Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Claude-Skills-Governance-Risk-and-Compliance — 可安装的 Claude Skills,为超过 30 个框架提供专家级合规指导,包括 ISO 27001、SOC 2、FedRAMP、GDPR、HIPAA、NIST CSF、PCI DSS 和 EU AI 法案。包含差距分析、政策模板和控制映射。 | Kitploit
工具/GitHubGitHub/sushegaad/claude-skills-governance-risk-and-compliance
漏洞分析云安全隐私保护威胁情报身份与访问管理 (IAM)学习与教育精选资源AI 安全
GitHub

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
sushegaad/claude-skills-governance-risk-and-compliance

Claude-Skills-Governance-Risk-and-Compliance

可安装的 Claude Skills,为超过 30 个框架提供专家级合规指导,包括 ISO 27001、SOC 2、FedRAMP、GDPR、HIPAA、NIST CSF、PCI DSS 和 EU AI 法案。包含差距分析、政策模板和控制映射。

查看仓库网站
8141706天前Kitploit 审核通过

面向治理、风险与合规(GRC)的 Claude Skills

面向 ISO 27001、SOC 2、FedRAMP、GDPR、HIPAA、NIST CSF、PCI DSS、TSA 网络安全、ISO 42001 AI 管理体系、ISO 27701 隐私信息管理、DORA 数字运营韧性、印度《数字个人数据保护法》(DPDPA)、CMMC 2.0 网络安全成熟度模型认证、NIST AI 风险管理框架、SWIFT 客户安全计划(CSP)、澳大利亚《信息安全手册》(ISM)、欧盟 NIS2 指令、CCPA/CPRA 加州隐私法、ITAR(《国际武器贸易条例》)、巴西 LGPD(《通用数据保护法》)、欧盟 CSRD(《企业可持续性报告指令》)、CIS 控制项 v8(CIS 前 18 项)、EAR(《出口管理条例》)、NIST SP 800-53(联邦系统的安全与隐私控制)、欧盟 AI 法案(EU 2024/1689 号条例)、第 508 条(美国联邦 ICT 无障碍)、WCAG(《网页内容无障碍指南》)、NZISM(新西兰信息安全手册)、越南 PDPL(第 91/2025/QH15 号《个人数据保护法》)以及欧盟 CRA(《网络弹性法案》,EU 2024/2847 号条例)的专家级合规指导——由 Claude Skills 提供支持。每月更新。

使用 eval 框架在 150 个测试用例上进行基准测试——每个用例由独立代理依据至少 5 条可验证断言进行评分(共 752 条断言)。技能得分 93%,而基线为 79%。

Release: v1.7.1 License: MIT Skills: 30 Built with Claude GitHub Stars


目录

  • 什么是 Claude Skills?
  • 适用人群
  • 技能列表
    • ISO 27001
    • SOC 2
    • FedRAMP
    • GDPR
    • HIPAA
    • NIST CSF
    • PCI DSS
    • TSA 网络安全
    • ISO 42001 AI 管理体系
    • ISO 27701 隐私信息管理
    • DORA 数字运营韧性
    • DPDPA 印度数字个人数据保护
    • CMMC 2.0 网络安全成熟度模型认证
    • NIST AI 风险管理框架
    • SWIFT 客户安全计划(CSP)
    • 澳大利亚信息安全手册(ISM)
    • 欧盟 NIS2 指令
    • CCPA/CPRA 加州隐私法
    • ITAR——《国际武器贸易条例》
    • LGPD——巴西《通用数据保护法》
    • CSRD——欧盟《企业可持续性报告指令》
    • CIS 控制项 v8——CIS 前 18 项网络卫生
    • EAR——《出口管理条例》
    • NIST SP 800-53——联邦系统的安全与隐私控制
    • 欧盟 AI 法案——EU 2024/1689 号条例
    • 第 508 条——美国联邦 ICT 无障碍
    • WCAG——《网页内容无障碍指南》
    • NZISM——新西兰信息安全手册
    • 越南 PDPL——个人数据保护法
    • 欧盟 CRA——《网络弹性法案》
  • 潜在用例
  • 如何安装技能
  • 通过 Claude Code 市场安装
  • 技能评测
  • 客户评价
  • 支持
  • 作者
  • 免责声明

什么是 Claude Skills?

Claude Skills 是可安装的知识包,可将 Claude 的能力扩展到特定领域。技能是一个 .skill 文件——一个包含 SKILL.md 指令文件和可选参考资料的打包归档——你只需上传一次,即可在所有对话中使用。

安装后,当你的对话涉及相关主题领域时,技能会自动激活。你无需按名称调用它,也无需使用特殊命令。Claude 会在你的会话期间自动成为该领域更资深的专家。

在以下场景中,技能尤为适用:

  • 在专业主题上获得一致、专家级的回答
  • 输出符合专业或监管标准的格式(例如,可供审计使用的控制项描述、包含恰当条款的策略模板)
  • 超出通用 LLM 训练的领域知识——例如,知道哪些具体的 NIST 800-53 控制项适用于给定场景,或哪些 GDPR 条款管辖国际数据传输

技能在底层如何工作: 每个 .skill 文件都包含一个主要的 SKILL.md,当技能触发时会加载到 Claude 的上下文中,此外还有按需加载的参考资料文件,用于深入探讨子主题。这种“渐进式披露”模式既能保持上下文使用的高效性,又能在需要时提供全面的知识。


适用人群

这些技能面向从事信息安全、隐私和合规监管工作的专业人士——无论是寻求认证的组织、构建合规系统的开发团队,还是为客户提供支持的顾问。

安全与合规团队使用这些技能来加速差距评估、生成策略初稿、映射控制项并准备证据包——将数周的参考资料工作压缩到几分钟内完成。

软件开发人员与工程师使用它们来了解其系统必须实现哪些控制项、审计代码和架构中的合规问题,并获得与具体监管要求相关的可操作技术指导。

法律、隐私与 GRC 专业人士使用它们起草监管文件(DPA、BAA、隐私通知),以精确的法规引用回答客户问题,并及时了解框架要求的最新变化。

医疗机构使用 HIPAA 技能来评估系统、生成所需的通知和协议,并对员工进行义务培训——无需为每个问题都咨询合规顾问。

云服务提供商在争取联邦政府合同时,可使用 FedRAMP 技能来应对 ATO 流程、撰写 SSP 描述、管理 POA&M,并为 3PAO 评估做好准备。

初创企业与中小企业使用这些技能来了解特定框架对其的要求、界定其合规计划的范围,并在没有大型内部团队的情况下获得专家级质量的输出。


技能列表

1. ISO 27001 ISO 27001

文件: ISO 27001 - Claude Skill/iso27001.skill

ISO 27001 技能可将 Claude 转变为专业的 ISO 27001 主任审核员和 ISMS 实施顾问。它涵盖 ISO 27001:2013(114 项控制、14 个领域)和 ISO 27001:2022(93 项控制、4 个主题),默认使用当前的 2022 版。

功能:

  • 针对强制性条款(4–10)和所有附录 A 控制项执行结构化的差距分析
  • 生成完整、可供审计使用的策略文档,包含文档控制块、范围说明以及条款到控制项的映射
  • 为任何附录 A 控制项提供分步控制实施指导
  • 使用可能性 × 影响方法构建风险登记册和风险处置计划
  • 创建涵盖全部 93 项控制的**适用性声明(SoA)**模板
  • 指导2013 → 2022 过渡,解释 11 项新增控制项和映射变更

触发短语: ISO 27001, ISMS, Annex A, Statement of Applicability, SoA, gap analysis, risk register, certification readiness, internal audit


2. SOC 2 SOC 2

文件: SOC 2 - Claude Skill/soc2.skill

SOC 2 技能可将 Claude 转变为专业的 SOC 2 合规顾问,其基础是 AICPA 2017 信任服务标准(TSC)及 2022 年修订的重点关注点。它涵盖全部五项 TSC:安全性(CC1–CC9)、可用性(A1)、保密性(C1)、处理完整性(PI1)和隐私性(P1–P8)。

功能:

  • 对范围内的 TSC 标准进行差距分析,并提供 🔴/🟡/🟢 状态评级和补救路线图
  • 起草全部 12 项 SOC 2 核心策略(信息安全、访问控制、事件响应、变更管理、风险评估、供应商管理、BCP/DR 等)
  • 以可供审计使用的格式记录控制项:控制项 ID、TSC 标准、类型、所有者、频率、证据和测试程序
  • 生成映射到每个标准的证据清单,并提供针对 Type 1 与 Type 2 审计的抽样指导
  • 处理供应商风险:分级、32 题安全问卷、SOC 2 报告审查、CUEC 跟踪和合同要求
  • 自适应语气——为首次实施 SOC 2 的团队提供通俗易懂的说明,为从业者和审计师提供技术性的 AICPA 编码输出

触发短语: SOC 2, Trust Services Criteria, TSC, CC6, Type 1, Type 2, AICPA, audit readiness, control statement, evidence


3. FedRAMP FedRAMP [US]

文件: FedRamp - Claude Skill/fedramp.skill

FedRAMP 技能可将 Claude 转变为专业的 FedRAMP 顾问,涵盖云服务提供商(CSP)在 NIST SP 800-53 Rev 5 和新 **CR26(2026 年 FedRAMP 合并规则)**框架下的完整授权生命周期。信息截止 2026 年 8 月——CR26 已定稿(2027 年 1 月 1 日起强制执行),包含 A–D 认证类别(A = 试点/过渡,B = LI-SaaS/低,C = 中,D = 高),类别管道于 2026 年 8 月开放,FedRAMP 20x 为主要路径,Ready 于 2026 年 7 月 28 日退役(Legacy FedRAMP Ready),以及 2026 年 9 月 30 日针对新授权的 OSCAL 强制要求。

功能:

  • 使用 75 项以上的清单进行就绪与差距评估,并映射到 CR26 认证类别(A/B/C/D)
  • 指导编写ATO 文档:系统安全计划(SSP)、POA&M(含正确的 SLA:严重=15天、高=30天、中=90天、低=365天)、SAP、SAR 以及所有附录(A–Q)
  • 映射 NIST 800-53 Rev 5 控制项,覆盖全部 20 个控制族;就 FedRAMP 20x 持续授权方法提供建议
  • 为 AWS GovCloud、Azure Government 和 Google Cloud Government 提供云架构指导
  • 支持**持续监控(ConMon)**义务:月度交付物、POA&M SLA 管理和偏差请求
  • 针对 2026 年 9 月 30 日的强制性提交截止日期提供 OSCAL 就绪建议

触发短语: FedRAMP, ATO, SSP, POA&M, 3PAO, NIST 800-53, ConMon, AWS GovCloud, Azure Government, CR26, FedRAMP 20x, OSCAL, Certification Class


4. 🇪🇺 GDPR [EU]

文件: GDPR - Claude Skill/gdpr-compliance.skill

GDPR 技能可将 Claude 转变为专业的 GDPR 合规助手,弥合技术与法律视角的鸿沟。它涵盖完整的 EU GDPR 法规,并在规则不同之处附带 **UK GDPR(DPA 2018)**说明,同时自动调整语气——面向开发人员时侧重技术,面向合规与隐私专业人士时则注重法律精确性。

功能:

  • 审计代码、API、数据库模式和体系架构中的 GDPR 违规问题,生成映射到具体 GDPR 条款的严重程度分级发现(🔴/🟡/🟢)
  • 使用内置模板起草合规文档:隐私通知(第 13/14 条)、数据处理协议(第 28 条)、Cookie/同意横幅、DPIA(第 35 条)、数据保留策略和数据主体权利程序
  • 以权威的条款引用回答合规问题——每个回答都先引用管辖条款,再说明例外情况,最后给出实际影响
  • 从六个维度(什么、为什么、在哪里、谁、多长时间、如何保护)审查数据流和 PII 处理,并检查与 RoPA 要求的一致性
  • 涵盖 GDPR 的所有关键领域:合法依据、同意、数据主体权利(第 15–22 条)、国际传输(第 44–49 条)、数据泄露应对(第 32–34 条)、特殊类别数据(第 9–10 条)和处罚(第 77–84 条)

触发短语: GDPR, data protection, privacy, personal data, DPA, DPIA, lawful basis, data subject rights, consent, RoPA, Schrems II, ICO, EDPB


5. HIPAA HIPAA [US]

文件: HIPAA - Claude Skill/hipaa-compliance.skill

HIPAA 技能可将 Claude 转变为专业的 HIPAA 合规顾问,涵盖隐私规则、安全规则和泄露通知规则(45 CFR 第 160 和 164 部分,经 HITECH 修订)。它既服务于构建处理 ePHI 系统的技术团队,也服务于管理组织义务的合规/法律团队。

功能:

  • 审查文档、系统和体系架构的 HIPAA 合规性,生成包含 CFR 引用、风险等级(高/中/低)和补救步骤的结构化发现
  • 使用九个开箱即用的模板生成符合 HIPAA 的文档:隐私惯例通知(NPP)、业务伙伴协议(BAA)、授权表、员工培训确认书、安全事件报告、风险分析模板等——全部附带内联 CFR 引用
  • 针对现代云环境(AWS、Azure、GCP)、FHIR API、移动/BYOD 和 DevOps 流水线提供技术保障措施建议——涵盖安全规则的全部 54 项实施规范(必需和可寻址)
  • 以通俗易懂的语言解释 HIPAA,适用于任何受众——从需要加密指导的开发人员到了解什么算作 PHI 的普通员工
  • 使用 4 因素风险评估、通知时限、HHS 报告义务和分场景指导来指导泄露应对

触发短语: HIPAA, PHI, ePHI, covered entity, business associate, BAA, NPP, breach notification, minimum necessary, Privacy Rule, Security Rule


6. NIST CSF NIST CSF

文件: NIST Cybersecurity framework - Claude Skill/NIST Cybersecurity.skill

NIST CSF 技能可将 Claude 转变为专业的 NIST 网络安全框架顾问,涵盖 CSF 2.0(2024 年 2 月)和 CSF 1.1(2018 年 4 月),默认使用当前的 CSF 2.0。它涵盖全部六项功能——治理(Govern)、识别(Identify)、保护(Protect)、检测(Detect)、响应(Respond)、恢复(Recover)——包括 CSF 2.0 中新增的治理功能。

功能:

  • 在 CSF 2.0 的全部六项功能、类别和子类别中进行结构化的差距评估
  • 构建组织概况——当前与目标——使其与业务环境、风险承受能力和监管义务保持一致
  • 从三个维度评估实施层级(1–4),并提供有针对性的提升指导
  • 创建优先实施路线图,包含分阶段的 30/60/90 天行动和战略性行动
  • 将 CSF 子类别映射到 NIST SP 800-53、ISO 27001:2022 和 CIS 控制项 v8
  • 生成与 CSF 功能一致的策略——治理策略、事件响应、数据安全、访问控制等
  • 借助详细的子类别映射和迁移清单,指导 CSF 1.1 → CSF 2.0 迁移

触发短语: NIST CSF, Cybersecurity Framework, CSF 2.0, Govern function, GV.SC, ID.AM, PR.AA, DE.CM, RS.MA, RC.RP, cybersecurity profile, implementation tiers, CSF gap assessment


7. PCI DSS PCI DSS

文件: PCI Compliance - Claude Skill/PCI-Compliance.skill

PCI DSS 技能可将 Claude 转变为专业的 PCI DSS 合规顾问,涵盖 PCI DSS v4.0.1(2024 年 6 月——当前版本),包括 2025 年 3 月 31 日起成为强制要求的全部条款。它涵盖全部 12 项要求、全部 8 种 SAQ 类型、商户和服务提供商级别,以及 v4.0 相对于 v3.2.1 的主要变化。

功能:

  • 界定持卡人数据环境(CDE)的范围——识别范围内包含的内容、评估网络分段,并建议通过令牌化或 P2PE 缩减范围
  • 选择正确的 SAQ 类型——讲解 SAQ A、A-EP、B、B-IP、C、C-VT、P2PE 和 D 的决策树及选择理由
  • 针对全部 12 项要求进行结构化的差距评估,包含 QSA 证据要求和常见差距
  • 为任何 PCI DSS 子要求提供控制实施指导——需要实施什么、需要哪些证据以及常见陷阱
  • 生成符合 PCI DSS 的策略——事件响应、访问控制、加密、补丁管理、数据保留等
  • 指导 v3.2.1 → v4.0.1 迁移,包括 MFA 扩展、支付页面脚本完整性(要求 6.4.3)、网络钓鱼防护(要求 5.4.1)和自动日志审查(要求 10.4.1.1)等新要求
  • 解释已定义方法与自定义方法的区别,以及何时使用针对性风险分析(TRA)

触发短语: PCI DSS, PCI compliance, cardholder data, CDE, SAQ, ROC, QSA, ASV scan, PAN, tokenisation, P2PE, merchant level, payment page, Req 8.4.2, Req 6.4.3


8. 🚨 TSA 网络安全 [US]

文件: TSA Compliance - Claude Skill/TSA-Compliance.skill

TSA 网络安全技能可将 Claude 转变为专业的 TSA 网络安全指令顾问,服务于关键运输基础设施。它涵盖当前所有 TSA 安全指令系列——SD Pipeline-2021-01G、SD Pipeline-2021-02F、SD 1580-21-01E(货运铁路)和 SD 1582-21-01E(公共交通/客运铁路)——以及提议将这些指令正式化为永久性联邦法规的 2024 年 11 月 NPRM。

关于 SSI 的说明: 根据 49 CFR 第 1520 部分,TSA 安全指令被归类为敏感安全信息(SSI)。本技能基于公开可用的摘要、联邦公报通知以及 DHS/CISA 出版物构建——而非保密的完整指令文本。适用实体直接从 TSA 接收实际指令。功能:

  • 确定适用性 — 确定适用于您组织的指令系列(管道、货运铁路、公共交通或巴士),以及这对您的合规义务意味着什么
  • 在四个技术领域开展结构化 差距评估:IT/OT 网络分段、访问控制(MFA)、持续监控和补丁管理
  • 起草网络风险管理计划(CRMP)文档:网络安全实施计划(CIP/COIP)、事件响应计划(IRP)、架构设计审查(ADR)和网络安全评估计划(CAP)
  • 指导 OT/ICS 特定实施 — 数据二极管、面向遗留 HMI 的跳板服务器、被动监控工具(Claroty、Dragos、Nozomi)、与供应商协调的 OT 补丁生命周期
  • 解释 CISA 24 小时事件报告 义务:什么情况符合条件、如何报告、示例初始报告措辞以及 CIRCIA 重叠
  • 就 年度 IRP 测试 提供建议 — 至少两个目标、测试场景、文档要求以及事后复盘流程
  • 解释 2024 NPRM 的影响:NIST CSF 2.0 对齐、CISA CPG 基线、拟议的 COIP 结构以及规则最终确定后的变化

触发短语: TSA Security Directive, SD Pipeline-2021, SD 1580-21-01, SD 1582-21-01, TSA cybersecurity, Critical Cyber Systems, CCS, Cybersecurity Coordinator, Cybersecurity Implementation Plan, CIP, CRMP, IRP testing, Architecture Design Review, ADR, CAP, , , , , ,


9. ISO 42001 ISO 42001 人工智能管理体系

文件: ISO 42001 - Claude Skill/ISO-42001.skill

ISO 42001 技能将 Claude 转变为专家级 ISO/IEC 42001:2023 人工智能管理体系(AIMS)顾问 — 这是全球首个 AI 治理国际标准。它同时服务于 AI 提供方(开发或部署 AI 的组织)和 AI 使用方(集成第三方 AI 的组织),涵盖从差距评估到第 2 阶段审核就绪的完整认证生命周期。

功能:

  • 在所有强制条款(4–10)和全部 38 项附录 A 控制(A.2–A.10 域)中开展结构化 差距评估,包含 🔴/🟡/🟢 状态、证据要求和分阶段整改路线图
  • 逐步指导强制性的 AI 系统影响评估(AISIA) — 识别受影响人群、评估影响维度(严重性、可逆性、广度、人工监督)、划分影响等级(低/中/高)并确定相应的控制要求
  • 在所有风险类别中开展 AI 风险评估:模型风险(偏见、漂移、幻觉、对抗性攻击)、数据风险(质量、投毒、训练数据中的隐私)、运营风险(范围蔓延、过度依赖人工)以及供应链风险(第三方模型风险、API 依赖)
  • 生成涵盖全部 38 项附录 A 控制(A.2.2–A.10.4)的完整 适用性声明(SoA),包含适用性决策、理由和实施状态
  • 起草所有核心 AIMS 策略 — AI 策略、AI 风险管理策略、AI 可接受使用策略、AI 数据治理策略、AI 事件管理策略、AI 系统生命周期策略和 AI 供应商管理策略 — 每项均包含文档控制块和条款引用
  • 生成 第 1 阶段和第 2 阶段审核检查清单,包含 RAG 状态、每项条款的证据要求以及常见的审核员关注领域
  • 将 ISO 42001 映射到欧盟 AI 法案 — 将 AISIA 与高风险 AI 系统的基本权利影响评估(FRIA)对齐;将附录 A 控制映射到欧盟 AI 法案技术要求
  • 将 ISO 42001 与 ISO 27001 集成,帮助组织构建统一的 ISMS + AIMS

触发短语: ISO 42001, ISO/IEC 42001, AI Management System, AIMS, AISIA, AI System Impact Assessment, responsible AI standard, AI governance standard, Annex A AI controls, AI risk assessment ISO, Statement of Applicability AI, AI policy ISO, AI certification, AI lifecycle controls, , , , , ,


10. ISO 27701 ISO 27701 隐私信息管理

文件: ISO 27701 - Claude Skill/iso27701.skill

ISO 27701 技能将 Claude 转变为专家级 ISO/IEC 27701:2025 隐私信息管理体系(PIMS)顾问 — 涵盖从差距评估到认证的完整生命周期。它同时支持 ISO 27701:2025(新的独立版本)和 ISO 27701:2019(旧版 ISO 27001 扩展),并覆盖 PII 控制者 和 PII 处理者。

功能:

  • 在所有强制 HLS 条款(4–10)和全部 78 项附录 A 控制中开展结构化 差距分析 — 31 项针对 PII 控制者(A.1)、18 项针对 PII 处理者(A.2)以及 29 项共享安全控制(A.3)
  • 生成完整、可审计的 PIMS 策略文档 — 隐私策略、处理活动记录(RoPA)、数据主体权利程序、隐私设计程序、数据处理协议(DPA)等
  • 构建侧重于 PII 主体损害的 隐私风险登记册,为高风险处理触发 DPIA,并生成风险处置计划
  • 创建按组织角色(控制者、处理者或两者)划定范围的 适用性声明(SoA),包含适用性决策和理由
  • 为每一项 A.1、A.2 和 A.3 控制提供 逐控制实施指导 — 包含目的、实施步骤、审计证据和常见陷阱
  • 通过完整的控制映射表、差距分析检查清单以及到 2028 年 10 月截止日期的建议时间表,指导 2019 → 2025 过渡
  • 将 ISO 27701 逐条映射到 GDPR,以及 CCPA/CPRA、LGPD、PIPEDA、PDPA(新加坡/泰国)和英国 GDPR

触发短语: ISO 27701, PIMS, privacy information management, PII controller, PII processor, privacy risk assessment, DPIA, data subject rights, records of processing activities, RoPA, privacy by design, data processing agreement, DPA, GDPR alignment ISO 27701, ISO 27701:2025, , , , ,


11. DORA DORA [欧盟] — 数字运营韧性

文件: DORA - Claude Skill/dora.skill

DORA 技能将 Claude 转变为 欧盟法规 (EU) 2022/2554(《数字运营韧性法案》)的专家级顾问 — 自 2025 年 1 月 17 日起成为欧盟金融实体的基石性 ICT 法规。它编入了全部 64 条 DORA 条款和全部 12 项已采用的 RTS/ITS,并为每项合规工作流提供精确的条款级指导。它明确将 DORA 与 NIS2、旧版 EBA ICT 指南和 ISO 27001 区分开来 — 这是通用 LLM 响应中常见的混淆来源。

功能:

  • 在四大支柱中开展结构化 DORA 差距分析:ICT 风险管理框架(第二章,第 5–16 条)、事件管理(第三章,第 17–23 条)、韧性测试 / TLPT(第四章,第 24–27 条)以及 ICT 第三方风险(第五章,第 28–44 条)
  • 根据第 18 条标准和 CDR (EU) 2024/1772 中的实质性阈值,指导 ICT 相关事件分类,并提供重大 vs. 非重大的完整判定树
  • 按照第 19 条和 CDR (EU) 2025/301 构建 三阶段事件报告程序 — 初始(4 小时)、中期(72 小时)、最终(1 个月)— 包括各阶段的内容要求
  • 根据第 30(2)(a)–(i) 条审查和起草 合同条款,指出与超大规模云提供商之间常见的审计权缺口
  • 按照 CIR (EU) 2024/2956 构建或验证包含所有必填字段的 信息登记册
  • 根据第 28(6) 条和第 29 条评估 ICT 集中度风险 — 包括对单一云提供商的多功能依赖
  • 根据第 26 条和 CDR (EU) 2025/1190 界定 TLPT 计划范围,涵盖威胁情报阶段、红队测试、互认和测试人员资质要求
  • 根据第 6–14 条和 CDR (EU) 2024/1774 起草 ICT 风险管理框架 文档
  • 精确区分 第二章(主动式 ICT 风险治理)与 第三章(被动式事件管理)— 一个常见的合规混淆点
  • 以精确法规编号(CDR/CIR)引用全部 12 项已采用的 RTS/ITS,并逐条映射

触发短语: DORA, Regulation (EU) 2022/2554, digital operational resilience, ICT risk management framework, DORA gap analysis, Art. 6 DORA, Art. 17 ICT incident, Art. 18 classification, Art. 19 incident reporting, Art. 26 TLPT, Art. 28 third-party risk, Art. 30 contractual provisions, Register of Information, CIR 2024/2956, , , , , , , , , , , , , ,


12. 🇮🇳 DPDPA [印度] — 数字个人数据保护法

文件: DPDPA - Claude Skill/dpdpa.skill

DPDPA 技能将 Claude 转变为印度 《2023 年数字个人数据保护法》 及最终版 《2025 年 DPDP 规则》(2025 年 11 月 13 日通知,2027 年 5 月 13 日生效)的专家级顾问。它涵盖该法全部 44 条和全部 23 项规则,提供精确的条级引用、GDPR 对齐映射,以及针对印度公司和拥有印度数据主体的全球组织量身定制的指导。

功能:

  • 开展结构化 DPDPA 差距分析,涵盖通知与同意(第 5–6 条 + 规则 3–4)、合法处理(第 7 条)、数据受托人义务(第 8 条 + 规则 6–9)、儿童数据(第 9 条 + 规则 10–12)以及 SDF 义务(第 10 条 + 规则 13)
  • 在 8 个关键维度上 区分 DPDPA 与 GDPR — 范围(仅限数字化 vs. 所有个人数据)、合法依据(DPDPA 中不承认合法利益)、同意标准(无条件 + 禁止捆绑)、跨境传输(黑名单 vs. 白名单)、删除权(DPDPA 范围更窄)、DPO 要求(仅适用于 SDF;须为印度居民)、儿童年龄门槛(18 岁 vs. 16 岁)以及执法模式(单一委员会 vs. 多 DPA)
  • 根据规则 3 指导 通知设计 — 独立格式、通俗语言、多语言义务(附表八)以及针对实施前数据的遗留数据通知要求
  • 就 仅有的两类合法依据 提供建议 — 同意(第 6 条)和九种特定合法用途(第 7 条)— 并识别 GDPR 下需要根据 DPDPA 重新获取同意的处理活动
  • 根据第 8(6) 条和规则 6 指导 违规通知 — 72 小时委员会通知时限、内容要求、处理者通知义务,以及与 GDPR 风险阈值方法的区别(所有违规均须通知委员会)
  • 设计 儿童数据合规计划 — 18 岁门槛、规则 12 家长验证方法(DigiLocker、政府令牌、既有已验证数据、虚拟令牌)以及禁止跟踪/画像/定向广告的绝对规定
  • 就 重要数据受托人(SDF) 的额外义务提供建议 — 印度居民 DPO(第 10 条 + 规则 13(2))、年度 DPIA(规则 13(3))、年度独立审计(规则 13(4))以及数据本地化准备
  • 指导 数据主体权利履行 — 访问(第 11 条)、更正/删除(第 12 条)、申诉救济(第 13 条 — 向委员会投诉前必须用尽)以及独特的指定权(第 14 条)
  • 就 跨境传输 提供建议 — 黑名单方法(第 16 条)、目前尚未通知任何受限国家(2026 年 4 月),以及尽管没有正式限制仍建议采取合同保障措施
  • 就 全球组织 的地域义务提供建议 — 印度关联测试(第 3 条)、无法满足 DPDPA 要求的 GDPR 合规缺口,以及 GDPR 到 DPDPA 的迁移优先级

