Volver a actualizaciones
Nuevo releaseSep 6, 2026

Claude-Skills-Governance-Risk-and-Compliance v1.9.0

Habilidades de Claude instalables que brindan orientación de cumplimiento a nivel de experto para más de 30 marcos normativos, incluidos ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS y la Ley de IA de la UE. Incluye análisis de brechas, plantillas de políticas y mapeo de controles.

Compartir

Claude Skills para Gobernanza, Riesgo y Cumplimiento (GRC)

Orientación de cumplimiento de nivel experto para ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS, Ciberseguridad TSA, ISO 42001 Sistema de Gestión de IA, ISO 27701 Gestión de Información de Privacidad, DORA Resiliencia Operativa Digital, Ley de Protección de Datos Personales Digitales de India (DPDPA), CMMC 2.0 Certificación del Modelo de Madurez de Ciberseguridad, Marco de Gestión de Riesgos de IA del NIST, Programa de Seguridad del Cliente de SWIFT (CSP), Manual Australiano de Seguridad de la Información (ISM), Directiva NIS2 de la UE, Privacidad de California CCPA/CPRA, ITAR (Regulaciones Internacionales de Tráfico de Armas), LGPD de Brasil (Lei Geral de Proteção de Dados), CSRD de la UE (Directiva de Informes de Sostenibilidad Corporativa), Controles CIS v8 (CIS Top 18), EAR (Regulaciones de Administración de Exportaciones), NIST SP 800-53 (Controles de Seguridad y Privacidad para Sistemas Federales), Ley de IA de la UE (Reglamento (UE) 2024/1689), Sección 508 (Accesibilidad TIC Federal de EE. UU.), WCAG (Pautas de Accesibilidad para el Contenido Web), NZISM (Manual de Seguridad de la Información de Nueva Zelanda), PDPL de Vietnam (Ley de Protección de Datos Personales N.º 91/2025/QH15), CRA de la UE (Ley de Ciberresiliencia, Reglamento (UE) 2024/2847), GRC de Arabia Saudita (NCA ECC, PDPL saudí, SAMA, CST), GRC de los EAU (PDPL federal, DIFC, ADGM, CBUAE, Ley de Salud TIC), TISAX (VDA ISA / seguridad de proveedores automotrices ENX), TPRM (riesgo de terceros/proveedores), Cyber Essentials del Reino Unido y SOX ITGC — impulsado por Claude Skills. Actualizado mensualmente.

Evaluado en 180 casos de prueba utilizando el marco de evaluación — cada uno calificado contra al menos 5 aserciones verificables por agentes independientes (902 aserciones en total). Las Skills obtuvieron 89% frente a una línea base de 57%.

Release: v2.0.0 License: MIT Skills: 36 Built with Claude GitHub Stars


Tabla de Contenidos


¿Qué son las Claude Skills?

Las Claude Skills son paquetes de conocimiento instalables que amplían las capacidades de Claude para dominios específicos. Una skill es un archivo .skill — un archivo empaquetado que contiene un archivo de instrucciones SKILL.md y materiales de referencia opcionales — que subes a Claude una vez y usas en todas tus conversaciones.

Una vez instalada, una skill se activa automáticamente cuando tu conversación toca su área temática. No necesitas invocarla por nombre ni usar comandos especiales. Claude simplemente se convierte en un experto más profundo en ese dominio durante el transcurso de tu sesión.

Las Skills son ideales cuando necesitas:

  • Respuestas consistentes y de nivel experto sobre un tema especializado
  • Resultados formateados según estándares profesionales o regulatorios (por ejemplo, narrativas de controles listas para auditoría, plantillas de políticas con las cláusulas correctas)
  • Conocimiento de dominio que va más allá del entrenamiento general de un LLM — como saber qué controles específicos de NIST 800-53 aplican a un escenario dado, o qué artículos del GDPR rigen las transferencias internacionales de datos

Cómo funcionan las skills internamente: Cada archivo .skill contiene un SKILL.md principal que se carga en el contexto de Claude cuando la skill se activa, más archivos de referencia que se cargan bajo demanda para subtemas más profundos. Este patrón de "divulgación progresiva" mantiene eficiente el uso del contexto mientras hace disponible conocimiento exhaustivo cuando se necesita.


¿Para quién es esto?

Estas skills están diseñadas para profesionales que trabajan en seguridad de la información, privacidad y cumplimiento regulatorio — ya sea en organizaciones que buscan certificación, equipos de desarrollo que construyen sistemas conformes, o asesores que apoyan a clientes.

Los equipos de Seguridad y Cumplimiento usan estas skills para acelerar evaluaciones de brechas, generar borradores iniciales de políticas, mapear controles y preparar paquetes de evidencia — comprimiendo semanas de trabajo de referencia en minutos.

Los desarrolladores de software e ingenieros las usan para entender qué controles deben implementar sus sistemas, auditar código y arquitectura en busca de problemas de cumplimiento, y obtener orientación técnica procesable vinculada a requisitos regulatorios específicos.

Los profesionales legales, de privacidad y GRC las usan para redactar documentos regulatorios (DPA, BAA, avisos de privacidad), responder preguntas de clientes con citas regulatorias precisas y mantenerse al día con los requisitos de los marcos.

Las organizaciones de atención médica usan la skill de HIPAA para evaluar sistemas, generar avisos y acuerdos requeridos, y capacitar al personal sobre sus obligaciones — sin necesitar un consultor de cumplimiento para cada pregunta.

Los proveedores de servicios en la nube que buscan contratos con el gobierno federal usan la skill de FedRAMP para navegar el proceso de ATO, redactar narrativas de SSP, gestionar POA&M y prepararse para evaluaciones de 3PAO.

Las startups y PYMES usan estas skills para entender qué les exige un marco dado, delimitar sus programas de cumplimiento y obtener resultados de calidad experta sin un gran equipo interno.


Las Skills

1. ISO 27001 ISO 27001

Archivo: ISO 27001 - Claude Skill/iso27001.skill

La skill de ISO 27001 convierte a Claude en un experto Auditor Líder de ISO 27001 y consultor de implementación de SGSI. Cubre tanto ISO 27001:2013 (114 controles, 14 dominios) como ISO 27001:2022 (93 controles, 4 temas), usando por defecto la versión actual de 2022.

Qué hace:

  • Ejecuta análisis de brechas estructurados contra las cláusulas obligatorias (4–10) y todos los controles del Anexo A
  • Genera documentos de políticas completos y listos para auditoría con bloques de control de documentos, declaraciones de alcance y mapeos de cláusulas a controles
  • Proporciona orientación paso a paso para la implementación de controles para cualquier control del Anexo A
  • Construye registros de riesgos y planes de tratamiento de riesgos usando la metodología de probabilidad × impacto
  • Crea plantillas de Declaración de Aplicabilidad (SoA) que cubren los 93 controles
  • Guía la transición de 2013 → 2022, explicando los 11 nuevos controles y los cambios de mapeo

Frases de activación: ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit


2. SOC 2 SOC 2

Archivo: SOC 2 - Claude Skill/soc2.skill

La skill de SOC 2 convierte a Claude en un asesor experto en cumplimiento SOC 2 basado en los Criterios de Servicios de Confianza (TSC) de AICPA 2017 con Puntos de Enfoque Revisados de 2022. Cubre los cinco TSC: Seguridad (CC1–CC9), Disponibilidad (A1), Confidencialidad (C1), Integridad de Procesamiento (PI1) y Privacidad (P1–P8).

Qué hace:

  • Realiza análisis de brechas en los criterios TSC dentro del alcance con calificaciones de estado 🔴/🟡/🟢 y hojas de ruta de remediación
  • Redacta las 12 políticas principales de SOC 2 (Seguridad de la Información, Control de Acceso, Respuesta a Incidentes, Gestión de Cambios, Evaluación de Riesgos, Gestión de Proveedores, BCP/DR y más)
  • Documenta controles en formato listo para auditor: ID de Control, criterio TSC, tipo, responsable, frecuencia, evidencia y procedimiento de prueba
  • Produce listas de verificación de evidencia mapeadas a cada criterio, con orientación de muestreo para auditorías Tipo 1 vs Tipo 2
  • Gestiona el riesgo de proveedores: clasificación por niveles, cuestionarios de seguridad de 32 preguntas, revisión de informes SOC 2, seguimiento de CUEC y requisitos contractuales
  • Adapta su tono — lenguaje sencillo para equipos que hacen SOC 2 por primera vez, resultados técnicos codificados según AICPA para profesionales y auditores

Frases de activación: SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence


3. FedRAMP FedRAMP [EE. UU.]

Archivo: FedRamp - Claude Skill/fedramp.skill

La skill de FedRAMP convierte a Claude en un asesor conocedor de FedRAMP que cubre el ciclo de vida completo de autorización para Proveedores de Servicios en la Nube (CSP) bajo NIST SP 800-53 Rev 5 y el nuevo marco CR26 (Reglas Consolidadas de FedRAMP para 2026). Actualizado a agosto de 2026 — CR26 es definitivo (obligatorio el 1 de enero de 2027) con Clases de Certificación A–D (A = piloto/transicional, B = LI-SaaS/Bajo, C = Moderado, D = Alto), canales de Clase que abren en agosto de 2026, FedRAMP 20x como la vía principal, Ready retirado el 28 de julio de 2026 (FedRAMP Ready heredado), y el mandato OSCAL del 30 de septiembre de 2026 para nuevas autorizaciones.

Qué hace:

  • Realiza evaluaciones de preparación y brechas usando una lista de verificación de más de 75 elementos, mapeada a las Clases de Certificación CR26 (A/B/C/D)
  • Guía la redacción de documentación de ATO: Planes de Seguridad del Sistema (SSP), POA&M (con SLA correctos: Crítico=15d, Alto=30d, Moderado=90d, Bajo=365d), SAP, SAR y todos los apéndices (A–Q)
  • Mapea los controles de NIST 800-53 Rev 5 en las 20 familias de controles; asesora sobre el enfoque de autorización continua de FedRAMP 20x
  • Proporciona orientación de arquitectura en la nube para AWS GovCloud, Azure Government y Google Cloud Government
  • Apoya las obligaciones de Monitoreo Continuo (ConMon): entregables mensuales, gestión de SLA de POA&M, solicitudes de desviación
  • Asesora sobre la preparación para OSCAL de cara a la fecha límite de presentación obligatoria del 30 de septiembre de 2026

Frases de activación: FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class


4. 🇪🇺 GDPR [UE]

Archivo: GDPR - Claude Skill/gdpr-compliance.skill

La skill de GDPR convierte a Claude en un asistente experto en cumplimiento del GDPR que tiende puentes entre las perspectivas técnica y legal. Cubre el reglamento completo del GDPR de la UE con notas sobre el GDPR del Reino Unido (DPA 2018) donde las reglas difieren, y adapta su tono automáticamente — técnico para desarrolladores, legalmente preciso para profesionales de cumplimiento y privacidad.

Qué hace:

  • Audita código, APIs, esquemas de bases de datos y arquitecturas en busca de violaciones del GDPR, produciendo hallazgos clasificados por gravedad (🔴/🟡/🟢) mapeados a artículos específicos del GDPR
  • Redacta documentos de cumplimiento a partir de plantillas integradas: Avisos de Privacidad (Art. 13/14), Acuerdos de Procesamiento de Datos (Art. 28), Banners de Cookies/Consentimiento, DPIAs (Art. 35), Políticas de Retención de Datos y Procedimientos de Derechos del Interesado
  • Responde preguntas de cumplimiento con citas autorizadas de artículos — cada respuesta comienza con el artículo aplicable, luego las excepciones, luego las implicaciones prácticas
  • Revisa flujos de datos y manejo de PII en seis dimensiones (qué, por qué, dónde, quién, cuánto tiempo, cómo se protege) y verifica la alineación con los requisitos de RoPA
  • Cubre todas las áreas clave del GDPR: base legal, consentimiento, derechos del interesado (Arts. 15–22), transferencias internacionales (Arts. 44–49), respuesta a brechas (Arts. 32–34), datos de categoría especial (Arts. 9–10) y sanciones (Arts. 77–84)

Frases de activación: GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB


5. HIPAA HIPAA [EE. UU.]

Archivo: HIPAA - Claude Skill/hipaa-compliance.skill

La skill de HIPAA convierte a Claude en un asesor conocedor del cumplimiento de HIPAA que cubre la Regla de Privacidad, la Regla de Seguridad y la Regla de Notificación de Brechas (45 CFR Partes 160 y 164, según enmienda por HITECH). Sirve tanto a equipos técnicos que construyen sistemas que manejan ePHI como a equipos de cumplimiento/legales que gestionan obligaciones organizacionales.

Qué hace:

  • Revisa documentos, sistemas y arquitecturas en busca de cumplimiento de HIPAA, produciendo hallazgos estructurados con citas del CFR, niveles de riesgo (Alto / Medio / Bajo) y pasos de remediación
  • Genera documentos conformes con HIPAA a partir de nueve plantillas listas para usar: Aviso de Prácticas de Privacidad (NPP), Acuerdos de Asociado Comercial (BAA), Formularios de Autorización, Acuses de Capacitación del Personal, Informes de Incidentes de Seguridad, Plantillas de Análisis de Riesgos y más — todos con citas del CFR en línea
  • Asesora sobre salvaguardas técnicas para entornos modernos en la nube (AWS, Azure, GCP), APIs FHIR, móvil/BYOD y canalizaciones DevOps — cubriendo las 54 especificaciones de implementación de la Regla de Seguridad (Requeridas y Direccionables)
  • Explica HIPAA en lenguaje sencillo para cualquier audiencia — desde desarrolladores que necesitan orientación sobre cifrado hasta personal general que aprende qué cuenta como PHI
  • Guía la respuesta a brechas usando la evaluación de riesgo de 4 factores, plazos de notificación, obligaciones de reporte al HHS y orientación escenario por escenario

Frases de activación: HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule


6. NIST CSF NIST CSF

Archivo: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill

La skill de NIST CSF convierte a Claude en un asesor experto del Marco de Ciberseguridad del NIST que cubre tanto CSF 2.0 (febrero de 2024) como CSF 1.1 (abril de 2018), usando por defecto el CSF 2.0 actual. Cubre las seis funciones — Gobernar, Identificar, Proteger, Detectar, Responder, Recuperar — incluida la nueva función Gobernar introducida en CSF 2.0.

