अपडेट पर वापस जाएँ
New releaseAug 16, 2026

Claude-Skills-Governance-Risk-and-Compliance v1.7.1

इंस्टॉल करने योग्य Claude कौशल जो 30+ ढाँचों के लिए विशेषज्ञ-स्तरीय अनुपालन मार्गदर्शन प्रदान करते हैं, जिनमें ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS, और EU AI Act शामिल हैं। इसमें गैप विश्लेषण, नीति टेम्पलेट और नियंत्रण मैपिंग शामिल है।

साझा करें

शासन, जोखिम और अनुपालन (GRC) के लिए Claude Skills

विशेषज्ञ-स्तरीय अनुपालन मार्गदर्शन ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS, TSA साइबर सुरक्षा, ISO 42001 AI प्रबंधन प्रणाली, ISO 27701 गोपनीयता सूचना प्रबंधन, DORA डिजिटल परिचालन लचीलापन, भारत का डिजिटल व्यक्तिगत डेटा संरक्षण अधिनियम (DPDPA), CMMC 2.0 साइबर सुरक्षा परिपक्वता मॉडल प्रमाणन, NIST AI जोखिम प्रबंधन फ्रेमवर्क, SWIFT ग्राहक सुरक्षा कार्यक्रम (CSP), ऑस्ट्रेलियाई सूचना सुरक्षा मैनुअल (ISM), EU NIS2 निर्देश, CCPA/CPRA कैलिफोर्निया गोपनीयता, ITAR (अंतर्राष्ट्रीय हथियार यातायात विनियम), ब्राज़ील का LGPD (Lei Geral de Proteção de Dados), EU CSRD (कॉर्पोरेट स्थिरता रिपोर्टिंग निर्देश), CIS Controls v8 (CIS शीर्ष 18), EAR (निर्यात प्रशासन विनियम), NIST SP 800-53 (संघीय प्रणालियों के लिए सुरक्षा और गोपनीयता नियंत्रण), EU AI अधिनियम (विनियम (EU) 2024/1689), Section 508 (US संघीय ICT अभिगम्यता), WCAG (वेब सामग्री अभिगम्यता दिशानिर्देश), NZISM (न्यूज़ीलैंड सूचना सुरक्षा मैनुअल), Vietnam PDPL (व्यक्तिगत डेटा संरक्षण कानून संख्या 91/2025/QH15), और EU CRA (साइबर लचीलापन अधिनियम, विनियम (EU) 2024/2847) — Claude Skills द्वारा संचालित। मासिक अद्यतन।

eval फ्रेमवर्क का उपयोग करके 150 परीक्षण मामलों में बेंचमार्क किया गया — प्रत्येक को स्वतंत्र एजेंटों द्वारा कम से कम 5 सत्यापन योग्य अभिकथनों के विरुद्ध ग्रेड किया गया (कुल 752 अभिकथन)। Skills ने 93% स्कोर किया, जबकि बेसलाइन 79% थी।

Release: v1.7.1 License: MIT Skills: 30 Built with Claude GitHub Stars


विषय-सूची


Claude Skills क्या हैं?

Claude Skills इंस्टॉल करने योग्य ज्ञान पैकेज हैं जो विशिष्ट डोमेन के लिए Claude की क्षमताओं का विस्तार करते हैं। एक skill एक .skill फ़ाइल है — एक बंडल किया गया संग्रह जिसमें एक SKILL.md निर्देश फ़ाइल और वैकल्पिक संदर्भ सामग्री शामिल होती है — जिसे आप एक बार Claude पर अपलोड करते हैं और अपनी सभी बातचीत में उपयोग करते हैं।

इंस्टॉल होने के बाद, जब आपकी बातचीत skill के विषय क्षेत्र को छूती है, तो यह स्वचालित रूप से सक्रिय हो जाती है। आपको इसे नाम से पुकारने या विशेष कमांड उपयोग करने की आवश्यकता नहीं है। आपके सत्र की अवधि के लिए Claude बस उस डोमेन का गहरा विशेषज्ञ बन जाता है।

Skills तब आदर्श होती हैं जब आपको आवश्यकता हो:

  • किसी विशेष विषय पर सुसंगत, विशेषज्ञ-स्तरीय प्रतिक्रियाएँ
  • पेशेवर या नियामक मानकों के अनुरूप स्वरूपित आउटपुट (जैसे, ऑडिट-तैयार नियंत्रण विवरण, सही खंडों वाले पॉलिसी टेम्पलेट)
  • सामान्य LLM प्रशिक्षण से परे डोमेन ज्ञान — जैसे यह जानना कि किसी दिए गए परिदृश्य पर कौन से विशिष्ट NIST 800-53 नियंत्रण लागू होते हैं, या कौन से GDPR अनुच्छेद अंतर्राष्ट्रीय डेटा स्थानांतरण को नियंत्रित करते हैं

Skills अंदर से कैसे काम करती हैं: प्रत्येक .skill फ़ाइल में एक प्राथमिक SKILL.md होता है जो skill के ट्रिगर होने पर Claude के संदर्भ में लोड होता है, साथ ही संदर्भ फ़ाइलें भी होती हैं जो गहरे उप-विषयों के लिए मांग पर लोड की जाती हैं। यह "प्रगतिशील प्रकटीकरण" पैटर्न संदर्भ उपयोग को कुशल रखते हुए आवश्यकता पड़ने पर व्यापक ज्ञान उपलब्ध कराता है।


यह किसके लिए है?

ये skills सूचना सुरक्षा, गोपनीयता और नियामक अनुपालन पर काम करने वाले पेशेवरों के लिए डिज़ाइन की गई हैं — चाहे वे प्रमाणन चाहने वाले संगठनों में हों, अनुपालन प्रणाली बनाने वाली विकास टीमों में हों, या ग्राहकों का समर्थन करने वाले सलाहकार हों।

सुरक्षा और अनुपालन टीमें इन skills का उपयोग गैप आकलन को तेज़ करने, पहले-ड्राफ्ट पॉलिसी तैयार करने, नियंत्रणों को मैप करने और साक्ष्य पैकेज तैयार करने के लिए करती हैं — हफ्तों के संदर्भ कार्य को मिनटों में समेट देती हैं।

सॉफ्टवेयर डेवलपर और इंजीनियर इनका उपयोग यह समझने के लिए करते हैं कि उनकी प्रणालियों को कौन से नियंत्रण लागू करने चाहिए, अनुपालन मुद्दों के लिए कोड और आर्किटेक्चर का ऑडिट करने के लिए, और विशिष्ट नियामक आवश्यकताओं से जुड़ा कार्रवाई योग्य तकनीकी मार्गदर्शन प्राप्त करने के लिए।

कानूनी, गोपनीयता और GRC पेशेवर इनका उपयोग नियामक दस्तावेज़ (DPAs, BAAs, गोपनीयता सूचनाएँ) तैयार करने, सटीक नियामक उद्धरणों के साथ ग्राहकों के प्रश्नों का उत्तर देने और फ्रेमवर्क आवश्यकताओं पर अद्यतित रहने के लिए करते हैं।

स्वास्थ्य देखभाल संगठन प्रणालियों का आकलन करने, आवश्यक सूचनाएँ और समझौते तैयार करने और कर्मचारियों को उनके दायित्वों पर प्रशिक्षित करने के लिए HIPAA skill का उपयोग करते हैं — बिना हर प्रश्न के लिए अनुपालन सलाहकार की आवश्यकता के।

क्लाउड सेवा प्रदाता जो संघीय सरकार के अनुबंधों के लिए प्रयासरत हैं, ATO प्रक्रिया को नेविगेट करने, SSP विवरण लिखने, POA&Ms प्रबंधित करने और 3PAO आकलन की तैयारी के लिए FedRAMP skill का उपयोग करते हैं।

स्टार्टअप और SMBs इन skills का उपयोग यह समझने के लिए करते हैं कि कोई दिया गया फ्रेमवर्क उनसे क्या अपेक्षा करता है, अपने अनुपालन कार्यक्रमों का दायरा तय करने के लिए, और बड़ी इन-हाउस टीम के बिना विशेषज्ञ-गुणवत्ता वाला आउटपुट प्राप्त करने के लिए।


Skills

1. ISO 27001 ISO 27001

फ़ाइल: ISO 27001 - Claude Skill/iso27001.skill

ISO 27001 skill Claude को एक विशेषज्ञ ISO 27001 Lead Auditor और ISMS कार्यान्वयन सलाहकार में बदल देती है। यह ISO 27001:2013 (114 नियंत्रण, 14 डोमेन) और ISO 27001:2022 (93 नियंत्रण, 4 थीम) दोनों को कवर करती है, जिसमें वर्तमान 2022 संस्करण डिफ़ॉल्ट है।

यह क्या करती है:

  • अनिवार्य खंडों (4–10) और सभी Annex A नियंत्रणों के विरुद्ध संरचित गैप विश्लेषण चलाती है
  • दस्तावेज़ नियंत्रण ब्लॉक, स्कोप स्टेटमेंट और खंड-से-नियंत्रण मैपिंग के साथ पूर्ण, ऑडिट-तैयार पॉलिसी दस्तावेज़ तैयार करती है
  • किसी भी Annex A नियंत्रण के लिए चरण-दर-चरण नियंत्रण कार्यान्वयन मार्गदर्शन प्रदान करती है
  • संभावना × प्रभाव पद्धति का उपयोग करके जोखिम रजिस्टर और जोखिम उपचार योजनाएँ बनाती है
  • सभी 93 नियंत्रणों को कवर करने वाले Statement of Applicability (SoA) टेम्पलेट बनाती है
  • 2013 → 2022 संक्रमण में मार्गदर्शन करती है, 11 नए नियंत्रणों और मैपिंग परिवर्तनों की व्याख्या करती है

ट्रिगर वाक्यांश: ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit


2. SOC 2 SOC 2

फ़ाइल: SOC 2 - Claude Skill/soc2.skill

SOC 2 skill Claude को 2022 संशोधित फोकस बिंदुओं के साथ AICPA 2017 Trust Services Criteria (TSC) पर आधारित एक विशेषज्ञ SOC 2 अनुपालन सलाहकार में बदल देती है। यह सभी पाँच TSC को कवर करती है: Security (CC1–CC9), Availability (A1), Confidentiality (C1), Processing Integrity (PI1), और Privacy (P1–P8)।

यह क्या करती है:

  • दायरे में आने वाले TSC मानदंडों में 🔴/🟡/🟢 स्थिति रेटिंग और सुधार रोडमैप के साथ गैप विश्लेषण करती है
  • सभी 12 मुख्य SOC 2 पॉलिसियाँ तैयार करती है (सूचना सुरक्षा, एक्सेस नियंत्रण, घटना प्रतिक्रिया, परिवर्तन प्रबंधन, जोखिम आकलन, विक्रेता प्रबंधन, BCP/DR और अधिक)
  • नियंत्रणों को ऑडिटर-तैयार प्रारूप में दस्तावेज़ित करती है: Control ID, TSC मानदंड, प्रकार, स्वामी, आवृत्ति, साक्ष्य और परीक्षण प्रक्रिया
  • प्रत्येक मानदंड से मैप की गई साक्ष्य चेकलिस्ट तैयार करती है, जिसमें Type 1 बनाम Type 2 ऑडिट के लिए नमूनाकरण मार्गदर्शन शामिल है
  • विक्रेता जोखिम को संभालती है: टियरिंग, 32-प्रश्न सुरक्षा प्रश्नावली, SOC 2 रिपोर्ट समीक्षा, CUEC ट्रैकिंग और संविदात्मक आवश्यकताएँ
  • अपने स्वर को अनुकूलित करती है — पहली बार SOC 2 अपनाने वाली टीमों के लिए सरल भाषा, व्यवसायियों और ऑडिटरों के लिए तकनीकी AICPA-कोडित आउटपुट

