Retour aux mises à jour
New releaseAug 16, 2026

Claude-Skills-Governance-Risk-and-Compliance v1.7.1

Compétences Claude installables fournissant des conseils de conformité de niveau expert pour plus de 30 cadres, notamment ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS et EU AI Act. Comprend une analyse des écarts, des modèles de politiques et un mapping des contrôles.

Partager

Claude Skills pour la gouvernance, le risque et la conformité (GRC)

Des conseils de conformité de niveau expert pour ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS, TSA Cybersecurity, ISO 42001 AI Management System, ISO 27701 Privacy Information Management, DORA Digital Operational Resilience, India's Digital Personal Data Protection Act (DPDPA), CMMC 2.0 Cybersecurity Maturity Model Certification, NIST AI Risk Management Framework, SWIFT Customer Security Programme (CSP), Australian Information Security Manual (ISM), EU NIS2 Directive, CCPA/CPRA California Privacy, ITAR (International Traffic in Arms Regulations), Brazil's LGPD (Lei Geral de Proteção de Dados), EU CSRD (Corporate Sustainability Reporting Directive), CIS Controls v8 (CIS Top 18), EAR (Export Administration Regulations), NIST SP 800-53 (Security and Privacy Controls for Federal Systems), EU AI Act (Regulation (EU) 2024/1689), Section 508 (US Federal ICT Accessibility), WCAG (Web Content Accessibility Guidelines), NZISM (New Zealand Information Security Manual), Vietnam PDPL (Law on Personal Data Protection No. 91/2025/QH15), and EU CRA (Cyber Resilience Act, Regulation (EU) 2024/2847) — propulsé par Claude Skills. Mis à jour mensuellement.

Évalué sur 150 cas de test à l'aide du framework d'évaluation — chacun noté sur au moins 5 assertions vérifiables par des agents indépendants (752 assertions au total). Les compétences ont obtenu 93 % contre une référence de 79 %.

Release: v1.7.1 License: MIT Skills: 30 Built with Claude GitHub Stars


Table des matières


Que sont les compétences Claude ?

Les compétences Claude sont des paquets de connaissances installables qui étendent les capacités de Claude pour des domaines spécifiques. Une compétence est un fichier .skill — une archive groupée contenant un fichier d'instructions SKILL.md et des documents de référence facultatifs — que vous téléversez une fois dans Claude et utilisez dans toutes vos conversations.

Une fois installée, une compétence s'active automatiquement lorsque votre conversation aborde son domaine. Vous n'avez pas besoin de l'invoquer par son nom ni d'utiliser de commandes spéciales. Claude devient simplement un expert plus approfondi dans ce domaine pendant toute la durée de votre session.

Les compétences sont idéales lorsque vous avez besoin :

  • Des réponses cohérentes et de niveau expert sur un sujet spécialisé
  • Des résultats formatés selon des normes professionnelles ou réglementaires (par exemple, des descriptions de contrôles prêtes pour l'audit, des modèles de politiques avec les clauses appropriées)
  • Des connaissances de domaine qui vont au-delà de la formation générale des LLM — par exemple savoir quels contrôles NIST 800-53 spécifiques s'appliquent à un scénario donné, ou quels articles du RGPD régissent les transferts internationaux de données

Comment les compétences fonctionnent sous le capot : Chaque fichier .skill contient un SKILL.md principal qui est chargé dans le contexte de Claude lorsque la compétence se déclenche, ainsi que des fichiers de référence chargés à la demande pour approfondir les sous-thèmes. Ce modèle de « divulgation progressive » maintient une utilisation efficace du contexte tout en rendant des connaissances complètes disponibles en cas de besoin.


À qui cela s'adresse-t-il ?

Ces compétences sont conçues pour les professionnels qui travaillent dans la sécurité de l'information, la protection de la vie privée et la conformité réglementaire — que ce soit dans des organisations cherchant une certification, des équipes de développement créant des systèmes conformes, ou des conseillers accompagnant des clients.

Les équipes Sécurité & Conformité utilisent ces compétences pour accélérer les évaluations d'écart, générer des premières ébauches de politiques, cartographier les contrôles et préparer des dossiers de preuves — réduisant des semaines de travail de référence à quelques minutes.

Les développeurs et ingénieurs logiciels les utilisent pour comprendre quels contrôles leurs systèmes doivent implémenter, auditer le code et l'architecture pour détecter des problèmes de conformité, et obtenir des conseils techniques exploitables liés à des exigences réglementaires spécifiques.

Les professionnels du droit, de la vie privée et de la GRC les utilisent pour rédiger des documents réglementaires (DPA, BAA, avis de confidentialité), répondre aux questions des clients avec des citations réglementaires précises et rester à jour sur les exigences des frameworks.

Les organismes de santé utilisent la compétence HIPAA pour évaluer les systèmes, générer les avis et accords requis, et former le personnel sur ses obligations — sans avoir besoin d'un consultant en conformité pour chaque question.

Les fournisseurs de services cloud qui poursuivent des contrats gouvernementaux fédéraux utilisent la compétence FedRAMP pour naviguer dans le processus ATO, rédiger les narratifs SSP, gérer les POA&M et se préparer aux évaluations 3PAO.

Les startups et les PME utilisent ces compétences pour comprendre ce qu'un framework donné exige d'elles, définir le périmètre de leurs programmes de conformité et obtenir des résultats de qualité experte sans une grande équipe interne.


Les compétences

1. ISO 27001 ISO 27001

Fichier : ISO 27001 - Claude Skill/iso27001.skill

La compétence ISO 27001 fait de Claude un expert auditeur principal ISO 27001 et consultant en implémentation de SMSI. Elle couvre à la fois ISO 27001:2013 (114 contrôles, 14 domaines) et ISO 27001:2022 (93 contrôles, 4 thèmes), avec pour valeur par défaut la version 2022 actuelle.

Ce qu'elle fait :

  • Effectue des analyses d'écart structurées par rapport aux clauses obligatoires (4 à 10) et à tous les contrôles de l'Annexe A
  • Génère des documents de politique complets et prêts pour l'audit, avec blocs de contrôle de document, déclarations de portée et correspondances clause-contrôle
  • Fournit des conseils de mise en œuvre des contrôles étape par étape pour tout contrôle de l'Annexe A
  • Construit des registres des risques et des plans de traitement des risques selon la méthodologie probabilité × impact
  • Crée des modèles de Déclaration d'applicabilité (SoA) couvrant les 93 contrôles
  • Accompagne la transition 2013 → 2022, en expliquant les 11 nouveaux contrôles et les changements de correspondances

Phrases de déclenchement : ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit


2. SOC 2 SOC 2

Fichier : SOC 2 - Claude Skill/soc2.skill

La compétence SOC 2 fait de Claude un expert-conseil en conformité SOC 2 fondé sur les critères des services de confiance (TSC) de l'AICPA 2017 avec les points de focalisation révisés de 2022. Elle couvre les cinq TSC : Sécurité (CC1–CC9), Disponibilité (A1), Confidentialité (C1), Intégrité du traitement (PI1) et Vie privée (P1–P8).

Ce qu'elle fait :

  • Effectue des analyses d'écart sur les critères TSC dans le périmètre, avec évaluations de statut 🔴/🟡/🟢 et feuilles de route de remédiation
  • Rédige les 12 politiques SOC 2 de base (sécurité de l'information, contrôle d'accès, réponse aux incidents, gestion des changements, évaluation des risques, gestion des fournisseurs, PCA/DR, etc.)
  • Documente les contrôles dans un format prêt pour l'audit : identifiant du contrôle, critère TSC, type, propriétaire, fréquence, preuve et procédure de test
  • Produit des listes de contrôle des preuves mappées à chaque critère, avec des conseils d'échantillonnage pour les audits de type 1 par rapport aux audits de type 2
  • Gère le risque fournisseur : catégorisation, questionnaires de sécurité de 32 questions, revue des rapports SOC 2, suivi des CUEC et exigences contractuelles
  • Adapte son ton — langage simple pour les équipes SOC 2 débutantes, sortie technique codée AICPA pour les praticiens et auditeurs

Phrases de déclenchement : SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence


3. FedRAMP FedRAMP [US]

Fichier : FedRamp - Claude Skill/fedramp.skill

La compétence FedRAMP fait de Claude un conseiller FedRAMP compétent couvrant l'ensemble du cycle de vie d'autorisation pour les fournisseurs de services cloud (CSP) selon NIST SP 800-53 Rev 5 et le nouveau framework CR26 (FedRAMP Consolidated Rules for 2026). À jour en août 2026 — CR26 est final (obligatoire à partir du 1er janvier 2027) avec les classes de certification A à D (A = pilote/transitionnel, B = LI-SaaS/Faible, C = Modéré, D = Élevé), les pipelines de classes ouverts en août 2026, FedRAMP 20x comme voie principale, Ready retiré le 28 juillet 2026 (Legacy FedRAMP Ready), et le mandat OSCAL du 30 septembre 2026 pour les nouvelles autorisations.

Ce qu'elle fait :

  • Effectue des évaluations de préparation et d'écart à l'aide d'une liste de contrôle de plus de 75 éléments, mappées aux classes de certification CR26 (A/B/C/D)
  • Guide la rédaction de la documentation ATO : plans de sécurité du système (SSP), POA&M (avec les bons SLA : Critique = 15 j, Élevé = 30 j, Modéré = 90 j, Faible = 365 j), SAP, SAR et toutes les annexes (A à Q)
  • Mappe les contrôles NIST 800-53 Rev 5 dans les 20 familles de contrôles ; conseille sur l'approche d'autorisation continue FedRAMP 20x
  • Fournit des conseils d'architecture cloud pour AWS GovCloud, Azure Government et Google Cloud Government
  • Prend en charge les obligations de surveillance continue (ConMon) : livrables mensuels, gestion des SLA POA&M, demandes de dérogation
  • Conseille sur la préparation OSCAL pour l'échéance obligatoire de soumission du 30 septembre 2026

Phrases de déclenchement : FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class


4. 🇪🇺 GDPR [EU]

Fichier : GDPR - Claude Skill/gdpr-compliance.skill

La compétence GDPR fait de Claude un assistant expert en conformité GDPR qui fait le pont entre les perspectives techniques et juridiques. Elle couvre l'intégralité du règlement GDPR de l'UE avec des notes sur le GDPR du Royaume-Uni (DPA 2018) lorsque les règles diffèrent, et adapte automatiquement son ton — technique pour les développeurs, juridiquement précis pour les professionnels de la conformité et de la vie privée.

Ce qu'elle fait :

  • Audite le code, les API, les schémas de base de données et les architectures pour détecter les violations du GDPR, en produisant des résultats classés par gravité (🔴/🟡/🟢) mappés à des articles GDPR spécifiques
  • Rédige des documents de conformité à partir de modèles intégrés : avis de confidentialité (art. 13/14), accords de traitement des données (art. 28), bannières cookies/consentement, AIPD (art. 35), politiques de conservation des données et procédures relatives aux droits des personnes concernées
  • Répond aux questions de conformité avec des citations d'articles faisant autorité — chaque réponse commence par l'article applicable, puis les exceptions, puis les implications pratiques
  • Examine les flux de données et le traitement des données personnelles (PII) selon six dimensions (quoi, pourquoi, où, qui, combien de temps, comment protégé) et vérifie l'alignement avec les exigences du RoPA
  • Couvre tous les domaines clés du GDPR : base légale, consentement, droits des personnes concernées (art. 15 à 22), transferts internationaux (art. 44 à 49), réponse aux violations (art. 32 à 34), données de catégories particulières (art. 9 à 10) et sanctions (art. 77 à 84)

Phrases de déclenchement : GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB


5. HIPAA HIPAA [US]

Fichier : HIPAA - Claude Skill/hipaa-compliance.skill

La compétence HIPAA fait de Claude un conseiller compétent en conformité HIPAA couvrant la règle de confidentialité, la règle de sécurité et la règle de notification des violations (45 CFR parties 160 et 164, telles que modifiées par HITECH). Elle sert à la fois les équipes techniques qui créent des systèmes traitant des ePHI et les équipes conformité/juridique qui gèrent les obligations organisationnelles.

Ce qu'elle fait :

  • Examine les documents, les systèmes et les architectures pour la conformité HIPAA, en produisant des résultats structurés avec des citations CFR, des niveaux de risque (Élevé / Moyen / Faible) et des étapes de remédiation
  • Génère des documents conformes à la HIPAA à partir de neuf modèles prêts à l'emploi : avis de pratiques de confidentialité (NPP), accords d'associé commercial (BAA), formulaires d'autorisation, accusés de réception de formation du personnel, rapports d'incident de sécurité, modèles d'analyse des risques, etc. — tous avec des citations CFR intégrées
  • Conseille sur les mesures de protection techniques pour les environnements cloud modernes (AWS, Azure, GCP), les API FHIR, le mobile/BYOD et les pipelines DevOps — couvrant les 54 spécifications de mise en œuvre de la règle de sécurité (obligatoires et adressables)
  • Explique la HIPAA en langage simple pour tout public — des développeurs ayant besoin de conseils sur le chiffrement aux employés généraux apprenant ce qui constitue des PHI
  • Guide la réponse aux violations à l'aide de l'évaluation des risques à 4 facteurs, des délais de notification, des obligations de déclaration à la HHS et de conseils scénario par scénario

Phrases de déclenchement : HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule


6. NIST CSF NIST CSF

Fichier : NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill

La compétence NIST CSF fait de Claude un expert-conseil du NIST Cybersecurity Framework couvrant à la fois CSF 2.0 (février 2024) et CSF 1.1 (avril 2018), avec pour valeur par défaut le CSF 2.0 actuel. Elle couvre les six fonctions — Govern, Identify, Protect, Detect, Respond, Recover — y compris la nouvelle fonction Govern introduite dans le CSF 2.0.

