アップデート一覧に戻る
New releaseSep 6, 2026

Claude-Skills-Governance-Risk-and-Compliance v1.9.0

インストール可能なClaudeスキル: ISO 27001、SOC 2、FedRAMP、GDPR、HIPAA、NIST CSF、PCI DSS、EU AI Actなど30以上のフレームワークに対応したエキスパートレベルのコンプライアンスガイダンスを提供します。ギャップ分析、ポリシーテンプレート、コントロールマッピングを含みます。

共有

ガバナンス・リスク・コンプライアンス(GRC)向けClaude Skills

ISO 27001、SOC 2、FedRAMP、GDPR、HIPAA、NIST CSF、PCI DSS、TSAサイバーセキュリティ、ISO 42001 AIマネジメントシステム、ISO 27701プライバシー情報マネジメント、DORAデジタル運用レジリエンス、インドのデジタル個人データ保護法(DPDPA)、CMMC 2.0サイバーセキュリティ成熟度モデル認証、NIST AIリスクマネジメントフレームワーク、SWIFT顧客セキュリティプログラム(CSP)、オーストラリア情報セキュリティマニュアル(ISM)、EU NIS2指令、CCPA/CPRAカリフォルニアプライバシー、ITAR(国際武器取引規則)、ブラジルのLGPD(一般データ保護法)、EU CSRD(企業サステナビリティ報告指令)、CIS Controls v8(CIS Top 18)、EAR(輸出管理規則)、NIST SP 800-53(連邦システムのセキュリティおよびプライバシー管理策)、EU AI法(規則(EU) 2024/1689)、Section 508(米国連邦ICTアクセシビリティ)、WCAG(ウェブコンテンツアクセシビリティガイドライン)、NZISM(ニュージーランド情報セキュリティマニュアル)、ベトナムPDPL(個人データ保護法 第91/2025/QH15号)、EU CRA(サイバーレジリエンス法、規則(EU) 2024/2847)、サウジアラビアGRC(NCA ECC、サウジPDPL、SAMA、CST)、UAE GRC(連邦PDPL、DIFC、ADGM、CBUAE、ICT Health Law)、TISAX(VDA ISA / ENX 自動車サプライヤーセキュリティ)、TPRM(サードパーティ/ベンダーリスク)、UK Cyber Essentials、SOX ITGC — Claude Skillsによる提供。毎月更新。

evalフレームワークを用いた180のテストケースでベンチマーク — 各テストケースは独立したエージェントにより少なくとも5つの検証可能なアサーションで評価(合計902アサーション)。スキルはベースラインの**57%に対して89%**を記録。

Release: v2.0.0 License: MIT Skills: 36 Built with Claude GitHub Stars


目次


Claude Skillsとは?

Claude Skillsは、特定のドメインにおけるClaudeの能力を拡張するインストール可能なナレッジパッケージです。スキルは.skillファイル — SKILL.md命令ファイルと任意の参照資料を含むバンドルアーカイブ — であり、一度Claudeにアップロードすれば、すべての会話で使用できます。

インストールすると、会話がそのトピック領域に触れたときにスキルが自動的に有効化されます。名前で呼び出したり、特別なコマンドを使ったりする必要はありません。セッション中、Claudeはそのドメインのより深い専門家になるだけです。

スキルが理想的となるケース:

  • 専門的なトピックについて一貫した専門家レベルの回答が必要な場合
  • 専門的または規制上の基準に沿った形式の出力(例:監査対応可能な統制ナラティブ、適切な条項を含むポリシーテンプレート)
  • 一般的なLLMトレーニングを超えたドメイン知識 — 例えば、特定のシナリオにどのNIST 800-53統制が適用されるか、国際データ移転をどのGDPR条項が規定するかを知ること

スキルの仕組み: 各.skillファイルには、スキルがトリガーされたときにClaudeのコンテキストに読み込まれる主要なSKILL.mdと、より深いサブトピックのためにオンデマンドで読み込まれる参照ファイルが含まれています。この「プログレッシブ・ディスクロージャー」パターンにより、コンテキスト使用量を効率的に保ちながら、必要なときに包括的な知識を利用可能にします。


対象読者

これらのスキルは、認証取得を目指す組織、準拠システムを構築する開発チーム、クライアントを支援するアドバイザーなど、情報セキュリティ、プライバシー、規制コンプライアンスに携わるプロフェッショナル向けに設計されています。

セキュリティ&コンプライアンスチームは、これらのスキルを使ってギャップ評価を加速し、ポリシーの初稿を生成し、統制をマッピングし、証拠パッケージを準備します — 数週間分の参照作業を数分に圧縮します。

ソフトウェア開発者&エンジニアは、自社システムが実装すべき統制を理解し、コンプライアンス問題についてコードとアーキテクチャを監査し、特定の規制要件に紐づいた実行可能な技術ガイダンスを得るために使用します。

法務、プライバシー&GRCプロフェッショナルは、規制文書(DPA、BAA、プライバシー通知)の草案作成、正確な規制引用を伴うクライアントの質問への回答、フレームワーク要件の最新情報の把握に使用します。

医療機関は、HIPAAスキルを使ってシステムを評価し、必要な通知と契約を生成し、スタッフに義務を教育します — すべての質問にコンプライアンスコンサルタントを必要とせずに。

クラウドサービスプロバイダーは、連邦政府契約を目指す際にFedRAMPスキルを使ってATOプロセスを進め、SSPナラティブを作成し、POA&Mを管理し、3PAO評価に備えます。

スタートアップとSMBは、これらのスキルを使って特定のフレームワークが自社に何を要求するかを理解し、コンプライアンスプログラムの範囲を定め、大規模な社内チームなしで専門家品質の出力を得ます。


スキル一覧

1. ISO 27001 ISO 27001

ファイル: ISO 27001 - Claude Skill/iso27001.skill

ISO 27001スキルは、ClaudeをISO 27001主任監査員およびISMS実装コンサルタントの専門家に変えます。ISO 27001:2013(114統制、14ドメイン)とISO 27001:2022(93統制、4テーマ)の両方をカバーし、デフォルトは現在の2022年版です。

できること:

  • 必須条項(4〜10)およびすべてのAnnex A統制に対する構造化されたギャップ分析を実行
  • 文書管理ブロック、適用範囲声明、条項と統制のマッピングを含む、完全で監査対応可能なポリシー文書を生成
  • 任意のAnnex A統制に対するステップバイステップの統制実装ガイダンスを提供
  • 発生可能性×影響度の方法論を用いたリスク登録簿とリスク対応計画を構築
  • 全93統制をカバーする**適用宣言書(SoA)**テンプレートを作成
  • 2013 → 2022移行をガイドし、11の新規統制とマッピング変更を説明

トリガーフレーズ: ISO 27001、ISMS、Annex A、Statement of Applicability、SoA、gap analysis、risk register、certification readiness、internal audit


2. SOC 2 SOC 2

ファイル: SOC 2 - Claude Skill/soc2.skill

SOC 2スキルは、ClaudeをAICPA 2017 Trust Services Criteria(TSC)および2022 Revised Points of Focusに基づくSOC 2コンプライアンスアドバイザーの専門家に変えます。5つのTSCすべてをカバーします:セキュリティ(CC1〜CC9)、可用性(A1)、機密性(C1)、処理の完全性(PI1)、プライバシー(P1〜P8)。

できること:

  • 対象範囲のTSC基準にわたるギャップ分析を🔴/🟡/🟢のステータス評価と是正ロードマップ付きで実施
  • 12のコアSOC 2ポリシーすべて(情報セキュリティ、アクセス制御、インシデント対応、変更管理、リスク評価、ベンダー管理、BCP/DRなど)を起草
  • 監査人対応可能な形式で統制を文書化:統制ID、TSC基準、タイプ、オーナー、頻度、証拠、テスト手順
  • 各基準にマッピングされた証拠チェックリストを作成し、Type 1対Type 2監査のサンプリングガイダンスを提供
  • ベンダーリスクを処理:階層化、32問のセキュリティ質問票、SOC 2レポートレビュー、CUECトラッキング、契約要件
  • トーンを適応 — SOC 2初挑戦チームには平易な言葉、実務家や監査人には技術的なAICPAコード出力

トリガーフレーズ: SOC 2、Trust Services Criteria、TSC、CC6、Type 1、Type 2、AICPA、audit readiness、control statement、evidence


3. FedRAMP FedRAMP [米国]

ファイル: FedRamp - Claude Skill/fedramp.skill

FedRAMPスキルは、ClaudeをNIST SP 800-53 Rev 5および新しい**CR26(FedRAMP Consolidated Rules for 2026)**フレームワークの下で、クラウドサービスプロバイダー(CSP)の完全な認可ライフサイクルをカバーする知識豊富なFedRAMPアドバイザーに変えます。2026年8月時点で最新 — CR26は最終版(2027年1月1日必須)で、認証クラスA〜D(A = パイロット/移行、B = LI-SaaS/Low、C = Moderate、D = High)、クラスパイプラインは2026年8月に開始、FedRAMP 20xが主要経路、Readyは2026年7月28日に廃止(レガシーFedRAMP Ready)、新規認可には2026年9月30日のOSCAL義務化。

できること:

  • 75項目以上のチェックリストを用いた準備状況およびギャップ評価を実施し、CR26認証クラス(A/B/C/D)にマッピング
  • ATO文書の作成をガイド:システムセキュリティプラン(SSP)、POA&M(正しいSLA:Critical=15日、High=30日、Moderate=90日、Low=365日)、SAP、SAR、およびすべての付録(A〜Q)
  • 全20の統制ファミリーにわたるNIST 800-53 Rev 5統制のマッピング、FedRAMP 20x継続的認可アプローチについて助言
  • AWS GovCloud、Azure Government、Google Cloud Government向けのクラウドアーキテクチャガイダンスを提供
  • **継続的モニタリング(ConMon)**義務をサポート:月次成果物、POA&M SLA管理、逸脱申請
  • 2026年9月30日の必須提出期限に向けたOSCAL準備について助言

トリガーフレーズ: FedRAMP、ATO、SSP、POA&M、3PAO、NIST 800-53、ConMon、AWS GovCloud、Azure Government、CR26、FedRAMP 20x、OSCAL、Certification Class


4. 🇪🇺 GDPR [EU]

ファイル: GDPR - Claude Skill/gdpr-compliance.skill

GDPRスキルは、Claudeを技術的視点と法的視点を橋渡しするGDPRコンプライアンスアシスタントの専門家に変えます。EU GDPR規則全体をカバーし、規則が異なる箇所では**UK GDPR(DPA 2018)**に関する注記を加え、トーンを自動的に適応させます — 開発者には技術的に、コンプライアンスおよびプライバシープロフェッショナルには法的に正確に。

できること:

  • コード、API、データベーススキーマ、アーキテクチャを監査してGDPR違反を検出し、特定のGDPR条項にマッピングされた重大度評価付きの所見(🔴/🟡/🟢)を生成
  • 組み込みテンプレートからコンプライアンス文書を起草:プライバシー通知(第13/14条)、データ処理契約(第28条)、Cookie/同意バナー、DPIA(第35条)、データ保持ポリシー、データ主体の権利手続き
  • 権威ある条項引用を伴ってコンプライアンスの質問に回答 — すべての回答は該当条項を先頭に示し、次に例外、次に実務的含意を述べる
  • 6つの次元(何を、なぜ、どこで、誰が、どのくらいの期間、どのように保護するか)にわたってデータフローとPIIの取り扱いをレビューし、RoPA要件との整合性を確認
  • GDPRのすべての主要領域をカバー:適法性の根拠、同意、データ主体の権利(第15〜22条)、国際移転(第44〜49条)、侵害対応(第32〜34条)、特別カテゴリーデータ(第9〜10条)、罰則(第77〜84条)

トリガーフレーズ: GDPR、data protection、privacy、personal data、DPA、DPIA、lawful basis、data subject rights、consent、RoPA、Schrems II、ICO、EDPB


5. HIPAA HIPAA [米国]

ファイル: HIPAA - Claude Skill/hipaa-compliance.skill

HIPAAスキルは、Claudeをプライバシールール、セキュリティルール、侵害通知ルール(45 CFR Parts 160および164、HITECHにより改正)をカバーする知識豊富なHIPAAコンプライアンスアドバイザーに変えます。ePHIを扱うシステムを構築する技術チームと、組織の義務を管理するコンプライアンス/法務チームの両方に役立ちます。

できること:

  • 文書、システム、アーキテクチャをレビューしてHIPAAコンプライアンスを確認し、CFR引用、リスクレベル(High / Medium / Low)、是正手順を含む構造化された所見を生成
  • 9つのすぐに使えるテンプレートからHIPAA準拠文書を生成:プライバシー慣行通知(NPP)、業務提携契約(BAA)、認可フォーム、従業員トレーニング確認書、セキュリティインシデントレポート、リスク分析テンプレートなど — すべてインラインのCFR引用付き
  • 現代のクラウド環境(AWS、Azure、GCP)、FHIR API、モバイル/BYOD、DevOpsパイプライン向けの技術的保護措置について助言 — 54のセキュリティルール実装仕様(RequiredおよびAddressable)すべてをカバー
  • あらゆる対象者にHIPAAを平易な言葉で説明 — 暗号化ガイダンスを必要とする開発者から、何がPHIに該当するかを学ぶ一般スタッフまで
  • 4要素リスク評価、通知タイムライン、HHS報告義務、シナリオ別ガイダンスを用いて侵害対応をガイド

トリガーフレーズ: HIPAA、PHI、ePHI、covered entity、business associate、BAA、NPP、breach notification、minimum necessary、Privacy Rule、Security Rule


6. NIST CSF NIST CSF

ファイル: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill

NIST CSFスキルは、ClaudeをCSF 2.0(2024年2月)とCSF 1.1(2018年4月)の両方をカバーするNISTサイバーセキュリティフレームワークアドバイザーの専門家に変え、デフォルトは現在のCSF 2.0です。6つの機能すべて — Govern、Identify、Protect、Detect、Respond、Recover — をカバーし、CSF 2.0で導入された新しいGovern機能を含みます。

できること:

  • 6つのCSF 2.0機能、カテゴリー、サブカテゴリーすべてにわたる構造化されたギャップ評価を実施
  • ビジネスコンテキスト、リスク許容度、規制義務に整合した組織プロファイル — 現状と目標 — を構築
  • 3つの次元にわたって実装ティア(1〜4)を評価し、的を絞った向上ガイダンスを提供
  • 段階的な30/60/90日および戦略的アクションを含む優先順位付き実装ロードマップを作成
  • CSFサブカテゴリーをNIST SP 800-53、ISO 27001:2022、CIS Controls v8にマッピング
  • CSF機能に整合したポリシーを生成 — ガバナンスポリシー、インシデント対応、データセキュリティ、アクセス制御など
  • 詳細なサブカテゴリーマッピングと移行チェックリストを用いてCSF 1.1 → CSF 2.0移行をガイド

トリガーフレーズ: NIST CSF、Cybersecurity Framework、CSF 2.0、Govern function、GV.SC、ID.AM、PR.AA、DE.CM、RS.MA、RC.RP、cybersecurity profile、implementation tiers、CSF gap assessment


7. PCI DSS PCI DSS

ファイル: PCI Compliance - Claude Skill/PCI-Compliance.skill

PCI DSSスキルは、ClaudeをPCI DSS v4.0.1(2024年6月 — 現行版)をカバーするPCI DSSコンプライアンスアドバイザーの専門家に変えます。2025年3月31日に必須となったすべての要件を含みます。12の要件すべて、8つのSAQタイプすべて、加盟店およびサービスプロバイダーのレベル、v3.2.1からの主要なv4.0変更をカバーします。

できること:

  • カード会員データ環境(CDE)のスコープを設定 — 何が対象範囲内かを特定し、ネットワークセグメンテーションを評価し、トークン化またはP2PEによるスコープ削減を推奨
  • 正しいSAQタイプを選択 — SAQ A、A-EP、B、B-IP、C、C-VT、P2PE、Dの決定木を根拠とともに案内
  • 12の要件すべてにわたる構造化されたギャップ評価をQSA証拠要件と一般的なギャップ付きで実施
  • 任意のPCI DSSサブ要件に対する統制実装ガイダンスを提供 — 何を実装するか、必要な証拠、一般的な落とし穴
  • PCI DSSに整合したポリシーを生成 — インシデント対応、アクセス制御、暗号化、パッチ管理、データ保持など
  • MFA拡張、決済ページスクリプトの完全性(要件6.4.3)、フィッシング対策(要件5.4.1)、自動ログレビュー(要件10.4.1.1)の新要件を含むv3.2.1 → v4.0.1移行をガイド
  • Defined vs Customised Approachと、ターゲットリスク分析(TRA)をいつ使用するかを説明

トリガーフレーズ: PCI DSS、PCI compliance、cardholder data、CDE、SAQ、ROC、QSA、ASV scan、PAN、tokenisation、P2PE、merchant level、payment page、Req 8.4.2、Req 6.4.3


8. 🚨 TSAサイバーセキュリティ [米国]ファイル: TSA Compliance - Claude Skill/TSA-Compliance.skill

TSAサイバーセキュリティスキルは、Claudeを重要輸送インフラ向けのTSAサイバーセキュリティ指令の専門アドバイザーに変えます。対象は現在のTSA Security Directiveシリーズすべて — SD Pipeline-2021-01G、SD Pipeline-2021-02F、SD 1580-21-01E(貨物鉄道)、SD 1582-21-01E(都市交通/旅客鉄道)— に加え、これらの指令を恒久的な連邦規則として正式化することを提案する2024年11月NPRMを網羅します。

SSIに関する注記: TSA Security Directiveは、49 CFR Part 1520に基づき**Sensitive Security Information(SSI)**に分類されます。本スキルは、公開されている概要、Federal Register通知、DHS/CISAの刊行物から構築されており、機密扱いの指令全文ではありません。対象事業者はTSAから実際の指令を直接受領します。

できること:

  • 適用可否を判定 — どの指令シリーズが自組織(パイプライン、貨物鉄道、都市交通、またはバス)に適用されるか、およびそれがコンプライアンス義務にとって何を意味するかを特定
  • 4つの技術領域(IT/OTネットワークセグメンテーション、アクセス制御(MFA)、継続的モニタリング、パッチ管理)にわたる構造化されたギャップ評価を実施
  • Cyber Risk Management Program(CRMP)文書の草案作成: Cybersecurity Implementation Plan(CIP/COIP)、Incident Response Plan(IRP)、Architecture Design Review(ADR)、Cybersecurity Assessment Plan(CAP)
  • OT/ICS固有の実装をガイド — データダイオード、レガシーHMI向けジャンプサーバー、パッシブモニタリングツール(Claroty、Dragos、Nozomi)、ベンダー調整を伴うOTパッチライフサイクル
  • 24時間以内のCISAインシデント報告義務を説明: 対象となる事象、報告方法、初報の文例、CIRCIAとの重複
  • 年次のIRPテストについて助言 — 最低2つの目的、テストシナリオ、文書化要件、事後レビュープロセス
  • 2024年NPRMの影響を説明: NIST CSF 2.0への整合、CISA CPGベースライン、提案されたCOIP構造、規則が最終化された際に何が変わるか

トリガーフレーズ: TSA Security Directive、SD Pipeline-2021、SD 1580-21-01、SD 1582-21-01、TSA cybersecurity、Critical Cyber Systems、CCS、Cybersecurity Coordinator、Cybersecurity Implementation Plan、CIP、CRMP、IRP testing、Architecture Design Review、ADR、CAP、CISA 24-hour reporting、OT segmentation TSA、pipeline cybersecurity、rail cybersecurity directive、transit cybersecurity、TSA NPRM 2024


9. ISO 42001 ISO 42001 AIマネジメントシステム

ファイル: ISO 42001 - Claude Skill/ISO-42001.skill

ISO 42001スキルは、ClaudeをISO/IEC 42001:2023 AIマネジメントシステム(AIMS)の専門アドバイザーに変えます — AIガバナンスに関する世界初の国際規格です。AIプロバイダー(AIを開発または展開する組織)とAIユーザー(サードパーティAIを統合する組織)の両方に対応し、ギャップ評価からステージ2審査準備までの認証ライフサイクル全体を網羅します。

できること:

  • すべての必須箇条(4〜10)および全38の附属書A管理策(領域A.2〜A.10)にわたる構造化されたギャップ評価を🔴/🟡/🟢ステータス、証拠要件、段階的な是正ロードマップとともに実施
  • 必須の**AI System Impact Assessment(AISIA)**をステップバイステップでガイド — 影響を受ける集団の特定、影響次元(重大性、可逆性、広範性、人的監督)の評価、影響レベルの分類(低/中/高)、および比例した管理策要件の決定
  • すべてのリスクカテゴリにわたるAIリスク評価を実施: モデルリスク(バイアス、ドリフト、ハルシネーション、敵対的攻撃)、データリスク(品質、ポイズニング、学習データのプライバシー)、運用リスク(スコープクリープ、人間の過度な依存)、サプライチェーンリスク(サードパーティモデルリスク、API依存)
  • 適用可否の判断、正当性、実装状況を伴う、全38の附属書A管理策(A.2.2〜A.10.4)を網羅する完全な**適用宣言書(SoA)**を生成
  • すべての中核AIMSポリシーを草案作成 — AIポリシー、AIリスクマネジメントポリシー、AI許容使用ポリシー、AIのためのデータガバナンスポリシー、AIインシデントマネジメントポリシー、AIシステムライフサイクルポリシー、AIサプライヤ管理ポリシー — それぞれ文書管理ブロックと箇条引用付き
  • RAGステータス、箇条ごとの証拠要件、監査人が注力する一般的な領域を伴うステージ1およびステージ2審査チェックリストを作成
  • ISO 42001をEU AI Actにマッピング — 高リスクAIシステムについてAISIAをFundamental Rights Impact Assessment(FRIA)に整合させ、附属書A管理策をEU AI Actの技術要件にマッピング
  • 統合されたISMS + AIMSを構築する組織向けにISO 42001とISO 27001を統合

トリガーフレーズ: ISO 42001、ISO/IEC 42001、AI Management System、AIMS、AISIA、AI System Impact Assessment、responsible AI standard、AI governance standard、Annex A AI controls、AI risk assessment ISO、Statement of Applicability AI、AI policy ISO、AI certification、AI lifecycle controls、AI supplier management ISO、EU AI Act management system、NIST AI RMF ISO mapping、AI bias controls、AI transparency standard、AI incident management ISO


10. ISO 27701 ISO 27701 プライバシー情報マネジメント

ファイル: ISO 27701 - Claude Skill/iso27701.skill

ISO 27701スキルは、ClaudeをISO/IEC 27701:2025プライバシー情報マネジメントシステム(PIMS)の専門アドバイザーに変えます — ギャップ評価から認証までのライフサイクル全体を網羅します。ISO 27701:2025(新しい独立版)とISO 27701:2019(旧ISO 27001拡張版)の両方を扱い、PII管理者とPII処理者の両方に対応します。

できること:

  • すべての必須HLS箇条(4〜10)および全78の附属書A管理策にわたる構造化されたギャップ分析を実施 — PII管理者向け31(A.1)、PII処理者向け18(A.2)、共有セキュリティ管理策29(A.3)
  • 完全で監査対応可能なPIMSポリシー文書を生成 — プライバシーポリシー、処理活動の記録(RoPA)、データ主体の権利手続、プライバシーバイデザイン手続、データ処理契約(DPA)など
  • PII主体への危害に焦点を当てたプライバシーリスク登録簿を構築し、高リスク処理に対してDPIAをトリガーし、リスク対応計画を作成
  • 組織の役割(管理者、処理者、またはその両方)に合わせた**適用宣言書(SoA)**を適用可否の判断と正当性とともに作成
  • すべてのA.1、A.2、A.3管理策について管理策ごとの実装ガイダンスを提供 — 目的、実装手順、監査証拠、よくある落とし穴を含む
  • 完全な管理策マッピング表、ギャップ分析チェックリスト、2028年10月の期限までの推奨タイムラインを伴う2019 → 2025移行をガイド
  • ISO 27701をGDPRにマッピング — 条文ごとに、加えてCCPA/CPRA、LGPD、PIPEDA、PDPA(シンガポール/タイ)、UK GDPR

トリガーフレーズ: ISO 27701、PIMS、privacy information management、PII controller、PII processor、privacy risk assessment、DPIA、data subject rights、records of processing activities、RoPA、privacy by design、data processing agreement、DPA、GDPR alignment ISO 27701、ISO 27701:2025、ISO 27701:2019、27701 transition、standalone PIMS、Annex A controller controls、Annex A processor controls


11. DORA DORA [EU] — デジタル運用レジリエンス

ファイル: DORA - Claude Skill/dora.skill

DORAスキルは、ClaudeをRegulation (EU) 2022/2554(デジタル運用レジリエンス法)の専門アドバイザーに変えます — 2025年1月17日以降、EUの金融事業者にとってのICT規制の基盤です。DORAの全64条、採択された全12のRTS/ITSをエンコードし、あらゆるコンプライアンスワークフローに対して正確な条文レベルのガイダンスを提供します。DORAをNIS2、旧EBA ICTガイドライン、ISO 27001から明確に区別します — 一般的なLLMの回答で混同されがちな点です。

できること:

  • 4つの柱すべてにわたる構造化されたDORAギャップ分析を実施: ICTリスクマネジメント枠組み(第II章、第5〜16条)、インシデント管理(第III章、第17〜23条)、レジリエンステスト / TLPT(第IV章、第24〜27条)、ICTサードパーティリスク(第V章、第28〜44条)
  • 第18条の基準およびCDR (EU) 2024/1772の重要性閾値に対するICT関連インシデントの分類をガイド — 重大/非重大の完全なデシジョンツリー付き
  • 第19条およびCDR (EU) 2025/301に基づく3段階のインシデント報告手続を構築 — 初報(4時間)、中間報告(72時間)、最終報告(1か月)— 各段階の内容要件を含む
  • 第30条(2)(a)〜(i)に基づく契約条項をレビューおよび草案作成し、ハイパースケールクラウドプロバイダーとの一般的な監査権限のギャップを指摘
  • CIR (EU) 2024/2956に基づくすべての必須フィールドを伴う情報登録簿を構築または検証
  • 第28条(6)および第29条に基づくICT集中リスクを評価 — 単一クラウドプロバイダーへの多機能依存を含む
  • 第26条およびCDR (EU) 2025/1190に基づくTLPTプログラムのスコープを設定 — 脅威インテリジェンス段階、レッドチームテスト、相互承認、テスター資格要件を網羅
  • 第6〜14条およびCDR (EU) 2024/1774に基づくICTリスクマネジメント枠組み文書を草案作成
  • 第II章(プロアクティブなICTリスクガバナンス)と第III章(リアクティブなインシデント管理)を正確に区別 — よくあるコンプライアンス上の混同ポイント
  • 採択された全12のRTS/ITSを正確な規則番号(CDR/CIR)で参照し、条文レベルのマッピングを提供

トリガーフレーズ: DORA、Regulation (EU) 2022/2554、digital operational resilience、ICT risk management framework、DORA gap analysis、Art. 6 DORA、Art. 17 ICT incident、Art. 18 classification、Art. 19 incident reporting、Art. 26 TLPT、Art. 28 third-party risk、Art. 30 contractual provisions、Register of Information、CIR 2024/2956、CDR 2024/1772、CDR 2024/1773、CDR 2024/1774、CDR 2025/301、CDR 2025/1190、TLPT financial entities、ICT concentration risk、critical ICT TPSP、DORA vs NIS2、EBA ICT guidelines DORA、DORA incident classification、DORA reporting timelines、Chapter II DORA、Chapter III DORA


12. 🇮🇳 DPDPA [India] — デジタル個人データ保護法

ファイル: DPDPA - Claude Skill/dpdpa.skill

DPDPAスキルは、ClaudeをインドのDigital Personal Data Protection Act, 2023および最終化されたDPDP Rules, 2025(2025年11月13日通知、2027年5月13日発効)の専門アドバイザーに変えます。同法の全44条および全23規則を網羅し、正確な条レベルの引用、GDPR整合マッピング、インド企業とインドのデータ主体を抱えるグローバル組織の両方に合わせたガイダンスを提供します。

