
インストール可能なClaudeスキル: ISO 27001、SOC 2、FedRAMP、GDPR、HIPAA、NIST CSF、PCI DSS、EU AI Actなど30以上のフレームワークに対応したエキスパートレベルのコンプライアンスガイダンスを提供します。ギャップ分析、ポリシーテンプレート、コントロールマッピングを含みます。
ISO 27001、SOC 2、FedRAMP、GDPR、HIPAA、NIST CSF、PCI DSS、TSAサイバーセキュリティ、ISO 42001 AIマネジメントシステム、ISO 27701プライバシー情報マネジメント、DORAデジタル運用耐性、インドのデジタル個人データ保護法(DPDPA)、CMMC 2.0サイバーセキュリティ成熟度モデル認証、NIST AIリスクマネジメントフレームワーク、SWIFTカスタマーセキュリティプログラム(CSP)、オーストラリア情報セキュリティマニュアル(ISM)、EU NIS2指令、CCPA/CPRAカリフォルニア州プライバシー、ITAR(国際武器取引規制)、ブラジルのLGPD(Lei Geral de Proteção de Dados)、EU CSRD(企業サステナビリティ報告指令)、CIS Controls v8(CIS Top 18)、EAR(輸出管理規則)、NIST SP 800-53(連邦システム向けセキュリティおよびプライバシー管理策)、EU AI法(規則(EU) 2024/1689)、セクション508(米国連邦ICTアクセシビリティ)、WCAG(ウェブコンテンツアクセシビリティガイドライン)、NZISM(ニュージーランド情報セキュリティマニュアル)、ベトナムPDPL(個人データ保護法 第91/2025/QH15号)、EU CRA(サイバーレジリエンス法、規則(EU) 2024/2847)— Claude Skillsを搭載。毎月更新。
評価フレームワークを使用して150のテストケースでベンチマークを実施 — 各テストは独立したエージェントにより、少なくとも5つの検証可能なアサーション(合計752アサーション)で採点されました。スキルはベースラインの**79%に対して93%**を達成しました。
Claude Skillsは、特定のドメインにおけるClaudeの機能を拡張するインストール可能な知識パッケージです。スキルは.skillファイル — SKILL.md命令ファイルとオプションの参考資料を含むバンドルアーカイブ — で、一度Claudeにアップロードすると、すべての会話で使用できます。
インストールすると、会話がスキルの対象分野に触れた時点でスキルは自動的に作動します。名前を指定して呼び出したり、特別なコマンドを使用する必要はありません。セッション中、Claudeはそのドメインのより深い専門家になります。
スキルは次のような場合に最適です:
スキルの内部動作: 各.skillファイルには、スキルがトリガーされたときにClaudeのコンテキストに読み込まれるプライマリSKILL.mdと、より深いサブトピックのためにオンデマンドで読み込まれる参照ファイルが含まれています。この「段階的開示(progressive disclosure)」パターンにより、コンテキスト使用を効率的に保ちながら、必要なときに包括的な知識を利用できます。
これらのスキルは、情報セキュリティ、プライバシー、規制コンプライアンスに携わる専門家向けに設計されています。認証取得を目指す組織、準拠するシステムを構築する開発チーム、クライアントを支援するアドバイザーなどが対象です。
セキュリティ&コンプライアンスチームは、これらのスキルを使用してギャップ評価を加速し、ポリシーの初稿を生成し、管理策をマッピングし、エビデンスパッケージを準備します。数週間分の参照作業を数分に圧縮します。
ソフトウェア開発者&エンジニアは、システムが実装すべき管理策を理解し、コンプライアンス上の問題についてコードとアーキテクチャを監査し、特定の規制要件に関連する実践的な技術ガイダンスを得るために使用します。
法務、プライバシー&GRC専門家は、規制文書(DPA、BAA、プライバシー通知)の作成、正確な規制引用によるクライアントの質問への回答、フレームワーク要件の最新情報の把握に使用します。
医療機関はHIPAAスキルを使用して、システムの評価、必要な通知と契約の生成、スタッフへの義務トレーニングを行います。すべての質問にコンプライアンスコンサルタントを必要としません。
連邦政府契約を目指すクラウドサービスプロバイダーは、FedRAMPスキルを使用してATOプロセスを進め、SSPの記述を作成し、POA&Mを管理し、3PAO評価に備えます。
スタートアップと中小企業は、特定のフレームワークが自社に何を要求するかを理解し、コンプライアンスプログラムの範囲を定め、大規模な社内チームなしでエキスパート品質の成果物を得るためにこれらのスキルを使用します。
ファイル: ISO 27001 - Claude Skill/iso27001.skill
ISO 27001スキルは、ClaudeをISO 27001エキスパート主任監査人およびISMS導入コンサルタントに変えます。ISO 27001:2013(114の管理策、14のドメイン)とISO 27001:2022(93の管理策、4つのテーマ)の両方をカバーし、デフォルトは現行の2022年版です。
機能:
トリガーフレーズ: ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit
ファイル: SOC 2 - Claude Skill/soc2.skill
SOC 2スキルは、ClaudeをAICPA 2017トラストサービス基準(TSC)、2022年改訂フォーカスポイントに基づくSOC 2コンプライアンスエキスパートアドバイザーに変えます。5つのTSCすべてをカバーします:セキュリティ(CC1–CC9)、可用性(A1)、機密性(C1)、処理整合性(PI1)、プライバシー(P1–P8)。
機能:
トリガーフレーズ: SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence
ファイル: FedRamp - Claude Skill/fedramp.skill
FedRAMPスキルは、Claudeを、NIST SP 800-53 Rev 5と新しい**CR26(2026年FedRAMP統合規則)**フレームワークに基づく、Cloud Service Provider(CSP)向けの完全な認可ライフサイクルをカバーする知識豊富なFedRAMPアドバイザーに変えます。2026年8月時点の最新情報 — CR26は最終版(2027年1月1日必須)で、認証クラスA~D(A=パイロット/移行、B=LI-SaaS/低、C=中、D=高)、クラスパイプラインは2026年8月に開始、FedRAMP 20xが主要経路、Readyは2026年7月28日に退役(レガシーFedRAMP Ready)、新規認可には2026年9月30日のOSCAL義務化があります。
機能:
トリガーフレーズ: FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class
ファイル: GDPR - Claude Skill/gdpr-compliance.skill
GDPRスキルは、Claudeを技術的視点と法的視点を橋渡しするGDPRコンプライアンスエキスパートアシスタントに変えます。完全なEU GDPR規則をカバーし、規則が異なる箇所には**英国GDPR(DPA 2018)**に関する注記を含み、トーンを自動的に調整します — 開発者には技術的に、コンプライアンスおよびプライバシー専門家には法的に正確に。
機能:
トリガーフレーズ: GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB
ファイル: HIPAA - Claude Skill/hipaa-compliance.skill
HIPAAスキルは、Claudeを、プライバシー規則、セキュリティ規則、および違反通知規則(HITECHにより改正された45 CFR Part 160および164)をカバーする知識豊富なHIPAAコンプライアンスアドバイザーに変えます。ePHIを扱うシステムを構築する技術チームと、組織の義務を管理するコンプライアンス/法務チームの両方を支援します。
機能:
トリガーフレーズ: HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule
ファイル: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill
NIST CSFスキルは、Claudeを、CSF 2.0(2024年2月)とCSF 1.1(2018年4月)の両方をカバーし、デフォルトが現行のCSF 2.0であるNISTサイバーセキュリティフレームワークエキスパートアドバイザーに変えます。6つの機能すべてをカバーします — ガバナンス、特定、保護、検知、対応、復旧 — CSF 2.0で新たに導入されたガバナンス機能を含みます。
機能:
トリガーフレーズ: NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment
