
Claude-Skills-Governance-Risk-and-Compliance v1.9.0
설치 가능한 Claude Skills는 ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS, EU AI Act 등 30개 이상의 프레임워크에 대한 전문가 수준의 규정 준수 지침을 제공합니다. 갭 분석, 정책 템플릿 및 통제 매핑을 포함합니다.
Claude Skills for Governance, Risk & Compliance (GRC)
ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS, TSA Cybersecurity, ISO 42001 AI Management System, ISO 27701 Privacy Information Management, DORA Digital Operational Resilience, India's Digital Personal Data Protection Act (DPDPA), CMMC 2.0 Cybersecurity Maturity Model Certification, NIST AI Risk Management Framework, SWIFT Customer Security Programme (CSP), Australian Information Security Manual (ISM), EU NIS2 Directive, CCPA/CPRA California Privacy, ITAR (International Traffic in Arms Regulations), Brazil's LGPD (Lei Geral de Proteção de Dados), EU CSRD (Corporate Sustainability Reporting Directive), CIS Controls v8 (CIS Top 18), EAR (Export Administration Regulations), NIST SP 800-53 (Security and Privacy Controls for Federal Systems), EU AI Act (Regulation (EU) 2024/1689), Section 508 (US Federal ICT Accessibility), WCAG (Web Content Accessibility Guidelines), NZISM (New Zealand Information Security Manual), Vietnam PDPL (Law on Personal Data Protection No. 91/2025/QH15), EU CRA (Cyber Resilience Act, Regulation (EU) 2024/2847), Saudi Arabia GRC (NCA ECC, Saudi PDPL, SAMA, CST), UAE GRC (Federal PDPL, DIFC, ADGM, CBUAE, ICT Health Law), TISAX (VDA ISA / ENX automotive supplier security), TPRM (third-party/vendor risk), UK Cyber Essentials, and SOX ITGC — powered by Claude Skills. Updated Monthly.
Benchmarked across 180 test cases using the eval framework — each graded against at least 5 verifiable assertions by independent agents (902 assertions in total). Skills scored 89% vs a baseline of 57%.
목차
- Claude Skills란 무엇인가?
- 누구를 위한 것인가?
- 스킬 목록
- ISO 27001
- SOC 2
- FedRAMP
- GDPR
- HIPAA
- NIST CSF
- PCI DSS
- TSA Cybersecurity
- ISO 42001 AI Management System
- ISO 27701 Privacy Information Management
- DORA Digital Operational Resilience
- DPDPA India Digital Personal Data Protection
- CMMC 2.0 Cybersecurity Maturity Model Certification
- NIST AI Risk Management Framework
- SWIFT Customer Security Programme (CSP)
- Australian Information Security Manual (ISM)
- EU NIS2 Directive
- CCPA/CPRA California Privacy
- ITAR — International Traffic in Arms Regulations
- LGPD — Brazil's General Data Protection Law
- CSRD — EU Corporate Sustainability Reporting Directive
- CIS Controls v8 — CIS Top 18 Cyber Hygiene
- EAR — Export Administration Regulations
- NIST SP 800-53 — Security and Privacy Controls for Federal Systems
- EU AI Act — Regulation (EU) 2024/1689
- Section 508 — US Federal ICT Accessibility
- WCAG — Web Content Accessibility Guidelines
- NZISM — New Zealand Information Security Manual
- Vietnam PDPL — Law on Personal Data Protection
- EU CRA — Cyber Resilience Act
- Saudi Arabia GRC — Country Compliance Advisor
- UAE GRC — Country Compliance Advisor
- TISAX — Trusted Information Security Assessment Exchange
- TPRM — Third-Party Risk Management
- Cyber Essentials / CE Plus — UK Baseline Certification
- SOX ITGC — IT General Controls for SOX 404
- 잠재적 활용 사례
- 스킬 설치 방법
- Claude Code Marketplace를 통한 설치
- 스킬 평가
- 고객 후기
- 지원
- 저자
- 면책 조항
Claude Skills란 무엇인가?
Claude Skills는 특정 도메인에 대한 Claude의 역량을 확장하는 설치형 지식 패키지입니다. 스킬은 .skill 파일로, SKILL.md 지침 파일과 선택적 참조 자료를 포함하는 번들 아카이브입니다. 한 번 Claude에 업로드하면 모든 대화에서 사용할 수 있습니다.
설치 후에는 대화가 해당 주제 영역을 다루면 스킬이 자동으로 활성화됩니다. 이름을 지정하여 호출하거나 특수 명령어를 사용할 필요가 없습니다. Claude는 세션 동안 해당 도메인의 더 깊은 전문가가 됩니다.
다음이 필요할 때 스킬이 이상적입니다:
- 특화된 주제에 대해 일관되고 전문가 수준의 응답
- 전문적 또는 규제 표준에 맞게 형식화된 출력 (예: 감사 준비가 된 통제 서술, 적절한 조항이 포함된 정책 템플릿)
- 일반적인 LLM 학습을 넘어서는 도메인 지식 — 예를 들어 특정 시나리오에 어떤 NIST 800-53 통제가 적용되는지, 또는 국제 데이터 이전을 규율하는 GDPR 조항이 무엇인지 아는 것
스킬의 작동 방식: 각 .skill 파일에는 스킬이 트리거될 때 Claude의 컨텍스트에 로드되는 기본 SKILL.md와 더 깊은 하위 주제를 위해 필요 시 로드되는 참조 파일이 포함되어 있습니다. 이러한 "점진적 공개(progressive disclosure)" 패턴은 컨텍스트 사용을 효율적으로 유지하면서 필요할 때 포괄적인 지식을 제공합니다.
누구를 위한 것인가?
이 스킬들은 정보 보안, 프라이버시, 규제 준수 업무를 수행하는 전문가를 위해 설계되었습니다. 인증을 추구하는 조직, 규정을 준수하는 시스템을 구축하는 개발팀, 고객을 지원하는 자문가 모두에게 적합합니다.
보안 및 컴플라이언스 팀은 이 스킬을 사용하여 격차 평가를 가속화하고, 정책 초안을 생성하고, 통제를 매핑하고, 증거 패키지를 준비합니다. 몇 주 걸리던 참조 작업을 몇 분으로 단축합니다.
소프트웨어 개발자 및 엔지니어는 시스템이 구현해야 하는 통제를 이해하고, 컴플라이언스 문제에 대해 코드와 아키텍처를 감사하고, 특정 규제 요건에 연결된 실행 가능한 기술 지침을 얻기 위해 사용합니다.
법률, 프라이버시 및 GRC 전문가는 규제 문서(DPA, BAA, 프라이버시 고지)를 작성하고, 정확한 규제 인용으로 고객 질문에 답변하고, 프레임워크 요건에 대한 최신 정보를 유지하기 위해 사용합니다.
의료 기관은 HIPAA 스킬을 사용하여 시스템을 평가하고, 필수 고지 및 계약을 생성하고, 직원에게 의무 사항을 교육합니다. 모든 질문에 컴플라이언스 컨설턴트가 필요하지 않습니다.
클라우드 서비스 제공업체는 연방 정부 계약을 추진할 때 FedRAMP 스킬을 사용하여 ATO 프로세스를 탐색하고, SSP 서술을 작성하고, POA&M을 관리하고, 3PAO 평가를 준비합니다.
스타트업과 중소기업은 이 스킬을 사용하여 특정 프레임워크가 요구하는 사항을 이해하고, 컴플라이언스 프로그램의 범위를 설정하고, 대규모 사내 팀 없이도 전문가 수준의 결과물을 얻습니다.
스킬 목록
1.
ISO 27001
파일: ISO 27001 - Claude Skill/iso27001.skill
ISO 27001 스킬은 Claude를 전문 ISO 27001 선임 심사원 및 ISMS 구현 컨설턴트로 변환합니다. ISO 27001:2013(114개 통제, 14개 도메인)과 ISO 27001:2022(93개 통제, 4개 테마)를 모두 다루며, 기본값은 현재 버전인 2022입니다.
수행 기능:
- 필수 조항(4–10) 및 모든 Annex A 통제에 대한 구조화된 격차 분석 실행
- 문서 관리 블록, 범위 선언, 조항-통제 매핑이 포함된 완전한 감사 준비 정책 문서 생성
- 모든 Annex A 통제에 대한 단계별 통제 구현 지침 제공
- 가능성 × 영향 방법론을 사용한 위험 등록부 및 위험 처리 계획 구축
- 93개 통제를 모두 포함하는 적용 선언서(SoA) 템플릿 생성
- 2013 → 2022 전환 안내, 11개 신규 통제 및 매핑 변경 사항 설명
트리거 문구: ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit
2.
SOC 2
파일: SOC 2 - Claude Skill/soc2.skill
SOC 2 스킬은 Claude를 AICPA 2017 Trust Services Criteria (TSC) with 2022 Revised Points of Focus에 기반한 전문 SOC 2 컴플라이언스 자문가로 변환합니다. 보안(CC1–CC9), 가용성(A1), 기밀성(C1), 처리 무결성(PI1), 프라이버시(P1–P8) 등 5가지 TSC를 모두 다룹니다.
수행 기능:
- 범위 내 TSC 기준에 대한 격차 분석 수행, 🔴/🟡/🟢 상태 등급 및 개선 로드맵 제공
- 12개 핵심 SOC 2 정책 초안 작성 (정보 보안, 접근 통제, 사고 대응, 변경 관리, 위험 평가, 공급업체 관리, BCP/DR 등)
- 감사인 준비 형식으로 통제 문서화: 통제 ID, TSC 기준, 유형, 책임자, 빈도, 증거, 테스트 절차
- 각 기준에 매핑된 증거 체크리스트 생성, Type 1 vs Type 2 감사에 대한 샘플링 지침 포함
- 공급업체 위험 처리: 등급 분류, 32개 질문 보안 설문지, SOC 2 보고서 검토, CUEC 추적, 계약 요건
- 어조 적응 — SOC 2를 처음 접하는 팀에게는 평이한 언어, 실무자와 감사인에게는 AICPA 코드가 포함된 기술적 출력
트리거 문구: SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence
3.
FedRAMP [US]
파일: FedRamp - Claude Skill/fedramp.skill
FedRAMP 스킬은 Claude를 NIST SP 800-53 Rev 5 및 새로운 CR26 (FedRAMP Consolidated Rules for 2026) 프레임워크에 따라 클라우드 서비스 제공업체(CSP)의 전체 인증 라이프사이클을 다루는 지식이 풍부한 FedRAMP 자문가로 변환합니다. 2026년 8월 기준 최신 — CR26은 최종 확정(2027년 1월 1일 의무화)되었으며 Certification Classes A–D(A = 파일럿/전환, B = LI-SaaS/Low, C = Moderate, D = High), Class 파이프라인은 2026년 8월 개시, FedRAMP 20x가 주요 경로, Ready는 2026년 7월 28일 폐지(Legacy FedRAMP Ready), 신규 인증에 대한 2026년 9월 30일 OSCAL 의무화.
수행 기능:
- 75개 이상 항목 체크리스트를 사용한 준비성 및 격차 평가 수행, CR26 Certification Classes(A/B/C/D)에 매핑
- ATO 문서 작성 안내: 시스템 보안 계획(SSP), POA&M(올바른 SLA 포함: Critical=15일, High=30일, Moderate=90일, Low=365일), SAP, SAR 및 모든 부록(A–Q)
- 20개 통제 패밀리 전체에 걸친 NIST 800-53 Rev 5 통제 매핑; FedRAMP 20x 지속적 인증 접근 방식 자문
- AWS GovCloud, Azure Government, Google Cloud Government를 위한 클라우드 아키텍처 지침 제공
- 지속적 모니터링(ConMon) 의무 지원: 월간 산출물, POA&M SLA 관리, 편차 요청
- 2026년 9월 30일 의무 제출 기한을 위한 OSCAL 준비 자문
트리거 문구: FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class
4. 🇪🇺 GDPR [EU]
파일: GDPR - Claude Skill/gdpr-compliance.skill
GDPR 스킬은 Claude를 기술적 관점과 법적 관점을 연결하는 전문 GDPR 컴플라이언스 어시스턴트로 변환합니다. 전체 EU GDPR 규정을 다루며 규칙이 다른 경우 **UK GDPR (DPA 2018)**에 대한 참고 사항을 포함하고, 어조를 자동으로 적응시킵니다 — 개발자에게는 기술적으로, 컴플라이언스 및 프라이버시 전문가에게는 법적으로 정확하게.
수행 기능:
- 코드, API, 데이터베이스 스키마, 아키텍처를 감사하여 GDPR 위반 사항을 찾아내고, 특정 GDPR 조항에 매핑된 심각도 등급(🔴/🟡/🟢) 결과 생성
- 내장 템플릿으로 컴플라이언스 문서 초안 작성: 프라이버시 고지(Art. 13/14), 데이터 처리 계약(Art. 28), 쿠키/동의 배너, DPIA(Art. 35), 데이터 보존 정책, 정보주체 권리 절차
- 권위 있는 조항 인용으로 컴플라이언스 질문에 답변 — 모든 응답은 적용 조항을 먼저 제시하고, 그 다음 예외 사항, 그 다음 실질적 함의를 설명
- 6가지 차원(무엇, 왜, 어디서, 누가, 얼마나 오래, 어떻게 보호되는지)에 걸쳐 데이터 흐름 및 PII 처리 검토, RoPA 요건과의 정합성 확인
- 모든 주요 GDPR 영역 다룸: 적법 근거, 동의, 정보주체 권리(Arts. 15–22), 국제 이전(Arts. 44–49), 침해 대응(Arts. 32–34), 특별 범주 데이터(Arts. 9–10), 제재(Arts. 77–84)
트리거 문구: GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB
5.
HIPAA [US]
파일: HIPAA - Claude Skill/hipaa-compliance.skill
HIPAA 스킬은 Claude를 프라이버시 규칙, 보안 규칙, 침해 통지 규칙(45 CFR Parts 160 및 164, HITECH로 개정)을 다루는 지식이 풍부한 HIPAA 컴플라이언스 자문가로 변환합니다. ePHI를 처리하는 시스템을 구축하는 기술 팀과 조직의 의무를 관리하는 컴플라이언스/법률 팀 모두에게 적합합니다.
수행 기능:
- 문서, 시스템, 아키텍처를 검토하여 HIPAA 컴플라이언스 여부를 확인하고, CFR 인용, 위험 수준(High / Medium / Low), 개선 단계가 포함된 구조화된 결과 생성
- 9개의 즉시 사용 가능한 템플릿으로 HIPAA 준수 문서 생성: 프라이버시 관행 고지(NPP), 비즈니스 어소시에이트 계약(BAA), 승인 양식, 인력 교육 확인서, 보안 사고 보고서, 위험 분석 템플릿 등 — 모두 인라인 CFR 인용 포함
- 최신 클라우드 환경(AWS, Azure, GCP), FHIR API, 모바일/BYOD, DevOps 파이프라인을 위한 기술적 보호 조치 자문 — 54개 보안 규칙 구현 사양(Required 및 Addressable) 모두 포함
- 모든 대상에게 HIPAA를 평이한 언어로 설명 — 암호화 지침이 필요한 개발자부터 PHI가 무엇인지 배우는 일반 직원까지
- 4가지 요소 위험 평가, 통지 일정, HHS 보고 의무, 시나리오별 지침을 사용한 침해 대응 안내
트리거 문구: HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule
6.
NIST CSF
파일: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill
NIST CSF 스킬은 Claude를 CSF 2.0(2024년 2월)과 CSF 1.1(2018년 4월)을 모두 다루는 전문 NIST 사이버보안 프레임워크 자문가로 변환하며, 기본값은 현재 CSF 2.0입니다. Govern, Identify, Protect, Detect, Respond, Recover 등 6가지 기능을 모두 다루며, CSF 2.0에서 도입된 새로운 Govern 기능을 포함합니다.
