Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Claude-Skills-Governance-Risk-and-Compliance — Installierbare Claude-Fähigkeiten, die fachkundige Compliance-Anleitung für 30+ Frameworks bieten, darunter ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS und EU AI Act. Enthält Gap-Analyse, Policy-Vorlagen und Kontrollzuordnung. | Kitploit
Tools/GitHubGitHub/sushegaad/claude-skills-governance-risk-and-compliance
SchwachstellenanalyseCloud-SicherheitPrivatsphäreBedrohungsanalyseIdentitäts- & Zugriffsmanagement (IAM)Lernen & BildungKuratierte RessourcenKI-Sicherheit

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
sushegaad/claude-skills-governance-risk-and-compliance

Claude-Skills-Governance-Risk-and-Compliance

Installierbare Claude-Fähigkeiten, die fachkundige Compliance-Anleitung für 30+ Frameworks bieten, darunter ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS und EU AI Act. Enthält Gap-Analyse, Policy-Vorlagen und Kontrollzuordnung.

Repository anzeigenWebseite
814170vor 6 TagenVon Kitploit geprüft

Claude Skills für Governance, Risk & Compliance (GRC)

Compliance-Beratung auf Expertenniveau für ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS, TSA Cybersecurity, ISO 42001 AI Management System, ISO 27701 Privacy Information Management, DORA Digital Operational Resilience, Indiens Digital Personal Data Protection Act (DPDPA), CMMC 2.0 Cybersecurity Maturity Model Certification, NIST AI Risk Management Framework, SWIFT Customer Security Programme (CSP), Australisches Information Security Manual (ISM), EU-NIS2-Richtlinie, CCPA/CPRA California Privacy, ITAR (International Traffic in Arms Regulations), Brasiliens LGPD (Lei Geral de Proteção de Dados), EU-CSRD (Richtlinie zur Nachhaltigkeitsberichterstattung von Unternehmen), CIS Controls v8 (CIS Top 18), EAR (Export Administration Regulations), NIST SP 800-53 (Security and Privacy Controls for Federal Systems), EU-KI-Verordnung (Verordnung (EU) 2024/1689), Section 508 (US Federal ICT Accessibility), WCAG (Web Content Accessibility Guidelines), NZISM (New Zealand Information Security Manual), Vietnams PDPL (Gesetz zum Schutz personenbezogener Daten Nr. 91/2025/QH15) und EU-CRA (Cyber-Resilienz-Verordnung, Verordnung (EU) 2024/2847) — unterstützt durch Claude Skills. Monatlich aktualisiert.

Benchmarkt über 150 Testfälle mit dem Eval-Framework — jeder Testfall wird von unabhängigen Agenten anhand von mindestens 5 überprüfbaren Aussagen bewertet (insgesamt 752 Aussagen). Die Skills erzielten 93 % gegenüber einer Basislinie von 79 %.

Release: v1.7.1 License: MIT Skills: 30 Built with Claude GitHub Stars


Inhaltsverzeichnis

  • Was sind Claude Skills?
  • Für wen ist das gedacht?
  • Die Skills
    • ISO 27001
    • SOC 2
    • FedRAMP
    • GDPR
    • HIPAA
    • NIST CSF
    • PCI DSS
    • TSA Cybersecurity
    • ISO 42001 AI Management System
    • ISO 27701 Privacy Information Management
    • DORA Digital Operational Resilience
    • DPDPA India Digital Personal Data Protection
    • CMMC 2.0 Cybersecurity Maturity Model Certification
    • NIST AI Risk Management Framework
    • SWIFT Customer Security Programme (CSP)
    • Australian Information Security Manual (ISM)
    • EU-NIS2-Richtlinie
    • CCPA/CPRA California Privacy
    • ITAR — International Traffic in Arms Regulations
    • LGPD — Brasiliens Allgemeines Datenschutzgesetz
    • CSRD — EU-Richtlinie zur Nachhaltigkeitsberichterstattung
    • CIS Controls v8 — CIS Top 18 Cyber-Hygiene
    • EAR — Export Administration Regulations
    • NIST SP 800-53 — Security and Privacy Controls for Federal Systems
    • EU-KI-Verordnung — Verordnung (EU) 2024/1689
    • Section 508 — US-Bundesvorgaben zur ICT-Barrierefreiheit
    • WCAG — Web Content Accessibility Guidelines
    • NZISM — New Zealand Information Security Manual

Was sind Claude Skills?

Claude Skills sind installierbare Wissenspakete, die Claudes Fähigkeiten für bestimmte Fachbereiche erweitern. Ein Skill ist eine .skill-Datei — ein gebündeltes Archiv, das eine SKILL.md-Anweisungsdatei und optionale Referenzmaterialien enthält —, die Sie einmal in Claude hochladen und in allen Ihren Gesprächen verwenden können.

Nach der Installation aktiviert sich ein Skill automatisch, sobald Ihr Gespräch seinen Themenbereich berührt. Sie müssen ihn weder namentlich aufrufen noch spezielle Befehle verwenden. Claude wird für die Dauer Ihrer Sitzung einfach zu einem tieferen Experten in diesem Bereich.

Skills sind ideal, wenn Sie Folgendes benötigen:

  • Konsistente Antworten auf Expertenniveau zu einem Spezialthema
  • Ausgaben, die nach professionellen oder regulatorischen Standards formatiert sind (z. B. prüfungsbereite Kontrollbeschreibungen, Richtlinienvorlagen mit den richtigen Klauseln)
  • Fachwissen, das über das allgemeine LLM-Training hinausgeht — etwa zu wissen, welche spezifischen NIST-800-53-Kontrollen für ein bestimmtes Szenario gelten oder welche GDPR-Artikel internationale Datentransfers regeln

So funktionieren Skills im Hintergrund: Jede .skill-Datei enthält eine primäre SKILL.md, die in Claudes Kontext geladen wird, wenn der Skill ausgelöst wird, sowie Referenzdateien, die bei Bedarf für tiefere Unterthemen geladen werden. Dieses Muster der "progressive disclosure" hält die Kontextnutzung effizient und stellt dennoch umfassendes Wissen bereit, wenn es benötigt wird.


Für wen ist das gedacht?

Diese Skills sind für Fachleute konzipiert, die im Bereich Informationssicherheit, Datenschutz und regulatorische Compliance arbeiten — sei es in Organisationen, die eine Zertifizierung anstreben, in Entwicklungsteams, die konforme Systeme entwickeln, oder bei Beratern, die Kunden unterstützen.

Sicherheits- und Compliance-Teams nutzen diese Skills, um Gap-Assessments zu beschleunigen, erste Richtlinienentwürfe zu erstellen, Kontrollen zuzuordnen und Nachweispakete vorzubereiten — und verkürzen so Wochen an Referenzarbeit auf Minuten.

Softwareentwickler und Ingenieure nutzen sie, um zu verstehen, welche Kontrollen ihre Systeme implementieren müssen, um Code und Architektur auf Compliance-Probleme zu prüfen und um konkrete technische Anleitungen zu erhalten, die an bestimmte regulatorische Anforderungen geknüpft sind.

Fachleute aus Recht, Datenschutz und GRC nutzen sie, um regulatorische Dokumente zu entwerfen (DPAs, BAAs, Datenschutzerklärungen), Kundenfragen mit präzisen regulatorischen Zitaten zu beantworten und über die Anforderungen der Frameworks auf dem Laufenden zu bleiben.

Gesundheitsorganisationen nutzen den HIPAA-Skill, um Systeme zu bewerten, die erforderlichen Mitteilungen und Vereinbarungen zu erstellen und Mitarbeiter über ihre Pflichten zu schulen — ohne für jede Frage einen Compliance-Berater zu benötigen.

Cloud-Service-Anbieter, die Regierungsaufträge auf Bundesebene anstreben, nutzen den FedRAMP-Skill, um den ATO-Prozess zu navigieren, SSP-Beschreibungen zu verfassen, POA&Ms zu verwalten und sich auf 3PAO-Bewertungen vorzubereiten.

Startups und KMU nutzen diese Skills, um zu verstehen, was ein bestimmtes Framework von ihnen verlangt, ihre Compliance-Programme abzustecken und Ergebnisse in Expertenqualität zu erhalten — ohne ein großes internes Team.


Die Skills

1. ISO 27001 ISO 27001

Datei: ISO 27001 - Claude Skill/iso27001.skill

Der ISO-27001-Skill macht Claude zu einem fachkundigen ISO-27001-Lead-Auditor und ISMS-Implementierungsberater. Er deckt sowohl ISO 27001:2013 (114 Kontrollen, 14 Domänen) als auch ISO 27001:2022 (93 Kontrollen, 4 Themenbereiche) ab und verwendet standardmäßig die aktuelle Version von 2022.

Was er leistet:

  • Führt strukturierte Gap-Analysen gegen die verpflichtenden Klauseln (4–10) und alle Annex-A-Kontrollen durch
  • Erstellt vollständige, prüfungsbereite Richtliniendokumente mit Dokumentenkontrollblöcken, Geltungsbereichserklärungen und Klausel-zu-Kontrolle-Zuordnungen
  • Liefert schrittweise Implementierungsanleitungen für Kontrollen zu jeder Annex-A-Kontrolle
  • Erstellt Risikoregister und Risikobehandlungspläne nach der Methodik Wahrscheinlichkeit × Auswirkung
  • Erstellt SoA-Vorlagen (Statement of Applicability), die alle 93 Kontrollen abdecken
  • Begleitet den Übergang 2013 → 2022 und erläutert die 11 neuen Kontrollen sowie die Zuordnungsänderungen

Trigger-Phrasen: ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit


2. SOC 2 SOC 2

Datei: SOC 2 - Claude Skill/soc2.skill

Der SOC-2-Skill macht Claude zu einem fachkundigen SOC-2-Compliance-Berater, der auf den AICPA Trust Services Criteria (TSC) von 2017 mit den überarbeiteten Points of Focus von 2022 basiert. Er deckt alle fünf TSC ab: Security (CC1–CC9), Availability (A1), Confidentiality (C1), Processing Integrity (PI1) und Privacy (P1–P8).

Was er leistet:

  • Führt Gap-Analysen über die im Geltungsbereich liegenden TSC-Kriterien durch, mit 🔴/🟡/🟢-Statusbewertungen und Sanierungsfahrplänen
  • Entwirft alle 12 Kernrichtlinien für SOC 2 (Informationssicherheit, Zugriffskontrolle, Incident Response, Änderungsmanagement, Risikobewertung, Lieferantenmanagement, BCP/DR und mehr)
  • Dokumentiert Kontrollen in prüfungsbereitem Format: Kontroll-ID, TSC-Kriterium, Typ, Verantwortlicher, Häufigkeit, Nachweis und Testverfahren
  • Erstellt Nachweis-Checklisten, die jedem Kriterium zugeordnet sind, mit Stichproben-Anleitung für Type-1- und Type-2-Audits
  • Behandelt Lieferantenrisiken: Einstufung, Sicherheitsfragebögen mit 32 Fragen, SOC-2-Berichtsprüfung, CUEC-Nachverfolgung und vertragliche Anforderungen
  • Passt seinen Ton an — verständliche Sprache für SOC-2-Einsteigerteams, technische AICPA-codierte Ausgaben für Praktiker und Auditoren

Trigger-Phrasen: SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence


3. FedRAMP FedRAMP [US]

Datei: FedRamp - Claude Skill/fedramp.skill

Der FedRAMP-Skill macht Claude zu einem sachkundigen FedRAMP-Berater, der den gesamten Autorisierungslebenszyklus für Cloud-Service-Anbieter (CSPs) gemäß NIST SP 800-53 Rev 5 und dem neuen Rahmenwerk CR26 (FedRAMP Consolidated Rules for 2026) abdeckt. Stand August 2026 — CR26 ist final (verpflichtend ab 1. Januar 2027) mit den Zertifizierungsklassen A–D (A = Pilot/Übergang, B = LI-SaaS/Niedrig, C = Mittel, D = Hoch), die Klassen-Pipelines öffnen im August 2026, FedRAMP 20x ist der primäre Weg, Ready wurde am 28. Juli 2026 ausgemustert (Legacy FedRAMP Ready), und das OSCAL-Mandat für neue Autorisierungen gilt ab dem 30. September 2026.

Was er leistet:

  • Führt Readiness- und Gap-Assessments anhand einer Checkliste mit über 75 Punkten durch, zugeordnet zu den CR26-Zertifizierungsklassen (A/B/C/D)
  • Begleitet die Erstellung der ATO-Dokumentation: System Security Plans (SSP), POA&Ms (mit korrekten SLAs: Kritisch=15d, Hoch=30d, Mittel=90d, Niedrig=365d), SAPs, SARs und alle Anhänge (A–Q)
  • Ordnet NIST-800-53-Rev-5-Kontrollen über alle 20 Kontrollfamilien zu; berät zum FedRAMP-20x-Ansatz der kontinuierlichen Autorisierung
  • Bietet Cloud-Architektur-Beratung für AWS GovCloud, Azure Government und Google Cloud Government
  • Unterstützt die Continuous-Monitoring-Verpflichtungen (ConMon): monatliche Deliverables, POA&M-SLA-Management, Abweichungsanträge
  • Berät zur OSCAL-Bereitschaft für die verpflichtende Einreichungsfrist am 30. September 2026

Trigger-Phrasen: FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class


4. 🇪🇺 GDPR [EU]

Datei: GDPR - Claude Skill/gdpr-compliance.skill

Der GDPR-Skill macht Claude zu einem fachkundigen GDPR-Compliance-Assistenten, der technische und rechtliche Perspektiven verbindet. Er deckt die vollständige EU-GDPR-Verordnung ab, mit Hinweisen auf die UK GDPR (DPA 2018), wo die Regeln abweichen, und passt seinen Ton automatisch an — technisch für Entwickler, rechtlich präzise für Compliance- und Datenschutzfachleute.

Was er leistet:

  • Prüft Code, APIs, Datenbankschemata und Architekturen auf GDPR-Verstöße und erstellt nach Schweregrad gestufte Befunde (🔴/🟡/🟢), die bestimmten GDPR-Artikeln zugeordnet sind
  • Entwirft Compliance-Dokumente aus integrierten Vorlagen: Datenschutzerklärungen (Art. 13/14), Auftragsverarbeitungsverträge (Art. 28), Cookie-/Einwilligungs-Banner, DPIAs (Art. 35), Datenaufbewahrungsrichtlinien und Verfahren zu Betroffenenrechten
  • Beantwortet Compliance-Fragen mit maßgeblichen Artikelzitaten — jede Antwort nennt zuerst den maßgeblichen Artikel, dann Ausnahmen, dann praktische Auswirkungen
  • Überprüft Datenflüsse und den Umgang mit personenbezogenen Daten (PII) anhand von sechs Dimensionen (was, warum, wo, wer, wie lange, wie geschützt) und prüft die Übereinstimmung mit den RoPA-Anforderungen
  • Deckt alle wichtigen GDPR-Bereiche ab: Rechtsgrundlage, Einwilligung, Betroffenenrechte (Art. 15–22), internationale Übermittlungen (Art. 44–49), Reaktion auf Datenschutzverletzungen (Art. 32–34), besondere Datenkategorien (Art. 9–10) und Sanktionen (Art. 77–84)

Trigger-Phrasen: GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB


5. HIPAA HIPAA [US]

Datei: HIPAA - Claude Skill/hipaa-compliance.skill

Der HIPAA-Skill macht Claude zu einem sachkundigen HIPAA-Compliance-Berater, der die Privacy Rule, Security Rule und Breach Notification Rule abdeckt (45 CFR Parts 160 und 164 in der durch HITECH geänderten Fassung). Er dient sowohl technischen Teams, die Systeme zur Verarbeitung von ePHI entwickeln, als auch Compliance- und Rechtsteams, die organisatorische Pflichten verwalten.

Was er leistet:

  • Überprüft Dokumente, Systeme und Architekturen auf HIPAA-Konformität und erstellt strukturierte Befunde mit CFR-Zitaten, Risikostufen (Hoch / Mittel / Niedrig) und Sanierungsschritten
  • Erstellt HIPAA-konforme Dokumente aus neun einsatzbereiten Vorlagen: Notice of Privacy Practices (NPP), Business Associate Agreements (BAA), Autorisierungsformulare, Schulungsbestätigungen für Mitarbeiter, Berichte über Sicherheitsvorfälle, Risikoanalyse-Vorlagen und mehr — alle mit Inline-CFR-Zitaten
  • Berät zu technischen Schutzmaßnahmen für moderne Cloud-Umgebungen (AWS, Azure, GCP), FHIR-APIs, Mobile/BYOD und DevOps-Pipelines — und deckt alle 54 Implementierungsspezifikationen der Security Rule ab (Required und Addressable)
  • Erklärt HIPAA in verständlicher Sprache für jedes Publikum — von Entwicklern, die Beratung zur Verschlüsselung benötigen, bis zu allgemeinen Mitarbeitern, die lernen, was als PHI gilt
  • Begleitet die Reaktion auf Datenschutzverletzungen mithilfe der 4-Faktoren-Risikobewertung, der Benachrichtigungsfristen, der HHS-Meldepflichten und einer szenariobasierten Anleitung

Trigger-Phrasen: HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule


6. NIST CSF NIST CSF

Datei: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill

Der NIST-CSF-Skill macht Claude zu einem Experten für das NIST Cybersecurity Framework, der sowohl CSF 2.0 (Februar 2024) als auch CSF 1.1 (April 2018) abdeckt und standardmäßig das aktuelle CSF 2.0 verwendet. Er umfasst alle sechs Funktionen — Govern, Identify, Protect, Detect, Respond, Recover — einschließlich der neuen Govern-Funktion, die mit CSF 2.0 eingeführt wurde.

