Skip to content

    SOC 2 Type II to NIST CSF 2.0 control mapping

    SOC 2 Type II and NIST CSF 2.0 both map to 175 NIST SP 800-53 controls. Every one is listed below, with the controls on each side that map to it.

    Shared NIST 800-53 controls
    175
    SOC 2 Type II controls involved
    49
    NIST CSF 2.0 controls involved
    99
    NIST 800-53 families touched
    20

    How this pairing is derived

    Both frameworks are mapped to NIST SP 800-53 Rev 5 in the source dataset, so the ground they share is the set of NIST controls they both reference. That set is what the table shows. It is not an authored SOC 2 Type II to NIST CSF 2.0 crosswalk: two controls on the same row are related through the NIST control between them, not asserted to be equivalent to each other.

    Shared controls in full

    NIST SP 800-53 Rev 5 controls mapped by both SOC 2 Type II and NIST CSF 2.0, with the controls on each side that map to them.
    NIST 800-53 controlFamilySOC 2 Type II controlsNIST CSF 2.0 controls
    AC-1Policy and ProceduresACAccess ControlCC5.3, CC6.1, CC6.6GV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, PR.AA-05
    AC-2(7)Privileged User AccountsACAccess ControlCC6.1, CC6.3PR.AA-05
    AC-2(12)Account Monitoring for Atypical UsageACAccess ControlCC7.2DE.CM-03
    AC-4(25)Data SanitizationACAccess ControlC1.2, CC6.5, P4.2, P4.3ID.AM-07
    AC-5Separation of DutiesACAccess ControlCC5.1, CC6.6PR.AA-05
    AC-6Least PrivilegeACAccess ControlCC6.1PR.AA-05, PR.DS-10
    AC-20Use of External SystemsACAccess ControlCC6.7ID.AM-04
    AT-1Policy and ProceduresATAwareness and TrainingCC1.4, CC5.3GV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03
    AU-1Policy and ProceduresAUAudit and AccountabilityCC5.3, CC7.2DE.CM-01, DE.CM-03, DE.CM-06, DE.CM-09, GV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, PR.PS-04
    AU-2Event LoggingAUAudit and AccountabilityCC7.2, CC7.3DE.AE-03, DE.AE-06, DE.CM-01
    AU-3Content of Audit RecordsAUAudit and AccountabilityPI1.4PR.PS-04
    AU-6Audit Record Review, Analysis, and ReportingAUAudit and AccountabilityCC7.2, CC7.3DE.AE-03, DE.AE-06
    AU-6(3)Correlate Audit Record RepositoriesAUAudit and AccountabilityCC7.2, CC7.3DE.AE-03, DE.AE-06
    AU-6(9)Correlation with Information from Nontechnical SourcesAUAudit and AccountabilityCC7.2, CC7.3DE.AE-03, DE.AE-06
    CA-1Policy and ProceduresCAAssessment, Authorization, and MonitoringCC4.1, CC5.3GV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, ID.RA-01
    CA-2Control AssessmentsCAAssessment, Authorization, and MonitoringCC3.1, CC4.1, CC5.2ID.IM-01, ID.IM-02, ID.RA-01
    CA-5Plan of Action and MilestonesCAAssessment, Authorization, and MonitoringCC4.2ID.IM-01, ID.IM-02, ID.RA-01
    CA-7Continuous MonitoringCAAssessment, Authorization, and MonitoringCC1.1, CC2.2, CC2.3GV.OC-03
    CA-7(1)Independent AssessmentCAAssessment, Authorization, and MonitoringCC1.1, CC2.2, CC2.3GV.OC-03
    CM-1Policy and ProceduresCMConfiguration ManagementCC5.3, CC7.1GV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, PR.PS-01, PR.PS-05
