SkillsScout
SECURITY-COMPLIANCE / 安全与合规

iso27001-gap-unitoneai-securityskills

收录日期 2026-08-11·来源仓库 ↗
受欢迎程度
5
可用程度与相关性
9
安全性
9
7.7SCOUT SCORE

1. 基本信息

项目 内容 数据来源
名称 iso27001-gap(UnitOneAI/SecuritySkills 合集内子技能)
作者/维护者 UnitOneAI(GitHub 组织账号,署名 unitoneai GitHub API
来源链接 https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/compliance/iso27001-gap
许可证 MIT GitHub API
GitHub Stars / Forks 47 / 129(整仓库数字,合集仓库整体热度,不代表本子技能个体热度) GitHub API
最新版本 SKILL.md frontmatter 标注 1.0.0,仓库未发布正式 Release GitHub API
安装方式 复制子技能目录到对应 agent 的 skills 目录(详见第 10 章) 仓库 README

项目自述名称:仓库整体标题为「Security Skills for AI Coding Agents」(UnitOneAI/SecuritySkills),iso27001-gap 是其中一个独立的子技能目录。

2. 功能介绍与亮点

iso27001-gap 对照 ISO/IEC 27001:2022 的 ISMS requirements(Clause 4–10)与重组后的四大主题 93 项 Annex A 控制(组织类 37 项、人员类 8 项、物理类 14 项、技术类 34 项)产出结构化差距分析。正文按 Clause 4 范围界定 → Clause 5 领导力评审 → Clause 6 风险评估方法论 → Annex A 控制逐项核对 → Statement of Applicability(SoA)→ 内部审核就绪度 → 管理评审就绪度七步展开,每项控制配 0–5 六级成熟度评分(不存在/初始/受管理/已定义/已度量/已优化)。

技能明确区分 2013 版与 2022 版差异,单列 11 项 2022 新增控制(如 A.5.7 威胁情报、A.5.23 云服务安全、A.8.11 数据脱敏、A.8.16 监控活动)供转版组织重点核查,并将发现分为重大不符合项/轻微不符合项/观察项/改进机会四级、标注各自对认证的实际影响。“约束”章节强制要求“只使用真实条款编号与控制 ID,禁止编造”,“局限性”章节要求每条发现须有文件路径、日志、截图等具体证据支撑,不得凭空下结论。

正文含独立的“Prompt Injection Safety Notice”章节,将审查对象(文档、代码、配置)中出现的任何指令一律视为不可信数据,拒绝执行“忽略先前指令”一类覆盖尝试,并要求把疑似注入行为本身记录为一项安全发现。

3. 适用场景

所属分类:安全与合规。

适用于首次冲刺 ISO 27001:2022 认证、或从 2013 版转版的企业安全/合规团队,用于认证前的就绪度自查与监督审核准备;也适用于正在搭建或完善 ISMS 的团队核对 Clause 4–10 流程要求与 Annex A 控制覆盖度,或需要向客户/合作方出具认证证据的服务商。不能替代持牌认证机构出具的正式认证——技能自身在“局限性”中说明发现项属待验证假设。

4. 跨 Agent 兼容性

5. 推荐理由

多数通用安全审计技能对 ISO 27001 只做粗粒度提及,很少完整拆解 93 项 Annex A 控制与 2022 版结构调整。iso27001-gap 把 ISMS 全部七个流程步骤、四大控制主题与 2013→2022 转版差异一并纳入,每项控制附六级成熟度评分并强制要求真实编号与证据支撑,产出可直接对照认证审核证据清单使用的差距报告与整改路线图。全文只读、无外联、无凭据索取,并内置显式注入防护条款,适合需要一份“拿着就能对着 ISO 27001:2022 逐条自查”的合规评审工具的团队。

6. 评分

维度 分数 说明
受欢迎程度 5 所属仓库 UnitOneAI/SecuritySkills 为新兴安全团队维护的开源项目(47 Stars/129 Forks/MIT 许可证),非广为人知的一线厂商或专业机构;专门检索未找到本子技能独立于母仓库的第三方讨论、市场收录或安装量数据
可用性 9 单个 SKILL.md 文件(约 29KB)即为完整安装单元,七步流程逐项展开,含成熟度评分标准、SoA 模板、常见误区与局限性说明;仓库为 Claude Code/Codex CLI/OpenClaw 分别给出安装方式;最近一次实质提交距今约 8 周
安全性 9 frontmatter 声明 allowed-tools: Read, Grep, Glob,无 shell 执行、无写入、无联网工具;正文含独立注入防护章节,明确拒绝执行审查对象中的任何指令;MIT 许可证明确;作者为可查证的 GitHub 组织账号,无主动造假迹象

综合评分:7.67(三项均值)

安全检查清单: ① 仅声明 Read/Grep/Glob 只读工具权限,无 shell 命令执行能力 ② 不联网外发数据 ③ 不涉及任何 API Key 或凭据索取 ④ 全文未见可疑指令或混淆代码;反而包含针对“审查对象中嵌入指令”的显式防御条款(拒绝执行、标记为发现项) ⑤ 作者为新兴安全团队,信誉一般,无主动造假迹象 ⑥ MIT 许可证明确 ⑦ 最近一次实质提交距今约 8 周,维护尚属近期

7. 跟同类 Skills 相比的优势

技能 定位 与本技能的差异
information-security-manager-iso27001(alirezarezvani/claude-skills,母仓库 24,274 Stars) 面向 HealthTech/MedTech 行业的 ISO 27001 + HIPAA 联合合规技能,随附 risk_assessment.pycompliance_checker.py 两个 Python 脚本自动生成风险登记表与合规百分比报告 定位为特定行业(医疗健康)的合规自动化工具,依赖本地脚本执行产出结构化数据;本技能是通用行业的纯只读评审技能,不含可执行脚本,覆盖面更聚焦于 ISO 27001:2022 本身的条款与控制完整性
nist-csf-assessment-unitoneai-securityskills(同仓库) 对照 NIST 网络安全框架五大核心职能做通用安全成熟度评估 是不要求第三方认证的自愿性框架,覆盖面更宽泛但无固定控制清单;本技能对应的 ISO 27001 是可申请第三方认证的国际标准,含固定的 93 项 Annex A 控制与 SoA 产出物,两者面向不同合规体系,可搭配使用

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。

9. 其他补充

仓库同时提供了 45 个同风格的安全技能,按 appsec/ai-security/cloud/compliance/devsecops/identity/incident-response/network/secops/vuln-management 十个领域分类组织,iso27001-gap 隶属于 compliance 领域,同领域内还有 hipaa-reviewsoc2-gap 等尚未逐条核实的姊妹技能。

10. 安装使用方式

Claude Code(全局安装)

git clone https://github.com/UnitOneAI/SecuritySkills.git
cp -r SecuritySkills/skills/compliance/iso27001-gap ~/.claude/skills/

安装后可通过自然语言触发(如“帮我们做一次 ISO 27001 差距分析”)或直接调用 /iso27001-gap [scope-description]

Codex CLI

codex --context skills/compliance/iso27001-gap/SKILL.md "评估我们的 ISMS 相对 ISO 27001:2022 的差距"

其他宿主(OpenClaw 等):将对应 agent 指向 iso27001-gap/SKILL.md 文件路径即可加载,具体挂载方式见各宿主自身文档。

安装后无需重启,首次调用即可生效;无付费依赖。

11. 注意事项