Pular para o conteúdo
AranisTools
GratuitoRequer conta

Mapeamento ISO ↔ NIST

Consulte a correspondência entre os controles do Anexo A da ISO/IEC 27001:2022 e as subcategorias do NIST CSF 2.0, nos dois sentidos, com o grau de cobertura de cada par.

Sentido da consulta

93 controles

  • A.5.1Políticas de segurança da informaçãoOrganizacionais
    • GV.PO-01Política de segurança estabelecidaEquivalente
    • GV.PO-02Política revisada e atualizadaEquivalente
  • A.5.2Papéis e responsabilidadesOrganizacionais
    • GV.RR-02Papéis e responsabilidades definidosEquivalente
    • GV.RR-01Liderança responsável pelo riscoParcial
  • A.5.3Segregação de funçõesOrganizacionais
    • GV.RR-02Papéis e responsabilidades definidosParcial
    • PR.AA-05Permissões por menor privilégioParcial
  • A.5.4Responsabilidades da direçãoOrganizacionais
    • GV.RR-01Liderança responsável pelo riscoEquivalente
    • GV.RR-03Recursos adequados alocadosParcial
  • A.5.5Contato com autoridadesOrganizacionais
    • RS.CO-02Partes interessadas notificadasParcial
    • GV.OC-03Requisitos legais e regulatórios compreendidosRelacionado
  • A.5.6Contato com grupos de interesse especialOrganizacionais
    • ID.RA-02Inteligência de ameaças recebidaParcial
    • RS.CO-03Informação compartilhada com quem precisaRelacionado
  • A.5.7Inteligência de ameaçasOrganizacionais
    • ID.RA-02Inteligência de ameaças recebidaEquivalente
    • DE.AE-07Inteligência integrada à análiseParcial
    • ID.RA-03Ameaças internas e externas identificadasRelacionado
  • A.5.8Segurança na gestão de projetosOrganizacionais
    • ID.RA-07Mudanças avaliadas quanto ao riscoParcial
    • PR.PS-06Desenvolvimento seguro de softwareRelacionado
  • A.5.9Inventário de informações e ativos associadosOrganizacionais
    • ID.AM-01Inventário de hardwareEquivalente
    • ID.AM-02Inventário de software e serviçosEquivalente
    • ID.AM-07Inventário de dados e metadadosParcial
  • A.5.10Uso aceitável de informações e ativosOrganizacionais
    • GV.PO-01Política de segurança estabelecidaParcial
    • PR.AT-01Conscientização para todo o pessoalRelacionado
  • A.5.11Devolução de ativosOrganizacionais
    • ID.AM-08Ativos geridos ao longo do ciclo de vidaParcial
    • GV.RR-04Segurança incluída em recursos humanosRelacionado
  • A.5.12Classificação da informaçãoOrganizacionais
    • ID.AM-05Ativos priorizados por criticidadeEquivalente
    • ID.AM-07Inventário de dados e metadadosParcial
  • A.5.13Rotulagem da informaçãoOrganizacionais
    • ID.AM-07Inventário de dados e metadadosParcial
    • ID.AM-05Ativos priorizados por criticidadeRelacionado
  • A.5.14Transferência de informaçãoOrganizacionais
    • PR.DS-02Confidencialidade e integridade em trânsitoEquivalente
    • ID.AM-03Comunicação e fluxos de dados mapeadosParcial
  • A.5.15Controle de acessoOrganizacionais
    • PR.AA-05Permissões por menor privilégioEquivalente
    • PR.AA-01Identidades e credenciais geridasParcial
  • A.5.16Gestão de identidadesOrganizacionais
    • PR.AA-01Identidades e credenciais geridasEquivalente
    • PR.AA-02Identidade comprovada e vinculadaParcial
  • A.5.17Informação de autenticaçãoOrganizacionais
    • PR.AA-03Usuários e serviços autenticadosEquivalente