    CM-2Baseline ConfigurationCMConfiguration ManagementCC7.1, CC8.1PR.DS-10, PR.PS-05
    CM-3Configuration Change ControlCMConfiguration ManagementCC3.4, CC8.1ID.RA-07
    CM-3(1)Automated Documentation, Notification, and Prohibition of ChangesCMConfiguration ManagementCC6.8ID.RA-07
    CM-3(2)Testing, Validation, and Documentation of ChangesCMConfiguration ManagementCC3.4, CC8.1ID.RA-07
    CM-3(7)Review System ChangesCMConfiguration ManagementCC3.4, CC8.1ID.RA-07
    CM-4Impact AnalysesCMConfiguration ManagementCC3.4ID.RA-07
    CM-6Configuration SettingsCMConfiguration ManagementCC7.1, CC8.1PR.DS-10, PR.PS-05
    CM-9Configuration Management PlanCMConfiguration ManagementCC7.1, CC8.1PR.PS-01, PR.PS-05
    CP-1Policy and ProceduresCPContingency PlanningA1.2, CC5.3, CC7.5, CC9.1GV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, GV.SC-08, ID.IM-04, PR.IR-02, PR.IR-03, RC.RP-02, RC.RP-04, RS.MA-05
    CP-2Contingency PlanCPContingency PlanningA1.2, CC7.5, CC9.1GV.SC-08, ID.IM-04, PR.IR-02, PR.IR-03, RC.RP-02, RC.RP-04, RS.MA-05
    CP-2(2)Capacity PlanningCPContingency PlanningA1.1PR.IR-04
    CP-2(3)Resume Mission and Business FunctionsCPContingency PlanningCC7.5RC.RP-02, RC.RP-04
    CP-2(8)Identify Critical AssetsCPContingency PlanningCC7.5GV.OC-04, GV.OC-05, ID.AM-05, RC.RP-02, RC.RP-04
    CP-4Contingency Plan TestingCPContingency PlanningA1.3, CC7.5ID.IM-02, ID.IM-03
    CP-9System BackupCPContingency PlanningA1.2, CC7.5PR.DS-11
    CP-9(1)Testing for Reliability and IntegrityCPContingency PlanningA1.2, CC7.5PR.DS-11
    CP-10System Recovery and ReconstitutionCPContingency PlanningA1.2, CC7.5, CC9.1GV.SC-08, ID.IM-04, PR.IR-02, PR.IR-03, RC.RP-01, RC.RP-02, RC.RP-04, RC.RP-05, RS.MA-05
    CP-10(6)Component ProtectionCPContingency PlanningCC7.5RC.RP-03
    IA-1Policy and ProceduresIAIdentification and AuthenticationCC5.3, CC6.1, CC6.6GV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, PR.AA-05
    IA-2Identification and Authentication (Organizational Users)IAIdentification and AuthenticationCC6.1PR.AA-01, PR.AA-03, PR.AA-05
    IA-3Device Identification and AuthenticationIAIdentification and AuthenticationCC6.1PR.AA-01, PR.AA-03, PR.AA-05
    IA-3(1)Cryptographic Bidirectional AuthenticationIAIdentification and AuthenticationCC6.1PR.AA-01, PR.AA-03, PR.AA-05
    IA-3(4)Device AttestationIAIdentification and AuthenticationCC6.1PR.AA-01, PR.AA-03, PR.AA-05
    IA-4Identifier ManagementIAIdentification and AuthenticationCC6.1, CC6.6PR.AA-03, PR.AA-04, PR.AA-05
    IA-4(4)Identify User StatusIAIdentification and AuthenticationCC6.1, CC6.6PR.AA-03, PR.AA-04, PR.AA-05
    IA-8Identification and Authentication (Non-organizational Users)IAIdentification and AuthenticationCC6.1PR.AA-01, PR.AA-03, PR.AA-05
    IA-9Service Identification and AuthenticationIAIdentification and AuthenticationCC6.1PR.AA-01, PR.AA-03, PR.AA-05
    IR-1Policy and ProceduresIRIncident ResponseCC5.3, CC7.3, CC7.4GV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, GV.SC-08, ID.IM-02, ID.IM-03, ID.IM-04, RS.AN-03
