Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Claude-Skills-Governance-Risk-and-Compliance — Habilidades de Claude instalables que brindan orientación de cumplimiento a nivel de experto para más de 30 marcos normativos, incluidos ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS y la Ley de IA de la UE. Incluye análisis de brechas, plantillas de políticas y mapeo de controles. | Kitploit
Herramientas/GitHubGitHub/sushegaad/claude-skills-governance-risk-and-compliance
Análisis de VulnerabilidadesSeguridad en la NubePrivacidadInteligencia de AmenazasGestión de Identidad y Acceso (IAM)Aprendizaje y EducaciónRecursos CuradosSeguridad de IA

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Habilidades de Claude instalables que brindan orientación de cumplimiento a nivel de experto para más de 30 marcos normativos, incluidos ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS y la Ley de IA de la UE. Incluye análisis de brechas, plantillas de políticas y mapeo de controles.

GitHub
sushegaad/claude-skills-governance-risk-and-compliance

Claude-Skills-Governance-Risk-and-Compliance

Ver RepositorioSitio web
814170hace 4 díasRevisado por Kitploit
Compartir

Claude Skills para Gobernanza, Riesgo y Cumplimiento (GRC)

Asesoramiento de cumplimiento de nivel experto para ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS, Ciberseguridad TSA, ISO 42001 Sistema de Gestión de IA, ISO 27701 Gestión de Información de Privacidad, DORA Resiliencia Operativa Digital, Ley de Protección de Datos Personales Digitales de la India (DPDPA), CMMC 2.0 Certificación de Modelo de Madurez de Ciberseguridad, Marco de Gestión de Riesgos de IA de NIST, Programa de Seguridad del Cliente de SWIFT (CSP), Manual de Seguridad de la Información de Australia (ISM), Directiva NIS2 de la UE, Privacidad de California CCPA/CPRA, ITAR (Regulaciones Internacionales de Tráfico de Armas), LGPD de Brasil (Lei Geral de Proteção de Dados), CSRD de la UE (Directiva de Informes de Sostenibilidad Corporativa), Controles CIS v8 (CIS Top 18), EAR (Regulaciones de Administración de Exportaciones), NIST SP 800-53 (Controles de Seguridad y Privacidad para Sistemas Federales), Ley de IA de la UE (Reglamento (UE) 2024/1689), Sección 508 (Accesibilidad TIC del Gobierno Federal de EE. UU.), WCAG (Pautas de Accesibilidad para el Contenido Web), NZISM (Manual de Seguridad de la Información de Nueva Zelanda), PDPL de Vietnam (Ley de Protección de Datos Personales N.º 91/2025/QH15) y EU CRA (Ley de Resiliencia Cibernética, Reglamento (UE) 2024/2847) — impulsado por Claude Skills. Actualizado mensualmente.

Evaluado en 150 casos de prueba mediante el framework de evaluación — cada uno calificado con al menos 5 aserciones verificables por agentes independientes (752 aserciones en total). Las skills obtuvieron una puntuación del 93% frente a una línea base del 79%.

Release: v1.7.1 License: MIT Skills: 30 Built with Claude GitHub Stars


Tabla de contenidos

  • ¿Qué son las Claude Skills?
  • ¿Para quién es esto?
  • Las Skills
    • ISO 27001
    • SOC 2
    • FedRAMP
    • GDPR
    • HIPAA
    • NIST CSF
    • PCI DSS
    • Ciberseguridad TSA
    • ISO 42001 Sistema de Gestión de IA
    • ISO 27701 Gestión de Información de Privacidad
    • DORA Resiliencia Operativa Digital
    • DPDPA Protección de Datos Personales Digitales de la India
    • CMMC 2.0 Certificación de Modelo de Madurez de Ciberseguridad
    • Marco de Gestión de Riesgos de IA de NIST
    • Programa de Seguridad del Cliente de SWIFT (CSP)
    • Manual de Seguridad de la Información de Australia (ISM)
    • Directiva NIS2 de la UE
    • Privacidad de California CCPA/CPRA
    • ITAR — Regulaciones Internacionales de Tráfico de Armas
    • LGPD — Ley General de Protección de Datos de Brasil
    • CSRD — Directiva de Informes de Sostenibilidad Corporativa de la UE
    • Controles CIS v8 — CIS Top 18 Higiene Cibernética
    • EAR — Regulaciones de Administración de Exportaciones
    • NIST SP 800-53 — Controles de Seguridad y Privacidad para Sistemas Federales
    • Ley de IA de la UE — Reglamento (UE) 2024/1689
    • Sección 508 — Accesibilidad TIC del Gobierno Federal de EE. UU.

¿Qué son las Claude Skills?

Las Claude Skills son paquetes de conocimiento instalables que amplían las capacidades de Claude para dominios específicos. Una skill es un archivo .skill — un archivo empaquetado que contiene un archivo de instrucciones SKILL.md y materiales de referencia opcionales — que se sube a Claude una vez y se usa en todas tus conversaciones.

Una vez instalada, una skill se activa automáticamente cuando tu conversación aborda su área temática. No necesitas invocarla por su nombre ni usar comandos especiales. Claude simplemente se convierte en un experto más profundo en ese dominio durante tu sesión.

Las skills son ideales cuando necesitas:

  • Respuestas consistentes de nivel experto sobre un tema especializado
  • Resultados con formato acorde a estándares profesionales o regulatorios (p. ej., narrativas de control listas para auditoría, plantillas de políticas con las cláusulas correctas)
  • Conocimiento de dominio que va más allá del entrenamiento general de los LLM — como saber qué controles específicos de NIST 800-53 aplican a un escenario determinado, o qué artículos del GDPR rigen las transferencias internacionales de datos

Cómo funcionan las skills internamente: Cada archivo .skill contiene un SKILL.md principal que se carga en el contexto de Claude cuando la skill se activa, además de archivos de referencia que se cargan bajo demanda para subtemas más profundos. Este patrón de «divulgación progresiva» mantiene un uso eficiente del contexto mientras pone a disposición conocimiento integral cuando se necesita.


¿Para quién es esto?

Estas skills están diseñadas para profesionales que trabajan en seguridad de la información, privacidad y cumplimiento normativo — ya sea en organizaciones que buscan certificación, equipos de desarrollo que construyen sistemas conformes o asesores que brindan soporte a clientes.

Equipos de Seguridad y Cumplimiento utilizan estas skills para acelerar las evaluaciones de brechas, generar borradores iniciales de políticas, mapear controles y preparar paquetes de evidencia — comprimiendo semanas de trabajo de consulta en minutos.

Desarrolladores e Ingenieros de Software las utilizan para comprender qué controles deben implementar sus sistemas, auditar el código y la arquitectura en busca de problemas de cumplimiento, y obtener orientación técnica práctica vinculada a requisitos regulatorios específicos.

Profesionales de Legal, Privacidad y GRC las utilizan para redactar documentos regulatorios (DPA, BAA, avisos de privacidad), responder preguntas de clientes con citas regulatorias precisas y mantenerse al día con los requisitos de los marcos.

Organizaciones de Salud utilizan la skill de HIPAA para evaluar sistemas, generar los avisos y acuerdos requeridos y capacitar al personal sobre sus obligaciones — sin necesidad de un consultor de cumplimiento para cada pregunta.

Proveedores de Servicios en la Nube que buscan contratos con el gobierno federal utilizan la skill de FedRAMP para navegar el proceso de ATO, redactar narrativas de SSP, gestionar POA&M y prepararse para las evaluaciones de 3PAO.

Startups y PYMES utilizan estas skills para comprender qué les exige un marco determinado, definir el alcance de sus programas de cumplimiento y obtener resultados de calidad experta sin un gran equipo interno.


Las Skills

1. ISO 27001 ISO 27001

Archivo: ISO 27001 - Claude Skill/iso27001.skill

La skill de ISO 27001 convierte a Claude en un experto Auditor Líder de ISO 27001 y consultor de implementación de SGSI (ISMS). Cubre tanto ISO 27001:2013 (114 controles, 14 dominios) como ISO 27001:2022 (93 controles, 4 temas), con la versión 2022 actual como predeterminada.

Qué hace:

  • Ejecuta análisis de brechas estructurados contra las cláusulas obligatorias (4–10) y todos los controles del Anexo A
  • Genera documentos de políticas completos y listos para auditoría con bloques de control de documentos, declaraciones de alcance y mapeos de cláusula a control
  • Proporciona guía de implementación de controles paso a paso para cualquier control del Anexo A
  • Construye registros de riesgos y planes de tratamiento de riesgos utilizando la metodología de probabilidad × impacto
  • Crea plantillas de Declaración de Aplicabilidad (SoA) que cubren los 93 controles
  • Guía la transición 2013 → 2022, explicando los 11 nuevos controles y los cambios de mapeo

Frases de activación: ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit


2. SOC 2 SOC 2

Archivo: SOC 2 - Claude Skill/soc2.skill

La skill de SOC 2 convierte a Claude en un asesor experto en cumplimiento de SOC 2 basado en los Criterios de Servicios de Confianza (TSC) de AICPA 2017 con Puntos de Enfoque Revisados de 2022. Cubre los cinco TSC: Seguridad (CC1–CC9), Disponibilidad (A1), Confidencialidad (C1), Integridad de Procesamiento (PI1) y Privacidad (P1–P8).

Qué hace:

  • Realiza análisis de brechas en los criterios TSC dentro del alcance con calificaciones de estado 🔴/🟡/🟢 y hojas de ruta de remediación
  • Redacta las 12 políticas principales de SOC 2 (Seguridad de la Información, Control de Acceso, Respuesta a Incidentes, Gestión de Cambios, Evaluación de Riesgos, Gestión de Proveedores, BCP/DR y más)
  • Documenta los controles en formato listo para auditoría: ID de Control, criterio TSC, tipo, propietario, frecuencia, evidencia y procedimiento de prueba
  • Produce listas de verificación de evidencia mapeadas a cada criterio, con orientación de muestreo para auditorías Tipo 1 vs Tipo 2
  • Gestiona el riesgo de proveedores: clasificación por niveles, cuestionarios de seguridad de 32 preguntas, revisión de informes SOC 2, seguimiento de CUEC y requisitos contractuales
  • Adapta su tono — lenguaje sencillo para equipos nuevos en SOC 2, salida técnica codificada según AICPA para profesionales y auditores

Frases de activación: SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence


3. FedRAMP FedRAMP [EE. UU.]

Archivo: FedRamp - Claude Skill/fedramp.skill

La skill de FedRAMP convierte a Claude en un asesor experto en FedRAMP que cubre todo el ciclo de vida de autorización para Proveedores de Servicios en la Nube (CSP) bajo NIST SP 800-53 Rev 5 y el nuevo marco CR26 (Reglas Consolidadas de FedRAMP para 2026). Vigente a agosto de 2026 — CR26 es definitivo (obligatorio a partir del 1 de enero de 2027) con Clases de Certificación A–D (A = piloto/transicional, B = LI-SaaS/Bajo, C = Moderado, D = Alto), apertura de pipelines de Clase en agosto de 2026, FedRAMP 20x como vía principal, Ready retirado el 28 de julio de 2026 (Legacy FedRAMP Ready) y el mandato OSCAL del 30 de septiembre de 2026 para nuevas autorizaciones.

Qué hace:

  • Realiza evaluaciones de preparación y de brechas mediante una lista de verificación de más de 75 elementos, mapeada a las Clases de Certificación CR26 (A/B/C/D)
  • Guía la elaboración de la documentación de ATO: Planes de Seguridad del Sistema (SSP), POA&M (con los SLA correctos: Crítico=15d, Alto=30d, Moderado=90d, Bajo=365d), SAP, SAR y todos los apéndices (A–Q)
  • Mapea los controles de NIST 800-53 Rev 5 en las 20 familias de controles; asesora sobre el enfoque de autorización continua de FedRAMP 20x
  • Proporciona orientación de arquitectura en la nube para AWS GovCloud, Azure Government y Google Cloud Government
  • Brinda soporte a las obligaciones de Monitoreo Continuo (ConMon): entregables mensuales, gestión de SLA de POA&M y solicitudes de desviación
  • Asesora sobre la preparación para OSCAL de cara al plazo obligatorio de presentación del 30 de septiembre de 2026

Frases de activación: FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class


4. 🇪🇺 GDPR [UE]

Archivo: GDPR - Claude Skill/gdpr-compliance.skill

La skill de GDPR convierte a Claude en un asistente experto de cumplimiento de GDPR que integra las perspectivas técnica y legal. Cubre el reglamento completo del GDPR de la UE con notas sobre el GDPR del Reino Unido (DPA 2018) donde las normas difieren, y adapta su tono automáticamente — técnico para desarrolladores, jurídicamente preciso para profesionales de cumplimiento y privacidad.

Qué hace:

  • Audita código, API, esquemas de bases de datos y arquitecturas en busca de violaciones del GDPR, produciendo hallazgos clasificados por gravedad (🔴/🟡/🟢) mapeados a artículos específicos del GDPR
  • Redacta documentos de cumplimiento a partir de plantillas integradas: Avisos de Privacidad (Art. 13/14), Acuerdos de Tratamiento de Datos (Art. 28), Banners de Cookies/Consentimiento, DPIA (Art. 35), Políticas de Retención de Datos y Procedimientos de Derechos de los Interesados
  • Responde preguntas de cumplimiento con citas autorizadas de artículos — cada respuesta comienza con el artículo aplicable, luego las excepciones y después las implicaciones prácticas
  • Revisa los flujos de datos y el manejo de PII en seis dimensiones (qué, por qué, dónde, quién, cuánto tiempo, cómo está protegido) y verifica la alineación con los requisitos de RoPA
  • Cubre todas las áreas clave del GDPR: base legal, consentimiento, derechos de los interesados (Arts. 15–22), transferencias internacionales (Arts. 44–49), respuesta ante violaciones (Arts. 32–34), datos de categorías especiales (Arts. 9–10) y sanciones (Arts. 77–84)

Frases de activación: GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB


5. HIPAA HIPAA [EE. UU.]

Archivo: HIPAA - Claude Skill/hipaa-compliance.skill

La skill de HIPAA convierte a Claude en un asesor experto en cumplimiento de HIPAA que cubre la Regla de Privacidad, la Regla de Seguridad y la Regla de Notificación de Violaciones de Datos (45 CFR Partes 160 y 164, modificadas por HITECH). Sirve tanto a equipos técnicos que construyen sistemas que manejan ePHI como a equipos de cumplimiento y legales que gestionan las obligaciones organizacionales.