できること:

  • 通知と同意(第5〜6条 + 規則3〜4)、適法な処理(第7条)、Data Fiduciaryの義務(第8条 + 規則6〜9)、児童のデータ(第9条 + 規則10〜12)、SDFの義務(第10条 + 規則13)を網羅する構造化されたDPDPAギャップ分析を実施
  • 8つの主要な次元でDPDPAをGDPRから区別 — 適用範囲(デジタルのみ vs. すべての個人データ)、適法根拠(DPDPAには正当な利益がない)、同意基準(無条件 + バンドル禁止)、越境移転(ブラックリスト vs. ホワイトリスト)、消去権(DPDPAではより限定的)、DPO要件(SDFのみ、インド居住者)、児童の閾値(18歳 vs. 16歳)、執行モデル(単一のBoard vs. 複数のDPA)
  • 規則3に基づく通知設計をガイド — 独立した形式、平易な言葉、多言語義務(第八附則)、施行前データに対するレガシーデータ通知要件
  • 2つの適法根拠のみについて助言 — 同意(第6条)と9つのCertain Legitimate Uses(第7条)— およびDPDPAの下で新たな同意を要するGDPRの処理活動を特定
  • 第8条(6)および規則6に基づく侵害通知をガイド — 72時間のBoard通知タイムライン、内容要件、処理者の通知義務、GDPRのリスク閾値アプローチとの違い(すべての侵害がBoardへの通知対象)
  • 児童データコンプライアンスプログラムを設計 — 18歳閾値、規則12の親権者確認方法(DigiLocker、政府トークン、既存の検証済みデータ、仮想トークン)、追跡/プロファイリング/ターゲティング広告の絶対的禁止
  • **Significant Data Fiduciaries(SDF)**に追加義務を助言 — インド居住のDPO(第10条 + 規則13(2))、年次DPIA(規則13(3))、年次独立監査(規則13(4))、データローカライゼーション準備
  • Data Principalの権利の履行をガイド — アクセス(第11条)、訂正/消去(第12条)、苦情救済(第13条 — Boardへの苦情前に必須の尽くし)、および固有の指名権(第14条)
  • 越境移転について助言 — ブラックリスト方式(第16条)、現在制限国として通知された国はなし(2026年4月)、正式な制限がないにもかかわらず推奨される契約上の保護措置
  • グローバル組織にその領域的義務を助言 — インドネクサステスト(第3条)、DPDPAを満たさないGDPRコンプライアンスのギャップ、GDPRからDPDPAへの移行優先事項

トリガーフレーズ: DPDPA、Digital Personal Data Protection Act、India data protection、Data Fiduciary、Data Principal、Significant Data Fiduciary、SDF、Data Protection Board of India、DPBI、DPDP Rules 2025、Section 5 DPDPA、Section 6 DPDPA、Section 7 DPDPA、Section 8 DPDPA、Section 9 DPDPA、Section 10 DPDPA、Rule 3 DPDP、Rule 6 DPDP breach notification、Rule 12 parental consent、India privacy law、India digital privacy、DPDPA gap analysis、DPDPA vs GDPR、India data law、MeitY data protection、DigiLocker consent、India children data law、DPDPA consent requirements、DPDPA breach notification、India cross-border data transfer


13. CMMC CMMC 2.0 [US] — サイバーセキュリティ成熟度モデル認証

ファイル: CMMC - Claude Skill/cmmc.skill

CMMC 2.0スキルは、Claudeをサイバーセキュリティ成熟度モデル認証プログラムを進める米国国防請負業者向けのCMMCコンプライアンス専門アドバイザーに変えます。3つのCMMCレベルすべてを網羅します — レベル1(17のFAR 52.204-21プラクティス)、レベル2(110のNIST SP 800-171 Rev 2プラクティス)、レベル3(110以上のNIST SP 800-172要件)— 最終32 CFR Part 170規則(2024年12月16日発効)の下で。2026年8月時点で最新 — 2026年7月13日のフェーズ2停止を含む(C3PAO要件はCMMC Reform Task Forceのレビュー(≈2026年9月13日期限)まで保留中。自己評価トラックとすべてのDFARS義務は継続)。

できること:

  • FCI vs. CUIの取扱い、存在するDFARS条項(7012、7019、7020、7021)、プログラムの重要度に基づき、特定の契約に正しいCMMCレベルを判定
  • レベル2の全110プラクティスセットに対して、全17のCMMC領域 — AC、AT、AU、CM、IA、IR、MA、MP、PE、PS、RA、CA、SC、SI — にわたる構造化されたギャップ評価を実施
  • システム境界の定義、CUIデータフロー図、全110プラクティスの管理策実装ナラティブを網羅する完全な**System Security Plan(SSP)**を草案作成
  • SPRSスコアを計算および説明(110から開始、未達プラクティスごとに減点、範囲 −203〜+110)し、影響の大きいギャップ(MFA、FIPS暗号、CUIフロー制御、監査ログ)を優先
  • POA&Mライフサイクルを管理 — 認証時にPOA&Mに残せるプラクティスを特定し、是正マイルストーンを草案作成し、180日の完了期限を追跡
  • CUIのスコープを設定 — 対象となるシステム、人、プロセスを特定し、スコープを縮小するエンクレーブ戦略を推奨し、CUIを扱うクラウドサービスにFedRAMP Moderate要件を指摘
  • C3PAO審査の準備 — 4段階の審査プロセス(文書レビュー、審査活動、所見、認証決定)を説明し、プラクティスタイプごとに必要な証拠を列挙し、条件付き認証を妨げる7つの重要プラクティスを特定
  • DFARS条項の義務を説明: 72時間のDIBNETインシデント報告(DFARS 252.204-7012)、SPRS自己評価の提出、DFARS 252.204-7021に基づく下請業者へのフローダウン要件

トリガーフレーズ: CMMC、CMMC 2.0、CMMC Level 2、CUI、Controlled Unclassified Information、NIST 800-171、DFARS 7021、DFARS 252.204-7021、C3PAO、SPRS score、defense contractor、DIB、DoD contractor、FCI、SSP CMMC、POA&M CMMC、gap analysis CMMC、DIBCAC、CUI scoping、32 CFR Part 170


14. 🤖 NIST AIリスクマネジメントフレームワーク

ファイル: NIST AI RMF - Claude Skill/nist-ai-rmf.skill

NIST AI RMFスキルは、ClaudeをNIST AI Risk Management Framework(AI RMF 1.0)(2023年1月にNIST AI 100-1として公開)の専門アドバイザーに変えます。4つの中核機能 — GOVERN、MAP、MEASURE、MANAGE — をその19のカテゴリとサブカテゴリ、AI RMF Playbookの推奨アクション、AIシステムの信頼性評価に関する詳細なガイダンスとともに網羅します。

できること:

  • AI組織プロファイルを構築 — 全19カテゴリにわたるCurrent Profile(現状)とTarget Profile(目標)をギャップスコアリングと優先順位付けされた是正ロードマップとともに作成
  • 全6カテゴリ(GV-1〜GV-6)にわたるGOVERNギャップ評価を実施 — AIリスクポリシー、説明責任構造、役割、部門横断チーム、リスク許容度、規制整合
  • あらゆるAIシステムのMAPコンテキスト設定をガイド — 意図された使用の文書化、影響を受けるステークホルダーのマッピング、リスク/便益分析、可能性/影響の特性評価
  • 展開前のMEASURE 2.x評価アクションを指定 — バイアス/公平性テスト(人口統計的パリティ、機会均等、不均衡影響)、説明可能性(SHAP、LIME、反事実)、敵対的ロバスト性、プライバシー評価、人的監督の検証
  • リスクごとのAI RMFカテゴリ引用(例: MAP 5.2、MEASURE 2.2、MANAGE 2.3)、リスクにさらされる信頼性特性、対応オプション、オーナーを伴うAIリスク登録簿を構築
  • MANAGEインシデント対応ガイダンスを提供 — モデル障害トリガー、封じ込め手順、ステークホルダー通知閾値、教訓サイクル
  • AI RMFをISO 42001、EU AI Act、NIST CSFにマッピング — どのAI RMFカテゴリが第9条(EU AI Actリスクマネジメントシステム)を満たすか、同等のISO 42001箇条、AI RMFがNIST CSFをサイバーセキュリティを超えて社会的・倫理的AIリスクへと拡張する方法を示す

トリガーフレーズ: NIST AI RMF、AI RMF、NIST AI 100-1、AI Risk Management Framework、GOVERN function、MAP function、MEASURE function、MANAGE function、AI RMF Playbook、AI risk profile、AI trustworthiness、AI bias assessment、AI explainability、MEASURE 2.2、AI risk register、AI organizational profile、responsible AI framework、AI governance framework、AI incident response、AI RMF gap assessment


15. 🏦 SWIFT Customer Security Programme(CSP)

ファイル: SWIFT CSP - Claude Skill/swift-csp.skillSWIFT CSPスキルは、ClaudeをSWIFT顧客セキュリティ管理フレームワーク(CSCF)v2026 — すべてのSWIFTネットワーク参加者に義務付けられたサイバーセキュリティプログラム — の専門アドバイザーに変えます。これは全32の管理項目(25の必須項目 + 7の勧告項目 — 管理項目2.4 バックオフィスデータフローセキュリティはv2026で必須に昇格)、5つのアーキテクチャタイプ(A1/A2/A3/A4/B)、KYC-SA年次証明プロセス(期間:2026年7月1日~12月31日)、およびISO 27001:2022、PCI DSS v4.0.1、NIST CSF 2.0への完全なクロスフレームワークマッピングを網羅しています。

できること:

  • 組織のSWIFT接続性の説明から正しいSWIFTアーキテクチャタイプ(A1/A2/A3/A4/B)を判定し、必須/勧告管理項目の完全な適用マトリクスを作成します
  • 管理項目ごとの🔴/🟡/🟢ステータス、証拠要件、優先順位付けされた是正ロードマップを備えた構造化されたCSCF v2026ギャップ評価を実施します
  • 全25の必須管理項目について詳細な実装ガイダンスを提供します — 実装手順と監査証拠を含む管理項目2.4(バックオフィスデータフローセキュリティ、v2026で新たに必須化)を含みます
  • 完全なKYC-SA証明プロセスをガイドします — 管理項目ごとの証拠準備、独立評価者の資格基準、ポータル提出手順、提出後のカウンターパーティ可視性
  • CSCF v2025 → v2026の変更点について助言します:管理項目2.4が勧告から必須へ昇格、証明期間は2026年7月1日~12月31日
  • SWIFT固有のインシデント対応ガイダンスを提供します — [email protected]への24時間以内の初期通知、30日以内の完全報告、証拠保全、管理項目7.1のIRPコンテンツ要件
  • タイプB(サービスビューロー)の責任を説明します — ビューローと顧客の義務の分担、およびビューローのKYC-SA証明を検証する方法
  • CSCF管理項目をISO 27001:2022、PCI DSS v4.0.1、NIST CSF 2.0にマッピングします — 相乗効果と、既存の認証ではカバーされないSWIFT固有の追加事項の両方を特定します

トリガーフレーズ: SWIFT CSP、CSCF、KYC-SA、SWIFT security attestation、Alliance Access、SWIFT operator MFA、SWIFT secure zone、SWIFT secure flow zone、CSCF v2026、Control 2.4 SWIFT、Control 4.2 SWIFT、Control 6.4 SWIFT、Control 7.1 SWIFT、SWIFT architecture type A1、SWIFT service bureau、Type B SWIFT、SWIFT incident response、SWIFT gap assessment、SWIFT mandatory controls、SWIFT hardware token、SWIFT log retention


16. 🇦🇺 ISM [オーストラリア] — オーストラリア情報セキュリティマニュアル

ファイル: ISM - Claude Skill/ism.skill

ISMスキルは、Claudeをオーストラリア情報セキュリティマニュアル — オーストラリア信号局(ASD)がオーストラリア連邦および州政府機関とそのサプライチェーン向けに発行した政府全体のサイバーセキュリティフレームワーク — の専門アドバイザーに変えます。これは全22のガイドライン章、6ステップのリスクマネジメントサイクル、管理項目の適用区分(OFFICIALからTOP SECRETまで)、IRAP評価プログラム、システム認可、およびEssential Eightとの関係を網羅しています。2026年6月のISMリリース時点の最新情報です — 再構築された49のサイバーセキュリティ原則(GOVERNが2倍の14に)、初の試みとなるAIアプリケーション管理項目(ISM-2112/2113/2114)、および転送中のデータに対する拡充されたASD承認暗号要件を含みます。

できること:

  • ISMの管理項目適用区分システムを適用します — システムに適用されるNC/OS/PROTECTED/SECRET/TOP SECRET管理項目を判定し、積み上げルール(上位の分類は下位レベルの全管理項目を累積する)を説明します
  • 完全なシステム認可経路をガイドします — システム境界の定義、管理項目の選択と実装、IRAP評価、認可責任者によるATO署名、および継続的モニタリング
  • 機関のIRAP評価を準備します — 成果物チェックリスト(SSP、ネットワーク図、資産台帳、リスク台帳、ポリシー群、管理項目証拠)、評価中に予想されること、評価後のPOA&M → ATO経路
  • 全22のISMガイドライン章にわたる詳細ガイダンスを提供します:システムハードニング(第13章)、パッチ管理SLA(第14章)、ログ記録/モニタリング要件(第15章)、暗号標準(第20章)、メールセキュリティ(第18章)、ネットワーキング(第19章)など
  • Essential Eightを優先順位付けされたISMサブセットとして説明します — 8つの戦略それぞれをISMの章にマッピングし、ML0~ML3の成熟度レベルを説明し、Essential Eight準拠と完全なISM準拠を区別します
  • 民間セクターのサプライヤーおよびクラウドサービスプロバイダーに対し、政府契約に基づくISM義務と、非政府組織であってもIRAP評価が必要となる場合について助言します
  • 承認された暗号標準(PROTECTED以上はAES-256、最低TLS 1.2、最低SHA-256、禁止アルゴリズム)およびログ保持要件(OS/PROTECTEDシステムは最低18か月)を網羅します
  • SSP作成を支援します — システムセキュリティプランの構造、必須セクション、分類、セキュリティ目標、およびそれがATO決定にどのように寄与するか

