Sushegaad/Claude-Skills-Governance-Risk-and-Compliance · 上手攻略

  • 仓库:Sushegaad/Claude-Skills-Governance-Risk-and-Compliance
  • 链接:https://github.com/Sushegaad/Claude-Skills-Governance-Risk-and-Compliance
  • 分类:AI 工具 / Claude Code / 合规 & GRC
  • 作者:Tom
  • 更新:2026-08-16

这是什么

这是面向 Claude Code CLI 的一套 GRC(Governance, Risk, and Compliance)领域 Skill 合集,共覆盖 30+ 部法规框架,包括 ISO 27001、SOC 2、FedRAMP、GDPR、HIPAA、NIST CSF、PCI DSS、EU AI Act、ISO 42001、ISO 27701、DORA、CSRD、印度 DPDPA、CMMC 2.0 等。仓库声称在 150 个测试用例(752 条独立断言)上,使用 Skill 的得分为 93%,而不使用的基线为 79%

换句话说:这是一套让 Claude Code 在合规领域成为真正专家的知识包——不是泛泛而谈,而是带具体条款引用、控制映射、审计级文档模板的专业级输出。


解决什么问题

  • 合规团队人手不足:每周/月都要做 gap assessment、写政策文档、填控制映射,靠 consultant 成本高
  • 开发团队不懂合规:不知道代码和架构需要满足哪些具体控制项,容易在安全审查时返工
  • 法规更新难追踪:FedRAMP CR26(2026年1月生效)、EU AI Act 等框架变化快,手动维护知识库成本高
  • 审计文档不标准:输出的控制叙述、控制映射、证据清单格式不统一,审计师要返工
  • 多框架并行:同一家企业可能同时需要 ISO 27001 + SOC 2 + GDPR,需要一套工具覆盖多个框架

快速安装

前置要求

  • Claude Code CLI(需支持 Skills 功能)
  • 对应法规框架的基础知识(Skill 提供专家指导,但不替代专业判断)

安装单个 Skill

从仓库的 ISO 27001 - Claude Skill/SOC 2 - Claude Skill/ 等子目录中获取 .skill 文件(或 SKILL.md),上传到 Claude Code 中激活。

注:Skill 安装的具体命令取决于 Claude Code 的 Skill 上传机制,请参考仓库 README 中的 How to Install a Skill 说明。

通过 Claude Code Marketplace 安装

仓库 README 中提到支持 Marketplace 安装方式,具体路径请参考仓库页面的 Install via Claude Code Marketplace 章节。


核心 Skill 清单

信息安全 & 认证(ISMS)

Skill 覆盖范围 触发短语示例
ISO 27001 ISO 27001:2022(93 controls,4 themes) + 2013版(114 controls,14 domains);gap分析、SoA模板、风险登记册 ISO 27001, ISMS, Annex A, Statement of Applicability, gap analysis, certification readiness
SOC 2 AICPA 2017 TSC(含2022修订);Security/Availability/Confidentiality/Processing Integrity/Privacy 五项 SOC 2, Trust Services Criteria, TSC, Type 1, Type 2, AICPA, audit readiness
FedRAMP NIST SP 800-53 Rev 5;CR26(2026年1月强制);OSCAL提交(2026年9月30日截止);AWS GovCloud/Azure Gov/GCP Gov 架构指导 FedRAMP, ATO, SSP, POA&M, 3PAO, ConMon, CR26, OSCAL
NIST CSF NIST Cybersecurity Framework(控制识别+实施指导) NIST CSF, cybersecurity framework
NIST AI Risk Management Framework AI 系统特定风险管理 NIST AI Risk, AI RMF
NIST SP 800-53 联邦系统安全与隐私控制(20个控制族) NIST 800-53, federal systems
CMMC 2.0 网络安全成熟度模型认证(美国防务供应链) CMMC, Cybersecurity Maturity Model
SWIFT CSP SWIFT 客户安全计划 SWIFT CSP, SWIFT customer security
CIS Controls v8 CIS Top 18 网络卫生控制 CIS Controls, CIS Top 18

数据隐私 & 特定地区法规

Skill 覆盖范围 触发短语示例
GDPR EU GDPR(含 UK GDPR 差异说明);文章级引用;DPIA、隐私通知、数据处理协议 GDPR, data protection, DPIA, lawful basis, Schrems II, EDPB
HIPAA 隐私规则、安全规则、违规通知规则(45 CFR Parts 160/164 + HITECH);ePHI 处理指导 HIPAA, PHI, ePHI, BAA, HIPAA compliance
CCPA/CPRA 加州消费者隐私权法案 CCPA, CPRA, California privacy
DPDPA(印度) 印度数字个人数据保护法 DPDPA, India data protection
LGPD 巴西通用数据保护法 LGPD, Brazil data protection
Vietnam PDPL 越南个人数据保护法(Law 91/2025/QH15) Vietnam PDPL
CCPA/CPRA 加州隐私权法 CCPA, CPRA

