
Habilidades Claude instaláveis que fornecem orientação de conformidade de nível especialista para mais de 30 frameworks, incluindo ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS e EU AI Act. Inclui análise de lacunas, modelos de políticas e mapeamento de controles.
Orientação especializada em conformidade para ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS, TSA Cybersecurity, ISO 42001 Sistema de Gestão de IA, ISO 27701 Gestão de Informações de Privacidade, DORA Resiliência Operacional Digital, Lei Indiana de Proteção de Dados Pessoais Digitais (DPDPA), CMMC 2.0 Certificação de Maturidade em Cibersegurança, Estrutura de Gestão de Riscos de IA do NIST, Programa de Segurança do Cliente SWIFT (CSP), Manual Australiano de Segurança da Informação (ISM), Diretiva NIS2 da UE, Privacidade da Califórnia CCPA/CPRA, ITAR (Regulamentos Internacionais de Tráfego de Armas), LGPD do Brasil (Lei Geral de Proteção de Dados), CSRD da UE (Diretiva de Relatórios de Sustentabilidade Corporativa), CIS Controls v8 (CIS Top 18), EAR (Regulamentos de Administração de Exportações), NIST SP 800-53 (Controles de Segurança e Privacidade para Sistemas Federais), Lei de IA da UE (Regulamento (UE) 2024/1689), Seção 508 (Acessibilidade de TIC do Governo Federal dos EUA), WCAG (Diretrizes de Acessibilidade para Conteúdo Web), NZISM (Manual de Segurança da Informação da Nova Zelândia), PDPL do Vietnã (Lei de Proteção de Dados Pessoais nº 91/2025/QH15) e CRA da UE (Lei de Resiliência Cibernética, Regulamento (UE) 2024/2847) — desenvolvido com Claude Skills. Atualizado mensalmente.
Avaliado em 150 casos de teste usando a estrutura de avaliação — cada um classificado com base em pelo menos 5 afirmações verificáveis por agentes independentes (752 afirmações no total). As skills pontuaram 93% contra uma linha de base de 79%.
Claude Skills são pacotes de conhecimento instaláveis que ampliam as capacidades do Claude para domínios específicos. Uma skill é um arquivo .skill — um arquivo empacotado contendo um arquivo de instruções SKILL.md e materiais de referência opcionais — que você carrega no Claude uma vez e usa em todas as suas conversas.
Após a instalação, uma skill é ativada automaticamente quando sua conversa aborda a área do tópico. Você não precisa invocá-la pelo nome nem usar comandos especiais. Claude simplesmente se torna um especialista mais profundo nesse domínio durante a sessão.
As skills são ideais quando você precisa de:
Como as skills funcionam nos bastidores: Cada arquivo .skill contém um SKILL.md principal que é carregado no contexto do Claude quando a skill é acionada, além de arquivos de referência que são carregados sob demanda para subtópicos mais aprofundados. Esse padrão de "divulgação progressiva" mantém o uso do contexto eficiente e, ao mesmo tempo, disponibiliza conhecimento abrangente quando necessário.
Estas skills são projetadas para profissionais que atuam em segurança da informação, privacidade e conformidade regulatória — seja em organizações que buscam certificação, equipes de desenvolvimento que criam sistemas em conformidade ou consultores que apoiam clientes.
Equipes de Segurança e Conformidade usam estas skills para acelerar avaliações de lacunas, gerar rascunhos iniciais de políticas, mapear controles e preparar pacotes de evidências — reduzindo semanas de trabalho de referência a minutos.
Desenvolvedores de Software e Engenheiros as usam para entender quais controles seus sistemas devem implementar, auditar código e arquitetura em busca de problemas de conformidade e obter orientação técnica acionável vinculada a requisitos regulatórios específicos.
Profissionais de Jurídico, Privacidade e GRC as usam para redigir documentos regulatórios (DPAs, BAAs, avisos de privacidade), responder a perguntas de clientes com citações regulatórias precisas e manter-se atualizados sobre os requisitos das estruturas.
Organizações de Saúde usam a skill de HIPAA para avaliar sistemas, gerar avisos e acordos exigidos e treinar a equipe sobre obrigações — sem precisar de um consultor de conformidade para cada pergunta.
Provedores de Serviços em Nuvem que buscam contratos com o governo federal usam a skill do FedRAMP para navegar pelo processo de ATO, redigir narrativas de SSP, gerenciar POA&Ms e se preparar para avaliações da 3PAO.
Startups e PMEs usam estas skills para entender o que uma determinada estrutura exige delas, dimensionar seus programas de conformidade e obter resultados de qualidade especializada sem uma grande equipe interna.
Arquivo: ISO 27001 - Claude Skill/iso27001.skill
A skill de ISO 27001 transforma o Claude em um especialista em Auditor Líder de ISO 27001 e consultor de implementação de SGSI. Ela cobre tanto a ISO 27001:2013 (114 controles, 14 domínios) quanto a ISO 27001:2022 (93 controles, 4 temas), usando por padrão a versão atual de 2022.
O que ela faz:
Frases de ativação: ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit
Arquivo: SOC 2 - Claude Skill/soc2.skill
A skill de SOC 2 transforma o Claude em um consultor especialista em conformidade com SOC 2, fundamentado nos Critérios de Serviços de Confiança (TSC) da AICPA 2017 com Pontos de Foco Revisados de 2022. Ela cobre todos os cinco TSC: Segurança (CC1–CC9), Disponibilidade (A1), Confidencialidade (C1), Integridade de Processamento (PI1) e Privacidade (P1–P8).
O que ela faz:
Frases de ativação: SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence
Arquivo: FedRamp - Claude Skill/fedramp.skill
A skill de FedRAMP transforma o Claude em um consultor experiente de FedRAMP que cobre todo o ciclo de vida de autorização para Provedores de Serviços em Nuvem (CSPs) sob a NIST SP 800-53 Rev 5 e a nova estrutura CR26 (FedRAMP Consolidated Rules for 2026). Atualizada em agosto de 2026 — o CR26 está final (obrigatório em 1º de janeiro de 2027) com Classes de Certificação A–D (A = piloto/transição, B = LI-SaaS/Baixo, C = Moderado, D = Alto), aberturas de pipelines de Classe em agosto de 2026, FedRAMP 20x como caminho principal, Ready aposentado em 28 de julho de 2026 (Legacy FedRAMP Ready) e o mandato OSCAL de 30 de setembro de 2026 para novas autorizações.
O que ela faz:
Frases de ativação: FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class
Arquivo: GDPR - Claude Skill/gdpr-compliance.skill
A skill de GDPR transforma o Claude em um assistente especialista em conformidade com GDPR que une perspectivas técnicas e jurídicas. Ela cobre todo o regulamento GDPR da UE com notas sobre o GDPR do Reino Unido (DPA 2018) onde as regras diferem, e adapta seu tom automaticamente — técnico para desenvolvedores, juridicamente preciso para profissionais de conformidade e privacidade.
O que ela faz:
Frases de ativação: GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB
Arquivo: HIPAA - Claude Skill/hipaa-compliance.skill
A skill de HIPAA transforma o Claude em um consultor experiente de conformidade com HIPAA que cobre a Privacy Rule, a Security Rule e a Breach Notification Rule (45 CFR Partes 160 e 164, conforme alteradas pela HITECH). Ela atende tanto equipes técnicas que constroem sistemas que lidam com ePHI quanto equipes de conformidade/jurídico que gerenciam obrigações organizacionais.
O que ela faz:
Frases de ativação: HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule
Arquivo: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill
A skill de NIST CSF transforma o Claude em um consultor especialista na Estrutura de Cibersegurança do NIST, cobrindo tanto a CSF 2.0 (fevereiro de 2024) quanto a CSF 1.1 (abril de 2018), usando por padrão a CSF 2.0 atual. Ela cobre todas as seis funções — Govern, Identify, Protect, Detect, Respond, Recover — incluindo a nova função Govern introduzida na CSF 2.0.
