
Compétences Claude installables fournissant des conseils de conformité de niveau expert pour plus de 30 cadres, notamment ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS et EU AI Act. Comprend une analyse des écarts, des modèles de politiques et un mapping des contrôles.
Des conseils de conformité de niveau expert pour ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS, TSA Cybersecurity, ISO 42001 AI Management System, ISO 27701 Privacy Information Management, DORA Digital Operational Resilience, India's Digital Personal Data Protection Act (DPDPA), CMMC 2.0 Cybersecurity Maturity Model Certification, NIST AI Risk Management Framework, SWIFT Customer Security Programme (CSP), Australian Information Security Manual (ISM), EU NIS2 Directive, CCPA/CPRA California Privacy, ITAR (International Traffic in Arms Regulations), Brazil's LGPD (Lei Geral de Proteção de Dados), EU CSRD (Corporate Sustainability Reporting Directive), CIS Controls v8 (CIS Top 18), EAR (Export Administration Regulations), NIST SP 800-53 (Security and Privacy Controls for Federal Systems), EU AI Act (Regulation (EU) 2024/1689), Section 508 (US Federal ICT Accessibility), WCAG (Web Content Accessibility Guidelines), NZISM (New Zealand Information Security Manual), Vietnam PDPL (Law on Personal Data Protection No. 91/2025/QH15), and EU CRA (Cyber Resilience Act, Regulation (EU) 2024/2847) — propulsé par Claude Skills. Mis à jour mensuellement.
Évalué sur 150 cas de test à l'aide du framework d'évaluation — chacun noté sur au moins 5 assertions vérifiables par des agents indépendants (752 assertions au total). Les compétences ont obtenu 93 % contre une référence de 79 %.
Les compétences Claude sont des paquets de connaissances installables qui étendent les capacités de Claude pour des domaines spécifiques. Une compétence est un fichier .skill — une archive groupée contenant un fichier d'instructions SKILL.md et des documents de référence facultatifs — que vous téléversez une fois dans Claude et utilisez dans toutes vos conversations.
Une fois installée, une compétence s'active automatiquement lorsque votre conversation aborde son domaine. Vous n'avez pas besoin de l'invoquer par son nom ni d'utiliser de commandes spéciales. Claude devient simplement un expert plus approfondi dans ce domaine pendant toute la durée de votre session.
Les compétences sont idéales lorsque vous avez besoin :
Comment les compétences fonctionnent sous le capot : Chaque fichier .skill contient un SKILL.md principal qui est chargé dans le contexte de Claude lorsque la compétence se déclenche, ainsi que des fichiers de référence chargés à la demande pour approfondir les sous-thèmes. Ce modèle de « divulgation progressive » maintient une utilisation efficace du contexte tout en rendant des connaissances complètes disponibles en cas de besoin.
Ces compétences sont conçues pour les professionnels qui travaillent dans la sécurité de l'information, la protection de la vie privée et la conformité réglementaire — que ce soit dans des organisations cherchant une certification, des équipes de développement créant des systèmes conformes, ou des conseillers accompagnant des clients.
Les équipes Sécurité & Conformité utilisent ces compétences pour accélérer les évaluations d'écart, générer des premières ébauches de politiques, cartographier les contrôles et préparer des dossiers de preuves — réduisant des semaines de travail de référence à quelques minutes.
Les développeurs et ingénieurs logiciels les utilisent pour comprendre quels contrôles leurs systèmes doivent implémenter, auditer le code et l'architecture pour détecter des problèmes de conformité, et obtenir des conseils techniques exploitables liés à des exigences réglementaires spécifiques.
Les professionnels du droit, de la vie privée et de la GRC les utilisent pour rédiger des documents réglementaires (DPA, BAA, avis de confidentialité), répondre aux questions des clients avec des citations réglementaires précises et rester à jour sur les exigences des frameworks.
Les organismes de santé utilisent la compétence HIPAA pour évaluer les systèmes, générer les avis et accords requis, et former le personnel sur ses obligations — sans avoir besoin d'un consultant en conformité pour chaque question.
Les fournisseurs de services cloud qui poursuivent des contrats gouvernementaux fédéraux utilisent la compétence FedRAMP pour naviguer dans le processus ATO, rédiger les narratifs SSP, gérer les POA&M et se préparer aux évaluations 3PAO.
Les startups et les PME utilisent ces compétences pour comprendre ce qu'un framework donné exige d'elles, définir le périmètre de leurs programmes de conformité et obtenir des résultats de qualité experte sans une grande équipe interne.
Fichier : ISO 27001 - Claude Skill/iso27001.skill
La compétence ISO 27001 fait de Claude un expert auditeur principal ISO 27001 et consultant en implémentation de SMSI. Elle couvre à la fois ISO 27001:2013 (114 contrôles, 14 domaines) et ISO 27001:2022 (93 contrôles, 4 thèmes), avec pour valeur par défaut la version 2022 actuelle.
Ce qu'elle fait :
Phrases de déclenchement : ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit
Fichier : SOC 2 - Claude Skill/soc2.skill
La compétence SOC 2 fait de Claude un expert-conseil en conformité SOC 2 fondé sur les critères des services de confiance (TSC) de l'AICPA 2017 avec les points de focalisation révisés de 2022. Elle couvre les cinq TSC : Sécurité (CC1–CC9), Disponibilité (A1), Confidentialité (C1), Intégrité du traitement (PI1) et Vie privée (P1–P8).
Ce qu'elle fait :
Phrases de déclenchement : SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence
Fichier : FedRamp - Claude Skill/fedramp.skill
La compétence FedRAMP fait de Claude un conseiller FedRAMP compétent couvrant l'ensemble du cycle de vie d'autorisation pour les fournisseurs de services cloud (CSP) selon NIST SP 800-53 Rev 5 et le nouveau framework CR26 (FedRAMP Consolidated Rules for 2026). À jour en août 2026 — CR26 est final (obligatoire à partir du 1er janvier 2027) avec les classes de certification A à D (A = pilote/transitionnel, B = LI-SaaS/Faible, C = Modéré, D = Élevé), les pipelines de classes ouverts en août 2026, FedRAMP 20x comme voie principale, Ready retiré le 28 juillet 2026 (Legacy FedRAMP Ready), et le mandat OSCAL du 30 septembre 2026 pour les nouvelles autorisations.
Ce qu'elle fait :
Phrases de déclenchement : FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class
Fichier : GDPR - Claude Skill/gdpr-compliance.skill
La compétence GDPR fait de Claude un assistant expert en conformité GDPR qui fait le pont entre les perspectives techniques et juridiques. Elle couvre l'intégralité du règlement GDPR de l'UE avec des notes sur le GDPR du Royaume-Uni (DPA 2018) lorsque les règles diffèrent, et adapte automatiquement son ton — technique pour les développeurs, juridiquement précis pour les professionnels de la conformité et de la vie privée.
Ce qu'elle fait :
Phrases de déclenchement : GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB
Fichier : HIPAA - Claude Skill/hipaa-compliance.skill
La compétence HIPAA fait de Claude un conseiller compétent en conformité HIPAA couvrant la règle de confidentialité, la règle de sécurité et la règle de notification des violations (45 CFR parties 160 et 164, telles que modifiées par HITECH). Elle sert à la fois les équipes techniques qui créent des systèmes traitant des ePHI et les équipes conformité/juridique qui gèrent les obligations organisationnelles.
Ce qu'elle fait :
Phrases de déclenchement : HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule
Fichier : NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill
La compétence NIST CSF fait de Claude un expert-conseil du NIST Cybersecurity Framework couvrant à la fois CSF 2.0 (février 2024) et CSF 1.1 (avril 2018), avec pour valeur par défaut le CSF 2.0 actuel. Elle couvre les six fonctions — Govern, Identify, Protect, Detect, Respond, Recover — y compris la nouvelle fonction Govern introduite dans le CSF 2.0.
