설치 가능한 Claude Skills는 ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS, EU AI Act 등 30개 이상의 프레임워크에 대한 전문가 수준의 규정 준수 지침을 제공합니다. 갭 분석, 정책 템플릿 및 통제 매핑을 포함합니다.
ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS, TSA Cybersecurity, ISO 42001 AI Management System, ISO 27701 Privacy Information Management, DORA Digital Operational Resilience, India's Digital Personal Data Protection Act (DPDPA), CMMC 2.0 Cybersecurity Maturity Model Certification, NIST AI Risk Management Framework, SWIFT Customer Security Programme (CSP), Australian Information Security Manual (ISM), EU NIS2 Directive, CCPA/CPRA California Privacy, ITAR (International Traffic in Arms Regulations), Brazil's LGPD (Lei Geral de Proteção de Dados), EU CSRD (Corporate Sustainability Reporting Directive), CIS Controls v8 (CIS Top 18), EAR (Export Administration Regulations), NIST SP 800-53 (Security and Privacy Controls for Federal Systems), EU AI Act (Regulation (EU) 2024/1689), Section 508 (US Federal ICT Accessibility), WCAG (Web Content Accessibility Guidelines), NZISM (New Zealand Information Security Manual), Vietnam PDPL (Law on Personal Data Protection No. 91/2025/QH15), EU CRA (Cyber Resilience Act, Regulation (EU) 2024/2847), Saudi Arabia GRC (NCA ECC, Saudi PDPL, SAMA, CST), UAE GRC (Federal PDPL, DIFC, ADGM, CBUAE, ICT Health Law), TISAX (VDA ISA / ENX automotive supplier security), TPRM (third-party/vendor risk), UK Cyber Essentials, and SOX ITGC — powered by Claude Skills. Updated Monthly.
Benchmarked across 180 test cases using the eval framework — each graded against at least 5 verifiable assertions by independent agents (902 assertions in total). Skills scored 89% vs a baseline of 57%.
```shellClaude Skills는 특정 도메인에 대한 Claude의 역량을 확장하는 설치형 지식 패키지입니다. 스킬은 .skill 파일로, SKILL.md 지침 파일과 선택적 참조 자료를 포함하는 번들 아카이브입니다. 한 번 Claude에 업로드하면 모든 대화에서 사용할 수 있습니다.
설치 후에는 대화가 해당 주제 영역을 다루면 스킬이 자동으로 활성화됩니다. 이름을 지정하여 호출하거나 특수 명령어를 사용할 필요가 없습니다. Claude는 세션 동안 해당 도메인의 더 깊은 전문가가 됩니다.
다음이 필요할 때 스킬이 이상적입니다:
스킬의 작동 방식: 각 .skill 파일에는 스킬이 트리거될 때 Claude의 컨텍스트에 로드되는 기본 SKILL.md와 더 깊은 하위 주제를 위해 필요 시 로드되는 참조 파일이 포함되어 있습니다. 이러한 "점진적 공개(progressive disclosure)" 패턴은 컨텍스트 사용을 효율적으로 유지하면서 필요할 때 포괄적인 지식을 제공합니다.
이 스킬들은 정보 보안, 프라이버시, 규제 준수 업무를 수행하는 전문가를 위해 설계되었습니다. 인증을 추구하는 조직, 규정을 준수하는 시스템을 구축하는 개발팀, 고객을 지원하는 자문가 모두에게 적합합니다.
보안 및 컴플라이언스 팀은 이 스킬을 사용하여 격차 평가를 가속화하고, 정책 초안을 생성하고, 통제를 매핑하고, 증거 패키지를 준비합니다. 몇 주 걸리던 참조 작업을 몇 분으로 단축합니다.
소프트웨어 개발자 및 엔지니어는 시스템이 구현해야 하는 통제를 이해하고, 컴플라이언스 문제에 대해 코드와 아키텍처를 감사하고, 특정 규제 요건에 연결된 실행 가능한 기술 지침을 얻기 위해 사용합니다.
법률, 프라이버시 및 GRC 전문가는 규제 문서(DPA, BAA, 프라이버시 고지)를 작성하고, 정확한 규제 인용으로 고객 질문에 답변하고, 프레임워크 요건에 대한 최신 정보를 유지하기 위해 사용합니다.
의료 기관은 HIPAA 스킬을 사용하여 시스템을 평가하고, 필수 고지 및 계약을 생성하고, 직원에게 의무 사항을 교육합니다. 모든 질문에 컴플라이언스 컨설턴트가 필요하지 않습니다.
클라우드 서비스 제공업체는 연방 정부 계약을 추진할 때 FedRAMP 스킬을 사용하여 ATO 프로세스를 탐색하고, SSP 서술을 작성하고, POA&M을 관리하고, 3PAO 평가를 준비합니다.
스타트업과 중소기업은 이 스킬을 사용하여 특정 프레임워크가 요구하는 사항을 이해하고, 컴플라이언스 프로그램의 범위를 설정하고, 대규모 사내 팀 없이도 전문가 수준의 결과물을 얻습니다.
파일: ISO 27001 - Claude Skill/iso27001.skill
ISO 27001 스킬은 Claude를 전문 ISO 27001 선임 심사원 및 ISMS 구현 컨설턴트로 변환합니다. ISO 27001:2013(114개 통제, 14개 도메인)과 ISO 27001:2022(93개 통제, 4개 테마)를 모두 다루며, 기본값은 현재 버전인 2022입니다.
수행 기능:
트리거 문구: ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit
파일: SOC 2 - Claude Skill/soc2.skill
SOC 2 스킬은 Claude를 AICPA 2017 Trust Services Criteria (TSC) with 2022 Revised Points of Focus에 기반한 전문 SOC 2 컴플라이언스 자문가로 변환합니다. 보안(CC1–CC9), 가용성(A1), 기밀성(C1), 처리 무결성(PI1), 프라이버시(P1–P8) 등 5가지 TSC를 모두 다룹니다.
수행 기능:
트리거 문구: SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence
파일: FedRamp - Claude Skill/fedramp.skill
FedRAMP 스킬은 Claude를 NIST SP 800-53 Rev 5 및 새로운 CR26 (FedRAMP Consolidated Rules for 2026) 프레임워크에 따라 클라우드 서비스 제공업체(CSP)의 전체 인증 라이프사이클을 다루는 지식이 풍부한 FedRAMP 자문가로 변환합니다. 2026년 8월 기준 최신 — CR26은 최종 확정(2027년 1월 1일 의무화)되었으며 Certification Classes A–D(A = 파일럿/전환, B = LI-SaaS/Low, C = Moderate, D = High), Class 파이프라인은 2026년 8월 개시, FedRAMP 20x가 주요 경로, Ready는 2026년 7월 28일 폐지(Legacy FedRAMP Ready), 신규 인증에 대한 2026년 9월 30일 OSCAL 의무화.
수행 기능:
트리거 문구: FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class
파일: GDPR - Claude Skill/gdpr-compliance.skill
GDPR 스킬은 Claude를 기술적 관점과 법적 관점을 연결하는 전문 GDPR 컴플라이언스 어시스턴트로 변환합니다. 전체 EU GDPR 규정을 다루며 규칙이 다른 경우 **UK GDPR (DPA 2018)**에 대한 참고 사항을 포함하고, 어조를 자동으로 적응시킵니다 — 개발자에게는 기술적으로, 컴플라이언스 및 프라이버시 전문가에게는 법적으로 정확하게.
수행 기능:
트리거 문구: GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB
파일: HIPAA - Claude Skill/hipaa-compliance.skill
HIPAA 스킬은 Claude를 프라이버시 규칙, 보안 규칙, 침해 통지 규칙(45 CFR Parts 160 및 164, HITECH로 개정)을 다루는 지식이 풍부한 HIPAA 컴플라이언스 자문가로 변환합니다. ePHI를 처리하는 시스템을 구축하는 기술 팀과 조직의 의무를 관리하는 컴플라이언스/법률 팀 모두에게 적합합니다.
수행 기능:
트리거 문구: HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule
파일: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill
NIST CSF 스킬은 Claude를 CSF 2.0(2024년 2월)과 CSF 1.1(2018년 4월)을 모두 다루는 전문 NIST 사이버보안 프레임워크 자문가로 변환하며, 기본값은 현재 CSF 2.0입니다. Govern, Identify, Protect, Detect, Respond, Recover 등 6가지 기능을 모두 다루며, CSF 2.0에서 도입된 새로운 Govern 기능을 포함합니다.
