Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Claude-Skills-Governance-Risk-and-Compliance — Habilidades Claude instaláveis que fornecem orientação de conformidade de nível especialista para mais de 30 frameworks, incluindo ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS e EU AI Act. Inclui análise de lacunas, modelos de políticas e mapeamento de controles. | Kitploit
Ferramentas/GitHubGitHub/sushegaad/claude-skills-governance-risk-and-compliance
Análise de VulnerabilidadesSegurança na NuvemPrivacidadeInteligência de AmeaçasGerenciamento de Identidade e Acesso (IAM)Aprendizado e EducaçãoRecursos CuradosSegurança de IA

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
sushegaad/claude-skills-governance-risk-and-compliance

Claude-Skills-Governance-Risk-and-Compliance

Habilidades Claude instaláveis que fornecem orientação de conformidade de nível especialista para mais de 30 frameworks, incluindo ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS e EU AI Act. Inclui análise de lacunas, modelos de políticas e mapeamento de controles.

Ver RepositórioSite
814170há 4 diasRevisado pelo Kitploit

Claude Skills para Governança, Risco e Conformidade (GRC)

Orientação especializada em conformidade para ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS, TSA Cybersecurity, ISO 42001 Sistema de Gestão de IA, ISO 27701 Gestão de Informações de Privacidade, DORA Resiliência Operacional Digital, Lei Indiana de Proteção de Dados Pessoais Digitais (DPDPA), CMMC 2.0 Certificação de Maturidade em Cibersegurança, Estrutura de Gestão de Riscos de IA do NIST, Programa de Segurança do Cliente SWIFT (CSP), Manual Australiano de Segurança da Informação (ISM), Diretiva NIS2 da UE, Privacidade da Califórnia CCPA/CPRA, ITAR (Regulamentos Internacionais de Tráfego de Armas), LGPD do Brasil (Lei Geral de Proteção de Dados), CSRD da UE (Diretiva de Relatórios de Sustentabilidade Corporativa), CIS Controls v8 (CIS Top 18), EAR (Regulamentos de Administração de Exportações), NIST SP 800-53 (Controles de Segurança e Privacidade para Sistemas Federais), Lei de IA da UE (Regulamento (UE) 2024/1689), Seção 508 (Acessibilidade de TIC do Governo Federal dos EUA), WCAG (Diretrizes de Acessibilidade para Conteúdo Web), NZISM (Manual de Segurança da Informação da Nova Zelândia), PDPL do Vietnã (Lei de Proteção de Dados Pessoais nº 91/2025/QH15) e CRA da UE (Lei de Resiliência Cibernética, Regulamento (UE) 2024/2847) — desenvolvido com Claude Skills. Atualizado mensalmente.

Avaliado em 150 casos de teste usando a estrutura de avaliação — cada um classificado com base em pelo menos 5 afirmações verificáveis por agentes independentes (752 afirmações no total). As skills pontuaram 93% contra uma linha de base de 79%.

Release: v1.7.1 License: MIT Skills: 30 Built with Claude GitHub Stars


Índice

  • O que são Claude Skills?
  • Para quem é isto?
  • As Skills
    • ISO 27001
    • SOC 2
    • FedRAMP
    • GDPR
    • HIPAA
    • NIST CSF
    • PCI DSS
    • Cibersegurança da TSA
    • ISO 42001 Sistema de Gestão de IA
    • ISO 27701 Gestão de Informações de Privacidade
    • DORA Resiliência Operacional Digital
    • DPDPA Proteção de Dados Pessoais Digitais da Índia
    • CMMC 2.0 Certificação de Maturidade em Cibersegurança
    • Estrutura de Gestão de Riscos de IA do NIST
    • Programa de Segurança do Cliente SWIFT (CSP)
    • Manual Australiano de Segurança da Informação (ISM)
    • Diretiva NIS2 da UE
    • Privacidade da Califórnia CCPA/CPRA
    • ITAR — Regulamentos Internacionais de Tráfego de Armas
    • LGPD — Lei Geral de Proteção de Dados do Brasil
    • CSRD — Diretiva de Relatórios de Sustentabilidade Corporativa da UE
    • CIS Controls v8 — CIS Top 18 Higiene Cibernética
    • EAR — Regulamentos de Administração de Exportações
    • NIST SP 800-53 — Controles de Segurança e Privacidade para Sistemas Federais
    • Lei de IA da UE — Regulamento (UE) 2024/1689
    • Seção 508 — Acessibilidade de TIC do Governo Federal dos EUA
    • WCAG — Diretrizes de Acessibilidade para Conteúdo Web

O que são Claude Skills?

Claude Skills são pacotes de conhecimento instaláveis que ampliam as capacidades do Claude para domínios específicos. Uma skill é um arquivo .skill — um arquivo empacotado contendo um arquivo de instruções SKILL.md e materiais de referência opcionais — que você carrega no Claude uma vez e usa em todas as suas conversas.

Após a instalação, uma skill é ativada automaticamente quando sua conversa aborda a área do tópico. Você não precisa invocá-la pelo nome nem usar comandos especiais. Claude simplesmente se torna um especialista mais profundo nesse domínio durante a sessão.

As skills são ideais quando você precisa de:

  • Respostas consistentes e de nível especializado sobre um tópico específico
  • Resultados formatados de acordo com padrões profissionais ou regulatórios (ex.: narrativas de controle prontas para auditoria, modelos de política com as cláusulas corretas)
  • Conhecimento de domínio que vai além do treinamento geral de LLMs — como saber quais controles específicos do NIST 800-53 se aplicam a um cenário ou quais artigos do GDPR regem as transferências internacionais de dados

Como as skills funcionam nos bastidores: Cada arquivo .skill contém um SKILL.md principal que é carregado no contexto do Claude quando a skill é acionada, além de arquivos de referência que são carregados sob demanda para subtópicos mais aprofundados. Esse padrão de "divulgação progressiva" mantém o uso do contexto eficiente e, ao mesmo tempo, disponibiliza conhecimento abrangente quando necessário.


Para quem é isto?

Estas skills são projetadas para profissionais que atuam em segurança da informação, privacidade e conformidade regulatória — seja em organizações que buscam certificação, equipes de desenvolvimento que criam sistemas em conformidade ou consultores que apoiam clientes.

Equipes de Segurança e Conformidade usam estas skills para acelerar avaliações de lacunas, gerar rascunhos iniciais de políticas, mapear controles e preparar pacotes de evidências — reduzindo semanas de trabalho de referência a minutos.

Desenvolvedores de Software e Engenheiros as usam para entender quais controles seus sistemas devem implementar, auditar código e arquitetura em busca de problemas de conformidade e obter orientação técnica acionável vinculada a requisitos regulatórios específicos.

Profissionais de Jurídico, Privacidade e GRC as usam para redigir documentos regulatórios (DPAs, BAAs, avisos de privacidade), responder a perguntas de clientes com citações regulatórias precisas e manter-se atualizados sobre os requisitos das estruturas.

Organizações de Saúde usam a skill de HIPAA para avaliar sistemas, gerar avisos e acordos exigidos e treinar a equipe sobre obrigações — sem precisar de um consultor de conformidade para cada pergunta.

Provedores de Serviços em Nuvem que buscam contratos com o governo federal usam a skill do FedRAMP para navegar pelo processo de ATO, redigir narrativas de SSP, gerenciar POA&Ms e se preparar para avaliações da 3PAO.

Startups e PMEs usam estas skills para entender o que uma determinada estrutura exige delas, dimensionar seus programas de conformidade e obter resultados de qualidade especializada sem uma grande equipe interna.


As Skills

1. ISO 27001 ISO 27001

Arquivo: ISO 27001 - Claude Skill/iso27001.skill

A skill de ISO 27001 transforma o Claude em um especialista em Auditor Líder de ISO 27001 e consultor de implementação de SGSI. Ela cobre tanto a ISO 27001:2013 (114 controles, 14 domínios) quanto a ISO 27001:2022 (93 controles, 4 temas), usando por padrão a versão atual de 2022.

O que ela faz:

  • Executa análises de lacunas estruturadas em relação às cláusulas obrigatórias (4–10) e a todos os controles do Anexo A
  • Gera documentos de política completos e prontos para auditoria, com blocos de controle de documentos, declarações de escopo e mapeamentos de cláusula para controle
  • Fornece orientação passo a passo para implementação de controles para qualquer controle do Anexo A
  • Constrói registros de risco e planos de tratamento de risco usando a metodologia de probabilidade × impacto
  • Cria modelos de Declaração de Aplicabilidade (SoA) cobrindo todos os 93 controles
  • Orienta a transição 2013 → 2022, explicando os 11 novos controles e as mudanças de mapeamento

Frases de ativação: ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit


2. SOC 2 SOC 2

Arquivo: SOC 2 - Claude Skill/soc2.skill

A skill de SOC 2 transforma o Claude em um consultor especialista em conformidade com SOC 2, fundamentado nos Critérios de Serviços de Confiança (TSC) da AICPA 2017 com Pontos de Foco Revisados de 2022. Ela cobre todos os cinco TSC: Segurança (CC1–CC9), Disponibilidade (A1), Confidencialidade (C1), Integridade de Processamento (PI1) e Privacidade (P1–P8).

O que ela faz:

  • Conduz análises de lacunas nos critérios TSC no escopo, com classificações de status 🔴/🟡/🟢 e roteiros de remediação
  • Redige todas as 12 políticas principais de SOC 2 (Segurança da Informação, Controle de Acesso, Resposta a Incidentes, Gestão de Mudanças, Avaliação de Riscos, Gestão de Fornecedores, BCP/DR e outras)
  • Documenta controles em formato pronto para auditoria: ID do Controle, critério TSC, tipo, proprietário, frequência, evidência e procedimento de teste
  • Produz listas de verificação de evidências mapeadas para cada critério, com orientação de amostragem para auditorias Tipo 1 vs. Tipo 2
  • Gerencia risco de fornecedores: classificação em níveis, questionários de segurança com 32 perguntas, revisão de relatórios SOC 2, acompanhamento de CUEC e requisitos contratuais
  • Adapta seu tom — linguagem simples para equipes iniciantes em SOC 2, saída técnica codificada pela AICPA para profissionais e auditores

Frases de ativação: SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence


3. FedRAMP FedRAMP [EUA]

Arquivo: FedRamp - Claude Skill/fedramp.skill

A skill de FedRAMP transforma o Claude em um consultor experiente de FedRAMP que cobre todo o ciclo de vida de autorização para Provedores de Serviços em Nuvem (CSPs) sob a NIST SP 800-53 Rev 5 e a nova estrutura CR26 (FedRAMP Consolidated Rules for 2026). Atualizada em agosto de 2026 — o CR26 está final (obrigatório em 1º de janeiro de 2027) com Classes de Certificação A–D (A = piloto/transição, B = LI-SaaS/Baixo, C = Moderado, D = Alto), aberturas de pipelines de Classe em agosto de 2026, FedRAMP 20x como caminho principal, Ready aposentado em 28 de julho de 2026 (Legacy FedRAMP Ready) e o mandato OSCAL de 30 de setembro de 2026 para novas autorizações.

O que ela faz:

  • Conduz avaliações de prontidão e de lacunas usando uma lista de verificação com mais de 75 itens, mapeada para as Classes de Certificação CR26 (A/B/C/D)
  • Orienta a elaboração da documentação de ATO: Planos de Segurança do Sistema (SSP), POA&Ms (com os SLAs corretos: Crítico=15d, Alto=30d, Moderado=90d, Baixo=365d), SAPs, SARs e todos os apêndices (A–Q)
  • Mapeia os controles do NIST 800-53 Rev 5 em todas as 20 famílias de controles; aconselha sobre a abordagem de autorização contínua do FedRAMP 20x
  • Fornece orientação de arquitetura em nuvem para AWS GovCloud, Azure Government e Google Cloud Government
  • Dá suporte às obrigações de Monitoramento Contínuo (ConMon): entregas mensais, gestão de SLAs de POA&M, solicitações de desvio
  • Aconselha sobre a prontidão para OSCAL para o prazo obrigatório de submissão em 30 de setembro de 2026

Frases de ativação: FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class


4. 🇪🇺 GDPR [UE]

Arquivo: GDPR - Claude Skill/gdpr-compliance.skill

A skill de GDPR transforma o Claude em um assistente especialista em conformidade com GDPR que une perspectivas técnicas e jurídicas. Ela cobre todo o regulamento GDPR da UE com notas sobre o GDPR do Reino Unido (DPA 2018) onde as regras diferem, e adapta seu tom automaticamente — técnico para desenvolvedores, juridicamente preciso para profissionais de conformidade e privacidade.

O que ela faz:

  • Audita código, APIs, esquemas de banco de dados e arquiteturas em busca de violações do GDPR, produzindo achados classificados por gravidade (🔴/🟡/🟢) mapeados para artigos específicos do GDPR
  • Redige documentos de conformidade a partir de modelos integrados: Avisos de Privacidade (Art. 13/14), Acordos de Processamento de Dados (Art. 28), Banners de Cookies/Consentimento, DPIAs (Art. 35), Políticas de Retenção de Dados e Procedimentos de Direitos dos Titulares de Dados
  • Responde a perguntas de conformidade com citações autorizadas de artigos — cada resposta começa com o artigo aplicável, depois as exceções e, em seguida, as implicações práticas
  • Revisa fluxos de dados e o tratamento de PII em seis dimensões (o quê, por quê, onde, quem, por quanto tempo, como é protegido) e verifica o alinhamento com os requisitos do RoPA
  • Cobre todas as principais áreas do GDPR: base legal, consentimento, direitos dos titulares de dados (Arts. 15–22), transferências internacionais (Arts. 44–49), resposta a violações (Arts. 32–34), dados de categorias especiais (Arts. 9–10) e penalidades (Arts. 77–84)

Frases de ativação: GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB


5. HIPAA HIPAA [EUA]

Arquivo: HIPAA - Claude Skill/hipaa-compliance.skill

A skill de HIPAA transforma o Claude em um consultor experiente de conformidade com HIPAA que cobre a Privacy Rule, a Security Rule e a Breach Notification Rule (45 CFR Partes 160 e 164, conforme alteradas pela HITECH). Ela atende tanto equipes técnicas que constroem sistemas que lidam com ePHI quanto equipes de conformidade/jurídico que gerenciam obrigações organizacionais.

O que ela faz:

  • Revisa documentos, sistemas e arquiteturas quanto à conformidade com HIPAA, produzindo achados estruturados com citações da CFR, níveis de risco (Alto / Médio / Baixo) e etapas de remediação
  • Gera documentos em conformidade com HIPAA a partir de nove modelos prontos para uso: Aviso de Práticas de Privacidade (NPP), Acordos de Associados de Negócios (BAA), Formulários de Autorização, Confirmações de Treinamento da Equipe, Relatórios de Incidentes de Segurança, Modelos de Análise de Riscos e outros — todos com citações em linha da CFR
  • Aconselha sobre salvaguardas técnicas para ambientes de nuvem modernos (AWS, Azure, GCP), APIs FHIR, mobile/BYOD e pipelines de DevOps — cobrindo todas as 54 especificações de implementação da Security Rule (Obrigatórias e Endereçáveis)
  • Explica a HIPAA em linguagem simples para qualquer público — desde desenvolvedores que precisam de orientação sobre criptografia até funcionários em geral que estão aprendendo o que conta como PHI
  • Orienta a resposta a violações usando a avaliação de risco de 4 fatores, prazos de notificação, obrigações de notificação à HHS e orientação cenário a cenário

Frases de ativação: HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule


6. NIST CSF NIST CSF

Arquivo: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill

A skill de NIST CSF transforma o Claude em um consultor especialista na Estrutura de Cibersegurança do NIST, cobrindo tanto a CSF 2.0 (fevereiro de 2024) quanto a CSF 1.1 (abril de 2018), usando por padrão a CSF 2.0 atual. Ela cobre todas as seis funções — Govern, Identify, Protect, Detect, Respond, Recover — incluindo a nova função Govern introduzida na CSF 2.0.

