
Claude-Skills-Governance-Risk-and-Compliance v1.7.1
可安装的 Claude Skills,为超过 30 个框架提供专家级合规指导,包括 ISO 27001、SOC 2、FedRAMP、GDPR、HIPAA、NIST CSF、PCI DSS 和 EU AI 法案。包含差距分析、政策模板和控制映射。
面向治理、风险与合规(GRC)的 Claude Skills
面向 ISO 27001、SOC 2、FedRAMP、GDPR、HIPAA、NIST CSF、PCI DSS、TSA 网络安全、ISO 42001 AI 管理体系、ISO 27701 隐私信息管理、DORA 数字运营韧性、印度《数字个人数据保护法》(DPDPA)、CMMC 2.0 网络安全成熟度模型认证、NIST AI 风险管理框架、SWIFT 客户安全计划(CSP)、澳大利亚信息安全手册(ISM)、欧盟 NIS2 指令、CCPA/CPRA 加州隐私法、ITAR(国际武器贸易条例)、巴西 LGPD(《通用数据保护法》)、欧盟 CSRD(企业可持续发展报告指令)、CIS 控制措施 v8(CIS 前 18 项)、EAR(出口管理条例)、NIST SP 800-53(联邦系统安全与隐私控制)、欧盟《人工智能法案》(欧盟法规 (EU) 2024/1689)、Section 508(美国联邦 ICT 无障碍)、WCAG(网页内容无障碍指南)、NZISM(新西兰信息安全手册)、越南 PDPL(《个人数据保护法》第 91/2025/QH15 号)、欧盟 CRA(《网络韧性法案》,欧盟法规 (EU) 2024/2847)、沙特阿拉伯 GRC(NCA ECC、沙特 PDPL、SAMA、CST)、阿联酋 GRC(联邦 PDPL、DIFC、ADGM、CBUAE、ICT 健康法)、TISAX(VDA ISA / ENX 汽车供应商安全)、TPRM(第三方/供应商风险)、英国 Cyber Essentials 以及 SOX ITGC 提供专家级合规指导——由 Claude Skills 驱动。每月更新。
使用评估框架对 180 个测试用例进行基准测试——每个用例由独立代理依据至少 5 项可验证断言进行评分(共 902 项断言)。Skills 得分 89%,而基线为 57%。
目录
- 什么是 Claude Skills?
- 本工具面向谁?
- 技能列表
- ISO 27001
- SOC 2
- FedRAMP
- GDPR
- HIPAA
- NIST CSF
- PCI DSS
- TSA 网络安全
- ISO 42001 AI 管理体系
- ISO 27701 隐私信息管理
- DORA 数字运营韧性
- DPDPA 印度数字个人数据保护
- CMMC 2.0 网络安全成熟度模型认证
- NIST AI 风险管理框架
- SWIFT 客户安全计划(CSP)
- 澳大利亚信息安全手册(ISM)
- 欧盟 NIS2 指令
- CCPA/CPRA 加州隐私法
- ITAR — 国际武器贸易条例
- LGPD — 巴西《通用数据保护法》
- CSRD — 欧盟企业可持续发展报告指令
- CIS 控制措施 v8 — CIS 前 18 项网络卫生
- EAR — 出口管理条例
- NIST SP 800-53 — 联邦系统安全与隐私控制
- 欧盟《人工智能法案》— 欧盟法规 (EU) 2024/1689
- Section 508 — 美国联邦 ICT 无障碍
- WCAG — 网页内容无障碍指南
- NZISM — 新西兰信息安全手册
- 越南 PDPL — 个人数据保护法
- 欧盟 CRA — 网络韧性法案
- 沙特阿拉伯 GRC — 国家合规顾问
- 阿联酋 GRC — 国家合规顾问
- TISAX — 可信信息安全评估交换
- TPRM — 第三方风险管理
- Cyber Essentials / CE Plus — 英国基线认证
- SOX ITGC — SOX 404 的 IT 一般控制
- 潜在用例
- 如何安装技能
- 通过 Claude Code Marketplace 安装
- 技能评估
- 客户评价
- 支持
- 作者
- 免责声明
什么是 Claude Skills?
Claude Skills 是可安装的知识包,用于扩展 Claude 在特定领域的能力。一个技能就是一个 .skill 文件——一个打包归档文件,包含一个 SKILL.md 指令文件和可选的参考资料——你只需将其上传到 Claude 一次,即可在所有对话中使用。
安装后,当你的对话涉及其主题领域时,技能会自动激活。你无需按名称调用它或使用特殊命令。Claude 只是在你的会话期间成为该领域更深入的专家。
当你需要以下内容时,Skills 是理想之选:
- 在专业主题上获得一致、专家级的回答
- 输出符合专业或监管标准(例如,可供审计的控制措施叙述、包含正确条款的政策模板)
- 超越通用 LLM 训练数据的领域知识——例如知道哪些具体的 NIST 800-53 控制措施适用于给定场景,或哪些 GDPR 条款管辖国际数据传输
技能在底层如何工作: 每个 .skill 文件包含一个主 SKILL.md,当技能触发时会加载到 Claude 的上下文中,以及按需加载以获取更深入子主题的参考文件。这种“渐进式披露”模式在保持上下文使用高效的同时,在需要时提供全面的知识。
本工具面向谁?
