العودة إلى التحديثات
New releaseSep 6, 2026

Claude-Skills-Governance-Risk-and-Compliance v1.9.0

مهارات Claude قابلة للتثبيت تقدم إرشادات امتثال على مستوى الخبراء لأكثر من 30 إطارًا، بما في ذلك ISO 27001 وSOC 2 وFedRAMP وGDPR وHIPAA وNIST CSF وPCI DSS وقانون الذكاء الاصطناعي الأوروبي. تتضمن تحليل الفجوات وقوالب السياسات ورسم خرائط الضوابط.

مشاركة

مهارات Claude للحوكمة والمخاطر والامتثال (GRC)

إرشادات امتثال بمستوى الخبراء لمعايير ISO 27001، وSOC 2، وFedRAMP، وGDPR، وHIPAA، وNIST CSF، وPCI DSS، والأمن السيبراني لـ TSA، ونظام إدارة الذكاء الاصطناعي ISO 42001، وإدارة معلومات الخصوصية ISO 27701، والمرونة التشغيلية الرقمية DORA، وقانون حماية البيانات الشخصية الرقمية في الهند (DPDPA)، وشهادة نموذج نضج الأمن السيبراني CMMC 2.0، وإطار إدارة مخاطر الذكاء الاصطناعي NIST، وبرنامج أمن العملاء SWIFT (CSP)، ودليل الأمن المعلوماتي الأسترالي (ISM)، وتوجيه NIS2 الأوروبي، وخصوصية كاليفورنيا CCPA/CPRA، ولوائح الاتجار الدولي بالأسلحة ITAR، وقانون حماية البيانات العام البرازيلي LGPD، وتوجيه الإبلاغ عن الاستدامة المؤسسية الأوروبي CSRD، وضوابط CIS الإصدار 8 (أفضل 18 ضابطاً من CIS)، ولوائح إدارة الصادرات EAR، ومعيار NIST SP 800-53 (ضوابط الأمن والخصوصية للأنظمة الفيدرالية)، وقانون الذكاء الاصطناعي الأوروبي (اللائحة (EU) 2024/1689)، والمادة 508 (إمكانية الوصول لتقنية المعلومات والاتصالات الفيدرالية الأمريكية)، وإرشادات WCAG لإمكانية الوصول إلى محتوى الويب، ودليل الأمن المعلوماتي النيوزيلندي NZISM، وقانون حماية البيانات الشخصية الفيتنامي PDPL (قانون حماية البيانات الشخصية رقم 91/2025/QH15)، وقانون المرونة السيبرانية الأوروبي CRA (اللائحة (EU) 2024/2847)، وحوكمة المخاطر والامتثال في المملكة العربية السعودية (NCA ECC، وPDPL السعودي، وساما، وهيئة الاتصالات والفضاء والتقنية)، وحوكمة المخاطر والامتثال في الإمارات (PDPL الفيدرالي، وDIFC، وADGM، ومصرف الإمارات المركزي، وقانون الصحة لتقنية المعلومات والاتصالات)، ومعيار TISAX (أمن موردي السيارات VDA ISA / ENX)، وإدارة مخاطر الأطراف الثالثة والموردين TPRM، ومعيار Cyber Essentials البريطاني، وضوابط SOX ITGC — مدعومة بمهارات Claude. يُحدَّث شهرياً.

تم قياس الأداء عبر 180 حالة اختبار باستخدام إطار التقييم — حيث تم تقييم كل منها مقابل 5 تأكيدات قابلة للتحقق على الأقل بواسطة وكلاء مستقلين (902 تأكيد إجمالاً). سجّلت المهارات 89% مقابل خط أساس قدره 57%.

Release: v2.0.0 License: MIT Skills: 36 Built with Claude GitHub Stars


جدول المحتويات


ما هي مهارات Claude؟

مهارات Claude هي حزم معرفية قابلة للتثبيت توسّع قدرات Claude في مجالات محددة. المهارة عبارة عن ملف .skill — أرشيف مجمّع يحتوي على ملف تعليمات SKILL.md ومواد مرجعية اختيارية — تقوم برفعه إلى Claude مرة واحدة وتستخدمه في جميع محادثاتك.

بمجرد التثبيت، تُفعَّل المهارة تلقائياً عندما تتناول محادثتك مجال موضوعها. لا تحتاج إلى استدعائها بالاسم أو استخدام أوامر خاصة. يصبح Claude ببساطة خبيراً أعمق في ذلك المجال طوال مدة جلستك.

المهارات مثالية عندما تحتاج إلى:

  • ردود متسقة بمستوى الخبراء حول موضوع متخصص
  • مخرجات منسّقة وفق المعايير المهنية أو التنظيمية (مثل سرديات الضوابط الجاهزة للتدقيق، وقوالب السياسات بالبنود الصحيحة)
  • معرفة مجالية تتجاوز التدريب العام لنماذج اللغة الكبيرة — مثل معرفة ضوابط NIST 800-53 المحددة التي تنطبق على سيناريو معين، أو مواد GDPR التي تحكم عمليات نقل البيانات الدولية

كيف تعمل المهارات من الداخل: يحتوي كل ملف .skill على ملف SKILL.md أساسي يُحمَّل في سياق Claude عند تفعيل المهارة، بالإضافة إلى ملفات مرجعية تُحمَّل عند الطلب للموضوعات الفرعية الأعمق. يحافظ نمط "الإفصاح التدريجي" هذا على كفاءة استخدام السياق مع إتاحة معرفة شاملة عند الحاجة.


لمن هذه المهارات؟

صُممت هذه المهارات للمهنيين العاملين في مجال أمن المعلومات والخصوصية والامتثال التنظيمي — سواء في المؤسسات الساعية للحصول على الشهادات، أو فرق التطوير التي تبني أنظمة متوافقة، أو المستشارين الذين يدعمون العملاء.

فرق الأمن والامتثال تستخدم هذه المهارات لتسريع تقييمات الفجوات، وإنشاء المسودات الأولى للسياسات، وربط الضوابط، وإعداد حزم الأدلة — مما يضغط أسابيع من العمل المرجعي في دقائق.

مطورو البرمجيات والمهندسون يستخدمونها لفهم الضوابط التي يجب أن تطبقها أنظمتهم، وتدقيق الكود والبنية المعمارية بحثاً عن مشكلات الامتثال، والحصول على إرشادات تقنية قابلة للتنفيذ مرتبطة بمتطلبات تنظيمية محددة.

المهنيون في المجال القانوني والخصوصية وGRC يستخدمونها لصياغة الوثائق التنظيمية (اتفاقيات معالجة البيانات DPAs، واتفاقيات الشركاء التجاريين BAAs، وإشعارات الخصوصية)، والإجابة على أسئلة العملاء باستشهادات تنظيمية دقيقة، ومواكبة متطلبات الأطر.

مؤسسات الرعاية الصحية تستخدم مهارة HIPAA لتقييم الأنظمة، وإنشاء الإشعارات والاتفاقيات المطلوبة، وتدريب الموظفين على الالتزامات — دون الحاجة إلى مستشار امتثال لكل سؤال.

مقدمو الخدمات السحابية الساعون للحصول على عقود حكومية فيدرالية يستخدمون مهارة FedRAMP للتنقل في عملية ATO، وكتابة سرديات SSP، وإدارة POA&Ms، والاستعداد لتقييمات 3PAO.

الشركات الناشئة والشركات الصغيرة والمتوسطة تستخدم هذه المهارات لفهم ما يتطلبه إطار معين منها، وتحديد نطاق برامج الامتثال الخاصة بها، والحصول على مخرجات بجودة الخبراء دون فريق داخلي كبير.


المهارات

1. ISO 27001 ISO 27001

الملف: ISO 27001 - Claude Skill/iso27001.skill

تحوّل مهارة ISO 27001 برنامج Claude إلى مدقق رئيسي خبير في ISO 27001 ومستشار تنفيذ ISMS. وهي تغطي كلاً من ISO 27001:2013 (114 ضابطاً، 14 مجالاً) وISO 27001:2022 (93 ضابطاً، 4 محاور)، مع الافتراض الافتراضي لإصدار 2022 الحالي.

ما الذي تفعله:

  • تُجري تحليلات فجوات منظمة مقابل البنود الإلزامية (4–10) وجميع ضوابط الملحق A
  • تُنشئ وثائق سياسات كاملة جاهزة للتدقيق مع كتل ضبط الوثائق، وبيانات النطاق، وخرائط ربط البنود بالضوابط
  • تقدّم إرشادات تنفيذ الضوابط خطوة بخطوة لأي ضابط من الملحق A
  • تبني سجلات المخاطر وخطط معالجة المخاطر باستخدام منهجية الاحتمالية × التأثير
  • تُنشئ قوالب بيان قابلية التطبيق (SoA) تغطي جميع الضوابط الـ 93
  • ترشد في الانتقال من 2013 إلى 2022، موضحة الضوابط الـ 11 الجديدة وتغييرات الربط

عبارات التفعيل: ISO 27001، ISMS، Annex A، Statement of Applicability، SoA، gap analysis، risk register، certification readiness، internal audit


2. SOC 2 SOC 2

الملف: SOC 2 - Claude Skill/soc2.skill

تحوّل مهارة SOC 2 برنامج Claude إلى مستشار خبير في الامتثال لـ SOC 2 مستند إلى معايير خدمات الثقة (TSC) لعام 2017 الصادرة عن AICPA مع نقاط التركيز المنقحة لعام 2022. وهي تغطي جميع معايير TSC الخمسة: الأمن (CC1–CC9)، والتوافر (A1)، والسرية (C1)، وسلامة المعالجة (PI1)، والخصوصية (P1–P8).

ما الذي تفعله:

  • تُجري تحليلات فجوات عبر معايير TSC ضمن النطاق مع تصنيفات حالة 🔴/🟡/🟢 وخرائط طريق للمعالجة
  • تصوغ جميع سياسات SOC 2 الأساسية الـ 12 (أمن المعلومات، والتحكم في الوصول، والاستجابة للحوادث، وإدارة التغيير، وتقييم المخاطر، وإدارة الموردين، واستمرارية الأعمال/التعافي من الكوارث، وغيرها)
  • توثّق الضوابط بصيغة جاهزة للمدقق: معرّف الضابط، ومعيار TSC، والنوع، والمالك، والتكرار، والأدلة، وإجراء الاختبار
  • تُنتج قوائم مراجعة الأدلة مربوطة بكل معيار، مع إرشادات أخذ العينات لتدقيقات النوع 1 مقابل النوع 2
  • تتعامل مع مخاطر الموردين: التصنيف الطبقي، واستبيانات الأمن المكوّنة من 32 سؤالاً، ومراجعة تقارير SOC 2، وتتبع CUEC، والمتطلبات التعاقدية
  • تكيّف أسلوبها — لغة مبسطة لفرق SOC 2 لأول مرة، ومخرجات تقنية بترميز AICPA للممارسين والمدققين

عبارات التفعيل: SOC 2، Trust Services Criteria، TSC، CC6، Type 1، Type 2، AICPA، audit readiness، control statement، evidence


3. FedRAMP FedRAMP [الولايات المتحدة]

الملف: FedRamp - Claude Skill/fedramp.skill

تحوّل مهارة FedRAMP برنامج Claude إلى مستشار مطلع على FedRAMP يغطي دورة حياة التفويض الكاملة لمقدمي الخدمات السحابية (CSPs) بموجب NIST SP 800-53 Rev 5 وإطار CR26 (قواعد FedRAMP الموحدة لعام 2026) الجديد. محدّثة حتى أغسطس 2026 — أصبح CR26 نهائياً (إلزامي في 1 يناير 2027) مع فئات الشهادات A–D (A = تجريبي/انتقالي، B = LI-SaaS/منخفض، C = متوسط، D = مرتفع)، ومسارات الفئات تُفتح في أغسطس 2026، وFedRAMP 20x كالمسار الأساسي، وتقاعد Ready في 28 يوليو 2026 (FedRAMP Ready القديم)، وتفويض OSCAL الإلزامي في 30 سبتمبر 2026 للتفويضات الجديدة.

ما الذي تفعله:

  • تُجري تقييمات الجاهزية والفجوات باستخدام قائمة مراجعة من أكثر من 75 بنداً، مربوطة بفئات شهادات CR26 (A/B/C/D)
  • ترشد في صياغة وثائق ATO: خطط أمن النظام (SSP)، وPOA&Ms (مع اتفاقيات مستوى الخدمة الصحيحة: حرج=15 يوماً، مرتفع=30 يوماً، متوسط=90 يوماً، منخفض=365 يوماً)، وSAPs، وSARs، وجميع الملاحق (A–Q)
  • تربط ضوابط NIST 800-53 Rev 5 عبر جميع عائلات الضوابط الـ 20؛ وتقدم المشورة بشأن نهج التفويض المستمر FedRAMP 20x
  • تقدّم إرشادات البنية السحابية لـ AWS GovCloud، وAzure Government، وGoogle Cloud Government
  • تدعم التزامات المراقبة المستمرة (ConMon): المخرجات الشهرية، وإدارة اتفاقيات مستوى الخدمة لـ POA&M، وطلبات الانحراف
  • تقدّم المشورة بشأن جاهزية OSCAL للموعد النهائي الإلزامي للتقديم في 30 سبتمبر 2026

عبارات التفعيل: FedRAMP، ATO، SSP، POA&M، 3PAO، NIST 800-53، ConMon، AWS GovCloud، Azure Government، CR26، FedRAMP 20x، OSCAL، Certification Class


4. 🇪🇺 GDPR [الاتحاد الأوروبي]

الملف: GDPR - Claude Skill/gdpr-compliance.skill

تحوّل مهارة GDPR برنامج Claude إلى مساعد خبير في الامتثال لـ GDPR يجسر بين المنظورين التقني والقانوني. وهي تغطي لائحة GDPR الأوروبية كاملة مع ملاحظات حول GDPR البريطاني (DPA 2018) حيث تختلف القواعد، وتكيّف أسلوبها تلقائياً — تقني للمطورين، ودقيق قانونياً لمهنيي الامتثال والخصوصية.

