
Claude-Skills-Governance-Risk-and-Compliance v1.9.0
Abilità Claude installabili che forniscono consulenza di conformità a livello esperto per oltre 30 framework, tra cui ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS e EU AI Act. Include analisi delle lacune, modelli di policy e mappatura dei controlli.
Claude Skills per Governance, Risk & Compliance (GRC)
Guida esperta alla conformità per ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS, TSA Cybersecurity, ISO 42001 AI Management System, ISO 27701 Privacy Information Management, DORA Digital Operational Resilience, Digital Personal Data Protection Act (DPDPA) dell'India, CMMC 2.0 Cybersecurity Maturity Model Certification, NIST AI Risk Management Framework, SWIFT Customer Security Programme (CSP), Australian Information Security Manual (ISM), Direttiva UE NIS2, CCPA/CPRA California Privacy, ITAR (International Traffic in Arms Regulations), LGPD del Brasile (Lei Geral de Proteção de Dados), EU CSRD (Corporate Sustainability Reporting Directive), CIS Controls v8 (CIS Top 18), EAR (Export Administration Regulations), NIST SP 800-53 (Security and Privacy Controls for Federal Systems), EU AI Act (Regolamento (UE) 2024/1689), Section 508 (Accessibilità ICT federale USA), WCAG (Web Content Accessibility Guidelines), NZISM (New Zealand Information Security Manual), Vietnam PDPL (Legge sulla protezione dei dati personali n. 91/2025/QH15), EU CRA (Cyber Resilience Act, Regolamento (UE) 2024/2847), GRC Arabia Saudita (NCA ECC, Saudi PDPL, SAMA, CST), GRC Emirati Arabi Uniti (Federal PDPL, DIFC, ADGM, CBUAE, ICT Health Law), TISAX (VDA ISA / ENX sicurezza fornitori automotive), TPRM (rischio di terze parti/vendor), UK Cyber Essentials e SOX ITGC — basato su Claude Skills. Aggiornato mensilmente.
Valutato su 180 casi di test utilizzando il framework di eval — ciascuno classificato rispetto ad almeno 5 asserzioni verificabili da agenti indipendenti (902 asserzioni in totale). Le skill hanno ottenuto 89% rispetto a una baseline del 57%.
Indice
- Cosa sono le Claude Skills?
- A chi è destinato?
- Le Skill
- ISO 27001
- SOC 2
- FedRAMP
- GDPR
- HIPAA
- NIST CSF
- PCI DSS
- TSA Cybersecurity
- ISO 42001 AI Management System
- ISO 27701 Privacy Information Management
- DORA Digital Operational Resilience
- DPDPA India Digital Personal Data Protection
- CMMC 2.0 Cybersecurity Maturity Model Certification
- NIST AI Risk Management Framework
- SWIFT Customer Security Programme (CSP)
- Australian Information Security Manual (ISM)
- Direttiva UE NIS2
- CCPA/CPRA California Privacy
- ITAR — International Traffic in Arms Regulations
- LGPD — Legge generale sulla protezione dei dati del Brasile
- CSRD — Direttiva UE sulla rendicontazione societaria di sostenibilità
- CIS Controls v8 — CIS Top 18 Cyber Hygiene
- EAR — Export Administration Regulations
- NIST SP 800-53 — Security and Privacy Controls for Federal Systems
- EU AI Act — Regolamento (UE) 2024/1689
- Section 508 — Accessibilità ICT federale USA
- WCAG — Web Content Accessibility Guidelines
- NZISM — New Zealand Information Security Manual
- Vietnam PDPL — Legge sulla protezione dei dati personali
- EU CRA — Cyber Resilience Act
- GRC Arabia Saudita — Consulente per la conformità nazionale
- GRC Emirati Arabi Uniti — Consulente per la conformità nazionale
- TISAX — Trusted Information Security Assessment Exchange
- TPRM — Gestione del rischio di terze parti
- Cyber Essentials / CE Plus — Certificazione baseline UK
- SOX ITGC — Controlli generali IT per SOX 404
- Potenziali casi d'uso
- Come installare una Skill
- Installazione tramite Claude Code Marketplace
- Valutazione delle Skill
- Testimonianze dei clienti
- Supporto
- Autore
- Disclaimer
Cosa sono le Claude Skills?
Le Claude Skills sono pacchetti di conoscenza installabili che estendono le capacità di Claude per domini specifici. Una skill è un file .skill — un archivio raggruppato contenente un file di istruzioni SKILL.md e materiali di riferimento opzionali — che carichi su Claude una volta e utilizzi in tutte le tue conversazioni.
Una volta installata, una skill si attiva automaticamente quando la tua conversazione tocca il suo ambito tematico. Non è necessario invocarla per nome o utilizzare comandi speciali. Claude diventa semplicemente un esperto più approfondito in quel dominio per la durata della tua sessione.
Le skill sono ideali quando hai bisogno di:
- Risposte coerenti e di livello esperto su un argomento specializzato
- Output formattati secondo standard professionali o normativi (ad esempio, narrative di controllo pronte per l'audit, template di policy con le clausole corrette)
- Conoscenza del dominio che va oltre l'addestramento generale degli LLM — come sapere quali specifici controlli NIST 800-53 si applicano a un determinato scenario, o quali articoli del GDPR disciplinano i trasferimenti internazionali di dati
Come funzionano le skill sotto il cofano: Ogni file .skill contiene un SKILL.md principale che viene caricato nel contesto di Claude quando la skill si attiva, più file di riferimento che vengono caricati su richiesta per sotto-argomenti più approfonditi. Questo modello di "divulgazione progressiva" mantiene efficiente l'utilizzo del contesto rendendo disponibile una conoscenza completa quando necessario.
A chi è destinato?
Queste skill sono progettate per professionisti che lavorano nella sicurezza delle informazioni, nella privacy e nella conformità normativa — che si tratti di organizzazioni che cercano la certificazione, team di sviluppo che costruiscono sistemi conformi o consulenti che supportano i clienti.
Team di sicurezza e conformità utilizzano queste skill per accelerare le valutazioni dei gap, generare bozze iniziali di policy, mappare i controlli e preparare pacchetti di evidenze — comprimendo settimane di lavoro di riferimento in pochi minuti.
Sviluppatori software e ingegneri le utilizzano per comprendere quali controlli devono implementare i loro sistemi, verificare codice e architettura per problemi di conformità e ottenere una guida tecnica attuabile legata a specifici requisiti normativi.
Professionisti legali, privacy e GRC le utilizzano per redigere documenti normativi (DPA, BAA, informative sulla privacy), rispondere alle domande dei clienti con citazioni normative precise e mantenersi aggiornati sui requisiti dei framework.
Organizzazioni sanitarie utilizzano la skill HIPAA per valutare i sistemi, generare informative e accordi richiesti e formare il personale sugli obblighi — senza bisogno di un consulente di conformità per ogni domanda.
Fornitori di servizi cloud che perseguono contratti con il governo federale utilizzano la skill FedRAMP per orientarsi nel processo ATO, scrivere le narrative SSP, gestire i POA&M e prepararsi alle valutazioni 3PAO.
Startup e PMI utilizzano queste skill per comprendere cosa richiede loro un determinato framework, definire l'ambito dei propri programmi di conformità e ottenere output di qualità esperta senza un grande team interno.
Le Skill
1.
ISO 27001
File: ISO 27001 - Claude Skill/iso27001.skill
La skill ISO 27001 trasforma Claude in un esperto Lead Auditor ISO 27001 e consulente per l'implementazione del SGSI. Copre sia ISO 27001:2013 (114 controlli, 14 domini) sia ISO 27001:2022 (93 controlli, 4 temi), con impostazione predefinita sulla versione corrente 2022.
Cosa fa:
- Esegue gap analysis strutturate rispetto ai requisiti obbligatori (4–10) e a tutti i controlli dell'Annex A
- Genera documenti di policy completi e pronti per l'audit con blocchi di controllo del documento, dichiarazioni di ambito e mappature clausola-controllo
- Fornisce guida passo-passo all'implementazione dei controlli per qualsiasi controllo dell'Annex A
- Costruisce registri dei rischi e piani di trattamento dei rischi utilizzando la metodologia probabilità × impatto
- Crea template di Statement of Applicability (SoA) che coprono tutti i 93 controlli
- Guida la transizione 2013 → 2022, spiegando gli 11 nuovi controlli e le modifiche alla mappatura
Frasi di attivazione: ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit
2.
SOC 2
File: SOC 2 - Claude Skill/soc2.skill
La skill SOC 2 trasforma Claude in un esperto consulente di conformità SOC 2 basato sui Trust Services Criteria (TSC) AICPA 2017 con i Revised Points of Focus 2022. Copre tutti e cinque i TSC: Security (CC1–CC9), Availability (A1), Confidentiality (C1), Processing Integrity (PI1) e Privacy (P1–P8).
Cosa fa:
- Conduce gap analysis su tutti i criteri TSC nell'ambito, con valutazioni di stato 🔴/🟡/🟢 e roadmap di remediation
- Redige tutte le 12 policy SOC 2 principali (Information Security, Access Control, Incident Response, Change Management, Risk Assessment, Vendor Management, BCP/DR e altre)
- Documenta i controlli in formato pronto per l'auditor: ID del controllo, criterio TSC, tipo, proprietario, frequenza, evidenze e procedura di test
- Produce checklist di evidenze mappate a ciascun criterio, con guida al campionamento per audit Type 1 vs Type 2
- Gestisce il rischio fornitori: tiering, questionari di sicurezza a 32 domande, revisione dei report SOC 2, monitoraggio dei CUEC e requisiti contrattuali
- Adatta il tono — linguaggio semplice per team al primo SOC 2, output tecnico con codici AICPA per professionisti e auditor
Frasi di attivazione: SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence
3.
FedRAMP [USA]
File: FedRamp - Claude Skill/fedramp.skill
La skill FedRAMP trasforma Claude in un consulente FedRAMP competente che copre l'intero ciclo di vita dell'autorizzazione per i Cloud Service Provider (CSP) secondo NIST SP 800-53 Rev 5 e il nuovo framework CR26 (FedRAMP Consolidated Rules for 2026). Aggiornata ad agosto 2026 — CR26 è definitivo (obbligatorio dal 1° gennaio 2027) con Certification Classes A–D (A = pilota/transitoria, B = LI-SaaS/Low, C = Moderate, D = High), pipeline delle Classi aperte da agosto 2026, FedRAMP 20x come percorso principale, Ready ritirato il 28 luglio 2026 (Legacy FedRAMP Ready) e l'obbligo OSCAL del 30 settembre 2026 per le nuove autorizzazioni.
Cosa fa:
- Conduce valutazioni di readiness e gap utilizzando una checklist di oltre 75 voci, mappata alle Certification Classes CR26 (A/B/C/D)
- Guida la redazione della documentazione ATO: System Security Plan (SSP), POA&M (con SLA corretti: Critical=15g, High=30g, Moderate=90g, Low=365g), SAP, SAR e tutte le appendici (A–Q)
- Mappa i controlli NIST 800-53 Rev 5 su tutte le 20 famiglie di controlli; fornisce consulenza sull'approccio di autorizzazione continua FedRAMP 20x
- Fornisce guida sull'architettura cloud per AWS GovCloud, Azure Government e Google Cloud Government
- Supporta gli obblighi di Continuous Monitoring (ConMon): deliverable mensili, gestione degli SLA dei POA&M, richieste di deroga
- Fornisce consulenza sulla readiness OSCAL per la scadenza obbligatoria di presentazione del 30 settembre 2026
Frasi di attivazione: FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class
4. 🇪🇺 GDPR [UE]
File: GDPR - Claude Skill/gdpr-compliance.skill
La skill GDPR trasforma Claude in un esperto assistente alla conformità GDPR che unisce prospettive tecniche e legali. Copre l'intero regolamento GDPR UE con note sul UK GDPR (DPA 2018) dove le regole differiscono, e adatta automaticamente il tono — tecnico per gli sviluppatori, giuridicamente preciso per i professionisti della conformità e della privacy.
Cosa fa:
- Verifica codice, API, schemi di database e architetture per violazioni del GDPR, producendo risultati classificati per gravità (🔴/🟡/🟢) mappati a specifici articoli del GDPR
- Redige documenti di conformità da template integrati: informative sulla privacy (Art. 13/14), Data Processing Agreement (Art. 28), banner cookie/consenso, DPIA (Art. 35), politiche di conservazione dei dati e procedure per i diritti degli interessati
- Risponde a domande sulla conformità con citazioni autorevoli degli articoli — ogni risposta inizia con l'articolo applicabile, poi le eccezioni, poi le implicazioni pratiche
- Esamina flussi di dati e trattamento dei dati personali su sei dimensioni (cosa, perché, dove, chi, per quanto tempo, come protetti) e verifica l'allineamento con i requisiti del RoPA
- Copre tutte le aree chiave del GDPR: base giuridica, consenso, diritti degli interessati (Artt. 15–22), trasferimenti internazionali (Artt. 44–49), risposta alle violazioni (Artt. 32–34), dati di categorie particolari (Artt. 9–10) e sanzioni (Artt. 77–84)
Frasi di attivazione: GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB
5.
HIPAA [USA]
File: HIPAA - Claude Skill/hipaa-compliance.skill
La skill HIPAA trasforma Claude in un competente consulente di conformità HIPAA che copre la Privacy Rule, la Security Rule e la Breach Notification Rule (45 CFR Parti 160 e 164, come modificati dall'HITECH). Serve sia i team tecnici che costruiscono sistemi che trattano ePHI sia i team di conformità/legali che gestiscono gli obblighi organizzativi.
Cosa fa:
- Esamina documenti, sistemi e architetture per la conformità HIPAA, producendo risultati strutturati con citazioni CFR, livelli di rischio (High / Medium / Low) e passi di remediation
- Genera documenti conformi HIPAA da nove template pronti all'uso: Notice of Privacy Practices (NPP), Business Associate Agreement (BAA), moduli di autorizzazione, attestazioni di formazione del personale, rapporti di incidente di sicurezza, template di analisi dei rischi e altri — tutti con citazioni CFR inline
- Fornisce consulenza sulle salvaguardie tecniche per ambienti cloud moderni (AWS, Azure, GCP), API FHIR, mobile/BYOD e pipeline DevOps — coprendo tutte le 54 specifiche di implementazione della Security Rule (Required e Addressable)
- Spiega l'HIPAA in linguaggio semplice per qualsiasi pubblico — dagli sviluppatori che necessitano di guida sulla crittografia al personale generale che impara cosa costituisce PHI
- Guida la risposta alle violazioni utilizzando la valutazione del rischio a 4 fattori, le tempistiche di notifica, gli obblighi di segnalazione all'HHS e una guida scenario per scenario
Frasi di attivazione: HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule
6.
NIST CSF
File: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill
La skill NIST CSF trasforma Claude in un esperto consulente del NIST Cybersecurity Framework che copre sia CSF 2.0 (febbraio 2024) sia CSF 1.1 (aprile 2018), con impostazione predefinita sul CSF 2.0 corrente. Copre tutte e sei le funzioni — Govern, Identify, Protect, Detect, Respond, Recover — inclusa la nuova funzione Govern introdotta nel CSF 2.0.
