Skip to content

    NIST CSF 2.0 to CIS Controls v8.1 control mapping

    NIST CSF 2.0 and CIS Controls v8.1 both map to 134 NIST SP 800-53 controls. Every one is listed below, with the controls on each side that map to it.

    Shared NIST 800-53 controls
    134
    NIST CSF 2.0 controls involved
    97
    CIS Controls v8.1 controls involved
    130
    NIST 800-53 families touched
    16

    How this pairing is derived

    Both frameworks are mapped to NIST SP 800-53 Rev 5 in the source dataset, so the ground they share is the set of NIST controls they both reference. That set is what the table shows. It is not an authored NIST CSF 2.0 to CIS Controls v8.1 crosswalk: two controls on the same row are related through the NIST control between them, not asserted to be equivalent to each other.

    Shared controls in full

    NIST SP 800-53 Rev 5 controls mapped by both NIST CSF 2.0 and CIS Controls v8.1, with the controls on each side that map to them.
    NIST 800-53 controlFamilyNIST CSF 2.0 controlsCIS Controls v8.1 controls
    AC-1Policy and ProceduresACAccess ControlGV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, PR.AA-05CIS-4.7, CIS-5, CIS-5.6, CIS-6, CIS-6.6
    AC-2(7)Privileged User AccountsACAccess ControlPR.AA-05CIS-3.3, CIS-6, CIS-6.8
    AC-4(25)Data SanitizationACAccess ControlID.AM-07CIS-3.5
    AC-6Least PrivilegeACAccess ControlPR.AA-05, PR.DS-10CIS-5.4
    AT-1Policy and ProceduresATAwareness and TrainingGV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03CIS-14, CIS-14.1
    AT-2Literacy Training and AwarenessATAwareness and TrainingPR.AT-01CIS-14.3, CIS-14.7, CIS-14.8
    AT-3Role-based TrainingATAwareness and TrainingPR.AT-01, PR.AT-02CIS-14.3, CIS-14.4, CIS-14.7, CIS-14.8, CIS-14.9, CIS-16.9
    AT-3(2)Physical Security ControlsATAwareness and TrainingPR.AT-01, PR.AT-02CIS-14.3, CIS-14.4, CIS-14.7, CIS-14.8, CIS-14.9, CIS-16.9
    AU-1Policy and ProceduresAUAudit and AccountabilityDE.CM-01, DE.CM-03, DE.CM-06, DE.CM-09, GV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, PR.PS-04CIS-13, CIS-13.6, CIS-8, CIS-8.2
    AU-2Event LoggingAUAudit and AccountabilityDE.AE-03, DE.AE-06, DE.CM-01CIS-13.1, CIS-3.14, CIS-8.1, CIS-8.12, CIS-8.2, CIS-8.3, CIS-8.4, CIS-8.5, CIS-8.6, CIS-8.7, CIS-8.8, CIS-8.9
    AU-3Content of Audit RecordsAUAudit and AccountabilityPR.PS-04CIS-3.14, CIS-8.2, CIS-8.5
    AU-6Audit Record Review, Analysis, and ReportingAUAudit and AccountabilityDE.AE-03, DE.AE-06CIS-13.1, CIS-3.14, CIS-8.1, CIS-8.12, CIS-8.2, CIS-8.3, CIS-8.4, CIS-8.5, CIS-8.6, CIS-8.7, CIS-8.8, CIS-8.9
    AU-6(3)Correlate Audit Record RepositoriesAUAudit and AccountabilityDE.AE-03, DE.AE-06CIS-13.6, CIS-3.14, CIS-8.12
    AU-6(9)Correlation with Information from Nontechnical SourcesAUAudit and AccountabilityDE.AE-03, DE.AE-06CIS-13.6, CIS-3.14, CIS-8.12
