار إدارة مخاطر ICT (الفصل الثاني، المواد 5–16)، وإدارة الحوادث (الفصل الثالث، المواد 17–23)، واختبار المرونة / TLPT (الفصل الرابع، المواد 24–27)، ومخاطر الطرف الثالث في ICT (الفصل الخامس، المواد 28–44)
- ترشد إلى تصنيف الحوادث المتعلقة بـ ICT وفقاً لمعايير المادة 18 وعتبات الأهمية النسبية في اللائحة التنفيذية CDR (EU) 2024/1772، مع شجرة قرارات كاملة للتمييز بين الحوادث الكبرى وغير الكبرى
- تبني إجراءات الإبلاغ عن الحوادث على ثلاث مراحل وفقاً للمادة 19 واللائحة CDR (EU) 2025/301 — الإبلاغ الأولي (4 ساعات)، والإبلاغ الوسيط (72 ساعة)، والإبلاغ النهائي (شهر واحد) — بما في ذلك متطلبات المحتوى في كل مرحلة
- يراجع ويصيغ البنود التعاقدية وفقاً للمادة 30(2)(a)–(i)، ويرصد الفجوة الشائعة في حقوق التدقيق لدى مزوّدي الخدمات السحابية فائقة الحجم
- يبني أو يتحقق من سجل المعلومات (Register of Information) بجميع الحقول الإلزامية وفقاً للائحة CIR (EU) 2024/2956
- يقيّم مخاطر تركّز ICT وفقاً للمادة 28(6) والمادة 29 — بما في ذلك الاعتماد متعدد الوظائف على مزوّد سحابي واحد
- يحدّد نطاق برامج TLPT وفقاً للمادة 26 واللائحة CDR (EU) 2025/1190، ويغطي مرحلة استخبارات التهديدات، واختبار الفريق الأحمر، والاعتراف المتبادل، ومتطلبات تأهيل المختبرين
- يصيغ وثائق إطار إدارة مخاطر ICT وفقاً للمواد 6–14 واللائحة CDR (EU) 2024/1774
- يميّز بدقة بين الفصل الثاني (حوكمة مخاطر ICT الاستباقية) والفصل الثالث (إدارة الحوادث التفاعلية) — وهي نقطة لبس شائعة في الامتثال
- يشير إلى جميع معايير RTS/ITS المعتمدة البالغ عددها 12 برقم اللائحة الدقيق (CDR/CIR) مع ربط على مستوى المواد
عبارات التشغيل: DORA, Regulation (EU) 2022/2554, digital operational resilience, ICT risk management framework, DORA gap analysis, Art. 6 DORA, Art. 17 ICT incident, Art. 18 classification, Art. 19 incident reporting, Art. 26 TLPT, Art. 28 third-party risk, Art. 30 contractual provisions, Register of Information, CIR 2024/2956, CDR 2024/1772, CDR 2024/1773, CDR 2024/1774, CDR 2025/301, CDR 2025/1190, TLPT financial entities, ICT concentration risk, critical ICT TPSP, DORA vs NIS2, EBA ICT guidelines DORA, DORA incident classification, DORA reporting timelines, Chapter II DORA, Chapter III DORA
12. 🇮🇳 DPDPA [الهند] — قانون حماية البيانات الشخصية الرقمية
الملف: DPDPA - Claude Skill/dpdpa.skill
تحوّل مهارة DPDPA كلود إلى مستشار خبير في قانون الهند لحماية البيانات الشخصية الرقمية لعام 2023 وقواعد DPDP النهائية لعام 2025 (التي تم الإعلان عنها في 13 نوفمبر 2025، وتسري اعتباراً من 13 مايو 2027). تغطي المهارة جميع الأقسام الـ44 من القانون وجميع القواعد الـ23، مع استشهادات دقيقة على مستوى الأقسام، وربط بالمواءمة مع GDPR، وإرشادات معايرة لكل من الشركات الهندية والمؤسسات العالمية التي لديها أصحاب بيانات هنود.
ما الذي تفعله:
- تجري تحليلات فجوات DPDPA منظّمة تغطي الإشعار والموافقة (القسمان 5–6 + القواعد 3–4)، والمعالجة القانونية (القسم 7)، والتزامات أمين البيانات (القسم 8 + القواعد 6–9)، وبيانات الأطفال (القسم 9 + القواعد 10–12)، والتزامات الوصي البارز على البيانات (SDF) (القسم 10 + القاعدة 13)
- يميّز DPDPA عن GDPR عبر 8 أبعاد رئيسية — النطاق (رقمي فقط مقابل جميع البيانات الشخصية)، وأسس القانونية (لا توجد مصالح مشروعة في DPDPA)، ومعيار الموافقة (غير مشروطة + بدون دمج)، والتحويلات عبر الحدود (قائمة حظر مقابل قائمة السماح)، وحق المحو (أضيق في DPDPA)، ومتطلبات مسؤول حماية البيانات (DPO) (مقصور على SDFs فقط؛ ومقيم في الهند)، وعتبة الأطفال (18 عاماً مقابل 16)، ونموذج الإنفاذ (مجلس واحد مقابل هيئات حماية بيانات متعددة)
- يرشد إلى تصميم الإشعار وفقاً للقاعدة 3 — تنسيق مستقل، ولغة واضحة، والتزامات متعددة اللغات (الجدول الثامن)، ومتطلبات إشعار البيانات القديمة للبيانات السابقة لبدء تطبيق القانون
- ينصح بشأن الأساسين القانونيين الوحيدين — الموافقة (القسم 6) والاستخدامات المشروعة المحددة التسعة (القسم 7) — ويحدد أنشطة معالجة GDPR التي تتطلب موافقة جديدة بموجب DPDPA
- يرشد إلى الإبلاغ عن خرق البيانات وفقاً للقسم 8(6) والقاعدة 6 — مهلة 72 ساعة لإبلاغ المجلس، ومتطلبات المحتوى، والتزامات إبلاغ المعالج، والفرق عن نهج عتبة المخاطر في GDPR (جميع الخروقات قابلة للإبلاغ للمجلس)
- يصمم برامج امتثال بيانات الأطفال — عتبة 18 عاماً، وطرق التحقق من موافقة الوالدين في القاعدة 12 (DigiLocker، والرموز الحكومية، والبيانات التي تم التحقق منها مسبقاً، والرموز الافتراضية)، والحظر المطلق على التتبع والتنميط والإعلانات الموجّهة
- ينصح أمناء البيانات البارزين (SDFs) بشأن الالتزامات الإضافية — مسؤول حماية بيانات مقيماً في الهند (القسم 10 + القاعدة 13(2))، وتقييم سنوي لأثر حماية البيانات (القاعدة 13(3))، وتدقيق مستقل سنوي (القاعدة 13(4))، والاستعداد لتوطين البيانات
- يرشد إلى تنفيذ حقوق صاحب البيانات — الوصول (القسم 11)، والتصحيح/المحو (القسم 12)، وتسوية الشكاوى (القسم 13 — استنفاد إلزامي قبل شكوى المجلس)، والحق الفريد في الترشيح (القسم 14)
- ينصح بشأن التحويلات عبر الحدود — نهج القائمة السوداء (القسم 16)، وعدم وجود دول مقيّدة حالياً (أبريل 2026)، والضمانات التعاقدية الموصى بها رغم غياب القيود الرسمية
- ينصح المؤسسات العالمية بشأن التزاماتها الإقليمية — اختبار الارتباط بالهند (القسم 3)، وفجوات الامتثال في GDPR التي لا تفي بمتطلبات DPDPA، وأولويات الانتقال من GDPR إلى DPDPA
عبارات التشغيل: DPDPA, Digital Personal Data Protection Act, India data protection, Data Fiduciary, Data Principal, Significant Data Fiduciary, SDF, Data Protection Board of India, DPBI, DPDP Rules 2025, Section 5 DPDPA, Section 6 DPDPA, Section 7 DPDPA, Section 8 DPDPA, Section 9 DPDPA, Section 10 DPDPA, Rule 3 DPDP, Rule 6 DPDP breach notification, Rule 12 parental consent, India privacy law, India digital privacy, DPDPA gap analysis, DPDPA vs GDPR, India data law, MeitY data protection, DigiLocker consent, India children data law, DPDPA consent requirements, DPDPA breach notification, India cross-border data transfer
13.
CMMC 2.0 [الولايات المتحدة] — شهادة نموذج نضج الأمن السيبراني
الملف: CMMC - Claude Skill/cmmc.skill
تحوّل مهارة CMMC 2.0 كلود إلى مستشار امتثال خبير في CMMC لمقاولي الدفاع الأمريكيين الذين يتنقلون في برنامج شهادة نموذج نضج الأمن السيبراني. تغطي المهارة جميع مستويات CMMC الثلاثة — المستوى 1 (17 ممارسة من FAR 52.204-21)، والمستوى 2 (110 ممارسات من NIST SP 800-171 Rev 2)، والمستوى 3 (متطلبات 110+ من NIST SP 800-172) — بموجب القاعدة النهائية 32 CFR Part 170 (السارية اعتباراً من 16 ديسمبر 2024). المعلومات حديثة حتى أغسطس 2026 — بما في ذلك تعليق المرحلة الثانية في 13 يوليو 2026 (متطلبات C3PAO معلَّقة ريثما تكتمل مراجعة فريق إصلاح CMMC بحلول ≈ 13 سبتمبر 2026؛ ومسارات التقييم الذاتي وجميع التزامات DFARS مستمرة).
