Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Claude-Skills-Governance-Risk-and-Compliance — Abilità Claude installabili che forniscono consulenza di conformità a livello esperto per oltre 30 framework, tra cui ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS e EU AI Act. Include analisi delle lacune, modelli di policy e mappatura dei controlli. | Kitploit
Strumenti/GitHubGitHub/sushegaad/claude-skills-governance-risk-and-compliance
Analisi delle VulnerabilitàSicurezza CloudPrivacyThreat IntelligenceGestione Identità e Accessi (IAM)Apprendimento e FormazioneRisorse CurateSicurezza dell'IA

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
sushegaad/claude-skills-governance-risk-and-compliance

Claude-Skills-Governance-Risk-and-Compliance

Abilità Claude installabili che forniscono consulenza di conformità a livello esperto per oltre 30 framework, tra cui ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS e EU AI Act. Include analisi delle lacune, modelli di policy e mappatura dei controlli.

Vedi RepositorySito web
8141706 giorni faRevisionato da Kitploit

Claude Skills per Governance, Risk & Compliance (GRC)

Linee guida di conformità di livello esperto per ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS, TSA Cybersecurity, ISO 42001 AI Management System, ISO 27701 Privacy Information Management, DORA Digital Operational Resilience, il Digital Personal Data Protection Act dell'India (DPDPA), CMMC 2.0 Cybersecurity Maturity Model Certification, NIST AI Risk Management Framework, SWIFT Customer Security Programme (CSP), Australian Information Security Manual (ISM), la Direttiva NIS2 dell'UE, CCPA/CPRA California Privacy, ITAR (International Traffic in Arms Regulations), la LGPD del Brasile (Lei Geral de Proteção de Dados), CSRD dell'UE (Corporate Sustainability Reporting Directive), CIS Controls v8 (CIS Top 18), EAR (Export Administration Regulations), NIST SP 800-53 (Security and Privacy Controls for Federal Systems), AI Act dell'UE (Regulation (EU) 2024/1689), Section 508 (US Federal ICT Accessibility), WCAG (Web Content Accessibility Guidelines), NZISM (New Zealand Information Security Manual), il PDPL del Vietnam (Law on Personal Data Protection No. 91/2025/QH15) e CRA dell'UE (Cyber Resilience Act, Regulation (EU) 2024/2847) — realizzate con Claude Skills. Aggiornato mensilmente.

Testate su 150 casi di test tramite il framework di valutazione — ciascuno valutato rispetto ad almeno 5 asserzioni verificabili da agenti indipendenti (752 asserzioni in totale). Le skill hanno ottenuto un punteggio del 93% rispetto a una baseline del 79%.

Release: v1.7.1 License: MIT Skills: 30 Built with Claude GitHub Stars


Indice

  • Cosa sono le Claude Skills?
  • A chi è rivolto?
  • Le Skill
    • ISO 27001
    • SOC 2
    • FedRAMP
    • GDPR
    • HIPAA
    • NIST CSF
    • PCI DSS
    • TSA Cybersecurity
    • ISO 42001 Sistema di gestione dell'IA
    • ISO 27701 Gestione delle informazioni sulla privacy
    • DORA Resilienza operativa digitale
    • DPDPA India Protezione digitale dei dati personali
    • CMMC 2.0 Cybersecurity Maturity Model Certification
    • NIST AI Risk Management Framework
    • SWIFT Customer Security Programme (CSP)
    • Manuale australiano per la sicurezza delle informazioni (ISM)
    • Direttiva NIS2 dell'UE
    • CCPA/CPRA Privacy della California
    • ITAR — Regolamenti internazionali sul traffico di armi
    • LGPD — Legge generale del Brasile sulla protezione dei dati
    • CSRD — Direttiva UE sulla rendicontazione di sostenibilità delle imprese
    • CIS Controls v8 — Igiene informatica CIS Top 18
    • EAR — Regolamenti sull'amministrazione delle esportazioni
    • NIST SP 800-53 — Controlli di sicurezza e privacy per i sistemi federali
    • AI Act dell'UE — Regulation (EU) 2024/1689
    • Section 508 — Accessibilità ICT federale statunitense
    • WCAG — Linee guida per l'accessibilità dei contenuti Web

Cosa sono le Claude Skills?

Le Claude Skills sono pacchetti di conoscenza installabili che estendono le capacità di Claude per domini specifici. Una skill è un file .skill — un archivio che contiene un file di istruzioni SKILL.md e materiali di riferimento opzionali — che carichi su Claude una volta e usi in tutte le tue conversazioni.

Una volta installata, una skill si attiva automaticamente quando la conversazione tocca il suo ambito tematico. Non è necessario invocarla per nome o usare comandi speciali. Claude diventa semplicemente un esperto più profondo in quel dominio per la durata della sessione.

Le skill sono ideali quando hai bisogno di:

  • Risposte coerenti e di livello esperto su un argomento specializzato
  • Output formattati secondo standard professionali o normativi (ad es., narrative di controllo pronte per l'audit, modelli di policy con le clausole corrette)
  • Conoscenza di dominio che va oltre l'addestramento LLM generale — ad esempio sapere quali controlli NIST 800-53 specifici si applicano a uno scenario dato, o quali articoli del GDPR disciplinano i trasferimenti internazionali di dati

Come funzionano le skill dietro le quinte: Ogni file .skill contiene un SKILL.md primario che viene caricato nel contesto di Claude quando la skill si attiva, più file di riferimento caricati su richiesta per sotto-argomenti più approfonditi. Questo modello di "divulgazione progressiva" mantiene efficiente l'uso del contesto, rendendo al contempo disponibile una conoscenza completa quando serve.


A chi è rivolto?

Queste skill sono progettate per i professionisti che lavorano su sicurezza informatica, privacy e conformità normativa — sia nelle organizzazioni che cercano la certificazione, sia nei team di sviluppo che costruiscono sistemi conformi, sia nei consulenti che supportano i clienti.

Team di Sicurezza e Conformità le utilizzano per accelerare le valutazioni del gap, generare bozze di policy, mappare i controlli e preparare pacchetti di evidenze — comprimendo settimane di lavoro di riferimento in minuti.

Sviluppatori e Ingegneri del Software le utilizzano per capire quali controlli i loro sistemi devono implementare, esaminare codice e architettura per problemi di conformità e ottenere indicazioni tecniche attuabili legate a specifici requisiti normativi.

Professionisti Legali, Privacy e GRC le utilizzano per redigere documenti normativi (DPA, BAA, informative sulla privacy), rispondere alle domande dei clienti con citazioni normative precise e rimanere aggiornati sui requisiti dei framework.

Organizzazioni Sanitarie utilizzano la skill HIPAA per valutare i sistemi, generare le informative e gli accordi richiesti e formare il personale sugli obblighi — senza aver bisogno di un consulente di conformità per ogni domanda.

Cloud Service Provider che perseguono contratti con il governo federale utilizzano la skill FedRAMP per orientarsi nel processo ATO, scrivere le narrative SSP, gestire i POA&M e prepararsi alle valutazioni 3PAO.

Startup e PMI utilizzano queste skill per capire cosa un determinato framework richiede loro, definire l'ambito dei propri programmi di conformità e ottenere output di qualità esperta senza un grande team interno.

Le Skill

1. ISO 27001 ISO 27001

File: ISO 27001 - Claude Skill/iso27001.skill

La skill ISO 27001 trasforma Claude in un esperto Lead Auditor ISO 27001 e consulente per l'implementazione di un ISMS. Copre sia la ISO 27001:2013 (114 controlli, 14 domini) sia la ISO 27001:2022 (93 controlli, 4 temi), utilizzando per impostazione predefinita la versione 2022 in vigore.

Cosa fa:

  • Esegue gap analysis strutturate rispetto alle clausole obbligatorie (4–10) e a tutti i controlli dell'Allegato A
  • Genera documenti di policy completi e pronti per l'audit con blocchi di controllo documentale, dichiarazioni di scopo e mapping tra clausole e controlli
  • Fornisce indicazioni di implementazione dei controlli passo passo per qualsiasi controllo dell'Allegato A
  • Costruisce registri dei rischi e piani di trattamento del rischio utilizzando la metodologia probabilità × impatto
  • Crea modelli di Dichiarazione di Applicabilità (SoA) che coprono tutti i 93 controlli
  • Guida nella transizione 2013 → 2022, spiegando gli 11 nuovi controlli e le modifiche di mapping

Frasi di attivazione: ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit


2. SOC 2 SOC 2

File: SOC 2 - Claude Skill/soc2.skill

La skill SOC 2 trasforma Claude in un consulente esperto di conformità SOC 2 basato sui Trust Services Criteria AICPA 2017 (TSC) con i Punti di Attenzione Rivisti 2022. Copre tutti e cinque i TSC: Security (CC1–CC9), Availability (A1), Confidentiality (C1), Processing Integrity (PI1) e Privacy (P1–P8).

Cosa fa:

  • Conduce gap analysis sui criteri TSC in scope con valutazioni di stato 🔴/🟡/🟢 e roadmap di remediation
  • Redige tutte le 12 policy principali SOC 2 (Information Security, Access Control, Incident Response, Change Management, Risk Assessment, Vendor Management, BCP/DR e altre)
  • Documenta i controlli in formato pronto per l'auditor: Control ID, criterio TSC, tipo, proprietario, frequenza, evidenza e procedura di test
  • Produce checklist di evidenze mappate su ciascun criterio, con indicazioni sul campionamento per gli audit Type 1 vs Type 2
  • Gestisce il rischio fornitore: tiering, questionari di sicurezza a 32 domande, revisione dei report SOC 2, tracciamento CUEC e requisiti contrattuali
  • Adatta il proprio tono: linguaggio semplice per i team SOC 2 alle prime armi, output tecnico codificato AICPA per professionisti e auditor

Frasi di attivazione: SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence


3. FedRAMP FedRAMP [US]

File: FedRamp - Claude Skill/fedramp.skill

La skill FedRAMP trasforma Claude in un consulente FedRAMP competente che copre l'intero ciclo di vita dell'autorizzazione per i Cloud Service Provider (CSP) nell'ambito della NIST SP 800-53 Rev 5 e del nuovo framework CR26 (FedRAMP Consolidated Rules for 2026). Aggiornato ad agosto 2026: la CR26 è definitiva (obbligatoria dal 1 gennaio 2027) con le Classi di Certificazione A–D (A = pilota/transitorio, B = LI-SaaS/Low, C = Moderate, D = High), pipeline delle classi che aprono ad agosto 2026, FedRAMP 20x come percorso principale, Ready ritirato il 28 luglio 2026 (Legacy FedRAMP Ready) e l'obbligo OSCAL del 30 settembre 2026 per le nuove autorizzazioni.

Cosa fa:

  • Conduce valutazioni di prontezza e gap utilizzando una checklist di oltre 75 elementi, mappata sulle Classi di Certificazione CR26 (A/B/C/D)
  • Guida la redazione della documentazione ATO: System Security Plan (SSP), POA&M (con le giuste SLA: Critical=15d, High=30d, Moderate=90d, Low=365d), SAP, SAR e tutte le appendici (A–Q)
  • Mappa i controlli NIST 800-53 Rev 5 in tutte le 20 famiglie di controlli; fornisce consulenza sull'approccio di autorizzazione continua FedRAMP 20x
  • Fornisce indicazioni sull'architettura cloud per AWS GovCloud, Azure Government e Google Cloud Government
  • Supporta gli obblighi di Continuous Monitoring (ConMon): deliverable mensili, gestione delle SLA POA&M, richieste di deroga
  • Consiglia sulla preparazione OSCAL per la scadenza obbligatoria di presentazione del 30 settembre 2026

Frasi di attivazione: FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class


4. 🇪🇺 GDPR [EU]

File: GDPR - Claude Skill/gdpr-compliance.skill

La skill GDPR trasforma Claude in un assistente esperto di conformità GDPR che unisce prospettive tecniche e legali. Copre l'intero regolamento GDPR UE con note sul UK GDPR (DPA 2018) laddove le regole differiscono, e adatta automaticamente il proprio tono: tecnico per gli sviluppatori, giuridicamente preciso per i professionisti della conformità e della privacy.

Cosa fa:

  • Esamina codice, API, schemi di database e architetture per individuare violazioni del GDPR, producendo risultati graduati per gravità (🔴/🟡/🟢) mappati su articoli specifici del GDPR
  • Redige documenti di conformità a partire da modelli integrati: Privacy Notices (Art. 13/14), Data Processing Agreements (Art. 28), Cookie/Consent Banners, DPIA (Art. 35), Data Retention Policies e Procedure per i Diritti degli Interessati
  • Risponde a domande di conformità con citazioni autorevoli degli articoli: ogni risposta inizia con l'articolo di riferimento, poi le eccezioni, poi le implicazioni pratiche
  • Esamina i flussi di dati e la gestione delle PII su sei dimensioni (cosa, perché, dove, chi, per quanto tempo, come protette) e verifica l'allineamento con i requisiti RoPA
  • Copre tutte le aree chiave del GDPR: base giuridica, consenso, diritti degli interessati (Artt. 15–22), trasferimenti internazionali (Artt. 44–49), gestione delle violazioni (Artt. 32–34), categorie particolari di dati (Artt. 9–10) e sanzioni (Artt. 77–84)

Frasi di attivazione: GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB


5. HIPAA HIPAA [US]

File: HIPAA - Claude Skill/hipaa-compliance.skill

La skill HIPAA trasforma Claude in un consulente di conformità HIPAA competente che copre la Privacy Rule, la Security Rule e la Breach Notification Rule (45 CFR Parts 160 and 164, come modificato da HITECH). Serve sia i team tecnici che costruiscono sistemi che gestiscono ePHI sia i team di conformità/legali che gestiscono gli obblighi organizzativi.

Cosa fa:

  • Esamina documenti, sistemi e architetture per la conformità HIPAA, producendo risultati strutturati con citazioni CFR, livelli di rischio (High / Medium / Low) e passaggi di remediation
  • Genera documenti conformi HIPAA da nove modelli pronti all'uso: Notice of Privacy Practices (NPP), Business Associate Agreements (BAA), Authorization Forms, Workforce Training Acknowledgments, Security Incident Reports, Risk Analysis Templates e altro — tutti con citazioni CFR incorporate
  • Fornisce consulenza sulle salvaguardie tecniche per ambienti cloud moderni (AWS, Azure, GCP), API FHIR, mobile/BYOD e pipeline DevOps — coprendo tutte le 54 specifiche di implementazione della Security Rule (Required e Addressable)
  • Spiega HIPAA in linguaggio semplice per qualsiasi pubblico: dagli sviluppatori che necessitano di indicazioni sulla crittografia ai dipendenti generali che imparano cosa costituisce PHI
  • Guida la risposta alle violazioni utilizzando la valutazione del rischio a 4 fattori, le tempistiche di notifica, gli obblighi di segnalazione all'HHS e indicazioni caso per caso

Frasi di attivazione: HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule


6. NIST CSF NIST CSF

File: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill

La skill NIST CSF trasforma Claude in un advisor esperto del NIST Cybersecurity Framework che copre sia il CSF 2.0 (febbraio 2024) sia il CSF 1.1 (aprile 2018), utilizzando per impostazione predefinita l'attuale CSF 2.0. Copre tutte e sei le funzioni — Govern, Identify, Protect, Detect, Respond, Recover — inclusa la nuova funzione Govern introdotta nel CSF 2.0.