ما الذي تفعله:

  • تدقق الكود وواجهات API ومخططات قواعد البيانات والبنى المعمارية بحثاً عن انتهاكات GDPR، وتُنتج نتائج مصنّفة حسب الخطورة (🔴/🟡/🟢) مربوطة بمواد GDPR محددة
  • تصوغ وثائق الامتثال من قوالب مدمجة: إشعارات الخصوصية (المادة 13/14)، واتفاقيات معالجة البيانات (المادة 28)، ولافتات ملفات تعريف الارتباط/الموافقة، وتقييمات أثر حماية البيانات DPIAs (المادة 35)، وسياسات الاحتفاظ بالبيانات، وإجراءات حقوق أصحاب البيانات
  • تجيب على أسئلة الامتثال باستشهادات مواد موثوقة — كل رد يبدأ بالمادة الحاكمة، ثم الاستثناءات، ثم الآثار العملية
  • تراجع تدفقات البيانات والتعامل مع المعلومات الشخصية عبر ستة أبعاد (ماذا، ولماذا، وأين، ومن، وكم من الوقت، وكيف تُحمى) وتتحقق من التوافق مع متطلبات RoPA
  • تغطي جميع مجالات GDPR الرئيسية: الأساس القانوني، والموافقة، وحقوق أصحاب البيانات (المواد 15–22)، وعمليات النقل الدولية (المواد 44–49)، والاستجابة للاختراقات (المواد 32–34)، والبيانات ذات الفئات الخاصة (المواد 9–10)، والعقوبات (المواد 77–84)

عبارات التفعيل: GDPR، data protection، privacy، personal data، DPA، DPIA، lawful basis، data subject rights، consent، RoPA، Schrems II، ICO، EDPB


5. HIPAA HIPAA [الولايات المتحدة]

الملف: HIPAA - Claude Skill/hipaa-compliance.skill

تحوّل مهارة HIPAA برنامج Claude إلى مستشار مطلع على الامتثال لـ HIPAA يغطي قاعدة الخصوصية، وقاعدة الأمن، وقاعدة الإشعار بالاختراق (45 CFR الأجزاء 160 و164، بصيغتها المعدلة بموجب HITECH). وهي تخدم كلاً من الفرق التقنية التي تبني أنظمة تتعامل مع ePHI وفرق الامتثال/القانونية التي تدير الالتزامات التنظيمية.

ما الذي تفعله:

  • تراجع الوثائق والأنظمة والبنى المعمارية للتحقق من الامتثال لـ HIPAA، وتُنتج نتائج منظمة مع استشهادات CFR، ومستويات المخاطر (مرتفع / متوسط / منخفض)، وخطوات المعالجة
  • تُنشئ وثائق متوافقة مع HIPAA من تسعة قوالب جاهزة للاستخدام: إشعار ممارسات الخصوصية (NPP)، واتفاقيات الشركاء التجاريين (BAA)، ونماذج التفويض، وإقرارات تدريب القوى العاملة، وتقارير الحوادث الأمنية، وقوالب تحليل المخاطر، وغيرها — جميعها مع استشهادات CFR مضمّنة
  • تقدّم المشورة بشأن الضمانات التقنية لبيئات السحابة الحديثة (AWS، وAzure، وGCP)، وواجهات FHIR API، والأجهزة المحمولة/BYOD، وخطوط DevOps — وتغطي جميع مواصفات تنفيذ قاعدة الأمن الـ 54 (المطلوبة والقابلة للمعالجة)
  • تشرح HIPAA بلغة مبسطة لأي جمهور — من المطورين الذين يحتاجون إرشادات التشفير إلى الموظفين العامين الذين يتعلمون ما يُعد PHI
  • ترشد في الاستجابة للاختراقات باستخدام تقييم المخاطر رباعي العوامل، والجداول الزمنية للإشعار، والتزامات الإبلاغ لـ HHS، وإرشادات سيناريو بسيناريو

عبارات التفعيل: HIPAA، PHI، ePHI، covered entity، business associate، BAA، NPP، breach notification، minimum necessary، Privacy Rule، Security Rule


6. NIST CSF NIST CSF

الملف: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill

تحوّل مهارة NIST CSF برنامج Claude إلى مستشار خبير في إطار الأمن السيبراني NIST يغطي كلاً من CSF 2.0 (فبراير 2024) وCSF 1.1 (أبريل 2018)، مع الافتراض الافتراضي لإصدار CSF 2.0 الحالي. وهي تغطي جميع الوظائف الست — الحوكمة، والتحديد، والحماية، والكشف، والاستجابة، والتعافي — بما في ذلك وظيفة الحوكمة الجديدة التي أُدخلت في CSF 2.0.

ما الذي تفعله:

  • تُجري تقييمات فجوات منظمة عبر جميع وظائف CSF 2.0 الست وفئاتها وفئاتها الفرعية
  • تبني الملفات التنظيمية — الحالية والمستهدفة — بما يتوافق مع سياق الأعمال، وتحمل المخاطر، والالتزامات التنظيمية
  • تقيّم مستويات التنفيذ (1–4) عبر ثلاثة أبعاد وتقدّم إرشادات تقدم مستهدفة
  • تُنشئ خرائط طريق تنفيذ ذات أولويات مع إجراءات مرحلية لمدة 30/60/90 يوماً وإجراءات استراتيجية
  • تربط الفئات الفرعية لـ CSF بـ NIST SP 800-53، وISO 27001:2022، وضوابط CIS الإصدار 8
  • تُنشئ سياسات متوافقة مع وظائف CSF — سياسة الحوكمة، والاستجابة للحوادث، وأمن البيانات، والتحكم في الوصول، وغيرها
  • ترشد في الانتقال من CSF 1.1 إلى CSF 2.0 مع ربط تفصيلي للفئات الفرعية وقائمة مراجعة للانتقال

عبارات التفعيل: NIST CSF، Cybersecurity Framework، CSF 2.0، Govern function، GV.SC، ID.AM، PR.AA، DE.CM، RS.MA، RC.RP، cybersecurity profile، implementation tiers، CSF gap assessment


7. PCI DSS PCI DSS

الملف: PCI Compliance - Claude Skill/PCI-Compliance.skill

تحوّل مهارة PCI DSS برنامج Claude إلى مستشار خبير في الامتثال لـ PCI DSS يغطي PCI DSS v4.0.1 (يونيو 2024 — الإصدار الحالي)، بما في ذلك جميع المتطلبات التي أصبحت إلزامية في 31 مارس 2025. وهي تغطي جميع المتطلبات الـ 12، وجميع أنواع SAQ الثمانية، ومستويات التجار ومقدمي الخدمات، والتغييرات الرئيسية في v4.0 عن v3.2.1.

ما الذي تفعله:

  • تحدد نطاق بيئة بيانات حامل البطاقة (CDE) — تحدد ما هو ضمن النطاق، وتقيّم تقسيم الشبكة، وتوصي بتقليل النطاق عبر الترميز الرمزي أو P2PE
  • تختار نوع SAQ الصحيح — تسير عبر شجرة القرار لـ SAQ A، وA-EP، وB، وB-IP، وC، وC-VT، وP2PE، وD مع المبررات
  • تُجري تقييمات فجوات منظمة عبر جميع المتطلبات الـ 12 مع متطلبات أدلة QSA والفجوات الشائعة
  • تقدّم إرشادات تنفيذ الضوابط لأي متطلب فرعي من PCI DSS — ما يجب تنفيذه، والأدلة المطلوبة، والمزالق الشائعة
  • تُنشئ سياسات متوافقة مع PCI DSS — الاستجابة للحوادث، والتحكم في الوصول، والتشفير، وإدارة التصحيحات، والاحتفاظ بالبيانات، وغيرها
  • ترشد في الانتقال من v3.2.1 إلى v4.0.1 بما في ذلك المتطلبات الجديدة لتوسيع MFA، وسلامة نصوص صفحة الدفع (المتطلب 6.4.3)، والحماية من التصيد (المتطلب 5.4.1)، ومراجعة السجلات الآلية (المتطلب 10.4.1.1)
  • تشرح النهج المحدد مقابل النهج المخصص ومتى يُستخدم تحليل المخاطر المستهدف (TRA)

عبارات التفعيل: PCI DSS، PCI compliance، cardholder data، CDE، SAQ، ROC، QSA، ASV scan، PAN، tokenisation، P2PE، merchant level، payment page، Req 8.4.2، Req 6.4.3


8. 🚨 الأمن السيبراني لـ TSA [الولايات المتحدة]الملف: TSA Compliance - Claude Skill/TSA-Compliance.skill

تحوّل مهارة TSA Cybersecurity برنامج Claude إلى مستشار خبير في توجيهات الأمن السيبراني الصادرة عن TSA من أجل البنية التحتية الحيوية للنقل. وهي تغطي جميع سلاسل توجيهات الأمن الحالية الصادرة عن TSA — SD Pipeline-2021-01G، وSD Pipeline-2021-02F، وSD 1580-21-01E (السكك الحديدية للشحن)، وSD 1582-21-01E (السكك الحديدية للنقل/الركاب) — إضافة إلى NPRM الصادر في نوفمبر 2024 الذي يقترح إضفاء الصفة الرسمية على هذه التوجيهات كأنظمة فيدرالية دائمة.

ملاحظة بشأن SSI: تُصنَّف توجيهات الأمن الصادرة عن TSA على أنها معلومات أمنية حساسة (SSI) بموجب 49 CFR Part 1520. وقد بُنيت هذه المهارة من ملخصات متاحة للعموم، وإشعارات السجل الفيدرالي، ومنشورات DHS/CISA — وليس من النص الكامل المصنَّف للتوجيه. وتتلقى الجهات المشمولة التوجيه الفعلي مباشرةً من TSA.

ما الذي تقوم به:

  • تحديد قابلية التطبيق — أي سلسلة توجيهات تنطبق على مؤسستك (خطوط الأنابيب، أو السكك الحديدية للشحن، أو النقل، أو الحافلات) وما يعنيه ذلك لالتزاماتك التنظيمية
  • إجراء تقييمات فجوات منظمة عبر المجالات التقنية الأربعة: تقسيم شبكات IT/OT، وضوابط الوصول (MFA)، والمراقبة المستمرة، وإدارة التصحيحات
  • صياغة وثائق برنامج إدارة المخاطر السيبرانية (CRMP): خطة التنفيذ السيبراني (CIP/COIP)، وخطة الاستجابة للحوادث (IRP)، ومراجعة التصميم المعماري (ADR)، وخطة التقييم السيبراني (CAP)
  • إرشاد التنفيذ الخاص بـ OT/ICS — صمامات البيانات الثنائية، وخوادم العبور لواجهات HMI القديمة، وأدوات المراقبة السلبية (Claroty، وDragos، وNozomi)، ودورة حياة تصحيحات OT بالتنسيق مع المورّد
  • شرح التزامات الإبلاغ عن الحوادث إلى CISA خلال 24 ساعة: ما الذي يستوفي الشروط، وكيفية الإبلاغ، ونموذج لصياغة التقرير الأولي، والتداخل مع CIRCIA
  • تقديم المشورة بشأن الاختبار السنوي لخطة IRP — هدفان كحد أدنى، وسيناريوهات الاختبار، ومتطلبات التوثيق، وعملية مراجعة ما بعد التنفيذ
  • شرح أثر NPRM لعام 2024: التوافق مع NIST CSF 2.0، وخط الأساس CISA CPG، وهيكل COIP المقترح، وما الذي سيتغير عند إقرار القاعدة نهائيًا

عبارات التشغيل: TSA Security Directive، SD Pipeline-2021، SD 1580-21-01، SD 1582-21-01، TSA cybersecurity، Critical Cyber Systems، CCS، Cybersecurity Coordinator، Cybersecurity Implementation Plan، CIP، CRMP، IRP testing، Architecture Design Review، ADR، CAP، CISA 24-hour reporting، OT segmentation TSA، pipeline cybersecurity، rail cybersecurity directive، transit cybersecurity، TSA NPRM 2024


9. ISO 42001 ISO 42001 نظام إدارة الذكاء الاصطناعي

الملف: ISO 42001 - Claude Skill/ISO-42001.skill

تحوّل مهارة ISO 42001 برنامج Claude إلى مستشار خبير في نظام إدارة الذكاء الاصطناعي (AIMS) وفق ISO/IEC 42001:2023 — أول معيار دولي في العالم لحوكمة الذكاء الاصطناعي. وهي تخدم كلاً من مزوّدي الذكاء الاصطناعي (المؤسسات التي تطوّر الذكاء الاصطناعي أو تنشره) ومستخدمي الذكاء الاصطناعي (المؤسسات التي تدمج ذكاءً اصطناعيًا من أطراف ثالثة)، وتغطي دورة حياة الاعتماد الكاملة من تقييم الفجوات حتى جاهزية تدقيق المرحلة الثانية.

