
Claude-Skills-Governance-Risk-and-Compliance v1.7.1
インストール可能なClaudeスキル: ISO 27001、SOC 2、FedRAMP、GDPR、HIPAA、NIST CSF、PCI DSS、EU AI Actなど30以上のフレームワークに対応したエキスパートレベルのコンプライアンスガイダンスを提供します。ギャップ分析、ポリシーテンプレート、コントロールマッピングを含みます。
ガバナンス・リスク・コンプライアンス(GRC)のためのClaude Skills
ISO 27001、SOC 2、FedRAMP、GDPR、HIPAA、NIST CSF、PCI DSS、TSAサイバーセキュリティ、ISO 42001 AIマネジメントシステム、ISO 27701プライバシー情報マネジメント、DORAデジタル運用耐性、インドのデジタル個人データ保護法(DPDPA)、CMMC 2.0サイバーセキュリティ成熟度モデル認証、NIST AIリスクマネジメントフレームワーク、SWIFTカスタマーセキュリティプログラム(CSP)、オーストラリア情報セキュリティマニュアル(ISM)、EU NIS2指令、CCPA/CPRAカリフォルニア州プライバシー、ITAR(国際武器取引規制)、ブラジルのLGPD(Lei Geral de Proteção de Dados)、EU CSRD(企業サステナビリティ報告指令)、CIS Controls v8(CIS Top 18)、EAR(輸出管理規則)、NIST SP 800-53(連邦システム向けセキュリティおよびプライバシー管理策)、EU AI法(規則(EU) 2024/1689)、セクション508(米国連邦ICTアクセシビリティ)、WCAG(ウェブコンテンツアクセシビリティガイドライン)、NZISM(ニュージーランド情報セキュリティマニュアル)、ベトナムPDPL(個人データ保護法 第91/2025/QH15号)、EU CRA(サイバーレジリエンス法、規則(EU) 2024/2847)— Claude Skillsを搭載。毎月更新。
評価フレームワークを使用して150のテストケースでベンチマークを実施 — 各テストは独立したエージェントにより、少なくとも5つの検証可能なアサーション(合計752アサーション)で採点されました。スキルはベースラインの**79%に対して93%**を達成しました。
目次
- Claude Skillsとは?
- 誰のためのものか?
- スキル
- ISO 27001
- SOC 2
- FedRAMP
- GDPR
- HIPAA
- NIST CSF
- PCI DSS
- TSAサイバーセキュリティ
- ISO 42001 AIマネジメントシステム
- ISO 27701プライバシー情報マネジメント
- DORAデジタル運用耐性
- DPDPAインドデジタル個人データ保護
- CMMC 2.0サイバーセキュリティ成熟度モデル認証
- NIST AIリスクマネジメントフレームワーク
- SWIFTカスタマーセキュリティプログラム(CSP)
- オーストラリア情報セキュリティマニュアル(ISM)
- EU NIS2指令
- CCPA/CPRAカリフォルニア州プライバシー
- ITAR — 国際武器取引規制
- LGPD — ブラジル一般データ保護法
- CSRD — EU企業サステナビリティ報告指令
- CIS Controls v8 — CIS Top 18サイバーハイジーン
- EAR — 輸出管理規則
- NIST SP 800-53 — 連邦システム向けセキュリティおよびプライバシー管理策
- EU AI法 — 規則(EU) 2024/1689
- セクション508 — 米国連邦ICTアクセシビリティ
- WCAG — ウェブコンテンツアクセシビリティガイドライン
- NZISM — ニュージーランド情報セキュリティマニュアル
- ベトナムPDPL — 個人データ保護法
- EU CRA — サイバーレジリエンス法
- 潜在的なユースケース
- スキルのインストール方法
- Claude Codeマーケットプレイスからインストール
- スキル評価
- お客様の声
- サポート
- 著者
- 免責事項
Claude Skillsとは?
Claude Skillsは、特定のドメインにおけるClaudeの機能を拡張するインストール可能な知識パッケージです。スキルは.skillファイル — SKILL.md命令ファイルとオプションの参考資料を含むバンドルアーカイブ — で、一度Claudeにアップロードすると、すべての会話で使用できます。
インストールすると、会話がスキルの対象分野に触れた時点でスキルは自動的に作動します。名前を指定して呼び出したり、特別なコマンドを使用する必要はありません。セッション中、Claudeはそのドメインのより深い専門家になります。
スキルは次のような場合に最適です:
- 専門トピックに関する一貫したエキスパートレベルの回答
- 専門的または規制基準に準拠した形式の出力(例:監査対応の管理策記述、適切な条項を含むポリシーテンプレート)
- 一般的なLLMトレーニングを超えたドメイン知識 — 特定のシナリオにどのNIST 800-53管理策が適用されるか、国際的なデータ転送をどのGDPR条項が規定するかなど
スキルの内部動作: 各.skillファイルには、スキルがトリガーされたときにClaudeのコンテキストに読み込まれるプライマリSKILL.mdと、より深いサブトピックのためにオンデマンドで読み込まれる参照ファイルが含まれています。この「段階的開示(progressive disclosure)」パターンにより、コンテキスト使用を効率的に保ちながら、必要なときに包括的な知識を利用できます。
誰のためのものか?
これらのスキルは、情報セキュリティ、プライバシー、規制コンプライアンスに携わる専門家向けに設計されています。認証取得を目指す組織、準拠するシステムを構築する開発チーム、クライアントを支援するアドバイザーなどが対象です。
セキュリティ&コンプライアンスチームは、これらのスキルを使用してギャップ評価を加速し、ポリシーの初稿を生成し、管理策をマッピングし、エビデンスパッケージを準備します。数週間分の参照作業を数分に圧縮します。
ソフトウェア開発者&エンジニアは、システムが実装すべき管理策を理解し、コンプライアンス上の問題についてコードとアーキテクチャを監査し、特定の規制要件に関連する実践的な技術ガイダンスを得るために使用します。
法務、プライバシー&GRC専門家は、規制文書(DPA、BAA、プライバシー通知)の作成、正確な規制引用によるクライアントの質問への回答、フレームワーク要件の最新情報の把握に使用します。
医療機関はHIPAAスキルを使用して、システムの評価、必要な通知と契約の生成、スタッフへの義務トレーニングを行います。すべての質問にコンプライアンスコンサルタントを必要としません。
連邦政府契約を目指すクラウドサービスプロバイダーは、FedRAMPスキルを使用してATOプロセスを進め、SSPの記述を作成し、POA&Mを管理し、3PAO評価に備えます。
スタートアップと中小企業は、特定のフレームワークが自社に何を要求するかを理解し、コンプライアンスプログラムの範囲を定め、大規模な社内チームなしでエキスパート品質の成果物を得るためにこれらのスキルを使用します。
スキル
1.
ISO 27001
ファイル: ISO 27001 - Claude Skill/iso27001.skill
ISO 27001スキルは、ClaudeをISO 27001エキスパート主任監査人およびISMS導入コンサルタントに変えます。ISO 27001:2013(114の管理策、14のドメイン)とISO 27001:2022(93の管理策、4つのテーマ)の両方をカバーし、デフォルトは現行の2022年版です。
機能:
- 必須条項(4~10)および附属書Aの全管理策に対する構造化されたギャップ分析を実行
- 文書管理ブロック、適用範囲記述、条項と管理策のマッピングを含む、完全かつ監査対応のポリシー文書を生成
- 附属書Aのあらゆる管理策に対するステップバイステップの管理策実装ガイダンスを提供
- 可能性×影響の方法論を使用してリスクレジスターおよびリスク処理計画を作成
- 全93の管理策をカバーする**適用宣言書(SoA)**テンプレートを作成
- 2013 → 2022移行をガイドし、11の新規管理策とマッピング変更を説明
トリガーフレーズ: ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit
2.
SOC 2
ファイル: SOC 2 - Claude Skill/soc2.skill
SOC 2スキルは、ClaudeをAICPA 2017トラストサービス基準(TSC)、2022年改訂フォーカスポイントに基づくSOC 2コンプライアンスエキスパートアドバイザーに変えます。5つのTSCすべてをカバーします:セキュリティ(CC1–CC9)、可用性(A1)、機密性(C1)、処理整合性(PI1)、プライバシー(P1–P8)。
機能:
- 範囲内のTSC基準全体で、🔴/🟡/🟢ステータス評価と是正ロードマップを備えたギャップ分析を実施
- 12のコアSOC 2ポリシーすべてのドラフトを作成(情報セキュリティ、アクセス制御、インシデント対応、変更管理、リスク評価、ベンダー管理、BCP/DRなど)
- 管理策を監査対応形式で文書化:管理策ID、TSC基準、タイプ、所有者、頻度、エビデンス、テスト手順
- 各基準にマッピングされたエビデンスチェックリストを作成し、Type 1監査とType 2監査のサンプリングガイダンスを提供
- ベンダーリスクに対応:階層化、32項目のセキュリティ質問票、SOC 2レポートレビュー、CUEC追跡、契約要件
- トーンを調整 — SOC 2初めてのチームには平易な言葉で、実務者や監査人にはAICPAコード付きの技術的な出力
トリガーフレーズ: SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence
3.
FedRAMP [US]
ファイル: FedRamp - Claude Skill/fedramp.skill
FedRAMPスキルは、Claudeを、NIST SP 800-53 Rev 5と新しい**CR26(2026年FedRAMP統合規則)**フレームワークに基づく、Cloud Service Provider(CSP)向けの完全な認可ライフサイクルをカバーする知識豊富なFedRAMPアドバイザーに変えます。2026年8月時点の最新情報 — CR26は最終版(2027年1月1日必須)で、認証クラスA~D(A=パイロット/移行、B=LI-SaaS/低、C=中、D=高)、クラスパイプラインは2026年8月に開始、FedRAMP 20xが主要経路、Readyは2026年7月28日に退役(レガシーFedRAMP Ready)、新規認可には2026年9月30日のOSCAL義務化があります。
機能:
- 75項目以上のチェックリストを使用して、CR26認証クラス(A/B/C/D)にマッピングされた準備状況およびギャップ評価を実施
- ATO文書の作成をガイド:システムセキュリティプラン(SSP)、POA&M(正しいSLA付き:Critical=15日、High=30日、Moderate=90日、Low=365日)、SAP、SAR、およびすべての付録(A~Q)
- 全20の管理策ファミリーにわたってNIST 800-53 Rev 5管理策をマッピングし、FedRAMP 20x継続的認可アプローチについてアドバイス
- AWS GovCloud、Azure Government、Google Cloud Government向けのクラウドアーキテクチャガイダンスを提供
- **継続的監視(ConMon)**の義務をサポート:月次成果物、POA&M SLA管理、逸脱リクエスト
- 必須の2026年9月30日提出期限に向けたOSCAL準備についてアドバイス
トリガーフレーズ: FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class
4. 🇪🇺 GDPR [EU]
ファイル: GDPR - Claude Skill/gdpr-compliance.skill
GDPRスキルは、Claudeを技術的視点と法的視点を橋渡しするGDPRコンプライアンスエキスパートアシスタントに変えます。完全なEU GDPR規則をカバーし、規則が異なる箇所には**英国GDPR(DPA 2018)**に関する注記を含み、トーンを自動的に調整します — 開発者には技術的に、コンプライアンスおよびプライバシー専門家には法的に正確に。
機能:
- コード、API、データベーススキーマ、アーキテクチャを監査してGDPR違反を検出し、特定のGDPR条項にマッピングされた重大度別の所見(🔴/🟡/🟢)を生成
- 組み込みテンプレートからコンプライアンス文書を作成:プライバシー通知(第13条/14条)、データ処理契約(第28条)、Cookie/同意バナー、DPIA(第35条)、データ保持ポリシー、データ主体の権利手続き
- コンプライアンスの質問に回答 — 権威ある条項引用を使用。すべての回答は、まず該当条項、次に例外、その後に実務上の影響の順で構成
- 6つの側面(何を、なぜ、どこで、誰が、どのくらいの期間、どのように保護されるか)でデータフローとPII取り扱いをレビューし、RoPA要件との整合性を確認
- GDPRの主要分野をすべてカバー:法的根拠、同意、データ主体の権利(第15条~22条)、国際移転(第44条~49条)、違反対応(第32条~34条)、特別カテゴリデータ(第9条~10条)、罰則(第77条~84条)
トリガーフレーズ: GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB
5.
HIPAA [US]
ファイル: HIPAA - Claude Skill/hipaa-compliance.skill
HIPAAスキルは、Claudeを、プライバシー規則、セキュリティ規則、および違反通知規則(HITECHにより改正された45 CFR Part 160および164)をカバーする知識豊富なHIPAAコンプライアンスアドバイザーに変えます。ePHIを扱うシステムを構築する技術チームと、組織の義務を管理するコンプライアンス/法務チームの両方を支援します。
機能:
- 文書、システム、アーキテクチャをレビューしてHIPAAコンプライアンスを確認し、CFR引用、リスクレベル(高/中/低)、是正手順を含む構造化された所見を生成
- 9つのすぐに使えるテンプレートからHIPAA準拠文書を生成:プライバシー慣行通知(NPP)、ビジネスアソシエイト契約(BAA)、承認フォーム、従業員トレーニング受領確認書、セキュリティインシデントレポート、リスク分析テンプレートなど — すべてインラインのCFR引用付き
- 最新のクラウド環境(AWS、Azure、GCP)、FHIR API、モバイル/BYOD、DevOpsパイプライン向けの技術的安全保護措置についてアドバイス — セキュリティ規則の全54の実装仕様(必須およびアドレス指定可能)をカバー
- あらゆる対象者にHIPAAを平易な言葉で説明 — 暗号化ガイダンスを必要とする開発者から、PHIに該当するものを学ぶ一般スタッフまで
- 4要素リスク評価、通知タイムライン、HHS報告義務、シナリオ別ガイダンスを使用して違反対応をガイド
トリガーフレーズ: HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule
6.