ファイル: PCI Compliance - Claude Skill/PCI-Compliance.skill
PCI DSSスキルは、Claudeを、PCI DSS v4.0.1(2024年6月 — 現行版)をカバーするPCI DSSコンプライアンスエキスパートアドバイザーに変えます。2025年3月31日に必須となったすべての要件を含みます。全12要件、全8タイプのSAQ、加盟店およびサービスプロバイダーのレベル、v3.2.1からの主要なv4.0変更点をカバーします。
機能:
トリガーフレーズ: PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3
ファイル: TSA Compliance - Claude Skill/TSA-Compliance.skill
TSAサイバーセキュリティスキルは、Claudeを、重要輸送インフラ向けのTSAサイバーセキュリティ指令エキスパートアドバイザーに変えます。現在のTSAセキュリティ指令シリーズをすべてカバーします — SD Pipeline-2021-01G、SD Pipeline-2021-02F、SD 1580-21-01E(貨物鉄道)、SD 1582-21-01E(交通/旅客鉄道)— さらに、これらの指令を恒久的な連邦規制として正式化することを提案する2024年11月のNPRMも扱います。
SSIに関する注記: TSAセキュリティ指令は、49 CFR Part 1520に基づき**機密セキュリティ情報(SSI)**に分類されています。このスキルは、公開されている要約、連邦官報(Federal Register)の通知、DHS/CISAの刊行物から構築されており、機密指定された指令全文に基づくものではありません。対象事業者は実際の指令をTSAから直接受け取ります。機能:
トリガーフレーズ: TSA Security Directive、SD Pipeline-2021、SD 1580-21-01、SD 1582-21-01、TSA cybersecurity、Critical Cyber Systems、CCS、Cybersecurity Coordinator、Cybersecurity Implementation Plan、CIP、CRMP、IRP testing、Architecture Design Review、ADR、CAP、、、、、、
ファイル: ISO 42001 - Claude Skill/ISO-42001.skill
ISO 42001スキルは、Claudeを専門的なISO/IEC 42001:2023 AIマネジメントシステム(AIMS)アドバイザーに変えます — AIガバナンスに関する世界初の国際規格です。AIプロバイダー(AIを開発または展開する組織)とAIユーザー(第三者のAIを統合する組織)の両方を対象とし、ギャップ評価からStage 2監査準備までの認証ライフサイクル全体をカバーします。
機能:
トリガーフレーズ: ISO 42001、ISO/IEC 42001、AI Management System、AIMS、AISIA、AI System Impact Assessment、responsible AI standard、AI governance standard、Annex A AI controls、AI risk assessment ISO、Statement of Applicability AI、AI policy ISO、AI certification、AI lifecycle controls、AI supplier management ISO、、、、、
ファイル: ISO 27701 - Claude Skill/iso27701.skill
ISO 27701スキルは、Claudeを専門的なISO/IEC 27701:2025プライバシー情報マネジメントシステム(PIMS)アドバイザーに変えます — ギャップ評価から認証までのライフサイクル全体をカバーします。ISO 27701:2025(新しいスタンドアロン版)とISO 27701:2019(レガシーのISO 27001拡張版)の両方を扱い、PII管理者とPII処理者の両方をカバーします。
機能:
トリガーフレーズ: ISO 27701、PIMS、privacy information management、PII controller、PII processor、privacy risk assessment、DPIA、data subject rights、records of processing activities、RoPA、privacy by design、data processing agreement、DPA、GDPR alignment ISO 27701、ISO 27701:2025、、、、、
ファイル: DORA - Claude Skill/dora.skill
DORAスキルは、ClaudeをRegulation (EU) 2022/2554(デジタル運用レジリエンス法)の専門アドバイザーに変えます — 2025年1月17日以降、EU金融機関を対象とした中核的なICT規制です。DORAの全64条、採択された全12のRTS/ITSを組み込み、すべてのコンプライアンスワークフローに対して正確な条項レベルのガイダンスを提供します。DORAをNIS2、レガシーのEBA ICTガイドライン、ISO 27001から明確に区別します — 一般的なLLMの回答で混同されがちな点です。
機能:
トリガーフレーズ: DORA、Regulation (EU) 2022/2554、digital operational resilience、ICT risk management framework、DORA gap analysis、Art. 6 DORA、Art. 17 ICT incident、Art. 18 classification、Art. 19 incident reporting、Art. 26 TLPT、Art. 28 third-party risk、Art. 30 contractual provisions、Register of Information、CIR 2024/2956、、、、、、、、、、、、、、
ファイル: DPDPA - Claude Skill/dpdpa.skill
DPDPAスキルは、Claudeをインドのデジタル個人データ保護法(Digital Personal Data Protection Act, 2023)と最終確定したDPDP規則(DPDP Rules, 2025)(2025年11月13日公布、2027年5月13日施行)の専門アドバイザーに変えます。同法の全44条と全23規則を、正確な条項レベルの引用、GDPR整合性のマッピング、インド企業とインドのデータ主体を持つグローバル組織の両方に合わせたガイダンスとともにカバーします。
機能:
トリガーフレーズ: DPDPA、Digital Personal Data Protection Act、India data protection、Data Fiduciary、Data Principal、Significant Data Fiduciary、SDF、Data Protection Board of India、DPBI、DPDP Rules 2025、Section 5 DPDPA、Section 6 DPDPA、Section 7 DPDPA、Section 8 DPDPA、Section 9 DPDPA、、、、、、、、、、、、、、、
ファイル: CMMC - Claude Skill/cmmc.skill
CMMC 2.0スキルは、Cybersecurity Maturity Model Certification(サイバーセキュリティ成熟度モデル認証)プログラムを進める米国防総省の請負業者向けに、Claudeを専門的なCMMCコンプライアンスアドバイザーに変えます。最終版の32 CFR Part 170規則(2024年12月16日施行)の下で、CMMCの全3レベル — レベル1(FAR 52.204-21の17のプラクティス)、レベル2(NIST SP 800-171 Rev 2の110のプラクティス)、レベル3(NIST SP 800-172の110以上の要件)— をカバーします。2026年8月時点の最新情報 — 2026年7月13日のフェーズ2停止を含む(C3PAO要件は、2026年9月13日頃予定のCMMC改革タスクフォースのレビューまで保留中。自己評価トラックとすべてのDFARS義務は継続)。
機能:
トリガーフレーズ: CMMC、CMMC 2.0、CMMC Level 2、CUI、Controlled Unclassified Information、NIST 800-171、DFARS 7021、DFARS 252.204-7021、C3PAO、SPRS score、defense contractor、DIB、DoD contractor、FCI、SSP CMMC、、、、、
ファイル: NIST AI RMF - Claude Skill/nist-ai-rmf.skill