Ce qu'elle fait :
Phrases de déclenchement : NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment
Fichier : PCI Compliance - Claude Skill/PCI-Compliance.skill
La compétence PCI DSS fait de Claude un expert-conseil en conformité PCI DSS couvrant PCI DSS v4.0.1 (juin 2024 — version actuelle), y compris toutes les exigences devenues obligatoires le 31 mars 2025. Elle couvre les 12 exigences, les 8 types de SAQ, les niveaux de commerçants et de prestataires de services, ainsi que les principaux changements de la v4.0 par rapport à la v3.2.1.
Ce qu'elle fait :
Phrases de déclenchement : PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3
Fichier : TSA Compliance - Claude Skill/TSA-Compliance.skill
La compétence TSA Cybersecurity fait de Claude un expert-conseil en directives de cybersécurité de la TSA pour les infrastructures de transport critiques. Elle couvre toutes les séries de directives de sécurité actuelles de la TSA — SD Pipeline-2021-01G, SD Pipeline-2021-02F, SD 1580-21-01E (transport ferroviaire de marchandises) et SD 1582-21-01E (transport en commun/transport ferroviaire de passagers) — ainsi que le NPRM de novembre 2024 proposant de formaliser ces directives en réglementations fédérales permanentes.
Note concernant les SSI : les directives de sécurité de la TSA sont classées comme informations de sécurité sensibles (SSI) en vertu du 49 CFR partie 1520. Cette compétence est construite à partir de résumés publics, d'avis du Federal Register et de publications DHS/CISA — et non du texte intégral classifié des directives. Les entités couvertes reçoivent la directive réelle directement de la TSA.
---Ce qu'il fait :
Expressions de déclenchement : TSA Security Directive, SD Pipeline-2021, SD 1580-21-01, SD 1582-21-01, TSA cybersecurity, Critical Cyber Systems, CCS, Cybersecurity Coordinator, Cybersecurity Implementation Plan, CIP, CRMP, IRP testing, Architecture Design Review, ADR, CAP, , , , , ,
Fichier : ISO 42001 - Claude Skill/ISO-42001.skill
Le skill ISO 42001 transforme Claude en conseiller expert en système de management de l'IA (AIMS) selon ISO/IEC 42001:2023 — la première norme internationale au monde pour la gouvernance de l'IA. Il sert à la fois les fournisseurs d'IA (organisations qui développent ou déploient l'IA) et les utilisateurs d'IA (organisations qui intègrent l'IA de tiers), couvrant tout le cycle de vie de la certification, de l'évaluation des écarts à la préparation à l'audit de l'étape 2.
Ce qu'il fait :
Expressions de déclenchement : ISO 42001, ISO/IEC 42001, AI Management System, AIMS, AISIA, AI System Impact Assessment, responsible AI standard, AI governance standard, Annex A AI controls, AI risk assessment ISO, Statement of Applicability AI, AI policy ISO, AI certification, AI lifecycle controls, , , , , ,
Fichier : ISO 27701 - Claude Skill/iso27701.skill
Le skill ISO 27701 transforme Claude en conseiller expert en système de management des informations personnelles (PIMS) selon ISO/IEC 27701:2025 — couvrant tout le cycle de vie, de l'évaluation des écarts à la certification. Il traite à la fois ISO 27701:2025 (la nouvelle édition autonome) et ISO 27701:2019 (l'extension héritée d'ISO 27001), et couvre aussi bien les responsables de traitement de PII que les sous-traitants de PII.
Ce qu'il fait :
Expressions de déclenchement : ISO 27701, PIMS, privacy information management, PII controller, PII processor, privacy risk assessment, DPIA, data subject rights, records of processing activities, RoPA, privacy by design, data processing agreement, DPA, GDPR alignment ISO 27701, ISO 27701:2025, , , , ,
Fichier : DORA - Claude Skill/dora.skill
Le skill DORA transforme Claude en conseiller expert sur le règlement (UE) 2022/2554 (règlement sur la résilience opérationnelle numérique) — le règlement TIC de référence pour les entités financières de l'UE depuis le 17 janvier 2025. Il encode les 64 articles de DORA, les 12 RTS/ITS adoptés, et fournit des conseils précis au niveau des articles pour chaque flux de travail de conformité. Il distingue explicitement DORA de NIS2, des anciennes lignes directrices TIC de l'ABE et d'ISO 27001 — une source fréquente de confusion dans les réponses des LLM génériques.
Ce qu'il fait :
Expressions de déclenchement : DORA, Regulation (EU) 2022/2554, digital operational resilience, ICT risk management framework, DORA gap analysis, Art. 6 DORA, Art. 17 ICT incident, Art. 18 classification, Art. 19 incident reporting, Art. 26 TLPT, Art. 28 third-party risk, Art. 30 contractual provisions, Register of Information, CIR 2024/2956, , , , , , , , , , , , , ,
Fichier : DPDPA - Claude Skill/dpdpa.skill
Le skill DPDPA transforme Claude en conseiller expert sur la loi indienne sur la protection des données personnelles numériques de 2023 et les règles DPDP 2025 finalisées (notifiées le 13 novembre 2025, en vigueur le 13 mai 2027). Il couvre les 44 articles de la loi et les 23 règles, avec des citations précises au niveau des articles, une mise en correspondance avec le RGPD et des conseils adaptés aux entreprises indiennes comme aux organisations mondiales ayant des personnes concernées en Inde.
Ce qu'il fait :
Expressions de déclenchement : DPDPA, Digital Personal Data Protection Act, India data protection, Data Fiduciary, Data Principal, Significant Data Fiduciary, SDF, Data Protection Board of India, DPBI, DPDP Rules 2025, Section 5 DPDPA, Section 6 DPDPA, Section 7 DPDPA, Section 8 DPDPA, , , , , , , , , , , , , , , ,
Fichier : CMMC - Claude Skill/cmmc.skill
Le skill CMMC 2.0 transforme Claude en conseiller expert en conformité CMMC pour les entreprises américaines de la défense confrontées au programme de certification du modèle de maturité en cybersécurité. Il couvre les trois niveaux CMMC — niveau 1 (17 pratiques FAR 52.204-21), niveau 2 (110 pratiques NIST SP 800-171 Rev 2) et niveau 3 (110+ exigences NIST SP 800-172) — en vertu de la règle finale 32 CFR Part 170 (en vigueur depuis le 16 décembre 2024). À jour en août 2026 — y compris la suspension de la phase 2 du 13 juillet 2026 (exigences C3PAO en suspens dans l'attente de l'examen du groupe de travail sur la réforme CMMC, attendu vers le 13 septembre 2026 ; les volets d'auto-évaluation et toutes les obligations DFARS restent en vigueur).
Ce qu'il fait :
Expressions de déclenchement : CMMC, CMMC 2.0, CMMC Level 2, CUI, Controlled Unclassified Information, NIST 800-171, DFARS 7021, DFARS 252.204-7021, C3PAO, SPRS score, defense contractor, DIB, DoD contractor, FCI, SSP CMMC, , , , ,
Fichier : NIST AI RMF - Claude Skill/nist-ai-rmf.skill
Le skill NIST AI RMF transforme Claude en conseiller expert sur le cadre de gestion des risques de l'IA du NIST (AI RMF 1.0), publié en janvier 2023 sous la référence NIST AI 100-1. Il couvre les quatre fonctions fondamentales — GOVERN, MAP, MEASURE et MANAGE — avec leurs 19 catégories et sous-catégories, les actions suggérées par l'AI RMF Playbook et des conseils approfondis sur l'évaluation de la fiabilité des systèmes d'IA.