Was er leistet:

  • Führt strukturierte Gap-Assessments über alle sechs CSF-2.0-Funktionen, Kategorien und Unterkategorien durch
  • Erstellt Organisationsprofile — aktuell und angestrebt — abgestimmt auf Geschäftskontext, Risikobereitschaft und regulatorische Pflichten
  • Bewertet Implementierungsstufen (1–4) über drei Dimensionen hinweg und bietet gezielte Anleitungen zur Weiterentwicklung
  • Erstellt priorisierte Implementierungsfahrpläne mit phasenweisen 30/60/90-Tage-Maßnahmen und strategischen Maßnahmen
  • Ordnet CSF-Unterkategorien NIST SP 800-53, ISO 27001:2022 und CIS Controls v8 zu
  • Erstellt auf die CSF-Funktionen abgestimmte Richtlinien — Governance-Richtlinie, Incident Response, Datensicherheit, Zugriffskontrolle und mehr
  • Begleitet die Migration von CSF 1.1 → CSF 2.0 mit einer detaillierten Unterkategorien-Zuordnung und Migrationscheckliste

Trigger-Phrasen: NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment


7. PCI DSS PCI DSS

Datei: PCI Compliance - Claude Skill/PCI-Compliance.skill

Der PCI-DSS-Skill macht Claude zu einem fachkundigen PCI-DSS-Compliance-Berater, der PCI DSS v4.0.1 (Juni 2024 — aktuelle Version) abdeckt, einschließlich aller Anforderungen, die am 31. März 2025 verpflichtend wurden. Er umfasst alle 12 Anforderungen, alle 8 SAQ-Typen, Händler- und Dienstleisterstufen sowie die wichtigsten Änderungen von v3.2.1 auf v4.0.

Was er leistet:

  • Bestimmt den Scope der Cardholder Data Environment (CDE) — identifiziert, was im Scope liegt, bewertet die Netzwerksegmentierung und empfiehlt eine Scope-Reduzierung durch Tokenisierung oder P2PE
  • Wählt den richtigen SAQ-Typ — geht den Entscheidungsbaum für SAQ A, A-EP, B, B-IP, C, C-VT, P2PE und D mit Begründung durch
  • Führt strukturierte Gap-Assessments über alle 12 Anforderungen durch, mit QSA-Nachweisanforderungen und häufigen Lücken
  • Bietet Implementierungsanleitungen für Kontrollen für jede PCI-DSS-Unteranforderung — was zu implementieren ist, welche Nachweise benötigt werden und welche Fallstricke häufig auftreten
  • Erstellt PCI-DSS-konforme Richtlinien — Incident Response, Zugriffskontrolle, Kryptografie, Patch-Management, Datenaufbewahrung und mehr
  • Begleitet die Migration von v3.2.1 → v4.0.1 — einschließlich neuer Anforderungen für die MFA-Ausweitung, die Skript-Integrität von Zahlungsseiten (Req 6.4.3), den Phishing-Schutz (Req 5.4.1) und die automatisierte Protokollprüfung (Req 10.4.1.1)
  • Erläutert den Defined Approach im Vergleich zum Customised Approach und wann eine gezielte Risikoanalyse (TRA) einzusetzen ist

Trigger-Phrasen: PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3


8. 🚨 TSA Cybersecurity [US]

Datei: TSA Compliance - Claude Skill/TSA-Compliance.skill

Der TSA-Cybersecurity-Skill macht Claude zu einem Experten für TSA-Cybersicherheitsdirektiven für kritische Verkehrsinfrastruktur. Er deckt alle aktuellen Serien der TSA-Security-Directives ab — SD Pipeline-2021-01G, SD Pipeline-2021-02F, SD 1580-21-01E (Güterverkehr) und SD 1582-21-01E (Nahverkehr/Personenverkehr) — sowie den NPRM vom November 2024, der vorschlägt, diese Direktiven als dauerhafte Bundesvorschriften zu formalisieren.

Hinweis zu SSI: TSA-Security-Directives werden gemäß 49 CFR Part 1520 als Sensitive Security Information (SSI) eingestuft. Dieser Skill basiert auf öffentlich verfügbaren Zusammenfassungen, Bekanntmachungen im Federal Register und Veröffentlichungen von DHS/CISA — nicht auf dem als geheim eingestuften vollständigen Direktiventext. Betroffene Unternehmen erhalten die eigentliche Direktive direkt von der TSA.Was es tut:

  • Ermittelt die Anwendbarkeit — welche Serie von Sicherheitsdirektiven auf Ihre Organisation zutrifft (Pipeline, Güterbahn, Nahverkehr oder Bus) und was das für Ihre Compliance-Verpflichtungen bedeutet
  • Führt strukturierte Gap-Assessments über die vier technischen Bereiche durch: IT/OT-Netzwerksegmentierung, Zugriffskontrollen (MFA), kontinuierliche Überwachung und Patch-Management
  • Entwirft Dokumente für das Cyber-Risikomanagementprogramm (CRMP): Cybersecurity-Implementierungsplan (CIP/COIP), Incident-Response-Plan (IRP), Architektur-Design-Review (ADR) und Cybersecurity-Bewertungsplan (CAP)
  • Begleitet die OT/ICS-spezifische Implementierung — Daten-Dioden, Jump-Server für Legacy-HMIs, passive Überwachungstools (Claroty, Dragos, Nozomi), OT-Patch-Lebenszyklus mit Koordination mit den Herstellern
  • Erläutert die Pflichten zur 24-Stunden-Meldung von Vorfällen an die CISA: was darunter fällt, wie gemeldet wird, Beispielformulierungen für die Erstmeldung und die Überschneidung mit CIRCIA
  • Berät zum jährlichen IRP-Test — mindestens zwei Zielsetzungen, Testszenarien, Dokumentationsanforderungen und der Nachbesprechungsprozess (After-Action-Review)
  • Erläutert die Auswirkungen des NPRM 2024: Angleichung an NIST CSF 2.0, CISA-CPG-Baseline, vorgeschlagene COIP-Struktur und was sich ändert, wenn die Regel endgültig erlassen wird

Trigger-Phrasen: TSA Security Directive, SD Pipeline-2021, SD 1580-21-01, SD 1582-21-01, TSA cybersecurity, Critical Cyber Systems, CCS, Cybersecurity Coordinator, Cybersecurity Implementation Plan, CIP, CRMP, IRP testing, Architecture Design Review, ADR, CAP, , , , , ,


9. ISO 42001 ISO 42001 KI-Managementsystem

Datei: ISO 42001 - Claude Skill/ISO-42001.skill

Die ISO-42001-Skill macht Claude zu einem Expertenberater für ISO/IEC 42001:2023 KI-Managementsysteme (AIMS) — dem weltweit ersten internationalen Standard für KI-Governance. Sie richtet sich sowohl an KI-Anbieter (Organisationen, die KI entwickeln oder bereitstellen) als auch an KI-Nutzer (Organisationen, die KI von Drittanbietern integrieren) und deckt den gesamten Zertifizierungslebenszyklus von der Gap-Bewertung bis zur Audit-Bereitschaft für Stage 2 ab.

Was es tut:

  • Führt strukturierte Gap-Assessments über alle Pflichtabschnitte (4–10) und alle 38 Anhang-A-Kontrollen (Domänen A.2–A.10) mit 🔴/🟡/🟢-Status, Nachweisanforderungen und einer phasenweisen Roadmap zur Behebung durch
  • Begleitet die verpflichtende KI-System-Folgenabschätzung (AISIA) Schritt für Schritt — Identifizierung betroffener Personengruppen, Bewertung der Auswirkungsdimensionen (Schweregrad, Umkehrbarkeit, Reichweite, menschliche Aufsicht), Einstufung der Auswirkungsstufe (Niedrig/Mittel/Hoch) und Bestimmung angemessener Kontrollanforderungen
  • Führt KI-Risikobewertungen über alle Risikokategorien durch: Modellrisiken (Bias, Drift, Halluzinationen, adversarial Angriffe), Datenrisiken (Qualität, Data Poisoning, Datenschutz in Trainingsdaten), operationelle Risiken (Scope Creep, übermäßiges Vertrauen des Menschen) und Lieferkettenrisiken (Risiken durch Drittanbieter-Modelle, API-Abhängigkeiten)
  • Erzeugt eine vollständige Anwendbarkeitserklärung (SoA), die alle 38 Anhang-A-Kontrollen (A.2.2–A.10.4) mit Anwendbarkeitsentscheidungen, Begründungen und Umsetzungsstatus abdeckt
  • Entwirft alle Kern-AIMS-Richtlinien — KI-Richtlinie, KI-Risikomanagement-Richtlinie, Richtlinie zur zulässigen KI-Nutzung, Daten-Governance-Richtlinie für KI, KI-Vorfallmanagement-Richtlinie, KI-Systemlebenszyklus-Richtlinie und KI-Lieferantenmanagement-Richtlinie — jeweils mit Dokumentenkontrollblöcken und Abschnittsverweisen
  • Erstellt Checklisten für Stage-1- und Stage-2-Audits mit RAG-Status, Nachweisanforderungen pro Abschnitt und häufigen Prüfungsschwerpunkten der Auditoren
  • Setzt ISO 42001 in Beziehung zum EU AI Act — gleicht die AISIA an die Folgenabschätzung für Grundrechte (FRIA) für Hochrisiko-KI-Systeme an und ordnet die Anhang-A-Kontrollen den technischen Anforderungen des EU AI Act zu
  • Integriert ISO 42001 mit ISO 27001 für Organisationen, die ein einheitliches ISMS + AIMS aufbauen

Trigger-Phrasen: ISO 42001, ISO/IEC 42001, AI Management System, AIMS, AISIA, AI System Impact Assessment, responsible AI standard, AI governance standard, Annex A AI controls, AI risk assessment ISO, Statement of Applicability AI, AI policy ISO, AI certification, AI lifecycle controls, , , , , ,


10. ISO 27701 ISO 27701 Datenschutz-Informationsmanagement

Datei: ISO 27701 - Claude Skill/iso27701.skill

Die ISO-27701-Skill macht Claude zu einem Expertenberater für ISO/IEC 27701:2025 Datenschutz-Informationsmanagementsysteme (PIMS) — und deckt den gesamten Lebenszyklus von der Gap-Bewertung bis zur Zertifizierung ab. Sie behandelt sowohl ISO 27701:2025 (die neue eigenständige Ausgabe) als auch ISO 27701:2019 (die frühere ISO-27001-Erweiterung) und umfasst sowohl PII-Verantwortliche als auch PII-Auftragsverarbeiter.

Was es tut:

  • Führt strukturierte Gap-Analysen über alle Pflicht-HLS-Abschnitte (4–10) und alle 78 Anhang-A-Kontrollen durch — 31 für PII-Verantwortliche (A.1), 18 für PII-Auftragsverarbeiter (A.2) und 29 gemeinsame Sicherheitskontrollen (A.3)
  • Erzeugt vollständige, auditreife PIMS-Richtliniendokumente — Datenschutzrichtlinie, Verzeichnis der Verarbeitungstätigkeiten (RoPA), Verfahren für Betroffenenrechte, Privacy-by-Design-Verfahren, Auftragsverarbeitungsverträge (DPAs) und mehr
  • Erstellt Datenschutzrisikoregister mit Fokus auf Schäden für die betroffenen Personen, löst Datenschutz-Folgenabschätzungen (DPIAs) für Hochrisikoverarbeitung aus und erstellt Risikobehandlungspläne
  • Erstellt Anwendbarkeitserklärungen (SoA), zugeschnitten auf die Rolle der Organisation (Verantwortlicher, Auftragsverarbeiter oder beides), mit Anwendbarkeitsentscheidungen und Begründungen
  • Bietet Kontrolle-für-Kontrolle-Implementierungsleitfäden für jede A.1-, A.2- und A.3-Kontrolle — mit Zweck, Umsetzungsschritten, Audit-Nachweisen und häufigen Fallstricken
  • Begleitet die Migration 2019 → 2025 mit einer vollständigen Kontroll-Zuordnungstabelle, einer Gap-Analyse-Checkliste und einem empfohlenen Zeitplan bis zur Frist im Oktober 2028
  • Setzt ISO 27701 Artikel für Artikel in Beziehung zur DSGVO, zusätzlich zu CCPA/CPRA, LGPD, PIPEDA, PDPA (Singapur/Thailand) und UK-DSGVO

Trigger-Phrasen: ISO 27701, PIMS, privacy information management, PII controller, PII processor, privacy risk assessment, DPIA, data subject rights, records of processing activities, RoPA, privacy by design, data processing agreement, DPA, GDPR alignment ISO 27701, ISO 27701:2025, , , , ,


11. DORA DORA [EU] — Digitale operative Resilienz

Datei: DORA - Claude Skill/dora.skill

Die DORA-Skill macht Claude zu einem Expertenberater für die Verordnung (EU) 2022/2554 (Digital Operational Resilience Act) — die zentrale IKT-Verordnung für EU-Finanzunternehmen seit dem 17. Januar 2025. Sie enthält alle 64 DORA-Artikel, alle 12 angenommenen RTS/ITS und bietet präzise Anleitungen auf Artikelebene für jeden Compliance-Workflow. Sie grenzt DORA ausdrücklich von NIS2, den früheren EBA-IKT-Leitlinien und ISO 27001 ab — eine häufige Quelle der Vermischung in allgemeinen LLM-Antworten.

Was es tut:

  • Führt strukturierte DORA-Gap-Analysen über alle vier Säulen durch: IKT-Risikomanagementrahmen (Kapitel II, Art. 5–16), Vorfallmanagement (Kapitel III, Art. 17–23), Resilienztests / TLPT (Kapitel IV, Art. 24–27) und IKT-Drittparteirisiko (Kapitel V, Art. 28–44)
  • Begleitet die Einstufung IKT-bezogener Vorfälle anhand der Kriterien von Art. 18 und der Wesentlichkeitsschwellen in CDR (EU) 2024/1772, mit einem vollständigen Entscheidungsbaum für erheblich vs. nicht erheblich
  • Entwickelt dreistufige Verfahren zur Vorfallmeldung gemäß Art. 19 und CDR (EU) 2025/301 — Erstmeldung (4h), Zwischenmeldung (72h), Abschlussmeldung (1 Monat) — einschließlich der inhaltlichen Anforderungen auf jeder Stufe
  • Prüft und entwirft vertragliche Bestimmungen gemäß Art. 30 Abs. 2 Buchst. a–i und weist auf die häufige Lücke bei Prüfrechten mit Hyperscale-Cloud-Anbietern hin
  • Erstellt oder validiert das Informationsregister mit allen Pflichtfeldern gemäß CIR (EU) 2024/2956
  • Bewertet IKT-Konzentrationsrisiken gemäß Art. 28 Abs. 6 und Art. 29 — einschließlich der multifunktionalen Abhängigkeit von einem einzigen Cloud-Anbieter
  • Legt den Umfang von TLPT-Programmen gemäß Art. 26 und CDR (EU) 2025/1190 fest — einschließlich Threat-Intelligence-Phase, Red-Team-Test, gegenseitiger Anerkennung und Qualifikationsanforderungen für Tester
  • Entwirft die Dokumentation für den IKT-Risikomanagementrahmen gemäß Art. 6–14 und CDR (EU) 2024/1774
  • Unterscheidet präzise zwischen Kapitel II (proaktive IKT-Risikogovernance) und Kapitel III (reaktives Vorfallmanagement) — ein häufiger Punkt der Compliance-Verwirrung
  • Verweist auf alle 12 angenommenen RTS/ITS mit exakter Verordnungsnummer (CDR/CIR) und Zuordnung auf Artikelebene

Trigger-Phrasen: DORA, Regulation (EU) 2022/2554, digital operational resilience, ICT risk management framework, DORA gap analysis, Art. 6 DORA, Art. 17 ICT incident, Art. 18 classification, Art. 19 incident reporting, Art. 26 TLPT, Art. 28 third-party risk, Art. 30 contractual provisions, Register of Information, CIR 2024/2956, , , , , , , , , , , , , ,


12. 🇮🇳 DPDPA [Indien] — Digital Personal Data Protection Act

Datei: DPDPA - Claude Skill/dpdpa.skill

Die DPDPA-Skill macht Claude zu einem Expertenberater für Indiens Digital Personal Data Protection Act, 2023 und die finalisierten DPDP-Regeln 2025 (bekannt gegeben am 13. November 2025, in Kraft ab 13. Mai 2027). Sie deckt alle 44 Abschnitte des Gesetzes und alle 23 Regeln ab, mit präzisen Zitaten auf Abschnittsebene, einer Zuordnung zur DSGVO und Leitlinien, die sowohl für indische Unternehmen als auch für globale Organisationen mit indischen betroffenen Personen kalibriert sind.

