GratuitoRequer conta
Mapeamento ISO ↔ NIST
Consulte a correspondência entre os controles do Anexo A da ISO/IEC 27001:2022 e as subcategorias do NIST CSF 2.0, nos dois sentidos, com o grau de cobertura de cada par.
Sentido da consulta
93 controles
- A.5.1Políticas de segurança da informaçãoOrganizacionais
- GV.PO-01Política de segurança estabelecidaEquivalente
- GV.PO-02Política revisada e atualizadaEquivalente
- A.5.2Papéis e responsabilidadesOrganizacionais
- GV.RR-02Papéis e responsabilidades definidosEquivalente
- GV.RR-01Liderança responsável pelo riscoParcial
- A.5.3Segregação de funçõesOrganizacionais
- GV.RR-02Papéis e responsabilidades definidosParcial
- PR.AA-05Permissões por menor privilégioParcial
- A.5.4Responsabilidades da direçãoOrganizacionais
- GV.RR-01Liderança responsável pelo riscoEquivalente
- GV.RR-03Recursos adequados alocadosParcial
- A.5.5Contato com autoridadesOrganizacionais
- RS.CO-02Partes interessadas notificadasParcial
- GV.OC-03Requisitos legais e regulatórios compreendidosRelacionado
- A.5.6Contato com grupos de interesse especialOrganizacionais
- ID.RA-02Inteligência de ameaças recebidaParcial
- RS.CO-03Informação compartilhada com quem precisaRelacionado
- A.5.7Inteligência de ameaçasOrganizacionais
- ID.RA-02Inteligência de ameaças recebidaEquivalente
- DE.AE-07Inteligência integrada à análiseParcial
- ID.RA-03Ameaças internas e externas identificadasRelacionado
- A.5.8Segurança na gestão de projetosOrganizacionais
- ID.RA-07Mudanças avaliadas quanto ao riscoParcial
- PR.PS-06Desenvolvimento seguro de softwareRelacionado
- A.5.9Inventário de informações e ativos associadosOrganizacionais
- ID.AM-01Inventário de hardwareEquivalente
- ID.AM-02Inventário de software e serviçosEquivalente
- ID.AM-07Inventário de dados e metadadosParcial
- A.5.10Uso aceitável de informações e ativosOrganizacionais
- GV.PO-01Política de segurança estabelecidaParcial
- PR.AT-01Conscientização para todo o pessoalRelacionado
- A.5.11Devolução de ativosOrganizacionais
- ID.AM-08Ativos geridos ao longo do ciclo de vidaParcial
- GV.RR-04Segurança incluída em recursos humanosRelacionado
- A.5.12Classificação da informaçãoOrganizacionais
- ID.AM-05Ativos priorizados por criticidadeEquivalente
- ID.AM-07Inventário de dados e metadadosParcial
- A.5.13Rotulagem da informaçãoOrganizacionais
- ID.AM-07Inventário de dados e metadadosParcial
- ID.AM-05Ativos priorizados por criticidadeRelacionado
- A.5.14Transferência de informaçãoOrganizacionais
- PR.DS-02Confidencialidade e integridade em trânsitoEquivalente
- ID.AM-03Comunicação e fluxos de dados mapeadosParcial
- A.5.15Controle de acessoOrganizacionais
- PR.AA-05Permissões por menor privilégioEquivalente
- PR.AA-01Identidades e credenciais geridasParcial
- A.5.16Gestão de identidadesOrganizacionais
- PR.AA-01Identidades e credenciais geridasEquivalente
- PR.AA-02Identidade comprovada e vinculadaParcial
- A.5.17Informação de autenticaçãoOrganizacionais
- PR.AA-03Usuários e serviços autenticadosEquivalente
- PR.AA-04Asserções de identidade protegidasParcial
- A.5.18Direitos de acessoOrganizacionais
- PR.AA-05Permissões por menor privilégioEquivalente