ما الذي تفعله:
- يحدد مستوى CMMC الصحيح لعقد معيّن بناءً على التعامل مع FCI مقابل CUI، وبنود DFARS الموجودة (7012، 7019، 7020، 7021)، والأهمية البرامجية
- يجري تقييمات فجوات منظّمة عبر جميع مجالات CMMC الـ17 — AC, AT, AU, CM, IA, IR, MA, MP, PE, PS, RA, CA, SC, SI — مقابل المجموعة الكاملة المكوّنة من 110 ممارسات للمستوى 2
- يصيغ خطط أمان الأنظمة (SSP) كاملة تغطي تعريف حدود النظام، ومخططات تدفق بيانات CUI، وسرديات تنفيذ الضوابط لجميع الممارسات الـ110
- يحسب ويشرح درجة SPRS (تبدأ من 110؛ استقطاعات لكل ممارسة غير مستوفاة؛ النطاق من −203 إلى +110) ويحدد أولويات الفجوات ذات الأثر الأعلى (MFA، والتشفير بنمط FIPS، والتحكم في تدفق CUI، وتسجيل التدقيق)
- يدير دورة حياة POA&M — يحدد الممارسات التي يمكن أن تبقى في POA&M وقت الاعتماد، ويصيغ معالم العلاج، ويتتبع مهلة الإغلاق البالغة 180 يوماً
- يحدد نطاق CUI — يحدد الأنظمة والأشخاص والعمليات الواقعة في النطاق، ويوصي باستراتيجيات العزل (enclave) لتقليل النطاق، ويشير إلى متطلبات FedRAMP Moderate للخدمات السحابية التي تتعامل مع CUI
- يحضّر لـ تقييمات C3PAO — يشرح عملية التقييم ذات المراحل الأربع (مراجعة الوثائق، وأنشطة التقييم، والنتائج، وقرار الاعتماد)، ويسرد الأدلة المطلوبة لكل نوع ممارسة، ويحدد الممارسات الحرجة السبع التي تمنع الاعتماد المشروط
- يشرح التزامات بنود DFARS: الإبلاغ عن الحوادث إلى DIBNET خلال 72 ساعة (DFARS 252.204-7012)، وتقديم تقييم SPRS الذاتي، ومتطلبات التوريق إلى المقاولين من الباطن بموجب DFARS 252.204-7021
عبارات التشغيل: CMMC, CMMC 2.0, CMMC Level 2, CUI, Controlled Unclassified Information, NIST 800-171, DFARS 7021, DFARS 252.204-7021, C3PAO, SPRS score, defense contractor, DIB, DoD contractor, FCI, SSP CMMC, POA&M CMMC, gap analysis CMMC, DIBCAC, CUI scoping, 32 CFR Part 170
14. 🤖 إطار عمل NIST لإدارة مخاطر الذكاء الاصطناعي
الملف: NIST AI RMF - Claude Skill/nist-ai-rmf.skill
تحوّل مهارة NIST AI RMF كلود إلى مستشار خبير في إطار عمل NIST لإدارة مخاطر الذكاء الاصطناعي (AI RMF 1.0)، الذي نُشر في يناير 2023 بوصفه NIST AI 100-1. تغطي المهارة جميع الوظائف الأساسية الأربع — GOVERN وMAP وMEASURE وMANAGE — مع فئاتها الـ19 وفئاتها الفرعية، والإجراءات المقترحة في دليل AI RMF Playbook، وإرشادات معمقة لتقييم أنظمة الذكاء الاصطناعي من حيث الجدارة بالثقة.
ما الذي تفعله:
- تبني ملفات تعريف تنظيمية للذكاء الاصطناعي — الملف الحالي (أين أنت الآن) والملف المستهدف (أين تريد أن تكون) عبر جميع الفئات الـ19 مع تسجيل الفجوات وخارطة طريق علاجية ذات أولويات
- تجري تقييمات فجوات GOVERN عبر جميع الفئات الست (GV-1 إلى GV-6) — سياسات مخاطر الذكاء الاصطناعي، وهياكل المساءلة، والأدوار، والفرق متعددة الوظائف، ودرجة تحمّل المخاطر، والمواءمة التنظيمية
- ترشد إلى تحديد سياق MAP لأي نظام ذكاء اصطناعي — توثيق الاستخدام المقصود، وربط أصحاب المصلحة المتأثرين، وتحليل المخاطر/الفوائد، وتوصيف الاحتمالية والأثر
- تحدّد إجراءات تقييم MEASURE 2.x قبل النشر — اختبار التحيز/العدالة (التكافؤ الديموغرافي، تكافؤ الفرص، الأثر المتباين)، وقابلية التفسير (SHAP, LIME, السيناريوهات المضادة)، والمتانة ضد الهجمات العدائية، وتقييم الخصوصية، والتحقق من الإشراف البشري
- تبني سجلات مخاطر الذكاء الاصطناعي مع الاستشهادات لكل خطر بفئة AI RMF (مثل MAP 5.2, MEASURE 2.2, MANAGE 2.3)، وخاصية الجدارة بالثقة المعرّضة للخطر، وخيارات المعالجة، والمالكين
- تقدّم إرشادات إدارة الحوادث الخاصة بـ MANAGE — محفزات فشل النموذج، وإجراءات الاحتواء، وعتبات إشعار أصحاب المصلحة، ودورات الدروس المستفادة
- يربط AI RMF بـ ISO 42001 والقانون الأوروبي للذكاء الاصطناعي وNIST CSF — ويظهر فئات AI RMF التي تلبي المادة 9 (نظام إدارة المخاطر في قانون الاتحاد الأوروبي للذكاء الاصطناعي)، وبنود ISO 42001 المكافئة، وكيف يوسّع AI RMF إطار NIST CSF ليتجاوز الأمن السيبراني إلى المخاطر المجتمعية والأخلاقية للذكاء الاصطناعي
عبارات التشغيل: NIST AI RMF, AI RMF, NIST AI 100-1, AI Risk Management Framework, GOVERN function, MAP function, MEASURE function, MANAGE function, AI RMF Playbook, AI risk profile, AI trustworthiness, AI bias assessment, AI explainability, MEASURE 2.2, AI risk register, AI organizational profile, responsible AI framework, AI governance framework, AI incident response, AI RMF gap assessment
15. 🏦 برنامج أمن العملاء في SWIFT (CSP)
الملف: SWIFT CSP - Claude Skill/swift-csp.skill
تحوّل مهارة SWIFT CSP كلود إلى مستشار خبير في إطار ضوابط أمن العملاء في SWIFT (CSCF) v2026 — البرنامج الإلزامي للأمن السيبراني لجميع المشاركين في شبكة SWIFT. تغطي المهارة جميع الضوابط الـ32 (25 إلزامياً + 7 استشارياً — تم رفع الضابط 2.4 أمن تدفق البيانات في الأنظمة الخلفية إلى الضوابط الإلزامية في v2026)، وجميع أنواع البنى الخمسة (A1/A2/A3/A4/B)، وعملية التصديق السنوية KYC-SA (نافذة 1 يوليو – 31 ديسمبر 2026)، وربطاً كاملاً عبر الأطر الأخرى إلى ISO 27001:2022 وPCI DSS v4.0.1 وNIST CSF 2.0.### 16. 🇦🇺 ISM [أستراليا] — دليل أمن المعلومات الأسترالي
الملف: ISM - Claude Skill/ism.skill
تحوّل مهارة ISM Claude إلى مستشار خبير في دليل أمن المعلومات الأسترالي — الإطار السيبراني على مستوى الحكومة بأكملها الذي تنشره المديرية الأسترالية للإشارات (ASD) للجهات الحكومية الاتحادية والولائية الأسترالية وسلاسل توريدها. يغطي جميع فصول الدليل الإرشادية الـ 22، ودورة إدارة المخاطر المكوّنة من ست خطوات، وعلامات قابلية تطبيق الضوابط (من OFFICIAL إلى TOP SECRET)، وبرنامج تقييم IRAP، والتصريح النظامي، والعلاقة مع Essential Eight. الإصدار الحالي هو إصدار يونيو 2026 من ISM — بما في ذلك مبادئ الأمن السيبراني الـ 49 المعاد هيكلتها (تضاعف GOVERN إلى 14)، وضوابط تطبيقات الذكاء الاصطناعي (ISM-2112/2113/2114) الأولى من نوعها، ومتطلبات التشفير الموسّعة المعتمدة من ASD للبيانات أثناء النقل.
ما يفعله:
- يطبّق نظام علامات قابلية تطبيق الضوابط في ISM — يحدد أي ضوابط NC/OS/PROTECTED/SECRET/TOP SECRET تنطبق على النظام ويشرح قاعدة التراكم (التصنيفات الأعلى تضم جميع الضوابط ذات المستويات الأدنى)
- يرشد المسار الكامل للتصريح النظامي — تحديد حدود النظام، واختيار الضوابط وتنفيذها، وتقييم IRAP، وتوقيع ATO من قبل مسؤول التصريح، والمراقبة المستمرة
- يُعدّ الجهات لتقييمات IRAP — قوائم التحقق من الوثائق (SSP، ومخططات الشبكة، وسجل الأصول، وسجل المخاطر، وحزمة السياسات، وأدلة الضوابط)، وما يمكن توقعه أثناء التقييم، والمسار من POA&M إلى ATO بعد التقييم
- يوفر إرشادات معمّقة عبر جميع فصول دليل ISM الـ 22: تقوية النظام (الفصل 13)، واتفاقيات مستوى الخدمة لإدارة التصحيح (الفصل 14)، ومتطلبات التسجيل والمراقبة (الفصل 15)، والمعايير التشفيرية (الفصل 20)، وأمان البريد الإلكتروني (الفصل 18)، والشبكات (الفصل 19)، والمزيد
- يشرح Essential Eight كمجموعة فرعية ذات أولوية من ISM — يربط كل استراتيجية من الاستراتيجيات الثماني بفصولها في ISM، ويشرح مستويات النضج ML0–ML3، ويميّز بين الامتثال لـ Essential Eight والامتثال الكامل لـ ISM
- يقدّم المشورة لموردي القطاع الخاص ومزودي الخدمات السحابية بشأن التزاماتهم بموجب ISM في العقود الحكومية ومتى تكون تقييمات IRAP مطلوبة حتى للجهات غير الحكومية
- يغطي المعايير التشفيرية المعتمدة (AES-256 لأنظمة PROTECTED+، وTLS 1.2 كحد أدنى، وSHA-256 كحد أدنى، والخوارزميات المحظورة) ومتطلبات الاحتفاظ بالسجلات (18 شهرًا كحد أدنى لأنظمة OS/PROTECTED)
- يدعم صياغة SSP — هيكل خطة أمان النظام، والأقسام المطلوبة، والتصنيف، والأهداف الأمنية، وكيفية تغذيتها لقرار ATO
عبارات التشغيل: ISM, Information Security Manual, ASD cybersecurity, IRAP assessment, IRAP assessor, system authorisation, ATO Australia, PROTECTED system, OFFICIAL Sensitive, NC OS PROTECTED, Essential Eight, ASD compliance, Australian government cybersecurity, ISM controls, ISM gap analysis, ISM chapter, ISM hardening, ISM OSCAL, cyber.gov.au, ASD IRAP
17. 🇪🇺 توجيه NIS2 [الاتحاد الأوروبي]
الملف: NIS2 - Claude Skill/nis2.skill
تحوّل مهارة NIS2 Claude إلى مستشار خبير في توجيه NIS2 للاتحاد الأوروبي (التوجيه (EU) 2022/2555) — الإطار السيبراني الشامل للاتحاد الأوروبي للكيانات الأساسية والمهمة. ساري المفعول منذ 27 ديسمبر 2022 (الموعد النهائي للنقل إلى التشريعات الوطنية في 17 أكتوبر 2024)، يحل NIS2 محل التوجيه الأصلي NIS1 ويوسّع النطاق بشكل ملحوظ، ويعزّز التزامات الإبلاغ عن الحوادث، ويُدخل مساءلة هيئة الإدارة، ويرفع الحد الأقصى للغرامات إلى 10 ملايين يورو أو 2% من حجم الأعمال العالمي.