    IR-4Incident HandlingIRIncident ResponseCC7.3, CC7.4DE.AE-02, DE.AE-03, DE.AE-04, DE.AE-06, DE.AE-08, GV.SC-08, RC.CO-03, RC.RP-06, RS.AN-06, RS.CO-02, RS.CO-03, RS.MA-01, RS.MA-02, RS.MA-04, RS.MI-01, RS.MI-02
    IR-4(3)Continuity of OperationsIRIncident ResponseA1.2, CC7.5, CC9.1DE.AE-02, DE.AE-04, DE.AE-06, DE.AE-08, GV.SC-08, ID.IM-04, PR.IR-02, PR.IR-03, RC.RP-02, RC.RP-04, RS.AN-08, RS.MA-03, RS.MA-05
    IR-4(4)Information CorrelationIRIncident ResponseCC7.2, CC7.3DE.AE-03, DE.AE-06
    IR-4(10)Supply Chain CoordinationIRIncident ResponseCC7.3, CC7.4, P6.5, P6.6GV.SC-08, RS.CO-02, RS.CO-03
    IR-4(11)Integrated Incident Response TeamIRIncident ResponseCC7.4DE.AE-06, RS.MA-01, RS.MA-04
    IR-4(13)Behavior AnalysisIRIncident ResponseCC7.2DE.CM-03
    IR-5Incident MonitoringIRIncident ResponseCC7.4DE.AE-06, RC.RP-06, RS.AN-06
    IR-6Incident ReportingIRIncident ResponseCC2.3, CC7.4, P6.3, P6.7DE.AE-06, RC.CO-03, RS.CO-02, RS.CO-03, RS.MA-01
    IR-6(3)Supply Chain CoordinationIRIncident ResponseCC7.4RS.CO-02, RS.CO-03
    IR-8Incident Response PlanIRIncident ResponseCC7.3, CC7.4DE.AE-06, ID.IM-04, RS.MA-01, RS.MA-02, RS.MA-04
    MA-1Policy and ProceduresMAMaintenanceCC5.3GV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, PR.PS-02, PR.PS-03
    PE-1Policy and ProceduresPEPhysical and Environmental ProtectionA1.2, CC5.3, CC6.4DE.CM-02, GV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, PR.AA-06, PR.IR-02
    PE-2Physical Access AuthorizationsPEPhysical and Environmental ProtectionCC6.4PR.AA-06
    PE-2(1)Access by Position or RolePEPhysical and Environmental ProtectionCC6.4PR.AA-06
    PE-3Physical Access ControlPEPhysical and Environmental ProtectionCC6.4DE.CM-02, PR.AA-06
    PE-3(2)Facility and SystemsPEPhysical and Environmental ProtectionCC6.4DE.CM-02, PR.AA-06
    PE-3(3)Continuous GuardsPEPhysical and Environmental ProtectionCC6.4DE.CM-02, PR.AA-06
    PE-9Power Equipment and CablingPEPhysical and Environmental ProtectionA1.2PR.IR-02
    PE-13Fire ProtectionPEPhysical and Environmental ProtectionA1.2PR.IR-02
    PE-14Environmental ControlsPEPhysical and Environmental ProtectionA1.2PR.IR-02
    PE-15Water Damage ProtectionPEPhysical and Environmental ProtectionA1.2PR.IR-02
    PE-23Facility LocationPEPhysical and Environmental ProtectionA1.2, CC6.4, CC9.1DE.CM-02, GV.SC-06, PR.AA-06, PR.IR-02
    PL-1Policy and ProceduresPLPlanningCC1.5, CC2.2, CC2.3, CC3.1, CC3.4, CC5.2, CC5.3, PI1.2, PI1.3GV.OC-03, GV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.RR-03, GV.SC-01, GV.SC-03, GV.SC-05, ID.RA-09, PR.PS-06
    PL-2System Security and Privacy PlansPLPlanningCC2.1, CC4.1ID.AM-03
    PL-8Security and Privacy ArchitecturesPLPlanningCC3.1, CC4.1, CC5.1PR.IR-01, PR.IR-03
    PL-9Central ManagementPLPlanningCC1.1, CC1.3, CC5.1GV.RM-05, GV.RR-01, GV.RR-02
    PL-10Baseline SelectionPLPlanningCC7.1, CC8.1PR.DS-10, PR.PS-05
    RA-1Policy and ProceduresRARisk AssessmentCC3.1, CC4.1, CC5.1, CC5.3, CC9.1GV.OV-01, GV.OV-02, GV.OV-03, GV.PO-01, GV.PO-02, GV.RM-01, GV.RM-03, GV.RM-04, GV.RM-06, GV.RR-01, GV.SC-01, GV.SC-03, GV.SC-05, GV.SC-09