NIST CSF
ファイル: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill
NIST CSFスキルは、Claudeを、CSF 2.0(2024年2月)とCSF 1.1(2018年4月)の両方をカバーし、デフォルトが現行のCSF 2.0であるNISTサイバーセキュリティフレームワークエキスパートアドバイザーに変えます。6つの機能すべてをカバーします — ガバナンス、特定、保護、検知、対応、復旧 — CSF 2.0で新たに導入されたガバナンス機能を含みます。
機能:
- CSF 2.0の6機能すべて、カテゴリ、サブカテゴリにわたって構造化されたギャップ評価を実施
- ビジネスコンテキスト、リスク許容度、規制義務に合わせた組織プロファイル(現在および目標)を作成
- 3つの側面にわたって実装ティア(1~4)を評価し、的を絞った向上ガイダンスを提供
- 段階的な30/60/90日アクションと戦略的アクションを含む優先順位付けされた実装ロードマップを作成
- CSFサブカテゴリをNIST SP 800-53、ISO 27001:2022、CIS Controls v8にマッピング
- CSF機能に整合したポリシーを生成 — ガバナンスポリシー、インシデント対応、データセキュリティ、アクセス制御など
- 詳細なサブカテゴリマッピングと移行チェックリストを備えたCSF 1.1 → CSF 2.0移行をガイド
トリガーフレーズ: NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment
7.
PCI DSS
ファイル: PCI Compliance - Claude Skill/PCI-Compliance.skill
PCI DSSスキルは、Claudeを、PCI DSS v4.0.1(2024年6月 — 現行版)をカバーするPCI DSSコンプライアンスエキスパートアドバイザーに変えます。2025年3月31日に必須となったすべての要件を含みます。全12要件、全8タイプのSAQ、加盟店およびサービスプロバイダーのレベル、v3.2.1からの主要なv4.0変更点をカバーします。
機能:
- カード会員データ環境(CDE)の範囲を特定 — 範囲内のものを識別し、ネットワークセグメンテーションを評価し、トークナイゼーションまたはP2PEによる範囲縮小を推奨
- 正しいSAQタイプを選択 — SAQ A、A-EP、B、B-IP、C、C-VT、P2PE、Dの決定ツリーを根拠とともに案内
- QSAエビデンス要件と一般的なギャップを含む、全12要件にわたる構造化されたギャップ評価を実施
- あらゆるPCI DSSサブ要件に対して管理策実装ガイダンスを提供 — 実装すべき内容、必要なエビデンス、よくある落とし穴
- PCI DSS準拠のポリシーを生成 — インシデント対応、アクセス制御、暗号化、パッチ管理、データ保持など
- v3.2.1 → v4.0.1移行をガイド。MFA拡大、決済ページスクリプト整合性(要件6.4.3)、フィッシング保護(要件5.4.1)、自動ログレビュー(要件10.4.1.1)などの新要件を含む
- 定義済みアプローチとカスタマイズアプローチ、および標的型リスク分析(TRA)をいつ使用すべきかを説明
トリガーフレーズ: PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3
8. 🚨 TSAサイバーセキュリティ [US]
ファイル: TSA Compliance - Claude Skill/TSA-Compliance.skill
TSAサイバーセキュリティスキルは、Claudeを、重要輸送インフラ向けのTSAサイバーセキュリティ指令エキスパートアドバイザーに変えます。現在のTSAセキュリティ指令シリーズをすべてカバーします — SD Pipeline-2021-01G、SD Pipeline-2021-02F、SD 1580-21-01E(貨物鉄道)、SD 1582-21-01E(交通/旅客鉄道)— さらに、これらの指令を恒久的な連邦規制として正式化することを提案する2024年11月のNPRMも扱います。
SSIに関する注記: TSAセキュリティ指令は、49 CFR Part 1520に基づき**機密セキュリティ情報(SSI)**に分類されています。このスキルは、公開されている要約、連邦官報(Federal Register)の通知、DHS/CISAの刊行物から構築されており、機密指定された指令全文に基づくものではありません。対象事業者は実際の指令をTSAから直接受け取ります。機能:
- 適用性の判定 — 組織に適用される指令シリーズ(パイプライン、貨物鉄道、公共交通、またはバス)と、それがコンプライアンス義務に何を意味するかを判定します
- IT/OTネットワークセグメンテーション、アクセス制御(MFA)、継続的モニタリング、パッチ管理という4つの技術ドメインにわたって構造化されたギャップ評価を実施します
- サイバーリスク管理プログラム(CRMP)文書の作成:サイバーセキュリティ実施計画(CIP/COIP)、インシデント対応計画(IRP)、アーキテクチャ設計レビュー(ADR)、サイバーセキュリティ評価計画(CAP)
- OT/ICS固有の実装をガイド — データダイオード、レガシーHMI用ジャンプサーバー、パッシブモニタリングツール(Claroty、Dragos、Nozomi)、ベンダー連携を伴うOTパッチライフサイクル
- CISA 24時間インシデント報告の義務を解説:対象となる事象、報告方法、初回報告のサンプル文言、CIRCIAとの重複
- 年次IRPテストについて助言 — 最低2つの目標、テストシナリオ、文書化要件、事後レビュープロセス
- 2024年NPRMの影響を解説:NIST CSF 2.0との整合、CISA CPGベースライン、提案されたCOIP構成、規則が最終確定された際の変更点
トリガーフレーズ: TSA Security Directive、SD Pipeline-2021、SD 1580-21-01、SD 1582-21-01、TSA cybersecurity、Critical Cyber Systems、CCS、Cybersecurity Coordinator、Cybersecurity Implementation Plan、CIP、CRMP、IRP testing、Architecture Design Review、ADR、CAP、CISA 24-hour reporting、OT segmentation TSA、pipeline cybersecurity、rail cybersecurity directive、transit cybersecurity、TSA NPRM 2024
9.
ISO 42001 AIマネジメントシステム
ファイル: ISO 42001 - Claude Skill/ISO-42001.skill
ISO 42001スキルは、Claudeを専門的なISO/IEC 42001:2023 AIマネジメントシステム(AIMS)アドバイザーに変えます — AIガバナンスに関する世界初の国際規格です。AIプロバイダー(AIを開発または展開する組織)とAIユーザー(第三者のAIを統合する組織)の両方を対象とし、ギャップ評価からStage 2監査準備までの認証ライフサイクル全体をカバーします。
機能:
- 必須条項(4〜10)と38すべての附属書Aコントロール(ドメインA.2〜A.10)にわたって、🔴/🟡/🟢ステータス、エビデンス要件、段階的な是正ロードマップ付きで構造化されたギャップ評価を実施します
- 必須の**AIシステム影響評価(AISIA)**を段階的にガイド — 影響を受ける集団の特定、影響の側面(重大性、可逆性、範囲、人間による監督)の評価、影響レベルの分類(低/中/高)、および比例したコントロール要件の決定
- すべてのリスクカテゴリにわたってAIリスク評価を実施:モデルリスク(バイアス、ドリフト、幻覚、敵対的攻撃)、データリスク(品質、ポイズニング、学習データのプライバシー)、運用リスク(スコープクリープ、人間の過度な依存)、サプライチェーンリスク(サードパーティモデルリスク、API依存)
- 適用可否の決定、その根拠、実装ステータスを含む、38すべての附属書Aコントロール(A.2.2〜A.10.4)をカバーする完全な**適用宣言書(SoA)**を生成します
- すべての中核となるAIMSポリシーを作成 — AIポリシー、AIリスクマネジメントポリシー、AI適正使用ポリシー、AIデータガバナンスポリシー、AIインシデント管理ポリシー、AIシステムライフサイクルポリシー、AIサプライヤー管理ポリシー — それぞれ文書管理ブロックと条項引用付き
- RAGステータス、条項ごとのエビデンス要件、監査人が注目する一般的な領域を含むStage 1およびStage 2監査チェックリストを作成します
- ISO 42001とEU AI Actのマッピング — 高リスクAIシステムについてAISIAを基本権影響評価(FRIA)に整合させ、附属書AコントロールをEU AI Actの技術要件にマッピングします
- 統合されたISMS + AIMSを構築する組織向けに、ISO 42001をISO 27001と統合します
トリガーフレーズ: ISO 42001、ISO/IEC 42001、AI Management System、AIMS、AISIA、AI System Impact Assessment、responsible AI standard、AI governance standard、Annex A AI controls、AI risk assessment ISO、Statement of Applicability AI、AI policy ISO、AI certification、AI lifecycle controls、AI supplier management ISO、EU AI Act management system、NIST AI RMF ISO mapping、AI bias controls、AI transparency standard、AI incident management ISO
10.
ISO 27701 プライバシー情報マネジメント
ファイル: ISO 27701 - Claude Skill/iso27701.skill
ISO 27701スキルは、Claudeを専門的なISO/IEC 27701:2025プライバシー情報マネジメントシステム(PIMS)アドバイザーに変えます — ギャップ評価から認証までのライフサイクル全体をカバーします。ISO 27701:2025(新しいスタンドアロン版)とISO 27701:2019(レガシーのISO 27001拡張版)の両方を扱い、PII管理者とPII処理者の両方をカバーします。
機能:
- 必須のHLS条項(4〜10)と78すべての附属書Aコントロール(PII管理者向け31(A.1)、PII処理者向け18(A.2)、共有セキュリティコントロール29(A.3))にわたって構造化されたギャップ分析を実施します
- 完全かつ監査対応のPIMSポリシー文書を生成 — プライバシーポリシー、処理活動記録(RoPA)、データ主体の権利手続、プライバシーバイデザイン手続、データ処理契約(DPA)など
- PII本人への危害に焦点を当てたプライバシーリスクレジスターを構築し、高リスク処理に対するDPIAをトリガーし、リスク処置計画を作成します
- 組織の役割(管理者、処理者、またはその両方)に応じてスコープされた**適用宣言書(SoA)**を、適用可否の決定とその根拠付きで作成します
- すべてのA.1、A.2、A.3コントロールについてコントロール単位の実装ガイダンスを提供 — 目的、実装手順、監査エビデンス、よくある落とし穴付き
- 完全なコントロールマッピング表、ギャップ分析チェックリスト、2028年10月の期限までの推奨タイムラインを用いて2019 → 2025移行をガイドします
- ISO 27701をGDPRに条ごとにマッピング、さらにCCPA/CPRA、LGPD、PIPEDA、PDPA(シンガポール/タイ)、英国GDPRにも対応
トリガーフレーズ: ISO 27701、PIMS、privacy information management、PII controller、PII processor、privacy risk assessment、DPIA、data subject rights、records of processing activities、RoPA、privacy by design、data processing agreement、DPA、GDPR alignment ISO 27701、ISO 27701:2025、ISO 27701:2019、27701 transition、standalone PIMS、Annex A controller controls、Annex A processor controls
11.