O que ela faz:

  • Conduz avaliações de lacunas estruturadas em todas as seis funções, categorias e subcategorias da CSF 2.0
  • Constrói Perfis Organizacionais — Atual e Alvo — alinhados ao contexto de negócios, à tolerância a riscos e às obrigações regulatórias
  • Avalia os Níveis de Implementação (1–4) em três dimensões e fornece orientação direcionada de avanço
  • Cria roteiros de implementação priorizados com ações estratégicas e em fases de 30/60/90 dias
  • Mapeia as subcategorias da CSF para NIST SP 800-53, ISO 27001:2022 e CIS Controls v8
  • Gera políticas alinhadas às funções da CSF — política de governança, resposta a incidentes, segurança de dados, controle de acesso e outras
  • Orienta a migração da CSF 1.1 → CSF 2.0 com um mapeamento detalhado de subcategorias e uma lista de verificação de migração

Frases de ativação: NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment


7. PCI DSS PCI DSS

Arquivo: PCI Compliance - Claude Skill/PCI-Compliance.skill

A skill de PCI DSS transforma o Claude em um consultor especialista em conformidade com PCI DSS, cobrindo o PCI DSS v4.0.1 (junho de 2024 — versão atual), incluindo todos os requisitos que se tornaram obrigatórios em 31 de março de 2025. Ela cobre todos os 12 requisitos, todos os 8 tipos de SAQ, níveis de comerciantes e provedores de serviços e as principais mudanças da v4.0 em relação à v3.2.1.

O que ela faz:

  • Define o escopo do Ambiente de Dados do Titular do Cartão (CDE) — identifica o que está no escopo, avalia a segmentação de rede e recomenda a redução de escopo por tokenização ou P2PE
  • Seleciona o tipo de SAQ correto — percorre a árvore de decisão para SAQ A, A-EP, B, B-IP, C, C-VT, P2PE e D com a justificativa
  • Conduz avaliações de lacunas estruturadas em todos os 12 requisitos, com requisitos de evidência da QSA e lacunas comuns
  • Fornece orientação de implementação de controles para qualquer sub-requisito do PCI DSS — o que implementar, evidências necessárias e armadilhas comuns
  • Gera políticas alinhadas ao PCI DSS — resposta a incidentes, controle de acesso, criptografia, gestão de patches, retenção de dados e outras
  • Orienta a migração v3.2.1 → v4.0.1, incluindo novos requisitos para expansão de MFA, integridade de script da página de pagamento (Req 6.4.3), proteção contra phishing (Req 5.4.1) e revisão automatizada de logs (Req 10.4.1.1)
  • Explica a Abordagem Definida vs. Customizada e quando usar a Análise de Risco Direcionada (TRA)

Frases de ativação: PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3


8. 🚨 Cibersegurança da TSA [EUA]

Arquivo: TSA Compliance - Claude Skill/TSA-Compliance.skill

A skill de Cibersegurança da TSA transforma o Claude em um consultor especialista em diretivas de cibersegurança da TSA para infraestrutura crítica de transporte. Ela cobre todas as séries atuais de Diretivas de Segurança da TSA — SD Pipeline-2021-01G, SD Pipeline-2021-02F, SD 1580-21-01E (ferrovia de carga) e SD 1582-21-01E (trânsito/ferrovia de passageiros) — além do NPRM de novembro de 2024, que propõe formalizar essas diretivas como regulamentos federais permanentes.

Nota sobre SSI: As Diretivas de Segurança da TSA são classificadas como Informações de Segurança Sensíveis (SSI) nos termos da 49 CFR Parte 1520. Esta skill é construída a partir de resumos publicamente disponíveis, avisos do Federal Register e publicações do DHS/CISA — não do texto completo classificado da diretiva. As entidades cobertas recebem a diretiva real diretamente da TSA.O que faz:

  • Determina a aplicabilidade — qual série de diretivas se aplica à sua organização (pipelines, transporte ferroviário de carga, transporte público ou autocarros) e o que isso significa para as suas obrigações de conformidade
  • Executa avaliações de lacunas estruturadas nos quatro domínios técnicos: segmentação de rede IT/OT, controlos de acesso (MFA), monitorização contínua e gestão de patches
  • Elabora documentos do Programa de Gestão de Riscos Cibernéticos (CRMP): Plano de Implementação de Cibersegurança (CIP/COIP), Plano de Resposta a Incidentes (IRP), Revisão de Design de Arquitetura (ADR) e Plano de Avaliação de Cibersegurança (CAP)
  • Orienta a implementação específica para OT/ICS — data diodes, jump servers para HMIs legadas, ferramentas de monitorização passiva (Claroty, Dragos, Nozomi), ciclo de vida de patches OT com coordenação do fornecedor
  • Explica as obrigações de notificação de incidentes à CISA em 24 horas: o que se qualifica, como notificar, exemplo de linguagem do relatório inicial e sobreposição com a CIRCIA
  • Aconselha sobre testes anuais do IRP — mínimo de dois objetivos, cenários de teste, requisitos de documentação e processo de revisão pós-ação
  • Explica o impacto da NPRM de 2024: alinhamento com o NIST CSF 2.0, linha de base CPG da CISA, estrutura COIP proposta e o que muda quando a regra for finalizada

Frases de acionamento: TSA Security Directive, SD Pipeline-2021, SD 1580-21-01, SD 1582-21-01, TSA cybersecurity, Critical Cyber Systems, CCS, Cybersecurity Coordinator, Cybersecurity Implementation Plan, CIP, CRMP, IRP testing, Architecture Design Review, ADR, CAP, , , , , ,


9. ISO 42001 ISO 42001 Sistema de Gestão de IA

Ficheiro: ISO 42001 - Claude Skill/ISO-42001.skill

A skill ISO 42001 transforma o Claude num consultor especialista em ISO/IEC 42001:2023, o Sistema de Gestão de IA (AIMS) — o primeiro padrão internacional do mundo para a governança de IA. Serve tanto fornecedores de IA (organizações que desenvolvem ou implementam IA) como utilizadores de IA (organizações que integram IA de terceiros), cobrindo todo o ciclo de vida da certificação, desde a avaliação de lacunas até à prontidão para a auditoria de Estágio 2.

O que faz:

  • Realiza avaliações de lacunas estruturadas em todas as cláusulas obrigatórias (4–10) e em todos os 38 controlos do Anexo A (domínios A.2–A.10) com estado 🔴/🟡/🟢, requisitos de evidência e um roteiro de remediação por fases
  • Orienta passo a passo a obrigatória Avaliação de Impacto do Sistema de IA (AISIA) — identificação das populações afetadas, avaliação das dimensões de impacto (gravidade, reversibilidade, abrangência, supervisão humana), classificação do nível de impacto (Baixo/Médio/Alto) e determinação dos requisitos de controlo proporcionais
  • Realiza avaliação de riscos de IA em todas as categorias de risco: riscos do modelo (enviesamento, deriva, alucinação, ataques adversariais), riscos dos dados (qualidade, envenenamento, privacidade nos dados de treino), riscos operacionais (expansão de âmbito, dependência excessiva humana) e riscos da cadeia de fornecimento (risco de modelos de terceiros, dependências de API)
  • Gera uma Declaração de Aplicabilidade (SoA) completa, cobrindo todos os 38 controlos do Anexo A (A.2.2–A.10.4) com decisões de aplicabilidade, justificações e estado de implementação
  • Elabora todas as políticas principais do AIMS — Política de IA, Política de Gestão de Riscos de IA, Política de Utilização Aceitável de IA, Política de Governança de Dados para IA, Política de Gestão de Incidentes de IA, Política de Ciclo de Vida de Sistemas de IA e Política de Gestão de Fornecedores de IA — cada uma com blocos de controlo de documentos e citações de cláusulas
  • Produz listas de verificação para auditorias de Estágio 1 e Estágio 2 com estado RAG, requisitos de evidência por cláusula e áreas de foco comuns dos auditores
  • Mapeia a ISO 42001 para o EU AI Act — alinha a AISIA com a Avaliação de Impacto nos Direitos Fundamentais (FRIA) para sistemas de IA de alto risco; mapeia os controlos do Anexo A para os requisitos técnicos do EU AI Act
  • Integra a ISO 42001 com a ISO 27001 para organizações que estejam a construir um ISMS + AIMS unificado

Frases de acionamento: ISO 42001, ISO/IEC 42001, AI Management System, AIMS, AISIA, AI System Impact Assessment, responsible AI standard, AI governance standard, Annex A AI controls, AI risk assessment ISO, Statement of Applicability AI, AI policy ISO, AI certification, AI lifecycle controls, , , , , ,


10. ISO 27701 ISO 27701 Gestão de Informações de Privacidade

Ficheiro: ISO 27701 - Claude Skill/iso27701.skill

A skill ISO 27701 transforma o Claude num consultor especialista em ISO/IEC 27701:2025, o Sistema de Gestão de Informações de Privacidade (PIMS) — cobrindo todo o ciclo de vida, desde a avaliação de lacunas até à certificação. Aborda tanto a ISO 27701:2025 (a nova edição autónoma) como a ISO 27701:2019 (a extensão legada da ISO 27001), e cobre tanto controladores de PII como processadores de PII.

O que faz:

  • Realiza análises de lacunas estruturadas em todas as cláusulas HLS obrigatórias (4–10) e em todos os 78 controlos do Anexo A — 31 para controladores de PII (A.1), 18 para processadores de PII (A.2) e 29 controlos de segurança partilhados (A.3)
  • Gera documentos de políticas do PIMS completos e prontos para auditoria — Política de Privacidade, Registos das Atividades de Tratamento (RoPA), Procedimento de Direitos dos Titulares de Dados, Procedimento de Privacidade desde a Conceção, Acordos de Tratamento de Dados (DPAs) e mais
  • Constrói registos de riscos de privacidade focados no dano aos titulares de PII, desencadeia DPIAs para tratamentos de alto risco e produz planos de tratamento de riscos
  • Cria Declarações de Aplicabilidade (SoA) com âmbito definido pelo papel da organização (controlador, processador ou ambos), com decisões de aplicabilidade e justificações
  • Fornece orientação de implementação controlo a controlo para cada controlo A.1, A.2 e A.3 — com objetivo, passos de implementação, evidência de auditoria e armadilhas comuns
  • Orienta transições 2019 → 2025 com uma tabela completa de mapeamento de controlos, lista de verificação para análise de lacunas e cronograma recomendado até ao prazo de outubro de 2028
  • Mapeia a ISO 27701 para o RGPD artigo por artigo, além de CCPA/CPRA, LGPD, PIPEDA, PDPA (Singapura/Tailândia) e UK GDPR

Frases de acionamento: ISO 27701, PIMS, privacy information management, PII controller, PII processor, privacy risk assessment, DPIA, data subject rights, records of processing activities, RoPA, privacy by design, data processing agreement, DPA, GDPR alignment ISO 27701, ISO 27701:2025, , , , ,


11. DORA DORA [UE] — Resiliência Operacional Digital

Ficheiro: DORA - Claude Skill/dora.skill

A skill DORA transforma o Claude num consultor especialista no Regulamento (UE) 2022/2554 (a Lei da Resiliência Operacional Digital) — o regulamento TIC de referência para as entidades financeiras da UE desde 17 de janeiro de 2025. Codifica todos os 64 artigos da DORA, todos os 12 RTS/ITS adotados e fornece orientação precisa ao nível do artigo para cada fluxo de trabalho de conformidade. Separa explicitamente a DORA da NIS2, das diretrizes TIC legadas da EBA e da ISO 27001 — uma fonte comum de confusão nas respostas de LLMs em geral.

O que faz:

  • Realiza análises de lacunas da DORA estruturadas em todos os quatro pilares: quadro de gestão de riscos TIC (Capítulo II, Art. 5–16), gestão de incidentes (Capítulo III, Art. 17–23), testes de resiliência / TLPT (Capítulo IV, Art. 24–27) e risco de terceiros em TIC (Capítulo V, Art. 28–44)
  • Orienta a classificação de incidentes relacionados com TIC de acordo com os critérios do Art. 18 e os limiares de materialidade do CDR (UE) 2024/1772, com uma árvore de decisão completa para major vs. não-major
  • Constrói procedimentos de notificação de incidentes em três fases de acordo com o Art. 19 e o CDR (UE) 2025/301 — inicial (4h), intermédia (72h), final (1 mês) — incluindo os requisitos de conteúdo em cada fase
  • Analisa e elabora disposições contratuais de acordo com o Art. 30(2)(a)–(i), assinalando a lacuna comum nos direitos de auditoria com os fornecedores de cloud hiperscala
  • Constrói ou valida o Registo de Informações com todos os campos obrigatórios de acordo com o CIR (UE) 2024/2956
  • Avalia o risco de concentração de TIC de acordo com o Art. 28(6) e o Art. 29 — incluindo a dependência multifunção de um único fornecedor de cloud
  • Define o âmbito de programas TLPT de acordo com o Art. 26 e o CDR (UE) 2025/1190, cobrindo a fase de inteligência de ameaças, o teste de red team, o reconhecimento mútuo e os requisitos de qualificação de testadores
  • Elabora a documentação do quadro de gestão de riscos TIC de acordo com o Art. 6–14 e o CDR (UE) 2024/1774
  • Distingue com precisão o Capítulo II (governança proativa do risco TIC) do Capítulo III (gestão reativa de incidentes) — um ponto comum de confusão em conformidade
  • Referencia todos os 12 RTS/ITS adotados pelo número exato do regulamento (CDR/CIR) com mapeamento ao nível do artigo

Frases de acionamento: DORA, Regulation (EU) 2022/2554, digital operational resilience, ICT risk management framework, DORA gap analysis, Art. 6 DORA, Art. 17 ICT incident, Art. 18 classification, Art. 19 incident reporting, Art. 26 TLPT, Art. 28 third-party risk, Art. 30 contractual provisions, Register of Information, CIR 2024/2956, , , , , , , , , , , , , ,


12. 🇮🇳 DPDPA [Índia] — Lei de Proteção de Dados Pessoais Digitais

Ficheiro: DPDPA - Claude Skill/dpdpa.skill

A skill DPDPA transforma o Claude num consultor especialista na Lei de Proteção de Dados Pessoais Digitais de 2023 da Índia e nas Regras DPDP de 2025 finalizadas (notificadas em 13 de novembro de 2025, com efeitos a partir de 13 de maio de 2027). Cobre todas as 44 secções da Lei e todas as 23 Regras, com citações precisas ao nível da secção, mapeamento de alinhamento com o RGPD e orientação calibrada tanto para empresas indianas como para organizações globais com titulares de dados indianos.

