FedRAMP
FedRAMP-Autorisierungsberater: Impact-Level-Auswahl, JAB vs. Agency ATO, SSP-Gliederung, NIST 800-53-Kontrollzuordnung.
Getestet · Funktioniert
Was es kann
Ein Wissens-Skill, der FedRAMP-Impact-Level (Low/LI-SaaS/Moderate/High), JAB vs. Agency-Autorisierungswege, die Struktur des System Security Plan (SSP), NIST SP 800-53 Rev.5-Kontrollfamilien und kontinuierliche Überwachungspflichten für Cloud-Anbieter abdeckt, die an US-Bundesbehörden verkaufen. Löst aus bei FedRAMP-spezifischen Fragen (ATO, 3PAO, SSP, POAM, Kontroll-Baselines) und leitet explizit außer Reichweite liegende angrenzende Programme (DoD IL-Level, CMMC) woanders hin.
Testbericht
Eine echte Moderate-vs-LI-SaaS-Impact-Level-Anfrage für einen PII-verarbeitenden GovCloud-SaaS wurde ausgeführt: Die Baseline (nur Speicher) führte zur richtigen Moderate/Agency-ATO-Schlussfolgerung, blieb aber generisch, während die Verweise des Skills korrekt den exakten LI-SaaS-Ausschlussgrund ('keine PII über die vom Benutzer bereitgestellten Anmeldedaten hinaus') zitierten, die spezifischen benötigten SSP-Anhänge (PTA/PIA, Digital Identity Worksheet, CRM) nannten und Kontrollen priorisierten (IA-2, SC-13, PT-Familie), die mit den SSNs/PIIs im Szenario verbunden waren.
Getestet am: 2026-07-15 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/scytale-labs/GRC-Claude-Skills cd GRC-Claude-Skills mkdir -p ~/.claude/skills cp -r skills/fedramp ~/.claude/skills/fedramp
Befehle & Beispiel-Prompts
/fedrampFedRAMP-Autorisierungsberater: Impact-Level-Auswahl, JAB vs. Agency ATO, SSP-Gliederung, NIST 800-53-Kontrollzuordnung.
Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):
Should my SaaS handling applicant SSNs need FedRAMP Moderate or LI-SaaS?Help me outline the SSP for our federal-agency cloud applicationWhich NIST 800-53 controls do we prioritize for a JAB authorization?