ما يفعله:
- يحدد تصنيف الكيان — كيان أساسي (الملحق الأول: 11 قطاعًا شديد الأهمية) أو كيان مهم (الملحق الثاني: 7 قطاعات حيوية أخرى) — ويطبّق تحليل عتبة الحجم لتأكيد النطاق
- يرشد الامتثال لجميع تدابير إدارة مخاطر الأمن السيبراني العشرة في المادة 21: سياسات تحليل المخاطر، ومعالجة الحوادث، وإدارة BCP/DR والأزمات، وأمن سلسلة التوريد، ودورة حياة تطوير البرمجيات الآمنة (SDLC) وإدارة الثغرات، وتقييم الفعالية، والتدريب على النظافة السيبرانية، والتشفير، وأمن الموارد البشرية والتحكم في الوصول، والمصادقة متعددة العوامل والاتصالات الآمنة
- يستعرض سير عمل الإبلاغ عن الحوادث في المادة 23: إنذار مبكر خلال 24 ساعة، وإشعار حادثة خلال 72 ساعة، وتقرير نهائي خلال شهر واحد — مع متطلبات المحتوى لكل مرحلة وإرشادات بشأن عتبات الحوادث الجسيمة
- يشرح التزامات الحوكمة في المادة 20 — موافقة هيئة الإدارة، والتدريب الإلزامي على الأمن السيبراني، والمسؤولية الشخصية بموجب قوانين نقل التوجيه في الدول الأعضاء
- ينفّذ تحليل فجوات ISO 27001 — يربط ضوابط الملحق A في ISO 27001:2022 بتدابير المادة 21 من NIS2 ويحدد الفجوات التي تكون فيها شهادة ISO 27001 ضرورية ولكنها غير كافية (المادة 20، والجداول الزمنية للمادة 23، واشتراط المصادقة متعددة العوامل (MFA)، وتقييمات سلسلة التوريد لدى ENISA)
- يقدّم المشورة بشأن الاختلافات في الرقابة بين الكيانات الأساسية (EE) والكيانات المهمة (IE) — تخضع الكيانات الأساسية لرقابة استباقية بموجب المادة 32 (تفتيشات في الموقع وتدقيقات أمنية)؛ بينما تخضع الكيانات المهمة لرقابة تفاعلية بموجب المادة 33
- يتناول التفاعل مع DORA بوصفه قانونًا خاصًا (lex specialis) — يشرح أولوية DORA للكيانات المالية بموجب المادة 4، ويحدد التزامات NIS2 المتبقية، ويوصي ببرنامج امتثال متكامل
- يحسب التعرض للغرامات (الكيانات الأساسية: حتى 10 ملايين يورو أو 2% من حجم الأعمال العالمي؛ الكيانات المهمة: حتى 7 ملايين يورو أو 1.4%) ويقدّم المشورة بشأن تحديد أولويات المعالجة للحد من المخاطر التنظيمية
عبارات التشغيل: NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, NIS2 penalties, NIS2 transposition, NIS2 and DORA, NIS2 and ISO 27001, network information security directive
18.
CCPA/CPRA [كاليفورنيا] الخصوصية
الملف: CCPA - Claude Skill/ccpa.skill
تحوّل مهارة CCPA/CPRA Claude إلى مستشار خبير في قوانين الخصوصية الشاملة في كاليفورنيا — قانون خصوصية المستهلك في كاليفورنيا (CCPA، الساري منذ 1 يناير 2020) وقانون حقوق الخصوصية في كاليفورنيا (CPRA/الاقتراح 24، الساري منذ 1 يناير 2023). وسّع CPRA نطاق CCPA بشكل كبير، وأنشأ وكالة حماية الخصوصية في كاليفورنيا (CPPA)، وقدّم المعلومات الشخصية الحساسة (SPI) كفئة جديدة، وأضاف حقوق تصحيح المعلومات الشخصية، وتقييد استخدام SPI، وتحديد فترات الاحتفاظ.
ما يفعله:
- يحدد قابلية تطبيق القانون على النشاط التجاري — ما إذا كانت المنظمة تستوفي عتبة CCPA/CPRA (إيرادات 25 مليون دولار أو أكثر من 100 ألف مستهلك/أسرة أو أكثر من 50% من الإيرادات من بيع/مشاركة المعلومات الشخصية) وما الالتزامات التي تترتب على ذلك
- يرشد استيفاء حقوق المستهلك — سير عمل خطوة بخطوة لحق المعرفة (الوصول)، والحذف، والتصحيح، وإلغاء الاشتراك في البيع/المشاركة، وتقييد استخدام SPI، وقابلية النقل، وعدم التمييز — بما في ذلك التحقق من الهوية، والاستثناءات، والمواعيد النهائية للاستجابة (45 يومًا / 15 يوم عمل لطلبات SPI)، وإحالة الطلب إلى مزودي الخدمة
- يصنّف تقنيات الإعلان وتتبع ملفات تعريف الارتباط ومشاركة البيانات — يحدد ما إذا كانت الترتيبات تشكّل "بيعًا" أو "مشاركة" بموجب CPRA (الإعلانات السلوكية عبر السياقات)، ويقدّم المشورة بشأن الامتثال لإشارة التحكم العالمي في الخصوصية (GPC) وإدارة الموافقة
- يحدد المعلومات الشخصية الحساسة (SPI) — الموقع الجغرافي الدقيق، والبيانات البيومترية، والبيانات الصحية، وأرقام الضمان الاجتماعي، وبيانات الاعتماد، والمزيد — ويقدّم المشورة بشأن الاستخدامات المسموحة، وحقوق التقييد، ومتطلبات الإفصاح، واتفاقية مستوى الخدمة للاستجابة خلال 15 يوم عمل
- ينفّذ تحليل فجوات من GDPR إلى CCPA/CPRA — يحدد الإضافات الخاصة بـ CCPA/CPRA (رابط Do Not Sell or Share، وGPC، وتقييد SPI، واشتراك القاصرين الاختياري، والإفصاح عن الحوافز المالية) ويسلط الضوء على الاختلافات الهيكلية الرئيسية (إلغاء الاشتراك مقابل الاشتراك الاختياري، وعدم اشتراط أساس قانوني، وبيانات الأسرة، والحق الخاص في رفع دعوى بشأن خروقات البيانات)
- يصوغ إشعارات وسياسات الخصوصية — إشعارات وقت جمع البيانات، وسياسات خصوصية شاملة تتضمن جميع الإفصاحات المطلوبة بموجب CCPA/CPRA، وصفحات إلغاء الاشتراك "Do Not Sell or Share" و"Limit SPI"
- يقيّم إنفاذ CPPA والتعرض للغرامات — 2,500 دولار عن الانتهاكات غير المتعمدة، و7,500 دولار عن الانتهاكات المتعمدة، ومن 100 إلى 750 دولارًا عن كل مستهلك في الدعاوى الخاصة المتعلقة بخروقات البيانات
عبارات التشغيل: CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, CCPA gap analysis, CCPA vs GDPR, California data privacy, CCPA service provider, CCPA third party, CCPA penalty
19.
ITAR [الولايات المتحدة] — اللوائح الدولية للاتجار بالأسلحة
الملف: ITAR - Claude Skill/itar.skill
تحوّل مهارة ITAR Claude إلى مستشار خبير في ضوابط تصدير الدفاع الأمريكية بموجب 22 CFR Parts 120–130، التي تديرها مديرية ضوابط تجارة الدفاع (DDTC) في وزارة الخارجية الأمريكية. يتحكم ITAR في تصدير وإعادة تصدير ونقل الأصناف الدفاعية والخدمات الدفاعية والبيانات الفنية ذات الصلة المدرجة في قائمة الذخائر الأمريكية (USML).
ما يفعله:
- ينفّذ تحليل الاختصاص القضائي لـ USML — يطبّق اختبار التعداد واختبار التصميم الخاص (22 CFR § 120.41) لتحديد ما إذا كان الصنف يخضع لـ ITAR أو لـ EAR، ويرشد طلبات الاختصاص القضائي للسلع (CJ) في الحالات الغامضة
- يرشد التسجيل لدى DDTC بموجب 22 CFR Part 122 — من يجب عليه التسجيل، وتقديم DS-2032، والرسوم السنوية، والجدول الزمني للتجديد، وتعيين المسؤول المخوّل (EO)
- يقدّم المشورة بشأن تراخيص التصدير — DSP-5 (تصدير دائم)، وDSP-73 (تصدير مؤقت)، وDSP-94 (استيراد مؤقت)، ومتطلبات التقديم عبر D-Trade، وشروط الترخيص، وعتبات إخطار الكونغرس
- يصوغ ويراجع اتفاقيات المساعدة الفنية (TAA) واتفاقيات تراخيص التصنيع (MLA) بموجب 22 CFR Part 124، بما في ذلك جميع البنود الإلزامية: حظر إعادة النقل، وحقوق الحكومة الأمريكية، وحقوق التدقيق، والاحتفاظ بالسجلات لمدة 5 سنوات
- يقدّم المشورة بشأن الصادرات الافتراضية — وصول الأجنبي إلى بيانات فنية خاضعة لـ ITAR داخل الولايات المتحدة يُعامل كتصدير إلى بلده الأصلي؛ ويغطي خطط التحكم التكنولوجي (TCP)، ومتطلبات الفحص، وعزل الوصول
- يرشد الامتثال للوساطة بموجب 22 CFR Part 129 — التسجيل، ومتطلبات الموافقة المسبقة، والتزامات الإبلاغ السنوية
- يدير الانتهاكات والإفصاحات الطوعية — يستعرض عملية الإفصاح الطوعي (VSD) بموجب 22 CFR § 127.12، والتعرض للغرامات (مدني حتى 1.369 مليون دولار عن كل انتهاك، وجنائي حتى مليون دولار/20 عامًا)، وعوامل التخفيف والتشديد، وتخطيط الإجراءات التصحيحية
عبارات التشغيل: ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, voluntary disclosure ITAR, ITAR vs EAR, commodity jurisdiction, defense article, defense service, ITAR compliance, technology control plan, Empowered Official
20.
