Claude Skills для управления, рисками и соответствия (GRC)
Экспертные рекомендации по соответствию требованиям для ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS, TSA Cybersecurity, ISO 42001 (система управления ИИ), ISO 27701 (управление информационной конфиденциальностью), DORA (цифровая операционная устойчивость), закона Индии о защите цифровых персональных данных (DPDPA), CMMC 2.0 (сертификация модели зрелости кибербезопасности), NIST AI RMF (система управления рисками ИИ), программы безопасности клиентов SWIFT (CSP), австралийского руководства по информационной безопасности (ISM), директивы ЕС NIS2, CCPA/CPRA (конфиденциальность в Калифорнии), ITAR (Международные правила торговли оружием), бразильского LGPD (Lei Geral de Proteção de Dados), директивы ЕС CSRD (о корпоративной отчётности в области устойчивого развития), CIS Controls v8 (CIS Top 18), EAR (Правила экспортного администрирования), NIST SP 800-53 (меры безопасности и конфиденциальности для федеральных систем), закона ЕС об ИИ (Регламент (ЕС) 2024/1689), Section 508 (доступность федеральных ИКТ США), WCAG (Рекомендации по доступности веб-контента), NZISM (Руководство по информационной безопасности Новой Зеландии), PDPL Вьетнама (Закон о защите персональных данных № 91/2025/QH15) и закона ЕС CRA о киберустойчивости (Регламент (ЕС) 2024/2847) — на базе Claude Skills. Обновляется ежемесячно.
Оценено на 150 тестовых сценариях с использованием eval framework — каждый оценивался как минимум по 5 проверяемым утверждениям независимыми агентами (всего 752 утверждения). Навыки получили 93% по сравнению с базовым уровнем 79%.

Оглавление
Что такое Claude Skills?
Claude Skills — это устанавливаемые пакеты знаний, расширяющие возможности Claude в конкретных предметных областях. Навык — это файл .skill — объединённый архив, содержащий файл инструкций SKILL.md и дополнительные справочные материалы, — который вы загружаете в Claude один раз и используете во всех своих диалогах.
После установки навык активируется автоматически, когда ваш разговор затрагивает его тематику. Вам не нужно вызывать его по имени или использовать специальные команды. Claude просто становится более глубоким экспертом в этой области на время вашей сессии.
Навыки идеально подходят, когда вам нужно:
- Стабильные ответы экспертного уровня по специализированной теме
- Результаты, оформленные в соответствии с профессиональными или нормативными стандартами (например, готовые к аудиту описания средств контроля, шаблоны политик с нужными пунктами)
- Предметные знания, выходящие за рамки общего обучения LLM, — например, знание того, какие конкретно средства контроля NIST 800-53 применимы в данном сценарии или какие статьи GDPR регулируют международную передачу данных
Как навыки работают под капотом: каждый файл .skill содержит основной SKILL.md, который загружается в контекст Claude при срабатывании навыка, а также справочные файлы, загружаемые по требованию для более глубокого изучения подтем. Этот шаблон «прогрессивного раскрытия» обеспечивает эффективное использование контекста, предоставляя исчерпывающие знания тогда, когда они нужны.
Для кого это?
Эти навыки предназначены для специалистов, работающих в сфере информационной безопасности, конфиденциальности и нормативного соответствия, — будь то организации, стремящиеся получить сертификацию, команды разработчиков, создающие соответствующие требованиям системы, или консультанты, поддерживающие клиентов.
Команды безопасности и соответствия используют эти навыки для ускорения оценки пробелов, создания первых черновиков политик, сопоставления средств контроля и подготовки пакетов доказательств — сокращая недели справочной работы до минут.
Разработчики и инженеры ПО используют их, чтобы понимать, какие средства контроля обязаны реализовывать их системы, проводить аудит кода и архитектуры на предмет проблем соответствия и получать практические технические рекомендации, привязанные к конкретным нормативным требованиям.
Юристы, специалисты по конфиденциальности и GRC используют их для составления нормативных документов (DPA, BAA, уведомления о конфиденциальности), ответов на вопросы клиентов с точными ссылками на нормативные акты и отслеживания актуальных требований.
Медицинские организации используют навык HIPAA для оценки систем, создания требуемых уведомлений и соглашений, а также обучения персонала обязательствам — без необходимости обращаться к консультанту по соответствию по каждому вопросу.
Облачные провайдеры, претендующие на государственные контракты, используют навык FedRAMP для прохождения процесса ATO, написания разделов SSP, управления POA&M и подготовки к оценкам 3PAO.
Стартапы и малые и средние предприятия используют эти навыки, чтобы понимать, какие требования предъявляет к ним та или иная система, определять масштаб своих программ соответствия и получать результаты экспертного качества без большой внутренней команды.
Навыки
1.
ISO 27001
Файл: ISO 27001 - Claude Skill/iso27001.skill
Навык ISO 27001 превращает Claude в экспертного ведущего аудитора ISO 27001 и консультанта по внедрению СМИБ (ISMS). Он охватывает как ISO 27001:2013 (114 средств контроля, 14 доменов), так и ISO 27001:2022 (93 средства контроля, 4 темы), по умолчанию используя текущую версию 2022 года.
Что он делает:
- Проводит структурированный анализ пробелов (gap analysis) по обязательным разделам (4–10) и всем средствам контроля Приложения A
- Создаёт полные, готовые к аудиту документы политик с блоками управления документами, заявлениями об области применения и сопоставлениями «раздел — средство контроля»
- Предоставляет пошаговые руководства по внедрению средств контроля для любого средства контроля Приложения A
- Строит реестры рисков и планы обработки рисков с использованием методологии «вероятность × влияние»
- Создаёт шаблоны Заявления о применимости (SoA), охватывающие все 93 средства контроля
- Сопровождает переход 2013 → 2022, объясняя 11 новых средств контроля и изменения в сопоставлениях
Триггерные фразы: ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit
2.
SOC 2
Файл: SOC 2 - Claude Skill/soc2.skill
Навык SOC 2 превращает Claude в экспертного консультанта по соответствию SOC 2, основанного на Критериях доверительных услуг AICPA 2017 года (TSC) с пересмотренными фокусами внимания 2022 года. Он охватывает все пять критериев TSC: безопасность (CC1–CC9), доступность (A1), конфиденциальность (C1), целостность обработки (PI1) и приватность (P1–P8).
Что он делает:
- Проводит анализ пробелов по всем критериям TSC, попавшим в область применения, с рейтингами статуса 🔴/🟡/🟢 и дорожными картами устранения
- Составляет проекты всех 12 основных политик SOC 2 (информационная безопасность, управление доступом, реагирование на инциденты, управление изменениями, оценка рисков, управление поставщиками, BCP/DR и другие)
- Документирует средства контроля в формате, готовом для аудитора: идентификатор контроля, критерий TSC, тип, владелец, периодичность, доказательства и процедура проверки
- Создаёт контрольные списки доказательств, привязанные к каждому критерию, с рекомендациями по выборке для аудитов Type 1 и Type 2
- Обрабатывает риски поставщиков: категорирование, опросники по безопасности из 32 вопросов, анализ отчётов SOC 2, отслеживание CUEC и договорные требования
- Адаптирует свой тон — простым языком для команд, впервые внедряющих SOC 2, и техническим кодом AICPA для практикующих специалистов и аудиторов
Триггерные фразы: SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence
3.
FedRAMP [US]
Файл: FedRamp - Claude Skill/fedramp.skill
Навык FedRAMP превращает Claude в компетентного консультанта по FedRAMP, охватывающего полный жизненный цикл авторизации для облачных провайдеров (CSP) в соответствии с NIST SP 800-53 Rev 5 и новой структурой CR26 (FedRAMP Consolidated Rules for 2026). Актуально по состоянию на август 2026 года — CR26 финальна (обязательна с 1 января 2027 года) с классами сертификации A–D (A = пилотный/переходный, B = LI-SaaS/Низкий, C = Средний, D = Высокий), открытием очередей классов в августе 2026 года, FedRAMP 20x как основным путём, отменой Ready 28 июля 2026 года (Legacy FedRAMP Ready) и обязательным требованием OSCAL с 30 сентября 2026 года для новых авторизаций.
Что он делает:
- Проводит оценки готовности и пробелов с использованием контрольного списка из 75+ пунктов, привязанного к классам сертификации CR26 (A/B/C/D)
- Сопровождает подготовку документации ATO: план безопасности системы (SSP), POA&M (с корректными SLA: Critical=15d, High=30d, Moderate=90d, Low=365d), SAP, SAR и все приложения (A–Q)
- Сопоставляет средства контроля NIST 800-53 Rev 5 по всем 20 семействам средств контроля; консультирует по подходу непрерывной авторизации FedRAMP 20x
- Предоставляет рекомендации по облачной архитектуре для AWS GovCloud, Azure Government и Google Cloud Government
- Поддерживает обязательства непрерывного мониторинга (ConMon): ежемесячные отчётные материалы, управление SLA по POA&M, запросы об отклонениях
- Консультирует по готовности к OSCAL к обязательному сроку подачи 30 сентября 2026 года
Триггерные фразы: FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class
4. 🇪🇺 GDPR [EU]
Файл: GDPR - Claude Skill/gdpr-compliance.skill
Навык GDPR превращает Claude в экспертного ассистента по соответствию GDPR, объединяющего техническую и юридическую перспективы. Он охватывает регламент EU GDPR полностью, с примечаниями о UK GDPR (DPA 2018) там, где правила различаются, и автоматически адаптирует свой тон — технический для разработчиков, юридически точный для специалистов по соответствию и конфиденциальности.