触发短语: DPDPA, Digital Personal Data Protection Act, India data protection, Data Fiduciary, Data Principal, Significant Data Fiduciary, SDF, Data Protection Board of India, DPBI, DPDP Rules 2025, Section 5 DPDPA, Section 6 DPDPA, Section 7 DPDPA, Section 8 DPDPA, Section 9 DPDPA, , , , , , , , , , , , , , ,


13. CMMC CMMC 2.0 [美国] — 网络安全成熟度模型认证

文件: CMMC - Claude Skill/cmmc.skill

CMMC 2.0 技能将 Claude 转变为美国国防承包商应对网络安全成熟度模型认证计划的专家级 CMMC 合规顾问。它涵盖全部三个 CMMC 级别 — 第 1 级(17 项 FAR 52.204-21 实践)、第 2 级(110 项 NIST SP 800-171 Rev 2 实践)和第 3 级(110+ 项 NIST SP 800-172 要求)— 依据最终版 32 CFR Part 170 规则(2024 年 12 月 16 日生效)。最新信息截至 2026 年 8 月 — 包括 2026 年 7 月 13 日的第 2 阶段暂停(C3PAO 要求暂缓执行,等待预计于 2026 年 9 月 13 日左右完成的 CMMC 改革工作组审查;自评流程和所有 DFARS 义务继续有效)。

功能:

  • 根据 FCI 与 CUI 的处理、合同中存在的 DFARS 条款(7012、7019、7020、7021)以及项目关键性,确定给定合同的正确 CMMC 级别
  • 针对全部 17 个 CMMC 域 — AC、AT、AU、CM、IA、IR、MA、MP、PE、PS、RA、CA、SC、SI — 对照第 2 级完整 110 项实践集开展结构化 差距评估
  • 起草完整的 系统安全计划(SSP),涵盖系统边界定义、CUI 数据流图以及全部 110 项实践的控制实施说明
  • 计算并解释 SPRS 评分(起始 110 分;每项未达标实践扣分;范围为 −203 至 +110),并优先处理影响最大的差距(MFA、FIPS 加密、CUI 流控制、审计日志)
  • 管理 POA&M 生命周期 — 识别哪些实践可在认证时保留在 POA&M 中,起草整改里程碑并跟踪 180 天关闭期限
  • 划定 CUI 范围 — 识别哪些系统、人员和流程在范围内,推荐隔离区策略以缩小范围,并标注处理 CUI 的云服务须满足的 FedRAMP Moderate 要求
  • 准备 C3PAO 评估 — 说明四阶段评估流程(文档审查、评估活动、调查结果、认证决定),列出每类实践所需的证据,并识别阻碍有条件认证的 7 项关键实践
  • 解释 DFARS 条款义务:72 小时 DIBNET 事件报告(DFARS 252.204-7012)、SPRS 自评提交,以及根据 DFARS 252.204-7021 向分包商逐级传递的要求

触发短语: CMMC, CMMC 2.0, CMMC Level 2, CUI, Controlled Unclassified Information, NIST 800-171, DFARS 7021, DFARS 252.204-7021, C3PAO, SPRS score, defense contractor, DIB, DoD contractor, FCI, SSP CMMC, , , , ,


14. 🤖 NIST 人工智能风险管理框架

文件: NIST AI RMF - Claude Skill/nist-ai-rmf.skill

NIST AI RMF 技能将 Claude 转变为 NIST 人工智能风险管理框架(AI RMF 1.0) 的专家级顾问,该框架于 2023 年 1 月作为 NIST AI 100-1 发布。它涵盖全部四个核心功能 — GOVERN、MAP、MEASURE 和 MANAGE — 及其 19 个类别和子类别、AI RMF Playbook 的建议行动,以及评估 AI 系统可信度的深度指导。

功能:

  • 构建 AI 组织概况 — 当前概况(你现在的位置)和目标概况(你想达到的位置),覆盖全部 19 个类别,包含差距评分和优先整改路线图
  • 在所有 6 个类别(GV-1 至 GV-6)中开展 GOVERN 差距评估 — AI 风险策略、问责结构、角色、跨职能团队、风险容忍度和法规对齐
  • 为任何 AI 系统指导 MAP 情境设定 — 预期用途文档、受影响利益相关者映射、风险/收益分析以及可能性/影响特征描述
  • 在部署前指定 MEASURE 2.x 评估行动 — 偏见/公平性测试(人口统计均等、均等几率、差异性影响)、可解释性(SHAP、LIME、反事实)、对抗鲁棒性、隐私评估和人工监督验证
  • 构建 AI 风险登记册,包含每项风险的 AI RMF 类别引用(例如 MAP 5.2、MEASURE 2.2、MANAGE 2.3)、受影响的可信度属性、处置方案和负责人
  • 提供 MANAGE 事件响应 指导 — 模型故障触发条件、遏制程序、利益相关者通知阈值和经验教训循环
  • 将 AI RMF 映射到 ISO 42001、欧盟 AI 法案和 NIST CSF — 展示哪些 AI RMF 类别满足第 9 条(欧盟 AI 法案风险管理体系)、对应的 ISO 42001 条款,以及 AI RMF 如何将 NIST CSF 从网络安全扩展到社会性和伦理性的 AI 风险

触发短语: NIST AI RMF, AI RMF, NIST AI 100-1, AI Risk Management Framework, GOVERN function, MAP function, MEASURE function, MANAGE function, AI RMF Playbook, AI risk profile, AI trustworthiness, AI bias assessment, AI explainability, MEASURE 2.2, AI risk register, , , , ,


15. 🏦 SWIFT 客户安全计划 (CSP)

文件: SWIFT CSP - Claude Skill/swift-csp.skill

SWIFT CSP 技能将 Claude 转变为 SWIFT 客户安全控制框架(CSCF)v2026 的专家级顾问 — 这是所有 SWIFT 网络参与者必须遵循的强制性网络安全计划。它涵盖全部 32 项控制(25 项强制 + 7 项建议 — 控制 2.4 后台数据流安全性在 v2026 中已提升为强制项)、全部五种架构类型(A1/A2/A3/A4/B)、KYC-SA 年度证明流程(窗口期为 2026 年 7 月 1 日至 12 月 31 日),以及到 ISO 27001:2022、PCI DSS v4.0.1 和 NIST CSF 2.0 的完整跨框架映射。功能:

  • 根据对组织 SWIFT 连接架构的描述,确定正确的 SWIFT 架构类型(A1/A2/A3/A4/B),并生成完整的强制/建议控制适用性矩阵
  • 开展结构化的 CSCF v2026 差距评估,逐项控制标注 🔴/🟡/🟢 状态、证据要求以及按优先级排序的整改路线图
  • 为全部 25 项强制控制提供深入实施指导——包括 控制 2.4(后台数据流安全,v2026 中新增为强制项)的实施步骤和审计证据
  • 指导完整的 KYC-SA 证明流程——逐项控制的证据准备、独立评估机构资格标准、门户提交步骤以及提交后交易对手方可查看的事项
  • 就 CSCF v2025 → v2026 变更提供建议:控制 2.4 从建议升级为强制;证明窗口期为 2026 年 7 月 1 日至 12 月 31 日
  • 提供 SWIFT 专项事件响应指导——24 小时内向 [email protected] 提交初步通知、30 天内提交完整报告、证据保全,以及控制 7.1 对 IRP 内容的要求
  • 说明 B 类(服务局)责任——服务局与客户义务的划分,以及如何核实服务局的 KYC-SA 证明
  • 将 CSCF 控制映射到 ISO 27001:2022、PCI DSS v4.0.1 和 NIST CSF 2.0——识别现有认证未覆盖的协同点以及 SWIFT 特有新增项

触发短语: SWIFT CSP, CSCF, KYC-SA, SWIFT security attestation, Alliance Access, SWIFT operator MFA, SWIFT secure zone, SWIFT secure flow zone, CSCF v2026, Control 2.4 SWIFT, Control 4.2 SWIFT, Control 6.4 SWIFT, Control 7.1 SWIFT, SWIFT architecture type A1, SWIFT service bureau, , , , , ,


16. 🇦🇺 ISM [澳大利亚] — 澳大利亚信息安全手册

文件: ISM - Claude Skill/ism.skill

ISM 技能可将 Claude 转变为 《澳大利亚信息安全手册》(Australian Information Security Manual)方面的专家顾问——该手册由澳大利亚信号局(ASD)发布,是适用于澳大利亚联邦和州政府实体及其供应链的全政府网络安全框架。它涵盖全部 22 个指南章节、六步风险管理周期、控制适用性标记(OFFICIAL 至 TOP SECRET)、IRAP 评估计划、系统授权以及与基础八项的关系。内容以 2026 年 6 月 ISM 版本为准——包括重组后的 49 项网络安全原则(GOVERN 增至 14 项)、首创的 AI 应用控制(ISM-2112/2113/2114),以及针对传输中数据扩大的 ASD 批准密码要求。

功能:

  • 应用 ISM 的控制适用性标记系统——确定哪些 NC/OS/PROTECTED/SECRET/TOP SECRET 控制适用于某系统,并解释叠加规则(更高保密级别会累积所有更低级别的控制)
  • 指导完整的系统授权路径——界定系统边界、选择并实施控制、IRAP 评估、授权官员(Authorising Official)签署 ATO,以及持续监控
  • 帮助机构做好 IRAP 评估准备——工件清单(SSP、网络拓扑图、资产登记册、风险登记册、政策套件、控制证据)、评估期间的预期事项,以及评估后的 POA&M → ATO 路径
  • 针对全部 22 个 ISM 指南章节提供深入指导:系统加固(第 13 章)、补丁管理 SLA(第 14 章)、日志记录/监控要求(第 15 章)、密码标准(第 20 章)、电子邮件安全(第 18 章)、网络(第 19 章)等
  • 将**基础八项(Essential Eight)**解释为经过优先级排序的 ISM 子集——将 8 项策略分别映射到对应的 ISM 章节,解释 ML0–ML3 成熟度级别,并区分基础八项合规与全面 ISM 合规
  • 就政府合同项下的 ISM 义务,以及即使非政府实体在何种情况下也需要进行 IRAP 评估,为私营部门供应商和云服务提供商提供建议
  • 涵盖经批准的密码标准(PROTECTED+ 使用 AES-256、最低 TLS 1.2、最低 SHA-256、被禁止的算法)和日志留存要求(OS/PROTECTED 系统最低 18 个月)
  • 支持 SSP 编制——系统安全计划(System Security Plan)的结构、必需章节、密级、安全目标,以及它如何支撑 ATO 决策

触发短语: ISM, Information Security Manual, ASD cybersecurity, IRAP assessment, IRAP assessor, system authorisation, ATO Australia, PROTECTED system, OFFICIAL Sensitive, NC OS PROTECTED, Essential Eight, ASD compliance, Australian government cybersecurity, ISM controls, ISM gap analysis, , , , ,


17. 🇪🇺 NIS2 [欧盟] 指令

文件: NIS2 - Claude Skill/nis2.skill

NIS2 技能可将 Claude 转变为 **欧盟 NIS2 指令(Directive (EU) 2022/2555)**方面的专家顾问——该指令是欧盟针对基本实体和重要实体制定的顶层网络安全框架。NIS2 自 2022 年 12 月 27 日起生效(成员国转化截止日期为 2024 年 10 月 17 日),取代了原 NIS1 指令,显著扩大了适用范围,强化了事件报告义务,引入了管理层问责制,并将最高罚款提高至 1000 万欧元或全球营业额的 2%。

功能:

  • 确定实体分类——基本实体(附件 I:11 个高度关键行业)或重要实体(附件 II:7 个其他关键行业)——并运用规模阈值分析确认适用范围
  • 指导符合全部 10 项第 21 条网络安全风险管理措施:风险分析政策、事件处理、业务连续性计划/灾难恢复/危机管理、供应链安全、安全 SDLC 与漏洞管理、有效性评估、网络卫生培训、密码学、人力资源安全与访问控制,以及 MFA/安全通信
  • 逐步讲解第 23 条事件报告流程:24 小时预警、72 小时事件通知和 1 个月最终报告——包括各阶段的内容要求以及对重大事件阈值的指引
  • 解释第 20 条治理义务——管理层批准、强制性网络安全培训,以及成员国转化法律下的个人责任
  • 执行 ISO 27001 差距分析——将 ISO 27001:2022 附录 A 控制映射到 NIS2 第 21 条措施,并识别出仅凭 ISO 27001 认证仍不足以覆盖的差距(第 20 条、第 23 条时限、MFA 强制要求、ENISA 供应链评估)
  • 就基本实体(EE)与重要实体(IE)的监管差异提供建议——基本实体面临主动性的第 32 条监督(现场检查、安全审计);重要实体面临被动性的第 33 条监督
  • 探讨 DORA 特别法(lex specialis)的相互作用——解释第 4 条下 DORA 对金融实体的优先适用性,识别剩余的 NIS2 义务,并建议制定整合的合规方案
  • 计算罚款风险敞口(EE:最高 1000 万欧元或全球营业额的 2%;IE:最高 700 万欧元或 1.4%),并就优先开展整改以降低监管风险提供建议

触发短语: NIS2, NIS 2, Directive EU 2022 2555, essential entity, important entity, NIS2 compliance, NIS2 incident reporting, Article 21 NIS2, Article 23 NIS2, NIS2 gap analysis, NIS2 policy, NIS2 supply chain, NIS2 governance, NIS2 risk management, ENISA NIS2, , , , ,


18. CA CCPA/CPRA [加利福尼亚] 隐私

文件: CCPA - Claude Skill/ccpa.skill

CCPA/CPRA 技能可将 Claude 转变为加州全面隐私法律方面的专家顾问——《加州消费者隐私法》(CCPA,2020 年 1 月 1 日生效)和《加州隐私权法》(CPRA/第 24 号提案,2023 年 1 月 1 日生效)。CPRA 大幅扩展了 CCPA,设立了加州隐私保护局(CPPA),引入敏感个人信息(SPI)作为新的类别,并新增了更正个人信息、限制 SPI 使用和设定保留期限的权利。

