
Claude-Skills-Governance-Risk-and-Compliance v1.9.0
Устанавливаемые навыки Claude, предоставляющие экспертные рекомендации по соблюдению требований для 30+ фреймворков, включая ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS и EU AI Act. Включает анализ пробелов, шаблоны политик и сопоставление средств контроля.
Claude Skills для управления, рисков и соответствия (GRC)
Экспертное руководство по соответствию для ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS, TSA Cybersecurity, ISO 42001 AI Management System, ISO 27701 Privacy Information Management, DORA Digital Operational Resilience, India's Digital Personal Data Protection Act (DPDPA), CMMC 2.0 Cybersecurity Maturity Model Certification, NIST AI Risk Management Framework, SWIFT Customer Security Programme (CSP), Australian Information Security Manual (ISM), EU NIS2 Directive, CCPA/CPRA California Privacy, ITAR (International Traffic in Arms Regulations), Brazil's LGPD (Lei Geral de Proteção de Dados), EU CSRD (Corporate Sustainability Reporting Directive), CIS Controls v8 (CIS Top 18), EAR (Export Administration Regulations), NIST SP 800-53 (Security and Privacy Controls for Federal Systems), EU AI Act (Regulation (EU) 2024/1689), Section 508 (US Federal ICT Accessibility), WCAG (Web Content Accessibility Guidelines), NZISM (New Zealand Information Security Manual), Vietnam PDPL (Law on Personal Data Protection No. 91/2025/QH15), EU CRA (Cyber Resilience Act, Regulation (EU) 2024/2847), Saudi Arabia GRC (NCA ECC, Saudi PDPL, SAMA, CST), UAE GRC (Federal PDPL, DIFC, ADGM, CBUAE, ICT Health Law), TISAX (VDA ISA / ENX automotive supplier security), TPRM (third-party/vendor risk), UK Cyber Essentials, and SOX ITGC — powered by Claude Skills. Обновляется ежемесячно.
Протестировано на 180 тестовых примерах с использованием фреймворка оценки — каждый оценивался по крайней мере по 5 проверяемым утверждениям независимыми агентами (всего 902 утверждения). Навыки набрали 89% против базового уровня 57%.
Содержание
- Что такое Claude Skills?
- Для кого это?
- Навыки
- ISO 27001
- SOC 2
- FedRAMP
- GDPR
- HIPAA
- NIST CSF
- PCI DSS
- TSA Cybersecurity
- ISO 42001 AI Management System
- ISO 27701 Privacy Information Management
- DORA Digital Operational Resilience
- DPDPA India Digital Personal Data Protection
- CMMC 2.0 Cybersecurity Maturity Model Certification
- NIST AI Risk Management Framework
- SWIFT Customer Security Programme (CSP)
- Australian Information Security Manual (ISM)
- EU NIS2 Directive
- CCPA/CPRA California Privacy
- ITAR — International Traffic in Arms Regulations
- LGPD — Brazil's General Data Protection Law
- CSRD — EU Corporate Sustainability Reporting Directive
- CIS Controls v8 — CIS Top 18 Cyber Hygiene
- EAR — Export Administration Regulations
- NIST SP 800-53 — Security and Privacy Controls for Federal Systems
- EU AI Act — Regulation (EU) 2024/1689
- Section 508 — US Federal ICT Accessibility
- WCAG — Web Content Accessibility Guidelines
- NZISM — New Zealand Information Security Manual
- Vietnam PDPL — Law on Personal Data Protection
- EU CRA — Cyber Resilience Act
- Saudi Arabia GRC — Country Compliance Advisor
- UAE GRC — Country Compliance Advisor
- TISAX — Trusted Information Security Assessment Exchange
- TPRM — Third-Party Risk Management
- Cyber Essentials / CE Plus — UK Baseline Certification
- SOX ITGC — IT General Controls for SOX 404
- Потенциальные варианты использования
- Как установить навык
- Установка через Claude Code Marketplace
- Оценка навыков
- Отзывы клиентов
- Поддержка
- Автор
- Отказ от ответственности
Что такое Claude Skills?
Claude Skills — это устанавливаемые пакеты знаний, которые расширяют возможности Claude для конкретных предметных областей. Навык — это файл .skill — упакованный архив, содержащий инструкционный файл SKILL.md и дополнительные справочные материалы, — который вы загружаете в Claude один раз и используете во всех своих беседах.
После установки навык активируется автоматически, когда ваша беседа затрагивает его тему. Вам не нужно вызывать его по имени или использовать специальные команды. Claude просто становится более глубоким экспертом в этой области на время вашей сессии.
Навыки идеальны, когда вам нужны:
- Последовательные ответы экспертного уровня по специализированной теме
- Результаты, отформатированные в соответствии с профессиональными или нормативными стандартами (например, готовые к аудиту описания контролей, шаблоны политик с нужными пунктами)
- Знания в предметной области, выходящие за рамки общего обучения LLM — например, знание того, какие конкретные контроли NIST 800-53 применимы к данному сценарию, или какие статьи GDPR регулируют международную передачу данных
Как работают навыки под капотом: Каждый файл .skill содержит основной SKILL.md, который загружается в контекст Claude при срабатывании навыка, а также справочные файлы, которые загружаются по требованию для более глубоких подтем. Этот шаблон «прогрессивного раскрытия» обеспечивает эффективное использование контекста, делая при этом исчерпывающие знания доступными при необходимости.
Для кого это?
Эти навыки предназначены для специалистов, работающих в области информационной безопасности, конфиденциальности и нормативного соответствия — будь то в организациях, стремящихся к сертификации, командах разработчиков, создающих соответствующие требованиям системы, или консультантах, поддерживающих клиентов.
Команды по безопасности и соответствию используют эти навыки для ускорения оценки пробелов, создания черновиков политик, сопоставления контролей и подготовки пакетов доказательств — сжимая недели справочной работы в минуты.
Разработчики программного обеспечения и инженеры используют их, чтобы понять, какие контроли должны быть реализованы в их системах, проверить код и архитектуру на предмет проблем соответствия и получить практические технические рекомендации, привязанные к конкретным нормативным требованиям.
Специалисты по праву, конфиденциальности и GRC используют их для составления нормативных документов (DPA, BAA, уведомления о конфиденциальности), ответов на вопросы клиентов с точными нормативными ссылками и поддержания актуальности требований фреймворков.
Организации здравоохранения используют навык HIPAA для оценки систем, создания необходимых уведомлений и соглашений, а также обучения сотрудников обязанностям — без необходимости привлекать консультанта по соответствию для каждого вопроса.
Поставщики облачных услуг, стремящиеся к получению федеральных государственных контрактов, используют навык FedRAMP для навигации по процессу ATO, написания описаний SSP, управления POA&M и подготовки к оценкам 3PAO.
Стартапы и малые и средние предприятия используют эти навыки, чтобы понять, что требует от них тот или иной фреймворк, определить масштаб своих программ соответствия и получить результат экспертного качества без большой внутренней команды.
Навыки
1.
ISO 27001
Файл: ISO 27001 - Claude Skill/iso27001.skill
Навык ISO 27001 превращает Claude в эксперта-ведущего аудитора ISO 27001 и консультанта по внедрению СУИБ. Он охватывает как ISO 27001:2013 (114 контролей, 14 доменов), так и ISO 27001:2022 (93 контроля, 4 темы), по умолчанию используя текущую версию 2022 года.
Что он делает:
- Проводит структурированный анализ пробелов по обязательным разделам (4–10) и всем контролям Приложения A
- Создаёт полные, готовые к аудиту документы политик с блоками управления документами, заявлениями об области применения и сопоставлениями разделов с контролями
- Предоставляет пошаговое руководство по внедрению контролей для любого контроля Приложения A
- Создаёт реестры рисков и планы обработки рисков с использованием методологии вероятности × воздействия
- Создаёт шаблоны Заявления о применимости (SoA), охватывающие все 93 контроля
- Руководит переходом с 2013 на 2022, объясняя 11 новых контролей и изменения в сопоставлении
Триггерные фразы: ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit
2.
SOC 2
Файл: SOC 2 - Claude Skill/soc2.skill
Навык SOC 2 превращает Claude в эксперта-консультанта по соответствию SOC 2, основанного на Критериях доверительных услуг AICPA 2017 (TSC) с пересмотренными точками фокуса 2022 года. Он охватывает все пять TSC: Безопасность (CC1–CC9), Доступность (A1), Конфиденциальность (C1), Целостность обработки (PI1) и Приватность (P1–P8).
Что он делает:
- Проводит анализ пробелов по всем применимым критериям TSC с оценками статуса 🔴/🟡/🟢 и дорожными картами устранения
- Составляет все 12 основных политик SOC 2 (Информационная безопасность, Контроль доступа, Реагирование на инциденты, Управление изменениями, Оценка рисков, Управление поставщиками, BCP/DR и другие)
- Документирует контроли в готовом для аудитора формате: ID контроля, критерий TSC, тип, владелец, частота, доказательства и процедура тестирования
- Создаёт контрольные списки доказательств, сопоставленные с каждым критерием, с рекомендациями по выборке для аудитов Type 1 и Type 2
- Управляет рисками поставщиков: категоризация, анкеты безопасности из 32 вопросов, проверка отчётов SOC 2, отслеживание CUEC и контрактные требования
- Адаптирует свой тон — простой язык для команд, впервые проходящих SOC 2, технический вывод с кодами AICPA для практиков и аудиторов
Триггерные фразы: SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence
3.
