FedRAMP

FedRAMP-Autorisierungsberater: Impact-Level-Auswahl, JAB vs. Agency ATO, SSP-Gliederung, NIST 800-53-Kontrollzuordnung.

von scytale-labs · scytale-labs/GRC-Claude-Skills

Getestet · Funktioniert ★ 9.2/10

FedRAMP — FedRAMP-Autorisierungsberater: Impact-Level-Auswahl, JAB vs. Agency ATO, SSP-Gliederung, NIST 800-53-Kontrollzuordnung.

Was es kann

Ein Wissens-Skill, der FedRAMP-Impact-Level (Low/LI-SaaS/Moderate/High), JAB vs. Agency-Autorisierungswege, die Struktur des System Security Plan (SSP), NIST SP 800-53 Rev.5-Kontrollfamilien und kontinuierliche Überwachungspflichten für Cloud-Anbieter abdeckt, die an US-Bundesbehörden verkaufen. Löst aus bei FedRAMP-spezifischen Fragen (ATO, 3PAO, SSP, POAM, Kontroll-Baselines) und leitet explizit außer Reichweite liegende angrenzende Programme (DoD IL-Level, CMMC) woanders hin.

Testbericht

Eine echte Moderate-vs-LI-SaaS-Impact-Level-Anfrage für einen PII-verarbeitenden GovCloud-SaaS wurde ausgeführt: Die Baseline (nur Speicher) führte zur richtigen Moderate/Agency-ATO-Schlussfolgerung, blieb aber generisch, während die Verweise des Skills korrekt den exakten LI-SaaS-Ausschlussgrund ('keine PII über die vom Benutzer bereitgestellten Anmeldedaten hinaus') zitierten, die spezifischen benötigten SSP-Anhänge (PTA/PIA, Digital Identity Worksheet, CRM) nannten und Kontrollen priorisierten (IA-2, SC-13, PT-Familie), die mit den SSNs/PIIs im Szenario verbunden waren.

Getestet am: 2026-07-15 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/scytale-labs/GRC-Claude-Skills
cd GRC-Claude-Skills
mkdir -p ~/.claude/skills
cp -r skills/fedramp ~/.claude/skills/fedramp

Befehle & Beispiel-Prompts

  • /fedrampFedRAMP-Autorisierungsberater: Impact-Level-Auswahl, JAB vs. Agency ATO, SSP-Gliederung, NIST 800-53-Kontrollzuordnung.

Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):

  • Should my SaaS handling applicant SSNs need FedRAMP Moderate or LI-SaaS?
  • Help me outline the SSP for our federal-agency cloud application
  • Which NIST 800-53 controls do we prioritize for a JAB authorization?