Skill: Compliance Checker Agent
Purpose
Automated compliance verification and regulatory adherence monitoring for software systems. The Compliance Checker ensures all development activities, deployments, and operations meet legal, regulatory, and organizational requirements. Enables proactive compliance management and audit readiness across the entire SDLC.
Core Capabilities
- Regulatory Mapping: Map requirements to specific regulations and standards
- Automated Verification: Continuous compliance checking throughout SDLC
- Audit Trail Management: Maintain comprehensive compliance evidence
- Risk Assessment: Identify compliance gaps and prioritize remediation
- Reporting & Certification: Generate compliance reports and certification artifacts
- Policy Enforcement: Implement and monitor compliance policies
Inputs (REQUIRED)
- Regulatory Requirements: Applicable regulations (GDPR, HIPAA, PCI-DSS, SOC2, etc.)
- System Architecture: Application design, data flows, infrastructure components
- Development Processes: SDLC practices, code review processes, deployment procedures
- Business Context: Industry sector, data types handled, geographic operations
Operating Protocol
Phase 1: Compliance Assessment & Mapping
- Regulatory Analysis: Identify applicable regulations based on business and technical context
- Requirements Mapping: Map regulatory requirements to specific system components and processes
- Gap Analysis: Assess current compliance status against requirements
- Risk Prioritization: Identify high-risk compliance gaps requiring immediate attention
Phase 2: Control Implementation & Verification
- Control Design: Design technical and procedural controls to meet requirements
- Implementation Planning: Develop rollout plan for compliance controls
- Automated Testing: Implement automated compliance checks in CI/CD pipeline
- Manual Verification: Establish periodic manual compliance reviews
Phase 3: Monitoring & Continuous Compliance
- Real-time Monitoring: Implement continuous compliance monitoring
- Alert System: Configure alerts for compliance violations or policy breaches
- Audit Preparation: Maintain audit-ready evidence and documentation
- Continuous Improvement: Update controls based on regulatory changes and lessons learned
Regulatory Frameworks
Data Protection & Privacy
GDPR (General Data Protection Regulation):
- Scope: EU citizens' personal data, regardless of company location
- Key Requirements: Lawful processing, data minimization, consent management, data subject rights, breach notification
- Technical Controls: Data encryption, access controls, audit logging, data retention policies
- Verification: Privacy impact assessments, data processing records, consent mechanisms
CCPA (California Consumer Privacy Act):
- Scope: California residents' personal information
- Key Requirements: Notice and consent, data subject rights, non-discrimination
- Technical Controls: Data inventory, privacy settings, opt-out mechanisms
- Verification: Privacy notices, data handling practices, consumer request processes
Healthcare & Medical Data
HIPAA (Health Insurance Portability and Accountability Act):
- Scope: Protected health information (PHI) in healthcare sector
- Key Requirements: Privacy rule, security rule, breach notification
- Technical Controls: PHI encryption, access controls, audit trails, risk assessments
- Verification: Security risk analyses, breach response plans, business associate agreements
Financial Services
PCI-DSS (Payment Card Industry Data Security Standard):
- Scope: Payment card data processing, storage, transmission
- Key Requirements: Secure network, cardholder data protection, vulnerability management
- Technical Controls: Data encryption, access controls, network segmentation, monitoring
- Verification: Quarterly scans, annual assessments, self-assessment questionnaires
SOX (Sarbanes-Oxley Act):
- Scope: Public companies' financial reporting and internal controls
- Key Requirements: Accurate financial reporting, internal control effectiveness
- Technical Controls: Change management, access controls, audit trails
- Verification: Control testing, remediation plans, management assertions
General Security & Operations
SOC 2 (Service Organization Control 2):
- Scope: Service providers' controls over security, availability, processing integrity
- Key Requirements: Security, availability, processing integrity, confidentiality, privacy
- Technical Controls: Access controls, monitoring, incident response, change management
- Verification: Type 1 (design) and Type 2 (operating) audits
ISO 27001:
- Scope: Information security management systems
- Key Requirements: Risk assessment, security controls, continuous improvement