    CM-1Policy and ProceduresCMConfiguration ManagementGV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, PR.PS-01, PR.PS-05CIS-2, CIS-4, CIS-4.1, CIS-4.2
    CM-2Baseline ConfigurationCMConfiguration ManagementPR.DS-10, PR.PS-05CIS-10.3, CIS-10.4, CIS-10.5, CIS-16.7, CIS-4.1, CIS-4.10, CIS-4.2, CIS-4.3, CIS-4.4, CIS-4.5, CIS-4.6, CIS-4.7, CIS-4.8
    CM-3(2)Testing, Validation, and Documentation of ChangesCMConfiguration ManagementID.RA-07CIS-18.4
    CM-6Configuration SettingsCMConfiguration ManagementPR.DS-10, PR.PS-05CIS-10.3, CIS-10.4, CIS-10.5, CIS-16.7, CIS-4.1, CIS-4.10, CIS-4.2, CIS-4.3, CIS-4.4, CIS-4.5, CIS-4.6, CIS-4.7, CIS-4.8
    CM-7Least FunctionalityCMConfiguration ManagementPR.PS-05CIS-4, CIS-4.6, CIS-4.8
    CM-7(2)Prevent Program ExecutionCMConfiguration ManagementPR.PS-05CIS-2.5
    CM-8System Component InventoryCMConfiguration ManagementID.AM-01, ID.AM-02CIS-1, CIS-1.1, CIS-1.3, CIS-2, CIS-2.1, CIS-2.2, CIS-2.4, CIS-6.6
    CM-9Configuration Management PlanCMConfiguration ManagementPR.PS-01, PR.PS-05CIS-2, CIS-4, CIS-4.1, CIS-4.2
    CM-11(2)Software Installation with Privileged StatusCMConfiguration ManagementPR.PS-05CIS-9.1, CIS-9.4
    CP-1Policy and ProceduresCPContingency PlanningGV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, GV.SC-08, ID.IM-04, PR.IR-02, PR.IR-03, RC.RP-02, RC.RP-04, RS.MA-05CIS-11, CIS-11.1
    CP-2Contingency PlanCPContingency PlanningGV.SC-08, ID.IM-04, PR.IR-02, PR.IR-03, RC.RP-02, RC.RP-04, RS.MA-05CIS-11, CIS-11.1
    CP-9System BackupCPContingency PlanningPR.DS-11CIS-11.2
    CP-9(1)Testing for Reliability and IntegrityCPContingency PlanningPR.DS-11CIS-11.3, CIS-11.5
    CP-9(2)Test Restoration Using SamplingCPContingency PlanningPR.DS-11CIS-11.5
    CP-10System Recovery and ReconstitutionCPContingency PlanningGV.SC-08, ID.IM-04, PR.IR-02, PR.IR-03, RC.RP-01, RC.RP-02, RC.RP-04, RC.RP-05, RS.MA-05CIS-11, CIS-11.1, CIS-11.3
    CP-10(6)Component ProtectionCPContingency PlanningRC.RP-03CIS-11.3
    IA-1Policy and ProceduresIAIdentification and AuthenticationGV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, PR.AA-05CIS-4.7, CIS-5, CIS-5.6, CIS-6, CIS-6.6
    IA-2Identification and Authentication (Organizational Users)IAIdentification and AuthenticationPR.AA-01, PR.AA-03, PR.AA-05CIS-12.5, CIS-5.5, CIS-5.6, CIS-6.7
    IA-3Device Identification and AuthenticationIAIdentification and AuthenticationPR.AA-01, PR.AA-03, PR.AA-05CIS-12.5
    IA-3(1)Cryptographic Bidirectional AuthenticationIAIdentification and AuthenticationPR.AA-01, PR.AA-03, PR.AA-05CIS-12.5
    IA-3(4)Device AttestationIAIdentification and AuthenticationPR.AA-01, PR.AA-03, PR.AA-05CIS-12.5
    IA-4Identifier ManagementIAIdentification and AuthenticationPR.AA-03, PR.AA-04, PR.AA-05CIS-12.5, CIS-5.6, CIS-6.6
