返回更新列表
新发布Sep 6, 2026

Claude-Skills-Governance-Risk-and-Compliance v1.9.0

可安装的 Claude Skills,为超过 30 个框架提供专家级合规指导,包括 ISO 27001、SOC 2、FedRAMP、GDPR、HIPAA、NIST CSF、PCI DSS 和 EU AI 法案。包含差距分析、政策模板和控制映射。

分享

面向治理、风险与合规(GRC)的 Claude Skills

面向 ISO 27001、SOC 2、FedRAMP、GDPR、HIPAA、NIST CSF、PCI DSS、TSA 网络安全、ISO 42001 AI 管理体系、ISO 27701 隐私信息管理、DORA 数字运营韧性、印度《数字个人数据保护法》(DPDPA)、CMMC 2.0 网络安全成熟度模型认证、NIST AI 风险管理框架、SWIFT 客户安全计划(CSP)、澳大利亚信息安全手册(ISM)、欧盟 NIS2 指令、CCPA/CPRA 加州隐私法、ITAR(国际武器贸易条例)、巴西 LGPD(《通用数据保护法》)、欧盟 CSRD(企业可持续发展报告指令)、CIS 控制措施 v8(CIS 前 18 项)、EAR(出口管理条例)、NIST SP 800-53(联邦系统安全与隐私控制)、欧盟《人工智能法案》(欧盟法规 (EU) 2024/1689)、Section 508(美国联邦 ICT 无障碍)、WCAG(网页内容无障碍指南)、NZISM(新西兰信息安全手册)、越南 PDPL(《个人数据保护法》第 91/2025/QH15 号)、欧盟 CRA(《网络韧性法案》,欧盟法规 (EU) 2024/2847)、沙特阿拉伯 GRC(NCA ECC、沙特 PDPL、SAMA、CST)、阿联酋 GRC(联邦 PDPL、DIFC、ADGM、CBUAE、ICT 健康法)、TISAX(VDA ISA / ENX 汽车供应商安全)、TPRM(第三方/供应商风险)、英国 Cyber Essentials 以及 SOX ITGC 提供专家级合规指导——由 Claude Skills 驱动。每月更新。

使用评估框架对 180 个测试用例进行基准测试——每个用例由独立代理依据至少 5 项可验证断言进行评分(共 902 项断言)。Skills 得分 89%,而基线为 57%。

Release: v2.0.0 License: MIT Skills: 36 Built with Claude GitHub Stars


目录


什么是 Claude Skills?

Claude Skills 是可安装的知识包,用于扩展 Claude 在特定领域的能力。一个技能就是一个 .skill 文件——一个打包归档文件,包含一个 SKILL.md 指令文件和可选的参考资料——你只需将其上传到 Claude 一次,即可在所有对话中使用。

安装后,当你的对话涉及其主题领域时,技能会自动激活。你无需按名称调用它或使用特殊命令。Claude 只是在你的会话期间成为该领域更深入的专家。

当你需要以下内容时,Skills 是理想之选:

  • 在专业主题上获得一致、专家级的回答
  • 输出符合专业或监管标准(例如,可供审计的控制措施叙述、包含正确条款的政策模板)
  • 超越通用 LLM 训练数据的领域知识——例如知道哪些具体的 NIST 800-53 控制措施适用于给定场景,或哪些 GDPR 条款管辖国际数据传输

技能在底层如何工作: 每个 .skill 文件包含一个主 SKILL.md,当技能触发时会加载到 Claude 的上下文中,以及按需加载以获取更深入子主题的参考文件。这种“渐进式披露”模式在保持上下文使用高效的同时,在需要时提供全面的知识。


本工具面向谁?

这些技能专为从事信息安全、隐私和监管合规工作的专业人士设计——无论是在寻求认证的组织、构建合规系统的开发团队,还是为客户提供支持的顾问。

安全与合规团队使用这些技能来加速差距评估、生成政策初稿、映射控制措施并准备证据包——将数周的参考工作压缩到几分钟内完成。

软件开发人员与工程师使用它们来了解其系统必须实施哪些控制措施、审计代码和架构中的合规问题,并获得与特定监管要求相关的可操作技术指导。

法律、隐私与 GRC 专业人士使用它们来起草监管文件(DPA、BAA、隐私声明)、以精确的监管引用来回答客户问题,并随时了解框架要求的最新动态。

医疗机构使用 HIPAA 技能来评估系统、生成所需的通知和协议,并对员工进行义务培训——无需为每个问题都聘请合规顾问。

追求联邦政府合同的云服务提供商使用 FedRAMP 技能来应对 ATO 流程、编写 SSP 叙述、管理 POA&M,并为 3PAO 评估做准备。

初创企业和中小企业使用这些技能来了解给定框架对其的要求、界定其合规计划的范围,并在没有庞大内部团队的情况下获得专家级质量的输出。


技能列表

1. ISO 27001 ISO 27001

文件: ISO 27001 - Claude Skill/iso27001.skill

ISO 27001 技能将 Claude 转变为一名专家级 ISO 27001 主任审核员和 ISMS 实施顾问。它涵盖 ISO 27001:2013(114 项控制措施,14 个域)和 ISO 27001:2022(93 项控制措施,4 个主题),默认使用当前的 2022 版本。

功能:

  • 针对强制性条款(4–10)和所有附录 A 控制措施运行结构化的差距分析
  • 生成完整的、可供审计的政策文件,包含文档控制块、范围声明和条款到控制措施的映射
  • 为任何附录 A 控制措施提供分步的控制措施实施指导
  • 使用可能性 × 影响方法论构建风险登记册和风险处置计划
  • 创建涵盖全部 93 项控制措施的**适用性声明(SoA)**模板
  • 指导 2013 → 2022 过渡,解释 11 项新控制措施和映射变更

触发短语: ISO 27001、ISMS、Annex A、Statement of Applicability、SoA、gap analysis、risk register、certification readiness、internal audit


2. SOC 2 SOC 2

文件: SOC 2 - Claude Skill/soc2.skill

SOC 2 技能将 Claude 转变为一名专家级 SOC 2 合规顾问,以 AICPA 2017 信任服务标准(TSC)及 2022 年修订关注点为基础。它涵盖全部五项 TSC:安全性(CC1–CC9)、可用性(A1)、保密性(C1)、处理完整性(PI1)和隐私(P1–P8)。

功能:

  • 在范围内的 TSC 标准中开展差距分析,提供 🔴/🟡/🟢 状态评级和整改路线图
  • 起草全部 12 项核心 SOC 2 政策(信息安全、访问控制、事件响应、变更管理、风险评估、供应商管理、BCP/DR 等)
  • 以审计就绪格式记录控制措施:控制 ID、TSC 标准、类型、负责人、频率、证据和测试程序
  • 生成映射到每项标准的证据清单,并提供 Type 1 与 Type 2 审计的抽样指导
  • 处理供应商风险:分级、32 问安全问卷、SOC 2 报告审查、CUEC 跟踪和合同要求
  • 调整其语气——为首次接触 SOC 2 的团队使用通俗语言,为从业者和审计师提供带有 AICPA 编码的技术性输出

触发短语: SOC 2、Trust Services Criteria、TSC、CC6、Type 1、Type 2、AICPA、audit readiness、control statement、evidence


3. FedRAMP FedRAMP [美国]

文件: FedRamp - Claude Skill/fedramp.skill

FedRAMP 技能将 Claude 转变为一名知识渊博的 FedRAMP 顾问,涵盖云服务提供商(CSP)在 NIST SP 800-53 Rev 5 和新的 **CR26(FedRAMP 2026 年综合规则)**框架下的完整授权生命周期。截至 2026 年 8 月为最新——CR26 已定稿(2027 年 1 月 1 日强制实施),包含认证等级 A–D(A = 试点/过渡,B = LI-SaaS/低,C = 中,D = 高),等级通道于 2026 年 8 月开放,FedRAMP 20x 作为主要路径,Ready 于 2026 年 7 月 28 日退役(Legacy FedRAMP Ready),以及 2026 年 9 月 30 日对新授权的 OSCAL 强制要求。

功能:

  • 使用 75+ 项清单开展准备情况和差距评估,映射到 CR26 认证等级(A/B/C/D)
  • 指导 ATO 文档的编写:系统安全计划(SSP)、POA&M(具有正确的 SLA:严重=15 天,高=30 天,中=90 天,低=365 天)、SAP、SAR 以及所有附录(A–Q)
  • 在全部 20 个控制族中映射 NIST 800-53 Rev 5 控制措施;就 FedRAMP 20x 持续授权方法提供建议
  • 为 AWS GovCloud、Azure Government 和 Google Cloud Government 提供云架构指导
  • 支持**持续监控(ConMon)**义务:月度交付物、POA&M SLA 管理、偏差请求
  • 就 2026 年 9 月 30 日强制提交截止日期前的 OSCAL 准备情况提供建议

触发短语: FedRAMP、ATO、SSP、POA&M、3PAO、NIST 800-53、ConMon、AWS GovCloud、Azure Government、CR26、FedRAMP 20x、OSCAL、Certification Class


4. 🇪🇺 GDPR [欧盟]

文件: GDPR - Claude Skill/gdpr-compliance.skill

GDPR 技能将 Claude 转变为一名专家级 GDPR 合规助手,在技术与法律视角之间架起桥梁。它涵盖完整的 EU GDPR 法规,并在规则不同之处附有 **UK GDPR(DPA 2018)**说明,且会自动调整其语气——为开发者使用技术性语言,为合规和隐私专业人士使用法律上精确的语言。

功能:

  • 审计代码、API、数据库模式和架构中的 GDPR 违规行为,生成按严重程度分级的发现(🔴/🟡/🟢),并映射到具体的 GDPR 条款
  • 使用内置模板起草合规文件:隐私声明(第 13/14 条)、数据处理协议(第 28 条)、Cookie/同意横幅、DPIA(第 35 条)、数据保留政策和数据主体权利程序
  • 以权威条款引用回答合规问题——每个回答先给出管辖条款,然后是例外情况,最后是实际影响
  • 从六个维度(什么、为什么、在哪里、谁、多长时间、如何保护)审查数据流和 PII 处理,并检查与 RoPA 要求的一致性
  • 涵盖所有关键 GDPR 领域:合法性基础、同意、数据主体权利(第 15–22 条)、国际传输(第 44–49 条)、违规响应(第 32–34 条)、特殊类别数据(第 9–10 条)和处罚(第 77–84 条)

触发短语: GDPR、data protection、privacy、personal data、DPA、DPIA、lawful basis、data subject rights、consent、RoPA、Schrems II、ICO、EDPB


5. HIPAA HIPAA [美国]

文件: HIPAA - Claude Skill/hipaa-compliance.skill

HIPAA 技能将 Claude 转变为一名知识渊博的 HIPAA 合规顾问,涵盖隐私规则、安全规则和违规通知规则(45 CFR 第 160 和 164 部分,经 HITECH 修订)。它既服务于构建处理 ePHI 系统的技术团队,也服务于管理组织义务的合规/法律团队。

功能:

  • 审查文件、系统和架构中的 HIPAA 合规性,生成带有 CFR 引用、风险等级(高/中/低)和整改步骤的结构化发现
  • 使用九个即用型模板生成符合 HIPAA 的文件:隐私实践通知(NPP)、业务伙伴协议(BAA)、授权表、员工培训确认书、安全事件报告、风险分析模板等——全部带有内联 CFR 引用
  • 为现代云环境(AWS、Azure、GCP)、FHIR API、移动/BYOD 和 DevOps 流水线提供技术保障措施建议——涵盖全部 54 项安全规则实施规范(必需和可寻址)
  • 为任何受众用通俗语言解释 HIPAA——从需要加密指导的开发者到学习何为 PHI 的普通员工
  • 使用 4 因素风险评估、通知时间表、HHS 报告义务和逐场景指导指导违规响应

触发短语: HIPAA、PHI、ePHI、covered entity、business associate、BAA、NPP、breach notification、minimum necessary、Privacy Rule、Security Rule


6. NIST CSF NIST CSF

文件: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill

NIST CSF 技能将 Claude 转变为一名专家级 NIST 网络安全框架顾问,涵盖 CSF 2.0(2024 年 2 月)和 CSF 1.1(2018 年 4 月),默认使用当前的 CSF 2.0。它涵盖全部六项功能——治理、识别、保护、检测、响应、恢复——包括 CSF 2.0 中引入的新治理功能。

功能:

  • 在全部六项 CSF 2.0 功能、类别和子类别中开展结构化差距评估
  • 构建与业务背景、风险容忍度和监管义务相一致的组织概况——当前和目标
  • 在三个维度上评估实施层级(1–4),并提供有针对性的提升指导
  • 创建优先级实施路线图,包含分阶段的 30/60/90 天行动和战略行动
  • 将 CSF 子类别映射到 NIST SP 800-53、ISO 27001:2022 和 CIS 控制措施 v8
  • 生成与 CSF 功能一致的政策——治理政策、事件响应、数据安全、访问控制等
  • 通过详细的子类别映射和迁移清单指导 CSF 1.1 → CSF 2.0 迁移

触发短语: NIST CSF、Cybersecurity Framework、CSF 2.0、Govern function、GV.SC、ID.AM、PR.AA、DE.CM、RS.MA、RC.RP、cybersecurity profile、implementation tiers、CSF gap assessment


7. PCI DSS PCI DSS

文件: PCI Compliance - Claude Skill/PCI-Compliance.skill

PCI DSS 技能将 Claude 转变为一名专家级 PCI DSS 合规顾问,涵盖 PCI DSS v4.0.1(2024 年 6 月——当前版本),包括 2025 年 3 月 31 日成为强制要求的所有要求。它涵盖全部 12 项要求、全部 8 种 SAQ 类型、商户和服务提供商级别,以及 v4.0 相对于 v3.2.1 的关键变化。

功能:

  • 界定持卡人数据环境(CDE)的范围——识别哪些在范围内、评估网络分段,并建议通过令牌化或 P2PE 缩小范围
  • 选择正确的 SAQ 类型——通过决策树为 SAQ A、A-EP、B、B-IP、C、C-VT、P2PE 和 D 提供理由
  • 在全部 12 项要求中开展结构化差距评估,包含 QSA 证据要求和常见差距
  • 为任何 PCI DSS 子要求提供控制措施实施指导——需要实施什么、需要什么证据以及常见陷阱
  • 生成符合 PCI DSS 的政策——事件响应、访问控制、密码学、补丁管理、数据保留等
  • 指导 v3.2.1 → v4.0.1 迁移,包括 MFA 扩展、支付页面脚本完整性(要求 6.4.3)、网络钓鱼防护(要求 5.4.1)和自动化日志审查(要求 10.4.1.1)的新要求
  • 解释定义方法与定制方法以及何时使用针对性风险分析(TRA)

