
Installierbare Claude-Fähigkeiten, die fachkundige Compliance-Anleitung für 30+ Frameworks bieten, darunter ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS und EU AI Act. Enthält Gap-Analyse, Policy-Vorlagen und Kontrollzuordnung.
Compliance-Beratung auf Expertenniveau für ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS, TSA Cybersecurity, ISO 42001 AI Management System, ISO 27701 Privacy Information Management, DORA Digital Operational Resilience, Indiens Digital Personal Data Protection Act (DPDPA), CMMC 2.0 Cybersecurity Maturity Model Certification, NIST AI Risk Management Framework, SWIFT Customer Security Programme (CSP), Australisches Information Security Manual (ISM), EU-NIS2-Richtlinie, CCPA/CPRA California Privacy, ITAR (International Traffic in Arms Regulations), Brasiliens LGPD (Lei Geral de Proteção de Dados), EU-CSRD (Richtlinie zur Nachhaltigkeitsberichterstattung von Unternehmen), CIS Controls v8 (CIS Top 18), EAR (Export Administration Regulations), NIST SP 800-53 (Security and Privacy Controls for Federal Systems), EU-KI-Verordnung (Verordnung (EU) 2024/1689), Section 508 (US Federal ICT Accessibility), WCAG (Web Content Accessibility Guidelines), NZISM (New Zealand Information Security Manual), Vietnams PDPL (Gesetz zum Schutz personenbezogener Daten Nr. 91/2025/QH15) und EU-CRA (Cyber-Resilienz-Verordnung, Verordnung (EU) 2024/2847) — unterstützt durch Claude Skills. Monatlich aktualisiert.
Benchmarkt über 150 Testfälle mit dem Eval-Framework — jeder Testfall wird von unabhängigen Agenten anhand von mindestens 5 überprüfbaren Aussagen bewertet (insgesamt 752 Aussagen). Die Skills erzielten 93 % gegenüber einer Basislinie von 79 %.
Claude Skills sind installierbare Wissenspakete, die Claudes Fähigkeiten für bestimmte Fachbereiche erweitern. Ein Skill ist eine .skill-Datei — ein gebündeltes Archiv, das eine SKILL.md-Anweisungsdatei und optionale Referenzmaterialien enthält —, die Sie einmal in Claude hochladen und in allen Ihren Gesprächen verwenden können.
Nach der Installation aktiviert sich ein Skill automatisch, sobald Ihr Gespräch seinen Themenbereich berührt. Sie müssen ihn weder namentlich aufrufen noch spezielle Befehle verwenden. Claude wird für die Dauer Ihrer Sitzung einfach zu einem tieferen Experten in diesem Bereich.
Skills sind ideal, wenn Sie Folgendes benötigen:
So funktionieren Skills im Hintergrund: Jede .skill-Datei enthält eine primäre SKILL.md, die in Claudes Kontext geladen wird, wenn der Skill ausgelöst wird, sowie Referenzdateien, die bei Bedarf für tiefere Unterthemen geladen werden. Dieses Muster der "progressive disclosure" hält die Kontextnutzung effizient und stellt dennoch umfassendes Wissen bereit, wenn es benötigt wird.
Diese Skills sind für Fachleute konzipiert, die im Bereich Informationssicherheit, Datenschutz und regulatorische Compliance arbeiten — sei es in Organisationen, die eine Zertifizierung anstreben, in Entwicklungsteams, die konforme Systeme entwickeln, oder bei Beratern, die Kunden unterstützen.
Sicherheits- und Compliance-Teams nutzen diese Skills, um Gap-Assessments zu beschleunigen, erste Richtlinienentwürfe zu erstellen, Kontrollen zuzuordnen und Nachweispakete vorzubereiten — und verkürzen so Wochen an Referenzarbeit auf Minuten.
Softwareentwickler und Ingenieure nutzen sie, um zu verstehen, welche Kontrollen ihre Systeme implementieren müssen, um Code und Architektur auf Compliance-Probleme zu prüfen und um konkrete technische Anleitungen zu erhalten, die an bestimmte regulatorische Anforderungen geknüpft sind.
Fachleute aus Recht, Datenschutz und GRC nutzen sie, um regulatorische Dokumente zu entwerfen (DPAs, BAAs, Datenschutzerklärungen), Kundenfragen mit präzisen regulatorischen Zitaten zu beantworten und über die Anforderungen der Frameworks auf dem Laufenden zu bleiben.
Gesundheitsorganisationen nutzen den HIPAA-Skill, um Systeme zu bewerten, die erforderlichen Mitteilungen und Vereinbarungen zu erstellen und Mitarbeiter über ihre Pflichten zu schulen — ohne für jede Frage einen Compliance-Berater zu benötigen.
Cloud-Service-Anbieter, die Regierungsaufträge auf Bundesebene anstreben, nutzen den FedRAMP-Skill, um den ATO-Prozess zu navigieren, SSP-Beschreibungen zu verfassen, POA&Ms zu verwalten und sich auf 3PAO-Bewertungen vorzubereiten.
Startups und KMU nutzen diese Skills, um zu verstehen, was ein bestimmtes Framework von ihnen verlangt, ihre Compliance-Programme abzustecken und Ergebnisse in Expertenqualität zu erhalten — ohne ein großes internes Team.
Datei: ISO 27001 - Claude Skill/iso27001.skill
Der ISO-27001-Skill macht Claude zu einem fachkundigen ISO-27001-Lead-Auditor und ISMS-Implementierungsberater. Er deckt sowohl ISO 27001:2013 (114 Kontrollen, 14 Domänen) als auch ISO 27001:2022 (93 Kontrollen, 4 Themenbereiche) ab und verwendet standardmäßig die aktuelle Version von 2022.
Was er leistet:
Trigger-Phrasen: ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit
Datei: SOC 2 - Claude Skill/soc2.skill
Der SOC-2-Skill macht Claude zu einem fachkundigen SOC-2-Compliance-Berater, der auf den AICPA Trust Services Criteria (TSC) von 2017 mit den überarbeiteten Points of Focus von 2022 basiert. Er deckt alle fünf TSC ab: Security (CC1–CC9), Availability (A1), Confidentiality (C1), Processing Integrity (PI1) und Privacy (P1–P8).
Was er leistet:
Trigger-Phrasen: SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence
Datei: FedRamp - Claude Skill/fedramp.skill
Der FedRAMP-Skill macht Claude zu einem sachkundigen FedRAMP-Berater, der den gesamten Autorisierungslebenszyklus für Cloud-Service-Anbieter (CSPs) gemäß NIST SP 800-53 Rev 5 und dem neuen Rahmenwerk CR26 (FedRAMP Consolidated Rules for 2026) abdeckt. Stand August 2026 — CR26 ist final (verpflichtend ab 1. Januar 2027) mit den Zertifizierungsklassen A–D (A = Pilot/Übergang, B = LI-SaaS/Niedrig, C = Mittel, D = Hoch), die Klassen-Pipelines öffnen im August 2026, FedRAMP 20x ist der primäre Weg, Ready wurde am 28. Juli 2026 ausgemustert (Legacy FedRAMP Ready), und das OSCAL-Mandat für neue Autorisierungen gilt ab dem 30. September 2026.
Was er leistet:
Trigger-Phrasen: FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class
Datei: GDPR - Claude Skill/gdpr-compliance.skill
Der GDPR-Skill macht Claude zu einem fachkundigen GDPR-Compliance-Assistenten, der technische und rechtliche Perspektiven verbindet. Er deckt die vollständige EU-GDPR-Verordnung ab, mit Hinweisen auf die UK GDPR (DPA 2018), wo die Regeln abweichen, und passt seinen Ton automatisch an — technisch für Entwickler, rechtlich präzise für Compliance- und Datenschutzfachleute.
Was er leistet:
Trigger-Phrasen: GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB
Datei: HIPAA - Claude Skill/hipaa-compliance.skill
Der HIPAA-Skill macht Claude zu einem sachkundigen HIPAA-Compliance-Berater, der die Privacy Rule, Security Rule und Breach Notification Rule abdeckt (45 CFR Parts 160 und 164 in der durch HITECH geänderten Fassung). Er dient sowohl technischen Teams, die Systeme zur Verarbeitung von ePHI entwickeln, als auch Compliance- und Rechtsteams, die organisatorische Pflichten verwalten.
Was er leistet:
Trigger-Phrasen: HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule
Datei: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill
Der NIST-CSF-Skill macht Claude zu einem Experten für das NIST Cybersecurity Framework, der sowohl CSF 2.0 (Februar 2024) als auch CSF 1.1 (April 2018) abdeckt und standardmäßig das aktuelle CSF 2.0 verwendet. Er umfasst alle sechs Funktionen — Govern, Identify, Protect, Detect, Respond, Recover — einschließlich der neuen Govern-Funktion, die mit CSF 2.0 eingeführt wurde.
Was er leistet:
Trigger-Phrasen: NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment
Datei: PCI Compliance - Claude Skill/PCI-Compliance.skill
Der PCI-DSS-Skill macht Claude zu einem fachkundigen PCI-DSS-Compliance-Berater, der PCI DSS v4.0.1 (Juni 2024 — aktuelle Version) abdeckt, einschließlich aller Anforderungen, die am 31. März 2025 verpflichtend wurden. Er umfasst alle 12 Anforderungen, alle 8 SAQ-Typen, Händler- und Dienstleisterstufen sowie die wichtigsten Änderungen von v3.2.1 auf v4.0.