Ce qu'elle fait :

  • Effectue des évaluations d'écart structurées dans les six fonctions, catégories et sous-catégories du CSF 2.0
  • Construit des profils organisationnels — actuel et cible — alignés sur le contexte commercial, la tolérance au risque et les obligations réglementaires
  • Évalue les niveaux de mise en œuvre (1 à 4) selon trois dimensions et fournit des conseils ciblés de progression
  • Crée des feuilles de route de mise en œuvre priorisées avec des actions par phases de 30/60/90 jours et des actions stratégiques
  • Mappe les sous-catégories CSF vers NIST SP 800-53, ISO 27001:2022 et CIS Controls v8
  • Génère des politiques alignées sur les fonctions CSF — politique de gouvernance, réponse aux incidents, sécurité des données, contrôle d'accès, etc.
  • Guide la migration CSF 1.1 → CSF 2.0 avec une cartographie détaillée des sous-catégories et une liste de contrôle de migration

Phrases de déclenchement : NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment


7. PCI DSS PCI DSS

Fichier : PCI Compliance - Claude Skill/PCI-Compliance.skill

La compétence PCI DSS fait de Claude un expert-conseil en conformité PCI DSS couvrant PCI DSS v4.0.1 (juin 2024 — version actuelle), y compris toutes les exigences devenues obligatoires le 31 mars 2025. Elle couvre les 12 exigences, les 8 types de SAQ, les niveaux de commerçants et de prestataires de services, ainsi que les principaux changements de la v4.0 par rapport à la v3.2.1.

Ce qu'elle fait :

  • Délimite l'environnement des données de titulaires de carte (CDE) — identifie ce qui est dans le périmètre, évalue la segmentation du réseau et recommande une réduction du périmètre via la tokenisation ou P2PE
  • Sélectionne le bon type de SAQ — parcourt l'arbre de décision pour SAQ A, A-EP, B, B-IP, C, C-VT, P2PE et D avec justification
  • Effectue des évaluations d'écart structurées sur les 12 exigences avec les exigences de preuve QSA et les lacunes courantes
  • Fournit des conseils de mise en œuvre des contrôles pour toute sous-exigence PCI DSS — quoi implémenter, preuves nécessaires et pièges courants
  • Génère des politiques alignées sur PCI DSS — réponse aux incidents, contrôle d'accès, cryptographie, gestion des correctifs, conservation des données, etc.
  • Guide la migration v3.2.1 → v4.0.1 y compris les nouvelles exigences pour l'extension de la MFA, l'intégrité des scripts de la page de paiement (exigence 6.4.3), la protection contre l'hameçonnage (exigence 5.4.1) et la revue automatisée des journaux (exigence 10.4.1.1)
  • Explique l'approche définie ou personnalisée et quand utiliser l'analyse ciblée des risques (TRA)

Phrases de déclenchement : PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3


8. 🚨 TSA Cybersecurity [US]

Fichier : TSA Compliance - Claude Skill/TSA-Compliance.skill

La compétence TSA Cybersecurity fait de Claude un expert-conseil en directives de cybersécurité de la TSA pour les infrastructures de transport critiques. Elle couvre toutes les séries de directives de sécurité actuelles de la TSA — SD Pipeline-2021-01G, SD Pipeline-2021-02F, SD 1580-21-01E (transport ferroviaire de marchandises) et SD 1582-21-01E (transport en commun/transport ferroviaire de passagers) — ainsi que le NPRM de novembre 2024 proposant de formaliser ces directives en réglementations fédérales permanentes.

Note concernant les SSI : les directives de sécurité de la TSA sont classées comme informations de sécurité sensibles (SSI) en vertu du 49 CFR partie 1520. Cette compétence est construite à partir de résumés publics, d'avis du Federal Register et de publications DHS/CISA — et non du texte intégral classifié des directives. Les entités couvertes reçoivent la directive réelle directement de la TSA.

---Ce qu'il fait :

  • Détermine l'applicabilité — quelle série de directives s'applique à votre organisation (pipeline, fret ferroviaire, transport en commun ou bus) et ce que cela signifie pour vos obligations de conformité
  • Exécute des évaluations des écarts structurées dans les quatre domaines techniques : segmentation réseau IT/OT, contrôles d'accès (MFA), surveillance continue et gestion des correctifs
  • Rédige les documents du programme de gestion des risques cyber (CRMP) : plan de mise en œuvre de la cybersécurité (CIP/COIP), plan de réponse aux incidents (IRP), examen de conception de l'architecture (ADR) et plan d'évaluation de la cybersécurité (CAP)
  • Guide la mise en œuvre spécifique OT/ICS — diodes de données, serveurs de rebond pour les IHM héritées, outils de surveillance passive (Claroty, Dragos, Nozomi), cycle de vie des correctifs OT avec coordination des fournisseurs
  • Explique les obligations de signalement d'incidents à la CISA sous 24 heures : ce qui est concerné, comment signaler, un exemple de langage de rapport initial et le chevauchement avec la CIRCIA
  • Conseille sur les tests annuels de l'IRP — minimum deux objectifs, scénarios de test, exigences documentaires et processus de retour d'expérience
  • Explique l'impact du NPRM 2024 : alignement sur le NIST CSF 2.0, baseline des CPG de la CISA, structure COIP proposée et ce qui changera lorsque la règle sera finalisée

Expressions de déclenchement : TSA Security Directive, SD Pipeline-2021, SD 1580-21-01, SD 1582-21-01, TSA cybersecurity, Critical Cyber Systems, CCS, Cybersecurity Coordinator, Cybersecurity Implementation Plan, CIP, CRMP, IRP testing, Architecture Design Review, ADR, CAP, CISA 24-hour reporting, OT segmentation TSA, pipeline cybersecurity, rail cybersecurity directive, transit cybersecurity, TSA NPRM 2024


9. ISO 42001 ISO 42001 Système de management de l'IA

Fichier : ISO 42001 - Claude Skill/ISO-42001.skill

Le skill ISO 42001 transforme Claude en conseiller expert en système de management de l'IA (AIMS) selon ISO/IEC 42001:2023 — la première norme internationale au monde pour la gouvernance de l'IA. Il sert à la fois les fournisseurs d'IA (organisations qui développent ou déploient l'IA) et les utilisateurs d'IA (organisations qui intègrent l'IA de tiers), couvrant tout le cycle de vie de la certification, de l'évaluation des écarts à la préparation à l'audit de l'étape 2.

Ce qu'il fait :

  • Réalise des évaluations des écarts structurées sur toutes les clauses obligatoires (4 à 10) et l'ensemble des 38 contrôles de l'Annexe A (domaines A.2–A.10) avec un statut 🔴/🟡/🟢, des exigences de preuves et une feuille de route de remédiation par phases
  • Guide pas à pas l'évaluation de l'impact du système d'IA (AISIA) obligatoire — identification des populations affectées, évaluation des dimensions d'impact (gravité, réversibilité, ampleur, supervision humaine), classification du niveau d'impact (Faible/Moyen/Élevé) et détermination des exigences de contrôle proportionnées
  • Effectue une évaluation des risques liés à l'IA dans toutes les catégories de risques : risques liés aux modèles (biais, dérive, hallucination, attaques adverses), risques liés aux données (qualité, empoisonnement, confidentialité dans les données d'entraînement), risques opérationnels (dérive du périmètre, dépendance excessive à l'humain) et risques liés à la chaîne d'approvisionnement (risque de modèles tiers, dépendances aux API)
  • Génère une Déclaration d'applicabilité (SoA) complète couvrant les 38 contrôles de l'Annexe A (A.2.2–A.10.4) avec les décisions d'applicabilité, les justifications et le statut de mise en œuvre
  • Rédige toutes les politiques AIMS de base — politique d'IA, politique de gestion des risques liés à l'IA, politique d'utilisation acceptable de l'IA, politique de gouvernance des données pour l'IA, politique de gestion des incidents liés à l'IA, politique de cycle de vie des systèmes d'IA et politique de gestion des fournisseurs d'IA — chacune avec des blocs de contrôle documentaire et des citations de clauses
  • Produit des listes de contrôle d'audit des étapes 1 et 2 avec statut RAG, exigences de preuves par clause et points d'attention courants des auditeurs
  • Fait correspondre ISO 42001 à l'EU AI Act — aligne l'AISIA sur l'évaluation d'impact sur les droits fondamentaux (FRIA) pour les systèmes d'IA à haut risque ; fait correspondre les contrôles de l'Annexe A aux exigences techniques de l'EU AI Act
  • Intègre ISO 42001 avec ISO 27001 pour les organisations qui construisent un ISMS + AIMS unifié

Expressions de déclenchement : ISO 42001, ISO/IEC 42001, AI Management System, AIMS, AISIA, AI System Impact Assessment, responsible AI standard, AI governance standard, Annex A AI controls, AI risk assessment ISO, Statement of Applicability AI, AI policy ISO, AI certification, AI lifecycle controls, AI supplier management ISO, EU AI Act management system, NIST AI RMF ISO mapping, AI bias controls, AI transparency standard, AI incident management ISO


10. ISO 27701 ISO 27701 Gestion des informations personnelles

Fichier : ISO 27701 - Claude Skill/iso27701.skill

Le skill ISO 27701 transforme Claude en conseiller expert en système de management des informations personnelles (PIMS) selon ISO/IEC 27701:2025 — couvrant tout le cycle de vie, de l'évaluation des écarts à la certification. Il traite à la fois ISO 27701:2025 (la nouvelle édition autonome) et ISO 27701:2019 (l'extension héritée d'ISO 27001), et couvre aussi bien les responsables de traitement de PII que les sous-traitants de PII.

Ce qu'il fait :

  • Réalise des analyses des écarts structurées sur toutes les clauses HLS obligatoires (4 à 10) et l'ensemble des 78 contrôles de l'Annexe A — 31 pour les responsables de traitement de PII (A.1), 18 pour les sous-traitants de PII (A.2) et 29 contrôles de sécurité partagés (A.3)
  • Génère des documents de politique PIMS complets et prêts pour l'audit — politique de confidentialité, registre des activités de traitement (RoPA), procédure relative aux droits des personnes concernées, procédure de protection de la vie privée dès la conception, accords de traitement des données (DPA) et plus encore
  • Construit des registres de risques liés à la vie privée axés sur les préjudices causés aux personnes concernées par les PII, déclenche des analyses d'impact sur la protection des données (AIPD) pour les traitements à haut risque et produit des plans de traitement des risques
  • Crée des déclarations d'applicabilité (SoA) adaptées au rôle de l'organisation (responsable de traitement, sous-traitant ou les deux) avec décisions d'applicabilité et justification
  • Fournit des conseils de mise en œuvre contrôle par contrôle pour chaque contrôle A.1, A.2 et A.3 — avec l'objectif, les étapes de mise en œuvre, les preuves d'audit et les pièges courants
  • Accompagne les transitions 2019 → 2025 avec un tableau complet de correspondance des contrôles, une liste de contrôle d'analyse des écarts et un calendrier recommandé jusqu'à l'échéance d'octobre 2028
  • Fait correspondre ISO 27701 au RGPD article par article, ainsi qu'au CCPA/CPRA, à la LGPD, à la PIPEDA, à la PDPA (Singapour/Thaïlande) et au RGPD du Royaume-Uni

Expressions de déclenchement : ISO 27701, PIMS, privacy information management, PII controller, PII processor, privacy risk assessment, DPIA, data subject rights, records of processing activities, RoPA, privacy by design, data processing agreement, DPA, GDPR alignment ISO 27701, ISO 27701:2025, ISO 27701:2019, 27701 transition, standalone PIMS, Annex A controller controls, Annex A processor controls


11. DORA DORA [UE] — Résilience opérationnelle numérique

Fichier : DORA - Claude Skill/dora.skill

Le skill DORA transforme Claude en conseiller expert sur le règlement (UE) 2022/2554 (règlement sur la résilience opérationnelle numérique) — le règlement TIC de référence pour les entités financières de l'UE depuis le 17 janvier 2025. Il encode les 64 articles de DORA, les 12 RTS/ITS adoptés, et fournit des conseils précis au niveau des articles pour chaque flux de travail de conformité. Il distingue explicitement DORA de NIS2, des anciennes lignes directrices TIC de l'ABE et d'ISO 27001 — une source fréquente de confusion dans les réponses des LLM génériques.

Ce qu'il fait :

  • Réalise des analyses des écarts DORA structurées sur les quatre piliers : cadre de gestion des risques TIC (chapitre II, art. 5 à 16), gestion des incidents (chapitre III, art. 17 à 23), tests de résilience / TLPT (chapitre IV, art. 24 à 27) et risque lié aux tiers TIC (chapitre V, art. 28 à 44)
  • Guide la classification des incidents liés aux TIC selon les critères de l'art. 18 et les seuils de matérialité du CDR (UE) 2024/1772, avec un arbre de décision complet pour distinguer incidents majeurs et non majeurs
  • Construit des procédures de signalement des incidents en trois étapes conformément à l'art. 19 et au CDR (UE) 2025/301 — signalement initial (4 h), intermédiaire (72 h), final (1 mois) — y compris les exigences de contenu à chaque étape
  • Examine et rédige des clauses contractuelles conformément à l'art. 30(2)(a) à (i), en signalant la lacune courante relative aux droits d'audit avec les fournisseurs de cloud hyperscale
  • Construit ou valide le registre des informations avec tous les champs obligatoires conformément au CIR (UE) 2024/2956
  • Évalue le risque de concentration TIC conformément à l'art. 28(6) et à l'art. 29 — notamment la dépendance multifonctionnelle à un fournisseur de cloud unique
  • Définit le périmètre des programmes TLPT conformément à l'art. 26 et au CDR (UE) 2025/1190, couvrant la phase de renseignement sur les menaces, le test d'équipe rouge, la reconnaissance mutuelle et les exigences de qualification des testeurs
  • Rédige la documentation du cadre de gestion des risques TIC conformément aux art. 6 à 14 et au CDR (UE) 2024/1774
  • Distingue précisément le chapitre II (gouvernance proactive des risques TIC) du chapitre III (gestion réactive des incidents) — un point de confusion courant en matière de conformité
  • Référence les 12 RTS/ITS adoptés par leur numéro de règlement exact (CDR/CIR) avec une correspondance au niveau des articles

Expressions de déclenchement : DORA, Regulation (EU) 2022/2554, digital operational resilience, ICT risk management framework, DORA gap analysis, Art. 6 DORA, Art. 17 ICT incident, Art. 18 classification, Art. 19 incident reporting, Art. 26 TLPT, Art. 28 third-party risk, Art. 30 contractual provisions, Register of Information, CIR 2024/2956, CDR 2024/1772, CDR 2024/1773, CDR 2024/1774, CDR 2025/301, CDR 2025/1190, TLPT financial entities, ICT concentration risk, critical ICT TPSP, DORA vs NIS2, EBA ICT guidelines DORA, DORA incident classification, DORA reporting timelines, Chapter II DORA, Chapter III DORA


12. 🇮🇳 DPDPA [Inde] — Loi sur la protection des données personnelles numériques

Fichier : DPDPA - Claude Skill/dpdpa.skill

Le skill DPDPA transforme Claude en conseiller expert sur la loi indienne sur la protection des données personnelles numériques de 2023 et les règles DPDP 2025 finalisées (notifiées le 13 novembre 2025, en vigueur le 13 mai 2027). Il couvre les 44 articles de la loi et les 23 règles, avec des citations précises au niveau des articles, une mise en correspondance avec le RGPD et des conseils adaptés aux entreprises indiennes comme aux organisations mondiales ayant des personnes concernées en Inde.

