When designing or updating an AI governance framework, establishing organizational policies for AI deployment, defining roles and responsibilities, or aligning AI practices with regulatory requirements (GDPR, AI Act, HIPAA, CCPA, etc.).
When NOT to use
For one-off compliance questions or tactical risk assessments. Use this skill when building or restructuring governance infrastructure, not for answering isolated compliance questions.
Instructions
Framework Design Process
Regulatory Landscape Identification
Identify all applicable regulations based on industry, geography, and use case
Document regulatory requirements for each rule
Map regulatory requirements to specific control families
Identify conflicting or overlapping requirements
Governance Architecture
Define AI governance roles: Chief AI Officer, Compliance Officer, Model Owner, Data Steward, etc.
Document decision authority: Who approves models for production? Who can modify deployed models?
Create escalation procedures for issues at Medium/High/Critical risk levels
Define approval chains for new models, data sources, and regulatory changes
Control Family Design
Regulatory Controls: Compliance with GDPR, AI Act, sector-specific rules
Scenario: A healthcare AI startup needs to deploy a patient risk prediction model. They operate in the US and EU, must comply with HIPAA, GDPR, and emerging AI Act requirements, and have limited compliance infrastructure.
Framework Design Output:
# AI Governance Framework - Healthcare AI Startup
## Regulatory Landscape
- **HIPAA Privacy Rule** — Patient data protection; requires de-identification, access controls, breach notification
- **HIPAA Security Rule** — Technical controls for PHI; audit logs, encryption, role-based access
- **GDPR** — Data minimization, consent, right to explanation, DPA with vendors
- **EU AI Act** — High-risk classification for medical AI; human oversight, documentation, bias monitoring
- **FDA Guidance** — Software as Medical Device (SaMD) regulatory expectations
## Governance Structure
- **Chief AI Officer** (executive sponsor)
- Approves production deployment
- Sets risk tolerance
- Owns escalation above compliance
- **Compliance Officer** (day-to-day)
- Maintains compliance checklist
- Conducts pre-deployment audits
- Manages vendor assessments
- **Model Owner** (ML team)
- Owns model development and performance
- Documents model card and decision log
- Responds to incidents
- **Data Officer** (data governance)
- Maintains consent records
- Ensures data lineage tracking
- Manages retention and deletion
## Control Families
### 1. Regulatory Compliance Control
**Requirement:** All AI systems must demonstrate compliance with HIPAA, GDPR, and AI Act.
**Procedure:**
- Map model to applicable regulations (HIPAA, GDPR, AI Act)
- Identify specific requirements for each regulation
- Design specific controls to address each requirement
- Document control design and evidence of implementation
**Evidence:** Regulatory mapping matrix, control documentation, audit checklist
### 2. Risk Assessment Control
**Requirement:** Every model must have completed risk assessment before production.
**Procedure:**
- Identify failure modes (accuracy failure, fairness drift, security attack, etc.)
- Quantify probability and impact
- Identify current controls and residual risk
- Document mitigation strategies and owners
- Escalate high/critical risks to leadership for approval
**Evidence:** Risk register, sign-off documentation, ongoing monitoring dashboard
### 3. Fairness & Bias Control
**Requirement:** Models must be audited for demographic disparities; disparities must be documented and mitigated.
**Procedure:**
- Identify protected classes (age, gender, race, ethnicity, disability status)
- Measure performance metrics by demographic group
- Analyze disparities > 5%; document root cause
- Design mitigations (data rebalancing, fairness constraints, sampling adjustments)
- Monitor fairness metrics in production
**Evidence:** Bias audit report, fairness dashboard, mitigation plan
### 4. Data Governance Control
**Requirement:** All training data must be sourced with proper consent; data lineage must be tracked; retention and deletion procedures must be in place.
**Procedure:**
- Audit data sources for consent (explicit consent vs. legitimate interest vs. contract)
- Document data lineage: source → transformation → model → inference
- Create data inventory with retention requirements
- Implement automated deletion procedures
- Log all data access
**Evidence:** Consent audit, data lineage diagram, deletion logs
### 5. Explainability Control
**Requirement:** Users and regulators must be able to understand model decisions.
**Procedure:**
- Document model architecture and training approach in model card
- Implement feature importance or SHAP analysis
- Prepare user-facing transparency disclosures
- Create decision log with explanations for key inferences
- Establish escalation procedure for unexplained decisions
**Evidence:** Model card, decision log, user transparency materials
### 6. Operational Control
**Requirement:** Access to models and data is restricted; changes are tracked; incidents are handled; systems can roll back.