    IA-4(4)Identify User StatusIAIdentification and AuthenticationPR.AA-03, PR.AA-04, PR.AA-05CIS-12.5, CIS-5.6, CIS-6.6
    IA-8Identification and Authentication (Non-organizational Users)IAIdentification and AuthenticationPR.AA-01, PR.AA-03, PR.AA-05CIS-12.5
    IA-9Service Identification and AuthenticationIAIdentification and AuthenticationPR.AA-01, PR.AA-03, PR.AA-05CIS-5.5
    IR-1Policy and ProceduresIRIncident ResponseGV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, GV.SC-08, ID.IM-02, ID.IM-03, ID.IM-04, RS.AN-03CIS-16.3, CIS-17, CIS-17.5, CIS-17.8
    IR-4Incident HandlingIRIncident ResponseDE.AE-02, DE.AE-03, DE.AE-04, DE.AE-06, DE.AE-08, GV.SC-08, RC.CO-03, RC.RP-06, RS.AN-06, RS.CO-02, RS.CO-03, RS.MA-01, RS.MA-02, RS.MA-04, RS.MI-01, RS.MI-02CIS-17, CIS-17.1, CIS-17.3, CIS-17.4, CIS-17.5, CIS-17.6, CIS-17.9, CIS-2.3
    IR-4(3)Continuity of OperationsIRIncident ResponseDE.AE-02, DE.AE-04, DE.AE-06, DE.AE-08, GV.SC-08, ID.IM-04, PR.IR-02, PR.IR-03, RC.RP-02, RC.RP-04, RS.AN-08, RS.MA-03, RS.MA-05CIS-11, CIS-11.1
    IR-4(4)Information CorrelationIRIncident ResponseDE.AE-03, DE.AE-06CIS-13.1, CIS-13.6, CIS-3.14, CIS-8.1, CIS-8.12, CIS-8.2, CIS-8.3, CIS-8.4, CIS-8.5, CIS-8.6, CIS-8.7, CIS-8.8, CIS-8.9
    IR-4(10)Supply Chain CoordinationIRIncident ResponseGV.SC-08, RS.CO-02, RS.CO-03CIS-17.2
    IR-4(11)Integrated Incident Response TeamIRIncident ResponseDE.AE-06, RS.MA-01, RS.MA-04CIS-17.1, CIS-17.4, CIS-17.5, CIS-17.6, CIS-17.9
    IR-4(12)Malicious Code and Forensic AnalysisIRIncident ResponseID.IM-02, ID.IM-03, RS.AN-03, RS.AN-06, RS.AN-07CIS-16.3, CIS-17.8
    IR-5Incident MonitoringIRIncident ResponseDE.AE-06, RC.RP-06, RS.AN-06CIS-17.2, CIS-17.6
    IR-6Incident ReportingIRIncident ResponseDE.AE-06, RC.CO-03, RS.CO-02, RS.CO-03, RS.MA-01CIS-17.2
    IR-6(2)Vulnerabilities Related to IncidentsIRIncident ResponseID.IM-02, ID.IM-03, RS.AN-03CIS-16.3, CIS-17.2, CIS-17.8
    IR-6(3)Supply Chain CoordinationIRIncident ResponseRS.CO-02, RS.CO-03CIS-17.2
    IR-8Incident Response PlanIRIncident ResponseDE.AE-06, ID.IM-04, RS.MA-01, RS.MA-02, RS.MA-04CIS-17.1, CIS-17.4, CIS-17.5, CIS-17.6, CIS-17.9
    PL-1Policy and ProceduresPLPlanningGV.OC-03, GV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.RR-03, GV.SC-01, GV.SC-03, GV.SC-05, ID.RA-09, PR.PS-06CIS-15.7, CIS-16
    PL-2System Security and Privacy PlansPLPlanningID.AM-03CIS-12.4, CIS-3.8
    PL-8Security and Privacy ArchitecturesPLPlanningPR.IR-01, PR.IR-03CIS-12.2, CIS-16.10
    PL-9Central ManagementPLPlanningGV.RM-05, GV.RR-01, GV.RR-02CIS-10.6, CIS-16.10, CIS-7.4
    PL-10Baseline SelectionPLPlanningPR.DS-10, PR.PS-05CIS-10.3, CIS-10.4, CIS-10.5, CIS-16.7, CIS-4.1, CIS-4.10, CIS-4.2, CIS-4.3, CIS-4.4, CIS-4.5, CIS-4.6, CIS-4.7, CIS-4.8
    RA-1Policy and ProceduresRARisk AssessmentGV.OV-01, GV.OV-02, GV.OV-03, GV.PO-01, GV.PO-02, GV.RM-01, GV.RM-03, GV.RM-04, GV.RM-06, GV.RR-01, GV.SC-01, GV.SC-03, GV.SC-05, GV.SC-09CIS-16.6