DORA [EU] — デジタル運用レジリエンス
ファイル: DORA - Claude Skill/dora.skill
DORAスキルは、ClaudeをRegulation (EU) 2022/2554(デジタル運用レジリエンス法)の専門アドバイザーに変えます — 2025年1月17日以降、EU金融機関を対象とした中核的なICT規制です。DORAの全64条、採択された全12のRTS/ITSを組み込み、すべてのコンプライアンスワークフローに対して正確な条項レベルのガイダンスを提供します。DORAをNIS2、レガシーのEBA ICTガイドライン、ISO 27001から明確に区別します — 一般的なLLMの回答で混同されがちな点です。
機能:
- 4つの柱すべてにわたって構造化されたDORAギャップ分析を実施:ICTリスクマネジメントフレームワーク(第II章、第5〜16条)、インシデント管理(第III章、第17〜23条)、レジリエンステスト / TLPT(第IV章、第24〜27条)、ICT第三者リスク(第V章、第28〜44条)
- CDR (EU) 2024/1772の第18条の基準と重大性の閾値に照らしたICT関連インシデントの分類をガイドし、重大インシデントと非重大を判定する完全な決定木を提供します
- 第19条とCDR (EU) 2025/301に基づく3段階のインシデント報告手順を構築 — 初回(4時間)、中間(72時間)、最終(1か月)— 各段階の報告内容要件を含む
- 第30条(2)(a)〜(i)に基づく契約条項をレビュー・作成し、ハイパースケールクラウドプロバイダーに多い監査権の欠落を指摘します
- CIR (EU) 2024/2956に基づく必須項目をすべて含む情報登録簿を構築または検証します
- 第28条(6)および第29条に基づくICT集中リスクを評価 — 単一クラウドプロバイダーへの多機能依存を含む
- 第26条とCDR (EU) 2025/1190に基づくTLPTプログラムのスコープを設定 — 脅威インテリジェンス段階、レッドチームテスト、相互承認、テスターの資格要件をカバー
- 第6〜14条およびCDR (EU) 2024/1774に基づくICTリスクマネジメントフレームワークの文書を作成します
- 第II章(予防的なICTリスクガバナンス)と第III章(事後的なインシデント管理)を正確に区別します — コンプライアンス上よく混乱するポイントです
- 採択された全12のRTS/ITSを正確な規制番号(CDR/CIR)で参照し、条項レベルのマッピングを提供します
トリガーフレーズ: DORA、Regulation (EU) 2022/2554、digital operational resilience、ICT risk management framework、DORA gap analysis、Art. 6 DORA、Art. 17 ICT incident、Art. 18 classification、Art. 19 incident reporting、Art. 26 TLPT、Art. 28 third-party risk、Art. 30 contractual provisions、Register of Information、CIR 2024/2956、CDR 2024/1772、CDR 2024/1773、CDR 2024/1774、CDR 2025/301、CDR 2025/1190、TLPT financial entities、ICT concentration risk、critical ICT TPSP、DORA vs NIS2、EBA ICT guidelines DORA、DORA incident classification、DORA reporting timelines、Chapter II DORA、Chapter III DORA
12. 🇮🇳 DPDPA [インド] — デジタル個人データ保護法
ファイル: DPDPA - Claude Skill/dpdpa.skill
DPDPAスキルは、Claudeをインドのデジタル個人データ保護法(Digital Personal Data Protection Act, 2023)と最終確定したDPDP規則(DPDP Rules, 2025)(2025年11月13日公布、2027年5月13日施行)の専門アドバイザーに変えます。同法の全44条と全23規則を、正確な条項レベルの引用、GDPR整合性のマッピング、インド企業とインドのデータ主体を持つグローバル組織の両方に合わせたガイダンスとともにカバーします。
機能:
- 通知と同意(第5〜6条 + 規則3〜4)、適法な処理(第7条)、データ受託者の義務(第8条 + 規則6〜9)、子どものデータ(第9条 + 規則10〜12)、SDFの義務(第10条 + 規則13)をカバーする構造化されたDPDPAギャップ分析を実施します
- DPDPAとGDPRの違いを8つの主要な側面で明確化 — 適用範囲(デジタルのみ vs. すべての個人データ)、適法根拠(DPDPAには正当な利益がない)、同意の基準(無条件 + バンドル禁止)、国境を越えた移転(ブラックリスト方式 vs. ホワイトリスト方式)、消去権(DPDPAのほうが限定的)、DPO要件(SDFのみ、インド在住)、子どもの年齢の閾値(18歳 vs. 16歳)、執行モデル(単一の委員会 vs. 複数の監督機関)
- 規則3に基づく通知の設計をガイド — スタンドアロン形式、平易な言葉、多言語対応義務(第8別表)、施行前データに対するレガシーデータの通知要件
- 2つの適法根拠のみ(同意(第6条)と9つの一定の正当な利用(第7条))について助言し、DPDPAで新たな同意が必要となるGDPR処理活動を特定します
- 第8条(6)および規則6に基づく侵害通知をガイド — 委員会への72時間以内の通知期限、通知内容の要件、処理者の通知義務、GDPRのリスク閾値アプローチとの違い(すべての侵害を委員会に通知する必要がある)
- 子どものデータコンプライアンスプログラムを設計 — 18歳の閾値、規則12の親による検証方法(DigiLocker、政府発行トークン、既存の検証済みデータ、仮想トークン)、トラッキング/プロファイリング/ターゲティング広告の絶対的な禁止
- **重要なデータ受託者(SDF)**の追加義務について助言 — インド在住のDPO(第10条 + 規則13(2))、年次DPIA(規則13(3))、年次独立監査(規則13(4))、データローカライゼーションへの準備
- データ主体の権利の実現をガイド — アクセス(第11条)、訂正/消去(第12条)、苦情処理(第13条 — 委員会への申立て前に救済手段を尽くすことが必須)、および独自の指名権(第14条)
- 国境を越えた移転について助言 — ブラックリスト方式(第16条)、現時点で制限対象として通知されている国はない(2026年4月時点)、正式な制限がないにもかかわらず契約上の保護措置を推奨
- グローバル組織への域外的義務について助言 — インド関連性テスト(第3条)、DPDPAを満たさないGDPRコンプライアンスのギャップ、GDPRからDPDPAへの移行優先順位
トリガーフレーズ: DPDPA、Digital Personal Data Protection Act、India data protection、Data Fiduciary、Data Principal、Significant Data Fiduciary、SDF、Data Protection Board of India、DPBI、DPDP Rules 2025、Section 5 DPDPA、Section 6 DPDPA、Section 7 DPDPA、Section 8 DPDPA、Section 9 DPDPA、Section 10 DPDPA、Rule 3 DPDP、Rule 6 DPDP breach notification、Rule 12 parental consent、India privacy law、India digital privacy、DPDPA gap analysis、DPDPA vs GDPR、India data law、MeitY data protection、DigiLocker consent、India children data law、DPDPA consent requirements、DPDPA breach notification、India cross-border data transfer
13.
CMMC 2.0 [米国] — サイバーセキュリティ成熟度モデル認証
ファイル: CMMC - Claude Skill/cmmc.skill
CMMC 2.0スキルは、Cybersecurity Maturity Model Certification(サイバーセキュリティ成熟度モデル認証)プログラムを進める米国防総省の請負業者向けに、Claudeを専門的なCMMCコンプライアンスアドバイザーに変えます。最終版の32 CFR Part 170規則(2024年12月16日施行)の下で、CMMCの全3レベル — レベル1(FAR 52.204-21の17のプラクティス)、レベル2(NIST SP 800-171 Rev 2の110のプラクティス)、レベル3(NIST SP 800-172の110以上の要件)— をカバーします。2026年8月時点の最新情報 — 2026年7月13日のフェーズ2停止を含む(C3PAO要件は、2026年9月13日頃予定のCMMC改革タスクフォースのレビューまで保留中。自己評価トラックとすべてのDFARS義務は継続)。
機能:
- FCIとCUIの取り扱い、存在するDFARS条項(7012、7019、7020、7021)、およびプログラムの重要度に基づいて、特定の契約に適切なCMMCレベルを判定します
- レベル2の全110プラクティスのセットに対して、17すべてのCMMCドメイン — AC、AT、AU、CM、IA、IR、MA、MP、PE、PS、RA、CA、SC、SI — にわたって構造化されたギャップ評価を実施します
- システム境界の定義、CUIデータフロー図、全110プラクティスのコントロール実装記述をカバーする完全な**システムセキュリティ計画(SSP)**を作成します
- SPRSスコアを計算・説明し(110点から開始、未達成のプラクティスごとに減点、範囲は−203〜+110)、影響の大きいギャップ(MFA、FIPS暗号化、CUIフロー制御、監査ログ)を優先順位付けします
- POA&Mライフサイクルを管理 — 認証時にPOA&Mに残すことができるプラクティスを特定し、是正マイルストーンを作成し、180日間の完了期限を追跡します
- CUIのスコープ設定 — 対象範囲内となるシステム、人、プロセスを特定し、スコープを縮小するためのエンクレーブ戦略を推奨し、CUIを扱うクラウドサービスに対するFedRAMP Moderate要件を指摘します
- C3PAO評価への準備 — 4段階の評価プロセス(文書レビュー、評価活動、所見、認証決定)を説明し、プラクティスタイプごとに必要なエビデンスを列挙し、条件付き認証を妨げる7つの重要なプラクティスを特定します
- DFARS条項の義務を解説:72時間以内のDIBNETインシデント報告(DFARS 252.204-7012)、SPRS自己評価の提出、DFARS 252.204-7021に基づく下請け業者へのフローダウン要件
トリガーフレーズ: CMMC、CMMC 2.0、CMMC Level 2、CUI、Controlled Unclassified Information、NIST 800-171、DFARS 7021、DFARS 252.204-7021、C3PAO、SPRS score、defense contractor、DIB、DoD contractor、FCI、SSP CMMC、POA&M CMMC、gap analysis CMMC、DIBCAC、CUI scoping、32 CFR Part 170
14. 🤖 NIST AIリスクマネジメントフレームワーク
ファイル: NIST AI RMF - Claude Skill/nist-ai-rmf.skill
NIST AI RMFスキルは、Claudeを**NIST AIリスクマネジメントフレームワーク(AI RMF 1.0)**の専門アドバイザーに変えます。2023年1月にNIST AI 100-1として公開されました。4つの中核機能すべて — GOVERN、MAP、MEASURE、MANAGE — を、その19のカテゴリとサブカテゴリ、AI RMFプレイブックの推奨アクション、AIシステムの信頼性評価に関する詳細なガイダンスとともにカバーします。
機能:
- AI組織プロファイルを構築 — 全19カテゴリにわたる現状プロファイル(現在の状態)と目標プロファイル(目指す状態)を、ギャップスコアリングと優先順位付けされた是正ロードマップ付きで作成します
- 全6カテゴリ(GV-1〜GV-6)にわたってGOVERNギャップ評価を実施 — AIリスクポリシー、説明責任構造、役割、部門横断チーム、リスク許容度、規制との整合性
- あらゆるAIシステムに対するMAPのコンテキスト設定をガイド — 意図した用途の文書化、影響を受けるステークホルダーのマッピング、リスク/ベネフィット分析、発生可能性/影響の特性評価
- デプロイ前のMEASURE 2.x評価アクションを指定 — バイアス/公平性テスト(人口統計的パリティ、均等化オッズ、異質的影響)、説明可能性(SHAP、LIME、反事実分析)、敵対的ロバスト性、プライバシー評価、人間による監督の検証
- リスクごとのAI RMFカテゴリ引用(例:MAP 5.2、MEASURE 2.2、MANAGE 2.3)、リスクにさらされる信頼性特性、リスク処置オプション、責任者を含むAIリスクレジスターを構築します
- MANAGEインシデント対応のガイダンスを提供 — モデル障害のトリガー、封じ込め手順、ステークホルダーへの通知基準、教訓の反映サイクル
- AI RMFをISO 42001、EU AI Act、NIST CSFにマッピング — どのAI RMFカテゴリが第9条(EU AI Actのリスクマネジメントシステム)を満たすか、相当するISO 42001の条項、AI RMFがNIST CSFをサイバーセキュリティを超えて社会的・倫理的AIリスクへ拡張する方法を示します
トリガーフレーズ: NIST AI RMF、AI RMF、NIST AI 100-1、AI Risk Management Framework、GOVERN function、MAP function、MEASURE function、MANAGE function、AI RMF Playbook、AI risk profile、AI trustworthiness、AI bias assessment、AI explainability、MEASURE 2.2、AI risk register、AI organizational profile、responsible AI framework、AI governance framework、AI incident response、AI RMF gap assessment
15. 🏦 SWIFT顧客セキュリティプログラム(CSP)
ファイル: SWIFT CSP - Claude Skill/swift-csp.skill
SWIFT CSPスキルは、ClaudeをSWIFT顧客セキュリティ管理フレームワーク(CSCF)v2026の専門アドバイザーに変えます — SWIFTネットワーク参加者全員に義務付けられたサイバーセキュリティプログラムです。全32のコントロール(必須25 + 推奨7 — コントロール2.4「バックオフィスデータフローセキュリティ」はv2026で必須に昇格)、全5つのアーキテクチャタイプ(A1/A2/A3/A4/B)、KYC-SA年次アテステーションプロセス(申請期間:2026年7月1日〜12月31日)、ISO 27001:2022、PCI DSS v4.0.1、NIST CSF 2.0への完全なフレームワーク間マッピングをカバーします。機能:
- 組織のSWIFT接続の説明から正しいSWIFTアーキテクチャタイプ(A1/A2/A3/A4/B)を判定し、完全な必須/推奨コントロール適用マトリクスを生成します
- コントロールごとの🔴/🟡/🟢ステータス、証拠要件、優先順位付けされた是正ロードマップを用いて、構造化されたCSCF v2026ギャップ評価を実施します
- 全25の必須コントロールに対する詳細実装ガイダンスを提供します — Control 2.4(バックオフィスのデータフローセキュリティ、v2026で新たに必須化)の実装手順と監査証跡を含む