Was er leistet:
Trigger-Phrasen: PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3
Datei: TSA Compliance - Claude Skill/TSA-Compliance.skill
Der TSA-Cybersecurity-Skill macht Claude zu einem Experten für TSA-Cybersicherheitsdirektiven für kritische Verkehrsinfrastruktur. Er deckt alle aktuellen Serien der TSA-Security-Directives ab — SD Pipeline-2021-01G, SD Pipeline-2021-02F, SD 1580-21-01E (Güterverkehr) und SD 1582-21-01E (Nahverkehr/Personenverkehr) — sowie den NPRM vom November 2024, der vorschlägt, diese Direktiven als dauerhafte Bundesvorschriften zu formalisieren.
Hinweis zu SSI: TSA-Security-Directives werden gemäß 49 CFR Part 1520 als Sensitive Security Information (SSI) eingestuft. Dieser Skill basiert auf öffentlich verfügbaren Zusammenfassungen, Bekanntmachungen im Federal Register und Veröffentlichungen von DHS/CISA — nicht auf dem als geheim eingestuften vollständigen Direktiventext. Betroffene Unternehmen erhalten die eigentliche Direktive direkt von der TSA.Was es tut:
Trigger-Phrasen: TSA Security Directive, SD Pipeline-2021, SD 1580-21-01, SD 1582-21-01, TSA cybersecurity, Critical Cyber Systems, CCS, Cybersecurity Coordinator, Cybersecurity Implementation Plan, CIP, CRMP, IRP testing, Architecture Design Review, ADR, CAP, , , , , ,
Datei: ISO 42001 - Claude Skill/ISO-42001.skill
Die ISO-42001-Skill macht Claude zu einem Expertenberater für ISO/IEC 42001:2023 KI-Managementsysteme (AIMS) — dem weltweit ersten internationalen Standard für KI-Governance. Sie richtet sich sowohl an KI-Anbieter (Organisationen, die KI entwickeln oder bereitstellen) als auch an KI-Nutzer (Organisationen, die KI von Drittanbietern integrieren) und deckt den gesamten Zertifizierungslebenszyklus von der Gap-Bewertung bis zur Audit-Bereitschaft für Stage 2 ab.
Was es tut:
Trigger-Phrasen: ISO 42001, ISO/IEC 42001, AI Management System, AIMS, AISIA, AI System Impact Assessment, responsible AI standard, AI governance standard, Annex A AI controls, AI risk assessment ISO, Statement of Applicability AI, AI policy ISO, AI certification, AI lifecycle controls, , , , , ,
Datei: ISO 27701 - Claude Skill/iso27701.skill
Die ISO-27701-Skill macht Claude zu einem Expertenberater für ISO/IEC 27701:2025 Datenschutz-Informationsmanagementsysteme (PIMS) — und deckt den gesamten Lebenszyklus von der Gap-Bewertung bis zur Zertifizierung ab. Sie behandelt sowohl ISO 27701:2025 (die neue eigenständige Ausgabe) als auch ISO 27701:2019 (die frühere ISO-27001-Erweiterung) und umfasst sowohl PII-Verantwortliche als auch PII-Auftragsverarbeiter.
Was es tut:
Trigger-Phrasen: ISO 27701, PIMS, privacy information management, PII controller, PII processor, privacy risk assessment, DPIA, data subject rights, records of processing activities, RoPA, privacy by design, data processing agreement, DPA, GDPR alignment ISO 27701, ISO 27701:2025, , , , ,
Datei: DORA - Claude Skill/dora.skill
Die DORA-Skill macht Claude zu einem Expertenberater für die Verordnung (EU) 2022/2554 (Digital Operational Resilience Act) — die zentrale IKT-Verordnung für EU-Finanzunternehmen seit dem 17. Januar 2025. Sie enthält alle 64 DORA-Artikel, alle 12 angenommenen RTS/ITS und bietet präzise Anleitungen auf Artikelebene für jeden Compliance-Workflow. Sie grenzt DORA ausdrücklich von NIS2, den früheren EBA-IKT-Leitlinien und ISO 27001 ab — eine häufige Quelle der Vermischung in allgemeinen LLM-Antworten.
Was es tut:
Trigger-Phrasen: DORA, Regulation (EU) 2022/2554, digital operational resilience, ICT risk management framework, DORA gap analysis, Art. 6 DORA, Art. 17 ICT incident, Art. 18 classification, Art. 19 incident reporting, Art. 26 TLPT, Art. 28 third-party risk, Art. 30 contractual provisions, Register of Information, CIR 2024/2956, , , , , , , , , , , , , ,
Datei: DPDPA - Claude Skill/dpdpa.skill
Die DPDPA-Skill macht Claude zu einem Expertenberater für Indiens Digital Personal Data Protection Act, 2023 und die finalisierten DPDP-Regeln 2025 (bekannt gegeben am 13. November 2025, in Kraft ab 13. Mai 2027). Sie deckt alle 44 Abschnitte des Gesetzes und alle 23 Regeln ab, mit präzisen Zitaten auf Abschnittsebene, einer Zuordnung zur DSGVO und Leitlinien, die sowohl für indische Unternehmen als auch für globale Organisationen mit indischen betroffenen Personen kalibriert sind.
Was es tut:
Trigger-Phrasen: DPDPA, Digital Personal Data Protection Act, India data protection, Data Fiduciary, Data Principal, Significant Data Fiduciary, SDF, Data Protection Board of India, DPBI, DPDP Rules 2025, Section 5 DPDPA, Section 6 DPDPA, Section 7 DPDPA, Section 8 DPDPA, Section 9 DPDPA, , , , , , , , , , , , , , ,
Datei: CMMC - Claude Skill/cmmc.skill
Die CMMC-2.0-Skill macht Claude zu einem Expertenberater für CMMC-Compliance für US-Verteidigungsunternehmen, die das Cybersecurity Maturity Model Certification-Programm durchlaufen. Sie deckt alle drei CMMC-Stufen ab — Stufe 1 (17 FAR-52.204-21-Praktiken), Stufe 2 (110 NIST-SP-800-171-Rev-2-Praktiken) und Stufe 3 (110+ NIST-SP-800-172-Anforderungen) — unter der endgültigen Regel 32 CFR Part 170 (in Kraft seit dem 16. Dezember 2024). Stand August 2026 — einschließlich der Aussetzung von Phase 2 am 13. Juli 2026 (C3PAO-Anforderungen ruhen bis zum Abschluss der Überprüfung durch die CMMC Reform Task Force, erwartet ≈ 13. September 2026; Selbstbewertungspfade und alle DFARS-Pflichten bestehen fort).
Was es tut:
Trigger-Phrasen: CMMC, CMMC 2.0, CMMC Level 2, CUI, Controlled Unclassified Information, NIST 800-171, DFARS 7021, DFARS 252.204-7021, C3PAO, SPRS score, defense contractor, DIB, DoD contractor, FCI, SSP CMMC, , , , ,
Datei: NIST AI RMF - Claude Skill/nist-ai-rmf.skill
Die NIST-AI-RMF-Skill macht Claude zu einem Expertenberater für das NIST AI Risk Management Framework (AI RMF 1.0), veröffentlicht im Januar 2023 als NIST AI 100-1. Sie deckt alle vier Kernfunktionen ab — GOVERN, MAP, MEASURE und MANAGE — mit ihren 19 Kategorien und Unterkategorien, den vorgeschlagenen Maßnahmen aus dem AI-RMF-Playbook und vertieften Leitlinien zur Bewertung der Vertrauenswürdigkeit von KI-Systemen.
Was es tut:
Trigger-Phrasen: NIST AI RMF, AI RMF, NIST AI 100-1, AI Risk Management Framework, GOVERN function, MAP function, MEASURE function, MANAGE function, AI RMF Playbook, AI risk profile, AI trustworthiness, AI bias assessment, AI explainability, MEASURE 2.2, AI risk register, , , , ,
Datei: SWIFT CSP - Claude Skill/swift-csp.skill
Die SWIFT-CSP-Skill macht Claude zu einem Expertenberater für das SWIFT Customer Security Controls Framework (CSCF) v2026 — das verpflichtende Cybersicherheitsprogramm für alle Teilnehmer des SWIFT-Netzwerks. Sie deckt alle 32 Kontrollen ab (25 verpflichtend + 7 empfohlen — Control 2.4 Back-Office Data Flow Security wurde in v2026 zu verpflichtend hochgestuft), alle fünf Architekturtypen (A1/A2/A3/A4/B), den jährlichen KYC-SA-Bestätigungsprozess (Zeitfenster 1. Juli – 31. Dezember 2026) sowie vollständige Rahmenwerk-übergreifende Zuordnungen zu ISO 27001:2022, PCI DSS v4.0.1 und NIST CSF 2.0.Was es tut:
Auslösephrasen: SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, , , , , ,
Datei: ISM - Claude Skill/ism.skill
Die ISM-Skill macht Claude zu einem Expertenberater für das Australian Information Security Manual — das behördenübergreifende Cybersicherheits-Framework der australischen Regierung, das vom Australian Signals Directorate (ASD) für australische Bundes- und Landesbehörden sowie deren Lieferketten veröffentlicht wurde. Es deckt alle 22 Richtlinienkapitel, den sechsstufigen Risikomanagementzyklus, Anwendbarkeitskennzeichnungen von Kontrollen (OFFICIAL bis TOP SECRET), das IRAP-Bewertungsprogramm, die Systemautorisierung und die Beziehung zu den Essential Eight ab. Aktuell basierend auf dem ISM-Release vom Juni 2026 — einschließlich der neu strukturierten 49 Cybersicherheitsprinzipien (GOVERN auf 14 verdoppelt), der erstmaligen KI-Anwendungskontrollen (ISM-2112/2113/2114) und der erweiterten, von der ASD genehmigten Kryptografieanforderungen für Daten während der Übertragung.