O que faz:

  • Realiza análises de lacunas da DPDPA estruturadas que cobrem aviso e consentimento (Secções 5–6 + Regras 3–4), tratamento lícito (Secção 7), obrigações do Fiduciário de Dados (Secção 8 + Regras 6–9), dados de crianças (Secção 9 + Regras 10–12) e obrigações dos SDF (Secção 10 + Regra 13)
  • Distingue a DPDPA do RGPD em 8 dimensões principais — âmbito (apenas digital vs. todos os dados pessoais), bases legais (sem interesses legítimos na DPDPA), padrão de consentimento (incondicional + sem agrupamento), transferências transfronteiriças (lista negra vs. lista branca), direito ao apagamento (mais restrito na DPDPA), requisitos de DPO (apenas SDFs; residentes na Índia), limiar para crianças (18 anos vs. 16) e modelo de aplicação (Conselho único vs. múltiplas DPAs)
  • Orienta o design de avisos de acordo com a Regra 3 — formato autónomo, linguagem simples, obrigações multilingue (Oitava Lista) e requisitos de aviso para dados legados anteriores à entrada em vigor
  • Aconselha sobre as únicas duas bases legais — Consentimento (Secção 6) e os nove Usos Legítimos Certos (Secção 7) — e identifica atividades de tratamento ao abrigo do RGPD que exigem consentimento renovado sob a DPDPA
  • Orienta a notificação de violações de acordo com a Secção 8(6) e a Regra 6 — prazo de 72 horas para notificar o Conselho, requisitos de conteúdo, obrigações de notificação do Processador e a diferença em relação à abordagem de limiar de risco do RGPD (todas as violações são notificáveis ao Conselho)
  • Concebe programas de conformidade para dados de crianças — limiar de 18 anos, métodos de verificação parental da Regra 12 (DigiLocker, tokens governamentais, dados verificados existentes, tokens virtuais) e proibições absolutas de rastreio, criação de perfis e publicidade direcionada
  • Aconselha Fiduciários de Dados Significativos (SDFs) sobre obrigações adicionais — DPO residente na Índia (Secção 10 + Regra 13(2)), DPIA anual (Regra 13(3)), auditoria independente anual (Regra 13(4)) e prontidão para localização de dados
  • Orienta a satisfação dos direitos do Titular de Dados — acesso (Secção 11), correção/apagamento (Secção 12), reparação de reclamações (Secção 13 — esgotamento obrigatório antes de reclamação ao Conselho) e o direito único de nomeação (Secção 14)
  • Aconselha sobre transferências transfronteiriças — abordagem de lista negra (Secção 16), nenhum país atualmente notificado como restrito (abril de 2026) e salvaguardas contratuais recomendadas apesar da ausência de restrições formais
  • Aconselha organizações globais sobre as suas obrigações territoriais — teste do nexo com a Índia (Secção 3), lacunas de conformidade com o RGPD que não satisfazem a DPDPA e prioridades de migração do RGPD para a DPDPA

Frases de acionamento: DPDPA, Digital Personal Data Protection Act, India data protection, Data Fiduciary, Data Principal, Significant Data Fiduciary, SDF, Data Protection Board of India, DPBI, DPDP Rules 2025, Section 5 DPDPA, Section 6 DPDPA, Section 7 DPDPA, Section 8 DPDPA, Section 9 DPDPA, , , , , , , , , , , , , , ,


13. CMMC CMMC 2.0 [EUA] — Certificação de Modelo de Maturidade em Cibersegurança

Ficheiro: CMMC - Claude Skill/cmmc.skill

A skill CMMC 2.0 transforma o Claude num consultor especialista em conformidade CMMC para empreiteiros de defesa dos EUA que navegam no programa de Certificação de Modelo de Maturidade em Cibersegurança. Cobre os três níveis CMMC — Nível 1 (17 práticas FAR 52.204-21), Nível 2 (110 práticas NIST SP 800-171 Rev 2) e Nível 3 (110+ requisitos NIST SP 800-172) — ao abrigo da regra final da 32 CFR Parte 170 (em vigor desde 16 de dezembro de 2024). Atualizado até agosto de 2026 — incluindo a suspensão da Fase 2 em 13 de julho de 2026 (requisitos de C3PAO suspensos até à revisão da Força-Tarefa de Reforma da CMMC, prevista para ≈ 13 de setembro de 2026; os processos de autoavaliação e todas as obrigações DFARS continuam).

O que faz:

  • Determina o nível CMMC correto para um determinado contrato com base no tratamento de FCI vs. CUI, nas cláusulas DFARS presentes (7012, 7019, 7020, 7021) e na criticidade do programa
  • Realiza avaliações de lacunas estruturadas em todos os 17 domínios CMMC — AC, AT, AU, CM, IA, IR, MA, MP, PE, PS, RA, CA, SC, SI — face ao conjunto completo de 110 práticas para o Nível 2
  • Elabora Planos de Segurança do Sistema (SSP) completos, cobrindo a definição do limite do sistema, diagramas de fluxo de dados CUI e narrativas de implementação de controlos para todas as 110 práticas
  • Calcula e explica a pontuação SPRS (começa em 110; deduções por prática não cumprida; intervalo de −203 a +110) e prioriza as lacunas de maior impacto (MFA, criptografia FIPS, controlo de fluxo de CUI, registo de auditoria)
  • Gere o ciclo de vida do POA&M — identifica quais práticas podem permanecer num POA&M na certificação, elabora marcos de remediação e acompanha o prazo de fecho de 180 dias
  • Define o âmbito da CUI — identifica quais sistemas, pessoas e processos estão no âmbito, recomenda estratégias de enclave para reduzir o âmbito e assinala os requisitos FedRAMP Moderate para serviços cloud que tratam CUI
  • Prepara para avaliações C3PAO — explica o processo de avaliação em quatro fases (revisão de documentação, atividades de avaliação, conclusões, decisão de certificação), lista a evidência necessária por tipo de prática e identifica as 7 práticas críticas que bloqueiam a certificação condicional
  • Explica as obrigações das cláusulas DFARS: notificação de incidentes DIBNET em 72 horas (DFARS 252.204-7012), submissão de autoavaliação SPRS e requisitos de transmissão aos subcontratados ao abrigo do DFARS 252.204-7021

Frases de acionamento: CMMC, CMMC 2.0, CMMC Level 2, CUI, Controlled Unclassified Information, NIST 800-171, DFARS 7021, DFARS 252.204-7021, C3PAO, SPRS score, defense contractor, DIB, DoD contractor, FCI, SSP CMMC, , , , ,


14. 🤖 NIST AI Risk Management Framework

Ficheiro: NIST AI RMF - Claude Skill/nist-ai-rmf.skill

A skill NIST AI RMF transforma o Claude num consultor especialista no NIST AI Risk Management Framework (AI RMF 1.0), publicado em janeiro de 2023 como NIST AI 100-1. Cobre todas as quatro funções principais — GOVERN, MAP, MEASURE e MANAGE — com as suas 19 categorias e subcategorias, as ações sugeridas no AI RMF Playbook e orientação aprofundada sobre a avaliação de sistemas de IA quanto à fiabilidade.

O que faz:

  • Constrói perfis organizacionais de IA — Perfil Atual (onde está) e Perfil Alvo (onde quer estar) em todas as 19 categorias, com pontuação de lacunas e um roteiro de remediação priorizado
  • Realiza avaliações de lacunas GOVERN em todas as 6 categorias (GV-1 a GV-6) — políticas de risco de IA, estruturas de responsabilização, funções, equipas multifuncionais, tolerância ao risco e alinhamento regulatório
  • Orienta a definição de contexto MAP para qualquer sistema de IA — documentação da utilização pretendida, mapeamento das partes interessadas afetadas, análise de risco/benefício e caracterização de probabilidade/impacto
  • Especifica ações de avaliação MEASURE 2.x antes da implantação — testes de enviesamento/equidade (paridade demográfica, probabilidades equalizadas, impacto dispar), explicabilidade (SHAP, LIME, contrafactuais), robustez adversarial, avaliação de privacidade e validação de supervisão humana
  • Constrói registos de riscos de IA com citações por risco das categorias do AI RMF (por exemplo, MAP 5.2, MEASURE 2.2, MANAGE 2.3), propriedade de fiabilidade em risco, opções de tratamento e responsáveis
  • Fornece orientação de resposta a incidentes MANAGE — gatilhos de falha de modelo, procedimentos de contenção, limiares de notificação às partes interessadas e ciclos de lições aprendidas
  • Mapeia o AI RMF para a ISO 42001, o EU AI Act e o NIST CSF — mostrando quais categorias do AI RMF satisfazem o Art. 9 (sistema de gestão de riscos do EU AI Act), as cláusulas equivalentes da ISO 42001 e como o AI RMF estende o NIST CSF para além da cibersegurança, abrangendo o risco ético e social da IA

Frases de acionamento: NIST AI RMF, AI RMF, NIST AI 100-1, AI Risk Management Framework, GOVERN function, MAP function, MEASURE function, MANAGE function, AI RMF Playbook, AI risk profile, AI trustworthiness, AI bias assessment, AI explainability, MEASURE 2.2, AI risk register, , , , ,


15. 🏦 SWIFT Customer Security Programme (CSP)

Ficheiro: SWIFT CSP - Claude Skill/swift-csp.skill

A skill SWIFT CSP transforma o Claude num consultor especialista no SWIFT Customer Security Controls Framework (CSCF) v2026 — o programa de cibersegurança obrigatório para todos os participantes da rede SWIFT. Cobre todos os 32 controlos (25 obrigatórios + 7 consultivos — o Controlo 2.4 Back-Office Data Flow Security foi promovido a obrigatório na v2026), todos os cinco tipos de arquitetura (A1/A2/A3/A4/B), o processo anual de atestação KYC-SA (janela de 1 de julho a 31 de dezembro de 2026) e mapeamentos completos entre frameworks para ISO 27001:2022, PCI DSS v4.0.1 e NIST CSF 2.0.O que faz:

  • Determina o tipo de arquitetura SWIFT correto (A1/A2/A3/A4/B) a partir de uma descrição da conectividade SWIFT da organização e produz a matriz completa de aplicabilidade de controlos obrigatórios/consultivos
  • Realiza avaliações de lacunas CSCF v2026 estruturadas com estado 🔴/🟡/🟢 por controlo, requisitos de evidência e roteiros de remediação priorizados
  • Fornece orientação de implementação aprofundada para todos os 25 controlos obrigatórios — incluindo o Controlo 2.4 (Segurança do Fluxo de Dados de Back-Office, recentemente obrigatório na v2026) com etapas de implementação e evidência de auditoria
  • Orienta o processo completo de atestação KYC-SA — preparação de evidências por controlo, critérios de qualificação do avaliador independente, etapas de submissão no portal e visibilidade pós-submissão para as contrapartes
  • Aconselha sobre as alterações CSCF v2025 → v2026: Controlo 2.4 promovido de consultivo para obrigatório; janela de atestação de 1 de julho a 31 de dezembro de 2026
  • Fornece orientação específica de resposta a incidentes SWIFT — notificação inicial de 24 horas para [email protected], relatório completo em 30 dias, preservação de evidências e requisitos de conteúdo do PIR para o Controlo 7.1
  • Explica as responsabilidades do Type B (bureau de serviços) — a divisão entre obrigações do bureau e do cliente, e como verificar a atestação KYC-SA do seu bureau
  • Mapeia os controlos CSCF para ISO 27001:2022, PCI DSS v4.0.1 e NIST CSF 2.0 — identificando tanto sinergias como acréscimos específicos da SWIFT não cobertos por certificações existentes

Frases-gatilho: SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, , , , , ,


16. 🇦🇺 ISM [Austrália] — Australian Information Security Manual

Ficheiro: ISM - Claude Skill/ism.skill

A skill ISM transforma o Claude num consultor especialista no Australian Information Security Manual — o quadro de cibersegurança governamental publicado pela Australian Signals Directorate (ASD) para entidades dos governos federal e estaduais australianos e respetivas cadeias de fornecimento. Abrange todos os 22 capítulos de diretrizes, o ciclo de gestão de risco em seis etapas, as marcações de aplicabilidade de controlos (OFFICIAL até TOP SECRET), o programa de avaliação IRAP, a autorização de sistemas e a relação com o Essential Eight. Atualizado conforme a edição de junho de 2026 do ISM — incluindo os 49 princípios de cibersegurança reestruturados (GOVERN duplicado para 14), os inéditos controlos de aplicações de IA (ISM-2112/2113/2114) e os requisitos expandidos de criptografia aprovada pela ASD para dados em trânsito.

O que faz:

  • Aplica o sistema de marcação de aplicabilidade de controlos do ISM — determina quais os controlos NC/OS/PROTECTED/SECRET/TOP SECRET que se aplicam a um sistema e explica a regra de acumulação (classificações superiores acumulam todos os controlos de níveis inferiores)
  • Orienta o percurso completo de autorização de sistemas — definição do limite do sistema, seleção e implementação de controlos, avaliação IRAP, aprovação de ATO pelo Authorising Official e monitorização contínua
  • Prepara as entidades para avaliações IRAP — listas de verificação de artefactos (SSP, diagramas de rede, registo de ativos, registo de riscos, conjunto de políticas, evidências de controlo), o que esperar durante a avaliação e o percurso pós-avaliação POA&M → ATO
  • Fornece orientação aprofundada sobre todos os 22 capítulos de diretrizes do ISM: endurecimento de sistemas (Cap. 13), SLAs de gestão de patches (Cap. 14), requisitos de registo/monitorização (Cap. 15), normas criptográficas (Cap. 20), segurança de email (Cap. 18), redes (Cap. 19) e muito mais
  • Explica o Essential Eight como um subconjunto priorizado do ISM — mapeia cada uma das 8 estratégias para os capítulos correspondentes do ISM, explica os níveis de maturidade ML0–ML3 e distingue entre conformidade com o Essential Eight e conformidade total com o ISM
  • Aconselha fornecedores do setor privado e prestadores de serviços cloud sobre as suas obrigações ao abrigo do ISM em contratos governamentais e quando são necessárias avaliações IRAP mesmo para entidades não governamentais
  • Abrange normas criptográficas aprovadas (AES-256 para PROTECTED+, TLS 1.2 mínimo, SHA-256 mínimo, algoritmos proibidos) e requisitos de retenção de registos (mínimo de 18 meses para sistemas OS/PROTECTED)
  • Apoia a elaboração de SSP — a estrutura do System Security Plan, secções obrigatórias, classificação, objetivos de segurança e como alimenta a decisão de ATO

Frases-gatilho: ISM, Information Security Manual, ASD cybersecurity, IRAP assessment, IRAP assessor, system authorisation, ATO Australia, PROTECTED system, OFFICIAL Sensitive, NC OS PROTECTED, Essential Eight, ASD compliance, Australian government cybersecurity, ISM controls, ISM gap analysis, , , , ,


17. 🇪🇺 Diretiva NIS2 [UE]

Ficheiro: NIS2 - Claude Skill/nis2.skill

A skill NIS2 transforma o Claude num consultor especialista na Diretiva NIS2 da UE (Diretiva (UE) 2022/2555) — o quadro abrangente de cibersegurança da União Europeia para entidades essenciais e importantes. Em vigor desde 27 de dezembro de 2022 (prazo de transposição em 17 de outubro de 2024), a NIS2 substitui a diretiva NIS1 original e expande significativamente o âmbito, reforça as obrigações de comunicação de incidentes, introduz a responsabilização da gestão de topo e eleva as sanções máximas para €10M ou 2% do volume de negócios global.