FedRAMP [US]
Файл: FedRamp - Claude Skill/fedramp.skill
Навык FedRAMP превращает Claude в осведомлённого консультанта по FedRAMP, охватывающего полный жизненный цикл авторизации для поставщиков облачных услуг (CSP) в соответствии с NIST SP 800-53 Rev 5 и новым фреймворком CR26 (FedRAMP Consolidated Rules for 2026). Актуально по состоянию на август 2026 года — CR26 является окончательным (обязателен с 1 января 2027 года) с классами сертификации A–D (A = пилотный/переходный, B = LI-SaaS/Low, C = Moderate, D = High), открытие потоков классов в августе 2026 года, FedRAMP 20x в качестве основного пути, Ready выведен из эксплуатации 28 июля 2026 года (Legacy FedRAMP Ready), и мандат OSCAL от 30 сентября 2026 года для новых авторизаций.
Что он делает:
- Проводит оценки готовности и пробелов с использованием контрольного списка из 75+ пунктов, сопоставленного с классами сертификации CR26 (A/B/C/D)
- Руководит составлением документации ATO: Планы безопасности системы (SSP), POA&M (с правильными SLA: Critical=15д, High=30д, Moderate=90д, Low=365д), SAP, SAR и все приложения (A–Q)
- Сопоставляет контроли NIST 800-53 Rev 5 по всем 20 семействам контролей; консультирует по подходу непрерывной авторизации FedRAMP 20x
- Предоставляет рекомендации по облачной архитектуре для AWS GovCloud, Azure Government и Google Cloud Government
- Поддерживает обязательства непрерывного мониторинга (ConMon): ежемесячные результаты, управление SLA POA&M, запросы на отклонения
- Консультирует по готовности к OSCAL для обязательного срока подачи 30 сентября 2026 года
Триггерные фразы: FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class
4. 🇪🇺 GDPR [EU]
Файл: GDPR - Claude Skill/gdpr-compliance.skill
Навык GDPR превращает Claude в эксперта-помощника по соответствию GDPR, который объединяет технические и юридические перспективы. Он охватывает полный регламент EU GDPR с примечаниями по UK GDPR (DPA 2018) там, где правила различаются, и автоматически адаптирует свой тон — технический для разработчиков, юридически точный для специалистов по соответствию и конфиденциальности.
Что он делает:
- Проверяет код, API, схемы баз данных и архитектуры на нарушения GDPR, выдавая выводы с оценкой серьёзности (🔴/🟡/🟢), сопоставленные с конкретными статьями GDPR
- Составляет документы о соответствии из встроенных шаблонов: Уведомления о конфиденциальности (ст. 13/14), Соглашения об обработке данных (ст. 28), Баннеры cookie/согласия, DPIA (ст. 35), Политики хранения данных и Процедуры прав субъектов данных
- Отвечает на вопросы о соответствии с авторитетными ссылками на статьи — каждый ответ начинается с регулирующей статьи, затем исключения, затем практические последствия
- Анализирует потоки данных и обработку PII по шести измерениям (что, почему, где, кто, как долго, как защищено) и проверяет соответствие требованиям RoPA
- Охватывает все ключевые области GDPR: правовое основание, согласие, права субъектов данных (ст. 15–22), международные передачи (ст. 44–49), реагирование на нарушения (ст. 32–34), данные особых категорий (ст. 9–10) и штрафы (ст. 77–84)
Триггерные фразы: GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB
5.
HIPAA [US]
Файл: HIPAA - Claude Skill/hipaa-compliance.skill
Навык HIPAA превращает Claude в осведомлённого консультанта по соответствию HIPAA, охватывающего Правило конфиденциальности, Правило безопасности и Правило уведомления о нарушениях (45 CFR части 160 и 164 с поправками HITECH). Он служит как техническим командам, создающим системы, обрабатывающие ePHI, так и командам по соответствию/юридическим вопросам, управляющим организационными обязательствами.
Что он делает:
- Проверяет документы, системы и архитектуры на соответствие HIPAA, выдавая структурированные выводы со ссылками на CFR, уровнями риска (High / Medium / Low) и шагами по устранению
- Создаёт документы, соответствующие HIPAA, из девяти готовых шаблонов: Уведомление о практике конфиденциальности (NPP), Соглашения с деловыми партнёрами (BAA), Формы авторизации, Подтверждения обучения персонала, Отчёты о инцидентах безопасности, Шаблоны анализа рисков и другие — все с встроенными ссылками на CFR
- Консультирует по техническим мерам защиты для современных облачных сред (AWS, Azure, GCP), FHIR API, мобильных/BYOD и конвейеров DevOps — охватывая все 54 спецификации реализации Правила безопасности (Required и Addressable)
- Объясняет HIPAA простым языком для любой аудитории — от разработчиков, нуждающихся в рекомендациях по шифрованию, до общего персонала, изучающего, что считается PHI
- Руководит реагированием на нарушения с использованием 4-факторной оценки рисков, сроков уведомления, обязательств по отчётности перед HHS и пошаговых рекомендаций для каждого сценария
Триггерные фразы: HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule
6.
NIST CSF
Файл: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill
Навык NIST CSF превращает Claude в эксперта-консультанта по NIST Cybersecurity Framework, охватывающего как CSF 2.0 (февраль 2024), так и CSF 1.1 (апрель 2018), по умолчанию используя текущий CSF 2.0. Он охватывает все шесть функций — Govern, Identify, Protect, Detect, Respond, Recover — включая новую функцию Govern, введённую в CSF 2.0.
Что он делает:
- Проводит структурированные оценки пробелов по всем шести функциям, категориям и подкатегориям CSF 2.0
- Создаёт Организационные профили — текущий и целевой — согласованные с бизнес-контекстом, толерантностью к риску и нормативными обязательствами
- Оценивает Уровни внедрения (1–4) по трём измерениям и предоставляет целевые рекомендации по продвижению
- Создаёт приоритизированные дорожные карты внедрения с поэтапными действиями на 30/60/90 дней и стратегическими действиями
- Сопоставляет подкатегории CSF с NIST SP 800-53, ISO 27001:2022 и CIS Controls v8
- Создаёт политики, согласованные с функциями CSF — политика управления, реагирование на инциденты, безопасность данных, контроль доступа и другие
- Руководит миграцией с CSF 1.1 на CSF 2.0 с подробным сопоставлением подкатегорий и контрольным списком миграции
Триггерные фразы: NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment
7.
PCI DSS
Файл: PCI Compliance - Claude Skill/PCI-Compliance.skill
Навык PCI DSS превращает Claude в эксперта-консультанта по соответствию PCI DSS, охватывающего PCI DSS v4.0.1 (июнь 2024 — текущая версия), включая все требования, ставшие обязательными 31 марта 2025 года. Он охватывает все 12 требований, все 8 типов SAQ, уровни торговцев и поставщиков услуг, а также ключевые изменения v4.0 по сравнению с v3.2.1.
Что он делает:
- Определяет область действия среды данных держателей карт (CDE) — выявляет, что входит в область действия, оценивает сегментацию сети и рекомендует сокращение области действия с помощью токенизации или P2PE
- Выбирает правильный тип SAQ — проходит по дереву решений для SAQ A, A-EP, B, B-IP, C, C-VT, P2PE и D с обоснованием
- Проводит структурированные оценки пробелов по всем 12 требованиям с требованиями к доказательствам QSA и распространёнными пробелами
- Предоставляет руководство по внедрению контролей для любого подтребования PCI DSS — что внедрять, какие доказательства нужны и распространённые ошибки
- Создаёт политики, согласованные с PCI DSS — реагирование на инциденты, контроль доступа, криптография, управление патчами, хранение данных и другие
- Руководит миграцией с v3.2.1 на v4.0.1, включая новые требования для расширения MFA, целостности скриптов платёжной страницы (Req 6.4.3), защиты от фишинга (Req 5.4.1) и автоматизированного анализа журналов (Req 10.4.1.1)
- Объясняет Defined vs Customised Approach и когда использовать Targeted Risk Analysis (TRA)
Триггерные фразы: PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3
8. 🚨 TSA Cybersecurity [US]Файл: TSA Compliance - Claude Skill/TSA-Compliance.skill
Навык TSA Cybersecurity превращает Claude в экспертного консультанта по директивам TSA в области кибербезопасности для критической транспортной инфраструктуры. Он охватывает все действующие серии директив TSA по безопасности — SD Pipeline-2021-01G, SD Pipeline-2021-02F, SD 1580-21-01E (грузовые железнодорожные перевозки) и SD 1582-21-01E (транзит/пассажирские железнодорожные перевозки) — а также NPRM от ноября 2024 года, предлагающий формализовать эти директивы в качестве постоянных федеральных нормативных актов.
Примечание об SSI: Директивы TSA по безопасности классифицируются как Sensitive Security Information (SSI) в соответствии с 49 CFR Part 1520. Этот навык построен на основе общедоступных резюме, уведомлений Federal Register и публикаций DHS/CISA — а не на полном тексте директив с ограниченным доступом. Подпадающие под действие организации получают фактический текст директивы напрямую от TSA.
Что он делает:
- Определяет применимость — какая серия директив применяется к вашей организации (трубопроводы, грузовые железнодорожные перевозки, транзит или автобусы) и что это означает для ваших обязательств по соблюдению требований
- Проводит структурированные оценки пробелов по четырём техническим областям: сегментация сетей IT/OT, контроль доступа (MFA), непрерывный мониторинг и управление патчами
- Составляет документы программы управления киберрисками (CRMP): план реализации кибербезопасности (CIP/COIP), план реагирования на инциденты (IRP), обзор архитектурного проектирования (ADR) и план оценки кибербезопасности (CAP)
- Руководит реализацией, специфичной для OT/ICS — диоды данных, jump-серверы для устаревших HMI, инструменты пассивного мониторинга (Claroty, Dragos, Nozomi), жизненный цикл патчей OT с координацией с поставщиками
- Разъясняет обязательства по 24-часовому уведомлению CISA об инцидентах: что подлежит уведомлению, как сообщать, примерный текст первоначального отчёта и пересечение с CIRCIA
- Консультирует по ежегодному тестированию IRP — минимум две цели, тестовые сценарии, требования к документации и процесс анализа по итогам
- Разъясняет влияние NPRM 2024 года: соответствие NIST CSF 2.0, базовый уровень CISA CPG, предлагаемая структура COIP и что изменится после окончательного принятия правила
Триггерные фразы: TSA Security Directive, SD Pipeline-2021, SD 1580-21-01, SD 1582-21-01, TSA cybersecurity, Critical Cyber Systems, CCS, Cybersecurity Coordinator, Cybersecurity Implementation Plan, CIP, CRMP, IRP testing, Architecture Design Review, ADR, CAP, CISA 24-hour reporting, OT segmentation TSA, pipeline cybersecurity, rail cybersecurity directive, transit cybersecurity, TSA NPRM 2024
9.