수행 기능:
트리거 문구: NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment
파일: PCI Compliance - Claude Skill/PCI-Compliance.skill
PCI DSS 스킬은 Claude를 PCI DSS v4.0.1(2024년 6월 — 현재 버전)을 다루는 전문 PCI DSS 컴플라이언스 자문가로 변환하며, 2025년 3월 31일 의무화된 모든 요건을 포함합니다. 12개 요건, 8가지 SAQ 유형, 가맹점 및 서비스 제공업체 등급, v3.2.1 대비 주요 v4.0 변경 사항을 모두 다룹니다.
수행 기능:
트리거 문구: PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3
TSA Compliance - Claude Skill/TSA-Compliance.skillTSA 사이버보안 스킬은 Claude를 핵심 교통 인프라를 위한 전문 TSA 사이버보안 지침 자문가로 변환합니다. 이 스킬은 현재의 모든 TSA 보안 지침 시리즈 — SD Pipeline-2021-01G, SD Pipeline-2021-02F, SD 1580-21-01E(화물 철도), SD 1582-21-01E(대중교통/여객 철도) — 와 함께, 이러한 지침을 영구적인 연방 규정으로 공식화하려는 2024년 11월 NPRM을 다룹니다.
SSI에 관한 참고: TSA 보안 지침은 49 CFR Part 1520에 따라 **민감 보안 정보(Sensitive Security Information, SSI)**로 분류됩니다. 이 스킬은 기밀 전체 지침 원문이 아닌, 공개적으로 이용 가능한 요약, 연방관보(Federal Register) 공고, DHS/CISA 간행물을 기반으로 구축되었습니다. 적용 대상 기관은 TSA로부터 실제 지침을 직접 받습니다.
수행하는 기능:
트리거 문구: TSA Security Directive, SD Pipeline-2021, SD 1580-21-01, SD 1582-21-01, TSA cybersecurity, Critical Cyber Systems, CCS, Cybersecurity Coordinator, Cybersecurity Implementation Plan, CIP, CRMP, IRP testing, Architecture Design Review, ADR, CAP, CISA 24-hour reporting, OT segmentation TSA, pipeline cybersecurity, rail cybersecurity directive, transit cybersecurity, TSA NPRM 2024
File: ISO 42001 - Claude Skill/ISO-42001.skill
ISO 42001 스킬은 Claude를 ISO/IEC 42001:2023 AI 관리 시스템(AIMS) 전문 자문가로 변환합니다. 이는 AI 거버넌스를 위한 세계 최초의 국제 표준입니다. 이 스킬은 AI 제공자(AI를 개발하거나 배포하는 조직)와 AI 사용자(제3자 AI를 통합하는 조직) 모두를 대상으로 하며, 격차 평가부터 2단계 심사 준비까지 전체 인증 수명주기를 다룹니다.
수행하는 기능:
트리거 문구: ISO 42001, ISO/IEC 42001, AI Management System, AIMS, AISIA, AI System Impact Assessment, responsible AI standard, AI governance standard, Annex A AI controls, AI risk assessment ISO, Statement of Applicability AI, AI policy ISO, AI certification, AI lifecycle controls, AI supplier management ISO, EU AI Act management system, NIST AI RMF ISO mapping, AI bias controls, AI transparency standard, AI incident management ISO
File: ISO 27701 - Claude Skill/iso27701.skill
ISO 27701 스킬은 Claude를 ISO/IEC 27701:2025 프라이버시 정보 관리 시스템(PIMS) 전문 자문가로 변환합니다. 격차 평가부터 인증까지 전체 수명주기를 다룹니다. 이 스킬은 ISO 27701:2025(새로운 독립형 에디션)와 ISO 27701:2019(기존 ISO 27001 확장판)를 모두 처리하며, PII 컨트롤러와 PII 프로세서를 모두 다룹니다.
수행하는 기능:
트리거 문구: ISO 27701, PIMS, privacy information management, PII controller, PII processor, privacy risk assessment, DPIA, data subject rights, records of processing activities, RoPA, privacy by design, data processing agreement, DPA, GDPR alignment ISO 27701, ISO 27701:2025, ISO 27701:2019, 27701 transition, standalone PIMS, Annex A controller controls, Annex A processor controls
File: DORA - Claude Skill/dora.skill
DORA 스킬은 Claude를 규정 (EU) 2022/2554(디지털 운영 복원력법) 전문 자문가로 변환합니다. 이는 2025년 1월 17일 이후 EU 금융 기관을 위한 핵심 ICT 규정입니다. 이 스킬은 64개 DORA 조항 전체와 채택된 12개 RTS/ITS 전체를 인코딩하고, 모든 규정 준수 워크플로에 대해 정확한 조항 수준의 지침을 제공합니다. 이 스킬은 DORA를 NIS2, 기존 EBA ICT 가이드라인, ISO 27001과 명확히 구분합니다 — 이는 일반 LLM 응답에서 흔히 혼동되는 지점입니다.
수행하는 기능:
트리거 문구: DORA, Regulation (EU) 2022/2554, digital operational resilience, ICT risk management framework, DORA gap analysis, Art. 6 DORA, Art. 17 ICT incident, Art. 18 classification, Art. 19 incident reporting, Art. 26 TLPT, Art. 28 third-party risk, Art. 30 contractual provisions, Register of Information, CIR 2024/2956, CDR 2024/1772, CDR 2024/1773, CDR 2024/1774, CDR 2025/301, CDR 2025/1190, TLPT financial entities, ICT concentration risk, critical ICT TPSP, DORA vs NIS2, EBA ICT guidelines DORA, DORA incident classification, DORA reporting timelines, Chapter II DORA, Chapter III DORA
File: DPDPA - Claude Skill/dpdpa.skill
DPDPA 스킬은 Claude를 인도의 디지털 개인정보 보호법, 2023 및 최종 확정된 DPDP 규칙, 2025(2025년 11월 13일 공고, 2027년 5월 13일 발효) 전문 자문가로 변환합니다. 이 스킬은 법의 44개 조항 전체와 23개 규칙 전체를 다루며, 정확한 조항 수준 인용, GDPR 정렬 매핑, 인도 기업과 인도 정보주체를 가진 글로벌 조직 모두에 맞춘 지침을 제공합니다.
수행하는 기능:
트리거 문구: DPDPA, Digital Personal Data Protection Act, India data protection, Data Fiduciary, Data Principal, Significant Data Fiduciary, SDF, Data Protection Board of India, DPBI, DPDP Rules 2025, Section 5 DPDPA, Section 6 DPDPA, Section 7 DPDPA, Section 8 DPDPA, Section 9 DPDPA, Section 10 DPDPA, Rule 3 DPDP, Rule 6 DPDP breach notification, Rule 12 parental consent, India privacy law, India digital privacy, DPDPA gap analysis, DPDPA vs GDPR, India data law, MeitY data protection, DigiLocker consent, India children data law, DPDPA consent requirements, DPDPA breach notification, India cross-border data transfer
File: CMMC - Claude Skill/cmmc.skill
CMMC 2.0 스킬은 Claude를 사이버보안 성숙도 모델 인증 프로그램을 진행하는 미국 국방 계약자를 위한 전문 CMMC 규정 준수 자문가로 변환합니다. 이 스킬은 세 가지 CMMC 레벨 — 레벨 1(17개 FAR 52.204-21 관행), 레벨 2(110개 NIST SP 800-171 Rev 2 관행), 레벨 3(110개 이상 NIST SP 800-172 요건) — 을 최종 32 CFR Part 170 규칙(2024년 12월 16일 발효)에 따라 다룹니다. 2026년 8월 기준 최신 — 2026년 7월 13일 2단계 중단(CMMC 개혁 태스크포스 검토가 ≈ 2026년 9월 13일까지 예정되어 C3PAO 요건이 보류됨; 자체 평가 트랙과 모든 DFARS 의무는 계속됨) 포함.
수행하는 기능:
트리거 문구: CMMC, CMMC 2.0, CMMC Level 2, CUI, Controlled Unclassified Information, NIST 800-171, DFARS 7021, DFARS 252.204-7021, C3PAO, SPRS score, defense contractor, DIB, DoD contractor, FCI, SSP CMMC, POA&M CMMC, gap analysis CMMC, DIBCAC, CUI scoping, 32 CFR Part 170
File: NIST AI RMF - Claude Skill/nist-ai-rmf.skill
NIST AI RMF 스킬은 Claude를 2023년 1월 NIST AI 100-1로 발표된 NIST AI 위험 관리 프레임워크(AI RMF 1.0) 전문 자문가로 변환합니다. 이 스킬은 네 가지 핵심 기능 — GOVERN, MAP, MEASURE, MANAGE — 을 19개 범주와 하위 범주, AI RMF Playbook의 권장 조치, AI 시스템의 신뢰성 평가에 대한 심층 지침과 함께 다룹니다.