- 完全なKYC-SAアテステーションプロセスを案内します — コントロールごとの証拠準備、独立評価者の資格基準、ポータル提出手順、提出後のカウンターパーティからの可視性
- CSCF v2025 → v2026の変更点について助言します: Control 2.4が推奨から必須に昇格、アテステーション期間は2026年7月1日~12月31日
- SWIFT固有のインシデント対応ガイダンスを提供します — [email protected]への24時間以内の初期通知、30日以内の完全報告書、証拠保全、Control 7.1のIRPコンテンツ要件
- タイプB(サービスビューロー)の責任を説明します — ビューローと顧客の義務の分担、および自社ビューローのKYC-SAアテステーションを確認する方法
- CSCFコントロールをISO 27001:2022、PCI DSS v4.0.1、NIST CSF 2.0にマッピングします — 既存の認証ではカバーされないシナジーとSWIFT固有の追加事項の両方を特定します
トリガーフレーズ: SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, Type B SWIFT, SWIFT incident response, SWIFT gap assessment, SWIFT mandatory controls, SWIFT hardware token, SWIFT log retention
16. 🇦🇺 ISM [オーストラリア] — オーストラリア情報セキュリティマニュアル
File: ISM - Claude Skill/ism.skill
ISMスキルは、Claudeをオーストラリア情報セキュリティマニュアルの専門アドバイザーに変えます。これは、オーストラリア信号総局(ASD)がオーストラリア連邦・州政府機関とそのサプライチェーンのために発行する政府横断的なサイバーセキュリティフレームワークです。全22のガイドライン章、6ステップのリスク管理サイクル、コントロール適用マーキング(OFFICIALからTOP SECRETまで)、IRAP評価プログラム、システム認可、およびEssential Eightとの関係をカバーします。2026年6月のISMリリース時点の最新版に対応しています — 再構成された49のサイバーセキュリティ原則(GOVERNが14に倍増)、初のAIアプリケーションコントロール(ISM-2112/2113/2114)、転送中データに対する拡大されたASD承認暗号要件を含みます。
機能:
- ISMのコントロール適用マーキングシステムを適用します — システムに適用されるNC/OS/PROTECTED/SECRET/TOP SECRETコントロールを判定し、スタッキングルール(上位の分類は下位レベルのコントロールをすべて累積する)を説明します
- 完全なシステム認可経路を案内します — システム境界の定義、コントロールの選択と実装、IRAP評価、認可担当官(Authorising Official)によるATO署名、および継続的モニタリング
- 機関のIRAP評価準備を支援します — 成果物チェックリスト(SSP、ネットワーク図、資産台帳、リスク台帳、ポリシースイート、コントロール証跡)、評価中に予想される事項、評価後のPOA&M → ATO経路
- 全22のISMガイドライン章にわたる詳細ガイダンスを提供します: システム堅牢化(第13章)、パッチ管理SLA(第14章)、ロギング/モニタリング要件(第15章)、暗号標準(第20章)、電子メールセキュリティ(第18章)、ネットワーキング(第19章)など
- Essential Eightを優先順位付けされたISMサブセットとして説明します — 8つの戦略それぞれをISMの章に対応付け、ML0~ML3の成熟度レベルを説明し、Essential Eight準拠と完全なISM準拠を区別します
- 民間セクターのサプライヤーおよびクラウドサービスプロバイダーに対し、政府契約におけるISM義務、および非政府機関であってもIRAP評価が要求される場合について助言します
- 承認された暗号標準(PROTECTED+にはAES-256、TLS 1.2以上、SHA-256以上、禁止アルゴリズム)とログ保存要件(OS/PROTECTEDシステムでは最低18ヶ月)をカバーします
- SSPの作成を支援します — システムセキュリティプラン(SSP)の構造、必要なセクション、分類、セキュリティ目標、およびそれがATO決定にどのように活用されるか
トリガーフレーズ: ISM, Information Security Manual, ASD cybersecurity, IRAP assessment, IRAP assessor, system authorisation, ATO Australia, PROTECTED system, OFFICIAL Sensitive, NC OS PROTECTED, Essential Eight, ASD compliance, Australian government cybersecurity, ISM controls, ISM gap analysis, ISM chapter, ISM hardening, ISM OSCAL, cyber.gov.au, ASD IRAP
17. 🇪🇺 NIS2 [EU] 指令
File: NIS2 - Claude Skill/nis2.skill
NIS2スキルは、Claudeを**EU NIS2指令(指令 (EU) 2022/2555)**の専門アドバイザーに変えます。これは、必須事業者および重要事業者を対象とするEUの包括的なサイバーセキュリティフレームワークです。2022年12月27日から発効し(国内法制化期限は2024年10月17日)、NIS2は当初のNIS1指令を置き換え、範囲を大幅に拡大し、インシデント報告義務を強化し、経営陣の責任を導入し、最大罰金を1000万ユーロまたは全世界売上高の2%に引き上げます。
機能:
- エンティティ分類を判定します — 必須事業者(附属書I: 11の高重要セクター)または重要事業者(附属書II: その他の7つの重要セクター)— および規模基準分析を適用して範囲を確認します
- 全10の第21条サイバーセキュリティリスク管理措置への準拠を案内します: リスク分析ポリシー、インシデント対応、BCP/DR/危機管理、サプライチェーンセキュリティ、セキュアSDLCと脆弱性管理、有効性評価、サイバーハイジーン教育、暗号化、人事セキュリティとアクセス制御、およびMFA/セキュアな通信
- 第23条のインシデント報告ワークフローを詳しく説明します: 24時間以内の早期警告、72時間以内のインシデント通知、1ヶ月以内の最終報告 — 各段階の内容要件と重大インシデントのしきい値に関するガイダンス付き
- 第20条のガバナンス義務を説明します — 経営陣の承認、必須のサイバーセキュリティトレーニング、および加盟国の国内法制化法に基づく個人責任
- ISO 27001ギャップ分析を実施します — ISO 27001:2022附属書AコントロールをNIS2第21条の措置に対応付け、ISO 27001認証が必要だが十分ではないギャップを特定します(第20条、第23条の期限、MFA義務、ENISAサプライチェーン評価)
- EEとIEの監督の違いについて助言します — 必須事業者は第32条に基づく事前対応型の監督(現地検査、セキュリティ監査)を受け、重要事業者は第33条に基づく事後対応型の監督を受けます
- DORA特別法との相互関係に対応します — 第4条に基づく金融事業者に対するDORAの優先を説明し、残存するNIS2義務を特定し、統合コンプライアンスプログラムを推奨します
- 罰金の暴露額を計算します(EE: 最大1000万ユーロまたは全世界売上高の2%、IE: 最大700万ユーロまたは1.4%)— 規制リスクを低減するための是正優先順位について助言します
トリガーフレーズ: NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, NIS2 penalties, NIS2 transposition, NIS2 and DORA, NIS2 and ISO 27001, network information security directive
18.
CCPA/CPRA [カリフォルニア] プライバシー
File: CCPA - Claude Skill/ccpa.skill
CCPA/CPRAスキルは、Claudeをカリフォルニア州の包括的プライバシー法の専門アドバイザーに変えます。すなわち、カリフォルニア州消費者プライバシー法(CCPA、2020年1月1日施行)とカリフォルニア州プライバシー権利法(CPRA/ Proposition 24、2023年1月1日施行)です。CPRAはCCPAを大幅に拡張し、カリフォルニア州プライバシー保護庁(CPPA)を創設し、機微な個人情報(SPI)を新たなカテゴリとして導入し、個人情報(PI)の訂正権、SPI利用制限権、保存期間設定権を追加しました。
機能:
- 事業への適用有無を判定します — 組織がCCPA/CPRAの基準($25Mの売上、または100K+の消費者/世帯、またはPIの販売/共有による収入が50%以上)を満たすかどうか、およびそれに続く義務を判定します
- 消費者権利の履行を案内します — 知る権利(アクセス)、削除、訂正、販売/共有のオプトアウト、SPI利用の制限、ポータビリティ、非差別に関するステップバイステップのワークフロー — 本人確認、例外、回答期限(45日/SPIは15営業日)、およびサービスプロバイダーへの伝播を含む
- アドテック、Cookie追跡、データ共有を分類します — 取り決めが「販売(sale)」またはCPRAの「共有(sharing)」(クロスコンテキスト行動広告)に該当するかを判定し、Global Privacy Control(GPC)シグナルへの準拠と同意管理について助言します
- **機微な個人情報(SPI)**を特定します — 正確な位置情報、生体認証データ、健康データ、SSN、認証情報など — 許可された利用、制限権利、開示要件、15営業日の対応SLAについて助言します
- GDPRからCCPA/CPRAへのギャップ分析を実施します — CCPA/CPRA固有の追加事項(Do Not Sell or Shareリンク、GPC、SPI制限、未成年者のオプトイン、金銭的インセンティブの開示)を特定し、主要な構造的違い(オプトアウトvsオプトイン、法的根拠の要件なし、世帯データ、データ漏洩に対する私人訴権)を強調します
- プライバシー通知およびポリシーを作成します — 収集時通知、CCPA/CPRAで要求されるすべての開示事項を含む包括的なプライバシーポリシー、および「Do Not Sell or Share」および「Limit SPI」オプトアウトページ
- CPPAの執行および罰金暴露を評価します — 意図的でない違反は$2,500、意図的な違反は$7,500、データ漏洩の私人訴訟では消費者1人あたり$100~$750
トリガーフレーズ: CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, CCPA gap analysis, CCPA vs GDPR, California data privacy, CCPA service provider, CCPA third party, CCPA penalty
19.
ITAR [米国] — 国際武器取引規制
File: ITAR - Claude Skill/itar.skill
ITARスキルは、Claudeを22 CFR第120〜130部に基づく米国の防衛輸出管理の専門アドバイザーに変えます。これは、米国国務省内の防衛貿易統制局(DDTC)が所管しています。ITARは、米国兵器リスト(USML)に列挙された防衛品目、防衛サービス、および関連する技術データの輸出、再輸出、移転を規制します。
機能:
- USMLの管轄分析を実施します — 列挙テストと特別設計テスト(22 CFR § 120.41)を適用して品目がITARまたはEARのいずれに該当するかを判断し、曖昧なケースについてはCommodity Jurisdiction(CJ)リクエストを案内します
- DDTC登録(22 CFR Part 122)を案内します — 登録が必要な者、DS-2032の提出、年間手数料、更新スケジュール、およびEmpowered Official(EO)の指定
- 輸出ライセンスについて助言します — DSP-5(恒久輸出)、DSP-73(一時輸出)、DSP-94(一時輸入)、D-Tradeを介した申請要件、ライセンス条件、議会通知のしきい値
- 技術支援契約(TAA)および製造ライセンス契約(MLA)(22 CFR Part 124)の作成とレビューを行います。必須条項すべてを含みます: 再移転禁止、米国政府の権利、監査権、5年間の記録保存
- みなし輸出について助言します — 米国国内で外国人によるITAR規制対象技術データへのアクセスは、その者の母国への輸出とみなされます。技術管理計画(TCP)、スクリーニング要件、アクセス分離をカバーします
- ブローカー活動のコンプライアンス(22 CFR Part 129)を案内します — 登録、事前承認要件、および年次報告義務
- 違反および自主開示を管理します — 22 CFR § 127.12に基づくVSDプロセス、罰金暴露額(民事: 違反1件につき最大$1.369M、刑事: 最大$1M/20年)、軽減・加重事由、および是正措置計画を詳しく説明します
トリガーフレーズ: ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, voluntary disclosure ITAR, ITAR vs EAR, commodity jurisdiction, defense article, defense service, ITAR compliance, technology control plan, Empowered Official
20.
LGPD [ブラジル] — 一般データ保護法
File: LGPD - Claude Skill/lgpd.skill
LGPDスキルは、Claudeを**ブラジルのLei Geral de Proteção de Dados Pessoais(法律第13,709/2018号)**の専門アドバイザーに変えます。これは、**ANPD(Autoridade Nacional de Proteção de Dados)**によって執行されるブラジルの包括的データ保護法です。LGPDは、ブラジルに所在する個人の個人データを処理するあらゆる組織に対し、域外適用されます。
- 域外適用範囲(第3条)を分析します — 設立国に関係なくLGPDが組織に適用されるかどうかを判定します
- 処理の法的根拠を整理します(第7条 — 通常データの10の根拠、第11条 — 健康、生体、人種的出身を含む機微データのより厳格な根拠)
- LGPD準拠のプライバシー通知(第9条)および同意メカニズム(第8条)を、必須要素をすべて含めて作成します
- データ主体の権利の履行(第17条〜第22条)を案内します — アクセス、訂正、削除、ポータビリティ、同意の撤回、自動化された決定のレビュー — 15日以内の対応ワークフロー付き
- DPO/Encarregadoの任命(第41条)について助言します — 必須の公表要件とANPD決議第2/2022号に基づく中小企業(SME)の免除
- 高リスク処理のためのDPIA/RIPDテンプレート(第38条)および**RoPA(処理活動の記録)**構造(第37条)を作成します
- ANPDへのデータ漏洩通知(第48条 + ANPD決議第15/2024号)を案内します — 3営業日以内の暫定通知と20営業日以内の完全報告の要件
- 国際移転メカニズム(第33条〜第36条)を、ANPDの十分性認定がない国(米国を含む)について分析します
- 罰金の暴露額(第52条)を計算します — ブラジル国内収入の最大2%、違反1件につき最大R$5,000万
- LGPDとGDPRの比較を提供します — 法的根拠、DPO義務、データ漏洩の期限、罰金構造における主な違い
トリガーフレーズ: LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, LGPD penalty, Brazil privacy policy
21.
