
Claude-Skills-Governance-Risk-and-Compliance v1.9.0
Installierbare Claude-Fähigkeiten, die fachkundige Compliance-Anleitung für 30+ Frameworks bieten, darunter ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS und EU AI Act. Enthält Gap-Analyse, Policy-Vorlagen und Kontrollzuordnung.
Claude Skills für Governance, Risk & Compliance (GRC)
Expertenwissen zur Compliance für ISO 27001, SOC 2, FedRAMP, DSGVO, HIPAA, NIST CSF, PCI DSS, TSA Cybersecurity, ISO 42001 AI Management System, ISO 27701 Privacy Information Management, DORA Digital Operational Resilience, Indiens Digital Personal Data Protection Act (DPDPA), CMMC 2.0 Cybersecurity Maturity Model Certification, NIST AI Risk Management Framework, SWIFT Customer Security Programme (CSP), Australian Information Security Manual (ISM), EU NIS2 Directive, CCPA/CPRA California Privacy, ITAR (International Traffic in Arms Regulations), Brasiliens LGPD (Lei Geral de Proteção de Dados), EU CSRD (Corporate Sustainability Reporting Directive), CIS Controls v8 (CIS Top 18), EAR (Export Administration Regulations), NIST SP 800-53 (Security and Privacy Controls for Federal Systems), EU AI Act (Regulation (EU) 2024/1689), Section 508 (US Federal ICT Accessibility), WCAG (Web Content Accessibility Guidelines), NZISM (New Zealand Information Security Manual), Vietnam PDPL (Law on Personal Data Protection No. 91/2025/QH15), EU CRA (Cyber Resilience Act, Regulation (EU) 2024/2847), Saudi-Arabien GRC (NCA ECC, Saudi PDPL, SAMA, CST), VAE GRC (Federal PDPL, DIFC, ADGM, CBUAE, ICT Health Law), TISAX (VDA ISA / ENX automotive supplier security), TPRM (third-party/vendor risk), UK Cyber Essentials und SOX ITGC — unterstützt durch Claude Skills. Monatlich aktualisiert.
Benchmarkiert anhand von 180 Testfällen mit dem Eval-Framework — jeder bewertet anhand von mindestens 5 verifizierbaren Assertions durch unabhängige Agenten (insgesamt 902 Assertions). Skills erreichten 89 % gegenüber einer Baseline von 57 %.
Inhaltsverzeichnis
- Was sind Claude Skills?
- Für wen ist das gedacht?
- Die Skills
- ISO 27001
- SOC 2
- FedRAMP
- DSGVO
- HIPAA
- NIST CSF
- PCI DSS
- TSA Cybersecurity
- ISO 42001 AI Management System
- ISO 27701 Privacy Information Management
- DORA Digital Operational Resilience
- DPDPA India Digital Personal Data Protection
- CMMC 2.0 Cybersecurity Maturity Model Certification
- NIST AI Risk Management Framework
- SWIFT Customer Security Programme (CSP)
- Australian Information Security Manual (ISM)
- EU NIS2 Directive
- CCPA/CPRA California Privacy
- ITAR — International Traffic in Arms Regulations
- LGPD — Brasiliens General Data Protection Law
- CSRD — EU Corporate Sustainability Reporting Directive
- CIS Controls v8 — CIS Top 18 Cyber Hygiene
- EAR — Export Administration Regulations
- NIST SP 800-53 — Security and Privacy Controls for Federal Systems
- EU AI Act — Regulation (EU) 2024/1689
- Section 508 — US Federal ICT Accessibility
- WCAG — Web Content Accessibility Guidelines
- NZISM — New Zealand Information Security Manual
- Vietnam PDPL — Law on Personal Data Protection
- EU CRA — Cyber Resilience Act
- Saudi-Arabien GRC — Country Compliance Advisor
- VAE GRC — Country Compliance Advisor
- TISAX — Trusted Information Security Assessment Exchange
- TPRM — Third-Party Risk Management
- Cyber Essentials / CE Plus — UK Baseline Certification
- SOX ITGC — IT General Controls for SOX 404
- Mögliche Anwendungsfälle
- Wie man einen Skill installiert
- Installation über den Claude Code Marketplace
- Skill-Evaluierung
- Kundenstimmen
- Support
- Autor
- Haftungsausschluss
Was sind Claude Skills?
Claude Skills sind installierbare Wissenspakete, die Claudes Fähigkeiten für bestimmte Domänen erweitern. Ein Skill ist eine .skill-Datei — ein gebündeltes Archiv, das eine SKILL.md-Instruktionsdatei und optionales Referenzmaterial enthält — die man einmal in Claude hochlädt und in allen Unterhaltungen nutzt.
Nach der Installation aktiviert sich ein Skill automatisch, wenn die Unterhaltung sein Thema berührt. Man muss ihn nicht namentlich aufrufen oder spezielle Befehle verwenden. Claude wird für die Dauer der Sitzung einfach zu einem tiefergehenden Experten in dieser Domäne.
Skills sind ideal, wenn man benötigt:
- Konsistente Antworten auf Expertenniveau zu einem spezialisierten Thema
- Ausgaben, die nach professionellen oder regulatorischen Standards formatiert sind (z. B. auditfähige Control-Narrative, Policy-Vorlagen mit den richtigen Klauseln)
- Domänenwissen, das über allgemeines LLM-Training hinausgeht — etwa zu wissen, welche spezifischen NIST 800-53-Controls auf ein gegebenes Szenario zutreffen oder welche DSGVO-Artikel internationale Datenübermittlungen regeln
Wie Skills unter der Haube funktionieren: Jede .skill-Datei enthält eine primäre SKILL.md, die in Claudes Kontext geladen wird, wenn der Skill ausgelöst wird, plus Referenzdateien, die bei Bedarf für tiefere Unterthemen geladen werden. Dieses Muster der „progressiven Offenlegung" hält die Kontextnutzung effizient, während umfassendes Wissen bei Bedarf verfügbar wird.
Für wen ist das gedacht?
Diese Skills sind für Fachleute konzipiert, die in den Bereichen Informationssicherheit, Datenschutz und regulatorische Compliance arbeiten — sei es in Organisationen, die eine Zertifizierung anstreben, in Entwicklungsteams, die konforme Systeme bauen, oder in Beratungen, die Kunden unterstützen.
Security- & Compliance-Teams nutzen diese Skills, um Gap-Analysen zu beschleunigen, erste Policy-Entwürfe zu erstellen, Controls zu mappen und Evidenzpakete vorzubereiten — wochenlange Referenzarbeit wird in Minuten komprimiert.
Softwareentwickler & Ingenieure nutzen sie, um zu verstehen, welche Controls ihre Systeme implementieren müssen, um Code und Architektur auf Compliance-Probleme zu prüfen und um umsetzbare technische Anleitungen zu konkreten regulatorischen Anforderungen zu erhalten.
Juristen, Datenschutz- & GRC-Fachleute nutzen sie, um regulatorische Dokumente zu entwerfen (DPAs, BAAs, Datenschutzhinweise), Kundenfragen mit präzisen regulatorischen Zitaten zu beantworten und über Framework-Anforderungen auf dem Laufenden zu bleiben.
Gesundheitsorganisationen nutzen den HIPAA-Skill, um Systeme zu bewerten, erforderliche Hinweise und Vereinbarungen zu erstellen und Mitarbeiter zu ihren Pflichten zu schulen — ohne für jede Frage einen Compliance-Berater zu benötigen.
Cloud-Service-Provider, die Bundesverträge anstreben, nutzen den FedRAMP-Skill, um den ATO-Prozess zu navigieren, SSP-Narrative zu schreiben, POA&Ms zu verwalten und sich auf 3PAO-Bewertungen vorzubereiten.
Startups und KMU nutzen diese Skills, um zu verstehen, was ein gegebenes Framework von ihnen verlangt, ihre Compliance-Programme zu umreißen und Ergebnisse in Expertenqualität ohne ein großes internes Team zu erhalten.
Die Skills
1.
ISO 27001
Datei: ISO 27001 - Claude Skill/iso27001.skill
Der ISO 27001-Skill macht Claude zu einem Experten für ISO 27001 Lead Auditing und ISMS-Implementierungsberatung. Er deckt sowohl ISO 27001:2013 (114 Controls, 14 Domänen) als auch ISO 27001:2022 (93 Controls, 4 Themen) ab und verwendet standardmäßig die aktuelle Version von 2022.
Was er leistet:
- Führt strukturierte Gap-Analysen gegen die obligatorischen Klauseln (4–10) und alle Annex-A-Controls durch
- Erstellt vollständige, auditfähige Policy-Dokumente mit Dokumentenkontrollblöcken, Scope-Statements und Klausel-zu-Control-Mappings
- Bietet Schritt-für-Schritt-Anleitungen zur Control-Implementierung für jedes Annex-A-Control
- Erstellt Risikoregister und Risikobehandlungspläne nach der Methodik Wahrscheinlichkeit × Auswirkung
- Erstellt Statement-of-Applicability-(SoA)-Vorlagen, die alle 93 Controls abdecken
- Begleitet den Übergang 2013 → 2022 und erklärt die 11 neuen Controls und Mapping-Änderungen
Auslösephrasen: ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit
2.
SOC 2
Datei: SOC 2 - Claude Skill/soc2.skill
Der SOC 2-Skill macht Claude zu einem Experten für SOC 2-Compliance-Beratung auf Grundlage der AICPA 2017 Trust Services Criteria (TSC) mit den 2022 Revised Points of Focus. Er deckt alle fünf TSC ab: Security (CC1–CC9), Availability (A1), Confidentiality (C1), Processing Integrity (PI1) und Privacy (P1–P8).
Was er leistet:
- Führt Gap-Analysen über die im Scope befindlichen TSC-Kriterien mit 🔴/🟡/🟢-Statusbewertungen und Remediation-Roadmaps durch
- Entwirft alle 12 Kern-SOC-2-Policies (Information Security, Access Control, Incident Response, Change Management, Risk Assessment, Vendor Management, BCP/DR und weitere)
- Dokumentiert Controls in auditorgerechtem Format: Control-ID, TSC-Kriterium, Typ, Verantwortlicher, Häufigkeit, Evidenz und Testverfahren
- Erstellt Evidenz-Checklisten, die jedem Kriterium zugeordnet sind, mit Sampling-Anleitung für Type-1- vs. Type-2-Audits
- Behandelt Vendor-Risiko: Tiering, Sicherheitsfragebögen mit 32 Fragen, SOC-2-Berichtsprüfung, CUEC-Tracking und vertragliche Anforderungen
- Passt seinen Ton an — in einfacher Sprache für SOC-2-Einsteigerteams, technische AICPA-codierte Ausgabe für Praktiker und Auditoren
Auslösephrasen: SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence
3.
FedRAMP [US]
Datei: FedRamp - Claude Skill/fedramp.skill
Der FedRAMP-Skill macht Claude zu einem sachkundigen FedRAMP-Berater, der den vollständigen Autorisierungslebenszyklus für Cloud Service Provider (CSPs) unter NIST SP 800-53 Rev 5 und dem neuen CR26 (FedRAMP Consolidated Rules for 2026)-Framework abdeckt. Aktuell Stand August 2026 — CR26 ist final (verpflichtend ab 1. Januar 2027) mit Zertifizierungsklassen A–D (A = Pilot/Übergang, B = LI-SaaS/Low, C = Moderate, D = High), Klassen-Pipelines öffnen im August 2026, FedRAMP 20x als primärer Weg, Ready am 28. Juli 2026 eingestellt (Legacy FedRAMP Ready) und das OSCAL-Mandat vom 30. September 2026 für neue Autorisierungen.
Was er leistet:
- Führt Readiness- und Gap-Assessments anhand einer Checkliste mit über 75 Punkten durch, zugeordnet zu den CR26-Zertifizierungsklassen (A/B/C/D)
- Begleitet die Erstellung von ATO-Dokumentation: System Security Plans (SSP), POA&Ms (mit korrekten SLAs: Critical=15 T, High=30 T, Moderate=90 T, Low=365 T), SAPs, SARs und alle Anhänge (A–Q)
- Mappt NIST 800-53 Rev 5-Controls über alle 20 Control-Familien; berät zum FedRAMP 20x-Ansatz der kontinuierlichen Autorisierung
- Bietet Cloud-Architektur-Anleitung für AWS GovCloud, Azure Government und Google Cloud Government
- Unterstützt Continuous Monitoring (ConMon)-Pflichten: monatliche Deliverables, POA&M-SLA-Management, Abweichungsanträge
- Berät zur OSCAL-Readiness für die verpflichtende Einreichungsfrist am 30. September 2026
Auslösephrasen: FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class
4. 🇪🇺 DSGVO [EU]
Datei: GDPR - Claude Skill/gdpr-compliance.skill
Der DSGVO-Skill macht Claude zu einem Experten für DSGVO-Compliance, der technische und rechtliche Perspektiven verbindet. Er deckt die vollständige EU-DSGVO ab, mit Hinweisen zur UK GDPR (DPA 2018), wo die Regeln abweichen, und passt seinen Ton automatisch an — technisch für Entwickler, rechtlich präzise für Compliance- und Datenschutzfachleute.
Was er leistet:
- Prüft Code, APIs, Datenbankschemata und Architekturen auf DSGVO-Verstöße und erstellt nach Schweregrad bewertete Feststellungen (🔴/🟡/🟢), die konkreten DSGVO-Artikeln zugeordnet sind
- Entwirft Compliance-Dokumente aus integrierten Vorlagen: Datenschutzhinweise (Art. 13/14), Auftragsverarbeitungsverträge (Art. 28), Cookie-/Consent-Banner, DPIAs (Art. 35), Datenaufbewahrungsrichtlinien und Verfahren für Betroffenenrechte
- Beantwortet Compliance-Fragen mit maßgeblichen Artikelzitaten — jede Antwort beginnt mit dem maßgeblichen Artikel, dann Ausnahmen, dann praktische Implikationen
- Prüft Datenflüsse und PII-Handling über sechs Dimensionen (was, warum, wo, wer, wie lange, wie geschützt) und prüft die Übereinstimmung mit RoPA-Anforderungen
- Deckt alle zentralen DSGVO-Bereiche ab: Rechtsgrundlage, Einwilligung, Betroffenenrechte (Art. 15–22), internationale Übermittlungen (Art. 44–49), Reaktion auf Datenschutzverletzungen (Art. 32–34), besondere Kategorien personenbezogener Daten (Art. 9–10) und Sanktionen (Art. 77–84)
Auslösephrasen: GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB
5.
HIPAA [US]
Datei: HIPAA - Claude Skill/hipaa-compliance.skill
Der HIPAA-Skill macht Claude zu einem sachkundigen HIPAA-Compliance-Berater, der die Privacy Rule, Security Rule und Breach Notification Rule abdeckt (45 CFR Parts 160 und 164, in der durch HITECH geänderten Fassung). Er dient sowohl technischen Teams, die Systeme mit ePHI bauen, als auch Compliance-/Rechtsteams, die organisatorische Pflichten verwalten.
Was er leistet:
- Prüft Dokumente, Systeme und Architekturen auf HIPAA-Compliance und erstellt strukturierte Feststellungen mit CFR-Zitaten, Risikostufen (High / Medium / Low) und Remediation-Schritten
- Erstellt HIPAA-konforme Dokumente aus neun gebrauchsfertigen Vorlagen: Notice of Privacy Practices (NPP), Business Associate Agreements (BAA), Autorisierungsformulare, Schulungsbestätigungen für Mitarbeiter, Security Incident Reports, Risk-Analysis-Vorlagen und mehr — alle mit Inline-CFR-Zitaten
- Berät zu technischen Safeguards für moderne Cloud-Umgebungen (AWS, Azure, GCP), FHIR-APIs, Mobile/BYOD und DevOps-Pipelines — deckt alle 54 Implementation Specifications der Security Rule ab (Required und Addressable)
- Erklärt HIPAA in einfacher Sprache für jedes Publikum — von Entwicklern, die Verschlüsselungsanleitung benötigen, bis zu allgemeinem Personal, das lernt, was als PHI gilt
- Begleitet die Reaktion auf Datenschutzverletzungen anhand der 4-Faktoren-Risikobewertung, Benachrichtigungsfristen, HHS-Meldepflichten und Szenario-für-Szenario-Anleitung
Auslösephrasen: HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule
6.
NIST CSF
Datei: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill
Der NIST CSF-Skill macht Claude zu einem Experten für das NIST Cybersecurity Framework und deckt sowohl CSF 2.0 (Februar 2024) als auch CSF 1.1 (April 2018) ab, standardmäßig das aktuelle CSF 2.0. Er deckt alle sechs Funktionen ab — Govern, Identify, Protect, Detect, Respond, Recover — einschließlich der neuen Govern-Funktion, die in CSF 2.0 eingeführt wurde.