Cosa fa:

  • Conduce valutazioni del gap strutturate su tutte e sei le funzioni, le categorie e le sottocategorie del CSF 2.0
  • Costruisce Profilati Organizzativi — Current e Target — allineati al contesto aziendale, alla tolleranza al rischio e agli obblighi normativi
  • Valuta i Implementation Tiers (1–4) su tre dimensioni e fornisce indicazioni mirate per il miglioramento
  • Crea roadmap di implementazione prioritarizzate con azioni strategiche e per fasi a 30/60/90 giorni
  • Mappa le sottocategorie CSF su NIST SP 800-53, ISO 27001:2022 e CIS Controls v8
  • Genera policy allineate alle funzioni CSF — policy di governance, incident response, sicurezza dei dati, access control e altro
  • Guida nella migrazione CSF 1.1 → CSF 2.0 con un mapping dettagliato delle sottocategorie e una checklist di migrazione

Frasi di attivazione: NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment


7. PCI DSS PCI DSS

File: PCI Compliance - Claude Skill/PCI-Compliance.skill

La skill PCI DSS trasforma Claude in un consulente esperto di conformità PCI DSS che copre PCI DSS v4.0.1 (giugno 2024 — versione attuale), inclusi tutti i requisiti diventati obbligatori il 31 marzo 2025. Copre tutti i 12 requisiti, tutti gli 8 tipi di SAQ, i livelli di merchant e service provider e le principali modifiche della v4.0 rispetto alla v3.2.1.

Cosa fa:

  • Definisce l'ambito del Cardholder Data Environment (CDE) — identifica cosa rientra nell'ambito, valuta la segmentazione di rete e raccomanda la riduzione dell'ambito tramite tokenizzazione o P2PE
  • Seleziona il tipo di SAQ corretto — esamina l'albero decisionale per SAQ A, A-EP, B, B-IP, C, C-VT, P2PE e D con le relative motivazioni
  • Conduce gap assessment strutturate su tutti i 12 requisiti con i requisiti di evidenza QSA e i gap più comuni
  • Fornisce indicazioni di implementazione dei controlli per qualsiasi sotto-requisito PCI DSS: cosa implementare, evidenze necessarie e insidie comuni
  • Genera policy allineate a PCI DSS — incident response, access control, crittografia, patch management, data retention e altro
  • Guida nella migrazione v3.2.1 → v4.0.1 includendo i nuovi requisiti per l'espansione della MFA, l'integrità degli script della pagina di pagamento (Req 6.4.3), la protezione dal phishing (Req 5.4.1) e la revisione automatizzata dei log (Req 10.4.1.1)
  • Spiega l'Approccio Definito vs Personalizzato e quando utilizzare la Targeted Risk Analysis (TRA)

Frasi di attivazione: PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3


8. 🚨 TSA Cybersecurity [US]

File: TSA Compliance - Claude Skill/TSA-Compliance.skill

La skill TSA Cybersecurity trasforma Claude in un consulente esperto delle direttive di cybersecurity TSA per le infrastrutture di trasporto critiche. Copre tutte le serie attuali di TSA Security Directive — SD Pipeline-2021-01G, SD Pipeline-2021-02F, SD 1580-21-01E (freight rail) e SD 1582-21-01E (transit/passenger rail) — oltre alla NPRM di novembre 2024 che propone di formalizzare queste direttive come regolamenti federali permanenti.

Nota su SSI: Le TSA Security Directives sono classificate come Sensitive Security Information (SSI) ai sensi del 49 CFR Part 1520. Questa skill è costruita a partire da riepiloghi disponibili al pubblico, avvisi del Federal Register e pubblicazioni DHS/CISA — non dal testo completo classificato della direttiva. Le entità coperte ricevono la direttiva effettiva direttamente dalla TSA.Cosa fa:

  • Determina l'applicabilità — quale serie di direttive si applica alla tua organizzazione (pipeline, ferrovia merci, trasporto pubblico o bus) e cosa significa per i tuoi obblighi di conformità
  • Esegue gap assessment strutturate sui quattro domini tecnici: segmentazione di rete IT/OT, controlli di accesso (MFA), monitoraggio continuo e patch management
  • Redige i documenti del Cyber Risk Management Program (CRMP): Cybersecurity Implementation Plan (CIP/COIP), Incident Response Plan (IRP), Architecture Design Review (ADR) e Cybersecurity Assessment Plan (CAP)
  • Guida l'implementazione specifica per OT/ICS — data diode, jump server per HMI legacy, strumenti di monitoraggio passivo (Claroty, Dragos, Nozomi), ciclo di vita del patching OT con coordinamento dei fornitori
  • Spiega gli obblighi di segnalazione degli incidenti a CISA entro 24 ore: cosa rientra, come segnalare, esempi di testo per il report iniziale e sovrapposizione con CIRCIA
  • Consiglia sul test annuale dell'IRP — almeno due obiettivi, scenari di test, requisiti di documentazione e processo di after-action review
  • Spiega l'impatto della NPRM 2024: allineamento a NIST CSF 2.0, baseline CISA CPG, struttura proposta del COIP e cosa cambierà quando la regola sarà finalizzata

Frasi di attivazione: TSA Security Directive, SD Pipeline-2021, SD 1580-21-01, SD 1582-21-01, TSA cybersecurity, Critical Cyber Systems, CCS, Cybersecurity Coordinator, Cybersecurity Implementation Plan, CIP, CRMP, IRP testing, Architecture Design Review, ADR, CAP, , , , , ,


9. ISO 42001 ISO 42001 AI Management System

File: ISO 42001 - Claude Skill/ISO-42001.skill

La skill ISO 42001 trasforma Claude in un consulente esperto della ISO/IEC 42001:2023 per i sistemi di gestione dell'IA (AIMS) — il primo standard internazionale al mondo per la governance dell'IA. Supporta sia i fornitori di IA (organizzazioni che sviluppano o distribuiscono sistemi di IA) sia gli utilizzatori di IA (organizzazioni che integrano IA di terze parti), coprendo l'intero ciclo di vita della certificazione, dalla gap assessment alla preparazione all'audit di Stage 2.

Cosa fa:

  • Conduce gap assessment strutturate su tutte le clausole obbligatorie (4–10) e su tutti i 38 controlli dell'Allegato A (domini A.2–A.10) con stato 🔴/🟡/🟢, requisiti di evidenza e una roadmap di remediation a fasi
  • Guida passo dopo passo la AI System Impact Assessment (AISIA) obbligatoria: identificazione delle popolazioni interessate, valutazione delle dimensioni di impatto (gravità, reversibilità, ampiezza, supervisione umana), classificazione del livello di impatto (Basso/Medio/Alto) e determinazione dei requisiti di controllo proporzionati
  • Esegue la valutazione del rischio IA in tutte le categorie di rischio: rischi del modello (bias, drift, allucinazioni, attacchi avversari), rischi dei dati (qualità, data poisoning, privacy nei dati di training), rischi operativi (scope creep, eccessivo affidamento umano) e rischi della supply chain (rischio dei modelli di terze parti, dipendenze API)
  • Genera una Statement of Applicability (SoA) completa che copre tutti i 38 controlli dell'Allegato A (A.2.2–A.10.4) con decisioni di applicabilità, giustificazioni e stato di implementazione
  • Redige tutte le policy AIMS principali — AI Policy, AI Risk Management Policy, AI Acceptable Use Policy, Data Governance for AI Policy, AI Incident Management Policy, AI System Lifecycle Policy e AI Supplier Management Policy — ciascuna con blocchi di controllo documentale e citazioni delle clausole
  • Produce checklist per gli audit di Stage 1 e Stage 2 con stato RAG, requisiti di evidenza per clausola e aree di interesse comuni per gli auditor
  • Mappa ISO 42001 sull'EU AI Act — allinea l'AISIA alla Fundamental Rights Impact Assessment (FRIA) per i sistemi di IA ad alto rischio; mappa i controlli dell'Allegato A ai requisiti tecnici dell'EU AI Act
  • Integra ISO 42001 con ISO 27001 per le organizzazioni che costruiscono un ISMS + AIMS unificato

Frasi di attivazione: ISO 42001, ISO/IEC 42001, AI Management System, AIMS, AISIA, AI System Impact Assessment, responsible AI standard, AI governance standard, Annex A AI controls, AI risk assessment ISO, Statement of Applicability AI, AI policy ISO, AI certification, AI lifecycle controls, , , , , ,


10. ISO 27701 ISO 27701 Privacy Information Management

File: ISO 27701 - Claude Skill/iso27701.skill

La skill ISO 27701 trasforma Claude in un consulente esperto della ISO/IEC 27701:2025 per i sistemi di gestione delle informazioni relative alla privacy (PIMS) — coprendo l'intero ciclo di vita, dalla gap assessment alla certificazione. Gestisce sia la ISO/IEC 27701:2025 (la nuova edizione autonoma) sia la ISO/IEC 27701:2019 (l'estensione legacy di ISO 27001), e copre sia i PII controller (titolari del trattamento) sia i PII processor (responsabili del trattamento).

Cosa fa:

  • Conduce gap analysis strutturate su tutte le clausole HLS obbligatorie (4–10) e su tutti i 78 controlli dell'Allegato A — 31 per i PII controller (A.1), 18 per i PII processor (A.2) e 29 controlli di sicurezza condivisi (A.3)
  • Genera documenti di policy PIMS completi e pronti per l'audit — Privacy Policy, Registro delle attività di trattamento (RoPA), Procedura per i diritti dell'interessato, Procedura Privacy by Design, Accordi di trattamento dei dati (DPA) e altro ancora
  • Costruisce registri dei rischi privacy incentrati sul danno agli interessati, attiva le DPIA per i trattamenti ad alto rischio e produce piani di trattamento dei rischi
  • Crea Statement of Applicability (SoA) calibrate sul ruolo dell'organizzazione (controller, processor o entrambi) con decisioni di applicabilità e giustificazioni
  • Fornisce indicazioni di implementazione controllo per controllo per ogni controllo A.1, A.2 e A.3 — con finalità, passaggi di implementazione, evidenze per l'audit e insidie comuni
  • Guida le migrazioni 2019 → 2025 con una tabella completa di mappatura dei controlli, checklist di gap analysis e cronologia consigliata rispetto alla scadenza di ottobre 2028
  • Mappa ISO 27701 sul GDPR articolo per articolo, oltre a CCPA/CPRA, LGPD, PIPEDA, PDPA (Singapore/Tailandia) e UK GDPR

Frasi di attivazione: ISO 27701, PIMS, privacy information management, PII controller, PII processor, privacy risk assessment, DPIA, data subject rights, records of processing activities, RoPA, privacy by design, data processing agreement, DPA, GDPR alignment ISO 27701, ISO 27701:2025, , , , ,


11. DORA DORA [EU] — Digital Operational Resilience

File: DORA - Claude Skill/dora.skill

La skill DORA trasforma Claude in un consulente esperto del Regolamento (UE) 2022/2554 (Digital Operational Resilience Act) — il regolamento ICT di riferimento per gli enti finanziari dell'UE dal 17 gennaio 2025. Incorpora tutti i 64 articoli di DORA, tutti i 12 RTS/ITS adottati e fornisce indicazioni precise a livello di articolo per ogni flusso di lavoro di conformità. Separa esplicitamente DORA da NIS2, dalle precedenti linee guida EBA sull'ICT e da ISO 27001 — una fonte comune di confusione nelle risposte dei LLM generalisti.

Cosa fa:

  • Conduce gap analysis DORA strutturate su tutti e quattro i pilastri: framework di gestione del rischio ICT (Capitolo II, Art. 5–16), gestione degli incidenti (Capitolo III, Art. 17–23), test di resilienza / TLPT (Capitolo IV, Art. 24–27) e rischio ICT di terze parti (Capitolo V, Art. 28–44)
  • Guida la classificazione degli incidenti ICT secondo i criteri dell'Art. 18 e le soglie di rilevanza del CDR (UE) 2024/1772, con un albero decisionale completo per distinguere gli incidenti maggiori da quelli non maggiori
  • Costruisce procedure di segnalazione degli incidenti in tre fasi ai sensi dell'Art. 19 e del CDR (UE) 2025/301 — iniziale (4 ore), intermedia (72 ore), finale (1 mese) — inclusi i requisiti di contenuto per ciascuna fase
  • Esamina e redige clausole contrattuali ai sensi dell'Art. 30(2)(a)–(i), segnalando la comune lacuna sui diritti di audit con i provider cloud hyperscale
  • Costruisce o valida il Registro delle informazioni con tutti i campi obbligatori ai sensi del CIR (UE) 2024/2956
  • Valuta il rischio di concentrazione ICT ai sensi dell'Art. 28(6) e dell'Art. 29 — inclusa la dipendenza multifunzionale da un unico provider cloud
  • Definisce il perimetro dei programmi TLPT ai sensi dell'Art. 26 e del CDR (UE) 2025/1190, coprendo la fase di threat intelligence, il test red team, il riconoscimento reciproco e i requisiti di qualificazione dei tester
  • Redige la documentazione del framework di gestione del rischio ICT ai sensi degli Art. 6–14 e del CDR (UE) 2024/1774
  • Distingue con precisione il Capitolo II (governance proattiva del rischio ICT) dal Capitolo III (gestione reattiva degli incidenti) — un punto di confusione comune nella conformità
  • Fa riferimento a tutti i 12 RTS/ITS adottati con il numero di regolamento esatto (CDR/CIR) e la mappatura a livello di articolo

Frasi di attivazione: DORA, Regulation (EU) 2022/2554, digital operational resilience, ICT risk management framework, DORA gap analysis, Art. 6 DORA, Art. 17 ICT incident, Art. 18 classification, Art. 19 incident reporting, Art. 26 TLPT, Art. 28 third-party risk, Art. 30 contractual provisions, Register of Information, CIR 2024/2956, , , , , , , , , , , , , ,


12. 🇮🇳 DPDPA [India] — Digital Personal Data Protection Act

File: DPDPA - Claude Skill/dpdpa.skill

La skill DPDPA trasforma Claude in un consulente esperto del Digital Personal Data Protection Act, 2023 indiano e delle DPDP Rules, 2025 definitive (notificate il 13 novembre 2025, in vigore dal 13 maggio 2027). Copre tutte le 44 sezioni della legge e tutte le 23 regole, con citazioni precise a livello di sezione, mappatura di allineamento al GDPR e indicazioni calibrate sia per le aziende indiane sia per le organizzazioni globali con interessati indiani.