ISO 42001 AI Management System
Файл: ISO 42001 - Claude Skill/ISO-42001.skill
Навык ISO 42001 превращает Claude в экспертного консультанта по системе менеджмента ИИ (AIMS) ISO/IEC 42001:2023 — первому в мире международному стандарту управления ИИ. Он обслуживает как поставщиков ИИ (организации, которые разрабатывают или развёртывают ИИ), так и пользователей ИИ (организации, интегрирующие сторонний ИИ), охватывая полный жизненный цикл сертификации от оценки пробелов до готовности к аудиту этапа 2.
Что он делает:
- Проводит структурированные оценки пробелов по всем обязательным разделам (4–10) и всем 38 мерам контроля Приложения A (области A.2–A.10) со статусами 🔴/🟡/🟢, требованиями к доказательствам и поэтапной дорожной картой устранения
- Пошагово руководит обязательным этапом оценки воздействия системы ИИ (AISIA) — выявление затронутых групп населения, оценка аспектов воздействия (серьёзность, обратимость, масштаб, человеческий надзор), классификация уровня воздействия (низкий/средний/высокий) и определение соразмерных требований к контролю
- Выполняет оценку рисков ИИ по всем категориям рисков: риски модели (предвзятость, дрейф, галлюцинации, состязательные атаки), риски данных (качество, отравление, конфиденциальность в обучающих данных), операционные риски (расширение области применения, чрезмерная зависимость от человека) и риски цепочки поставок (риск сторонней модели, зависимости от API)
- Формирует полное Заявление о применимости (SoA), охватывающее все 38 мер контроля Приложения A (A.2.2–A.10.4), с решениями о применимости, обоснованиями и статусом внедрения
- Составляет все основные политики AIMS — политику в области ИИ, политику управления рисками ИИ, политику допустимого использования ИИ, политику управления данными для ИИ, политику управления инцидентами ИИ, политику жизненного цикла систем ИИ и политику управления поставщиками ИИ — каждая с блоками контроля документов и ссылками на разделы
- Создаёт контрольные списки аудита этапов 1 и 2 со статусами RAG, требованиями к доказательствам по каждому разделу и типичными зонами внимания аудиторов
- Сопоставляет ISO 42001 с EU AI Act — приводит AISIA в соответствие с оценкой воздействия на основные права (FRIA) для систем ИИ высокого риска; сопоставляет меры контроля Приложения A с техническими требованиями EU AI Act
- Интегрирует ISO 42001 с ISO 27001 для организаций, создающих единую ISMS + AIMS
Триггерные фразы: ISO 42001, ISO/IEC 42001, AI Management System, AIMS, AISIA, AI System Impact Assessment, responsible AI standard, AI governance standard, Annex A AI controls, AI risk assessment ISO, Statement of Applicability AI, AI policy ISO, AI certification, AI lifecycle controls, AI supplier management ISO, EU AI Act management system, NIST AI RMF ISO mapping, AI bias controls, AI transparency standard, AI incident management ISO
10.
ISO 27701 Privacy Information Management
Файл: ISO 27701 - Claude Skill/iso27701.skill
Навык ISO 27701 превращает Claude в экспертного консультанта по системе менеджмента информации о конфиденциальности (PIMS) ISO/IEC 27701:2025 — охватывая полный жизненный цикл от оценки пробелов до сертификации. Он работает как с ISO 27701:2025 (новое автономное издание), так и с ISO 27701:2019 (устаревшее расширение ISO 27001), и охватывает как контролёров PII, так и обработчиков PII.
Что он делает:
- Проводит структурированный анализ пробелов по всем обязательным разделам HLS (4–10) и всем 78 мерам контроля Приложения A — 31 для контролёров PII (A.1), 18 для обработчиков PII (A.2) и 29 общих мер безопасности (A.3)
- Формирует полные, готовые к аудиту документы политик PIMS — политику конфиденциальности, реестры операций обработки (RoPA), процедуру реализации прав субъектов данных, процедуру Privacy by Design, соглашения об обработке данных (DPA) и другое
- Создаёт реестры рисков конфиденциальности, ориентированные на вред субъектам PII, инициирует DPIA для обработки высокого риска и формирует планы обработки рисков
- Создаёт Заявления о применимости (SoA) с учётом роли организации (контролёр, обработчик или обе) с решениями о применимости и обоснованием
- Предоставляет руководство по внедрению для каждой меры контроля для всех мер A.1, A.2 и A.3 — с целью, шагами внедрения, доказательствами для аудита и типичными ошибками
- Руководит переходом с 2019 на 2025 с полной таблицей сопоставления мер контроля, контрольным списком анализа пробелов и рекомендуемым графиком до крайнего срока в октябре 2028 года
- Сопоставляет ISO 27701 с GDPR статья за статьёй, а также с CCPA/CPRA, LGPD, PIPEDA, PDPA (Сингапур/Таиланд) и UK GDPR
Триггерные фразы: ISO 27701, PIMS, privacy information management, PII controller, PII processor, privacy risk assessment, DPIA, data subject rights, records of processing activities, RoPA, privacy by design, data processing agreement, DPA, GDPR alignment ISO 27701, ISO 27701:2025, ISO 27701:2019, 27701 transition, standalone PIMS, Annex A controller controls, Annex A processor controls
11.
DORA [EU] — Digital Operational Resilience
Файл: DORA - Claude Skill/dora.skill
Навык DORA превращает Claude в экспертного консультанта по Регламенту (ЕС) 2022/2554 (Digital Operational Resilience Act) — основополагающему регламенту в области ИКТ для финансовых организаций ЕС с 17 января 2025 года. Он включает все 64 статьи DORA, все 12 принятых RTS/ITS и обеспечивает точное руководство на уровне статей для каждого рабочего процесса соблюдения требований. Он чётко отделяет DORA от NIS2, устаревших руководств EBA по ИКТ и ISO 27001 — распространённого источника путаницы в общих ответах LLM.
Что он делает:
- Проводит структурированный анализ пробелов DORA по всем четырём столпам: система управления рисками ИКТ (Глава II, ст. 5–16), управление инцидентами (Глава III, ст. 17–23), тестирование устойчивости / TLPT (Глава IV, ст. 24–27) и риски третьих сторон в области ИКТ (Глава V, ст. 28–44)
- Руководит классификацией инцидентов, связанных с ИКТ, по критериям ст. 18 и порогам существенности в CDR (ЕС) 2024/1772, с полным деревом решений для крупных и незначительных инцидентов
- Создаёт трёхэтапные процедуры отчётности об инцидентах согласно ст. 19 и CDR (ЕС) 2025/301 — первоначальный (4 ч), промежуточный (72 ч), окончательный (1 месяц) — включая требования к содержанию на каждом этапе
- Проверяет и составляет договорные положения согласно ст. 30(2)(a)–(i), выявляя распространённый пробел в правах на аудит с гипермасштабируемыми облачными провайдерами
- Создаёт или проверяет Реестр информации со всеми обязательными полями согласно CIR (ЕС) 2024/2956
- Оценивает риск концентрации ИКТ согласно ст. 28(6) и ст. 29 — включая зависимость нескольких функций от одного облачного провайдера
- Определяет объём программ TLPT согласно ст. 26 и CDR (ЕС) 2025/1190, охватывая этап анализа угроз, тестирование red team, взаимное признание и требования к квалификации тестировщиков
- Составляет документацию системы управления рисками ИКТ согласно ст. 6–14 и CDR (ЕС) 2024/1774
- Точно разграничивает Главу II (проактивное управление рисками ИКТ) и Главу III (реактивное управление инцидентами) — распространённую точку путаницы в соблюдении требований
- Ссылается на все 12 принятых RTS/ITS по точному номеру регламента (CDR/CIR) с сопоставлением на уровне статей
Триггерные фразы: DORA, Regulation (EU) 2022/2554, digital operational resilience, ICT risk management framework, DORA gap analysis, Art. 6 DORA, Art. 17 ICT incident, Art. 18 classification, Art. 19 incident reporting, Art. 26 TLPT, Art. 28 third-party risk, Art. 30 contractual provisions, Register of Information, CIR 2024/2956, CDR 2024/1772, CDR 2024/1773, CDR 2024/1774, CDR 2025/301, CDR 2025/1190, TLPT financial entities, ICT concentration risk, critical ICT TPSP, DORA vs NIS2, EBA ICT guidelines DORA, DORA incident classification, DORA reporting timelines, Chapter II DORA, Chapter III DORA
12. 🇮🇳 DPDPA [India] — Digital Personal Data Protection Act
Файл: DPDPA - Claude Skill/dpdpa.skill
Навык DPDPA превращает Claude в экспертного консультанта по Закону Индии о защите цифровых персональных данных 2023 года и окончательным Правилам DPDP 2025 года (уведомлены 13 ноября 2025 года, вступают в силу 13 мая 2027 года). Он охватывает все 44 раздела Закона и все 23 Правила, с точными ссылками на разделы, сопоставлением с GDPR и рекомендациями, адаптированными как для индийских компаний, так и для глобальных организаций с индийскими субъектами данных.
