Purpose & When-To-Use
⚠️ DEPRECATION NOTICE
This skill has been deprecated as of 2025-10-26 and refactored into the compliance-orchestrator agent (/agents/compliance-orchestrator/AGENT.md).
Reason for deprecation: This skill violated CLAUDE.md principles by implementing a 15-step procedure (T1: 2 steps, T2: 7 steps, T3: 8 steps) when skills should be ≤2 steps. Multi-step compliance workflows require proper orchestration and are better suited as agents.
Migration path: Use the compliance-orchestrator agent with the following command:
orchestrator use compliance-orchestrator \
--framework [fedramp-moderate|nist-800-53|fisma|hipaa|gdpr] \
--control-baseline [low|moderate|high] \
--evidence-path /path/to/evidence \
--system-context @system_context.json \
--validation-mode [quick|standard|comprehensive]
See /agents/compliance-orchestrator/MIGRATION.md for detailed migration instructions.
Timeline:
- 2025-10-26: Deprecated (warning period begins)
- 2025-11-26: 30-day warning period ends
- 2025-12-26: Skill may be archived or removed
Original Purpose (for historical reference):
Trigger conditions:
- Preparing for Authority to Operate (ATO) or certification under FedRAMP, FISMA, HIPAA, GDPR, or other frameworks
- Conducting compliance audit or assessment requiring control mapping and evidence validation
- Implementing continuous compliance monitoring for regulatory requirements
- Generating OSCAL artifacts (SSP, SAP, SAR, POA&M) for submission or review
- Performing gap analysis between current state and required control baseline
- Responding to audit findings or compliance violations requiring remediation tracking
- Migrating between compliance frameworks (e.g., NIST 800-53 to FedRAMP baseline)
Use this skill when:
- System requires compliance certification under one or more federal/industry regulations
- Organization needs automated control mapping across multiple frameworks
- Manual compliance tracking has become error-prone or resource-intensive
- Auditors or assessors require standardized OSCAL-formatted documentation
- Continuous monitoring is required for ongoing ATO maintenance
- Control inheritance from cloud providers (AWS, Azure, GCP) needs mapping
Do NOT use this skill for:
- Legal interpretation of regulations (requires qualified counsel)
- Privacy impact assessments requiring human judgment
- First-time framework selection (use architecture decision framework instead)
- Systems not subject to regulatory compliance requirements
Pre-Checks
Time normalization:
NOW_ET = <NIST time.gov semantics, America/New_York, ISO-8601>
Example: 2025-10-25T21:30:36-04:00
Input validation:
framework must be one of: nist-csf, nist-800-53, fedramp, fisma, gdpr, hipaa, pci-dss, sox, fintech-composite
control_baseline required for NIST/FedRAMP frameworks: low, moderate, high
- FedRAMP Low: 125 controls (accessed 2025-10-25T21:30:36-04:00, source)
- FedRAMP Moderate: 325 controls
- FedRAMP High: 421 controls
evidence_path must exist and be readable; skip if empty (report as gap)
system_context must include at minimum: system_name, system_id, boundary_description, authorization_boundary
validation_mode defaults to standard (T2) if not specified
Framework version checks:
- NIST SP 800-53 current version: Rev 5 (September 2020, accessed 2025-10-25T21:30:36-04:00, source)
- OSCAL current version: 1.1.2 (accessed 2025-10-25T21:30:36-04:00, source)
- FedRAMP baseline version: Rev 5 baseline (2022, accessed 2025-10-25T21:30:36-04:00)
- GDPR: effective May 25, 2018; no version changes (accessed 2025-10-25T21:30:36-04:00)
- HIPAA Security Rule: 45 CFR Parts 160, 162, 164 (accessed 2025-10-25T21:30:36-04:00, source)
Dependency checks:
- If OSCAL generation requested: validate OSCAL schema availability
- If FedRAMP: verify access to FedRAMP template repository
- If evidence validation: check for supported evidence formats (PDF, JSON, YAML, logs)
Procedure
Tier 1: Quick Compliance Check (≤2k tokens)
Goal: Rapid assessment of control coverage and critical gaps for 80% use cases
Target scenarios:
- Quick readiness check before formal assessment
- Dashboard updates for continuous monitoring
- High-level gap identification
Steps:
Load control baseline
- Fetch applicable controls for
framework + control_baseline
- Example: FedRAMP Moderate = 325 controls from AC, AT, AU, CA, CM, CP, IA, IR, MA, MP, PE, PL, PS, RA, SA, SC, SI, SR families
- Source: NIST SP 800-53 Rev 5 catalog (accessed 2025-10-25T21:30:36-04:00)
Scan evidence directory
- Count evidence files mapped to controls (via naming convention or manifest)
- Flag controls with zero evidence as critical gaps
Calculate coverage metrics
coverage_pct = (controls_with_evidence / total_controls) * 100
critical_gaps = controls with family priority 1 and zero evidence
status = "ready" if coverage_pct >= 95 else "gaps-identified"
Generate quick report
{