Что он делает:
- Проводит аудит кода, API, схем баз данных и архитектур на предмет нарушений GDPR, выдавая результаты с оценкой серьёзности (🔴/🟡/🟢), привязанные к конкретным статьям GDPR
- Составляет документы по соответствию на основе встроенных шаблонов: уведомления о конфиденциальности (ст. 13/14), соглашения об обработке данных (ст. 28), баннеры cookie/согласия, DPIA (ст. 35), политики хранения данных и процедуры реализации прав субъектов данных
- Отвечает на вопросы о соответствии с авторитетными ссылками на статьи — каждый ответ начинается с регулирующей статьи, затем исключения, затем практические последствия
- Анализирует потоки данных и обработку PII по шести измерениям (что, зачем, где, кто, как долго, как защищено) и проверяет соответствие требованиям RoPA
- Охватывает все ключевые области GDPR: правовые основания, согласие, права субъектов данных (ст. 15–22), международную передачу данных (ст. 44–49), реагирование на утечки (ст. 32–34), специальные категории данных (ст. 9–10) и санкции (ст. 77–84)
Триггерные фразы: GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB
5.
HIPAA [US]
Файл: HIPAA - Claude Skill/hipaa-compliance.skill
Навык HIPAA превращает Claude в компетентного консультанта по соответствию HIPAA, охватывающего Правило конфиденциальности, Правило безопасности и Правило уведомления об утечках (45 CFR Parts 160 и 164, с поправками, внесёнными HITECH). Он служит как техническим командам, создающим системы, работающие с ePHI, так и командам по соответствию и юридическим командам, управляющим организационными обязательствами.
Что он делает:
- Проверяет документы, системы и архитектуры на соответствие HIPAA, выдавая структурированные результаты со ссылками на CFR, уровнями риска (высокий / средний / низкий) и шагами по устранению
- Генерирует соответствующие HIPAA документы на основе девяти готовых шаблонов: уведомление о практике конфиденциальности (NPP), соглашения с деловыми партнёрами (BAA), формы авторизации, подтверждения обучения персонала, отчёты об инцидентах безопасности, шаблоны анализа рисков и другие — все со встроенными ссылками на CFR
- Консультирует по техническим мерам защиты для современных облачных сред (AWS, Azure, GCP), FHIR API, мобильных устройств/BYOD и конвейеров DevOps — охватывая все 54 спецификации реализации Правила безопасности (обязательные и адресуемые)
- Объясняет HIPAA простым языком для любой аудитории — от разработчиков, нуждающихся в рекомендациях по шифрованию, до обычного персонала, узнающего, что считается PHI
- Сопровождает реагирование на утечки, используя оценку риска из 4 факторов, сроки уведомления, обязательства по отчётности перед HHS и пошаговые рекомендации для различных сценариев
Триггерные фразы: HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule
6.
NIST CSF
Файл: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill
Навык NIST CSF превращает Claude в экспертного консультанта по NIST Cybersecurity Framework, охватывающего как CSF 2.0 (февраль 2024 года), так и CSF 1.1 (апрель 2018 года), по умолчанию используя текущую версию CSF 2.0. Он охватывает все шесть функций — Управление (Govern), Идентификация (Identify), Защита (Protect), Обнаружение (Detect), Реагирование (Respond), Восстановление (Recover) — включая новую функцию Govern, введённую в CSF 2.0.
Что он делает:
- Проводит структурированные оценки пробелов по всем шести функциям, категориям и подкатегориям CSF 2.0
- Строит организационные профили — текущий и целевой — с учётом бизнес-контекста, толерантности к риску и нормативных обязательств
- Оценивает уровни внедрения (1–4) по трём измерениям и предоставляет целевые рекомендации по повышению
- Создаёт приоритизированные дорожные карты внедрения с поэтапными действиями на 30/60/90 дней и стратегическими действиями
- Сопоставляет подкатегории CSF с NIST SP 800-53, ISO 27001:2022 и CIS Controls v8
- Генерирует политики, согласованные с функциями CSF, — политику управления, реагирования на инциденты, безопасности данных, управления доступом и другие
- Сопровождает миграцию CSF 1.1 → CSF 2.0 с подробным сопоставлением подкатегорий и контрольным списком миграции
Триггерные фразы: NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment
7.
PCI DSS
Файл: PCI Compliance - Claude Skill/PCI-Compliance.skill
Навык PCI DSS превращает Claude в экспертного консультанта по соответствию PCI DSS, охватывающего PCI DSS v4.0.1 (июнь 2024 года — текущая версия), включая все требования, ставшие обязательными 31 марта 2025 года. Он охватывает все 12 требований, все 8 типов SAQ, уровни продавцов и поставщиков услуг, а также ключевые изменения v4.0 по сравнению с v3.2.1.
Что он делает:
- Определяет границы среды с данными держателей карт (CDE) — выявляет, что попадает в область применения, оценивает сегментацию сети и рекомендует сокращение области применения через токенизацию или P2PE
- Подбирает правильный тип SAQ — проводит по дереву решений для SAQ A, A-EP, B, B-IP, C, C-VT, P2PE и D с обоснованием
- Проводит структурированные оценки пробелов по всем 12 требованиям с требованиями к доказательствам QSA и типичными пробелами
- Предоставляет рекомендации по внедрению средств контроля для любого подтребования PCI DSS — что внедрять, какие нужны доказательства и какие бывают типичные ошибки
- Генерирует политики, соответствующие PCI DSS, — реагирование на инциденты, управление доступом, криптография, управление исправлениями, хранение данных и другие
- Сопровождает миграцию v3.2.1 → v4.0.1, включая новые требования по расширению MFA, целостности скриптов платёжных страниц (треб. 6.4.3), защите от фишинга (треб. 5.4.1) и автоматизированному анализу журналов (треб. 10.4.1.1)
- Объясняет определённый (Defined) и кастомизированный (Customised) подходы и когда использовать целевой анализ рисков (TRA)
Триггерные фразы: PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3
8. 🚨 TSA Cybersecurity [US]
Файл: TSA Compliance - Claude Skill/TSA-Compliance.skill
Навык TSA Cybersecurity превращает Claude в экспертного консультанта по директивам TSA в области кибербезопасности для критически важной транспортной инфраструктуры. Он охватывает все действующие серии директив TSA по безопасности — SD Pipeline-2021-01G, SD Pipeline-2021-02F, SD 1580-21-01E (железнодорожные грузоперевозки) и SD 1582-21-01E (общественный/пассажирский железнодорожный транспорт) — а также NPRM от ноября 2024 года, предлагающий закрепить эти директивы как постоянные федеральные правила.
Примечание об SSI: Директивы TSA по безопасности классифицируются как чувствительная информация безопасности (SSI) в соответствии с 49 CFR Part 1520. Этот навык построен на основе публично доступных сводок, уведомлений Федерального реестра и публикаций DHS/CISA, а не на засекреченном полном тексте директив. Охватываемые организации получают фактическую директиву непосредственно от TSA.Что делает:
- Определяет применимость — какая серия директив применяется к вашей организации (трубопроводный транспорт, грузовые железные дороги, городской транспорт или автобусы) и что это означает для ваших обязательств по соответствию требованиям
- Проводит структурированные оценки пробелов по четырём техническим областям: сегментация сети IT/OT, контроль доступа (MFA), непрерывный мониторинг и управление исправлениями
- Разрабатывает документы программы управления киберрисками (CRMP): План внедрения кибербезопасности (CIP/COIP), План реагирования на инциденты (IRP), Архитектурный обзор (ADR) и План оценки кибербезопасности (CAP)
- Руководит внедрением с учётом специфики OT/ICS — диоды данных, jump-серверы для устаревших HMI, инструменты пассивного мониторинга (Claroty, Dragos, Nozomi), жизненный цикл исправлений OT с координацией с вендорами
- Разъясняет обязательства по уведомлению CISA об инцидентах в течение 24 часов: что подпадает под требование, как сообщать, пример формулировки первоначального отчёта и пересечение с CIRCIA
- Консультирует по ежегодному тестированию IRP — минимум две цели, сценарии тестов, требования к документации и процесс разбора по завершении
- Объясняет влияние NPRM 2024 года: соответствие NIST CSF 2.0, базовый уровень CISA CPG, предлагаемая структура COIP и что изменится после утверждения правила
Триггерные фразы: TSA Security Directive, SD Pipeline-2021, SD 1580-21-01, SD 1582-21-01, TSA cybersecurity, Critical Cyber Systems, CCS, Cybersecurity Coordinator, Cybersecurity Implementation Plan, CIP, CRMP, IRP testing, Architecture Design Review, ADR, CAP, , , , , ,
9.