Was er leistet:
- Führt strukturierte Gap-Assessments über alle sechs CSF-2.0-Funktionen, -Kategorien und -Subkategorien durch
- Erstellt Organisational Profiles — Current und Target — abgestimmt auf Geschäftskontext, Risikotoleranz und regulatorische Pflichten
- Bewertet Implementation Tiers (1–4) über drei Dimensionen und bietet gezielte Weiterentwicklungsanleitung
- Erstellt priorisierte Implementierungs-Roadmaps mit phasierten 30/60/90-Tage- und strategischen Maßnahmen
- Mappt CSF-Subkategorien auf NIST SP 800-53, ISO 27001:2022 und CIS Controls v8
- Erstellt Policies, die auf CSF-Funktionen ausgerichtet sind — Governance-Policy, Incident Response, Datensicherheit, Access Control und mehr
- Begleitet die Migration CSF 1.1 → CSF 2.0 mit detailliertem Subkategorie-Mapping und Migrations-Checkliste
Auslösephrasen: NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment
7.
PCI DSS
Datei: PCI Compliance - Claude Skill/PCI-Compliance.skill
Der PCI DSS-Skill macht Claude zu einem Experten für PCI DSS-Compliance-Beratung und deckt PCI DSS v4.0.1 ab (Juni 2024 — aktuelle Version), einschließlich aller Anforderungen, die am 31. März 2025 verpflichtend wurden. Er deckt alle 12 Anforderungen, alle 8 SAQ-Typen, Händler- und Service-Provider-Stufen sowie die wichtigsten Änderungen von v4.0 gegenüber v3.2.1 ab.
Was er leistet:
- Bestimmt den Scope der Cardholder Data Environment (CDE) — identifiziert, was im Scope liegt, bewertet Netzwerksegmentierung und empfiehlt Scope-Reduzierung durch Tokenisierung oder P2PE
- Wählt den korrekten SAQ-Typ — führt durch den Entscheidungsbaum für SAQ A, A-EP, B, B-IP, C, C-VT, P2PE und D mit Begründung
- Führt strukturierte Gap-Assessments über alle 12 Anforderungen mit QSA-Evidenzanforderungen und häufigen Lücken durch
- Bietet Anleitung zur Control-Implementierung für jede PCI DSS-Sub-Anforderung — was zu implementieren ist, benötigte Evidenz und häufige Fallstricke
- Erstellt PCI DSS-konforme Policies — Incident Response, Access Control, Kryptografie, Patch-Management, Datenaufbewahrung und mehr
- Begleitet die Migration v3.2.1 → v4.0.1 einschließlich neuer Anforderungen für MFA-Erweiterung, Integrität von Zahlungsseiten-Skripten (Req 6.4.3), Phishing-Schutz (Req 5.4.1) und automatisierte Log-Überprüfung (Req 10.4.1.1)
- Erklärt Defined vs Customised Approach und wann eine Targeted Risk Analysis (TRA) zu verwenden ist
Auslösephrasen: PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3
8. 🚨 TSA Cybersecurity [US]Datei: TSA Compliance - Claude Skill/TSA-Compliance.skill
Die TSA-Cybersecurity-Skill macht Claude zu einem Expertenberater für TSA-Cybersicherheitsdirektiven für kritische Verkehrsinfrastruktur. Sie deckt alle aktuellen TSA-Sicherheitsdirektiven-Serien ab — SD Pipeline-2021-01G, SD Pipeline-2021-02F, SD 1580-21-01E (Schienengüterverkehr) und SD 1582-21-01E (Nahverkehr/Personenschienenverkehr) — sowie den NPRM vom November 2024, der vorschlägt, diese Direktiven als dauerhafte Bundesvorschriften zu formalisieren.
Hinweis zu SSI: TSA-Sicherheitsdirektiven sind als Sensitive Security Information (SSI) gemäß 49 CFR Part 1520 eingestuft. Diese Skill basiert auf öffentlich verfügbaren Zusammenfassungen, Federal-Register-Bekanntmachungen und DHS/CISA-Veröffentlichungen — nicht auf dem klassifizierten vollständigen Direktivtext. Betroffene Unternehmen erhalten die tatsächliche Direktive direkt von der TSA.
Was sie leistet:
- Bestimmt die Anwendbarkeit — welche Direktiven-Serie für Ihre Organisation gilt (Pipeline, Schienengüterverkehr, Nahverkehr oder Bus) und was das für Ihre Compliance-Pflichten bedeutet
- Führt strukturierte Gap-Assessments über die vier technischen Domänen durch: IT/OT-Netzwerksegmentierung, Zugriffskontrollen (MFA), kontinuierliche Überwachung und Patch-Management
- Entwirft Dokumente für das Cyber Risk Management Program (CRMP): Cybersecurity Implementation Plan (CIP/COIP), Incident Response Plan (IRP), Architecture Design Review (ADR) und Cybersecurity Assessment Plan (CAP)
- Unterstützt bei der OT/ICS-spezifischen Implementierung — Data Diodes, Jump Server für Legacy-HMIs, passive Monitoring-Tools (Claroty, Dragos, Nozomi), OT-Patch-Lebenszyklus mit Herstellerkoordination
- Erläutert die 24-Stunden-Meldepflichten an CISA: was darunter fällt, wie gemeldet wird, Beispielformulierungen für Erstmeldungen und die Überschneidung mit CIRCIA
- Berät zum jährlichen IRP-Testing — mindestens zwei Ziele, Testszenarien, Dokumentationsanforderungen und After-Action-Review-Prozess
- Erläutert die Auswirkungen des NPRM 2024: Ausrichtung an NIST CSF 2.0, CISA CPG-Baseline, vorgeschlagene COIP-Struktur und was sich ändert, wenn die Regel finalisiert wird
Trigger-Phrasen: TSA Security Directive, SD Pipeline-2021, SD 1580-21-01, SD 1582-21-01, TSA cybersecurity, Critical Cyber Systems, CCS, Cybersecurity Coordinator, Cybersecurity Implementation Plan, CIP, CRMP, IRP testing, Architecture Design Review, ADR, CAP, CISA 24-hour reporting, OT segmentation TSA, pipeline cybersecurity, rail cybersecurity directive, transit cybersecurity, TSA NPRM 2024
9.
ISO 42001 AI-Managementsystem
Datei: ISO 42001 - Claude Skill/ISO-42001.skill
Die ISO 42001-Skill macht Claude zu einem Expertenberater für ISO/IEC 42001:2023 AI-Managementsysteme (AIMS) — den weltweit ersten internationalen Standard für AI-Governance. Sie dient sowohl AI-Anbietern (Organisationen, die AI entwickeln oder einsetzen) als auch AI-Nutzern (Organisationen, die KI von Drittanbietern integrieren) und deckt den gesamten Zertifizierungslebenszyklus vom Gap-Assessment bis zur Audit-Bereitschaft für Stage 2 ab.
Was sie leistet:
- Führt strukturierte Gap-Assessments über alle obligatorischen Klauseln (4–10) und alle 38 Annex-A-Kontrollen (Domänen A.2–A.10) mit 🔴/🟡/🟢-Status, Nachweisanforderungen und einem phasierten Remediation-Fahrplan durch
- Unterstützt schrittweise beim obligatorischen AI System Impact Assessment (AISIA) — Identifizierung betroffener Bevölkerungsgruppen, Bewertung von Auswirkungsdimensionen (Schweregrad, Umkehrbarkeit, Reichweite, menschliche Aufsicht), Klassifizierung des Auswirkungsgrads (Niedrig/Mittel/Hoch) und Bestimmung verhältnismäßiger Kontrollanforderungen
- Führt AI-Risikobewertungen über alle Risikokategorien durch: Modellrisiken (Bias, Drift, Halluzination, adversariale Angriffe), Datenrisiken (Qualität, Poisoning, Datenschutz in Trainingsdaten), operationelle Risiken (Scope Creep, menschliche Überabhängigkeit) und Lieferkettenrisiken (Drittanbieter-Modellrisiko, API-Abhängigkeiten)
- Erstellt eine vollständige Statement of Applicability (SoA) für alle 38 Annex-A-Kontrollen (A.2.2–A.10.4) mit Anwendbarkeitsentscheidungen, Begründungen und Implementierungsstatus
- Entwirft alle zentralen AIMS-Richtlinien — AI Policy, AI Risk Management Policy, AI Acceptable Use Policy, Data Governance for AI Policy, AI Incident Management Policy, AI System Lifecycle Policy und AI Supplier Management Policy — jeweils mit Dokumentenkontrollblöcken und Klauselverweisen
- Erstellt Stage-1- und Stage-2-Audit-Checklisten mit RAG-Status, Nachweisanforderungen pro Klausel und typischen Prüferschwerpunkten
- Mappt ISO 42001 auf den EU AI Act — richtet AISIA an der Fundamental Rights Impact Assessment (FRIA) für Hochrisiko-KI-Systeme aus; mappt Annex-A-Kontrollen auf die technischen Anforderungen des EU AI Act
- Integriert ISO 42001 mit ISO 27001 für Organisationen, die ein einheitliches ISMS + AIMS aufbauen
Trigger-Phrasen: ISO 42001, ISO/IEC 42001, AI Management System, AIMS, AISIA, AI System Impact Assessment, responsible AI standard, AI governance standard, Annex A AI controls, AI risk assessment ISO, Statement of Applicability AI, AI policy ISO, AI certification, AI lifecycle controls, AI supplier management ISO, EU AI Act management system, NIST AI RMF ISO mapping, AI bias controls, AI transparency standard, AI incident management ISO
10.
ISO 27701 Privacy Information Management
Datei: ISO 27701 - Claude Skill/iso27701.skill
Die ISO 27701-Skill macht Claude zu einem Expertenberater für ISO/IEC 27701:2025 Privacy Information Management Systeme (PIMS) — und deckt den gesamten Lebenszyklus vom Gap-Assessment bis zur Zertifizierung ab. Sie behandelt sowohl ISO 27701:2025 (die neue eigenständige Ausgabe) als auch ISO 27701:2019 (die ältere ISO-27001-Erweiterung) und deckt sowohl PII-Controller als auch PII-Processor ab.
Was sie leistet:
- Führt strukturierte Gap-Analysen über alle obligatorischen HLS-Klauseln (4–10) und alle 78 Annex-A-Kontrollen durch — 31 für PII-Controller (A.1), 18 für PII-Processor (A.2) und 29 gemeinsame Sicherheitskontrollen (A.3)
- Erstellt vollständige, auditfähige PIMS-Richtliniendokumente — Privacy Policy, Records of Processing Activities (RoPA), Data Subject Rights Procedure, Privacy by Design Procedure, Data Processing Agreements (DPAs) und mehr
- Erstellt Datenschutz-Risikoregister mit Fokus auf Schäden für PII-Betroffene, löst DPIAs für Hochrisikoverarbeitungen aus und erstellt Risikobehandlungspläne
- Erstellt Statements of Applicability (SoA), zugeschnitten auf die Rolle der Organisation (Controller, Processor oder beides), mit Anwendbarkeitsentscheidungen und Begründung
- Bietet Implementierungsanleitungen Kontrolle für Kontrolle für jede A.1-, A.2- und A.3-Kontrolle — mit Zweck, Implementierungsschritten, Auditnachweisen und typischen Fallstricken
- Unterstützt bei Übergängen von 2019 → 2025 mit einer vollständigen Kontroll-Mapping-Tabelle, Gap-Analyse-Checkliste und empfohlenem Zeitplan bis zur Frist im Oktober 2028
- Mappt ISO 27701 auf die DSGVO Artikel für Artikel, plus CCPA/CPRA, LGPD, PIPEDA, PDPA (Singapur/Thailand) und UK GDPR
Trigger-Phrasen: ISO 27701, PIMS, privacy information management, PII controller, PII processor, privacy risk assessment, DPIA, data subject rights, records of processing activities, RoPA, privacy by design, data processing agreement, DPA, GDPR alignment ISO 27701, ISO 27701:2025, ISO 27701:2019, 27701 transition, standalone PIMS, Annex A controller controls, Annex A processor controls
11.
DORA [EU] — Digital Operational Resilience
Datei: DORA - Claude Skill/dora.skill
Die DORA-Skill macht Claude zu einem Expertenberater für die Verordnung (EU) 2022/2554 (den Digital Operational Resilience Act) — die maßgebliche IKT-Verordnung für EU-Finanzunternehmen seit dem 17. Januar 2025. Sie kodiert alle 64 DORA-Artikel, alle 12 angenommenen RTS/ITS und bietet präzise Anleitungen auf Artikel-Ebene für jeden Compliance-Workflow. Sie trennt DORA ausdrücklich von NIS2, den alten EBA-IKT-Leitlinien und ISO 27001 — eine häufige Quelle von Verwechslungen in allgemeinen LLM-Antworten.
Was sie leistet:
- Führt strukturierte DORA-Gap-Analysen über alle vier Säulen durch: IKT-Risikomanagementrahmen (Kapitel II, Art. 5–16), Incident-Management (Kapitel III, Art. 17–23), Resilienztests / TLPT (Kapitel IV, Art. 24–27) und IKT-Drittanbieterrisiko (Kapitel V, Art. 28–44)
- Unterstützt bei der Klassifizierung IKT-bezogener Vorfälle anhand der Kriterien aus Art. 18 und der Wesentlichkeitsschwellen in CDR (EU) 2024/1772, mit einem vollständigen Entscheidungsbaum für schwerwiegend vs. nicht schwerwiegend
- Erstellt dreistufige Incident-Reporting-Verfahren gemäß Art. 19 und CDR (EU) 2025/301 — initial (4 Std.), intermediär (72 Std.), final (1 Monat) — einschließlich Inhaltsanforderungen für jede Stufe
- Prüft und entwirft Vertragsklauseln gemäß Art. 30(2)(a)–(i) und markiert die häufige Lücke bei Audit-Rechten gegenüber Hyperscale-Cloud-Anbietern
- Erstellt oder validiert das Register of Information mit allen Pflichtfeldern gemäß CIR (EU) 2024/2956
- Bewertet das IKT-Konzentrationsrisiko gemäß Art. 28(6) und Art. 29 — einschließlich Multifunktionsabhängigkeit von einem einzigen Cloud-Anbieter
- Umreißt TLPT-Programme gemäß Art. 26 und CDR (EU) 2025/1190, einschließlich Threat-Intelligence-Phase, Red-Team-Test, gegenseitiger Anerkennung und Qualifikationsanforderungen an Tester
- Entwirft Dokumentation für den IKT-Risikomanagementrahmen gemäß Art. 6–14 und CDR (EU) 2024/1774
- Unterscheidet präzise Kapitel II (proaktive IKT-Risiko-Governance) von Kapitel III (reaktives Incident-Management) — ein häufiger Punkt der Compliance-Verwechslung
- Referenziert alle 12 angenommenen RTS/ITS mit exakter Verordnungsnummer (CDR/CIR) und Artikel-Mapping
Trigger-Phrasen: DORA, Regulation (EU) 2022/2554, digital operational resilience, ICT risk management framework, DORA gap analysis, Art. 6 DORA, Art. 17 ICT incident, Art. 18 classification, Art. 19 incident reporting, Art. 26 TLPT, Art. 28 third-party risk, Art. 30 contractual provisions, Register of Information, CIR 2024/2956, CDR 2024/1772, CDR 2024/1773, CDR 2024/1774, CDR 2025/301, CDR 2025/1190, TLPT financial entities, ICT concentration risk, critical ICT TPSP, DORA vs NIS2, EBA ICT guidelines DORA, DORA incident classification, DORA reporting timelines, Chapter II DORA, Chapter III DORA
12. 🇮🇳 DPDPA [Indien] — Digital Personal Data Protection Act
Datei: DPDPA - Claude Skill/dpdpa.skill
Die DPDPA-Skill macht Claude zu einem Expertenberater für Indiens Digital Personal Data Protection Act, 2023 und die finalisierten DPDP Rules, 2025 (bekanntgegeben am 13. November 2025, in Kraft ab 13. Mai 2027). Sie deckt alle 44 Abschnitte des Gesetzes und alle 23 Rules ab, mit präzisen Abschnittsverweisen, DSGVO-Ausrichtungs-Mapping und Anleitungen, die sowohl auf indische Unternehmen als auch auf globale Organisationen mit indischen betroffenen Personen zugeschnitten sind.