Что он делает:
- Проводит структурированный анализ пробелов DPDPA, охватывающий уведомление и согласие (разделы 5–6 + правила 3–4), законную обработку (раздел 7), обязанности доверительного управляющего данными (раздел 8 + правила 6–9), данные детей (раздел 9 + правила 10–12) и обязанности SDF (раздел 10 + правило 13)
- Разграничивает DPDPA и GDPR по 8 ключевым аспектам — сфера действия (только цифровые данные против всех персональных данных), законные основания (в DPDPA нет законных интересов), стандарт согласия (безусловное + без объединения), трансграничная передача (чёрный список против белого списка), право на удаление (уже в DPDPA), требования к DPO (только для SDF; резидент Индии), порог для детей (18 лет против 16), модель правоприменения (единый Совет против нескольких DPA)
- Руководит разработкой уведомлений согласно правилу 3 — отдельный формат, простой язык, обязательства по многоязычности (Восьмое приложение) и требования к уведомлению о данных, собранных до вступления в силу
- Консультирует по только двум законным основаниям — согласие (раздел 6) и девять определённых законных целей (раздел 7) — и выявляет операции обработки по GDPR, требующие нового согласия в соответствии с DPDPA
- Руководит уведомлением об утечках согласно разделу 8(6) и правилу 6 — 72-часовой срок уведомления Совета, требования к содержанию, обязанности обработчика по уведомлению и отличие от подхода GDPR на основе порога риска (все утечки подлежат уведомлению Совета)
- Разрабатывает программы соблюдения требований по данным детей — порог 18 лет, методы проверки согласия родителей по правилу 12 (DigiLocker, государственные токены, существующие проверенные данные, виртуальные токены) и абсолютные запреты на отслеживание/профилирование/таргетированную рекламу
- Консультирует значимых доверительных управляющих данными (SDF) по дополнительным обязанностям — DPO-резидент Индии (раздел 10 + правило 13(2)), ежегодная DPIA (правило 13(3)), ежегодный независимый аудит (правило 13(4)) и готовность к локализации данных
- Руководит реализацией прав субъектов данных — доступ (раздел 11), исправление/удаление (раздел 12), рассмотрение жалоб (раздел 13 — обязательное исчерпание до жалобы в Совет) и уникальное право на назначение представителя (раздел 14)
- Консультирует по трансграничной передаче — подход чёрного списка (раздел 16), ни одна страна в настоящее время не уведомлена как ограниченная (апрель 2026 года), и договорные гарантии рекомендуются несмотря на отсутствие формальных ограничений
- Консультирует глобальные организации по их территориальным обязательствам — тест на связь с Индией (раздел 3), пробелы в соблюдении GDPR, которые не удовлетворяют DPDPA, и приоритеты миграции с GDPR на DPDPA
Триггерные фразы: DPDPA, Digital Personal Data Protection Act, India data protection, Data Fiduciary, Data Principal, Significant Data Fiduciary, SDF, Data Protection Board of India, DPBI, DPDP Rules 2025, Section 5 DPDPA, Section 6 DPDPA, Section 7 DPDPA, Section 8 DPDPA, Section 9 DPDPA, Section 10 DPDPA, Rule 3 DPDP, Rule 6 DPDP breach notification, Rule 12 parental consent, India privacy law, India digital privacy, DPDPA gap analysis, DPDPA vs GDPR, India data law, MeitY data protection, DigiLocker consent, India children data law, DPDPA consent requirements, DPDPA breach notification, India cross-border data transfer
13.
CMMC 2.0 [US] — Cybersecurity Maturity Model Certification
Файл: CMMC - Claude Skill/cmmc.skill
Навык CMMC 2.0 превращает Claude в экспертного консультанта по соблюдению требований CMMC для американских оборонных подрядчиков, работающих с программой сертификации Cybersecurity Maturity Model Certification. Он охватывает все три уровня CMMC — уровень 1 (17 практик FAR 52.204-21), уровень 2 (110 практик NIST SP 800-171 Rev 2) и уровень 3 (110+ требований NIST SP 800-172) — в соответствии с окончательным правилом 32 CFR Part 170 (вступило в силу 16 декабря 2024 года). Актуально по состоянию на август 2026 года — включая приостановку этапа 2 от 13 июля 2026 года (требования C3PAO приостановлены до завершения проверки Целевой группы по реформированию CMMC, ожидаемой ≈ 13 сентября 2026 года; направления самооценки и все обязательства DFARS продолжают действовать).
Что он делает:
- Определяет правильный уровень CMMC для данного контракта на основе обработки FCI и CUI, наличия положений DFARS (7012, 7019, 7020, 7021) и критичности программы
- Проводит структурированные оценки пробелов по всем 17 областям CMMC — AC, AT, AU, CM, IA, IR, MA, MP, PE, PS, RA, CA, SC, SI — в соответствии с полным набором из 110 практик для уровня 2
- Составляет полные планы безопасности системы (SSP), охватывающие определение границ системы, диаграммы потоков данных CUI и описания внедрения мер контроля для всех 110 практик
- Рассчитывает и объясняет оценку SPRS (начиная со 110; вычеты за каждую невыполненную практику; диапазон от −203 до +110) и определяет приоритеты пробелов с наибольшим влиянием (MFA, криптография FIPS, контроль потоков CUI, журналирование аудита)
- Управляет жизненным циклом POA&M — определяет, какие практики могут оставаться в POA&M при сертификации, составляет этапы устранения и отслеживает 180-дневный срок закрытия
- Определяет объём CUI — выявляет, какие системы, люди и процессы входят в область действия, рекомендует стратегии изолированной среды для сокращения объёма и отмечает требования FedRAMP Moderate для облачных сервисов, обрабатывающих CUI
- Готовит к оценкам C3PAO — объясняет четырёхэтапный процесс оценки (проверка документации, оценочные мероприятия, выводы, решение о сертификации), перечисляет необходимые доказательства по каждому типу практики и определяет 7 критических практик, блокирующих условную сертификацию
- Разъясняет обязательства по положениям DFARS: 72-часовое уведомление об инцидентах через DIBNET (DFARS 252.204-7012), подача самооценки в SPRS и требования по распространению на субподрядчиков согласно DFARS 252.204-7021
Триггерные фразы: CMMC, CMMC 2.0, CMMC Level 2, CUI, Controlled Unclassified Information, NIST 800-171, DFARS 7021, DFARS 252.204-7021, C3PAO, SPRS score, defense contractor, DIB, DoD contractor, FCI, SSP CMMC, POA&M CMMC, gap analysis CMMC, DIBCAC, CUI scoping, 32 CFR Part 170
14. 🤖 NIST AI Risk Management Framework
Файл: NIST AI RMF - Claude Skill/nist-ai-rmf.skill
Навык NIST AI RMF превращает Claude в экспертного консультанта по NIST AI Risk Management Framework (AI RMF 1.0), опубликованному в январе 2023 года как NIST AI 100-1. Он охватывает все четыре основные функции — GOVERN, MAP, MEASURE и MANAGE — с их 19 категориями и подкатегориями, предлагаемые действия из AI RMF Playbook и подробное руководство по оценке систем ИИ на предмет доверия.
Что он делает:
- Создаёт организационные профили ИИ — текущий профиль (где вы находитесь) и целевой профиль (где вы хотите быть) по всем 19 категориям с оценкой пробелов и приоритизированной дорожной картой устранения
- Проводит оценки пробелов GOVERN по всем 6 категориям (GV-1 – GV-6) — политики рисков ИИ, структуры подотчётности, роли, кросс-функциональные команды, толерантность к риску и соответствие нормативным требованиям
- Руководит определением контекста MAP для любой системы ИИ — документирование предполагаемого использования, картирование затронутых заинтересованных сторон, анализ рисков/выгод и характеристика вероятности/воздействия
- Определяет действия по оценке MEASURE 2.x перед развёртыванием — тестирование на предвзятость/справедливость (демографический паритет, выравненные шансы, несоразмерное воздействие), объяснимость (SHAP, LIME, контрфактуалы), состязательная устойчивость, оценка конфиденциальности и проверка человеческого надзора
- Создаёт реестры рисков ИИ с указанием категории AI RMF для каждого риска (например, MAP 5.2, MEASURE 2.2, MANAGE 2.3), свойства доверия под угрозой, вариантов обработки и ответственных
- Предоставляет руководство по реагированию на инциденты MANAGE — триггеры отказа модели, процедуры локализации, пороги уведомления заинтересованных сторон и циклы извлечения уроков
- Сопоставляет AI RMF с ISO 42001, EU AI Act и NIST CSF — показывая, какие категории AI RMF удовлетворяют ст. 9 (система управления рисками EU AI Act), эквивалентные разделы ISO 42001 и как AI RMF расширяет NIST CSF за пределы кибербезопасности в область социальных и этических рисков ИИ
Триггерные фразы: NIST AI RMF, AI RMF, NIST AI 100-1, AI Risk Management Framework, GOVERN function, MAP function, MEASURE function, MANAGE function, AI RMF Playbook, AI risk profile, AI trustworthiness, AI bias assessment, AI explainability, MEASURE 2.2, AI risk register, AI organizational profile, responsible AI framework, AI governance framework, AI incident response, AI RMF gap assessment
15. 🏦 SWIFT Customer Security Programme (CSP)
Файл: SWIFT CSP - Claude Skill/swift-csp.skillНавык SWIFT CSP превращает Claude в экспертного консультанта по SWIFT Customer Security Controls Framework (CSCF) v2026 — обязательной программе кибербезопасности для всех участников сети SWIFT. Он охватывает все 32 контроля (25 обязательных + 7 рекомендательных — Control 2.4 Back-Office Data Flow Security повышен до обязательного в v2026), все пять типов архитектуры (A1/A2/A3/A4/B), процесс ежегодной аттестации KYC-SA (окно с 1 июля по 31 декабря 2026 года) и полные кросс-фреймворковые сопоставления с ISO 27001:2022, PCI DSS v4.0.1 и NIST CSF 2.0.