수행하는 기능:
트리거 문구: NIST AI RMF, AI RMF, NIST AI 100-1, AI Risk Management Framework, GOVERN function, MAP function, MEASURE function, MANAGE function, AI RMF Playbook, AI risk profile, AI trustworthiness, AI bias assessment, AI explainability, MEASURE 2.2, AI risk register, AI organizational profile, responsible AI framework, AI governance framework, AI incident response, AI RMF gap assessment
File: SWIFT CSP - Claude Skill/swift-csp.skillSWIFT CSP 스킬은 Claude를 SWIFT 고객 보안 통제 프레임워크(CSCF) v2026 — 모든 SWIFT 네트워크 참가자를 위한 의무 사이버보안 프로그램 — 에 대한 전문 자문가로 변환합니다. 이 스킬은 32개 통제 항목 전체(25개 의무 + 7개 권고 — 통제 2.4 백오피스 데이터 흐름 보안이 v2026에서 의무로 승격됨), 5가지 아키텍처 유형(A1/A2/A3/A4/B), KYC-SA 연례 증명 프로세스(2026년 7월 1일 – 12월 31일 기간), 그리고 ISO 27001:2022, PCI DSS v4.0.1, NIST CSF 2.0에 대한 완전한 교차 프레임워크 매핑을 다룹니다.
수행 기능:
트리거 문구: SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, Type B SWIFT, SWIFT incident response, SWIFT gap assessment, SWIFT mandatory controls, SWIFT hardware token, SWIFT log retention
파일: ISM - Claude Skill/ism.skill
ISM 스킬은 Claude를 호주 정보 보안 매뉴얼 — 호주 연방 및 주 정부 기관과 그 공급망을 위해 호주 신호국(ASD)이 발행한 전정부 사이버보안 프레임워크 — 에 대한 전문 자문가로 변환합니다. 이 스킬은 22개 지침 장 전체, 6단계 위험 관리 주기, 통제 적용성 표시(OFFICIAL부터 TOP SECRET까지), IRAP 평가 프로그램, 시스템 인가, 그리고 Essential Eight 관계를 다룹니다. 2026년 6월 ISM 릴리스 기준 — 재구성된 49개 사이버보안 원칙(GOVERN이 14개로 두 배 증가), 최초의 AI 애플리케이션 통제(ISM-2112/2113/2114), 그리고 전송 중 데이터에 대한 확대된 ASD 승인 암호화 요건을 포함합니다.
수행 기능:
트리거 문구: ISM, Information Security Manual, ASD cybersecurity, IRAP assessment, IRAP assessor, system authorisation, ATO Australia, PROTECTED system, OFFICIAL Sensitive, NC OS PROTECTED, Essential Eight, ASD compliance, Australian government cybersecurity, ISM controls, ISM gap analysis, ISM chapter, ISM hardening, ISM OSCAL, cyber.gov.au, ASD IRAP
파일: NIS2 - Claude Skill/nis2.skill
NIS2 스킬은 Claude를 EU NIS2 지침(지침 (EU) 2022/2555) — 필수 및 중요 기관을 위한 유럽연합의 포괄적 사이버보안 프레임워크 — 에 대한 전문 자문가로 변환합니다. 2022년 12월 27일부터 시행되었으며(국내 입법 기한 2024년 10월 17일), NIS2는 원래의 NIS1 지침을 대체하고 적용 범위를 크게 확대하며, 사고 보고 의무를 강화하고, 경영진 책임을 도입하며, 최대 벌금을 1,000만 유로 또는 전 세계 매출의 2%로 상향합니다.
수행 기능:
트리거 문구: NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, NIS2 penalties, NIS2 transposition, NIS2 and DORA, NIS2 and ISO 27001, network information security directive
파일: CCPA - Claude Skill/ccpa.skill
CCPA/CPRA 스킬은 Claude를 캘리포니아의 포괄적 프라이버시 법률 — 캘리포니아 소비자 프라이버시법(CCPA, 2020년 1월 1일 시행)과 캘리포니아 프라이버시 권리법(CPRA/제24호 발의안, 2023년 1월 1일 시행) — 에 대한 전문 자문가로 변환합니다. CPRA는 CCPA를 크게 확대하고, 캘리포니아 프라이버시 보호국(CPPA)을 창설했으며, 민감한 개인정보(SPI)를 새로운 범주로 도입하고, PI 정정 권리, SPI 사용 제한, 보존 기간 설정 권리를 추가했습니다.
수행 기능:
트리거 문구: CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, CCPA gap analysis, CCPA vs GDPR, California data privacy, CCPA service provider, CCPA third party, CCPA penalty
파일: ITAR - Claude Skill/itar.skill
ITAR 스킬은 Claude를 22 CFR Parts 120–130에 따른 미국 국방 수출 통제 — 미국 국무부의 국방 무역 통제국(DDTC)이 관리 — 에 대한 전문 자문가로 변환합니다. ITAR는 미국 군수품 목록(USML)에 열거된 국방 물자, 국방 서비스, 관련 기술 데이터의 수출, 재수출, 이전을 통제합니다.
수행 기능:
트리거 문구: ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, voluntary disclosure ITAR, ITAR vs EAR, commodity jurisdiction, defense article, defense service, ITAR compliance, technology control plan, Empowered Official
파일: LGPD - Claude Skill/lgpd.skill
LGPD 스킬은 Claude를 브라질 일반 개인정보 보호법(법률 13,709/2018) — **ANPD(브라질 국가 데이터 보호국)**가 집행하는 포괄적 브라질 데이터 보호법 — 에 대한 전문 자문가로 변환합니다. LGPD는 브라질에 위치한 개인의 개인정보를 처리하는 모든 조직에 역외적으로 적용됩니다.
트리거 문구: LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, LGPD penalty, Brazil privacy policy
파일: CSRD - Claude Skill/csrd.skill
CSRD 스킬은 Claude를 EU 지침 2022/2464(CSRD) — 약 5만 개 기업이 **유럽 지속가능성 보고 표준(ESRS)**에 따라 상세한 환경, 사회, 거버넌스(ESG) 정보를 공개하도록 요구하는 지침 — 에 대한 전문 자문가로 변환합니다. CSRD는 2023년 1월 5일 발효되었으며 비재무 보고 지침(NFRD)을 대체합니다.
트리거 문구: CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, CSRD scope, EU sustainability reporting, ESRS assurance, XBRL sustainability, CSRD vs GRI, CSRD vs TCFD, EU Taxonomy CSRD, NFRD CSRD, ESRS materiality
파일: CIS Controls - Claude Skill/cis-controls.skillCIS Controls v8 스킬은 Claude를 2021년 5월 v8 릴리스의 18개 CIS Controls과 153개 세이프가드 전체를 다루는 전문 CIS Controls 자문가로 변환하며, 클라우드 및 모바일 범위를 명시적으로 포함합니다. Implementation Group (IG) 프레임워크 — IG1(56개 세이프가드, 필수 사이버 위생), IG2(130개 세이프가드, 중급), IG3(153개 세이프가드, 고급) — 를 적용하여 각 조직의 위험 프로파일과 자원 수준에 맞게 지침의 범위를 설정합니다.
수행 기능:
트리거 문구: CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, vulnerability management CIS, CIS Controls ISO 27001, CIS Controls SOC 2, CIS Controls PCI DSS, CIS Controls CMMC, CIS Controls NIST CSF
File: EAR - Claude Skill/ear.skill
EAR 스킬은 Claude를 산업안보국(BIS)이 관리하는 15 CFR Parts 730–774 전체에 대한 깊은 지식을 갖춘 전문 수출 관리 규정 자문가로 변환합니다. 수출업체, 제조업체, 기술 기업, 컴플라이언스 전문가를 안내하며, 품목 분류부터 라이선스 분석, 집행 대응까지 이중용도 수출 통제의 전체 수명주기를 다룹니다.
수행 기능:
트리거 문구: EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, licence exception, ENC exception, voluntary self-disclosure, VSD, SNAP-R, export compliance programme, ECP, restricted party screening, export to China, export to Russia, de minimis rule, CCATS, EAR vs ITAR
File: NIST 800-53 - Claude Skill/nist-800-53.skill
NIST SP 800-53 스킬은 Claude를 전체 SP 800-53 Rev 5 카탈로그(2020년 9월)와 그 동반 간행물 — SP 800-53B 베이스라인, SP 800-53A 평가 절차, SP 800-37 Rev 2 위험 관리 프레임워크 — 를 다루는 전문 연방 보안 및 프라이버시 컨트롤 자문가로 변환합니다. 연방 기관 팀, FedRAMP를 추진하는 클라우드 서비스 제공업체, 시스템 소유자, ISSO, FISMA 의무 컨트롤을 구현하는 GRC 전문가에게 서비스를 제공합니다.