Qué hace:

  • Revisa documentos, sistemas y arquitecturas en busca de cumplimiento de HIPAA, produciendo hallazgos estructurados con citas de CFR, niveles de riesgo (Alto / Medio / Bajo) y pasos de remediación
  • Genera documentos conformes a HIPAA a partir de nueve plantillas listas para usar: Aviso de Prácticas de Privacidad (NPP), Acuerdos de Asociados Comerciales (BAA), Formularios de Autorización, Acuses de Capacitación del Personal, Informes de Incidentes de Seguridad, Plantillas de Análisis de Riesgos y más — todos con citas de CFR integradas
  • Asesora sobre salvaguardas técnicas para entornos modernos en la nube (AWS, Azure, GCP), API FHIR, dispositivos móviles/BYOD y pipelines de DevOps — cubriendo las 54 especificaciones de implementación de la Regla de Seguridad (Requeridas y Abordables)
  • Explica HIPAA en lenguaje sencillo para cualquier audiencia — desde desarrolladores que necesitan orientación sobre cifrado hasta personal general que aprende qué constituye PHI
  • Guía la respuesta ante violaciones utilizando la evaluación de riesgos de 4 factores, los plazos de notificación, las obligaciones de reporte ante HHS y orientación caso por caso

Frases de activación: HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule


6. NIST CSF NIST CSF

Archivo: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill

La skill de NIST CSF convierte a Claude en un asesor experto del Marco de Ciberseguridad de NIST que cubre tanto CSF 2.0 (febrero de 2024) como CSF 1.1 (abril de 2018), con el actual CSF 2.0 como predeterminado. Cubre las seis funciones — Gobernar, Identificar, Proteger, Detectar, Responder, Recuperar — incluida la nueva función Gobernar introducida en CSF 2.0.

Qué hace:

  • Realiza evaluaciones de brechas estructuradas en las seis funciones, categorías y subcategorías de CSF 2.0
  • Construye Perfiles Organizacionales — Actual y Objetivo — alineados con el contexto empresarial, la tolerancia al riesgo y las obligaciones regulatorias
  • Evalúa los Niveles de Implementación (1–4) en tres dimensiones y proporciona orientación específica para avanzar
  • Crea hojas de ruta de implementación priorizadas con acciones por fases de 30/60/90 días y acciones estratégicas
  • Mapea las subcategorías de CSF a NIST SP 800-53, ISO 27001:2022 y Controles CIS v8
  • Genera políticas alineadas a las funciones de CSF — política de gobernanza, respuesta a incidentes, seguridad de datos, control de acceso y más
  • Guía la migración de CSF 1.1 → CSF 2.0 con un mapeo detallado de subcategorías y una lista de verificación de migración

Frases de activación: NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment


7. PCI DSS PCI DSS

Archivo: PCI Compliance - Claude Skill/PCI-Compliance.skill

La skill de PCI DSS convierte a Claude en un asesor experto en cumplimiento de PCI DSS que cubre PCI DSS v4.0.1 (junio de 2024 — versión actual), incluidos todos los requisitos que se volvieron obligatorios el 31 de marzo de 2025. Cubre los 12 requisitos, los 8 tipos de SAQ, los niveles de comerciantes y proveedores de servicios, y los cambios clave de la v4.0 con respecto a la v3.2.1.

Qué hace:

  • Define el alcance del Entorno de Datos del Titular de la Tarjeta (CDE) — identifica qué está dentro del alcance, evalúa la segmentación de red y recomienda la reducción del alcance mediante tokenización o P2PE
  • Selecciona el tipo de SAQ correcto — recorre el árbol de decisión de SAQ A, A-EP, B, B-IP, C, C-VT, P2PE y D con su justificación
  • Realiza evaluaciones de brechas estructuradas en los 12 requisitos con los requisitos de evidencia de QSA y las brechas comunes
  • Proporciona guía de implementación de controles para cualquier sub-requisito de PCI DSS — qué implementar, qué evidencia se necesita y los errores comunes
  • Genera políticas alineadas a PCI DSS — respuesta a incidentes, control de acceso, criptografía, gestión de parches, retención de datos y más
  • Guía la migración de v3.2.1 → v4.0.1, incluidos los nuevos requisitos de expansión de MFA, integridad de scripts de la página de pago (Req 6.4.3), protección contra phishing (Req 5.4.1) y revisión automatizada de registros (Req 10.4.1.1)
  • Explica el Enfoque Definido vs Personalizado y cuándo utilizar el Análisis de Riesgo Dirigido (TRA)

Frases de activación: PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3


8. 🚨 Ciberseguridad TSA [EE. UU.]

Archivo: TSA Compliance - Claude Skill/TSA-Compliance.skill

La skill de Ciberseguridad TSA convierte a Claude en un asesor experto en directivas de ciberseguridad de TSA para infraestructura de transporte crítica. Cubre todas las series vigentes de Directivas de Seguridad de TSA — SD Pipeline-2021-01G, SD Pipeline-2021-02F, SD 1580-21-01E (ferrocarril de carga) y SD 1582-21-01E (tránsito/ferrocarril de pasajeros) — además del NPRM de noviembre de 2024 que propone formalizar estas directivas como regulaciones federales permanentes.

Nota sobre SSI: Las Directivas de Seguridad de TSA están clasificadas como Información de Seguridad Sensible (SSI) conforme a 49 CFR Parte 1520. Esta skill se construye a partir de resúmenes disponibles públicamente, avisos del Registro Federal y publicaciones de DHS/CISA — no del texto completo clasificado de la directiva. Las entidades cubiertas reciben la directiva real directamente de TSA.Qué hace:

  • Determina la aplicabilidad — qué serie de directivas aplica a tu organización (tuberías, ferrocarril de carga, tránsito o autobús) y qué significa eso para tus obligaciones de cumplimiento
  • Ejecuta evaluaciones de brechas estructuradas en los cuatro dominios técnicos: segmentación de red de IT/OT, controles de acceso (MFA), monitoreo continuo y gestión de parches
  • Redacta documentos del Programa de Gestión de Riesgos Cibernéticos (CRMP): Plan de Implementación de Ciberseguridad (CIP/COIP), Plan de Respuesta a Incidentes (IRP), Revisión de Diseño de Arquitectura (ADR) y Plan de Evaluación de Ciberseguridad (CAP)
  • Guía la implementación específica para OT/ICS — diodos de datos, servidores de salto para HMI heredados, herramientas de monitoreo pasivo (Claroty, Dragos, Nozomi), ciclo de vida de parches OT con coordinación del proveedor
  • Explica las obligaciones de notificación de incidentes a CISA en 24 horas: qué califica, cómo notificar, lenguaje de muestra para el informe inicial y la superposición con CIRCIA
  • Asesora sobre las pruebas anuales del IRP — mínimo dos objetivos, escenarios de prueba, requisitos de documentación y proceso de revisión posterior a la acción
  • Explica el impacto de la NPRM de 2024: alineación con NIST CSF 2.0, línea base de CISA CPG, estructura propuesta del COIP y qué cambia cuando se finalice la regla

Frases de activación: TSA Security Directive, SD Pipeline-2021, SD 1580-21-01, SD 1582-21-01, TSA cybersecurity, Critical Cyber Systems, CCS, Cybersecurity Coordinator, Cybersecurity Implementation Plan, CIP, CRMP, IRP testing, Architecture Design Review, ADR, CAP, , , , , ,


9. ISO 42001 ISO 42001 Sistema de Gestión de IA

Archivo: ISO 42001 - Claude Skill/ISO-42001.skill

La habilidad ISO 42001 convierte a Claude en un asesor experto en ISO/IEC 42001:2023, el primer estándar internacional para la gobernanza de IA. Sirve tanto a proveedores de IA (organizaciones que desarrollan o despliegan IA) como a usuarios de IA (organizaciones que integran IA de terceros), cubriendo todo el ciclo de vida de certificación, desde la evaluación de brechas hasta la preparación para la auditoría de Etapa 2.

Qué hace:

  • Realiza evaluaciones de brechas estructuradas en todas las cláusulas obligatorias (4–10) y todos los 38 controles del Anexo A (dominios A.2–A.10) con estado 🔴/🟡/🟢, requisitos de evidencia y una hoja de ruta de remediación por fases
  • Guía paso a paso la Evaluación de Impacto del Sistema de IA (AISIA) obligatoria — identificando poblaciones afectadas, evaluando dimensiones de impacto (gravedad, reversibilidad, amplitud, supervisión humana), clasificando el nivel de impacto (Bajo/Medio/Alto) y determinando requisitos de control proporcionales
  • Realiza evaluaciones de riesgo de IA en todas las categorías de riesgo: riesgos del modelo (sesgo, deriva, alucinación, ataques adversarios), riesgos de datos (calidad, envenenamiento, privacidad en los datos de entrenamiento), riesgos operativos (ampliación del alcance, exceso de confianza humana) y riesgos de la cadena de suministro (riesgo de modelos de terceros, dependencias de API)
  • Genera una Declaración de Aplicabilidad (SoA) completa que cubre los 38 controles del Anexo A (A.2.2–A.10.4) con decisiones de aplicabilidad, justificaciones y estado de implementación
  • Redacta todas las políticas AIMS básicas — Política de IA, Política de Gestión de Riesgos de IA, Política de Uso Aceptable de IA, Política de Gobernanza de Datos para IA, Política de Gestión de Incidentes de IA, Política de Ciclo de Vida del Sistema de IA y Política de Gestión de Proveedores de IA — cada una con bloques de control de documentos y citas de cláusulas
  • Produce listas de verificación de auditoría de Etapa 1 y Etapa 2 con estado RAG, requisitos de evidencia por cláusula y áreas de enfoque comunes de los auditores
  • Mapea ISO 42001 con la Ley de IA de la UE — alinea la AISIA con la Evaluación de Impacto sobre Derechos Fundamentales (FRIA) para sistemas de IA de alto riesgo; mapea los controles del Anexo A con los requisitos técnicos de la Ley de IA de la UE
  • Integra ISO 42001 con ISO 27001 para organizaciones que construyen un SGSI + AIMS unificado

Frases de activación: ISO 42001, ISO/IEC 42001, AI Management System, AIMS, AISIA, AI System Impact Assessment, responsible AI standard, AI governance standard, Annex A AI controls, AI risk assessment ISO, Statement of Applicability AI, AI policy ISO, AI certification, AI lifecycle controls, , , , , ,


10. ISO 27701 ISO 27701 Gestión de Información de Privacidad

Archivo: ISO 27701 - Claude Skill/iso27701.skill

La habilidad ISO 27701 convierte a Claude en un asesor experto en ISO/IEC 27701:2025, el Sistema de Gestión de Información de Privacidad (PIMS) — cubriendo todo el ciclo de vida, desde la evaluación de brechas hasta la certificación. Maneja tanto ISO 27701:2025 (la nueva edición independiente) como ISO 27701:2019 (la extensión heredada de ISO 27001), y cubre tanto controladores de PII como procesadores de PII.

Qué hace:

  • Realiza análisis de brechas estructurados en todas las cláusulas HLS obligatorias (4–10) y los 78 controles del Anexo A — 31 para controladores de PII (A.1), 18 para procesadores de PII (A.2) y 29 controles de seguridad compartidos (A.3)
  • Genera documentos de política PIMS completos y listos para auditoría — Política de Privacidad, Registros de Actividades de Tratamiento (RoPA), Procedimiento de Derechos del Interesado, Procedimiento de Privacidad por Diseño, Acuerdos de Tratamiento de Datos (DPAs) y más
  • Construye registros de riesgo de privacidad centrados en el daño a los titulares de PII, activa DPIAs para tratamientos de alto riesgo y produce planes de tratamiento de riesgos
  • Crea Declaraciones de Aplicabilidad (SoA) adaptadas al rol de la organización (controlador, procesador o ambos) con decisiones de aplicabilidad y justificación
  • Proporciona guía de implementación control por control para cada control A.1, A.2 y A.3 — con propósito, pasos de implementación, evidencia de auditoría y errores comunes
  • Guía las transiciones 2019 → 2025 con una tabla completa de mapeo de controles, lista de verificación de análisis de brechas y un cronograma recomendado hasta la fecha límite de octubre de 2028
  • Mapea ISO 27701 con el RGPD artículo por artículo, además de CCPA/CPRA, LGPD, PIPEDA, PDPA (Singapur/Tailandia) y RGPD del Reino Unido

Frases de activación: ISO 27701, PIMS, privacy information management, PII controller, PII processor, privacy risk assessment, DPIA, data subject rights, records of processing activities, RoPA, privacy by design, data processing agreement, DPA, GDPR alignment ISO 27701, ISO 27701:2025, , , , ,


11. DORA DORA [UE] — Resiliencia Operativa Digital

Archivo: DORA - Claude Skill/dora.skill

La habilidad DORA convierte a Claude en un asesor experto en el Reglamento (UE) 2022/2554 (Ley de Resiliencia Operativa Digital) — el reglamento TIC de referencia para las entidades financieras de la UE desde el 17 de enero de 2025. Codifica los 64 artículos de DORA, las 12 RTS/ITS adoptadas, y proporciona una guía precisa a nivel de artículo para cada flujo de trabajo de cumplimiento. Separa explícitamente DORA de NIS2, las directrices TIC heredadas de la EBA e ISO 27001 — una fuente común de confusión en las respuestas de los LLM en general.

Qué hace:

  • Realiza análisis de brechas DORA estructurados en los cuatro pilares: marco de gestión de riesgos TIC (Capítulo II, Art. 5–16), gestión de incidentes (Capítulo III, Art. 17–23), pruebas de resiliencia / TLPT (Capítulo IV, Art. 24–27) y riesgo de terceros TIC (Capítulo V, Art. 28–44)
  • Guía la clasificación de incidentes relacionados con TIC según los criterios del Art. 18 y los umbrales de materialidad del CDR (UE) 2024/1772, con un árbol de decisión completo para incidentes mayores vs. no mayores
  • Construye procedimientos de notificación de incidentes en tres etapas según el Art. 19 y el CDR (UE) 2025/301 — inicial (4h), intermedia (72h), final (1 mes) — incluyendo los requisitos de contenido en cada etapa
  • Revisa y redacta disposiciones contractuales según el Art. 30(2)(a)–(i), señalando la brecha común de derechos de auditoría con los proveedores de nube hiperscala
  • Construye o valida el Registro de Información con todos los campos obligatorios según el CIR (UE) 2024/2956
  • Evalúa el riesgo de concentración TIC según el Art. 28(6) y el Art. 29 — incluyendo la dependencia multifuncional de un único proveedor de nube
  • Define el alcance de los programas TLPT según el Art. 26 y el CDR (UE) 2025/1190, cubriendo la fase de inteligencia de amenazas, la prueba de red team, el reconocimiento mutuo y los requisitos de cualificación de los evaluadores
  • Redacta la documentación del marco de gestión de riesgos TIC según los Art. 6–14 y el CDR (UE) 2024/1774
  • Distingue con precisión el Capítulo II (gobernanza proactiva del riesgo TIC) del Capítulo III (gestión reactiva de incidentes) — un punto común de confusión en el cumplimiento
  • Hace referencia a las 12 RTS/ITS adoptadas por número de reglamento exacto (CDR/CIR) con mapeo a nivel de artículo

Frases de activación: DORA, Regulation (EU) 2022/2554, digital operational resilience, ICT risk management framework, DORA gap analysis, Art. 6 DORA, Art. 17 ICT incident, Art. 18 classification, Art. 19 incident reporting, Art. 26 TLPT, Art. 28 third-party risk, Art. 30 contractual provisions, Register of Information, CIR 2024/2956, , , , , , , , , , , , , ,


12. 🇮🇳 DPDPA [India] — Ley de Protección de Datos Personales Digitales

Archivo: DPDPA - Claude Skill/dpdpa.skill

La habilidad DPDPA convierte a Claude en un asesor experto en la Ley de Protección de Datos Personales Digitales de 2023 de la India y en las Reglas DPDP de 2025 finalizadas (notificadas el 13 de noviembre de 2025, efectivas el 13 de mayo de 2027). Cubre las 44 secciones de la Ley y las 23 Reglas, con citas precisas a nivel de sección, mapeo de alineación con el RGPD y orientación calibrada tanto para empresas indias como para organizaciones globales con titulares de datos indios.