**Procedure:**
- Define role-based access control (RBAC): who can deploy, modify, access data?
- Implement change control: all deployments logged and approved
- Establish monitoring dashboard for model performance and fairness drift
- Document rollback procedure; test quarterly
- Escalate incidents based on severity and regulatory impact
**Evidence:** Access control matrix, change log, monitoring dashboard, incident response plan
## Policies
### Policy 1: Model Deployment Approval
- All models require compliance checklist completion before production
- Compliance Officer conducts pre-deployment audit
- Model Owner certifies model card and documentation
- Chief AI Officer approves deployment
- No model reaches production without all three sign-offs
### Policy 2: Data Governance
- All training data must be sourced with documented consent
- Data lineage must be tracked from source to inference
- Data retention follows HIPAA (6 years) and GDPR (minimum necessary)
- Automated deletion procedures executed annually
- All data access logged and auditable
### Policy 3: Incident Response
- Model accuracy < 80%: notify Model Owner; assess in 24 hours
- Demographic disparities > 10%: escalate to Compliance Officer; develop mitigation in 48 hours
- Security breach or unauthorized access: escalate immediately to CISO; follow HIPAA breach notification rules
- Regulatory inquiry: escalate to General Counsel immediately; preserve audit trail
## Implementation Roadmap
- **Q1:** Establish governance roles, write core policies, create compliance checklist
- **Q2:** Implement risk assessment process for deployed models; audit fairness and data governance
- **Q3:** Build monitoring dashboard, establish incident response procedures
- **Q4:** Conduct full framework audit, document lessons learned, iterate
## Metrics
- **Compliance rate:** % of models with completed compliance checklist
- **Risk coverage:** % of identified risks with documented mitigations
- **Audit completion:** % of models audited for fairness and data governance
- **Incident response time:** time from incident detection to escalation (target: < 4 hours)
- **Documentation completeness:** all models have model card, risk register, decision log
Framework Components Checklist
When designing a framework, ensure you include:
Regulatory mapping (all applicable regulations identified and documented)
Training plan (how to communicate framework to organization)
Success Criteria
A complete compliance framework should:
Address all applicable regulations — Every regulation mapped to specific controls
Clarify decision authority — No ambiguity about who approves models, changes, escalations
Provide templates and procedures — Checklists, audit procedures, incident response runbooks ready-to-use
Enable measurement — Metrics and dashboards to track control effectiveness
Support continuous improvement — Regular reviews, updating for regulatory changes, incident learning
1---2name: compliance-framework-designer3description: Compliance Framework Designer4---5# Compliance Framework Designer67## When to activate89When designing or updating an AI governance framework, establishing organizational policies for AI deployment, defining roles and responsibilities, or aligning AI practices with regulatory requirements (GDPR, AI Act, HIPAA, CCPA, etc.).1011## When NOT to use1213For one-off compliance questions or tactical risk assessments. Use this skill when building or restructuring governance infrastructure, not for answering isolated compliance questions.1415## Instructions1617### Framework Design Process18191. **Regulatory Landscape Identification**20 - Identify all applicable regulations based on industry, geography, and use case21 - Document regulatory requirements for each rule22 - Map regulatory requirements to specific control families23 - Identify conflicting or overlapping requirements24252. **Governance Architecture**26 - Define AI governance roles: Chief AI Officer, Compliance Officer, Model Owner, Data Steward, etc.27 - Document decision authority: Who approves models for production? Who can modify deployed models?28 - Create escalation procedures for issues at Medium/High/Critical risk levels29 - Define approval chains for new models, data sources, and regulatory changes30313. **Control Family Design**32 - **Regulatory Controls:** Compliance with GDPR, AI Act, sector-specific rules33 - **Risk Management Controls:** Risk assessment, monitoring, incident response34 - **Fairness & Bias Controls:** Bias audits, demographic monitoring, disparity tracking35 - **Data Governance Controls:** Consent tracking, lineage, retention, PII handling36 - **Explainability Controls:** Model interpretability, decision transparency, user communication37 - **Operational Controls:** Access management, change control, monitoring, rollback procedures38 - **Documentation Controls:** Model cards, decision logs, audit trails, incident records39404. **Policy Development**41 - Write governance