Cosa fa:
- Conduce valutazioni dei gap strutturate su tutte e sei le funzioni, categorie e sottocategorie del CSF 2.0
- Costruisce Profili Organizzativi — Current e Target — allineati al contesto aziendale, alla tolleranza al rischio e agli obblighi normativi
- Valuta gli Implementation Tiers (1–4) su tre dimensioni e fornisce una guida mirata al miglioramento
- Crea roadmap di implementazione prioritizzate con azioni tattiche a 30/60/90 giorni e azioni strategiche
- Mappa le sottocategorie del CSF su NIST SP 800-53, ISO 27001:2022 e CIS Controls v8
- Genera policy allineate alle funzioni del CSF — governance policy, incident response, data security, access control e altre
- Guida la migrazione da CSF 1.1 → CSF 2.0 con una mappatura dettagliata delle sottocategorie e una checklist di migrazione
Frasi di attivazione: NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment
7.
PCI DSS
File: PCI Compliance - Claude Skill/PCI-Compliance.skill
La skill PCI DSS trasforma Claude in un esperto consulente di conformità PCI DSS che copre PCI DSS v4.0.1 (giugno 2024 — versione corrente), inclusi tutti i requisiti diventati obbligatori il 31 marzo 2025. Copre tutti i 12 requisiti, tutti gli 8 tipi di SAQ, i livelli merchant e service provider e le principali modifiche della v4.0 rispetto alla v3.2.1.
Cosa fa:
- Definisce l'ambito del Cardholder Data Environment (CDE) — identifica cosa è nell'ambito, valuta la segmentazione di rete e raccomanda la riduzione dell'ambito tramite tokenizzazione o P2PE
- Seleziona il tipo di SAQ corretto — guida attraverso l'albero decisionale per SAQ A, A-EP, B, B-IP, C, C-VT, P2PE e D con motivazione
- Conduce valutazioni dei gap strutturate su tutti i 12 requisiti con requisiti di evidenza QSA e gap comuni
- Fornisce guida all'implementazione dei controlli per qualsiasi sotto-requisito PCI DSS — cosa implementare, evidenze necessarie e insidie comuni
- Genera policy allineate a PCI DSS — incident response, access control, crittografia, patch management, conservazione dei dati e altre
- Guida la migrazione da v3.2.1 → v4.0.1 inclusi i nuovi requisiti per l'espansione dell'MFA, l'integrità degli script delle pagine di pagamento (Req 6.4.3), la protezione dal phishing (Req 5.4.1) e la revisione automatizzata dei log (Req 10.4.1.1)
- Spiega l'approccio Defined vs Customised e quando utilizzare la Targeted Risk Analysis (TRA)
Frasi di attivazione: PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3
8. 🚨 TSA Cybersecurity [USA]File: TSA Compliance - Claude Skill/TSA-Compliance.skill
La skill TSA Cybersecurity trasforma Claude in un esperto consulente delle direttive sulla cybersecurity TSA per le infrastrutture di trasporto critiche. Copre tutte le attuali serie di Security Directive TSA — SD Pipeline-2021-01G, SD Pipeline-2021-02F, SD 1580-21-01E (ferrovie merci) e SD 1582-21-01E (transito/ferrovie passeggeri) — oltre al NPRM di novembre 2024 che propone di formalizzare queste direttive come regolamenti federali permanenti.
Nota sulle SSI: le Security Directive TSA sono classificate come Sensitive Security Information (SSI) ai sensi del 49 CFR Part 1520. Questa skill è costruita a partire da riassunti pubblicamente disponibili, avvisi del Federal Register e pubblicazioni DHS/CISA — non dal testo classificato completo della direttiva. Le entità interessate ricevono la direttiva effettiva direttamente dalla TSA.
Cosa fa:
- Determina l'applicabilità — quale serie di direttive si applica alla tua organizzazione (pipeline, ferrovie merci, transito o autobus) e cosa significa per i tuoi obblighi di conformità
- Esegue gap assessment strutturati sui quattro domini tecnici: segmentazione di rete IT/OT, controlli di accesso (MFA), monitoraggio continuo e patch management
- Redige documenti del Cyber Risk Management Program (CRMP): Cybersecurity Implementation Plan (CIP/COIP), Incident Response Plan (IRP), Architecture Design Review (ADR) e Cybersecurity Assessment Plan (CAP)
- Guida l'implementazione specifica per OT/ICS — data diode, jump server per HMI legacy, strumenti di monitoraggio passivo (Claroty, Dragos, Nozomi), ciclo di vita delle patch OT con coordinamento dei fornitori
- Spiega gli obblighi di segnalazione degli incidenti a CISA entro 24 ore: cosa ne rientra, come segnalare, linguaggio di esempio per il report iniziale e sovrapposizione con CIRCIA
- Fornisce consulenza sul test annuale dell'IRP — minimo due obiettivi, scenari di test, requisiti di documentazione e processo di after-action review
- Spiega l'impatto del NPRM 2024: allineamento a NIST CSF 2.0, baseline CISA CPG, struttura proposta del COIP e cosa cambia quando la regola sarà finalizzata
Trigger phrases: TSA Security Directive, SD Pipeline-2021, SD 1580-21-01, SD 1582-21-01, TSA cybersecurity, Critical Cyber Systems, CCS, Cybersecurity Coordinator, Cybersecurity Implementation Plan, CIP, CRMP, IRP testing, Architecture Design Review, ADR, CAP, CISA 24-hour reporting, OT segmentation TSA, pipeline cybersecurity, rail cybersecurity directive, transit cybersecurity, TSA NPRM 2024
9.
ISO 42001 AI Management System
File: ISO 42001 - Claude Skill/ISO-42001.skill
La skill ISO 42001 trasforma Claude in un esperto consulente di ISO/IEC 42001:2023 AI Management System (AIMS) — il primo standard internazionale al mondo per la governance dell'IA. Serve sia gli AI provider (organizzazioni che sviluppano o distribuiscono IA) sia gli AI user (organizzazioni che integrano IA di terze parti), coprendo l'intero ciclo di vita della certificazione, dalla gap assessment alla preparazione per l'audit di Stage 2.
Cosa fa:
- Conduce gap assessment strutturati su tutte le clausole obbligatorie (4–10) e tutti i 38 controlli dell'Annex A (domini A.2–A.10) con stato 🔴/🟡/🟢, requisiti di evidenza e una roadmap di remediation per fasi
- Guida passo dopo passo l'obbligatoria AI System Impact Assessment (AISIA) — identificando le popolazioni interessate, valutando le dimensioni di impatto (gravità, reversibilità, ampiezza, supervisione umana), classificando il livello di impatto (Basso/Medio/Alto) e determinando i requisiti di controllo proporzionati
- Esegue la valutazione del rischio IA su tutte le categorie di rischio: rischi del modello (bias, drift, allucinazione, attacchi adversarial), rischi dei dati (qualità, poisoning, privacy nei dati di training), rischi operativi (scope creep, eccessiva dipendenza umana) e rischi della supply chain (rischio di modelli di terze parti, dipendenze da API)
- Genera una Statement of Applicability (SoA) completa che copre tutti i 38 controlli dell'Annex A (A.2.2–A.10.4) con decisioni di applicabilità, giustificazioni e stato di implementazione
- Redige tutte le policy AIMS principali — AI Policy, AI Risk Management Policy, AI Acceptable Use Policy, Data Governance for AI Policy, AI Incident Management Policy, AI System Lifecycle Policy e AI Supplier Management Policy — ciascuna con blocchi di controllo del documento e citazioni delle clausole
- Produce checklist di audit per Stage 1 e Stage 2 con stato RAG, requisiti di evidenza per clausola e aree di attenzione comuni degli auditor
- Mappa ISO 42001 rispetto all'EU AI Act — allinea l'AISIA alla Fundamental Rights Impact Assessment (FRIA) per i sistemi di IA ad alto rischio; mappa i controlli dell'Annex A ai requisiti tecnici dell'EU AI Act
- Integra ISO 42001 con ISO 27001 per le organizzazioni che costruiscono un ISMS + AIMS unificato
Trigger phrases: ISO 42001, ISO/IEC 42001, AI Management System, AIMS, AISIA, AI System Impact Assessment, responsible AI standard, AI governance standard, Annex A AI controls, AI risk assessment ISO, Statement of Applicability AI, AI policy ISO, AI certification, AI lifecycle controls, AI supplier management ISO, EU AI Act management system, NIST AI RMF ISO mapping, AI bias controls, AI transparency standard, AI incident management ISO
10.
ISO 27701 Privacy Information Management
File: ISO 27701 - Claude Skill/iso27701.skill
La skill ISO 27701 trasforma Claude in un esperto consulente di ISO/IEC 27701:2025 Privacy Information Management System (PIMS) — coprendo l'intero ciclo di vita, dalla gap assessment alla certificazione. Gestisce sia ISO 27701:2025 (la nuova edizione standalone) sia ISO 27701:2019 (l'estensione legacy di ISO 27001), e copre sia i PII controller sia i PII processor.
Cosa fa:
- Conduce gap analysis strutturate su tutte le clausole obbligatorie HLS (4–10) e tutti i 78 controlli dell'Annex A — 31 per i PII controller (A.1), 18 per i PII processor (A.2) e 29 controlli di sicurezza condivisi (A.3)
- Genera documenti di policy PIMS completi e pronti per l'audit — Privacy Policy, Records of Processing Activities (RoPA), Data Subject Rights Procedure, Privacy by Design Procedure, Data Processing Agreements (DPA) e altro
- Costruisce registri dei rischi privacy incentrati sul danno ai PII principal, attiva le DPIA per i trattamenti ad alto rischio e produce piani di trattamento del rischio
- Crea Statement of Applicability (SoA) in base al ruolo dell'organizzazione (controller, processor o entrambi) con decisioni di applicabilità e giustificazione
- Fornisce guida all'implementazione controllo per controllo per ogni controllo A.1, A.2 e A.3 — con scopo, passaggi di implementazione, evidenze di audit e insidie comuni
- Guida le transizioni 2019 → 2025 con una tabella completa di mappatura dei controlli, una checklist di gap analysis e una timeline raccomandata verso la scadenza di ottobre 2028
- Mappa ISO 27701 rispetto al GDPR articolo per articolo, oltre a CCPA/CPRA, LGPD, PIPEDA, PDPA (Singapore/Thailandia) e UK GDPR
Trigger phrases: ISO 27701, PIMS, privacy information management, PII controller, PII processor, privacy risk assessment, DPIA, data subject rights, records of processing activities, RoPA, privacy by design, data processing agreement, DPA, GDPR alignment ISO 27701, ISO 27701:2025, ISO 27701:2019, 27701 transition, standalone PIMS, Annex A controller controls, Annex A processor controls
11.
DORA [EU] — Digital Operational Resilience
File: DORA - Claude Skill/dora.skill
La skill DORA trasforma Claude in un esperto consulente sul Regolamento (UE) 2022/2554 (il Digital Operational Resilience Act) — il regolamento ICT di riferimento per le entità finanziarie dell'UE dal 17 gennaio 2025. Codifica tutti i 64 articoli DORA, tutti i 12 RTS/ITS adottati e fornisce una guida precisa a livello di articolo per ogni flusso di lavoro di conformità. Separa esplicitamente DORA da NIS2, dalle linee guida ICT legacy EBA e da ISO 27001 — una comune fonte di confusione nelle risposte generiche degli LLM.
Cosa fa:
- Conduce gap analysis DORA strutturate su tutti e quattro i pilastri: framework di gestione del rischio ICT (Capo II, Art. 5–16), gestione degli incidenti (Capo III, Art. 17–23), test di resilienza / TLPT (Capo IV, Art. 24–27) e rischio ICT di terze parti (Capo V, Art. 28–44)
- Guida la classificazione degli incidenti correlati all'ICT rispetto ai criteri dell'Art. 18 e alle soglie di materialità del CDR (UE) 2024/1772, con un albero decisionale completo per major vs. non-major
- Costruisce procedure di segnalazione degli incidenti in tre fasi ai sensi dell'Art. 19 e del CDR (UE) 2025/301 — iniziale (4h), intermedia (72h), finale (1 mese) — inclusi i requisiti di contenuto per ciascuna fase
- Esamina e redige clausole contrattuali ai sensi dell'Art. 30(2)(a)–(i), segnalando la comune lacuna sui diritti di audit con i provider cloud hyperscale
- Costruisce o convalida il Register of Information con tutti i campi obbligatori ai sensi del CIR (UE) 2024/2956
- Valuta il rischio di concentrazione ICT ai sensi dell'Art. 28(6) e dell'Art. 29 — inclusa la dipendenza multi-funzione da un singolo provider cloud
- Definisce lo scope dei programmi TLPT ai sensi dell'Art. 26 e del CDR (UE) 2025/1190, coprendo la fase di threat intelligence, il red team test, il mutuo riconoscimento e i requisiti di qualificazione dei tester
- Redige la documentazione del framework di gestione del rischio ICT ai sensi degli Art. 6–14 e del CDR (UE) 2024/1774
- Distingue con precisione il Capo II (governance proattiva del rischio ICT) dal Capo III (gestione reattiva degli incidenti) — un comune punto di confusione in materia di conformità
- Fa riferimento a tutti i 12 RTS/ITS adottati con il numero esatto di regolamento (CDR/CIR) e mappatura a livello di articolo
Trigger phrases: DORA, Regulation (EU) 2022/2554, digital operational resilience, ICT risk management framework, DORA gap analysis, Art. 6 DORA, Art. 17 ICT incident, Art. 18 classification, Art. 19 incident reporting, Art. 26 TLPT, Art. 28 third-party risk, Art. 30 contractual provisions, Register of Information, CIR 2024/2956, CDR 2024/1772, CDR 2024/1773, CDR 2024/1774, CDR 2025/301, CDR 2025/1190, TLPT financial entities, ICT concentration risk, critical ICT TPSP, DORA vs NIS2, EBA ICT guidelines DORA, DORA incident classification, DORA reporting timelines, Chapter II DORA, Chapter III DORA
12. 🇮🇳 DPDPA [India] — Digital Personal Data Protection Act
File: DPDPA - Claude Skill/dpdpa.skill
La skill DPDPA trasforma Claude in un esperto consulente sul Digital Personal Data Protection Act, 2023 dell'India e sulle DPDP Rules, 2025 finalizzate (notificate il 13 novembre 2025, efficaci dal 13 maggio 2027). Copre tutte le 44 sezioni dell'Atto e tutte le 23 Rules, con citazioni precise a livello di sezione, mappatura di allineamento al GDPR e una guida calibrata sia per le aziende indiane sia per le organizzazioni globali con interessati indiani.