    RA-2Security CategorizationRARisk AssessmentID.RA-04CIS-16.6
    RA-2(1)Impact-level PrioritizationRARisk AssessmentID.RA-05, ID.RA-06CIS-16.6
    RA-3(1)Supply Chain Risk AssessmentRARisk AssessmentGV.SC-09CIS-15.5
    RA-5Vulnerability Monitoring and ScanningRARisk AssessmentID.RA-01CIS-7.5, CIS-7.6
    RA-9Criticality AnalysisRARisk AssessmentGV.OC-04, GV.OC-05, GV.SC-04, GV.SC-06, GV.SC-07, GV.SC-08, ID.AM-05, ID.RA-04, ID.RA-10, PR.PS-06CIS-15.3, CIS-15.7
    SA-1Policy and ProceduresSASystem and Services AcquisitionGV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, ID.RA-09, PR.PS-06CIS-15.7, CIS-16, CIS-16.1, CIS-16.10, CIS-16.11, CIS-16.5
    SA-3System Development Life CycleSASystem and Services AcquisitionGV.SC-09, ID.AM-08, PR.PS-02, PR.PS-03CIS-15.7
    SA-3(1)Manage Preproduction EnvironmentSASystem and Services AcquisitionGV.SC-09, ID.AM-08, PR.PS-02, PR.PS-03CIS-15.7, CIS-16.8
    SA-4Acquisition ProcessSASystem and Services AcquisitionGV.SC-04, GV.SC-06, GV.SC-07, GV.SC-08, GV.SC-10, ID.RA-09, PR.PS-06CIS-15, CIS-15.2, CIS-15.7, CIS-16, CIS-16.4
    SA-4(1)Functional Properties of ControlsSASystem and Services AcquisitionID.AM-03CIS-12.4, CIS-3.8
    SA-4(2)Design and Implementation Information for ControlsSASystem and Services AcquisitionID.AM-03CIS-12.4, CIS-3.8
    SA-4(3)Development Methods, Techniques, and PracticesSASystem and Services AcquisitionPR.PS-06CIS-16, CIS-16.1, CIS-16.10, CIS-16.11, CIS-16.5
    SA-4(8)Continuous Monitoring Plan for ControlsSASystem and Services AcquisitionID.IM-01, ID.IM-02CIS-16.2
    SA-4(12)Data OwnershipSASystem and Services AcquisitionID.AM-08CIS-3.1
    SA-8Security and Privacy Engineering PrinciplesSASystem and Services AcquisitionPR.DS-10, PR.IR-01, PR.IR-03, PR.PS-05CIS-10.3, CIS-10.4, CIS-10.5, CIS-12.2, CIS-12.6, CIS-16, CIS-16.10, CIS-16.7, CIS-4.1, CIS-4.10, CIS-4.2, CIS-4.3, CIS-4.4, CIS-4.5, CIS-4.6, CIS-4.7, CIS-4.8
    SA-8(14)Least PrivilegeSASystem and Services AcquisitionPR.AA-05, PR.DS-10CIS-5.4
    SA-8(30)Procedural RigorSASystem and Services AcquisitionGV.SC-09, ID.AM-08, PR.PS-02, PR.PS-03CIS-15.7
    SA-8(31)Secure System ModificationSASystem and Services AcquisitionID.RA-07CIS-18.4
    SA-9External System ServicesSASystem and Services AcquisitionGV.SC-06, GV.SC-07, ID.AM-04CIS-15.4, CIS-15.5
    SA-9(1)Risk Assessments and Organizational ApprovalsSASystem and Services AcquisitionGV.SC-06, GV.SC-07, ID.IM-01, ID.IM-02, ID.RA-10CIS-15.5
    SA-9(3)Establish and Maintain Trust Relationship with ProvidersSASystem and Services AcquisitionGV.OC-02, GV.OC-04, GV.OC-05, GV.RM-05, GV.RR-02, GV.SC-01, GV.SC-02, GV.SC-03, GV.SC-04, GV.SC-05, GV.SC-06, GV.SC-07, GV.SC-08, GV.SC-09, GV.SC-10, ID.AM-05, ID.RA-10CIS-15, CIS-15.2, CIS-15.3
