
Claude-Skills-Governance-Risk-and-Compliance v1.9.0
Compétences Claude installables fournissant des conseils de conformité de niveau expert pour plus de 30 cadres, notamment ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS et EU AI Act. Comprend une analyse des écarts, des modèles de politiques et un mapping des contrôles.
Compétences Claude pour la Gouvernance, les Risques et la Conformité (GRC)
Conseils de conformité de niveau expert pour ISO 27001, SOC 2, FedRAMP, RGPD, HIPAA, NIST CSF, PCI DSS, TSA Cybersecurity, ISO 42001 Système de management de l'IA, ISO 27701 Gestion des informations de confidentialité, DORA Résilience opérationnelle numérique, la loi indienne sur la protection des données personnelles numériques (DPDPA), CMMC 2.0 Cybersecurity Maturity Model Certification, NIST AI Risk Management Framework, SWIFT Customer Security Programme (CSP), Australian Information Security Manual (ISM), directive européenne NIS2, CCPA/CPRA California Privacy, ITAR (International Traffic in Arms Regulations), la LGPD brésilienne (Lei Geral de Proteção de Dados), la CSRD européenne (Corporate Sustainability Reporting Directive), CIS Controls v8 (CIS Top 18), EAR (Export Administration Regulations), NIST SP 800-53 (Security and Privacy Controls for Federal Systems), la loi européenne sur l'IA (Règlement (UE) 2024/1689), Section 508 (US Federal ICT Accessibility), WCAG (Web Content Accessibility Guidelines), NZISM (New Zealand Information Security Manual), Vietnam PDPL (Law on Personal Data Protection No. 91/2025/QH15), le CRA européen (Cyber Resilience Act, Règlement (UE) 2024/2847), Arabie saoudite GRC (NCA ECC, Saudi PDPL, SAMA, CST), EAU GRC (Federal PDPL, DIFC, ADGM, CBUAE, ICT Health Law), TISAX (VDA ISA / ENX automotive supplier security), TPRM (third-party/vendor risk), UK Cyber Essentials, et SOX ITGC — propulsé par Claude Skills. Mis à jour mensuellement.
Évalué sur 180 cas de test à l'aide du framework d'évaluation — chacun noté par rapport à au moins 5 assertions vérifiables par des agents indépendants (902 assertions au total). Les compétences ont obtenu 89 % contre une base de référence de 57 %.
Table des matières
- Que sont les compétences Claude ?
- À qui s'adresse ceci ?
- Les compétences
- ISO 27001
- SOC 2
- FedRAMP
- RGPD
- HIPAA
- NIST CSF
- PCI DSS
- TSA Cybersecurity
- ISO 42001 Système de management de l'IA
- ISO 27701 Gestion des informations de confidentialité
- DORA Résilience opérationnelle numérique
- DPDPA Inde Protection des données personnelles numériques
- CMMC 2.0 Cybersecurity Maturity Model Certification
- NIST AI Risk Management Framework
- SWIFT Customer Security Programme (CSP)
- Australian Information Security Manual (ISM)
- Directive européenne NIS2
- CCPA/CPRA California Privacy
- ITAR — International Traffic in Arms Regulations
- LGPD — Loi générale brésilienne sur la protection des données
- CSRD — Directive européenne sur la publication d'informations en matière de durabilité
- CIS Controls v8 — CIS Top 18 Cyber Hygiene
- EAR — Export Administration Regulations
- NIST SP 800-53 — Security and Privacy Controls for Federal Systems
- Loi européenne sur l'IA — Règlement (UE) 2024/1689
- Section 508 — US Federal ICT Accessibility
- WCAG — Web Content Accessibility Guidelines
- NZISM — New Zealand Information Security Manual
- Vietnam PDPL — Loi sur la protection des données personnelles
- CRA européen — Cyber Resilience Act
- Arabie saoudite GRC — Conseiller de conformité nationale
- EAU GRC — Conseiller de conformité nationale
- TISAX — Trusted Information Security Assessment Exchange
- TPRM — Gestion des risques tiers
- Cyber Essentials / CE Plus — Certification de base britannique
- SOX ITGC — Contrôles généraux informatiques pour SOX 404
- Cas d'usage potentiels
- Comment installer une compétence
- Installer via Claude Code Marketplace
- Évaluation des compétences
- Témoignages clients
- Support
- Auteur
- Avertissement
Que sont les compétences Claude ?
Les compétences Claude sont des packages de connaissances installables qui étendent les capacités de Claude pour des domaines spécifiques. Une compétence est un fichier .skill — une archive groupée contenant un fichier d'instructions SKILL.md et des documents de référence optionnels — que vous téléchargez une fois dans Claude et utilisez dans toutes vos conversations.
Une fois installée, une compétence s'active automatiquement lorsque votre conversation aborde son domaine. Vous n'avez pas besoin de l'invoquer par son nom ni d'utiliser des commandes spéciales. Claude devient simplement un expert plus approfondi dans ce domaine pour la durée de votre session.
Les compétences sont idéales lorsque vous avez besoin de :
- Des réponses cohérentes et de niveau expert sur un sujet spécialisé
- Des résultats formatés selon des normes professionnelles ou réglementaires (par exemple, des narratifs de contrôles prêts pour l'audit, des modèles de politiques avec les bonnes clauses)
- Des connaissances métier qui vont au-delà de l'entraînement général des LLM — comme savoir quels contrôles NIST 800-53 spécifiques s'appliquent à un scénario donné, ou quels articles du RGPD régissent les transferts internationaux de données
Comment fonctionnent les compétences en arrière-plan : Chaque fichier .skill contient un SKILL.md principal qui est chargé dans le contexte de Claude lorsque la compétence se déclenche, ainsi que des fichiers de référence chargés à la demande pour des sous-thèmes plus approfondis. Ce modèle de « divulgation progressive » maintient une utilisation efficace du contexte tout en rendant des connaissances complètes disponibles en cas de besoin.
À qui s'adresse ceci ?
Ces compétences sont conçues pour les professionnels qui travaillent sur la sécurité de l'information, la confidentialité et la conformité réglementaire — que ce soit au sein d'organisations cherchant une certification, d'équipes de développement construisant des systèmes conformes, ou de conseillers accompagnant des clients.
Les équipes Sécurité et Conformité utilisent ces compétences pour accélérer les analyses d'écart, générer des premières versions de politiques, cartographier les contrôles et préparer des dossiers de preuves — compressant des semaines de travail de référence en quelques minutes.
Les développeurs de logiciels et ingénieurs les utilisent pour comprendre quels contrôles leurs systèmes doivent mettre en œuvre, auditer le code et l'architecture pour détecter les problèmes de conformité, et obtenir des conseils techniques exploitables liés à des exigences réglementaires spécifiques.
Les professionnels du juridique, de la confidentialité et de la GRC les utilisent pour rédiger des documents réglementaires (DPA, BAA, avis de confidentialité), répondre aux questions des clients avec des citations réglementaires précises, et rester à jour sur les exigences des référentiels.
Les organisations de santé utilisent la compétence HIPAA pour évaluer les systèmes, générer les avis et accords requis, et former le personnel sur ses obligations — sans avoir besoin d'un consultant en conformité pour chaque question.
Les fournisseurs de services cloud poursuivant des contrats avec le gouvernement fédéral utilisent la compétence FedRAMP pour naviguer dans le processus ATO, rédiger les narratifs SSP, gérer les POA&M, et se préparer aux évaluations 3PAO.
Les startups et PME utilisent ces compétences pour comprendre ce qu'un référentiel donné leur impose, délimiter leurs programmes de conformité, et obtenir des résultats de qualité experte sans grande équipe interne.
Les compétences
1.
ISO 27001
Fichier : ISO 27001 - Claude Skill/iso27001.skill
La compétence ISO 27001 transforme Claude en un expert auditeur principal ISO 27001 et consultant en mise en œuvre du SMSI. Elle couvre à la fois ISO 27001:2013 (114 contrôles, 14 domaines) et ISO 27001:2022 (93 contrôles, 4 thèmes), avec la version 2022 actuelle par défaut.
Ce qu'elle fait :
- Réalise des analyses d'écart structurées par rapport aux clauses obligatoires (4–10) et à tous les contrôles de l'Annexe A
- Génère des documents de politique complets et prêts pour l'audit avec blocs de contrôle de document, déclarations de périmètre et correspondances clause-contrôle
- Fournit des conseils de mise en œuvre des contrôles étape par étape pour tout contrôle de l'Annexe A
- Construit des registres des risques et des plans de traitement des risques selon la méthodologie probabilité × impact
- Crée des modèles de Déclaration d'Applicabilité (SoA) couvrant les 93 contrôles
- Guide la transition 2013 → 2022, en expliquant les 11 nouveaux contrôles et les changements de correspondance
Phrases de déclenchement : ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit
2.
SOC 2
Fichier : SOC 2 - Claude Skill/soc2.skill
La compétence SOC 2 transforme Claude en un conseiller expert en conformité SOC 2 fondé sur les AICPA 2017 Trust Services Criteria (TSC) avec les Revised Points of Focus de 2022. Elle couvre les cinq TSC : Sécurité (CC1–CC9), Disponibilité (A1), Confidentialité (C1), Intégrité du traitement (PI1) et Vie privée (P1–P8).
Ce qu'elle fait :
- Mène des analyses d'écart sur les critères TSC dans le périmètre avec des notations de statut 🔴/🟡/🟢 et des feuilles de route de remédiation
- Rédige les 12 politiques SOC 2 principales (Sécurité de l'information, Contrôle d'accès, Réponse aux incidents, Gestion des changements, Évaluation des risques, Gestion des fournisseurs, PCA/PRA, et plus)
- Documente les contrôles dans un format prêt pour l'auditeur : ID du contrôle, critère TSC, type, responsable, fréquence, preuves et procédure de test
- Produit des listes de contrôle des preuves mappées à chaque critère, avec des conseils d'échantillonnage pour les audits Type 1 vs Type 2
- Gère le risque fournisseurs : classification par niveaux, questionnaires de sécurité à 32 questions, revue des rapports SOC 2, suivi des CUEC et exigences contractuelles
- Adapte son ton — langage clair pour les équipes découvrant SOC 2, résultats techniques codés AICPA pour les praticiens et auditeurs
Phrases de déclenchement : SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence
3.
FedRAMP [US]
Fichier : FedRamp - Claude Skill/fedramp.skill
La compétence FedRAMP transforme Claude en un conseiller FedRAMP averti couvrant l'ensemble du cycle de vie d'autorisation pour les fournisseurs de services cloud (CSP) selon NIST SP 800-53 Rev 5 et le nouveau cadre CR26 (FedRAMP Consolidated Rules for 2026). À jour en août 2026 — le CR26 est final (obligatoire le 1er janvier 2027) avec les classes de certification A–D (A = pilote/transitoire, B = LI-SaaS/Low, C = Moderate, D = High), les pipelines de classes s'ouvrant en août 2026, FedRAMP 20x comme voie principale, Ready retiré le 28 juillet 2026 (Legacy FedRAMP Ready), et le mandat OSCAL du 30 septembre 2026 pour les nouvelles autorisations.
Ce qu'elle fait :
- Mène des évaluations de préparation et d'écart à l'aide d'une liste de contrôle de plus de 75 éléments, mappée aux classes de certification CR26 (A/B/C/D)
- Guide la rédaction de la documentation ATO : System Security Plans (SSP), POA&M (avec les SLA corrects : Critical=15j, High=30j, Moderate=90j, Low=365j), SAP, SAR et toutes les annexes (A–Q)
- Cartographie les contrôles NIST 800-53 Rev 5 sur les 20 familles de contrôles ; conseille sur l'approche d'autorisation continue FedRAMP 20x
- Fournit des conseils d'architecture cloud pour AWS GovCloud, Azure Government et Google Cloud Government
- Soutient les obligations de surveillance continue (ConMon) : livrables mensuels, gestion des SLA des POA&M, demandes de dérogation
- Conseille sur la préparation OSCAL pour la date limite de soumission obligatoire du 30 septembre 2026
Phrases de déclenchement : FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class
4. 🇪🇺 RGPD [UE]
Fichier : GDPR - Claude Skill/gdpr-compliance.skill
La compétence RGPD transforme Claude en un assistant expert en conformité RGPD qui fait le lien entre les perspectives techniques et juridiques. Elle couvre l'intégralité du règlement RGPD de l'UE avec des notes sur le RGPD britannique (DPA 2018) là où les règles diffèrent, et adapte automatiquement son ton — technique pour les développeurs, juridiquement précis pour les professionnels de la conformité et de la confidentialité.
Ce qu'elle fait :
- Audite le code, les API, les schémas de bases de données et les architectures pour détecter les violations du RGPD, en produisant des constats classés par gravité (🔴/🟡/🟢) mappés à des articles spécifiques du RGPD
- Rédige des documents de conformité à partir de modèles intégrés : Avis de confidentialité (Art. 13/14), Contrats de traitement des données (Art. 28), Bandeaux cookies/consentement, AIPD (Art. 35), Politiques de conservation des données et Procédures relatives aux droits des personnes concernées
- Répond aux questions de conformité avec des citations d'articles faisant autorité — chaque réponse commence par l'article applicable, puis les exceptions, puis les implications pratiques
- Examine les flux de données et le traitement des DCP selon six dimensions (quoi, pourquoi, où, qui, combien de temps, comment protégé) et vérifie l'alignement avec les exigences du RoPA
- Couvre tous les domaines clés du RGPD : base légale, consentement, droits des personnes concernées (Art. 15–22), transferts internationaux (Art. 44–49), réponse aux violations (Art. 32–34), données de catégories particulières (Art. 9–10) et sanctions (Art. 77–84)
Phrases de déclenchement : GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB
5.
HIPAA [US]
Fichier : HIPAA - Claude Skill/hipaa-compliance.skill
La compétence HIPAA transforme Claude en un conseiller averti en conformité HIPAA couvrant la Privacy Rule, la Security Rule et la Breach Notification Rule (45 CFR Parties 160 et 164, telles que modifiées par HITECH). Elle sert à la fois les équipes techniques qui construisent des systèmes traitant des ePHI et les équipes conformité/juridiques qui gèrent les obligations organisationnelles.