NIST AI RMFスキルは、Claudeを**NIST AIリスクマネジメントフレームワーク(AI RMF 1.0)**の専門アドバイザーに変えます。2023年1月にNIST AI 100-1として公開されました。4つの中核機能すべて — GOVERN、MAP、MEASURE、MANAGE — を、その19のカテゴリとサブカテゴリ、AI RMFプレイブックの推奨アクション、AIシステムの信頼性評価に関する詳細なガイダンスとともにカバーします。
機能:
トリガーフレーズ: NIST AI RMF、AI RMF、NIST AI 100-1、AI Risk Management Framework、GOVERN function、MAP function、MEASURE function、MANAGE function、AI RMF Playbook、AI risk profile、AI trustworthiness、AI bias assessment、AI explainability、MEASURE 2.2、AI risk register、、、、、
ファイル: SWIFT CSP - Claude Skill/swift-csp.skill
SWIFT CSPスキルは、ClaudeをSWIFT顧客セキュリティ管理フレームワーク(CSCF)v2026の専門アドバイザーに変えます — SWIFTネットワーク参加者全員に義務付けられたサイバーセキュリティプログラムです。全32のコントロール(必須25 + 推奨7 — コントロール2.4「バックオフィスデータフローセキュリティ」はv2026で必須に昇格)、全5つのアーキテクチャタイプ(A1/A2/A3/A4/B)、KYC-SA年次アテステーションプロセス(申請期間:2026年7月1日〜12月31日)、ISO 27001:2022、PCI DSS v4.0.1、NIST CSF 2.0への完全なフレームワーク間マッピングをカバーします。機能:
トリガーフレーズ: SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, , , , , ,
File: ISM - Claude Skill/ism.skill
ISMスキルは、Claudeをオーストラリア情報セキュリティマニュアルの専門アドバイザーに変えます。これは、オーストラリア信号総局(ASD)がオーストラリア連邦・州政府機関とそのサプライチェーンのために発行する政府横断的なサイバーセキュリティフレームワークです。全22のガイドライン章、6ステップのリスク管理サイクル、コントロール適用マーキング(OFFICIALからTOP SECRETまで)、IRAP評価プログラム、システム認可、およびEssential Eightとの関係をカバーします。2026年6月のISMリリース時点の最新版に対応しています — 再構成された49のサイバーセキュリティ原則(GOVERNが14に倍増)、初のAIアプリケーションコントロール(ISM-2112/2113/2114)、転送中データに対する拡大されたASD承認暗号要件を含みます。
機能:
トリガーフレーズ: ISM, Information Security Manual, ASD cybersecurity, IRAP assessment, IRAP assessor, system authorisation, ATO Australia, PROTECTED system, OFFICIAL Sensitive, NC OS PROTECTED, Essential Eight, ASD compliance, Australian government cybersecurity, ISM controls, ISM gap analysis, , , , ,
File: NIS2 - Claude Skill/nis2.skill
NIS2スキルは、Claudeを**EU NIS2指令(指令 (EU) 2022/2555)**の専門アドバイザーに変えます。これは、必須事業者および重要事業者を対象とするEUの包括的なサイバーセキュリティフレームワークです。2022年12月27日から発効し(国内法制化期限は2024年10月17日)、NIS2は当初のNIS1指令を置き換え、範囲を大幅に拡大し、インシデント報告義務を強化し、経営陣の責任を導入し、最大罰金を1000万ユーロまたは全世界売上高の2%に引き上げます。
機能:
トリガーフレーズ: NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, , , , ,
File: CCPA - Claude Skill/ccpa.skill
CCPA/CPRAスキルは、Claudeをカリフォルニア州の包括的プライバシー法の専門アドバイザーに変えます。すなわち、カリフォルニア州消費者プライバシー法(CCPA、2020年1月1日施行)とカリフォルニア州プライバシー権利法(CPRA/ Proposition 24、2023年1月1日施行)です。CPRAはCCPAを大幅に拡張し、カリフォルニア州プライバシー保護庁(CPPA)を創設し、機微な個人情報(SPI)を新たなカテゴリとして導入し、個人情報(PI)の訂正権、SPI利用制限権、保存期間設定権を追加しました。
機能:
トリガーフレーズ: CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, , , , , ,
File: ITAR - Claude Skill/itar.skill
ITARスキルは、Claudeを22 CFR第120〜130部に基づく米国の防衛輸出管理の専門アドバイザーに変えます。これは、米国国務省内の防衛貿易統制局(DDTC)が所管しています。ITARは、米国兵器リスト(USML)に列挙された防衛品目、防衛サービス、および関連する技術データの輸出、再輸出、移転を規制します。
機能:
トリガーフレーズ: ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, , , , , , , ,
File: LGPD - Claude Skill/lgpd.skill
LGPDスキルは、Claudeを**ブラジルのLei Geral de Proteção de Dados Pessoais(法律第13,709/2018号)**の専門アドバイザーに変えます。これは、**ANPD(Autoridade Nacional de Proteção de Dados)**によって執行されるブラジルの包括的データ保護法です。LGPDは、ブラジルに所在する個人の個人データを処理するあらゆる組織に対し、域外適用されます。
トリガーフレーズ: LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, ,
File: CSRD - Claude Skill/csrd.skill
CSRDスキルは、Claudeを**EU指令2022/2464(CSRD)**の専門アドバイザーに変えます。この指令は、約5万社に対し、**欧州サステナビリティ報告基準(ESRS)**に基づく詳細な環境・社会・ガバナンス(ESG)情報の開示を要求します。CSRDは2023年1月5日に発効し、非財務報告指令(NFRD)を置き換えます。
トリガーフレーズ: CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, , , , , , , , ,
File: CIS Controls - Claude Skill/cis-controls.skill
CIS Controls v8スキルは、Claudeを、2021年5月のv8リリースの全18のCIS Controlsと153のセーフガード(クラウドとモバイルの明示的なカバレッジを含む)を扱うエキスパートCIS Controlsアドバイザーに変えます。実装グループ(IG)フレームワークを適用します — IG1(56のセーフガード、必須のサイバーハイジーン)、IG2(130のセーフガード、中級)、IG3(153のセーフガード、上級)— 各組織のリスクプロファイルとリソースレベルに応じてガイダンスの範囲を調整します。機能:
トリガーフレーズ: CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, , , , , ,
File: EAR - Claude Skill/ear.skill
EARスキルは、米国産業安全保障局(BIS)が管理する15 CFRパート730–774の全範囲に関する深い知識を持つ、輸出管理規則(EAR)の専門アドバイザーとしてClaudeを変えます。輸出者、製造業者、テクノロジー企業、コンプライアンス専門家を、品目分類からライセンス分析、執行対応に至るまでのデュアルユース輸出管理ライフサイクル全体にわたってガイドします。
機能:
トリガーフレーズ: EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, , , , , , , , , , , , ,
File: NIST 800-53 - Claude Skill/nist-800-53.skill