Ce qu'il fait :
Expressions de déclenchement : NIST AI RMF, AI RMF, NIST AI 100-1, AI Risk Management Framework, GOVERN function, MAP function, MEASURE function, MANAGE function, AI RMF Playbook, AI risk profile, AI trustworthiness, AI bias assessment, AI explainability, MEASURE 2.2, AI risk register, , , , ,
Fichier : SWIFT CSP - Claude Skill/swift-csp.skill
Le skill SWIFT CSP transforme Claude en conseiller expert sur le cadre des contrôles de sécurité client SWIFT (CSCF) v2026 — le programme de cybersécurité obligatoire pour tous les participants au réseau SWIFT. Il couvre les 32 contrôles (25 obligatoires + 7 consultatifs — le contrôle 2.4 Sécurité des flux de données back-office promu obligatoire dans v2026), les cinq types d'architecture (A1/A2/A3/A4/B), le processus d'attestation annuelle KYC-SA (fenêtre du 1er juillet au 31 décembre 2026) et des correspondances complètes avec ISO 27001:2022, PCI DSS v4.0.1 et NIST CSF 2.0.### 16. 🇦🇺 ISM [Australie] — Manuel australien de sécurité de l'information
File: ISM - Claude Skill/ism.skill
Le skill ISM transforme Claude en conseiller expert du Manuel australien de sécurité de l'information — le cadre de cybersécurité de l'ensemble du gouvernement publié par l'Australian Signals Directorate (ASD) pour les entités des gouvernements fédéral et des États australiens ainsi que leurs chaînes d'approvisionnement. Il couvre les 22 chapitres de lignes directrices, le cycle de gestion des risques en six étapes, les marquages d'applicabilité des contrôles (de OFFICIAL à TOP SECRET), le programme d'évaluation IRAP, l'autorisation des systèmes et la relation avec l'Essential Eight. À jour avec la version ISM de juin 2026 — y compris les 49 principes de cybersécurité restructurés (GOVERN doublé à 14), les tout premiers contrôles d'application IA (ISM-2112/2113/2114) et l'élargissement des exigences cryptographiques approuvées par l'ASD pour les données en transit.
Ce qu'il fait :
Phrases déclencheurs : SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, , , , , ,
File: NIS2 - Claude Skill/nis2.skill
Le skill NIS2 transforme Claude en conseiller expert de la directive NIS2 de l'UE (directive (UE) 2022/2555) — le cadre global de cybersécurité de l'Union européenne pour les entités essentielles et importantes. En vigueur depuis le 27 décembre 2022 (délai de transposition : 17 octobre 2024), la NIS2 remplace l'ancienne directive NIS1, élargit considérablement le périmètre, renforce les obligations de signalement des incidents, introduit la responsabilité des organes de direction et porte les sanctions maximales à 10 M€ ou 2 % du chiffre d'affaires mondial.
Ce qu'il fait :
Phrases déclencheurs : NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, , , , ,
File: CCPA - Claude Skill/ccpa.skill
Le skill CCPA/CPRA transforme Claude en conseiller expert des lois complètes sur la vie privée de la Californie — le California Consumer Privacy Act (CCPA, en vigueur depuis le 1er janvier 2020) et le California Privacy Rights Act (CPRA/Proposition 24, en vigueur depuis le 1er janvier 2023). La CPRA a considérablement élargi le CCPA, créé la California Privacy Protection Agency (CPPA), introduit les informations personnelles sensibles (SPI) en tant que nouvelle catégorie, et ajouté des droits de corriger les PI, de limiter l'utilisation des SPI et de définir les durées de conservation.
Ce qu'il fait :
Phrases déclencheurs : CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, , , , , ,
File: ITAR - Claude Skill/itar.skill
Le skill ITAR transforme Claude en conseiller expert des contrôles américains des exportations de défense au titre du 22 CFR, parties 120 à 130, administrés par la Directorate of Defense Trade Controls (DDTC) au sein du département d'État américain. L'ITAR régit l'exportation, la réexportation et le transfert d'articles de défense, de services de défense et de données techniques connexes énumérés sur la liste des munitions des États-Unis (USML).
Ce qu'il fait :
Phrases déclencheurs : ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, , , , , , , ,
File: LGPD - Claude Skill/lgpd.skill
Le skill LGPD transforme Claude en conseiller expert de la Lei Geral de Proteção de Dados Pessoais brésilienne (loi 13 709/2018), la loi brésilienne complète sur la protection des données, appliquée par l'ANPD (Autoridade Nacional de Proteção de Dados). La LGPD s'applique de manière extraterritoriale à toute organisation qui traite des données personnelles de personnes situées au Brésil.
Phrases déclencheurs : LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, ,
File: CSRD - Claude Skill/csrd.skill
Le skill CSRD transforme Claude en conseiller expert de la directive UE 2022/2464 (CSRD), qui exige d'environ 50 000 entreprises de publier des informations détaillées sur les facteurs environnementaux, sociaux et de gouvernance (ESG) conformément aux normes européennes d'information en matière de durabilité (ESRS). La CSRD est entrée en vigueur le 5 janvier 2023 et remplace la directive sur la publication d'informations non financières (NFRD).
Phrases déclencheurs : CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, , , , , , , , ,
File: CIS Controls - Claude Skill/cis-controls.skill
Le skill CIS Controls v8 transforme Claude en conseiller expert des CIS Controls, couvrant les 18 CIS Controls et 153 safeguards de la version 8 de mai 2021, y compris une couverture explicite du cloud et du mobile. Il applique le cadre des groupes de mise en œuvre (IG) — IG1 (56 safeguards, hygiène cyber essentielle), IG2 (130 safeguards, niveau intermédiaire) et IG3 (153 safeguards, niveau avancé) — pour adapter les conseils au profil de risque et aux ressources de chaque organisation.Fait :
Phrases déclencheurs : CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, , , , , ,
Fichier : EAR - Claude Skill/ear.skill
La compétence EAR fait de Claude un conseiller expert du règlement sur l'administration des exportations (EAR), avec une connaissance approfondie de toutes les parties 730 à 774 du 15 CFR, administrées par le Bureau of Industry and Security (BIS). Elle guide les exportateurs, les fabricants, les entreprises technologiques et les professionnels de la conformité tout au long du cycle complet de contrôle des exportations à double usage — de la classification des articles à l'analyse des licences en passant par la réponse aux mesures d'application.
Ce qu'il fait :
Phrases déclencheurs : EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, , , , , , , , , , , , ,
Fichier : NIST 800-53 - Claude Skill/nist-800-53.skill
La compétence NIST SP 800-53 fait de Claude un conseiller expert en contrôle de sécurité et de confidentialité fédéral, couvrant l'intégralité du catalogue SP 800-53 Rev 5 (septembre 2020) et de ses publications compagnes — les baselines SP 800-53B, les procédures d'évaluation SP 800-53A et le SP 800-37 Rev 2 Risk Management Framework. Elle sert les équipes des agences fédérales, les fournisseurs de services cloud en cours de FedRAMP, les propriétaires de systèmes, les ISSO et les professionnels GRC mettant en œuvre les contrôles exigés par la FISMA.
Ce qu'il fait :
Phrases déclencheurs : NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, , , , , , , , , , , , , , , , , , , , , , , , , , , ,
Fichier : EU AI Act - Claude Skill/eu-ai-act.skill
La compétence EU AI Act fait de Claude un conseiller expert en conformité avec l'EU AI Act, couvrant l'intégralité du règlement (UE) 2024/1689 — le premier règlement horizontal complet sur l'IA au monde, en vigueur depuis le 1er août 2024 et modifié par le Digital Omnibus (règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026). Les pouvoirs d'application concernant les GPAI sont actifs depuis le 2 août 2026. Il sert les fournisseurs d'IA, les déployeurs, les importateurs et les représentants autorisés opérant dans l'UE ou mettant de l'IA sur le marché de l'UE.