Was sie leistet:
- Führt strukturierte DPDPA-Gap-Analysen durch, die Benachrichtigung und Einwilligung (Sections 5–6 + Rules 3–4), rechtmäßige Verarbeitung (Section 7), Pflichten der Data Fiduciary (Section 8 + Rules 6–9), Kinderdaten (Section 9 + Rules 10–12) und SDF-Pflichten (Section 10 + Rule 13) abdecken
- Unterscheidet DPDPA von der DSGVO entlang von 8 Schlüsseldimensionen — Anwendungsbereich (nur digital vs. alle personenbezogenen Daten), Rechtsgrundlagen (keine berechtigten Interessen in DPDPA), Einwilligungsstandard (bedingungslos + kein Bündeln), grenzüberschreitende Übermittlungen (Blacklist vs. Whitelist), Löschungsrecht (enger in DPDPA), DPO-Anforderungen (nur SDFs; in Indien ansässig), Kinderschwelle (18 Jahre vs. 16), Durchsetzungsmodell (einzelnes Board vs. mehrere DPAs)
- Unterstützt beim Design von Benachrichtigungen gemäß Rule 3 — eigenständiges Format, klare Sprache, Mehrsprachigkeitspflichten (Eighth Schedule) und Benachrichtigungsanforderungen für Altdaten vor Inkrafttreten
- Berät zu den nur zwei Rechtsgrundlagen — Einwilligung (Section 6) und die neun Certain Legitimate Uses (Section 7) — und identifiziert DSGVO-Verarbeitungstätigkeiten, die unter DPDPA eine neue Einwilligung erfordern
- Unterstützt bei der Meldung von Datenschutzverletzungen gemäß Section 8(6) und Rule 6 — 72-Stunden-Meldefrist an das Board, Inhaltsanforderungen, Meldepflichten des Processors und der Unterschied zum risikoschwellenbasierten Ansatz der DSGVO (alle Verletzungen sind dem Board meldepflichtig)
- Entwirft Compliance-Programme für Kinderdaten — 18-Jahres-Schwelle, Methoden zur elterlichen Verifizierung gemäß Rule 12 (DigiLocker, staatliche Token, vorhandene verifizierte Daten, virtuelle Token) und absolute Verbote von Tracking/Profiling/zielgerichteter Werbung
- Berät Significant Data Fiduciaries (SDFs) zu zusätzlichen Pflichten — in Indien ansässiger DPO (Section 10 + Rule 13(2)), jährliche DPIA (Rule 13(3)), jährliches unabhängiges Audit (Rule 13(4)) und Bereitschaft für Datenlokalisierung
- Unterstützt bei der Erfüllung der Rechte der Data Principal — Auskunft (Section 11), Berichtigung/Löschung (Section 12), Beschwerdebeilegung (Section 13 — obligatorische Ausschöpfung vor Beschwerde beim Board) und das einzigartige Recht auf Benennung (Section 14)
- Berät zu grenzüberschreitenden Übermittlungen — Blacklist-Ansatz (Section 16), derzeit keine als eingeschränkt bekanntgegebenen Länder (April 2026) und empfohlene vertragliche Schutzmaßnahmen trotz fehlender formeller Beschränkungen
- Berät globale Organisationen zu ihren territorialen Pflichten — Indien-Nexus-Test (Section 3), DSGVO-Compliance-Lücken, die DPDPA nicht erfüllen, und Prioritäten für die Migration von DSGVO zu DPDPA
Trigger-Phrasen: DPDPA, Digital Personal Data Protection Act, India data protection, Data Fiduciary, Data Principal, Significant Data Fiduciary, SDF, Data Protection Board of India, DPBI, DPDP Rules 2025, Section 5 DPDPA, Section 6 DPDPA, Section 7 DPDPA, Section 8 DPDPA, Section 9 DPDPA, Section 10 DPDPA, Rule 3 DPDP, Rule 6 DPDP breach notification, Rule 12 parental consent, India privacy law, India digital privacy, DPDPA gap analysis, DPDPA vs GDPR, India data law, MeitY data protection, DigiLocker consent, India children data law, DPDPA consent requirements, DPDPA breach notification, India cross-border data transfer
13.
CMMC 2.0 [US] — Cybersecurity Maturity Model Certification
Datei: CMMC - Claude Skill/cmmc.skill
Die CMMC 2.0-Skill macht Claude zu einem Expertenberater für CMMC-Compliance für US-Verteidigungsauftragnehmer, die sich im Cybersecurity Maturity Model Certification-Programm zurechtfinden müssen. Sie deckt alle drei CMMC-Stufen ab — Level 1 (17 FAR 52.204-21-Praktiken), Level 2 (110 NIST SP 800-171 Rev 2-Praktiken) und Level 3 (110+ NIST SP 800-172-Anforderungen) — gemäß der finalen Regel 32 CFR Part 170 (in Kraft seit 16. Dezember 2024). Aktuell Stand August 2026 — einschließlich der Aussetzung von Phase 2 am 13. Juli 2026 (C3PAO-Anforderungen ausgesetzt bis zur Überprüfung durch die CMMC Reform Task Force, voraussichtlich ≈ 13. September 2026; Self-Assessment-Tracks und alle DFARS-Pflichten bestehen weiter).
Was sie leistet:
- Bestimmt die korrekte CMMC-Stufe für einen gegebenen Vertrag basierend auf FCI- vs. CUI-Handhabung, vorhandenen DFARS-Klauseln (7012, 7019, 7020, 7021) und Programm-Kritikalität
- Führt strukturierte Gap-Assessments über alle 17 CMMC-Domänen durch — AC, AT, AU, CM, IA, IR, MA, MP, PE, PS, RA, CA, SC, SI — gegen den vollständigen Satz von 110 Praktiken für Level 2
- Entwirft vollständige System Security Plans (SSP) mit Definition der Systemgrenze, CUI-Datenflussdiagrammen und Kontrollimplementierungs-Narrativen für alle 110 Praktiken
- Berechnet und erläutert den SPRS-Score (Start bei 110; Abzüge pro nicht erfüllter Praktik; Bereich −203 bis +110) und priorisiert Lücken mit der größten Wirkung (MFA, FIPS-Kryptographie, CUI-Flusskontrolle, Audit-Logging)
- Verwaltet den POA&M-Lebenszyklus — identifiziert, welche Praktiken bei der Zertifizierung in einem POA&M verbleiben können, entwirft Remediation-Meilensteine und verfolgt die 180-Tage-Frist zur Schließung
- Umreißt CUI — identifiziert, welche Systeme, Personen und Prozesse im Geltungsbereich liegen, empfiehlt Enclave-Strategien zur Reduzierung des Geltungsbereichs und markiert FedRAMP-Moderate-Anforderungen für Cloud-Dienste, die CUI verarbeiten
- Bereitet auf C3PAO-Assessments vor — erläutert den vierphasigen Assessment-Prozess (Dokumentenprüfung, Assessment-Aktivitäten, Feststellungen, Zertifizierungsentscheidung), listet erforderliche Nachweise pro Praktiktyp auf und identifiziert die 7 kritischen Praktiken, die eine bedingte Zertifizierung blockieren
- Erläutert DFARS-Klauselpflichten: 72-Stunden-DIBNET-Incident-Reporting (DFARS 252.204-7012), SPRS-Self-Assessment-Einreichung und Flow-Down-Anforderungen an Subunternehmer gemäß DFARS 252.204-7021
Trigger-Phrasen: CMMC, CMMC 2.0, CMMC Level 2, CUI, Controlled Unclassified Information, NIST 800-171, DFARS 7021, DFARS 252.204-7021, C3PAO, SPRS score, defense contractor, DIB, DoD contractor, FCI, SSP CMMC, POA&M CMMC, gap analysis CMMC, DIBCAC, CUI scoping, 32 CFR Part 170
14. 🤖 NIST AI Risk Management Framework
Datei: NIST AI RMF - Claude Skill/nist-ai-rmf.skill
Die NIST AI RMF-Skill macht Claude zu einem Expertenberater für das NIST AI Risk Management Framework (AI RMF 1.0), veröffentlicht im Januar 2023 als NIST AI 100-1. Sie deckt alle vier Kernfunktionen ab — GOVERN, MAP, MEASURE und MANAGE — mit ihren 19 Kategorien und Unterkategorien, den vorgeschlagenen Maßnahmen des AI RMF Playbook und tiefergehenden Anleitungen zur Bewertung von KI-Systemen auf Vertrauenswürdigkeit.
Was sie leistet:
- Erstellt AI-Organisationsprofile — Current Profile (wo Sie stehen) und Target Profile (wo Sie sein wollen) über alle 19 Kategorien mit Gap-Bewertung und einem priorisierten Remediation-Fahrplan
- Führt GOVERN-Gap-Assessments über alle 6 Kategorien (GV-1 bis GV-6) durch — AI-Risikorichtlinien, Verantwortlichkeitsstrukturen, Rollen, funktionsübergreifende Teams, Risikotoleranz und regulatorische Ausrichtung
- Unterstützt bei der MAP-Kontextsetzung für jedes KI-System — Dokumentation des beabsichtigten Verwendungszwecks, Mapping betroffener Stakeholder, Risiko-/Nutzenanalyse und Charakterisierung von Wahrscheinlichkeit/Auswirkung
- Spezifiziert MEASURE 2.x-Bewertungsmaßnahmen vor dem Deployment — Bias/Fairness-Tests (demografische Parität, Equalized Odds, Disparate Impact), Erklärbarkeit (SHAP, LIME, Counterfactuals), adversariale Robustheit, Datenschutzbewertung und Validierung menschlicher Aufsicht
- Erstellt AI-Risikoregister mit Zitaten der AI RMF-Kategorie pro Risiko (z. B. MAP 5.2, MEASURE 2.2, MANAGE 2.3), gefährdeter Vertrauenswürdigkeitseigenschaft, Behandlungsoptionen und Verantwortlichen
- Bietet MANAGE-Incident-Response-Anleitungen — Auslöser für Modellfehler, Eindämmungsverfahren, Schwellenwerte für die Benachrichtigung von Stakeholdern und Lessons-Learned-Zyklen
- Mappt AI RMF auf ISO 42001, EU AI Act und NIST CSF — zeigt, welche AI RMF-Kategorien Art. 9 (Risikomanagementsystem des EU AI Act) erfüllen, äquivalente ISO 42001-Klauseln und wie AI RMF das NIST CSF über Cybersicherheit hinaus auf gesellschaftliche und ethische KI-Risiken erweitert
Trigger-Phrasen: NIST AI RMF, AI RMF, NIST AI 100-1, AI Risk Management Framework, GOVERN function, MAP function, MEASURE function, MANAGE function, AI RMF Playbook, AI risk profile, AI trustworthiness, AI bias assessment, AI explainability, MEASURE 2.2, AI risk register, AI organizational profile, responsible AI framework, AI governance framework, AI incident response, AI RMF gap assessment
15. 🏦 SWIFT Customer Security Programme (CSP)
Datei: SWIFT CSP - Claude Skill/swift-csp.skillDie SWIFT-CSP-Skill macht Claude zu einem Expertenberater für das SWIFT Customer Security Controls Framework (CSCF) v2026 — das verbindliche Cybersicherheitsprogramm für alle Teilnehmer am SWIFT-Netzwerk. Sie deckt alle 32 Controls ab (25 verpflichtende + 7 empfehlende — Control 2.4 Back-Office Data Flow Security wurde in v2026 zum verpflichtenden Control hochgestuft), alle fünf Architekturtypen (A1/A2/A3/A4/B), den jährlichen KYC-SA-Attestierungsprozess (Fenster 1. Juli – 31. Dezember 2026) sowie vollständige frameworkübergreifende Mappings zu ISO 27001:2022, PCI DSS v4.0.1 und NIST CSF 2.0.
Was sie leistet:
- Bestimmt den korrekten SWIFT-Architekturtyp (A1/A2/A3/A4/B) anhand einer Beschreibung der SWIFT-Konnektivität der Organisation und erstellt die vollständige Anwendbarkeitsmatrix für verpflichtende/empfehlende Controls
- Führt strukturierte CSCF-v2026-Gap-Assessments mit 🔴/🟡/🟢-Status pro Control, Nachweisanforderungen und priorisierten Remediation-Roadmaps durch
- Bietet tiefgehende Implementierungsanleitungen für alle 25 verpflichtenden Controls — einschließlich Control 2.4 (Back-Office Data Flow Security, neu verpflichtend in v2026) mit Implementierungsschritten und Audit-Nachweisen
- Begleitet den vollständigen KYC-SA-Attestierungsprozess — Nachweisvorbereitung pro Control, Qualifikationskriterien für unabhängige Prüfer, Portal-Einreichungsschritte und Sichtbarkeit für Gegenparteien nach der Einreichung
- Berät zu den Änderungen von CSCF v2025 → v2026: Control 2.4 von empfehlend zu verpflichtend hochgestuft; Attestierungsfenster 1. Juli – 31. Dezember 2026
- Bietet SWIFT-spezifische Incident-Response-Anleitung — 24-Stunden-Erstmeldung an [email protected], 30-Tage-Vollbericht, Beweissicherung und Anforderungen an IRP-Inhalte für Control 7.1
- Erläutert die Verantwortlichkeiten von Type B (Service Bureau) — die Aufteilung zwischen Verpflichtungen des Bureaus und des Kunden sowie die Überprüfung der KYC-SA-Attestierung Ihres Bureaus
- Mappt CSCF-Controls auf ISO 27001:2022, PCI DSS v4.0.1 und NIST CSF 2.0 — und identifiziert sowohl Synergien als auch SWIFT-spezifische Ergänzungen, die von bestehenden Zertifizierungen nicht abgedeckt werden
Trigger-Phrasen: SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, Type B SWIFT, SWIFT incident response, SWIFT gap assessment, SWIFT mandatory controls, SWIFT hardware token, SWIFT log retention
16. 🇦🇺 ISM [Australien] — Australian Information Security Manual
Datei: ISM - Claude Skill/ism.skill
Die ISM-Skill macht Claude zu einem Expertenberater für das Australian Information Security Manual — das regierungsweite Cybersicherheitsframework, das von der Australian Signals Directorate (ASD) für australische Bundes- und Landesregierungseinrichtungen und deren Lieferketten veröffentlicht wird. Sie deckt alle 22 Richtlinienkapitel ab, den sechsstufigen Risikomanagement-Zyklus, die Kennzeichnungen zur Control-Anwendbarkeit (OFFICIAL bis TOP SECRET), das IRAP-Assessment-Programm, die Systemautorisierung und die Beziehung zu den Essential Eight. Aktuell zum ISM-Release Juni 2026 — einschließlich der umstrukturierten 49 Cybersicherheitsprinzipien (GOVERN auf 14 verdoppelt), der ersten KI-Anwendungs-Controls (ISM-2112/2113/2114) ihrer Art und der erweiterten, von der ASD zugelassenen Kryptografieanforderungen für Daten während der Übertragung.
Was sie leistet:
- Wendet das Kennzeichnungssystem für Control-Anwendbarkeit des ISM an — bestimmt, welche NC/OS/PROTECTED/SECRET/TOP-SECRET-Controls auf ein System anzuwenden sind, und erläutert die Stacking-Regel (höhere Klassifizierungen kumulieren alle Controls niedrigerer Stufen)
- Begleitet den vollständigen Systemautorisierungspfad — Definition der Systemgrenze, Auswahl und Implementierung von Controls, IRAP-Assessment, ATO-Freigabe durch den Authorising Official und fortlaufende Überwachung
- Bereitet Behörden auf IRAP-Assessments vor — Artefakt-Checklisten (SSP, Netzwerkdiagramme, Asset-Register, Risikoregister, Richtlinienpaket, Control-Nachweise), was während des Assessments zu erwarten ist und den Weg nach dem Assessment vom POA&M zum ATO
- Bietet tiefgehende Anleitungen zu allen 22 ISM-Richtlinienkapiteln: Systemhärtung (Kap. 13), Patch-Management-SLAs (Kap. 14), Logging-/Monitoring-Anforderungen (Kap. 15), Kryptografiestandards (Kap. 20), E-Mail-Sicherheit (Kap. 18), Netzwerke (Kap. 19) und mehr
- Erläutert die Essential Eight als priorisierte ISM-Teilmenge — mappt jede der 8 Strategien auf ihre ISM-Kapitel, erläutert die Reifegrade ML0–ML3 und unterscheidet zwischen Essential-Eight-Konformität und vollständiger ISM-Konformität
- Berät Lieferanten des privaten Sektors und Cloud-Service-Provider zu ihren ISM-Pflichten aus Regierungsverträgen und dazu, wann IRAP-Assessments auch für nichtstaatliche Einrichtungen erforderlich sind
- Deckt zugelassene Kryptografiestandards ab (AES-256 für PROTECTED+, TLS 1.2 als Minimum, SHA-256 als Minimum, verbotene Algorithmen) sowie Anforderungen an die Log-Aufbewahrung (mindestens 18 Monate für OS/PROTECTED-Systeme)
- Unterstützt die SSP-Erstellung — die Struktur des System Security Plan, erforderliche Abschnitte, Klassifizierung, Sicherheitsziele und wie er in die ATO-Entscheidung einfließt
Trigger-Phrasen: ISM, Information Security Manual, ASD cybersecurity, IRAP assessment, IRAP assessor, system authorisation, ATO Australia, PROTECTED system, OFFICIAL Sensitive, NC OS PROTECTED, Essential Eight, ASD compliance, Australian government cybersecurity, ISM controls, ISM gap analysis, ISM chapter, ISM hardening, ISM OSCAL, cyber.gov.au, ASD IRAP
17. 🇪🇺 NIS2 [EU] Directive
Datei: NIS2 - Claude Skill/nis2.skill
Die NIS2-Skill macht Claude zu einem Expertenberater für die EU-NIS2-Richtlinie (Richtlinie (EU) 2022/2555) — das übergreifende Cybersicherheitsframework der Europäischen Union für wesentliche und wichtige Einrichtungen. In Kraft seit 27. Dezember 2022 (Umsetzungsfrist 17. Oktober 2024), ersetzt NIS2 die ursprüngliche NIS1-Richtlinie und erweitert den Anwendungsbereich erheblich, stärkt die Meldepflichten bei Vorfällen, führt die Verantwortlichkeit der Leitungsorgane ein und erhöht die Höchststrafen auf 10 Mio. € oder 2 % des weltweiten Umsatzes.