ما الذي تقوم به:

  • إجراء تقييمات فجوات منظمة عبر جميع البنود الإلزامية (4–10) وجميع ضوابط الملحق A الثمانية والثلاثين (المجالات A.2–A.10) مع حالة 🔴/🟡/🟢، ومتطلبات الأدلة، وخارطة طريق للمعالجة على مراحل
  • إرشاد خطوة تقييم أثر نظام الذكاء الاصطناعي (AISIA) الإلزامية خطوة بخطوة — تحديد الفئات المتأثرة، وتقييم أبعاد الأثر (الخطورة، وقابلية العكس، والانتشار، والإشراف البشري)، وتصنيف مستوى الأثر (منخفض/متوسط/مرتفع)، وتحديد متطلبات الضوابط المتناسبة
  • إجراء تقييم مخاطر الذكاء الاصطناعي عبر جميع فئات المخاطر: مخاطر النموذج (التحيّز، والانحراف، والهلوسة، والهجمات الخصومية)، ومخاطر البيانات (الجودة، والتسميم، والخصوصية في بيانات التدريب)، والمخاطر التشغيلية (توسّع النطاق، والاعتماد البشري المفرط)، ومخاطر سلسلة التوريد (مخاطر نماذج الأطراف الثالثة، والاعتماد على واجهات API)
  • إنشاء بيان قابلية التطبيق (SoA) كامل يغطي جميع ضوابط الملحق A الثمانية والثلاثين (A.2.2–A.10.4) مع قرارات قابلية التطبيق، والمبررات، وحالة التنفيذ
  • صياغة جميع سياسات AIMS الأساسية — سياسة الذكاء الاصطناعي، وسياسة إدارة مخاطر الذكاء الاصطناعي، وسياسة الاستخدام المقبول للذكاء الاصطناعي، وسياسة حوكمة البيانات للذكاء الاصطناعي، وسياسة إدارة حوادث الذكاء الاصطناعي، وسياسة دورة حياة نظام الذكاء الاصطناعي، وسياسة إدارة مورّدي الذكاء الاصطناعي — كل منها مع كتل ضبط الوثائق والاستشهادات بالبنود
  • إنتاج قوائم تدقيق المرحلتين الأولى والثانية مع حالة RAG، ومتطلبات الأدلة لكل بند، ومجالات تركيز المدققين الشائعة
  • ربط ISO 42001 بقانون الذكاء الاصطناعي الأوروبي — مواءمة AISIA مع تقييم أثر الحقوق الأساسية (FRIA) لأنظمة الذكاء الاصطناعي عالية المخاطر؛ وربط ضوابط الملحق A بالمتطلبات التقنية لقانون الذكاء الاصطناعي الأوروبي
  • دمج ISO 42001 مع ISO 27001 للمؤسسات التي تبني نظامًا موحّدًا ISMS + AIMS

عبارات التشغيل: ISO 42001، ISO/IEC 42001، AI Management System، AIMS، AISIA، AI System Impact Assessment، responsible AI standard، AI governance standard، Annex A AI controls، AI risk assessment ISO، Statement of Applicability AI، AI policy ISO، AI certification، AI lifecycle controls، AI supplier management ISO، EU AI Act management system، NIST AI RMF ISO mapping، AI bias controls، AI transparency standard، AI incident management ISO


10. ISO 27701 ISO 27701 إدارة معلومات الخصوصية

الملف: ISO 27701 - Claude Skill/iso27701.skill

تحوّل مهارة ISO 27701 برنامج Claude إلى مستشار خبير في نظام إدارة معلومات الخصوصية (PIMS) وفق ISO/IEC 27701:2025 — وتغطي دورة الحياة الكاملة من تقييم الفجوات حتى الاعتماد. وهي تتعامل مع كل من ISO 27701:2025 (الإصدار المستقل الجديد) وISO 27701:2019 (امتداد ISO 27001 القديم)، وتغطي كلاً من متحكّمي بيانات PII ومعالجي بيانات PII.

ما الذي تقوم به:

  • إجراء تحليلات فجوات منظمة عبر جميع بنود HLS الإلزامية (4–10) وجميع ضوابط الملحق A الثمانية والسبعين — 31 لمتحكّمي بيانات PII (A.1)، و18 لمعالجي بيانات PII (A.2)، و29 ضابطًا أمنيًا مشتركًا (A.3)
  • إنشاء وثائق سياسات PIMS كاملة وجاهزة للتدقيق — سياسة الخصوصية، وسجلات أنشطة المعالجة (RoPA)، وإجراءات حقوق أصحاب البيانات، وإجراءات الخصوصية حسب التصميم، واتفاقيات معالجة البيانات (DPAs)، وغيرها
  • بناء سجلات مخاطر الخصوصية التي تركّز على الضرر الواقع على أصحاب بيانات PII، وتفعيل DPIAs للمعالجة عالية المخاطر، وإنتاج خطط معالجة المخاطر
  • إنشاء بيانات قابلية التطبيق (SoA) محدّدة النطاق وفق دور المؤسسة (متحكّم، أو معالج، أو كليهما) مع قرارات قابلية التطبيق والمبررات
  • تقديم إرشادات تنفيذ ضابطًا بضابط لكل ضابط من ضوابط A.1 وA.2 وA.3 — مع الغرض، وخطوات التنفيذ، وأدلة التدقيق، والمزالق الشائعة
  • إرشاد الانتقال من 2019 إلى 2025 مع جدول ربط كامل للضوابط، وقائمة تحقق لتقييم الفجوات، وجدول زمني موصى به حتى الموعد النهائي في أكتوبر 2028
  • ربط ISO 27701 باللائحة العامة لحماية البيانات (GDPR) مادةً بمادة، إضافة إلى CCPA/CPRA، وLGPD، وPIPEDA، وPDPA (سنغافورة/تايلاند)، وUK GDPR

عبارات التشغيل: ISO 27701، PIMS، privacy information management، PII controller، PII processor، privacy risk assessment، DPIA، data subject rights، records of processing activities، RoPA، privacy by design، data processing agreement، DPA، GDPR alignment ISO 27701، ISO 27701:2025، ISO 27701:2019، 27701 transition، standalone PIMS، Annex A controller controls، Annex A processor controls


11. DORA DORA [الاتحاد الأوروبي] — المرونة التشغيلية الرقمية

الملف: DORA - Claude Skill/dora.skill

تحوّل مهارة DORA برنامج Claude إلى مستشار خبير في اللائحة (EU) 2022/2554 (قانون المرونة التشغيلية الرقمية) — اللائحة المرجعية لتقنية المعلومات والاتصالات للكيانات المالية في الاتحاد الأوروبي منذ 17 يناير 2025. وهي تُضمّن جميع مواد DORA الأربع والستين، وجميع المعايير الفنية التنظيمية/معايير التنفيذ الفنية المعتمدة البالغ عددها 12، وتقدّم إرشادات دقيقة على مستوى المواد لكل سير عمل تنظيمي. وهي تفصل صراحةً بين DORA وNIS2، وإرشادات EBA القديمة لتقنية المعلومات والاتصالات، وISO 27001 — وهو مصدر شائع للخلط في ردود النماذج اللغوية العامة.

ما الذي تقوم به:

  • إجراء تحليلات فجوات DORA منظمة عبر الركائز الأربع: إطار إدارة مخاطر تقنية المعلومات والاتصالات (الفصل الثاني، المواد 5–16)، وإدارة الحوادث (الفصل الثالث، المواد 17–23)، واختبار المرونة / TLPT (الفصل الرابع، المواد 24–27)، ومخاطر الأطراف الثالثة في تقنية المعلومات والاتصالات (الفصل الخامس، المواد 28–44)
  • إرشاد تصنيف الحوادث المتعلقة بتقنية المعلومات والاتصالات وفق معايير المادة 18 وحدود الجوهرية في CDR (EU) 2024/1772، مع شجرة قرار كاملة للتمييز بين الحوادث الجسيمة وغير الجسيمة
  • بناء إجراءات الإبلاغ عن الحوادث على ثلاث مراحل وفق المادة 19 وCDR (EU) 2025/301 — التقرير الأولي (4 ساعات)، والمتوسط (72 ساعة)، والنهائي (شهر واحد) — بما يشمل متطلبات المحتوى في كل مرحلة
  • مراجعة وصياغة الأحكام التعاقدية وفق المادة 30(2)(أ)–(ط)، مع الإشارة إلى الفجوة الشائعة في حقوق التدقيق مع مزوّدي الخدمات السحابية فائقي الحجم
  • بناء أو التحقق من سجل المعلومات مع جميع الحقول الإلزامية وفق CIR (EU) 2024/2956
  • تقييم مخاطر تركّز تقنية المعلومات والاتصالات وفق المادة 28(6) والمادة 29 — بما يشمل الاعتماد متعدد الوظائف على مزوّد سحابي واحد
  • تحديد نطاق برامج TLPT وفق المادة 26 وCDR (EU) 2025/1190، بما يغطي مرحلة استخبارات التهديدات، واختبار الفريق الأحمر، والاعتراف المتبادل، ومتطلبات تأهيل المختبرين
  • صياغة وثائق إطار إدارة مخاطر تقنية المعلومات والاتصالات وفق المواد 6–14 وCDR (EU) 2024/1774
  • التمييز بدقة بين الفصل الثاني (حوكمة مخاطر تقنية المعلومات والاتصالات الاستباقية) والفصل الثالث (إدارة الحوادث التفاعلية) — وهي نقطة ارتباك شائعة في الامتثال
  • الإشارة إلى جميع المعايير الفنية التنظيمية/معايير التنفيذ الفنية المعتمدة البالغ عددها 12 برقم اللائحة الدقيق (CDR/CIR) مع الربط على مستوى المواد

عبارات التشغيل: DORA، Regulation (EU) 2022/2554، digital operational resilience، ICT risk management framework، DORA gap analysis، Art. 6 DORA، Art. 17 ICT incident، Art. 18 classification، Art. 19 incident reporting، Art. 26 TLPT، Art. 28 third-party risk، Art. 30 contractual provisions، Register of Information، CIR 2024/2956، CDR 2024/1772، CDR 2024/1773، CDR 2024/1774، CDR 2025/301، CDR 2025/1190، TLPT financial entities، ICT concentration risk، critical ICT TPSP، DORA vs NIS2، EBA ICT guidelines DORA، DORA incident classification، DORA reporting timelines، Chapter II DORA، Chapter III DORA


12. 🇮🇳 DPDPA [الهند] — قانون حماية البيانات الشخصية الرقمية

الملف: DPDPA - Claude Skill/dpdpa.skill

تحوّل مهارة DPDPA برنامج Claude إلى مستشار خبير في قانون حماية البيانات الشخصية الرقمية الهندي لعام 2023 وقواعد DPDP لعام 2025 النهائية (الصادرة في 13 نوفمبر 2025، والسارية اعتبارًا من 13 مايو 2027). وهي تغطي جميع مواد القانون الأربع والأربعين وجميع القواعد الثلاث والعشرين، مع استشهادات دقيقة على مستوى المواد، وربط بالتوافق مع GDPR، وإرشادات معايَرة لكل من الشركات الهندية والمؤسسات العالمية التي تتعامل مع أصحاب بيانات في الهند.

ما الذي تقوم به:

  • إجراء تحليلات فجوات DPDPA منظمة تغطي الإشعار والموافقة (المواد 5–6 + القواعد 3–4)، والمعالجة القانونية (المادة 7)، والتزامات المتحكّم بالبيانات (المادة 8 + القواعد 6–9)، وبيانات الأطفال (المادة 9 + القواعد 10–12)، والتزامات SDF (المادة 10 + القاعدة 13)
  • التمييز بين DPDPA وGDPR عبر 8 أبعاد رئيسية — النطاق (الرقمي فقط مقابل جميع البيانات الشخصية)، والأسس القانونية (لا مصالح مشروعة في DPDPA)، ومعيار الموافقة (غير مشروط + لا تجميع)، وعمليات النقل عبر الحدود (القائمة السوداء مقابل القائمة البيضاء)، وحق المحو (أضيق في DPDPA)، ومتطلبات مسؤول حماية البيانات (SDFs فقط؛ مقيم في الهند)، وحدّ سن الأطفال (18 سنة مقابل 16)، ونموذج الإنفاذ (مجلس واحد مقابل هيئات حماية بيانات متعددة)
  • إرشاد تصميم الإشعار وفق القاعدة 3 — صيغة مستقلة، ولغة واضحة، والتزامات متعددة اللغات (الجدول الثامن)، ومتطلبات الإشعار بشأن البيانات السابقة لبدء السريان
  • تقديم المشورة بشأن الأساسين القانونيين فقط — الموافقة (المادة 6) والاستخدامات المشروعة المحددة التسعة (المادة 7) — وتحديد أنشطة المعالجة المتوافقة مع GDPR التي تتطلب موافقة جديدة بموجب DPDPA
  • إرشاد الإبلاغ عن الخروقات وفق المادة 8(6) والقاعدة 6 — الجدول الزمني للإبلاغ إلى المجلس خلال 72 ساعة، ومتطلبات المحتوى، والتزامات إبلاغ المعالج، والفرق عن نهج عتبة المخاطر في GDPR (جميع الخروقات يجب الإبلاغ عنها إلى المجلس)
  • تصميم برامج الامتثال لبيانات الأطفال — حدّ 18 سنة، وطرق التحقق من موافقة الوالدين وفق القاعدة 12 (DigiLocker، والرموز الحكومية، والبيانات الموثّقة القائمة، والرموز الافتراضية)، والحظر المطلق على التتبع/التنميط/الإعلانات الموجّهة
  • تقديم المشورة إلى المتحكّمين بالبيانات ذوي الأهمية (SDFs) بشأن التزامات إضافية — مسؤول حماية بيانات مقيم في الهند (المادة 10 + القاعدة 13(2))، وتقييم أثر حماية البيانات السنوي (القاعدة 13(3))، والتدقيق المستقل السنوي (القاعدة 13(4))، وجاهزية توطين البيانات
  • إرشاد الوفاء بحقوق صاحب البيانات — الوصول (المادة 11)، والتصحيح/المحو (المادة 12)، ومعالجة الشكاوى (المادة 13 — الاستنفاد الإلزامي قبل الشكوى إلى المجلس)، والحق الفريد في التسمية (المادة 14)
  • تقديم المشورة بشأن عمليات النقل عبر الحدود — نهج القائمة السوداء (المادة 16)، ولا توجد دول مُبلَّغ عنها حاليًا كدول مقيّدة (أبريل 2026)، ويوصى بضمانات تعاقدية رغم غياب القيود الرسمية
  • تقديم المشورة إلى المؤسسات العالمية بشأن التزاماتها الإقليمية — اختبار الصلة بالهند (المادة 3)، وفجوات الامتثال مع GDPR التي لا تستوفي DPDPA، وأولويات الانتقال من GDPR إلى DPDPA

عبارات التشغيل: DPDPA، Digital Personal Data Protection Act، India data protection، Data Fiduciary، Data Principal، Significant Data Fiduciary، SDF، Data Protection Board of India، DPBI، DPDP Rules 2025، Section 5 DPDPA، Section 6 DPDPA، Section 7 DPDPA، Section 8 DPDPA، Section 9 DPDPA، Section 10 DPDPA، Rule 3 DPDP، Rule 6 DPDP breach notification، Rule 12 parental consent، India privacy law، India digital privacy، DPDPA gap analysis، DPDPA vs GDPR، India data law، MeitY data protection، DigiLocker consent، India children data law، DPDPA consent requirements، DPDPA breach notification، India cross-border data transfer


13. CMMC CMMC 2.0 [الولايات المتحدة] — اعتماد نموذج نضج الأمن السيبراني

الملف: CMMC - Claude Skill/cmmc.skill

تحوّل مهارة CMMC 2.0 برنامج Claude إلى مستشار خبير في الامتثال لـ CMMC لمتعاقدي الدفاع الأمريكيين الذين يتعاملون مع برنامج اعتماد نموذج نضج الأمن السيبراني. وهي تغطي جميع مستويات CMMC الثلاثة — المستوى 1 (17 ممارسة FAR 52.204-21)، والمستوى 2 (110 ممارسات NIST SP 800-171 Rev 2)، والمستوى 3 (أكثر من 110 متطلبات NIST SP 800-172) — بموجب القاعدة النهائية 32 CFR Part 170 (السارية اعتبارًا من 16 ديسمبر 2024). محدّثة حتى أغسطس 2026 — بما يشمل تعليق المرحلة الثانية في 13 يوليو 2026 (متطلبات C3PAO معلّقة في انتظار مراجعة فرقة عمل إصلاح CMMC المتوقعة في ≈ 13 سبتمبر 2026؛ ومسارات التقييم الذاتي وجميع التزامات DFARS مستمرة).

