Sushegaad/Claude-Skills-Governance-Risk-and-Compliance · 上手攻略
- 仓库:Sushegaad/Claude-Skills-Governance-Risk-and-Compliance
- 链接:https://github.com/Sushegaad/Claude-Skills-Governance-Risk-and-Compliance
- 分类:AI 工具 / Claude Code / 合规 & GRC
- 作者:Tom
- 更新:2026-08-16
这是什么
这是面向 Claude Code CLI 的一套 GRC(Governance, Risk, and Compliance)领域 Skill 合集,共覆盖 30+ 部法规框架,包括 ISO 27001、SOC 2、FedRAMP、GDPR、HIPAA、NIST CSF、PCI DSS、EU AI Act、ISO 42001、ISO 27701、DORA、CSRD、印度 DPDPA、CMMC 2.0 等。仓库声称在 150 个测试用例(752 条独立断言)上,使用 Skill 的得分为 93%,而不使用的基线为 79%。
换句话说:这是一套让 Claude Code 在合规领域成为真正专家的知识包——不是泛泛而谈,而是带具体条款引用、控制映射、审计级文档模板的专业级输出。
解决什么问题
- 合规团队人手不足:每周/月都要做 gap assessment、写政策文档、填控制映射,靠 consultant 成本高
- 开发团队不懂合规:不知道代码和架构需要满足哪些具体控制项,容易在安全审查时返工
- 法规更新难追踪:FedRAMP CR26(2026年1月生效)、EU AI Act 等框架变化快,手动维护知识库成本高
- 审计文档不标准:输出的控制叙述、控制映射、证据清单格式不统一,审计师要返工
- 多框架并行:同一家企业可能同时需要 ISO 27001 + SOC 2 + GDPR,需要一套工具覆盖多个框架
快速安装
前置要求
- Claude Code CLI(需支持 Skills 功能)
- 对应法规框架的基础知识(Skill 提供专家指导,但不替代专业判断)
安装单个 Skill
从仓库的 ISO 27001 - Claude Skill/、SOC 2 - Claude Skill/ 等子目录中获取 .skill 文件(或 SKILL.md),上传到 Claude Code 中激活。
注:Skill 安装的具体命令取决于 Claude Code 的 Skill 上传机制,请参考仓库 README 中的 How to Install a Skill 说明。
通过 Claude Code Marketplace 安装
仓库 README 中提到支持 Marketplace 安装方式,具体路径请参考仓库页面的 Install via Claude Code Marketplace 章节。
核心 Skill 清单
信息安全 & 认证(ISMS)
| Skill | 覆盖范围 | 触发短语示例 |
|---|---|---|
| ISO 27001 | ISO 27001:2022(93 controls,4 themes) + 2013版(114 controls,14 domains);gap分析、SoA模板、风险登记册 | ISO 27001, ISMS, Annex A, Statement of Applicability, gap analysis, certification readiness |
| SOC 2 | AICPA 2017 TSC(含2022修订);Security/Availability/Confidentiality/Processing Integrity/Privacy 五项 | SOC 2, Trust Services Criteria, TSC, Type 1, Type 2, AICPA, audit readiness |
| FedRAMP | NIST SP 800-53 Rev 5;CR26(2026年1月强制);OSCAL提交(2026年9月30日截止);AWS GovCloud/Azure Gov/GCP Gov 架构指导 | FedRAMP, ATO, SSP, POA&M, 3PAO, ConMon, CR26, OSCAL |
| NIST CSF | NIST Cybersecurity Framework(控制识别+实施指导) | NIST CSF, cybersecurity framework |
| NIST AI Risk Management Framework | AI 系统特定风险管理 | NIST AI Risk, AI RMF |
| NIST SP 800-53 | 联邦系统安全与隐私控制(20个控制族) | NIST 800-53, federal systems |
| CMMC 2.0 | 网络安全成熟度模型认证(美国防务供应链) | CMMC, Cybersecurity Maturity Model |
| SWIFT CSP | SWIFT 客户安全计划 | SWIFT CSP, SWIFT customer security |
| CIS Controls v8 | CIS Top 18 网络卫生控制 | CIS Controls, CIS Top 18 |
数据隐私 & 特定地区法规
| Skill | 覆盖范围 | 触发短语示例 |
|---|---|---|
| GDPR | EU GDPR(含 UK GDPR 差异说明);文章级引用;DPIA、隐私通知、数据处理协议 | GDPR, data protection, DPIA, lawful basis, Schrems II, EDPB |
| HIPAA | 隐私规则、安全规则、违规通知规则(45 CFR Parts 160/164 + HITECH);ePHI 处理指导 | HIPAA, PHI, ePHI, BAA, HIPAA compliance |