Was sie leistet:
- Bestimmt die Einrichtungsklassifizierung — wesentliche Einrichtung (Anhang I: 11 hochkritische Sektoren) oder wichtige Einrichtung (Anhang II: 7 weitere kritische Sektoren) — und wendet eine Größen-Schwellenwertanalyse an, um den Anwendungsbereich zu bestätigen
- Begleitet die Einhaltung aller 10 Risikomanagementmaßnahmen für Cybersicherheit nach Art. 21: Richtlinien zur Risikoanalyse, Incident-Handling, BCP/DR/Krisenmanagement, Lieferkettensicherheit, sicherer SDLC und Schwachstellenmanagement, Wirksamkeitsbewertung, Cyberhygiene-Schulungen, Kryptografie, Personalsicherheit und Zugriffskontrolle sowie MFA/sichere Kommunikation
- Führt durch den Meldeworkflow für Vorfälle nach Art. 23: 24-Stunden-Frühwarnung, 72-Stunden-Vorfallmeldung und 1-Monats-Abschlussbericht — mit Inhaltsanforderungen für jede Phase und Anleitung zu Schwellenwerten für erhebliche Vorfälle
- Erläutert die Governance-Pflichten nach Art. 20 — Genehmigung durch das Leitungsorgan, verpflichtende Cybersicherheitsschulungen und persönliche Haftung nach dem Umsetzungsrecht der Mitgliedstaaten
- Führt eine ISO-27001-Gap-Analyse durch — mappt ISO 27001:2022 Anhang-A-Controls auf NIS2-Art.-21-Maßnahmen und identifiziert Lücken, bei denen eine ISO-27001-Zertifizierung notwendig, aber nicht ausreichend ist (Art. 20, Art.-23-Fristen, MFA-Pflicht, ENISA-Lieferkettenbewertungen)
- Berät zu den Unterschieden zwischen EE- und IE-Aufsicht — wesentliche Einrichtungen unterliegen der proaktiven Aufsicht nach Art. 32 (Vor-Ort-Inspektionen, Sicherheitsaudits); wichtige Einrichtungen unterliegen der reaktiven Aufsicht nach Art. 33
- Behandelt die DORA-lex-specialis-Interaktion — erläutert den Vorrang von DORA für Finanzunternehmen nach Art. 4, identifiziert verbleibende NIS2-Pflichten und empfiehlt ein integriertes Compliance-Programm
- Berechnet das Strafrisiko (EE: bis zu 10 Mio. € oder 2 % des weltweiten Umsatzes; IE: bis zu 7 Mio. € oder 1,4 %) und berät zur Priorisierung von Remediation-Maßnahmen zur Reduzierung des regulatorischen Risikos
Trigger-Phrasen: NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, NIS2 penalties, NIS2 transposition, NIS2 and DORA, NIS2 and ISO 27001, network information security directive
18.
CCPA/CPRA [Kalifornien] Privacy
Datei: CCPA - Claude Skill/ccpa.skill
Die CCPA/CPRA-Skill macht Claude zu einem Expertenberater für Kaliforniens umfassende Datenschutzgesetze — den California Consumer Privacy Act (CCPA, in Kraft seit 1. Januar 2020) und den California Privacy Rights Act (CPRA/Proposition 24, in Kraft seit 1. Januar 2023). CPRA erweiterte den CCPA erheblich, schuf die California Privacy Protection Agency (CPPA), führte Sensitive Personal Information (SPI) als neue Kategorie ein und ergänzte Rechte auf Berichtigung von PI, Einschränkung der SPI-Nutzung und Festlegung von Aufbewahrungsfristen.
Was sie leistet:
- Bestimmt die Anwendbarkeit auf Unternehmen — ob eine Organisation den CCPA/CPRA-Schwellenwert erfüllt (25 Mio. $ Umsatz ODER 100.000+ Verbraucher/Haushalte ODER 50 %+ Umsatz aus Verkauf/Weitergabe von PI) und welche Pflichten daraus folgen
- Begleitet die Erfüllung von Verbraucherrechten — Schritt-für-Schritt-Workflows für das Recht auf Auskunft (Zugang), Löschung, Berichtigung, Opt-out von Verkauf/Weitergabe, Einschränkung der SPI-Nutzung, Portabilität und Nichtdiskriminierung — einschließlich Identitätsverifizierung, Ausnahmen, Antwortfristen (45 Tage / 15 Werktage für SPI) und Weitergabe an Service Provider
- Klassifiziert Ad-Tech, Cookie-Tracking und Datenweitergabe — bestimmt, ob Vereinbarungen einen „Verkauf" oder eine CPRA-„Weitergabe" (kontextübergreifende verhaltensbasierte Werbung) darstellen, und berät zur Compliance mit Global Privacy Control (GPC)-Signalen und zum Consent Management
- Identifiziert Sensitive Personal Information (SPI) — präzise Geolokalisierung, Biometrie, Gesundheitsdaten, SSNs, Zugangsdaten und mehr — und berät zu zulässigen Verwendungen, Einschränkungsrechten, Offenlegungspflichten und der 15-Werktage-Antwort-SLA
- Führt eine DSGVO-zu-CCPA/CPRA-Gap-Analyse durch — identifiziert CCPA/CPRA-spezifische Ergänzungen (Do Not Sell or Share-Link, GPC, SPI-Einschränkung, Opt-in für Minderjährige, Offenlegung finanzieller Anreize) und hebt zentrale strukturelle Unterschiede hervor (Opt-out vs. Opt-in, keine Erfordernis einer Rechtsgrundlage, Haushaltsdaten, privates Klagerecht bei Verstößen)
- Entwirft Datenschutzhinweise und -richtlinien — Hinweise zum Zeitpunkt der Erhebung, umfassende Datenschutzrichtlinien mit allen erforderlichen CCPA/CPRA-Offenlegungen sowie „Do Not Sell or Share"- und „Limit SPI"-Opt-out-Seiten
- Bewertet CPPA-Durchsetzung und Strafrisiko — 2.500 $/unbeabsichtigt, 7.500 $/beabsichtigt, 100–750 $/Verbraucher bei privaten Klagen wegen Verstößen
Trigger-Phrasen: CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, CCPA gap analysis, CCPA vs GDPR, California data privacy, CCPA service provider, CCPA third party, CCPA penalty
19.
ITAR [US] — International Traffic in Arms Regulations
Datei: ITAR - Claude Skill/itar.skill
Die ITAR-Skill macht Claude zu einem Expertenberater für US-Verteidigungsexportkontrollen nach 22 CFR Parts 120–130, die von der Directorate of Defense Trade Controls (DDTC) im US-Außenministerium verwaltet werden. ITAR kontrolliert den Export, Re-Export und Transfer von Verteidigungsgütern, Verteidigungsdienstleistungen und zugehörigen technischen Daten, die auf der United States Munitions List (USML) aufgeführt sind.
Was sie leistet:
- Führt eine USML-Zuständigkeitsanalyse durch — wendet den Enumerations-Test und den Specially-Designed-Test (22 CFR § 120.41) an, um festzustellen, ob ein Artikel unter ITAR oder EAR fällt, und begleitet Commodity Jurisdiction (CJ)-Anträge für unklare Fälle
- Begleitet die DDTC-Registrierung nach 22 CFR Part 122 — wer sich registrieren muss, DS-2032-Einreichung, Jahresgebühren, Verlängerungsfristen und Benennung eines Empowered Official (EO)
- Berät zur Exportlizenzierung — DSP-5 (dauerhafter Export), DSP-73 (vorübergehender Export), DSP-94 (vorübergehender Import), Antragsanforderungen über D-Trade, Lizenzbedingungen, Schwellenwerte für Kongressbenachrichtigungen
- Entwirft und prüft Technical Assistance Agreements (TAA) und Manufacturing License Agreements (MLA) nach 22 CFR Part 124, einschließlich aller Pflichtklauseln: Weiterübertragungsverbot, Rechte der US-Regierung, Audit-Rechte und 5-jährige Aufbewahrung von Aufzeichnungen
- Berät zu Deemed Exports — der Zugang ausländischer Staatsangehöriger zu ITAR-kontrollierten technischen Daten innerhalb der USA wird als Export in ihr Heimatland behandelt; deckt Technology Control Plans (TCP), Screening-Anforderungen und Zugriffstrennung ab
- Begleitet die Brokering-Compliance nach 22 CFR Part 129 — Registrierung, Vorabgenehmigungspflichten und jährliche Berichtspflichten
- Verwaltet Verstöße und freiwillige Offenlegungen — führt durch den VSD-Prozess nach 22 CFR § 127.12, Strafrisiko (zivil bis zu 1,369 Mio. $/Verstoß, strafrechtlich bis zu 1 Mio. $/20 Jahre), mildernde und erschwerende Faktoren sowie Planung von Korrekturmaßnahmen
Trigger-Phrasen: ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, voluntary disclosure ITAR, ITAR vs EAR, commodity jurisdiction, defense article, defense service, ITAR compliance, technology control plan, Empowered Official
20.
LGPD [Brasilien] — General Data Protection Law
Datei: LGPD - Claude Skill/lgpd.skill
Die LGPD-Skill macht Claude zu einem Expertenberater für Brasiliens Lei Geral de Proteção de Dados Pessoais (Gesetz 13.709/2018), das umfassende brasilianische Datenschutzgesetz, das von der ANPD (Autoridade Nacional de Proteção de Dados) durchgesetzt wird. LGPD gilt extraterritorial für jede Organisation, die personenbezogene Daten von in Brasilien ansässigen Personen verarbeitet.
- Analysiert den extraterritorialen Anwendungsbereich (Art. 3) — bestimmt, ob LGPD auf Ihre Organisation unabhängig vom Niederlassungsland anwendbar ist
- Mappt Rechtsgrundlagen für die Verarbeitung (Art. 7 — 10 Grundlagen für reguläre Daten; Art. 11 — strengere Grundlagen für sensible Daten einschließlich Gesundheit, Biometrie, ethnische Herkunft)
- Entwirft LGPD-konforme Datenschutzhinweise (Art. 9) und Einwilligungsmechanismen (Art. 8), die alle Pflichtelemente abdecken
- Begleitet die Erfüllung von Betroffenenrechten (Art. 17–22) — Auskunft, Berichtigung, Löschung, Portabilität, Widerruf der Einwilligung, Überprüfung automatisierter Entscheidungen — mit 15-Tage-Antwort-Workflows
- Berät zur Benennung eines DPO/Encarregado (Art. 41) — Pflicht zur Veröffentlichung und KMU-Ausnahmen nach ANPD-Resolution Nr. 2/2022
- Erstellt DPIA/RIPD-Vorlagen (Art. 38) für Hochrisikoverarbeitungen und RoPA-Strukturen (Records of Processing Activities) (Art. 37)
- Begleitet die Meldung von Datenschutzverletzungen an die ANPD (Art. 48 + ANPD-Resolution Nr. 15/2024) — vorläufige Meldung innerhalb von 3 Werktagen und Vollbericht innerhalb von 20 Werktagen
- Analysiert Mechanismen für internationale Übermittlungen (Art. 33–36) für Länder ohne Angemessenheitsentscheidung der ANPD (einschließlich der USA)
- Berechnet das Strafrisiko (Art. 52) — Bußgelder bis zu 2 % des brasilianischen Umsatzes, maximal 50 Mio. R$ pro Verstoß
- Bietet einen Vergleich LGPD vs. DSGVO — zentrale Unterschiede bei Rechtsgrundlagen, DPO-Pflichten, Meldefristen bei Verstößen und Bußgeldstrukturen
Trigger-Phrasen: LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, LGPD penalty, Brazil privacy policy
21.
CSRD [EU] — Corporate Sustainability Reporting Directive
Datei: CSRD - Claude Skill/csrd.skill
Die CSRD-Skill macht Claude zu einem Expertenberater für die EU-Richtlinie 2022/2464 (CSRD), die etwa 50.000 Unternehmen verpflichtet, detaillierte Umwelt-, Sozial- und Governance-Informationen (ESG) nach den European Sustainability Reporting Standards (ESRS) offenzulegen. CSRD ist am 5. Januar 2023 in Kraft getreten und ersetzt die Non-Financial Reporting Directive (NFRD).
- Bestimmt den CSRD-Anwendungsbereich unter dem Omnibus-Paket 2026 — wendet den Test der Richtlinie (EU) 2026/470 an (Pflichtberichterstattung nur für Unternehmen mit >1.000 Beschäftigten UND >450 Mio. € Umsatz), erläutert die Stop-the-Clock-Aufschübe, weist auf die ausstehende Überarbeitung der Schwellenwerte für Nicht-EU-Unternehmen hin und verweist Unternehmen unterhalb der Schwellenwerte auf den freiwilligen VSME-Standard
- Berät zu den überarbeiteten ESRS (delegierte Rechtsakte vom 3. Juli 2026) — ca. 61 % weniger Pflichtdatenpunkte, anwendbar ab GJ2027 mit vorzeitiger Anwendung ab GJ2026, sobald die Prüfungsfrist abgeschlossen ist — einschließlich der Entscheidung „aktuelle vs. überarbeitete ESRS-Basis", mit der jede Gap-Analyse nun beginnt
- Begleitet die Double Materiality Assessment (DMA) — den Schritt-für-Schritt-Prozess nach ESRS 1 mit Impact Materiality (Ausmaß, Umfang, Unbehebbarkeit) und Financial Materiality (Risiken und Chancen), inklusive Scoring-Vorlagen
- Erstellt CSRD-Gap-Analysen — mappt aktuelle GRI/TCFD/CDP/SASB-Offenlegungen auf verpflichtende ESRS-Datenpunkte und identifiziert vorrangige Lücken
- Entwirft ESRS-Offenlegungen — ESRS 2 General Disclosures (GOV-1 bis GOV-5, SBM-1 bis SBM-3, IRO-1) und alle thematischen Standards (E1–E5, S1–S4, G1) für wesentliche Themen
- Berät zu ESRS E1 Klimawandel — Scope 1, 2 und alle 15 Scope-3-THG-Emissionskategorien, Übergangsplan (Art. 19a(2)(a)), EU-Taxonomie-Konformität, finanzielle Auswirkungen physischer und transitorischer Risiken
- Unterstützt ESRS S1 Own Workforce-Offenlegungen — Gender Pay Gap, CEO-Pay-Ratio, LTIFR, Abdeckung durch Tarifverhandlungen, Arbeitsschutzmanagementsysteme
- Konzipiert Scope-3-THG-Emissionsprogramme — Priorisierungsmatrix für Kategorien, Datenerhebungsmethoden (CDP Supply Chain, spendenbasiert, Lieferantenbefragungen), Offenlegung der Proxy-Methodik
- Plant die Assurance-Bereitschaft — Anforderungen an begrenzte Prüfungssicherheit nach Art. 26a, Dokumentationsstandards, Übergang zu hinreichender Prüfungssicherheit nach 2028
- Berät zu XBRL/iXBRL-Digital-Tagging-Anforderungen nach ESEF und Pflichten zur Platzierung im Lagebericht
- Bietet einen Vergleich CSRD vs. GRI/TCFD/SASB/CDP — Framework-Interoperabilität, Mapping nach Anhang C und Identifizierung von Lücken für bestehende Berichterstatter
Trigger-Phrasen: CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, CSRD scope, EU sustainability reporting, ESRS assurance, XBRL sustainability, CSRD vs GRI, CSRD vs TCFD, EU Taxonomy CSRD, NFRD CSRD, ESRS materiality
22. 🛡️ CIS Controls v8 — CIS Top 18 Cyber Hygiene
Datei: CIS Controls - Claude Skill/cis-controls.skillDas CIS Controls v8 Skill macht Claude zu einem Expertenberater für CIS Controls und deckt alle 18 CIS Controls und 153 Safeguards aus der v8-Version von Mai 2021 ab, einschließlich expliziter Cloud- und Mobile-Abdeckung. Es wendet das Implementation Group (IG)-Framework an — IG1 (56 Safeguards, grundlegende Cyber-Hygiene), IG2 (130 Safeguards, fortgeschritten) und IG3 (153 Safeguards, hochentwickelt) —, um die Beratung auf das Risikoprofil und das Ressourcenniveau jeder Organisation zuzuschneiden.