수행 기능:
- 6가지 CSF 2.0 기능, 범주, 하위 범주 전체에 걸친 구조화된 격차 평가 수행
- 비즈니스 맥락, 위험 허용 범위, 규제 의무에 맞춘 조직 프로파일 — 현재 및 목표 — 구축
- 3가지 차원에 걸친 구현 등급(1–4) 평가 및 목표 지향적 발전 지침 제공
- 단계별 30/60/90일 및 전략적 조치가 포함된 우선순위 구현 로드맵 생성
- CSF 하위 범주를 NIST SP 800-53, ISO 27001:2022, CIS Controls v8에 매핑
- CSF 기능에 맞춘 정책 생성 — 거버넌스 정책, 사고 대응, 데이터 보안, 접근 통제 등
- 상세한 하위 범주 매핑 및 마이그레이션 체크리스트와 함께 CSF 1.1 → CSF 2.0 마이그레이션 안내
트리거 문구: NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment
7.
PCI DSS
파일: PCI Compliance - Claude Skill/PCI-Compliance.skill
PCI DSS 스킬은 Claude를 PCI DSS v4.0.1(2024년 6월 — 현재 버전)을 다루는 전문 PCI DSS 컴플라이언스 자문가로 변환하며, 2025년 3월 31일 의무화된 모든 요건을 포함합니다. 12개 요건, 8가지 SAQ 유형, 가맹점 및 서비스 제공업체 등급, v3.2.1 대비 주요 v4.0 변경 사항을 모두 다룹니다.
수행 기능:
- 카드 소유자 데이터 환경(CDE) 범위 설정 — 범위 내 항목 식별, 네트워크 분할 평가, 토큰화 또는 P2PE를 통한 범위 축소 권장
- 올바른 SAQ 유형 선택 — SAQ A, A-EP, B, B-IP, C, C-VT, P2PE, D에 대한 의사 결정 트리를 근거와 함께 안내
- QSA 증거 요건 및 일반적 격차와 함께 12개 요건 전체에 걸친 구조화된 격차 평가 수행
- 모든 PCI DSS 하위 요건에 대한 통제 구현 지침 제공 — 구현할 사항, 필요한 증거, 일반적 함정
- PCI DSS에 맞춘 정책 생성 — 사고 대응, 접근 통제, 암호화, 패치 관리, 데이터 보존 등
- MFA 확대, 결제 페이지 스크립트 무결성(Req 6.4.3), 피싱 방지(Req 5.4.1), 자동화된 로그 검토(Req 10.4.1.1)에 대한 새로운 요건을 포함한 v3.2.1 → v4.0.1 마이그레이션 안내
- Defined vs Customised Approach 및 표적 위험 분석(TRA)을 사용해야 하는 시점 설명
트리거 문구: PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3
8. 🚨 TSA Cybersecurity [US]File: TSA Compliance - Claude Skill/TSA-Compliance.skill
TSA 사이버보안 스킬은 Claude를 핵심 교통 인프라를 위한 전문 TSA 사이버보안 지침 자문가로 변환합니다. 이 스킬은 현재의 모든 TSA 보안 지침 시리즈 — SD Pipeline-2021-01G, SD Pipeline-2021-02F, SD 1580-21-01E(화물 철도), SD 1582-21-01E(대중교통/여객 철도) — 와 함께, 이러한 지침을 영구적인 연방 규정으로 공식화하려는 2024년 11월 NPRM을 다룹니다.
SSI에 관한 참고: TSA 보안 지침은 49 CFR Part 1520에 따라 **민감 보안 정보(Sensitive Security Information, SSI)**로 분류됩니다. 이 스킬은 기밀 전체 지침 원문이 아닌, 공개적으로 이용 가능한 요약, 연방관보(Federal Register) 공고, DHS/CISA 간행물을 기반으로 구축되었습니다. 적용 대상 기관은 TSA로부터 실제 지침을 직접 받습니다.
수행하는 기능:
- 적용 가능성 판단 — 조직에 적용되는 지침 시리즈(파이프라인, 화물 철도, 대중교통 또는 버스)와 이것이 규정 준수 의무에 미치는 영향을 판단합니다
- IT/OT 네트워크 분리, 접근 통제(MFA), 지속적 모니터링, 패치 관리의 네 가지 기술 영역에 걸쳐 구조화된 격차 평가를 수행합니다
- 사이버 위험 관리 프로그램(CRMP) 문서 작성: 사이버보안 구현 계획(CIP/COIP), 사고 대응 계획(IRP), 아키텍처 설계 검토(ADR), 사이버보안 평가 계획(CAP)
- OT/ICS 특화 구현 안내 — 데이터 다이오드, 레거시 HMI용 점프 서버, 수동 모니터링 도구(Claroty, Dragos, Nozomi), 벤더 협력을 포함한 OT 패치 수명주기
- 24시간 CISA 사고 보고 의무 설명: 해당 요건, 보고 방법, 초기 보고서 예시 문구, CIRCIA 중복 적용
- 연간 IRP 테스트 자문 — 최소 두 가지 목표, 테스트 시나리오, 문서화 요건, 사후 검토 프로세스
- 2024 NPRM 영향 설명: NIST CSF 2.0 정렬, CISA CPG 기준선, 제안된 COIP 구조, 규칙이 최종 확정될 때 달라지는 사항
트리거 문구: TSA Security Directive, SD Pipeline-2021, SD 1580-21-01, SD 1582-21-01, TSA cybersecurity, Critical Cyber Systems, CCS, Cybersecurity Coordinator, Cybersecurity Implementation Plan, CIP, CRMP, IRP testing, Architecture Design Review, ADR, CAP, CISA 24-hour reporting, OT segmentation TSA, pipeline cybersecurity, rail cybersecurity directive, transit cybersecurity, TSA NPRM 2024
9.
ISO 42001 AI 관리 시스템
File: ISO 42001 - Claude Skill/ISO-42001.skill
ISO 42001 스킬은 Claude를 ISO/IEC 42001:2023 AI 관리 시스템(AIMS) 전문 자문가로 변환합니다. 이는 AI 거버넌스를 위한 세계 최초의 국제 표준입니다. 이 스킬은 AI 제공자(AI를 개발하거나 배포하는 조직)와 AI 사용자(제3자 AI를 통합하는 조직) 모두를 대상으로 하며, 격차 평가부터 2단계 심사 준비까지 전체 인증 수명주기를 다룹니다.
수행하는 기능:
- 모든 필수 조항(4–10)과 모든 38개 부속서 A 통제 항목(영역 A.2–A.10)에 걸쳐 구조화된 격차 평가를 수행하며, 🔴/🟡/🟢 상태, 증거 요건, 단계별 개선 로드맵을 제공합니다
- 필수 AI 시스템 영향 평가(AISIA) 를 단계별로 안내합니다 — 영향받는 집단 식별, 영향 차원(심각도, 가역성, 범위, 인간 감독) 평가, 영향 수준(낮음/중간/높음) 분류, 비례적 통제 요건 결정
- 모든 위험 범주에 걸쳐 AI 위험 평가를 수행합니다: 모델 위험(편향, 드리프트, 환각, 적대적 공격), 데이터 위험(품질, 오염, 학습 데이터 내 프라이버시), 운영 위험(범위 확대, 인간 과의존), 공급망 위험(제3자 모델 위험, API 의존성)
- 모든 38개 부속서 A 통제 항목(A.2.2–A.10.4)을 포함하는 완전한 적용성 명세서(SoA) 를 생성하며, 적용 여부 결정, 정당화, 구현 상태를 포함합니다
- 모든 핵심 AIMS 정책 초안 작성 — AI 정책, AI 위험 관리 정책, AI 허용 사용 정책, AI 데이터 거버넌스 정책, AI 사고 관리 정책, AI 시스템 수명주기 정책, AI 공급업체 관리 정책 — 각각 문서 통제 블록과 조항 인용 포함
- 1단계 및 2단계 심사 체크리스트를 RAG 상태, 조항별 증거 요건, 심사원의 일반적 중점 영역과 함께 작성합니다
- ISO 42001을 EU AI Act에 매핑 — AISIA를 고위험 AI 시스템에 대한 기본권 영향 평가(FRIA)에 정렬하고, 부속서 A 통제 항목을 EU AI Act 기술 요건에 매핑합니다
- 통합 ISMS + AIMS를 구축하는 조직을 위해 ISO 42001을 ISO 27001과 통합합니다
트리거 문구: ISO 42001, ISO/IEC 42001, AI Management System, AIMS, AISIA, AI System Impact Assessment, responsible AI standard, AI governance standard, Annex A AI controls, AI risk assessment ISO, Statement of Applicability AI, AI policy ISO, AI certification, AI lifecycle controls, AI supplier management ISO, EU AI Act management system, NIST AI RMF ISO mapping, AI bias controls, AI transparency standard, AI incident management ISO
10.
ISO 27701 프라이버시 정보 관리
File: ISO 27701 - Claude Skill/iso27701.skill
ISO 27701 스킬은 Claude를 ISO/IEC 27701:2025 프라이버시 정보 관리 시스템(PIMS) 전문 자문가로 변환합니다. 격차 평가부터 인증까지 전체 수명주기를 다룹니다. 이 스킬은 ISO 27701:2025(새로운 독립형 에디션)와 ISO 27701:2019(기존 ISO 27001 확장판)를 모두 처리하며, PII 컨트롤러와 PII 프로세서를 모두 다룹니다.
수행하는 기능:
- 모든 필수 HLS 조항(4–10)과 모든 78개 부속서 A 통제 항목 — PII 컨트롤러용 31개(A.1), PII 프로세서용 18개(A.2), 공유 보안 통제 29개(A.3) — 에 걸쳐 구조화된 격차 분석을 수행합니다
- 완전하고 심사 준비가 된 PIMS 정책 문서를 생성합니다 — 프라이버시 정책, 처리 활동 기록(RoPA), 정보주체 권리 절차, 프라이버시 바이 디자인 절차, 데이터 처리 계약(DPA) 등
- PII 정보주체에 대한 피해에 초점을 맞춘 프라이버시 위험 등록부를 구축하고, 고위험 처리에 대한 DPIA를 발동하며, 위험 처리 계획을 작성합니다
- 조직의 역할(컨트롤러, 프로세서 또는 둘 다)에 맞춘 적용성 명세서(SoA) 를 적용 여부 결정과 정당화와 함께 작성합니다
- 모든 A.1, A.2, A.3 통제 항목에 대한 통제 항목별 구현 지침을 제공합니다 — 목적, 구현 단계, 심사 증거, 일반적 함정 포함
- 전체 통제 매핑 표, 격차 분석 체크리스트, 2028년 10월 기한까지 권장 일정과 함께 2019 → 2025 전환을 안내합니다
- ISO 27701을 GDPR에 조항별로 매핑하고, 추가로 CCPA/CPRA, LGPD, PIPEDA, PDPA(싱가포르/태국), UK GDPR에 매핑합니다
트리거 문구: ISO 27701, PIMS, privacy information management, PII controller, PII processor, privacy risk assessment, DPIA, data subject rights, records of processing activities, RoPA, privacy by design, data processing agreement, DPA, GDPR alignment ISO 27701, ISO 27701:2025, ISO 27701:2019, 27701 transition, standalone PIMS, Annex A controller controls, Annex A processor controls
11.
DORA [EU] — 디지털 운영 복원력
File: DORA - Claude Skill/dora.skill
DORA 스킬은 Claude를 규정 (EU) 2022/2554(디지털 운영 복원력법) 전문 자문가로 변환합니다. 이는 2025년 1월 17일 이후 EU 금융 기관을 위한 핵심 ICT 규정입니다. 이 스킬은 64개 DORA 조항 전체와 채택된 12개 RTS/ITS 전체를 인코딩하고, 모든 규정 준수 워크플로에 대해 정확한 조항 수준의 지침을 제공합니다. 이 스킬은 DORA를 NIS2, 기존 EBA ICT 가이드라인, ISO 27001과 명확히 구분합니다 — 이는 일반 LLM 응답에서 흔히 혼동되는 지점입니다.
수행하는 기능:
- 네 가지 기둥 전반에 걸쳐 구조화된 DORA 격차 분석을 수행합니다: ICT 위험 관리 프레임워크(제II장, Art. 5–16), 사고 관리(제III장, Art. 17–23), 복원력 테스트 / TLPT(제IV장, Art. 24–27), ICT 제3자 위험(제V장, Art. 28–44)
- Art. 18 기준 및 CDR (EU) 2024/1772의 중대성 임계값에 따라 ICT 관련 사고 분류를 안내하며, 중대 사고 대 비중대 사고에 대한 완전한 의사결정 트리를 제공합니다
- Art. 19 및 CDR (EU) 2025/301에 따른 3단계 사고 보고 절차를 구축합니다 — 초기(4시간), 중간(72시간), 최종(1개월) — 각 단계의 내용 요건 포함
- Art. 30(2)(a)–(i)에 따른 계약 조항을 검토하고 초안을 작성하며, 하이퍼스케일 클라우드 제공업체와의 흔한 감사 권한 격차를 표시합니다
- CIR (EU) 2024/2956에 따른 모든 필수 필드를 포함하는 정보 등록부(Register of Information) 를 구축하거나 검증합니다
- Art. 28(6) 및 Art. 29에 따른 ICT 집중 위험을 평가합니다 — 단일 클라우드 제공업체에 대한 다기능 의존 포함
- Art. 26 및 CDR (EU) 2025/1190에 따른 TLPT 프로그램의 범위를 설정하며, 위협 인텔리전스 단계, 레드팀 테스트, 상호 인정, 테스터 자격 요건을 다룹니다
- Art. 6–14 및 CDR (EU) 2024/1774에 따른 ICT 위험 관리 프레임워크 문서를 작성합니다
- 제II장(사전적 ICT 위험 거버넌스)과 제III장(사후적 사고 관리)을 정확히 구분합니다 — 흔한 규정 준수 혼동 지점
- 채택된 12개 RTS/ITS 전체를 정확한 규정 번호(CDR/CIR)로 참조하며 조항 수준 매핑을 제공합니다
트리거 문구: DORA, Regulation (EU) 2022/2554, digital operational resilience, ICT risk management framework, DORA gap analysis, Art. 6 DORA, Art. 17 ICT incident, Art. 18 classification, Art. 19 incident reporting, Art. 26 TLPT, Art. 28 third-party risk, Art. 30 contractual provisions, Register of Information, CIR 2024/2956, CDR 2024/1772, CDR 2024/1773, CDR 2024/1774, CDR 2025/301, CDR 2025/1190, TLPT financial entities, ICT concentration risk, critical ICT TPSP, DORA vs NIS2, EBA ICT guidelines DORA, DORA incident classification, DORA reporting timelines, Chapter II DORA, Chapter III DORA
12. 🇮🇳 DPDPA [India] — 디지털 개인정보 보호법
File: DPDPA - Claude Skill/dpdpa.skill
DPDPA 스킬은 Claude를 인도의 디지털 개인정보 보호법, 2023 및 최종 확정된 DPDP 규칙, 2025(2025년 11월 13일 공고, 2027년 5월 13일 발효) 전문 자문가로 변환합니다. 이 스킬은 법의 44개 조항 전체와 23개 규칙 전체를 다루며, 정확한 조항 수준 인용, GDPR 정렬 매핑, 인도 기업과 인도 정보주체를 가진 글로벌 조직 모두에 맞춘 지침을 제공합니다.