ट्रिगर वाक्यांश: SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence


3. FedRAMP FedRAMP [US]

फ़ाइल: FedRamp - Claude Skill/fedramp.skill

FedRAMP skill Claude को एक जानकार FedRAMP सलाहकार में बदल देती है जो NIST SP 800-53 Rev 5 और नए CR26 (FedRAMP Consolidated Rules for 2026) फ्रेमवर्क के अंतर्गत क्लाउड सेवा प्रदाताओं (CSP) के लिए पूर्ण प्राधिकरण जीवनचक्र को कवर करता है। अगस्त 2026 तक वर्तमान — CR26 अंतिम है (1 जनवरी 2027 से अनिवार्य) जिसमें Certification Classes A–D हैं (A = पायलट/संक्रमणकालीन, B = LI-SaaS/Low, C = Moderate, D = High), Class पाइपलाइन अगस्त 2026 में खुल रही हैं, FedRAMP 20x प्राथमिक मार्ग है, Ready को 28 जुलाई 2026 को सेवानिवृत्त किया गया (Legacy FedRAMP Ready), और नए प्राधिकरणों के लिए 30 सितंबर 2026 का OSCAL अनिवार्य है।

यह क्या करती है:

  • 75+ आइटम चेकलिस्ट का उपयोग करके तैयारी और गैप आकलन करती है, जो CR26 Certification Classes (A/B/C/D) से मैप की गई है
  • ATO दस्तावेज़ीकरण के लेखन में मार्गदर्शन करती है: System Security Plans (SSP), POA&Ms (सही SLA के साथ: Critical=15d, High=30d, Moderate=90d, Low=365d), SAPs, SARs और सभी अनुलग्नक (A–Q)
  • सभी 20 नियंत्रण परिवारों में NIST 800-53 Rev 5 नियंत्रणों को मैप करती है; FedRAMP 20x निरंतर प्राधिकरण दृष्टिकोण पर सलाह देती है
  • AWS GovCloud, Azure Government और Google Cloud Government के लिए क्लाउड आर्किटेक्चर मार्गदर्शन प्रदान करती है
  • Continuous Monitoring (ConMon) दायित्वों का समर्थन करती है: मासिक डिलिवरेबल, POA&M SLA प्रबंधन, विचलन अनुरोध
  • अनिवार्य 30 सितंबर 2026 जमा करने की समयसीमा के लिए OSCAL तैयारी पर सलाह देती है

ट्रिगर वाक्यांश: FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class


4. 🇪🇺 GDPR [EU]

फ़ाइल: GDPR - Claude Skill/gdpr-compliance.skill

GDPR skill Claude को एक विशेषज्ञ GDPR अनुपालन सहायक में बदल देती है जो तकनीकी और कानूनी दृष्टिकोणों के बीच सेतु का काम करता है। यह पूर्ण EU GDPR विनियमन को कवर करती है, जिसमें UK GDPR (DPA 2018) पर नोट्स शामिल हैं जहाँ नियम भिन्न हैं, और अपने स्वर को स्वचालित रूप से अनुकूलित करती है — डेवलपर्स के लिए तकनीकी, अनुपालन और गोपनीयता पेशेवरों के लिए कानूनी रूप से सटीक।

यह क्या करती है:

  • GDPR उल्लंघनों के लिए कोड, API, डेटाबेस स्कीमा और आर्किटेक्चर का ऑडिट करती है, विशिष्ट GDPR अनुच्छेदों से मैप किए गए गंभीरता-ग्रेडेड निष्कर्ष (🔴/🟡/🟢) उत्पन्न करती है
  • अंतर्निहित टेम्पलेट्स से अनुपालन दस्तावेज़ तैयार करती है: Privacy Notices (Art. 13/14), Data Processing Agreements (Art. 28), कुकी/सहमति बैनर, DPIA (Art. 35), डेटा प्रतिधारण नीतियाँ और डेटा विषय अधिकार प्रक्रियाएँ
  • आधिकारिक अनुच्छेद उद्धरणों के साथ अनुपालन प्रश्नों के उत्तर देती है — हर उत्तर प्रासंगिक अनुच्छेद से शुरू होता है, फिर अपवाद, फिर व्यावहारिक निहितार्थ
  • छह आयामों (क्या, क्यों, कहाँ, कौन, कितने समय, कैसे संरक्षित) में डेटा प्रवाह और PII हैंडलिंग की समीक्षा करती है और RoPA आवश्यकताओं के साथ संरेखण की जाँच करती है
  • सभी प्रमुख GDPR क्षेत्रों को कवर करती है: वैध आधार, सहमति, डेटा विषय अधिकार (Arts. 15–22), अंतर्राष्ट्रीय स्थानांतरण (Arts. 44–49), उल्लंघन प्रतिक्रिया (Arts. 32–34), विशेष श्रेणी डेटा (Arts. 9–10) और दंड (Arts. 77–84)

ट्रिगर वाक्यांश: GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB


5. HIPAA HIPAA [US]

फ़ाइल: HIPAA - Claude Skill/hipaa-compliance.skill

HIPAA skill Claude को एक जानकार HIPAA अनुपालन सलाहकार में बदल देती है जो Privacy Rule, Security Rule और Breach Notification Rule (45 CFR Parts 160 और 164, HITECH द्वारा संशोधित) को कवर करता है। यह ePHI को संभालने वाली प्रणालियाँ बनाने वाली तकनीकी टीमों और संगठनात्मक दायित्वों का प्रबंधन करने वाली अनुपालन/कानूनी टीमों दोनों की सेवा करती है।

यह क्या करती है:

  • HIPAA अनुपालन के लिए दस्तावेज़ों, प्रणालियों और आर्किटेक्चर की समीक्षा करती है, CFR उद्धरण, जोखिम स्तर (उच्च / मध्यम / निम्न) और सुधार कदमों के साथ संरचित निष्कर्ष उत्पन्न करती है
  • नौ उपयोग-तैयार टेम्पलेट्स से HIPAA-अनुपालक दस्तावेज़ तैयार करती है: Notice of Privacy Practices (NPP), Business Associate Agreements (BAA), प्राधिकरण फॉर्म, कार्यबल प्रशिक्षण स्वीकृतियाँ, सुरक्षा घटना रिपोर्ट, जोखिम विश्लेषण टेम्पलेट और अधिक — सभी इनलाइन CFR उद्धरणों के साथ
  • आधुनिक क्लाउड वातावरण (AWS, Azure, GCP), FHIR API, मोबाइल/BYOD और DevOps पाइपलाइनों के लिए तकनीकी सुरक्षा उपायों पर सलाह देती है — सभी 54 Security Rule कार्यान्वयन विनिर्देशों (Required और Addressable) को कवर करते हुए
  • किसी भी श्रोता के लिए HIPAA को सरल भाषा में समझाती है — एन्क्रिप्शन मार्गदर्शन की आवश्यकता वाले डेवलपर्स से लेकर PHI की परिभाषा सीखने वाले सामान्य कर्मचारियों तक
  • 4-कारक जोखिम आकलन, सूचना समयसीमाओं, HHS रिपोर्टिंग दायित्वों और परिदृश्य-दर-परिदृश्य मार्गदर्शन का उपयोग करके उल्लंघन प्रतिक्रिया में मार्गदर्शन करती है

ट्रिगर वाक्यांश: HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule


6. NIST CSF NIST CSF

फ़ाइल: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill

NIST CSF skill Claude को एक विशेषज्ञ NIST Cybersecurity Framework सलाहकार में बदल देती है जो CSF 2.0 (फरवरी 2024) और CSF 1.1 (अप्रैल 2018) दोनों को कवर करता है, जिसमें वर्तमान CSF 2.0 डिफ़ॉल्ट है। यह सभी छह कार्यों — Govern, Identify, Protect, Detect, Respond, Recover — को कवर करती है, जिसमें CSF 2.0 में पेश किया गया नया Govern कार्य भी शामिल है।

यह क्या करती है:

  • सभी छह CSF 2.0 कार्यों, श्रेणियों और उप-श्रेणियों में संरचित गैप आकलन करती है
  • व्यावसायिक संदर्भ, जोखिम सहनशीलता और नियामक दायित्वों के अनुरूप Organisational Profiles — वर्तमान और लक्ष्य — बनाती है
  • तीन आयामों में Implementation Tiers (1–4) का आकलन करती है और लक्षित उन्नति मार्गदर्शन प्रदान करती है
  • चरणबद्ध 30/60/90-दिन और रणनीतिक कार्यों के साथ प्राथमिकता-आधारित कार्यान्वयन रोडमैप बनाती है
  • CSF उप-श्रेणियों को NIST SP 800-53, ISO 27001:2022 और CIS Controls v8 से मैप करती है
  • CSF कार्यों के अनुरूप पॉलिसियाँ तैयार करती है — शासन पॉलिसी, घटना प्रतिक्रिया, डेटा सुरक्षा, एक्सेस नियंत्रण और अधिक
  • विस्तृत उप-श्रेणी मैपिंग और माइग्रेशन चेकलिस्ट के साथ CSF 1.1 → CSF 2.0 माइग्रेशन में मार्गदर्शन करती है

ट्रिगर वाक्यांश: NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment


7. PCI DSS PCI DSS

फ़ाइल: PCI Compliance - Claude Skill/PCI-Compliance.skill

PCI DSS skill Claude को एक विशेषज्ञ PCI DSS अनुपालन सलाहकार में बदल देती है जो PCI DSS v4.0.1 (जून 2024 — वर्तमान संस्करण) को कवर करता है, जिसमें वे सभी आवश्यकताएँ शामिल हैं जो 31 मार्च 2025 से अनिवार्य हो गईं। यह सभी 12 आवश्यकताओं, सभी 8 SAQ प्रकारों, व्यापारी और सेवा प्रदाता स्तरों और v3.2.1 से प्रमुख v4.0 परिवर्तनों को कवर करती है।

यह क्या करती है:

  • Cardholder Data Environment (CDE) का दायरा निर्धारित करती है — पहचान करती है कि क्या दायरे में है, नेटवर्क विभाजन का आकलन करती है, और टोकनाइज़ेशन या P2PE के माध्यम से दायरा कम करने की सिफारिश करती है
  • सही SAQ प्रकार का चयन करती है — तर्क सहित SAQ A, A-EP, B, B-IP, C, C-VT, P2PE और D के लिए निर्णय वृक्ष से गुजरती है
  • QSA साक्ष्य आवश्यकताओं और सामान्य कमियों के साथ सभी 12 आवश्यकताओं में संरचित गैप आकलन करती है
  • किसी भी PCI DSS उप-आवश्यकता के लिए नियंत्रण कार्यान्वयन मार्गदर्शन प्रदान करती है — क्या लागू करना है, क्या साक्ष्य चाहिए और सामान्य गलतियाँ
  • PCI DSS-संरेखित पॉलिसियाँ तैयार करती है — घटना प्रतिक्रिया, एक्सेस नियंत्रण, क्रिप्टोग्राफी, पैच प्रबंधन, डेटा प्रतिधारण और अधिक
  • v3.2.1 → v4.0.1 माइग्रेशन में मार्गदर्शन करती है, जिसमें MFA विस्तार, पेमेंट पेज स्क्रिप्ट अखंडता (Req 6.4.3), फ़िशिंग सुरक्षा (Req 5.4.1) और स्वचालित लॉग समीक्षा (Req 10.4.1.1) की नई आवश्यकताएँ शामिल हैं
  • Defined बनाम Customised Approach और Targeted Risk Analysis (TRA) का उपयोग कब करें, यह समझाती है