Ce qu'il fait :

  • Réalise des analyses des écarts DPDPA structurées couvrant l'avis et le consentement (articles 5 et 6 + règles 3 et 4), le traitement licite (article 7), les obligations du fiduciaire de données (article 8 + règles 6 à 9), les données des enfants (article 9 + règles 10 à 12) et les obligations des SDF (article 10 + règle 13)
  • Distingue la DPDPA du RGPD sur 8 dimensions clés — champ d'application (uniquement numérique vs toutes les données personnelles), bases légales (pas d'intérêts légitimes dans la DPDPA), norme de consentement (inconditionnel + pas de regroupement), transferts transfrontaliers (liste noire vs liste blanche), droit à l'effacement (plus restreint dans la DPDPA), exigences de DPO (SDF uniquement ; résidant en Inde), seuil pour les enfants (18 ans vs 16 ans) et modèle d'application (un seul Conseil vs plusieurs autorités de protection des données)
  • Guide la conception de l'avis conformément à la règle 3 — format autonome, langage simple, obligations multilingues (huitième annexe) et exigences d'avis pour les données héritées antérieures à l'entrée en vigueur
  • Conseille sur les deux seules bases légales — le consentement (article 6) et les neuf utilisations légitimes déterminées (article 7) — et identifie les activités de traitement relevant du RGPD qui nécessitent un nouveau consentement en vertu de la DPDPA
  • Guide la notification de violation conformément à l'article 8(6) et à la règle 6 — délai de notification au Conseil de 72 heures, exigences de contenu, obligations de notification du sous-traitant et différence avec l'approche fondée sur le seuil de risque du RGPD (toutes les violations doivent être notifiées au Conseil)
  • Conçoit des programmes de conformité pour les données des enfants — seuil de 18 ans, méthodes de vérification parentale de la règle 12 (DigiLocker, jetons gouvernementaux, données vérifiées existantes, jetons virtuels) et interdictions absolues de suivi, de profilage et de publicité ciblée
  • Conseille les fiduciaires de données significatifs (SDF) sur les obligations supplémentaires — DPO résidant en Inde (article 10 + règle 13(2)), AIPD annuelle (règle 13(3)), audit indépendant annuel (règle 13(4)) et préparation à la localisation des données
  • Guide la mise en œuvre des droits du Data Principal (personne concernée) — accès (article 11), rectification/effacement (article 12), traitement des réclamations (article 13 — épuisement obligatoire des recours avant toute plainte auprès du Conseil) et le droit unique de nomination (article 14)
  • Conseille sur les transferts transfrontaliers — approche de la liste noire (article 16), aucun pays actuellement notifié comme restreint (avril 2026) et garanties contractuelles recommandées malgré l'absence de restrictions formelles
  • Conseille les organisations mondiales sur leurs obligations territoriales — test de lien avec l'Inde (article 3), lacunes de conformité au RGPD qui ne satisfont pas à la DPDPA et priorités de migration du RGPD vers la DPDPA

Expressions de déclenchement : DPDPA, Digital Personal Data Protection Act, India data protection, Data Fiduciary, Data Principal, Significant Data Fiduciary, SDF, Data Protection Board of India, DPBI, DPDP Rules 2025, Section 5 DPDPA, Section 6 DPDPA, Section 7 DPDPA, Section 8 DPDPA, Section 9 DPDPA, Section 10 DPDPA, Rule 3 DPDP, Rule 6 DPDP breach notification, Rule 12 parental consent, India privacy law, India digital privacy, DPDPA gap analysis, DPDPA vs GDPR, India data law, MeitY data protection, DigiLocker consent, India children data law, DPDPA consent requirements, DPDPA breach notification, India cross-border data transfer


13. CMMC CMMC 2.0 [États-Unis] — Certification du modèle de maturité en cybersécurité

Fichier : CMMC - Claude Skill/cmmc.skill

Le skill CMMC 2.0 transforme Claude en conseiller expert en conformité CMMC pour les entreprises américaines de la défense confrontées au programme de certification du modèle de maturité en cybersécurité. Il couvre les trois niveaux CMMC — niveau 1 (17 pratiques FAR 52.204-21), niveau 2 (110 pratiques NIST SP 800-171 Rev 2) et niveau 3 (110+ exigences NIST SP 800-172) — en vertu de la règle finale 32 CFR Part 170 (en vigueur depuis le 16 décembre 2024). À jour en août 2026 — y compris la suspension de la phase 2 du 13 juillet 2026 (exigences C3PAO en suspens dans l'attente de l'examen du groupe de travail sur la réforme CMMC, attendu vers le 13 septembre 2026 ; les volets d'auto-évaluation et toutes les obligations DFARS restent en vigueur).

Ce qu'il fait :

  • Détermine le niveau CMMC correct pour un contrat donné en fonction du traitement des FCI vs CUI, des clauses DFARS présentes (7012, 7019, 7020, 7021) et de la criticité du programme
  • Réalise des évaluations des écarts structurées sur les 17 domaines CMMC — AC, AT, AU, CM, IA, IR, MA, MP, PE, PS, RA, CA, SC, SI — par rapport à l'ensemble complet des 110 pratiques pour le niveau 2
  • Rédige des plans de sécurité du système (SSP) complets couvrant la définition du périmètre du système, les diagrammes de flux de données CUI et les descriptions de mise en œuvre des contrôles pour les 110 pratiques
  • Calcule et explique le score SPRS (départ à 110 ; déductions par pratique non satisfaite ; plage de −203 à +110) et hiérarchise les écarts à plus fort impact (MFA, cryptographie FIPS, contrôle des flux CUI, journalisation d'audit)
  • Gère le cycle de vie du POA&M — identifie les pratiques qui peuvent rester dans un POA&M au moment de la certification, rédige les jalons de remédiation et suit l'échéance de clôture de 180 jours
  • Définit le périmètre du CUI — identifie les systèmes, les personnes et les processus dans le périmètre, recommande des stratégies d'enclave pour réduire le périmètre et signale les exigences FedRAMP Moderate pour les services cloud traitant des CUI
  • Prépare aux évaluations C3PAO — explique le processus d'évaluation en quatre phases (examen de la documentation, activités d'évaluation, conclusions, décision de certification), liste les preuves requises par type de pratique et identifie les 7 pratiques critiques qui bloquent la certification conditionnelle
  • Explique les obligations des clauses DFARS : signalement d'incident DIBNET sous 72 heures (DFARS 252.204-7012), soumission de l'auto-évaluation SPRS et exigences de répercussion envers les sous-traitants au titre du DFARS 252.204-7021

Expressions de déclenchement : CMMC, CMMC 2.0, CMMC Level 2, CUI, Controlled Unclassified Information, NIST 800-171, DFARS 7021, DFARS 252.204-7021, C3PAO, SPRS score, defense contractor, DIB, DoD contractor, FCI, SSP CMMC, POA&M CMMC, gap analysis CMMC, DIBCAC, CUI scoping, 32 CFR Part 170


14. 🤖 NIST — Cadre de gestion des risques de l'IA

Fichier : NIST AI RMF - Claude Skill/nist-ai-rmf.skill

Le skill NIST AI RMF transforme Claude en conseiller expert sur le cadre de gestion des risques de l'IA du NIST (AI RMF 1.0), publié en janvier 2023 sous la référence NIST AI 100-1. Il couvre les quatre fonctions fondamentales — GOVERN, MAP, MEASURE et MANAGE — avec leurs 19 catégories et sous-catégories, les actions suggérées par l'AI RMF Playbook et des conseils approfondis sur l'évaluation de la fiabilité des systèmes d'IA.

Ce qu'il fait :

  • Construit des profils organisationnels d'IA — profil actuel (où vous en êtes) et profil cible (où vous voulez être) sur les 19 catégories, avec notation des écarts et feuille de route de remédiation priorisée
  • Réalise des évaluations des écarts GOVERN sur les 6 catégories (GV-1 à GV-6) — politiques de risque lié à l'IA, structures de responsabilité, rôles, équipes transversales, tolérance au risque et alignement réglementaire
  • Guide la définition du contexte MAP pour tout système d'IA — documentation sur l'usage prévu, cartographie des parties prenantes affectées, analyse risques/bénéfices et caractérisation de la vraisemblance/de l'impact
  • Spécifie les actions d'évaluation MEASURE 2.x avant le déploiement — tests de biais/équité (parité démographique, égalité des chances, impact disparate), explicabilité (SHAP, LIME, contrefactuels), robustesse adversarial, évaluation de la confidentialité et validation de la supervision humaine
  • Construit des registres de risques liés à l'IA avec des citations de catégories AI RMF par risque (par ex., MAP 5.2, MEASURE 2.2, MANAGE 2.3), la propriété de fiabilité en jeu, les options de traitement et les responsables
  • Fournit des conseils de réponse aux incidents MANAGE — déclencheurs de défaillance du modèle, procédures de confinement, seuils de notification des parties prenantes et cycles de retour d'expérience
  • Fait correspondre l'AI RMF à ISO 42001, à l'EU AI Act et au NIST CSF — en montrant quelles catégories d'AI RMF satisfont à l'art. 9 (système de gestion des risques de l'EU AI Act), les clauses équivalentes d'ISO 42001, et comment l'AI RMF étend le NIST CSF au-delà de la cybersécurité vers les risques sociétaux et éthiques de l'IA

Expressions de déclenchement : NIST AI RMF, AI RMF, NIST AI 100-1, AI Risk Management Framework, GOVERN function, MAP function, MEASURE function, MANAGE function, AI RMF Playbook, AI risk profile, AI trustworthiness, AI bias assessment, AI explainability, MEASURE 2.2, AI risk register, AI organizational profile, responsible AI framework, AI governance framework, AI incident response, AI RMF gap assessment


15. 🏦 Programme de sécurité client SWIFT (CSP)

Fichier : SWIFT CSP - Claude Skill/swift-csp.skill

Le skill SWIFT CSP transforme Claude en conseiller expert sur le cadre des contrôles de sécurité client SWIFT (CSCF) v2026 — le programme de cybersécurité obligatoire pour tous les participants au réseau SWIFT. Il couvre les 32 contrôles (25 obligatoires + 7 consultatifs — le contrôle 2.4 Sécurité des flux de données back-office promu obligatoire dans v2026), les cinq types d'architecture (A1/A2/A3/A4/B), le processus d'attestation annuelle KYC-SA (fenêtre du 1er juillet au 31 décembre 2026) et des correspondances complètes avec ISO 27001:2022, PCI DSS v4.0.1 et NIST CSF 2.0.### 16. 🇦🇺 ISM [Australie] — Manuel australien de sécurité de l'information

File: ISM - Claude Skill/ism.skill

Le skill ISM transforme Claude en conseiller expert du Manuel australien de sécurité de l'information — le cadre de cybersécurité de l'ensemble du gouvernement publié par l'Australian Signals Directorate (ASD) pour les entités des gouvernements fédéral et des États australiens ainsi que leurs chaînes d'approvisionnement. Il couvre les 22 chapitres de lignes directrices, le cycle de gestion des risques en six étapes, les marquages d'applicabilité des contrôles (de OFFICIAL à TOP SECRET), le programme d'évaluation IRAP, l'autorisation des systèmes et la relation avec l'Essential Eight. À jour avec la version ISM de juin 2026 — y compris les 49 principes de cybersécurité restructurés (GOVERN doublé à 14), les tout premiers contrôles d'application IA (ISM-2112/2113/2114) et l'élargissement des exigences cryptographiques approuvées par l'ASD pour les données en transit.

Ce qu'il fait :

  • Détermine le type d'architecture SWIFT correct (A1/A2/A3/A4/B) à partir d'une description de la connectivité SWIFT de l'organisation et produit la matrice complète d'applicabilité des contrôles obligatoires/recommandés
  • Réalise des évaluations d'écart CSCF v2026 structurées avec statut 🔴/🟡/🟢 par contrôle, exigences de preuve et feuilles de route de remédiation priorisées
  • Fournit des recommandations d'implémentation approfondies pour les 25 contrôles obligatoires — dont le contrôle 2.4 (sécurité des flux de données back-office, nouvellement obligatoire en v2026) avec les étapes d'implémentation et les preuves d'audit
  • Guide le processus complet d'attestation KYC-SA — préparation des preuves par contrôle, critères de qualification de l'évaluateur indépendant, étapes de soumission sur le portail et visibilité de la contrepartie après soumission
  • Conseille sur les évolutions CSCF v2025 → v2026 : le contrôle 2.4 passe de recommandé à obligatoire ; fenêtre d'attestation du 1er juillet au 31 décembre 2026
  • Fournit des conseils de réponse aux incidents spécifiques à SWIFT — notification initiale sous 24 heures à [email protected], rapport complet sous 30 jours, conservation des preuves et exigences de contenu du plan de réponse aux incidents (IRP) pour le contrôle 7.1
  • Explique les responsabilités de type B (centre de services) — la répartition des obligations entre le centre de services et le client, et comment vérifier l'attestation KYC-SA de votre centre de services
  • Mappe les contrôles CSCF vers ISO 27001:2022, PCI DSS v4.0.1 et NIST CSF 2.0 — en identifiant à la fois les synergies et les ajouts spécifiques à SWIFT non couverts par les certifications existantes

Phrases déclencheurs : SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, Type B SWIFT, SWIFT incident response, SWIFT gap assessment, SWIFT mandatory controls, SWIFT hardware token, SWIFT log retention


17. 🇪🇺 NIS2 [UE] Directive

File: NIS2 - Claude Skill/nis2.skill

Le skill NIS2 transforme Claude en conseiller expert de la directive NIS2 de l'UE (directive (UE) 2022/2555) — le cadre global de cybersécurité de l'Union européenne pour les entités essentielles et importantes. En vigueur depuis le 27 décembre 2022 (délai de transposition : 17 octobre 2024), la NIS2 remplace l'ancienne directive NIS1, élargit considérablement le périmètre, renforce les obligations de signalement des incidents, introduit la responsabilité des organes de direction et porte les sanctions maximales à 10 M€ ou 2 % du chiffre d'affaires mondial.

