可安装的 Claude Skills,为超过 30 个框架提供专家级合规指导,包括 ISO 27001、SOC 2、FedRAMP、GDPR、HIPAA、NIST CSF、PCI DSS 和 EU AI 法案。包含差距分析、政策模板和控制映射。
面向 ISO 27001、SOC 2、FedRAMP、GDPR、HIPAA、NIST CSF、PCI DSS、TSA 网络安全、ISO 42001 AI 管理体系、ISO 27701 隐私信息管理、DORA 数字运营韧性、印度《数字个人数据保护法》(DPDPA)、CMMC 2.0 网络安全成熟度模型认证、NIST AI 风险管理框架、SWIFT 客户安全计划(CSP)、澳大利亚《信息安全手册》(ISM)、欧盟 NIS2 指令、CCPA/CPRA 加州隐私法、ITAR(《国际武器贸易条例》)、巴西 LGPD(《通用数据保护法》)、欧盟 CSRD(《企业可持续性报告指令》)、CIS 控制项 v8(CIS 前 18 项)、EAR(《出口管理条例》)、NIST SP 800-53(联邦系统的安全与隐私控制)、欧盟 AI 法案(EU 2024/1689 号条例)、第 508 条(美国联邦 ICT 无障碍)、WCAG(《网页内容无障碍指南》)、NZISM(新西兰信息安全手册)、越南 PDPL(第 91/2025/QH15 号《个人数据保护法》)以及欧盟 CRA(《网络弹性法案》,EU 2024/2847 号条例)的专家级合规指导——由 Claude Skills 提供支持。每月更新。
使用 eval 框架在 150 个测试用例上进行基准测试——每个用例由独立代理依据至少 5 条可验证断言进行评分(共 752 条断言)。技能得分 93%,而基线为 79%。
Claude Skills 是可安装的知识包,可将 Claude 的能力扩展到特定领域。技能是一个 .skill 文件——一个包含 SKILL.md 指令文件和可选参考资料的打包归档——你只需上传一次,即可在所有对话中使用。
安装后,当你的对话涉及相关主题领域时,技能会自动激活。你无需按名称调用它,也无需使用特殊命令。Claude 会在你的会话期间自动成为该领域更资深的专家。
在以下场景中,技能尤为适用:
技能在底层如何工作: 每个 .skill 文件都包含一个主要的 SKILL.md,当技能触发时会加载到 Claude 的上下文中,此外还有按需加载的参考资料文件,用于深入探讨子主题。这种“渐进式披露”模式既能保持上下文使用的高效性,又能在需要时提供全面的知识。
这些技能面向从事信息安全、隐私和合规监管工作的专业人士——无论是寻求认证的组织、构建合规系统的开发团队,还是为客户提供支持的顾问。
安全与合规团队使用这些技能来加速差距评估、生成策略初稿、映射控制项并准备证据包——将数周的参考资料工作压缩到几分钟内完成。
软件开发人员与工程师使用它们来了解其系统必须实现哪些控制项、审计代码和架构中的合规问题,并获得与具体监管要求相关的可操作技术指导。
法律、隐私与 GRC 专业人士使用它们起草监管文件(DPA、BAA、隐私通知),以精确的法规引用回答客户问题,并及时了解框架要求的最新变化。
医疗机构使用 HIPAA 技能来评估系统、生成所需的通知和协议,并对员工进行义务培训——无需为每个问题都咨询合规顾问。
云服务提供商在争取联邦政府合同时,可使用 FedRAMP 技能来应对 ATO 流程、撰写 SSP 描述、管理 POA&M,并为 3PAO 评估做好准备。
初创企业与中小企业使用这些技能来了解特定框架对其的要求、界定其合规计划的范围,并在没有大型内部团队的情况下获得专家级质量的输出。
文件: ISO 27001 - Claude Skill/iso27001.skill
ISO 27001 技能可将 Claude 转变为专业的 ISO 27001 主任审核员和 ISMS 实施顾问。它涵盖 ISO 27001:2013(114 项控制、14 个领域)和 ISO 27001:2022(93 项控制、4 个主题),默认使用当前的 2022 版。
功能:
触发短语: ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit
文件: SOC 2 - Claude Skill/soc2.skill
SOC 2 技能可将 Claude 转变为专业的 SOC 2 合规顾问,其基础是 AICPA 2017 信任服务标准(TSC)及 2022 年修订的重点关注点。它涵盖全部五项 TSC:安全性(CC1–CC9)、可用性(A1)、保密性(C1)、处理完整性(PI1)和隐私性(P1–P8)。
功能:
触发短语: SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence
文件: FedRamp - Claude Skill/fedramp.skill
FedRAMP 技能可将 Claude 转变为专业的 FedRAMP 顾问,涵盖云服务提供商(CSP)在 NIST SP 800-53 Rev 5 和新 **CR26(2026 年 FedRAMP 合并规则)**框架下的完整授权生命周期。信息截止 2026 年 8 月——CR26 已定稿(2027 年 1 月 1 日起强制执行),包含 A–D 认证类别(A = 试点/过渡,B = LI-SaaS/低,C = 中,D = 高),类别管道于 2026 年 8 月开放,FedRAMP 20x 为主要路径,Ready 于 2026 年 7 月 28 日退役(Legacy FedRAMP Ready),以及 2026 年 9 月 30 日针对新授权的 OSCAL 强制要求。
功能:
触发短语: FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class
文件: GDPR - Claude Skill/gdpr-compliance.skill
GDPR 技能可将 Claude 转变为专业的 GDPR 合规助手,弥合技术与法律视角的鸿沟。它涵盖完整的 EU GDPR 法规,并在规则不同之处附带 **UK GDPR(DPA 2018)**说明,同时自动调整语气——面向开发人员时侧重技术,面向合规与隐私专业人士时则注重法律精确性。
功能:
触发短语: GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB
文件: HIPAA - Claude Skill/hipaa-compliance.skill
HIPAA 技能可将 Claude 转变为专业的 HIPAA 合规顾问,涵盖隐私规则、安全规则和泄露通知规则(45 CFR 第 160 和 164 部分,经 HITECH 修订)。它既服务于构建处理 ePHI 系统的技术团队,也服务于管理组织义务的合规/法律团队。
功能:
触发短语: HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule
文件: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill
NIST CSF 技能可将 Claude 转变为专业的 NIST 网络安全框架顾问,涵盖 CSF 2.0(2024 年 2 月)和 CSF 1.1(2018 年 4 月),默认使用当前的 CSF 2.0。它涵盖全部六项功能——治理(Govern)、识别(Identify)、保护(Protect)、检测(Detect)、响应(Respond)、恢复(Recover)——包括 CSF 2.0 中新增的治理功能。
功能:
触发短语: NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment
文件: PCI Compliance - Claude Skill/PCI-Compliance.skill
PCI DSS 技能可将 Claude 转变为专业的 PCI DSS 合规顾问,涵盖 PCI DSS v4.0.1(2024 年 6 月——当前版本),包括 2025 年 3 月 31 日起成为强制要求的全部条款。它涵盖全部 12 项要求、全部 8 种 SAQ 类型、商户和服务提供商级别,以及 v4.0 相对于 v3.2.1 的主要变化。
功能:
触发短语: PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3
文件: TSA Compliance - Claude Skill/TSA-Compliance.skill
TSA 网络安全技能可将 Claude 转变为专业的 TSA 网络安全指令顾问,服务于关键运输基础设施。它涵盖当前所有 TSA 安全指令系列——SD Pipeline-2021-01G、SD Pipeline-2021-02F、SD 1580-21-01E(货运铁路)和 SD 1582-21-01E(公共交通/客运铁路)——以及提议将这些指令正式化为永久性联邦法规的 2024 年 11 月 NPRM。
关于 SSI 的说明: 根据 49 CFR 第 1520 部分,TSA 安全指令被归类为敏感安全信息(SSI)。本技能基于公开可用的摘要、联邦公报通知以及 DHS/CISA 出版物构建——而非保密的完整指令文本。适用实体直接从 TSA 接收实际指令。功能:
触发短语: TSA Security Directive, SD Pipeline-2021, SD 1580-21-01, SD 1582-21-01, TSA cybersecurity, Critical Cyber Systems, CCS, Cybersecurity Coordinator, Cybersecurity Implementation Plan, CIP, CRMP, IRP testing, Architecture Design Review, ADR, CAP, , , , , ,