触发短语: PCI DSS、PCI compliance、cardholder data、CDE、SAQ、ROC、QSA、ASV scan、PAN、tokenisation、P2PE、merchant level、payment page、Req 8.4.2、Req 6.4.3


8. 🚨 TSA 网络安全 [美国]文件: TSA Compliance - Claude Skill/TSA-Compliance.skill

TSA 网络安全技能将 Claude 转变为面向关键交通基础设施的 TSA 网络安全指令专家顾问。它涵盖所有现行的 TSA 安全指令系列——SD Pipeline-2021-01G、SD Pipeline-2021-02F、SD 1580-21-01E(货运铁路)和 SD 1582-21-01E(轨道交通/客运铁路)——以及 2024 年 11 月 NPRM,该提案拟将这些指令正式确立为永久性联邦法规。

关于 SSI 的说明: 根据 49 CFR Part 1520,TSA 安全指令被归类为敏感安全信息(SSI)。本技能基于公开可获取的摘要、联邦公报通知以及 DHS/CISA 出版物构建——而非机密指令全文。受涵盖实体直接从 TSA 接收实际指令。

功能:

  • 确定适用性——确定哪个指令系列适用于您的组织(管道、货运铁路、轨道交通或公交),以及这对您的合规义务意味着什么
  • 在四个技术领域开展结构化差距评估:IT/OT 网络分段、访问控制(MFA)、持续监控和补丁管理
  • 起草网络风险管理计划(CRMP)文档:网络安全实施计划(CIP/COIP)、事件响应计划(IRP)、架构设计审查(ADR)和网络安全评估计划(CAP)
  • 指导 OT/ICS 专项实施——数据二极管、用于遗留 HMI 的跳板服务器、被动监控工具(Claroty、Dragos、Nozomi)、与供应商协调的 OT 补丁生命周期
  • 解释 24 小时 CISA 事件报告义务:哪些事件符合条件、如何报告、初始报告语言示例以及 CIRCIA 重叠部分
  • 就年度 IRP 测试提供建议——至少两个目标、测试场景、文档要求以及事后审查流程
  • 解释 2024 年 NPRM 的影响:NIST CSF 2.0 对齐、CISA CPG 基线、拟议的 COIP 结构,以及规则最终确定后会发生哪些变化

触发短语: TSA Security Directive、SD Pipeline-2021、SD 1580-21-01、SD 1582-21-01、TSA cybersecurity、Critical Cyber Systems、CCS、Cybersecurity Coordinator、Cybersecurity Implementation Plan、CIP、CRMP、IRP testing、Architecture Design Review、ADR、CAP、CISA 24-hour reporting、OT segmentation TSA、pipeline cybersecurity、rail cybersecurity directive、transit cybersecurity、TSA NPRM 2024


9. ISO 42001 ISO 42001 AI 管理体系

文件: ISO 42001 - Claude Skill/ISO-42001.skill

ISO 42001 技能将 Claude 转变为 ISO/IEC 42001:2023 AI 管理体系(AIMS)专家顾问——这是全球首个 AI 治理国际标准。它同时服务于 AI 提供方(开发或部署 AI 的组织)和 AI 使用方(集成第三方 AI 的组织),涵盖从差距评估到第二阶段审核准备就绪的完整认证生命周期。

功能:

  • 在所有强制性条款(4–10)和全部 38 项附录 A 控制措施(领域 A.2–A.10)中开展结构化差距评估,提供 🔴/🟡/🟢 状态、证据要求和分阶段整改路线图
  • 逐步指导强制性的 AI 系统影响评估(AISIA)——识别受影响人群、评估影响维度(严重性、可逆性、广度、人工监督)、划分影响等级(低/中/高),并确定相称的控制要求
  • 在所有风险类别中执行 AI 风险评估:模型风险(偏见、漂移、幻觉、对抗性攻击)、数据风险(质量、投毒、训练数据中的隐私)、运营风险(范围蔓延、过度依赖人工)以及供应链风险(第三方模型风险、API 依赖)
  • 生成完整的适用性声明(SoA),涵盖全部 38 项附录 A 控制措施(A.2.2–A.10.4),包含适用性决策、理由说明和实施状态
  • 起草所有核心 AIMS 政策——AI 政策、AI 风险管理政策、AI 可接受使用政策、AI 数据治理政策、AI 事件管理政策、AI 系统生命周期政策和 AI 供应商管理政策——每项均包含文档控制块和条款引用
  • 生成第一阶段和第二阶段审核检查表,包含 RAG 状态、每条款的证据要求以及审核员常见关注领域
  • 将 ISO 42001 映射至 EU AI Act——将 AISIA 与高风险 AI 系统的基本权利影响评估(FRIA)对齐;将附录 A 控制措施映射至 EU AI Act 技术要求
  • 将 ISO 42001 与 ISO 27001 集成,适用于构建统一 ISMS + AIMS 的组织

触发短语: ISO 42001、ISO/IEC 42001、AI Management System、AIMS、AISIA、AI System Impact Assessment、responsible AI standard、AI governance standard、Annex A AI controls、AI risk assessment ISO、Statement of Applicability AI、AI policy ISO、AI certification、AI lifecycle controls、AI supplier management ISO、EU AI Act management system、NIST AI RMF ISO mapping、AI bias controls、AI transparency standard、AI incident management ISO


10. ISO 27701 ISO 27701 隐私信息管理

文件: ISO 27701 - Claude Skill/iso27701.skill

ISO 27701 技能将 Claude 转变为 ISO/IEC 27701:2025 隐私信息管理体系(PIMS)专家顾问——涵盖从差距评估到认证的完整生命周期。它同时处理 ISO 27701:2025(新版独立标准)和 ISO 27701:2019(旧版 ISO 27001 扩展),并涵盖 PII 控制者和 PII 处理者两种角色。

功能:

  • 在所有强制性 HLS 条款(4–10)和全部 78 项附录 A 控制措施中开展结构化差距分析——31 项针对 PII 控制者(A.1)、18 项针对 PII 处理者(A.2),以及 29 项共享安全控制措施(A.3)
  • 生成完整、可审计的 PIMS 政策文档——隐私政策、处理活动记录(RoPA)、数据主体权利程序、隐私设计程序、数据处理协议(DPA)等
  • 构建隐私风险登记册,聚焦于对 PII 主体的损害,为高风险处理触发 DPIA,并生成风险处置计划
  • 创建适用性声明(SoA),范围限定为组织的角色(控制者、处理者或两者兼有),包含适用性决策和理由说明
  • 为每项 A.1、A.2 和 A.3 控制措施提供逐项控制实施指导——包含目的、实施步骤、审计证据和常见陷阱
  • 通过完整的控制映射表、差距分析检查表和至 2028 年 10 月截止日期的建议时间表,指导 2019 → 2025 过渡
  • 将 ISO 27701 逐条映射至 GDPR,以及 CCPA/CPRA、LGPD、PIPEDA、PDPA(新加坡/泰国)和 UK GDPR

触发短语: ISO 27701、PIMS、privacy information management、PII controller、PII processor、privacy risk assessment、DPIA、data subject rights、records of processing activities、RoPA、privacy by design、data processing agreement、DPA、GDPR alignment ISO 27701、ISO 27701:2025、ISO 27701:2019、27701 transition、standalone PIMS、Annex A controller controls、Annex A processor controls


11. DORA DORA [EU] — 数字运营韧性

文件: DORA - Claude Skill/dora.skill

DORA 技能将 Claude 转变为 Regulation (EU) 2022/2554(数字运营韧性法案)专家顾问——这是自 2025 年 1 月 17 日起欧盟金融实体的锚定 ICT 法规。它编码了全部 64 条 DORA 条款、全部 12 项已通过的 RTS/ITS,并为每个合规工作流提供精确的条款级指导。它明确将 DORA 与 NIS2、旧版 EBA ICT 指南和 ISO 27001 区分开来——这是通用 LLM 响应中常见的混淆来源。

功能:

  • 在全部四大支柱中开展结构化 DORA 差距分析:ICT 风险管理框架(第二章,第 5–16 条)、事件管理(第三章,第 17–23 条)、韧性测试 / TLPT(第四章,第 24–27 条)以及 ICT 第三方风险(第五章,第 28–44 条)
  • 依据第 18 条标准和 CDR (EU) 2024/1772 中的重要性阈值,指导 ICT 相关事件分类,并提供重大与非重大事件的完整决策树
  • 依据第 19 条和 CDR (EU) 2025/301 构建三阶段事件报告程序——初始(4 小时)、中期(72 小时)、最终(1 个月)——包括每个阶段的内容要求
  • 依据第 30(2)(a)–(i) 条审查和起草合同条款,标记与超大规模云提供商之间常见的审计权缺口
  • 依据 CIR (EU) 2024/2956 构建或验证信息登记册,包含所有必填字段
  • 依据第 28(6) 条和第 29 条评估 ICT 集中度风险——包括对单一云提供商的多功能依赖
  • 依据第 26 条和 CDR (EU) 2025/1190 界定 TLPT 计划范围,涵盖威胁情报阶段、红队测试、互认和测试人员资质要求
  • 依据第 6–14 条和 CDR (EU) 2024/1774 起草 ICT 风险管理框架文档
  • 精确区分第二章(主动式 ICT 风险治理)与第三章(被动式事件管理)——这是常见的合规混淆点
  • 按确切法规编号(CDR/CIR)引用全部 12 项已通过的 RTS/ITS,并提供条款级映射

触发短语: DORA、Regulation (EU) 2022/2554、digital operational resilience、ICT risk management framework、DORA gap analysis、Art. 6 DORA、Art. 17 ICT incident、Art. 18 classification、Art. 19 incident reporting、Art. 26 TLPT、Art. 28 third-party risk、Art. 30 contractual provisions、Register of Information、CIR 2024/2956、CDR 2024/1772、CDR 2024/1773、CDR 2024/1774、CDR 2025/301、CDR 2025/1190、TLPT financial entities、ICT concentration risk、critical ICT TPSP、DORA vs NIS2、EBA ICT guidelines DORA、DORA incident classification、DORA reporting timelines、Chapter II DORA、Chapter III DORA


12. 🇮🇳 DPDPA [India] — 数字个人数据保护法

文件: DPDPA - Claude Skill/dpdpa.skill

DPDPA 技能将 Claude 转变为印度 2023 年数字个人数据保护法及最终确定的 2025 年 DPDP 规则(2025 年 11 月 13 日通知,2027 年 5 月 13 日生效)的专家顾问。它涵盖该法全部 44 条和全部 23 条规则,提供精确的条款级引用、GDPR 对齐映射,以及针对印度公司和拥有印度数据主体的全球组织校准的指导。

功能:

  • 开展结构化 DPDPA 差距分析,涵盖通知与同意(第 5–6 条 + 规则 3–4)、合法处理(第 7 条)、数据受托人义务(第 8 条 + 规则 6–9)、儿童数据(第 9 条 + 规则 10–12)以及 SDF 义务(第 10 条 + 规则 13)
  • 在 8 个关键维度上区分 DPDPA 与 GDPR——范围(仅数字数据 vs. 所有个人数据)、合法性基础(DPDPA 中无正当利益)、同意标准(无条件 + 不得捆绑)、跨境传输(黑名单 vs. 白名单)、删除权(DPDPA 中范围更窄)、DPO 要求(仅 SDF;须为印度居民)、儿童门槛(18 岁 vs. 16 岁)以及执法模式(单一委员会 vs. 多 DPA)
  • 依据规则 3 指导通知设计——独立格式、通俗语言、多语言义务(第八附表),以及针对生效前数据的遗留数据通知要求
  • 就仅有的两种合法性基础提供建议——同意(第 6 条)和九种特定合法用途(第 7 条)——并识别在 DPDPA 下需要重新获取同意的 GDPR 处理活动
  • 依据第 8(6) 条和规则 6 指导违规通知——72 小时委员会通知时限、内容要求、处理者通知义务,以及与 GDPR 风险阈值方法的差异(所有违规均须通知委员会)
  • 设计儿童数据合规计划——18 岁门槛、规则 12 家长验证方法(DigiLocker、政府令牌、现有已验证数据、虚拟令牌),以及对跟踪/画像/定向广告的绝对禁止
  • 就**重要数据受托人(SDF)**的额外义务提供建议——印度居民 DPO(第 10 条 + 规则 13(2))、年度 DPIA(规则 13(3))、年度独立审计(规则 13(4))以及数据本地化准备
  • 指导数据主体权利履行——访问(第 11 条)、更正/删除(第 12 条)、申诉救济(第 13 条——向委员会投诉前必须穷尽),以及独特的提名权(第 14 条)
  • 就跨境传输提供建议——黑名单方法(第 16 条)、目前无国家被通知为受限(2026 年 4 月),以及尽管无正式限制仍建议采用的合同保障措施
  • 就全球组织的属地义务提供建议——印度关联测试(第 3 条)、不满足 DPDPA 的 GDPR 合规缺口,以及 GDPR 到 DPDPA 的迁移优先事项

触发短语: DPDPA、Digital Personal Data Protection Act、India data protection、Data Fiduciary、Data Principal、Significant Data Fiduciary、SDF、Data Protection Board of India、DPBI、DPDP Rules 2025、Section 5 DPDPA、Section 6 DPDPA、Section 7 DPDPA、Section 8 DPDPA、Section 9 DPDPA、Section 10 DPDPA、Rule 3 DPDP、Rule 6 DPDP breach notification、Rule 12 parental consent、India privacy law、India digital privacy、DPDPA gap analysis、DPDPA vs GDPR、India data law、MeitY data protection、DigiLocker consent、India children data law、DPDPA consent requirements、DPDPA breach notification、India cross-border data transfer


13. CMMC CMMC 2.0 [US] — 网络安全成熟度模型认证

文件: CMMC - Claude Skill/cmmc.skill

CMMC 2.0 技能将 Claude 转变为面向美国国防承包商应对网络安全成熟度模型认证计划的 CMMC 合规专家顾问。它涵盖全部三个 CMMC 级别——级别 1(17 项 FAR 52.204-21 实践)、级别 2(110 项 NIST SP 800-171 Rev 2 实践)和级别 3(110+ 项 NIST SP 800-172 要求)——依据最终 32 CFR Part 170 规则(2024 年 12 月 16 日生效)。截至 2026 年 8 月为最新——包括 2026 年 7 月 13 日第二阶段暂停(C3PAO 要求暂缓执行,等待 CMMC 改革工作组审查,预计约 2026 年 9 月 13 日完成;自评估路径和所有 DFARS 义务继续有效)。