Cosa fa:
- Conduce gap analysis DPDPA strutturate che coprono notice e consenso (Sezioni 5–6 + Rules 3–4), trattamento lecito (Sezione 7), obblighi del Data Fiduciary (Sezione 8 + Rules 6–9), dati dei minori (Sezione 9 + Rules 10–12) e obblighi degli SDF (Sezione 10 + Rule 13)
- Distingue la DPDPA dal GDPR su 8 dimensioni chiave — ambito (solo digitale vs. tutti i dati personali), basi giuridiche (nessun legittimo interesse nella DPDPA), standard del consenso (incondizionato + nessun bundling), trasferimenti transfrontalieri (blacklist vs. whitelist), diritto alla cancellazione (più ristretto nella DPDPA), requisiti del DPO (solo per gli SDF; residente in India), soglia per i minori (18 anni vs. 16) e modello di enforcement (Board unico vs. multi-DPA)
- Guida la progettazione della notice ai sensi della Rule 3 — formato autonomo, linguaggio semplice, obblighi multilingua (Eighth Schedule) e requisiti di notice per i dati preesistenti all'entrata in vigore
- Fornisce consulenza sulle sole due basi giuridiche — Consenso (Sezione 6) e i nove Certain Legitimate Uses (Sezione 7) — e identifica le attività di trattamento GDPR che richiedono un nuovo consenso ai sensi della DPDPA
- Guida la notifica delle violazioni ai sensi della Sezione 8(6) e della Rule 6 — tempistica di notifica al Board entro 72 ore, requisiti di contenuto, obblighi di notifica del Processor e la differenza rispetto all'approccio GDPR basato sulla soglia di rischio (tutte le violazioni sono notificabili al Board)
- Progetta programmi di conformità per i dati dei minori — soglia di 18 anni, metodi di verifica parentale della Rule 12 (DigiLocker, token governativi, dati già verificati, token virtuali) e divieti assoluti di tracciamento/profilazione/pubblicità mirata
- Fornisce consulenza ai Significant Data Fiduciary (SDF) sugli obblighi aggiuntivi — DPO residente in India (Sezione 10 + Rule 13(2)), DPIA annuale (Rule 13(3)), audit indipendente annuale (Rule 13(4)) e preparazione alla localizzazione dei dati
- Guida l'esercizio dei diritti dei Data Principal — accesso (Sezione 11), rettifica/cancellazione (Sezione 12), reclamo (Sezione 13 — obbligo di esaurire i rimedi prima del reclamo al Board) e il particolare diritto di nomina (Sezione 14)
- Fornisce consulenza sui trasferimenti transfrontalieri — approccio blacklist (Sezione 16), nessun paese attualmente notificato come soggetto a restrizioni (aprile 2026) e salvaguardie contrattuali raccomandate nonostante l'assenza di restrizioni formali
- Fornisce consulenza alle organizzazioni globali sui loro obblighi territoriali — test del nesso con l'India (Sezione 3), lacune di conformità al GDPR che non soddisfano la DPDPA e priorità di migrazione da GDPR a DPDPA
Trigger phrases: DPDPA, Digital Personal Data Protection Act, India data protection, Data Fiduciary, Data Principal, Significant Data Fiduciary, SDF, Data Protection Board of India, DPBI, DPDP Rules 2025, Section 5 DPDPA, Section 6 DPDPA, Section 7 DPDPA, Section 8 DPDPA, Section 9 DPDPA, Section 10 DPDPA, Rule 3 DPDP, Rule 6 DPDP breach notification, Rule 12 parental consent, India privacy law, India digital privacy, DPDPA gap analysis, DPDPA vs GDPR, India data law, MeitY data protection, DigiLocker consent, India children data law, DPDPA consent requirements, DPDPA breach notification, India cross-border data transfer
13.
CMMC 2.0 [US] — Cybersecurity Maturity Model Certification
File: CMMC - Claude Skill/cmmc.skill
La skill CMMC 2.0 trasforma Claude in un esperto consulente di conformità CMMC per i contraenti della difesa statunitense che navigano il programma Cybersecurity Maturity Model Certification. Copre tutti e tre i livelli CMMC — Livello 1 (17 pratiche FAR 52.204-21), Livello 2 (110 pratiche NIST SP 800-171 Rev 2) e Livello 3 (110+ requisiti NIST SP 800-172) — ai sensi della regola finale 32 CFR Part 170 (efficace dal 16 dicembre 2024). Aggiornata ad agosto 2026 — inclusa la sospensione della Fase 2 del 13 luglio 2026 (requisiti C3PAO in sospeso in attesa della revisione della CMMC Reform Task Force prevista per ≈ 13 settembre 2026; i percorsi di self-assessment e tutti gli obblighi DFARS continuano).
Cosa fa:
- Determina il corretto livello CMMC per un dato contratto in base alla gestione di FCI vs. CUI, alle clausole DFARS presenti (7012, 7019, 7020, 7021) e alla criticità del programma
- Conduce gap assessment strutturati su tutti i 17 domini CMMC — AC, AT, AU, CM, IA, IR, MA, MP, PE, PS, RA, CA, SC, SI — rispetto all'insieme completo di 110 pratiche per il Livello 2
- Redige System Security Plan (SSP) completi che coprono la definizione del confine del sistema, i diagrammi di flusso dei dati CUI e le narrative di implementazione dei controlli per tutte le 110 pratiche
- Calcola e spiega il punteggio SPRS (partendo da 110; detrazioni per ogni pratica non soddisfatta; intervallo da −203 a +110) e prioritizza le lacune a maggiore impatto (MFA, crittografia FIPS, controllo del flusso CUI, audit logging)
- Gestisce il ciclo di vita del POA&M — identifica quali pratiche possono rimanere in un POA&M al momento della certificazione, redige le milestone di remediation e monitora la scadenza di chiusura di 180 giorni
- Definisce lo scope della CUI — identifica quali sistemi, persone e processi sono in scope, raccomanda strategie di enclave per ridurre lo scope e segnala i requisiti FedRAMP Moderate per i servizi cloud che trattano CUI
- Prepara alle valutazioni C3PAO — spiega il processo di valutazione in quattro fasi (revisione della documentazione, attività di valutazione, risultanze, decisione di certificazione), elenca le evidenze richieste per tipo di pratica e identifica le 7 pratiche critiche che bloccano la certificazione condizionale
- Spiega gli obblighi delle clausole DFARS: segnalazione degli incidenti a DIBNET entro 72 ore (DFARS 252.204-7012), invio del self-assessment a SPRS e requisiti di flow-down ai subappaltatori ai sensi del DFARS 252.204-7021
Trigger phrases: CMMC, CMMC 2.0, CMMC Level 2, CUI, Controlled Unclassified Information, NIST 800-171, DFARS 7021, DFARS 252.204-7021, C3PAO, SPRS score, defense contractor, DIB, DoD contractor, FCI, SSP CMMC, POA&M CMMC, gap analysis CMMC, DIBCAC, CUI scoping, 32 CFR Part 170
14. 🤖 NIST AI Risk Management Framework
File: NIST AI RMF - Claude Skill/nist-ai-rmf.skill
La skill NIST AI RMF trasforma Claude in un esperto consulente sul NIST AI Risk Management Framework (AI RMF 1.0), pubblicato a gennaio 2023 come NIST AI 100-1. Copre tutte e quattro le funzioni core — GOVERN, MAP, MEASURE e MANAGE — con le loro 19 categorie e sottocategorie, le azioni suggerite dall'AI RMF Playbook e una guida approfondita sulla valutazione dell'affidabilità dei sistemi di IA.
Cosa fa:
- Costruisce profili organizzativi dell'IA — Current Profile (dove sei) e Target Profile (dove vuoi arrivare) su tutte le 19 categorie con scoring delle lacune e una roadmap di remediation prioritizzata
- Conduce gap assessment GOVERN su tutte le 6 categorie (GV-1 a GV-6) — policy di rischio IA, strutture di accountability, ruoli, team cross-funzionali, tolleranza al rischio e allineamento normativo
- Guida la definizione del contesto MAP per qualsiasi sistema di IA — documentazione dell'uso previsto, mappatura degli stakeholder interessati, analisi rischi/benefici e caratterizzazione di probabilità/impatto
- Specifica le azioni di valutazione MEASURE 2.x prima del deployment — test di bias/equità (demographic parity, equalized odds, disparate impact), spiegabilità (SHAP, LIME, controfattuali), robustezza adversarial, valutazione della privacy e validazione della supervisione umana
- Costruisce registri dei rischi IA con citazioni per categoria AI RMF (es. MAP 5.2, MEASURE 2.2, MANAGE 2.3), proprietà di affidabilità a rischio, opzioni di trattamento e responsabili
- Fornisce una guida MANAGE per la risposta agli incidenti — trigger di fallimento del modello, procedure di contenimento, soglie di notifica agli stakeholder e cicli di lessons learned
- Mappa l'AI RMF rispetto a ISO 42001, EU AI Act e NIST CSF — mostrando quali categorie AI RMF soddisfano l'Art. 9 (sistema di gestione del rischio dell'EU AI Act), le clausole ISO 42001 equivalenti e come l'AI RMF estende il NIST CSF oltre la cybersecurity verso il rischio IA sociale ed etico
Trigger phrases: NIST AI RMF, AI RMF, NIST AI 100-1, AI Risk Management Framework, GOVERN function, MAP function, MEASURE function, MANAGE function, AI RMF Playbook, AI risk profile, AI trustworthiness, AI bias assessment, AI explainability, MEASURE 2.2, AI risk register, AI organizational profile, responsible AI framework, AI governance framework, AI incident response, AI RMF gap assessment
15. 🏦 SWIFT Customer Security Programme (CSP)
File: SWIFT CSP - Claude Skill/swift-csp.skillLa skill SWIFT CSP trasforma Claude in un consulente esperto sul SWIFT Customer Security Controls Framework (CSCF) v2026 — il programma obbligatorio di cybersecurity per tutti i partecipanti alla rete SWIFT. Copre tutti i 32 controlli (25 obbligatori + 7 consultivi — il Controllo 2.4 Back-Office Data Flow Security promosso a obbligatorio nella v2026), tutti e cinque i tipi di architettura (A1/A2/A3/A4/B), il processo di attestazione annuale KYC-SA (finestra dal 1° luglio al 31 dicembre 2026) e le mappature complete verso altri framework: ISO 27001:2022, PCI DSS v4.0.1 e NIST CSF 2.0.
Cosa fa:
- Determina il corretto tipo di architettura SWIFT (A1/A2/A3/A4/B) a partire da una descrizione della connettività SWIFT dell'organizzazione e produce la matrice completa di applicabilità dei controlli obbligatori/consultivi
- Conduce gap assessment strutturati su CSCF v2026 con stato 🔴/🟡/🟢 per ciascun controllo, requisiti di evidenza e roadmap di remediation prioritizzate
- Fornisce guida implementativa approfondita per tutti i 25 controlli obbligatori — incluso il Controllo 2.4 (Back-Office Data Flow Security, nuovo obbligo nella v2026) con passi di implementazione ed evidenze di audit
- Guida l'intero processo di attestazione KYC-SA — preparazione delle evidenze per controllo, criteri di qualificazione dell'assessor indipendente, passi di invio al portale e visibilità verso le controparti dopo l'invio
- Consiglia sui cambiamenti CSCF v2025 → v2026: Controllo 2.4 promosso da consultivo a obbligatorio; finestra di attestazione dal 1° luglio al 31 dicembre 2026
- Fornisce una guida di incident response specifica per SWIFT — notifica iniziale entro 24 ore a [email protected], report completo entro 30 giorni, conservazione delle evidenze e requisiti di contenuto dell'IRP per il Controllo 7.1
- Spiega le responsabilità del Type B (service bureau) — la ripartizione tra obblighi del bureau e del cliente, e come verificare l'attestazione KYC-SA del proprio bureau
- Mappa i controlli CSCF su ISO 27001:2022, PCI DSS v4.0.1 e NIST CSF 2.0 — identificando sia le sinergie sia le aggiunte specifiche SWIFT non coperte dalle certificazioni esistenti
Frasi di attivazione: SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, Type B SWIFT, SWIFT incident response, SWIFT gap assessment, SWIFT mandatory controls, SWIFT hardware token, SWIFT log retention
16. 🇦🇺 ISM [Australia] — Australian Information Security Manual
File: ISM - Claude Skill/ism.skill
La skill ISM trasforma Claude in un consulente esperto sull'Australian Information Security Manual — il framework di cybersecurity a livello di governo pubblicato dall'Australian Signals Directorate (ASD) per le entità governative federali e statali australiane e le loro catene di fornitura. Copre tutti i 22 capitoli delle linee guida, il ciclo di gestione del rischio in sei fasi, le marcature di applicabilità dei controlli (da OFFICIAL a TOP SECRET), il programma di valutazione IRAP, l'autorizzazione dei sistemi e la relazione con l'Essential Eight. Aggiornato alla release ISM di giugno 2026 — inclusi i 49 principi di cybersecurity ristrutturati (GOVERN raddoppiato a 14), i primi controlli al mondo per applicazioni di AI (ISM-2112/2113/2114) e i requisiti ampliati di crittografia approvata dall'ASD per i dati in transito.
Cosa fa:
- Applica il sistema di marcatura dell'applicabilità dei controlli dell'ISM — determina quali controlli NC/OS/PROTECTED/SECRET/TOP SECRET si applicano a un sistema e spiega la regola di cumulazione (le classificazioni più elevate cumulano tutti i controlli di livello inferiore)
- Guida l'intero percorso di autorizzazione del sistema — definizione del confine del sistema, selezione e implementazione dei controlli, valutazione IRAP, firma dell'ATO da parte dell'Authorising Official e monitoraggio continuo
- Prepara le agenzie alle valutazioni IRAP — checklist di artefatti (SSP, diagrammi di rete, registro degli asset, registro dei rischi, suite di policy, evidenze dei controlli), cosa aspettarsi durante la valutazione e il percorso post-valutazione POA&M → ATO
- Fornisce una guida approfondita su tutti i 22 capitoli delle linee guida ISM: hardening dei sistemi (Cap. 13), SLA di patch management (Cap. 14), requisiti di logging/monitoraggio (Cap. 15), standard crittografici (Cap. 20), sicurezza email (Cap. 18), networking (Cap. 19) e altro ancora
- Spiega l'Essential Eight come sottoinsieme prioritizzato dell'ISM — mappa ciascuna delle 8 strategie ai relativi capitoli ISM, spiega i livelli di maturità ML0–ML3 e distingue tra conformità all'Essential Eight e conformità ISM completa
- Consiglia fornitori del settore privato e cloud service provider sui loro obblighi ISM nell'ambito di contratti governativi e su quando le valutazioni IRAP sono richieste anche per entità non governative
- Copre gli standard crittografici approvati (AES-256 per PROTECTED+, TLS 1.2 minimo, SHA-256 minimo, algoritmi proibiti) e i requisiti di conservazione dei log (minimo 18 mesi per sistemi OS/PROTECTED)
- Supporta la redazione dell'SSP — la struttura del System Security Plan, le sezioni richieste, la classificazione, gli obiettivi di sicurezza e come alimenta la decisione di ATO
Frasi di attivazione: ISM, Information Security Manual, ASD cybersecurity, IRAP assessment, IRAP assessor, system authorisation, ATO Australia, PROTECTED system, OFFICIAL Sensitive, NC OS PROTECTED, Essential Eight, ASD compliance, Australian government cybersecurity, ISM controls, ISM gap analysis, ISM chapter, ISM hardening, ISM OSCAL, cyber.gov.au, ASD IRAP
17. 🇪🇺 NIS2 [EU] Directive
File: NIS2 - Claude Skill/nis2.skill
La skill NIS2 trasforma Claude in un consulente esperto sulla Direttiva NIS2 dell'UE (Direttiva (UE) 2022/2555) — il framework di cybersecurity complessivo dell'Unione Europea per le entità essenziali e importanti. In vigore dal 27 dicembre 2022 (termine di recepimento 17 ottobre 2024), NIS2 sostituisce la Direttiva NIS1 originale e amplia significativamente l'ambito, rafforza gli obblighi di segnalazione degli incidenti, introduce la responsabilità dell'organo di gestione e innalza le sanzioni massime a 10 milioni di euro o al 2% del fatturato globale.