"framework": "fedramp-moderate",
"total_controls": 325,
"implemented": 310,
"in_progress": 10,
"not_started": 5,
"coverage_pct": 95.4,
"critical_gaps": ["AC-2(1)", "AU-6(1)", "IR-4"],
"status": "gaps-identified",
"next_action": "address critical gaps before full assessment"
}
Token budget: ~1800 tokens (control list loading + basic logic)
Tier 2: Standard Compliance Assessment (≤6k tokens)
Goal: Detailed control-by-control validation with evidence mapping and OSCAL SSP generation
Target scenarios:
- Pre-audit readiness assessment
- OSCAL SSP document generation for submission
- Detailed gap analysis with remediation recommendations
Steps:
Load and normalize controls
- Fetch full control catalog for framework
- Apply control baseline overlay (low/moderate/high)
- Cross-reference with framework-specific requirements (e.g., FedRAMP parameters)
Evidence collection and mapping
- Scan
evidence_path for artifacts
- Parse evidence manifests (JSON/YAML) linking evidence to controls
- Validate evidence freshness (warn if >90 days old)
- Map evidence types: policies, procedures, configurations, logs, screenshots, test results
Control status assessment
- For each control:
- Check evidence existence and quality
- Validate against control implementation requirements
- Determine status:
implemented, partially-implemented, planned, not-applicable
- Document inheritance (e.g., from AWS GovCloud, Azure Government)
Gap analysis
- Identify controls lacking sufficient evidence
- Categorize gaps by severity:
- Critical: High-impact controls (AC, IA, SC families) with zero evidence
- High: Moderate-impact controls missing required evidence types
- Medium: Minor evidence gaps or outdated artifacts
- Low: Documentation formatting issues
Generate OSCAL SSP (if requested)
- Construct OSCAL 1.1.2 compliant SSP JSON
- Include sections:
metadata: system info, responsible parties, publication timestamp (NOW_ET)
import-profile: reference to applied baseline (e.g., FedRAMP Moderate)
system-characteristics: boundary, data flows, components
system-implementation: components, users, inventory
control-implementation: per-control implementation statements and evidence references
back-matter: evidence artifacts as resources
- Validate against OSCAL SSP schema (accessed 2025-10-25T21:30:36-04:00, source)
Remediation planning
- Generate prioritized remediation plan:
Priority 1 (Critical - Required for ATO):
- AC-2(1): Account Management | Automated Account Management
Gap: No evidence of automated account provisioning/deprovisioning
Recommendation: Implement SCIM with IdP; document in AC-2 policy
Effort: 2-4 weeks | Owner: IAM team
Priority 2 (High - Required for full compliance):
- AU-6(1): Audit Review, Analysis, and Reporting | Automated Process Integration
Gap: Logs collected but no automated analysis/alerting
Recommendation: Deploy SIEM with correlation rules; reference in AU-6 procedure
Effort: 4-6 weeks | Owner: SecOps team
Output structured report
- Compliance report JSON (see Output Contract)
- OSCAL SSP artifact (if applicable)
- Remediation plan markdown
- Dashboard metrics for tracking
Token budget: ~5500 tokens (detailed control iteration + OSCAL generation)
Key decision points:
- If coverage < 70%: recommend deferring formal assessment
- If critical gaps in AC, IA, SC families: flag as ATO blockers
- If evidence > 180 days old: require refresh
Tier 3: Comprehensive Compliance Audit (≤12k tokens)
Goal: Deep-dive multi-framework analysis with cross-framework mapping, continuous monitoring design, and full OSCAL artifact suite generation
Target scenarios:
- Initial ATO package preparation requiring SSP, SAP, SAR, POA&M
- Multi-framework compliance (e.g., FedRAMP + HIPAA for healthcare SaaS)
- Continuous monitoring implementation
- Post-incident compliance impact assessment
Steps:
Multi-framework control mapping
- Load controls for all applicable frameworks
- Build mapping table using NIST Cybersecurity Framework (CSF) as pivot
- Example: NIST CSF PR.AC-1 maps to:
- NIST 800-53 Rev 5: AC-2, AC-3, AC-5, AC-6
- FedRAMP Moderate: AC-2, AC-3 (subset)
- HIPAA: 164.308(a)(3), 164.308(a)(4)
- GDPR: Article 32(1)(b) - access control
- Source: NIST CSF Framework Crosswalk (accessed 2025-10-25T21:30:36-04:00, source)
- Identify overlapping controls to avoid duplicate effort
Deep evidence validation
- For each control implementation:
- Validate evidence completeness against control requirements
- Check evidence chain: policy → procedure → configuration → test result
- Verify evidence authenticity (digital signatures, audit trails)
- Assess evidence quality using criteria:
- Specificity: does evidence directly address control requirement?
- Timeliness: is evidence current (< 90 days for operational evidence)?
- Consistency: do multiple evidence sources corroborate?
- Scope: does evidence cover entire system boundary?