O que faz:

  • Determina a classificação da entidade — Entidade Essencial (Anexo I: 11 setores altamente críticos) ou Entidade Importante (Anexo II: 7 outros setores críticos) — e aplica a análise dos limiares de dimensão para confirmar o âmbito
  • Orienta a conformidade com todas as 10 medidas de gestão de risco de cibersegurança do Art. 21: políticas de análise de risco, tratamento de incidentes, PCP/DR/gestão de crises, segurança da cadeia de fornecimento, SDLC seguro e gestão de vulnerabilidades, avaliação de eficácia, formação em higiene cibernética, criptografia, segurança de RH e controlo de acessos, e MFA/comunicações seguras
  • Percorre o fluxo de comunicação de incidentes do Art. 23: alerta precoce em 24 horas, notificação de incidente em 72 horas e relatório final em 1 mês — com requisitos de conteúdo para cada fase e orientação sobre os limiares de incidentes significativos
  • Explica as obrigações de governação do Art. 20 — aprovação pela gestão de topo, formação obrigatória em cibersegurança e responsabilidade pessoal ao abrigo do direito de transposição dos Estados-Membros
  • Realiza análise de lacunas ISO 27001 — mapeia os controlos do Anexo A da ISO 27001:2022 para as medidas do Art. 21 da NIS2 e identifica lacunas em que a certificação ISO 27001 é necessária mas não suficiente (prazos do Art. 20 e Art. 23, obrigatoriedade de MFA, avaliações da cadeia de fornecimento da ENISA)
  • Aconselha sobre as diferenças de supervisão EE vs IE — as Entidades Essenciais enfrentam supervisão proativa do Art. 32 (inspeções no local, auditorias de segurança); as Entidades Importantes enfrentam supervisão reativa do Art. 33
  • Aborda a interação com a lex specialis DORA — explica a precedência da DORA para entidades financeiras ao abrigo do Art. 4, identifica obrigações NIS2 residuais e recomenda um programa de conformidade integrado
  • Calcula a exposição a sanções (EE: até €10M ou 2% do volume de negócios global; IE: até €7M ou 1,4%) e aconselha sobre a priorização de remediação para reduzir o risco regulatório

Frases-gatilho: NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, , , , ,


18. CA Privacidade CCPA/CPRA [Califórnia]

Ficheiro: CCPA - Claude Skill/ccpa.skill

A skill CCPA/CPRA transforma o Claude num consultor especialista nas leis abrangentes de privacidade da Califórnia — a California Consumer Privacy Act (CCPA, em vigor desde 1 de janeiro de 2020) e a California Privacy Rights Act (CPRA/Proposição 24, em vigor desde 1 de janeiro de 2023). A CPRA expandiu significativamente a CCPA, criou a California Privacy Protection Agency (CPPA), introduziu a Informação Pessoal Sensível (SPI) como nova categoria e adicionou direitos de corrigir IP, limitar a utilização de SPI e definir períodos de retenção.

O que faz:

  • Determina a aplicabilidade da empresa — se uma organização cumpre o limiar da CCPA/CPRA (€25M de receita OU 100K+ consumidores/agregados familiares OU 50%+ de receita proveniente de venda/partilha de IP) e que obrigações daí decorrem
  • Orienta o cumprimento dos direitos do consumidor — fluxos de trabalho passo a passo para o direito a saber (acesso), eliminar, corrigir, opt-out de venda/partilha, limitar utilização de SPI, portabilidade e não discriminação — incluindo verificação de identidade, exceções, prazos de resposta (45 dias / 15 dias úteis para SPI) e propagação ao prestador de serviços
  • Classifica ad tech, monitorização de cookies e partilha de dados — determina se os acordos constituem uma "venda" ou "partilha" CPRA (publicidade comportamental entre contextos), aconselha sobre conformidade com o sinal Global Privacy Control (GPC) e gestão de consentimento
  • Identifica a Informação Pessoal Sensível (SPI) — geolocalização precisa, dados biométricos, dados de saúde, números de segurança social, credenciais e outros — e aconselha sobre utilizações permitidas, direitos de limitação, requisitos de divulgação e SLA de resposta de 15 dias úteis
  • Realiza análise de lacunas GDPR-para-CCPA/CPRA — identifica os acréscimos específicos da CCPA/CPRA (ligação "Do Not Sell or Share", GPC, limitação de SPI, opt-in de menores, divulgações de incentivos financeiros) e destaca as principais diferenças estruturais (opt-out vs. opt-in, sem requisito de base legal, dados de agregados familiares, direito de ação privada por violações)
  • Redige avisos e políticas de privacidade — avisos no momento da recolha, políticas de privacidade abrangentes com todas as divulgações exigidas pela CCPA/CPRA e páginas de opt-out "Do Not Sell or Share" e "Limit SPI"
  • Avalia a aplicação pela CPPA e exposição a sanções — €2.500/não intencional, €7.500/intencional, €100–€750/consumidor para ações privadas por violação

Frases-gatilho: CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, , , , , ,


19. ITAR ITAR [EUA] — International Traffic in Arms Regulations

Ficheiro: ITAR - Claude Skill/itar.skill

A skill ITAR transforma o Claude num consultor especialista nos controlos de exportação de defesa dos EUA ao abrigo de 22 CFR Parts 120–130, administrados pela Directorate of Defense Trade Controls (DDTC) do Departamento de Estado dos EUA. A ITAR controla a exportação, reexportação e transferência de artigos de defesa, serviços de defesa e dados técnicos relacionados enumerados na United States Munitions List (USML).

O que faz:

  • Realiza análise de jurisdição USML — aplica o teste de enumeração e o teste de conceção especial (22 CFR § 120.41) para determinar se um item se enquadra na ITAR ou na EAR, e orienta pedidos de Commodity Jurisdiction (CJ) para casos ambíguos
  • Orienta o registo na DDTC ao abrigo de 22 CFR Part 122 — quem deve registar-se, submissão do DS-2032, taxas anuais, prazos de renovação e designação do Empowered Official (EO)
  • Aconselha sobre licenciamento de exportação — DSP-5 (exportação permanente), DSP-73 (exportação temporária), DSP-94 (importação temporária), requisitos de candidatura via D-Trade, condições de licença, limiares de notificação ao Congresso
  • Redige e revê Acordos de Assistência Técnica (TAA) e Acordos de Licença de Fabrico (MLA) ao abrigo de 22 CFR Part 124, incluindo todas as cláusulas obrigatórias: proibição de retransferência, direitos do governo dos EUA, direitos de auditoria e retenção de registos por 5 anos
  • Aconselha sobre exportações presumidas (deemed exports) — o acesso de cidadãos estrangeiros a dados técnicos controlados pela ITAR dentro dos EUA é tratado como uma exportação para o seu país de origem; abrange Planos de Controlo Tecnológico (TCP), requisitos de rastreio e segregação de acessos
  • Orienta a conformidade de corretagem (brokering) ao abrigo de 22 CFR Part 129 — registo, requisitos de aprovação prévia e obrigações de reporte anual
  • Gere violações e divulgações voluntárias — percorre o processo VSD ao abrigo de 22 CFR § 127.12, exposição a sanções (civil até €1,369M/violação, criminal até €1M/20 anos), fatores atenuantes e agravantes e planeamento de ações corretivas

Frases-gatilho: ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, , , , , , , ,


20. Brazil LGPD [Brasil] — Lei Geral de Proteção de Dados Pessoais

Ficheiro: LGPD - Claude Skill/lgpd.skill

A skill LGPD transforma o Claude num consultor especialista na Lei Geral de Proteção de Dados Pessoais do Brasil (Lei 13.709/2018), a lei abrangente de proteção de dados brasileira aplicada pela ANPD (Autoridade Nacional de Proteção de Dados). A LGPD aplica-se extraterritorialmente a qualquer organização que processe dados pessoais de indivíduos localizados no Brasil.

  • Analisa o âmbito extraterritorial (Art. 3.º) — determina se a LGPD se aplica à sua organização independentemente do país de estabelecimento
  • Mapeia as bases legais para o tratamento (Art. 7.º — 10 bases para dados regulares; Art. 11.º — bases mais rigorosas para dados sensíveis, incluindo saúde, dados biométricos, origem racial)
  • Redige avisos de privacidade conformes com a LGPD (Art. 9.º) e mecanismos de consentimento (Art. 8.º) abrangendo todos os elementos obrigatórios
  • Orienta o cumprimento dos direitos do titular de dados (Arts. 17.º–22.º) — acesso, correção, eliminação, portabilidade, revogação de consentimento, revisão de decisões automatizadas — com fluxos de resposta em 15 dias
  • Aconselha sobre a nomeação do DPO/Encarregado (Art. 41.º) — requisitos obrigatórios de publicação e isenções para PME da Resolução n.º 2/2022 da ANPD
  • Produz modelos de DPIA/RIPD (Art. 38.º) para tratamentos de alto risco e estruturas de RoPA (Registos das Operações de Tratamento) (Art. 37.º)
  • Orienta a notificação de violação à ANPD (Art. 48.º + Resolução n.º 15/2024 da ANPD) — requisitos de notificação preliminar em 3 dias úteis e relatório completo em 20 dias úteis
  • Analisa os mecanismos de transferência internacional (Arts. 33.º–36.º) para países sem decisões de adequação da ANPD (incluindo os EUA)
  • Calcula a exposição a sanções (Art. 52.º) — multas até 2% do faturamento no Brasil, máximo de R$50 milhões por infração
  • Fornece comparação LGPD vs. GDPR — principais diferenças nas bases legais, obrigações do DPO, prazos de violação e estruturas de multas

Frases-gatilho: LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, ,


21. EU CSRD [UE] — Diretiva de Relato de Sustentabilidade Corporativa

Ficheiro: CSRD - Claude Skill/csrd.skill

A skill CSRD transforma o Claude num consultor especialista na Diretiva UE 2022/2464 (CSRD), que exige que aproximadamente 50.000 empresas divulguem informação detalhada ambiental, social e de governação (ESG) ao abrigo das Normas Europeias de Relato de Sustentabilidade (ESRS). A CSRD entrou em vigor em 5 de janeiro de 2023 e substitui a Diretiva de Relato Não Financeiro (NFRD).

  • Determina o âmbito da CSRD ao abrigo do Omnibus de 2026 — aplica o teste da Diretiva (UE) 2026/470 (relato obrigatório apenas para empresas com >1.000 colaboradores E >€450M de volume de negócios), explica os adiamentos (stop-the-clock), assinala a revisão pendente do limiar não-UE e encaminha as empresas abaixo do limiar para a norma voluntária VSME
  • Aconselha sobre as ESRS revistas (atos delegados de 3 de julho de 2026) — ~61% menos pontos de dados obrigatórios, aplicáveis ao exercício de 2027 com adoção antecipada no exercício de 2026 após o período de escrutínio — incluindo a decisão sobre a "base ESRS atual vs. revista" com que toda a avaliação de lacunas agora começa
  • Orienta a Avaliação de Dupla Materialidade (DMA) — processo passo a passo da ESRS 1 abrangendo a materialidade de impacto (escala, alcance, irremediabilidade) e a materialidade financeira (riscos e oportunidades), com modelos de pontuação
  • Produz avaliações de lacunas CSRD — mapeia as divulgações atuais GRI/TCFD/CDP/SASB para os pontos de dados ESRS obrigatórios e identifica lacunas prioritárias
  • Redige divulgações ESRS — Divulgações Gerais da ESRS 2 (GOV-1 a GOV-5, SBM-1 a SBM-3, IRO-1) e todas as normas temáticas (E1–E5, S1–S4, G1) para tópicos materiais
  • Aconselha sobre a ESRS E1 Alterações Climáticas — emissões de GEE de Âmbito 1, 2 e todas as 15 categorias de Âmbito 3, plano de transição (Art. 19.º-A(2)(a)), alinhamento com a Taxonomia da UE, efeitos financeiros de riscos físicos e de transição
  • Apoia as divulgações da ESRS S1 Força de Trabalho Própria — diferença salarial entre géneros, rácio salarial CEO, LTIFR, cobertura de negociação coletiva, sistemas de gestão de saúde e segurança
  • Concebe programas de emissões de GEE de Âmbito 3 — matriz de priorização de categorias, métodos de recolha de dados (Cadeia de Fornecimento CDP, baseado em gastos, inquéritos a fornecedores), divulgação da metodologia de proxies
  • Planeia a preparação para garantia de fiabilidade — requisitos de garantia limitada ao abrigo do Art. 26.º-A, normas de documentação, transição para garantia razoável pós-2028
  • Aconselha sobre os requisitos de etiquetagem digital XBRL/iXBRL ao abrigo do ESEF e obrigações de colocação no relatório de gestão
  • Fornece comparação CSRD vs GRI/TCFD/SASB/CDP — interoperabilidade de quadros, mapeamento do Apêndice C e identificação de lacunas para relatores existentes

Frases-gatilho: CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, , , , , , , , ,


22. 🛡️ CIS Controls v8 — Top 18 de Higiene Cibernética da CIS

Ficheiro: CIS Controls - Claude Skill/cis-controls.skill

A skill CIS Controls v8 transforma o Claude num consultor especialista em CIS Controls, abrangendo todos os 18 CIS Controls e 153 salvaguardas da versão v8 de maio de 2021, incluindo cobertura explícita para cloud e mobile. Aplica o quadro de Implementation Groups (IG) — IG1 (56 salvaguardas, higiene cibernética essencial), IG2 (130 salvaguardas, intermédio) e IG3 (153 salvaguardas, avançado) — para adaptar a orientação ao perfil de risco e aos recursos de cada organização.O que faz:

  • Determina o Grupo de Implementação (Implementation Group) correto para qualquer organização com base em recursos de TI, sensibilidade dos dados, exposição regulatória e perfil de ameaça — e, em seguida, adapta todas as orientações a esse IG
  • Conduz avaliações de lacunas estruturadas dos CIS Controls em todos os 18 controles e salvaguardas aplicáveis, com status 🔴/🟡/🟢, atribuição de IG, tipo de ativo, função de segurança e roadmap de remediação priorizado
  • Fornece orientação de implementação no nível das salvaguardas para todas as 153 salvaguardas — etapas práticas, ferramentas recomendadas (por ex., Qualys, CrowdStrike, Splunk, Microsoft Defender) e armadilhas comuns
  • Entrega um programa estruturado de início rápido de 12 semanas para IG1 — semana a semana: inventário de ativos, configuração segura, controles de acesso, gestão de patches, backups e treinamento
  • Mapeia os CIS Controls v8 para o NIST CSF 2.0 (no nível de subcategoria), ISO 27001:2022 Anexo A, CMMC 2.0 / NIST SP 800-171, SOC 2 TSC e PCI DSS v4.0
  • Orienta sobre SLAs de gestão de vulnerabilidades — prazos de remediação baseados em CVSS (Crítico: 15 dias, Alto: 30 dias, Médio: 90 dias) e implantação de scanners autenticados
  • Projeta programas de SIEM/gestão de logs conforme o Controle 8 — o que coletar, padrões de retenção (90 dias quentes, mínimo de 12 meses) e sincronização NTP
  • Fornece orientação específica por setor — saúde (alinhamento HIPAA), finanças (alinhamento PCI DSS), governo (alinhamento CMMC) e educação (alinhamento FERPA)

Frases de gatilho: CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, , , , , ,


23. 📦 EAR — Export Administration Regulations

Arquivo: EAR - Claude Skill/ear.skill

A skill EAR transforma o Claude em um consultor especialista em Export Administration Regulations, com conhecimento profundo de todas as Partes 730–774 do 15 CFR, administradas pelo Bureau of Industry and Security (BIS). Ela orienta exportadores, fabricantes, empresas de tecnologia e profissionais de conformidade em todo o ciclo de vida do controle de exportações de uso dual — da classificação de itens à análise de licenças e à resposta a ações de fiscalização.