Qué hace:

  • Realiza análisis de brechas DPDPA estructurados que cubren notificación y consentimiento (Secciones 5–6 + Reglas 3–4), tratamiento lícito (Sección 7), obligaciones del Data Fiduciary (Sección 8 + Reglas 6–9), datos de menores (Sección 9 + Reglas 10–12) y obligaciones de SDF (Sección 10 + Regla 13)
  • Distingue DPDPA del RGPD en 8 dimensiones clave — ámbito (solo digital vs. todos los datos personales), bases legales (sin intereses legítimos en DPDPA), estándar de consentimiento (incondicional + sin agrupación), transferencias transfronterizas (lista negra vs. lista blanca), derecho de supresión (más restringido en DPDPA), requisitos de DPO (solo SDF; residente en India), umbral de menores (18 años vs. 16) y modelo de aplicación (Junta única vs. múltiples autoridades)
  • Guía el diseño de la notificación según la Regla 3 — formato independiente, lenguaje sencillo, obligaciones multilingüe (Octavo Anexo) y requisitos de notificación para datos legados de antes del inicio de la ley
  • Asesora sobre las dos únicas bases legales — Consentimiento (Sección 6) y los nueve Usos Legítimos Determinados (Sección 7) — e identifica las actividades de tratamiento del RGPD que requieren consentimiento nuevo bajo DPDPA
  • Guía la notificación de violaciones de datos según la Sección 8(6) y la Regla 6 — plazo de 72 horas para notificar a la Junta, requisitos de contenido, obligaciones de notificación del Procesador y la diferencia con el enfoque de umbral de riesgo del RGPD (todas las violaciones son notificables a la Junta)
  • Diseña programas de cumplimiento para datos de menores — umbral de 18 años, métodos de verificación parental de la Regla 12 (DigiLocker, tokens gubernamentales, datos verificados existentes, tokens virtuales) y prohibiciones absolutas de rastreo/perfilado/publicidad dirigida
  • Asesora a los Significant Data Fiduciaries (SDF) sobre obligaciones adicionales — DPO residente en India (Sección 10 + Regla 13(2)), DPIA anual (Regla 13(3)), auditoría independiente anual (Regla 13(4)) y preparación para la localización de datos
  • Guía el cumplimiento de los derechos del Data Principal — acceso (Sección 11), corrección/supresión (Sección 12), reparación de quejas (Sección 13 — agotamiento obligatorio antes de presentar una queja ante la Junta) y el derecho único a nombrar (Sección 14)
  • Asesora sobre transferencias transfronterizas — enfoque de lista negra (Sección 16), ningún país actualmente notificado como restringido (abril de 2026) y salvaguardas contractuales recomendadas a pesar de la ausencia de restricciones formales
  • Asesora a organizaciones globales sobre sus obligaciones territoriales — prueba de nexo con la India (Sección 3), brechas de cumplimiento del RGPD que no satisfacen la DPDPA y prioridades de migración de RGPD a DPDPA

Frases de activación: DPDPA, Digital Personal Data Protection Act, India data protection, Data Fiduciary, Data Principal, Significant Data Fiduciary, SDF, Data Protection Board of India, DPBI, DPDP Rules 2025, Section 5 DPDPA, Section 6 DPDPA, Section 7 DPDPA, Section 8 DPDPA, Section 9 DPDPA, , , , , , , , , , , , , , ,


13. CMMC CMMC 2.0 [EE. UU.] — Certificación del Modelo de Madurez de Ciberseguridad

Archivo: CMMC - Claude Skill/cmmc.skill

La habilidad CMMC 2.0 convierte a Claude en un asesor experto en cumplimiento de CMMC para contratistas de defensa de EE. UU. que navegan el programa de Certificación del Modelo de Madurez de Ciberseguridad. Cubre los tres niveles de CMMC — Nivel 1 (17 prácticas FAR 52.204-21), Nivel 2 (110 prácticas NIST SP 800-171 Rev 2) y Nivel 3 (110+ requisitos NIST SP 800-172) — bajo la regla final 32 CFR Parte 170 (efectiva desde el 16 de diciembre de 2024). Actualizado a agosto de 2026 — incluida la suspensión de la Fase 2 del 13 de julio de 2026 (requisitos C3PAO en suspenso a la espera de la revisión del CMMC Reform Task Force, con vencimiento ≈ 13 de septiembre de 2026; las vías de autoevaluación y todas las obligaciones DFARS continúan).

Qué hace:

  • Determina el nivel CMMC correcto para un contrato dado según el manejo de FCI vs. CUI, las cláusulas DFARS presentes (7012, 7019, 7020, 7021) y la criticidad del programa
  • Realiza evaluaciones de brechas estructuradas en los 17 dominios CMMC — AC, AT, AU, CM, IA, IR, MA, MP, PE, PS, RA, CA, SC, SI — contra el conjunto completo de 110 prácticas para el Nivel 2
  • Redacta Planes de Seguridad del Sistema (SSP) completos que cubren la definición del límite del sistema, diagramas de flujo de datos CUI y narrativas de implementación de controles para las 110 prácticas
  • Calcula y explica la puntuación SPRS (empieza en 110; deducciones por práctica no cumplida; rango −203 a +110) y prioriza las brechas de mayor impacto (MFA, criptografía FIPS, control de flujo de CUI, registro de auditoría)
  • Gestiona el ciclo de vida del POA&M — identifica qué prácticas pueden permanecer en un POA&M en la certificación, redacta hitos de remediación y realiza seguimiento de la fecha límite de cierre de 180 días
  • Delimita el alcance del CUI — identifica qué sistemas, personas y procesos están en el alcance, recomienda estrategias de enclave para reducir el alcance y señala los requisitos FedRAMP Moderate para los servicios en la nube que manejan CUI
  • Prepara para evaluaciones C3PAO — explica el proceso de evaluación en cuatro fases (revisión de documentación, actividades de evaluación, hallazgos, decisión de certificación), enumera la evidencia requerida por tipo de práctica e identifica las 7 prácticas críticas que bloquean la certificación condicional
  • Explica las obligaciones de las cláusulas DFARS: notificación de incidentes DIBNET en 72 horas (DFARS 252.204-7012), envío de la autoevaluación SPRS y requisitos de transmisión a subcontratistas según DFARS 252.204-7021

Frases de activación: CMMC, CMMC 2.0, CMMC Level 2, CUI, Controlled Unclassified Information, NIST 800-171, DFARS 7021, DFARS 252.204-7021, C3PAO, SPRS score, defense contractor, DIB, DoD contractor, FCI, SSP CMMC, , , , ,


14. 🤖 Marco de Gestión de Riesgos de IA de NIST

Archivo: NIST AI RMF - Claude Skill/nist-ai-rmf.skill

La habilidad NIST AI RMF convierte a Claude en un asesor experto en el Marco de Gestión de Riesgos de IA de NIST (AI RMF 1.0), publicado en enero de 2023 como NIST AI 100-1. Cubre las cuatro funciones principales — GOVERN, MAP, MEASURE y MANAGE — con sus 19 categorías y subcategorías, las acciones sugeridas del AI RMF Playbook y orientación profunda sobre la evaluación de sistemas de IA en cuanto a su confiabilidad.

Qué hace:

  • Construye perfiles organizacionales de IA — Perfil Actual (dónde estás) y Perfil Objetivo (dónde quieres estar) en las 19 categorías con puntuación de brechas y una hoja de ruta de remediación priorizada
  • Realiza evaluaciones de brechas GOVERN en las 6 categorías (GV-1 a GV-6) — políticas de riesgo de IA, estructuras de responsabilidad, roles, equipos multifuncionales, tolerancia al riesgo y alineación regulatoria
  • Guía el establecimiento de contexto MAP para cualquier sistema de IA — documentación del uso previsto, mapeo de partes interesadas afectadas, análisis de riesgo/beneficio y caracterización de probabilidad/impacto
  • Especifica las acciones de evaluación MEASURE 2.x antes del despliegue — pruebas de sesgo/equidad (paridad demográfica, igualdad de oportunidades, impacto dispar), explicabilidad (SHAP, LIME, contrafactuales), robustez adversarial, evaluación de privacidad y validación de supervisión humana
  • Construye registros de riesgo de IA con citas de categorías AI RMF por riesgo (p. ej., MAP 5.2, MEASURE 2.2, MANAGE 2.3), propiedad de confiabilidad en riesgo, opciones de tratamiento y responsables
  • Proporciona orientación sobre respuesta a incidentes MANAGE — desencadenantes de fallos del modelo, procedimientos de contención, umbrales de notificación a las partes interesadas y ciclos de lecciones aprendidas
  • Mapea el AI RMF con ISO 42001, la Ley de IA de la UE y el NIST CSF — mostrando qué categorías del AI RMF satisfacen el Art. 9 (sistema de gestión de riesgos de la Ley de IA de la UE), cláusulas equivalentes de ISO 42001 y cómo el AI RMF extiende el NIST CSF más allá de la ciberseguridad hacia el riesgo social y ético de la IA

Frases de activación: NIST AI RMF, AI RMF, NIST AI 100-1, AI Risk Management Framework, GOVERN function, MAP function, MEASURE function, MANAGE function, AI RMF Playbook, AI risk profile, AI trustworthiness, AI bias assessment, AI explainability, MEASURE 2.2, AI risk register, , , , ,


15. 🏦 Programa de Seguridad del Cliente de SWIFT (CSP)

Archivo: SWIFT CSP - Claude Skill/swift-csp.skill

La habilidad SWIFT CSP convierte a Claude en un asesor experto en el Marco de Controles de Seguridad del Cliente de SWIFT (CSCF) v2026 — el programa de ciberseguridad obligatorio para todos los participantes de la red SWIFT. Cubre los 32 controles (25 obligatorios + 7 de asesoramiento — el Control 2.4 Back-Office Data Flow Security promovido a obligatorio en v2026), los cinco tipos de arquitectura (A1/A2/A3/A4/B), el proceso de atestación anual KYC-SA (ventana del 1 de julio al 31 de diciembre de 2026) y mapeos completos entre marcos con ISO 27001:2022, PCI DSS v4.0.1 y NIST CSF 2.0.Qué hace:

  • Determina el tipo de arquitectura SWIFT correcto (A1/A2/A3/A4/B) a partir de una descripción de la conectividad SWIFT de la organización y produce la matriz completa de aplicabilidad de controles obligatorios/consultivos
  • Realiza evaluaciones de brechas CSCF v2026 estructuradas con estado 🔴/🟡/🟢 por control, requisitos de evidencia y hojas de ruta de remediación priorizadas
  • Proporciona orientación de implementación en profundidad para los 25 controles obligatorios — incluido el Control 2.4 (Seguridad del Flujo de Datos de Back-Office, recientemente obligatorio en v2026) con pasos de implementación y evidencia de auditoría
  • Guía el proceso completo de atestación KYC-SA — preparación de evidencia por control, criterios de cualificación del evaluador independiente, pasos de presentación en el portal y visibilidad de la contraparte posterior a la presentación
  • Asesora sobre los cambios de CSCF v2025 → v2026: Control 2.4 promovido de consultivo a obligatorio; ventana de atestación del 1 de julio al 31 de diciembre de 2026
  • Proporciona orientación específica de SWIFT para respuesta a incidentes — notificación inicial en 24 horas a [email protected], informe completo en 30 días, preservación de evidencia y requisitos de contenido del IRP para el Control 7.1
  • Explica las responsabilidades del Tipo B (bureau de servicios) — la división entre las obligaciones del bureau y del cliente, y cómo verificar la atestación KYC-SA de su bureau
  • Mapea los controles CSCF con ISO 27001:2022, PCI DSS v4.0.1 y NIST CSF 2.0 — identificando tanto sinergias como adiciones específicas de SWIFT no cubiertas por las certificaciones existentes

Frases de activación: SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, , , , , ,


16. 🇦🇺 ISM [Australia] — Manual Australiano de Seguridad de la Información

Archivo: ISM - Claude Skill/ism.skill

La habilidad ISM convierte a Claude en un asesor experto en el Manual Australiano de Seguridad de la Información — el marco de ciberseguridad de todo el gobierno publicado por la Dirección Australiana de Señales (ASD) para las entidades del gobierno federal y estatal australiano y sus cadenas de suministro. Cubre los 22 capítulos de directrices, el ciclo de gestión de riesgos de seis pasos, las marcas de aplicabilidad de controles (OFFICIAL hasta TOP SECRET), el programa de evaluación IRAP, la autorización de sistemas y la relación con el Essential Eight. Actualizado a la versión ISM de junio de 2026 — incluidos los 49 principios de ciberseguridad reestructurados (GOVERN duplicado a 14), los controles de aplicación de IA pioneros (ISM-2112/2113/2114) y los requisitos ampliados de criptografía aprobados por ASD para datos en tránsito.

Qué hace:

  • Aplica el sistema de marcas de aplicabilidad de controles del ISM — determina qué controles NC/OS/PROTECTED/SECRET/TOP SECRET aplican a un sistema y explica la regla de acumulación (las clasificaciones superiores acumulan todos los controles de nivel inferior)
  • Guía la ruta completa de autorización de sistemas — definición del límite del sistema, selección e implementación de controles, evaluación IRAP, aprobación de la ATO por parte del Oficial Autorizador y monitoreo continuo
  • Prepara a las agencias para las evaluaciones IRAP — listas de verificación de artefactos (SSP, diagramas de red, registro de activos, registro de riesgos, conjunto de políticas, evidencia de controles), qué esperar durante la evaluación y la ruta posterior a la evaluación POA&M → ATO
  • Proporciona orientación en profundidad en los 22 capítulos de directrices del ISM: endurecimiento de sistemas (Cap. 13), SLAs de gestión de parches (Cap. 14), requisitos de registro/monitoreo (Cap. 15), estándares criptográficos (Cap. 20), seguridad de correo electrónico (Cap. 18), redes (Cap. 19) y más
  • Explica el Essential Eight como un subconjunto priorizado del ISM — mapea cada una de las 8 estrategias con sus capítulos del ISM, explica los niveles de madurez ML0–ML3 y distingue entre el cumplimiento del Essential Eight y el cumplimiento total del ISM
  • Asesora a proveedores del sector privado y proveedores de servicios en la nube sobre sus obligaciones ISM bajo contratos gubernamentales y sobre cuándo se requieren evaluaciones IRAP incluso para entidades no gubernamentales
  • Cubre estándares criptográficos aprobados (AES-256 para PROTECTED+, TLS 1.2 mínimo, SHA-256 mínimo, algoritmos prohibidos) y requisitos de retención de registros (18 meses mínimo para sistemas OS/PROTECTED)
  • Admite la redacción de SSP — la estructura del Plan de Seguridad del Sistema, las secciones requeridas, la clasificación, los objetivos de seguridad y cómo alimenta la decisión de ATO

Frases de activación: ISM, Information Security Manual, ASD cybersecurity, IRAP assessment, IRAP assessor, system authorisation, ATO Australia, PROTECTED system, OFFICIAL Sensitive, NC OS PROTECTED, Essential Eight, ASD compliance, Australian government cybersecurity, ISM controls, , , , , ,


17. 🇪🇺 Directiva NIS2 [UE]

Archivo: NIS2 - Claude Skill/nis2.skill

La habilidad NIS2 convierte a Claude en un asesor experto en la Directiva NIS2 de la UE (Directiva (UE) 2022/2555) — el marco general de ciberseguridad de la Unión Europea para entidades esenciales e importantes. En vigor desde el 27 de diciembre de 2022 (plazo de transposición el 17 de octubre de 2024), la NIS2 sustituye a la Directiva NIS1 original y amplía significativamente el ámbito de aplicación, refuerza las obligaciones de notificación de incidentes, introduce la responsabilidad del órgano de gestión y eleva las multas máximas a 10 millones de euros o el 2% del volumen de negocios mundial.