Cosa fa:

  • Conduce gap analysis DPDPA strutturate che coprono informativa e consenso (Sezioni 5–6 + Rules 3–4), trattamento lecito (Sezione 7), obblighi del Data Fiduciary (Sezione 8 + Rules 6–9), dati dei minori (Sezione 9 + Rules 10–12) e obblighi SDF (Sezione 10 + Rule 13)
  • Distingue la DPDPA dal GDPR su 8 dimensioni chiave: ambito di applicazione (solo digitale vs. tutti i dati personali), basi giuridiche (nessun legittimo interesse nella DPDPA), standard del consenso (incondizionato + nessun bundling), trasferimenti transfrontalieri (blacklist vs. whitelist), diritto alla cancellazione (più limitato nella DPDPA), requisiti del DPO (solo SDF; residente in India), soglia per i minori (18 anni vs. 16) e modello di enforcement (Board unica vs. DPA multiple)
  • Guida la progettazione dell'informativa ai sensi della Rule 3 — formato autonomo, linguaggio semplice, obblighi multilingua (Eighth Schedule) e requisiti di informativa per i dati legacy precedenti all'entrata in vigore della legge
  • Consiglia sulle sole due basi giuridiche — Consenso (Sezione 6) e i nove Certain Legitimate Uses (Sezione 7) — e identifica le attività di trattamento GDPR che richiedono un nuovo consenso ai sensi della DPDPA
  • Guida la notifica delle violazioni ai sensi della Sezione 8(6) e della Rule 6 — termine di 72 ore per la notifica alla Board, requisiti di contenuto, obblighi di notifica del Processor e la differenza rispetto all'approccio del GDPR basato sulla soglia di rischio (tutte le violazioni devono essere notificate alla Board)
  • Progetta programmi di conformità per i dati dei minori — soglia dei 18 anni, metodi di verifica parentale previsti dalla Rule 12 (DigiLocker, token governativi, dati verificati esistenti, token virtuali) e divieti assoluti di tracciamento/profilazione/pubblicità mirata
  • Consiglia i Significant Data Fiduciaries (SDFs) sugli obblighi aggiuntivi: DPO residente in India (Sezione 10 + Rule 13(2)), DPIA annuale (Rule 13(3)), audit indipendente annuale (Rule 13(4)) e preparazione alla localizzazione dei dati
  • Guida all'esercizio dei diritti del Data Principal — accesso (Sezione 11), rettifica/cancellazione (Sezione 12), gestione dei reclami (Sezione 13 — esaurimento obbligatorio prima del ricorso alla Board) e il diritto unico di nomina (Sezione 14)
  • Consiglia sui trasferimenti transfrontalieri — approccio blacklist (Sezione 16), nessun paese attualmente notificato come soggetto a restrizioni (aprile 2026) e salvaguardie contrattuali raccomandate nonostante l'assenza di restrizioni formali
  • Consiglia le organizzazioni globali sui loro obblighi territoriali: test del nesso con l'India (Sezione 3), lacune di conformità al GDPR che non soddisfano la DPDPA e priorità di migrazione da GDPR a DPDPA

Frasi di attivazione: DPDPA, Digital Personal Data Protection Act, India data protection, Data Fiduciary, Data Principal, Significant Data Fiduciary, SDF, Data Protection Board of India, DPBI, DPDP Rules 2025, Section 5 DPDPA, Section 6 DPDPA, Section 7 DPDPA, Section 8 DPDPA, Section 9 DPDPA, , , , , , , , , , , , , , ,


13. CMMC CMMC 2.0 [US] — Cybersecurity Maturity Model Certification

File: CMMC - Claude Skill/cmmc.skill

La skill CMMC 2.0 trasforma Claude in un consulente esperto di conformità CMMC per gli appaltatori della difesa statunitensi che affrontano il programma Cybersecurity Maturity Model Certification. Copre tutti e tre i livelli CMMC — Livello 1 (17 pratiche FAR 52.204-21), Livello 2 (110 pratiche NIST SP 800-171 Rev 2) e Livello 3 (110+ requisiti NIST SP 800-172) — ai sensi della regola finale 32 CFR Part 170 (in vigore dal 16 dicembre 2024). Aggiornata ad agosto 2026 — inclusa la sospensione della Fase 2 del 13 luglio 2026 (requisiti C3PAO sospesi in attesa della revisione della CMMC Reform Task Force, prevista per circa il 13 settembre 2026; i percorsi di self-assessment e tutti gli obblighi DFARS proseguono).

Cosa fa:

  • Determina il livello CMMC corretto per un determinato contratto in base alla gestione di FCI vs. CUI, alle clausole DFARS presenti (7012, 7019, 7020, 7021) e alla criticità del programma
  • Conduce gap assessment strutturate su tutti i 17 domini CMMC — AC, AT, AU, CM, IA, IR, MA, MP, PE, PS, RA, CA, SC, SI — rispetto al set completo di 110 pratiche per il Livello 2
  • Redige System Security Plan (SSP) completi che coprono la definizione del perimetro di sistema, i diagrammi di flusso dei dati CUI e le narrazioni di implementazione dei controlli per tutte le 110 pratiche
  • Calcola e spiega il punteggio SPRS (si parte da 110; detrazioni per ogni pratica non soddisfatta; intervallo da −203 a +110) e dà priorità ai gap a maggiore impatto (MFA, crittografia FIPS, controllo del flusso CUI, audit logging)
  • Gestisce il ciclo di vita del POA&M — identifica quali pratiche possono rimanere in un POA&M al momento della certificazione, redige le milestone di remediation e monitora la scadenza di chiusura di 180 giorni
  • Definisce il perimetro dei CUI — identifica quali sistemi, persone e processi rientrano nel perimetro, raccomanda strategie di enclave per ridurre l'ambito e segnala i requisiti FedRAMP Moderate per i servizi cloud che gestiscono CUI
  • Prepara alle valutazioni C3PAO — spiega il processo di valutazione in quattro fasi (revisione della documentazione, attività di valutazione, risultanze, decisione di certificazione), elenca le evidenze richieste per tipo di pratica e identifica le 7 pratiche critiche che bloccano la certificazione condizionata
  • Spiega gli obblighi delle clausole DFARS: segnalazione degli incidenti a DIBNET entro 72 ore (DFARS 252.204-7012), invio del self-assessment SPRS e requisiti di flow-down verso i subappaltatori ai sensi di DFARS 252.204-7021

Frasi di attivazione: CMMC, CMMC 2.0, CMMC Level 2, CUI, Controlled Unclassified Information, NIST 800-171, DFARS 7021, DFARS 252.204-7021, C3PAO, SPRS score, defense contractor, DIB, DoD contractor, FCI, SSP CMMC, , , , ,


14. 🤖 NIST AI Risk Management Framework

File: NIST AI RMF - Claude Skill/nist-ai-rmf.skill

La skill NIST AI RMF trasforma Claude in un consulente esperto del NIST AI Risk Management Framework (AI RMF 1.0), pubblicato a gennaio 2023 come NIST AI 100-1. Copre tutte e quattro le funzioni principali — GOVERN, MAP, MEASURE e MANAGE — con le relative 19 categorie e sottocategorie, le azioni suggerite dall'AI RMF Playbook e indicazioni approfondite sulla valutazione dell'affidabilità dei sistemi di IA.

Cosa fa:

  • Costruisce profili organizzativi di IA — Current Profile (dove ti trovi) e Target Profile (dove vuoi arrivare) su tutte le 19 categorie, con punteggio dei gap e una roadmap di remediation priorizzata
  • Conduce gap assessment GOVERN su tutte le 6 categorie (GV-1–GV-6): policy sul rischio IA, strutture di accountability, ruoli, team interfunzionali, tolleranza al rischio e allineamento normativo
  • Guida la contestualizzazione MAP per qualsiasi sistema di IA: documentazione dell'uso previsto, mappatura degli stakeholder interessati, analisi rischi/benefici e caratterizzazione probabilità/impatto
  • Specifica le azioni di valutazione MEASURE 2.x prima della distribuzione: test di bias/equità (parità demografica, equalized odds, impatto disparato), spiegabilità (SHAP, LIME, controfattuali), robustezza avversaria, valutazione della privacy e validazione della supervisione umana
  • Costruisce registri dei rischi IA con citazioni della categoria AI RMF per ogni rischio (ad es., MAP 5.2, MEASURE 2.2, MANAGE 2.3), proprietà di affidabilità a rischio, opzioni di trattamento e owner
  • Fornisce indicazioni sulla gestione degli incidenti MANAGE — fattori di innesco dei guasti dei modelli, procedure di contenimento, soglie di notifica agli stakeholder e cicli di lessons learned
  • Mappa l'AI RMF a ISO 42001, EU AI Act e NIST CSF — mostrando quali categorie dell'AI RMF soddisfano l'Art. 9 (sistema di gestione del rischio dell'EU AI Act), le clausole ISO 42001 equivalenti e come l'AI RMF estenda il NIST CSF oltre la cybersicurezza fino al rischio sociale ed etico dell'IA

Frasi di attivazione: NIST AI RMF, AI RMF, NIST AI 100-1, AI Risk Management Framework, GOVERN function, MAP function, MEASURE function, MANAGE function, AI RMF Playbook, AI risk profile, AI trustworthiness, AI bias assessment, AI explainability, MEASURE 2.2, AI risk register, , , , ,


15. 🏦 SWIFT Customer Security Programme (CSP)

File: SWIFT CSP - Claude Skill/swift-csp.skill

La skill SWIFT CSP trasforma Claude in un consulente esperto del SWIFT Customer Security Controls Framework (CSCF) v2026 — il programma di cybersicurezza obbligatorio per tutti i partecipanti alla rete SWIFT. Copre tutti i 32 controlli (25 obbligatori + 7 advisory — Controllo 2.4 Back-Office Data Flow Security promosso a obbligatorio nella v2026), tutti e cinque i tipi di architettura (A1/A2/A3/A4/B), il processo di attestazione annuale KYC-SA (finestra dal 1° luglio al 31 dicembre 2026) e le mappature complete tra framework verso ISO 27001:2022, PCI DSS v4.0.1 e NIST CSF 2.0.Cosa fa:

  • Determina il corretto tipo di architettura SWIFT (A1/A2/A3/A4/B) a partire da una descrizione della connettività SWIFT dell'organizzazione e produce la matrice completa di applicabilità dei controlli obbligatori/raccomandati
  • Conduce valutazioni gap CSCF v2026 strutturate con stato 🔴/🟡/🟢 per ciascun controllo, requisiti di evidenza e roadmap di remediation prioritizzate
  • Fornisce guide di implementazione approfondite per tutti i 25 controlli obbligatori — incluso il Controllo 2.4 (Sicurezza dei flussi dati back-office, di nuova obbligatorietà nella v2026) con passi di implementazione ed evidenze per l'audit
  • Guida l'intero processo di attestazione KYC-SA — preparazione delle evidenze per ciascun controllo, criteri di qualificazione del valutatore indipendente, passaggi di invio al portale e visibilità post-invio verso la controparte
  • Consiglia sulle modifiche CSCF v2025 → v2026: il Controllo 2.4 promosso da raccomandato a obbligatorio; finestra di attestazione dal 1° luglio al 31 dicembre 2026
  • Fornisce indicazioni specifiche per la risposta agli incidenti SWIFT — notifica iniziale entro 24 ore a [email protected], rapporto completo entro 30 giorni, conservazione delle evidenze e requisiti di contenuto dell'IRP per il Controllo 7.1
  • Spiega le responsabilità di Tipo B (service bureau) — la suddivisione tra obblighi del bureau e del cliente e come verificare l'attestazione KYC-SA del proprio bureau
  • Mappa i controlli CSCF verso ISO 27001:2022, PCI DSS v4.0.1 e NIST CSF 2.0 — identificando sia le sinergie sia le aggiunte specifiche SWIFT non coperte dalle certificazioni esistenti

Trigger phrases: SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, , , , , ,


16. 🇦🇺 ISM [Australia] — Australian Information Security Manual

File: ISM - Claude Skill/ism.skill

La skill ISM trasforma Claude in un consulente esperto dell'Australian Information Security Manual — il framework di cybersicurezza per l'intero governo pubblicato dall'Australian Signals Directorate (ASD) per le entità governative federali e statali australiane e le loro catene di fornitura. Copre tutti i 22 capitoli delle linee guida, il ciclo di gestione del rischio in sei passi, le marcature di applicabilità dei controlli (da OFFICIAL a TOP SECRET), il programma di valutazione IRAP, l'autorizzazione dei sistemi e la relazione con l'Essential Eight. Aggiornato alla release ISM di giugno 2026 — inclusi i 49 principi di cybersicurezza ristrutturati (GOVERN raddoppiato a 14), i controlli per applicazioni AI (ISM-2112/2113/2114), primi nel loro genere, e i requisiti crittografici approvati dall'ASD ampliati per i dati in transito.

Cosa fa:

  • Applica il sistema di marcature di applicabilità dei controlli dell'ISM — determina quali controlli NC/OS/PROTECTED/SECRET/TOP SECRET si applicano a un sistema e spiega la regola dell'accumulo (le classificazioni superiori cumulano tutti i controlli di livello inferiore)
  • Guida l'intero percorso di autorizzazione del sistema — definizione del perimetro del sistema, selezione e implementazione dei controlli, valutazione IRAP, approvazione ATO da parte dell'Autorizzante Ufficiale (Authorising Official) e monitoraggio continuo
  • Prepara le agenzie alle valutazioni IRAP — checklist degli artefatti (SSP, diagrammi di rete, registro degli asset, registro dei rischi, suite di policy, evidenze dei controlli), cosa aspettarsi durante la valutazione e il percorso post-valutazione POA&M → ATO
  • Fornisce indicazioni approfondite su tutti i 22 capitoli delle linee guida ISM: hardening dei sistemi (Cap. 13), SLA di patch management (Cap. 14), requisiti di logging/monitoraggio (Cap. 15), standard crittografici (Cap. 20), sicurezza email (Cap. 18), networking (Cap. 19) e altro
  • Spiega l'Essential Eight come sottoinsieme ISM prioritizzato — mappa ciascuna delle 8 strategie sui relativi capitoli ISM, spiega i livelli di maturità ML0–ML3 e distingue tra conformità Essential Eight e conformità ISM completa
  • Consiglia fornitori del settore privato e cloud service provider sui loro obblighi ISM nei contratti governativi e su quando le valutazioni IRAP sono richieste anche per entità non governative
  • Copre gli standard crittografici approvati (AES-256 per PROTECTED+, TLS 1.2 minimo, SHA-256 minimo, algoritmi proibiti) e i requisiti di conservazione dei log (minimo 18 mesi per i sistemi OS/PROTECTED)
  • Supporta la redazione dell'SSP — la struttura del System Security Plan, le sezioni richieste, la classificazione, gli obiettivi di sicurezza e come alimenta la decisione ATO

Trigger phrases: ISM, Information Security Manual, ASD cybersecurity, IRAP assessment, IRAP assessor, system authorisation, ATO Australia, PROTECTED system, OFFICIAL Sensitive, NC OS PROTECTED, Essential Eight, ASD compliance, Australian government cybersecurity, ISM controls, ISM gap analysis, , , , ,


17. 🇪🇺 NIS2 [EU] Directive

File: NIS2 - Claude Skill/nis2.skill

La skill NIS2 trasforma Claude in un consulente esperto della Direttiva NIS2 dell'UE (Direttiva (UE) 2022/2555) — il framework complessivo di cybersicurezza dell'Unione Europea per le entità essenziali e importanti. In vigore dal 27 dicembre 2022 (termine di trasposizione 17 ottobre 2024), la NIS2 sostituisce la direttiva NIS1 originale e amplia significativamente l'ambito di applicazione, rafforza gli obblighi di notifica degli incidenti, introduce la responsabilità dell'organo di gestione e innalza le sanzioni massime a 10 milioni di € o al 2% del fatturato globale.

Cosa fa:

  • Determina la classificazione dell'entità — Entità Essenziale (Allegato I: 11 settori altamente critici) o Entità Importante (Allegato II: 7 altri settori critici) — e applica l'analisi delle soglie dimensionali per confermare l'ambito
  • Guida alla conformità con tutte le 10 misure di gestione del rischio di cybersicurezza dell'Art. 21: policy di analisi del rischio, gestione degli incidenti, continuità operativa/DR/gestione delle crisi, sicurezza della supply chain, SDLC sicura e vulnerability management, valutazione dell'efficacia, formazione sull'igiene cyber, crittografia, sicurezza HR e controllo degli accessi, e MFA/comunicazioni sicure
  • Illustra il flusso di notifica degli incidenti dell'Art. 23: pre-allarme entro 24 ore, notifica dell'incidente entro 72 ore e rapporto finale entro 1 mese — con requisiti di contenuto per ciascuna fase e indicazioni sulle soglie degli incidenti significativi
  • Spiega gli obblighi di governance dell'Art. 20 — approvazione dell'organo di gestione, formazione obbligatoria sulla cybersicurezza e responsabilità personale ai sensi delle leggi nazionali di trasposizione
  • Esegue l'analisi gap ISO 27001 — mappa i controlli dell'Allegato A di ISO 27001:2022 sulle misure dell'Art. 21 NIS2 e identifica le lacune dove la certificazione ISO 27001 è necessaria ma non sufficiente (Art. 20, tempistiche dell'Art. 23, obbligo MFA, valutazioni della supply chain ENISA)
  • Consiglia sulle differenze di supervisione EE vs IE — le Entità Essenziali affrontano la supervisione proattiva dell'Art. 32 (ispezioni in loco, audit di sicurezza); le Entità Importanti affrontano la supervisione reattiva dell'Art. 33
  • Affronta l'interazione con la lex specialis DORA — spiega la precedenza di DORA per le entità finanziarie ai sensi dell'Art. 4, identifica gli obblighi NIS2 residui e raccomanda un programma di conformità integrato
  • Calcola l'esposizione alle sanzioni (EE: fino a 10 milioni di € o 2% del fatturato globale; IE: fino a 7 milioni di € o 1,4%) e consiglia sulla prioritizzazione delle remediation per ridurre il rischio normativo

Trigger phrases: NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, , , , ,


18. CA CCPA/CPRA [California] Privacy

File: CCPA - Claude Skill/ccpa.skill

La skill CCPA/CPRA trasforma Claude in un consulente esperto delle leggi sulla privacy complete della California — il California Consumer Privacy Act (CCPA, in vigore dal 1° gennaio 2020) e il California Privacy Rights Act (CPRA/Proposition 24, in vigore dal 1° gennaio 2023). Il CPRA ha ampliato significativamente il CCPA, ha creato la California Privacy Protection Agency (CPPA), ha introdotto le Informazioni Personali Sensibili (SPI) come nuova categoria e ha aggiunto i diritti di correggere le PI, limitare l'uso delle SPI e definire i periodi di conservazione.