Was es tut:

  • Führt strukturierte DPDPA-Gap-Analysen durch, die Benachrichtigung und Einwilligung (Abschnitte 5–6 + Regeln 3–4), rechtmäßige Verarbeitung (Abschnitt 7), Pflichten des Data Fiduciary (Abschnitt 8 + Regeln 6–9), Kinderdaten (Abschnitt 9 + Regeln 10–12) und SDF-Pflichten (Abschnitt 10 + Regel 13) abdecken
  • Grenzt die DPDPA von der DSGVO ab anhand von 8 Schlüsseldimensionen — Anwendungsbereich (nur digitale Daten vs. alle personenbezogenen Daten), Rechtsgrundlagen (keine berechtigten Interessen in der DPDPA), Einwilligungsstandard (bedingungslos + keine Bündelung), grenzüberschreitende Übermittlungen (Schwarze Liste vs. Weiße Liste), Recht auf Löschung (in der DPDPA enger gefasst), DPO-Anforderungen (nur für SDFs; in Indien ansässig), Altersgrenze für Kinder (18 Jahre vs. 16) und Durchsetzungsmodell (ein einziges Board vs. mehrere Aufsichtsbehörden)
  • Begleitet die Gestaltung der Benachrichtigung gemäß Regel 3 — eigenständiges Format, verständliche Sprache, Mehrsprachigkeitspflichten (Achter Anhang) und Anforderungen an Benachrichtigungen für Altbestandsdaten (vor Inkrafttreten erhobene Daten)
  • Berät zu den nur zwei Rechtsgrundlagen — Einwilligung (Abschnitt 6) und den neun Bestimmten rechtmäßigen Verwendungen (Abschnitt 7) — und identifiziert DSGVO-Verarbeitungstätigkeiten, die nach der DPDPA eine neue Einwilligung erfordern
  • Begleitet die Meldung von Datenschutzverletzungen gemäß Abschnitt 8 Abs. 6 und Regel 6 — 72-Stunden-Frist für die Meldung an das Board, inhaltliche Anforderungen, Meldepflichten des Auftragsverarbeiters und den Unterschied zum risikobasierten Ansatz der DSGVO (alle Verstöße sind dem Board zu melden)
  • Gestaltet Compliance-Programme für Kinderdaten — Altersgrenze von 18 Jahren, Methoden zur Verifikation der Eltern gemäß Regel 12 (DigiLocker, behördliche Token, bereits verifizierte Daten, virtuelle Token) sowie absolute Verbote von Tracking, Profiling und zielgerichteter Werbung
  • Berät Significant Data Fiduciaries (SDFs) zu zusätzlichen Pflichten — in Indien ansässiger DPO (Abschnitt 10 + Regel 13 Abs. 2), jährliche DPIA (Regel 13 Abs. 3), jährliches unabhängiges Audit (Regel 13 Abs. 4) und Vorbereitung auf die Datenlokalisierung
  • Begleitet die Erfüllung der Rechte des Data Principal — Auskunft (Abschnitt 11), Berichtigung/Löschung (Abschnitt 12), Beschwerdebehandlung (Abschnitt 13 — zwingende vorherige Ausschöpfung vor einer Beschwerde beim Board) und das besondere Recht zur Benennung (Abschnitt 14)
  • Berät zu grenzüberschreitenden Übermittlungen — Schwarze-Liste-Ansatz (Abschnitt 16), derzeit keine als eingeschränkt notifizierten Länder (April 2026) und trotz fehlender formeller Beschränkungen empfohlene vertragliche Schutzmaßnahmen
  • Berät globale Organisationen zu ihren territorialen Pflichten — Indien-Bezugstest (Abschnitt 3), DSGVO-Compliance-Lücken, die die DPDPA nicht erfüllen, und Migrationsprioritäten von der DSGVO zur DPDPA

Trigger-Phrasen: DPDPA, Digital Personal Data Protection Act, India data protection, Data Fiduciary, Data Principal, Significant Data Fiduciary, SDF, Data Protection Board of India, DPBI, DPDP Rules 2025, Section 5 DPDPA, Section 6 DPDPA, Section 7 DPDPA, Section 8 DPDPA, Section 9 DPDPA, , , , , , , , , , , , , , ,


13. CMMC CMMC 2.0 [USA] — Cybersecurity Maturity Model Certification

Datei: CMMC - Claude Skill/cmmc.skill

Die CMMC-2.0-Skill macht Claude zu einem Expertenberater für CMMC-Compliance für US-Verteidigungsunternehmen, die das Cybersecurity Maturity Model Certification-Programm durchlaufen. Sie deckt alle drei CMMC-Stufen ab — Stufe 1 (17 FAR-52.204-21-Praktiken), Stufe 2 (110 NIST-SP-800-171-Rev-2-Praktiken) und Stufe 3 (110+ NIST-SP-800-172-Anforderungen) — unter der endgültigen Regel 32 CFR Part 170 (in Kraft seit dem 16. Dezember 2024). Stand August 2026 — einschließlich der Aussetzung von Phase 2 am 13. Juli 2026 (C3PAO-Anforderungen ruhen bis zum Abschluss der Überprüfung durch die CMMC Reform Task Force, erwartet ≈ 13. September 2026; Selbstbewertungspfade und alle DFARS-Pflichten bestehen fort).

Was es tut:

  • Ermittelt die korrekte CMMC-Stufe für einen bestimmten Vertrag auf Grundlage des Umgangs mit FCI vs. CUI, der enthaltenen DFARS-Klauseln (7012, 7019, 7020, 7021) und der Kritikalität des Programms
  • Führt strukturierte Gap-Assessments über alle 17 CMMC-Domänen durch — AC, AT, AU, CM, IA, IR, MA, MP, PE, PS, RA, CA, SC, SI — gegenüber dem vollständigen Satz von 110 Praktiken für Stufe 2
  • Entwirft vollständige System Security Plans (SSP), die die Definition der Systemgrenze, CUI-Datenflussdiagramme und Beschreibungen der Kontrollumsetzung für alle 110 Praktiken abdecken
  • Berechnet und erklärt den SPRS-Score (Start bei 110; Abzüge pro nicht erfüllter Praktik; Spanne von −203 bis +110) und priorisiert Lücken mit der größten Wirkung (MFA, FIPS-Kryptografie, CUI-Flusskontrolle, Audit-Protokollierung)
  • Verwaltet den POA&M-Lebenszyklus — identifiziert, welche Praktiken bei der Zertifizierung in einem POA&M verbleiben dürfen, entwirft Meilensteine für die Behebung und verfolgt die 180-Tage-Frist zur Schließung
  • Legt den CUI-Geltungsbereich fest — identifiziert, welche Systeme, Personen und Prozesse in den Geltungsbereich fallen, empfiehlt Enklavenstrategien zur Umfangsreduzierung und weist auf FedRAMP-Moderate-Anforderungen für Cloud-Dienste hin, die CUI verarbeiten
  • Bereitet auf C3PAO-Bewertungen vor — erläutert den vierphasigen Bewertungsprozess (Dokumentationsprüfung, Bewertungsaktivitäten, Feststellungen, Zertifizierungsentscheidung), listet die erforderlichen Nachweise je Praktikentyp auf und identifiziert die 7 kritischen Praktiken, die eine bedingte Zertifizierung blockieren
  • Erläutert die Pflichten aus den DFARS-Klauseln: 72-Stunden-Meldung von Vorfällen über DIBNET (DFARS 252.204-7012), Übermittlung der SPRS-Selbstbewertung und Weitergabepflichten an Unterauftragnehmer gemäß DFARS 252.204-7021

Trigger-Phrasen: CMMC, CMMC 2.0, CMMC Level 2, CUI, Controlled Unclassified Information, NIST 800-171, DFARS 7021, DFARS 252.204-7021, C3PAO, SPRS score, defense contractor, DIB, DoD contractor, FCI, SSP CMMC, , , , ,


14. 🤖 NIST AI Risk Management Framework

Datei: NIST AI RMF - Claude Skill/nist-ai-rmf.skill

Die NIST-AI-RMF-Skill macht Claude zu einem Expertenberater für das NIST AI Risk Management Framework (AI RMF 1.0), veröffentlicht im Januar 2023 als NIST AI 100-1. Sie deckt alle vier Kernfunktionen ab — GOVERN, MAP, MEASURE und MANAGE — mit ihren 19 Kategorien und Unterkategorien, den vorgeschlagenen Maßnahmen aus dem AI-RMF-Playbook und vertieften Leitlinien zur Bewertung der Vertrauenswürdigkeit von KI-Systemen.

Was es tut:

  • Erstellt KI-Organisationsprofile — Ist-Profil (wo Sie stehen) und Zielprofil (wo Sie hinwollen) über alle 19 Kategorien mit Gap-Score und einer priorisierten Roadmap zur Behebung
  • Führt GOVERN-Gap-Assessments über alle 6 Kategorien durch (GV-1 bis GV-6) — KI-Risikorichtlinien, Verantwortlichkeitsstrukturen, Rollen, funktionsübergreifende Teams, Risikotoleranz und regulatorische Ausrichtung
  • Begleitet die MAP-Kontextfestlegung für jedes KI-System — Dokumentation der vorgesehenen Verwendung, Zuordnung betroffener Interessengruppen, Risiko-/Nutzenanalyse und Charakterisierung von Wahrscheinlichkeit und Auswirkung
  • Legt Bewertungsmaßnahmen gemäß MEASURE 2.x vor dem Einsatz fest — Bias-/Fairness-Tests (demografische Parität, ausgeglichene Chancen, disparate Auswirkungen), Erklärbarkeit (SHAP, LIME, kontrafaktische Erklärungen), Robustheit gegenüber adversen Angriffen, Datenschutzbewertung und Validierung der menschlichen Aufsicht
  • Erstellt KI-Risikoregister mit KI-RMF-Kategorieverweisen pro Risiko (z. B. MAP 5.2, MEASURE 2.2, MANAGE 2.3), gefährdeter Vertrauenswürdigkeitseigenschaft, Behandlungsoptionen und Verantwortlichen
  • Bietet Leitlinien für Incident Response unter MANAGE — Auslöser für Modellversagen, Eindämmungsverfahren, Schwellen für die Benachrichtigung von Interessengruppen und Lessons-Learned-Zyklen
  • Setzt AI RMF in Beziehung zu ISO 42001, EU AI Act und NIST CSF — zeigt, welche AI-RMF-Kategorien Art. 9 erfüllen (Risikomanagementsystem des EU AI Act), welche äquivalenten ISO-42001-Abschnitte es gibt und wie AI RMF das NIST CSF über die Cybersicherheit hinaus auf gesellschaftliche und ethische KI-Risiken ausweitet

Trigger-Phrasen: NIST AI RMF, AI RMF, NIST AI 100-1, AI Risk Management Framework, GOVERN function, MAP function, MEASURE function, MANAGE function, AI RMF Playbook, AI risk profile, AI trustworthiness, AI bias assessment, AI explainability, MEASURE 2.2, AI risk register, , , , ,


15. 🏦 SWIFT Customer Security Programme (CSP)

Datei: SWIFT CSP - Claude Skill/swift-csp.skill

Die SWIFT-CSP-Skill macht Claude zu einem Expertenberater für das SWIFT Customer Security Controls Framework (CSCF) v2026 — das verpflichtende Cybersicherheitsprogramm für alle Teilnehmer des SWIFT-Netzwerks. Sie deckt alle 32 Kontrollen ab (25 verpflichtend + 7 empfohlen — Control 2.4 Back-Office Data Flow Security wurde in v2026 zu verpflichtend hochgestuft), alle fünf Architekturtypen (A1/A2/A3/A4/B), den jährlichen KYC-SA-Bestätigungsprozess (Zeitfenster 1. Juli – 31. Dezember 2026) sowie vollständige Rahmenwerk-übergreifende Zuordnungen zu ISO 27001:2022, PCI DSS v4.0.1 und NIST CSF 2.0.Was es tut:

  • Ermittelt den korrekten SWIFT-Architekturtyp (A1/A2/A3/A4/B) anhand einer Beschreibung der SWIFT-Anbindung der Organisation und erstellt die vollständige Anwendbarkeitsmatrix für verbindliche/empfohlene Kontrollen
  • Führt strukturierte CSCF-v2026-Gap-Analysen mit 🔴/🟡/🟢-Status pro Kontrolle, Nachweisanforderungen und priorisierten Sanierungsfahrplänen durch
  • Bietet vertiefte Implementierungsanleitungen für alle 25 verbindlichen Kontrollen — einschließlich Kontrolle 2.4 (Back-Office-Datenflusssicherheit, in v2026 neu verbindlich) mit Implementierungsschritten und Prüfnachweisen
  • Begleitet den vollständigen KYC-SA-Attestierungsprozess — Nachweisvorbereitung pro Kontrolle, Qualifikationskriterien für unabhängige Prüfer, Schritte zur Einreichung im Portal und Sichtbarkeit für Gegenparteien nach der Einreichung
  • Berät zu den Änderungen von CSCF v2025 → v2026: Kontrolle 2.4 wurde von empfohlen auf verbindlich hochgestuft; Attestierungsfenster vom 1. Juli bis 31. Dezember 2026
  • Bietet SWIFT-spezifische Incident-Response-Anleitungen — 24-Stunden-Erstmeldung an [email protected], vollständiger Bericht nach 30 Tagen, Beweissicherung und IRP-Inhaltsanforderungen für Kontrolle 7.1
  • Erläutert die Verantwortlichkeiten eines Typs B (Servicebüro) — die Aufteilung der Pflichten zwischen Büro und Kunde sowie die Überprüfung der KYC-SA-Attestierung Ihres Büros
  • Ordnet CSCF-Kontrollen ISO 27001:2022, PCI DSS v4.0.1 und NIST CSF 2.0 zu — und identifiziert sowohl Synergien als auch SWIFT-spezifische Ergänzungen, die von bestehenden Zertifizierungen nicht abgedeckt werden

Auslösephrasen: SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, , , , , ,


16. 🇦🇺 ISM [Australien] — Australian Information Security Manual

Datei: ISM - Claude Skill/ism.skill

Die ISM-Skill macht Claude zu einem Expertenberater für das Australian Information Security Manual — das behördenübergreifende Cybersicherheits-Framework der australischen Regierung, das vom Australian Signals Directorate (ASD) für australische Bundes- und Landesbehörden sowie deren Lieferketten veröffentlicht wurde. Es deckt alle 22 Richtlinienkapitel, den sechsstufigen Risikomanagementzyklus, Anwendbarkeitskennzeichnungen von Kontrollen (OFFICIAL bis TOP SECRET), das IRAP-Bewertungsprogramm, die Systemautorisierung und die Beziehung zu den Essential Eight ab. Aktuell basierend auf dem ISM-Release vom Juni 2026 — einschließlich der neu strukturierten 49 Cybersicherheitsprinzipien (GOVERN auf 14 verdoppelt), der erstmaligen KI-Anwendungskontrollen (ISM-2112/2113/2114) und der erweiterten, von der ASD genehmigten Kryptografieanforderungen für Daten während der Übertragung.

Was es tut:

  • Wendet das Kennzeichnungssystem für die Anwendbarkeit von Kontrollen des ISM an — bestimmt, welche NC-/OS-/PROTECTED-/SECRET-/TOP-SECRET-Kontrollen für ein System gelten, und erklärt die Stapelregel (höhere Klassifizierungen umfassen alle Kontrollen niedrigerer Ebenen)
  • Begleitet den vollständigen Weg zur Systemautorisierung — Festlegung der Systemgrenze, Auswahl und Implementierung von Kontrollen, IRAP-Bewertung, ATO-Freigabe durch den Authorising Official und laufende Überwachung
  • Bereitet Behörden auf IRAP-Bewertungen vor — Artefakt-Checklisten (SSP, Netzwerkdiagramme, Anlagenverzeichnis, Risikoregister, Richtliniensammlung, Kontrollnachweise), was während der Bewertung zu erwarten ist, und den Weg von POA&M → ATO nach der Bewertung
  • Bietet vertiefte Anleitungen zu allen 22 ISM-Richtlinienkapiteln: Systemhärtung (Kap. 13), Patch-Management-SLAs (Kap. 14), Protokollierungs-/Überwachungsanforderungen (Kap. 15), Kryptografiestandards (Kap. 20), E-Mail-Sicherheit (Kap. 18), Netzwerk (Kap. 19) und mehr
  • Erläutert die Essential Eight als priorisierte ISM-Teilmenge — ordnet jede der 8 Strategien ihren ISM-Kapiteln zu, erklärt die Reifegrade ML0–ML3 und unterscheidet zwischen der Einhaltung der Essential Eight und der vollständigen ISM-Konformität
  • Berät Lieferanten aus der Privatwirtschaft und Cloud-Dienstanbieter zu ihren ISM-Pflichten im Rahmen von Regierungsverträgen und wann IRAP-Bewertungen auch für nichtstaatliche Stellen erforderlich sind
  • Behandelt genehmigte Kryptografiestandards (AES-256 für PROTECTED+, TLS 1.2 als Minimum, SHA-256 als Minimum, verbotene Algorithmen) sowie Anforderungen an die Protokollaufbewahrung (mindestens 18 Monate für OS-/PROTECTED-Systeme)
  • Unterstützt die Erstellung von SSPs — die Struktur des System Security Plans, erforderliche Abschnitte, Klassifizierung, Sicherheitsziele und wie dieser in die ATO-Entscheidung einfließt

Auslösephrasen: ISM, Information Security Manual, ASD cybersecurity, IRAP assessment, IRAP assessor, system authorisation, ATO Australia, PROTECTED system, OFFICIAL Sensitive, NC OS PROTECTED, Essential Eight, ASD compliance, Australian government cybersecurity, ISM controls, ISM gap analysis, , , , ,


17. 🇪🇺 NIS2 [EU] Richtlinie

Datei: NIS2 - Claude Skill/nis2.skill

Die NIS2-Skill macht Claude zu einem Expertenberater für die EU-NIS2-Richtlinie (Richtlinie (EU) 2022/2555) — den übergreifenden Cybersicherheitsrahmen der Europäischen Union für wesentliche und wichtige Einrichtungen. Sie gilt seit dem 27. Dezember 2022 (Umsetzungsfrist: 17. Oktober 2024), ersetzt die ursprüngliche NIS1-Richtlinie, erweitert den Anwendungsbereich erheblich, verschärft die Meldepflichten bei Vorfällen, führt die Rechenschaftspflicht der Geschäftsleitung ein und erhöht die Höchststrafen auf 10 Mio. € oder 2 % des weltweiten Umsatzes.