O que ela faz:
Frases de ativação: NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment
Arquivo: PCI Compliance - Claude Skill/PCI-Compliance.skill
A skill de PCI DSS transforma o Claude em um consultor especialista em conformidade com PCI DSS, cobrindo o PCI DSS v4.0.1 (junho de 2024 — versão atual), incluindo todos os requisitos que se tornaram obrigatórios em 31 de março de 2025. Ela cobre todos os 12 requisitos, todos os 8 tipos de SAQ, níveis de comerciantes e provedores de serviços e as principais mudanças da v4.0 em relação à v3.2.1.
O que ela faz:
Frases de ativação: PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3
Arquivo: TSA Compliance - Claude Skill/TSA-Compliance.skill
A skill de Cibersegurança da TSA transforma o Claude em um consultor especialista em diretivas de cibersegurança da TSA para infraestrutura crítica de transporte. Ela cobre todas as séries atuais de Diretivas de Segurança da TSA — SD Pipeline-2021-01G, SD Pipeline-2021-02F, SD 1580-21-01E (ferrovia de carga) e SD 1582-21-01E (trânsito/ferrovia de passageiros) — além do NPRM de novembro de 2024, que propõe formalizar essas diretivas como regulamentos federais permanentes.
Nota sobre SSI: As Diretivas de Segurança da TSA são classificadas como Informações de Segurança Sensíveis (SSI) nos termos da 49 CFR Parte 1520. Esta skill é construída a partir de resumos publicamente disponíveis, avisos do Federal Register e publicações do DHS/CISA — não do texto completo classificado da diretiva. As entidades cobertas recebem a diretiva real diretamente da TSA.O que faz:
Frases de acionamento: TSA Security Directive, SD Pipeline-2021, SD 1580-21-01, SD 1582-21-01, TSA cybersecurity, Critical Cyber Systems, CCS, Cybersecurity Coordinator, Cybersecurity Implementation Plan, CIP, CRMP, IRP testing, Architecture Design Review, ADR, CAP, , , , , ,
Ficheiro: ISO 42001 - Claude Skill/ISO-42001.skill
A skill ISO 42001 transforma o Claude num consultor especialista em ISO/IEC 42001:2023, o Sistema de Gestão de IA (AIMS) — o primeiro padrão internacional do mundo para a governança de IA. Serve tanto fornecedores de IA (organizações que desenvolvem ou implementam IA) como utilizadores de IA (organizações que integram IA de terceiros), cobrindo todo o ciclo de vida da certificação, desde a avaliação de lacunas até à prontidão para a auditoria de Estágio 2.
O que faz:
Frases de acionamento: ISO 42001, ISO/IEC 42001, AI Management System, AIMS, AISIA, AI System Impact Assessment, responsible AI standard, AI governance standard, Annex A AI controls, AI risk assessment ISO, Statement of Applicability AI, AI policy ISO, AI certification, AI lifecycle controls, , , , , ,
Ficheiro: ISO 27701 - Claude Skill/iso27701.skill
A skill ISO 27701 transforma o Claude num consultor especialista em ISO/IEC 27701:2025, o Sistema de Gestão de Informações de Privacidade (PIMS) — cobrindo todo o ciclo de vida, desde a avaliação de lacunas até à certificação. Aborda tanto a ISO 27701:2025 (a nova edição autónoma) como a ISO 27701:2019 (a extensão legada da ISO 27001), e cobre tanto controladores de PII como processadores de PII.
O que faz:
Frases de acionamento: ISO 27701, PIMS, privacy information management, PII controller, PII processor, privacy risk assessment, DPIA, data subject rights, records of processing activities, RoPA, privacy by design, data processing agreement, DPA, GDPR alignment ISO 27701, ISO 27701:2025, , , , ,
Ficheiro: DORA - Claude Skill/dora.skill
A skill DORA transforma o Claude num consultor especialista no Regulamento (UE) 2022/2554 (a Lei da Resiliência Operacional Digital) — o regulamento TIC de referência para as entidades financeiras da UE desde 17 de janeiro de 2025. Codifica todos os 64 artigos da DORA, todos os 12 RTS/ITS adotados e fornece orientação precisa ao nível do artigo para cada fluxo de trabalho de conformidade. Separa explicitamente a DORA da NIS2, das diretrizes TIC legadas da EBA e da ISO 27001 — uma fonte comum de confusão nas respostas de LLMs em geral.
O que faz:
Frases de acionamento: DORA, Regulation (EU) 2022/2554, digital operational resilience, ICT risk management framework, DORA gap analysis, Art. 6 DORA, Art. 17 ICT incident, Art. 18 classification, Art. 19 incident reporting, Art. 26 TLPT, Art. 28 third-party risk, Art. 30 contractual provisions, Register of Information, CIR 2024/2956, , , , , , , , , , , , , ,
Ficheiro: DPDPA - Claude Skill/dpdpa.skill
A skill DPDPA transforma o Claude num consultor especialista na Lei de Proteção de Dados Pessoais Digitais de 2023 da Índia e nas Regras DPDP de 2025 finalizadas (notificadas em 13 de novembro de 2025, com efeitos a partir de 13 de maio de 2027). Cobre todas as 44 secções da Lei e todas as 23 Regras, com citações precisas ao nível da secção, mapeamento de alinhamento com o RGPD e orientação calibrada tanto para empresas indianas como para organizações globais com titulares de dados indianos.
O que faz:
Frases de acionamento: DPDPA, Digital Personal Data Protection Act, India data protection, Data Fiduciary, Data Principal, Significant Data Fiduciary, SDF, Data Protection Board of India, DPBI, DPDP Rules 2025, Section 5 DPDPA, Section 6 DPDPA, Section 7 DPDPA, Section 8 DPDPA, Section 9 DPDPA, , , , , , , , , , , , , , ,
Ficheiro: CMMC - Claude Skill/cmmc.skill
A skill CMMC 2.0 transforma o Claude num consultor especialista em conformidade CMMC para empreiteiros de defesa dos EUA que navegam no programa de Certificação de Modelo de Maturidade em Cibersegurança. Cobre os três níveis CMMC — Nível 1 (17 práticas FAR 52.204-21), Nível 2 (110 práticas NIST SP 800-171 Rev 2) e Nível 3 (110+ requisitos NIST SP 800-172) — ao abrigo da regra final da 32 CFR Parte 170 (em vigor desde 16 de dezembro de 2024). Atualizado até agosto de 2026 — incluindo a suspensão da Fase 2 em 13 de julho de 2026 (requisitos de C3PAO suspensos até à revisão da Força-Tarefa de Reforma da CMMC, prevista para ≈ 13 de setembro de 2026; os processos de autoavaliação e todas as obrigações DFARS continuam).
O que faz:
Frases de acionamento: CMMC, CMMC 2.0, CMMC Level 2, CUI, Controlled Unclassified Information, NIST 800-171, DFARS 7021, DFARS 252.204-7021, C3PAO, SPRS score, defense contractor, DIB, DoD contractor, FCI, SSP CMMC, , , , ,
Ficheiro: NIST AI RMF - Claude Skill/nist-ai-rmf.skill
A skill NIST AI RMF transforma o Claude num consultor especialista no NIST AI Risk Management Framework (AI RMF 1.0), publicado em janeiro de 2023 como NIST AI 100-1. Cobre todas as quatro funções principais — GOVERN, MAP, MEASURE e MANAGE — com as suas 19 categorias e subcategorias, as ações sugeridas no AI RMF Playbook e orientação aprofundada sobre a avaliação de sistemas de IA quanto à fiabilidade.