    RA-2Security CategorizationRARisk AssessmentCC3.2ID.RA-04
    RA-3Risk AssessmentRARisk AssessmentA1.2, CC4.1, CC7.3GV.RM-06, ID.IM-01, ID.IM-02, ID.RA-01, ID.RA-04, ID.RA-05
    RA-3(1)Supply Chain Risk AssessmentRARisk AssessmentCC9.2GV.SC-09
    RA-5Vulnerability Monitoring and ScanningRARisk AssessmentCC7.1ID.RA-01
    RA-8Privacy Impact AssessmentsRARisk AssessmentCC3.2, CC5.2, PI1.1ID.RA-04
    RA-9Criticality AnalysisRARisk AssessmentCC2.2, CC4.1, CC5.2, CC9.1, PI1.1GV.OC-04, GV.OC-05, GV.SC-04, GV.SC-06, GV.SC-07, GV.SC-08, ID.AM-05, ID.RA-04, ID.RA-10, PR.PS-06
    SA-1Policy and ProceduresSASystem and Services AcquisitionCC5.2, CC5.3, P6.4, PI1.1, PI1.2, PI1.3, PI1.4, PI1.5GV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, ID.RA-09, PR.PS-06
    SA-2Allocation of ResourcesSASystem and Services AcquisitionCC1.4, CC4.1GV.RR-03
    SA-3System Development Life CycleSASystem and Services AcquisitionCC5.2, CC8.1GV.SC-09, ID.AM-08, PR.PS-02, PR.PS-03
    SA-3(1)Manage Preproduction EnvironmentSASystem and Services AcquisitionCC5.2, CC8.1GV.SC-09, ID.AM-08, PR.PS-02, PR.PS-03
    SA-4Acquisition ProcessSASystem and Services AcquisitionCC3.3, CC3.4, CC5.2, CC9.1, CC9.2, P6.4, PI1.2, PI1.3GV.SC-04, GV.SC-06, GV.SC-07, GV.SC-08, GV.SC-10, ID.RA-09, PR.PS-06
    SA-4(1)Functional Properties of ControlsSASystem and Services AcquisitionCC2.1ID.AM-03
    SA-4(2)Design and Implementation Information for ControlsSASystem and Services AcquisitionCC2.1ID.AM-03
    SA-4(3)Development Methods, Techniques, and PracticesSASystem and Services AcquisitionPI1.1, PI1.2, PI1.3, PI1.4, PI1.5PR.PS-06
    SA-4(12)Data OwnershipSASystem and Services AcquisitionCC2.1ID.AM-08
    SA-8Security and Privacy Engineering PrinciplesSASystem and Services AcquisitionCC2.2, CC3.2, CC5.1, CC5.2, CC7.1, CC8.1PR.DS-10, PR.IR-01, PR.IR-03, PR.PS-05
    SA-8(14)Least PrivilegeSASystem and Services AcquisitionCC6.1PR.AA-05, PR.DS-10
    SA-8(30)Procedural RigorSASystem and Services AcquisitionCC5.2, CC8.1GV.SC-09, ID.AM-08, PR.PS-02, PR.PS-03
    SA-8(31)Secure System ModificationSASystem and Services AcquisitionCC3.4, CC8.1ID.RA-07
    SA-9External System ServicesSASystem and Services AcquisitionCC3.3, P6.4GV.SC-06, GV.SC-07, ID.AM-04
    SA-9(1)Risk Assessments and Organizational ApprovalsSASystem and Services AcquisitionCC3.4, CC9.2GV.SC-06, GV.SC-07, ID.IM-01, ID.IM-02, ID.RA-10
    SA-9(3)Establish and Maintain Trust Relationship with ProvidersSASystem and Services AcquisitionCC3.1, CC3.2, CC3.3, CC4.1, CC9.1, CC9.2GV.OC-02, GV.OC-04, GV.OC-05, GV.RM-05, GV.RR-02, GV.SC-01, GV.SC-02, GV.SC-03, GV.SC-04, GV.SC-05, GV.SC-06, GV.SC-07, GV.SC-08, GV.SC-09, GV.SC-10, ID.AM-05, ID.RA-10
    SA-9(4)Consistent Interests of Consumers and ProvidersSASystem and Services AcquisitionCC3.3GV.SC-06
    SA-9(5)Processing, Storage, and Service LocationSASystem and Services AcquisitionCC9.1GV.SC-06, ID.AM-03
    SA-11(2)Threat Modeling and Vulnerability AnalysesSASystem and Services AcquisitionCC4.2GV.OC-01, PR.PS-06
    SA-11(5)Penetration TestingSASystem and Services AcquisitionCC4.1, CC4.2ID.IM-01, ID.IM-02, ID.RA-01, PR.PS-06