- PR.AA-01Identidades e credenciais geridasParcial
- A.5.19Segurança em relações com fornecedoresOrganizacionais
- GV.SC-01Programa de risco da cadeia de suprimentosEquivalente
- GV.SC-03Risco de terceiros integrado ao programaParcial
- A.5.20Segurança em acordos com fornecedoresOrganizacionais
- GV.SC-05Requisitos contratuais de segurançaEquivalente
- GV.SC-06Due diligence antes da contrataçãoParcial
- A.5.21Segurança na cadeia de suprimentos de TICOrganizacionais
- GV.SC-09Segurança da cadeia ao longo do ciclo de vidaEquivalente
- GV.SC-04Fornecedores priorizados por criticidadeParcial
- ID.RA-09Integridade de hardware e software verificadaParcial
- A.5.22Monitoramento e mudança de serviços de fornecedoresOrganizacionais
- GV.SC-07Risco de fornecedor monitorado ao longo da relaçãoEquivalente
- DE.CM-06Atividade de terceiros monitoradaParcial
- ID.RA-10Fornecedores críticos avaliadosRelacionado
- A.5.23Segurança no uso de serviços em nuvemOrganizacionais
- GV.SC-05Requisitos contratuais de segurançaParcial
- ID.AM-04Inventário de serviços de terceirosParcial
- GV.SC-10Encerramento de relação com fornecedorRelacionado
- A.5.24Planejamento e preparação da gestão de incidentesOrganizacionais
- ID.IM-04Planos de resposta e recuperação mantidosEquivalente
- RS.MA-01Plano de resposta executadoParcial
- A.5.25Avaliação e decisão sobre eventosOrganizacionais
- DE.AE-08Incidentes declarados por critérioEquivalente
- RS.MA-03Incidentes categorizados e priorizadosEquivalente
- RS.MA-02Relatos de incidente triadosParcial
- A.5.26Resposta a incidentes de segurançaOrganizacionais
- RS.MA-01Plano de resposta executadoEquivalente
- RS.MI-01Incidentes contidosParcial
- RS.MI-02Incidentes erradicadosParcial
- A.5.27Aprendizado com incidentesOrganizacionais
- ID.IM-03Melhorias derivadas da operaçãoEquivalente
- RS.AN-03Análise de causa raiz realizadaEquivalente
- A.5.28Coleta de evidênciasOrganizacionais
- RS.AN-07Evidência coletada e preservadaEquivalente
- RS.AN-06Ações de investigação registradasParcial
- A.5.29Segurança durante disrupçãoOrganizacionais
- PR.IR-03Mecanismos de resiliência implementadosParcial
- RC.RP-01Plano de recuperação executadoParcial
- A.5.30Prontidão de TIC para continuidade de negóciosOrganizacionais
- PR.IR-03Mecanismos de resiliência implementadosEquivalente
- RC.RP-04Funções críticas restabelecidas por prioridadeParcial
- GV.OC-04Expectativas críticas de serviço compreendidasRelacionado
- A.5.31Requisitos legais, estatutários, regulatórios e contratuaisOrganizacionais
- GV.OC-03Requisitos legais e regulatórios compreendidosEquivalente
- A.5.32Direitos de propriedade intelectualOrganizacionais
- GV.OC-03Requisitos legais e regulatórios compreendidosParcial
- ID.AM-02Inventário de software e serviçosRelacionado
- A.5.33Proteção de registrosOrganizacionais
- GV.OC-03Requisitos legais e regulatórios compreendidosParcial
- PR.DS-01Confidencialidade e integridade em repousoParcial
- A.5.34Privacidade e proteção de dados pessoaisOrganizacionais
- GV.OC-03Requisitos legais e regulatórios compreendidosParcial
- ID.AM-07Inventário de dados e metadadosParcial
- PR.DS-01Confidencialidade e integridade em repousoRelacionado