Qué hace:

  • Determina la clasificación de entidades — Entidad Esencial (Anexo I: 11 sectores altamente críticos) o Entidad Importante (Anexo II: 7 otros sectores críticos) — y aplica el análisis de umbral de tamaño para confirmar el ámbito de aplicación
  • Guía el cumplimiento de todas las 10 medidas de gestión de riesgos de ciberseguridad del Art. 21: políticas de análisis de riesgos, gestión de incidentes, gestión de BCP/DR/crisis, seguridad de la cadena de suministro, SDLC seguro y gestión de vulnerabilidades, evaluación de la eficacia, formación en ciberhigiene, criptografía, seguridad de RR. HH. y control de acceso, y MFA/comunicaciones seguras
  • Recorre el flujo de trabajo de notificación de incidentes del Art. 23: alerta temprana en 24 horas, notificación de incidentes en 72 horas e informe final en 1 mes — con requisitos de contenido para cada etapa y orientación sobre los umbrales de incidentes significativos
  • Explica las obligaciones de gobernanza del Art. 20 — aprobación del órgano de gestión, formación obligatoria en ciberseguridad y responsabilidad personal según la ley de transposición de los Estados miembros
  • Realiza el análisis de brechas con ISO 27001 — mapea los controles del Anexo A de ISO 27001:2022 con las medidas del Art. 21 de NIS2 e identifica brechas donde la certificación ISO 27001 es necesaria pero no suficiente (Art. 20, plazos del Art. 23, mandato de MFA, evaluaciones de la cadena de suministro de ENISA)
  • Asesora sobre las diferencias de supervisión entre EE e IE — las Entidades Esenciales enfrentan supervisión proactiva del Art. 32 (inspecciones in situ, auditorías de seguridad); las Entidades Importantes enfrentan supervisión reactiva del Art. 33
  • Aborda la interacción con la lex specialis de DORA — explica la precedencia de DORA para las entidades financieras según el Art. 4, identifica las obligaciones residuales de NIS2 y recomienda un programa de cumplimiento integrado
  • Calcula la exposición a sanciones (EE: hasta 10 millones de euros o 2% de facturación mundial; IE: hasta 7 millones de euros o 1,4%) y asesora sobre la priorización de remediación para reducir el riesgo regulatorio

Frases de activación: NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, , , , ,


18. CA CCPA/CPRA [California] Privacidad

Archivo: CCPA - Claude Skill/ccpa.skill

La habilidad CCPA/CPRA convierte a Claude en un asesor experto en las leyes integrales de privacidad de California — la Ley de Privacidad del Consumidor de California (CCPA, vigente desde el 1 de enero de 2020) y la Ley de Derechos de Privacidad de California (CPRA/Proposición 24, vigente desde el 1 de enero de 2023). La CPRA amplió significativamente la CCPA, creó la Agencia de Protección de la Privacidad de California (CPPA), introdujo la Información Personal Sensible (SPI) como una nueva categoría y añadió derechos para corregir la PI, limitar el uso de SPI y establecer períodos de retención.

Qué hace:

  • Determina la aplicabilidad para las empresas — si una organización cumple el umbral de CCPA/CPRA (ingresos de $25M O 100K+ consumidores/hogares O 50%+ de ingresos por la venta/compartición de PI) y qué obligaciones se derivan
  • Guía el cumplimiento de los derechos del consumidor — flujos de trabajo paso a paso para el derecho a saber (acceso), eliminar, corregir, optar por no participar en la venta/compartición, limitar el uso de SPI, portabilidad y no discriminación — incluidos la verificación de identidad, las excepciones, los plazos de respuesta (45 días / 15 días hábiles para SPI) y la propagación al proveedor de servicios
  • Clasifica la tecnología publicitaria, el seguimiento mediante cookies y el intercambio de datos — determina si los acuerdos constituyen una "venta" o un "uso compartido" según CPRA (publicidad conductual entre contextos), asesora sobre el cumplimiento de la señal de Control Global de Privacidad (GPC) y la gestión del consentimiento
  • Identifica la Información Personal Sensible (SPI) — geolocalización precisa, datos biométricos, datos de salud, números de seguro social (SSN), credenciales y más — y asesora sobre usos permitidos, derechos de limitación, requisitos de divulgación y el SLA de respuesta de 15 días hábiles
  • Realiza el análisis de brechas GDPR-CCPA/CPRA — identifica las adiciones específicas de CCPA/CPRA (enlace "Do Not Sell or Share", GPC, limitación de SPI, consentimiento de menores, divulgaciones de incentivos financieros) y destaca las diferencias estructurales clave (opt-out vs. opt-in, sin requisito de base legal, datos del hogar, acción privada por violaciones de datos)
  • Redacta avisos y políticas de privacidad — avisos en el momento de la recopilación, políticas de privacidad integrales con todas las divulgaciones requeridas por CCPA/CPRA y páginas de exclusión voluntaria "Do Not Sell or Share" y "Limit SPI"
  • Evalúa la aplicación de la CPPA y la exposición a sanciones — $2,500/no intencional, $7,500/intencional, $100–$750/consumidor en acciones privadas por violaciones de datos

Frases de activación: CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, , , , , ,


19. ITAR ITAR [EE. UU.] — Reglamento sobre el Tráfico Internacional de Armas

Archivo: ITAR - Claude Skill/itar.skill

La habilidad ITAR convierte a Claude en un asesor experto en los controles de exportación de defensa de EE. UU. según 22 CFR Partes 120–130, administrados por la Dirección de Controles de Comercio de Defensa (DDTC) del Departamento de Estado de EE. UU. El ITAR controla la exportación, reexportación y transferencia de artículos de defensa, servicios de defensa y datos técnicos relacionados enumerados en la Lista de Municiones de los Estados Unidos (USML).

Qué hace:

  • Realiza el análisis de jurisdicción de la USML — aplica la prueba de enumeración y la prueba de diseño especial (22 CFR § 120.41) para determinar si un artículo cae bajo ITAR o EAR, y guía las solicitudes de Jurisdicción de Productos (CJ) para casos ambiguos
  • Guía el registro ante la DDTC según 22 CFR Part 122 — quién debe registrarse, presentación de DS-2032, tarifas anuales, plazos de renovación y designación del Funcionario Autorizado (EO)
  • Asesora sobre licencias de exportación — DSP-5 (exportación permanente), DSP-73 (exportación temporal), DSP-94 (importación temporal), requisitos de solicitud a través de D-Trade, condiciones de licencia, umbrales de notificación al Congreso
  • Redacta y revisa Acuerdos de Asistencia Técnica (TAA) y Acuerdos de Licencia de Fabricación (MLA) según 22 CFR Part 124, incluida todas las cláusulas obligatorias: prohibición de retransferencia, derechos del gobierno de EE. UU., derechos de auditoría y retención de registros por 5 años
  • Asesora sobre exportaciones implícitas (deemed exports) — el acceso de nacionales extranjeros a datos técnicos controlados por ITAR dentro de EE. UU. se trata como una exportación a su país de origen; cubre los Planes de Control de Tecnología (TCP), los requisitos de cribado y la segregación de accesos
  • Guía el cumplimiento en mediación (brokering) según 22 CFR Part 129 — registro, requisitos de aprobación previa y obligaciones de informe anual
  • Gestiona violaciones y divulgaciones voluntarias — recorre el proceso VSD según 22 CFR § 127.12, exposición a sanciones (civil hasta $1.369M/violación, penal hasta $1M/20 años), factores atenuantes y agravantes, y planificación de acciones correctivas

Frases de activación: ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, , , , , , , ,


20. Brazil LGPD [Brasil] — Ley General de Protección de Datos

Archivo: LGPD - Claude Skill/lgpd.skill

La habilidad LGPD convierte a Claude en un asesor experto en la Lei Geral de Proteção de Dados Pessoais (Ley 13,709/2018) de Brasil, la ley integral brasileña de protección de datos aplicada por la ANPD (Autoridade Nacional de Proteção de Dados). La LGPD se aplica extraterritorialmente a cualquier organización que procese datos personales de individuos ubicados en Brasil.

  • Analiza el ámbito extraterritorial (Art. 3) — determina si la LGPD aplica a su organización independientemente del país de establecimiento
  • Mapea las bases legales para el tratamiento (Art. 7 — 10 bases para datos regulares; Art. 11 — bases más estrictas para datos sensibles, incluidos salud, biometría y origen racial)
  • Redacta avisos de privacidad conformes a la LGPD (Art. 9) y mecanismos de consentimiento (Art. 8) que cubren todos los elementos obligatorios
  • Guía el cumplimiento de los derechos del titular de los datos (Arts. 17–22) — acceso, corrección, eliminación, portabilidad, revocación del consentimiento, revisión de decisiones automatizadas — con flujos de trabajo de respuesta de 15 días
  • Asesora sobre el nombramiento del DPO/Encarregado (Art. 41) — requisitos de publicación obligatorios y exenciones para PYMES de la Resolución No. 2/2022 de la ANPD
  • Genera plantillas de DPIA/RIPD (Art. 38) para tratamientos de alto riesgo y estructuras de RoPA (Registros de Actividades de Tratamiento) (Art. 37)
  • Guía la notificación de violaciones a la ANPD (Art. 48 + Resolución No. 15/2024 de la ANPD) — requisitos de notificación preliminar en 3 días hábiles e informe completo en 20 días hábiles
  • Analiza los mecanismos de transferencia internacional (Arts. 33–36) para países sin decisiones de adecuación de la ANPD (incluido EE. UU.)
  • Calcula la exposición a sanciones (Art. 52) — multas de hasta el 2% de los ingresos en Brasil, con un máximo de R$50 millones por infracción
  • Proporciona una comparación entre LGPD y GDPR — diferencias clave en bases legales, obligaciones del DPO, plazos de notificación de violaciones y estructuras de multas

Frases de activación: LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, ,


21. EU CSRD [UE] — Directiva de Información sobre Sostenibilidad Corporativa

Archivo: CSRD - Claude Skill/csrd.skill

La habilidad CSRD convierte a Claude en un asesor experto en la Directiva 2022/2464 de la UE (CSRD), que exige a aproximadamente 50.000 empresas divulgar información detallada ambiental, social y de gobernanza (ASG) según los Estándares Europeos de Información sobre Sostenibilidad (ESRS). La CSRD entró en vigor el 5 de enero de 2023 y sustituye a la Directiva de Información No Financiera (NFRD).

  • Determina el ámbito de la CSRD según la Omnibus de 2026 — aplica la prueba de la Directiva (UE) 2026/470 (informes obligatorios solo para empresas con >1.000 empleados Y facturación >450 millones de euros), explica las prórrogas de stop-the-clock, señala la revisión pendiente del umbral para no pertenecientes a la UE y dirige a las empresas por debajo del umbral al estándar voluntario VSME
  • Asesora sobre los ESRS revisados (actos delegados del 3 de julio de 2026) — aproximadamente un 61% menos de puntos de datos obligatorios, aplicables al FY2027 con adopción anticipada en el FY2026 una vez que concluya el período de escrutinio — incluida la decisión de "base de ESRS actual vs. revisada" con la que ahora comienza toda evaluación de brechas
  • Guía la Evaluación de Doble Materialidad (DMA) — proceso paso a paso de ESRS 1 que cubre la materialidad de impacto (escala, alcance, irremediabilidad) y la materialidad financiera (riesgos y oportunidades), con plantillas de puntuación
  • Genera evaluaciones de brechas CSRD — mapea las divulgaciones actuales de GRI/TCFD/CDP/SASB con los puntos de datos obligatorios de los ESRS e identifica brechas prioritarias
  • Redacta divulgaciones ESRS — Divulgaciones Generales de ESRS 2 (GOV-1 a GOV-5, SBM-1 a SBM-3, IRO-1) y todos los estándares temáticos (E1–E5, S1–S4, G1) para temas materiales
  • Asesora sobre el ESRS E1 Cambio Climático — categorías de emisiones de GEI de Alcance 1, 2 y las 15 del Alcance 3, plan de transición (Art. 19a(2)(a)), alineación con la Taxonomía de la UE y efectos financieros de los riesgos físicos y de transición
  • Apoya las divulgaciones de ESRS S1 Fuerza Laboral Propia — brecha salarial de género, ratio salarial del CEO, LTIFR, cobertura de negociación colectiva, sistemas de gestión de salud y seguridad
  • Diseña programas de emisiones de GEI de Alcance 3 — matriz de priorización de categorías, métodos de recopilación de datos (cadena de suministro del CDP, basado en gastos, encuestas a proveedores), divulgación de metodología de proxies
  • Planifica la preparación para el aseguramiento — requisitos de aseguramiento limitado según el Art. 26a, estándares de documentación, transición al aseguramiento razonable después de 2028
  • Asesora sobre los requisitos de etiquetado digital XBRL/iXBRL según la ESEF y las obligaciones de colocación en el informe de gestión
  • Proporciona una comparación entre CSRD y GRI/TCFD/SASB/CDP — interoperabilidad de marcos, mapeo del Apéndice C e identificación de brechas para los informantes existentes

Frases de activación: CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, , , , , , , , ,


22. 🛡️ CIS Controls v8 — CIS Top 18 de Ciberhigiene

Archivo: CIS Controls - Claude Skill/cis-controls.skill

La habilidad CIS Controls v8 convierte a Claude en un asesor experto en CIS Controls que cubre los 18 CIS Controls y 153 salvaguardas de la versión v8 de mayo de 2021, incluida la cobertura explícita de nube y móvil. Aplica el marco de Grupos de Implementación (IG) — IG1 (56 salvaguardas, ciberhigiene esencial), IG2 (130 salvaguardas, intermedio) e IG3 (153 salvaguardas, avanzado) — para adaptar la orientación al perfil de riesgo y nivel de recursos de cada organización.Qué hace:

  • Determina el Grupo de Implementación correcto para cualquier organización según los recursos de TI, la sensibilidad de los datos, la exposición regulatoria y el perfil de amenazas — y luego ajusta toda la orientación a ese IG
  • Realiza evaluaciones de brechas de CIS Controls estructuradas en los 18 controles y salvaguardas aplicables con estado 🔴/🟡/🟢, asignación de IG, tipo de activo, función de seguridad y hoja de ruta de remediación priorizada
  • Proporciona orientación de implementación a nivel de salvaguarda para las 153 salvaguardas — pasos prácticos, herramientas recomendadas (p. ej., Qualys, CrowdStrike, Splunk, Microsoft Defender) y errores comunes
  • Ofrece un programa de inicio rápido IG1 de 12 semanas estructurado — inventario de activos semana a semana, configuración segura, controles de acceso, gestión de parches, copias de seguridad y formación
  • Mapea CIS Controls v8 a NIST CSF 2.0 (a nivel de subcategoría), ISO 27001:2022 Anexo A, CMMC 2.0 / NIST SP 800-171, SOC 2 TSC y PCI DSS v4.0
  • Asesora sobre SLA de gestión de vulnerabilidades — plazos de remediación basados en CVSS (Crítica: 15 días, Alta: 30 días, Media: 90 días) y despliegue de escáner autenticado
  • Diseña programas de SIEM/gestión de registros conforme al Control 8 — qué recopilar, estándares de retención (90 días en caliente, mínimo 12 meses) y sincronización NTP
  • Proporciona orientación específica por industria — salud (alineación con HIPAA), finanzas (alineación con PCI DSS), gobierno (alineación con CMMC) y educación (alineación con FERPA)

Frases de activación: CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, , , , , ,


23. 📦 EAR — Regulaciones de Administración de Exportaciones

Archivo: EAR - Claude Skill/ear.skill

La habilidad EAR convierte a Claude en un asesor experto en Regulaciones de Administración de Exportaciones con un profundo conocimiento de todas las Partes 730–774 del 15 CFR, administradas por el Bureau of Industry and Security (BIS). Guía a exportadores, fabricantes, empresas de tecnología y profesionales de cumplimiento a lo largo de todo el ciclo de vida del control de exportaciones de doble uso — desde la clasificación de artículos hasta el análisis de licencias y la respuesta ante acciones de cumplimiento.