Что он делает:
- Определяет правильный тип архитектуры SWIFT (A1/A2/A3/A4/B) по описанию подключения организации к SWIFT и формирует полную матрицу применимости обязательных/рекомендательных контролей
- Проводит структурированные оценки пробелов CSCF v2026 со статусом 🔴/🟡/🟢 по каждому контролю, требованиями к доказательствам и приоритизированными дорожными картами устранения
- Предоставляет углублённое руководство по внедрению для всех 25 обязательных контролей — включая Control 2.4 (Back-Office Data Flow Security, впервые ставший обязательным в v2026) с шагами внедрения и аудиторскими доказательствами
- Проводит через полный процесс аттестации KYC-SA — подготовка доказательств по каждому контролю, критерии квалификации независимого оценщика, шаги подачи через портал и видимость для контрагентов после подачи
- Консультирует по изменениям CSCF v2025 → v2026: Control 2.4 повышен с рекомендательного до обязательного; окно аттестации с 1 июля по 31 декабря 2026 года
- Предоставляет специфичное для SWIFT руководство по реагированию на инциденты — первоначальное уведомление в течение 24 часов на [email protected], полный отчёт в течение 30 дней, сохранение доказательств и требования к содержанию IRP для Control 7.1
- Объясняет обязанности Type B (service bureau) — разделение обязанностей бюро и клиента, а также как проверить аттестацию KYC-SA вашего бюро
- Сопоставляет контроли CSCF с ISO 27001:2022, PCI DSS v4.0.1 и NIST CSF 2.0 — выявляя как синергии, так и специфичные для SWIFT дополнения, не покрываемые существующими сертификациями
Триггерные фразы: SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, Type B SWIFT, SWIFT incident response, SWIFT gap assessment, SWIFT mandatory controls, SWIFT hardware token, SWIFT log retention
16. 🇦🇺 ISM [Австралия] — Australian Information Security Manual
Файл: ISM - Claude Skill/ism.skill
Навык ISM превращает Claude в экспертного консультанта по Australian Information Security Manual — общегосударственному фреймворку кибербезопасности, публикуемому Australian Signals Directorate (ASD) для австралийских федеральных и региональных государственных организаций и их цепочек поставок. Он охватывает все 22 главы руководства, шестишаговый цикл управления рисками, маркировку применимости контролей (от OFFICIAL до TOP SECRET), программу оценки IRAP, авторизацию систем и связь с Essential Eight. Актуален по состоянию на выпуск ISM за июнь 2026 года — включая реструктурированные 49 принципов кибербезопасности (GOVERN удвоен до 14), первые в своём роде контроли для AI-приложений (ISM-2112/2113/2114) и расширенные требования к одобренной ASD криптографии для данных в транзите.
Что он делает:
- Применяет систему маркировки применимости контролей ISM — определяет, какие контроли NC/OS/PROTECTED/SECRET/TOP SECRET применимы к системе, и объясняет правило накопления (более высокие классификации включают все контроли более низких уровней)
- Проводит через полный путь авторизации системы — определение границы системы, выбор и внедрение контролей, оценка IRAP, подписание ATO уполномоченным должностным лицом и постоянный мониторинг
- Готовит организации к оценкам IRAP — контрольные списки артефактов (SSP, схемы сети, реестр активов, реестр рисков, набор политик, доказательства контролей), что ожидать во время оценки и путь от POA&M после оценки к ATO
- Предоставляет углублённое руководство по всем 22 главам руководства ISM: усиление защиты системы (гл. 13), SLA управления патчами (гл. 14), требования к логированию/мониторингу (гл. 15), криптографические стандарты (гл. 20), безопасность электронной почты (гл. 18), сети (гл. 19) и другое
- Объясняет Essential Eight как приоритизированное подмножество ISM — сопоставляет каждую из 8 стратегий с их главами ISM, объясняет уровни зрелости ML0–ML3 и различает соответствие Essential Eight и полное соответствие ISM
- Консультирует поставщиков из частного сектора и облачных провайдеров по их обязательствам согласно ISM в рамках государственных контрактов и по тому, когда оценки IRAP требуются даже для негосударственных организаций
- Охватывает одобренные криптографические стандарты (AES-256 для PROTECTED+, минимум TLS 1.2, минимум SHA-256, запрещённые алгоритмы) и требования к хранению логов (минимум 18 месяцев для систем OS/PROTECTED)
- Поддерживает составление SSP — структура System Security Plan, обязательные разделы, классификация, цели безопасности и то, как он влияет на решение об ATO
Триггерные фразы: ISM, Information Security Manual, ASD cybersecurity, IRAP assessment, IRAP assessor, system authorisation, ATO Australia, PROTECTED system, OFFICIAL Sensitive, NC OS PROTECTED, Essential Eight, ASD compliance, Australian government cybersecurity, ISM controls, ISM gap analysis, ISM chapter, ISM hardening, ISM OSCAL, cyber.gov.au, ASD IRAP
17. 🇪🇺 NIS2 [ЕС] Директива
Файл: NIS2 - Claude Skill/nis2.skill
Навык NIS2 превращает Claude в экспертного консультанта по директиве ЕС NIS2 (Directive (EU) 2022/2555) — общеевропейскому фреймворку кибербезопасности для существенных и важных организаций. Действует с 27 декабря 2022 года (срок транспозиции — 17 октября 2024 года), NIS2 заменяет первоначальную директиву NIS1 и значительно расширяет сферу применения, усиливает обязательства по отчётности об инцидентах, вводит ответственность руководящих органов и повышает максимальные штрафы до €10 млн или 2% глобального оборота.
Что он делает:
- Определяет классификацию организации — существенная организация (Приложение I: 11 особо критичных секторов) или важная организация (Приложение II: 7 других критичных секторов) — и применяет анализ пороговых значений по размеру для подтверждения сферы применения
- Проводит через соответствие всем 10 мерам управления рисками кибербезопасности по ст. 21: политики анализа рисков, обработка инцидентов, BCP/DR/управление кризисами, безопасность цепочки поставок, безопасный SDLC и управление уязвимостями, оценка эффективности, обучение кибергигиене, криптография, безопасность HR и контроль доступа, а также MFA/защищённые коммуникации
- Проводит через процесс отчётности об инцидентах по ст. 23: раннее предупреждение в течение 24 часов, уведомление об инциденте в течение 72 часов и итоговый отчёт в течение 1 месяца — с требованиями к содержанию на каждом этапе и руководством по пороговым значениям значительных инцидентов
- Объясняет обязательства по управлению по ст. 20 — утверждение руководящим органом, обязательное обучение по кибербезопасности и персональная ответственность согласно законодательству о транспозиции государств-членов
- Выполняет анализ пробелов ISO 27001 — сопоставляет контроли Приложения A ISO 27001:2022 с мерами ст. 21 NIS2 и выявляет пробелы, где сертификация ISO 27001 необходима, но недостаточна (ст. 20, сроки ст. 23, мандат MFA, оценки цепочки поставок ENISA)
- Консультирует по различиям надзора EE и IE — существенные организации сталкиваются с проактивным надзором по ст. 32 (выездные проверки, аудиты безопасности); важные организации — с реактивным надзором по ст. 33
- Рассматривает взаимодействие с lex specialis DORA — объясняет приоритет DORA для финансовых организаций согласно ст. 4, выявляет остаточные обязательства NIS2 и рекомендует интегрированную программу соответствия
- Рассчитывает подверженность штрафам (EE: до €10 млн или 2% глобального оборота; IE: до €7 млн или 1,4%) и консультирует по приоритизации устранения для снижения регуляторного риска
Триггерные фразы: NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, NIS2 penalties, NIS2 transposition, NIS2 and DORA, NIS2 and ISO 27001, network information security directive
18.
CCPA/CPRA [Калифорния] Приватность
Файл: CCPA - Claude Skill/ccpa.skill
Навык CCPA/CPRA превращает Claude в экспертного консультанта по комплексным законам Калифорнии о приватности — California Consumer Privacy Act (CCPA, действует с 1 января 2020 года) и California Privacy Rights Act (CPRA/Proposition 24, действует с 1 января 2023 года). CPRA значительно расширил CCPA, создал California Privacy Protection Agency (CPPA), ввёл Sensitive Personal Information (SPI) как новую категорию и добавил права на исправление PI, ограничение использования SPI и установление сроков хранения.
Что он делает:
- Определяет применимость к бизнесу — соответствует ли организация порогу CCPA/CPRA (выручка $25 млн ИЛИ 100 тыс.+ потребителей/домохозяйств ИЛИ 50%+ выручки от продажи/передачи PI) и какие обязательства из этого следуют
- Проводит через реализацию прав потребителей — пошаговые рабочие процессы для права знать (доступ), удаления, исправления, отказа от продажи/передачи, ограничения использования SPI, переносимости и недискриминации — включая верификацию личности, исключения, сроки ответа (45 дней / 15 рабочих дней для SPI) и распространение на service provider
- Классифицирует ad tech, отслеживание cookie и передачу данных — определяет, представляют ли договорённости «продажу» или «передачу» по CPRA (кросс-контекстная поведенческая реклама), консультирует по соответствию сигналу Global Privacy Control (GPC) и управлению согласием
- Выявляет Sensitive Personal Information (SPI) — точная геолокация, биометрия, данные о здоровье, SSN, учётные данные и другое — и консультирует по разрешённым использованиям, правам на ограничение, требованиям к раскрытию и SLA ответа в 15 рабочих дней
- Выполняет анализ пробелов GDPR → CCPA/CPRA — выявляет специфичные для CCPA/CPRA дополнения (ссылка Do Not Sell or Share, GPC, ограничение SPI, opt-in для несовершеннолетних, раскрытие финансовых стимулов) и выделяет ключевые структурные различия (opt-out против opt-in, отсутствие требования правового основания, данные домохозяйств, частное право на иск за нарушения)
- Составляет уведомления и политики о приватности — уведомления в момент сбора, комплексные политики приватности со всеми требуемыми раскрытиями CCPA/CPRA, а также страницы отказа «Do Not Sell or Share» и «Limit SPI»
- Оценивает правоприменение CPPA и подверженность штрафам — $2 500 за неумышленное, $7 500 за умышленное, $100–$750 за потребителя по частным искам о нарушениях
Триггерные фразы: CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, CCPA gap analysis, CCPA vs GDPR, California data privacy, CCPA service provider, CCPA third party, CCPA penalty
19.