Ce qu'elle fait :
- Examine les documents, systèmes et architectures pour la conformité HIPAA, en produisant des constats structurés avec citations CFR, niveaux de risque (Élevé / Moyen / Faible) et étapes de remédiation
- Génère des documents conformes à HIPAA à partir de neuf modèles prêts à l'emploi : Notice of Privacy Practices (NPP), Business Associate Agreements (BAA), formulaires d'autorisation, accusés de formation du personnel, rapports d'incidents de sécurité, modèles d'analyse des risques, et plus — tous avec citations CFR intégrées
- Conseille sur les garanties techniques pour les environnements cloud modernes (AWS, Azure, GCP), les API FHIR, le mobile/BYOD et les pipelines DevOps — couvrant les 54 spécifications de mise en œuvre de la Security Rule (Required et Addressable)
- Explique HIPAA en langage clair pour tout public — des développeurs ayant besoin de conseils sur le chiffrement au personnel général apprenant ce qui constitue des PHI
- Guide la réponse aux violations à l'aide de l'évaluation des risques à 4 facteurs, des délais de notification, des obligations de déclaration au HHS et de conseils scénario par scénario
Phrases de déclenchement : HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule
6.
NIST CSF
Fichier : NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill
La compétence NIST CSF transforme Claude en un conseiller expert du NIST Cybersecurity Framework couvrant à la fois CSF 2.0 (février 2024) et CSF 1.1 (avril 2018), avec CSF 2.0 actuel par défaut. Elle couvre les six fonctions — Govern, Identify, Protect, Detect, Respond, Recover — y compris la nouvelle fonction Govern introduite dans CSF 2.0.
Ce qu'elle fait :
- Mène des évaluations d'écart structurées sur les six fonctions, catégories et sous-catégories de CSF 2.0
- Construit des Profils Organisationnels — Actuel et Cible — alignés sur le contexte métier, la tolérance au risque et les obligations réglementaires
- Évalue les Niveaux de mise en œuvre (1–4) selon trois dimensions et fournit des conseils de progression ciblés
- Crée des feuilles de route de mise en œuvre priorisées avec des actions échelonnées à 30/60/90 jours et des actions stratégiques
- Cartographie les sous-catégories CSF vers NIST SP 800-53, ISO 27001:2022 et CIS Controls v8
- Génère des politiques alignées sur les fonctions CSF — politique de gouvernance, réponse aux incidents, sécurité des données, contrôle d'accès, et plus
- Guide la migration CSF 1.1 → CSF 2.0 avec une cartographie détaillée des sous-catégories et une liste de contrôle de migration
Phrases de déclenchement : NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment
7.
PCI DSS
Fichier : PCI Compliance - Claude Skill/PCI-Compliance.skill
La compétence PCI DSS transforme Claude en un conseiller expert en conformité PCI DSS couvrant PCI DSS v4.0.1 (juin 2024 — version actuelle), y compris toutes les exigences devenues obligatoires le 31 mars 2025. Elle couvre les 12 exigences, les 8 types de SAQ, les niveaux de commerçant et de fournisseur de services, et les principaux changements de la v4.0 par rapport à la v3.2.1.
Ce qu'elle fait :
- Délimite le périmètre de l'environnement de données des titulaires de carte (CDE) — identifie ce qui est dans le périmètre, évalue la segmentation réseau et recommande la réduction du périmètre via la tokenisation ou le P2PE
- Sélectionne le bon type de SAQ — parcourt l'arbre de décision pour SAQ A, A-EP, B, B-IP, C, C-VT, P2PE et D avec justification
- Mène des évaluations d'écart structurées sur les 12 exigences avec les exigences de preuves QSA et les lacunes courantes
- Fournit des conseils de mise en œuvre des contrôles pour toute sous-exigence PCI DSS — quoi mettre en œuvre, preuves nécessaires et pièges courants
- Génère des politiques alignées sur PCI DSS — réponse aux incidents, contrôle d'accès, cryptographie, gestion des correctifs, conservation des données, et plus
- Guide la migration v3.2.1 → v4.0.1 y compris les nouvelles exigences pour l'extension du MFA, l'intégrité des scripts de page de paiement (Req 6.4.3), la protection contre l'hameçonnage (Req 5.4.1) et la revue automatisée des journaux (Req 10.4.1.1)
- Explique l'approche Defined vs Customised et quand utiliser l'Analyse Ciblée des Risques (TRA)
Phrases de déclenchement : PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3
8. 🚨 TSA Cybersecurity [US]Fichier : TSA Compliance - Claude Skill/TSA-Compliance.skill
La compétence TSA Cybersecurity transforme Claude en un conseiller expert en directives de cybersécurité de la TSA pour les infrastructures de transport critiques. Elle couvre toutes les séries actuelles de directives de sécurité de la TSA — SD Pipeline-2021-01G, SD Pipeline-2021-02F, SD 1580-21-01E (transport ferroviaire de marchandises) et SD 1582-21-01E (transport en commun/ferroviaire de voyageurs) — ainsi que le NPRM de novembre 2024 proposant de formaliser ces directives en réglementations fédérales permanentes.
Note sur les SSI : les directives de sécurité de la TSA sont classifiées comme Sensitive Security Information (SSI) en vertu du 49 CFR Part 1520. Cette compétence est construite à partir de résumés publics, de notices du Federal Register et de publications du DHS/CISA — et non du texte classifié complet des directives. Les entités concernées reçoivent la directive réelle directement de la TSA.
Ce qu'elle fait :
- Détermine l'applicabilité — quelle série de directives s'applique à votre organisation (pipeline, fret ferroviaire, transport en commun ou bus) et ce que cela implique pour vos obligations de conformité
- Réalise des évaluations d'écarts structurées sur les quatre domaines techniques : segmentation réseau IT/OT, contrôles d'accès (MFA), surveillance continue et gestion des correctifs
- Rédige les documents du Cyber Risk Management Program (CRMP) : Cybersecurity Implementation Plan (CIP/COIP), Incident Response Plan (IRP), Architecture Design Review (ADR) et Cybersecurity Assessment Plan (CAP)
- Guide la mise en œuvre spécifique OT/ICS — diodes de données, serveurs de rebond pour les HMI hérités, outils de surveillance passive (Claroty, Dragos, Nozomi), cycle de vie des correctifs OT avec coordination des fournisseurs
- Explique les obligations de notification d'incident au CISA sous 24 heures : ce qui est concerné, comment signaler, exemples de formulation de rapport initial et chevauchement avec CIRCIA
- Conseille sur les tests annuels de l'IRP — deux objectifs minimum, scénarios de test, exigences de documentation et processus de retour d'expérience
- Explique l'impact du NPRM de 2024 : alignement sur le NIST CSF 2.0, base de référence CISA CPG, structure proposée du COIP et ce qui change lorsque la règle sera finalisée
Phrases déclencheuses : TSA Security Directive, SD Pipeline-2021, SD 1580-21-01, SD 1582-21-01, TSA cybersecurity, Critical Cyber Systems, CCS, Cybersecurity Coordinator, Cybersecurity Implementation Plan, CIP, CRMP, IRP testing, Architecture Design Review, ADR, CAP, CISA 24-hour reporting, OT segmentation TSA, pipeline cybersecurity, rail cybersecurity directive, transit cybersecurity, TSA NPRM 2024
9.
ISO 42001 AI Management System
Fichier : ISO 42001 - Claude Skill/ISO-42001.skill
La compétence ISO 42001 transforme Claude en un conseiller expert en ISO/IEC 42001:2023 pour les systèmes de management de l'IA (AIMS) — la première norme internationale au monde pour la gouvernance de l'IA. Elle s'adresse à la fois aux fournisseurs d'IA (organisations qui développent ou déploient de l'IA) et aux utilisateurs d'IA (organisations intégrant de l'IA tierce), couvrant l'ensemble du cycle de certification, de l'évaluation des écarts à la préparation à l'audit de phase 2.
Ce qu'elle fait :
- Réalise des évaluations d'écarts structurées sur toutes les clauses obligatoires (4–10) et les 38 contrôles de l'Annexe A (domaines A.2–A.10) avec un statut 🔴/🟡/🟢, les exigences de preuves et une feuille de route de remédiation par phases
- Guide l'étape obligatoire d'AI System Impact Assessment (AISIA) pas à pas — identification des populations affectées, évaluation des dimensions d'impact (gravité, réversibilité, ampleur, supervision humaine), classification du niveau d'impact (Faible/Moyen/Élevé) et détermination des exigences de contrôle proportionnées
- Réalise l'évaluation des risques liés à l'IA sur toutes les catégories de risques : risques de modèle (biais, dérive, hallucination, attaques adversariales), risques liés aux données (qualité, empoisonnement, confidentialité des données d'entraînement), risques opérationnels (dérive du périmètre, dépendance humaine excessive) et risques de chaîne d'approvisionnement (risque de modèle tiers, dépendances API)
- Génère une Statement of Applicability (SoA) complète couvrant les 38 contrôles de l'Annexe A (A.2.2–A.10.4) avec les décisions d'applicabilité, les justifications et le statut de mise en œuvre
- Rédige toutes les politiques AIMS essentielles — AI Policy, AI Risk Management Policy, AI Acceptable Use Policy, Data Governance for AI Policy, AI Incident Management Policy, AI System Lifecycle Policy et AI Supplier Management Policy — chacune avec des blocs de contrôle documentaire et des citations de clauses
- Produit des listes de contrôle d'audit de phase 1 et phase 2 avec statut RAG, exigences de preuves par clause et points de focalisation courants des auditeurs
- Met en correspondance ISO 42001 et l'EU AI Act — aligne l'AISIA sur la Fundamental Rights Impact Assessment (FRIA) pour les systèmes d'IA à haut risque ; met en correspondance les contrôles de l'Annexe A avec les exigences techniques de l'EU AI Act
- Intègre ISO 42001 avec ISO 27001 pour les organisations construisant un SMSI + AIMS unifié
Phrases déclencheuses : ISO 42001, ISO/IEC 42001, AI Management System, AIMS, AISIA, AI System Impact Assessment, responsible AI standard, AI governance standard, Annex A AI controls, AI risk assessment ISO, Statement of Applicability AI, AI policy ISO, AI certification, AI lifecycle controls, AI supplier management ISO, EU AI Act management system, NIST AI RMF ISO mapping, AI bias controls, AI transparency standard, AI incident management ISO
10.
ISO 27701 Privacy Information Management
Fichier : ISO 27701 - Claude Skill/iso27701.skill
La compétence ISO 27701 transforme Claude en un conseiller expert en ISO/IEC 27701:2025 pour les systèmes de management de l'information privée (PIMS) — couvrant l'ensemble du cycle de vie, de l'évaluation des écarts à la certification. Elle traite à la fois de ISO 27701:2025 (la nouvelle édition autonome) et de ISO 27701:2019 (l'extension héritée d'ISO 27001), et couvre à la fois les responsables de traitement des DCP et les sous-traitants des DCP.
Ce qu'elle fait :
- Réalise des analyses d'écarts structurées sur toutes les clauses obligatoires HLS (4–10) et les 78 contrôles de l'Annexe A — 31 pour les responsables de traitement des DCP (A.1), 18 pour les sous-traitants des DCP (A.2) et 29 contrôles de sécurité partagés (A.3)
- Génère des documents de politique PIMS complets et prêts pour l'audit — Privacy Policy, Records of Processing Activities (RoPA), Data Subject Rights Procedure, Privacy by Design Procedure, Data Processing Agreements (DPAs), etc.
- Construit des registres des risques liés à la vie privée axés sur les préjudices causés aux personnes concernées, déclenche des DPIA pour les traitements à haut risque et produit des plans de traitement des risques
- Crée des Statements of Applicability (SoA) adaptées au rôle de l'organisation (responsable de traitement, sous-traitant ou les deux) avec les décisions d'applicabilité et leur justification
- Fournit des conseils de mise en œuvre contrôle par contrôle pour chaque contrôle A.1, A.2 et A.3 — avec objectif, étapes de mise en œuvre, preuves d'audit et pièges courants
- Guide les transitions 2019 → 2025 avec un tableau complet de correspondance des contrôles, une liste de contrôle d'analyse d'écarts et un calendrier recommandé jusqu'à l'échéance d'octobre 2028
- Met en correspondance ISO 27701 et le RGPD article par article, ainsi que CCPA/CPRA, LGPD, PIPEDA, PDPA (Singapour/Thaïlande) et UK GDPR
Phrases déclencheuses : ISO 27701, PIMS, privacy information management, PII controller, PII processor, privacy risk assessment, DPIA, data subject rights, records of processing activities, RoPA, privacy by design, data processing agreement, DPA, GDPR alignment ISO 27701, ISO 27701:2025, ISO 27701:2019, 27701 transition, standalone PIMS, Annex A controller controls, Annex A processor controls
11.
DORA [EU] — Digital Operational Resilience
Fichier : DORA - Claude Skill/dora.skill
La compétence DORA transforme Claude en un conseiller expert sur le Règlement (UE) 2022/2554 (le Digital Operational Resilience Act) — la réglementation TIC d'ancrage pour les entités financières de l'UE depuis le 17 janvier 2025. Elle encode les 64 articles de DORA, les 12 RTS/ITS adoptés et fournit des conseils précis au niveau des articles pour chaque flux de travail de conformité. Elle distingue explicitement DORA de NIS2, des lignes directrices TIC héritées de l'EBA et d'ISO 27001 — une source courante de confusion dans les réponses générales des LLM.
Ce qu'elle fait :
- Réalise des analyses d'écarts DORA structurées sur les quatre piliers : cadre de gestion des risques TIC (Chapitre II, Art. 5–16), gestion des incidents (Chapitre III, Art. 17–23), tests de résilience / TLPT (Chapitre IV, Art. 24–27) et risque lié aux tiers TIC (Chapitre V, Art. 28–44)
- Guide la classification des incidents liés aux TIC selon les critères de l'Art. 18 et les seuils d'importance du CDR (UE) 2024/1772, avec un arbre de décision complet pour majeur vs. non majeur
- Construit des procédures de notification d'incident en trois étapes conformément à l'Art. 19 et au CDR (UE) 2025/301 — initiale (4h), intermédiaire (72h), finale (1 mois) — y compris les exigences de contenu à chaque étape
- Examine et rédige les clauses contractuelles conformément à l'Art. 30(2)(a)–(i), en signalant la lacune courante en matière de droits d'audit avec les fournisseurs de cloud hyperscale
- Construit ou valide le Registre des informations avec tous les champs obligatoires conformément au CIR (UE) 2024/2956
- Évalue le risque de concentration TIC conformément à l'Art. 28(6) et à l'Art. 29 — y compris la dépendance multifonction à un seul fournisseur de cloud
- Délimite les programmes TLPT conformément à l'Art. 26 et au CDR (UE) 2025/1190, couvrant la phase de renseignement sur les menaces, le test red team, la reconnaissance mutuelle et les exigences de qualification des testeurs
- Rédige la documentation du cadre de gestion des risques TIC conformément aux Art. 6–14 et au CDR (UE) 2024/1774
- Distingue précisément le Chapitre II (gouvernance proactive des risques TIC) du Chapitre III (gestion réactive des incidents) — un point de confusion courant en matière de conformité
- Référence les 12 RTS/ITS adoptés par numéro exact de règlement (CDR/CIR) avec une correspondance au niveau des articles
Phrases déclencheuses : DORA, Regulation (EU) 2022/2554, digital operational resilience, ICT risk management framework, DORA gap analysis, Art. 6 DORA, Art. 17 ICT incident, Art. 18 classification, Art. 19 incident reporting, Art. 26 TLPT, Art. 28 third-party risk, Art. 30 contractual provisions, Register of Information, CIR 2024/2956, CDR 2024/1772, CDR 2024/1773, CDR 2024/1774, CDR 2025/301, CDR 2025/1190, TLPT financial entities, ICT concentration risk, critical ICT TPSP, DORA vs NIS2, EBA ICT guidelines DORA, DORA incident classification, DORA reporting timelines, Chapter II DORA, Chapter III DORA
12. 🇮🇳 DPDPA [India] — Digital Personal Data Protection Act
Fichier : DPDPA - Claude Skill/dpdpa.skill
La compétence DPDPA transforme Claude en un conseiller expert sur la Digital Personal Data Protection Act, 2023 de l'Inde et les DPDP Rules, 2025 finalisées (notifiées le 13 novembre 2025, effectives le 13 mai 2027). Elle couvre les 44 sections de la loi et les 23 règles, avec des citations précises au niveau des sections, une correspondance d'alignement avec le RGPD et des conseils calibrés à la fois pour les entreprises indiennes et les organisations mondiales ayant des personnes concernées en Inde.