Cosa fa:
- Determina la classificazione dell'entità — Entità Essenziale (Allegato I: 11 settori altamente critici) o Entità Importante (Allegato II: 7 altri settori critici) — e applica l'analisi delle soglie dimensionali per confermare l'ambito
- Guida la conformità a tutte le 10 misure di gestione del rischio di cybersecurity dell'Art. 21: politiche di analisi del rischio, gestione degli incidenti, BCP/DR/gestione delle crisi, sicurezza della supply chain, SDLC sicuro e gestione delle vulnerabilità, valutazione dell'efficacia, formazione sull'igiene informatica, crittografia, sicurezza delle risorse umane e controllo degli accessi, e MFA/comunicazioni sicure
- Illustra il flusso di segnalazione degli incidenti dell'Art. 23: preallarme entro 24 ore, notifica dell'incidente entro 72 ore e report finale entro 1 mese — con i requisiti di contenuto per ciascuna fase e una guida sulle soglie di incidente significativo
- Spiega gli obblighi di governance dell'Art. 20 — approvazione dell'organo di gestione, formazione obbligatoria in cybersecurity e responsabilità personale ai sensi della legge di recepimento dello Stato membro
- Esegue la gap analysis ISO 27001 — mappa i controlli dell'Annex A di ISO 27001:2022 sulle misure dell'Art. 21 NIS2 e identifica le lacune in cui la certificazione ISO 27001 è necessaria ma non sufficiente (Art. 20, tempistiche dell'Art. 23, obbligo di MFA, valutazioni della supply chain ENISA)
- Consiglia sulle differenze di supervisione tra EE e IE — le Entità Essenziali affrontano la supervisione proattiva dell'Art. 32 (ispezioni in loco, audit di sicurezza); le Entità Importanti affrontano la supervisione reattiva dell'Art. 33
- Affronta l'interazione con il lex specialis DORA — spiega la prevalenza di DORA per le entità finanziarie ai sensi dell'Art. 4, identifica gli obblighi NIS2 residui e raccomanda un programma di conformità integrato
- Calcola l'esposizione sanzionatoria (EE: fino a 10 milioni di euro o 2% del fatturato globale; IE: fino a 7 milioni di euro o 1,4%) e consiglia sulla prioritizzazione della remediation per ridurre il rischio regolatorio
Frasi di attivazione: NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, NIS2 penalties, NIS2 transposition, NIS2 and DORA, NIS2 and ISO 27001, network information security directive
18.
CCPA/CPRA [California] Privacy
File: CCPA - Claude Skill/ccpa.skill
La skill CCPA/CPRA trasforma Claude in un consulente esperto sulle leggi sulla privacy complessive della California — il California Consumer Privacy Act (CCPA, in vigore dal 1° gennaio 2020) e il California Privacy Rights Act (CPRA/Proposizione 24, in vigore dal 1° gennaio 2023). Il CPRA ha ampliato significativamente il CCPA, ha creato la California Privacy Protection Agency (CPPA), ha introdotto le Informazioni Personali Sensibili (SPI) come nuova categoria e ha aggiunto i diritti di correggere le PI, limitare l'uso delle SPI e stabilire periodi di conservazione.
Cosa fa:
- Determina l'applicabilità alle imprese — se un'organizzazione soddisfa la soglia CCPA/CPRA (fatturato di 25 milioni di dollari O 100.000+ consumatori/nuclei familiari O 50%+ del fatturato dalla vendita/condivisione di PI) e quali obblighi ne derivano
- Guida l'adempimento dei diritti dei consumatori — flussi di lavoro passo-passo per il diritto di sapere (accesso), cancellazione, correzione, opt-out dalla vendita/condivisione, limitazione dell'uso delle SPI, portabilità e non discriminazione — inclusi verifica dell'identità, eccezioni, scadenze di risposta (45 giorni / 15 giorni lavorativi per le SPI) e propagazione ai service provider
- Classifica ad tech, tracciamento tramite cookie e condivisione dei dati — determina se gli accordi costituiscono una "vendita" o una "condivisione" ai sensi del CPRA (pubblicità comportamentale cross-context), consiglia sulla conformità al segnale Global Privacy Control (GPC) e sulla gestione del consenso
- Identifica le Informazioni Personali Sensibili (SPI) — geolocalizzazione precisa, dati biometrici, dati sanitari, SSN, credenziali e altro — e consiglia sugli usi consentiti, i diritti di limitazione, i requisiti di informativa e lo SLA di risposta di 15 giorni lavorativi
- Esegue la gap analysis GDPR-to-CCPA/CPRA — identifica le aggiunte specifiche CCPA/CPRA (link Do Not Sell or Share, GPC, limitazione SPI, opt-in dei minori, informative sugli incentivi finanziari) ed evidenzia le principali differenze strutturali (opt-out vs. opt-in, nessun requisito di base giuridica, dati dei nuclei familiari, azione privata per le violazioni)
- Redige informativa e policy sulla privacy — informative al momento della raccolta, policy sulla privacy complete con tutte le disclosure richieste da CCPA/CPRA, e pagine di opt-out "Do Not Sell or Share" e "Limit SPI"
- Valuta l'enforcement della CPPA e l'esposizione sanzionatoria — 2.500 dollari/per violazione non intenzionale, 7.500 dollari/per violazione intenzionale, 100–750 dollari/consumatore per azioni private in caso di violazione
Frasi di attivazione: CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, CCPA gap analysis, CCPA vs GDPR, California data privacy, CCPA service provider, CCPA third party, CCPA penalty
19.
ITAR [US] — International Traffic in Arms Regulations
File: ITAR - Claude Skill/itar.skill
La skill ITAR trasforma Claude in un consulente esperto sui controlli statunitensi sull'esportazione di materiale bellico ai sensi del 22 CFR Parti 120–130, amministrati dalla Directorate of Defense Trade Controls (DDTC) presso il Dipartimento di Stato degli Stati Uniti. L'ITAR controlla l'esportazione, la riesportazione e il trasferimento di articoli di difesa, servizi di difesa e dati tecnici correlati elencati nella United States Munitions List (USML).
Cosa fa:
- Esegue l'analisi di giurisdizione USML — applica il test di enumerazione e il test specially designed (22 CFR § 120.41) per determinare se un articolo rientra nell'ITAR o nell'EAR, e guida le richieste di Commodity Jurisdiction (CJ) per i casi ambigui
- Guida la registrazione DDTC ai sensi del 22 CFR Parte 122 — chi deve registrarsi, invio del DS-2032, tariffe annuali, tempistiche di rinnovo e designazione dell'Empowered Official (EO)
- Consiglia sulle licenze di esportazione — DSP-5 (esportazione permanente), DSP-73 (esportazione temporanea), DSP-94 (importazione temporanea), requisiti di domanda tramite D-Trade, condizioni di licenza, soglie di notifica al Congresso
- Redige e revisiona i Technical Assistance Agreement (TAA) e i Manufacturing License Agreement (MLA) ai sensi del 22 CFR Parte 124, incluse tutte le clausole obbligatorie: divieto di ritrasferimento, diritti del governo statunitense, diritti di audit e conservazione dei registri per 5 anni
- Consiglia sulle deemed export — l'accesso di cittadini stranieri a dati tecnici controllati ITAR all'interno degli Stati Uniti è trattato come un'esportazione verso il loro paese d'origine; copre i Technology Control Plan (TCP), i requisiti di screening e la segregazione degli accessi
- Guida la conformità al brokering ai sensi del 22 CFR Parte 129 — registrazione, requisiti di approvazione preventiva e obblighi di reportistica annuale
- Gestisce violazioni e disclosure volontarie — illustra il processo VSD ai sensi del 22 CFR § 127.12, l'esposizione sanzionatoria (civile fino a 1,369 milioni di dollari/per violazione, penale fino a 1 milione di dollari/20 anni), i fattori attenuanti e aggravanti e la pianificazione delle azioni correttive
Frasi di attivazione: ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, voluntary disclosure ITAR, ITAR vs EAR, commodity jurisdiction, defense article, defense service, ITAR compliance, technology control plan, Empowered Official
20.
LGPD [Brazil] — General Data Protection Law
File: LGPD - Claude Skill/lgpd.skill
La skill LGPD trasforma Claude in un consulente esperto sulla Lei Geral de Proteção de Dados Pessoais brasiliana (Legge 13.709/2018), la legge complessiva brasiliana sulla protezione dei dati applicata dall'ANPD (Autoridade Nacional de Proteção de Dados). La LGPD si applica extraterritorialmente a qualsiasi organizzazione che tratti dati personali di individui situati in Brasile.
- Analizza l'ambito extraterritoriale (Art. 3) — determina se la LGPD si applica alla tua organizzazione indipendentemente dal paese di stabilimento
- Mappa le basi giuridiche per il trattamento (Art. 7 — 10 basi per i dati ordinari; Art. 11 — basi più restrittive per i dati sensibili inclusi salute, biometrici, origine razziale)
- Redige informativa sulla privacy conformi alla LGPD (Art. 9) e meccanismi di consenso (Art. 8) che coprono tutti gli elementi obbligatori
- Guida l'adempimento dei diritti degli interessati (Artt. 17–22) — accesso, correzione, cancellazione, portabilità, revoca del consenso, revisione delle decisioni automatizzate — con flussi di risposta di 15 giorni
- Consiglia sulla nomina del DPO/Encarregado (Art. 41) — requisiti obbligatori di pubblicazione ed esenzioni PMI della Risoluzione ANPD n. 2/2022
- Produce template DPIA/RIPD (Art. 38) per trattamenti ad alto rischio e strutture RoPA (Records of Processing Activities) (Art. 37)
- Guida la notifica di violazione all'ANPD (Art. 48 + Risoluzione ANPD n. 15/2024) — notifica preliminare entro 3 giorni lavorativi e requisiti di report completo entro 20 giorni lavorativi
- Analizza i meccanismi di trasferimento internazionale (Artt. 33–36) per i paesi privi di decisioni di adeguatezza dell'ANPD (inclusi gli Stati Uniti)
- Calcola l'esposizione sanzionatoria (Art. 52) — multe fino al 2% del fatturato brasiliano, massimo R$50 milioni per violazione
- Fornisce un confronto LGPD vs. GDPR — differenze chiave nelle basi giuridiche, obblighi del DPO, tempistiche di notifica delle violazioni e strutture delle sanzioni
Frasi di attivazione: LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, LGPD penalty, Brazil privacy policy
21.
CSRD [EU] — Corporate Sustainability Reporting Directive
File: CSRD - Claude Skill/csrd.skill
La skill CSRD trasforma Claude in un consulente esperto sulla Direttiva UE 2022/2464 (CSRD), che richiede a circa 50.000 aziende di divulgare informazioni dettagliate ambientali, sociali e di governance (ESG) secondo gli European Sustainability Reporting Standards (ESRS). La CSRD è entrata in vigore il 5 gennaio 2023 e sostituisce la Direttiva sulla rendicontazione non finanziaria (NFRD).
- Determina l'ambito CSRD ai sensi dell'Omnibus 2026 — applica il test della Direttiva (UE) 2026/470 (rendicontazione obbligatoria solo per le aziende con >1.000 dipendenti E >450 milioni di euro di fatturato), spiega i rinvii stop-the-clock, segnala la revisione pendente delle soglie per le aziende non UE e indirizza le aziende sotto soglia verso lo standard volontario VSME
- Consiglia sugli ESRS rivisti (atti delegati del 3 luglio 2026) — circa il 61% in meno di datapoint obbligatori, applicabili dall'FY2027 con adozione anticipata dall'FY2026 una volta completato il periodo di scrutinio — inclusa la decisione "base ESRS attuale vs rivista" con cui ora inizia ogni gap assessment
- Guida la Double Materiality Assessment (DMA) — processo passo-passo ESRS 1 che copre la materialità d'impatto (scala, portata, irrimediabilità) e la materialità finanziaria (rischi e opportunità), con template di scoring
- Produce gap assessment CSRD — mappa le disclosure attuali GRI/TCFD/CDP/SASB sui datapoint ESRS obbligatori e identifica le lacune prioritarie
- Redige le disclosure ESRS — ESRS 2 General Disclosures (GOV-1 a GOV-5, SBM-1 a SBM-3, IRO-1) e tutti gli standard tematici (E1–E5, S1–S4, G1) per i temi materiali
- Consiglia su ESRS E1 Climate Change — Scope 1, 2 e tutte le 15 categorie di emissioni GHG Scope 3, piano di transizione (Art. 19a(2)(a)), allineamento alla Tassonomia UE, effetti finanziari dei rischi fisici e di transizione
- Supporta le disclosure ESRS S1 Own Workforce — divario retributivo di genere, rapporto retributivo CEO, LTIFR, copertura della contrattazione collettiva, sistemi di gestione della salute e sicurezza
- Progetta programmi di emissioni GHG Scope 3 — matrice di prioritizzazione delle categorie, metodi di raccolta dati (CDP Supply Chain, spend-based, survey dei fornitori), disclosure della metodologia proxy
- Pianifica la preparazione all'assurance — requisiti di limited assurance ai sensi dell'Art. 26a, standard documentali, transizione a reasonable assurance dopo il 2028
- Consiglia sui requisiti di tagging digitale XBRL/iXBRL ai sensi dell'ESEF e sugli obblighi di collocazione nella relazione sulla gestione
- Fornisce un confronto CSRD vs GRI/TCFD/SASB/CDP — interoperabilità dei framework, mappatura dell'Appendice C e identificazione delle lacune per chi già rendiconta
Frasi di attivazione: CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, CSRD scope, EU sustainability reporting, ESRS assurance, XBRL sustainability, CSRD vs GRI, CSRD vs TCFD, EU Taxonomy CSRD, NFRD CSRD, ESRS materiality
22. 🛡️ CIS Controls v8 — CIS Top 18 Cyber Hygiene
File: CIS Controls - Claude Skill/cis-controls.skillIl skill CIS Controls v8 trasforma Claude in un esperto consulente CIS Controls che copre tutti i 18 CIS Controls e 153 safeguard della release v8 di maggio 2021, inclusa la copertura esplicita di cloud e mobile. Applica il framework Implementation Group (IG) — IG1 (56 safeguard, igiene informatica essenziale), IG2 (130 safeguard, intermedio) e IG3 (153 safeguard, avanzato) — per adattare le indicazioni al profilo di rischio e al livello di risorse di ciascuna organizzazione.