Control inheritance analysis
- For cloud-hosted systems, analyze inherited controls:
- AWS: 160+ inherited controls for FedRAMP High GovCloud (accessed 2025-10-25T21:30:36-04:00, source)
- Azure Government: similar coverage for FedRAMP High (accessed 2025-10-25T21:30:36-04:00)
- Document customer responsibility matrix (shared vs. inherited)
- Validate cloud provider compliance documentation is current
Generate complete OSCAL artifact suite
SSP (System Security Plan):
- Full implementation details per control
- Responsible parties and roles
- System diagrams (reference from
system_context)
- Authorization boundary definition
SAP (Security Assessment Plan):
- Assessment objectives per control
- Assessment methods: examine, interview, test
- Assessment team roles
- Assessment schedule
- NIST SP 800-53A assessment procedures (accessed 2025-10-25T21:30:36-04:00, source)
SAR (Security Assessment Report):
- Assessment findings per control
- Risk ratings (low/moderate/high)
- Identified deficiencies
- Recommended remediation actions
POA&M (Plan of Action & Milestones):
- Open findings from assessment
- Remediation plan with milestones
- Risk acceptance decisions
- Deviation requests (if applicable)
- Per FedRAMP POA&M template requirements (accessed 2025-10-25T21:30:36-04:00, source)
Continuous monitoring design
- Identify controls requiring continuous monitoring (CM controls)
- Recommend monitoring frequency per control family:
- Real-time: AC (access), AU (audit), SI (incident)
- Daily: CM (configuration), IA (identification)
- Weekly: RA (risk assessment), CA (assessment)
- Monthly: PL (planning), SA (acquisition)
- Generate monitoring dashboard schema:
{
"metrics": [
{"control": "AC-2", "metric": "failed_login_attempts", "threshold": 5, "period": "15min"},
{"control": "AU-6", "metric": "unreviewed_audit_records", "threshold": 1000, "period": "24h"},
{"control": "CM-3", "metric": "unapproved_config_changes", "threshold": 0, "period": "1h"}
],
"alerting": {
"critical": ["AC-*", "IA-*", "SC-*"],
"high": ["AU-*", "CM-*", "IR-*"]
}
}
Risk-based prioritization
- Apply NIST RMF Risk Assessment Framework (accessed 2025-10-25T21:30:36-04:00, source)
- Calculate risk scores per gap:
- Likelihood (Low=1, Moderate=2, High=3)
- Impact (Low=10, Moderate=50, High=100) per FIPS 199
- Risk = Likelihood × Impact
- Prioritize remediation by risk score descending
Compliance dashboard generation
- Output metrics suitable for executive dashboards:
- Overall compliance score (%)
- Controls by status (pie chart data)
- Top 5 risk items
- Remediation velocity (gaps closed per sprint/month)
- Time-to-ATO estimate based on current velocity
- Trend analysis (if historical data available)
Cross-framework compliance report
- Unified view showing compliance across multiple frameworks
- Identify efficiency opportunities (one control satisfying multiple requirements)
- Highlight framework-specific gaps requiring additional evidence
Token budget: ~11500 tokens (multi-framework mapping + full OSCAL suite + monitoring design)
Key decision points:
- If POA&M items > 50: recommend phased remediation approach
- If high-risk gaps in authorization boundary: recommend boundary re-scoping
- If continuous monitoring not feasible: document risk acceptance rationale
- If multi-framework conflicts detected: escalate for policy decision
Decision Rules
Ambiguity resolution:
- Framework version conflicts: Default to latest published version; warn if document specifies older version
- Missing control parameters: Use baseline defaults per NIST 800-53B (accessed 2025-10-25T21:30:36-04:00, source); flag for manual review
- Evidence interpretation: If evidence format unclear, attempt automated parse; fall back to manual review flag
- Control status uncertainty: Default to
partially-implemented with justification; require manual adjudication
Abort conditions:
framework not recognized → emit error and list valid frameworks
system_context missing required fields → emit TODO list of missing fields
- Evidence path inaccessible → warn and proceed with gap analysis
- OSCAL schema validation fails → report errors and halt artifact generation
- Control baseline exceeds token budget → recommend splitting into multiple assessments
Tier escalation triggers:
- T1→T2: User requests OSCAL generation or detailed gap analysis
- T2→T3: Multiple frameworks specified, or continuous monitoring design requested, or full artifact suite needed
Quality thresholds:
- Evidence age warning: > 90 days
- Evidence age error: > 365 days
- Coverage warning: < 80%
- Coverage error: < 70%
- Critical gap threshold: any control in AC-1, AC-2, IA-2, IA-5, SC-7, SC-8 families
Output Contract
compliance_report (JSON):
{
"metadata": {
"timestamp": "2025-10-25T21:30:36-04:00",
"framework": "fedramp-moderate",
"system_id": "SYS-001",
"system_name": "Example SaaS Platform",
"assessment_tier": "T3"
},
"summary": {
"total_controls": 325,
"implemented": 310,
"partially_implemented": 10,
"planned": 3,
"not_applicable": 2,
"coverage_pct": 95.4,
"status": "ready-with-findings",
"estimated_ato_date": "2025-12-15"
},
"gaps": [
{
"control_id": "AC-2(1)",
"title": "Account Management | Automated Account Management",
"severity": "critical",
"gap_description": "No evidence of automated account provisioning",
"risk_score": 300,
"remediation": {
"recommendation": "Implement SCIM with IdP",