| CCPA/CPRA | 加州消费者隐私权法案 | CCPA, CPRA, California privacy |
| DPDPA(印度) | 印度数字个人数据保护法 | DPDPA, India data protection |
| LGPD | 巴西通用数据保护法 | LGPD, Brazil data protection |
| Vietnam PDPL | 越南个人数据保护法(Law 91/2025/QH15) | Vietnam PDPL |
| CCPA/CPRA | 加州隐私权法 | CCPA, CPRA |
金融 & 行业特定
| Skill | 覆盖范围 |
|---|---|
| PCI DSS | 支付卡行业数据安全标准 |
| DORA | 欧盟数字运营韧性法案(金融实体) |
| TSA Cybersecurity | 运输安全管理局网络安全要求 |
| ITAR | 国际武器贸易条例(美国防务出口管控) |
| EAR | 出口管理条例 |
| CSRD | 欧盟企业可持续发展报告指令 |
AI & 新兴技术
| Skill | 覆盖范围 | 触发短语 |
|---|---|---|
| ISO 42001 | AI 管理系统认证 | ISO 42001, AI management system |
| EU AI Act | 欧盟人工智能法案(Regulation (EU) 2024/1689);风险分类(不可接受/高风险/有限风险/最小风险) | EU AI Act, AI regulation |
| EU CRA | 欧盟网络韧性法案(Cyber Resilience Act, Regulation (EU) 2024/2847) | EU CRA, Cyber Resilience Act |
| ISO 27701 | 隐私信息管理体系(GDPR 合规扩展) | ISO 27701, PIMS |
| NIST AI RMF | AI 风险管理与治理 | NIST AI Risk |
可访问性
| Skill | 覆盖范围 |
|---|---|
| Section 508 | 美国联邦 ICT 可访问性 |
| WCAG | 网页内容可访问性指南 |
| NZISM | 新西兰信息安全手册 |
典型适用场景
- 认证准备:ISO 27001 或 SOC 2 认证前做 gap analysis,生成审计级控制叙述和政策文档
- 供应商安全评估:用 SOC 2 Skill 审查供应商的 CUEC 问卷和 SOC 2 报告
- 数据保护影响评估(DPIA):GDPR/ISO 27701 Skill 生成符合 Art. 35 要求的 DPIA 文档
- 云架构合规审查:FedRAMP Skill 对接 AWS GovCloud/Azure Government 架构评审
- AI 系统合规:EU AI Act Skill 判断产品属于哪类风险等级并给出合规路径
- 内部政策制定:直接生成符合特定框架的 policies、procedures、evidence checklist
典型输出示例(以 SOC 2 为例)
- Gap 分析报告:🔴/🟡/🟢 状态评级 + 修复路线图
- 12 核心政策文档:信息安全、访问控制、事件响应、变更管理等
- 控制叙述( auditor-ready 格式):Control ID + TSC criterion + 类型 + owner + 频率 + 证据 + 测试程序
- 证据清单:按 criterion 分组,含采样指导(Type 1 vs Type 2)
- 供应商问卷:32 题安全问卷 + SOC 2 报告审查
坑与注意
- Skill 是知识包,不是法律意见:输出的文档、建议、条款引用都应经过持证合规专业人员审核,不建议直接用于正式审计提交(除非你非常清楚自己在做什么)
- 框架版本时效性:部分框架有更新周期(如 NIST SP 800-53 定期修订),Skill 内容维护依赖作者更新节奏;仓库标注"Updated Monthly",但使用前应核实版本号
- FedRAMP CR26 生效时间:CR26 规则于 2026年1月1日 强制执行,OSCAL 提交于 2026年9月30日 截止——如有关于 FedRAMP 的任务,确认用的是正确版本
- 触发短语影响激活准确性:Skill 按触发短语自动激活,模糊短语可能激活错误 Skill;建议使用仓库列出的标准短语
- 基准测试场景有限:93% vs 79% 的基准来自 150 个测试用例和 752 条断言,实际业务场景复杂度可能超出测试集覆盖范围
- Skill 存储位置:
.skill文件包含 SKILL.md 和参考材料,上传到 Claude Code 后跨会话生效
与同类对比
| 仓库 | 规模 | 特色 | 适用人群 |
|---|---|---|---|
| 本仓库 | 30+ 框架 | 覆盖最广(信息安全+隐私+AI+金融);Skill 粒度细,带审计级文档模板;月度更新 | 企业 GRC 团队、合规顾问、安全工程师 |
| 安全咨询公司模板库 | 通常按单框架 | 专业但需要人工维护更新 | 大型企业内部合规 |
| 通用 GRC 软件(Vanta/Secureframe) | SaaS 平台 | 自动化工作流 + 集成生态 | 需要持续监控的团队 |
| 其他 Claude Skills 合集(如 smithery) | 分散 | 无 GRC 专项 | 探索学习 |
本仓库的核心优势是框架广度 + 月度更新 + 审计级输出格式,劣势是依赖 Skill 触发机制和作者维护节奏,且输出不能替代持证专业人员的法律判断。
一句话推荐结论
如果你在合规领域工作、需要同时应对多个监管框架、或者想用 AI 压缩合规文档的起草时间,这套 Skill 覆盖的广度和月度更新节奏是目前 Claude Code GRC 方向最完整的方案——但始终记得它输出的文档需要专业人员审核,不要直接作为法律或审计意见提交。