수행 기능:
트리거 문구: NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, Moderate baseline, High baseline, SSP narrative, System Security Plan, POA&M, Plan of Action, ConMon, continuous monitoring, SP 800-53A, security assessment, ODV, organization-defined value, control tailoring, common controls, inherited controls, AC-2, IA-2, SC-8, SI-2, SR family, PT family, supply chain risk, OSCAL, 3PAO, FedRAMP controls, ISSO, system owner, authorizing official
File: EU AI Act - Claude Skill/eu-ai-act.skill
EU AI Act 스킬은 Claude를 전체 Regulation (EU) 2024/1689 — 세계 최초의 포괄적 수평적 AI 규제로, 2024년 8월 1일부터 시행되었으며 Digital Omnibus(Regulation (EU) 2026/1744, 2026년 7월 27일 시행)로 개정됨 — 를 다루는 전문 EU AI Act 컴플라이언스 자문가로 변환합니다. GPAI 집행 권한은 2026년 8월 2일부터 발효되었습니다. EU 시장에서 운영하거나 AI를 출시하는 AI 제공자, 배포자, 수입업체, 승인 대리인에게 서비스를 제공합니다.
수행 기능:
트리거 문구: EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, Annex III AI, AI provider obligations, AI deployer obligations, human oversight AI, AI risk management, Art. 50 transparency, chatbot disclosure AI, AI Act compliance, GPAI obligations, open-source AI Act, AI Act penalty, AI Act timeline, AI Act GDPR
File: Section 508 - Claude Skill/section-508.skill
Section 508 스킬은 Claude를 미국 연방 ICT 접근성 컴플라이언스 전문 자문가로 변환하며, 개정된 Section 508 표준(2018)(36 CFR Part 1194)을 다루고, 이는 웹 콘텐츠, 소프트웨어, 전자 문서의 기술 표준으로 WCAG 2.0 Level A 및 AA를 포함합니다. 연방 기관, 계약업체, ICT 공급업체를 접근성 감사 및 VPAT 작성부터 PDF 교정, 조달 RFP 문구, 과도한 부담 판정까지 전체 컴플라이언스 수명주기에 걸쳐 지원합니다.
이 스킬이 다루는 내용:
트리거 문구: Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, undue burden 508, assistive technology testing, FAR 52.239-2, 508 procurement, JAWS testing, VoiceOver compliance, axe accessibility, colour contrast 508, focus visible 508, alt text federal
File: WCAG - Claude Skill/wcag.skill
WCAG 스킬은 Claude를 WCAG 2.0, 2.1, 2.2 — Web Accessibility Initiative(WAI)가 개발한 디지털 접근성에 관한 W3C 국제 표준 — 에 대한 전문 자문가로 변환합니다. WCAG는 전 세계 접근성 법률의 기반입니다: EU EAA(EN 301 549), 미국 Section 508 및 ADA, 영국 Equality Act, 호주 DDA 모두 WCAG 적합성을 참조합니다. 웹, 모바일, 디지털 콘텐츠 접근성 작업을 하는 개발자, 디자이너, 제품 팀, 법무/컴플라이언스 팀을 지원합니다.
주요 기능:
트리거 문구: WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, WCAG conformance, success criteria, alt text, captions accessibility, SC 1.4.3, SC 4.1.2, NVDA, VoiceOver, JAWS screen reader, WCAG 2.2 upgrade
File: NZISM - Claude Skill/nzism.skill
NZISM 스킬은 Claude를 뉴질랜드 정보 보안 매뉴얼(NZISM) — 뉴질랜드 정부 기관 및 그 공급망을 위해 Government Communications Security Bureau (GCSB) / National Cyber Security Centre (NCSC NZ) 가 발행한 의무적 사이버보안 프레임워크 — 에 대한 전문 자문가로 변환합니다. Unclassified부터 Top Secret까지의 NZ Government Information Classification System(ISCS), 18개 이상의 NZISM 컨트롤 섹션 전체, Certification & Accreditation(C&A) 프로세스, 의무적 기관 책무를 다룹니다.
주요 기능:
chapter.section.control.C.nn, 예: 16.1.46.C.02, 16.3.5.C.02)를 인용 — 엄격한 never-invent-a-CID 규칙과 챕터/섹션 대체 포함트리거 문구: NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS, NZISM policy
File: Vietnam PDPL - Claude Skill/vn-pdpl.skill
Vietnam PDPL 스킬은 Claude를 베트남 개인정보 보호법 No. 91/2025/QH15 — 2026년 1월 1일 발효된 베트남 최초의 포괄적 개인정보 보호법 — 및 그 시행령 Decree 356/2025/ND-CP 에 대한 전문 자문가로 변환합니다. Ministry of Public Security가 관리하며, 이 법은 베트남 시민의 개인정보를 처리하는 베트남 법인 및 외국 조직에 적용됩니다(역외 적용).주요 기능:
트리거 문구: Vietnam data privacy, VN-PDPL, Law 91/2025, Nghị định 356, Vietnamese personal data, Vietnam PDPL, cross-border transfer Vietnam, Vietnam breach notification, Vietnam data protection, Vietnamese data subjects
파일: EU CRA - Claude Skill/eu-cra.skill
EU CRA 스킬은 Claude를 Regulation (EU) 2024/2847 — EU 사이버 복원력 법(Cyber Resilience Act) 의 전문 자문가로 변환합니다. 이 법은 2024년 11월 20일 공표되었으며 2027년 12월 11일부터 완전히 적용됩니다. 이 획기적인 규정은 EU 시장에서 판매되는 모든 디지털 요소를 갖춘 제품(PDE) — 연결된 하드웨어 및 소프트웨어 — 에 대한 사이버보안 요건을 의무화하며, 제조업체, 수입업체, 유통업체를 포함합니다.
주요 기능:
트리거 문구: EU CRA, Cyber Resilience Act, CRA compliance, product with digital elements, PDE, Annex I requirements, CRA conformity assessment, CE marking cybersecurity, SBOM EU regulation, ENISA vulnerability reporting, Class I CRA, Class II CRA, connected product security EU, IoT security regulation EU
파일: Saudi Arabia GRC - Claude Skill/saudi-arabia-grc.skill
Saudi Arabia GRC 스킬은 Claude를 왕국의 국가 수준 컴플라이언스 라우터 및 자문가로 변환합니다. 사우디의 컴플라이언스는 NCA(사이버보안), SDAIA(개인정보), SAMA(금융 부문), CST(통신/클라우드)로 분산되어 있으므로, 이 스킬은 먼저 조직 유형, 부문, 데이터, 클라우드 태세를 확립한 후 어떤 프레임워크 세부사항보다도 먼저 적용 가능성 매트릭스를 제공합니다.
수행 기능:
트리거 문구: Saudi Arabia compliance, KSA, NCA ECC, SDAIA, Saudi PDPL, SAMA CSF, CST cloud, Saudi data residency, expanding to Saudi Arabia
파일: UAE GRC - Claude Skill/uae-grc.skill
UAE GRC 스킬은 Claude를 관할권 우선 컴플라이언스 라우터로 변환합니다. UAE에서는 조직이 어디에 위치하는지가 적용 법률을 결정합니다. 이 스킬은 자문에 앞서 본토 대 DIFC 대 ADGM 대 기타 자유무역지대 여부, 라이선스 유형, 데이터 범주를 확립합니다.
수행 기능:
트리거 문구: UAE compliance, DIFC data protection, ADGM data protection, UAE PDPL, CBUAE outsourcing, UAE health data residency, Dubai ISR, ADHICS, expanding to the UAE
파일: TISAX - Claude Skill/tisax.skill
TISAX 스킬은 Claude를 VDA를 대신하여 ENX Association이 관리하는 자동차 산업의 정보 보안 평가 제도에 대한 전문 자문가로 변환합니다. TISAX 라벨은 VW, BMW, Mercedes-Benz, Audi 및 기타 OEM에 대한 공급업체와 서비스 제공업체에게 사실상 의무이며 — 공유 가능한 라벨이 있는 평가("한 번 평가하고 여러 곳과 공유")이지 인증이 아닙니다.
수행 기능:
트리거 문구: TISAX, VDA ISA, ENX, TISAX label, AL2 assessment, AL3 assessment, prototype protection, automotive supplier security, ISA2027, TISAX vs ISO 27001
파일: TPRM - Claude Skill/tprm.skill
Claude를 이 컬렉션의 모든 프레임워크가 요구하는 반복적 규율 — ISO 27001 A.5.19–5.23, SOC 2 CC9.2, NIS2 Art. 21(2)(d), DORA Chapter V, HIPAA BAA, GDPR Art. 28 — 을 위한 공급업체 리스크 분석가로 변환합니다.