O que faz:
Frases de acionamento: NIST AI RMF, AI RMF, NIST AI 100-1, AI Risk Management Framework, GOVERN function, MAP function, MEASURE function, MANAGE function, AI RMF Playbook, AI risk profile, AI trustworthiness, AI bias assessment, AI explainability, MEASURE 2.2, AI risk register, , , , ,
Ficheiro: SWIFT CSP - Claude Skill/swift-csp.skill
A skill SWIFT CSP transforma o Claude num consultor especialista no SWIFT Customer Security Controls Framework (CSCF) v2026 — o programa de cibersegurança obrigatório para todos os participantes da rede SWIFT. Cobre todos os 32 controlos (25 obrigatórios + 7 consultivos — o Controlo 2.4 Back-Office Data Flow Security foi promovido a obrigatório na v2026), todos os cinco tipos de arquitetura (A1/A2/A3/A4/B), o processo anual de atestação KYC-SA (janela de 1 de julho a 31 de dezembro de 2026) e mapeamentos completos entre frameworks para ISO 27001:2022, PCI DSS v4.0.1 e NIST CSF 2.0.O que faz:
Frases-gatilho: SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, , , , , ,
Ficheiro: ISM - Claude Skill/ism.skill
A skill ISM transforma o Claude num consultor especialista no Australian Information Security Manual — o quadro de cibersegurança governamental publicado pela Australian Signals Directorate (ASD) para entidades dos governos federal e estaduais australianos e respetivas cadeias de fornecimento. Abrange todos os 22 capítulos de diretrizes, o ciclo de gestão de risco em seis etapas, as marcações de aplicabilidade de controlos (OFFICIAL até TOP SECRET), o programa de avaliação IRAP, a autorização de sistemas e a relação com o Essential Eight. Atualizado conforme a edição de junho de 2026 do ISM — incluindo os 49 princípios de cibersegurança reestruturados (GOVERN duplicado para 14), os inéditos controlos de aplicações de IA (ISM-2112/2113/2114) e os requisitos expandidos de criptografia aprovada pela ASD para dados em trânsito.
O que faz:
Frases-gatilho: ISM, Information Security Manual, ASD cybersecurity, IRAP assessment, IRAP assessor, system authorisation, ATO Australia, PROTECTED system, OFFICIAL Sensitive, NC OS PROTECTED, Essential Eight, ASD compliance, Australian government cybersecurity, ISM controls, ISM gap analysis, , , , ,
Ficheiro: NIS2 - Claude Skill/nis2.skill
A skill NIS2 transforma o Claude num consultor especialista na Diretiva NIS2 da UE (Diretiva (UE) 2022/2555) — o quadro abrangente de cibersegurança da União Europeia para entidades essenciais e importantes. Em vigor desde 27 de dezembro de 2022 (prazo de transposição em 17 de outubro de 2024), a NIS2 substitui a diretiva NIS1 original e expande significativamente o âmbito, reforça as obrigações de comunicação de incidentes, introduz a responsabilização da gestão de topo e eleva as sanções máximas para €10M ou 2% do volume de negócios global.
O que faz:
Frases-gatilho: NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, , , , ,
Ficheiro: CCPA - Claude Skill/ccpa.skill
A skill CCPA/CPRA transforma o Claude num consultor especialista nas leis abrangentes de privacidade da Califórnia — a California Consumer Privacy Act (CCPA, em vigor desde 1 de janeiro de 2020) e a California Privacy Rights Act (CPRA/Proposição 24, em vigor desde 1 de janeiro de 2023). A CPRA expandiu significativamente a CCPA, criou a California Privacy Protection Agency (CPPA), introduziu a Informação Pessoal Sensível (SPI) como nova categoria e adicionou direitos de corrigir IP, limitar a utilização de SPI e definir períodos de retenção.
O que faz:
Frases-gatilho: CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, , , , , ,
Ficheiro: ITAR - Claude Skill/itar.skill
A skill ITAR transforma o Claude num consultor especialista nos controlos de exportação de defesa dos EUA ao abrigo de 22 CFR Parts 120–130, administrados pela Directorate of Defense Trade Controls (DDTC) do Departamento de Estado dos EUA. A ITAR controla a exportação, reexportação e transferência de artigos de defesa, serviços de defesa e dados técnicos relacionados enumerados na United States Munitions List (USML).
O que faz:
Frases-gatilho: ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, , , , , , , ,
Ficheiro: LGPD - Claude Skill/lgpd.skill
A skill LGPD transforma o Claude num consultor especialista na Lei Geral de Proteção de Dados Pessoais do Brasil (Lei 13.709/2018), a lei abrangente de proteção de dados brasileira aplicada pela ANPD (Autoridade Nacional de Proteção de Dados). A LGPD aplica-se extraterritorialmente a qualquer organização que processe dados pessoais de indivíduos localizados no Brasil.
Frases-gatilho: LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, ,
Ficheiro: CSRD - Claude Skill/csrd.skill
A skill CSRD transforma o Claude num consultor especialista na Diretiva UE 2022/2464 (CSRD), que exige que aproximadamente 50.000 empresas divulguem informação detalhada ambiental, social e de governação (ESG) ao abrigo das Normas Europeias de Relato de Sustentabilidade (ESRS). A CSRD entrou em vigor em 5 de janeiro de 2023 e substitui a Diretiva de Relato Não Financeiro (NFRD).
Frases-gatilho: CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, , , , , , , , ,
Ficheiro: CIS Controls - Claude Skill/cis-controls.skill
A skill CIS Controls v8 transforma o Claude num consultor especialista em CIS Controls, abrangendo todos os 18 CIS Controls e 153 salvaguardas da versão v8 de maio de 2021, incluindo cobertura explícita para cloud e mobile. Aplica o quadro de Implementation Groups (IG) — IG1 (56 salvaguardas, higiene cibernética essencial), IG2 (130 salvaguardas, intermédio) e IG3 (153 salvaguardas, avançado) — para adaptar a orientação ao perfil de risco e aos recursos de cada organização.O que faz:
Frases de gatilho: CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, , , , , ,
Arquivo: EAR - Claude Skill/ear.skill
A skill EAR transforma o Claude em um consultor especialista em Export Administration Regulations, com conhecimento profundo de todas as Partes 730–774 do 15 CFR, administradas pelo Bureau of Industry and Security (BIS). Ela orienta exportadores, fabricantes, empresas de tecnologia e profissionais de conformidade em todo o ciclo de vida do controle de exportações de uso dual — da classificação de itens à análise de licenças e à resposta a ações de fiscalização.
O que faz:
Frases de gatilho: EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, , , , , , , , , , , , ,
Arquivo: NIST 800-53 - Claude Skill/nist-800-53.skill
A skill NIST SP 800-53 transforma o Claude em um consultor especialista em controles federais de segurança e privacidade, cobrindo todo o catálogo da SP 800-53 Rev 5 (setembro de 2020) e suas publicações complementares — baselines da SP 800-53B, procedimentos de avaliação da SP 800-53A e o Risk Management Framework SP 800-37 Rev 2. Ela atende equipes de agências federais, provedores de serviços em nuvem que buscam o FedRAMP, proprietários de sistemas, ISSOs e profissionais de GRC que implementam controles exigidos pela FISMA.
O que faz:
Frases de gatilho: NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, , , , , , , , , , , , , , , , , , , , , , , , , , , ,
Arquivo: EU AI Act - Claude Skill/eu-ai-act.skill
A skill EU AI Act transforma o Claude em um consultor especialista em conformidade com o EU AI Act, cobrindo todo o Regulamento (UE) 2024/1689 — o primeiro regulamento horizontal abrangente de IA do mundo, em vigor desde 1º de agosto de 2024 e alterado pelo Digital Omnibus (Regulamento (UE) 2026/1744, em vigor em 27 de julho de 2026). Os poderes de aplicação para GPAI estão ativos desde 2 de agosto de 2026. Ela atende provedores de IA, implantadores, importadores e representantes autorizados que operam ou colocam IA no mercado da UE.
O que faz:
Frases de gatilho: EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, , , , , , , , , , , , ,
Arquivo: Section 508 - Claude Skill/section-508.skill
A skill Section 508 transforma o Claude em um consultor especialista em conformidade de acessibilidade de TIC federal dos EUA, cobrindo os Revised Section 508 Standards (2018) (36 CFR Part 1194), que incorporam o WCAG 2.0 Nível A e AA como padrão técnico para conteúdo web, software e documentos eletrônicos. Ela apoia agências federais, contratadas e fornecedores de TIC em todo o ciclo de vida da conformidade — desde auditorias de acessibilidade e preenchimento de VPAT até remediação de PDF, linguagem de RFP para licitações e determinações de ônus indevido.
O que esta skill cobre:
Frases de gatilho: Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, , , , , , , , , ,
Arquivo: WCAG - Claude Skill/wcag.skill
A skill WCAG transforma o Claude em um consultor especialista em WCAG 2.0, 2.1 e 2.2 — o padrão internacional W3C para acessibilidade digital desenvolvido pela Web Accessibility Initiative (WAI). O WCAG sustenta leis de acessibilidade no mundo todo: o EAA da UE (EN 301 549), a Seção 508 e a ADA dos EUA, o Equality Act do Reino Unido e a DDA da Austrália referenciam a conformidade com o WCAG. Apoia desenvolvedores, designers, equipes de produto e equipes jurídicas/de conformidade que trabalham com acessibilidade de conteúdo web, móvel e digital.