ما الذي تقوم به:

  • تحديد مستوى CMMC الصحيح لعقد معيّن بناءً على التعامل مع FCI مقابل CUI، وبنود DFARS الموجودة (7012، و7019، و7020، و7021)، وأهمية البرنامج
  • إجراء تقييمات فجوات منظمة عبر جميع مجالات CMMC السبعة عشر — AC، وAT، وAU، وCM، وIA، وIR، وMA، وMP، وPE، وPS، وRA، وCA، وSC، وSI — مقابل مجموعة الممارسات الكاملة البالغ عددها 110 للمستوى 2
  • صياغة خطط أمن النظام (SSP) كاملة تغطي تعريف حدود النظام، ومخططات تدفق بيانات CUI، وسرد تنفيذ الضوابط لجميع الممارسات الـ110
  • حساب وشرح درجة SPRS (تبدأ من 110؛ وخصومات لكل ممارسة غير مستوفاة؛ والنطاق من −203 إلى +110) وترتيب الفجوات الأعلى تأثيرًا حسب الأولوية (MFA، وتشفير FIPS، والتحكم في تدفق CUI، وتسجيل التدقيق)
  • إدارة دورة حياة POA&M — تحديد الممارسات التي يمكن أن تبقى في POA&M عند الاعتماد، وصياغة معالم المعالجة، وتتبع الموعد النهائي للإغلاق البالغ 180 يومًا
  • تحديد نطاق CUI — تحديد الأنظمة والأشخاص والعمليات المشمولة، والتوصية باستراتيجيات الجيوب لتقليل النطاق، والإشارة إلى متطلبات FedRAMP Moderate للخدمات السحابية التي تتعامل مع CUI
  • التحضير لـ تقييمات C3PAO — شرح عملية التقييم ذات المراحل الأربع (مراجعة الوثائق، وأنشطة التقييم، والنتائج، وقرار الاعتماد)، وسرد الأدلة المطلوبة لكل نوع ممارسة، وتحديد الممارسات الحرجة السبع التي تحجب الاعتماد المشروط
  • شرح التزامات بنود DFARS: الإبلاغ عن الحوادث إلى DIBNET خلال 72 ساعة (DFARS 252.204-7012)، وتقديم التقييم الذاتي إلى SPRS، ومتطلبات التمرير إلى المتعاقدين من الباطن بموجب DFARS 252.204-7021

عبارات التشغيل: CMMC، CMMC 2.0، CMMC Level 2، CUI، Controlled Unclassified Information، NIST 800-171، DFARS 7021، DFARS 252.204-7021، C3PAO، SPRS score، defense contractor، DIB، DoD contractor، FCI، SSP CMMC، POA&M CMMC، gap analysis CMMC، DIBCAC، CUI scoping، 32 CFR Part 170


14. 🤖 إطار NIST لإدارة مخاطر الذكاء الاصطناعي

الملف: NIST AI RMF - Claude Skill/nist-ai-rmf.skill

تحوّل مهارة NIST AI RMF برنامج Claude إلى مستشار خبير في إطار NIST لإدارة مخاطر الذكاء الاصطناعي (AI RMF 1.0)، المنشور في يناير 2023 بوصفه NIST AI 100-1. وهي تغطي جميع الوظائف الأساسية الأربع — GOVERN، وMAP، وMEASURE، وMANAGE — مع فئاتها وفئاتها الفرعية البالغ عددها 19، والإجراءات المقترحة في دليل AI RMF Playbook، وإرشادات معمّقة حول تقييم أنظمة الذكاء الاصطناعي من حيث الجدارة بالثقة.

ما الذي تقوم به:

  • بناء ملفات الذكاء الاصطناعي التنظيمية — الملف الحالي (أين أنت الآن) والملف المستهدف (أين تريد أن تكون) عبر جميع الفئات الـ19 مع تقييم الفجوات وخارطة طريق معالجة حسب الأولوية
  • إجراء تقييمات فجوات GOVERN عبر جميع الفئات الست (GV-1 إلى GV-6) — سياسات مخاطر الذكاء الاصطناعي، وهياكل المساءلة، والأدوار، والفرق متعددة الوظائف، وتحمل المخاطر، والتوافق التنظيمي
  • إرشاد تحديد السياق في MAP لأي نظام ذكاء اصطناعي — توثيق الاستخدام المقصود، وربط أصحاب المصلحة المتأثرين، وتحليل المخاطر/الفوائد، وتوصيف الاحتمالية/الأثر
  • تحديد إجراءات التقييم MEASURE 2.x قبل النشر — اختبار التحيّز/العدالة (التكافؤ الديموغرافي، وتكافؤ الفرص، والأثر المتباين)، وقابلية التفسير (SHAP، وLIME، والسيناريوهات المضادة)، والمتانة الخصومية، وتقييم الخصوصية، والتحقق من الإشراف البشري
  • بناء سجلات مخاطر الذكاء الاصطناعي مع استشهادات فئة AI RMF لكل خطر (مثل MAP 5.2، وMEASURE 2.2، وMANAGE 2.3)، وخاصية الجدارة بالثقة المعرّضة للخطر، وخيارات المعالجة، والمسؤولين
  • تقديم إرشادات الاستجابة للحوادث في MANAGE — محفزات فشل النموذج، وإجراءات الاحتواء، وعتبات إشعار أصحاب المصلحة، ودورات الدروس المستفادة
  • ربط AI RMF بـ ISO 42001، وقانون الذكاء الاصطناعي الأوروبي، وNIST CSF — بإظهار فئات AI RMF التي تستوفي المادة 9 (نظام إدارة المخاطر في قانون الذكاء الاصطناعي الأوروبي)، والبنود المكافئة في ISO 42001، وكيف يوسّع AI RMF نطاق NIST CSF بما يتجاوز الأمن السيبراني ليشمل مخاطر الذكاء الاصطناعي المجتمعية والأخلاقية

عبارات التشغيل: NIST AI RMF، AI RMF، NIST AI 100-1، AI Risk Management Framework، GOVERN function، MAP function، MEASURE function، MANAGE function، AI RMF Playbook، AI risk profile، AI trustworthiness، AI bias assessment، AI explainability، MEASURE 2.2، AI risk register، AI organizational profile، responsible AI framework، AI governance framework، AI incident response، AI RMF gap assessment


15. 🏦 برنامج أمن العملاء لدى SWIFT (CSP)

الملف: SWIFT CSP - Claude Skill/swift-csp.skillمهارة SWIFT CSP تحوّل Claude إلى مستشار خبير في إطار ضوابط الأمن السيبراني لعملاء SWIFT (CSCF) الإصدار 2026 — وهو البرنامج الإلزامي للأمن السيبراني لجميع المشاركين في شبكة SWIFT. يغطي جميع الضوابط الـ32 (25 إلزاميًا + 7 استشاريًا — تمت ترقية الضابط 2.4 أمن تدفق بيانات المكتب الخلفي إلى إلزامي في الإصدار 2026)، وجميع أنواع البنية الخمسة (A1/A2/A3/A4/B)، وعملية التصديق السنوي KYC-SA (النافذة من 1 يوليو إلى 31 ديسمبر 2026)، وخرائط الربط الكاملة عبر الأطر مع ISO 27001:2022 وPCI DSS v4.0.1 وNIST CSF 2.0.

ما الذي تقوم به:

  • تحدّد نوع بنية SWIFT الصحيح (A1/A2/A3/A4/B) من وصف اتصال المؤسسة بشبكة SWIFT وتُنتج مصفوفة قابلية تطبيق الضوابط الإلزامية/الاستشارية الكاملة
  • تُجري تقييمات فجوات CSCF الإصدار 2026 المنظمة مع حالة 🔴/🟡/🟢 لكل ضابط، ومتطلبات الأدلة، وخرائط طريق المعالجة ذات الأولوية
  • تقدّم إرشادات تنفيذ معمّقة لجميع الضوابط الإلزامية الـ25 — بما في ذلك الضابط 2.4 (أمن تدفق بيانات المكتب الخلفي، الذي أصبح إلزاميًا حديثًا في الإصدار 2026) مع خطوات التنفيذ وأدلة التدقيق
  • ترشد خلال عملية التصديق KYC-SA الكاملة — إعداد الأدلة لكل ضابط، ومعايير تأهيل المقيّم المستقل، وخطوات التقديم عبر البوابة، وظهور الأطراف المقابلة بعد التقديم
  • تقدّم المشورة بشأن تغييرات CSCF من الإصدار 2025 إلى الإصدار 2026: ترقية الضابط 2.4 من استشاري إلى إلزامي؛ نافذة التصديق من 1 يوليو إلى 31 ديسمبر 2026
  • تقدّم إرشادات الاستجابة للحوادث الخاصة بـ SWIFT — الإشعار الأولي خلال 24 ساعة إلى [email protected]، والتقرير الكامل خلال 30 يومًا، والحفاظ على الأدلة، ومتطلبات محتوى IRP للضابط 7.1
  • تشرح مسؤوليات النوع B (مكتب الخدمات) — التقسيم بين التزامات المكتب والعميل، وكيفية التحقق من تصديق KYC-SA الخاص بمكتبك
  • تربط ضوابط CSCF بـ ISO 27001:2022 وPCI DSS v4.0.1 وNIST CSF 2.0 — مع تحديد أوجه التآزر والإضافات الخاصة بـ SWIFT غير المغطاة بالشهادات الحالية

عبارات التشغيل: SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, Type B SWIFT, SWIFT incident response, SWIFT gap assessment, SWIFT mandatory controls, SWIFT hardware token, SWIFT log retention


16. 🇦🇺 ISM [أستراليا] — دليل أمن المعلومات الأسترالي

الملف: ISM - Claude Skill/ism.skill

مهارة ISM تحوّل Claude إلى مستشار خبير في دليل أمن المعلومات الأسترالي — إطار الأمن السيبراني على مستوى الحكومة بأكملها الذي تنشره مديرية الإشارات الأسترالية (ASD) للكيانات الحكومية الفيدرالية والولائية الأسترالية وسلاسل التوريد الخاصة بها. يغطي جميع فصول الإرشادات الـ22، ودورة إدارة المخاطر المكوّنة من ست خطوات، وعلامات قابلية تطبيق الضوابط (من OFFICIAL إلى TOP SECRET)، وبرنامج تقييم IRAP، واعتماد الأنظمة، وعلاقة Essential Eight. محدّث حتى إصدار ISM ليونيو 2026 — بما في ذلك المبادئ الـ49 المُعاد هيكلتها للأمن السيبراني (تضاعف GOVERN إلى 14)، وأول ضوابط تطبيقات الذكاء الاصطناعي من نوعها (ISM-2112/2113/2114)، ومتطلبات التشفير المعتمدة من ASD الموسّعة للبيانات أثناء النقل.

