Control Mapping Readerplace a control, see the map

ISO 27001:2022 controls

93 Annex A controls and clauses 4 to 10 held for ISO 27001:2022 (ISO/IEC 27001). Edition: ISO/IEC 27001:2022. Place a control statement and the reader picks the closest text here and the closest matches in the other frameworks. Open ISO 27001:2022 on the standards site.

CodeControlDomain
A.5.1Policies for information securityOrganizational controlsopen
A.5.2Information security roles and responsibilitiesOrganizational controlsopen
A.5.3Segregation of dutiesOrganizational controlsopen
A.5.4Management responsibilitiesOrganizational controlsopen
A.5.5Contact with authoritiesOrganizational controlsopen
A.5.6Contact with special interest groupsOrganizational controlsopen
A.5.7Threat intelligenceOrganizational controlsopen
A.5.8Information security in project managementOrganizational controlsopen
A.5.9Inventory of information and other associated assetsOrganizational controlsopen
A.5.10Acceptable use of information and other associated assetsOrganizational controlsopen
A.5.11Return of assetsOrganizational controlsopen
A.5.12Classification of informationOrganizational controlsopen
A.5.13Labelling of informationOrganizational controlsopen
A.5.14Information transferOrganizational controlsopen
A.5.15Access controlOrganizational controlsopen
A.5.16Identity managementOrganizational controlsopen
A.5.17Authentication informationOrganizational controlsopen
A.5.18Access rightsOrganizational controlsopen
A.5.19Information security in supplier relationshipsOrganizational controlsopen
A.5.20Addressing information security within supplier agreementsOrganizational controlsopen
A.5.21Managing information security in the information and communication technology (ICT) supply chainOrganizational controlsopen
A.5.22Monitoring, review and change management of supplier servicesOrganizational controlsopen
A.5.23Information security for use of cloud servicesOrganizational controlsopen
A.5.24Information security incident management planning and preparationOrganizational controlsopen
A.5.25Assessment and decision on information security eventsOrganizational controlsopen
A.5.26Response to information security incidentsOrganizational controlsopen
A.5.27Learning from information security incidentsOrganizational controlsopen
A.5.28Collection of evidenceOrganizational controlsopen
A.5.29Information security during disruptionOrganizational controlsopen
A.5.30ICT readiness for business continuityOrganizational controlsopen
A.5.31Legal, statutory, regulatory and contractual requirementsOrganizational controlsopen
A.5.32Intellectual property rightsOrganizational controlsopen
A.5.33Protection of recordsOrganizational controlsopen
A.5.34Privacy and protection of personal identifiable information (PII)Organizational controlsopen
A.5.35Independent review of information securityOrganizational controlsopen
A.5.36Compliance with policies, rules and standards for information securityOrganizational controlsopen
A.5.37Documented operating proceduresOrganizational controlsopen
A.6.1ScreeningPeople controlsopen
A.6.2Terms and conditions of employmentPeople controlsopen
A.6.3Information security awareness, education and trainingPeople controlsopen
A.6.4Disciplinary processPeople controlsopen
A.6.5Responsibilities after termination or change of employmentPeople controlsopen
A.6.6Confidentiality or non-disclosure agreementsPeople controlsopen
A.6.7Remote workingPeople controlsopen
A.6.8Information security event reportingPeople controlsopen
A.7.1Physical security perimetersPhysical controlsopen
A.7.2Physical entryPhysical controlsopen
A.7.3Securing offices, rooms and facilitiesPhysical controlsopen
A.7.4Physical security monitoringPhysical controlsopen
A.7.5Protecting against physical and environmental threatsPhysical controlsopen
A.7.6Working in secure areasPhysical controlsopen
A.7.7Clear desk and clear screenPhysical controlsopen
A.7.8Equipment siting and protectionPhysical controlsopen