トリガーフレーズ: ISM、Information Security Manual、ASD cybersecurity、IRAP assessment、IRAP assessor、system authorisation、ATO Australia、PROTECTED system、OFFICIAL Sensitive、NC OS PROTECTED、Essential Eight、ASD compliance、Australian government cybersecurity、ISM controls、ISM gap analysis、ISM chapter、ISM hardening、ISM OSCAL、cyber.gov.au、ASD IRAP


17. 🇪🇺 NIS2 [EU] 指令

ファイル: NIS2 - Claude Skill/nis2.skill

NIS2スキルは、ClaudeをEU NIS2指令(Directive (EU) 2022/2555) — 必須エンティティおよび重要エンティティに対する欧州連合の包括的サイバーセキュリティフレームワーク — の専門アドバイザーに変えます。2022年12月27日から発効し(国内法化期限は2024年10月17日)、NIS2は当初のNIS1指令を置き換え、適用範囲を大幅に拡大し、インシデント報告義務を強化し、経営機関の説明責任を導入し、最大制裁金を1,000万ユーロまたは全世界売上高の2%に引き上げます。

できること:

  • エンティティ分類を判定します — 必須エンティティ(附属書I:11の高度重要セクター)または重要エンティティ(附属書II:その他7つの重要セクター)— および規模閾値分析を適用して適用範囲を確認します
  • 全10の第21条サイバーセキュリティリスク管理措置への準拠をガイドします:リスク分析ポリシー、インシデント処理、BCP/DR/危機管理、サプライチェーンセキュリティ、セキュアSDLCと脆弱性管理、有効性評価、サイバーハイジーン研修、暗号、人事セキュリティとアクセス制御、MFA/セキュア通信
  • 第23条インシデント報告ワークフローを順を追って説明します:24時間以内の早期警告、72時間以内のインシデント通知、1か月以内の最終報告 — 各段階のコンテンツ要件と重大インシデント閾値に関するガイダンスを含みます
  • 第20条ガバナンス義務を説明します — 経営機関の承認、必須のサイバーセキュリティ研修、加盟国の国内法化法の下での個人責任
  • ISO 27001ギャップ分析を実施します — ISO 27001:2022附属書A管理項目をNIS2第21条措置にマッピングし、ISO 27001認証が必要だが十分ではないギャップ(第20条、第23条のタイムライン、MFA義務、ENISAサプライチェーン評価)を特定します
  • EEとIEの監督の違いについて助言します — 必須エンティティは能動的な第32条監督(オンサイト検査、セキュリティ監査)に直面し、重要エンティティは受動的な第33条監督に直面します
  • DORA lex specialisの相互作用に対処します — 第4条の下での金融エンティティに対するDORAの優先を説明し、残存するNIS2義務を特定し、統合コンプライアンスプログラムを推奨します
  • 制裁金エクスポージャーを計算します(EE:最大1,000万ユーロまたは全世界売上高の2%、IE:最大700万ユーロまたは1.4%)および規制リスクを低減するための是正優先順位付けについて助言します

トリガーフレーズ: NIS2、NIS 2、Directive EU 2022 2555、essential entity、important entity、NIS2 compliance、NIS2 incident reporting、Article 21 NIS2、Article 23 NIS2、NIS2 gap analysis、NIS2 policy、NIS2 supply chain、NIS2 governance、NIS2 risk management、ENISA NIS2、NIS2 penalties、NIS2 transposition、NIS2 and DORA、NIS2 and ISO 27001、network information security directive


18. CA CCPA/CPRA [カリフォルニア] プライバシー

ファイル: CCPA - Claude Skill/ccpa.skill

CCPA/CPRAスキルは、Claudeをカリフォルニア州の包括的プライバシー法 — カリフォルニア州消費者プライバシー法(CCPA、2020年1月1日発効)およびカリフォルニア州プライバシー権法(CPRA/提案24、2023年1月1日発効)— の専門アドバイザーに変えます。CPRAはCCPAを大幅に拡張し、カリフォルニア州プライバシー保護庁(CPPA)を創設し、新たなカテゴリーとして機微な個人情報(SPI)を導入し、PIを訂正する権利、SPIの使用を制限する権利、保持期間を設定する権利を追加しました。

できること:

  • 事業者適用性を判定します — 組織がCCPA/CPRAの閾値(売上高2,500万ドル以上、または10万人以上の消費者/世帯、またはPIの販売/共有からの収入が50%以上)を満たすかどうか、およびそれに伴う義務
  • 消費者の権利の履行をガイドします — 知る権利(アクセス)、削除、訂正、販売/共有のオプトアウト、SPI使用の制限、ポータビリティ、非差別のためのステップバイステップのワークフロー — 本人確認、例外、応答期限(45日 / SPIは15営業日)、サービスプロバイダーへの伝播を含みます
  • アドテク、Cookieトラッキング、データ共有を分類します — 取り決めが「販売」またはCPRAの「共有」(クロスコンテキスト行動広告)に該当するかを判定し、Global Privacy Control(GPC)シグナル準拠と同意管理について助言します
  • **機微な個人情報(SPI)**を特定します — 正確な位置情報、生体情報、健康データ、SSN、認証情報など — および許可される使用、制限権、開示要件、15営業日の応答SLAについて助言します
  • GDPRからCCPA/CPRAへのギャップ分析を実施します — CCPA/CPRA固有の追加事項(Do Not Sell or Shareリンク、GPC、SPI制限、未成年者のオプトイン、金銭的インセンティブの開示)を特定し、主要な構造的違い(オプトアウト対オプトイン、適法性根拠要件なし、世帯データ、侵害に対する私的訴権)を強調します
  • プライバシー通知およびポリシーを作成します — 収集時通知、すべての必須CCPA/CPRA開示を含む包括的プライバシーポリシー、および「Do Not Sell or Share」と「Limit SPI」のオプトアウトページ
  • CPPAの執行と制裁金エクスポージャーを評価します — 意図しない違反は2,500ドル、意図的な違反は7,500ドル、侵害の私的訴権は消費者1人あたり100~750ドル

トリガーフレーズ: CCPA、CPRA、California Consumer Privacy Act、California Privacy Rights Act、Do Not Sell or Share、sensitive personal information California、CPPA、California privacy compliance、right to know California、right to delete California、California opt-out、GPC signal、Global Privacy Control、ad tech CCPA、CCPA gap analysis、CCPA vs GDPR、California data privacy、CCPA service provider、CCPA third party、CCPA penalty


19. ITAR ITAR [米国] — 国際武器取引規則

ファイル: ITAR - Claude Skill/itar.skill

ITARスキルは、Claudeを22 CFR Parts 120–130に基づく米国国防輸出管理 — 米国国務省の国防貿易管理局(DDTC)が所管 — の専門アドバイザーに変えます。ITARは、米国武器リスト(USML)に列挙された国防物品、国防サービス、および関連する技術データの輸出、再輸出、移転を管理します。

できること:

  • USML管轄分析を実施します — 列挙テストおよび特別設計テスト(22 CFR § 120.41)を適用して、品目がITARまたはEARのどちらに該当するかを判定し、曖昧なケースについてはコモディティ管轄(CJ)申請をガイドします
  • 22 CFR Part 122に基づくDDTC登録をガイドします — 登録が必要な者、DS-2032の提出、年次手数料、更新タイムライン、および権限付与担当者(EO)の指定
  • 輸出ライセンスについて助言します — DSP-5(永続的輸出)、DSP-73(一時的輸出)、DSP-94(一時的輸入)、D-Trade経由の申請要件、ライセンス条件、議会通知閾値
  • 22 CFR Part 124に基づく**技術支援契約(TAA)および製造ライセンス契約(MLA)**を作成・レビューします — 再移転禁止、米国政府の権利、監査権、5年間の記録保持を含むすべての必須条項を含みます
  • みなし輸出について助言します — 米国内でのITAR管理技術データへの外国籍者のアクセスは、その本国への輸出とみなされます。技術管理計画(TCP)、スクリーニング要件、アクセス分離を網羅します
  • 22 CFR Part 129に基づく仲介コンプライアンスをガイドします — 登録、事前承認要件、年次報告義務
  • 違反および自主開示を管理します — 22 CFR § 127.12に基づくVSDプロセス、制裁金エクスポージャー(民事は違反1件あたり最大136.9万ドル、刑事は最大100万ドル/20年)、軽減要因と加重要因、是正措置計画を順を追って説明します

トリガーフレーズ: ITAR、International Traffic in Arms Regulations、USML、United States Munitions List、DDTC、defense export、deemed export、TAA、technical assistance agreement、MLA、manufacturing license agreement、DSP-5、DSP-73、ITAR registration、ITAR violation、voluntary disclosure ITAR、ITAR vs EAR、commodity jurisdiction、defense article、defense service、ITAR compliance、technology control plan、Empowered Official


20. Brazil LGPD [ブラジル] — 一般データ保護法

ファイル: LGPD - Claude Skill/lgpd.skill

LGPDスキルは、ClaudeをブラジルのLei Geral de Proteção de Dados Pessoais(法律13,709/2018) — **ANPD(Autoridade Nacional de Proteção de Dados)**が執行するブラジルの包括的データ保護法 — の専門アドバイザーに変えます。LGPDは、ブラジルに所在する個人の個人データを処理するあらゆる組織に域外適用されます。

  • 域外適用範囲(第3条)を分析します — 設立国に関係なくLGPDがあなたの組織に適用されるかどうかを判定します
  • 処理の法的根拠をマッピングします(第7条 — 通常データの10の根拠、第11条 — 健康、生体、人種的出自を含む機微データのより厳格な根拠)
  • すべての必須要素を網羅したLGPD準拠のプライバシー通知(第9条)および同意メカニズム(第8条)を作成します
  • データ主体の権利の履行(第17~22条)をガイドします — アクセス、訂正、削除、ポータビリティ、同意撤回、自動意思決定のレビュー — 15日間の応答ワークフローを含みます
  • DPO/Encarregadoの任命(第41条)について助言します — 必須の公表要件およびANPD決議第2/2022号の中小企業免除
  • 高リスク処理向けのDPIA/RIPDテンプレート(第38条)および**RoPA(処理活動の記録)**構造(第37条)を作成します
  • ANPDへの侵害通知(第48条 + ANPD決議第15/2024号)をガイドします — 3営業日以内の予備通知および20営業日以内の完全報告要件
  • ANPDの十分性決定がない国(米国を含む)向けの国際移転メカニズム(第33~36条)を分析します
  • 制裁金エクスポージャー(第52条)を計算します — ブラジル売上高の2%までの制裁金、違反1件あたり最大5,000万レアル
  • LGPD対GDPRの比較を提供します — 法的根拠、DPO義務、侵害タイムライン、制裁金構造における主要な違い

トリガーフレーズ: LGPD、Brazil data protection、Lei Geral de Proteção de Dados、ANPD、Brazilian privacy law、LGPD compliance、LGPD gap assessment、Encarregado、RIPD、LGPD legal basis、LGPD data subject rights、Brazil data breach、ANPD notification、LGPD vs GDPR、Brazil personal data、LGPD penalty、Brazil privacy policy


21. EU CSRD [EU] — 企業サステナビリティ報告指令

ファイル: CSRD - Claude Skill/csrd.skill

CSRDスキルは、ClaudeをEU指令2022/2464(CSRD) — 約5万社に**欧州サステナビリティ報告基準(ESRS)**の下で詳細な環境・社会・ガバナンス(ESG)情報の開示を義務付ける — の専門アドバイザーに変えます。CSRDは2023年1月5日に発効し、非財務報告指令(NFRD)を置き換えます。

  • 2026年オムニバスに基づくCSRD適用範囲を判定します — 指令(EU)2026/470のテスト(従業員1,000人超かつ売上高4億5,000万ユーロ超の企業のみに義務的報告)を適用し、stop-the-clock延期を説明し、保留中の非EU閾値改定に言及し、閾値未満の企業をVSME任意基準へ誘導します
  • **改定ESRS(2026年7月3日委任法)**について助言します — 必須データポイントが約61%削減され、FY2027に適用(精査期間完了後はFY2026の早期採用も可)— すべてのギャップ評価が今や最初に直面する「現行ESRS基準か改定ESRS基準か」の決定を含みます
  • **ダブルマテリアリティ評価(DMA)**をガイドします — インパクト・マテリアリティ(規模、範囲、不可逆性)と財務マテリアリティ(リスクと機会)を網羅するESRS 1のステップバイステッププロセス、スコアリングテンプレート付き
  • CSRDギャップ評価を作成します — 現在のGRI/TCFD/CDP/SASB開示を必須ESRSデータポイントにマッピングし、優先ギャップを特定します
  • ESRS開示を作成します — ESRS 2一般開示(GOV-1~GOV-5、SBM-1~SBM-3、IRO-1)およびマテリアルなトピックに関するすべてのトピカル基準(E1~E5、S1~S4、G1)
  • ESRS E1気候変動について助言します — スコープ1、2、および全15のスコープ3 GHG排出カテゴリー、移行計画(第19a条(2)(a))、EUタクソノミー整合、物理的リスクと移行リスクの財務的影響
  • ESRS S1自社労働力の開示を支援します — 男女賃金格差、CEO報酬比率、LTIFR、団体交渉カバレッジ、労働安全衛生マネジメントシステム
  • スコープ3 GHG排出プログラムを設計します — カテゴリー優先順位マトリクス、データ収集方法(CDP Supply Chain、支出ベース、サプライヤー調査)、プロキシ方法論の開示
  • 保証準備を計画します — 第26a条の限定的保証要件、文書化基準、2028年以降の合理的保証への移行
  • ESEFに基づくXBRL/iXBRLデジタルタグ付け要件および経営報告書への記載義務について助言します
  • CSRD対GRI/TCFD/SASB/CDPの比較を提供します — フレームワークの相互運用性、附属書Cマッピング、既存報告者向けのギャップ特定