policies addressing each control family42 - Include specific procedures and templates (checklists, audit procedures, incident response)43 - Define metrics for evaluating control effectiveness44 - Establish review cycles (annual, quarterly, or event-driven)45465. **Implementation Roadmap**47 - Prioritize control implementations based on risk and regulatory urgency48 - Define quick wins (high-impact, low-effort controls)49 - Establish timeline and resource requirements50 - Identify dependencies and critical path items5152### Framework Documentation Template5354Structure your framework as:55- Executive Summary: Purpose, scope, key principles56- Regulatory Mapping: Applicable regulations and coverage57- Governance Structure: Roles, responsibilities, decision authority58- Control Families: 6-8 core control areas with procedures59- Policies: Specific written policies (1-2 pages each)60- Operating Procedures: Detailed step-by-step procedures61- Templates: Pre-built checklists, audit procedures, decision logs62- Metrics: Key indicators of control effectiveness6364## Example6566**Scenario:** A healthcare AI startup needs to deploy a patient risk prediction model. They operate in the US and EU, must comply with HIPAA, GDPR, and emerging AI Act requirements, and have limited compliance infrastructure.6768**Framework Design Output:**6970```71# AI Governance Framework - Healthcare AI Startup7273## Regulatory Landscape74- **HIPAA Privacy Rule** — Patient data protection; requires de-identification, access controls, breach notification75- **HIPAA Security Rule** — Technical controls for PHI; audit logs, encryption, role-based access76- **GDPR** — Data minimization, consent, right to explanation, DPA with vendors77- **EU AI Act** — High-risk classification for medical AI; human oversight, documentation, bias monitoring78- **FDA Guidance** — Software as Medical Device (SaMD) regulatory expectations7980## Governance Structure81- **Chief AI Officer** (executive sponsor)82 - Approves production deployment83 - Sets risk tolerance84 - Owns escalation above compliance8586- **Compliance Officer** (day-to-day)87 - Maintains compliance checklist88 - Conducts pre-deployment audits89 - Manages vendor assessments9091- **Model Owner** (ML team)92 - Owns model development and performance93 - Documents model card and decision log94 - Responds to incidents9596- **Data Officer** (data governance)97 - Maintains consent records98 - Ensures data lineage tracking99 - Manages retention and deletion100101## Control Families102103### 1. Regulatory Compliance Control104**Requirement:** All AI systems must demonstrate compliance with HIPAA, GDPR, and AI Act.105**Procedure:**106- Map model to applicable regulations (HIPAA, GDPR, AI Act)107- Identify specific requirements for each regulation108- Design specific controls to address each requirement109- Document control design and evidence of implementation110111**Evidence:** Regulatory mapping matrix, control documentation, audit checklist112113### 2. Risk Assessment Control114**Requirement:** Every model must have completed risk assessment before production.115**Procedure:**116- Identify failure modes (accuracy failure, fairness drift, security attack, etc.)117- Quantify probability and impact118- Identify current controls and residual risk119- Document mitigation strategies and owners120- Escalate high/critical risks to leadership for approval121122**Evidence:** Risk register, sign-off documentation, ongoing monitoring dashboard123124### 3. Fairness & Bias Control125**Requirement:** Models must be audited for demographic disparities; disparities must be documented and mitigated.126**Procedure:**127- Identify protected classes (age, gender, race, ethnicity, disability status)128- Measure performance metrics by demographic group129- Analyze disparities > 5%; document root cause130- Design mitigations (data rebalancing, fairness constraints, sampling adjustments)131- Monitor fairness metrics in production132133**Evidence:** Bias audit report, fairness dashboard, mitigation plan134135### 4. Data Governance Control136**Requirement:** All training data must be sourced with proper consent; data lineage must be tracked; retention and deletion procedures must be in place.137**Procedure:**138- Audit data sources for consent (explicit consent vs. legitimate interest vs. contract)139- Document data lineage: source → transformation → model → inference140- Create data inventory with retention requirements141- Implement automated deletion procedures142- Log all data access143144**Evidence:** Consent audit, data lineage diagram, deletion logs145146### 5. Explainability Control147**Requirement:** Users and regulators must be able to understand model decisions.148**Procedure:**149- Document model architecture and training approach in model card150- Implement feature importance or SHAP analysis151- Prepare user-facing transparency disclosures152- Create decision log with explanations for key inferences153- Establish