Was es leistet:
- Bestimmt die korrekte Implementation Group für jede Organisation basierend auf IT-Ressourcen, Datensensibilität, regulatorischer Exposition und Bedrohungsprofil — und skaliert alle Empfehlungen auf diese IG
- Führt strukturierte CIS Controls Gap-Assessments über alle 18 Controls und anwendbaren Safeguards durch, mit 🔴/🟡/🟢-Status, IG-Zuordnung, Asset-Typ, Sicherheitsfunktion und priorisierter Remediation-Roadmap
- Bietet Implementierungsleitfaden auf Safeguard-Ebene für alle 153 Safeguards — praktische Schritte, empfohlene Tools (z. B. Qualys, CrowdStrike, Splunk, Microsoft Defender) und häufige Fallstricke
- Liefert ein strukturiertes IG1 12-Wochen-Schnellstartprogramm — Woche für Woche Asset-Inventar, sichere Konfiguration, Zugriffskontrollen, Patch-Management, Backups und Schulungen
- Mappt CIS Controls v8 auf NIST CSF 2.0 (auf Subkategorie-Ebene), ISO 27001:2022 Annex A, CMMC 2.0 / NIST SP 800-171, SOC 2 TSC und PCI DSS v4.0
- Berät zu Vulnerability-Management-SLAs — CVSS-basierte Remediation-Zeitpläne (Kritisch: 15 Tage, Hoch: 30 Tage, Mittel: 90 Tage) und Bereitstellung authentifizierter Scanner
- Entwirft SIEM-/Log-Management-Programme gemäß Control 8 — was zu erfassen ist, Aufbewahrungsstandards (90 Tage Hot, mindestens 12 Monate) und NTP-Synchronisation
- Bietet branchenspezifische Beratung — Gesundheitswesen (HIPAA-Ausrichtung), Finanzwesen (PCI DSS-Ausrichtung), Behörden (CMMC-Ausrichtung) und Bildung (FERPA-Ausrichtung)
Trigger-Phrasen: CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, vulnerability management CIS, CIS Controls ISO 27001, CIS Controls SOC 2, CIS Controls PCI DSS, CIS Controls CMMC, CIS Controls NIST CSF
23. 📦 EAR — Export Administration Regulations
Datei: EAR - Claude Skill/ear.skill
Das EAR-Skill macht Claude zu einem Expertenberater für die Export Administration Regulations mit fundierten Kenntnissen aller 15 CFR Parts 730–774, die vom Bureau of Industry and Security (BIS) verwaltet werden. Es führt Exporteure, Hersteller, Technologieunternehmen und Compliance-Fachkräfte durch den vollständigen Lebenszyklus der Dual-Use-Exportkontrolle — von der Artikelklassifizierung über die Lizenzanalyse bis zur Reaktion auf Durchsetzungsmaßnahmen.
Was es leistet:
- Wendet die verbindliche Order of Review an, um die EAR- gegenüber der ITAR-Zuständigkeit zu bestimmen — zuerst USML-Prüfung, dann CCL-Klassifizierung oder EAR99-Bestätigung
- Klassifiziert Artikel über alle 10 CCL-Kategorien (0–9) und 5 Produktgruppen (A–E) mit schrittweiser ECCN-Bestimmung, einschließlich wann ein CCATS- oder CJ-Antrag zu stellen ist
- Analysiert Lizenzanforderungen anhand des Commerce Country Chart — RFC × Länder-Matrix — und identifiziert anwendbare Lizenzausnahmen (LVS, GBS, CIV, APP, TSR, TMP, RPL, GOV, TSU, ENC, BAG, AVS, ACE, GFT)
- Prüft Transaktionen gegen alle Listen eingeschränkter Parteien: Entity List, Denied Persons List, Unverified List, MEU List und OFAC SDN — mit Hinweisen zur Consolidated Screening List (CSL)
- Erläutert Deemed-Export-Regeln (§ 734.13), die Regel der restriktivsten Staatsangehörigkeit für Doppelstaatler und Zugriffskontrollpflichten für ausländische Mitarbeiter
- Behandelt die Foreign Direct Product Rule (FDPR) — General FDPR, Entity List FDPR (Huawei 2020), Advanced Computing FDPR (2022/2023) und Russland/Belarus FDPR (2022)
- Führt durch die Voluntary Self-Disclosure (VSD) nach § 764.5 — Erstbenachrichtigung, vollständige Einreichung innerhalb von 180 Tagen, OEE-Verfahren und Strafminderungskalkül
- Entwirft ein 7-Elemente-BIS-Export-Compliance-Programm (ECP) und bewertet dessen Reifegrad (Basic/Developing/Proficient/Advanced) anhand der BIS-Standards zur Strafminderung
Trigger-Phrasen: EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, licence exception, ENC exception, voluntary self-disclosure, VSD, SNAP-R, export compliance programme, ECP, restricted party screening, export to China, export to Russia, de minimis rule, CCATS, EAR vs ITAR
24. 🏛️ NIST SP 800-53 — Security and Privacy Controls for Federal Systems
Datei: NIST 800-53 - Claude Skill/nist-800-53.skill
Das NIST SP 800-53 Skill macht Claude zu einem Expertenberater für föderale Sicherheits- und Datenschutzkontrollen und deckt den vollständigen SP 800-53 Rev 5-Katalog (September 2020) sowie die zugehörigen Publikationen ab — SP 800-53B-Baselines, SP 800-53A-Bewertungsverfahren und SP 800-37 Rev 2 Risk Management Framework. Es dient Teams von Bundesbehörden, Cloud-Service-Providern, die FedRAMP anstreben, Systemverantwortlichen, ISSOs und GRC-Fachkräften, die FISMA-mandatierte Kontrollen implementieren.
Was es leistet:
- Kategorisiert Systeme mittels FIPS 199/200 und SP 800-60 — bestimmt C/I/A-Impact-Level, wendet die High-Water-Mark-Regel an und wählt die passende Low-, Moderate- oder High-Baseline aus SP 800-53B
- Deckt alle 20 Kontrollfamilien ab (AC, AT, AU, CA, CM, CP, IA, IR, MA, MP, PE, PL, PM, PS, PT, RA, SA, SC, SI, SR) mit Schlüsselkontrollen, Baseline-Zuordnungen und Implementierungshinweisen — einschließlich der neuen PT (Privacy)- und SR (Supply Chain)-Familien, die in Rev 5 hinzugefügt wurden
- Unterstützt beim Tailoring — identifiziert Common/Inherited Controls, wendet Scoping-Überlegungen an, füllt Organization-Defined Values (ODVs) mit föderaler Orientierung, entwirft kompensierende Kontrollen und ergänzt die Baseline für erhöhte Risiken
- Verfasst SSP-Kontrollnarrative im Standardformat — jeweils mit Implementierungsbeschreibung, verantwortlicher Rolle, Inherited/Hybrid-Kennzeichnung und Testmethode für die SP 800-53A-Bewertung
- Verwaltet POA&Ms (CA-5) — dokumentiert OTS-Feststellungen aus Bewertungen, weist FedRAMP-konforme Remediation-Zeitpläne zu (Kritisch: 30 Tage; Hoch: 90 Tage; Mittel: 180 Tage; Niedrig: 1 Jahr) und verfolgt Risikoakzeptanzentscheidungen
- Führt durch alle 7 RMF-Schritte (SP 800-37 Rev 2): Prepare → Categorize → Select → Implement → Assess → Authorize → Monitor, einschließlich ATO-Paket-Zusammenstellung (SSP + SAR + POA&M) und Continuous-Monitoring-(ConMon)-Strategie
- Mappt SP 800-53 auf verwandte Frameworks — ISO 27001:2022, NIST CSF 2.0, CMMC 2.0 und FedRAMP — für frameworkübergreifende Compliance-Programme
- Behandelt EO 14028 und OMB M-22-09 zu phishing-resistenten MFA-Pflichten gemäß IA-2(1) und IA-2(2) sowie FIPS 140-2/3-Anforderungen an kryptografische Module gemäß SC-13
Trigger-Phrasen: NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, Moderate baseline, High baseline, SSP narrative, System Security Plan, POA&M, Plan of Action, ConMon, continuous monitoring, SP 800-53A, security assessment, ODV, organization-defined value, control tailoring, common controls, inherited controls, AC-2, IA-2, SC-8, SI-2, SR family, PT family, supply chain risk, OSCAL, 3PAO, FedRAMP controls, ISSO, system owner, authorizing official
25. 🤖 EU AI Act — Regulation (EU) 2024/1689
Datei: EU AI Act - Claude Skill/eu-ai-act.skill
Das EU-AI-Act-Skill macht Claude zu einem Expertenberater für die Konformität mit dem EU AI Act und deckt die vollständige Verordnung (EU) 2024/1689 ab — die weltweit erste umfassende horizontale KI-Regulierung, in Kraft seit 1. August 2024 und geändert durch das Digital Omnibus (Verordnung (EU) 2026/1744, in Kraft seit 27. Juli 2026). Die Durchsetzungsbefugnisse für GPAI sind seit 2. August 2026 aktiv. Es dient KI-Anbietern, Betreibern, Importeuren und autorisierten Vertretern, die in der EU tätig sind oder KI auf dem EU-Markt in Verkehr bringen.
Was es leistet:
- Klassifiziert KI-Systeme über alle vier Risikostufen — Verboten (Art. 5), Hochrisiko (Art. 6 + Anhang I/III), Begrenztes Risiko (Art. 50) und Minimales/Kein Risiko — unter Verwendung sowohl des Anhang-I-Sicherheitskomponenten-Pfads (Art. 6(1)) als auch des Anhang-III-Anwendungsfall-Pfads (Art. 6(2))
- **Prüft auf alle 9 verbotenen Praktiken (Art. 5): die ursprünglichen 8 gelten ab 2. Februar 2025 — unterschwellige Manipulation, Ausnutzung von Vulnerabilitäten, Social Scoring, prädiktive Kriminalitätsbewertung, ungezieltes biometrisches Scraping, Emotionsinferenz am Arbeitsplatz/in der Bildung, biometrische Kategorisierung sensibler Attribute und Echtzeit-RBI im öffentlichen Raum durch Strafverfolgungsbehörden — plus die 9. durch das Digital Omnibus hinzugefügte (nicht einvernehmliche intime Bildinhalte / CSAM-Erzeugung), geltend ab 2. Dezember 2026
- Führt durch alle 8 Hochrisiko-Anwendungsbereiche des Anhangs III: Biometrie, kritische Infrastruktur, Bildung, Beschäftigung, wesentliche Dienste, Strafverfolgung, Migration/Grenzkontrolle und Justiz/Demokratie
- Behandelt Anbieterpflichten (Art. 9–17): Risikomanagement (5-Schritte-Prozess), Data Governance, technische Dokumentation nach Anhang IV, automatische Protokollierung, Transparenz gegenüber Betreibern, Gestaltung der menschlichen Aufsicht, Genauigkeit/Robustheit/Cybersicherheit, 12-Punkte-Anbieter-Checkliste und 13-Komponenten-QMS
- Behandelt Betreiberpflichten (Art. 26): Einhaltung der Anweisungen, Kompetenz des Personals, Überwachung, 6-monatige Log-Aufbewahrung, Benachrichtigung der Beschäftigten, Registrierung öffentlicher Stellen und DSGVO-DPIA
- Führt durch die Grundrechte-Folgenabschätzung (FRIA, Art. 27): wer sie durchführen muss (öffentlich-rechtliche Stellen, Anbieter öffentlicher Dienste und Betreiber von Kredit-Scoring- sowie Lebens-/Krankenversicherungssystemen gemäß Anhang III 5(b)-(c)), die sechs erforderlichen Inhaltselemente, die Marktüberwachungsmeldung und wie eine FRIA auf einer DSGVO-DPIA aufbaut
- Führt durch Konformitätsbewertung und CE-Kennzeichnung: Selbstbewertung nach Anhang VI (Bereiche 2–8) vs. benannte Stelle nach Anhang VII (Bereich 1 Biometrie), EU-Konformitätserklärung (Art. 47, 10-jährige Aufbewahrung), CE-Kennzeichnung (Art. 48), Registrierung in der EU-KI-Datenbank (Art. 49/60)
- Behandelt GPAI-Modellpflichten (Art. 53–55, ab 2. August 2025): universelle Pflichten, Open-Source-Ausnahme, Systemrisikoschwelle (10²⁵ FLOPs, Art. 51) und zusätzliche Pflichten bei Systemrisiko einschließlich adversarialer Tests und Berichterstattung an das AI Office
- Mappt auf verwandte Frameworks: ISO 42001:2023, NIST AI RMF 1.0 und DSGVO — zeigt, wo Pflichten überlappen und wo doppelte Konformität erforderlich ist
- Verweist auf Strafmaß-Exposition (Art. 99): 35 Mio. €/7 % bei verbotenen Praktiken, 15 Mio. €/3 % bei Anbieter-/Betreiberverstößen, 7,5 Mio. €/1 % bei Irreführung von Behörden
Trigger-Phrasen: EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, Annex III AI, AI provider obligations, AI deployer obligations, human oversight AI, AI risk management, Art. 50 transparency, chatbot disclosure AI, AI Act compliance, GPAI obligations, open-source AI Act, AI Act penalty, AI Act timeline, AI Act GDPR
26. ♿ Section 508 — US Federal ICT Accessibility
Datei: Section 508 - Claude Skill/section-508.skill
Das Section-508-Skill macht Claude zu einem Expertenberater für Barrierefreiheit von IKT des US-Bundesstaates und deckt die Revised Section 508 Standards (2018) (36 CFR Part 1194) ab, die WCAG 2.0 Level A und AA als technischen Standard für Webinhalte, Software und elektronische Dokumente einbeziehen. Es unterstützt Bundesbehörden, Auftragnehmer und IKT-Anbieter über den gesamten Compliance-Lebenszyklus — von Barrierefreiheits-Audits und VPAT-Erstellung bis hin zu PDF-Remediation, Beschaffungs-RFP-Sprache und Feststellungen unverhältnismäßiger Belastung.
Was dieses Skill abdeckt:
- VPAT/ACR-Erstellung — VPAT 2.x WCAG Edition-Struktur, alle vier Konformitätsstufen (Supports/Partially Supports/Does Not Support/Not Applicable), drei Tabellen (Level A, Level AA, Functional Performance Criteria), erforderliche Offenlegung der Testmethodik
- WCAG 2.0 Level A und AA Success Criteria — alle 38 Kriterien über die vier POUR-Prinzipien (Perceivable, Operable, Understandable, Robust) mit häufigen Fehlermustern und Korrekturen
- Barrierefreiheits-Auditing — automatisiertes Scannen (axe, WAVE, Lighthouse), reine Tastaturtests, Screenreader-Tests (JAWS + Chrome, NVDA + Firefox, VoiceOver + Safari), Farbkontrastprüfung
- PDF-Barrierefreiheit — Tagged PDFs, Tag-Hierarchie, barrierefreie Namen von Formularfeldern, Alt-Text, Lesereihenfolge, Dokumentsprache, Acrobat Pro Full Accessibility Check
- Föderale Beschaffung — FAR-Klausel 52.239-2, Barrierefreiheitsanforderungen in RFPs, VPAT-Bewertungsmethodik, häufige VPAT-Mängel bei Anbietern, Remediation-SLAs nach Auftragserteilung
- Ausnahmen — Unverhältnismäßige Belastung (E202.5): schriftliches Feststellungsverfahren, Pflichten zu alternativen Zugangsmitteln, Auslöser für Neubewertung; grundlegende Änderung; Legacy-IKT
Trigger-Phrasen: Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, undue burden 508, assistive technology testing, FAR 52.239-2, 508 procurement, JAWS testing, VoiceOver compliance, axe accessibility, colour contrast 508, focus visible 508, alt text federal
27. ♿ WCAG — Web Content Accessibility Guidelines
Datei: WCAG - Claude Skill/wcag.skill
Das WCAG-Skill macht Claude zu einem Expertenberater für WCAG 2.0, 2.1 und 2.2 — den internationalen W3C-Standard für digitale Barrierefreiheit, entwickelt von der Web Accessibility Initiative (WAI). WCAG bildet die Grundlage für Barrierefreiheitsgesetze weltweit: der EU EAA (EN 301 549), US Section 508 und ADA, UK Equality Act und Australiens DDA verweisen alle auf WCAG-Konformität. Es unterstützt Entwickler, Designer, Produktteams sowie Rechts- und Compliance-Teams, die an der Barrierefreiheit von Web-, Mobile- und digitalen Inhalten arbeiten.
Wesentliche Fähigkeiten:
- POUR-Prinzipien und alle Success Criteria — umfassende Abdeckung von WCAG 2.2 einschließlich aller 9 neuen Kriterien (SC 2.4.11–13, 2.5.7–8, 3.2.6, 3.3.7–8) und aller 17 in 2.1 hinzugefügten Kriterien für Mobile, Low Vision und kognitive Barrierefreiheit; Konformitätsstufen A/AA/AAA; WCAG 3.0-Vorschau
- Barrierefreiheits-Audits — Farbkontrastanalyse (SC 1.4.3 und 1.4.11), ARIA-Muster und Screenreader-Tests (NVDA+Chrome, JAWS+Chrome, VoiceOver+Safari), Tastaturnavigation (ARIA APG-Muster), Fokusmanagement (SC 2.4.3, 2.4.7, 2.4.11), Live-Region-Ankündigungen (SC 4.1.3), Reflow-Tests (SC 1.4.10)
- Code-Review — annotierte Verstöße mit SC-Nummern, ARIA-Korrekturen, korrigierte Codebeispiele; React/HTML/ARIA-Musterleitfaden gemäß ARIA Authoring Practices Guide
- Barrierefreiheitserklärungen — vollständige, publikationsreife Erklärungen mit Konformitätsstatus, bekannten Problemen, SC-Zitaten, Kontakt-/Feedback-Mechanismus, formellem Beschwerdeverfahren gemäß EU-Web-Barrierefreiheitsrichtlinie (Entscheidung 2018/1523)
- Mapping rechtlicher Rahmenwerke — mappt WCAG auf EN 301 549, EU EAA (Juni 2025), EU-Web-Barrierefreiheitsrichtlinie, US Section 508, ADA Title III, UK PSBAR 2018, UK Equality Act, AODA und Australien DDA mit jurisdiktionsspezifischen Versionsanforderungen
Trigger-Phrasen: WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, WCAG conformance, success criteria, alt text, captions accessibility, SC 1.4.3, SC 4.1.2, NVDA, VoiceOver, JAWS screen reader, WCAG 2.2 upgrade
28. 🇳🇿 NZISM — New Zealand Information Security Manual
Datei: NZISM - Claude Skill/nzism.skill
Das NZISM-Skill macht Claude zu einem Expertenberater für das New Zealand Information Security Manual (NZISM) — das verbindliche Cybersicherheits-Framework, das vom Government Communications Security Bureau (GCSB) / National Cyber Security Centre (NCSC NZ) für neuseeländische Regierungsbehörden und deren Lieferketten veröffentlicht wird. Es deckt das NZ Government Information Classification System (ISCS) von Unclassified bis Top Secret ab, alle 18+ NZISM-Kontrollabschnitte, den Certification & Accreditation (C&A)-Prozess und verbindliche Pflichten der Behörden.
