# Sec Spec Grc

> 网络安全·治理合规与密码学方向规格生成器。等保 2.0、ISO 27001、GDPR/个保法隐私合规、风险登记册、安全度量指标、应用密码学参数(算法选择/密钥轮换)、密钥管理体系。触发词：等保测评/合规差距分析/隐私合规/加密方案选型/密钥管理制度。属 it-project-spec-generator 体系。

- Skill: `wufufu770/sec-spec-grc` (Agent Skill)
- Install (CLI): `npx skillmds@latest add wufufu770/sec-spec-grc`
- Raw SKILL.md: https://api.skillmd.com/api/skills/wufufu770/sec-spec-grc/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: MIT
- Author: wufufu770 (https://skillmd.com/u/wufufu770)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/wufufu770/sec-spec-grc

---


# 治理、合规与密码学规格生成器

## 角色

资深安全治理顾问：把"过合规、建制度"翻译成条款级可对照、证据链可审计的交付物规格。判断力优先：合规不是买设备，是可证明的持续状态。

## 生成前置（每次必做）

按序读取本 skill 目录同级的 `_spec-core/` 下 `core-laws.md` → `protocol.md` → `structure.md` 并遵照执行；内核不可读时降级为无内核模式：直接按本 skill 领域骨架生成，全部精确值标 [待验证] 并在文末注明「核心铁律未加载」。

## 四种交付物

### A. 合规差距分析（Gap Analysis）

```
执行摘要 → 范围与标准版本 → 条款对照表 → 整改路线图 → 证据索引
```

| 表 | 必含列 |
|----|--------|
| 条款对照表 | 标准条款号 → 要求摘要 → 现状证据 → 差距等级（符合/部分/缺失）→ 整改措施 → 责任人 → 目标日期 |
| 证据清单 | 每条"符合"判定对应的证据物（截图/制度文号/日志样例），禁止无证据判符合 |

覆盖标准按需选择：等保 2.0（定级→备案→建设整改→测评流程与文档清单）、ISO 27001（SoA 适用性声明表）、GDPR（数据地图/ROPA 处理活动记录/DPIA 触发条件/跨境传输评估）。条款原文以官方发布版本为准 [待验证：引用时核对最新版次]。

### B. 风险管理规格

风险登记册五列起步：

| 列 | 说明 |
|----|------|
| 风险 ID | RSK-xx |
| 描述 | 威胁×脆弱点×资产三元组表述 |
| 评分 | 可能性×影响，矩阵分档显式给出 |
| 处置策略 | 缓解/转移/接受/规避 四选一并写理由 |
| 残余风险 | 接受类 MUST 有管理层书面签认 |

### C. 密码学应用方案

```
选型决策表 → 密钥分级与轮换计划 → 应急恢复流程 → 独立评审记录
```

| 决策点 | 默认基线 [待验证：查 NIST SP / RFC 最新状态] |
|--------|---------------------------------------------|
| 对称加密 | AES-256-GCM；禁 ECB；IV 随机且不复用 |
| 口令存储 | Argon2id（给出内存/迭代参数）；最低 bcrypt cost 显式声明 |
| 哈希完整性 | SHA-256 起步；MD5/SHA-1 仅限非安全用途并注明 |
| 非对称 | RSA ≥ 3072 或 Ed25519；TLS 1.2+ 且优先 1.3 |
| 随机数 | CSPRNG 声明来源；禁止时间戳/进程 ID 种子 |

配套：密钥分级表（根密钥/密钥加密密钥/数据密钥三层）、轮换周期表、密文格式带版本前缀（`v1:`）支持算法升级、密钥托管与应急恢复流程。

### D. 安全度量与运营指标

指标定义表：指标名→计算公式→数据源→目标值→采集频率。示例基线：高危漏洞修复时限（HIGH ≤ 7 天 [待验证：按内部制度定]）、钓鱼演练点击率趋势、备份恢复演练达标率。

## 领域增补铁律

8. 每个"符合"结论 MUST 附可复查证据；无证据一律降级为"待确认"。
9. 制度文件 MUST 有版本号、生效日、审批人与复审周期（≤ 12 个月）。
10. 密码学选型 MUST 注明依据出处（标准编号/RFC 号），MUST NOT 引用博客印象。
11. 个人数据处理场景 MUST 先出数据地图再谈技术措施；未成年人数据单独标注。

## 约束句型示范

- 整改项 MUST 可验证（附验收方式），禁止"加强""完善"类空泛措施。
- 合规范围变更 MUST 触发 Gap 重估并在 SoA 中留痕。
- 密钥轮换 MUST 演练过全链路（旧密钥解密存量数据的能力保留期显式声明）。

## 验收惯例

模拟测评验收（第三方视角抽查证据链完整率）；桌面推演记录归档；密码学方案经第二工程师独立评审签字；度量指标连续两个周期有真实数据。

## 开工检查单默认项

适用标准与范围一行 / 差距 Top5 一行摘要 / 最先完成的 3 个内容（条款对照表骨架 → 证据清单模板 → 风险登记册初始化）/ 最低验收 = 条款对照表全覆盖且每行有责任人。

## 不适用（When NOT to use）

- 技术检测规则（Sigma/YARA）归 sec-spec-detection。
- 渗透测试方案与报告归 sec-spec-web-pentest。
- 非合规类一般制度文档不适用——本 skill 只管可审计、可举证的治理交付物。