LGPD [البرازيل] — القانون العام لحماية البيانات
الملف: LGPD - Claude Skill/lgpd.skill
تحوّل مهارة LGPD Claude إلى مستشار خبير في القانون البرازيلي العام لحماية البيانات الشخصية — Lei Geral de Proteção de Dados Pessoais (القانون 13,709/2018)، قانون حماية البيانات البرازيلي الشامل الذي تنفذه ANPD (Autoridade Nacional de Proteção de Dados — الهيئة الوطنية لحماية البيانات). ينطبق LGPD خارج الحدود الإقليمية على أي منظمة تعالج بيانات شخصية لأفراد متواجدين في البرازيل.
- يحلّل النطاق خارج الحدود الإقليمية (المادة 3) — يحدد ما إذا كان LGPD ينطبق على مؤسستك بغض النظر عن بلد التأسيس
- يربط الأساسات القانونية للمعالجة (المادة 7 — 10 أساسات للبيانات العادية؛ والمادة 11 — أساسات أكثر تشددًا للبيانات الحساسة بما في ذلك الصحة والبيانات البيومترية والأصل العرقي)
- يصوغ إشعارات خصوصية متوافقة مع LGPD (المادة 9) وآليات الموافقة (المادة 8) التي تغطي جميع العناصر الإلزامية
- يرشد استيفاء حقوق أصحاب البيانات (المواد 17–22) — الوصول، والتصحيح، والحذف، وقابلية النقل، وإلغاء الموافقة، ومراجعة القرارات الآلية — مع سير عمل استجابة خلال 15 يومًا
- يقدّم المشورة بشأن تعيين DPO/Encarregado (مسؤول حماية البيانات) (المادة 41) — متطلبات النشر الإلزامية والإعفاءات للشركات الصغيرة والمتوسطة بموجب قرار ANPD رقم 2/2022
- يُنتج قوالب DPIA/RIPD (المادة 38) للمعالجة عالية المخاطر وهياكل سجلات أنشطة المعالجة (RoPA) (المادة 37)
- يرشد الإبلاغ عن خروقات البيانات إلى ANPD (المادة 48 + قرار ANPD رقم 15/2024) — إشعار أولي خلال 3 أيام عمل وتقرير كامل خلال 20 يوم عمل
- يحلّل آليات النقل الدولي (المواد 33–36) للدول التي لا توجد بشأنها قرارات كفاية من ANPD (بما في ذلك الولايات المتحدة)
- يحسب التعرض للغرامات (المادة 52) — غرامات تصل إلى 2% من الإيرادات في البرازيل، وبحد أقصى 50 مليون ريال برازيلي عن كل انتهاك
- يقدّم مقارنة LGPD مقابل GDPR — الاختلافات الرئيسية في الأساسات القانونية، والتزامات مسؤول حماية البيانات (DPO)، والجداول الزمنية للخروقات، وهياكل الغرامات
عبارات التشغيل: LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, LGPD penalty, Brazil privacy policy
21.
CSRD [الاتحاد الأوروبي] — توجيه إعداد تقارير الاستدامة للشركات
الملف: CSRD - Claude Skill/csrd.skill
تحوّل مهارة CSRD Claude إلى مستشار خبير في التوجيه الأوروبي 2022/2464 (CSRD)، الذي يلزم حوالي 50,000 شركة بالإفصاح عن معلومات مفصلة في المجالات البيئية والاجتماعية وحوكمة الشركات (ESG) وفقًا لـ المعايير الأوروبية لإعداد تقارير الاستدامة (ESRS). دخل CSRD حيز التنفيذ في 5 يناير 2023 ويحل محل توجيه إعداد التقارير غير المالية (NFRD).
- يحدد نطاق CSRD بموجب حزمة Omnibus لعام 2026 — يطبّق اختبار التوجيه (EU) 2026/470 (إعداد تقارير إلزامي فقط للشركات التي تضم أكثر من 1,000 موظف وأكثر من 450 مليون يورو من حجم الأعمال)، ويشرح التأجيلات عبر آلية إيقاف الساعة (stop-the-clock)، وينبّه إلى مراجعة العتبة الخاصة بالكيانات غير الأوروبية المعلقة، ويوجّه الشركات الأقل من العتبة إلى المعيار الطوعي VSME
- يقدّم المشورة بشأن ESRS المنقحة (الأعمال المفوضة الصادرة في 3 يوليو 2026) — نقاط بيانات إلزامية أقل بنحو 61%، وتُطبّق اعتبارًا من السنة المالية 2027 مع إمكانية التبني المبكر في السنة المالية 2026 بمجرد اكتمال فترة المراجعة — بما في ذلك قرار "الأساس الحالي مقابل أساس ESRS المنقحة" الذي يبدأ به كل تحليل فجوات الآن
- يرشد تقييم الأهمية النسبية المزدوجة (DMA) — عملية ESRS 1 خطوة بخطوة التي تغطي الأهمية النسبية للتأثير (الحجم، والنطاق، وعدم قابلية الإصلاح) والأهمية النسبية المالية (المخاطر والفرص)، مع قوالب لتسجيل الدرجات
- يُنتج تحليلات فجوات CSRD — يربط الإفصاحات الحالية وفق GRI/TCFD/CDP/SASB بنقاط بيانات ESRS الإلزامية ويحدد الفجوات ذات الأولوية
- يصوغ إفصاحات ESRS — الإفصاحات العامة في ESRS 2 (من GOV-1 إلى GOV-5، ومن SBM-1 إلى SBM-3، وIRO-1) وجميع المعايير الموضوعية (E1–E5، وS1–S4، وG1) للمواضيع الجوهرية
- يقدّم المشورة بشأن معيار ESRS E1 لتغير المناخ — فئات انبعاثات الغازات الدفيئة للنطاق 1 والنطاق 2 وجميع فئات النطاق 3 الخمس عشرة، وخطة الانتقال (المادة 19a(2)(a))، والمواءمة مع تصنيف الاتحاد الأوروبي للأنشطة المستدامة (EU Taxonomy)، والآثار المالية للمخاطر المادية ومخاطر الانتقال
- يدعم إفصاحات ESRS S1 القوى العاملة الخاصة — فجوة الأجور بين الجنسين، ونسبة أجر الرئيس التنفيذي، ومعدل تكرار الإصابات المسببة للغياب (LTIFR)، وتغطية المفاوضة الجماعية، وأنظمة إدارة الصحة والسلامة
- يصمم برامج انبعاثات الغازات الدفيئة للنطاق 3 — مصفوفة لتحديد أولويات الفئات، وطرق جمع البيانات (سلسلة توريد CDP، والمنهجية القائمة على الإنفاق، واستبيانات الموردين)، والإفصاح عن منهجية البيانات التقريبية (proxy)
- يخطط للجاهزية للتأكيد — متطلبات التأكيد المحدود بموجب المادة 26a، ومعايير التوثيق، والانتقال إلى التأكيد المعقول بعد عام 2028
- يقدّم المشورة بشأن متطلبات الوسم الرقمي XBRL/iXBRL بموجب ESEF والالتزامات المتعلقة بموضع تقرير الإدارة
- يقدّم مقارنة CSRD مقابل GRI/TCFD/SASB/CDP — قابلية التشغيل البيني بين الأطر، وربط الملحق C، وتحديد الفجوات للجهات المُبلِّغة الحالية
عبارات التشغيل: CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, CSRD scope, EU sustainability reporting, ESRS assurance, XBRL sustainability, CSRD vs GRI, CSRD vs TCFD, EU Taxonomy CSRD, NFRD CSRD, ESRS materiality
22. 🛡️ CIS Controls v8 — أفضل 18 ممارسة للنظافة السيبرانية من CIS
الملف: CIS Controls - Claude Skill/cis-controls.skill
تحوّل مهارة CIS Controls v8 Claude إلى مستشار خبير في ضوابط CIS يغطي جميع ضوابط CIS الـ 18 و153 ضمانًا من إصدار v8 الصادر في مايو 2021، بما في ذلك تغطية صريحة للسحابة والأجهزة المحمولة. يطبّق إطار مجموعات التنفيذ (IG) — IG1 (56 ضمانًا، النظافة السيبرانية الأساسية)، وIG2 (130 ضمانًا، المستوى المتوسط)، وIG3 (153 ضمانًا، المستوى المتقدم) — لتكييف نطاق الإرشادات مع ملف مخاطر كل مؤسسة ومستوى مواردها.ماذا يفعل:
- يحدد مجموعة التنفيذ (Implementation Group) الصحيحة لأي مؤسسة بناءً على موارد تكنولوجيا المعلومات، وحساسية البيانات، والتعرض التنظيمي، وملف التهديدات — ثم يضبط جميع الإرشادات على تلك المجموعة
- يجري تقييمات فجوات منظمة لضوابط CIS عبر جميع الضوابط الـ 18 والضمانات المطبقة مع حالة 🔴/🟡/🟢، وتعيين IG، ونوع الأصول، ووظيفة الأمان، وخارطة طريق معالجة مرتبة حسب الأولوية
- يوفر إرشادات تنفيذ على مستوى الضمانات لجميع الضمانات الـ 153 — خطوات عملية، وأدوات موصى بها (مثل Qualys وCrowdStrike وSplunk وMicrosoft Defender)، والمزالق الشائعة
- يقدم برنامج بدء سريع منظم لمدة 12 أسبوعًا لـ IG1 — أسبوعًا بأسبوع: جرد الأصول، والتكوين الآمن، وضوابط الوصول، وإدارة التصحيحات، والنسخ الاحتياطية، والتدريب
- يربط ضوابط CIS v8 بـ NIST CSF 2.0 (على مستوى الفئات الفرعية)، والملحق A من ISO 27001:2022، وCMMC 2.0 / NIST SP 800-171، وSOC 2 TSC، وPCI DSS v4.0
- يقدم المشورة بشأن اتفاقيات مستوى الخدمة لإدارة الثغرات الأمنية — الجداول الزمنية للمعالجة المستندة إلى CVSS (حرجة: 15 يومًا، عالية: 30 يومًا، متوسطة: 90 يومًا) ونشر الماسحات الضوئية المصادق عليها
- يصمم برامج SIEM/إدارة السجلات وفقًا للضابط 8 — ما يجب جمعه، ومعايير الاحتفاظ (90 يومًا للتخزين الساخن، 12 شهرًا كحد أدنى)، ومزامنة NTP
- يوفر إرشادات خاصة بالقطاعات — الرعاية الصحية (المواءمة مع HIPAA)، والتمويل (المواءمة مع PCI DSS)، والحكومة (المواءمة مع CMMC)، والتعليم (المواءمة مع FERPA)
عبارات التشغيل: CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, vulnerability management CIS, CIS Controls ISO 27001, CIS Controls SOC 2, CIS Controls PCI DSS, CIS Controls CMMC, CIS Controls NIST CSF
23. 📦 EAR — لوائح إدارة الصادرات
الملف: EAR - Claude Skill/ear.skill
مهارة EAR تحوّل Claude إلى مستشار خبير في لوائح إدارة الصادرات مع معرفة عميقة بجميع الأجزاء 730–774 من الباب 15 من قانون اللوائح الفيدرالية (CFR)، التي يديرها مكتب الصناعة والأمن (BIS). توجّه المصدرين والمصنعين وشركات التكنولوجيا ومتخصصي الامتثال عبر دورة حياة مراقبة الصادرات ذات الاستخدام المزدوج الكاملة — من تصنيف البنود إلى تحليل التراخيص إلى الاستجابة للإنفاذ.