수행하는 기능:
- 고지 및 동의(제5–6조 + 규칙 3–4), 적법 처리(제7조), 데이터 수탁자 의무(제8조 + 규칙 6–9), 아동 데이터(제9조 + 규칙 10–12), SDF 의무(제10조 + 규칙 13)를 포괄하는 구조화된 DPDPA 격차 분석을 수행합니다
- 8가지 핵심 차원에서 DPDPA와 GDPR을 구분합니다 — 범위(디지털 전용 대 모든 개인정보), 적법 근거(DPDPA에는 정당한 이익 없음), 동의 기준(무조건적 + 번들링 금지), 국경 간 이전(블랙리스트 대 화이트리스트), 삭제권(DPDPA에서 더 협소), DPO 요건(SDF만 해당, 인도 거주자), 아동 기준(18세 대 16세), 집행 모델(단일 위원회 대 다중 DPA)
- 규칙 3에 따른 고지 설계를 안내합니다 — 독립형 형식, 평이한 언어, 다국어 의무(제8부속서), 시행 전 데이터에 대한 기존 데이터 고지 요건
- 두 가지 적법 근거만 — 동의(제6조)와 9가지 특정 적법 용도(제7조) — 을 자문하고, DPDPA에 따라 새로운 동의가 필요한 GDPR 처리 활동을 식별합니다
- 제8(6)조 및 규칙 6에 따른 침해 통지를 안내합니다 — 72시간 위원회 통지 일정, 내용 요건, 프로세서 통지 의무, GDPR의 위험 임계값 접근 방식과의 차이(모든 침해를 위원회에 통지해야 함)
- 아동 데이터 규정 준수 프로그램을 설계합니다 — 18세 기준, 규칙 12의 부모 동의 확인 방법(DigiLocker, 정부 토큰, 기존 검증 데이터, 가상 토큰), 추적/프로파일링/타겟 광고에 대한 절대적 금지
- 중요 데이터 수탁자(SDF) 에게 추가 의무를 자문합니다 — 인도 거주 DPO(제10조 + 규칙 13(2)), 연간 DPIA(규칙 13(3)), 연간 독립 감사(규칙 13(4)), 데이터 현지화 준비
- 정보주체 권리 이행을 안내합니다 — 접근(제11조), 정정/삭제(제12조), 고충 해결(제13조 — 위원회 불만 제기 전 필수 소진), 고유한 지정권(제14조)
- 국경 간 이전을 자문합니다 — 블랙리스트 접근 방식(제16조), 현재 제한 국가로 공고된 국가 없음(2026년 4월), 공식 제한이 없음에도 권장되는 계약상 보호조치
- 글로벌 조직에게 영토적 의무를 자문합니다 — 인도 연관성 테스트(제3조), DPDPA를 충족하지 못하는 GDPR 규정 준수 격차, GDPR에서 DPDPA로의 전환 우선순위
트리거 문구: DPDPA, Digital Personal Data Protection Act, India data protection, Data Fiduciary, Data Principal, Significant Data Fiduciary, SDF, Data Protection Board of India, DPBI, DPDP Rules 2025, Section 5 DPDPA, Section 6 DPDPA, Section 7 DPDPA, Section 8 DPDPA, Section 9 DPDPA, Section 10 DPDPA, Rule 3 DPDP, Rule 6 DPDP breach notification, Rule 12 parental consent, India privacy law, India digital privacy, DPDPA gap analysis, DPDPA vs GDPR, India data law, MeitY data protection, DigiLocker consent, India children data law, DPDPA consent requirements, DPDPA breach notification, India cross-border data transfer
13.
CMMC 2.0 [US] — 사이버보안 성숙도 모델 인증
File: CMMC - Claude Skill/cmmc.skill
CMMC 2.0 스킬은 Claude를 사이버보안 성숙도 모델 인증 프로그램을 진행하는 미국 국방 계약자를 위한 전문 CMMC 규정 준수 자문가로 변환합니다. 이 스킬은 세 가지 CMMC 레벨 — 레벨 1(17개 FAR 52.204-21 관행), 레벨 2(110개 NIST SP 800-171 Rev 2 관행), 레벨 3(110개 이상 NIST SP 800-172 요건) — 을 최종 32 CFR Part 170 규칙(2024년 12월 16일 발효)에 따라 다룹니다. 2026년 8월 기준 최신 — 2026년 7월 13일 2단계 중단(CMMC 개혁 태스크포스 검토가 ≈ 2026년 9월 13일까지 예정되어 C3PAO 요건이 보류됨; 자체 평가 트랙과 모든 DFARS 의무는 계속됨) 포함.
수행하는 기능:
- FCI 대 CUI 처리, 존재하는 DFARS 조항(7012, 7019, 7020, 7021), 프로그램 중요도를 기반으로 특정 계약에 대한 올바른 CMMC 레벨을 결정합니다
- 모든 17개 CMMC 영역 — AC, AT, AU, CM, IA, IR, MA, MP, PE, PS, RA, CA, SC, SI — 에 걸쳐 레벨 2의 전체 110개 관행 세트에 대해 구조화된 격차 평가를 수행합니다
- 시스템 경계 정의, CUI 데이터 흐름 다이어그램, 모든 110개 관행에 대한 통제 구현 서술을 포함하는 완전한 시스템 보안 계획(SSP) 을 작성합니다
- SPRS 점수를 계산하고 설명하며(110에서 시작, 미충족 관행당 감점, 범위 −203 ~ +110), 영향이 가장 큰 격차(MFA, FIPS 암호화, CUI 흐름 통제, 감사 로깅)의 우선순위를 정합니다
- POA&M 수명주기를 관리합니다 — 인증 시 POA&M에 남을 수 있는 관행 식별, 개선 마일스톤 작성, 180일 마감 기한 추적
- CUI 범위를 설정합니다 — 범위 내 시스템, 인력, 프로세스 식별, 범위 축소를 위한 엔클레이브 전략 권장, CUI를 처리하는 클라우드 서비스에 대한 FedRAMP Moderate 요건 표시
- C3PAO 심사를 준비합니다 — 4단계 심사 프로세스(문서 검토, 심사 활동, 발견사항, 인증 결정) 설명, 관행 유형별 필수 증거 목록화, 조건부 인증을 차단하는 7가지 핵심 관행 식별
- DFARS 조항 의무를 설명합니다: 72시간 DIBNET 사고 보고(DFARS 252.204-7012), SPRS 자체 평가 제출, DFARS 252.204-7021에 따른 하도급업체로의 전가 요건
트리거 문구: CMMC, CMMC 2.0, CMMC Level 2, CUI, Controlled Unclassified Information, NIST 800-171, DFARS 7021, DFARS 252.204-7021, C3PAO, SPRS score, defense contractor, DIB, DoD contractor, FCI, SSP CMMC, POA&M CMMC, gap analysis CMMC, DIBCAC, CUI scoping, 32 CFR Part 170
14. 🤖 NIST AI 위험 관리 프레임워크
File: NIST AI RMF - Claude Skill/nist-ai-rmf.skill
NIST AI RMF 스킬은 Claude를 2023년 1월 NIST AI 100-1로 발표된 NIST AI 위험 관리 프레임워크(AI RMF 1.0) 전문 자문가로 변환합니다. 이 스킬은 네 가지 핵심 기능 — GOVERN, MAP, MEASURE, MANAGE — 을 19개 범주와 하위 범주, AI RMF Playbook의 권장 조치, AI 시스템의 신뢰성 평가에 대한 심층 지침과 함께 다룹니다.
수행하는 기능:
- AI 조직 프로필을 구축합니다 — 모든 19개 범주에 걸쳐 현재 프로필(현재 위치)과 목표 프로필(목표 위치)을 격차 점수 및 우선순위 개선 로드맵과 함께 작성합니다
- 모든 6개 범주(GV-1 ~ GV-6)에 걸쳐 GOVERN 격차 평가를 수행합니다 — AI 위험 정책, 책임 구조, 역할, 교차 기능 팀, 위험 허용 범위, 규제 정렬
- 모든 AI 시스템에 대한 MAP 맥락 설정을 안내합니다 — 의도된 사용 문서화, 영향받는 이해관계자 매핑, 위험/편익 분석, 가능성/영향 특성화
- 배포 전 MEASURE 2.x 평가 조치를 명시합니다 — 편향/공정성 테스트(인구통계학적 동등성, 균등화 승산, 차별적 영향), 설명 가능성(SHAP, LIME, 반사실적 설명), 적대적 견고성, 프라이버시 평가, 인간 감독 검증
- 위험별 AI RMF 범주 인용(예: MAP 5.2, MEASURE 2.2, MANAGE 2.3), 위험에 처한 신뢰성 속성, 처리 옵션, 담당자를 포함하는 AI 위험 등록부를 구축합니다
- MANAGE 사고 대응 지침을 제공합니다 — 모델 실패 트리거, 격리 절차, 이해관계자 통지 임계값, 교훈 학습 주기
- AI RMF를 ISO 42001, EU AI Act, NIST CSF에 매핑 — 어떤 AI RMF 범주가 Art. 9(EU AI Act 위험 관리 시스템)를 충족하는지, 동등한 ISO 42001 조항, AI RMF가 NIST CSF를 사이버보안을 넘어 사회적·윤리적 AI 위험으로 확장하는 방법을 보여줍니다
트리거 문구: NIST AI RMF, AI RMF, NIST AI 100-1, AI Risk Management Framework, GOVERN function, MAP function, MEASURE function, MANAGE function, AI RMF Playbook, AI risk profile, AI trustworthiness, AI bias assessment, AI explainability, MEASURE 2.2, AI risk register, AI organizational profile, responsible AI framework, AI governance framework, AI incident response, AI RMF gap assessment
15. 🏦 SWIFT 고객 보안 프로그램(CSP)
File: SWIFT CSP - Claude Skill/swift-csp.skillSWIFT CSP 스킬은 Claude를 SWIFT 고객 보안 통제 프레임워크(CSCF) v2026 — 모든 SWIFT 네트워크 참가자를 위한 의무 사이버보안 프로그램 — 에 대한 전문 자문가로 변환합니다. 이 스킬은 32개 통제 항목 전체(25개 의무 + 7개 권고 — 통제 2.4 백오피스 데이터 흐름 보안이 v2026에서 의무로 승격됨), 5가지 아키텍처 유형(A1/A2/A3/A4/B), KYC-SA 연례 증명 프로세스(2026년 7월 1일 – 12월 31일 기간), 그리고 ISO 27001:2022, PCI DSS v4.0.1, NIST CSF 2.0에 대한 완전한 교차 프레임워크 매핑을 다룹니다.
수행 기능:
- 조직의 SWIFT 연결성 설명으로부터 올바른 SWIFT 아키텍처 유형(A1/A2/A3/A4/B)을 판별하고 전체 의무/권고 통제 적용성 매트릭스를 생성합니다
- 통제별 🔴/🟡/🟢 상태, 증거 요건, 우선순위화된 개선 로드맵을 포함한 구조화된 CSCF v2026 격차 평가를 수행합니다
- 25개 의무 통제 전체에 대한 심층 구현 지침을 제공합니다 — 통제 2.4(백오피스 데이터 흐름 보안, v2026에서 새로 의무화됨)를 구현 단계 및 감사 증거와 함께 포함합니다
- 완전한 KYC-SA 증명 프로세스를 안내합니다 — 통제별 증거 준비, 독립 평가자 자격 기준, 포털 제출 단계, 제출 후 거래상대방 가시성
- CSCF v2025 → v2026 변경사항에 대해 자문합니다: 통제 2.4가 권고에서 의무로 승격됨; 증명 기간 2026년 7월 1일 – 12월 31일
- SWIFT 특화 사고 대응 지침을 제공합니다 — [email protected]으로 24시간 이내 최초 통보, 30일 이내 전체 보고서, 증거 보존, 통제 7.1에 대한 IRP 내용 요건
- Type B(서비스 뷰로) 책임을 설명합니다 — 뷰로와 고객 의무 간의 분담, 그리고 뷰로의 KYC-SA 증명을 검증하는 방법
- CSCF 통제를 ISO 27001:2022, PCI DSS v4.0.1, NIST CSF 2.0에 매핑합니다 — 시너지와 기존 인증이 다루지 않는 SWIFT 특화 추가사항을 모두 식별합니다
트리거 문구: SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, Type B SWIFT, SWIFT incident response, SWIFT gap assessment, SWIFT mandatory controls, SWIFT hardware token, SWIFT log retention
16. 🇦🇺 ISM [호주] — 호주 정보 보안 매뉴얼
파일: ISM - Claude Skill/ism.skill
ISM 스킬은 Claude를 호주 정보 보안 매뉴얼 — 호주 연방 및 주 정부 기관과 그 공급망을 위해 호주 신호국(ASD)이 발행한 전정부 사이버보안 프레임워크 — 에 대한 전문 자문가로 변환합니다. 이 스킬은 22개 지침 장 전체, 6단계 위험 관리 주기, 통제 적용성 표시(OFFICIAL부터 TOP SECRET까지), IRAP 평가 프로그램, 시스템 인가, 그리고 Essential Eight 관계를 다룹니다. 2026년 6월 ISM 릴리스 기준 — 재구성된 49개 사이버보안 원칙(GOVERN이 14개로 두 배 증가), 최초의 AI 애플리케이션 통제(ISM-2112/2113/2114), 그리고 전송 중 데이터에 대한 확대된 ASD 승인 암호화 요건을 포함합니다.
수행 기능:
- ISM의 통제 적용성 표시 시스템을 적용합니다 — 어떤 NC/OS/PROTECTED/SECRET/TOP SECRET 통제가 시스템에 적용되는지 판별하고 누적 규칙(상위 등급은 모든 하위 등급 통제를 누적함)을 설명합니다
- 완전한 시스템 인가 경로를 안내합니다 — 시스템 경계 정의, 통제 선택 및 구현, IRAP 평가, 인가 담당관의 ATO 서명, 지속적 모니터링
- 기관이 IRAP 평가를 준비하도록 지원합니다 — 산출물 체크리스트(SSP, 네트워크 다이어그램, 자산 등록부, 위험 등록부, 정책 모음, 통제 증거), 평가 중 예상 사항, 평가 후 POA&M → ATO 경로
- 22개 ISM 지침 장 전체에 걸친 심층 지침을 제공합니다: 시스템 강화(13장), 패치 관리 SLA(14장), 로깅/모니터링 요건(15장), 암호화 표준(20장), 이메일 보안(18장), 네트워킹(19장) 등
- Essential Eight를 우선순위화된 ISM 하위 집합으로 설명합니다 — 8개 전략 각각을 해당 ISM 장에 매핑하고, ML0–ML3 성숙도 수준을 설명하며, Essential Eight 준수와 전체 ISM 준수를 구분합니다
- 민간 부문 공급업체 및 클라우드 서비스 제공자에게 정부 계약에 따른 ISM 의무와 비정부 기관에도 IRAP 평가가 요구되는 경우에 대해 자문합니다
- 승인된 암호화 표준(PROTECTED+에 AES-256, 최소 TLS 1.2, 최소 SHA-256, 금지 알고리즘)과 로그 보존 요건(OS/PROTECTED 시스템의 경우 최소 18개월)을 다룹니다
- SSP 작성을 지원합니다 — 시스템 보안 계획 구조, 필수 섹션, 분류, 보안 목표, 그리고 이것이 ATO 결정에 어떻게 기여하는지
트리거 문구: ISM, Information Security Manual, ASD cybersecurity, IRAP assessment, IRAP assessor, system authorisation, ATO Australia, PROTECTED system, OFFICIAL Sensitive, NC OS PROTECTED, Essential Eight, ASD compliance, Australian government cybersecurity, ISM controls, ISM gap analysis, ISM chapter, ISM hardening, ISM OSCAL, cyber.gov.au, ASD IRAP
17. 🇪🇺 NIS2 [EU] 지침
파일: NIS2 - Claude Skill/nis2.skill
NIS2 스킬은 Claude를 EU NIS2 지침(지침 (EU) 2022/2555) — 필수 및 중요 기관을 위한 유럽연합의 포괄적 사이버보안 프레임워크 — 에 대한 전문 자문가로 변환합니다. 2022년 12월 27일부터 시행되었으며(국내 입법 기한 2024년 10월 17일), NIS2는 원래의 NIS1 지침을 대체하고 적용 범위를 크게 확대하며, 사고 보고 의무를 강화하고, 경영진 책임을 도입하며, 최대 벌금을 1,000만 유로 또는 전 세계 매출의 2%로 상향합니다.
수행 기능:
- 기관 분류를 판별합니다 — 필수 기관(부속서 I: 11개 고도 중요 부문) 또는 중요 기관(부속서 II: 7개 기타 중요 부문) — 그리고 규모 임계값 분석을 적용하여 적용 범위를 확인합니다
- 제21조 사이버보안 위험 관리 조치 10개 전체 준수를 안내합니다: 위험 분석 정책, 사고 처리, BCP/DR/위기 관리, 공급망 보안, 안전한 SDLC 및 취약점 관리, 효과성 평가, 사이버 위생 교육, 암호화, 인사 보안 및 접근 통제, MFA/보안 통신
- 제23조 사고 보고 워크플로를 안내합니다: 24시간 조기 경보, 72시간 사고 통보, 1개월 최종 보고서 — 각 단계의 내용 요건과 중대 사고 임계값에 대한 지침 포함
- 제20조 거버넌스 의무를 설명합니다 — 경영진 승인, 의무 사이버보안 교육, 회원국 국내 입법에 따른 개인 책임
- ISO 27001 격차 분석을 수행합니다 — ISO 27001:2022 부속서 A 통제를 NIS2 제21조 조치에 매핑하고, ISO 27001 인증이 필요하지만 충분하지 않은 격차(제20조, 제23조 일정, MFA 의무, ENISA 공급망 평가)를 식별합니다
- EE 대 IE 감독 차이에 대해 자문합니다 — 필수 기관은 사전적 제32조 감독(현장 검사, 보안 감사)에 직면하고, 중요 기관은 사후적 제33조 감독에 직면합니다
- DORA lex specialis 상호작용을 다룹니다 — 제4조에 따른 금융 기관에 대한 DORA 우선 적용을 설명하고, 잔여 NIS2 의무를 식별하며, 통합 준수 프로그램을 권장합니다
- 벌금 노출을 계산합니다(EE: 최대 1,000만 유로 또는 전 세계 매출의 2%; IE: 최대 700만 유로 또는 1.4%) 그리고 규제 위험을 줄이기 위한 개선 우선순위화에 대해 자문합니다
트리거 문구: NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, NIS2 penalties, NIS2 transposition, NIS2 and DORA, NIS2 and ISO 27001, network information security directive
18.