Qué hace:

  • Realiza evaluaciones de brechas estructuradas en las seis funciones, categorías y subcategorías del CSF 2.0
  • Construye Perfiles Organizacionales — Actual y Objetivo — alineados con el contexto empresarial, la tolerancia al riesgo y las obligaciones regulatorias
  • Evalúa los Niveles de Implementación (1–4) en tres dimensiones y proporciona orientación específica para avanzar
  • Crea hojas de ruta de implementación priorizadas con acciones por fases de 30/60/90 días y acciones estratégicas
  • Mapea las subcategorías del CSF a NIST SP 800-53, ISO 27001:2022 y Controles CIS v8
  • Genera políticas alineadas con las funciones del CSF — política de gobernanza, respuesta a incidentes, seguridad de datos, control de acceso y más
  • Guía la migración de CSF 1.1 → CSF 2.0 con un mapeo detallado de subcategorías y una lista de verificación de migración

Frases de activación: NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment


7. PCI DSS PCI DSS

Archivo: PCI Compliance - Claude Skill/PCI-Compliance.skill

La skill de PCI DSS convierte a Claude en un asesor experto en cumplimiento de PCI DSS que cubre PCI DSS v4.0.1 (junio de 2024 — versión actual), incluidos todos los requisitos que se volvieron obligatorios el 31 de marzo de 2025. Cubre los 12 requisitos, los 8 tipos de SAQ, los niveles de comerciante y proveedor de servicios, y los cambios clave de v4.0 respecto a v3.2.1.

Qué hace:

  • Delimita el Entorno de Datos del Titular de la Tarjeta (CDE) — identifica qué está dentro del alcance, evalúa la segmentación de red y recomienda la reducción del alcance mediante tokenización o P2PE
  • Selecciona el tipo de SAQ correcto — recorre el árbol de decisión para SAQ A, A-EP, B, B-IP, C, C-VT, P2PE y D con justificación
  • Realiza evaluaciones de brechas estructuradas en los 12 requisitos con requisitos de evidencia del QSA y brechas comunes
  • Proporciona orientación para la implementación de controles para cualquier subrequisito de PCI DSS — qué implementar, evidencia necesaria y errores comunes
  • Genera políticas alineadas con PCI DSS — respuesta a incidentes, control de acceso, criptografía, gestión de parches, retención de datos y más
  • Guía la migración de v3.2.1 → v4.0.1, incluidos los nuevos requisitos para la ampliación de MFA, la integridad de scripts en páginas de pago (Req 6.4.3), la protección contra phishing (Req 5.4.1) y la revisión automatizada de registros (Req 10.4.1.1)
  • Explica el Enfoque Definido vs Personalizado y cuándo usar el Análisis de Riesgo Dirigido (TRA)

Frases de activación: PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3


8. 🚨 Ciberseguridad TSA [EE. UU.]Archivo: TSA Compliance - Claude Skill/TSA-Compliance.skill

La skill de Ciberseguridad de la TSA convierte a Claude en un asesor experto en directivas de ciberseguridad de la TSA para infraestructura de transporte crítica. Cubre toda la serie actual de Directivas de Seguridad de la TSA — SD Pipeline-2021-01G, SD Pipeline-2021-02F, SD 1580-21-01E (ferrocarril de carga) y SD 1582-21-01E (ferrocarril de tránsito/pasajeros) — además del NPRM de noviembre de 2024 que propone formalizar estas directivas como regulaciones federales permanentes.

Nota sobre SSI: Las Directivas de Seguridad de la TSA están clasificadas como Información de Seguridad Sensible (SSI) según 49 CFR Parte 1520. Esta skill se construye a partir de resúmenes disponibles públicamente, avisos del Registro Federal y publicaciones del DHS/CISA — no del texto completo clasificado de las directivas. Las entidades cubiertas reciben la directiva real directamente de la TSA.

Qué hace:

  • Determina la aplicabilidad — qué serie de directivas aplica a su organización (oleoductos, ferrocarril de carga, tránsito o autobús) y qué significa eso para sus obligaciones de cumplimiento
  • Ejecuta evaluaciones de brechas estructuradas en los cuatro dominios técnicos: segmentación de red IT/OT, controles de acceso (MFA), monitoreo continuo y gestión de parches
  • Redacta documentos del Programa de Gestión de Riesgo Cibernético (CRMP): Plan de Implementación de Ciberseguridad (CIP/COIP), Plan de Respuesta a Incidentes (IRP), Revisión de Diseño de Arquitectura (ADR) y Plan de Evaluación de Ciberseguridad (CAP)
  • Guía la implementación específica de OT/ICS — diodos de datos, servidores de salto para HMI heredados, herramientas de monitoreo pasivo (Claroty, Dragos, Nozomi), ciclo de vida de parches OT con coordinación de proveedores
  • Explica las obligaciones de notificación de incidentes a CISA en 24 horas: qué califica, cómo reportar, lenguaje de ejemplo para el informe inicial y la superposición con CIRCIA
  • Asesora sobre las pruebas anuales del IRP — mínimo dos objetivos, escenarios de prueba, requisitos de documentación y proceso de revisión posterior a la acción
  • Explica el impacto del NPRM de 2024: alineación con NIST CSF 2.0, línea base de CISA CPG, estructura propuesta del COIP y qué cambia cuando se finalice la norma

Frases de activación: TSA Security Directive, SD Pipeline-2021, SD 1580-21-01, SD 1582-21-01, TSA cybersecurity, Critical Cyber Systems, CCS, Cybersecurity Coordinator, Cybersecurity Implementation Plan, CIP, CRMP, IRP testing, Architecture Design Review, ADR, CAP, CISA 24-hour reporting, OT segmentation TSA, pipeline cybersecurity, rail cybersecurity directive, transit cybersecurity, TSA NPRM 2024


9. ISO 42001 ISO 42001 Sistema de Gestión de IA

Archivo: ISO 42001 - Claude Skill/ISO-42001.skill

La skill de ISO 42001 convierte a Claude en un asesor experto en el Sistema de Gestión de IA (AIMS) ISO/IEC 42001:2023 — el primer estándar internacional del mundo para la gobernanza de IA. Sirve tanto a proveedores de IA (organizaciones que desarrollan o despliegan IA) como a usuarios de IA (organizaciones que integran IA de terceros), cubriendo el ciclo de vida completo de certificación desde la evaluación de brechas hasta la preparación para la auditoría de Etapa 2.

Qué hace:

  • Realiza evaluaciones de brechas estructuradas en todas las cláusulas obligatorias (4–10) y los 38 controles del Anexo A (dominios A.2–A.10) con estado 🔴/🟡/🟢, requisitos de evidencia y una hoja de ruta de remediación por fases
  • Guía la Evaluación de Impacto del Sistema de IA (AISIA) obligatoria paso a paso — identificando poblaciones afectadas, evaluando dimensiones de impacto (severidad, reversibilidad, alcance, supervisión humana), clasificando el nivel de impacto (Bajo/Medio/Alto) y determinando los requisitos de control proporcionales
  • Realiza evaluación de riesgos de IA en todas las categorías de riesgo: riesgos del modelo (sesgo, deriva, alucinación, ataques adversarios), riesgos de datos (calidad, envenenamiento, privacidad en datos de entrenamiento), riesgos operativos (expansión del alcance, dependencia humana excesiva) y riesgos de cadena de suministro (riesgo de modelos de terceros, dependencias de API)
  • Genera una Declaración de Aplicabilidad (SoA) completa que cubre los 38 controles del Anexo A (A.2.2–A.10.4) con decisiones de aplicabilidad, justificaciones y estado de implementación
  • Redacta todas las políticas centrales del AIMS — Política de IA, Política de Gestión de Riesgos de IA, Política de Uso Aceptable de IA, Política de Gobernanza de Datos para IA, Política de Gestión de Incidentes de IA, Política del Ciclo de Vida del Sistema de IA y Política de Gestión de Proveedores de IA — cada una con bloques de control de documentos y citas de cláusulas
  • Produce listas de verificación para auditorías de Etapa 1 y Etapa 2 con estado RAG, requisitos de evidencia por cláusula y áreas de enfoque comunes de los auditores
  • Mapea ISO 42001 al Reglamento de IA de la UE — alinea la AISIA con la Evaluación de Impacto en los Derechos Fundamentales (FRIA) para sistemas de IA de alto riesgo; mapea los controles del Anexo A a los requisitos técnicos del Reglamento de IA de la UE
  • Integra ISO 42001 con ISO 27001 para organizaciones que construyen un SGSI + AIMS unificado

Frases de activación: ISO 42001, ISO/IEC 42001, AI Management System, AIMS, AISIA, AI System Impact Assessment, responsible AI standard, AI governance standard, Annex A AI controls, AI risk assessment ISO, Statement of Applicability AI, AI policy ISO, AI certification, AI lifecycle controls, AI supplier management ISO, EU AI Act management system, NIST AI RMF ISO mapping, AI bias controls, AI transparency standard, AI incident management ISO


10. ISO 27701 ISO 27701 Gestión de la Información de Privacidad

Archivo: ISO 27701 - Claude Skill/iso27701.skill

La skill de ISO 27701 convierte a Claude en un asesor experto en el Sistema de Gestión de la Información de Privacidad (PIMS) ISO/IEC 27701:2025 — cubriendo el ciclo de vida completo desde la evaluación de brechas hasta la certificación. Maneja tanto ISO 27701:2025 (la nueva edición independiente) como ISO 27701:2019 (la extensión heredada de ISO 27001), y cubre tanto a responsables del tratamiento de PII como a encargados del tratamiento de PII.

Qué hace:

  • Realiza análisis de brechas estructurados en todas las cláusulas obligatorias de la HLS (4–10) y los 78 controles del Anexo A — 31 para responsables del tratamiento de PII (A.1), 18 para encargados del tratamiento de PII (A.2) y 29 controles de seguridad compartidos (A.3)
  • Genera documentos de política del PIMS completos y listos para auditoría — Política de Privacidad, Registros de Actividades de Tratamiento (RoPA), Procedimiento de Derechos del Interesado, Procedimiento de Privacidad desde el Diseño, Acuerdos de Tratamiento de Datos (DPA) y más
  • Construye registros de riesgos de privacidad centrados en el daño a los titulares de PII, activa EIPD para tratamientos de alto riesgo y produce planes de tratamiento de riesgos
  • Crea Declaraciones de Aplicabilidad (SoA) adaptadas al rol de la organización (responsable, encargado o ambos) con decisiones de aplicabilidad y justificación
  • Proporciona guía de implementación control por control para cada control A.1, A.2 y A.3 — con propósito, pasos de implementación, evidencia de auditoría y errores comunes
  • Guía las transiciones de 2019 → 2025 con una tabla completa de mapeo de controles, lista de verificación de análisis de brechas y cronograma recomendado hasta la fecha límite de octubre de 2028
  • Mapea ISO 27701 al RGPD artículo por artículo, además de CCPA/CPRA, LGPD, PIPEDA, PDPA (Singapur/Tailandia) y UK GDPR

Frases de activación: ISO 27701, PIMS, privacy information management, PII controller, PII processor, privacy risk assessment, DPIA, data subject rights, records of processing activities, RoPA, privacy by design, data processing agreement, DPA, GDPR alignment ISO 27701, ISO 27701:2025, ISO 27701:2019, 27701 transition, standalone PIMS, Annex A controller controls, Annex A processor controls


11. DORA DORA [UE] — Resiliencia Operativa Digital

Archivo: DORA - Claude Skill/dora.skill

La skill de DORA convierte a Claude en un asesor experto en el Reglamento (UE) 2022/2554 (la Ley de Resiliencia Operativa Digital) — la regulación de TIC ancla para las entidades financieras de la UE desde el 17 de enero de 2025. Codifica los 64 artículos de DORA, los 12 RTS/ITS adoptados y proporciona orientación precisa a nivel de artículo para cada flujo de trabajo de cumplimiento. Separa explícitamente DORA de NIS2, las directrices de TIC heredadas de la EBA y ISO 27001 — una fuente común de confusión en las respuestas generales de los LLM.

Qué hace:

  • Realiza análisis de brechas de DORA estructurados en los cuatro pilares: marco de gestión del riesgo de TIC (Capítulo II, Art. 5–16), gestión de incidentes (Capítulo III, Art. 17–23), pruebas de resiliencia / TLPT (Capítulo IV, Art. 24–27) y riesgo de terceros de TIC (Capítulo V, Art. 28–44)
  • Guía la clasificación de incidentes relacionados con TIC según los criterios del Art. 18 y los umbrales de materialidad del CDR (UE) 2024/1772, con un árbol de decisión completo para mayores vs. no mayores
  • Construye procedimientos de notificación de incidentes en tres etapas según el Art. 19 y el CDR (UE) 2025/301 — inicial (4h), intermedio (72h), final (1 mes) — incluyendo los requisitos de contenido en cada etapa
  • Revisa y redacta disposiciones contractuales según el Art. 30(2)(a)–(i), señalando la brecha común de derechos de auditoría con los proveedores de nube hiperscalables
  • Construye o valida el Registro de Información con todos los campos obligatorios según el CIR (UE) 2024/2956
  • Evalúa el riesgo de concentración de TIC según el Art. 28(6) y el Art. 29 — incluyendo la dependencia multifunción de un único proveedor de nube
  • Define el alcance de los programas TLPT según el Art. 26 y el CDR (UE) 2025/1190, cubriendo la fase de inteligencia de amenazas, la prueba de equipo rojo, el reconocimiento mutuo y los requisitos de cualificación de los evaluadores
  • Redacta la documentación del marco de gestión del riesgo de TIC según el Art. 6–14 y el CDR (UE) 2024/1774
  • Distingue con precisión el Capítulo II (gobernanza proactiva del riesgo de TIC) del Capítulo III (gestión reactiva de incidentes) — un punto común de confusión en el cumplimiento
  • Referencia los 12 RTS/ITS adoptados por número exacto de regulación (CDR/CIR) con mapeo a nivel de artículo

Frases de activación: DORA, Regulation (EU) 2022/2554, digital operational resilience, ICT risk management framework, DORA gap analysis, Art. 6 DORA, Art. 17 ICT incident, Art. 18 classification, Art. 19 incident reporting, Art. 26 TLPT, Art. 28 third-party risk, Art. 30 contractual provisions, Register of Information, CIR 2024/2956, CDR 2024/1772, CDR 2024/1773, CDR 2024/1774, CDR 2025/301, CDR 2025/1190, TLPT financial entities, ICT concentration risk, critical ICT TPSP, DORA vs NIS2, EBA ICT guidelines DORA, DORA incident classification, DORA reporting timelines, Chapter II DORA, Chapter III DORA


12. 🇮🇳 DPDPA [India] — Ley de Protección de Datos Personales Digitales

Archivo: DPDPA - Claude Skill/dpdpa.skill

La skill de DPDPA convierte a Claude en un asesor experto en la Ley de Protección de Datos Personales Digitales de India, 2023 y las Reglas DPDP finalizadas, 2025 (notificadas el 13 de noviembre de 2025, con entrada en vigor el 13 de mayo de 2027). Cubre las 44 secciones de la Ley y las 23 Reglas, con citas precisas a nivel de sección, mapeo de alineación con el RGPD y orientación calibrada tanto para empresas indias como para organizaciones globales con titulares de datos indios.