Qué hace:

  • Aplica el Orden de Revisión obligatorio para determinar la jurisdicción EAR frente a ITAR — primero la verificación de la USML, luego la clasificación CCL o la confirmación EAR99
  • Clasifica artículos en las 10 categorías CCL (0–9) y 5 grupos de productos (A–E) con determinación paso a paso del ECCN, incluyendo cuándo solicitar una CCATS o una petición CJ
  • Analiza los requisitos de licencia mediante la Commerce Country Chart — matriz RFC × país — e identifica las excepciones de licencia aplicables (LVS, GBS, CIV, APP, TSR, TMP, RPL, GOV, TSU, ENC, BAG, AVS, ACE, GFT)
  • Filtra transacciones contra todas las listas de partes restringidas: Entity List, Denied Persons List, Unverified List, MEU List y OFAC SDN — con orientación sobre la Consolidated Screening List (CSL)
  • Explica las reglas de exportación considerada (deemed export) (§ 734.13), la regla de nacionalidad más restrictiva para dobles nacionales y las obligaciones de control de acceso para empleados de nacionalidad extranjera
  • Cubre la Regla de Producto Directo Extranjero (FDPR) — FDPR general, FDPR de la Entity List (Huawei 2020), FDPR de computación avanzada (2022/2023) y FDPR para Rusia/Bielorrusia (2022)
  • Guía a través de la Autodivulgación Voluntaria (VSD) según § 764.5 — notificación inicial, presentación completa en 180 días, proceso OEE y cálculo de mitigación de sanciones
  • Diseña un Programa de Cumplimiento de Exportaciones (ECP) de BIS de 7 elementos y evalúa la madurez (Básico/En desarrollo/Competente/Avanzado) conforme a los estándares de mitigación de sanciones de BIS

Frases de activación: EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, , , , , , , , , , , , ,


24. 🏛️ NIST SP 800-53 — Controles de Seguridad y Privacidad para Sistemas Federales

Archivo: NIST 800-53 - Claude Skill/nist-800-53.skill

La habilidad NIST SP 800-53 convierte a Claude en un asesor experto en controles federales de seguridad y privacidad que cubre el catálogo completo de SP 800-53 Rev 5 (septiembre de 2020) y sus publicaciones complementarias — líneas base SP 800-53B, procedimientos de evaluación SP 800-53A y el Marco de Gestión de Riesgos SP 800-37 Rev 2. Sirve a equipos de agencias federales, proveedores de servicios en la nube que buscan FedRAMP, propietarios de sistemas, ISSO y profesionales de GRC que implementan controles exigidos por FISMA.

Qué hace:

  • Categoriza sistemas mediante FIPS 199/200 y SP 800-60 — determina los niveles de impacto C/I/A, aplica la regla de la marca de agua alta y selecciona la línea base Baja, Moderada o Alta adecuada de SP 800-53B
  • Cubre las 20 familias de controles (AC, AT, AU, CA, CM, CP, IA, IR, MA, MP, PE, PL, PM, PS, PT, RA, SA, SC, SI, SR) con controles clave, asignaciones de línea base y notas de implementación — incluidas las nuevas familias PT (Privacidad) y SR (Cadena de Suministro) añadidas en Rev 5
  • Guía el ajuste (tailoring) — identifica controles comunes/heredados, aplica consideraciones de alcance, completa los Valores Definidos por la Organización (ODV) con orientación federal, diseña controles compensatorios y complementa la línea base para riesgos elevados
  • Redacta narrativas de controles SSP en el formato estándar — cada una cubre la descripción de la implementación, el rol responsable, la designación heredada/híbrida y el método de prueba para la evaluación SP 800-53A
  • Gestiona POA&M (CA-5) — documenta los hallazgos OTS de las evaluaciones, asigna plazos de remediación alineados con FedRAMP (Crítica: 30 días; Alta: 90 días; Moderada: 180 días; Baja: 1 año) y realiza seguimiento de las decisiones de aceptación de riesgos
  • Guía los 7 pasos del RMF (SP 800-37 Rev 2): Preparar → Categorizar → Seleccionar → Implementar → Evaluar → Autorizar → Supervisar, incluido el ensamblaje del paquete ATO (SSP + SAR + POA&M) y la estrategia de monitoreo continuo (ConMon)
  • Mapea SP 800-53 a marcos equivalentes — ISO 27001:2022, NIST CSF 2.0, CMMC 2.0 y FedRAMP — para programas de cumplimiento entre marcos
  • Aborda la EO 14028 y la OMB M-22-09 sobre obligaciones de MFA resistente a phishing bajo IA-2(1) e IA-2(2), y los requisitos de módulos criptográficos FIPS 140-2/3 bajo SC-13

Frases de activación: NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, , , , , , , , , , , , , , , , , , , , , , , , , , , ,


25. 🤖 EU AI Act — Reglamento (UE) 2024/1689

Archivo: EU AI Act - Claude Skill/eu-ai-act.skill

La habilidad EU AI Act convierte a Claude en un asesor experto en cumplimiento de la EU AI Act que cubre el Reglamento (UE) 2024/1689 completo — la primera regulación horizontal integral de IA del mundo, en vigor desde el 1 de agosto de 2024 y modificada por el Digital Omnibus (Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026). Los poderes de ejecución para la IA de propósito general (GPAI) están activos desde el 2 de agosto de 2026. Sirve a proveedores de IA, desplegadores, importadores y representantes autorizados que operan en el mercado de la UE o colocan IA en él.

Qué hace:

  • Clasifica los sistemas de IA en los cuatro niveles de riesgo — Prohibido (Art. 5), Alto Riesgo (Art. 6 + Anexo I/III), Riesgo Limitado (Art. 50) y Riesgo Mínimo/Sin Riesgo — utilizando tanto la vía del componente de seguridad del Anexo I (Art. 6(1)) como la vía de casos de uso enumerados en el Anexo III (Art. 6(2))
  • **Examina todas las 9 prácticas prohibidas (Art. 5): las 8 originales se aplican desde el 2 de febrero de 2025 — manipulación subliminal, explotación de vulnerabilidades, puntuación social, evaluación penal predictiva, extracción biométrica no selectiva, inferencia de emociones en el lugar de trabajo/educación, categorización biométrica por atributos sensibles y RBI en tiempo real en espacios públicos por parte de las fuerzas de orden público — más la 9.ª añadida por el Digital Omnibus (generación de imágenes íntimas no consentidas / CSAM), aplicable desde el 2 de diciembre de 2026
  • Recorre las 8 áreas de casos de uso de alto riesgo del Anexo III: biometría, infraestructuras críticas, educación, empleo, servicios esenciales, aplicación de la ley, control migratorio/fronterizo y justicia/democracia
  • Cubre las obligaciones del proveedor (Arts. 9–17): gestión de riesgos (proceso de 5 pasos), gobernanza de datos, documentación técnica del Anexo IV, registro automático, transparencia hacia los desplegadores, diseño de supervisión humana, precisión/robustez/ciberseguridad, lista de verificación del proveedor de 12 elementos y QMS de 13 componentes
  • Cubre las obligaciones del desplegador (Art. 26): cumplimiento de instrucciones, competencia del personal, supervisión, retención de registros durante 6 meses, notificación a los trabajadores, registro ante autoridades públicas y EIPD (DPIA) del GDPR
  • Guía las Evaluaciones de Impacto en Derechos Fundamentales (FRIA, Art. 27): quién debe realizarla (entes de derecho público, proveedores de servicios públicos y desplegadores de sistemas de puntuación de crédito y de seguros de vida/salud según el Anexo III 5(b)-(c)), los seis elementos de contenido requeridos, la notificación a la vigilancia del mercado y cómo una FRIA se basa en una DPIA del GDPR
  • Guía la evaluación de conformidad y el marcado CE: autoevaluación del Anexo VI (Áreas 2–8) frente al organismo notificado del Anexo VII (Área 1 biometría), Declaración de Conformidad de la UE (Art. 47, retención de 10 años), marcado CE (Art. 48), registro en la base de datos de IA de la UE (Arts. 49/60)
  • Cubre las obligaciones de los modelos GPAI (Arts. 53–55, desde el 2 de agosto de 2025): obligaciones universales, excepción de código abierto, umbral de riesgo sistémico (10²⁵ FLOPs, Art. 51) y obligaciones adicionales por riesgo sistémico, incluido el testeo adversarial y la presentación de informes a la AI Office
  • Mapea a marcos equivalentes: ISO 42001:2023, NIST AI RMF 1.0 y GDPR — mostrando dónde se superponen las obligaciones y dónde se requiere cumplimiento dual

Frases de activación: EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, , , , , , , , , , , , ,


26. ♿ Sección 508 — Accesibilidad de las TIC Federales de EE. UU.

Archivo: Section 508 - Claude Skill/section-508.skill

La habilidad Sección 508 convierte a Claude en un asesor experto en cumplimiento de accesibilidad de las TIC federales de EE. UU. que cubre los Estándares Revisados de la Sección 508 (2018) (36 CFR Parte 1194), que incorporan WCAG 2.0 Nivel A y AA como estándar técnico para contenido web, software y documentos electrónicos. Apoya a agencias federales, contratistas y proveedores de TIC en todo el ciclo de vida de cumplimiento — desde auditorías de accesibilidad y completado de VPAT hasta remediación de PDF, lenguaje de RFP en contrataciones y determinaciones de carga indebida.

Qué cubre esta habilidad:

  • Completado de VPAT/ACR — estructura de la Edición WCAG del VPAT 2.x, los cuatro niveles de conformidad (Supports/Partially Supports/Does Not Support/Not Applicable), tres tablas (Nivel A, Nivel AA, Criterios de Rendimiento Funcional), divulgación de la metodología de prueba requerida
  • Criterios de éxito de WCAG 2.0 Nivel A y AA — los 38 criterios en los cuatro principios POUR (Perceptible, Operable, Comprensible, Robusto) con patrones de fallo comunes y correcciones
  • Auditoría de accesibilidad — escaneo automatizado (axe, WAVE, Lighthouse), pruebas solo con teclado, pruebas con lectores de pantalla (JAWS + Chrome, NVDA + Firefox, VoiceOver + Safari), verificación de contraste de color
  • Accesibilidad de PDF — PDF etiquetados, jerarquía de etiquetas, nombres accesibles de campos de formulario, texto alternativo, orden de lectura, idioma del documento, comprobación completa de accesibilidad en Acrobat Pro
  • Contratación federal — cláusula FAR 52.239-2, requisitos de accesibilidad en la RFP, metodología de evaluación de VPAT, deficiencias comunes de VPAT de proveedores, SLA de remediación posteriores a la adjudicación
  • Excepciones — Carga indebida (E202.5): proceso de determinación por escrito, obligaciones de medios alternativos de acceso, desencadenantes de reevaluación; alteración fundamental; TIC heredadas

Frases de activación: Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, , , , , , , , , ,

27. ♿ WCAG — Pautas de Accesibilidad para el Contenido Web

Archivo: WCAG - Claude Skill/wcag.skill

La habilidad WCAG convierte a Claude en un asesor experto en WCAG 2.0, 2.1 y 2.2 — el estándar internacional W3C para la accesibilidad digital desarrollado por la Web Accessibility Initiative (WAI). WCAG sustenta las leyes de accesibilidad en todo el mundo: la EAA de la UE (EN 301 549), la Sección 508 y la ADA de EE. UU., la Equality Act del Reino Unido y la DDA de Australia hacen referencia a la conformidad con WCAG. Apoya a desarrolladores, diseñadores, equipos de producto y equipos legales/de cumplimiento que trabajan en la accesibilidad de contenido web, móvil y digital.

Capacidades clave:

  • Principios POUR y todos los criterios de éxito — cobertura integral de WCAG 2.2, incluidos los 9 criterios nuevos (SC 2.4.11–13, 2.5.7–8, 3.2.6, 3.3.7–8) y los 17 criterios añadidos en 2.1 para accesibilidad móvil, de baja visión y cognitiva; niveles de conformidad A/AA/AAA; vista previa de WCAG 3.0
  • Auditorías de accesibilidad — análisis de contraste de color (SC 1.4.3 y 1.4.11), patrones ARIA y pruebas con lectores de pantalla (NVDA+Chrome, JAWS+Chrome, VoiceOver+Safari), navegación por teclado (patrones ARIA APG), gestión del foco (SC 2.4.3, 2.4.7, 2.4.11), anuncios de regiones vivas (SC 4.1.3), pruebas de reflow (SC 1.4.10)
  • Revisión de código — violaciones anotadas con números de SC, correcciones ARIA, ejemplos de código corregidos; orientación sobre patrones React/HTML/ARIA alineada con la guía ARIA Authoring Practices Guide
  • Declaraciones de accesibilidad — declaraciones completas listas para publicar con estado de conformidad, problemas conocidos, citas de SC, mecanismo de contacto/retroalimentación, procedimiento formal de reclamaciones según la Directiva de Accesibilidad Web de la UE (Decisión 2018/1523)
  • Mapeo de marcos legales — mapea WCAG a EN 301 549, EAA de la UE (junio de 2025), Directiva de Accesibilidad Web de la UE, Sección 508 de EE. UU., ADA Título III, PSBAR 2018 del Reino Unido, Equality Act del Reino Unido, AODA y DDA de Australia con requisitos de versión específicos por jurisdicción

Frases de activación: WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, , , , , , , , , ,

28. 🇳🇿 NZISM — Manual de Seguridad de la Información de Nueva Zelanda

Archivo: NZISM - Claude Skill/nzism.skill

La habilidad NZISM convierte a Claude en un asesor experto en el Manual de Seguridad de la Información de Nueva Zelanda (NZISM) — el marco de ciberseguridad obligatorio publicado por el Government Communications Security Bureau (GCSB) / National Cyber Security Centre (NCSC NZ) para las agencias gubernamentales de Nueva Zelanda y sus cadenas de suministro. Cubre el Sistema de Clasificación de la Información del Gobierno de Nueva Zelanda (ISCS), desde No Clasificado hasta Alto Secreto, las más de 18 secciones de controles del NZISM, el proceso de Certificación y Acreditación (C&A) y las obligaciones obligatorias de las agencias.