功能:

  • 根据 FCI 与 CUI 处理情况、存在的 DFARS 条款(7012、7019、7020、7021)以及项目关键性,确定给定合同适用的正确 CMMC 级别
  • 在所有 17 个 CMMC 领域中开展结构化差距评估——AC、AT、AU、CM、IA、IR、MA、MP、PE、PS、RA、CA、SC、SI——对照级别 2 的完整 110 项实践集
  • 起草完整的系统安全计划(SSP),涵盖系统边界定义、CUI 数据流图以及全部 110 项实践的控制实施叙述
  • 计算并解释 SPRS 分数(起始为 110;每项未满足实践扣分;范围 −203 至 +110),并优先处理影响最大的缺口(MFA、FIPS 加密、CUI 流控制、审计日志)
  • 管理 POA&M 生命周期——确定哪些实践可在认证时保留在 POA&M 中、起草整改里程碑,并跟踪 180 天关闭截止日期
  • 界定 CUI 范围——识别哪些系统、人员和流程在范围内,推荐减少范围的隔离区策略,并标记处理 CUI 的云服务需满足 FedRAMP Moderate 要求
  • 为 C3PAO 评估做准备——解释四阶段评估流程(文档审查、评估活动、发现、认证决定),列出每种实践类型所需的证据,并识别阻碍有条件认证的 7 项关键实践
  • 解释 DFARS 条款义务:72 小时 DIBNET 事件报告(DFARS 252.204-7012)、SPRS 自评估提交,以及依据 DFARS 252.204-7021 向分包商的传递要求

触发短语: CMMC、CMMC 2.0、CMMC Level 2、CUI、Controlled Unclassified Information、NIST 800-171、DFARS 7021、DFARS 252.204-7021、C3PAO、SPRS score、defense contractor、DIB、DoD contractor、FCI、SSP CMMC、POA&M CMMC、gap analysis CMMC、DIBCAC、CUI scoping、32 CFR Part 170


14. 🤖 NIST AI 风险管理框架

文件: NIST AI RMF - Claude Skill/nist-ai-rmf.skill

NIST AI RMF 技能将 Claude 转变为 **NIST AI 风险管理框架(AI RMF 1.0)**专家顾问,该框架于 2023 年 1 月作为 NIST AI 100-1 发布。它涵盖全部四个核心功能——GOVERN、MAP、MEASURE 和 MANAGE——及其 19 个类别和子类别、AI RMF Playbook 的建议行动,以及关于评估 AI 系统可信度的深入指导。

功能:

  • 构建 AI 组织画像——当前画像(您所处的位置)和目标画像(您希望达到的位置),涵盖全部 19 个类别,包含差距评分和优先整改路线图
  • 在所有 6 个类别(GV-1 至 GV-6)中开展 GOVERN 差距评估——AI 风险政策、问责结构、角色、跨职能团队、风险容忍度和法规对齐
  • 为任何 AI 系统指导 MAP 情境设定——预期用途文档、受影响利益相关者映射、风险/收益分析以及可能性/影响表征
  • 在部署前指定 MEASURE 2.x 评估行动——偏见/公平性测试(人口统计均等、机会均等、差异性影响)、可解释性(SHAP、LIME、反事实)、对抗鲁棒性、隐私评估和人工监督验证
  • 构建 AI 风险登记册,包含每项风险的 AI RMF 类别引用(例如 MAP 5.2、MEASURE 2.2、MANAGE 2.3)、受威胁的可信度属性、处置选项和负责人
  • 提供 MANAGE 事件响应指导——模型故障触发条件、遏制程序、利益相关者通知阈值和经验教训循环
  • 将 AI RMF 映射至 ISO 42001、EU AI Act 和 NIST CSF——展示哪些 AI RMF 类别满足第 9 条(EU AI Act 风险管理系统)、等效的 ISO 42001 条款,以及 AI RMF 如何将 NIST CSF 从网络安全扩展到社会和伦理 AI 风险

触发短语: NIST AI RMF、AI RMF、NIST AI 100-1、AI Risk Management Framework、GOVERN function、MAP function、MEASURE function、MANAGE function、AI RMF Playbook、AI risk profile、AI trustworthiness、AI bias assessment、AI explainability、MEASURE 2.2、AI risk register、AI organizational profile、responsible AI framework、AI governance framework、AI incident response、AI RMF gap assessment


15. 🏦 SWIFT 客户安全计划(CSP)

文件: SWIFT CSP - Claude Skill/swift-csp.skillSWIFT CSP 技能将 Claude 转变为 SWIFT 客户安全控制框架 (CSCF) v2026 的专家顾问——这是所有 SWIFT 网络参与者必须遵守的强制性网络安全计划。它涵盖全部 32 项控制措施(25 项强制性 + 7 项建议性——控制 2.4 后台数据流安全在 v2026 中升级为强制性),全部五种架构类型(A1/A2/A3/A4/B)、KYC-SA 年度认证流程(窗口期为 2026 年 7 月 1 日至 12 月 31 日),以及与 ISO 27001:2022、PCI DSS v4.0.1 和 NIST CSF 2.0 的完整跨框架映射。

功能:

  • 根据对组织 SWIFT 连接方式的描述,确定正确的 SWIFT 架构类型(A1/A2/A3/A4/B),并生成完整的强制性/建议性控制适用性矩阵
  • 开展结构化的 CSCF v2026 差距评估,为每项控制提供 🔴/🟡/🟢 状态、证据要求和优先级修复路线图
  • 为全部 25 项强制性控制提供深度实施指导——包括 控制 2.4(后台数据流安全,v2026 新增强制性)的实施步骤和审计证据
  • 指导完整的 KYC-SA 认证流程——每项控制的证据准备、独立评估师资质标准、门户提交步骤以及提交后交易对手可见性
  • 就 CSCF v2025 → v2026 变更提供建议:控制 2.4 从建议性升级为强制性;认证窗口期为 2026 年 7 月 1 日至 12 月 31 日
  • 提供 SWIFT 特定事件响应指导——24 小时内向 [email protected] 初步通报、30 天完整报告、证据保全以及控制 7.1 的 IRP 内容要求
  • 解释 B 类(服务局)责任——服务局与客户义务的划分,以及如何验证您服务局的 KYC-SA 认证
  • 将 CSCF 控制映射到 ISO 27001:2022、PCI DSS v4.0.1 和 NIST CSF 2.0——识别协同效应以及现有认证未覆盖的 SWIFT 特定附加要求

触发短语: SWIFT CSP、CSCF、KYC-SA、SWIFT security attestation、Alliance Access、SWIFT operator MFA、SWIFT secure zone、SWIFT secure flow zone、CSCF v2026、Control 2.4 SWIFT、Control 4.2 SWIFT、Control 6.4 SWIFT、Control 7.1 SWIFT、SWIFT architecture type A1、SWIFT service bureau、Type B SWIFT、SWIFT incident response、SWIFT gap assessment、SWIFT mandatory controls、SWIFT hardware token、SWIFT log retention


16. 🇦🇺 ISM [澳大利亚] — 澳大利亚信息安全手册

文件: ISM - Claude Skill/ism.skill

ISM 技能将 Claude 转变为 澳大利亚信息安全手册 的专家顾问——这是由澳大利亚信号局 (ASD) 发布的面向澳大利亚联邦和州政府实体及其供应链的全政府网络安全框架。它涵盖全部 22 个指南章节、六步风险管理周期、控制适用性标记(从 OFFICIAL 到 TOP SECRET)、IRAP 评估计划、系统授权以及 Essential Eight 关系。内容截至 2026 年 6 月 ISM 版本——包括重构后的 49 项网络安全原则(GOVERN 翻倍至 14 项)、首创的 AI 应用控制(ISM-2112/2113/2114),以及针对传输中数据的扩展 ASD 批准密码学要求。

功能:

  • 应用 ISM 的控制适用性标记系统——确定哪些 NC/OS/PROTECTED/SECRET/TOP SECRET 控制适用于某系统,并解释叠加规则(更高密级会累积所有较低级别的控制)
  • 指导完整的系统授权路径——定义系统边界、选择并实施控制、IRAP 评估、授权官员的 ATO 签署以及持续监控
  • 帮助机构为 IRAP 评估做准备——工件清单(SSP、网络图、资产登记册、风险登记册、策略套件、控制证据)、评估期间预期事项以及评估后 POA&M → ATO 路径
  • 为全部 22 个 ISM 指南章节提供深度指导:系统加固(第 13 章)、补丁管理 SLA(第 14 章)、日志/监控要求(第 15 章)、密码学标准(第 20 章)、电子邮件安全(第 18 章)、网络(第 19 章)等
  • 将 Essential Eight 解释为按优先级排列的 ISM 子集——将 8 项策略分别映射到其 ISM 章节,解释 ML0–ML3 成熟度级别,并区分 Essential Eight 合规与完整 ISM 合规
  • 就私营部门供应商和云服务提供商在政府合同下的 ISM 义务,以及非政府实体何时也需要 IRAP 评估提供建议
  • 涵盖批准的密码学标准(PROTECTED+ 使用 AES-256、最低 TLS 1.2、最低 SHA-256、禁止使用的算法)和日志保留要求(OS/PROTECTED 系统最低 18 个月)
  • 支持 SSP 起草——系统安全计划结构、必需章节、密级、安全目标,以及它如何为 ATO 决策提供依据

触发短语: ISM、Information Security Manual、ASD cybersecurity、IRAP assessment、IRAP assessor、system authorisation、ATO Australia、PROTECTED system、OFFICIAL Sensitive、NC OS PROTECTED、Essential Eight、ASD compliance、Australian government cybersecurity、ISM controls、ISM gap analysis、ISM chapter、ISM hardening、ISM OSCAL、cyber.gov.au、ASD IRAP


17. 🇪🇺 NIS2 [欧盟] 指令

文件: NIS2 - Claude Skill/nis2.skill

NIS2 技能将 Claude 转变为 欧盟 NIS2 指令(Directive (EU) 2022/2555) 的专家顾问——这是欧盟针对关键和重要实体的总体网络安全框架。NIS2 自 2022 年 12 月 27 日起生效(转化截止日期为 2024 年 10 月 17 日),取代原 NIS1 指令,并显著扩大适用范围、强化事件报告义务、引入管理机构问责制,并将最高罚款提高至 1000 万欧元或全球营业额的 2%。

功能:

  • 确定实体分类——关键实体(附件 I:11 个高度关键行业)或重要实体(附件 II:7 个其他关键行业)——并应用规模阈值分析以确认适用范围
  • 指导遵守全部 10 项第 21 条网络安全风险管理措施:风险分析策略、事件处理、BCP/DR/危机管理、供应链安全、安全 SDLC 和漏洞管理、有效性评估、网络卫生培训、密码学、人力资源安全和访问控制,以及 MFA/安全通信
  • 引导完成第 23 条事件报告工作流:24 小时预警、72 小时事件通报和 1 个月最终报告——包括每个阶段的内容要求以及重大事件阈值指导
  • 解释第 20 条治理义务——管理机构批准、强制性网络安全培训,以及成员国转化法律下的个人责任
  • 执行 ISO 27001 差距分析——将 ISO 27001:2022 附件 A 控制映射到 NIS2 第 21 条措施,并识别 ISO 27001 认证必要但不充分的差距(第 20 条、第 23 条时间线、MFA 强制要求、ENISA 供应链评估)
  • 就 EE 与 IE 监管差异提供建议——关键实体面临主动的第 32 条监督(现场检查、安全审计);重要实体面临被动的第 33 条监督
  • 处理 DORA lex specialis 交互——解释第 4 条下金融机构的 DORA 优先适用、识别剩余 NIS2 义务,并建议采用集成合规计划
  • 计算罚款风险敞口(EE:最高 1000 万欧元或全球营业额 2%;IE:最高 700 万欧元或 1.4%),并就修复优先级提供建议以降低监管风险

触发短语: NIS2、NIS 2、Directive EU 2022 2555、essential entity、important entity、NIS2 compliance、NIS2 incident reporting、Article 21 NIS2、Article 23 NIS2、NIS2 gap analysis、NIS2 policy、NIS2 supply chain、NIS2 governance、NIS2 risk management、ENISA NIS2、NIS2 penalties、NIS2 transposition、NIS2 and DORA、NIS2 and ISO 27001、network information security directive


18. CA CCPA/CPRA [加利福尼亚] 隐私

文件: CCPA - Claude Skill/ccpa.skill

CCPA/CPRA 技能将 Claude 转变为 加利福尼亚州综合隐私法 的专家顾问——即《加利福尼亚消费者隐私法》(CCPA,2020 年 1 月 1 日生效)和《加利福尼亚隐私权法》(CPRA/第 24 号提案,2023 年 1 月 1 日生效)。CPRA 显著扩展了 CCPA,创建了加利福尼亚隐私保护局 (CPPA),引入了敏感个人信息 (SPI) 这一新类别,并新增了更正 PI、限制 SPI 使用和设定保留期限的权利。

功能:

  • 确定企业适用性——组织是否达到 CCPA/CPRA 阈值(2500 万美元收入或 10 万以上消费者/家庭,或 50% 以上收入来自 PI 出售/共享),以及随之而来的义务
  • 指导消费者权利履行——知情权(访问)、删除、更正、选择退出出售/共享、限制 SPI 使用、可携带性和不歧视的分步工作流——包括身份验证、例外情况、响应截止日期(45 天 / SPI 为 15 个工作日)以及服务提供商传播
  • 对广告技术、Cookie 跟踪和数据共享进行分类——确定相关安排是否构成“出售”或 CPRA 的“共享”(跨上下文行为广告),并就全球隐私控制 (GPC) 信号合规和同意管理提供建议
  • 识别敏感个人信息 (SPI)——精确地理位置、生物识别、健康数据、SSN、凭据等——并就允许用途、限制权利、披露要求和 15 个工作日响应 SLA 提供建议
  • 执行 GDPR 到 CCPA/CPRA 差距分析——识别 CCPA/CPRA 特定附加要求(“Do Not Sell or Share”链接、GPC、SPI 限制、未成年人选择加入、财务激励披露),并突出关键结构性差异(选择退出 vs. 选择加入、无合法性基础要求、家庭数据、数据泄露的私人诉讼权)
  • 起草隐私通知和政策——收集时通知、包含所有必需 CCPA/CPRA 披露的综合隐私政策,以及“Do Not Sell or Share”和“Limit SPI”选择退出页面
  • 评估 CPPA 执法和罚款风险敞口——非故意违规 2,500 美元、故意违规 7,500 美元、数据泄露私人诉讼每名消费者 100–750 美元