Ce qu'il fait :

  • Détermine la classification de l'entité — entité essentielle (annexe I : 11 secteurs hautement critiques) ou entité importante (annexe II : 7 autres secteurs critiques) — et applique une analyse des seuils de taille pour confirmer le périmètre
  • Guide la conformité avec les 10 mesures de gestion des risques de cybersécurité de l'art. 21 : politiques d'analyse des risques, gestion des incidents, gestion de la continuité d'activité (BCP), de la reprise après sinistre (DR) et de crise, sécurité de la chaîne d'approvisionnement, cycle de développement sécurisé et gestion des vulnérabilités, évaluation de l'efficacité, formation à l'hygiène numérique, cryptographie, sécurité RH et contrôle d'accès, et MFA/communications sécurisées
  • Déroule le processus de signalement des incidents de l'art. 23 : alerte précoce sous 24 heures, notification d'incident sous 72 heures et rapport final sous 1 mois — avec les exigences de contenu pour chaque étape et des conseils sur les seuils d'incidents significatifs
  • Explique les obligations de gouvernance de l'art. 20 — approbation par l'organe de direction, formation obligatoire à la cybersécurité et responsabilité personnelle en vertu des lois nationales de transposition
  • Effectue une analyse d'écart ISO 27001 — fait correspondre les contrôles de l'annexe A de l'ISO 27001:2022 aux mesures de l'art. 21 de la NIS2 et identifie les lacunes où une certification ISO 27001 est nécessaire mais pas suffisante (art. 20, délais de l'art. 23, obligation MFA, évaluations de la chaîne d'approvisionnement de l'ENISA)
  • Conseille sur les différences de supervision entre EE et IE — les entités essentielles relèvent d'une supervision proactive de l'art. 32 (inspections sur site, audits de sécurité) ; les entités importantes relèvent d'une supervision réactive de l'art. 33
  • Traite l'interaction avec le lex specialis DORA — explique la prééminence de DORA pour les entités financières au titre de l'art. 4, identifie les obligations NIS2 résiduelles et recommande un programme de conformité intégré
  • Calcule l'exposition aux sanctions (EE : jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial ; IE : jusqu'à 7 M€ ou 1,4 %) et conseille sur la priorisation des remédiations afin de réduire le risque réglementaire

Phrases déclencheurs : NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, NIS2 penalties, NIS2 transposition, NIS2 and DORA, NIS2 and ISO 27001, network information security directive


18. CA CCPA/CPRA [Californie] Vie privée

File: CCPA - Claude Skill/ccpa.skill

Le skill CCPA/CPRA transforme Claude en conseiller expert des lois complètes sur la vie privée de la Californie — le California Consumer Privacy Act (CCPA, en vigueur depuis le 1er janvier 2020) et le California Privacy Rights Act (CPRA/Proposition 24, en vigueur depuis le 1er janvier 2023). La CPRA a considérablement élargi le CCPA, créé la California Privacy Protection Agency (CPPA), introduit les informations personnelles sensibles (SPI) en tant que nouvelle catégorie, et ajouté des droits de corriger les PI, de limiter l'utilisation des SPI et de définir les durées de conservation.

Ce qu'il fait :

  • Détermine l'applicabilité de l'entreprise — si une organisation satisfait aux seuils CCPA/CPRA (25 M$ de revenus OU 100 000+ consommateurs/ménages OU 50 %+ de revenus issus de la vente/du partage de PI) et quelles obligations en découlent
  • Guide la satisfaction des droits des consommateurs — processus étape par étape pour le droit de savoir (accès), de supprimer, de corriger, de refuser la vente/le partage, de limiter l'utilisation des SPI, la portabilité et la non-discrimination — y compris la vérification d'identité, les exceptions, les délais de réponse (45 jours / 15 jours ouvrés pour les SPI) et la propagation au prestataire de services
  • Classe la publicité programmatique (ad tech), le suivi par cookies et le partage de données — détermine si les accords constituent une « vente » ou un « partage » au sens de la CPRA (publicité comportementale inter-contextes), conseille sur la conformité au signal Global Privacy Control (GPC) et la gestion du consentement
  • Identifie les informations personnelles sensibles (SPI) — géolocalisation précise, données biométriques, données de santé, numéros de sécurité sociale, identifiants de connexion, etc. — et conseille sur les utilisations autorisées, les droits de limitation, les exigences de divulgation et le délai de réponse de 15 jours ouvrés
  • Effectue une analyse d'écart RGPD-CCPA/CPRA — identifie les ajouts spécifiques au CCPA/CPRA (lien « Ne pas vendre ou partager », GPC, limitation des SPI, consentement des mineurs, informations sur les incitations financières) et met en évidence les principales différences structurelles (opt-out vs opt-in, absence d'exigence de base légale, données des ménages, action privée en cas de violation de données)
  • Rédige des avis et politiques de confidentialité — avis au moment de la collecte, politiques de confidentialité complètes avec toutes les divulgations requises par le CCPA/CPRA, et pages d'opposition « Ne pas vendre ou partager » et « Limiter les SPI »
  • Évalue l'application de la CPPA et l'exposition aux sanctions — 2 500 $/manquement non intentionnel, 7 500 $/intentionnel, 100 à 750 $ par consommateur pour les actions privées en cas de violation de données

Phrases déclencheurs : CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, CCPA gap analysis, CCPA vs GDPR, California data privacy, CCPA service provider, CCPA third party, CCPA penalty


19. ITAR ITAR [États-Unis] — Réglementation du trafic international des armes

File: ITAR - Claude Skill/itar.skill

Le skill ITAR transforme Claude en conseiller expert des contrôles américains des exportations de défense au titre du 22 CFR, parties 120 à 130, administrés par la Directorate of Defense Trade Controls (DDTC) au sein du département d'État américain. L'ITAR régit l'exportation, la réexportation et le transfert d'articles de défense, de services de défense et de données techniques connexes énumérés sur la liste des munitions des États-Unis (USML).

Ce qu'il fait :

  • Effectue une analyse de compétence USML — applique le test d'énumération et le test de conception spéciale (22 CFR § 120.41) pour déterminer si un article relève de l'ITAR ou de l'EAR, et guide les demandes de juridiction des marchandises (CJ) pour les cas ambigus
  • Guide l'enregistrement auprès de la DDTC au titre du 22 CFR, partie 122 — qui doit s'enregistrer, soumission du formulaire DS-2032, frais annuels, délais de renouvellement et désignation de l'Empowered Official (EO)
  • Conseille sur les licences d'exportation — DSP-5 (exportation permanente), DSP-73 (exportation temporaire), DSP-94 (importation temporaire), exigences de demande via D-Trade, conditions de licence, seuils de notification au Congrès
  • Rédige et examine les accords d'assistance technique (TAA) et les accords de licence de fabrication (MLA) au titre du 22 CFR, partie 124, y compris toutes les clauses obligatoires : interdiction de retransfert, droits du gouvernement américain, droits d'audit et conservation des dossiers pendant 5 ans
  • Conseille sur les exportations présumées (deemed exports) — l'accès de ressortissants étrangers à des données techniques contrôlées par l'ITAR sur le territoire américain est traité comme une exportation vers leur pays d'origine ; couvre les plans de contrôle technologique (TCP), les exigences de filtrage et la ségrégation des accès
  • Guide la conformité du courtage au titre du 22 CFR, partie 129 — enregistrement, exigences d'approbation préalable et obligations de déclaration annuelle
  • Gère les violations et les divulgations volontaires — parcourt le processus VSD au titre du 22 CFR § 127.12, l'exposition aux sanctions (civiles jusqu'à 1,369 M$/violation, pénales jusqu'à 1 M$/20 ans), les facteurs atténuants et aggravants et la planification d'actions correctives

Phrases déclencheurs : ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, voluntary disclosure ITAR, ITAR vs EAR, commodity jurisdiction, defense article, defense service, ITAR compliance, technology control plan, Empowered Official


20. Brazil LGPD [Brésil] — Loi générale sur la protection des données

File: LGPD - Claude Skill/lgpd.skill

Le skill LGPD transforme Claude en conseiller expert de la Lei Geral de Proteção de Dados Pessoais brésilienne (loi 13 709/2018), la loi brésilienne complète sur la protection des données, appliquée par l'ANPD (Autoridade Nacional de Proteção de Dados). La LGPD s'applique de manière extraterritoriale à toute organisation qui traite des données personnelles de personnes situées au Brésil.

  • Analyse le périmètre extraterritorial (art. 3) — détermine si la LGPD s'applique à votre organisation, quel que soit le pays d'établissement
  • Cartographie les bases légales du traitement (art. 7 — 10 bases pour les données ordinaires ; art. 11 — bases plus strictes pour les données sensibles, notamment la santé, la biométrie et l'origine raciale)
  • Rédige des avis de confidentialité conformes à la LGPD (art. 9) et des mécanismes de consentement (art. 8) couvrant tous les éléments obligatoires
  • Guide la réalisation des droits des personnes concernées (art. 17 à 22) — accès, correction, suppression, portabilité, révocation du consentement, révision des décisions automatisées — avec des procédures de réponse sous 15 jours
  • Conseille sur la nomination du DPO/Encarregado (art. 41) — exigences de publication obligatoires et exemptions pour les PME de la résolution n° 2/2022 de l'ANPD
  • Produit des modèles de DPIA/RIPD (art. 38) pour les traitements à haut risque et des registres des activités de traitement (RoPA) (art. 37)
  • Guide la notification de violation de données à l'ANPD (art. 48 + résolution n° 15/2024 de l'ANPD) — notification préliminaire sous 3 jours ouvrés et rapport complet sous 20 jours ouvrés
  • Analyse les mécanismes de transfert international (art. 33 à 36) pour les pays sans décision d'adéquation de l'ANPD (y compris les États-Unis)
  • Calcule l'exposition aux sanctions (art. 52) — amendes pouvant atteindre 2 % du chiffre d'affaires au Brésil, maximum de 50 millions de R$ par violation
  • Fournit une comparaison LGPD vs RGPD — principales différences dans les bases légales, les obligations du DPO, les délais de notification des violations et les structures d'amendes

Phrases déclencheurs : LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, LGPD penalty, Brazil privacy policy


21. EU CSRD [UE] — Directive sur le reporting de durabilité des entreprises

File: CSRD - Claude Skill/csrd.skill

Le skill CSRD transforme Claude en conseiller expert de la directive UE 2022/2464 (CSRD), qui exige d'environ 50 000 entreprises de publier des informations détaillées sur les facteurs environnementaux, sociaux et de gouvernance (ESG) conformément aux normes européennes d'information en matière de durabilité (ESRS). La CSRD est entrée en vigueur le 5 janvier 2023 et remplace la directive sur la publication d'informations non financières (NFRD).

  • Détermine le périmètre de la CSRD dans le cadre de l'Omnibus 2026 — applique le test de la directive (UE) 2026/470 (reporting obligatoire uniquement pour les entreprises de >1 000 salariés ET >450 M€ de chiffre d'affaires), explique les reports « stop-the-clock », signale la révision en attente des seuils pour les entités hors UE et oriente les entreprises sous les seuils vers la norme volontaire VSME
  • Conseille sur les ESRS révisés (actes délégués du 3 juillet 2026) — environ 61 % de points de données obligatoires en moins, application à l'exercice 2027 avec adoption anticipée dès l'exercice 2026 une fois la période d'examen terminée — y compris la décision « base ESRS actuelle ou révisée » que chaque analyse d'écart doit désormais intégrer
  • Guide l'évaluation de double matérialité (DMA) — processus pas à pas selon ESRS 1 couvrant la matérialité d'impact (ampleur, portée, irrémédiabilité) et la matérialité financière (risques et opportunités), avec des modèles de notation
  • Produit des analyses d'écart CSRD — mappe les publications actuelles GRI/TCFD/CDP/SASB vers les points de données obligatoires des ESRS et identifie les écarts prioritaires
  • Rédige les publications ESRS — ESRS 2 Informations générales (GOV-1 à GOV-5, SBM-1 à SBM-3, IRO-1) et toutes les normes thématiques (E1–E5, S1–S4, G1) pour les sujets matériels
  • Conseille sur ESRS E1 Changement climatique — catégories d'émissions de GES Scope 1, Scope 2 et les 15 catégories de Scope 3, plan de transition (art. 19a(2)(a)), alignement sur la taxonomie de l'UE, effets financiers des risques physiques et de transition
  • Prend en charge les publications ESRS S1 Main-d'œuvre propre — écart de rémunération entre les femmes et les hommes, ratio de rémunération du PDG, LTIFR, couverture des conventions collectives, systèmes de gestion de la santé et de la sécurité
  • Conçoit des programmes d'émissions GES Scope 3 — matrice de priorisation des catégories, méthodes de collecte des données (CDP Supply Chain, méthode fondée sur les dépenses, enquêtes auprès des fournisseurs), divulgation de la méthodologie des données proxy
  • Planifie la préparation à l'assurance — exigences d'assurance limitée au titre de l'art. 26a, normes documentaires, transition vers une assurance raisonnable après 2028
  • Conseille sur les exigences de balisage numérique XBRL/iXBRL au titre d'ESEF et les obligations de placement du rapport de gestion
  • Fournit une comparaison CSRD vs GRI/TCFD/SASB/CDP — interopérabilité des cadres, correspondance avec l'appendice C et identification des écarts pour les entreprises déjà soumises à des obligations de reporting