トリガーフレーズ: CSRD、Corporate Sustainability Reporting Directive、ESRS、double materiality、double materiality assessment、DMA、ESG reporting Europe、sustainability disclosure EU、non-financial reporting、ESRS E1、ESRS S1、ESRS G1、Scope 3 CSRD、transition plan ESRS、CSRD gap assessment、CSRD scope、EU sustainability reporting、ESRS assurance、XBRL sustainability、CSRD vs GRI、CSRD vs TCFD、EU Taxonomy CSRD、NFRD CSRD、ESRS materiality


22. 🛡️ CIS Controls v8 — CIS Top 18サイバーハイジーン

ファイル: CIS Controls - Claude Skill/cis-controls.skillCIS Controls v8 スキルは、Claude を CIS Controls の専門アドバイザーに変えます。2021 年 5 月の v8 リリースに含まれる 18 の CIS Controls と 153 の Safeguards をすべてカバーし、クラウドとモバイルへの明示的な対応も含みます。Implementation Group (IG) フレームワーク — IG1 (56 の Safeguards、必須のサイバー衛生)、IG2 (130 の Safeguards、中級)、IG3 (153 の Safeguards、上級) — を適用し、各組織のリスクプロファイルとリソースレベルに合わせてガイダンスの範囲を定めます。

できること:

  • IT リソース、データの機密性、規制上のエクスポージャー、脅威プロファイルに基づいて、あらゆる組織に適切な Implementation Group を判定し、その IG に合わせてすべてのガイダンスの範囲を定める
  • 18 のコントロールすべてと該当する Safeguards にわたる構造化された CIS Controls ギャップ評価 を実施し、🔴/🟡/🟢 のステータス、IG の割り当て、資産タイプ、セキュリティ機能、優先順位付けされた修復ロードマップを提示する
  • 153 の Safeguards すべてについて Safeguard レベルの実装ガイダンス を提供する — 実践的な手順、推奨ツール (例: Qualys、CrowdStrike、Splunk、Microsoft Defender)、よくある落とし穴
  • 構造化された IG1 12 週間クイックスタートプログラム を提供する — 週ごとの資産インベントリ、セキュアな構成、アクセス制御、パッチ管理、バックアップ、トレーニング
  • CIS Controls v8 を NIST CSF 2.0 (サブカテゴリレベル)、ISO 27001:2022 Annex A、CMMC 2.0 / NIST SP 800-171、SOC 2 TSC、PCI DSS v4.0 にマッピングする
  • 脆弱性管理 SLA について助言する — CVSS ベースの修復タイムライン (Critical: 15 日、High: 30 日、Medium: 90 日) と認証済みスキャナの展開
  • Control 8 に基づく SIEM/ログ管理プログラム を設計する — 収集すべきもの、保持基準 (ホット 90 日、最低 12 か月)、NTP 同期
  • 業界別ガイダンス を提供する — ヘルスケア (HIPAA 整合)、金融 (PCI DSS 整合)、政府 (CMMC 整合)、教育 (FERPA 整合)

トリガーフレーズ: CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, vulnerability management CIS, CIS Controls ISO 27001, CIS Controls SOC 2, CIS Controls PCI DSS, CIS Controls CMMC, CIS Controls NIST CSF


23. 📦 EAR — 輸出管理規則

ファイル: EAR - Claude Skill/ear.skill

EAR スキルは、Claude を輸出管理規則 (Export Administration Regulations) の専門アドバイザーに変えます。産業安全保障局 (BIS) が所管する 15 CFR Parts 730–774 のすべてに関する深い知識を備えています。輸出者、製造業者、テクノロジー企業、コンプライアンス担当者に対し、品目の分類からライセンス分析、執行対応まで、デュアルユース輸出管理のライフサイクル全体を導きます。

できること:

  • EAR と ITAR のどちらの管轄かを判断するために必須の Order of Review を適用する — まず USML をチェックし、次に CCL 分類または EAR99 の確認を行う
  • すべての 10 の CCL カテゴリ (0~9) と 5 の製品グループ (A~E) にわたって品目を分類し、段階的な ECCN 判定を行う。CCATS や CJ リクエストを求めるべき状況も含む
  • Commerce Country Chart — RFC × 国のマトリクス — を用いて ライセンス要件 を分析し、該当する ライセンス例外 (LVS、GBS、CIV、APP、TSR、TMP、RPL、GOV、TSU、ENC、BAG、AVS、ACE、GFT) を特定する
  • すべての 制限当事者リスト (Entity List、Denied Persons List、Unverified List、MEU List、OFAC SDN) に対して取引をスクリーニングする — Consolidated Screening List (CSL) に関するガイダンスも含む
  • みなし輸出規則 (§ 734.13)、二重国籍者に対する 最も制限的な国籍の規則、外国人従業員に対するアクセス制御の義務を説明する
  • 外国直接製品規則 (FDPR) をカバーする — General FDPR、Entity List FDPR (Huawei 2020)、Advanced Computing FDPR (2022/2023)、Russia/Belarus FDPR (2022)
  • § 764.5 に基づく 自主開示 (VSD) を導く — 初期通知、180 日以内の完全提出、OEE プロセス、制裁軽減の計算
  • 7 要素からなる BIS 輸出コンプライアンスプログラム (ECP) を設計し、BIS の制裁軽減基準に対して成熟度 (Basic/Developing/Proficient/Advanced) を評価する

トリガーフレーズ: EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, licence exception, ENC exception, voluntary self-disclosure, VSD, SNAP-R, export compliance programme, ECP, restricted party screening, export to China, export to Russia, de minimis rule, CCATS, EAR vs ITAR


24. 🏛️ NIST SP 800-53 — 連邦システムのためのセキュリティおよびプライバシー管理策

ファイル: NIST 800-53 - Claude Skill/nist-800-53.skill

NIST SP 800-53 スキルは、Claude を連邦セキュリティおよびプライバシー管理策の専門アドバイザーに変えます。SP 800-53 Rev 5 カタログ (2020 年 9 月) の全体と、その関連文書 — SP 800-53B ベースライン、SP 800-53A 評価手順、SP 800-37 Rev 2 リスクマネジメントフレームワーク — をカバーします。連邦機関のチーム、FedRAMP を目指すクラウドサービスプロバイダー、システムオーナー、ISSO、FISMA で義務付けられた管理策を実装する GRC 担当者に役立ちます。

できること:

  • FIPS 199/200 と SP 800-60 を用いて システムをカテゴリ分類 する — C/I/A の影響レベルを判定し、ハイウォーターマーク規則を適用し、SP 800-53B から適切な Low、Moderate、High ベースラインを選択する
  • 20 の管理策ファミリすべて (AC、AT、AU、CA、CM、CP、IA、IR、MA、MP、PE、PL、PM、PS、PT、RA、SA、SC、SI、SR) を主要な管理策、ベースラインの割り当て、実装上の注意とともにカバーする — Rev 5 で追加された新しい PT (プライバシー) および SR (サプライチェーン) ファミリも含む
  • テイラリング を導く — 共通/継承管理策を特定し、スコープの考慮事項を適用し、連邦ガイダンスに沿って組織定義値 (ODV) を記入し、補完的管理策を設計し、高まったリスクに対してベースラインを補強する
  • 標準的な形式で SSP 管理策ナラティブ を作成する — それぞれが実装の説明、責任者、継承/ハイブリッドの指定、SP 800-53A 評価のためのテスト方法をカバーする
  • POA&M (CA-5) を管理する — 評価で判明した OTS 所見を記録し、FedRAMP に整合した修復タイムライン (Critical: 30 日、High: 90 日、Moderate: 180 日、Low: 1 年) を割り当て、リスク受容の決定を追跡する
  • RMF の 7 ステップすべて (SP 800-37 Rev 2) を導く: Prepare → Categorize → Select → Implement → Assess → Authorize → Monitor。ATO パッケージの作成 (SSP + SAR + POA&M) と継続的モニタリング (ConMon) 戦略も含む
  • SP 800-53 を類似フレームワークにマッピングする — ISO 27001:2022、NIST CSF 2.0、CMMC 2.0、FedRAMP — クロスフレームワークのコンプライアンスプログラム向け
  • EO 14028 と OMB M-22-09 に対応する IA-2(1) および IA-2(2) に基づくフィッシング耐性 MFA の義務、および SC-13 に基づく FIPS 140-2/3 暗号モジュール要件

トリガーフレーズ: NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, Moderate baseline, High baseline, SSP narrative, System Security Plan, POA&M, Plan of Action, ConMon, continuous monitoring, SP 800-53A, security assessment, ODV, organization-defined value, control tailoring, common controls, inherited controls, AC-2, IA-2, SC-8, SI-2, SR family, PT family, supply chain risk, OSCAL, 3PAO, FedRAMP controls, ISSO, system owner, authorizing official


25. 🤖 EU AI Act — 規則 (EU) 2024/1689

ファイル: EU AI Act - Claude Skill/eu-ai-act.skill

EU AI Act スキルは、Claude を EU AI Act コンプライアンスの専門アドバイザーに変えます。規則 (EU) 2024/1689 の全体をカバーします — 世界初の包括的な水平型 AI 規制であり、2024 年 8 月 1 日から施行され、Digital Omnibus (規則 (EU) 2026/1744、2026 年 7 月 27 日施行) により改正されています。GPAI の執行権限は 2026 年 8 月 2 日から有効です。EU 域内で事業を行う、または AI を EU 市場に投入する AI プロバイダー、デプロイヤー、輸入者、認定代理人に役立ちます。

できること:

  • AI システムを分類する — 4 つのリスク階層すべて (禁止 (Art. 5)、高リスク (Art. 6 + Annex I/III)、限定的リスク (Art. 50)、最小/リスクなし) にわたり、Annex I の安全コンポーネント経路 (Art. 6(1)) と Annex III の列挙ユースケース経路 (Art. 6(2)) の両方を用いる
  • 9 つの禁止行為すべて (Art. 5) をスクリーニングする: 元の 8 つは 2025 年 2 月 2 日から適用 — 潜在意識的操作、脆弱性の搾取、ソーシャルスコアリング、予測的犯罪評価、無差別な生体情報スクレイピング、職場/教育における感情推論、機微属性の生体分類、法執行機関による公共空間でのリアルタイム RBI — に加え、Digital Omnibus で追加された 9 つ目 (非同意の親密画像 / CSAM 生成) が 2026 年 12 月 2 日から適用される
  • Annex III の高リスクユースケース 8 領域すべて を順に説明する: 生体認証、重要インフラ、教育、雇用、必須サービス、法執行、移民/国境管理、司法/民主主義
  • プロバイダーの義務 (Arts. 9–17) をカバーする: リスクマネジメント (5 ステップのプロセス)、データガバナンス、Annex IV 技術文書、自動ログ記録、デプロイヤーへの透明性、人的監督の設計、正確性/堅牢性/サイバーセキュリティ、12 項目のプロバイダーチェックリスト、13 コンポーネントの QMS
  • デプロイヤーの義務 (Art. 26) をカバーする: 指示への準拠、スタッフの能力、モニタリング、6 か月のログ保持、労働者への通知、公的機関の登録、GDPR DPIA
  • 基本権影響評価 (FRIA、Art. 27) を導く: 実施が義務付けられる者 (公法機関、公共サービス提供者、および Annex III 5(b)-(c) に基づく信用スコアリングと生命/健康保険システムのデプロイヤー)、求められる 6 つの内容要素、市場監視当局への通知、FRIA が GDPR DPIA をどのように発展させるか
  • 適合性評価と CE マーキング を導く: Annex VI の自己評価 (領域 2~8) 対 Annex VII の適合性評価機関 (領域 1 生体認証)、EU 適合宣言 (Art. 47、10 年間の保持)、CE マーキング (Art. 48)、EU AI データベース登録 (Arts. 49/60)
  • GPAI モデルの義務 (Arts. 53–55、2025 年 8 月 2 日から) をカバーする: 普遍的な義務、オープンソースの例外、システミックリスクの閾値 (10²⁵ FLOPs、Art. 51)、および敵対的テストや AI Office への報告を含むシステミックリスクの追加義務
  • 類似フレームワークにマッピングする: ISO 42001:2023、NIST AI RMF 1.0、GDPR — 義務が重複する箇所と二重のコンプライアンスが必要な箇所を示す
  • 制裁のエクスポージャー (Art. 99) を参照する: 禁止行為には €35M/7%、プロバイダー/デプロイヤーの違反には €15M/3%、当局への誤解を招く行為には €7.5M/1%

トリガーフレーズ: EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, Annex III AI, AI provider obligations, AI deployer obligations, human oversight AI, AI risk management, Art. 50 transparency, chatbot disclosure AI, AI Act compliance, GPAI obligations, open-source AI Act, AI Act penalty, AI Act timeline, AI Act GDPR


26. ♿ Section 508 — 米国連邦 ICT アクセシビリティ

ファイル: Section 508 - Claude Skill/section-508.skill

Section 508 スキルは、Claude を 米国連邦 ICT アクセシビリティ・コンプライアンスの専門アドバイザー に変えます。改正 Section 508 基準 (2018) (36 CFR Part 1194) をカバーし、これはウェブコンテンツ、ソフトウェア、電子文書の技術標準として WCAG 2.0 レベル A および AA を組み込んでいます。連邦機関、請負業者、ICT ベンダーを、アクセシビリティ監査や VPAT の作成から PDF の修復、調達 RFP の文言、過度の負担の判定まで、コンプライアンスのライフサイクル全体にわたって支援します。

このスキルがカバーする内容:

  • VPAT/ACR の作成 — VPAT 2.x WCAG Edition の構造、4 つの適合レベルすべて (Supports/Partially Supports/Does Not Support/Not Applicable)、3 つの表 (Level A、Level AA、Functional Performance Criteria)、求められるテスト方法の開示
  • WCAG 2.0 レベル A および AA の達成基準 — 4 つの POUR 原則 (Perceivable、Operable、Understandable、Robust) にわたる 38 の基準すべてと、よくある失敗パターンと修正方法
  • アクセシビリティ監査 — 自動スキャン (axe、WAVE、Lighthouse)、キーボードのみでのテスト、スクリーンリーダーテスト (JAWS + Chrome、NVDA + Firefox、VoiceOver + Safari)、色コントラストの検証
  • PDF アクセシビリティ — タグ付き PDF、タグ階層、フォームフィールドのアクセシブルな名前、Alt テキスト、読み上げ順序、文書言語、Acrobat Pro の Full Accessibility Check
  • 連邦調達 — FAR 条項 52.239-2、RFP のアクセシビリティ要件、VPAT 評価方法、よくあるベンダー VPAT の不備、契約後の修復 SLA
  • 例外 — 過度の負担 (E202.5): 書面による判定プロセス、代替のアクセス手段の義務、再評価のトリガー; 本質的変更; レガシー ICT

トリガーフレーズ: Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, undue burden 508, assistive technology testing, FAR 52.239-2, 508 procurement, JAWS testing, VoiceOver compliance, axe accessibility, colour contrast 508, focus visible 508, alt text federal

27. ♿ WCAG — ウェブコンテンツアクセシビリティガイドライン

ファイル: WCAG - Claude Skill/wcag.skill

WCAG スキルは、Claude を WCAG 2.0、2.1、2.2 の専門アドバイザーに変えます — これは Web Accessibility Initiative (WAI) が策定したデジタルアクセシビリティに関する W3C の国際標準です。WCAG は世界中のアクセシビリティ法の基盤となっています: EU EAA (EN 301 549)、米国 Section 508 と ADA、英国 Equality Act、オーストラリアの DDA はいずれも WCAG 適合を参照しています。ウェブ、モバイル、デジタルコンテンツのアクセシビリティに取り組む開発者、デザイナー、プロダクトチーム、法務/コンプライアンスチームを支援します。

主な機能:

  • POUR 原則とすべての達成基準 — WCAG 2.2 の包括的なカバレッジ。9 つの新基準 (SC 2.4.11–13、2.5.7–8、3.2.6、3.3.7–8) すべてと、モバイル、ロービジョン、認知アクセシビリティのために 2.1 で追加された 17 の基準すべてを含む; 適合レベル A/AA/AAA; WCAG 3.0 のプレビュー
  • アクセシビリティ監査 — 色コントラスト分析 (SC 1.4.3 および 1.4.11)、ARIA パターンとスクリーンリーダーテスト (NVDA+Chrome、JAWS+Chrome、VoiceOver+Safari)、キーボードナビゲーション (ARIA APG パターン)、フォーカス管理 (SC 2.4.3、2.4.7、2.4.11)、ライブリージョンのアナウンス (SC 4.1.3)、リフローテスト (SC 1.4.10)
  • コードレビュー — SC 番号を付した違反の注釈、ARIA の修正、修正済みコード例; ARIA Authoring Practices Guide に沿った React/HTML/ARIA パターンのガイダンス
  • アクセシビリティステートメント — 適合状況、既知の問題、SC の引用、連絡/フィードバックの仕組み、EU Web Accessibility Directive (Decision 2018/1523) に基づく正式な苦情手続きを含む、そのまま公開できる完全なステートメント
  • 法的枠組みのマッピング — WCAG を EN 301 549、EU EAA (2025 年 6 月)、EU Web Accessibility Directive、米国 Section 508、ADA Title III、英国 PSBAR 2018、英国 Equality Act、AODA、オーストラリア DDA にマッピングし、管轄区域ごとのバージョン要件を示す

トリガーフレーズ: WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, WCAG conformance, success criteria, alt text, captions accessibility, SC 1.4.3, SC 4.1.2, NVDA, VoiceOver, JAWS screen reader, WCAG 2.2 upgrade

28. 🇳🇿 NZISM — ニュージーランド情報セキュリティマニュアル

ファイル: NZISM - Claude Skill/nzism.skill

NZISM スキルは、Claude を ニュージーランド情報セキュリティマニュアル (NZISM) の専門アドバイザーに変えます — これは Government Communications Security Bureau (GCSB) / National Cyber Security Centre (NCSC NZ) が NZ 政府機関とそのサプライチェーン向けに発行した必須のサイバーセキュリティフレームワークです。Unclassified から Top Secret までの NZ Government Information Classification System (ISCS)、18 以上の NZISM 管理策セクションすべて、Certification & Accreditation (C&A) プロセス、機関の必須義務をカバーします。

主な機能:

  • ギャップ分析 — すべての NZISM セキュリティドメインにわたる構造化された管理策ごとのギャップ評価。ステータス (Implemented / Partial / Not Implemented / N/A)、必要なエビデンス、あらゆる分類レベルの修復優先度を含む
  • Certification & Accreditation (C&A) — Restricted 以上に向けた段階的な経路: SSP の作成、セキュリティリスク評価、独立評価、POA&M、認定機関の承認
  • 分類フレームワーク — NZ Government ISCS のガイダンス (Unclassified、In-Confidence、Restricted、Confidential、Secret、Top Secret): システムの分類方法、集約リスク、取扱要件 (ラベリング、送信、保管、廃棄)
  • 管理策の実装ガイダンス — 18 の NZISM セクションすべてに対する実行可能な助言: ガバナンス、物理、要員、ネットワーク、アクセス制御、暗号、監査とログ、クラウドコンピューティング、エンタープライズモビリティ、第三者サプライヤー、インシデント管理など
  • 検証済みの管理策 ID の引用 — 同梱のソース検証済みリファレンスから実際の NZISM 管理策識別子 (chapter.section.control.C.nn、例: 16.1.46.C.02、16.3.5.C.02) を引用 — CID を決して捏造しないという厳格なルールと、章/セクションへのフォールバック付き
  • ポリシー生成 — NZISM を参照した完全なポリシー (アクセス制御、インシデント対応、情報セキュリティ、acceptable use、事業継続)。文書管理ブロックと分類マーキング付き
  • サプライチェーンセキュリティ — 政府データを処理する SaaS ベンダーや外部委託サプライヤーに対する契約上の義務、オフショア処理の承認、監査権条項、インシデント通知要件
  • クラウドガイダンス — NZ Government Cloud Computing Risk & Resilience Guide との整合、データレジデンシー要件、責任共有モデルの文書化

トリガーフレーズ: NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS, NZISM policy


29. 🇻🇳 Vietnam PDPL — 個人データ保護法

ファイル: Vietnam PDPL - Claude Skill/vn-pdpl.skill

Vietnam PDPL スキルは、Claude を ベトナムの個人データ保護法 No. 91/2025/QH15 の専門アドバイザーに変えます — これは同国初の包括的な個人データ保護法で、2026 年 1 月 1 日 に施行され、その施行規則である Decree 356/2025/ND-CP を伴います。Ministry of Public Security が所管し、本法はベトナムの個人データを処理するベトナムの事業体および外国組織に適用されます (域外適用)。主な機能:

  • ギャップ分析 — すべてのVN-PDPL義務に対する構造化されたコンプライアンス評価: 適法な根拠、同意、データ主体の権利、越境移転、DPIA、セキュリティ、侵害通知、DPO、およびSME免除
  • データ主体の権利の履行 — すべての6つの権利(情報提供、同意/撤回、アクセス/訂正、削除/制限/異議、苦情、保護)に関するワークフローと、Decree 356で法的に要求される対応期間
  • 影響評価 — DPIAテンプレート(第21条、60日以内に提出)および越境移転影響評価ドシエ(第20条、初回移転から60日以内に提出、6か月ごとに更新)
  • プライバシー通知および同意フォーム — すべての必要な開示要素を網羅するPDPL準拠の通知。有効な形式(書面、SMS、電子メール、アプリフォーム — 事前チェック済みボックスではない)を使用した同意フォーム
  • 侵害通知 — 公安省に通知するための72時間ワークフロー。金融セクターでは当局とデータ主体の両方への二重通知
  • セクター別ガイダンス — 金融/銀行(年次評価、監査ログ)、AI/自動処理(オプトアウト権、定期評価)、クラウド(保存時/転送時の暗号化)、ブロックチェーン(オンチェーンに直接的な個人データを置かない)、およびビッグデータ(強力な認証、継続的な監視)に関する詳細なルール
  • DPO資格審査 — 大学の学位+IT/法律/サイバーセキュリティ/コンプライアンスにおける2年の経験。独立性要件。外部DPOオプション

トリガーフレーズ: Vietnam data privacy、VN-PDPL、Law 91/2025、Nghị định 356、Vietnamese personal data、Vietnam PDPL、cross-border transfer Vietnam、Vietnam breach notification、Vietnam data protection、Vietnamese data subjects


30. 🇪🇺 EU CRA — Cyber Resilience Act

ファイル: EU CRA - Claude Skill/eu-cra.skill

EU CRAスキルは、ClaudeをRegulation (EU) 2024/2847 — EU Cyber Resilience Actの専門アドバイザーに変えます。これは2024年11月20日に公布され、2027年12月11日から完全に適用されます。この画期的な規制は、EU市場で販売されるすべてのProducts with Digital Elements (PDE) — 接続されたハードウェアおよびソフトウェア — にサイバーセキュリティ要件を義務付け、製造者、輸入者、および販売者を対象としています。

主な機能:

  • スコープと分類 — 製品がスコープ内かどうか、およびどのクラスが適用されるかを判断します: Default(自己評価)、Class I(Annex III、パスワードマネージャー、VPN、ID管理、ネットワーク監視を含む35カテゴリ)、またはClass II(Annex IV、ハイパーバイザー、HSM、TPM、産業用ICS/SCADAを含む12カテゴリ)
  • Annex Iギャップ分析 — すべての10のPart Iセキュリティ特性(デフォルトで安全、デフォルトパスワードなし、暗号化、署名付き更新、エクスプロイト緩和)およびすべての9のPart II脆弱性処理義務(CVD、SBOM、24/72時間のENISA報告、無償のセキュリティ更新)を評価します
  • 適合性評価とCEマーキング — Module A自己評価と必須のNotified Bodyルートの比較、技術文書(Annex VII)の準備、EU Declaration of Conformity、およびCEマーキングの貼付をガイドします
  • SBOMプログラム — SPDX/CycloneDX形式のガイダンス、最小コンテンツ要件、CI/CD統合、VEX文書、サポート期間全体にわたるメンテナンス
  • 脆弱性およびインシデント報告 — ENISA/各国CSIRTへの段階的な24時間早期警告および72時間完全報告ワークフロー。14日目の最終報告。ユーザー通知
  • サポート期間とEOL — 最低5年間のサポートコミットメント、サポート終了通知義務(1年前の通知)、最終累積更新

トリガーフレーズ: EU CRA、Cyber Resilience Act、CRA compliance、product with digital elements、PDE、Annex I requirements、CRA conformity assessment、CE marking cybersecurity、SBOM EU regulation、ENISA vulnerability reporting、Class I CRA、Class II CRA、connected product security EU、IoT security regulation EU


31. 🇸🇦 Saudi Arabia GRC — Country Compliance Advisor

ファイル: Saudi Arabia GRC - Claude Skill/saudi-arabia-grc.skill

Saudi Arabia GRCスキルは、Claudeを王国のための国レベルのコンプライアンスルーターおよびアドバイザーに変えます。サウジのコンプライアンスはNCA(サイバーセキュリティ)、SDAIA(個人データ)、SAMA(金融セクター)、およびCST(通信/クラウド)にまたがって断片化されているため、このスキルはまず組織タイプ、セクター、データ、およびクラウド態勢を確立し、その後、フレームワークの詳細の前に適用可能性マトリックスを提供します。

機能:

  • NCA ECC-2:2024(4ドメイン/28サブドメイン/108コントロール。政府機関およびCNIに必須)、Saudi PDPL(2024年9月14日から完全施行 — SDAIA登録、72時間の侵害通知、SCC移転モジュール、約48件の第一波執行決定)、NCA CCC + CSTクラウドルール(CSPクラス、Level 3–4および政府データの国内居住)、およびSAMA CSF(4ドメイン、最低成熟度レベル3)を横断してルーティングします
  • フレームワークごとのギャップ評価をエビデンス列、侵害対応、および市場参入ロードマップとともに実行します
  • エビデンスの再利用のためにサウジの要件をISO 27001:2022、NIST CSF 2.0、およびSOC 2にマッピングします
  • DCC、OTCC、TCC、CSCC、およびCMAガイドラインのルーターカバレッジ

トリガーフレーズ: Saudi Arabia compliance、KSA、NCA ECC、SDAIA、Saudi PDPL、SAMA CSF、CST cloud、Saudi data residency、expanding to Saudi Arabia


32. 🇦🇪 UAE GRC — Country Compliance Advisor

ファイル: UAE GRC - Claude Skill/uae-grc.skill

UAE GRCスキルは、Claudeを管轄区域優先のコンプライアンスルーターに変えます: UAEでは、組織がどこに位置するかが適用される法律を決定します。このスキルは、アドバイスを行う前に、本土 vs DIFC vs ADGM vs その他の自由区域、ライセンスタイプ、およびデータカテゴリを確立します。

機能:

  • Federal PDPL(Decree-Law 45/2021 — 2022年から施行、2026年8月時点で施行規則はまだ保留中、日付付きステータスガイダンス付き)、DIFC DP Law No. 5 of 2020 as amended by Amendment Law No. 1 of 2025(私的訴権、移転適切性評価、より高い罰金階層)、ADGM DP Regulations 2021(72時間の侵害通知)、CBUAEルール(消費者データの居住、アウトソーシング/クラウド承認)、およびICT Health Law(すべてのゾーンにわたる健康データのローカライゼーション、罰金AED 500k–700k)を横断してルーティングします
  • ケースを決定するルーティングルールを適用します: DIFC/ADGMは連邦PDPLを置き換える。健康データは管轄区域に左右されない。DFSA/FSRA vs CBUAEの規制当局の境界
  • マルチクロック侵害対応、市場参入およびゾーン選択のフレーミング、およびCBUAEクラウド承認ワークフローを実行します
  • UAEの要件をISO 27001:2022、NIST CSF 2.0、およびSOC 2にマッピングします

トリガーフレーズ: UAE compliance、DIFC data protection、ADGM data protection、UAE PDPL、CBUAE outsourcing、UAE health data residency、Dubai ISR、ADHICS、expanding to the UAE