Qué hace:

  • Realiza análisis de brechas de DPDPA estructurados que cubren notificación y consentimiento (Secciones 5–6 + Reglas 3–4), tratamiento lícito (Sección 7), obligaciones del Responsable del Tratamiento de Datos (Sección 8 + Reglas 6–9), datos de menores (Sección 9 + Reglas 10–12) y obligaciones de SDF (Sección 10 + Regla 13)
  • Distingue DPDPA del RGPD en 8 dimensiones clave — alcance (solo digital vs. todos los datos personales), bases legales (sin intereses legítimos en DPDPA), estándar de consentimiento (incondicional + sin agrupación), transferencias transfronterizas (lista negra vs. lista blanca), derecho de supresión (más limitado en DPDPA), requisitos de DPO (solo SDF; residente en India), umbral de menores (18 años vs. 16) y modelo de aplicación (Junta única vs. múltiples APD)
  • Guía el diseño de notificaciones según la Regla 3 — formato independiente, lenguaje sencillo, obligaciones multilingües (Octavo Anexo) y requisitos de notificación para datos anteriores al inicio de vigencia
  • Asesora sobre las dos únicas bases legales — Consentimiento (Sección 6) y los nueve Usos Legítimos Determinados (Sección 7) — e identifica las actividades de tratamiento del RGPD que requieren nuevo consentimiento bajo DPDPA
  • Guía la notificación de brechas según la Sección 8(6) y la Regla 6 — plazo de notificación a la Junta de 72 horas, requisitos de contenido, obligaciones de notificación del Encargado y la diferencia con el enfoque de umbral de riesgo del RGPD (todas las brechas notificables a la Junta)
  • Diseña programas de cumplimiento para datos de menores — umbral de 18 años, métodos de verificación parental de la Regla 12 (DigiLocker, tokens gubernamentales, datos verificados existentes, tokens virtuales) y prohibiciones absolutas de rastreo/perfilado/publicidad dirigida
  • Asesora a los Responsables Significativos del Tratamiento de Datos (SDF) sobre obligaciones adicionales — DPO residente en India (Sección 10 + Regla 13(2)), EIPD anual (Regla 13(3)), auditoría independiente anual (Regla 13(4)) y preparación para la localización de datos
  • Guía el cumplimiento de los derechos del Titular de Datos — acceso (Sección 11), corrección/supresión (Sección 12), resolución de reclamaciones (Sección 13 — agotamiento obligatorio antes de la queja ante la Junta) y el derecho único de nominación (Sección 14)
  • Asesora sobre transferencias transfronterizas — enfoque de lista negra (Sección 16), ningún país actualmente notificado como restringido (abril de 2026) y salvaguardas contractuales recomendadas a pesar de la ausencia de restricciones formales
  • Asesora a organizaciones globales sobre sus obligaciones territoriales — prueba de nexo con India (Sección 3), brechas de cumplimiento del RGPD que no satisfacen la DPDPA y prioridades de migración del RGPD a la DPDPA

Frases de activación: DPDPA, Digital Personal Data Protection Act, India data protection, Data Fiduciary, Data Principal, Significant Data Fiduciary, SDF, Data Protection Board of India, DPBI, DPDP Rules 2025, Section 5 DPDPA, Section 6 DPDPA, Section 7 DPDPA, Section 8 DPDPA, Section 9 DPDPA, Section 10 DPDPA, Rule 3 DPDP, Rule 6 DPDP breach notification, Rule 12 parental consent, India privacy law, India digital privacy, DPDPA gap analysis, DPDPA vs GDPR, India data law, MeitY data protection, DigiLocker consent, India children data law, DPDPA consent requirements, DPDPA breach notification, India cross-border data transfer


13. CMMC CMMC 2.0 [EE. UU.] — Certificación del Modelo de Madurez de Ciberseguridad

Archivo: CMMC - Claude Skill/cmmc.skill

La skill de CMMC 2.0 convierte a Claude en un asesor experto en cumplimiento de CMMC para contratistas de defensa de EE. UU. que navegan el programa de Certificación del Modelo de Madurez de Ciberseguridad. Cubre los tres niveles de CMMC — Nivel 1 (17 prácticas FAR 52.204-21), Nivel 2 (110 prácticas NIST SP 800-171 Rev 2) y Nivel 3 (110+ requisitos NIST SP 800-172) — bajo la regla final 32 CFR Parte 170 (efectiva el 16 de diciembre de 2024). Actualizado a agosto de 2026 — incluyendo la suspensión de la Fase 2 del 13 de julio de 2026 (requisitos de C3PAO en suspenso a la espera de la revisión del Grupo de Trabajo de Reforma de CMMC prevista para ≈ 13 de septiembre de 2026; las vías de autoevaluación y todas las obligaciones de DFARS continúan).

Qué hace:

  • Determina el nivel de CMMC correcto para un contrato dado según el manejo de FCI vs. CUI, las cláusulas DFARS presentes (7012, 7019, 7020, 7021) y la criticidad del programa
  • Realiza evaluaciones de brechas estructuradas en los 17 dominios de CMMC — AC, AT, AU, CM, IA, IR, MA, MP, PE, PS, RA, CA, SC, SI — frente al conjunto completo de 110 prácticas para el Nivel 2
  • Redacta Planes de Seguridad del Sistema (SSP) completos que cubren la definición del límite del sistema, los diagramas de flujo de datos de CUI y las narrativas de implementación de controles para las 110 prácticas
  • Calcula y explica la puntuación SPRS (comenzando en 110; deducciones por práctica no cumplida; rango −203 a +110) y prioriza las brechas de mayor impacto (MFA, criptografía FIPS, control de flujo de CUI, registro de auditoría)
  • Gestiona el ciclo de vida del POA&M — identifica qué prácticas pueden permanecer en un POA&M en la certificación, redacta hitos de remediación y rastrea el plazo de cierre de 180 días
  • Define el alcance de la CUI — identifica qué sistemas, personas y procesos están dentro del alcance, recomienda estrategias de enclave para reducir el alcance y señala los requisitos de FedRAMP Moderate para servicios en la nube que manejan CUI
  • Prepara para las evaluaciones de C3PAO — explica el proceso de evaluación de cuatro fases (revisión de documentación, actividades de evaluación, hallazgos, decisión de certificación), enumera la evidencia requerida por tipo de práctica e identifica las 7 prácticas críticas que bloquean la certificación condicional
  • Explica las obligaciones de las cláusulas DFARS: notificación de incidentes a DIBNET en 72 horas (DFARS 252.204-7012), envío de autoevaluación a SPRS y requisitos de transmisión a subcontratistas bajo DFARS 252.204-7021

Frases de activación: CMMC, CMMC 2.0, CMMC Level 2, CUI, Controlled Unclassified Information, NIST 800-171, DFARS 7021, DFARS 252.204-7021, C3PAO, SPRS score, defense contractor, DIB, DoD contractor, FCI, SSP CMMC, POA&M CMMC, gap analysis CMMC, DIBCAC, CUI scoping, 32 CFR Part 170


14. 🤖 Marco de Gestión de Riesgos de IA del NIST

Archivo: NIST AI RMF - Claude Skill/nist-ai-rmf.skill

La skill del NIST AI RMF convierte a Claude en un asesor experto en el Marco de Gestión de Riesgos de IA del NIST (AI RMF 1.0), publicado en enero de 2023 como NIST AI 100-1. Cubre las cuatro funciones principales — GOVERN, MAP, MEASURE y MANAGE — con sus 19 categorías y subcategorías, las acciones sugeridas del AI RMF Playbook y orientación profunda sobre la evaluación de sistemas de IA para determinar su confiabilidad.

Qué hace:

  • Construye perfiles organizacionales de IA — Perfil Actual (dónde está) y Perfil Objetivo (dónde quiere estar) en las 19 categorías con puntuación de brechas y una hoja de ruta de remediación priorizada
  • Realiza evaluaciones de brechas de GOVERN en las 6 categorías (GV-1 a GV-6) — políticas de riesgo de IA, estructuras de rendición de cuentas, roles, equipos interfuncionales, tolerancia al riesgo y alineación regulatoria
  • Guía el establecimiento de contexto de MAP para cualquier sistema de IA — documentación del uso previsto, mapeo de partes interesadas afectadas, análisis de riesgo/beneficio y caracterización de probabilidad/impacto
  • Especifica las acciones de evaluación de MEASURE 2.x antes del despliegue — pruebas de sesgo/equidad (paridad demográfica, odds igualados, impacto dispar), explicabilidad (SHAP, LIME, contrafactuales), robustez adversaria, evaluación de privacidad y validación de la supervisión humana
  • Construye registros de riesgos de IA con citas de categoría del AI RMF por riesgo (p. ej., MAP 5.2, MEASURE 2.2, MANAGE 2.3), propiedad de confiabilidad en riesgo, opciones de tratamiento y responsables
  • Proporciona orientación de respuesta a incidentes de MANAGE — desencadenantes de fallo del modelo, procedimientos de contención, umbrales de notificación a las partes interesadas y ciclos de lecciones aprendidas
  • Mapea el AI RMF a ISO 42001, el Reglamento de IA de la UE y el NIST CSF — mostrando qué categorías del AI RMF satisfacen el Art. 9 (sistema de gestión de riesgos del Reglamento de IA de la UE), las cláusulas equivalentes de ISO 42001 y cómo el AI RMF extiende el NIST CSF más allá de la ciberseguridad hacia el riesgo de IA societal y ético

Frases de activación: NIST AI RMF, AI RMF, NIST AI 100-1, AI Risk Management Framework, GOVERN function, MAP function, MEASURE function, MANAGE function, AI RMF Playbook, AI risk profile, AI trustworthiness, AI bias assessment, AI explainability, MEASURE 2.2, AI risk register, AI organizational profile, responsible AI framework, AI governance framework, AI incident response, AI RMF gap assessment


15. 🏦 Programa de Seguridad del Cliente (CSP) de SWIFT

Archivo: SWIFT CSP - Claude Skill/swift-csp.skillLa skill SWIFT CSP convierte a Claude en un asesor experto en el SWIFT Customer Security Controls Framework (CSCF) v2026 — el programa de ciberseguridad obligatorio para todos los participantes de la red SWIFT. Cubre los 32 controles (25 obligatorios + 7 recomendados — el Control 2.4 Back-Office Data Flow Security promovido a obligatorio en v2026), los cinco tipos de arquitectura (A1/A2/A3/A4/B), el proceso de atestación anual KYC-SA (ventana del 1 de julio al 31 de diciembre de 2026) y mapeos completos entre marcos a ISO 27001:2022, PCI DSS v4.0.1 y NIST CSF 2.0.

Qué hace:

  • Determina el tipo de arquitectura SWIFT correcto (A1/A2/A3/A4/B) a partir de una descripción de la conectividad SWIFT de la organización y produce la matriz completa de aplicabilidad de controles obligatorios/recomendados
  • Realiza evaluaciones de brechas CSCF v2026 estructuradas con estado 🔴/🟡/🟢 por control, requisitos de evidencia y hojas de ruta de remediación priorizadas
  • Proporciona guía de implementación en profundidad para los 25 controles obligatorios — incluido el Control 2.4 (Back-Office Data Flow Security, nuevo obligatorio en v2026) con pasos de implementación y evidencia de auditoría
  • Guía el proceso completo de atestación KYC-SA — preparación de evidencia por control, criterios de cualificación del evaluador independiente, pasos de envío en el portal y visibilidad de contrapartes posterior al envío
  • Asesora sobre los cambios de CSCF v2025 → v2026: Control 2.4 promovido de recomendado a obligatorio; ventana de atestación del 1 de julio al 31 de diciembre de 2026
  • Proporciona guía de respuesta a incidentes específica de SWIFT — notificación inicial en 24 horas a [email protected], informe completo en 30 días, preservación de evidencia y requisitos de contenido del IRP para el Control 7.1
  • Explica las responsabilidades del Tipo B (service bureau) — la división entre obligaciones del bureau y del cliente, y cómo verificar la atestación KYC-SA de su bureau
  • Mapea los controles CSCF a ISO 27001:2022, PCI DSS v4.0.1 y NIST CSF 2.0 — identificando tanto sinergias como adiciones específicas de SWIFT no cubiertas por certificaciones existentes

Frases de activación: SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, Type B SWIFT, SWIFT incident response, SWIFT gap assessment, SWIFT mandatory controls, SWIFT hardware token, SWIFT log retention


16. 🇦🇺 ISM [Australia] — Manual de Seguridad de la Información de Australia

Archivo: ISM - Claude Skill/ism.skill

La skill ISM convierte a Claude en un asesor experto en el Manual de Seguridad de la Información de Australia — el marco de ciberseguridad de todo el gobierno publicado por la Australian Signals Directorate (ASD) para las entidades gubernamentales federales y estatales de Australia y sus cadenas de suministro. Cubre los 22 capítulos de directrices, el ciclo de gestión de riesgos de seis pasos, las marcas de aplicabilidad de controles (OFFICIAL hasta TOP SECRET), el programa de evaluación IRAP, la autorización de sistemas y la relación con Essential Eight. Actualizado a la versión de junio de 2026 del ISM — incluidos los 49 principios de ciberseguridad reestructurados (GOVERN duplicado a 14), los primeros controles de aplicaciones de IA de su tipo (ISM-2112/2113/2114) y los requisitos ampliados de criptografía aprobada por la ASD para datos en tránsito.

Qué hace:

  • Aplica el sistema de marcas de aplicabilidad de controles del ISM — determina qué controles NC/OS/PROTECTED/SECRET/TOP SECRET aplican a un sistema y explica la regla de acumulación (las clasificaciones superiores acumulan todos los controles de nivel inferior)
  • Guía la ruta completa de autorización de sistemas — definición del límite del sistema, selección e implementación de controles, evaluación IRAP, aprobación del ATO por el Funcionario Autorizante y monitoreo continuo
  • Prepara a las agencias para las evaluaciones IRAP — listas de verificación de artefactos (SSP, diagramas de red, registro de activos, registro de riesgos, conjunto de políticas, evidencia de controles), qué esperar durante la evaluación y la ruta posterior a la evaluación POA&M → ATO
  • Proporciona guía en profundidad sobre los 22 capítulos de directrices del ISM: endurecimiento de sistemas (Cap. 13), SLA de gestión de parches (Cap. 14), requisitos de registro/monitoreo (Cap. 15), estándares criptográficos (Cap. 20), seguridad del correo electrónico (Cap. 18), redes (Cap. 19) y más
  • Explica el Essential Eight como un subconjunto priorizado del ISM — mapea cada una de las 8 estrategias a sus capítulos del ISM, explica los niveles de madurez ML0–ML3 y distingue entre el cumplimiento de Essential Eight y el cumplimiento completo del ISM
  • Asesora a proveedores del sector privado y proveedores de servicios en la nube sobre sus obligaciones del ISM en virtud de contratos gubernamentales y cuándo se requieren evaluaciones IRAP incluso para entidades no gubernamentales
  • Cubre los estándares criptográficos aprobados (AES-256 para PROTECTED+, TLS 1.2 mínimo, SHA-256 mínimo, algoritmos prohibidos) y los requisitos de retención de registros (mínimo 18 meses para sistemas OS/PROTECTED)
  • Apoya la redacción del SSP — la estructura del System Security Plan, secciones requeridas, clasificación, objetivos de seguridad y cómo alimenta la decisión del ATO

Frases de activación: ISM, Information Security Manual, ASD cybersecurity, IRAP assessment, IRAP assessor, system authorisation, ATO Australia, PROTECTED system, OFFICIAL Sensitive, NC OS PROTECTED, Essential Eight, ASD compliance, Australian government cybersecurity, ISM controls, ISM gap analysis, ISM chapter, ISM hardening, ISM OSCAL, cyber.gov.au, ASD IRAP


17. 🇪🇺 NIS2 [EU] Directiva

Archivo: NIS2 - Claude Skill/nis2.skill

La skill NIS2 convierte a Claude en un asesor experto en la Directiva NIS2 de la UE (Directiva (UE) 2022/2555) — el marco de ciberseguridad general de la Unión Europea para entidades esenciales e importantes. En vigor desde el 27 de diciembre de 2022 (plazo de transposición el 17 de octubre de 2024), NIS2 reemplaza la Directiva NIS1 original y amplía significativamente el alcance, refuerza las obligaciones de notificación de incidentes, introduce la responsabilidad del órgano de dirección y eleva las sanciones máximas a 10 M€ o el 2 % de la facturación global.