Ce qu'il fait :
Phrases déclencheurs : EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, , , , , , , , , , , , ,
Fichier : Section 508 - Claude Skill/section-508.skill
La compétence Section 508 fait de Claude un conseiller expert en conformité d'accessibilité des TIC fédérales américaines, couvrant les Revised Section 508 Standards (2018) (36 CFR Part 1194), qui intègrent WCAG 2.0 Niveaux A et AA comme norme technique pour les contenus Web, les logiciels et les documents électroniques. Elle soutient les agences fédérales, les contractants et les fournisseurs de TIC tout au long du cycle de vie de la conformité — des audits d'accessibilité et de la réalisation des VPAT à la remédiation PDF, en passant par les exigences RFP d'achat et les déterminations de charge excessive (undue burden).
Ce que couvre cette compétence :
Phrases déclencheurs : Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, , , , , , , , , ,
Fichier : WCAG - Claude Skill/wcag.skill
La compétence WCAG fait de Claude un conseiller expert sur WCAG 2.0, 2.1 et 2.2 — la norme internationale W3C pour l'accessibilité numérique développée par la Web Accessibility Initiative (WAI). Les WCAG sous-tendent les lois sur l'accessibilité dans le monde entier : l'EAA de l'UE (EN 301 549), la Section 508 et l'ADA des États-Unis, l'Equality Act du Royaume-Uni et la DDA de l'Australie font toutes référence à la conformité WCAG. Elle soutient les développeurs, les concepteurs, les équipes produit et les équipes juridiques/conformité travaillant sur l'accessibilité des contenus Web, mobiles et numériques.
Fonctionnalités clés :
Phrases déclencheurs : WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, , , , , , , , , ,
Fichier : NZISM - Claude Skill/nzism.skill
La compétence NZISM fait de Claude un conseiller expert du Manuel néo-zélandais de sécurité de l'information (NZISM) — le cadre de cybersécurité obligatoire publié par le Government Communications Security Bureau (GCSB) / National Cyber Security Centre (NCSC NZ) pour les agences gouvernementales néo-zélandaises et leurs chaînes d'approvisionnement. Elle couvre le système de classification des informations du gouvernement néo-zélandais (ISCS), de Unclassified à Top Secret, les 18+ sections de contrôle du NZISM, le processus de certification et d'accréditation (C&A) et les obligations obligatoires des agences.
Fonctionnalités clés :
chapter.section.control.C.nn, p. ex., 16.1.46.C.02, 16.3.5.C.02) à partir d'une référence intégrée vérifiée à la source — avec une règle stricte de ne jamais inventer de CID et un repli sur le chapitre/sectionPhrases déclencheurs : NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS,
Fichier : Vietnam PDPL - Claude Skill/vn-pdpl.skill
La compétence Vietnam PDPL fait de Claude un conseiller expert sur la loi vietnamienne sur la protection des données personnelles n° 91/2025/QH15 — la première loi complète du pays sur la protection des données personnelles, en vigueur le 1er janvier 2026 — et son décret d'application Décret 356/2025/ND-CP. Administrée par le ministère de la Sécurité publique, la loi s'applique aux entités vietnamiennes et aux organisations étrangères traitant des données personnelles de citoyens vietnamiens (portée extraterritoriale).Capacités clés :
Phrases de déclenchement : Vietnam data privacy, VN-PDPL, Law 91/2025, Nghị định 356, Vietnamese personal data, Vietnam PDPL, cross-border transfer Vietnam, Vietnam breach notification, Vietnam data protection, Vietnamese data subjects
Fichier : EU CRA - Claude Skill/eu-cra.skill
La compétence EU CRA fait de Claude un conseiller expert sur le règlement (UE) 2024/2847 — le Cyber Resilience Act de l'UE, publié le 20 novembre 2024 et pleinement applicable à partir du 11 décembre 2027. Ce règlement majeur impose des exigences de cybersécurité pour tous les produits comportant des éléments numériques (PDE) — matériel et logiciels connectés — vendus sur le marché de l'UE, couvrant les fabricants, les importateurs et les distributeurs.
Capacités clés :
Phrases de déclenchement : EU CRA, Cyber Resilience Act, CRA compliance, product with digital elements, PDE, Annex I requirements, CRA conformity assessment, CE marking cybersecurity, SBOM EU regulation, ENISA vulnerability reporting, Class I CRA, Class II CRA, connected product security EU, IoT security regulation EU
|----------|------------------| | Préparation à un audit de certification ISO 27001:2022 étape 2 | ISO 27001 | | Rédaction d'une politique de sécurité de l'information alignée sur l'Annexe A | ISO 27001 | | Réalisation d'une évaluation de préparation SOC 2 avant de faire appel à un auditeur | SOC 2 | | Documentation des contrôles pour un rapport SOC 2 de type 2 | SOC 2 | | Définition du périmètre d'une autorisation FedRAMP Moderate sur AWS GovCloud | FedRAMP | | Rédaction des descriptions narratives de contrôle du SSP pour les 20 familles de contrôles NIST 800-53 | FedRAMP | | Audit d'une API pour la conformité GDPR avant le lancement du produit | GDPR | | Rédaction d'une DPIA pour une nouvelle fonctionnalité d'IA traitant des données personnelles | GDPR | | Génération d'une BAA pour une relation avec un fournisseur SaaS de santé | HIPAA | | Évaluation de la question de savoir si un incident de données constitue une violation HIPAA signalable | HIPAA | | Construction d'un programme de conformité satisfaisant à la fois à ISO 27001 et SOC 2 | ISO 27001 + SOC 2 | | Réponse à un questionnaire de sécurité client couvrant plusieurs référentiels | Toutes les compétences | | Intégration rapide d'un nouvel ingénieur conformité ayant besoin du contexte des référentiels | Toute compétence | | Préparation d'un registre des risques et d'un plan de traitement pour un ISMS | ISO 27001 | | Transition de l'ISO 27001:2013 vers l'ISO 27001:2022 | ISO 27001 | | Préparation à la transition FedRAMP Rev 4 → Rev 5 | FedRAMP | | Évaluation de la posture de cybersécurité actuelle à l'aide du NIST CSF 2.0 | NIST CSF | | Construction d'un profil organisationnel CSF avec les états actuel et cible | NIST CSF | | Progression du Tier 1 au Tier 2 de mise en œuvre du CSF | NIST CSF | | Migration d'un programme de cybersécurité de CSF 1.1 vers CSF 2.0 | NIST CSF | | Mappage des contrôles ISO 27001 ou SOC 2 vers les sous-catégories du NIST CSF | NIST CSF + ISO 27001 / SOC 2 | | Rédaction d'une politique de gouvernance de la cybersécurité alignée sur la fonction GV du CSF | NIST CSF | | Définition du périmètre du CDE PCI DSS pour une plateforme e-commerce hébergée dans le cloud | PCI DSS | | Sélection du type de SAQ approprié pour un commerçant utilisant une page de paiement hébergée | PCI DSS | | Préparation à un ROC de niveau 1 avec un QSA | PCI DSS | | Mise en œuvre des nouvelles exigences d'intégrité des scripts de page de paiement PCI DSS v4.0 | PCI DSS | | Extension du MFA à tous les accès au CDE conformément à l'exigence 8.4.2 | PCI DSS | | Gestion des prestataires de services tiers dans le cadre de l'exigence PCI DSS 12.8 | PCI DSS | | Détermination de la question de savoir si votre exploitation de pipeline ou de chemin de fer est une entité couverte par la TSA | TSA Cybersecurity | | Rédaction d'un plan de mise en œuvre de la cybersécurité (CIP) pour les environnements OT/SCADA de pipeline | TSA Cybersecurity | | Planification et documentation des tests annuels du plan de réponse aux incidents (IRP) pour la conformité à la directive TSA | TSA Cybersecurity | | Réponse à un ransomware sur l'IT pouvant se propager à l'OT — obligations de signalement à la CISA | TSA Cybersecurity | | Réalisation d'une revue de conception d'architecture (ADR) pour la segmentation du réseau IT/OT | TSA Cybersecurity | | Mise en œuvre du MFA et du PAM pour les systèmes OT/HMI hérités