文件: ISO 42001 - Claude Skill/ISO-42001.skill
ISO 42001 技能将 Claude 转变为专家级 ISO/IEC 42001:2023 人工智能管理体系(AIMS)顾问 — 这是全球首个 AI 治理国际标准。它同时服务于 AI 提供方(开发或部署 AI 的组织)和 AI 使用方(集成第三方 AI 的组织),涵盖从差距评估到第 2 阶段审核就绪的完整认证生命周期。
功能:
触发短语: ISO 42001, ISO/IEC 42001, AI Management System, AIMS, AISIA, AI System Impact Assessment, responsible AI standard, AI governance standard, Annex A AI controls, AI risk assessment ISO, Statement of Applicability AI, AI policy ISO, AI certification, AI lifecycle controls, , , , , ,
文件: ISO 27701 - Claude Skill/iso27701.skill
ISO 27701 技能将 Claude 转变为专家级 ISO/IEC 27701:2025 隐私信息管理体系(PIMS)顾问 — 涵盖从差距评估到认证的完整生命周期。它同时支持 ISO 27701:2025(新的独立版本)和 ISO 27701:2019(旧版 ISO 27001 扩展),并覆盖 PII 控制者 和 PII 处理者。
功能:
触发短语: ISO 27701, PIMS, privacy information management, PII controller, PII processor, privacy risk assessment, DPIA, data subject rights, records of processing activities, RoPA, privacy by design, data processing agreement, DPA, GDPR alignment ISO 27701, ISO 27701:2025, , , , ,
文件: DORA - Claude Skill/dora.skill
DORA 技能将 Claude 转变为 欧盟法规 (EU) 2022/2554(《数字运营韧性法案》)的专家级顾问 — 自 2025 年 1 月 17 日起成为欧盟金融实体的基石性 ICT 法规。它编入了全部 64 条 DORA 条款和全部 12 项已采用的 RTS/ITS,并为每项合规工作流提供精确的条款级指导。它明确将 DORA 与 NIS2、旧版 EBA ICT 指南和 ISO 27001 区分开来 — 这是通用 LLM 响应中常见的混淆来源。
功能:
触发短语: DORA, Regulation (EU) 2022/2554, digital operational resilience, ICT risk management framework, DORA gap analysis, Art. 6 DORA, Art. 17 ICT incident, Art. 18 classification, Art. 19 incident reporting, Art. 26 TLPT, Art. 28 third-party risk, Art. 30 contractual provisions, Register of Information, CIR 2024/2956, , , , , , , , , , , , , ,
文件: DPDPA - Claude Skill/dpdpa.skill
DPDPA 技能将 Claude 转变为印度 《2023 年数字个人数据保护法》 及最终版 《2025 年 DPDP 规则》(2025 年 11 月 13 日通知,2027 年 5 月 13 日生效)的专家级顾问。它涵盖该法全部 44 条和全部 23 项规则,提供精确的条级引用、GDPR 对齐映射,以及针对印度公司和拥有印度数据主体的全球组织量身定制的指导。
功能:
触发短语: DPDPA, Digital Personal Data Protection Act, India data protection, Data Fiduciary, Data Principal, Significant Data Fiduciary, SDF, Data Protection Board of India, DPBI, DPDP Rules 2025, Section 5 DPDPA, Section 6 DPDPA, Section 7 DPDPA, Section 8 DPDPA, Section 9 DPDPA, , , , , , , , , , , , , , ,
文件: CMMC - Claude Skill/cmmc.skill
CMMC 2.0 技能将 Claude 转变为美国国防承包商应对网络安全成熟度模型认证计划的专家级 CMMC 合规顾问。它涵盖全部三个 CMMC 级别 — 第 1 级(17 项 FAR 52.204-21 实践)、第 2 级(110 项 NIST SP 800-171 Rev 2 实践)和第 3 级(110+ 项 NIST SP 800-172 要求)— 依据最终版 32 CFR Part 170 规则(2024 年 12 月 16 日生效)。最新信息截至 2026 年 8 月 — 包括 2026 年 7 月 13 日的第 2 阶段暂停(C3PAO 要求暂缓执行,等待预计于 2026 年 9 月 13 日左右完成的 CMMC 改革工作组审查;自评流程和所有 DFARS 义务继续有效)。
功能:
触发短语: CMMC, CMMC 2.0, CMMC Level 2, CUI, Controlled Unclassified Information, NIST 800-171, DFARS 7021, DFARS 252.204-7021, C3PAO, SPRS score, defense contractor, DIB, DoD contractor, FCI, SSP CMMC, , , , ,
文件: NIST AI RMF - Claude Skill/nist-ai-rmf.skill
NIST AI RMF 技能将 Claude 转变为 NIST 人工智能风险管理框架(AI RMF 1.0) 的专家级顾问,该框架于 2023 年 1 月作为 NIST AI 100-1 发布。它涵盖全部四个核心功能 — GOVERN、MAP、MEASURE 和 MANAGE — 及其 19 个类别和子类别、AI RMF Playbook 的建议行动,以及评估 AI 系统可信度的深度指导。
功能:
触发短语: NIST AI RMF, AI RMF, NIST AI 100-1, AI Risk Management Framework, GOVERN function, MAP function, MEASURE function, MANAGE function, AI RMF Playbook, AI risk profile, AI trustworthiness, AI bias assessment, AI explainability, MEASURE 2.2, AI risk register, , , , ,
文件: SWIFT CSP - Claude Skill/swift-csp.skill
SWIFT CSP 技能将 Claude 转变为 SWIFT 客户安全控制框架(CSCF)v2026 的专家级顾问 — 这是所有 SWIFT 网络参与者必须遵循的强制性网络安全计划。它涵盖全部 32 项控制(25 项强制 + 7 项建议 — 控制 2.4 后台数据流安全性在 v2026 中已提升为强制项)、全部五种架构类型(A1/A2/A3/A4/B)、KYC-SA 年度证明流程(窗口期为 2026 年 7 月 1 日至 12 月 31 日),以及到 ISO 27001:2022、PCI DSS v4.0.1 和 NIST CSF 2.0 的完整跨框架映射。功能:
触发短语: SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, , , , , ,
文件: ISM - Claude Skill/ism.skill
ISM 技能可将 Claude 转变为 《澳大利亚信息安全手册》(Australian Information Security Manual)方面的专家顾问——该手册由澳大利亚信号局(ASD)发布,是适用于澳大利亚联邦和州政府实体及其供应链的全政府网络安全框架。它涵盖全部 22 个指南章节、六步风险管理周期、控制适用性标记(OFFICIAL 至 TOP SECRET)、IRAP 评估计划、系统授权以及与基础八项的关系。内容以 2026 年 6 月 ISM 版本为准——包括重组后的 49 项网络安全原则(GOVERN 增至 14 项)、首创的 AI 应用控制(ISM-2112/2113/2114),以及针对传输中数据扩大的 ASD 批准密码要求。
功能:
触发短语: ISM, Information Security Manual, ASD cybersecurity, IRAP assessment, IRAP assessor, system authorisation, ATO Australia, PROTECTED system, OFFICIAL Sensitive, NC OS PROTECTED, Essential Eight, ASD compliance, Australian government cybersecurity, ISM controls, ISM gap analysis, , , , ,