ट्रिगर वाक्यांश: PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3


8. 🚨 TSA साइबर सुरक्षा [US]

फ़ाइल: TSA Compliance - Claude Skill/TSA-Compliance.skill

TSA साइबर सुरक्षा skill Claude को महत्वपूर्ण परिवहन बुनियादी ढांचे के लिए एक विशेषज्ञ TSA साइबर सुरक्षा निर्देश सलाहकार में बदल देती है। यह सभी वर्तमान TSA Security Directive श्रृंखलाओं को कवर करती है — SD Pipeline-2021-01G, SD Pipeline-2021-02F, SD 1580-21-01E (फ्रेट रेल) और SD 1582-21-01E (ट्रांज़िट/यात्री रेल) — साथ ही नवंबर 2024 NPRM जो इन निर्देशों को स्थायी संघीय विनियमों के रूप में औपचारिक बनाने का प्रस्ताव करता है।

SSI पर नोट: TSA Security Directives 49 CFR Part 1520 के अंतर्गत Sensitive Security Information (SSI) के रूप में वर्गीकृत हैं। यह skill सार्वजनिक रूप से उपलब्ध सारांशों, Federal Register सूचनाओं और DHS/CISA प्रकाशनों से बनाई गई है — वर्गीकृत पूर्ण निर्देश पाठ से नहीं। कवर की गई संस्थाओं को वास्तविक निर्देश सीधे TSA से प्राप्त होता है।यह क्या करता है:

  • प्रयोज्यता निर्धारित करता है — कौन सी निर्देश श्रृंखला आपके संगठन पर लागू होती है (पाइपलाइन, माल रेल, ट्रांज़िट, या बस) और आपकी अनुपालन बाध्यताओं के लिए इसका क्या अर्थ है
  • चार तकनीकी डोमेन में संरचित गैप आकलन करता है: IT/OT नेटवर्क विभाजन, एक्सेस नियंत्रण (MFA), सतत निगरानी, और पैच प्रबंधन
  • Cyber Risk Management Program (CRMP) दस्तावेज़ तैयार करता है: Cybersecurity Implementation Plan (CIP/COIP), Incident Response Plan (IRP), Architecture Design Review (ADR), और Cybersecurity Assessment Plan (CAP)
  • OT/ICS-विशिष्ट कार्यान्वयन का मार्गदर्शन करता है — डेटा डायोड, लीगेसी HMI के लिए जंप सर्वर, निष्क्रिय निगरानी उपकरण (Claroty, Dragos, Nozomi), विक्रेता समन्वय के साथ OT पैच जीवनचक्र
  • 24-घंटे CISA घटना रिपोर्टिंग दायित्वों की व्याख्या करता है: क्या योग्य है, रिपोर्ट कैसे करें, प्रारंभिक रिपोर्ट के लिए नमूना शब्दांकन, और CIRCIA ओवरलैप
  • वार्षिक IRP परीक्षण पर सलाह देता है — न्यूनतम दो उद्देश्य, परीक्षण परिदृश्य, दस्तावेज़ीकरण आवश्यकताएँ, और कार्रवाई-पश्चात समीक्षा प्रक्रिया
  • 2024 NPRM के प्रभाव की व्याख्या करता है: NIST CSF 2.0 संरेखण, CISA CPG आधार रेखा, प्रस्तावित COIP संरचना, और नियम अंतिम होने पर क्या बदलता है

ट्रिगर वाक्यांश: TSA Security Directive, SD Pipeline-2021, SD 1580-21-01, SD 1582-21-01, TSA cybersecurity, Critical Cyber Systems, CCS, Cybersecurity Coordinator, Cybersecurity Implementation Plan, CIP, CRMP, IRP testing, Architecture Design Review, ADR, CAP, CISA 24-hour reporting, OT segmentation TSA, pipeline cybersecurity, rail cybersecurity directive, transit cybersecurity, TSA NPRM 2024


9. ISO 42001 ISO 42001 AI प्रबंधन प्रणाली

फ़ाइल: ISO 42001 - Claude Skill/ISO-42001.skill

ISO 42001 स्किल क्लॉड को एक विशेषज्ञ ISO/IEC 42001:2023 AI प्रबंधन प्रणाली (AIMS) सलाहकार में बदल देता है — AI शासन के लिए दुनिया का पहला अंतर्राष्ट्रीय मानक। यह AI प्रदाताओं (AI विकसित या तैनात करने वाले संगठन) और AI उपयोगकर्ताओं (तृतीय-पक्ष AI को एकीकृत करने वाले संगठन) दोनों की सेवा करता है, जिसमें गैप आकलन से लेकर Stage 2 ऑडिट तत्परता तक संपूर्ण प्रमाणन जीवनचक्र शामिल है।

यह क्या करता है:

  • सभी अनिवार्य क्लॉज़ (4–10) और सभी 38 Annex A नियंत्रणों (डोमेन A.2–A.10) में 🔴/🟡/🟢 स्थिति, साक्ष्य आवश्यकताओं, और चरणबद्ध सुधार रोडमैप के साथ संरचित गैप आकलन करता है
  • अनिवार्य AI System Impact Assessment (AISIA) का चरण-दर-चरण मार्गदर्शन करता है — प्रभावित जनसंख्या की पहचान, प्रभाव आयामों का आकलन (गंभीरता, प्रतिवर्तनीयता, विस्तार, मानवीय निगरानी), प्रभाव स्तर का वर्गीकरण (निम्न/मध्यम/उच्च), और आनुपातिक नियंत्रण आवश्यकताओं का निर्धारण
  • सभी जोखिम श्रेणियों में AI जोखिम आकलन करता है: मॉडल जोखिम (पूर्वाग्रह, विचलन, मतिभ्रम, प्रतिकूल हमले), डेटा जोखिम (गुणवत्ता, विषाक्तीकरण, प्रशिक्षण डेटा में गोपनीयता), परिचालन जोखिम (स्कोप क्रीप, मानव अति-निर्भरता), और आपूर्ति श्रृंखला जोखिम (तृतीय-पक्ष मॉडल जोखिम, API निर्भरताएँ)
  • सभी 38 Annex A नियंत्रणों (A.2.2–A.10.4) को कवर करने वाला एक संपूर्ण Statement of Applicability (SoA) उत्पन्न करता है, जिसमें प्रयोज्यता निर्णय, औचित्य, और कार्यान्वयन स्थिति शामिल है
  • सभी मुख्य AIMS नीतियाँ तैयार करता है — AI Policy, AI Risk Management Policy, AI Acceptable Use Policy, Data Governance for AI Policy, AI Incident Management Policy, AI System Lifecycle Policy, और AI Supplier Management Policy — प्रत्येक दस्तावेज़ नियंत्रण ब्लॉक और क्लॉज़ उद्धरणों के साथ
  • RAG स्थिति, प्रति क्लॉज़ साक्ष्य आवश्यकताओं, और सामान्य ऑडिटर फोकस क्षेत्रों के साथ Stage 1 और Stage 2 ऑडिट चेकलिस्ट तैयार करता है
  • ISO 42001 को EU AI Act से मैप करता है — उच्च-जोखिम AI प्रणालियों के लिए AISIA को Fundamental Rights Impact Assessment (FRIA) के साथ संरेखित करता है; Annex A नियंत्रणों को EU AI Act तकनीकी आवश्यकताओं से मैप करता है
  • एकीकृत ISMS + AIMS बनाने वाले संगठनों के लिए ISO 42001 को ISO 27001 के साथ एकीकृत करता है

ट्रिगर वाक्यांश: ISO 42001, ISO/IEC 42001, AI Management System, AIMS, AISIA, AI System Impact Assessment, responsible AI standard, AI governance standard, Annex A AI controls, AI risk assessment ISO, Statement of Applicability AI, AI policy ISO, AI certification, AI lifecycle controls, AI supplier management ISO, EU AI Act management system, NIST AI RMF ISO mapping, AI bias controls, AI transparency standard, AI incident management ISO


10. ISO 27701 ISO 27701 गोपनीयता सूचना प्रबंधन

फ़ाइल: ISO 27701 - Claude Skill/iso27701.skill

ISO 27701 स्किल क्लॉड को एक विशेषज्ञ ISO/IEC 27701:2025 गोपनीयता सूचना प्रबंधन प्रणाली (PIMS) सलाहकार में बदल देता है — गैप आकलन से लेकर प्रमाणन तक संपूर्ण जीवनचक्र को कवर करते हुए। यह ISO 27701:2025 (नया स्टैंडअलोन संस्करण) और ISO 27701:2019 (विरासती ISO 27001 विस्तार) दोनों को संभालता है, और PII नियंत्रकों तथा PII प्रोसेसरों दोनों को कवर करता है।

यह क्या करता है:

  • सभी अनिवार्य HLS क्लॉज़ (4–10) और सभी 78 Annex A नियंत्रणों में संरचित गैप विश्लेषण करता है — PII नियंत्रकों के लिए 31 (A.1), PII प्रोसेसरों के लिए 18 (A.2), और 29 साझा सुरक्षा नियंत्रण (A.3)
  • संपूर्ण, ऑडिट-तैयार PIMS नीति दस्तावेज़ उत्पन्न करता है — Privacy Policy, Records of Processing Activities (RoPA), Data Subject Rights Procedure, Privacy by Design Procedure, Data Processing Agreements (DPA), और अधिक
  • PII प्रिंसिपल्स को होने वाले नुकसान पर केंद्रित गोपनीयता जोखिम रजिस्टर बनाता है, उच्च-जोखिम प्रोसेसिंग के लिए DPIA ट्रिगर करता है, और जोखिम उपचार योजनाएँ तैयार करता है
  • संगठन की भूमिका (नियंत्रक, प्रोसेसर, या दोनों) के अनुरूप Statement of Applicability (SoA) बनाता है, जिसमें प्रयोज्यता निर्णय और औचित्य शामिल हैं
  • प्रत्येक A.1, A.2, और A.3 नियंत्रण के लिए नियंत्रण-दर-नियंत्रण कार्यान्वयन मार्गदर्शन प्रदान करता है — उद्देश्य, कार्यान्वयन चरणों, ऑडिट साक्ष्य, और सामान्य कमियों के साथ
  • अक्टूबर 2028 की समय सीमा तक पूर्ण नियंत्रण मैपिंग तालिका, गैप विश्लेषण चेकलिस्ट, और अनुशंसित समयरेखा के साथ 2019 → 2025 संक्रमणों का मार्गदर्शन करता है
  • ISO 27701 को GDPR से अनुच्छेद-दर-अनुच्छेद मैप करता है, इसके अतिरिक्त CCPA/CPRA, LGPD, PIPEDA, PDPA (सिंगापुर/थाईलैंड), और UK GDPR से भी

ट्रिगर वाक्यांश: ISO 27701, PIMS, privacy information management, PII controller, PII processor, privacy risk assessment, DPIA, data subject rights, records of processing activities, RoPA, privacy by design, data processing agreement, DPA, GDPR alignment ISO 27701, ISO 27701:2025, ISO 27701:2019, 27701 transition, standalone PIMS, Annex A controller controls, Annex A processor controls


11. DORA DORA [EU] — डिजिटल परिचालन लचीलापन

फ़ाइल: DORA - Claude Skill/dora.skill

DORA स्किल क्लॉड को Regulation (EU) 2022/2554 (Digital Operational Resilience Act) पर एक विशेषज्ञ सलाहकार में बदल देता है — 17 जनवरी 2025 से EU वित्तीय संस्थाओं के लिए आधारभूत ICT विनियमन। यह सभी 64 DORA अनुच्छेदों, सभी 12 स्वीकृत RTS/ITS को समाहित करता है, और प्रत्येक अनुपालन वर्कफ़्लो के लिए सटीक अनुच्छेद-स्तरीय मार्गदर्शन प्रदान करता है। यह DORA को NIS2, विरासती EBA ICT दिशानिर्देशों, और ISO 27001 से स्पष्ट रूप से अलग करता है — सामान्य LLM प्रतिक्रियाओं में गलत सम्मिश्रण का एक सामान्य स्रोत।