Phrases déclencheurs : CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, CSRD scope, EU sustainability reporting, ESRS assurance, XBRL sustainability, CSRD vs GRI, CSRD vs TCFD, EU Taxonomy CSRD, NFRD CSRD, ESRS materiality


22. 🛡️ CIS Controls v8 — Top 18 de l'hygiène cyber du CIS

File: CIS Controls - Claude Skill/cis-controls.skill

Le skill CIS Controls v8 transforme Claude en conseiller expert des CIS Controls, couvrant les 18 CIS Controls et 153 safeguards de la version 8 de mai 2021, y compris une couverture explicite du cloud et du mobile. Il applique le cadre des groupes de mise en œuvre (IG) — IG1 (56 safeguards, hygiène cyber essentielle), IG2 (130 safeguards, niveau intermédiaire) et IG3 (153 safeguards, niveau avancé) — pour adapter les conseils au profil de risque et aux ressources de chaque organisation.Fait :

  • Détermine le bon Implementation Group pour toute organisation en fonction des ressources informatiques, de la sensibilité des données, de l'exposition réglementaire et du profil de menace — puis adapte toutes les recommandations à cet IG
  • Réalise des évaluations d'écart CIS Controls structurées sur les 18 contrôles et les safeguards applicables, avec statut 🔴/🟡/🟢, affectation IG, type d'actif, fonction de sécurité et feuille de route de remédiation priorisée
  • Fournit des recommandations de mise en œuvre au niveau des safeguards pour les 153 safeguards — étapes pratiques, outils recommandés (p. ex., Qualys, CrowdStrike, Splunk, Microsoft Defender) et pièges courants
  • Propose un programme de démarrage rapide IG1 de 12 semaines structuré — inventaire des actifs semaine par semaine, configuration sécurisée, contrôles d'accès, gestion des correctifs, sauvegardes et formation
  • Mappe CIS Controls v8 vers NIST CSF 2.0 (niveau sous-catégorie), ISO 27001:2022 Annexe A, CMMC 2.0 / NIST SP 800-171, SOC 2 TSC et PCI DSS v4.0
  • Conseille sur les SLA de gestion des vulnérabilités — délais de remédiation basés sur le CVSS (Critique : 15 jours, Élevé : 30 jours, Moyen : 90 jours) et déploiement de scanners authentifiés
  • Conçoit des programmes de SIEM/gestion des journaux conformément au Contrôle 8 — quoi collecter, normes de conservation (90 jours à chaud, 12 mois minimum) et synchronisation NTP
  • Fournit des recommandations spécifiques par secteur — santé (alignement HIPAA), finance (alignement PCI DSS), gouvernement (alignement CMMC) et éducation (alignement FERPA)

Phrases déclencheurs : CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, vulnerability management CIS, CIS Controls ISO 27001, CIS Controls SOC 2, CIS Controls PCI DSS, CIS Controls CMMC, CIS Controls NIST CSF


23. 📦 EAR — Règlement sur l'administration des exportations

Fichier : EAR - Claude Skill/ear.skill

La compétence EAR fait de Claude un conseiller expert du règlement sur l'administration des exportations (EAR), avec une connaissance approfondie de toutes les parties 730 à 774 du 15 CFR, administrées par le Bureau of Industry and Security (BIS). Elle guide les exportateurs, les fabricants, les entreprises technologiques et les professionnels de la conformité tout au long du cycle complet de contrôle des exportations à double usage — de la classification des articles à l'analyse des licences en passant par la réponse aux mesures d'application.

Ce qu'il fait :

  • Applique l'ordre d'examen obligatoire pour déterminer la juridiction EAR ou ITAR — vérification USML en premier, puis classification CCL ou confirmation EAR99
  • Classe les articles dans les 10 catégories CCL (0–9) et les 5 groupes de produits (A–E) avec une détermination ECCN étape par étape, y compris quand demander une CCATS ou une demande CJ
  • Analyse les exigences de licence à l'aide du Commerce Country Chart — matrice RFC × pays — et identifie les exceptions de licence applicables (LVS, GBS, CIV, APP, TSR, TMP, RPL, GOV, TSU, ENC, BAG, AVS, ACE, GFT)
  • Filtre les transactions par rapport à toutes les listes de parties restreintes : Entity List, Denied Persons List, Unverified List, MEU List et OFAC SDN — avec des conseils sur la Consolidated Screening List (CSL)
  • Explique les règles d'exportation réputée (deemed export) (§ 734.13), la règle de nationalité la plus restrictive pour les binationaux et les obligations de contrôle d'accès pour les employés de nationalité étrangère
  • Couvre la règle du produit direct étranger (Foreign Direct Product Rule, FDPR) — FDPR générale, FDPR Entity List (Huawei 2020), FDPR Advanced Computing (2022/2023) et FDPR Russie/Biélorussie (2022)
  • Accompagne dans la divulgation volontaire (Voluntary Self-Disclosure, VSD) en vertu du § 764.5 — notification initiale, soumission complète sous 180 jours, processus OEE et calcul de l'atténuation des pénalités
  • Conçoit un programme de conformité aux exportations BIS (Export Compliance Programme, ECP) à 7 éléments et évalue la maturité (Basic/Developing/Proficient/Advanced) par rapport aux normes d'atténuation des pénalités du BIS

Phrases déclencheurs : EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, licence exception, ENC exception, voluntary self-disclosure, VSD, SNAP-R, export compliance programme, ECP, restricted party screening, export to China, export to Russia, de minimis rule, CCATS, EAR vs ITAR


24. 🏛️ NIST SP 800-53 — Contrôles de sécurité et de confidentialité pour les systèmes fédéraux

Fichier : NIST 800-53 - Claude Skill/nist-800-53.skill

La compétence NIST SP 800-53 fait de Claude un conseiller expert en contrôle de sécurité et de confidentialité fédéral, couvrant l'intégralité du catalogue SP 800-53 Rev 5 (septembre 2020) et de ses publications compagnes — les baselines SP 800-53B, les procédures d'évaluation SP 800-53A et le SP 800-37 Rev 2 Risk Management Framework. Elle sert les équipes des agences fédérales, les fournisseurs de services cloud en cours de FedRAMP, les propriétaires de systèmes, les ISSO et les professionnels GRC mettant en œuvre les contrôles exigés par la FISMA.

Ce qu'il fait :

  • Catégorise les systèmes à l'aide de FIPS 199/200 et SP 800-60 — détermine les niveaux d'impact C/I/A, applique la règle du niveau le plus élevé (high-water mark) et sélectionne la baseline Low, Moderate ou High appropriée à partir de SP 800-53B
  • Couvre les 20 familles de contrôles (AC, AT, AU, CA, CM, CP, IA, IR, MA, MP, PE, PL, PM, PS, PT, RA, SA, SC, SI, SR) avec les contrôles clés, les affectations de baseline et les notes de mise en œuvre — y compris les nouvelles familles PT (Privacy) et SR (Supply Chain) ajoutées en Rev 5
  • Guide le tailoring — identifie les contrôles communs/hérités, applique les considérations de périmétrage, renseigne les Organization-Defined Values (ODV) selon les orientations fédérales, conçoit des contrôles compensatoires et complète la baseline pour les risques élevés
  • Rédige les narratives de contrôle SSP au format standard — chacune couvrant la description de la mise en œuvre, le rôle responsable, la désignation hérité/hybride et la méthode de test pour l'évaluation SP 800-53A
  • Gère les POA&M (CA-5) — documente les constats OTS issus des évaluations, attribue des délais de remédiation alignés sur FedRAMP (Critique : 30 jours ; Élevé : 90 jours ; Modéré : 180 jours ; Faible : 1 an) et suit les décisions d'acceptation du risque
  • Guide les 7 étapes du RMF (SP 800-37 Rev 2) : Prepare → Categorize → Select → Implement → Assess → Authorize → Monitor, y compris l'assemblage du package ATO (SSP + SAR + POA&M) et la stratégie de surveillance continue (ConMon)
  • Mappe SP 800-53 vers les frameworks équivalents — ISO 27001:2022, NIST CSF 2.0, CMMC 2.0 et FedRAMP — pour les programmes de conformité multi-frameworks
  • Traite les exigences EO 14028 et OMB M-22-09 en matière de MFA résistante au phishing selon IA-2(1) et IA-2(2), et les exigences de module cryptographique FIPS 140-2/3 selon SC-13

Phrases déclencheurs : NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, Moderate baseline, High baseline, SSP narrative, System Security Plan, POA&M, Plan of Action, ConMon, continuous monitoring, SP 800-53A, security assessment, ODV, organization-defined value, control tailoring, common controls, inherited controls, AC-2, IA-2, SC-8, SI-2, SR family, PT family, supply chain risk, OSCAL, 3PAO, FedRAMP controls, ISSO, system owner, authorizing official


25. 🤖 EU AI Act — Règlement (UE) 2024/1689

Fichier : EU AI Act - Claude Skill/eu-ai-act.skill

La compétence EU AI Act fait de Claude un conseiller expert en conformité avec l'EU AI Act, couvrant l'intégralité du règlement (UE) 2024/1689 — le premier règlement horizontal complet sur l'IA au monde, en vigueur depuis le 1er août 2024 et modifié par le Digital Omnibus (règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026). Les pouvoirs d'application concernant les GPAI sont actifs depuis le 2 août 2026. Il sert les fournisseurs d'IA, les déployeurs, les importateurs et les représentants autorisés opérant dans l'UE ou mettant de l'IA sur le marché de l'UE.

Ce qu'il fait :

  • Classe les systèmes d'IA dans les quatre niveaux de risque — Interdit (Art. 5), Haut risque (Art. 6 + Annexe I/III), Risque limité (Art. 50) et Risque minimal/aucun risque — en utilisant à la fois la voie du composant de sécurité de l'Annexe I (Art. 6(1)) et la voie des cas d'utilisation énumérés à l'Annexe III (Art. 6(2))
  • **Filtre toutes les 9 pratiques interdites (Art. 5) : les 8 pratiques originales s'appliquent depuis le 2 février 2025 — manipulation subliminale, exploitation des vulnérabilités, notation sociale, évaluation prédictive criminelle, collecte biométrique non ciblée, inférence d'émotions sur le lieu de travail/éducation, catégorisation biométrique par attributs sensibles et identification biométrique à distance (RBI) en temps réel dans les espaces publics par les forces de l'ordre — plus la 9e ajoutée par le Digital Omnibus (imagerie intime non consensuelle / génération de CSAM), applicable à partir du 2 décembre 2026
  • Passe en revue les 8 domaines de cas d'utilisation à haut risque de l'Annexe III : biométrie, infrastructures critiques, éducation, emploi, services essentiels, application de la loi, migration/contrôle aux frontières et justice/démocratie
  • Couvre les obligations des fournisseurs (Art. 9 à 17) : gestion des risques (processus en 5 étapes), gouvernance des données, documentation technique de l'Annexe IV, journalisation automatique, transparence envers les déployeurs, conception de la supervision humaine, précision/robustesse/cybersécurité, liste de contrôle en 12 points pour les fournisseurs et QMS en 13 composantes
  • Couvre les obligations des déployeurs (Art. 26) : conformité aux instructions, compétence du personnel, surveillance, conservation des journaux pendant 6 mois, notification des travailleurs, enregistrement auprès des autorités publiques et DPIA RGPD
  • Guide les évaluations d'impact sur les droits fondamentaux (FRIA, Art. 27) : qui doit en réaliser une (organismes de droit public, fournisseurs de services publics et déployeurs de systèmes de notation de crédit et d'assurance vie/santé au titre de l'Annexe III 5(b)-(c)), les six éléments de contenu requis, la notification de surveillance du marché et la manière dont une FRIA s'appuie sur une DPIA RGPD
  • Guide l'évaluation de la conformité et le marquage CE : auto-évaluation Annexe VI (Domaines 2 à 8) vs organisme notifié Annexe VII (Domaine 1 biométrie), déclaration UE de conformité (Art. 47, conservation 10 ans), marquage CE (Art. 48), enregistrement dans la base de données UE sur l'IA (Art. 49/60)
  • Couvre les obligations relatives aux modèles GPAI (Art. 53 à 55, depuis le 2 août 2025) : obligations universelles, exception open-source, seuil de risque systémique (10²⁵ FLOPs, Art. 51) et obligations supplémentaires liées au risque systémique, y compris les tests contradictoires et le reporting à l'AI Office
  • Mappe vers les frameworks équivalents : ISO 42001:2023, NIST AI RMF 1.0 et RGPD — montrant où les obligations se chevauchent et où une double conformité est requise
  • Référence l'exposition aux pénalités (Art. 99) : 35 M€/7 % pour les pratiques interdites, 15 M€/3 % pour les violations des fournisseurs/déployeurs, 7,5 M€/1 % pour les déclarations trompeuses aux autorités

Phrases déclencheurs : EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, Annex III AI, AI provider obligations, AI deployer obligations, human oversight AI, AI risk management, Art. 50 transparency, chatbot disclosure AI, AI Act compliance, GPAI obligations, open-source AI Act, AI Act penalty, AI Act timeline, AI Act GDPR


26. ♿ Section 508 — Accessibilité des TIC fédérales américaines

Fichier : Section 508 - Claude Skill/section-508.skill

La compétence Section 508 fait de Claude un conseiller expert en conformité d'accessibilité des TIC fédérales américaines, couvrant les Revised Section 508 Standards (2018) (36 CFR Part 1194), qui intègrent WCAG 2.0 Niveaux A et AA comme norme technique pour les contenus Web, les logiciels et les documents électroniques. Elle soutient les agences fédérales, les contractants et les fournisseurs de TIC tout au long du cycle de vie de la conformité — des audits d'accessibilité et de la réalisation des VPAT à la remédiation PDF, en passant par les exigences RFP d'achat et les déterminations de charge excessive (undue burden).