ما الذي تقوم به:

  • تطبّق نظام علامات قابلية تطبيق الضوابط في ISM — تحدّد ضوابط NC/OS/PROTECTED/SECRET/TOP SECRET التي تنطبق على نظام ما وتشرح قاعدة التراكم (التصنيفات الأعلى تجمع جميع ضوابط المستويات الأدنى)
  • ترشد خلال مسار اعتماد النظام الكامل — تحديد حدود النظام، واختيار الضوابط وتنفيذها، وتقييم IRAP، وتوقيع ATO من المسؤول المُخوّل، والمراقبة المستمرة
  • تُهيّئ الوكالات لـتقييمات IRAP — قوائم تدقيق المستندات (SSP، ومخططات الشبكة، وسجل الأصول، وسجل المخاطر، ومجموعة السياسات، وأدلة الضوابط)، وما يمكن توقعه أثناء التقييم، ومسار POA&M → ATO بعد التقييم
  • تقدّم إرشادات معمّقة عبر جميع فصول إرشادات ISM الـ22: تحصين الأنظمة (الفصل 13)، واتفاقيات مستوى خدمة إدارة التصحيحات (الفصل 14)، ومتطلبات التسجيل/المراقبة (الفصل 15)، ومعايير التشفير (الفصل 20)، وأمن البريد الإلكتروني (الفصل 18)، والشبكات (الفصل 19)، والمزيد
  • تشرح Essential Eight كمجموعة فرعية ذات أولوية من ISM — تربط كل استراتيجية من الاستراتيجيات الثماني بفصول ISM الخاصة بها، وتشرح مستويات النضج ML0–ML3، وتميّز بين الامتثال لـ Essential Eight والامتثال الكامل لـ ISM
  • تقدّم المشورة إلى موردي القطاع الخاص ومقدمي الخدمات السحابية بشأن التزاماتهم تجاه ISM بموجب العقود الحكومية ومتى تكون تقييمات IRAP مطلوبة حتى للكيانات غير الحكومية
  • تغطي معايير التشفير المعتمدة (AES-256 لـ PROTECTED+، وTLS 1.2 كحد أدنى، وSHA-256 كحد أدنى، والخوارزميات المحظورة) ومتطلبات الاحتفاظ بالسجلات (18 شهرًا كحد أدنى لأنظمة OS/PROTECTED)
  • تدعم صياغة SSP — هيكل خطة أمن النظام، والأقسام المطلوبة، والتصنيف، والأهداف الأمنية، وكيفية تغذيتها لقرار ATO

عبارات التشغيل: ISM, Information Security Manual, ASD cybersecurity, IRAP assessment, IRAP assessor, system authorisation, ATO Australia, PROTECTED system, OFFICIAL Sensitive, NC OS PROTECTED, Essential Eight, ASD compliance, Australian government cybersecurity, ISM controls, ISM gap analysis, ISM chapter, ISM hardening, ISM OSCAL, cyber.gov.au, ASD IRAP


17. 🇪🇺 NIS2 [الاتحاد الأوروبي] التوجيه

الملف: NIS2 - Claude Skill/nis2.skill

مهارة NIS2 تحوّل Claude إلى مستشار خبير في توجيه NIS2 الأوروبي (التوجيه (EU) 2022/2555) — إطار الأمن السيبراني الشامل للاتحاد الأوروبي للكيانات الأساسية والمهمة. ساري النفاذ منذ 27 ديسمبر 2022 (الموعد النهائي للتحويل 17 أكتوبر 2024)، ويحل NIS2 محل توجيه NIS1 الأصلي ويوسّع النطاق بشكل كبير، ويعزّز التزامات الإبلاغ عن الحوادث، ويُدخل مساءلة جهاز الإدارة، ويرفع الحد الأقصى للعقوبات إلى 10 ملايين يورو أو 2% من حجم الأعمال العالمي.

ما الذي تقوم به:

  • تحدّد تصنيف الكيان — كيان أساسي (الملحق الأول: 11 قطاعًا بالغ الأهمية) أو كيان مهم (الملحق الثاني: 7 قطاعات حرجة أخرى) — وتطبّق تحليل حدود الحجم لتأكيد النطاق
  • ترشد للامتثال لجميع تدابير إدارة مخاطر الأمن السيبراني العشرة في المادة 21: سياسات تحليل المخاطر، ومعالجة الحوادث، وBCP/DR/إدارة الأزمات، وأمن سلسلة التوريد، وSDLC الآمن وإدارة الثغرات، وتقييم الفعالية، والتدريب على النظافة السيبرانية، والتشفير، وأمن الموارد البشرية والتحكم في الوصول، وMFA/الاتصالات الآمنة
  • تسير خلال سير عمل الإبلاغ عن الحوادث في المادة 23: الإنذار المبكر خلال 24 ساعة، وإشعار الحادث خلال 72 ساعة، والتقرير النهائي خلال شهر واحد — مع متطلبات المحتوى لكل مرحلة وإرشادات حول حدود الحوادث الجسيمة
  • تشرح التزامات الحوكمة في المادة 20 — موافقة جهاز الإدارة، والتدريب الإلزامي على الأمن السيبراني، والمسؤولية الشخصية بموجب قانون التحويل في الدولة العضو
  • تُجري تحليل فجوات ISO 27001 — تربط ضوابط الملحق A من ISO 27001:2022 بتدابير المادة 21 من NIS2 وتحدّد الفجوات حيث تكون شهادة ISO 27001 ضرورية ولكنها غير كافية (المادة 20، والجداول الزمنية للمادة 23، وإلزام MFA، وتقييمات سلسلة التوريد من ENISA)
  • تقدّم المشورة بشأن اختلافات الإشراف بين EE وIE — تواجه الكيانات الأساسية إشرافًا استباقيًا بموجب المادة 32 (عمليات تفتيش ميدانية، وتدقيقات أمنية)؛ وتواجه الكيانات المهمة إشرافًا تفاعليًا بموجب المادة 33
  • تتناول تفاعل DORA lex specialis — تشرح أسبقية DORA للكيانات المالية بموجب المادة 4، وتحدّد التزامات NIS2 المتبقية، وتوصي ببرنامج امتثال متكامل
  • تحسب التعرض للعقوبات (EE: حتى 10 ملايين يورو أو 2% من حجم الأعمال العالمي؛ IE: حتى 7 ملايين يورو أو 1.4%) وتقدّم المشورة بشأن تحديد أولويات المعالجة لتقليل المخاطر التنظيمية

عبارات التشغيل: NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, NIS2 penalties, NIS2 transposition, NIS2 and DORA, NIS2 and ISO 27001, network information security directive


18. CA CCPA/CPRA [كاليفورنيا] الخصوصية

الملف: CCPA - Claude Skill/ccpa.skill

مهارة CCPA/CPRA تحوّل Claude إلى مستشار خبير في قوانين الخصوصية الشاملة في كاليفورنيا — قانون خصوصية المستهلك في كاليفورنيا (CCPA، الساري من 1 يناير 2020) وقانون حقوق الخصوصية في كاليفورنيا (CPRA/الاقتراح 24، الساري من 1 يناير 2023). وسّع CPRA نطاق CCPA بشكل كبير، وأنشأ وكالة حماية الخصوصية في كاليفورنيا (CPPA)، وأدخل المعلومات الشخصية الحساسة (SPI) كفئة جديدة، وأضاف حقوقًا لتصحيح المعلومات الشخصية، وتقييد استخدام SPI، وتحديد فترات الاحتفاظ.

ما الذي تقوم به:

  • تحدّد قابلية تطبيق الأعمال — ما إذا كانت المؤسسة تستوفي حد CCPA/CPRA (25 مليون دولار إيرادات أو 100 ألف+ مستهلك/أسرة أو 50%+ من الإيرادات من بيع/مشاركة المعلومات الشخصية) وما الالتزامات المترتبة على ذلك
  • ترشد خلال تلبية حقوق المستهلك — سير عمل خطوة بخطوة لحق المعرفة (الوصول)، والحذف، والتصحيح، وإلغاء الاشتراك في البيع/المشاركة، وتقييد استخدام SPI، وقابلية النقل، وعدم التمييز — بما في ذلك التحقق من الهوية، والاستثناءات، ومواعيد الاستجابة النهائية (45 يومًا / 15 يوم عمل لـ SPI)، وانتشار مزود الخدمة
  • تصنّف تقنيات الإعلان وتتبع ملفات تعريف الارتباط ومشاركة البيانات — تحدّد ما إذا كانت الترتيبات تشكّل "بيعًا" أو "مشاركة" بموجب CPRA (الإعلان السلوكي عبر السياق)، وتقدّم المشورة بشأن الامتثال لإشارة التحكم العالمي بالخصوصية (GPC) وإدارة الموافقة
  • تحدّد المعلومات الشخصية الحساسة (SPI) — الموقع الجغرافي الدقيق، والبيانات البيومترية، والبيانات الصحية، وأرقام الضمان الاجتماعي، وبيانات الاعتماد، والمزيد — وتقدّم المشورة بشأن الاستخدامات المسموح بها، وحقوق التقييد، ومتطلبات الإفصاح، واتفاقية مستوى الخدمة للاستجابة خلال 15 يوم عمل
  • تُجري تحليل فجوات GDPR إلى CCPA/CPRA — تحدّد الإضافات الخاصة بـ CCPA/CPRA (رابط Do Not Sell or Share، وGPC، وتقييد SPI، والاشتراك الاختياري للقاصرين، وإفصاحات الحوافز المالية) وتُبرز الاختلافات الهيكلية الرئيسية (إلغاء الاشتراك مقابل الاشتراك الاختياري، وعدم وجود متطلب أساس قانوني، وبيانات الأسرة، وحق الدعوى الخاصة للانتهاكات)
  • تصوغ إشعارات وسياسات الخصوصية — إشعارات وقت الجمع، وسياسات خصوصية شاملة تتضمن جميع إفصاحات CCPA/CPRA المطلوبة، وصفحات إلغاء الاشتراك "Do Not Sell or Share" و"Limit SPI"
  • تقيّم إنفاذ CPPA والتعرض للعقوبات — 2,500 دولار/غير متعمد، و7,500 دولار/متعمد، و100–750 دولار/مستهلك للدعاوى الخاصة بالانتهاكات

عبارات التشغيل: CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, CCPA gap analysis, CCPA vs GDPR, California data privacy, CCPA service provider, CCPA third party, CCPA penalty


19. ITAR ITAR [الولايات المتحدة] — اللوائح الدولية لتجارة الأسلحة

الملف: ITAR - Claude Skill/itar.skill

مهارة ITAR تحوّل Claude إلى مستشار خبير في ضوابط تصدير الدفاع الأمريكية بموجب 22 CFR Parts 120–130، التي تديرها مديرية ضوابط التجارة الدفاعية (DDTC) في وزارة الخارجية الأمريكية. تنظّم ITAR تصدير وإعادة تصدير ونقل المواد الدفاعية والخدمات الدفاعية والبيانات التقنية ذات الصلة المدرجة في قائمة الذخائر الأمريكية (USML).

ما الذي تقوم به:

  • تُجري تحليل اختصاص USML — تطبّق اختبار التعداد واختبار المصمم خصيصًا (22 CFR § 120.41) لتحديد ما إذا كان العنصر يندرج تحت ITAR أو EAR، وترشد خلال طلبات اختصاص السلع (CJ) للحالات الغامضة
  • ترشد خلال تسجيل DDTC بموجب 22 CFR Part 122 — من يجب عليه التسجيل، وتقديم DS-2032، والرسوم السنوية، والجداول الزمنية للتجديد، وتعيين المسؤول المُخوّل (EO)
  • تقدّم المشورة بشأن تراخيص التصدير — DSP-5 (التصدير الدائم)، وDSP-73 (التصدير المؤقت)، وDSP-94 (الاستيراد المؤقت)، ومتطلبات الطلب عبر D-Trade، وشروط الترخيص، وحدود الإشعار إلى الكونغرس
  • تصوغ وتراجع اتفاقيات المساعدة التقنية (TAA) واتفاقيات ترخيص التصنيع (MLA) بموجب 22 CFR Part 124، بما في ذلك جميع البنود الإلزامية: حظر إعادة النقل، وحقوق الحكومة الأمريكية، وحقوق التدقيق، والاحتفاظ بالسجلات لمدة 5 سنوات
  • تقدّم المشورة بشأن الصادرات المُعتبرة — يُعامَل وصول الرعايا الأجانب إلى البيانات التقنية الخاضعة لـ ITAR داخل الولايات المتحدة كتصدير إلى بلدهم الأصلي؛ ويغطي خطط التحكم في التقنية (TCP)، ومتطلبات الفحص، وفصل الوصول
  • ترشد خلال الامتثال للوساطة بموجب 22 CFR Part 129 — التسجيل، ومتطلبات الموافقة المسبقة، والتزامات التقارير السنوية
  • تدير الانتهاكات والإفصاحات الطوعية — تسير خلال عملية VSD بموجب 22 CFR § 127.12، والتعرض للعقوبات (مدنية تصل إلى 1.369 مليون دولار/انتهاك، وجنائية تصل إلى مليون دولار/20 عامًا)، والعوامل المخففة والمشددة، وتخطيط الإجراءات التصحيحية

عبارات التشغيل: ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, voluntary disclosure ITAR, ITAR vs EAR, commodity jurisdiction, defense article, defense service, ITAR compliance, technology control plan, Empowered Official


20. Brazil LGPD [البرازيل] — قانون حماية البيانات العام

الملف: LGPD - Claude Skill/lgpd.skill

مهارة LGPD تحوّل Claude إلى مستشار خبير في قانون Lei Geral de Proteção de Dados Pessoais البرازيلي (القانون 13,709/2018)، قانون حماية البيانات البرازيلي الشامل الذي تنفذه ANPD (Autoridade Nacional de Proteção de Dados). ينطبق LGPD خارج الحدود الإقليمية على أي مؤسسة تعالج البيانات الشخصية للأفراد الموجودين في البرازيل.

  • تحلّل النطاق خارج الحدود الإقليمية (المادة 3) — تحدّد ما إذا كان LGPD ينطبق على مؤسستك بغض النظر عن بلد التأسيس
  • تربط الأساس القانوني للمعالجة (المادة 7 — 10 أسس للبيانات العادية؛ المادة 11 — أسس أكثر صرامة للبيانات الحساسة بما في ذلك الصحة والبيومترية والأصل العرقي)
  • تصوغ إشعارات خصوصية متوافقة مع LGPD (المادة 9) وآليات الموافقة (المادة 8) التي تغطي جميع العناصر الإلزامية
  • ترشد خلال تلبية حقوق أصحاب البيانات (المواد 17–22) — الوصول، والتصحيح، والحذف، وقابلية النقل، وسحب الموافقة، ومراجعة القرارات الآلية — مع سير عمل الاستجابة خلال 15 يومًا
  • تقدّم المشورة بشأن تعيين DPO/Encarregado (المادة 41) — متطلبات النشر الإلزامية وإعفاءات الشركات الصغيرة والمتوسطة بموجب قرار ANPD رقم 2/2022
  • تُنتج قوالب DPIA/RIPD (المادة 38) للمعالجة عالية المخاطر وهياكل RoPA (سجلات أنشطة المعالجة) (المادة 37)
  • ترشد خلال إشعار ANPD بالانتهاك (المادة 48 + قرار ANPD رقم 15/2024) — متطلبات الإشعار الأولي خلال 3 أيام عمل والتقرير الكامل خلال 20 يوم عمل
  • تحلّل آليات النقل الدولي (المواد 33–36) للبلدان التي لا تملك قرارات كفاية من ANPD (بما في ذلك الولايات المتحدة)
  • تحسب التعرض للعقوبات (المادة 52) — غرامات تصل إلى 2% من الإيرادات البرازيلية، بحد أقصى 50 مليون ريال برازيلي لكل انتهاك
  • تقدّم مقارنة LGPD مقابل GDPR — الاختلافات الرئيسية في الأسس القانونية، والتزامات DPO، والجداول الزمنية للانتهاكات، وهياكل الغرامات

عبارات التشغيل: LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, LGPD penalty, Brazil privacy policy


21. EU CSRD [الاتحاد الأوروبي] — توجيه الإبلاغ المؤسسي عن الاستدامة

الملف: CSRD - Claude Skill/csrd.skill

مهارة CSRD تحوّل Claude إلى مستشار خبير في توجيه الاتحاد الأوروبي 2022/2464 (CSRD)، الذي يُلزم ما يقرب من 50,000 شركة بالإفصاح عن معلومات مفصّلة بيئية واجتماعية وحوكمية (ESG) بموجب معايير الإبلاغ الأوروبية للاستدامة (ESRS). دخل CSRD حيّز النفاذ في 5 يناير 2023 ويحل محل توجيه الإبلاغ غير المالي (NFRD).