disposant de contrôles natifs limités | TSA Cybersecurity | | Compréhension de ce qui change si le NPRM de novembre 2024 de la TSA devient une réglementation finale | TSA Cybersecurity | | Alignement d'un CRMP TSA sur le NIST CSF 2.0 et les CPG intersectorielles de la CISA | TSA Cybersecurity + NIST CSF | | Réalisation d'une évaluation des écarts ISO 42001 pour un fournisseur d'IA avec plusieurs modèles ML en production | ISO 42001 | | Réalisation d'une évaluation d'impact du système d'IA (AISIA) pour un outil de recrutement automatisé | ISO 42001 | | Construction d'une déclaration d'applicabilité (SoA) couvrant les 38 contrôles de l'Annexe A de l'ISO 42001 (A.2–A.10) | ISO 42001 | | Rédaction d'une politique d'IA et d'une politique d'utilisation acceptable de l'IA pour une entreprise de services financiers | ISO 42001 | | Évaluation de la question de savoir si un système d'IA destiné aux clients nécessite des contrôles à fort impact au titre de l'ISO 42001 | ISO 42001 | | Préparation des dossiers de preuves pour les audits de certification ISO 42001 des étapes 1 et 2 | ISO 42001 | | Mappage des exigences AISIA de l'ISO 42001 vers l'évaluation d'impact sur les droits fondamentaux (FRIA) de l'EU AI Act | ISO 42001 | | Intégration d'un AIMS ISO 42001 avec un ISMS ISO 27001 existant | ISO 42001 + ISO 27001 | | Encadrement de l'utilisation par le personnel des outils d'IA publics (ChatGPT, Copilot) conformément aux contrôles A.9.2 et A.9.4 de l'Annexe A | ISO 42001 | | Réalisation d'une évaluation des écarts ISO 27701:2025 pour une société SaaS agissant à la fois comme responsable de traitement et sous-traitant de données personnelles (PII) | ISO 27701 | | Transition de la certification ISO 27701:2019 vers l'édition autonome 2025 | ISO 27701 | | Rédaction d'un accord de traitement des données (DPA) aligné sur le GDPR incluant toutes les clauses requises de l'article 28 | ISO 27701 | | Construction d'un registre des activités de traitement (RoPA) couvrant toutes les opérations de traitement | ISO 27701 | | Réalisation d'une DPIA pour une nouvelle fonctionnalité d'IA qui profile les utilisateurs à des fins de publicité ciblée | ISO 27701 | | Mise en œuvre d'une procédure de traitement des droits des personnes concernées avec des SLA de réponse | ISO 27701 | | Mappage des contrôles ISO 27701:2025 vers les articles du GDPR pour un audit de conformité | ISO 27701 | | Évaluation des obligations de gestion des sous-traitants pour une SaaS B2B cloud-native | ISO 27701 | | Intégration d'un PIMS avec un ISMS ISO 27001:2022 existant afin d'éviter la duplication des contrôles | ISO 27701 + ISO 27001 | | Réalisation d'une analyse des écarts DORA pour un établissement de crédit de l'UE avant un contrôle prudentiel | DORA | | Classification d'un incident ICT par rapport aux critères de l'Art. 18 et aux seuils du CDR (UE) 2024/1772 | DORA | | Construction d'une procédure de signalement d'incident en trois étapes (4 h / 72 h / 1 mois) conformément à l'Art. 19 | DORA | | Examen des contrats de fournisseurs ICT par rapport aux dispositions obligatoires de l'Art. 30, paragraphe 2 | DORA | | Construction ou validation du registre des informations conformément au CIR (UE) 2024/2956 | DORA | | Évaluation du risque de concentration ICT pour une banque dépendante d'un unique hyperscaler | DORA | | Définition du périmètre d'un programme TLPT et évaluation de la question de savoir si le seuil de l'Art. 26 s'applique | DORA | | Rédaction d'une politique de risque lié aux tiers ICT satisfaisant au CDR (UE) 2024/1773 | DORA | | Conseil sur l'interaction entre DORA et NIS2 pour une entité financière | DORA | | Mappage des obligations DORA vers les anciennes lignes directrices ICT de l'EBA et identification de ce qui a changé | DORA | | Réalisation d'une analyse des écarts DPDPA pour une société SaaS indienne avant l'échéance de conformité de mai 2027 | DPDPA | | Identification des activités de traitement conformes au GDPR nécessitant un nouveau consentement ou un re-mappage au titre du DPDPA | DPDPA + GDPR | | Conception d'un avis conforme à la section 5 et à la règle 3, y compris les obligations multilingues | DPDPA | | Mise en œuvre d'un processus de notification de violation sous 72 heures conformément à la section 8(6) et à la règle 6 | DPDPA | | Conception d'un programme de conformité relatif aux données des enfants avec la vérification parentale de la règle 12 (DigiLocker, jetons virtuels) | DPDPA | | Évaluation de la question de savoir si une plateforme numérique doit éliminer la publicité ciblée et le suivi comportemental pour les utilisateurs de moins de 18 ans | DPDPA | | Conseil à une entreprise mondiale sur ses obligations de transfert de données en Inde — approche de liste noire vs liste blanche du GDPR | DPDPA | | Préparation à une éventuelle désignation en tant que fiduciaire de données significatif — nomination d'un DPO, DPIA et état de préparation à l'audit | DPDPA | | Mise à jour des accords de traitement des données avec les fournisseurs pour satisfaire à la règle 16 | DPDPA | | Évaluation de la question de savoir si une entreprise s'appuyant sur des intérêts légitimes pour l'analytique doit obtenir un consentement au titre du DPDPA | DPDPA | | Construction d'une procédure de satisfaction des droits du principal de données couvrant l'accès, la correction, l'effacement et la nomination | DPDPA | | Détermination de votre niveau CMMC en fonction des clauses DFARS du contrat et du traitement des CUI | CMMC 2.0 | | Réalisation d'une évaluation des écarts CMMC niveau 2 sur l'ensemble des 110 pratiques NIST SP 800-171 | CMMC 2.0 | | Rédaction d'un plan de sécurité du système (SSP) couvrant les 110 pratiques avec des descriptions narratives de mise en œuvre | CMMC 2.0 | | Calcul de votre score SPRS et priorisation des mesures correctives à plus fort impact | CMMC 2.0 | | Préparation à une évaluation C3PAO — dossiers de preuves, pratiques critiques, règles POA&M | CMMC 2.0 | | Définition du périmètre des CUI au sein de votre organisation et conception d'une enclave pour réduire le périmètre CMMC | CMMC 2.0 | | Gestion des obligations de signalement d'incidents DFARS 252.204-7012 (signalement DIBNET sous 72 heures) | CMMC 2.0 | | Répercussion des exigences CMMC sur les sous-traitants traitant des CUI | CMMC 2.0 | | Construction d'un profil organisationnel d'IA à l'aide des états actuel et cible du NIST AI RMF | NIST AI RMF | | Réalisation d'une évaluation des écarts GOVERN pour une organisation lançant son programme de risque lié à l'IA | NIST AI RMF | | Évaluation d'un modèle de notation de crédit par rapport aux critères de fiabilité MEASURE 2.x | NIST AI RMF | | Construction d'un registre des risques d'IA mappé aux catégories du NIST AI RMF pour un système ML déployé | NIST AI RMF | | Mappage du NIST AI RMF vers l'exigence de système de gestion des risques de l'article 9 de l'EU AI Act | NIST AI RMF + ISO 42001 | | Évaluation des biais et de l'équité d'un outil d'IA de recrutement (parité démographique, égalisation des chances, règle des 4/5 de l'EEOC) | NIST AI RMF | | Conception d'un programme de surveillance de l'IA après déploiement à l'aide de MEASURE 3.x et MANAGE 3.x | NIST AI RMF | | Intégration du NIST AI RMF avec un programme NIST CSF existant | NIST AI RMF + NIST CSF | | Détermination de votre type d'architecture SWIFT (A1/A2/A3/A4/B) et obtention de la matrice complète d'applicabilité des contrôles CSCF v2026 | SWIFT CSP | | Réalisation d'une évaluation des écarts CSCF v2026 pour un déploiement sur site Alliance Access (y compris le contrôle 2.4 désormais obligatoire) | SWIFT CSP | | Compréhension de la raison pour laquelle l'OTP logiciel (Google Authenticator) échoue au contrôle 4.2 et mise en œuvre