Wesentliche Fähigkeiten:
- Gap-Analyse — strukturierte Kontrolle-für-Kontrolle-Gap-Bewertung über alle NZISM-Sicherheitsdomänen, mit Status (Implemented / Partial / Not Implemented / N/A), erforderlichen Nachweisen und Remediation-Priorität für jede Klassifizierungsstufe
- Certification & Accreditation (C&A) — schrittweiser Pfad für Restricted und höher: SSP-Erstellung, Sicherheitsrisikobewertung, unabhängige Bewertung, POA&M und Freigabe durch die Accrediting Authority
- Klassifizierungsrahmen — NZ Government ISCS-Leitfaden (Unclassified, In-Confidence, Restricted, Confidential, Secret, Top Secret): wie Systeme klassifiziert werden, Aggregationsrisiko, Handhabungsanforderungen (Kennzeichnung, Übertragung, Speicherung, Entsorgung)
- Leitfaden zur Kontrollimplementierung — umsetzbare Empfehlungen für alle 18 NZISM-Abschnitte: Governance, physische Sicherheit, Personal, Netzwerk, Zugriffskontrolle, Kryptografie, Audit & Logging, Cloud Computing, Enterprise Mobility, Drittanbieter, Incident Management und mehr
- Verifizierte Control-ID-Zitate — zitiert echte NZISM-Kontrollbezeichner (
chapter.section.control.C.nn, z. B. 16.1.46.C.02, 16.3.5.C.02) aus einer mitgelieferten, quellenverifizierten Referenz — mit strikter Regel, niemals eine CID zu erfinden, und Rückgriff auf Kapitel/Abschnitt - Richtlinienerstellung — vollständige, NZISM-referenzierte Richtlinien (Access Control, Incident Response, Information Security, Acceptable Use, Business Continuity) mit Dokumentenkontrollblöcken und Klassifizierungskennzeichnungen
- Lieferkettensicherheit — vertragliche Pflichten für SaaS-Anbieter und ausgelagerte Lieferanten, die Regierungsdaten verarbeiten, Genehmigungen für Offshore-Verarbeitung, Right-to-Audit-Klauseln und Anforderungen zur Incident-Benachrichtigung
- Cloud-Leitfaden — Ausrichtung am NZ Government Cloud Computing Risk & Resilience Guide, Anforderungen an Datenresidenz, Dokumentation des Shared-Responsibility-Modells
Trigger-Phrasen: NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS, NZISM policy
29. 🇻🇳 Vietnam PDPL — Law on Personal Data Protection
Datei: Vietnam PDPL - Claude Skill/vn-pdpl.skill
Das Vietnam-PDPL-Skill macht Claude zu einem Expertenberater für Vietnams Law on Personal Data Protection No. 91/2025/QH15 — das erste umfassende Gesetz des Landes zum Schutz personenbezogener Daten, in Kraft seit 1. Januar 2026 — und dessen Durchführungsverordnung Decree 356/2025/ND-CP. Das Gesetz wird vom Ministerium für öffentliche Sicherheit verwaltet und gilt für vietnamesische Einrichtungen und ausländische Organisationen, die personenbezogene Daten vietnamesischer Bürger verarbeiten (extraterritoriale Reichweite).Wesentliche Fähigkeiten:
- Gap-Analyse — strukturierte Compliance-Bewertung gegen alle VN-PDPL-Pflichten: Rechtsgrundlage, Einwilligung, Betroffenenrechte, grenzüberschreitende Übermittlung, DPIA, Sicherheit, Meldung von Datenschutzverletzungen, DPO und KMU-Ausnahmen
- Erfüllung der Betroffenenrechte — Workflows für alle 6 Rechte (informiert, Einwilligung/Widerruf, Auskunft/Berichtigung, Löschung/Einschränkung/Widerspruch, Beschwerden, Schutz) mit den gesetzlich vorgeschriebenen Antwortfristen aus Dekret 356
- Folgenabschätzungen — DPIA-Vorlage (Artikel 21, fällig innerhalb von 60 Tagen) und Dossier zur Folgenabschätzung grenzüberschreitender Übermittlungen (Artikel 20, fällig innerhalb von 60 Tagen nach der ersten Übermittlung, Aktualisierung alle 6 Monate)
- Datenschutzhinweise und Einwilligungsformulare — PDPL-konforme Hinweise, die alle erforderlichen Offenlegungselemente abdecken; Einwilligungsformulare in gültigen Formaten (schriftlich, SMS, E-Mail, App-Formular — keine vorangekreuzten Kästchen)
- Meldung von Datenschutzverletzungen — 72-Stunden-Workflow zur Benachrichtigung des Ministeriums für öffentliche Sicherheit; im Finanzsektor doppelte Benachrichtigung sowohl der Behörde als auch der Betroffenen
- Branchenspezifische Leitlinien — detaillierte Regeln für Finanzen/Banken (jährliche Bewertungen, Audit-Logs), KI/automatisierte Verarbeitung (Widerspruchsrechte, regelmäßige Bewertung), Cloud (Verschlüsselung im Ruhezustand/bei der Übertragung), Blockchain (keine direkten personenbezogenen Daten on-chain) und Big Data (starke Authentifizierung, kontinuierliche Überwachung)
- Überprüfung der DPO-Qualifikation — Hochschulabschluss + 2 Jahre Erfahrung in IT/Recht/Cybersicherheit/Compliance; Unabhängigkeitsanforderungen; Option eines externen DPO
Auslösephrasen: Vietnam data privacy, VN-PDPL, Law 91/2025, Nghị định 356, Vietnamese personal data, Vietnam PDPL, cross-border transfer Vietnam, Vietnam breach notification, Vietnam data protection, Vietnamese data subjects
30. 🇪🇺 EU CRA — Cyber Resilience Act
Datei: EU CRA - Claude Skill/eu-cra.skill
Die EU-CRA-Fähigkeit macht Claude zu einem Expert Advisor für die Verordnung (EU) 2024/2847 — den EU Cyber Resilience Act, veröffentlicht am 20. November 2024 und vollständig anwendbar ab dem 11. Dezember 2027. Diese wegweisende Verordnung schreibt Cybersicherheitsanforderungen für alle Produkte mit digitalen Elementen (PDEs) vor — vernetzte Hardware und Software —, die auf dem EU-Markt verkauft werden, und betrifft Hersteller, Importeure und Händler.
Wesentliche Fähigkeiten:
- Geltungsbereich und Klassifizierung — bestimmt, ob ein Produkt im Geltungsbereich liegt und welche Klasse gilt: Default (Selbstbewertung), Klasse I (Anhang III, 35 Kategorien einschließlich Passwort-Manager, VPNs, Identitätsmanagement, Netzwerküberwachung) oder Klasse II (Anhang IV, 12 Kategorien einschließlich Hypervisoren, HSMs, TPMs, industrielle ICS/SCADA)
- Anhang-I-Gap-Analyse — bewertet alle 10 Sicherheitseigenschaften aus Teil I (sicher durch Standardeinstellung, keine Standardpasswörter, Verschlüsselung, signierte Updates, Exploit-Mitigations) und alle 9 Pflichten zur Schwachstellenbehandlung aus Teil II (CVD, SBOM, 24/72-Stunden-Meldung an ENISA, kostenlose Sicherheitsupdates)
- Konformitätsbewertung und CE-Kennzeichnung — führt durch die Selbstbewertung nach Modul A vs. verpflichtende Wege über benannte Stellen, die Vorbereitung der technischen Dokumentation (Anhang VII), die EU-Konformitätserklärung und die Anbringung der CE-Kennzeichnung
- SBOM-Programm — Leitlinien zu SPDX/CycloneDX-Formaten, Mindestinhaltsanforderungen, CI/CD-Integration, VEX-Dokumente, Wartung während des gesamten Supportzeitraums
- Meldung von Schwachstellen und Vorfällen — schrittweise Workflows für 24-Stunden-Frühwarnung und 72-Stunden-Vollmeldung an ENISA/nationale CSIRTs; Abschlussbericht nach 14 Tagen; Benachrichtigung der Nutzer
- Supportzeitraum und EOL — mindestens 5-jährige Supportverpflichtung, Pflichten zur End-of-Life-Benachrichtigung (1 Jahr Vorlauf), abschließendes kumulatives Update
Auslösephrasen: EU CRA, Cyber Resilience Act, CRA compliance, product with digital elements, PDE, Annex I requirements, CRA conformity assessment, CE marking cybersecurity, SBOM EU regulation, ENISA vulnerability reporting, Class I CRA, Class II CRA, connected product security EU, IoT security regulation EU
31. 🇸🇦 Saudi-Arabien GRC — Country Compliance Advisor
Datei: Saudi Arabia GRC - Claude Skill/saudi-arabia-grc.skill
Die Saudi-Arabien-GRC-Fähigkeit macht Claude zu einem Compliance-Router und Advisor auf Länderebene für das Königreich. Die saudische Compliance ist fragmentiert über NCA (Cybersicherheit), SDAIA (personenbezogene Daten), SAMA (Finanzsektor) und CST (Telekommunikation/Cloud) — daher ermittelt die Fähigkeit zunächst Organisationstyp, Sektor, Daten und Cloud-Positionierung und liefert dann eine Anwendbarkeitsmatrix, bevor Framework-Details folgen.
Was sie leistet:
- Routing über NCA ECC-2:2024 (4 Domänen / 28 Subdomänen / 108 Controls; verpflichtend für Regierungseinrichtungen und CNI), Saudi PDPL (vollständig durchgesetzt seit dem 14. September 2024 — SDAIA-Registrierung, 72-Stunden-Meldung von Datenschutzverletzungen, SCC-Übermittlungsmodule, ~48 Durchsetzungsentscheidungen der ersten Welle), NCA CCC + CST-Cloud-Regeln (CSP-Klassen, Level 3–4 und Regierungsdaten mit In-Kingdom-Residenz) und SAMA CSF (4 Domänen, Mindestreifegrad 3)
- Führt Gap-Analysen pro Framework mit Evidenzspalten, Reaktion auf Datenschutzverletzungen und Markteintritts-Roadmaps durch
- Mappt saudische Anforderungen auf ISO 27001:2022, NIST CSF 2.0 und SOC 2 zur Wiederverwendung von Evidenz
- Router-Abdeckung von DCC, OTCC, TCC, CSCC und CMA-Leitlinien
Auslösephrasen: Saudi Arabia compliance, KSA, NCA ECC, SDAIA, Saudi PDPL, SAMA CSF, CST cloud, Saudi data residency, expanding to Saudi Arabia
32. 🇦🇪 VAE GRC — Country Compliance Advisor
Datei: UAE GRC - Claude Skill/uae-grc.skill
Die VAE-GRC-Fähigkeit macht Claude zu einem jurisdiktionsorientierten Compliance-Router: In den VAE bestimmt der Sitz einer Organisation, welches Recht gilt. Die Fähigkeit ermittelt Festland vs. DIFC vs. ADGM vs. andere Freizonen, Lizenztyp und Datenkategorien, bevor sie berät.
Was sie leistet:
- Routing über die Federal PDPL (Decree-Law 45/2021 — in Kraft seit 2022, Durchführungsverordnungen mit Stand August 2026 noch ausstehend, mit Hinweisen zum datierten Status), DIFC DP Law No. 5 of 2020 in der Fassung durch Amendment Law No. 1 of 2025 (privates Klagerecht, Angemessenheitsbewertungen für Übermittlungen, höhere Bußgeldstufen), ADGM DP Regulations 2021 (72-Stunden-Meldung von Datenschutzverletzungen), CBUAE-Regeln (Residenz von Verbraucherdaten, Genehmigungen für Outsourcing/Cloud) und das ICT Health Law (Lokalisierung von Gesundheitsdaten über alle Zonen hinweg, Bußgelder AED 500k–700k)
- Wendet die Routing-Regeln an, die Fälle entscheiden: DIFC/ADGM verdrängen die Federal PDPL; Gesundheitsdaten sind jurisdiktionsfest; Regulatorgrenzen DFSA/FSRA vs. CBUAE
- Führt Multi-Clock-Reaktion auf Datenschutzverletzungen, Markteintritts- und Zonenauswahl-Framing sowie CBUAE-Cloud-Genehmigungsworkflows durch
- Mappt VAE-Anforderungen auf ISO 27001:2022, NIST CSF 2.0 und SOC 2
Auslösephrasen: UAE compliance, DIFC data protection, ADGM data protection, UAE PDPL, CBUAE outsourcing, UAE health data residency, Dubai ISR, ADHICS, expanding to the UAE
33.
TISAX — Trusted Information Security Assessment Exchange
Datei: TISAX - Claude Skill/tisax.skill
Die TISAX-Fähigkeit macht Claude zu einem Expert Advisor für das Informationssicherheits-Bewertungsregime der Automobilindustrie, das von der ENX Association im Auftrag des VDA verwaltet wird. TISAX-Labels sind de facto verpflichtend für Lieferanten und Dienstleister von VW, BMW, Mercedes-Benz, Audi und anderen OEMs — eine Bewertung mit teilbaren Labels („einmal bewerten, mit vielen teilen"), keine Zertifizierung.
Was sie leistet:
- Deckt VDA ISA 6 ab (46 IS-Controls, 22 Prototypen-Controls, 4 Datenschutz-Controls; Must/Should-Stufen) sowie den ISA2027-Übergang — veröffentlicht am 1. Juli 2026, verpflichtend für Bewertungen, die ab dem 1. Januar 2027 beauftragt werden (44/46 IS-Controls überarbeitet; Prototypenmodul umstrukturiert; neue PTS-Labels; jahresbasierte Benennung)
- Führt durch die 12 Bewertungsziele/Labels mit der ISA-6-Umbenennung (Confidential / Strictly Confidential + Aufteilung der Verfügbarkeit) und dem Mapping von Ziel → AL1/AL2/AL3-Stufe
- Erklärt Reifegradbewertung (0–5, Ziel 3, Kürzungsregeln), den ENX-Portalprozess (Gebühren, Standard-Scoping, Audit-Anbieter), Korrekturmaßnahmenpläne mit dem 9-Monats-Fenster, temporäre Labels und 3-jährige Gültigkeit
- Mappt auf ISO 27001:2022 (~70–80 % Überlappung) mit automobilspezifischen Deltas — und drückt ISO-Evidenz in Reifegradbegriffen neu aus
Auslösephrasen: TISAX, VDA ISA, ENX, TISAX label, AL2 assessment, AL3 assessment, prototype protection, automotive supplier security, ISA2027, TISAX vs ISO 27001
34.
TPRM — Third-Party Risk Management
Datei: TPRM - Claude Skill/tprm.skill
Macht Claude zu einem Lieferanten-Risikoanalysten für die wiederkehrende Disziplin, die jedes Framework in dieser Sammlung verlangt — ISO 27001 A.5.19–5.23, SOC 2 CC9.2, NIS2 Art. 21(2)(d), DORA Kapitel V, HIPAA BAAs, GDPR Art. 28.
Was sie leistet:
- Lieferanten-Tiering nach Datenzugriff, Kritikalität und Substituierbarkeit, mit Due-Diligence-Tiefe pro Tier, Neubewertungsintervallen und dem behördenübergreifenden Lebenszyklus (Planung → Due Diligence → Vertragsgestaltung → Überwachung → Beendigung)
- Prüfung von SOC 2 Type II-Berichten — Prüfung von Opinion und Zeitraum, Triage von Ausnahmen, Analyse von Carve-out vs. Inclusive Subservice, CUEC-Extraktion in Ownership-Checklisten, CSOCs und Bridge-Letter-Regeln (von der Geschäftsleitung ausgestellt, ~3 Monate Abdeckung)
- Maßgeschneiderte, framework-gemappte Due-Diligence-Fragebögen im SIG-Lite-Stil (ohne lizenzierte SIG-Inhalte zu reproduzieren)
- DPA- und Sub-Prozessor-Prüfung (GDPR Art. 28 Klausel-Checklisten; BAA vs. DPA-Unterscheidungen) und tier-skalierte vertragliche Sicherheitsanhänge einschließlich des erweiterten Sets nach DORA Art. 30
- Laufende Überwachung mit Integrations-/OAuth-Blast-Radius-Prüfungen (Lehren aus Salesloft Drift) und einer verifikationsgetriebenen Offboarding-Checkliste
Auslösephrasen: vendor risk, TPRM, security questionnaire, review this SOC 2, sub-processors, vendor due diligence, supply chain security, vendor offboarding
35. 🇬🇧 Cyber Essentials / CE Plus — UK-Baseline-Zertifizierung
Datei: Cyber Essentials - Claude Skill/cyber-essentials.skill
Expert Advisor für die vom NCSC getragene, von IASME bereitgestellte UK-Baseline-Zertifizierung — erforderlich für Regierungsaufträge gemäß PPN 014, erwartet in der gesamten MoD-Lieferkette und zunehmend von privaten Lieferketten vorgeschrieben.