수행 기능:
트리거 문구: vendor risk, TPRM, security questionnaire, review this SOC 2, sub-processors, vendor due diligence, supply chain security, vendor offboarding
파일: Cyber Essentials - Claude Skill/cyber-essentials.skill
NCSC 소유, IASME 제공의 영국 기본 인증을 위한 전문 자문가 — PPN 014에 따라 정부 계약에 필요하며, MoD 공급망 전반에서 기대되고, 민간 공급망에서 점점 더 의무화되고 있습니다.
수행 기능:
트리거 문구: Cyber Essentials, CE Plus, IASME, Danzell, NCSC certification, PPN 014, MoD supply chain, UK government contract security
파일: SOX ITGC - Claude Skill/sox-itgc.skill
Claude를 재무, 내부 감사, IT 컴플라이언스 팀을 위한 SOX ITGC 실무자로 변환합니다 — 템플릿화가 잘 되어 있고 마감 기한이 촉박한 업무로, 좋은 공개 지침이 거의 없습니다.
수행 기능:
트리거 문구: SOX, ITGC, ICFR, 404(b), material weakness, user access review, segregation of duties, change management controls, PCAOB audit
|----------|------------------| | ISO 27001:2022 2단계 인증 심사 준비 | ISO 27001 | | Annex A에 매핑된 정보보안 정책 작성 | ISO 27001 | | 심사원 선임 전 SOC 2 준비 상태 평가 수행 | SOC 2 | | SOC 2 Type 2 보고서를 위한 통제 문서화 | SOC 2 | | AWS GovCloud에서 FedRAMP Moderate 인가 범위 설정 | FedRAMP | | 20개 NIST 800-53 통제 패밀리 전체에 대한 SSP 통제 서술 작성 | FedRAMP | | 제품 출시 전 GDPR 준수를 위한 API 감사 | GDPR | | 개인정보를 처리하는 신규 AI 기능에 대한 DPIA 초안 작성 | GDPR | | 의료 SaaS 공급업체 관계를 위한 BAA 생성 | HIPAA | | 데이터 사고가 보고 의무가 있는 HIPAA 위반에 해당하는지 평가 | HIPAA | | ISO 27001과 SOC 2를 모두 충족하는 컴플라이언스 프로그램 구축 | ISO 27001 + SOC 2 | | 여러 프레임워크를 포괄하는 고객 보안 설문지 대응 | 모든 스킬 | | 프레임워크 맥락을 신속히 파악해야 하는 신규 컴플라이언스 엔지니어 온보딩 | 모든 스킬 | | ISMS를 위한 위험 등록부 및 처리 계획 준비 | ISO 27001 | | ISO 27001:2013에서 ISO 27001:2022로 전환 | ISO 27001 | | FedRAMP Rev 4 → Rev 5 전환 준비 | FedRAMP | | NIST CSF 2.0을 사용한 현재 사이버보안 태세 평가 | NIST CSF | | Current 및 Target 상태를 포함한 CSF 조직 프로파일 구축 | NIST CSF | | CSF 구현 티어 1에서 티어 2로 발전 | NIST CSF | | 사이버보안 프로그램을 CSF 1.1에서 CSF 2.0으로 마이그레이션 | NIST CSF | | ISO 27001 또는 SOC 2 통제를 NIST CSF 하위 카테고리에 매핑 | NIST CSF + ISO 27001 / SOC 2 | | CSF GV 기능에 맞춘 사이버보안 거버넌스 정책 작성 | NIST CSF | | 클라우드 호스팅 전자상거래 플랫폼의 PCI DSS CDE 범위 설정 | PCI DSS | | 호스팅 결제 페이지를 사용하는 가맹점을 위한 적합한 SAQ 유형 선택 | PCI DSS | | QSA와 함께 Level 1 ROC 준비 | PCI DSS | | 새로운 PCI DSS v4.0 결제 페이지 스크립트 무결성 요구사항 구현 | PCI DSS | | Req 8.4.2에 따라 모든 CDE 접근에 MFA 확대 적용 | PCI DSS | | PCI DSS Req 12.8에 따른 제3자 서비스 제공업체 관리 | PCI DSS | | 파이프라인 또는 철도 운영이 TSA 적용 대상 기관에 해당하는지 판단 | TSA Cybersecurity | | 파이프라인 OT/SCADA 환경을 위한 사이버보안 구현 계획(CIP) 초안 작성 | TSA Cybersecurity | | TSA 지침 준수를 위한 연간 IRP 테스트 계획 및 문서화 | TSA Cybersecurity | | OT로 확산될 수 있는 IT 랜섬웨어 대응 — CISA 보고 의무 | TSA Cybersecurity | | IT/OT 네트워크 세분화를 위한 아키텍처 설계 검토(ADR) 수행 | TSA Cybersecurity | | 네이티브 통제가 제한된 레거시 OT/HMI 시스템을 위한 MFA 및 PAM 구현 | TSA Cybersecurity | | TSA의 2024년 11월 NPRM이 최종 규정이 될 경우 무엇이 바뀌는지 이해 | TSA Cybersecurity | | TSA CRMP를 NIST CSF 2.0 및 CISA Cross-Sector CPG에 정렬 | TSA Cybersecurity + NIST CSF | | 여러 ML 모델을 프로덕션에서 운영하는 AI 제공업체를 위한 ISO 42001 격차 평가 수행 | ISO 42001 | | 자동화된 채용 도구를 위한 AI 시스템 영향 평가(AISIA) 완료 | ISO 42001 | | 38개 ISO 42001 Annex A 통제(A.2–A.10) 전체를 포괄하는 적용성 명세서(SoA) 작성 | ISO 42001 | | 금융 서비스 회사를 위한 AI 정책 및 AI 허용 사용 정책 초안 작성 | ISO 42001 | | 고객 대면 AI 시스템이 ISO 42001에 따른 고영향 통제를 필요로 하는지 평가 | ISO 42001 | | ISO 42001 1단계 및 2단계 인증 심사를 위한 증거 패키지 준비 | ISO 42001 | | ISO 42001 AISIA 요구사항을 EU AI Act 기본권 영향 평가(FRIA)에 매핑 | ISO 42001 | | ISO 42001 AIMS를 기존 ISO 27001 ISMS와 통합 | ISO 42001 + ISO 27001 | | Annex A 통제 A.9.2 및 A.9.4에 따른 직원의 공용 AI 도구(ChatGPT, Copilot) 사용 거버넌스 | ISO 42001 | | PII 컨트롤러와 프로세서 역할을 모두 수행하는 SaaS 기업을 위한 ISO 27701:2025 격차 평가 수행 | ISO 27701 | | ISO 27701:2019 인증에서 2025 독립형 에디션으로 전환 | ISO 27701 | | Article 28의 모든 필수 조항을 포함한 GDPR 정렬 데이터 처리 계약(DPA) 초안 작성 | ISO 27701 | | 모든 처리 작업을 포괄하는 처리 활동 기록(RoPA) 구축 | ISO 27701 | | 타겟 광고를 위해 사용자를 프로파일링하는 신규 AI 기능에 대한 DPIA 완료 | ISO 27701 | | 응답 SLA를 포함한 데이터 주체 권리 처리 절차 구현 | ISO 27701 | | 컴플라이언스 감사를 위해 ISO 27701:2025 통제를 GDPR 조항에 매핑 | ISO 27701 | | 클라우드 네이티브 B2B SaaS를 위한 하위 프로세서 관리 의무 평가 | ISO 27701 | | 통제 중복을 피하기 위해 PIMS를 기존 ISO 27001:2022 ISMS와 통합 | ISO 27701 + ISO 27001 | | 감독 검토를 앞둔 EU 신용기관을 위한 DORA 격차 분석 수행 | DORA | | Art. 18 기준 및 CDR (EU) 2024/1772 임계값에 따라 ICT 사고 분류 | DORA | | Art. 19에 따른 3단계 사고 보고 절차(4h / 72h / 1개월) 구축 | DORA | | Art. 30(2) 필수 조항에 따라 ICT 공급업체 계약 검토 | DORA | | CIR (EU) 2024/2956에 따른 정보 등록부 구축 또는 검증 | DORA | | 단일 하이퍼스케일러에 의존하는 은행의 ICT 집중 위험 평가 | DORA | | TLPT 프로그램 범위 설정 및 Art. 26 임계값 적용 여부 평가 | DORA | | CDR (EU) 2024/1773을 충족하는 ICT 제3자 위험 정책 초안 작성 | DORA | | 금융 기관을 위한 DORA와 NIS2 간의 상호작용 자문 | DORA | | DORA 의무를 기존 EBA ICT 가이드라인에 매핑하고 변경 사항 식별 | DORA | | 2027년 5월 컴플라이언스 기한을 앞둔 인도 SaaS 기업을 위한 DPDPA 격차 