ITAR [США] — International Traffic in Arms Regulations
Файл: ITAR - Claude Skill/itar.skill
Навык ITAR превращает Claude в экспертного консультанта по экспортному контролю оборонной продукции США согласно 22 CFR Parts 120–130, администрируемому Directorate of Defense Trade Controls (DDTC) при Государственном департаменте США. ITAR контролирует экспорт, реэкспорт и передачу оборонных изделий, оборонных услуг и связанных технических данных, перечисленных в United States Munitions List (USML).
Что он делает:
- Выполняет анализ юрисдикции USML — применяет тест перечисления и тест специальной разработки (22 CFR § 120.41) для определения, подпадает ли изделие под ITAR или EAR, и проводит через запросы Commodity Jurisdiction (CJ) для неоднозначных случаев
- Проводит через регистрацию в DDTC согласно 22 CFR Part 122 — кто обязан регистрироваться, подача DS-2032, ежегодные сборы, сроки продления и назначение Empowered Official (EO)
- Консультирует по экспортному лицензированию — DSP-5 (постоянный экспорт), DSP-73 (временный экспорт), DSP-94 (временный импорт), требования к заявке через D-Trade, условия лицензии, пороги уведомления Конгресса
- Составляет и проверяет Technical Assistance Agreements (TAA) и Manufacturing License Agreements (MLA) согласно 22 CFR Part 124, включая все обязательные положения: запрет на ретрансфер, права правительства США, права на аудит и хранение записей в течение 5 лет
- Консультирует по deemed exports — доступ иностранных граждан к контролируемым ITAR техническим данным внутри США рассматривается как экспорт в их страну происхождения; охватывает Technology Control Plans (TCP), требования к проверке и разделение доступа
- Проводит через соответствие требованиям к брокерской деятельности согласно 22 CFR Part 129 — регистрация, требования предварительного одобрения и обязательства по ежегодной отчётности
- Управляет нарушениями и добровольными раскрытиями — проводит через процесс VSD согласно 22 CFR § 127.12, подверженность штрафам (гражданские до $1,369 млн за нарушение, уголовные до $1 млн/20 лет), смягчающие и отягчающие факторы и планирование корректирующих действий
Триггерные фразы: ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, voluntary disclosure ITAR, ITAR vs EAR, commodity jurisdiction, defense article, defense service, ITAR compliance, technology control plan, Empowered Official
20.
LGPD [Бразилия] — General Data Protection Law
Файл: LGPD - Claude Skill/lgpd.skill
Навык LGPD превращает Claude в экспертного консультанта по бразильскому Lei Geral de Proteção de Dados Pessoais (Закон 13 709/2018) — комплексному бразильскому закону о защите данных, применяемому ANPD (Autoridade Nacional de Proteção de Dados). LGPD применяется экстерриториально к любой организации, обрабатывающей персональные данные лиц, находящихся в Бразилии.
- Анализирует экстерриториальную сферу применения (ст. 3) — определяет, применяется ли LGPD к вашей организации независимо от страны учреждения
- Сопоставляет правовые основания для обработки (ст. 7 — 10 оснований для обычных данных; ст. 11 — более строгие основания для чувствительных данных, включая здоровье, биометрию, расовое происхождение)
- Составляет соответствующие LGPD уведомления о приватности (ст. 9) и механизмы согласия (ст. 8), охватывающие все обязательные элементы
- Проводит через реализацию прав субъектов данных (ст. 17–22) — доступ, исправление, удаление, переносимость, отзыв согласия, пересмотр автоматизированных решений — с рабочими процессами ответа в течение 15 дней
- Консультирует по назначению DPO/Encarregado (ст. 41) — обязательные требования к публикации и исключения для МСП согласно резолюции ANPD № 2/2022
- Создаёт шаблоны DPIA/RIPD (ст. 38) для высокорисковой обработки и структуры RoPA (Records of Processing Activities) (ст. 37)
- Проводит через уведомление ANPD об утечках (ст. 48 + резолюция ANPD № 15/2024) — предварительное уведомление в течение 3 рабочих дней и полный отчёт в течение 20 рабочих дней
- Анализирует механизмы международной передачи (ст. 33–36) для стран без решений ANPD об адекватности (включая США)
- Рассчитывает подверженность штрафам (ст. 52) — штрафы до 2% бразильской выручки, максимум R$50 млн за нарушение
- Предоставляет сравнение LGPD и GDPR — ключевые различия в правовых основаниях, обязательствах DPO, сроках уведомления об утечках и структурах штрафов
Триггерные фразы: LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, LGPD penalty, Brazil privacy policy
21.
CSRD [ЕС] — Corporate Sustainability Reporting Directive
Файл: CSRD - Claude Skill/csrd.skill
Навык CSRD превращает Claude в экспертного консультанта по директиве ЕС 2022/2464 (CSRD), которая требует от примерно 50 000 компаний раскрывать подробную информацию об экологических, социальных и управленческих (ESG) аспектах согласно European Sustainability Reporting Standards (ESRS). CSRD вступила в силу 5 января 2023 года и заменяет Non-Financial Reporting Directive (NFRD).
- Определяет сферу применения CSRD согласно Omnibus 2026 — применяет тест Directive (EU) 2026/470 (обязательная отчётность только для компаний с >1 000 сотрудников И >€450 млн оборота), объясняет отсрочки stop-the-clock, отмечает ожидаемый пересмотр порога для не-ЕС компаний и направляет компании ниже порога к добровольному стандарту VSME
- Консультирует по пересмотренным ESRS (делегированные акты от 3 июля 2026 года) — примерно на 61% меньше обязательных точек данных, применяются с FY2027 при досрочном принятии с FY2026 после завершения периода проверки — включая решение «текущая или пересмотренная база ESRS», с которого теперь начинается каждая оценка пробелов
- Проводит через оценку двойной существенности (DMA) — пошаговый процесс ESRS 1, охватывающий существенность воздействия (масштаб, охват, неустранимость) и финансовую существенность (риски и возможности), с шаблонами оценки
- Создаёт оценки пробелов CSRD — сопоставляет текущие раскрытия GRI/TCFD/CDP/SASB с обязательными точками данных ESRS и выявляет приоритетные пробелы
- Составляет раскрытия ESRS — ESRS 2 General Disclosures (GOV-1 – GOV-5, SBM-1 – SBM-3, IRO-1) и все тематические стандарты (E1–E5, S1–S4, G1) для существенных тем
- Консультирует по ESRS E1 Climate Change — Scope 1, 2 и все 15 категорий выбросов парниковых газов Scope 3, план перехода (ст. 19a(2)(a)), соответствие EU Taxonomy, финансовые эффекты физических рисков и рисков перехода
- Поддерживает раскрытия ESRS S1 Own Workforce — гендерный разрыв в оплате труда, соотношение оплаты CEO, LTIFR, охват коллективными договорами, системы управления охраной труда и безопасностью
- Проектирует программы выбросов парниковых газов Scope 3 — матрица приоритизации категорий, методы сбора данных (CDP Supply Chain, на основе затрат, опросы поставщиков), раскрытие методологии прокси-данных
- Планирует готовность к заверению — требования к ограниченному заверению согласно ст. 26a, стандарты документации, переход к разумному заверению после 2028 года
- Консультирует по требованиям цифровой маркировки XBRL/iXBRL согласно ESEF и обязательствам по размещению в отчёте руководства
- Предоставляет сравнение CSRD с GRI/TCFD/SASB/CDP — совместимость фреймворков, сопоставление Приложения C и выявление пробелов для существующих отчитывающихся организаций
Триггерные фразы: CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, CSRD scope, EU sustainability reporting, ESRS assurance, XBRL sustainability, CSRD vs GRI, CSRD vs TCFD, EU Taxonomy CSRD, NFRD CSRD, ESRS materiality
22. 🛡️ CIS Controls v8 — CIS Top 18 Cyber Hygiene
Файл: CIS Controls - Claude Skill/cis-controls.skillНавык CIS Controls v8 превращает Claude в эксперта-консультанта по CIS Controls, охватывающего все 18 CIS Controls и 153 средства защиты из выпуска v8 от мая 2021 года, включая явное покрытие облачных и мобильных сред. Он применяет структуру Implementation Group (IG) — IG1 (56 средств защиты, базовая кибергигиена), IG2 (130 средств защиты, промежуточный уровень) и IG3 (153 средства защиты, продвинутый уровень) — для определения объёма рекомендаций в соответствии с профилем риска и уровнем ресурсов каждой организации.