Principais capacidades:
Frases de gatilho: WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, , , , , , , , , ,
Arquivo: NZISM - Claude Skill/nzism.skill
A skill NZISM transforma o Claude em um consultor especialista no New Zealand Information Security Manual (NZISM) — o framework obrigatório de cibersegurança publicado pelo Government Communications Security Bureau (GCSB) / National Cyber Security Centre (NCSC NZ) para agências governamentais da Nova Zelândia e suas cadeias de suprimentos. Ela cobre o NZ Government Information Classification System (ISCS), de Unclassified a Top Secret, todas as 18+ seções de controles do NZISM, o processo de Certificação e Acreditação (C&A) e as obrigações impostas às agências.
Principais capacidades:
chapter.section.control.C.nn, por ex., 16.1.46.C.02, 16.3.5.C.02) de uma referência incluída e verificada na fonte — com uma regra estrita de nunca inventar um CID e fallback para capítulo/seçãoFrases de gatilho: NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS,
Arquivo: Vietnam PDPL - Claude Skill/vn-pdpl.skill
A skill Vietnam PDPL transforma o Claude em um consultor especialista na Lei de Proteção de Dados Pessoais do Vietnã nº 91/2025/QH15 — a primeira lei abrangente de proteção de dados pessoais do país, em vigor em 1º de janeiro de 2026 — e em seu regulamento de implementação, o Decreto 356/2025/ND-CP. Administrada pelo Ministério da Segurança Pública, a lei se aplica a entidades vietnamitas e organizações estrangeiras que processam dados pessoais de cidadãos vietnamitas (alcance extraterritorial).Principais capacidades:
Frases de acionamento: Vietnam data privacy, VN-PDPL, Law 91/2025, Nghị định 356, Vietnamese personal data, Vietnam PDPL, cross-border transfer Vietnam, Vietnam breach notification, Vietnam data protection, Vietnamese data subjects
Ficheiro: EU CRA - Claude Skill/eu-cra.skill
A skill EU CRA transforma o Claude num consultor especialista no Regulamento (UE) 2024/2847 — EU Cyber Resilience Act, publicado em 20 de novembro de 2024 e totalmente aplicável a partir de 11 de dezembro de 2027. Este regulamento marcante impõe requisitos de segurança cibernética para todos os Produtos com Elementos Digitais (PDEs) — hardware e software conectados — vendidos no mercado da UE, abrangendo fabricantes, importadores e distribuidores.
Principais capacidades:
Frases de acionamento: EU CRA, Cyber Resilience Act, CRA compliance, product with digital elements, PDE, Annex I requirements, CRA conformity assessment, CE marking cybersecurity, SBOM EU regulation, ENISA vulnerability reporting, Class I CRA, Class II CRA, connected product security EU, IoT security regulation EU
|----------|------------------| | Preparando-se para uma auditoria de certificação ISO 27001:2022 de Estágio 2 | ISO 27001 | | Redigindo uma Política de Segurança da Informação mapeada para o Anexo A | ISO 27001 | | Conduzindo uma avaliação de prontidão SOC 2 antes de contratar um auditor | SOC 2 | | Documentando controles para um relatório SOC 2 Type 2 | SOC 2 | | Definindo o escopo de uma autorização FedRAMP Moderate na AWS GovCloud | FedRAMP | | Redigindo narrativas de controles do SSP para todas as 20 famílias de controles do NIST 800-53 | FedRAMP | | Auditando uma API para conformidade com o GDPR antes do lançamento do produto | GDPR | | Elaborando uma DPIA para um novo recurso de IA que processa dados pessoais | GDPR | | Gerando um BAA para um relacionamento com fornecedor SaaS de saúde | HIPAA | | Avaliando se um incidente de dados constitui uma violação HIPAA notificável | HIPAA | | Construindo um programa de conformidade que satisfaça tanto a ISO 27001 quanto o SOC 2 | ISO 27001 + SOC 2 | | Respondendo a um questionário de segurança do cliente que cobre múltiplos frameworks | All skills | | Integrando um novo engenheiro de conformidade que precisa de contexto de framework rapidamente | Any skill | | Preparando um registro de riscos e um plano de tratamento para um ISMS | ISO 27001 | | Fazendo a transição de ISO 27001:2013 para ISO 27001:2022 | ISO 27001 | | Preparando-se para a transição FedRAMP Rev 4 → Rev 5 | FedRAMP | | Avaliando a postura atual de cibersegurança usando NIST CSF 2.0 | NIST CSF | | Construindo um perfil organizacional CSF com estados Atual e Alvo | NIST CSF | | Avançando do CSF Implementation Tier 1 para o Tier 2 | NIST CSF | | Migrando um programa de cibersegurança de CSF 1.1 para CSF 2.0 | NIST CSF | | Mapeando controles ISO 27001 ou SOC 2 para subcategorias do NIST CSF | NIST CSF + ISO 27001 / SOC 2 | | Redigindo uma Política de Governança de Cibersegurança alinhada à função GV do CSF | NIST CSF | | Definindo o escopo do CDE do PCI DSS para uma plataforma de e-commerce hospedada na nuvem | PCI DSS | | Selecionando o tipo de SAQ correto para um comerciante que utiliza uma página de pagamento hospedada | PCI DSS | | Preparando-se para um ROC Nível 1 com um QSA | PCI DSS | | Implementando os novos requisitos de integridade de script da página de pagamento do PCI DSS v4.0 | PCI DSS | | Estendendo MFA a todo o acesso ao CDE conforme Req 8.4.2 | PCI DSS | | Gerenciando fornecedores de serviços terceiros sob o PCI DSS Req 12.8 | PCI DSS | | Determinando se a sua operação de dutos ou ferrovia é uma entidade coberta pela TSA | TSA Cybersecurity | | Elaborando um Plano de Implementação de Cibersegurança (CIP) para ambientes OT/SCADA de dutos | TSA Cybersecurity | | Planejando e documentando testes anuais de IRP para conformidade com a diretiva da TSA | TSA Cybersecurity | | Respondendo a ransomware na TI que pode se espalhar para a OT — obrigações de notificação à CISA | TSA Cybersecurity | | Conduzindo uma Revisão de Design de Arquitetura (ADR) para segmentação de rede IT/OT | TSA Cybersecurity | | Implementando MFA e PAM para sistemas legados OT/HMI com controles nativos limitados | TSA Cybersecurity | | Entendendo o que muda se o NPRM de novembro de 2024 da TSA se tornar regulamento final | TSA Cybersecurity | | Alinhando um CRMP da TSA ao NIST CSF 2.0 e aos CPGs intersetoriais da CISA | TSA Cybersecurity + NIST CSF | | Conduzindo uma avaliação de lacunas ISO 42001 para um provedor de IA com múltiplos modelos de ML em produção | ISO 42001 | | Concluindo uma Avaliação de Impacto do Sistema de IA (AISIA) para uma ferramenta automatizada de contratação | ISO 42001 | | Construindo uma Declaração de Aplicabilidade (SoA) que cubra todos os 38 controles do Anexo A da ISO 42001 (A.2–A.10) | ISO 42001 | | Elaborando uma Política de IA e uma Política de Uso Aceitável de IA para uma empresa de serviços financeiros | ISO 42001 | | Avaliando se um sistema de IA voltado ao cliente exige controles de alto impacto sob a ISO 42001 | ISO 42001 | | Preparando pacotes de evidências para as auditorias de certificação Estágio 1 e Estágio 2 da ISO 42001 | ISO 42001 | | Mapeando os requisitos de AISIA da ISO 42001 para a Avaliação de Impacto sobre os Direitos Fundamentais (FRIA) da Lei de IA da UE | ISO 42001 | | Integrando um AIMS da ISO 42001 com um ISMS ISO 27001 existente | ISO 42001 + ISO 27001 | | Governando o uso de ferramentas públicas de IA (ChatGPT, Copilot) pelos funcionários