Ce que couvre cette compétence :

  • Réalisation de VPAT/ACR — structure de l'édition WCAG du VPAT 2.x, les quatre niveaux de conformité (Supports/Partially Supports/Does Not Support/Not Applicable), trois tableaux (Niveau A, Niveau AA, Functional Performance Criteria), divulgation de la méthodologie de test requise
  • Critères de succès WCAG 2.0 Niveaux A et AA — les 38 critères répartis sur les quatre principes POUR (Perceivable, Operable, Understandable, Robust) avec les schémas d'échec courants et leurs correctifs
  • Audit d'accessibilité — scan automatisé (axe, WAVE, Lighthouse), test clavier seul, test de lecteur d'écran (JAWS + Chrome, NVDA + Firefox, VoiceOver + Safari), vérification du contraste des couleurs
  • Accessibilité des PDF — PDF balisés, hiérarchie des balises, noms accessibles des champs de formulaire, texte Alt, ordre de lecture, langue du document, vérification complète de l'accessibilité dans Acrobat Pro
  • Achats fédéraux — clause FAR 52.239-2, exigences d'accessibilité des RFP, méthodologie d'évaluation des VPAT, lacunes VPAT courantes chez les fournisseurs, SLA de remédiation post-attribution
  • Exceptions — Charge excessive (E202.5) : processus de détermination écrite, obligations de moyens d'accès alternatifs, déclencheurs de réévaluation ; altération fondamentale ; TIC héritées

Phrases déclencheurs : Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, undue burden 508, assistive technology testing, FAR 52.239-2, 508 procurement, JAWS testing, VoiceOver compliance, axe accessibility, colour contrast 508, focus visible 508, alt text federal

27. ♿ WCAG — Règles pour l'accessibilité des contenus Web

Fichier : WCAG - Claude Skill/wcag.skill

La compétence WCAG fait de Claude un conseiller expert sur WCAG 2.0, 2.1 et 2.2 — la norme internationale W3C pour l'accessibilité numérique développée par la Web Accessibility Initiative (WAI). Les WCAG sous-tendent les lois sur l'accessibilité dans le monde entier : l'EAA de l'UE (EN 301 549), la Section 508 et l'ADA des États-Unis, l'Equality Act du Royaume-Uni et la DDA de l'Australie font toutes référence à la conformité WCAG. Elle soutient les développeurs, les concepteurs, les équipes produit et les équipes juridiques/conformité travaillant sur l'accessibilité des contenus Web, mobiles et numériques.

Fonctionnalités clés :

  • Principes POUR et tous les critères de succès — couverture complète des WCAG 2.2 incluant les 9 nouveaux critères (SC 2.4.11–13, 2.5.7–8, 3.2.6, 3.3.7–8) et les 17 critères ajoutés en 2.1 pour l'accessibilité mobile, basse vision et cognitive ; niveaux de conformité A/AA/AAA ; aperçu WCAG 3.0
  • Audits d'accessibilité — analyse du contraste des couleurs (SC 1.4.3 et 1.4.11), modèles ARIA et tests avec lecteur d'écran (NVDA+Chrome, JAWS+Chrome, VoiceOver+Safari), navigation clavier (modèles ARIA APG), gestion du focus (SC 2.4.3, 2.4.7, 2.4.11), annonces des régions live (SC 4.1.3), test de reflow (SC 1.4.10)
  • Revue de code — violations annotées avec les numéros SC, corrections ARIA, exemples de code corrigés ; recommandations de modèles React/HTML/ARIA alignées sur l'ARIA Authoring Practices Guide
  • Déclarations d'accessibilité — déclarations complètes prêtes à publier avec statut de conformité, problèmes connus, citations SC, mécanisme de contact/retour, procédure de réclamation formelle conformément à la directive européenne sur l'accessibilité des sites Web (décision 2018/1523)
  • Mappage des cadres juridiques — mappe WCAG vers EN 301 549, EAA UE (juin 2025), directive européenne sur l'accessibilité des sites Web, Section 508 américaine, ADA Titre III, PSBAR 2018 du Royaume-Uni, Equality Act du Royaume-Uni, AODA et DDA australienne avec les exigences de version spécifiques à chaque juridiction

Phrases déclencheurs : WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, WCAG conformance, success criteria, alt text, captions accessibility, SC 1.4.3, SC 4.1.2, NVDA, VoiceOver, JAWS screen reader, WCAG 2.2 upgrade

28. 🇳🇿 NZISM — Manuel néo-zélandais de sécurité de l'information

Fichier : NZISM - Claude Skill/nzism.skill

La compétence NZISM fait de Claude un conseiller expert du Manuel néo-zélandais de sécurité de l'information (NZISM) — le cadre de cybersécurité obligatoire publié par le Government Communications Security Bureau (GCSB) / National Cyber Security Centre (NCSC NZ) pour les agences gouvernementales néo-zélandaises et leurs chaînes d'approvisionnement. Elle couvre le système de classification des informations du gouvernement néo-zélandais (ISCS), de Unclassified à Top Secret, les 18+ sections de contrôle du NZISM, le processus de certification et d'accréditation (C&A) et les obligations obligatoires des agences.

Fonctionnalités clés :

  • Analyse d'écart — évaluation structurée contrôle par contrôle dans tous les domaines de sécurité NZISM, avec statut (Implemented / Partial / Not Implemented / N/A), preuves requises et priorité de remédiation pour tout niveau de classification
  • Certification et accréditation (C&A) — parcours étape par étape pour Restricted et au-dessus : préparation du SSP, évaluation des risques de sécurité, évaluation indépendante, POA&M et approbation par l'autorité d'accréditation
  • Cadre de classification — orientations ISCS du gouvernement néo-zélandais (Unclassified, In-Confidence, Restricted, Confidential, Secret, Top Secret) : comment classer les systèmes, risque d'agrégation, exigences de manipulation (étiquetage, transmission, stockage, élimination)
  • Recommandations de mise en œuvre des contrôles — conseils actionnables pour les 18 sections du NZISM : gouvernance, physique, personnel, réseau, contrôle d'accès, cryptographie, audit et journalisation, cloud computing, mobilité d'entreprise, fournisseurs tiers, gestion des incidents, et plus
  • Citations d'identifiants de contrôle vérifiés — cite de véritables identifiants de contrôle NZISM (chapter.section.control.C.nn, p. ex., 16.1.46.C.02, 16.3.5.C.02) à partir d'une référence intégrée vérifiée à la source — avec une règle stricte de ne jamais inventer de CID et un repli sur le chapitre/section
  • Génération de politiques — politiques complètes référencées NZISM (Access Control, Incident Response, Information Security, Acceptable Use, Business Continuity) avec blocs de contrôle documentaire et marques de classification
  • Sécurité de la chaîne d'approvisionnement — obligations contractuelles pour les fournisseurs SaaS et les sous-traitants traitant des données gouvernementales, approbations de traitement à l'étranger, clauses de droit d'audit et exigences de notification des incidents
  • Recommandations cloud — alignement sur le NZ Government Cloud Computing Risk & Resilience Guide, exigences de résidence des données, documentation du modèle de responsabilité partagée

Phrases déclencheurs : NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS, NZISM policy


29. 🇻🇳 Vietnam PDPL — Loi sur la protection des données personnelles

Fichier : Vietnam PDPL - Claude Skill/vn-pdpl.skill

La compétence Vietnam PDPL fait de Claude un conseiller expert sur la loi vietnamienne sur la protection des données personnelles n° 91/2025/QH15 — la première loi complète du pays sur la protection des données personnelles, en vigueur le 1er janvier 2026 — et son décret d'application Décret 356/2025/ND-CP. Administrée par le ministère de la Sécurité publique, la loi s'applique aux entités vietnamiennes et aux organisations étrangères traitant des données personnelles de citoyens vietnamiens (portée extraterritoriale).Capacités clés :

  • Analyse des écarts — évaluation structurée de la conformité à toutes les obligations du VN-PDPL : base légale, consentement, droits des personnes concernées, transfert transfrontalier, DPIA, sécurité, notification de violation, DPO et exemptions PME
  • Exercice des droits des personnes concernées — flux de travail pour les 6 droits (information, consentement/rétractation, accès/rectification, suppression/restriction/opposition, réclamations, protection) avec les délais de réponse légalement requis par le décret 356
  • Évaluations d'impact — modèle de DPIA (article 21, à réaliser dans les 60 jours) et dossier d'évaluation d'impact du transfert transfrontalier (article 20, à réaliser dans les 60 jours suivant le premier transfert, mise à jour tous les 6 mois)
  • Avis de confidentialité et formulaires de consentement — avis conformes au PDPL couvrant tous les éléments de divulgation requis ; formulaires de consentement utilisant des formats valides (écrit, SMS, e-mail, formulaire d'application — pas de cases pré-cochées)
  • Notification de violation — flux de travail de 72 heures pour la notification au ministère de la Sécurité publique ; double notification dans le secteur financier, à la fois à l'autorité et aux personnes concernées
  • Recommandations sectorielles — règles détaillées pour la finance/la banque (évaluations annuelles, journaux d'audit), l'IA/le traitement automatisé (droit d'opposition, évaluation périodique), le cloud (chiffrement au repos/en transit), la blockchain (aucune donnée personnelle directe sur la chaîne) et le big data (authentification forte, surveillance continue)
  • Examen des qualifications du DPO — diplôme universitaire + 2 ans d'expérience en informatique/droit/cybersécurité/conformité ; exigences d'indépendance ; option de DPO externe

Phrases de déclenchement : Vietnam data privacy, VN-PDPL, Law 91/2025, Nghị định 356, Vietnamese personal data, Vietnam PDPL, cross-border transfer Vietnam, Vietnam breach notification, Vietnam data protection, Vietnamese data subjects


30. 🇪🇺 EU CRA — Cyber Resilience Act

Fichier : EU CRA - Claude Skill/eu-cra.skill

La compétence EU CRA fait de Claude un conseiller expert sur le règlement (UE) 2024/2847 — le Cyber Resilience Act de l'UE, publié le 20 novembre 2024 et pleinement applicable à partir du 11 décembre 2027. Ce règlement majeur impose des exigences de cybersécurité pour tous les produits comportant des éléments numériques (PDE) — matériel et logiciels connectés — vendus sur le marché de l'UE, couvrant les fabricants, les importateurs et les distributeurs.

Capacités clés :

  • Champ d'application et classification — détermine si un produit entre dans le champ d'application et quelle classe s'applique : Default (auto-évaluation), classe I (annexe III, 35 catégories, notamment les gestionnaires de mots de passe, les VPN, la gestion des identités, la surveillance du réseau) ou classe II (annexe IV, 12 catégories, notamment les hyperviseurs, les HSM, les TPM, les ICS/SCADA industriels)
  • Analyse des écarts de l'annexe I — évalue les 10 propriétés de sécurité de la partie I (sécurisé par défaut, absence de mots de passe par défaut, chiffrement, mises à jour signées, atténuation des exploits) et les 9 obligations de gestion des vulnérabilités de la partie II (CVD, SBOM, notification à l'ENISA sous 24/72 heures, mises à jour de sécurité gratuites)
  • Évaluation de la conformité et marquage CE — guide l'auto-évaluation du module A par rapport aux voies obligatoires de l'organisme notifié, la préparation de la documentation technique (annexe VII), la déclaration UE de conformité et l'apposition du marquage CE
  • Programme SBOM — recommandations sur les formats SPDX/CycloneDX, exigences minimales de contenu, intégration CI/CD, documents VEX, maintenance pendant toute la période de support
  • Signalement des vulnérabilités et des incidents — flux de travail pas à pas pour l'alerte précoce sous 24 heures et le rapport complet sous 72 heures à l'ENISA/aux CSIRT nationaux ; rapport final à 14 jours ; notification des utilisateurs
  • Période de support et fin de vie — engagement de support minimum de 5 ans, obligations de notification de fin de vie (préavis d'un an), dernière mise à jour cumulative

Phrases de déclenchement : EU CRA, Cyber Resilience Act, CRA compliance, product with digital elements, PDE, Annex I requirements, CRA conformity assessment, CE marking cybersecurity, SBOM EU regulation, ENISA vulnerability reporting, Class I CRA, Class II CRA, connected product security EU, IoT security regulation EU