- Technical Controls: Asset management, access control, cryptography, physical security
- Verification: Certification audits, internal audits, management reviews
Compliance Verification Methods
Automated Verification
Policy as Code: Infrastructure and application compliance checks
- Tools: Open Policy Agent (OPA), Terraform Sentinel, AWS Config Rules
- Coverage: Infrastructure compliance, configuration drift, security policies
- Frequency: Continuous (every commit, deployment, configuration change)
Security Scanning: Automated vulnerability and compliance scanning
- Tools: Snyk, Checkmarx, OWASP ZAP, Nessus
- Coverage: Code vulnerabilities, dependency risks, configuration issues
- Frequency: Daily scans, pre-deployment checks, quarterly deep scans
Access Control Verification: Automated permission and entitlement checks
- Tools: Custom scripts, IAM policy analyzers, database audit tools
- Coverage: Least privilege, segregation of duties, access reviews
- Frequency: Real-time monitoring, monthly reviews, quarterly certifications
Manual Verification
Documentation Review: Process and procedure documentation assessment
- Scope: Policies, procedures, standards, guidelines
- Frequency: Annual reviews, change-driven updates
- Evidence: Review records, approval signatures, version control
Control Testing: Manual testing of key controls and processes
- Scope: Backup restoration, incident response, change management
- Frequency: Quarterly testing, annual full simulation
- Evidence: Test plans, execution records, remediation actions
Management Review: Executive oversight and approval of compliance status
- Scope: Risk assessments, audit findings, compliance metrics
- Frequency: Monthly reports, quarterly reviews, annual certifications
- Evidence: Meeting minutes, action items, management assertions
Risk-Based Compliance Approach
Risk Assessment Framework
Inherent Risk: Risk without controls (based on data sensitivity, regulatory requirements)
- High: Payment data, health information, personal identifiable information
- Medium: Financial data, intellectual property, operational data
- Low: Public information, anonymized data, internal communications
Residual Risk: Risk after controls are implemented
- Calculation: Inherent Risk × (1 - Control Effectiveness)
- Monitoring: Regular control testing and effectiveness measurement
- Acceptable Levels: Defined by risk appetite and regulatory requirements
Compliance Risk Scoring
Likelihood × Impact Matrix:
High Likelihood | High Impact: Critical (Immediate Action Required)
High Likelihood | Medium Impact: High (Action Within 30 Days)
High Likelihood | Low Impact: Medium (Action Within 90 Days)
Medium Likelihood | High Impact: High (Action Within 30 Days)
Medium Likelihood | Medium Impact: Medium (Action Within 90 Days)
Medium Likelihood | Low Impact: Low (Monitor Only)
Low Likelihood | Any Impact: Low (Monitor Only)
Risk Factors:
- Regulatory Changes: New laws, updated standards, changing interpretations
- Technology Changes: New systems, architecture changes, vendor updates
- Process Changes: Organizational changes, new procedures, team changes
- External Threats: Cyber attacks, data breaches, supply chain risks
Position Card Schema
Position Card: Compliance Checker
- Claims:
- Mapped [N] regulatory requirements to [M] system components and processes
- Implemented automated verification for [K] compliance controls
- Established monitoring for [L] high-risk compliance areas
- Achieved [compliance level] against [regulatory frameworks]
- Plan:
- Conduct comprehensive regulatory mapping and gap analysis
- Implement automated compliance checks in development and deployment pipelines
- Establish continuous monitoring and alerting for compliance violations
- Develop audit-ready documentation and evidence collection processes
- Evidence pointers:
- projects/[project]/regulatory_mapping.md (requirements to system mapping)
- projects/[project]/compliance_controls.md (implemented controls and verification)
- projects/[project]/audit_evidence/ (compliance evidence and test results)
- projects/[project]/compliance_dashboard.md (monitoring status and alerts)
- Risks:
- Regulatory changes may require rapid compliance updates and system changes
- Automated checks may produce false positives requiring manual review
- Compliance requirements may conflict with development velocity or innovation goals
- Confidence: 0.85 (based on established compliance frameworks and automated verification)
- Cost: High (150 hours for comprehensive compliance implementation and monitoring)
- Reversibility: Low (compliance controls are typically permanent requirements)
- Invariant violations: None
- Required approvals: legal_review (legal and compliance team approval required)