触发短语: CCPA、CPRA、California Consumer Privacy Act、California Privacy Rights Act、Do Not Sell or Share、sensitive personal information California、CPPA、California privacy compliance、right to know California、right to delete California、California opt-out、GPC signal、Global Privacy Control、ad tech CCPA、CCPA gap analysis、CCPA vs GDPR、California data privacy、CCPA service provider、CCPA third party、CCPA penalty


19. ITAR ITAR [美国] — 国际武器贸易条例

文件: ITAR - Claude Skill/itar.skill

ITAR 技能将 Claude 转变为 22 CFR 第 120–130 部分下的美国国防出口管制 的专家顾问,该管制由美国国务院国防贸易管制局 (DDTC) 管理。ITAR 管制《美国军需品清单》(USML) 中列出的国防物品、国防服务和相关技术数据的出口、再出口和转让。

功能:

  • 执行 USML 管辖权分析——应用列举测试和专门设计测试(22 CFR § 120.41)来确定某物品属于 ITAR 还是 EAR,并为模糊案例指导商品管辖权 (CJ) 请求
  • 指导 22 CFR 第 122 部分下的 DDTC 注册——谁必须注册、DS-2032 提交、年费、续期时间表以及授权官员 (EO) 指定
  • 就出口许可提供建议——DSP-5(永久出口)、DSP-73(临时出口)、DSP-94(临时进口)、通过 D-Trade 的申请要求、许可证条件、国会通知阈值
  • 根据 22 CFR 第 124 部分起草和审查技术援助协议 (TAA) 和制造许可协议 (MLA),包括所有强制性条款:再转让禁止、美国政府权利、审计权以及 5 年记录保留
  • 就视同出口提供建议——外国国民在美国境内访问 ITAR 管制的技术数据被视为向其母国出口;涵盖技术控制计划 (TCP)、筛查要求和访问隔离
  • 指导 22 CFR 第 129 部分下的经纪合规——注册、事先批准要求和年度报告义务
  • 管理违规和自愿披露——引导完成 22 CFR § 127.12 下的 VSD 流程、罚款风险敞口(民事每项违规最高 136.9 万美元,刑事最高 100 万美元/20 年)、减轻和加重因素以及纠正行动计划

触发短语: ITAR、International Traffic in Arms Regulations、USML、United States Munitions List、DDTC、defense export、deemed export、TAA、technical assistance agreement、MLA、manufacturing license agreement、DSP-5、DSP-73、ITAR registration、ITAR violation、voluntary disclosure ITAR、ITAR vs EAR、commodity jurisdiction、defense article、defense service、ITAR compliance、technology control plan、Empowered Official


20. Brazil LGPD [巴西] — 通用数据保护法

文件: LGPD - Claude Skill/lgpd.skill

LGPD 技能将 Claude 转变为 巴西《通用数据保护法》(第 13,709/2018 号法律) 的专家顾问,这是由 ANPD(国家数据保护局) 执行的巴西综合数据保护法。LGPD 具有域外效力,适用于任何处理位于巴西的个人个人数据的组织。

  • 分析域外适用范围(第 3 条)——确定 LGPD 是否适用于您的组织,无论设立国家/地区
  • 映射处理的法律依据(第 7 条——常规数据的 10 项依据;第 11 条——敏感数据(包括健康、生物识别、种族出身)的更严格依据)
  • 起草符合 LGPD 的隐私通知(第 9 条)和同意机制(第 8 条),涵盖所有强制性要素
  • 指导数据主体权利履行(第 17–22 条)——访问、更正、删除、可携带性、撤销同意、自动化决策审查——并提供 15 天响应工作流
  • 就 DPO/Encarregado 任命(第 41 条)提供建议——强制性公布要求以及 ANPD 第 2/2022 号决议 SME 豁免
  • 为高风险处理生成 DPIA/RIPD 模板(第 38 条)和 RoPA(处理活动记录) 结构(第 37 条)
  • 指导 ANPD 数据泄露通知(第 48 条 + ANPD 第 15/2024 号决议)——3 个工作日初步通知和 20 个工作日完整报告要求
  • 分析国际传输机制(第 33–36 条),适用于没有 ANPD 充分性决定的国家/地区(包括美国)
  • 计算罚款风险敞口(第 52 条)——最高为巴西收入的 2%,每项违规最高 5000 万雷亚尔
  • 提供 LGPD 与 GDPR 对比——法律依据、DPO 义务、数据泄露时间线和罚款结构方面的关键差异

触发短语: LGPD、Brazil data protection、Lei Geral de Proteção de Dados、ANPD、Brazilian privacy law、LGPD compliance、LGPD gap assessment、Encarregado、RIPD、LGPD legal basis、LGPD data subject rights、Brazil data breach、ANPD notification、LGPD vs GDPR、Brazil personal data、LGPD penalty、Brazil privacy policy


21. EU CSRD [欧盟] — 企业可持续发展报告指令

文件: CSRD - Claude Skill/csrd.skill

CSRD 技能将 Claude 转变为 欧盟第 2022/2464 号指令 (CSRD) 的专家顾问,该指令要求约 50,000 家公司根据 欧洲可持续发展报告标准 (ESRS) 披露详细的环境、社会和治理 (ESG) 信息。CSRD 于 2023 年 1 月 5 日生效,并取代非财务报告指令 (NFRD)。

  • 确定 2026 年 Omnibus 下的 CSRD 适用范围——应用 Directive (EU) 2026/470 测试(仅对员工 >1,000 人且营业额 >4.5 亿欧元的公司强制报告),解释 stop-the-clock 延期,标记待定的非欧盟阈值修订,并将低于阈值的公司引导至 VSME 自愿标准
  • 就**修订后的 ESRS(2026 年 7 月 3 日授权法案)**提供建议——强制性数据点减少约 61%,适用于 FY2027,一旦审查期完成可提前采用 FY2026——包括现在每次差距评估都需首先做出的“当前 vs 修订 ESRS 基础”决策
  • 指导双重重要性评估 (DMA)——ESRS 1 分步流程,涵盖影响重要性(规模、范围、不可补救性)和财务重要性(风险和机遇),并提供评分模板
  • 生成 CSRD 差距评估——将当前 GRI/TCFD/CDP/SASB 披露映射到强制性 ESRS 数据点,并识别优先差距
  • 起草 ESRS 披露——ESRS 2 一般披露(GOV-1 至 GOV-5、SBM-1 至 SBM-3、IRO-1)以及所有主题标准(E1–E5、S1–S4、G1)中关于重要主题的内容
  • 就 ESRS E1 气候变化提供建议——范围 1、2 和全部 15 个范围 3 温室气体排放类别、转型计划(第 19a(2)(a) 条)、欧盟分类法对齐、物理和转型风险的财务影响
  • 支持 ESRS S1 自有劳动力披露——性别薪酬差距、CEO 薪酬比率、LTIFR、集体谈判覆盖率、健康与安全管理体系
  • 设计范围 3 温室气体排放计划——类别优先级矩阵、数据收集方法(CDP Supply Chain、基于支出、供应商调查)、代理方法披露
  • 规划鉴证准备——第 26a 条下的有限鉴证要求、文档标准、2028 年后向合理鉴证的过渡
  • 就 ESEF 下的 XBRL/iXBRL 数字标记要求以及管理报告放置义务提供建议
  • 提供 CSRD 与 GRI/TCFD/SASB/CDP 对比——框架互操作性、附录 C 映射以及现有报告者的差距识别

触发短语: CSRD、Corporate Sustainability Reporting Directive、ESRS、double materiality、double materiality assessment、DMA、ESG reporting Europe、sustainability disclosure EU、non-financial reporting、ESRS E1、ESRS S1、ESRS G1、Scope 3 CSRD、transition plan ESRS、CSRD gap assessment、CSRD scope、EU sustainability reporting、ESRS assurance、XBRL sustainability、CSRD vs GRI、CSRD vs TCFD、EU Taxonomy CSRD、NFRD CSRD、ESRS materiality


22. 🛡️ CIS Controls v8 — CIS Top 18 网络卫生

文件: CIS Controls - Claude Skill/cis-controls.skillCIS Controls v8 技能将 Claude 转变为一名专业的 CIS Controls 顾问,涵盖 2021 年 5 月 v8 版本中的全部 18 项 CIS Controls 和 153 项保障措施,包括明确的云和移动覆盖。它应用 实施组(IG)框架——IG1(56 项保障措施,基本网络卫生)、IG2(130 项保障措施,中级)和 IG3(153 项保障措施,高级)——将指导范围限定到每个组织的风险状况和资源水平。

它的功能:

  • 根据 IT 资源、数据敏感性、监管暴露和威胁状况,为任何组织确定正确的实施组——然后将所有指导范围限定到该 IG
  • 对所有 18 项控制措施和适用的保障措施进行结构化的 CIS Controls 差距评估,包含 🔴/🟡/🟢 状态、IG 分配、资产类型、安全功能和优先修复路线图
  • 为全部 153 项保障措施提供保障措施级实施指导——实用步骤、推荐工具(例如 Qualys、CrowdStrike、Splunk、Microsoft Defender)和常见陷阱
  • 提供结构化的 IG1 12 周快速启动计划——逐周的资产清单、安全配置、访问控制、补丁管理、备份和培训
  • 将 CIS Controls v8 映射到 NIST CSF 2.0(子类别级)、ISO 27001:2022 附录 A、CMMC 2.0 / NIST SP 800-171、SOC 2 TSC 和 PCI DSS v4.0
  • 就漏洞管理 SLA 提供建议——基于 CVSS 的修复时间线(严重:15 天,高:30 天,中:90 天)和经过身份验证的扫描器部署
  • 根据控制措施 8 设计 SIEM/日志管理计划——收集什么、保留标准(热存储 90 天,最低 12 个月)和 NTP 同步
  • 提供行业特定指导——医疗保健(HIPAA 对齐)、金融(PCI DSS 对齐)、政府(CMMC 对齐)和教育(FERPA 对齐)

触发短语: CIS Controls、CIS Top 18、CIS v8、CIS Controls v8、Implementation Group、IG1、IG2、IG3、CIS safeguards、cyber hygiene controls、CIS gap assessment、CIS Controls NIST mapping、CIS Benchmarks、CIS CSAT、asset inventory CIS、vulnerability management CIS、CIS Controls ISO 27001、CIS Controls SOC 2、CIS Controls PCI DSS、CIS Controls CMMC、CIS Controls NIST CSF


23. 📦 EAR — 出口管理条例

文件: EAR - Claude Skill/ear.skill

EAR 技能将 Claude 转变为一名专业的出口管理条例顾问,深入了解由工业与安全局(BIS)管理的全部 15 CFR 第 730–774 部分。它指导出口商、制造商、技术公司和合规专业人员完成完整的双用途出口管制生命周期——从物项分类到许可证分析再到执法响应。

它的功能:

  • 应用强制性的审查顺序来确定 EAR 与 ITAR 管辖权——首先检查 USML,然后进行 CCL 分类或 EAR99 确认
  • 对所有 10 个 CCL 类别(0–9)和 5 个产品组(A–E)中的物项进行分类,提供分步 ECCN 确定,包括何时寻求 CCATS 或 CJ 请求
  • 使用商业国家图表——RFC × 国家矩阵——分析许可证要求,并识别适用的许可证例外(LVS、GBS、CIV、APP、TSR、TMP、RPL、GOV、TSU、ENC、BAG、AVS、ACE、GFT)
  • 根据所有限制方名单筛查交易:实体名单、被拒绝人员名单、未经核实名单、MEU 名单和 OFAC SDN——并提供关于综合筛查名单(CSL)的指导
  • 解释视同出口规则(§ 734.13)、针对双重国籍者的最严格国籍规则,以及外籍员工访问控制义务
  • 涵盖外国直接产品规则(FDPR)——一般 FDPR、实体名单 FDPR(华为 2020)、先进计算 FDPR(2022/2023)和俄罗斯/白俄罗斯 FDPR(2022)
  • 指导根据 § 764.5 进行自愿自我披露(VSD)——初始通知、180 天完整提交、OEE 流程和处罚减轻考量
  • 设计7 要素 BIS 出口合规计划(ECP),并根据 BIS 处罚减轻标准评估成熟度(基础/发展中/熟练/高级)

触发短语: EAR、Export Administration Regulations、ECCN、EAR99、BIS、export control、Commerce Control List、CCL、dual-use export、export licence、Entity List、Denied Persons List、deemed export、FDPR、Foreign Direct Product Rule、licence exception、ENC exception、voluntary self-disclosure、VSD、SNAP-R、export compliance programme、ECP、restricted party screening、export to China、export to Russia、de minimis rule、CCATS、EAR vs ITAR


24. 🏛️ NIST SP 800-53 — 联邦系统安全与隐私控制

文件: NIST 800-53 - Claude Skill/nist-800-53.skill

NIST SP 800-53 技能将 Claude 转变为一名专业的联邦安全与隐私控制顾问,涵盖完整的 SP 800-53 Rev 5 目录(2020 年 9 月)及其配套出版物——SP 800-53B 基线、SP 800-53A 评估程序和 SP 800-37 Rev 2 风险管理框架。它服务于联邦机构团队、追求 FedRAMP 的云服务提供商、系统所有者、ISSO 以及实施 FISMA 强制控制的 GRC 专业人员。

它的功能:

  • 使用 FIPS 199/200 和 SP 800-60 对系统进行分类——确定 C/I/A 影响级别,应用高水位规则,并从 SP 800-53B 中选择适当的低、中或高基线
  • 涵盖全部 20 个控制族(AC、AT、AU、CA、CM、CP、IA、IR、MA、MP、PE、PL、PM、PS、PT、RA、SA、SC、SI、SR),包含关键控制、基线分配和实施说明——包括 Rev 5 中新增的 **PT(隐私)**和 **SR(供应链)**族
  • 指导裁剪——识别通用/继承控制,应用范围考虑,根据联邦指导填写组织定义值(ODV),设计补偿控制,并针对升高的风险补充基线
  • 以标准格式编写 SSP 控制叙述——每项涵盖实施描述、负责角色、继承/混合指定以及用于 SP 800-53A 评估的测试方法
  • 管理 POA&M(CA-5)——记录评估中的 OTS 发现,分配与 FedRAMP 对齐的修复时间线(严重:30 天;高:90 天;中:180 天;低:1 年),并跟踪风险接受决策
  • 指导全部 7 个 RMF 步骤(SP 800-37 Rev 2):准备 → 分类 → 选择 → 实施 → 评估 → 授权 → 监控,包括 ATO 包组装(SSP + SAR + POA&M)和持续监控(ConMon)策略
  • 将 SP 800-53 映射到同类框架——ISO 27001:2022、NIST CSF 2.0、CMMC 2.0 和 FedRAMP——用于跨框架合规计划
  • 处理 EO 14028 和 OMB M-22-09 中 IA-2(1) 和 IA-2(2) 下的抗钓鱼 MFA 义务,以及 SC-13 下的 FIPS 140-2/3 加密模块要求