- A.5.35Análise crítica independente da segurançaOrganizacionais
- GV.OV-03Desempenho do programa avaliadoEquivalente
- ID.IM-01Melhorias identificadas em avaliaçõesParcial
- A.5.36Conformidade com políticas e normasOrganizacionais
- GV.OV-01Resultados da estratégia revisadosEquivalente
- GV.PO-02Política revisada e atualizadaParcial
- A.5.37Procedimentos operacionais documentadosOrganizacionais
- GV.PO-01Política de segurança estabelecidaParcial
- PR.PS-01Gestão de configuraçãoRelacionado
- A.6.1TriagemPessoas
- GV.RR-04Segurança incluída em recursos humanosEquivalente
- A.6.2Termos e condições de contrataçãoPessoas
- GV.RR-04Segurança incluída em recursos humanosParcial
- GV.PO-01Política de segurança estabelecidaRelacionado
- A.6.3Conscientização, educação e treinamentoPessoas
- PR.AT-01Conscientização para todo o pessoalEquivalente
- PR.AT-02Treinamento para papéis especializadosEquivalente
- A.6.4Processo disciplinarPessoas
- GV.RR-04Segurança incluída em recursos humanosParcial
- A.6.5Responsabilidades após encerramento ou mudançaPessoas
- GV.RR-04Segurança incluída em recursos humanosParcial
- PR.AA-05Permissões por menor privilégioParcial
- A.6.6Acordos de confidencialidadePessoas
- GV.RR-04Segurança incluída em recursos humanosParcial
- GV.SC-05Requisitos contratuais de segurançaRelacionado
- A.6.7Trabalho remotoPessoas
- PR.IR-01Redes e ambientes protegidosParcial
- PR.AA-05Permissões por menor privilégioRelacionado
- A.6.8Relato de eventos de segurançaPessoas
- RS.MA-02Relatos de incidente triadosEquivalente
- DE.AE-06Informação de detecção comunicadaParcial
- A.7.1Perímetros de segurança físicaFísicos
- PR.AA-06Acesso físico controladoEquivalente
- A.7.2Entrada físicaFísicos
- PR.AA-06Acesso físico controladoEquivalente
- A.7.3Segurança de escritórios, salas e instalaçõesFísicos
- PR.AA-06Acesso físico controladoParcial
- A.7.4Monitoramento de segurança físicaFísicos
- DE.CM-02Ambiente físico monitoradoEquivalente
- A.7.5Proteção contra ameaças físicas e ambientaisFísicos
- PR.IR-02Ativos protegidos contra ameaça ambientalEquivalente
- A.7.6Trabalho em áreas segurasFísicos
- PR.AA-06Acesso físico controladoParcial
- DE.CM-02Ambiente físico monitoradoRelacionado
- A.7.7Mesa limpa e tela limpaFísicos
- PR.DS-10Dados em uso protegidosParcial
- PR.AT-01Conscientização para todo o pessoalRelacionado
- A.7.8Localização e proteção de equipamentosFísicos
- PR.IR-02Ativos protegidos contra ameaça ambientalEquivalente
- A.7.9Segurança de ativos fora das instalaçõesFísicos
- ID.AM-08Ativos geridos ao longo do ciclo de vidaParcial
- PR.IR-02Ativos protegidos contra ameaça ambientalParcial
- A.7.10Mídia de armazenamentoFísicos
- ID.AM-08Ativos geridos ao longo do ciclo de vidaParcial
- PR.DS-01Confidencialidade e integridade em repousoParcial
- A.7.11Utilidades de suporteFísicos
- PR.IR-02Ativos protegidos contra ameaça ambientalEquivalente
- PR.IR-04Capacidade adequada mantidaParcial
- A.7.12Segurança do cabeamentoFísicos
- PR.IR-02Ativos protegidos contra ameaça ambientalParcial
- A.7.13Manutenção de equipamentosFísicos
- PR.PS-03Hardware mantido e substituídoEquivalente