Cosa fa:
- Determina il corretto Implementation Group per qualsiasi organizzazione in base a risorse IT, sensibilità dei dati, esposizione normativa e profilo di minaccia — poi adatta tutte le indicazioni a quel IG
- Conduce valutazioni strutturate dei gap dei CIS Controls su tutti i 18 controlli e le safeguard applicabili con stato 🔴/🟡/🟢, assegnazione IG, tipo di asset, funzione di sicurezza e roadmap di remediation prioritizzata
- Fornisce indicazioni di implementazione a livello di safeguard per tutte le 153 safeguard — passi pratici, strumenti consigliati (es. Qualys, CrowdStrike, Splunk, Microsoft Defender) e insidie comuni
- Offre un programma quick-start IG1 di 12 settimane strutturato — inventario asset settimana per settimana, configurazione sicura, controlli di accesso, patch management, backup e formazione
- Mappa i CIS Controls v8 su NIST CSF 2.0 (a livello di sottocategoria), ISO 27001:2022 Annex A, CMMC 2.0 / NIST SP 800-171, SOC 2 TSC e PCI DSS v4.0
- Consiglia sulle SLA di vulnerability management — tempistiche di remediation basate su CVSS (Critico: 15 giorni, Alto: 30 giorni, Medio: 90 giorni) e deployment di scanner autenticati
- Progetta programmi SIEM/log management secondo il Control 8 — cosa raccogliere, standard di retention (90 giorni hot, minimo 12 mesi) e sincronizzazione NTP
- Fornisce indicazioni specifiche per settore — sanità (allineamento HIPAA), finanza (allineamento PCI DSS), governo (allineamento CMMC) e istruzione (allineamento FERPA)
Frasi di attivazione: CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, vulnerability management CIS, CIS Controls ISO 27001, CIS Controls SOC 2, CIS Controls PCI DSS, CIS Controls CMMC, CIS Controls NIST CSF
23. 📦 EAR — Export Administration Regulations
File: EAR - Claude Skill/ear.skill
Il skill EAR trasforma Claude in un esperto consulente delle Export Administration Regulations con una conoscenza approfondita di tutti i 15 CFR Parts 730–774, amministrati dal Bureau of Industry and Security (BIS). Guida esportatori, produttori, aziende tecnologiche e professionisti della conformità attraverso l'intero ciclo di vita dei controlli sull'export dual-use — dalla classificazione degli item all'analisi delle licenze fino alla risposta all'enforcement.
Cosa fa:
- Applica il Order of Review obbligatorio per determinare la giurisdizione EAR vs. ITAR — prima verifica USML, poi classificazione CCL o conferma EAR99
- Classifica gli item in tutte le 10 categorie CCL (0–9) e 5 gruppi di prodotto (A–E) con determinazione ECCN passo dopo passo, incluso quando richiedere una CCATS o una richiesta CJ
- Analizza i requisiti di licenza usando il Commerce Country Chart — matrice RFC × paese — e identifica le licence exception applicabili (LVS, GBS, CIV, APP, TSR, TMP, RPL, GOV, TSU, ENC, BAG, AVS, ACE, GFT)
- Verifica le transazioni rispetto a tutte le liste di soggetti ristretti: Entity List, Denied Persons List, Unverified List, MEU List e OFAC SDN — con indicazioni sulla Consolidated Screening List (CSL)
- Spiega le regole deemed export (§ 734.13), la regola della nazionalità più restrittiva per i doppi cittadini e gli obblighi di controllo degli accessi per i dipendenti stranieri
- Copre la Foreign Direct Product Rule (FDPR) — General FDPR, Entity List FDPR (Huawei 2020), Advanced Computing FDPR (2022/2023) e Russia/Belarus FDPR (2022)
- Guida attraverso la Voluntary Self-Disclosure (VSD) ai sensi del § 764.5 — notifica iniziale, presentazione completa entro 180 giorni, processo OEE e calcolo della mitigazione delle sanzioni
- Progetta un Export Compliance Programme (ECP) BIS a 7 elementi e ne valuta la maturità (Basic/Developing/Proficient/Advanced) rispetto agli standard BIS di mitigazione delle sanzioni
Frasi di attivazione: EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, licence exception, ENC exception, voluntary self-disclosure, VSD, SNAP-R, export compliance programme, ECP, restricted party screening, export to China, export to Russia, de minimis rule, CCATS, EAR vs ITAR
24. 🏛️ NIST SP 800-53 — Security and Privacy Controls for Federal Systems
File: NIST 800-53 - Claude Skill/nist-800-53.skill
Il skill NIST SP 800-53 trasforma Claude in un esperto consulente dei controlli federali di sicurezza e privacy che copre l'intero catalogo SP 800-53 Rev 5 (settembre 2020) e le sue pubblicazioni complementari — le baseline SP 800-53B, le procedure di valutazione SP 800-53A e il Risk Management Framework SP 800-37 Rev 2. Serve team di agenzie federali, cloud service provider che perseguono FedRAMP, system owner, ISSO e professionisti GRC che implementano i controlli richiesti da FISMA.
Cosa fa:
- Categorizza i sistemi usando FIPS 199/200 e SP 800-60 — determina i livelli di impatto C/I/A, applica la regola dell'high-water mark e seleziona la baseline appropriata Low, Moderate o High da SP 800-53B
- Copre tutte le 20 famiglie di controlli (AC, AT, AU, CA, CM, CP, IA, IR, MA, MP, PE, PL, PM, PS, PT, RA, SA, SC, SI, SR) con controlli chiave, assegnazioni di baseline e note di implementazione — incluse le nuove famiglie PT (Privacy) e SR (Supply Chain) aggiunte nella Rev 5
- Guida il tailoring — identifica controlli comuni/ereditati, applica considerazioni di scoping, compila gli Organization-Defined Values (ODV) con le indicazioni federali, progetta controlli compensativi e integra la baseline per rischi elevati
- Scrive le narrative dei controlli SSP nel formato standard — ciascuna copre descrizione dell'implementazione, ruolo responsabile, designazione inherited/hybrid e metodo di testing per la valutazione SP 800-53A
- Gestisce i POA&M (CA-5) — documenta i findings OTS dalle valutazioni, assegna tempistiche di remediation allineate a FedRAMP (Critico: 30 giorni; Alto: 90 giorni; Moderato: 180 giorni; Basso: 1 anno) e traccia le decisioni di accettazione del rischio
- Guida tutti i 7 passi del RMF (SP 800-37 Rev 2): Prepare → Categorize → Select → Implement → Assess → Authorize → Monitor, inclusa l'assemblaggio del pacchetto ATO (SSP + SAR + POA&M) e la strategia di continuous monitoring (ConMon)
- Mappa SP 800-53 sui framework peer — ISO 27001:2022, NIST CSF 2.0, CMMC 2.0 e FedRAMP — per programmi di conformità cross-framework
- Affronta EO 14028 e OMB M-22-09 gli obblighi di MFA phishing-resistant ai sensi di IA-2(1) e IA-2(2), e i requisiti dei moduli crittografici FIPS 140-2/3 ai sensi di SC-13
Frasi di attivazione: NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, Moderate baseline, High baseline, SSP narrative, System Security Plan, POA&M, Plan of Action, ConMon, continuous monitoring, SP 800-53A, security assessment, ODV, organization-defined value, control tailoring, common controls, inherited controls, AC-2, IA-2, SC-8, SI-2, SR family, PT family, supply chain risk, OSCAL, 3PAO, FedRAMP controls, ISSO, system owner, authorizing official
25. 🤖 EU AI Act — Regulation (EU) 2024/1689
File: EU AI Act - Claude Skill/eu-ai-act.skill
Il skill EU AI Act trasforma Claude in un esperto consulente di conformità all'EU AI Act che copre l'intero Regulation (EU) 2024/1689 — la prima regolamentazione orizzontale completa sull'IA al mondo, in vigore dal 1° agosto 2024 e modificata dal Digital Omnibus (Regulation (EU) 2026/1744, in vigore dal 27 luglio 2026). I poteri di enforcement sui GPAI sono attivi dal 2 agosto 2026. Serve provider, deployer, importatori e rappresentanti autorizzati di IA che operano o immettono IA sul mercato UE.
Cosa fa:
- Classifica i sistemi di IA in tutti e quattro i livelli di rischio — Proibito (Art. 5), Alto Rischio (Art. 6 + Annex I/III), Rischio Limitato (Art. 50) e Minimo/Nessun Rischio — usando sia il percorso del componente di sicurezza Annex I (Art. 6(1)) sia il percorso del caso d'uso elencato nell'Annex III (Art. 6(2))
- **Verifica tutte le 9 pratiche proibite (Art. 5): le 8 originali si applicano dal 2 febbraio 2025 — manipolazione subliminale, sfruttamento delle vulnerabilità, social scoring, valutazione criminale predittiva, scraping biometrico non mirato, inferenza delle emozioni sul lavoro/istruzione, categorizzazione biometrica di attributi sensibili e RBI in tempo reale negli spazi pubblici da parte delle forze dell'ordine — più la 9ª aggiunta dal Digital Omnibus (generazione di immagini intime non consensuali / CSAM), applicabile dal 2 dicembre 2026
- Percorre tutte le 8 aree di casi d'uso ad alto rischio dell'Annex III: biometria, infrastrutture critiche, istruzione, occupazione, servizi essenziali, forze dell'ordine, migrazione/controllo delle frontiere e giustizia/democrazia
- Copre gli obblighi del provider (Artt. 9–17): gestione del rischio (processo in 5 passi), data governance, documentazione tecnica Annex IV, logging automatico, trasparenza verso i deployer, progettazione della supervisione umana, accuratezza/robustezza/cybersicurezza, checklist del provider in 12 punti e QMS in 13 componenti
- Copre gli obblighi del deployer (Art. 26): conformità alle istruzioni, competenza del personale, monitoraggio, conservazione dei log per 6 mesi, notifica ai lavoratori, registrazione delle autorità pubbliche e DPIA GDPR
- Guida le Fundamental Rights Impact Assessments (FRIA, Art. 27): chi deve eseguirla (organi di diritto pubblico, fornitori di servizi pubblici e deployer di sistemi di credit-scoring e assicurazione vita/salute ai sensi dell'Annex III 5(b)-(c)), i sei elementi di contenuto richiesti, la notifica alla sorveglianza del mercato e come una FRIA si basa su una DPIA GDPR
- Guida la valutazione di conformità e la marcatura CE: autovalutazione Annex VI (Aree 2–8) vs. organismo notificato Annex VII (Area 1 biometria), EU Declaration of Conformity (Art. 47, conservazione 10 anni), marcatura CE (Art. 48), registrazione nel database EU AI (Artt. 49/60)
- Copre gli obblighi dei modelli GPAI (Artt. 53–55, dal 2 agosto 2025): obblighi universali, eccezione open-source, soglia di rischio sistemico (10²⁵ FLOPs, Art. 51) e obblighi aggiuntivi per il rischio sistemico inclusi adversarial testing e reporting all'AI Office
- Mappa sui framework peer: ISO 42001:2023, NIST AI RMF 1.0 e GDPR — mostrando dove gli obblighi si sovrappongono e dove è richiesta la doppia conformità
- Riferimenti all'esposizione sanzionatoria (Art. 99): €35M/7% per pratiche proibite, €15M/3% per violazioni di provider/deployer, €7,5M/1% per informazioni fuorvianti alle autorità
Frasi di attivazione: EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, Annex III AI, AI provider obligations, AI deployer obligations, human oversight AI, AI risk management, Art. 50 transparency, chatbot disclosure AI, AI Act compliance, GPAI obligations, open-source AI Act, AI Act penalty, AI Act timeline, AI Act GDPR
26. ♿ Section 508 — US Federal ICT Accessibility
File: Section 508 - Claude Skill/section-508.skill
Il skill Section 508 trasforma Claude in un esperto consulente di conformità all'accessibilità ICT federale statunitense che copre i Revised Section 508 Standards (2018) (36 CFR Part 1194), che incorporano WCAG 2.0 Level A e AA come standard tecnico per contenuti web, software e documenti elettronici. Supporta agenzie federali, appaltatori e fornitori ICT lungo l'intero ciclo di vita della conformità — dalle verifiche di accessibilità e la compilazione dei VPAT alla remediation dei PDF, al linguaggio RFP per gli appalti e alle determinazioni di undue burden.
Cosa copre questo skill:
- Compilazione VPAT/ACR — struttura VPAT 2.x WCAG Edition, tutti e quattro i livelli di conformità (Supports/Partially Supports/Does Not Support/Not Applicable), tre tabelle (Level A, Level AA, Functional Performance Criteria), divulgazione obbligatoria della metodologia di testing
- Criteri di successo WCAG 2.0 Level A e AA — tutti i 38 criteri nei quattro principi POUR (Perceivable, Operable, Understandable, Robust) con pattern di errore comuni e correzioni
- Verifica di accessibilità — scansione automatizzata (axe, WAVE, Lighthouse), testing solo da tastiera, testing con screen reader (JAWS + Chrome, NVDA + Firefox, VoiceOver + Safari), verifica del contrasto cromatico
- Accessibilità PDF — PDF taggati, gerarchia dei tag, nomi accessibili dei campi modulo, testo alternativo, ordine di lettura, lingua del documento, Acrobat Pro Full Accessibility Check
- Appalti federali — clausola FAR 52.239-2, requisiti di accessibilità RFP, metodologia di valutazione VPAT, carenze comuni nei VPAT dei fornitori, SLA di remediation post-aggiudicazione
- Eccezioni — Undue burden (E202.5): processo di determinazione scritta, obblighi di mezzi alternativi di accesso, trigger di rivalutazione; fundamental alteration; ICT legacy
Frasi di attivazione: Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, undue burden 508, assistive technology testing, FAR 52.239-2, 508 procurement, JAWS testing, VoiceOver compliance, axe accessibility, colour contrast 508, focus visible 508, alt text federal
27. ♿ WCAG — Web Content Accessibility Guidelines
File: WCAG - Claude Skill/wcag.skill
Il skill WCAG trasforma Claude in un esperto consulente su WCAG 2.0, 2.1 e 2.2 — lo standard internazionale W3C per l'accessibilità digitale sviluppato dalla Web Accessibility Initiative (WAI). WCAG è alla base delle leggi sull'accessibilità in tutto il mondo: l'EAA UE (EN 301 549), la Section 508 e l'ADA statunitensi, l'Equality Act britannico e il DDA australiano fanno tutti riferimento alla conformità WCAG. Supporta sviluppatori, designer, team di prodotto e team legali/compliance che lavorano sull'accessibilità di web, mobile e contenuti digitali.
Capacità principali:
- Principi POUR e tutti i criteri di successo — copertura completa di WCAG 2.2 inclusi tutti i 9 nuovi criteri (SC 2.4.11–13, 2.5.7–8, 3.2.6, 3.3.7–8) e tutti i 17 criteri aggiunti nella 2.1 per mobile, ipovisione e accessibilità cognitiva; livelli di conformità A/AA/AAA; anteprima WCAG 3.0
- Verifiche di accessibilità — analisi del contrasto cromatico (SC 1.4.3 e 1.4.11), pattern ARIA e testing con screen reader (NVDA+Chrome, JAWS+Chrome, VoiceOver+Safari), navigazione da tastiera (pattern ARIA APG), gestione del focus (SC 2.4.3, 2.4.7, 2.4.11), annunci delle live region (SC 4.1.3), testing del reflow (SC 1.4.10)
- Code review — violazioni annotate con numeri SC, correzioni ARIA, esempi di codice corretto; indicazioni sui pattern React/HTML/ARIA allineate all'ARIA Authoring Practices Guide
- Dichiarazioni di accessibilità — dichiarazioni complete pronte per la pubblicazione con stato di conformità, problemi noti, citazioni SC, meccanismo di contatto/feedback, procedura formale di reclamo secondo la Direttiva UE sull'accessibilità web (Decision 2018/1523)
- Mappatura del quadro giuridico — mappa WCAG su EN 301 549, EAA UE (giugno 2025), Direttiva UE sull'accessibilità web, Section 508 statunitense, ADA Title III, PSBAR 2018 britannico, Equality Act britannico, AODA e DDA australiano con requisiti di versione specifici per giurisdizione
Frasi di attivazione: WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, WCAG conformance, success criteria, alt text, captions accessibility, SC 1.4.3, SC 4.1.2, NVDA, VoiceOver, JAWS screen reader, WCAG 2.2 upgrade
28. 🇳🇿 NZISM — New Zealand Information Security Manual
File: NZISM - Claude Skill/nzism.skill
Il skill NZISM trasforma Claude in un esperto consulente sul New Zealand Information Security Manual (NZISM) — il framework di cybersicurezza obbligatorio pubblicato dal Government Communications Security Bureau (GCSB) / National Cyber Security Centre (NCSC NZ) per le agenzie governative neozelandesi e le loro catene di fornitura. Copre il NZ Government Information Classification System (ISCS) da Unclassified fino a Top Secret, tutte le 18+ sezioni di controllo NZISM, il processo di Certification & Accreditation (C&A) e gli obblighi obbligatori delle agenzie.