Что он делает:
- Определяет правильную Implementation Group для любой организации на основе ИТ-ресурсов, чувствительности данных, регуляторного воздействия и профиля угроз — затем определяет объём всех рекомендаций для этой IG
- Проводит структурированные оценки пробелов CIS Controls по всем 18 контролем и применимым средствам защиты со статусами 🔴/🟡/🟢, назначением IG, типом актива, функцией безопасности и приоритизированной дорожной картой устранения
- Предоставляет рекомендации по внедрению на уровне средств защиты для всех 153 средств защиты — практические шаги, рекомендуемые инструменты (например, Qualys, CrowdStrike, Splunk, Microsoft Defender) и типичные подводные камни
- Предлагает структурированную 12-недельную программу быстрого старта IG1 — недельная инвентаризация активов, безопасная конфигурация, контроль доступа, управление патчами, резервное копирование и обучение
- Сопоставляет CIS Controls v8 с NIST CSF 2.0 (на уровне подкатегорий), ISO 27001:2022 Annex A, CMMC 2.0 / NIST SP 800-171, SOC 2 TSC и PCI DSS v4.0
- Консультирует по SLA управления уязвимостями — срокам устранения на основе CVSS (критические: 15 дней, высокие: 30 дней, средние: 90 дней) и развёртыванию аутентифицированных сканеров
- Проектирует программы SIEM/управления журналами в соответствии с Control 8 — что собирать, стандарты хранения (90 дней в горячем хранилище, минимум 12 месяцев) и синхронизацию NTP
- Предоставляет отраслевые рекомендации — здравоохранение (соответствие HIPAA), финансы (соответствие PCI DSS), государственный сектор (соответствие CMMC) и образование (соответствие FERPA)
Триггерные фразы: CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, vulnerability management CIS, CIS Controls ISO 27001, CIS Controls SOC 2, CIS Controls PCI DSS, CIS Controls CMMC, CIS Controls NIST CSF
23. 📦 EAR — Export Administration Regulations
Файл: EAR - Claude Skill/ear.skill
Навык EAR превращает Claude в эксперта-консультанта по Export Administration Regulations с глубоким знанием всех 15 CFR Parts 730–774, администрируемых Bureau of Industry and Security (BIS). Он проводит экспортёров, производителей, технологические компании и специалистов по комплаенсу через полный жизненный цикл контроля экспорта товаров двойного назначения — от классификации товаров до анализа лицензий и реагирования на правоприменение.
Что он делает:
- Применяет обязательный Order of Review для определения юрисдикции EAR или ITAR — сначала проверка USML, затем классификация по CCL или подтверждение EAR99
- Классифицирует товары по всем 10 категориям CCL (0–9) и 5 группам продуктов (A–E) с пошаговым определением ECCN, включая случаи, когда следует запрашивать CCATS или CJ request
- Анализирует требования к лицензиям с использованием Commerce Country Chart — матрицы RFC × страна — и определяет применимые исключения из лицензирования (LVS, GBS, CIV, APP, TSR, TMP, RPL, GOV, TSU, ENC, BAG, AVS, ACE, GFT)
- Проверяет транзакции по всем спискам ограниченных сторон: Entity List, Denied Persons List, Unverified List, MEU List и OFAC SDN — с рекомендациями по Consolidated Screening List (CSL)
- Объясняет правила deemed export (§ 734.13), правило наиболее ограничительной национальности для лиц с двойным гражданством и обязательства по контролю доступа для сотрудников-иностранных граждан
- Охватывает Foreign Direct Product Rule (FDPR) — General FDPR, Entity List FDPR (Huawei 2020), Advanced Computing FDPR (2022/2023) и Russia/Belarus FDPR (2022)
- Проводит через Voluntary Self-Disclosure (VSD) согласно § 764.5 — первоначальное уведомление, полная подача в течение 180 дней, процесс OEE и расчёт смягчения штрафов
- Проектирует 7-элементную BIS Export Compliance Programme (ECP) и оценивает зрелость (Basic/Developing/Proficient/Advanced) в соответствии со стандартами BIS по смягчению штрафов
Триггерные фразы: EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, licence exception, ENC exception, voluntary self-disclosure, VSD, SNAP-R, export compliance programme, ECP, restricted party screening, export to China, export to Russia, de minimis rule, CCATS, EAR vs ITAR
24. 🏛️ NIST SP 800-53 — Security and Privacy Controls for Federal Systems
Файл: NIST 800-53 - Claude Skill/nist-800-53.skill
Навык NIST SP 800-53 превращает Claude в эксперта-консультанта по федеральным средствам контроля безопасности и конфиденциальности, охватывающего полный каталог SP 800-53 Rev 5 (сентябрь 2020 года) и сопутствующие публикации — базовые наборы SP 800-53B, процедуры оценки SP 800-53A и Risk Management Framework SP 800-37 Rev 2. Он служит командам федеральных агентств, поставщикам облачных услуг, стремящимся к FedRAMP, владельцам систем, ISSO и специалистам по GRC, внедряющим средства контроля, требуемые FISMA.
Что он делает:
- Категоризирует системы с использованием FIPS 199/200 и SP 800-60 — определяет уровни воздействия C/I/A, применяет правило high-water mark и выбирает соответствующий базовый набор Low, Moderate или High из SP 800-53B
- Охватывает все 20 семейств контролей (AC, AT, AU, CA, CM, CP, IA, IR, MA, MP, PE, PL, PM, PS, PT, RA, SA, SC, SI, SR) с ключевыми контролями, назначениями базовых наборов и примечаниями по внедрению — включая новые семейства PT (Privacy) и SR (Supply Chain), добавленные в Rev 5
- Руководит настройкой — определяет общие/наследуемые контроли, применяет соображения по охвату, заполняет Organization-Defined Values (ODV) с федеральными рекомендациями, проектирует компенсирующие контроли и дополняет базовый набор для повышенных рисков
- Пишет описания контролей SSP в стандартном формате — каждое охватывает описание внедрения, ответственную роль, обозначение inherited/hybrid и метод тестирования для оценки SP 800-53A
- Управляет POA&M (CA-5) — документирует результаты OTS из оценок, назначает сроки устранения в соответствии с FedRAMP (критические: 30 дней; высокие: 90 дней; средние: 180 дней; низкие: 1 год) и отслеживает решения о принятии риска
- Руководит всеми 7 шагами RMF (SP 800-37 Rev 2): Prepare → Categorize → Select → Implement → Assess → Authorize → Monitor, включая сборку пакета ATO (SSP + SAR + POA&M) и стратегию непрерывного мониторинга (ConMon)
- Сопоставляет SP 800-53 с аналогичными фреймворками — ISO 27001:2022, NIST CSF 2.0, CMMC 2.0 и FedRAMP — для программ кросс-фреймворкового комплаенса
- Рассматривает EO 14028 и OMB M-22-09 — обязательства по phishing-resistant MFA согласно IA-2(1) и IA-2(2), а также требования к криптографическим модулям FIPS 140-2/3 согласно SC-13
Триггерные фразы: NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, Moderate baseline, High baseline, SSP narrative, System Security Plan, POA&M, Plan of Action, ConMon, continuous monitoring, SP 800-53A, security assessment, ODV, organization-defined value, control tailoring, common controls, inherited controls, AC-2, IA-2, SC-8, SI-2, SR family, PT family, supply chain risk, OSCAL, 3PAO, FedRAMP controls, ISSO, system owner, authorizing official
25. 🤖 EU AI Act — Regulation (EU) 2024/1689
Файл: EU AI Act - Claude Skill/eu-ai-act.skill
Навык EU AI Act превращает Claude в эксперта-консультанта по комплаенсу EU AI Act, охватывающего полный Regulation (EU) 2024/1689 — первое в мире комплексное горизонтальное регулирование ИИ, вступившее в силу 1 августа 2024 года и изменённое Digital Omnibus (Regulation (EU) 2026/1744, в силе с 27 июля 2026 года). Полномочия по правоприменению в отношении GPAI действуют с 2 августа 2026 года. Он служит поставщикам ИИ, развёртывающим организациям, импортёрам и уполномоченным представителям, работающим на рынке ЕС или размещающим ИИ на нём.
Что он делает:
- Классифицирует системы ИИ по всем четырём уровням риска — запрещённые (Art. 5), высокорисковые (Art. 6 + Annex I/III), ограниченного риска (Art. 50) и минимального/без риска — используя как путь через компонент безопасности Annex I (Art. 6(1)), так и путь через перечисленные варианты использования Annex III (Art. 6(2))
- **Проверяет все 9 запрещённых практик (Art. 5): первоначальные 8 применяются с 2 февраля 2025 года — подсознательная манипуляция, эксплуатация уязвимостей, социальный скоринг, прогнозная оценка преступности, неизбирательный сбор биометрических данных, вывод эмоций на рабочем месте/в образовании, биометрическая категоризация по чувствительным атрибутам и RBI в реальном времени в общественных местах правоохранительными органами — плюс 9-я, добавленная Digital Omnibus (несогласованное создание интимных изображений / CSAM), применяющаяся с 2 декабря 2026 года
- Проходит через все 8 областей высокорисковых вариантов использования Annex III: биометрия, критическая инфраструктура, образование, занятость, основные услуги, правоохранительная деятельность, миграция/пограничный контроль и правосудие/демократия
- Охватывает обязательства поставщиков (Arts. 9–17): управление рисками (5-шаговый процесс), управление данными, техническая документация Annex IV, автоматическое протоколирование, прозрачность для развёртывающих организаций, проектирование человеческого надзора, точность/устойчивость/кибербезопасность, контрольный список поставщика из 12 пунктов и QMS из 13 компонентов
- Охватывает обязательства развёртывающих организаций (Art. 26): соблюдение инструкций, компетентность персонала, мониторинг, хранение журналов в течение 6 месяцев, уведомление работников, регистрация в государственных органах и GDPR DPIA
- Руководит оценками воздействия на основные права (FRIA, Art. 27): кто должен её проводить (органы публичного права, поставщики публичных услуг и развёртывающие организации систем кредитного скоринга и страхования жизни/здоровья согласно Annex III 5(b)-(c)), шесть обязательных элементов содержания, уведомление органа надзора за рынком и то, как FRIA строится на GDPR DPIA
- Руководит оценкой соответствия и маркировкой CE: самооценка Annex VI (области 2–8) против нотифицированного органа Annex VII (область 1 биометрия), EU Declaration of Conformity (Art. 47, хранение 10 лет), маркировка CE (Art. 48), регистрация в базе данных EU AI (Arts. 49/60)
- Охватывает обязательства моделей GPAI (Arts. 53–55, с 2 августа 2025 года): универсальные обязательства, исключение для открытого исходного кода, порог системного риска (10²⁵ FLOPs, Art. 51) и дополнительные обязательства при системном риске, включая состязательное тестирование и отчётность в AI Office
- Сопоставляет с аналогичными фреймворками: ISO 42001:2023, NIST AI RMF 1.0 и GDPR — показывая, где обязательства пересекаются и где требуется двойной комплаенс
- Ссылается на штрафные санкции (Art. 99): €35 млн/7% за запрещённые практики, €15 млн/3% за нарушения поставщиков/развёртывающих организаций, €7,5 млн/1% за введение органов в заблуждение
Триггерные фразы: EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, Annex III AI, AI provider obligations, AI deployer obligations, human oversight AI, AI risk management, Art. 50 transparency, chatbot disclosure AI, AI Act compliance, GPAI obligations, open-source AI Act, AI Act penalty, AI Act timeline, AI Act GDPR
26. ♿ Section 508 — US Federal ICT Accessibility
Файл: Section 508 - Claude Skill/section-508.skill
Навык Section 508 превращает Claude в эксперта-консультанта по комплаенсу доступности ИКТ в федеральных органах США, охватывающего Revised Section 508 Standards (2018) (36 CFR Part 1194), которые включают WCAG 2.0 Level A и AA в качестве технического стандарта для веб-контента, программного обеспечения и электронных документов. Он поддерживает федеральные агентства, подрядчиков и поставщиков ИКТ на протяжении всего жизненного цикла комплаенса — от аудитов доступности и заполнения VPAT до исправления PDF, формулировок в RFP для закупок и определения несоразмерного бремени.
