
Abilità Claude installabili che forniscono consulenza di conformità a livello esperto per oltre 30 framework, tra cui ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS e EU AI Act. Include analisi delle lacune, modelli di policy e mappatura dei controlli.
Linee guida di conformità di livello esperto per ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS, TSA Cybersecurity, ISO 42001 AI Management System, ISO 27701 Privacy Information Management, DORA Digital Operational Resilience, il Digital Personal Data Protection Act dell'India (DPDPA), CMMC 2.0 Cybersecurity Maturity Model Certification, NIST AI Risk Management Framework, SWIFT Customer Security Programme (CSP), Australian Information Security Manual (ISM), la Direttiva NIS2 dell'UE, CCPA/CPRA California Privacy, ITAR (International Traffic in Arms Regulations), la LGPD del Brasile (Lei Geral de Proteção de Dados), CSRD dell'UE (Corporate Sustainability Reporting Directive), CIS Controls v8 (CIS Top 18), EAR (Export Administration Regulations), NIST SP 800-53 (Security and Privacy Controls for Federal Systems), AI Act dell'UE (Regulation (EU) 2024/1689), Section 508 (US Federal ICT Accessibility), WCAG (Web Content Accessibility Guidelines), NZISM (New Zealand Information Security Manual), il PDPL del Vietnam (Law on Personal Data Protection No. 91/2025/QH15) e CRA dell'UE (Cyber Resilience Act, Regulation (EU) 2024/2847) — realizzate con Claude Skills. Aggiornato mensilmente.
Testate su 150 casi di test tramite il framework di valutazione — ciascuno valutato rispetto ad almeno 5 asserzioni verificabili da agenti indipendenti (752 asserzioni in totale). Le skill hanno ottenuto un punteggio del 93% rispetto a una baseline del 79%.
Le Claude Skills sono pacchetti di conoscenza installabili che estendono le capacità di Claude per domini specifici. Una skill è un file .skill — un archivio che contiene un file di istruzioni SKILL.md e materiali di riferimento opzionali — che carichi su Claude una volta e usi in tutte le tue conversazioni.
Una volta installata, una skill si attiva automaticamente quando la conversazione tocca il suo ambito tematico. Non è necessario invocarla per nome o usare comandi speciali. Claude diventa semplicemente un esperto più profondo in quel dominio per la durata della sessione.
Le skill sono ideali quando hai bisogno di:
Come funzionano le skill dietro le quinte: Ogni file .skill contiene un SKILL.md primario che viene caricato nel contesto di Claude quando la skill si attiva, più file di riferimento caricati su richiesta per sotto-argomenti più approfonditi. Questo modello di "divulgazione progressiva" mantiene efficiente l'uso del contesto, rendendo al contempo disponibile una conoscenza completa quando serve.
Queste skill sono progettate per i professionisti che lavorano su sicurezza informatica, privacy e conformità normativa — sia nelle organizzazioni che cercano la certificazione, sia nei team di sviluppo che costruiscono sistemi conformi, sia nei consulenti che supportano i clienti.
Team di Sicurezza e Conformità le utilizzano per accelerare le valutazioni del gap, generare bozze di policy, mappare i controlli e preparare pacchetti di evidenze — comprimendo settimane di lavoro di riferimento in minuti.
Sviluppatori e Ingegneri del Software le utilizzano per capire quali controlli i loro sistemi devono implementare, esaminare codice e architettura per problemi di conformità e ottenere indicazioni tecniche attuabili legate a specifici requisiti normativi.
Professionisti Legali, Privacy e GRC le utilizzano per redigere documenti normativi (DPA, BAA, informative sulla privacy), rispondere alle domande dei clienti con citazioni normative precise e rimanere aggiornati sui requisiti dei framework.
Organizzazioni Sanitarie utilizzano la skill HIPAA per valutare i sistemi, generare le informative e gli accordi richiesti e formare il personale sugli obblighi — senza aver bisogno di un consulente di conformità per ogni domanda.
Cloud Service Provider che perseguono contratti con il governo federale utilizzano la skill FedRAMP per orientarsi nel processo ATO, scrivere le narrative SSP, gestire i POA&M e prepararsi alle valutazioni 3PAO.
Startup e PMI utilizzano queste skill per capire cosa un determinato framework richiede loro, definire l'ambito dei propri programmi di conformità e ottenere output di qualità esperta senza un grande team interno.
File: ISO 27001 - Claude Skill/iso27001.skill
La skill ISO 27001 trasforma Claude in un esperto Lead Auditor ISO 27001 e consulente per l'implementazione di un ISMS. Copre sia la ISO 27001:2013 (114 controlli, 14 domini) sia la ISO 27001:2022 (93 controlli, 4 temi), utilizzando per impostazione predefinita la versione 2022 in vigore.
Cosa fa:
Frasi di attivazione: ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit
File: SOC 2 - Claude Skill/soc2.skill
La skill SOC 2 trasforma Claude in un consulente esperto di conformità SOC 2 basato sui Trust Services Criteria AICPA 2017 (TSC) con i Punti di Attenzione Rivisti 2022. Copre tutti e cinque i TSC: Security (CC1–CC9), Availability (A1), Confidentiality (C1), Processing Integrity (PI1) e Privacy (P1–P8).
Cosa fa:
Frasi di attivazione: SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence
File: FedRamp - Claude Skill/fedramp.skill
La skill FedRAMP trasforma Claude in un consulente FedRAMP competente che copre l'intero ciclo di vita dell'autorizzazione per i Cloud Service Provider (CSP) nell'ambito della NIST SP 800-53 Rev 5 e del nuovo framework CR26 (FedRAMP Consolidated Rules for 2026). Aggiornato ad agosto 2026: la CR26 è definitiva (obbligatoria dal 1 gennaio 2027) con le Classi di Certificazione A–D (A = pilota/transitorio, B = LI-SaaS/Low, C = Moderate, D = High), pipeline delle classi che aprono ad agosto 2026, FedRAMP 20x come percorso principale, Ready ritirato il 28 luglio 2026 (Legacy FedRAMP Ready) e l'obbligo OSCAL del 30 settembre 2026 per le nuove autorizzazioni.
Cosa fa:
Frasi di attivazione: FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class
File: GDPR - Claude Skill/gdpr-compliance.skill
La skill GDPR trasforma Claude in un assistente esperto di conformità GDPR che unisce prospettive tecniche e legali. Copre l'intero regolamento GDPR UE con note sul UK GDPR (DPA 2018) laddove le regole differiscono, e adatta automaticamente il proprio tono: tecnico per gli sviluppatori, giuridicamente preciso per i professionisti della conformità e della privacy.
Cosa fa:
Frasi di attivazione: GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB
File: HIPAA - Claude Skill/hipaa-compliance.skill
La skill HIPAA trasforma Claude in un consulente di conformità HIPAA competente che copre la Privacy Rule, la Security Rule e la Breach Notification Rule (45 CFR Parts 160 and 164, come modificato da HITECH). Serve sia i team tecnici che costruiscono sistemi che gestiscono ePHI sia i team di conformità/legali che gestiscono gli obblighi organizzativi.
Cosa fa:
Frasi di attivazione: HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule
File: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill
La skill NIST CSF trasforma Claude in un advisor esperto del NIST Cybersecurity Framework che copre sia il CSF 2.0 (febbraio 2024) sia il CSF 1.1 (aprile 2018), utilizzando per impostazione predefinita l'attuale CSF 2.0. Copre tutte e sei le funzioni — Govern, Identify, Protect, Detect, Respond, Recover — inclusa la nuova funzione Govern introdotta nel CSF 2.0.
Cosa fa:
Frasi di attivazione: NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment
File: PCI Compliance - Claude Skill/PCI-Compliance.skill
La skill PCI DSS trasforma Claude in un consulente esperto di conformità PCI DSS che copre PCI DSS v4.0.1 (giugno 2024 — versione attuale), inclusi tutti i requisiti diventati obbligatori il 31 marzo 2025. Copre tutti i 12 requisiti, tutti gli 8 tipi di SAQ, i livelli di merchant e service provider e le principali modifiche della v4.0 rispetto alla v3.2.1.
Cosa fa:
Frasi di attivazione: PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3
File: TSA Compliance - Claude Skill/TSA-Compliance.skill
La skill TSA Cybersecurity trasforma Claude in un consulente esperto delle direttive di cybersecurity TSA per le infrastrutture di trasporto critiche. Copre tutte le serie attuali di TSA Security Directive — SD Pipeline-2021-01G, SD Pipeline-2021-02F, SD 1580-21-01E (freight rail) e SD 1582-21-01E (transit/passenger rail) — oltre alla NPRM di novembre 2024 che propone di formalizzare queste direttive come regolamenti federali permanenti.