Cosa fa:

  • Determina l'applicabilità all'azienda — se un'organizzazione soddisfa la soglia CCPA/CPRA (25 milioni di $ di ricavi O 100K+ consumatori/famiglie O 50%+ di ricavi da vendita/condivisione di PI) e quali obblighi ne derivano
  • Guida all'adempimento dei diritti dei consumatori — flussi di lavoro passo-passo per il diritto di conoscere (accesso), cancellare, correggere, opporsi alla vendita/condivisione, limitare l'uso delle SPI, portabilità e non discriminazione — inclusi verifica dell'identità, eccezioni, scadenze di risposta (45 giorni / 15 giorni lavorativi per le SPI) e propagazione ai service provider
  • Classifica ad tech, tracciamento tramite cookie e condivisione dei dati — determina se gli accordi costituiscono una "vendita" o una "condivisione" ai sensi del CPRA (pubblicità comportamentale cross-context), fornisce consulenza sulla conformità al segnale Global Privacy Control (GPC) e sulla gestione del consenso
  • Identifica le Informazioni Personali Sensibili (SPI) — geolocalizzazione precisa, dati biometrici, dati sanitari, SSN, credenziali e altro — e consiglia su usi consentiti, diritti di limitazione, requisiti di informativa e SLA di risposta di 15 giorni lavorativi
  • Esegue l'analisi gap GDPR-CCPA/CPRA — identifica le aggiunte specifiche di CCPA/CPRA (link "Do Not Sell or Share", GPC, limitazione delle SPI, opt-in per i minori, informazioni sugli incentivi finanziari) ed evidenzia le principali differenze strutturali (opt-out vs. opt-in, nessun requisito di base giuridica, dati domestici, azione privata per le violazioni)
  • Redige informativa e policy sulla privacy — informative al momento della raccolta, policy privacy complete con tutte le informative richieste da CCPA/CPRA e pagine di opt-out "Do Not Sell or Share" e "Limit SPI"
  • Valuta l'applicazione della CPPA e l'esposizione alle sanzioni — 2.500 $/violazione non intenzionale, 7.500 $/violazione intenzionale, 100–750 $/consumatore per azioni private in caso di violazione

Trigger phrases: CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, , , , , ,


19. ITAR ITAR [US] — International Traffic in Arms Regulations

File: ITAR - Claude Skill/itar.skill

La skill ITAR trasforma Claude in un consulente esperto dei controlli statunitensi sulle esportazioni della difesa ai sensi del 22 CFR Parti 120–130, amministrati dalla Directorate of Defense Trade Controls (DDTC) presso il Dipartimento di Stato degli Stati Uniti. L'ITAR controlla l'esportazione, la riesportazione e il trasferimento di articoli per la difesa, servizi per la difesa e dati tecnici correlati elencati nella United States Munitions List (USML).

Cosa fa:

  • Esegue l'analisi di giurisdizione USML — applica il test dell'enumerazione e il test della progettazione speciale (22 CFR § 120.41) per determinare se un articolo rientra nell'ITAR o nell'EAR e guida le richieste di Commodity Jurisdiction (CJ) per i casi ambigui
  • Guida alla registrazione DDTC ai sensi del 22 CFR Parte 122 — chi deve registrarsi, presentazione del DS-2032, tariffe annuali, tempistiche di rinnovo e designazione dell'Empowered Official (EO)
  • Consiglia sulle licenze di esportazione — DSP-5 (esportazione permanente), DSP-73 (esportazione temporanea), DSP-94 (importazione temporanea), requisiti di richiesta tramite D-Trade, condizioni della licenza, soglie di notifica al Congresso
  • Redige e rivede Technical Assistance Agreements (TAA) e Manufacturing License Agreements (MLA) ai sensi del 22 CFR Parte 124, incluse tutte le clausole obbligatorie: divieto di trasferimento, diritti del governo statunitense, diritti di audit e conservazione dei registri per 5 anni
  • Consiglia sulle esportazioni implicite (deemed exports) — l'accesso di cittadini stranieri a dati tecnici controllati dall'ITAR all'interno degli Stati Uniti è trattato come un'esportazione verso il loro paese d'origine; copre i Technology Control Plans (TCP), i requisiti di screening e la segregazione degli accessi
  • Guida alla conformità del brokeraggio ai sensi del 22 CFR Parte 129 — registrazione, requisiti di approvazione preventiva e obblighi di reportistica annuale
  • Gestisce violazioni e divulgazioni volontarie — illustra il processo VSD ai sensi del 22 CFR § 127.12, l'esposizione alle sanzioni (civili fino a 1.369.000 $/violazione, penali fino a 1 milione di $/20 anni), fattori attenuanti e aggravanti e pianificazione delle azioni correttive

Trigger phrases: ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, , , , , , , ,


20. Brazil LGPD [Brazil] — General Data Protection Law

File: LGPD - Claude Skill/lgpd.skill

La skill LGPD trasforma Claude in un consulente esperto della Lei Geral de Proteção de Dados Pessoais del Brasile (Legge 13.709/2018), la legge brasiliana completa sulla protezione dei dati applicata dall'ANPD (Autoridade Nacional de Proteção de Dados). La LGPD si applica in via extraterritoriale a qualsiasi organizzazione che tratta dati personali di individui situati in Brasile.

  • Analizza l'ambito extraterritoriale (Art. 3) — determina se la LGPD si applica alla tua organizzazione indipendentemente dal paese di stabilimento
  • Mappa le basi giuridiche del trattamento (Art. 7 — 10 basi per i dati regolari; Art. 11 — basi più rigorose per i dati sensibili, inclusi salute, dati biometrici, origine razziale)
  • Redige informativa sulla privacy conforme alla LGPD (Art. 9) e meccanismi di consenso (Art. 8) che coprono tutti gli elementi obbligatori
  • Guida all'adempimento dei diritti dell'interessato (Artt. 17–22) — accesso, rettifica, cancellazione, portabilità, revoca del consenso, revisione delle decisioni automatizzate — con flussi di lavoro di risposta entro 15 giorni
  • Consiglia sulla nomina del DPO/Encarregado (Art. 41) — requisiti obbligatori di pubblicazione ed esenzioni per le PMI ai sensi della Risoluzione ANPD n. 2/2022
  • Produce modelli di DPIA/RIPD (Art. 38) per i trattamenti ad alto rischio e strutture RoPA (Registri delle Attività di Trattamento) (Art. 37)
  • Guida alla notifica di violazione all'ANPD (Art. 48 + Risoluzione ANPD n. 15/2024) — requisiti di notifica preliminare entro 3 giorni lavorativi e rapporto completo entro 20 giorni lavorativi
  • Analizza i meccanismi di trasferimento internazionale (Artt. 33–36) per i paesi senza decisioni di adeguatezza dell'ANPD (inclusi gli Stati Uniti)
  • Calcola l'esposizione alle sanzioni (Art. 52) — multe fino al 2% del fatturato in Brasile, massimo 50 milioni di R$ per violazione
  • Fornisce il confronto LGPD vs. GDPR — differenze chiave in basi giuridiche, obblighi del DPO, tempistiche di violazione e strutture delle multe

Trigger phrases: LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, ,


21. EU CSRD [EU] — Corporate Sustainability Reporting Directive

File: CSRD - Claude Skill/csrd.skill

La skill CSRD trasforma Claude in un consulente esperto della Direttiva UE 2022/2464 (CSRD), che richiede a circa 50.000 aziende di rendere pubbliche informazioni dettagliate ambientali, sociali e di governance (ESG) secondo gli European Sustainability Reporting Standards (ESRS). La CSRD è entrata in vigore il 5 gennaio 2023 e sostituisce la Non-Financial Reporting Directive (NFRD).

  • Determina l'ambito della CSRD ai sensi dell'Omnibus 2026 — applica il test della Direttiva (UE) 2026/470 (reporting obbligatorio solo per le aziende con >1.000 dipendenti E >450 milioni di € di fatturato), spiega i rinvii "stop-the-clock", segnala la revisione pendente della soglia extra-UE e indirizza le aziende sotto soglia allo standard volontario VSME
  • Consiglia sugli ESRS rivisti (atti delegati del 3 luglio 2026) — ~61% in meno di datapoint obbligatori, applicazione dall'esercizio 2027 con adozione anticipata nell'esercizio 2026 una volta completato il periodo di scrutinio — inclusa la decisione "base ESRS attuale vs rivista" da cui oggi parte ogni gap assessment
  • Guida la Double Materiality Assessment (DMA) — processo passo-passo ESRS 1 che copre la materialità d'impatto (scala, portata, irreparabilità) e la materialità finanziaria (rischi e opportunità), con modelli di punteggio
  • Produce gap assessment CSRD — mappa le attuali informative GRI/TCFD/CDP/SASB sui datapoint ESRS obbligatori e identifica le lacune prioritarie
  • Redige informativa ESRS — ESRS 2 General Disclosures (GOV-1 fino a GOV-5, SBM-1 fino a SBM-3, IRO-1) e tutti gli standard tematici (E1–E5, S1–S4, G1) per i temi materiali
  • Consiglia su ESRS E1 Climate Change — emissioni di gas serra Scope 1, 2 e tutte le 15 categorie Scope 3, piano di transizione (Art. 19a(2)(a)), allineamento alla Tassonomia UE, effetti finanziari dei rischi fisici e di transizione
  • Supporta le informativa ESRS S1 Own Workforce — divario retributivo di genere, rapporto retributivo CEO, LTIFR, copertura della contrattazione collettiva, sistemi di gestione di salute e sicurezza
  • Progetta programmi di emissioni GHG Scope 3 — matrice di prioritizzazione delle categorie, metodi di raccolta dati (CDP Supply Chain, spend-based, indagini ai fornitori), informativa sulla metodologia basata su proxy
  • Pianifica la prontezza all'assurance — requisiti di limited assurance ai sensi dell'Art. 26a, standard di documentazione, transizione alla reasonable assurance dopo il 2028
  • Consiglia sui requisiti di tagging digitale XBRL/iXBRL ai sensi dell'ESEF e sugli obblighi di collocazione nel report di gestione
  • Fornisce il confronto CSRD vs GRI/TCFD/SASB/CDP — interoperabilità dei framework, mappatura dell'Appendice C e identificazione delle lacune per chi già effettua reporting

Trigger phrases: CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, , , , , , , , ,


22. 🛡️ CIS Controls v8 — CIS Top 18 Cyber Hygiene

File: CIS Controls - Claude Skill/cis-controls.skill

La skill CIS Controls v8 trasforma Claude in un consulente esperto dei CIS Controls che copre tutti i 18 CIS Controls e 153 salvaguardie della release v8 di maggio 2021, inclusa la copertura esplicita di cloud e mobile. Applica il framework dei gruppi di implementazione (Implementation Group, IG) — IG1 (56 salvaguardie, igiene informatica essenziale), IG2 (130 salvaguardie, intermedio) e IG3 (153 salvaguardie, avanzato) — per adattare le indicazioni al profilo di rischio e al livello di risorse di ciascuna organizzazione.Cosa fa:

  • Determina il Gruppo di Implementazione corretto per qualsiasi organizzazione in base a risorse IT, sensibilità dei dati, esposizione normativa e profilo di minaccia — quindi inquadra tutte le linee guida su tale IG
  • Conduce valutazioni strutturate dei gap sui CIS Controls attraverso tutti i 18 controlli e le salvaguardie applicabili con stato 🔴/🟡/🟢, assegnazione IG, tipo di asset, funzione di sicurezza e roadmap di remediation prioritaria
  • Fornisce indicazioni di implementazione a livello di salvaguardia per tutte le 153 salvaguardie: passi pratici, strumenti raccomandati (ad es. Qualys, CrowdStrike, Splunk, Microsoft Defender) e insidie comuni
  • Offre un programma di avvio rapido IG1 di 12 settimane strutturato: inventario degli asset settimana per settimana, configurazione sicura, controlli di accesso, gestione delle patch, backup e formazione
  • Mappa i CIS Controls v8 su NIST CSF 2.0 (a livello di sottocategoria), ISO 27001:2022 Allegato A, CMMC 2.0 / NIST SP 800-171, SOC 2 TSC e PCI DSS v4.0
  • Fornisce consulenza su SLA di gestione delle vulnerabilità: tempistiche di remediation basate su CVSS (Critica: 15 giorni, Alta: 30 giorni, Media: 90 giorni) e implementazione di scanner autenticati
  • Progetta programmi SIEM/gestione dei log per il Controllo 8: cosa raccogliere, standard di conservazione (90 giorni hot, minimo 12 mesi) e sincronizzazione NTP
  • Fornisce indicazioni specifiche per settore: sanità (allineamento HIPAA), finanza (allineamento PCI DSS), governo (allineamento CMMC) e istruzione (allineamento FERPA)

Frasi trigger: CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, , , , , ,


23. 📦 EAR — Export Administration Regulations

File: EAR - Claude Skill/ear.skill

La skill EAR trasforma Claude in un consulente esperto delle Export Administration Regulations, con una conoscenza approfondita di tutte le Parti 730–774 del 15 CFR, amministrate dal Bureau of Industry and Security (BIS). Guida esportatori, produttori, aziende tecnologiche e professionisti della conformità attraverso l'intero ciclo di vita del controllo delle esportazioni a duplice uso — dalla classificazione degli articoli all'analisi delle licenze fino alla risposta alle attività di enforcement.

Cosa fa:

  • Applica l'Ordine di Revisione obbligatorio per determinare la giurisdizione EAR vs. ITAR: verifica USML prima, poi classificazione CCL o conferma EAR99
  • Classifica gli articoli in tutte le 10 categorie CCL (0–9) e i 5 gruppi di prodotti (A–E) con una determinazione ECCN passo dopo passo, includendo quando richiedere una richiesta CCATS o CJ
  • Analizza i requisiti di licenza utilizzando la Commerce Country Chart — matrice RFC × paese — e identifica le eccezioni alla licenza applicabili (LVS, GBS, CIV, APP, TSR, TMP, RPL, GOV, TSU, ENC, BAG, AVS, ACE, GFT)
  • Filtra le transazioni rispetto a tutte le liste delle parti soggette a restrizioni: Entity List, Denied Persons List, Unverified List, MEU List e OFAC SDN — con indicazioni sulla Consolidated Screening List (CSL)
  • Spiega le regole sul deemed export (§ 734.13), la regola della nazionalità più restrittiva per i doppi cittadini e gli obblighi di controllo degli accessi per i dipendenti di nazionalità straniera
  • Tratta la Foreign Direct Product Rule (FDPR) — FDPR generale, FDPR Entity List (Huawei 2020), FDPR Advanced Computing (2022/2023) e FDPR Russia/Bielorussia (2022)
  • Guida attraverso la Voluntary Self-Disclosure (VSD) ai sensi del § 764.5: notifica iniziale, invio completo entro 180 giorni, processo OEE e calcolo della mitigazione delle sanzioni
  • Progetta un Programma di Conformità alle Esportazioni BIS (ECP) a 7 elementi e valuta la maturità (Base/Sviluppo/Competente/Avanzato) rispetto agli standard BIS di mitigazione delle sanzioni

Frasi trigger: EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, , , , , , , , , , , , ,


24. 🏛️ NIST SP 800-53 — Security and Privacy Controls for Federal Systems

File: NIST 800-53 - Claude Skill/nist-800-53.skill

La skill NIST SP 800-53 trasforma Claude in un consulente esperto di controlli federali di sicurezza e privacy che copre l'intero catalogo SP 800-53 Rev 5 (settembre 2020) e le pubblicazioni correlate: baseline SP 800-53B, procedure di valutazione SP 800-53A e Risk Management Framework SP 800-37 Rev 2. Serve team di agenzie federali, provider di servizi cloud che perseguono FedRAMP, proprietari di sistemi, ISSO e professionisti GRC che implementano i controlli richiesti da FISMA.