功能:

  • 确定企业适用性——组织是否达到 CCPA/CPRA 门槛(2500 万美元收入,或 10 万+消费者/家庭,或 50%+ 收入来自个人信息的出售/共享),以及随之而来的义务
  • 指导消费者权利履行——知情权(访问)、删除、更正、退出出售/共享、限制 SPI 使用、可携带权和不歧视权的分步流程——包括身份验证、例外情形、响应时限(45 天 / SPI 为 15 个工作日)以及向服务提供商的传导
  • 对广告技术、Cookie 跟踪和数据共享进行分类——确定相关安排是否构成"出售"或 CPRA 所指的"共享"(跨情境行为广告),并就 Global Privacy Control(GPC)信号合规和同意管理提供建议
  • 识别敏感个人信息(Sensitive Personal Information,SPI)——精确地理位置、生物识别信息、健康数据、社保号(SSN)、凭据等——并就允许的用途、限制权、披露要求以及 15 个工作日响应时限(SLA)提供建议
  • 执行 GDPR 至 CCPA/CPRA 差距分析——识别 CCPA/CPRA 特有的新增要求("请勿出售或共享"链接、GPC、SPI 限制、未成年人选择加入、财务激励披露),并强调关键结构性差异(退出机制 vs. 选择加入机制、无合法依据要求、家庭数据、数据泄露的私人诉权)
  • 起草隐私通知和政策——收集时通知、包含所有 CCPA/CPRA 必要披露事项的完整隐私政策,以及"请勿出售或共享"和"限制 SPI"退出页面
  • 评估 CPPA 执法与罚款风险——非故意违规 2,500 美元/次,故意违规 7,500 美元/次,数据泄露私人诉讼中每名消费者 100–750 美元

触发短语: CCPA, CPRA, California Consumer Privacy Act, California Privacy Rights Act, Do Not Sell or Share, sensitive personal information California, CPPA, California privacy compliance, right to know California, right to delete California, California opt-out, GPC signal, Global Privacy Control, ad tech CCPA, , , , , ,


19. ITAR ITAR [美国] — 《国际武器贸易条例》

文件: ITAR - Claude Skill/itar.skill

ITAR 技能可将 Claude 转变为 22 CFR 第 120–130 部分项下美国防务出口管制方面的专家顾问,该法规由美国国务院国防贸易管制局(DDTC)负责管理。ITAR 管制《美国军需品清单》(USML)所列防务物品、防务服务和相关技术数据的出口、再出口和转让。

功能:

  • 执行 USML 管辖分析——运用列举测试和专门设计测试(22 CFR § 120.41)确定某项物品属于 ITAR 还是 EAR 管辖,并就模糊情况下的商品管辖(Commodity Jurisdiction,CJ)申请提供指导
  • 指导 22 CFR 第 122 部分下的 DDTC 注册——谁必须注册、DS-2032 提交、年费、续期时限以及授权官员(Empowered Official,EO)的指定
  • 就出口许可提供建议——DSP-5(永久出口)、DSP-73(临时出口)、DSP-94(临时进口)、通过 D-Trade 提交的申请要求、许可条件、国会通知门槛
  • 起草和审查 22 CFR 第 124 部分下的技术援助协议(Technical Assistance Agreement,TAA)和制造许可协议(Manufacturing License Agreement,MLA),包括所有强制性条款:禁止再转让、美国政府权利、审计权以及 5 年记录留存
  • 就**视同出口(deemed exports)**提供建议——外国人在美国境内接触受 ITAR 管制的技术数据被视为向其母国的出口;涵盖技术控制计划(Technology Control Plan,TCP)、筛查要求和访问隔离
  • 指导 22 CFR 第 129 部分下的经纪业务合规——注册、事先批准要求和年度报告义务
  • 处理违规与自愿披露(VSD)——逐步讲解 22 CFR § 127.12 下的 VSD 流程、罚款风险(民事最高 136.9 万美元/次违规,刑事最高 100 万美元/20 年监禁)、减轻与加重因素,以及纠正措施规划

触发短语: ITAR, International Traffic in Arms Regulations, USML, United States Munitions List, DDTC, defense export, deemed export, TAA, technical assistance agreement, MLA, manufacturing license agreement, DSP-5, DSP-73, ITAR registration, ITAR violation, , , , , , , ,


20. Brazil LGPD [巴西] — 《通用数据保护法》

文件: LGPD - Claude Skill/lgpd.skill

LGPD 技能可将 Claude 转变为**巴西《通用数据保护法》(Lei Geral de Proteção de Dados Pessoais,第 13,709/2018 号法律)**方面的专家顾问,该法由 **ANPD(巴西国家数据保护局,Autoridade Nacional de Proteção de Dados)**负责执行。LGPD 具有域外效力,适用于任何处理位于巴西境内个人数据的组织。

  • 分析域外适用范围(第 3 条)——确定无论组织设在哪个国家,LGPD 是否都适用
  • 梳理处理的法律依据(第 7 条——常规数据的 10 项依据;第 11 条——敏感数据(包括健康、生物识别、种族出身)的更严格依据)
  • 起草符合 LGPD 的隐私通知(第 9 条)和同意机制(第 8 条),涵盖所有强制性要素
  • 指导数据主体权利履行(第 17–22 条)——访问、更正、删除、可携带、撤销同意、自动决策复核——并提供 15 天响应流程
  • 就 DPO/Encarregado 的任命(第 41 条)提供建议——强制公开要求以及 ANPD 第 2/2022 号决议中的中小企业(SME)豁免
  • 为高风险处理制作 DPIA/RIPD 模板(第 38 条)和 **RoPA(处理活动记录)**结构(第 37 条)
  • 指导 ANPD 违规通知(第 48 条 + ANPD 第 15/2024 号决议)——3 个工作日的初步通知和 20 个工作日的完整报告要求
  • 分析针对未获 ANPD 充分性认定国家(包括美国)的国际传输机制(第 33–36 条)
  • 计算罚款风险敞口(第 52 条)——罚款最高可达巴西营收的 2%,每次违规最高 5000 万雷亚尔(R$50 million)
  • 提供 LGPD 与 GDPR 对比——法律依据、DPO 义务、违规时限和罚款结构方面的关键差异

触发短语: LGPD, Brazil data protection, Lei Geral de Proteção de Dados, ANPD, Brazilian privacy law, LGPD compliance, LGPD gap assessment, Encarregado, RIPD, LGPD legal basis, LGPD data subject rights, Brazil data breach, ANPD notification, LGPD vs GDPR, Brazil personal data, ,


21. EU CSRD [欧盟] — 《企业可持续发展报告指令》

文件: CSRD - Claude Skill/csrd.skill

CSRD 技能可将 Claude 转变为 **欧盟第 2022/2464 号指令(CSRD)方面的专家顾问,该指令要求约 5 万家公司根据欧洲可持续发展报告标准(ESRS)**披露详细的环境、社会和治理(ESG)信息。CSRD 于 2023 年 1 月 5 日生效,取代了《非财务报告指令》(NFRD)。

  • 确定 2026 年综合一揽子方案(Omnibus)下的 CSRD 适用范围——运用 Directive (EU) 2026/470 测试(仅要求员工超过 1,000 人且营业额超过 4.5 亿欧元的公司进行强制报告),解释"暂停计时"(stop-the-clock)延期机制,提示尚待修订的非欧盟门槛,并引导低于门槛的公司适用 VSME 自愿标准
  • 提供**修订版 ESRS(2026 年 7 月 3 日授权法案)**方面的建议——强制数据点减少约 61%,在审查期结束后适用于 2027 财年,并允许 2026 财年提前采用——包括现在每项差距评估都须首先做出的"现行 ESRS 与修订版 ESRS 基准"决策
  • 指导双重重要性评估(Double Materiality Assessment,DMA)——ESRS 1 分步流程,涵盖影响重要性(规模、范围、不可补救性)和财务重要性(风险与机遇),并提供评分模板
  • 编制 CSRD 差距评估——将现有 GRI/TCFD/CDP/SASB 披露映射到强制性 ESRS 数据点,并识别优先差距
  • 起草 ESRS 披露——ESRS 2 通用披露(GOV-1 至 GOV-5、SBM-1 至 SBM-3、IRO-1)以及针对重要议题的所有专题标准(E1–E5、S1–S4、G1)
  • 就 ESRS E1 气候变化提供建议——范围 1、范围 2 以及全部 15 个范围 3 温室气体排放类别、转型计划(Art. 19a(2)(a))、欧盟分类法(EU Taxonomy)一致性、物理风险和转型风险的财务影响
  • 支持 ESRS S1 自有员工披露——性别薪酬差距、CEO 薪酬比率、LTIFR、集体谈判覆盖率和健康安全管理体系
  • 设计范围 3 温室气体排放方案——类别优先级矩阵、数据收集方法(CDP 供应链、基于支出的方法、供应商调查)、代理方法学披露
  • 规划鉴证准备——第 26a 条下的有限鉴证要求、文档标准、2028 年后向合理鉴证的过渡
  • 就 ESEF 下的 XBRL/iXBRL 数字标记要求和管理报告的位置义务提供建议
  • 提供 CSRD 与 GRI/TCFD/SASB/CDP 的对比——框架互操作性、附录 C 映射,以及为现有报告主体识别差距

触发短语: CSRD, Corporate Sustainability Reporting Directive, ESRS, double materiality, double materiality assessment, DMA, ESG reporting Europe, sustainability disclosure EU, non-financial reporting, ESRS E1, ESRS S1, ESRS G1, Scope 3 CSRD, transition plan ESRS, CSRD gap assessment, , , , , , , , ,


22. 🛡️ CIS Controls v8 — CIS 前 18 项网络卫生

文件: CIS Controls - Claude Skill/cis-controls.skill

CIS Controls v8 技能可将 Claude 转变为 CIS Controls 专家顾问,涵盖 2021 年 5 月 v8 版本中的全部 18 项 CIS Controls 和 153 项防护措施(safeguards),并明确涵盖云和移动环境。它应用实施组(Implementation Group,IG)框架——IG1(56 项防护措施,基础网络卫生)、IG2(130 项防护措施,中级)和 IG3(153 项防护措施,高级)——从而根据每个组织的风险状况和资源水平来界定指导范围。功能:

  • 基于 IT 资源、数据敏感性、监管暴露和威胁画像,为任何组织确定正确的 实施组(Implementation Group),然后将所有指导范围限定在该 IG
  • 针对全部 18 项控制和适用的防护措施开展结构化的 CIS Controls 差距评估,包含 🔴/🟡/🟢 状态、IG 分配、资产类型、安全功能和优先修复路线图
  • 为全部 153 项防护措施提供 防护措施级实施指导——实用步骤、推荐工具(例如 Qualys、CrowdStrike、Splunk、Microsoft Defender)和常见陷阱
  • 提供结构化的 IG1 12 周快速启动计划——逐周的资产清单、安全配置、访问控制、补丁管理、备份和培训
  • 将 CIS Controls v8 映射到 NIST CSF 2.0(子类别级)、ISO 27001:2022 附录 A、CMMC 2.0 / NIST SP 800-171、SOC 2 TSC 和 PCI DSS v4.0
  • 就 漏洞管理 SLA 提供建议——基于 CVSS 的修复时限(严重:15 天,高危:30 天,中危:90 天)以及经过身份验证的扫描器部署
  • 根据控制项 8 设计 SIEM/日志管理计划——收集内容、留存标准(90 天热数据,最少 12 个月)和 NTP 同步
  • 提供 行业特定指导——医疗保健(对齐 HIPAA)、金融(对齐 PCI DSS)、政府(对齐 CMMC)和教育(对齐 FERPA)

触发短语: CIS Controls, CIS Top 18, CIS v8, CIS Controls v8, Implementation Group, IG1, IG2, IG3, CIS safeguards, cyber hygiene controls, CIS gap assessment, CIS Controls NIST mapping, CIS Benchmarks, CIS CSAT, asset inventory CIS, , , , , ,


23. 📦 EAR —《出口管理条例》

文件: EAR - Claude Skill/ear.skill

该 EAR 技能将 Claude 转变为一名精通《出口管理条例》的专家顾问,深入了解由工业与安全局(BIS)管理的 15 CFR 第 730–774 部分的所有内容。它引导出口商、制造商、科技公司和合规专业人员走完完整的双重用途出口管制生命周期——从物项分类到许可证分析,再到执法应对。

功能:

  • 应用强制性的**审查顺序(Order of Review)**来确定 EAR 与 ITAR 的管辖权——先检查 USML,再进行 CCL 分类或 EAR99 确认
  • 在全部 10 个 CCL 类别(0–9)和 5 个产品组(A–E)中对物项进行分类,提供逐步的 ECCN 判定,包括何时申请 CCATS 或 CJ 请求
  • 使用商业国家图表(Commerce Country Chart)——RFC × 国家矩阵——分析许可证要求,并识别适用的许可证例外(LVS、GBS、CIV、APP、TSR、TMP、RPL、GOV、TSU、ENC、BAG、AVS、ACE、GFT)
  • 对照所有受限方名单筛查交易:实体清单(Entity List)、被拒绝人员清单(Denied Persons List)、未核实清单(Unverified List)、MEU 清单和 OFAC SDN——并提供关于综合筛查清单(CSL)的指导
  • 解释视同出口规则(§ 734.13)、针对双重国籍人员的最严格国籍规则,以及对外籍员工的访问控制义务
  • 涵盖外国直接产品规则(FDPR)——一般 FDPR、实体清单 FDPR(华为 2020)、先进计算 FDPR(2022/2023)和俄罗斯/白俄罗斯 FDPR(2022)
  • 引导完成 § 764.5 下的自愿自我披露(VSD)——初始通知、180 天完整提交、OEE 流程和处罚减轻考量
  • 设计7 要素 BIS 出口合规计划(ECP),并根据 BIS 处罚减轻标准评估成熟度(基础/发展/熟练/高级)

触发短语: EAR, Export Administration Regulations, ECCN, EAR99, BIS, export control, Commerce Control List, CCL, dual-use export, export licence, Entity List, Denied Persons List, deemed export, FDPR, Foreign Direct Product Rule, , , , , , , , , , , , ,