Was es tut:

  • Bestimmt die Einstufung der Einrichtung — wesentliche Einrichtung (Anhang I: 11 besonders kritische Sektoren) oder wichtige Einrichtung (Anhang II: 7 weitere kritische Sektoren) — und wendet eine Analyse der Größenkriterien an, um den Anwendungsbereich zu bestätigen
  • Begleitet die Einhaltung aller 10 Maßnahmen zur Cybersicherheits-Risikomanagement gemäß Art. 21: Risikoanalyse-Richtlinien, Incident Handling, BCP/DR/Krisenmanagement, Lieferkettensicherheit, sicherer SDLC und Schwachstellenmanagement, Wirksamkeitsbewertung, Schulungen zur Cyberhygiene, Kryptografie, Personalsicherheit und Zugriffskontrolle sowie MFA/sichere Kommunikation
  • Führt durch den Meldeablauf bei Vorfällen gemäß Art. 23: Frühwarnung nach 24 Stunden, Vorfallmeldung nach 72 Stunden und Abschlussbericht nach einem Monat — mit Inhaltsanforderungen für jede Stufe und Hinweisen zu Schwellenwerten für bedeutende Vorfälle
  • Erläutert die Governance-Pflichten aus Art. 20 — Genehmigung durch das Leitungsorgan, verpflichtende Cybersicherheitsschulungen und persönliche Haftung nach dem Umsetzungsrecht der Mitgliedstaaten
  • Führt ISO-27001-Gap-Analysen durch — ordnet die Anhang-A-Kontrollen von ISO 27001:2022 den Maßnahmen des Art. 21 von NIS2 zu und identifiziert Lücken, bei denen eine ISO-27001-Zertifizierung notwendig, aber nicht ausreichend ist (Art. 20, Zeitvorgaben aus Art. 23, MFA-Pflicht, Lieferkettenbewertungen durch ENISA)
  • Berät zu den Unterschieden bei der Aufsicht über WE vs. WI — Wesentliche Einrichtungen unterliegen der proaktiven Aufsicht nach Art. 32 (Vor-Ort-Inspektionen, Sicherheitsaudits); Wichtige Einrichtungen unterliegen der reaktiven Aufsicht nach Art. 33
  • Behandelt das Zusammenspiel mit DORA als lex specialis — erklärt den Vorrang von DORA für Finanzunternehmen gemäß Art. 4, identifiziert verbleibende NIS2-Pflichten und empfiehlt ein integriertes Compliance-Programm
  • Berechnet das Strafenrisiko (WE: bis zu 10 Mio. € oder 2 % des weltweiten Umsatzes; WI: bis zu 7 Mio. € oder 1,4 %) und berät zur Priorisierung von Abhilfemaßnahmen zur Verringerung des regulatorischen Risikos

Auslösephrasen: NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, , , , ,


18. CA CCPA/CPRA [Kalifornien] Datenschutz

Datei: CCPA - Claude Skill/ccpa.skill

Die CCPA/CPRA-Skill macht Claude zu einem Expertenberater für Kaliforniens umfassende Datenschutzgesetze — den California Consumer Privacy Act (CCPA, in Kraft seit 1. Januar 2020) und den California Privacy Rights Act (CPRA/Proposition 24, in Kraft seit 1. Januar 2023). Der CPRA erweiterte den CCPA erheblich, schuf die California Privacy Protection Agency (CPPA), führte mit Sensitive Personal Information (SPI) eine neue Kategorie ein und ergänzte Rechte zur Berichtigung personenbezogener Daten, zur Einschränkung der SPI-Nutzung und zur Festlegung von Aufbewahrungsfristen.

Was es tut:

  • Bestimmt die Anwendbarkeit für Unternehmen — ob eine Organisation die CCPA/CPRA-Schwellenwerte erfüllt (25 Mio. $ Umsatz ODER 100.000+ Verbraucher/Haushalte ODER 50 %+ Umsatz aus Verkauf/Weitergabe personenbezogener Daten) und welche Pflichten daraus folgen
  • Begleitet die Erfüllung von Verbraucherrechten — Schritt-für-Schritt-Workflows für das Recht auf Auskunft (Zugriff), Löschung, Berichtigung, Widerspruch gegen Verkauf/Weitergabe, Einschränkung der SPI-Nutzung, Datenübertragbarkeit und Nichtdiskriminierung — einschließlich Identitätsprüfung, Ausnahmen, Antwortfristen (45 Tage / 15 Arbeitstage bei SPI) und Weiterleitung an Dienstleister
  • Ordnet Ad-Tech, Cookie-Tracking und Datenaustausch ein — bestimmt, ob Vereinbarungen einen „Verkauf“ oder eine CPRA-„Weitergabe“ (verhaltensbezogene Werbung über Kontexte hinweg) darstellen, und berät zur Einhaltung des Global Privacy Control (GPC)-Signals und zum Consent-Management
  • Identifiziert Sensible personenbezogene Informationen (SPI) — präzise Geolokalisierung, Biometrie, Gesundheitsdaten, SSNs, Zugangsdaten und mehr — und berät zu zulässigen Verwendungen, Einschränkungsrechten, Offenlegungspflichten und dem 15-Arbeitstage-Antwort-SLA
  • Führt GDPR-zu-CCPA/CPRA-Gap-Analysen durch — identifiziert CCPA/CPRA-spezifische Ergänzungen (Do Not Sell or Share-Link, GPC, SPI-Einschränkung, Opt-in Minderjähriger, Offenlegung finanzieller Anreize) und hebt zentrale strukturelle Unterschiede hervor (Opt-out vs. Opt-in, kein Erfordernis einer Rechtsgrundlage, Haushaltsdaten, privates Klagerecht bei Datenschutzverletzungen)
  • Erstellt Datenschutzhinweise und -richtlinien — Hinweise bei der Erhebung, umfassende Datenschutzrichtlinien mit allen erforderlichen CCPA/CPRA-Offenlegungen sowie Opt-out-Seiten für „Do Not Sell or Share“ und „Limit SPI“
  • Bewertet CPPA-Durchsetzung und Strafenrisiko — 2.500 $ bei unbeabsichtigten, 7.500 $ bei vorsätzlichen Verstößen sowie 100–750 $ pro Verbraucher bei privaten Klagen wegen Datenschutzverletzungen

Auslösephrasen: CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, , , , , ,


19. ITAR ITAR [US] — International Traffic in Arms Regulations

Datei: ITAR - Claude Skill/itar.skill

Die ITAR-Skill macht Claude zu einem Expertenberater für US-Exportkontrollen im Verteidigungsbereich gemäß 22 CFR Parts 120–130, die vom Directorate of Defense Trade Controls (DDTC) im US-Außenministerium verwaltet werden. ITAR regelt die Ausfuhr, Wiederausfuhr und Weitergabe von Verteidigungsgütern, Verteidigungsdienstleistungen und zugehörigen technischen Daten, die in der United States Munitions List (USML) aufgeführt sind.

Was es tut:

  • Führt USML-Zuständigkeitsanalysen durch — wendet den Enumerationstest und den Test für speziell entwickelte Güter (22 CFR § 120.41) an, um festzustellen, ob ein Gegenstand unter ITAR oder EAR fällt, und begleitet Commodity-Jurisdiction-(CJ)-Anträge bei unklaren Fällen
  • Begleitet die DDTC-Registrierung gemäß 22 CFR Part 122 — wer sich registrieren muss, DS-2032-Einreichung, Jahresgebühren, Verlängerungsfristen und die Benennung eines Empowered Official (EO)
  • Berät zu Exportlizenzen — DSP-5 (Dauerausfuhr), DSP-73 (vorübergehende Ausfuhr), DSP-94 (vorübergehende Einfuhr), Antragsanforderungen über D-Trade, Lizenzbedingungen, Schwellenwerte für die Unterrichtung des Kongresses
  • Entwirft und überprüft Technical Assistance Agreements (TAA) und Manufacturing License Agreements (MLA) gemäß 22 CFR Part 124, einschließlich aller verbindlichen Klauseln: Weiterübertragungsverbot, Rechte der US-Regierung, Prüfrechte und 5-jährige Aufbewahrungsfrist für Aufzeichnungen
  • Berät zu Deemed Exports — der Zugang ausländischer Staatsangehöriger zu ITAR-kontrollierten technischen Daten innerhalb der USA wird wie eine Ausfuhr in ihr Heimatland behandelt; umfasst Technology Control Plans (TCP), Screening-Anforderungen und Zugriffstrennung
  • Begleitet die Compliance für Vermittlungsgeschäfte (Brokering) gemäß 22 CFR Part 129 — Registrierung, Vorabgenehmigungspflichten und jährliche Berichtspflichten
  • Verwaltet Verstöße und freiwillige Offenlegungen — führt durch den VSD-Prozess gemäß 22 CFR § 127.12, Strafenrisiko (zivilrechtlich bis zu 1,369 Mio. $ pro Verstoß, strafrechtlich bis zu 1 Mio. $ / 20 Jahre), mildernde und erschwerende Faktoren sowie Planung von Korrekturmaßnahmen

Auslösephrasen: ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, , , , , , , ,


20. Brazil LGPD [Brasilien] — General Data Protection Law

Datei: LGPD - Claude Skill/lgpd.skill

Die LGPD-Skill macht Claude zu einem Expertenberater für das brasilianische Lei Geral de Proteção de Dados Pessoais (Law 13,709/2018), das umfassende brasilianische Datenschutzgesetz, das von der ANPD (Autoridade Nacional de Proteção de Dados) durchgesetzt wird. Die LGPD gilt extraterritorial für jede Organisation, die personenbezogene Daten von Personen in Brasilien verarbeitet.

  • Analysiert den extraterritorialen Anwendungsbereich (Art. 3) — bestimmt, ob die LGPD für Ihre Organisation unabhängig vom Niederlassungsland gilt
  • Ordnet die Rechtsgrundlagen für die Verarbeitung zu (Art. 7 — 10 Grundlagen für reguläre Daten; Art. 11 — strengere Grundlagen für sensible Daten, einschließlich Gesundheit, Biometrie, ethnischer Herkunft)
  • Erstellt LGPD-konforme Datenschutzhinweise (Art. 9) und Einwilligungsmechanismen (Art. 8), die alle verbindlichen Elemente abdecken
  • Begleitet die Erfüllung der Betroffenenrechte (Art. 17–22) — Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Widerruf der Einwilligung, Überprüfung automatisierter Entscheidungen — mit Workflows für 15-Tage-Fristen
  • Berät zur Bestellung eines DPO/Encarregado (Art. 41) — zwingende Veröffentlichungspflichten und Ausnahmen für KMU gemäß ANPD-Resolution Nr. 2/2022
  • Erstellt DPIA/RIPD-Vorlagen (Art. 38) für risikoreiche Verarbeitungen und RoPA-Strukturen (Records of Processing Activities) (Art. 37)
  • Begleitet die Meldung von Datenschutzverletzungen an die ANPD (Art. 48 + ANPD-Resolution Nr. 15/2024) — vorläufige Meldung innerhalb von 3 Arbeitstagen und vollständiger Bericht innerhalb von 20 Arbeitstagen
  • Analysiert Mechanismen für internationale Übermittlungen (Art. 33–36) für Länder ohne Angemessenheitsbeschlüsse der ANPD (einschließlich der USA)
  • Berechnet das Strafenrisiko (Art. 52) — Geldbußen bis zu 2 % des Brasilien-Umsatzes, maximal 50 Mio. R$ pro Verstoß
  • Bietet einen Vergleich zwischen LGPD und GDPR — wesentliche Unterschiede bei Rechtsgrundlagen, DPO-Pflichten, Meldefristen bei Verstößen und Bußgeldstrukturen

Auslösephrasen: LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, ,


21. EU CSRD [EU] — Corporate Sustainability Reporting Directive

Datei: CSRD - Claude Skill/csrd.skill

Die CSRD-Skill macht Claude zu einem Expertenberater für die EU-Richtlinie 2022/2464 (CSRD), die rund 50.000 Unternehmen dazu verpflichtet, detaillierte Informationen zu Umwelt, Sozialem und Unternehmensführung (ESG) gemäß den European Sustainability Reporting Standards (ESRS) offenzulegen. Die CSRD trat am 5. Januar 2023 in Kraft und ersetzt die Non-Financial Reporting Directive (NFRD).

  • Bestimmt den CSRD-Anwendungsbereich unter dem Omnibus 2026 — wendet den Test der Richtlinie (EU) 2026/470 an (verpflichtende Berichterstattung nur für Unternehmen mit >1.000 Mitarbeitenden UND >450 Mio. € Umsatz), erklärt die Stop-the-Clock-Aufschiebungen, weist auf die ausstehende Überarbeitung der Nicht-EU-Schwellenwerte hin und leitet Unternehmen unterhalb der Schwellenwerte an den freiwilligen Standard VSME weiter
  • Berät zu den überarbeiteten ESRS (delegierte Rechtsakte vom 3. Juli 2026) — rund 61 % weniger verpflichtende Datenpunkte, Anwendung ab dem Geschäftsjahr 2027 mit optionaler vorzeitiger Anwendung ab dem Geschäftsjahr 2026 nach Abschluss des Prüfungszeitraums — einschließlich der Entscheidung „aktuelle vs. überarbeitete ESRS-Grundlage“, mit der jede Gap-Analyse nun beginnt
  • Begleitet die Double Materiality Assessment (DMA) — Schritt-für-Schritt-Prozess gemäß ESRS 1, der die Auswirkungsmaterialität (Umfang, Reichweite, Unumkehrbarkeit) und die finanzielle Wesentlichkeit (Risiken und Chancen) abdeckt, inklusive Bewertungsvorlagen
  • Erstellt CSRD-Gap-Analysen — ordnet aktuelle GRI/TCFD/CDP/SASB-Offenlegungen den verpflichtenden ESRS-Datenpunkten zu und identifiziert priorisierte Lücken
  • Verfasst ESRS-Offenlegungen — ESRS 2 General Disclosures (GOV-1 bis GOV-5, SBM-1 bis SBM-3, IRO-1) sowie alle thematischen Standards (E1–E5, S1–S4, G1) für wesentliche Themen
  • Berät zu ESRS E1 Klimawandel — Scope 1, Scope 2 und alle 15 Kategorien der Scope-3-Treibhausgasemissionen, Übergangsplan (Art. 19a Abs. 2 Buchst. a), EU-Taxonomie-Konformität, finanzielle Auswirkungen physischer und transitorischer Risiken
  • Unterstützt die Offenlegung gemäß ESRS S1 (eigene Belegschaft) — geschlechtsspezifisches Lohngefälle, CEO-Vergütungsverhältnis, LTIFR, Tarifbindung, Systeme für Gesundheit und Sicherheit am Arbeitsplatz
  • Entwirft Programme für Scope-3-Treibhausgasemissionen — Priorisierungsmatrix für Kategorien, Datenerhebungsmethoden (CDP Supply Chain, ausgabenbasiert, Lieferantenbefragungen), Offenlegung der Proxy-Methodik
  • Plant die Bereitschaft für Prüfungen (Assurance Readiness) — Anforderungen an begrenzte Prüfungssicherheit gemäß Art. 26a, Dokumentationsstandards, Übergang zu hinreichender Sicherheit nach 2028
  • Berät zu den Anforderungen an digitales Tagging (XBRL/iXBRL) gemäß ESEF und zu den Pflichten hinsichtlich der Platzierung im Lagebericht
  • Bietet einen Vergleich zwischen CSRD und GRI/TCFD/SASB/CDP — Interoperabilität der Rahmenwerke, Abbildung gemäß Anhang C und Lückenidentifikation für bestehende Berichterstatter

Auslösephrasen: CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, , , , , , , , ,


22. 🛡️ CIS Controls v8 — CIS Top 18 Cyber-Hygiene

Datei: CIS Controls - Claude Skill/cis-controls.skill

Die CIS-Controls-v8-Skill macht Claude zu einem Expertenberater für CIS Controls und deckt alle 18 CIS Controls und 153 Safeguards aus dem v8-Release vom Mai 2021 ab, einschließlich ausdrücklicher Abdeckung von Cloud und mobilen Geräten. Sie wendet das Framework der Implementation Groups (IG) an — IG1 (56 Safeguards, grundlegende Cyberhygiene), IG2 (130 Safeguards, mittleres Niveau) und IG3 (153 Safeguards, fortgeschritten) — um die Anleitung an das Risikoprofil und die Ressourcenausstattung jeder Organisation anzupassen.Was es tut:

  • Bestimmt die richtige Implementation Group für jede Organisation anhand von IT-Ressourcen, Datensensibilität, regulatorischer Exposition und Bedrohungsprofil — und passt dann sämtliche Empfehlungen an diese IG an
  • Führt strukturierte CIS-Controls-Gap-Assessments über alle 18 Controls und anwendbaren Safeguards durch — mit 🔴/🟡/🟢-Status, IG-Zuordnung, Asset-Typ, Sicherheitsfunktion und priorisiertem Sanierungsfahrplan
  • Bietet Umsetzungsleitfäden auf Safeguard-Ebene für alle 153 Safeguards — praktische Schritte, empfohlene Tools (z. B. Qualys, CrowdStrike, Splunk, Microsoft Defender) und häufige Fallstricke
  • Liefert ein strukturiertes 12-Wochen-Schnellstartprogramm für IG1 — Woche für Woche Asset-Inventar, sichere Konfiguration, Zugriffskontrollen, Patch-Management, Backups und Schulungen
  • Mappt CIS Controls v8 auf NIST CSF 2.0 (Subkategorie-Ebene), ISO 27001:2022 Annex A, CMMC 2.0 / NIST SP 800-171, SOC 2 TSC und PCI DSS v4.0
  • Berät zu SLAs für das Schwachstellenmanagement — CVSS-basierte Behebungsfristen (Kritisch: 15 Tage, Hoch: 30 Tage, Mittel: 90 Tage) und Bereitstellung authentifizierter Scanner
  • Entwirft SIEM-/Log-Management-Programme gemäß Control 8 — was erfasst werden sollte, Aufbewahrungsstandards (90 Tage Hot, mindestens 12 Monate) und NTP-Synchronisation
  • Bietet branchenspezifische Leitfäden — Gesundheitswesen (HIPAA-Angleichung), Finanzwesen (PCI-DSS-Angleichung), Behörden (CMMC-Angleichung) und Bildungswesen (FERPA-Angleichung)

Trigger-Phrasen: CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, , , , , ,


23. 📦 EAR — Export Administration Regulations

Datei: EAR - Claude Skill/ear.skill

Der EAR-Skill macht Claude zu einem Experten-Berater für die Export Administration Regulations mit fundiertem Wissen über alle 15 CFR Parts 730–774, die vom Bureau of Industry and Security (BIS) verwaltet werden. Er führt Exporteure, Hersteller, Technologieunternehmen und Compliance-Experten durch den gesamten Dual-Use-Exportkontrollzyklus — von der Güterklassifizierung über die Lizenzanalyse bis zur Reaktion auf Durchsetzungsmaßnahmen.