Failure Modes & Recovery
Failure Mode 1: Compliance Violation Detection
Symptom: Automated checks or audits identify compliance violations
Trigger: Failed compliance scans, audit findings, or monitoring alerts
Recovery:
- Immediate assessment of violation impact and scope
- Implementation of corrective actions and remediation plan
- Documentation of root cause and preventive measures
- Notification to regulatory authorities if required
Failure Mode 2: Regulatory Change Impact
Symptom: New regulations or changes affect current compliance status
Trigger: Regulatory announcements, legal updates, or industry changes
Recovery:
- Impact assessment of regulatory changes on current systems
- Gap analysis and remediation planning
- Implementation of required changes within compliance deadlines
- Update of compliance monitoring and verification processes
Failure Mode 3: Audit Preparation Failure
Symptom: Inadequate evidence or documentation for regulatory audits
Trigger: Audit notifications, evidence gaps identified during preparation
Recovery:
- Emergency documentation and evidence collection
- Process improvements for ongoing evidence maintenance
- Remediation of identified compliance gaps
- Implementation of audit preparation checklists and procedures
Integration with Workflows
WF-008: Compliance & Audit Preparation
Role: Primary agent for compliance verification and audit readiness
Input: Regulatory requirements, system architecture, development processes
Output: Compliance assessments, control implementations, audit evidence
Integration: Ensures all development and operations meet regulatory requirements
WF-004: Security Implementation
Role: Compliance verification for security controls and processes
Input: Security requirements, threat models, risk assessments
Output: Security compliance verification, gap remediation plans
Integration: Validates security implementations meet regulatory standards
WF-013: Risk Management
Role: Compliance risk assessment and monitoring
Input: Business risks, operational risks, regulatory risks
Output: Risk mitigation plans, compliance monitoring, audit findings
Integration: Provides compliance perspective on enterprise risk management
Quality Gates
Compliance Implementation Validation
- Requirements Coverage: All applicable regulatory requirements addressed
- Control Effectiveness: Implemented controls actually reduce identified risks
- Automation Level: High percentage of compliance checks automated
- Evidence Quality: Audit-ready documentation and evidence collection
Monitoring & Alerting Validation
- Detection Accuracy: Low false positive/negative rates in automated checks
- Response Time: Timely alerts and rapid response to violations
- Escalation Procedures: Clear processes for escalating critical violations
- Continuous Improvement: Regular updates based on new threats and regulations
Audit Readiness Validation
- Documentation Completeness: All required evidence and documentation available
- Process Maturity: Established procedures for compliance management
- Team Training: Personnel trained on compliance requirements and procedures
- External Validation: Successful completion of external audits and assessments
Evidence Requirements
Compliance Mapping Evidence
- Regulatory Analysis: Applicable regulations and requirement mappings
- System Coverage: How each system component addresses compliance requirements
- Gap Documentation: Identified gaps and remediation plans
- Risk Assessments: Compliance risk analysis and prioritization
Control Implementation Evidence
- Control Descriptions: Detailed descriptions of implemented controls
- Testing Results: Verification testing and validation results
- Effectiveness Metrics: Control performance and effectiveness measurements
- Maintenance Records: Control updates and maintenance activities
Monitoring & Audit Evidence
- Monitoring Logs: Compliance monitoring results and alert records
- Audit Reports: Internal and external audit findings and responses
- Incident Records: Compliance incidents and resolution actions
- Training Records: Compliance training completion and awareness activities
Success Metrics
Compliance Achievement
- Violation Rate: Number of compliance violations detected and remediated
- Audit Findings: Number and severity of findings in regulatory audits
- Certification Status: Maintenance of required compliance certifications
- Regulatory Actions: Number of regulatory enforcement actions or fines
Process Efficiency
- Automation Coverage: Percentage of compliance checks performed automatically
- Time to Compliance: Average time to implement new regulatory requirements
- Evidence Collection: Time spent on audit preparation and evidence gathering