यह क्या करता है:

  • सभी चार स्तंभों में संरचित DORA गैप विश्लेषण करता है: ICT जोखिम प्रबंधन ढाँचा (अध्याय II, अनुच्छेद 5–16), घटना प्रबंधन (अध्याय III, अनुच्छेद 17–23), लचीलापन परीक्षण / TLPT (अध्याय IV, अनुच्छेद 24–27), और ICT तृतीय-पक्ष जोखिम (अध्याय V, अनुच्छेद 28–44)
  • CDR (EU) 2024/1772 में अनुच्छेद 18 मानदंडों और भौतिकता सीमाओं के विरुद्ध ICT-संबंधित घटना वर्गीकरण का मार्गदर्शन करता है, जिसमें प्रमुख बनाम गैर-प्रमुख के लिए पूर्ण निर्णय वृक्ष शामिल है
  • अनुच्छेद 19 और CDR (EU) 2025/301 के अनुसार तीन-चरणीय घटना रिपोर्टिंग प्रक्रियाएँ बनाता है — प्रारंभिक (4 घंटे), मध्यवर्ती (72 घंटे), अंतिम (1 माह) — प्रत्येक चरण पर सामग्री आवश्यकताओं सहित
  • अनुच्छेद 30(2)(a)–(i) के अनुसार संविदात्मक प्रावधानों की समीक्षा और प्रारूपण करता है, हाइपरस्केल क्लाउड प्रदाताओं के साथ सामान्य ऑडिट-अधिकार अंतर को चिह्नित करता है
  • CIR (EU) 2024/2956 के अनुसार सभी अनिवार्य फ़ील्ड के साथ Register of Information बनाता या मान्य करता है
  • अनुच्छेद 28(6) और अनुच्छेद 29 के अनुसार ICT एकाग्रता जोखिम का आकलन करता है — जिसमें एकल क्लाउड प्रदाता पर बहु-कार्य निर्भरता शामिल है
  • अनुच्छेद 26 और CDR (EU) 2025/1190 के अनुसार TLPT कार्यक्रमों का दायरा निर्धारित करता है, जिसमें खतरा खुफिया चरण, रेड टीम परीक्षण, पारस्परिक मान्यता, और परीक्षक योग्यता आवश्यकताएँ शामिल हैं
  • अनुच्छेद 6–14 और CDR (EU) 2024/1774 के अनुसार ICT जोखिम प्रबंधन ढाँचे का दस्तावेज़ीकरण तैयार करता है
  • अध्याय II (सक्रिय ICT जोखिम शासन) को अध्याय III (प्रतिक्रियाशील घटना प्रबंधन) से सटीक रूप से अलग करता है — अनुपालन भ्रम का एक सामान्य बिंदु
  • सभी 12 स्वीकृत RTS/ITS को सटीक विनियमन संख्या (CDR/CIR) के साथ अनुच्छेद-स्तरीय मैपिंग सहित संदर्भित करता है

ट्रिगर वाक्यांश: DORA, Regulation (EU) 2022/2554, digital operational resilience, ICT risk management framework, DORA gap analysis, Art. 6 DORA, Art. 17 ICT incident, Art. 18 classification, Art. 19 incident reporting, Art. 26 TLPT, Art. 28 third-party risk, Art. 30 contractual provisions, Register of Information, CIR 2024/2956, CDR 2024/1772, CDR 2024/1773, CDR 2024/1774, CDR 2025/301, CDR 2025/1190, TLPT financial entities, ICT concentration risk, critical ICT TPSP, DORA vs NIS2, EBA ICT guidelines DORA, DORA incident classification, DORA reporting timelines, Chapter II DORA, Chapter III DORA


12. 🇮🇳 DPDPA [India] — Digital Personal Data Protection Act

फ़ाइल: DPDPA - Claude Skill/dpdpa.skill

DPDPA स्किल क्लॉड को भारत के Digital Personal Data Protection Act, 2023 और अंतिम रूप से जारी DPDP Rules, 2025 (13 नवंबर 2025 को अधिसूचित, 13 मई 2027 से प्रभावी) पर एक विशेषज्ञ सलाहकार में बदल देता है। यह अधिनियम की सभी 44 धाराओं और सभी 23 नियमों को कवर करता है, सटीक धारा-स्तरीय उद्धरणों, GDPR-संरेखण मैपिंग, और भारतीय कंपनियों तथा भारतीय डेटा विषयों वाले वैश्विक संगठनों दोनों के लिए अंशांकित मार्गदर्शन के साथ।

यह क्या करता है:

  • सूचना और सहमति (धारा 5–6 + नियम 3–4), वैध प्रोसेसिंग (धारा 7), Data Fiduciary दायित्व (धारा 8 + नियम 6–9), बच्चों का डेटा (धारा 9 + नियम 10–12), और SDF दायित्व (धारा 10 + नियम 13) को कवर करते हुए संरचित DPDPA गैप विश्लेषण करता है
  • DPDPA को GDPR से 8 प्रमुख आयामों में अलग करता है — दायरा (केवल डिजिटल बनाम सभी व्यक्तिगत डेटा), वैध आधार (DPDPA में कोई वैध हित नहीं), सहमति मानक (बिना शर्त + कोई बंडलिंग नहीं), सीमा-पार स्थानांतरण (ब्लैकलिस्ट बनाम व्हाइटलिस्ट), विलोपन अधिकार (DPDPA में संकीर्ण), DPO आवश्यकताएँ (केवल SDF; भारत-निवासी), बच्चों की आयु सीमा (18 वर्ष बनाम 16), और प्रवर्तन मॉडल (एकल बोर्ड बनाम बहु-DPA)
  • नियम 3 के अनुसार सूचना डिज़ाइन का मार्गदर्शन करता है — स्टैंडअलोन प्रारूप, सरल भाषा, बहु-भाषा दायित्व (आठवीं अनुसूची), और अधिनियम-प्रारंभ से पूर्व के डेटा के लिए विरासती डेटा सूचना आवश्यकताएँ
  • केवल दो वैध आधारों पर सलाह देता है — सहमति (धारा 6) और नौ Certain Legitimate Uses (धारा 7) — और उन GDPR प्रोसेसिंग गतिविधियों की पहचान करता है जिन्हें DPDPA के तहत नई सहमति की आवश्यकता होती है
  • धारा 8(6) और नियम 6 के अनुसार उल्लंघन अधिसूचना का मार्गदर्शन करता है — 72-घंटे की बोर्ड अधिसूचना समयसीमा, सामग्री आवश्यकताएँ, प्रोसेसर अधिसूचना दायित्व, और GDPR के जोखिम-सीमा दृष्टिकोण से अंतर (सभी उल्लंघन बोर्ड को अधिसूचित किए जाने योग्य हैं)
  • बच्चों के डेटा अनुपालन कार्यक्रम डिज़ाइन करता है — 18-वर्ष की सीमा, नियम 12 के अभिभावकीय सत्यापन तरीके (DigiLocker, सरकारी टोकन, मौजूदा सत्यापित डेटा, वर्चुअल टोकन), और ट्रैकिंग/प्रोफाइलिंग/लक्षित विज्ञापन पर पूर्ण निषेध
  • Significant Data Fiduciaries (SDF) को अतिरिक्त दायित्वों पर सलाह देता है — भारत-निवासी DPO (धारा 10 + नियम 13(2)), वार्षिक DPIA (नियम 13(3)), वार्षिक स्वतंत्र ऑडिट (नियम 13(4)), और डेटा स्थानीयकरण तत्परता
  • Data Principal अधिकारों की पूर्ति का मार्गदर्शन करता है — पहुँच (धारा 11), सुधार/विलोपन (धारा 12), शिकायत निवारण (धारा 13 — बोर्ड शिकायत से पहले निवारण का अनिवार्य उपयोग), और अद्वितीय नामांकन का अधिकार (धारा 14)
  • सीमा-पार स्थानांतरणों पर सलाह देता है — ब्लैकलिस्ट दृष्टिकोण (धारा 16), वर्तमान में कोई भी देश प्रतिबंधित के रूप में अधिसूचित नहीं (अप्रैल 2026), और औपचारिक प्रतिबंधों के अभाव के बावजूद संविदात्मक सुरक्षा उपाय अनुशंसित
  • वैश्विक संगठनों को उनके क्षेत्रीय दायित्वों पर सलाह देता है — भारत-संबंध परीक्षण (धारा 3), GDPR अनुपालन अंतर जो DPDPA को संतुष्ट नहीं करते, और GDPR-से-DPDPA माइग्रेशन प्राथमिकताएँ

ट्रिगर वाक्यांश: DPDPA, Digital Personal Data Protection Act, India data protection, Data Fiduciary, Data Principal, Significant Data Fiduciary, SDF, Data Protection Board of India, DPBI, DPDP Rules 2025, Section 5 DPDPA, Section 6 DPDPA, Section 7 DPDPA, Section 8 DPDPA, Section 9 DPDPA, Section 10 DPDPA, Rule 3 DPDP, Rule 6 DPDP breach notification, Rule 12 parental consent, India privacy law, India digital privacy, DPDPA gap analysis, DPDPA vs GDPR, India data law, MeitY data protection, DigiLocker consent, India children data law, DPDPA consent requirements, DPDPA breach notification, India cross-border data transfer


13. CMMC CMMC 2.0 [US] — Cybersecurity Maturity Model Certification

फ़ाइल: CMMC - Claude Skill/cmmc.skill

CMMC 2.0 स्किल क्लॉड को Cybersecurity Maturity Model Certification कार्यक्रम से गुज़र रहे अमेरिकी रक्षा ठेकेदारों के लिए एक विशेषज्ञ CMMC अनुपालन सलाहकार में बदल देता है। यह सभी तीन CMMC स्तरों को कवर करता है — स्तर 1 (17 FAR 52.204-21 प्रथाएँ), स्तर 2 (110 NIST SP 800-171 Rev 2 प्रथाएँ), और स्तर 3 (110+ NIST SP 800-172 आवश्यकताएँ) — अंतिम 32 CFR Part 170 नियम (16 दिसंबर 2024 से प्रभावी) के तहत। अगस्त 2026 तक अद्यतन — जिसमें 13 जुलाई 2026 का Phase 2 स्थगन शामिल है (CMMC Reform Task Force समीक्षा लंबित होने के कारण C3PAO आवश्यकताएँ निलंबित; समीक्षा ≈ 13 सितंबर 2026 तक नियत; स्व-आकलन ट्रैक और सभी DFARS दायित्व जारी हैं)।

यह क्या करता है:

  • FCI बनाम CUI हैंडलिंग, उपस्थित DFARS क्लॉज़ (7012, 7019, 7020, 7021), और कार्यक्रम गंभीरता के आधार पर किसी दिए गए अनुबंध के लिए सही CMMC स्तर निर्धारित करता है
  • स्तर 2 के लिए पूर्ण 110-प्रथा समूह के विरुद्ध सभी 17 CMMC डोमेन — AC, AT, AU, CM, IA, IR, MA, MP, PE, PS, RA, CA, SC, SI — में संरचित गैप आकलन करता है
  • सिस्टम सीमा परिभाषा, CUI डेटा प्रवाह आरेख, और सभी 110 प्रथाओं के लिए नियंत्रण कार्यान्वयन विवरण को कवर करने वाली संपूर्ण System Security Plans (SSP) तैयार करता है
  • SPRS स्कोर की गणना और व्याख्या करता है (110 से शुरू; प्रत्येक अधूरी प्रथा पर कटौती; सीमा −203 से +110) और उच्चतम-प्रभाव अंतरालों को प्राथमिकता देता है (MFA, FIPS क्रिप्टोग्राफी, CUI प्रवाह नियंत्रण, ऑडिट लॉगिंग)
  • POA&M जीवनचक्र प्रबंधित करता है — पहचान करता है कि प्रमाणन के समय कौन सी प्रथाएँ POA&M में रह सकती हैं, सुधार मील के पत्थर तैयार करता है, और 180-दिन की समापन समय सीमा ट्रैक करता है
  • CUI का दायरा निर्धारित करता है — पहचान करता है कि कौन से सिस्टम, लोग, और प्रक्रियाएँ दायरे में हैं, दायरा कम करने के लिए एन्क्लेव रणनीतियों की अनुशंसा करता है, और CUI संभालने वाली क्लाउड सेवाओं के लिए FedRAMP Moderate आवश्यकताओं को चिह्नित करता है
  • C3PAO आकलनों के लिए तैयारी करता है — चार-चरणीय आकलन प्रक्रिया की व्याख्या करता है (दस्तावेज़ीकरण समीक्षा, आकलन गतिविधियाँ, निष्कर्ष, प्रमाणन निर्णय), प्रति प्रथा प्रकार आवश्यक साक्ष्य सूचीबद्ध करता है, और उन 7 महत्वपूर्ण प्रथाओं की पहचान करता है जो सशर्त प्रमाणन को अवरुद्ध करती हैं
  • DFARS क्लॉज़ दायित्वों की व्याख्या करता है: 72-घंटे DIBNET घटना रिपोर्टिंग (DFARS 252.204-7012), SPRS स्व-आकलन प्रस्तुति, और DFARS 252.204-7021 के तहत उपठेकेदारों को फ़्लो-डाउन आवश्यकताएँ

ट्रिगर वाक्यांश: CMMC, CMMC 2.0, CMMC Level 2, CUI, Controlled Unclassified Information, NIST 800-171, DFARS 7021, DFARS 252.204-7021, C3PAO, SPRS score, defense contractor, DIB, DoD contractor, FCI, SSP CMMC, POA&M CMMC, gap analysis CMMC, DIBCAC, CUI scoping, 32 CFR Part 170


14. 🤖 NIST AI Risk Management Framework

फ़ाइल: NIST AI RMF - Claude Skill/nist-ai-rmf.skill

NIST AI RMF स्किल क्लॉड को NIST AI Risk Management Framework (AI RMF 1.0) पर एक विशेषज्ञ सलाहकार में बदल देता है, जिसे जनवरी 2023 में NIST AI 100-1 के रूप में प्रकाशित किया गया था। यह सभी चार मुख्य कार्यों — GOVERN, MAP, MEASURE, और MANAGE — को उनकी 19 श्रेणियों और उपश्रेणियों, AI RMF Playbook के सुझाए गए कार्यों, और विश्वसनीयता के लिए AI प्रणालियों के मूल्यांकन पर गहन मार्गदर्शन के साथ कवर करता है।

यह क्या करता है:

  • AI संगठनात्मक प्रोफ़ाइल बनाता है — सभी 19 श्रेणियों में वर्तमान प्रोफ़ाइल (आप कहाँ हैं) और लक्ष्य प्रोफ़ाइल (आप कहाँ होना चाहते हैं), गैप स्कोरिंग और प्राथमिकता-आधारित सुधार रोडमैप के साथ
  • सभी 6 श्रेणियों (GV-1 से GV-6) में GOVERN गैप आकलन करता है — AI जोखिम नीतियाँ, जवाबदेही संरचनाएँ, भूमिकाएँ, क्रॉस-फ़ंक्शनल टीमें, जोखिम सहनशीलता, और नियामक संरेखण
  • किसी भी AI प्रणाली के लिए MAP संदर्भ-निर्धारण का मार्गदर्शन करता है — इच्छित उपयोग दस्तावेज़ीकरण, प्रभावित हितधारक मैपिंग, जोखिम/लाभ विश्लेषण, और संभावना/प्रभाव विशेषता-निर्धारण
  • तैनाती से पहले MEASURE 2.x मूल्यांकन कार्यों को निर्दिष्ट करता है — पूर्वाग्रह/निष्पक्षता परीक्षण (जनसांख्यिकीय समानता, समानीकृत संभावनाएँ, विषम प्रभाव), व्याख्यात्मकता (SHAP, LIME, काउंटरफैक्चुअल), प्रतिकूल मजबूती, गोपनीयता आकलन, और मानव निगरानी सत्यापन
  • प्रति-जोखिम AI RMF श्रेणी उद्धरणों (जैसे, MAP 5.2, MEASURE 2.2, MANAGE 2.3), जोखिम में विश्वसनीयता गुण, उपचार विकल्पों, और स्वामियों के साथ AI जोखिम रजिस्टर बनाता है
  • MANAGE घटना प्रतिक्रिया मार्गदर्शन प्रदान करता है — मॉडल विफलता ट्रिगर, रोकथाम प्रक्रियाएँ, हितधारक अधिसूचना सीमाएँ, और सीखे गए पाठ चक्र
  • AI RMF को ISO 42001, EU AI Act, और NIST CSF से मैप करता है — दिखाता है कि कौन सी AI RMF श्रेणियाँ अनुच्छेद 9 (EU AI Act जोखिम प्रबंधन प्रणाली) को संतुष्ट करती हैं, समकक्ष ISO 42001 क्लॉज़, और AI RMF किस प्रकार NIST CSF को साइबर सुरक्षा से आगे बढ़ाकर सामाजिक और नैतिक AI जोखिम तक विस्तारित करता है

ट्रिगर वाक्यांश: NIST AI RMF, AI RMF, NIST AI 100-1, AI Risk Management Framework, GOVERN function, MAP function, MEASURE function, MANAGE function, AI RMF Playbook, AI risk profile, AI trustworthiness, AI bias assessment, AI explainability, MEASURE 2.2, AI risk register, AI organizational profile, responsible AI framework, AI governance framework, AI incident response, AI RMF gap assessment


15. 🏦 SWIFT Customer Security Programme (CSP)

फ़ाइल: SWIFT CSP - Claude Skill/swift-csp.skill

SWIFT CSP स्किल क्लॉड को SWIFT Customer Security Controls Framework (CSCF) v2026 पर एक विशेषज्ञ सलाहकार में बदल देता है — सभी SWIFT नेटवर्क प्रतिभागियों के लिए अनिवार्य साइबर सुरक्षा कार्यक्रम। यह सभी 32 नियंत्रणों (25 अनिवार्य + 7 सलाहकार — नियंत्रण 2.4 बैक-ऑफिस डेटा फ्लो सुरक्षा को v2026 में अनिवार्य बना दिया गया), सभी पाँच आर्किटेक्चर प्रकारों (A1/A2/A3/A4/B), KYC-SA वार्षिक अटेस्टेशन प्रक्रिया (विंडो 1 जुलाई – 31 दिसंबर 2026), और ISO 27001:2022, PCI DSS v4.0.1, तथा NIST CSF 2.0 के लिए पूर्ण क्रॉस-फ्रेमवर्क मैपिंग को कवर करता है।यह क्या करता है:

  • संगठन की SWIFT कनेक्टिविटी के विवरण से सही SWIFT आर्किटेक्चर प्रकार (A1/A2/A3/A4/B) का निर्धारण करती है और पूर्ण अनिवार्य/सलाहकार नियंत्रण लागूता मैट्रिक्स तैयार करती है
  • प्रति नियंत्रण 🔴/🟡/🟢 स्थिति, साक्ष्य आवश्यकताओं और प्राथमिकता-आधारित सुधार रोडमैप के साथ संरचित CSCF v2026 गैप आकलन करती है
  • सभी 25 अनिवार्य नियंत्रणों के लिए गहन कार्यान्वयन मार्गदर्शन प्रदान करती है — जिसमें नियंत्रण 2.4 (बैक-ऑफिस डेटा प्रवाह सुरक्षा, v2026 में नया अनिवार्य) कार्यान्वयन चरणों और ऑडिट साक्ष्य सहित शामिल है
  • पूर्ण KYC-SA प्रत्यायन प्रक्रिया का मार्गदर्शन करती है — प्रति नियंत्रण साक्ष्य तैयारी, स्वतंत्र मूल्यांकनकर्ता योग्यता मानदंड, पोर्टल सबमिशन चरण और सबमिशन के बाद प्रतिपक्ष दृश्यता
  • CSCF v2025 → v2026 परिवर्तनों पर सलाह देती है: नियंत्रण 2.4 सलाहकार से अनिवार्य में उन्नत; प्रत्यायन अवधि 1 जुलाई – 31 दिसंबर, 2026
  • SWIFT-विशिष्ट घटना प्रतिक्रिया मार्गदर्शन प्रदान करती है — [email protected] को 24 घंटे की प्रारंभिक सूचना, 30-दिन की पूर्ण रिपोर्ट, साक्ष्य संरक्षण और नियंत्रण 7.1 के लिए IRP सामग्री आवश्यकताएँ
  • Type B (सेवा ब्यूरो) जिम्मेदारियों की व्याख्या करती है — ब्यूरो और ग्राहक दायित्वों के बीच विभाजन, और अपने ब्यूरो के KYC-SA प्रत्यायन को कैसे सत्यापित करें
  • CSCF नियंत्रणों को ISO 27001:2022, PCI DSS v4.0.1 और NIST CSF 2.0 से मैप करती है — मौजूदा प्रमाणपत्रों द्वारा कवर न किए गए तालमेल और SWIFT-विशिष्ट अतिरिक्तताओं दोनों की पहचान करती है

ट्रिगर वाक्यांश: SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, Type B SWIFT, SWIFT incident response, SWIFT gap assessment, SWIFT mandatory controls, SWIFT hardware token, SWIFT log retention


16. 🇦🇺 ISM [ऑस्ट्रेलिया] — ऑस्ट्रेलियाई सूचना सुरक्षा मैनुअल

फ़ाइल: ISM - Claude Skill/ism.skill

ISM स्किल क्लॉड को ऑस्ट्रेलियाई सूचना सुरक्षा मैनुअल पर एक विशेषज्ञ सलाहकार में बदल देती है — यह ऑस्ट्रेलियाई सिग्नल निदेशालय (ASD) द्वारा ऑस्ट्रेलियाई संघीय और राज्य सरकारी संस्थाओं और उनकी आपूर्ति श्रृंखलाओं के लिए प्रकाशित संपूर्ण-सरकारी साइबर सुरक्षा ढांचा है। इसमें सभी 22 दिशानिर्देश अध्याय, छह-चरणीय जोखिम प्रबंधन चक्र, नियंत्रण लागूता चिह्न (OFFICIAL से TOP SECRET तक), IRAP आकलन कार्यक्रम, सिस्टम प्राधिकरण और Essential Eight संबंध शामिल हैं। जून 2026 ISM रिलीज़ के अनुसार अद्यतन — जिसमें पुनर्गठित 49 साइबर सुरक्षा सिद्धांत (GOVERN दोगुना होकर 14), अपनी तरह के पहले AI अनुप्रयोग नियंत्रण (ISM-2112/2113/2114) और पारगमन में डेटा के लिए विस्तारित ASD-अनुमोदित क्रिप्टोग्राफी आवश्यकताएँ शामिल हैं।

यह क्या करता है:

  • ISM की नियंत्रण लागूता चिह्न प्रणाली लागू करती है — निर्धारित करती है कि कौन से NC/OS/PROTECTED/SECRET/TOP SECRET नियंत्रण किसी सिस्टम पर लागू होते हैं और स्टैकिंग नियम की व्याख्या करती है (उच्च वर्गीकरण सभी निचले-स्तरीय नियंत्रणों को संचित करते हैं)
  • पूर्ण सिस्टम प्राधिकरण पथ का मार्गदर्शन करती है — सिस्टम सीमा परिभाषित करना, नियंत्रणों का चयन और कार्यान्वयन, IRAP आकलन, प्राधिकरण अधिकारी द्वारा ATO हस्ताक्षर और निरंतर निगरानी
  • एजेंसियों को IRAP आकलन के लिए तैयार करती है — आर्टिफैक्ट चेकलिस्ट (SSP, नेटवर्क आरेख, परिसंपत्ति रजिस्टर, जोखिम रजिस्टर, नीति सूट, नियंत्रण साक्ष्य), आकलन के दौरान क्या अपेक्षा करें, और आकलन के बाद POA&M → ATO पथ
  • सभी 22 ISM दिशानिर्देश अध्यायों में गहन मार्गदर्शन प्रदान करती है: सिस्टम हार्डनिंग (अध्याय 13), पैच प्रबंधन SLA (अध्याय 14), लॉगिंग/निगरानी आवश्यकताएँ (अध्याय 15), क्रिप्टोग्राफिक मानक (अध्याय 20), ईमेल सुरक्षा (अध्याय 18), नेटवर्किंग (अध्याय 19), और अधिक
  • Essential Eight को एक प्राथमिकता-आधारित ISM उपसमुच्चय के रूप में समझाती है — प्रत्येक 8 रणनीति को उनके ISM अध्यायों से मैप करती है, ML0–ML3 परिपक्वता स्तरों की व्याख्या करती है, और Essential Eight अनुपालन तथा पूर्ण ISM अनुपालन के बीच अंतर स्पष्ट करती है
  • सरकारी अनुबंधों के तहत निजी क्षेत्र के आपूर्तिकर्ताओं और क्लाउड सेवा प्रदाताओं को उनके ISM दायित्वों पर सलाह देती है और बताती है कि गैर-सरकारी संस्थाओं के लिए भी IRAP आकलन कब आवश्यक हैं
  • अनुमोदित क्रिप्टोग्राफिक मानकों (PROTECTED+ के लिए AES-256, न्यूनतम TLS 1.2, न्यूनतम SHA-256, निषिद्ध एल्गोरिदम) और लॉग प्रतिधारण आवश्यकताओं (OS/PROTECTED सिस्टम के लिए न्यूनतम 18 महीने) को कवर करती है
  • SSP प्रारूपण का समर्थन करती है — सिस्टम सुरक्षा योजना संरचना, आवश्यक अनुभाग, वर्गीकरण, सुरक्षा उद्देश्य, और यह ATO निर्णय में कैसे योगदान करती है

ट्रिगर वाक्यांश: ISM, Information Security Manual, ASD cybersecurity, IRAP assessment, IRAP assessor, system authorisation, ATO Australia, PROTECTED system, OFFICIAL Sensitive, NC OS PROTECTED, Essential Eight, ASD compliance, Australian government cybersecurity, ISM controls, ISM gap analysis, ISM chapter, ISM hardening, ISM OSCAL, cyber.gov.au, ASD IRAP


17. 🇪🇺 NIS2 [यूरोपीय संघ] निर्देश

फ़ाइल: NIS2 - Claude Skill/nis2.skill

NIS2 स्किल क्लॉड को EU NIS2 निर्देश (निर्देश (EU) 2022/2555) पर एक विशेषज्ञ सलाहकार में बदल देती है — यह आवश्यक और महत्वपूर्ण संस्थाओं के लिए यूरोपीय संघ का व्यापक साइबर सुरक्षा ढांचा है। 27 दिसंबर 2022 से लागू (अंतरण की अंतिम तिथि 17 अक्टूबर 2024), NIS2 मूल NIS1 निर्देश की जगह लेता है और दायरे का महत्वपूर्ण विस्तार करता है, घटना रिपोर्टिंग दायित्वों को मजबूत करता है, प्रबंधन निकाय जवाबदेही का परिचय देता है, और अधिकतम दंड को €10M या वैश्विक कारोबार के 2% तक बढ़ाता है।

यह क्या करता है:

  • इकाई वर्गीकरण का निर्धारण करती है — आवश्यक इकाई (अनुबंध I: 11 अत्यधिक महत्वपूर्ण क्षेत्र) या महत्वपूर्ण इकाई (अनुबंध II: 7 अन्य महत्वपूर्ण क्षेत्र) — और दायरे की पुष्टि के लिए आकार-सीमा विश्लेषण लागू करती है
  • सभी 10 अनुच्छेद 21 साइबर सुरक्षा जोखिम प्रबंधन उपायों के अनुपालन का मार्गदर्शन करती है: जोखिम विश्लेषण नीतियाँ, घटना प्रबंधन, BCP/DR/संकट प्रबंधन, आपूर्ति श्रृंखला सुरक्षा, सुरक्षित SDLC और भेद्यता प्रबंधन, प्रभावशीलता आकलन, साइबर स्वच्छता प्रशिक्षण, क्रिप्टोग्राफी, HR सुरक्षा और अभिगम नियंत्रण, तथा MFA/सुरक्षित संचार
  • अनुच्छेद 23 घटना रिपोर्टिंग कार्यप्रवाह के माध्यम से मार्गदर्शन करती है: 24 घंटे की प्रारंभिक चेतावनी, 72 घंटे की घटना सूचना और 1 माह की अंतिम रिपोर्ट — प्रत्येक चरण के लिए सामग्री आवश्यकताओं और महत्वपूर्ण घटना सीमाओं पर मार्गदर्शन सहित
  • अनुच्छेद 20 शासन दायित्वों की व्याख्या करती है — प्रबंधन निकाय अनुमोदन, अनिवार्य साइबर सुरक्षा प्रशिक्षण और सदस्य राज्य अंतरण कानून के तहत व्यक्तिगत देयता
  • ISO 27001 गैप विश्लेषण करती है — ISO 27001:2022 अनुबंध A नियंत्रणों को NIS2 अनुच्छेद 21 उपायों से मैप करती है और उन कमियों की पहचान करती है जहाँ ISO 27001 प्रमाणन आवश्यक है लेकिन पर्याप्त नहीं है (अनुच्छेद 20, अनुच्छेद 23 समयसीमाएँ, MFA अनिवार्यता, ENISA आपूर्ति श्रृंखला आकलन)
  • EE बनाम IE पर्यवेक्षण अंतरों पर सलाह देती है — आवश्यक इकाइयाँ सक्रिय अनुच्छेद 32 पर्यवेक्षण (स्थल निरीक्षण, सुरक्षा ऑडिट) के अधीन हैं; महत्वपूर्ण इकाइयाँ प्रतिक्रियात्मक अनुच्छेद 33 पर्यवेक्षण के अधीन हैं
  • DORA lex specialis अंतःक्रिया को संबोधित करती है — अनुच्छेद 4 के तहत वित्तीय संस्थाओं के लिए DORA की प्राथमिकता की व्याख्या करती है, शेष NIS2 दायित्वों की पहचान करती है और एक एकीकृत अनुपालन कार्यक्रम की अनुशंसा करती है
  • दंड जोखिम की गणना करती है (EE: €10M या वैश्विक कारोबार का 2% तक; IE: €7M या 1.4% तक) और नियामक जोखिम कम करने के लिए सुधार प्राथमिकता पर सलाह देती है

ट्रिगर वाक्यांश: NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, NIS2 penalties, NIS2 transposition, NIS2 and DORA, NIS2 and ISO 27001, network information security directive


18. CA CCPA/CPRA [कैलिफोर्निया] गोपनीयता

फ़ाइल: CCPA - Claude Skill/ccpa.skill

CCPA/CPRA स्किल क्लॉड को कैलिफोर्निया के व्यापक गोपनीयता कानूनों पर एक विशेषज्ञ सलाहकार में बदल देती है — कैलिफोर्निया उपभोक्ता गोपनीयता अधिनियम (CCPA, 1 जनवरी 2020 से प्रभावी) और कैलिफोर्निया गोपनीयता अधिकार अधिनियम (CPRA/प्रस्ताव 24, 1 जनवरी 2023 से प्रभावी)। CPRA ने CCPA का महत्वपूर्ण विस्तार किया, कैलिफोर्निया गोपनीयता संरक्षण एजेंसी (CPPA) की स्थापना की, संवेदनशील व्यक्तिगत जानकारी (SPI) को एक नई श्रेणी के रूप में पेश किया, और व्यक्तिगत जानकारी (PI) को सुधारने, SPI उपयोग सीमित करने और प्रतिधारण अवधि निर्धारित करने के अधिकार जोड़े।

यह क्या करता है:

  • व्यावसायिक लागूता का निर्धारण करती है — क्या कोई संगठन CCPA/CPRA सीमा ($25M राजस्व या 100K+ उपभोक्ता/परिवार या PI बिक्री/साझाकरण से 50%+ राजस्व) को पूरा करता है और कौन से दायित्व लागू होते हैं
  • उपभोक्ता अधिकार पूर्ति का मार्गदर्शन करती है — जानने का अधिकार (अभिगम), विलोपन, सुधार, बिक्री/साझाकरण से ऑप्ट-आउट, SPI उपयोग सीमित करना, पोर्टेबिलिटी और गैर-भेदभाव के लिए चरण-दर-चरण कार्यप्रवाह — जिसमें पहचान सत्यापन, अपवाद, प्रतिक्रिया समयसीमाएँ (45 दिन / SPI के लिए 15 कार्य दिवस) और सेवा प्रदाता प्रसार शामिल हैं
  • विज्ञापन तकनीक, कुकी ट्रैकिंग और डेटा साझाकरण का वर्गीकरण करती है — निर्धारित करती है कि क्या व्यवस्थाएँ "बिक्री" या CPRA "साझाकरण" (क्रॉस-संदर्भ व्यवहारिक विज्ञापन) का गठन करती हैं, ग्लोबल प्राइवेसी कंट्रोल (GPC) सिग्नल अनुपालन और सहमति प्रबंधन पर सलाह देती है
  • संवेदनशील व्यक्तिगत जानकारी (SPI) की पहचान करती है — सटीक भू-स्थान, बायोमेट्रिक्स, स्वास्थ्य डेटा, SSN, क्रेडेंशियल और अधिक — और अनुमत उपयोगों, सीमा अधिकारों, प्रकटीकरण आवश्यकताओं और 15-कार्य-दिवस प्रतिक्रिया SLA पर सलाह देती है
  • GDPR से CCPA/CPRA गैप विश्लेषण करती है — CCPA/CPRA-विशिष्ट अतिरिक्तताओं की पहचान करती है (Do Not Sell or Share लिंक, GPC, SPI सीमा, नाबालिगों का ऑप्ट-इन, वित्तीय प्रोत्साहन प्रकटीकरण) और प्रमुख संरचनात्मक अंतरों पर प्रकाश डालती है (ऑप्ट-आउट बनाम ऑप्ट-इन, कोई वैध आधार आवश्यकता नहीं, पारिवारिक डेटा, उल्लंघनों के लिए निजी कार्रवाई का अधिकार)
  • गोपनीयता सूचनाएँ और नीतियाँ का प्रारूपण करती है — संग्रह-समय सूचनाएँ, सभी आवश्यक CCPA/CPRA प्रकटीकरणों के साथ व्यापक गोपनीयता नीतियाँ, और "Do Not Sell or Share" और "Limit SPI" ऑप्ट-आउट पृष्ठ
  • CPPA प्रवर्तन और दंड जोखिम का आकलन करती है — $2,500/अनजाने में, $7,500/जानबूझकर, उल्लंघन निजी कार्रवाइयों के लिए $100–$750/उपभोक्ता