文件: NIS2 - Claude Skill/nis2.skill
NIS2 技能可将 Claude 转变为 **欧盟 NIS2 指令(Directive (EU) 2022/2555)**方面的专家顾问——该指令是欧盟针对基本实体和重要实体制定的顶层网络安全框架。NIS2 自 2022 年 12 月 27 日起生效(成员国转化截止日期为 2024 年 10 月 17 日),取代了原 NIS1 指令,显著扩大了适用范围,强化了事件报告义务,引入了管理层问责制,并将最高罚款提高至 1000 万欧元或全球营业额的 2%。
功能:
触发短语: NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, , , , ,
文件: CCPA - Claude Skill/ccpa.skill
CCPA/CPRA 技能可将 Claude 转变为加州全面隐私法律方面的专家顾问——《加州消费者隐私法》(CCPA,2020 年 1 月 1 日生效)和《加州隐私权法》(CPRA/第 24 号提案,2023 年 1 月 1 日生效)。CPRA 大幅扩展了 CCPA,设立了加州隐私保护局(CPPA),引入敏感个人信息(SPI)作为新的类别,并新增了更正个人信息、限制 SPI 使用和设定保留期限的权利。
功能:
触发短语: CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, , , , , ,
文件: ITAR - Claude Skill/itar.skill
ITAR 技能可将 Claude 转变为 22 CFR 第 120–130 部分项下美国防务出口管制方面的专家顾问,该法规由美国国务院国防贸易管制局(DDTC)负责管理。ITAR 管制《美国军需品清单》(USML)所列防务物品、防务服务和相关技术数据的出口、再出口和转让。
功能:
触发短语: ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, , , , , , , ,
文件: LGPD - Claude Skill/lgpd.skill
LGPD 技能可将 Claude 转变为**巴西《通用数据保护法》(Lei Geral de Proteção de Dados Pessoais,第 13,709/2018 号法律)**方面的专家顾问,该法由 **ANPD(巴西国家数据保护局,Autoridade Nacional de Proteção de Dados)**负责执行。LGPD 具有域外效力,适用于任何处理位于巴西境内个人数据的组织。
触发短语: LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, ,
文件: CSRD - Claude Skill/csrd.skill
CSRD 技能可将 Claude 转变为 **欧盟第 2022/2464 号指令(CSRD)方面的专家顾问,该指令要求约 5 万家公司根据欧洲可持续发展报告标准(ESRS)**披露详细的环境、社会和治理(ESG)信息。CSRD 于 2023 年 1 月 5 日生效,取代了《非财务报告指令》(NFRD)。
触发短语: CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, , , , , , , , ,
文件: CIS Controls - Claude Skill/cis-controls.skill
CIS Controls v8 技能可将 Claude 转变为 CIS Controls 专家顾问,涵盖 2021 年 5 月 v8 版本中的全部 18 项 CIS Controls 和 153 项防护措施(safeguards),并明确涵盖云和移动环境。它应用实施组(Implementation Group,IG)框架——IG1(56 项防护措施,基础网络卫生)、IG2(130 项防护措施,中级)和 IG3(153 项防护措施,高级)——从而根据每个组织的风险状况和资源水平来界定指导范围。功能:
触发短语: CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, , , , , ,
文件: EAR - Claude Skill/ear.skill
该 EAR 技能将 Claude 转变为一名精通《出口管理条例》的专家顾问,深入了解由工业与安全局(BIS)管理的 15 CFR 第 730–774 部分的所有内容。它引导出口商、制造商、科技公司和合规专业人员走完完整的双重用途出口管制生命周期——从物项分类到许可证分析,再到执法应对。
功能:
触发短语: EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, , , , , , , , , , , , ,
文件: NIST 800-53 - Claude Skill/nist-800-53.skill
该 NIST SP 800-53 技能将 Claude 转变为一名精通联邦安全和隐私控制的专家顾问,涵盖完整的 SP 800-53 Rev 5 目录(2020 年 9 月)及其配套出版物——SP 800-53B 基线、SP 800-53A 评估程序和 SP 800-37 Rev 2 风险管理框架。它服务于联邦机构团队、寻求 FedRAMP 的云服务提供商、系统所有者、ISSO 以及实施 FISMA 强制控制项的 GRC 专业人员。
功能:
触发短语: NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, , , , , , , , , , , , , , , , , , , , , , , , , , , ,
文件: EU AI Act - Claude Skill/eu-ai-act.skill
该 EU AI Act 技能将 Claude 转变为一名精通《欧盟人工智能法案》合规的专家顾问,涵盖完整的 (EU) 2024/1689 号法规——全球首部全面的横向人工智能法规,自 2024 年 8 月 1 日起生效,并经由 Digital Omnibus((EU) 2026/1744 号法规,2026 年 7 月 27 日生效)修订。GPAI 执法权自 2026 年 8 月 2 日起生效。它服务于在欧盟市场运营或向欧盟市场投放 AI 的 AI 提供商、部署方、进口商和授权代表。
功能:
触发短语: EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, , , , , , , , , , , , ,
文件: Section 508 - Claude Skill/section-508.skill
该 Section 508 技能将 Claude 转变为一名精通美国联邦 ICT 无障碍合规的专家顾问,涵盖修订版 Section 508 标准(2018)(36 CFR Part 1194),该标准将 WCAG 2.0 A 级和 AA 级作为网页内容、软件和电子文档的技术标准。它支持联邦机构、承包商和 ICT 供应商走完完整的合规生命周期——从无障碍审计和 VPAT 填写,到 PDF 修复、采购 RFP 语言和过度负担认定。
本技能涵盖内容:
触发短语: Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, , , , , , , , , ,
文件: WCAG - Claude Skill/wcag.skill
该 WCAG 技能将 Claude 转变为一名精通 WCAG 2.0、2.1 和 2.2 的专家顾问——这是由网络无障碍倡议(WAI)制定的 W3C 数字无障碍国际标准。WCAG 支撑着全球的无障碍法律:欧盟 EAA(EN 301 549)、美国 Section 508 和 ADA、英国《平等法案》和澳大利亚 DDA 均引用 WCAG 符合性。支持从事 Web、移动端和数字内容无障碍工作的开发人员、设计师、产品团队以及法律/合规团队。
关键能力:
触发短语: WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, , , , , , , , , ,
文件: NZISM - Claude Skill/nzism.skill
该 NZISM 技能将 Claude 转变为一名精通**《新西兰信息安全手册》(NZISM)的专家顾问——这是由政府通信安全局(GCSB)** / **国家网络安全中心(NCSC NZ)**为新西兰政府机构及其供应链发布的强制性网络安全框架。它涵盖从非密(Unclassified)到绝密(Top Secret)的新西兰政府信息分类体系(ISCS)、全部 18+ 个 NZISM 控制章节、认证与认可(C&A)流程,以及机构的强制义务。
关键能力:
chapter.section.control.C.nn,例如 16.1.46.C.02、16.3.5.C.02)——严格遵守绝不编造 CID 的规则,并提供章节/小节回退触发短语: NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS,
文件: Vietnam PDPL - Claude Skill/vn-pdpl.skill
该越南 PDPL 技能将 Claude 转变为一名精通越南第 91/2025/QH15 号《个人数据保护法》的专家顾问——这是该国首部全面的个人数据保护法律,自 2026 年 1 月 1 日起生效——配套实施条例为 第 356/2025/ND-CP 号法令。该法律由公安部管理,适用于处理越南公民个人数据的越南实体和外国组织(具有域外效力)。关键能力:
触发短语: Vietnam data privacy, VN-PDPL, Law 91/2025, Nghị định 356, Vietnamese personal data, Vietnam PDPL, cross-border transfer Vietnam, Vietnam breach notification, Vietnam data protection, Vietnamese data subjects
文件: EU CRA - Claude Skill/eu-cra.skill
EU CRA 技能将 Claude 转变为关于 《欧盟 (EU) 2024/2847 号法规 —— 欧盟网络弹性法案》(EU Cyber Resilience Act)的专家顾问,该法规于 2024 年 11 月 20 日发布,自 2027 年 12 月 11 日 起全面适用。这项具有里程碑意义的法规要求所有在欧盟市场销售的带有数字元素的产品(PDE)——包括联网硬件和软件——满足网络安全要求,涵盖制造商、进口商和分销商。
关键能力:
触发短语: EU CRA, Cyber Resilience Act, CRA compliance, product with digital elements, PDE, Annex I requirements, CRA conformity assessment, CE marking cybersecurity, SBOM EU regulation, ENISA vulnerability reporting, Class I CRA, Class II CRA, connected product security EU, IoT security regulation EU
|----------|------------------| | 为 ISO 27001:2022 第二阶段认证审核做准备 | ISO 27001 | | 编写映射到附录 A 的信息安全政策 | ISO 27001 | | 在聘请审核机构前开展 SOC 2 就绪评估 | SOC 2 | | 为 SOC 2 Type 2 报告记录控制措施 | SOC 2 | | 在 AWS GovCloud 上为 FedRAMP Moderate 授权界定范围 | FedRAMP | | 为全部 20 个 NIST 800-53 控制族编写 SSP 控制叙述 | FedRAMP | | 在产品发布前审计 API 的 GDPR 合规性 | GDPR | | 为处理个人数据的新 AI 功能起草 DPIA | GDPR | | 为医疗保健 SaaS 供应商关系生成 BAA | HIPAA | | 评估数据事件是否构成需要报告的 HIPAA 违规 | HIPAA | | 构建同时满足 ISO 27001 和 SOC 2 的合规计划 | ISO 27001 + SOC 2 | | 回应涵盖多个框架的客户安全问卷 | 所有技能 | | 为新合规工程师提供快速框架背景入职培训 | 任意技能 | | 为 ISMS 准备风险登记册和处理计划 | ISO 27001 | | 从 ISO 27001:2013 过渡到 ISO 27001:2022 | ISO 27001 | | 为 FedRAMP Rev 4 → Rev 5 过渡做准备 | FedRAMP | | 使用 NIST CSF 2.0 评估当前网络安全态势 | NIST CSF | | 构建包含当前状态和目标状态的 CSF 组织概况 | NIST CSF | | 从 CSF 实施层级 1 推进到层级 2 | NIST CSF | | 将网络安全计划从 CSF 1.1 迁移到 CSF 2.0 | NIST CSF | | 将 ISO 27001 或 SOC 2 控制措施映射到 NIST CSF 子类 | NIST CSF + ISO 27001 / SOC 2 | | 编写与 CSF GV 功能一致的网络安全治理政策 | NIST CSF | | 为云托管的电子商务平台界定 PCI DSS CDE 范围 | PCI DSS | | 为使用托管支付页面的商户选择合适的 SAQ 类型 | PCI DSS | | 与 QSA 一起为 Level 1 ROC 做准备 | PCI DSS | | 实施新的 PCI DSS v4.0 支付页面脚本完整性要求 | PCI DSS | | 根据 Req 8.4.2 将 MFA 扩展到所有 CDE 访问 | PCI DSS | | 根据 PCI DSS Req 12.8 管理第三方服务提供商 | PCI DSS | | 确定您的管道或铁路运营是否属于 TSA 覆盖实体 | TSA Cybersecurity | | 为管道 OT/SCADA 环境起草网络安全实施计划(CIP) | TSA Cybersecurity | | 为满足 TSA 指令合规性规划和记录年度 IRP 测试 | TSA Cybersecurity | | 应对可能扩散到 OT 的 IT 勒索软件——向 CISA 的报告义务 | TSA Cybersecurity | | 对 IT/OT 网络分段进行架构设计审查(ADR) | TSA Cybersecurity | | 为原生控制措施有限的旧版 OT/HMI 系统实施 MFA 和 PAM | TSA Cybersecurity | | 了解 TSA 2024 年 11 月 NPRM 若成为最终法规会发生哪些变化 | TSA Cybersecurity | | 使 TSA CRMP 与 NIST CSF 2.0 和 CISA 跨部门 CPG 保持一致 | TSA Cybersecurity + NIST CSF | | 为在生产环境运行多个 ML 模型的 AI 提供商开展 ISO 42001 差距评估 | ISO 42001 | | 为自动化招聘工具完成 AI 系统影响评估(AISIA) | ISO 42001 | | 构建涵盖全部 38 项 ISO 42001 附录 A 控制措施(A.2–A.10)的适用性声明(SoA) | ISO 42001 | | 为金融服务公司起草 AI 政策和 AI 可接受使用政策 | ISO 42001 | | 评估面向客户的 AI 系统是否需要在 ISO 42001 下采用高影响控制措施 | ISO 42001 | | 为 ISO 42001 第一阶段和第二阶段认证审核准备证据包 | ISO 42001 | | 将 ISO 42001 AISIA 要求映射到《欧盟 AI 法案》基本权利影响评估(FRIA) | ISO 42001 | | 将 ISO 42001 AIMS 与现有 ISO 27001 ISMS 集成 | ISO 42001 + ISO 27001 | | 在附录 A 控制措施 A.9.2 和 A.9.4 下规范员工使用公共 AI 工具(ChatGPT、Copilot) | ISO 42001 | | 为同时充当 PII 控制者和处理者的 SaaS 公司开展 ISO 27701:2025 差距评估 | ISO 27701 | | 从 ISO 27701:2019 认证过渡到 2025 独立版 | ISO 27701 | | 起草符合 GDPR 并包含所有第 28 条必要条款的数据处理协议(DPA) | ISO 27701 | | 构建涵盖所有处理活动的处理活动记录(RoPA) | ISO 27701 | | 为面向定向广告的用户画像新 AI 功能完成 DPIA | ISO 27701 | | 实施带有响应 SLA 的数据主体权利处理程序 | ISO 27701 | | 为合规审计将 ISO 27701:2025 控制措施映射到 GDPR 条款 | ISO 27701 | | 评估云原生 B2B SaaS 的子处理者管理义务 | ISO 27701 | | 将 PIMS 与现有 ISO 27001:2022 ISMS 集成以避免重复控制措施 | ISO 27701 + ISO 27001 | | 在监管审查前为欧盟信贷机构开展 DORA 差距评估 | DORA | | 根据第 18 条标准和 CDR (EU) 2024/1772 阈值对 ICT 事件进行分类 | DORA | | 根据第 19 条构建三阶段事件报告程序(4 小时 / 72 小时 / 1 个月) | DORA | | 根据第 30(2) 条强制性条款审查 ICT 供应商合同 | DORA | | 根据 CIR (EU) 2024/2956 构建或验证信息登记册 | DORA | | 评估依赖单一超大规模云服务商的银行的 ICT 集中风险 | DORA | | 为 TLPT 计划界定范围并评估第 26 条阈值是否适用 | DORA | | 起草满足 CDR (EU) 2024/1773 的 ICT 第三方风险政策 | DORA | | 为金融实体提供 DORA 与 NIS2 之间交互作用的建议 | DORA | | 将 DORA 义务映射到旧版 EBA ICT 指南并识别变化内容 | DORA | | 在 2027 年 5 月合规截止日期前为印度 SaaS 公司开展 DPDPA 差距评估 | DPDPA | | 识别哪些符合 GDPR 的处理活动在 DPDPA 下需要重新获取同意或重新映射 | DPDPA + GDPR | | 设计符合第 5 节和第 3 条的通知,包括多语言义务 | DPDPA | | 根据第 8(6) 节和第 6 条实施 72 小时违规通知流程 | DPDPA | | 设计带有第 12 条家长验证(DigiLocker、虚拟令牌)的儿童数据合规计划 | DPDPA | | 评估数字平台是否必须对 18 岁以下用户取消定向广告和行为跟踪 | DPDPA | | 为全球公司就其印度数据转移义务提供建议——黑名单方式与 GDPR 白名单 | DPDPA | | 为可能被指定为重要数据受托人做准备——DPO 