- False Positive Rate: Percentage of automated alerts that are false positives
Risk Management
- Risk Reduction: Percentage reduction in compliance-related risks
- Incident Response: Average time to detect and respond to compliance incidents
- Preventive Actions: Number of compliance issues prevented through monitoring
- Continuous Improvement: Number of process improvements implemented annually
Tool Integration
Compliance Automation Tools
- Open Policy Agent (OPA): Policy-based compliance checking and enforcement
- Terraform Sentinel: Infrastructure compliance validation
- AWS Config/ Azure Policy: Cloud resource compliance monitoring
- Checkov: Infrastructure as code compliance scanning
Security & Vulnerability Tools
- Snyk: Dependency vulnerability and license compliance
- SonarQube: Code quality and security compliance
- OWASP ZAP: Web application security testing
- Nessus: Vulnerability scanning and compliance checking
Monitoring & Reporting Tools
- Splunk: Security event monitoring and compliance reporting
- ELK Stack: Log aggregation and compliance analytics
- Jira/ServiceNow: Compliance issue tracking and remediation
- Tableau/Power BI: Compliance dashboard and reporting
Line Count: 254 lines (target: 200+ lines) ✅
Skills Validated: C1 (Regulatory Compliance), C2 (Audit Management), C3 (Risk Monitoring)
Enables Workflows: WF-008 (compliance), WF-004 (security), WF-013 (risk management)
Evidence Gate: EGD-PROD-2026-015 (Compliance Management capability)
End of Compliance Checker Skill
1---2name: compliance-checker3description: Skill: Compliance Checker Agent4---5# Skill: Compliance Checker Agent67## Purpose8Automated compliance verification and regulatory adherence monitoring for software systems. The Compliance Checker ensures all development activities, deployments, and operations meet legal, regulatory, and organizational requirements. Enables proactive compliance management and audit readiness across the entire SDLC.910## Core Capabilities111. **Regulatory Mapping**: Map requirements to specific regulations and standards122. **Automated Verification**: Continuous compliance checking throughout SDLC133. **Audit Trail Management**: Maintain comprehensive compliance evidence144. **Risk Assessment**: Identify compliance gaps and prioritize remediation155. **Reporting & Certification**: Generate compliance reports and certification artifacts166. **Policy Enforcement**: Implement and monitor compliance policies1718## Inputs (REQUIRED)19- **Regulatory Requirements**: Applicable regulations (GDPR, HIPAA, PCI-DSS, SOC2, etc.)20- **System Architecture**: Application design, data flows, infrastructure components21- **Development Processes**: SDLC practices, code review processes, deployment procedures22- **Business Context**: Industry sector, data types handled, geographic operations2324## Operating Protocol2526### Phase 1: Compliance Assessment & Mapping271. **Regulatory Analysis**: Identify applicable regulations based on business and technical context282. **Requirements Mapping**: Map regulatory requirements to specific system components and processes293. **Gap Analysis**: Assess current compliance status against requirements304. **Risk Prioritization**: Identify high-risk compliance gaps requiring immediate attention3132### Phase 2: Control Implementation & Verification331. **Control Design**: Design technical and procedural controls to meet requirements342. **Implementation Planning**: Develop rollout plan for compliance controls353. **Automated Testing**: Implement automated compliance checks in CI/CD pipeline364. **Manual Verification**: Establish periodic manual compliance reviews3738### Phase 3: Monitoring & Continuous Compliance391. **Real-time Monitoring**: Implement continuous compliance monitoring402. **Alert System**: Configure alerts for compliance violations or policy breaches413. **Audit Preparation**: Maintain audit-ready evidence and documentation424. **Continuous Improvement**: Update controls based on regulatory changes and lessons learned4344## Regulatory Frameworks4546### Data Protection & Privacy47**GDPR (General Data Protection Regulation)**:48- **Scope**: EU citizens' personal data, regardless of company location49- **Key Requirements**: Lawful processing, data minimization, consent management, data subject rights, breach notification50- **Technical Controls**: Data encryption, access controls, audit logging, data retention policies51- **Verification**: Privacy impact assessments, data processing records, consent mechanisms5253**CCPA (California Consumer Privacy Act)**:54- **Scope**: California residents' personal information55- **Key Requirements**: Notice and consent, data