sob os controles A.9.2 e A.9.4 do Anexo A | ISO 42001 | | Conduzindo uma avaliação de lacunas ISO 27701:2025 para uma empresa SaaS que atua como controladora e processadora de PII | ISO 27701 | | Fazendo a transição da certificação ISO 27701:2019 para a edição autônoma de 2025 | ISO 27701 | | Elaborando um Contrato de Processamento de Dados (DPA) alinhado ao GDPR com todas as cláusulas exigidas pelo Artigo 28 | ISO 27701 | | Construindo um Registro das Atividades de Processamento (RoPA) que cubra todas as operações de processamento | ISO 27701 | | Concluindo uma DPIA para um novo recurso de IA que cria perfis de usuários para publicidade direcionada | ISO 27701 | | Implementando um procedimento de tratamento de Direitos do Titular dos Dados com SLAs de resposta | ISO 27701 | | Mapeando os controles da ISO 27701:2025 para os artigos do GDPR em uma auditoria de conformidade | ISO 27701 | | Avaliando as obrigações de gestão de subprocessadores para um B2B SaaS nativo da nuvem | ISO 27701 | | Integrando um PIMS com um ISMS ISO 27001:2022 existente para evitar a duplicação de controles | ISO 27701 + ISO 27001 | | Conduzindo uma análise de lacunas DORA para uma instituição de crédito da UE antes de uma revisão de supervisão | DORA | | Classificando um incidente de TIC com base nos critérios do Art. 18 e nos limiares do CDR (UE) 2024/1772 | DORA | | Construindo um procedimento de notificação de incidentes em três etapas (4h / 72h / 1 mês) conforme o Art. 19 | DORA | | Revisando contratos com fornecedores de TIC em relação às disposições obrigatórias do Art. 30(2) | DORA | | Construindo ou validando o Registro de Informações conforme o CIR (UE) 2024/2956 | DORA | | Avaliando o risco de concentração de TIC para um banco que depende de um único hyperscaler | DORA | | Definindo o escopo de um programa TLPT e avaliando se o limiar do Art. 26 se aplica | DORA | | Elaborando uma Política de Risco de Terceiros de TIC que satisfaça o CDR (UE) 2024/1773 | DORA | | Aconselhando sobre a interação entre DORA e NIS2 para uma entidade financeira | DORA | | Mapeando as obrigações da DORA em relação às diretrizes legadas de TIC da EBA e identificando o que mudou | DORA | | Conduzindo uma análise de lacunas da DPDPA para uma empresa SaaS indiana antes do prazo de conformidade de maio de 2027 | DPDPA | | Identificando quais atividades de processamento em conformidade com o GDPR precisam de novo consentimento ou remapeamento sob a DPDPA | DPDPA + GDPR | | Projetando um aviso em conformidade com a Seção 5 e a Regra 3, incluindo obrigações multilíngues | DPDPA | | Implementando um pipeline de notificação de violação em 72 horas conforme a Seção 8(6) e a Regra 6 | DPDPA | | Projetando um programa de conformidade de dados de crianças com verificação parental da Regra 12 (DigiLocker, tokens virtuais) | DPDPA | | Avaliando se uma plataforma digital deve eliminar publicidade direcionada e rastreamento comportamental para usuários menores de 18 anos | DPDPA | | Aconselhando uma empresa global sobre suas obrigações de transferência de dados na Índia — abordagem de lista negra vs. lista branca do GDPR | DPDPA | | Preparando-se para a possível designação como Fiduciária de Dados Significativa — nomeação de DPO, DPIA e prontidão para auditoria | DPDPA | | Atualizando Contratos de Processamento de Dados com fornecedores para satisfazer a Regra 16 | DPDPA | | Avaliando se uma empresa que depende de interesses legítimos para análises deve obter consentimento sob a DPDPA | DPDPA | | Construindo um procedimento de atendimento dos direitos do Titular dos Dados que cubra acesso, correção, apagamento e nomeação | DPDPA | | Determinando seu nível CMMC com base nas cláusulas DFARS do contrato e no tratamento de CUI | CMMC 2.0 | | Conduzindo uma avaliação de lacunas do CMMC Nível 2 em todas as 110 práticas do NIST SP 800-171 | CMMC 2.0 | | Elaborando um Plano de Segurança do Sistema (SSP) que cubra todas as 110 práticas com narrativas de implementação | CMMC 2.0 | | Calculando sua pontuação SPRS e priorizando as remediações de lacunas de maior impacto | CMMC 2.0 | | Preparando-se para uma avaliação C3PAO — pacotes de evidências, práticas críticas, regras de POA&M | CMMC 2.0 | | Definindo o escopo de CUI dentro da sua organização e projetando um enclave para reduzir o escopo do CMMC | CMMC 2.0 | | Gerenciando as obrigações de notificação de incidentes da DFARS 252.204-7012 (notificação DIBNET em 72 horas) | CMMC 2.0 | | Repassando os requisitos do CMMC para subcontratados que tratam CUI | CMMC 2.0 | | Construindo um perfil organizacional de IA usando os estados Atual e Alvo do NIST AI RMF | NIST AI RMF | | Conduzindo uma avaliação de lacunas GOVERN para uma organização que está iniciando seu programa de risco de IA | NIST AI RMF | | Avaliando um modelo de pontuação de crédito em relação aos critérios de confiabilidade do MEASURE 2.x | NIST AI RMF | | Construindo um registro de riscos de IA mapeado para as categorias do NIST AI RMF em um sistema de ML implantado | NIST AI RMF | | Mapeando o NIST AI RMF para o requisito de sistema de gestão de risco do Artigo 9 da Lei de IA da UE | NIST AI RMF + ISO 42001 | | Avaliando viés e imparcialidade de uma ferramenta de IA de contratação (paridade demográfica, chances equalizadas, regra 4/5 da EEOC) | NIST AI RMF | | Projetando um programa de monitoramento de IA pós-implantação usando MEASURE 3.x e MANAGE 3.x | NIST AI RMF | | Integrando o NIST AI RMF a um programa NIST CSF existente | NIST AI RMF + NIST CSF | | Determinando seu tipo de arquitetura SWIFT (A1/A2/A3/A4/B) e obtendo a matriz completa de aplicabilidade de controles do CSCF v2026 | SWIFT CSP | | Conduzindo uma avaliação de lacunas do CSCF v2026 para uma implantação on-premises do Alliance Access (incluindo o Control 2.4 agora obrigatório) | SWIFT CSP | | Entendendo por que o OTP de software (Google Authenticator) não atende ao Control 4.2 e remediando com tokens de hardware antes da atestação de julho | SWIFT CSP | | Preparando todas as evidências e concluindo a atestação anual KYC-SA via swift.com/myswift | SWIFT CSP | | Desenvolvendo um plano de resposta a incidentes específico da SWIFT que cubra a notificação à SWIFT em 24 horas e as obrigações de relatório em 30 dias | SWIFT CSP | | Verificando a atestação KYC-SA do seu service bureau (Tipo B) e entendendo as responsabilidades divididas de controle | SWIFT CSP | | Mapeando controles ISO 27001 ou PCI DSS existentes para os requisitos do CSCF a fim de identificar lacunas específicas da SWIFT | SWIFT CSP + ISO 27001 / PCI DSS | | Remediando padrões comuns de não conformidade com o CSCF: VLAN compartilhada, patches desatualizados, cobertura de SIEM ausente, lacunas no inventário de tokens | SWIFT CSP | | Entendendo quais marcações de aplicabilidade de controle do ISM (NC/OS/PROTECTED) se aplicam a um sistema de nuvem do governo australiano | ISM | | Preparando artefatos para uma avaliação IRAP de um sistema de nível PROTECTED | ISM | | Endurecendo uma implantação do Windows Server 2022 para os requisitos do Capítulo 13 do ISM com checklist de evidências | ISM | | Mapeando os requisitos