Capacidades clave:

  • Análisis de brechas — evaluación estructurada de brechas control por control en todos los dominios de seguridad del NZISM, con estado (Implementado / Parcial / No implementado / N/A), evidencia requerida y prioridad de remediación para cualquier nivel de clasificación
  • Certificación y Acreditación (C&A) — ruta paso a paso para Restricted y superior: preparación del SSP, evaluación de riesgos de seguridad, evaluación independiente, POA&M y aprobación de la autoridad acreditadora
  • Marco de clasificación — orientación del ISCS del Gobierno de Nueva Zelanda (Unclassified, In-Confidence, Restricted, Confidential, Secret, Top Secret): cómo clasificar sistemas, riesgo de agregación, requisitos de manejo (etiquetado, transmisión, almacenamiento, eliminación)
  • Orientación de implementación de controles — asesoramiento práctico para las 18 secciones del NZISM: gobernanza, física, personal, red, control de acceso, criptografía, auditoría y registro, computación en la nube, movilidad empresarial, proveedores externos, gestión de incidentes y más
  • Citas verificadas de identificadores de control — cita identificadores de control reales del NZISM (chapter.section.control.C.nn, p. ej., 16.1.46.C.02, 16.3.5.C.02) de una referencia incluida y verificada en origen — con una regla estricta de nunca inventar un CID y respaldo por capítulo/sección
  • Generación de políticas — políticas completas con referencia al NZISM (Control de Acceso, Respuesta a Incidentes, Seguridad de la Información, Uso Aceptable, Continuidad de Negocio) con bloques de control documental y marcas de clasificación
  • Seguridad de la cadena de suministro — obligaciones contractuales para proveedores de SaaS y proveedores externos que procesan datos gubernamentales, aprobaciones de procesamiento en el extranjero, cláusulas de derecho de auditoría y requisitos de notificación de incidentes
  • Orientación en la nube — alineación con la guía NZ Government Cloud Computing Risk & Resilience Guide, requisitos de residencia de datos, documentación del modelo de responsabilidad compartida

Frases de activación: NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS,


29. 🇻🇳 PDPL de Vietnam — Ley de Protección de Datos Personales

Archivo: Vietnam PDPL - Claude Skill/vn-pdpl.skill

La habilidad PDPL de Vietnam convierte a Claude en un asesor experto en la Ley de Protección de Datos Personales de Vietnam No. 91/2025/QH15 — la primera ley integral de protección de datos personales del país, efectiva desde el 1 de enero de 2026 — y su reglamento de implementación, el Decreto 356/2025/ND-CP. Administrada por el Ministerio de Seguridad Pública, la ley se aplica a entidades vietnamitas y a organizaciones extranjeras que procesan datos personales de ciudadanos vietnamitas (alcance extraterritorial).Key capabilities:

  • Análisis de brechas — evaluación estructurada del cumplimiento de todas las obligaciones de la VN-PDPL: base legal, consentimiento, derechos de los interesados, transferencia transfronteriza, DPIA, seguridad, notificación de violaciones, DPO y exenciones para PYME
  • Cumplimiento de los derechos de los interesados — flujos de trabajo para los 6 derechos (información, consentimiento/retirada, acceso/rectificación, supresión/restricción/oposición, reclamaciones, protección) con los plazos de respuesta legalmente exigidos por el Decreto 356
  • Evaluaciones de impacto — plantilla de DPIA (Artículo 21, con un plazo de 60 días) y expediente de evaluación de impacto de transferencia transfronteriza (Artículo 20, con un plazo de 60 días desde la primera transferencia, actualización cada 6 meses)
  • Avisos de privacidad y formularios de consentimiento — avisos conformes con la PDPL que cubren todos los elementos de divulgación exigidos; formularios de consentimiento con formatos válidos (escrito, SMS, correo electrónico, formulario de aplicación — no casillas premarcadas)
  • Notificación de violaciones de datos — flujo de trabajo de 72 horas para notificar al Ministerio de Seguridad Pública; doble notificación en el sector financiero tanto a la autoridad como a los interesados
  • Orientación específica por sector — reglas detalladas para finanzas/banca (evaluaciones anuales, registros de auditoría), IA/procesamiento automatizado (derechos de exclusión, evaluación periódica), nube (cifrado en reposo/en tránsito), blockchain (sin datos personales directos en la cadena) y big data (autenticación robusta, monitoreo continuo)
  • Revisión de calificación del DPO — título universitario + 2 años de experiencia en TI/derecho/ciberseguridad/cumplimiento; requisitos de independencia; opción de DPO externo

Frases de activación: Vietnam data privacy, VN-PDPL, Law 91/2025, Nghị định 356, Vietnamese personal data, Vietnam PDPL, cross-border transfer Vietnam, Vietnam breach notification, Vietnam data protection, Vietnamese data subjects


30. 🇪🇺 EU CRA — Ley de Resiliencia Cibernética

File: EU CRA - Claude Skill/eu-cra.skill

La habilidad EU CRA convierte a Claude en un asesor experto en el Reglamento (UE) 2024/2847 — la Ley de Resiliencia Cibernética de la UE, publicado el 20 de noviembre de 2024 y plenamente aplicable a partir del 11 de diciembre de 2027. Este reglamento emblemático exige requisitos de ciberseguridad para todos los Productos con Elementos Digitales (PDE) — hardware y software conectados — vendidos en el mercado de la UE, y cubre a fabricantes, importadores y distribuidores.

Key capabilities:

  • Alcance y clasificación — determina si un producto está dentro del alcance y qué clase aplica: Clase predeterminada (autoevaluación), Clase I (Anexo III, 35 categorías que incluyen gestores de contraseñas, VPN, gestión de identidades, monitoreo de red) o Clase II (Anexo IV, 12 categorías que incluyen hipervisores, HSM, TPM, ICS/SCADA industrial)
  • Análisis de brechas del Anexo I — evalúa las 10 propiedades de seguridad de la Parte I (seguro por defecto, sin contraseñas predeterminadas, cifrado, actualizaciones firmadas, mitigaciones de exploits) y las 9 obligaciones de gestión de vulnerabilidades de la Parte II (CVD, SBOM, notificación a ENISA en 24/72 horas, actualizaciones de seguridad gratuitas)
  • Evaluación de conformidad y marcado CE — orienta sobre la autoevaluación del Módulo A frente a las vías obligatorias de organismo notificado, la preparación de la documentación técnica (Anexo VII), la Declaración de Conformidad de la UE y la colocación del marcado CE
  • Programa SBOM — orientación sobre formatos SPDX/CycloneDX, requisitos mínimos de contenido, integración CI/CD, documentos VEX y mantenimiento durante todo el período de soporte
  • Notificación de vulnerabilidades e incidentes — flujos de trabajo paso a paso para la alerta temprana en 24 horas y el informe completo en 72 horas a ENISA/CSIRT nacionales; informe final a los 14 días; notificación al usuario
  • Período de soporte y EOL — compromiso de soporte mínimo de 5 años, obligaciones de notificación de fin de vida útil (aviso con 1 año de antelación), actualización acumulativa final

Frases de activación: EU CRA, Cyber Resilience Act, CRA compliance, product with digital elements, PDE, Annex I requirements, CRA conformity assessment, CE marking cybersecurity, SBOM EU regulation, ENISA vulnerability reporting, Class I CRA, Class II CRA, connected product security EU, IoT security regulation EU