    SA-10Developer Configuration ManagementSASystem and Services AcquisitionID.RA-09CIS-16.11
    SA-10(1)Software and Firmware Integrity VerificationSASystem and Services AcquisitionID.RA-09CIS-16.11, CIS-16.5
    SA-11Developer Testing and EvaluationSASystem and Services AcquisitionID.IM-01, ID.IM-02, ID.RA-01, PR.PS-06CIS-16.12, CIS-16.2, CIS-16.3
    SA-11(2)Threat Modeling and Vulnerability AnalysesSASystem and Services AcquisitionGV.OC-01, PR.PS-06CIS-16.14, CIS-16.2
    SA-11(5)Penetration TestingSASystem and Services AcquisitionID.IM-01, ID.IM-02, ID.RA-01, PR.PS-06CIS-16.12, CIS-16.13, CIS-16.2, CIS-16.3, CIS-18, CIS-18.1, CIS-18.2, CIS-18.5
    SA-11(6)Attack Surface ReviewsSASystem and Services AcquisitionID.IM-01, ID.IM-02, ID.RA-01, PR.PS-02, PR.PS-06CIS-16.12, CIS-16.2, CIS-16.3
    SA-11(7)Verify Scope of Testing and EvaluationSASystem and Services AcquisitionID.IM-01, ID.IM-02, ID.RA-01, PR.PS-02, PR.PS-06CIS-16.12, CIS-16.2, CIS-16.3
    SA-15Development Process, Standards, and ToolsSASystem and Services AcquisitionPR.PS-06CIS-16, CIS-16.1, CIS-16.10, CIS-16.11, CIS-16.5
    SA-15(5)Attack Surface ReductionSASystem and Services AcquisitionPR.DS-10, PR.IR-01, PR.IR-03, PR.PS-05CIS-10.3, CIS-10.4, CIS-10.5, CIS-12.2, CIS-12.6, CIS-16, CIS-16.10, CIS-16.7, CIS-4.1, CIS-4.10, CIS-4.2, CIS-4.3, CIS-4.4, CIS-4.5, CIS-4.6, CIS-4.7, CIS-4.8
    SA-15(8)Reuse of Threat and Vulnerability InformationSASystem and Services AcquisitionGV.OC-01, PR.PS-06CIS-16.14, CIS-16.2
    SA-22Unsupported System ComponentsSASystem and Services AcquisitionPR.PS-02, PR.PS-03CIS-2.2
    SA-23SpecializationSASystem and Services AcquisitionGV.SC-09, ID.RA-09, PR.PS-06CIS-15.7, CIS-16, CIS-16.11, CIS-16.7
    SC-1Policy and ProceduresSCSystem and Communications ProtectionGV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, PR.IR-01, PR.IR-03CIS-12, CIS-12.1, CIS-12.2, CIS-12.3, CIS-12.6, CIS-16, CIS-16.10
    SC-7(8)Route Traffic to Authenticated Proxy ServersSCSystem and Communications ProtectionDE.CM-03CIS-13.10, CIS-9, CIS-9.2, CIS-9.3
    SC-7(18)Fail SecureSCSystem and Communications ProtectionPR.IR-01, PR.IR-03CIS-12.2, CIS-12.6, CIS-16, CIS-16.10
    SC-8Transmission Confidentiality and IntegritySCSystem and Communications ProtectionPR.DS-02CIS-3.10
    SC-8(1)Cryptographic ProtectionSCSystem and Communications ProtectionPR.DS-01, PR.DS-02, PR.DS-10CIS-3.10, CIS-3.11, CIS-3.6, CIS-3.9
    SC-8(2)Pre- and Post-transmission HandlingSCSystem and Communications ProtectionPR.DS-01, PR.DS-02, PR.DS-10CIS-3.10, CIS-3.11, CIS-3.6, CIS-3.9
    SC-13Cryptographic ProtectionSCSystem and Communications ProtectionPR.DS-01, PR.DS-02, PR.DS-10CIS-3.10, CIS-3.11, CIS-3.6, CIS-3.9
    SC-18(1)Identify Unacceptable Code and Take Corrective ActionsSCSystem and Communications ProtectionID.RA-08, PR.PS-02CIS-12.1, CIS-18.3, CIS-7, CIS-7.2, CIS-7.7