de mesures correctives avec des jetons matériels avant l'attestation de juillet | SWIFT CSP | | Préparation de toutes les preuves et réalisation de l'attestation annuelle KYC-SA via swift.com/myswift | SWIFT CSP | | Élaboration d'un plan de réponse aux incidents spécifique à SWIFT couvrant la notification SWIFT sous 24 heures et les obligations de rapport sous 30 jours | SWIFT CSP | | Vérification de l'attestation KYC-SA de votre bureau de services (type B) et compréhension des responsabilités de contrôle partagées | SWIFT CSP | | Mappage des contrôles ISO 27001 ou PCI DSS existants vers les exigences CSCF pour identifier les écarts spécifiques à SWIFT | SWIFT CSP + ISO 27001 / PCI DSS | | Remédiation des schémas courants de non-conformité CSCF : VLAN partagé, correctifs obsolètes, absence de couverture SIEM, lacunes dans l'inventaire des jetons | SWIFT CSP | | Compréhension des marquages d'applicabilité des contrôles ISM (NC/OS/PROTECTED) applicables à un système cloud du gouvernement australien | ISM | | Préparation des artefacts pour une évaluation IRAP d'un système de niveau PROTECTED | ISM | | Durcissement d'un déploiement Windows Server 2022 conformément aux exigences du chapitre 13 de l'ISM, avec liste de contrôle des preuves | ISM | | Mappage des exigences de niveau de maturité 2 de l'Essential Eight vers les chapitres correspondants des directives de l'ISM | ISM | | Compréhension des obligations de conformité ISM pour un fournisseur cloud du secteur privé dans le cadre d'un contrat gouvernemental | ISM | | Rédaction d'un plan de sécurité du système (SSP) pour l'approbation ATO d'un système OFFICIAL: Sensitive | ISM | | Compréhension des algorithmes cryptographiques approuvés et des durées de conservation des journaux au titre de l'ISM | ISM | | Comparaison des exigences ISM avec les contrôles ISO 27001 pour identifier les écarts spécifiques au gouvernement | ISM + ISO 27001 | | Détermination de la question de savoir si une entreprise énergétique européenne est une entité essentielle ou importante au titre de NIS2 et compréhension de ses obligations | NIS2 | | Examen du flux de travail de signalement d'incident NIS2 Art. 23 (24 h/72 h/1 mois) après une attaque par ransomware | NIS2 | | Réalisation d'une analyse des écarts entre un ISMS ISO 27001:2022 existant et la pleine conformité NIS2 | NIS2 + ISO 27001 | | Rédaction d'une politique de réponse aux incidents conforme à NIS2 couvrant les 10 mesures de l'Art. 21 et les délais de signalement de l'Art. 23 | NIS2 | | Explication de la relation lex specialis de DORA et identification des obligations NIS2 résiduelles pour une banque européenne | NIS2 + DORA | | Compréhension des obligations de l'organe de direction au titre de l'Art. 20, de la responsabilité personnelle et de la formation en cybersécurité requise au titre de NIS2 | NIS2 | | Évaluation des obligations de sécurité de la chaîne d'approvisionnement au titre de l'Art. 21(2)(d) et de l'Art. 22 de NIS2 concernant les évaluations coordonnées des risques de l'ENISA | NIS2 | | Calcul de l'exposition maximale aux pénalités NIS2 et comparaison des régimes de contrôle EE et IE (Art. 32 vs Art. 33) | NIS2 | | Détermination de la question de savoir si une entreprise e-commerce américaine atteint l'un des seuils CCPA/CPRA et compréhension de ses obligations principales | CCPA/CPRA | | Traitement d'une demande combinée de droit d'accès et de droit à l'effacement émanant d'un consommateur californien, y compris la vérification d'identité et les exceptions | CCPA/CPRA | | Évaluation de la question de savoir si le partage d'identifiants de cookies avec une plateforme ad tech constitue une 'vente' au sens du CCPA ou un 'partage' au sens du CPRA, et mise en œuvre de mécanismes de désinscription | CCPA/CPRA | | Réalisation d'une analyse des écarts entre un programme GDPR existant et CCPA/CPRA — identification des ajouts spécifiques à la Californie | CCPA/CPRA + GDPR | | Classification des données de géolocalisation précise, de santé et biométriques en tant que données personnelles sensibles (SPI) au sens du CPRA et compréhension du flux de travail de limitation des SPI sur 15 jours ouvrables | CCPA/CPRA | | Rédaction d'un avis de confidentialité au moment de la collecte et d'une politique de confidentialité complète satisfaisant à toutes les exigences de divulgation CCPA/CPRA | CCPA/CPRA | | Mise en œuvre de la reconnaissance du signal Global Privacy Control (GPC) comme désinscription valide de la vente/du partage | CCPA/CPRA | | Évaluation du risque d'application de la CPPA et calcul de l'exposition aux pénalités pour les violations CCPA/CPRA non intentionnelles par rapport aux violations intentionnelles | CCPA/CPRA | | Détermination de la question de savoir si un petit cabinet de services professionnels a besoin des contrôles IG1, IG2 ou IG3 — et obtention d'un plan de démarrage rapide ciblé sur 12 semaines | CIS Controls v8 | | Réalisation d'une évaluation des écarts CIS Controls v8 pour un organisme de santé et mappage des résultats vers les garanties de la règle de sécurité HIPAA | CIS Controls v8 + HIPAA | | Mise en œuvre des 56 garanties IG1 sur les terminaux, les comptes utilisateurs, les sauvegardes et la formation — priorisées en fonction de l'impact sur la sécurité | CIS Controls v8 | | Déploiement du MFA sur les applications externes, l'accès à distance et les comptes administrateurs (garanties 6.3/6.4/6.5) et sélection d'options résistantes au phishing | CIS Controls v8 | | Mappage des CIS Controls v8 vers les sous-catégories du NIST CSF 2.0 pour un programme de conformité multi-référentiel | CIS Controls v8 + NIST CSF | | Construction d'un programme de gestion des vulnérabilités avec des analyses authentifiées, des SLA de remédiation basés sur le CVSS et le suivi d'indicateurs clés de performance | CIS Controls v8 | | Conception d'un programme SIEM et de gestion des journaux conformément au contrôle 8 — événements à collecter, normes de conservation et synchronisation NTP | CIS Controls v8 | | Classification d'un amplificateur de puissance RF au titre de l'EAR — détermination de l'ECCN et analyse des exigences de licence pour l'exportation vers l'Allemagne | EAR | | Évaluation des obligations d'exportation réputée pour un employé de nationalité chinoise accédant à du code source de chiffrement contrôlé | EAR | | Réponse à une violation de réexportation détectée concernant la liste des entités — processus de divulgation volontaire et réduction des pénalités | EAR | | Détermination de la question de savoir si un logiciel de cybersécurité AES-256 nécessite une licence BIS pour l'exportation vers la France, l'Inde et le Brésil | EAR | | Conception d'un programme de conformité aux exportations en 7 éléments pour une entreprise d'équipements semi-conducteurs ayant des clients en Europe et en Asie | EAR | | Détermination de la question de savoir si une puce fabriquée à l'étranger utilise des équipements d'origine américaine soumis à la règle sur les produits directs étrangers (FDPR) | EAR | | Application de l'exception de licence ENC pour un produit de chiffrement commercial et réalisation de la notification unique auprès de la BIS | EAR | | Catégorisation d'un système RH fédéral selon FIPS 199 et sélection de la base de référence SP 800-53B appropriée | NIST SP 800-53 | | Documentation d'une constatation AC-2(3) OTS issue d'une évaluation de sécurité et construction du POA&M avec les délais de remédiation FedRAMP | NIST SP 800-53 | | Mise en œuvre d'un MFA résistant au phishing conformément à IA-2(1) et IA-2(2) pour satisfaire à l'EO 14028 et à l'OMB M-22-09 | NIST SP 800-53 | | Rédaction d'une description narrative de contrôle SSP pour la confidentialité des transmissions SC-8(1) couvrant