33. TISAX TISAX — Trusted Information Security Assessment Exchange

ファイル: TISAX - Claude Skill/tisax.skill

TISAXスキルは、Claudeを自動車業界の情報セキュリティ評価制度の専門アドバイザーに変えます。これはVDAに代わってENX Associationによって統治されています。TISAXラベルは、VW、BMW、Mercedes-Benz、Audi、その他のOEMへのサプライヤーおよびサービスプロバイダーにとって事実上必須です — これは共有可能なラベルを伴う評価(「一度評価し、多くと共有する」)であり、認証ではありません。

機能:

  • VDA ISA 6(46のISコントロール、22のプロトタイプコントロール、4のデータ保護コントロール。must/should階層)およびISA2027移行 — 2026年7月1日公開、2027年1月1日以降に発注される評価に必須(44/46のISコントロールが編集、プロトタイプモジュールが再構築、新しいPTSラベル、年ベースの命名)をカバーします
  • ISA-6の名称変更(Confidential / Strictly Confidential + 可用性の分割)を伴う12の評価目標/ラベルおよび目標 → AL1/AL2/AL3レベルのマッピングを説明します
  • 成熟度スコアリング(0–5、目標3、カットバックルール)、ENXポータルプロセス(料金、標準スコーピング、監査プロバイダー)、9か月のウィンドウを伴う是正措置計画、一時ラベル、および3年間の有効性を説明します
  • 自動車固有の差分とともにISO 27001:2022にマッピング(約70–80%の重複)し、ISOエビデンスを成熟度の観点で再表現します

トリガーフレーズ: TISAX、VDA ISA、ENX、TISAX label、AL2 assessment、AL3 assessment、prototype protection、automotive supplier security、ISA2027、TISAX vs ISO 27001


34. TPRM TPRM — Third-Party Risk Management

ファイル: TPRM - Claude Skill/tprm.skill

このコレクションのすべてのフレームワークが要求する反復的な規律 — ISO 27001 A.5.19–5.23、SOC 2 CC9.2、NIS2 Art. 21(2)(d)、DORA Chapter V、HIPAA BAA、GDPR Art. 28 — のために、Claudeをベンダーリスクアナリストに変えます。

機能:

  • データアクセス、重要度、および代替可能性によるベンダーティアリング、ティアごとのデューデリジェンスの深さ、再評価の頻度、および機関間ライフサイクル(計画 → デューデリジェンス → 契約 → 監視 → 終了)
  • SOC 2 Type IIレポートレビュー — 意見および期間のチェック、例外トリアージ、カーブアウト vs インクルーシブなサブサービス分析、所有権チェックリストへのCUEC抽出、CSOC、およびブリッジレターのルール(経営陣発行、約3か月のカバレッジ)
  • SIG-Liteスタイルのカスタマイズされたフレームワークマッピング済みデューデリジェンス質問票(ライセンスされたSIGコンテンツを複製することなく)
  • DPAおよびサブプロセッサレビュー(GDPR Art. 28条項チェックリスト。BAA vs DPAの区別)およびティア別の契約セキュリティ付属文書(DORA Art. 30拡張セットを含む)
  • 統合/OAuthブラスト半径チェック(Salesloft Driftの教訓)を伴う継続的監視および検証駆動型のオフボーディングチェックリスト

トリガーフレーズ: vendor risk、TPRM、security questionnaire、review this SOC 2、sub-processors、vendor due diligence、supply chain security、vendor offboarding


35. 🇬🇧 Cyber Essentials / CE Plus — UK Baseline Certification

ファイル: Cyber Essentials - Claude Skill/cyber-essentials.skill

NCSC所有、IASME提供の英国ベースライン認証の専門アドバイザー — PPN 014に基づく政府契約に必要とされ、MoDサプライチェーン全体で期待され、民間サプライチェーンによってますます義務付けられています。

機能:

  • 現在のDanzell質問セット(Requirements for IT Infrastructure v3.3 — 2026年4月27日以降に作成された評価アカウントに必須)およびWillow移行ウィンドウを教えます。これには2つの自動不合格条件(クラウドMFAの欠如、14日間の更新質問)が含まれます
  • 5つのコントロールテーマ — ファイアウォール、セキュアな構成、セキュリティ更新管理、ユーザーアクセス制御、マルウェア保護 — を評価者採点の深さで
  • スコーピング決定木: クラウドサービス(決して除外できない)、BYOD、在宅およびリモートワーク、サブセット分離、サポートされていないソフトウェア、および14日間のクリティカル/高(CVSS ≥7)パッチルール
  • CE Plus監査準備(3か月のウィンドウ、約10%のデバイスサンプリング、新サンプル再テストルール)、価格(規模により£320–£600 +VAT)、バンドルされた**£25,000サイバー賠償責任保険**(売上高<£20m)、および調達タイムライン(PPN 014、2026年12月31日までのMoD DCC Level 0、NHS DSPT)

トリガーフレーズ: Cyber Essentials、CE Plus、IASME、Danzell、NCSC certification、PPN 014、MoD supply chain、UK government contract security


36. SOX SOX ITGC — IT General Controls for SOX 404

ファイル: SOX ITGC - Claude Skill/sox-itgc.skill

財務、内部監査、およびITコンプライアンスチームのために、ClaudeをSOX ITGC実務者に変えます — 高度にテンプレート化され、期限に追われる作業であり、優れた公開ガイダンスがほとんど存在しません。

機能:

  • 外部監査人がテストする4つのITGCドメイン: プログラムおよびデータへのアクセス、プログラム変更、コンピュータ運用、プログラム開発 — コントロールカタログ、テスト手順、およびエビデンスの期待値を伴う
  • 財務諸表からのトップダウンスコーピング(AS 2201/GAITロジック)、CUECマッピングを伴うSOC 1依拠、IPEおよびエンドユーザーコンピューティング
  • ワークペーパー対応のリスクおよびコントロールマトリックス、コントロールナラティブ、およびテストスクリプト(サンプルサイズの慣例は慣例としてラベル付け)
  • 不備評価 — AS 2201 Appendix A / Reg S-X 1-02(a)(4)に基づくコントロール不備 → 重大な不備 → 重要な弱点、集約ロジックおよび依存するアプリケーションコントロールを通じたITGC固有の評価を伴う
  • 404(a)/404(b)適用可能性: 提出者閾値、EGC免除、IPOタイムライン(2回目の10-Kでの初回評価) — 保留中の2026年5月SEC提出者フレームワーク提案が最終ではないと正しくフラグ付けされている

トリガーフレーズ: SOX、ITGC、ICFR、404(b)、material weakness、user access review、segregation of duties、change management controls、PCAOB audit