O que faz:

  • Aplica a Order of Review obrigatória para determinar a jurisdição EAR vs. ITAR — verificação da USML primeiro, depois classificação na CCL ou confirmação de EAR99
  • Classifica itens em todas as 10 categorias da CCL (0–9) e 5 grupos de produtos (A–E) com determinação passo a passo de ECCN, inclusive quando solicitar um CCATS ou um pedido CJ
  • Analisa os requisitos de licença usando o Commerce Country Chart — matriz RFC × país — e identifica as exceções de licença aplicáveis (LVS, GBS, CIV, APP, TSR, TMP, RPL, GOV, TSU, ENC, BAG, AVS, ACE, GFT)
  • Faz a triagem de transações em todas as listas de partes restritas: Entity List, Denied Persons List, Unverified List, MEU List e OFAC SDN — com orientações sobre a Consolidated Screening List (CSL)
  • Explica as regras de exportação presumida (deemed export) (§ 734.13), a regra de nacionalidade mais restritiva para duplos nacionais e as obrigações de controle de acesso para funcionários estrangeiros
  • Cobre a Foreign Direct Product Rule (FDPR) — FDPR geral, FDPR da Entity List (Huawei 2020), FDPR de Computação Avançada (2022/2023) e FDPR Rússia/Bielorrússia (2022)
  • Orienta sobre a Autodivulgação Voluntária (Voluntary Self-Disclosure — VSD) nos termos do § 764.5 — notificação inicial, envio completo em 180 dias, processo da OEE e cálculo de mitigação de penalidades
  • Projeta um Programa de Conformidade de Exportações (Export Compliance Programme — ECP) da BIS com 7 elementos e avalia a maturidade (Básico/Em Desenvolvimento/Proficiente/Avançado) em relação aos padrões de mitigação de penalidades da BIS

Frases de gatilho: EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, , , , , , , , , , , , ,


24. 🏛️ NIST SP 800-53 — Security and Privacy Controls for Federal Systems

Arquivo: NIST 800-53 - Claude Skill/nist-800-53.skill

A skill NIST SP 800-53 transforma o Claude em um consultor especialista em controles federais de segurança e privacidade, cobrindo todo o catálogo da SP 800-53 Rev 5 (setembro de 2020) e suas publicações complementares — baselines da SP 800-53B, procedimentos de avaliação da SP 800-53A e o Risk Management Framework SP 800-37 Rev 2. Ela atende equipes de agências federais, provedores de serviços em nuvem que buscam o FedRAMP, proprietários de sistemas, ISSOs e profissionais de GRC que implementam controles exigidos pela FISMA.

O que faz:

  • Categoriza sistemas usando FIPS 199/200 e SP 800-60 — determina os níveis de impacto de C/I/A, aplica a regra do high-water mark e seleciona a baseline Low, Moderate ou High apropriada da SP 800-53B
  • Cobre todas as 20 famílias de controles (AC, AT, AU, CA, CM, CP, IA, IR, MA, MP, PE, PL, PM, PS, PT, RA, SA, SC, SI, SR) com controles-chave, atribuições de baseline e notas de implementação — incluindo as novas famílias PT (Privacidade) e SR (Cadeia de Suprimentos) adicionadas na Rev 5
  • Orienta o tailoring — identifica controles comuns/herdados, aplica considerações de escopo, preenche os Organization-Defined Values (ODVs) com orientações federais, projeta controles compensatórios e complementa a baseline para riscos elevados
  • Redige narrativas de controles para o SSP no formato padrão — cada uma cobrindo descrição da implementação, função responsável, designação herdado/híbrido e método de teste para avaliação pela SP 800-53A
  • Gerencia POA&Ms (CA-5) — documenta os achados de OTS de avaliações, atribui prazos de remediação alinhados ao FedRAMP (Crítico: 30 dias; Alto: 90 dias; Moderado: 180 dias; Baixo: 1 ano) e acompanha as decisões de aceitação de risco
  • Orienta todas as 7 etapas do RMF (SP 800-37 Rev 2): Prepare → Categorize → Select → Implement → Assess → Authorize → Monitor, incluindo a montagem do pacote de ATO (SSP + SAR + POA&M) e a estratégia de monitoramento contínuo (ConMon)
  • Mapeia a SP 800-53 para frameworks equivalentes — ISO 27001:2022, NIST CSF 2.0, CMMC 2.0 e FedRAMP — para programas de conformidade entre frameworks
  • Aborda as obrigações de MFA resistente a phishing da EO 14028 e da OMB M-22-09 sob IA-2(1) e IA-2(2), e os requisitos de módulos criptográficos FIPS 140-2/3 sob SC-13

Frases de gatilho: NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, , , , , , , , , , , , , , , , , , , , , , , , , , , ,


25. 🤖 EU AI Act — Regulation (EU) 2024/1689

Arquivo: EU AI Act - Claude Skill/eu-ai-act.skill

A skill EU AI Act transforma o Claude em um consultor especialista em conformidade com o EU AI Act, cobrindo todo o Regulamento (UE) 2024/1689 — o primeiro regulamento horizontal abrangente de IA do mundo, em vigor desde 1º de agosto de 2024 e alterado pelo Digital Omnibus (Regulamento (UE) 2026/1744, em vigor em 27 de julho de 2026). Os poderes de aplicação para GPAI estão ativos desde 2 de agosto de 2026. Ela atende provedores de IA, implantadores, importadores e representantes autorizados que operam ou colocam IA no mercado da UE.

O que faz:

  • Classifica sistemas de IA em todos os quatro níveis de risco — Proibido (Art. 5), Alto Risco (Art. 6 + Anexo I/III), Risco Limitado (Art. 50) e Mínimo/Sem Risco — usando tanto o caminho do componente de segurança do Anexo I (Art. 6(1)) quanto o caminho dos casos de uso listados no Anexo III (Art. 6(2))
  • **Faz a triagem de todas as 9 práticas proibidas (Art. 5): as 8 originais valem desde 2 de fevereiro de 2025 — manipulação subliminar, exploração de vulnerabilidades, scoring social, avaliação criminal preditiva, raspagem biométrica sem segmentação, inferência de emoções no ambiente de trabalho/educacional, categorização biométrica por atributos sensíveis e RBI em tempo real em espaços públicos por forças de segurança — além da 9ª adicionada pelo Digital Omnibus (geração de imagens íntimas não consensuais / CSAM), com vigência a partir de 2 de dezembro de 2026
  • Percorre todas as 8 áreas de casos de uso de alto risco do Anexo III: biometria, infraestrutura crítica, educação, emprego, serviços essenciais, aplicação da lei, migração/controle de fronteiras e justiça/democracia
  • Cobre as obrigações do provedor (Arts. 9–17): gestão de riscos (processo de 5 etapas), governança de dados, documentação técnica do Anexo IV, registro automático de logs, transparência para os implantadores, design de supervisão humana, precisão/robustez/cibersegurança, lista de verificação de 12 itens para o provedor e SGQ (QMS) de 13 componentes
  • Cobre as obrigações do implantador (Art. 26): conformidade com as instruções, competência da equipe, monitoramento, retenção de logs por 6 meses, notificação dos trabalhadores, registro junto às autoridades públicas e DPIA da GDPR
  • Orienta as Avaliações de Impacto sobre os Direitos Fundamentais (FRIA, Art. 27): quem deve realizá-las (órgãos de direito público, prestadores de serviços públicos e implantadores de sistemas de scoring de crédito e de seguros de vida/saúde nos termos do Anexo III 5(b)-(c)), os seis elementos de conteúdo exigidos, notificação à vigilância de mercado e como uma FRIA se baseia em uma DPIA da GDPR
  • Orienta a avaliação de conformidade e a marcação CE: autoavaliação do Anexo VI (Áreas 2–8) vs. organismo notificado do Anexo VII (Área 1 — biometria), Declaração de Conformidade da UE (Art. 47, retenção por 10 anos), marcação CE (Art. 48), registro no banco de dados de IA da UE (Arts. 49/60)
  • Cobre as obrigações dos modelos GPAI (Arts. 53–55, desde 2 de agosto de 2025): obrigações universais, exceção para código aberto, limiar de risco sistêmico (10²⁵ FLOPs, Art. 51) e obrigações adicionais para risco sistêmico, incluindo testes adversariais e comunicação ao AI Office
  • Mapeia para frameworks equivalentes: ISO 42001:2023, NIST AI RMF 1.0 e GDPR — mostrando onde as obrigações se sobrepõem e onde é necessária a dupla conformidade

Frases de gatilho: EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, , , , , , , , , , , , ,


26. ♿ Section 508 — US Federal ICT Accessibility

Arquivo: Section 508 - Claude Skill/section-508.skill

A skill Section 508 transforma o Claude em um consultor especialista em conformidade de acessibilidade de TIC federal dos EUA, cobrindo os Revised Section 508 Standards (2018) (36 CFR Part 1194), que incorporam o WCAG 2.0 Nível A e AA como padrão técnico para conteúdo web, software e documentos eletrônicos. Ela apoia agências federais, contratadas e fornecedores de TIC em todo o ciclo de vida da conformidade — desde auditorias de acessibilidade e preenchimento de VPAT até remediação de PDF, linguagem de RFP para licitações e determinações de ônus indevido.

O que esta skill cobre:

  • Preenchimento de VPAT/ACR — estrutura da VPAT 2.x WCAG Edition, todos os quatro níveis de conformidade (Supports/Partially Supports/Does Not Support/Not Applicable), três tabelas (Nível A, Nível AA, Functional Performance Criteria), divulgação da metodologia de teste exigida
  • Critérios de sucesso do WCAG 2.0 Nível A e AA — todos os 38 critérios nos quatro princípios POUR (Perceivable, Operable, Understandable, Robust) com padrões comuns de falha e correções
  • Auditoria de acessibilidade — varredura automatizada (axe, WAVE, Lighthouse), testes somente com teclado, testes com leitores de tela (JAWS + Chrome, NVDA + Firefox, VoiceOver + Safari), verificação de contraste de cores
  • Acessibilidade de PDF — PDFs com tags (Tagged PDFs), hierarquia de tags, nomes acessíveis de campos de formulário, texto alternativo, ordem de leitura, idioma do documento e Acrobat Pro Full Accessibility Check
  • Licitações federais — cláusula FAR 52.239-2, requisitos de acessibilidade na RFP, metodologia de avaliação de VPAT, deficiências comuns de VPAT dos fornecedores, SLAs de remediação pós-contratação
  • Exceções — Ônus indevido (E202.5): processo de determinação por escrito, obrigações de meios alternativos de acesso, gatilhos de reavaliação; alteração fundamental; TIC legada

Frases de gatilho: Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, , , , , , , , , ,

27. ♿ WCAG — Web Content Accessibility Guidelines

Arquivo: WCAG - Claude Skill/wcag.skill

A skill WCAG transforma o Claude em um consultor especialista em WCAG 2.0, 2.1 e 2.2 — o padrão internacional W3C para acessibilidade digital desenvolvido pela Web Accessibility Initiative (WAI). O WCAG sustenta leis de acessibilidade no mundo todo: o EAA da UE (EN 301 549), a Seção 508 e a ADA dos EUA, o Equality Act do Reino Unido e a DDA da Austrália referenciam a conformidade com o WCAG. Apoia desenvolvedores, designers, equipes de produto e equipes jurídicas/de conformidade que trabalham com acessibilidade de conteúdo web, móvel e digital.

Principais capacidades:

  • Princípios POUR e todos os critérios de sucesso — cobertura abrangente do WCAG 2.2, incluindo todos os 9 novos critérios (SC 2.4.11–13, 2.5.7–8, 3.2.6, 3.3.7–8) e todos os 17 critérios adicionados na 2.1 para acessibilidade móvel, de baixa visão e cognitiva; níveis de conformidade A/AA/AAA; prévia do WCAG 3.0
  • Auditorias de acessibilidade — análise de contraste de cores (SC 1.4.3 e 1.4.11), padrões ARIA e testes com leitores de tela (NVDA+Chrome, JAWS+Chrome, VoiceOver+Safari), navegação por teclado (padrões ARIA APG), gestão de foco (SC 2.4.3, 2.4.7, 2.4.11), anúncios de regiões ativas (SC 4.1.3), testes de reflow (SC 1.4.10)
  • Revisão de código — violações anotadas com números de SC, correções de ARIA, exemplos de código corrigidos; orientação de padrões React/HTML/ARIA alinhada ao ARIA Authoring Practices Guide
  • Declarações de acessibilidade — declarações completas prontas para publicação com status de conformidade, problemas conhecidos, citações de SC, mecanismo de contato/feedback, procedimento formal de reclamações conforme a Diretiva de Acessibilidade Web da UE (Decisão 2018/1523)
  • Mapeamento do quadro legal — mapeia o WCAG para EN 301 549, EAA da UE (junho de 2025), Diretiva de Acessibilidade Web da UE, Seção 508 dos EUA, ADA Título III, PSBAR 2018 do Reino Unido, Equality Act do Reino Unido, AODA e DDA da Austrália, com requisitos de versão específicos por jurisdição

Frases de gatilho: WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, , , , , , , , , ,

28. 🇳🇿 NZISM — New Zealand Information Security Manual

Arquivo: NZISM - Claude Skill/nzism.skill

A skill NZISM transforma o Claude em um consultor especialista no New Zealand Information Security Manual (NZISM) — o framework obrigatório de cibersegurança publicado pelo Government Communications Security Bureau (GCSB) / National Cyber Security Centre (NCSC NZ) para agências governamentais da Nova Zelândia e suas cadeias de suprimentos. Ela cobre o NZ Government Information Classification System (ISCS), de Unclassified a Top Secret, todas as 18+ seções de controles do NZISM, o processo de Certificação e Acreditação (C&A) e as obrigações impostas às agências.