Ce qu'elle fait :
- Réalise des analyses d'écarts DPDPA structurées couvrant la notification et le consentement (Sections 5–6 + Règles 3–4), le traitement licite (Section 7), les obligations des Data Fiduciaries (Section 8 + Règles 6–9), les données des enfants (Section 9 + Règles 10–12) et les obligations des SDF (Section 10 + Règle 13)
- Distingue la DPDPA du RGPD selon 8 dimensions clés — périmètre (données numériques uniquement vs. toutes les données personnelles), bases légales (pas d'intérêts légitimes dans la DPDPA), norme de consentement (inconditionnel + pas de regroupement), transferts transfrontaliers (liste noire vs. liste blanche), droit à l'effacement (plus restreint dans la DPDPA), exigences de DPO (SDF uniquement ; résident en Inde), seuil pour les enfants (18 ans vs. 16), et modèle d'application (conseil unique vs. multiples autorités de protection des données)
- Guide la conception des notifications conformément à la Règle 3 — format autonome, langage clair, obligations multilingues (Eighth Schedule) et exigences de notification pour les données antérieures à l'entrée en vigueur
- Conseille sur les deux seules bases légales — le Consentement (Section 6) et les neuf Certain Legitimate Uses (Section 7) — et identifie les activités de traitement conformes au RGPD qui nécessitent un nouveau consentement au titre de la DPDPA
- Guide la notification des violations conformément à la Section 8(6) et à la Règle 6 — délai de notification au Conseil de 72 heures, exigences de contenu, obligations de notification des sous-traitants et différence avec l'approche par seuil de risque du RGPD (toutes les violations doivent être notifiées au Conseil)
- Conçoit des programmes de conformité pour les données des enfants — seuil de 18 ans, méthodes de vérification parentale de la Règle 12 (DigiLocker, jetons gouvernementaux, données déjà vérifiées, jetons virtuels) et interdictions absolues de suivi/profilage/publicité ciblée
- Conseille les Significant Data Fiduciaries (SDF) sur les obligations supplémentaires — DPO résident en Inde (Section 10 + Règle 13(2)), DPIA annuelle (Règle 13(3)), audit indépendant annuel (Règle 13(4)) et préparation à la localisation des données
- Guide l'exercice des droits des Data Principals — accès (Section 11), rectification/effacement (Section 12), règlement des griefs (Section 13 — épuisement obligatoire avant plainte auprès du Conseil) et le droit unique de nomination (Section 14)
- Conseille sur les transferts transfrontaliers — approche par liste noire (Section 16), aucun pays actuellement notifié comme restreint (avril 2026) et garanties contractuelles recommandées malgré l'absence de restrictions formelles
- Conseille les organisations mondiales sur leurs obligations territoriales — test du lien avec l'Inde (Section 3), lacunes de conformité au RGPD qui ne satisfont pas la DPDPA et priorités de migration du RGPD vers la DPDPA
Phrases déclencheuses : DPDPA, Digital Personal Data Protection Act, India data protection, Data Fiduciary, Data Principal, Significant Data Fiduciary, SDF, Data Protection Board of India, DPBI, DPDP Rules 2025, Section 5 DPDPA, Section 6 DPDPA, Section 7 DPDPA, Section 8 DPDPA, Section 9 DPDPA, Section 10 DPDPA, Rule 3 DPDP, Rule 6 DPDP breach notification, Rule 12 parental consent, India privacy law, India digital privacy, DPDPA gap analysis, DPDPA vs GDPR, India data law, MeitY data protection, DigiLocker consent, India children data law, DPDPA consent requirements, DPDPA breach notification, India cross-border data transfer
13.
CMMC 2.0 [US] — Cybersecurity Maturity Model Certification
Fichier : CMMC - Claude Skill/cmmc.skill
La compétence CMMC 2.0 transforme Claude en un conseiller expert en conformité CMMC pour les contractants de la défense américaine naviguant dans le programme Cybersecurity Maturity Model Certification. Elle couvre les trois niveaux CMMC — Niveau 1 (17 pratiques FAR 52.204-21), Niveau 2 (110 pratiques NIST SP 800-171 Rev 2) et Niveau 3 (110+ exigences NIST SP 800-172) — dans le cadre de la règle finale 32 CFR Part 170 (effective le 16 décembre 2024). À jour en août 2026 — y compris la suspension de la phase 2 du 13 juillet 2026 (exigences C3PAO en suspens dans l'attente de l'examen de la CMMC Reform Task Force prévu vers le 13 septembre 2026 ; les parcours d'auto-évaluation et toutes les obligations DFARS se poursuivent).
Ce qu'elle fait :
- Détermine le niveau CMMC correct pour un contrat donné en fonction du traitement des FCI vs. CUI, des clauses DFARS présentes (7012, 7019, 7020, 7021) et de la criticité du programme
- Réalise des évaluations d'écarts structurées sur les 17 domaines CMMC — AC, AT, AU, CM, IA, IR, MA, MP, PE, PS, RA, CA, SC, SI — par rapport à l'ensemble complet des 110 pratiques pour le Niveau 2
- Rédige des System Security Plans (SSP) complets couvrant la définition du périmètre système, les diagrammes de flux de données CUI et les descriptions de mise en œuvre des contrôles pour les 110 pratiques
- Calcule et explique le score SPRS (partant de 110 ; déductions par pratique non satisfaite ; plage de −203 à +110) et hiérarchise les écarts à plus fort impact (MFA, cryptographie FIPS, contrôle des flux CUI, journalisation d'audit)
- Gère le cycle de vie du POA&M — identifie les pratiques qui peuvent rester dans un POA&M lors de la certification, rédige les jalons de remédiation et suit l'échéance de clôture de 180 jours
- Délimite le périmètre des CUI — identifie les systèmes, personnes et processus concernés, recommande des stratégies d'enclave pour réduire le périmètre et signale les exigences FedRAMP Moderate pour les services cloud traitant des CUI
- Prépare les évaluations C3PAO — explique le processus d'évaluation en quatre phases (revue documentaire, activités d'évaluation, constats, décision de certification), liste les preuves requises par type de pratique et identifie les 7 pratiques critiques qui bloquent la certification conditionnelle
- Explique les obligations des clauses DFARS : notification d'incident DIBNET sous 72 heures (DFARS 252.204-7012), soumission de l'auto-évaluation SPRS et exigences de répercussion aux sous-traitants en vertu de DFARS 252.204-7021
Phrases déclencheuses : CMMC, CMMC 2.0, CMMC Level 2, CUI, Controlled Unclassified Information, NIST 800-171, DFARS 7021, DFARS 252.204-7021, C3PAO, SPRS score, defense contractor, DIB, DoD contractor, FCI, SSP CMMC, POA&M CMMC, gap analysis CMMC, DIBCAC, CUI scoping, 32 CFR Part 170
14. 🤖 NIST AI Risk Management Framework
Fichier : NIST AI RMF - Claude Skill/nist-ai-rmf.skill
La compétence NIST AI RMF transforme Claude en un conseiller expert sur le NIST AI Risk Management Framework (AI RMF 1.0), publié en janvier 2023 sous la référence NIST AI 100-1. Elle couvre les quatre fonctions principales — GOVERN, MAP, MEASURE et MANAGE — avec leurs 19 catégories et sous-catégories, les actions suggérées du AI RMF Playbook et des conseils approfondis sur l'évaluation de la fiabilité des systèmes d'IA.
Ce qu'elle fait :
- Construit des profils organisationnels d'IA — Profil actuel (où vous en êtes) et Profil cible (où vous voulez être) sur les 19 catégories avec notation des écarts et feuille de route de remédiation priorisée
- Réalise des évaluations d'écarts GOVERN sur les 6 catégories (GV-1 à GV-6) — politiques de risque lié à l'IA, structures de responsabilité, rôles, équipes transversales, tolérance au risque et alignement réglementaire
- Guide la définition du contexte MAP pour tout système d'IA — documentation de l'usage prévu, cartographie des parties prenantes affectées, analyse risques/bénéfices et caractérisation de la probabilité/impact
- Spécifie les actions d'évaluation MEASURE 2.x avant déploiement — tests de biais/équité (parité démographique, égalité des chances, impact disparate), explicabilité (SHAP, LIME, contrefactuels), robustesse adversariale, évaluation de la confidentialité et validation de la supervision humaine
- Construit des registres des risques liés à l'IA avec des citations par catégorie AI RMF (par ex. MAP 5.2, MEASURE 2.2, MANAGE 2.3), la propriété de fiabilité en jeu, les options de traitement et les responsables
- Fournit des conseils de réponse aux incidents MANAGE — déclencheurs de défaillance de modèle, procédures de confinement, seuils de notification des parties prenantes et cycles de retour d'expérience
- Met en correspondance l'AI RMF avec ISO 42001, l'EU AI Act et le NIST CSF — montrant quelles catégories de l'AI RMF satisfont l'Art. 9 (système de gestion des risques de l'EU AI Act), les clauses ISO 42001 équivalentes et comment l'AI RMF étend le NIST CSF au-delà de la cybersécurité vers les risques sociétaux et éthiques de l'IA
Phrases déclencheuses : NIST AI RMF, AI RMF, NIST AI 100-1, AI Risk Management Framework, GOVERN function, MAP function, MEASURE function, MANAGE function, AI RMF Playbook, AI risk profile, AI trustworthiness, AI bias assessment, AI explainability, MEASURE 2.2, AI risk register, AI organizational profile, responsible AI framework, AI governance framework, AI incident response, AI RMF gap assessment
15. 🏦 SWIFT Customer Security Programme (CSP)
Fichier : SWIFT CSP - Claude Skill/swift-csp.skillLa compétence SWIFT CSP transforme Claude en conseiller expert sur le SWIFT Customer Security Controls Framework (CSCF) v2026 — le programme de cybersécurité obligatoire pour tous les participants au réseau SWIFT. Elle couvre les 32 contrôles (25 obligatoires + 7 consultatifs — le Contrôle 2.4 Back-Office Data Flow Security promu obligatoire en v2026), les cinq types d'architecture (A1/A2/A3/A4/B), le processus d'attestation annuelle KYC-SA (fenêtre du 1er juillet au 31 décembre 2026), et les correspondances complètes entre référentiels vers ISO 27001:2022, PCI DSS v4.0.1 et NIST CSF 2.0.
Ce qu'elle fait :
- Détermine le bon type d'architecture SWIFT (A1/A2/A3/A4/B) à partir d'une description de la connectivité SWIFT de l'organisation et produit la matrice complète d'applicabilité des contrôles obligatoires/consultatifs
- Réalise des évaluations d'écart CSCF v2026 structurées avec un statut 🔴/🟡/🟢 par contrôle, les exigences de preuves et des feuilles de route de remédiation priorisées
- Fournit des conseils de mise en œuvre approfondis pour les 25 contrôles obligatoires — y compris le Contrôle 2.4 (Back-Office Data Flow Security, nouvellement obligatoire en v2026) avec les étapes de mise en œuvre et les preuves d'audit
- Guide le processus d'attestation KYC-SA complet — préparation des preuves par contrôle, critères de qualification de l'évaluateur indépendant, étapes de soumission sur le portail et visibilité auprès des contreparties après soumission
- Conseille sur les changements CSCF v2025 → v2026 : Contrôle 2.4 promu de consultatif à obligatoire ; fenêtre d'attestation du 1er juillet au 31 décembre 2026
- Fournit des conseils de réponse aux incidents spécifiques à SWIFT — notification initiale sous 24 heures à [email protected], rapport complet sous 30 jours, préservation des preuves et exigences de contenu du IRP pour le Contrôle 7.1
- Explique les responsabilités de Type B (service bureau) — la répartition entre les obligations du bureau et celles du client, et comment vérifier l'attestation KYC-SA de votre bureau
- Met en correspondance les contrôles CSCF avec ISO 27001:2022, PCI DSS v4.0.1 et NIST CSF 2.0 — en identifiant à la fois les synergies et les ajouts spécifiques à SWIFT non couverts par les certifications existantes
Phrases déclencheuses : SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, Type B SWIFT, SWIFT incident response, SWIFT gap assessment, SWIFT mandatory controls, SWIFT hardware token, SWIFT log retention
16. 🇦🇺 ISM [Australie] — Australian Information Security Manual
Fichier : ISM - Claude Skill/ism.skill
La compétence ISM transforme Claude en conseiller expert sur l'Australian Information Security Manual — le référentiel de cybersécurité pangouvernemental publié par l'Australian Signals Directorate (ASD) pour les entités gouvernementales fédérales et étatiques australiennes et leurs chaînes d'approvisionnement. Elle couvre les 22 chapitres de lignes directrices, le cycle de gestion des risques en six étapes, les marquages d'applicabilité des contrôles (OFFICIAL à TOP SECRET), le programme d'évaluation IRAP, l'autorisation des systèmes et la relation avec l'Essential Eight. À jour de la version ISM de juin 2026 — y compris les 49 principes de cybersécurité restructurés (GOVERN doublé à 14), les premiers contrôles d'application de l'IA (ISM-2112/2113/2114) et les exigences élargies de cryptographie approuvée par l'ASD pour les données en transit.