Nota su SSI: Le TSA Security Directives sono classificate come Sensitive Security Information (SSI) ai sensi del 49 CFR Part 1520. Questa skill è costruita a partire da riepiloghi disponibili al pubblico, avvisi del Federal Register e pubblicazioni DHS/CISA — non dal testo completo classificato della direttiva. Le entità coperte ricevono la direttiva effettiva direttamente dalla TSA.Cosa fa:
Frasi di attivazione: TSA Security Directive, SD Pipeline-2021, SD 1580-21-01, SD 1582-21-01, TSA cybersecurity, Critical Cyber Systems, CCS, Cybersecurity Coordinator, Cybersecurity Implementation Plan, CIP, CRMP, IRP testing, Architecture Design Review, ADR, CAP, , , , , ,
File: ISO 42001 - Claude Skill/ISO-42001.skill
La skill ISO 42001 trasforma Claude in un consulente esperto della ISO/IEC 42001:2023 per i sistemi di gestione dell'IA (AIMS) — il primo standard internazionale al mondo per la governance dell'IA. Supporta sia i fornitori di IA (organizzazioni che sviluppano o distribuiscono sistemi di IA) sia gli utilizzatori di IA (organizzazioni che integrano IA di terze parti), coprendo l'intero ciclo di vita della certificazione, dalla gap assessment alla preparazione all'audit di Stage 2.
Cosa fa:
Frasi di attivazione: ISO 42001, ISO/IEC 42001, AI Management System, AIMS, AISIA, AI System Impact Assessment, responsible AI standard, AI governance standard, Annex A AI controls, AI risk assessment ISO, Statement of Applicability AI, AI policy ISO, AI certification, AI lifecycle controls, , , , , ,
File: ISO 27701 - Claude Skill/iso27701.skill
La skill ISO 27701 trasforma Claude in un consulente esperto della ISO/IEC 27701:2025 per i sistemi di gestione delle informazioni relative alla privacy (PIMS) — coprendo l'intero ciclo di vita, dalla gap assessment alla certificazione. Gestisce sia la ISO/IEC 27701:2025 (la nuova edizione autonoma) sia la ISO/IEC 27701:2019 (l'estensione legacy di ISO 27001), e copre sia i PII controller (titolari del trattamento) sia i PII processor (responsabili del trattamento).
Cosa fa:
Frasi di attivazione: ISO 27701, PIMS, privacy information management, PII controller, PII processor, privacy risk assessment, DPIA, data subject rights, records of processing activities, RoPA, privacy by design, data processing agreement, DPA, GDPR alignment ISO 27701, ISO 27701:2025, , , , ,
File: DORA - Claude Skill/dora.skill
La skill DORA trasforma Claude in un consulente esperto del Regolamento (UE) 2022/2554 (Digital Operational Resilience Act) — il regolamento ICT di riferimento per gli enti finanziari dell'UE dal 17 gennaio 2025. Incorpora tutti i 64 articoli di DORA, tutti i 12 RTS/ITS adottati e fornisce indicazioni precise a livello di articolo per ogni flusso di lavoro di conformità. Separa esplicitamente DORA da NIS2, dalle precedenti linee guida EBA sull'ICT e da ISO 27001 — una fonte comune di confusione nelle risposte dei LLM generalisti.
Cosa fa:
Frasi di attivazione: DORA, Regulation (EU) 2022/2554, digital operational resilience, ICT risk management framework, DORA gap analysis, Art. 6 DORA, Art. 17 ICT incident, Art. 18 classification, Art. 19 incident reporting, Art. 26 TLPT, Art. 28 third-party risk, Art. 30 contractual provisions, Register of Information, CIR 2024/2956, , , , , , , , , , , , , ,
File: DPDPA - Claude Skill/dpdpa.skill
La skill DPDPA trasforma Claude in un consulente esperto del Digital Personal Data Protection Act, 2023 indiano e delle DPDP Rules, 2025 definitive (notificate il 13 novembre 2025, in vigore dal 13 maggio 2027). Copre tutte le 44 sezioni della legge e tutte le 23 regole, con citazioni precise a livello di sezione, mappatura di allineamento al GDPR e indicazioni calibrate sia per le aziende indiane sia per le organizzazioni globali con interessati indiani.
Cosa fa:
Frasi di attivazione: DPDPA, Digital Personal Data Protection Act, India data protection, Data Fiduciary, Data Principal, Significant Data Fiduciary, SDF, Data Protection Board of India, DPBI, DPDP Rules 2025, Section 5 DPDPA, Section 6 DPDPA, Section 7 DPDPA, Section 8 DPDPA, Section 9 DPDPA, , , , , , , , , , , , , , ,
File: CMMC - Claude Skill/cmmc.skill
La skill CMMC 2.0 trasforma Claude in un consulente esperto di conformità CMMC per gli appaltatori della difesa statunitensi che affrontano il programma Cybersecurity Maturity Model Certification. Copre tutti e tre i livelli CMMC — Livello 1 (17 pratiche FAR 52.204-21), Livello 2 (110 pratiche NIST SP 800-171 Rev 2) e Livello 3 (110+ requisiti NIST SP 800-172) — ai sensi della regola finale 32 CFR Part 170 (in vigore dal 16 dicembre 2024). Aggiornata ad agosto 2026 — inclusa la sospensione della Fase 2 del 13 luglio 2026 (requisiti C3PAO sospesi in attesa della revisione della CMMC Reform Task Force, prevista per circa il 13 settembre 2026; i percorsi di self-assessment e tutti gli obblighi DFARS proseguono).
Cosa fa:
Frasi di attivazione: CMMC, CMMC 2.0, CMMC Level 2, CUI, Controlled Unclassified Information, NIST 800-171, DFARS 7021, DFARS 252.204-7021, C3PAO, SPRS score, defense contractor, DIB, DoD contractor, FCI, SSP CMMC, , , , ,
File: NIST AI RMF - Claude Skill/nist-ai-rmf.skill
La skill NIST AI RMF trasforma Claude in un consulente esperto del NIST AI Risk Management Framework (AI RMF 1.0), pubblicato a gennaio 2023 come NIST AI 100-1. Copre tutte e quattro le funzioni principali — GOVERN, MAP, MEASURE e MANAGE — con le relative 19 categorie e sottocategorie, le azioni suggerite dall'AI RMF Playbook e indicazioni approfondite sulla valutazione dell'affidabilità dei sistemi di IA.
Cosa fa:
Frasi di attivazione: NIST AI RMF, AI RMF, NIST AI 100-1, AI Risk Management Framework, GOVERN function, MAP function, MEASURE function, MANAGE function, AI RMF Playbook, AI risk profile, AI trustworthiness, AI bias assessment, AI explainability, MEASURE 2.2, AI risk register, , , , ,
File: SWIFT CSP - Claude Skill/swift-csp.skill
La skill SWIFT CSP trasforma Claude in un consulente esperto del SWIFT Customer Security Controls Framework (CSCF) v2026 — il programma di cybersicurezza obbligatorio per tutti i partecipanti alla rete SWIFT. Copre tutti i 32 controlli (25 obbligatori + 7 advisory — Controllo 2.4 Back-Office Data Flow Security promosso a obbligatorio nella v2026), tutti e cinque i tipi di architettura (A1/A2/A3/A4/B), il processo di attestazione annuale KYC-SA (finestra dal 1° luglio al 31 dicembre 2026) e le mappature complete tra framework verso ISO 27001:2022, PCI DSS v4.0.1 e NIST CSF 2.0.Cosa fa:
Trigger phrases: SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, , , , , ,
File: ISM - Claude Skill/ism.skill
La skill ISM trasforma Claude in un consulente esperto dell'Australian Information Security Manual — il framework di cybersicurezza per l'intero governo pubblicato dall'Australian Signals Directorate (ASD) per le entità governative federali e statali australiane e le loro catene di fornitura. Copre tutti i 22 capitoli delle linee guida, il ciclo di gestione del rischio in sei passi, le marcature di applicabilità dei controlli (da OFFICIAL a TOP SECRET), il programma di valutazione IRAP, l'autorizzazione dei sistemi e la relazione con l'Essential Eight. Aggiornato alla release ISM di giugno 2026 — inclusi i 49 principi di cybersicurezza ristrutturati (GOVERN raddoppiato a 14), i controlli per applicazioni AI (ISM-2112/2113/2114), primi nel loro genere, e i requisiti crittografici approvati dall'ASD ampliati per i dati in transito.