ماذا يفعل:
- يطبق ترتيب المراجعة الإلزامي لتحديد الاختصاص القضائي بين EAR وITAR — فحص USML أولاً، ثم تصنيف CCL أو تأكيد EAR99
- يصنف البنود عبر جميع فئات CCL العشر (0–9) ومجموعات المنتجات الخمس (A–E) مع تحديد ECCN خطوة بخطوة، بما في ذلك متى يجب التقدم بطلب CCATS أو CJ
- يحلل متطلبات الترخيص باستخدام مخطط دول التجارة — مصفوفة RFC × الدولة — ويحدد استثناءات الترخيص المطبقة (LVS, GBS, CIV, APP, TSR, TMP, RPL, GOV, TSU, ENC, BAG, AVS, ACE, GFT)
- تفحص المعاملات مقابل جميع قوائم الأطراف المقيدة: قائمة الكيانات، وقائمة الأشخاص المرفوضين، وقائمة الجهات غير المثبتة، وقائمة MEU، وقائمة OFAC SDN — مع إرشادات حول القائمة الموحدة للفحص (CSL)
- تشرح قواعد التصدير المفترض (§ 734.13)، وقاعدة الجنسية الأكثر تقييدًا لثنائيي الجنسية، والتزامات التحكم في الوصول تجاه الموظفين الأجانب
- تغطي قاعدة المنتج الأجنبي المباشر (FDPR) — FDPR العامة، وFDPR لقائمة الكيانات (Huawei 2020)، وFDPR للحوسبة المتقدمة (2022/2023)، وFDPR لروسيا/بيلاروسيا (2022)
- ترشد خلال الإفصاح الذاتي الطوعي (VSD) بموجب § 764.5 — الإشعار الأولي، والتقديم الكامل خلال 180 يومًا، وعملية OEE، وحساب تخفيف العقوبات
- تصمم برنامج امتثال للصادرات من 7 عناصر وفق BIS (ECP) وتقيّم النضج (أساسي/نامٍ/متمكن/متقدم) وفق معايير تخفيف العقوبات لدى BIS
عبارات التشغيل: EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, licence exception, ENC exception, voluntary self-disclosure, VSD, SNAP-R, export compliance programme, ECP, restricted party screening, export to China, export to Russia, de minimis rule, CCATS, EAR vs ITAR
24. 🏛️ NIST SP 800-53 — ضوابط الأمن والخصوصية للأنظمة الفيدرالية
الملف: NIST 800-53 - Claude Skill/nist-800-53.skill
مهارة NIST SP 800-53 تحوّل Claude إلى مستشار خبير في ضوابط الأمن والخصوصية الفيدرالية، يغطي كامل كتالوج SP 800-53 Rev 5 (سبتمبر 2020) ومنشوراته المصاحبة — خطوط الأساس SP 800-53B، وإجراءات التقييم SP 800-53A، وإطار عمل إدارة المخاطر SP 800-37 Rev 2. تخدم فرق الوكالات الفيدرالية، ومزودي الخدمات السحابية الساعين إلى FedRAMP، وأصحاب الأنظمة، ومتخصصي ISSO، ومحترفي الحوكمة والمخاطر والامتثال (GRC) الذين ينفذون الضوابط التي تفرضها FISMA.
ماذا يفعل:
- يصّنف الأنظمة باستخدام FIPS 199/200 وSP 800-60 — يحدد مستويات تأثير السرية/النزاهة/التوفر، ويطبق قاعدة علامة الماء العالية، ويختار خط الأساس المناسب (منخفض/متوسط/مرتفع) من SP 800-53B
- يغطي جميع عائلات الضوابط العشرين (AC, AT, AU, CA, CM, CP, IA, IR, MA, MP, PE, PL, PM, PS, PT, RA, SA, SC, SI, SR) مع الضوابط الرئيسية وتعيينات خط الأساس وملاحظات التنفيذ — بما في ذلك عائلتي PT (الخصوصية) وSR (سلسلة التوريد) الجديدتين المضافة في Rev 5
- يرشد التخصيص (Tailoring) — يحدد الضوابط المشتركة/الموروثة، ويطبق اعتبارات النطاق، ويملأ القيم المحددة من قبل المنظمة (ODVs) بالتوجيهات الفيدرالية، ويصمم ضوابط تعويضية، ويكمل خط الأساس للمخاطر المرتفعة
- تكتب سرديات ضوابط SSP بالتنسيق القياسي — تغطي كل سردية وصف التنفيذ، والدور المسؤول، وتعيين الموروث/الهجين، وطريقة الاختبار لتقييم SP 800-53A
- تدير POA&Ms (CA-5) — توثق نتائج OTS من التقييمات، وتخصص جداول زمنية للمعالجة متوافقة مع FedRAMP (حرجة: 30 يومًا؛ عالية: 90 يومًا؛ متوسطة: 180 يومًا؛ منخفضة: سنة واحدة)، وتتتبع قرارات قبول المخاطر
- ترشد جميع خطوات RMF السبع (SP 800-37 Rev 2): التحضير → التصنيف → الاختيار → التنفيذ → التقييم → الترخيص → المراقبة، بما في ذلك تجميع حزمة ATO (SSP + SAR + POA&M) واستراتيجية المراقبة المستمرة (ConMon)
- تربط SP 800-53 بأطر النظير — ISO 27001:2022، وNIST CSF 2.0، وCMMC 2.0، وFedRAMP — لبرامج امتثال متعددة الأطر
- تعالج التزامات EO 14028 وOMB M-22-09 بشأن المصادقة متعددة العوامل المقاومة للتصيد بموجب IA-2(1) وIA-2(2)، ومتطلبات الوحدات التشفيرية FIPS 140-2/3 بموجب SC-13
عبارات التشغيل: NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, Moderate baseline, High baseline, SSP narrative, System Security Plan, POA&M, Plan of Action, ConMon, continuous monitoring, SP 800-53A, security assessment, ODV, organization-defined value, control tailoring, common controls, inherited controls, AC-2, IA-2, SC-8, SI-2, SR family, PT family, supply chain risk, OSCAL, 3PAO, FedRAMP controls, ISSO, system owner, authorizing official
25. 🤖 قانون الذكاء الاصطناعي للاتحاد الأوروبي — اللائحة (EU) 2024/1689
الملف: EU AI Act - Claude Skill/eu-ai-act.skill
مهارة قانون الذكاء الاصطناعي للاتحاد الأوروبي تحوّل Claude إلى مستشار خبير في الامتثال لقانون الذكاء الاصطناعي للاتحاد الأوروبي، يغطي كامل اللائحة (EU) 2024/1689 — أول لائحة أفقية شاملة للذكاء الاصطناعي في العالم، النافذة من 1 أغسطس 2024 والمعدلة بموجب الحزمة الرقمية (Digital Omnibus) (اللائحة (EU) 2026/1744، النافذة في 27 يوليو 2026). سلطات إنفاذ GPAI نشطة منذ 2 أغسطس 2026. تخدم مزودي الذكاء الاصطناعي، والموزعين، والمستوردين، والممثلين المعتمدين العاملين في السوق الأوروبية أو الذين يطرحون الذكاء الاصطناعي فيها.