Was es tut:
Auslösephrasen: ISM, Information Security Manual, ASD cybersecurity, IRAP assessment, IRAP assessor, system authorisation, ATO Australia, PROTECTED system, OFFICIAL Sensitive, NC OS PROTECTED, Essential Eight, ASD compliance, Australian government cybersecurity, ISM controls, ISM gap analysis, , , , ,
Datei: NIS2 - Claude Skill/nis2.skill
Die NIS2-Skill macht Claude zu einem Expertenberater für die EU-NIS2-Richtlinie (Richtlinie (EU) 2022/2555) — den übergreifenden Cybersicherheitsrahmen der Europäischen Union für wesentliche und wichtige Einrichtungen. Sie gilt seit dem 27. Dezember 2022 (Umsetzungsfrist: 17. Oktober 2024), ersetzt die ursprüngliche NIS1-Richtlinie, erweitert den Anwendungsbereich erheblich, verschärft die Meldepflichten bei Vorfällen, führt die Rechenschaftspflicht der Geschäftsleitung ein und erhöht die Höchststrafen auf 10 Mio. € oder 2 % des weltweiten Umsatzes.
Was es tut:
Auslösephrasen: NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, , , , ,
Datei: CCPA - Claude Skill/ccpa.skill
Die CCPA/CPRA-Skill macht Claude zu einem Expertenberater für Kaliforniens umfassende Datenschutzgesetze — den California Consumer Privacy Act (CCPA, in Kraft seit 1. Januar 2020) und den California Privacy Rights Act (CPRA/Proposition 24, in Kraft seit 1. Januar 2023). Der CPRA erweiterte den CCPA erheblich, schuf die California Privacy Protection Agency (CPPA), führte mit Sensitive Personal Information (SPI) eine neue Kategorie ein und ergänzte Rechte zur Berichtigung personenbezogener Daten, zur Einschränkung der SPI-Nutzung und zur Festlegung von Aufbewahrungsfristen.
Was es tut:
Auslösephrasen: CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, , , , , ,
Datei: ITAR - Claude Skill/itar.skill
Die ITAR-Skill macht Claude zu einem Expertenberater für US-Exportkontrollen im Verteidigungsbereich gemäß 22 CFR Parts 120–130, die vom Directorate of Defense Trade Controls (DDTC) im US-Außenministerium verwaltet werden. ITAR regelt die Ausfuhr, Wiederausfuhr und Weitergabe von Verteidigungsgütern, Verteidigungsdienstleistungen und zugehörigen technischen Daten, die in der United States Munitions List (USML) aufgeführt sind.
Was es tut:
Auslösephrasen: ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, , , , , , , ,
Datei: LGPD - Claude Skill/lgpd.skill
Die LGPD-Skill macht Claude zu einem Expertenberater für das brasilianische Lei Geral de Proteção de Dados Pessoais (Law 13,709/2018), das umfassende brasilianische Datenschutzgesetz, das von der ANPD (Autoridade Nacional de Proteção de Dados) durchgesetzt wird. Die LGPD gilt extraterritorial für jede Organisation, die personenbezogene Daten von Personen in Brasilien verarbeitet.
Auslösephrasen: LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, ,
Datei: CSRD - Claude Skill/csrd.skill
Die CSRD-Skill macht Claude zu einem Expertenberater für die EU-Richtlinie 2022/2464 (CSRD), die rund 50.000 Unternehmen dazu verpflichtet, detaillierte Informationen zu Umwelt, Sozialem und Unternehmensführung (ESG) gemäß den European Sustainability Reporting Standards (ESRS) offenzulegen. Die CSRD trat am 5. Januar 2023 in Kraft und ersetzt die Non-Financial Reporting Directive (NFRD).
Auslösephrasen: CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, , , , , , , , ,
Datei: CIS Controls - Claude Skill/cis-controls.skill
Die CIS-Controls-v8-Skill macht Claude zu einem Expertenberater für CIS Controls und deckt alle 18 CIS Controls und 153 Safeguards aus dem v8-Release vom Mai 2021 ab, einschließlich ausdrücklicher Abdeckung von Cloud und mobilen Geräten. Sie wendet das Framework der Implementation Groups (IG) an — IG1 (56 Safeguards, grundlegende Cyberhygiene), IG2 (130 Safeguards, mittleres Niveau) und IG3 (153 Safeguards, fortgeschritten) — um die Anleitung an das Risikoprofil und die Ressourcenausstattung jeder Organisation anzupassen.Was es tut:
Trigger-Phrasen: CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, , , , , ,
Datei: EAR - Claude Skill/ear.skill
Der EAR-Skill macht Claude zu einem Experten-Berater für die Export Administration Regulations mit fundiertem Wissen über alle 15 CFR Parts 730–774, die vom Bureau of Industry and Security (BIS) verwaltet werden. Er führt Exporteure, Hersteller, Technologieunternehmen und Compliance-Experten durch den gesamten Dual-Use-Exportkontrollzyklus — von der Güterklassifizierung über die Lizenzanalyse bis zur Reaktion auf Durchsetzungsmaßnahmen.
Was es tut:
Trigger-Phrasen: EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, , , , , , , , , , , , ,
Datei: NIST 800-53 - Claude Skill/nist-800-53.skill
Der NIST-SP-800-53-Skill macht Claude zu einem Experten-Berater für föderale Sicherheits- und Datenschutzkontrollen, der den vollständigen SP-800-53-Rev-5-Katalog (September 2020) und seine Begleitpublikationen abdeckt — SP-800-53B-Baselines, SP-800-53A-Bewertungsverfahren und SP-800-37-Rev-2-Risk-Management-Framework. Er unterstützt Teams von Bundesbehörden, Cloud-Dienstanbieter, die FedRAMP anstreben, Systemverantwortliche, ISSOs und GRC-Experten, die FISMA-geforderte Kontrollen implementieren.
Was es tut:
Trigger-Phrasen: NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, , , , , , , , , , , , , , , , , , , , , , , , , , , ,
Datei: EU AI Act - Claude Skill/eu-ai-act.skill
Der EU-AI-Act-Skill macht Claude zu einem Experten-Berater für die EU-AI-Act-Compliance und deckt die vollständige Verordnung (EU) 2024/1689 ab — die weltweit erste umfassende horizontale KI-Regulierung, in Kraft seit 1. August 2024 und geändert durch den Digital Omnibus (Verordnung (EU) 2026/1744, in Kraft seit 27. Juli 2026). Die Durchsetzungsbefugnisse für GPAI sind seit 2. August 2026 aktiv. Er unterstützt KI-Anbieter, Betreiber, Importeure und Bevollmächtigte, die in der EU tätig sind oder KI auf dem EU-Markt in den Verkehr bringen.
Was es tut:
Trigger-Phrasen: EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, , , , , , , , , , , , ,
Datei: Section 508 - Claude Skill/section-508.skill
Der Section-508-Skill macht Claude zu einem Experten-Berater für die US-Bundesvorschriften zur Barrierefreiheit von IKT und deckt die Revised Section 508 Standards (2018) (36 CFR Part 1194) ab, die WCAG 2.0 Level A und AA als technischen Standard für Webinhalte, Software und elektronische Dokumente übernehmen. Er unterstützt Bundesbehörden, Auftragnehmer und IKT-Anbieter über den gesamten Compliance-Lebenszyklus — von Barrierefreiheitsprüfungen und der Erstellung von VPATs über PDF-Sanierung und RFP-Sprache in der Beschaffung bis hin zu Undue-Burden-Feststellungen.
Was dieser Skill abdeckt:
Trigger-Phrasen: Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, , , , , , , , , ,
Datei: WCAG - Claude Skill/wcag.skill
Der WCAG-Skill macht Claude zu einem Experten-Berater für WCAG 2.0, 2.1 und 2.2 – den internationalen W3C-Standard für digitale Barrierefreiheit, der von der Web Accessibility Initiative (WAI) entwickelt wurde. WCAG bildet die Grundlage für Barrierefreiheitsgesetze weltweit: EU-EAA (EN 301 549), US Section 508 und ADA, UK Equality Act und Australiens DDA verweisen alle auf die WCAG-Konformität. Er unterstützt Entwickler, Designer, Produktteams sowie Rechts- und Compliance-Teams, die an der Barrierefreiheit von Web-, Mobil- und digitalen Inhalten arbeiten.
Wichtigste Funktionen:
Trigger-Phrasen: WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, , , , , , , , , ,
Datei: NZISM - Claude Skill/nzism.skill
Der NZISM-Skill macht Claude zu einem Experten-Berater für das New Zealand Information Security Manual (NZISM) – das verbindliche Cybersicherheits-Framework, das vom Government Communications Security Bureau (GCSB) / National Cyber Security Centre (NCSC NZ) für neuseeländische Regierungsbehörden und deren Lieferketten veröffentlicht wurde. Es deckt das NZ Government Information Classification System (ISCS) von Unclassified bis Top Secret, alle 18+ NZISM-Kontrollabschnitte, den Certification & Accreditation (C&A)-Prozess und verbindliche Behördenpflichten ab.