Capacità principali:
- Gap analysis — valutazione strutturata dei gap controllo per controllo in tutti i domini di sicurezza NZISM, con stato (Implemented / Partial / Not Implemented / N/A), evidenze richieste e priorità di remediation per qualsiasi livello di classificazione
- Certification & Accreditation (C&A) — percorso passo dopo passo per Restricted e superiori: preparazione SSP, valutazione del rischio di sicurezza, valutazione indipendente, POA&M e firma dell'Accrediting Authority
- Framework di classificazione — indicazioni NZ Government ISCS (Unclassified, In-Confidence, Restricted, Confidential, Secret, Top Secret): come classificare i sistemi, rischio di aggregazione, requisiti di gestione (etichettatura, trasmissione, archiviazione, smaltimento)
- Indicazioni sull'implementazione dei controlli — consigli attuabili per tutte le 18 sezioni NZISM: governance, fisica, personale, rete, controllo degli accessi, crittografia, audit & logging, cloud computing, mobilità aziendale, fornitori terzi, gestione degli incidenti e altro
- Citazioni verificate di control-ID — cita identificatori di controllo NZISM reali (
chapter.section.control.C.nn, es. 16.1.46.C.02, 16.3.5.C.02) da un riferimento incluso e verificato alla fonte — con una rigida regola di non inventare mai un CID e fallback su capitolo/sezione - Generazione di policy — policy complete con riferimenti NZISM (Access Control, Incident Response, Information Security, Acceptable Use, Business Continuity) con blocchi di controllo del documento e marcature di classificazione
- Sicurezza della supply chain — obblighi contrattuali per fornitori SaaS e fornitori esternalizzati che trattano dati governativi, approvazioni per il trattamento offshore, clausole di right-to-audit e requisiti di notifica degli incidenti
- Indicazioni sul cloud — allineamento al NZ Government Cloud Computing Risk & Resilience Guide, requisiti di residenza dei dati, documentazione del modello di responsabilità condivisa
Frasi di attivazione: NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS, NZISM policy
29. 🇻🇳 Vietnam PDPL — Law on Personal Data Protection
File: Vietnam PDPL - Claude Skill/vn-pdpl.skill
Il skill Vietnam PDPL trasforma Claude in un esperto consulente sulla Legge vietnamita sulla protezione dei dati personali n. 91/2025/QH15 — la prima legge organica del paese sulla protezione dei dati personali, efficace dal 1° gennaio 2026 — e sul suo regolamento di attuazione Decree 356/2025/ND-CP. Amministrata dal Ministero della Pubblica Sicurezza, la legge si applica alle entità vietnamite e alle organizzazioni straniere che trattano dati personali di cittadini vietnamiti (portata extraterritoriale).Capacità principali:
- Analisi dei gap — valutazione strutturata della conformità rispetto a tutti gli obblighi del VN-PDPL: base giuridica, consenso, diritti dell'interessato, trasferimento transfrontaliero, DPIA, sicurezza, notifica delle violazioni, DPO ed esenzioni per le PMI
- Soddisfacimento dei diritti dell'interessato — flussi di lavoro per tutti i 6 diritti (informato, consenso/revoca, accesso/rettifica, cancellazione/limitazione/opposizione, reclami, protezione) con i termini di risposta legalmente richiesti dal Decreto 356
- Valutazioni d'impatto — modello di DPIA (Articolo 21, entro 60 giorni) e dossier di valutazione d'impatto per il trasferimento transfrontaliero (Articolo 20, entro 60 giorni dal primo trasferimento, aggiornamento ogni 6 mesi)
- Informativa sulla privacy e moduli di consenso — informative conformi al PDPL che coprono tutti gli elementi di disclosure richiesti; moduli di consenso che utilizzano formati validi (scritto, SMS, email, modulo in app — non caselle preselezionate)
- Notifica delle violazioni — flusso di lavoro di 72 ore per la notifica al Ministero della Pubblica Sicurezza; doppia notifica nel settore finanziario sia all'autorità sia agli interessati
- Linee guida specifiche per settore — regole dettagliate per finanza/banking (valutazioni annuali, log di audit), IA/trattamento automatizzato (diritti di opt-out, valutazione periodica), cloud (cifratura a riposo/in transito), blockchain (nessun dato personale diretto on-chain) e big data (autenticazione forte, monitoraggio continuo)
- Revisione della qualifica del DPO — laurea + 2 anni di esperienza in IT/diritto/cybersicurezza/conformità; requisiti di indipendenza; opzione DPO esterno
Frasi di attivazione: Vietnam data privacy, VN-PDPL, Law 91/2025, Nghị định 356, Vietnamese personal data, Vietnam PDPL, cross-border transfer Vietnam, Vietnam breach notification, Vietnam data protection, Vietnamese data subjects
30. 🇪🇺 EU CRA — Cyber Resilience Act
File: EU CRA - Claude Skill/eu-cra.skill
La skill EU CRA trasforma Claude in un consulente esperto del Regolamento (UE) 2024/2847 — il Cyber Resilience Act dell'UE, pubblicato il 20 novembre 2024 e pienamente applicabile dall'11 dicembre 2027. Questo regolamento storico impone requisiti di cybersicurezza per tutti i Prodotti con Elementi Digitali (PDE) — hardware e software connessi — venduti nel mercato UE, coinvolgendo produttori, importatori e distributori.
Capacità principali:
- Ambito e classificazione — determina se un prodotto rientra nell'ambito di applicazione e quale classe si applica: Default (autovalutazione), Classe I (Allegato III, 35 categorie tra cui password manager, VPN, gestione delle identità, monitoraggio di rete) o Classe II (Allegato IV, 12 categorie tra cui hypervisor, HSM, TPM, ICS/SCADA industriali)
- Analisi dei gap dell'Allegato I — valuta tutte le 10 proprietà di sicurezza della Parte I (sicuro per impostazione predefinita, nessuna password predefinita, cifratura, aggiornamenti firmati, mitigazioni degli exploit) e tutti i 9 obblighi di gestione delle vulnerabilità della Parte II (CVD, SBOM, segnalazione a ENISA entro 24/72 ore, aggiornamenti di sicurezza gratuiti)
- Valutazione della conformità e marcatura CE — guida all'autovalutazione del Modulo A rispetto ai percorsi obbligatori tramite Organismo Notificato, alla preparazione della documentazione tecnica (Allegato VII), alla Dichiarazione UE di Conformità e all'apposizione della marcatura CE
- Programma SBOM — guida ai formati SPDX/CycloneDX, requisiti minimi di contenuto, integrazione CI/CD, documenti VEX, manutenzione per tutto il periodo di supporto
- Segnalazione di vulnerabilità e incidenti — flussi di lavoro passo-passo per l'allerta precoce entro 24 ore e il rapporto completo entro 72 ore a ENISA/CSIRT nazionali; rapporto finale a 14 giorni; notifica agli utenti
- Periodo di supporto ed EOL — impegno di supporto minimo di 5 anni, obblighi di notifica di fine vita (preavviso di 1 anno), aggiornamento cumulativo finale
Frasi di attivazione: EU CRA, Cyber Resilience Act, CRA compliance, product with digital elements, PDE, Annex I requirements, CRA conformity assessment, CE marking cybersecurity, SBOM EU regulation, ENISA vulnerability reporting, Class I CRA, Class II CRA, connected product security EU, IoT security regulation EU
31. 🇸🇦 Saudi Arabia GRC — Country Compliance Advisor
File: Saudi Arabia GRC - Claude Skill/saudi-arabia-grc.skill
La skill Saudi Arabia GRC trasforma Claude in un router e consulente di conformità a livello nazionale per il Regno. La conformità saudita è frammentata tra NCA (cybersicurezza), SDAIA (dati personali), SAMA (settore finanziario) e CST (telecomunicazioni/cloud) — perciò la skill stabilisce innanzitutto il tipo di organizzazione, il settore, i dati e la postura cloud, poi fornisce una matrice di applicabilità prima di qualsiasi dettaglio sul framework.
Cosa fa:
- Instrada tra NCA ECC-2:2024 (4 domini / 28 sottodomini / 108 controlli; obbligatorio per enti governativi e CNI), Saudi PDPL (pienamente applicato dal 14 settembre 2024 — registrazione SDAIA, notifica delle violazioni entro 72 ore, moduli di trasferimento SCC, ~48 decisioni di applicazione della prima ondata), NCA CCC + regole cloud CST (classi CSP, residenza nel Regno per Livello 3–4 e dati governativi) e SAMA CSF (4 domini, livello minimo di maturità 3)
- Esegue valutazioni dei gap per framework con colonne di evidenza, risposta alle violazioni e roadmap di ingresso nel mercato
- Mappa i requisiti sauditi su ISO 27001:2022, NIST CSF 2.0 e SOC 2 per il riutilizzo delle evidenze
- Copertura del router per DCC, OTCC, TCC, CSCC e linee guida CMA
Frasi di attivazione: Saudi Arabia compliance, KSA, NCA ECC, SDAIA, Saudi PDPL, SAMA CSF, CST cloud, Saudi data residency, expanding to Saudi Arabia
32. 🇦🇪 UAE GRC — Country Compliance Advisor
File: UAE GRC - Claude Skill/uae-grc.skill
La skill UAE GRC trasforma Claude in un router di conformità basato sulla giurisdizione: negli Emirati Arabi Uniti, la collocazione di un'organizzazione ne determina la legge applicabile. La skill stabilisce mainland vs DIFC vs ADGM vs altre free zone, il tipo di licenza e le categorie di dati prima di fornire consulenza.
Cosa fa:
- Instrada tra il PDPL federale (Decreto-Legge 45/2021 — in vigore dal 2022, regolamenti di attuazione ancora in sospeso ad agosto 2026, con guida sullo stato datato), DIFC DP Law No. 5 del 2020 come modificato dalla Amendment Law No. 1 del 2025 (diritto di azione privato, valutazioni di adeguatezza dei trasferimenti, livelli di sanzioni più elevati), ADGM DP Regulations 2021 (notifica delle violazioni entro 72 ore), regole CBUAE (residenza dei dati dei consumatori, approvazioni di outsourcing/cloud) e la ICT Health Law (localizzazione dei dati sanitari in tutte le zone, sanzioni da AED 500k a 700k)
- Applica le regole di instradamento che decidono i casi: DIFC/ADGM prevalgono sul PDPL federale; i dati sanitari sono a prova di giurisdizione; confini tra regolatori DFSA/FSRA vs CBUAE
- Esegue risposta alle violazioni multi-clock, inquadramento dell'ingresso nel mercato e della selezione della zona e flussi di approvazione cloud CBUAE
- Mappa i requisiti UAE su ISO 27001:2022, NIST CSF 2.0 e SOC 2
Frasi di attivazione: UAE compliance, DIFC data protection, ADGM data protection, UAE PDPL, CBUAE outsourcing, UAE health data residency, Dubai ISR, ADHICS, expanding to the UAE
33.
TISAX — Trusted Information Security Assessment Exchange
File: TISAX - Claude Skill/tisax.skill
La skill TISAX trasforma Claude in un consulente esperto sul regime di valutazione della sicurezza delle informazioni del settore automobilistico, governato dall'ENX Association per conto del VDA. Le etichette TISAX sono di fatto obbligatorie per i fornitori e i prestatori di servizi di VW, BMW, Mercedes-Benz, Audi e altri OEM — una valutazione con etichette condivisibili ("valuta una volta, condividi con molti"), non una certificazione.
Cosa fa:
- Copre VDA ISA 6 (46 controlli IS, 22 controlli prototipo, 4 controlli di protezione dei dati; livelli must/should) e la transizione ISA2027 — pubblicata il 1° luglio 2026, obbligatoria per le valutazioni ordinate dal 1° gennaio 2027 (44/46 controlli IS modificati; modulo prototipo ristrutturato; nuove etichette PTS; denominazione basata sull'anno)
- Illustra i 12 obiettivi/etichette di valutazione con la ridenominazione ISA-6 (Confidential / Strictly Confidential + suddivisione della disponibilità) e la mappatura obiettivo → livello AL1/AL2/AL3
- Spiega il punteggio di maturità (0–5, obiettivo 3, regole di riduzione), il processo del portale ENX (tariffe, scoping standard, fornitori di audit), i piani di azione correttiva con la finestra di 9 mesi, le etichette temporanee e la validità di 3 anni
- Mappa su ISO 27001:2022 (~70–80% di sovrapposizione) con i delta specifici del settore automobilistico — e riesprime le evidenze ISO in termini di maturità
Frasi di attivazione: TISAX, VDA ISA, ENX, TISAX label, AL2 assessment, AL3 assessment, prototype protection, automotive supplier security, ISA2027, TISAX vs ISO 27001
34.
TPRM — Third-Party Risk Management
File: TPRM - Claude Skill/tprm.skill
Trasforma Claude in un analista del rischio fornitori per la disciplina ricorrente richiesta da ogni framework di questa raccolta — ISO 27001 A.5.19–5.23, SOC 2 CC9.2, NIS2 Art. 21(2)(d), DORA Capitolo V, HIPAA BAA, GDPR Art. 28.
Cosa fa:
- Classificazione dei fornitori per accesso ai dati, criticità e sostituibilità, con profondità di due diligence per livello, cadenze di rivalutazione e il ciclo di vita interagenzia (pianificazione → due diligence → contrattualizzazione → monitoraggio → cessazione)
- Revisione del report SOC 2 Type II — verifiche di opinione e periodo, triage delle eccezioni, analisi dei subservice carve-out vs inclusive, estrazione dei CUEC in checklist di titolarità, CSOC e regole sulle bridge letter (emesse dalla direzione, copertura di ~3 mesi)
- Questionari di due diligence su misura e mappati sui framework in stile SIG-Lite (senza riprodurre contenuti SIG con licenza)
- Revisione di DPA e sub-responsabili (checklist di clausole GDPR Art. 28; distinzioni BAA vs DPA) e addenda di sicurezza contrattuali scalati per livello, incluso il set avanzato DORA Art. 30
- Monitoraggio continuo con verifiche del blast radius di integrazioni/OAuth (lezioni da Salesloft Drift) e una checklist di offboarding guidata dalla verifica
Frasi di attivazione: vendor risk, TPRM, security questionnaire, review this SOC 2, sub-processors, vendor due diligence, supply chain security, vendor offboarding
35. 🇬🇧 Cyber Essentials / CE Plus — UK Baseline Certification
File: Cyber Essentials - Claude Skill/cyber-essentials.skill
Consulente esperto per la certificazione di base del Regno Unito di proprietà NCSC e erogata da IASME — richiesta per i contratti governativi ai sensi del PPN 014, prevista in tutta la catena di fornitura del MoD e sempre più imposta dalle catene di fornitura private.