触发短语: NIST SP 800-53、SP 800-53、NIST 800-53、federal security controls、RMF、Risk Management Framework、FISMA、ATO、Authority to Operate、FIPS 199、FIPS 200、FIPS 140、SP 800-53B、control baseline、Low baseline、Moderate baseline、High baseline、SSP narrative、System Security Plan、POA&M、Plan of Action、ConMon、continuous monitoring、SP 800-53A、security assessment、ODV、organization-defined value、control tailoring、common controls、inherited controls、AC-2、IA-2、SC-8、SI-2、SR family、PT family、supply chain risk、OSCAL、3PAO、FedRAMP controls、ISSO、system owner、authorizing official


25. 🤖 欧盟 AI 法案 — 条例 (EU) 2024/1689

文件: EU AI Act - Claude Skill/eu-ai-act.skill

欧盟 AI 法案技能将 Claude 转变为一名专业的欧盟 AI 法案合规顾问,涵盖完整的条例 (EU) 2024/1689——全球首部综合性横向 AI 法规,自 2024 年 8 月 1 日起生效,并经数字综合法案(条例 (EU) 2026/1744,自 2026 年 7 月 27 日起生效)修订。GPAI 执法权力自 2026 年 8 月 2 日起已生效。它服务于在欧盟市场运营或投放 AI 的 AI 提供商、部署者、进口商和授权代表。

它的功能:

  • 跨全部四个风险层级对 AI 系统进行分类——禁止(第 5 条)、高风险(第 6 条 + 附件 I/III)、有限风险(第 50 条)和最小/无风险——同时使用附件 I 安全组件路径(第 6(1) 条)和附件 III 所列用例路径(第 6(2) 条)
  • 筛查全部 9 项禁止做法(第 5 条):最初的 8 项自 2025 年 2 月 2 日起适用——潜意识操纵、漏洞利用、社会评分、预测性犯罪评估、无针对性生物特征抓取、工作场所/教育情绪推断、敏感属性生物特征分类,以及执法部门在公共场所的实时 RBI——加上数字综合法案新增的第 9 项(未经同意的私密影像 / CSAM 生成),自 2026 年 12 月 2 日起适用
  • 逐一讲解全部 8 个附件 III 高风险用例领域:生物识别、关键基础设施、教育、就业、基本服务、执法、移民/边境控制和司法/民主
  • 涵盖提供商义务(第 9–17 条):风险管理(5 步流程)、数据治理、附件 IV 技术文档、自动日志记录、对部署者的透明度、人工监督设计、准确性/稳健性/网络安全、12 项提供商检查清单和 13 组件 QMS
  • 涵盖部署者义务(第 26 条):说明合规、员工能力、监控、6 个月日志保留、员工通知、公共机构注册和 GDPR DPIA
  • 指导基本权利影响评估(FRIA,第 27 条):谁必须执行(公法机构、公共服务提供者,以及附件 III 5(b)-(c) 下信用评分和人寿/健康保险系统的部署者)、六项必需内容要素、市场监督通知,以及 FRIA 如何建立在 GDPR DPIA 之上
  • 指导合格评定和 CE 标志:附件 VI 自我评估(领域 2–8)与附件 VII 公告机构(领域 1 生物识别)、欧盟符合性声明(第 47 条,保留 10 年)、CE 标志(第 48 条)、欧盟 AI 数据库注册(第 49/60 条)
  • 涵盖 GPAI 模型义务(第 53–55 条,自 2025 年 8 月 2 日起):普遍义务、开源例外、系统性风险阈值(10²⁵ FLOPs,第 51 条),以及系统性风险附加义务,包括对抗性测试和 AI 办公室报告
  • 映射到同类框架:ISO 42001:2023、NIST AI RMF 1.0 和 GDPR——显示义务在哪里重叠以及在哪里需要双重合规
  • 引用处罚风险(第 99 条):禁止做法为 3500 万欧元/7%,提供商/部署者违规为 1500 万欧元/3%,误导当局为 750 万欧元/1%

触发短语: EU AI Act、AI Act、Regulation 2024/1689、high-risk AI、prohibited AI、GPAI model、general-purpose AI、AI system classification、AI conformity assessment、CE marking AI、EU AI database、AI Office、AI Board、systemic risk AI、Art. 5 AI、Annex III AI、AI provider obligations、AI deployer obligations、human oversight AI、AI risk management、Art. 50 transparency、chatbot disclosure AI、AI Act compliance、GPAI obligations、open-source AI Act、AI Act penalty、AI Act timeline、AI Act GDPR


26. ♿ 第 508 条 — 美国联邦 ICT 无障碍

文件: Section 508 - Claude Skill/section-508.skill

第 508 条技能将 Claude 转变为一名专业的美国联邦 ICT 无障碍合规顾问,涵盖修订后的第 508 条标准(2018)(36 CFR 第 1194 部分),该标准将 WCAG 2.0 A 级和 AA 级纳入为 Web 内容、软件和电子文档的技术标准。它支持联邦机构、承包商和 ICT 供应商完成完整的合规生命周期——从无障碍审计和 VPAT 填写到 PDF 修复、采购 RFP 语言和过度负担判定。

此技能涵盖:

  • VPAT/ACR 填写——VPAT 2.x WCAG 版结构、全部四个符合性级别(支持/部分支持/不支持/不适用)、三个表格(A 级、AA 级、功能性能标准)、必需的测试方法披露
  • WCAG 2.0 A 级和 AA 级成功标准——跨四个 POUR 原则(可感知、可操作、可理解、健壮)的全部 38 项标准,包含常见失败模式和修复方法
  • 无障碍审计——自动化扫描(axe、WAVE、Lighthouse)、仅键盘测试、屏幕阅读器测试(JAWS + Chrome、NVDA + Firefox、VoiceOver + Safari)、颜色对比度验证
  • PDF 无障碍——带标签 PDF、标签层级、表单字段无障碍名称、替代文本、阅读顺序、文档语言、Acrobat Pro 完整无障碍检查
  • 联邦采购——FAR 条款 52.239-2、RFP 无障碍要求、VPAT 评估方法、常见供应商 VPAT 缺陷、授予后修复 SLA
  • 例外——过度负担(E202.5):书面判定流程、替代访问方式义务、重新评估触发条件;根本性变更;遗留 ICT

触发短语: Section 508、508 compliance、WCAG federal、VPAT、ACR accessibility、accessibility conformance report、ICT accessibility、federal accessibility、POUR principles、web accessibility 508、keyboard accessibility audit、screen reader testing、PDF accessibility、accessible federal website、undue burden 508、assistive technology testing、FAR 52.239-2、508 procurement、JAWS testing、VoiceOver compliance、axe accessibility、colour contrast 508、focus visible 508、alt text federal

27. ♿ WCAG — Web 内容无障碍指南

文件: WCAG - Claude Skill/wcag.skill

WCAG 技能将 Claude 转变为一名 WCAG 2.0、2.1 和 2.2 的专业顾问——这是由 Web 无障碍倡议(WAI)制定的 W3C 数字无障碍国际标准。WCAG 是全球无障碍法律的基础:欧盟 EAA(EN 301 549)、美国第 508 条和 ADA、英国平等法案以及澳大利亚 DDA 都引用 WCAG 符合性。支持从事 Web、移动和数字内容无障碍工作的开发者、设计师、产品团队以及法律/合规团队。

关键能力:

  • POUR 原则和所有成功标准——全面覆盖 WCAG 2.2,包括全部 9 项新标准(SC 2.4.11–13、2.5.7–8、3.2.6、3.3.7–8)以及 2.1 中为移动、低视力和认知无障碍新增的全部 17 项标准;符合性级别 A/AA/AAA;WCAG 3.0 预览
  • 无障碍审计——颜色对比度分析(SC 1.4.3 和 1.4.11)、ARIA 模式和屏幕阅读器测试(NVDA+Chrome、JAWS+Chrome、VoiceOver+Safari)、键盘导航(ARIA APG 模式)、焦点管理(SC 2.4.3、2.4.7、2.4.11)、实时区域公告(SC 4.1.3)、重排测试(SC 1.4.10)
  • 代码审查——带 SC 编号的注释违规、ARIA 更正、更正后的代码示例;与 ARIA Authoring Practices Guide 对齐的 React/HTML/ARIA 模式指导
  • 无障碍声明——完整的可发布声明,包含符合性状态、已知问题、SC 引用、联系/反馈机制、根据欧盟 Web 无障碍指令(Decision 2018/1523)的正式投诉程序
  • 法律框架映射——将 WCAG 映射到 EN 301 549、欧盟 EAA(2025 年 6 月)、欧盟 Web 无障碍指令、美国第 508 条、ADA 第三章、英国 PSBAR 2018、英国平等法案、AODA 和澳大利亚 DDA,并包含特定司法管辖区的版本要求

触发短语: WCAG、WCAG 2.1、WCAG 2.2、web accessibility、POUR principles、accessibility audit、colour contrast、screen reader、keyboard accessibility、ARIA、focus visible、reflow、accessibility statement、EN 301 549、European Accessibility Act、WCAG conformance、success criteria、alt text、captions accessibility、SC 1.4.3、SC 4.1.2、NVDA、VoiceOver、JAWS screen reader、WCAG 2.2 upgrade

28. 🇳🇿 NZISM — 新西兰信息安全手册

文件: NZISM - Claude Skill/nzism.skill

NZISM 技能将 Claude 转变为一名 新西兰信息安全手册(NZISM) 的专业顾问——这是由政府通信安全局(GCSB)/**国家网络安全中心(NCSC NZ)**为新西兰政府机构及其供应链发布的强制性网络安全框架。它涵盖从非机密到绝密的新西兰政府信息分类系统(ISCS)、全部 18+ 个 NZISM 控制章节、认证与认可(C&A)流程以及强制性机构义务。

关键能力:

  • 差距分析——跨所有 NZISM 安全域的结构化逐控制差距评估,包含状态(已实施/部分实施/未实施/不适用)、所需证据和任何分类级别的修复优先级
  • 认证与认可(C&A)——受限及以上级别的分步路径:SSP 准备、安全风险评估、独立评估、POA&M 和认可机构签署
  • 分类框架——新西兰政府 ISCS 指导(非机密、机密内、受限、保密、秘密、绝密):如何对系统分类、聚合风险、处理要求(标记、传输、存储、处置)
  • 控制实施指导——针对全部 18 个 NZISM 章节的可操作建议:治理、物理、人员、网络、访问控制、密码学、审计与日志记录、云计算、企业移动性、第三方供应商、事件管理等
  • 经验证的控制 ID 引用——引用来自捆绑的、经来源验证的参考中的真实 NZISM 控制标识符(chapter.section.control.C.nn,例如 16.1.46.C.02、16.3.5.C.02)——并遵循严格的绝不虚构 CID 规则和章节回退
  • 策略生成——完整的、引用 NZISM 的策略(访问控制、事件响应、信息安全、可接受使用、业务连续性),包含文档控制块和分类标记
  • 供应链安全——处理政府数据的 SaaS 供应商和外包供应商的合同义务、离岸处理批准、审计权条款和事件通知要求
  • 云指导——与新西兰政府云计算风险与韧性指南对齐、数据驻留要求、共享责任模型文档

触发短语: NZISM、NZ government security、GCSB compliance、NCSC NZ、Restricted system NZ、Confidential system NZ、NZ information classification、agency security policy NZ、system certification NZ、C&A NZ、government cybersecurity New Zealand、NZISM gap analysis、NZISM controls、NZ classification ISCS、NZISM policy


29. 🇻🇳 越南 PDPL — 个人数据保护法

文件: Vietnam PDPL - Claude Skill/vn-pdpl.skill

越南 PDPL 技能将 Claude 转变为一名越南第 91/2025/QH15 号个人数据保护法的专业顾问——这是该国首部全面的个人数据保护法,自 2026 年 1 月 1 日起生效——及其实施细则第 356/2025/ND-CP 号法令。该法由公安部管理,适用于处理越南公民个人数据的越南实体和外国组织(具有域外效力)。核心能力:

  • 差距分析 — 针对所有 VN-PDPL 义务进行结构化合规评估:合法性基础、同意、数据主体权利、跨境传输、DPIA、安全、违规通知、DPO 以及中小企业豁免
  • 数据主体权利履行 — 针对全部 6 项权利(知情、同意/撤回、访问/更正、删除/限制/反对、投诉、保护)的工作流程,并包含第 356 号法令规定的法定响应时限
  • 影响评估 — DPIA 模板(第 21 条,60 天内完成)和跨境传输影响评估档案(第 20 条,首次传输后 60 天内完成,每 6 个月更新一次)
  • 隐私声明和同意表单 — 符合 PDPL 的声明,涵盖所有必需的披露要素;使用有效格式的同意表单(书面、短信、电子邮件、应用表单——而非预先勾选的复选框)
  • 违规通知 — 向公安部通报的 72 小时工作流程;金融行业需同时向监管机构和数据主体双重通报
  • 行业特定指引 — 金融/银行业(年度评估、审计日志)、AI/自动化处理(选择退出权、定期评估)、云(静态/传输中加密)、区块链(链上不得有直接个人数据)以及大数据(强身份验证、持续监控)的详细规则
  • DPO 资格审核 — 大专以上学历 + 2 年 IT/法律/网络安全/合规经验;独立性要求;外部 DPO 选项

触发短语: Vietnam data privacy、VN-PDPL、Law 91/2025、Nghị định 356、Vietnamese personal data、Vietnam PDPL、cross-border transfer Vietnam、Vietnam breach notification、Vietnam data protection、Vietnamese data subjects