Principais capacidades:

  • Análise de lacunas — avaliação estruturada de lacunas controle por controle em todos os domínios de segurança do NZISM, com status (Implementado / Parcial / Não Implementado / N/A), evidências exigidas e prioridade de remediação para qualquer nível de classificação
  • Certificação e Acreditação (C&A) — caminho passo a passo para Restricted e acima: preparação do SSP, avaliação de risco de segurança, avaliação independente, POA&M e aprovação da Autoridade de Acreditação
  • Framework de classificação — orientação do ISCS do Governo da NZ (Unclassified, In-Confidence, Restricted, Confidential, Secret, Top Secret): como classificar sistemas, risco de agregação, requisitos de manuseio (rotulagem, transmissão, armazenamento, descarte)
  • Orientação de implementação de controles — conselhos acionáveis para todas as 18 seções do NZISM: governança, segurança física, pessoal, rede, controle de acesso, criptografia, auditoria e registro de logs, computação em nuvem, mobilidade empresarial, fornecedores terceirizados, gestão de incidentes e muito mais
  • Citações verificadas de IDs de controles — cita IDs reais de controles do NZISM (chapter.section.control.C.nn, por ex., 16.1.46.C.02, 16.3.5.C.02) de uma referência incluída e verificada na fonte — com uma regra estrita de nunca inventar um CID e fallback para capítulo/seção
  • Geração de políticas — políticas completas referenciadas ao NZISM (Controle de Acesso, Resposta a Incidentes, Segurança da Informação, Uso Aceitável, Continuidade de Negócios) com blocos de controle de documentos e marcações de classificação
  • Segurança da cadeia de suprimentos — obrigações contratuais para fornecedores de SaaS e fornecedores terceirizados que processam dados governamentais, aprovações de processamento no exterior, cláusulas de direito de auditoria e requisitos de notificação de incidentes
  • Orientação para nuvem — alinhamento com o NZ Government Cloud Computing Risk & Resilience Guide, requisitos de residência de dados, documentação do modelo de responsabilidade compartilhada

Frases de gatilho: NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS,


29. 🇻🇳 Vietnam PDPL — Law on Personal Data Protection

Arquivo: Vietnam PDPL - Claude Skill/vn-pdpl.skill

A skill Vietnam PDPL transforma o Claude em um consultor especialista na Lei de Proteção de Dados Pessoais do Vietnã nº 91/2025/QH15 — a primeira lei abrangente de proteção de dados pessoais do país, em vigor em 1º de janeiro de 2026 — e em seu regulamento de implementação, o Decreto 356/2025/ND-CP. Administrada pelo Ministério da Segurança Pública, a lei se aplica a entidades vietnamitas e organizações estrangeiras que processam dados pessoais de cidadãos vietnamitas (alcance extraterritorial).Principais capacidades:

  • Análise de lacunas — avaliação estruturada de conformidade com todas as obrigações do VN-PDPL: base legal, consentimento, direitos dos titulares de dados, transferência transfronteiriça, DPIA, segurança, notificação de violação, DPO e isenções para PME
  • Cumprimento dos direitos dos titulares de dados — fluxos de trabalho para todos os 6 direitos (informado, consentimento/retirada, acesso/retificação, exclusão/restrição/objeção, reclamações, proteção) com prazos de resposta legalmente exigidos pelo Decreto 356
  • Avaliações de impacto — modelo de DPIA (Artigo 21, devido em até 60 dias) e dossiê de avaliação de impacto da transferência transfronteiriça (Artigo 20, devido em até 60 dias após a primeira transferência, atualizado a cada 6 meses)
  • Avisos de privacidade e formulários de consentimento — avisos em conformidade com o PDPL cobrindo todos os elementos de divulgação exigidos; formulários de consentimento usando formatos válidos (escrito, SMS, e-mail, formulário em aplicativo — não caixas pré-selecionadas)
  • Notificação de violação — fluxo de trabalho de 72 horas para notificar o Ministério da Segurança Pública; notificação dupla no setor financeiro tanto à autoridade quanto aos titulares de dados
  • Orientação específica por setor — regras detalhadas para finanças/banco (avaliações anuais, registos de auditoria), IA/processamento automatizado (direito de opt-out, avaliação periódica), nuvem (criptografia em repouso/em trânsito), blockchain (sem dados pessoais diretos na cadeia) e big data (autenticação forte, monitoramento contínuo)
  • Revisão de qualificação do DPO — diploma de nível superior + 2 anos de experiência em TI/direito/segurança cibernética/compliance; requisitos de independência; opção de DPO externo

Frases de acionamento: Vietnam data privacy, VN-PDPL, Law 91/2025, Nghị định 356, Vietnamese personal data, Vietnam PDPL, cross-border transfer Vietnam, Vietnam breach notification, Vietnam data protection, Vietnamese data subjects


30. 🇪🇺 EU CRA — Cyber Resilience Act

Ficheiro: EU CRA - Claude Skill/eu-cra.skill

A skill EU CRA transforma o Claude num consultor especialista no Regulamento (UE) 2024/2847 — EU Cyber Resilience Act, publicado em 20 de novembro de 2024 e totalmente aplicável a partir de 11 de dezembro de 2027. Este regulamento marcante impõe requisitos de segurança cibernética para todos os Produtos com Elementos Digitais (PDEs) — hardware e software conectados — vendidos no mercado da UE, abrangendo fabricantes, importadores e distribuidores.

Principais capacidades:

  • Âmbito e classificação — determina se um produto está no âmbito e qual classe se aplica: Padrão (autoavaliação), Classe I (Anexo III, 35 categorias incluindo gestores de palavras-passe, VPNs, gestão de identidades, monitorização de rede) ou Classe II (Anexo IV, 12 categorias incluindo hipervisores, HSMs, TPMs, ICS/SCADA industrial)
  • Análise de lacunas do Anexo I — avalia todas as 10 propriedades de segurança da Parte I (seguro por padrão, sem palavras-passe padrão, criptografia, atualizações assinadas, mitigações de exploração) e todas as 9 obrigações de tratamento de vulnerabilidades da Parte II (CVD, SBOM, relatórios à ENISA em 24/72 horas, atualizações de segurança gratuitas)
  • Avaliação de conformidade e marcação CE — orienta sobre a autoavaliação do Módulo A versus vias obrigatórias de Organismo Notificado, preparação da documentação técnica (Anexo VII), Declaração de Conformidade da UE e colocação da marcação CE
  • Programa de SBOM — orientação sobre formatos SPDX/CycloneDX, requisitos mínimos de conteúdo, integração com CI/CD, documentos VEX, manutenção durante todo o período de suporte
  • Comunicação de vulnerabilidades e incidentes — fluxos de trabalho passo a passo para alerta precoce em 24 horas e relatório completo em 72 horas à ENISA/CSIRTs nacionais; relatório final em 14 dias; notificação ao utilizador
  • Período de suporte e fim de vida — compromisso mínimo de suporte de 5 anos, obrigações de notificação de fim de vida (aviso de 1 ano), atualização cumulativa final

Frases de acionamento: EU CRA, Cyber Resilience Act, CRA compliance, product with digital elements, PDE, Annex I requirements, CRA conformity assessment, CE marking cybersecurity, SBOM EU regulation, ENISA vulnerability reporting, Class I CRA, Class II CRA, connected product security EU, IoT security regulation EU