CSRD [EU] — 企業サステナビリティ報告指令
File: CSRD - Claude Skill/csrd.skill
CSRDスキルは、Claudeを**EU指令2022/2464(CSRD)**の専門アドバイザーに変えます。この指令は、約5万社に対し、**欧州サステナビリティ報告基準(ESRS)**に基づく詳細な環境・社会・ガバナンス(ESG)情報の開示を要求します。CSRDは2023年1月5日に発効し、非財務報告指令(NFRD)を置き換えます。
- 2026年オムニバスに基づくCSRDの適用範囲を判定します — 指令(EU)2026/470のテストを適用し(従業員1,000人超かつ売上高€450M超の企業のみに義務的報告を要求)、stop-the-clock延期を説明し、係属中の非EUしきい値改訂にフラグを立て、しきい値未満の企業をVSME任意基準に振り分けます
- **改訂ESRS(2026年7月3日の委任規則)**について助言します — 必須データポイントが約61%削減され、監視期間の完了後にFY2027に適用され、FY2026の早期適用が可能 — すべてのギャップ評価が今や「現行ESRSと改訂ESRSのどちらの基準か」という決定から始まることを含みます
- **二重重要度評価(DMA)**を案内します — 影響の重要性(規模、範囲、回復不可能性)と財務的重要性(リスクと機会)をカバーするESRS 1のステップバイステッププロセス、スコアリングテンプレート付き
- CSRDギャップ評価を作成します — 既存のGRI/TCFD/CDP/SASB開示を必須のESRSデータポイントにマッピングし、優先すべきギャップを特定します
- ESRS開示を作成します — ESRS 2一般開示(GOV-1〜GOV-5、SBM-1〜SBM-3、IRO-1)およびマテリアルなトピックに関するすべてのトピック別基準(E1〜E5、S1〜S4、G1)
- ESRS E1気候変動について助言します — Scope 1、Scope 2、および全15のScope 3 GHG排出カテゴリ、移行計画(第19a条(2)(a))、EUタクソノミー整合性、物理的リスクと移行リスクの財務的影響
- ESRS S1自社労働力の開示を支援します — 男女間賃金格差、CEO報酬比率、LTIFR、団体交渉適用範囲、健康・安全管理システム
- Scope 3 GHG排出プログラムを設計します — カテゴリ優先順位付けマトリクス、データ収集方法(CDPサプライチェーン、支出ベース、サプライヤー調査)、代理指標手法の開示
- 保証準備を計画します — 第26a条に基づく限定的保証要件、文書化基準、2028年以降の合理的保証への移行
- XBRL/iXBRLデジタルタギング要件(ESEFに基づく)および経営報告書内の配置義務について助言します
- CSRDとGRI/TCFD/SASB/CDPの比較を提供します — フレームワークの相互運用性、付録Cのマッピング、既存の報告者向けのギャップ特定
トリガーフレーズ: CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, CSRD scope, EU sustainability reporting, ESRS assurance, XBRL sustainability, CSRD vs GRI, CSRD vs TCFD, EU Taxonomy CSRD, NFRD CSRD, ESRS materiality
22. 🛡️ CIS Controls v8 — CIS Top 18サイバーハイジーン
File: CIS Controls - Claude Skill/cis-controls.skill
CIS Controls v8スキルは、Claudeを、2021年5月のv8リリースの全18のCIS Controlsと153のセーフガード(クラウドとモバイルの明示的なカバレッジを含む)を扱うエキスパートCIS Controlsアドバイザーに変えます。実装グループ(IG)フレームワークを適用します — IG1(56のセーフガード、必須のサイバーハイジーン)、IG2(130のセーフガード、中級)、IG3(153のセーフガード、上級)— 各組織のリスクプロファイルとリソースレベルに応じてガイダンスの範囲を調整します。機能:
- ITリソース、データの機密性、規制エクスポージャー、脅威プロファイルに基づいて、あらゆる組織に適切な**実装グループ(Implementation Group)**を決定し、そのIGに合わせてすべてのガイダンスをスコープします
- 🔴/🟡/🟢 ステータス、IG割り当て、資産タイプ、セキュリティ機能、優先順位付けされた是正ロードマップを含む、全18のコントロールと該当するセーフガードにわたる構造化されたCISコントロールギャップ評価を実施します
- 全153のセーフガードに対するセーフガードレベルの実装ガイダンスを提供します — 実践的な手順、推奨ツール(例: Qualys、CrowdStrike、Splunk、Microsoft Defender)、よくある落とし穴など
- 構造化されたIG1 12週間クイックスタートプログラムを提供します — 週ごとの資産インベントリ、セキュアな構成、アクセス制御、パッチ管理、バックアップ、トレーニング
- CISコントロールv8をNIST CSF 2.0(サブカテゴリレベル)、ISO 27001:2022附属書A、CMMC 2.0 / NIST SP 800-171、SOC 2 TSC、PCI DSS v4.0にマッピングします
- 脆弱性管理SLAについてアドバイスします — CVSSベースの是正タイムライン(Critical: 15日、High: 30日、Medium: 90日)と認証済みスキャナーの導入
- コントロール8に基づくSIEM/ログ管理プログラムを設計します — 収集すべきもの、保存基準(90日間のホット保存、最低12か月)、NTP同期
- 業界固有のガイダンスを提供します — ヘルスケア(HIPAA整合)、金融(PCI DSS整合)、政府(CMMC整合)、教育(FERPA整合)
トリガーフレーズ: CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, vulnerability management CIS, CIS Controls ISO 27001, CIS Controls SOC 2, CIS Controls PCI DSS, CIS Controls CMMC, CIS Controls NIST CSF
23. 📦 EAR — 輸出管理規則
File: EAR - Claude Skill/ear.skill
EARスキルは、米国産業安全保障局(BIS)が管理する15 CFRパート730–774の全範囲に関する深い知識を持つ、輸出管理規則(EAR)の専門アドバイザーとしてClaudeを変えます。輸出者、製造業者、テクノロジー企業、コンプライアンス専門家を、品目分類からライセンス分析、執行対応に至るまでのデュアルユース輸出管理ライフサイクル全体にわたってガイドします。
機能:
- 必須の**審査順序(Order of Review)**を適用して、EARとITARの管轄を判定します — 最初にUSMLを確認し、次にCCL分類またはEAR99の確認を行います
- CCATSまたはCJリクエストを申請すべき場合も含め、段階的なECCN決定により、全10のCCLカテゴリ(0–9)および5つの製品グループ(A–E)にわたって品目を分類します
- 商務省カントリーチャート(RFC × 国別マトリックス)を使用してライセンス要件を分析し、該当するライセンス例外(LVS、GBS、CIV、APP、TSR、TMP、RPL、GOV、TSU、ENC、BAG、AVS、ACE、GFT)を特定します
- すべての制限対象者リスト(Entity List、Denied Persons List、Unverified List、MEU List、OFAC SDN)に対して取引をスクリーニングします — 統合スクリーニングリスト(CSL)に関するガイダンスも提供
- デミド輸出規則(§ 734.13)、二重国籍者に対する最も制限的な国籍規則、外国人従業員に対するアクセス制御義務を説明します
- **外国直接製品規則(FDPR)**を網羅します — 一般FDPR、Entity List FDPR(ファーウェイ2020)、高度コンピューティングFDPR(2022/2023)、ロシア/ベラルーシFDPR(2022)
- § 764.5に基づく**自主申告(VSD)**をガイドします — 初期通知、180日以内の完全提出、OEEプロセス、罰則軽減の計算
- **7要素のBIS輸出コンプライアンスプログラム(ECP)**を設計し、BISの罰則軽減基準に対して成熟度(Basic/Developing/Proficient/Advanced)を評価します
トリガーフレーズ: EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, licence exception, ENC exception, voluntary self-disclosure, VSD, SNAP-R, export compliance programme, ECP, restricted party screening, export to China, export to Russia, de minimis rule, CCATS, EAR vs ITAR
24. 🏛️ NIST SP 800-53 — 連邦システム向けセキュリティおよびプライバシー管理策
File: NIST 800-53 - Claude Skill/nist-800-53.skill
NIST SP 800-53スキルは、完全なSP 800-53 Rev 5カタログ(2020年9月)とその関連出版物(SP 800-53Bベースライン、SP 800-53A評価手順、SP 800-37 Rev 2リスクマネジメントフレームワーク)をカバーする、連邦セキュリティおよびプライバシー管理策の専門アドバイザーとしてClaudeを変えます。連邦政府機関のチーム、FedRAMPを目指すクラウドサービスプロバイダー、システム所有者、ISSO、FISMAが義務付ける管理策を実装するGRC専門家にサービスを提供します。
機能:
- FIPS 199/200およびSP 800-60を使用してシステムを分類します — C/I/A(機密性/完全性/可用性)影響レベルを決定し、ハイウォーターマーク規則を適用し、SP 800-53Bから適切なLow、Moderate、Highベースラインを選択します
- 主要な管理策、ベースライン割り当て、実装メモを含む全20の管理策ファミリー(AC、AT、AU、CA、CM、CP、IA、IR、MA、MP、PE、PL、PM、PS、PT、RA、SA、SC、SI、SR)をカバーします — Rev 5で追加された新しい**PT(プライバシー)およびSR(サプライチェーン)**ファミリーを含む
- テーラリングをガイドします — 共通/継承管理策を特定し、スコーピングの考慮事項を適用し、組織定義値(ODV)を連邦ガイダンスに基づいて記入し、補完的管理策を設計し、高リスクに対してベースラインを補足します
- 標準形式でSSP管理策ナラティブを作成します — それぞれ実装の説明、担当役割、継承/ハイブリッド指定、SP 800-53A評価のためのテスト方法をカバーします
- POA&Mを管理します(CA-5) — 評価からのOTS調査結果を文書化し、FedRAMP準拠の是正タイムライン(Critical: 30日; High: 90日; Moderate: 180日; Low: 1年)を割り当て、リスク受容の決定を追跡します
- 全7つのRMFステップをガイドします(SP 800-37 Rev 2): 準備(Prepare)→ 分類(Categorize)→ 選択(Select)→ 実装(Implement)→ 評価(Assess)→ 認可(Authorize)→ 監視(Monitor)。ATOパッケージの組み立て(SSP + SAR + POA&M)と継続的監視(ConMon)戦略を含む
- SP 800-53を同等のフレームワークにマッピングします — ISO 27001:2022、NIST CSF 2.0、CMMC 2.0、FedRAMP — クロスフレームワークのコンプライアンスプログラム向け
- 大統領令14028およびOMB M-22-09に対応します — IA-2(1)およびIA-2(2)に基づくフィッシング耐性MFA義務、およびSC-13に基づくFIPS 140-2/3暗号モジュール要件
トリガーフレーズ: NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, Moderate baseline, High baseline, SSP narrative, System Security Plan, POA&M, Plan of Action, ConMon, continuous monitoring, SP 800-53A, security assessment, ODV, organization-defined value, control tailoring, common controls, inherited controls, AC-2, IA-2, SC-8, SI-2, SR family, PT family, supply chain risk, OSCAL, 3PAO, FedRAMP controls, ISSO, system owner, authorizing official
25. 🤖 EU AI Act — 規則(EU)2024/1689
File: EU AI Act - Claude Skill/eu-ai-act.skill
EU AI Actスキルは、完全な規則(EU)2024/1689をカバーするEU AI Actコンプライアンスの専門アドバイザーとしてClaudeを変えます — 世界初の包括的な横断的AI規制であり、2024年8月1日から施行され、Digital Omnibus(規則(EU)2026/1744、2026年7月27日施行)により修正されています。GPAIの執行権限は2026年8月2日から有効です。EU市場で活動する、またはEU市場にAIを提供するAIプロバイダー、デプロイヤー、輸入者、認定代理人にサービスを提供します。
機能:
- 附属書Iの安全コンポーネント経路(第6条(1))と附属書IIIのリスト対象ユースケース経路(第6条(2))の両方を使用して、4つのリスク層すべて(禁止(第5条)、高リスク(第6条+附属書I/III)、限定リスク(第50条)、最小/リスクなし)にわたってAIシステムを分類します
- **すべての 9つの禁止行為をスクリーニングします(第5条): 最初の8つは2025年2月2日から適用されます — サブリミナル操作、脆弱性の悪用、ソーシャルスコアリング、予測的犯罪評価、非対象型の生体認証スクレイピング、職場/教育における感情推論、機微属性による生体認証分類、法執行機関による公共空間でのリアルタイム遠隔生体識別(RBI) — さらにDigital Omnibusによって追加された9番目(非合意の性的親密画像 / CSAM生成)は2026年12月2日から適用されます
- 附属書IIIの全8つの高リスクユースケース領域を順に解説します: 生体認証、重要インフラ、教育、雇用、必須サービス、法執行、移民/国境管理、司法/民主主義
- プロバイダーの義務(第9–17条)をカバーします: リスク管理(5段階プロセス)、データガバナンス、附属書IVの技術文書、自動ロギング、デプロイヤーへの透明性、人間による監視の設計、正確性/堅牢性/サイバーセキュリティ、12項目のプロバイダーチェックリスト、13要素のQMS
- デプロイヤーの義務(第26条)をカバーします: 指示への準拠、スタッフの能力、監視、6か月のログ保存、従業員への通知、公的機関への登録、GDPR DPIA
- 基本権影響評価(FRIA、第27条)をガイドします: 誰が実施すべきか(公法上の機関、公共サービス提供者、附属書III 5(b)-(c)に基づく信用スコアリングおよび生命保険/健康保険システムのデプロイヤー)、6つの必須コンテンツ要素、市場監視当局への通知、FRIAがどのようにGDPR DPIAに基づいて構築されるか