Ce qu'elle fait :
- Applique le système de marquage d'applicabilité des contrôles de l'ISM — détermine quels contrôles NC/OS/PROTECTED/SECRET/TOP SECRET s'appliquent à un système et explique la règle d'empilement (les classifications supérieures cumulent tous les contrôles de niveau inférieur)
- Guide le parcours complet d'autorisation des systèmes — définition du périmètre du système, sélection et mise en œuvre des contrôles, évaluation IRAP, approbation ATO par l'Authorising Official et surveillance continue
- Prépare les agences aux évaluations IRAP — listes d'artefacts (SSP, schémas réseau, registre des actifs, registre des risques, ensemble de politiques, preuves de contrôle), ce à quoi s'attendre pendant l'évaluation et le parcours post-évaluation POA&M → ATO
- Fournit des conseils approfondis sur les 22 chapitres de lignes directrices de l'ISM : durcissement des systèmes (ch. 13), SLA de gestion des correctifs (ch. 14), exigences de journalisation/surveillance (ch. 15), normes cryptographiques (ch. 20), sécurité des e-mails (ch. 18), réseaux (ch. 19), et plus encore
- Explique l'Essential Eight comme sous-ensemble priorisé de l'ISM — met en correspondance chacune des 8 stratégies avec leurs chapitres ISM, explique les niveaux de maturité ML0–ML3 et distingue la conformité Essential Eight de la conformité ISM complète
- Conseille les fournisseurs du secteur privé et les fournisseurs de services cloud sur leurs obligations ISM dans le cadre de contrats gouvernementaux et sur les cas où des évaluations IRAP sont requises même pour des entités non gouvernementales
- Couvre les normes cryptographiques approuvées (AES-256 pour PROTECTED+, TLS 1.2 minimum, SHA-256 minimum, algorithmes interdits) et les exigences de conservation des journaux (18 mois minimum pour les systèmes OS/PROTECTED)
- Soutient la rédaction du SSP — la structure du System Security Plan, les sections requises, la classification, les objectifs de sécurité et la manière dont il alimente la décision ATO
Phrases déclencheuses : ISM, Information Security Manual, ASD cybersecurity, IRAP assessment, IRAP assessor, system authorisation, ATO Australia, PROTECTED system, OFFICIAL Sensitive, NC OS PROTECTED, Essential Eight, ASD compliance, Australian government cybersecurity, ISM controls, ISM gap analysis, ISM chapter, ISM hardening, ISM OSCAL, cyber.gov.au, ASD IRAP
17. 🇪🇺 NIS2 [UE] Directive
Fichier : NIS2 - Claude Skill/nis2.skill
La compétence NIS2 transforme Claude en conseiller expert sur la directive NIS2 de l'UE (directive (UE) 2022/2555) — le référentiel de cybersécurité global de l'Union européenne pour les entités essentielles et importantes. En vigueur depuis le 27 décembre 2022 (date limite de transposition le 17 octobre 2024), NIS2 remplace la directive NIS1 initiale et élargit considérablement le champ d'application, renforce les obligations de notification des incidents, introduit la responsabilité des organes de direction et porte les sanctions maximales à 10 M€ ou 2 % du chiffre d'affaires mondial.
Ce qu'elle fait :
- Détermine la classification des entités — Entité Essentielle (Annexe I : 11 secteurs hautement critiques) ou Entité Importante (Annexe II : 7 autres secteurs critiques) — et applique une analyse des seuils de taille pour confirmer le champ d'application
- Guide la conformité avec les 10 mesures de gestion des risques de cybersécurité de l'art. 21 : politiques d'analyse des risques, traitement des incidents, PCA/PRA/gestion de crise, sécurité de la chaîne d'approvisionnement, SDLC sécurisé et gestion des vulnérabilités, évaluation de l'efficacité, formation à l'hygiène cyber, cryptographie, sécurité RH et contrôle d'accès, et MFA/communications sécurisées
- Détaille le flux de notification des incidents de l'art. 23 : alerte précoce sous 24 heures, notification d'incident sous 72 heures et rapport final sous 1 mois — avec les exigences de contenu pour chaque étape et des conseils sur les seuils d'incident significatif
- Explique les obligations de gouvernance de l'art. 20 — approbation par l'organe de direction, formation obligatoire à la cybersécurité et responsabilité personnelle en vertu du droit de transposition des États membres
- Réalise une analyse d'écart ISO 27001 — met en correspondance les contrôles de l'Annexe A d'ISO 27001:2022 avec les mesures de l'art. 21 de NIS2 et identifie les écarts où la certification ISO 27001 est nécessaire mais non suffisante (art. 20, délais de l'art. 23, obligation de MFA, évaluations de la chaîne d'approvisionnement ENISA)
- Conseille sur les différences de supervision EE vs IE — les Entités Essentielles font face à une surveillance proactive de l'art. 32 (inspections sur site, audits de sécurité) ; les Entités Importantes font face à une surveillance réactive de l'art. 33
- Traite l'interaction DORA lex specialis — explique la primauté de DORA pour les entités financières en vertu de l'art. 4, identifie les obligations NIS2 résiduelles et recommande un programme de conformité intégré
- Calcule l'exposition aux sanctions (EE : jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial ; IE : jusqu'à 7 M€ ou 1,4 %) et conseille sur la priorisation de la remédiation pour réduire le risque réglementaire
Phrases déclencheuses : NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, NIS2 penalties, NIS2 transposition, NIS2 and DORA, NIS2 and ISO 27001, network information security directive
18.
CCPA/CPRA [Californie] Privacy
Fichier : CCPA - Claude Skill/ccpa.skill
La compétence CCPA/CPRA transforme Claude en conseiller expert sur les lois californiennes globales sur la vie privée — le California Consumer Privacy Act (CCPA, en vigueur le 1er janvier 2020) et le California Privacy Rights Act (CPRA/Proposition 24, en vigueur le 1er janvier 2023). Le CPRA a considérablement élargi le CCPA, créé la California Privacy Protection Agency (CPPA), introduit les Sensitive Personal Information (SPI) comme nouvelle catégorie, et ajouté les droits de corriger les PI, de limiter l'utilisation des SPI et de fixer des périodes de conservation.
Ce qu'elle fait :
- Détermine l'applicabilité aux entreprises — si une organisation atteint le seuil CCPA/CPRA (25 M$ de chiffre d'affaires OU 100 000+ consommateurs/ménages OU 50 %+ du chiffre d'affaires provenant de la vente/du partage de PI) et quelles obligations en découlent
- Guide l'exercice des droits des consommateurs — flux de travail étape par étape pour le droit de savoir (accès), de suppression, de correction, d'opposition à la vente/au partage, de limitation de l'utilisation des SPI, de portabilité et de non-discrimination — y compris la vérification d'identité, les exceptions, les délais de réponse (45 jours / 15 jours ouvrables pour les SPI) et la propagation aux prestataires de services
- Classe l'ad tech, le suivi par cookies et le partage de données — détermine si les arrangements constituent une « vente » ou un « partage » au sens du CPRA (publicité comportementale inter-contextes), conseille sur la conformité au signal Global Privacy Control (GPC) et la gestion du consentement
- Identifie les Sensitive Personal Information (SPI) — géolocalisation précise, biométrie, données de santé, numéros de sécurité sociale, identifiants, et plus encore — et conseille sur les utilisations autorisées, les droits de limitation, les exigences de divulgation et le SLA de réponse de 15 jours ouvrables
- Réalise une analyse d'écart RGPD-vers-CCPA/CPRA — identifie les ajouts spécifiques au CCPA/CPRA (lien Do Not Sell or Share, GPC, limitation des SPI, opt-in des mineurs, divulgations d'incitations financières) et met en évidence les différences structurelles clés (opt-out vs. opt-in, absence d'exigence de base légale, données des ménages, droit d'action privé en cas de violation)
- Rédige les mentions et politiques de confidentialité — mentions au moment de la collecte, politiques de confidentialité complètes avec toutes les divulgations requises par le CCPA/CPRA, et pages d'opposition « Do Not Sell or Share » et « Limit SPI »
- Évalue l'application par la CPPA et l'exposition aux sanctions — 2 500 $/non intentionnel, 7 500 $/intentionnel, 100–750 $/consommateur pour les actions privées en cas de violation
Phrases déclencheuses : CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, CCPA gap analysis, CCPA vs GDPR, California data privacy, CCPA service provider, CCPA third party, CCPA penalty
19.
ITAR [US] — International Traffic in Arms Regulations
Fichier : ITAR - Claude Skill/itar.skill
La compétence ITAR transforme Claude en conseiller expert sur les contrôles américains à l'exportation de défense en vertu du 22 CFR Parties 120–130, administrés par la Directorate of Defense Trade Controls (DDTC) au sein du département d'État américain. L'ITAR contrôle l'exportation, la réexportation et le transfert d'articles de défense, de services de défense et de données techniques associées énumérés sur la United States Munitions List (USML).
Ce qu'elle fait :
- Réalise une analyse de compétence USML — applique le test d'énumération et le test spécialement conçu (22 CFR § 120.41) pour déterminer si un article relève de l'ITAR ou de l'EAR, et guide les demandes de Commodity Jurisdiction (CJ) pour les cas ambigus
- Guide l'enregistrement DDTC en vertu du 22 CFR Partie 122 — qui doit s'enregistrer, soumission DS-2032, frais annuels, délais de renouvellement et désignation d'un Empowered Official (EO)
- Conseille sur les licences d'exportation — DSP-5 (exportation permanente), DSP-73 (exportation temporaire), DSP-94 (importation temporaire), exigences de demande via D-Trade, conditions de licence, seuils de notification au Congrès
- Rédige et révise les Technical Assistance Agreements (TAA) et Manufacturing License Agreements (MLA) en vertu du 22 CFR Partie 124, y compris toutes les clauses obligatoires : interdiction de retransfert, droits du gouvernement américain, droits d'audit et conservation des enregistrements pendant 5 ans
- Conseille sur les exportations présumées — l'accès de ressortissants étrangers à des données techniques contrôlées par l'ITAR à l'intérieur des États-Unis est traité comme une exportation vers leur pays d'origine ; couvre les Technology Control Plans (TCP), les exigences de filtrage et la ségrégation des accès
- Guide la conformité en matière de courtage en vertu du 22 CFR Partie 129 — enregistrement, exigences d'approbation préalable et obligations de déclaration annuelle
- Gère les violations et divulgations volontaires — détaille le processus VSD en vertu du 22 CFR § 127.12, l'exposition aux sanctions (civiles jusqu'à 1,369 M$/violation, pénales jusqu'à 1 M$/20 ans), les facteurs atténuants et aggravants, et la planification des actions correctives
Phrases déclencheuses : ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, voluntary disclosure ITAR, ITAR vs EAR, commodity jurisdiction, defense article, defense service, ITAR compliance, technology control plan, Empowered Official
20.
LGPD [Brésil] — General Data Protection Law
Fichier : LGPD - Claude Skill/lgpd.skill
La compétence LGPD transforme Claude en conseiller expert sur la Lei Geral de Proteção de Dados Pessoais du Brésil (loi 13 709/2018), la loi brésilienne globale de protection des données appliquée par l'ANPD (Autoridade Nacional de Proteção de Dados). La LGPD s'applique de manière extraterritoriale à toute organisation traitant des données personnelles de personnes situées au Brésil.
- Analyse la portée extraterritoriale (art. 3) — détermine si la LGPD s'applique à votre organisation quel que soit le pays d'établissement
- Met en correspondance les bases légales du traitement (art. 7 — 10 bases pour les données ordinaires ; art. 11 — bases plus strictes pour les données sensibles, y compris la santé, la biométrie, l'origine raciale)
- Rédige des mentions de confidentialité conformes à la LGPD (art. 9) et des mécanismes de consentement (art. 8) couvrant tous les éléments obligatoires
- Guide l'exercice des droits des personnes concernées (art. 17–22) — accès, correction, suppression, portabilité, révocation du consentement, réexamen des décisions automatisées — avec des flux de travail de réponse sous 15 jours
- Conseille sur la désignation du DPO/Encarregado (art. 41) — exigences de publication obligatoires et exemptions pour les PME de la résolution ANPD n° 2/2022
- Produit des modèles de DPIA/RIPD (art. 38) pour les traitements à haut risque et des structures de RoPA (Registres des activités de traitement) (art. 37)
- Guide la notification de violation à l'ANPD (art. 48 + résolution ANPD n° 15/2024) — notification préliminaire sous 3 jours ouvrables et rapport complet sous 20 jours ouvrables
- Analyse les mécanismes de transfert international (art. 33–36) pour les pays sans décision d'adéquation de l'ANPD (y compris les États-Unis)
- Calcule l'exposition aux sanctions (art. 52) — amendes jusqu'à 2 % du chiffre d'affaires brésilien, maximum 50 millions de R$ par violation
- Fournit une comparaison LGPD vs. RGPD — différences clés dans les bases légales, les obligations de DPO, les délais de notification de violation et les structures d'amendes
Phrases déclencheuses : LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, LGPD penalty, Brazil privacy policy
21.
CSRD [UE] — Corporate Sustainability Reporting Directive
Fichier : CSRD - Claude Skill/csrd.skill
La compétence CSRD transforme Claude en conseiller expert sur la directive (UE) 2022/2464 (CSRD), qui oblige environ 50 000 entreprises à divulguer des informations détaillées sur les critères environnementaux, sociaux et de gouvernance (ESG) selon les European Sustainability Reporting Standards (ESRS). La CSRD est entrée en vigueur le 5 janvier 2023 et remplace la directive sur la publication d'informations non financières (NFRD).