분석 수행 | DPDPA | | GDPR 준수 처리 활동 중 DPDPA에 따라 새로운 동의 또는 재매핑이 필요한 항목 식별 | DPDPA + GDPR | | 다국어 의무를 포함하여 Section 5 및 Rule 3을 준수하는 고지 설계 | DPDPA | | Section 8(6) 및 Rule 6에 따른 72시간 침해 통지 파이프라인 구현 | DPDPA | | Rule 12 부모 확인(DigiLocker, 가상 토큰)을 포함한 아동 데이터 컴플라이언스 프로그램 설계 | DPDPA | | 디지털 플랫폼이 18세 미만 사용자에 대한 타겟 광고 및 행동 추적을 제거해야 하는지 평가 | DPDPA | | 인도 데이터 이전 의무에 대한 글로벌 기업 자문 — 블랙리스트 방식 vs. GDPR의 화이트리스트 | DPDPA | | 잠재적 중요 데이터 수탁자(Significant Data Fiduciary) 지정 대비 — DPO 선임, DPIA, 감사 준비 | DPDPA | | Rule 16을 충족하기 위한 공급업체와의 데이터 처리 계약 업데이트 | DPDPA | | 분석을 위해 정당한 이익에 의존하는 기업이 DPDPA에 따라 동의를 얻어야 하는지 평가 | DPDPA | | 접근, 정정, 삭제, 지명을 포괄하는 데이터 주체(Data Principal) 권리 이행 절차 구축 | DPDPA | | 계약 DFARS 조항 및 CUI 취급에 따른 CMMC 레벨 결정 | CMMC 2.0 | | 110개 NIST SP 800-171 관행 전체에 대한 CMMC Level 2 격차 평가 수행 | CMMC 2.0 | | 구현 서술을 포함하여 110개 관행 전체를 포괄하는 시스템 보안 계획(SSP) 초안 작성 | CMMC 2.0 | | SPRS 점수 산정 및 영향도가 가장 높은 격차 개선 우선순위 지정 | CMMC 2.0 | | C3PAO 평가 준비 — 증거 패키지, 핵심 관행, POA&M 규칙 | CMMC 2.0 | | 조직 내 CUI 범위 설정 및 CMMC 범위 축소를 위한 엔클레이브 설계 | CMMC 2.0 | | DFARS 252.204-7012 사고 보고 의무 관리(72시간 DIBNET 보고) | CMMC 2.0 | | CUI를 취급하는 하청업체에 CMMC 요구사항 전파 | CMMC 2.0 | | NIST AI RMF Current 및 Target 상태를 사용한 AI 조직 프로파일 구축 | NIST AI RMF | | AI 위험 프로그램을 시작하는 조직을 위한 GOVERN 격차 평가 수행 | NIST AI RMF | | MEASURE 2.x 신뢰성 기준에 따라 신용 평가 모델 평가 | NIST AI RMF | | 배포된 ML 시스템을 위해 NIST AI RMF 카테고리에 매핑된 AI 위험 등록부 구축 | NIST AI RMF | | NIST AI RMF를 EU AI Act Article 9 위험 관리 시스템 요구사항에 매핑 | NIST AI RMF + ISO 42001 | | 채용 AI 도구의 편향 및 공정성 평가(인구통계학적 동등성, 균등화 승산, EEOC 4/5ths 규칙) | NIST AI RMF | | MEASURE 3.x 및 MANAGE 3.x를 사용한 배포 후 AI 모니터링 프로그램 설계 | NIST AI RMF | | NIST AI RMF를 기존 NIST CSF 프로그램과 통합 | NIST AI RMF + NIST CSF | | SWIFT 아키텍처 유형(A1/A2/A3/A4/B) 결정 및 전체 CSCF v2026 통제 적용성 매트릭스 확보 | SWIFT CSP | | 온프레미스 Alliance Access 배포를 위한 CSCF v2026 격차 평가 수행(이제 필수인 Control 2.4 포함) | SWIFT CSP | | 소프트웨어 OTP(Google Authenticator)가 Control 4.2를 충족하지 못하는 이유 이해 및 7월 증명 전 하드웨어 토큰으로 개선 | SWIFT CSP | | swift.com/myswift를 통한 모든 증거 준비 및 연간 KYC-SA 증명 완료 | SWIFT CSP | | 24시간 SWIFT 통지 및 30일 보고 의무를 포괄하는 SWIFT 전용 사고 대응 계획 개발 | SWIFT CSP | | 서비스 뷰로(Type B)의 KYC-SA 증명 검증 및 분할된 통제 책임 이해 | SWIFT CSP | | 기존 ISO 27001 또는 PCI DSS 통제를 CSCF 요구사항에 매핑하여 SWIFT 전용 격차 식별 | SWIFT CSP + ISO 27001 / PCI DSS | | 일반적인 CSCF 비준수 패턴 개선: 공유 VLAN, 오래된 패치, 누락된 SIEM 커버리지, 토큰 인벤토리 격차 | SWIFT CSP | | 호주 정부 클라우드 시스템에 적용되는 ISM 통제 적용성 표시(NC/OS/PROTECTED) 이해 | ISM | | PROTECTED 등급 시스템의 IRAP 평가를 위한 산출물 준비 | ISM | | 증거 체크리스트를 포함하여 ISM Chapter 13 요구사항에 맞춘 Windows Server 2022 배포 강화 | ISM | | Essential Eight Maturity Level 2 요구사항을 해당 ISM 가이드라인 챕터에 매핑 | ISM | | 정부 계약에 따른 민간 부문 클라우드 제공업체의 ISM 컴플라이언스 의무 이해 | ISM | | OFFICIAL: Sensitive 시스템의 ATO 승인을 위한 시스템 보안 계획(SSP) 초안 작성 | ISM | | ISM에 따른 승인된 암호화 알고리즘 및 로그 보존 기간 이해 | ISM | | 정부 특화 격차 식별을 위해 ISM 요구사항과 ISO 27001 통제 비교 | ISM + ISO 27001 | | 유럽 에너지 기업이 NIS2에 따른 필수 기관(Essential Entity) 또는 중요 기관(Important Entity)에 해당하는지 판단하고 의무 이해 | NIS2 | | 랜섬웨어 공격 후 NIS2 Art. 23 사고 보고 워크플로(24h/72h/1개월) 진행 | NIS2 | | 기존 ISO 27001:2022 ISMS와 완전한 NIS2 준수 간의 격차 분석 수행 | NIS2 + ISO 27001 | | 10개 Art. 21 조치 및 Art. 23 보고 일정을 모두 포괄하는 NIS2 준수 사고 대응 정책 초안 작성 | NIS2 | | DORA lex specialis 관계 설명 및 유럽 은행의 잔여 NIS2 의무 식별 | NIS2 + DORA | | NIS2에 따른 Art. 20 경영기관 의무, 개인 책임, 필수 사이버보안 교육 이해 | NIS2 | | NIS2 Art. 21(2)(d) 및 Art. 22 ENISA 조정 위험 평가에 따른 공급망 보안 의무 평가 | NIS2 | | 최대 NIS2 제재 노출 산정 및 EE vs IE 감독 체계 비교(Art. 32 vs Art. 33) | NIS2 | | 미국 전자상거래 기업이 CCPA/CPRA 임계값을 충족하는지 판단하고 핵심 의무 이해 | CCPA/CPRA | | 신원 확인 및 예외를 포함하여 캘리포니아 소비자의 알 권리 및 삭제 권리 결합 요청 처리 | CCPA/CPRA | | 쿠키 ID를 광고 기술 플랫폼과 공유하는 것이 CCPA '판매' 또는 CPRA '공유'에 해당하는지 평가하고 옵트아웃 메커니즘 구현 | CCPA/CPRA | | 기존 GDPR 프로그램과 CCPA/CPRA 간의 격차 분석 수행 — 캘리포니아 특화 추가 사항 식별 | CCPA/CPRA + GDPR | | 정밀 지오로케이션, 건강, 생체 데이터를 CPRA 민감 개인정보로 분류하고 15영업일 SPI 제한 워크플로 이해 | CCPA/CPRA | | 모든 CCPA/CPRA 공개 요구사항을 충족하는 수집 시점 개인정보 고지 및 포괄적 개인정보 처리방침 초안 작성 | CCPA/CPRA | | 판매/공유에 대한 유효한 옵트아웃으로서 Global Privacy Control(GPC) 신호 인식 구현 | CCPA/CPRA | | CPPA 집행 위험 평가 및 비의도적 vs. 