CCPA/CPRA [캘리포니아] 프라이버시
파일: CCPA - Claude Skill/ccpa.skill
CCPA/CPRA 스킬은 Claude를 캘리포니아의 포괄적 프라이버시 법률 — 캘리포니아 소비자 프라이버시법(CCPA, 2020년 1월 1일 시행)과 캘리포니아 프라이버시 권리법(CPRA/제24호 발의안, 2023년 1월 1일 시행) — 에 대한 전문 자문가로 변환합니다. CPRA는 CCPA를 크게 확대하고, 캘리포니아 프라이버시 보호국(CPPA)을 창설했으며, 민감한 개인정보(SPI)를 새로운 범주로 도입하고, PI 정정 권리, SPI 사용 제한, 보존 기간 설정 권리를 추가했습니다.
수행 기능:
- 사업 적용성을 판별합니다 — 조직이 CCPA/CPRA 임계값(매출 2,500만 달러 OR 소비자/가구 10만 명 이상 OR PI 판매/공유로 인한 매출 50% 이상)을 충족하는지 그리고 어떤 의무가 따르는지
- 소비자 권리 이행을 안내합니다 — 알 권리(접근), 삭제, 정정, 판매/공유 거부, SPI 사용 제한, 이동성, 비차별에 대한 단계별 워크플로 — 신원 확인, 예외, 응답 기한(45일 / SPI의 경우 15영업일), 서비스 제공자 전파 포함
- 애드테크, 쿠키 추적, 데이터 공유를 분류합니다 — 해당 약정이 "판매" 또는 CPRA "공유"(교차 맥락 행동 광고)에 해당하는지 판별하고, 글로벌 프라이버시 통제(GPC) 신호 준수 및 동의 관리에 대해 자문합니다
- **민감한 개인정보(SPI)**를 식별합니다 — 정밀 위치정보, 생체정보, 건강 데이터, SSN, 자격 증명 등 — 그리고 허용 용도, 제한 권리, 공개 요건, 15영업일 응답 SLA에 대해 자문합니다
- GDPR 대 CCPA/CPRA 격차 분석을 수행합니다 — CCPA/CPRA 특화 추가사항(Do Not Sell or Share 링크, GPC, SPI 제한, 미성년자 옵트인, 재정적 인센티브 공개)을 식별하고 주요 구조적 차이(옵트아웃 대 옵트인, 적법 근거 요건 없음, 가구 데이터, 침해에 대한 사적 소권)를 강조합니다
- 프라이버시 고지 및 정책을 작성합니다 — 수집 시점 고지, 모든 필수 CCPA/CPRA 공개사항을 포함한 포괄적 프라이버시 정책, "Do Not Sell or Share" 및 "Limit SPI" 옵트아웃 페이지
- CPPA 집행 및 벌금 노출을 평가합니다 — 비의도적 위반 건당 2,500달러, 의도적 위반 건당 7,500달러, 침해 사적 소송의 경우 소비자당 100–750달러
트리거 문구: CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, CCPA gap analysis, CCPA vs GDPR, California data privacy, CCPA service provider, CCPA third party, CCPA penalty
19.
ITAR [미국] — 국제 무기 거래 규정
파일: ITAR - Claude Skill/itar.skill
ITAR 스킬은 Claude를 22 CFR Parts 120–130에 따른 미국 국방 수출 통제 — 미국 국무부의 국방 무역 통제국(DDTC)이 관리 — 에 대한 전문 자문가로 변환합니다. ITAR는 미국 군수품 목록(USML)에 열거된 국방 물자, 국방 서비스, 관련 기술 데이터의 수출, 재수출, 이전을 통제합니다.
수행 기능:
- USML 관할 분석을 수행합니다 — 열거 테스트와 특별 설계 테스트(22 CFR § 120.41)를 적용하여 해당 품목이 ITAR 또는 EAR에 해당하는지 판별하고, 모호한 경우 상품 관할(CJ) 요청을 안내합니다
- 22 CFR Part 122에 따른 DDTC 등록을 안내합니다 — 누가 등록해야 하는지, DS-2032 제출, 연회비, 갱신 일정, 권한 있는 담당관(EO) 지정
- 수출 라이선스에 대해 자문합니다 — DSP-5(영구 수출), DSP-73(임시 수출), DSP-94(임시 수입), D-Trade를 통한 신청 요건, 라이선스 조건, 의회 통보 임계값
- 22 CFR Part 124에 따른 기술 지원 계약(TAA) 및 **제조 라이선스 계약(MLA)**을 작성하고 검토합니다 — 재이전 금지, 미국 정부 권리, 감사 권리, 5년 기록 보존 등 모든 필수 조항 포함
- 간주 수출에 대해 자문합니다 — 미국 내에서 ITAR 통제 기술 데이터에 대한 외국인 접근은 해당인의 본국으로의 수출로 간주됩니다; 기술 통제 계획(TCP), 심사 요건, 접근 분리를 다룹니다
- 22 CFR Part 129에 따른 중개 준수를 안내합니다 — 등록, 사전 승인 요건, 연례 보고 의무
- 위반 및 자발적 공개를 관리합니다 — 22 CFR § 127.12에 따른 VSD 프로세스, 벌금 노출(민사 위반 건당 최대 136만 9천 달러, 형사 최대 100만 달러/20년), 감경 및 가중 요소, 시정 조치 계획을 안내합니다
트리거 문구: ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, voluntary disclosure ITAR, ITAR vs EAR, commodity jurisdiction, defense article, defense service, ITAR compliance, technology control plan, Empowered Official
20.
LGPD [브라질] — 일반 데이터 보호법
파일: LGPD - Claude Skill/lgpd.skill
LGPD 스킬은 Claude를 브라질 일반 개인정보 보호법(법률 13,709/2018) — **ANPD(브라질 국가 데이터 보호국)**가 집행하는 포괄적 브라질 데이터 보호법 — 에 대한 전문 자문가로 변환합니다. LGPD는 브라질에 위치한 개인의 개인정보를 처리하는 모든 조직에 역외적으로 적용됩니다.
- 역외 적용 범위(제3조)를 분석합니다 — 설립 국가와 관계없이 LGPD가 귀하의 조직에 적용되는지 판별합니다
- 처리 적법 근거(제7조 — 일반 데이터에 대한 10개 근거; 제11조 — 건강, 생체, 인종 출신을 포함한 민감 데이터에 대한 더 엄격한 근거)를 매핑합니다
- 모든 필수 요소를 포함한 LGPD 준수 프라이버시 고지(제9조) 및 동의 메커니즘(제8조)을 작성합니다
- 정보주체 권리 이행(제17–22조)을 안내합니다 — 접근, 정정, 삭제, 이동성, 동의 철회, 자동화된 결정 검토 — 15일 응답 워크플로 포함
- DPO/Encarregado 임명(제41조)에 대해 자문합니다 — 의무 공개 요건 및 ANPD 결의 제2/2022호 중소기업 면제
- 고위험 처리에 대한 DPIA/RIPD 템플릿(제38조) 및 RoPA(처리 활동 기록) 구조(제37조)를 작성합니다
- ANPD 침해 통보(제48조 + ANPD 결의 제15/2024호)를 안내합니다 — 3영업일 예비 통보 및 20영업일 전체 보고서 요건
- ANPD 적정성 결정이 없는 국가(미국 포함)에 대한 국제 이전 메커니즘(제33–36조)을 분석합니다
- 벌금 노출(제52조)을 계산합니다 — 브라질 매출의 최대 2%, 위반 건당 최대 R$5천만
- LGPD 대 GDPR 비교를 제공합니다 — 적법 근거, DPO 의무, 침해 일정, 벌금 구조의 주요 차이
트리거 문구: LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, LGPD penalty, Brazil privacy policy
21.
CSRD [EU] — 기업 지속가능성 보고 지침
파일: CSRD - Claude Skill/csrd.skill
CSRD 스킬은 Claude를 EU 지침 2022/2464(CSRD) — 약 5만 개 기업이 **유럽 지속가능성 보고 표준(ESRS)**에 따라 상세한 환경, 사회, 거버넌스(ESG) 정보를 공개하도록 요구하는 지침 — 에 대한 전문 자문가로 변환합니다. CSRD는 2023년 1월 5일 발효되었으며 비재무 보고 지침(NFRD)을 대체합니다.
- 2026 옴니버스에 따른 CSRD 적용 범위를 판별합니다 — 지침 (EU) 2026/470 테스트를 적용하고(직원 1,000명 초과 AND 매출 4억 5천만 유로 초과 기업만 의무 보고), stop-the-clock 유예를 설명하며, 계류 중인 비EU 임계값 개정을 표시하고, 임계값 미만 기업을 VSME 자발적 표준으로 안내합니다
- **개정된 ESRS(2026년 7월 3일 위임 법령)**에 대해 자문합니다 — 의무 데이터포인트 약 61% 감소, FY2027 적용 및 심사 기간 완료 후 FY2026 조기 채택 — 모든 격차 평가가 이제 시작하는 "현행 대 개정 ESRS 기준" 결정 포함
- **이중 중대성 평가(DMA)**를 안내합니다 — 영향 중대성(규모, 범위, 불가회복성)과 재무적 중대성(위험과 기회)을 다루는 ESRS 1 단계별 프로세스, 점수 템플릿 포함
- CSRD 격차 평가를 생성합니다 — 현재의 GRI/TCFD/CDP/SASB 공개를 의무 ESRS 데이터포인트에 매핑하고 우선순위 격차를 식별합니다
- ESRS 공개를 작성합니다 — ESRS 2 일반 공개(GOV-1
GOV-5, SBM-1SBM-3, IRO-1) 및 중대 주제에 대한 모든 주제별 표준(E1–E5, S1–S4, G1) - ESRS E1 기후 변화에 대해 자문합니다 — Scope 1, 2, 그리고 15개 Scope 3 GHG 배출 범주 전체, 전환 계획(제19a조(2)(a)), EU 택소노미 정합성, 물리적 및 전환 위험의 재무적 영향
- ESRS S1 자체 인력 공개를 지원합니다 — 성별 임금 격차, CEO 보수 비율, LTIFR, 단체 교섭 적용률, 보건 및 안전 관리 시스템
- Scope 3 GHG 배출 프로그램을 설계합니다 — 범주 우선순위 매트릭스, 데이터 수집 방법(CDP Supply Chain, 지출 기반, 공급업체 설문), 대리 방법론 공개
- 보증 준비를 계획합니다 — 제26a조에 따른 제한적 보증 요건, 문서화 표준, 2028년 이후 합리적 보증으로의 전환
- ESEF에 따른 XBRL/iXBRL 디지털 태깅 요건 및 경영 보고서 배치 의무에 대해 자문합니다
- CSRD 대 GRI/TCFD/SASB/CDP 비교를 제공합니다 — 프레임워크 상호운용성, 부록 C 매핑, 기존 보고자를 위한 격차 식별
트리거 문구: CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, CSRD scope, EU sustainability reporting, ESRS assurance, XBRL sustainability, CSRD vs GRI, CSRD vs TCFD, EU Taxonomy CSRD, NFRD CSRD, ESRS materiality
22. 🛡️ CIS Controls v8 — CIS Top 18 사이버 위생
파일: CIS Controls - Claude Skill/cis-controls.skillCIS Controls v8 스킬은 Claude를 2021년 5월 v8 릴리스의 18개 CIS Controls과 153개 세이프가드 전체를 다루는 전문 CIS Controls 자문가로 변환하며, 클라우드 및 모바일 범위를 명시적으로 포함합니다. Implementation Group (IG) 프레임워크 — IG1(56개 세이프가드, 필수 사이버 위생), IG2(130개 세이프가드, 중급), IG3(153개 세이프가드, 고급) — 를 적용하여 각 조직의 위험 프로파일과 자원 수준에 맞게 지침의 범위를 설정합니다.
수행 기능:
- IT 자원, 데이터 민감도, 규제 노출, 위협 프로파일을 기반으로 모든 조직에 적합한 Implementation Group을 결정한 후, 모든 지침을 해당 IG에 맞게 범위 설정
- 18개 컨트롤과 적용 가능한 세이프가드 전반에 걸쳐 구조화된 CIS Controls 갭 평가를 수행하며, 🔴/🟡/🟢 상태, IG 할당, 자산 유형, 보안 기능, 우선순위화된 개선 로드맵 제공
- 153개 세이프가드 전체에 대한 세이프가드 수준 구현 지침 제공 — 실무 단계, 권장 도구(예: Qualys, CrowdStrike, Splunk, Microsoft Defender), 일반적인 함정
- 구조화된 IG1 12주 퀵스타트 프로그램 제공 — 주별 자산 인벤토리, 보안 구성, 접근 제어, 패치 관리, 백업, 교육
- CIS Controls v8을 NIST CSF 2.0(서브카테고리 수준), ISO 27001:2022 Annex A, CMMC 2.0 / NIST SP 800-171, SOC 2 TSC, PCI DSS v4.0에 매핑
- 취약점 관리 SLA 자문 — CVSS 기반 개선 타임라인(Critical: 15일, High: 30일, Medium: 90일) 및 인증 스캐너 배포
- Control 8에 따른 SIEM/로그 관리 프로그램 설계 — 수집 대상, 보존 기준(90일 핫, 최소 12개월), NTP 동기화
- 산업별 지침 제공 — 의료(HIPAA 정렬), 금융(PCI DSS 정렬), 정부(CMMC 정렬), 교육(FERPA 정렬)
트리거 문구: CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, vulnerability management CIS, CIS Controls ISO 27001, CIS Controls SOC 2, CIS Controls PCI DSS, CIS Controls CMMC, CIS Controls NIST CSF
23. 📦 EAR — 수출 관리 규정
File: EAR - Claude Skill/ear.skill
EAR 스킬은 Claude를 산업안보국(BIS)이 관리하는 15 CFR Parts 730–774 전체에 대한 깊은 지식을 갖춘 전문 수출 관리 규정 자문가로 변환합니다. 수출업체, 제조업체, 기술 기업, 컴플라이언스 전문가를 안내하며, 품목 분류부터 라이선스 분석, 집행 대응까지 이중용도 수출 통제의 전체 수명주기를 다룹니다.