24. 🏛️ NIST SP 800-53 — 联邦系统的安全和隐私控制

文件: NIST 800-53 - Claude Skill/nist-800-53.skill

该 NIST SP 800-53 技能将 Claude 转变为一名精通联邦安全和隐私控制的专家顾问,涵盖完整的 SP 800-53 Rev 5 目录(2020 年 9 月)及其配套出版物——SP 800-53B 基线、SP 800-53A 评估程序和 SP 800-37 Rev 2 风险管理框架。它服务于联邦机构团队、寻求 FedRAMP 的云服务提供商、系统所有者、ISSO 以及实施 FISMA 强制控制项的 GRC 专业人员。

功能:

  • 使用 FIPS 199/200 和 SP 800-60 对系统进行分类——确定 C/I/A 影响级别,应用高水位标记规则,并从 SP 800-53B 中选择适当的低、中或高基线
  • 涵盖全部 20 个控制族(AC、AT、AU、CA、CM、CP、IA、IR、MA、MP、PE、PL、PM、PS、PT、RA、SA、SC、SI、SR),包含关键控制项、基线分配和实施说明——包括 Rev 5 中新增的 PT(隐私) 和 SR(供应链) 控制族
  • 指导裁剪(tailoring)——识别通用/继承控制项,应用范围界定考量,根据联邦指导填写组织定义值(ODV),设计补偿性控制项,并为较高风险补充基线
  • 以标准格式编写 SSP 控制叙述——每项涵盖实施说明、责任角色、继承/混合指定以及 SP 800-53A 评估的测试方法
  • 管理 POA&M(CA-5)——记录评估中的 OTS 发现,分配符合 FedRAMP 的修复时限(严重:30 天;高危:90 天;中危:180 天;低:1 年),并跟踪风险接受决策
  • 指导全部 7 个 RMF 步骤(SP 800-37 Rev 2):准备 → 分类 → 选择 → 实施 → 评估 → 授权 → 监控,包括 ATO 包组装(SSP + SAR + POA&M)和持续监控(ConMon)策略
  • 将 SP 800-53 映射到同级框架——ISO 27001:2022、NIST CSF 2.0、CMMC 2.0 和 FedRAMP——用于跨框架合规计划
  • 涉及 EO 14028 和 OMB M-22-09 下 IA-2(1) 和 IA-2(2) 的抗钓鱼 MFA 义务,以及 SC-13 下的 FIPS 140-2/3 加密模块要求

触发短语: NIST SP 800-53, SP 800-53, NIST 800-53, federal security controls, RMF, Risk Management Framework, FISMA, ATO, Authority to Operate, FIPS 199, FIPS 200, FIPS 140, SP 800-53B, control baseline, Low baseline, , , , , , , , , , , , , , , , , , , , , , , , , , , ,


25. 🤖 EU AI Act — (EU) 2024/1689 号法规

文件: EU AI Act - Claude Skill/eu-ai-act.skill

该 EU AI Act 技能将 Claude 转变为一名精通《欧盟人工智能法案》合规的专家顾问,涵盖完整的 (EU) 2024/1689 号法规——全球首部全面的横向人工智能法规,自 2024 年 8 月 1 日起生效,并经由 Digital Omnibus((EU) 2026/1744 号法规,2026 年 7 月 27 日生效)修订。GPAI 执法权自 2026 年 8 月 2 日起生效。它服务于在欧盟市场运营或向欧盟市场投放 AI 的 AI 提供商、部署方、进口商和授权代表。

功能:

  • 同时使用附件 I 安全组件路径(第 6(1) 条)和附件 III 列明用例路径(第 6(2) 条),将 AI 系统分类到全部四个风险层级——禁止(第 5 条)、高风险(第 6 条 + 附件 I/III)、有限风险(第 50 条)和最小/无风险
  • **筛查全部 9 种禁止行为(第 5 条):最初的 8 种自 2025 年 2 月 2 日起适用——潜意识操纵、利用脆弱性、社会评分、预测性犯罪评估、无针对性生物识别抓取、工作场所/教育领域情绪推断、基于敏感属性的生物识别分类,以及执法部门在公共场所进行的实时 RBI——外加 Digital Omnibus 新增的第 9 种(未经同意的私密图像/CSAM 生成),自 2026 年 12 月 2 日起适用
  • 逐一讲解附件 III 中的全部 8 个高风险用例领域:生物识别、关键基础设施、教育、就业、基本服务、执法、移民/边境管控和司法/民主
  • 涵盖提供商义务(第 9–17 条):风险管理(5 步流程)、数据治理、附件 IV 技术文档、自动日志记录、对部署方的透明度、人工监督设计、准确性/鲁棒性/网络安全、12 项提供商检查清单和 13 个组件的 QMS
  • 涵盖部署方义务(第 26 条):遵守使用说明、员工能力、监控、6 个月日志留存、员工通知、公共机构注册和 GDPR DPIA
  • 指导基本权利影响评估(FRIA,第 27 条):谁必须执行(公法机构、公共服务提供者,以及附件 III 5(b)–(c) 项下信用评分和人寿/健康保险系统的部署方)、六项必备内容要素、市场监督通知,以及 FRIA 如何建立在 GDPR DPIA 的基础之上
  • 指导合格评定和 CE 标志:附件 VI 自我评估(领域 2–8)与附件 VII 公告机构(领域 1 生物识别)、欧盟符合性声明(第 47 条,留存 10 年)、CE 标志(第 48 条)、欧盟 AI 数据库注册(第 49/60 条)
  • 涵盖 GPAI 模型义务(第 53–55 条,自 2025 年 8 月 2 日起):通用义务、开源例外、系统性风险阈值(10²⁵ FLOPs,第 51 条),以及包括对抗性测试和向 AI Office 报告在内的系统性风险附加义务
  • 映射到同级框架:ISO 42001:2023、NIST AI RMF 1.0 和 GDPR——显示义务在何处重叠、在何处需要双重合规
  • 说明处罚风险(第 99 条):禁止行为处以 3500 万欧元/7%,提供商/部署方违规处以 1500 万欧元/3%,误导主管部门处以 750 万欧元/1%

触发短语: EU AI Act, AI Act, Regulation 2024/1689, high-risk AI, prohibited AI, GPAI model, general-purpose AI, AI system classification, AI conformity assessment, CE marking AI, EU AI database, AI Office, AI Board, systemic risk AI, Art. 5 AI, , , , , , , , , , , , ,


26. ♿ Section 508 — 美国联邦 ICT 无障碍

文件: Section 508 - Claude Skill/section-508.skill

该 Section 508 技能将 Claude 转变为一名精通美国联邦 ICT 无障碍合规的专家顾问,涵盖修订版 Section 508 标准(2018)(36 CFR Part 1194),该标准将 WCAG 2.0 A 级和 AA 级作为网页内容、软件和电子文档的技术标准。它支持联邦机构、承包商和 ICT 供应商走完完整的合规生命周期——从无障碍审计和 VPAT 填写,到 PDF 修复、采购 RFP 语言和过度负担认定。

本技能涵盖内容:

  • VPAT/ACR 填写——VPAT 2.x WCAG 版结构、全部四个符合级别(支持/部分支持/不支持/不适用)、三张表(A 级、AA 级、功能性绩效标准)、所需的测试方法披露
  • WCAG 2.0 A 级和 AA 级成功标准——四大 POUR 原则(可感知、可操作、可理解、健壮)下的全部 38 项标准,附常见失败模式和修复方法
  • 无障碍审计——自动化扫描(axe、WAVE、Lighthouse)、纯键盘测试、屏幕阅读器测试(JAWS + Chrome、NVDA + Firefox、VoiceOver + Safari)、颜色对比度验证
  • PDF 无障碍——带标签 PDF、标签层级、表单字段无障碍名称、替代文本、阅读顺序、文档语言、Acrobat Pro 完整无障碍检查
  • 联邦采购——FAR 条款 52.239-2、RFP 无障碍要求、VPAT 评估方法、常见供应商 VPAT 缺陷、中标后修复 SLA
  • 例外情况——过度负担(E202.5):书面认定流程、替代访问方式义务、重新评估触发条件;根本性改动;遗留 ICT

触发短语: Section 508, 508 compliance, WCAG federal, VPAT, ACR accessibility, accessibility conformance report, ICT accessibility, federal accessibility, POUR principles, web accessibility 508, keyboard accessibility audit, screen reader testing, PDF accessibility, accessible federal website, , , , , , , , , ,

27. ♿ WCAG — 网页内容无障碍指南

文件: WCAG - Claude Skill/wcag.skill

该 WCAG 技能将 Claude 转变为一名精通 WCAG 2.0、2.1 和 2.2 的专家顾问——这是由网络无障碍倡议(WAI)制定的 W3C 数字无障碍国际标准。WCAG 支撑着全球的无障碍法律:欧盟 EAA(EN 301 549)、美国 Section 508 和 ADA、英国《平等法案》和澳大利亚 DDA 均引用 WCAG 符合性。支持从事 Web、移动端和数字内容无障碍工作的开发人员、设计师、产品团队以及法律/合规团队。

关键能力:

  • POUR 原则和全部成功标准——全面覆盖 WCAG 2.2,包括全部 9 项新标准(SC 2.4.11–13、2.5.7–8、3.2.6、3.3.7–8)以及 2.1 中为移动端、低视力和认知无障碍新增的全部 17 项标准;符合级别 A/AA/AAA;WCAG 3.0 预览
  • 无障碍审计——颜色对比度分析(SC 1.4.3 和 1.4.11)、ARIA 模式和屏幕阅读器测试(NVDA+Chrome、JAWS+Chrome、VoiceOver+Safari)、键盘导航(ARIA APG 模式)、焦点管理(SC 2.4.3、2.4.7、2.4.11)、实时区域播报(SC 4.1.3)、重排测试(SC 1.4.10)
  • 代码审查——带 SC 编号的违规注释、ARIA 修正、修正后的代码示例;与 ARIA 创作实践指南对齐的 React/HTML/ARIA 模式指导
  • 无障碍声明——可直接发布的完整声明,包含符合状态、已知问题、SC 引用、联系/反馈机制,以及依据欧盟《网页无障碍指令》(第 2018/1523 号决定)的正式投诉程序
  • 法律框架映射——将 WCAG 映射到 EN 301 549、欧盟 EAA(2025 年 6 月)、欧盟《网页无障碍指令》、美国 Section 508、ADA 第三章、英国 PSBAR 2018、英国《平等法案》、AODA 和澳大利亚 DDA,并注明各司法辖区的特定版本要求

触发短语: WCAG, WCAG 2.1, WCAG 2.2, web accessibility, POUR principles, accessibility audit, colour contrast, screen reader, keyboard accessibility, ARIA, focus visible, reflow, accessibility statement, EN 301 549, European Accessibility Act, , , , , , , , , ,

28. 🇳🇿 NZISM — 新西兰信息安全手册

文件: NZISM - Claude Skill/nzism.skill

该 NZISM 技能将 Claude 转变为一名精通**《新西兰信息安全手册》(NZISM)的专家顾问——这是由政府通信安全局(GCSB)** / **国家网络安全中心(NCSC NZ)**为新西兰政府机构及其供应链发布的强制性网络安全框架。它涵盖从非密(Unclassified)到绝密(Top Secret)的新西兰政府信息分类体系(ISCS)、全部 18+ 个 NZISM 控制章节、认证与认可(C&A)流程,以及机构的强制义务。

关键能力:

  • 差距分析——针对所有 NZISM 安全域开展结构化的逐控制差距评估,包含状态(已实施/部分实施/未实施/不适用)、所需证据以及针对任何密级的修复优先级
  • 认证与认可(C&A)——针对 Restricted 及以上密级的分步路径:SSP 编制、安全风险评估、独立评估、POA&M 和认可机构签署
  • 分类框架——新西兰政府 ISCS 指导(非密、内部保密、受限、机密、秘密、绝密):如何对系统定级、聚合风险、处理要求(标记、传输、存储、销毁)
  • 控制实施指导——针对全部 18 个 NZISM 章节的可操作建议:治理、物理、人员、网络、访问控制、密码学、审计与日志、云计算、企业移动性、第三方供应商、事件管理等
  • 经验证的控制 ID 引用——引用来自捆绑的、经来源验证的参考文档中的真实 NZISM 控制标识符(chapter.section.control.C.nn,例如 16.1.46.C.02、16.3.5.C.02)——严格遵守绝不编造 CID 的规则,并提供章节/小节回退
  • 策略生成——完整且引用 NZISM 的策略(访问控制、事件响应、信息安全、可接受使用、业务连续性),包含文档控制块和密级标记
  • 供应链安全——针对处理政府数据的 SaaS 供应商和外包供应商的合同义务、离岸处理审批、审计权条款和事件通知要求
  • 云指导——与新西兰政府云计算风险与弹性指南对齐、数据驻留要求、共享责任模型文档

触发短语: NZISM, NZ government security, GCSB compliance, NCSC NZ, Restricted system NZ, Confidential system NZ, NZ information classification, agency security policy NZ, system certification NZ, C&A NZ, government cybersecurity New Zealand, NZISM gap analysis, NZISM controls, NZ classification ISCS,


29. 🇻🇳 越南 PDPL — 个人数据保护法

文件: Vietnam PDPL - Claude Skill/vn-pdpl.skill

该越南 PDPL 技能将 Claude 转变为一名精通越南第 91/2025/QH15 号《个人数据保护法》的专家顾问——这是该国首部全面的个人数据保护法律,自 2026 年 1 月 1 日起生效——配套实施条例为 第 356/2025/ND-CP 号法令。该法律由公安部管理,适用于处理越南公民个人数据的越南实体和外国组织(具有域外效力)。关键能力:

  • 差距分析 — 针对所有 VN-PDPL 义务的结构化合规评估:合法依据、同意、数据主体权利、跨境传输、DPIA、安全、违规通知、DPO 和中小企业豁免
  • 数据主体权利履行 — 涵盖全部 6 项权利(知情、同意/撤回、访问/更正、删除/限制/反对、投诉、保护)的工作流程,并符合第 356 号法令规定的法定响应时限
  • 影响评估 — DPIA 模板(第 21 条,60 天内完成)和跨境传输影响评估档案(第 20 条,首次传输后 60 天内完成,每 6 个月更新)
  • 隐私通知和同意书 — 符合 PDPL 的通知,涵盖所有必要的披露要素;使用有效格式的同意书(书面、短信、电子邮件、应用程序表单——而非预先勾选的复选框)
  • 违规通知 — 72 小时内向公安部通知的工作流程;金融行业需同时向监管机构和数据主体双重通知
  • 特定行业指南 — 针对金融/银行(年度评估、审计日志)、AI/自动化处理(退出权、定期评估)、云(静态/传输中加密)、区块链(链上不存储直接个人数据)和大数据(强认证、持续监控)的详细规则
  • DPO 资格审核 — 大学学位 + 2 年以上 IT/法律/网络安全/合规经验;独立性要求;可选外部 DPO