의도적 CCPA/CPRA 위반에 대한 제재 노출 산정 | CCPA/CPRA | | 소규모 전문 서비스 회사가 IG1, IG2, IG3 통제 중 무엇이 필요한지 판단 — 및 범위가 설정된 12주 퀵스타트 계획 확보 | CIS Controls v8 | | 의료 기관을 위한 CIS Controls v8 격차 평가 수행 및 결과를 HIPAA 보안 규칙 보호조치에 매핑 | CIS Controls v8 + HIPAA | | 엔드포인트, 사용자 계정, 백업, 교육 전반에 걸쳐 56개 IG1 보호조치 전체 구현 — 보안 영향도 기준 우선순위 지정 | CIS Controls v8 | | 외부 애플리케이션, 원격 접근, 관리자 계정 전반에 MFA 배포(Safeguards 6.3/6.4/6.5) 및 피싱 방지 옵션 선택 | CIS Controls v8 | | 교차 프레임워크 컴플라이언스 프로그램을 위해 CIS Controls v8을 NIST CSF 2.0 하위 카테고리에 매핑 | CIS Controls v8 + NIST CSF | | 인증 스캔, CVSS 기반 개선 SLA, KPI 추적을 포함한 취약점 관리 프로그램 구축 | CIS Controls v8 | | Control 8에 따른 SIEM 및 로그 관리 프로그램 설계 — 수집할 이벤트, 보존 기준, NTP 동기화 | CIS Controls v8 | | EAR에 따른 RF 전력 증폭기 분류 — 독일 수출을 위한 ECCN 결정 및 라이선스 요구사항 분석 | EAR | | 중국 국적 직원이 통제 대상 암호화 소스 코드에 접근하는 경우 deemed export 의무 평가 | EAR | | 적발된 Entity List 재수출 위반 대응 — 자발적 자진 신고 절차 및 제재 완화 | EAR | | AES-256 사이버보안 소프트웨어가 프랑스, 인도, 브라질 수출에 BIS 라이선스가 필요한지 판단 | EAR | | 유럽과 아시아에 고객을 둔 반도체 장비 회사를 위한 7요소 수출 컴플라이언스 프로그램 설계 | EAR | | 외국산 칩이 Foreign Direct Product Rule(FDPR) 적용 대상인 미국산 장비를 사용하는지 판단 | EAR | | 상용 암호화 제품에 ENC 라이선스 예외 적용 및 일회성 BIS 통지 완료 | EAR | | FIPS 199에 따라 연방 HR 시스템 분류 및 올바른 SP 800-53B 기준선 선택 | NIST SP 800-53 | | 보안 평가에서 발견된 AC-2(3) OTS 결과 문서화 및 FedRAMP 개선 일정을 포함한 POA&M 구축 | NIST SP 800-53 | | EO 14028 및 OMB M-22-09를 충족하기 위해 IA-2(1) 및 IA-2(2)에 따른 피싱 방지 MFA 구현 | NIST SP 800-53 | | FIPS 140-3 모듈을 사용한 TLS 1.2/1.3을 포괄하는 SC-8(1) 전송 기밀성에 대한 SSP 통제 서술 작성 | NIST SP 800-53 | | ISO 27001:2022와 FedRAMP Moderate 기준선 간의 격차 분석 수행 및 RMF 단계를 ATO 패키지에 매핑 | NIST SP 800-53 | | 레거시 시스템을 위해 부적용 통제를 제거하고 ODV를 설정하며 보상 통제를 문서화하도록 Moderate 기준선 조정 | NIST SP 800-53 | | 월간 취약점 스캔 주기, 연간 침투 테스트, POA&M 업데이트 주기를 포함한 ConMon 전략 구축 | NIST SP 800-53 | | 유럽 고용주를 위한 AI 기반 이력서 스크리닝 도구를 EU AI Act에 따라 분류 — 위험 등급 및 제공업체 의무 | EU AI Act | | 예측 치안 AI 도구가 EU AI Act Art. 5 금지 관행을 위반하는지 평가 | EU AI Act | | 3×10²⁴ FLOPs 학습 컴퓨트를 가진 오픈소스 LLM의 GPAI 모델 의무 결정 | EU AI Act | | EU 의료기기 규정에 따라 CE 마크된 AI 진단 영상 도구의 이중 규제 대응 | EU AI Act | | Art. 50(1) 챗봇 공개 의무 및 전자상거래 AI에 대한 배포자 vs GPAI 제공업체 의무 이해 | EU AI Act | | 연방 조달을 위한 VPAT 2.x (ACR) 완료 — 세 개의 표 모두, 테스트 방법론 공개 | Section 508 | | 키보드 전용 및 스크린 리더 테스트를 사용한 공개 웹 애플리케이션의 Section 508 준수 감사 | Section 508 | | 200개 레거시 PDF 문서의 Section 508 개선 — 태그 구조, 읽기 순서, 양식 필드 레이블, 대체 텍스트 | Section 508 | | 연방 조달 RFP에 FAR 52.239-2 접근성 요구사항 작성 및 공급업체 VPAT 제출 평가 | Section 508 | | 공식적인 과도한 부담(undue burden) 결정 준비 및 대체 접근 수단 의무 문서화 | Section 508 | | WCAG 2.2 AA 준수를 위한 React 애플리케이션 감사 — 색상 대비, 키보드 탐색, ARIA, 포커스 관리 | WCAG | | 미국, EU, 영국 시장에서 법적 준수를 위해 필요한 WCAG 버전 및 준수 수준 결정 | WCAG | | SC 1.4.3에 따라 디자인 시스템의 색상 팔레트 검토 및 접근 가능한 대체 값 식별 | WCAG | | EU 웹 접근성 지침 요구사항을 충족하는 공공 부문 웹사이트를 위한 전체 웹 접근성 선언문 초안 작성 | WCAG | | WCAG 2.1 AA 준수 주장을 WCAG 2.2 AA로 업그레이드하기 위해 충족해야 하는 새로운 성공 기준 이해 | WCAG | | Restricted 등급 사건 관리 시스템을 배포하는 NZ 정부 기관을 위한 격차 분석 수행 | NZISM | | Restricted 시스템을 위한 인증 및 승인(C&A) 제출 준비 — SSP, SRA, POA&M, ATO 승인 | NZISM | | AWS Sydney에서 Restricted 데이터를 호스팅하는 것이 NZISM 의무를 충족하는지 및 필요한 인증 기관 승인 평가 | NZISM | | NZISM 통제 ID 및 문서 분류 블록이 포함된 NZISM 준수 접근 통제 정책 초안 작성 | NZISM | | In-Confidence 데이터에 대한 NZISM에 따른 SaaS 공급업체 실사 및 필수 계약 보안 요구사항 자문 | NZISM | | 2026년 1월 1일 시행일을 앞둔 베트남 개인정보를 처리하는 외국 기업을 위한 VN-PDPL 격차 분석 수행 | VN-PDPL | | 베트남 Law 91/2025에 따른 유효한 동의 메커니즘 설계 — 독립형 고지, 허용 형식, 철회 워크플로 | VN-PDPL | | 데이터 사고 후 베트남 핀테크를 위한 72시간 공안부 침해 통지 워크플로 구축 | VN-PDPL | | 기존 GDPR 컴플라이언스 프로그램을 VN-PDPL에 매핑 — 적법 근거, DPO, 국경 간 이전 규칙의 격차 식별 | VN-PDPL + GDPR | | 역외 클라우드 처리를 위한 국경 간 데이터 이전 의무 평가 및 Article 20에 따른 영향 평가 문서 준비 | VN-PDPL | | EU CRA에 따라 연결된 IoT 제품 분류 — Default, Class I, Class II — 및 적용 가능한 적합성 평가 경로 이해 | EU CRA | | EU 시장에 출시된 소프트웨어 제품을 위한 Annex I 격차 평가 수행 — Part I 보안 속성 10개 및 Part II 취약점 의무 9개 전체 | EU CRA | | 조정된 공개, 24h/72h ENISA 보고, CSIRT 통지를 포함한 CRA 준수 취약점 공개 프로그램 구축 | EU CRA | | Class I 제품의 필수 Notified Body 적합성 평가를 위한 Annex VII 기술 문서 준비 | EU CRA | | EU CRA 최소 콘텐츠 요구사항을 충족하고 CI/CD와 통합된 SPDX 또는 CycloneDX 형식의 SBOM 프로그램 구현 | EU CRA | | 사우디아라비아 진출 시 적용되는 프레임워크 결정 — NCA ECC, PDPL, SAMA CSF, CST | Saudi Arabia GRC | | 사우디 정부 기관 공급업체를 위한 NCA ECC-2:2024 격차 평가 수행 | Saudi Arabia GRC | | KSA에 진출하는 핀테크를 위한 사우디 PDPL 국경 간 이전 규칙 및 SAMA CSF 의무 자문 | Saudi Arabia GRC | | 자유무역지대 금융 서비스 회사를 위한 연방 PDPL, DIFC, ADGM 전반의 UAE 컴플라이언스 라우팅 | UAE GRC | | UAE 은행을 위한 CBUAE 준수 아웃소싱 및 데이터 거주지 계획 구축 | UAE GRC | | DIFC와 본토 UAE 고객 모두에 영향을 미치는 침해 처리 — 어느 규제기관, 어느 기한 | UAE GRC | | 자동차 공급업체의 첫 TISAX AL2 평가(Confidential 레이블) 준비 | TISAX | | 기존 ISO 27001 ISMS를 VDA ISA 6에 매핑하고 자동차 특화 격차 해소 | TISAX | | 2026년에 ISA 6로 TISAX 평가를 주문할지, 2027년 1월부터 ISA2027로 주문할지 결정 | TISAX |---
.skill 파일을 다운로드합니다:| Framework | Download |
|---|---|
| iso27001.skill | |
| soc2.skill | |
| fedramp.skill | |
| 🇪🇺 GDPR [EU] | gdpr-compliance.skill |
| hipaa-compliance.skill | |
| NIST Cybersecurity.skill | |
.skill 파일을 선택합니다.팁: 여러 스킬을 한 번에 설치할 수 있습니다. 여러 프레임워크(예: ISO 27001과 SOC 2 모두)를 다룬다면 모두 설치하세요. Claude가 각 질문에 가장 관련성 높은 스킬을 활성화합니다.