金融 & 行业特定

Skill 覆盖范围
PCI DSS 支付卡行业数据安全标准
DORA 欧盟数字运营韧性法案(金融实体)
TSA Cybersecurity 运输安全管理局网络安全要求
ITAR 国际武器贸易条例(美国防务出口管控)
EAR 出口管理条例
CSRD 欧盟企业可持续发展报告指令

AI & 新兴技术

Skill 覆盖范围 触发短语
ISO 42001 AI 管理系统认证 ISO 42001, AI management system
EU AI Act 欧盟人工智能法案(Regulation (EU) 2024/1689);风险分类(不可接受/高风险/有限风险/最小风险) EU AI Act, AI regulation
EU CRA 欧盟网络韧性法案(Cyber Resilience Act, Regulation (EU) 2024/2847) EU CRA, Cyber Resilience Act
ISO 27701 隐私信息管理体系(GDPR 合规扩展) ISO 27701, PIMS
NIST AI RMF AI 风险管理与治理 NIST AI Risk

可访问性

Skill 覆盖范围
Section 508 美国联邦 ICT 可访问性
WCAG 网页内容可访问性指南
NZISM 新西兰信息安全手册

典型适用场景

  1. 认证准备:ISO 27001 或 SOC 2 认证前做 gap analysis,生成审计级控制叙述和政策文档
  2. 供应商安全评估:用 SOC 2 Skill 审查供应商的 CUEC 问卷和 SOC 2 报告
  3. 数据保护影响评估(DPIA):GDPR/ISO 27701 Skill 生成符合 Art. 35 要求的 DPIA 文档
  4. 云架构合规审查:FedRAMP Skill 对接 AWS GovCloud/Azure Government 架构评审
  5. AI 系统合规:EU AI Act Skill 判断产品属于哪类风险等级并给出合规路径
  6. 内部政策制定:直接生成符合特定框架的 policies、procedures、evidence checklist

典型输出示例(以 SOC 2 为例)

  • Gap 分析报告:🔴/🟡/🟢 状态评级 + 修复路线图
  • 12 核心政策文档:信息安全、访问控制、事件响应、变更管理等
  • 控制叙述( auditor-ready 格式):Control ID + TSC criterion + 类型 + owner + 频率 + 证据 + 测试程序
  • 证据清单:按 criterion 分组,含采样指导(Type 1 vs Type 2)
  • 供应商问卷:32 题安全问卷 + SOC 2 报告审查

坑与注意

  1. Skill 是知识包,不是法律意见:输出的文档、建议、条款引用都应经过持证合规专业人员审核,不建议直接用于正式审计提交(除非你非常清楚自己在做什么)
  2. 框架版本时效性:部分框架有更新周期(如 NIST SP 800-53 定期修订),Skill 内容维护依赖作者更新节奏;仓库标注"Updated Monthly",但使用前应核实版本号
  3. FedRAMP CR26 生效时间:CR26 规则于 2026年1月1日 强制执行,OSCAL 提交于 2026年9月30日 截止——如有关于 FedRAMP 的任务,确认用的是正确版本
  4. 触发短语影响激活准确性:Skill 按触发短语自动激活,模糊短语可能激活错误 Skill;建议使用仓库列出的标准短语
  5. 基准测试场景有限:93% vs 79% 的基准来自 150 个测试用例和 752 条断言,实际业务场景复杂度可能超出测试集覆盖范围
  6. Skill 存储位置.skill 文件包含 SKILL.md 和参考材料,上传到 Claude Code 后跨会话生效

与同类对比

仓库 规模 特色 适用人群
本仓库 30+ 框架 覆盖最广(信息安全+隐私+AI+金融);Skill 粒度细,带审计级文档模板;月度更新 企业 GRC 团队、合规顾问、安全工程师
安全咨询公司模板库 通常按单框架 专业但需要人工维护更新 大型企业内部合规
通用 GRC 软件(Vanta/Secureframe) SaaS 平台 自动化工作流 + 集成生态 需要持续监控的团队
其他 Claude Skills 合集(如 smithery) 分散 无 GRC 专项 探索学习

本仓库的核心优势是框架广度 + 月度更新 + 审计级输出格式,劣势是依赖 Skill 触发机制和作者维护节奏,且输出不能替代持证专业人员的法律判断。


一句话推荐结论

如果你在合规领域工作、需要同时应对多个监管框架、或者想用 AI 压缩合规文档的起草时间,这套 Skill 覆盖的广度和月度更新节奏是目前 Claude Code GRC 方向最完整的方案——但始终记得它输出的文档需要专业人员审核,不要直接作为法律或审计意见提交。