NIST SP 800-53スキルは、完全なSP 800-53 Rev 5カタログ(2020年9月)とその関連出版物(SP 800-53Bベースライン、SP 800-53A評価手順、SP 800-37 Rev 2リスクマネジメントフレームワーク)をカバーする、連邦セキュリティおよびプライバシー管理策の専門アドバイザーとしてClaudeを変えます。連邦政府機関のチーム、FedRAMPを目指すクラウドサービスプロバイダー、システム所有者、ISSO、FISMAが義務付ける管理策を実装するGRC専門家にサービスを提供します。
機能:
トリガーフレーズ: NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, , , , , , , , , , , , , , , , , , , , , , , , , , , ,
File: EU AI Act - Claude Skill/eu-ai-act.skill
EU AI Actスキルは、完全な規則(EU)2024/1689をカバーするEU AI Actコンプライアンスの専門アドバイザーとしてClaudeを変えます — 世界初の包括的な横断的AI規制であり、2024年8月1日から施行され、Digital Omnibus(規則(EU)2026/1744、2026年7月27日施行)により修正されています。GPAIの執行権限は2026年8月2日から有効です。EU市場で活動する、またはEU市場にAIを提供するAIプロバイダー、デプロイヤー、輸入者、認定代理人にサービスを提供します。
機能:
トリガーフレーズ: EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, , , , , , , , , , , , ,
File: Section 508 - Claude Skill/section-508.skill
Section 508スキルは、改訂版Section 508基準(2018年)(36 CFR Part 1194)をカバーする専門の米国連邦ICTアクセシビリティコンプライアンスアドバイザーとしてClaudeを変えます。この基準は、Webコンテンツ、ソフトウェア、電子文書の技術標準としてWCAG 2.0レベルAおよびAAを組み込んでいます。アクセシビリティ監査とVPAT作成から、PDF是正、調達RFP文言、過度の負担の判断に至るまで、コンプライアンスライフサイクル全体で連邦政府機関、請負業者、ICTベンダーをサポートします。
このスキルの対象範囲:
トリガーフレーズ: Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, , , , , , , , , ,
File: WCAG - Claude Skill/wcag.skill
WCAGスキルは、Web Accessibility Initiative(WAI)によって開発されたデジタルアクセシビリティのW3C国際標準であるWCAG 2.0、2.1、2.2に関する専門アドバイザーとしてClaudeを変えます。WCAGは世界中のアクセシビリティ法の基盤となっています: EUのEAA(EN 301 549)、米国Section 508およびADA、英国Equality Act、オーストラリアのDDAはすべてWCAG適合を参照しています。Web、モバイル、デジタルコンテンツのアクセシビリティに取り組む開発者、デザイナー、プロダクトチーム、法務/コンプライアンスチームをサポートします。
主な機能:
トリガーフレーズ: WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, , , , , , , , , ,
File: NZISM - Claude Skill/nzism.skill
NZISMスキルは、**ニュージーランド情報セキュリティマニュアル(NZISM)**に関する専門アドバイザーとしてClaudeを変えます。NZISMは、政府通信保安局(GCSB) / **国家サイバーセキュリティセンター(NCSC NZ)**がNZ政府機関とそのサプライチェーン向けに発行する必須のサイバーセキュリティフレームワークです。UnclassifiedからTop SecretまでのNZ政府情報分類システム(ISCS)、NZISMの全18以上の管理セクション、認証および認定(C&A)プロセス、必須の機関義務をカバーします。
主な機能:
chapter.section.control.C.nn、例: 16.1.46.C.02、16.3.5.C.02)を引用します — CIDを決して創作しないという厳格なルールと、章/セクションへのフォールバック付きトリガーフレーズ: NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS,
File: Vietnam PDPL - Claude Skill/vn-pdpl.skill
ベトナムPDPLスキルは、ベトナム個人データ保護法第91/2025/QH15号 — 同国初の包括的な個人データ保護法で、2026年1月1日施行 — およびその実施規則政令356/2025/ND-CPに関する専門アドバイザーとしてClaudeを変えます。公安省が管轄するこの法律は、ベトナム国民の個人データを処理するベトナムの事業者および外国組織に適用されます(域外適用)。主な機能:
トリガーフレーズ: Vietnam data privacy, VN-PDPL, Law 91/2025, Nghị định 356, Vietnamese personal data, Vietnam PDPL, cross-border transfer Vietnam, Vietnam breach notification, Vietnam data protection, Vietnamese data subjects
ファイル: EU CRA - Claude Skill/eu-cra.skill
EU CRAスキルは、ClaudeをRegulation (EU) 2024/2847 — EUサイバーレジリエンス法に関する専門アドバイザーに変えます。この規則は2024年11月20日に公布され、2027年12月11日から完全適用されます。この画期的な規則は、EU市場で販売されるすべてのデジタル要素を有する製品(PDE) — 接続されたハードウェアおよびソフトウェア — に対してサイバーセキュリティ要件を義務付け、製造業者、輸入業者、販売業者を対象としています。
主な機能:
トリガーフレーズ: EU CRA, Cyber Resilience Act, CRA compliance, product with digital elements, PDE, Annex I requirements, CRA conformity assessment, CE marking cybersecurity, SBOM EU regulation, ENISA vulnerability reporting, Class I CRA, Class II CRA, connected product security EU, IoT security regulation EU
|----------|------------------| | ISO 27001:2022 ステージ2認証監査の準備 | ISO 27001 | | 附属書Aに対応する情報セキュリティポリシーの作成 | ISO 27001 | | 監査人を起用する前のSOC 2レディネスアセスメントの実施 | SOC 2 | | SOC 2 Type 2レポートのためのコントロールの文書化 | SOC 2 | | AWS GovCloud上でのFedRAMP Moderate認可のスコープ設定 | FedRAMP | | NIST 800-53の全20コントロールファミリーに対するSSPコントロール記述の作成 | FedRAMP | | 製品ローンチ前のGDPRコンプライアンスに関するAPI監査 | GDPR | | 個人データを処理する新規AI機能のためのDPIAの起草 | GDPR | | 医療向けSaaSベンダー関係のためのBAAの作成 | HIPAA | | データインシデントが報告対象のHIPAA侵害に該当するかの評価 | HIPAA | | ISO 27001とSOC 2の両方を満たすコンプライアンスプログラムの構築 | ISO 27001 + SOC 2 | | 複数のフレームワークを網羅する顧客のセキュリティ質問票への対応 | すべてのスキル | | フレームワークの背景を迅速に把握する必要がある新しいコンプライアンスエンジニアのオンボーディング | 任意のスキル | | ISMSのためのリスク台帳とリスク処理計画の作成 | ISO 27001 | | ISO 27001:2013からISO 27001:2022への移行 | ISO 27001 | | FedRAMP Rev 4 → Rev 5移行の準備 | FedRAMP | | NIST CSF 2.0を用いた現在のサイバーセキュリティ態勢の評価 | NIST CSF | | Current状態とTarget状態を備えたCSF組織プロファイルの構築 | NIST CSF | | CSF実装ティア1からティア2への進展 | NIST CSF | | サイバーセキュリティプログラムのCSF 1.1からCSF 2.0への移行 | NIST CSF | | ISO 27001またはSOC 2のコントロールをNIST CSFサブカテゴリへマッピング | NIST CSF + ISO 27001 / SOC 2 | | CSFのGV機能に整合したサイバーセキュリティガバナンスポリシーの作成 | NIST CSF | | クラウドホスト型eコマースプラットフォーム向けPCI DSS CDEのスコープ設定 | PCI DSS | | ホスト型決済ページを利用する加盟店に適したSAQタイプの選択 | PCI DSS | | QSAとともに行うレベル1 ROCの準備 | PCI DSS | | 新たなPCI DSS v4.0決済ページスクリプト整合性要件の実装 | PCI DSS | | Req 8.4.2に従い、すべてのCDEアクセスにMFAを拡張 | PCI DSS | | PCI DSS Req 12.8に基づく第三者サービスプロバイダーの管理 | PCI DSS | | パイプラインまたは鉄道事業がTSAの対象事業者に該当するかの判断 | TSA Cybersecurity | | パイプラインのOT/SCADA環境向けサイバーセキュリティ実装計画(CIP)の起草 | TSA Cybersecurity | | TSA指令遵守のための年次IRPテストの計画と文書化 | TSA Cybersecurity | | OTに拡散する可能性のあるIT上のランサムウェアへの対応 — CISAへの報告義務 | TSA Cybersecurity | | IT/OTネットワーク分離のためのアーキテクチャ設計レビュー(ADR)の実施 | TSA Cybersecurity | | ネイティブな制御機能が限られたレガシーOT/HMIシステムへのMFAとPAMの実装 | TSA Cybersecurity | | TSAの2024年11月NPRMが最終規則となった場合の変更点の理解 | TSA Cybersecurity | | TSA CRMPをNIST CSF 2.0およびCISAクロスセクターCPGに整合 | TSA Cybersecurity + NIST CSF | | 複数のMLモデルを本番稼働させるAIプロバイダー向けISO 42001ギャップ評価の実施 | ISO 42001 | | 自動採用ツール向けAIシステム影響評価(AISIA)の完了 | ISO 42001 | | ISO 42001附属書Aの全38コントロール(A.2–A.10)を網羅する適用宣言書(SoA)の作成 | ISO 42001 | | 金融サービス企業向けAIポリシーおよびAI利用規定の起草 | ISO 42001 | | 顧客向けAIシステムがISO 42001に基づく高影響度コントロールを必要とするかの評価 | ISO 42001 | | ISO 42001ステージ1およびステージ2認証監査のためのエビデンスパッケージの準備 | ISO 42001 | | ISO 42001のAISIA要求事項をEU AI法の基本権影響評価(FRIA)にマッピング | ISO 42001 | | ISO 42001 AIMSを既存のISO 27001 ISMSと統合 | ISO 42001 + ISO 27001 | | 附属書AのコントロールA.9.2およびA.9.4に基づく公開AIツール(ChatGPT、Copilot)の従業員利用のガバナンス | ISO 42001 | | PII管理者と処理者の両方の役割を担うSaaS企業向けISO 27701:2025ギャップ評価の実施 | ISO 27701 | | ISO 27701:2019認証から2025年版スタンドアロン版への移行 | ISO 27701 | | 必要な第28条条項をすべて含むGDPR準拠のデータ処理契約(DPA)の起草 | ISO 27701 | | すべての処理業務を網羅する処理活動記録(RoPA)の構築 | ISO 27701 | | ターゲティング広告のためにユーザーをプロファイリングする新規AI機能向けDPIAの完了 | ISO 27701 | | 応答SLAを備えたデータ主体の権利対応手順の実装 | ISO 27701 | | コンプライアンス監査のためのISO 27701:2025コントロールのGDPR条項へのマッピング | ISO 27701 | | クラウドネイティブB2B SaaSにおけるサブプロセッサー管理義務の評価 | ISO 27701 | | コントロールの重複を避けるため、PIMSを既存のISO 27001:2022 ISMSと統合 | ISO 27701 + ISO 27001 | | 監督上のレビューに先立つEU信用機関向けDORAギャップ分析の実施 | DORA | | 第18条の基準およびCDR(EU)2024/1772の閾値に基づくICTインシデントの分類 | DORA | | 第19条に基づく3段階のインシデント報告手順(4h / 72h / 1か月)の構築 | DORA | | 第30条(2)の必須条項に基づくICTベンダー契約のレビュー | DORA | | CIR(EU)2024/2956に従った情報登録簿の構築または検証 | DORA | | 単一のハイパースケーラーに依存する銀行のICT集中リスクの評価 | DORA | | TLPTプログラムのスコープ設定と、第26条の閾値が適用されるかの評価 | DORA | | CDR(EU)2024/1773を満たすICT第三者リスクポリシーの起草 | DORA | | 金融機関におけるDORAとNIS2の相互関係についての助言 | DORA | | DORA義務を従来のEBA ICTガイドラインにマッピングし、変更点を特定 | DORA | | 2027年5月の遵守期限に先立つインドのSaaS企業向けDPDPAギャップ分析の実施 | DPDPA | | GDPR準拠の処理活動のうち、DPDPAに基づき新たな同意または再マッピングが必要なものを特定 | DPDPA + GDPR | | 多言語対応義務を含む、第5条および規則3に準拠した通知の設計 | DPDPA | | 第8条(6)および規則6に基づく72時間侵害通知パイプラインの実装 | DPDPA | | 規則12の親による本人確認(DigiLocker、仮想トークン)を備えた児童データコンプライアンスプログラムの設計 | DPDPA | | デジタルプラットフォームが18歳未満ユーザー向けのターゲティング広告と行動追跡を廃止する必要があるかの評価 | DPDPA | | グローバル企業に対するインドのデータ移転義務 — ブラックリスト方式とGDPRのホワイトリスト方式に関する助言 | DPDPA | | 重要なデータ受託者(Significant Data Fiduciary)指定の可能性への備え — DPO任命、DPIA、監査準備 | DPDPA | | 規則16を満たすためのベンダーとのデータ処理契約の更新 | DPDPA | | 分析目的で正当な利益に依拠する企業がDPDPAに基づき同意を取得する必要があるかの評価 | DPDPA | | アクセス、訂正、消去、指名を網羅するデータ主体の権利履行手順の構築 | DPDPA | | 契約上のDFARS条項とCUIの取り扱いに基づくCMMCレベルの決定 | CMMC 2.0 | | NIST SP 800-171の全110プラクティスにわたるCMMCレベル2ギャップ評価の実施 | CMMC 2.0 | | 実装記述を含む全110プラクティスを網羅するシステムセキュリティ計画(SSP)の起草 | CMMC 2.0 | | SPRSスコアの算出と、影響度の最も高いギャップ是正の優先順位付け | CMMC 2.0 | | C3PAO評価の準備 — エビデンスパッケージ、重要プラクティス、POA&M規則 | CMMC 2.0 | | 組織内のCUIのスコープ設定と、CMMC範囲を縮小するエンクレーブの設計 | CMMC 2.0 | | DFARS 252.204-7012のインシデント報告義務(72時間DIBNET報告)の管理 | CMMC 2.0 | | CUIを扱う下請け業者へのCMMC要求事項のフローダウン | CMMC 2.0 | | NIST AI RMFのCurrent状態とTarget状態を用いたAI組織プロファイルの構築 | NIST AI RMF | | AIリスクプログラムを開始する組織向けGOVERNギャップ評価の実施 | NIST AI RMF | | MEASURE 2.xの信頼性基準に基づく信用スコアリングモデルの評価 | NIST AI RMF | | 本番稼働中のMLシステム向けにNIST AI RMFカテゴリへマッピングしたAIリスク台帳の構築 | NIST AI RMF | | NIST AI RMFをEU AI法第9条のリスク管理システム要件にマッピング | NIST AI RMF + ISO 42001 | | 採用AIツールのバイアスと公平性の評価(demographic parity、equalized odds、EEOC 4/5thsルール) | NIST AI RMF | | MEASURE 3.xおよびMANAGE 3.xを用いた導入後AI監視プログラムの設計 | NIST AI RMF | | NIST