Qué hace:

  • Determina la clasificación de la entidad — Entidad Esencial (Anexo I: 11 sectores altamente críticos) o Entidad Importante (Anexo II: 7 otros sectores críticos) — y aplica el análisis de umbral de tamaño para confirmar el alcance
  • Guía el cumplimiento de las 10 medidas de gestión de riesgos de ciberseguridad del Art. 21: políticas de análisis de riesgos, gestión de incidentes, BCP/DR/gestión de crisis, seguridad de la cadena de suministro, SDLC seguro y gestión de vulnerabilidades, evaluación de la eficacia, formación en higiene cibernética, criptografía, seguridad de RR. HH. y control de acceso, y MFA/comunicaciones seguras
  • Recorre el flujo de trabajo de notificación de incidentes del Art. 23: advertencia temprana en 24 horas, notificación de incidentes en 72 horas e informe final en 1 mes — con requisitos de contenido para cada etapa y orientación sobre los umbrales de incidentes significativos
  • Explica las obligaciones de gobernanza del Art. 20 — aprobación del órgano de dirección, formación obligatoria en ciberseguridad y responsabilidad personal en virtud de la ley de transposición del Estado miembro
  • Realiza un análisis de brechas de ISO 27001 — mapea los controles del Anexo A de ISO 27001:2022 a las medidas del Art. 21 de NIS2 e identifica brechas donde la certificación ISO 27001 es necesaria pero no suficiente (Art. 20, plazos del Art. 23, mandato de MFA, evaluaciones de la cadena de suministro de ENISA)
  • Asesora sobre las diferencias de supervisión entre EE e IE — las Entidades Esenciales se enfrentan a la supervisión proactiva del Art. 32 (inspecciones in situ, auditorías de seguridad); las Entidades Importantes se enfrentan a la supervisión reactiva del Art. 33
  • Aborda la interacción de lex specialis con DORA — explica la precedencia de DORA para las entidades financieras en virtud del Art. 4, identifica las obligaciones residuales de NIS2 y recomienda un programa de cumplimiento integrado
  • Calcula la exposición a sanciones (EE: hasta 10 M€ o el 2 % de la facturación global; IE: hasta 7 M€ o el 1,4 %) y asesora sobre la priorización de la remediación para reducir el riesgo regulatorio

Frases de activación: NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, NIS2 penalties, NIS2 transposition, NIS2 and DORA, NIS2 and ISO 27001, network information security directive


18. CA CCPA/CPRA [California] Privacidad

Archivo: CCPA - Claude Skill/ccpa.skill

La skill CCPA/CPRA convierte a Claude en un asesor experto en las leyes integrales de privacidad de California — la California Consumer Privacy Act (CCPA, en vigor desde el 1 de enero de 2020) y la California Privacy Rights Act (CPRA/Proposición 24, en vigor desde el 1 de enero de 2023). La CPRA amplió significativamente la CCPA, creó la California Privacy Protection Agency (CPPA), introdujo la Información Personal Sensible (SPI) como nueva categoría y añadió derechos a corregir la PI, limitar el uso de SPI y establecer períodos de retención.

Qué hace:

  • Determina la aplicabilidad empresarial — si una organización cumple el umbral de la CCPA/CPRA (ingresos de 25 M$ O 100 000+ consumidores/hogares O 50 %+ de ingresos por venta/intercambio de PI) y qué obligaciones se derivan
  • Guía el cumplimiento de los derechos del consumidor — flujos de trabajo paso a paso para el derecho a saber (acceso), eliminar, corregir, optar por no participar en la venta/intercambio, limitar el uso de SPI, portabilidad y no discriminación — incluida la verificación de identidad, excepciones, plazos de respuesta (45 días / 15 días hábiles para SPI) y propagación a proveedores de servicios
  • Clasifica ad tech, seguimiento de cookies e intercambio de datos — determina si los acuerdos constituyen una "venta" o "intercambio" según la CPRA (publicidad conductual entre contextos), asesora sobre el cumplimiento de la señal Global Privacy Control (GPC) y la gestión del consentimiento
  • Identifica la Información Personal Sensible (SPI) — geolocalización precisa, biometría, datos de salud, SSN, credenciales y más — y asesora sobre usos permitidos, derechos de limitación, requisitos de divulgación y SLA de respuesta de 15 días hábiles
  • Realiza un análisis de brechas de GDPR a CCPA/CPRA — identifica adiciones específicas de la CCPA/CPRA (enlace Do Not Sell or Share, GPC, limitación de SPI, opt-in de menores, divulgaciones de incentivos financieros) y destaca diferencias estructurales clave (opt-out vs. opt-in, sin requisito de base legal, datos de hogares, derecho de acción privado por brechas)
  • Redacta avisos y políticas de privacidad — avisos en el momento de la recopilación, políticas de privacidad integrales con todas las divulgaciones requeridas por la CCPA/CPRA, y páginas de exclusión "Do Not Sell or Share" y "Limit SPI"
  • Evalúa la aplicación de la CPPA y la exposición a sanciones — 2 500 $/no intencional, 7 500 $/intencional, 100–750 $/consumidor por acciones privadas por brechas

Frases de activación: CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, CCPA gap analysis, CCPA vs GDPR, California data privacy, CCPA service provider, CCPA third party, CCPA penalty


19. ITAR ITAR [US] — International Traffic in Arms Regulations

Archivo: ITAR - Claude Skill/itar.skill

La skill ITAR convierte a Claude en un asesor experto en los controles de exportación de defensa de EE. UU. bajo 22 CFR Parts 120–130, administrados por la Directorate of Defense Trade Controls (DDTC) del Departamento de Estado de EE. UU. ITAR controla la exportación, reexportación y transferencia de artículos de defensa, servicios de defensa y datos técnicos relacionados enumerados en la United States Munitions List (USML).

Qué hace:

  • Realiza un análisis de jurisdicción de la USML — aplica la prueba de enumeración y la prueba de diseño especial (22 CFR § 120.41) para determinar si un artículo cae bajo ITAR o EAR, y guía las solicitudes de Commodity Jurisdiction (CJ) para casos ambiguos
  • Guía el registro en la DDTC bajo 22 CFR Part 122 — quién debe registrarse, envío del DS-2032, tarifas anuales, plazos de renovación y designación de Empowered Official (EO)
  • Asesora sobre el licenciamiento de exportaciones — DSP-5 (exportación permanente), DSP-73 (exportación temporal), DSP-94 (importación temporal), requisitos de solicitud a través de D-Trade, condiciones de licencia, umbrales de notificación al Congreso
  • Redacta y revisa Technical Assistance Agreements (TAA) y Manufacturing License Agreements (MLA) bajo 22 CFR Part 124, incluidas todas las cláusulas obligatorias: prohibición de retransferencia, derechos del gobierno de EE. UU., derechos de auditoría y retención de registros durante 5 años
  • Asesora sobre exportaciones presuntas (deemed exports) — el acceso de nacionales extranjeros a datos técnicos controlados por ITAR dentro de EE. UU. se trata como una exportación a su país de origen; cubre Technology Control Plans (TCP), requisitos de selección y segregación de acceso
  • Guía el cumplimiento de intermediación (brokering) bajo 22 CFR Part 129 — registro, requisitos de aprobación previa y obligaciones de informes anuales
  • Gestiona violaciones y divulgaciones voluntarias — recorre el proceso de VSD bajo 22 CFR § 127.12, exposición a sanciones (civiles hasta 1,369 M$/violación, penales hasta 1 M$/20 años), factores atenuantes y agravantes, y planificación de acciones correctivas

Frases de activación: ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, voluntary disclosure ITAR, ITAR vs EAR, commodity jurisdiction, defense article, defense service, ITAR compliance, technology control plan, Empowered Official


20. Brazil LGPD [Brazil] — Ley General de Protección de Datos

Archivo: LGPD - Claude Skill/lgpd.skill

La skill LGPD convierte a Claude en un asesor experto en la Lei Geral de Proteção de Dados Pessoais de Brasil (Ley 13.709/2018), la ley integral de protección de datos brasileña aplicada por la ANPD (Autoridade Nacional de Proteção de Dados). La LGPD se aplica extraterritorialmente a cualquier organización que procese datos personales de individuos ubicados en Brasil.

  • Analiza el alcance extraterritorial (Art. 3) — determina si la LGPD se aplica a su organización independientemente del país de establecimiento
  • Mapea las bases legales para el procesamiento (Art. 7 — 10 bases para datos regulares; Art. 11 — bases más estrictas para datos sensibles, incluidos salud, biometría, origen racial)
  • Redacta avisos de privacidad conformes con la LGPD (Art. 9) y mecanismos de consentimiento (Art. 8) que cubren todos los elementos obligatorios
  • Guía el cumplimiento de los derechos del titular de los datos (Arts. 17–22) — acceso, corrección, eliminación, portabilidad, revocación del consentimiento, revisión de decisiones automatizadas — con flujos de trabajo de respuesta de 15 días
  • Asesora sobre el nombramiento del DPO/Encarregado (Art. 41) — requisitos de publicación obligatoria y exenciones para PYME de la Resolución ANPD n.º 2/2022
  • Produce plantillas de DPIA/RIPD (Art. 38) para procesamiento de alto riesgo y estructuras de RoPA (Registros de Actividades de Procesamiento) (Art. 37)
  • Guía la notificación de brechas a la ANPD (Art. 48 + Resolución ANPD n.º 15/2024) — notificación preliminar en 3 días hábiles e informe completo en 20 días hábiles
  • Analiza los mecanismos de transferencia internacional (Arts. 33–36) para países sin decisiones de adecuación de la ANPD (incluido EE. UU.)
  • Calcula la exposición a sanciones (Art. 52) — multas de hasta el 2 % de los ingresos brasileños, máximo R$50 millones por violación
  • Proporciona una comparación LGPD vs. GDPR — diferencias clave en bases legales, obligaciones del DPO, plazos de notificación de brechas y estructuras de multas

Frases de activación: LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, LGPD penalty, Brazil privacy policy


21. EU CSRD [EU] — Directiva sobre Informes de Sostenibilidad Corporativa

Archivo: CSRD - Claude Skill/csrd.skill

La skill CSRD convierte a Claude en un asesor experto en la Directiva (UE) 2022/2464 (CSRD), que exige a aproximadamente 50 000 empresas divulgar información detallada ambiental, social y de gobernanza (ESG) bajo los European Sustainability Reporting Standards (ESRS). La CSRD entró en vigor el 5 de enero de 2023 y reemplaza la Directiva sobre Divulgación de Información No Financiera (NFRD).

  • Determina el alcance de la CSRD bajo el Ómnibus de 2026 — aplica la prueba de la Directiva (UE) 2026/470 (informes obligatorios solo para empresas con >1 000 empleados Y >450 M€ de facturación), explica los aplazamientos stop-the-clock, señala la revisión pendiente del umbral para no pertenecientes a la UE y dirige a las empresas por debajo del umbral al estándar voluntario VSME
  • Asesora sobre los ESRS revisados (actos delegados del 3 de julio de 2026) — ~61 % menos puntos de datos obligatorios, aplicables al ejercicio 2027 con adopción anticipada del ejercicio 2026 una vez completado el período de escrutinio — incluida la decisión "base ESRS actual vs revisada" con la que ahora comienza toda evaluación de brechas
  • Guía la Evaluación de Doble Materialidad (DMA) — proceso paso a paso del ESRS 1 que cubre la materialidad de impacto (escala, alcance, irremediabilidad) y la materialidad financiera (riesgos y oportunidades), con plantillas de puntuación
  • Produce evaluaciones de brechas de CSRD — mapea las divulgaciones actuales de GRI/TCFD/CDP/SASB a los puntos de datos obligatorios de ESRS e identifica brechas prioritarias
  • Redacta divulgaciones ESRS — Divulgaciones Generales del ESRS 2 (GOV-1 a GOV-5, SBM-1 a SBM-3, IRO-1) y todos los estándares temáticos (E1–E5, S1–S4, G1) para temas materiales
  • Asesora sobre ESRS E1 Cambio Climático — Alcance 1, 2 y las 15 categorías de emisiones de GEI del Alcance 3, plan de transición (Art. 19a(2)(a)), alineación con la Taxonomía de la UE, efectos financieros de riesgos físicos y de transición
  • Apoya las divulgaciones de ESRS S1 Personal Propio — brecha salarial de género, ratio de retribución del CEO, LTIFR, cobertura de negociación colectiva, sistemas de gestión de salud y seguridad
  • Diseña programas de emisiones de GEI de Alcance 3 — matriz de priorización de categorías, métodos de recopilación de datos (CDP Supply Chain, basado en gasto, encuestas a proveedores), divulgación de metodología de proxy
  • Planifica la preparación para el aseguramiento — requisitos de aseguramiento limitado bajo el Art. 26a, estándares de documentación, transición a aseguramiento razonable después de 2028
  • Asesora sobre los requisitos de etiquetado digital XBRL/iXBRL bajo ESEF y las obligaciones de ubicación del informe de gestión
  • Proporciona una comparación CSRD vs GRI/TCFD/SASB/CDP — interoperabilidad de marcos, mapeo del Apéndice C e identificación de brechas para informantes existentes

Frases de activación: CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, CSRD scope, EU sustainability reporting, ESRS assurance, XBRL sustainability, CSRD vs GRI, CSRD vs TCFD, EU Taxonomy CSRD, NFRD CSRD, ESRS materiality


22. 🛡️ CIS Controls v8 — CIS Top 18 Cyber Hygiene

Archivo: CIS Controls - Claude Skill/cis-controls.skillLa skill CIS Controls v8 convierte a Claude en un asesor experto en CIS Controls que cubre los 18 CIS Controls y 153 salvaguardas de la versión v8 de mayo de 2021, incluyendo cobertura explícita de cloud y móvil. Aplica el marco de Implementation Group (IG) — IG1 (56 salvaguardas, higiene cibernética esencial), IG2 (130 salvaguardas, intermedio) e IG3 (153 salvaguardas, avanzado) — para adaptar la orientación al perfil de riesgo y nivel de recursos de cada organización.