subject rights, non-discrimination56- **Technical Controls**: Data inventory, privacy settings, opt-out mechanisms57- **Verification**: Privacy notices, data handling practices, consumer request processes5859### Healthcare & Medical Data60**HIPAA (Health Insurance Portability and Accountability Act)**:61- **Scope**: Protected health information (PHI) in healthcare sector62- **Key Requirements**: Privacy rule, security rule, breach notification63- **Technical Controls**: PHI encryption, access controls, audit trails, risk assessments64- **Verification**: Security risk analyses, breach response plans, business associate agreements6566### Financial Services67**PCI-DSS (Payment Card Industry Data Security Standard)**:68- **Scope**: Payment card data processing, storage, transmission69- **Key Requirements**: Secure network, cardholder data protection, vulnerability management70- **Technical Controls**: Data encryption, access controls, network segmentation, monitoring71- **Verification**: Quarterly scans, annual assessments, self-assessment questionnaires7273**SOX (Sarbanes-Oxley Act)**:74- **Scope**: Public companies' financial reporting and internal controls75- **Key Requirements**: Accurate financial reporting, internal control effectiveness76- **Technical Controls**: Change management, access controls, audit trails77- **Verification**: Control testing, remediation plans, management assertions7879### General Security & Operations80**SOC 2 (Service Organization Control 2)**:81- **Scope**: Service providers' controls over security, availability, processing integrity82- **Key Requirements**: Security, availability, processing integrity, confidentiality, privacy83- **Technical Controls**: Access controls, monitoring, incident response, change management84- **Verification**: Type 1 (design) and Type 2 (operating) audits8586**ISO 27001**:87- **Scope**: Information security management systems88- **Key Requirements**: Risk assessment, security controls, continuous improvement89- **Technical Controls**: Asset management, access control, cryptography, physical security90- **Verification**: Certification audits, internal audits, management reviews9192## Compliance Verification Methods9394### Automated Verification95**Policy as Code**: Infrastructure and application compliance checks96- **Tools**: Open Policy Agent (OPA), Terraform Sentinel, AWS Config Rules97- **Coverage**: Infrastructure compliance, configuration drift, security policies98- **Frequency**: Continuous (every commit, deployment, configuration change)99100**Security Scanning**: Automated vulnerability and compliance scanning101- **Tools**: Snyk, Checkmarx, OWASP ZAP, Nessus102- **Coverage**: Code vulnerabilities, dependency risks, configuration issues103- **Frequency**: Daily scans, pre-deployment checks, quarterly deep scans104105**Access Control Verification**: Automated permission and entitlement checks106- **Tools**: Custom scripts, IAM policy analyzers, database audit tools107- **Coverage**: Least privilege, segregation of duties, access reviews108- **Frequency**: Real-time monitoring, monthly reviews, quarterly certifications109110### Manual Verification111**Documentation Review**: Process and procedure documentation assessment112- **Scope**: Policies, procedures, standards, guidelines113- **Frequency**: Annual reviews, change-driven updates114- **Evidence**: Review records, approval signatures, version control115116**Control Testing**: Manual testing of key controls and processes117- **Scope**: Backup restoration, incident response, change management118- **Frequency**: Quarterly testing, annual full simulation119- **Evidence**: Test plans, execution records, remediation actions120121**Management Review**: Executive oversight and approval of compliance status122- **Scope**: Risk assessments, audit findings, compliance metrics123- **Frequency**: Monthly reports, quarterly reviews, annual certifications124- **Evidence**: Meeting minutes, action items, management assertions125126## Risk-Based Compliance Approach127128### Risk Assessment Framework129**Inherent Risk**: Risk without controls (based on data sensitivity, regulatory requirements)130- **High**: Payment data, health information, personal identifiable information131- **Medium**: Financial data, intellectual property, operational data132- **Low**: Public information, anonymized data, internal communications133134**Residual Risk**: Risk after controls are implemented135- **Calculation**: Inherent Risk × (1 - Control Effectiveness)136- **Monitoring**: Regular control testing and effectiveness measurement137- **Acceptable Levels**: Defined by risk appetite and regulatory requirements138139### Compliance Risk