ISO 42001: система управления ИИ
Файл: ISO 42001 - Claude Skill/ISO-42001.skill
Навык ISO 42001 превращает Claude в экспертного советника по ISO/IEC 42001:2023 — системе управления ИИ (AIMS) — первому в мире международному стандарту по управлению искусственным интеллектом. Он обслуживает как поставщиков ИИ (организации, которые разрабатывают или развёртывают ИИ), так и пользователей ИИ (организации, интегрирующие сторонний ИИ), охватывая полный жизненный цикл сертификации — от оценки пробелов до готовности к аудиту этапа 2.
Что делает:
- Проводит структурированные оценки пробелов по всем обязательным пунктам (4–10) и всем 38 мерам контроля Приложения A (домены A.2–A.10) со статусами 🔴/🟡/🟢, требованиями к доказательствам и поэтапным планом устранения пробелов
- Пошагово проводит через обязательную оценку воздействия системы ИИ (AISIA) — определение затрагиваемых групп населения, оценку измерений воздействия (серьёзность, обратимость, масштаб, надзор со стороны человека), классификацию уровня воздействия (низкий/средний/высокий) и определение соразмерных требований к мерам контроля
- Выполняет оценку рисков ИИ по всем категориям рисков: риски моделей (смещение, дрейф, галлюцинации, состязательные атаки), риски данных (качество, отравление, конфиденциальность в обучающих данных), эксплуатационные риски (расширение области применения, чрезмерная зависимость человека) и риски цепочки поставок (риск сторонних моделей, зависимости от API)
- Формирует полное Заявление о применимости (SoA), охватывающее все 38 мер контроля Приложения A (A.2.2–A.10.4), с решениями о применимости, обоснованиями и статусом внедрения
- Разрабатывает все ключевые политики AIMS — политику ИИ, политику управления рисками ИИ, политику допустимого использования ИИ, политику управления данными для ИИ, политику управления инцидентами ИИ, политику жизненного цикла систем ИИ и политику управления поставщиками ИИ — каждая с блоками контроля документов и ссылками на пункты
- Создаёт контрольные списки для аудита этапов 1 и 2 со статусом RAG, требованиями к доказательствам по каждому пункту и типовыми областями внимания аудиторов
- Сопоставляет ISO 42001 с EU AI Act — согласует AISIA с оценкой воздействия на фундаментальные права (FRIA) для высокорисковых систем ИИ; сопоставляет меры контроля Приложения A с техническими требованиями EU AI Act
- Интегрирует ISO 42001 с ISO 27001 для организаций, создающих единую ISMS + AIMS
Триггерные фразы: ISO 42001, ISO/IEC 42001, AI Management System, AIMS, AISIA, AI System Impact Assessment, responsible AI standard, AI governance standard, Annex A AI controls, AI risk assessment ISO, Statement of Applicability AI, AI policy ISO, AI certification, AI lifecycle controls, , , , , ,
10.
ISO 27701: управление конфиденциальной информацией
Файл: ISO 27701 - Claude Skill/iso27701.skill
Навык ISO 27701 превращает Claude в экспертного советника по ISO/IEC 27701:2025 — системе управления конфиденциальной информацией (PIMS) — охватывая полный жизненный цикл от оценки пробелов до сертификации. Он работает как с ISO 27701:2025 (новой самостоятельной редакцией), так и с ISO 27701:2019 (прежним расширением ISO 27001), и охватывает как контролёров PII, так и обработчиков PII.
Что делает:
- Проводит структурированные анализы пробелов по всем обязательным пунктам HLS (4–10) и всем 78 мерам контроля Приложения A — 31 для контролёров PII (A.1), 18 для обработчиков PII (A.2) и 29 общих мер контроля безопасности (A.3)
- Формирует полные, готовые к аудиту политические документы PIMS — политику конфиденциальности, реестры операций обработки (RoPA), процедуру реализации прав субъектов данных, процедуру Privacy by Design, соглашения об обработке данных (DPA) и другие
- Создаёт реестры рисков конфиденциальности, ориентированные на вред субъектам PII, запускает DPIA для высокорисковой обработки и формирует планы обработки рисков
- Создаёт Заявления о применимости (SoA) с учётом роли организации (контролёр, обработчик или обе роли) с решениями о применимости и обоснованиями
- Предоставляет пошаговые рекомендации по внедрению для каждой меры контроля A.1, A.2 и A.3 — с целью, шагами внедрения, аудиторскими доказательствами и типовыми ошибками
- Помогает с переходом с версии 2019 → 2025, предоставляя полную таблицу сопоставления мер контроля, чек-лист анализа пробелов и рекомендуемые сроки до дедлайна в октябре 2028 года
- Сопоставляет ISO 27701 с GDPR постатейно, а также с CCPA/CPRA, LGPD, PIPEDA, PDPA (Сингапур/Таиланд) и UK GDPR
Триггерные фразы: ISO 27701, PIMS, privacy information management, PII controller, PII processor, privacy risk assessment, DPIA, data subject rights, records of processing activities, RoPA, privacy by design, data processing agreement, DPA, GDPR alignment ISO 27701, ISO 27701:2025, , , , ,
11.
DORA [ЕС] — цифровая операционная устойчивость
Файл: DORA - Claude Skill/dora.skill
Навык DORA превращает Claude в экспертного советника по Регламенту (EU) 2022/2554 (Закону о цифровой операционной устойчивости) — основному ИКТ-регламенту для финансовых организаций ЕС с 17 января 2025 года. Он охватывает все 64 статьи DORA, все 12 принятых RTS/ITS и предоставляет точные рекомендации на уровне статей для каждого рабочего процесса обеспечения соответствия. Он явно отделяет DORA от NIS2, устаревших руководств EBA по ИКТ и ISO 27001 — частого источника смешения понятий в ответах обычных LLM.
Что делает:
- Проводит структурированные анализы пробелов DORA по всем четырём направлениям: структура управления ИКТ-рисками (Глава II, ст. 5–16), управление инцидентами (Глава III, ст. 17–23), тестирование устойчивости / TLPT (Глава IV, ст. 24–27) и сторонние ИКТ-риски (Глава V, ст. 28–44)
- Руководит классификацией инцидентов, связанных с ИКТ, на основе критериев ст. 18 и порогов существенности в CDR (EU) 2024/1772, с полным деревом решений для значимых и незначимых инцидентов
- Формирует трёхэтапные процедуры уведомления об инцидентах в соответствии со ст. 19 и CDR (EU) 2025/301 — первоначальное (4 часа), промежуточное (72 часа), итоговое (1 месяц) — включая требования к содержанию на каждом этапе
- Проверяет и разрабатывает договорные положения в соответствии со ст. 30(2)(a)–(i), отмечая типичный пробел в правах на аудит у гипермасштабируемых облачных провайдеров
- Формирует или проверяет Реестр информации со всеми обязательными полями в соответствии с CIR (EU) 2024/2956
- Оценивает риск концентрации ИКТ в соответствии со ст. 28(6) и ст. 29 — включая многофункциональную зависимость от одного облачного провайдера
- Определяет область применения программ TLPT по ст. 26 и CDR (EU) 2025/1190, охватывая этап анализа угроз, тест red team, взаимное признание и требования к квалификации тестировщиков
- Разрабатывает документацию структуры управления ИКТ-рисками в соответствии со ст. 6–14 и CDR (EU) 2024/1774
- Чётко различает Главу II (проактивное управление ИКТ-рисками) и Главу III (реактивное управление инцидентами) — частый источник путаницы при обеспечении соответствия
- Ссылается на все 12 принятых RTS/ITS с точным номером регламента (CDR/CIR) и сопоставлением на уровне статей
Триггерные фразы: DORA, Regulation (EU) 2022/2554, digital operational resilience, ICT risk management framework, DORA gap analysis, Art. 6 DORA, Art. 17 ICT incident, Art. 18 classification, Art. 19 incident reporting, Art. 26 TLPT, Art. 28 third-party risk, Art. 30 contractual provisions, Register of Information, CIR 2024/2956, , , , , , , , , , , , , ,
12. 🇮🇳 DPDPA [Индия] — Закон о защите цифровых персональных данных
Файл: DPDPA - Claude Skill/dpdpa.skill
Навык DPDPA превращает Claude в экспертного советника по индийскому Закону о защите цифровых персональных данных 2023 года и финализированным Правилам DPDP 2025 года (опубликованы 13 ноября 2025 года, вступают в силу 13 мая 2027 года). Он охватывает все 44 раздела Закона и все 23 Правила с точными ссылками на разделы, сопоставлением с GDPR и рекомендациями, адаптированными как для индийских компаний, так и для глобальных организаций, работающих с индийскими субъектами данных.