Was es tut:

  • Wendet die verbindliche Order of Review an, um die Zuständigkeit EAR vs. ITAR festzustellen — zuerst USML-Prüfung, dann CCL-Klassifizierung oder EAR99-Bestätigung
  • Klassifiziert Güter in alle 10 CCL-Kategorien (0–9) und 5 Produktgruppen (A–E) mit schrittweiser ECCN-Ermittlung, einschließlich der Frage, wann ein CCATS- oder CJ-Antrag zu stellen ist
  • Analysiert Lizenzanforderungen mithilfe der Commerce Country Chart — RFC × Länder-Matrix — und identifiziert anwendbare Lizenzausnahmen (LVS, GBS, CIV, APP, TSR, TMP, RPL, GOV, TSU, ENC, BAG, AVS, ACE, GFT)
  • Screent Transaktionen gegen alle Restricted-Party-Listen: Entity List, Denied Persons List, Unverified List, MEU List und OFAC SDN — mit Hinweisen zur Consolidated Screening List (CSL)
  • Erläutert die Deemed-Export-Regeln (§ 734.13), die Regel der restriktivsten Staatsangehörigkeit für Doppelstaatsangehörige und Zugriffskontrollpflichten für ausländische Mitarbeiter
  • Behandelt die Foreign Direct Product Rule (FDPR) — allgemeine FDPR, Entity-List-FDPR (Huawei 2020), Advanced-Computing-FDPR (2022/2023) und Russland/Belarus-FDPR (2022)
  • Führt durch die Voluntary Self-Disclosure (VSD) gemäß § 764.5 — Erstmeldung, vollständige Einreichung innerhalb von 180 Tagen, OEE-Verfahren und Kalkül zur Strafminderung
  • Entwirft ein 7-Element-Export-Compliance-Programm der BIS (ECP) und bewertet den Reifegrad (Basic/Developing/Proficient/Advanced) anhand der BIS-Standards zur Strafminderung

Trigger-Phrasen: EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, , , , , , , , , , , , ,


24. 🏛️ NIST SP 800-53 — Security and Privacy Controls for Federal Systems

Datei: NIST 800-53 - Claude Skill/nist-800-53.skill

Der NIST-SP-800-53-Skill macht Claude zu einem Experten-Berater für föderale Sicherheits- und Datenschutzkontrollen, der den vollständigen SP-800-53-Rev-5-Katalog (September 2020) und seine Begleitpublikationen abdeckt — SP-800-53B-Baselines, SP-800-53A-Bewertungsverfahren und SP-800-37-Rev-2-Risk-Management-Framework. Er unterstützt Teams von Bundesbehörden, Cloud-Dienstanbieter, die FedRAMP anstreben, Systemverantwortliche, ISSOs und GRC-Experten, die FISMA-geforderte Kontrollen implementieren.

Was es tut:

  • Kategorisiert Systeme mithilfe von FIPS 199/200 und SP 800-60 — bestimmt die C/I/A-Auswirkungsstufen, wendet die High-Water-Mark-Regel an und wählt die passende Low-, Moderate- oder High-Baseline aus SP 800-53B
  • Deckt alle 20 Kontrollfamilien ab (AC, AT, AU, CA, CM, CP, IA, IR, MA, MP, PE, PL, PM, PS, PT, RA, SA, SC, SI, SR) — mit den wichtigsten Kontrollen, Baseline-Zuordnungen und Umsetzungshinweisen, einschließlich der in Rev 5 hinzugefügten neuen PT- (Privacy)- und SR- (Supply Chain)-Familien
  • Leitet das Tailoring an — identifiziert Common/Inherited Controls, wendet Scoping-Überlegungen an, füllt Organization-Defined Values (ODVs) mit behördlichen Vorgaben aus, entwirft kompensierende Kontrollen und ergänzt die Baseline bei erhöhten Risiken
  • Verfasst SSP-Kontrollbeschreibungen im Standardformat — jede mit Implementierungsbeschreibung, verantwortlicher Rolle, Vererbungs-/Hybrid-Kennzeichnung und Testmethode für die SP-800-53A-Bewertung
  • Verwaltet POA&Ms (CA-5) — dokumentiert OTS-Befunde aus Assessments, weist FedRAMP-ausgerichtete Sanierungsfristen zu (Kritisch: 30 Tage; Hoch: 90 Tage; Mittel: 180 Tage; Niedrig: 1 Jahr) und verfolgt Risikoakzeptanzentscheidungen
  • Begleitet alle 7 RMF-Schritte (SP 800-37 Rev 2): Prepare → Categorize → Select → Implement → Assess → Authorize → Monitor, einschließlich Zusammenstellung des ATO-Pakets (SSP + SAR + POA&M) und Strategie für kontinuierliches Monitoring (ConMon)
  • Mappt SP 800-53 auf andere Frameworks — ISO 27001:2022, NIST CSF 2.0, CMMC 2.0 und FedRAMP — für frameworkübergreifende Compliance-Programme
  • Behandelt EO 14028 und OMB M-22-09 – phishing-resistente MFA-Pflichten gemäß IA-2(1) und IA-2(2) sowie FIPS-140-2/3-Anforderungen an kryptografische Module gemäß SC-13

Trigger-Phrasen: NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, , , , , , , , , , , , , , , , , , , , , , , , , , , ,


25. 🤖 EU AI Act — Regulation (EU) 2024/1689

Datei: EU AI Act - Claude Skill/eu-ai-act.skill

Der EU-AI-Act-Skill macht Claude zu einem Experten-Berater für die EU-AI-Act-Compliance und deckt die vollständige Verordnung (EU) 2024/1689 ab — die weltweit erste umfassende horizontale KI-Regulierung, in Kraft seit 1. August 2024 und geändert durch den Digital Omnibus (Verordnung (EU) 2026/1744, in Kraft seit 27. Juli 2026). Die Durchsetzungsbefugnisse für GPAI sind seit 2. August 2026 aktiv. Er unterstützt KI-Anbieter, Betreiber, Importeure und Bevollmächtigte, die in der EU tätig sind oder KI auf dem EU-Markt in den Verkehr bringen.

Was es tut:

  • Klassifiziert KI-Systeme in allen vier Risikostufen — Verboten (Art. 5), Hochrisiko (Art. 6 + Anhang I/III), Begrenztes Risiko (Art. 50) und Minimal/Kein Risiko — sowohl über den Sicherheitskomponenten-Pfad aus Anhang I (Art. 6(1)) als auch über den Pfad der in Anhang III aufgeführten Anwendungsfälle (Art. 6(2))
  • **Screent alle 9 verbotenen Praktiken (Art. 5): die ursprünglichen 8 gelten ab 2. Februar 2025 — subliminale Manipulation, Ausnutzung von Schwachstellen, Social Scoring, prädiktive Straftatenbewertung, ungezieltes Scraping biometrischer Daten, Emotionsinferenz am Arbeitsplatz/im Bildungswesen, biometrische Kategorisierung anhand sensibler Merkmale und Echtzeit-RBI im öffentlichen Raum durch Strafverfolgungsbehörden — plus die durch den Digital Omnibus hinzugefügte 9. (nicht einvernehmliches intimes Bildmaterial / CSAM-Erzeugung), gültig ab 2. Dezember 2026
  • Geht alle 8 Hochrisiko-Anwendungsbereiche aus Anhang III durch: Biometrie, kritische Infrastruktur, Bildung, Beschäftigung, wesentliche Dienste, Strafverfolgung, Migration/Grenzkontrolle und Justiz/Demokratie
  • Behandelt Anbieterpflichten (Art. 9–17): Risikomanagement (5-Schritte-Prozess), Datengovernance, technische Dokumentation nach Anhang IV, automatische Protokollierung, Transparenz gegenüber Betreibern, Gestaltung menschlicher Aufsicht, Genauigkeit/Robustheit/Cybersicherheit, 12-Punkte-Anbietercheckliste und QMS mit 13 Komponenten
  • Behandelt Betreiberpflichten (Art. 26): Einhaltung der Anweisungen, Personalqualifikation, Überwachung, 6-monatige Protokollaufbewahrung, Benachrichtigung der Arbeitnehmer, Registrierung öffentlicher Behörden und DSGVO-DPIA
  • Leitet durch Fundamental Rights Impact Assessments (FRIA, Art. 27): wer eine durchführen muss (Einrichtungen des öffentlichen Rechts, Erbringer öffentlicher Dienstleistungen und Betreiber von Kreditscoring- sowie Lebens-/Krankenversicherungssystemen gemäß Anhang III 5(b)-(c)), die sechs erforderlichen Inhaltselemente, Meldung an die Marktüberwachung und wie eine FRIA auf einer DSGVO-DPIA aufbaut
  • Leitet durch Konformitätsbewertung und CE-Kennzeichnung: Selbstbewertung nach Anhang VI (Bereiche 2–8) gegenüber notifizierter Stelle nach Anhang VII (Bereich 1 Biometrie), EU-Konformitätserklärung (Art. 47, 10-jährige Aufbewahrung), CE-Kennzeichnung (Art. 48), Registrierung in der EU-KI-Datenbank (Art. 49/60)
  • Behandelt GPAI-Modellpflichten (Art. 53–55, ab 2. August 2025): universelle Pflichten, Open-Source-Ausnahme, Systemrisikoschwelle (10²⁵ FLOPs, Art. 51) und zusätzliche Pflichten bei Systemrisiko, einschließlich Adversarial Testing und Meldung an das AI Office
  • Mappt auf andere Frameworks: ISO 42001:2023, NIST AI RMF 1.0 und DSGVO — zeigt, wo sich Pflichten überschneiden und wo doppelte Compliance erforderlich ist

Trigger-Phrasen: EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, , , , , , , , , , , , ,


26. ♿ Section 508 — US Federal ICT Accessibility

Datei: Section 508 - Claude Skill/section-508.skill

Der Section-508-Skill macht Claude zu einem Experten-Berater für die US-Bundesvorschriften zur Barrierefreiheit von IKT und deckt die Revised Section 508 Standards (2018) (36 CFR Part 1194) ab, die WCAG 2.0 Level A und AA als technischen Standard für Webinhalte, Software und elektronische Dokumente übernehmen. Er unterstützt Bundesbehörden, Auftragnehmer und IKT-Anbieter über den gesamten Compliance-Lebenszyklus — von Barrierefreiheitsprüfungen und der Erstellung von VPATs über PDF-Sanierung und RFP-Sprache in der Beschaffung bis hin zu Undue-Burden-Feststellungen.

Was dieser Skill abdeckt:

  • VPAT/ACR-Erstellung – Struktur der VPAT-2.x-WCAG-Edition, alle vier Konformitätsstufen (Supports/Partially Supports/Does Not Support/Not Applicable), drei Tabellen (Level A, Level AA, Functional Performance Criteria), erforderliche Offenlegung der Testmethodik
  • WCAG-2.0-Level-A-und-AA-Erfolgskriterien – alle 38 Kriterien über die vier POUR-Prinzipien (Wahrnehmbar, Bedienbar, Verständlich, Robust) mit häufigen Fehlermustern und Lösungen
  • Barrierefreiheitsprüfung – automatisierte Scans (axe, WAVE, Lighthouse), reine Tastaturtests, Screenreader-Tests (JAWS + Chrome, NVDA + Firefox, VoiceOver + Safari), Überprüfung des Farbkontrasts
  • PDF-Barrierefreiheit – getaggte PDFs, Tag-Hierarchie, zugängliche Namen für Formularfelder, Alt-Text, Lesereihenfolge, Dokumentsprache, Acrobat Pro Full Accessibility Check
  • Föderale Beschaffung – FAR-Klausel 52.239-2, RFP-Anforderungen an die Barrierefreiheit, VPAT-Bewertungsmethodik, häufige VPAT-Mängel von Anbietern, Post-Award-Sanierungs-SLAs
  • Ausnahmen – Undue Burden (E202.5): Verfahren zur schriftlichen Feststellung, Pflichten zu alternativen Zugangsmöglichkeiten, Auslöser für eine Neubewertung; grundlegende Änderung; Legacy-ICT

Trigger-Phrasen: Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, , , , , , , , , ,

27. ♿ WCAG — Web Content Accessibility Guidelines

Datei: WCAG - Claude Skill/wcag.skill

Der WCAG-Skill macht Claude zu einem Experten-Berater für WCAG 2.0, 2.1 und 2.2 – den internationalen W3C-Standard für digitale Barrierefreiheit, der von der Web Accessibility Initiative (WAI) entwickelt wurde. WCAG bildet die Grundlage für Barrierefreiheitsgesetze weltweit: EU-EAA (EN 301 549), US Section 508 und ADA, UK Equality Act und Australiens DDA verweisen alle auf die WCAG-Konformität. Er unterstützt Entwickler, Designer, Produktteams sowie Rechts- und Compliance-Teams, die an der Barrierefreiheit von Web-, Mobil- und digitalen Inhalten arbeiten.

Wichtigste Funktionen:

  • POUR-Prinzipien und alle Erfolgskriterien – umfassende Abdeckung von WCAG 2.2 einschließlich aller 9 neuen Kriterien (SC 2.4.11–13, 2.5.7–8, 3.2.6, 3.3.7–8) und aller 17 in 2.1 hinzugefügten Kriterien für Mobilgeräte, eingeschränktes Sehvermögen und kognitive Barrierefreiheit; Konformitätsstufen A/AA/AAA; Vorschau auf WCAG 3.0
  • Barrierefreiheitsprüfungen – Farbkontrastanalyse (SC 1.4.3 und 1.4.11), ARIA-Muster und Screenreader-Tests (NVDA+Chrome, JAWS+Chrome, VoiceOver+Safari), Tastaturnavigation (ARIA-APG-Muster), Fokusverwaltung (SC 2.4.3, 2.4.7, 2.4.11), Live-Region-Ansagen (SC 4.1.3), Reflow-Tests (SC 1.4.10)
  • Code-Review – kommentierte Verstöße mit SC-Nummern, ARIA-Korrekturen, korrigierte Codebeispiele; React/HTML/ARIA-Musterleitfaden, der am ARIA Authoring Practices Guide ausgerichtet ist
  • Barrierefreiheitserklärungen – vollständige, veröffentlichungsreife Erklärungen mit Konformitätsstatus, bekannten Problemen, SC-Zitaten, Kontakt-/Feedback-Mechanismus, formellem Beschwerdeverfahren gemäß EU-Richtlinie zur Barrierefreiheit von Websites (Entscheidung 2018/1523)
  • Mapping rechtlicher Rahmenwerke – ordnet WCAG EN 301 549, EU-EAA (Juni 2025), EU-Richtlinie zur Barrierefreiheit von Websites, US Section 508, ADA Title III, UK PSBAR 2018, UK Equality Act, AODA und Australiens DDA mit länderspezifischen Versionsanforderungen zu

Trigger-Phrasen: WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, , , , , , , , , ,


28. 🇳🇿 NZISM — New Zealand Information Security Manual

Datei: NZISM - Claude Skill/nzism.skill

Der NZISM-Skill macht Claude zu einem Experten-Berater für das New Zealand Information Security Manual (NZISM) – das verbindliche Cybersicherheits-Framework, das vom Government Communications Security Bureau (GCSB) / National Cyber Security Centre (NCSC NZ) für neuseeländische Regierungsbehörden und deren Lieferketten veröffentlicht wurde. Es deckt das NZ Government Information Classification System (ISCS) von Unclassified bis Top Secret, alle 18+ NZISM-Kontrollabschnitte, den Certification & Accreditation (C&A)-Prozess und verbindliche Behördenpflichten ab.