任命、DPIA 和审计就绪 | DPDPA | | 更新与供应商的数据处理协议以满足第 16 条 | DPDPA | | 评估在数据分析中依赖合法利益的公司是否必须根据 DPDPA 获得同意 | DPDPA | | 构建涵盖访问、更正、删除和提名的数据主体权利履行程序 | DPDPA | | 根据合同 DFARS 条款和 CUI 处理确定您的 CMMC 级别 | CMMC 2.0 | | 对全部 110 项 NIST SP 800-171 实践开展 CMMC Level 2 差距评估 | CMMC 2.0 | | 起草涵盖全部 110 项实践并带有实施叙述的系统安全计划(SSP) | CMMC 2.0 | | 计算您的 SPRS 分数并优先处理影响最大的差距修复 | CMMC 2.0 | | 为 C3PAO 评估做准备——证据包、关键实践、POA&M 规则 | CMMC 2.0 | | 在组织内界定 CUI 范围并设计隔离区以缩小 CMMC 范围 | CMMC 2.0 | | 管理 DFARS 252.204-7012 事件报告义务(72 小时 DIBNET 报告) | CMMC 2.0 | | 将 CMMC 要求下传至处理 CUI 的分包商 | CMMC 2.0 | | 使用 NIST AI RMF 当前状态和目标状态构建 AI 组织概况 | NIST AI RMF | | 为启动 AI 风险计划的组织开展 GOVERN 差距评估 | NIST AI RMF | | 根据 MEASURE 2.x 可信度标准评估信用评分模型 | NIST AI RMF | | 为已部署的 ML 系统构建映射到 NIST AI RMF 类别的 AI 风险登记册 | NIST AI RMF | | 将 NIST AI RMF 映射到《欧盟 AI 法案》第 9 条风险管理体系要求 | NIST AI RMF + ISO 42001 | | 评估招聘 AI 工具的偏见和公平性(人口统计均等、机会均等、EEOC 4/5 规则) | NIST AI RMF | | 使用 MEASURE 3.x 和 MANAGE 3.x 设计部署后 AI 监控计划 | NIST AI RMF | | 将 NIST AI RMF 与现有 NIST CSF 计划集成 | NIST AI RMF + NIST CSF | | 确定您的 SWIFT 架构类型(A1/A2/A3/A4/B)并获取完整的 CSCF v2026 控制适用性矩阵 | SWIFT CSP | | 为 Alliance Access 本地部署开展 CSCF v2026 差距评估(包括现在强制要求的 Control 2.4) | SWIFT CSP | | 了解软件 OTP(Google Authenticator)为何不符合 Control 4.2,并在 7 月证明前使用硬件令牌进行修复 | SWIFT CSP | | 准备所有证据并通过 swift.com/myswift 完成年度 KYC-SA 证明 | SWIFT CSP | | 制定专门的 SWIFT 事件响应计划,涵盖 24 小时 SWIFT 通知和 30 天报告义务 | SWIFT CSP | | 验证服务局(Type B)的 KYC-SA 证明并理解分摊控制责任 | SWIFT CSP | | 将现有 ISO 27001 或 PCI DSS 控制措施映射到 CSCF 要求以识别 SWIFT 特定差距 | SWIFT CSP + ISO 27001 / PCI DSS | | 修复常见的 CSCF 不合规模式:共享 VLAN、过时补丁、SIEM 覆盖缺失、令牌清单缺口 | SWIFT CSP | | 了解哪些 ISM 控制适用性标记(NC/OS/PROTECTED)适用于澳大利亚政府云系统 | ISM | | 为 PROTECTED 级别系统的 IRAP 评估准备工件 | ISM | | 按照 ISM 第 13 章要求加固 Windows Server 2022 部署并提供证据清单 | ISM | | 将 Essential Eight 成熟度级别 2 要求映射到相应的 ISM 指南章节 | ISM | | 了解政府合同下私营部门云提供商的 ISM 合规义务 | ISM | | 为 OFFICIAL: Sensitive 系统的 ATO 签署起草系统安全计划(SSP) | ISM | | 了解 ISM 下批准的加密算法和日志保留期限 | ISM | | 比较 ISM 要求与 ISO 27001 控制措施,以识别政府特有差距 | ISM + ISO 27001 | | 确定欧洲能源公司是 NIS2 下的基本实体还是重要实体,并了解其义务 | NIS2 | | 在勒索软件攻击后演练 NIS2 第 23 条事件报告工作流(24 小时/72 小时/1 个月) | NIS2 | | 在现有 ISO 27001:2022 ISMS 与完全 NIS2 合规之间开展差距分析 | NIS2 + ISO 27001 | | 起草符合 NIS2 的事件响应政策,涵盖全部 10 项第 21 条措施和第 23 条报告时限 | NIS2 | | 解释 DORA 特别法关系并识别欧洲银行的残余 NIS2 义务 | NIS2 + DORA | | 了解 NIS2 下第 20 条管理机构的义务、个人责任和必要的网络安全培训 | NIS2 | | 评估 NIS2 第 21(2)(d) 条和第 22 条 ENISA 协调风险评估下的供应链安全义务 | NIS2 | | 计算最高 NIS2 处罚风险并比较 EE 与 IE 监管制度(第 32 条 vs 第 33 条) | NIS2 | | 确定美国电子商务企业是否达到任何 CCPA/CPRA 阈值并了解其核心义务 | CCPA/CPRA | | 处理加州消费者的知情权和删除权合并请求,包括身份验证和例外情况 | CCPA/CPRA | | 评估与广告技术平台共享 cookie ID 是否构成 CCPA“出售”或 CPRA“共享”,并实施退出机制 | CCPA/CPRA | | 在现有 GDPR 计划与 CCPA/CPRA 之间开展差距分析——识别加州特有补充要求 | CCPA/CPRA + GDPR | | 将精确地理位置、健康和生物识别数据归类为 CPRA 敏感个人信息,并了解 15 个工作日的 SPI 限制工作流 | CCPA/CPRA | | 起草收集时隐私通知和满足所有 CCPA/CPRA 披露要求的全面隐私政策 | CCPA/CPRA | | 实施 Global Privacy Control(GPC)信号识别作为有效的出售/共享退出方式 | CCPA/CPRA | | 评估 CPPA 执法风险并计算非故意与故意 CCPA/CPRA 违规的处罚风险 | CCPA/CPRA | | 确定小型专业服务公司需要 IG1、IG2 还是 IG3 控制措施——并获得限定范围的 12 周快速启动计划 | CIS Controls v8 | | 为医疗保健组织开展 CIS Controls v8 差距评估并将发现映射到 HIPAA 安全规则保障措施 | CIS Controls v8 + HIPAA | | 在端点、用户账户、备份和培训中实施全部 56 项 IG1 保障措施——按安全影响确定优先级 | CIS Controls v8 | | 在外部应用、远程访问和管理员账户中部署 MFA(保障措施 6.3/6.4/6.5)并选择防钓鱼方案 | CIS Controls v8 | | 将 CIS Controls v8 映射到 NIST CSF 2.0 子类以用于跨框架合规计划 | CIS Controls v8 + NIST CSF | | 构建带有认证扫描、基于 CVSS 的修复 SLA 和 KPI 跟踪的漏洞管理计划 | CIS Controls v8 | | 根据 Control 8 设计 SIEM 和日志管理计划——要收集的事件、保留标准以及 NTP 同步 | CIS Controls v8 | | 根据 EAR 对 RF 功率放大器进行分类——出口德国的 ECCN 判定和许可证要求分析 | EAR | | 评估访问受控加密源代码的中国籍员工的视同出口义务 | EAR | | 应对已发现的实体清单再出口违规——自愿自我披露流程和处罚减轻 | EAR | | 确定 AES-256 网络安全软件出口法国、印度和巴西是否需要 BIS 许可证 | EAR | | 为在欧洲和亚洲拥有客户的半导体设备公司设计包含 7 个要素的出口合规计划 | EAR | | 确定外国制造的芯片是否使用受外国直接产品规则(FDPR)约束的美国原产设备 | EAR | | 为商业加密产品申请 ENC 许可证例外并完成一次性 BIS 通知 | EAR | | 根据 FIPS 199 对联邦 HR 系统进行分类并选择正确的 SP 800-53B 基线 | NIST SP 800-53 | | 记录安全评估中的 AC-2(3) OTS 发现,并使用 FedRAMP 修复时间表构建 POA&M | NIST SP 800-53 | | 根据 IA-2(1) 和 IA-2(2) 实施防钓鱼 MFA 以满足 EO 14028 和 OMB M-22-09 | NIST SP 800-53 | | 为 SC-8(1) 传输机密性编写 SSP 控制叙述,涵盖使用 FIPS 140-3 模块的 TLS 1.2/1.3 | NIST SP 800-53 | | 在 ISO 27001:2022 与 FedRAMP Moderate 基线之间开展差距分析,并将 RMF 步骤映射到 ATO 包 | NIST SP 800-53 | | 为遗留系统定制 Moderate 基线以移除不适用的控制措施、设置 ODV 并记录补偿性控制措施 | NIST SP 800-53 | | 构建包含每月漏洞扫描频率、年度渗透测试和 POA&M 更新节奏的 ConMon 策略 | NIST SP 800-53 | | 根据《欧盟 