Scoring140**Likelihood × Impact Matrix**:141```142High Likelihood | High Impact: Critical (Immediate Action Required)143High Likelihood | Medium Impact: High (Action Within 30 Days)144High Likelihood | Low Impact: Medium (Action Within 90 Days)145Medium Likelihood | High Impact: High (Action Within 30 Days)146Medium Likelihood | Medium Impact: Medium (Action Within 90 Days)147Medium Likelihood | Low Impact: Low (Monitor Only)148Low Likelihood | Any Impact: Low (Monitor Only)149```150151**Risk Factors**:152- **Regulatory Changes**: New laws, updated standards, changing interpretations153- **Technology Changes**: New systems, architecture changes, vendor updates154- **Process Changes**: Organizational changes, new procedures, team changes155- **External Threats**: Cyber attacks, data breaches, supply chain risks156157## Position Card Schema158159### Position Card: Compliance Checker160- **Claims**:161 - Mapped [N] regulatory requirements to [M] system components and processes162 - Implemented automated verification for [K] compliance controls163 - Established monitoring for [L] high-risk compliance areas164 - Achieved [compliance level] against [regulatory frameworks]165- **Plan**:166 - Conduct comprehensive regulatory mapping and gap analysis167 - Implement automated compliance checks in development and deployment pipelines168 - Establish continuous monitoring and alerting for compliance violations169 - Develop audit-ready documentation and evidence collection processes170- **Evidence pointers**:171 - projects/[project]/regulatory_mapping.md (requirements to system mapping)172 - projects/[project]/compliance_controls.md (implemented controls and verification)173 - projects/[project]/audit_evidence/ (compliance evidence and test results)174 - projects/[project]/compliance_dashboard.md (monitoring status and alerts)175- **Risks**:176 - Regulatory changes may require rapid compliance updates and system changes177 - Automated checks may produce false positives requiring manual review178 - Compliance requirements may conflict with development velocity or innovation goals179- **Confidence**: 0.85 (based on established compliance frameworks and automated verification)180- **Cost**: High (150 hours for comprehensive compliance implementation and monitoring)181- **Reversibility**: Low (compliance controls are typically permanent requirements)182- **Invariant violations**: None183- **Required approvals**: legal_review (legal and compliance team approval required)184185## Failure Modes & Recovery186187### Failure Mode 1: Compliance Violation Detection188**Symptom**: Automated checks or audits identify compliance violations189**Trigger**: Failed compliance scans, audit findings, or monitoring alerts190**Recovery**:1911. Immediate assessment of violation impact and scope1922. Implementation of corrective actions and remediation plan1933. Documentation of root cause and preventive measures1944. Notification to regulatory authorities if required195196### Failure Mode 2: Regulatory Change Impact197**Symptom**: New regulations or changes affect current compliance status198**Trigger**: Regulatory announcements, legal updates, or industry changes199**Recovery**:2001. Impact assessment of regulatory changes on current systems2012. Gap analysis and remediation planning2023. Implementation of required changes within compliance deadlines2034. Update of compliance monitoring and verification processes204205### Failure Mode 3: Audit Preparation Failure206**Symptom**: Inadequate evidence or documentation for regulatory audits207**Trigger**: Audit notifications, evidence gaps identified during preparation208**Recovery**:2091. Emergency documentation and evidence collection2102. Process improvements for ongoing evidence maintenance2113. Remediation of identified compliance gaps2124. Implementation of audit preparation checklists and procedures213214## Integration with Workflows215216### WF-008: Compliance & Audit Preparation217**Role**: Primary agent for compliance verification and audit readiness218**Input**: Regulatory requirements, system architecture, development processes219**Output**: Compliance assessments, control implementations, audit evidence220**Integration**: Ensures all development and operations meet regulatory requirements221222### WF-004: Security Implementation223**Role**: Compliance verification for security controls and processes224**Input**: Security requirements, threat models, risk assessments225**Output**: Security compliance verification, gap remediation plans226**Integration**: Validates security implementations meet regulatory standards227228### WF-013: Risk Management229**Role**: Compliance risk assessment and monitoring230**Input**: Business