    SA-15Development Process, Standards, and ToolsSASystem and Services AcquisitionPI1.1, PI1.2, PI1.3, PI1.4, PI1.5PR.PS-06
    SA-15(2)Security and Privacy Tracking ToolsSASystem and Services AcquisitionCC4.2ID.IM-01, ID.IM-02, ID.RA-01
    SA-15(3)Criticality AnalysisSASystem and Services AcquisitionPI1.1PR.PS-06
    SA-15(5)Attack Surface ReductionSASystem and Services AcquisitionCC2.2, CC3.2, CC5.1, CC5.2, CC7.1, CC8.1PR.DS-10, PR.IR-01, PR.IR-03, PR.PS-05
    SA-23SpecializationSASystem and Services AcquisitionCC5.2, PI1.2, PI1.3GV.SC-09, ID.RA-09, PR.PS-06
    SC-1Policy and ProceduresSCSystem and Communications ProtectionCC2.2, CC3.2, CC5.1, CC5.2, CC5.3, CC6.1, CC6.6GV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, PR.IR-01, PR.IR-03
    SC-5Denial-of-service ProtectionSCSystem and Communications ProtectionA1.1PR.IR-04
    SC-5(1)Restrict Ability to Attack Other SystemsSCSystem and Communications ProtectionA1.1PR.IR-04
    SC-5(2)Capacity, Bandwidth, and RedundancySCSystem and Communications ProtectionA1.1PR.IR-04
    SC-5(3)Detection and MonitoringSCSystem and Communications ProtectionA1.1PR.IR-04
    SC-6Resource AvailabilitySCSystem and Communications ProtectionA1.1PR.IR-04
    SC-7(18)Fail SecureSCSystem and Communications ProtectionCC2.2, CC3.2, CC5.1, CC5.2PR.IR-01, PR.IR-03
    SC-8Transmission Confidentiality and IntegritySCSystem and Communications ProtectionCC6.1, CC6.7PR.DS-02
    SC-8(1)Cryptographic ProtectionSCSystem and Communications ProtectionCC6.1, CC6.7PR.DS-01, PR.DS-02, PR.DS-10
    SC-8(2)Pre- and Post-transmission HandlingSCSystem and Communications ProtectionCC6.1, CC6.7PR.DS-01, PR.DS-02, PR.DS-10
    SC-13Cryptographic ProtectionSCSystem and Communications ProtectionCC6.1, CC6.7PR.DS-01, PR.DS-02, PR.DS-10
    SC-18(1)Identify Unacceptable Code and Take Corrective ActionsSCSystem and Communications ProtectionCC4.2ID.RA-08, PR.PS-02
    SC-28Protection of Information at RestSCSystem and Communications ProtectionCC6.1, CC6.7PR.DS-01
    SC-28(1)Cryptographic ProtectionSCSystem and Communications ProtectionA1.2, CC6.1, CC6.7PR.DS-01, PR.DS-02
    SC-28(2)Offline StorageSCSystem and Communications ProtectionA1.2, CC7.5PR.DS-11
    SC-48Sensor RelocationSCSystem and Communications ProtectionCC7.2ID.RA-03
    SI-1Policy and ProceduresSISystem and Information IntegrityCC2.2, CC3.2, CC5.1, CC5.2, CC5.3GV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, PR.IR-01, PR.IR-03
    SI-3Malicious Code ProtectionSISystem and Information IntegrityCC6.6, CC6.8DE.CM-09, ID.RA-01, ID.RA-08, PR.PS-02
    SI-4System MonitoringSISystem and Information IntegrityCC6.6, CC7.2, CC7.3DE.AE-03, DE.AE-06, DE.CM-01, DE.CM-03, DE.CM-06, DE.CM-09, PR.PS-04
    SI-4(1)System-wide Intrusion Detection SystemSISystem and Information IntegrityCC7.2DE.CM-01
    SI-4(4)Inbound and Outbound Communications TrafficSISystem and Information IntegrityCC7.2DE.CM-01
    SI-4(5)System-generated AlertsSISystem and Information IntegrityCC7.2DE.CM-01, PR.PS-04
    SI-4(11)Analyze Communications Traffic AnomaliesSISystem and Information IntegrityCC7.2DE.CM-03