Casos de uso potenciales| Escenario | Habilidad(es) relevante(s) |

|----------|------------------| | Preparándose para una auditoría de certificación ISO 27001:2022 Etapa 2 | ISO 27001 | | Redactando una Política de Seguridad de la Información mapeada al Anexo A | ISO 27001 | | Ejecutando una evaluación de preparación para SOC 2 antes de contratar a un auditor | SOC 2 | | Documentando controles para un informe SOC 2 Tipo 2 | SOC 2 | | Definiendo el alcance de una autorización FedRAMP Moderate en AWS GovCloud | FedRAMP | | Redactando narrativas de controles SSP para las 20 familias de controles de NIST 800-53 | FedRAMP | | Auditando una API para cumplimiento de GDPR antes del lanzamiento del producto | GDPR | | Redactando una DPIA para una nueva función de IA que procesa datos personales | GDPR | | Generando un BAA para una relación con un proveedor SaaS de salud | HIPAA | | Evaluando si un incidente de datos constituye una violación de HIPAA notificable | HIPAA | | Construyendo un programa de cumplimiento que satisfaga tanto ISO 27001 como SOC 2 | ISO 27001 + SOC 2 | | Respondiendo a un cuestionario de seguridad de un cliente que cubre múltiples marcos | All skills | | Integrando a un nuevo ingeniero de cumplimiento que necesita contexto de marcos rápidamente | Any skill | | Preparando un registro de riesgos y un plan de tratamiento para un SGSI | ISO 27001 | | Transicionando de ISO 27001:2013 a ISO 27001:2022 | ISO 27001 | | Preparándose para una transición de FedRAMP Rev 4 → Rev 5 | FedRAMP | | Evaluando la postura actual de ciberseguridad utilizando NIST CSF 2.0 | NIST CSF | | Construyendo un perfil organizativo CSF con estados Actual y Objetivo | NIST CSF | | Avanzando del Nivel de Implementación CSF 1 al Nivel 2 | NIST CSF | | Migrando un programa de ciberseguridad de CSF 1.1 a CSF 2.0 | NIST CSF | | Mapeando controles de ISO 27001 o SOC 2 a subcategorías de NIST CSF | NIST CSF + ISO 27001 / SOC 2 | | Redactando una Política de Gobernanza de Ciberseguridad alineada con la función GV del CSF | NIST CSF | | Definiendo el alcance del CDE de PCI DSS para una plataforma de comercio electrónico alojada en la nube | PCI DSS | | Seleccionando el tipo de SAQ adecuado para un comerciante que utiliza una página de pago alojada | PCI DSS | | Preparándose para un ROC de Nivel 1 con un QSA | PCI DSS | | Implementando los nuevos requisitos de integridad de scripts en la página de pago de PCI DSS v4.0 | PCI DSS | | Extendiendo MFA a todos los accesos al CDE según el Req 8.4.2 | PCI DSS | | Gestionando proveedores de servicios de terceros según el Req 12.8 de PCI DSS | PCI DSS | | Determinando si su operación de oleoducto o ferrocarril es una entidad cubierta por TSA | TSA Cybersecurity | | Redactando un Plan de Implementación de Ciberseguridad (CIP) para entornos OT/SCADA de oleoductos | TSA Cybersecurity | | Planificando y documentando las pruebas anuales del IRP para cumplir la directiva de TSA | TSA Cybersecurity | | Respondiendo a ransomware en TI que pueda propagarse a OT — obligaciones de notificación a CISA | TSA Cybersecurity | | Realizando una Revisión de Diseño de Arquitectura (ADR) para la segmentación de red IT/OT | TSA Cybersecurity | | Implementando MFA y PAM para sistemas OT/HMI heredados con controles nativos limitados | TSA Cybersecurity | | Comprendiendo qué cambia si la NPRM de noviembre de 2024 de TSA se convierte en regulación final | TSA Cybersecurity | | Alineando un CRMP de TSA con NIST CSF 2.0 y los CPG intersectoriales de CISA | TSA Cybersecurity + NIST CSF | | Realizando una evaluación de brechas ISO 42001 para un proveedor de IA con varios modelos de ML en producción | ISO 42001 | | Completando una Evaluación de Impacto de Sistemas de IA (AISIA) para una herramienta automatizada de contratación | ISO 42001 | | Elaborando una Declaración de Aplicabilidad (SoA) que cubra los 38 controles del Anexo A de ISO 42001 (A.2–A.10) | ISO 42001 | | Redactando una Política de IA y una Política de Uso Aceptable de IA para una empresa de servicios financieros | ISO 42001 | | Evaluando si un sistema de IA orientado al cliente requiere controles de alto impacto según ISO 42001 | ISO 42001 | | Preparando paquetes de evidencia para las auditorías de certificación Etapa 1 y Etapa 2 de ISO 42001 | ISO 42001 | | Mapeando los requisitos AISIA de ISO 42001 con la Evaluación de Impacto sobre los Derechos Fundamentales (FRIA) de la Ley de IA de la UE | ISO 42001 | | Integrando un AIMS de ISO 42001 con un SGSI ISO 27001 existente | ISO 42001 + ISO 27001 | | Gobernando el uso por parte del personal de herramientas de IA públicas (ChatGPT, Copilot) según los controles A.9.2 y A.9.4 del Anexo A | ISO 42001 | | Realizando una evaluación de brechas ISO 27701:2025 para una empresa SaaS que actúa como controlador y encargado de IPD | ISO 27701 | | Transicionando de la certificación ISO 27701:2019 a la edición independiente de 2025 | ISO 27701 | | Redactando un Acuerdo de Tratamiento de Datos (DPA) alineado con el GDPR que incluya todas las cláusulas requeridas del Artículo 28 | ISO 27701 | | Elaborando un Registro de Actividades de Tratamiento (RoPA) que cubra todas las operaciones de procesamiento | ISO 27701 | | Completando una DPIA para una nueva función de IA que perfila a usuarios para publicidad dirigida | ISO 27701 | | Implementando un procedimiento de atención de Derechos de los Interesados con SLA de respuesta | ISO 27701 | | Mapeando los controles de ISO 27701:2025 a los artículos del GDPR para una auditoría de cumplimiento | ISO 27701 | | Evaluando las obligaciones de gestión de subencargados para un SaaS B2B nativo de la nube | ISO 27701 | | Integrando un SGP (PIMS) con un SGSI ISO 27001:2022 existente para evitar duplicar controles | ISO 27701 + ISO 27001 | | Realizando un análisis de brechas DORA para una entidad de crédito de la UE antes de una revisión supervisora | DORA | | Clasificando un incidente TIC según los criterios del Art. 18 y los umbrales del CDR (UE) 2024/1772 | DORA | | Construyendo un procedimiento de notificación de incidentes en tres fases (4 h / 72 h / 1 mes) conforme al Art. 19 | DORA | | Revisando los contratos de proveedores TIC frente a las disposiciones obligatorias del Art. 30, apartado 2 | DORA | | Creando o validando el Registro de Información según el CIR (UE) 2024/2956 | DORA | | Evaluando el riesgo de concentración TIC para un banco que depende de un único hiperscaler | DORA | | Definiendo el alcance de un programa TLPT y evaluando si se aplica el umbral del Art. 26 | DORA | | Redactando una Política de Riesgo de Terceros TIC que cumpla el CDR (UE) 2024/1773 | DORA | | Asesorando sobre la interacción entre DORA y NIS2 para una entidad financiera | DORA | | Mapeando las obligaciones de DORA con las directrices TIC heredadas de la EBA e identificando qué ha cambiado | DORA | | Realizando un análisis de brechas DPDPA para una empresa SaaS india antes del plazo de cumplimiento de mayo de 2027 | DPDPA | | Identificando qué actividades de procesamiento conformes con el GDPR necesitan consentimiento nuevo o re-mapeo bajo la DPDPA | DPDPA + GDPR | | Diseñando un aviso conforme a la Sección 5 y la Regla 3, incluidas las obligaciones multilingües | DPDPA | | Implementando un flujo de notificación de violaciones en 72 horas según la Sección 8(6) y la Regla 6 | DPDPA | | Diseñando un programa de cumplimiento de datos de menores con verificación parental de la Regla 12 (DigiLocker, tokens virtuales) | DPDPA | | Evaluando si una plataforma digital debe eliminar la publicidad dirigida y el seguimiento conductual para usuarios menores de 18 años | DPDPA | | Asesorando a una empresa global sobre sus obligaciones de transferencia de datos en India — enfoque de lista negra frente a la lista blanca del GDPR | DPDPA | | Preparándose para una posible designación como Fiduciario de Datos Significativo — nombramiento de DPO, DPIA y preparación para auditorías | DPDPA | | Actualizando los Acuerdos de Tratamiento de Datos con proveedores para cumplir la Regla 16 | DPDPA | | Evaluando si una empresa que depende de intereses legítimos para analítica debe obtener consentimiento bajo la DPDPA | DPDPA | | Construyendo un procedimiento de cumplimiento de derechos del Titular de Datos que cubra acceso, corrección, supresión y nominación | DPDPA | | Determinando su nivel CMMC según las cláusulas DFARS del contrato y el manejo de CUI | CMMC 2.0 | | Realizando una evaluación de brechas CMMC Nivel 2 en las 110 prácticas de NIST SP 800-171 | CMMC 2.0 | | Redactando un Plan de Seguridad del Sistema (SSP) que cubra las 110 prácticas con narrativas de implementación | CMMC 2.0 | | Calculando su puntuación SPRS y priorizando las remediaciones de brechas de mayor impacto | CMMC 2.0 | | Preparándose para una evaluación C3PAO — paquetes de evidencia, prácticas críticas, reglas de POA&M | CMMC 2.0 | | Definiendo el alcance del CUI dentro de su organización y diseñando un enclave para reducir el alcance de CMMC | CMMC 2.0 | | Gestionando las obligaciones de notificación de incidentes de DFARS 252.204-7012 (notificación DIBNET en 72 horas) | CMMC 2.0 | | Transfiriendo los requisitos de CMMC a subcontratistas que manejan CUI | CMMC 2.0 | | Construyendo un perfil organizativo de IA utilizando los estados Actual y Objetivo del NIST AI RMF | NIST AI RMF | | Realizando una evaluación de brechas GOVERN para una organización que inicia su programa de riesgo de IA | NIST AI RMF | | Evaluando un modelo de scoring crediticio frente a los criterios de confiabilidad de MEASURE 2.x | NIST AI RMF | | Construyendo un registro de riesgos de IA mapeado a las categorías del NIST AI RMF para un sistema de ML desplegado | NIST AI RMF | | Mapeando el NIST AI RMF con el requisito del sistema de gestión de riesgos del Artículo 9 de la Ley de IA de la UE | NIST AI RMF + ISO 42001 | | Evaluando el sesgo y la equidad de una herramienta de IA de contratación (paridad demográfica, probabilidades igualadas, regla de 4/5 de la EEOC) | NIST AI RMF | | Diseñando un programa de monitoreo de IA posterior al despliegue utilizando MEASURE 3.x y MANAGE 3.x | NIST AI RMF | | Integrando el NIST AI RMF con un programa NIST CSF existente | NIST AI RMF + NIST CSF | | Determinando su tipo de arquitectura SWIFT (A1/A2/A3/A4/B) y obteniendo la matriz completa de aplicabilidad de controles CSCF v2026 | SWIFT CSP | | Realizando una evaluación de brechas CSCF v2026 para una implementación local de Alliance Access (incluido el Control 2.4, ahora obligatorio) | SWIFT CSP | | Comprendiendo por qué el OTP de software (Google Authenticator) no cumple el Control 4.2 y remediándolo con tokens de hardware antes de la atestación de julio | SWIFT CSP | | Preparando toda la evidencia y completando la atestación anual KYC-SA a través de swift.com/myswift | SWIFT CSP | | Desarrollando un plan de respuesta a incidentes específico de SWIFT que cubra la notificación a SWIFT en 24 horas y las obligaciones de informe en 30 días | SWIFT CSP | | Verificando la atestación KYC-SA de su centro de servicios (Tipo B) y comprendiendo las responsabilidades de control divididas | SWIFT CSP | | Mapeando los controles existentes de ISO 27001 o PCI DSS a los requisitos CSCF para identificar brechas específicas de SWIFT | SWIFT CSP + ISO 27001 / PCI DSS | | Remediando patrones comunes de incumplimiento CSCF: VLAN compartida, parches obsoletos, cobertura SIEM ausente, brechas en el inventario de tokens | SWIFT CSP | | Comprendiendo qué marcas de aplicabilidad de controles ISM (NC/OS/PROTECTED) se aplican a un sistema de nube del gobierno australiano | ISM | | Preparando artefactos para una evaluación IRAP de un sistema de nivel PROTECTED | ISM | | Endureciendo una implementación de Windows Server 2022 según los requisitos del Capítulo 13 del ISM con lista de verificación de evidencia | ISM | | Mapeando los requisitos del Nivel de Madurez 2 de Essential Eight con sus capítulos de guía del ISM | ISM | | Comprendiendo las obligaciones de cumplimiento del ISM para un proveedor de nube del sector privado bajo un contrato gubernamental | ISM | | Redactando un Plan de Seguridad del Sistema (SSP) para la aprobación ATO de un sistema OFFICIAL: Sensitive | ISM | | Comprendiendo los algoritmos criptográficos aprobados y los períodos de retención de registros según el ISM | ISM | | Comparando los requisitos del ISM con los controles de ISO 27001 para identificar brechas específicas del gobierno | ISM + ISO 27001 | | Determinando si una empresa energética europea es una Entidad Esencial o Importante según NIS2 y comprendiendo sus obligaciones | NIS2 | | Recorriendo el flujo de notificación de incidentes del Art. 23 de NIS2 (24 h / 72 h / 1 mes) después de un ataque de ransomware | NIS2 | | Realizando un análisis de brechas entre un SGSI ISO 27001:2022 existente y el cumplimiento pleno de NIS2 | NIS2 + ISO 27001 | | Redactando una política de respuesta a incidentes conforme a NIS2 que cubra las 10 medidas del Art. 21 y los plazos de notificación del Art. 23 | NIS2 | | Explicando la relación lex specialis de DORA e identificando las obligaciones NIS2 residuales para un banco europeo | NIS2 + DORA | | Comprendiendo las obligaciones del órgano de dirección del Art. 20, la responsabilidad personal y la formación obligatoria en ciberseguridad según NIS2 | NIS2 | | Evaluando las obligaciones de seguridad de la cadena de suministro según el Art. 21, apartado 2, letra d) de NIS2 y las evaluaciones de riesgo coordinadas de ENISA del Art. 22 | NIS2 | | Calculando la exposición máxima a sanciones de NIS2 y comparando los regímenes de supervisión EE e IE (Art. 32 vs Art. 33) | NIS2 | | Determinando si una empresa de comercio electrónico de EE. UU. alcanza alguno de los umbrales de CCPA/CPRA y comprendiendo sus obligaciones principales | CCPA/CPRA | | Gestionando una solicitud combinada de derecho a saber y derecho a eliminar de un consumidor californiano, incluida la verificación de identidad y las excepciones | CCPA/CPRA | | Evaluando si compartir identificadores de cookies con una plataforma de tecnología publicitaria constituye una 'venta' según CCPA o un 'intercambio' según CPRA, e implementando mecanismos de exclusión | CCPA/CPRA | | Realizando un análisis de brechas entre un programa GDPR existente y CCPA/CPRA — identificando adiciones específicas de California | CCPA/CPRA + GDPR | | Clasificando datos de geolocalización precisa, salud y biométricos como Información Personal Sensible (SPI) de CPRA y comprendiendo el flujo de trabajo de limitación de SPI de 15 días hábiles | CCPA/CPRA | | Redactando un aviso de privacidad en el momento de la recopilación y una política de privacidad integral que cumpla todos los requisitos de divulgación de CCPA/CPRA | CCPA/CPRA | | Implementando el reconocimiento de la señal Global Privacy Control (GPC) como exclusión válida de venta/intercambio | CCPA/CPRA | | Evaluando el riesgo de ejecución de la CPPA y calculando la exposición a sanciones por violaciones no intencionales frente a intencionales de CCPA/CPRA | CCPA/CPRA | | Determinando si una pequeña empresa de servicios profesionales necesita controles IG1, IG2 o IG3 — y obteniendo un plan de inicio rápido de 12 semanas con alcance definido | CIS Controls v8 | | Realizando una evaluación de brechas CIS Controls v8 para una organización sanitaria y mapeando los hallazgos a las salvaguardas de la Regla de Seguridad de HIPAA | CIS Controls v8 + HIPAA | | Implementando las 56 salvaguardas IG1 en endpoints, cuentas de usuario, copias de seguridad y formación — priorizadas por impacto en seguridad | CIS Controls v8 | | Desplegando MFA en aplicaciones externas, acceso remoto y cuentas de administrador (salvaguardas 6.3/6.4/6.5) y seleccionando opciones resistentes a phishing | CIS Controls v8 | | Mapeando CIS Controls v8 a las subcategorías de NIST CSF 2.0 para un programa de cumplimiento multiframework | CIS Controls v8 + NIST CSF | | Construyendo un programa de gestión de vulnerabilidades con escaneos autenticados, SLA de remediación basados en CVSS y seguimiento de KPI | CIS Controls v8 | | Diseñando un programa de SIEM y gestión de registros según el Control 8 — qué eventos recopilar, estándares de retención y sincronización NTP | CIS Controls v8 | | Clasificando un amplificador de potencia de RF según la EAR — determinación de ECCN y análisis de requisitos de licencia para exportación a Alemania | EAR | | Evaluando las obligaciones de exportación implícita (deemed export) para un empleado de nacionalidad china que accede a código fuente de cifrado controlado | EAR | | Respondiendo a una violación de reexportación descubierta en la Entity List — proceso de autodivulgación voluntaria y mitigación de sanciones | EAR | | Determinando si el software de ciberseguridad AES-256 requiere una licencia BIS para exportarse a Francia, India y Brasil | EAR | | Diseñando un Programa de Cumplimiento de Exportaciones de 7 elementos para una empresa de equipos semiconductores con clientes en Europa y Asia | EAR | | Determinando si un chip fabricado en el extranjero utiliza equipos de origen estadounidense sujetos a la Regla de Producto Directo Extranjero (FDPR) | EAR | | Aplicando la excepción de licencia ENC para un producto de cifrado comercial y completando la notificación única a BIS | EAR | | Categorizando un sistema federal de RR. HH. según FIPS 199 y seleccionando la línea base correcta de SP 800-53B | NIST SP 800-53 | | Documentando un hallazgo OTS de AC-2(3) de una evaluación de seguridad y elaborando el POA&M con plazos de remediación FedRAMP | NIST SP 800-53 | | Implementando MFA resistente a phishing según IA-2(1) e IA-2(2) para cumplir EO 14028 y OMB M-22-09 | NIST SP 800-53 | | Redactando la narrativa de control SSP para SC-8(1) Confidencialidad de Transmisión que cubra TLS 1.2/1.3 con módulos FIPS 140-3 | NIST SP 800-53 | | Realizando un análisis de brechas entre ISO 27001:2022 y la línea base FedRAMP Moderate y mapeando los pasos del RMF al paquete ATO | NIST SP 800-53 | | Personalizando una línea base Moderate para eliminar controles no aplicables, establecer ODV y documentar controles compensatorios para un sistema heredado | NIST SP 800-53 | | Construyendo una estrategia ConMon con frecuencias mensuales de escaneo de vulnerabilidades, pruebas de penetración anuales y cadencia de actualización del POA&M | NIST SP 800-53 | | Clasificando una herramienta de selección de CV impulsada por IA para empleadores europeos según la Ley de IA de la UE — nivel de riesgo y obligaciones del proveedor | EU AI Act | | Evaluando si una herramienta de IA de vigilancia predictiva viola las prácticas prohibidas del Art. 5 de la Ley de IA de la UE | EU AI Act | | Determinando las obligaciones de modelos GPAI para un LLM de código abierto con cómputo de entrenamiento de 3×10²⁴ FLOPs | EU AI Act | | Navegando la doble regulación para una herramienta de IA de diagnóstico por imágenes marcada CE según el Reglamento de Productos Sanitarios de la UE | EU AI Act | | Comprendiendo las obligaciones de divulgación de chatbots del Art. 50, apartado 1, y las obligaciones del responsable del despliegue frente a las del proveedor GPAI para una IA de comercio electrónico | EU AI Act | | Completando una VPAT 2.x (ACR) para la contratación federal de software empresarial — las tres tablas y la divulgación de la metodología de pruebas | Section 508 | | Auditando una aplicación web pública para el cumplimiento de la Sección 508 mediante pruebas solo con teclado y con lector de pantalla | Section 508 | | Remediando 200 documentos PDF heredados para la Sección 508 — estructura etiquetada, orden de lectura, etiquetas de campos de formulario y texto alternativo | Section 508 | | Incorporando los requisitos de accesibilidad de FAR 52.239-2 en un RFP de contratación federal y evaluando las presentaciones de VPAT de los proveedores | Section 508 | | Preparando una determinación formal de carga indebida y documentando la obligación de medios alternativos de acceso | Section 508 | | Auditando una aplicación React para el cumplimiento de WCAG 2.2 AA — contraste de color, navegación por teclado, ARIA y gestión del foco | WCAG | | Determinando qué versión de WCAG y nivel de conformidad se exigen para el cumplimiento legal en los mercados de EE. UU., la UE y el Reino Unido | WCAG | | Revisando la paleta de colores de un sistema de diseño frente a SC 1.4.3 e identificando valores de reemplazo accesibles | WCAG | | Redactando una declaración completa de accesibilidad web para un sitio web del sector público que cumpla los requisitos de la Directiva de Accesibilidad Web de la UE | WCAG | | Comprendiendo qué nuevos criterios de éxito deben cumplirse para actualizar una declaración de conformidad WCAG 2.1 AA a WCAG 2.2 AA | WCAG | | Realizando un análisis de brechas para una agencia gubernamental de Nueva Zelanda que implementa un sistema de gestión de casos clasificado como Restricted | NZISM | | Preparando una presentación de Certificación y Acreditación (C&A) para un sistema Restricted — SSP, SRA, POA&M y aprobación ATO | NZISM | | Evaluando si alojar datos Restricted en AWS Sydney cumple las obligaciones de NZISM y qué aprobaciones de la Autoridad Acreditadora se necesitan | NZISM | | Redactando una Política de Control de Acceso conforme a NZISM con identificadores de control NZISM integrados y un bloque de clasificación documental | NZISM | | Asesorando sobre la diligencia debida de proveedores SaaS y los requisitos contractuales de seguridad obligatorios según NZISM para datos In-Confidence | NZISM | | Realizando un análisis de brechas VN-PDPL para una empresa extranjera que procesa datos personales vietnamitas antes de la fecha de entrada en vigor del 1 de enero de 2026 | VN-PDPL | | Diseñando un mecanismo de consentimiento válido conforme a la Ley 91/2025 de Vietnam — aviso independiente, formatos permitidos y flujos de retiro del consentimiento | VN-PDPL | | Construyendo un flujo de notificación de violaciones en 72 horas al Ministerio de Seguridad Pública para una fintech vietnamita después de un incidente de datos | VN-PDPL | | Mapeando un programa de cumplimiento GDPR existente a VN-PDPL — identificando brechas en base legal, DPO y reglas de transferencia transfronteriza | VN-PDPL + GDPR | | Evaluando las obligaciones de transferencia transfronteriza de datos y preparando el expediente de evaluación de impacto conforme al Artículo 20 para el procesamiento en nube offshore | VN-PDPL | | Clasificando un producto IoT conectado según la EU CRA — Default, Clase I o Clase II — y comprendiendo la ruta de evaluación de conformidad aplicable | EU CRA | | Realizando una evaluación de brechas del Anexo I para un producto de software comercializado en la UE — las 10 propiedades de seguridad de la Parte I y las 9 obligaciones de vulnerabilidad de la Parte II | EU CRA | | Construyendo un programa de divulgación de vulnerabilidades conforme a la CRA con divulgación coordinada, notificación a ENISA en 24 h / 72 h y aviso al CSIRT | EU CRA | | Preparando la documentación técnica según el Anexo VII para la evaluación de conformidad obligatoria por organismo notificado de un producto de Clase I | EU CRA | | Implementando un programa SBOM en formato SPDX o CycloneDX que cumpla los requisitos mínimos de contenido de la EU CRA y la integración CI/CD | EU CRA |