AI 法案》对面向欧洲雇主的 AI 简历筛选工具进行分类——风险等级和提供商义务 | EU AI Act | | 评估预测性警务 AI 工具是否违反《欧盟 AI 法案》第 5 条禁止行为 | EU AI Act | | 确定训练算力为 3×10²⁴ FLOPs 的开源 LLM 的 GPAI 模型义务 | EU AI Act | | 为在《欧盟医疗器械法规》下带有 CE 标志的 AI 诊断成像工具应对双重监管 | EU AI Act | | 了解第 50(1) 条聊天机器人披露义务,以及电子商务 AI 的部署者与 GPAI 提供商义务 | EU AI Act | | 为联邦采购企业软件完成 VPAT 2.x(ACR)——全部三个表格、测试方法披露 | Section 508 | | 使用纯键盘和屏幕阅读器测试审计面向公众的 Web 应用的 Section 508 合规性 | Section 508 | | 修复 200 份遗留 PDF 文档以满足 Section 508——标记结构、阅读顺序、表单字段标签、Alt 文本 | Section 508 | | 将 FAR 52.239-2 无障碍要求写入联邦采购 RFP 并评估供应商的 VPAT 提交 | Section 508 | | 准备正式的过度负担认定并记录替代访问方式义务 | Section 508 | | 审计 React 应用的 WCAG 2.2 AA 合规性——颜色对比度、键盘导航、ARIA、焦点管理 | WCAG | | 确定美国、欧盟和英国市场法律合规所需的 WCAG 版本和一致性级别 | WCAG | | 根据 SC 1.4.3 审查设计系统的调色板并确定可访问的替代值 | WCAG | | 为满足欧盟网页无障碍指令要求的公共部门网站起草完整的网页无障碍声明 | WCAG | | 了解将 WCAG 2.1 AA 一致性声明升级到 WCAG 2.2 AA 必须满足哪些新的成功标准 | WCAG | | 为部署 Restricted 级案件管理系统的新西兰政府机构开展差距分析 | NZISM | | 为 Restricted 系统准备认证与认可(C&A)提交——SSP、SRA、POA&M 和 ATO 签署 | NZISM | | 评估在 AWS 悉尼托管 Restricted 数据是否满足 NZISM 义务以及需要哪些认可机构批准 | NZISM | | 起草符合 NZISM 的访问控制政策,其中包含 NZISM 控制 ID 和文档分类块 | NZISM | | 就 NZISM 下 In-Confidence 数据的 SaaS 供应商尽职调查和强制性合同安全要求提供建议 | NZISM | | 在 2026 年 1 月 1 日生效日期前为处理越南个人数据的外国公司开展 VN-PDPL 差距评估 | VN-PDPL | | 根据越南 91/2025 号法律设计有效的同意机制——独立通知、允许的格式和撤回工作流 | VN-PDPL | | 为越南金融科技公司在数据事件后构建 72 小时公安部违规通知工作流 | VN-PDPL | | 将现有 GDPR 合规计划映射到 VN-PDPL——识别合法依据、DPO 和跨境转移规则方面的差距 | VN-PDPL + GDPR | | 评估跨境数据传输义务,并根据第 20 条为离岸云处理准备影响评估档案 | VN-PDPL | | 根据 EU CRA 对互联 IoT 产品进行分类——默认、Class I 或 Class II——并了解适用的符合性评估途径 | EU CRA | | 为投放欧盟市场的软件产品开展附件 I 差距评估——全部 10 项第一部分安全属性和 9 项第二部分漏洞义务 | EU CRA | | 构建符合 CRA 的漏洞披露计划,包括协调披露、24 小时/72 小时 ENISA 报告和 CSIRT 通知 | EU CRA | | 根据附件 VII 为 Class I 产品强制性公告机构符合性评估准备技术文档 | EU CRA | | 以 SPDX 或 CycloneDX 格式实施满足 EU CRA 最低内容要求和 CI/CD 集成的 SBOM 计划 | EU CRA |
为您需要的框架下载 .skill 文件:| 框架 | 下载 |
|-----------|----------|
|
ISO 27001 | iso27001.skill |
|
SOC 2 | soc2.skill |
| FedRAMP(美国) | fedramp.skill |
| 🇪🇺 GDPR(欧盟) | gdpr-compliance.skill |
|
HIPAA(美国) | hipaa-compliance.skill |
|
NIST CSF | NIST Cybersecurity.skill |
|
PCI DSS | |
| 🚨 TSA 网络安全(美国) | |
| 🤖 ISO 42001 AI 管理系统 | |
| 🔒 ISO 27701 隐私信息管理 | |
| 🏦 DORA 数字运营韧性 | |
| 🇮🇳 DPDPA(印度)— 数字个人数据保护法 | |
| 🛡️ CMMC 2.0 网络安全成熟度模型认证 | |
| 🤖 NIST AI 风险管理框架 | |
| 🏦 SWIFT 客户安全计划(CSP) | |
| 🇦🇺 ISM(澳大利亚)— 澳大利亚信息安全手册 | |
| 🇪🇺 NIS2(欧盟)指令 | |
| CCPA/CPRA(加利福尼亚州)隐私 | |
| ITAR(美国)— 国际武器贸易条例 | |
| LGPD(巴西)— 通用数据保护法 | |
| CSRD(欧盟)— 企业可持续发展报告指令 | |
| 🛡️ CIS Controls v8 — CIS 前 18 项网络卫生 | |
| 📦 EAR(美国)— 出口管理条例 | |
| 🏛️ NIST SP 800-53 — 联邦系统的安全与隐私控制 | |
| 🤖 欧盟 AI 法案 — Regulation (EU) 2024/1689 | |
| ♿ Section 508(美国)— 联邦 ICT 无障碍 | |
| ♿ WCAG — 网页内容无障碍指南 | |
| 🇳🇿 NZISM(新西兰)— 信息安全手册 | |
| 🇻🇳 越南 PDPL — 个人数据保护法 | |
| 🇪🇺 欧盟 CRA — 网络弹性法案 | |
提示: 你可以一次安装多个技能。如果你需要处理多个框架(例如同时涉及 ISO 27001 和 SOC 2),请全部安装 — Claude 会为每个问题激活最相关的技能。

如果你使用 Claude Code — 面向开发者的 AI 驱动 CLI — 这些技能也可通过托管的市场作为可安装的 Claude Code 插件获取。这是面向开发者与团队的推荐安装方式,因为它支持版本锁定、自动更新以及团队级分发,无需手动处理文件。
添加市场并直接从终端安装你所需的技能:```shell /plugin marketplace add Sushegaad/Claude-Skills-Governance-Risk-and-Compliance /plugin install iso27001@grc-skills soc2@grc-skills fedramp@grc-skills gdpr-compliance@grc-skills hipaa-compliance@grc-skills nist-csf@grc-skills pci-compliance@grc-skills tsa-compliance@grc-skills iso42001@grc-skills iso27701@grc-skills dora@grc-skills dpdpa@grc-skills cmmc@grc-skills nist-ai-rmf@grc-skills swift-csp@grc-skills ism@grc-skills nis2@grc-skills ccpa@grc-skills itar@grc-skills lgpd@grc-skills csrd@grc-skills cis-controls@grc-skills ear@grc-skills nist-800-53@grc-skills eu-ai-act@grc-skills section-508@grc-skills wcag@grc-skills nzism@grc-skills vn-pdpl@grc-skills eu-cra@grc-skills
团队可以在 `.claude/settings.json` 中预先配置市场,这样每位开发者在打开项目时都会自动获得这些技能——无需手动安装。
📖 **[完整的安装说明、团队设置和更新指南 → INSTALLATION.md](https://github.com/sushegaad/claude-skills-governance-risk-and-compliance/blob/HEAD/INSTALLATION.md)**
---
## 技能评估
这些技能使用 [Claude Skill Creator](https://claude.ai) 评估框架进行了基准测试。**150 个真实测试用例** 在全部 30 项技能中运行——每个框架 5 个——由 **Claude Sonnet 同时担任技能辅助模型和基线模型**(两侧使用相同模型,因此差异衡量的是技能本身,而非模型能力)——涵盖差距分析、策略起草、控制项深度剖析、边缘案例和合规建议场景。每个测试用例均由独立的评分代理依据至少 5 条可客观验证的断言(共 752 条)进行评估,比较技能辅助与基线 Claude 的响应。
| 配置 | 通过率 | 通过的断言数 |
|---------------|-----------|-------------------|
| **安装了 GRC 技能** | **93%** | **703 / 752** |
| 未安装技能(基线 Claude) | 79% | 596 / 752 |