"effort_weeks": 4,
"owner": "IAM Team",
"target_date": "2025-11-22"
}
}
],
"metrics": {
"controls_by_family": {"AC": 25, "AU": 18, "...": "..."},
"evidence_count": 847,
"evidence_types": {"policy": 45, "procedure": 68, "config": 312, "test": 422}
}
}
oscal_artifacts (object):
{
"ssp": "<OSCAL 1.1.2 compliant SSP JSON>",
"sap": "<OSCAL SAP JSON if T3>",
"sar": "<OSCAL SAR JSON if T3>",
"poam": "<OSCAL POA&M JSON if gaps exist>"
}
remediation_plan (markdown):
Prioritized list with:
- Priority level (1=Critical, 2=High, 3=Medium, 4=Low)
- Control ID and title
- Gap description
- Recommended action
- Effort estimate
- Responsible party
- Target completion date
dashboard_data (JSON):
Time-series compatible metrics for visualization:
- Compliance score over time
- Gap count by severity
- Remediation velocity
- Control family coverage heatmap
Required fields (all tiers):
metadata.timestamp (NOW_ET)
summary.total_controls
summary.coverage_pct
summary.status
Optional fields (T2+):
oscal_artifacts.ssp
remediation_plan
Optional fields (T3 only):
oscal_artifacts.sap, .sar, .poam
dashboard_data
multi_framework_mapping
Examples
Example 1: T2 FedRAMP Moderate Assessment
# Input
framework: fedramp-moderate
control_baseline: moderate
evidence_path: /compliance/evidence/fedramp-mod
system_context:
system_name: "Cloud SaaS Platform"
system_id: "CSP-001"
boundary_description: "AWS GovCloud VPC with web/app/db tiers"
authorization_boundary: "All components in VPC vpc-abc123"
validation_mode: standard
# Processing (excerpt)
# Loaded 325 controls from FedRAMP Moderate baseline
# Scanned 847 evidence files
# Identified 10 gaps (3 critical, 5 high, 2 medium)
# Generated OSCAL SSP (245KB JSON)
# Output (summary)
coverage: 96.9%
status: ready-with-findings
critical_gaps: ["AC-2(1)", "AU-6(1)", "IR-4(1)"]
oscal_ssp_generated: true
remediation_priority: "Address 3 critical gaps in 4-6 weeks"
Quality Gates
Token budgets (enforced):
- T1 ≤ 2000 tokens — quick coverage check, control list loading only
- T2 ≤ 6000 tokens — detailed assessment with OSCAL SSP generation
- T3 ≤ 12000 tokens — multi-framework analysis with full artifact suite
Safety checks:
- No credentials or API keys in evidence files (pattern scan)
- No PII in generated artifacts (GDPR/HIPAA compliance)
- All external links use HTTPS
- Evidence file sizes reasonable (< 50MB per file; warn if larger)
Auditability:
- All control assessments include justification and evidence references
- OSCAL artifacts include metadata/publication timestamp (NOW_ET)
- Remediation plans include responsible parties and target dates
- Audit trail in compliance_report.metadata
Determinism:
- Same inputs + evidence → same compliance_report (idempotent)
- Control status deterministic based on evidence availability and quality
- Gap prioritization algorithmic (risk score calculation)
Validation requirements:
- OSCAL artifacts validate against official schemas (1.1.2)
- Control IDs match official NIST SP 800-53 Rev 5 catalog
- FedRAMP templates match current published versions
- Framework crosswalks use authoritative NIST sources
Resources
NIST Publications:
OSCAL Resources:
FedRAMP Resources:
Regulatory Resources:
Cloud Provider Compliance:
Tools and Validation:
1---2name: compliance-automation-engine3description: Automate compliance checks for NIST, FedRAMP, FISMA, GDPR, HIPAA, and fintech regulations with OSCAL artifact generation and evidence validation.4license: CC0-1.05---67## Purpose & When-To-Use89**⚠️ DEPRECATION NOTICE**1011This skill has been **deprecated** as of 2025-10-26 and refactored into the **compliance-orchestrator agent** (`/agents/compliance-orchestrator/AGENT.md`).1213**Reason for deprecation**: This skill violated CLAUDE.md principles by implementing a 15-step procedure (T1: 2 steps, T2: 7 steps, T3: 8 steps) when skills should be ≤2 steps. Multi-step compliance workflows require proper orchestration and are better suited as agents.1415**Migration path**: Use the compliance-orchestrator agent with the following command:16```bash17orchestrator use compliance-orchestrator \18 --framework [fedramp-moderate|nist-800-53|fisma|hipaa|gdpr] \19 --control-baseline [low|moderate|high] \20 --evidence-path /path/to/evidence \21 --system-context @system_context.json \22 --validation-mode [quick|standard|comprehensive]23```2425See `/agents/compliance-orchestrator/MIGRATION.md` for detailed migration instructions.2627**Timeline**:28- 2025-10-26: Deprecated (warning period begins)29- 2025-11-26: 30-day warning period ends30- 2025-12-26: Skill may be archived or removed3132---3334**Original Purpose** (for historical reference):3536**Trigger conditions:**3738* Preparing for Authority to Operate (ATO) or certification under FedRAMP, FISMA, HIPAA, GDPR, or other frameworks39* Conducting compliance audit or assessment requiring control mapping and evidence validation40* Implementing continuous compliance monitoring for regulatory requirements41* Generating OSCAL artifacts (SSP, SAP, SAR, POA&M) for submission or review42* Performing gap analysis between current state and required control baseline43* Responding to audit findings or compliance violations requiring remediation tracking44* Migrating between compliance frameworks (e.g., NIST 800-53 to FedRAMP baseline)4546**Use this skill when:**4748* System requires compliance certification