30. 🇪🇺 EU CRA — 网络弹性法案

文件: EU CRA - Claude Skill/eu-cra.skill

EU CRA 技能将 Claude 转变为 欧盟法规 (EU) 2024/2847——欧盟网络弹性法案 的专家顾问,该法规于 2024 年 11 月 20 日发布,自 2027 年 12 月 11 日 起全面适用。这项具有里程碑意义的法规对在欧盟市场销售的所有 含数字元素产品 (PDE)——联网硬件和软件——强制要求网络安全要求,涵盖制造商、进口商和分销商。

核心能力:

  • 范围与分类 — 确定产品是否在范围内以及适用哪个类别:默认(自我评估)、I 类(附件 III,35 个类别,包括密码管理器、VPN、身份管理、网络监控)或 II 类(附件 IV,12 个类别,包括虚拟机监控程序、HSM、TPM、工业 ICS/SCADA)
  • 附件 I 差距分析 — 评估全部 10 项第 I 部分安全属性(默认安全、无默认密码、加密、签名更新、漏洞利用缓解)以及全部 9 项第 II 部分漏洞处理义务(CVD、SBOM、24/72 小时 ENISA 报告、免费安全更新)
  • 合格评定与 CE 标志 — 指导模块 A 自我评估与强制性公告机构路径、技术文档(附件 VII)准备、欧盟符合性声明以及 CE 标志加贴
  • SBOM 计划 — SPDX/CycloneDX 格式指导、最低内容要求、CI/CD 集成、VEX 文档、支持期内的维护
  • 漏洞与事件报告 — 向 ENISA/国家 CSIRT 提交的 24 小时预警和 72 小时完整报告的分步工作流程;14 天最终报告;用户通知
  • 支持期与 EOL — 最低 5 年支持承诺、生命周期终止通知义务(提前 1 年通知)、最终累积更新

触发短语: EU CRA、Cyber Resilience Act、CRA compliance、product with digital elements、PDE、Annex I requirements、CRA conformity assessment、CE marking cybersecurity、SBOM EU regulation、ENISA vulnerability reporting、Class I CRA、Class II CRA、connected product security EU、IoT security regulation EU


31. 🇸🇦 沙特阿拉伯 GRC — 国家合规顾问

文件: Saudi Arabia GRC - Claude Skill/saudi-arabia-grc.skill

沙特阿拉伯 GRC 技能将 Claude 转变为该王国的 国家级合规路由器和顾问。沙特的合规要求分散在 NCA(网络安全)、SDAIA(个人数据)、SAMA(金融行业)和 CST(电信/云)之间——因此该技能首先确定组织类型、行业、数据和云态势,然后在提供任何框架细节之前给出适用性矩阵。

功能:

  • 在 NCA ECC-2:2024(4 个域 / 28 个子域 / 108 项控制;对政府实体和 CNI 强制适用)、沙特 PDPL(自 2024 年 9 月 14 日起全面执行——SDAIA 注册、72 小时违规通知、SCC 传输模块、约 48 项第一波执法决定)、NCA CCC + CST 云规则(CSP 类别、3–4 级及政府数据境内驻留)以及 SAMA CSF(4 个域,最低成熟度级别 3)之间进行路由
  • 运行按框架的 差距评估,包含证据列、违规响应 和 市场进入路线图
  • 将沙特要求映射到 ISO 27001:2022、NIST CSF 2.0 和 SOC 2,以便复用证据
  • 路由器覆盖 DCC、OTCC、TCC、CSCC 和 CMA 指南

触发短语: Saudi Arabia compliance、KSA、NCA ECC、SDAIA、Saudi PDPL、SAMA CSF、CST cloud、Saudi data residency、expanding to Saudi Arabia


32. 🇦🇪 阿联酋 GRC — 国家合规顾问

文件: UAE GRC - Claude Skill/uae-grc.skill

阿联酋 GRC 技能将 Claude 转变为 司法管辖区优先的合规路由器:在阿联酋,组织所在的位置决定了其适用的法律。该技能在提供建议之前,先确定是大陆地区、DIFC、ADGM 还是其他自由区、许可证类型以及数据类别。

功能:

  • 在 联邦 PDPL(2021 年第 45 号法令——自 2022 年起生效,截至 2026 年 8 月执行条例仍待出台,并提供带日期的状态指引)、DIFC DP Law No. 5 of 2020(经 2025 年第 1 号修正法修订)(私人诉讼权、传输充分性评估、更高罚款档次)、ADGM DP Regulations 2021(72 小时违规通知)、CBUAE 规则(消费者数据驻留、外包/云审批)以及 ICT 健康法(所有区域内健康数据本地化,罚款 50 万–70 万迪拉姆)之间进行路由
  • 应用决定案件归属的路由规则:DIFC/ADGM 取代联邦 PDPL;健康数据不受司法管辖区限制;DFSA/FSRA 与 CBUAE 监管机构边界
  • 运行 多时钟违规响应、市场进入和区域选择框架 以及 CBUAE 云审批工作流程
  • 将阿联酋要求映射到 ISO 27001:2022、NIST CSF 2.0 和 SOC 2

触发短语: UAE compliance、DIFC data protection、ADGM data protection、UAE PDPL、CBUAE outsourcing、UAE health data residency、Dubai ISR、ADHICS、expanding to the UAE


33. TISAX TISAX — 可信信息安全评估交换

文件: TISAX - Claude Skill/tisax.skill

TISAX 技能将 Claude 转变为 汽车行业信息安全评估制度 的专家顾问,该制度由 ENX 协会代表 VDA 管理。对于大众、宝马、梅赛德斯-奔驰、奥迪及其他 OEM 的供应商和服务提供商而言,TISAX 标签实际上是强制性的——这是一种带有可共享标签的评估(“一次评估,多方共享”),而非认证。

功能:

  • 涵盖 VDA ISA 6(46 项 IS 控制、22 项原型控制、4 项数据保护控制;must/should 层级)以及 ISA2027 过渡——2026 年 7 月 1 日发布,对 2027 年 1 月 1 日起订购的评估强制适用(44/46 项 IS 控制被修订;原型模块重构;新增 PTS 标签;基于年份的命名)
  • 讲解 12 个评估目标/标签 及 ISA-6 重命名(Confidential / Strictly Confidential + 可用性拆分)以及目标 → AL1/AL2/AL3 级别映射
  • 解释 成熟度评分(0–5,目标 3,削减规则)、ENX 门户流程(费用、标准范围界定、审计提供商)、带有 9 个月窗口 的纠正措施计划、临时标签以及 3 年有效期
  • 映射到 ISO 27001:2022(约 70–80% 重叠),并说明汽车行业特定差异——并以成熟度术语重新表述 ISO 证据

触发短语: TISAX、VDA ISA、ENX、TISAX label、AL2 assessment、AL3 assessment、prototype protection、automotive supplier security、ISA2027、TISAX vs ISO 27001


34. TPRM TPRM — 第三方风险管理

文件: TPRM - Claude Skill/tprm.skill

将 Claude 转变为 供应商风险分析师,以应对本合集中每个框架都要求的经常性工作——ISO 27001 A.5.19–5.23、SOC 2 CC9.2、NIS2 第 21(2)(d) 条、DORA 第五章、HIPAA BAA、GDPR 第 28 条。

功能:

  • 供应商分级,依据数据访问、关键性和可替代性,并针对每个层级设定尽职调查深度、重新评估周期以及跨机构生命周期(规划 → 尽职调查 → 签约 → 监控 → 终止)
  • SOC 2 Type II 报告审查 — 意见和期间检查、例外情况分类、剥离式与包含式子服务分析、将 CUEC 提取 到责任清单、CSOC 以及过渡函规则(管理层签发,约 3 个月覆盖期)
  • 定制化、映射到框架的尽职调查问卷,采用 SIG-Lite 风格(不复制受许可的 SIG 内容)
  • DPA 与子处理者审查(GDPR 第 28 条条款清单;BAA 与 DPA 的区别)以及按层级调整的 合同安全附录,包括 DORA 第 30 条增强集
  • 持续监控,包含集成/OAuth 爆炸半径检查(Salesloft Drift 教训)以及以验证为驱动的 离职清单

触发短语: vendor risk、TPRM、security questionnaire、review this SOC 2、sub-processors、vendor due diligence、supply chain security、vendor offboarding


35. 🇬🇧 Cyber Essentials / CE Plus — 英国基线认证

文件: Cyber Essentials - Claude Skill/cyber-essentials.skill

NCSC 拥有、IASME 交付 的英国基线认证的专家顾问——根据 PPN 014 是政府合同的必备要求,在整个 MoD 供应链中被期望采用,并越来越多地被私营供应链强制要求。

功能:

  • 讲解 当前 Danzell 问题集(Requirements for IT Infrastructure v3.3——对 2026 年 4 月 27 日起创建的评估账户强制适用)以及 Willow 过渡窗口,包括两个 自动失败 条件(缺少云 MFA;14 天更新问题)
  • 五大控制主题 — 防火墙、安全配置、安全更新管理、用户访问控制、恶意软件防护 — 达到评估员评分深度
  • 范围界定决策树:云服务(绝不可排除)、BYOD、居家和远程工作、子集隔离、不受支持的软件以及 14 天关键/高危(CVSS ≥7)补丁规则
  • CE Plus 审计准备(3 个月窗口、约 10% 设备抽样、新样本复测规则)、定价(按规模 320–600 英镑 +VAT)、捆绑的 25,000 英镑网络责任保险(营业额 <2000 万英镑)以及采购时间表(PPN 014、MoD DCC Level 0 截至 2026 年 12 月 31 日、NHS DSPT)

触发短语: Cyber Essentials、CE Plus、IASME、Danzell、NCSC certification、PPN 014、MoD supply chain、UK government contract security


36. SOX SOX ITGC — SOX 404 的 IT 一般控制

文件: SOX ITGC - Claude Skill/sox-itgc.skill

将 Claude 转变为面向财务、内部审计和 IT 合规团队的 SOX ITGC 从业者——这是一项高度模板化、截止日期驱动的工作,几乎没有好的公开指引。

功能:

  • 外部审计师测试的 四大 ITGC 域:对程序和数据的访问、程序变更、计算机操作、程序开发——包含控制目录、测试程序和证据预期
  • 从财务报表出发的 自上而下范围界定(AS 2201/GAIT 逻辑)、SOC 1 依赖及 CUEC 映射、IPE 和最终用户计算
  • 可直接用于工作底稿的 风险与控制矩阵、控制叙述和测试脚本(样本量惯例标注为惯例)
  • 缺陷评估 — 依据 AS 2201 附录 A / Reg S-X 1-02(a)(4),控制缺陷 → 重大缺陷 → 实质性弱点,包含汇总逻辑以及通过依赖型应用控制进行的 ITGC 特定评估
  • 404(a)/404(b) 适用性:申报人门槛、EGC 豁免、IPO 时间表(在第二份 10-K 中首次评估)——并正确标注 2026 年 5 月 SEC 申报人框架提案尚未最终确定

触发短语: SOX、ITGC、ICFR、404(b)、material weakness、user access review、segregation of duties、change management controls、PCAOB audit