- Détermine le champ d'application de la CSRD dans le cadre de l'Omnibus 2026 — applique le test de la directive (UE) 2026/470 (reporting obligatoire uniquement pour les entreprises de >1 000 salariés ET >450 M€ de chiffre d'affaires), explique les reports « stop-the-clock », signale la révision en attente des seuils pour les entreprises non-UE et oriente les entreprises sous les seuils vers la norme volontaire VSME
- Conseille sur les ESRS révisés (actes délégués du 3 juillet 2026) — environ 61 % de points de données obligatoires en moins, applicables à l'exercice 2027 avec adoption anticipée pour l'exercice 2026 une fois la période d'examen terminée — y compris la décision « base ESRS actuelle vs révisée » par laquelle commence désormais toute évaluation d'écart
- Guide l'analyse de double matérialité (DMA) — processus étape par étape de l'ESRS 1 couvrant la matérialité d'impact (ampleur, portée, irrémédiabilité) et la matérialité financière (risques et opportunités), avec des modèles de notation
- Produit des évaluations d'écart CSRD — met en correspondance les divulgations actuelles GRI/TCFD/CDP/SASB avec les points de données ESRS obligatoires et identifie les écarts prioritaires
- Rédige les divulgations ESRS — ESRS 2 General Disclosures (GOV-1 à GOV-5, SBM-1 à SBM-3, IRO-1) et toutes les normes thématiques (E1–E5, S1–S4, G1) pour les sujets matériels
- Conseille sur l'ESRS E1 Changement climatique — Scope 1, 2 et les 15 catégories d'émissions de GES du Scope 3, plan de transition (art. 19 bis, paragraphe 2, point a)), alignement sur la taxonomie de l'UE, effets financiers des risques physiques et de transition
- Soutient les divulgations ESRS S1 Effectifs propres — écart de rémunération entre les genres, ratio de rémunération du PDG, LTIFR, couverture des conventions collectives, systèmes de management de la santé et de la sécurité
- Conçoit des programmes d'émissions de GES du Scope 3 — matrice de priorisation des catégories, méthodes de collecte des données (CDP Supply Chain, basée sur les dépenses, enquêtes fournisseurs), divulgation de la méthodologie des données estimées
- Planifie la préparation à l'assurance — exigences d'assurance limitée en vertu de l'art. 26 bis, normes de documentation, transition vers l'assurance raisonnable après 2028
- Conseille sur les exigences de balisage numérique XBRL/iXBRL dans le cadre de l'ESEF et les obligations de placement dans le rapport de gestion
- Fournit une comparaison CSRD vs GRI/TCFD/SASB/CDP — interopérabilité des référentiels, correspondance de l'Annexe C et identification des écarts pour les déclarants existants
Phrases déclencheuses : CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, CSRD scope, EU sustainability reporting, ESRS assurance, XBRL sustainability, CSRD vs GRI, CSRD vs TCFD, EU Taxonomy CSRD, NFRD CSRD, ESRS materiality
22. 🛡️ CIS Controls v8 — CIS Top 18 Cyber Hygiene
Fichier : CIS Controls - Claude Skill/cis-controls.skillLe skill CIS Controls v8 transforme Claude en un conseiller expert des CIS Controls couvrant les 18 CIS Controls et 153 safeguards de la version v8 de mai 2021, incluant une couverture explicite du cloud et du mobile. Il applique le cadre Implementation Group (IG) — IG1 (56 safeguards, hygiène cyber essentielle), IG2 (130 safeguards, intermédiaire) et IG3 (153 safeguards, avancé) — pour adapter les recommandations au profil de risque et au niveau de ressources de chaque organisation.
Ce qu'il fait :
- Détermine le bon Implementation Group pour toute organisation en fonction des ressources IT, de la sensibilité des données, de l'exposition réglementaire et du profil de menace — puis adapte toutes les recommandations à cet IG
- Réalise des évaluations d'écart CIS Controls structurées sur les 18 contrôles et les safeguards applicables avec un statut 🔴/🟡/🟢, l'affectation à un IG, le type d'actif, la fonction de sécurité et une feuille de route de remédiation priorisée
- Fournit des recommandations de mise en œuvre au niveau des safeguards pour les 153 safeguards — étapes pratiques, outils recommandés (par ex. Qualys, CrowdStrike, Splunk, Microsoft Defender) et pièges courants
- Livre un programme de démarrage rapide IG1 de 12 semaines structuré — inventaire des actifs, configuration sécurisée, contrôles d'accès, gestion des correctifs, sauvegardes et formation semaine par semaine
- Met en correspondance les CIS Controls v8 avec le NIST CSF 2.0 (au niveau des sous-catégories), ISO 27001:2022 Annexe A, CMMC 2.0 / NIST SP 800-171, SOC 2 TSC et PCI DSS v4.0
- Conseille sur les SLA de gestion des vulnérabilités — délais de remédiation basés sur le CVSS (Critique : 15 jours, Élevé : 30 jours, Moyen : 90 jours) et déploiement de scanners authentifiés
- Conçoit des programmes SIEM/gestion des logs conformément au Contrôle 8 — ce qu'il faut collecter, normes de rétention (90 jours en chaud, 12 mois minimum) et synchronisation NTP
- Fournit des recommandations sectorielles — santé (alignement HIPAA), finance (alignement PCI DSS), gouvernement (alignement CMMC) et éducation (alignement FERPA)
Phrases déclencheuses : CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, vulnerability management CIS, CIS Controls ISO 27001, CIS Controls SOC 2, CIS Controls PCI DSS, CIS Controls CMMC, CIS Controls NIST CSF
23. 📦 EAR — Export Administration Regulations
Fichier : EAR - Claude Skill/ear.skill
Le skill EAR transforme Claude en un conseiller expert des Export Administration Regulations avec une connaissance approfondie de l'ensemble des 15 CFR Parts 730–774, administrées par le Bureau of Industry and Security (BIS). Il guide les exportateurs, fabricants, entreprises technologiques et professionnels de la conformité à travers l'ensemble du cycle de vie du contrôle des exportations à double usage — de la classification des articles à l'analyse des licences jusqu'à la réponse aux mesures d'application.
Ce qu'il fait :
- Applique l'Order of Review obligatoire pour déterminer la juridiction EAR vs. ITAR — vérification USML en premier, puis classification CCL ou confirmation EAR99
- Classifie les articles dans les 10 catégories CCL (0–9) et les 5 groupes de produits (A–E) avec une détermination ECCN étape par étape, y compris quand solliciter une demande CCATS ou CJ
- Analyse les exigences de licence à l'aide du Commerce Country Chart — matrice RFC × pays — et identifie les exceptions de licence applicables (LVS, GBS, CIV, APP, TSR, TMP, RPL, GOV, TSU, ENC, BAG, AVS, ACE, GFT)
- Filtre les transactions par rapport à toutes les listes de parties restreintes : Entity List, Denied Persons List, Unverified List, MEU List et OFAC SDN — avec des recommandations sur la Consolidated Screening List (CSL)
- Explique les règles d'exportation réputée (§ 734.13), la règle de nationalité la plus restrictive pour les bi-nationaux et les obligations de contrôle d'accès pour les employés de nationalité étrangère
- Couvre la Foreign Direct Product Rule (FDPR) — FDPR générale, FDPR Entity List (Huawei 2020), FDPR Advanced Computing (2022/2023) et FDPR Russie/Biélorussie (2022)
- Guide à travers la Voluntary Self-Disclosure (VSD) au titre du § 764.5 — notification initiale, soumission complète sous 180 jours, processus OEE et calcul de l'atténuation des pénalités
- Conçoit un programme de conformité à l'exportation (ECP) BIS en 7 éléments et évalue sa maturité (Basic/Developing/Proficient/Advanced) par rapport aux normes d'atténuation des pénalités du BIS
Phrases déclencheuses : EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, licence exception, ENC exception, voluntary self-disclosure, VSD, SNAP-R, export compliance programme, ECP, restricted party screening, export to China, export to Russia, de minimis rule, CCATS, EAR vs ITAR
24. 🏛️ NIST SP 800-53 — Security and Privacy Controls for Federal Systems
Fichier : NIST 800-53 - Claude Skill/nist-800-53.skill
Le skill NIST SP 800-53 transforme Claude en un conseiller expert des contrôles fédéraux de sécurité et de confidentialité couvrant l'intégralité du catalogue SP 800-53 Rev 5 (septembre 2020) et ses publications complémentaires — les baselines SP 800-53B, les procédures d'évaluation SP 800-53A et le Risk Management Framework SP 800-37 Rev 2. Il s'adresse aux équipes des agences fédérales, aux fournisseurs de services cloud visant FedRAMP, aux propriétaires de systèmes, aux ISSO et aux professionnels GRC mettant en œuvre les contrôles imposés par FISMA.
Ce qu'il fait :
- Catégorise les systèmes à l'aide des FIPS 199/200 et SP 800-60 — détermine les niveaux d'impact C/I/A, applique la règle du high-water mark et sélectionne la baseline appropriée Low, Moderate ou High issue du SP 800-53B
- Couvre les 20 familles de contrôles (AC, AT, AU, CA, CM, CP, IA, IR, MA, MP, PE, PL, PM, PS, PT, RA, SA, SC, SI, SR) avec les contrôles clés, les affectations de baseline et les notes de mise en œuvre — y compris les nouvelles familles PT (Privacy) et SR (Supply Chain) ajoutées dans la Rev 5
- Guide le tailoring — identifie les contrôles communs/hérités, applique les considérations de périmètre, renseigne les Organization-Defined Values (ODV) avec les recommandations fédérales, conçoit des contrôles compensatoires et complète la baseline pour les risques élevés
- Rédige les narratifs de contrôle du SSP au format standard — chacun couvrant la description de la mise en œuvre, le rôle responsable, la désignation hérité/hybride et la méthode de test pour l'évaluation SP 800-53A
- Gère les POA&M (CA-5) — documente les constats OTS issus des évaluations, attribue des délais de remédiation alignés sur FedRAMP (Critique : 30 jours ; Élevé : 90 jours ; Modéré : 180 jours ; Faible : 1 an) et suit les décisions d'acceptation des risques
- Guide les 7 étapes du RMF (SP 800-37 Rev 2) : Prepare → Categorize → Select → Implement → Assess → Authorize → Monitor, y compris l'assemblage du dossier ATO (SSP + SAR + POA&M) et la stratégie de surveillance continue (ConMon)
- Met en correspondance le SP 800-53 avec les référentiels pairs — ISO 27001:2022, NIST CSF 2.0, CMMC 2.0 et FedRAMP — pour les programmes de conformité multi-référentiels
- Traite l'EO 14028 et l'OMB M-22-09 — obligations de MFA résistant au phishing au titre de IA-2(1) et IA-2(2), et exigences relatives aux modules cryptographiques FIPS 140-2/3 au titre de SC-13
Phrases déclencheuses : NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, Moderate baseline, High baseline, SSP narrative, System Security Plan, POA&M, Plan of Action, ConMon, continuous monitoring, SP 800-53A, security assessment, ODV, organization-defined value, control tailoring, common controls, inherited controls, AC-2, IA-2, SC-8, SI-2, SR family, PT family, supply chain risk, OSCAL, 3PAO, FedRAMP controls, ISSO, system owner, authorizing official
25. 🤖 EU AI Act — Regulation (EU) 2024/1689
Fichier : EU AI Act - Claude Skill/eu-ai-act.skill
Le skill EU AI Act transforme Claude en un conseiller expert de la conformité à l'EU AI Act couvrant l'intégralité du Règlement (UE) 2024/1689 — la première réglementation horizontale complète au monde sur l'IA, en vigueur depuis le 1er août 2024 et modifiée par le Digital Omnibus (Règlement (UE) 2026/1744, en vigueur le 27 juillet 2026). Les pouvoirs d'application concernant les GPAI sont actifs depuis le 2 août 2026. Il s'adresse aux fournisseurs d'IA, déployeurs, importateurs et représentants autorisés opérant dans l'UE ou y mettant des systèmes d'IA sur le marché.
Ce qu'il fait :
- Classifie les systèmes d'IA selon les quatre niveaux de risque — Interdit (Art. 5), À haut risque (Art. 6 + Annexes I/III), Risque limité (Art. 50) et Minimal/Aucun risque — en utilisant à la fois la voie du composant de sécurité de l'Annexe I (Art. 6(1)) et la voie des cas d'usage listés à l'Annexe III (Art. 6(2))
- Filtre les 9 pratiques interdites (Art. 5) : les 8 initiales s'appliquent depuis le 2 février 2025 — manipulation subliminale, exploitation de vulnérabilités, notation sociale, évaluation criminelle prédictive, scraping biométrique non ciblé, inférence des émotions au travail/à l'école, catégorisation biométrique d'attributs sensibles et RBI en temps réel dans les espaces publics par les forces de l'ordre — plus la 9e ajoutée par le Digital Omnibus (génération d'images intimes non consenties / CSAM), applicable à partir du 2 décembre 2026
- Parcourt les 8 domaines de cas d'usage à haut risque de l'Annexe III : biométrie, infrastructures critiques, éducation, emploi, services essentiels, forces de l'ordre, migration/contrôle aux frontières et justice/démocratie
- Couvre les obligations des fournisseurs (Art. 9–17) : gestion des risques (processus en 5 étapes), gouvernance des données, documentation technique de l'Annexe IV, journalisation automatique, transparence envers les déployeurs, conception de la supervision humaine, exactitude/robustesse/cybersécurité, checklist fournisseur en 12 points et QMS en 13 composants
- Couvre les obligations des déployeurs (Art. 26) : conformité aux instructions, compétence du personnel, surveillance, conservation des logs pendant 6 mois, notification des travailleurs, enregistrement des autorités publiques et DPIA RGPD
- Guide les Fundamental Rights Impact Assessments (FRIA, Art. 27) : qui doit en réaliser une (organismes de droit public, fournisseurs de services publics et déployeurs de systèmes de notation de crédit et d'assurance vie/santé au titre de l'Annexe III 5(b)-(c)), les six éléments de contenu requis, la notification à la surveillance du marché et comment une FRIA s'appuie sur une DPIA RGPD
- Guide l'évaluation de conformité et le marquage CE : auto-évaluation de l'Annexe VI (Domaines 2–8) vs. organisme notifié de l'Annexe VII (Domaine 1 biométrie), Déclaration UE de conformité (Art. 47, conservation 10 ans), marquage CE (Art. 48), enregistrement dans la base de données UE sur l'IA (Art. 49/60)
- Couvre les obligations des modèles GPAI (Art. 53–55, à partir du 2 août 2025) : obligations universelles, exception open-source, seuil de risque systémique (10²⁵ FLOPs, Art. 51) et obligations supplémentaires en matière de risque systémique incluant les tests adversariaux et le reporting à l'AI Office
- Met en correspondance avec les référentiels pairs : ISO 42001:2023, NIST AI RMF 1.0 et RGPD — montrant où les obligations se recoupent et où une double conformité est requise
- Référence l'exposition aux pénalités (Art. 99) : 35 M€/7 % pour les pratiques interdites, 15 M€/3 % pour les violations des fournisseurs/déployeurs, 7,5 M€/1 % pour les informations trompeuses aux autorités
Phrases déclencheuses : EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, Annex III AI, AI provider obligations, AI deployer obligations, human oversight AI, AI risk management, Art. 50 transparency, chatbot disclosure AI, AI Act compliance, GPAI obligations, open-source AI Act, AI Act penalty, AI Act timeline, AI Act GDPR
26. ♿ Section 508 — US Federal ICT Accessibility
Fichier : Section 508 - Claude Skill/section-508.skill
Le skill Section 508 transforme Claude en un conseiller expert de la conformité à l'accessibilité des TIC fédérales américaines couvrant les Revised Section 508 Standards (2018) (36 CFR Part 1194), qui intègrent WCAG 2.0 niveau A et AA comme norme technique pour le contenu web, les logiciels et les documents électroniques. Il accompagne les agences fédérales, les contractants et les fournisseurs de TIC sur l'ensemble du cycle de conformité — des audits d'accessibilité et de la rédaction des VPAT à la remédiation des PDF, au langage des appels d'offres et aux déterminations d'undue burden.