under one or more federal/industry regulations49* Organization needs automated control mapping across multiple frameworks50* Manual compliance tracking has become error-prone or resource-intensive51* Auditors or assessors require standardized OSCAL-formatted documentation52* Continuous monitoring is required for ongoing ATO maintenance53* Control inheritance from cloud providers (AWS, Azure, GCP) needs mapping5455**Do NOT use this skill for:**5657* Legal interpretation of regulations (requires qualified counsel)58* Privacy impact assessments requiring human judgment59* First-time framework selection (use architecture decision framework instead)60* Systems not subject to regulatory compliance requirements6162## Pre-Checks6364**Time normalization:**65```66NOW_ET = <NIST time.gov semantics, America/New_York, ISO-8601>67Example: 2025-10-25T21:30:36-04:0068```6970**Input validation:**7172* `framework` must be one of: `nist-csf`, `nist-800-53`, `fedramp`, `fisma`, `gdpr`, `hipaa`, `pci-dss`, `sox`, `fintech-composite`73* `control_baseline` required for NIST/FedRAMP frameworks: `low`, `moderate`, `high`74 * FedRAMP Low: 125 controls (accessed 2025-10-25T21:30:36-04:00, [source](https://www.fedramp.gov/assets/resources/documents/FedRAMP_Security_Controls_Baseline.xlsx))75 * FedRAMP Moderate: 325 controls76 * FedRAMP High: 421 controls77* `evidence_path` must exist and be readable; skip if empty (report as gap)78* `system_context` must include at minimum: `system_name`, `system_id`, `boundary_description`, `authorization_boundary`79* `validation_mode` defaults to `standard` (T2) if not specified8081**Framework version checks:**8283* NIST SP 800-53 current version: Rev 5 (September 2020, accessed 2025-10-25T21:30:36-04:00, [source](https://csrc.nist.gov/publications/detail/sp/800-53/rev-5/final))84* OSCAL current version: 1.1.2 (accessed 2025-10-25T21:30:36-04:00, [source](https://pages.nist.gov/OSCAL/reference/latest/complete/))85* FedRAMP baseline version: Rev 5 baseline (2022, accessed 2025-10-25T21:30:36-04:00)86* GDPR: effective May 25, 2018; no version changes (accessed 2025-10-25T21:30:36-04:00)87* HIPAA Security Rule: 45 CFR Parts 160, 162, 164 (accessed 2025-10-25T21:30:36-04:00, [source](https://www.hhs.gov/hipaa/for-professionals/security/laws-regulations/index.html))8889**Dependency checks:**9091* If OSCAL generation requested: validate OSCAL schema availability92* If FedRAMP: verify access to FedRAMP template repository93* If evidence validation: check for supported evidence formats (PDF, JSON, YAML, logs)9495## Procedure9697### Tier 1: Quick Compliance Check (≤2k tokens)9899**Goal:** Rapid assessment of control coverage and critical gaps for 80% use cases100101**Target scenarios:**102* Quick readiness check before formal assessment103* Dashboard updates for continuous monitoring104* High-level gap identification105106**Steps:**1071081. **Load control baseline**109 * Fetch applicable controls for `framework` + `control_baseline`110 * Example: FedRAMP Moderate = 325 controls from AC, AT, AU, CA, CM, CP, IA, IR, MA, MP, PE, PL, PS, RA, SA, SC, SI, SR families111 * Source: NIST SP 800-53 Rev 5 catalog (accessed 2025-10-25T21:30:36-04:00)1121132. **Scan evidence directory**114 * Count evidence files mapped to controls (via naming convention or manifest)115 * Flag controls with zero evidence as critical gaps1161173. **Calculate coverage metrics**118 * `coverage_pct = (controls_with_evidence / total_controls) * 100`119 * `critical_gaps = controls with family priority 1 and zero evidence`120 * `status = "ready" if coverage_pct >= 95 else "gaps-identified"`1211224. **Generate quick report**123 ```json124 {125 "framework": "fedramp-moderate",126 "total_controls": 325,127 "implemented": 310,128 "in_progress": 10,129 "not_started": 5,130 "coverage_pct": 95.4,131 "critical_gaps": ["AC-2(1)", "AU-6(1)", "IR-4"],132 "status": "gaps-identified",133 "next_action": "address critical gaps before full assessment"134 }135 ```136137**Token budget:** ~1800 tokens (control list loading + basic logic)138139### Tier 2: Standard Compliance Assessment (≤6k tokens)140141**Goal:** Detailed control-by-control validation with evidence mapping and OSCAL SSP generation142143**Target scenarios:**144* Pre-audit readiness assessment145* OSCAL SSP document generation for submission146* Detailed gap analysis with remediation recommendations147148**Steps:**1491501. **Load and normalize controls**151 * Fetch full control catalog for framework152 * Apply control baseline overlay (low/moderate/high)153 * Cross-reference with framework-specific requirements (e.g., FedRAMP parameters)1541552. **Evidence collection and mapping**156 * Scan `evidence_path` for artifacts157 * Parse evidence manifests (JSON/YAML) linking evidence to controls158 * Validate evidence freshness (warn if >90 days old)159 * Map evidence types: policies, procedures, configurations, logs, screenshots, test results1601613. **Control status assessment**162 * For each control:163 * Check evidence existence and quality164 * Validate against control implementation requirements165 * Determine status: `implemented`, `partially-implemented`, `planned`, `not-applicable`166 * Document inheritance (e.g., from AWS GovCloud, Azure Government)1671684. **Gap analysis**169 * Identify controls lacking sufficient evidence170 * Categorize