Cosa fa:

  • Categorizza i sistemi utilizzando FIPS 199/200 e SP 800-60: determina i livelli di impatto C/I/A, applica la regola dell'high-water mark e seleziona la baseline Low, Moderate o High appropriata da SP 800-53B
  • Copre tutte le 20 famiglie di controlli (AC, AT, AU, CA, CM, CP, IA, IR, MA, MP, PE, PL, PM, PS, PT, RA, SA, SC, SI, SR) con controlli chiave, assegnazioni di baseline e note di implementazione — incluse le nuove famiglie PT (Privacy) e SR (Supply Chain) aggiunte nella Rev 5
  • Guida alla personalizzazione (tailoring): identifica i controlli comuni/ereditati, applica considerazioni di scoping, compila i Valori Definiti dall'Organizzazione (ODV) con indicazioni federali, progetta controlli compensativi e integra la baseline per rischi elevati
  • Redige le narrative dei controlli SSP nel formato standard: ciascuna copre descrizione dell'implementazione, ruolo responsabile, designazione ereditata/ibrida e metodo di test per la valutazione SP 800-53A
  • Gestisce i POA&M (CA-5): documenta i risultati OTS delle valutazioni, assegna tempistiche di remediation allineate a FedRAMP (Critica: 30 giorni; Alta: 90 giorni; Moderata: 180 giorni; Bassa: 1 anno) e tiene traccia delle decisioni di accettazione del rischio
  • Guida tutti i 7 passaggi RMF (SP 800-37 Rev 2): Prepare → Categorize → Select → Implement → Assess → Authorize → Monitor, inclusa la predisposizione del pacchetto ATO (SSP + SAR + POA&M) e la strategia di monitoraggio continuo (ConMon)
  • Mappa SP 800-53 su framework comparabili — ISO 27001:2022, NIST CSF 2.0, CMMC 2.0 e FedRAMP — per programmi di conformità cross-framework
  • Affronta gli obblighi di MFA resistente al phishing di EO 14028 e OMB M-22-09 ai sensi di IA-2(1) e IA-2(2), e i requisiti dei moduli crittografici FIPS 140-2/3 ai sensi di SC-13

Frasi trigger: NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, , , , , , , , , , , , , , , , , , , , , , , , , , , ,


25. 🤖 EU AI Act — Regulation (EU) 2024/1689

File: EU AI Act - Claude Skill/eu-ai-act.skill

La skill EU AI Act trasforma Claude in un consulente esperto di conformità all'EU AI Act che copre l'intero Regolamento (UE) 2024/1689 — il primo regolamento orizzontale completo sull'IA al mondo, in vigore dal 1° agosto 2024 e modificato dal Digital Omnibus (Regolamento (UE) 2026/1744, in vigore dal 27 luglio 2026). I poteri di enforcement GPAI sono attivi dal 2 agosto 2026. Serve fornitori di IA, deployer, importatori e rappresentanti autorizzati che operano o immettono IA nel mercato UE.

Cosa fa:

  • Classifica i sistemi di IA in tutti e quattro i livelli di rischio: Proibito (Art. 5), Alto Rischio (Art. 6 + Allegato I/III), Rischio Limitato (Art. 50) e Rischio Minimo/Assente — utilizzando sia il percorso dei componenti di sicurezza dell'Allegato I (Art. 6(1)) sia il percorso dei casi d'uso elencati nell'Allegato III (Art. 6(2))
  • **Verifica tutte le 9 pratiche proibite (Art. 5): le 8 originali si applicano dal 2 febbraio 2025 — manipolazione subliminale, sfruttamento delle vulnerabilità, social scoring, valutazione predittiva della criminalità, scraping biometrico non mirato, inferenza delle emozioni sul luogo di lavoro/istruzione, categorizzazione biometrica basata su attributi sensibili e identificazione biometrica remota (RBI) in tempo reale negli spazi pubblici da parte delle forze dell'ordine — più la 9ª aggiunta dal Digital Omnibus (generazione di immagini intime non consensuali / CSAM), applicabile dal 2 dicembre 2026
  • Esamina tutte le 8 aree di casi d'uso ad alto rischio dell'Allegato III: biometria, infrastrutture critiche, istruzione, occupazione, servizi essenziali, applicazione della legge, controllo della migrazione/delle frontiere e giustizia/democrazia
  • Copre gli obblighi dei fornitori (Artt. 9–17): gestione del rischio (processo in 5 fasi), governance dei dati, documentazione tecnica dell'Allegato IV, registrazione automatica, trasparenza verso i deployer, progettazione del controllo umano, accuratezza/robustezza/cybersicurezza, checklist del fornitore in 12 punti e QMS a 13 componenti
  • Copre gli obblighi dei deployer (Art. 26): conformità alle istruzioni, competenza del personale, monitoraggio, conservazione dei log per 6 mesi, notifica ai lavoratori, registrazione presso le autorità pubbliche e DPIA GDPR
  • Guida alla Valutazione d'Impatto sui Diritti Fondamentali (FRIA, Art. 27): chi deve effettuarla (organismi di diritto pubblico, fornitori di servizi pubblici e deployer di sistemi di credit scoring e assicurazioni vita/sanitarie ai sensi dell'Allegato III 5(b)-(c)), i sei elementi di contenuto richiesti, la notifica alla sorveglianza del mercato e come una FRIA si basa su una DPIA GDPR
  • Guida alla valutazione della conformità e alla marcatura CE: autovalutazione Allegato VI (Aree 2–8) vs. organismo notificato Allegato VII (Area 1 biometria), Dichiarazione di conformità UE (Art. 47, conservazione 10 anni), marcatura CE (Art. 48), registrazione nel database UE sull'IA (Artt. 49/60)
  • Copre gli obblighi dei modelli GPAI (Artt. 53–55, dal 2 agosto 2025): obblighi universali, eccezione open-source, soglia di rischio sistemico (10²⁵ FLOP, Art. 51) e obblighi aggiuntivi per rischio sistemico, inclusi test avversariali e segnalazione all'AI Office
  • Mappa su framework comparabili: ISO 42001:2023, NIST AI RMF 1.0 e GDPR — mostrando dove gli obblighi si sovrappongono e dove è richiesta una doppia conformità

Frasi trigger: EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, , , , , , , , , , , , ,


26. ♿ Section 508 — Accessibilità ICT Federale USA

File: Section 508 - Claude Skill/section-508.skill

La skill Section 508 trasforma Claude in un esperto consulente di conformità all'accessibilità ICT federale statunitense che copre gli Revised Section 508 Standards (2018) (36 CFR Part 1194), i quali incorporano WCAG 2.0 Livello A e AA come standard tecnico per contenuti web, software e documenti elettronici. Supporta agenzie federali, appaltatori e fornitori ICT nell'intero ciclo di vita della conformità — dalle valutazioni di accessibilità e la compilazione VPAT alla remediation PDF, al linguaggio RFP per gli acquisti e alle determinazioni di onere indebito.

Cosa copre questa skill:

  • Compilazione VPAT/ACR — struttura della VPAT 2.x WCAG Edition, tutti e quattro i livelli di conformità (Supports/Partially Supports/Does Not Support/Not Applicable), tre tabelle (Livello A, Livello AA, Criteri di prestazione funzionale), divulgazione della metodologia di test richiesta
  • Criteri di successo WCAG 2.0 Livello A e AA — tutti i 38 criteri nei quattro principi POUR (Perceivable, Operable, Understandable, Robust) con modelli di errore comuni e correzioni
  • Audit di accessibilità — scansione automatica (axe, WAVE, Lighthouse), test solo da tastiera, test con screen reader (JAWS + Chrome, NVDA + Firefox, VoiceOver + Safari), verifica del contrasto colore
  • Accessibilità PDF — PDF con tag, gerarchia dei tag, nomi accessibili dei campi modulo, testo Alt, ordine di lettura, lingua del documento, Acrobat Pro Full Accessibility Check
  • Appalti federali — clausola FAR 52.239-2, requisiti di accessibilità RFP, metodologia di valutazione VPAT, carenze comuni delle VPAT dei fornitori, SLA di remediation post-aggiudicazione
  • Eccezioni — Onere indebito (E202.5): processo di determinazione scritta, obblighi di mezzi di accesso alternativi, fattori che innescano la rivalutazione; alterazione fondamentale; ICT legacy

Frasi trigger: Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, , , , , , , , , ,

27. ♿ WCAG — Web Content Accessibility Guidelines

File: WCAG - Claude Skill/wcag.skill

La skill WCAG trasforma Claude in un consulente esperto su WCAG 2.0, 2.1 e 2.2 — lo standard internazionale W3C per l'accessibilità digitale sviluppato dalla Web Accessibility Initiative (WAI). WCAG è alla base delle leggi sull'accessibilità in tutto il mondo: l'EAA UE (EN 301 549), la Section 508 statunitense e l'ADA, l'UK Equality Act e la DDA australiana fanno tutti riferimento alla conformità WCAG. Supporta sviluppatori, designer, team di prodotto e team legali/conformità che lavorano sull'accessibilità di contenuti web, mobili e digitali.

Capacità principali:

  • Principi POUR e tutti i criteri di successo — copertura completa di WCAG 2.2 inclusi tutti i 9 nuovi criteri (SC 2.4.11–13, 2.5.7–8, 3.2.6, 3.3.7–8) e tutti i 17 criteri aggiunti nella 2.1 per accessibilità mobile, a bassa visione e cognitiva; livelli di conformità A/AA/AAA; anteprima WCAG 3.0
  • Audit di accessibilità — analisi del contrasto colore (SC 1.4.3 e 1.4.11), pattern ARIA e test con screen reader (NVDA+Chrome, JAWS+Chrome, VoiceOver+Safari), navigazione da tastiera (pattern ARIA APG), gestione del focus (SC 2.4.3, 2.4.7, 2.4.11), annunci delle regioni live (SC 4.1.3), test di reflow (SC 1.4.10)
  • Revisione del codice — violazioni annotate con numeri SC, correzioni ARIA, esempi di codice corretti; indicazioni sui pattern React/HTML/ARIA allineate all'ARIA Authoring Practices Guide
  • Dichiarazioni di accessibilità — dichiarazioni complete pronte per la pubblicazione con stato di conformità, problemi noti, citazioni SC, meccanismo di contatto/feedback, procedura di reclamo formale secondo la Direttiva UE sull'accessibilità web (Decisione 2018/1523)
  • Mappatura del quadro giuridico — mappa WCAG su EN 301 549, EAA UE (giugno 2025), Direttiva UE sull'accessibilità web, Section 508 statunitense, ADA Titolo III, PSBAR 2018 del Regno Unito, Equality Act del Regno Unito, AODA e DDA australiana con requisiti di versione specifici per giurisdizione

Frasi trigger: WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, , , , , , , , , ,

28. 🇳🇿 NZISM — New Zealand Information Security Manual

File: NZISM - Claude Skill/nzism.skill

La skill NZISM trasforma Claude in un consulente esperto del New Zealand Information Security Manual (NZISM) — il framework di cybersicurezza obbligatorio pubblicato dal Government Communications Security Bureau (GCSB) / National Cyber Security Centre (NCSC NZ) per le agenzie governative neozelandesi e le loro catene di fornitura. Copre il NZ Government Information Classification System (ISCS) da Unclassified fino a Top Secret, tutte le 18+ sezioni di controllo NZISM, il processo di Certification & Accreditation (C&A) e gli obblighi obbligatori delle agenzie.

Capacità principali:

  • Analisi dei gap — valutazione strutturata del divario controllo per controllo in tutti i domini di sicurezza NZISM, con stato (Implemented / Partial / Not Implemented / N/A), evidenze richieste e priorità di remediation per qualsiasi livello di classificazione
  • Certificazione e Accreditamento (C&A) — percorso passo dopo passo per Restricted e superiori: preparazione SSP, valutazione del rischio di sicurezza, valutazione indipendente, POA&M e approvazione dell'Autorità di Accreditamento
  • Framework di classificazione — indicazioni NZ Government ISCS (Unclassified, In-Confidence, Restricted, Confidential, Secret, Top Secret): come classificare i sistemi, rischio di aggregazione, requisiti di gestione (etichettatura, trasmissione, archiviazione, smaltimento)
  • Indicazioni per l'implementazione dei controlli — consigli pratici per tutte le 18 sezioni NZISM: governance, fisica, personale, rete, controllo degli accessi, crittografia, audit e logging, cloud computing, mobilità aziendale, fornitori terzi, gestione degli incidenti e altro
  • Citazioni verificate di ID di controllo — cita identificatori di controllo NZISM reali (chapter.section.control.C.nn, ad es. 16.1.46.C.02, 16.3.5.C.02) da un riferimento incluso e verificato alla fonte — con una regola rigorosa di non inventare mai un CID e fallback al capitolo/sezione
  • Generazione di policy — policy complete e referenziate a NZISM (Access Control, Incident Response, Information Security, Acceptable Use, Business Continuity) con blocchi di controllo del documento e marcature di classificazione
  • Sicurezza della catena di fornitura — obblighi contrattuali per fornitori SaaS e fornitori esternalizzati che trattano dati governativi, approvazioni per l'elaborazione offshore, clausole di diritto di audit e requisiti di notifica degli incidenti
  • Indicazioni sul cloud — allineamento alla NZ Government Cloud Computing Risk & Resilience Guide, requisiti di residenza dei dati, documentazione del modello di responsabilità condivisa

Frasi trigger: NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS,


29. 🇻🇳 Vietnam PDPL — Legge sulla Protezione dei Dati Personali

File: Vietnam PDPL - Claude Skill/vn-pdpl.skill

La skill Vietnam PDPL trasforma Claude in un consulente esperto sulla legge vietnamita sulla protezione dei dati personali n. 91/2025/QH15 — la prima legge completa del paese sulla protezione dei dati personali, in vigore dal 1° gennaio 2026 — e sul suo regolamento di attuazione Decreto 356/2025/ND-CP. Amministrata dal Ministero della Pubblica Sicurezza, la legge si applica a enti vietnamiti e organizzazioni straniere che trattano dati personali di cittadini vietnamiti (portata extraterritoriale).Caratteristiche principali:

  • Gap analysis — valutazione strutturata della conformità rispetto a tutti gli obblighi del VN-PDPL: base giuridica, consenso, diritti dell'interessato, trasferimento transfrontaliero, DPIA, sicurezza, notifica di violazione, DPO ed esenzioni per le PMI
  • Adempimento dei diritti dell'interessato — flussi di lavoro per tutti i 6 diritti (informazione, consenso/revoca, accesso/rettifica, cancellazione/limitazione/opposizione, reclami, protezione) con i tempi di risposta legalmente richiesti dal Decreto 356
  • Valutazioni d'impatto — modello DPIA (Articolo 21, da completare entro 60 giorni) e dossier di valutazione d'impatto per il trasferimento transfrontaliero (Articolo 20, entro 60 giorni dal primo trasferimento, aggiornamento ogni 6 mesi)
  • Informativa sulla privacy e moduli di consenso — informative conformi al PDPL che coprono tutti gli elementi di disclosure richiesti; moduli di consenso che utilizzano formati validi (scritto, SMS, email, modulo app — non caselle già spuntate)
  • Notifica di violazione — workflow di 72 ore per la notifica al Ministero della Pubblica Sicurezza; doppia notifica per il settore finanziario sia all'autorità che agli interessati
  • Linee guida specifiche per settore — regole dettagliate per finanza/bancario (valutazioni annuali, log di audit), AI/elaborazione automatizzata (diritti di opt-out, valutazione periodica), cloud (crittografia a riposo/in transito), blockchain (nessun dato personale diretto on-chain) e big data (autenticazione forte, monitoraggio continuo)
  • Revisione dei requisiti del DPO — laurea + 2 anni di esperienza in IT/diritto/cybersecurity/compliance; requisiti di indipendenza; opzione DPO esterno

Frasi trigger: Vietnam data privacy, VN-PDPL, Law 91/2025, Nghị định 356, Vietnamese personal data, Vietnam PDPL, cross-border transfer Vietnam, Vietnam breach notification, Vietnam data protection, Vietnamese data subjects


30. 🇪🇺 EU CRA — Cyber Resilience Act

File: EU CRA - Claude Skill/eu-cra.skill

La skill EU CRA trasforma Claude in un consulente esperto sul Regolamento (UE) 2024/2847 — EU Cyber Resilience Act, pubblicato il 20 novembre 2024 e pienamente applicabile dall'11 dicembre 2027. Questo regolamento storico impone requisiti di cybersecurity per tutti i Prodotti con Elementi Digitali (PDE) — hardware e software connessi — venduti nel mercato UE, coprendo fabbricanti, importatori e distributori.