수행 기능:
- EAR 대 ITAR 관할권을 결정하기 위해 의무적인 Order of Review 적용 — USML 확인 우선, 그다음 CCL 분류 또는 EAR99 확인
- 10개 CCL 카테고리(0–9)와 5개 제품 그룹(A–E) 전반에 걸쳐 품목을 분류하며, 단계별 ECCN 결정, CCATS 또는 CJ 요청 시점 포함
- Commerce Country Chart — RFC × 국가 매트릭스 — 를 사용하여 라이선스 요건을 분석하고 적용 가능한 라이선스 예외(LVS, GBS, CIV, APP, TSR, TMP, RPL, GOV, TSU, ENC, BAG, AVS, ACE, GFT)를 식별
- 모든 제한 당사자 목록에 대해 거래를 심사: Entity List, Denied Persons List, Unverified List, MEU List, OFAC SDN — Consolidated Screening List(CSL)에 대한 지침 포함
- 간주 수출 규칙(§ 734.13), 이중국적자에 대한 가장 제한적인 국적 규칙, 외국 국적 직원에 대한 접근 통제 의무 설명
- Foreign Direct Product Rule (FDPR) 다룸 — General FDPR, Entity List FDPR(Huawei 2020), Advanced Computing FDPR(2022/2023), Russia/Belarus FDPR(2022)
- § 764.5에 따른 자발적 자진 신고(VSD) 안내 — 초기 통지, 180일 전체 제출, OEE 프로세스, 제재 완화 계산
- 7요소 BIS 수출 컴플라이언스 프로그램(ECP) 설계 및 BIS 제재 완화 기준에 대한 성숙도(Basic/Developing/Proficient/Advanced) 평가
트리거 문구: EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, licence exception, ENC exception, voluntary self-disclosure, VSD, SNAP-R, export compliance programme, ECP, restricted party screening, export to China, export to Russia, de minimis rule, CCATS, EAR vs ITAR
24. 🏛️ NIST SP 800-53 — 연방 시스템을 위한 보안 및 프라이버시 컨트롤
File: NIST 800-53 - Claude Skill/nist-800-53.skill
NIST SP 800-53 스킬은 Claude를 전체 SP 800-53 Rev 5 카탈로그(2020년 9월)와 그 동반 간행물 — SP 800-53B 베이스라인, SP 800-53A 평가 절차, SP 800-37 Rev 2 위험 관리 프레임워크 — 를 다루는 전문 연방 보안 및 프라이버시 컨트롤 자문가로 변환합니다. 연방 기관 팀, FedRAMP를 추진하는 클라우드 서비스 제공업체, 시스템 소유자, ISSO, FISMA 의무 컨트롤을 구현하는 GRC 전문가에게 서비스를 제공합니다.
수행 기능:
- FIPS 199/200 및 SP 800-60을 사용하여 시스템을 분류 — C/I/A 영향 수준 결정, high-water mark 규칙 적용, SP 800-53B에서 적절한 Low, Moderate, High 베이스라인 선택
- 20개 컨트롤 패밀리 전체(AC, AT, AU, CA, CM, CP, IA, IR, MA, MP, PE, PL, PM, PS, PT, RA, SA, SC, SI, SR)를 주요 컨트롤, 베이스라인 할당, 구현 노트와 함께 다룸 — Rev 5에서 추가된 새로운 PT(프라이버시) 및 SR(공급망) 패밀리 포함
- 테일러링 안내 — 공통/상속 컨트롤 식별, 범위 고려사항 적용, 연방 지침에 따라 Organization-Defined Values(ODV) 작성, 보상 컨트롤 설계, 상승된 위험에 대한 베이스라인 보충
- 표준 형식으로 SSP 컨트롤 서술문 작성 — 각각 구현 설명, 책임 역할, 상속/하이브리드 지정, SP 800-53A 평가를 위한 테스트 방법 포함
- POA&M 관리(CA-5) — 평가에서 발견된 OTS 결과 문서화, FedRAMP 정렬 개선 타임라인 할당(Critical: 30일, High: 90일, Moderate: 180일, Low: 1년), 위험 수용 결정 추적
- 7단계 RMF 전체 안내(SP 800-37 Rev 2): Prepare → Categorize → Select → Implement → Assess → Authorize → Monitor, ATO 패키지 구성(SSP + SAR + POA&M) 및 지속적 모니터링(ConMon) 전략 포함
- SP 800-53을 동종 프레임워크에 매핑 — ISO 27001:2022, NIST CSF 2.0, CMMC 2.0, FedRAMP — 교차 프레임워크 컴플라이언스 프로그램용
- EO 14028 및 OMB M-22-09의 IA-2(1) 및 IA-2(2)에 따른 피싱 방지 MFA 의무, SC-13에 따른 FIPS 140-2/3 암호화 모듈 요건 다룸
트리거 문구: NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, Moderate baseline, High baseline, SSP narrative, System Security Plan, POA&M, Plan of Action, ConMon, continuous monitoring, SP 800-53A, security assessment, ODV, organization-defined value, control tailoring, common controls, inherited controls, AC-2, IA-2, SC-8, SI-2, SR family, PT family, supply chain risk, OSCAL, 3PAO, FedRAMP controls, ISSO, system owner, authorizing official
25. 🤖 EU AI Act — Regulation (EU) 2024/1689
File: EU AI Act - Claude Skill/eu-ai-act.skill
EU AI Act 스킬은 Claude를 전체 Regulation (EU) 2024/1689 — 세계 최초의 포괄적 수평적 AI 규제로, 2024년 8월 1일부터 시행되었으며 Digital Omnibus(Regulation (EU) 2026/1744, 2026년 7월 27일 시행)로 개정됨 — 를 다루는 전문 EU AI Act 컴플라이언스 자문가로 변환합니다. GPAI 집행 권한은 2026년 8월 2일부터 발효되었습니다. EU 시장에서 운영하거나 AI를 출시하는 AI 제공자, 배포자, 수입업체, 승인 대리인에게 서비스를 제공합니다.
수행 기능:
- 모든 4개 위험 등급 — 금지(Art. 5), 고위험(Art. 6 + Annex I/III), 제한적 위험(Art. 50), 최소/무위험 — 에 걸쳐 AI 시스템을 분류하며, Annex I 안전 부품 경로(Art. 6(1))와 Annex III 열거 사용 사례 경로(Art. 6(2)) 모두 사용
- 9개 금지 관행 전체 심사(Art. 5): 원래 8개는 2025년 2월 2일부터 적용 — 잠재의식 조작, 취약성 악용, 사회적 점수화, 예측적 범죄 평가, 무차별 생체정보 스크래핑, 직장/교육 감정 추론, 민감 속성 생체정보 분류, 법 집행 기관의 공공장소 실시간 RBI — 에 더해 Digital Omnibus로 추가된 9번째(비동의 친밀 이미지 / CSAM 생성)는 2026년 12월 2일부터 적용
- 8개 Annex III 고위험 사용 사례 영역 전체 안내: 생체정보, 핵심 인프라, 교육, 고용, 필수 서비스, 법 집행, 이민/국경 통제, 사법/민주주의
- 제공자 의무(Arts. 9–17) 다룸: 위험 관리(5단계 프로세스), 데이터 거버넌스, Annex IV 기술 문서, 자동 로깅, 배포자에 대한 투명성, 인간 감독 설계, 정확성/견고성/사이버보안, 12항목 제공자 체크리스트, 13구성요소 QMS
- 배포자 의무(Art. 26) 다룸: 지침 준수, 직원 역량, 모니터링, 6개월 로그 보존, 근로자 통지, 공공기관 등록, GDPR DPIA
- 기본권 영향 평가(FRIA, Art. 27) 안내: 수행 의무자(공법 기관, 공공 서비스 제공자, Annex III 5(b)-(c)에 따른 신용평가 및 생명/건강보험 시스템 배포자), 6개 필수 내용 요소, 시장 감시 통지, FRIA가 GDPR DPIA를 기반으로 구축되는 방식
- 적합성 평가 및 CE 마킹 안내: Annex VI 자체 평가(영역 2–8) 대 Annex VII 인증 기관(영역 1 생체정보), EU 적합성 선언(Art. 47, 10년 보존), CE 마킹(Art. 48), EU AI 데이터베이스 등록(Arts. 49/60)
- GPAI 모델 의무(Arts. 53–55, 2025년 8월 2일부터) 다룸: 보편적 의무, 오픈소스 예외, 시스템적 위험 임계값(10²⁵ FLOPs, Art. 51), 적대적 테스트 및 AI Office 보고를 포함한 시스템적 위험 추가 의무
- 동종 프레임워크에 매핑: ISO 42001:2023, NIST AI RMF 1.0, GDPR — 의무가 중복되는 부분과 이중 컴플라이언스가 필요한 부분 표시
- 제재 노출 참조(Art. 99): 금지 관행의 경우 €35M/7%, 제공자/배포자 위반의 경우 €15M/3%, 당국 오도의 경우 €7.5M/1%
트리거 문구: EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, Annex III AI, AI provider obligations, AI deployer obligations, human oversight AI, AI risk management, Art. 50 transparency, chatbot disclosure AI, AI Act compliance, GPAI obligations, open-source AI Act, AI Act penalty, AI Act timeline, AI Act GDPR
26. ♿ Section 508 — 미국 연방 ICT 접근성
File: Section 508 - Claude Skill/section-508.skill
Section 508 스킬은 Claude를 미국 연방 ICT 접근성 컴플라이언스 전문 자문가로 변환하며, 개정된 Section 508 표준(2018)(36 CFR Part 1194)을 다루고, 이는 웹 콘텐츠, 소프트웨어, 전자 문서의 기술 표준으로 WCAG 2.0 Level A 및 AA를 포함합니다. 연방 기관, 계약업체, ICT 공급업체를 접근성 감사 및 VPAT 작성부터 PDF 교정, 조달 RFP 문구, 과도한 부담 판정까지 전체 컴플라이언스 수명주기에 걸쳐 지원합니다.
이 스킬이 다루는 내용:
- VPAT/ACR 작성 — VPAT 2.x WCAG Edition 구조, 4개 적합성 수준(Supports/Partially Supports/Does Not Support/Not Applicable), 3개 표(Level A, Level AA, Functional Performance Criteria), 필수 테스트 방법론 공개
- WCAG 2.0 Level A 및 AA 성공 기준 — 4개 POUR 원칙(Perceivable, Operable, Understandable, Robust)에 걸친 38개 기준 전체와 일반적인 실패 패턴 및 수정 방법
- 접근성 감사 — 자동 스캐닝(axe, WAVE, Lighthouse), 키보드 전용 테스트, 스크린 리더 테스트(JAWS + Chrome, NVDA + Firefox, VoiceOver + Safari), 색상 대비 검증
- PDF 접근성 — Tagged PDF, 태그 계층 구조, 양식 필드 접근 가능 이름, Alt 텍스트, 읽기 순서, 문서 언어, Acrobat Pro Full Accessibility Check
- 연방 조달 — FAR 조항 52.239-2, RFP 접근성 요건, VPAT 평가 방법론, 일반적인 공급업체 VPAT 결함, 계약 후 개선 SLA
- 예외 — 과도한 부담(E202.5): 서면 판정 프로세스, 대체 접근 수단 의무, 재평가 트리거; 근본적 변경; 레거시 ICT
트리거 문구: Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, undue burden 508, assistive technology testing, FAR 52.239-2, 508 procurement, JAWS testing, VoiceOver compliance, axe accessibility, colour contrast 508, focus visible 508, alt text federal
27. ♿ WCAG — 웹 콘텐츠 접근성 지침
File: WCAG - Claude Skill/wcag.skill
WCAG 스킬은 Claude를 WCAG 2.0, 2.1, 2.2 — Web Accessibility Initiative(WAI)가 개발한 디지털 접근성에 관한 W3C 국제 표준 — 에 대한 전문 자문가로 변환합니다. WCAG는 전 세계 접근성 법률의 기반입니다: EU EAA(EN 301 549), 미국 Section 508 및 ADA, 영국 Equality Act, 호주 DDA 모두 WCAG 적합성을 참조합니다. 웹, 모바일, 디지털 콘텐츠 접근성 작업을 하는 개발자, 디자이너, 제품 팀, 법무/컴플라이언스 팀을 지원합니다.
주요 기능:
- POUR 원칙 및 모든 성공 기준 — 9개 신규 기준(SC 2.4.11–13, 2.5.7–8, 3.2.6, 3.3.7–8)과 모바일, 저시력, 인지 접근성을 위해 2.1에서 추가된 17개 기준 전체를 포함한 WCAG 2.2의 포괄적 다룸; 적합성 수준 A/AA/AAA; WCAG 3.0 미리보기
- 접근성 감사 — 색상 대비 분석(SC 1.4.3 및 1.4.11), ARIA 패턴 및 스크린 리더 테스트(NVDA+Chrome, JAWS+Chrome, VoiceOver+Safari), 키보드 내비게이션(ARIA APG 패턴), 포커스 관리(SC 2.4.3, 2.4.7, 2.4.11), 라이브 영역 알림(SC 4.1.3), 리플로우 테스트(SC 1.4.10)
- 코드 리뷰 — SC 번호가 주석으로 달린 위반 사항, ARIA 수정, 수정된 코드 예시; ARIA Authoring Practices Guide에 정렬된 React/HTML/ARIA 패턴 지침
- 접근성 선언문 — 적합성 상태, 알려진 문제, SC 인용, 연락/피드백 메커니즘, EU Web Accessibility Directive(Decision 2018/1523)에 따른 공식 불만 절차를 포함한 완전한 게시 준비 선언문
- 법적 프레임워크 매핑 — WCAG를 EN 301 549, EU EAA(2025년 6월), EU Web Accessibility Directive, 미국 Section 508, ADA Title III, 영국 PSBAR 2018, 영국 Equality Act, AODA, 호주 DDA에 매핑하며 관할권별 버전 요건 포함
트리거 문구: WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, WCAG conformance, success criteria, alt text, captions accessibility, SC 1.4.3, SC 4.1.2, NVDA, VoiceOver, JAWS screen reader, WCAG 2.2 upgrade
28. 🇳🇿 NZISM — 뉴질랜드 정보 보안 매뉴얼
File: NZISM - Claude Skill/nzism.skill
NZISM 스킬은 Claude를 뉴질랜드 정보 보안 매뉴얼(NZISM) — 뉴질랜드 정부 기관 및 그 공급망을 위해 Government Communications Security Bureau (GCSB) / National Cyber Security Centre (NCSC NZ) 가 발행한 의무적 사이버보안 프레임워크 — 에 대한 전문 자문가로 변환합니다. Unclassified부터 Top Secret까지의 NZ Government Information Classification System(ISCS), 18개 이상의 NZISM 컨트롤 섹션 전체, Certification & Accreditation(C&A) 프로세스, 의무적 기관 책무를 다룹니다.
주요 기능:
- 갭 분석 — 모든 NZISM 보안 도메인에 걸친 구조화된 컨트롤별 갭 평가로, 상태(Implemented / Partial / Not Implemented / N/A), 요구 증거, 모든 등급 수준에 대한 개선 우선순위 포함
- Certification & Accreditation (C&A) — Restricted 이상에 대한 단계별 경로: SSP 준비, 보안 위험 평가, 독립 평가, POA&M, Accrediting Authority 승인
- 분류 프레임워크 — NZ Government ISCS 지침(Unclassified, In-Confidence, Restricted, Confidential, Secret, Top Secret): 시스템 분류 방법, 집계 위험, 취급 요건(라벨링, 전송, 저장, 폐기)
- 컨트롤 구현 지침 — 18개 NZISM 섹션 전체에 대한 실행 가능한 조언: 거버넌스, 물리적, 인사, 네트워크, 접근 제어, 암호화, 감사 및 로깅, 클라우드 컴퓨팅, 엔터프라이즈 모빌리티, 제3자 공급업체, 사고 관리 등
- 검증된 컨트롤 ID 인용 — 번들된 소스 검증 참조에서 실제 NZISM 컨트롤 식별자(
chapter.section.control.C.nn, 예: 16.1.46.C.02, 16.3.5.C.02)를 인용 — 엄격한 never-invent-a-CID 규칙과 챕터/섹션 대체 포함 - 정책 생성 — 문서 통제 블록과 분류 표시가 포함된 완전한 NZISM 참조 정책(Access Control, Incident Response, Information Security, Acceptable Use, Business Continuity)
- 공급망 보안 — 정부 데이터를 처리하는 SaaS 공급업체 및 외주 공급업체에 대한 계약 의무, 역외 처리 승인, 감사 권리 조항, 사고 통지 요건
- 클라우드 지침 — NZ Government Cloud Computing Risk & Resilience Guide 정렬, 데이터 상주 요건, 공동 책임 모델 문서화
트리거 문구: NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS, NZISM policy
29. 🇻🇳 Vietnam PDPL — 개인정보 보호법
File: Vietnam PDPL - Claude Skill/vn-pdpl.skill
Vietnam PDPL 스킬은 Claude를 베트남 개인정보 보호법 No. 91/2025/QH15 — 2026년 1월 1일 발효된 베트남 최초의 포괄적 개인정보 보호법 — 및 그 시행령 Decree 356/2025/ND-CP 에 대한 전문 자문가로 변환합니다. Ministry of Public Security가 관리하며, 이 법은 베트남 시민의 개인정보를 처리하는 베트남 법인 및 외국 조직에 적용됩니다(역외 적용).주요 기능:
- 격차 분석 — 모든 VN-PDPL 의무사항에 대한 구조화된 컴플라이언스 평가: 적법 근거, 동의, 정보주체 권리, 국경 간 이전, DPIA, 보안, 침해 통지, DPO, 중소기업 면제
- 정보주체 권리 이행 — 6가지 권리(고지, 동의/철회, 열람/정정, 삭제/처리 제한/이의 제기, 불만 제기, 보호) 전반에 대한 워크플로와 Decree 356에 명시된 법적 응답 기한
- 영향 평가 — DPIA 템플릿(제21조, 60일 이내 완료) 및 국경 간 이전 영향 평가 문서(제20조, 최초 이전 후 60일 이내 완료, 6개월마다 갱신)
- 개인정보 처리방침 및 동의서 — 모든 필수 공개 요소를 포함하는 PDPL 준수 고지; 유효한 형식(서면, SMS, 이메일, 앱 양식 — 사전 체크된 박스 불가)을 사용하는 동의서
- 침해 통지 — 공안부에 통지하기 위한 72시간 워크플로; 금융 부문의 당국 및 정보주체 양측에 대한 이중 통지
- 부문별 지침 — 금융/은행(연간 평가, 감사 로그), AI/자동화 처리(거부권, 정기 평가), 클라우드(저장 시/전송 중 암호화), 블록체인(온체인에 직접적인 개인정보 없음), 빅데이터(강력한 인증, 지속적 모니터링)에 대한 상세 규칙
- DPO 자격 심사 — 대학 학위 + IT/법률/사이버보안/컴플라이언스 분야 2년 경력; 독립성 요건; 외부 DPO 옵션
트리거 문구: Vietnam data privacy, VN-PDPL, Law 91/2025, Nghị định 356, Vietnamese personal data, Vietnam PDPL, cross-border transfer Vietnam, Vietnam breach notification, Vietnam data protection, Vietnamese data subjects
30. 🇪🇺 EU CRA — Cyber Resilience Act
파일: EU CRA - Claude Skill/eu-cra.skill
EU CRA 스킬은 Claude를 Regulation (EU) 2024/2847 — EU 사이버 복원력 법(Cyber Resilience Act) 의 전문 자문가로 변환합니다. 이 법은 2024년 11월 20일 공표되었으며 2027년 12월 11일부터 완전히 적용됩니다. 이 획기적인 규정은 EU 시장에서 판매되는 모든 디지털 요소를 갖춘 제품(PDE) — 연결된 하드웨어 및 소프트웨어 — 에 대한 사이버보안 요건을 의무화하며, 제조업체, 수입업체, 유통업체를 포함합니다.