gaps by severity:171 * **Critical:** High-impact controls (AC, IA, SC families) with zero evidence172 * **High:** Moderate-impact controls missing required evidence types173 * **Medium:** Minor evidence gaps or outdated artifacts174 * **Low:** Documentation formatting issues1751765. **Generate OSCAL SSP (if requested)**177 * Construct OSCAL 1.1.2 compliant SSP JSON178 * Include sections:179 * `metadata`: system info, responsible parties, publication timestamp (NOW_ET)180 * `import-profile`: reference to applied baseline (e.g., FedRAMP Moderate)181 * `system-characteristics`: boundary, data flows, components182 * `system-implementation`: components, users, inventory183 * `control-implementation`: per-control implementation statements and evidence references184 * `back-matter`: evidence artifacts as resources185 * Validate against OSCAL SSP schema (accessed 2025-10-25T21:30:36-04:00, [source](https://github.com/usnistgov/OSCAL/blob/main/json/schema/oscal_ssp_schema.json))1861876. **Remediation planning**188 * Generate prioritized remediation plan:189 ```190 Priority 1 (Critical - Required for ATO):191 - AC-2(1): Account Management | Automated Account Management192 Gap: No evidence of automated account provisioning/deprovisioning193 Recommendation: Implement SCIM with IdP; document in AC-2 policy194 Effort: 2-4 weeks | Owner: IAM team195196 Priority 2 (High - Required for full compliance):197 - AU-6(1): Audit Review, Analysis, and Reporting | Automated Process Integration198 Gap: Logs collected but no automated analysis/alerting199 Recommendation: Deploy SIEM with correlation rules; reference in AU-6 procedure200 Effort: 4-6 weeks | Owner: SecOps team201 ```2022037. **Output structured report**204 * Compliance report JSON (see Output Contract)205 * OSCAL SSP artifact (if applicable)206 * Remediation plan markdown207 * Dashboard metrics for tracking208209**Token budget:** ~5500 tokens (detailed control iteration + OSCAL generation)210211**Key decision points:**212* If coverage < 70%: recommend deferring formal assessment213* If critical gaps in AC, IA, SC families: flag as ATO blockers214* If evidence > 180 days old: require refresh215216### Tier 3: Comprehensive Compliance Audit (≤12k tokens)217218**Goal:** Deep-dive multi-framework analysis with cross-framework mapping, continuous monitoring design, and full OSCAL artifact suite generation219220**Target scenarios:**221* Initial ATO package preparation requiring SSP, SAP, SAR, POA&M222* Multi-framework compliance (e.g., FedRAMP + HIPAA for healthcare SaaS)223* Continuous monitoring implementation224* Post-incident compliance impact assessment225226**Steps:**2272281. **Multi-framework control mapping**229 * Load controls for all applicable frameworks230 * Build mapping table using NIST Cybersecurity Framework (CSF) as pivot231 * Example: NIST CSF PR.AC-1 maps to:232 * NIST 800-53 Rev 5: AC-2, AC-3, AC-5, AC-6233 * FedRAMP Moderate: AC-2, AC-3 (subset)234 * HIPAA: 164.308(a)(3), 164.308(a)(4)235 * GDPR: Article 32(1)(b) - access control236 * Source: NIST CSF Framework Crosswalk (accessed 2025-10-25T21:30:36-04:00, [source](https://www.nist.gov/cyberframework/framework-crosswalks))237 * Identify overlapping controls to avoid duplicate effort2382392. **Deep evidence validation**240 * For each control implementation:241 * Validate evidence completeness against control requirements242 * Check evidence chain: policy → procedure → configuration → test result243 * Verify evidence authenticity (digital signatures, audit trails)244 * Assess evidence quality using criteria:245 * Specificity: does evidence directly address control requirement?246 * Timeliness: is evidence current (< 90 days for operational evidence)?247 * Consistency: do multiple evidence sources corroborate?248 * Scope: does evidence cover entire system boundary?2492503. **Control inheritance analysis**251 * For cloud-hosted systems, analyze inherited controls:252 * AWS: 160+ inherited controls for FedRAMP High GovCloud (accessed 2025-10-25T21:30:36-04:00, [source](https://aws.amazon.com/compliance/services-in-scope/FedRAMP/))253 * Azure Government: similar coverage for FedRAMP High (accessed 2025-10-25T21:30:36-04:00)254 * Document customer responsibility matrix (shared vs. inherited)255 * Validate cloud provider compliance documentation is current2562574. **Generate complete OSCAL artifact suite**258259 **SSP (System Security Plan):**260 * Full implementation details per control261 * Responsible parties and roles262 * System diagrams (reference from `system_context`)263 * Authorization boundary definition264265 **SAP (Security Assessment Plan):**266 * Assessment objectives per control267 * Assessment methods: examine, interview, test268 * Assessment team roles269 * Assessment schedule270 * NIST SP 800-53A assessment procedures (accessed 2025-10-25T21:30:36-04:00, [source](https://csrc.nist.gov/publications/detail/sp/800-53a/rev-5/final))271272 **SAR (Security Assessment Report):**273 * Assessment findings per control274 * Risk ratings (low/moderate/high)275 * Identified deficiencies276 * Recommended remediation actions277278 **POA&M (Plan of Action & Milestones):**279 * Open findings from assessment280 * Remediation plan with milestones281 * Risk acceptance decisions282 * Deviation requests (if applicable)283 * Per FedRAMP POA&M template requirements (accessed 