TLS 1.2/1.3 avec des modules FIPS 140-3 | NIST SP 800-53 | | Réalisation d'une analyse des écarts entre ISO 27001:2022 et la base de référence FedRAMP Moderate et mappage des étapes du RMF vers le dossier ATO | NIST SP 800-53 | | Adaptation d'une base de référence Moderate pour supprimer les contrôles inapplicables, définir les ODV et documenter des contrôles compensateurs pour un système hérité | NIST SP 800-53 | | Construction d'une stratégie ConMon avec des fréquences mensuelles d'analyse des vulnérabilités, des tests d'intrusion annuels et un rythme de mise à jour du POA&M | NIST SP 800-53 | | Classification d'un outil de présélection de CV basé sur l'IA pour les employeurs européens au titre de l'EU AI Act — niveau de risque et obligations du fournisseur | EU AI Act | | Évaluation de la question de savoir si un outil d'IA de police prédictive viole les pratiques interdites de l'Art. 5 de l'EU AI Act | EU AI Act | | Détermination des obligations des modèles GPAI pour un LLM open source avec une puissance de calcul d'entraînement de 3×10²⁴ FLOPs | EU AI Act | | Gestion de la double réglementation pour un outil d'imagerie diagnostique IA marqué CE au titre du règlement européen sur les dispositifs médicaux | EU AI Act | | Compréhension des obligations de divulgation des chatbots de l'Art. 50, paragraphe 1, et des obligations du déployeur par rapport au fournisseur de GPAI pour une IA de e-commerce | EU AI Act | | Réalisation d'un VPAT 2.x (ACR) pour l'achat fédéral de logiciels d'entreprise — les trois tableaux, divulgation de la méthodologie de test | Section 508 | | Audit d'une application web publique pour la conformité à la section 508 à l'aide de tests au clavier uniquement et de lecteurs d'écran | Section 508 | | Remédiation de 200 documents PDF hérités pour la section 508 — structure balisée, ordre de lecture, étiquettes des champs de formulaire, texte alternatif | Section 508 | | Intégration des exigences d'accessibilité FAR 52.239-2 dans un appel d'offres fédéral et évaluation des soumissions VPAT des fournisseurs | Section 508 | | Préparation d'une détermination formelle de charge excessive et documentation de l'obligation de moyens d'accès alternatifs | Section 508 | | Audit d'une application React pour la conformité WCAG 2.2 AA — contraste des couleurs, navigation au clavier, ARIA, gestion du focus | WCAG | | Détermination de la version WCAG et du niveau de conformité requis pour la conformité légale sur les marchés américain, européen et britannique | WCAG | | Examen de la palette de couleurs d'un système de conception par rapport au SC 1.4.3 et identification de valeurs de remplacement accessibles | WCAG | | Rédaction d'une déclaration complète d'accessibilité web pour un site web du secteur public satisfaisant aux exigences de la directive européenne sur l'accessibilité des sites Web | WCAG | | Compréhension des nouveaux critères de succès à respecter pour faire évoluer une déclaration de conformité WCAG 2.1 AA vers WCAG 2.2 AA | WCAG | | Réalisation d'une analyse des écarts pour une agence gouvernementale néo-zélandaise déployant un système de gestion de dossiers classifié Restricted | NZISM | | Préparation d'un dossier de certification et d'accréditation (C&A) pour un système Restricted — SSP, SRA, POA&M et approbation ATO | NZISM | | Évaluation de la question de savoir si l'hébergement de données Restricted sur AWS Sydney satisfait aux obligations NZISM et des approbations de l'autorité d'accréditation nécessaires | NZISM | | Rédaction d'une politique de contrôle d'accès conforme au NZISM avec identifiants de contrôle NZISM intégrés et bloc de classification des documents | NZISM | | Conseil sur la diligence raisonnable des fournisseurs SaaS et les exigences contractuelles de sécurité obligatoires au titre du NZISM pour les données In-Confidence | NZISM | | Réalisation d'une analyse des écarts VN-PDPL pour une entreprise étrangère traitant des données personnelles vietnamiennes avant la date d'entrée en vigueur du 1er janvier 2026 | VN-PDPL | | Conception d'un mécanisme de consentement valide au titre de la loi vietnamienne 91/2025 — avis autonome, formats autorisés et flux de travail de retrait | VN-PDPL | | Construction d'un flux de travail de notification de violation sous 72 heures au ministère de la sécurité publique pour une fintech vietnamienne après un incident de données | VN-PDPL | | Mappage d'un programme de conformité GDPR existant vers le VN-PDPL — identification des écarts dans la base légale, le DPO et les règles de transfert transfrontalier | VN-PDPL + GDPR | | Évaluation des obligations de transfert transfrontalier de données et préparation du dossier d'évaluation d'impact au titre de l'article 20 pour un traitement cloud offshore | VN-PDPL | | Classification d'un produit IoT connecté au titre de l'EU CRA — Default, classe I ou classe II — et compréhension de la procédure d'évaluation de la conformité applicable | EU CRA | | Réalisation d'une évaluation des écarts de l'annexe I pour un produit logiciel mis sur le marché de l'UE — les 10 propriétés de sécurité de la partie I et les 9 obligations de vulnérabilité de la partie II | EU CRA | | Construction d'un programme de divulgation des vulnérabilités conforme au CRA avec divulgation coordonnée, signalement à l'ENISA sous 24 h/72 h et notification au CSIRT | EU CRA | | Préparation de la documentation technique conformément à l'annexe VII pour l'évaluation de conformité obligatoire par un organisme notifié pour un produit de classe I | EU CRA | | Mise en œuvre d'un programme SBOM au format SPDX ou CycloneDX satisfaisant aux exigences minimales de contenu de l'EU CRA et à l'intégration CI/CD | EU CRA |
Téléchargez le fichier .skill pour le référentiel dont vous avez besoin :| Framework | Download |
|-----------|----------|
|
ISO 27001 | iso27001.skill |
|
SOC 2 | soc2.skill |
| FedRAMP [États-Unis] | fedramp.skill |
| 🇪🇺 GDPR [UE] | gdpr-compliance.skill |
|
HIPAA [États-Unis] | hipaa-compliance.skill |
|
NIST CSF | NIST Cybersecurity.skill |
| PCI DSS | |
| 🚨 TSA Cybersécurité [États-Unis] | |
| 🤖 ISO 42001 Système de management de l'IA | |
| 🔒 ISO 27701 Gestion des informations de confidentialité | |
| 🏦 DORA Résilience opérationnelle numérique | |
| 🇮🇳 DPDPA [Inde] — Loi sur la protection des données personnelles numériques | |
| 🛡️ CMMC 2.0 Certification du modèle de maturité en cybersécurité | |
| 🤖 NIST AI Cadre de gestion des risques de l'IA | |
| 🏦 SWIFT Programme de sécurité client (CSP) | |
| 🇦🇺 ISM [Australie] — Manuel australien de sécurité de l'information | |
| 🇪🇺 Directive NIS2 [UE] | |
| CCPA/CPRA [Californie] Confidentialité | |
| ITAR [États-Unis] — Règlement sur le trafic international des armes | |
| LGPD [Brésil] — Loi générale sur la protection des données | |
| CSRD [UE] — Directive sur la publication d'informations en matière de durabilité des entreprises | |
| 🛡️ CIS Controls v8 — Top 18 CIS de l'hygiène cybernétique | |
| 📦 EAR [États-Unis] — Règlement sur l'administration des exportations | |
| 🏛️ NIST SP 800-53 — Contrôles de sécurité et de confidentialité pour les systèmes fédéraux | |
| 🤖 EU AI Act — Règlement (UE) 2024/1689 | |
| ♿ Section 508 [États-Unis] — Accessibilité des TIC fédérales | |
| ♿ WCAG — Règles pour l'accessibilité des contenus web | |
| 🇳🇿 NZISM [Nouvelle-Zélande] — Manuel de sécurité de l'information | |
| 🇻🇳 Vietnam PDPL — Loi sur la protection des données personnelles | |
| 🇪🇺 EU CRA — Règlement sur la cyber-résilience | |
Astuce : Vous pouvez installer plusieurs compétences à la fois. Si vous travaillez avec plusieurs référentiels (par exemple, ISO 27001 et SOC 2), installez-les toutes — Claude activera celle qui est la plus pertinente pour chaque question.