    SC-18(3)Prevent Downloading and ExecutionSCSystem and Communications ProtectionDE.CM-03CIS-13.10, CIS-9, CIS-9.2, CIS-9.3
    SC-28Protection of Information at RestSCSystem and Communications ProtectionPR.DS-01CIS-10, CIS-10.3, CIS-10.4, CIS-10.5, CIS-11, CIS-3.11, CIS-3.6, CIS-3.9
    SC-28(1)Cryptographic ProtectionSCSystem and Communications ProtectionPR.DS-01, PR.DS-02CIS-11.3, CIS-3.11, CIS-3.6, CIS-3.9
    SC-28(2)Offline StorageSCSystem and Communications ProtectionPR.DS-11CIS-11.2
    SI-1Policy and ProceduresSISystem and Information IntegrityGV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, PR.IR-01, PR.IR-03CIS-12.2, CIS-12.6, CIS-16, CIS-16.10
    SI-2Flaw RemediationSISystem and Information IntegrityID.RA-01, ID.RA-08, PR.PS-02CIS-10.2, CIS-12.1, CIS-18, CIS-18.3, CIS-7, CIS-7.1, CIS-7.3, CIS-7.4
    SI-2(4)Automated Patch Management ToolsSISystem and Information IntegrityPR.PS-02CIS-12.1, CIS-18.3, CIS-7.3, CIS-7.4
    SI-3Malicious Code ProtectionSISystem and Information IntegrityDE.CM-09, ID.RA-01, ID.RA-08, PR.PS-02CIS-10, CIS-10.1, CIS-10.2, CIS-10.4, CIS-10.7, CIS-12.1, CIS-18, CIS-18.3, CIS-7, CIS-7.1, CIS-7.3, CIS-7.4
    SI-4System MonitoringSISystem and Information IntegrityDE.AE-03, DE.AE-06, DE.CM-01, DE.CM-03, DE.CM-06, DE.CM-09, PR.PS-04CIS-13, CIS-13.1, CIS-13.6, CIS-3.14, CIS-8, CIS-8.1, CIS-8.12, CIS-8.2, CIS-8.3, CIS-8.4, CIS-8.5, CIS-8.6, CIS-8.7, CIS-8.8, CIS-8.9
    SI-4(5)System-generated AlertsSISystem and Information IntegrityDE.CM-01, PR.PS-04CIS-8.2
    SI-4(16)Correlate Monitoring InformationSISystem and Information IntegrityDE.AE-03, DE.AE-06CIS-13.6, CIS-3.14, CIS-8.12
    SI-7(6)Cryptographic ProtectionSISystem and Information IntegrityPR.DS-01, PR.DS-02, PR.DS-10CIS-3.10, CIS-3.11, CIS-3.6, CIS-3.9
    SI-12Information Management and RetentionSISystem and Information IntegrityID.AM-07CIS-3.1, CIS-3.4, CIS-3.5
    SI-12(3)Information DisposalSISystem and Information IntegrityID.AM-07CIS-3.5
    MP-1Policy and ProceduresMPMedia ProtectionGV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, ID.AM-08, PR.DS-01, PR.DS-02, PR.DS-10CIS-11, CIS-11.3, CIS-3, CIS-3.1, CIS-3.3
    MP-2Media AccessMPMedia ProtectionDE.CM-09CIS-10, CIS-3.1, CIS-3.3
    PM-4Plan of Action and Milestones ProcessPMProgram ManagementID.IM-01, ID.IM-02, ID.RA-01, ID.RA-08, PR.PS-02CIS-7.2, CIS-7.7
    PM-5System InventoryPMProgram ManagementGV.SC-04, ID.AM-01, ID.AM-02, ID.AM-08CIS-1, CIS-1.1, CIS-2, CIS-2.1, CIS-2.2, CIS-2.4, CIS-6.6
    PM-7Enterprise ArchitecturePMProgram ManagementPR.IR-01, PR.IR-03CIS-12.2, CIS-16.10
    PM-8Critical Infrastructure PlanPMProgram ManagementGV.OC-03, GV.SC-05, GV.SC-08, ID.IM-04, PR.IR-02, PR.IR-03, RC.RP-02, RC.RP-04, RS.MA-05CIS-11, CIS-11.1