ماذا يفعل:
- تصّنف أنظمة الذكاء الاصطناعي عبر مستويات المخاطر الأربعة جميعها — المحظور (المادة 5)، والعالي المخاطر (المادة 6 + الملحق I/III)، والمحدود المخاطر (المادة 50)، والأدنى/بدون مخاطر — باستخدام كل من مسار مكونات السلامة في الملحق الأول (المادة 6(1)) ومسار حالات الاستخدام المدرجة في الملحق الثالث (المادة 6(2))
- **تفحص جميع الممارسات المحظورة التسع (المادة 5): الثماني الأصلية سارية من 2 فبراير 2025 — التلاعب اللاشعوري، واستغلال نقاط الضعف، والتقييم الاجتماعي، والتقييم الجنائي التنبؤي، والاستخراج غير المستهدف للبيانات البيومترية، واستنتاج المشاعر في مكان العمل/التعليم، والتصنيف البيومتري القائم على السمات الحساسة، والتعرف البيومتري عن بعد في الوقت الفعلي (RBI) في الأماكن العامة من قبل جهات إنفاذ القانون — بالإضافة إلى الممارسة التاسعة المضافة بموجب الحزمة الرقمية (توليد الصور الحميمة دون موافقة / مواد CSAM)، السارية من 2 ديسمبر 2026
- تستعرض جميع مجالات حالات الاستخدام عالية المخاطر الثمانية في الملحق الثالث: القياسات الحيوية، والبنية التحتية الحيوية، والتعليم، والتوظيف، والخدمات الأساسية، وإنفاذ القانون، والهجرة/مراقبة الحدود، والعدالة/الديمقراطية
- تغطي التزامات المزودين (المواد 9–17): إدارة المخاطر (عملية من 5 خطوات)، وحوكمة البيانات، والوثائق الفنية وفق الملحق الرابع، والتسجيل التلقائي، والشفافية تجاه الموزعين، وتصميم الإشراف البشري، والدقة/المتانة/الأمن السيبراني، وقائمة تحقق من 12 بندًا للمزود، ونظام إدارة الجودة (QMS) من 13 مكونًا
- تغطي التزامات الموزعين (المادة 26): الامتثال للتعليمات، وكفاءة الموظفين، والمراقبة، والاحتفاظ بالسجلات لمدة 6 أشهر، وإشعار العاملين، وتسجيل السلطات العامة، وDPIA وفق GDPR
- ترشد تقييمات تأثير الحقوق الأساسية (FRIA، المادة 27): من يجب عليه إجراؤها (الهيئات الخاضعة للقانون العام، ومزودو الخدمات العامة، وموزعو أنظمة تسجيل الائتمان والتأمين على الحياة/الصحة بموجب الملحق الثالث 5(b)-(c))، وعناصر المحتوى الستة المطلوبة، والإشعار لجهات مراقبة السوق، وكيف يبني FRIA على DPIA وفق GDPR
- ترشد تقييم المطابقة ووضع علامة CE: التقييم الذاتي وفق الملحق السادس (المجالات 2–8) مقابل الهيئة المُخطِرة وفق الملحق السابع (المجال 1: القياسات الحيوية)، وإعلان المطابقة للاتحاد الأوروبي (المادة 47، الاحتفاظ لمدة 10 سنوات)، وعلامة CE (المادة 48)، والتسجيل في قاعدة بيانات الذكاء الاصطناعي للاتحاد الأوروبي (المواد 49/60)
- تغطي التزامات نماذج GPAI (المواد 53–55، من 2 أغسطس 2025): الالتزامات الشاملة، واستثناء المصادر المفتوحة، وعتبة المخاطر النظامية (10²⁵ FLOPs، المادة 51)، والالتزامات الإضافية للمخاطر النظامية بما في ذلك الاختبارات العدائية والإبلاغ إلى مكتب الذكاء الاصطناعي
- تربط بأطر النظير: ISO 42001:2023، وNIST AI RMF 1.0، وGDPR — مع إظهار أين تتداخل الالتزامات وأين يكون الامتثال المزدوج مطلوبًا
- تذكر التعرض للعقوبات (المادة 99): 35 مليون يورو/7% للممارسات المحظورة، و15 مليون يورو/3% لانتهاكات المزودين/الموزعين، و7.5 مليون يورو/1% لتضليل السلطات
عبارات التشغيل: EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, Annex III AI, AI provider obligations, AI deployer obligations, human oversight AI, AI risk management, Art. 50 transparency, chatbot disclosure AI, AI Act compliance, GPAI obligations, open-source AI Act, AI Act penalty, AI Act timeline, AI Act GDPR
26. ♿ القسم 508 — إمكانية الوصول لتكنولوجيا المعلومات والاتصالات الفيدرالية الأمريكية
الملف: Section 508 - Claude Skill/section-508.skill
مهارة القسم 508 تحوّل Claude إلى مستشار خبير في الامتثال لإمكانية الوصول لتكنولوجيا المعلومات والاتصالات الفيدرالية الأمريكية، يغطي معايير القسم 508 المنقحة (2018) (36 CFR Part 1194)، والتي تدمج WCAG 2.0 المستوى A وAA كمعيار تقني لمحتوى الويب والبرمجيات والمستندات الإلكترونية. تدعم الوكالات الفيدرالية والمقاولين وبائعي تكنولوجيا المعلومات والاتصالات عبر دورة الامتثال الكاملة — من تدقيقات إمكانية الوصول وإكمال VPAT إلى معالجة PDF، وصياغة لغة RFP في المشتريات، وتحديدات العبء غير المبرر.
ما الذي تغطيه هذه المهارة:
- إكمال VPAT/ACR — بنية إصدار WCAG من VPAT 2.x، ومستويات المطابقة الأربعة جميعها (يدعم/يدعم جزئيًا/لا يدعم/غير قابل للتطبيق)، والجداول الثلاثة (المستوى A، والمستوى AA، ومعايير الأداء الوظيفي)، والإفصاح المطلوب عن منهجية الاختبار
- معايير نجاح WCAG 2.0 المستوى A وAA — جميع المعايير الـ 38 عبر مبادئ POUR الأربعة (قابل للإدراك، وقابل للتشغيل، ومفهوم، ومتين) مع أنماط الفشل الشائعة والإصلاحات
- تدقيق إمكانية الوصول — الفحص الآلي (axe, WAVE, Lighthouse)، والاختبار باستخدام لوحة المفاتيح فقط، واختبار قارئ الشاشة (JAWS + Chrome، NVDA + Firefox، VoiceOver + Safari)، والتحقق من تباين الألوان
- إمكانية الوصول إلى PDF — ملفات PDF الموسومة، والتسلسل الهرمي للوسوم، والأسماء الميسرة لحقول النماذج، والنص البديل (Alt text)، وترتيب القراءة، ولغة المستند، والفحص الكامل لإمكانية الوصول في Acrobat Pro
- المشتريات الفيدرالية — بند FAR 52.239-2، ومتطلبات إمكانية الوصول في RFP، ومنهجية تقييم VPAT، وأوجه القصور الشائعة في VPAT لدى البائعين، واتفاقيات مستوى الخدمة للمعالجة بعد الترسية
- الاستثناءات — العبء غير المبرر (E202.5): عملية التحديد المكتوبة، والتزامات توفير وسائل وصول بديلة، ومحفزات إعادة التقييم؛ والتعديل الجوهري؛ وتكنولوجيا المعلومات والاتصالات القديمة
عبارات التشغيل: Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, undue burden 508, assistive technology testing, FAR 52.239-2, 508 procurement, JAWS testing, VoiceOver compliance, axe accessibility, colour contrast 508, focus visible 508, alt text federal
27. ♿ WCAG — إرشادات إمكانية الوصول لمحتوى الويب
الملف: WCAG - Claude Skill/wcag.skill
مهارة WCAG تحوّل Claude إلى مستشار خبير في WCAG 2.0 و2.1 و2.2 — المعيار الدولي W3C لإمكانية الوصول الرقمية الذي طورته مبادرة إمكانية الوصول إلى الويب (WAI). يشكل WCAG الأساس لقوانين إمكانية الوصول حول العالم: قانون إمكانية الوصول الأوروبي (EAA) (EN 301 549)، والقسم 508 الأمريكي وADA، وقانون المساواة في المملكة المتحدة، وقانون DDA الأسترالي — جميعها تشير إلى التوافق مع WCAG. تدعم المطورين والمصممين وفرق المنتجات وفرق القانون/الامتثال العاملين على إمكانية الوصول لمحتوى الويب والجوال والمحتوى الرقمي.
القدرات الرئيسية:
- مبادئ POUR وجميع معايير النجاح — تغطية شاملة لـ WCAG 2.2 تشمل جميع المعايير التسعة الجديدة (SC 2.4.11–13, 2.5.7–8, 3.2.6, 3.3.7–8) وجميع المعايير الـ 17 المضافة في 2.1 للجوال وضعف البصر وإمكانية الوصول المعرفي؛ ومستويات المطابقة A/AA/AAA؛ ومعاينة WCAG 3.0
- تدقيقات إمكانية الوصول — تحليل تباين الألوان (SC 1.4.3 و1.4.11)، وأنماط ARIA واختبار قارئ الشاشة (NVDA+Chrome, JAWS+Chrome, VoiceOver+Safari)، والتنقل بلوحة المفاتيح (أنماط ARIA APG)، وإدارة التركيز (SC 2.4.3, 2.4.7, 2.4.11)، وإعلانات المناطق المباشرة (SC 4.1.3)، واختبار إعادة التدفق (SC 1.4.10)
- مراجعة الكود — مخالفات مشروحة بأرقام SC، وتصحيحات ARIA، وأمثلة كود مصححة؛ وإرشادات أنماط React/HTML/ARIA متوافقة مع دليل ممارسات تأليف ARIA
- بيانات إمكانية الوصول — بيانات كاملة جاهزة للنشر مع حالة المطابقة، والمشكلات المعروفة، والاستشهادات بمعايير SC، وآلية الاتصال/التغذية الراجعة، وإجراءات الشكاوى الرسمية وفق توجيه إمكانية الوصول إلى الويب للاتحاد الأوروبي (القرار 2018/1523)
- ربط الأطر القانونية — يربط WCAG بـ EN 301 549، وقانون EAA للاتحاد الأوروبي (يونيو 2025)، وتوجيه إمكانية الوصول إلى الويب للاتحاد الأوروبي، والقسم 508 الأمريكي، والباب الثالث من ADA، وPSBAR البريطاني 2018، وقانون المساواة البريطاني، وAODA، وDDA الأسترالي مع متطلبات الإصدار الخاصة بكل ولاية قضائية
عبارات التشغيل: WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, WCAG conformance, success criteria, alt text, captions accessibility, SC 1.4.3, SC 4.1.2, NVDA, VoiceOver, JAWS screen reader, WCAG 2.2 upgrade
28. 🇳🇿 NZISM — دليل أمن المعلومات النيوزيلندي
الملف: NZISM - Claude Skill/nzism.skill
مهارة NZISM تحوّل Claude إلى مستشار خبير في دليل أمن المعلومات النيوزيلندي (NZISM) — إطار الأمن السيبراني الإلزامي الذي ينشره مكتب أمن الاتصالات الحكومية (GCSB) / المركز الوطني للأمن السيبراني (NCSC NZ) للوكالات الحكومية النيوزيلندية وسلاسل توريدها. يغطي نظام تصنيف معلومات الحكومة النيوزيلندية (ISCS) من Unclassified حتى Top Secret، وجميع أقسام ضوابط NZISM البالغ عددها 18+، وعملية التصديق والاعتماد (C&A)، والالتزامات الإلزامية للوكالات.