Cosa fa:
Trigger phrases: ISM, Information Security Manual, ASD cybersecurity, IRAP assessment, IRAP assessor, system authorisation, ATO Australia, PROTECTED system, OFFICIAL Sensitive, NC OS PROTECTED, Essential Eight, ASD compliance, Australian government cybersecurity, ISM controls, ISM gap analysis, , , , ,
File: NIS2 - Claude Skill/nis2.skill
La skill NIS2 trasforma Claude in un consulente esperto della Direttiva NIS2 dell'UE (Direttiva (UE) 2022/2555) — il framework complessivo di cybersicurezza dell'Unione Europea per le entità essenziali e importanti. In vigore dal 27 dicembre 2022 (termine di trasposizione 17 ottobre 2024), la NIS2 sostituisce la direttiva NIS1 originale e amplia significativamente l'ambito di applicazione, rafforza gli obblighi di notifica degli incidenti, introduce la responsabilità dell'organo di gestione e innalza le sanzioni massime a 10 milioni di € o al 2% del fatturato globale.
Cosa fa:
Trigger phrases: NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, , , , ,
File: CCPA - Claude Skill/ccpa.skill
La skill CCPA/CPRA trasforma Claude in un consulente esperto delle leggi sulla privacy complete della California — il California Consumer Privacy Act (CCPA, in vigore dal 1° gennaio 2020) e il California Privacy Rights Act (CPRA/Proposition 24, in vigore dal 1° gennaio 2023). Il CPRA ha ampliato significativamente il CCPA, ha creato la California Privacy Protection Agency (CPPA), ha introdotto le Informazioni Personali Sensibili (SPI) come nuova categoria e ha aggiunto i diritti di correggere le PI, limitare l'uso delle SPI e definire i periodi di conservazione.
Cosa fa:
Trigger phrases: CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, , , , , ,
File: ITAR - Claude Skill/itar.skill
La skill ITAR trasforma Claude in un consulente esperto dei controlli statunitensi sulle esportazioni della difesa ai sensi del 22 CFR Parti 120–130, amministrati dalla Directorate of Defense Trade Controls (DDTC) presso il Dipartimento di Stato degli Stati Uniti. L'ITAR controlla l'esportazione, la riesportazione e il trasferimento di articoli per la difesa, servizi per la difesa e dati tecnici correlati elencati nella United States Munitions List (USML).
Cosa fa:
Trigger phrases: ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, , , , , , , ,
File: LGPD - Claude Skill/lgpd.skill
La skill LGPD trasforma Claude in un consulente esperto della Lei Geral de Proteção de Dados Pessoais del Brasile (Legge 13.709/2018), la legge brasiliana completa sulla protezione dei dati applicata dall'ANPD (Autoridade Nacional de Proteção de Dados). La LGPD si applica in via extraterritoriale a qualsiasi organizzazione che tratta dati personali di individui situati in Brasile.
Trigger phrases: LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, ,
File: CSRD - Claude Skill/csrd.skill
La skill CSRD trasforma Claude in un consulente esperto della Direttiva UE 2022/2464 (CSRD), che richiede a circa 50.000 aziende di rendere pubbliche informazioni dettagliate ambientali, sociali e di governance (ESG) secondo gli European Sustainability Reporting Standards (ESRS). La CSRD è entrata in vigore il 5 gennaio 2023 e sostituisce la Non-Financial Reporting Directive (NFRD).
Trigger phrases: CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, , , , , , , , ,
File: CIS Controls - Claude Skill/cis-controls.skill
La skill CIS Controls v8 trasforma Claude in un consulente esperto dei CIS Controls che copre tutti i 18 CIS Controls e 153 salvaguardie della release v8 di maggio 2021, inclusa la copertura esplicita di cloud e mobile. Applica il framework dei gruppi di implementazione (Implementation Group, IG) — IG1 (56 salvaguardie, igiene informatica essenziale), IG2 (130 salvaguardie, intermedio) e IG3 (153 salvaguardie, avanzato) — per adattare le indicazioni al profilo di rischio e al livello di risorse di ciascuna organizzazione.Cosa fa:
Frasi trigger: CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, , , , , ,
File: EAR - Claude Skill/ear.skill
La skill EAR trasforma Claude in un consulente esperto delle Export Administration Regulations, con una conoscenza approfondita di tutte le Parti 730–774 del 15 CFR, amministrate dal Bureau of Industry and Security (BIS). Guida esportatori, produttori, aziende tecnologiche e professionisti della conformità attraverso l'intero ciclo di vita del controllo delle esportazioni a duplice uso — dalla classificazione degli articoli all'analisi delle licenze fino alla risposta alle attività di enforcement.
Cosa fa:
Frasi trigger: EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, , , , , , , , , , , , ,
File: NIST 800-53 - Claude Skill/nist-800-53.skill
La skill NIST SP 800-53 trasforma Claude in un consulente esperto di controlli federali di sicurezza e privacy che copre l'intero catalogo SP 800-53 Rev 5 (settembre 2020) e le pubblicazioni correlate: baseline SP 800-53B, procedure di valutazione SP 800-53A e Risk Management Framework SP 800-37 Rev 2. Serve team di agenzie federali, provider di servizi cloud che perseguono FedRAMP, proprietari di sistemi, ISSO e professionisti GRC che implementano i controlli richiesti da FISMA.
Cosa fa:
Frasi trigger: NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, , , , , , , , , , , , , , , , , , , , , , , , , , , ,
File: EU AI Act - Claude Skill/eu-ai-act.skill
La skill EU AI Act trasforma Claude in un consulente esperto di conformità all'EU AI Act che copre l'intero Regolamento (UE) 2024/1689 — il primo regolamento orizzontale completo sull'IA al mondo, in vigore dal 1° agosto 2024 e modificato dal Digital Omnibus (Regolamento (UE) 2026/1744, in vigore dal 27 luglio 2026). I poteri di enforcement GPAI sono attivi dal 2 agosto 2026. Serve fornitori di IA, deployer, importatori e rappresentanti autorizzati che operano o immettono IA nel mercato UE.
Cosa fa:
Frasi trigger: EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, , , , , , , , , , , , ,
File: Section 508 - Claude Skill/section-508.skill
La skill Section 508 trasforma Claude in un esperto consulente di conformità all'accessibilità ICT federale statunitense che copre gli Revised Section 508 Standards (2018) (36 CFR Part 1194), i quali incorporano WCAG 2.0 Livello A e AA come standard tecnico per contenuti web, software e documenti elettronici. Supporta agenzie federali, appaltatori e fornitori ICT nell'intero ciclo di vita della conformità — dalle valutazioni di accessibilità e la compilazione VPAT alla remediation PDF, al linguaggio RFP per gli acquisti e alle determinazioni di onere indebito.
Cosa copre questa skill:
Frasi trigger: Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, , , , , , , , , ,
File: WCAG - Claude Skill/wcag.skill
La skill WCAG trasforma Claude in un consulente esperto su WCAG 2.0, 2.1 e 2.2 — lo standard internazionale W3C per l'accessibilità digitale sviluppato dalla Web Accessibility Initiative (WAI). WCAG è alla base delle leggi sull'accessibilità in tutto il mondo: l'EAA UE (EN 301 549), la Section 508 statunitense e l'ADA, l'UK Equality Act e la DDA australiana fanno tutti riferimento alla conformità WCAG. Supporta sviluppatori, designer, team di prodotto e team legali/conformità che lavorano sull'accessibilità di contenuti web, mobili e digitali.
Capacità principali:
Frasi trigger: WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, , , , , , , , , ,
File: NZISM - Claude Skill/nzism.skill
La skill NZISM trasforma Claude in un consulente esperto del New Zealand Information Security Manual (NZISM) — il framework di cybersicurezza obbligatorio pubblicato dal Government Communications Security Bureau (GCSB) / National Cyber Security Centre (NCSC NZ) per le agenzie governative neozelandesi e le loro catene di fornitura. Copre il NZ Government Information Classification System (ISCS) da Unclassified fino a Top Secret, tutte le 18+ sezioni di controllo NZISM, il processo di Certification & Accreditation (C&A) e gli obblighi obbligatori delle agenzie.