do Essential Eight Maturity Level 2 para os capítulos das diretrizes do ISM | ISM | | Entendendo as obrigações de conformidade com o ISM para um provedor de nuvem do setor privado sob contrato governamental | ISM | | Elaborando um Plano de Segurança do Sistema (SSP) para aprovação do ATO em um sistema OFICIAL: Sensível | ISM | | Entendendo os algoritmos criptográficos aprovados e os períodos de retenção de logs sob o ISM | ISM | | Comparando os requisitos do ISM com os controles da ISO 27001 para identificar lacunas específicas do governo | ISM + ISO 27001 | | Determinando se uma empresa europeia de energia é uma Entidade Essencial ou Importante sob a NIS2 e entendendo suas obrigações | NIS2 | | Percorrendo o fluxo de trabalho de notificação de incidentes do Art. 23 da NIS2 (24h/72h/1 mês) após um ataque de ransomware | NIS2 | | Realizando uma análise de lacunas entre um ISMS ISO 27001:2022 existente e a conformidade total com a NIS2 | NIS2 + ISO 27001 | | Elaborando uma política de resposta a incidentes em conformidade com a NIS2 que cubra todas as 10 medidas do Art. 21 e os prazos de notificação do Art. 23 | NIS2 | | Explicando a relação de lex specialis com a DORA e identificando obrigações NIS2 residuais para um banco europeu | NIS2 + DORA | | Entendendo as obrigações do órgão de administração do Art. 20, a responsabilidade pessoal e o treinamento obrigatório de cibersegurança sob a NIS2 | NIS2 | | Avaliando as obrigações de segurança da cadeia de suprimentos sob o Art. 21(2)(d) da NIS2 e as avaliações de risco coordenadas da ENISA no Art. 22 | NIS2 | | Calculando a exposição máxima a penalidades da NIS2 e comparando os regimes de supervisão EE vs IE (Art. 32 vs Art. 33) | NIS2 | | Determinando se uma empresa de e-commerce dos EUA atende a algum limite da CCPA/CPRA e entendendo suas obrigações principais | CCPA/CPRA | | Lidando com um pedido combinado de direito de saber e direito de excluir de um consumidor da Califórnia, incluindo verificação de identidade e exceções | CCPA/CPRA | | Avaliando se o compartilhamento de IDs de cookies com uma plataforma de ad tech constitui 'venda' pela CCPA ou 'compartilhamento' pela CPRA, e implementando mecanismos de opt-out | CCPA/CPRA | | Realizando uma análise de lacunas entre um programa GDPR existente e a CCPA/CPRA — identificando acréscimos específicos da Califórnia | CCPA/CPRA + GDPR | | Classificando dados precisos de geolocalização, saúde e biométricos como Informações Pessoais Sensíveis da CPRA e entendendo o fluxo de trabalho de limitação de SPI de 15 dias úteis | CCPA/CPRA | | Elaborando um aviso de privacidade no momento da coleta e uma política de privacidade abrangente que atenda a todos os requisitos de divulgação da CCPA/CPRA | CCPA/CPRA | | Implementando o reconhecimento do sinal Global Privacy Control (GPC) como um opt-out válido de venda/compartilhamento | CCPA/CPRA | | Avaliando o risco de execução da CPPA e calculando a exposição a penalidades para violações não intencionais vs. intencionais da CCPA/CPRA | CCPA/CPRA | | Determinando se uma pequena empresa de serviços profissionais precisa de controles IG1, IG2 ou IG3 — e obtendo um plano de início rápido de 12 semanas com escopo definido | CIS Controls v8 | | Conduzindo uma avaliação de lacunas do CIS Controls v8 para uma organização de saúde e mapeando os resultados para as salvaguardas da HIPAA Security Rule | CIS Controls v8 + HIPAA | | Implementando todas as 56 salvaguardas IG1 em endpoints, contas de usuário, backups e treinamento — priorizadas por impacto na segurança | CIS Controls v8 | | Implantando MFA em aplicações externas, acesso remoto e contas de administrador (Salvaguardas 6.3/6.4/6.5) e selecionando opções resistentes a phishing | CIS Controls v8 | | Mapeando o CIS Controls v8 para subcategorias do NIST CSF 2.0 em um programa de conformidade entre frameworks | CIS Controls v8 + NIST CSF | | Construindo um programa de gerenciamento de vulnerabilidades com varreduras autenticadas, SLAs de remediação baseados em CVSS e monitoramento de KPIs | CIS Controls v8 | | Projetando um programa de SIEM e gestão de logs conforme o Control 8 — quais eventos coletar, padrões de retenção e sincronização NTP | CIS Controls v8 | | Classificando um amplificador de potência de RF sob a EAR — determinação de ECCN e análise de requisitos de licença para exportação para a Alemanha | EAR | | Avaliando as obrigações de deemed export para um funcionário de nacionalidade chinesa que acessa código-fonte de criptografia controlado | EAR | | Respondendo a uma violação de reexportação descoberta na Entity List — processo de autodivulgação voluntária e mitigação de penalidades | EAR | | Determinando se o software de cibersegurança AES-256 exige licença da BIS para exportação para França, Índia e Brasil | EAR | | Projetando um Programa de Conformidade de Exportação de 7 elementos para uma empresa de equipamentos semicondutores com clientes na Europa e na Ásia | EAR | | Determinando se um chip fabricado no exterior usa equipamentos de origem dos EUA sujeitos à Regra do Produto Direto Estrangeiro (FDPR) | EAR | | Aplicando a exceção de licença ENC para um produto comercial de criptografia e concluindo a notificação única à BIS | EAR | | Categorizando um sistema federal de RH sob o FIPS 199 e selecionando a linha de base SP 800-53B correta | NIST SP 800-53 | | Documentando uma constatação AC-2(3) OTS de uma avaliação de segurança e construindo o POA&M com os prazos de remediação do FedRAMP | NIST SP 800-53 | | Implementando MFA resistente a phishing sob IA-2(1) e IA-2(2) para atender à EO 14028 e ao OMB M-22-09 | NIST SP 800-53 | | Redigindo uma narrativa de controle do SSP para SC-8(1) Confidencialidade de Transmissão cobrindo TLS 1.2/1.3 com módulos FIPS 140-3 | NIST SP 800-53 | | Realizando uma análise de lacunas entre a ISO 27001:2022 e a linha de base FedRAMP Moderate e mapeando as etapas do RMF para o pacote ATO | NIST SP 800-53 | | Adaptando uma linha de base Moderate para remover controles não aplicáveis, definir ODVs e documentar controles compensatórios para um sistema legado | NIST SP 800-53 | | Construindo uma estratégia de ConMon com frequências mensais de varredura de vulnerabilidades, testes de penetração anuais e cadência de atualização do POA&M | NIST SP 800-53 | | Classificando uma ferramenta de triagem de currículos com IA para empregadores europeus sob a Lei de IA da UE — nível de risco e obrigações do provedor | EU AI Act | | Avaliando se uma ferramenta de IA de policiamento preditivo viola as práticas proibidas do Art. 5 da Lei de IA da UE | EU AI Act | | Determinando as obrigações do modelo GPAI para um LLM de código aberto com 3×10²⁴ FLOPs de computação de treinamento | EU AI Act | | Navegando pela regulação dupla de uma ferramenta de diagnóstico por imagem com IA marcada com CE sob o Regulamento de Dispositivos Médicos da UE | EU AI Act | | Entendendo as obrigações de divulgação de chatbot do Art. 50(1) e as obrigações do implantador vs. provedor de GPAI para uma IA de e-commerce | EU AI Act | | Concluindo um VPAT 2.x (ACR) para aquisição federal de software empresarial — todas as