Wichtigste Funktionen:
chapter.section.control.C.nn, z. B. 16.1.46.C.02, 16.3.5.C.02) aus einer gebündelten, quellenverifizierten Referenz – mit einer strikten Never-Invent-a-CID-Regel und Kapitel-/Abschnitt-FallbackTrigger-Phrasen: NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS,
Datei: Vietnam PDPL - Claude Skill/vn-pdpl.skill
Der Vietnam-PDPL-Skill macht Claude zu einem Experten-Berater für das Gesetz zum Schutz personenbezogener Daten in Vietnam Nr. 91/2025/QH15 – das erste umfassende Gesetz des Landes zum Schutz personenbezogener Daten, in Kraft ab 1. Januar 2026 – sowie seine Durchführungsverordnung Decree 356/2025/ND-CP. Das Gesetz wird vom Ministerium für Öffentliche Sicherheit verwaltet und gilt für vietnamesische Stellen und ausländische Organisationen, die personenbezogene Daten vietnamesischer Bürger verarbeiten (extraterritoriale Reichweite).Kernfunktionen:
Trigger-Phrasen: Vietnam data privacy, VN-PDPL, Law 91/2025, Nghị định 356, Vietnamese personal data, Vietnam PDPL, cross-border transfer Vietnam, Vietnam breach notification, Vietnam data protection, Vietnamese data subjects
Datei: EU CRA - Claude Skill/eu-cra.skill
Der EU-CRA-Skill macht Claude zu einem Expertenberater für den EU Cyber Resilience Act — Verordnung (EU) 2024/2847, veröffentlicht am 20. November 2024 und vollständig anwendbar ab dem 11. Dezember 2027. Diese wegweisende Verordnung schreibt Cybersicherheitsanforderungen für alle Produkte mit digitalen Elementen (PDEs) vor — vernetzte Hardware und Software —, die auf dem EU-Markt verkauft werden; sie gilt für Hersteller, Importeure und Händler.
Kernfunktionen:
Trigger-Phrasen: EU CRA, Cyber Resilience Act, CRA compliance, product with digital elements, PDE, Annex I requirements, CRA conformity assessment, CE marking cybersecurity, SBOM EU regulation, ENISA vulnerability reporting, Class I CRA, Class II CRA, connected product security EU, IoT security regulation EU
|----------|------------------| | Vorbereitung auf ein ISO-27001:2022-Zertifizierungsaudit der Stufe 2 (Stage 2) | ISO 27001 | | Verfassen einer Informationssicherheitsrichtlinie, die auf Anhang A abgestimmt ist | ISO 27001 | | Durchführung einer SOC-2-Bereitschaftsbewertung vor der Beauftragung eines Auditors | SOC 2 | | Dokumentation von Kontrollen für einen SOC-2-Type-2-Bericht | SOC 2 | | Abgrenzung des Geltungsbereichs einer FedRAMP-Moderate-Autorisierung in AWS GovCloud | FedRAMP | | Verfassen von SSP-Kontrollnarrativen für alle 20 NIST-800-53-Kontrollfamilien | FedRAMP | | Auditierung einer API auf GDPR-Konformität vor der Produkteinführung | GDPR | | Erstellung einer DPIA für eine neue KI-Funktion, die personenbezogene Daten verarbeitet | GDPR | | Erstellung einer BAA für eine Healthcare-SaaS-Anbieterbeziehung | HIPAA | | Bewertung, ob ein Datenvorfall eine meldepflichtige HIPAA-Datenschutzverletzung darstellt | HIPAA | | Aufbau eines Compliance-Programms, das sowohl ISO 27001 als auch SOC 2 erfüllt | ISO 27001 + SOC 2 | | Beantwortung eines Kunden-Sicherheitsfragebogens, der mehrere Frameworks abdeckt | Alle Skills | | Onboarding eines neuen Compliance-Engineers, der schnell Framework-Kontext benötigt | Beliebiger Skill | | Erstellung eines Risikoregisters und eines Behandlungsplans für ein ISMS | ISO 27001 | | Umstellung von ISO 27001:2013 auf ISO 27001:2022 | ISO 27001 | | Vorbereitung auf den Übergang von FedRAMP Rev 4 auf Rev 5 | FedRAMP | | Bewertung der aktuellen Cybersicherheitslage mithilfe von NIST CSF 2.0 | NIST CSF | | Erstellung eines CSF-Organisationsprofils mit Ist- und Zielzustand | NIST CSF | | Fortschritt von CSF-Implementierungsstufe 1 zu Stufe 2 | NIST CSF | | Migration eines Cybersicherheitsprogramms von CSF 1.1 auf CSF 2.0 | NIST CSF | | Abbildung von ISO-27001- oder SOC-2-Kontrollen auf NIST-CSF-Unterkategorien | NIST CSF + ISO 27001 / SOC 2 | | Verfassen einer Cybersicherheits-Governance-Richtlinie, die auf die CSF-GV-Funktion abgestimmt ist | NIST CSF | | Abgrenzung der PCI-DSS-CDE (Cardholder Data Environment) für eine cloud-gehostete E-Commerce-Plattform | PCI DSS | | Auswahl des richtigen SAQ-Typs für einen Händler, der eine gehostete Zahlungsseite verwendet | PCI DSS | | Vorbereitung auf einen Level-1-ROC mit einem QSA | PCI DSS | | Implementierung der neuen PCI-DSS-v4.0-Anforderungen zur Script-Integrität der Zahlungsseite | PCI DSS | | Ausweitung von MFA auf den gesamten CDE-Zugriff gemäß Anforderung 8.4.2 | PCI DSS | | Verwaltung von Drittanbieter-Dienstleistern gemäß PCI-DSS-Anforderung 12.8 | PCI DSS | | Feststellung, ob Ihr Pipeline- oder Schienenbetrieb eine von der TSA abgedeckte Einrichtung (Covered Entity) ist | TSA Cybersecurity | | Erstellung eines Cybersecurity-Implementierungsplans (CIP) für OT/SCADA-Umgebungen von Pipelines | TSA Cybersecurity | | Planung und Dokumentation der jährlichen IRP-Tests zur Erfüllung der TSA-Richtlinie | TSA Cybersecurity | | Reaktion auf Ransomware in der IT, die sich auf OT ausbreiten kann — Meldepflichten gegenüber CISA | TSA Cybersecurity | | Durchführung eines Architektur-Design-Reviews (ADR) für die IT/OT-Netzwerksegmentierung | TSA Cybersecurity | | Implementierung von MFA und PAM für Legacy-OT/HMI-Systeme mit begrenzten nativen Kontrollen | TSA Cybersecurity | | Verstehen, was sich ändert, wenn der NPRM der TSA vom November 2024 zur endgültigen Verordnung wird | TSA Cybersecurity | | Abgleich eines TSA-CRMP mit NIST CSF 2.0 und den sektorübergreifenden CISA-CPGs | TSA Cybersecurity + NIST CSF | | Durchführung einer ISO-42001-Lückenanalyse für einen KI-Anbieter mit mehreren ML-Modellen in Produktion | ISO 42001 | | Durchführung einer KI-System-Folgenabschätzung (AISIA) für ein automatisiertes Einstellungstool | ISO 42001 | | Erstellung einer Anwendbarkeitserklärung (SoA), die alle 38 ISO-42001-Anhang-A-Kontrollen (A.2–A.10) abdeckt | ISO 42001 | | Verfassen einer KI-Richtlinie und einer Richtlinie zur akzeptablen KI-Nutzung für ein Finanzdienstleistungsunternehmen | ISO 42001 | | Bewertung, ob ein kundenorientiertes KI-System gemäß ISO 42001 Kontrollen mit hoher Auswirkung (High-Impact) erfordert | ISO 42001 | | Vorbereitung von Nachweispaketen für die ISO-42001-Zertifizierungsaudits der Stufe 1 und Stufe 2 | ISO 42001 | | Abbildung der ISO-42001-AISIA-Anforderungen auf die Grundrechte-Folgenabschätzung (FRIA) des EU AI Act | ISO 42001 | | Integration eines ISO-42001-AIMS in ein bestehendes ISO-27001-ISMS | ISO 42001 + ISO 27001 | | Steuerung der Nutzung öffentlicher KI-Tools (ChatGPT, Copilot) durch Mitarbeiter gemäß den Anhang-A-Kontrollen A.9.2 und A.9.4 | ISO 42001 | | Durchführung einer ISO-27701:2025-Lückenanalyse für ein SaaS-Unternehmen, das sowohl als PII-Verantwortlicher als auch als PII-Auftragsverarbeiter tätig ist | ISO 27701 | | Umstellung von der ISO-27701:2019-Zertifizierung auf die eigenständige Ausgabe von 2025 | ISO 27701 | | Verfassen eines GDPR-konformen Auftragsverarbeitungsvertrags (DPA) mit allen erforderlichen Klauseln aus Artikel 28 | ISO 27701 | | Erstellung eines Verarbeitungsverzeichnisses (RoPA), das alle Verarbeitungsvorgänge abdeckt | ISO 27701 | | Durchführung einer DPIA für eine neue KI-Funktion, die Nutzer für gezielte Werbung profiliert | ISO 27701 | | Implementierung eines Verfahrens zur Bearbeitung von Betroffenenrechten mit Antwort-SLAs | ISO 27701 | | Abbildung der ISO-27701:2025-Kontrollen auf GDPR-Artikel für ein Compliance-Audit | ISO 27701 | | Bewertung der Pflichten zur Verwaltung von Unterauftragsverarbeitern für ein cloud-natives B2B-SaaS | ISO 27701 | | Integration eines PIMS in ein bestehendes ISO-27001:2022-ISMS, um doppelte Kontrollen zu vermeiden | ISO 27701 + ISO 27001 | | Durchführung einer DORA-Lückenanalyse für ein EU-Kreditinstitut im Vorfeld einer Aufsichtsprüfung | DORA | | Einstufung eines IKT-Vorfalls anhand der Kriterien von Art. 18 und der Schwellenwerte der CDR (EU) 2024/1772 | DORA | | Aufbau eines dreistufigen Vorfallmeldeverfahrens (4 Std. / 72 Std. / 1 Monat) gemäß Art. 19 | DORA | | Überprüfung von IKT-Anbieterverträgen auf die verbindlichen Bestimmungen von Art. 30 Absatz 2 | DORA | | Aufbau oder Validierung des Informationsregisters gemäß CIR (EU) 2024/2956 | DORA | | Bewertung des IKT-Konzentrationsrisikos für eine Bank, die von einem einzigen Hyperscaler abhängig ist | DORA | | Abgrenzung eines TLPT-Programms und Bewertung, ob der Schwellenwert von Art. 26 anwendbar ist | DORA | | Erstellung einer IKT-Richtlinie für Drittanbieterrisiken, die der CDR (EU) 2024/1773 entspricht | DORA | | Beratung zum Zusammenspiel von DORA und NIS2 für ein Finanzunternehmen | DORA | | Abbildung der DORA-Pflichten auf die bisherigen EBA-IKT-Leitlinien und Identifizierung der Änderungen | DORA | | Durchführung einer DPDPA-Lückenanalyse für ein indisches SaaS-Unternehmen vor der Compliance-Frist im Mai 2027 | DPDPA | | Identifizierung, welche GDPR-konformen Verarbeitungstätigkeiten unter der DPDPA eine neue Einwilligung oder eine Neuabbildung benötigen | DPDPA + GDPR | | Gestaltung eines Datenschutzhinweises gemäß Abschnitt 5 und Regel 3, einschließlich der Mehrsprachigkeitspflichten | DPDPA | | Implementierung einer Pipeline zur 72-Stunden-Meldung von Datenschutzverletzungen gemäß Abschnitt 8(6) und Regel 6 | DPDPA | | Gestaltung eines Compliance-Programms für Kinderdaten mit elterlicher Verifizierung gemäß Regel 12 (DigiLocker, virtuelle Token) | DPDPA | | Bewertung, ob eine digitale Plattform gezielte Werbung und Verhaltensverfolgung für Nutzer unter 18 Jahren abschaffen muss | DPDPA | | Beratung eines globalen Unternehmens zu seinen Pflichten beim Datentransfer nach Indien — Blacklist-Ansatz vs. Whitelist der GDPR | DPDPA | | Vorbereitung auf eine mögliche Einstufung als Significant Data Fiduciary — DPO-Benennung, DPIA und Audit-Bereitschaft | DPDPA | | Aktualisierung von Auftragsverarbeitungsverträgen mit Anbietern, um Regel 16 zu erfüllen | DPDPA | | Bewertung, ob ein Unternehmen, das für Analysen auf berechtigte Interessen setzt, unter der DPDPA eine Einwilligung einholen muss | DPDPA | | Aufbau eines Verfahrens zur Erfüllung der Rechte der betroffenen Personen (Data Principal), das Auskunft, Berichtigung, Löschung und Ernennung abdeckt | DPDPA | | Bestimmung Ihrer CMMC-Stufe anhand der DFARS-Vertragsklauseln und des Umgangs mit CUI | CMMC 2.0 | | Durchführung einer CMMC-Level-2-Lückenanalyse über alle 110 Praktiken von NIST SP 800-171 | CMMC 2.0 | | Erstellung eines System Security Plan (SSP), der alle 110 Praktiken mit Umsetzungsnarrativen abdeckt | CMMC 2.0 | | Berechnung Ihres SPRS-Scores und Priorisierung der wirkungsvollsten Lückenbehebungen | CMMC 2.0 | | Vorbereitung auf eine C3PAO-Bewertung — Nachweispakete, kritische Praktiken, POA&M-Regeln | CMMC 2.0 | | Abgrenzung von CUI innerhalb Ihrer Organisation und Entwurf einer Enklave zur Reduzierung des CMMC-Geltungsbereichs | CMMC 2.0 | | Verwaltung der Meldepflichten bei Vorfällen gemäß DFARS 252.204-7012 (72-Stunden-Meldung über DIBNET) | CMMC 2.0 | | Weitergabe der CMMC-Anforderungen an Unterauftragnehmer, die CUI verarbeiten | CMMC 2.0 | | Erstellung eines KI-Organisationsprofils mit den Ist- und Zielzuständen des NIST AI RMF | NIST AI RMF | | Durchführung einer GOVERN-Lückenanalyse für ein Unternehmen, das sein KI-Risikoprogramm startet | NIST AI RMF | | Bewertung eines Kreditscoring-Modells anhand der Vertrauenswürdigkeitskriterien von MEASURE 2.x | NIST AI RMF | | Erstellung eines KI-Risikoregisters, das für ein eingesetztes ML-System auf die NIST-AI-RMF-Kategorien abgebildet ist | NIST AI RMF | | Abbildung des NIST AI RMF auf die Anforderung an ein Risikomanagementsystem in Artikel 9 des EU AI Act | NIST AI RMF + ISO 42001 | | Bewertung von Bias und Fairness eines KI-Einstellungstools (demografische Parität, ausgeglichene Quoten, 4/5-Regel der EEOC) | NIST AI RMF | | Gestaltung eines KI-Überwachungsprogramms nach der Bereitstellung mithilfe von MEASURE 3.x und MANAGE 3.x | NIST AI RMF | | Integration des NIST AI RMF in ein bestehendes NIST-CSF-Programm | NIST AI RMF + NIST CSF | | Bestimmung Ihres SWIFT-Architekturtyps (A1/A2/A3/A4/B) und Beschaffung der vollständigen Kontroll-Anwendbarkeitsmatrix für CSCF v2026 | SWIFT CSP | | Durchführung einer CSCF-v2026-Lückenanalyse für eine On-Premises-Bereitstellung von Alliance Access (einschließlich der nun verpflichtenden Kontrolle 2.4) | SWIFT CSP | | Verstehen, warum Software-OTP (Google Authenticator) Kontrolle 4.2 nicht erfüllt, und Behebung durch Hardware-Token vor der Juli-Attestierung | SWIFT CSP | | Vorbereitung aller Nachweise und Abschluss der jährlichen KYC-SA-Attestierung über swift.com/myswift | SWIFT CSP | | Entwicklung eines SWIFT-spezifischen Incident-Response-Plans, der die 24-Stunden-SWIFT-Meldung und die 30-Tage-Berichtspflichten abdeckt | SWIFT CSP | | Überprüfung der KYC-SA-Attestierung Ihres Servicebüros (Typ B) und Verständnis der geteilten Kontrollverantwortlichkeiten | SWIFT CSP | | Abbildung bestehender ISO-27001- oder PCI-DSS-Kontrollen auf CSCF-Anforderungen, um SWIFT-spezifische Lücken zu identifizieren | SWIFT CSP + ISO 27001 / PCI DSS | | Behebung häufiger CSCF-Konformitätsmängel: gemeinsames VLAN, veraltete Patches, fehlende SIEM-Abdeckung, Lücken im Token-Inventar | SWIFT CSP | | Verstehen, welche ISM-Kontroll-Anwendbarkeitskennzeichnungen (NC/OS/PROTECTED) für ein Cloud-System der australischen Regierung gelten | ISM | | Vorbereitung von Artefakten für eine IRAP-Bewertung eines Systems der Stufe PROTECTED | ISM | | Härtung einer Windows-Server-2022-Bereitstellung gemäß den Anforderungen von ISM Kapitel 13 mit Nachweis-Checkliste | ISM | | Abbildung der Anforderungen von Essential Eight Reifegrad 2 auf die entsprechenden Kapitel der ISM-Leitlinien | ISM | | Verstehen der ISM-Compliance-Pflichten eines Cloud-Anbieters aus dem privaten Sektor im Rahmen eines Regierungsvertrags | ISM | | Erstellung eines System Security Plan (SSP) für die ATO-Freigabe eines Systems der Einstufung OFFICIAL: Sensitive | ISM | | Verstehen der zugelassenen kryptografischen Algorithmen und der Aufbewahrungsfristen für Protokolldaten gemäß ISM | ISM | | Vergleich der ISM-Anforderungen mit ISO-27001-Kontrollen, um regierungsspezifische Lücken zu identifizieren | ISM + ISO 27001 | | Feststellung, ob ein europäisches Energieunternehmen unter NIS2 eine wesentliche (Essential) oder wichtige (Important) Einrichtung ist, und Verständnis seiner Pflichten | NIS2 | | Durchgehen des NIS2-Meldeablaufs für Vorfälle gemäß Art. 23 (24 Std. / 72 Std. / 1 Monat) nach einem Ransomware-Angriff | NIS2 | | Durchführung einer Lückenanalyse zwischen einem bestehenden ISO-27001:2022-ISMS