| **差异** | **+14 个百分点** | **+107 条断言** |
### 分技能结果
| 技能 | 测试用例 | 使用技能 | 基线 | 差异 | 测试内容 |
|-------|-----------|-----------|---------|-------|-----------------|
| ISO 27001 | 5 | **100%** | 84% | +16% | 差距评估;策略起草;2013→2022 过渡;风险评估;管理层评审 CAP |
| SOC 2 | 5 | **100%** | 84% | +16% | 类型 1 与类型 2;CC 控制项清单;可用性标准;访问控制策略;审计例外响应 |
| FedRAMP [US] | 5 | **96%** | 72% | +24% | 授权路径;CR26 认证类别 A-D;FedRAMP 20x(主要路径);OSCAL 强制要求(2026 年 9 月);POA&M 修复时间表 |
| GDPR [EU] | 5 | **88%** | 88% | +0% | 美国公司清单;第 28 条数据处理协议(DPA);主体访问请求;Cookie 同意;72 小时违规通知 |
| HIPAA [US] | 5 | **92%** | 88% | +4% | 受保实体分析;BAA 模板;加密(可寻址与强制要求);风险分析;员工违规 |
| NIST CSF | 5 | **96%** | 84% | +12% | CSF 2.0 概述;勒索软件恢复计划;配置文件创建;控制项映射;董事会报告 |
| PCI DSS | 5 | **92%** | 88% | +4% | SAQ 类型选择;要求 3 存储数据(v4.0);违规义务;渗透测试;令牌化范围 |
| TSA Cybersecurity [US] | 5 | **100%** | 96% | +4% | 管道指令要求;CIRP 要素;OT/IT 分段;机场适用性;TSA 与 CIRCIA 对比 |
| ISO 42001 | 5 | **92%** | 80% | +12% | AIMS 适用性;关键要求;AI 特定风险;第三方 LLM 管理;AI 伦理控制项 |
| ISO 27701 | 5 | **100%** | 100% | +0% | ISO 27001 扩展;GDPR 映射;处理者控制项;PIA 方法论;作为 GDPR 证据的认证 |
| DORA [EU] | 5 | **88%** | 72% | +16% | 五大支柱;ICT 事件报告时限;TLPT 要求;第三方合同;DORA 与 EBA 对比 |
| DPDPA [India] | 5 | **96%** | 80% | +16% | 对外国实体的适用性;同意机制与 GDPR 对比;儿童数据(18 岁门槛);跨境传输;SDF 义务 |
| CMMC 2.0 [US] | 5 | **100%** | 44% | +56% | 级别确定;SPRS 评分;CUI 范围界定;SSP 结构;C3PAO 评估就绪度 |
| NIST AI RMF | 5 | **92%** | 84% | +8% | 四大职能概述;招聘 AI 风险评估;信用评分风险登记册;欧盟 AI 法案映射;GOVERN 差距评估 |
| SWIFT CSP | 5 | **96%** | 72% | +24% | 架构范围界定(A1/A2/A3/A4/B);MFA 硬件令牌要求;CSCF v2026 差距评估;控制项 2.4 现为强制要求;KYC-SA 证明;事件响应义务 |
| ISM [Australia] | 5 | **92%** | 84% | +8% | 操作系统控制项范围界定与授权;IRAP 评估准备;第 13 章系统加固;Essential Eight 到 ISM 映射;供应链云服务商义务 |
| NIS2 [EU] | 5 | **100%** | 84% | +16% | 能源公司 EE/IE 分类;SaaS 提供商第 21 条义务;勒索软件第 23 条报告流程;ISO 27001 与 NIS2 差距分析;DORA 特别法交互 |
| CCPA/CPRA [California] | 5 | **100%** | 80% | +20% | 电子商务门槛分析;知情权与删除权合并流程;广告技术出售与共享分类;GDPR 到 CCPA 差距分析;移动应用 SPI 分类 |
| ITAR [US] | 5 | **100%** | 100% | 0% | 军用笔记本电脑 USML 管辖分析;德国工程师的视同出口;贸易展 DSP-73 临时出口;违规与 VSD 流程;印度 TAA 强制条款 |
| LGPD [Brazil] | 5 | **76%** | 76% | +0% | 面向巴西客户的美国 SaaS 的域外管辖范围;巴西-欧盟相互充分性认定(2026 年 1 月——无需 SCC);跨 CRM/电子邮件/分析工具的数据删除请求;敏感健康数据营销限制;国际传输机制 |
| CSRD [EU] | 5 | **88%** | 32% | +56% | 德国上市制造商 CSRD 范围分析(PIE 第一波);双重重要性(与 GRI/TCFD 对比);E1/S1/G1 的双重重要性评估后披露要求;GRI+TCFD 到 ESRS 差距评估;非欧盟公司(美国母公司,欧盟收入 €200M)义务 |
| CIS Controls v8 | 5 | **100%** | 80% | +20% | 实施组确定;SaaS 初创公司差距评估;MFA 保障措施范围界定(IG2);CIS v8 到 NIST CSF 2.0 映射;含修复 SLA 的漏洞管理计划 |
| EAR [US] | 5 | **100%** | 88% | +12% | 对德出口射频放大器 ECCN 分类;5D002 中国/澳大利亚双重国籍人员的视同出口;实体清单再出口违规与 VSD 流程;面向法国/印度/巴西的 AES-256 软件 ENC 例外;半导体设备公司 ECP 设计 |
| NIST SP 800-53 | 5 | **92%** | 84% | +8% | 联邦人力资源系统 FIPS 199 分类;AC-2(3) OTS 发现与 POA&M 文档;MFA 控制项与 EO 14028 抗钓鱼 MFA;SC-8(1) 传输机密性 SSP 说明;ISO 27001 到 FedRAMP 差距分析与 RMF 步骤 |
| EU AI Act | 5 | **84%** | 64% | +20% | 简历筛选高风险 + 附件 III 第 4 领域 + 数字综合指令 2027 年 12 月截止日期;第 5 条禁止预测性警务;开源 GPAI CoP + 3×10²⁴ FLOPs 例外;MDR+AI 法案交互 + 2028 年 8 月附件 I 截止日期;电子商务聊天机器人第 50 条披露 |
| Section 508 [US] | 5 | **100%** | 100% | 0% | VPAT 2.x ACR 填写与测试方法论;纯键盘导航失败与 WCAG 修复;PDF 表单可访问性修复(200 份 PDF);联邦采购 RFP 要求与 VPAT 评估;过度负担例外流程与替代访问义务 |
| WCAG [International] | 5 | **100%** | 85% | +15% | 颜色对比度审计(SC 1.4.3)及替换建议;从 2.1 AA 升级的 WCAG 2.2 标准;React 模态框 ARIA 代码审查及修正实现;美国/欧盟/英国法律合规映射;电子商务网站可访问性声明 |
| NZISM [New Zealand] | 5 | **96%** | 64% | +32% | 受限系统 C&A 差距分析;AWS 悉尼离岸托管义务;带 NZISM 控制项 ID 的访问控制策略;供应商勒索软件事件响应;SaaS 供应商尽职调查与合同要求 |
| VN-PDPL [Vietnam] | 5 | **68%** | 60% | +8% | 面向越南客户的 SaaS 公司差距分析;金融科技违规 72 小时通知流程;微型企业豁免;同意机制设计;第 356 号法令下的同意撤回时限 |
| EU CRA [EU] | 5 | **80%** | 80% | +0% | PDE 范围与分类(默认/Class I/Class II);消费级物联网路由器附件 I 差距评估;漏洞与 ENISA 报告时限;SBOM 计划设计;制造商与进口商/分销商义务 |
📊 **[查看完整评估结果 →](https://github.com/sushegaad/claude-skills-governance-risk-and-compliance/blob/HEAD/grc-skills-eval-results.html)**
---
## 客户评价
> *"太棒了,谢谢!"*
> — Reddit 用户 u/ThePsychicCEO
> *"太棒了!有机会为 ISO 42001 也做一个吗?"*
> — Reddit 用户 u/ComparisonThink7683
> *"作为一位颇为新手的 Claude Code 用户,我既印象深刻又心存感激。你公开分享它真的很有帮助。我正处于理解编写良好 CLAUDE.md 和技能必要性的阶段。这会对我帮助很大。"*
> — Reddit 用户 u/bloulboi
> *"技能方法是一个很好的切入点——让 Claude 针对特定框架进行推理正是正确的直觉。我一直遇到的缺口是 Claude 能描述合规全貌,却无法据此采取行动……这是一个很好的开端。"*
> — Reddit 用户 u/sensationweb
> *"出色的工作。我会关注并亲自测试。"*
> — Reddit 用户 u/Efficient_Bus_923
> *"我一直在为 CIS 控制项做类似的事情,到目前为止效果非常好。我会把这份用于 ISO 和 SOC 2。谢谢!"*
