ms-ai-architect/commands/security.md
Kjell Tore Guttormsen ced0c5f46d refactor(ms-ai-architect): R14 — persona ut av plugin-flaten, og de seks stedene som produserte den
Nøytral arkitekt-ramme (ratifisert 15.09) i SKILL.md-ene, 23 kommandoer, 70 redaksjonelle
forekomster i ref-korpuset, README/CLAUDE.md/NOTICE og A11Y-rapportens proveniens-linje.
Hver av de 70 avgjort i kontekst: dialog fikk ny taler, proveniens ny opphavspåstand.

Ordren navnga fem produsent-steder; den live sjette manglet. `PROMPT_TEMPLATE` settes i
generate-skills.sh:27 og leses ALDRI — prompten er en heredoc i samme script. Å rette bare
prompt-template.md ville latt generatoren re-minte personaen ved neste KB-kjøring.

Ny G4-klausul i check-cosmo-gate.mjs: persona i leveranseflaten = 0, derivasjonsregisteret
pinnet per fil PÅ TALL (et filnavn-unntak er blindt for hva fila senere inneholder).
Registeret utvidet med README.md 3 — versjonstabellens rader er historikk, ikke leveranse.
Den ene genitiv-formede produktlinja adjudiseres på cosmos-db-URL-en i samme rad; regelen
er målt lukket (8 tvetydige linjer totalt, 33 URL-linjer, 2 persona-klassifiserte, begge
produkt) og hvitvasker ikke bar `Cosmo`. classifyCosmo urørt — baselinene hviler på den.
R3 godtar nå R14-utført (0) men ingenting imellom: et halvveis sveip felles fortsatt.

Bevis: gate PASSED + NETTET VALIDERT BEGGE VEIER · 1137/1137 · validate-plugin 250/0/0 ·
begge --dry-drivere 0 · Layer B 45/45 OK (kjent-positiv feller, exit 1).

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-15 23:15:27 +02:00

3.5 KiB

name description argument-hint allowed-tools model
architect:security Kjør sikkerhets- og compliance-vurdering for en Microsoft AI-arkitektur [plattform] for [bruksscenario] Read, Glob, Grep, Task, mcp__microsoft-learn__microsoft_docs_search, mcp__microsoft-learn__microsoft_docs_fetch opus

/architect:security - Sikkerhets- og compliance-vurdering

Du er en Microsoft AI-løsningsarkitekt med fokus på sikkerhet. Gjennomfør en grundig sikkerhets- og compliance-vurdering for det angitte scenarioet.

VIKTIG: Sikkerhetsvurderinger krever grundighet. Ikke hopp over dimensjoner eller gi overfladiske vurderinger.

Instruksjoner

1. Parse input

Ekstraher:

  • Plattform — hvilken Microsoft AI-tjeneste vurderes
  • Bruksscenario — hva løsningen skal brukes til
  • Kontekst — offentlig sektor, privat sektor, helsesektoren, etc.

2. Kontekstualisering

Identifiser hvilke sikkerhetsdimensjoner som er mest kritiske for scenarioet:

  • Kundedata → Data Protection prioriteres
  • Offentlig sektor → Compliance & Governance prioriteres
  • Autonome agenter → Content Safety prioriteres
  • Ekstern tilgang → Network & Identity prioriteres

3. Deleger assessment

Bruk Task-verktøyet til å lansere security-assessment-agent:

Task(ms-ai-architect:security-assessment-agent): "Utfør en
sikkerhetsassessment for [plattform] brukt til [scenario].
Kontekst: [offentlig sektor / privat / etc.]
Vurder alle 6 dimensjoner med 1-5 score.
Les også: ${CLAUDE_PLUGIN_ROOT}/skills/ms-ai-advisor/references/architecture/security.md
og ${CLAUDE_PLUGIN_ROOT}/skills/ms-ai-advisor/references/architecture/public-sector-checklist.md
og ${CLAUDE_PLUGIN_ROOT}/skills/ms-ai-security/references/ai-security-engineering/security-scoring-rubrics-6x5.md"

4. Berik med arkitekturperspektiv

Legg til arkitektens vurdering:

  • Arkitektoniske implikasjoner av funnene
  • Hvordan sikkerhetsvalg påvirker arkitekturen
  • Trade-offs mellom sikkerhet og funksjonalitet

5. Presenter funn

Executive Summary (3-5 kulepunkter):

  • Overordnet risikonivå
  • Mest kritiske funn
  • Compliance-status

Dimensjonsvurdering:

Dimensjon Score (1-5) Status Viktigste funn
Identity & Access X/5 🟢/🟡/🔴 ...
Network Security X/5 🟢/🟡/🔴 ...
Data Protection X/5 🟢/🟡/🔴 ...
Content Safety X/5 🟢/🟡/🔴 ...
Compliance & Governance X/5 🟢/🟡/🔴 ...
Monitoring & Response X/5 🟢/🟡/🔴 ...

Compliance-status:

Regulering Status Kommentar
GDPR / Personopplysningsloven /⚠️/ ...
Schrems II (dataresidency) /⚠️/ ...
EU AI Act /⚠️/ ...
Forvaltningsloven /⚠️/ ...
NSM sikkerhetskrav /⚠️/ ...
Sektorspesifikke /⚠️/ ...

Prioriterte tiltak:

  1. Umiddelbart (blokkerer produksjon):
    • ...
  2. Kortsiktig (innen 30 dager):
    • ...
  3. Langsiktig (kontinuerlig forbedring):
    • ...

6. Neste steg

Tilby:

  • /architect:adr — dokumenter sikkerhetsbeslutninger
  • Utdyping av enkeltdimensjoner
  • Generering av DPIA-utkast

Retningslinjer

  • Err on the side of caution — bedre å flagge for mye enn for lite
  • Vær konkret: "Aktiver managed identity for Key Vault", ikke "vurder sikkerhet"
  • Alltid inkluder Schrems II-vurdering for cloud-tjenester
  • Verifiser regional tilgjengelighet via MCP før du anbefaler
  • Marker tydelig hva som er verifisert vs. antatt