Cas d'utilisation potentiels| Scénario | Compétence(s) pertinente(s) |

|----------|------------------| | Préparation à un audit de certification ISO 27001:2022 étape 2 | ISO 27001 | | Rédaction d'une politique de sécurité de l'information alignée sur l'Annexe A | ISO 27001 | | Réalisation d'une évaluation de préparation SOC 2 avant de faire appel à un auditeur | SOC 2 | | Documentation des contrôles pour un rapport SOC 2 de type 2 | SOC 2 | | Définition du périmètre d'une autorisation FedRAMP Moderate sur AWS GovCloud | FedRAMP | | Rédaction des descriptions narratives de contrôle du SSP pour les 20 familles de contrôles NIST 800-53 | FedRAMP | | Audit d'une API pour la conformité GDPR avant le lancement du produit | GDPR | | Rédaction d'une DPIA pour une nouvelle fonctionnalité d'IA traitant des données personnelles | GDPR | | Génération d'une BAA pour une relation avec un fournisseur SaaS de santé | HIPAA | | Évaluation de la question de savoir si un incident de données constitue une violation HIPAA signalable | HIPAA | | Construction d'un programme de conformité satisfaisant à la fois à ISO 27001 et SOC 2 | ISO 27001 + SOC 2 | | Réponse à un questionnaire de sécurité client couvrant plusieurs référentiels | Toutes les compétences | | Intégration rapide d'un nouvel ingénieur conformité ayant besoin du contexte des référentiels | Toute compétence | | Préparation d'un registre des risques et d'un plan de traitement pour un ISMS | ISO 27001 | | Transition de l'ISO 27001:2013 vers l'ISO 27001:2022 | ISO 27001 | | Préparation à la transition FedRAMP Rev 4 → Rev 5 | FedRAMP | | Évaluation de la posture de cybersécurité actuelle à l'aide du NIST CSF 2.0 | NIST CSF | | Construction d'un profil organisationnel CSF avec les états actuel et cible | NIST CSF | | Progression du Tier 1 au Tier 2 de mise en œuvre du CSF | NIST CSF | | Migration d'un programme de cybersécurité de CSF 1.1 vers CSF 2.0 | NIST CSF | | Mappage des contrôles ISO 27001 ou SOC 2 vers les sous-catégories du NIST CSF | NIST CSF + ISO 27001 / SOC 2 | | Rédaction d'une politique de gouvernance de la cybersécurité alignée sur la fonction GV du CSF | NIST CSF | | Définition du périmètre du CDE PCI DSS pour une plateforme e-commerce hébergée dans le cloud | PCI DSS | | Sélection du type de SAQ approprié pour un commerçant utilisant une page de paiement hébergée | PCI DSS | | Préparation à un ROC de niveau 1 avec un QSA | PCI DSS | | Mise en œuvre des nouvelles exigences d'intégrité des scripts de page de paiement PCI DSS v4.0 | PCI DSS | | Extension du MFA à tous les accès au CDE conformément à l'exigence 8.4.2 | PCI DSS | | Gestion des prestataires de services tiers dans le cadre de l'exigence PCI DSS 12.8 | PCI DSS | | Détermination de la question de savoir si votre exploitation de pipeline ou de chemin de fer est une entité couverte par la TSA | TSA Cybersecurity | | Rédaction d'un plan de mise en œuvre de la cybersécurité (CIP) pour les environnements OT/SCADA de pipeline | TSA Cybersecurity | | Planification et documentation des tests annuels du plan de réponse aux incidents (IRP) pour la conformité à la directive TSA | TSA Cybersecurity | | Réponse à un ransomware sur l'IT pouvant se propager à l'OT — obligations de signalement à la CISA | TSA Cybersecurity | | Réalisation d'une revue de conception d'architecture (ADR) pour la segmentation du réseau IT/OT | TSA Cybersecurity | | Mise en œuvre du MFA et du PAM pour les systèmes OT/HMI hérités disposant de contrôles natifs limités | TSA Cybersecurity | | Compréhension de ce qui change si le NPRM de novembre 2024 de la TSA devient une réglementation finale | TSA Cybersecurity | | Alignement d'un CRMP TSA sur le NIST CSF 2.0 et les CPG intersectorielles de la CISA | TSA Cybersecurity + NIST CSF | | Réalisation d'une évaluation des écarts ISO 42001 pour un fournisseur d'IA avec plusieurs modèles ML en production | ISO 42001 | | Réalisation d'une évaluation d'impact du système d'IA (AISIA) pour un outil de recrutement automatisé | ISO 42001 | | Construction d'une déclaration d'applicabilité (SoA) couvrant les 38 contrôles de l'Annexe A de l'ISO 42001 (A.2–A.10) | ISO 42001 | | Rédaction d'une politique d'IA et d'une politique d'utilisation acceptable de l'IA pour une entreprise de services financiers | ISO 42001 | | Évaluation de la question de savoir si un système d'IA destiné aux clients nécessite des contrôles à fort impact au titre de l'ISO 42001 | ISO 42001 | | Préparation des dossiers de preuves pour les audits de certification ISO 42001 des étapes 1 et 2 | ISO 42001 | | Mappage des exigences AISIA de l'ISO 42001 vers l'évaluation d'impact sur les droits fondamentaux (FRIA) de l'EU AI Act | ISO 42001 | | Intégration d'un AIMS ISO 42001 avec un ISMS ISO 27001 existant | ISO 42001 + ISO 27001 | | Encadrement de l'utilisation par le personnel des outils d'IA publics (ChatGPT, Copilot) conformément aux contrôles A.9.2 et A.9.4 de l'Annexe A | ISO 42001 | | Réalisation d'une évaluation des écarts ISO 27701:2025 pour une société SaaS agissant à la fois comme responsable de traitement et sous-traitant de données personnelles (PII) | ISO 27701 | | Transition de la certification ISO 27701:2019 vers l'édition autonome 2025 | ISO 27701 | | Rédaction d'un accord de traitement des données (DPA) aligné sur le GDPR incluant toutes les clauses requises de l'article 28 | ISO 27701 | | Construction d'un registre des activités de traitement (RoPA) couvrant toutes les opérations de traitement | ISO 27701 | | Réalisation d'une DPIA pour une nouvelle fonctionnalité d'IA qui profile les utilisateurs à des fins de publicité ciblée | ISO 27701 | | Mise en œuvre d'une procédure de traitement des droits des personnes concernées avec des SLA de réponse | ISO 27701 | | Mappage des contrôles ISO 27701:2025 vers les articles du GDPR pour un audit de conformité | ISO 27701 | | Évaluation des obligations de gestion des sous-traitants pour une SaaS B2B cloud-native | ISO 27701 | | Intégration d'un PIMS avec un ISMS ISO 27001:2022 existant afin d'éviter la duplication des contrôles | ISO 27701 + ISO 27001 | | Réalisation d'une analyse des écarts DORA pour un établissement de crédit de l'UE avant un contrôle prudentiel | DORA | | Classification d'un incident ICT par rapport aux critères de l'Art. 18 et aux seuils du CDR (UE) 2024/1772 | DORA | | Construction d'une procédure de signalement d'incident en trois étapes (4 h / 72 h / 1 mois) conformément à l'Art. 19 | DORA | | Examen des contrats de fournisseurs ICT par rapport aux dispositions obligatoires de l'Art. 30, paragraphe 2 | DORA | | Construction ou validation du registre des informations conformément au CIR (UE) 2024/2956 | DORA | | Évaluation du risque de concentration ICT pour une banque dépendante d'un unique hyperscaler | DORA | | Définition du périmètre d'un programme TLPT et évaluation de la question de savoir si le seuil de l'Art. 26 s'applique | DORA | | Rédaction d'une politique de risque lié aux tiers ICT satisfaisant au CDR (UE) 2024/1773 | DORA | | Conseil sur l'interaction entre DORA et NIS2 pour une entité financière | DORA | | Mappage des obligations DORA vers les anciennes lignes directrices ICT de l'EBA et identification de ce qui a changé | DORA | | Réalisation d'une analyse des écarts DPDPA pour une société SaaS indienne avant l'échéance de conformité de mai 2027 | DPDPA | | Identification des activités de traitement conformes au GDPR nécessitant un nouveau consentement ou un re-mappage au titre du DPDPA | DPDPA + GDPR | | Conception d'un avis conforme à la section 5 et à la règle 3, y compris les obligations multilingues | DPDPA | | Mise en œuvre d'un processus de notification de violation sous 72 heures conformément à la section 8(6) et à la règle 6 | DPDPA | | Conception d'un programme de conformité relatif aux données des enfants avec la vérification parentale de la règle 12 (DigiLocker, jetons virtuels) | DPDPA | | Évaluation de la question de savoir si une plateforme numérique doit éliminer la publicité ciblée et le suivi comportemental pour les utilisateurs de moins de 18 ans | DPDPA | | Conseil à une entreprise mondiale sur ses obligations de transfert de données en Inde — approche de liste noire vs liste blanche du GDPR | DPDPA | | Préparation à une éventuelle désignation en tant que fiduciaire de données significatif — nomination d'un DPO, DPIA et état de préparation à l'audit | DPDPA | | Mise à jour des accords de traitement des données avec les fournisseurs pour satisfaire à la règle 16 | DPDPA | | Évaluation de la question de savoir si une entreprise s'appuyant sur des intérêts légitimes pour l'analytique doit obtenir un consentement au titre du DPDPA | DPDPA | | Construction d'une procédure de satisfaction des droits du principal de données couvrant l'accès, la correction, l'effacement et la nomination | DPDPA | | Détermination de votre niveau CMMC en fonction des clauses DFARS du contrat et du traitement des CUI | CMMC 2.0 | | Réalisation d'une évaluation des écarts CMMC niveau 2 sur l'ensemble des 110 pratiques NIST SP 800-171 | CMMC 2.0 | | Rédaction d'un plan de sécurité du système (SSP) couvrant les 110 pratiques avec des descriptions narratives de mise en œuvre | CMMC 2.0 | | Calcul de votre score SPRS et priorisation des mesures correctives à plus fort impact | CMMC 2.0 | | Préparation à une évaluation C3PAO — dossiers de preuves, pratiques critiques, règles POA&M | CMMC 2.0 | | Définition du périmètre des CUI au sein de votre organisation et conception d'une enclave pour réduire le périmètre CMMC | CMMC 2.0 | | Gestion des obligations de signalement d'incidents DFARS 252.204-7012 (signalement DIBNET sous 72 heures) | CMMC 2.0 | | Répercussion des exigences CMMC sur les sous-traitants traitant des CUI | CMMC 2.0 | | Construction d'un profil organisationnel d'IA à l'aide des états actuel et cible du NIST AI RMF | NIST AI RMF | | Réalisation d'une évaluation des écarts GOVERN pour une organisation lançant son programme de risque lié à l'IA | NIST AI RMF | | Évaluation d'un modèle de notation de crédit par rapport aux critères de fiabilité MEASURE 2.x | NIST AI RMF | | Construction d'un registre des risques d'IA mappé aux catégories du NIST AI RMF pour un système ML déployé | NIST AI RMF | | Mappage du NIST AI RMF vers l'exigence de système de gestion des risques de l'article 9 de l'EU AI Act | NIST AI RMF + ISO 42001 | | Évaluation des biais et de l'équité d'un outil d'IA de recrutement (parité démographique, égalisation des chances, règle des 4/5 de l'EEOC) | NIST AI RMF | | Conception d'un programme de surveillance de l'IA après déploiement à l'aide de MEASURE 3.x et MANAGE 3.x | NIST AI RMF | | Intégration du NIST AI RMF avec un programme NIST CSF existant | NIST AI RMF + NIST CSF | | Détermination de votre type d'architecture SWIFT (A1/A2/A3/A4/B) et obtention de la matrice complète d'applicabilité des contrôles CSCF v2026 | SWIFT CSP | | Réalisation d'une évaluation des écarts CSCF v2026 pour un déploiement sur site Alliance Access (y compris le contrôle 2.4 désormais obligatoire) | SWIFT CSP | | Compréhension de la raison pour laquelle l'OTP logiciel (Google Authenticator) échoue au contrôle 4.2 et mise en œuvre de mesures correctives avec des jetons matériels avant l'attestation de juillet | SWIFT CSP | | Préparation de toutes les preuves et réalisation de l'attestation annuelle KYC-SA via swift.com/myswift | SWIFT CSP | | Élaboration d'un plan de réponse aux incidents spécifique à SWIFT couvrant la notification SWIFT sous 24 heures et les obligations de rapport sous 30 jours | SWIFT CSP | | Vérification de l'attestation KYC-SA de votre bureau de services (type B) et compréhension des responsabilités de contrôle partagées | SWIFT CSP | | Mappage des contrôles ISO 27001 ou PCI DSS existants vers les exigences CSCF pour identifier les écarts spécifiques à SWIFT | SWIFT CSP + ISO 27001 / PCI DSS | | Remédiation des schémas courants de non-conformité CSCF : VLAN partagé, correctifs obsolètes, absence de couverture SIEM, lacunes dans l'inventaire des jetons | SWIFT CSP | | Compréhension des marquages d'applicabilité des contrôles ISM (NC/OS/PROTECTED) applicables à un système cloud du gouvernement australien | ISM | | Préparation des artefacts pour une évaluation IRAP d'un système de niveau PROTECTED | ISM | | Durcissement d'un déploiement Windows Server 2022 conformément aux exigences du chapitre 13 de l'ISM, avec liste de contrôle des preuves | ISM | | Mappage des exigences de niveau de maturité 2 de l'Essential Eight vers les chapitres correspondants des directives de l'ISM | ISM | | Compréhension des obligations de conformité ISM pour un fournisseur cloud du secteur privé dans le cadre d'un contrat gouvernemental | ISM | | Rédaction d'un plan de sécurité du système (SSP) pour l'approbation ATO d'un système OFFICIAL: Sensitive | ISM | | Compréhension des algorithmes cryptographiques approuvés et des durées de conservation des journaux au titre de l'ISM | ISM | | Comparaison des exigences ISM avec les contrôles ISO 27001 pour identifier les écarts spécifiques au gouvernement | ISM + ISO 27001 | | Détermination de la question de savoir si une entreprise énergétique européenne est une entité essentielle ou importante au titre de NIS2 et compréhension de ses obligations | NIS2 | | Examen du flux de travail de signalement d'incident NIS2 Art. 23 (24 h/72 h/1 mois) après une attaque par ransomware | NIS2 | | Réalisation d'une analyse des écarts entre un ISMS ISO 27001:2022 existant et la pleine conformité NIS2 | NIS2 + ISO 27001 | | Rédaction d'une politique de réponse aux incidents conforme à NIS2 couvrant les 10 mesures de l'Art. 21 et les délais de signalement de l'Art. 23 | NIS2 | | Explication de la relation lex specialis de DORA et identification des obligations NIS2 résiduelles pour une banque européenne | NIS2 + DORA | | Compréhension des obligations de l'organe de direction au titre de l'Art. 20, de la responsabilité personnelle et de la formation en cybersécurité requise au titre de NIS2 | NIS2 | | Évaluation des obligations de sécurité de la chaîne d'approvisionnement au titre de l'Art. 21(2)(d) et de l'Art. 22 de NIS2 concernant les évaluations coordonnées des risques de l'ENISA | NIS2 | | Calcul de l'exposition maximale aux pénalités NIS2 et comparaison des régimes de contrôle EE et IE (Art. 32 vs Art. 33) | NIS2 | | Détermination de la question de savoir si une entreprise e-commerce américaine atteint l'un des seuils CCPA/CPRA et compréhension de ses obligations principales | CCPA/CPRA | | Traitement d'une demande combinée de droit d'accès et de droit à l'effacement émanant d'un consommateur californien, y compris la vérification d'identité et les exceptions | CCPA/CPRA | | Évaluation de la question de savoir si le partage d'identifiants de cookies avec une plateforme ad tech constitue une 'vente' au sens du CCPA ou un 'partage' au sens du CPRA, et mise en œuvre de mécanismes de désinscription | CCPA/CPRA | | Réalisation d'une analyse des écarts entre un programme GDPR existant et CCPA/CPRA — identification des ajouts spécifiques à la Californie | CCPA/CPRA + GDPR | | Classification des données de géolocalisation précise, de santé et biométriques en tant que données personnelles sensibles (SPI) au sens du CPRA et compréhension du flux de travail de limitation des SPI sur 15 jours ouvrables | CCPA/CPRA | | Rédaction d'un avis de confidentialité au moment de la collecte et d'une politique de confidentialité complète satisfaisant à toutes les exigences de divulgation CCPA/CPRA | CCPA/CPRA | | Mise en œuvre de la reconnaissance du signal Global Privacy Control (GPC) comme désinscription valide de la vente/du partage | CCPA/CPRA | | Évaluation du risque d'application de la CPPA et calcul de l'exposition aux pénalités pour les violations CCPA/CPRA non intentionnelles par rapport aux violations intentionnelles | CCPA/CPRA | | Détermination de la question de savoir si un petit cabinet de services professionnels a besoin des contrôles IG1, IG2 ou IG3 — et obtention d'un plan de démarrage rapide ciblé sur 12 semaines | CIS Controls v8 | | Réalisation d'une évaluation des écarts CIS Controls v8 pour un organisme de santé et mappage des résultats vers les garanties de la règle de sécurité HIPAA | CIS Controls v8 + HIPAA | | Mise en œuvre des 56 garanties IG1 sur les terminaux, les comptes utilisateurs, les sauvegardes et la formation — priorisées en fonction de l'impact sur la sécurité | CIS Controls v8 | | Déploiement du MFA sur les applications externes, l'accès à distance et les comptes administrateurs (garanties 6.3/6.4/6.5) et sélection d'options résistantes au phishing | CIS Controls v8 | | Mappage des CIS Controls v8 vers les sous-catégories du NIST CSF 2.0 pour un programme de conformité multi-référentiel | CIS Controls v8 + NIST CSF | | Construction d'un programme de gestion des vulnérabilités avec des analyses authentifiées, des SLA de remédiation basés sur le CVSS et le suivi d'indicateurs clés de performance | CIS Controls v8 | | Conception d'un programme SIEM et de gestion des journaux conformément au contrôle 8 — événements à collecter, normes de conservation et synchronisation NTP | CIS Controls v8 | | Classification d'un amplificateur de puissance RF au titre de l'EAR — détermination de l'ECCN et analyse des exigences de licence pour l'exportation vers l'Allemagne | EAR | | Évaluation des obligations d'exportation réputée pour un employé de nationalité chinoise accédant à du code source de chiffrement contrôlé | EAR | | Réponse à une violation de réexportation détectée concernant la liste des entités — processus de divulgation volontaire et réduction des pénalités | EAR | | Détermination de la question de savoir si un logiciel de cybersécurité AES-256 nécessite une licence BIS pour l'exportation vers la France, l'Inde et le Brésil | EAR | | Conception d'un programme de conformité aux exportations en 7 éléments pour une entreprise d'équipements semi-conducteurs ayant des clients en Europe et en Asie | EAR | | Détermination de la question de savoir si une puce fabriquée à l'étranger utilise des équipements d'origine américaine soumis à la règle sur les produits directs étrangers (FDPR) | EAR | | Application de l'exception de licence ENC pour un produit de chiffrement commercial et réalisation de la notification unique auprès de la BIS | EAR | | Catégorisation d'un système RH fédéral selon FIPS 199 et sélection de la base de référence SP 800-53B appropriée | NIST SP 800-53 | | Documentation d'une constatation AC-2(3) OTS issue d'une évaluation de sécurité et construction du POA&M avec les délais de remédiation FedRAMP | NIST SP 800-53 | | Mise en œuvre d'un MFA résistant au phishing conformément à IA-2(1) et IA-2(2) pour satisfaire à l'EO 14028 et à l'OMB M-22-09 | NIST SP 800-53 | | Rédaction d'une description narrative de contrôle SSP pour la confidentialité des transmissions SC-8(1) couvrant TLS 1.2/1.3 avec des modules FIPS 140-3 | NIST SP 800-53 | | Réalisation d'une analyse des écarts entre ISO 27001:2022 et la base de référence FedRAMP Moderate et mappage des étapes du RMF vers le dossier ATO | NIST SP 800-53 | | Adaptation d'une base de référence Moderate pour supprimer les contrôles inapplicables, définir les ODV et documenter des contrôles compensateurs pour un système hérité | NIST SP 800-53 | | Construction d'une stratégie ConMon avec des fréquences mensuelles d'analyse des vulnérabilités, des tests d'intrusion annuels et un rythme de mise à jour du POA&M | NIST SP 800-53 | | Classification d'un outil de présélection de CV basé sur l'IA pour les employeurs européens au titre de l'EU AI Act — niveau de risque et obligations du fournisseur | EU AI Act | | Évaluation de la question de savoir si un outil d'IA de police prédictive viole les pratiques interdites de l'Art. 5 de l'EU AI Act | EU AI Act | | Détermination des obligations des modèles GPAI pour un LLM open source avec une puissance de calcul d'entraînement de 3×10²⁴ FLOPs | EU AI Act | | Gestion de la double réglementation pour un outil d'imagerie diagnostique IA marqué CE au titre du règlement européen sur les dispositifs médicaux | EU AI Act | | Compréhension des obligations de divulgation des chatbots de l'Art. 50, paragraphe 1, et des obligations du déployeur par rapport au fournisseur de GPAI pour une IA de e-commerce | EU AI Act | | Réalisation d'un VPAT 2.x (ACR) pour l'achat fédéral de logiciels d'entreprise — les trois tableaux, divulgation de la méthodologie de test | Section 508 | | Audit d'une application web publique pour la conformité à la section 508 à l'aide de tests au clavier uniquement et de lecteurs d'écran | Section 508 | | Remédiation de 200 documents PDF hérités pour la section 508 — structure balisée, ordre de lecture, étiquettes des champs de formulaire, texte alternatif | Section 508 | | Intégration des exigences d'accessibilité FAR 52.239-2 dans un appel d'offres fédéral et évaluation des soumissions VPAT des fournisseurs | Section 508 | | Préparation d'une détermination formelle de charge excessive et documentation de l'obligation de moyens d'accès alternatifs | Section 508 | | Audit d'une application React pour la conformité WCAG 2.2 AA — contraste des couleurs, navigation au clavier, ARIA, gestion du focus | WCAG | | Détermination de la version WCAG et du niveau de conformité requis pour la conformité légale sur les marchés américain, européen et britannique | WCAG | | Examen de la palette de couleurs d'un système de conception par rapport au SC 1.4.3 et identification de valeurs de remplacement accessibles | WCAG | | Rédaction d'une déclaration complète d'accessibilité web pour un site web du secteur public satisfaisant aux exigences de la directive européenne sur l'accessibilité des sites Web | WCAG | | Compréhension des nouveaux critères de succès à respecter pour faire évoluer une déclaration de conformité WCAG 2.1 AA vers WCAG 2.2 AA | WCAG | | Réalisation d'une analyse des écarts pour une agence gouvernementale néo-zélandaise déployant un système de gestion de dossiers classifié Restricted | NZISM | | Préparation d'un dossier de certification et d'accréditation (C&A) pour un système Restricted — SSP, SRA, POA&M et approbation ATO | NZISM | | Évaluation de la question de savoir si l'hébergement de données Restricted sur AWS Sydney satisfait aux obligations NZISM et des approbations de l'autorité d'accréditation nécessaires | NZISM | | Rédaction d'une politique de contrôle d'accès conforme au NZISM avec identifiants de contrôle NZISM intégrés et bloc de classification des documents | NZISM | | Conseil sur la diligence raisonnable des fournisseurs SaaS et les exigences contractuelles de sécurité obligatoires au titre du NZISM pour les données In-Confidence | NZISM | | Réalisation d'une analyse des écarts VN-PDPL pour une entreprise étrangère traitant des données personnelles vietnamiennes avant la date d'entrée en vigueur du 1er janvier 2026 | VN-PDPL | | Conception d'un mécanisme de consentement valide au titre de la loi vietnamienne 91/2025 — avis autonome, formats autorisés et flux de travail de retrait | VN-PDPL | | Construction d'un flux de travail de notification de violation sous 72 heures au ministère de la sécurité publique pour une fintech vietnamienne après un incident de données | VN-PDPL | | Mappage d'un programme de conformité GDPR existant vers le VN-PDPL — identification des écarts dans la base légale, le DPO et les règles de transfert transfrontalier | VN-PDPL + GDPR | | Évaluation des obligations de transfert transfrontalier de données et préparation du dossier d'évaluation d'impact au titre de l'article 20 pour un traitement cloud offshore | VN-PDPL | | Classification d'un produit IoT connecté au titre de l'EU CRA — Default, classe I ou classe II — et compréhension de la procédure d'évaluation de la conformité applicable | EU CRA | | Réalisation d'une évaluation des écarts de l'annexe I pour un produit logiciel mis sur le marché de l'UE — les 10 propriétés de sécurité de la partie I et les 9 obligations de vulnérabilité de la partie II | EU CRA | | Construction d'un programme de divulgation des vulnérabilités conforme au CRA avec divulgation coordonnée, signalement à l'ENISA sous 24 h/72 h et notification au CSIRT | EU CRA | | Préparation de la documentation technique conformément à l'annexe VII pour l'évaluation de conformité obligatoire par un organisme notifié pour un produit de classe I | EU CRA | | Mise en œuvre d'un programme SBOM au format SPDX ou CycloneDX satisfaisant aux exigences minimales de contenu de l'EU CRA et à l'intégration CI/CD | EU CRA |