2025-10-25T21:30:36-04:00, [source](https://www.fedramp.gov/assets/resources/templates/FedRAMP-POAM-Template.xlsm))2842855. **Continuous monitoring design**286 * Identify controls requiring continuous monitoring (CM controls)287 * Recommend monitoring frequency per control family:288 * Real-time: AC (access), AU (audit), SI (incident)289 * Daily: CM (configuration), IA (identification)290 * Weekly: RA (risk assessment), CA (assessment)291 * Monthly: PL (planning), SA (acquisition)292 * Generate monitoring dashboard schema:293 ```json294 {295 "metrics": [296 {"control": "AC-2", "metric": "failed_login_attempts", "threshold": 5, "period": "15min"},297 {"control": "AU-6", "metric": "unreviewed_audit_records", "threshold": 1000, "period": "24h"},298 {"control": "CM-3", "metric": "unapproved_config_changes", "threshold": 0, "period": "1h"}299 ],300 "alerting": {301 "critical": ["AC-*", "IA-*", "SC-*"],302 "high": ["AU-*", "CM-*", "IR-*"]303 }304 }305 ```3063076. **Risk-based prioritization**308 * Apply NIST RMF Risk Assessment Framework (accessed 2025-10-25T21:30:36-04:00, [source](https://csrc.nist.gov/publications/detail/sp/800-37/rev-2/final))309 * Calculate risk scores per gap:310 * Likelihood (Low=1, Moderate=2, High=3)311 * Impact (Low=10, Moderate=50, High=100) per FIPS 199312 * Risk = Likelihood × Impact313 * Prioritize remediation by risk score descending3143157. **Compliance dashboard generation**316 * Output metrics suitable for executive dashboards:317 * Overall compliance score (%)318 * Controls by status (pie chart data)319 * Top 5 risk items320 * Remediation velocity (gaps closed per sprint/month)321 * Time-to-ATO estimate based on current velocity322 * Trend analysis (if historical data available)3233248. **Cross-framework compliance report**325 * Unified view showing compliance across multiple frameworks326 * Identify efficiency opportunities (one control satisfying multiple requirements)327 * Highlight framework-specific gaps requiring additional evidence328329**Token budget:** ~11500 tokens (multi-framework mapping + full OSCAL suite + monitoring design)330331**Key decision points:**332* If POA&M items > 50: recommend phased remediation approach333* If high-risk gaps in authorization boundary: recommend boundary re-scoping334* If continuous monitoring not feasible: document risk acceptance rationale335* If multi-framework conflicts detected: escalate for policy decision336337## Decision Rules338339**Ambiguity resolution:**340341* **Framework version conflicts:** Default to latest published version; warn if document specifies older version342* **Missing control parameters:** Use baseline defaults per NIST 800-53B (accessed 2025-10-25T21:30:36-04:00, [source](https://csrc.nist.gov/publications/detail/sp/800-53b/final)); flag for manual review343* **Evidence interpretation:** If evidence format unclear, attempt automated parse; fall back to manual review flag344* **Control status uncertainty:** Default to `partially-implemented` with justification; require manual adjudication345346**Abort conditions:**347348* `framework` not recognized → emit error and list valid frameworks349* `system_context` missing required fields → emit TODO list of missing fields350* Evidence path inaccessible → warn and proceed with gap analysis351* OSCAL schema validation fails → report errors and halt artifact generation352* Control baseline exceeds token budget → recommend splitting into multiple assessments353354**Tier escalation triggers:**355356* T1→T2: User requests OSCAL generation or detailed gap analysis357* T2→T3: Multiple frameworks specified, or continuous monitoring design requested, or full artifact suite needed358359**Quality thresholds:**360361* Evidence age warning: > 90 days362* Evidence age error: > 365 days363* Coverage warning: < 80%364* Coverage error: < 70%365* Critical gap threshold: any control in AC-1, AC-2, IA-2, IA-5, SC-7, SC-8 families366367## Output Contract368369**compliance_report (JSON):**370371```json372{373 "metadata": {374 "timestamp": "2025-10-25T21:30:36-04:00",375 "framework": "fedramp-moderate",376 "system_id": "SYS-001",377 "system_name": "Example SaaS Platform",378 "assessment_tier": "T3"379 },380 "summary": {381 "total_controls": 325,382 "implemented": 310,383 "partially_implemented": 10,384 "planned": 3,385 "not_applicable": 2,386 "coverage_pct": 95.4,387 "status": "ready-with-findings",388 "estimated_ato_date": "2025-12-15"389 },390 "gaps": [391 {392 "control_id": "AC-2(1)",393 "title": "Account Management | Automated Account Management",394 "severity": "critical",395 "gap_description": "No evidence of automated account provisioning",396 "risk_score": 300,397 "remediation": {398 "recommendation": "Implement SCIM with IdP",399 "effort_weeks": 4,400 "owner": "IAM Team",401 "target_date": "2025-11-22"402 }403 }404 ],405 "metrics": {406 "controls_by_family": {"AC": 25, "AU": 18, "...": "..."