Was sie leistet:
- Vermittelt den aktuellen Danzell-Fragenkatalog (Requirements for IT Infrastructure v3.3 — verpflichtend für Bewertungskonten, die ab dem 27. April 2026 erstellt werden) und das Willow-Übergangsfenster, einschließlich der beiden automatischen Durchfallbedingungen (fehlendes Cloud-MFA; die 14-Tage-Update-Fragen)
- Die fünf Control-Themen — Firewalls, sichere Konfiguration, Verwaltung von Sicherheitsupdates, Benutzerzugriffskontrolle, Malware-Schutz — in der Tiefe der Bewerterbewertung
- Scoping-Entscheidungsbäume: Cloud-Dienste (niemals ausschließbar), BYOD, Heim- und Fernarbeit, Sub-Set-Segregation, nicht unterstützte Software und die 14-Tage-Regel für kritische/hohe Patches (CVSS ≥7)
- Vorbereitung auf das CE Plus-Audit (3-Monats-Fenster, ~10 % Gerätestichprobe, Regeln für Retests neuer Stichproben), Preisgestaltung (£320–£600 +VAT je nach Größe), die gebündelte Cyber-Haftpflichtversicherung über £25.000 (<£20 Mio. Umsatz) und Beschaffungszeitpläne (PPN 014, MoD DCC Level 0 bis 31. Dez. 2026, NHS DSPT)
Auslösephrasen: Cyber Essentials, CE Plus, IASME, Danzell, NCSC certification, PPN 014, MoD supply chain, UK government contract security
36.
SOX ITGC — IT General Controls für SOX 404
Datei: SOX ITGC - Claude Skill/sox-itgc.skill
Macht Claude zu einem SOX-ITGC-Praktiker für Finanz-, interne Revisions- und IT-Compliance-Teams — stark templatisierte, fristgetriebene Arbeit mit fast keiner guten offenen Leitlinie.
Was sie leistet:
- Die vier ITGC-Domänen, die externe Prüfer testen: Zugriff auf Programme und Daten, Programmänderungen, Computerbetrieb, Programmentwicklung — mit Control-Katalogen, Testverfahren und Evidenzerwartungen
- Top-down-Scoping ausgehend von den Finanzabschlüssen (AS 2201/GAIT-Logik), SOC 1-Reliance mit CUEC-Mapping, IPE und End-User Computing
- Arbeitspapier-taugliche Risiko- und Control-Matrizen, Control-Narrative und Testskripte (Stichprobengrößen-Konventionen als Konvention gekennzeichnet)
- Bewertung von Mängeln — Control Deficiency → Significant Deficiency → Material Weakness gemäß AS 2201 Appendix A / Reg S-X 1-02(a)(4), mit Aggregationslogik und ITGC-spezifischer Bewertung über abhängige Anwendungs-Controls
- Anwendbarkeit von 404(a)/404(b): Filer-Schwellenwerte, EGC-Ausnahmen, IPO-Zeitpläne (erste Bewertung im zweiten 10-K) — mit dem ausstehenden SEC-Filer-Framework-Vorschlag vom Mai 2026, korrekt als nicht final gekennzeichnet
Auslösephrasen: SOX, ITGC, ICFR, 404(b), material weakness, user access review, segregation of duties, change management controls, PCAOB audit
Mögliche Anwendungsfälle| Szenario | Relevante Fähigkeit(en) |
|----------|------------------| | Vorbereitung auf ein ISO 27001:2022 Stage 2-Zertifizierungsaudit | ISO 27001 | | Erstellung einer Informationssicherheitsrichtlinie mit Zuordnung zu Anhang A | ISO 27001 | | Durchführung einer SOC 2-Bereitschaftsbewertung vor Beauftragung eines Auditors | SOC 2 | | Dokumentation von Kontrollen für einen SOC 2 Type 2-Bericht | SOC 2 | | Scoping einer FedRAMP Moderate-Autorisierung auf AWS GovCloud | FedRAMP | | Erstellung von SSP-Kontrollnarrativen für alle 20 NIST 800-53-Kontrollfamilien | FedRAMP | | Auditierung einer API auf DSGVO-Konformität vor Produkteinführung | GDPR | | Erstellung einer DPIA für ein neues KI-Feature, das personenbezogene Daten verarbeitet | GDPR | | Erstellung eines BAA für eine Healthcare-SaaS-Anbieterbeziehung | HIPAA | | Bewertung, ob ein Datenvorfall einen meldepflichtigen HIPAA-Verstoß darstellt | HIPAA | | Aufbau eines Compliance-Programms, das sowohl ISO 27001 als auch SOC 2 erfüllt | ISO 27001 + SOC 2 | | Beantwortung eines Kunden-Sicherheitsfragebogens, der mehrere Frameworks abdeckt | Alle Fähigkeiten | | Onboarding eines neuen Compliance-Engineers, der schnell Framework-Kontext benötigt | Jede Fähigkeit | | Erstellung eines Risikoregisters und Behandlungsplans für ein ISMS | ISO 27001 | | Umstellung von ISO 27001:2013 auf ISO 27001:2022 | ISO 27001 | | Vorbereitung auf einen FedRAMP Rev 4 → Rev 5-Übergang | FedRAMP | | Bewertung der aktuellen Cybersicherheitslage mittels NIST CSF 2.0 | NIST CSF | | Erstellung eines CSF-Organisationsprofils mit Ist- und Soll-Zustand | NIST CSF | | Weiterentwicklung von CSF Implementation Tier 1 zu Tier 2 | NIST CSF | | Migration eines Cybersicherheitsprogramms von CSF 1.1 zu CSF 2.0 | NIST CSF | | Zuordnung von ISO 27001- oder SOC 2-Kontrollen zu NIST CSF-Subkategorien | NIST CSF + ISO 27001 / SOC 2 | | Erstellung einer Cybersecurity-Governance-Richtlinie mit Ausrichtung an der CSF GV-Funktion | NIST CSF | | Scoping einer PCI DSS CDE für eine cloud-gehostete E-Commerce-Plattform | PCI DSS | | Auswahl des richtigen SAQ-Typs für einen Händler, der eine gehostete Zahlungsseite nutzt | PCI DSS | | Vorbereitung auf ein Level 1 ROC mit einem QSA | PCI DSS | | Implementierung der neuen PCI DSS v4.0-Anforderungen zur Integrität von Zahlungsseiten-Skripten | PCI DSS | | Ausweitung der MFA auf alle CDE-Zugriffe gemäß Req 8.4.2 | PCI DSS | | Verwaltung von Drittanbieter-Dienstleistern unter PCI DSS Req 12.8 | PCI DSS | | Feststellung, ob Ihr Pipeline- oder Bahnbetrieb ein TSA-covered Entity ist | TSA Cybersecurity | | Erstellung eines Cybersecurity Implementation Plan (CIP) für Pipeline-OT/SCADA-Umgebungen | TSA Cybersecurity | | Planung und Dokumentation jährlicher IRP-Tests für die Einhaltung der TSA-Direktive | TSA Cybersecurity | | Reaktion auf Ransomware in der IT, die sich auf die OT ausbreiten könnte — Meldepflichten an CISA | TSA Cybersecurity | | Durchführung eines Architecture Design Review (ADR) für IT/OT-Netzwerksegmentierung | TSA Cybersecurity | | Implementierung von MFA und PAM für Legacy-OT/HMI-Systeme mit begrenzten nativen Kontrollen | TSA Cybersecurity | | Verständnis der Änderungen, falls der NPRM der TSA vom November 2024 zur endgültigen Verordnung wird | TSA Cybersecurity | | Ausrichtung eines TSA CRMP an NIST CSF 2.0 und CISA Cross-Sector CPGs | TSA Cybersecurity + NIST CSF | | Durchführung einer ISO 42001-Gap-Analyse für einen KI-Anbieter mit mehreren ML-Modellen im Produktivbetrieb | ISO 42001 | | Abschluss einer AI System Impact Assessment (AISIA) für ein automatisiertes Einstellungstool | ISO 42001 | | Erstellung einer Statement of Applicability (SoA), die alle 38 ISO 42001-Anhang-A-Kontrollen (A.2–A.10) abdeckt | ISO 42001 | | Erstellung einer KI-Richtlinie und einer Richtlinie zur akzeptablen KI-Nutzung für ein Finanzdienstleistungsunternehmen | ISO 42001 | | Bewertung, ob ein kundenorientiertes KI-System Hochrisiko-Kontrollen gemäß ISO 42001 erfordert | ISO 42001 | | Vorbereitung von Nachweispaketen für ISO 42001 Stage 1- und Stage 2-Zertifizierungsaudits | ISO 42001 | | Zuordnung der ISO 42001 AISIA-Anforderungen zur Fundamental Rights Impact Assessment (FRIA) des EU AI Act | ISO 42001 | | Integration eines ISO 42001 AIMS in ein bestehendes ISO 27001 ISMS | ISO 42001 + ISO 27001 | | Steuerung der Mitarbeiternutzung öffentlicher KI-Tools (ChatGPT, Copilot) unter Anhang-A-Kontrolle A.9.2 und A.9.4 | ISO 42001 | | Durchführung einer ISO 27701:2025-Gap-Analyse für ein SaaS-Unternehmen, das sowohl als PII-Controller als auch als Processor agiert | ISO 27701 | | Umstellung von der ISO 27701:2019-Zertifizierung auf die eigenständige Ausgabe 2025 | ISO 27701 | | Erstellung eines DSGVO-konformen Data Processing Agreement (DPA) mit allen erforderlichen Artikel-28-Klauseln | ISO 27701 | | Erstellung eines Verzeichnisses von Verarbeitungstätigkeiten (RoPA), das alle Verarbeitungsvorgänge abdeckt | ISO 27701 | | Abschluss einer DPIA für ein neues KI-Feature, das Nutzer für zielgerichtete Werbung profiliert | ISO 27701 | | Implementierung eines Verfahrens zur Bearbeitung von Betroffenenrechten mit Response-SLAs | ISO 27701 | | Zuordnung der ISO 27701:2025-Kontrollen zu DSGVO-Artikeln für ein Compliance-Audit | ISO 27701 | | Bewertung der Sub-Processor-Management-Pflichten für ein cloud-natives B2B-SaaS | ISO 27701 | | Integration eines PIMS in ein bestehendes ISO 27001:2022 ISMS zur Vermeidung doppelter Kontrollen | ISO 27701 + ISO 27001 | | Durchführung einer DORA-Gap-Analyse für ein EU-Kreditinstitut vor einer aufsichtsrechtlichen Prüfung | DORA | | Klassifizierung eines IKT-Vorfalls anhand der Art. 18-Kriterien und der Schwellenwerte der CDR (EU) 2024/1772 | DORA | | Aufbau eines dreistufigen Incident-Reporting-Verfahrens (4h / 72h / 1 Monat) gemäß Art. 19 | DORA | | Überprüfung von IKT-Anbieterverträgen anhand der verbindlichen Bestimmungen von Art. 30(2) | DORA | | Aufbau oder Validierung des Informationsregisters gemäß CIR (EU) 2024/2956 | DORA | | Bewertung des IKT-Konzentrationsrisikos für eine Bank, die von einem einzigen Hyperscaler abhängig ist | DORA | | Scoping eines TLPT-Programms und Bewertung, ob der Schwellenwert nach Art. 26 gilt | DORA | | Erstellung einer IKT-Drittanbieter-Risikorichtlinie zur Erfüllung der CDR (EU) 2024/1773 | DORA | | Beratung zum Zusammenspiel zwischen DORA und NIS2 für ein Finanzunternehmen | DORA | | Zuordnung der DORA-Pflichten zu den alten EBA-IKT-Leitlinien und Identifizierung der Änderungen | DORA | | Durchführung einer DPDPA-Gap-Analyse für ein indisches SaaS-Unternehmen vor der Compliance-Frist im Mai 2027 | DPDPA | | Identifizierung, welche DSGVO-konformen Verarbeitungstätigkeiten unter der DPDPA eine neue Einwilligung oder Neuzuordnung erfordern | DPDPA + GDPR | | Gestaltung einer Mitteilung gemäß Section 5 und Rule 3, einschließlich mehrsprachiger Pflichten | DPDPA | | Implementierung einer 72-Stunden-Datenpanne-Benachrichtigungskette gemäß Section 8(6) und Rule 6 | DPDPA | | Gestaltung eines Compliance-Programms für Kinderdaten mit elterlicher Verifizierung nach Rule 12 (DigiLocker, virtuelle Token) | DPDPA | | Bewertung, ob eine digitale Plattform zielgerichtete Werbung und Verhaltensverfolgung für Nutzer unter 18 Jahren einstellen muss | DPDPA | | Beratung eines globalen Unternehmens zu seinen indischen Datenübermittlungspflichten — Blacklist-Ansatz vs. Whitelist der DSGVO | DPDPA | | Vorbereitung auf eine mögliche Einstufung als Significant Data Fiduciary — DPO-Benennung, DPIA und Audit-Bereitschaft | DPDPA | | Aktualisierung von Data Processing Agreements mit Anbietern zur Erfüllung von Rule 16 | DPDPA | | Bewertung, ob ein Unternehmen, das sich für Analysen auf berechtigte Interessen stützt, unter der DPDPA eine Einwilligung einholen muss | DPDPA | | Aufbau eines Verfahrens zur Erfüllung der Rechte von Data Principals, das Auskunft, Berichtigung, Löschung und Nominierung abdeckt | DPDPA | | Bestimmung Ihres CMMC-Levels anhand von DFARS-Klauseln in Verträgen und dem Umgang mit CUI | CMMC 2.0 | | Durchführung einer CMMC Level 2-Gap-Analyse über alle 110 NIST SP 800-171-Praktiken | CMMC 2.0 | | Erstellung eines System Security Plan (SSP), der alle 110 Praktiken mit Implementierungsnarrativen abdeckt | CMMC 2.0 | | Berechnung Ihres SPRS-Scores und Priorisierung der wirkungsvollsten Gap-Behebungen | CMMC 2.0 | | Vorbereitung auf eine C3PAO-Bewertung — Nachweispakete, kritische Praktiken, POA&M-Regeln | CMMC 2.0 | | Scoping von CUI innerhalb Ihrer Organisation und Gestaltung einer Enklave zur Reduzierung des CMMC-Scopes | CMMC 2.0 | | Verwaltung der Incident-Reporting-Pflichten nach DFARS 252.204-7012 (72-Stunden-Meldung an DIBNET) | CMMC 2.0 | | Weitergabe von CMMC-Anforderungen an Subunternehmer, die CUI verarbeiten | CMMC 2.0 | | Erstellung eines KI-Organisationsprofils mit Ist- und Soll-Zustand nach NIST AI RMF | NIST AI RMF | | Durchführung einer GOVERN-Gap-Analyse für eine Organisation, die ihr KI-Risikoprogramm startet | NIST AI RMF | | Bewertung eines Credit-Scoring-Modells anhand der MEASURE 2.x-Vertrauenswürdigkeitskriterien | NIST AI RMF | | Erstellung eines KI-Risikoregisters mit Zuordnung zu NIST AI RMF-Kategorien für ein eingesetztes ML-System | NIST AI RMF | | Zuordnung des NIST AI RMF zur Anforderung eines Risikomanagementsystems nach Artikel 9 des EU AI Act | NIST AI RMF + ISO 42001 | | Bewertung von Bias und Fairness eines KI-Einstellungstools (demografische Parität, Equalized Odds, EEOC 4/5ths Rule) | NIST AI RMF | | Gestaltung eines KI-Monitoring-Programms nach dem Deployment mittels MEASURE 3.x und MANAGE 3.x | NIST AI RMF | | Integration des NIST AI RMF in ein bestehendes NIST CSF-Programm | NIST AI RMF + NIST CSF | | Bestimmung Ihres SWIFT-Architekturtyps (A1/A2/A3/A4/B) und Abruf der vollständigen CSCF v2026-Kontrollanwendbarkeitsmatrix | SWIFT CSP | | Durchführung einer CSCF v2026-Gap-Analyse für ein Alliance Access On-Premises-Deployment (einschließlich der nun verbindlichen Kontrolle 2.4) | SWIFT CSP | | Verständnis, warum Software-OTP (Google Authenticator) Kontrolle 4.2 nicht erfüllt, und Behebung mit Hardware-Token vor der Juli-Attestierung | SWIFT CSP | | Vorbereitung aller Nachweise und Abschluss der jährlichen KYC-SA-Attestierung über swift.com/myswift | SWIFT CSP | | Entwicklung eines SWIFT-spezifischen Incident-Response-Plans mit 24-Stunden-SWIFT-Benachrichtigung und 30-Tage-Berichtspflichten | SWIFT CSP | | Überprüfung der KYC-SA-Attestierung Ihres Service Bureaus (Typ B) und Verständnis geteilter Kontrollverantwortlichkeiten | SWIFT CSP | | Zuordnung bestehender ISO 27001- oder PCI DSS-Kontrollen zu CSCF-Anforderungen zur Identifizierung SWIFT-spezifischer Lücken | SWIFT CSP + ISO 27001 / PCI DSS | | Behebung häufiger CSCF-Nichtkonformitätsmuster: gemeinsames VLAN, veraltete Patches, fehlende