القدرات الرئيسية:
- تحليل الفجوات — تقييم فجوات منظم ضابطًا بضابط عبر جميع مجالات أمان NZISM، مع الحالة (منفذ / جزئي / غير منفذ / غير قابل للتطبيق)، والأدلة المطلوبة، وأولوية المعالجة لأي مستوى تصنيف
- التصديق والاعتماد (C&A) — مسار خطوة بخطوة لمستوى Restricted وما فوق: إعداد SSP، وتقييم مخاطر الأمان، والتقييم المستقل، وPOA&M، وتوقيع سلطة الاعتماد
- إطار التصنيف — إرشادات ISCS للحكومة النيوزيلندية (Unclassified, In-Confidence, Restricted, Confidential, Secret, Top Secret): كيفية تصنيف الأنظمة، ومخاطر التجميع، ومتطلبات المناولة (الوسم، والنقل، والتخزين، والتخلص)
- إرشادات تنفيذ الضوابط — نصائح قابلة للتنفيذ لجميع أقسام NZISM الـ 18: الحوكمة، والأمن المادي، والموظفون، والشبكة، والتحكم في الوصول، والتشفير، والتدقيق والتسجيل، والحوسبة السحابية، والتنقل المؤسسي، والموردون الخارجيون، وإدارة الحوادث، والمزيد
- استشهادات معرّفات ضوابط موثقة — يستشهد بمعرّفات ضوابط NZISM الحقيقية (
chapter.section.control.C.nn، مثل 16.1.46.C.02، 16.3.5.C.02) من مرجع مرفق وموثق المصدر — مع قاعدة صارمة بعدم اختلاق CID أبدًا والرجوع إلى الفصل/القسم عند عدم التوفر - توليد السياسات — سياسات كاملة مرجعية إلى NZISM (التحكم في الوصول، والاستجابة للحوادث، وأمن المعلومات، والاستخدام المقبول، واستمرارية الأعمال) مع كتل التحكم في المستندات وعلامات التصنيف
- أمن سلسلة التوريد — الالتزامات التعاقدية لموردي SaaS والموردين الخارجيين الذين يعالجون بيانات الحكومة، وموافقات المعالجة خارج البلاد، وبنود حق التدقيق، ومتطلبات الإبلاغ عن الحوادث
- إرشادات السحابة — المواءمة مع دليل الحوسبة السحابية للمخاطر والمرونة للحكومة النيوزيلندية، ومتطلبات إقامة البيانات، وتوثيق نموذج المسؤولية المشتركة
عبارات التشغيل: NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS, NZISM policy
29. 🇻🇳 Vietnam PDPL — قانون حماية البيانات الشخصية
الملف: Vietnam PDPL - Claude Skill/vn-pdpl.skill
مهارة Vietnam PDPL تحوّل Claude إلى مستشار خبير في قانون حماية البيانات الشخصية الفيتنامي رقم 91/2025/QH15 — أول قانون شامل في البلاد لحماية البيانات الشخصية، ساري المفعول اعتبارًا من 1 يناير 2026 — ولائحته التنفيذية المرسوم 356/2025/ND-CP. يديره وزارة الأمن العام، وينطبق القانون على الكيانات الفيتنامية والمنظمات الأجنبية التي تعالج البيانات الشخصية للمواطنين الفيتناميين (نطاق خارج الحدود الإقليمية).القدرات الرئيسية:
- تحليل الفجوات — تقييم امتثال منظم لجميع التزامات VN-PDPL: الأساس القانوني، الموافقة، حقوق أصحاب البيانات، النقل عبر الحدود، DPIA، الأمان، الإبلاغ عن الاختراقات، DPO، والإعفاءات للشركات الصغيرة والمتوسطة
- الوفاء بحقوق أصحاب البيانات — سير عمل لجميع الحقوق الستة (الإعلام، الموافقة/السحب، الوصول/التصحيح، الحذف/التقييد/الاعتراض، الشكاوى، الحماية) مع المهلات الزمنية للاستجابة المطلوبة قانونًا بموجب المرسوم 356
- تقييمات التأثير — قالب DPIA (المادة 21، يستحق خلال 60 يومًا) وملف تقييم تأثير النقل عبر الحدود (المادة 20، يستحق خلال 60 يومًا من أول نقل، ويُحدَّث كل 6 أشهر)
- إشعارات الخصوصية ونماذج الموافقة — إشعارات متوافقة مع PDPL تغطي جميع عناصر الإفصاح المطلوبة؛ نماذج موافقة باستخدام صيغ صالحة (مكتوبة، رسائل نصية SMS، بريد إلكتروني، نموذج تطبيق — وليس مربعات محددة مسبقًا)
- الإبلاغ عن الاختراقات — سير عمل خلال 72 ساعة لإخطار وزارة الأمن العام؛ إخطار مزدوج في القطاع المالي لكل من السلطة وأصحاب البيانات
- إرشادات خاصة بالقطاعات — قواعد مفصلة للتمويل/الخدمات المصرفية (تقييمات سنوية، سجلات تدقيق)، الذكاء الاصطناعي/المعالجة الآلية (حقوق إلغاء الاشتراك، تقييم دوري)، السحابة (تشفير أثناء التخزين/النقل)، سلسلة الكتل (لا توجد بيانات شخصية مباشرة على السلسلة)، والبيانات الضخمة (مصادقة قوية، مراقبة مستمرة)
- مراجعة مؤهلات DPO — شهادة جامعية + سنتان من الخبرة في تكنولوجيا المعلومات/القانون/الأمن السيبراني/الامتثال؛ متطلبات الاستقلالية؛ خيار DPO خارجي
عبارات التشغيل: Vietnam data privacy, VN-PDPL, Law 91/2025, Nghị định 356, Vietnamese personal data, Vietnam PDPL, cross-border transfer Vietnam, Vietnam breach notification, Vietnam data protection, Vietnamese data subjects
30. 🇪🇺 EU CRA — قانون المرونة السيبرانية
الملف: EU CRA - Claude Skill/eu-cra.skill
تعمل مهارة EU CRA على تحويل Claude إلى مستشار خبير بشأن اللائحة (EU) 2024/2847 — قانون المرونة السيبرانية للاتحاد الأوروبي، التي نُشرت في 20 نوفمبر 2024 وتصبح سارية بالكامل اعتبارًا من 11 ديسمبر 2027. تفرض هذه اللائحة التاريخية متطلبات الأمن السيبراني لجميع المنتجات ذات العناصر الرقمية (PDEs) — الأجهزة والبرمجيات المتصلة — المباعة في سوق الاتحاد الأوروبي، وتغطي المصنعين والمستوردين والموزعين.
القدرات الرئيسية:
- النطاق والتصنيف — يحدد ما إذا كان المنتج ضمن النطاق وأي فئة تنطبق: الفئة الافتراضية (التقييم الذاتي)، الفئة الأولى (الملحق الثالث، 35 فئة تشمل مديري كلمات المرور، شبكات VPN، إدارة الهوية، مراقبة الشبكة)، أو الفئة الثانية (الملحق الرابع، 12 فئة تشمل أدوات التحكم الافتراضية hypervisors، وحدات أمان الأجهزة HSMs، وحدات TPM، أنظمة ICS/SCADA الصناعية)
- تحليل الفجوات في الملحق الأول — يقيم جميع خصائص الأمان العشرة في الجزء الأول (آمن افتراضيًا، لا كلمات مرور افتراضية، تشفير، تحديثات موقعة، تخفيف استغلال الثغرات) وجميع التزامات معالجة الثغرات التسعة في الجزء الثاني (CVD، SBOM، إبلاغ ENISA خلال 24/72 ساعة، تحديثات أمان مجانية)
- تقييم المطابقة وعلامة CE — يوجه التقييم الذاتي للوحدة A مقابل مسارات الهيئة المُخطرة الإلزامية، وإعداد الوثائق الفنية (الملحق السابع)، وإعلان الاتحاد الأوروبي للمطابقة، ووضع علامة CE
- برنامج SBOM — إرشادات حول تنسيق SPDX/CycloneDX، ومتطلبات الحد الأدنى للمحتوى، وتكامل CI/CD، ومستندات VEX، والصيانة طوال فترة الدعم
- الإبلاغ عن الثغرات والحوادث — سير عمل خطوة بخطوة للتحذير المبكر خلال 24 ساعة والتقرير الكامل خلال 72 ساعة إلى ENISA/فرق CSIRT الوطنية؛ التقرير النهائي بعد 14 يومًا؛ إشعار المستخدم
- فترة الدعم ونهاية العمر (EOL) — التزام بدعم لا يقل عن 5 سنوات، والتزامات الإخطار بنهاية العمر (إشعار قبل عام واحد)، والتحديث التراكمي النهائي
عبارات التشغيل: EU CRA, Cyber Resilience Act, CRA compliance, product with digital elements, PDE, Annex I requirements, CRA conformity assessment, CE marking cybersecurity, SBOM EU regulation, ENISA vulnerability reporting, Class I CRA, Class II CRA, connected product security EU, IoT security regulation EU
حالات الاستخدام المحتملة| السيناريو | المهارة (المهارات) ذات الصلة |