Casos de Uso Potenciais| Scenario | Relevant Skill(s) |

|----------|------------------| | Preparando-se para uma auditoria de certificação ISO 27001:2022 de Estágio 2 | ISO 27001 | | Redigindo uma Política de Segurança da Informação mapeada para o Anexo A | ISO 27001 | | Conduzindo uma avaliação de prontidão SOC 2 antes de contratar um auditor | SOC 2 | | Documentando controles para um relatório SOC 2 Type 2 | SOC 2 | | Definindo o escopo de uma autorização FedRAMP Moderate na AWS GovCloud | FedRAMP | | Redigindo narrativas de controles do SSP para todas as 20 famílias de controles do NIST 800-53 | FedRAMP | | Auditando uma API para conformidade com o GDPR antes do lançamento do produto | GDPR | | Elaborando uma DPIA para um novo recurso de IA que processa dados pessoais | GDPR | | Gerando um BAA para um relacionamento com fornecedor SaaS de saúde | HIPAA | | Avaliando se um incidente de dados constitui uma violação HIPAA notificável | HIPAA | | Construindo um programa de conformidade que satisfaça tanto a ISO 27001 quanto o SOC 2 | ISO 27001 + SOC 2 | | Respondendo a um questionário de segurança do cliente que cobre múltiplos frameworks | All skills | | Integrando um novo engenheiro de conformidade que precisa de contexto de framework rapidamente | Any skill | | Preparando um registro de riscos e um plano de tratamento para um ISMS | ISO 27001 | | Fazendo a transição de ISO 27001:2013 para ISO 27001:2022 | ISO 27001 | | Preparando-se para a transição FedRAMP Rev 4 → Rev 5 | FedRAMP | | Avaliando a postura atual de cibersegurança usando NIST CSF 2.0 | NIST CSF | | Construindo um perfil organizacional CSF com estados Atual e Alvo | NIST CSF | | Avançando do CSF Implementation Tier 1 para o Tier 2 | NIST CSF | | Migrando um programa de cibersegurança de CSF 1.1 para CSF 2.0 | NIST CSF | | Mapeando controles ISO 27001 ou SOC 2 para subcategorias do NIST CSF | NIST CSF + ISO 27001 / SOC 2 | | Redigindo uma Política de Governança de Cibersegurança alinhada à função GV do CSF | NIST CSF | | Definindo o escopo do CDE do PCI DSS para uma plataforma de e-commerce hospedada na nuvem | PCI DSS | | Selecionando o tipo de SAQ correto para um comerciante que utiliza uma página de pagamento hospedada | PCI DSS | | Preparando-se para um ROC Nível 1 com um QSA | PCI DSS | | Implementando os novos requisitos de integridade de script da página de pagamento do PCI DSS v4.0 | PCI DSS | | Estendendo MFA a todo o acesso ao CDE conforme Req 8.4.2 | PCI DSS | | Gerenciando fornecedores de serviços terceiros sob o PCI DSS Req 12.8 | PCI DSS | | Determinando se a sua operação de dutos ou ferrovia é uma entidade coberta pela TSA | TSA Cybersecurity | | Elaborando um Plano de Implementação de Cibersegurança (CIP) para ambientes OT/SCADA de dutos | TSA Cybersecurity | | Planejando e documentando testes anuais de IRP para conformidade com a diretiva da TSA | TSA Cybersecurity | | Respondendo a ransomware na TI que pode se espalhar para a OT — obrigações de notificação à CISA | TSA Cybersecurity | | Conduzindo uma Revisão de Design de Arquitetura (ADR) para segmentação de rede IT/OT | TSA Cybersecurity | | Implementando MFA e PAM para sistemas legados OT/HMI com controles nativos limitados | TSA Cybersecurity | | Entendendo o que muda se o NPRM de novembro de 2024 da TSA se tornar regulamento final | TSA Cybersecurity | | Alinhando um CRMP da TSA ao NIST CSF 2.0 e aos CPGs intersetoriais da CISA | TSA Cybersecurity + NIST CSF | | Conduzindo uma avaliação de lacunas ISO 42001 para um provedor de IA com múltiplos modelos de ML em produção | ISO 42001 | | Concluindo uma Avaliação de Impacto do Sistema de IA (AISIA) para uma ferramenta automatizada de contratação | ISO 42001 | | Construindo uma Declaração de Aplicabilidade (SoA) que cubra todos os 38 controles do Anexo A da ISO 42001 (A.2–A.10) | ISO 42001 | | Elaborando uma Política de IA e uma Política de Uso Aceitável de IA para uma empresa de serviços financeiros | ISO 42001 | | Avaliando se um sistema de IA voltado ao cliente exige controles de alto impacto sob a ISO 42001 | ISO 42001 | | Preparando pacotes de evidências para as auditorias de certificação Estágio 1 e Estágio 2 da ISO 42001 | ISO 42001 | | Mapeando os requisitos de AISIA da ISO 42001 para a Avaliação de Impacto sobre os Direitos Fundamentais (FRIA) da Lei de IA da UE | ISO 42001 | | Integrando um AIMS da ISO 42001 com um ISMS ISO 27001 existente | ISO 42001 + ISO 27001 | | Governando o uso de ferramentas públicas de IA (ChatGPT, Copilot) pelos funcionários sob os controles A.9.2 e A.9.4 do Anexo A | ISO 42001 | | Conduzindo uma avaliação de lacunas ISO 27701:2025 para uma empresa SaaS que atua como controladora e processadora de PII | ISO 27701 | | Fazendo a transição da certificação ISO 27701:2019 para a edição autônoma de 2025 | ISO 27701 | | Elaborando um Contrato de Processamento de Dados (DPA) alinhado ao GDPR com todas as cláusulas exigidas pelo Artigo 28 | ISO 27701 | | Construindo um Registro das Atividades de Processamento (RoPA) que cubra todas as operações de processamento | ISO 27701 | | Concluindo uma DPIA para um novo recurso de IA que cria perfis de usuários para publicidade direcionada | ISO 27701 | | Implementando um procedimento de tratamento de Direitos do Titular dos Dados com SLAs de resposta | ISO 27701 | | Mapeando os controles da ISO 27701:2025 para os artigos do GDPR em uma auditoria de conformidade | ISO 27701 | | Avaliando as obrigações de gestão de subprocessadores para um B2B SaaS nativo da nuvem | ISO 27701 | | Integrando um PIMS com um ISMS ISO 27001:2022 existente para evitar a duplicação de controles | ISO 27701 + ISO 27001 | | Conduzindo uma análise de lacunas DORA para uma instituição de crédito da UE antes de uma revisão de supervisão | DORA | | Classificando um incidente de TIC com base nos critérios do Art. 18 e nos limiares do CDR (UE) 2024/1772 | DORA | | Construindo um procedimento de notificação de incidentes em três etapas (4h / 72h / 1 mês) conforme o Art. 19 | DORA | | Revisando contratos com fornecedores de TIC em relação às disposições obrigatórias do Art. 30(2) | DORA | | Construindo ou validando o Registro de Informações conforme o CIR (UE) 2024/2956 | DORA | | Avaliando o risco de concentração de TIC para um banco que depende de um único hyperscaler | DORA | | Definindo o escopo de um programa TLPT e avaliando se o limiar do Art. 26 se aplica | DORA | | Elaborando uma Política de Risco de Terceiros de TIC que satisfaça o CDR (UE) 2024/1773 | DORA | | Aconselhando sobre a interação entre DORA e NIS2 para uma entidade financeira | DORA | | Mapeando as obrigações da DORA em relação às diretrizes legadas de TIC da EBA e identificando o que mudou | DORA | | Conduzindo uma análise de lacunas da DPDPA para uma empresa SaaS indiana antes do prazo de conformidade de maio de 2027 | DPDPA | | Identificando quais atividades de processamento em conformidade com o GDPR precisam de novo consentimento ou remapeamento sob a DPDPA | DPDPA + GDPR | | Projetando um aviso em conformidade com a Seção 5 e a Regra 3, incluindo obrigações multilíngues | DPDPA | | Implementando um pipeline de notificação de violação em 72 horas conforme a Seção 8(6) e a Regra 6 | DPDPA | | Projetando um programa de conformidade de dados de crianças com verificação parental da Regra 12 (DigiLocker, tokens virtuais) | DPDPA | | Avaliando se uma plataforma digital deve eliminar publicidade direcionada e rastreamento comportamental para usuários menores de 18 anos | DPDPA | | Aconselhando uma empresa global sobre suas obrigações de transferência de dados na Índia — abordagem de lista negra vs. lista branca do GDPR | DPDPA | | Preparando-se para a possível designação como Fiduciária de Dados Significativa — nomeação de DPO, DPIA e prontidão para auditoria | DPDPA | | Atualizando Contratos de Processamento de Dados com fornecedores para satisfazer a Regra 16 | DPDPA | | Avaliando se uma empresa que depende de interesses legítimos para análises deve obter consentimento sob a DPDPA | DPDPA | | Construindo um procedimento de atendimento dos direitos do Titular dos Dados que cubra acesso, correção, apagamento e nomeação | DPDPA | | Determinando seu nível CMMC com base nas cláusulas DFARS do contrato e no tratamento de CUI | CMMC 2.0 | | Conduzindo uma avaliação de lacunas do CMMC Nível 2 em todas as 110 práticas do NIST SP 800-171 | CMMC 2.0 | | Elaborando um Plano de Segurança do Sistema (SSP) que cubra todas as 110 práticas com narrativas de implementação | CMMC 2.0 | | Calculando sua pontuação SPRS e priorizando as remediações de lacunas de maior impacto | CMMC 2.0 | | Preparando-se para uma avaliação C3PAO — pacotes de evidências, práticas críticas, regras de POA&M | CMMC 2.0 | | Definindo o escopo de CUI dentro da sua organização e projetando um enclave para reduzir o escopo do CMMC | CMMC 2.0 | | Gerenciando as obrigações de notificação de incidentes da DFARS 252.204-7012 (notificação DIBNET em 72 horas) | CMMC 2.0 | | Repassando os requisitos do CMMC para subcontratados que tratam CUI | CMMC 2.0 | | Construindo um perfil organizacional de IA usando os estados Atual e Alvo do NIST AI RMF | NIST AI RMF | | Conduzindo uma avaliação de lacunas GOVERN para uma organização que está iniciando seu programa de risco de IA | NIST AI RMF | | Avaliando um modelo de pontuação de crédito em relação aos critérios de confiabilidade do MEASURE 2.x | NIST AI RMF | | Construindo um registro de riscos de IA mapeado para as categorias do NIST AI RMF em um sistema de ML implantado | NIST AI RMF | | Mapeando o NIST AI RMF para o requisito de sistema de gestão de risco do Artigo 9 da Lei de IA da UE | NIST AI RMF + ISO 42001 | | Avaliando viés e imparcialidade de uma ferramenta de IA de contratação (paridade demográfica, chances equalizadas, regra 4/5 da EEOC) | NIST AI RMF | | Projetando um programa de monitoramento de IA pós-implantação usando MEASURE 3.x e MANAGE 3.x | NIST AI RMF | | Integrando o NIST AI RMF a um programa NIST CSF existente | NIST AI RMF + NIST CSF | | Determinando seu tipo de arquitetura SWIFT (A1/A2/A3/A4/B) e obtendo a matriz completa de aplicabilidade de controles do CSCF v2026 | SWIFT CSP | | Conduzindo uma avaliação de lacunas do CSCF v2026 para uma implantação on-premises do Alliance Access (incluindo o Control 2.4 agora obrigatório) | SWIFT CSP | | Entendendo por que o OTP de software (Google Authenticator) não atende ao Control 4.2 e remediando com tokens de hardware antes da atestação de julho | SWIFT CSP | | Preparando todas as evidências e concluindo a atestação anual KYC-SA via swift.com/myswift | SWIFT CSP | | Desenvolvendo um plano de resposta a incidentes específico da SWIFT que cubra a notificação à SWIFT em 24 horas e as obrigações de relatório em 30 dias | SWIFT CSP | | Verificando a atestação KYC-SA do seu service bureau (Tipo B) e entendendo as responsabilidades divididas de controle | SWIFT CSP | | Mapeando controles ISO 27001 ou PCI DSS existentes para os requisitos do CSCF a fim de identificar lacunas específicas da SWIFT | SWIFT CSP + ISO 27001 / PCI DSS | | Remediando padrões comuns de não conformidade com o CSCF: VLAN compartilhada, patches desatualizados, cobertura de SIEM ausente, lacunas no inventário de tokens | SWIFT CSP | | Entendendo quais marcações de aplicabilidade de controle do ISM (NC/OS/PROTECTED) se aplicam a um sistema de nuvem do governo australiano | ISM | | Preparando artefatos para uma avaliação IRAP de um sistema de nível PROTECTED | ISM | | Endurecendo uma implantação do Windows Server 2022 para os requisitos do Capítulo 13 do ISM com checklist de evidências | ISM | | Mapeando os requisitos do Essential Eight Maturity Level 2 para os capítulos das diretrizes do ISM | ISM | | Entendendo as obrigações de conformidade com o ISM para um provedor de nuvem do setor privado sob contrato governamental | ISM | | Elaborando um Plano de Segurança do Sistema (SSP) para aprovação do ATO em um sistema OFICIAL: Sensível | ISM | | Entendendo os algoritmos criptográficos aprovados e os períodos de retenção de logs sob o ISM | ISM | | Comparando os requisitos do ISM com os controles da ISO 27001 para identificar lacunas específicas do governo | ISM + ISO 27001 | | Determinando se uma empresa europeia de energia é uma Entidade Essencial ou Importante sob a NIS2 e entendendo suas obrigações | NIS2 | | Percorrendo o fluxo de trabalho de notificação de incidentes do Art. 23 da NIS2 (24h/72h/1 mês) após um ataque de ransomware | NIS2 | | Realizando uma análise de lacunas entre um ISMS ISO 27001:2022 existente e a conformidade total com a NIS2 | NIS2 + ISO 27001 | | Elaborando uma política de resposta a incidentes em conformidade com a NIS2 que cubra todas as 10 medidas do Art. 21 e os prazos de notificação do Art. 23 | NIS2 | | Explicando a relação de lex specialis com a DORA e identificando obrigações NIS2 residuais para um banco europeu | NIS2 + DORA | | Entendendo as obrigações do órgão de administração do Art. 20, a responsabilidade pessoal e o treinamento obrigatório de cibersegurança sob a NIS2 | NIS2 | | Avaliando as obrigações de segurança da cadeia de suprimentos sob o Art. 21(2)(d) da NIS2 e as avaliações de risco coordenadas da ENISA no Art. 22 | NIS2 | | Calculando a exposição máxima a penalidades da NIS2 e comparando os regimes de supervisão EE vs IE (Art. 32 vs Art. 33) | NIS2 | | Determinando se uma empresa de e-commerce dos EUA atende a algum limite da CCPA/CPRA e entendendo suas obrigações principais | CCPA/CPRA | | Lidando com um pedido combinado de direito de saber e direito de excluir de um consumidor da Califórnia, incluindo verificação de identidade e exceções | CCPA/CPRA | | Avaliando se o compartilhamento de IDs de cookies com uma plataforma de ad tech constitui 'venda' pela CCPA ou 'compartilhamento' pela CPRA, e implementando mecanismos de opt-out | CCPA/CPRA | | Realizando uma análise de lacunas entre um programa GDPR existente e a CCPA/CPRA — identificando acréscimos específicos da Califórnia | CCPA/CPRA + GDPR | | Classificando dados precisos de geolocalização, saúde e biométricos como Informações Pessoais Sensíveis da CPRA e entendendo o fluxo de trabalho de limitação de SPI de 15 dias úteis | CCPA/CPRA | | Elaborando um aviso de privacidade no momento da coleta e uma política de privacidade abrangente que atenda a todos os requisitos de divulgação da CCPA/CPRA | CCPA/CPRA | | Implementando o reconhecimento do sinal Global Privacy Control (GPC) como um opt-out válido de venda/compartilhamento | CCPA/CPRA | | Avaliando o risco de execução da CPPA e calculando a exposição a penalidades para violações não intencionais vs. intencionais da CCPA/CPRA | CCPA/CPRA | | Determinando se uma pequena empresa de serviços profissionais precisa de controles IG1, IG2 ou IG3 — e obtendo um plano de início rápido de 12 semanas com escopo definido | CIS Controls v8 | | Conduzindo uma avaliação de lacunas do CIS Controls v8 para uma organização de saúde e mapeando os resultados para as salvaguardas da HIPAA Security Rule | CIS Controls v8 + HIPAA | | Implementando todas as 56 salvaguardas IG1 em endpoints, contas de usuário, backups e treinamento — priorizadas por impacto na segurança | CIS Controls v8 | | Implantando MFA em aplicações externas, acesso remoto e contas de administrador (Salvaguardas 6.3/6.4/6.5) e selecionando opções resistentes a phishing | CIS Controls v8 | | Mapeando o CIS Controls v8 para subcategorias do NIST CSF 2.0 em um programa de conformidade entre frameworks | CIS Controls v8 + NIST CSF | | Construindo um programa de gerenciamento de vulnerabilidades com varreduras autenticadas, SLAs de remediação baseados em CVSS e monitoramento de KPIs | CIS Controls v8 | | Projetando um programa de SIEM e gestão de logs conforme o Control 8 — quais eventos coletar, padrões de retenção e sincronização NTP | CIS Controls v8 | | Classificando um amplificador de potência de RF sob a EAR — determinação de ECCN e análise de requisitos de licença para exportação para a Alemanha | EAR | | Avaliando as obrigações de deemed export para um funcionário de nacionalidade chinesa que acessa código-fonte de criptografia controlado | EAR | | Respondendo a uma violação de reexportação descoberta na Entity List — processo de autodivulgação voluntária e mitigação de penalidades | EAR | | Determinando se o software de cibersegurança AES-256 exige licença da BIS para exportação para França, Índia e Brasil | EAR | | Projetando um Programa de Conformidade de Exportação de 7 elementos para uma empresa de equipamentos semicondutores com clientes na Europa e na Ásia | EAR | | Determinando se um chip fabricado no exterior usa equipamentos de origem dos EUA sujeitos à Regra do Produto Direto Estrangeiro (FDPR) | EAR | | Aplicando a exceção de licença ENC para um produto comercial de criptografia e concluindo a notificação única à BIS | EAR | | Categorizando um sistema federal de RH sob o FIPS 199 e selecionando a linha de base SP 800-53B correta | NIST SP 800-53 | | Documentando uma constatação AC-2(3) OTS de uma avaliação de segurança e construindo o POA&M com os prazos de remediação do FedRAMP | NIST SP 800-53 | | Implementando MFA resistente a phishing sob IA-2(1) e IA-2(2) para atender à EO 14028 e ao OMB M-22-09 | NIST SP 800-53 | | Redigindo uma narrativa de controle do SSP para SC-8(1) Confidencialidade de Transmissão cobrindo TLS 1.2/1.3 com módulos FIPS 140-3 | NIST SP 800-53 | | Realizando uma análise de lacunas entre a ISO 27001:2022 e a linha de base FedRAMP Moderate e mapeando as etapas do RMF para o pacote ATO | NIST SP 800-53 | | Adaptando uma linha de base Moderate para remover controles não aplicáveis, definir ODVs e documentar controles compensatórios para um sistema legado | NIST SP 800-53 | | Construindo uma estratégia de ConMon com frequências mensais de varredura de vulnerabilidades, testes de penetração anuais e cadência de atualização do POA&M | NIST SP 800-53 | | Classificando uma ferramenta de triagem de currículos com IA para empregadores europeus sob a Lei de IA da UE — nível de risco e obrigações do provedor | EU AI Act | | Avaliando se uma ferramenta de IA de policiamento preditivo viola as práticas proibidas do Art. 5 da Lei de IA da UE | EU AI Act | | Determinando as obrigações do modelo GPAI para um LLM de código aberto com 3×10²⁴ FLOPs de computação de treinamento | EU AI Act | | Navegando pela regulação dupla de uma ferramenta de diagnóstico por imagem com IA marcada com CE sob o Regulamento de Dispositivos Médicos da UE | EU AI Act | | Entendendo as obrigações de divulgação de chatbot do Art. 50(1) e as obrigações do implantador vs. provedor de GPAI para uma IA de e-commerce | EU AI Act | | Concluindo um VPAT 2.x (ACR) para aquisição federal de software empresarial — todas as três tabelas, divulgação da metodologia de teste | Section 508 | | Auditando uma aplicação web pública para conformidade com a Seção 508 usando testes somente com teclado e leitor de tela | Section 508 | | Remediando 200 documentos PDF legados para a Seção 508 — estrutura marcada, ordem de leitura, rótulos de campos de formulário, texto Alt | Section 508 | | Inserindo os requisitos de acessibilidade do FAR 52.239-2 em um RFP de aquisição federal e avaliando os envios de VPAT dos fornecedores | Section 508 | | Preparando uma determinação formal de ônus indevido e documentando a obrigação de meios alternativos de acesso | Section 508 | | Auditando uma aplicação React para conformidade com WCAG 2.2 AA — contraste de cores, navegação por teclado, ARIA, gestão de foco | WCAG | | Determinando qual versão do WCAG e nível de conformidade é exigido para conformidade legal nos mercados dos EUA, UE e Reino Unido | WCAG | | Revisando a paleta de cores de um design system em relação ao SC 1.4.3 e identificando valores substitutos acessíveis | WCAG | | Elaborando uma declaração completa de acessibilidade web para um site do setor público que atenda aos requisitos da Diretiva de Acessibilidade Web da UE | WCAG | | Entendendo quais novos critérios de sucesso devem ser atendidos para atualizar uma declaração de conformidade WCAG 2.1 AA para WCAG 2.2 AA | WCAG | | Conduzindo uma análise de lacunas para uma agência governamental da Nova Zelândia que implanta um sistema de gestão de casos classificado como Restricted | NZISM | | Preparando uma submissão de Certificação e Acreditação (C&A) para um sistema Restricted — SSP, SRA, POA&M e aprovação do ATO | NZISM | | Avaliando se hospedar dados Restricted na AWS Sydney atende às obrigações do NZISM e quais aprovações da Autoridade de Acreditação são necessárias | NZISM | | Elaborando uma Política de Controle de Acesso em conformidade com o NZISM com IDs de controle do NZISM incorporados e um bloco de classificação de documentos | NZISM | | Aconselhando sobre due diligence de fornecedores de SaaS e requisitos contratuais obrigatórios de segurança sob o NZISM para dados In-Confidence | NZISM | | Conduzindo uma análise de lacunas da VN-PDPL para uma empresa estrangeira que processa dados pessoais vietnamitas antes da data de vigência de 1 de janeiro de 2026 | VN-PDPL | | Projetando um mecanismo de consentimento válido sob a Lei 91/2025 do Vietnã — aviso independente, formatos permitidos e fluxos de retirada | VN-PDPL | | Construindo um fluxo de trabalho de notificação de violação em 72 horas ao Ministério da Segurança Pública para uma fintech vietnamita após um incidente de dados | VN-PDPL | | Mapeando um programa de conformidade GDPR existente para a VN-PDPL — identificando lacunas na base legal, no DPO e nas regras de transferência transfronteiriça | VN-PDPL + GDPR | | Avaliando as obrigações de transferência transfronteiriça de dados e preparando o dossiê de avaliação de impacto sob o Artigo 20 para processamento em nuvem offshore | VN-PDPL | | Classificando um produto IoT conectado sob o EU CRA — Default, Classe I ou Classe II — e entendendo a rota de avaliação de conformidade aplicável | EU CRA | | Conduzindo uma avaliação de lacunas do Anexo I para um produto de software colocado no mercado da UE — todas as 10 propriedades de segurança da Parte I e as 9 obrigações de vulnerabilidade da Parte II | EU CRA | | Construindo um programa de divulgação de vulnerabilidades em conformidade com o CRA com divulgação coordenada, notificação à ENISA em 24h/72h e notificação a CSIRT | EU CRA | | Preparando documentação técnica conforme o Anexo VII para uma avaliação de conformidade obrigatória por Organismo Notificado de um produto Classe I | EU CRA | | Implementando um programa de SBOM no formato SPDX ou CycloneDX que atenda aos requisitos mínimos de conteúdo do EU CRA e à integração com CI/CD | EU CRA |