这些技能专为从事信息安全、隐私和监管合规工作的专业人士设计——无论是在寻求认证的组织、构建合规系统的开发团队,还是为客户提供支持的顾问。
安全与合规团队使用这些技能来加速差距评估、生成政策初稿、映射控制措施并准备证据包——将数周的参考工作压缩到几分钟内完成。
软件开发人员与工程师使用它们来了解其系统必须实施哪些控制措施、审计代码和架构中的合规问题,并获得与特定监管要求相关的可操作技术指导。
法律、隐私与 GRC 专业人士使用它们来起草监管文件(DPA、BAA、隐私声明)、以精确的监管引用来回答客户问题,并随时了解框架要求的最新动态。
医疗机构使用 HIPAA 技能来评估系统、生成所需的通知和协议,并对员工进行义务培训——无需为每个问题都聘请合规顾问。
追求联邦政府合同的云服务提供商使用 FedRAMP 技能来应对 ATO 流程、编写 SSP 叙述、管理 POA&M,并为 3PAO 评估做准备。
初创企业和中小企业使用这些技能来了解给定框架对其的要求、界定其合规计划的范围,并在没有庞大内部团队的情况下获得专家级质量的输出。
技能列表
1.
ISO 27001
文件: ISO 27001 - Claude Skill/iso27001.skill
ISO 27001 技能将 Claude 转变为一名专家级 ISO 27001 主任审核员和 ISMS 实施顾问。它涵盖 ISO 27001:2013(114 项控制措施,14 个域)和 ISO 27001:2022(93 项控制措施,4 个主题),默认使用当前的 2022 版本。
功能:
- 针对强制性条款(4–10)和所有附录 A 控制措施运行结构化的差距分析
- 生成完整的、可供审计的政策文件,包含文档控制块、范围声明和条款到控制措施的映射
- 为任何附录 A 控制措施提供分步的控制措施实施指导
- 使用可能性 × 影响方法论构建风险登记册和风险处置计划
- 创建涵盖全部 93 项控制措施的**适用性声明(SoA)**模板
- 指导 2013 → 2022 过渡,解释 11 项新控制措施和映射变更
触发短语: ISO 27001、ISMS、Annex A、Statement of Applicability、SoA、gap analysis、risk register、certification readiness、internal audit
2.
SOC 2
文件: SOC 2 - Claude Skill/soc2.skill
SOC 2 技能将 Claude 转变为一名专家级 SOC 2 合规顾问,以 AICPA 2017 信任服务标准(TSC)及 2022 年修订关注点为基础。它涵盖全部五项 TSC:安全性(CC1–CC9)、可用性(A1)、保密性(C1)、处理完整性(PI1)和隐私(P1–P8)。
功能:
- 在范围内的 TSC 标准中开展差距分析,提供 🔴/🟡/🟢 状态评级和整改路线图
- 起草全部 12 项核心 SOC 2 政策(信息安全、访问控制、事件响应、变更管理、风险评估、供应商管理、BCP/DR 等)
- 以审计就绪格式记录控制措施:控制 ID、TSC 标准、类型、负责人、频率、证据和测试程序
- 生成映射到每项标准的证据清单,并提供 Type 1 与 Type 2 审计的抽样指导
- 处理供应商风险:分级、32 问安全问卷、SOC 2 报告审查、CUEC 跟踪和合同要求
- 调整其语气——为首次接触 SOC 2 的团队使用通俗语言,为从业者和审计师提供带有 AICPA 编码的技术性输出
触发短语: SOC 2、Trust Services Criteria、TSC、CC6、Type 1、Type 2、AICPA、audit readiness、control statement、evidence
3.
FedRAMP [美国]
文件: FedRamp - Claude Skill/fedramp.skill
FedRAMP 技能将 Claude 转变为一名知识渊博的 FedRAMP 顾问,涵盖云服务提供商(CSP)在 NIST SP 800-53 Rev 5 和新的 **CR26(FedRAMP 2026 年综合规则)**框架下的完整授权生命周期。截至 2026 年 8 月为最新——CR26 已定稿(2027 年 1 月 1 日强制实施),包含认证等级 A–D(A = 试点/过渡,B = LI-SaaS/低,C = 中,D = 高),等级通道于 2026 年 8 月开放,FedRAMP 20x 作为主要路径,Ready 于 2026 年 7 月 28 日退役(Legacy FedRAMP Ready),以及 2026 年 9 月 30 日对新授权的 OSCAL 强制要求。