Capacità principali:
chapter.section.control.C.nn, ad es. 16.1.46.C.02, 16.3.5.C.02) da un riferimento incluso e verificato alla fonte — con una regola rigorosa di non inventare mai un CID e fallback al capitolo/sezioneFrasi trigger: NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS,
File: Vietnam PDPL - Claude Skill/vn-pdpl.skill
La skill Vietnam PDPL trasforma Claude in un consulente esperto sulla legge vietnamita sulla protezione dei dati personali n. 91/2025/QH15 — la prima legge completa del paese sulla protezione dei dati personali, in vigore dal 1° gennaio 2026 — e sul suo regolamento di attuazione Decreto 356/2025/ND-CP. Amministrata dal Ministero della Pubblica Sicurezza, la legge si applica a enti vietnamiti e organizzazioni straniere che trattano dati personali di cittadini vietnamiti (portata extraterritoriale).Caratteristiche principali:
Frasi trigger: Vietnam data privacy, VN-PDPL, Law 91/2025, Nghị định 356, Vietnamese personal data, Vietnam PDPL, cross-border transfer Vietnam, Vietnam breach notification, Vietnam data protection, Vietnamese data subjects
File: EU CRA - Claude Skill/eu-cra.skill
La skill EU CRA trasforma Claude in un consulente esperto sul Regolamento (UE) 2024/2847 — EU Cyber Resilience Act, pubblicato il 20 novembre 2024 e pienamente applicabile dall'11 dicembre 2027. Questo regolamento storico impone requisiti di cybersecurity per tutti i Prodotti con Elementi Digitali (PDE) — hardware e software connessi — venduti nel mercato UE, coprendo fabbricanti, importatori e distributori.
Funzionalità principali:
Frasi trigger: EU CRA, Cyber Resilience Act, CRA compliance, product with digital elements, PDE, Annex I requirements, CRA conformity assessment, CE marking cybersecurity, SBOM EU regulation, ENISA vulnerability reporting, Class I CRA, Class II CRA, connected product security EU, IoT security regulation EU
|----------|------------------| | Preparazione per un audit di certificazione ISO 27001:2022 Stage 2 | ISO 27001 | | Redazione di una Informativa sulla Sicurezza delle Informazioni mappata all'Annex A | ISO 27001 | | Esecuzione di una valutazione di readiness SOC 2 prima di coinvolgere un revisore | SOC 2 | | Documentazione dei controlli per un report SOC 2 Type 2 | SOC 2 | | Definizione dell'ambito di un'autorizzazione FedRAMP Moderate su AWS GovCloud | FedRAMP | | Redazione delle narrative di controllo SSP per tutte le 20 famiglie di controlli NIST 800-53 | FedRAMP | | Audit di un'API per la conformità GDPR prima del lancio del prodotto | GDPR | | Redazione di una DPIA per una nuova funzionalità AI che tratta dati personali | GDPR | | Generazione di una BAA per un rapporto di fornitura SaaS in ambito sanitario | HIPAA | | Valutazione se un incidente di dati costituisce una violazione HIPAA notificabile | HIPAA | | Costruzione di un programma di conformità che soddisfi sia ISO 27001 che SOC 2 | ISO 27001 + SOC 2 | | Risposta al questionario di sicurezza di un cliente che copre più framework | All skills | | Onboarding di un nuovo compliance engineer che necessita rapidamente di contesto sui framework | Any skill | | Preparazione di un registro dei rischi e di un piano di trattamento per un ISMS | ISO 27001 | | Transizione da ISO 27001:2013 a ISO 27001:2022 | ISO 27001 | | Preparazione per la transizione FedRAMP Rev 4 → Rev 5 | FedRAMP | | Valutazione della postura di cybersecurity attuale utilizzando NIST CSF 2.0 | NIST CSF | | Costruzione di un profilo organizzativo CSF con stati Current e Target | NIST CSF | | Passaggio dal Tier 1 al Tier 2 di implementazione CSF | NIST CSF | | Migrazione di un programma di cybersecurity da CSF 1.1 a CSF 2.0 | NIST CSF | | Mappatura dei controlli ISO 27001 o SOC 2 alle sottocategorie NIST CSF | NIST CSF + ISO 27001 / SOC 2 | | Redazione di una Politica di Governance della Cybersecurity allineata alla funzione GV del CSF | NIST CSF | | Definizione dell'ambito del CDE PCI DSS per una piattaforma e-commerce ospitata sul cloud | PCI DSS | | Selezione del tipo di SAQ corretto per un esercente che utilizza una pagina di pagamento ospitata | PCI DSS | | Preparazione per un ROC Level 1 con un QSA | PCI DSS | | Implementazione dei nuovi requisiti di integrità degli script della pagina di pagamento PCI DSS v4.0 | PCI DSS | | Estensione dell'MFA a tutti gli accessi al CDE secondo Req 8.4.2 | PCI DSS | | Gestione dei fornitori di servizi terzi ai sensi del Req 12.8 PCI DSS | PCI DSS | | Determinare se la propria operazione di pipeline o ferroviaria è un'entità coperta TSA | TSA Cybersecurity | | Redazione di un Piano di Implementazione della Cybersecurity (CIP) per ambienti OT/SCADA di pipeline | TSA Cybersecurity | | Pianificazione e documentazione dei test annuali dell'IRP per la conformità alle direttive TSA | TSA Cybersecurity | | Risposta a un ransomware su IT che potrebbe diffondersi a OT — obblighi di segnalazione alla CISA | TSA Cybersecurity | | Conduzione di una Architecture Design Review (ADR) per la segmentazione di rete IT/OT | TSA Cybersecurity | | Implementazione di MFA e PAM per sistemi OT/HMI legacy con controlli nativi limitati | TSA Cybersecurity | | Capire cosa cambia se l'NPRM di novembre 2024 della TSA diventa regolamento definitivo | TSA Cybersecurity | | Allineamento di un CRMP TSA a NIST CSF 2.0 e alle CPG Cross-Sector di CISA | TSA Cybersecurity + NIST CSF | | Esecuzione di una gap assessment ISO 42001 per un fornitore AI con più modelli ML in produzione | ISO 42001 | | Completamento di una AI System Impact Assessment (AISIA) per uno strumento di assunzione automatizzato | ISO 42001 | | Costruzione di una Statement of Applicability (SoA) che copre tutti i 38 controlli dell'Annex A ISO 42001 (A.2–A.10) | ISO 42001 | | Redazione di una AI Policy e di una AI Acceptable Use Policy per una società di servizi finanziari | ISO 42001 | | Valutazione se un sistema AI rivolto ai clienti richiede controlli ad alto impatto ai sensi ISO 42001 | ISO 42001 | | Preparazione dei pacchetti di evidenze per gli audit di certificazione ISO 42001 Stage 1 e Stage 2 | ISO 42001 | | Mappatura dei requisiti AISIA ISO 42001 alla Fundamental Rights Impact Assessment (FRIA) dell'EU AI Act | ISO 42001 | | Integrazione di un AIMS ISO 42001 con un ISMS ISO 27001 esistente | ISO 42001 + ISO 27001 | | Governance dell'uso da parte del personale di strumenti AI pubblici (ChatGPT, Copilot) ai sensi dei controlli A.9.2 e A.9.4 dell'Annex A | ISO 42001 | | Esecuzione di una gap assessment ISO 27701:2025 per una società SaaS che agisce sia come titolare che come responsabile del trattamento dei PII | ISO 27701 | | Transizione dalla certificazione ISO 27701:2019 all'edizione standalone 2025 | ISO 27701 | | Redazione di un Data Processing Agreement (DPA) allineato al GDPR con tutte le clausole richieste dall'Art. 28 | ISO 27701 | | Costruzione di un Registro delle Attività di Trattamento (RoPA) che copre tutte le operazioni di trattamento | ISO 27701 | | Completamento di una DPIA per una nuova funzionalità AI che profila gli utenti per pubblicità mirata | ISO 27701 | | Implementazione di una procedura per la gestione dei diritti dell'interessato con SLA di risposta | ISO 27701 | | Mappatura dei controlli ISO 27701:2025 agli articoli del GDPR per un audit di conformità | ISO 27701 | | Valutazione degli obblighi di gestione dei sub-responsabili per una B2B SaaS cloud-native | ISO 27701 | | Integrazione di un PIMS con un ISMS ISO 27001:2022 esistente per evitare duplicazioni di controlli | ISO 27701 + ISO 27001 | | Esecuzione di una gap analysis DORA per un ente creditizio UE prima di una revisione di vigilanza | DORA | | Classificazione di un incidente ICT secondo i criteri dell'Art. 18 e le soglie del CDR (UE) 2024/1772 | DORA | | Costruzione di una procedura di segnalazione degli incidenti in tre fasi (4h / 72h / 1 mese) ai sensi dell'Art. 19 | DORA | | Revisione dei contratti con i fornitori ICT rispetto alle disposizioni obbligatorie dell'Art. 30(2) | DORA | | Costruzione o validazione del Registro delle Informazioni ai sensi del CIR (UE) 2024/2956 | DORA | | Valutazione del rischio di concentrazione ICT per una banca che dipende da un unico hyperscaler | DORA | | Definizione dell'ambito di un programma TLPT e valutazione se si applica la soglia dell'Art. 26 | DORA | | Redazione di una Politica sul Rischio ICT di Terze Parti che soddisfi il CDR (UE) 2024/1773 | DORA | | Consulenza sull'interazione tra DORA e NIS2 per un'entità finanziaria | DORA | | Mappatura degli obblighi DORA alle linee guida EBA ICT esistenti e individuazione di cosa è cambiato | DORA | | Esecuzione di una gap analysis DPDPA per una società SaaS indiana in vista della scadenza di conformità di maggio 2027 | DPDPA | | Individuazione delle attività di trattamento conformi al GDPR che necessitano di un nuovo consenso o di una nuova mappatura ai sensi del DPDPA | DPDPA + GDPR | | Progettazione di un'informativa conforme alla Section 5 e alla Rule 3, inclusi gli obblighi multilingua | DPDPA | | Implementazione di un flusso di notifica delle violazioni in 72 ore ai sensi della Section 8(6) e della Rule 6 | DPDPA | | Progettazione di un programma di conformità per i dati dei minori con verifica parentale Rule 12 (DigiLocker, token virtuali) | DPDPA | | Valutazione se una piattaforma digitale deve eliminare pubblicità mirata e tracciamento comportamentale per gli utenti under 18 | DPDPA | | Consulenza a una società globale sui propri obblighi di trasferimento dati in India — approccio blacklist vs. whitelist del GDPR | DPDPA | | Preparazione per una potenziale designazione come Significant Data Fiduciary — nomina del DPO, DPIA e readiness agli audit | DPDPA | | Aggiornamento dei Data Processing Agreement con i fornitori per soddisfare la Rule 16 | DPDPA | | Valutazione se una società che fa affidamento sui legittimi interessi per l'analitica deve ottenere il consenso ai sensi del DPDPA | DPDPA | | Costruzione di una procedura per l'adempimento dei diritti del Data Principal che copra accesso, rettifica, cancellazione e nomina | DPDPA | | Determinazione del proprio livello CMMC in base alle clausole contrattuali DFARS e alla gestione delle CUI | CMMC 2.0 | | Esecuzione di una gap assessment CMMC Level 2 su tutte le 110 pratiche NIST SP 800-171 | CMMC 2.0 | | Redazione di un System Security Plan (SSP) che copre tutte le 110 pratiche con narrative di implementazione | CMMC 2.0 | | Calcolo del proprio punteggio SPRS e prioritizzazione delle remediation dei gap a maggiore impatto | CMMC 2.0 | | Preparazione per una valutazione C3PAO — pacchetti di evidenze, pratiche critiche, regole POA&M | CMMC 2.0 | | Definizione dell'ambito delle CUI all'interno dell'organizzazione e progettazione di un'enclave per ridurre l'ambito CMMC | CMMC 2.0 | | Gestione degli obblighi di segnalazione degli incidenti DFARS 252.204-7012 (segnalazione DIBNET entro 72 ore) | CMMC 2.0 | | Trasferimento dei requisiti CMMC ai subappaltatori che gestiscono CUI | CMMC 2.0 | | Costruzione di un profilo organizzativo AI utilizzando gli stati Current e Target di NIST AI RMF | NIST AI RMF | | Esecuzione di una gap assessment GOVERN per un'organizzazione che avvia il proprio programma di rischio AI | NIST AI RMF | | Valutazione di un modello di credit scoring rispetto ai criteri di affidabilità MEASURE 2.x | NIST AI RMF | | Costruzione di un registro dei rischi AI mappato alle categorie NIST AI RMF per un sistema ML in produzione | NIST AI RMF | | Mappatura di NIST AI RMF al requisito del sistema di gestione del rischio dell'Art. 9 dell'EU AI Act | NIST AI RMF + ISO 42001 | | Valutazione di bias ed equità di uno strumento AI per assunzioni (parità demografica, probabilità equalizzate, regola 4/5 dell'EEOC) | NIST AI RMF | | Progettazione di un programma di monitoraggio AI post-distribuzione utilizzando MEASURE 3.x e MANAGE 3.x | NIST AI RMF | | Integrazione di NIST AI RMF con un programma NIST CSF esistente | NIST AI RMF + NIST CSF | | Determinazione del proprio tipo di architettura SWIFT (A1/A2/A3/A4/B) e ottenimento della matrice completa di applicabilità dei controlli CSCF v2026 | SWIFT CSP | | Esecuzione di una gap assessment CSCF v2026 per una distribuzione on-premises di Alliance Access (incluso il Controllo 2.4 ora obbligatorio) | SWIFT CSP | | Comprendere perché l'OTP software (Google Authenticator) non supera il Controllo 4.2 e rimediare con token hardware prima dell'attestazione di luglio | SWIFT CSP | | Preparazione di tutte le evidenze e completamento dell'attestazione annuale KYC-SA tramite swift.com/myswift | SWIFT CSP | | Sviluppo di un piano di risposta agli incidenti specifico per SWIFT che copra la notifica SWIFT entro 24 ore e gli obblighi di report entro 30 giorni | SWIFT CSP | | Verifica dell'attestazione KYC-SA del proprio service bureau (Tipo B) e comprensione delle responsabilità di controllo suddivise | SWIFT CSP | | Mappatura dei controlli ISO 27001 o PCI DSS esistenti ai requisiti CSCF per identificare i gap specifici di SWIFT | SWIFT CSP + ISO 27001 / PCI DSS | | Rimedio ai modelli comuni di non conformità CSCF: VLAN condivisa, patch obsolete, copertura SIEM mancante, lacune nell'inventario dei token | SWIFT CSP | | Comprendere quali marcature di applicabilità dei controlli ISM (NC/OS/PROTECTED) si applicano a un sistema cloud governativo australiano | ISM | | Preparazione degli artefatti per una valutazione IRAP di un sistema a livello PROTECTED | ISM | | Hardening di una distribuzione Windows Server 2022 secondo i requisiti del Capitolo 13 ISM con checklist delle evidenze | ISM | | Mappatura dei requisiti Essential Eight Maturity Level 2 ai rispettivi capitoli delle linee guida ISM | ISM | | Comprensione degli obblighi di conformità ISM per un provider cloud del settore privato nell'ambito di un contratto governativo | ISM | | Redazione di un System Security Plan (SSP) per l'approvazione ATO su un sistema OFFICIAL: Sensitive | ISM | | Comprensione degli algoritmi crittografici approvati e dei periodi di conservazione dei log ai sensi dell'ISM | ISM | | Confronto dei requisiti ISM con i controlli ISO 27001 per identificare i gap specifici del settore governativo | ISM + ISO 27001 | | Determinare se una società energetica europea è un'entità Essenziale o Importante ai sensi di NIS2 e comprenderne gli obblighi | NIS2 | | Analisi del flusso di lavoro di segnalazione degli incidenti NIS2 Art. 23 (24h/72h/1 mese) dopo un attacco ransomware | NIS2 | | Esecuzione di una gap analysis tra un ISMS ISO 27001:2022 esistente e la piena conformità NIS2 | NIS2 + ISO 27001 | | Redazione di una policy di risposta agli incidenti conforme a NIS2 che copra tutte le 10 misure dell'Art. 21 e le tempistiche di segnalazione dell'Art. 23 | NIS2 | | Spiegazione della relazione lex specialis DORA e individuazione degli obblighi NIS2 residui per una banca europea | NIS2 + DORA | | Comprensione degli obblighi dell'organo di gestione Art. 20, della responsabilità personale e della formazione cybersecurity richiesta ai sensi di NIS2 | NIS2 | | Valutazione degli obblighi di sicurezza della supply chain ai sensi di NIS2 Art. 21(2)(d) e delle valutazioni coordinate del rischio ENISA Art. 22 | NIS2 | | Calcolo dell'esposizione massima alle sanzioni NIS2 e confronto tra i regimi di vigilanza EE vs IE (Art. 32 vs Art. 33) | NIS2 | | Determinare se un'attività di e-commerce statunitense soddisfa una delle soglie CCPA/CPRA e comprenderne gli obblighi principali | CCPA/CPRA | | Gestione di una richiesta combinata di diritto alla conoscenza e diritto alla cancellazione da parte di un consumatore californiano, inclusa la verifica dell'identità e le