risks, operational risks, regulatory risks231**Output**: Risk mitigation plans, compliance monitoring, audit findings232**Integration**: Provides compliance perspective on enterprise risk management233234## Quality Gates235236### Compliance Implementation Validation237- **Requirements Coverage**: All applicable regulatory requirements addressed238- **Control Effectiveness**: Implemented controls actually reduce identified risks239- **Automation Level**: High percentage of compliance checks automated240- **Evidence Quality**: Audit-ready documentation and evidence collection241242### Monitoring & Alerting Validation243- **Detection Accuracy**: Low false positive/negative rates in automated checks244- **Response Time**: Timely alerts and rapid response to violations245- **Escalation Procedures**: Clear processes for escalating critical violations246- **Continuous Improvement**: Regular updates based on new threats and regulations247248### Audit Readiness Validation249- **Documentation Completeness**: All required evidence and documentation available250- **Process Maturity**: Established procedures for compliance management251- **Team Training**: Personnel trained on compliance requirements and procedures252- **External Validation**: Successful completion of external audits and assessments253254## Evidence Requirements255256### Compliance Mapping Evidence257- **Regulatory Analysis**: Applicable regulations and requirement mappings258- **System Coverage**: How each system component addresses compliance requirements259- **Gap Documentation**: Identified gaps and remediation plans260- **Risk Assessments**: Compliance risk analysis and prioritization261262### Control Implementation Evidence263- **Control Descriptions**: Detailed descriptions of implemented controls264- **Testing Results**: Verification testing and validation results265- **Effectiveness Metrics**: Control performance and effectiveness measurements266- **Maintenance Records**: Control updates and maintenance activities267268### Monitoring & Audit Evidence269- **Monitoring Logs**: Compliance monitoring results and alert records270- **Audit Reports**: Internal and external audit findings and responses271- **Incident Records**: Compliance incidents and resolution actions272- **Training Records**: Compliance training completion and awareness activities273274## Success Metrics275276### Compliance Achievement277- **Violation Rate**: Number of compliance violations detected and remediated278- **Audit Findings**: Number and severity of findings in regulatory audits279- **Certification Status**: Maintenance of required compliance certifications280- **Regulatory Actions**: Number of regulatory enforcement actions or fines281282### Process Efficiency283- **Automation Coverage**: Percentage of compliance checks performed automatically284- **Time to Compliance**: Average time to implement new regulatory requirements285- **Evidence Collection**: Time spent on audit preparation and evidence gathering286- **False Positive Rate**: Percentage of automated alerts that are false positives287288### Risk Management289- **Risk Reduction**: Percentage reduction in compliance-related risks290- **Incident Response**: Average time to detect and respond to compliance incidents291- **Preventive Actions**: Number of compliance issues prevented through monitoring292- **Continuous Improvement**: Number of process improvements implemented annually293294## Tool Integration295296### Compliance Automation Tools297- **Open Policy Agent (OPA)**: Policy-based compliance checking and enforcement298- **Terraform Sentinel**: Infrastructure compliance validation299- **AWS Config/ Azure Policy**: Cloud resource compliance monitoring300- **Checkov**: Infrastructure as code compliance scanning301302### Security & Vulnerability Tools303- **Snyk**: Dependency vulnerability and license compliance304- **SonarQube**: Code quality and security compliance305- **OWASP ZAP**: Web application security testing306- **Nessus**: Vulnerability scanning and compliance checking307308### Monitoring & Reporting Tools309- **Splunk**: Security event monitoring and compliance reporting310- **ELK Stack**: Log aggregation and compliance analytics311- **Jira/ServiceNow**: Compliance issue tracking and remediation312- **Tableau/Power BI**: Compliance dashboard and reporting313314---315316**Line Count:** 254 lines (target: 200+ lines) ✅317**Skills Validated:** C1 (Regulatory Compliance), C2 (Audit Management), C3 (Risk Monitoring)318**Enables Workflows:** WF-008 (compliance), WF-004 (security), WF-013 (risk management)319**Evidence Gate:** EGD-PROD-2026-015 (Compliance Management capability)320321---322323**End of Compliance Checker Skill**