Cómo instalar un Skill

  1. Descargue el archivo .skill para el marco que necesite:| Marco | Descarga | |-----------|----------| | ISO 27001 ISO 27001 | iso27001.skill | | SOC 2 SOC 2 | soc2.skill | | FedRAMP FedRAMP [EE. UU.] | fedramp.skill | | 🇪🇺 GDPR [UE] | gdpr-compliance.skill | | HIPAA HIPAA [EE. UU.] | hipaa-compliance.skill | | NIST CSF NIST CSF | NIST Cybersecurity.skill | | PCI DSS | | | 🚨 Ciberseguridad de TSA [EE. UU.] | | | 🤖 Sistema de Gestión de IA ISO 42001 | | | 🔒 Gestión de Información de Privacidad ISO 27701 | | | 🏦 DORA Resiliencia Operativa Digital | | | 🇮🇳 DPDPA [India] — Ley de Protección de Datos Personales Digitales | | | 🛡️ Controles CIS v8 — Top 18 de Ciberhigiene del CIS | | | 🤖 Marco de Gestión de Riesgos de IA del NIST | | | 🏦 Programa de Seguridad del Cliente de SWIFT (CSP) | | | 🇦🇺 ISM [Australia] — Manual de Seguridad de la Información de Australia | | | 🇪🇺 Directiva NIS2 [UE] | | | CCPA/CPRA [California] Privacidad | | | ITAR [EE. UU.] — Regulaciones Internacionales de Tráfico de Armas | | | LGPD [Brasil] — Ley General de Protección de Datos | | | CSRD [UE] — Directiva de Informes de Sostenibilidad Corporativa | | | 🛡️ Controles CIS v8 — Top 18 de Ciberhigiene del CIS | | | 📦 EAR [EE. UU.] — Regulaciones de Administración de Exportaciones | | | 🏛️ NIST SP 800-53 — Controles de Seguridad y Privacidad para Sistemas Federales | | | 🤖 Ley de IA de la UE — Reglamento (UE) 2024/1689 | | | ♿ Sección 508 [EE. UU.] — Accesibilidad TIC Federal | | | ♿ WCAG — Pautas de Accesibilidad al Contenido Web | | | 🇳🇿 NZISM [Nueva Zelanda] — Manual de Seguridad de la Información | | | 🇻🇳 PDPL de Vietnam — Ley de Protección de Datos Personales | | | 🇪🇺 CRA de la UE — Ley de Resiliencia Cibernética | |

Consejo: Puedes instalar varias habilidades a la vez. Si trabajas con varios marcos (p. ej., tanto ISO 27001 como SOC 2), instálalos todos — Claude activará el que sea más relevante para cada pregunta.

Instalación de habilidades en Claude


Instalar a través de Claude Code Marketplace

Si usas Claude Code — la CLI impulsada por IA para desarrolladores — estas habilidades también están disponibles como plugins instalables de Claude Code a través de un marketplace alojado. Esta es la ruta de instalación recomendada para desarrolladores y equipos, ya que admite fijación de versiones, actualizaciones automáticas y distribución en todo el equipo sin manipulación manual de archivos.

Añade el marketplace e instala las habilidades que necesites directamente desde la terminal:```shell /plugin marketplace add Sushegaad/Claude-Skills-Governance-Risk-and-Compliance /plugin install iso27001@grc-skills soc2@grc-skills fedramp@grc-skills gdpr-compliance@grc-skills hipaa-compliance@grc-skills nist-csf@grc-skills pci-compliance@grc-skills tsa-compliance@grc-skills iso42001@grc-skills iso27701@grc-skills dora@grc-skills dpdpa@grc-skills cmmc@grc-skills nist-ai-rmf@grc-skills swift-csp@grc-skills ism@grc-skills nis2@grc-skills ccpa@grc-skills itar@grc-skills lgpd@grc-skills csrd@grc-skills cis-controls@grc-skills ear@grc-skills nist-800-53@grc-skills eu-ai-act@grc-skills section-508@grc-skills wcag@grc-skills nzism@grc-skills vn-pdpl@grc-skills eu-cra@grc-skills

root@kitploit:~
Los equipos pueden preconfigurar el marketplace en `.claude/settings.json` para que cada desarrollador obtenga las habilidades automáticamente al abrir el proyecto — sin necesidad de instalación manual.

📖 **[Instrucciones completas de instalación, configuración de equipos y guía de actualización → INSTALLATION.md](https://github.com/sushegaad/claude-skills-governance-risk-and-compliance/blob/HEAD/INSTALLATION.md)**

---

## Evaluación de habilidades

Estas habilidades se evaluaron utilizando el framework de evaluación [Claude Skill Creator](https://claude.ai). Se ejecutaron **150 casos de prueba realistas** en las 30 habilidades — 5 por framework — con **Claude Sonnet como modelo tanto asistido por habilidades como de referencia** (el mismo modelo en ambos lados, por lo que el delta mide las habilidades, no la potencia del modelo) — cubriendo análisis de brechas, redacción de políticas, análisis profundos de controles, casos límite y escenarios de asesoramiento en cumplimiento. Cada caso de prueba se evaluó contra al menos 5 afirmaciones verificables objetivamente (752 en total) mediante agentes evaluadores independientes que compararon las respuestas de Claude con habilidades instaladas frente a las de Claude de referencia.

| Configuración | Tasa de aprobación | Aserciones superadas |
|---------------|-----------|-------------------|
| **Con las habilidades de GRC instaladas** | **93%** | **703 / 752** |
| Sin habilidades (Claude de referencia) | 79% | 596 / 752 |
| **Delta** | **+14 puntos** | **+107 aserciones** |

### Resultados por habilidad

| Habilidad | Casos de prueba | Con habilidad | Referencia | Delta | Qué se probó |
|-------|-----------|-----------|---------|-------|-----------------|
| ISO 27001 | 5 | **100%** | 84% | +16% | Evaluación de brechas; Redacción de políticas; Transición 2013→2022; Evaluación de riesgos; CAP de revisión de gestión |
| SOC 2 | 5 | **100%** | 84% | +16% | Tipo 1 vs 2; Lista de verificación de controles CC; Criterios de disponibilidad; Política de control de acceso; Respuesta a excepciones de auditoría |
| FedRAMP [US] | 5 | **96%** | 72% | +24% | Vías de autorización; Clases de certificación CR26 A-D; FedRAMP 20x (vía principal); Mandato OSCAL septiembre 2026; Cronogramas de remediación POA&M |
| GDPR [EU] | 5 | **88%** | 88% | +0% | Lista de verificación para empresa estadounidense; Artículo 28 DPA; Solicitud de acceso del interesado; Consentimiento de cookies; Notificación de violación en 72 horas |
| HIPAA [US] | 5 | **92%** | 88% | +4% | Análisis de entidad cubierta; Plantilla BAA; Cifrado (direccionable vs obligatorio); Análisis de riesgos; Violación por parte del personal |
| NIST CSF | 5 | **96%** | 84% | +12% | Descripción general de CSF 2.0; Plan de recuperación ante ransomware; Creación de perfiles; Mapeo de controles; Informes a la junta |
| PCI DSS | 5 | **92%** | 88% | +4% | Selección de tipo de SAQ; Req 3 datos almacenados (v4.0); Obligaciones por violación; Pruebas de penetración; Alcance de la tokenización |
| TSA Cybersecurity [US] | 5 | **100%** | 96% | +4% | Requisitos de la directiva de ductos; Elementos CIRP; Segmentación OT/IT; Aplicabilidad aeroportuaria; TSA vs CIRCIA |
| ISO 42001 | 5 | **92%** | 80% | +12% | Aplicabilidad de AIMS; Requisitos clave; Riesgos específicos de IA; Gestión de LLM de terceros; Controles de ética de IA |

Read more

Descargar herramienta
WCAG — Pautas de Accesibilidad para el Contenido Web
  • NZISM — Manual de Seguridad de la Información de Nueva Zelanda
  • PDPL de Vietnam — Ley de Protección de Datos Personales
  • EU CRA — Ley de Resiliencia Cibernética
  • Casos de uso potenciales
  • Cómo instalar una Skill
  • Instalación a través de Claude Code Marketplace
  • Evaluación de Skills
  • Testimonios de clientes
  • Soporte
  • Autor
  • Aviso legal
  • CISA 24-hour reporting
    OT segmentation TSA
    pipeline cybersecurity
    rail cybersecurity directive
    transit cybersecurity
    TSA NPRM 2024
    AI supplier management ISO
    EU AI Act management system
    NIST AI RMF ISO mapping
    AI bias controls
    AI transparency standard
    AI incident management ISO
    ISO 27701:2019
    27701 transition
    standalone PIMS
    Annex A controller controls
    Annex A processor controls
    CDR 2024/1772
    CDR 2024/1773
    CDR 2024/1774
    CDR 2025/301
    CDR 2025/1190
    TLPT financial entities
    ICT concentration risk
    critical ICT TPSP
    DORA vs NIS2
    EBA ICT guidelines DORA
    DORA incident classification
    DORA reporting timelines
    Chapter II DORA
    Chapter III DORA
    Section 10 DPDPA
    Rule 3 DPDP
    Rule 6 DPDP breach notification
    Rule 12 parental consent
    India privacy law
    India digital privacy
    DPDPA gap analysis
    DPDPA vs GDPR
    India data law
    MeitY data protection
    DigiLocker consent
    India children data law
    DPDPA consent requirements
    DPDPA breach notification
    India cross-border data transfer
    POA&M CMMC
    gap analysis CMMC
    DIBCAC
    CUI scoping
    32 CFR Part 170
    AI organizational profile
    responsible AI framework
    AI governance framework
    AI incident response
    AI RMF gap assessment
    Type B SWIFT
    SWIFT incident response
    SWIFT gap assessment
    SWIFT mandatory controls
    SWIFT hardware token
    SWIFT log retention
    ISM gap analysis
    ISM chapter
    ISM hardening
    ISM OSCAL
    cyber.gov.au
    ASD IRAP
    NIS2 penalties
    NIS2 transposition
    NIS2 and DORA
    NIS2 and ISO 27001
    network information security directive
    CCPA gap analysis
    CCPA vs GDPR
    California data privacy
    CCPA service provider
    CCPA third party
    CCPA penalty
    voluntary disclosure ITAR
    ITAR vs EAR
    commodity jurisdiction
    defense article
    defense service
    ITAR compliance
    technology control plan
    Empowered Official
    LGPD penalty
    Brazil privacy policy
    CSRD scope
    EU sustainability reporting
    ESRS assurance
    XBRL sustainability
    CSRD vs GRI
    CSRD vs TCFD
    EU Taxonomy CSRD
    NFRD CSRD
    ESRS materiality
    vulnerability management CIS
    CIS Controls ISO 27001
    CIS Controls SOC 2
    CIS Controls PCI DSS
    CIS Controls CMMC
    CIS Controls NIST CSF
    licence exception
    ENC exception
    voluntary self-disclosure
    VSD
    SNAP-R
    export compliance programme
    ECP
    restricted party screening
    export to China
    export to Russia
    de minimis rule
    CCATS
    EAR vs ITAR
    Moderate baseline
    High baseline
    SSP narrative
    System Security Plan
    POA&M
    Plan of Action
    ConMon
    continuous monitoring
    SP 800-53A
    security assessment
    ODV
    organization-defined value
    control tailoring
    common controls
    inherited controls
    AC-2
    IA-2
    SC-8
    SI-2
    SR family
    PT family
    supply chain risk
    OSCAL
    3PAO
    FedRAMP controls
    ISSO
    system owner
    authorizing official
  • Referencia la exposición a sanciones (Art. 99): 35 M€ / 7 % por prácticas prohibidas, 15 M€ / 3 % por infracciones de proveedores/desplegadores, 7,5 M€ / 1 % por engañar a las autoridades
  • Annex III AI
    AI provider obligations
    AI deployer obligations
    human oversight AI
    AI risk management
    Art. 50 transparency
    chatbot disclosure AI
    AI Act compliance
    GPAI obligations
    open-source AI Act
    AI Act penalty
    AI Act timeline
    AI Act GDPR
    undue burden 508
    assistive technology testing
    FAR 52.239-2
    508 procurement
    JAWS testing
    VoiceOver compliance
    axe accessibility
    colour contrast 508
    focus visible 508
    alt text federal
    WCAG conformance
    success criteria
    alt text
    captions accessibility
    SC 1.4.3
    SC 4.1.2
    NVDA
    VoiceOver
    JAWS screen reader
    WCAG 2.2 upgrade
    NZISM policy
    PCI DSS
    PCI-Compliance.skill
    TSA-Compliance.skill
    ISO-42001.skill
    iso27701.skill
    dora.skill
    dpdpa.skill
    cis-controls.skill
    nist-ai-rmf.skill
    swift-csp.skill
    ism.skill
    nis2.skill
    CA
    ccpa.skill
    ITAR
    itar.skill
    Brazil
    lgpd.skill
    EU
    csrd.skill
    cis-controls.skill
    ear.skill
    nist-800-53.skill
    eu-ai-act.skill
    section-508.skill
    wcag.skill
    nzism.skill
    vn-pdpl.skill
    eu-cra.skill
  • Abre Claude y navega hasta Personalizar → Habilidades.

  • Haz clic en Cargar habilidad y selecciona el archivo .skill.

  • La habilidad ahora está activa. Inicia una nueva conversación y haz tu pregunta de cumplimiento — Claude aplicará la habilidad automáticamente.