Como Instalar uma Skill

  1. Baixe o arquivo .skill do framework que você precisa:| Estrutura | Download | |-----------|----------| | ISO 27001 ISO 27001 | iso27001.skill | | SOC 2 SOC 2 | soc2.skill | | FedRAMP FedRAMP [EUA] | fedramp.skill | | 🇪🇺 GDPR [UE] | gdpr-compliance.skill | | HIPAA HIPAA [EUA] | hipaa-compliance.skill | | NIST CSF NIST CSF | NIST Cybersecurity.skill | | PCI DSS | | | 🚨 Cibersegurança da TSA [EUA] | | | 🤖 ISO 42001 Sistema de Gestão de IA | | | 🔒 ISO 27701 Gestão de Informações de Privacidade | | | 🏦 DORA Resiliência Operacional Digital | | | 🇮🇳 DPDPA [Índia] — Lei de Proteção de Dados Pessoais Digitais | | | 🛡️ CMMC 2.0 Certificação de Modelo de Maturidade em Cibersegurança | | | 🤖 NIST Estrutura de Gestão de Riscos de IA | | | 🏦 Programa de Segurança do Cliente SWIFT (CSP) | | | 🇦🇺 ISM [Austrália] — Manual Australiano de Segurança da Informação | | | 🇪🇺 Diretiva NIS2 [UE] | | | Privacidade CCPA/CPRA [Califórnia] | | | ITAR [EUA] — Regulamentos de Tráfego Internacional de Armas | | | LGPD [Brasil] — Lei Geral de Proteção de Dados | | | CSRD [UE] — Diretiva de Relatórios de Sustentabilidade Corporativa | | | 🛡️ CIS Controls v8 — Top 18 de Higiene Cibernética do CIS | | | 📦 EAR [EUA] — Regulamentos de Administração de Exportações | | | 🏛️ NIST SP 800-53 — Controles de Segurança e Privacidade para Sistemas Federais | | | 🤖 Ato de IA da UE — Regulamento (UE) 2024/1689 | | | ♿ Seção 508 [EUA] — Acessibilidade de TIC Federal | | | ♿ WCAG — Diretrizes de Acessibilidade para Conteúdo Web | | | 🇳🇿 NZISM [Nova Zelândia] — Manual de Segurança da Informação | | | 🇻🇳 PDPL do Vietnã — Lei de Proteção de Dados Pessoais | | | 🇪🇺 CRA da UE — Ato de Resiliência Cibernética | |

Dica: Você pode instalar várias skills de uma vez. Se você trabalha com vários frameworks (por exemplo, ISO 27001 e SOC 2), instale todas elas — o Claude ativará a mais relevante para cada pergunta.

Instalando Skills no Claude


Instalação via Claude Code Marketplace

Se você usa o Claude Code — a CLI com tecnologia de IA para desenvolvedores — essas skills também estão disponíveis como plugins instaláveis do Claude Code por meio de um marketplace hospedado. Este é o caminho de instalação recomendado para desenvolvedores e equipes, pois oferece suporte a fixação de versão, atualizações automáticas e distribuição para toda a equipe sem qualquer manipulação manual de arquivos.

Adicione o marketplace e instale as skills que você precisa diretamente do terminal:```shell /plugin marketplace add Sushegaad/Claude-Skills-Governance-Risk-and-Compliance /plugin install iso27001@grc-skills soc2@grc-skills fedramp@grc-skills gdpr-compliance@grc-skills hipaa-compliance@grc-skills nist-csf@grc-skills pci-compliance@grc-skills tsa-compliance@grc-skills iso42001@grc-skills iso27701@grc-skills dora@grc-skills dpdpa@grc-skills cmmc@grc-skills nist-ai-rmf@grc-skills swift-csp@grc-skills ism@grc-skills nis2@grc-skills ccpa@grc-skills itar@grc-skills lgpd@grc-skills csrd@grc-skills cis-controls@grc-skills ear@grc-skills nist-800-53@grc-skills eu-ai-act@grc-skills section-508@grc-skills wcag@grc-skills nzism@grc-skills vn-pdpl@grc-skills eu-cra@grc-skills

root@kitploit:~
As equipes podem pré-configurar o marketplace em `.claude/settings.json` para que todos os desenvolvedores recebam as skills automaticamente ao abrir o projeto — sem necessidade de instalação manual.

📖 **[Instruções completas de instalação, configuração de equipe e guia de atualização → INSTALLATION.md](https://github.com/sushegaad/claude-skills-governance-risk-and-compliance/blob/HEAD/INSTALLATION.md)**

---

## Avaliação das Skills

Estas skills foram submetidas a benchmark usando o framework de avaliação do [Claude Skill Creator](https://claude.ai). **150 casos de teste realistas** foram executados em todas as 30 skills — 5 por framework — com **Claude Sonnet como modelo tanto assistido por skills quanto de linha de base** (mesmo modelo em ambos os lados, de modo que o delta mede as skills, não a força do modelo) — cobrindo análise de lacunas, redação de políticas, análises aprofundadas de controles, casos extremos e cenários de aconselhamento de conformidade. Cada caso de teste foi avaliado com base em pelo menos 5 afirmações objetivamente verificáveis (752 no total) por agentes avaliadores independentes, que compararam as respostas do Claude assistido por skills com as do Claude de linha de base.

| Configuração | Taxa de Aprovação | Afirmações Aprovadas |
|---------------|-----------|-------------------|
| **Com as Skills GRC instaladas** | **93%** | **703 / 752** |
| Sem skills (Claude de linha de base) | 79% | 596 / 752 |
| **Delta** | **+14 pontos** | **+107 afirmações** |

### Resultados por Skill

| Skill | Casos de Teste | Com Skill | Linha de Base | Delta | O Que Foi Testado |
|-------|-----------|-----------|---------|-------|-----------------|
| ISO 27001 | 5 | **100%** | 84% | +16% | Avaliação de lacunas; Redação de políticas; Transição 2013→2022; Avaliação de riscos; CAP da revisão pela gestão |
| SOC 2 | 5 | **100%** | 84% | +16% | Tipo 1 vs 2; Lista de verificação de controles CC; Critérios de disponibilidade; Política de controle de acesso; Resposta a exceções de auditoria |
| FedRAMP [EUA] | 5 | **96%** | 72% | +24% | Trilhas de autorização; Classes de Certificação A-D do CR26; FedRAMP 20x (trilha principal); Mandato OSCAL em setembro de 2026; Prazos de remediação de POA&M |
| GDPR [UE] | 5 | **88%** | 88% | +0% | Checklist para empresas dos EUA; Artigo 28 do DPA; Solicitação de acesso do titular; Consentimento de cookies; Notificação de violação em 72 horas |
| HIPAA [EUA] | 5 | **92%** | 88% | +4% | Análise de entidade coberta; Modelo de BAA; Criptografia (endereçável vs obrigatória); Análise de riscos; Violação pela força de trabalho |
| NIST CSF | 5 | **96%** | 84% | +12% | Visão geral do CSF 2.0; Plano de recuperação de ransomware; Criação de perfil; Mapeamento de controles; Relatório ao conselho |
| PCI DSS | 5 | **92%** | 88% | +4% | Seleção do tipo de SAQ; Dados armazenados do Req 3 (v4.0); Obrigações em caso de violação; Testes de penetração; Escopo da tokenização |
| TSA Cybersecurity [EUA] | 5 | **100%** | 96% | +4% | Requisitos da diretiva de dutos; Elementos do CIRP; Segmentação OT/IT; Aplicabilidade a aeroportos; TSA vs CIRCIA |
| ISO 42001 | 5 | **92%** | 80% | +12% | Aplicabilidade do AIMS; Requisitos principais; Riscos específicos de IA; Gerenciamento de LLMs de terceiros; Controles de ética em IA |
| ISO 27701 | 5 | **100%** | 100% | +0% | Extensão do ISO 27001; Mapeamento do GDPR; Controles do operador; Metodologia de PIA; Certificação como evidência do GDPR |
| DORA [UE] | 5 | **88%** | 72% | +16% | Cinco pilares; Prazos de notificação de incidentes de TIC; Requisitos de TLPT; Contratos com terceiros; DORA vs EBA |
| DPDPA [Índia] | 5 | **96%** | 80% | +16% | Aplicabilidade a entidades estrangeiras; Consentimento vs GDPR; Dados de crianças (limite de 18 anos); Transferências transfronteiriças; Obrigações de SDF |
| CMMC 2.0 [EUA] | 5 | **100%** | 44% | +56% | Determinação de nível; Pontuação SPRS; Escopo do CUI; Estrutura do SSP; Prontidão para avaliação C3PAO |
| NIST AI RMF | 5 | **92%** | 84% | +8% | Visão geral das quatro funções; Avaliação de riscos de IA em contratações; Registro de riscos de scoring de crédito; Mapeamento do EU AI Act; Avaliação de lacunas do GOVERN |
| SWIFT CSP | 5 | **96%** | 72% | +24% | Escopo de arquitetura (A1/A2/A3/A4/B); Requisito de token de hardware MFA; Avaliação de lacunas do CSCF v2026; Controle 2.4 agora obrigatório; Atestação KYC-SA; Obrigações de resposta a incidentes |
| ISM [Austrália] | 5 | **92%** | 84% | +8% | Escopo e autorização de controles de SO; Preparação para avaliação IRAP; Hardening de sistemas do Capítulo 13; Mapeamento do Essential Eight para o ISM; Obrigações de provedores de nuvem na cadeia de suprimentos |
| NIS2 [UE] | 5 | **100%** | 84% | +16% | Classificação EE/IE de empresa de energia; Obrigações do Art. 21 para provedor de SaaS; Fluxo de notificação de ransomware do Art. 23; Análise de lacunas ISO 27001 vs NIS2; Interação com a lex specialis da DORA |

Read more

Baixar ferramenta
  • NZISM — Manual de Segurança da Informação da Nova Zelândia
  • PDPL do Vietnã — Lei de Proteção de Dados Pessoais
  • CRA da UE — Lei de Resiliência Cibernética
  • Casos de Uso Potenciais
  • Como Instalar uma Skill
  • Instalar via Claude Code Marketplace
  • Avaliação das Skills
  • Depoimentos de Clientes
  • Suporte
  • Autor
  • Aviso Legal
  • CISA 24-hour reporting
    OT segmentation TSA
    pipeline cybersecurity
    rail cybersecurity directive
    transit cybersecurity
    TSA NPRM 2024
    AI supplier management ISO
    EU AI Act management system
    NIST AI RMF ISO mapping
    AI bias controls
    AI transparency standard
    AI incident management ISO
    ISO 27701:2019
    27701 transition
    standalone PIMS
    Annex A controller controls
    Annex A processor controls
    CDR 2024/1772
    CDR 2024/1773
    CDR 2024/1774
    CDR 2025/301
    CDR 2025/1190
    TLPT financial entities
    ICT concentration risk
    critical ICT TPSP
    DORA vs NIS2
    EBA ICT guidelines DORA
    DORA incident classification
    DORA reporting timelines
    Chapter II DORA
    Chapter III DORA
    Section 10 DPDPA
    Rule 3 DPDP
    Rule 6 DPDP breach notification
    Rule 12 parental consent
    India privacy law
    India digital privacy
    DPDPA gap analysis
    DPDPA vs GDPR
    India data law
    MeitY data protection
    DigiLocker consent
    India children data law
    DPDPA consent requirements
    DPDPA breach notification
    India cross-border data transfer
    POA&M CMMC
    gap analysis CMMC
    DIBCAC
    CUI scoping
    32 CFR Part 170
    AI organizational profile
    responsible AI framework
    AI governance framework
    AI incident response
    AI RMF gap assessment
    Type B SWIFT
    SWIFT incident response
    SWIFT gap assessment
    SWIFT mandatory controls
    SWIFT hardware token
    SWIFT log retention
    ISM chapter
    ISM hardening
    ISM OSCAL
    cyber.gov.au
    ASD IRAP
    NIS2 penalties
    NIS2 transposition
    NIS2 and DORA
    NIS2 and ISO 27001
    network information security directive
    CCPA gap analysis
    CCPA vs GDPR
    California data privacy
    CCPA service provider
    CCPA third party
    CCPA penalty
    voluntary disclosure ITAR
    ITAR vs EAR
    commodity jurisdiction
    defense article
    defense service
    ITAR compliance
    technology control plan
    Empowered Official
    LGPD penalty
    Brazil privacy policy
    CSRD scope
    EU sustainability reporting
    ESRS assurance
    XBRL sustainability
    CSRD vs GRI
    CSRD vs TCFD
    EU Taxonomy CSRD
    NFRD CSRD
    ESRS materiality
    vulnerability management CIS
    CIS Controls ISO 27001
    CIS Controls SOC 2
    CIS Controls PCI DSS
    CIS Controls CMMC
    CIS Controls NIST CSF
    licence exception
    ENC exception
    voluntary self-disclosure
    VSD
    SNAP-R
    export compliance programme
    ECP
    restricted party screening
    export to China
    export to Russia
    de minimis rule
    CCATS
    EAR vs ITAR
    Moderate baseline
    High baseline
    SSP narrative
    System Security Plan
    POA&M
    Plan of Action
    ConMon
    continuous monitoring
    SP 800-53A
    security assessment
    ODV
    organization-defined value
    control tailoring
    common controls
    inherited controls
    AC-2
    IA-2
    SC-8
    SI-2
    SR family
    PT family
    supply chain risk
    OSCAL
    3PAO
    FedRAMP controls
    ISSO
    system owner
    authorizing official
  • Referencia a exposição a penalidades (Art. 99): €35M/7% para práticas proibidas, €15M/3% para violações de provedores/implantadores, €7,5M/1% para enganar as autoridades
  • Annex III AI
    AI provider obligations
    AI deployer obligations
    human oversight AI
    AI risk management
    Art. 50 transparency
    chatbot disclosure AI
    AI Act compliance
    GPAI obligations
    open-source AI Act
    AI Act penalty
    AI Act timeline
    AI Act GDPR
    undue burden 508
    assistive technology testing
    FAR 52.239-2
    508 procurement
    JAWS testing
    VoiceOver compliance
    axe accessibility
    colour contrast 508
    focus visible 508
    alt text federal
    WCAG conformance
    success criteria
    alt text
    captions accessibility
    SC 1.4.3
    SC 4.1.2
    NVDA
    VoiceOver
    JAWS screen reader
    WCAG 2.2 upgrade
    NZISM policy
    PCI DSS
    PCI-Compliance.skill
    TSA-Compliance.skill
    ISO-42001.skill
    iso27701.skill
    dora.skill
    dpdpa.skill
    cmmc.skill
    nist-ai-rmf.skill
    swift-csp.skill
    ism.skill
    nis2.skill
    CA
    ccpa.skill
    ITAR
    itar.skill
    Brazil
    lgpd.skill
    EU
    csrd.skill
    cis-controls.skill
    ear.skill
    nist-800-53.skill
    eu-ai-act.skill
    section-508.skill
    wcag.skill
    nzism.skill
    vn-pdpl.skill
    eu-cra.skill
  • Abra o Claude e navegue até Customize → Skills.

  • Clique em Upload Skill e selecione o arquivo .skill.

  • A skill agora está ativa. Inicie uma nova conversa e faça sua pergunta de conformidade — o Claude aplicará a skill automaticamente.