返回顶部
c

compliance-posture-intake合规态势接入

>

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 0.1.0
安全检测
已通过
265
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

compliance-posture-intake

合规态势评估

目的

引导非技术用户完成结构化合规态势评估。将其自我报告的答案与对任何共享合规文件的分析相结合。交付一份精美的Word文档,用户可与团队分享、用于咨询或用于创建Rote账户。

默认情况下,此技能内联运行所有分析。除非在您的代理上下文中可用,否则不要依赖外部工具调用。

代理上下文注意事项: 此技能默认内联运行所有分析。
但是,如果您在具有rote-compliance-toolkit工具访问权限的代理上下文(如Claude Code、Rote MCP或自定义代理)中运行,您可以选择性地链接这些工具进行文档分析(步骤3),而不是内联执行。

每种文档类型的分析方法嵌入在下面的步骤3中。



如何运行此技能

以对话方式进行。不要一次性展示完整的问题列表。
以结构化对话的方式引导用户完成评估——
每一步都自然衔接上一步。

开始前,请说:

我将引导您完成一次合规态势评估。大约需要15分钟,涵盖您的政策、培训、监督架构、风险管理和事件响应。最后,我将生成一份报告,您可以与团队分享或用于咨询。
让我们从您组织的一些背景信息开始。


步骤1 — 背景了解

将A组和B组作为两次独立的对话交流进行提问。
不要大声编号问题——以自然的方式作为一组问题提问。

A组 — 组织背景

在单条消息中一次性询问所有八个问题,格式化为简短列表:

几个快速问题来设定背景:

  • - 简要描述您的产品或服务做什么——它解决什么问题,以及它涉及哪些类型的数据或工作流程。(一两句话即可。)
  • 根据HIPAA,您组织的角色是什么——您是受保实体、业务伙伴,还是两者都是?(如果不确定,请直接说明。)
  • 大约有多少员工直接或间接处理患者数据?
  • 您的公司处于什么阶段?(尚未盈利、早期增长A/B轮、成熟B轮以上或企业级)
  • 您的主要医疗保健客户是谁?(小型诊所、中型医疗系统、企业级医疗系统、支付方,或多个)
  • 您需要满足哪些合规框架?(HIPAA是基线——HITRUST、SOC 2、NIST或ISO 27001是否也在考虑范围内?)
  • 您今天进行此评估的主要目标是什么?
  • 您是否有任何合规文件希望我分析?(政策、BAA、风险评估、培训记录、州许可证或营业执照——任何组合都可以。)

B组 — 风险概况

收到A组答案后,作为简短的后续问题询问B组:

还有几个快速问题:

  • - 您的产品是否处理任何特别敏感类别的健康数据——行为健康记录、物质使用障碍数据、HIV/AIDS状态或儿科记录?
  • 您是否已完成任何第三方合规认证——SOC 2、HITRUST或ISO 27001?
  • 是否有任何分包商、离岸开发人员或外包合作伙伴可以访问患者数据或包含这些数据的环境?
  • 您在哪些州运营或服务客户?每个州都有数据隐私和违规通知要求,这些要求叠加在HIPAA之上——您提到的任何州都值得快速查询。

背景总结

收到所有答案后,撰写简短的背景总结并在继续前分享:

明白了。以下是我对您情况的理解:[一段]。
我将在整个评估过程中牢记这一点。准备好继续了吗?

内部——现在确定条件触发条件。静默地向前传递这些条件:

  • - Q2 ≥ 50名员工 → 要素3中激活背景调查问题
  • Q5包括HITRUST或SOC 2,或Q6为企业级审查 → 要素5中激活渗透测试问题
  • Q3为B轮以上或已成熟 → 要素2中激活董事会报告问题
  • Q9确认SOC 2 Type II或HITRUST → 认证覆盖激活(最低主动管理阶段)
  • Q10为是 → 要素3和文档分析中激活分包商BAA标志

⟳ 状态锚点1 — 仅内部,不要向用户展示
在开始步骤2之前,确认您的活动状态并在整个评估过程中保持该状态:

  • - 已激活的条件项: [列出每个已触发的条件:董事会报告/背景调查/渗透测试/认证覆盖/分包商标志——或无]
  • 认证覆盖: [已激活——最低阶段2 / 未激活]
  • 额外受保护PHI(Q8): [是 / 否 / 不确定]
  • 分包商PHI访问(Q10): [是 / 否 / 不确定]
  • 要分析的文件(Q7): [列出类型,或无]
  • 主要目标(Q6): [确切目标——影响综合中的紧迫性]
  • 业务背景(Q11): [组织做什么的1句话总结——用于个性化差距叙述、路线图框架和州法律适用性]
  • 州法律研究(Q12 + Q11): [如果在Q12中提到了任何州,或在Q7中列出了州许可证文件,请在开始步骤2之前立即进行网络搜索。对于每个确定的州,运行:

- [州] [来自Q11的业务类型]健康数据隐私法律义务 2026
- [州] [来自Q11的业务描述]数据保护要求
- [州]医疗保健违规通知法 [州] 天数
每个州用2-3个要点总结发现——超出HIPAA的关键法律和义务。
保留这些发现;它们将填充输出文档的第6节。
如果Q12未提及任何州且未列出州许可证,则记录:未确定任何州——标准HIPAA范围;输出中仍适用通用违规通知说明。]
这些值不得漂移。在确定要询问哪些条件问题以及如何权衡发现时,请参考此状态。


步骤2 — 七个要素评估

一次呈现一个要素。对于每个要素:

  1. 1. 命名要素及其指导性问题
  2. 以对话方式询问适用问题
  3. 在进入下一个要素前简要确认答案
  4. 内部跟踪分数——不要向用户显示实时分数

保持知识渊博顾问的语气,而不是自动表单。
必要时用通俗语言重新表述技术问题。

评分(内部): 是 = 1分,否 = 0,不确定 = 0(标记为未验证)。最终分数 = 是计数 / 适用问题数 × 100。



要素1:书面标准和程序


您是否有记录在案的政策来指导合规行为?

询问:

  • - 您是否有书面的HIPAA政策和程序?(企业级触发)
  • 这些政策是否可供所有需要的人访问?
  • 它们是否至少每年或在法规变更时进行审查和更新?(企业级触发)



要素2:高层人员的监督


您的合规计划是否有明确的问责制?

询问:

  • - 您是否指定了隐私官或安全官——或正式负责合规的人员?(企业级触发)

条件性——仅在Q3为B轮以上或已成熟时询问:

  • - 您的董事会或高级领导层是否定期收到合规更新?



要素3:授权中的尽职调查


您是否筛选和授权访问敏感数据的人员?

询问:

  • - 您是否有记录在案的授予和撤销患者数据系统访问权限的流程?(企业级触发)
  • 您是否在供应商和子处理方处理患者数据之前对其进行筛选?(企业级触发)
  • 您是否与所有访问患者数据或包含这些数据的环境的供应商、分包商以及任何离岸合作伙伴签署了业务伙伴协议(BAA)?(企业级触发)

如果Q10为是: 在BAA问题之后,自然地补充:

既然您提到分包商或离岸合作伙伴有访问权限——BAA覆盖范围是否专门涵盖了他们,还是主要涵盖您的直接供应商?


(记录答案;它将为文档分析和综合提供信息。)

条件性——仅在Q2为50名以上员工时询问:

  • - 您是否对处理患者数据的员工进行背景调查?



要素4:有效沟通和培训


您的员工是否知道对他们的期望?

询问:

  • - 所有处理患者数据的员工是否都完成了HIPAA培训?(企业级触发)
  • 您是否保留谁完成了培训以及何时完成的记录?(企业级触发)
  • 新员工在入职期间是否接受合规培训?
  • 您是否进行年度进修培训,或在政策变更时更新培训?



⟳ 状态锚点2 — 仅内部,评估中期检查

中途点。在继续要素5-7之前,验证:

  • - 到目前为止的是计数: [E1 + E2 + E3 + E4总计]
  • 到目前为止的适用问题数: [计数]
  • 预估方向: [有望达到基础/主动管理/主动防御]
  • 到目前为止的企业级障碍: [列出任何回答为否的企业级触发问题]
  • 待触发的条件项: [如果适用,E5中的渗透测试 /

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 compliance-posture-intake-1776208363 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 compliance-posture-intake-1776208363 技能

通过命令行安装

skillhub install compliance-posture-intake-1776208363

下载

⬇ 下载 compliance-posture-intake v0.1.0(免费)

文件大小: 12.05 KB | 发布时间: 2026-4-15 10:48

v0.1.0 最新 2026-4-15 10:48
compliance-posture-intake v0.1.0

- Initial release.
- Provides a guided HIPAA compliance posture assessment using conversational intake.
- Covers all Seven Elements of an effective compliance program.
- Chains document analysis (HIPAA gap analysis, BAA review, framework mapping, compliance QA, and control assessment) if documents are provided.
- Produces a structured report with maturity stage, blockers, gap prioritization, and a 30/60/90 day roadmap.
- Compatible with any agent or API context with rote-compliance-toolkit integration.

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部