três tabelas, divulgação da metodologia de teste | Section 508 | | Auditando uma aplicação web pública para conformidade com a Seção 508 usando testes somente com teclado e leitor de tela | Section 508 | | Remediando 200 documentos PDF legados para a Seção 508 — estrutura marcada, ordem de leitura, rótulos de campos de formulário, texto Alt | Section 508 | | Inserindo os requisitos de acessibilidade do FAR 52.239-2 em um RFP de aquisição federal e avaliando os envios de VPAT dos fornecedores | Section 508 | | Preparando uma determinação formal de ônus indevido e documentando a obrigação de meios alternativos de acesso | Section 508 | | Auditando uma aplicação React para conformidade com WCAG 2.2 AA — contraste de cores, navegação por teclado, ARIA, gestão de foco | WCAG | | Determinando qual versão do WCAG e nível de conformidade é exigido para conformidade legal nos mercados dos EUA, UE e Reino Unido | WCAG | | Revisando a paleta de cores de um design system em relação ao SC 1.4.3 e identificando valores substitutos acessíveis | WCAG | | Elaborando uma declaração completa de acessibilidade web para um site do setor público que atenda aos requisitos da Diretiva de Acessibilidade Web da UE | WCAG | | Entendendo quais novos critérios de sucesso devem ser atendidos para atualizar uma declaração de conformidade WCAG 2.1 AA para WCAG 2.2 AA | WCAG | | Conduzindo uma análise de lacunas para uma agência governamental da Nova Zelândia que implanta um sistema de gestão de casos classificado como Restricted | NZISM | | Preparando uma submissão de Certificação e Acreditação (C&A) para um sistema Restricted — SSP, SRA, POA&M e aprovação do ATO | NZISM | | Avaliando se hospedar dados Restricted na AWS Sydney atende às obrigações do NZISM e quais aprovações da Autoridade de Acreditação são necessárias | NZISM | | Elaborando uma Política de Controle de Acesso em conformidade com o NZISM com IDs de controle do NZISM incorporados e um bloco de classificação de documentos | NZISM | | Aconselhando sobre due diligence de fornecedores de SaaS e requisitos contratuais obrigatórios de segurança sob o NZISM para dados In-Confidence | NZISM | | Conduzindo uma análise de lacunas da VN-PDPL para uma empresa estrangeira que processa dados pessoais vietnamitas antes da data de vigência de 1 de janeiro de 2026 | VN-PDPL | | Projetando um mecanismo de consentimento válido sob a Lei 91/2025 do Vietnã — aviso independente, formatos permitidos e fluxos de retirada | VN-PDPL | | Construindo um fluxo de trabalho de notificação de violação em 72 horas ao Ministério da Segurança Pública para uma fintech vietnamita após um incidente de dados | VN-PDPL | | Mapeando um programa de conformidade GDPR existente para a VN-PDPL — identificando lacunas na base legal, no DPO e nas regras de transferência transfronteiriça | VN-PDPL + GDPR | | Avaliando as obrigações de transferência transfronteiriça de dados e preparando o dossiê de avaliação de impacto sob o Artigo 20 para processamento em nuvem offshore | VN-PDPL | | Classificando um produto IoT conectado sob o EU CRA — Default, Classe I ou Classe II — e entendendo a rota de avaliação de conformidade aplicável | EU CRA | | Conduzindo uma avaliação de lacunas do Anexo I para um produto de software colocado no mercado da UE — todas as 10 propriedades de segurança da Parte I e as 9 obrigações de vulnerabilidade da Parte II | EU CRA | | Construindo um programa de divulgação de vulnerabilidades em conformidade com o CRA com divulgação coordenada, notificação à ENISA em 24h/72h e notificação a CSIRT | EU CRA | | Preparando documentação técnica conforme o Anexo VII para uma avaliação de conformidade obrigatória por Organismo Notificado de um produto Classe I | EU CRA | | Implementando um programa de SBOM no formato SPDX ou CycloneDX que atenda aos requisitos mínimos de conteúdo do EU CRA e à integração com CI/CD | EU CRA |
Baixe o arquivo .skill do framework que você precisa:| Estrutura | Download |
|-----------|----------|
|
ISO 27001 | iso27001.skill |
|
SOC 2 | soc2.skill |
| FedRAMP [EUA] | fedramp.skill |
| 🇪🇺 GDPR [UE] | gdpr-compliance.skill |
|
HIPAA [EUA] | hipaa-compliance.skill |
|
NIST CSF | NIST Cybersecurity.skill |
| PCI DSS | |
| 🚨 Cibersegurança da TSA [EUA] | |
| 🤖 ISO 42001 Sistema de Gestão de IA | |
| 🔒 ISO 27701 Gestão de Informações de Privacidade | |
| 🏦 DORA Resiliência Operacional Digital | |
| 🇮🇳 DPDPA [Índia] — Lei de Proteção de Dados Pessoais Digitais | |
| 🛡️ CMMC 2.0 Certificação de Modelo de Maturidade em Cibersegurança | |
| 🤖 NIST Estrutura de Gestão de Riscos de IA | |
| 🏦 Programa de Segurança do Cliente SWIFT (CSP) | |
| 🇦🇺 ISM [Austrália] — Manual Australiano de Segurança da Informação | |
| 🇪🇺 Diretiva NIS2 [UE] | |
| Privacidade CCPA/CPRA [Califórnia] | |
| ITAR [EUA] — Regulamentos de Tráfego Internacional de Armas | |
| LGPD [Brasil] — Lei Geral de Proteção de Dados | |
| CSRD [UE] — Diretiva de Relatórios de Sustentabilidade Corporativa | |
| 🛡️ CIS Controls v8 — Top 18 de Higiene Cibernética do CIS | |
| 📦 EAR [EUA] — Regulamentos de Administração de Exportações | |
| 🏛️ NIST SP 800-53 — Controles de Segurança e Privacidade para Sistemas Federais | |
| 🤖 Ato de IA da UE — Regulamento (UE) 2024/1689 | |
| ♿ Seção 508 [EUA] — Acessibilidade de TIC Federal | |
| ♿ WCAG — Diretrizes de Acessibilidade para Conteúdo Web | |
| 🇳🇿 NZISM [Nova Zelândia] — Manual de Segurança da Informação | |
| 🇻🇳 PDPL do Vietnã — Lei de Proteção de Dados Pessoais | |
| 🇪🇺 CRA da UE — Ato de Resiliência Cibernética | |
Dica: Você pode instalar várias skills de uma vez. Se você trabalha com vários frameworks (por exemplo, ISO 27001 e SOC 2), instale todas elas — o Claude ativará a mais relevante para cada pergunta.

Se você usa o Claude Code — a CLI com tecnologia de IA para desenvolvedores — essas skills também estão disponíveis como plugins instaláveis do Claude Code por meio de um marketplace hospedado. Este é o caminho de instalação recomendado para desenvolvedores e equipes, pois oferece suporte a fixação de versão, atualizações automáticas e distribuição para toda a equipe sem qualquer manipulação manual de arquivos.
Adicione o marketplace e instale as skills que você precisa diretamente do terminal:```shell /plugin marketplace add Sushegaad/Claude-Skills-Governance-Risk-and-Compliance /plugin install iso27001@grc-skills soc2@grc-skills fedramp@grc-skills gdpr-compliance@grc-skills hipaa-compliance@grc-skills nist-csf@grc-skills pci-compliance@grc-skills tsa-compliance@grc-skills iso42001@grc-skills iso27701@grc-skills dora@grc-skills dpdpa@grc-skills cmmc@grc-skills nist-ai-rmf@grc-skills swift-csp@grc-skills ism@grc-skills nis2@grc-skills ccpa@grc-skills itar@grc-skills lgpd@grc-skills csrd@grc-skills cis-controls@grc-skills ear@grc-skills nist-800-53@grc-skills eu-ai-act@grc-skills section-508@grc-skills wcag@grc-skills nzism@grc-skills vn-pdpl@grc-skills eu-cra@grc-skills
As equipes podem pré-configurar o marketplace em `.claude/settings.json` para que todos os desenvolvedores recebam as skills automaticamente ao abrir o projeto — sem necessidade de instalação manual.