und vollständiger NIS2-Konformität | NIS2 + ISO 27001 | | Erstellung einer NIS2-konformen Incident-Response-Richtlinie, die alle 10 Maßnahmen aus Art. 21 und die Meldefristen aus Art. 23 abdeckt | NIS2 | | Erläuterung des Lex-specialis-Verhältnisses zu DORA und Identifizierung verbleibender NIS2-Pflichten für eine europäische Bank | NIS2 + DORA | | Verstehen der Pflichten der Leitungsorgane gemäß Art. 20, der persönlichen Haftung und der erforderlichen Cybersicherheitsschulungen unter NIS2 | NIS2 | | Bewertung der Pflichten zur Sicherheit der Lieferkette gemäß NIS2 Art. 21 Absatz 2 Buchstabe d und Art. 22 (koordinierte Risikobewertungen der ENISA) | NIS2 | | Berechnung der maximalen Strafenexposition unter NIS2 und Vergleich der Aufsichtsregelungen für wesentliche (EE) und wichtige (IE) Einrichtungen (Art. 32 vs. Art. 33) | NIS2 | | Feststellung, ob ein US-E-Commerce-Unternehmen einen CCPA/CPRA-Schwellenwert erfüllt, und Verständnis seiner Kernpflichten | CCPA/CPRA | | Bearbeitung einer kombinierten Anfrage auf Auskunfts- und Löschungsrecht eines kalifornischen Verbrauchers, einschließlich Identitätsprüfung und Ausnahmen | CCPA/CPRA | | Bewertung, ob die Weitergabe von Cookie-IDs an eine Ad-Tech-Plattform einen CCPA-'Verkauf' (Sale) oder ein CPRA-'Teilen' (Sharing) darstellt, und Implementierung von Opt-out-Mechanismen | CCPA/CPRA | | Durchführung einer Lückenanalyse zwischen einem bestehenden GDPR-Programm und CCPA/CPRA — Identifizierung kalifornienspezifischer Ergänzungen | CCPA/CPRA + GDPR | | Einstufung präziser Geolokalisierungs-, Gesundheits- und biometrischer Daten als sensible personenbezogene Informationen (SPI) im Sinne der CPRA und Verständnis des Arbeitsablaufs zur 15-Werktage-Begrenzung von SPI | CCPA/CPRA | | Erstellung eines Datenschutzhinweises zum Zeitpunkt der Erhebung und einer umfassenden Datenschutzrichtlinie, die alle Offenlegungsanforderungen von CCPA/CPRA erfüllt | CCPA/CPRA | | Implementierung der Erkennung von Global-Privacy-Control-Signalen (GPC) als gültiger Opt-out von Verkauf/Weitergabe | CCPA/CPRA | | Bewertung des Durchsetzungsrisikos der CPPA und Berechnung der Strafenexposition für unbeabsichtigte vs. vorsätzliche CCPA/CPRA-Verstöße | CCPA/CPRA | | Feststellung, ob eine kleine professionelle Dienstleistungsfirma IG1-, IG2- oder IG3-Kontrollen benötigt — und Erhalt eines abgegrenzten 12-Wochen-Schnellstartplans | CIS Controls v8 | | Durchführung einer CIS-Controls-v8-Lückenanalyse für eine Gesundheitsorganisation und Abbildung der Ergebnisse auf die Schutzmaßnahmen der HIPAA-Sicherheitsregel | CIS Controls v8 + HIPAA | | Implementierung aller 56 IG1-Schutzmaßnahmen für Endpunkte, Benutzerkonten, Backups und Schulungen — priorisiert nach Sicherheitswirkung | CIS Controls v8 | | Bereitstellung von MFA für externe Anwendungen, Remote-Zugriff und Administratorkonten (Schutzmaßnahmen 6.3/6.4/6.5) sowie Auswahl phishing-resistenter Optionen | CIS Controls v8 | | Abbildung von CIS Controls v8 auf NIST-CSF-2.0-Unterkategorien für ein frameworkübergreifendes Compliance-Programm | CIS Controls v8 + NIST CSF | | Aufbau eines Schwachstellenmanagement-Programms mit authentifizierten Scans, auf CVSS basierenden Behebungs-SLAs und KPI-Tracking | CIS Controls v8 | | Gestaltung eines SIEM- und Logmanagement-Programms gemäß Kontrolle 8 — welche Ereignisse zu erfassen sind, Aufbewahrungsstandards und NTP-Synchronisierung | CIS Controls v8 | | Einstufung eines RF-Leistungsverstärkers gemäß EAR — Bestimmung der ECCN und Analyse der Lizenzanforderungen für den Export nach Deutschland | EAR | | Bewertung der Deemed-Export-Pflichten für einen Mitarbeiter mit chinesischer Staatsangehörigkeit, der auf kontrollierten Verschlüsselungsquellcode zugreift | EAR | | Reaktion auf eine festgestellte Re-Export-Verletzung der Entity List — Verfahren der freiwilligen Selbstoffenlegung und Strafminderung | EAR | | Feststellung, ob AES-256-Cybersicherheitssoftware eine BIS-Lizenz für den Export nach Frankreich, Indien und Brasilien benötigt | EAR | | Gestaltung eines 7-Elemente-Export-Compliance-Programms für ein Halbleiterausrüstungsunternehmen mit Kunden in Europa und Asien | EAR | | Feststellung, ob ein im Ausland hergestellter Chip US-Ursprungsausrüstung verwendet, die der Foreign Direct Product Rule (FDPR) unterliegt | EAR | | Anwendung der ENC-Lizenzausnahme auf ein kommerzielles Verschlüsselungsprodukt und Abschluss der einmaligen BIS-Meldung | EAR | | Kategorisierung eines HR-Systems einer US-Bundesbehörde gemäß FIPS 199 und Auswahl der korrekten SP-800-53B-Ausgangsbasis | NIST SP 800-53 | | Dokumentation eines AC-2(3)-OTS-Befunds aus einer Sicherheitsbewertung und Erstellung des POA&M mit FedRAMP-Behebungsfristen | NIST SP 800-53 | | Implementierung phishing-resistenter MFA gemäß IA-2(1) und IA-2(2), um EO 14028 und OMB M-22-09 zu erfüllen | NIST SP 800-53 | | Verfassen einer SSP-Kontrollbeschreibung für SC-8(1) Transmission Confidentiality unter Abdeckung von TLS 1.2/1.3 mit FIPS-140-3-Modulen | NIST SP 800-53 | | Durchführung einer Lückenanalyse zwischen ISO 27001:2022 und der FedRAMP-Moderate-Ausgangsbasis sowie Abbildung der RMF-Schritte auf das ATO-Paket | NIST SP 800-53 | | Anpassung einer Moderate-Ausgangsbasis, um nicht anwendbare Kontrollen zu entfernen, ODVs festzulegen und kompensierende Kontrollen für ein Legacy-System zu dokumentieren | NIST SP 800-53 | | Aufbau einer ConMon-Strategie mit monatlicher Schwachstellen-Scanfrequenz, jährlichen Penetrationstests und einem POA&M-Aktualisierungsrhythmus | NIST SP 800-53 | | Einstufung eines KI-gestützten Lebenslauf-Screening-Tools für europäische Arbeitgeber gemäß EU AI Act — Risikostufe und Pflichten des Anbieters | EU AI Act | | Bewertung, ob ein Predictive-Policing-KI-Tool gegen die in Art. 5 des EU AI Act verbotenen Praktiken verstößt | EU AI Act | | Bestimmung der GPAI-Modellpflichten für ein Open-Source-LLM mit 3×10²⁴ FLOPs Trainingsrechenleistung | EU AI Act | | Navigation durch die doppelte Regulierung eines KI-Diagnosebildgebungstools mit CE-Kennzeichnung gemäß EU-Medizinprodukteverordnung | EU AI Act | | Verstehen der Offenlegungspflichten für Chatbots gemäß Art. 50 Absatz 1 sowie der Pflichten des Bereitstellers im Vergleich zu denen des GPAI-Anbieters für eine E-Commerce-KI | EU AI Act | | Ausfüllen einer VPAT 2.x (ACR) für die Beschaffung von Unternehmenssoftware durch Bundesbehörden — alle drei Tabellen, Offenlegung der Testmethodik | Section 508 | | Auditierung einer öffentlich zugänglichen Webanwendung auf Abschnitt-508-Konformität mithilfe von Tastatur-nur- und Screenreader-Tests | Section 508 | | Nachbesserung von 200 Legacy-PDF-Dokumenten für Abschnitt 508 — getaggte Struktur, Lesereihenfolge, Formularfeld-Beschriftungen, Alt-Text | Section 508 | | Aufnahme der Barrierefreiheitsanforderungen von FAR 52.239-2 in eine Bundesbeschaffungs-RFP und Bewertung der VPAT-Einreichungen von Anbietern | Section 508 | | Erstellung einer formellen Feststellung der unzumutbaren Belastung (Undue Burden) und Dokumentation der Pflicht zur Bereitstellung alternativer Zugangswege | Section 508 | | Auditierung einer React-Anwendung auf WCAG-2.2-AA-Konformität — Farbkontrast, Tastaturnavigation, ARIA, Fokusverwaltung | WCAG | | Feststellung, welche WCAG-Version und welches Konformitätsniveau für die