触发短语: Vietnam data privacy, VN-PDPL, Law 91/2025, Nghị định 356, Vietnamese personal data, Vietnam PDPL, cross-border transfer Vietnam, Vietnam breach notification, Vietnam data protection, Vietnamese data subjects


30. 🇪🇺 EU CRA — 网络弹性法案

文件: EU CRA - Claude Skill/eu-cra.skill

EU CRA 技能将 Claude 转变为关于 《欧盟 (EU) 2024/2847 号法规 —— 欧盟网络弹性法案》(EU Cyber Resilience Act)的专家顾问,该法规于 2024 年 11 月 20 日发布,自 2027 年 12 月 11 日 起全面适用。这项具有里程碑意义的法规要求所有在欧盟市场销售的带有数字元素的产品(PDE)——包括联网硬件和软件——满足网络安全要求,涵盖制造商、进口商和分销商。

关键能力:

  • 范围与分类 — 确定产品是否在范围内以及适用哪个类别:默认(自我评估)、I 类(附件 III,35 个类别,包括密码管理器、VPN、身份管理、网络监控)或 II 类(附件 IV,12 个类别,包括虚拟机监控程序、HSM、TPM、工业 ICS/SCADA)
  • 附件 I 差距分析 — 评估所有 10 项第 I 部分安全属性(默认安全、无默认密码、加密、签名更新、漏洞利用缓解措施)以及所有 9 项第 II 部分漏洞处理义务(CVD、SBOM、24/72 小时 ENISA 报告、免费安全更新)
  • 合格评定与 CE 标志 — 指导模块 A 自我评估与强制性公告机构路径、技术文档(附件 VII)编制、欧盟符合性声明以及 CE 标志的加贴
  • SBOM 计划 — SPDX/CycloneDX 格式指南、最低内容要求、CI/CD 集成、VEX 文档、整个支持期内的维护
  • 漏洞和事件报告 — 向 ENISA/国家 CSIRT 提交 24 小时早期预警和 72 小时完整报告的分步工作流程;14 天内提交最终报告;通知用户
  • 支持期和生命终结(EOL) — 至少 5 年支持承诺、生命终结通知义务(提前 1 年通知)、最终累积更新

触发短语: EU CRA, Cyber Resilience Act, CRA compliance, product with digital elements, PDE, Annex I requirements, CRA conformity assessment, CE marking cybersecurity, SBOM EU regulation, ENISA vulnerability reporting, Class I CRA, Class II CRA, connected product security EU, IoT security regulation EU


潜在用例| 场景 | 相关技能 |

|----------|------------------| | 为 ISO 27001:2022 第二阶段认证审核做准备 | ISO 27001 | | 编写映射到附录 A 的信息安全政策 | ISO 27001 | | 在聘请审核机构前开展 SOC 2 就绪评估 | SOC 2 | | 为 SOC 2 Type 2 报告记录控制措施 | SOC 2 | | 在 AWS GovCloud 上为 FedRAMP Moderate 授权界定范围 | FedRAMP | | 为全部 20 个 NIST 800-53 控制族编写 SSP 控制叙述 | FedRAMP | | 在产品发布前审计 API 的 GDPR 合规性 | GDPR | | 为处理个人数据的新 AI 功能起草 DPIA | GDPR | | 为医疗保健 SaaS 供应商关系生成 BAA | HIPAA | | 评估数据事件是否构成需要报告的 HIPAA 违规 | HIPAA | | 构建同时满足 ISO 27001 和 SOC 2 的合规计划 | ISO 27001 + SOC 2 | | 回应涵盖多个框架的客户安全问卷 | 所有技能 | | 为新合规工程师提供快速框架背景入职培训 | 任意技能 | | 为 ISMS 准备风险登记册和处理计划 | ISO 27001 | | 从 ISO 27001:2013 过渡到 ISO 27001:2022 | ISO 27001 | | 为 FedRAMP Rev 4 → Rev 5 过渡做准备 | FedRAMP | | 使用 NIST CSF 2.0 评估当前网络安全态势 | NIST CSF | | 构建包含当前状态和目标状态的 CSF 组织概况 | NIST CSF | | 从 CSF 实施层级 1 推进到层级 2 | NIST CSF | | 将网络安全计划从 CSF 1.1 迁移到 CSF 2.0 | NIST CSF | | 将 ISO 27001 或 SOC 2 控制措施映射到 NIST CSF 子类 | NIST CSF + ISO 27001 / SOC 2 | | 编写与 CSF GV 功能一致的网络安全治理政策 | NIST CSF | | 为云托管的电子商务平台界定 PCI DSS CDE 范围 | PCI DSS | | 为使用托管支付页面的商户选择合适的 SAQ 类型 | PCI DSS | | 与 QSA 一起为 Level 1 ROC 做准备 | PCI DSS | | 实施新的 PCI DSS v4.0 支付页面脚本完整性要求 | PCI DSS | | 根据 Req 8.4.2 将 MFA 扩展到所有 CDE 访问 | PCI DSS | | 根据 PCI DSS Req 12.8 管理第三方服务提供商 | PCI DSS | | 确定您的管道或铁路运营是否属于 TSA 覆盖实体 | TSA Cybersecurity | | 为管道 OT/SCADA 环境起草网络安全实施计划(CIP) | TSA Cybersecurity | | 为满足 TSA 指令合规性规划和记录年度 IRP 测试 | TSA Cybersecurity | | 应对可能扩散到 OT 的 IT 勒索软件——向 CISA 的报告义务 | TSA Cybersecurity | | 对 IT/OT 网络分段进行架构设计审查(ADR) | TSA Cybersecurity | | 为原生控制措施有限的旧版 OT/HMI 系统实施 MFA 和 PAM | TSA Cybersecurity | | 了解 TSA 2024 年 11 月 NPRM 若成为最终法规会发生哪些变化 | TSA Cybersecurity | | 使 TSA CRMP 与 NIST CSF 2.0 和 CISA 跨部门 CPG 保持一致 | TSA Cybersecurity + NIST CSF | | 为在生产环境运行多个 ML 模型的 AI 提供商开展 ISO 42001 差距评估 | ISO 42001 | | 为自动化招聘工具完成 AI 系统影响评估(AISIA) | ISO 42001 | | 构建涵盖全部 38 项 ISO 42001 附录 A 控制措施(A.2–A.10)的适用性声明(SoA) | ISO 42001 | | 为金融服务公司起草 AI 政策和 AI 可接受使用政策 | ISO 42001 | | 评估面向客户的 AI 系统是否需要在 ISO 42001 下采用高影响控制措施 | ISO 42001 | | 为 ISO 42001 第一阶段和第二阶段认证审核准备证据包 | ISO 42001 | | 将 ISO 42001 AISIA 要求映射到《欧盟 AI 法案》基本权利影响评估(FRIA) | ISO 42001 | | 将 ISO 42001 AIMS 与现有 ISO 27001 ISMS 集成 | ISO 42001 + ISO 27001 | | 在附录 A 控制措施 A.9.2 和 A.9.4 下规范员工使用公共 AI 工具(ChatGPT、Copilot) | ISO 42001 | | 为同时充当 PII 控制者和处理者的 SaaS 公司开展 ISO 27701:2025 差距评估 | ISO 27701 | | 从 ISO 27701:2019 认证过渡到 2025 独立版 | ISO 27701 | | 起草符合 GDPR 并包含所有第 28 条必要条款的数据处理协议(DPA) | ISO 27701 | | 构建涵盖所有处理活动的处理活动记录(RoPA) | ISO 27701 | | 为面向定向广告的用户画像新 AI 功能完成 DPIA | ISO 27701 | | 实施带有响应 SLA 的数据主体权利处理程序 | ISO 27701 | | 为合规审计将 ISO 27701:2025 控制措施映射到 GDPR 条款 | ISO 27701 | | 评估云原生 B2B SaaS 的子处理者管理义务 | ISO 27701 | | 将 PIMS 与现有 ISO 27001:2022 ISMS 集成以避免重复控制措施 | ISO 27701 + ISO 27001 | | 在监管审查前为欧盟信贷机构开展 DORA 差距评估 | DORA | | 根据第 18 条标准和 CDR (EU) 2024/1772 阈值对 ICT 事件进行分类 | DORA | | 根据第 19 条构建三阶段事件报告程序(4 小时 / 72 小时 / 1 个月) | DORA | | 根据第 30(2) 条强制性条款审查 ICT 供应商合同 | DORA | | 根据 CIR (EU) 2024/2956 构建或验证信息登记册 | DORA | | 评估依赖单一超大规模云服务商的银行的 ICT 集中风险 | DORA | | 为 TLPT 计划界定范围并评估第 26 条阈值是否适用 | DORA | | 起草满足 CDR (EU) 2024/1773 的 ICT 第三方风险政策 | DORA | | 为金融实体提供 DORA 与 NIS2 之间交互作用的建议 | DORA | | 将 DORA 义务映射到旧版 EBA ICT 指南并识别变化内容 | DORA | | 在 2027 年 5 月合规截止日期前为印度 SaaS 公司开展 DPDPA 差距评估 | DPDPA | | 识别哪些符合 GDPR 的处理活动在 DPDPA 下需要重新获取同意或重新映射 | DPDPA + GDPR | | 设计符合第 5 节和第 3 条的通知,包括多语言义务 | DPDPA | | 根据第 8(6) 节和第 6 条实施 72 小时违规通知流程 | DPDPA | | 设计带有第 12 条家长验证(DigiLocker、虚拟令牌)的儿童数据合规计划 | DPDPA | | 评估数字平台是否必须对 18 岁以下用户取消定向广告和行为跟踪 | DPDPA | | 为全球公司就其印度数据转移义务提供建议——黑名单方式与 GDPR 白名单 | DPDPA | | 为可能被指定为重要数据受托人做准备——DPO 任命、DPIA 和审计就绪 | DPDPA | | 更新与供应商的数据处理协议以满足第 16 条 | DPDPA | | 评估在数据分析中依赖合法利益的公司是否必须根据 DPDPA 获得同意 | DPDPA | | 构建涵盖访问、更正、删除和提名的数据主体权利履行程序 | DPDPA | | 根据合同 DFARS 条款和 CUI 处理确定您的 CMMC 级别 | CMMC 2.0 | | 对全部 110 项 NIST SP 800-171 实践开展 CMMC Level 2 差距评估 | CMMC 2.0 | | 起草涵盖全部 110 项实践并带有实施叙述的系统安全计划(SSP) | CMMC 2.0 | | 计算您的 SPRS 分数并优先处理影响最大的差距修复 | CMMC 2.0 | | 为 C3PAO 评估做准备——证据包、关键实践、POA&M 规则 | CMMC 2.0 | | 在组织内界定 CUI 范围并设计隔离区以缩小 CMMC 范围 | CMMC 2.0 | | 管理 DFARS 252.204-7012 事件报告义务(72 小时 DIBNET 报告) | CMMC 2.0 | | 将 CMMC 要求下传至处理 CUI 的分包商 | CMMC 2.0 | | 使用 NIST AI RMF 当前状态和目标状态构建 AI 组织概况 | NIST AI RMF | | 为启动 AI 风险计划的组织开展 GOVERN 差距评估 | NIST AI RMF | | 根据 MEASURE 2.x 可信度标准评估信用评分模型 | NIST AI RMF | | 为已部署的 ML 系统构建映射到 NIST AI RMF 类别的 AI 风险登记册 | NIST AI RMF | | 将 NIST AI RMF 映射到《欧盟 AI 法案》第 9 条风险管理体系要求 | NIST AI RMF + ISO 42001 | | 评估招聘 AI 工具的偏见和公平性(人口统计均等、机会均等、EEOC 4/5 规则) | NIST AI RMF | | 使用 MEASURE 3.x 和 MANAGE 3.x 设计部署后 AI 监控计划 | NIST AI RMF | | 将 NIST AI RMF 与现有 NIST CSF 计划集成 | NIST AI RMF + NIST CSF | | 确定您的 SWIFT 架构类型(A1/A2/A3/A4/B)并获取完整的 CSCF v2026 控制适用性矩阵 | SWIFT CSP | | 为 Alliance Access 本地部署开展 CSCF v2026 差距评估(包括现在强制要求的 Control 2.4) | SWIFT CSP | | 了解软件 OTP(Google Authenticator)为何不符合 Control 4.2,并在 7 月证明前使用硬件令牌进行修复 | SWIFT CSP | | 准备所有证据并通过 swift.com/myswift 完成年度 KYC-SA 证明 | SWIFT CSP | | 制定专门的 SWIFT 事件响应计划,涵盖 24 小时 SWIFT 通知和 30 天报告义务 | SWIFT CSP | | 验证服务局(Type B)的 KYC-SA 证明并理解分摊控制责任 | SWIFT CSP | | 将现有 ISO 27001 或 PCI DSS 控制措施映射到 CSCF 要求以识别 SWIFT 特定差距 | SWIFT CSP + ISO 27001 / PCI DSS | | 修复常见的 CSCF 不合规模式:共享 VLAN、过时补丁、SIEM 覆盖缺失、令牌清单缺口 | SWIFT CSP | | 了解哪些 ISM 控制适用性标记(NC/OS/PROTECTED)适用于澳大利亚政府云系统 | ISM | | 为 PROTECTED 级别系统的 IRAP 评估准备工件 | ISM | | 按照 ISM 第 13 章要求加固 Windows Server 2022 部署并提供证据清单 | ISM | | 将 Essential Eight 成熟度级别 2 要求映射到相应的 ISM 指南章节 | ISM | | 了解政府合同下私营部门云提供商的 ISM 合规义务 | ISM | | 为 OFFICIAL: Sensitive 系统的 ATO 签署起草系统安全计划(SSP) | ISM | | 了解 ISM 下批准的加密算法和日志保留期限 | ISM | | 比较 ISM 要求与 ISO 27001 控制措施,以识别政府特有差距 | ISM + ISO 27001 | | 确定欧洲能源公司是 NIS2 下的基本实体还是重要实体,并了解其义务 | NIS2 | | 在勒索软件攻击后演练 NIS2 第 23 条事件报告工作流(24 小时/72 小时/1 个月) | NIS2 | | 在现有 ISO 27001:2022 ISMS 与完全 NIS2 合规之间开展差距分析 | NIS2 + ISO 27001 | | 起草符合 NIS2 的事件响应政策,涵盖全部 10 项第 21 条措施和第 23 条报告时限 | NIS2 | | 解释 DORA 特别法关系并识别欧洲银行的残余 NIS2 义务 | NIS2 + DORA | | 了解 NIS2 下第 20 条管理机构的义务、个人责任和必要的网络安全培训 | NIS2 | | 评估 NIS2 第 21(2)(d) 条和第 22 条 ENISA 协调风险评估下的供应链安全义务 | NIS2 | | 计算最高 NIS2 处罚风险并比较 EE 与 IE 监管制度(第 32 条 vs 第 33 条) | NIS2 | | 确定美国电子商务企业是否达到任何 CCPA/CPRA 阈值并了解其核心义务 | CCPA/CPRA | | 处理加州消费者的知情权和删除权合并请求,包括身份验证和例外情况 | CCPA/CPRA | | 评估与广告技术平台共享 cookie ID 是否构成 CCPA“出售”或 CPRA“共享”,并实施退出机制 | CCPA/CPRA | | 在现有 GDPR 计划与 CCPA/CPRA 之间开展差距分析——识别加州特有补充要求 | CCPA/CPRA + GDPR | | 将精确地理位置、健康和生物识别数据归类为 CPRA 敏感个人信息,并了解 15 个工作日的 SPI 限制工作流 | CCPA/CPRA | | 起草收集时隐私通知和满足所有 CCPA/CPRA 披露要求的全面隐私政策 | CCPA/CPRA | | 实施 Global Privacy Control(GPC)信号识别作为有效的出售/共享退出方式 | CCPA/CPRA | | 评估 CPPA 执法风险并计算非故意与故意 CCPA/CPRA 违规的处罚风险 | CCPA/CPRA | | 确定小型专业服务公司需要 IG1、IG2 还是 IG3 控制措施——并获得限定范围的 12 周快速启动计划 | CIS Controls v8 | | 为医疗保健组织开展 CIS Controls v8 差距评估并将发现映射到 HIPAA 安全规则保障措施 | CIS Controls v8 + HIPAA | | 在端点、用户账户、备份和培训中实施全部 56 项 IG1 保障措施——按安全影响确定优先级 | CIS Controls v8 | | 在外部应用、远程访问和管理员账户中部署 MFA(保障措施 6.3/6.4/6.5)并选择防钓鱼方案 | CIS Controls v8 | | 将 CIS Controls v8 映射到 NIST CSF 2.0 子类以用于跨框架合规计划 | CIS Controls v8 + NIST CSF | | 构建带有认证扫描、基于 CVSS 的修复 SLA 和 KPI 跟踪的漏洞管理计划 | CIS Controls v8 | | 根据 Control 8 设计 SIEM 和日志管理计划——要收集的事件、保留标准以及 NTP 同步 | CIS Controls v8 | | 根据 EAR 对 RF 功率放大器进行分类——出口德国的 ECCN 判定和许可证要求分析 | EAR | | 评估访问受控加密源代码的中国籍员工的视同出口义务 | EAR | | 应对已发现的实体清单再出口违规——自愿自我披露流程和处罚减轻 | EAR | | 确定 AES-256 网络安全软件出口法国、印度和巴西是否需要 BIS 许可证 | EAR | | 为在欧洲和亚洲拥有客户的半导体设备公司设计包含 7 个要素的出口合规计划 | EAR | | 确定外国制造的芯片是否使用受外国直接产品规则(FDPR)约束的美国原产设备 | EAR | | 为商业加密产品申请 ENC 许可证例外并完成一次性 BIS 通知 | EAR | | 根据 FIPS 199 对联邦 HR 系统进行分类并选择正确的 SP 800-53B 基线 | NIST SP 800-53 | | 记录安全评估中的 AC-2(3) OTS 发现,并使用 FedRAMP 修复时间表构建 POA&M | NIST SP 800-53 | | 根据 IA-2(1) 和 IA-2(2) 实施防钓鱼 MFA 以满足 EO 14028 和 OMB M-22-09 | NIST SP 800-53 | | 为 SC-8(1) 传输机密性编写 SSP 控制叙述,涵盖使用 FIPS 140-3 模块的 TLS 1.2/1.3 | NIST SP 800-53 | | 在 ISO 27001:2022 与 FedRAMP Moderate 基线之间开展差距分析,并将 RMF 步骤映射到 ATO 包 | NIST SP 800-53 | | 为遗留系统定制 Moderate 基线以移除不适用的控制措施、设置 ODV 并记录补偿性控制措施 | NIST SP 800-53 | | 构建包含每月漏洞扫描频率、年度渗透测试和 POA&M 更新节奏的 ConMon 策略 | NIST SP 800-53 | | 根据《欧盟 AI 法案》对面向欧洲雇主的 AI 简历筛选工具进行分类——风险等级和提供商义务 | EU AI Act | | 评估预测性警务 AI 工具是否违反《欧盟 AI 法案》第 5 条禁止行为 | EU AI Act | | 确定训练算力为 3×10²⁴ FLOPs 的开源 LLM 的 GPAI 模型义务 | EU AI Act | | 为在《欧盟医疗器械法规》下带有 CE 标志的 AI 诊断成像工具应对双重监管 | EU AI Act | | 了解第 50(1) 条聊天机器人披露义务,以及电子商务 AI 的部署者与 GPAI 提供商义务 | EU AI Act | | 为联邦采购企业软件完成 VPAT 2.x(ACR)——全部三个表格、测试方法披露 | Section 508 | | 使用纯键盘和屏幕阅读器测试审计面向公众的 Web 应用的 Section 508 合规性 | Section 508 | | 修复 200 份遗留 PDF 文档以满足 Section 508——标记结构、阅读顺序、表单字段标签、Alt 文本 | Section 508 | | 将 FAR 52.239-2 无障碍要求写入联邦采购 RFP 并评估供应商的 VPAT 提交 | Section 508 | | 准备正式的过度负担认定并记录替代访问方式义务 | Section 508 | | 审计 React 应用的 WCAG 2.2 AA 合规性——颜色对比度、键盘导航、ARIA、焦点管理 | WCAG | | 确定美国、欧盟和英国市场法律合规所需的 WCAG 版本和一致性级别 | WCAG | | 根据 SC 1.4.3 审查设计系统的调色板并确定可访问的替代值 | WCAG | | 为满足欧盟网页无障碍指令要求的公共部门网站起草完整的网页无障碍声明 | WCAG | | 了解将 WCAG 2.1 AA 一致性声明升级到 WCAG 2.2 AA 必须满足哪些新的成功标准 | WCAG | | 为部署 Restricted 级案件管理系统的新西兰政府机构开展差距分析 | NZISM | | 为 Restricted 系统准备认证与认可(C&A)提交——SSP、SRA、POA&M 和 ATO 签署 | NZISM | | 评估在 AWS 悉尼托管 Restricted 数据是否满足 NZISM 义务以及需要哪些认可机构批准 | NZISM | | 起草符合 NZISM 的访问控制政策,其中包含 NZISM 控制 ID 和文档分类块 | NZISM | | 就 NZISM 下 In-Confidence 数据的 SaaS 供应商尽职调查和强制性合同安全要求提供建议 | NZISM | | 在 2026 年 1 月 1 日生效日期前为处理越南个人数据的外国公司开展 VN-PDPL 差距评估 | VN-PDPL | | 根据越南 91/2025 号法律设计有效的同意机制——独立通知、允许的格式和撤回工作流 | VN-PDPL | | 为越南金融科技公司在数据事件后构建 72 小时公安部违规通知工作流 | VN-PDPL | | 将现有 GDPR 合规计划映射到 VN-PDPL——识别合法依据、DPO 和跨境转移规则方面的差距 | VN-PDPL + GDPR | | 评估跨境数据传输义务,并根据第 20 条为离岸云处理准备影响评估档案 | VN-PDPL | | 根据 EU CRA 对互联 IoT 产品进行分类——默认、Class I 或 Class II——并了解适用的符合性评估途径 | EU CRA | | 为投放欧盟市场的软件产品开展附件 I 差距评估——全部 10 项第一部分安全属性和 9 项第二部分漏洞义务 | EU CRA | | 构建符合 CRA 的漏洞披露计划,包括协调披露、24 小时/72 小时 ENISA 报告和 CSIRT 通知 | EU CRA | | 根据附件 VII 为 Class I 产品强制性公告机构符合性评估准备技术文档 | EU CRA | | 以 SPDX 或 CycloneDX 格式实施满足 EU CRA 最低内容要求和 CI/CD 集成的 SBOM 计划 | EU CRA |