},407 "evidence_count": 847,408 "evidence_types": {"policy": 45, "procedure": 68, "config": 312, "test": 422}409 }410}411```412413**oscal_artifacts (object):**414415```json416{417 "ssp": "<OSCAL 1.1.2 compliant SSP JSON>",418 "sap": "<OSCAL SAP JSON if T3>",419 "sar": "<OSCAL SAR JSON if T3>",420 "poam": "<OSCAL POA&M JSON if gaps exist>"421}422```423424**remediation_plan (markdown):**425426Prioritized list with:427* Priority level (1=Critical, 2=High, 3=Medium, 4=Low)428* Control ID and title429* Gap description430* Recommended action431* Effort estimate432* Responsible party433* Target completion date434435**dashboard_data (JSON):**436437Time-series compatible metrics for visualization:438* Compliance score over time439* Gap count by severity440* Remediation velocity441* Control family coverage heatmap442443**Required fields (all tiers):**444* `metadata.timestamp` (NOW_ET)445* `summary.total_controls`446* `summary.coverage_pct`447* `summary.status`448449**Optional fields (T2+):**450* `oscal_artifacts.ssp`451* `remediation_plan`452453**Optional fields (T3 only):**454* `oscal_artifacts.sap`, `.sar`, `.poam`455* `dashboard_data`456* `multi_framework_mapping`457458## Examples459460**Example 1: T2 FedRAMP Moderate Assessment**461462```yaml463# Input464framework: fedramp-moderate465control_baseline: moderate466evidence_path: /compliance/evidence/fedramp-mod467system_context:468 system_name: "Cloud SaaS Platform"469 system_id: "CSP-001"470 boundary_description: "AWS GovCloud VPC with web/app/db tiers"471 authorization_boundary: "All components in VPC vpc-abc123"472validation_mode: standard473474# Processing (excerpt)475# Loaded 325 controls from FedRAMP Moderate baseline476# Scanned 847 evidence files477# Identified 10 gaps (3 critical, 5 high, 2 medium)478# Generated OSCAL SSP (245KB JSON)479480# Output (summary)481coverage: 96.9%482status: ready-with-findings483critical_gaps: ["AC-2(1)", "AU-6(1)", "IR-4(1)"]484oscal_ssp_generated: true485remediation_priority: "Address 3 critical gaps in 4-6 weeks"486```487488## Quality Gates489490**Token budgets (enforced):**491* T1 ≤ 2000 tokens — quick coverage check, control list loading only492* T2 ≤ 6000 tokens — detailed assessment with OSCAL SSP generation493* T3 ≤ 12000 tokens — multi-framework analysis with full artifact suite494495**Safety checks:**496* No credentials or API keys in evidence files (pattern scan)497* No PII in generated artifacts (GDPR/HIPAA compliance)498* All external links use HTTPS499* Evidence file sizes reasonable (< 50MB per file; warn if larger)500501**Auditability:**502* All control assessments include justification and evidence references503* OSCAL artifacts include metadata/publication timestamp (NOW_ET)504* Remediation plans include responsible parties and target dates505* Audit trail in compliance_report.metadata506507**Determinism:**508* Same inputs + evidence → same compliance_report (idempotent)509* Control status deterministic based on evidence availability and quality510* Gap prioritization algorithmic (risk score calculation)511512**Validation requirements:**513* OSCAL artifacts validate against official schemas (1.1.2)514* Control IDs match official NIST SP 800-53 Rev 5 catalog515* FedRAMP templates match current published versions516* Framework crosswalks use authoritative NIST sources517518## Resources519520**NIST Publications:**521* NIST Cybersecurity Framework (CSF): https://www.nist.gov/cyberframework (accessed 2025-10-25T21:30:36-04:00)522* NIST SP 800-53 Rev 5 (Security and Privacy Controls): https://csrc.nist.gov/publications/detail/sp/800-53/rev-5/final (accessed 2025-10-25T21:30:36-04:00)523* NIST SP 800-53A Rev 5 (Assessment Procedures): https://csrc.nist.gov/publications/detail/sp/800-53a/rev-5/final (accessed 2025-10-25T21:30:36-04:00)524* NIST SP 800-53B (Control Baselines): https://csrc.nist.gov/publications/detail/sp/800-53b/final (accessed 2025-10-25T21:30:36-04:00)525* NIST SP 800-37 Rev 2 (Risk Management Framework): https://csrc.nist.gov/publications/detail/sp/800-37/rev-2/final (accessed 2025-10-25T21:30:36-04:00)526527**OSCAL Resources:**528* OSCAL Project Homepage: https://pages.nist.gov/OSCAL/ (accessed 2025-10-25T21:30:36-04:00)529* OSCAL Schema Repository: https://github.com/usnistgov/OSCAL (accessed 2025-10-25T21:30:36-04:00)530* OSCAL Content Repository (controls, catalogs, profiles): https://github.com/usnistgov/oscal-content (accessed 2025-10-25T21:30:36-04:00)531532**FedRAMP Resources:**533* FedRAMP Homepage: https://www.fedramp.gov/ (accessed 2025-10-25T21:30:36-04:00)534* FedRAMP Security Controls Baseline: https://www.fedramp.gov/assets/resources/documents/FedRAMP_Security_Controls_Baseline.xlsx (accessed 2025-10-25T21:30:36-04:00)535* FedRAMP Templates: https://www.fedramp.gov/assets/resources/templates/ (accessed 2025-10-25T21:30:36-04:00)536537**Regulatory Resources:**538* GDPR Official Text: https://gdpr.eu/ (accessed 2025-10-25T21:30:36-04:00)539* HIPAA Security Rule: https://www.hhs.gov/hipaa/for-professionals/security/laws-regulations/index.html (accessed 2025-10-25T21:30:36-04:00)540* FISMA Implementation: https://csrc.nist.gov/projects/risk-management/fisma-background (accessed 2025-10-25T21:30:36-04:00)541542**Cloud Provider Compliance:**543* AWS GovCloud FedRAMP: https://aws.amazon.com/compliance/services-in-scope/FedRAMP/ (accessed 2025-10-25T21:30:36-04:00)544* Azure Government Compliance: https://docs.microsoft.com/azure/azure-government/compliance/azure-services-in-fedramp-auditscope (accessed 2025-10-25T21:30:36-04:00)545546**Tools and Validation:**547* OSCAL CLI Tools: https://github.com/usnistgov/oscal-cli (accessed 2025-10-25T21:30:36-04:00)548* NIST CSF Framework Crosswalks: https://www.nist.gov/cyberframework/framework-crosswalks (accessed 2025-10-25T21:30:36-04:00)