Rechtskonformität auf den Märkten USA, EU und UK erforderlich ist | WCAG | | Überprüfung der Farbpalette eines Designsystems anhand von SC 1.4.3 und Identifizierung zugänglicher Ersatzwerte | WCAG | | Erstellung einer vollständigen Erklärung zur Barrierefreiheit im Web für eine Website des öffentlichen Sektors, die die Anforderungen der EU-Richtlinie zur Barrierefreiheit im Web erfüllt | WCAG | | Verstehen, welche neuen Erfolgskriterien erfüllt sein müssen, um eine WCAG-2.1-AA-Konformitätserklärung auf WCAG 2.2 AA zu erweitern | WCAG | | Durchführung einer Lückenanalyse für eine neuseeländische Regierungsbehörde, die ein Fallmanagementsystem der Einstufung Restricted einsetzt | NZISM | | Vorbereitung einer Einreichung für Zertifizierung und Akkreditierung (C&A) für ein Restricted-System — SSP, SRA, POA&M und ATO-Freigabe | NZISM | | Bewertung, ob das Hosting von Restricted-Daten auf AWS Sydney die NZISM-Pflichten erfüllt und welche Genehmigungen der Akkreditierungsbehörde (Accrediting Authority) erforderlich sind | NZISM | | Erstellung einer NZISM-konformen Zugriffskontrollrichtlinie mit eingebetteten NZISM-Kontroll-IDs und einem Dokumentklassifizierungsblock | NZISM | | Beratung zur Due Diligence bei SaaS-Anbietern und zu verbindlichen vertraglichen Sicherheitsanforderungen gemäß NZISM für In-Confidence-Daten | NZISM | | Durchführung einer VN-PDPL-Lückenanalyse für ein ausländisches Unternehmen, das vietnamesische personenbezogene Daten verarbeitet, vor dem Inkrafttreten am 1. Januar 2026 | VN-PDPL | | Gestaltung eines gültigen Einwilligungsmechanismus gemäß dem vietnamesischen Gesetz 91/2025 — eigenständiger Hinweis, zulässige Formate und Arbeitsabläufe für den Widerruf | VN-PDPL | | Aufbau eines Arbeitsablaufs für die 72-Stunden-Meldung von Datenschutzverletzungen an das Ministerium für öffentliche Sicherheit für ein vietnamesisches Fintech nach einem Datenvorfall | VN-PDPL | | Abbildung eines bestehenden GDPR-Compliance-Programms auf die VN-PDPL — Identifizierung von Lücken bei Rechtsgrundlage, DPO und grenzüberschreitenden Übermittlungsregeln | VN-PDPL + GDPR | | Bewertung der Pflichten bei grenzüberschreitenden Datentransfers und Erstellung des Folgenabschätzungsdossiers gemäß Artikel 20 für Offshore-Cloud-Verarbeitung | VN-PDPL | | Einstufung eines vernetzten IoT-Produkts gemäß EU CRA — Default, Klasse I oder Klasse II — und Verständnis des anwendbaren Konformitätsbewertungsverfahrens | EU CRA | | Durchführung einer Anhang-I-Lückenanalyse für ein auf dem EU-Markt bereitgestelltes Softwareprodukt — alle 10 Sicherheitseigenschaften aus Teil I und 9 Schwachstellenpflichten aus Teil II | EU CRA | | Aufbau eines CRA-konformen Programms zur Offenlegung von Schwachstellen mit koordinierter Offenlegung, 24h/72h-Meldung an die ENISA und Benachrichtigung von CSIRTs | EU CRA | | Vorbereitung der technischen Dokumentation gemäß Anhang VII für die verpflichtende Konformitätsbewertung eines Produkts der Klasse I durch eine benannte Stelle (Notified Body) | EU CRA | | Implementierung eines SBOM-Programms im SPDX- oder CycloneDX-Format, das die Mindestinhaltsanforderungen des EU CRA erfüllt, sowie CI/CD-Integration | EU CRA |
Laden Sie die .skill-Datei für das benötigte Framework herunter:| Framework | Download |
|-----------|----------|
|
ISO 27001 | iso27001.skill |
|
SOC 2 | soc2.skill |
| FedRAMP [US] | fedramp.skill |
| 🇪🇺 GDPR [EU] | gdpr-compliance.skill |
|
HIPAA [US] | hipaa-compliance.skill |
|
NIST CSF | NIST Cybersecurity.skill |
| PCI DSS | |
| 🚨 TSA-Cybersicherheit [US] | |
| 🤖 ISO 42001 KI-Managementsystem | |
| 🔒 ISO 27701 Datenschutz-Informationsmanagement | |
| 🏦 DORA Digitale operationelle Resilienz | |
| 🇮🇳 DPDPA [Indien] – Gesetz zum Schutz digitaler personenbezogener Daten | |
| 🛡️ CMMC 2.0 Cybersicherheits-Reifegradmodell-Zertifizierung | |
| 🤖 NIST KI-Risikomanagement-Framework | |
| 🏦 SWIFT Kundensicherheitsprogramm (CSP) | |
| 🇦🇺 ISM [Australien] – Australisches Informationssicherheits-Handbuch | |
| 🇪🇺 NIS2 [EU] Richtlinie | |
| CCPA/CPRA [Kalifornien] Datenschutz | |
| ITAR [US] – Internationale Vorschriften für den Waffenhandel | |
| LGPD [Brasilien] – Allgemeines Datenschutzgesetz | |
| CSRD [EU] – Richtlinie zur Nachhaltigkeitsberichterstattung von Unternehmen | |
| 🛡️ CIS Controls v8 – CIS Top 18 Cyber-Hygiene | |
| 📦 EAR [US] – Exportverwaltungsvorschriften | |
| 🏛️ NIST SP 800-53 – Sicherheits- und Datenschutzkontrollen für Bundes-Systeme | |
| 🤖 EU-KI-Verordnung – Verordnung (EU) 2024/1689 | |
| ♿ Section 508 [US] – Barrierefreiheit der Bundes-IKT | |
| ♿ WCAG – Richtlinien für barrierefreie Webinhalte | |
| 🇳🇿 NZISM [Neuseeland] – Informationssicherheits-Handbuch | |
| 🇻🇳 Vietnam PDPL – Gesetz zum Schutz personenbezogener Daten | |
| 🇪🇺 EU CRA – Cyber-Resilienz-Verordnung | |
Tipp: Sie können mehrere Skills gleichzeitig installieren. Wenn Sie mit mehreren Frameworks arbeiten (z. B. sowohl ISO 27001 als auch SOC 2), installieren Sie alle – Claude aktiviert jeweils den, der für die jeweilige Frage am relevantesten ist.

Wenn Sie Claude Code verwenden – die KI-gestützte CLI für Entwickler – sind diese Skills auch als installierbare Claude-Code-Plugins über einen gehosteten Marktplatz erhältlich. Dies ist der empfohlene Installationsweg für Entwickler und Teams, da er Versions-Pinning, automatische Updates und die teamweite Verteilung ohne manuelle Dateiverwaltung unterstützt.
Fügen Sie den Marktplatz hinzu und installieren Sie die benötigten Skills direkt über das Terminal:```shell /plugin marketplace add Sushegaad/Claude-Skills-Governance-Risk-and-Compliance /plugin install iso27001@grc-skills soc2@grc-skills fedramp@grc-skills gdpr-compliance@grc-skills hipaa-compliance@grc-skills nist-csf@grc-skills pci-compliance@grc-skills tsa-compliance@grc-skills iso42001@grc-skills iso27701@grc-skills dora@grc-skills dpdpa@grc-skills cmmc@grc-skills nist-ai-rmf@grc-skills swift-csp@grc-skills ism@grc-skills nis2@grc-skills ccpa@grc-skills itar@grc-skills lgpd@grc-skills csrd@grc-skills cis-controls@grc-skills ear@grc-skills nist-800-53@grc-skills eu-ai-act@grc-skills section-508@grc-skills wcag@grc-skills nzism@grc-skills vn-pdpl@grc-skills eu-cra@grc-skills
Teams können den Marktplatz in `.claude/settings.json` vorkonfigurieren, sodass jeder Entwickler die Skills automatisch erhält, wenn er das Projekt öffnet — keine manuelle Installation erforderlich.
📖 **[Vollständige Installationsanleitung, Team-Setup und Update-Guide → INSTALLATION.md](https://github.com/sushegaad/claude-skills-governance-risk-and-compliance/blob/HEAD/INSTALLATION.md)**
---
## Skill-Bewertung
Diese Skills wurden mit dem [Claude Skill Creator](https://claude.ai)-Evaluierungsframework benchmarkt. **150 realistische Testfälle** wurden über alle 30 Skills ausgeführt — 5 pro Framework — mit **Claude Sonnet als sowohl skill-gestütztem als auch Basis-Modell** (dasselbe Modell auf beiden Seiten, sodass die Differenz die Skills misst, nicht die Modellstärke) — abgedeckt werden Gap-Analyse, Richtlinienentwurf, tiefgehende Kontrollprüfungen, Edge Cases und Compliance-Beratungsszenarien. Jeder Testfall wurde anhand von mindestens 5 objektiv überprüfbaren Assertions (insgesamt 752) von unabhängigen Bewerter-Agenten ausgewertet, die skill-gestützte mit Basis-Claude-Antworten verglichen.