Comment installer une compétence

  1. Téléchargez le fichier .skill pour le référentiel dont vous avez besoin :| Framework | Download | |-----------|----------| | ISO 27001 ISO 27001 | iso27001.skill | | SOC 2 SOC 2 | soc2.skill | | FedRAMP FedRAMP [États-Unis] | fedramp.skill | | 🇪🇺 GDPR [UE] | gdpr-compliance.skill | | HIPAA HIPAA [États-Unis] | hipaa-compliance.skill | | NIST CSF NIST CSF | NIST Cybersecurity.skill | | PCI DSS PCI DSS | PCI-Compliance.skill | | 🚨 TSA Cybersécurité [États-Unis] | TSA-Compliance.skill | | 🤖 ISO 42001 Système de management de l'IA | ISO-42001.skill | | 🔒 ISO 27701 Gestion des informations de confidentialité | iso27701.skill | | 🏦 DORA Résilience opérationnelle numérique | dora.skill | | 🇮🇳 DPDPA [Inde] — Loi sur la protection des données personnelles numériques | dpdpa.skill | | 🛡️ CMMC 2.0 Certification du modèle de maturité en cybersécurité | cmmc.skill | | 🤖 NIST AI Cadre de gestion des risques de l'IA | nist-ai-rmf.skill | | 🏦 SWIFT Programme de sécurité client (CSP) | swift-csp.skill | | 🇦🇺 ISM [Australie] — Manuel australien de sécurité de l'information | ism.skill | | 🇪🇺 Directive NIS2 [UE] | nis2.skill | | CA CCPA/CPRA [Californie] Confidentialité | ccpa.skill | | ITAR ITAR [États-Unis] — Règlement sur le trafic international des armes | itar.skill | | Brazil LGPD [Brésil] — Loi générale sur la protection des données | lgpd.skill | | EU CSRD [UE] — Directive sur la publication d'informations en matière de durabilité des entreprises | csrd.skill | | 🛡️ CIS Controls v8 — Top 18 CIS de l'hygiène cybernétique | cis-controls.skill | | 📦 EAR [États-Unis] — Règlement sur l'administration des exportations | ear.skill | | 🏛️ NIST SP 800-53 — Contrôles de sécurité et de confidentialité pour les systèmes fédéraux | nist-800-53.skill | | 🤖 EU AI Act — Règlement (UE) 2024/1689 | eu-ai-act.skill | | ♿ Section 508 [États-Unis] — Accessibilité des TIC fédérales | section-508.skill | | ♿ WCAG — Règles pour l'accessibilité des contenus web | wcag.skill | | 🇳🇿 NZISM [Nouvelle-Zélande] — Manuel de sécurité de l'information | nzism.skill | | 🇻🇳 Vietnam PDPL — Loi sur la protection des données personnelles | vn-pdpl.skill | | 🇪🇺 EU CRA — Règlement sur la cyber-résilience | eu-cra.skill |

  2. Ouvrez Claude et accédez à Customize → Skills.

  3. Cliquez sur Upload Skill et sélectionnez le fichier .skill.

  4. La compétence est maintenant active. Lancez une nouvelle conversation et posez votre question de conformité — Claude appliquera automatiquement la compétence.

Astuce : Vous pouvez installer plusieurs compétences à la fois. Si vous travaillez avec plusieurs référentiels (par exemple, ISO 27001 et SOC 2), installez-les toutes — Claude activera celle qui est la plus pertinente pour chaque question.

Installation des compétences dans Claude


Installer via la marketplace Claude Code

Si vous utilisez Claude Code — l'interface en ligne de commande (CLI) propulsée par l'IA pour les développeurs — ces compétences sont également disponibles sous forme de plugins Claude Code installables via une marketplace hébergée. Il s'agit de la méthode d'installation recommandée pour les développeurs et les équipes, car elle prend en charge l'épinglage des versions, les mises à jour automatiques et la distribution à l'échelle de l'équipe, sans aucune manipulation manuelle de fichiers.

Ajoutez la marketplace et installez les compétences dont vous avez besoin directement depuis le terminal :```shell /plugin marketplace add Sushegaad/Claude-Skills-Governance-Risk-and-Compliance /plugin install iso27001@grc-skills soc2@grc-skills fedramp@grc-skills gdpr-compliance@grc-skills hipaa-compliance@grc-skills nist-csf@grc-skills pci-compliance@grc-skills tsa-compliance@grc-skills iso42001@grc-skills iso27701@grc-skills dora@grc-skills dpdpa@grc-skills cmmc@grc-skills nist-ai-rmf@grc-skills swift-csp@grc-skills ism@grc-skills nis2@grc-skills ccpa@grc-skills itar@grc-skills lgpd@grc-skills csrd@grc-skills cis-controls@grc-skills ear@grc-skills nist-800-53@grc-skills eu-ai-act@grc-skills section-508@grc-skills wcag@grc-skills nzism@grc-skills vn-pdpl@grc-skills eu-cra@grc-skills

Les équipes peuvent préconfigurer la place de marché dans `.claude/settings.json` afin que chaque développeur reçoive automatiquement les compétences à l'ouverture du projet — aucune installation manuelle requise.

📖 **[Instructions d'installation complètes, configuration d'équipe et guide de mise à jour → INSTALLATION.md](https://github.com/sushegaad/claude-skills-governance-risk-and-compliance/blob/HEAD/INSTALLATION.md)**

---

## Évaluation des compétences

Read more

Catégories