FedRAMP

Conseiller en autorisation FedRAMP : sélection du niveau d'impact, JAB vs ATO d'agence, plan SSP, mappage des contrôles NIST 800-53.

par scytale-labs · scytale-labs/GRC-Claude-Skills

Testé · Fonctionne ★ 9.2/10

FedRAMP — Conseiller en autorisation FedRAMP : sélection du niveau d'impact, JAB vs ATO d'agence, plan SSP, mappage des contrôles NIST 800-53.

Ce que fait

Une compétence de connaissance couvrant les niveaux d'impact FedRAMP (Low/LI-SaaS/Moderate/High), les chemins d'autorisation JAB vs Agence, la structure du System Security Plan (SSP), les familles de contrôles NIST SP 800-53 Rev.5, et les obligations de surveillance continue pour les fournisseurs cloud vendant aux agences fédérales américaines. Se déclenche lors de questions spécifiques à FedRAMP (ATO, 3PAO, SSP, POAM, bases de contrôle) et redirige explicitement les programmes adjacents hors champ (niveaux DoD IL, CMMC) ailleurs.

Rapport de test

A exécuté un véritable appel de niveau d'impact Moderate vs LI-SaaS pour un SaaS GovCloud traitant des données PII : la base (mémoire uniquement) a abouti à la bonne conclusion Moderate/Agency-ATO mais est restée générique, tandis que les références de la compétence ont correctement cité le disqualificateur exact LI-SaaS ('pas de PII au-delà des identifiants de connexion fournis par l'utilisateur'), nommé les pièces jointes SSP spécifiques nécessaires (PTA/PIA, Digital Identity Worksheet, CRM) et priorisé les contrôles (IA-2, SC-13, famille PT) liés aux numéros SSN/PII dans le scénario.

Testé le: 2026-07-15 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/scytale-labs/GRC-Claude-Skills
cd GRC-Claude-Skills
mkdir -p ~/.claude/skills
cp -r skills/fedramp ~/.claude/skills/fedramp

Commandes et exemples de prompts

  • /fedrampConseiller en autorisation FedRAMP : sélection du niveau d'impact, JAB vs ATO d'agence, plan SSP, mappage des contrôles NIST 800-53.

Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :

  • Should my SaaS handling applicant SSNs need FedRAMP Moderate or LI-SaaS?
  • Help me outline the SSP for our federal-agency cloud application
  • Which NIST 800-53 controls do we prioritize for a JAB authorization?