- A.7.14Descarte seguro ou reúso de equipamentosFísicos
- ID.AM-08Ativos geridos ao longo do ciclo de vidaEquivalente
- PR.PS-03Hardware mantido e substituídoParcial
- A.8.1Dispositivos de usuário finalTecnológicos
- ID.AM-01Inventário de hardwareParcial
- PR.PS-01Gestão de configuraçãoParcial
- A.8.2Direitos de acesso privilegiadoTecnológicos
- PR.AA-05Permissões por menor privilégioEquivalente
- A.8.3Restrição de acesso à informaçãoTecnológicos
- PR.AA-05Permissões por menor privilégioEquivalente
- A.8.4Acesso ao código-fonteTecnológicos
- PR.AA-05Permissões por menor privilégioParcial
- PR.PS-06Desenvolvimento seguro de softwareRelacionado
- A.8.5Autenticação seguraTecnológicos
- PR.AA-03Usuários e serviços autenticadosEquivalente
- PR.AA-02Identidade comprovada e vinculadaParcial
- A.8.6Gestão de capacidadeTecnológicos
- PR.IR-04Capacidade adequada mantidaEquivalente
- A.8.7Proteção contra malwareTecnológicos
- DE.CM-09Hardware, software e serviços monitoradosParcial
- PR.PS-05Software não autorizado impedidoParcial
- PR.AT-01Conscientização para todo o pessoalRelacionado
- A.8.8Gestão de vulnerabilidades técnicasTecnológicos
- ID.RA-01Vulnerabilidades identificadas e registradasEquivalente
- PR.PS-02Software mantido e atualizadoEquivalente
- ID.RA-08Divulgação de vulnerabilidadesParcial
- A.8.9Gestão de configuraçãoTecnológicos
- PR.PS-01Gestão de configuraçãoEquivalente
- A.8.10Exclusão de informaçãoTecnológicos
- ID.AM-08Ativos geridos ao longo do ciclo de vidaParcial
- PR.DS-01Confidencialidade e integridade em repousoParcial
- A.8.11Mascaramento de dadosTecnológicos
- PR.DS-01Confidencialidade e integridade em repousoParcial
- PR.DS-10Dados em uso protegidosParcial
- A.8.12Prevenção de vazamento de dadosTecnológicos
- DE.CM-01Redes monitoradasParcial
- DE.CM-03Atividade de pessoal e uso de tecnologia monitoradosParcial
- PR.DS-02Confidencialidade e integridade em trânsitoRelacionado
- A.8.13Backup da informaçãoTecnológicos
- PR.DS-11Backups criados, protegidos e testadosEquivalente
- RC.RP-03Integridade dos backups verificada antes da restauraçãoParcial
- A.8.14Redundância dos recursos de processamentoTecnológicos
- PR.IR-03Mecanismos de resiliência implementadosEquivalente
- PR.IR-04Capacidade adequada mantidaParcial
- A.8.15Registro de eventos (logging)Tecnológicos
- PR.PS-04Registros de log gerados e disponíveisEquivalente
- A.8.16Atividades de monitoramentoTecnológicos
- DE.CM-01Redes monitoradasEquivalente
- DE.CM-09Hardware, software e serviços monitoradosEquivalente
- DE.AE-02Eventos adversos analisadosParcial
- DE.AE-03Informação de múltiplas fontes correlacionadaParcial
- A.8.17Sincronização de relógiosTecnológicos
- PR.PS-04Registros de log gerados e disponíveisParcial
- DE.AE-03Informação de múltiplas fontes correlacionadaRelacionado
- A.8.18Uso de programas utilitários privilegiadosTecnológicos
- PR.AA-05Permissões por menor privilégioParcial
- PR.PS-05Software não autorizado impedidoParcial
- A.8.19Instalação de software em sistemas operacionaisTecnológicos
- PR.PS-05Software não autorizado impedidoEquivalente
- PR.PS-01Gestão de configuraçãoParcial
- A.8.20Segurança de redesTecnológicos
