9 marcos de cumplimiento como competencias de Claude — ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF, PCI DSS, TSA, ISO 42001. 94% de aprobación en evaluaciones vs 72% de línea base.
Una biblioteca de competencias enfocada en GRC: una SKILL.md por marco con evaluaciones de brechas, plantillas de políticas con citas, guía de implementación de controles y listas de verificación de evidencia de auditoría. Cubre ambas versiones de ISO 27001 2013 y 2022, criterios de confianza de SOC 2, FedRAMP a través de NIST SP 800-53 Rev 5, y el Sistema de Gestión de IA ISO 42001.
9 marcos: ISO 27001, SOC 2, FedRAMP, GDPR, HIPAA, NIST CSF 2.0, PCI DSS v4.0.1, TSA Cybersecurity, ISO 42001
Cada competencia incluye estructura de evaluación de brechas, plantillas de políticas, guía de implementación de controles, listas de verificación de evidencia
Citas normativas en plantillas de políticas, no referencias inventadas
Tasa de aprobación del 94% en evaluaciones vs 72% de Claude de línea base en 18 casos de prueba
Distribuible como archivos .skill o a través del marketplace de Claude Code
Añádelo a context_servers. Zed recarga en caliente al guardar.
claude mcp add claude-skills-governance-risk-and-compliance-skill -- git clone https://github.com/Sushegaad/Claude-Skills-Governance-Risk-and-Compliance ~/.claude/skills/Claude-Skills-Governance-Risk-and-Compliance
Un solo comando. Verifica con claude mcp list. Quita con claude mcp remove.
Casos de uso
Usos del mundo real: Claude-Skills-Governance-Risk-and-Compliance
Ejecutar una evaluación de preparación SOC 2 para una startup SaaS
👤 Fundadores y CTOs de fase inicial preparándose para SOC 2 Type I⏱ ~90 minadvanced
Cuándo usarlo: Los clientes empresariales están pidiendo SOC 2 y necesitas saber cuán lejos estás.
Flujo
Ejecutar la evaluación de brechas
Usa la competencia SOC 2. Evalúa nuestra preparación en CC, A, C, PI, P — aquí está nuestra configuración de seguridad actual [pegar].✓ Copiado
→ Lista de brechas por criterio con severidad
Generar plantillas de políticas
Dame plantillas de políticas para las 5 brechas principales, con controles específicos y citas.✓ Copiado
→ Políticas con referencias CC/A/C/PI/P
Lista de verificación de evidencia
¿Qué evidencia necesitamos recopilar antes de la auditoría?✓ Copiado
→ Lista de verificación ordenada con propietarios de recopilación
Resultado: Un camino claro hacia SOC 2 Type I con políticas de ejemplo.
Errores comunes
Tratar el resultado de la competencia como un entregable de auditoría final — Siempre empareja con un auditor humano; esta competencia acelera la preparación, no reemplaza la atestación
Redactar una DPIA GDPR para una nueva función
👤 Líderes de privacidad e ingenieros lanzando funciones enfocadas en la UE⏱ ~45 minadvanced
Cuándo usarlo: Una nueva función procesa datos personales y necesitas una Evaluación de Impacto de Protección de Datos.
Flujo
Describir la función
Usa la competencia GDPR. Redacta una DPIA para: nuestro nuevo motor de recomendación que procesa datos de comportamiento de usuarios de la UE.✓ Copiado
→ Estructura DPIA con base legal, evaluación de riesgos, mitigaciones
Revisión de mitigación de riesgos
¿Qué riesgos residuales permanecen y qué salvaguardas los cierran?✓ Copiado
→ Mitigaciones concretas, no genéricas
Resultado: Un borrador de DPIA que tu DPO puede revisar y finalizar.
Errores comunes
Ignorar las diferencias del GDPR del Reino Unido — La competencia incluye notas del Reino Unido — pregunta explícitamente
Mapear controles de ingeniería a la HIPAA Security Rule
👤 Equipos de ingeniería enfocados en el sector de la salud⏱ ~60 minadvanced
Cuándo usarlo: Estás construyendo un servicio de manejo de PHI y necesitas mapear cada salvaguarda HIPAA.
Flujo
Inventario de controles actuales
Usa la competencia HIPAA. Aquí está nuestro stack tecnológico y controles actuales [pegar]. Mapea a las salvaguardas administrativas, físicas y técnicas de Security Rule.✓ Copiado
→ Mapeo salvaguarda por salvaguarda con brechas marcadas
Plan de preparación para notificación de brecha
¿Qué necesitamos para un flujo de trabajo conforme de notificación de brecha?✓ Copiado
→ Manual de operaciones con cronogramas y roles responsables
Resultado: Una matriz de control HIPAA más un manual de operaciones de preparación para brecha.
Errores comunes
Asumir que BAA = cumplimiento completo — La competencia distingue el alcance de BAA de la Security Rule más amplia
Mapear salvaguardas técnicas de HIPAA a servicios específicos de AWS
Para cada salvaguarda técnica de HIPAA Security Rule, muestra los servicios AWS que la implementan.✓ Copiado
Herramientas
Lo que expone este MCP
Herramienta
Entradas
Cuándo llamar
Coste
Gap assessment
current posture + framework
Inicio de cualquier programa de cumplimiento
0
Policy template generation
gap + framework
Cerrando una brecha
0
Control implementation guide
control ID
Ingeniería de un control específico
0
Evidence checklist
framework + scope
Preparación de auditoría
0
Coste y límites
Lo que cuesta ejecutarlo
Cuota de API
Ninguno
Tokens por llamada
10-30k por compromiso de marco — intensivo
Monetario
Gratis — la competencia es local
Consejo
Limita a un marco a la vez; el trabajo entre marcos expande el contexto.
Seguridad
Permisos, secretos, alcance
Almacenamiento de credenciales: Sin credenciales — la competencia es prompts
Salida de datos: Ninguno de la competencia misma
La salida de la competencia es apoyo para la toma de decisiones, no un sustituto de auditores calificados, asesoramiento legal o DPOs. Trata los borradores como puntos de partida.
Resolución de problemas
Errores comunes y soluciones
La competencia cita una versión de control desactualizada
Especifica la versión del marco explícitamente (p. ej. 'ISO 27001:2022' no solo 'ISO 27001').
La plantilla de política es demasiado genérica
Proporciona tu stack tecnológico específico y jurisdicción para que la competencia pueda adaptarse.
Alternativas
Claude-Skills-Governance-Risk-and-Compliance vs otros
Alternativa
Cuándo usarla
Contrapartida
Plataformas GRC (Vanta, Drata, Secureframe)
Quieres recopilación automatizada de evidencia y monitoreo continuo
Servicios pagados; esta competencia es para orientación, no automatización
Asesoramiento legal
Necesitas asesoramiento legal vinculante
Esta competencia no puede reemplazar a un abogado — informa y acelera, no decide