AI RMFを既存のNIST CSFプログラムと統合 | NIST AI RMF + NIST CSF | | SWIFTアーキテクチャタイプ(A1/A2/A3/A4/B)の決定と、完全なCSCF v2026コントロール適用マトリックスの入手 | SWIFT CSP | | Alliance Accessオンプレミス導入向けCSCF v2026ギャップ評価の実施(現在必須となったコントロール2.4を含む) | SWIFT CSP | | ソフトウェアOTP(Google Authenticator)がコントロール4.2を満たさない理由を理解し、7月のアテステーション前にハードウェアトークンで是正 | SWIFT CSP | | 全エビデンスの準備と、swift.com/myswift経由の年次KYC-SAアテステーションの完了 | SWIFT CSP | | 24時間SWIFT通知および30日報告義務を網羅するSWIFT固有のインシデント対応計画の策定 | SWIFT CSP | | サービスビューロー(タイプB)のKYC-SAアテステーションの検証と、コントロール責任分担の理解 | SWIFT CSP | | 既存のISO 27001またはPCI DSSコントロールをCSCF要件にマッピングしてSWIFT固有のギャップを特定 | SWIFT CSP + ISO 27001 / PCI DSS | | 一般的なCSCF不適合パターンの是正:共有VLAN、更新停滞パッチ、SIEM適用範囲の欠落、トークン台帳の不備 | SWIFT CSP | | 豪州政府クラウドシステムに適用されるISMコントロール適用マーキング(NC/OS/PROTECTED)の理解 | ISM | | PROTECTEDレベルシステムのIRAP評価のためのアーティファクト準備 | ISM | | エビデンスチェックリスト付きでWindows Server 2022導入をISM第13章の要件に準拠させるハードニング | ISM | | Essential Eight成熟度レベル2の要件を対応するISMガイドラインの章にマッピング | ISM | | 政府契約下の民間クラウドプロバイダーにおけるISMコンプライアンス義務の理解 | ISM | | OFFICIAL: SensitiveシステムのATO承認を得るためのシステムセキュリティ計画(SSP)の起草 | ISM | | ISMに基づく承認済み暗号アルゴリズムとログ保存期間の理解 | ISM | | 政府固有のギャップを特定するためのISM要件とISO 27001コントロールの比較 | ISM + ISO 27001 | | 欧州のエネルギー企業がNIS2に基づきEssential Entity(必須事業者)かImportant Entity(重要事業者)かを判断し、その義務を理解 | NIS2 | | ランサムウェア攻撃後のNIS2第23条インシデント報告ワークフロー(24h/72h/1か月)の確認 | NIS2 | | 既存のISO 27001:2022 ISMSと完全なNIS2コンプライアンス間のギャップ分析の実施 | NIS2 + ISO 27001 | | 第21条の全10対策と第23条の報告期限を網羅するNIS2準拠インシデント対応ポリシーの起草 | NIS2 | | DORAの特別法(lex specialis)の関係を説明し、欧州銀行に対する残余のNIS2義務を特定 | NIS2 + DORA | | NIS2に基づく第20条の管理機関の義務、個人責任、必要なサイバーセキュリティ研修の理解 | NIS2 | | NIS2第21条(2)(d)および第22条ENISA協調リスク評価に基づくサプライチェーンセキュリティ義務の評価 | NIS2 | | NIS2の最大罰金リスクの算出と、EE(必須事業者)とIE(重要事業者)の監督制度の比較(第32条対第33条) | NIS2 | | 米国eコマース企業がCCPA/CPRAのいずれかの基準に該当するかの判断と、中核的義務の理解 | CCPA/CPRA | | 本人確認と例外を含む、カリフォルニア州消費者からの知る権利・削除権の複合リクエストへの対応 | CCPA/CPRA | | アドテックプラットフォームとのクッキーID共有がCCPAの「sale」またはCPRAの「sharing」に該当するかの評価と、オプトアウトメカニズムの実装 | CCPA/CPRA | | 既存のGDPRプログラムとCCPA/CPRA間のギャップ分析の実施 — カリフォルニア固有の追加事項の特定 | CCPA/CPRA + GDPR | | 正確な位置情報、健康、生体データをCPRAの機微な個人情報(SPI)に分類し、15営業日のSPI制限ワークフローを理解 | CCPA/CPRA | | CCPA/CPRAのすべての開示要件を満たす収集時プライバシー通知と包括的プライバシーポリシーの起草 | CCPA/CPRA | | 販売・共有からの有効なオプトアウトとしてGlobal Privacy Control(GPC)シグナル認識を実装 | CCPA/CPRA | | CPPA執行リスクの評価と、故意ではない違反と故意のCCPA/CPRA違反における罰金リスクの算出 | CCPA/CPRA | | 小規模な専門サービス企業がIG1、IG2、IG3のいずれのコントロールを必要とするかの判断と、スコープ設定された12週間クイックスタート計画の取得 | CIS Controls v8 | | 医療機関向けCIS Controls v8ギャップ評価の実施と、結果のHIPAAセキュリティ規則セーフガードへのマッピング | CIS Controls v8 + HIPAA | | エンドポイント、ユーザーアカウント、バックアップ、研修にわたる全56のIG1セーフガードの実装 — セキュリティ影響度で優先順位付け | CIS Controls v8 | | 外部アプリケーション、リモートアクセス、管理者アカウントへのMFA展開(セーフガード6.3/6.4/6.5)とフィッシング耐性オプションの選択 | CIS Controls v8 | | クロスフレームワークのコンプライアンスプログラムのためにCIS Controls v8をNIST CSF 2.0サブカテゴリにマッピング | CIS Controls v8 + NIST CSF | | 認証付きスキャン、CVSSベースの是正SLA、追跡KPIを備えた脆弱性管理プログラムの構築 | CIS Controls v8 | | コントロール8に基づくSIEMおよびログ管理プログラムの設計 — 収集すべきイベント、保存基準、NTP同期 | CIS Controls v8 | | EARに基づくRFパワーアンプの分類 — ドイツへの輸出に関するECCN判定とライセンス要件の分析 | EAR | | 輸出管理対象の暗号化ソースコードにアクセスする中国籍従業員に関するみなし輸出義務の評価 | EAR | | 判明したEntity List再輸出違反への対応 — 自主的開示プロセスと罰金の軽減 | EAR | | AES-256サイバーセキュリティソフトウェアのフランス、インド、ブラジルへの輸出にBISライセンスが必要かの判断 | EAR | | 欧州とアジアに顧客を持つ半導体製造装置企業向け7要素輸出コンプライアンスプログラムの設計 | EAR | | 外国製チップが外国直接製品規則(FDPR)の対象となる米国原産設備を使用しているかの判断 | EAR | | 商用暗号製品へのENCライセンス例外の適用と、一度限りのBIS通知の完了 | EAR | | FIPS 199に基づく連邦人事システムの分類と、適切なSP 800-53Bベースラインの選択 | NIST SP 800-53 | | セキュリティ評価で判明したAC-2(3) OTS指摘事項の文書化と、FedRAMP是正スケジュール付きPOA&Mの作成 | NIST SP 800-53 | | EO 14028およびOMB M-22-09を満たすためのIA-2(1)およびIA-2(2)に基づくフィッシング耐性MFAの実装 | NIST SP 800-53 | | FIPS 140-3モジュールによるTLS 1.2/1.3を網羅するSC-8(1)伝送の機密性に関するSSPコントロール記述の作成 | NIST SP 800-53 | | ISO 27001:2022とFedRAMP Moderateベースライン間のギャップ分析の実施と、RMFステップのATOパッケージへのマッピング | NIST SP 800-53 | | 適用不可のコントロールを除外し、ODVを設定し、レガシーシステムの補完的コントロールを文書化するModerateベースラインの調整 | NIST SP 800-53 | | 毎月の脆弱性スキャン頻度、年次ペネトレーションテスト、POA&M更新頻度を備えたConMon戦略の構築 | NIST SP 800-53 | | EU AI法に基づく欧州の雇用主向けAI採用選考(CVスクリーニング)ツールの分類 — リスク区分とプロバイダー義務 | EU AI Act | | 予測警察活動AIツールがEU AI法第5条の禁止行為に違反するかの評価 | EU AI Act | | 3×10²⁴ FLOPsの訓練計算量を備えたオープンソースLLMのGPAIモデル義務の決定 | EU AI Act | | EU医療機器規則に基づきCEマークを取得したAI診断画像ツールの二重規制への対応 | EU AI Act | | eコマースAIにおける第50条(1)のチャットボット開示義務と、デプロイヤーとGPAIプロバイダーの義務の理解 | EU AI Act | | 連邦調達向けエンタープライズソフトウェアのVPAT 2.x(ACR)の完了 — 全3テーブル、テスト方法論の開示 | Section 508 | | キーボードのみおよびスクリーンリーダーによるテストを用いた公開WebアプリケーションのSection 508準拠監査 | Section 508 | | Section 508対応のためのレガシーPDF文書200点の是正 — タグ付き構造、読み上げ順序、フォームフィールドラベル、代替テキスト | Section 508 | | FAR 52.239-2アクセシビリティ要件を連邦調達RFPに盛り込み、ベンダーのVPAT提出物を評価 | Section 508 | | 正式な過度の負担(undue burden)判断の準備と、代替アクセス手段の義務の文書化 | Section 508 | | WCAG 2.2 AA準拠に関するReactアプリケーションの監査 — 色のコントラスト、キーボードナビゲーション、ARIA、フォーカス管理 | WCAG | | 米国、EU、英国市場における法的コンプライアンスに必要なWCAGバージョンと適合レベルの決定 | WCAG | | SC 1.4.3に基づくデザインシステムのカラーパレットのレビューと、アクセシブルな代替値の特定 | WCAG | | EUウェブアクセシビリティ指令の要件を満たす公共部門ウェブサイト向け完全なウェブアクセシビリティステートメントの起草 | WCAG | | WCAG 2.1 AA適合宣言をWCAG 2.2 AAに引き上げるために満たすべき新しい達成基準の理解 | WCAG | | Restricted区分のケース管理システムを導入するNZ政府機関向けギャップ分析の実施 | NZISM | | Restrictedシステム向け認定・認可(C&A)提出物の準備 — SSP、SRA、POA&M、ATO承認 | NZISM | | AWS SydneyでのRestrictedデータのホスティングがNZISM義務を満たすかの評価と、必要な認可機関(Accrediting Authority)の承認の特定 | NZISM | | NZISMコントロールIDと文書分類ブロックを埋め込んだNZISM準拠アクセス制御ポリシーの起草 | NZISM | | In-Confidenceデータに関するNZISMに基づくSaaSベンダーのデューデリジェンスと必須の契約上セキュリティ要件についての助言 | NZISM | | 2026年1月1日の施行日に先立つ、ベトナム人の個人データを処理する外国企業向けVN-PDPLギャップ分析の実施 | VN-PDPL | | ベトナム法91/2025に基づく有効な同意メカニズムの設計 — 独立した通知、許可される形式、撤回ワークフロー | VN-PDPL | | データインシデント後のベトナムのフィンテック向け公安省への72時間侵害通知ワークフローの構築 | VN-PDPL | | 既存のGDPRコンプライアンスプログラムのVN-PDPLへのマッピング — 法的根拠、DPO、越境移転規則のギャップ特定 | VN-PDPL + GDPR | | 越境データ移転義務の評価と、オフショアクラウド処理に関する第20条に基づく影響評価資料の作成 | VN-PDPL | | EU CRAに基づく接続型IoT製品の分類 — Default、Class I、Class II — および適用される適合性評価ルートの理解 | EU CRA | | EU市場に提供されるソフトウェア製品向け附属書Iギャップ評価の実施 — パートIの全10のセキュリティ特性とパートIIの9の脆弱性義務 | EU CRA | | 協調的な情報開示、24h/72hのENISA報告、CSIRT通知を備えたCRA準拠の脆弱性開示プログラムの構築 | EU CRA | | Class I製品の必須の通知機関(Notified Body)適合性評価のための附属書VIIに基づく技術文書の準備 | EU CRA | | EU CRAの最低限のコンテンツ要件とCI/CD統合を満たすSPDXまたはCycloneDX形式のSBOMプログラムの実装 | EU CRA |
必要なフレームワークの.skillファイルをダウンロードします:| フレームワーク | ダウンロード |
|-----------|----------|
|
ISO 27001 | iso27001.skill |
|
SOC 2 | soc2.skill |
| FedRAMP [米国] | fedramp.skill |
| 🇪🇺 GDPR [EU] | gdpr-compliance.skill |
|
HIPAA [米国] | hipaa-compliance.skill |
|
NIST CSF | NIST Cybersecurity.skill |
|
PCI DSS | |
| 🚨 TSAサイバーセキュリティ [米国] | |
| 🤖 ISO 42001 AIマネジメントシステム | |
| 🔒 ISO 27701 プライバシー情報管理 | |
| 🏦 DORA デジタル運用レジリエンス | |
| 🇮🇳 DPDPA [インド] — デジタル個人データ保護法 | |
| 🛡️ CMMC 2.0 サイバーセキュリティ成熟度モデル認証 | |
| 🤖 NIST AIリスクマネジメントフレームワーク | |
| 🏦 SWIFTカスタマーセキュリティプログラム (CSP) | |
| 🇦🇺 ISM [オーストラリア] — オーストラリア情報セキュリティマニュアル | |
| 🇪🇺 NIS2 [EU] 指令 | |
| CCPA/CPRA [カリフォルニア] プライバシー | |
| ITAR [米国] — 国際武器取引規則 | |
| LGPD [ブラジル] — 一般データ保護法 | |
| CSRD [EU] — 企業サステナビリティ報告指令 | |
| 🛡️ CIS Controls v8 — CISトップ18サイバー衛生 | |
| 📦 EAR [米国] — 輸出管理規則 | |
| 🏛️ NIST SP 800-53 — 連邦システム向けセキュリティおよびプライバシー管理策 | |
| 🤖 EU AI法 — 規則 (EU) 2024/1689 | |
| ♿ Section 508 [米国] — 連邦ICTアクセシビリティ | |
| ♿ WCAG — Webコンテンツアクセシビリティガイドライン | |
| 🇳🇿 NZISM [ニュージーランド] — 情報セキュリティマニュアル | |
| 🇻🇳 ベトナムPDPL — 個人データ保護法 | |
| 🇪🇺 EU CRA — サイバーレジリエンス法 | |
ヒント: 複数のスキルを一度にインストールできます。複数のフレームワーク(例:ISO 27001 と SOC 2 の両方)にまたがって作業する場合は、すべてをインストールしてください。Claude は各質問に最も関連するスキルを自動的にアクティベートします。

Claude Code(開発者向けのAI搭載CLI)を使用している場合、これらのスキルはホスト型マーケットプレイスを通じてインストール可能な Claude Code プラグインとしても利用できます。これは開発者やチームにとって推奨されるインストール方法であり、バージョン固定、自動更新、手動のファイル操作なしでのチーム全体への配布に対応しています。
ターミナルから直接マーケットプレイスを追加し、必要なスキルをインストールします:```shell /plugin marketplace add Sushegaad/Claude-Skills-Governance-Risk-and-Compliance /plugin install iso27001@grc-skills soc2@grc-skills fedramp@grc-skills gdpr-compliance@grc-skills hipaa-compliance@grc-skills nist-csf@grc-skills pci-compliance@grc-skills tsa-compliance@grc-skills iso42001@grc-skills iso27701@grc-skills dora@grc-skills dpdpa@grc-skills cmmc@grc-skills nist-ai-rmf@grc-skills swift-csp@grc-skills ism@grc-skills nis2@grc-skills ccpa@grc-skills itar@grc-skills lgpd@grc-skills csrd@grc-skills cis-controls@grc-skills ear@grc-skills nist-800-53@grc-skills eu-ai-act@grc-skills section-508@grc-skills wcag@grc-skills nzism@grc-skills vn-pdpl@grc-skills eu-cra@grc-skills