eccezioni | CCPA/CPRA | | Valutazione se la condivisione di cookie ID con una piattaforma ad tech costituisce una "vendita" CCPA o una "condivisione" CPRA, e implementazione dei meccanismi di opt-out | CCPA/CPRA | | Esecuzione di una gap analysis tra un programma GDPR esistente e CCPA/CPRA — individuazione delle aggiunte specifiche della California | CCPA/CPRA + GDPR | | Classificazione di geolocalizzazione precisa, dati sanitari e biometrici come Sensitive Personal Information CPRA e comprensione del flusso di lavoro di limitazione SPI di 15 giorni lavorativi | CCPA/CPRA | | Redazione di un'informativa privacy al momento della raccolta e di una privacy policy completa che soddisfi tutti i requisiti di divulgazione CCPA/CPRA | CCPA/CPRA | | Implementazione del riconoscimento del segnale Global Privacy Control (GPC) come opt-out valido da vendita/condivisione | CCPA/CPRA | | Valutazione del rischio di enforcement CPPA e calcolo dell'esposizione alle sanzioni per violazioni CCPA/CPRA non intenzionali vs. intenzionali | CCPA/CPRA | | Determinare se una piccola società di servizi professionali necessita dei controlli IG1, IG2 o IG3 — e ottenere un piano quick-start di 12 settimane adeguato all'ambito | CIS Controls v8 | | Esecuzione di una gap assessment CIS Controls v8 per un'organizzazione sanitaria e mappatura dei risultati alle salvaguardie HIPAA Security Rule | CIS Controls v8 + HIPAA | | Implementazione di tutte le 56 salvaguardie IG1 su endpoint, account utente, backup e formazione — prioritizzate in base all'impatto sulla sicurezza | CIS Controls v8 | | Distribuzione dell'MFA su applicazioni esterne, accesso remoto e account amministrativi (Safeguards 6.3/6.4/6.5) e selezione di opzioni resistenti al phishing | CIS Controls v8 | | Mappatura dei CIS Controls v8 alle sottocategorie NIST CSF 2.0 per un programma di conformità cross-framework | CIS Controls v8 + NIST CSF | | Costruzione di un programma di gestione delle vulnerabilità con scan autenticati, SLA di remediation basate su CVSS e KPI di monitoraggio | CIS Controls v8 | | Progettazione di un programma SIEM e di gestione dei log secondo Control 8 — quali eventi raccogliere, standard di conservazione e sincronizzazione NTP | CIS Controls v8 | | Classificazione di un amplificatore di potenza RF ai sensi dell'EAR — determinazione ECCN e analisi dei requisiti di licenza per l'export in Germania | EAR | | Valutazione degli obblighi di deemed export per un dipendente di nazionalità cinese che accede a codice sorgente di crittografia controllato | EAR | | Risposta a una violazione di re-export scoperta relativa alla Entity List — processo di auto-segnalazione volontaria e mitigazione delle sanzioni | EAR | | Determinare se il software di cybersecurity AES-256 richiede una licenza BIS per l'export in Francia, India e Brasile | EAR | | Progettazione di un Export Compliance Programme a 7 elementi per una società di apparecchiature a semiconduttori con clienti in Europa e Asia | EAR | | Determinare se un chip di fabbricazione estera utilizza attrezzature di origine statunitense soggette alla Foreign Direct Product Rule (FDPR) | EAR | | Applicazione dell'eccezione di licenza ENC per un prodotto di crittografia commerciale e completamento della notifica BIS una tantum | EAR | | Classificazione di un sistema HR federale ai sensi di FIPS 199 e selezione della baseline SP 800-53B corretta | NIST SP 800-53 | | Documentazione di un finding AC-2(3) OTS da una valutazione della sicurezza e costruzione del POA&M con le tempistiche di remediation FedRAMP | NIST SP 800-53 | | Implementazione di MFA resistente al phishing ai sensi di IA-2(1) e IA-2(2) per soddisfare EO 14028 e OMB M-22-09 | NIST SP 800-53 | | Redazione di una narrative di controllo SSP per SC-8(1) Transmission Confidentiality che copra TLS 1.2/1.3 con moduli FIPS 140-3 | NIST SP 800-53 | | Esecuzione di una gap analysis tra ISO 27001:2022 e baseline FedRAMP Moderate e mappatura delle fasi RMF al pacchetto ATO | NIST SP 800-53 | | Personalizzazione di una baseline Moderate per rimuovere controlli non applicabili, impostare gli ODV e documentare i controlli compensativi per un sistema legacy | NIST SP 800-53 | | Costruzione di una strategia ConMon con frequenze mensili di vulnerability scan, penetration test annuali e cadenza di aggiornamento del POA&M | NIST SP 800-53 | | Classificazione di uno strumento di screening CV basato su AI per i datori di lavoro europei ai sensi dell'EU AI Act — livello di rischio e obblighi del fornitore | EU AI Act | | Valutazione se uno strumento AI di polizia predittiva viola le pratiche vietate Art. 5 dell'EU AI Act | EU AI Act | | Determinazione degli obblighi del modello GPAI per un LLM open-source con potenza di calcolo di training di 3×10²⁴ FLOPs | EU AI Act | | Navigazione nella duplice regolamentazione per uno strumento AI di diagnostica per immagini marcato CE ai sensi del Regolamento UE sui Dispositivi Medici | EU AI Act | | Comprensione degli obblighi di divulgazione dei chatbot Art. 50(1) e degli obblighi di deployer vs fornitore GPAI per un'AI e-commerce | EU AI Act | | Completamento di un VPAT 2.x (ACR) per l'approvvigionamento federale di software enterprise — tutte e tre le tabelle, divulgazione della metodologia di testing | Section 508 | | Audit di un'applicazione web pubblica per la conformità Section 508 utilizzando test solo da tastiera e con screen reader | Section 508 | | Remediation di 200 documenti PDF legacy per Section 508 — struttura con tag, ordine di lettura, etichette dei campi modulo, testo Alt | Section 508 | | Inserimento dei requisiti di accessibilità FAR 52.239-2 in un RFP di approvvigionamento federale e valutazione delle submission VPAT dei fornitori | Section 508 | | Preparazione di una determinazione formale di onere indebito e documentazione dell'obbligo di mezzi alternativi di accesso | Section 508 | | Audit di un'applicazione React per la conformità WCAG 2.2 AA — contrasto cromatico, navigazione da tastiera, ARIA, gestione del focus | WCAG | | Determinazione di quale versione WCAG e livello di conformità è richiesto per la conformità legale nei mercati USA, UE e UK | WCAG | | Revisione della palette cromatica di un design system rispetto a SC 1.4.3 e individuazione di valori sostitutivi accessibili | WCAG | | Redazione di una dichiarazione completa di accessibilità web per un sito del settore pubblico conforme ai requisiti della Direttiva UE sull'Accessibilità Web | WCAG | | Comprensione dei nuovi criteri di successo da soddisfare per aggiornare una dichiarazione di conformità WCAG 2.1 AA a WCAG 2.2 AA | WCAG | | Esecuzione di una gap analysis per un'agenzia governativa neozelandese che implementa un sistema di gestione dei casi classificato Restricted | NZISM | | Preparazione di una submission Certification & Accreditation (C&A) per un sistema Restricted — SSP, SRA, POA&M e approvazione ATO | NZISM | | Valutazione se l'hosting di dati Restricted su AWS Sydney soddisfa gli obblighi NZISM e quali approvazioni dell'Autorità di Accreditamento sono necessarie | NZISM | | Redazione di una Access Control Policy conforme a NZISM con ID dei controlli NZISM incorporati e un blocco di classificazione dei documenti | NZISM | | Consulenza sulla due diligence dei fornitori SaaS e sui requisiti contrattuali di sicurezza obbligatori ai sensi di NZISM per dati In-Confidence | NZISM | | Esecuzione di una gap analysis VN-PDPL per una società estera che tratta dati personali vietnamiti in vista della data di efficacia del 1 gennaio 2026 | VN-PDPL | | Progettazione di un meccanismo di consenso valido ai sensi della Legge vietnamita 91/2025 — informativa autonoma, formati consentiti e flussi di revoca | VN-PDPL | | Costruzione di un flusso di lavoro di notifica delle violazioni al Ministero della Pubblica