- 適合性評価とCEマーキングをガイドします: 附属書VIの自己評価(領域2–8)と附属書VIIの指定機関(領域1の生体認証)、EU適合宣言(第47条、10年間の保存)、CEマーキング(第48条)、EU AIデータベースへの登録(第49条/第60条)
- GPAIモデルの義務(第53–55条、2025年8月2日から)をカバーします: 普遍的義務、オープンソースの例外、システムリスクのしきい値(10²⁵ FLOPs、第51条)、敵対的テストおよびAI Officeへの報告を含むシステムリスクに関する追加義務
- 同等のフレームワークにマッピングします: ISO 42001:2023、NIST AI RMF 1.0、GDPR — 義務が重複する箇所と二重コンプライアンスが必要な箇所を示します
- 罰則の可能性(第99条)を参照します: 禁止行為には€35M/7%、プロバイダー/デプロイヤーの違反には€15M/3%、当局への誤解を招く情報提供には€7.5M/1%
トリガーフレーズ: EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, Annex III AI, AI provider obligations, AI deployer obligations, human oversight AI, AI risk management, Art. 50 transparency, chatbot disclosure AI, AI Act compliance, GPAI obligations, open-source AI Act, AI Act penalty, AI Act timeline, AI Act GDPR
26. ♿ Section 508 — 米国連邦ICTアクセシビリティ
File: Section 508 - Claude Skill/section-508.skill
Section 508スキルは、改訂版Section 508基準(2018年)(36 CFR Part 1194)をカバーする専門の米国連邦ICTアクセシビリティコンプライアンスアドバイザーとしてClaudeを変えます。この基準は、Webコンテンツ、ソフトウェア、電子文書の技術標準としてWCAG 2.0レベルAおよびAAを組み込んでいます。アクセシビリティ監査とVPAT作成から、PDF是正、調達RFP文言、過度の負担の判断に至るまで、コンプライアンスライフサイクル全体で連邦政府機関、請負業者、ICTベンダーをサポートします。
このスキルの対象範囲:
- VPAT/ACRの作成 — VPAT 2.x WCAG Editionの構造、4つの適合レベルすべて(Supports/Partially Supports/Does Not Support/Not Applicable)、3つの表(Level A、Level AA、機能性能基準)、必須のテスト方法論の開示
- WCAG 2.0レベルAおよびAAの達成基準 — 4つのPOUR原則(知覚可能、操作可能、理解可能、堅牢)にわたる全38の基準と、一般的な失敗パターンおよび修正方法
- アクセシビリティ監査 — 自動スキャン(axe、WAVE、Lighthouse)、キーボードのみでのテスト、スクリーンリーダーテスト(JAWS + Chrome、NVDA + Firefox、VoiceOver + Safari)、色のコントラスト検証
- PDFアクセシビリティ — タグ付きPDF、タグ階層、フォームフィールドのアクセシブルな名前、代替テキスト、読み上げ順序、ドキュメント言語、Acrobat Proの完全アクセシビリティチェック
- 連邦調達 — FAR条項52.239-2、RFPのアクセシビリティ要件、VPAT評価方法論、一般的なベンダーVPATの欠陥、契約後の是正SLA
- 例外 — 過度の負担(E202.5): 書面による判断プロセス、代替アクセス手段の義務、再評価のトリガー; 本質的な変更; レガシーICT
トリガーフレーズ: Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, undue burden 508, assistive technology testing, FAR 52.239-2, 508 procurement, JAWS testing, VoiceOver compliance, axe accessibility, colour contrast 508, focus visible 508, alt text federal
27. ♿ WCAG — Webコンテンツアクセシビリティガイドライン
File: WCAG - Claude Skill/wcag.skill
WCAGスキルは、Web Accessibility Initiative(WAI)によって開発されたデジタルアクセシビリティのW3C国際標準であるWCAG 2.0、2.1、2.2に関する専門アドバイザーとしてClaudeを変えます。WCAGは世界中のアクセシビリティ法の基盤となっています: EUのEAA(EN 301 549)、米国Section 508およびADA、英国Equality Act、オーストラリアのDDAはすべてWCAG適合を参照しています。Web、モバイル、デジタルコンテンツのアクセシビリティに取り組む開発者、デザイナー、プロダクトチーム、法務/コンプライアンスチームをサポートします。
主な機能:
- POUR原則とすべての達成基準 — 2.1でモバイル、ロービジョン、認知アクセシビリティ向けに追加された全17基準と、新しい9基準すべて(SC 2.4.11–13、2.5.7–8、3.2.6、3.3.7–8)を含むWCAG 2.2の包括的なカバレッジ; 適合レベルA/AA/AAA; WCAG 3.0プレビュー
- アクセシビリティ監査 — 色のコントラスト分析(SC 1.4.3および1.4.11)、ARIAパターンとスクリーンリーダーテスト(NVDA+Chrome、JAWS+Chrome、VoiceOver+Safari)、キーボードナビゲーション(ARIA APGパターン)、フォーカス管理(SC 2.4.3、2.4.7、2.4.11)、ライブリージョンのアナウンス(SC 4.1.3)、リフロー試験(SC 1.4.10)
- コードレビュー — SC番号付きの注釈付き違反、ARIA修正、修正済みコード例; ARIA Authoring Practices Guideに沿ったReact/HTML/ARIAパターンガイダンス
- アクセシビリティステートメント — 適合ステータス、既知の問題、SC引用、連絡/フィードバックの仕組み、EU Webアクセシビリティ指令(決定2018/1523)に基づく正式な苦情手続きを含む、公開可能な完全なステートメント
- 法的フレームワークのマッピング — WCAGをEN 301 549、EU EAA(2025年6月)、EU Webアクセシビリティ指令、米国Section 508、ADA Title III、英国PSBAR 2018、英国Equality Act、AODA、オーストラリアDDAに、管轄区域固有のバージョン要件とともにマッピングします
トリガーフレーズ: WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, WCAG conformance, success criteria, alt text, captions accessibility, SC 1.4.3, SC 4.1.2, NVDA, VoiceOver, JAWS screen reader, WCAG 2.2 upgrade
28. 🇳🇿 NZISM — ニュージーランド情報セキュリティマニュアル
File: NZISM - Claude Skill/nzism.skill
NZISMスキルは、**ニュージーランド情報セキュリティマニュアル(NZISM)**に関する専門アドバイザーとしてClaudeを変えます。NZISMは、政府通信保安局(GCSB) / **国家サイバーセキュリティセンター(NCSC NZ)**がNZ政府機関とそのサプライチェーン向けに発行する必須のサイバーセキュリティフレームワークです。UnclassifiedからTop SecretまでのNZ政府情報分類システム(ISCS)、NZISMの全18以上の管理セクション、認証および認定(C&A)プロセス、必須の機関義務をカバーします。
主な機能:
- ギャップ分析 — 全NZISMセキュリティドメインにわたる構造化された管理策ごとのギャップ評価。ステータス(実装済み(Implemented)/ 一部実装(Partial)/ 未実装(Not Implemented)/ N/A)、必要とされる証拠、あらゆる分類レベルにおける是正の優先順位を含む
- 認証および認定(C&A) — Restricted以上向けのステップバイステップの経路: SSPの準備、セキュリティリスク評価、独立した評価、POA&M、認定機関による承認
- 分類フレームワーク — NZ政府ISCSガイダンス(Unclassified、In-Confidence、Restricted、Confidential、Secret、Top Secret): システムの分類方法、集約リスク、取り扱い要件(ラベル付け、送信、保管、廃棄)
- 管理策の実装ガイダンス — NZISMの全18セクションに対する実践的なアドバイス: ガバナンス、物理、人的、ネットワーク、アクセス制御、暗号化、監査とロギング、クラウドコンピューティング、エンタープライズモビリティ、第三者サプライヤー、インシデント管理など
- 検証済みコントロールID引用 — バンドルされたソース検証済みリファレンスから実際のNZISMコントロール識別子(
chapter.section.control.C.nn、例: 16.1.46.C.02、16.3.5.C.02)を引用します — CIDを決して創作しないという厳格なルールと、章/セクションへのフォールバック付き - ポリシー生成 — 文書管理ブロックと分類マーキング付きの、NZISMを参照した完全なポリシー(アクセス制御、インシデント対応、情報セキュリティ、適切な使用、事業継続)
- サプライチェーンセキュリティ — 政府データを処理するSaaSベンダーおよび委託サプライヤーに対する契約上の義務、海外での処理の承認、監査権条項、インシデント通知要件
- クラウドガイダンス — NZ政府クラウドコンピューティングリスク&レジリエンスガイドへの整合、データ所在地要件、共有責任モデルの文書化
トリガーフレーズ: NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS, NZISM policy
29. 🇻🇳 Vietnam PDPL — 個人データ保護法
File: Vietnam PDPL - Claude Skill/vn-pdpl.skill
ベトナムPDPLスキルは、ベトナム個人データ保護法第91/2025/QH15号 — 同国初の包括的な個人データ保護法で、2026年1月1日施行 — およびその実施規則政令356/2025/ND-CPに関する専門アドバイザーとしてClaudeを変えます。公安省が管轄するこの法律は、ベトナム国民の個人データを処理するベトナムの事業者および外国組織に適用されます(域外適用)。主な機能:
- ギャップ分析 — VN-PDPLの全義務に対する体系的なコンプライアンス評価。法的根拠、同意、データ主体の権利、越境移転、DPIA、セキュリティ、違反通知、DPO、中小企業の適用除外
- データ主体の権利の履行 — 6つの権利すべて(情報を受ける権利、同意・撤回、アクセス・訂正、削除・制限・異議申立て、苦情、保護)のワークフロー。政令356号で法的に義務付けられた応答期限付き
- 影響評価 — DPIAテンプレート(第21条、60日以内に提出)および越境移転影響評価資料(第20条、最初の移転から60日以内に提出、6か月ごとに更新)
- プライバシー通知と同意フォーム — 必要な開示要素をすべて網羅したPDPL準拠の通知。有効な形式(書面、SMS、電子メール、アプリフォーム — 事前チェック済みボックスは不可)を使用した同意フォーム
- 違反通知 — 公安部への通知のための72時間ワークフロー。金融セクターでは当局とデータ主体の両方への二重通知
- セクター別ガイダンス — 金融・銀行(年次評価、監査ログ)、AI・自動処理(オプトアウト権、定期評価)、クラウド(保存時・転送中の暗号化)、ブロックチェーン(チェーン上に個人データを直接置かない)、ビッグデータ(強力な認証、継続的モニタリング)に関する詳細な規則
- DPO資格審査 — 大学の学位+IT/法律/サイバーセキュリティ/コンプライアンス分野で2年以上の経験。独立性の要件。外部DPOの選択肢
トリガーフレーズ: Vietnam data privacy, VN-PDPL, Law 91/2025, Nghị định 356, Vietnamese personal data, Vietnam PDPL, cross-border transfer Vietnam, Vietnam breach notification, Vietnam data protection, Vietnamese data subjects
30. 🇪🇺 EU CRA — サイバーレジリエンス法
ファイル: EU CRA - Claude Skill/eu-cra.skill
EU CRAスキルは、ClaudeをRegulation (EU) 2024/2847 — EUサイバーレジリエンス法に関する専門アドバイザーに変えます。この規則は2024年11月20日に公布され、2027年12月11日から完全適用されます。この画期的な規則は、EU市場で販売されるすべてのデジタル要素を有する製品(PDE) — 接続されたハードウェアおよびソフトウェア — に対してサイバーセキュリティ要件を義務付け、製造業者、輸入業者、販売業者を対象としています。
主な機能:
- 適用範囲と分類 — 製品が適用範囲内かどうか、およびどのクラスが該当するかを判断します:デフォルト(自己評価)、クラスI(附属書III、パスワードマネージャー、VPN、ID管理、ネットワーク監視など35カテゴリ)、クラスII(附属書IV、ハイパーバイザー、HSM、TPM、産業用ICS/SCADAなど12カテゴリ)
- 附属書Iギャップ分析 — パートIのセキュリティ特性10項目すべて(デフォルトでセキュア、デフォルトパスワードなし、暗号化、署名付きアップデート、エクスプロイト緩和)と、パートIIの脆弱性処理義務9項目すべて(CVD、SBOM、24/72時間以内のENISA報告、無料のセキュリティアップデート)を評価します
- 適合性評価とCEマーキング — モジュールA自己評価と必須の指定機関ルートの比較、技術文書(附属書VII)の作成、EU適合宣言、CEマーキングの表示方法をガイドします
- SBOMプログラム — SPDX/CycloneDX形式のガイダンス、最小コンテンツ要件、CI/CD統合、VEX文書、サポート期間全体にわたる保守
- 脆弱性およびインシデント報告 — ENISA/各国CSIRTへの24時間以内の早期警告および72時間以内の完全報告のステップバイステップワークフロー。14日時点の最終報告、ユーザーへの通知
- サポート期間とEOL — 最低5年間のサポートコミットメント、製品終了(EOL)通知義務(1年前の通知)、最終累積アップデート
トリガーフレーズ: EU CRA, Cyber Resilience Act, CRA compliance, product with digital elements, PDE, Annex I requirements, CRA conformity assessment, CE marking cybersecurity, SBOM EU regulation, ENISA vulnerability reporting, Class I CRA, Class II CRA, connected product security EU, IoT security regulation EU
考えられるユースケース| シナリオ | 関連スキル |