개발자를 위한 AI 기반 CLI인 Claude Code를 사용한다면, 이러한 스킬은 호스팅된 마켓플레이스를 통해 설치 가능한 Claude Code 플러그인으로도 제공됩니다. 이는 버전 고정, 자동 업데이트, 수동 파일 처리 없이 팀 전체 배포를 지원하므로 개발자와 팀에게 권장되는 설치 경로입니다.
마켓플레이스를 추가하고 터미널에서 직접 필요한 스킬을 설치하세요:
/plugin marketplace add Sushegaad/Claude-Skills-Governance-Risk-and-Compliance /plugin install iso27001@grc-skills soc2@grc-skills fedramp@grc-skills nist-csf@grc-skills cmmc@grc-skills swift-csp@grc-skills ism@grc-skills cis-controls@grc-skills nist-800-53@grc-skills nzism@grc-skills tisax@grc-skills tprm@grc-skills cyber-essentials@grc-skills sox-itgc@grc-skills gdpr-compliance@grc-skills hipaa-compliance@grc-skills pci-compliance@grc-skills iso27701@grc-skills dpdpa@grc-skills ccpa@grc-skills lgpd@grc-skills vn-pdpl@grc-skills tsa-compliance@grc-skills dora@grc-skills nis2@grc-skills eu-cra@grc-skills iso42001@grc-skills nist-ai-rmf@grc-skills eu-ai-act@grc-skills itar@grc-skills csrd@grc-skills ear@grc-skills section-508@grc-skills wcag@grc-skills saudi-arabia-grc@grc-skills uae-grc@grc-skills
<!-- /GEN:readme-install-all -->
팀은 `.claude/settings.json`에서 마켓플레이스를 미리 구성하여, 개발자가 프로젝트를 열 때마다 모든 개발자가 스킬을 자동으로 받을 수 있도록 할 수 있습니다 — 수동 설치가 필요하지 않습니다.
📖 **[전체 설치 지침, 팀 설정 및 업데이트 가이드 → INSTALLATION.md](https://github.com/sushegaad/claude-skills-governance-risk-and-compliance/blob/main/INSTALLATION.md)**
---
## 스킬 평가
이 스킬들은 [Claude Skill Creator](https://claude.ai) 평가 프레임워크를 사용하여 벤치마킹되었습니다. **36개 스킬 전체에 걸쳐 180개의 현실적인 테스트 케이스**가 실행되었으며 — 프레임워크당 5개 — **Claude Sonnet이 스킬 지원 모델과 기준 모델 모두로 사용되었습니다** (양쪽 모두 동일한 모델이므로, 델타는 모델 강도가 아닌 스킬을 측정합니다) — 격차 분석, 정책 초안 작성, 통제 심층 분석, 엣지 케이스 및 컴플라이언스 자문 시나리오를 다룹니다. 각 테스트 케이스는 독립적인 채점 에이전트가 스킬 지원 Claude 응답과 기준 Claude 응답을 비교하여 최소 5개의 객관적으로 검증 가능한 어설션(총 902개)에 대해 평가되었습니다.
| 구성 | 통과율 | 통과한 어설션 |
|---------------|-----------|-------------------|
| **GRC 스킬 설치 시** | **89%** | **801 / 902** |
| 스킬 없음 (기준 Claude) | 57% | 517 / 902 |
| **델타** | **+32 포인트** | **+284 어설션** |
### 스킬별 결과
<!-- GEN:readme-eval-table -->
| 스킬 | 테스트 케이스 | 스킬 사용 시 | 기준 | 델타 | 테스트된 내용 |
|-------|-----------|-----------|---------|-------|-----------------|
| ISO 27001 | 5 | **100%** | 84% | +16% | 격차 평가; 정책 초안 작성; 2013→2022 전환; 리스크 평가; 경영 검토 CAP |
| SOC 2 | 5 | **100%** | 84% | +16% | Type 1 vs 2; CC 통제 체크리스트; 가용성 기준; 접근 통제 정책; 감사 예외 대응 |
| FedRAMP [US] | 5 | **64%** | 24% | +40% | In-Process Rev5 패키지에 대한 기계 판독 가능 접수 마감; 기존 제공자 전환 트리거; 20x 클래스 및 파이프라인; 경로 선택; POA&M/ConMon |
| GDPR [EU] | 5 | **92%** | 80% | +12% | 자동화된 운전자 비활성화 (Uber Art. 22 과징금); 2026 익명화 표준 (EDPB 02/2026); genAI 웹 스크래핑 (03/2026); Art. 28 DPA 조항; 랜섬웨어 침해 워크플로 |
| HIPAA [US] | 5 | **100%** | 68% | +32% | Security Rule NPRM 상태 (2027년 7월); 자기자금형 플랜 집행; 접근권 노출; 리스크 분석 요건; 클라우드 BAA 내용 |
| NIST CSF | 5 | **92%** | 56% | +36% | Transit 커뮤니티 프로파일 (IR 8576); CSF 작업을 위한 AI (draft SP 1353); 정보성 참조 (SP 1347); 조직 프로파일 구축; 1.1에서 2.0으로 마이그레이션 |
| PCI DSS | 5 | **84%** | 80% | +4% | FAQ 1331 ROC 범위 변경; SAQ A 적격성; v4.0.1 필수 요건; 범위 축소; 보상 vs 맞춤형 접근 |
| PCI-Compliance.skill |
| 🚨 TSA Cybersecurity [US] | TSA-Compliance.skill |
| 🤖 ISO 42001 AI Management System | ISO-42001.skill |
| 🔒 ISO 27701 Privacy Information Management | iso27701.skill |
| 🏦 DORA Digital Operational Resilience | dora.skill |
| 🇮🇳 DPDPA [India] — Digital Personal Data Protection Act | dpdpa.skill |
| 🛡️ CMMC 2.0 Cybersecurity Maturity Model Certification | cmmc.skill |
| 🤖 NIST AI Risk Management Framework | nist-ai-rmf.skill |
| 🏦 SWIFT Customer Security Programme (CSP) | swift-csp.skill |
| 🇦🇺 ISM [Australia] — Australian Information Security Manual | ism.skill |
| 🇪🇺 NIS2 [EU] Directive | nis2.skill |
| ccpa.skill |
| itar.skill |
| lgpd.skill |
| csrd.skill |
| 🛡️ CIS Controls v8 — CIS Top 18 Cyber Hygiene | cis-controls.skill |
| 📦 EAR [US] — Export Administration Regulations | ear.skill |
| 🏛️ NIST SP 800-53 — Security and Privacy Controls for Federal Systems | nist-800-53.skill |
| 🤖 EU AI Act — Regulation (EU) 2024/1689 | eu-ai-act.skill |
| ♿ Section 508 [US] — Federal ICT Accessibility | section-508.skill |
| ♿ WCAG — Web Content Accessibility Guidelines | wcag.skill |
| 🇳🇿 NZISM [New Zealand] — Information Security Manual | nzism.skill |
| 🇻🇳 Vietnam PDPL — Law on Personal Data Protection | vn-pdpl.skill |
| 🇪🇺 EU CRA — Cyber Resilience Act | eu-cra.skill |
| 🇸🇦 Saudi Arabia GRC — Country Compliance Advisor | saudi-arabia-grc.skill |
| 🇦🇪 UAE GRC — Country Compliance Advisor | uae-grc.skill |
| tisax.skill |
| tprm.skill |
| 🇬🇧 Cyber Essentials / CE Plus [UK] | cyber-essentials.skill |
| sox-itgc.skill |