ट्रिगर वाक्यांश: CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, CCPA gap analysis, CCPA vs GDPR, California data privacy, CCPA service provider, CCPA third party, CCPA penalty


19. ITAR ITAR [अमेरिका] — अंतर्राष्ट्रीय हथियार व्यापार विनियम

फ़ाइल: ITAR - Claude Skill/itar.skill

ITAR स्किल क्लॉड को 22 CFR भाग 120–130 के तहत अमेरिकी रक्षा निर्यात नियंत्रणों पर एक विशेषज्ञ सलाहकार में बदल देती है, जो अमेरिकी विदेश विभाग में रक्षा व्यापार नियंत्रण निदेशालय (DDTC) द्वारा प्रशासित हैं। ITAR संयुक्त राज्य युद्ध सामग्री सूची (USML) पर सूचीबद्ध रक्षा वस्तुओं, रक्षा सेवाओं और संबंधित तकनीकी डेटा के निर्यात, पुनः-निर्यात और हस्तांतरण को नियंत्रित करता है।

यह क्या करता है:

  • USML अधिकारिता विश्लेषण करती है — यह निर्धारित करने के लिए गणना परीक्षण और विशेष रूप से डिज़ाइन किया गया परीक्षण (22 CFR § 120.41) लागू करती है कि कोई वस्तु ITAR या EAR के अंतर्गत आती है, और अस्पष्ट मामलों के लिए कमोडिटी अधिकारिता (CJ) अनुरोधों का मार्गदर्शन करती है
  • 22 CFR भाग 122 के तहत DDTC पंजीकरण का मार्गदर्शन करती है — किसे पंजीकरण करना चाहिए, DS-2032 जमा करना, वार्षिक शुल्क, नवीकरण समयसीमाएँ और सशक्त अधिकारी (EO) नामांकन
  • निर्यात लाइसेंसिंग पर सलाह देती है — DSP-5 (स्थायी निर्यात), DSP-73 (अस्थायी निर्यात), DSP-94 (अस्थायी आयात), D-Trade के माध्यम से आवेदन आवश्यकताएँ, लाइसेंस शर्तें, कांग्रेसी सूचना सीमाएँ
  • 22 CFR भाग 124 के तहत तकनीकी सहायता समझौते (TAA) और विनिर्माण लाइसेंस समझौते (MLA) का प्रारूपण और समीक्षा करती है, जिसमें सभी अनिवार्य खंड शामिल हैं: पुनः-हस्तांतरण निषेध, अमेरिकी सरकार के अधिकार, ऑडिट अधिकार और 5-वर्षीय रिकॉर्ड प्रतिधारण
  • डीम्ड निर्यात पर सलाह देती है — अमेरिका के भीतर ITAR-नियंत्रित तकनीकी डेटा तक विदेशी नागरिक की पहुँच को उनके गृह देश में निर्यात माना जाता है; प्रौद्योगिकी नियंत्रण योजनाएँ (TCP), स्क्रीनिंग आवश्यकताएँ और अभिगम पृथक्करण शामिल हैं
  • 22 CFR भाग 129 के तहत ब्रोकरिंग अनुपालन का मार्गदर्शन करती है — पंजीकरण, पूर्व अनुमोदन आवश्यकताएँ और वार्षिक रिपोर्टिंग दायित्व
  • उल्लंघनों और स्वैच्छिक प्रकटीकरण का प्रबंधन करती है — 22 CFR § 127.12 के तहत VSD प्रक्रिया, दंड जोखिम (सिविल $1.369M/उल्लंघन तक, आपराधिक $1M/20 वर्ष तक), उपशामक और गंभीर करने वाले कारक, और सुधारात्मक कार्रवाई योजना के माध्यम से मार्गदर्शन करती है

ट्रिगर वाक्यांश: ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, voluntary disclosure ITAR, ITAR vs EAR, commodity jurisdiction, defense article, defense service, ITAR compliance, technology control plan, Empowered Official


20. Brazil LGPD [ब्राज़ील] — सामान्य डेटा संरक्षण कानून

फ़ाइल: LGPD - Claude Skill/lgpd.skill

LGPD स्किल क्लॉड को ब्राज़ील के Lei Geral de Proteção de Dados Pessoais (कानून 13,709/2018) पर एक विशेषज्ञ सलाहकार में बदल देती है, जो ANPD (Autoridade Nacional de Proteção de Dados) द्वारा लागू किया जाने वाला व्यापक ब्राज़ीलियाई डेटा संरक्षण कानून है। LGPD ब्राज़ील में स्थित व्यक्तियों के व्यक्तिगत डेटा को संसाधित करने वाले किसी भी संगठन पर अतिरिक्त-क्षेत्रीय रूप से लागू होता है।

  • अतिरिक्त-क्षेत्रीय दायरे (अनुच्छेद 3) का विश्लेषण करती है — निर्धारित करती है कि स्थापना के देश की परवाह किए बिना LGPD आपके संगठन पर लागू होता है या नहीं
  • प्रसंस्करण के लिए कानूनी आधार मैप करती है (अनुच्छेद 7 — सामान्य डेटा के लिए 10 आधार; अनुच्छेद 11 — स्वास्थ्य, बायोमेट्रिक, जातीय मूल सहित संवेदनशील डेटा के लिए कठोर आधार)
  • सभी अनिवार्य तत्वों को कवर करते हुए LGPD-अनुपालक गोपनीयता सूचनाएँ (अनुच्छेद 9) और सहमति तंत्र (अनुच्छेद 8) का प्रारूपण करती है
  • डेटा विषय अधिकार पूर्ति (अनुच्छेद 17–22) का मार्गदर्शन करती है — अभिगम, सुधार, विलोपन, पोर्टेबिलिटी, सहमति निरसन, स्वचालित निर्णय समीक्षा — 15-दिवसीय प्रतिक्रिया कार्यप्रवाह के साथ
  • DPO/Encarregado नियुक्ति (अनुच्छेद 41) पर सलाह देती है — अनिवार्य प्रकाशन आवश्यकताएँ और ANPD संकल्प संख्या 2/2022 SME छूट
  • उच्च-जोखिम प्रसंस्करण के लिए DPIA/RIPD टेम्पलेट (अनुच्छेद 38) और RoPA (प्रसंस्करण गतिविधियों के रिकॉर्ड) संरचनाएँ (अनुच्छेद 37) तैयार करती है
  • ANPD उल्लंघन सूचना (अनुच्छेद 48 + ANPD संकल्प संख्या 15/2024) का मार्गदर्शन करती है — 3 कार्य दिवस की प्रारंभिक सूचना और 20 कार्य दिवस की पूर्ण रिपोर्ट आवश्यकताएँ
  • ANPD पर्याप्तता निर्णयों के बिना देशों (संयुक्त राज्य अमेरिका सहित) के लिए अंतर्राष्ट्रीय हस्तांतरण तंत्रों (अनुच्छेद 33–36) का विश्लेषण करती है
  • दंड जोखिम (अनुच्छेद 52) की गणना करती है — ब्राज़ीलियाई राजस्व का 2% तक जुर्माना, प्रति उल्लंघन अधिकतम R$50 मिलियन
  • LGPD बनाम GDPR तुलना प्रदान करती है — कानूनी आधारों, DPO दायित्वों, उल्लंघन समयसीमाओं और जुर्माना संरचनाओं में प्रमुख अंतर

ट्रिगर वाक्यांश: LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, LGPD penalty, Brazil privacy policy


21. EU CSRD [यूरोपीय संघ] — कॉर्पोरेट स्थिरता रिपोर्टिंग निर्देश

फ़ाइल: CSRD - Claude Skill/csrd.skill

CSRD स्किल क्लॉड को EU निर्देश 2022/2464 (CSRD) पर एक विशेषज्ञ सलाहकार में बदल देती है, जो लगभग 50,000 कंपनियों को यूरोपीय स्थिरता रिपोर्टिंग मानकों (ESRS) के तहत विस्तृत पर्यावरणीय, सामाजिक और शासन (ESG) जानकारी का खुलासा करने के लिए आवश्यक बनाता है। CSRD 5 जनवरी 2023 से लागू हुआ और गैर-वित्तीय रिपोर्टिंग निर्देश (NFRD) की जगह लेता है।

  • 2026 Omnibus के तहत CSRD दायरा निर्धारित करती है — निर्देश (EU) 2026/470 परीक्षण लागू करती है (केवल >1,000 कर्मचारी और >€450M कारोबार वाली कंपनियों के लिए अनिवार्य रिपोर्टिंग), स्टॉप-द-क्लॉक स्थगन की व्याख्या करती है, लंबित गैर-EU सीमा संशोधन का संकेत देती है, और सीमा से नीचे की कंपनियों को VSME स्वैच्छिक मानक की ओर मार्गदर्शन करती है
  • संशोधित ESRS (3 जुलाई 2026 प्रत्यायोजित अधिनियम) पर सलाह देती है — ~61% कम अनिवार्य डेटापॉइंट, जो जांच अवधि पूरी होने पर FY2026 के शीघ्र अपनाने के साथ FY2027 से लागू होते हैं — जिसमें "वर्तमान बनाम संशोधित ESRS आधार" निर्णय शामिल है जिसके साथ अब हर गैप आकलन शुरू होता है
  • दोहरी भौतिकता आकलन (DMA) का मार्गदर्शन करती है — ESRS 1 चरण-दर-चरण प्रक्रिया जो प्रभाव भौतिकता (पैमाना, दायरा, अपूरणीयता) और वित्तीय भौतिकता (जोखिम और अवसर) को कवर करती है, स्कोरिंग टेम्पलेट के साथ
  • CSRD गैप आकलन तैयार करती है — वर्तमान GRI/TCFD/CDP/SASB प्रकटीकरणों को अनिवार्य ESRS डेटापॉइंट्स से मैप करती है और प्राथमिकता वाले अंतरालों की पहचान करती है
  • ESRS प्रकटीकरण का प्रारूपण करती है — ESRS 2 सामान्य प्रकटीकरण (GOV-1 से GOV-5, SBM-1 से SBM-3, IRO-1) और भौतिक विषयों के लिए सभी विषयगत मानक (E1–E5, S1–S4, G1)
  • ESRS E1 जलवायु परिवर्तन पर सलाह देती है — स्कोप 1, 2 और सभी 15 स्कोप 3 GHG उत्सर्जन श्रेणियाँ, संक्रमण योजना (अनुच्छेद 19a(2)(a)), EU टैक्सोनॉमी संरेखण, भौतिक और संक्रमण जोखिम के वित्तीय प्रभाव
  • ESRS S1 स्वयं के कार्यबल प्रकटीकरणों का समर्थन करती है — लिंग वेतन अंतर, CEO वेतन अनुपात, LTIFR, सामूहिक सौदेबाजी कवरेज, स्वास्थ्य और सुरक्षा प्रबंधन प्रणालियाँ
  • स्कोप 3 GHG उत्सर्जन कार्यक्रम डिज़ाइन करती है — श्रेणी प्राथमिकता मैट्रिक्स, डेटा संग्रह विधियाँ (CDP सप्लाई चेन, व्यय-आधारित, आपूर्तिकर्ता सर्वेक्षण), प्रॉक्सी पद्धति प्रकटीकरण
  • आश्वासन तैयारी की योजना बनाती है — अनुच्छेद 26a के तहत सीमित आश्वासन आवश्यकताएँ, दस्तावेज़ीकरण मानक, 2028 के बाद उचित आश्वासन में संक्रमण
  • ESEF के तहत XBRL/iXBRL डिजिटल टैगिंग आवश्यकताओं और प्रबंधन रिपोर्ट स्थान दायित्वों पर सलाह देती है
  • CSRD बनाम GRI/TCFD/SASB/CDP तुलना प्रदान करती है — ढांचा अंतर-संचालन क्षमता, परिशिष्ट C मैपिंग और मौजूदा रिपोर्टरों के लिए अंतराल पहचान