Что делает:
- Проводит структурированные анализы пробелов DPDPA, охватывающие уведомление и согласие (разделы 5–6 + правила 3–4), законную обработку (раздел 7), обязательства фидуциария данных (раздел 8 + правила 6–9), данные детей (раздел 9 + правила 10–12) и обязательства SDF (раздел 10 + правило 13)
- Отличает DPDPA от GDPR по 8 ключевым параметрам — сфера действия (только цифровые данные против всех персональных данных), законные основания (в DPDPA нет законных интересов), стандарт согласия (безусловное + без объединения), трансграничные передачи (чёрный список против белого списка), право на удаление (в DPDPA уже), требования к DPO (только для SDF; резидент Индии), возрастной порог для детей (18 лет против 16) и модель правоприменения (единый Совет против нескольких DPA)
- Руководит разработкой уведомлений в соответствии с Правилом 3 — отдельный формат, простой язык, многоязычные требования (Восьмое приложение) и требования к уведомлениям о ранее собранных данных
- Консультирует по всего двум законным основаниям — согласие (раздел 6) и девять определённых законных целей (раздел 7) — и определяет операции обработки по GDPR, требующие нового согласия по DPDPA
- Руководит уведомлением об утечках в соответствии с разделом 8(6) и Правилом 6 — 72-часовой срок уведомления Совета, требования к содержанию, обязательства обработчика по уведомлению и отличие от подхода GDPR, основанного на пороге риска (все утечки подлежат уведомлению Совета)
- Разрабатывает программы соответствия для обработки данных детей — порог 18 лет, методы проверки родителей по Правилу 12 (DigiLocker, государственные токены, существующие проверенные данные, виртуальные токены) и абсолютные запреты на отслеживание/профилирование/таргетированную рекламу
- Консультирует значимых фидуциариев данных (SDF) по дополнительным обязательствам — DPO, проживающий в Индии (раздел 10 + правило 13(2)), ежегодная DPIA (правило 13(3)), ежегодный независимый аудит (правило 13(4)) и готовность к локализации данных
- Руководит реализацией прав субъекта данных — доступ (раздел 11), исправление/удаление (раздел 12), рассмотрение жалоб (раздел 13 — обязательное исчерпание до подачи жалобы в Совет) и уникальное право назначить представителя (раздел 14)
- Консультирует по трансграничным передачам — подход чёрного списка (раздел 16), на данный момент страны с ограничениями не уведомлены (апрель 2026 года) и рекомендуются договорные гарантии, несмотря на отсутствие формальных ограничений
- Консультирует глобальные организации по их территориальным обязательствам — тест связи с Индией (раздел 3), пробелы в соответствии с GDPR, которые не удовлетворяют требованиям DPDPA, и приоритеты миграции с GDPR на DPDPA
Триггерные фразы: DPDPA, Digital Personal Data Protection Act, India data protection, Data Fiduciary, Data Principal, Significant Data Fiduciary, SDF, Data Protection Board of India, DPBI, DPDP Rules 2025, Section 5 DPDPA, Section 6 DPDPA, Section 7 DPDPA, Section 8 DPDPA, Section 9 DPDPA, , , , , , , , , , , , , , ,
13.
CMMC 2.0 [США] — сертификация модели зрелости кибербезопасности
Файл: CMMC - Claude Skill/cmmc.skill
Навык CMMC 2.0 превращает Claude в экспертного советника по CMMC для американских подрядчиков оборонной отрасли, ориентирующихся в программе сертификации модели зрелости кибербезопасности. Он охватывает все три уровня CMMC — Уровень 1 (17 практик FAR 52.204-21), Уровень 2 (110 практик NIST SP 800-171 Rev 2) и Уровень 3 (110+ требований NIST SP 800-172) — в соответствии с итоговым правилом 32 CFR Part 170 (действует с 16 декабря 2024 года). Актуально по состоянию на август 2026 года — включая приостановку Фазы 2 с 13 июля 2026 года (требования C3PAO приостановлены до завершения рассмотрения Целевой группой по реформе CMMC, ориентировочно к 13 сентября 2026 года; треки самооценки и все обязательства по DFARS продолжают действовать).
Что делает:
- Определяет правильный уровень CMMC для конкретного контракта на основе работы с FCI и CUI, наличия пунктов DFARS (7012, 7019, 7020, 7021) и критичности программы
- Проводит структурированные оценки пробелов по всем 17 доменам CMMC — AC, AT, AU, CM, IA, IR, MA, MP, PE, PS, RA, CA, SC, SI — по полному набору из 110 практик для Уровня 2
- Составляет полные планы безопасности системы (SSP), охватывающие определение границ системы, диаграммы потоков данных CUI и описания внедрения мер контроля для всех 110 практик
- Рассчитывает и объясняет показатель SPRS (начиная со 110; вычеты за каждую невыполненную практику; диапазон от −203 до +110) и расставляет приоритеты наиболее существенных пробелов (MFA, криптография FIPS, контроль потоков CUI, журналирование аудита)
- Управляет жизненным циклом POA&M — определяет, какие практики могут остаться в POA&M при сертификации, разрабатывает этапы устранения недостатков и отслеживает 180-дневный срок закрытия
- Определяет область CUI — устанавливает, какие системы, люди и процессы входят в область, рекомендует стратегии анклавов для сокращения области и отмечает требования FedRAMP Moderate для облачных сервисов, работающих с CUI
- Готовит к оценкам C3PAO — объясняет четырёхэтапный процесс оценки (изучение документации, оценочные мероприятия, выводы, решение о сертификации), перечисляет требуемые доказательства по каждому типу практик и определяет 7 критических практик, препятствующих условной сертификации
- Объясняет обязательства по пунктам DFARS: уведомление об инцидентах в DIBNET в течение 72 часов (DFARS 252.204-7012), подача самооценки SPRS и требования по передаче обязательств субподрядчикам в соответствии с DFARS 252.204-7021
Триггерные фразы: CMMC, CMMC 2.0, CMMC Level 2, CUI, Controlled Unclassified Information, NIST 800-171, DFARS 7021, DFARS 252.204-7021, C3PAO, SPRS score, defense contractor, DIB, DoD contractor, FCI, SSP CMMC, , , , ,
14. 🤖 NIST AI RMF — структура управления рисками ИИ
Файл: NIST AI RMF - Claude Skill/nist-ai-rmf.skill
Навык NIST AI RMF превращает Claude в экспертного советника по структуре управления рисками ИИ NIST (AI RMF 1.0), опубликованной в январе 2023 года как NIST AI 100-1. Он охватывает все четыре основные функции — GOVERN, MAP, MEASURE и MANAGE — с их 19 категориями и подкатегориями, рекомендуемые действия из AI RMF Playbook и углублённые рекомендации по оценке систем ИИ на предмет доверия.