A.7.9Security of assets off-premisesPhysical controlsopen
A.7.10Storage mediaPhysical controlsopen
A.7.11Supporting utilitiesPhysical controlsopen
A.7.12Cabling securityPhysical controlsopen
A.7.13Equipment maintenancePhysical controlsopen
A.7.14Secure disposal or re-use of equipmentPhysical controlsopen
A.8.1User end point devicesTechnological controlsopen
A.8.2Privileged access rightsTechnological controlsopen
A.8.3Information access restrictionTechnological controlsopen
A.8.4Access to source codeTechnological controlsopen
A.8.5Secure authenticationTechnological controlsopen
A.8.6Capacity managementTechnological controlsopen
A.8.7Protection against malwareTechnological controlsopen
A.8.8Management of technical vulnerabilitiesTechnological controlsopen
A.8.9Configuration managementTechnological controlsopen
A.8.10Information deletionTechnological controlsopen
A.8.11Data maskingTechnological controlsopen
A.8.12Data leakage preventionTechnological controlsopen
A.8.13Information backupTechnological controlsopen
A.8.14Redundancy of information processing facilitiesTechnological controlsopen
A.8.15LoggingTechnological controlsopen
A.8.16Monitoring activitiesTechnological controlsopen
A.8.17Clock synchronizationTechnological controlsopen
A.8.18Use of privileged utility programsTechnological controlsopen
A.8.19Installation of software on operational systemsTechnological controlsopen
A.8.20Networks securityTechnological controlsopen
A.8.21Security of network servicesTechnological controlsopen
A.8.22Segregation of networksTechnological controlsopen
A.8.23Web filteringTechnological controlsopen
A.8.24Use of cryptographyTechnological controlsopen
A.8.25Secure development life cycleTechnological controlsopen
A.8.26Application security requirementsTechnological controlsopen
A.8.27Secure system architecture and engineering principlesTechnological controlsopen
A.8.28Secure codingTechnological controlsopen
A.8.29Security testing in development and acceptanceTechnological controlsopen
A.8.30Outsourced developmentTechnological controlsopen
A.8.31Separation of development, test and production environmentsTechnological controlsopen
A.8.32Change managementTechnological controlsopen
A.8.33Test informationTechnological controlsopen
A.8.34Protection of information systems during audit testingTechnological controlsopen
Clause 4.1Understanding the organization and its contextClause 4open
Clause 4.2Understanding the needs and expectations of interested partiesClause 4open
Clause 4.3Determining the scope of the information security management systemClause 4open
Clause 4.4Information security management systemClause 4open
Clause 5.1Leadership and commitmentClause 5open
Clause 5.2PolicyClause 5open
Clause 5.3Organizational roles, responsibilities and authoritiesClause 5open
Clause 6.1.1Actions to address risks and opportunities: generalClause 6open
Clause 6.1.2Information security risk assessmentClause 6open
Clause 6.1.3Information security risk treatmentClause 6open
Clause 6.2Information security objectives and planning to achieve themClause 6open
Clause 6.3Planning of changesClause 6open
Clause 7.1ResourcesClause 7open
Clause 7.2CompetenceClause 7open
Clause 7.3AwarenessClause 7open
Clause 7.4CommunicationClause 7open
Clause 7.5.1Documented information: generalClause 7open
Clause 7.5.2Documented information: creating and updatingClause 7open
Clause 7.5.3Documented information: controlClause 7open
Clause 8.1Operational planning and controlClause 8open
Clause 8.2Information security risk assessmentClause 8open
Clause 8.3Information security risk treatmentClause 8open
Clause 9.1Monitoring, measurement, analysis and evaluationClause 9open
Clause 9.2.1Internal audit: generalClause 9open
Clause 9.2.2Internal audit programmeClause 9open
Clause 9.3.1Management review: generalClause 9open
Clause 9.3.2Management review inputsClause 9open
Clause 9.3.3Management review resultsClause 9open
Clause 10.1Continual improvementClause 10open
Clause 10.2Nonconformity and corrective actionClause 10open