FedRAMP
Conseiller en autorisation FedRAMP : sélection du niveau d'impact, JAB vs ATO d'agence, plan SSP, mappage des contrôles NIST 800-53.
Testé · Fonctionne
Ce que fait
Une compétence de connaissance couvrant les niveaux d'impact FedRAMP (Low/LI-SaaS/Moderate/High), les chemins d'autorisation JAB vs Agence, la structure du System Security Plan (SSP), les familles de contrôles NIST SP 800-53 Rev.5, et les obligations de surveillance continue pour les fournisseurs cloud vendant aux agences fédérales américaines. Se déclenche lors de questions spécifiques à FedRAMP (ATO, 3PAO, SSP, POAM, bases de contrôle) et redirige explicitement les programmes adjacents hors champ (niveaux DoD IL, CMMC) ailleurs.
Rapport de test
A exécuté un véritable appel de niveau d'impact Moderate vs LI-SaaS pour un SaaS GovCloud traitant des données PII : la base (mémoire uniquement) a abouti à la bonne conclusion Moderate/Agency-ATO mais est restée générique, tandis que les références de la compétence ont correctement cité le disqualificateur exact LI-SaaS ('pas de PII au-delà des identifiants de connexion fournis par l'utilisateur'), nommé les pièces jointes SSP spécifiques nécessaires (PTA/PIA, Digital Identity Worksheet, CRM) et priorisé les contrôles (IA-2, SC-13, famille PT) liés aux numéros SSN/PII dans le scénario.
Testé le: 2026-07-15 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/scytale-labs/GRC-Claude-Skills cd GRC-Claude-Skills mkdir -p ~/.claude/skills cp -r skills/fedramp ~/.claude/skills/fedramp
Commandes et exemples de prompts
/fedrampConseiller en autorisation FedRAMP : sélection du niveau d'impact, JAB vs ATO d'agence, plan SSP, mappage des contrôles NIST 800-53.
Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :
Should my SaaS handling applicant SSNs need FedRAMP Moderate or LI-SaaS?Help me outline the SSP for our federal-agency cloud applicationWhich NIST 800-53 controls do we prioritize for a JAB authorization?