    SI-4(16)Correlate Monitoring InformationSISystem and Information IntegrityCC7.2, CC7.3DE.AE-03, DE.AE-06
    SI-4(24)Indicators of CompromiseSISystem and Information IntegrityCC6.8, CC7.1DE.CM-09
    SI-4(25)Optimize Network Traffic AnalysisSISystem and Information IntegrityCC6.1, CC6.6, CC7.2DE.CM-01
    SI-5Security Alerts, Advisories, and DirectivesSISystem and Information IntegrityCC6.6DE.AE-07, ID.RA-02, ID.RA-03, ID.RA-08
    SI-7Software, Firmware, and Information IntegritySISystem and Information IntegrityCC6.6, CC6.8DE.CM-09
    SI-7(6)Cryptographic ProtectionSISystem and Information IntegrityCC6.1PR.DS-01, PR.DS-02, PR.DS-10
    SI-12Information Management and RetentionSISystem and Information IntegrityC1.2, CC6.5, P4.2, P4.3, PI1.5ID.AM-07
    SI-12(3)Information DisposalSISystem and Information IntegrityC1.2, CC6.5, P4.2, P4.3ID.AM-07
    SI-13Predictable Failure PreventionSISystem and Information IntegrityA1.2ID.AM-08
    MP-1Policy and ProceduresMPMedia ProtectionC1.1, CC2.1, CC5.3, CC6.5, CC6.7, PI1.5GV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, ID.AM-08, PR.DS-01, PR.DS-02, PR.DS-10
    MP-2Media AccessMPMedia ProtectionC1.1DE.CM-09
    PS-1Policy and ProceduresPSPersonnel SecurityCC1.1, CC1.4, CC5.3GV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.RR-04, GV.SC-01, GV.SC-03
    PS-2Position Risk DesignationPSPersonnel SecurityCC1.2, CC1.3, CC1.5, CC5.3GV.RR-02, PR.AA-05
    PS-8Personnel SanctionsPSPersonnel SecurityCC1.5GV.PO-01, GV.PO-02
    PS-9Position DescriptionsPSPersonnel SecurityCC1.2, CC1.3, CC2.2GV.RM-05, GV.RR-02
    PM-1Information Security Program PlanPMProgram ManagementCC1.1, CC1.2, CC5.3GV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.RM-01, GV.RM-03, GV.RR-01, GV.SC-01, GV.SC-03, GV.SC-09
    PM-2Information Security Program Leadership RolePMProgram ManagementCC1.1, CC1.3GV.RM-05, GV.RR-01, GV.RR-02
    PM-3Information Security and Privacy ResourcesPMProgram ManagementCC1.4GV.RR-03
    PM-4Plan of Action and Milestones ProcessPMProgram ManagementCC4.2ID.IM-01, ID.IM-02, ID.RA-01, ID.RA-08, PR.PS-02
    PM-6Measures of PerformancePMProgram ManagementCC1.1, CC1.2, CC1.3, CC1.5, CC2.2, CC4.1GV.OV-01, GV.OV-03, GV.RM-05, GV.RR-01, GV.RR-02, GV.SC-09, ID.IM-03
    PM-7Enterprise ArchitecturePMProgram ManagementCC3.1, CC4.1, CC5.1PR.IR-01, PR.IR-03
    PM-8Critical Infrastructure PlanPMProgram ManagementA1.2, CC1.5, CC2.2, CC2.3, CC7.5, CC9.1GV.OC-03, GV.SC-05, GV.SC-08, ID.IM-04, PR.IR-02, PR.IR-03, RC.RP-02, RC.RP-04, RS.MA-05
    PM-9Risk Management StrategyPMProgram ManagementCC3.1, CC4.1, CC5.1, CC9.1GV.OV-02, GV.OV-03, GV.RM-01, GV.RM-02, GV.RM-03, GV.RM-04, GV.RM-06, GV.RR-01, GV.SC-01, GV.SC-03, GV.SC-05, GV.SC-09, ID.RA-04
    PM-10Authorization ProcessPMProgram ManagementCC4.1ID.RA-01
    PM-11Mission and Business Process DefinitionPMProgram ManagementCC1.3, CC3.1, CC3.4, CC4.1, CC5.1, CC5.2, PI1.1ID.RA-04
    PM-12Insider Threat ProgramPMProgram ManagementCC3.3ID.RA-03
    PM-13Security and Privacy WorkforcePMProgram ManagementCC1.2, CC1.3, CC1.4, CC2.2GV.RM-05, GV.RR-02