Funzionalità principali:

  • Ambito e classificazione — determina se un prodotto rientra nell'ambito e quale classe si applica: Default (autovalutazione), Classe I (Allegato III, 35 categorie tra cui gestori di password, VPN, gestione delle identità, monitoraggio della rete), o Classe II (Allegato IV, 12 categorie tra cui hypervisor, HSM, TPM, ICS/SCADA industriali)
  • Analisi delle lacune dell'Allegato I — valuta tutte le 10 proprietà di sicurezza della Parte I (sicuro per impostazione predefinita, nessuna password predefinita, crittografia, aggiornamenti firmati, mitigazioni degli exploit) e tutti i 9 obblighi di gestione delle vulnerabilità della Parte II (CVD, SBOM, segnalazione ENISA entro 24/72 ore, aggiornamenti di sicurezza gratuiti)
  • Valutazione della conformità e marcatura CE — guida l'autovalutazione del Modulo A rispetto ai percorsi obbligatori con Organismo Notificato, la preparazione della documentazione tecnica (Allegato VII), la Dichiarazione di conformità UE e il posizionamento della marcatura CE
  • Programma SBOM — guida ai formati SPDX/CycloneDX, requisiti minimi di contenuto, integrazione CI/CD, documenti VEX, manutenzione durante tutto il periodo di supporto
  • Segnalazione di vulnerabilità e incidenti — workflow passo-passo per l'allerta precoce entro 24 ore e il report completo entro 72 ore a ENISA/CSIRT nazionali; report finale a 14 giorni; notifica agli utenti
  • Periodo di supporto e fine vita (EOL) — impegno minimo di supporto di 5 anni, obblighi di notifica di fine vita (preavviso di 1 anno), aggiornamento cumulativo finale

Frasi trigger: EU CRA, Cyber Resilience Act, CRA compliance, product with digital elements, PDE, Annex I requirements, CRA conformity assessment, CE marking cybersecurity, SBOM EU regulation, ENISA vulnerability reporting, Class I CRA, Class II CRA, connected product security EU, IoT security regulation EU