Cosa fa:
- Insegna il set di domande Danzell attuale (Requirements for IT Infrastructure v3.3 — obbligatorio per gli account di valutazione creati dal 27 aprile 2026) e la finestra di transizione Willow, incluse le due condizioni di fallimento automatico (MFA cloud mancante; le domande sugli aggiornamenti a 14 giorni)
- I cinque temi di controllo — firewall, configurazione sicura, gestione degli aggiornamenti di sicurezza, controllo degli accessi utente, protezione dal malware — con la profondità di valutazione di un assessor
- Alberi decisionali di scoping: servizi cloud (mai escludibili), BYOD, lavoro da casa e remoto, segregazione di sottoinsiemi, software non supportato e la regola di patch critiche/alte (CVSS ≥7) entro 14 giorni
- Preparazione all'audit CE Plus (finestra di 3 mesi, campionamento di ~10% dei dispositivi, regole di retest su nuovi campioni), prezzi (£320–£600 +IVA in base alla dimensione), l'assicurazione di responsabilità cyber da £25.000 inclusa (fatturato <£20m) e le tempistiche di procurement (PPN 014, MoD DCC Livello 0 entro il 31 dicembre 2026, NHS DSPT)
Frasi di attivazione: Cyber Essentials, CE Plus, IASME, Danzell, NCSC certification, PPN 014, MoD supply chain, UK government contract security
36.
SOX ITGC — IT General Controls for SOX 404
File: SOX ITGC - Claude Skill/sox-itgc.skill
Trasforma Claude in un professionista SOX ITGC per team di finanza, audit interno e conformità IT — lavoro altamente basato su modelli e guidato dalle scadenze, con quasi nessuna buona guida open disponibile.
Cosa fa:
- I quattro domini ITGC testati dai revisori esterni: accesso a programmi e dati, modifiche ai programmi, operazioni informatiche, sviluppo dei programmi — con cataloghi di controlli, procedure di test e aspettative di evidenza
- Scoping top-down dal bilancio (logica AS 2201/GAIT), affidamento su SOC 1 con mappatura CUEC, IPE ed end-user computing
- Matrici rischio-e-controllo, narrative dei controlli e script di test pronti per i workpaper (convenzioni sulle dimensioni del campione etichettate come convenzione)
- Valutazione delle carenze — carenza di controllo → carenza significativa → debolezza materiale secondo AS 2201 Appendice A / Reg S-X 1-02(a)(4), con logica di aggregazione e valutazione specifica degli ITGC attraverso i controlli applicativi dipendenti
- Applicabilità 404(a)/404(b): soglie per i filer, esenzioni EGC, tempistiche IPO (prima valutazione nel secondo 10-K) — con la proposta pendente di maggio 2026 sul framework dei filer SEC correttamente segnalata come non definitiva
Frasi di attivazione: SOX, ITGC, ICFR, 404(b), material weakness, user access review, segregation of duties, change management controls, PCAOB audit
Potenziali casi d'uso| Scenario | Competenza/e rilevante/i |
|----------|------------------| | Preparazione per un audit di certificazione ISO 27001:2022 Stage 2 | ISO 27001 | | Redazione di una Politica di Sicurezza delle Informazioni mappata all'Annex A | ISO 27001 | | Esecuzione di una valutazione di readiness SOC 2 prima di coinvolgere un auditor | SOC 2 | | Documentazione dei controlli per un report SOC 2 Type 2 | SOC 2 | | Definizione dello scope di un'autorizzazione FedRAMP Moderate su AWS GovCloud | FedRAMP | | Redazione delle narrative dei controlli SSP per tutte le 20 famiglie di controlli NIST 800-53 | FedRAMP | | Audit di un'API per la conformità GDPR prima del lancio del prodotto | GDPR | | Redazione di una DPIA per una nuova funzionalità AI che tratta dati personali | GDPR | | Generazione di un BAA per una relazione con un fornitore SaaS sanitario | HIPAA | | Valutazione se un incidente sui dati costituisce una violazione HIPAA notificabile | HIPAA | | Costruzione di un programma di conformità che soddisfi sia ISO 27001 che SOC 2 | ISO 27001 + SOC 2 | | Risposta a un questionario di sicurezza del cliente che copre più framework | Tutte le competenze | | Onboarding di un nuovo compliance engineer che necessita rapidamente del contesto sui framework | Qualsiasi competenza | | Preparazione di un registro dei rischi e di un piano di trattamento per un ISMS | ISO 27001 | | Transizione da ISO 27001:2013 a ISO 27001:2022 | ISO 27001 | | Preparazione per una transizione FedRAMP Rev 4 → Rev 5 | FedRAMP | | Valutazione della postura di cybersecurity attuale utilizzando NIST CSF 2.0 | NIST CSF | | Costruzione di un profilo organizzativo CSF con stati Current e Target | NIST CSF | | Avanzamento dal CSF Implementation Tier 1 al Tier 2 | NIST CSF | | Migrazione di un programma di cybersecurity da CSF 1.1 a CSF 2.0 | NIST CSF | | Mappatura dei controlli ISO 27001 o SOC 2 alle sottocategorie NIST CSF | NIST CSF + ISO 27001 / SOC 2 | | Redazione di una Cybersecurity Governance Policy allineata alla funzione GV del CSF | NIST CSF | | Definizione dello scope di un CDE PCI DSS per una piattaforma e-commerce ospitata su cloud | PCI DSS | | Selezione del tipo di SAQ corretto per un merchant che utilizza una pagina di pagamento ospitata | PCI DSS | | Preparazione per un ROC di Livello 1 con un QSA | PCI DSS | | Implementazione dei nuovi requisiti PCI DSS v4.0 sull'integrità degli script della pagina di pagamento | PCI DSS | | Estensione dell'MFA a tutti gli accessi al CDE secondo il Req 8.4.2 | PCI DSS | | Gestione dei fornitori di servizi terzi secondo il Req 12.8 di PCI DSS | PCI DSS | | Determinazione se la propria operazione di pipeline o rail è un'entità coperta dalla TSA | TSA Cybersecurity | | Redazione di un Cybersecurity Implementation Plan (CIP) per ambienti pipeline OT/SCADA | TSA Cybersecurity | | Pianificazione e documentazione dei test annuali dell'IRP per la conformità alla direttiva TSA | TSA Cybersecurity | | Risposta a un ransomware sull'IT che potrebbe diffondersi all'OT — obblighi di segnalazione alla CISA | TSA Cybersecurity | | Conduzione di un Architecture Design Review (ADR) per la segmentazione di rete IT/OT | TSA Cybersecurity | | Implementazione di MFA e PAM per sistemi OT/HMI legacy con controlli nativi limitati | TSA Cybersecurity | | Comprensione di cosa cambia se l'NPRM di novembre 2024 della TSA diventa regolamento definitivo | TSA Cybersecurity | | Allineamento di un CRMP TSA a NIST CSF 2.0 e ai CISA Cross-Sector CPGs | TSA Cybersecurity + NIST CSF | | Esecuzione di una gap assessment ISO 42001 per un fornitore di AI con più modelli ML in produzione | ISO 42001 | | Completamento di un AI System Impact Assessment (AISIA) per uno strumento di assunzione automatizzato | ISO 42001 | | Costruzione di una Statement of Applicability (SoA) che copre tutti i 38 controlli dell'Annex A di ISO 42001 (A.2–A.10) | ISO 42001 | | Redazione di una AI Policy e di una AI Acceptable Use Policy per una società di servizi finanziari | ISO 42001 | | Valutazione se un sistema AI rivolto al cliente richiede controlli ad alto impatto secondo ISO 42001 | ISO 42001 | | Preparazione di pacchetti di evidenze per gli audit di certificazione ISO 42001 Stage 1 e Stage 2 | ISO 42001 | | Mappatura dei requisiti AISIA di ISO 42001 alla Fundamental Rights Impact Assessment (FRIA) dell'EU AI Act | ISO 42001 | | Integrazione di un AIMS ISO 42001 con un ISMS ISO 27001 esistente | ISO 42001 + ISO 27001 | | Governance dell'uso da parte del personale di strumenti AI pubblici (ChatGPT, Copilot) secondo i controlli A.9.2 e A.9.4 dell'Annex A | ISO 42001 | | Esecuzione di una gap assessment ISO 27701:2025 per una società SaaS che agisce sia come titolare che come responsabile del trattamento dei PII | ISO 27701 | | Transizione dalla certificazione ISO 27701:2019 all'edizione standalone 2025 | ISO 27701 | | Redazione di un Data Processing Agreement (DPA) allineato al GDPR con tutte le clausole richieste dall'Articolo 28 | ISO 27701 | | Costruzione di un Registro delle Attività di Trattamento (RoPA) che copre tutte le operazioni di trattamento | ISO 27701 | | Completamento di una DPIA per una nuova funzionalità AI che profila gli utenti per pubblicità mirata | ISO 27701 | | Implementazione di una procedura di gestione dei Diritti degli Interessati con SLA di risposta | ISO 27701 | | Mappatura dei controlli ISO 27701:2025 agli articoli del GDPR per un audit di conformità | ISO 27701 | | Valutazione degli obblighi di gestione dei sub-responsabili per un SaaS B2B cloud-native | ISO 27701 | | Integrazione di un PIMS con un ISMS ISO 27001:2022 esistente per evitare la duplicazione dei controlli | ISO 27701 + ISO 27001 | | Esecuzione di una gap analysis DORA per un istituto di credito UE in vista di una revisione di vigilanza | DORA | | Classificazione di un incidente ICT secondo i criteri dell'Art. 18 e le soglie del CDR (UE) 2024/1772 | DORA | | Costruzione di una procedura di segnalazione degli incidenti in tre fasi (4h / 72h / 1 mese) secondo l'Art. 19 | DORA | | Revisione dei contratti con i fornitori ICT rispetto alle disposizioni obbligatorie dell'Art. 30(2) | DORA | | Costruzione o validazione del Registro delle Informazioni secondo il CIR (UE) 2024/2956 | DORA | | Valutazione del rischio di concentrazione ICT per una banca dipendente da un singolo hyperscaler | DORA | | Definizione dello scope di un programma TLPT e valutazione se si applica la soglia dell'Art. 26 | DORA | | Redazione di una ICT Third-Party Risk Policy conforme al CDR (UE) 2024/1773 | DORA | | Consulenza sull'interazione tra DORA e NIS2 per un'entità finanziaria | DORA | | Mappatura degli obblighi DORA alle linee guida ICT EBA precedenti e identificazione di cosa è cambiato | DORA | | Esecuzione di una gap analysis DPDPA per una società SaaS indiana in vista della scadenza di conformità di maggio 2027 | DPDPA | | Identificazione di quali attività di trattamento conformi al GDPR necessitano di nuovo consenso o ri-mappatura secondo il DPDPA | DPDPA + GDPR | | Progettazione di un'informativa conforme alla Sezione 5 e alla Regola 3, inclusi gli obblighi multilingua | DPDPA | | Implementazione di una pipeline di notifica delle violazioni entro 72 ore secondo la Sezione 8(6) e la Regola 6 | DPDPA | | Progettazione di un programma di conformità sui dati dei minori con la verifica parentale della Regola 12 (DigiLocker, token virtuali) | DPDPA | | Valutazione se una piattaforma digitale deve eliminare la pubblicità mirata e il tracciamento comportamentale per gli utenti under 18 | DPDPA | | Consulenza a un'azienda globale sui suoi obblighi di trasferimento dei dati dall'India — approccio blacklist vs. whitelist del GDPR | DPDPA | | Preparazione per una potenziale designazione come Significant Data Fiduciary — nomina del DPO, DPIA e readiness per l'audit | DPDPA | | Aggiornamento dei Data Processing Agreement con i fornitori per soddisfare la Regola 16 | DPDPA | | Valutazione se un'azienda che si basa sul legittimo interesse per l'analytics deve ottenere il consenso secondo il DPDPA | DPDPA | | Costruzione di una procedura di soddisfacimento dei diritti dei Data Principal che copre accesso, rettifica, cancellazione e nomina | DPDPA | | Determinazione del proprio livello CMMC in base alle clausole DFARS del contratto e alla gestione dei CUI | CMMC 2.0 | | Esecuzione di una gap assessment CMMC Level 2 su tutte le 110 pratiche NIST SP 800-171 | CMMC 2.0 | | Redazione di un System Security Plan (SSP) che copre tutte le 110 pratiche con narrative di implementazione | CMMC 2.0 | | Calcolo del proprio punteggio SPRS e prioritizzazione delle remediation dei gap a maggiore impatto | CMMC 2.0 | | Preparazione per una valutazione C3PAO — pacchetti di evidenze, pratiche critiche, regole POA&M | CMMC 2.0 | | Definizione dello scope dei CUI all'interno della propria organizzazione e progettazione di un enclave per ridurre lo scope CMMC | CMMC 2.0 | | Gestione degli obblighi di segnalazione degli incidenti DFARS 252.204-7012 (segnalazione DIBNET entro 72 ore) | CMMC 2.0 | | Trasferimento dei requisiti CMMC ai subappaltatori che gestiscono CUI | CMMC 2.0 | | Costruzione di un profilo organizzativo AI utilizzando gli stati Current e Target del NIST AI RMF | NIST AI RMF | | Esecuzione di una gap assessment GOVERN per un'organizzazione che avvia il proprio programma di gestione del rischio AI | NIST AI RMF | | Valutazione di un modello di credit scoring rispetto ai criteri di affidabilità MEASURE 2.x | NIST AI RMF | | Costruzione di un registro dei rischi AI mappato alle categorie del NIST AI RMF per un sistema ML in produzione | NIST AI RMF | | Mappatura del NIST AI RMF al requisito del sistema di gestione del rischio dell'Articolo 9 dell'EU AI Act | NIST AI RMF + ISO 42001 | | Valutazione di bias e fairness di uno strumento AI per l'assunzione (demographic parity, equalized odds, regola dei 4/5 EEOC) | NIST AI RMF | | Progettazione di un programma di monitoraggio AI post-deployment utilizzando MEASURE 3.x e MANAGE 3.x | NIST AI RMF | | Integrazione del NIST AI RMF con un programma NIST CSF esistente | NIST AI RMF + NIST CSF | | Determinazione del proprio tipo di architettura SWIFT (A1/A2/A3/A4/B) e ottenimento della matrice completa di applicabilità dei controlli CSCF v2026 | SWIFT CSP | | Esecuzione di una gap assessment CSCF v2026 per un deployment on-premises di Alliance Access (incluso il Controllo 2.4 ora obbligatorio) | SWIFT CSP | | Comprensione del motivo per cui l'OTP software (Google Authenticator) non soddisfa il Controllo 4.2 e remediation con token hardware prima dell'attestazione di luglio | SWIFT CSP | | Preparazione di tutte le evidenze e completamento dell'attestazione annuale KYC-SA tramite swift.com/myswift | SWIFT CSP | | Sviluppo di un piano di risposta agli incidenti specifico per SWIFT che copre l'obbligo di notifica a SWIFT entro 24 ore e di report entro 30 giorni | SWIFT CSP | | Verifica dell'attestazione KYC-SA del proprio service bureau (Type B) e comprensione delle responsabilità di controllo condivise | SWIFT CSP | | Mappatura dei controlli ISO 27001 o PCI DSS esistenti ai