  • تحدّد نطاق CSRD بموجب حزمة Omnibus لعام 2026 — تطبّق اختبار التوجيه (EU) 2026/470 (الإبلاغ الإلزامي فقط للشركات التي لديها >1,000 موظف و>450 مليون يورو إيرادات)، وتشرح تأجيلات إيقاف الساعة، وتُبرز مراجعة الحد غير الأوروبي المعلّقة، وتوجّه الشركات دون الحد إلى معيار VSME الطوعي
  • تقدّم المشورة بشأن ESRS المُنقّح (القوانين المفوضة بتاريخ 3 يوليو 2026) — انخفاض بنحو 61% في نقاط البيانات الإلزامية، ويُطبّق على السنة المالية 2027 مع إمكانية التبني المبكر للسنة المالية 2026 بمجرد اكتمال فترة التدقيق — بما في ذلك قرار "أساس ESRS الحالي مقابل المُنقّح" الذي يبدأ به كل تقييم فجوات الآن
  • ترشد خلال تقييم الأهمية المزدوجة (DMA) — عملية ESRS 1 خطوة بخطوة التي تغطي أهمية التأثير (الحجم، والنطاق، وعدم القابلية للإصلاح) والأهمية المالية (المخاطر والفرص)، مع قوالب التقييم
  • تُنتج تقييمات فجوات CSRD — تربط إفصاحات GRI/TCFD/CDP/SASB الحالية بنقاط بيانات ESRS الإلزامية وتحدّد الفجوات ذات الأولوية
  • تصوغ إفصاحات ESRS — الإفصاحات العامة ESRS 2 (GOV-1 إلى GOV-5، وSBM-1 إلى SBM-3، وIRO-1) وجميع المعايير الموضوعية (E1–E5، وS1–S4، وG1) للمواضيع الجوهرية
  • تقدّم المشورة بشأن ESRS E1 تغير المناخ — النطاق 1 و2 وجميع فئات انبعاثات الغازات الدفيئة الـ15 للنطاق 3، وخطة الانتقال (المادة 19a(2)(a))، والتوافق مع تصنيف الاتحاد الأوروبي، والآثار المالية للمخاطر الفيزيائية ومخاطر الانتقال
  • تدعم إفصاحات ESRS S1 القوى العاملة الخاصة — فجوة الأجور بين الجنسين، ونسبة أجر الرئيس التنفيذي، وLTIFR، وتغطية المفاوضة الجماعية، وأنظمة إدارة الصحة والسلامة
  • تصمّم برامج انبعاثات الغازات الدفيئة للنطاق 3 — مصفوفة تحديد أولويات الفئات، وطرق جمع البيانات (CDP Supply Chain، والقائمة على الإنفاق، واستبيانات الموردين)، والإفصاح عن منهجية الوكيل
  • تخطّط جاهزية التأكيد — متطلبات التأكيد المحدود بموجب المادة 26a، ومعايير التوثيق، والانتقال إلى التأكيد المعقول بعد 2028
  • تقدّم المشورة بشأن متطلبات الوسم الرقمي XBRL/iXBRL بموجب ESEF والتزامات موضع تقرير الإدارة
  • تقدّم مقارنة CSRD مقابل GRI/TCFD/SASB/CDP — قابلية التشغيل البيني للأطر، وربط الملحق C، وتحديد الفجوات للمُبلّغين الحاليين

عبارات التشغيل: CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, CSRD scope, EU sustainability reporting, ESRS assurance, XBRL sustainability, CSRD vs GRI, CSRD vs TCFD, EU Taxonomy CSRD, NFRD CSRD, ESRS materiality


22. 🛡️ CIS Controls v8 — النظافة السيبرانية CIS Top 18

الملف: CIS Controls - Claude Skill/cis-controls.skillمهارة CIS Controls v8 تحوّل Claude إلى مستشار خبير في CIS Controls يغطي جميع ضوابط CIS الـ18 والضمانات الـ153 من إصدار v8 الصادر في مايو 2021، بما في ذلك تغطية صريحة للسحابة والجوال. وهي تطبّق إطار مجموعة التنفيذ (IG) — IG1 (56 ضمانة، النظافة السيبرانية الأساسية)، وIG2 (130 ضمانة، متوسط)، وIG3 (153 ضمانة، متقدم) — لتحديد نطاق الإرشادات وفقًا لملف المخاطر ومستوى الموارد لكل مؤسسة.

ما الذي تقوم به:

  • تحدّد مجموعة التنفيذ الصحيحة لأي مؤسسة بناءً على موارد تقنية المعلومات، وحساسية البيانات، والتعرّض التنظيمي، وملف التهديدات — ثم تحدد نطاق جميع الإرشادات وفقًا لتلك المجموعة
  • تُجري تقييمات فجوات CIS Controls المنظمة عبر جميع الضوابط الـ18 والضمانات المعمول بها مع حالة 🔴/🟡/🟢، وتعيين مجموعة التنفيذ، ونوع الأصل، والوظيفة الأمنية، وخارطة طريق معالجة ذات أولويات
  • تقدّم إرشادات تنفيذ على مستوى الضمانة لجميع الضمانات الـ153 — خطوات عملية، وأدوات موصى بها (مثل Qualys وCrowdStrike وSplunk وMicrosoft Defender)، والمزالق الشائعة
  • تقدّم برنامج بدء سريع لمجموعة IG1 مدته 12 أسبوعًا منظّمًا — جرد الأصول أسبوعًا بأسبوع، والتكوين الآمن، وضوابط الوصول، وإدارة التصحيحات، والنسخ الاحتياطي، والتدريب
  • تربط CIS Controls v8 بـ NIST CSF 2.0 (على مستوى الفئة الفرعية)، وISO 27001:2022 الملحق A، وCMMC 2.0 / NIST SP 800-171، وSOC 2 TSC، وPCI DSS v4.0
  • تقدّم المشورة بشأن اتفاقيات مستوى الخدمة لإدارة الثغرات — الجداول الزمنية للمعالجة المستندة إلى CVSS (حرجة: 15 يومًا، عالية: 30 يومًا، متوسطة: 90 يومًا) ونشر الماسح المصدَّق
  • تصمّم برامج SIEM/إدارة السجلات وفقًا للضابط 8 — ما يجب جمعه، ومعايير الاحتفاظ (90 يومًا ساخن، 12 شهرًا كحد أدنى)، ومزامنة NTP
  • تقدّم إرشادات خاصة بالقطاعات — الرعاية الصحية (التوافق مع HIPAA)، والتمويل (التوافق مع PCI DSS)، والحكومة (التوافق مع CMMC)، والتعليم (التوافق مع FERPA)

عبارات التشغيل: CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, vulnerability management CIS, CIS Controls ISO 27001, CIS Controls SOC 2, CIS Controls PCI DSS, CIS Controls CMMC, CIS Controls NIST CSF


23. 📦 EAR — لوائح إدارة الصادرات

الملف: EAR - Claude Skill/ear.skill

مهارة EAR تحوّل Claude إلى مستشار خبير في لوائح إدارة الصادرات (Export Administration Regulations) بمعرفة عميقة بجميع أجزاء 15 CFR من 730 إلى 774، التي يديرها مكتب الصناعة والأمن (BIS). وهي ترشد المصدّرين والمصنّعين وشركات التقنية ومتخصصي الامتثال عبر دورة حياة ضوابط تصدير الاستخدام المزدوج بالكامل — من تصنيف العنصر إلى تحليل الترخيص إلى الاستجابة للإنفاذ.

ما الذي تقوم به:

  • تطبّق ترتيب المراجعة الإلزامي لتحديد الاختصاص بين EAR وITAR — فحص USML أولًا، ثم تصنيف CCL أو تأكيد EAR99
  • تصنّف العناصر عبر جميع فئات CCL الـ10 (0–9) ومجموعات المنتجات الـ5 (A–E) مع تحديد ECCN خطوة بخطوة، بما في ذلك متى يُطلب طلب CCATS أو CJ
  • تحلّل متطلبات الترخيص باستخدام مخطط الدول التجاري — مصفوفة RFC × الدولة — وتحدّد استثناءات الترخيص المعمول بها (LVS، GBS، CIV، APP، TSR، TMP، RPL، GOV، TSU، ENC، BAG، AVS، ACE، GFT)
  • تفحص المعاملات مقابل جميع قوائم الأطراف المقيّدة: قائمة الكيانات، وقائمة الأشخاص المحظورين، والقائمة غير المتحقق منها، وقائمة MEU، وقائمة OFAC SDN — مع إرشادات بشأن القائمة الموحدة للفحص (CSL)
  • تشرح قواعد التصدير المفترض (§ 734.13)، وقاعدة الجنسية الأكثر تقييدًا لمزدوجي الجنسية، والتزامات ضبط الوصول للموظفين من الرعايا الأجانب
  • تغطي قاعدة المنتج الأجنبي المباشر (FDPR) — FDPR العامة، وFDPR لقائمة الكيانات (Huawei 2020)، وFDPR للحوسبة المتقدمة (2022/2023)، وFDPR لروسيا/بيلاروسيا (2022)
  • ترشد عبر الإفصاح الذاتي الطوعي (VSD) بموجب § 764.5 — الإشعار الأولي، والتقديم الكامل خلال 180 يومًا، وعملية OEE، وحساب تخفيف العقوبات
  • تصمّم برنامج امتثال الصادرات (ECP) المكوّن من 7 عناصر وفق BIS وتقيّم النضج (أساسي/نامٍ/متمكّن/متقدم) مقابل معايير BIS لتخفيف العقوبات

عبارات التشغيل: EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, licence exception, ENC exception, voluntary self-disclosure, VSD, SNAP-R, export compliance programme, ECP, restricted party screening, export to China, export to Russia, de minimis rule, CCATS, EAR vs ITAR


24. 🏛️ NIST SP 800-53 — ضوابط الأمن والخصوصية للأنظمة الفيدرالية

الملف: NIST 800-53 - Claude Skill/nist-800-53.skill

مهارة NIST SP 800-53 تحوّل Claude إلى مستشار خبير في ضوابط الأمن والخصوصية الفيدرالية يغطي كتالوج SP 800-53 Rev 5 الكامل (سبتمبر 2020) والمنشورات المرافقة له — خطوط أساس SP 800-53B، وإجراءات التقييم SP 800-53A، وإطار إدارة المخاطر SP 800-37 Rev 2. وهي تخدم فرق الوكالات الفيدرالية، ومزوّدي الخدمات السحابية الساعين إلى FedRAMP، ومالكي الأنظمة، ومسؤولي أمن المعلومات (ISSOs)، ومتخصصي GRC الذين ينفّذون الضوابط المفوّضة بموجب FISMA.

ما الذي تقوم به:

  • تصنّف الأنظمة باستخدام FIPS 199/200 وSP 800-60 — تحدّد مستويات تأثير السرية/السلامة/التوافر، وتطبّق قاعدة علامة المياه العالية، وتختار خط الأساس المناسب المنخفض أو المتوسط أو المرتفع من SP 800-53B
  • تغطي جميع عائلات الضوابط الـ20 (AC، AT، AU، CA، CM، CP، IA، IR، MA، MP، PE، PL، PM، PS، PT، RA، SA، SC، SI، SR) مع الضوابط الرئيسية، وتعيينات خط الأساس، وملاحظات التنفيذ — بما في ذلك عائلتا PT (الخصوصية) وSR (سلسلة التوريد) الجديدتان المضافتان في Rev 5
  • ترشد التخصيص — تحدّد الضوابط المشتركة/الموروثة، وتطبّق اعتبارات تحديد النطاق، وتملأ القيم المحددة من المؤسسة (ODVs) بالإرشادات الفيدرالية، وتصمّم الضوابط التعويضية، وتكمّل خط الأساس للمخاطر المرتفعة
  • تكتب سرديات ضوابط SSP بالصيغة القياسية — يغطي كل منها وصف التنفيذ، والدور المسؤول، وتصنيف الموروث/الهجين، وطريقة الاختبار لتقييم SP 800-53A
  • تدير POA&Ms (CA-5) — توثّق نتائج OTS من التقييمات، وتعيّن جداول زمنية للمعالجة متوافقة مع FedRAMP (حرجة: 30 يومًا؛ عالية: 90 يومًا؛ متوسطة: 180 يومًا؛ منخفضة: سنة واحدة)، وتتابع قرارات قبول المخاطر
  • ترشد جميع خطوات RMF السبع (SP 800-37 Rev 2): التحضير ← التصنيف ← الاختيار ← التنفيذ ← التقييم ← الترخيص ← المراقبة، بما في ذلك تجميع حزمة ATO (SSP + SAR + POA&M) واستراتيجية المراقبة المستمرة (ConMon)
  • تربط SP 800-53 بالأطر النظيرة — ISO 27001:2022، وNIST CSF 2.0، وCMMC 2.0، وFedRAMP — لبرامج الامتثال عبر الأطر
  • تتناول EO 14028 وOMB M-22-09 والتزامات MFA المقاومة للتصيّد بموجب IA-2(1) وIA-2(2)، ومتطلبات الوحدة التشفيرية FIPS 140-2/3 بموجب SC-13

عبارات التشغيل: NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, Moderate baseline, High baseline, SSP narrative, System Security Plan, POA&M, Plan of Action, ConMon, continuous monitoring, SP 800-53A, security assessment, ODV, organization-defined value, control tailoring, common controls, inherited controls, AC-2, IA-2, SC-8, SI-2, SR family, PT family, supply chain risk, OSCAL, 3PAO, FedRAMP controls, ISSO, system owner, authorizing official


25. 🤖 قانون الذكاء الاصطناعي الأوروبي — اللائحة (EU) 2024/1689

الملف: EU AI Act - Claude Skill/eu-ai-act.skill

مهارة قانون الذكاء الاصطناعي الأوروبي تحوّل Claude إلى مستشار خبير في الامتثال لقانون الذكاء الاصطناعي الأوروبي يغطي اللائحة (EU) 2024/1689 بالكامل — أول تنظيم شامل أفقي للذكاء الاصطناعي في العالم، ساري من 1 أغسطس 2024 ومعدّل بموجب Digital Omnibus (اللائحة (EU) 2026/1744، السارية من 27 يوليو 2026). سلطات إنفاذ GPAI فعّالة منذ 2 أغسطس 2026. وهي تخدم مزوّدي الذكاء الاصطناعي والمنفّذين والمستوردين والممثلين المعتمدين الذين يعملون في السوق الأوروبية أو يطرحون الذكاء الاصطناعي فيها.