Casi d'uso potenziali| Scenario | Skill pertinenti |

|----------|------------------| | Preparazione per un audit di certificazione ISO 27001:2022 Stage 2 | ISO 27001 | | Redazione di una Informativa sulla Sicurezza delle Informazioni mappata all'Annex A | ISO 27001 | | Esecuzione di una valutazione di readiness SOC 2 prima di coinvolgere un revisore | SOC 2 | | Documentazione dei controlli per un report SOC 2 Type 2 | SOC 2 | | Definizione dell'ambito di un'autorizzazione FedRAMP Moderate su AWS GovCloud | FedRAMP | | Redazione delle narrative di controllo SSP per tutte le 20 famiglie di controlli NIST 800-53 | FedRAMP | | Audit di un'API per la conformità GDPR prima del lancio del prodotto | GDPR | | Redazione di una DPIA per una nuova funzionalità AI che tratta dati personali | GDPR | | Generazione di una BAA per un rapporto di fornitura SaaS in ambito sanitario | HIPAA | | Valutazione se un incidente di dati costituisce una violazione HIPAA notificabile | HIPAA | | Costruzione di un programma di conformità che soddisfi sia ISO 27001 che SOC 2 | ISO 27001 + SOC 2 | | Risposta al questionario di sicurezza di un cliente che copre più framework | All skills | | Onboarding di un nuovo compliance engineer che necessita rapidamente di contesto sui framework | Any skill | | Preparazione di un registro dei rischi e di un piano di trattamento per un ISMS | ISO 27001 | | Transizione da ISO 27001:2013 a ISO 27001:2022 | ISO 27001 | | Preparazione per la transizione FedRAMP Rev 4 → Rev 5 | FedRAMP | | Valutazione della postura di cybersecurity attuale utilizzando NIST CSF 2.0 | NIST CSF | | Costruzione di un profilo organizzativo CSF con stati Current e Target | NIST CSF | | Passaggio dal Tier 1 al Tier 2 di implementazione CSF | NIST CSF | | Migrazione di un programma di cybersecurity da CSF 1.1 a CSF 2.0 | NIST CSF | | Mappatura dei controlli ISO 27001 o SOC 2 alle sottocategorie NIST CSF | NIST CSF + ISO 27001 / SOC 2 | | Redazione di una Politica di Governance della Cybersecurity allineata alla funzione GV del CSF | NIST CSF | | Definizione dell'ambito del CDE PCI DSS per una piattaforma e-commerce ospitata sul cloud | PCI DSS | | Selezione del tipo di SAQ corretto per un esercente che utilizza una pagina di pagamento ospitata | PCI DSS | | Preparazione per un ROC Level 1 con un QSA | PCI DSS | | Implementazione dei nuovi requisiti di integrità degli script della pagina di pagamento PCI DSS v4.0 | PCI DSS | | Estensione dell'MFA a tutti gli accessi al CDE secondo Req 8.4.2 | PCI DSS | | Gestione dei fornitori di servizi terzi ai sensi del Req 12.8 PCI DSS | PCI DSS | | Determinare se la propria operazione di pipeline o ferroviaria è un'entità coperta TSA | TSA Cybersecurity | | Redazione di un Piano di Implementazione della Cybersecurity (CIP) per ambienti OT/SCADA di pipeline | TSA Cybersecurity | | Pianificazione e documentazione dei test annuali dell'IRP per la conformità alle direttive TSA | TSA Cybersecurity | | Risposta a un ransomware su IT che potrebbe diffondersi a OT — obblighi di segnalazione alla CISA | TSA Cybersecurity | | Conduzione di una Architecture Design Review (ADR) per la segmentazione di rete IT/OT | TSA Cybersecurity | | Implementazione di MFA e PAM per sistemi OT/HMI legacy con controlli nativi limitati | TSA Cybersecurity | | Capire cosa cambia se l'NPRM di novembre 2024 della TSA diventa regolamento definitivo | TSA Cybersecurity | | Allineamento di un CRMP TSA a NIST CSF 2.0 e alle CPG Cross-Sector di CISA | TSA Cybersecurity + NIST CSF | | Esecuzione di una gap assessment ISO 42001 per un fornitore AI con più modelli ML in produzione | ISO 42001 | | Completamento di una AI System Impact Assessment (AISIA) per uno strumento di assunzione automatizzato | ISO 42001 | | Costruzione di una Statement of Applicability (SoA) che copre tutti i 38 controlli dell'Annex A ISO 42001 (A.2–A.10) | ISO 42001 | | Redazione di una AI Policy e di una AI Acceptable Use Policy per una società di servizi finanziari | ISO 42001 | | Valutazione se un sistema AI rivolto ai clienti richiede controlli ad alto impatto ai sensi ISO 42001 | ISO 42001 | | Preparazione dei pacchetti di evidenze per gli audit di certificazione ISO 42001 Stage 1 e Stage 2 | ISO 42001 | | Mappatura dei requisiti AISIA ISO 42001 alla Fundamental Rights Impact Assessment (FRIA) dell'EU AI Act | ISO 42001 | | Integrazione di un AIMS ISO 42001 con un ISMS ISO 27001 esistente | ISO 42001 + ISO 27001 | | Governance dell'uso da parte del personale di strumenti AI pubblici (ChatGPT, Copilot) ai sensi dei controlli A.9.2 e A.9.4 dell'Annex A | ISO 42001 | | Esecuzione di una gap assessment ISO 27701:2025 per una società SaaS che agisce sia come titolare che come responsabile del trattamento dei PII | ISO 27701 | | Transizione dalla certificazione ISO 27701:2019 all'edizione standalone 2025 | ISO 27701 | | Redazione di un Data Processing Agreement (DPA) allineato al GDPR con tutte le clausole richieste dall'Art. 28 | ISO 27701 | | Costruzione di un Registro delle Attività di Trattamento (RoPA) che copre tutte le operazioni di trattamento | ISO 27701 | | Completamento di una DPIA per una nuova funzionalità AI che profila gli utenti per pubblicità mirata | ISO 27701 | | Implementazione di una procedura per la gestione dei diritti dell'interessato con SLA di risposta | ISO 27701 | | Mappatura dei controlli ISO 27701:2025 agli articoli del GDPR per un audit di conformità | ISO 27701 | | Valutazione degli obblighi di gestione dei sub-responsabili per una B2B SaaS cloud-native | ISO 27701 | | Integrazione di un PIMS con un ISMS ISO 27001:2022 esistente per evitare duplicazioni di controlli | ISO 27701 + ISO 27001 | | Esecuzione di una gap analysis DORA per un ente creditizio UE prima di una revisione di vigilanza | DORA | | Classificazione di un incidente ICT secondo i criteri dell'Art. 18 e le soglie del CDR (UE) 2024/1772 | DORA | | Costruzione di una procedura di segnalazione degli incidenti in tre fasi (4h / 72h / 1 mese) ai sensi dell'Art. 19 | DORA | | Revisione dei contratti con i fornitori ICT rispetto alle disposizioni obbligatorie dell'Art. 30(2) | DORA | | Costruzione o validazione del Registro delle Informazioni ai sensi del CIR (UE) 2024/2956 | DORA | | Valutazione del rischio di concentrazione ICT per una banca che dipende da un unico hyperscaler | DORA | | Definizione dell'ambito di un programma TLPT e valutazione se si applica la soglia dell'Art. 26 | DORA | | Redazione di una Politica sul Rischio ICT di Terze Parti che soddisfi il CDR (UE) 2024/1773 | DORA | | Consulenza sull'interazione tra DORA e NIS2 per un'entità finanziaria | DORA | | Mappatura degli obblighi DORA alle linee guida EBA ICT esistenti e individuazione di cosa è cambiato | DORA | | Esecuzione di una gap analysis DPDPA per una società SaaS indiana in vista della scadenza di conformità di maggio 2027 | DPDPA | | Individuazione delle attività di trattamento conformi al GDPR che necessitano di un nuovo consenso o di una nuova mappatura ai sensi del DPDPA | DPDPA + GDPR | | Progettazione di un'informativa conforme alla Section 5 e alla Rule 3, inclusi gli obblighi multilingua | DPDPA | | Implementazione di un flusso di notifica delle violazioni in 72 ore ai sensi della Section 8(6) e della Rule 6 | DPDPA | | Progettazione di un programma di conformità per i dati dei minori con verifica parentale Rule 12 (DigiLocker, token virtuali) | DPDPA | | Valutazione se una piattaforma digitale deve eliminare pubblicità mirata e tracciamento comportamentale per gli utenti under 18 | DPDPA | | Consulenza a una società globale sui propri obblighi di trasferimento dati in India — approccio blacklist vs. whitelist del GDPR | DPDPA | | Preparazione per una potenziale designazione come Significant Data Fiduciary — nomina del DPO, DPIA e readiness agli audit | DPDPA | | Aggiornamento dei Data Processing Agreement con i fornitori per soddisfare la Rule 16 | DPDPA | | Valutazione se una società che fa affidamento sui legittimi interessi per l'analitica deve ottenere il consenso ai sensi del DPDPA | DPDPA | | Costruzione di una procedura per l'adempimento dei diritti del Data Principal che copra accesso, rettifica, cancellazione e nomina | DPDPA | | Determinazione del proprio livello CMMC in base alle clausole contrattuali DFARS e alla gestione delle CUI | CMMC 2.0 | | Esecuzione di una gap assessment CMMC Level 2 su tutte le 110 pratiche NIST SP 800-171 | CMMC 2.0 | | Redazione di un System Security Plan (SSP) che copre tutte le 110 pratiche con narrative di implementazione | CMMC 2.0 | | Calcolo del proprio punteggio SPRS e prioritizzazione delle remediation dei gap a maggiore impatto | CMMC 2.0 | | Preparazione per una valutazione C3PAO — pacchetti di evidenze, pratiche critiche, regole POA&M | CMMC 2.0 | | Definizione dell'ambito delle CUI all'interno dell'organizzazione e progettazione di un'enclave per ridurre l'ambito CMMC | CMMC 2.0 | | Gestione degli obblighi di segnalazione degli incidenti DFARS 252.204-7012 (segnalazione DIBNET entro 72 ore) | CMMC 2.0 | | Trasferimento dei requisiti CMMC ai subappaltatori che gestiscono CUI | CMMC 2.0 | | Costruzione di un profilo organizzativo AI utilizzando gli stati Current e Target di NIST AI RMF | NIST AI RMF | | Esecuzione di una gap assessment GOVERN per un'organizzazione che avvia il proprio programma di rischio AI | NIST AI RMF | | Valutazione di un modello di credit scoring rispetto ai criteri di affidabilità MEASURE 2.x | NIST AI RMF | | Costruzione di un registro dei rischi AI mappato alle categorie NIST AI RMF per un sistema ML in produzione | NIST AI RMF | | Mappatura di NIST AI RMF al requisito del sistema di gestione del rischio dell'Art. 9 dell'EU AI Act | NIST AI RMF + ISO 42001 | | Valutazione di bias ed equità di uno strumento AI per assunzioni (parità demografica, probabilità equalizzate, regola 4/5 dell'EEOC) | NIST AI RMF | | Progettazione di un programma di monitoraggio AI post-distribuzione utilizzando MEASURE 3.x e MANAGE 3.x | NIST AI RMF | | Integrazione di NIST AI RMF con un programma NIST CSF esistente | NIST AI RMF + NIST CSF | | Determinazione del proprio tipo di architettura SWIFT (A1/A2/A3/A4/B) e ottenimento della matrice completa di applicabilità dei controlli CSCF v2026 | SWIFT CSP | | Esecuzione di una gap assessment CSCF v2026 per una distribuzione on-premises di Alliance Access (incluso il Controllo 2.4 ora obbligatorio) | SWIFT CSP | | Comprendere perché l'OTP software (Google Authenticator) non supera il Controllo 4.2 e rimediare con token hardware prima dell'attestazione di luglio | SWIFT CSP | | Preparazione di tutte le evidenze e completamento dell'attestazione annuale KYC-SA tramite swift.com/myswift | SWIFT CSP | | Sviluppo di un piano di risposta agli incidenti specifico per SWIFT che copra la notifica SWIFT entro 24 ore e gli obblighi di report entro 30 giorni | SWIFT CSP | | Verifica dell'attestazione KYC-SA del proprio service bureau (Tipo B) e comprensione delle responsabilità di controllo suddivise | SWIFT CSP | | Mappatura dei controlli ISO 27001 o PCI DSS esistenti ai requisiti CSCF per identificare i gap specifici di SWIFT | SWIFT CSP + ISO 27001 / PCI DSS | | Rimedio ai modelli comuni di non conformità CSCF: VLAN condivisa, patch obsolete, copertura SIEM mancante, lacune nell'inventario dei token | SWIFT CSP | | Comprendere quali marcature di applicabilità dei controlli ISM (NC/OS/PROTECTED) si applicano a un sistema cloud governativo australiano | ISM | | Preparazione degli artefatti per una valutazione IRAP di un sistema a livello PROTECTED | ISM | | Hardening di una distribuzione Windows Server 2022 secondo i requisiti del Capitolo 13 ISM con checklist delle evidenze | ISM | | Mappatura dei requisiti Essential Eight Maturity Level 2 ai rispettivi capitoli delle linee guida ISM | ISM | | Comprensione degli obblighi di conformità ISM per un provider cloud del settore privato nell'ambito di un contratto governativo | ISM | | Redazione di un System Security Plan (SSP) per l'approvazione ATO su un sistema OFFICIAL: Sensitive | ISM | | Comprensione degli algoritmi crittografici approvati e dei periodi di conservazione dei log ai sensi dell'ISM | ISM | | Confronto dei requisiti ISM con i controlli ISO 27001 per identificare i gap specifici del settore governativo | ISM + ISO 27001 | | Determinare se una società energetica europea è un'entità Essenziale o Importante ai sensi di NIS2 e comprenderne gli obblighi | NIS2 | | Analisi del flusso di lavoro di segnalazione degli incidenti NIS2 Art. 23 (24h/72h/1 mese) dopo un attacco ransomware | NIS2 | | Esecuzione di una gap analysis tra un ISMS ISO 27001:2022 esistente e la piena conformità NIS2 | NIS2 + ISO 27001 | | Redazione di una policy di risposta agli incidenti conforme a NIS2 che copra tutte le 10 misure dell'Art. 21 e le tempistiche di segnalazione dell'Art. 23 | NIS2 | | Spiegazione della relazione lex specialis DORA e individuazione degli obblighi NIS2 residui per una banca europea | NIS2 + DORA | | Comprensione degli obblighi dell'organo di gestione Art. 20, della responsabilità personale e della formazione cybersecurity richiesta ai sensi di NIS2 | NIS2 | | Valutazione degli obblighi di sicurezza della supply chain ai sensi di NIS2 Art. 21(2)(d) e delle valutazioni coordinate del rischio ENISA Art. 22 | NIS2 | | Calcolo dell'esposizione massima alle sanzioni NIS2 e confronto tra i regimi di vigilanza EE vs IE (Art. 32 vs Art. 33) | NIS2 | | Determinare se un'attività di e-commerce statunitense soddisfa una delle soglie CCPA/CPRA e comprenderne gli obblighi principali | CCPA/CPRA | | Gestione di una richiesta combinata di diritto alla conoscenza e diritto alla cancellazione da parte di un consumatore californiano, inclusa la verifica dell'identità e le eccezioni | CCPA/CPRA | | Valutazione se la condivisione di cookie ID con una piattaforma ad tech costituisce una "vendita" CCPA o una "condivisione" CPRA, e implementazione dei meccanismi di opt-out | CCPA/CPRA | | Esecuzione di una gap analysis tra un programma GDPR esistente e CCPA/CPRA — individuazione delle aggiunte specifiche della California | CCPA/CPRA + GDPR | | Classificazione di geolocalizzazione precisa, dati sanitari e biometrici come Sensitive Personal Information CPRA e comprensione del flusso di lavoro di limitazione SPI di 15 giorni lavorativi | CCPA/CPRA | | Redazione di un'informativa privacy al momento della raccolta e di una privacy policy completa che soddisfi tutti i requisiti di divulgazione CCPA/CPRA | CCPA/CPRA | | Implementazione del riconoscimento del segnale Global Privacy Control (GPC) come opt-out valido da vendita/condivisione | CCPA/CPRA | | Valutazione del rischio di enforcement CPPA e calcolo dell'esposizione alle sanzioni per violazioni CCPA/CPRA non intenzionali vs. intenzionali | CCPA/CPRA | | Determinare se una piccola società di servizi professionali necessita dei controlli IG1, IG2 o IG3 — e ottenere un piano quick-start di 12 settimane adeguato all'ambito | CIS Controls v8 | | Esecuzione di una gap assessment CIS Controls v8 per un'organizzazione sanitaria e mappatura dei risultati alle salvaguardie HIPAA Security Rule | CIS Controls v8 + HIPAA | | Implementazione di tutte le 56 salvaguardie IG1 su endpoint, account utente, backup e formazione — prioritizzate in base all'impatto sulla sicurezza | CIS Controls v8 | | Distribuzione dell'MFA su applicazioni esterne, accesso remoto e account amministrativi (Safeguards 6.3/6.4/6.5) e selezione di opzioni resistenti al phishing | CIS Controls v8 | | Mappatura dei CIS Controls v8 alle sottocategorie NIST CSF 2.0 per un programma di conformità cross-framework | CIS Controls v8 + NIST CSF | | Costruzione di un programma di gestione delle vulnerabilità con scan autenticati, SLA di remediation basate su CVSS e KPI di monitoraggio | CIS Controls v8 | | Progettazione di un programma SIEM e di gestione dei log secondo Control 8 — quali eventi raccogliere, standard di conservazione e sincronizzazione NTP | CIS Controls v8 | | Classificazione di un amplificatore di potenza RF ai sensi dell'EAR — determinazione ECCN e analisi dei requisiti di licenza per l'export in Germania | EAR | | Valutazione degli obblighi di deemed export per un dipendente di nazionalità cinese che accede a codice sorgente di crittografia controllato | EAR | | Risposta a una violazione di re-export scoperta relativa alla Entity List — processo di auto-segnalazione volontaria e mitigazione delle sanzioni | EAR | | Determinare se il software di cybersecurity AES-256 richiede una licenza BIS per l'export in Francia, India e Brasile | EAR | | Progettazione di un Export Compliance Programme a 7 elementi per una società di apparecchiature a semiconduttori con clienti in Europa e Asia | EAR | | Determinare se un chip di fabbricazione estera utilizza attrezzature di origine statunitense soggette alla Foreign Direct Product Rule (FDPR) | EAR | | Applicazione dell'eccezione di licenza ENC per un prodotto di crittografia commerciale e completamento della notifica BIS una tantum | EAR | | Classificazione di un sistema HR federale ai sensi di FIPS 199 e selezione della baseline SP 800-53B corretta | NIST SP 800-53 | | Documentazione di un finding AC-2(3) OTS da una valutazione della sicurezza e costruzione del POA&M con le tempistiche di remediation FedRAMP | NIST SP 800-53 | | Implementazione di MFA resistente al phishing ai sensi di IA-2(1) e IA-2(2) per soddisfare EO 14028 e OMB M-22-09 | NIST SP 800-53 | | Redazione di una narrative di controllo SSP per SC-8(1) Transmission Confidentiality che copra TLS 1.2/1.3 con moduli FIPS 140-3 | NIST SP 800-53 | | Esecuzione di una gap analysis tra ISO 27001:2022 e baseline FedRAMP Moderate e mappatura delle fasi RMF al pacchetto ATO | NIST SP 800-53 | | Personalizzazione di una baseline Moderate per rimuovere controlli non applicabili, impostare gli ODV e documentare i controlli compensativi per un sistema legacy | NIST SP 800-53 | | Costruzione di una strategia ConMon con frequenze mensili di vulnerability scan, penetration test annuali e cadenza di aggiornamento del POA&M | NIST SP 800-53 | | Classificazione di uno strumento di screening CV basato su AI per i datori di lavoro europei ai sensi dell'EU AI Act — livello di rischio e obblighi del fornitore | EU AI Act | | Valutazione se uno strumento AI di polizia predittiva viola le pratiche vietate Art. 5 dell'EU AI Act | EU AI Act | | Determinazione degli obblighi del modello GPAI per un LLM open-source con potenza di calcolo di training di 3×10²⁴ FLOPs | EU AI Act | | Navigazione nella duplice regolamentazione per uno strumento AI di diagnostica per immagini marcato CE ai sensi del Regolamento UE sui Dispositivi Medici | EU AI Act | | Comprensione degli obblighi di divulgazione dei chatbot Art. 50(1) e degli obblighi di deployer vs fornitore GPAI per un'AI e-commerce | EU AI Act | | Completamento di un VPAT 2.x (ACR) per l'approvvigionamento federale di software enterprise — tutte e tre le tabelle, divulgazione della metodologia di testing | Section 508 | | Audit di un'applicazione web pubblica per la conformità Section 508 utilizzando test solo da tastiera e con screen reader | Section 508 | | Remediation di 200 documenti PDF legacy per Section 508 — struttura con tag, ordine di lettura, etichette dei campi modulo, testo Alt | Section 508 | | Inserimento dei requisiti di accessibilità FAR 52.239-2 in un RFP di approvvigionamento federale e valutazione delle submission VPAT dei fornitori | Section 508 | | Preparazione di una determinazione formale di onere indebito e documentazione dell'obbligo di mezzi alternativi di accesso | Section 508 | | Audit di un'applicazione React per la conformità WCAG 2.2 AA — contrasto cromatico, navigazione da tastiera, ARIA, gestione del focus | WCAG | | Determinazione di quale versione WCAG e livello di conformità è richiesto per la conformità legale nei mercati USA, UE e UK | WCAG | | Revisione della palette cromatica di un design system rispetto a SC 1.4.3 e individuazione di valori sostitutivi accessibili | WCAG | | Redazione di una dichiarazione completa di accessibilità web per un sito del settore pubblico conforme ai requisiti della Direttiva UE sull'Accessibilità Web | WCAG | | Comprensione dei nuovi criteri di successo da soddisfare per aggiornare una dichiarazione di conformità WCAG 2.1 AA a WCAG 2.2 AA | WCAG | | Esecuzione di una gap analysis per un'agenzia governativa neozelandese che implementa un sistema di gestione dei casi classificato Restricted | NZISM | | Preparazione di una submission Certification & Accreditation (C&A) per un sistema Restricted — SSP, SRA, POA&M e approvazione ATO | NZISM | | Valutazione se l'hosting di dati Restricted su AWS Sydney soddisfa gli obblighi NZISM e quali approvazioni dell'Autorità di Accreditamento sono necessarie | NZISM | | Redazione di una Access Control Policy conforme a NZISM con ID dei controlli NZISM incorporati e un blocco di classificazione dei documenti | NZISM | | Consulenza sulla due diligence dei fornitori SaaS e sui requisiti contrattuali di sicurezza obbligatori ai sensi di NZISM per dati In-Confidence | NZISM | | Esecuzione di una gap analysis VN-PDPL per una società estera che tratta dati personali vietnamiti in vista della data di efficacia del 1 gennaio 2026 | VN-PDPL | | Progettazione di un meccanismo di consenso valido ai sensi della Legge vietnamita 91/2025 — informativa autonoma, formati consentiti e flussi di revoca | VN-PDPL | | Costruzione di un flusso di lavoro di notifica delle violazioni al Ministero della Pubblica Sicurezza entro 72 ore per una fintech vietnamita dopo un incidente di dati | VN-PDPL | | Mappatura di un programma di conformità GDPR esistente a VN-PDPL — individuazione dei gap in base giuridica, DPO e regole di trasferimento transfrontaliero | VN-PDPL + GDPR | | Valutazione degli obblighi di trasferimento transfrontaliero dei dati e preparazione del dossier di valutazione d'impatto ai sensi dell'Articolo 20 per il trattamento su cloud offshore | VN-PDPL | | Classificazione di un prodotto IoT connesso ai sensi dell'EU CRA — Default, Classe I o Classe II — e comprensione della procedura di valutazione della conformità applicabile | EU CRA | | Esecuzione di una gap assessment Annex I per un prodotto software immesso sul mercato UE — tutte le 10 proprietà di sicurezza della Parte I e i 9 obblighi sulle vulnerabilità della Parte II | EU CRA | | Costruzione di un programma di divulgazione delle vulnerabilità conforme a CRA con divulgazione coordinata, segnalazione ENISA entro 24h/72h e notifica CSIRT | EU CRA | | Preparazione della documentazione tecnica ai sensi dell'Annex VII per la valutazione di conformità obbligatoria dell'Organismo Notificato per un prodotto di Classe I | EU CRA | | Implementazione di un programma SBOM in formato SPDX o CycloneDX che soddisfi i requisiti minimi di contenuto dell'EU CRA e l'integrazione CI/CD | EU CRA |


Come Installare una Skill

  1. Scarica il file .skill per il framework di cui hai bisogno:| Framework | Download | |-----------|----------| | ISO 27001 ISO 27001 | iso27001.skill | | SOC 2 SOC 2 | soc2.skill | | FedRAMP FedRAMP [US] | fedramp.skill | | 🇪🇺 GDPR [EU] | gdpr-compliance.skill | | HIPAA HIPAA [US] | hipaa-compliance.skill | | NIST CSF NIST CSF | NIST Cybersecurity.skill | | PCI DSS | | | 🚨 TSA Cybersecurity [US] | | | 🤖 ISO 42001 Sistema di gestione dell'IA | | | 🔒 ISO 27701 Gestione delle informazioni sulla privacy | | | 🏦 DORA Resilienza operativa digitale | | | 🇮🇳 DPDPA [India] — Legge sulla protezione dei dati personali digitali | | | 🛡️ CMMC 2.0 Certificazione del modello di maturità della cybersecurity | | | 🤖 NIST Quadro di gestione del rischio dell'IA | | | 🏦 SWIFT Programma di sicurezza del cliente (CSP) | | | 🇦🇺 ISM [Australia] — Manuale australiano per la sicurezza delle informazioni | | | 🇪🇺 NIS2 [EU] Direttiva | | | CCPA/CPRA [California] Privacy | | | ITAR [US] — Regolamento sul traffico internazionale delle armi | | | LGPD [Brazil] — Legge generale sulla protezione dei dati | | | CSRD [EU] — Direttiva sulla rendicontazione della sostenibilità aziendale | | | 🛡️ CIS Controls v8 — CIS Top 18 Igiene informatica | | | 📦 EAR [US] — Regolamenti sull'amministrazione delle esportazioni | | | 🏛️ NIST SP 800-53 — Controlli di sicurezza e privacy per i sistemi federali | | | 🤖 EU AI Act — Regolamento (EU) 2024/1689 | | | ♿ Section 508 [US] — Accessibilità ICT federale | | | ♿ WCAG — Linee guida per l'accessibilità dei contenuti web | | | 🇳🇿 NZISM [New Zealand] — Manuale per la sicurezza delle informazioni | | | 🇻🇳 Vietnam PDPL — Legge sulla protezione dei dati personali | | | 🇪🇺 EU CRA — Legge sulla resilienza informatica | |

Suggerimento: Puoi installare più skill contemporaneamente. Se lavori con più framework (ad es. sia ISO 27001 che SOC 2), installali tutti: Claude attiverà la più pertinente per ogni domanda.

Installing Skills in Claude


Installazione tramite Claude Code Marketplace

Se usi Claude Code — la CLI basata sull'IA per sviluppatori — queste skill sono disponibili anche come plugin Claude Code installabili tramite un marketplace ospitato. Questo è il percorso di installazione consigliato per sviluppatori e team, poiché supporta il blocco delle versioni, gli aggiornamenti automatici e la distribuzione a livello di team senza alcuna gestione manuale dei file.