주요 기능:
- 범위 및 분류 — 제품이 범위에 포함되는지, 그리고 어떤 등급이 적용되는지 판단: 기본(자가 평가), Class I(부속서 III, 비밀번호 관리자, VPN, 신원 관리, 네트워크 모니터링을 포함한 35개 범주), 또는 Class II(부속서 IV, 하이퍼바이저, HSM, TPM, 산업용 ICS/SCADA를 포함한 12개 범주)
- 부속서 I 격차 분석 — 10가지 Part I 보안 속성(기본 보안, 기본 비밀번호 없음, 암호화, 서명된 업데이트, 익스플로잇 완화) 및 9가지 Part II 취약점 처리 의무(CVD, SBOM, 24/72시간 ENISA 보고, 무료 보안 업데이트)를 모두 평가
- 적합성 평가 및 CE 마킹 — Module A 자가 평가 대 의무 Notified Body 경로, 기술 문서(부속서 VII) 준비, EU 적합성 선언, CE 마킹 부착 안내
- SBOM 프로그램 — SPDX/CycloneDX 형식 지침, 최소 콘텐츠 요건, CI/CD 통합, VEX 문서, 지원 기간 전반에 걸친 유지관리
- 취약점 및 사고 보고 — ENISA/국가 CSIRT에 대한 단계별 24시간 조기 경보 및 72시간 전체 보고 워크플로; 14일째 최종 보고; 사용자 통지
- 지원 기간 및 EOL — 최소 5년 지원 약정, 수명 종료 통지 의무(1년 전 통지), 최종 누적 업데이트
트리거 문구: EU CRA, Cyber Resilience Act, CRA compliance, product with digital elements, PDE, Annex I requirements, CRA conformity assessment, CE marking cybersecurity, SBOM EU regulation, ENISA vulnerability reporting, Class I CRA, Class II CRA, connected product security EU, IoT security regulation EU
31. 🇸🇦 Saudi Arabia GRC — Country Compliance Advisor
파일: Saudi Arabia GRC - Claude Skill/saudi-arabia-grc.skill
Saudi Arabia GRC 스킬은 Claude를 왕국의 국가 수준 컴플라이언스 라우터 및 자문가로 변환합니다. 사우디의 컴플라이언스는 NCA(사이버보안), SDAIA(개인정보), SAMA(금융 부문), CST(통신/클라우드)로 분산되어 있으므로, 이 스킬은 먼저 조직 유형, 부문, 데이터, 클라우드 태세를 확립한 후 어떤 프레임워크 세부사항보다도 먼저 적용 가능성 매트릭스를 제공합니다.
수행 기능:
- NCA ECC-2:2024(4개 도메인 / 28개 하위 도메인 / 108개 통제; 정부 기관 및 CNI에 의무), Saudi PDPL(2024년 9월 14일부터 완전 시행 — SDAIA 등록, 72시간 침해 통지, SCC 이전 모듈, 약 48건의 1차 시행 결정), NCA CCC + CST 클라우드 규칙(CSP 등급, Level 3–4 및 정부 데이터의 국내 상주), SAMA CSF(4개 도메인, 최소 성숙도 수준 3) 전반에 걸친 라우팅
- 증거 열이 포함된 프레임워크별 격차 평가, 침해 대응, 시장 진입 로드맵 실행
- 증거 재사용을 위한 사우디 요건의 ISO 27001:2022, NIST CSF 2.0, SOC 2 매핑
- DCC, OTCC, TCC, CSCC, CMA 가이드라인에 대한 라우터 커버리지
트리거 문구: Saudi Arabia compliance, KSA, NCA ECC, SDAIA, Saudi PDPL, SAMA CSF, CST cloud, Saudi data residency, expanding to Saudi Arabia
32. 🇦🇪 UAE GRC — Country Compliance Advisor
파일: UAE GRC - Claude Skill/uae-grc.skill
UAE GRC 스킬은 Claude를 관할권 우선 컴플라이언스 라우터로 변환합니다. UAE에서는 조직이 어디에 위치하는지가 적용 법률을 결정합니다. 이 스킬은 자문에 앞서 본토 대 DIFC 대 ADGM 대 기타 자유무역지대 여부, 라이선스 유형, 데이터 범주를 확립합니다.
수행 기능:
- 연방 PDPL(Decree-Law 45/2021 — 2022년부터 시행, 2026년 8월 기준 시행령은 여전히 계류 중이며 날짜가 명시된 상태 지침 제공), DIFC DP Law No. 5 of 2020 (Amendment Law No. 1 of 2025로 개정)(사적 소권, 이전 적정성 평가, 상향된 과징금 등급), ADGM DP Regulations 2021(72시간 침해 통지), CBUAE 규칙(소비자 데이터 상주, 아웃소싱/클라우드 승인), ICT Health Law(모든 구역에 걸친 의료 데이터 현지화, AED 500k–700k 과징금) 전반에 걸친 라우팅
- 사안을 결정하는 라우팅 규칙 적용: DIFC/ADGM은 연방 PDPL을 대체; 의료 데이터는 관할권 면제 불가; DFSA/FSRA 대 CBUAE 규제기관 경계
- 다중 시계 침해 대응, 시장 진입 및 구역 선택 프레이밍, CBUAE 클라우드 승인 워크플로 실행
- UAE 요건의 ISO 27001:2022, NIST CSF 2.0, SOC 2 매핑
트리거 문구: UAE compliance, DIFC data protection, ADGM data protection, UAE PDPL, CBUAE outsourcing, UAE health data residency, Dubai ISR, ADHICS, expanding to the UAE
33.
TISAX — Trusted Information Security Assessment Exchange
파일: TISAX - Claude Skill/tisax.skill
TISAX 스킬은 Claude를 VDA를 대신하여 ENX Association이 관리하는 자동차 산업의 정보 보안 평가 제도에 대한 전문 자문가로 변환합니다. TISAX 라벨은 VW, BMW, Mercedes-Benz, Audi 및 기타 OEM에 대한 공급업체와 서비스 제공업체에게 사실상 의무이며 — 공유 가능한 라벨이 있는 평가("한 번 평가하고 여러 곳과 공유")이지 인증이 아닙니다.
수행 기능:
- VDA ISA 6(46개 IS 통제, 22개 프로토타입 통제, 4개 데이터 보호 통제; must/should 등급) 및 ISA2027 전환 — 2026년 7월 1일 공표, 2027년 1월 1일부터 주문되는 평가에 의무(44/46개 IS 통제 편집; 프로토타입 모듈 재구성; 새로운 PTS 라벨; 연도 기반 명명) — 을 다룹니다
- ISA-6 명칭 변경(Confidential / Strictly Confidential + 가용성 분리)과 목표 → AL1/AL2/AL3 수준 매핑을 포함한 12개 평가 목표/라벨을 안내
- 성숙도 점수(0–5, 목표 3, 삭감 규칙), ENX 포털 프로세스(수수료, 표준 범위 설정, 감사 제공업체), 9개월 기한의 시정 조치 계획, 임시 라벨, 3년 유효기간을 설명
- 자동차 산업 특화 차이를 포함한 ISO 27001:2022 매핑(~70–80% 중복) — 그리고 ISO 증거를 성숙도 용어로 재표현
트리거 문구: TISAX, VDA ISA, ENX, TISAX label, AL2 assessment, AL3 assessment, prototype protection, automotive supplier security, ISA2027, TISAX vs ISO 27001
34.
TPRM — Third-Party Risk Management
파일: TPRM - Claude Skill/tprm.skill
Claude를 이 컬렉션의 모든 프레임워크가 요구하는 반복적 규율 — ISO 27001 A.5.19–5.23, SOC 2 CC9.2, NIS2 Art. 21(2)(d), DORA Chapter V, HIPAA BAA, GDPR Art. 28 — 을 위한 공급업체 리스크 분석가로 변환합니다.
수행 기능:
- 데이터 접근, 중요성, 대체 가능성에 따른 공급업체 등급 분류와 등급별 실사 깊이, 재평가 주기, 기관 간 생애주기(계획 → 실사 → 계약 → 모니터링 → 종료)
- SOC 2 Type II 보고서 검토 — 의견 및 기간 확인, 예외 분류, carve-out 대 inclusive 하위 서비스 분석, 소유권 체크리스트로의 CUEC 추출, CSOC, 브릿지 레터 규칙(경영진 발행, 약 3개월 커버리지)
- SIG-Lite 스타일의 맞춤형 프레임워크 매핑 실사 설문지(라이선스된 SIG 콘텐츠를 재현하지 않음)
- DPA 및 하위 처리자 검토(GDPR Art. 28 조항 체크리스트; BAA 대 DPA 구분) 및 DORA Art. 30 강화 세트를 포함한 등급별 계약 보안 부속서
- 통합/OAuth 영향 범위 점검(Salesloft Drift 교훈)을 포함한 지속적 모니터링 및 검증 중심의 오프보딩 체크리스트
트리거 문구: vendor risk, TPRM, security questionnaire, review this SOC 2, sub-processors, vendor due diligence, supply chain security, vendor offboarding
35. 🇬🇧 Cyber Essentials / CE Plus — UK Baseline Certification
파일: Cyber Essentials - Claude Skill/cyber-essentials.skill
NCSC 소유, IASME 제공의 영국 기본 인증을 위한 전문 자문가 — PPN 014에 따라 정부 계약에 필요하며, MoD 공급망 전반에서 기대되고, 민간 공급망에서 점점 더 의무화되고 있습니다.
수행 기능:
- 현행 Danzell 질문 세트(Requirements for IT Infrastructure v3.3 — 2026년 4월 27일부터 생성된 평가 계정에 의무) 및 Willow 전환 기간을 가르치며, 두 가지 자동 실패 조건(클라우드 MFA 누락; 14일 업데이트 질문)을 포함
- 다섯 가지 통제 주제 — 방화벽, 보안 구성, 보안 업데이트 관리, 사용자 접근 통제, 악성코드 보호 — 를 평가자 채점 깊이로 설명
- 범위 결정 트리: 클라우드 서비스(제외 불가), BYOD, 재택 및 원격 근무, 하위 집합 분리, 지원되지 않는 소프트웨어, 14일 중요/높음(CVSS ≥7) 패치 규칙
- CE Plus 감사 준비(3개월 기간, 약 10% 장치 샘플링, 신규 샘플 재시험 규칙), 가격(규모에 따라 £320–£600 +VAT), 번들 £25,000 사이버 책임 보험(매출 <£20m), 조달 일정(PPN 014, 2026년 12월 31일까지 MoD DCC Level 0, NHS DSPT)
트리거 문구: Cyber Essentials, CE Plus, IASME, Danzell, NCSC certification, PPN 014, MoD supply chain, UK government contract security
36.
SOX ITGC — IT General Controls for SOX 404
파일: SOX ITGC - Claude Skill/sox-itgc.skill
Claude를 재무, 내부 감사, IT 컴플라이언스 팀을 위한 SOX ITGC 실무자로 변환합니다 — 템플릿화가 잘 되어 있고 마감 기한이 촉박한 업무로, 좋은 공개 지침이 거의 없습니다.