Что делает:
- Формирует профили организации для ИИ — текущий профиль (где вы находитесь) и целевой профиль (где вы хотите быть) по всем 19 категориям с оценкой пробелов и приоритизированным планом устранения
- Проводит оценки пробелов GOVERN по всем 6 категориям (GV-1 – GV-6) — политики рисков ИИ, структуры подотчётности, роли, межфункциональные команды, допустимый уровень риска и соответствие нормативным требованиям
- Руководит определением контекста MAP для любой системы ИИ — документация по предполагаемому использованию, карта затрагиваемых заинтересованных сторон, анализ рисков и выгод, характеристика вероятности и воздействия
- Определяет действия по оценке MEASURE 2.x перед развёртыванием — тестирование смещения/справедливости (демографический паритет, уравненные шансы, несоразмерное воздействие), объяснимость (SHAP, LIME, контрфактуалы), устойчивость к состязательным атакам, оценку конфиденциальности и проверку надзора со стороны человека
- Создаёт реестры рисков ИИ со ссылками на категории AI RMF для каждого риска (например, MAP 5.2, MEASURE 2.2, MANAGE 2.3), свойством доверия, находящимся под угрозой, вариантами обработки и ответственными лицами
- Предоставляет рекомендации по реагированию на инциденты MANAGE — триггеры отказа моделей, процедуры локализации, пороги уведомления заинтересованных сторон и циклы извлечения уроков
- Сопоставляет AI RMF с ISO 42001, EU AI Act и NIST CSF — показывая, какие категории AI RMF удовлетворяют требованиям ст. 9 (система управления рисками EU AI Act), эквивалентным пунктам ISO 42001 и как AI RMF расширяет NIST CSF за пределы кибербезопасности в область социальных и этических рисков ИИ
Триггерные фразы: NIST AI RMF, AI RMF, NIST AI 100-1, AI Risk Management Framework, GOVERN function, MAP function, MEASURE function, MANAGE function, AI RMF Playbook, AI risk profile, AI trustworthiness, AI bias assessment, AI explainability, MEASURE 2.2, AI risk register, , , , ,
15. 🏦 Программа безопасности клиентов SWIFT (CSP)
Файл: SWIFT CSP - Claude Skill/swift-csp.skill
Навык SWIFT CSP превращает Claude в экспертного советника по SWIFT Customer Security Controls Framework (CSCF) v2026 — обязательной программе кибербезопасности для всех участников сети SWIFT. Он охватывает все 32 меры контроля (25 обязательных + 7 рекомендательных — мера контроля 2.4 «Безопасность потоков данных во внутренних системах» повышена до обязательной в v2026), все пять типов архитектуры (A1/A2/A3/A4/B), ежегодный процесс аттестации KYC-SA (окно с 1 июля по 31 декабря 2026 года) и полные межструктурные сопоставления с ISO 27001:2022, PCI DSS v4.0.1 и NIST CSF 2.0.What it does:
- Определяет правильный тип архитектуры SWIFT (A1/A2/A3/A4/B) на основе описания подключения организации к SWIFT и формирует полную матрицу применимости обязательных/рекомендательных средств контроля
- Проводит структурированные оценки пробелов CSCF v2026 со статусом 🔴/🟡/🟢 по каждому средству контроля, требованиями к доказательствам и приоритизированными дорожными картами устранения недостатков
- Предоставляет углублённые рекомендации по внедрению для всех 25 обязательных средств контроля, включая Control 2.4 (безопасность потоков данных в бэк-офисе, впервые ставшее обязательным в v2026), с шагами внедрения и аудиторскими доказательствами
- Сопровождает весь процесс аттестации KYC-SA — подготовку доказательств по каждому средству контроля, критерии квалификации независимого оценщика, шаги подачи через портал и видимость для контрагента после подачи
- Консультирует по изменениям CSCF v2025 → v2026: Control 2.4 переведён из рекомендательных в обязательные; окно аттестации с 1 июля по 31 декабря 2026 года
- Предоставляет рекомендации по реагированию на инциденты в SWIFT — первоначальное уведомление в течение 24 часов на [email protected], полный отчёт за 30 дней, сохранение доказательств и требования к содержанию IRP для Control 7.1
- Разъясняет обязанности Type B (сервисное бюро) — распределение обязательств между бюро и клиентом, а также как проверить аттестацию KYC-SA вашего бюро
- Сопоставляет средства контроля CSCF с ISO 27001:2022, PCI DSS v4.0.1 и NIST CSF 2.0 — выявляя как синергию, так и специфические для SWIFT дополнения, не покрываемые существующими сертификациями
Триггерные фразы: SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, , , , , ,
16. 🇦🇺 ISM [Австралия] — Австралийское руководство по информационной безопасности
Файл: ISM - Claude Skill/ism.skill
Навык ISM превращает Claude в эксперта-консультанта по Австралийскому руководству по информационной безопасности — общеправительственной системе кибербезопасности, опубликованной Австралийским управлением сигналов (ASD) для федеральных и региональных государственных органов Австралии и их цепочек поставок. Он охватывает все 22 главы руководства, шестиэтапный цикл управления рисками, маркировку применимости средств контроля (от OFFICIAL до TOP SECRET), программу оценки IRAP, авторизацию систем и связь с Essential Eight. Актуально по состоянию на релиз ISM от июня 2026 года — включая реструктурированные 49 принципов кибербезопасности (количество принципов GOVERN удвоилось до 14), впервые введённые средства контроля для ИИ-приложений (ISM-2112/2113/2114) и расширенные требования к криптографии, одобренной ASD, для данных при передаче.
What it does:
- Применяет систему маркировки применимости средств контроля ISM — определяет, какие средства контроля NC/OS/PROTECTED/SECRET/TOP SECRET применимы к системе, и объясняет правило накопления (более высокие классификации включают в себя все средства контроля более низких уровней)
- Сопровождает полный путь авторизации системы — определение границ системы, выбор и внедрение средств контроля, оценка IRAP, подписание ATO уполномоченным должностным лицом и постоянный мониторинг
- Готовит организации к оценкам IRAP — чек-листы артефактов (SSP, сетевые диаграммы, реестр активов, реестр рисков, комплект политик, доказательства средств контроля), что ожидать во время оценки и путь после оценки POA&M → ATO
- Предоставляет углублённые рекомендации по всем 22 главам руководства ISM: укрепление системы (гл. 13), SLA управления исправлениями (гл. 14), требования к журналированию/мониторингу (гл. 15), криптографические стандарты (гл. 20), безопасность электронной почты (гл. 18), сети (гл. 19) и другое
- Объясняет Essential Eight как приоритетное подмножество ISM — сопоставляет каждую из 8 стратегий с соответствующими главами ISM, объясняет уровни зрелости ML0–ML3 и различает соответствие Essential Eight и полное соответствие ISM
- Консультирует частных поставщиков и облачных провайдеров по их обязательствам ISM в рамках государственных контрактов и о случаях, когда оценка IRAP требуется даже для негосударственных организаций
- Охватывает одобренные криптографические стандарты (AES-256 для PROTECTED+, минимум TLS 1.2, минимум SHA-256, запрещённые алгоритмы) и требования к хранению журналов (минимум 18 месяцев для систем OS/PROTECTED)
- Поддерживает составление SSP — структуру плана безопасности системы, требуемые разделы, классификацию, цели безопасности и то, как он влияет на решение ATO
Триггерные фразы: ISM, Information Security Manual, ASD cybersecurity, IRAP assessment, IRAP assessor, system authorisation, ATO Australia, PROTECTED system, OFFICIAL Sensitive, NC OS PROTECTED, Essential Eight, ASD compliance, Australian government cybersecurity, ISM controls, , , , , ,
17. 🇪🇺 NIS2 [ЕС] Директива
Файл: NIS2 - Claude Skill/nis2.skill
Навык NIS2 превращает Claude в эксперта-консультанта по Директиве ЕС NIS2 (Директива (ЕС) 2022/2555) — всеобъемлющей системе кибербезопасности Европейского союза для основных и важных субъектов. Действующая с 27 декабря 2022 года (срок транспонирования — 17 октября 2024), NIS2 заменяет первоначальную Директиву NIS1, значительно расширяет сферу действия, усиливает обязательства по уведомлению об инцидентах, вводит ответственность руководящего органа и повышает максимальные штрафы до 10 млн евро или 2% мирового оборота.
What it does:
- Определяет классификацию субъекта — основной субъект (Приложение I: 11 особо критических секторов) или важный субъект (Приложение II: 7 других критических секторов) — и применяет анализ пороговых значений размера для подтверждения сферы охвата
- Обеспечивает соблюдение всех 10 мер по управлению киберрисками согласно ст. 21: политики анализа рисков, обработка инцидентов, управление непрерывностью бизнеса/аварийное восстановление/антикризисное управление, безопасность цепочки поставок, безопасный SDLC и управление уязвимостями, оценка эффективности, обучение кибергигиене, криптография, кадровая безопасность и контроль доступа, а также MFA/безопасные коммуникации
- Проводит по процессу уведомления об инцидентах согласно ст. 23: раннее предупреждение за 24 часа, уведомление об инциденте за 72 часа и итоговый отчёт за 1 месяц — с требованиями к содержанию для каждого этапа и рекомендациями по порогам значимых инцидентов
- Объясняет обязанности по управлению согласно ст. 20 — одобрение руководящего органа, обязательное обучение кибербезопасности и личная ответственность в соответствии с законом о транспонировании государства-члена
- Выполняет анализ пробелов ISO 27001 — сопоставляет средства контроля Приложения A ISO 27001:2022 с мерами ст. 21 NIS2 и выявляет пробелы, где сертификация ISO 27001 необходима, но недостаточна (ст. 20, сроки ст. 23, требование MFA, оценки цепочки поставок ENISA)
- Консультирует по различиям надзора EE и IE — основные субъекты (EE) подлежат проактивному надзору по ст. 32 (выездные проверки, аудиты безопасности); важные субъекты (IE) — реактивному надзору по ст. 33
- Рассматривает взаимодействие с DORA как lex specialis — объясняет приоритет DORA для финансовых организаций согласно ст. 4, выявляет остаточные обязательства NIS2 и рекомендует интегрированную программу соответствия
- Рассчитывает размер потенциальных штрафов (EE: до 10 млн евро или 2% мирового оборота; IE: до 7 млн евро или 1,4%) и рекомендует приоритизацию мер по устранению недостатков для снижения регуляторного риска
Триггерные фразы: NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, , , , ,
18.
CCPA/CPRA [Калифорния] Конфиденциальность
Файл: CCPA - Claude Skill/ccpa.skill
Навык CCPA/CPRA превращает Claude в эксперта-консультанта по всеобъемлющим законам Калифорнии о конфиденциальности — Калифорнийскому закону о конфиденциальности потребителей (CCPA, действует с 1 января 2020 года) и Калифорнийскому закону о правах на конфиденциальность (CPRA/Предложение 24, действует с 1 января 2023 года). CPRA значительно расширил CCPA, создал Калифорнийское агентство по защите конфиденциальности (CPPA), ввёл конфиденциальную личную информацию (SPI) как новую категорию и добавил права на исправление личной информации (PI), ограничение использования SPI и установление сроков хранения.