ट्रिगर वाक्यांश: CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, CSRD scope, EU sustainability reporting, ESRS assurance, XBRL sustainability, CSRD vs GRI, CSRD vs TCFD, EU Taxonomy CSRD, NFRD CSRD, ESRS materiality


22. 🛡️ CIS नियंत्रण v8 — CIS शीर्ष 18 साइबर स्वच्छता

फ़ाइल: CIS Controls - Claude Skill/cis-controls.skill

CIS नियंत्रण v8 स्किल क्लॉड को एक विशेषज्ञ CIS नियंत्रण सलाहकार में बदल देती है, जो मई 2021 v8 रिलीज़ के सभी 18 CIS नियंत्रण और 153 सुरक्षा उपायों को कवर करती है, जिसमें स्पष्ट क्लाउड और मोबाइल कवरेज शामिल है। यह कार्यान्वयन समूह (IG) ढांचे को लागू करती है — IG1 (56 सुरक्षा उपाय, आवश्यक साइबर स्वच्छता), IG2 (130 सुरक्षा उपाय, मध्यवर्ती) और IG3 (153 सुरक्षा उपाय, उन्नत) — प्रत्येक संगठन के जोखिम प्रोफ़ाइल और संसाधन स्तर के अनुसार मार्गदर्शन को सीमित करने के लिए।यह क्या करता है:

  • आईटी संसाधनों, डेटा संवेदनशीलता, नियामक जोखिम और खतरे के प्रोफ़ाइल के आधार पर किसी भी संगठन के लिए सही कार्यान्वयन समूह (Implementation Group) निर्धारित करती है — फिर सभी मार्गदर्शन को उस IG के अनुरूप सीमित करती है
  • सभी 18 नियंत्रणों और लागू सुरक्षा उपायों में 🔴/🟡/🟢 स्थिति, IG असाइनमेंट, एसेट प्रकार, सुरक्षा कार्य और प्राथमिकता-आधारित सुधार रोडमैप के साथ संरचित CIS नियंत्रण अंतराल मूल्यांकन करती है
  • सभी 153 सुरक्षा उपायों के लिए सुरक्षा-उपाय-स्तरीय कार्यान्वयन मार्गदर्शन प्रदान करती है — व्यावहारिक चरण, अनुशंसित उपकरण (जैसे Qualys, CrowdStrike, Splunk, Microsoft Defender) और सामान्य कमियाँ
  • एक संरचित IG1 12-सप्ताह क्विक-स्टार्ट कार्यक्रम प्रदान करती है — सप्ताह-दर-सप्ताह एसेट इन्वेंट्री, सुरक्षित कॉन्फ़िगरेशन, एक्सेस नियंत्रण, पैच प्रबंधन, बैकअप और प्रशिक्षण
  • CIS Controls v8 का NIST CSF 2.0 (उप-श्रेणी स्तर), ISO 27001:2022 Annex A, CMMC 2.0 / NIST SP 800-171, SOC 2 TSC और PCI DSS v4.0 से मानचित्रण करती है
  • भेद्यता प्रबंधन SLA पर सलाह देती है — CVSS-आधारित सुधार समय-सीमाएँ (क्रिटिकल: 15 दिन, हाई: 30 दिन, मीडियम: 90 दिन) और प्रमाणित स्कैनर परिनियोजन
  • नियंत्रण 8 के अनुसार SIEM/लॉग प्रबंधन कार्यक्रम डिज़ाइन करती है — क्या एकत्र करना है, अवधारण मानक (90-दिन हॉट, न्यूनतम 12-माह) और NTP सिंक्रोनाइज़ेशन
  • उद्योग-विशिष्ट मार्गदर्शन प्रदान करती है — स्वास्थ्य सेवा (HIPAA संरेखण), वित्त (PCI DSS संरेखण), सरकार (CMMC संरेखण) और शिक्षा (FERPA संरेखण)

ट्रिगर वाक्यांश: CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, vulnerability management CIS, CIS Controls ISO 27001, CIS Controls SOC 2, CIS Controls PCI DSS, CIS Controls CMMC, CIS Controls NIST CSF


23. 📦 EAR — Export Administration Regulations

फ़ाइल: EAR - Claude Skill/ear.skill

EAR स्किल क्लॉड को 15 CFR भाग 730–774 के गहन ज्ञान के साथ विशेषज्ञ Export Administration Regulations सलाहकार बनाती है, जिसे Bureau of Industry and Security (BIS) द्वारा प्रशासित किया जाता है। यह निर्यातकों, निर्माताओं, प्रौद्योगिकी कंपनियों और अनुपालन पेशेवरों को पूरे दोहरे-उपयोग निर्यात नियंत्रण जीवनचक्र — आइटम वर्गीकरण से लाइसेंस विश्लेषण से प्रवर्तन प्रतिक्रिया तक — में मार्गदर्शन करती है।

यह क्या करता है:

  • EAR बनाम ITAR क्षेत्राधिकार निर्धारित करने के लिए अनिवार्य समीक्षा क्रम (Order of Review) लागू करती है — पहले USML जाँच, फिर CCL वर्गीकरण या EAR99 पुष्टि
  • सभी 10 CCL श्रेणियों (0–9) और 5 उत्पाद समूहों (A–E) में आइटम वर्गीकृत करती है, जिसमें चरण-दर-चरण ECCN निर्धारण शामिल है, और यह भी बताती है कि CCATS या CJ अनुरोध कब करना चाहिए
  • Commerce Country Chart — RFC × देश मैट्रिक्स — का उपयोग करके लाइसेंस आवश्यकताओं का विश्लेषण करती है और लागू लाइसेंस अपवादों (LVS, GBS, CIV, APP, TSR, TMP, RPL, GOV, TSU, ENC, BAG, AVS, ACE, GFT) की पहचान करती है
  • सभी प्रतिबंधित पक्ष सूचियों: Entity List, Denied Persons List, Unverified List, MEU List और OFAC SDN के विरुद्ध लेन-देन की जाँच करती है — Consolidated Screening List (CSL) पर मार्गदर्शन के साथ
  • डीम्ड एक्सपोर्ट नियमों (§ 734.13), दोहरी राष्ट्रीयता वाले व्यक्तियों के लिए सबसे प्रतिबंधात्मक राष्ट्रीयता नियम और विदेशी राष्ट्रीय कर्मचारियों के लिए एक्सेस नियंत्रण दायित्वों की व्याख्या करती है
  • Foreign Direct Product Rule (FDPR) को कवर करती है — सामान्य FDPR, Entity List FDPR (Huawei 2020), Advanced Computing FDPR (2022/2023) और Russia/Belarus FDPR (2022)
  • § 764.5 के तहत Voluntary Self-Disclosure (VSD) के माध्यम से मार्गदर्शन करती है — प्रारंभिक अधिसूचना, 180-दिन का पूर्ण प्रस्तुतीकरण, OEE प्रक्रिया और दंड न्यूनीकरण गणना
  • एक 7-तत्वीय BIS Export Compliance Programme (ECP) डिज़ाइन करती है और BIS दंड न्यूनीकरण मानकों के विरुद्ध परिपक्वता (Basic/Developing/Proficient/Advanced) का आकलन करती है

ट्रिगर वाक्यांश: EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, licence exception, ENC exception, voluntary self-disclosure, VSD, SNAP-R, export compliance programme, ECP, restricted party screening, export to China, export to Russia, de minimis rule, CCATS, EAR vs ITAR


24. 🏛️ NIST SP 800-53 — Security and Privacy Controls for Federal Systems

फ़ाइल: NIST 800-53 - Claude Skill/nist-800-53.skill

NIST SP 800-53 स्किल क्लॉड को संपूर्ण SP 800-53 Rev 5 कैटलॉग (सितंबर 2020) और इसके सहायक प्रकाशनों — SP 800-53B बेसलाइन, SP 800-53A मूल्यांकन प्रक्रियाएँ और SP 800-37 Rev 2 Risk Management Framework — को कवर करने वाला विशेषज्ञ संघीय सुरक्षा और गोपनीयता नियंत्रण सलाहकार बनाती है। यह संघीय एजेंसी टीमों, FedRAMP प्राप्त करने वाले क्लाउड सेवा प्रदाताओं, सिस्टम स्वामियों, ISSO और FISMA-अनिवार्य नियंत्रण लागू करने वाले GRC पेशेवरों की सेवा करती है।

यह क्या करता है:

  • FIPS 199/200 और SP 800-60 का उपयोग करके सिस्टम वर्गीकृत करती है — C/I/A प्रभाव स्तर निर्धारित करती है, हाई-वाटर-मार्क नियम लागू करती है और SP 800-53B से उपयुक्त Low, Moderate या High बेसलाइन का चयन करती है
  • सभी 20 नियंत्रण परिवारों (AC, AT, AU, CA, CM, CP, IA, IR, MA, MP, PE, PL, PM, PS, PT, RA, SA, SC, SI, SR) को मुख्य नियंत्रणों, बेसलाइन असाइनमेंट और कार्यान्वयन नोट्स के साथ कवर करती है — जिसमें Rev 5 में जोड़े गए नए PT (Privacy) और SR (Supply Chain) परिवार शामिल हैं
  • टेलरिंग का मार्गदर्शन करती है — सामान्य/विरासत नियंत्रणों की पहचान करती है, स्कोपिंग विचार लागू करती है, Organization-Defined Values (ODV) को संघीय मार्गदर्शन के साथ भरती है, क्षतिपूर्ति नियंत्रण डिज़ाइन करती है और बढ़े हुए जोखिमों के लिए बेसलाइन को पूरक करती है
  • मानक प्रारूप में SSP नियंत्रण विवरण लिखती है — प्रत्येक में कार्यान्वयन विवरण, जिम्मेदार भूमिका, विरासत/हाइब्रिड पदनाम और SP 800-53A मूल्यांकन के लिए परीक्षण विधि शामिल होती है
  • POA&M (CA-5) प्रबंधित करती है — मूल्यांकनों से OTS निष्कर्षों का दस्तावेज़ीकरण करती है, FedRAMP-संरेखित सुधार समय-सीमाएँ निर्धारित करती है (क्रिटिकल: 30 दिन; हाई: 90 दिन; मॉडरेट: 180 दिन; लो: 1 वर्ष) और जोखिम स्वीकृति निर्णयों को ट्रैक करती है
  • सभी 7 RMF चरणों (SP 800-37 Rev 2) में मार्गदर्शन करती है: Prepare → Categorize → Select → Implement → Assess → Authorize → Monitor, जिसमें ATO पैकेज निर्माण (SSP + SAR + POA&M) और निरंतर निगरानी (ConMon) रणनीति शामिल है
  • क्रॉस-फ्रेमवर्क अनुपालन कार्यक्रमों के लिए SP 800-53 का समकक्ष फ्रेमवर्क — ISO 27001:2022, NIST CSF 2.0, CMMC 2.0 और FedRAMP — से मानचित्रण करती है
  • EO 14028 और OMB M-22-09 की फ़िशिंग-प्रतिरोधी MFA आवश्यकताओं को IA-2(1) और IA-2(2) के अंतर्गत, और FIPS 140-2/3 क्रिप्टोग्राफ़िक मॉड्यूल आवश्यकताओं को SC-13 के अंतर्गत संबोधित करती है

Read more

श्रेणियाँ