Ce que couvre ce skill :
- Rédaction des VPAT/ACR — structure VPAT 2.x WCAG Edition, les quatre niveaux de conformité (Supports/Partially Supports/Does Not Support/Not Applicable), trois tableaux (Level A, Level AA, Functional Performance Criteria), divulgation obligatoire de la méthodologie de test
- Critères de succès WCAG 2.0 niveau A et AA — les 38 critères répartis sur les quatre principes POUR (Perceivable, Operable, Understandable, Robust) avec les schémas d'échec courants et les correctifs
- Audit d'accessibilité — analyse automatisée (axe, WAVE, Lighthouse), tests au clavier uniquement, tests avec lecteur d'écran (JAWS + Chrome, NVDA + Firefox, VoiceOver + Safari), vérification du contraste des couleurs
- Accessibilité des PDF — PDF balisés, hiérarchie des balises, noms accessibles des champs de formulaire, texte alternatif, ordre de lecture, langue du document, Acrobat Pro Full Accessibility Check
- Marchés publics fédéraux — clause FAR 52.239-2, exigences d'accessibilité des appels d'offres, méthodologie d'évaluation des VPAT, lacunes courantes des VPAT fournisseurs, SLA de remédiation post-attribution
- Exceptions — Undue burden (E202.5) : processus de détermination écrite, obligations de moyens d'accès alternatifs, déclencheurs de réévaluation ; modification fondamentale ; TIC héritées
Phrases déclencheuses : Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, undue burden 508, assistive technology testing, FAR 52.239-2, 508 procurement, JAWS testing, VoiceOver compliance, axe accessibility, colour contrast 508, focus visible 508, alt text federal
27. ♿ WCAG — Web Content Accessibility Guidelines
Fichier : WCAG - Claude Skill/wcag.skill
Le skill WCAG transforme Claude en un conseiller expert des WCAG 2.0, 2.1 et 2.2 — la norme internationale du W3C pour l'accessibilité numérique développée par la Web Accessibility Initiative (WAI). Les WCAG sous-tendent les lois sur l'accessibilité dans le monde entier : l'EAA de l'UE (EN 301 549), la Section 508 et l'ADA aux États-Unis, l'Equality Act au Royaume-Uni et le DDA en Australie font tous référence à la conformité WCAG. Il accompagne les développeurs, designers, équipes produit et équipes juridiques/conformité travaillant sur l'accessibilité du web, du mobile et des contenus numériques.
Capacités clés :
- Principes POUR et tous les critères de succès — couverture complète des WCAG 2.2 incluant les 9 nouveaux critères (SC 2.4.11–13, 2.5.7–8, 3.2.6, 3.3.7–8) et les 17 critères ajoutés dans la 2.1 pour le mobile, la basse vision et l'accessibilité cognitive ; niveaux de conformité A/AA/AAA ; aperçu des WCAG 3.0
- Audits d'accessibilité — analyse du contraste des couleurs (SC 1.4.3 et 1.4.11), patterns ARIA et tests avec lecteur d'écran (NVDA+Chrome, JAWS+Chrome, VoiceOver+Safari), navigation au clavier (patterns ARIA APG), gestion du focus (SC 2.4.3, 2.4.7, 2.4.11), annonces des live regions (SC 4.1.3), tests de reflow (SC 1.4.10)
- Revue de code — violations annotées avec les numéros de SC, corrections ARIA, exemples de code corrigés ; recommandations de patterns React/HTML/ARIA alignées sur l'ARIA Authoring Practices Guide
- Déclarations d'accessibilité — déclarations complètes prêtes à publier avec statut de conformité, problèmes connus, citations de SC, mécanisme de contact/retour, procédure de plainte formelle selon la Directive européenne sur l'accessibilité des sites web (Décision 2018/1523)
- Mise en correspondance des cadres juridiques — met en correspondance les WCAG avec EN 301 549, l'EAA de l'UE (juin 2025), la Directive européenne sur l'accessibilité des sites web, la Section 508 américaine, l'ADA Title III, le PSBAR 2018 britannique, l'Equality Act britannique, l'AODA et le DDA australien avec les exigences de version propres à chaque juridiction
Phrases déclencheuses : WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, WCAG conformance, success criteria, alt text, captions accessibility, SC 1.4.3, SC 4.1.2, NVDA, VoiceOver, JAWS screen reader, WCAG 2.2 upgrade
28. 🇳🇿 NZISM — New Zealand Information Security Manual
Fichier : NZISM - Claude Skill/nzism.skill
Le skill NZISM transforme Claude en un conseiller expert du New Zealand Information Security Manual (NZISM) — le cadre de cybersécurité obligatoire publié par le Government Communications Security Bureau (GCSB) / National Cyber Security Centre (NCSC NZ) pour les agences gouvernementales néo-zélandaises et leurs chaînes d'approvisionnement. Il couvre le NZ Government Information Classification System (ISCS) depuis Unclassified jusqu'à Top Secret, les 18+ sections de contrôles du NZISM, le processus de Certification & Accreditation (C&A) et les obligations obligatoires des agences.
Capacités clés :
- Analyse d'écart — évaluation structurée des écarts contrôle par contrôle sur tous les domaines de sécurité du NZISM, avec statut (Implemented / Partial / Not Implemented / N/A), preuves requises et priorité de remédiation pour tout niveau de classification
- Certification & Accreditation (C&A) — parcours étape par étape pour Restricted et au-dessus : préparation du SSP, évaluation des risques de sécurité, évaluation indépendante, POA&M et validation par l'Accrediting Authority
- Cadre de classification — recommandations sur l'ISCS du gouvernement néo-zélandais (Unclassified, In-Confidence, Restricted, Confidential, Secret, Top Secret) : comment classifier les systèmes, risque d'agrégation, exigences de traitement (étiquetage, transmission, stockage, destruction)
- Recommandations de mise en œuvre des contrôles — conseils actionnables pour les 18 sections du NZISM : gouvernance, physique, personnel, réseau, contrôle d'accès, cryptographie, audit & journalisation, cloud computing, mobilité d'entreprise, fournisseurs tiers, gestion des incidents, et plus encore
- Citations d'ID de contrôle vérifiés — cite de vrais identifiants de contrôle NZISM (
chapter.section.control.C.nn, par ex. 16.1.46.C.02, 16.3.5.C.02) issus d'une référence intégrée et vérifiée à la source — avec une règle stricte de ne jamais inventer un CID et un repli sur le chapitre/section - Génération de politiques — politiques complètes référençant le NZISM (Access Control, Incident Response, Information Security, Acceptable Use, Business Continuity) avec blocs de contrôle de document et marquages de classification
- Sécurité de la chaîne d'approvisionnement — obligations contractuelles pour les fournisseurs SaaS et les prestataires externalisés traitant des données gouvernementales, approbations de traitement offshore, clauses de droit d'audit et exigences de notification d'incident
- Recommandations cloud — alignement sur le NZ Government Cloud Computing Risk & Resilience Guide, exigences de résidence des données, documentation du modèle de responsabilité partagée
Phrases déclencheuses : NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS, NZISM policy
29. 🇻🇳 Vietnam PDPL — Law on Personal Data Protection
Fichier : Vietnam PDPL - Claude Skill/vn-pdpl.skill
Le skill Vietnam PDPL transforme Claude en un conseiller expert de la Loi vietnamienne sur la protection des données personnelles n° 91/2025/QH15 — la première loi complète du pays sur la protection des données personnelles, effective le 1er janvier 2026 — et de son règlement d'application Decree 356/2025/ND-CP. Administrée par le Ministry of Public Security, la loi s'applique aux entités vietnamiennes et aux organisations étrangères traitant des données personnelles de citoyens vietnamiens (portée extraterritoriale).Capacités clés :
- Analyse des écarts — évaluation structurée de la conformité à l'ensemble des obligations du VN-PDPL : base légale, consentement, droits des personnes concernées, transfert transfrontalier, DPIA, sécurité, notification des violations, DPO et exemptions PME
- Exercice des droits des personnes concernées — workflows pour les 6 droits (information, consentement/retrait, accès/rectification, suppression/limitation/opposition, réclamations, protection) avec les délais de réponse légalement requis par le décret 356
- Analyses d'impact — modèle de DPIA (article 21, à réaliser dans les 60 jours) et dossier d'analyse d'impact des transferts transfrontaliers (article 20, à réaliser dans les 60 jours suivant le premier transfert, mise à jour tous les 6 mois)
- Mentions d'information et formulaires de consentement — mentions conformes au PDPL couvrant tous les éléments de divulgation requis ; formulaires de consentement utilisant des formats valides (écrit, SMS, e-mail, formulaire d'application — pas de cases pré-cochées)
- Notification des violations — workflow de 72 heures pour notifier le ministère de la Sécurité publique ; double notification dans le secteur financier, à la fois à l'autorité et aux personnes concernées
- Orientations sectorielles — règles détaillées pour la finance/banque (évaluations annuelles, journaux d'audit), l'IA/traitement automatisé (droits d'opposition, évaluation périodique), le cloud (chiffrement au repos/en transit), la blockchain (aucune donnée personnelle directement on-chain) et le big data (authentification forte, surveillance continue)
- Examen des qualifications du DPO — diplôme universitaire + 2 ans d'expérience en informatique/droit/cybersécurité/conformité ; exigences d'indépendance ; option DPO externe
Phrases déclencheuses : Vietnam data privacy, VN-PDPL, Law 91/2025, Nghị định 356, Vietnamese personal data, Vietnam PDPL, cross-border transfer Vietnam, Vietnam breach notification, Vietnam data protection, Vietnamese data subjects
30. 🇪🇺 EU CRA — Cyber Resilience Act
Fichier : EU CRA - Claude Skill/eu-cra.skill
La skill EU CRA transforme Claude en conseiller expert du règlement (UE) 2024/2847 — le Cyber Resilience Act de l'UE, publié le 20 novembre 2024 et pleinement applicable à partir du 11 décembre 2027. Ce règlement phare impose des exigences de cybersécurité à tous les produits comportant des éléments numériques (PDE) — matériels et logiciels connectés — vendus sur le marché de l'UE, couvrant les fabricants, les importateurs et les distributeurs.
Capacités clés :
- Périmètre et classification — détermine si un produit entre dans le périmètre et quelle classe s'applique : par défaut (auto-évaluation), classe I (annexe III, 35 catégories incluant les gestionnaires de mots de passe, les VPN, la gestion des identités, la surveillance réseau) ou classe II (annexe IV, 12 catégories incluant les hyperviseurs, les HSM, les TPM, les ICS/SCADA industriels)
- Analyse des écarts de l'annexe I — évalue les 10 propriétés de sécurité de la partie I (sécurisé par défaut, aucun mot de passe par défaut, chiffrement, mises à jour signées, atténuations des exploits) et les 9 obligations de traitement des vulnérabilités de la partie II (CVD, SBOM, signalement à l'ENISA sous 24/72 heures, mises à jour de sécurité gratuites)
- Évaluation de la conformité et marquage CE — guide le choix entre l'auto-évaluation du module A et les voies obligatoires via un organisme notifié, la préparation de la documentation technique (annexe VII), la déclaration UE de conformité et l'apposition du marquage CE
- Programme SBOM — orientations sur les formats SPDX/CycloneDX, exigences de contenu minimal, intégration CI/CD, documents VEX, maintenance pendant toute la période de support
- Signalement des vulnérabilités et incidents — workflows étape par étape d'alerte précoce sous 24 heures et de rapport complet sous 72 heures à l'ENISA/aux CSIRT nationaux ; rapport final à 14 jours ; notification des utilisateurs
- Période de support et fin de vie — engagement de support minimal de 5 ans, obligations de notification de fin de vie (préavis d'un an), mise à jour cumulative finale
Phrases déclencheuses : EU CRA, Cyber Resilience Act, CRA compliance, product with digital elements, PDE, Annex I requirements, CRA conformity assessment, CE marking cybersecurity, SBOM EU regulation, ENISA vulnerability reporting, Class I CRA, Class II CRA, connected product security EU, IoT security regulation EU
31. 🇸🇦 Saudi Arabia GRC — Country Compliance Advisor
Fichier : Saudi Arabia GRC - Claude Skill/saudi-arabia-grc.skill
La skill Saudi Arabia GRC transforme Claude en routeur et conseiller de conformité au niveau national pour le Royaume. La conformité saoudienne est fragmentée entre la NCA (cybersécurité), la SDAIA (données personnelles), la SAMA (secteur financier) et la CST (télécoms/cloud) — la skill établit donc d'abord le type d'organisation, le secteur, les données et la posture cloud, puis fournit une matrice d'applicabilité avant tout détail de référentiel.
Ce qu'elle fait :
- Oriente entre NCA ECC-2:2024 (4 domaines / 28 sous-domaines / 108 contrôles ; obligatoire pour les entités gouvernementales et les CNI), Saudi PDPL (pleinement appliqué depuis le 14 septembre 2024 — enregistrement auprès de la SDAIA, notification des violations sous 72 heures, modules de transfert SCC, ~48 premières décisions d'application), NCA CCC + règles cloud de la CST (classes de CSP, résidence au Royaume pour les niveaux 3–4 et les données gouvernementales) et SAMA CSF (4 domaines, niveau de maturité minimal 3)
- Réalise des évaluations des écarts par référentiel avec colonnes de preuves, la réponse aux violations et des feuilles de route d'entrée sur le marché
- Met en correspondance les exigences saoudiennes avec ISO 27001:2022, NIST CSF 2.0 et SOC 2 pour la réutilisation des preuves
- Couverture par le routeur des lignes directrices DCC, OTCC, TCC, CSCC et CMA
Phrases déclencheuses : Saudi Arabia compliance, KSA, NCA ECC, SDAIA, Saudi PDPL, SAMA CSF, CST cloud, Saudi data residency, expanding to Saudi Arabia
32. 🇦🇪 UAE GRC — Country Compliance Advisor
Fichier : UAE GRC - Claude Skill/uae-grc.skill
La skill UAE GRC transforme Claude en routeur de conformité axé sur la juridiction : aux Émirats arabes unis, le lieu d'implantation d'une organisation détermine la loi applicable. La skill établit d'abord le statut mainland vs DIFC vs ADGM vs autre zone franche, le type de licence et les catégories de données avant de conseiller.