> — Reddit 用户 u/gpldn
> *"太好了。我们刚批准 Claude 企业版,我这就去看看。"*
> — Reddit 用户 u/AcrobaticWatercress7
> *"我一定会看看这个。我有一个威胁建模技能,正在做其他一些技能,这非常有帮助。"*
> — Reddit 用户 u/lilgreenbite
> *"太棒了,感谢分享。我打算好好研究一下。"*
> — Reddit 用户 u/DeliciousNet593
来自 Reddit 社区的更多反馈:[r/grc](https://www.reddit.com/r/grc/comments/1rwp2x4/using_claude_ai_skills_to_act_as_a_dedicated_grc/) · [r/ClaudeAI](https://www.reddit.com/r/ClaudeAI/comments/1s6r359/comment/od4k30y/)
---
## 支持
### 报告问题
如果您在任何技能中发现错误、过时的法规引用或覆盖缺失,请[提交 GitHub issue](https://raw.githubusercontent.com/sushegaad/issues),并包含:
- 技能名称(例如 ISO 27001、FedRAMP)
- 问题或不正确指引的描述
- 尽可能提供附带来源引用的正确信息(例如法规文本、官方指导文件)
### 请求新增技能
有这里未涵盖的合规框架?请使用 `skill-request` 标签提交 GitHub issue,并描述该框架、您的用例及其目标受众。欢迎社区针对 NIST CSF、PCI DSS、CCPA、SOX、CMMC 等框架提出建议。
---
## 作者
**Hemant Naik**
[LinkedIn](https://www.linkedin.com/in/tanaji-naik/) · [[email protected]](mailto:[email protected])
构建于 2026 年 3 月
---
## 免责声明
本仓库中的技能基于公开可用的法规和标准文档提供**信息性指导**。它们不构成法律、审计或专业合规建议。在将其用于正式合规目的之前,输出应由合格的专业人员审查——例如经认证的 ISO 27001 首席审核员、持牌律师、数据保护官或 HIPAA 合规官。
法规要求不断演变。请始终对照相关标准机构或监管机构的最新官方出版物核验指导内容。
---
*根据 [MIT 许可证](https://github.com/sushegaad/claude-skills-governance-risk-and-compliance/blob/HEAD/LICENSE) 授权。*
CISA 24-hour reportingOT segmentation TSApipeline cybersecurityrail cybersecurity directivetransit cybersecurityTSA NPRM 2024AI supplier management ISOEU AI Act management systemNIST AI RMF ISO mappingAI bias controlsAI transparency standardAI incident management ISOISO 27701:201927701 transitionstandalone PIMSAnnex A controller controlsAnnex A processor controlsCDR 2024/1772CDR 2024/1773CDR 2024/1774CDR 2025/301CDR 2025/1190TLPT financial entitiesICT concentration riskcritical ICT TPSPDORA vs NIS2EBA ICT guidelines DORADORA incident classificationDORA reporting timelinesChapter II DORAChapter III DORASection 10 DPDPARule 3 DPDPRule 6 DPDP breach notificationRule 12 parental consentIndia privacy lawIndia digital privacyDPDPA gap analysisDPDPA vs GDPRIndia data lawMeitY data protectionDigiLocker consentIndia children data lawDPDPA consent requirementsDPDPA breach notificationIndia cross-border data transferPOA&M CMMCgap analysis CMMCDIBCACCUI scoping32 CFR Part 170AI organizational profileresponsible AI frameworkAI governance frameworkAI incident responseAI RMF gap assessmentType B SWIFTSWIFT incident responseSWIFT gap assessmentSWIFT mandatory controlsSWIFT hardware tokenSWIFT log retentionISM chapterISM hardeningISM OSCALcyber.gov.auASD IRAPNIS2 penaltiesNIS2 transpositionNIS2 and DORANIS2 and ISO 27001network information security directiveCCPA gap analysisCCPA vs GDPRCalifornia data privacyCCPA service providerCCPA third partyCCPA penaltyvoluntary disclosure ITARITAR vs EARcommodity jurisdictiondefense articledefense serviceITAR compliancetechnology control planEmpowered OfficialLGPD penaltyBrazil privacy policyCSRD scopeEU sustainability reportingESRS assuranceXBRL sustainabilityCSRD vs GRICSRD vs TCFDEU Taxonomy CSRDNFRD CSRDESRS materialityvulnerability management CISCIS Controls ISO 27001CIS Controls SOC 2CIS Controls PCI DSSCIS Controls CMMCCIS Controls NIST CSFlicence exceptionENC exceptionvoluntary self-disclosureVSDSNAP-Rexport compliance programmeECPrestricted party screeningexport to Chinaexport to Russiade minimis ruleCCATSEAR vs ITARModerate baselineHigh baselineSSP narrativeSystem Security PlanPOA&MPlan of ActionConMoncontinuous monitoringSP 800-53Asecurity assessmentODVorganization-defined valuecontrol tailoringcommon controlsinherited controlsAC-2IA-2SC-8SI-2SR familyPT familysupply chain riskOSCAL3PAOFedRAMP controlsISSOsystem ownerauthorizing officialAnnex III AIAI provider obligationsAI deployer obligationshuman oversight AIAI risk managementArt. 50 transparencychatbot disclosure AIAI Act complianceGPAI obligationsopen-source AI ActAI Act penaltyAI Act timelineAI Act GDPRundue burden 508assistive technology testingFAR 52.239-2508 procurementJAWS testingVoiceOver complianceaxe accessibilitycolour contrast 508focus visible 508alt text federalWCAG conformancesuccess criteriaalt textcaptions accessibilitySC 1.4.3SC 4.1.2NVDAVoiceOverJAWS screen readerWCAG 2.2 upgradeNZISM policy打开 Claude 并导航到 自定义 → 技能。
点击 上传技能 并选择 .skill 文件。
该技能现已激活。开启新对话并提出你的合规问题 — Claude 将自动应用该技能。