- PR.IR-01Redes e ambientes protegidosEquivalente
- DE.CM-01Redes monitoradasParcial
- A.8.21Segurança de serviços de redeTecnológicos
- PR.IR-01Redes e ambientes protegidosEquivalente
- ID.AM-04Inventário de serviços de terceirosParcial
- A.8.22Segregação de redesTecnológicos
- PR.IR-01Redes e ambientes protegidosEquivalente
- A.8.23Filtragem webTecnológicos
- PR.IR-01Redes e ambientes protegidosParcial
- DE.CM-01Redes monitoradasRelacionado
- A.8.24Uso de criptografiaTecnológicos
- PR.DS-01Confidencialidade e integridade em repousoEquivalente
- PR.DS-02Confidencialidade e integridade em trânsitoEquivalente
- A.8.25Ciclo de vida de desenvolvimento seguroTecnológicos
- PR.PS-06Desenvolvimento seguro de softwareEquivalente
- A.8.26Requisitos de segurança da aplicaçãoTecnológicos
- PR.PS-06Desenvolvimento seguro de softwareParcial
- A.8.27Princípios de arquitetura e engenharia segurasTecnológicos
- PR.PS-06Desenvolvimento seguro de softwareParcial
- PR.IR-01Redes e ambientes protegidosRelacionado
- A.8.28Codificação seguraTecnológicos
- PR.PS-06Desenvolvimento seguro de softwareParcial
- A.8.29Testes de segurança em desenvolvimento e aceitaçãoTecnológicos
- ID.RA-01Vulnerabilidades identificadas e registradasParcial
- PR.PS-06Desenvolvimento seguro de softwareParcial
- A.8.30Desenvolvimento terceirizadoTecnológicos
- GV.SC-05Requisitos contratuais de segurançaParcial
- PR.PS-06Desenvolvimento seguro de softwareParcial
- GV.SC-07Risco de fornecedor monitorado ao longo da relaçãoRelacionado
- A.8.31Separação de ambientes de desenvolvimento, teste e produçãoTecnológicos
- PR.IR-01Redes e ambientes protegidosParcial
- PR.PS-01Gestão de configuraçãoParcial
- A.8.32Gestão de mudançasTecnológicos
- ID.RA-07Mudanças avaliadas quanto ao riscoEquivalente
- PR.PS-01Gestão de configuraçãoParcial
- A.8.33Informação de testeTecnológicos
- PR.DS-01Confidencialidade e integridade em repousoParcial
- PR.DS-10Dados em uso protegidosParcial
- A.8.34Proteção de sistemas durante testes de auditoriaTecnológicos
- GV.OV-03Desempenho do programa avaliadoRelacionado
- PR.PS-01Gestão de configuraçãoRelacionado
Como usar o mapeamento
- 1
Escolha o sentido da consulta: da ISO para o NIST ou o contrário.
- 2
Busque pelo identificador do controle ou por palavra-chave.
- 3
Veja as correspondências, o grau de cobertura e exporte a seleção.
Perguntas frequentes
- O que significa o grau de cobertura?
- Indica se o par cobre o mesmo objetivo por inteiro, apenas em parte, ou se apenas se relaciona. Correspondência entre frameworks quase nunca é um para um.
- Qual versão de cada framework?
- ISO/IEC 27001:2022 (Anexo A, 93 controles) e NIST CSF 2.0.
- Posso usar isso como evidência de auditoria?
- Use como ponto de partida do seu crosswalk, não como evidência. Cobertura precisa ser demonstrada com o controle implementado na sua realidade.
Outras ferramentas desta categoria
Precisa de mais?
Da ferramenta avulsa ao programa completo
As ferramentas resolvem a tarefa do dia. A plataforma Aranis cuida do programa: avaliação de fornecedores, risco organizacional, privacidade e continuidade, com evidência e trilha de auditoria.