Si vous utilisez Claude Code — l'interface en ligne de commande (CLI) propulsée par l'IA pour les développeurs — ces compétences sont également disponibles sous forme de plugins Claude Code installables via une marketplace hébergée. Il s'agit de la méthode d'installation recommandée pour les développeurs et les équipes, car elle prend en charge l'épinglage des versions, les mises à jour automatiques et la distribution à l'échelle de l'équipe, sans aucune manipulation manuelle de fichiers.
Ajoutez la marketplace et installez les compétences dont vous avez besoin directement depuis le terminal :```shell /plugin marketplace add Sushegaad/Claude-Skills-Governance-Risk-and-Compliance /plugin install iso27001@grc-skills soc2@grc-skills fedramp@grc-skills gdpr-compliance@grc-skills hipaa-compliance@grc-skills nist-csf@grc-skills pci-compliance@grc-skills tsa-compliance@grc-skills iso42001@grc-skills iso27701@grc-skills dora@grc-skills dpdpa@grc-skills cmmc@grc-skills nist-ai-rmf@grc-skills swift-csp@grc-skills ism@grc-skills nis2@grc-skills ccpa@grc-skills itar@grc-skills lgpd@grc-skills csrd@grc-skills cis-controls@grc-skills ear@grc-skills nist-800-53@grc-skills eu-ai-act@grc-skills section-508@grc-skills wcag@grc-skills nzism@grc-skills vn-pdpl@grc-skills eu-cra@grc-skills
Les équipes peuvent préconfigurer la place de marché dans `.claude/settings.json` afin que chaque développeur reçoive automatiquement les compétences à l'ouverture du projet — aucune installation manuelle requise.
📖 **[Instructions d'installation complètes, configuration d'équipe et guide de mise à jour → INSTALLATION.md](https://github.com/sushegaad/claude-skills-governance-risk-and-compliance/blob/HEAD/INSTALLATION.md)**
---
## Évaluation des compétences
CISA 24-hour reportingOT segmentation TSApipeline cybersecurityrail cybersecurity directivetransit cybersecurityTSA NPRM 2024AI supplier management ISOEU AI Act management systemNIST AI RMF ISO mappingAI bias controlsAI transparency standardAI incident management ISOISO 27701:201927701 transitionstandalone PIMSAnnex A controller controlsAnnex A processor controlsCDR 2024/1772CDR 2024/1773CDR 2024/1774CDR 2025/301CDR 2025/1190TLPT financial entitiesICT concentration riskcritical ICT TPSPDORA vs NIS2EBA ICT guidelines DORADORA incident classificationDORA reporting timelinesChapter II DORAChapter III DORASection 9 DPDPASection 10 DPDPARule 3 DPDPRule 6 DPDP breach notificationRule 12 parental consentIndia privacy lawIndia digital privacyDPDPA gap analysisDPDPA vs GDPRIndia data lawMeitY data protectionDigiLocker consentIndia children data lawDPDPA consent requirementsDPDPA breach notificationIndia cross-border data transferPOA&M CMMCgap analysis CMMCDIBCACCUI scoping32 CFR Part 170AI organizational profileresponsible AI frameworkAI governance frameworkAI incident responseAI RMF gap assessmentType B SWIFTSWIFT incident responseSWIFT gap assessmentSWIFT mandatory controlsSWIFT hardware tokenSWIFT log retentionNIS2 penaltiesNIS2 transpositionNIS2 and DORANIS2 and ISO 27001network information security directiveCCPA gap analysisCCPA vs GDPRCalifornia data privacyCCPA service providerCCPA third partyCCPA penaltyvoluntary disclosure ITARITAR vs EARcommodity jurisdictiondefense articledefense serviceITAR compliancetechnology control planEmpowered OfficialLGPD penaltyBrazil privacy policyCSRD scopeEU sustainability reportingESRS assuranceXBRL sustainabilityCSRD vs GRICSRD vs TCFDEU Taxonomy CSRDNFRD CSRDESRS materialityvulnerability management CISCIS Controls ISO 27001CIS Controls SOC 2CIS Controls PCI DSSCIS Controls CMMCCIS Controls NIST CSFlicence exceptionENC exceptionvoluntary self-disclosureVSDSNAP-Rexport compliance programmeECPrestricted party screeningexport to Chinaexport to Russiade minimis ruleCCATSEAR vs ITARModerate baselineHigh baselineSSP narrativeSystem Security PlanPOA&MPlan of ActionConMoncontinuous monitoringSP 800-53Asecurity assessmentODVorganization-defined valuecontrol tailoringcommon controlsinherited controlsAC-2IA-2SC-8SI-2SR familyPT familysupply chain riskOSCAL3PAOFedRAMP controlsISSOsystem ownerauthorizing officialAnnex III AIAI provider obligationsAI deployer obligationshuman oversight AIAI risk managementArt. 50 transparencychatbot disclosure AIAI Act complianceGPAI obligationsopen-source AI ActAI Act penaltyAI Act timelineAI Act GDPRundue burden 508assistive technology testingFAR 52.239-2508 procurementJAWS testingVoiceOver complianceaxe accessibilitycolour contrast 508focus visible 508alt text federalWCAG conformancesuccess criteriaalt textcaptions accessibilitySC 1.4.3SC 4.1.2NVDAVoiceOverJAWS screen readerWCAG 2.2 upgradeNZISM policyOuvrez Claude et accédez à Customize → Skills.
Cliquez sur Upload Skill et sélectionnez le fichier .skill.
La compétence est maintenant active. Lancez une nouvelle conversation et posez votre question de conformité — Claude appliquera automatiquement la compétence.