潜在的なユースケース| シナリオ | 関連スキル |

|----------|------------------| | ISO 27001:2022 ステージ2認証審査の準備 | ISO 27001 | | 附属書Aにマッピングされた情報セキュリティ方針の作成 | ISO 27001 | | 監査人を起用する前のSOC 2 readiness assessmentの実施 | SOC 2 | | SOC 2 Type 2報告書のための統制の文書化 | SOC 2 | | AWS GovCloud上でのFedRAMP Moderate認証のスコープ設定 | FedRAMP | | 20のNIST 800-53統制ファミリーすべてに対するSSP統制記述の作成 | FedRAMP | | 製品リリース前のGDPRコンプライアンスのためのAPI監査 | GDPR | | 個人データを処理する新しいAI機能のためのDPIAの作成 | GDPR | | ヘルスケアSaaSベンダー関係のためのBAAの生成 | HIPAA | | データインシデントが報告義務のあるHIPAA違反に該当するかの評価 | HIPAA | | ISO 27001とSOC 2の両方を満たすコンプライアンスプログラムの構築 | ISO 27001 + SOC 2 | | 複数のフレームワークを網羅する顧客セキュリティ質問票への回答 | すべてのスキル | | フレームワークのコンテキストを素早く必要とする新しいコンプライアンスエンジニアのオンボーディング | 任意のスキル | | ISMSのためのリスク登録簿と対応計画の作成 | ISO 27001 | | ISO 27001:2013からISO 27001:2022への移行 | ISO 27001 | | FedRAMP Rev 4 → Rev 5移行の準備 | FedRAMP | | NIST CSF 2.0を用いた現在のサイバーセキュリティ態勢の評価 | NIST CSF | | Current状態とTarget状態を備えたCSF組織プロファイルの構築 | NIST CSF | | CSF実装ティア1からティア2への引き上げ | NIST CSF | | サイバーセキュリティプログラムのCSF 1.1からCSF 2.0への移行 | NIST CSF | | ISO 27001またはSOC 2の統制をNIST CSFサブカテゴリにマッピング | NIST CSF + ISO 27001 / SOC 2 | | CSFのGV機能に沿ったサイバーセキュリティガバナンス方針の作成 | NIST CSF | | クラウドホスト型eコマースプラットフォームのPCI DSS CDEのスコープ設定 | PCI DSS | | ホスト型決済ページを利用する加盟店に適したSAQタイプの選択 | PCI DSS | | QSAとともにLevel 1 ROCの準備 | PCI DSS | | 新しいPCI DSS v4.0の決済ページスクリプト完全性要件の実装 | PCI DSS | | 要件8.4.2に従ったすべてのCDEアクセスへのMFAの拡張 | PCI DSS | | PCI DSS要件12.8に基づく第三者サービスプロバイダーの管理 | PCI DSS | | パイプラインまたは鉄道事業がTSA対象事業体に該当するかの判断 | TSA Cybersecurity | | パイプラインOT/SCADA環境のためのサイバーセキュリティ実施計画(CIP)の作成 | TSA Cybersecurity | | TSA指令遵守のための年次IRPテストの計画と文書化 | TSA Cybersecurity | | OTに拡大する可能性のあるIT上のランサムウェアへの対応 — CISAへの報告義務 | TSA Cybersecurity | | IT/OTネットワークセグメンテーションのためのアーキテクチャ設計レビュー(ADR)の実施 | TSA Cybersecurity | | ネイティブ統制が限られたレガシーOT/HMIシステムへのMFAとPAMの実装 | TSA Cybersecurity | | TSAの2024年11月NPRMが最終規則となった場合に何が変わるかの理解 | TSA Cybersecurity | | TSA CRMPのNIST CSF 2.0およびCISA Cross-Sector CPGsへの整合 | TSA Cybersecurity + NIST CSF | | 複数のMLモデルを本番運用するAIプロバイダーのためのISO 42001ギャップ評価の実施 | ISO 42001 | | 自動採用ツールのためのAIシステム影響評価(AISIA)の完了 | ISO 42001 | | 38のISO 42001附属書A統制(A.2~A.10)すべてを網羅する適用宣言書(SoA)の作成 | ISO 42001 | | 金融サービス企業のためのAI方針およびAI利用規定の作成 | ISO 42001 | | 顧客向けAIシステムがISO 42001の高影響統制を必要とするかの評価 | ISO 42001 | | ISO 42001ステージ1およびステージ2認証審査のための証拠パッケージの準備 | ISO 42001 | | ISO 42001 AISIA要件のEU AI Act基本権影響評価(FRIA)へのマッピング | ISO 42001 | | ISO 42001 AIMSと既存のISO 27001 ISMSの統合 | ISO 42001 + ISO 27001 | | 附属書A統制A.9.2およびA.9.4に基づく公的AIツール(ChatGPT、Copilot)の従業員利用の統制 | ISO 42001 | | PIIの管理者と処理者の両方を務めるSaaS企業のためのISO 27701:2025ギャップ評価の実施 | ISO 27701 | | ISO 27701:2019認証から2025年単独版への移行 | ISO 27701 | | 第28条の必須条項すべてを含むGDPR準拠のデータ処理契約(DPA)の作成 | ISO 27701 | | すべての処理操作を網羅する処理活動記録(RoPA)の構築 | ISO 27701 | | ターゲット広告のためにユーザーをプロファイリングする新しいAI機能のDPIAの完了 | ISO 27701 | | 対応SLAを備えたデータ主体の権利対応手続きの実装 | ISO 27701 | | コンプライアンス監査のためのISO 27701:2025統制のGDPR条項へのマッピング | ISO 27701 | | クラウドネイティブB2B SaaSのための再処理者管理義務の評価 | ISO 27701 | | 統制の重複を避けるためのPIMSと既存のISO 27001:2022 ISMSの統合 | ISO 27701 + ISO 27001 | | 監督レビューを見据えたEU信用機関のためのDORAギャップ分析の実施 | DORA | | 第18条の基準およびCDR (EU) 2024/1772の閾値に対するICTインシデントの分類 | DORA | | 第19条に基づく三段階のインシデント報告手続き(4時間 / 72時間 / 1か月)の構築 | DORA | | 第30条(2)の必須条項に対するICTベンダー契約のレビュー | DORA | | CIR (EU) 2024/2956に基づく情報登録簿の構築または検証 | DORA | | 単一のハイパースケーラーに依存する銀行のICT集中リスクの評価 | DORA | | TLPTプログラムのスコープ設定と第26条の閾値が適用されるかの評価 | DORA | | CDR (EU) 2024/1773を満たすICT第三者リスク方針の作成 | DORA | | 金融機関のためのDORAとNIS2の相互作用に関する助言 | DORA | | DORA義務の旧EBA ICTガイドラインへのマッピングと変更点の特定 | DORA | | 2027年5月のコンプライアンス期限を見据えたインドSaaS企業のためのDPDPAギャップ分析の実施 | DPDPA | | GDPR準拠の処理活動のうちDPDPAの下で新たな同意または再マッピングが必要なものの特定 | DPDPA + GDPR | | 多言語義務を含む第5条および規則3に準拠した通知の設計 | DPDPA | | 第8条(6)および規則6に基づく72時間の侵害通知パイプラインの実装 | DPDPA | | 規則12の親権者確認(DigiLocker、仮想トークン)を備えた児童データコンプライアンスプログラムの設計 | DPDPA | | デジタルプラットフォームが18歳未満ユーザーに対するターゲット広告および行動追跡を排除すべきかの評価 | DPDPA | | インドのデータ移転義務に関するグローバル企業への助言 — ブラックリスト方式 vs. GDPRのホワイトリスト方式 | DPDPA | | 潜在的Significant Data Fiduciary指定への準備 — DPO任命、DPIA、監査準備 | DPDPA | | 規則16を満たすためのベンダーとのデータ処理契約の更新 | DPDPA | | 分析に正当な利益を依拠する企業がDPDPAの下で同意を取得すべきかの評価 | DPDPA | | アクセス、訂正、消去、および指名を網羅するData Principalの権利履行手続きの構築 | DPDPA | | 契約のDFARS条項およびCUIの取り扱いに基づくCMMCレベルの決定 | CMMC 2.0 | | 110のNIST SP 800-171プラクティスすべてにわたるCMMC Level 2ギャップ評価の実施 | CMMC 2.0 | | 実装記述を伴う110のプラクティスすべてを網羅するシステムセキュリティ計画(SSP)の作成 | CMMC 2.0 | | SPRSスコアの算出と影響度の高いギャップ是正の優先順位付け | CMMC 2.0 | | C3PAO評価の準備 — 証拠パッケージ、重要プラクティス、POA&Mルール | CMMC 2.0 | | 組織内のCUIのスコープ設定とCMMCスコープを縮小するためのエンクレーブの設計 | CMMC 2.0 | | DFARS 252.204-7012インシデント報告義務(72時間のDIBNET報告)の管理 | CMMC 2.0 | | CUIを扱う下請業者へのCMMC要件の流下 | CMMC 2.0 | | NIST AI RMFのCurrent状態とTarget状態を用いたAI組織プロファイルの構築 | NIST AI RMF | | AIリスクプログラムを開始する組織のためのGOVERNギャップ評価の実施 | NIST AI RMF | | MEASURE 2.xの信頼性基準に対する信用スコアリングモデルの評価 | NIST AI RMF | | 展開済みMLシステムのためのNIST AI RMFカテゴリにマッピングされたAIリスク登録簿の構築 | NIST AI RMF | | NIST AI RMFのEU AI Act第9条リスクマネジメントシステム要件へのマッピング | NIST AI RMF + ISO 42001 | | 採用AIツールのバイアスと公平性の評価(人口統計的パリティ、機会均等、EEOC 4/5thsルール) | NIST AI RMF | | MEASURE 3.xおよびMANAGE 3.xを用いた展開後AIモニタリングプログラムの設計 | NIST AI RMF | | NIST AI RMFと既存のNIST CSFプログラムの統合 | NIST AI RMF + NIST CSF | | SWIFTアーキテクチャタイプ(A1/A2/A3/A4/B)の決定とCSCF v2026統制適用マトリクス全体の取得 | SWIFT CSP | | オンプレミス展開のAlliance AccessのためのCSCF v2026ギャップ評価の実施(必須となった統制2.4を含む) | SWIFT CSP | | ソフトウェアOTP(Google Authenticator)が統制4.2に適合しない理由の理解と7月の証明前のハードウェアトークンによる是正 | SWIFT CSP | | すべての証拠の準備とswift.com/myswift経由での年次KYC-SA証明の完了 | SWIFT CSP | | 24時間のSWIFT通知および30日間の報告義務を網羅するSWIFT固有のインシデント対応計画の策定 | SWIFT CSP | | サービスビューロー(Type B)のKYC-SA証明の検証と分割された統制責任の理解 | SWIFT CSP | | 既存のISO 27001またはPCI DSS統制のCSCF要件へのマッピングによるSWIFT固有のギャップの特定 | SWIFT CSP + ISO 27001 / PCI DSS | | 一般的なCSCF不適合パターンの是正:共有VLAN、古いパッチ、SIEMカバレッジの欠如、トークンインベントリのギャップ | SWIFT CSP | | オーストラリア政府クラウドシステムに適用されるISM統制適用区分(NC/OS/PROTECTED)の理解 | ISM | | PROTECTEDレベルのシステムのIRAP評価のための成果物の準備 | ISM | | 証拠チェックリストを伴うISM第13章要件へのWindows Server 2022展開のハードニング | ISM | | Essential Eight成熟度レベル2要件のISMガイドライン章へのマッピング | ISM | | 政府契約の下での民間セクタークラウドプロバイダーのISMコンプライアンス義務の理解 | ISM | | OFFICIAL: SensitiveシステムのATO承認のためのシステムセキュリティ計画(SSP)の作成 | ISM | | ISMの下で承認された暗号アルゴリズムとログ保持期間の理解 | ISM | | 政府固有のギャップを特定するためのISM要件とISO 27001統制の比較 | ISM + ISO 27001 | | 欧州のエネルギー企業がNIS2のEssentialまたはImportant Entityに該当するかの判断とその義務の理解 | NIS2 | | ランサムウェア攻撃後のNIS2第23条インシデント報告ワークフロー(24時間/72時間/1か月)の手順 | NIS2 | | 既存のISO 27001:2022 ISMSと完全なNIS2コンプライアンスとのギャップ分析の実施 | NIS2 + ISO 27001 | | 第21条の10措置すべておよび第23条の報告期限を網羅するNIS2準拠のインシデント対応方針の作成 | NIS2 | | DORAのlex specialis関係の説明と欧州銀行の残存NIS2義務の特定 | NIS2 + DORA | | NIS2の下での第20条の経営機関義務、個人責任、および必要なサイバーセキュリティ研修の理解 | NIS2 | | NIS2第21条(2)(d)のサプライチェーンセキュリティ義務および第22条のENISA協調リスク評価の評価 | NIS2 | | NIS2の最大制裁金エクスポージャーの算出とEE対IE監督制度(第32条対第33条)の比較 | NIS2 | | 米国eコマース事業者がCCPA/CPRAの閾値を満たすかの判断とその中核的義務の理解 | CCPA/CPRA | | カリフォルニア州消費者からの知る権利と削除権の複合請求への対応(本人確認および例外を含む) | CCPA/CPRA | | 広告技術プラットフォームとのCookie IDの共有がCCPAの「販売」またはCPRAの「共有」に該当するかの評価とオプトアウト機構の実装 | CCPA/CPRA | | 既存のGDPRプログラムとCCPA/CPRAとのギャップ分析の実施 — カリフォルニア固有の追加事項の特定 | CCPA/CPRA + GDPR | | 正確な位置情報、健康、および生体データをCPRAの機微な個人情報として分類し、15営業日のSPI制限ワークフローを理解する | CCPA/CPRA | | すべてのCCPA/CPRA開示要件を満たす収集時プライバシー通知および包括的プライバシーポリシーの作成 | CCPA/CPRA | | 販売/共有からの有効なオプトアウトとしてのGlobal Privacy Control(GPC)シグナル認識の実装 | CCPA/CPRA | | CPPA執行リスクの評価と意図的でない場合と意図的な場合のCCPA/CPRA違反に対する制裁金エクスポージャーの算出 | CCPA/CPRA | | 小規模専門サービス企業がIG1、IG2、またはIG3統制を必要とするかの判断 — およびスコープ設定された12週間のクイックスタートプランの取得 | CIS Controls v8 | | ヘルスケア組織のためのCIS Controls v8ギャップ評価の実施と調査結果のHIPAAセキュリティルールの保護措置へのマッピング | CIS Controls v8 + HIPAA | | エンドポイント、ユーザーアカウント、バックアップ、および研修にわたる56のIG1セーフガードすべての実装 — セキュリティ影響度による優先順位付け | CIS Controls v8 | | 外部アプリケーション、リモートアクセス、および管理者アカウントへのMFAの展開(セーフガード6.3/6.4/6.5)とフィッシング耐性オプションの選択 | CIS Controls v8 | | クロスフレームワークコンプライアンスプログラムのためのCIS Controls v8のNIST CSF 2.0サブカテゴリへのマッピング | CIS Controls v8 + NIST CSF | | 認証済みスキャン、CVSSベースの是正SLA、およびKPI追跡を備えた脆弱性管理プログラムの構築 | CIS Controls v8 | | 統制8に基づくSIEMおよびログ管理プログラムの設計 — 収集すべきイベント、保持基準、およびNTP同期 | CIS Controls v8 | | EARの下でのRF電力増幅器の分類 — ドイツへの輸出のためのECCN決定およびライセンス要件分析 | EAR | | 管理された暗号ソースコードにアクセスする中国国籍従業員のdeemed export義務の評価 | EAR | | 発覚したEntity List再輸出違反への対応 — 自主開示プロセスと制裁金軽減 | EAR | | AES-256サイバーセキュリティソフトウェアがフランス、インド、およびブラジルへの輸出にBISライセンスを必要とするかの判断 | EAR | | 欧州およびアジアに顧客を持つ半導体装置企業のための7要素輸出コンプライアンスプログラムの設計 | EAR | | 外国製チップが外国直接製品ルール(FDPR)の対象となる米国原産装置を使用しているかの判断 | EAR | | 商用暗号製品へのENCライセンス例外の適用と1回限りのBIS通知の完了 | EAR | | FIPS 199に基づく連邦HRシステムの分類と正しいSP 800-53Bベースラインの選択 | NIST SP 800-53 | | セキュリティ評価からのAC-2(3) OTS所見の文書化とFedRAMP是正タイムラインを備えたPOA&Mの構築 | NIST SP 800-53 | | EO 14028およびOMB M-22-09を満たすためのIA-2(1)およびIA-2(2)に基づくフィッシング耐性MFAの実装 | NIST SP 800-53 | | FIPS 140-3モジュールを用いたTLS 1.2/1.3を網羅するSC-8(1)伝送機密性のSSP統制記述の作成 | NIST SP 800-53 | | ISO 27001:2022とFedRAMP Moderateベースラインとのギャップ分析の実施とRMFステップのATOパッケージへのマッピング | NIST SP 800-53 | | 適用外統制を除去し、ODVを設定し、レガシーシステムの補償統制を文書化するためのModerateベースラインのテーラリング | NIST SP 800-53 | | 月次脆弱性スキャン頻度、年次ペネトレーションテスト、およびPOA&M更新サイクルを備えたConMon戦略の構築 | NIST SP 800-53 | | 欧州の雇用主のためのAI搭載CVスクリーニングツールのEU AI Actに基づく分類 — リスク階層とプロバイダー義務 | EU AI Act | | 予測的ポリシングAIツールがEU AI Act第5条の禁止慣行に違反するかの評価 | EU AI Act | | 3×10²⁴ FLOPsの学習計算量を持つオープンソースLLMのGPAIモデル義務の決定 | EU AI Act | | EU医療機器規則の下でCEマークを取得したAI診断画像ツールの二重規制への対応 | EU AI Act | | 第50条(1)のチャットボット開示義務およびeコマースAIのdeployer対GPAIプロバイダー義務の理解 | EU AI Act | | 連邦調達のエンタープライズソフトウェアのためのVPAT 2.x(ACR)の完了 — 3つの表すべて、テスト方法論の開示 | Section 508 | | キーボードのみおよびスクリーンリーダーテストを用いた公開WebアプリケーションのSection 508コンプライアンス監査 | Section 508 | | 200のレガシーPDF文書のSection 508是正 — タグ付き構造、読み上げ順序、フォームフィールドラベル、Altテキスト | Section 508 | | 連邦調達RFPへのFAR 52.239-2アクセシビリティ要件の記載とベンダーVPAT提出物の評価 | Section 508 | | 正式な過度の負担の決定の準備と代替アクセス手段義務の文書化 | Section 508 | | WCAG 2.2 AAコンプライアンスのためのReactアプリケーションの監査 — 色コントラスト、キーボードナビゲーション、ARIA、フォーカス管理 | WCAG | | 米国、EU、および英国市場にわたる法的コンプライアンスに必要なWCAGバージョンと適合レベルの決定 | WCAG | | SC 1.4.3に対するデザインシステムのカラーパレットのレビューとアクセシブルな代替値の特定 | WCAG | | EU Web Accessibility Directive要件を満たす公共部門Webサイトのための完全なWebアクセシビリティステートメントの作成 | WCAG | | WCAG 2.1 AA適合表明をWCAG 2.2 AAにアップグレードするために満たすべき新しい達成基準の理解 | WCAG | | Restricted分類のケース管理システムを展開するNZ政府機関のためのギャップ分析の実施 | NZISM | | Restrictedシステムのための認証・認定(C&A)提出の準備 — SSP、SRA、POA&M、およびATO承認 | NZISM | | AWS SydneyでのRestrictedデータのホスティングがNZISM義務を満たすか、および必要な認定機関の承認の評価 | NZISM | | NZISM統制IDおよび文書分類ブロックを埋め込んだNZISM準拠のアクセス制御方針の作成 | NZISM | | In-ConfidenceデータのためのNZISMの下でのSaaSベンダーデューデリジェンスおよび必須契約セキュリティ要件に関する助言 | NZISM | | 2026年1月1日の発効日を見据えたベトナム個人データを処理する外国企業のためのVN-PDPLギャップ分析の実施 | VN-PDPL | | ベトナム法91/2025の下での有効な同意メカニズムの設計 — 独立した通知、許可される形式、および撤回ワークフロー | VN-PDPL | | データインシデント後のベトナム金融科技企業のための72時間の公安省侵害通知ワークフローの構築 | VN-PDPL | | 既存のGDPRコンプライアンスプログラムのVN-PDPLへのマッピング — 適法性根拠、DPO、および越境移転ルールのギャップの特定 | VN-PDPL + GDPR | | 越境データ移転義務の評価とオフショアクラウド処理のための第20条に基づく影響評価書類の準備 | VN-PDPL | | 接続されたIoT製品のEU CRAに基づく分類 — Default、Class I、またはClass II — および該当する適合性評価ルートの理解 | EU CRA | | EU市場に投入されるソフトウェア製品のための附属書Iギャップ評価の実施 — パートIの10のセキュリティ特性すべてとパートIIの9の脆弱性義務 | EU CRA | | 協調的開示、24時間/72時間のENISA報告、およびCSIRT通知を備えたCRA準拠の脆弱性開示プログラムの構築 | EU CRA | | Class I製品の必須の適合性評価機関による適合性評価のための附属書VIIに基づく技術文書の準備 | EU CRA |


Read more

カテゴリ