escalation procedure for unexplained decisions154155**Evidence:** Model card, decision log, user transparency materials156157### 6. Operational Control158**Requirement:** Access to models and data is restricted; changes are tracked; incidents are handled; systems can roll back.159**Procedure:**160- Define role-based access control (RBAC): who can deploy, modify, access data?161- Implement change control: all deployments logged and approved162- Establish monitoring dashboard for model performance and fairness drift163- Document rollback procedure; test quarterly164- Escalate incidents based on severity and regulatory impact165166**Evidence:** Access control matrix, change log, monitoring dashboard, incident response plan167168## Policies169170### Policy 1: Model Deployment Approval171- All models require compliance checklist completion before production172- Compliance Officer conducts pre-deployment audit173- Model Owner certifies model card and documentation174- Chief AI Officer approves deployment175- No model reaches production without all three sign-offs176177### Policy 2: Data Governance178- All training data must be sourced with documented consent179- Data lineage must be tracked from source to inference180- Data retention follows HIPAA (6 years) and GDPR (minimum necessary)181- Automated deletion procedures executed annually182- All data access logged and auditable183184### Policy 3: Incident Response185- Model accuracy < 80%: notify Model Owner; assess in 24 hours186- Demographic disparities > 10%: escalate to Compliance Officer; develop mitigation in 48 hours187- Security breach or unauthorized access: escalate immediately to CISO; follow HIPAA breach notification rules188- Regulatory inquiry: escalate to General Counsel immediately; preserve audit trail189190## Implementation Roadmap191- **Q1:** Establish governance roles, write core policies, create compliance checklist192- **Q2:** Implement risk assessment process for deployed models; audit fairness and data governance193- **Q3:** Build monitoring dashboard, establish incident response procedures194- **Q4:** Conduct full framework audit, document lessons learned, iterate195196## Metrics197- **Compliance rate:** % of models with completed compliance checklist198- **Risk coverage:** % of identified risks with documented mitigations199- **Audit completion:** % of models audited for fairness and data governance200- **Incident response time:** time from incident detection to escalation (target: < 4 hours)201- **Documentation completeness:** all models have model card, risk register, decision log202```203204---205206## Framework Components Checklist207208When designing a framework, ensure you include:209210- [ ] Regulatory mapping (all applicable regulations identified and documented)211- [ ] Governance structure (roles, responsibilities, decision authority)212- [ ] Control families (6-8 core areas: compliance, risk, fairness, data, explainability, operations, documentation, vendor management)213- [ ] Specific policies (written governance policies; 2-3 pages each)214- [ ] Operating procedures (step-by-step procedures with templates)215- [ ] Escalation matrix (response procedures and timeline by risk level)216- [ ] Compliance checklist (pre-deployment validation)217- [ ] Metrics and KPIs (how to measure control effectiveness)218- [ ] Implementation roadmap (timeline, dependencies, resource requirements)219- [ ] Training plan (how to communicate framework to organization)220221---222223## Success Criteria224225A complete compliance framework should:2262271. **Address all applicable regulations** — Every regulation mapped to specific controls2282. **Clarify decision authority** — No ambiguity about who approves models, changes, escalations2293. **Provide templates and procedures** — Checklists, audit procedures, incident response runbooks ready-to-use2304. **Enable measurement** — Metrics and dashboards to track control effectiveness2315. **Support continuous improvement** — Regular reviews, updating for regulatory changes, incident learning
Run npx skillmds@latest add uitbreidenos/compliance-framework-designer in your terminal (requires Node.js), paste this page's agent-chat prompt into Claude, Cursor, or any MCP-connected agent, or download the SKILL.md file and copy it into your agent's skills directory.
Compliance Framework Designer It is listed under Coding & Dev Tools on SkillMD.
This skill has not completed SkillMD's automated safety review yet. Capability flags: docs only. SkillMD never runs a skill's scripts for you; review the SKILL.md before installing.
This skill is tagged as working with Claude Code, Claude.ai, OpenAI Codex. SKILL.md is an open format, so most agents that read a skills directory can load it too.
Yes. Installing skills from SkillMD is free, and the skill stays under its author's original license.
UitbreidenOS (@uitbreidenos) published this skill. Their other Agent Skills are listed on their SkillMD profile.