|----------|------------------| | التحضير لتدقيق شهادة ISO 27001:2022 في المرحلة الثانية | ISO 27001 | | كتابة سياسة أمن المعلومات مرتبطة بالملحق A | ISO 27001 | | إجراء تقييم الجاهزية للامتثال لـ SOC 2 قبل التعاقد مع مدقق | SOC 2 | | توثيق الضوابط لتقرير SOC 2 من النوع الثاني (Type 2) | SOC 2 | | تحديد نطاق ترخيص FedRAMP المعتدل (Moderate) على AWS GovCloud | FedRAMP | | كتابة سرديات الضوابط في خطة أمن النظام (SSP) لجميع عائلات الضوابط العشرين في NIST 800-53 | FedRAMP | | تدقيق واجهة برمجة التطبيقات (API) للامتثال للائحة GDPR قبل إطلاق المنتج | GDPR | | صياغة تقييم تأثير حماية البيانات (DPIA) لميزة ذكاء اصطناعي جديدة تعالج البيانات الشخصية | GDPR | | إنشاء اتفاقية شريك أعمال (BAA) لعلاقة مزود SaaS في قطاع الرعاية الصحية | HIPAA | | تقييم ما إذا كان الحادث البياناتي يشكل خرقًا قابلًا للإبلاغ بموجب HIPAA | HIPAA | | بناء برنامج امتثال يلبي متطلبات ISO 27001 و SOC 2 معًا | ISO 27001 + SOC 2 | | الرد على استبيان أمني من عميل يغطي أطر عمل متعددة | جميع المهارات | | تأهيل مهندس امتثال جديد يحتاج إلى فهم سياق الأطر بسرعة | أي مهارة | | إعداد سجل المخاطر وخطة المعالجة لنظام إدارة أمن المعلومات (ISMS) | ISO 27001 | | الانتقال من ISO 27001:2013 إلى ISO 27001:2022 | ISO 27001 | | التحضير للانتقال من FedRAMP Rev 4 إلى Rev 5 | FedRAMP | | تقييم الوضع الحالي للأمن السيبراني باستخدام NIST CSF 2.0 | NIST CSF | | بناء ملف تعريف تنظيمي لـ CSF بحالتَي "الوضع الحالي" و"الوضع المستهدف" | NIST CSF | | الانتقال من مستوى التنفيذ Tier 1 إلى Tier 2 في CSF | NIST CSF | | ترقية برنامج الأمن السيبراني من CSF 1.1 إلى CSF 2.0 | NIST CSF | | ربط ضوابط ISO 27001 أو SOC 2 بالفئات الفرعية في NIST CSF | NIST CSF + ISO 27001 / SOC 2 | | كتابة سياسة حوكمة الأمن السيبراني متوافقة مع وظيفة الحوكمة GV في CSF | NIST CSF | | تحديد نطاق بيئة بيانات حامل البطاقة (CDE) الخاصة بـ PCI DSS لمنصة تجارة إلكترونية مستضافة على السحابة | PCI DSS | | اختيار نوع SAQ المناسب لتاجر يستخدم صفحة دفع مستضافة | PCI DSS | | التحضير لتقرير ROC من المستوى الأول (Level 1) مع مؤهل ضمان الجودة (QSA) | PCI DSS | | تنفيذ متطلبات سلامة نصوص صفحات الدفع الجديدة في PCI DSS v4.0 | PCI DSS | | توسيع نطاق المصادقة متعددة العوامل (MFA) لتشمل جميع الوصول إلى CDE وفقًا للمتطلب Req 8.4.2 | PCI DSS | | إدارة مزودي الخدمة الخارجيين بموجب المتطلب PCI DSS Req 12.8 | PCI DSS | | تحديد ما إذا كانت عملية خطوط الأنابيب أو السكك الحديدية لديك كيانًا خاضعًا لتغطية TSA | TSA Cybersecurity | | صياغة خطة تنفيذ الأمن السيبراني (CIP) لبيئات OT/SCADA في خطوط الأنابيب | TSA Cybersecurity | | التخطيط لاختبارات خطة الاستجابة للحوادث (IRP) السنوية وتوثيقها للامتثال لتوجيهات TSA | TSA Cybersecurity | | الاستجابة لهجوم فدية على تكنولوجيا المعلومات قد ينتشر إلى تكنولوجيا التشغيل (OT) — التزامات الإبلاغ إلى CISA | TSA Cybersecurity | | إجراء مراجعة تصميم البنية (ADR) لتقسيم شبكات IT/OT | TSA Cybersecurity | | تنفيذ MFA و PAM للأنظمة القديمة OT/HMI التي لا تدعم تحكمات أصلية كافية | TSA Cybersecurity | | فهم ما الذي يتغير إذا أصبح التوجيه المقترح من TSA (نوفمبر 2024 NPRM) لائحة نهائية | TSA Cybersecurity | | مواءمة خطة استجابة وتعافي الأمن السيبراني (CRMP) في TSA مع NIST CSF 2.0 وأدلة CISA Cross-Sector CPGs | TSA Cybersecurity + NIST CSF | | إجراء تقييم الفجوات للامتثال لـ ISO 42001 لمزود ذكاء اصطناعي لديه نماذج ML متعددة في مرحلة الإنتاج | ISO 42001 | | إكمال تقييم تأثير نظام الذكاء الاصطناعي (AISIA) لأداة توظيف آلية | ISO 42001 | | بناء بيان قابلية التطبيق (SoA) يغطي جميع ضوابط الملحق A الثمانية والثلاثين في ISO 42001 (A.2–A.10) | ISO 42001 | | صياغة سياسة الذكاء الاصطناعي وسياسة الاستخدام المقبول للذكاء الاصطناعي لشركة خدمات مالية | ISO 42001 | | تقييم ما إذا كان نظام الذكاء الاصطناعي الموجه للعملاء يتطلب ضوابط عالية التأثير بموجب ISO 42001 | ISO 42001 | | إعداد حزم الأدلة لتدقيق شهادة ISO 42001 في المرحلتين الأولى والثانية | ISO 42001 | | ربط متطلبات AISIA في ISO 42001 بمتطلبات تقييم تأثير الحقوق الأساسية (FRIA) في قانون الذكاء الاصطناعي الأوروبي | ISO 42001 | | دمج نظام إدارة الذكاء الاصطناعي (AIMS) وفق ISO 42001 مع نظام إدارة أمن المعلومات (ISMS) القائم وفق ISO 27001 | ISO 42001 + ISO 27001 | | تنظيم استخدام الموظفين لأدوات الذكاء الاصطناعي العامة (ChatGPT، Copilot) بموجب ضابطي الملحق A: A.9.2 و A.9.4 | ISO 42001 | | إجراء تقييم الفجوات وفق ISO 27701:2025 لشركة SaaS تعمل كمراقب (controller) ومعالج (processor) للبيانات الشخصية (PII) في آن واحد | ISO 27701 | | الانتقال من شهادة ISO 27701:2019 إلى الإصدار المستقل لعام 2025 | ISO 27701 | | صياغة اتفاقية معالجة البيانات (DPA) متوافقة مع GDPR تتضمن جميع بنود المادة 28 المطلوبة | ISO 27701 | | بناء سجلات أنشطة المعالجة (RoPA) التي تغطي جميع عمليات المعالجة | ISO 27701 | | إكمال تقييم تأثير حماية البيانات (DPIA) لميزة ذكاء اصطناعي جديدة تنشئ ملفات تعريف للمستخدمين للإعلانات المستهدفة | ISO 27701 | | تنفيذ إجراء للتعامل مع طلبات أصحاب البيانات مع التزامات بمستويات الخدمة (SLA) للرد | ISO 27701 | | ربط ضوابط ISO 27701:2025 بمواد GDPR لأغراض تدقيق الامتثال | ISO 27701 | | تقييم التزامات إدارة المعالجات الفرعية لشركة B2B SaaS سحابية الأصل | ISO 27701 | | دمج نظام إدارة الخصوصية (PIMS) مع نظام إدارة أمن المعلومات (ISMS) الحالي وفق ISO 27001:2022 لتجنب تكرار الضوابط | ISO 27701 + ISO 27001 | | إجراء تحليل فجوات DORA لمؤسسة ائتمانية أوروبية قبل مراجعة إشرافية | DORA | | تصنيف حادث تكنولوجيا معلومات واتصالات (ICT) وفقًا لمعايير المادة 18 وعتبات اللائحة المنفذة CDR (EU) 2024/1772 | DORA | | بناء إجراء من ثلاث مراحل للإبلاغ عن الحوادث (4 ساعات / 72 ساعة / شهر واحد) وفقًا للمادة 19 | DORA | | مراجعة عقود مزودي تكنولوجيا المعلومات والاتصالات مقابل الأحكام الإلزامية في المادة 30(2) | DORA | | بناء أو التحقق من سجل المعلومات وفقًا للائحة CIR (EU) 2024/2956 | DORA | | تقييم مخاطر التركّز في تكنولوجيا المعلومات والاتصالات لبنك يعتمد على مزود سحابي واحد ضخم (hyperscaler) | DORA | | تحديد نطاق برنامج TLPT وتقييم ما إذا كانت عتبة المادة 26 تنطبق | DORA | | صياغة سياسة مخاطر الطرف الثالث في تكنولوجيا المعلومات والاتصالات تستوفي اللائحة CDR (EU) 2024/1773 | DORA | | تقديم المشورة بشأن التفاعل بين DORA و NIS2 لكيان مالي | DORA | | ربط التزامات DORA بالمبادئ التوجيهية السابقة لهيئة EBA بشأن تكنولوجيا المعلومات والاتصالات وتحديد ما الذي تغيّر | DORA | | إجراء تحليل فجوات DPDPA لشركة SaaS هندية قبل الموعد النهائي للامتثال في مايو 2027 | DPDPA | | تحديد أنشطة المعالجة المتوافقة مع GDPR التي تحتاج إلى موافقة جديدة أو إعادة تعيين بموجب DPDPA | DPDPA + GDPR | | تصميم إشعار متوافق مع القسم 5 والقاعدة 3، بما في ذلك التزامات متعددة اللغات | DPDPA | | تنفيذ مسار إبلاغ عن الخروقات خلال 72 ساعة وفقًا للقسم 8(6) والقاعدة 6 | DPDPA | | تصميم برنامج امتثال لبيانات الأطفال يتضمن التحقق من الوالدين وفق القاعدة 12 (DigiLocker، الرموز الافتراضية) | DPDPA | | تقييم ما إذا كانت المنصة الرقمية ملزمة بإلغاء الإعلانات المستهدفة وتتبع السلوك للمستخدمين دون 18 عامًا | DPDPA | | تقديم المشورة لشركة عالمية بشأن التزامات نقل البيانات إلى الهند — نهج القائمة السوداء مقابل نهج القائمة البيضاء في GDPR | DPDPA | | التحضير لتصنيف محتمل كمؤتمن بيانات مهم (Significant Data Fiduciary) — تعيين مسؤول حماية البيانات (DPO)، وتقييم تأثير حماية البيانات (DPIA)، والجاهزية للتدقيق | DPDPA | | تحديث اتفاقيات معالجة البيانات مع الموردين لتلبية القاعدة 16 | DPDPA | | تقييم ما إذا كانت الشركة التي تعتمد على المصالح المشروعة في التحليلات مطالبة بالحصول على الموافقة بموجب DPDPA | DPDPA |