Sicurezza entro 72 ore per una fintech vietnamita dopo un incidente di dati | VN-PDPL | | Mappatura di un programma di conformità GDPR esistente a VN-PDPL — individuazione dei gap in base giuridica, DPO e regole di trasferimento transfrontaliero | VN-PDPL + GDPR | | Valutazione degli obblighi di trasferimento transfrontaliero dei dati e preparazione del dossier di valutazione d'impatto ai sensi dell'Articolo 20 per il trattamento su cloud offshore | VN-PDPL | | Classificazione di un prodotto IoT connesso ai sensi dell'EU CRA — Default, Classe I o Classe II — e comprensione della procedura di valutazione della conformità applicabile | EU CRA | | Esecuzione di una gap assessment Annex I per un prodotto software immesso sul mercato UE — tutte le 10 proprietà di sicurezza della Parte I e i 9 obblighi sulle vulnerabilità della Parte II | EU CRA | | Costruzione di un programma di divulgazione delle vulnerabilità conforme a CRA con divulgazione coordinata, segnalazione ENISA entro 24h/72h e notifica CSIRT | EU CRA | | Preparazione della documentazione tecnica ai sensi dell'Annex VII per la valutazione di conformità obbligatoria dell'Organismo Notificato per un prodotto di Classe I | EU CRA | | Implementazione di un programma SBOM in formato SPDX o CycloneDX che soddisfi i requisiti minimi di contenuto dell'EU CRA e l'integrazione CI/CD | EU CRA |
Scarica il file .skill per il framework di cui hai bisogno:| Framework | Download |
|-----------|----------|
|
ISO 27001 | iso27001.skill |
|
SOC 2 | soc2.skill |
| FedRAMP [US] | fedramp.skill |
| 🇪🇺 GDPR [EU] | gdpr-compliance.skill |
|
HIPAA [US] | hipaa-compliance.skill |
|
NIST CSF | NIST Cybersecurity.skill |
| PCI DSS | |
| 🚨 TSA Cybersecurity [US] | |
| 🤖 ISO 42001 Sistema di gestione dell'IA | |
| 🔒 ISO 27701 Gestione delle informazioni sulla privacy | |
| 🏦 DORA Resilienza operativa digitale | |
| 🇮🇳 DPDPA [India] — Legge sulla protezione dei dati personali digitali | |
| 🛡️ CMMC 2.0 Certificazione del modello di maturità della cybersecurity | |
| 🤖 NIST Quadro di gestione del rischio dell'IA | |
| 🏦 SWIFT Programma di sicurezza del cliente (CSP) | |
| 🇦🇺 ISM [Australia] — Manuale australiano per la sicurezza delle informazioni | |
| 🇪🇺 NIS2 [EU] Direttiva | |
| CCPA/CPRA [California] Privacy | |
| ITAR [US] — Regolamento sul traffico internazionale delle armi | |
| LGPD [Brazil] — Legge generale sulla protezione dei dati | |
| CSRD [EU] — Direttiva sulla rendicontazione della sostenibilità aziendale | |
| 🛡️ CIS Controls v8 — CIS Top 18 Igiene informatica | |
| 📦 EAR [US] — Regolamenti sull'amministrazione delle esportazioni | |
| 🏛️ NIST SP 800-53 — Controlli di sicurezza e privacy per i sistemi federali | |
| 🤖 EU AI Act — Regolamento (EU) 2024/1689 | |
| ♿ Section 508 [US] — Accessibilità ICT federale | |
| ♿ WCAG — Linee guida per l'accessibilità dei contenuti web | |
| 🇳🇿 NZISM [New Zealand] — Manuale per la sicurezza delle informazioni | |
| 🇻🇳 Vietnam PDPL — Legge sulla protezione dei dati personali | |
| 🇪🇺 EU CRA — Legge sulla resilienza informatica | |
Suggerimento: Puoi installare più skill contemporaneamente. Se lavori con più framework (ad es. sia ISO 27001 che SOC 2), installali tutti: Claude attiverà la più pertinente per ogni domanda.

Se usi Claude Code — la CLI basata sull'IA per sviluppatori — queste skill sono disponibili anche come plugin Claude Code installabili tramite un marketplace ospitato. Questo è il percorso di installazione consigliato per sviluppatori e team, poiché supporta il blocco delle versioni, gli aggiornamenti automatici e la distribuzione a livello di team senza alcuna gestione manuale dei file.
Aggiungi il marketplace e installa le skill che ti servono direttamente dal terminale:```shell /plugin marketplace add Sushegaad/Claude-Skills-Governance-Risk-and-Compliance /plugin install iso27001@grc-skills soc2@grc-skills fedramp@grc-skills gdpr-compliance@grc-skills hipaa-compliance@grc-skills nist-csf@grc-skills pci-compliance@grc-skills tsa-compliance@grc-skills iso42001@grc-skills iso27701@grc-skills dora@grc-skills dpdpa@grc-skills cmmc@grc-skills nist-ai-rmf@grc-skills swift-csp@grc-skills ism@grc-skills nis2@grc-skills ccpa@grc-skills itar@grc-skills lgpd@grc-skills csrd@grc-skills cis-controls@grc-skills ear@grc-skills nist-800-53@grc-skills eu-ai-act@grc-skills section-508@grc-skills wcag@grc-skills nzism@grc-skills vn-pdpl@grc-skills eu-cra@grc-skills
Teams possono pre-configurare il marketplace in `.claude/settings.json` così ogni sviluppatore riceve le skill automaticamente all'apertura del progetto — nessuna installazione manuale richiesta.
📖 **[Istruzioni complete di installazione, configurazione del team e guida agli aggiornamenti → INSTALLATION.md](https://github.com/sushegaad/claude-skills-governance-risk-and-compliance/blob/HEAD/INSTALLATION.md)**
---
## Valutazione delle Skill
Queste skill sono state valutate utilizzando il framework di valutazione [Claude Skill Creator](https://claude.ai). **150 casi di test realistici** sono stati eseguiti su tutte le 30 skill — 5 per framework — con **Claude Sonnet come modello sia con skill sia come baseline** (stesso modello su entrambi i lati, quindi il delta misura le skill, non la potenza del modello) — coprendo analisi dei gap, redazione di policy, approfondimenti sui controlli, casi limite e scenari di consulenza sulla conformità. Ogni caso di test è stato valutato rispetto ad almeno 5 asserzioni oggettivamente verificabili (752 in totale) da agenti valutatori indipendenti che confrontavano le risposte di Claude con skill rispetto alla baseline.
| Configurazione | Tasso di superamento | Asserzioni superate |
|---------------|-----------|-------------------|
| **Con le skill GRC installate** | **93%** | **703 / 752** |
| Senza skill (baseline Claude) | 79% | 596 / 752 |
| **Delta** | **+14 punti** | **+107 asserzioni** |
### Risultati per Skill
| Skill | Casi di test | Con skill | Baseline | Delta | Cosa è stato testato |
|-------|-----------|-----------|---------|-------|-----------------|
| ISO 27001 | 5 | **100%** | 84% | +16% | Analisi dei gap; Redazione di policy; Transizione 2013→2022; Valutazione del rischio; Revisione gestionale CAP |
| SOC 2 | 5 | **100%** | 84% | +16% | Type 1 vs 2; Checklist dei controlli CC; Criteri di disponibilità; Policy di controllo degli accessi; Risposta alle eccezioni di audit |
| FedRAMP [US] | 5 | **96%** | 72% | +24% | Percorsi di autorizzazione; Classi di certificazione A-D CR26; FedRAMP 20x (percorso primario); Obbligo OSCAL set 2026; Tempistiche di remediation POA&M |
| GDPR [EU] | 5 | **88%** | 88% | +0% | Checklist per aziende statunitensi; Articolo 28 DPA; Richiesta di accesso dell'interessato; Consenso ai cookie; Notifica di violazione entro 72 ore |
| HIPAA [US] | 5 | **92%** | 88% | +4% | Analisi dell'entità coperta; Modello BAA; Crittografia (indirizzabile vs richiesta); Analisi del rischio; Violazione da parte del personale |
| NIST CSF | 5 | **96%** | 84% | +12% | Panoramica CSF 2.0; Piano di ripristino da ransomware; Creazione del profilo; Mappatura dei controlli; Report al consiglio di amministrazione |
| PCI DSS | 5 | **92%** | 88% | +4% | Selezione del tipo di SAQ; Requisito 3 dati memorizzati (v4.0); Obblighi in caso di violazione; Test di penetrazione; Ambito di tokenizzazione |
| TSA Cybersecurity [US] | 5 | **100%** | 96% | +4% | Requisiti della direttiva sugli oleodotti; Elementi CIRP; Segmentazione OT/IT; Applicabilità aeroportuale; TSA vs CIRCIA |
| ISO 42001 | 5 | **92%** | 80% | +12% | Applicabilità dell'AIMS; Requisiti chiave; Rischi specifici dell'IA; Gestione di LLM di terze parti; Controlli di etica dell'IA |
| ISO 27701 | 5 | **100%** | 100% | +0% | Estensione a ISO 27001; Mappatura GDPR; Controlli del responsabile del trattamento; Metodologia PIA; Certificazione come prova GDPR |