📖 **[Instruções completas de instalação, configuração de equipe e guia de atualização → INSTALLATION.md](https://github.com/sushegaad/claude-skills-governance-risk-and-compliance/blob/HEAD/INSTALLATION.md)**
---
## Avaliação das Skills
Estas skills foram submetidas a benchmark usando o framework de avaliação do [Claude Skill Creator](https://claude.ai). **150 casos de teste realistas** foram executados em todas as 30 skills — 5 por framework — com **Claude Sonnet como modelo tanto assistido por skills quanto de linha de base** (mesmo modelo em ambos os lados, de modo que o delta mede as skills, não a força do modelo) — cobrindo análise de lacunas, redação de políticas, análises aprofundadas de controles, casos extremos e cenários de aconselhamento de conformidade. Cada caso de teste foi avaliado com base em pelo menos 5 afirmações objetivamente verificáveis (752 no total) por agentes avaliadores independentes, que compararam as respostas do Claude assistido por skills com as do Claude de linha de base.
| Configuração | Taxa de Aprovação | Afirmações Aprovadas |
|---------------|-----------|-------------------|
| **Com as Skills GRC instaladas** | **93%** | **703 / 752** |
| Sem skills (Claude de linha de base) | 79% | 596 / 752 |
| **Delta** | **+14 pontos** | **+107 afirmações** |
### Resultados por Skill
| Skill | Casos de Teste | Com Skill | Linha de Base | Delta | O Que Foi Testado |
|-------|-----------|-----------|---------|-------|-----------------|
| ISO 27001 | 5 | **100%** | 84% | +16% | Avaliação de lacunas; Redação de políticas; Transição 2013→2022; Avaliação de riscos; CAP da revisão pela gestão |
| SOC 2 | 5 | **100%** | 84% | +16% | Tipo 1 vs 2; Lista de verificação de controles CC; Critérios de disponibilidade; Política de controle de acesso; Resposta a exceções de auditoria |
| FedRAMP [EUA] | 5 | **96%** | 72% | +24% | Trilhas de autorização; Classes de Certificação A-D do CR26; FedRAMP 20x (trilha principal); Mandato OSCAL em setembro de 2026; Prazos de remediação de POA&M |
| GDPR [UE] | 5 | **88%** | 88% | +0% | Checklist para empresas dos EUA; Artigo 28 do DPA; Solicitação de acesso do titular; Consentimento de cookies; Notificação de violação em 72 horas |
| HIPAA [EUA] | 5 | **92%** | 88% | +4% | Análise de entidade coberta; Modelo de BAA; Criptografia (endereçável vs obrigatória); Análise de riscos; Violação pela força de trabalho |
| NIST CSF | 5 | **96%** | 84% | +12% | Visão geral do CSF 2.0; Plano de recuperação de ransomware; Criação de perfil; Mapeamento de controles; Relatório ao conselho |
| PCI DSS | 5 | **92%** | 88% | +4% | Seleção do tipo de SAQ; Dados armazenados do Req 3 (v4.0); Obrigações em caso de violação; Testes de penetração; Escopo da tokenização |
| TSA Cybersecurity [EUA] | 5 | **100%** | 96% | +4% | Requisitos da diretiva de dutos; Elementos do CIRP; Segmentação OT/IT; Aplicabilidade a aeroportos; TSA vs CIRCIA |
| ISO 42001 | 5 | **92%** | 80% | +12% | Aplicabilidade do AIMS; Requisitos principais; Riscos específicos de IA; Gerenciamento de LLMs de terceiros; Controles de ética em IA |
| ISO 27701 | 5 | **100%** | 100% | +0% | Extensão do ISO 27001; Mapeamento do GDPR; Controles do operador; Metodologia de PIA; Certificação como evidência do GDPR |
| DORA [UE] | 5 | **88%** | 72% | +16% | Cinco pilares; Prazos de notificação de incidentes de TIC; Requisitos de TLPT; Contratos com terceiros; DORA vs EBA |
| DPDPA [Índia] | 5 | **96%** | 80% | +16% | Aplicabilidade a entidades estrangeiras; Consentimento vs GDPR; Dados de crianças (limite de 18 anos); Transferências transfronteiriças; Obrigações de SDF |
| CMMC 2.0 [EUA] | 5 | **100%** | 44% | +56% | Determinação de nível; Pontuação SPRS; Escopo do CUI; Estrutura do SSP; Prontidão para avaliação C3PAO |
| NIST AI RMF | 5 | **92%** | 84% | +8% | Visão geral das quatro funções; Avaliação de riscos de IA em contratações; Registro de riscos de scoring de crédito; Mapeamento do EU AI Act; Avaliação de lacunas do GOVERN |
| SWIFT CSP | 5 | **96%** | 72% | +24% | Escopo de arquitetura (A1/A2/A3/A4/B); Requisito de token de hardware MFA; Avaliação de lacunas do CSCF v2026; Controle 2.4 agora obrigatório; Atestação KYC-SA; Obrigações de resposta a incidentes |
| ISM [Austrália] | 5 | **92%** | 84% | +8% | Escopo e autorização de controles de SO; Preparação para avaliação IRAP; Hardening de sistemas do Capítulo 13; Mapeamento do Essential Eight para o ISM; Obrigações de provedores de nuvem na cadeia de suprimentos |
| NIS2 [UE] | 5 | **100%** | 84% | +16% | Classificação EE/IE de empresa de energia; Obrigações do Art. 21 para provedor de SaaS; Fluxo de notificação de ransomware do Art. 23; Análise de lacunas ISO 27001 vs NIS2; Interação com a lex specialis da DORA |
CISA 24-hour reportingOT segmentation TSApipeline cybersecurityrail cybersecurity directivetransit cybersecurityTSA NPRM 2024AI supplier management ISOEU AI Act management systemNIST AI RMF ISO mappingAI bias controlsAI transparency standardAI incident management ISOISO 27701:201927701 transitionstandalone PIMSAnnex A controller controlsAnnex A processor controlsCDR 2024/1772CDR 2024/1773CDR 2024/1774CDR 2025/301CDR 2025/1190TLPT financial entitiesICT concentration riskcritical ICT TPSPDORA vs NIS2EBA ICT guidelines DORADORA incident classificationDORA reporting timelinesChapter II DORAChapter III DORASection 10 DPDPARule 3 DPDPRule 6 DPDP breach notificationRule 12 parental consentIndia privacy lawIndia digital privacyDPDPA gap analysisDPDPA vs GDPRIndia data lawMeitY data protectionDigiLocker consentIndia children data lawDPDPA consent requirementsDPDPA breach notificationIndia cross-border data transferPOA&M CMMCgap analysis CMMCDIBCACCUI scoping32 CFR Part 170AI organizational profileresponsible AI frameworkAI governance frameworkAI incident responseAI RMF gap assessmentType B SWIFTSWIFT incident responseSWIFT gap assessmentSWIFT mandatory controlsSWIFT hardware tokenSWIFT log retentionISM chapterISM hardeningISM OSCALcyber.gov.auASD IRAPNIS2 penaltiesNIS2 transpositionNIS2 and DORANIS2 and ISO 27001network information security directiveCCPA gap analysisCCPA vs GDPRCalifornia data privacyCCPA service providerCCPA third partyCCPA penaltyvoluntary disclosure ITARITAR vs EARcommodity jurisdictiondefense articledefense serviceITAR compliancetechnology control planEmpowered OfficialLGPD penaltyBrazil privacy policyCSRD scopeEU sustainability reportingESRS assuranceXBRL sustainabilityCSRD vs GRICSRD vs TCFDEU Taxonomy CSRDNFRD CSRDESRS materialityvulnerability management CISCIS Controls ISO 27001CIS Controls SOC 2CIS Controls PCI DSSCIS Controls CMMCCIS Controls NIST CSFlicence exceptionENC exceptionvoluntary self-disclosureVSDSNAP-Rexport compliance programmeECPrestricted party screeningexport to Chinaexport to Russiade minimis ruleCCATSEAR vs ITARModerate baselineHigh baselineSSP narrativeSystem Security PlanPOA&MPlan of ActionConMoncontinuous monitoringSP 800-53Asecurity assessmentODVorganization-defined valuecontrol tailoringcommon controlsinherited controlsAC-2IA-2SC-8SI-2SR familyPT familysupply chain riskOSCAL3PAOFedRAMP controlsISSOsystem ownerauthorizing officialAnnex III AIAI provider obligationsAI deployer obligationshuman oversight AIAI risk managementArt. 50 transparencychatbot disclosure AIAI Act complianceGPAI obligationsopen-source AI ActAI Act penaltyAI Act timelineAI Act GDPRundue burden 508assistive technology testingFAR 52.239-2508 procurementJAWS testingVoiceOver complianceaxe accessibilitycolour contrast 508focus visible 508alt text federalWCAG conformancesuccess criteriaalt textcaptions accessibilitySC 1.4.3SC 4.1.2NVDAVoiceOverJAWS screen readerWCAG 2.2 upgradeNZISM policyAbra o Claude e navegue até Customize → Skills.
Clique em Upload Skill e selecione o arquivo .skill.
A skill agora está ativa. Inicie uma nova conversa e faça sua pergunta de conformidade — o Claude aplicará a skill automaticamente.