Qué hace:

  • Determina el Implementation Group correcto para cualquier organización en función de los recursos de TI, la sensibilidad de los datos, la exposición regulatoria y el perfil de amenazas — y luego adapta toda la orientación a ese IG
  • Realiza evaluaciones de brechas de CIS Controls estructuradas en los 18 controles y las salvaguardas aplicables con estado 🔴/🟡/🟢, asignación de IG, tipo de activo, función de seguridad y hoja de ruta de remediación priorizada
  • Proporciona orientación de implementación a nivel de salvaguarda para las 153 salvaguardas — pasos prácticos, herramientas recomendadas (p. ej., Qualys, CrowdStrike, Splunk, Microsoft Defender) y errores comunes
  • Ofrece un programa de inicio rápido IG1 de 12 semanas estructurado — inventario de activos semana a semana, configuración segura, controles de acceso, gestión de parches, copias de seguridad y formación
  • Mapea CIS Controls v8 a NIST CSF 2.0 (a nivel de subcategoría), ISO 27001:2022 Anexo A, CMMC 2.0 / NIST SP 800-171, SOC 2 TSC y PCI DSS v4.0
  • Asesora sobre SLAs de gestión de vulnerabilidades — plazos de remediación basados en CVSS (Crítica: 15 días, Alta: 30 días, Media: 90 días) y despliegue de escáneres autenticados
  • Diseña programas de SIEM/gestión de logs según el Control 8 — qué recopilar, estándares de retención (90 días en caliente, mínimo 12 meses) y sincronización NTP
  • Proporciona orientación específica por sector — sanidad (alineación con HIPAA), finanzas (alineación con PCI DSS), gobierno (alineación con CMMC) y educación (alineación con FERPA)

Frases de activación: CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, vulnerability management CIS, CIS Controls ISO 27001, CIS Controls SOC 2, CIS Controls PCI DSS, CIS Controls CMMC, CIS Controls NIST CSF


23. 📦 EAR — Export Administration Regulations

Archivo: EAR - Claude Skill/ear.skill

La skill EAR convierte a Claude en un asesor experto en las Export Administration Regulations con conocimiento profundo de todas las Partes 730–774 del Título 15 del CFR, administradas por la Bureau of Industry and Security (BIS). Guía a exportadores, fabricantes, empresas tecnológicas y profesionales de cumplimiento a lo largo de todo el ciclo de vida del control de exportaciones de doble uso — desde la clasificación de artículos hasta el análisis de licencias y la respuesta ante enforcement.

Qué hace:

  • Aplica el obligatorio Order of Review para determinar la jurisdicción EAR frente a ITAR — primero la comprobación del USML, luego la clasificación CCL o la confirmación EAR99
  • Clasifica artículos en las 10 categorías del CCL (0–9) y los 5 grupos de productos (A–E) con determinación paso a paso del ECCN, incluyendo cuándo solicitar una CCATS o una solicitud CJ
  • Analiza los requisitos de licencia usando el Commerce Country Chart — matriz RFC × país — e identifica las excepciones de licencia aplicables (LVS, GBS, CIV, APP, TSR, TMP, RPL, GOV, TSU, ENC, BAG, AVS, ACE, GFT)
  • Examina transacciones contra todas las listas de partes restringidas: Entity List, Denied Persons List, Unverified List, MEU List y OFAC SDN — con orientación sobre la Consolidated Screening List (CSL)
  • Explica las reglas de deemed export (§ 734.13), la regla de nacionalidad más restrictiva para dobles nacionales y las obligaciones de control de acceso para empleados extranjeros
  • Cubre la Foreign Direct Product Rule (FDPR) — FDPR general, FDPR de la Entity List (Huawei 2020), FDPR de computación avanzada (2022/2023) y FDPR de Rusia/Bielorrusia (2022)
  • Guía a través de la Voluntary Self-Disclosure (VSD) según el § 764.5 — notificación inicial, presentación completa en 180 días, proceso OEE y cálculo de mitigación de sanciones
  • Diseña un Programa de Cumplimiento de Exportaciones (ECP) de 7 elementos de la BIS y evalúa su madurez (Basic/Developing/Proficient/Advanced) frente a los estándares de mitigación de sanciones de la BIS

Frases de activación: EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, licence exception, ENC exception, voluntary self-disclosure, VSD, SNAP-R, export compliance programme, ECP, restricted party screening, export to China, export to Russia, de minimis rule, CCATS, EAR vs ITAR


24. 🏛️ NIST SP 800-53 — Controles de seguridad y privacidad para sistemas federales

Archivo: NIST 800-53 - Claude Skill/nist-800-53.skill

La skill NIST SP 800-53 convierte a Claude en un asesor experto en controles federales de seguridad y privacidad que cubre el catálogo completo de la SP 800-53 Rev 5 (septiembre de 2020) y sus publicaciones complementarias — las líneas base de SP 800-53B, los procedimientos de evaluación de SP 800-53A y el Risk Management Framework de SP 800-37 Rev 2. Sirve a equipos de agencias federales, proveedores de servicios cloud que buscan FedRAMP, propietarios de sistemas, ISSOs y profesionales de GRC que implementan controles exigidos por FISMA.

Qué hace:

  • Categoriza sistemas usando FIPS 199/200 y SP 800-60 — determina los niveles de impacto C/I/A, aplica la regla del high-water mark y selecciona la línea base adecuada Baja, Moderada o Alta de SP 800-53B
  • Cubre las 20 familias de controles (AC, AT, AU, CA, CM, CP, IA, IR, MA, MP, PE, PL, PM, PS, PT, RA, SA, SC, SI, SR) con controles clave, asignaciones de línea base y notas de implementación — incluyendo las nuevas familias PT (Privacy) y SR (Supply Chain) añadidas en la Rev 5
  • Guía el tailoring — identifica controles comunes/heredados, aplica consideraciones de alcance, completa los Organization-Defined Values (ODVs) con orientación federal, diseña controles compensatorios y complementa la línea base para riesgos elevados
  • Redacta narrativas de control del SSP en el formato estándar — cada una cubriendo la descripción de implementación, el rol responsable, la designación heredado/híbrido y el método de prueba para la evaluación SP 800-53A
  • Gestiona POA&Ms (CA-5) — documenta los hallazgos OTS de las evaluaciones, asigna plazos de remediación alineados con FedRAMP (Crítica: 30 días; Alta: 90 días; Moderada: 180 días; Baja: 1 año) y hace seguimiento de las decisiones de aceptación de riesgo
  • Guía los 7 pasos del RMF (SP 800-37 Rev 2): Prepare → Categorize → Select → Implement → Assess → Authorize → Monitor, incluyendo el ensamblaje del paquete ATO (SSP + SAR + POA&M) y la estrategia de monitorización continua (ConMon)
  • Mapea SP 800-53 a marcos equivalentes — ISO 27001:2022, NIST CSF 2.0, CMMC 2.0 y FedRAMP — para programas de cumplimiento multi-marco
  • Aborda la EO 14028 y la OMB M-22-09 — obligaciones de MFA resistente al phishing según IA-2(1) e IA-2(2), y requisitos de módulos criptográficos FIPS 140-2/3 según SC-13

Frases de activación: NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, Moderate baseline, High baseline, SSP narrative, System Security Plan, POA&M, Plan of Action, ConMon, continuous monitoring, SP 800-53A, security assessment, ODV, organization-defined value, control tailoring, common controls, inherited controls, AC-2, IA-2, SC-8, SI-2, SR family, PT family, supply chain risk, OSCAL, 3PAO, FedRAMP controls, ISSO, system owner, authorizing official


25. 🤖 EU AI Act — Reglamento (UE) 2024/1689

Archivo: EU AI Act - Claude Skill/eu-ai-act.skill

La skill EU AI Act convierte a Claude en un asesor experto en cumplimiento del EU AI Act que cubre el Reglamento (UE) 2024/1689 completo — la primera regulación horizontal e integral de IA del mundo, en vigor desde el 1 de agosto de 2024 y modificada por el Digital Omnibus (Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026). Los poderes de enforcement sobre GPAI están activos desde el 2 de agosto de 2026. Sirve a proveedores de IA, deployers, importadores y representantes autorizados que operan o comercializan IA en el mercado de la UE.

Qué hace:

  • Clasifica sistemas de IA en los cuatro niveles de riesgo — Prohibido (Art. 5), Alto Riesgo (Art. 6 + Anexo I/III), Riesgo Limitado (Art. 50) y Mínimo/Sin Riesgo — usando tanto la vía del componente de seguridad del Anexo I (Art. 6(1)) como la vía del caso de uso listado en el Anexo III (Art. 6(2))
  • **Examina las 9 prácticas prohibidas (Art. 5): las 8 originales se aplican desde el 2 de febrero de 2025 — manipulación subliminal, explotación de vulnerabilidades, social scoring, evaluación criminal predictiva, scraping biométrico indiscriminado, inferencia de emociones en el trabajo/educación, categorización biométrica de atributos sensibles y RBI en tiempo real en espacios públicos por parte de las fuerzas del orden — más la 9ª añadida por el Digital Omnibus (generación de imágenes íntimas no consentidas / CSAM), aplicable desde el 2 de diciembre de 2026
  • Recorre las 8 áreas de casos de uso de alto riesgo del Anexo III: biometría, infraestructura crítica, educación, empleo, servicios esenciales, fuerzas del orden, migración/control fronterizo y justicia/democracia
  • Cubre las obligaciones del proveedor (Arts. 9–17): gestión de riesgos (proceso de 5 pasos), gobernanza de datos, documentación técnica del Anexo IV, registro automático, transparencia hacia los deployers, diseño de supervisión humana, precisión/robustez/ciberseguridad, checklist de 12 puntos para proveedores y QMS de 13 componentes
  • Cubre las obligaciones del deployer (Art. 26): cumplimiento de las instrucciones, competencia del personal, monitorización, retención de logs de 6 meses, notificación a los trabajadores, registro de autoridades públicas y DPIA del GDPR
  • Guía las Evaluaciones de Impacto en los Derechos Fundamentales (FRIA, Art. 27): quién debe realizarla (organismos de derecho público, proveedores de servicios públicos y deployers de sistemas de scoring crediticio y seguros de vida/salud según el Anexo III 5(b)-(c)), los seis elementos de contenido requeridos, la notificación a la vigilancia de mercado y cómo una FRIA se apoya en una DPIA del GDPR
  • Guía la evaluación de conformidad y el marcado CE: autoevaluación del Anexo VI (Áreas 2–8) frente a organismo notificado del Anexo VII (Área 1 biometría), Declaración UE de Conformidad (Art. 47, retención de 10 años), marcado CE (Art. 48), registro en la base de datos de IA de la UE (Arts. 49/60)
  • Cubre las obligaciones de los modelos GPAI (Arts. 53–55, desde el 2 de agosto de 2025): obligaciones universales, excepción de código abierto, umbral de riesgo sistémico (10²⁵ FLOPs, Art. 51) y obligaciones adicionales de riesgo sistémico incluyendo pruebas adversariales y notificación a la AI Office
  • Mapea a marcos equivalentes: ISO 42001:2023, NIST AI RMF 1.0 y GDPR — mostrando dónde se solapan las obligaciones y dónde se requiere cumplimiento dual
  • Referencia la exposición a sanciones (Art. 99): 35 M€/7 % por prácticas prohibidas, 15 M€/3 % por infracciones de proveedores/deployers, 7,5 M€/1 % por engañar a las autoridades

Frases de activación: EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, Annex III AI, AI provider obligations, AI deployer obligations, human oversight AI, AI risk management, Art. 50 transparency, chatbot disclosure AI, AI Act compliance, GPAI obligations, open-source AI Act, AI Act penalty, AI Act timeline, AI Act GDPR


26. ♿ Section 508 — Accesibilidad TIC federal de EE. UU.

Archivo: Section 508 - Claude Skill/section-508.skill

La skill Section 508 convierte a Claude en un asesor experto en cumplimiento de accesibilidad TIC federal de EE. UU. que cubre los Revised Section 508 Standards (2018) (36 CFR Parte 1194), que incorporan WCAG 2.0 Nivel A y AA como estándar técnico para contenido web, software y documentos electrónicos. Apoya a agencias federales, contratistas y proveedores de TIC a lo largo de todo el ciclo de vida de cumplimiento — desde auditorías de accesibilidad y cumplimentación de VPAT hasta remediación de PDF, lenguaje para RFP de adquisiciones y determinaciones de undue burden.

Qué cubre esta skill:

  • Cumplimentación de VPAT/ACR — estructura del VPAT 2.x WCAG Edition, los cuatro niveles de conformidad (Supports/Partially Supports/Does Not Support/Not Applicable), tres tablas (Nivel A, Nivel AA, Functional Performance Criteria), divulgación obligatoria de la metodología de pruebas
  • Criterios de éxito WCAG 2.0 Nivel A y AA — los 38 criterios en los cuatro principios POUR (Perceivable, Operable, Understandable, Robust) con patrones de fallo comunes y soluciones
  • Auditoría de accesibilidad — escaneo automatizado (axe, WAVE, Lighthouse), pruebas solo con teclado, pruebas con lectores de pantalla (JAWS + Chrome, NVDA + Firefox, VoiceOver + Safari), verificación de contraste de color
  • Accesibilidad de PDF — PDFs etiquetados, jerarquía de etiquetas, nombres accesibles de campos de formulario, texto alternativo, orden de lectura, idioma del documento, Full Accessibility Check de Acrobat Pro
  • Adquisiciones federales — cláusula FAR 52.239-2, requisitos de accesibilidad en RFP, metodología de evaluación de VPAT, deficiencias comunes en VPAT de proveedores, SLAs de remediación post-adjudicación
  • Excepciones — Undue burden (E202.5): proceso de determinación por escrito, obligaciones de medios alternativos de acceso, desencadenantes de reevaluación; alteración fundamental; TIC heredada

Frases de activación: Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, undue burden 508, assistive technology testing, FAR 52.239-2, 508 procurement, JAWS testing, VoiceOver compliance, axe accessibility, colour contrast 508, focus visible 508, alt text federal

27. ♿ WCAG — Pautas de Accesibilidad para el Contenido Web

Archivo: WCAG - Claude Skill/wcag.skill

La skill WCAG convierte a Claude en un asesor experto en WCAG 2.0, 2.1 y 2.2 — el estándar internacional del W3C para accesibilidad digital desarrollado por la Web Accessibility Initiative (WAI). WCAG sustenta las leyes de accesibilidad de todo el mundo: la EAA de la UE (EN 301 549), la Section 508 y la ADA de EE. UU., la Equality Act del Reino Unido y la DDA de Australia hacen referencia a la conformidad con WCAG. Apoya a desarrolladores, diseñadores, equipos de producto y equipos legales/de cumplimiento que trabajan en accesibilidad de web, móvil y contenido digital.