    PM-14Testing, Training, and MonitoringPMProgram ManagementCC1.1, CC2.2, CC2.3GV.OC-03
    PM-15Security and Privacy Groups and AssociationsPMProgram ManagementCC2.3, CC3.3, CC9.1DE.AE-07, ID.RA-02, ID.RA-03, ID.RA-08
    PM-16Threat Awareness ProgramPMProgram ManagementCC3.3, CC9.1DE.AE-07, ID.RA-03, ID.RA-08
    PM-28Risk FramingPMProgram ManagementCC3.2GV.OC-01, GV.RM-04, GV.RM-06, GV.RM-07, ID.RA-05, ID.RA-06
    PM-29Risk Management Program Leadership RolesPMProgram ManagementCC1.1, CC1.3, CC3.1, CC3.2, CC4.1, CC5.1, CC9.1, CC9.2GV.OV-02, GV.OV-03, GV.RM-01, GV.RM-03, GV.RM-04, GV.RM-05, GV.RM-06, GV.RR-01, GV.RR-02, GV.SC-01, GV.SC-03, GV.SC-05, GV.SC-09, GV.SC-10
    PM-30Supply Chain Risk Management StrategyPMProgram ManagementCC3.1, CC3.2, CC4.1, CC9.2GV.SC-01, GV.SC-03, GV.SC-05, GV.SC-09, GV.SC-10
    PM-30(1)Suppliers of Critical or Mission-essential ItemsPMProgram ManagementCC9.1, PI1.1GV.OC-04, GV.OC-05, GV.SC-04, GV.SC-06, GV.SC-07, GV.SC-08, ID.AM-05, ID.RA-10, PR.PS-06
    PM-31Continuous Monitoring StrategyPMProgram ManagementCC7.2DE.CM-01, DE.CM-03, DE.CM-06, DE.CM-09, PR.PS-04
    PT-1Policy and ProceduresPTPII Processing and TransparencyCC2.2, CC3.2, CC5.1, CC5.2, CC5.3GV.OC-03, GV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, PR.IR-01, PR.IR-03
    SR-1Policy and ProceduresSRSupply Chain Risk ManagementCC3.3, CC5.3, CC9.1, CC9.2GV.OV-01, GV.OV-02, GV.PO-01, GV.PO-02, GV.SC-01, GV.SC-03, GV.SC-04, GV.SC-06, GV.SC-07, GV.SC-08, GV.SC-10
    SR-2Supply Chain Risk Management PlanSRSupply Chain Risk ManagementCC3.1, CC3.2, CC4.1, CC9.1, CC9.2GV.SC-01, GV.SC-03, GV.SC-05, GV.SC-06, GV.SC-07, GV.SC-09, GV.SC-10, ID.AM-04
    SR-2(1)Establish SCRM TeamSRSupply Chain Risk ManagementCC9.1GV.SC-06, GV.SC-07
    SR-3Supply Chain Controls and ProcessesSRSupply Chain Risk ManagementCC9.1GV.SC-06, GV.SC-07
    SR-3(2)Limitation of HarmSRSupply Chain Risk ManagementCC9.1GV.SC-06, GV.SC-07
    SR-3(3)Sub-tier Flow DownSRSupply Chain Risk ManagementCC9.1GV.OC-02, GV.OC-03, GV.SC-02, GV.SC-05, GV.SC-06, GV.SC-10
    SR-6Supplier Assessments and ReviewsSRSupply Chain Risk ManagementCC3.4, CC9.1GV.SC-07, ID.IM-01, ID.IM-02
    SR-6(1)Testing and AnalysisSRSupply Chain Risk ManagementCC3.4, CC9.1GV.SC-07, ID.IM-01, ID.IM-02
    SR-7Supply Chain Operations SecuritySRSupply Chain Risk ManagementCC2.2, CC3.1, CC3.2, CC4.1, CC9.2GV.SC-01, GV.SC-03, GV.SC-05, GV.SC-09, GV.SC-10

    Source and method

    Derived from the Top Floor framework mapping dataset: 4,123 cross-framework control mappings across 19 frameworks, every one pivoted through NIST SP 800-53 Rev 5.

    Cross-framework mappings on this page are derived from the 2026.2 release of the Secure Controls Framework, used under CC BY-ND 4.0.

    Mappings are illustrative aids for planning and are not a substitute for the official text of any framework or for an assessor’s judgment. Always verify control requirements against the authoritative publication. Where no official crosswalk exists, the mapping judgment is our own analysis.