Что охватывает этот навык:
- Заполнение VPAT/ACR — структура VPAT 2.x WCAG Edition, все четыре уровня соответствия (Supports/Partially Supports/Does Not Support/Not Applicable), три таблицы (Level A, Level AA, Functional Performance Criteria), обязательное раскрытие методологии тестирования
- Критерии успеха WCAG 2.0 Level A и AA — все 38 критериев по четырём принципам POUR (Perceivable, Operable, Understandable, Robust) с типичными паттернами ошибок и исправлениями
- Аудит доступности — автоматическое сканирование (axe, WAVE, Lighthouse), тестирование только с клавиатуры, тестирование со скринридером (JAWS + Chrome, NVDA + Firefox, VoiceOver + Safari), проверка цветового контраста
- Доступность PDF — Tagged PDFs, иерархия тегов, доступные имена полей форм, Alt-текст, порядок чтения, язык документа, Acrobat Pro Full Accessibility Check
- Федеральные закупки — FAR clause 52.239-2, требования к доступности в RFP, методология оценки VPAT, типичные недостатки VPAT у поставщиков, SLA по устранению после заключения контракта
- Исключения — несоразмерное бремя (E202.5): процесс письменного определения, обязательства по альтернативным средствам доступа, триггеры повторной оценки; фундаментальное изменение; устаревшие ИКТ
Триггерные фразы: Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, undue burden 508, assistive technology testing, FAR 52.239-2, 508 procurement, JAWS testing, VoiceOver compliance, axe accessibility, colour contrast 508, focus visible 508, alt text federal
27. ♿ WCAG — Web Content Accessibility Guidelines
Файл: WCAG - Claude Skill/wcag.skill
Навык WCAG превращает Claude в эксперта-консультанта по WCAG 2.0, 2.1 и 2.2 — международному стандарту W3C для цифровой доступности, разработанному Web Accessibility Initiative (WAI). WCAG лежит в основе законов о доступности по всему миру: EU EAA (EN 301 549), US Section 508 и ADA, UK Equality Act и австралийский DDA — все ссылаются на соответствие WCAG. Поддерживает разработчиков, дизайнеров, продуктовые команды и юридические/комплаенс-команды, работающие над доступностью веб-контента, мобильных приложений и цифрового контента.
Ключевые возможности:
- Принципы POUR и все критерии успеха — всесторонний охват WCAG 2.2, включая все 9 новых критериев (SC 2.4.11–13, 2.5.7–8, 3.2.6, 3.3.7–8) и все 17 критериев, добавленных в 2.1 для мобильных устройств, слабовидящих и когнитивной доступности; уровни соответствия A/AA/AAA; предварительный обзор WCAG 3.0
- Аудиты доступности — анализ цветового контраста (SC 1.4.3 и 1.4.11), паттерны ARIA и тестирование со скринридером (NVDA+Chrome, JAWS+Chrome, VoiceOver+Safari), навигация с клавиатуры (паттерны ARIA APG), управление фокусом (SC 2.4.3, 2.4.7, 2.4.11), объявления live region (SC 4.1.3), тестирование reflow (SC 1.4.10)
- Ревью кода — аннотированные нарушения с номерами SC, исправления ARIA, примеры исправленного кода; рекомендации по паттернам React/HTML/ARIA в соответствии с ARIA Authoring Practices Guide
- Заявления о доступности — полные готовые к публикации заявления со статусом соответствия, известными проблемами, ссылками на SC, механизмом обратной связи, процедурой официальных жалоб согласно EU Web Accessibility Directive (Decision 2018/1523)
- Сопоставление с правовыми рамками — сопоставляет WCAG с EN 301 549, EU EAA (июнь 2025), EU Web Accessibility Directive, US Section 508, ADA Title III, UK PSBAR 2018, UK Equality Act, AODA и Australia DDA с требованиями к версиям для конкретных юрисдикций
Триггерные фразы: WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, WCAG conformance, success criteria, alt text, captions accessibility, SC 1.4.3, SC 4.1.2, NVDA, VoiceOver, JAWS screen reader, WCAG 2.2 upgrade
28. 🇳🇿 NZISM — New Zealand Information Security Manual
Файл: NZISM - Claude Skill/nzism.skill
Навык NZISM превращает Claude в эксперта-консультанта по New Zealand Information Security Manual (NZISM) — обязательному фреймворку кибербезопасности, публикуемому Government Communications Security Bureau (GCSB) / National Cyber Security Centre (NCSC NZ) для государственных органов Новой Зеландии и их цепочек поставок. Он охватывает NZ Government Information Classification System (ISCS) от Unclassified до Top Secret, все 18+ разделов контролей NZISM, процесс Certification & Accreditation (C&A) и обязательства государственных органов.
Ключевые возможности:
- Анализ пробелов — структурированная оценка пробелов контроль за контролем по всем доменам безопасности NZISM, со статусом (Implemented / Partial / Not Implemented / N/A), требуемыми доказательствами и приоритетом устранения для любого уровня классификации
- Certification & Accreditation (C&A) — пошаговый путь для Restricted и выше: подготовка SSP, оценка рисков безопасности, независимая оценка, POA&M и утверждение Accrediting Authority
- Структура классификации — руководство NZ Government ISCS (Unclassified, In-Confidence, Restricted, Confidential, Secret, Top Secret): как классифицировать системы, риск агрегации, требования к обращению (маркировка, передача, хранение, уничтожение)
- Рекомендации по внедрению контролей — практические советы по всем 18 разделам NZISM: управление, физическая безопасность, персонал, сеть, контроль доступа, криптография, аудит и журналирование, облачные вычисления, корпоративная мобильность, сторонние поставщики, управление инцидентами и другое
- Проверенные ссылки на control-ID — ссылается на реальные идентификаторы контролей NZISM (
chapter.section.control.C.nn, например, 16.1.46.C.02, 16.3.5.C.02) из встроенного проверенного источника — со строгим правилом никогда не выдумывать CID и откатом к главе/разделу - Генерация политик — полные политики со ссылками на NZISM (Access Control, Incident Response, Information Security, Acceptable Use, Business Continuity) с блоками контроля документов и маркировкой классификации
- Безопасность цепочки поставок — договорные обязательства для SaaS-поставщиков и аутсорсинговых поставщиков, обрабатывающих государственные данные, одобрения на обработку за рубежом, положения о праве на аудит и требования к уведомлению об инцидентах
- Рекомендации по облаку — соответствие NZ Government Cloud Computing Risk & Resilience Guide, требования к резидентности данных, документация модели разделяемой ответственности
Триггерные фразы: NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS, NZISM policy
29. 🇻🇳 Vietnam PDPL — Law on Personal Data Protection
Файл: Vietnam PDPL - Claude Skill/vn-pdpl.skill
Навык Vietnam PDPL превращает Claude в эксперта-консультанта по Vietnam's Law on Personal Data Protection No. 91/2025/QH15 — первому комплексному закону страны о защите персональных данных, вступающему в силу 1 января 2026 года — и его имплементирующему регламенту Decree 356/2025/ND-CP. Администрируемый Ministry of Public Security, закон применяется к вьетнамским организациям и иностранным организациям, обрабатывающим персональные данные вьетнамских граждан (экстерриториальное действие).Ключевые возможности:
- Анализ пробелов — структурированная оценка соответствия всем обязательствам VN-PDPL: правовое основание, согласие, права субъектов данных, трансграничная передача, DPIA, безопасность, уведомление об утечках, DPO и исключения для МСП
- Реализация прав субъектов данных — рабочие процессы для всех 6 прав (информирование, согласие/отзыв, доступ/исправление, удаление/ограничение/возражение, жалобы, защита) с юридически установленными сроками ответа согласно Указу 356
- Оценки воздействия — шаблон DPIA (Статья 21, срок — 60 дней) и досье оценки воздействия трансграничной передачи (Статья 20, срок — 60 дней с момента первой передачи, обновление каждые 6 месяцев)