|----------|------------------| | ISO 27001:2022 ステージ2認証監査の準備 | ISO 27001 | | 附属書Aに対応する情報セキュリティポリシーの作成 | ISO 27001 | | 監査人を起用する前のSOC 2レディネスアセスメントの実施 | SOC 2 | | SOC 2 Type 2レポートのためのコントロールの文書化 | SOC 2 | | AWS GovCloud上でのFedRAMP Moderate認可のスコープ設定 | FedRAMP | | NIST 800-53の全20コントロールファミリーに対するSSPコントロール記述の作成 | FedRAMP | | 製品ローンチ前のGDPRコンプライアンスに関するAPI監査 | GDPR | | 個人データを処理する新規AI機能のためのDPIAの起草 | GDPR | | 医療向けSaaSベンダー関係のためのBAAの作成 | HIPAA | | データインシデントが報告対象のHIPAA侵害に該当するかの評価 | HIPAA | | ISO 27001とSOC 2の両方を満たすコンプライアンスプログラムの構築 | ISO 27001 + SOC 2 | | 複数のフレームワークを網羅する顧客のセキュリティ質問票への対応 | すべてのスキル | | フレームワークの背景を迅速に把握する必要がある新しいコンプライアンスエンジニアのオンボーディング | 任意のスキル | | ISMSのためのリスク台帳とリスク処理計画の作成 | ISO 27001 | | ISO 27001:2013からISO 27001:2022への移行 | ISO 27001 | | FedRAMP Rev 4 → Rev 5移行の準備 | FedRAMP | | NIST CSF 2.0を用いた現在のサイバーセキュリティ態勢の評価 | NIST CSF | | Current状態とTarget状態を備えたCSF組織プロファイルの構築 | NIST CSF | | CSF実装ティア1からティア2への進展 | NIST CSF | | サイバーセキュリティプログラムのCSF 1.1からCSF 2.0への移行 | NIST CSF | | ISO 27001またはSOC 2のコントロールをNIST CSFサブカテゴリへマッピング | NIST CSF + ISO 27001 / SOC 2 | | CSFのGV機能に整合したサイバーセキュリティガバナンスポリシーの作成 | NIST CSF | | クラウドホスト型eコマースプラットフォーム向けPCI DSS CDEのスコープ設定 | PCI DSS | | ホスト型決済ページを利用する加盟店に適したSAQタイプの選択 | PCI DSS | | QSAとともに行うレベル1 ROCの準備 | PCI DSS | | 新たなPCI DSS v4.0決済ページスクリプト整合性要件の実装 | PCI DSS | | Req 8.4.2に従い、すべてのCDEアクセスにMFAを拡張 | PCI DSS | | PCI DSS Req 12.8に基づく第三者サービスプロバイダーの管理 | PCI DSS | | パイプラインまたは鉄道事業がTSAの対象事業者に該当するかの判断 | TSA Cybersecurity | | パイプラインのOT/SCADA環境向けサイバーセキュリティ実装計画(CIP)の起草 | TSA Cybersecurity | | TSA指令遵守のための年次IRPテストの計画と文書化 | TSA Cybersecurity | | OTに拡散する可能性のあるIT上のランサムウェアへの対応 — CISAへの報告義務 | TSA Cybersecurity | | IT/OTネットワーク分離のためのアーキテクチャ設計レビュー(ADR)の実施 | TSA Cybersecurity | | ネイティブな制御機能が限られたレガシーOT/HMIシステムへのMFAとPAMの実装 | TSA Cybersecurity | | TSAの2024年11月NPRMが最終規則となった場合の変更点の理解 | TSA Cybersecurity | | TSA CRMPをNIST CSF 2.0およびCISAクロスセクターCPGに整合 | TSA Cybersecurity + NIST CSF | | 複数のMLモデルを本番稼働させるAIプロバイダー向けISO 42001ギャップ評価の実施 | ISO 42001 | | 自動採用ツール向けAIシステム影響評価(AISIA)の完了 | ISO 42001 | | ISO 42001附属書Aの全38コントロール(A.2–A.10)を網羅する適用宣言書(SoA)の作成 | ISO 42001 | | 金融サービス企業向けAIポリシーおよびAI利用規定の起草 | ISO 42001 | | 顧客向けAIシステムがISO 42001に基づく高影響度コントロールを必要とするかの評価 | ISO 42001 | | ISO 42001ステージ1およびステージ2認証監査のためのエビデンスパッケージの準備 | ISO 42001 | | ISO 42001のAISIA要求事項をEU AI法の基本権影響評価(FRIA)にマッピング | ISO 42001 | | ISO 42001 AIMSを既存のISO 27001 ISMSと統合 | ISO 42001 + ISO 27001 | | 附属書AのコントロールA.9.2およびA.9.4に基づく公開AIツール(ChatGPT、Copilot)の従業員利用のガバナンス | ISO 42001 | | PII管理者と処理者の両方の役割を担うSaaS企業向けISO 27701:2025ギャップ評価の実施 | ISO 27701 | | ISO 27701:2019認証から2025年版スタンドアロン版への移行 | ISO 27701 | | 必要な第28条条項をすべて含むGDPR準拠のデータ処理契約(DPA)の起草 | ISO 27701 | | すべての処理業務を網羅する処理活動記録(RoPA)の構築 | ISO 27701 | | ターゲティング広告のためにユーザーをプロファイリングする新規AI機能向けDPIAの完了 | ISO 27701 | | 応答SLAを備えたデータ主体の権利対応手順の実装 | ISO 27701 | | コンプライアンス監査のためのISO 27701:2025コントロールのGDPR条項へのマッピング | ISO 27701 | | クラウドネイティブB2B SaaSにおけるサブプロセッサー管理義務の評価 | ISO 27701 | | コントロールの重複を避けるため、PIMSを既存のISO 27001:2022 ISMSと統合 | ISO 27701 + ISO 27001 | | 監督上のレビューに先立つEU信用機関向けDORAギャップ分析の実施 | DORA | | 第18条の基準およびCDR(EU)2024/1772の閾値に基づくICTインシデントの分類 | DORA | | 第19条に基づく3段階のインシデント報告手順(4h / 72h / 1か月)の構築 | DORA | | 第30条(2)の必須条項に基づくICTベンダー契約のレビュー | DORA | | CIR(EU)2024/2956に従った情報登録簿の構築または検証 | DORA | | 単一のハイパースケーラーに依存する銀行のICT集中リスクの評価 | DORA | | TLPTプログラムのスコープ設定と、第26条の閾値が適用されるかの評価 | DORA | | CDR(EU)2024/1773を満たすICT第三者リスクポリシーの起草 | DORA | | 金融機関におけるDORAとNIS2の相互関係についての助言 | DORA | | DORA義務を従来のEBA ICTガイドラインにマッピングし、変更点を特定 | DORA | | 2027年5月の遵守期限に先立つインドのSaaS企業向けDPDPAギャップ分析の実施 | DPDPA | | GDPR準拠の処理活動のうち、DPDPAに基づき新たな同意または再マッピングが必要なものを特定 | DPDPA + GDPR | | 多言語対応義務を含む、第5条および規則3に準拠した通知の設計 | DPDPA | | 第8条(6)および規則6に基づく72時間侵害通知パイプラインの実装 | DPDPA | | 規則12の親による本人確認(DigiLocker、仮想トークン)を備えた児童データコンプライアンスプログラムの設計 | DPDPA | | デジタルプラットフォームが18歳未満ユーザー向けのターゲティング広告と行動追跡を廃止する必要があるかの評価 | DPDPA | | グローバル企業に対するインドのデータ移転義務 — ブラックリスト方式とGDPRのホワイトリスト方式に関する助言 | DPDPA | | 重要なデータ受託者(Significant Data Fiduciary)指定の可能性への備え — DPO任命、DPIA、監査準備 | DPDPA | | 規則16を満たすためのベンダーとのデータ処理契約の更新 | DPDPA | | 分析目的で正当な利益に依拠する企業がDPDPAに基づき同意を取得する必要があるかの評価 | DPDPA | | アクセス、訂正、消去、指名を網羅するデータ主体の権利履行手順の構築 | DPDPA | | 契約上のDFARS条項とCUIの取り扱いに基づくCMMCレベルの決定 | CMMC 2.0 | | NIST SP 800-171の全110プラクティスにわたるCMMCレベル2ギャップ評価の実施 | CMMC 2.0 | | 実装記述を含む全110プラクティスを網羅するシステムセキュリティ計画(SSP)の起草 | CMMC 2.0 | | SPRSスコアの算出と、影響度の最も高いギャップ是正の優先順位付け | CMMC 2.0 | | C3PAO評価の準備 — エビデンスパッケージ、重要プラクティス、POA&M規則 | CMMC 2.0 | | 組織内のCUIのスコープ設定と、CMMC範囲を縮小するエンクレーブの設計 | CMMC 2.0 | | DFARS 252.204-7012のインシデント報告義務(72時間DIBNET報告)の管理 | CMMC 2.0 | | CUIを扱う下請け業者へのCMMC要求事項のフローダウン | CMMC 2.0 | | NIST AI RMFのCurrent状態とTarget状態を用いたAI組織プロファイルの構築 | NIST AI RMF | | AIリスクプログラムを開始する組織向けGOVERNギャップ評価の実施 | NIST AI RMF | | MEASURE 2.xの信頼性基準に基づく信用スコアリングモデルの評価 | NIST AI RMF | | 本番稼働中のMLシステム向けにNIST AI RMFカテゴリへマッピングしたAIリスク台帳の構築 | NIST AI RMF | | NIST AI RMFをEU AI法第9条のリスク管理システム要件にマッピング | NIST AI RMF + ISO 42001 | | 採用AIツールのバイアスと公平性の評価(demographic parity、equalized odds、EEOC 4/5thsルール) | NIST AI RMF | | MEASURE 3.xおよびMANAGE 3.xを用いた導入後AI監視プログラムの設計 | NIST AI RMF | | NIST AI RMFを既存のNIST CSFプログラムと統合 | NIST AI RMF + NIST CSF | | SWIFTアーキテクチャタイプ(A1/A2/A3/A4/B)の決定と、完全なCSCF v2026コントロール適用マトリックスの入手 | SWIFT CSP | | Alliance Accessオンプレミス導入向けCSCF v2026ギャップ評価の実施(現在必須となったコントロール2.4を含む) | SWIFT CSP | | ソフトウェアOTP(Google Authenticator)がコントロール4.2を満たさない理由を理解し、7月のアテステーション前にハードウェアトークンで是正 | SWIFT CSP | | 全エビデンスの準備と、swift.com/myswift経由の年次KYC-SAアテステーションの完了 | SWIFT CSP | | 24時間SWIFT通知および30日報告義務を網羅するSWIFT固有のインシデント対応計画の策定 | SWIFT CSP | | サービスビューロー(タイプB)のKYC-SAアテステーションの検証と、コントロール責任分担の理解 | SWIFT CSP | | 既存のISO 27001またはPCI DSSコントロールをCSCF要件にマッピングしてSWIFT固有のギャップを特定 | SWIFT CSP + ISO 27001 / PCI DSS | | 一般的なCSCF不適合パターンの是正:共有VLAN、更新停滞パッチ、SIEM適用範囲の欠落、トークン台帳の不備 | SWIFT CSP | | 豪州政府クラウドシステムに適用されるISMコントロール適用マーキング(NC/OS/PROTECTED)の理解 | ISM | | PROTECTEDレベルシステムのIRAP評価のためのアーティファクト準備 | ISM | | エビデンスチェックリスト付きでWindows Server 2022導入をISM第13章の要件に準拠させるハードニング | ISM | | Essential Eight成熟度レベル2の要件を対応するISMガイドラインの章にマッピング | ISM | | 政府契約下の民間クラウドプロバイダーにおけるISMコンプライアンス義務の理解 | ISM | | OFFICIAL: SensitiveシステムのATO承認を得るためのシステムセキュリティ計画(SSP)の起草 | ISM | | ISMに基づく承認済み暗号アルゴリズムとログ保存期間の理解 | ISM | | 政府固有のギャップを特定するためのISM要件とISO 27001コントロールの比較 | ISM + ISO 27001 | | 欧州のエネルギー企業がNIS2に基づきEssential Entity(必須事業者)かImportant Entity(重要事業者)かを判断し、その義務を理解 | NIS2 | | ランサムウェア攻撃後のNIS2第23条インシデント報告ワークフロー(24h/72h/1か月)の確認 | NIS2 | | 既存のISO 27001:2022 ISMSと完全なNIS2コンプライアンス間のギャップ分析の実施 | NIS2 + ISO 27001 | | 第21条の全10対策と第23条の報告期限を網羅するNIS2準拠インシデント対応ポリシーの起草 | NIS2 | | DORAの特別法(lex specialis)の関係を説明し、欧州銀行に対する残余のNIS2義務を特定 | NIS2 + DORA | | NIS2に基づく第20条の管理機関の義務、個人責任、必要なサイバーセキュリティ研修の理解 | NIS2 | | NIS2第21条(2)(d)および第22条ENISA協調リスク評価に基づくサプライチェーンセキュリティ義務の評価 | NIS2 | | NIS2の最大罰金リスクの算出と、EE(必須事業者)とIE(重要事業者)の監督制度の比較(第32条対第33条) | NIS2 | | 米国eコマース企業がCCPA/CPRAのいずれかの基準に該当するかの判断と、中核的義務の理解 | CCPA/CPRA | | 本人確認と例外を含む、カリフォルニア州消費者からの知る権利・削除権の複合リクエストへの対応 | CCPA/CPRA | | アドテックプラットフォームとのクッキーID共有がCCPAの「sale」またはCPRAの「sharing」に該当するかの評価と、オプトアウトメカニズムの実装 | CCPA/CPRA | | 既存のGDPRプログラムとCCPA/CPRA間のギャップ分析の実施 — カリフォルニア固有の追加事項の特定 | CCPA/CPRA + GDPR | | 正確な位置情報、健康、生体データをCPRAの機微な個人情報(SPI)に分類し、15営業日のSPI制限ワークフローを理解 | CCPA/CPRA | | CCPA/CPRAのすべての開示要件を満たす収集時プライバシー通知と包括的プライバシーポリシーの起草 | CCPA/CPRA | | 販売・共有からの有効なオプトアウトとしてGlobal Privacy Control(GPC)シグナル認識を実装 | CCPA/CPRA | | CPPA執行リスクの評価と、故意ではない違反と故意のCCPA/CPRA違反における罰金リスクの算出 | CCPA/CPRA | | 小規模な専門サービス企業がIG1、IG2、IG3のいずれのコントロールを必要とするかの判断と、スコープ設定された12週間クイックスタート計画の取得 | CIS Controls v8 | | 医療機関向けCIS Controls