ما الذي تقوم به:

  • تصنّف أنظمة الذكاء الاصطناعي عبر جميع مستويات المخاطر الأربعة — المحظورة (المادة 5)، وعالية المخاطر (المادة 6 + الملحق I/III)، ومحدودة المخاطر (المادة 50)، والحد الأدنى/بدون مخاطر — باستخدام مسار مكوّن السلامة في الملحق I (المادة 6(1)) ومسار حالات الاستخدام المدرجة في الملحق III (المادة 6(2))
  • **تفحص جميع الممارسات المحظورة الـ9 (المادة 5): الثمانية الأصلية سارية من 2 فبراير 2025 — التلاعب دون الوعي، واستغلال نقاط الضعف، والتنميط الاجتماعي، والتقييم الجنائي التنبؤي، والكشط البيومتري غير المستهدف، واستنتاج المشاعر في أماكن العمل/التعليم، والتصنيف البيومتري للسمات الحساسة، وRBI في الوقت الفعلي في الأماكن العامة من قبل إنفاذ القانون — بالإضافة إلى التاسعة المضافة بموجب Digital Omnibus (توليد الصور الحميمة غير التوافقية / CSAM)، السارية من 2 ديسمبر 2026
  • تستعرض جميع مجالات حالات الاستخدام الثمانية عالية المخاطر في الملحق III: البيومترية، والبنية التحتية الحرجة، والتعليم، والتوظيف، والخدمات الأساسية، وإنفاذ القانون، والهجرة/ضبط الحدود، والعدالة/الديمقراطية
  • تغطي التزامات المزوّد (المواد 9–17): إدارة المخاطر (عملية من 5 خطوات)، وحوكمة البيانات، والوثائق التقنية للملحق IV، والتسجيل التلقائي، والشفافية تجاه المنفّذين، وتصميم الإشراف البشري، والدقة/المتانة/الأمن السيبراني، وقائمة تحقق المزوّد المكوّنة من 12 بندًا، ونظام إدارة الجودة المكوّن من 13 مكوّنًا
  • تغطي التزامات المنفّذ (المادة 26): الامتثال للتعليمات، وكفاءة الموظفين، والمراقبة، والاحتفاظ بالسجلات لمدة 6 أشهر، وإشعار العمال، وتسجيل السلطات العامة، وDPIA بموجب GDPR
  • ترشد تقييمات أثر الحقوق الأساسية (FRIA، المادة 27): من يجب عليه إجراؤها (الهيئات الخاضعة للقانون العام، ومزوّدو الخدمات العامة، والمنفّذون لأنظمة تقييم الائتمان والتأمين على الحياة/الصحة بموجب الملحق III 5(b)-(c))، وعناصر المحتوى الستة المطلوبة، وإشعار مراقبة السوق، وكيف تبني FRIA على DPIA بموجب GDPR
  • ترشد تقييم المطابقة ووسم CE: التقييم الذاتي للملحق VI (المجالات 2–8) مقابل الهيئة المُبلِّغة للملحق VII (المجال 1 البيومترية)، وإعلان المطابقة الأوروبي (المادة 47، الاحتفاظ لمدة 10 سنوات)، ووسم CE (المادة 48)، والتسجيل في قاعدة بيانات الذكاء الاصطناعي الأوروبية (المواد 49/60)
  • تغطي التزامات نماذج GPAI (المواد 53–55، من 2 أغسطس 2025): الالتزامات الشاملة، واستثناء المصادر المفتوحة، وعتبة المخاطر النظامية (10²⁵ FLOPs، المادة 51)، والالتزامات الإضافية للمخاطر النظامية بما في ذلك الاختبار العدائي وإعداد التقارير لمكتب الذكاء الاصطناعي
  • تربط بالأطر النظيرة: ISO 42001:2023، وNIST AI RMF 1.0، وGDPR — موضّحة أين تتقاطع الالتزامات وأين يُطلب الامتثال المزدوج
  • تشير إلى التعرّض للعقوبات (المادة 99): 35 مليون يورو/7% للممارسات المحظورة، و15 مليون يورو/3% لمخالفات المزوّد/المنفّذ، و7.5 مليون يورو/1% لتضليل السلطات

عبارات التشغيل: EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, Annex III AI, AI provider obligations, AI deployer obligations, human oversight AI, AI risk management, Art. 50 transparency, chatbot disclosure AI, AI Act compliance, GPAI obligations, open-source AI Act, AI Act penalty, AI Act timeline, AI Act GDPR


26. ♿ القسم 508 — إمكانية الوصول لتقنية المعلومات والاتصالات الفيدرالية الأمريكية

الملف: Section 508 - Claude Skill/section-508.skill

مهارة القسم 508 تحوّل Claude إلى مستشار خبير في الامتثال لإمكانية الوصول لتقنية المعلومات والاتصالات الفيدرالية الأمريكية يغطي معايير القسم 508 المُنقّحة (2018) (36 CFR الجزء 1194)، التي تدمج WCAG 2.0 المستوى A وAA كمعيار تقني لمحتوى الويب والبرمجيات والمستندات الإلكترونية. وهي تدعم الوكالات الفيدرالية والمتعاقدين ومورّدي تقنية المعلومات والاتصالات عبر دورة حياة الامتثال الكاملة — من تدقيق إمكانية الوصول وإكمال VPAT إلى معالجة PDF، ولغة طلبات العروض (RFP)، وتحديدات العبء غير المبرر.

ما الذي تغطيه هذه المهارة:

  • إكمال VPAT/ACR — بنية VPAT 2.x إصدار WCAG، وجميع مستويات المطابقة الأربعة (يدعم/يدعم جزئيًا/لا يدعم/لا ينطبق)، والجداول الثلاثة (المستوى A، المستوى AA، معايير الأداء الوظيفي)، والإفصاح المطلوب عن منهجية الاختبار
  • معايير نجاح WCAG 2.0 المستوى A وAA — جميع المعايير الـ38 عبر مبادئ POUR الأربعة (قابل للإدراك، قابل للتشغيل، قابل للفهم، متين) مع أنماط الفشل الشائعة وإصلاحاتها
  • تدقيق إمكانية الوصول — الفحص الآلي (axe، WAVE، Lighthouse)، والاختبار بالاعتماد على لوحة المفاتيح فقط، واختبار قارئ الشاشة (JAWS + Chrome، NVDA + Firefox، VoiceOver + Safari)، والتحقق من تباين الألوان
  • إمكانية الوصول في PDF — ملفات PDF الموسومة، والتسلسل الهرمي للوسوم، والأسماء القابلة للوصول لحقول النماذج، والنص البديل، وترتيب القراءة، ولغة المستند، وفحص إمكانية الوصول الكامل في Acrobat Pro
  • المشتريات الفيدرالية — بند FAR 52.239-2، ومتطلبات إمكانية الوصول في طلبات العروض، ومنهجية تقييم VPAT، وأوجه القصور الشائعة في VPAT لدى المورّدين، واتفاقيات مستوى الخدمة للمعالجة بعد الترسية
  • الاستثناءات — العبء غير المبرر (E202.5): عملية التحديد الكتابي، والتزامات الوسائل البديلة للوصول، ومحفّزات إعادة التقييم؛ والتغيير الجوهري؛ وتقنية المعلومات والاتصالات القديمة

عبارات التشغيل: Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, undue burden 508, assistive technology testing, FAR 52.239-2, 508 procurement, JAWS testing, VoiceOver compliance, axe accessibility, colour contrast 508, focus visible 508, alt text federal

27. ♿ WCAG — إرشادات إمكانية الوصول لمحتوى الويب

الملف: WCAG - Claude Skill/wcag.skill

مهارة WCAG تحوّل Claude إلى مستشار خبير في WCAG 2.0 و2.1 و2.2 — المعيار الدولي الصادر عن W3C لإمكانية الوصول الرقمي والذي طورته مبادرة إمكانية الوصول للويب (WAI). تقوم WCAG عليها قوانين إمكانية الوصول في جميع أنحاء العالم: قانون EAA الأوروبي (EN 301 549)، والقسم 508 وADA الأمريكيان، وقانون المساواة البريطاني، وقانون DDA الأسترالي — جميعها تشير إلى مطابقة WCAG. وهي تدعم المطوّرين والمصمّمين وفرق المنتجات وفرق القانون/الامتثال العاملين على إمكانية الوصول لمحتوى الويب والجوال والمحتوى الرقمي.

القدرات الرئيسية:

  • مبادئ POUR وجميع معايير النجاح — تغطية شاملة لـ WCAG 2.2 بما في ذلك جميع المعايير الجديدة الـ9 (SC 2.4.11–13، 2.5.7–8، 3.2.6، 3.3.7–8) وجميع المعايير الـ17 المضافة في 2.1 للجوال وضعف البصر والإدراك؛ ومستويات المطابقة A/AA/AAA؛ ومعاينة WCAG 3.0
  • تدقيقات إمكانية الوصول — تحليل تباين الألوان (SC 1.4.3 و1.4.11)، وأنماط ARIA واختبار قارئ الشاشة (NVDA+Chrome، JAWS+Chrome، VoiceOver+Safari)، والتنقل بلوحة المفاتيح (أنماط ARIA APG)، وإدارة التركيز (SC 2.4.3، 2.4.7، 2.4.11)، وإعلانات المناطق الحية (SC 4.1.3)، واختبار إعادة التدفق (SC 1.4.10)
  • مراجعة الكود — انتهاكات مشروحة بأرقام SC، وتصحيحات ARIA، وأمثلة كود مصحّحة؛ وإرشادات أنماط React/HTML/ARIA متوافقة مع دليل ممارسات تأليف ARIA
  • بيانات إمكانية الوصول — بيانات كاملة جاهزة للنشر مع حالة المطابقة، والمشكلات المعروفة، واستشهادات SC، وآلية الاتصال/التغذية الراجعة، وإجراء الشكاوى الرسمي وفقًا لتوجيه الويب الأوروبي لإمكانية الوصول (القرار 2018/1523)
  • ربط الأطر القانونية — تربط WCAG بـ EN 301 549، وEAA الأوروبي (يونيو 2025)، وتوجيه الويب الأوروبي لإمكانية الوصول، والقسم 508 الأمريكي، وADA البند III، وPSBAR 2018 البريطاني، وقانون المساواة البريطاني، وAODA، وDDA الأسترالي مع متطلبات الإصدار الخاصة بكل اختصاص قضائي

عبارات التشغيل: WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, WCAG conformance, success criteria, alt text, captions accessibility, SC 1.4.3, SC 4.1.2, NVDA, VoiceOver, JAWS screen reader, WCAG 2.2 upgrade

28. 🇳🇿 NZISM — دليل أمن المعلومات النيوزيلندي

الملف: NZISM - Claude Skill/nzism.skill

مهارة NZISM تحوّل Claude إلى مستشار خبير في دليل أمن المعلومات النيوزيلندي (NZISM) — إطار الأمن السيبراني الإلزامي الذي ينشره مكتب أمن الاتصالات الحكومي (GCSB) / المركز الوطني للأمن السيبراني (NCSC NZ) للوكالات الحكومية النيوزيلندية وسلاسل توريدها. ويغطي نظام تصنيف المعلومات الحكومي النيوزيلندي (ISCS) من غير المصنّف حتى السري للغاية، وجميع أقسام ضوابط NZISM الـ18+، وعملية الاعتماد والتصديق (C&A)، والالتزامات الإلزامية للوكالات.