Wichtigste Funktionen:

  • Gap-Analyse – strukturierte Kontroll-für-Kontroll-Lückenbewertung über alle NZISM-Sicherheitsdomänen, mit Status (Implemented / Partial / Not Implemented / N/A), erforderlichen Nachweisen und Sanierungspriorität für jede Klassifizierungsstufe
  • Certification & Accreditation (C&A) – schrittweiser Ablauf für Restricted und höher: SSP-Erstellung, Sicherheitsrisikobewertung, unabhängige Bewertung, POA&M und Freigabe durch die akkreditierende Behörde
  • Klassifizierungsrahmen – NZ-Government-ISCS-Leitfaden (Unclassified, In-Confidence, Restricted, Confidential, Secret, Top Secret): Klassifizierung von Systemen, Aggregationsrisiko, Handhabungsanforderungen (Kennzeichnung, Übertragung, Speicherung, Entsorgung)
  • Umsetzungsleitfaden für Kontrollen – umsetzbare Hinweise für alle 18 NZISM-Abschnitte: Governance, physische Sicherheit, Personal, Netzwerk, Zugriffskontrolle, Kryptografie, Audit & Protokollierung, Cloud-Computing, Enterprise Mobility, Drittanbieter, Incident-Management und mehr
  • Verifizierte Control-ID-Zitate – zitiert echte NZISM-Control-IDs (chapter.section.control.C.nn, z. B. 16.1.46.C.02, 16.3.5.C.02) aus einer gebündelten, quellenverifizierten Referenz – mit einer strikten Never-Invent-a-CID-Regel und Kapitel-/Abschnitt-Fallback
  • Richtlinienerstellung – vollständige, auf NZISM Bezug nehmende Richtlinien (Access Control, Incident Response, Information Security, Acceptable Use, Business Continuity) mit Dokumentenlenkungsblöcken und Klassifizierungskennzeichnungen
  • Lieferkettensicherheit – vertragliche Pflichten für SaaS-Anbieter und ausgelagerte Dienstleister, die Regierungsdaten verarbeiten, Genehmigungen für Offshore-Verarbeitung, Right-to-Audit-Klauseln und Anforderungen an Vorfallmeldungen
  • Cloud-Leitfaden – Angleichung an den NZ Government Cloud Computing Risk & Resilience Guide, Datenresidenzanforderungen, Dokumentation des Shared-Responsibility-Modells

Trigger-Phrasen: NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS,


29. 🇻🇳 Vietnam PDPL — Law on Personal Data Protection

Datei: Vietnam PDPL - Claude Skill/vn-pdpl.skill

Der Vietnam-PDPL-Skill macht Claude zu einem Experten-Berater für das Gesetz zum Schutz personenbezogener Daten in Vietnam Nr. 91/2025/QH15 – das erste umfassende Gesetz des Landes zum Schutz personenbezogener Daten, in Kraft ab 1. Januar 2026 – sowie seine Durchführungsverordnung Decree 356/2025/ND-CP. Das Gesetz wird vom Ministerium für Öffentliche Sicherheit verwaltet und gilt für vietnamesische Stellen und ausländische Organisationen, die personenbezogene Daten vietnamesischer Bürger verarbeiten (extraterritoriale Reichweite).Kernfunktionen:

  • Lückenanalyse — strukturierte Compliance-Bewertung aller VN-PDPL-Verpflichtungen: Rechtsgrundlage, Einwilligung, Betroffenenrechte, grenzüberschreitende Übermittlung, DPIA, Sicherheit, Meldung von Datenschutzverletzungen, DPO und KMU-Ausnahmen
  • Erfüllung der Betroffenenrechte — Workflows für alle 6 Rechte (Information, Einwilligung/Widerruf, Auskunft/Berichtigung, Löschung/Einschränkung/Widerspruch, Beschwerden, Schutz) mit den gesetzlich vorgeschriebenen Antwortfristen gemäß Dekret 356
  • Folgenabschätzungen — DPIA-Vorlage (Artikel 21, binnen 60 Tagen fällig) und Dossier zur Folgenabschätzung grenzüberschreitender Übermittlungen (Artikel 20, binnen 60 Tagen nach der ersten Übermittlung fällig, Aktualisierung alle 6 Monate)
  • Datenschutzhinweise und Einwilligungsformulare — PDPL-konforme Hinweise, die alle erforderlichen Offenlegungselemente abdecken; Einwilligungsformulare in gültigen Formaten (schriftlich, SMS, E-Mail, App-Formular — keine vorab angekreuzten Kästchen)
  • Meldung von Datenschutzverletzungen — 72-Stunden-Workflow zur Meldung an das Ministerium für Öffentliche Sicherheit; im Finanzsektor Doppelmeldung an Behörde und Betroffene
  • Branchenspezifische Leitlinien — detaillierte Regeln für Finanzen/Bankwesen (jährliche Bewertungen, Audit-Logs), KI/automatisierte Verarbeitung (Opt-out-Rechte, regelmäßige Bewertung), Cloud (Verschlüsselung im Ruhezustand und bei der Übertragung), Blockchain (keine direkten personenbezogenen Daten on-chain) und Big Data (starke Authentifizierung, kontinuierliche Überwachung)
  • Überprüfung der DPO-Qualifikation — Hochschulabschluss + 2 Jahre Erfahrung in IT, Recht, Cybersicherheit oder Compliance; Unabhängigkeitsanforderungen; Option eines externen DPO

Trigger-Phrasen: Vietnam data privacy, VN-PDPL, Law 91/2025, Nghị định 356, Vietnamese personal data, Vietnam PDPL, cross-border transfer Vietnam, Vietnam breach notification, Vietnam data protection, Vietnamese data subjects


30. 🇪🇺 EU CRA — Cyber Resilience Act

Datei: EU CRA - Claude Skill/eu-cra.skill

Der EU-CRA-Skill macht Claude zu einem Expertenberater für den EU Cyber Resilience Act — Verordnung (EU) 2024/2847, veröffentlicht am 20. November 2024 und vollständig anwendbar ab dem 11. Dezember 2027. Diese wegweisende Verordnung schreibt Cybersicherheitsanforderungen für alle Produkte mit digitalen Elementen (PDEs) vor — vernetzte Hardware und Software —, die auf dem EU-Markt verkauft werden; sie gilt für Hersteller, Importeure und Händler.

Kernfunktionen:

  • Geltungsbereich und Klassifizierung — stellt fest, ob ein Produkt in den Anwendungsbereich fällt und welche Klasse gilt: Default (Selbstbewertung), Klasse I (Anhang III, 35 Kategorien, darunter Passwortmanager, VPNs, Identitätsmanagement, Netzwerküberwachung) oder Klasse II (Anhang IV, 12 Kategorien, darunter Hypervisoren, HSMs, TPMs, industrielle ICS/SCADA)
  • Lückenanalyse nach Anhang I — bewertet alle 10 Sicherheitseigenschaften aus Teil I (Secure by Default, keine Standardpasswörter, Verschlüsselung, signierte Updates, Exploit-Mitigationen) und alle 9 Pflichten zur Schwachstellenbehandlung aus Teil II (CVD, SBOM, ENISA-Meldung binnen 24/72 Stunden, kostenlose Sicherheitsupdates)
  • Konformitätsbewertung und CE-Kennzeichnung — führt durch die Modul-A-Selbstbewertung gegenüber den verpflichtenden Verfahren über benannte Stellen, die Erstellung der technischen Dokumentation (Anhang VII), die EU-Konformitätserklärung und die Anbringung der CE-Kennzeichnung
  • SBOM-Programm — Leitfaden zu SPDX/CycloneDX-Formaten, Mindestanforderungen an den Inhalt, CI/CD-Integration, VEX-Dokumente, Pflege über den gesamten Supportzeitraum
  • Schwachstellen- und Vorfallmeldung — schrittweise Workflows für die 24-Stunden-Frühwarnung und den 72-Stunden-Vollbericht an ENISA/nationale CSIRTs; Abschlussbericht nach 14 Tagen; Benachrichtigung der Nutzer
  • Supportzeitraum und EOL — Mindest-Supportzusage von 5 Jahren, Mitteilungspflichten zum End-of-Life (1 Jahr Vorankündigung), finales kumulatives Update

Trigger-Phrasen: EU CRA, Cyber Resilience Act, CRA compliance, product with digital elements, PDE, Annex I requirements, CRA conformity assessment, CE marking cybersecurity, SBOM EU regulation, ENISA vulnerability reporting, Class I CRA, Class II CRA, connected product security EU, IoT security regulation EU