수행 기능:
- 외부 감사인이 테스트하는 4가지 ITGC 도메인: 프로그램 및 데이터 접근, 프로그램 변경, 컴퓨터 운영, 프로그램 개발 — 통제 카탈로그, 테스트 절차, 증거 기대치 포함
- 재무제표로부터의 하향식 범위 설정(AS 2201/GAIT 논리), CUEC 매핑을 통한 SOC 1 의존, IPE 및 최종 사용자 컴퓨팅
- 작업 서류에 바로 쓸 수 있는 리스크 및 통제 매트릭스, 통제 서술, 테스트 스크립트(샘플 크기 관례는 관례로 표시)
- 결함 평가 — AS 2201 부속서 A / Reg S-X 1-02(a)(4)에 따른 통제 결함 → 중요한 결함 → 중대한 약점, 집계 논리 및 종속 애플리케이션 통제를 통한 ITGC 특화 평가 포함
- 404(a)/404(b) 적용 가능성: 신고자 임계값, EGC 면제, IPO 일정(두 번째 10-K에서 최초 평가) — 2026년 5월 SEC 신고자 프레임워크 제안이 아직 최종이 아님을 정확히 표시
트리거 문구: SOX, ITGC, ICFR, 404(b), material weakness, user access review, segregation of duties, change management controls, PCAOB audit
잠재적 사용 사례| 시나리오 | 관련 스킬 |
|----------|------------------| | ISO 27001:2022 2단계 인증 심사 준비 | ISO 27001 | | Annex A에 매핑된 정보보안 정책 작성 | ISO 27001 | | 심사원 선임 전 SOC 2 준비 상태 평가 수행 | SOC 2 | | SOC 2 Type 2 보고서를 위한 통제 문서화 | SOC 2 | | AWS GovCloud에서 FedRAMP Moderate 인가 범위 설정 | FedRAMP | | 20개 NIST 800-53 통제 패밀리 전체에 대한 SSP 통제 서술 작성 | FedRAMP | | 제품 출시 전 GDPR 준수를 위한 API 감사 | GDPR | | 개인정보를 처리하는 신규 AI 기능에 대한 DPIA 초안 작성 | GDPR | | 의료 SaaS 공급업체 관계를 위한 BAA 생성 | HIPAA | | 데이터 사고가 보고 의무가 있는 HIPAA 위반에 해당하는지 평가 | HIPAA | | ISO 27001과 SOC 2를 모두 충족하는 컴플라이언스 프로그램 구축 | ISO 27001 + SOC 2 | | 여러 프레임워크를 포괄하는 고객 보안 설문지 대응 | 모든 스킬 | | 프레임워크 맥락을 신속히 파악해야 하는 신규 컴플라이언스 엔지니어 온보딩 | 모든 스킬 | | ISMS를 위한 위험 등록부 및 처리 계획 준비 | ISO 27001 | | ISO 27001:2013에서 ISO 27001:2022로 전환 | ISO 27001 | | FedRAMP Rev 4 → Rev 5 전환 준비 | FedRAMP | | NIST CSF 2.0을 사용한 현재 사이버보안 태세 평가 | NIST CSF | | Current 및 Target 상태를 포함한 CSF 조직 프로파일 구축 | NIST CSF | | CSF 구현 티어 1에서 티어 2로 발전 | NIST CSF | | 사이버보안 프로그램을 CSF 1.1에서 CSF 2.0으로 마이그레이션 | NIST CSF | | ISO 27001 또는 SOC 2 통제를 NIST CSF 하위 카테고리에 매핑 | NIST CSF + ISO 27001 / SOC 2 | | CSF GV 기능에 맞춘 사이버보안 거버넌스 정책 작성 | NIST CSF | | 클라우드 호스팅 전자상거래 플랫폼의 PCI DSS CDE 범위 설정 | PCI DSS | | 호스팅 결제 페이지를 사용하는 가맹점을 위한 적합한 SAQ 유형 선택 | PCI DSS | | QSA와 함께 Level 1 ROC 준비 | PCI DSS | | 새로운 PCI DSS v4.0 결제 페이지 스크립트 무결성 요구사항 구현 | PCI DSS | | Req 8.4.2에 따라 모든 CDE 접근에 MFA 확대 적용 | PCI DSS | | PCI DSS Req 12.8에 따른 제3자 서비스 제공업체 관리 | PCI DSS | | 파이프라인 또는 철도 운영이 TSA 적용 대상 기관에 해당하는지 판단 | TSA Cybersecurity | | 파이프라인 OT/SCADA 환경을 위한 사이버보안 구현 계획(CIP) 초안 작성 | TSA Cybersecurity | | TSA 지침 준수를 위한 연간 IRP 테스트 계획 및 문서화 | TSA Cybersecurity | | OT로 확산될 수 있는 IT 랜섬웨어 대응 — CISA 보고 의무 | TSA Cybersecurity | | IT/OT 네트워크 세분화를 위한 아키텍처 설계 검토(ADR) 수행 | TSA Cybersecurity | | 네이티브 통제가 제한된 레거시 OT/HMI 시스템을 위한 MFA 및 PAM 구현 | TSA Cybersecurity | | TSA의 2024년 11월 NPRM이 최종 규정이 될 경우 무엇이 바뀌는지 이해 | TSA Cybersecurity | | TSA CRMP를 NIST CSF 2.0 및 CISA Cross-Sector CPG에 정렬 | TSA Cybersecurity + NIST CSF | | 여러 ML 모델을 프로덕션에서 운영하는 AI 제공업체를 위한 ISO 42001 격차 평가 수행 | ISO 42001 | | 자동화된 채용 도구를 위한 AI 시스템 영향 평가(AISIA) 완료 | ISO 42001 | | 38개 ISO 42001 Annex A 통제(A.2–A.10) 전체를 포괄하는 적용성 명세서(SoA) 작성 | ISO 42001 | | 금융 서비스 회사를 위한 AI 정책 및 AI 허용 사용 정책 초안 작성 | ISO 42001 | | 고객 대면 AI 시스템이 ISO 42001에 따른 고영향 통제를 필요로 하는지 평가 | ISO 42001 | | ISO 42001 1단계 및 2단계 인증 심사를 위한 증거 패키지 준비 | ISO 42001 | | ISO 42001 AISIA 요구사항을 EU AI Act 기본권 영향 평가(FRIA)에 매핑 | ISO 42001 | | ISO 42001 AIMS를 기존 ISO 27001 ISMS와 통합 | ISO 42001 + ISO 27001 | | Annex A 통제 A.9.2 및 A.9.4에 따른 직원의 공용 AI 도구(ChatGPT, Copilot) 사용 거버넌스 | ISO 42001 | | PII 컨트롤러와 프로세서 역할을 모두 수행하는 SaaS 기업을 위한 ISO 27701:2025 격차 평가 수행 | ISO 27701 | | ISO 27701:2019 인증에서 2025 독립형 에디션으로 전환 | ISO 27701 | | Article 28의 모든 필수 조항을 포함한 GDPR 정렬 데이터 처리 계약(DPA) 초안 작성 | ISO 27701 | | 모든 처리 작업을 포괄하는 처리 활동 기록(RoPA) 구축 | ISO 27701 | | 타겟 광고를 위해 사용자를 프로파일링하는 신규 AI 기능에 대한 DPIA 완료 | ISO 27701 | | 응답 SLA를 포함한 데이터 주체 권리 처리 절차 구현 | ISO 27701 | | 컴플라이언스 감사를 위해 ISO 27701:2025 통제를 GDPR 조항에 매핑 | ISO 27701 | | 클라우드 네이티브 B2B SaaS를 위한 하위 프로세서 관리 의무 평가 | ISO 27701 | | 통제 중복을 피하기 위해 PIMS를 기존 ISO 27001:2022 ISMS와 통합 | ISO 27701 + ISO 27001 | | 감독 검토를 앞둔 EU 신용기관을 위한 DORA 격차 분석 수행 | DORA | | Art. 18 기준 및 CDR (EU) 2024/1772 임계값에 따라 ICT 사고 분류 | DORA | | Art. 19에 따른 3단계 사고 보고 절차(4h / 72h / 1개월) 구축 | DORA | | Art. 30(2) 필수 조항에 따라 ICT 공급업체 계약 검토 | DORA | | CIR (EU) 2024/2956에 따른 정보 등록부 구축 또는 검증 | DORA | | 단일 하이퍼스케일러에 의존하는 은행의 ICT 집중 위험 평가 | DORA | | TLPT 프로그램 범위 설정 및 Art. 26 임계값 적용 여부 평가 | DORA | | CDR (EU) 2024/1773을 충족하는 ICT 제3자 위험 정책 초안 작성 | DORA | | 금융 기관을 위한 DORA와 NIS2 간의 상호작용 자문 | DORA | | DORA 의무를 기존 EBA ICT 가이드라인에 매핑하고 변경 사항 식별 | DORA | | 2027년 5월 컴플라이언스 기한을 앞둔 인도 SaaS 기업을 위한 DPDPA 격차 분석 수행 | DPDPA | | GDPR 준수 처리 활동 중 DPDPA에 따라 새로운 동의 또는 재매핑이 필요한 항목 식별 | DPDPA + GDPR | | 다국어 의무를 포함하여 Section 5 및 Rule 3을 준수하는 고지 설계 | DPDPA | | Section 8(6) 및 Rule 6에 따른 72시간 침해 통지 파이프라인 구현 | DPDPA | | Rule 12 부모 확인(DigiLocker, 가상 토큰)을 포함한 아동 데이터 컴플라이언스 프로그램 설계 | DPDPA | | 디지털 플랫폼이 18세 미만 사용자에 대한 타겟 광고 및 행동 추적을 제거해야 하는지 평가 | DPDPA | | 인도 데이터 이전 의무에 대한 글로벌 기업 자문 — 블랙리스트 방식 vs. GDPR의 화이트리스트 | DPDPA | | 잠재적 중요 데이터 수탁자(Significant Data Fiduciary) 지정 대비 — DPO 선임, DPIA, 감사 준비 | DPDPA | | Rule 16을 충족하기 위한 공급업체와의 데이터 처리 계약 업데이트 | DPDPA | | 분석을 위해 정당한 이익에 의존하는 기업이 DPDPA에 따라 동의를 얻어야 하는지 평가 | DPDPA | | 접근, 정정, 삭제, 지명을 포괄하는 데이터 주체(Data Principal) 권리 이행 절차 구축 | DPDPA | | 계약 DFARS 조항 및 CUI 취급에 따른 CMMC 레벨 결정 | CMMC 2.0 | | 110개 NIST SP 800-171 관행 전체에 대한 CMMC Level 2 격차 평가 수행 | CMMC 2.0 | | 구현 서술을 포함하여 110개 관행 전체를 포괄하는 시스템 보안 계획(SSP) 초안 작성 | CMMC 2.0 | | SPRS 점수 산정 및 영향도가 가장 높은 격차 개선 우선순위 지정 | CMMC 2.0 | | C3PAO 평가 준비 — 증거 패키지, 핵심 관행, POA&M 규칙 | CMMC 2.0 | | 조직 내 CUI 범위 설정 및 CMMC 범위 축소를 위한 엔클레이브 설계 | CMMC 2.0 | | DFARS 252.204-7012 사고 보고 의무 관리(72시간 DIBNET 보고) | CMMC 2.0 | | CUI를 취급하는 하청업체에 CMMC 요구사항 전파 | CMMC 2.0 | | NIST AI RMF Current 및 Target 상태를 사용한 AI 조직 프로파일 구축 | NIST AI RMF | | AI 위험 프로그램을 시작하는 조직을 위한 GOVERN 격차 평가 수행 | NIST AI RMF | | MEASURE 2.x 신뢰성 기준에 따라 신용 평가 모델 평가 | NIST AI RMF | | 배포된 ML 시스템을 위해 NIST AI RMF 카테고리에 매핑된 AI 위험 등록부 구축 | NIST AI RMF | | NIST AI RMF를 EU AI Act Article 9 위험 관리 시스템 요구사항에 매핑 | NIST AI RMF + ISO 42001 | | 채용 AI 도구의 편향 및 공정성 평가(인구통계학적 동등성, 균등화 승산, EEOC 4/5ths 규칙) | NIST AI RMF | | MEASURE 3.x 및 MANAGE 3.x를 사용한 배포 후 AI 모니터링 프로그램 설계 | NIST AI RMF | | NIST AI RMF를 기존 NIST CSF 프로그램과 통합 | NIST AI RMF + NIST CSF | | SWIFT 아키텍처 유형(A1/A2/A3/A4/B) 결정 및 전체 CSCF v2026 통제 적용성 매트릭스 확보 | SWIFT CSP | | 온프레미스 Alliance Access 배포를 위한 CSCF v2026 격차 평가 수행(이제 필수인 Control 2.4 포함) | SWIFT CSP | | 소프트웨어 OTP(Google Authenticator)가 Control 4.2를 충족하지 못하는 이유 이해 및 7월 증명 전 하드웨어 토큰으로 개선 | SWIFT CSP | | swift.com/myswift를 통한 모든 증거 준비 및 연간 KYC-SA 증명 완료 | SWIFT CSP | | 24시간 SWIFT 통지 및 30일 보고 의무를 포괄하는 SWIFT 전용 사고 대응 계획 개발 | SWIFT CSP | | 서비스 뷰로(Type B)의 KYC-SA 증명 검증 및 분할된 통제 책임 이해 | SWIFT CSP | | 기존 ISO 27001 또는 PCI DSS 통제를 CSCF 요구사항에 매핑하여 SWIFT 전용 격차 식별 | SWIFT CSP + ISO 27001 / PCI DSS | | 일반적인 CSCF 비준수 패턴 개선: 공유 VLAN, 오래된 패치, 누락된 SIEM 커버리지, 토큰 인벤토리 격차 | SWIFT CSP | | 호주 정부 클라우드 시스템에 적용되는 ISM 통제 적용성 표시(NC/OS/PROTECTED) 이해 | ISM | | PROTECTED 등급 시스템의 IRAP 평가를 위한 산출물 준비 | ISM | | 증거 체크리스트를 포함하여 ISM Chapter 13 요구사항에 맞춘 Windows Server 2022 배포 강화 | ISM | | Essential Eight Maturity Level 2 요구사항을 해당 ISM 가이드라인 챕터에 매핑 | ISM | | 정부 계약에 따른 민간 부문 클라우드 제공업체의 ISM 컴플라이언스 의무 이해 | ISM | | OFFICIAL: Sensitive 시스템의 ATO 승인을 위한 시스템 보안 계획(SSP) 초안 작성 | ISM | | ISM에 따른 승인된 암호화 알고리즘 및 로그 보존 기간 이해 | ISM | | 정부 특화 격차 식별을 위해 ISM 요구사항과 ISO 27001 통제 비교 | ISM + ISO 27001 | | 유럽 에너지 기업이 NIS2에 따른 필수 기관(Essential Entity) 또는 중요 기관(Important Entity)에 해당하는지 판단하고 의무 이해 | NIS2 | | 랜섬웨어 공격 후 NIS2 Art. 23 사고 보고 워크플로(24h/72h/1개월) 진행 | NIS2 | | 기존 ISO 27001:2022 ISMS와 완전한 NIS2 준수 간의 격차 분석 수행 | NIS2 + ISO 27001 | | 10개 Art. 21 조치 및 Art. 23 보고 일정을 모두 포괄하는 NIS2 준수 사고 대응 정책 초안 작성 | NIS2 | | DORA lex specialis 관계 설명 및 유럽 은행의 잔여 NIS2 의무 식별 | NIS2 + DORA | | NIS2에 따른 Art. 20 경영기관 의무, 개인 책임, 필수 사이버보안 교육 이해 | NIS2 | | NIS2 Art. 21(2)(d) 및 Art. 22 ENISA 조정 위험 평가에 따른 공급망 보안 의무 평가 | NIS2 | | 최대 NIS2 제재 노출 산정 및 EE vs IE 감독 체계 비교(Art. 32 vs Art. 33) | NIS2 | | 미국 전자상거래 기업이 CCPA/CPRA 임계값을 충족하는지 판단하고 핵심 의무 이해 | CCPA/CPRA | | 신원 확인 및 예외를 포함하여 캘리포니아 소비자의 알 권리 및 삭제 권리 결합 요청 처리 | CCPA/CPRA | | 쿠키 ID를 광고 기술 플랫폼과 공유하는 것이 CCPA '판매' 또는 CPRA '공유'에 해당하는지 평가하고 옵트아웃 메커니즘 구현 | CCPA/CPRA | | 기존 GDPR 프로그램과 CCPA/CPRA 간의 격차 분석 수행 — 캘리포니아 특화 추가 사항 식별 | CCPA/CPRA + GDPR | | 정밀 지오로케이션, 건강, 생체 데이터를 CPRA 민감 개인정보로 분류하고 15영업일 SPI 제한 워크플로 이해 | CCPA/CPRA | | 모든 CCPA/CPRA 공개 요구사항을 충족하는 수집 시점 개인정보 고지 및 포괄적 개인정보 처리방침 초안 작성 | CCPA/CPRA | | 판매/공유에 대한 유효한 옵트아웃으로서 Global Privacy Control(GPC) 신호 인식 구현 | CCPA/CPRA | | CPPA 집행 위험 평가 및 비의도적 vs. 