v8ギャップ評価の実施と、結果のHIPAAセキュリティ規則セーフガードへのマッピング | CIS Controls v8 + HIPAA | | エンドポイント、ユーザーアカウント、バックアップ、研修にわたる全56のIG1セーフガードの実装 — セキュリティ影響度で優先順位付け | CIS Controls v8 | | 外部アプリケーション、リモートアクセス、管理者アカウントへのMFA展開(セーフガード6.3/6.4/6.5)とフィッシング耐性オプションの選択 | CIS Controls v8 | | クロスフレームワークのコンプライアンスプログラムのためにCIS Controls v8をNIST CSF 2.0サブカテゴリにマッピング | CIS Controls v8 + NIST CSF | | 認証付きスキャン、CVSSベースの是正SLA、追跡KPIを備えた脆弱性管理プログラムの構築 | CIS Controls v8 | | コントロール8に基づくSIEMおよびログ管理プログラムの設計 — 収集すべきイベント、保存基準、NTP同期 | CIS Controls v8 | | EARに基づくRFパワーアンプの分類 — ドイツへの輸出に関するECCN判定とライセンス要件の分析 | EAR | | 輸出管理対象の暗号化ソースコードにアクセスする中国籍従業員に関するみなし輸出義務の評価 | EAR | | 判明したEntity List再輸出違反への対応 — 自主的開示プロセスと罰金の軽減 | EAR | | AES-256サイバーセキュリティソフトウェアのフランス、インド、ブラジルへの輸出にBISライセンスが必要かの判断 | EAR | | 欧州とアジアに顧客を持つ半導体製造装置企業向け7要素輸出コンプライアンスプログラムの設計 | EAR | | 外国製チップが外国直接製品規則(FDPR)の対象となる米国原産設備を使用しているかの判断 | EAR | | 商用暗号製品へのENCライセンス例外の適用と、一度限りのBIS通知の完了 | EAR | | FIPS 199に基づく連邦人事システムの分類と、適切なSP 800-53Bベースラインの選択 | NIST SP 800-53 | | セキュリティ評価で判明したAC-2(3) OTS指摘事項の文書化と、FedRAMP是正スケジュール付きPOA&Mの作成 | NIST SP 800-53 | | EO 14028およびOMB M-22-09を満たすためのIA-2(1)およびIA-2(2)に基づくフィッシング耐性MFAの実装 | NIST SP 800-53 | | FIPS 140-3モジュールによるTLS 1.2/1.3を網羅するSC-8(1)伝送の機密性に関するSSPコントロール記述の作成 | NIST SP 800-53 | | ISO 27001:2022とFedRAMP Moderateベースライン間のギャップ分析の実施と、RMFステップのATOパッケージへのマッピング | NIST SP 800-53 | | 適用不可のコントロールを除外し、ODVを設定し、レガシーシステムの補完的コントロールを文書化するModerateベースラインの調整 | NIST SP 800-53 | | 毎月の脆弱性スキャン頻度、年次ペネトレーションテスト、POA&M更新頻度を備えたConMon戦略の構築 | NIST SP 800-53 | | EU AI法に基づく欧州の雇用主向けAI採用選考(CVスクリーニング)ツールの分類 — リスク区分とプロバイダー義務 | EU AI Act | | 予測警察活動AIツールがEU AI法第5条の禁止行為に違反するかの評価 | EU AI Act | | 3×10²⁴ FLOPsの訓練計算量を備えたオープンソースLLMのGPAIモデル義務の決定 | EU AI Act | | EU医療機器規則に基づきCEマークを取得したAI診断画像ツールの二重規制への対応 | EU AI Act | | eコマースAIにおける第50条(1)のチャットボット開示義務と、デプロイヤーとGPAIプロバイダーの義務の理解 | EU AI Act | | 連邦調達向けエンタープライズソフトウェアのVPAT 2.x(ACR)の完了 — 全3テーブル、テスト方法論の開示 | Section 508 | | キーボードのみおよびスクリーンリーダーによるテストを用いた公開WebアプリケーションのSection 508準拠監査 | Section 508 | | Section 508対応のためのレガシーPDF文書200点の是正 — タグ付き構造、読み上げ順序、フォームフィールドラベル、代替テキスト | Section 508 | | FAR 52.239-2アクセシビリティ要件を連邦調達RFPに盛り込み、ベンダーのVPAT提出物を評価 | Section 508 | | 正式な過度の負担(undue burden)判断の準備と、代替アクセス手段の義務の文書化 | Section 508 | | WCAG 2.2 AA準拠に関するReactアプリケーションの監査 — 色のコントラスト、キーボードナビゲーション、ARIA、フォーカス管理 | WCAG | | 米国、EU、英国市場における法的コンプライアンスに必要なWCAGバージョンと適合レベルの決定 | WCAG | | SC 1.4.3に基づくデザインシステムのカラーパレットのレビューと、アクセシブルな代替値の特定 | WCAG | | EUウェブアクセシビリティ指令の要件を満たす公共部門ウェブサイト向け完全なウェブアクセシビリティステートメントの起草 | WCAG | | WCAG 2.1 AA適合宣言をWCAG 2.2 AAに引き上げるために満たすべき新しい達成基準の理解 | WCAG | | Restricted区分のケース管理システムを導入するNZ政府機関向けギャップ分析の実施 | NZISM | | Restrictedシステム向け認定・認可(C&A)提出物の準備 — SSP、SRA、POA&M、ATO承認 | NZISM | | AWS SydneyでのRestrictedデータのホスティングがNZISM義務を満たすかの評価と、必要な認可機関(Accrediting Authority)の承認の特定 | NZISM | | NZISMコントロールIDと文書分類ブロックを埋め込んだNZISM準拠アクセス制御ポリシーの起草 | NZISM | | In-Confidenceデータに関するNZISMに基づくSaaSベンダーのデューデリジェンスと必須の契約上セキュリティ要件についての助言 | NZISM | | 2026年1月1日の施行日に先立つ、ベトナム人の個人データを処理する外国企業向けVN-PDPLギャップ分析の実施 | VN-PDPL | | ベトナム法91/2025に基づく有効な同意メカニズムの設計 — 独立した通知、許可される形式、撤回ワークフロー | VN-PDPL | | データインシデント後のベトナムのフィンテック向け公安省への72時間侵害通知ワークフローの構築 | VN-PDPL | | 既存のGDPRコンプライアンスプログラムのVN-PDPLへのマッピング — 法的根拠、DPO、越境移転規則のギャップ特定 | VN-PDPL + GDPR | | 越境データ移転義務の評価と、オフショアクラウド処理に関する第20条に基づく影響評価資料の作成 | VN-PDPL | | EU CRAに基づく接続型IoT製品の分類 — Default、Class I、Class II — および適用される適合性評価ルートの理解 | EU CRA | | EU市場に提供されるソフトウェア製品向け附属書Iギャップ評価の実施 — パートIの全10のセキュリティ特性とパートIIの9の脆弱性義務 | EU CRA | | 協調的な情報開示、24h/72hのENISA報告、CSIRT通知を備えたCRA準拠の脆弱性開示プログラムの構築 | EU CRA | | Class I製品の必須の通知機関(Notified Body)適合性評価のための附属書VIIに基づく技術文書の準備 | EU CRA | | EU CRAの最低限のコンテンツ要件とCI/CD統合を満たすSPDXまたはCycloneDX形式のSBOMプログラムの実装 | EU CRA |
スキルのインストール方法
-
必要なフレームワークの
.skillファイルをダウンロードします:| フレームワーク | ダウンロード | |-----------|----------| |
ISO 27001 | iso27001.skill |
|
SOC 2 | soc2.skill |
| FedRAMP [米国] | fedramp.skill | | 🇪🇺 GDPR [EU] | gdpr-compliance.skill | |
HIPAA [米国] | hipaa-compliance.skill |
|
NIST CSF | NIST Cybersecurity.skill |
|
PCI DSS | PCI-Compliance.skill |
| 🚨 TSAサイバーセキュリティ [米国] | TSA-Compliance.skill |
| 🤖 ISO 42001 AIマネジメントシステム | ISO-42001.skill |
| 🔒 ISO 27701 プライバシー情報管理 | iso27701.skill |
| 🏦 DORA デジタル運用レジリエンス | dora.skill |
| 🇮🇳 DPDPA [インド] — デジタル個人データ保護法 | dpdpa.skill |
| 🛡️ CMMC 2.0 サイバーセキュリティ成熟度モデル認証 | cmmc.skill |
| 🤖 NIST AIリスクマネジメントフレームワーク | nist-ai-rmf.skill |
| 🏦 SWIFTカスタマーセキュリティプログラム (CSP) | swift-csp.skill |
| 🇦🇺 ISM [オーストラリア] — オーストラリア情報セキュリティマニュアル | ism.skill |
| 🇪🇺 NIS2 [EU] 指令 | nis2.skill |
| CCPA/CPRA [カリフォルニア] プライバシー | ccpa.skill | |
ITAR [米国] — 国際武器取引規則 | itar.skill |
| LGPD [ブラジル] — 一般データ保護法 | lgpd.skill | |
CSRD [EU] — 企業サステナビリティ報告指令 | csrd.skill | | 🛡️ CIS Controls v8 — CISトップ18サイバー衛生 | cis-controls.skill | | 📦 EAR [米国] — 輸出管理規則 | ear.skill | | 🏛️ NIST SP 800-53 — 連邦システム向けセキュリティおよびプライバシー管理策 | nist-800-53.skill | | 🤖 EU AI法 — 規則 (EU) 2024/1689 | eu-ai-act.skill | | ♿ Section 508 [米国] — 連邦ICTアクセシビリティ | section-508.skill | | ♿ WCAG — Webコンテンツアクセシビリティガイドライン | wcag.skill | | 🇳🇿 NZISM [ニュージーランド] — 情報セキュリティマニュアル | nzism.skill | | 🇻🇳 ベトナムPDPL — 個人データ保護法 | vn-pdpl.skill | | 🇪🇺 EU CRA — サイバーレジリエンス法 | eu-cra.skill |
-
Claude を開き、Customize → Skills に移動します。
-
Upload Skill をクリックし、
.skillファイルを選択します。 -
スキルが有効になりました。新しい会話を開始してコンプライアンスに関する質問をすると、Claude が自動的にスキルを適用します。
ヒント: 複数のスキルを一度にインストールできます。複数のフレームワーク(例:ISO 27001 と SOC 2 の両方)にまたがって作業する場合は、すべてをインストールしてください。Claude は各質問に最も関連するスキルを自動的にアクティベートします。

Claude Codeマーケットプレイスからインストール
Claude Code(開発者向けのAI搭載CLI)を使用している場合、これらのスキルはホスト型マーケットプレイスを通じてインストール可能な Claude Code プラグインとしても利用できます。これは開発者やチームにとって推奨されるインストール方法であり、バージョン固定、自動更新、手動のファイル操作なしでのチーム全体への配布に対応しています。
ターミナルから直接マーケットプレイスを追加し、必要なスキルをインストールします:```shell /plugin marketplace add Sushegaad/Claude-Skills-Governance-Risk-and-Compliance /plugin install iso27001@grc-skills soc2@grc-skills fedramp@grc-skills gdpr-compliance@grc-skills hipaa-compliance@grc-skills nist-csf@grc-skills pci-compliance@grc-skills tsa-compliance@grc-skills iso42001@grc-skills iso27701@grc-skills dora@grc-skills dpdpa@grc-skills cmmc@grc-skills nist-ai-rmf@grc-skills swift-csp@grc-skills ism@grc-skills nis2@grc-skills ccpa@grc-skills itar@grc-skills lgpd@grc-skills csrd@grc-skills cis-controls@grc-skills ear@grc-skills nist-800-53@grc-skills eu-ai-act@grc-skills section-508@grc-skills wcag@grc-skills nzism@grc-skills vn-pdpl@grc-skills eu-cra@grc-skills
チームは `.claude/settings.json` でマーケットプレイスを事前に設定できるため、開発者はプロジェクトを開いたときに自動的にスキルを取得できます — 手動インストールは不要です。
📖 **[完全なインストール手順、チーム設定、アップデートガイド → INSTALLATION.md](https://github.com/sushegaad/claude-skills-governance-risk-and-compliance/blob/HEAD/INSTALLATION.md)**
---
## スキル評価
これらのスキルは、[Claude Skill Creator](https://claude.ai) の評価フレームワークを使用してベンチマークされました。全30スキルにわたって**150件の現実的なテストケース**(各フレームワーク5件)が、**スキル支援モデルとベースラインモデルの両方に Claude Sonnet を使用**して実行されました(両側で同一モデルのため、差分はモデルの性能ではなくスキルの効果を測定します)— ギャップ分析、ポリシー作成、コントロールの詳細調査、エッジケース、コンプライアンスアドバイスのシナリオをカバーしています。各テストケースは、独立した評価エージェントによって、スキル支援とベースラインの Claude 応答を比較し、少なくとも5件の客観的に検証可能なアサーション(合計752件)に対して評価されました。
| 構成 | 合格率 | 合格アサーション数 |
|---------------|-----------|-------------------|
| **GRC スキル導入済み** | **93%** | **703 / 752** |
| スキルなし(ベースライン Claude) | 79% | 596 / 752 |
| **差分** | **+14 ポイント** | **+107 アサーション** |
### スキル別結果
| スキル | テストケース数 | スキルあり | ベースライン | 差分 | テスト内容 |
|-------|-----------|-----------|---------|-------|-----------------|