What it does:
- Определяет применимость для бизнеса — соответствует ли организация порогам CCPA/CPRA (доход от 25 млн долларов ИЛИ 100 тыс.+ потребителей/домохозяйств ИЛИ 50%+ дохода от продажи/передачи PI) и какие обязательства из этого следуют
- Обеспечивает выполнение прав потребителей — пошаговые процессы для права на информацию (доступ), удаление, исправление, отказ от продажи/передачи, ограничение использования SPI, переносимость и недискриминацию — включая проверку личности, исключения, сроки ответа (45 дней / 15 рабочих дней для SPI) и передачу запросов поставщикам услуг
- Классифицирует рекламные технологии, отслеживание с помощью cookie и обмен данными — определяет, являются ли договорённости «продажей» или «передачей» по CPRA (кросс-контекстная поведенческая реклама), консультирует по соблюдению сигналов Global Privacy Control (GPC) и управлению согласием
- Выявляет конфиденциальную личную информацию (SPI) — точные геолокационные данные, биометрию, данные о здоровье, номера SSN, учётные данные и другое — и консультирует по разрешённым способам использования, правам на ограничение, требованиям к раскрытию и SLA ответа в 15 рабочих дней
- Проводит анализ пробелов GDPR по отношению к CCPA/CPRA — выявляет специфические для CCPA/CPRA дополнения (ссылка «Do Not Sell or Share», GPC, ограничение SPI, согласие несовершеннолетних, раскрытие финансовых стимулов) и подчёркивает ключевые структурные различия (отказ (opt-out) вместо согласия (opt-in), отсутствие требования правового основания, данные домохозяйств, частное право на иск за утечки)
- Составляет уведомления и политики конфиденциальности — уведомления при сборе данных, комплексные политики конфиденциальности со всеми требуемыми раскрытиями CCPA/CPRA, а также страницы отказа «Do Not Sell or Share» и «Limit SPI»
- Оценивает правоприменение CPPA и размер штрафов — 2500 долларов за неумышленное нарушение, 7500 долларов за умышленное, 100–750 долларов на потребителя для частных исков за утечки
Триггерные фразы: CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, , , , , ,
19.
ITAR [США] — Правила международного оборота оружия
Файл: ITAR - Claude Skill/itar.skill
Навык ITAR превращает Claude в эксперта-консультанта по американскому экспортному контролю оборонной продукции в соответствии с 22 CFR Parts 120–130, осуществляемому Управлением по контролю за оборонной торговлей (DDTC) Государственного департамента США. ITAR регулирует экспорт, реэкспорт и передачу оборонных изделий, оборонных услуг и связанных технических данных, перечисленных в Списке боеприпасов Соединённых Штатов (USML).
What it does:
- Проводит анализ юрисдикции по USML — применяет тест перечисления и тест специальной разработки (22 CFR § 120.41) для определения, подпадает ли изделие под ITAR или EAR, и помогает с запросами товарной юрисдикции (CJ) в неоднозначных случаях
- Помогает с регистрацией в DDTC по 22 CFR Part 122 — кто должен регистрироваться, подача DS-2032, ежегодные сборы, сроки продления и назначение уполномоченного должностного лица (EO)
- Консультирует по экспортным лицензиям — DSP-5 (постоянный экспорт), DSP-73 (временный экспорт), DSP-94 (временный импорт), требования к заявкам через D-Trade, условия лицензий, пороги уведомления Конгресса
- Составляет и проверяет соглашения о технической помощи (TAA) и лицензионные соглашения на производство (MLA) по 22 CFR Part 124, включая все обязательные положения: запрет на передачу третьим лицам, права правительства США, права на аудит и 5-летнее хранение документации
- Консультирует по условным экспортам (deemed exports) — доступ иностранных граждан к техническим данным, контролируемым ITAR, на территории США рассматривается как экспорт в их страну; охватывает планы контроля технологий (TCP), требования к проверке и разделение доступа
- Помогает с соблюдением требований к брокерской деятельности по 22 CFR Part 129 — регистрация, требования предварительного одобрения и ежегодная отчётность
- Управляет нарушениями и добровольными раскрытиями — проводит через процесс VSD по 22 CFR § 127.12, размеры штрафов (гражданские до 1,369 млн долларов за нарушение, уголовные до 1 млн долларов / 20 лет), смягчающие и отягчающие обстоятельства, а также планирование корректирующих действий
Триггерные фразы: ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, , , , , , , ,
20.
LGPD [Бразилия] — Общий закон о защите данных
Файл: LGPD - Claude Skill/lgpd.skill
Навык LGPD превращает Claude в эксперта-консультанта по бразильскому Lei Geral de Proteção de Dados Pessoais (Закон 13 709/2018) — всеобъемлющему бразильскому закону о защите данных, обеспечиваемому ANPD (Autoridade Nacional de Proteção de Dados — Национальный орган по защите данных). LGPD применяется экстерриториально к любой организации, обрабатывающей персональные данные физических лиц, находящихся в Бразилии.
- Анализирует экстерриториальную сферу действия (ст. 3) — определяет, применяется ли LGPD к вашей организации независимо от страны её учреждения
- Сопоставляет правовые основания обработки (ст. 7 — 10 оснований для обычных данных; ст. 11 — более строгие основания для чувствительных данных, включая здоровье, биометрию, расовое происхождение)
- Составляет уведомления о конфиденциальности, соответствующие LGPD (ст. 9) и механизмы согласия (ст. 8), охватывающие все обязательные элементы
- Помогает с реализацией прав субъектов данных (ст. 17–22) — доступ, исправление, удаление, переносимость, отзыв согласия, пересмотр автоматизированных решений — с процессами ответа в течение 15 дней
- Консультирует по назначению DPO/Encarregado (ст. 41) — обязательные требования к публикации и исключения для МСП в соответствии с Резолюцией ANPD № 2/2022
- Создаёт шаблоны DPIA/RIPD (ст. 38) для обработки с высокой степенью риска и структуры RoPA (реестры операций обработки) (ст. 37)
- Помогает с уведомлением ANPD об утечках (ст. 48 + Резолюция ANPD № 15/2024) — предварительное уведомление в течение 3 рабочих дней и полный отчёт в течение 20 рабочих дней
- Анализирует механизмы международной передачи (ст. 33–36) для стран, не имеющих решений ANPD об адекватности (включая США)
- Рассчитывает размеры штрафов (ст. 52) — штрафы до 2% выручки в Бразилии, максимум 50 млн бразильских реалов за нарушение
- Предоставляет сравнение LGPD и GDPR — ключевые различия в правовых основаниях, обязательствах DPO, сроках уведомления об утечках и структуре штрафов
Триггерные фразы: LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, ,
21.
CSRD [ЕС] — Директива о корпоративной отчётности в области устойчивого развития
Файл: CSRD - Claude Skill/csrd.skill
Навык CSRD превращает Claude в эксперта-консультанта по Директиве ЕС 2022/2464 (CSRD), которая требует от примерно 50 000 компаний раскрывать подробную информацию об экологических, социальных и управленческих (ESG) аспектах в соответствии с Европейскими стандартами отчётности в области устойчивого развития (ESRS). CSRD вступила в силу 5 января 2023 года и заменяет Директиву о нефинансовой отчётности (NFRD).