의도적 CCPA/CPRA 위반에 대한 제재 노출 산정 | CCPA/CPRA | | 소규모 전문 서비스 회사가 IG1, IG2, IG3 통제 중 무엇이 필요한지 판단 — 및 범위가 설정된 12주 퀵스타트 계획 확보 | CIS Controls v8 | | 의료 기관을 위한 CIS Controls v8 격차 평가 수행 및 결과를 HIPAA 보안 규칙 보호조치에 매핑 | CIS Controls v8 + HIPAA | | 엔드포인트, 사용자 계정, 백업, 교육 전반에 걸쳐 56개 IG1 보호조치 전체 구현 — 보안 영향도 기준 우선순위 지정 | CIS Controls v8 | | 외부 애플리케이션, 원격 접근, 관리자 계정 전반에 MFA 배포(Safeguards 6.3/6.4/6.5) 및 피싱 방지 옵션 선택 | CIS Controls v8 | | 교차 프레임워크 컴플라이언스 프로그램을 위해 CIS Controls v8을 NIST CSF 2.0 하위 카테고리에 매핑 | CIS Controls v8 + NIST CSF | | 인증 스캔, CVSS 기반 개선 SLA, KPI 추적을 포함한 취약점 관리 프로그램 구축 | CIS Controls v8 | | Control 8에 따른 SIEM 및 로그 관리 프로그램 설계 — 수집할 이벤트, 보존 기준, NTP 동기화 | CIS Controls v8 | | EAR에 따른 RF 전력 증폭기 분류 — 독일 수출을 위한 ECCN 결정 및 라이선스 요구사항 분석 | EAR | | 중국 국적 직원이 통제 대상 암호화 소스 코드에 접근하는 경우 deemed export 의무 평가 | EAR | | 적발된 Entity List 재수출 위반 대응 — 자발적 자진 신고 절차 및 제재 완화 | EAR | | AES-256 사이버보안 소프트웨어가 프랑스, 인도, 브라질 수출에 BIS 라이선스가 필요한지 판단 | EAR | | 유럽과 아시아에 고객을 둔 반도체 장비 회사를 위한 7요소 수출 컴플라이언스 프로그램 설계 | EAR | | 외국산 칩이 Foreign Direct Product Rule(FDPR) 적용 대상인 미국산 장비를 사용하는지 판단 | EAR | | 상용 암호화 제품에 ENC 라이선스 예외 적용 및 일회성 BIS 통지 완료 | EAR | | FIPS 199에 따라 연방 HR 시스템 분류 및 올바른 SP 800-53B 기준선 선택 | NIST SP 800-53 | | 보안 평가에서 발견된 AC-2(3) OTS 결과 문서화 및 FedRAMP 개선 일정을 포함한 POA&M 구축 | NIST SP 800-53 | | EO 14028 및 OMB M-22-09를 충족하기 위해 IA-2(1) 및 IA-2(2)에 따른 피싱 방지 MFA 구현 | NIST SP 800-53 | | FIPS 140-3 모듈을 사용한 TLS 1.2/1.3을 포괄하는 SC-8(1) 전송 기밀성에 대한 SSP 통제 서술 작성 | NIST SP 800-53 | | ISO 27001:2022와 FedRAMP Moderate 기준선 간의 격차 분석 수행 및 RMF 단계를 ATO 패키지에 매핑 | NIST SP 800-53 | | 레거시 시스템을 위해 부적용 통제를 제거하고 ODV를 설정하며 보상 통제를 문서화하도록 Moderate 기준선 조정 | NIST SP 800-53 | | 월간 취약점 스캔 주기, 연간 침투 테스트, POA&M 업데이트 주기를 포함한 ConMon 전략 구축 | NIST SP 800-53 | | 유럽 고용주를 위한 AI 기반 이력서 스크리닝 도구를 EU AI Act에 따라 분류 — 위험 등급 및 제공업체 의무 | EU AI Act | | 예측 치안 AI 도구가 EU AI Act Art. 5 금지 관행을 위반하는지 평가 | EU AI Act | | 3×10²⁴ FLOPs 학습 컴퓨트를 가진 오픈소스 LLM의 GPAI 모델 의무 결정 | EU AI Act | | EU 의료기기 규정에 따라 CE 마크된 AI 진단 영상 도구의 이중 규제 대응 | EU AI Act | | Art. 50(1) 챗봇 공개 의무 및 전자상거래 AI에 대한 배포자 vs GPAI 제공업체 의무 이해 | EU AI Act | | 연방 조달을 위한 VPAT 2.x (ACR) 완료 — 세 개의 표 모두, 테스트 방법론 공개 | Section 508 | | 키보드 전용 및 스크린 리더 테스트를 사용한 공개 웹 애플리케이션의 Section 508 준수 감사 | Section 508 | | 200개 레거시 PDF 문서의 Section 508 개선 — 태그 구조, 읽기 순서, 양식 필드 레이블, 대체 텍스트 | Section 508 | | 연방 조달 RFP에 FAR 52.239-2 접근성 요구사항 작성 및 공급업체 VPAT 제출 평가 | Section 508 | | 공식적인 과도한 부담(undue burden) 결정 준비 및 대체 접근 수단 의무 문서화 | Section 508 | | WCAG 2.2 AA 준수를 위한 React 애플리케이션 감사 — 색상 대비, 키보드 탐색, ARIA, 포커스 관리 | WCAG | | 미국, EU, 영국 시장에서 법적 준수를 위해 필요한 WCAG 버전 및 준수 수준 결정 | WCAG | | SC 1.4.3에 따라 디자인 시스템의 색상 팔레트 검토 및 접근 가능한 대체 값 식별 | WCAG | | EU 웹 접근성 지침 요구사항을 충족하는 공공 부문 웹사이트를 위한 전체 웹 접근성 선언문 초안 작성 | WCAG | | WCAG 2.1 AA 준수 주장을 WCAG 2.2 AA로 업그레이드하기 위해 충족해야 하는 새로운 성공 기준 이해 | WCAG | | Restricted 등급 사건 관리 시스템을 배포하는 NZ 정부 기관을 위한 격차 분석 수행 | NZISM | | Restricted 시스템을 위한 인증 및 승인(C&A) 제출 준비 — SSP, SRA, POA&M, ATO 승인 | NZISM | | AWS Sydney에서 Restricted 데이터를 호스팅하는 것이 NZISM 의무를 충족하는지 및 필요한 인증 기관 승인 평가 | NZISM | | NZISM 통제 ID 및 문서 분류 블록이 포함된 NZISM 준수 접근 통제 정책 초안 작성 | NZISM | | In-Confidence 데이터에 대한 NZISM에 따른 SaaS 공급업체 실사 및 필수 계약 보안 요구사항 자문 | NZISM | | 2026년 1월 1일 시행일을 앞둔 베트남 개인정보를 처리하는 외국 기업을 위한 VN-PDPL 격차 분석 수행 | VN-PDPL | | 베트남 Law 91/2025에 따른 유효한 동의 메커니즘 설계 — 독립형 고지, 허용 형식, 철회 워크플로 | VN-PDPL | | 데이터 사고 후 베트남 핀테크를 위한 72시간 공안부 침해 통지 워크플로 구축 | VN-PDPL | | 기존 GDPR 컴플라이언스 프로그램을 VN-PDPL에 매핑 — 적법 근거, DPO, 국경 간 이전 규칙의 격차 식별 | VN-PDPL + GDPR | | 역외 클라우드 처리를 위한 국경 간 데이터 이전 의무 평가 및 Article 20에 따른 영향 평가 문서 준비 | VN-PDPL | | EU CRA에 따라 연결된 IoT 제품 분류 — Default, Class I, Class II — 및 적용 가능한 적합성 평가 경로 이해 | EU CRA | | EU 시장에 출시된 소프트웨어 제품을 위한 Annex I 격차 평가 수행 — Part I 보안 속성 10개 및 Part II 취약점 의무 9개 전체 | EU CRA | | 조정된 공개, 24h/72h ENISA 보고, CSIRT 통지를 포함한 CRA 준수 취약점 공개 프로그램 구축 | EU CRA | | Class I 제품의 필수 Notified Body 적합성 평가를 위한 Annex VII 기술 문서 준비 | EU CRA | | EU CRA 최소 콘텐츠 요구사항을 충족하고 CI/CD와 통합된 SPDX 또는 CycloneDX 형식의 SBOM 프로그램 구현 | EU CRA | | 사우디아라비아 진출 시 적용되는 프레임워크 결정 — NCA ECC, PDPL, SAMA CSF, CST | Saudi Arabia GRC | | 사우디 정부 기관 공급업체를 위한 NCA ECC-2:2024 격차 평가 수행 | Saudi Arabia GRC | | KSA에 진출하는 핀테크를 위한 사우디 PDPL 국경 간 이전 규칙 및 SAMA CSF 의무 자문 | Saudi Arabia GRC | | 자유무역지대 금융 서비스 회사를 위한 연방 PDPL, DIFC, ADGM 전반의 UAE 컴플라이언스 라우팅 | UAE GRC | | UAE 은행을 위한 CBUAE 준수 아웃소싱 및 데이터 거주지 계획 구축 | UAE GRC | | DIFC와 본토 UAE 고객 모두에 영향을 미치는 침해 처리 — 어느 규제기관, 어느 기한 | UAE GRC | | 자동차 공급업체의 첫 TISAX AL2 평가(Confidential 레이블) 준비 | TISAX | | 기존 ISO 27001 ISMS를 VDA ISA 6에 매핑하고 자동차 특화 격차 해소 | TISAX | | 2026년에 ISA 6로 TISAX 평가를 주문할지, 2027년 1월부터 ISA2027로 주문할지 결정 | TISAX |---
스킬 설치 방법
- 필요한 프레임워크의
.skill파일을 다운로드합니다:
| Framework | Download |
|---|---|
| iso27001.skill | |
| soc2.skill | |
| fedramp.skill | |
| 🇪🇺 GDPR [EU] | gdpr-compliance.skill |
| hipaa-compliance.skill | |
| NIST Cybersecurity.skill | |
| PCI-Compliance.skill | |
| 🚨 TSA Cybersecurity [US] | TSA-Compliance.skill |
| 🤖 ISO 42001 AI Management System | ISO-42001.skill |
| 🔒 ISO 27701 Privacy Information Management | iso27701.skill |
| 🏦 DORA Digital Operational Resilience | dora.skill |
| 🇮🇳 DPDPA [India] — Digital Personal Data Protection Act | dpdpa.skill |
| 🛡️ CMMC 2.0 Cybersecurity Maturity Model Certification | cmmc.skill |
| 🤖 NIST AI Risk Management Framework | nist-ai-rmf.skill |
| 🏦 SWIFT Customer Security Programme (CSP) | swift-csp.skill |
| 🇦🇺 ISM [Australia] — Australian Information Security Manual | ism.skill |
| 🇪🇺 NIS2 [EU] Directive | nis2.skill |
| ccpa.skill | |
| itar.skill | |
| lgpd.skill | |
| csrd.skill | |
| 🛡️ CIS Controls v8 — CIS Top 18 Cyber Hygiene | cis-controls.skill |
| 📦 EAR [US] — Export Administration Regulations | ear.skill |
| 🏛️ NIST SP 800-53 — Security and Privacy Controls for Federal Systems | nist-800-53.skill |
| 🤖 EU AI Act — Regulation (EU) 2024/1689 | eu-ai-act.skill |
| ♿ Section 508 [US] — Federal ICT Accessibility | section-508.skill |
| ♿ WCAG — Web Content Accessibility Guidelines | wcag.skill |
| 🇳🇿 NZISM [New Zealand] — Information Security Manual | nzism.skill |
| 🇻🇳 Vietnam PDPL — Law on Personal Data Protection | vn-pdpl.skill |
| 🇪🇺 EU CRA — Cyber Resilience Act | eu-cra.skill |
| 🇸🇦 Saudi Arabia GRC — Country Compliance Advisor | saudi-arabia-grc.skill |
| 🇦🇪 UAE GRC — Country Compliance Advisor | uae-grc.skill |
| tisax.skill | |
| tprm.skill | |
| 🇬🇧 Cyber Essentials / CE Plus [UK] | cyber-essentials.skill |
| sox-itgc.skill |
- Claude를 열고 Customize → Skills로 이동합니다.
- Upload Skill을 클릭하고
.skill파일을 선택합니다. - 이제 스킬이 활성화되었습니다. 새 대화를 시작하고 컴플라이언스 관련 질문을 하면 Claude가 자동으로 해당 스킬을 적용합니다.
팁: 여러 스킬을 한 번에 설치할 수 있습니다. 여러 프레임워크(예: ISO 27001과 SOC 2 모두)를 다룬다면 모두 설치하세요. Claude가 각 질문에 가장 관련성 높은 스킬을 활성화합니다.

Claude Code 마켓플레이스를 통한 설치
개발자를 위한 AI 기반 CLI인 Claude Code를 사용한다면, 이러한 스킬은 호스팅된 마켓플레이스를 통해 설치 가능한 Claude Code 플러그인으로도 제공됩니다. 이는 버전 고정, 자동 업데이트, 수동 파일 처리 없이 팀 전체 배포를 지원하므로 개발자와 팀에게 권장되는 설치 경로입니다.
마켓플레이스를 추가하고 터미널에서 직접 필요한 스킬을 설치하세요:
```shell/plugin marketplace add Sushegaad/Claude-Skills-Governance-Risk-and-Compliance /plugin install iso27001@grc-skills soc2@grc-skills fedramp@grc-skills nist-csf@grc-skills cmmc@grc-skills swift-csp@grc-skills ism@grc-skills cis-controls@grc-skills nist-800-53@grc-skills nzism@grc-skills tisax@grc-skills tprm@grc-skills cyber-essentials@grc-skills sox-itgc@grc-skills gdpr-compliance@grc-skills hipaa-compliance@grc-skills pci-compliance@grc-skills iso27701@grc-skills dpdpa@grc-skills ccpa@grc-skills lgpd@grc-skills vn-pdpl@grc-skills tsa-compliance@grc-skills dora@grc-skills nis2@grc-skills eu-cra@grc-skills iso42001@grc-skills nist-ai-rmf@grc-skills eu-ai-act@grc-skills itar@grc-skills csrd@grc-skills ear@grc-skills section-508@grc-skills wcag@grc-skills saudi-arabia-grc@grc-skills uae-grc@grc-skills
<!-- /GEN:readme-install-all -->
팀은 `.claude/settings.json`에서 마켓플레이스를 미리 구성하여, 개발자가 프로젝트를 열 때마다 모든 개발자가 스킬을 자동으로 받을 수 있도록 할 수 있습니다 — 수동 설치가 필요하지 않습니다.
📖 **[전체 설치 지침, 팀 설정 및 업데이트 가이드 → INSTALLATION.md](https://github.com/sushegaad/claude-skills-governance-risk-and-compliance/blob/main/INSTALLATION.md)**
---
## 스킬 평가
이 스킬들은 [Claude Skill Creator](https://claude.ai) 평가 프레임워크를 사용하여 벤치마킹되었습니다. **36개 스킬 전체에 걸쳐 180개의 현실적인 테스트 케이스**가 실행되었으며 — 프레임워크당 5개 — **Claude Sonnet이 스킬 지원 모델과 기준 모델 모두로 사용되었습니다** (양쪽 모두 동일한 모델이므로, 델타는 모델 강도가 아닌 스킬을 측정합니다) — 격차 분석, 정책 초안 작성, 통제 심층 분석, 엣지 케이스 및 컴플라이언스 자문 시나리오를 다룹니다. 각 테스트 케이스는 독립적인 채점 에이전트가 스킬 지원 Claude 응답과 기준 Claude 응답을 비교하여 최소 5개의 객관적으로 검증 가능한 어설션(총 902개)에 대해 평가되었습니다.
| 구성 | 통과율 | 통과한 어설션 |
|---------------|-----------|-------------------|
| **GRC 스킬 설치 시** | **89%** | **801 / 902** |
| 스킬 없음 (기준 Claude) | 57% | 517 / 902 |
| **델타** | **+32 포인트** | **+284 어설션** |
### 스킬별 결과
<!-- GEN:readme-eval-table -->
| 스킬 | 테스트 케이스 | 스킬 사용 시 | 기준 | 델타 | 테스트된 내용 |
|-------|-----------|-----------|---------|-------|-----------------|
| ISO 27001 | 5 | **100%** | 84% | +16% | 격차 평가; 정책 초안 작성; 2013→2022 전환; 리스크 평가; 경영 검토 CAP |
| SOC 2 | 5 | **100%** | 84% | +16% | Type 1 vs 2; CC 통제 체크리스트; 가용성 기준; 접근 통제 정책; 감사 예외 대응 |
| FedRAMP [US] | 5 | **64%** | 24% | +40% | In-Process Rev5 패키지에 대한 기계 판독 가능 접수 마감; 기존 제공자 전환 트리거; 20x 클래스 및 파이프라인; 경로 선택; POA&M/ConMon |
| GDPR [EU] | 5 | **92%** | 80% | +12% | 자동화된 운전자 비활성화 (Uber Art. 22 과징금); 2026 익명화 표준 (EDPB 02/2026); genAI 웹 스크래핑 (03/2026); Art. 28 DPA 조항; 랜섬웨어 침해 워크플로 |
| HIPAA [US] | 5 | **100%** | 68% | +32% | Security Rule NPRM 상태 (2027년 7월); 자기자금형 플랜 집행; 접근권 노출; 리스크 분석 요건; 클라우드 BAA 내용 |
| NIST CSF | 5 | **92%** | 56% | +36% | Transit 커뮤니티 프로파일 (IR 8576); CSF 작업을 위한 AI (draft SP 1353); 정보성 참조 (SP 1347); 조직 프로파일 구축; 1.1에서 2.0으로 마이그레이션 |
| PCI DSS | 5 | **84%** | 80% | +4% | FAQ 1331 ROC 범위 변경; SAQ A 적격성; v4.0.1 필수 요건; 범위 축소; 보상 vs 맞춤형 접근 |