| DORA [EU] | 5 | **88%** | 72% | +16% | Cinque pilastri; Tempistiche di segnalazione degli incidenti ICT; Requisiti TLPT; Contratti con terze parti; DORA vs EBA |
| DPDPA [India] | 5 | **96%** | 80% | +16% | Applicabilità a entità estere; Consenso vs GDPR; Dati dei minori (soglia dei 18 anni); Trasferimenti transfrontalieri; Obblighi SDF |
| CMMC 2.0 [US] | 5 | **100%** | 44% | +56% | Determinazione del livello; Punteggio SPRS; Ambito CUI; Struttura SSP; Prontezza per la valutazione C3PAO |
| NIST AI RMF | 5 | **92%** | 84% | +8% | Panoramica delle quattro funzioni; Valutazione del rischio IA in ambito assunzioni; Registro dei rischi per il credit scoring; Mappatura con l'EU AI Act; Analisi dei gap GOVERN |
| SWIFT CSP | 5 | **96%** | 72% | +24% | Ambito architetturale (A1/A2/A3/A4/B); Requisito del token hardware MFA; Analisi dei gap CSCF v2026; Controllo 2.4 ora obbligatorio; Attestazione KYC-SA; Obblighi di risposta agli incidenti |
| ISM [Australia] | 5 | **92%** | 84% | +8% | Ambito e autorizzazione dei controlli OS; Preparazione della valutazione IRAP; Hardening dei sistemi del capitolo 13; Mappatura Essential Eight su ISM; Obblighi dei fornitori cloud nella supply chain |
| NIS2 [EU] | 5 | **100%** | 84% | +16% | Classificazione EE/IE per le aziende energetiche; Obblighi del fornitore SaaS ex Art. 21; Flusso di segnalazione ransomware ex Art. 23; Analisi dei gap ISO 27001 vs NIS2; Interazione con la lex specialis DORA |
| CCPA/CPRA [California] | 5 | **100%** | 80% | +20% | Analisi della soglia per l'e-commerce; Flusso combinato di diritto alla conoscenza e cancellazione; Classificazione vendita vs condivisione nell'ad tech; Analisi dei gap da GDPR a CCPA; Classificazione SPI per app mobile |
| ITAR [US] | 5 | **100%** | 100% | 0% | Analisi della giurisdizione USML per laptop militari; Esportazione implicita per ingegnere tedesco; Esportazione temporanea DSP-73 per fiera; Processo di violazione e VSD; Clausole TAA obbligatorie per l'India |
| LGPD [Brazil] | 5 | **76%** | 76% | +0% | Portata extraterritoriale per SaaS statunitense con clienti brasiliani; Adeguatezza reciproca Brasile-UE (gen 2026 — nessuna SCC necessaria); Richiesta di cancellazione dei dati su CRM/email/analytics; Restrizioni al marketing di dati sanitari sensibili; Meccanismi di trasferimento internazionale |
| CSRD [EU] | 5 | **88%** | 32% | +56% | Analisi dell'ambito CSRD per un produttore tedesco quotato (PIE Wave 1); Doppia materialità vs GRI/TCFD; Requisiti di disclosure post-DMA per E1/S1/G1; Analisi dei gap da GRI+TCFD a ESRS; Obblighi per azienda non UE (capogruppo statunitense, €200M di ricavi UE) |
| CIS Controls v8 | 5 | **100%** | 80% | +20% | Determinazione dell'Implementation Group; Analisi dei gap per startup SaaS; Ambito della salvaguardia MFA (IG2); Mappatura CIS v8 su NIST CSF 2.0; Programma di vulnerability management con SLA di remediation |
| EAR [US] | 5 | **100%** | 88% | +12% | Classificazione ECCN di un amplificatore RF per esportazione in Germania; Esportazione implicita per cittadino duale cinese/australiano su 5D002; Violazione di re-export della Entity List e processo VSD; Eccezione ENC per software AES-256 per Francia/India/Brasile; Progettazione ECP per azienda di apparecchiature a semiconduttori |
| NIST SP 800-53 | 5 | **92%** | 84% | +8% | Categorizzazione FIPS 199 per sistema HR federale; Finding AC-2(3) OTS e documentazione POA&M; Controlli MFA e MFA resistente al phishing EO 14028; Narrativa SSP per SC-8(1) Transmission Confidentiality; Analisi dei gap da ISO 27001 a FedRAMP e passaggi RMF |
| EU AI Act | 5 | **84%** | 64% | +20% | Screening dei CV ad alto rischio + Allegato III Area 4 + scadenza Digital Omnibus dic 2027; Divieto di polizia predittiva ex Art. 5; Eccezione per GPAI open-source CoP + 3×10²⁴ FLOPs; Interazione MDR+AI Act + scadenza Allegato I ago 2028; Informativa Art. 50 per chatbot e-commerce |
| Section 508 [US] | 5 | **100%** | 100% | 0% | Completamento ACR VPAT 2.x e metodologia di test; Errori di navigazione da sola tastiera e remediation WCAG; Remediation dell'accessibilità dei moduli PDF (200 PDF); Requisiti RFP per appalti federali e valutazione VPAT; Processo di eccezione per onere eccessivo e obblighi di accesso alternativo |
| WCAG [International] | 5 | **100%** | 85% | +15% | Audit del contrasto colore (SC 1.4.3) con suggerimenti di sostituzione; Criteri di aggiornamento da WCAG 2.1 AA a 2.2; Revisione del codice ARIA per modale React con implementazione corretta; Mappatura della conformità legale tra US/UE/UK; Dichiarazione di accessibilità per sito e-commerce |
CISA 24-hour reportingOT segmentation TSApipeline cybersecurityrail cybersecurity directivetransit cybersecurityTSA NPRM 2024AI supplier management ISOEU AI Act management systemNIST AI RMF ISO mappingAI bias controlsAI transparency standardAI incident management ISOISO 27701:201927701 transitionstandalone PIMSAnnex A controller controlsAnnex A processor controlsCDR 2024/1772CDR 2024/1773CDR 2024/1774CDR 2025/301CDR 2025/1190TLPT financial entitiesICT concentration riskcritical ICT TPSPDORA vs NIS2EBA ICT guidelines DORADORA incident classificationDORA reporting timelinesChapter II DORAChapter III DORASection 10 DPDPARule 3 DPDPRule 6 DPDP breach notificationRule 12 parental consentIndia privacy lawIndia digital privacyDPDPA gap analysisDPDPA vs GDPRIndia data lawMeitY data protectionDigiLocker consentIndia children data lawDPDPA consent requirementsDPDPA breach notificationIndia cross-border data transferPOA&M CMMCgap analysis CMMCDIBCACCUI scoping32 CFR Part 170AI organizational profileresponsible AI frameworkAI governance frameworkAI incident responseAI RMF gap assessmentType B SWIFTSWIFT incident responseSWIFT gap assessmentSWIFT mandatory controlsSWIFT hardware tokenSWIFT log retentionISM chapterISM hardeningISM OSCALcyber.gov.auASD IRAPNIS2 penaltiesNIS2 transpositionNIS2 and DORANIS2 and ISO 27001network information security directiveCCPA gap analysisCCPA vs GDPRCalifornia data privacyCCPA service providerCCPA third partyCCPA penaltyvoluntary disclosure ITARITAR vs EARcommodity jurisdictiondefense articledefense serviceITAR compliancetechnology control planEmpowered OfficialLGPD penaltyBrazil privacy policyCSRD scopeEU sustainability reportingESRS assuranceXBRL sustainabilityCSRD vs GRICSRD vs TCFDEU Taxonomy CSRDNFRD CSRDESRS materialityvulnerability management CISCIS Controls ISO 27001CIS Controls SOC 2CIS Controls PCI DSSCIS Controls CMMCCIS Controls NIST CSFlicence exceptionENC exceptionvoluntary self-disclosureVSDSNAP-Rexport compliance programmeECPrestricted party screeningexport to Chinaexport to Russiade minimis ruleCCATSEAR vs ITARModerate baselineHigh baselineSSP narrativeSystem Security PlanPOA&MPlan of ActionConMoncontinuous monitoringSP 800-53Asecurity assessmentODVorganization-defined valuecontrol tailoringcommon controlsinherited controlsAC-2IA-2SC-8SI-2SR familyPT familysupply chain riskOSCAL3PAOFedRAMP controlsISSOsystem ownerauthorizing officialAnnex III AIAI provider obligationsAI deployer obligationshuman oversight AIAI risk managementArt. 50 transparencychatbot disclosure AIAI Act complianceGPAI obligationsopen-source AI ActAI Act penaltyAI Act timelineAI Act GDPRundue burden 508assistive technology testingFAR 52.239-2508 procurementJAWS testingVoiceOver complianceaxe accessibilitycolour contrast 508focus visible 508alt text federalWCAG conformancesuccess criteriaalt textcaptions accessibilitySC 1.4.3SC 4.1.2NVDAVoiceOverJAWS screen readerWCAG 2.2 upgradeNZISM policyApri Claude e vai su Personalizza → Skill.
Fai clic su Carica Skill e seleziona il file .skill.
La skill è ora attiva. Inizia una nuova conversazione e poni la tua domanda sulla conformità: Claude applicherà automaticamente la skill.