Ce qu'elle fait :
- Oriente entre le PDPL fédéral (décret-loi 45/2021 — en vigueur depuis 2022, règlements d'application toujours en attente en août 2026, avec des orientations sur le statut daté), la DIFC DP Law No. 5 of 2020 telle que modifiée par l'Amendment Law No. 1 of 2025 (droit d'action privé, évaluations d'adéquation des transferts, tranches d'amendes plus élevées), les ADGM DP Regulations 2021 (notification des violations sous 72 heures), les règles de la CBUAE (résidence des données des consommateurs, approbations d'externalisation/cloud) et l'ICT Health Law (localisation des données de santé dans toutes les zones, amendes de 500 k à 700 k AED)
- Applique les règles de routage qui tranchent les cas : DIFC/ADGM supplantent le PDPL fédéral ; les données de santé sont insensibles à la juridiction ; frontières entre régulateurs DFSA/FSRA et CBUAE
- Exécute une réponse aux violations multi-horloges, un cadrage d'entrée sur le marché et de sélection de zone et les workflows d'approbation cloud de la CBUAE
- Met en correspondance les exigences des ÉAU avec ISO 27001:2022, NIST CSF 2.0 et SOC 2
Phrases déclencheuses : UAE compliance, DIFC data protection, ADGM data protection, UAE PDPL, CBUAE outsourcing, UAE health data residency, Dubai ISR, ADHICS, expanding to the UAE
33.
TISAX — Trusted Information Security Assessment Exchange
Fichier : TISAX - Claude Skill/tisax.skill
La skill TISAX transforme Claude en conseiller expert du régime d'évaluation de la sécurité de l'information de l'industrie automobile, gouverné par l'ENX Association pour le compte du VDA. Les labels TISAX sont de facto obligatoires pour les fournisseurs et prestataires de services de VW, BMW, Mercedes-Benz, Audi et d'autres constructeurs — une évaluation avec des labels partageables (« évaluer une fois, partager avec plusieurs »), et non une certification.
Ce qu'elle fait :
- Couvre VDA ISA 6 (46 contrôles IS, 22 contrôles de prototype, 4 contrôles de protection des données ; niveaux must/should) et la transition ISA2027 — publiée le 1er juillet 2026, obligatoire pour les évaluations commandées à partir du 1er janvier 2027 (44/46 contrôles IS modifiés ; module prototype restructuré ; nouveaux labels PTS ; nommage basé sur l'année)
- Parcourt les 12 objectifs/labels d'évaluation avec le renommage ISA-6 (Confidential / Strictly Confidential + scission de la disponibilité) et la correspondance objectif → niveau AL1/AL2/AL3
- Explique la notation de maturité (0–5, cible 3, règles de réduction), le processus du portail ENX (frais, cadrage standard, prestataires d'audit), les plans d'actions correctives avec la fenêtre de 9 mois, les labels temporaires et la validité de 3 ans
- Met en correspondance avec ISO 27001:2022 (~70–80 % de recouvrement) avec les écarts spécifiques à l'automobile — et reformule les preuves ISO en termes de maturité
Phrases déclencheuses : TISAX, VDA ISA, ENX, TISAX label, AL2 assessment, AL3 assessment, prototype protection, automotive supplier security, ISA2027, TISAX vs ISO 27001
34.
TPRM — Third-Party Risk Management
Fichier : TPRM - Claude Skill/tprm.skill
Transforme Claude en analyste du risque fournisseur pour la discipline récurrente qu'exige chaque référentiel de cette collection — ISO 27001 A.5.19–5.23, SOC 2 CC9.2, NIS2 art. 21(2)(d), DORA chapitre V, HIPAA BAAs, RGPD art. 28.
Ce qu'elle fait :
- Classification des fournisseurs par accès aux données, criticité et substituabilité, avec une profondeur de due diligence par niveau, des cadences de réévaluation et le cycle de vie inter-agences (planification → due diligence → contractualisation → surveillance → résiliation)
- Revue des rapports SOC 2 Type II — vérification de l'opinion et de la période, tri des exceptions, analyse des sous-services carve-out vs inclusive, extraction des CUEC dans des checklists de responsabilités, CSOC et règles relatives aux bridge letters (émises par la direction, couverture d'environ 3 mois)
- Questionnaires de due diligence sur mesure et mappés aux référentiels, dans le style SIG-Lite (sans reproduire le contenu sous licence SIG)
- Revue des DPA et sous-traitants ultérieurs (checklists de clauses RGPD art. 28 ; distinctions BAA vs DPA) et avenants de sécurité contractuels échelonnés par niveau, incluant l'ensemble renforcé DORA art. 30
- Surveillance continue avec contrôles du rayon d'impact des intégrations/OAuth (leçons de Salesloft Drift) et une checklist de sortie axée sur la vérification
Phrases déclencheuses : vendor risk, TPRM, security questionnaire, review this SOC 2, sub-processors, vendor due diligence, supply chain security, vendor offboarding
35. 🇬🇧 Cyber Essentials / CE Plus — UK Baseline Certification
Fichier : Cyber Essentials - Claude Skill/cyber-essentials.skill
Conseiller expert pour la certification de base britannique détenue par le NCSC et délivrée par l'IASME — requise pour les contrats gouvernementaux au titre du PPN 014, attendue dans toute la chaîne d'approvisionnement du MoD et de plus en plus imposée par les chaînes d'approvisionnement privées.
Ce qu'elle fait :
- Enseigne le jeu de questions Danzell actuel (Requirements for IT Infrastructure v3.3 — obligatoire pour les comptes d'évaluation créés à partir du 27 avril 2026) et la fenêtre de transition Willow, y compris les deux conditions d'échec automatique (MFA cloud manquante ; les questions de mise à jour à 14 jours)
- Les cinq thèmes de contrôle — pare-feu, configuration sécurisée, gestion des mises à jour de sécurité, contrôle des accès utilisateurs, protection contre les malwares — à la profondeur de notation d'un évaluateur
- Arbres de décision de cadrage : services cloud (jamais exclus), BYOD, travail à domicile et à distance, ségrégation de sous-ensembles, logiciels non pris en charge et la règle de correctif critique/élevé (CVSS ≥7) sous 14 jours
- Préparation à l'audit CE Plus (fenêtre de 3 mois, échantillonnage d'environ 10 % des appareils, règles de retest sur nouvel échantillon), tarification (320–600 £ + TVA selon la taille), l'assurance cyber responsabilité de 25 000 £ incluse (chiffre d'affaires < 20 M£) et les délais d'approvisionnement (PPN 014, MoD DCC Level 0 avant le 31 décembre 2026, NHS DSPT)
Phrases déclencheuses : Cyber Essentials, CE Plus, IASME, Danzell, NCSC certification, PPN 014, MoD supply chain, UK government contract security
36.
SOX ITGC — IT General Controls for SOX 404
Fichier : SOX ITGC - Claude Skill/sox-itgc.skill
Transforme Claude en praticien SOX ITGC pour les équipes finance, audit interne et conformité IT — un travail très normé, guidé par les échéances, avec presque aucune bonne orientation ouverte disponible.
Ce qu'elle fait :
- Les quatre domaines ITGC testés par les auditeurs externes : accès aux programmes et aux données, modifications des programmes, opérations informatiques, développement de programmes — avec catalogues de contrôles, procédures de test et attentes en matière de preuves
- Cadrage descendant à partir des états financiers (logique AS 2201/GAIT), recours au SOC 1 avec mappage des CUEC, IPE et informatique utilisateur final
- Matrices risque-contrôle, narratifs de contrôle et scripts de test prêts pour les feuilles de travail (conventions de taille d'échantillon signalées comme conventions)
- Évaluation des déficiences — déficience de contrôle → déficience significative → faiblesse matérielle selon AS 2201 annexe A / Reg S-X 1-02(a)(4), avec logique d'agrégation et évaluation spécifique aux ITGC via les contrôles applicatifs dépendants
- Applicabilité 404(a)/404(b) : seuils de déposants, exemptions EGC, calendriers d'IPO (première évaluation dans le deuxième 10-K) — avec la proposition de mai 2026 de la SEC sur le cadre des déposants correctement signalée comme non définitive
Phrases déclencheuses : SOX, ITGC, ICFR, 404(b), material weakness, user access review, segregation of duties, change management controls, PCAOB audit
Cas d'usage potentiels| Scénario | Compétence(s) pertinente(s) |
|----------|------------------| | Préparation d'un audit de certification ISO 27001:2022 Étape 2 | ISO 27001 | | Rédaction d'une Politique de Sécurité de l'Information alignée sur l'Annexe A | ISO 27001 | | Réalisation d'une évaluation de préparation SOC 2 avant de faire appel à un auditeur | SOC 2 | | Documentation des contrôles pour un rapport SOC 2 Type 2 | SOC 2 | | Définition du périmètre d'une autorisation FedRAMP Moderate sur AWS GovCloud | FedRAMP | | Rédaction des narratifs de contrôles SSP pour les 20 familles de contrôles NIST 800-53 | FedRAMP | | Audit d'une API pour la conformité au RGPD avant le lancement d'un produit | GDPR | | Rédaction d'une AIPD pour une nouvelle fonctionnalité d'IA traitant des données personnelles | GDPR | | Génération d'un BAA pour une relation avec un fournisseur SaaS de santé | HIPAA | | Évaluation de la qualification d'un incident de données comme violation HIPAA déclarable | HIPAA | | Construction d'un programme de conformité satisfaisant à la fois ISO 27001 et SOC 2 | ISO 27001 + SOC 2 | | Réponse à un questionnaire de sécurité client couvrant plusieurs référentiels | Toutes les compétences | | Intégration d'un nouvel ingénieur conformité ayant besoin rapidement du contexte des référentiels | N'importe quelle compétence | | Préparation d'un registre des risques et d'un plan de traitement pour un SMSI | ISO 27001 | | Transition d'ISO 27001:2013 vers ISO 27001:2022 | ISO 27001 | | Préparation d'une transition FedRAMP Rev 4 → Rev 5 | FedRAMP | | Évaluation de la posture actuelle de cybersécurité à l'aide du NIST CSF 2.0 | NIST CSF | | Construction d'un profil organisationnel CSF avec les états actuel et cible | NIST CSF | | Progression du Niveau de mise en œuvre CSF 1 au Niveau 2 | NIST CSF | | Migration d'un programme de cybersécurité de CSF 1.1 vers CSF 2.0 | NIST CSF | | Correspondance des contrôles ISO 27001 ou SOC 2 avec les sous-catégories du NIST CSF | NIST CSF + ISO 27001 / SOC 2 | | Rédaction d'une Politique de Gouvernance de la Cybersécurité alignée sur la fonction GV du CSF | NIST CSF | | Définition du périmètre d'un CDE PCI DSS pour une plateforme e-commerce hébergée dans le cloud | PCI DSS | | Sélection du bon type de SAQ pour un commerçant utilisant une page de paiement hébergée | PCI DSS | | Préparation d'un ROC de Niveau 1 avec un QSA | PCI DSS | | Mise en œuvre des nouvelles exigences d'intégrité des scripts de page de paiement de PCI DSS v4.0 | PCI DSS | | Extension du MFA à tous les accès au CDE selon l'Exigence 8.4.2 | PCI DSS | | Gestion des fournisseurs de services tiers selon l'Exigence 12.8 de PCI DSS | PCI DSS | | Détermination si votre pipeline ou exploitation ferroviaire est une entité couverte par la TSA | TSA Cybersecurity | | Rédaction d'un Plan de Mise en œuvre de la Cybersécurité (CIP) pour les environnements OT/SCADA de pipelines | TSA Cybersecurity | | Planification et documentation des tests annuels de l'IRP pour la conformité aux directives TSA | TSA Cybersecurity | | Réponse à un rançongiciel sur l'IT pouvant se propager à l'OT — obligations de déclaration au CISA | TSA Cybersecurity | | Réalisation d'une Revue de Conception d'Architecture (ADR) pour la segmentation réseau IT/OT | TSA Cybersecurity | | Mise en œuvre du MFA et du PAM pour les systèmes OT/HMI hérités avec des contrôles natifs limités | TSA Cybersecurity | | Compréhension de ce qui change si le NPRM de novembre 2024 de la TSA devient une réglementation finale | TSA Cybersecurity | | Alignement d'un CRMP TSA sur le NIST CSF 2.0 et les CPG intersectoriels du CISA | TSA Cybersecurity + NIST CSF | | Réalisation d'une évaluation des écarts ISO 42001 pour un fournisseur d'IA avec plusieurs modèles ML en production | ISO 42001 | | Réalisation d'une Évaluation d'Impact du Système d'IA (AISIA) pour un outil de recrutement automatisé | ISO 42001 | | Construction d'une Déclaration d'Applicabilité (SoA) couvrant les 38 contrôles de l'Annexe A de l'ISO 42001 (A.2–A.10) | ISO 42001 | | Rédaction d'une Politique d'IA et d'une Politique d'Utilisation Acceptable de l'IA pour une entreprise de services financiers | ISO 42001 | | Évaluation si un système d'IA orienté client nécessite des contrôles à impact élevé selon l'ISO 42001 | ISO 42001 | | Préparation des dossiers de preuves pour les audits de certification ISO 42001 Étape 1 et Étape 2 | ISO 42001 | | Correspondance des exigences AISIA de l'ISO 42001 avec l'Évaluation d'Impact sur les Droits Fondamentaux (FRIA) de l'EU AI Act | ISO 42001 | | Intégration d'un AIMS ISO 42001 avec un SMSI ISO 27001 existant | ISO 42001 + ISO 27001 | | Gouvernance de l'utilisation par le personnel d'outils d'IA publics (ChatGPT, Copilot) selon les contrôles A.9.2 et A.9.4 de l'Annexe A | ISO 42001 | | Réalisation d'une évaluation des écarts ISO 27701:2025 pour une entreprise SaaS agissant à la fois comme responsable de traitement et sous-traitant de DCP | ISO 27701 | | Transition d'une certification ISO 27701:2019 vers l'édition autonome 2025 | ISO 27701 | | Rédaction d'un Accord de Traitement des Données (DPA) aligné sur le RGPD avec toutes les clauses requises de l'Article 28 | ISO 27701 | | Construction d'un Registre des Activités de Traitement (RoPA) couvrant toutes les opérations de traitement | ISO 27701 | | Réalisation d'une AIPD pour une nouvelle fonctionnalité d'IA qui profile les utilisateurs à des fins de publicité ciblée | ISO 27701 | | Mise en œuvre d'une procédure de traitement des Droits des Personnes Concernées avec des SLA de réponse | ISO 27701 | | Correspondance des contrôles ISO 27701:2025 avec les articles du RGPD pour un audit de conformité | ISO 27701 | | Évaluation des obligations de gestion des sous-traitants ultérieurs pour un SaaS B2B cloud-native | ISO 27701 | | Intégration d'un PIMS avec un SMSI ISO 27001:2022 existant pour éviter la duplication des contrôles | ISO 27701 + ISO 27001 | | Réalisation d'une analyse des écarts DORA pour un établissement de crédit de l'UE avant un examen prudentiel | DORA | | Classification d'un