Home
cd ../playbooks
Operations & ComplianceAdvanced

Compliance Tracker

Track compliance requirements and audit readiness for SOC 2, ISO 27001, and GDPR

10 minutes
By AnthropicSource
#compliance#soc-2#iso-27001#gdpr#audit

Your SOC 2 audit is in 60 days and you have a spreadsheet with 200 controls, half of which have no evidence attached. Every framework (SOC 2, ISO 27001, GDPR) uses different language for overlapping requirements, and tracking what's done versus what's missing is a nightmare.

Who it's for: compliance managers preparing for audits, CTOs at startups pursuing SOC 2, security teams maintaining multiple framework certifications, GRC analysts tracking controls, founders whose enterprise customers require compliance

Example

"Track our SOC 2 and GDPR compliance readiness" → Control inventory mapped across frameworks, gap analysis showing 47 controls met and 18 missing, evidence collection checklist, and an audit-readiness dashboard with a clear path to completion

CLAUDE.md Template

New here? 3-minute setup guide → | Already set up? Copy the template below.

# Compliance Tracker

Help track compliance requirements, prepare for audits, and maintain regulatory readiness.

## Common Frameworks

| Framework | Focus | Key Requirements |
|-----------|-------|-----------------|
| SOC 2 | Service organizations | Security, availability, processing integrity, confidentiality, privacy |
| ISO 27001 | Information security | Risk assessment, security controls, continuous improvement |
| GDPR | Data privacy (EU) | Consent, data rights, breach notification, DPO |
| HIPAA | Healthcare data (US) | PHI protection, access controls, audit trails |
| PCI DSS | Payment card data | Encryption, access control, vulnerability management |

## Compliance Tracking Components

### Control Inventory
- Map controls to framework requirements
- Document control owners and evidence
- Track control effectiveness

### Audit Calendar
- Upcoming audit dates and deadlines
- Evidence collection timelines
- Remediation deadlines

### Evidence Management
- What evidence is needed for each control
- Where evidence is stored
- When evidence was last collected

### Gap Analysis
- Requirements vs. current state
- Prioritized remediation plan
- Timeline to compliance

## Output

Produce compliance status dashboards, gap analyses, audit prep checklists, and evidence collection plans.
README.md

What This Does

Tracks compliance requirements across major frameworks (SOC 2, ISO 27001, GDPR, HIPAA, PCI DSS), maintains control inventories, manages evidence collection, runs gap analyses, and prepares audit-readiness dashboards.


Quick Start

Step 1: Download the Template

Click Download above to get the CLAUDE.md file.

Step 2: Set Up Your Project

Create a project folder and place the template inside:

compliance/
├── CLAUDE.md
├── controls/       # Control documentation
├── evidence/       # Collected evidence
└── reports/        # Compliance reports

Step 3: Start Working

claude

Say: "Run a SOC 2 gap analysis for our current controls"


Supported Frameworks

Framework Focus Key Requirements
SOC 2 Service organizations Security, availability, processing integrity, confidentiality, privacy
ISO 27001 Information security Risk assessment, security controls, continuous improvement
GDPR Data privacy (EU) Consent, data rights, breach notification, DPO
HIPAA Healthcare data (US) PHI protection, access controls, audit trails
PCI DSS Payment card data Encryption, access control, vulnerability management

What Gets Tracked

  • Control Inventory — Controls mapped to framework requirements with owners and evidence
  • Audit Calendar — Upcoming dates, evidence collection timelines, remediation deadlines
  • Evidence Management — What's needed, where it's stored, when last collected
  • Gap Analysis — Requirements vs. current state with prioritized remediation

Example Prompts

"Run a SOC 2 gap analysis for our current controls"
"What evidence do we need to collect before our ISO 27001 audit?"
"Create a compliance dashboard for our GDPR readiness"
"Which controls are missing or expired?"

$Related Playbooks

Operations & Compliance

DORA Resilience Advisor

Meet DORA (Regulation (EU) 2022/2554) for EU financial entities — ICT risk frameworks, incident classification and reporting, TLPT, third-party risk, the Register of Information, and contractual provisions.

10 minutes
Advanced
Operations & Compliance

CSRD Sustainability Reporting Advisor

Meet the EU CSRD and ESRS — scope and threshold analysis, double materiality assessment, ESRS E/S/G disclosures, value-chain reporting, XBRL tagging, assurance, and gap assessments.

10 minutes
Advanced
Operations & Compliance

EU Cyber Resilience Act Advisor

Meet the EU CRA (Regulation 2024/2847) for products with digital elements — product classification, conformity assessment, CE marking, SBOM, vulnerability and incident reporting, and support-period duties.

10 minutes
Advanced
Operations & Compliance

FedRAMP Authorization Advisor

Navigate the full FedRAMP lifecycle — impact levels, system boundary, SSP/SAP/SAR/POA&M, 800-53 controls, 3PAO assessments, continuous monitoring, and readiness for ATO.

10 minutes
Advanced
Operations & Compliance

ISO 27001 Advisor

Run ISO 27001 gap analysis, write policies, build the Statement of Applicability and risk register, apply Annex A controls, and prepare for certification — including the 2013-to-2022 transition.

10 minutes
Intermediate
Operations & Compliance

ISO 42001 AI Management Advisor

Build and certify an AI Management System (AIMS) under ISO/IEC 42001:2023 — AI policy, Annex A controls, AI risk and impact assessments, Statement of Applicability, and lifecycle governance.

10 minutes
Advanced
Operations & Compliance

NIS2 Directive Advisor

Classify essential vs. important entities under EU NIS2, apply Art. 21 risk-management measures, meet Art. 23 incident-reporting timelines, address governance and supply-chain security, and align with ISO 27001.

10 minutes
Intermediate
Operations & Compliance

NIST SP 800-53 Advisor

Select and tailor NIST SP 800-53 Rev 5 controls — all 20 families, Low/Moderate/High baselines, FIPS 199/200 categorization, overlays, privacy and supply-chain controls, RMF integration, and control narratives.

10 minutes
Advanced
Operations & Compliance

NIST AI RMF Advisor

Apply the NIST AI Risk Management Framework (AI RMF 1.0) across its four functions — GOVERN, MAP, MEASURE, MANAGE — to assess AI risk, build profiles, and operationalize trustworthy AI.

10 minutes
Intermediate
Operations & Compliance

NIST CSF Advisor

Assess and improve cybersecurity posture with the NIST Cybersecurity Framework 2.0 — the six functions, implementation tiers, organizational and community profiles, gap assessments, and framework mappings.

10 minutes
Intermediate
Operations & Compliance

NZISM Advisor

Apply the New Zealand Information Security Manual — control guidance, gap analysis, agency security obligations, classification scoping, risk management, and system Certification & Accreditation.

10 minutes
Advanced
Operations & Compliance

PCI DSS Advisor

Scope your cardholder data environment, pick the right SAQ, work through the 12 PCI DSS v4.0.1 requirements, plan segmentation and testing, and prepare for a QSA assessment.

10 minutes
Intermediate

Browse all Operations & Compliance playbooks →