潜在用例| 场景 | 相关技能 |

|----------|------------------| | 为 ISO 27001:2022 第二阶段认证审核做准备 | ISO 27001 | | 编写映射到附录 A 的信息安全政策 | ISO 27001 | | 在聘请审计师之前进行 SOC 2 准备情况评估 | SOC 2 | | 为 SOC 2 Type 2 报告记录控制措施 | SOC 2 | | 在 AWS GovCloud 上界定 FedRAMP Moderate 授权范围 | FedRAMP | | 为所有 20 个 NIST 800-53 控制族编写 SSP 控制叙述 | FedRAMP | | 在产品发布前审计 API 的 GDPR 合规性 | GDPR | | 为处理个人数据的新 AI 功能起草 DPIA | GDPR | | 为医疗保健 SaaS 供应商关系生成 BAA | HIPAA | | 评估数据事件是否构成可报告的 HIPAA 违规 | HIPAA | | 构建同时满足 ISO 27001 和 SOC 2 的合规计划 | ISO 27001 + SOC 2 | | 回应涵盖多个框架的客户安全问卷 | 所有技能 | | 让需要快速了解框架背景的新合规工程师入职 | 任意技能 | | 为 ISMS 准备风险登记册和处理计划 | ISO 27001 | | 从 ISO 27001:2013 过渡到 ISO 27001:2022 | ISO 27001 | | 为 FedRAMP Rev 4 → Rev 5 过渡做准备 | FedRAMP | | 使用 NIST CSF 2.0 评估当前网络安全态势 | NIST CSF | | 构建具有当前状态和目标状态的 CSF 组织配置文件 | NIST CSF | | 从 CSF 实施层级 1 推进到层级 2 | NIST CSF | | 将网络安全计划从 CSF 1.1 迁移到 CSF 2.0 | NIST CSF | | 将 ISO 27001 或 SOC 2 控制措施映射到 NIST CSF 子类别 | NIST CSF + ISO 27001 / SOC 2 | | 编写与 CSF GV 功能一致的网络安全治理政策 | NIST CSF | | 为云托管电子商务平台界定 PCI DSS CDE 范围 | PCI DSS | | 为使用托管支付页面的商户选择正确的 SAQ 类型 | PCI DSS | | 与 QSA 一起为 Level 1 ROC 做准备 | PCI DSS | | 实施新的 PCI DSS v4.0 支付页面脚本完整性要求 | PCI DSS | | 根据 Req 8.4.2 将 MFA 扩展到所有 CDE 访问 | PCI DSS | | 根据 PCI DSS Req 12.8 管理第三方服务提供商 | PCI DSS | | 确定您的管道或铁路运营是否为 TSA 覆盖实体 | TSA Cybersecurity | | 为管道 OT/SCADA 环境起草网络安全实施计划(CIP) | TSA Cybersecurity | | 为 TSA 指令合规规划和记录年度 IRP 测试 | TSA Cybersecurity | | 应对可能蔓延到 OT 的 IT 勒索软件——向 CISA 的报告义务 | TSA Cybersecurity | | 为 IT/OT 网络分段进行架构设计审查(ADR) | TSA Cybersecurity | | 为原生控制有限的遗留 OT/HMI 系统实施 MFA 和 PAM | TSA Cybersecurity | | 了解如果 TSA 2024 年 11 月 NPRM 成为最终法规会有哪些变化 | TSA Cybersecurity | | 将 TSA CRMP 与 NIST CSF 2.0 和 CISA 跨部门 CPG 对齐 | TSA Cybersecurity + NIST CSF | | 为拥有多个生产环境 ML 模型的 AI 提供商进行 ISO 42001 差距评估 | ISO 42001 | | 为自动化招聘工具完成 AI 系统影响评估(AISIA) | ISO 42001 | | 构建涵盖所有 38 项 ISO 42001 附录 A 控制措施(A.2–A.10)的适用性声明(SoA) | ISO 42001 | | 为金融服务公司起草 AI 政策和 AI 可接受使用政策 | ISO 42001 | | 评估面向客户的 AI 系统是否需要根据 ISO 42001 实施高影响控制措施 | ISO 42001 | | 为 ISO 42001 第一阶段和第二阶段认证审核准备证据包 | ISO 42001 | | 将 ISO 42001 AISIA 要求映射到 EU AI Act 基本权利影响评估(FRIA) | ISO 42001 | | 将 ISO 42001 AIMS 与现有 ISO 27001 ISMS 集成 | ISO 42001 + ISO 27001 | | 根据附录 A 控制 A.9.2 和 A.9.4 管理员工使用公共 AI 工具(ChatGPT、Copilot) | ISO 42001 | | 为同时作为 PII 控制者和处理者的 SaaS 公司进行 ISO 27701:2025 差距评估 | ISO 27701 | | 从 ISO 27701:2019 认证过渡到 2025 独立版本 | ISO 27701 | | 起草符合 GDPR 且包含所有第 28 条要求条款的数据处理协议(DPA) | ISO 27701 | | 构建涵盖所有处理操作的处理活动记录(RoPA) | ISO 27701 | | 为对用户进行画像以投放定向广告的新 AI 功能完成 DPIA | ISO 27701 | | 实施具有响应 SLA 的数据主体权利处理程序 | ISO 27701 | | 为合规审计将 ISO 27701:2025 控制措施映射到 GDPR 条款 | ISO 27701 | | 评估云原生 B2B SaaS 的子处理者管理义务 | ISO 27701 | | 将 PIMS 与现有 ISO 27001:2022 ISMS 集成以避免控制措施重复 | ISO 27701 + ISO 27001 | | 在监管审查前为欧盟信贷机构进行 DORA 差距分析 | DORA | | 根据第 18 条标准和 CDR (EU) 2024/1772 阈值对 ICT 事件进行分类 | DORA | | 根据第 19 条构建三阶段事件报告程序(4 小时 / 72 小时 / 1 个月) | DORA | | 根据第 30(2) 条强制性条款审查 ICT 供应商合同 | DORA | | 根据 CIR (EU) 2024/2956 构建或验证信息登记册 | DORA | | 评估依赖单一超大规模云服务商的银行的 ICT 集中风险 | DORA | | 界定 TLPT 计划范围并评估第 26 条阈值是否适用 | DORA | | 起草满足 CDR (EU) 2024/1773 的 ICT 第三方风险政策 | DORA | | 就金融实体 DORA 与 NIS2 之间的相互作用提供建议 | DORA | | 将 DORA 义务映射到遗留 EBA ICT 指南并识别变化内容 | DORA | | 在 2027 年 5 月合规截止日期前为印度 SaaS 公司进行 DPDPA 差距分析 | DPDPA | | 识别哪些符合 GDPR 的处理活动需要根据 DPDPA 重新获取同意或重新映射 | DPDPA + GDPR | | 设计符合第 5 条和第 3 条规则的通知,包括多语言义务 | DPDPA | | 根据第 8(6) 条和第 6 条规则实施 72 小时违规通知管道 | DPDPA | | 设计符合第 12 条规则父母验证(DigiLocker、虚拟令牌)的儿童数据合规计划 | DPDPA | | 评估数字平台是否必须消除针对 18 岁以下用户的定向广告和行为跟踪 | DPDPA | | 就印度数据传输义务为全球公司提供建议——黑名单方法与 GDPR 白名单方法 | DPDPA | | 为可能的重大数据受托人指定做准备——DPO 任命、DPIA 和审计准备 | DPDPA | | 更新与供应商的数据处理协议以满足第 16 条规则 | DPDPA | | 评估依赖合法利益进行分析的公司是否必须根据 DPDPA 获取同意 | DPDPA | | 构建涵盖访问、更正、删除和提名的数据主体权利履行程序 | DPDPA | | 根据合同 DFARS 条款和 CUI 处理确定您的 CMMC 级别 | CMMC 2.0 | | 对所有 110 项 NIST SP 800-171 实践进行 CMMC Level 2 差距评估 | CMMC 2.0 | | 起草涵盖所有 110 项实践并包含实施叙述的系统安全计划(SSP) | CMMC 2.0 | | 计算您的 SPRS 分数并优先处理影响最大的差距修复 | CMMC 2.0 | | 为 C3PAO 评估做准备——证据包、关键实践、POA&M 规则 | CMMC 2.0 | | 在组织内界定 CUI 范围并设计飞地以减少 CMMC 范围 | CMMC 2.0 | | 管理 DFARS 252.204-7012 事件报告义务(72 小时 DIBNET 报告) | CMMC 2.0 | | 将 CMMC 要求向下传递给处理 CUI 的分包商 | CMMC 2.0 | | 使用 NIST AI RMF 当前状态和目标状态构建 AI 组织配置文件 | NIST AI RMF | | 为刚开始 AI 风险计划的组织进行 GOVERN 差距评估 | NIST AI RMF | | 根据 MEASURE 2.x 可信度标准评估信用评分模型 | NIST AI RMF | | 为已部署的 ML 系统构建映射到 NIST AI RMF 类别的 AI 风险登记册 | NIST AI RMF | | 将 NIST AI RMF 映射到 EU AI Act 第 9 条风险管理系统要求 | NIST AI RMF + ISO 42001 | | 评估招聘 AI 工具的偏见和公平性(人口统计均等、机会均等、EEOC 4/5 规则) | NIST AI RMF | | 使用 MEASURE 3.x 和 MANAGE 3.x 设计部署后 AI 监控计划 | NIST AI RMF | | 将 NIST AI RMF 与现有 NIST CSF 计划集成 | NIST AI RMF + NIST CSF | | 确定您的 SWIFT 架构类型(A1/A2/A3/A4/B)并获取完整的 CSCF v2026 控制适用性矩阵 | SWIFT CSP | | 为本地部署的 Alliance Access 进行 CSCF v2026 差距评估(包括现已强制执行的 Control 2.4) | SWIFT CSP | | 了解为什么软件 OTP(Google Authenticator)不符合 Control 4.2,并在 7 月证明前用硬件令牌修复 | SWIFT CSP | | 准备所有证据并通过 swift.com/myswift 完成年度 KYC-SA 证明 | SWIFT CSP | | 制定 SWIFT 特定事件响应计划,涵盖 24 小时 SWIFT 通知和 30 天报告义务 | SWIFT CSP | | 验证您的服务局(Type B)KYC-SA 证明并了解拆分控制责任 | SWIFT CSP | | 将现有 ISO 27001 或 PCI DSS 控制措施映射到 CSCF 要求以识别 SWIFT 特定差距 | SWIFT CSP + ISO 27001 / PCI DSS | | 修复常见 CSCF 不合规模式:共享 VLAN、过期补丁、缺失 SIEM 覆盖、令牌清单缺口 | SWIFT CSP | | 了解哪些 ISM 控制适用性标记(NC/OS/PROTECTED)适用于澳大利亚政府云系统 | ISM | | 为 PROTECTED 级别系统的 IRAP 评估准备工件 | ISM | | 根据 ISM 第 13 章要求强化 Windows Server 2022 部署并提供证据清单 | ISM | | 将 Essential Eight 成熟度级别 2 要求映射到其 ISM 指南章节 | ISM | | 了解根据政府合同运营的私营部门云提供商的 ISM 合规义务 | ISM | | 为 OFFICIAL: Sensitive 系统的 ATO 签署起草系统安全计划(SSP) | ISM | | 了解 ISM 下批准的加密算法和日志保留期限 | ISM | | 将 ISM 要求与 ISO 27001 控制措施进行比较以识别政府特定差距 | ISM + ISO 27001 | | 确定欧洲能源公司是否为 NIS2 下的基本实体或重要实体并了解其义务 | NIS2 | | 在勒索软件攻击后走查 NIS2 第 23 条事件报告工作流(24 小时/72 小时/1 个月) | NIS2 | | 在现有 ISO 27001:2022 ISMS 与完整 NIS2 合规之间进行差距分析 | NIS2 + ISO 27001 | | 起草符合 NIS2 的事件响应政策,涵盖所有 10 项第 21 条措施和第 23 条报告时间表 | NIS2 | | 解释 DORA 特别法关系并识别欧洲银行的剩余 NIS2 义务 | NIS2 + DORA | | 了解 NIS2 下第 20 条管理机构义务、个人责任和所需网络安全培训 | NIS2 | | 评估 NIS2 第 21(2)(d) 条下的供应链安全义务和第 22 条 ENISA 协调风险评估 | NIS2 | | 计算最大 NIS2 罚款风险并比较 EE 与 IE 监管制度(第 32 条与第 33 条) | NIS2 | | 确定美国电子商务企业是否达到任何 CCPA/CPRA 阈值并了解其核心义务 | CCPA/CPRA | | 处理来自加州消费者的知情权和删除权合并请求,包括身份验证和例外情况 | CCPA/CPRA | | 评估与广告技术平台共享 cookie ID 是否构成 CCPA“出售”或 CPRA“共享”,并实施退出机制 | CCPA/CPRA | | 在现有 GDPR 计划与 CCPA/CPRA 之间进行差距分析——识别加州特定新增内容 | CCPA/CPRA + GDPR | | 将精确地理位置、健康和生物识别数据归类为 CPRA 敏感个人信息,并了解 15 个工作日 SPI 限制工作流 | CCPA/CPRA | | 起草收集时隐私通知和满足所有 CCPA/CPRA 披露要求的综合隐私政策 | CCPA/CPRA | | 实施 Global Privacy Control (GPC) 信号识别作为有效的出售/共享退出 | CCPA/CPRA | | 评估 CPPA 执法风险并计算非故意与故意 CCPA/CPRA 违规的罚款风险 | CCPA/CPRA | | 确定小型专业服务公司需要 IG1、IG2 还是 IG3 控制措施——并获得范围明确的 12 周快速启动计划 | CIS Controls v8 | | 为医疗保健组织进行 CIS Controls v8 差距评估并将发现映射到 HIPAA 安全规则保障措施 | CIS Controls v8 + HIPAA | | 在端点、用户账户、备份和培训中实施所有 56 项 IG1 保障措施——按安全影响优先排序 | CIS Controls v8 | | 在外部应用、远程访问和管理员账户中部署 MFA(保障措施 6.3/6.4/6.5)并选择抗钓鱼选项 | CIS Controls v8 | | 将 CIS Controls v8 映射到 NIST CSF 2.0 子类别以构建跨框架合规计划 | CIS Controls v8 + NIST CSF | | 构建具有经过身份验证的扫描、基于 CVSS 的修复 SLA 和跟踪 KPI 的漏洞管理计划 | CIS Controls v8 | | 根据 Control 8 设计 SIEM 和日志管理计划——收集哪些事件、保留标准和 NTP 同步 | CIS Controls v8 | | 根据 EAR 对 RF 功率放大器进行分类——向德国出口的 ECCN 确定和许可证要求分析 | EAR | | 评估中国籍员工访问受控加密源代码的视同出口义务 | EAR | | 应对发现的 Entity List 再出口违规——自愿自我披露流程和处罚缓解 | EAR | | 确定 AES-256 网络安全软件出口到法国、印度和巴西是否需要 BIS 许可证 | EAR | | 为在欧洲和亚洲拥有客户的半导体设备公司设计 7 要素出口合规计划 | EAR | | 确定外国制造的芯片是否使用受外国直接产品规则(FDPR)约束的美国原产设备 | EAR | | 对商业加密产品适用 ENC 许可证例外并完成一次性 BIS 通知 | EAR | | 根据 FIPS 199 对联邦 HR 系统进行分类并选择正确的 SP 800-53B 基线 | NIST SP 800-53 | | 记录安全评估中的 AC-2(3) OTS 发现并构建具有 FedRAMP 修复时间表的 POA&M | NIST SP 800-53 | | 根据 IA-2(1) 和 IA-2(2) 实施抗钓鱼 MFA 以满足 EO 14028 和 OMB M-22-09 | NIST SP 800-53 | | 为 SC-8(1) 传输机密性编写 SSP 控制叙述,涵盖使用 FIPS 140-3 模块的 TLS 1.2/1.3 | NIST SP 800-53 | | 在 ISO 27001:2022 与 FedRAMP Moderate 基线之间进行差距分析并将 RMF 步骤映射到 ATO 包 | NIST SP 800-53 | | 裁剪 Moderate 基线以移除不适用控制、设置 ODV,并为遗留系统记录补偿控制 | NIST SP 800-53 | | 构建具有月度漏洞扫描频率、年度渗透测试和 POA&M 更新节奏的 ConMon 策略 | NIST SP 800-53 | | 根据 EU AI Act 为欧洲雇主对 AI 驱动的简历筛选工具进行分类——风险层级和提供商义务 | EU AI Act | | 评估预测性警务 AI 工具是否违反 EU AI Act 第 5 条禁止实践 | EU AI Act | | 确定训练计算量为 3×10²⁴ FLOPs 的开源 LLM 的 GPAI 模型义务 | EU AI Act | | 处理根据 EU Medical Devices Regulation 获得 CE 标志的 AI 诊断成像工具的双重监管 | EU AI Act | | 了解第 50(1) 条聊天机器人披露义务以及电子商务 AI 的部署者与 GPAI 提供商义务 | EU AI Act | | 为企业软件联邦采购完成 VPAT 2.x (ACR)——所有三个表格、测试方法披露 | Section 508 | | 使用仅键盘和屏幕阅读器测试审计面向公众的 Web 应用程序的 Section 508 合规性 | Section 508 | | 修复 200 份遗留 PDF 文档以满足 Section 508——标记结构、阅读顺序、表单字段标签、Alt 文本 | Section 508 | | 将 FAR 52.239-2 无障碍要求写入联邦采购 RFP 并评估供应商 VPAT 提交 | Section 508 | | 准备正式的过度负担认定并记录替代访问方式义务 | Section 508 | | 审计 React 应用程序的 WCAG 2.2 AA 合规性——颜色对比度、键盘导航、ARIA、焦点管理 | WCAG | | 确定美国、欧盟和英国市场法律合规需要哪个 WCAG 版本和一致性级别 | WCAG | | 根据 SC 1.4.3 审查设计系统的调色板并识别可访问的替换值 | WCAG | | 为满足 EU Web Accessibility Directive 要求的公共部门网站起草完整的 Web 无障碍声明 | WCAG | | 了解将 WCAG 2.1 AA 一致性声明升级到 WCAG 2.2 AA 必须满足哪些新成功标准 | WCAG | | 为部署 Restricted 级案件管理系统的 NZ 政府机构进行差距分析 | NZISM | | 为 Restricted 系统准备认证与认可(C&A)提交——SSP、SRA、POA&M 和 ATO 签署 | NZISM | | 评估在 AWS Sydney 托管 Restricted 数据是否符合 NZISM 义务以及需要哪些认可机构批准 | NZISM | | 起草符合 NZISM 的访问控制政策,嵌入 NZISM 控制 ID 和文档分类块 | NZISM | | 就 SaaS 供应商尽职调查和 NZISM 下 In-Confidence 数据的强制性合同安全要求提供建议 | NZISM | | 在 2026 年 1 月 1 日生效日期前为处理越南个人数据的外国公司进行 VN-PDPL 差距分析 | VN-PDPL | | 根据越南 Law 91/2025 设计有效同意机制——独立通知、允许格式和撤回工作流 | VN-PDPL | | 为越南金融科技公司在数据事件后构建 72 小时公安部违规通知工作流 | VN-PDPL | | 将现有 GDPR 合规计划映射到 VN-PDPL——识别合法依据、DPO 和跨境传输规则中的差距 | VN-PDPL + GDPR | | 评估跨境数据传输义务并根据第 20 条为离岸云处理准备影响评估档案 | VN-PDPL | | 根据 EU CRA 对联网 IoT 产品进行分类——Default、Class I 或 Class II——并了解适用的合格评定路径 | EU CRA | | 对投放欧盟市场的软件产品进行附录 I 差距评估——所有 10 项 Part I 安全属性和 9 项 Part II 漏洞义务 | EU CRA | | 构建符合 CRA 的漏洞披露计划,包括协调披露、24 小时/72 小时 ENISA 报告和 CSIRT 通知 | EU CRA | | 为 Class I 产品强制性 Notified Body 合格评定准备附录 VII 技术文档 | EU CRA | | 实施符合 EU CRA 最低内容要求并集成 CI/CD 的 SPDX 或 CycloneDX 格式 SBOM 计划 | EU CRA | | 确定扩展到沙特王国时适用哪些沙特框架——NCA ECC、PDPL、SAMA CSF、CST | Saudi Arabia GRC | | 为沙特政府实体供应商进行 NCA ECC-2:2024 差距评估 | Saudi Arabia GRC | | 就沙特 PDPL 跨境传输规则和 SAMA CSF 义务为进入 KSA 的金融科技公司提供建议 | Saudi Arabia GRC | | 为自由区金融服务公司规划跨联邦 PDPL、DIFC 和 ADGM 的 UAE 合规 | UAE GRC | | 为 UAE 银行构建符合 CBUAE 的外包和数据驻留计划 | UAE GRC | | 处理同时影响 DIFC 和大陆 UAE 客户的违规——哪些监管机构、哪些截止日期 | UAE GRC | | 为汽车供应商准备首次 TISAX AL2 评估(Confidential 标签) | TISAX | | 将现有 ISO 27001 ISMS 映射到 VDA ISA 6 并弥合汽车特定差距 | TISAX | | 决定是在 2026 年订购基于 ISA 6 的 TISAX 评估,还是从 2027 年 1 月起订购 ISA2027 | TISAX |---