incident TIC selon les critères de l'Art. 18 et les seuils du CDR (UE) 2024/1772 | DORA | | Construction d'une procédure de déclaration d'incident en trois étapes (4h / 72h / 1 mois) selon l'Art. 19 | DORA | | Examen des contrats de fournisseurs TIC au regard des dispositions obligatoires de l'Art. 30(2) | DORA | | Construction ou validation du Registre d'Informations selon le CIR (UE) 2024/2956 | DORA | | Évaluation du risque de concentration TIC pour une banque dépendant d'un seul hyperscaler | DORA | | Définition du périmètre d'un programme TLPT et évaluation de l'applicabilité du seuil de l'Art. 26 | DORA | | Rédaction d'une Politique de Risque Tiers TIC satisfaisant au CDR (UE) 2024/1773 | DORA | | Conseil sur l'interaction entre DORA et NIS2 pour une entité financière | DORA | | Correspondance des obligations DORA avec les lignes directrices TIC héritées de l'EBA et identification de ce qui a changé | DORA | | Réalisation d'une analyse des écarts DPDPA pour une entreprise SaaS indienne avant l'échéance de conformité de mai 2027 | DPDPA | | Identification des activités de traitement conformes au RGPD nécessitant un nouveau consentement ou une nouvelle cartographie selon la DPDPA | DPDPA + GDPR | | Conception d'une notification conforme à la Section 5 et à la Règle 3, y compris les obligations multilingues | DPDPA | | Mise en œuvre d'un pipeline de notification de violation de 72 heures selon la Section 8(6) et la Règle 6 | DPDPA | | Conception d'un programme de conformité des données des enfants avec la vérification parentale de la Règle 12 (DigiLocker, jetons virtuels) | DPDPA | | Évaluation si une plateforme numérique doit éliminer la publicité ciblée et le suivi comportemental pour les utilisateurs de moins de 18 ans | DPDPA | | Conseil à une entreprise mondiale sur ses obligations de transfert de données vers l'Inde — approche par liste noire vs. liste blanche du RGPD | DPDPA | | Préparation à une éventuelle désignation de Fiduciaire de Données Significatif — nomination d'un DPO, AIPD et préparation à l'audit | DPDPA | | Mise à jour des Accords de Traitement des Données avec les fournisseurs pour satisfaire à la Règle 16 | DPDPA | | Évaluation si une entreprise s'appuyant sur les intérêts légitimes pour l'analyse doit obtenir un consentement selon la DPDPA | DPDPA | | Construction d'une procédure de satisfaction des droits des Principaux de Données couvrant l'accès, la correction, l'effacement et la nomination | DPDPA | | Détermination de votre niveau CMMC en fonction des clauses DFARS du contrat et de la manipulation de CUI | CMMC 2.0 | | Réalisation d'une évaluation des écarts CMMC Niveau 2 sur les 110 pratiques NIST SP 800-171 | CMMC 2.0 | | Rédaction d'un Plan de Sécurité du Système (SSP) couvrant les 110 pratiques avec des narratifs de mise en œuvre | CMMC 2.0 | | Calcul de votre score SPRS et priorisation des remédiations des écarts à plus fort impact | CMMC 2.0 | | Préparation à une évaluation C3PAO — dossiers de preuves, pratiques critiques, règles POA&M | CMMC 2.0 | | Définition du périmètre de la CUI au sein de votre organisation et conception d'une enclave pour réduire le périmètre CMMC | CMMC 2.0 | | Gestion des obligations de déclaration d'incident DFARS 252.204-7012 (déclaration DIBNET sous 72 heures) | CMMC 2.0 | | Répercussion des exigences CMMC aux sous-traitants manipulant la CUI | CMMC 2.0 | | Construction d'un profil organisationnel d'IA à l'aide des états actuel et cible du NIST AI RMF | NIST AI RMF | | Réalisation d'une évaluation des écarts GOVERN pour une organisation démarrant son programme de risque d'IA | NIST AI RMF | | Évaluation d'un modèle de notation de crédit selon les critères de fiabilité MEASURE 2.x | NIST AI RMF | | Construction d'un registre des risques d'IA mappé aux catégories du NIST AI RMF pour un système ML déployé | NIST AI RMF | | Correspondance du NIST AI RMF avec l'exigence de système de gestion des risques de l'Article 9 de l'EU AI Act | NIST AI RMF + ISO 42001 | | Évaluation des biais et de l'équité d'un outil d'IA de recrutement (parité démographique, égalité des chances, règle des 4/5 de l'EEOC) | NIST AI RMF | | Conception d'un programme de surveillance post-déploiement de l'IA utilisant MEASURE 3.x et MANAGE 3.x | NIST AI RMF | | Intégration du NIST AI RMF avec un programme NIST CSF existant | NIST AI RMF + NIST CSF | | Détermination de votre type d'architecture SWIFT (A1/A2/A3/A4/B) et obtention de la matrice complète d'applicabilité des contrôles CSCF v2026 | SWIFT CSP | | Réalisation d'une évaluation des écarts CSCF v2026 pour un déploiement Alliance Access sur site (y compris le Contrôle 2.4 désormais obligatoire) | SWIFT CSP | | Compréhension de la raison pour laquelle l'OTP logiciel (Google Authenticator) échoue au Contrôle 4.2 et remédiation avec des jetons matériels avant l'attestation de juillet | SWIFT CSP | | Préparation de toutes les preuves et réalisation de l'attestation annuelle KYC-SA via swift.com/myswift | SWIFT CSP | | Développement d'un plan de réponse aux incidents spécifique à SWIFT couvrant la notification SWIFT sous 24 heures et les obligations de rapport sous 30 jours | SWIFT CSP | | Vérification de l'attestation KYC-SA de votre bureau de services (Type B) et compréhension des responsabilités de contrôle partagées | SWIFT CSP | | Correspondance des contrôles ISO 27001 ou PCI DSS existants avec les exigences CSCF pour identifier les écarts spécifiques à SWIFT | SWIFT CSP + ISO 27001 / PCI DSS | | Remédiation des schémas courants de non-conformité CSCF : VLAN partagé, correctifs obsolètes, couverture SIEM manquante, lacunes d'inventaire des jetons | SWIFT CSP | | Compréhension des marquages d'applicabilité des contrôles ISM (NC/OS/PROTECTED) applicables à un système cloud du gouvernement australien | ISM | | Préparation des artefacts pour une évaluation IRAP d'un système de niveau PROTECTED | ISM | | Durcissement d'un déploiement Windows Server 2022 selon les exigences du Chapitre 13 de l'ISM avec liste de contrôle des preuves | ISM | | Correspondance des exigences du Niveau de Maturité 2 de l'Essential Eight avec leurs chapitres de lignes directrices ISM | ISM | | Compréhension des obligations de conformité ISM pour un fournisseur cloud du secteur privé dans le cadre d'un contrat gouvernemental | ISM | | Rédaction d'un Plan de Sécurité du Système (SSP) pour l'approbation ATO d'un système OFFICIAL: Sensitive | ISM | | Compréhension des algorithmes cryptographiques approuvés et des périodes de conservation des journaux selon l'ISM | ISM | | Comparaison des exigences ISM avec les contrôles ISO 27001 pour identifier les écarts spécifiques au gouvernement | ISM + ISO 27001 | | Détermination si une entreprise énergétique européenne est une Entité Essentielle ou Importante selon NIS2 et compréhension de ses obligations | NIS2 | | Parcours du flux de déclaration d'incident de l'Art. 23 de NIS2 (24h/72h/1 mois) après une attaque par rançongiciel | NIS2 | | Réalisation d'une analyse des écarts entre un SMSI ISO 27001:2022 existant et la conformité complète à NIS2 | NIS2 + ISO 27001 | | Rédaction d'une politique de réponse aux incidents conforme à NIS2 couvrant les 10 mesures de l'Art. 21 et les délais de déclaration de l'Art. 23 | NIS2 | | Explication de la relation lex specialis de DORA et identification des obligations NIS2 résiduelles pour une banque européenne | NIS2 + DORA | | Compréhension des obligations de l'organe de direction de l'Art. 20, de la responsabilité personnelle et de la formation obligatoire en cybersécurité selon NIS2 | NIS2 | | Évaluation des obligations de sécurité de la chaîne d'approvisionnement selon l'Art. 21(2)(d) de NIS2 et les évaluations coordonnées des risques de l'ENISA de l'Art. 22 | NIS2 | | Calcul de l'exposition maximale aux sanctions NIS2 et comparaison des régimes de surveillance EE vs IE (Art. 32 vs Art. 33) | NIS2 | | Détermination si une entreprise e-commerce américaine atteint un seuil CCPA/CPRA et compréhension de ses obligations fondamentales | CCPA/CPRA | | Traitement d'une demande combinée de droit de savoir et de droit à l'effacement d'un consommateur californien, y compris la vérification d'identité et les exceptions | CCPA/CPRA | | Évaluation si le partage d'identifiants de cookies avec une plateforme ad tech constitue une « vente » CCPA ou un « partage » CPRA, et mise en œuvre de mécanismes de désinscription | CCPA/CPRA | | Réalisation d'une analyse des écarts entre un programme RGPD existant et CCPA/CPRA — identification des ajouts spécifiques à la Californie | CCPA/CPRA + GDPR | | Classification des données de géolocalisation précise, de santé et biométriques comme Informations Personnelles Sensibles CPRA et compréhension du flux de limitation des SPI de 15 jours ouvrables | CCPA/CPRA | | Rédaction d'une notification de confidentialité au moment de la collecte et d'une politique de confidentialité complète satisfaisant à toutes les exigences de divulgation CCPA/CPRA | CCPA/CPRA | | Mise en œuvre de la reconnaissance du signal Global Privacy Control (GPC) comme désinscription valide de la vente/du partage | CCPA/CPRA | | Évaluation du risque d'application de la CPPA et calcul de l'exposition aux sanctions pour les violations CCPA/CPRA involontaires vs. intentionnelles | CCPA/CPRA | | Détermination si un petit cabinet de services professionnels a besoin des contrôles IG1, IG2 ou IG3 — et obtention d'un plan de démarrage rapide de 12 semaines délimité | CIS Controls v8 | | Réalisation d'une évaluation des écarts CIS Controls v8 pour un organisme de santé et correspondance des conclusions avec les garanties de la Règle de Sécurité HIPAA | CIS Controls v8 + HIPAA | | Mise en œuvre des 56 garanties IG1 sur les terminaux, les comptes utilisateurs, les sauvegardes et la formation — priorisées par impact de sécurité | CIS Controls v8 | | Déploiement du MFA sur les applications externes, l'accès à distance et les comptes d'administration (Garanties 6.3/6.4/6.5) et sélection d'options résistantes au phishing | CIS Controls v8 | | Correspondance des CIS Controls v8 avec les sous-catégories du NIST CSF 2.0 pour un programme de conformité multi-référentiels | CIS Controls v8 + NIST CSF | | Construction d'un programme de gestion des vulnérabilités avec des scans authentifiés, des SLA de remédiation basés sur le CVSS et le suivi des KPI | CIS Controls v8 | | Conception d'un programme SIEM et de gestion des journaux selon le Contrôle 8 — quels événements collecter, normes de conservation et synchronisation NTP | CIS Controls v8 | | Classification d'un amplificateur de puissance RF selon l'EAR — détermination de l'ECCN et analyse des exigences de licence pour l'exportation vers l'Allemagne | EAR | | Évaluation des obligations d'exportation réputée pour un employé de nationalité chinoise accédant à du code source de chiffrement contrôlé | EAR | | Réponse à une violation de réexportation découverte sur la Entity List — processus de divulgation volontaire et atténuation des sanctions | EAR | | Détermination si un logiciel de cybersécurité AES-256 nécessite une licence BIS pour l'exportation vers la France, l'Inde et le Brésil | EAR | | Conception d'un Programme de Conformité à l'Exportation en 7 éléments pour une entreprise d'équipements semi-conducteurs avec des clients en Europe et en Asie | EAR | | Détermination si une puce de fabrication étrangère utilise des équipements d'origine américaine soumis à la Règle du Produit Direct Étranger (FDPR) | EAR | | Application de l'exception de licence ENC pour un produit de chiffrement commercial et réalisation de la notification unique au BIS | EAR | | Catégorisation d'un système fédéral de RH selon FIPS 199 et sélection de la bonne base SP 800-53B | NIST SP 800-53 | | Documentation d'une constatation OTS AC-2(3) issue d'une évaluation de sécurité et construction du POA&M avec les délais de remédiation FedRAMP | NIST SP 800-53 | | Mise en œuvre du MFA résistant au phishing selon IA-2(1) et IA-2(2) pour satisfaire à l'EO 14028 et à l'OMB M-22-09 | NIST SP 800-53 | | Rédaction d'un narratif de contrôle SSP pour SC-8(1) Confidentialité de la Transmission couvrant TLS 1.2/1.3 avec des modules FIPS 140-3 | NIST SP 800-53 | | Réalisation d'une analyse des écarts entre ISO 27001:2022 et la base FedRAMP Moderate et correspondance des étapes du RMF avec le dossier ATO | NIST SP 800-53 | | Adaptation d'une base Moderate pour supprimer les contrôles inapplicables, définir les ODV et documenter les contrôles compensatoires pour un système hérité | NIST SP 800-53 | | Construction d'une stratégie ConMon avec des fréquences mensuelles de scan de vulnérabilités, des tests d'intrusion annuels et une cadence de mise à jour du POA&M | NIST SP 800-53 | | Classification d'un outil de présélection de CV alimenté par l'IA pour les employeurs européens selon l'EU AI Act — niveau de risque et obligations du fournisseur | EU AI Act | | Évaluation si un outil d'IA de police prédictive viole les pratiques interdites de l'Art. 5 de l'EU AI Act | EU AI Act | | Détermination des obligations des modèles GPAI pour un LLM open source avec 3×10²⁴ FLOPs de calcul d'entraînement | EU AI Act | | Navigation dans la double réglementation pour un outil d'imagerie diagnostique par IA marqué CE selon le Règlement européen sur les dispositifs médicaux | EU AI Act | | Compréhension des obligations de divulgation des chatbots de l'Art. 50(1) et des obligations du déployeur vs. du fournisseur GPAI pour une IA e-commerce | EU AI Act | | Réalisation d'un VPAT 2.x (ACR) pour l'approvisionnement fédéral de logiciels d'entreprise — les trois tableaux, divulgation de la méthodologie de test | Section 508 | | Audit d'une application web publique pour la conformité à la Section 508 à l'aide de tests au clavier uniquement et avec lecteur d'écran | Section 508 | | Remédiation de 200 documents PDF hérités pour la Section 508 — structure balisée, ordre de lecture, étiquettes de champs de formulaire, texte alternatif | Section 508 |