- Определяет сферу действия CSRD в соответствии с Omnibus 2026 — применяет тест Директивы (ЕС) 2026/470 (обязательная отчётность только для компаний с более чем 1000 сотрудников И оборотом более 450 млн евро), объясняет отсрочки (stop-the-clock), указывает на предстоящую корректировку порога для неевропейских компаний и направляет компании ниже порога к добровольному стандарту VSME
- Консультирует по пересмотренным ESRS (делегированные акты от 3 июля 2026 г.) — примерно на 61% меньше обязательных показателей, применяются с 2027 финансового года с возможностью досрочного применения с 2026 финансового года после завершения периода контроля — включая решение «текущая или пересмотренная основа ESRS», с которого теперь начинается каждая оценка пробелов
- Проводит по оценке двойной существенности (DMA) — пошаговый процесс ESRS 1, охватывающий существенность воздействия (масштаб, охват, необратимость) и финансовую существенность (риски и возможности), с шаблонами оценки
- Проводит оценки пробелов CSRD — сопоставляет текущие раскрытия GRI/TCFD/CDP/SASB с обязательными показателями ESRS и выявляет приоритетные пробелы
- Составляет раскрытия по ESRS — ESRS 2 Общие раскрытия (GOV-1 – GOV-5, SBM-1 – SBM-3, IRO-1) и все тематические стандарты (E1–E5, S1–S4, G1) по существенным темам
- Консультирует по ESRS E1 «Изменение климата» — выбросы парниковых газов категорий Scope 1, 2 и всех 15 категорий Scope 3, план перехода (ст. 19a(2)(a)), соответствие Таксономии ЕС, финансовые эффекты физических рисков и рисков переходного периода
- Поддерживает раскрытия ESRS S1 «Собственная рабочая сила» — гендерный разрыв в оплате труда, соотношение зарплаты генерального директора, LTIFR, охват коллективными договорами, системы управления охраной труда и безопасностью
- Разрабатывает программы выбросов парниковых газов Scope 3 — матрицу приоритизации категорий, методы сбора данных (цепочка поставок CDP, метод на основе затрат, опросы поставщиков), раскрытие методологии прокси-оценки
- Планирует готовность к заверению — требования ограниченного заверения по ст. 26a, стандарты документирования, переход к разумному заверению после 2028 года
- Консультирует по требованиям цифровой разметки XBRL/iXBRL в соответствии с ESEF и обязательствам по включению в отчёт руководства
- Предоставляет сравнение CSRD с GRI/TCFD/SASB/CDP — совместимость структур, сопоставление по Приложению C и выявление пробелов для существующих отчитывающихся организаций
Триггерные фразы: CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, , , , , , , , ,
22. 🛡️ CIS Controls v8 — CIS Top 18: Кибергигиена
Файл: CIS Controls - Claude Skill/cis-controls.skill
Навык CIS Controls v8 превращает Claude в эксперта-консультанта по CIS Controls, охватывающего все 18 средств контроля CIS и 153 защитные меры из релиза v8 от мая 2021 года, включая явное покрытие облака и мобильных устройств. Он применяет рамочную основу групп внедрения (IG) — IG1 (56 защитных мер, базовая кибергигиена), IG2 (130 защитных мер, промежуточный уровень) и IG3 (153 защитных меры, продвинутый уровень) — для адаптации рекомендаций к профилю риска и уровню ресурсов каждой организации.Что делает:
- Определяет правильную группу внедрения (Implementation Group) для любой организации на основе ИТ-ресурсов, чувствительности данных, регуляторной нагрузки и профиля угроз — а затем приводит все рекомендации в соответствие с этой IG
- Проводит структурированные gap-оценки по CIS Controls по всем 18 средствам контроля и применимым мерам защиты (safeguards) со статусом 🔴/🟡/🟢, назначением IG, типом актива, функцией безопасности и приоритизированной дорожной картой устранения
- Предоставляет рекомендации по внедрению на уровне мер защиты для всех 153 мер защиты — практические шаги, рекомендуемые инструменты (например, Qualys, CrowdStrike, Splunk, Microsoft Defender) и типичные ошибки
- Предоставляет структурированную 12-недельную программу быстрого старта IG1 — понедельный учёт активов, безопасная конфигурация, контроль доступа, управление исправлениями, резервное копирование и обучение
- Сопоставляет CIS Controls v8 с NIST CSF 2.0 (на уровне подкатегорий), ISO 27001:2022 Annex A, CMMC 2.0 / NIST SP 800-171, SOC 2 TSC и PCI DSS v4.0
- Консультирует по SLA управления уязвимостями — сроки устранения на основе CVSS (Critical: 15 дней, High: 30 дней, Medium: 90 дней) и развёртывание аутентифицированных сканеров
- Разрабатывает программы SIEM/управления журналами по средству контроля 8 — что собирать, стандарты хранения (90 дней в горячем хранилище, минимум 12 месяцев) и синхронизация NTP
- Предоставляет рекомендации для конкретных отраслей — здравоохранение (соответствие HIPAA), финансы (соответствие PCI DSS), госсектор (соответствие CMMC) и образование (соответствие FERPA)
Триггерные фразы: CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, , , , , ,
23. 📦 EAR — Правила экспортного администрирования (Export Administration Regulations)
Файл: EAR - Claude Skill/ear.skill
Навык EAR превращает Claude в эксперта по Правилам экспортного администрирования (EAR) с глубоким знанием всех частей 730–774 раздела 15 CFR, администрируемых Бюро промышленности и безопасности (BIS). Он помогает экспортёрам, производителям, технологическим компаниям и специалистам по комплаенсу пройти весь жизненный цикл контроля экспорта товаров двойного назначения — от классификации товаров до анализа лицензий и реагирования на меры правоприменения.
Что делает:
- Применяет обязательный порядок рассмотрения (Order of Review) для определения юрисдикции EAR vs. ITAR — сначала проверка USML, затем классификация CCL или подтверждение EAR99
- Классифицирует товары по всем 10 категориям CCL (0–9) и 5 товарным группам (A–E) с пошаговым определением ECCN, включая случаи, когда необходимо запрашивать CCATS или запрос CJ
- Анализирует требования к лицензиям с использованием Commerce Country Chart — матрица RFC × страна — и определяет применимые лицензионные исключения (LVS, GBS, CIV, APP, TSR, TMP, RPL, GOV, TSU, ENC, BAG, AVS, ACE, GFT)
- Проверяет сделки по всем спискам ограниченных сторон: Entity List, Denied Persons List, Unverified List, MEU List и OFAC SDN — с рекомендациями по Consolidated Screening List (CSL)
- Разъясняет правила deemed export (§ 734.13), правило наиболее ограничительного гражданства для лиц с двойным гражданством и обязательства по контролю доступа для иностранных сотрудников
- Охватывает Foreign Direct Product Rule (FDPR) — General FDPR, Entity List FDPR (Huawei 2020), Advanced Computing FDPR (2022/2023) и Russia/Belarus FDPR (2022)
- Проводит через добровольное самораскрытие (VSD) по § 764.5 — первоначальное уведомление, полное представление в течение 180 дней, процесс OEE и расчёт снижения штрафов
- Разрабатывает программу экспортного комплаенса BIS из 7 элементов (ECP) и оценивает зрелость (Basic/Developing/Proficient/Advanced) в соответствии со стандартами BIS по снижению штрафов
Триггерные фразы: EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, , , , , , , , , , , , ,
24. 🏛️ NIST SP 800-53 — Средства контроля безопасности и конфиденциальности для федеральных систем
Файл: NIST 800-53 - Claude Skill/nist-800-53.skill
Навык NIST SP 800-53 превращает Claude в эксперта по федеральным средствам контроля безопасности и конфиденциальности, охватывающего полный каталог SP 800-53 Rev 5 (сентябрь 2020 года) и сопутствующие публикации — базовые наборы SP 800-53B, процедуры оценки SP 800-53A и структуру управления рисками SP 800-37 Rev 2 (RMF). Он предназначен для команд федеральных агентств, облачных провайдеров, проходящих FedRAMP, владельцев систем, ISSO и специалистов по GRC, внедряющих средства контроля, требуемые FISMA.
Что делает:
- Категоризирует системы с использованием FIPS 199/200 и SP 800-60 — определяет уровни воздействия C/I/A, применяет правило high-water mark и выбирает соответствующий базовый набор Low, Moderate или High из SP 800-53B
- Охватывает все 20 семейств средств контроля (AC, AT, AU, CA, CM, CP, IA, IR, MA, MP, PE, PL, PM, PS, PT, RA, SA, SC, SI, SR) с ключевыми средствами контроля, назначениями в базовых наборах и примечаниями по внедрению — включая новые семейства PT (Privacy) и SR (Supply Chain), добавленные в Rev 5
- Руководит адаптацией (tailoring) — определяет общие/наследуемые средства контроля, применяет соображения по объёму, заполняет определённые организацией значения (ODV) с учётом федеральных рекомендаций, проектирует компенсирующие средства контроля и дополняет базовый набор для повышенных рисков
- Составляет описания средств контроля для SSP в стандартном формате — каждое охватывает описание внедрения, ответственную роль, обозначение наследуемого/гибридного статуса и метод тестирования для оценки по SP 800-53A
- Управляет POA&Ms (CA-5) — документирует выводы OTS по результатам оценок, назначает согласованные с FedRAMP сроки устранения (Critical: 30 дней; High: 90 дней; Moderate: 180 дней; Low: 1 год) и отслеживает решения о принятии риска
- Проводит через все 7 шагов RMF (SP 800-37 Rev 2): Prepare → Categorize → Select → Implement → Assess → Authorize → Monitor, включая сборку пакета ATO (SSP + SAR + POA&M) и стратегию непрерывного мониторинга (ConMon)
- Сопоставляет SP 800-53 со смежными структурами — ISO 27001:2022, NIST CSF 2.0, CMMC 2.0 и FedRAMP — для программ сквозного комплаенса
- Учитывает требования EO 14028 и OMB M-22-09 по устойчивой к фишингу MFA в рамках IA-2(1) и IA-2(2), а также требования к криптографическим модулям FIPS 140-2/3 в рамках SC-13
Триггерные фразы: NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, , , , , , , , , , , , , , , , , , , , , , , , , , , ,
25. 🤖 EU AI Act — Регламент (ЕС) 2024/1689
Файл: EU AI Act - Claude Skill/eu-ai-act.skill
Навык EU AI Act превращает Claude в эксперта по комплаенсу с EU AI Act, охватывающего полный Регламент (ЕС) 2024/1689 — первый в мире всеобъемлющий горизонтальный регламент по ИИ, вступивший в силу 1 августа 2024 года и изменённый Digital Omnibus (Регламент (ЕС) 2026/1744, вступил в силу 27 июля 2026 года). Полномочия по правоприменению в отношении GPAI действуют со 2 августа 2026 года. Он предназначен для поставщиков ИИ, развёртывающих организаций (deployers), импортёров и уполномоченных представителей, работающих на рынке ЕС или размещающих ИИ на рынке ЕС.