如何安装技能

  1. 下载你所需框架对应的 .skill 文件:
框架下载
ISO 27001 ISO 27001iso27001.skill
SOC 2 SOC 2soc2.skill
FedRAMP FedRAMP [美国]fedramp.skill
🇪🇺 GDPR [欧盟]gdpr-compliance.skill
HIPAA HIPAA [美国]hipaa-compliance.skill
NIST CSF NIST CSFNIST Cybersecurity.skill
PCI DSS PCI DSSPCI-Compliance.skill
🚨 TSA 网络安全 [美国]TSA-Compliance.skill
🤖 ISO 42001 AI 管理体系ISO-42001.skill
🔒 ISO 27701 隐私信息管理iso27701.skill
🏦 DORA 数字运营韧性dora.skill
🇮🇳 DPDPA [印度] — 数字个人数据保护法dpdpa.skill
🛡️ CMMC 2.0 网络安全成熟度模型认证cmmc.skill
🤖 NIST AI 风险管理框架nist-ai-rmf.skill
🏦 SWIFT 客户安全计划 (CSP)swift-csp.skill
🇦🇺 ISM [澳大利亚] — 澳大利亚信息安全手册ism.skill
🇪🇺 NIS2 [欧盟] 指令nis2.skill
CA CCPA/CPRA [加利福尼亚] 隐私ccpa.skill
ITAR ITAR [美国] — 国际武器贸易条例itar.skill
Brazil LGPD [巴西] — 通用数据保护法lgpd.skill
EU CSRD [欧盟] — 企业可持续发展报告指令csrd.skill
🛡️ CIS Controls v8 — CIS 18 项顶级网络卫生控制cis-controls.skill
📦 EAR [美国] — 出口管理条例ear.skill
🏛️ NIST SP 800-53 — 联邦系统安全与隐私控制nist-800-53.skill
🤖 EU AI Act — 法规 (EU) 2024/1689eu-ai-act.skill
♿ Section 508 [美国] — 联邦 ICT 无障碍section-508.skill
♿ WCAG — 网页内容无障碍指南wcag.skill
🇳🇿 NZISM [新西兰] — 信息安全手册nzism.skill
🇻🇳 越南 PDPL — 个人数据保护法vn-pdpl.skill
🇪🇺 EU CRA — 网络韧性法案eu-cra.skill
🇸🇦 沙特阿拉伯 GRC — 国家合规顾问saudi-arabia-grc.skill
🇦🇪 阿联酋 GRC — 国家合规顾问uae-grc.skill
TISAX TISAX — 可信信息安全评估交换tisax.skill
TPRM TPRM — 第三方风险管理tprm.skill
🇬🇧 Cyber Essentials / CE Plus [英国]cyber-essentials.skill
SOX SOX ITGC [美国]sox-itgc.skill
  1. 打开 Claude 并导航至 Customize → Skills。
  2. 点击 Upload Skill 并选择 .skill 文件。
  3. 技能现已激活。开始新对话并提出你的合规问题 — Claude 将自动应用该技能。

提示: 你可以一次安装多个技能。如果你涉及多个框架(例如同时使用 ISO 27001 和 SOC 2),请全部安装 — Claude 将针对每个问题激活最相关的技能。

在 Claude 中安装技能


通过 Claude Code Marketplace 安装

如果你使用 Claude Code — 面向开发者的 AI 驱动 CLI — 这些技能也可通过托管市场作为可安装的 Claude Code 插件获取。这是面向开发者和团队的推荐安装路径,因为它支持版本固定、自动更新和团队范围分发,无需任何手动文件处理。

添加市场并直接从终端安装你需要的技能:

```shell

/plugin marketplace add Sushegaad/Claude-Skills-Governance-Risk-and-Compliance /plugin install iso27001@grc-skills soc2@grc-skills fedramp@grc-skills nist-csf@grc-skills cmmc@grc-skills swift-csp@grc-skills ism@grc-skills cis-controls@grc-skills nist-800-53@grc-skills nzism@grc-skills tisax@grc-skills tprm@grc-skills cyber-essentials@grc-skills sox-itgc@grc-skills gdpr-compliance@grc-skills hipaa-compliance@grc-skills pci-compliance@grc-skills iso27701@grc-skills dpdpa@grc-skills ccpa@grc-skills lgpd@grc-skills vn-pdpl@grc-skills tsa-compliance@grc-skills dora@grc-skills nis2@grc-skills eu-cra@grc-skills iso42001@grc-skills nist-ai-rmf@grc-skills eu-ai-act@grc-skills itar@grc-skills csrd@grc-skills ear@grc-skills section-508@grc-skills wcag@grc-skills saudi-arabia-grc@grc-skills uae-grc@grc-skills

<!-- /GEN:readme-install-all -->

团队可以在 `.claude/settings.json` 中预先配置市场,这样每位开发者在打开项目时都会自动获得这些技能——无需手动安装。

📖 **[完整安装说明、团队设置和更新指南 → INSTALLATION.md](https://github.com/sushegaad/claude-skills-governance-risk-and-compliance/blob/main/INSTALLATION.md)**

---

## 技能评估

这些技能使用 [Claude Skill Creator](https://claude.ai) 评估框架进行了基准测试。**180 个真实测试用例**在全部 36 项技能上运行——每个框架 5 个——以 **Claude Sonnet 同时作为技能辅助模型和基线模型**(两侧使用相同模型,因此差值衡量的是技能本身,而非模型强度)——涵盖差距分析、政策起草、控制深入探讨、边缘案例和合规建议场景。每个测试用例都由独立评分代理对照至少 5 个可客观验证的断言(共 902 个)进行评估,比较技能辅助与基线 Claude 的响应。

| 配置 | 通过率 | 通过的断言数 |
|---------------|-----------|-------------------|
| **安装 GRC 技能后** | **89%** | **801 / 902** |
| 无技能(基线 Claude) | 57% | 517 / 902 |
| **差值** | **+32 个百分点** | **+284 个断言** |

### 各技能结果

<!-- GEN:readme-eval-table -->
| 技能 | 测试用例 | 使用技能 | 基线 | 差值 | 测试内容 |
|-------|-----------|-----------|---------|-------|-----------------|
| ISO 27001 | 5 | **100%** | 84% | +16% | 差距评估;政策起草;2013→2022 过渡;风险评估;管理评审 CAP |
| SOC 2 | 5 | **100%** | 84% | +16% | Type 1 与 2;CC 控制清单;可用性标准;访问控制政策;审计例外响应 |
| FedRAMP [US] | 5 | **64%** | 24% | +40% | In-Process Rev5 包的机器可读接收截止;现有提供商转换触发条件;20x 类别和管道;路径选择;POA&M/ConMon |
| GDPR [EU] | 5 | **92%** | 80% | +12% | 自动化驾驶员停用(Uber 第 22 条罚款);2026 年匿名化标准(EDPB 02/2026);生成式 AI 网络抓取(03/2026);第 28 条 DPA 条款;勒索软件泄露工作流 |
| HIPAA [US] | 5 | **100%** | 68% | +32% | 安全规则 NPRM 状态(2027 年 7 月);自筹资金计划执行;访问权暴露;风险分析要求;云 BAA 内容 |
| NIST CSF | 5 | **92%** | 56% | +36% | 过渡社区概况(IR 8576);用于 CSF 工作的 AI(草案 SP 1353);信息性参考(SP 1347);组织概况构建;1.1 到 2.0 迁移 |
| PCI DSS | 5 | **84%** | 80% | +4% | FAQ 1331 ROC 范围变更;SAQ A 资格;v4.0.1 强制要求;范围缩减;补偿性与定制化方法 |
| TSA Cybersecurity [US] | 5 | **100%** | 96% | +4% | 管道指令要求;CIRP 要素;OT/IT 分段;机场适用性;TSA 与 CIRCIA |
| ISO 42001 | 5 | **92%** | 80% | +12% | AIMS 适用性;关键要求;AI 特定风险;第三方 LLM 管理;AI 伦理控制 |
| ISO 27701 | 5 | **100%** | 100% | ±0% | 对 ISO 27001 的扩展;GDPR 映射;处理者控制;PIA 方法论;作为 GDPR 证据的认证 |
| DORA [EU] | 5 | **64%** | 56% | +8% | CTPP 欧盟子公司截止日期(第 31(12) 条);事件分类和报告;第三国分支机构(CSSF 26/915);信息登记册周期;第 30 条合同条款 |
| DPDPA [India] | 5 | **96%** | 80% | +16% | 对外国实体的适用性;同意与 GDPR;儿童数据(18 岁门槛);跨境传输;SDF 义务 |
| CMMC 2.0 [US] | 5 | **72%** | 28% | +44% | 工作组状态(9 月 14 日);暂停期间的义务;暂停做了什么和没做什么;SPRS 计算;飞地范围界定 |
| NIST AI RMF | 5 | **92%** | 84% | +8% | 四大功能概述;招聘 AI 风险评估;信用评分风险登记册;EU AI Act 映射;GOVERN 差距评估 |
| SWIFT CSP | 5 | **56%** | 12% | +44% | v2026 控制数量(26+6)及变更;v2027 状态诚实性;错过证明的后果;架构类型划分;独立评估准备 |
| ISM [Australia] | 5 | **92%** | 16% | +76% | 2026 年 9 月发布(44 项新控制);代理式 AI 控制;OAuth 同意强化;Essential Eight 状态;节奏和提供商访问 |
| NIS2 [EU] | 5 | **100%** | 56% | +44% | 荷兰 Cbw 生效;转化滞后国和 CJEU 转介;事件报告;基本与重要;第 21 条措施 |
| CCPA/CPRA [California] | 5 | **100%** | 80% | +20% | 电子商务阈值分析;合并知情权和删除工作流;广告技术销售与共享分类;GDPR 到 CCPA 差距分析;移动应用的 SPI 分类 |
| ITAR [US] | 5 | **80%** | 36% | +44% | DIRCM 民用飞机规则(USML VIII(a)(8),2026 年 10 月 13 日);BAE 和解合规教训;Cat XI(b) 软件状态;视同出口;VSD 流程 |
| LGPD [Brazil] | 5 | **76%** | 76% | ±0% | 拥有巴西客户的美国 SaaS 的域外范围;巴西-欧盟相互充分性(2026 年 1 月——无需 SCC);跨 CRM/电子邮件/分析的数据删除请求;敏感健康数据营销限制;国际传输机制 |
| CSRD [EU] | 5 | **88%** | 32% | +56% | 德国上市制造商(PIE Wave 1)的 CSRD 范围分析;双重重要性与 GRI/TCFD;E1/S1/G1 的 DMA 后披露要求;GRI+TCFD 到 ESRS 差距评估;非欧盟公司(美国母公司,2 亿欧元欧盟收入)义务 |
| CIS Controls v8 | 5 | **100%** | 80% | +20% | 实施组确定;SaaS 初创公司差距评估;MFA 保障范围界定(IG2);CIS v8 到 NIST CSF 2.0 映射;带修复 SLA 的漏洞管理计划 |
| EAR [US] | 5 | **76%** | 16% | +60% | 3 小时以下无人机出口(重写 9A012);长航时无人机;军用 UAV 分类(9A610.a);AI 芯片扩散状态;实体清单研究销售 |

---

[阅读更多](https://github.com/sushegaad/claude-skills-governance-risk-and-compliance)

分类