如何安装技能

  1. 为您需要的框架下载 .skill 文件:| 框架 | 下载 | |-----------|----------| | ISO 27001 ISO 27001 | iso27001.skill | | SOC 2 SOC 2 | soc2.skill | | FedRAMP FedRAMP(美国) | fedramp.skill | | 🇪🇺 GDPR(欧盟) | gdpr-compliance.skill | | HIPAA HIPAA(美国) | hipaa-compliance.skill | | NIST CSF NIST CSF | NIST Cybersecurity.skill | | PCI DSS PCI DSS | | | 🚨 TSA 网络安全(美国) | | | 🤖 ISO 42001 AI 管理系统 | | | 🔒 ISO 27701 隐私信息管理 | | | 🏦 DORA 数字运营韧性 | | | 🇮🇳 DPDPA(印度)— 数字个人数据保护法 | | | 🛡️ CMMC 2.0 网络安全成熟度模型认证 | | | 🤖 NIST AI 风险管理框架 | | | 🏦 SWIFT 客户安全计划(CSP) | | | 🇦🇺 ISM(澳大利亚)— 澳大利亚信息安全手册 | | | 🇪🇺 NIS2(欧盟)指令 | | | CCPA/CPRA(加利福尼亚州)隐私 | | | ITAR(美国)— 国际武器贸易条例 | | | LGPD(巴西)— 通用数据保护法 | | | CSRD(欧盟)— 企业可持续发展报告指令 | | | 🛡️ CIS Controls v8 — CIS 前 18 项网络卫生 | | | 📦 EAR(美国)— 出口管理条例 | | | 🏛️ NIST SP 800-53 — 联邦系统的安全与隐私控制 | | | 🤖 欧盟 AI 法案 — Regulation (EU) 2024/1689 | | | ♿ Section 508(美国)— 联邦 ICT 无障碍 | | | ♿ WCAG — 网页内容无障碍指南 | | | 🇳🇿 NZISM(新西兰)— 信息安全手册 | | | 🇻🇳 越南 PDPL — 个人数据保护法 | | | 🇪🇺 欧盟 CRA — 网络弹性法案 | |

提示: 你可以一次安装多个技能。如果你需要处理多个框架(例如同时涉及 ISO 27001 和 SOC 2),请全部安装 — Claude 会为每个问题激活最相关的技能。

在 Claude 中安装技能


通过 Claude Code 市场安装

如果你使用 Claude Code — 面向开发者的 AI 驱动 CLI — 这些技能也可通过托管的市场作为可安装的 Claude Code 插件获取。这是面向开发者与团队的推荐安装方式,因为它支持版本锁定、自动更新以及团队级分发,无需手动处理文件。

添加市场并直接从终端安装你所需的技能:```shell /plugin marketplace add Sushegaad/Claude-Skills-Governance-Risk-and-Compliance /plugin install iso27001@grc-skills soc2@grc-skills fedramp@grc-skills gdpr-compliance@grc-skills hipaa-compliance@grc-skills nist-csf@grc-skills pci-compliance@grc-skills tsa-compliance@grc-skills iso42001@grc-skills iso27701@grc-skills dora@grc-skills dpdpa@grc-skills cmmc@grc-skills nist-ai-rmf@grc-skills swift-csp@grc-skills ism@grc-skills nis2@grc-skills ccpa@grc-skills itar@grc-skills lgpd@grc-skills csrd@grc-skills cis-controls@grc-skills ear@grc-skills nist-800-53@grc-skills eu-ai-act@grc-skills section-508@grc-skills wcag@grc-skills nzism@grc-skills vn-pdpl@grc-skills eu-cra@grc-skills

root@kitploit:~
团队可以在 `.claude/settings.json` 中预先配置市场,这样每位开发者在打开项目时都会自动获得这些技能——无需手动安装。

📖 **[完整的安装说明、团队设置和更新指南 → INSTALLATION.md](https://github.com/sushegaad/claude-skills-governance-risk-and-compliance/blob/HEAD/INSTALLATION.md)**

---

## 技能评估

这些技能使用 [Claude Skill Creator](https://claude.ai) 评估框架进行了基准测试。**150 个真实测试用例** 在全部 30 项技能中运行——每个框架 5 个——由 **Claude Sonnet 同时担任技能辅助模型和基线模型**(两侧使用相同模型,因此差异衡量的是技能本身,而非模型能力)——涵盖差距分析、策略起草、控制项深度剖析、边缘案例和合规建议场景。每个测试用例均由独立的评分代理依据至少 5 条可客观验证的断言(共 752 条)进行评估,比较技能辅助与基线 Claude 的响应。

| 配置 | 通过率 | 通过的断言数 |
|---------------|-----------|-------------------|
| **安装了 GRC 技能** | **93%** | **703 / 752** |
| 未安装技能(基线 Claude) | 79% | 596 / 752 |
| **差异** | **+14 个百分点** | **+107 条断言** |