Что делает:
- Классифицирует системы ИИ по всем четырём уровням риска — запрещённые (ст. 5), высокорисковые (ст. 6 + приложения I/III), ограниченного риска (ст. 50) и минимального/нулевого риска — используя как путь компонента безопасности из приложения I (ст. 6(1)), так и путь перечисленных вариантов использования из приложения III (ст. 6(2))
- Проверяет все 9 запрещённых практик (ст. 5): первоначальные 8 действуют со 2 февраля 2025 года — сублиминальная манипуляция, эксплуатация уязвимостей, социальный скоринг, прогностическая криминальная оценка, нецелевой сбор биометрических данных, определение эмоций на рабочем месте/в сфере образования, биометрическая категоризация по чувствительным признакам и удалённая биометрическая идентификация в реальном времени в общественных местах правоохранительными органами — плюс 9-я, добавленная Digital Omnibus (генерация интимных изображений без согласия / CSAM), применяемая со 2 декабря 2026 года
- Проходит по всем 8 областям высокорисковых вариантов использования из приложения III: биометрия, критическая инфраструктура, образование, занятость, основные услуги, правоохранительная деятельность, миграция/пограничный контроль и правосудие/демократия
- Охватывает обязательства поставщиков (ст. 9–17): управление рисками (5-этапный процесс), управление данными, техническая документация по приложению IV, автоматическое журналирование, прозрачность для развёртывающих организаций, проектирование человеческого надзора, точность/устойчивость/кибербезопасность, контрольный список из 12 пунктов для поставщиков и СМК из 13 компонентов
- Охватывает обязательства развёртывающих организаций (ст. 26): соблюдение инструкций, компетентность персонала, мониторинг, хранение журналов в течение 6 месяцев, уведомление работников, регистрация публичных органов и DPIA по GDPR
- Проводит через оценку воздействия на фундаментальные права (FRIA, ст. 27): кто должен её проводить (публично-правовые органы, поставщики государственных услуг и развёртывающие организации систем кредитного скоринга и страхования жизни/здоровья по приложению III 5(b)-(c)), шесть обязательных элементов содержания, уведомление органов рыночного надзора и то, как FRIA строится на основе DPIA по GDPR
- Проводит через оценку соответствия и маркировку CE: самостоятельная оценка по приложению VI (области 2–8) против уведомлённого органа по приложению VII (область 1 — биометрия), декларация соответствия ЕС (ст. 47, хранение 10 лет), маркировка CE (ст. 48), регистрация в базе данных ИИ ЕС (ст. 49/60)
- Охватывает обязательства для моделей GPAI (ст. 53–55, со 2 августа 2025 года): универсальные обязательства, исключение для открытого исходного кода, порог системного риска (10²⁵ FLOPs, ст. 51) и дополнительные обязательства по системному риску, включая тестирование устойчивости к состязательным атакам (adversarial testing) и отчётность в AI Office
Триггерные фразы: EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, , , , , , , , , , , , ,
26. ♿ Section 508 — Доступность ИКТ для федеральных органов США
Файл: Section 508 - Claude Skill/section-508.skill
Навык Section 508 превращает Claude в эксперта по соответствию федеральных ИКТ США требованиям доступности, охватывающего Пересмотренные стандарты Section 508 (2018) (36 CFR Part 1194), которые включают WCAG 2.0 Level A и AA в качестве технического стандарта для веб-контента, программного обеспечения и электронных документов. Он поддерживает федеральные агентства, подрядчиков и поставщиков ИКТ на всём жизненном цикле соответствия — от аудитов доступности и заполнения VPAT до исправления PDF, формулировок требований в закупочной документации RFP и определений несоразмерного бремени (undue burden).
Что охватывает этот навык:
- Заполнение VPAT/ACR — структура VPAT 2.x WCAG Edition, все четыре уровня соответствия (Supports/Partially Supports/Does Not Support/Not Applicable), три таблицы (Level A, Level AA, Functional Performance Criteria), обязательное раскрытие методологии тестирования
- Критерии успеха WCAG 2.0 Level A и AA — все 38 критериев по четырём принципам POUR (Perceivable, Operable, Understandable, Robust) с типичными ошибками и способами их исправления
- Аудит доступности — автоматическое сканирование (axe, WAVE, Lighthouse), тестирование только с клавиатуры, тестирование со скринридерами (JAWS + Chrome, NVDA + Firefox, VoiceOver + Safari), проверка цветового контраста
- Доступность PDF — тегированные PDF, иерархия тегов, доступные имена полей форм, альтернативный текст (Alt text), порядок чтения, язык документа, полная проверка доступности в Acrobat Pro
- Федеральные закупки — FAR clause 52.239-2, требования к доступности в RFP, методология оценки VPAT, типичные недостатки VPAT у поставщиков, SLA по устранению недостатков после заключения контракта
- Исключения — несоразмерное бремя (E202.5): процесс письменного обоснования, обязательства по альтернативным средствам доступа, триггеры повторной оценки; фундаментальное изменение характера услуги; унаследованные ИКТ
Триггерные фразы: Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, , , , , , , , , ,
27. ♿ WCAG — Руководство по доступности веб-контента
Файл: WCAG - Claude Skill/wcag.skill
Навык WCAG превращает Claude в эксперта по WCAG 2.0, 2.1 и 2.2 — международному стандарту W3C по цифровой доступности, разработанному инициативой Web Accessibility Initiative (WAI). WCAG лежит в основе законов о доступности по всему миру: EU EAA (EN 301 549), Section 508 и ADA в США, Equality Act в Великобритании и DDA в Австралии — все они ссылаются на соответствие WCAG. Поддерживает разработчиков, дизайнеров, продуктовые команды, а также юридические и комплаенс-отделы, работающие над доступностью веб-, мобильного и цифрового контента.
Ключевые возможности:
- Принципы POUR и все критерии успеха — всеобъемлющее покрытие WCAG 2.2, включая все 9 новых критериев (SC 2.4.11–13, 2.5.7–8, 3.2.6, 3.3.7–8) и все 17 критериев, добавленных в 2.1 для мобильных устройств, слабовидения и когнитивной доступности; уровни соответствия A/AA/AAA; превью WCAG 3.0
- Аудит доступности — анализ цветового контраста (SC 1.4.3 и 1.4.11), шаблоны ARIA и тестирование со скринридерами (NVDA+Chrome, JAWS+Chrome, VoiceOver+Safari), навигация с клавиатуры (шаблоны ARIA APG), управление фокусом (SC 2.4.3, 2.4.7, 2.4.11), объявления живых областей (SC 4.1.3), тестирование перекомпоновки при изменении масштаба (SC 1.4.10)
- Ревью кода — аннотированные нарушения с номерами SC, исправления ARIA, исправленные примеры кода; рекомендации по шаблонам React/HTML/ARIA в соответствии с ARIA Authoring Practices Guide
- Заявления о доступности — полные готовые к публикации заявления со статусом соответствия, известными проблемами, ссылками на SC, механизмом контактов/обратной связи и формальной процедурой подачи жалоб в соответствии с EU Web Accessibility Directive (Decision 2018/1523)
- Сопоставление с правовыми основами — сопоставляет WCAG с EN 301 549, EU EAA (июнь 2025), EU Web Accessibility Directive, Section 508 США, ADA Title III, UK PSBAR 2018, UK Equality Act, AODA и DDA Австралии с требованиями к версиям в разрезе юрисдикций
Триггерные фразы: WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, , , , , , , , , ,
28. 🇳🇿 NZISM — Руководство по информационной безопасности Новой Зеландии
Файл: NZISM - Claude Skill/nzism.skill
Навык NZISM превращает Claude в эксперта по Руководству по информационной безопасности Новой Зеландии (NZISM) — обязательной структуре кибербезопасности, опубликованной Бюро безопасности правительственных коммуникаций (GCSB) / Национальным центром кибербезопасности (NCSC NZ) для государственных органов Новой Зеландии и их цепочек поставок. Он охватывает систему классификации информации правительства Новой Зеландии (ISCS) от Unclassified до Top Secret, все 18+ разделов средств контроля NZISM, процесс сертификации и аккредитации (C&A) и обязательные требования к государственным органам.
Ключевые возможности:
- Gap-анализ — структурированная оценка расхождений по каждому средству контроля во всех доменах безопасности NZISM, со статусом (Implemented / Partial / Not Implemented / N/A), требуемыми доказательствами и приоритетом устранения для любого уровня классификации
- Сертификация и аккредитация (C&A) — пошаговый путь для уровня Restricted и выше: подготовка SSP, оценка рисков безопасности, независимая оценка, POA&M и утверждение аккредитующим органом
Read more