القدرات الرئيسية:

  • تحليل الفجوات — تقييم منظم للفجوات ضابطًا بضابط عبر جميع مجالات أمن NZISM، مع الحالة (منفّذ / جزئي / غير منفّذ / لا ينطبق)، والأدلة المطلوبة، وأولوية المعالجة لأي مستوى تصنيف
  • الاعتماد والتصديق (C&A) — مسار خطوة بخطوة لمستوى Restricted وما فوق: إعداد SSP، وتقييم المخاطر الأمنية، والتقييم المستقل، وPOA&M، وموافقة سلطة الاعتماد
  • إطار التصنيف — إرشادات ISCS الحكومية النيوزيلندية (Unclassified، In-Confidence، Restricted، Confidential، Secret، Top Secret): كيفية تصنيف الأنظمة، ومخاطر التجميع، ومتطلبات التعامل (الوسم، والإرسال، والتخزين، والإتلاف)
  • إرشادات تنفيذ الضوابط — نصائح قابلة للتنفيذ لجميع أقسام NZISM الـ18: الحوكمة، والمادية، والأفراد، والشبكة، وضبط الوصول، والتشفير، والتدقيق والتسجيل، والحوسبة السحابية، والتنقل المؤسسي، والمورّدون الخارجيون، وإدارة الحوادث، والمزيد
  • استشهادات معرّفات الضوابط المتحقق منها — تستشهد بمعرّفات ضوابط NZISM الحقيقية (chapter.section.control.C.nn، مثل 16.1.46.C.02، 16.3.5.C.02) من مرجع مرفق متحقق من مصدره — مع قاعدة صارمة بعدم اختلاق أي CID أبدًا والرجوع إلى الفصل/القسم عند الحاجة
  • توليد السياسات — سياسات كاملة مستشهدة بـ NZISM (ضبط الوصول، والاستجابة للحوادث، وأمن المعلومات، والاستخدام المقبول، واستمرارية الأعمال) مع كتل ضبط المستندات وعلامات التصنيف
  • أمن سلسلة التوريد — الالتزامات التعاقدية لمورّدي SaaS والمورّدين الخارجيين الذين يعالجون بيانات حكومية، وموافقات المعالجة الخارجية، وبنود حق التدقيق، ومتطلبات الإشعار بالحوادث
  • إرشادات السحابة — التوافق مع دليل المخاطر والمرونة للحوسبة السحابية الحكومي النيوزيلندي، ومتطلبات إقامة البيانات، وتوثيق نموذج المسؤولية المشتركة

عبارات التشغيل: NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS, NZISM policy


29. 🇻🇳 قانون حماية البيانات الشخصية الفيتنامي — قانون حماية البيانات الشخصية

الملف: Vietnam PDPL - Claude Skill/vn-pdpl.skill

مهارة قانون حماية البيانات الشخصية الفيتنامي تحوّل Claude إلى مستشار خبير في قانون حماية البيانات الشخصية الفيتنامي رقم 91/2025/QH15 — أول قانون شامل لحماية البيانات الشخصية في البلاد، الساري من 1 يناير 2026 — ولائحته التنفيذية المرسوم 356/2025/ND-CP. ويديره وزارة الأمن العام، وينطبق القانون على الكيانات الفيتنامية والمنظمات الأجنبية التي تعالج البيانات الشخصية للمواطنين الفيتناميين (نطاق خارجي).القدرات الرئيسية:

  • تحليل الفجوات — تقييم امتثال منظم مقابل جميع التزامات VN-PDPL: الأساس القانوني، الموافقة، حقوق أصحاب البيانات، النقل عبر الحدود، DPIA، الأمن، الإخطار بالاختراق، DPO، وإعفاءات الشركات الصغيرة والمتوسطة
  • الوفاء بحقوق أصحاب البيانات — سير عمل لجميع الحقوق الستة (الإعلام، الموافقة/السحب، الوصول/التصحيح، الحذف/التقييد/الاعتراض، الشكاوى، الحماية) مع الأطر الزمنية للاستجابة المطلوبة قانونياً من المرسوم 356
  • تقييمات الأثر — قالب DPIA (المادة 21، خلال 60 يوماً) وملف تقييم أثر النقل عبر الحدود (المادة 20، خلال 60 يوماً من أول عملية نقل، يُحدَّث كل 6 أشهر)
  • إشعارات الخصوصية ونماذج الموافقة — إشعارات متوافقة مع PDPL تغطي جميع عناصر الإفصاح المطلوبة؛ نماذج موافقة باستخدام صيغ صالحة (مكتوبة، SMS، بريد إلكتروني، نموذج تطبيق — وليس مربعات محددة مسبقاً)
  • الإخطار بالاختراق — سير عمل لمدة 72 ساعة لإخطار وزارة الأمن العام؛ إخطار مزدوج في القطاع المالي لكل من السلطة وأصحاب البيانات
  • إرشادات خاصة بالقطاع — قواعد مفصلة للتمويل/الخدمات المصرفية (تقييمات سنوية، سجلات التدقيق)، الذكاء الاصطناعي/المعالجة الآلية (حقوق إلغاء الاشتراك، التقييم الدوري)، السحابة (التشفير عند السكون/أثناء النقل)، البلوكشين (لا بيانات شخصية مباشرة على السلسلة)، والبيانات الضخمة (مصادقة قوية، مراقبة مستمرة)
  • مراجعة مؤهلات DPO — درجة جامعية + سنتان خبرة في تقنية المعلومات/القانون/الأمن السيبراني/الامتثال؛ متطلبات الاستقلالية؛ خيار DPO خارجي

عبارات التشغيل: Vietnam data privacy, VN-PDPL, Law 91/2025, Nghị định 356, Vietnamese personal data, Vietnam PDPL, cross-border transfer Vietnam, Vietnam breach notification, Vietnam data protection, Vietnamese data subjects


30. 🇪🇺 EU CRA — Cyber Resilience Act

الملف: EU CRA - Claude Skill/eu-cra.skill

تحوّل مهارة EU CRA برنامج Claude إلى مستشار خبير في اللائحة (EU) 2024/2847 — قانون المرونة السيبرانية للاتحاد الأوروبي، المنشورة في 20 نوفمبر 2024 والقابلة للتطبيق بالكامل اعتباراً من 11 ديسمبر 2027. تفرض هذه اللائحة البارزة متطلبات الأمن السيبراني على جميع المنتجات ذات العناصر الرقمية (PDEs) — الأجهزة والبرمجيات المتصلة — المباعة في سوق الاتحاد الأوروبي، وتشمل المصنّعين والمستوردين والموزّعين.

القدرات الرئيسية:

  • النطاق والتصنيف — يحدد ما إذا كان المنتج ضمن النطاق وأي فئة تنطبق: الافتراضية (التقييم الذاتي)، الفئة الأولى (الملحق III، 35 فئة تشمل مديري كلمات المرور، شبكات VPN، إدارة الهوية، مراقبة الشبكة)، أو الفئة الثانية (الملحق IV، 12 فئة تشمل برامج المحاكاة الافتراضية، HSMs، TPMs، ICS/SCADA الصناعية)
  • تحليل فجوات الملحق I — يقيّم جميع خصائص الأمان العشر في الجزء I (آمن افتراضياً، لا كلمات مرور افتراضية، التشفير، التحديثات الموقّعة، تخفيف الاستغلال) وجميع التزامات معالجة الثغرات التسعة في الجزء II (CVD، SBOM، الإبلاغ إلى ENISA خلال 24/72 ساعة، تحديثات أمنية مجانية)
  • تقييم المطابقة وعلامة CE — يوجّه بين التقييم الذاتي للوحدة A مقابل مسارات الهيئة المُبلَّغة الإلزامية، وإعداد الوثائق الفنية (الملحق VII)، وإعلان المطابقة الأوروبي، ووضع علامة CE
  • برنامج SBOM — إرشادات تنسيق SPDX/CycloneDX، متطلبات المحتوى الأدنى، التكامل مع CI/CD، وثائق VEX، الصيانة طوال فترة الدعم
  • الإبلاغ عن الثغرات والحوادث — سير عمل خطوة بخطوة للإنذار المبكر خلال 24 ساعة والتقرير الكامل خلال 72 ساعة إلى ENISA/فرق CSIRT الوطنية؛ التقرير النهائي في 14 يوماً؛ إخطار المستخدم
  • فترة الدعم ونهاية العمر — التزام دعم لا يقل عن 5 سنوات، التزامات الإخطار بنهاية العمر (إشعار قبل سنة واحدة)، التحديث التراكمي النهائي

عبارات التشغيل: EU CRA, Cyber Resilience Act, CRA compliance, product with digital elements, PDE, Annex I requirements, CRA conformity assessment, CE marking cybersecurity, SBOM EU regulation, ENISA vulnerability reporting, Class I CRA, Class II CRA, connected product security EU, IoT security regulation EU


31. 🇸🇦 Saudi Arabia GRC — Country Compliance Advisor

الملف: Saudi Arabia GRC - Claude Skill/saudi-arabia-grc.skill

تحوّل مهارة Saudi Arabia GRC برنامج Claude إلى موجّه ومستشار امتثال على مستوى الدولة للمملكة. الامتثال السعودي موزّع بين NCA (الأمن السيبراني)، وSDAIA (البيانات الشخصية)، وSAMA (القطاع المالي)، وCST (الاتصالات/السحابة) — لذا تحدد المهارة أولاً نوع المؤسسة والقطاع والبيانات ووضع السحابة، ثم تقدّم مصفوفة قابلية التطبيق قبل أي تفاصيل عن الإطار.

ما الذي تفعله:

  • توجّه عبر NCA ECC-2:2024 (4 نطاقات / 28 نطاقاً فرعياً / 108 ضوابط؛ إلزامية للجهات الحكومية والبنية التحتية الحيوية)، وSaudi PDPL (مُطبَّق بالكامل منذ 14 سبتمبر 2024 — تسجيل SDAIA، الإخطار بالاختراق خلال 72 ساعة، وحدات نقل SCC، ~48 قرار إنفاذ في الموجة الأولى)، وقواعد NCA CCC + CST السحابية (فئات CSP، المستوى 3–4 والبيانات الحكومية داخل المملكة)، وSAMA CSF (4 نطاقات، مستوى نضج أدنى 3)
  • تُجري تحليلات فجوات لكل إطار مع أعمدة الأدلة، والاستجابة للاختراق، وخرائط طريق دخول السوق
  • تربط المتطلبات السعودية بـ ISO 27001:2022 وNIST CSF 2.0 وSOC 2 لإعادة استخدام الأدلة
  • تغطية الموجّه لـ DCC وOTCC وTCC وCSCC وإرشادات CMA

عبارات التشغيل: Saudi Arabia compliance, KSA, NCA ECC, SDAIA, Saudi PDPL, SAMA CSF, CST cloud, Saudi data residency, expanding to Saudi Arabia


32. 🇦🇪 UAE GRC — Country Compliance Advisor

الملف: UAE GRC - Claude Skill/uae-grc.skill

تحوّل مهارة UAE GRC برنامج Claude إلى موجّه امتثال يبدأ بالولاية القضائية: في الإمارات، يحدد موقع المؤسسة القانون المنطبق عليها. تحدد المهارة ما إذا كانت المؤسسة في البر الرئيسي أو DIFC أو ADGM أو مناطق حرة أخرى، ونوع الترخيص، وفئات البيانات قبل تقديم المشورة.

ما الذي تفعله:

  • توجّه عبر Federal PDPL (المرسوم بقانون 45/2021 — ساري منذ 2022، واللوائح التنفيذية لا تزال معلّقة حتى أغسطس 2026، مع إرشادات الحالة المؤرخة)، وDIFC DP Law No. 5 of 2020 بصيغته المعدلة بـ Amendment Law No. 1 of 2025 (حق الدعوى الخاصة، تقييمات كفاية النقل، فئات غرامات أعلى)، وADGM DP Regulations 2021 (الإخطار بالاختراق خلال 72 ساعة)، وقواعد CBUAE (إقامة بيانات المستهلك، موافقات الاستعانة بمصادر خارجية/السحابة)، وICT Health Law (توطين البيانات الصحية في جميع المناطق، غرامات 500 ألف–700 ألف درهم)
  • تطبّق قواعد التوجيه التي تحسم الحالات: DIFC/ADGM تحلّ محل Federal PDPL؛ البيانات الصحية محصّنة ضد تغيير الولاية القضائية؛ حدود الجهات التنظيمية DFSA/FSRA مقابل CBUAE
  • تُجري استجابة اختراق متعددة الساعات، وتأطير دخول السوق واختيار المنطقة، وسير عمل موافقات CBUAE السحابية
  • تربط المتطلبات الإماراتية بـ ISO 27001:2022 وNIST CSF 2.0 وSOC 2

عبارات التشغيل: UAE compliance, DIFC data protection, ADGM data protection, UAE PDPL, CBUAE outsourcing, UAE health data residency, Dubai ISR, ADHICS, expanding to the UAE


33. TISAX TISAX — Trusted Information Security Assessment Exchange

الملف: TISAX - Claude Skill/tisax.skill

تحوّل مهارة TISAX برنامج Claude إلى مستشار خبير في نظام تقييم أمن المعلومات في صناعة السيارات، الذي تديره جمعية ENX نيابةً عن VDA. تُعدّ ملصقات TISAX إلزامية فعلياً للموردين ومقدمي الخدمات لـ VW وBMW وMercedes-Benz وAudi وغيرهم من مصنّعي المعدات الأصلية — وهو تقييم بملصقات قابلة للمشاركة ("قيّم مرة واحدة، شارك مع العديد")، وليس شهادة.

ما الذي تفعله:

  • تغطي VDA ISA 6 (46 ضابطاً لأمن المعلومات، 22 ضابطاً للنماذج الأولية، 4 ضوابط لحماية البيانات؛ مستويات يجب/ينبغي) وانتقال ISA2027 — المنشور في 1 يوليو 2026، إلزامي للتقييمات المطلوبة اعتباراً من 1 يناير 2027 (تعديل 44/46 ضابطاً لأمن المعلومات؛ إعادة هيكلة وحدة النماذج الأولية؛ ملصقات PTS جديدة؛ تسمية حسب السنة)
  • تشرح 12 هدف/ملصق تقييم مع إعادة تسمية ISA-6 (Confidential / Strictly Confidential + تقسيم التوافر) وربط الهدف بمستوى AL1/AL2/AL3
  • تشرح تقييم النضج (0–5، الهدف 3، قواعد التخفيض)، وعملية بوابة ENX (الرسوم، تحديد النطاق القياسي، مزوّدو التدقيق)، وخطط العمل التصحيحية مع نافذة 9 أشهر، والملصقات المؤقتة، وصلاحية 3 سنوات
  • تربط بـ ISO 27001:2022 (~70–80% تداخل) مع الفروق الخاصة بصناعة السيارات — وتعيد صياغة أدلة ISO بمصطلحات النضج

عبارات التشغيل: TISAX, VDA ISA, ENX, TISAX label, AL2 assessment, AL3 assessment, prototype protection, automotive supplier security, ISA2027, TISAX vs ISO 27001


34. TPRM TPRM — Third-Party Risk Management

الملف: TPRM - Claude Skill/tprm.skill


Read more

الفئات