requisiti CSCF per identificare gap specifici di SWIFT | SWIFT CSP + ISO 27001 / PCI DSS | | Remediation dei pattern comuni di non conformità CSCF: VLAN condivisa, patch obsolete, copertura SIEM mancante, gap nell'inventario dei token | SWIFT CSP | | Comprensione di quali marcature di applicabilità dei controlli ISM (NC/OS/PROTECTED) si applicano a un sistema cloud del governo australiano | ISM | | Preparazione degli artefatti per una valutazione IRAP di un sistema di livello PROTECTED | ISM | | Hardening di un deployment Windows Server 2022 secondo i requisiti del Capitolo 13 dell'ISM con checklist delle evidenze | ISM | | Mappatura dei requisiti Essential Eight Maturity Level 2 ai relativi capitoli delle linee guida ISM | ISM | | Comprensione degli obblighi di conformità ISM per un fornitore cloud del settore privato nell'ambito di un contratto governativo | ISM | | Redazione di un System Security Plan (SSP) per l'approvazione ATO di un sistema OFFICIAL: Sensitive | ISM | | Comprensione degli algoritmi crittografici approvati e dei periodi di conservazione dei log secondo l'ISM | ISM | | Confronto dei requisiti ISM con i controlli ISO 27001 per identificare gap specifici del settore governativo | ISM + ISO 27001 | | Determinazione se una società energetica europea è un'Entità Essenziale o Importante secondo NIS2 e comprensione dei suoi obblighi | NIS2 | | Analisi del flusso di segnalazione degli incidenti dell'Art. 23 NIS2 (24h/72h/1 mese) dopo un attacco ransomware | NIS2 | | Esecuzione di una gap analysis tra un ISMS ISO 27001:2022 esistente e la piena conformità NIS2 | NIS2 + ISO 27001 | | Redazione di una politica di risposta agli incidenti conforme a NIS2 che copre tutte le 10 misure dell'Art. 21 e le tempistiche di segnalazione dell'Art. 23 | NIS2 | | Spiegazione della relazione di lex specialis con DORA e identificazione degli obblighi NIS2 residui per una banca europea | NIS2 + DORA | | Comprensione degli obblighi dell'organo di gestione dell'Art. 20, della responsabilità personale e della formazione obbligatoria in materia di cybersecurity secondo NIS2 | NIS2 | | Valutazione degli obblighi di sicurezza della supply chain secondo l'Art. 21(2)(d) NIS2 e le valutazioni coordinate dei rischi ENISA dell'Art. 22 | NIS2 | | Calcolo dell'esposizione massima alle sanzioni NIS2 e confronto dei regimi di vigilanza EE vs IE (Art. 32 vs Art. 33) | NIS2 | | Determinazione se un'azienda e-commerce statunitense soddisfa una qualsiasi soglia CCPA/CPRA e comprensione dei suoi obblighi principali | CCPA/CPRA | | Gestione di una richiesta combinata di diritto di accesso e diritto alla cancellazione da parte di un consumatore californiano, inclusi verifica dell'identità ed eccezioni | CCPA/CPRA | | Valutazione se la condivisione di cookie ID con una piattaforma ad tech costituisce una 'vendita' CCPA o una 'condivisione' CPRA, e implementazione di meccanismi di opt-out | CCPA/CPRA | | Esecuzione di una gap analysis tra un programma GDPR esistente e CCPA/CPRA — identificazione delle aggiunte specifiche della California | CCPA/CPRA + GDPR | | Classificazione di geolocalizzazione precisa, dati sanitari e dati biometrici come Sensitive Personal Information CPRA e comprensione del flusso di limitazione SPI di 15 giorni lavorativi | CCPA/CPRA | | Redazione di un'informativa privacy al momento della raccolta e di una privacy policy completa che soddisfi tutti i requisiti di disclosure CCPA/CPRA | CCPA/CPRA | | Implementazione del riconoscimento del segnale Global Privacy Control (GPC) come valido opt-out da vendita/condivisione | CCPA/CPRA | | Valutazione del rischio di enforcement CPPA e calcolo dell'esposizione alle sanzioni per violazioni CCPA/CPRA non intenzionali vs. intenzionali | CCPA/CPRA | | Determinazione se una piccola società di servizi professionali necessita di controlli IG1, IG2 o IG3 — e ottenimento di un piano quick-start di 12 settimane con scope definito | CIS Controls v8 | | Esecuzione di una gap assessment CIS Controls v8 per un'organizzazione sanitaria e mappatura dei risultati alle salvaguardie della HIPAA Security Rule | CIS Controls v8 + HIPAA | | Implementazione di tutte le 56 salvaguardie IG1 su endpoint, account utente, backup e formazione — prioritizzate per impatto sulla sicurezza | CIS Controls v8 | | Deployment dell'MFA su applicazioni esterne, accesso remoto e account amministrativi (Safeguards 6.3/6.4/6.5) e selezione di opzioni resistenti al phishing | CIS Controls v8 | | Mappatura dei CIS Controls v8 alle sottocategorie NIST CSF 2.0 per un programma di conformità cross-framework | CIS Controls v8 + NIST CSF | | Costruzione di un programma di vulnerability management con scansioni autenticate, SLA di remediation basati su CVSS e monitoraggio dei KPI | CIS Controls v8 | | Progettazione di un programma SIEM e log management secondo il Controllo 8 — quali eventi raccogliere, standard di conservazione e sincronizzazione NTP | CIS Controls v8 | | Classificazione di un amplificatore di potenza RF secondo l'EAR — determinazione ECCN e analisi dei requisiti di licenza per l'esportazione in Germania | EAR | | Valutazione degli obblighi di deemed export per un dipendente di nazionalità cinese che accede a codice sorgente di crittografia controllato | EAR | | Risposta a una violazione di ri-esportazione verso la Entity List scoperta — processo di voluntary self-disclosure e mitigazione delle sanzioni | EAR | | Determinazione se un software di cybersecurity AES-256 richiede una licenza BIS per l'esportazione in Francia, India e Brasile | EAR | | Progettazione di un Export Compliance Programme a 7 elementi per un'azienda di apparecchiature per semiconduttori con clienti in Europa e Asia | EAR | | Determinazione se un chip di fabbricazione straniera utilizza apparecchiature di origine statunitense soggette alla Foreign Direct Product Rule (FDPR) | EAR | | Applicazione dell'eccezione di licenza ENC per un prodotto di crittografia commerciale e completamento della notifica una tantum al BIS | EAR | | Categorizzazione di un sistema HR federale secondo FIPS 199 e selezione della baseline SP 800-53B corretta | NIST SP 800-53 | | Documentazione di un finding AC-2(3) OTS da una valutazione di sicurezza e costruzione del POA&M con le tempistiche di remediation FedRAMP | NIST SP 800-53 | | Implementazione di MFA resistente al phishing secondo IA-2(1) e IA-2(2) per soddisfare EO 14028 e OMB M-22-09 | NIST SP 800-53 | | Redazione di una narrativa di controllo SSP per SC-8(1) Transmission Confidentiality che copre TLS 1.2/1.3 con moduli FIPS 140-3 | NIST SP 800-53 | | Esecuzione di una gap analysis tra ISO 27001:2022 e la baseline FedRAMP Moderate e mappatura dei passi RMF al pacchetto ATO | NIST SP 800-53 | | Tailoring di una baseline Moderate per rimuovere controlli non applicabili, impostare ODV e documentare controlli compensativi per un sistema legacy | NIST SP 800-53 | | Costruzione di una strategia ConMon con frequenze mensili di scansione delle vulnerabilità, penetration testing annuale e cadenza di aggiornamento del POA&M | NIST SP 800-53 | | Classificazione di uno strumento AI di screening dei CV per datori di lavoro europei secondo l'EU AI Act — livello di rischio e obblighi del fornitore | EU AI Act | | Valutazione se uno strumento AI di predictive policing viola le pratiche proibite dell'Art. 5 dell'EU AI Act | EU AI Act | | Determinazione degli obblighi per i modelli GPAI per un LLM open-source con compute di addestramento di 3×10²⁴ FLOPs | EU AI Act | | Navigazione della doppia regolamentazione per uno strumento AI di diagnostica per imaging con marcatura CE secondo l'EU Medical Devices Regulation | EU AI Act | | Comprensione degli obblighi di disclosure per chatbot dell'Art. 50(1) e degli obblighi del deployer vs. del fornitore GPAI per un'AI e-commerce | EU AI Act | | Completamento di un VPAT 2.x (ACR) per l'approvvigionamento federale di software enterprise — tutte e tre le tabelle, disclosure della metodologia di test | Section 508 | | Audit di un'applicazione web pubblica per la conformità Section 508 utilizzando test solo da tastiera e con screen reader | Section 508 | | Remediation di 200 documenti PDF legacy per la Section 508 — struttura taggata, ordine di lettura, etichette dei campi modulo, testo Alt | Section 508 | | Inserimento dei requisiti di accessibilità FAR 52.239-2 in una RFP di approvvigionamento federale e valutazione delle submission VPAT dei fornitori | Section 508 | | Preparazione di una determinazione formale di undue burden e documentazione dell'obbligo di mezzi di accesso alternativi | Section 508 | | Audit di un'applicazione React per la conformità WCAG 2.2 AA — contrasto cromatico, navigazione da tastiera, ARIA, gestione del focus | WCAG | | Determinazione di quale versione WCAG e livello di conformità è richiesto per la conformità legale nei mercati USA, UE e UK | WCAG | | Revisione della palette colori di un design system rispetto a SC 1.4.3 e identificazione di valori sostitutivi accessibili | WCAG | | Redazione di una dichiarazione di accessibilità web completa per un sito del settore pubblico conforme ai requisiti della Direttiva UE sull'Accessibilità Web | WCAG | | Comprensione di quali nuovi criteri di successo devono essere soddisfatti per aggiornare una dichiarazione di conformità WCAG 2.1 AA a WCAG 2.2 AA | WCAG | | Conduzione di una gap analysis per un'agenzia governativa neozelandese che implementa un sistema di case management classificato Restricted | NZISM | | Preparazione di una submission di Certification & Accreditation (C&A) per un sistema Restricted — SSP, SRA, POA&M e firma ATO | NZISM | | Valutazione se ospitare dati Restricted su AWS Sydney soddisfa gli obblighi NZISM e quali approvazioni dell'Accrediting Authority sono necessarie | NZISM | | Redazione di una Access Control Policy conforme a NZISM con ID dei controlli NZISM incorporati e un blocco di classificazione del documento | NZISM | | Consulenza sulla due diligence dei fornitori SaaS e sui requisiti di sicurezza contrattuali obbligatori secondo NZISM per dati In-Confidence | NZISM | | Esecuzione di una gap analysis VN-PDPL per un'azienda straniera che tratta dati personali vietnamiti in vista della data di entrata in vigore del 1° gennaio 2026 | VN-PDPL | | Progettazione di un meccanismo di consenso valido secondo la Legge vietnamita 91/2025 — informativa standalone, formati ammessi e flussi di revoca | VN-PDPL | | Costruzione di un flusso di notifica delle violazioni al Ministero della Pubblica Sicurezza entro 72 ore per un fintech vietnamita dopo un incidente sui dati | VN-PDPL | | Mappatura di un programma di conformità GDPR esistente al VN-PDPL — identificazione dei gap in base giuridica, DPO e regole di trasferimento transfrontaliero | VN-PDPL + GDPR | | Valutazione degli obblighi di trasferimento transfrontaliero dei dati e preparazione del dossier di valutazione d'impatto secondo l'Articolo 20 per il trattamento cloud offshore | VN-PDPL | | Classificazione di un prodotto IoT connesso secondo l'EU CRA — Default, Class I o Class II — e comprensione del percorso di valutazione di conformità applicabile | EU CRA | | Esecuzione di una gap assessment dell'Annex I per un prodotto software immesso sul mercato UE — tutte le 10 proprietà di sicurezza della Parte I e i 9 obblighi di vulnerabilità della Parte II | EU CRA | | Costruzione di un programma di vulnerability disclosure conforme al CRA con divulgazione coordinata, segnalazione ENISA a 24h/72h e notifica al CSIRT | EU CRA | | Preparazione della documentazione tecnica secondo l'Annex VII per una valutazione di conformità obbligatoria da parte di un Notified Body per un prodotto Class I | EU CRA | | Implementazione di un programma SBOM in formato SPDX o CycloneDX che soddisfa i requisiti minimi di contenuto dell'EU CRA e l'integrazione CI/CD | EU CRA | | Determinazione di quali framework sauditi si applicano quando si espande nel Regno — NCA ECC, PDPL, SAMA CSF, CST | Saudi Arabia GRC | | Esecuzione di una gap assessment NCA ECC-2:2024 per un fornitore di entità governative saudite | Saudi Arabia GRC | | Consulenza sulle regole di trasferimento transfrontaliero del PDPL saudita e sugli obblighi SAMA CSF per un fintech che entra in KSA | Saudi Arabia GRC | | Instradamento della conformità UAE tra PDPL federale, DIFC e ADGM per una società di servizi finanziari in free-zone | UAE GRC | | Costruzione di un piano di outsourcing e data-residency conforme a CBUAE per una banca degli UAE | UAE GRC | | Gestione di una violazione che colpisce sia i clienti DIFC che quelli degli UAE mainland — quali regolatori, quali scadenze | UAE GRC | | Preparazione di un fornitore automotive per una prima valutazione TISAX AL2 (etichetta Confidential) | TISAX | | Mappatura di un ISMS ISO 27001 esistente al VDA ISA 6 e chiusura dei gap specifici del settore automotive | TISAX | | Decisione se ordinare una valutazione TISAX su ISA 6 nel 2026 o ISA2027 da gennaio 2027 | TISAX |---
Come Installare una Skill
- Scarica il file
.skillper il framework di cui hai bisogno:
| Framework | Download |
|---|---|
| iso27001.skill | |
| soc2.skill | |
| fedramp.skill | |
| 🇪🇺 GDPR [EU] | gdpr-compliance.skill |
| hipaa-compliance.skill | |
| NIST Cybersecurity.skill | |
| PCI-Compliance.skill | |
| 🚨 TSA Cybersecurity [US] | TSA-Compliance.skill |
| 🤖 ISO 42001 AI Management System | ISO-42001.skill |
| 🔒 ISO 27701 Privacy Information Management | iso27701.skill |
| 🏦 DORA Digital Operational Resilience | dora.skill |
| 🇮🇳 DPDPA [India] — Digital Personal Data Protection Act | dpdpa.skill |
| 🛡️ CMMC 2.0 Cybersecurity Maturity Model Certification | cmmc.skill |
| 🤖 NIST AI Risk Management Framework | nist-ai-rmf.skill |
| 🏦 SWIFT Customer Security Programme (CSP) | swift-csp.skill |
| 🇦🇺 ISM [Australia] — Australian Information Security Manual | ism.skill |