ooligo
claude-skill

ClaudeによるSIG/CAIQベンダーデューデリジェンスの自動入力

Difficulty
中級
Setup time
30min
For
legal-ops · contract-manager
Legal Ops

Stack

受信したセキュリティアンケート(SIG、SIG-Lite、CAIQ、HECVAT、またはカスタムスプレッドシート形式)と企業のマップ済みコントロールライブラリを受け取り、できる限り多くの回答を下書きしながら、新規、将来に向けた、または低信頼度の質問をセキュリティチームのレビューのためにフラグするClaude Skillです。スキルは回答セルが入力された元の.xlsxと、すべてのフラグ、すべての引用、すべての信頼度スコアを一覧表示するMarkdownサマリーを生成します。コントロールライブラリを一度ドロップすれば、それ以降のすべての受信アンケートで実行できます。ベンダーデューデリジェンス回答ごとの典型的な4〜8時間のアナリスト時間を30〜45分のレビューパスに短縮します。

使うべき場面

顧客または見込み客から受信したセキュリティアンケートで、セキュリティアナリストが引き継ぐ前にメカニカルな70〜80%の回答をコントロールライブラリに引用して事前入力したい場合に使用します。月8件以上のアンケートを処理するGRCチームで経済的メリットがあります。

スキルはすでにマップ済みのコントロールライブラリを前提とします。SOC 2セクション、ISO Annex A条項、CCMコントロールID、NIST CSF機能でインデックス化されたものです。そのライブラリがない場合は、まずそれを構築します。

使ってはいけない場面

  • 顧客への最終提出。 スキルは下書きします。指名されたセキュリティアナリストはすべての回答をレビューし、案件オーナーがサインオフします。すべてのアンケート回答は契約上の表明です。
  • 非Tier-Aのベンダーを通じてルーティングされるもの。 セキュリティプログラム作業をカバーするDPAを持つ企業の承認ベンダーリストに含まれていない場合、スキルを実行する代わりにセキュリティにエスカレーションします。
  • 企業がマッピングしていない新規コントロールフレームワーク。 FedRAMP Moderate、IRAP、BSI C5など。まずフレームワークをライブラリにマッピングします。
  • 進行中のインシデントまたは未解決の監査結果に関連するアンケート。 セキュリティと法務が直接処理します。
  • 非AIアシストの回答を明示的に求めた顧客。 リクエストを尊重します。

セットアップ

  1. バンドルをドロップする。 apps/web/public/artifacts/vendor-dd-questionnaire-skill/の内容をClaude Codeのスキルディレクトリに配置します。
  2. テンプレートを置き換える。 3つのテンプレートファイルを企業の実際のコンテンツに置き換えます:references/1-control-library-template.mdreferences/2-answer-format-reference.mdreferences/3-novel-question-escalation.md
  3. 証拠インデックスを構築する。 サポート証拠文書のリストをドキュメントIDとeffective_through日付とともに管理します。
  4. 既知のアンケートでテストする。 すでに手動で完了したSIG-LiteまたはCAIQでスキルを実行します。
  5. インテークに接続する。 新しいアンケートが届いたら、担当アナリストが.xlsxをスキルにドロップし、約60秒で入力済みファイルとMarkdownサマリーを受け取ります。

スキルの実際の動作

スキルは4つのサブタスクを順番に実行します。

  1. 質問の分類。 各行について、期待される回答タイプ、トピック、フレームワークヒントを特定します。
  2. コントロールライブラリのマッチング。 優先度でマッチングコントロールを検索します:完全なフレームワークセクションマッチ → クロスフレームワークトピックマッチ → マッチなし(エスカレーションのためにフラグ。即興しない)。
  3. 引用付きの回答下書き。 コントロールID、サポート証拠ID、last_reviewed日付、および信頼度スコアを付けて標準回答を出力します。
  4. レビューフラグ決定。 エスカレーションルールに一致する質問については、下書きされた回答を「セキュリティレビューが必要」ブロックに置き換えます。

コスト試算

  • 典型的なSIG-Lite(~150問): アンケート1件あたり約$0.32。
  • 典型的なフルSIG(~800問): アンケート1件あたり約$1.20。
  • 典型的なCAIQ v4(~260問): アンケート1件あたり約$0.45。
  • 月20件の実行レート: トークンコストで約$9。アナリスト時間の節約がそれを大幅に上回ります。

成功指標

2つの指標を一緒に監視します:

  • アンケート回答のサイクルタイム削減。 目標:70〜85%削減。
  • アンケートごとのフラグ率。 目標バンド:質問の15〜30%がフラグされます。10%未満はライブラリが過度に許容的。40%超はカバレッジ不足。

代替手段との比較

  • VantaアンケートまたはDrata Trustとの比較。 すでにVantaまたはDrataを使用しており、コントロールがすでにプラットフォームにある場合に優位です。スキルのエッジは、回答ごとの透明性と価格(プラットフォームティアは月数千ドルと、スキルの月約$9のトークンコスト)です。
  • HyperComplyまたはConveyorとの比較。 AIネイティブのアンケート自動化マネージドサービス。展開の労力なしで優位です。スキルのエッジは回答ごとの監査可能性です。

注意点

  • 古いコントロールライブラリは自信を持って間違った回答を生成する。 対策: すべての出力のサマリーヘッダーにライブラリのlast_reviewed日付を書き込みます。
  • ライブラリがマッチしない場合の回答の即興。 対策: スキルはコントロールIDなしでセルを書き込むことを拒否します。
  • 証明書の有効期限が静かに処理される。 対策: 今日がeffective_throughを過ぎている場合、スキルは証拠引用をドロップして回答をlow信頼度にダウングレードします。
  • 将来に向けたコミットメントが事実として扱われる。 対策: 「will you」「do you plan to」などの言語パターンが自動的にフラグされます。
  • 過去の回答からのパターンマッチドリフト。 対策: 過去回答マッチングはタイブレーカーのみであり、オーバーライドではありません。

スタック

  • Claude — スキルランタイム
  • 企業の既存のGRCスタック(Vanta、Drata、OneTrustなど)— コントロールライブラリと証拠インデックスの記録システム
  • Microsoft Excel — 入力済み.xlsxを開くため
  • 企業のNDA制限付きトラストセンター — スキルがIDで引用する証拠文書を配信するため

Files in this artifact

Download all (.zip)