Capacidades clave:

  • Principios POUR y todos los criterios de éxito — cobertura integral de WCAG 2.2 incluyendo los 9 criterios nuevos (SC 2.4.11–13, 2.5.7–8, 3.2.6, 3.3.7–8) y los 17 criterios añadidos en 2.1 para móvil, baja visión y accesibilidad cognitiva; niveles de conformidad A/AA/AAA; avance de WCAG 3.0
  • Auditorías de accesibilidad — análisis de contraste de color (SC 1.4.3 y 1.4.11), patrones ARIA y pruebas con lectores de pantalla (NVDA+Chrome, JAWS+Chrome, VoiceOver+Safari), navegación por teclado (patrones ARIA APG), gestión del foco (SC 2.4.3, 2.4.7, 2.4.11), anuncios de live region (SC 4.1.3), pruebas de reflow (SC 1.4.10)
  • Revisión de código — violaciones anotadas con números de SC, correcciones ARIA, ejemplos de código corregido; orientación de patrones React/HTML/ARIA alineada con la ARIA Authoring Practices Guide
  • Declaraciones de accesibilidad — declaraciones completas listas para publicar con estado de conformidad, problemas conocidos, citas de SC, mecanismo de contacto/feedback, procedimiento formal de reclamaciones según la Directiva de Accesibilidad Web de la UE (Decisión 2018/1523)
  • Mapeo del marco legal — mapea WCAG a EN 301 549, EAA de la UE (junio de 2025), Directiva de Accesibilidad Web de la UE, Section 508 de EE. UU., ADA Título III, PSBAR 2018 del Reino Unido, Equality Act del Reino Unido, AODA y DDA de Australia con requisitos de versión específicos por jurisdicción

Frases de activación: WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, WCAG conformance, success criteria, alt text, captions accessibility, SC 1.4.3, SC 4.1.2, NVDA, VoiceOver, JAWS screen reader, WCAG 2.2 upgrade

28. 🇳🇿 NZISM — Manual de Seguridad de la Información de Nueva Zelanda

Archivo: NZISM - Claude Skill/nzism.skill

La skill NZISM convierte a Claude en un asesor experto en el New Zealand Information Security Manual (NZISM) — el marco de ciberseguridad obligatorio publicado por la Government Communications Security Bureau (GCSB) / National Cyber Security Centre (NCSC NZ) para las agencias gubernamentales de Nueva Zelanda y sus cadenas de suministro. Cubre el NZ Government Information Classification System (ISCS) desde Unclassified hasta Top Secret, las más de 18 secciones de controles del NZISM, el proceso de Certification & Accreditation (C&A) y las obligaciones obligatorias de las agencias.

Capacidades clave:

  • Análisis de brechas — evaluación estructurada de brechas control por control en todos los dominios de seguridad del NZISM, con estado (Implemented / Partial / Not Implemented / N/A), evidencia requerida y prioridad de remediación para cualquier nivel de clasificación
  • Certification & Accreditation (C&A) — ruta paso a paso para Restricted y superior: preparación del SSP, evaluación de riesgo de seguridad, evaluación independiente, POA&M y aprobación de la Accrediting Authority
  • Marco de clasificación — orientación sobre el ISCS del Gobierno de Nueva Zelanda (Unclassified, In-Confidence, Restricted, Confidential, Secret, Top Secret): cómo clasificar sistemas, riesgo de agregación, requisitos de manejo (etiquetado, transmisión, almacenamiento, destrucción)
  • Orientación para la implementación de controles — consejos accionables para las 18 secciones del NZISM: gobernanza, física, personal, red, control de acceso, criptografía, auditoría y logging, cloud computing, movilidad empresarial, proveedores terceros, gestión de incidentes y más
  • Citas verificadas de control-ID — cita identificadores de control reales del NZISM (chapter.section.control.C.nn, p. ej., 16.1.46.C.02, 16.3.5.C.02) de una referencia incluida y verificada con la fuente — con una regla estricta de nunca inventar un CID y fallback a capítulo/sección
  • Generación de políticas — políticas completas referenciadas al NZISM (Access Control, Incident Response, Information Security, Acceptable Use, Business Continuity) con bloques de control de documento y marcas de clasificación
  • Seguridad de la cadena de suministro — obligaciones contractuales para proveedores SaaS y proveedores externalizados que procesan datos gubernamentales, aprobaciones de procesamiento en el extranjero, cláusulas de derecho a auditoría y requisitos de notificación de incidentes
  • Orientación sobre cloud — alineación con la NZ Government Cloud Computing Risk & Resilience Guide, requisitos de residencia de datos, documentación del modelo de responsabilidad compartida

Frases de activación: NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS, NZISM policy


29. 🇻🇳 Vietnam PDPL — Ley de Protección de Datos Personales

Archivo: Vietnam PDPL - Claude Skill/vn-pdpl.skill

La skill Vietnam PDPL convierte a Claude en un asesor experto en la Ley de Protección de Datos Personales de Vietnam n.º 91/2025/QH15 — la primera ley integral de protección de datos personales del país, efectiva el 1 de enero de 2026 — y su reglamento de desarrollo Decreto 356/2025/ND-CP. Administrada por el Ministerio de Seguridad Pública, la ley se aplica a entidades vietnamitas y organizaciones extranjeras que procesan datos personales de ciudadanos vietnamitas (alcance extraterritorial).Capacidades clave:

  • Análisis de brechas — evaluación de cumplimiento estructurada frente a todas las obligaciones del VN-PDPL: base jurídica, consentimiento, derechos de los interesados, transferencia transfronteriza, DPIA, seguridad, notificación de brechas, DPO y exenciones para PYME
  • Cumplimiento de los derechos de los interesados — flujos de trabajo para los 6 derechos (información, consentimiento/retirada, acceso/rectificación, supresión/limitación/oposición, reclamaciones, protección) con los plazos de respuesta legalmente exigidos del Decreto 356
  • Evaluaciones de impacto — plantilla de DPIA (Artículo 21, en un plazo de 60 días) y expediente de evaluación de impacto de transferencia transfronteriza (Artículo 20, en un plazo de 60 días desde la primera transferencia, actualización cada 6 meses)
  • Avisos de privacidad y formularios de consentimiento — avisos conformes al PDPL que cubren todos los elementos de divulgación exigidos; formularios de consentimiento que utilizan formatos válidos (escrito, SMS, correo electrónico, formulario de aplicación — no casillas premarcadas)
  • Notificación de brechas — flujo de trabajo de 72 horas para notificar al Ministerio de Seguridad Pública; doble notificación del sector financiero tanto a la autoridad como a los interesados
  • Orientación específica por sector — reglas detalladas para finanzas/banca (evaluaciones anuales, registros de auditoría), IA/procesamiento automatizado (derechos de exclusión, evaluación periódica), nube (cifrado en reposo/en tránsito), blockchain (sin datos personales directos en la cadena) y big data (autenticación fuerte, monitorización continua)
  • Revisión de la cualificación del DPO — título universitario + 2 años de experiencia en TI/derecho/ciberseguridad/cumplimiento; requisitos de independencia; opción de DPO externo

Frases de activación: Vietnam data privacy, VN-PDPL, Law 91/2025, Nghị định 356, Vietnamese personal data, Vietnam PDPL, cross-border transfer Vietnam, Vietnam breach notification, Vietnam data protection, Vietnamese data subjects


30. 🇪🇺 EU CRA — Cyber Resilience Act

Archivo: EU CRA - Claude Skill/eu-cra.skill

La skill EU CRA convierte a Claude en un asesor experto sobre el Reglamento (UE) 2024/2847 — el Reglamento de Ciberresiliencia de la UE, publicado el 20 de noviembre de 2024 y plenamente aplicable desde el 11 de diciembre de 2027. Este reglamento histórico exige requisitos de ciberseguridad para todos los Productos con Elementos Digitales (PDE) — hardware y software conectados — vendidos en el mercado de la UE, abarcando a fabricantes, importadores y distribuidores.

Capacidades clave:

  • Alcance y clasificación — determina si un producto está dentro del alcance y qué clase aplica: Predeterminada (autoevaluación), Clase I (Anexo III, 35 categorías incluyendo gestores de contraseñas, VPN, gestión de identidades, monitorización de red) o Clase II (Anexo IV, 12 categorías incluyendo hipervisores, HSM, TPM, ICS/SCADA industriales)
  • Análisis de brechas del Anexo I — evalúa las 10 propiedades de seguridad de la Parte I (seguro por defecto, sin contraseñas predeterminadas, cifrado, actualizaciones firmadas, mitigaciones de exploits) y las 9 obligaciones de gestión de vulnerabilidades de la Parte II (CVD, SBOM, notificación a ENISA en 24/72 horas, actualizaciones de seguridad gratuitas)
  • Evaluación de la conformidad y marcado CE — guía sobre la autoevaluación del Módulo A frente a las rutas obligatorias de Organismo Notificado, preparación de la documentación técnica (Anexo VII), Declaración UE de Conformidad y colocación del marcado CE
  • Programa de SBOM — orientación sobre formatos SPDX/CycloneDX, requisitos de contenido mínimo, integración CI/CD, documentos VEX, mantenimiento durante todo el período de soporte
  • Notificación de vulnerabilidades e incidentes — flujos de trabajo paso a paso de advertencia temprana en 24 horas e informe completo en 72 horas a ENISA/CSIRT nacionales; informe final a los 14 días; notificación al usuario
  • Período de soporte y fin de vida — compromiso mínimo de soporte de 5 años, obligaciones de notificación de fin de vida (aviso de 1 año), actualización acumulativa final

Frases de activación: EU CRA, Cyber Resilience Act, CRA compliance, product with digital elements, PDE, Annex I requirements, CRA conformity assessment, CE marking cybersecurity, SBOM EU regulation, ENISA vulnerability reporting, Class I CRA, Class II CRA, connected product security EU, IoT security regulation EU


31. 🇸🇦 Saudi Arabia GRC — Country Compliance Advisor

Archivo: Saudi Arabia GRC - Claude Skill/saudi-arabia-grc.skill

La skill Saudi Arabia GRC convierte a Claude en un enrutador y asesor de cumplimiento a nivel de país para el Reino. El cumplimiento saudí está fragmentado entre la NCA (ciberseguridad), la SDAIA (datos personales), la SAMA (sector financiero) y la CST (telecomunicaciones/nube) — por lo que la skill primero establece el tipo de organización, el sector, los datos y la postura en la nube, y luego entrega una matriz de aplicabilidad antes de cualquier detalle del marco.

Qué hace:

  • Enruta entre NCA ECC-2:2024 (4 dominios / 28 subdominios / 108 controles; obligatorio para entidades gubernamentales e infraestructuras críticas nacionales), Saudi PDPL (plenamente aplicado desde el 14 de septiembre de 2024 — registro en SDAIA, notificación de brechas en 72 horas, módulos de transferencia SCC, ~48 decisiones de aplicación de primera ola), NCA CCC + reglas de nube de la CST (clases de CSP, residencia en el Reino para Nivel 3–4 y datos gubernamentales) y SAMA CSF (4 dominios, nivel mínimo de madurez 3)
  • Ejecuta evaluaciones de brechas por marco con columnas de evidencia, respuesta a brechas y hojas de ruta de entrada al mercado
  • Mapea los requisitos saudíes a ISO 27001:2022, NIST CSF 2.0 y SOC 2 para la reutilización de evidencias
  • Cobertura del enrutador de DCC, OTCC, TCC, CSCC y directrices de la CMA

Frases de activación: Saudi Arabia compliance, KSA, NCA ECC, SDAIA, Saudi PDPL, SAMA CSF, CST cloud, Saudi data residency, expanding to Saudi Arabia


32. 🇦🇪 UAE GRC — Country Compliance Advisor

Archivo: UAE GRC - Claude Skill/uae-grc.skill

La skill UAE GRC convierte a Claude en un enrutador de cumplimiento centrado primero en la jurisdicción: en los EAU, dónde se ubica una organización determina su ley. La skill establece si se trata de territorio continental, DIFC, ADGM u otras zonas francas, el tipo de licencia y las categorías de datos antes de asesorar.

Qué hace:

  • Enruta entre la PDPL Federal (Decreto-Ley 45/2021 — en vigor desde 2022, con reglamentos de ejecución aún pendientes a agosto de 2026, con orientación sobre el estado fechado), DIFC DP Law No. 5 de 2020 modificada por la Amendment Law No. 1 de 2025 (derecho de acción privado, evaluaciones de adecuación de transferencias, tramos de multas más altos), ADGM DP Regulations 2021 (notificación de brechas en 72 horas), reglas del CBUAE (residencia de datos de consumidores, aprobaciones de externalización/nube) y la ICT Health Law (localización de datos de salud en todas las zonas, multas de AED 500k–700k)
  • Aplica las reglas de enrutamiento que deciden los casos: DIFC/ADGM desplazan a la PDPL federal; los datos de salud son a prueba de jurisdicción; límites entre los reguladores DFSA/FSRA y CBUAE
  • Ejecuta respuesta a brechas con múltiples relojes, encuadre de entrada al mercado y selección de zona, y flujos de trabajo de aprobación de nube del CBUAE
  • Mapea los requisitos de los EAU a ISO 27001:2022, NIST CSF 2.0 y SOC 2

Frases de activación: UAE compliance, DIFC data protection, ADGM data protection, UAE PDPL, CBUAE outsourcing, UAE health data residency, Dubai ISR, ADHICS, expanding to the UAE


33. TISAX TISAX — Trusted Information Security Assessment Exchange

Archivo: TISAX - Claude Skill/tisax.skill

La skill TISAX convierte a Claude en un asesor experto sobre el régimen de evaluación de seguridad de la información de la industria automotriz, gobernado por la ENX Association en nombre de la VDA. Las etiquetas TISAX son de facto obligatorias para proveedores y prestadores de servicios de VW, BMW, Mercedes-Benz, Audi y otros OEM — una evaluación con etiquetas compartibles ("evalúa una vez, comparte con muchos"), no una certificación.