### 分技能结果

| 技能 | 测试用例 | 使用技能 | 基线 | 差异 | 测试内容 |
|-------|-----------|-----------|---------|-------|-----------------|
| ISO 27001 | 5 | **100%** | 84% | +16% | 差距评估;策略起草;2013→2022 过渡;风险评估;管理层评审 CAP |
| SOC 2 | 5 | **100%** | 84% | +16% | 类型 1 与类型 2;CC 控制项清单;可用性标准;访问控制策略;审计例外响应 |
| FedRAMP [US] | 5 | **96%** | 72% | +24% | 授权路径;CR26 认证类别 A-D;FedRAMP 20x(主要路径);OSCAL 强制要求(2026 年 9 月);POA&M 修复时间表 |
| GDPR [EU] | 5 | **88%** | 88% | +0% | 美国公司清单;第 28 条数据处理协议(DPA);主体访问请求;Cookie 同意;72 小时违规通知 |
| HIPAA [US] | 5 | **92%** | 88% | +4% | 受保实体分析;BAA 模板;加密(可寻址与强制要求);风险分析;员工违规 |
| NIST CSF | 5 | **96%** | 84% | +12% | CSF 2.0 概述;勒索软件恢复计划;配置文件创建;控制项映射;董事会报告 |
| PCI DSS | 5 | **92%** | 88% | +4% | SAQ 类型选择;要求 3 存储数据(v4.0);违规义务;渗透测试;令牌化范围 |
| TSA Cybersecurity [US] | 5 | **100%** | 96% | +4% | 管道指令要求;CIRP 要素;OT/IT 分段;机场适用性;TSA 与 CIRCIA 对比 |
| ISO 42001 | 5 | **92%** | 80% | +12% | AIMS 适用性;关键要求;AI 特定风险;第三方 LLM 管理;AI 伦理控制项 |
| ISO 27701 | 5 | **100%** | 100% | +0% | ISO 27001 扩展;GDPR 映射;处理者控制项;PIA 方法论;作为 GDPR 证据的认证 |
| DORA [EU] | 5 | **88%** | 72% | +16% | 五大支柱;ICT 事件报告时限;TLPT 要求;第三方合同;DORA 与 EBA 对比 |
| DPDPA [India] | 5 | **96%** | 80% | +16% | 对外国实体的适用性;同意机制与 GDPR 对比;儿童数据(18 岁门槛);跨境传输;SDF 义务 |
| CMMC 2.0 [US] | 5 | **100%** | 44% | +56% | 级别确定;SPRS 评分;CUI 范围界定;SSP 结构;C3PAO 评估就绪度 |
| NIST AI RMF | 5 | **92%** | 84% | +8% | 四大职能概述;招聘 AI 风险评估;信用评分风险登记册;欧盟 AI 法案映射;GOVERN 差距评估 |
| SWIFT CSP | 5 | **96%** | 72% | +24% | 架构范围界定(A1/A2/A3/A4/B);MFA 硬件令牌要求;CSCF v2026 差距评估;控制项 2.4 现为强制要求;KYC-SA 证明;事件响应义务 |
| ISM [Australia] | 5 | **92%** | 84% | +8% | 操作系统控制项范围界定与授权;IRAP 评估准备;第 13 章系统加固;Essential Eight 到 ISM 映射;供应链云服务商义务 |
| NIS2 [EU] | 5 | **100%** | 84% | +16% | 能源公司 EE/IE 分类;SaaS 提供商第 21 条义务;勒索软件第 23 条报告流程;ISO 27001 与 NIS2 差距分析;DORA 特别法交互 |
| CCPA/CPRA [California] | 5 | **100%** | 80% | +20% | 电子商务门槛分析;知情权与删除权合并流程;广告技术出售与共享分类;GDPR 到 CCPA 差距分析;移动应用 SPI 分类 |
| ITAR [US] | 5 | **100%** | 100% | 0% | 军用笔记本电脑 USML 管辖分析;德国工程师的视同出口;贸易展 DSP-73 临时出口;违规与 VSD 流程;印度 TAA 强制条款 |
| LGPD [Brazil] | 5 | **76%** | 76% | +0% | 面向巴西客户的美国 SaaS 的域外管辖范围;巴西-欧盟相互充分性认定(2026 年 1 月——无需 SCC);跨 CRM/电子邮件/分析工具的数据删除请求;敏感健康数据营销限制;国际传输机制 |
| CSRD [EU] | 5 | **88%** | 32% | +56% | 德国上市制造商 CSRD 范围分析(PIE 第一波);双重重要性(与 GRI/TCFD 对比);E1/S1/G1 的双重重要性评估后披露要求;GRI+TCFD 到 ESRS 差距评估;非欧盟公司(美国母公司,欧盟收入 €200M)义务 |
| CIS Controls v8 | 5 | **100%** | 80% | +20% | 实施组确定;SaaS 初创公司差距评估;MFA 保障措施范围界定(IG2);CIS v8 到 NIST CSF 2.0 映射;含修复 SLA 的漏洞管理计划 |
| EAR [US] | 5 | **100%** | 88% | +12% | 对德出口射频放大器 ECCN 分类;5D002 中国/澳大利亚双重国籍人员的视同出口;实体清单再出口违规与 VSD 流程;面向法国/印度/巴西的 AES-256 软件 ENC 例外;半导体设备公司 ECP 设计 |
| NIST SP 800-53 | 5 | **92%** | 84% | +8% | 联邦人力资源系统 FIPS 199 分类;AC-2(3) OTS 发现与 POA&M 文档;MFA 控制项与 EO 14028 抗钓鱼 MFA;SC-8(1) 传输机密性 SSP 说明;ISO 27001 到 FedRAMP 差距分析与 RMF 步骤 |
| EU AI Act | 5 | **84%** | 64% | +20% | 简历筛选高风险 + 附件 III 第 4 领域 + 数字综合指令 2027 年 12 月截止日期;第 5 条禁止预测性警务;开源 GPAI CoP + 3×10²⁴ FLOPs 例外;MDR+AI 法案交互 + 2028 年 8 月附件 I 截止日期;电子商务聊天机器人第 50 条披露 |
| Section 508 [US] | 5 | **100%** | 100% | 0% | VPAT 2.x ACR 填写与测试方法论;纯键盘导航失败与 WCAG 修复;PDF 表单可访问性修复(200 份 PDF);联邦采购 RFP 要求与 VPAT 评估;过度负担例外流程与替代访问义务 |
| WCAG [International] | 5 | **100%** | 85% | +15% | 颜色对比度审计(SC 1.4.3)及替换建议;从 2.1 AA 升级的 WCAG 2.2 标准;React 模态框 ARIA 代码审查及修正实现;美国/欧盟/英国法律合规映射;电子商务网站可访问性声明 |
| NZISM [New Zealand] | 5 | **96%** | 64% | +32% | 受限系统 C&A 差距分析;AWS 悉尼离岸托管义务;带 NZISM 控制项 ID 的访问控制策略;供应商勒索软件事件响应;SaaS 供应商尽职调查与合同要求 |
| VN-PDPL [Vietnam] | 5 | **68%** | 60% | +8% | 面向越南客户的 SaaS 公司差距分析;金融科技违规 72 小时通知流程;微型企业豁免;同意机制设计;第 356 号法令下的同意撤回时限 |
| EU CRA [EU] | 5 | **80%** | 80% | +0% | PDE 范围与分类(默认/Class I/Class II);消费级物联网路由器附件 I 差距评估;漏洞与 ENISA 报告时限;SBOM 计划设计;制造商与进口商/分销商义务 |

📊 **[查看完整评估结果 →](https://github.com/sushegaad/claude-skills-governance-risk-and-compliance/blob/HEAD/grc-skills-eval-results.html)**

---

## 客户评价

> *"太棒了,谢谢!"*
> — Reddit 用户 u/ThePsychicCEO

> *"太棒了!有机会为 ISO 42001 也做一个吗?"*
> — Reddit 用户 u/ComparisonThink7683

> *"作为一位颇为新手的 Claude Code 用户,我既印象深刻又心存感激。你公开分享它真的很有帮助。我正处于理解编写良好 CLAUDE.md 和技能必要性的阶段。这会对我帮助很大。"*
> — Reddit 用户 u/bloulboi

> *"技能方法是一个很好的切入点——让 Claude 针对特定框架进行推理正是正确的直觉。我一直遇到的缺口是 Claude 能描述合规全貌,却无法据此采取行动……这是一个很好的开端。"*
> — Reddit 用户 u/sensationweb

> *"出色的工作。我会关注并亲自测试。"*
> — Reddit 用户 u/Efficient_Bus_923

> *"我一直在为 CIS 控制项做类似的事情,到目前为止效果非常好。我会把这份用于 ISO 和 SOC 2。谢谢!"*
> — Reddit 用户 u/gpldn

> *"太好了。我们刚批准 Claude 企业版,我这就去看看。"*
> — Reddit 用户 u/AcrobaticWatercress7

> *"我一定会看看这个。我有一个威胁建模技能,正在做其他一些技能,这非常有帮助。"*
> — Reddit 用户 u/lilgreenbite

> *"太棒了,感谢分享。我打算好好研究一下。"*
> — Reddit 用户 u/DeliciousNet593

来自 Reddit 社区的更多反馈:[r/grc](https://www.reddit.com/r/grc/comments/1rwp2x4/using_claude_ai_skills_to_act_as_a_dedicated_grc/) · [r/ClaudeAI](https://www.reddit.com/r/ClaudeAI/comments/1s6r359/comment/od4k30y/)

---

## 支持

### 报告问题

如果您在任何技能中发现错误、过时的法规引用或覆盖缺失,请[提交 GitHub issue](https://raw.githubusercontent.com/sushegaad/issues),并包含:
- 技能名称(例如 ISO 27001、FedRAMP)
- 问题或不正确指引的描述
- 尽可能提供附带来源引用的正确信息(例如法规文本、官方指导文件)

### 请求新增技能

有这里未涵盖的合规框架?请使用 `skill-request` 标签提交 GitHub issue,并描述该框架、您的用例及其目标受众。欢迎社区针对 NIST CSF、PCI DSS、CCPA、SOX、CMMC 等框架提出建议。

---

## 作者

**Hemant Naik**
[LinkedIn](https://www.linkedin.com/in/tanaji-naik/) · [[email protected]](mailto:[email protected])

构建于 2026 年 3 月

---

## 免责声明

本仓库中的技能基于公开可用的法规和标准文档提供**信息性指导**。它们不构成法律、审计或专业合规建议。在将其用于正式合规目的之前,输出应由合格的专业人员审查——例如经认证的 ISO 27001 首席审核员、持牌律师、数据保护官或 HIPAA 合规官。

法规要求不断演变。请始终对照相关标准机构或监管机构的最新官方出版物核验指导内容。

---

*根据 [MIT 许可证](https://github.com/sushegaad/claude-skills-governance-risk-and-compliance/blob/HEAD/LICENSE) 授权。*
下载工具
CISA 24-hour reporting
OT segmentation TSA
pipeline cybersecurity
rail cybersecurity directive
transit cybersecurity
TSA NPRM 2024
AI supplier management ISO
EU AI Act management system
NIST AI RMF ISO mapping
AI bias controls
AI transparency standard
AI incident management ISO
ISO 27701:2019
27701 transition
standalone PIMS
Annex A controller controls
Annex A processor controls
CDR 2024/1772
CDR 2024/1773
CDR 2024/1774
CDR 2025/301
CDR 2025/1190
TLPT financial entities
ICT concentration risk
critical ICT TPSP
DORA vs NIS2
EBA ICT guidelines DORA
DORA incident classification
DORA reporting timelines
Chapter II DORA
Chapter III DORA
Section 10 DPDPA
Rule 3 DPDP
Rule 6 DPDP breach notification
Rule 12 parental consent
India privacy law
India digital privacy
DPDPA gap analysis
DPDPA vs GDPR
India data law
MeitY data protection
DigiLocker consent
India children data law
DPDPA consent requirements
DPDPA breach notification
India cross-border data transfer
POA&M CMMC
gap analysis CMMC
DIBCAC
CUI scoping
32 CFR Part 170
AI organizational profile
responsible AI framework
AI governance framework
AI incident response
AI RMF gap assessment
Type B SWIFT
SWIFT incident response
SWIFT gap assessment
SWIFT mandatory controls
SWIFT hardware token
SWIFT log retention
ISM chapter
ISM hardening
ISM OSCAL
cyber.gov.au
ASD IRAP
NIS2 penalties
NIS2 transposition
NIS2 and DORA
NIS2 and ISO 27001
network information security directive
CCPA gap analysis
CCPA vs GDPR
California data privacy
CCPA service provider
CCPA third party
CCPA penalty
voluntary disclosure ITAR
ITAR vs EAR
commodity jurisdiction
defense article
defense service
ITAR compliance
technology control plan
Empowered Official
LGPD penalty
Brazil privacy policy
CSRD scope
EU sustainability reporting
ESRS assurance
XBRL sustainability
CSRD vs GRI
CSRD vs TCFD
EU Taxonomy CSRD
NFRD CSRD
ESRS materiality
vulnerability management CIS
CIS Controls ISO 27001
CIS Controls SOC 2
CIS Controls PCI DSS
CIS Controls CMMC
CIS Controls NIST CSF
licence exception
ENC exception
voluntary self-disclosure
VSD
SNAP-R
export compliance programme
ECP
restricted party screening
export to China
export to Russia
de minimis rule
CCATS
EAR vs ITAR
Moderate baseline
High baseline
SSP narrative
System Security Plan
POA&M
Plan of Action
ConMon
continuous monitoring
SP 800-53A
security assessment
ODV
organization-defined value
control tailoring
common controls
inherited controls
AC-2
IA-2
SC-8
SI-2
SR family
PT family
supply chain risk
OSCAL
3PAO
FedRAMP controls
ISSO
system owner
authorizing official
Annex III AI
AI provider obligations
AI deployer obligations
human oversight AI
AI risk management
Art. 50 transparency
chatbot disclosure AI
AI Act compliance
GPAI obligations
open-source AI Act
AI Act penalty
AI Act timeline
AI Act GDPR
undue burden 508
assistive technology testing
FAR 52.239-2
508 procurement
JAWS testing
VoiceOver compliance
axe accessibility
colour contrast 508
focus visible 508
alt text federal
WCAG conformance
success criteria
alt text
captions accessibility
SC 1.4.3
SC 4.1.2
NVDA
VoiceOver
JAWS screen reader
WCAG 2.2 upgrade
NZISM policy
PCI-Compliance.skill
TSA-Compliance.skill
ISO-42001.skill
iso27701.skill
dora.skill
dpdpa.skill
cmmc.skill
nist-ai-rmf.skill
swift-csp.skill
ism.skill
nis2.skill
CA
ccpa.skill
ITAR
itar.skill
Brazil
lgpd.skill
EU
csrd.skill
cis-controls.skill
ear.skill
nist-800-53.skill
eu-ai-act.skill
section-508.skill
wcag.skill
nzism.skill
vn-pdpl.skill
eu-cra.skill
  • 打开 Claude 并导航到 自定义 → 技能。

  • 点击 上传技能 并选择 .skill 文件。

  • 该技能现已激活。开启新对话并提出你的合规问题 — Claude 将自动应用该技能。