チームは `.claude/settings.json` でマーケットプレイスを事前に設定できるため、開発者はプロジェクトを開いたときに自動的にスキルを取得できます — 手動インストールは不要です。
📖 **[完全なインストール手順、チーム設定、アップデートガイド → INSTALLATION.md](https://github.com/sushegaad/claude-skills-governance-risk-and-compliance/blob/HEAD/INSTALLATION.md)**
---
## スキル評価
これらのスキルは、[Claude Skill Creator](https://claude.ai) の評価フレームワークを使用してベンチマークされました。全30スキルにわたって**150件の現実的なテストケース**(各フレームワーク5件)が、**スキル支援モデルとベースラインモデルの両方に Claude Sonnet を使用**して実行されました(両側で同一モデルのため、差分はモデルの性能ではなくスキルの効果を測定します)— ギャップ分析、ポリシー作成、コントロールの詳細調査、エッジケース、コンプライアンスアドバイスのシナリオをカバーしています。各テストケースは、独立した評価エージェントによって、スキル支援とベースラインの Claude 応答を比較し、少なくとも5件の客観的に検証可能なアサーション(合計752件)に対して評価されました。
| 構成 | 合格率 | 合格アサーション数 |
|---------------|-----------|-------------------|
| **GRC スキル導入済み** | **93%** | **703 / 752** |
| スキルなし(ベースライン Claude) | 79% | 596 / 752 |
| **差分** | **+14 ポイント** | **+107 アサーション** |
### スキル別結果
| スキル | テストケース数 | スキルあり | ベースライン | 差分 | テスト内容 |
|-------|-----------|-----------|---------|-------|-----------------|
CISA 24-hour reportingOT segmentation TSApipeline cybersecurityrail cybersecurity directivetransit cybersecurityTSA NPRM 2024EU AI Act management systemNIST AI RMF ISO mappingAI bias controlsAI transparency standardAI incident management ISOISO 27701:201927701 transitionstandalone PIMSAnnex A controller controlsAnnex A processor controlsCDR 2024/1772CDR 2024/1773CDR 2024/1774CDR 2025/301CDR 2025/1190TLPT financial entitiesICT concentration riskcritical ICT TPSPDORA vs NIS2EBA ICT guidelines DORADORA incident classificationDORA reporting timelinesChapter II DORAChapter III DORASection 10 DPDPARule 3 DPDPRule 6 DPDP breach notificationRule 12 parental consentIndia privacy lawIndia digital privacyDPDPA gap analysisDPDPA vs GDPRIndia data lawMeitY data protectionDigiLocker consentIndia children data lawDPDPA consent requirementsDPDPA breach notificationIndia cross-border data transferPOA&M CMMCgap analysis CMMCDIBCACCUI scoping32 CFR Part 170AI organizational profileresponsible AI frameworkAI governance frameworkAI incident responseAI RMF gap assessmentType B SWIFTSWIFT incident responseSWIFT gap assessmentSWIFT mandatory controlsSWIFT hardware tokenSWIFT log retentionISM chapterISM hardeningISM OSCALcyber.gov.auASD IRAPNIS2 penaltiesNIS2 transpositionNIS2 and DORANIS2 and ISO 27001network information security directiveCCPA gap analysisCCPA vs GDPRCalifornia data privacyCCPA service providerCCPA third partyCCPA penaltyvoluntary disclosure ITARITAR vs EARcommodity jurisdictiondefense articledefense serviceITAR compliancetechnology control planEmpowered OfficialLGPD penaltyBrazil privacy policyCSRD scopeEU sustainability reportingESRS assuranceXBRL sustainabilityCSRD vs GRICSRD vs TCFDEU Taxonomy CSRDNFRD CSRDESRS materialityvulnerability management CISCIS Controls ISO 27001CIS Controls SOC 2CIS Controls PCI DSSCIS Controls CMMCCIS Controls NIST CSFlicence exceptionENC exceptionvoluntary self-disclosureVSDSNAP-Rexport compliance programmeECPrestricted party screeningexport to Chinaexport to Russiade minimis ruleCCATSEAR vs ITARModerate baselineHigh baselineSSP narrativeSystem Security PlanPOA&MPlan of ActionConMoncontinuous monitoringSP 800-53Asecurity assessmentODVorganization-defined valuecontrol tailoringcommon controlsinherited controlsAC-2IA-2SC-8SI-2SR familyPT familysupply chain riskOSCAL3PAOFedRAMP controlsISSOsystem ownerauthorizing officialAnnex III AIAI provider obligationsAI deployer obligationshuman oversight AIAI risk managementArt. 50 transparencychatbot disclosure AIAI Act complianceGPAI obligationsopen-source AI ActAI Act penaltyAI Act timelineAI Act GDPRundue burden 508assistive technology testingFAR 52.239-2508 procurementJAWS testingVoiceOver complianceaxe accessibilitycolour contrast 508focus visible 508alt text federalWCAG conformancesuccess criteriaalt textcaptions accessibilitySC 1.4.3SC 4.1.2NVDAVoiceOverJAWS screen readerWCAG 2.2 upgradeNZISM policyClaude を開き、Customize → Skills に移動します。
Upload Skill をクリックし、.skill ファイルを選択します。
スキルが有効になりました。新しい会話を開始してコンプライアンスに関する質問をすると、Claude が自動的にスキルを適用します。