Qué hace:

  • Cubre VDA ISA 6 (46 controles de SI, 22 controles de prototipos, 4 controles de protección de datos; niveles must/should) y la transición a ISA2027 — publicada el 1 de julio de 2026, obligatoria para evaluaciones solicitadas a partir del 1 de enero de 2027 (44/46 controles de SI editados; módulo de prototipos reestructurado; nuevas etiquetas PTS; nomenclatura basada en el año)
  • Recorre los 12 objetivos/etiquetas de evaluación con el renombrado de ISA-6 (Confidential / Strictly Confidential + división de disponibilidad) y el mapeo de objetivos → nivel AL1/AL2/AL3
  • Explica la puntuación de madurez (0–5, objetivo 3, reglas de reducción), el proceso del portal ENX (tarifas, alcance estándar, proveedores de auditoría), planes de acción correctiva con la ventana de 9 meses, etiquetas temporales y validez de 3 años
  • Mapea a ISO 27001:2022 (~70–80% de solapamiento) con deltas específicos del sector automotriz — y reexpresa la evidencia ISO en términos de madurez

Frases de activación: TISAX, VDA ISA, ENX, TISAX label, AL2 assessment, AL3 assessment, prototype protection, automotive supplier security, ISA2027, TISAX vs ISO 27001


34. TPRM TPRM — Third-Party Risk Management

Archivo: TPRM - Claude Skill/tprm.skill

Convierte a Claude en un analista de riesgo de proveedores para la disciplina recurrente que exige cada marco de esta colección — ISO 27001 A.5.19–5.23, SOC 2 CC9.2, NIS2 Art. 21(2)(d), DORA Capítulo V, HIPAA BAAs, GDPR Art. 28.

Qué hace:

  • Clasificación de proveedores por niveles según acceso a datos, criticidad y sustituibilidad, con profundidad de diligencia debida por nivel, cadencias de reevaluación y el ciclo de vida interinstitucional (planificación → diligencia debida → contratación → monitorización → terminación)
  • Revisión de informes SOC 2 Type II — verificaciones de opinión y período, triaje de excepciones, análisis de subservicios carve-out vs inclusive, extracción de CUEC en listas de verificación de titularidad, CSOC y reglas de bridge-letter (emitidas por la dirección, cobertura de ~3 meses)
  • Cuestionarios de diligencia debida personalizados y mapeados a marcos al estilo SIG-Lite (sin reproducir contenido SIG con licencia)
  • Revisión de DPA y subencargados (listas de verificación de cláusulas del GDPR Art. 28; distinciones BAA vs DPA) y anexos de seguridad contractual escalados por nivel, incluido el conjunto mejorado del DORA Art. 30
  • Monitorización continua con verificaciones de radio de impacto de integración/OAuth (lecciones de Salesloft Drift) y una lista de verificación de offboarding basada en verificación

Frases de activación: vendor risk, TPRM, security questionnaire, review this SOC 2, sub-processors, vendor due diligence, supply chain security, vendor offboarding


35. 🇬🇧 Cyber Essentials / CE Plus — UK Baseline Certification

Archivo: Cyber Essentials - Claude Skill/cyber-essentials.skill

Asesor experto para la certificación de línea base del Reino Unido propiedad de la NCSC y entregada por IASME — requerida para contratos gubernamentales bajo PPN 014, esperada en toda la cadena de suministro del MoD y cada vez más exigida por cadenas de suministro privadas.

Qué hace:

  • Enseña el conjunto de preguntas Danzell actual (Requirements for IT Infrastructure v3.3 — obligatorio para cuentas de evaluación creadas a partir del 27 de abril de 2026) y la ventana de transición a Willow, incluidas las dos condiciones de fallo automático (falta de MFA en la nube; las preguntas de actualización de 14 días)
  • Los cinco temas de control — cortafuegos, configuración segura, gestión de actualizaciones de seguridad, control de acceso de usuarios, protección contra malware — con la profundidad de puntuación de un evaluador
  • Árboles de decisión de alcance: servicios en la nube (nunca excluibles), BYOD, trabajo desde casa y remoto, segregación de subconjuntos, software no soportado y la regla de parcheo de 14 días para criticidad alta/crítica (CVSS ≥7)
  • Preparación de auditoría CE Plus (ventana de 3 meses, muestreo de ~10% de dispositivos, reglas de reevaluación de nuevas muestras), precios (£320–£600 +IVA según tamaño), el seguro de responsabilidad cibernética de £25,000 incluido (<£20m de facturación) y plazos de contratación (PPN 014, MoD DCC Nivel 0 para el 31 de diciembre de 2026, NHS DSPT)

Frases de activación: Cyber Essentials, CE Plus, IASME, Danzell, NCSC certification, PPN 014, MoD supply chain, UK government contract security


36. SOX SOX ITGC — IT General Controls for SOX 404

Archivo: SOX ITGC - Claude Skill/sox-itgc.skill

Convierte a Claude en un profesional de SOX ITGC para equipos de finanzas, auditoría interna y cumplimiento de TI — trabajo altamente plantillado y orientado a plazos con casi ninguna buena orientación abierta.

Qué hace:

  • Los cuatro dominios de ITGC que prueban los auditores externos: acceso a programas y datos, cambios en programas, operaciones informáticas, desarrollo de programas — con catálogos de controles, procedimientos de prueba y expectativas de evidencia
  • Alcance de arriba hacia abajo desde los estados financieros (lógica AS 2201/GAIT), dependencia de SOC 1 con mapeo de CUEC, IPE y computación de usuario final
  • Matrices de riesgo y control, narrativas de control y scripts de prueba listos para papeles de trabajo (convenciones de tamaño de muestra etiquetadas como convención)
  • Evaluación de deficiencias — deficiencia de control → deficiencia significativa → debilidad material según AS 2201 Apéndice A / Reg S-X 1-02(a)(4), con lógica de agregación y evaluación específica de ITGC a través de controles de aplicación dependientes
  • Aplicabilidad 404(a)/404(b): umbrales de declarantes, exenciones EGC, plazos de IPO (primera evaluación en el segundo 10-K) — con la propuesta pendiente de mayo de 2026 sobre el marco de declarantes de la SEC correctamente señalada como no definitiva

Frases de activación: SOX, ITGC, ICFR, 404(b), material weakness, user access review, segregation of duties, change management controls, PCAOB audit