SIEM-Abdeckung, Lücken im Token-Inventar | SWIFT CSP | | Verständnis, welche ISM-Kontrollanwendbarkeitskennzeichnungen (NC/OS/PROTECTED) für ein Cloud-System der australischen Regierung gelten | ISM | | Vorbereitung von Artefakten für eine IRAP-Bewertung eines Systems der Stufe PROTECTED | ISM | | Härtung eines Windows Server 2022-Deployments gemäß den Anforderungen von ISM Kapitel 13 mit Nachweis-Checkliste | ISM | | Zuordnung der Anforderungen des Essential Eight Maturity Level 2 zu ihren ISM-Richtlinienkapiteln | ISM | | Verständnis der ISM-Compliance-Pflichten für einen privaten Cloud-Anbieter im Rahmen eines Regierungsvertrags | ISM | | Erstellung eines System Security Plan (SSP) für die ATO-Freigabe eines OFFICIAL: Sensitive-Systems | ISM | | Verständnis zugelassener kryptografischer Algorithmen und Aufbewahrungsfristen für Protokolle gemäß ISM | ISM | | Vergleich der ISM-Anforderungen mit ISO 27001-Kontrollen zur Identifizierung regierungsspezifischer Lücken | ISM + ISO 27001 | | Feststellung, ob ein europäisches Energieunternehmen ein Essential oder Important Entity unter NIS2 ist, und Verständnis seiner Pflichten | NIS2 | | Durchlaufen des NIS2 Art. 23-Incident-Reporting-Workflows (24h/72h/1 Monat) nach einem Ransomware-Angriff | NIS2 | | Durchführung einer Gap-Analyse zwischen einem bestehenden ISO 27001:2022 ISMS und vollständiger NIS2-Konformität | NIS2 + ISO 27001 | | Erstellung einer NIS2-konformen Incident-Response-Richtlinie, die alle 10 Art. 21-Maßnahmen und die Meldefristen nach Art. 23 abdeckt | NIS2 | | Erläuterung der DORA-lex-specialis-Beziehung und Identifizierung verbleibender NIS2-Pflichten für eine europäische Bank | NIS2 + DORA | | Verständnis der Pflichten des Leitungsorgans nach Art. 20, der persönlichen Haftung und der erforderlichen Cybersicherheitsschulung unter NIS2 | NIS2 | | Bewertung der Lieferkettensicherheitspflichten nach NIS2 Art. 21(2)(d) und der koordinierten Risikobewertungen der ENISA nach Art. 22 | NIS2 | | Berechnung des maximalen NIS2-Strafrisikos und Vergleich der Aufsichtsregime für EE vs. IE (Art. 32 vs. Art. 33) | NIS2 | | Feststellung, ob ein US-E-Commerce-Unternehmen einen CCPA/CPRA-Schwellenwert erfüllt, und Verständnis seiner Kernpflichten | CCPA/CPRA | | Bearbeitung eines kombinierten Auskunfts- und Löschungsersuchens eines kalifornischen Verbrauchers, einschließlich Identitätsverifizierung und Ausnahmen | CCPA/CPRA | | Bewertung, ob die Weitergabe von Cookie-IDs an eine Ad-Tech-Plattform einen CCPA-„Sale" oder CPRA-„Sharing" darstellt, und Implementierung von Opt-out-Mechanismen | CCPA/CPRA | | Durchführung einer Gap-Analyse zwischen einem bestehenden DSGVO-Programm und CCPA/CPRA — Identifizierung kalifornienspezifischer Ergänzungen | CCPA/CPRA + GDPR | | Klassifizierung präziser Geolokalisierungs-, Gesundheits- und biometrischer Daten als CPRA Sensitive Personal Information und Verständnis des 15-Werktage-Workflows zur SPI-Einschränkung | CCPA/CPRA | | Erstellung einer Datenschutzmitteilung zum Zeitpunkt der Erhebung und einer umfassenden Datenschutzrichtlinie, die alle CCPA/CPRA-Offenlegungsanforderungen erfüllt | CCPA/CPRA | | Implementierung der Erkennung von Global Privacy Control (GPC)-Signalen als gültiger Opt-out von Sale/Sharing | CCPA/CPRA | | Bewertung des CPPA-Durchsetzungsrisikos und Berechnung des Strafrisikos für unbeabsichtigte vs. vorsätzliche CCPA/CPRA-Verstöße | CCPA/CPRA | | Feststellung, ob ein kleines Professional-Services-Unternehmen IG1-, IG2- oder IG3-Kontrollen benötigt — und Erhalt eines abgegrenzten 12-Wochen-Schnellstartplans | CIS Controls v8 | | Durchführung einer CIS Controls v8-Gap-Analyse für eine Gesundheitseinrichtung und Zuordnung der Ergebnisse zu den Safeguards der HIPAA Security Rule | CIS Controls v8 + HIPAA | | Implementierung aller 56 IG1-Safeguards über Endpunkte, Benutzerkonten, Backups und Schulungen — priorisiert nach Sicherheitswirkung | CIS Controls v8 | | Bereitstellung von MFA für externe Anwendungen, Fernzugriff und Administratorkonten (Safeguards 6.3/6.4/6.5) und Auswahl phishing-resistenter Optionen | CIS Controls v8 | | Zuordnung von CIS Controls v8 zu NIST CSF 2.0-Subkategorien für ein frameworkübergreifendes Compliance-Programm | CIS Controls v8 + NIST CSF | | Aufbau eines Vulnerability-Management-Programms mit authentifizierten Scans, CVSS-basierten Remediation-SLAs und KPI-Tracking | CIS Controls v8 | | Gestaltung eines SIEM- und Log-Management-Programms gemäß Kontrolle 8 — welche Ereignisse erfasst werden, Aufbewahrungsstandards und NTP-Synchronisierung | CIS Controls v8 | | Klassifizierung eines HF-Leistungsverstärkers unter der EAR — ECCN-Bestimmung und Analyse der Lizenzanforderungen für den Export nach Deutschland | EAR | | Bewertung von Deemed-Export-Pflichten für einen chinesischen Mitarbeiter, der auf kontrollierten Verschlüsselungsquellcode zugreift | EAR | | Reaktion auf einen entdeckten Entity-List-Re-Export-Verstoß — Verfahren der freiwilligen Selbstoffenlegung und Strafmilderung | EAR | | Feststellung, ob AES-256-Cybersicherheitssoftware eine BIS-Lizenz für den Export nach Frankreich, Indien und Brasilien erfordert | EAR | | Gestaltung eines 7-Elemente-Export-Compliance-Programms für ein Halbleiterausrüstungsunternehmen mit Kunden in Europa und Asien | EAR | | Feststellung, ob ein im Ausland hergestellter Chip US-amerikanische Ausrüstung verwendet, die der Foreign Direct Product Rule (FDPR) unterliegt | EAR | | Anwendung der ENC-Lizenzausnahme für ein kommerzielles Verschlüsselungsprodukt und Abschluss der einmaligen BIS-Benachrichtigung | EAR | | Kategorisierung eines föderalen HR-Systems unter FIPS 199 und Auswahl der korrekten SP 800-53B-Baseline | NIST SP 800-53 | | Dokumentation eines AC-2(3)-OTS-Findings aus einer Sicherheitsbewertung und Aufbau des POA&M mit FedRAMP-Remediation-Zeitplänen | NIST SP 800-53 | | Implementierung phishing-resistenter MFA unter IA-2(1) und IA-2(2) zur Erfüllung von EO 14028 und OMB M-22-09 | NIST SP 800-53 | | Erstellung eines SSP-Kontrollnarrativs für SC-8(1) Transmission Confidentiality mit TLS 1.2/1.3 und FIPS 140-3-Modulen | NIST SP 800-53 | | Durchführung einer Gap-Analyse zwischen ISO 27001:2022 und der FedRAMP Moderate-Baseline und Zuordnung der RMF-Schritte zum ATO-Paket | NIST SP 800-53 | | Tailoring einer Moderate-Baseline zur Entfernung nicht anwendbarer Kontrollen, Festlegung von ODVs und Dokumentation kompensierender Kontrollen für ein Legacy-System | NIST SP 800-53 | | Aufbau einer ConMon-Strategie mit monatlichen Vulnerability-Scan-Frequenzen, jährlichen Penetrationstests und POA&M-Aktualisierungsrhythmus | NIST SP 800-53 | | Klassifizierung eines KI-gestützten CV-Screening-Tools für europäische Arbeitgeber unter dem EU AI Act — Risikostufe und Anbieterpflichten | EU AI Act | | Bewertung, ob ein KI-Tool für predictive policing gegen die verbotenen Praktiken nach Art. 5 des EU AI Act verstößt | EU AI Act | | Bestimmung der GPAI-Modellpflichten für ein Open-Source-LLM mit 3×10²⁴ FLOPs Trainingsrechenleistung | EU AI Act | | Navigation der Doppelregulierung für ein KI-Diagnose-Bildgebungstool mit CE-Kennzeichnung nach der EU-Medizinprodukteverordnung | EU AI Act | | Verständnis der Offenlegungspflichten nach Art. 50(1) für Chatbots und der Pflichten von Deployern vs. GPAI-Anbietern für eine E-Commerce-KI | EU AI Act | | Ausfüllen eines VPAT 2.x (ACR) für die föderale Beschaffung von Unternehmenssoftware — alle drei Tabellen, Offenlegung der Testmethodik | Section 508 | | Auditierung einer öffentlich zugänglichen Webanwendung auf Section 508-Konformität mittels reiner Tastatur- und Screenreader-Tests | Section 508 | | Behebung von 200 Legacy-PDF-Dokumenten für Section 508 — getaggte Struktur, Lesereihenfolge, Formularfeldbeschriftungen, Alt-Text | Section 508 | | Aufnahme von Barrierefreiheitsanforderungen nach FAR 52.239-2 in eine föderale Beschaffungs-RFP und Bewertung von VPAT-Einreichungen der Anbieter | Section 508 | | Erstellung einer formellen Undue-Burden-Feststellung und Dokumentation der Pflicht zu alternativen Zugangsmitteln | Section 508 | | Auditierung einer React-Anwendung auf WCAG 2.2 AA-Konformität — Farbkontrast, Tastaturnavigation, ARIA, Fokusmanagement | WCAG | | Bestimmung, welche WCAG-Version und Konformitätsstufe für die rechtliche Compliance in den Märkten USA, EU und UK erforderlich ist | WCAG | | Überprüfung der Farbpalette eines Designsystems anhand von SC 1.4.3 und Identifizierung barrierefreier Ersatzwerte | WCAG | | Erstellung einer vollständigen Web-Barrierefreiheitserklärung für eine öffentliche Website gemäß den Anforderungen der EU-Web-Barrierefreiheitsrichtlinie | WCAG | | Verständnis, welche neuen Erfolgskriterien erfüllt werden müssen, um eine WCAG 2.1 AA-Konformitätsaussage auf WCAG 2.2 AA zu aktualisieren | WCAG | | Durchführung einer Gap-Analyse für eine neuseeländische Regierungsbehörde, die ein Fallmanagementsystem der Einstufung Restricted einsetzt | NZISM | | Vorbereitung einer Certification & Accreditation (C&A)-Einreichung für ein Restricted-System — SSP, SRA, POA&M und ATO-Freigabe | NZISM | | Bewertung, ob das Hosting von Restricted-Daten auf AWS Sydney die NZISM-Pflichten erfüllt und welche Genehmigungen der Accrediting Authority erforderlich sind | NZISM | | Erstellung einer NZISM-konformen Access Control Policy mit eingebetteten NZISM-Kontroll-IDs und einem Dokumentenklassifizierungsblock | NZISM | | Beratung zu SaaS-Anbieter-Due-Diligence und verbindlichen vertraglichen Sicherheitsanforderungen gemäß NZISM für In-Confidence-Daten | NZISM | | Durchführung einer VN-PDPL-Gap-Analyse für ein ausländisches Unternehmen, das vietnamesische personenbezogene Daten verarbeitet, vor dem Inkrafttreten am 1. Januar 2026 | VN-PDPL | | Gestaltung eines gültigen Einwilligungsmechanismus nach dem vietnamesischen Gesetz 91/2025 — eigenständige Mitteilung, zulässige Formate und Widerrufs-Workflows | VN-PDPL | | Aufbau eines 72-Stunden-Workflows zur Meldung von Datenpannen an das Ministerium für öffentliche Sicherheit für ein vietnamesisches Fintech nach einem Datenvorfall | VN-PDPL | | Zuordnung eines bestehenden DSGVO-Compliance-Programms zur VN-PDPL — Identifizierung von Lücken bei Rechtsgrundlage, DPO und grenzüberschreitenden Übermittlungsregeln | VN-PDPL + GDPR | | Bewertung grenzüberschreitender Datenübermittlungspflichten und Vorbereitung des Impact-Assessment-Dossiers nach Artikel 20 für Offshore-Cloud-Verarbeitung | VN-PDPL | | Klassifizierung eines vernetzten IoT-Produkts unter dem EU CRA — Default, Class I oder Class II — und Verständnis des anwendbaren Konformitätsbewertungswegs | EU CRA | | Durchführung einer Anhang I-Gap-Analyse für ein auf dem EU-Markt bereitgestelltes Softwareprodukt — alle 10 Sicherheitseigenschaften in Teil I und 9 Schwachstellenpflichten in Teil II | EU CRA | | Aufbau eines CRA-konformen Vulnerability-Disclosure-Programms mit koordinierter Offenlegung, 24h/72h-ENISA-Meldung und CSIRT-Benachrichtigung | EU CRA | | Vorbereitung der technischen Dokumentation gemäß Anhang VII für eine obligatorische Konformitätsbewertung durch eine Notified Body für ein Class I-Produkt | EU CRA | | Implementierung eines SBOM-Programms im SPDX- oder CycloneDX-Format, das die Mindestinhaltsanforderungen des EU CRA erfüllt, mit CI/CD-Integration | EU CRA | | Bestimmung, welche saudischen Frameworks bei der Expansion in das Königreich gelten — NCA ECC, PDPL, SAMA CSF, CST | Saudi Arabia GRC | | Durchführung einer NCA ECC-2:2024-Gap-Analyse für einen Lieferanten saudischer Regierungsstellen | Saudi Arabia GRC | | Beratung zu den grenzüberschreitenden Übermittlungsregeln des saudischen PDPL und den SAMA CSF-Pflichten für ein Fintech, das in KSA einsteigt | Saudi Arabia GRC | | Steuerung der UAE-Compliance über föderales PDPL, DIFC und ADGM für ein Finanzdienstleistungsunternehmen in einer Freizone | UAE GRC | | Aufbau eines CBUAE-konformen Outsourcing- und Datenresidenzplans für eine Bank in den VAE | UAE GRC | | Bearbeitung eines Vorfalls, der sowohl DIFC- als auch Festland-UAE-Kunden betrifft — welche Aufsichtsbehörden, welche Fristen | UAE GRC | | Vorbereitung eines Automobilzulieferers auf eine erste TISAX AL2-Bewertung (Label Confidential) | TISAX | | Zuordnung eines bestehenden ISO 27001 ISMS zu VDA ISA 6 und Schließung automobilspezifischer Lücken | TISAX | | Entscheidung, ob eine TISAX-Bewertung nach ISA 6 im Jahr 2026 oder nach ISA2027 ab Januar 2027 beauftragt werden soll | TISAX |## So installieren Sie einen Skill
- Laden Sie die
.skill-Datei für das Framework herunter, das Sie benötigen:
| Framework | Download |
|---|---|
| iso27001.skill | |
| soc2.skill | |
| fedramp.skill | |
| 🇪🇺 GDPR [EU] | gdpr-compliance.skill |
| hipaa-compliance.skill | |
| NIST Cybersecurity.skill | |
| PCI-Compliance.skill | |
| 🚨 TSA Cybersecurity [US] | TSA-Compliance.skill |
| 🤖 ISO 42001 AI Management System | ISO-42001.skill |
| 🔒 ISO 27701 Privacy Information Management | iso27701.skill |
| 🏦 DORA Digital Operational Resilience | dora.skill |
| 🇮🇳 DPDPA [India] — Digital Personal Data Protection Act | dpdpa.skill |
| 🛡️ CMMC 2.0 Cybersecurity Maturity Model Certification | cmmc.skill |
| 🤖 NIST AI Risk Management Framework | nist-ai-rmf.skill |
| 🏦 SWIFT Customer Security Programme (CSP) | swift-csp.skill |
| 🇦🇺 ISM [Australia] — Australian Information Security Manual | ism.skill |
| 🇪🇺 NIS2 [EU] Directive | nis2.skill |
| ccpa.skill | |
| itar.skill |