| Konfiguration | Erfolgsquote | Bestandene Assertions |
|---------------|-----------|-------------------|
| **Mit installierten GRC-Skills** | **93%** | **703 / 752** |
| Ohne Skills (Basis-Claude) | 79% | 596 / 752 |
| **Differenz** | **+14 Punkte** | **+107 Assertions** |
### Ergebnisse pro Skill
| Skill | Testfälle | Mit Skill | Basislinie | Differenz | Was getestet wurde |
|-------|-----------|-----------|---------|-------|-----------------|
| ISO 27001 | 5 | **100%** | 84% | +16% | Gap-Analyse; Richtlinienerstellung; Übergang 2013→2022; Risikobewertung; Management-Review-CAP |
| SOC 2 | 5 | **100%** | 84% | +16% | Type 1 vs. 2; CC-Kontrollen-Checkliste; Verfügbarkeitskriterien; Zugriffskontrollrichtlinie; Reaktion auf Prüfungsausnahmen |
| FedRAMP [US] | 5 | **96%** | 72% | +24% | Autorisierungspfade; CR26-Zertifizierungsklassen A-D; FedRAMP 20x (primärer Pfad); OSCAL-Vorgabe Sep 2026; POA&M-Behebungsfristen |
| GDPR [EU] | 5 | **88%** | 88% | +0% | Checkliste für US-Unternehmen; Art.-28-AVV; Auskunftsersuchen; Cookie-Einwilligung; 72-Stunden-Benachrichtigung bei Datenschutzverletzungen |
| HIPAA [US] | 5 | **92%** | 88% | +4% | Analyse der abgedeckten Einrichtung (Covered Entity); BAA-Vorlage; Verschlüsselung (adressierbar vs. erforderlich); Risikoanalyse; Mitarbeiterverstoß |
| NIST CSF | 5 | **96%** | 84% | +12% | CSF-2.0-Überblick; Wiederherstellungsplan bei Ransomware; Profilerstellung; Kontrollzuordnung; Berichterstattung an den Vorstand |
| PCI DSS | 5 | **92%** | 88% | +4% | SAQ-Typauswahl; Anforderung 3 gespeicherte Daten (v4.0); Pflichten bei Sicherheitsverletzungen; Penetrationstests; Tokenisierungsbereich |
| TSA Cybersecurity [US] | 5 | **100%** | 96% | +4% | Anforderungen der Pipeline-Richtlinie; CIRP-Elemente; OT/IT-Segmentierung; Anwendbarkeit auf Flughäfen; TSA vs. CIRCIA |
| ISO 42001 | 5 | **92%** | 80% | +12% | AIMS-Anwendbarkeit; Kernanforderungen; KI-spezifische Risiken; Umgang mit LLMs von Drittanbietern; KI-Ethik-Kontrollen |
| ISO 27701 | 5 | **100%** | 100% | +0% | Erweiterung der ISO 27001; GDPR-Zuordnung; Auftragsverarbeiter-Kontrollen; PIA-Methodik; Zertifizierung als GDPR-Nachweis |
| DORA [EU] | 5 | **88%** | 72% | +16% | Fünf Säulen; Fristen für die Meldung von ICT-Vorfällen; TLPT-Anforderungen; Verträge mit Dritten; DORA vs. EBA |
| DPDPA [Indien] | 5 | **96%** | 80% | +16% | Anwendbarkeit auf ausländische Einrichtungen; Einwilligung vs. GDPR; Daten von Kindern (Altersgrenze 18 Jahre); grenzüberschreitende Übermittlungen; SDF-Pflichten |
| CMMC 2.0 [US] | 5 | **100%** | 44% | +56% | Bestimmung der Stufe; SPRS-Bewertung; CUI-Umfang; SSP-Struktur; Bereitschaft für C3PAO-Bewertung |
| NIST AI RMF | 5 | **92%** | 84% | +8% | Überblick über die vier Funktionen; Risikobewertung für KI im Einstellungsprozess; Risikoregister für Kredit-Scoring; Zuordnung zum EU AI Act; GOVERN-Gap-Analyse |
| SWIFT CSP | 5 | **96%** | 72% | +24% | Architektur-Scoping (A1/A2/A3/A4/B); Anforderung an Hardware-Token für MFA; CSCF-v2026-Gap-Analyse; Kontrolle 2.4 jetzt verpflichtend; KYC-SA-Bestätigung; Pflichten zur Incident Response |
| ISM [Australien] | 5 | **92%** | 84% | +8% | OS-Kontroll-Scoping und Autorisierung; Vorbereitung auf die IRAP-Bewertung; Systemhärtung nach Kapitel 13; Zuordnung Essential Eight zu ISM; Pflichten für Cloud-Anbieter in der Lieferkette |
| NIS2 [EU] | 5 | **100%** | 84% | +16% | Klassifizierung von Energieunternehmen als EE/IE; Pflichten für SaaS-Anbieter nach Art. 21; Meldeverfahren bei Ransomware nach Art. 23; Gap-Analyse ISO 27001 vs. NIS2; Wechselwirkung mit DORA lex specialis |
| CCPA/CPRA [Kalifornien] | 5 | **100%** | 80% | +20% | Schwellenwertanalyse für E-Commerce; kombinierter Workflow für Auskunfts- und Löschrechte; Klassifizierung von Ad-Tech: Verkauf vs. Weitergabe; Gap-Analyse GDPR zu CCPA; SPI-Klassifizierung für mobile Apps |
| ITAR [US] | 5 | **100%** | 100% | 0% | USML-Zuständigkeitsanalyse für militärische Laptops; Deemed Export für deutschen Ingenieur; DSP-73-Vorübergehende Ausfuhr für Messe; Verstoß- und VSD-Verfahren; verbindliche TAA-Klauseln für Indien |
| LGPD [Brasilien] | 5 | **76%** | 76% | +0% | Extraterritoriale Anwendbarkeit für US-SaaS mit brasilianischen Kunden; gegenseitige Angemessenheit Brasilien-EU (Jan. 2026 — keine SCCs erforderlich); Löschungsanfrage über CRM/E-Mail/Analytics; Vermarktungsbeschränkungen für sensible Gesundheitsdaten; Mechanismen für internationale Übermittlungen |
| CSRD [EU] | 5 | **88%** | 32% | +56% | CSRD-Anwendbarkeitsanalyse für deutschen börsennotierten Hersteller (PIE Welle 1); doppelte Wesentlichkeit vs. GRI/TCFD; Offenlegungspflichten nach DMA für E1/S1/G1; Gap-Analyse GRI+TCFD zu ESRS; Pflichten für Nicht-EU-Unternehmen (US-Muttergesellschaft, 200 Mio. € EU-Umsatz) |
| CIS Controls v8 | 5 | **100%** | 80% | +20% | Bestimmung der Implementierungsgruppe; Gap-Analyse für SaaS-Startup; Scoping der MFA-Safeguard (IG2); Zuordnung CIS v8 zu NIST CSF 2.0; Schwachstellenmanagement-Programm mit Behebungs-SLAs |
CISA 24-hour reportingOT segmentation TSApipeline cybersecurityrail cybersecurity directivetransit cybersecurityTSA NPRM 2024AI supplier management ISOEU AI Act management systemNIST AI RMF ISO mappingAI bias controlsAI transparency standardAI incident management ISOISO 27701:201927701 transitionstandalone PIMSAnnex A controller controlsAnnex A processor controlsCDR 2024/1772CDR 2024/1773CDR 2024/1774CDR 2025/301CDR 2025/1190TLPT financial entitiesICT concentration riskcritical ICT TPSPDORA vs NIS2EBA ICT guidelines DORADORA incident classificationDORA reporting timelinesChapter II DORAChapter III DORASection 10 DPDPARule 3 DPDPRule 6 DPDP breach notificationRule 12 parental consentIndia privacy lawIndia digital privacyDPDPA gap analysisDPDPA vs GDPRIndia data lawMeitY data protectionDigiLocker consentIndia children data lawDPDPA consent requirementsDPDPA breach notificationIndia cross-border data transferPOA&M CMMCgap analysis CMMCDIBCACCUI scoping32 CFR Part 170AI organizational profileresponsible AI frameworkAI governance frameworkAI incident responseAI RMF gap assessmentType B SWIFTSWIFT incident responseSWIFT gap assessmentSWIFT mandatory controlsSWIFT hardware tokenSWIFT log retentionISM chapterISM hardeningISM OSCALcyber.gov.auASD IRAPNIS2 penaltiesNIS2 transpositionNIS2 and DORANIS2 and ISO 27001network information security directiveCCPA gap analysisCCPA vs GDPRCalifornia data privacyCCPA service providerCCPA third partyCCPA penaltyvoluntary disclosure ITARITAR vs EARcommodity jurisdictiondefense articledefense serviceITAR compliancetechnology control planEmpowered OfficialLGPD penaltyBrazil privacy policyCSRD scopeEU sustainability reportingESRS assuranceXBRL sustainabilityCSRD vs GRICSRD vs TCFDEU Taxonomy CSRDNFRD CSRDESRS materialityvulnerability management CISCIS Controls ISO 27001CIS Controls SOC 2CIS Controls PCI DSSCIS Controls CMMCCIS Controls NIST CSFlicence exceptionENC exceptionvoluntary self-disclosureVSDSNAP-Rexport compliance programmeECPrestricted party screeningexport to Chinaexport to Russiade minimis ruleCCATSEAR vs ITARModerate baselineHigh baselineSSP narrativeSystem Security PlanPOA&MPlan of ActionConMoncontinuous monitoringSP 800-53Asecurity assessmentODVorganization-defined valuecontrol tailoringcommon controlsinherited controlsAC-2IA-2SC-8SI-2SR familyPT familysupply chain riskOSCAL3PAOFedRAMP controlsISSOsystem ownerauthorizing officialAnnex III AIAI provider obligationsAI deployer obligationshuman oversight AIAI risk managementArt. 50 transparencychatbot disclosure AIAI Act complianceGPAI obligationsopen-source AI ActAI Act penaltyAI Act timelineAI Act GDPRundue burden 508assistive technology testingFAR 52.239-2508 procurementJAWS testingVoiceOver complianceaxe accessibilitycolour contrast 508focus visible 508alt text federalWCAG conformancesuccess criteriaalt textcaptions accessibilitySC 1.4.3SC 4.1.2NVDAVoiceOverJAWS screen readerWCAG 2.2 upgradeNZISM policyÖffnen Sie Claude und navigieren Sie zu Anpassen → Skills.
Klicken Sie auf Skill hochladen und wählen Sie die .skill-Datei aus.
Der Skill ist jetzt aktiv. Starten Sie eine neue Konversation und stellen Sie Ihre Compliance-Frage – Claude wendet den Skill automatisch an.