    PM-9Risk Management StrategyPMProgram ManagementGV.OV-02, GV.OV-03, GV.RM-01, GV.RM-02, GV.RM-03, GV.RM-04, GV.RM-06, GV.RR-01, GV.SC-01, GV.SC-03, GV.SC-05, GV.SC-09, ID.RA-04CIS-16.6
    PM-11Mission and Business Process DefinitionPMProgram ManagementID.RA-04CIS-15.7
    PM-13Security and Privacy WorkforcePMProgram ManagementGV.RM-05, GV.RR-02CIS-14, CIS-14.1
    PM-28Risk FramingPMProgram ManagementGV.OC-01, GV.RM-04, GV.RM-06, GV.RM-07, ID.RA-05, ID.RA-06CIS-16.6
    PM-29Risk Management Program Leadership RolesPMProgram ManagementGV.OV-02, GV.OV-03, GV.RM-01, GV.RM-03, GV.RM-04, GV.RM-05, GV.RM-06, GV.RR-01, GV.RR-02, GV.SC-01, GV.SC-03, GV.SC-05, GV.SC-09, GV.SC-10CIS-15.2, CIS-16.6
    PM-30Supply Chain Risk Management StrategyPMProgram ManagementGV.SC-01, GV.SC-03, GV.SC-05, GV.SC-09, GV.SC-10CIS-15.2
    PM-30(1)Suppliers of Critical or Mission-essential ItemsPMProgram ManagementGV.OC-04, GV.OC-05, GV.SC-04, GV.SC-06, GV.SC-07, GV.SC-08, ID.AM-05, ID.RA-10, PR.PS-06CIS-15.3, CIS-16.11, CIS-16.7
    PM-31Continuous Monitoring StrategyPMProgram ManagementDE.CM-01, DE.CM-03, DE.CM-06, DE.CM-09, PR.PS-04CIS-13, CIS-13.6, CIS-8, CIS-8.2
    PT-1Policy and ProceduresPTPII Processing and TransparencyGV.OC-03, GV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, PR.IR-01, PR.IR-03CIS-12.2, CIS-12.6, CIS-16, CIS-16.10
    SR-1Policy and ProceduresSRSupply Chain Risk ManagementGV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, GV.SC-04, GV.SC-06, GV.SC-07, GV.SC-08, GV.SC-10CIS-15, CIS-15.2
    SR-2Supply Chain Risk Management PlanSRSupply Chain Risk ManagementGV.SC-01, GV.SC-03, GV.SC-05, GV.SC-06, GV.SC-07, GV.SC-09, GV.SC-10, ID.AM-04CIS-15.2
    SR-3(2)Limitation of HarmSRSupply Chain Risk ManagementGV.SC-06, GV.SC-07CIS-15.4
    SR-3(3)Sub-tier Flow DownSRSupply Chain Risk ManagementGV.OC-02, GV.OC-03, GV.SC-02, GV.SC-05, GV.SC-06, GV.SC-10CIS-15.4
    SR-6Supplier Assessments and ReviewsSRSupply Chain Risk ManagementGV.SC-07, ID.IM-01, ID.IM-02CIS-15, CIS-15.6
    SR-6(1)Testing and AnalysisSRSupply Chain Risk ManagementGV.SC-07, ID.IM-01, ID.IM-02CIS-15, CIS-15.6
    SR-7Supply Chain Operations SecuritySRSupply Chain Risk ManagementGV.SC-01, GV.SC-03, GV.SC-05, GV.SC-09, GV.SC-10CIS-15.2

    Source and method

    Derived from the Top Floor framework mapping dataset: 4,123 cross-framework control mappings across 19 frameworks, every one pivoted through NIST SP 800-53 Rev 5.

    Cross-framework mappings on this page are derived from the 2026.2 release of the Secure Controls Framework, used under CC BY-ND 4.0.

    Mappings are illustrative aids for planning and are not a substitute for the official text of any framework or for an assessor’s judgment. Always verify control requirements against the authoritative publication. Where no official crosswalk exists, the mapping judgment is our own analysis.