Casos de uso potenciales| Escenario | Habilidad(es) relevante(s) |

|----------|------------------| | Preparación para una auditoría de certificación ISO 27001:2022 Etapa 2 | ISO 27001 | | Redacción de una Política de Seguridad de la Información mapeada al Anexo A | ISO 27001 | | Ejecución de una evaluación de preparación SOC 2 antes de contratar a un auditor | SOC 2 | | Documentación de controles para un informe SOC 2 Tipo 2 | SOC 2 | | Definición del alcance de una autorización FedRAMP Moderate en AWS GovCloud | FedRAMP | | Redacción de narrativas de control del SSP para las 20 familias de controles de NIST 800-53 | FedRAMP | | Auditoría de una API para el cumplimiento del GDPR antes del lanzamiento del producto | GDPR | | Redacción de una DPIA para una nueva función de IA que procesa datos personales | GDPR | | Generación de un BAA para una relación con un proveedor de SaaS sanitario | HIPAA | | Evaluación de si un incidente de datos constituye una brecha de HIPAA notificable | HIPAA | | Construcción de un programa de cumplimiento que satisfaga tanto ISO 27001 como SOC 2 | ISO 27001 + SOC 2 | | Respuesta a un cuestionario de seguridad de un cliente que abarca múltiples marcos | Todas las habilidades | | Incorporación de un nuevo ingeniero de cumplimiento que necesita contexto de marcos rápidamente | Cualquier habilidad | | Preparación de un registro de riesgos y un plan de tratamiento para un SGSI | ISO 27001 | | Transición de ISO 27001:2013 a ISO 27001:2022 | ISO 27001 | | Preparación para una transición de FedRAMP Rev 4 → Rev 5 | FedRAMP | | Evaluación de la postura actual de ciberseguridad utilizando NIST CSF 2.0 | NIST CSF | | Construcción de un perfil organizacional del CSF con estados Actual y Objetivo | NIST CSF | | Avance del Nivel de Implementación 1 al Nivel 2 del CSF | NIST CSF | | Migración de un programa de ciberseguridad de CSF 1.1 a CSF 2.0 | NIST CSF | | Mapeo de controles ISO 27001 o SOC 2 a las subcategorías del NIST CSF | NIST CSF + ISO 27001 / SOC 2 | | Redacción de una Política de Gobernanza de Ciberseguridad alineada con la función GV del CSF | NIST CSF | | Definición del alcance de un CDE de PCI DSS para una plataforma de comercio electrónico alojada en la nube | PCI DSS | | Selección del tipo de SAQ adecuado para un comerciante que utiliza una página de pago alojada | PCI DSS | | Preparación para un ROC de Nivel 1 con un QSA | PCI DSS | | Implementación de los nuevos requisitos de integridad de scripts de páginas de pago de PCI DSS v4.0 | PCI DSS | | Extensión del MFA a todo el acceso al CDE según el Req 8.4.2 | PCI DSS | | Gestión de proveedores de servicios externos bajo el Req 12.8 de PCI DSS | PCI DSS | | Determinación de si su operación de oleoducto o ferrocarril es una entidad cubierta por la TSA | TSA Cybersecurity | | Redacción de un Plan de Implementación de Ciberseguridad (CIP) para entornos OT/SCADA de oleoductos | TSA Cybersecurity | | Planificación y documentación de pruebas anuales del IRP para el cumplimiento de la directiva de la TSA | TSA Cybersecurity | | Respuesta a un ransomware en TI que puede propagarse a OT — obligaciones de notificación a CISA | TSA Cybersecurity | | Realización de una Revisión de Diseño de Arquitectura (ADR) para la segmentación de red IT/OT | TSA Cybersecurity | | Implementación de MFA y PAM para sistemas OT/HMI heredados con controles nativos limitados | TSA Cybersecurity | | Comprensión de qué cambia si el NPRM de noviembre de 2024 de la TSA se convierte en regulación final | TSA Cybersecurity | | Alineación de un CRMP de la TSA con NIST CSF 2.0 y los CPG intersectoriales de CISA | TSA Cybersecurity + NIST CSF | | Ejecución de una evaluación de brechas ISO 42001 para un proveedor de IA con múltiples modelos de ML en producción | ISO 42001 | | Realización de una Evaluación de Impacto del Sistema de IA (AISIA) para una herramienta de contratación automatizada | ISO 42001 | | Construcción de una Declaración de Aplicabilidad (SoA) que cubra los 38 controles del Anexo A de ISO 42001 (A.2–A.10) | ISO 42001 | | Redacción de una Política de IA y una Política de Uso Aceptable de IA para una empresa de servicios financieros | ISO 42001 | | Evaluación de si un sistema de IA orientado al cliente requiere controles de alto impacto bajo ISO 42001 | ISO 42001 | | Preparación de paquetes de evidencia para auditorías de certificación ISO 42001 Etapa 1 y Etapa 2 | ISO 42001 | | Mapeo de los requisitos de AISIA de ISO 42001 a la Evaluación de Impacto en los Derechos Fundamentales (FRIA) del Reglamento de IA de la UE | ISO 42001 | | Integración de un AIMS de ISO 42001 con un SGSI ISO 27001 existente | ISO 42001 + ISO 27001 | | Gobernanza del uso por parte del personal de herramientas de IA públicas (ChatGPT, Copilot) bajo los controles A.9.2 y A.9.4 del Anexo A | ISO 42001 | | Ejecución de una evaluación de brechas ISO 27701:2025 para una empresa de SaaS que actúa como responsable y encargado del tratamiento de PII | ISO 27701 | | Transición de la certificación ISO 27701:2019 a la edición independiente de 2025 | ISO 27701 | | Redacción de un Acuerdo de Procesamiento de Datos (DPA) alineado con el GDPR con todas las cláusulas requeridas del Artículo 28 | ISO 27701 | | Construcción de un Registro de Actividades de Tratamiento (RoPA) que cubra todas las operaciones de tratamiento | ISO 27701 | | Realización de una DPIA para una nueva función de IA que perfila a los usuarios para publicidad dirigida | ISO 27701 | | Implementación de un procedimiento de gestión de Derechos del Interesado con SLA de respuesta | ISO 27701 | | Mapeo de los controles de ISO 27701:2025 a los artículos del GDPR para una auditoría de cumplimiento | ISO 27701 | | Evaluación de las obligaciones de gestión de subencargados para un SaaS B2B nativo de la nube | ISO 27701 | | Integración de un PIMS con un SGSI ISO 27001:2022 existente para evitar la duplicación de controles | ISO 27701 + ISO 27001 | | Ejecución de un análisis de brechas de DORA para una entidad de crédito de la UE antes de una revisión supervisora | DORA | | Clasificación de un incidente TIC según los criterios del Art. 18 y los umbrales del CDR (UE) 2024/1772 | DORA | | Construcción de un procedimiento de notificación de incidentes en tres etapas (4h / 72h / 1 mes) según el Art. 19 | DORA | | Revisión de contratos con proveedores TIC frente a las disposiciones obligatorias del Art. 30(2) | DORA | | Construcción o validación del Registro de Información según el CIR (UE) 2024/2956 | DORA | | Evaluación del riesgo de concentración TIC para un banco dependiente de un único hiperescalador | DORA | | Definición del alcance de un programa TLPT y evaluación de si se aplica el umbral del Art. 26 | DORA | | Redacción de una Política de Riesgo de Terceros TIC que cumpla con el CDR (UE) 2024/1773 | DORA | | Asesoramiento sobre la interacción entre DORA y NIS2 para una entidad financiera | DORA | | Mapeo de las obligaciones de DORA a las directrices TIC heredadas de la EBA e identificación de lo que cambió | DORA | | Ejecución de un análisis de brechas de DPDPA para una empresa india de SaaS antes de la fecha límite de cumplimiento de mayo de 2027 | DPDPA | | Identificación de qué actividades de tratamiento conformes con el GDPR necesitan nuevo consentimiento o re-mapeo bajo la DPDPA | DPDPA + GDPR | | Diseño de un aviso conforme con la Sección 5 y la Regla 3, incluidas las obligaciones multilingües | DPDPA | | Implementación de un flujo de notificación de brechas de 72 horas según la Sección 8(6) y la Regla 6 | DPDPA | | Diseño de un programa de cumplimiento de datos de menores con verificación parental de la Regla 12 (DigiLocker, tokens virtuales) | DPDPA | | Evaluación de si una plataforma digital debe eliminar la publicidad dirigida y el seguimiento conductual para usuarios menores de 18 años | DPDPA | | Asesoramiento a una empresa global sobre sus obligaciones de transferencia de datos de India — enfoque de lista negra vs. lista blanca del GDPR | DPDPA | | Preparación para una posible designación como Fiduciario de Datos Significativo — nombramiento de DPO, DPIA y preparación para auditoría | DPDPA | | Actualización de los Acuerdos de Procesamiento de Datos con proveedores para cumplir con la Regla 16 | DPDPA | | Evaluación de si una empresa que se basa en intereses legítimos para análisis debe obtener consentimiento bajo la DPDPA | DPDPA | | Construcción de un procedimiento de cumplimiento de derechos del Titular de Datos que cubra acceso, corrección, supresión y nominación | DPDPA | | Determinación de su nivel de CMMC según las cláusulas DFARS del contrato y el manejo de CUI | CMMC 2.0 | | Ejecución de una evaluación de brechas de CMMC Nivel 2 en las 110 prácticas de NIST SP 800-171 | CMMC 2.0 | | Redacción de un Plan de Seguridad del Sistema (SSP) que cubra las 110 prácticas con narrativas de implementación | CMMC 2.0 | | Cálculo de su puntuación SPRS y priorización de las remediaciones de brechas de mayor impacto | CMMC 2.0 | | Preparación para una evaluación C3PAO — paquetes de evidencia, prácticas críticas, reglas de POA&M | CMMC 2.0 | | Definición del alcance de CUI dentro de su organización y diseño de un enclave para reducir el alcance de CMMC | CMMC 2.0 | | Gestión de las obligaciones de notificación de incidentes de DFARS 252.204-7012 (notificación a DIBNET en 72 horas) | CMMC 2.0 | | Transmisión de los requisitos de CMMC a los subcontratistas que manejan CUI | CMMC 2.0 | | Construcción de un perfil organizacional de IA utilizando los estados Actual y Objetivo del NIST AI RMF | NIST AI RMF | | Ejecución de una evaluación de brechas de GOVERN para una organización que inicia su programa de riesgo de IA | NIST AI RMF | | Evaluación de un modelo de puntuación crediticia frente a los criterios de confiabilidad MEASURE 2.x | NIST AI RMF | | Construcción de un registro de riesgos de IA mapeado a las categorías del NIST AI RMF para un sistema de ML desplegado | NIST AI RMF | | Mapeo del NIST AI RMF al requisito del sistema de gestión de riesgos del Artículo 9 del Reglamento de IA de la UE | NIST AI RMF + ISO 42001 | | Evaluación del sesgo y la equidad de una herramienta de IA de contratación (paridad demográfica, igualdad de oportunidades, regla de los 4/5 de la EEOC) | NIST AI RMF | | Diseño de un programa de monitoreo de IA posterior al despliegue utilizando MEASURE 3.x y MANAGE 3.x | NIST AI RMF | | Integración del NIST AI RMF con un programa NIST CSF existente | NIST AI RMF + NIST CSF | | Determinación de su tipo de arquitectura SWIFT (A1/A2/A3/A4/B) y obtención de la matriz completa de aplicabilidad de controles del CSCF v2026 | SWIFT CSP | | Ejecución de una evaluación de brechas del CSCF v2026 para un despliegue local de Alliance Access (incluido el Control 2.4 ahora obligatorio) | SWIFT CSP | | Comprensión de por qué el OTP de software (Google Authenticator) falla el Control 4.2 y remediación con tokens de hardware antes de la atestación de julio | SWIFT CSP | | Preparación de toda la evidencia y finalización de la atestación anual KYC-SA a través de swift.com/myswift | SWIFT CSP | | Desarrollo de un plan de respuesta a incidentes específico de SWIFT que cubra la notificación a SWIFT en 24 horas y las obligaciones de informe en 30 días | SWIFT CSP | | Verificación de la atestación KYC-SA de su service bureau (Tipo B) y comprensión de las responsabilidades de control divididas | SWIFT CSP | | Mapeo de los controles existentes de ISO 27001 o PCI DSS a los requisitos del CSCF para identificar brechas específicas de SWIFT | SWIFT CSP + ISO 27001 / PCI DSS | | Remediación de patrones comunes de incumplimiento del CSCF: VLAN compartida, parches obsoletos, cobertura de SIEM faltante, brechas en el inventario de tokens | SWIFT CSP | | Comprensión de qué marcados de aplicabilidad de controles del ISM (NC/OS/PROTECTED) se aplican a un sistema en la nube del gobierno australiano | ISM | | Preparación de artefactos para una evaluación IRAP de un sistema de nivel PROTECTED | ISM | | Endurecimiento de un despliegue de Windows Server 2022 según los requisitos del Capítulo 13 del ISM con lista de verificación de evidencia | ISM | | Mapeo de los requisitos del Nivel de Madurez 2 de Essential Eight a sus capítulos de directrices del ISM | ISM | | Comprensión de las obligaciones de cumplimiento del ISM para un proveedor de nube del sector privado bajo un contrato gubernamental | ISM | | Redacción de un Plan de Seguridad del Sistema (SSP) para la aprobación de ATO de un sistema OFFICIAL: Sensitive | ISM | | Comprensión de los algoritmos criptográficos aprobados y los períodos de retención de registros según el ISM | ISM | | Comparación de los requisitos del ISM con los controles de ISO 27001 para identificar brechas específicas del gobierno | ISM + ISO 27001 | | Determinación de si una empresa energética europea es una Entidad Esencial o Importante bajo NIS2 y comprensión de sus obligaciones | NIS2 | | Recorrido del flujo de trabajo de notificación de incidentes del Art. 23 de NIS2 (24h/72h/1 mes) tras un ataque de ransomware | NIS2 | | Realización de un análisis de brechas entre un SGSI ISO 27001:2022 existente y el cumplimiento total de NIS2 | NIS2 + ISO 27001 | | Redacción de una política de respuesta a incidentes conforme con NIS2 que cubra las 10 medidas del Art. 21 y los plazos de notificación del Art. 23 | NIS2 | | Explicación de la relación de lex specialis de DORA e identificación de las obligaciones residuales de NIS2 para un banco europeo | NIS2 + DORA | | Comprensión de las obligaciones del órgano de dirección del Art. 20, la responsabilidad personal y la formación obligatoria en ciberseguridad bajo NIS2 | NIS2 | | Evaluación de las obligaciones de seguridad de la cadena de suministro bajo el Art. 21(2)(d) de NIS2 y las evaluaciones de riesgo coordinadas de ENISA del Art. 22 | NIS2 | | Cálculo de la exposición máxima a sanciones de NIS2 y comparación de los regímenes de supervisión de EE vs IE (Art. 32 vs Art. 33) | NIS2 | | Determinación de si una empresa de comercio electrónico estadounidense cumple algún umbral de CCPA/CPRA y comprensión de sus obligaciones principales | CCPA/CPRA | | Gestión de una solicitud combinada de derecho a saber y derecho a eliminar de un consumidor de California, incluida la verificación de identidad y las excepciones | CCPA/CPRA | | Evaluación de si compartir IDs de cookies con una plataforma de tecnología publicitaria constituye una 'venta' según CCPA o 'compartición' según CPRA, e implementación de mecanismos de exclusión | CCPA/CPRA | | Realización de un análisis de brechas entre un programa GDPR existente y CCPA/CPRA — identificación de adiciones específicas de California | CCPA/CPRA + GDPR | | Clasificación de geolocalización precisa, datos de salud y biométricos como Información Personal Sensible de CPRA y comprensión del flujo de trabajo de limitación de SPI de 15 días hábiles | CCPA/CPRA | | Redacción de un aviso de privacidad en el momento de la recopilación y una política de privacidad integral que cumpla con todos los requisitos de divulgación de CCPA/CPRA | CCPA/CPRA | | Implementación del reconocimiento de señales de Control Global de Privacidad (GPC) como exclusión válida de venta/compartición | CCPA/CPRA | | Evaluación del riesgo de aplicación de la CPPA y cálculo de la exposición a sanciones por violaciones no intencionales vs. intencionales de CCPA/CPRA | CCPA/CPRA | | Determinación de si una pequeña empresa de servicios profesionales necesita controles IG1, IG2 o IG3 — y obtención de un plan de inicio rápido de 12 semanas con alcance definido | CIS Controls v8 | | Ejecución de una evaluación de brechas de CIS Controls v8 para una organización sanitaria y mapeo de hallazgos a las salvaguardas de la Regla de Seguridad de HIPAA | CIS Controls v8 + HIPAA | | Implementación de las 56 salvaguardas IG1 en endpoints, cuentas de usuario, copias de seguridad y formación — priorizadas por impacto en la seguridad | CIS Controls v8 | | Despliegue de MFA en aplicaciones externas, acceso remoto y cuentas de administrador (Salvaguardas 6.3/6.4/6.5) y selección de opciones resistentes al phishing | CIS Controls v8 | | Mapeo de CIS Controls v8 a las subcategorías de NIST CSF 2.0 para un programa de cumplimiento entre marcos | CIS Controls v8 + NIST CSF | | Construcción de un programa de gestión de vulnerabilidades con escaneos autenticados, SLA de remediación basados en CVSS y seguimiento de KPI | CIS Controls v8 | | Diseño de un programa de SIEM y gestión de registros según el Control 8 — qué eventos recopilar, estándares de retención y sincronización NTP | CIS Controls v8 | | Clasificación de un amplificador de potencia de RF bajo el EAR — determinación del ECCN y análisis de requisitos de licencia para exportación a Alemania | EAR | | Evaluación de las obligaciones de exportación considerada para un empleado de nacionalidad china que accede a código fuente de cifrado controlado | EAR | | Respuesta a una violación de reexportación a la Lista de Entidades descubierta — proceso de divulgación voluntaria y mitigación de sanciones | EAR | | Determinación de si el software de ciberseguridad AES-256 requiere una licencia de BIS para exportación a Francia, India y Brasil | EAR | | Diseño de un Programa de Cumplimiento de Exportaciones de 7 elementos para una empresa de equipos semiconductores con clientes en Europa y Asia | EAR | | Determinación de si un chip de fabricación extranjera utiliza equipos de origen estadounidense sujetos a la Regla de Producto Directo Extranjero (FDPR) | EAR | | Aplicación de la excepción de licencia ENC para un producto de cifrado comercial y finalización de la notificación única a BIS | EAR | | Categorización de un sistema federal de RRHH bajo FIPS 199 y selección de la línea base correcta de SP 800-53B | NIST SP 800-53 | | Documentación de un hallazgo OTS de AC-2(3) de una evaluación de seguridad y construcción del POA&M con los plazos de remediación de FedRAMP | NIST SP 800-53 | | Implementación de MFA resistente al phishing bajo IA-2(1) e IA-2(2) para satisfacer la EO 14028 y la OMB M-22-09 | NIST SP 800-53 | | Redacción de una narrativa de control del SSP para SC-8(1) Confidencialidad de Transmisión que cubra TLS 1.2/1.3 con módulos FIPS 140-3 | NIST SP 800-53 | | Realización de un análisis de brechas entre ISO 27001:2022 y la línea base FedRAMP Moderate y mapeo de los pasos del RMF al paquete ATO | NIST SP 800-53 | | Adaptación de una línea base Moderate para eliminar controles no aplicables, establecer ODV y documentar controles compensatorios para un sistema heredado | NIST SP 800-53 | | Construcción de una estrategia de ConMon con frecuencias mensuales de escaneo de vulnerabilidades, pruebas de penetración anuales y cadencia de actualización del POA&M | NIST SP 800-53 | | Clasificación de una herramienta de cribado de CV impulsada por IA para empleadores europeos bajo el Reglamento de IA de la UE — nivel de riesgo y obligaciones del proveedor | EU AI Act | | Evaluación de si una herramienta de IA de vigilancia predictiva viola las prácticas prohibidas del Art. 5 del Reglamento de IA de la UE | EU AI Act | | Determinación de las obligaciones de los modelos GPAI para un LLM de código abierto con 3×10²⁴ FLOPs de cómputo de entrenamiento | EU AI Act | | Navegación de la doble regulación para una herramienta de IA de diagnóstico por imagen con marcado CE bajo el Reglamento de Productos Sanitarios de la UE | EU AI Act | | Comprensión de las obligaciones de divulgación de chatbots del Art. 50(1) y las obligaciones del implementador vs. el proveedor de GPAI para una IA de comercio electrónico | EU AI Act | | Realización de un VPAT 2.x (ACR) para la contratación federal de software empresarial — las tres tablas, divulgación de la metodología de pruebas | Section 508 | | Auditoría de una aplicación web de cara al público para el cumplimiento de la Sección 508 mediante pruebas solo con teclado y con lector de pantalla | Section 508 | | Remediación de 200 documentos PDF heredados para la Sección 508 — estructura etiquetada, orden de lectura, etiquetas de campos de formulario, texto Alt | Section 508 | | Redacción de los requisitos de accesibilidad de FAR 52.239-2 en una RFP de contratación federal y evaluación de las presentaciones de VPAT de los proveedores | Section 508 | | Preparación de una determinación formal de carga indebida y documentación de la obligación de medios alternativos de acceso | Section 508 | | Auditoría de una aplicación React para el cumplimiento de WCAG 2.2 AA — contraste de color, navegación por teclado, ARIA, gestión del foco | WCAG | | Determinación de qué versión de WCAG y nivel de conformidad se requiere para el cumplimiento legal en los mercados de EE. UU., UE y Reino Unido | WCAG | | Revisión de la paleta de colores de un sistema de diseño frente al SC 1.4.3 e identificación de valores de reemplazo accesibles | WCAG | | Redacción de una declaración de accesibilidad web completa para un sitio web del sector público que cumpla con los requisitos de la Directiva de Accesibilidad Web de la UE | WCAG | | Comprensión de qué nuevos criterios de éxito deben cumplirse para actualizar una declaración de conformidad WCAG 2.1 AA a WCAG 2.2 AA | WCAG | | Realización de un análisis de brechas para una agencia gubernamental de Nueva Zelanda que despliega un sistema de gestión de casos clasificado como Restricted | NZISM | | Preparación de una presentación de Certificación y Acreditación (C&A) para un sistema Restricted — SSP, SRA, POA&M y aprobación de ATO | NZISM | | Evaluación de si alojar datos Restricted en AWS Sydney cumple con las obligaciones del NZISM y qué aprobaciones de la Autoridad Acreditadora se necesitan | NZISM | | Redacción de una Política de Control de Acceso conforme con el NZISM con IDs de control del NZISM integrados y un bloque de clasificación de documentos | NZISM | | Asesoramiento sobre la diligencia debida de proveedores de SaaS y los requisitos contractuales de seguridad obligatorios bajo el NZISM para datos In-Confidence | NZISM | | Ejecución de un análisis de brechas de VN-PDPL para una empresa extranjera que procesa datos personales vietnamitas antes de la fecha de entrada en vigor del 1 de enero de 2026 | VN-PDPL | | Diseño de un mecanismo de consentimiento válido bajo la Ley 91/2025 de Vietnam — aviso independiente, formatos permitidos y flujos de retirada | VN-PDPL | | Construcción de un flujo de notificación de brechas al Ministerio de Seguridad Pública en 72 horas para una fintech vietnamita tras un incidente de datos | VN-PDPL | | Mapeo de un programa de cumplimiento del GDPR existente a la VN-PDPL — identificación de brechas en base jurídica, DPO y normas de transferencia transfronteriza | VN-PDPL + GDPR | | Evaluación de las obligaciones de transferencia transfronteriza de datos y preparación del expediente de evaluación de impacto según el Artículo 20 para el procesamiento en la nube en el extranjero | VN-PDPL | | Clasificación de un producto IoT conectado bajo el CRA de la UE — Predeterminado, Clase I o Clase II — y comprensión de la ruta de evaluación de conformidad aplicable | EU CRA |


Read more

Categorías