Mögliche Anwendungsfälle| Szenario | Relevante Skill(s) |

|----------|------------------| | Vorbereitung auf ein ISO-27001:2022-Zertifizierungsaudit der Stufe 2 (Stage 2) | ISO 27001 | | Verfassen einer Informationssicherheitsrichtlinie, die auf Anhang A abgestimmt ist | ISO 27001 | | Durchführung einer SOC-2-Bereitschaftsbewertung vor der Beauftragung eines Auditors | SOC 2 | | Dokumentation von Kontrollen für einen SOC-2-Type-2-Bericht | SOC 2 | | Abgrenzung des Geltungsbereichs einer FedRAMP-Moderate-Autorisierung in AWS GovCloud | FedRAMP | | Verfassen von SSP-Kontrollnarrativen für alle 20 NIST-800-53-Kontrollfamilien | FedRAMP | | Auditierung einer API auf GDPR-Konformität vor der Produkteinführung | GDPR | | Erstellung einer DPIA für eine neue KI-Funktion, die personenbezogene Daten verarbeitet | GDPR | | Erstellung einer BAA für eine Healthcare-SaaS-Anbieterbeziehung | HIPAA | | Bewertung, ob ein Datenvorfall eine meldepflichtige HIPAA-Datenschutzverletzung darstellt | HIPAA | | Aufbau eines Compliance-Programms, das sowohl ISO 27001 als auch SOC 2 erfüllt | ISO 27001 + SOC 2 | | Beantwortung eines Kunden-Sicherheitsfragebogens, der mehrere Frameworks abdeckt | Alle Skills | | Onboarding eines neuen Compliance-Engineers, der schnell Framework-Kontext benötigt | Beliebiger Skill | | Erstellung eines Risikoregisters und eines Behandlungsplans für ein ISMS | ISO 27001 | | Umstellung von ISO 27001:2013 auf ISO 27001:2022 | ISO 27001 | | Vorbereitung auf den Übergang von FedRAMP Rev 4 auf Rev 5 | FedRAMP | | Bewertung der aktuellen Cybersicherheitslage mithilfe von NIST CSF 2.0 | NIST CSF | | Erstellung eines CSF-Organisationsprofils mit Ist- und Zielzustand | NIST CSF | | Fortschritt von CSF-Implementierungsstufe 1 zu Stufe 2 | NIST CSF | | Migration eines Cybersicherheitsprogramms von CSF 1.1 auf CSF 2.0 | NIST CSF | | Abbildung von ISO-27001- oder SOC-2-Kontrollen auf NIST-CSF-Unterkategorien | NIST CSF + ISO 27001 / SOC 2 | | Verfassen einer Cybersicherheits-Governance-Richtlinie, die auf die CSF-GV-Funktion abgestimmt ist | NIST CSF | | Abgrenzung der PCI-DSS-CDE (Cardholder Data Environment) für eine cloud-gehostete E-Commerce-Plattform | PCI DSS | | Auswahl des richtigen SAQ-Typs für einen Händler, der eine gehostete Zahlungsseite verwendet | PCI DSS | | Vorbereitung auf einen Level-1-ROC mit einem QSA | PCI DSS | | Implementierung der neuen PCI-DSS-v4.0-Anforderungen zur Script-Integrität der Zahlungsseite | PCI DSS | | Ausweitung von MFA auf den gesamten CDE-Zugriff gemäß Anforderung 8.4.2 | PCI DSS | | Verwaltung von Drittanbieter-Dienstleistern gemäß PCI-DSS-Anforderung 12.8 | PCI DSS | | Feststellung, ob Ihr Pipeline- oder Schienenbetrieb eine von der TSA abgedeckte Einrichtung (Covered Entity) ist | TSA Cybersecurity | | Erstellung eines Cybersecurity-Implementierungsplans (CIP) für OT/SCADA-Umgebungen von Pipelines | TSA Cybersecurity | | Planung und Dokumentation der jährlichen IRP-Tests zur Erfüllung der TSA-Richtlinie | TSA Cybersecurity | | Reaktion auf Ransomware in der IT, die sich auf OT ausbreiten kann — Meldepflichten gegenüber CISA | TSA Cybersecurity | | Durchführung eines Architektur-Design-Reviews (ADR) für die IT/OT-Netzwerksegmentierung | TSA Cybersecurity | | Implementierung von MFA und PAM für Legacy-OT/HMI-Systeme mit begrenzten nativen Kontrollen | TSA Cybersecurity | | Verstehen, was sich ändert, wenn der NPRM der TSA vom November 2024 zur endgültigen Verordnung wird | TSA Cybersecurity | | Abgleich eines TSA-CRMP mit NIST CSF 2.0 und den sektorübergreifenden CISA-CPGs | TSA Cybersecurity + NIST CSF | | Durchführung einer ISO-42001-Lückenanalyse für einen KI-Anbieter mit mehreren ML-Modellen in Produktion | ISO 42001 | | Durchführung einer KI-System-Folgenabschätzung (AISIA) für ein automatisiertes Einstellungstool | ISO 42001 | | Erstellung einer Anwendbarkeitserklärung (SoA), die alle 38 ISO-42001-Anhang-A-Kontrollen (A.2–A.10) abdeckt | ISO 42001 | | Verfassen einer KI-Richtlinie und einer Richtlinie zur akzeptablen KI-Nutzung für ein Finanzdienstleistungsunternehmen | ISO 42001 | | Bewertung, ob ein kundenorientiertes KI-System gemäß ISO 42001 Kontrollen mit hoher Auswirkung (High-Impact) erfordert | ISO 42001 | | Vorbereitung von Nachweispaketen für die ISO-42001-Zertifizierungsaudits der Stufe 1 und Stufe 2 | ISO 42001 | | Abbildung der ISO-42001-AISIA-Anforderungen auf die Grundrechte-Folgenabschätzung (FRIA) des EU AI Act | ISO 42001 | | Integration eines ISO-42001-AIMS in ein bestehendes ISO-27001-ISMS | ISO 42001 + ISO 27001 | | Steuerung der Nutzung öffentlicher KI-Tools (ChatGPT, Copilot) durch Mitarbeiter gemäß den Anhang-A-Kontrollen A.9.2 und A.9.4 | ISO 42001 | | Durchführung einer ISO-27701:2025-Lückenanalyse für ein SaaS-Unternehmen, das sowohl als PII-Verantwortlicher als auch als PII-Auftragsverarbeiter tätig ist | ISO 27701 | | Umstellung von der ISO-27701:2019-Zertifizierung auf die eigenständige Ausgabe von 2025 | ISO 27701 | | Verfassen eines GDPR-konformen Auftragsverarbeitungsvertrags (DPA) mit allen erforderlichen Klauseln aus Artikel 28 | ISO 27701 | | Erstellung eines Verarbeitungsverzeichnisses (RoPA), das alle Verarbeitungsvorgänge abdeckt | ISO 27701 | | Durchführung einer DPIA für eine neue KI-Funktion, die Nutzer für gezielte Werbung profiliert | ISO 27701 | | Implementierung eines Verfahrens zur Bearbeitung von Betroffenenrechten mit Antwort-SLAs | ISO 27701 | | Abbildung der ISO-27701:2025-Kontrollen auf GDPR-Artikel für ein Compliance-Audit | ISO 27701 | | Bewertung der Pflichten zur Verwaltung von Unterauftragsverarbeitern für ein cloud-natives B2B-SaaS | ISO 27701 | | Integration eines PIMS in ein bestehendes ISO-27001:2022-ISMS, um doppelte Kontrollen zu vermeiden | ISO 27701 + ISO 27001 | | Durchführung einer DORA-Lückenanalyse für ein EU-Kreditinstitut im Vorfeld einer Aufsichtsprüfung | DORA | | Einstufung eines IKT-Vorfalls anhand der Kriterien von Art. 18 und der Schwellenwerte der CDR (EU) 2024/1772 | DORA | | Aufbau eines dreistufigen Vorfallmeldeverfahrens (4 Std. / 72 Std. / 1 Monat) gemäß Art. 19 | DORA | | Überprüfung von IKT-Anbieterverträgen auf die verbindlichen Bestimmungen von Art. 30 Absatz 2 | DORA | | Aufbau oder Validierung des Informationsregisters gemäß CIR (EU) 2024/2956 | DORA | | Bewertung des IKT-Konzentrationsrisikos für eine Bank, die von einem einzigen Hyperscaler abhängig ist | DORA | | Abgrenzung eines TLPT-Programms und Bewertung, ob der Schwellenwert von Art. 26 anwendbar ist | DORA | | Erstellung einer IKT-Richtlinie für Drittanbieterrisiken, die der CDR (EU) 2024/1773 entspricht | DORA | | Beratung zum Zusammenspiel von DORA und NIS2 für ein Finanzunternehmen | DORA | | Abbildung der DORA-Pflichten auf die bisherigen EBA-IKT-Leitlinien und Identifizierung der Änderungen | DORA | | Durchführung einer DPDPA-Lückenanalyse für ein indisches SaaS-Unternehmen vor der Compliance-Frist im Mai 2027 | DPDPA | | Identifizierung, welche GDPR-konformen Verarbeitungstätigkeiten unter der DPDPA eine neue Einwilligung oder eine Neuabbildung benötigen | DPDPA + GDPR | | Gestaltung eines Datenschutzhinweises gemäß Abschnitt 5 und Regel 3, einschließlich der Mehrsprachigkeitspflichten | DPDPA | | Implementierung einer Pipeline zur 72-Stunden-Meldung von Datenschutzverletzungen gemäß Abschnitt 8(6) und Regel 6 | DPDPA | | Gestaltung eines Compliance-Programms für Kinderdaten mit elterlicher Verifizierung gemäß Regel 12 (DigiLocker, virtuelle Token) | DPDPA | | Bewertung, ob eine digitale Plattform gezielte Werbung und Verhaltensverfolgung für Nutzer unter 18 Jahren abschaffen muss | DPDPA | | Beratung eines globalen Unternehmens zu seinen Pflichten beim Datentransfer nach Indien — Blacklist-Ansatz vs. Whitelist der GDPR | DPDPA | | Vorbereitung auf eine mögliche Einstufung als Significant Data Fiduciary — DPO-Benennung, DPIA und Audit-Bereitschaft | DPDPA | | Aktualisierung von Auftragsverarbeitungsverträgen mit Anbietern, um Regel 16 zu erfüllen | DPDPA | | Bewertung, ob ein Unternehmen, das für Analysen auf berechtigte Interessen setzt, unter der DPDPA eine Einwilligung einholen muss | DPDPA | | Aufbau eines Verfahrens zur Erfüllung der Rechte der betroffenen Personen (Data Principal), das Auskunft, Berichtigung, Löschung und Ernennung abdeckt | DPDPA | | Bestimmung Ihrer CMMC-Stufe anhand der DFARS-Vertragsklauseln und des Umgangs mit CUI | CMMC 2.0 | | Durchführung einer CMMC-Level-2-Lückenanalyse über alle 110 Praktiken von NIST SP 800-171 | CMMC 2.0 | | Erstellung eines System Security Plan (SSP), der alle 110 Praktiken mit Umsetzungsnarrativen abdeckt | CMMC 2.0 | | Berechnung Ihres SPRS-Scores und Priorisierung der wirkungsvollsten Lückenbehebungen | CMMC 2.0 | | Vorbereitung auf eine C3PAO-Bewertung — Nachweispakete, kritische Praktiken, POA&M-Regeln | CMMC 2.0 | | Abgrenzung von CUI innerhalb Ihrer Organisation und Entwurf einer Enklave zur Reduzierung des CMMC-Geltungsbereichs | CMMC 2.0 | | Verwaltung der Meldepflichten bei Vorfällen gemäß DFARS 252.204-7012 (72-Stunden-Meldung über DIBNET) | CMMC 2.0 | | Weitergabe der CMMC-Anforderungen an Unterauftragnehmer, die CUI verarbeiten | CMMC 2.0 | | Erstellung eines KI-Organisationsprofils mit den Ist- und Zielzuständen des NIST AI RMF | NIST AI RMF | | Durchführung einer GOVERN-Lückenanalyse für ein Unternehmen, das sein KI-Risikoprogramm startet | NIST AI RMF | | Bewertung eines Kreditscoring-Modells anhand der Vertrauenswürdigkeitskriterien von MEASURE 2.x | NIST AI RMF | | Erstellung eines KI-Risikoregisters, das für ein eingesetztes ML-System auf die NIST-AI-RMF-Kategorien abgebildet ist | NIST AI RMF | | Abbildung des NIST AI RMF auf die Anforderung an ein Risikomanagementsystem in Artikel 9 des EU AI Act | NIST AI RMF + ISO 42001 | | Bewertung von Bias und Fairness eines KI-Einstellungstools (demografische Parität, ausgeglichene Quoten, 4/5-Regel der EEOC) | NIST AI RMF | | Gestaltung eines KI-Überwachungsprogramms nach der Bereitstellung mithilfe von MEASURE 3.x und MANAGE 3.x | NIST AI RMF | | Integration des NIST AI RMF in ein bestehendes NIST-CSF-Programm | NIST AI RMF + NIST CSF | | Bestimmung Ihres SWIFT-Architekturtyps (A1/A2/A3/A4/B) und Beschaffung der vollständigen Kontroll-Anwendbarkeitsmatrix für CSCF v2026 | SWIFT CSP | | Durchführung einer CSCF-v2026-Lückenanalyse für eine On-Premises-Bereitstellung von Alliance Access (einschließlich der nun verpflichtenden Kontrolle 2.4) | SWIFT CSP | | Verstehen, warum Software-OTP (Google Authenticator) Kontrolle 4.2 nicht erfüllt, und Behebung durch Hardware-Token vor der Juli-Attestierung | SWIFT CSP | | Vorbereitung aller Nachweise und Abschluss der jährlichen KYC-SA-Attestierung über swift.com/myswift | SWIFT CSP | | Entwicklung eines SWIFT-spezifischen Incident-Response-Plans, der die 24-Stunden-SWIFT-Meldung und die 30-Tage-Berichtspflichten abdeckt | SWIFT CSP | | Überprüfung der KYC-SA-Attestierung Ihres Servicebüros (Typ B) und Verständnis der geteilten Kontrollverantwortlichkeiten | SWIFT CSP | | Abbildung bestehender ISO-27001- oder PCI-DSS-Kontrollen auf CSCF-Anforderungen, um SWIFT-spezifische Lücken zu identifizieren | SWIFT CSP + ISO 27001 / PCI DSS | | Behebung häufiger CSCF-Konformitätsmängel: gemeinsames VLAN, veraltete Patches, fehlende SIEM-Abdeckung, Lücken im Token-Inventar | SWIFT CSP | | Verstehen, welche ISM-Kontroll-Anwendbarkeitskennzeichnungen (NC/OS/PROTECTED) für ein Cloud-System der australischen Regierung gelten | ISM | | Vorbereitung von Artefakten für eine IRAP-Bewertung eines Systems der Stufe PROTECTED | ISM | | Härtung einer Windows-Server-2022-Bereitstellung gemäß den Anforderungen von ISM Kapitel 13 mit Nachweis-Checkliste | ISM | | Abbildung der Anforderungen von Essential Eight Reifegrad 2 auf die entsprechenden Kapitel der ISM-Leitlinien | ISM | | Verstehen der ISM-Compliance-Pflichten eines Cloud-Anbieters aus dem privaten Sektor im Rahmen eines Regierungsvertrags | ISM | | Erstellung eines System Security Plan (SSP) für die ATO-Freigabe eines Systems der Einstufung OFFICIAL: Sensitive | ISM | | Verstehen der zugelassenen kryptografischen Algorithmen und der Aufbewahrungsfristen für Protokolldaten gemäß ISM | ISM | | Vergleich der ISM-Anforderungen mit ISO-27001-Kontrollen, um regierungsspezifische Lücken zu identifizieren | ISM + ISO 27001 | | Feststellung, ob ein europäisches Energieunternehmen unter NIS2 eine wesentliche (Essential) oder wichtige (Important) Einrichtung ist, und Verständnis seiner Pflichten | NIS2 | | Durchgehen des NIS2-Meldeablaufs für Vorfälle gemäß Art. 23 (24 Std. / 72 Std. / 1 Monat) nach einem Ransomware-Angriff | NIS2 | | Durchführung einer Lückenanalyse zwischen einem bestehenden ISO-27001:2022-ISMS und vollständiger NIS2-Konformität | NIS2 + ISO 27001 | | Erstellung einer NIS2-konformen Incident-Response-Richtlinie, die alle 10 Maßnahmen aus Art. 21 und die Meldefristen aus Art. 23 abdeckt | NIS2 | | Erläuterung des Lex-specialis-Verhältnisses zu DORA und Identifizierung verbleibender NIS2-Pflichten für eine europäische Bank | NIS2 + DORA | | Verstehen der Pflichten der Leitungsorgane gemäß Art. 20, der persönlichen Haftung und der erforderlichen Cybersicherheitsschulungen unter NIS2 | NIS2 | | Bewertung der Pflichten zur Sicherheit der Lieferkette gemäß NIS2 Art. 21 Absatz 2 Buchstabe d und Art. 22 (koordinierte Risikobewertungen der ENISA) | NIS2 | | Berechnung der maximalen Strafenexposition unter NIS2 und Vergleich der Aufsichtsregelungen für wesentliche (EE) und wichtige (IE) Einrichtungen (Art. 32 vs. Art. 33) | NIS2 | | Feststellung, ob ein US-E-Commerce-Unternehmen einen CCPA/CPRA-Schwellenwert erfüllt, und Verständnis seiner Kernpflichten | CCPA/CPRA | | Bearbeitung einer kombinierten Anfrage auf Auskunfts- und Löschungsrecht eines kalifornischen Verbrauchers, einschließlich Identitätsprüfung und Ausnahmen | CCPA/CPRA | | Bewertung, ob die Weitergabe von Cookie-IDs an eine Ad-Tech-Plattform einen CCPA-'Verkauf' (Sale) oder ein CPRA-'Teilen' (Sharing) darstellt, und Implementierung von Opt-out-Mechanismen | CCPA/CPRA | | Durchführung einer Lückenanalyse zwischen einem bestehenden GDPR-Programm und CCPA/CPRA — Identifizierung kalifornienspezifischer Ergänzungen | CCPA/CPRA + GDPR | | Einstufung präziser Geolokalisierungs-, Gesundheits- und biometrischer Daten als sensible personenbezogene Informationen (SPI) im Sinne der CPRA und Verständnis des Arbeitsablaufs zur 15-Werktage-Begrenzung von SPI | CCPA/CPRA | | Erstellung eines Datenschutzhinweises zum Zeitpunkt der Erhebung und einer umfassenden Datenschutzrichtlinie, die alle Offenlegungsanforderungen von CCPA/CPRA erfüllt | CCPA/CPRA | | Implementierung der Erkennung von Global-Privacy-Control-Signalen (GPC) als gültiger Opt-out von Verkauf/Weitergabe | CCPA/CPRA | | Bewertung des Durchsetzungsrisikos der CPPA und Berechnung der Strafenexposition für unbeabsichtigte vs. vorsätzliche CCPA/CPRA-Verstöße | CCPA/CPRA | | Feststellung, ob eine kleine professionelle Dienstleistungsfirma IG1-, IG2- oder IG3-Kontrollen benötigt — und Erhalt eines abgegrenzten 12-Wochen-Schnellstartplans | CIS Controls v8 | | Durchführung einer CIS-Controls-v8-Lückenanalyse für eine Gesundheitsorganisation und Abbildung der Ergebnisse auf die Schutzmaßnahmen der HIPAA-Sicherheitsregel | CIS Controls v8 + HIPAA | | Implementierung aller 56 IG1-Schutzmaßnahmen für Endpunkte, Benutzerkonten, Backups und Schulungen — priorisiert nach Sicherheitswirkung | CIS Controls v8 | | Bereitstellung von MFA für externe Anwendungen, Remote-Zugriff und Administratorkonten (Schutzmaßnahmen 6.3/6.4/6.5) sowie Auswahl phishing-resistenter Optionen | CIS Controls v8 | | Abbildung von CIS Controls v8 auf NIST-CSF-2.0-Unterkategorien für ein frameworkübergreifendes Compliance-Programm | CIS Controls v8 + NIST CSF | | Aufbau eines Schwachstellenmanagement-Programms mit authentifizierten Scans, auf CVSS basierenden Behebungs-SLAs und KPI-Tracking | CIS Controls v8 | | Gestaltung eines SIEM- und Logmanagement-Programms gemäß Kontrolle 8 — welche Ereignisse zu erfassen sind, Aufbewahrungsstandards und NTP-Synchronisierung | CIS Controls v8 | | Einstufung eines RF-Leistungsverstärkers gemäß EAR — Bestimmung der ECCN und Analyse der Lizenzanforderungen für den Export nach Deutschland | EAR | | Bewertung der Deemed-Export-Pflichten für einen Mitarbeiter mit chinesischer Staatsangehörigkeit, der auf kontrollierten Verschlüsselungsquellcode zugreift | EAR | | Reaktion auf eine festgestellte Re-Export-Verletzung der Entity List — Verfahren der freiwilligen Selbstoffenlegung und Strafminderung | EAR | | Feststellung, ob AES-256-Cybersicherheitssoftware eine BIS-Lizenz für den Export nach Frankreich, Indien und Brasilien benötigt | EAR | | Gestaltung eines 7-Elemente-Export-Compliance-Programms für ein Halbleiterausrüstungsunternehmen mit Kunden in Europa und Asien | EAR | | Feststellung, ob ein im Ausland hergestellter Chip US-Ursprungsausrüstung verwendet, die der Foreign Direct Product Rule (FDPR) unterliegt | EAR | | Anwendung der ENC-Lizenzausnahme auf ein kommerzielles Verschlüsselungsprodukt und Abschluss der einmaligen BIS-Meldung | EAR | | Kategorisierung eines HR-Systems einer US-Bundesbehörde gemäß FIPS 199 und Auswahl der korrekten SP-800-53B-Ausgangsbasis | NIST SP 800-53 | | Dokumentation eines AC-2(3)-OTS-Befunds aus einer Sicherheitsbewertung und Erstellung des POA&M mit FedRAMP-Behebungsfristen | NIST SP 800-53 | | Implementierung phishing-resistenter MFA gemäß IA-2(1) und IA-2(2), um EO 14028 und OMB M-22-09 zu erfüllen | NIST SP 800-53 | | Verfassen einer SSP-Kontrollbeschreibung für SC-8(1) Transmission Confidentiality unter Abdeckung von TLS 1.2/1.3 mit FIPS-140-3-Modulen | NIST SP 800-53 | | Durchführung einer Lückenanalyse zwischen ISO 27001:2022 und der FedRAMP-Moderate-Ausgangsbasis sowie Abbildung der RMF-Schritte auf das ATO-Paket | NIST SP 800-53 | | Anpassung einer Moderate-Ausgangsbasis, um nicht anwendbare Kontrollen zu entfernen, ODVs festzulegen und kompensierende Kontrollen für ein Legacy-System zu dokumentieren | NIST SP 800-53 | | Aufbau einer ConMon-Strategie mit monatlicher Schwachstellen-Scanfrequenz, jährlichen Penetrationstests und einem POA&M-Aktualisierungsrhythmus | NIST SP 800-53 | | Einstufung eines KI-gestützten Lebenslauf-Screening-Tools für europäische Arbeitgeber gemäß EU AI Act — Risikostufe und Pflichten des Anbieters | EU AI Act | | Bewertung, ob ein Predictive-Policing-KI-Tool gegen die in Art. 5 des EU AI Act verbotenen Praktiken verstößt | EU AI Act | | Bestimmung der GPAI-Modellpflichten für ein Open-Source-LLM mit 3×10²⁴ FLOPs Trainingsrechenleistung | EU AI Act | | Navigation durch die doppelte Regulierung eines KI-Diagnosebildgebungstools mit CE-Kennzeichnung gemäß EU-Medizinprodukteverordnung | EU AI Act | | Verstehen der Offenlegungspflichten für Chatbots gemäß Art. 50 Absatz 1 sowie der Pflichten des Bereitstellers im Vergleich zu denen des GPAI-Anbieters für eine E-Commerce-KI | EU AI Act | | Ausfüllen einer VPAT 2.x (ACR) für die Beschaffung von Unternehmenssoftware durch Bundesbehörden — alle drei Tabellen, Offenlegung der Testmethodik | Section 508 | | Auditierung einer öffentlich zugänglichen Webanwendung auf Abschnitt-508-Konformität mithilfe von Tastatur-nur- und Screenreader-Tests | Section 508 | | Nachbesserung von 200 Legacy-PDF-Dokumenten für Abschnitt 508 — getaggte Struktur, Lesereihenfolge, Formularfeld-Beschriftungen, Alt-Text | Section 508 | | Aufnahme der Barrierefreiheitsanforderungen von FAR 52.239-2 in eine Bundesbeschaffungs-RFP und Bewertung der VPAT-Einreichungen von Anbietern | Section 508 | | Erstellung einer formellen Feststellung der unzumutbaren Belastung (Undue Burden) und Dokumentation der Pflicht zur Bereitstellung alternativer Zugangswege | Section 508 | | Auditierung einer React-Anwendung auf WCAG-2.2-AA-Konformität — Farbkontrast, Tastaturnavigation, ARIA, Fokusverwaltung | WCAG | | Feststellung, welche WCAG-Version und welches Konformitätsniveau für die Rechtskonformität auf den Märkten USA, EU und UK erforderlich ist | WCAG | | Überprüfung der Farbpalette eines Designsystems anhand von SC 1.4.3 und Identifizierung zugänglicher Ersatzwerte | WCAG | | Erstellung einer vollständigen Erklärung zur Barrierefreiheit im Web für eine Website des öffentlichen Sektors, die die Anforderungen der EU-Richtlinie zur Barrierefreiheit im Web erfüllt | WCAG | | Verstehen, welche neuen Erfolgskriterien erfüllt sein müssen, um eine WCAG-2.1-AA-Konformitätserklärung auf WCAG 2.2 AA zu erweitern | WCAG | | Durchführung einer Lückenanalyse für eine neuseeländische Regierungsbehörde, die ein Fallmanagementsystem der Einstufung Restricted einsetzt | NZISM | | Vorbereitung einer Einreichung für Zertifizierung und Akkreditierung (C&A) für ein Restricted-System — SSP, SRA, POA&M und ATO-Freigabe | NZISM | | Bewertung, ob das Hosting von Restricted-Daten auf AWS Sydney die NZISM-Pflichten erfüllt und welche Genehmigungen der Akkreditierungsbehörde (Accrediting Authority) erforderlich sind | NZISM | | Erstellung einer NZISM-konformen Zugriffskontrollrichtlinie mit eingebetteten NZISM-Kontroll-IDs und einem Dokumentklassifizierungsblock | NZISM | | Beratung zur Due Diligence bei SaaS-Anbietern und zu verbindlichen vertraglichen Sicherheitsanforderungen gemäß NZISM für In-Confidence-Daten | NZISM | | Durchführung einer VN-PDPL-Lückenanalyse für ein ausländisches Unternehmen, das vietnamesische personenbezogene Daten verarbeitet, vor dem Inkrafttreten am 1. Januar 2026 | VN-PDPL | | Gestaltung eines gültigen Einwilligungsmechanismus gemäß dem vietnamesischen Gesetz 91/2025 — eigenständiger Hinweis, zulässige Formate und Arbeitsabläufe für den Widerruf | VN-PDPL | | Aufbau eines Arbeitsablaufs für die 72-Stunden-Meldung von Datenschutzverletzungen an das Ministerium für öffentliche Sicherheit für ein vietnamesisches Fintech nach einem Datenvorfall | VN-PDPL | | Abbildung eines bestehenden GDPR-Compliance-Programms auf die VN-PDPL — Identifizierung von Lücken bei Rechtsgrundlage, DPO und grenzüberschreitenden Übermittlungsregeln | VN-PDPL + GDPR | | Bewertung der Pflichten bei grenzüberschreitenden Datentransfers und Erstellung des Folgenabschätzungsdossiers gemäß Artikel 20 für Offshore-Cloud-Verarbeitung | VN-PDPL | | Einstufung eines vernetzten IoT-Produkts gemäß EU CRA — Default, Klasse I oder Klasse II — und Verständnis des anwendbaren Konformitätsbewertungsverfahrens | EU CRA | | Durchführung einer Anhang-I-Lückenanalyse für ein auf dem EU-Markt bereitgestelltes Softwareprodukt — alle 10 Sicherheitseigenschaften aus Teil I und 9 Schwachstellenpflichten aus Teil II | EU CRA | | Aufbau eines CRA-konformen Programms zur Offenlegung von Schwachstellen mit koordinierter Offenlegung, 24h/72h-Meldung an die ENISA und Benachrichtigung von CSIRTs | EU CRA | | Vorbereitung der technischen Dokumentation gemäß Anhang VII für die verpflichtende Konformitätsbewertung eines Produkts der Klasse I durch eine benannte Stelle (Notified Body) | EU CRA | | Implementierung eines SBOM-Programms im SPDX- oder CycloneDX-Format, das die Mindestinhaltsanforderungen des EU CRA erfüllt, sowie CI/CD-Integration | EU CRA |


So installieren Sie einen Skill

  1. Laden Sie die .skill-Datei für das benötigte Framework herunter:| Framework | Download | |-----------|----------| | ISO 27001 ISO 27001 | iso27001.skill | | SOC 2 SOC 2 | soc2.skill | | FedRAMP FedRAMP [US] | fedramp.skill | | 🇪🇺 GDPR [EU] | gdpr-compliance.skill | | HIPAA HIPAA [US] | hipaa-compliance.skill | | NIST CSF NIST CSF | NIST Cybersecurity.skill | | PCI DSS | | | 🚨 TSA-Cybersicherheit [US] | | | 🤖 ISO 42001 KI-Managementsystem | | | 🔒 ISO 27701 Datenschutz-Informationsmanagement | | | 🏦 DORA Digitale operationelle Resilienz | | | 🇮🇳 DPDPA [Indien] – Gesetz zum Schutz digitaler personenbezogener Daten | | | 🛡️ CMMC 2.0 Cybersicherheits-Reifegradmodell-Zertifizierung | | | 🤖 NIST KI-Risikomanagement-Framework | | | 🏦 SWIFT Kundensicherheitsprogramm (CSP) | | | 🇦🇺 ISM [Australien] – Australisches Informationssicherheits-Handbuch | | | 🇪🇺 NIS2 [EU] Richtlinie | | | CCPA/CPRA [Kalifornien] Datenschutz | | | ITAR [US] – Internationale Vorschriften für den Waffenhandel | | | LGPD [Brasilien] – Allgemeines Datenschutzgesetz | | | CSRD [EU] – Richtlinie zur Nachhaltigkeitsberichterstattung von Unternehmen | | | 🛡️ CIS Controls v8 – CIS Top 18 Cyber-Hygiene | | | 📦 EAR [US] – Exportverwaltungsvorschriften | | | 🏛️ NIST SP 800-53 – Sicherheits- und Datenschutzkontrollen für Bundes-Systeme | | | 🤖 EU-KI-Verordnung – Verordnung (EU) 2024/1689 | | | ♿ Section 508 [US] – Barrierefreiheit der Bundes-IKT | | | ♿ WCAG – Richtlinien für barrierefreie Webinhalte | | | 🇳🇿 NZISM [Neuseeland] – Informationssicherheits-Handbuch | | | 🇻🇳 Vietnam PDPL – Gesetz zum Schutz personenbezogener Daten | | | 🇪🇺 EU CRA – Cyber-Resilienz-Verordnung | |

Tipp: Sie können mehrere Skills gleichzeitig installieren. Wenn Sie mit mehreren Frameworks arbeiten (z. B. sowohl ISO 27001 als auch SOC 2), installieren Sie alle – Claude aktiviert jeweils den, der für die jeweilige Frage am relevantesten ist.