Aggiungi il marketplace e installa le skill che ti servono direttamente dal terminale:```shell /plugin marketplace add Sushegaad/Claude-Skills-Governance-Risk-and-Compliance /plugin install iso27001@grc-skills soc2@grc-skills fedramp@grc-skills gdpr-compliance@grc-skills hipaa-compliance@grc-skills nist-csf@grc-skills pci-compliance@grc-skills tsa-compliance@grc-skills iso42001@grc-skills iso27701@grc-skills dora@grc-skills dpdpa@grc-skills cmmc@grc-skills nist-ai-rmf@grc-skills swift-csp@grc-skills ism@grc-skills nis2@grc-skills ccpa@grc-skills itar@grc-skills lgpd@grc-skills csrd@grc-skills cis-controls@grc-skills ear@grc-skills nist-800-53@grc-skills eu-ai-act@grc-skills section-508@grc-skills wcag@grc-skills nzism@grc-skills vn-pdpl@grc-skills eu-cra@grc-skills

root@kitploit:~
Teams possono pre-configurare il marketplace in `.claude/settings.json` così ogni sviluppatore riceve le skill automaticamente all'apertura del progetto — nessuna installazione manuale richiesta.

📖 **[Istruzioni complete di installazione, configurazione del team e guida agli aggiornamenti → INSTALLATION.md](https://github.com/sushegaad/claude-skills-governance-risk-and-compliance/blob/HEAD/INSTALLATION.md)**

---

## Valutazione delle Skill

Queste skill sono state valutate utilizzando il framework di valutazione [Claude Skill Creator](https://claude.ai). **150 casi di test realistici** sono stati eseguiti su tutte le 30 skill — 5 per framework — con **Claude Sonnet come modello sia con skill sia come baseline** (stesso modello su entrambi i lati, quindi il delta misura le skill, non la potenza del modello) — coprendo analisi dei gap, redazione di policy, approfondimenti sui controlli, casi limite e scenari di consulenza sulla conformità. Ogni caso di test è stato valutato rispetto ad almeno 5 asserzioni oggettivamente verificabili (752 in totale) da agenti valutatori indipendenti che confrontavano le risposte di Claude con skill rispetto alla baseline.

| Configurazione | Tasso di superamento | Asserzioni superate |
|---------------|-----------|-------------------|
| **Con le skill GRC installate** | **93%** | **703 / 752** |
| Senza skill (baseline Claude) | 79% | 596 / 752 |
| **Delta** | **+14 punti** | **+107 asserzioni** |

### Risultati per Skill

| Skill | Casi di test | Con skill | Baseline | Delta | Cosa è stato testato |
|-------|-----------|-----------|---------|-------|-----------------|
| ISO 27001 | 5 | **100%** | 84% | +16% | Analisi dei gap; Redazione di policy; Transizione 2013→2022; Valutazione del rischio; Revisione gestionale CAP |
| SOC 2 | 5 | **100%** | 84% | +16% | Type 1 vs 2; Checklist dei controlli CC; Criteri di disponibilità; Policy di controllo degli accessi; Risposta alle eccezioni di audit |
| FedRAMP [US] | 5 | **96%** | 72% | +24% | Percorsi di autorizzazione; Classi di certificazione A-D CR26; FedRAMP 20x (percorso primario); Obbligo OSCAL set 2026; Tempistiche di remediation POA&M |
| GDPR [EU] | 5 | **88%** | 88% | +0% | Checklist per aziende statunitensi; Articolo 28 DPA; Richiesta di accesso dell'interessato; Consenso ai cookie; Notifica di violazione entro 72 ore |
| HIPAA [US] | 5 | **92%** | 88% | +4% | Analisi dell'entità coperta; Modello BAA; Crittografia (indirizzabile vs richiesta); Analisi del rischio; Violazione da parte del personale |
| NIST CSF | 5 | **96%** | 84% | +12% | Panoramica CSF 2.0; Piano di ripristino da ransomware; Creazione del profilo; Mappatura dei controlli; Report al consiglio di amministrazione |
| PCI DSS | 5 | **92%** | 88% | +4% | Selezione del tipo di SAQ; Requisito 3 dati memorizzati (v4.0); Obblighi in caso di violazione; Test di penetrazione; Ambito di tokenizzazione |
| TSA Cybersecurity [US] | 5 | **100%** | 96% | +4% | Requisiti della direttiva sugli oleodotti; Elementi CIRP; Segmentazione OT/IT; Applicabilità aeroportuale; TSA vs CIRCIA |
| ISO 42001 | 5 | **92%** | 80% | +12% | Applicabilità dell'AIMS; Requisiti chiave; Rischi specifici dell'IA; Gestione di LLM di terze parti; Controlli di etica dell'IA |
| ISO 27701 | 5 | **100%** | 100% | +0% | Estensione a ISO 27001; Mappatura GDPR; Controlli del responsabile del trattamento; Metodologia PIA; Certificazione come prova GDPR |
| DORA [EU] | 5 | **88%** | 72% | +16% | Cinque pilastri; Tempistiche di segnalazione degli incidenti ICT; Requisiti TLPT; Contratti con terze parti; DORA vs EBA |
| DPDPA [India] | 5 | **96%** | 80% | +16% | Applicabilità a entità estere; Consenso vs GDPR; Dati dei minori (soglia dei 18 anni); Trasferimenti transfrontalieri; Obblighi SDF |
| CMMC 2.0 [US] | 5 | **100%** | 44% | +56% | Determinazione del livello; Punteggio SPRS; Ambito CUI; Struttura SSP; Prontezza per la valutazione C3PAO |
| NIST AI RMF | 5 | **92%** | 84% | +8% | Panoramica delle quattro funzioni; Valutazione del rischio IA in ambito assunzioni; Registro dei rischi per il credit scoring; Mappatura con l'EU AI Act; Analisi dei gap GOVERN |
| SWIFT CSP | 5 | **96%** | 72% | +24% | Ambito architetturale (A1/A2/A3/A4/B); Requisito del token hardware MFA; Analisi dei gap CSCF v2026; Controllo 2.4 ora obbligatorio; Attestazione KYC-SA; Obblighi di risposta agli incidenti |
| ISM [Australia] | 5 | **92%** | 84% | +8% | Ambito e autorizzazione dei controlli OS; Preparazione della valutazione IRAP; Hardening dei sistemi del capitolo 13; Mappatura Essential Eight su ISM; Obblighi dei fornitori cloud nella supply chain |
| NIS2 [EU] | 5 | **100%** | 84% | +16% | Classificazione EE/IE per le aziende energetiche; Obblighi del fornitore SaaS ex Art. 21; Flusso di segnalazione ransomware ex Art. 23; Analisi dei gap ISO 27001 vs NIS2; Interazione con la lex specialis DORA |
| CCPA/CPRA [California] | 5 | **100%** | 80% | +20% | Analisi della soglia per l'e-commerce; Flusso combinato di diritto alla conoscenza e cancellazione; Classificazione vendita vs condivisione nell'ad tech; Analisi dei gap da GDPR a CCPA; Classificazione SPI per app mobile |
| ITAR [US] | 5 | **100%** | 100% | 0% | Analisi della giurisdizione USML per laptop militari; Esportazione implicita per ingegnere tedesco; Esportazione temporanea DSP-73 per fiera; Processo di violazione e VSD; Clausole TAA obbligatorie per l'India |
| LGPD [Brazil] | 5 | **76%** | 76% | +0% | Portata extraterritoriale per SaaS statunitense con clienti brasiliani; Adeguatezza reciproca Brasile-UE (gen 2026 — nessuna SCC necessaria); Richiesta di cancellazione dei dati su CRM/email/analytics; Restrizioni al marketing di dati sanitari sensibili; Meccanismi di trasferimento internazionale |
| CSRD [EU] | 5 | **88%** | 32% | +56% | Analisi dell'ambito CSRD per un produttore tedesco quotato (PIE Wave 1); Doppia materialità vs GRI/TCFD; Requisiti di disclosure post-DMA per E1/S1/G1; Analisi dei gap da GRI+TCFD a ESRS; Obblighi per azienda non UE (capogruppo statunitense, €200M di ricavi UE) |
| CIS Controls v8 | 5 | **100%** | 80% | +20% | Determinazione dell'Implementation Group; Analisi dei gap per startup SaaS; Ambito della salvaguardia MFA (IG2); Mappatura CIS v8 su NIST CSF 2.0; Programma di vulnerability management con SLA di remediation |
| EAR [US] | 5 | **100%** | 88% | +12% | Classificazione ECCN di un amplificatore RF per esportazione in Germania; Esportazione implicita per cittadino duale cinese/australiano su 5D002; Violazione di re-export della Entity List e processo VSD; Eccezione ENC per software AES-256 per Francia/India/Brasile; Progettazione ECP per azienda di apparecchiature a semiconduttori |
| NIST SP 800-53 | 5 | **92%** | 84% | +8% | Categorizzazione FIPS 199 per sistema HR federale; Finding AC-2(3) OTS e documentazione POA&M; Controlli MFA e MFA resistente al phishing EO 14028; Narrativa SSP per SC-8(1) Transmission Confidentiality; Analisi dei gap da ISO 27001 a FedRAMP e passaggi RMF |
| EU AI Act | 5 | **84%** | 64% | +20% | Screening dei CV ad alto rischio + Allegato III Area 4 + scadenza Digital Omnibus dic 2027; Divieto di polizia predittiva ex Art. 5; Eccezione per GPAI open-source CoP + 3×10²⁴ FLOPs; Interazione MDR+AI Act + scadenza Allegato I ago 2028; Informativa Art. 50 per chatbot e-commerce |
| Section 508 [US] | 5 | **100%** | 100% | 0% | Completamento ACR VPAT 2.x e metodologia di test; Errori di navigazione da sola tastiera e remediation WCAG; Remediation dell'accessibilità dei moduli PDF (200 PDF); Requisiti RFP per appalti federali e valutazione VPAT; Processo di eccezione per onere eccessivo e obblighi di accesso alternativo |
| WCAG [International] | 5 | **100%** | 85% | +15% | Audit del contrasto colore (SC 1.4.3) con suggerimenti di sostituzione; Criteri di aggiornamento da WCAG 2.1 AA a 2.2; Revisione del codice ARIA per modale React con implementazione corretta; Mappatura della conformità legale tra US/UE/UK; Dichiarazione di accessibilità per sito e-commerce |

Read more

Scarica lo strumento
  • NZISM — Manuale neozelandese per la sicurezza delle informazioni
  • Vietnam PDPL — Legge sulla protezione dei dati personali
  • CRA dell'UE — Cyber Resilience Act
  • Casi d'uso potenziali
  • Come installare una Skill
  • Installazione tramite Claude Code Marketplace
  • Valutazione delle Skill
  • Testimonianze dei clienti
  • Supporto
  • Autore
  • Disclaimer
  • CISA 24-hour reporting
    OT segmentation TSA
    pipeline cybersecurity
    rail cybersecurity directive
    transit cybersecurity
    TSA NPRM 2024
    AI supplier management ISO
    EU AI Act management system
    NIST AI RMF ISO mapping
    AI bias controls
    AI transparency standard
    AI incident management ISO
    ISO 27701:2019
    27701 transition
    standalone PIMS
    Annex A controller controls
    Annex A processor controls
    CDR 2024/1772
    CDR 2024/1773
    CDR 2024/1774
    CDR 2025/301
    CDR 2025/1190
    TLPT financial entities
    ICT concentration risk
    critical ICT TPSP
    DORA vs NIS2
    EBA ICT guidelines DORA
    DORA incident classification
    DORA reporting timelines
    Chapter II DORA
    Chapter III DORA
    Section 10 DPDPA
    Rule 3 DPDP
    Rule 6 DPDP breach notification
    Rule 12 parental consent
    India privacy law
    India digital privacy
    DPDPA gap analysis
    DPDPA vs GDPR
    India data law
    MeitY data protection
    DigiLocker consent
    India children data law
    DPDPA consent requirements
    DPDPA breach notification
    India cross-border data transfer
    POA&M CMMC
    gap analysis CMMC
    DIBCAC
    CUI scoping
    32 CFR Part 170
    AI organizational profile
    responsible AI framework
    AI governance framework
    AI incident response
    AI RMF gap assessment
    Type B SWIFT
    SWIFT incident response
    SWIFT gap assessment
    SWIFT mandatory controls
    SWIFT hardware token
    SWIFT log retention
    ISM chapter
    ISM hardening
    ISM OSCAL
    cyber.gov.au
    ASD IRAP
    NIS2 penalties
    NIS2 transposition
    NIS2 and DORA
    NIS2 and ISO 27001
    network information security directive
    CCPA gap analysis
    CCPA vs GDPR
    California data privacy
    CCPA service provider
    CCPA third party
    CCPA penalty
    voluntary disclosure ITAR
    ITAR vs EAR
    commodity jurisdiction
    defense article
    defense service
    ITAR compliance
    technology control plan
    Empowered Official
    LGPD penalty
    Brazil privacy policy
    CSRD scope
    EU sustainability reporting
    ESRS assurance
    XBRL sustainability
    CSRD vs GRI
    CSRD vs TCFD
    EU Taxonomy CSRD
    NFRD CSRD
    ESRS materiality
    vulnerability management CIS
    CIS Controls ISO 27001
    CIS Controls SOC 2
    CIS Controls PCI DSS
    CIS Controls CMMC
    CIS Controls NIST CSF
    licence exception
    ENC exception
    voluntary self-disclosure
    VSD
    SNAP-R
    export compliance programme
    ECP
    restricted party screening
    export to China
    export to Russia
    de minimis rule
    CCATS
    EAR vs ITAR
    Moderate baseline
    High baseline
    SSP narrative
    System Security Plan
    POA&M
    Plan of Action
    ConMon
    continuous monitoring
    SP 800-53A
    security assessment
    ODV
    organization-defined value
    control tailoring
    common controls
    inherited controls
    AC-2
    IA-2
    SC-8
    SI-2
    SR family
    PT family
    supply chain risk
    OSCAL
    3PAO
    FedRAMP controls
    ISSO
    system owner
    authorizing official
  • Fa riferimento alle sanzioni (Art. 99): 35 milioni di euro / 7% per pratiche proibite, 15 milioni di euro / 3% per violazioni dei fornitori/deployer, 7,5 milioni di euro / 1% per fuorviare le autorità
  • Annex III AI
    AI provider obligations
    AI deployer obligations
    human oversight AI
    AI risk management
    Art. 50 transparency
    chatbot disclosure AI
    AI Act compliance
    GPAI obligations
    open-source AI Act
    AI Act penalty
    AI Act timeline
    AI Act GDPR
    undue burden 508
    assistive technology testing
    FAR 52.239-2
    508 procurement
    JAWS testing
    VoiceOver compliance
    axe accessibility
    colour contrast 508
    focus visible 508
    alt text federal
    WCAG conformance
    success criteria
    alt text
    captions accessibility
    SC 1.4.3
    SC 4.1.2
    NVDA
    VoiceOver
    JAWS screen reader
    WCAG 2.2 upgrade
    NZISM policy
    PCI DSS
    PCI-Compliance.skill
    TSA-Compliance.skill
    ISO-42001.skill
    iso27701.skill
    dora.skill
    dpdpa.skill
    cmmc.skill
    nist-ai-rmf.skill
    swift-csp.skill
    ism.skill
    nis2.skill
    CA
    ccpa.skill
    ITAR
    itar.skill
    Brazil
    lgpd.skill
    EU
    csrd.skill
    cis-controls.skill
    ear.skill
    nist-800-53.skill
    eu-ai-act.skill
    section-508.skill
    wcag.skill
    nzism.skill
    vn-pdpl.skill
    eu-cra.skill
  • Apri Claude e vai su Personalizza → Skill.

  • Fai clic su Carica Skill e seleziona il file .skill.

  • La skill è ora attiva. Inizia una nuova conversazione e poni la tua domanda sulla conformità: Claude applicherà automaticamente la skill.