Installation von Skills in Claude


Installation über den Claude Code Marketplace

Wenn Sie Claude Code verwenden – die KI-gestützte CLI für Entwickler – sind diese Skills auch als installierbare Claude-Code-Plugins über einen gehosteten Marktplatz erhältlich. Dies ist der empfohlene Installationsweg für Entwickler und Teams, da er Versions-Pinning, automatische Updates und die teamweite Verteilung ohne manuelle Dateiverwaltung unterstützt.

Fügen Sie den Marktplatz hinzu und installieren Sie die benötigten Skills direkt über das Terminal:```shell /plugin marketplace add Sushegaad/Claude-Skills-Governance-Risk-and-Compliance /plugin install iso27001@grc-skills soc2@grc-skills fedramp@grc-skills gdpr-compliance@grc-skills hipaa-compliance@grc-skills nist-csf@grc-skills pci-compliance@grc-skills tsa-compliance@grc-skills iso42001@grc-skills iso27701@grc-skills dora@grc-skills dpdpa@grc-skills cmmc@grc-skills nist-ai-rmf@grc-skills swift-csp@grc-skills ism@grc-skills nis2@grc-skills ccpa@grc-skills itar@grc-skills lgpd@grc-skills csrd@grc-skills cis-controls@grc-skills ear@grc-skills nist-800-53@grc-skills eu-ai-act@grc-skills section-508@grc-skills wcag@grc-skills nzism@grc-skills vn-pdpl@grc-skills eu-cra@grc-skills

root@kitploit:~
Teams können den Marktplatz in `.claude/settings.json` vorkonfigurieren, sodass jeder Entwickler die Skills automatisch erhält, wenn er das Projekt öffnet — keine manuelle Installation erforderlich.

📖 **[Vollständige Installationsanleitung, Team-Setup und Update-Guide → INSTALLATION.md](https://github.com/sushegaad/claude-skills-governance-risk-and-compliance/blob/HEAD/INSTALLATION.md)**

---

## Skill-Bewertung

Diese Skills wurden mit dem [Claude Skill Creator](https://claude.ai)-Evaluierungsframework benchmarkt. **150 realistische Testfälle** wurden über alle 30 Skills ausgeführt — 5 pro Framework — mit **Claude Sonnet als sowohl skill-gestütztem als auch Basis-Modell** (dasselbe Modell auf beiden Seiten, sodass die Differenz die Skills misst, nicht die Modellstärke) — abgedeckt werden Gap-Analyse, Richtlinienentwurf, tiefgehende Kontrollprüfungen, Edge Cases und Compliance-Beratungsszenarien. Jeder Testfall wurde anhand von mindestens 5 objektiv überprüfbaren Assertions (insgesamt 752) von unabhängigen Bewerter-Agenten ausgewertet, die skill-gestützte mit Basis-Claude-Antworten verglichen.

| Konfiguration | Erfolgsquote | Bestandene Assertions |
|---------------|-----------|-------------------|
| **Mit installierten GRC-Skills** | **93%** | **703 / 752** |
| Ohne Skills (Basis-Claude) | 79% | 596 / 752 |
| **Differenz** | **+14 Punkte** | **+107 Assertions** |

### Ergebnisse pro Skill

| Skill | Testfälle | Mit Skill | Basislinie | Differenz | Was getestet wurde |
|-------|-----------|-----------|---------|-------|-----------------|
| ISO 27001 | 5 | **100%** | 84% | +16% | Gap-Analyse; Richtlinienerstellung; Übergang 2013→2022; Risikobewertung; Management-Review-CAP |
| SOC 2 | 5 | **100%** | 84% | +16% | Type 1 vs. 2; CC-Kontrollen-Checkliste; Verfügbarkeitskriterien; Zugriffskontrollrichtlinie; Reaktion auf Prüfungsausnahmen |
| FedRAMP [US] | 5 | **96%** | 72% | +24% | Autorisierungspfade; CR26-Zertifizierungsklassen A-D; FedRAMP 20x (primärer Pfad); OSCAL-Vorgabe Sep 2026; POA&M-Behebungsfristen |
| GDPR [EU] | 5 | **88%** | 88% | +0% | Checkliste für US-Unternehmen; Art.-28-AVV; Auskunftsersuchen; Cookie-Einwilligung; 72-Stunden-Benachrichtigung bei Datenschutzverletzungen |
| HIPAA [US] | 5 | **92%** | 88% | +4% | Analyse der abgedeckten Einrichtung (Covered Entity); BAA-Vorlage; Verschlüsselung (adressierbar vs. erforderlich); Risikoanalyse; Mitarbeiterverstoß |
| NIST CSF | 5 | **96%** | 84% | +12% | CSF-2.0-Überblick; Wiederherstellungsplan bei Ransomware; Profilerstellung; Kontrollzuordnung; Berichterstattung an den Vorstand |
| PCI DSS | 5 | **92%** | 88% | +4% | SAQ-Typauswahl; Anforderung 3 gespeicherte Daten (v4.0); Pflichten bei Sicherheitsverletzungen; Penetrationstests; Tokenisierungsbereich |
| TSA Cybersecurity [US] | 5 | **100%** | 96% | +4% | Anforderungen der Pipeline-Richtlinie; CIRP-Elemente; OT/IT-Segmentierung; Anwendbarkeit auf Flughäfen; TSA vs. CIRCIA |
| ISO 42001 | 5 | **92%** | 80% | +12% | AIMS-Anwendbarkeit; Kernanforderungen; KI-spezifische Risiken; Umgang mit LLMs von Drittanbietern; KI-Ethik-Kontrollen |
| ISO 27701 | 5 | **100%** | 100% | +0% | Erweiterung der ISO 27001; GDPR-Zuordnung; Auftragsverarbeiter-Kontrollen; PIA-Methodik; Zertifizierung als GDPR-Nachweis |
| DORA [EU] | 5 | **88%** | 72% | +16% | Fünf Säulen; Fristen für die Meldung von ICT-Vorfällen; TLPT-Anforderungen; Verträge mit Dritten; DORA vs. EBA |
| DPDPA [Indien] | 5 | **96%** | 80% | +16% | Anwendbarkeit auf ausländische Einrichtungen; Einwilligung vs. GDPR; Daten von Kindern (Altersgrenze 18 Jahre); grenzüberschreitende Übermittlungen; SDF-Pflichten |
| CMMC 2.0 [US] | 5 | **100%** | 44% | +56% | Bestimmung der Stufe; SPRS-Bewertung; CUI-Umfang; SSP-Struktur; Bereitschaft für C3PAO-Bewertung |
| NIST AI RMF | 5 | **92%** | 84% | +8% | Überblick über die vier Funktionen; Risikobewertung für KI im Einstellungsprozess; Risikoregister für Kredit-Scoring; Zuordnung zum EU AI Act; GOVERN-Gap-Analyse |
| SWIFT CSP | 5 | **96%** | 72% | +24% | Architektur-Scoping (A1/A2/A3/A4/B); Anforderung an Hardware-Token für MFA; CSCF-v2026-Gap-Analyse; Kontrolle 2.4 jetzt verpflichtend; KYC-SA-Bestätigung; Pflichten zur Incident Response |
| ISM [Australien] | 5 | **92%** | 84% | +8% | OS-Kontroll-Scoping und Autorisierung; Vorbereitung auf die IRAP-Bewertung; Systemhärtung nach Kapitel 13; Zuordnung Essential Eight zu ISM; Pflichten für Cloud-Anbieter in der Lieferkette |
| NIS2 [EU] | 5 | **100%** | 84% | +16% | Klassifizierung von Energieunternehmen als EE/IE; Pflichten für SaaS-Anbieter nach Art. 21; Meldeverfahren bei Ransomware nach Art. 23; Gap-Analyse ISO 27001 vs. NIS2; Wechselwirkung mit DORA lex specialis |
| CCPA/CPRA [Kalifornien] | 5 | **100%** | 80% | +20% | Schwellenwertanalyse für E-Commerce; kombinierter Workflow für Auskunfts- und Löschrechte; Klassifizierung von Ad-Tech: Verkauf vs. Weitergabe; Gap-Analyse GDPR zu CCPA; SPI-Klassifizierung für mobile Apps |
| ITAR [US] | 5 | **100%** | 100% | 0% | USML-Zuständigkeitsanalyse für militärische Laptops; Deemed Export für deutschen Ingenieur; DSP-73-Vorübergehende Ausfuhr für Messe; Verstoß- und VSD-Verfahren; verbindliche TAA-Klauseln für Indien |
| LGPD [Brasilien] | 5 | **76%** | 76% | +0% | Extraterritoriale Anwendbarkeit für US-SaaS mit brasilianischen Kunden; gegenseitige Angemessenheit Brasilien-EU (Jan. 2026 — keine SCCs erforderlich); Löschungsanfrage über CRM/E-Mail/Analytics; Vermarktungsbeschränkungen für sensible Gesundheitsdaten; Mechanismen für internationale Übermittlungen |
| CSRD [EU] | 5 | **88%** | 32% | +56% | CSRD-Anwendbarkeitsanalyse für deutschen börsennotierten Hersteller (PIE Welle 1); doppelte Wesentlichkeit vs. GRI/TCFD; Offenlegungspflichten nach DMA für E1/S1/G1; Gap-Analyse GRI+TCFD zu ESRS; Pflichten für Nicht-EU-Unternehmen (US-Muttergesellschaft, 200 Mio. € EU-Umsatz) |
| CIS Controls v8 | 5 | **100%** | 80% | +20% | Bestimmung der Implementierungsgruppe; Gap-Analyse für SaaS-Startup; Scoping der MFA-Safeguard (IG2); Zuordnung CIS v8 zu NIST CSF 2.0; Schwachstellenmanagement-Programm mit Behebungs-SLAs |

Read more

Tool herunterladen
  • Vietnam PDPL — Gesetz zum Schutz personenbezogener Daten
  • EU-CRA — Cyber-Resilienz-Verordnung
  • Mögliche Anwendungsfälle
  • So installieren Sie einen Skill
  • Installation über den Claude Code Marketplace
  • Skill-Bewertung
  • Kundenstimmen
  • Support
  • Autor
  • Haftungsausschluss
  • CISA 24-hour reporting
    OT segmentation TSA
    pipeline cybersecurity
    rail cybersecurity directive
    transit cybersecurity
    TSA NPRM 2024
    AI supplier management ISO
    EU AI Act management system
    NIST AI RMF ISO mapping
    AI bias controls
    AI transparency standard
    AI incident management ISO
    ISO 27701:2019
    27701 transition
    standalone PIMS
    Annex A controller controls
    Annex A processor controls
    CDR 2024/1772
    CDR 2024/1773
    CDR 2024/1774
    CDR 2025/301
    CDR 2025/1190
    TLPT financial entities
    ICT concentration risk
    critical ICT TPSP
    DORA vs NIS2
    EBA ICT guidelines DORA
    DORA incident classification
    DORA reporting timelines
    Chapter II DORA
    Chapter III DORA
    Section 10 DPDPA
    Rule 3 DPDP
    Rule 6 DPDP breach notification
    Rule 12 parental consent
    India privacy law
    India digital privacy
    DPDPA gap analysis
    DPDPA vs GDPR
    India data law
    MeitY data protection
    DigiLocker consent
    India children data law
    DPDPA consent requirements
    DPDPA breach notification
    India cross-border data transfer
    POA&M CMMC
    gap analysis CMMC
    DIBCAC
    CUI scoping
    32 CFR Part 170
    AI organizational profile
    responsible AI framework
    AI governance framework
    AI incident response
    AI RMF gap assessment
    Type B SWIFT
    SWIFT incident response
    SWIFT gap assessment
    SWIFT mandatory controls
    SWIFT hardware token
    SWIFT log retention
    ISM chapter
    ISM hardening
    ISM OSCAL
    cyber.gov.au
    ASD IRAP
    NIS2 penalties
    NIS2 transposition
    NIS2 and DORA
    NIS2 and ISO 27001
    network information security directive
    CCPA gap analysis
    CCPA vs GDPR
    California data privacy
    CCPA service provider
    CCPA third party
    CCPA penalty
    voluntary disclosure ITAR
    ITAR vs EAR
    commodity jurisdiction
    defense article
    defense service
    ITAR compliance
    technology control plan
    Empowered Official
    LGPD penalty
    Brazil privacy policy
    CSRD scope
    EU sustainability reporting
    ESRS assurance
    XBRL sustainability
    CSRD vs GRI
    CSRD vs TCFD
    EU Taxonomy CSRD
    NFRD CSRD
    ESRS materiality
    vulnerability management CIS
    CIS Controls ISO 27001
    CIS Controls SOC 2
    CIS Controls PCI DSS
    CIS Controls CMMC
    CIS Controls NIST CSF
    licence exception
    ENC exception
    voluntary self-disclosure
    VSD
    SNAP-R
    export compliance programme
    ECP
    restricted party screening
    export to China
    export to Russia
    de minimis rule
    CCATS
    EAR vs ITAR
    Moderate baseline
    High baseline
    SSP narrative
    System Security Plan
    POA&M
    Plan of Action
    ConMon
    continuous monitoring
    SP 800-53A
    security assessment
    ODV
    organization-defined value
    control tailoring
    common controls
    inherited controls
    AC-2
    IA-2
    SC-8
    SI-2
    SR family
    PT family
    supply chain risk
    OSCAL
    3PAO
    FedRAMP controls
    ISSO
    system owner
    authorizing official
  • Verweist auf mögliche Strafen (Art. 99): 35 Mio. €/7 % bei verbotenen Praktiken, 15 Mio. €/3 % bei Verstößen von Anbietern/Betreibern, 7,5 Mio. €/1 % bei Irreführung von Behörden
  • Annex III AI
    AI provider obligations
    AI deployer obligations
    human oversight AI
    AI risk management
    Art. 50 transparency
    chatbot disclosure AI
    AI Act compliance
    GPAI obligations
    open-source AI Act
    AI Act penalty
    AI Act timeline
    AI Act GDPR
    undue burden 508
    assistive technology testing
    FAR 52.239-2
    508 procurement
    JAWS testing
    VoiceOver compliance
    axe accessibility
    colour contrast 508
    focus visible 508
    alt text federal
    WCAG conformance
    success criteria
    alt text
    captions accessibility
    SC 1.4.3
    SC 4.1.2
    NVDA
    VoiceOver
    JAWS screen reader
    WCAG 2.2 upgrade
    NZISM policy
    PCI DSS
    PCI-Compliance.skill
    TSA-Compliance.skill
    ISO-42001.skill
    iso27701.skill
    dora.skill
    dpdpa.skill
    cmmc.skill
    nist-ai-rmf.skill
    swift-csp.skill
    ism.skill
    nis2.skill
    CA
    ccpa.skill
    ITAR
    itar.skill
    Brazil
    lgpd.skill
    EU
    csrd.skill
    cis-controls.skill
    ear.skill
    nist-800-53.skill
    eu-ai-act.skill
    section-508.skill
    wcag.skill
    nzism.skill
    vn-pdpl.skill
    eu-cra.skill
  • Öffnen Sie Claude und navigieren Sie zu Anpassen → Skills.

  • Klicken Sie auf Skill hochladen und wählen Sie die .skill-Datei aus.

  • Der Skill ist jetzt aktiv. Starten Sie eine neue Konversation und stellen Sie Ihre Compliance-Frage – Claude wendet den Skill automatisch an.