    • PR.AA-04Asserções de identidade protegidasParcial
  • A.5.18Direitos de acessoOrganizacionais
    • PR.AA-05Permissões por menor privilégioEquivalente
    • PR.AA-01Identidades e credenciais geridasParcial
  • A.5.19Segurança em relações com fornecedoresOrganizacionais
    • GV.SC-01Programa de risco da cadeia de suprimentosEquivalente
    • GV.SC-03Risco de terceiros integrado ao programaParcial
  • A.5.20Segurança em acordos com fornecedoresOrganizacionais
    • GV.SC-05Requisitos contratuais de segurançaEquivalente
    • GV.SC-06Due diligence antes da contrataçãoParcial
  • A.5.21Segurança na cadeia de suprimentos de TICOrganizacionais
    • GV.SC-09Segurança da cadeia ao longo do ciclo de vidaEquivalente
    • GV.SC-04Fornecedores priorizados por criticidadeParcial
    • ID.RA-09Integridade de hardware e software verificadaParcial
  • A.5.22Monitoramento e mudança de serviços de fornecedoresOrganizacionais
    • GV.SC-07Risco de fornecedor monitorado ao longo da relaçãoEquivalente
    • DE.CM-06Atividade de terceiros monitoradaParcial
    • ID.RA-10Fornecedores críticos avaliadosRelacionado
  • A.5.23Segurança no uso de serviços em nuvemOrganizacionais
    • GV.SC-05Requisitos contratuais de segurançaParcial
    • ID.AM-04Inventário de serviços de terceirosParcial
    • GV.SC-10Encerramento de relação com fornecedorRelacionado
  • A.5.24Planejamento e preparação da gestão de incidentesOrganizacionais
    • ID.IM-04Planos de resposta e recuperação mantidosEquivalente
    • RS.MA-01Plano de resposta executadoParcial
  • A.5.25Avaliação e decisão sobre eventosOrganizacionais
    • DE.AE-08Incidentes declarados por critérioEquivalente
    • RS.MA-03Incidentes categorizados e priorizadosEquivalente
    • RS.MA-02Relatos de incidente triadosParcial
  • A.5.26Resposta a incidentes de segurançaOrganizacionais
    • RS.MA-01Plano de resposta executadoEquivalente
    • RS.MI-01Incidentes contidosParcial
    • RS.MI-02Incidentes erradicadosParcial
  • A.5.27Aprendizado com incidentesOrganizacionais
    • ID.IM-03Melhorias derivadas da operaçãoEquivalente
    • RS.AN-03Análise de causa raiz realizadaEquivalente
  • A.5.28Coleta de evidênciasOrganizacionais
    • RS.AN-07Evidência coletada e preservadaEquivalente
    • RS.AN-06Ações de investigação registradasParcial
  • A.5.29Segurança durante disrupçãoOrganizacionais
    • PR.IR-03Mecanismos de resiliência implementadosParcial
    • RC.RP-01Plano de recuperação executadoParcial
  • A.5.30Prontidão de TIC para continuidade de negóciosOrganizacionais
    • PR.IR-03Mecanismos de resiliência implementadosEquivalente
    • RC.RP-04Funções críticas restabelecidas por prioridadeParcial
    • GV.OC-04Expectativas críticas de serviço compreendidasRelacionado
  • A.5.31Requisitos legais, estatutários, regulatórios e contratuaisOrganizacionais
    • GV.OC-03Requisitos legais e regulatórios compreendidosEquivalente
  • A.5.32Direitos de propriedade intelectualOrganizacionais
    • GV.OC-03Requisitos legais e regulatórios compreendidosParcial
    • ID.AM-02Inventário de software e serviçosRelacionado
  • A.5.33Proteção de registrosOrganizacionais
    • GV.OC-03Requisitos legais e regulatórios compreendidosParcial
    • PR.DS-01Confidencialidade e integridade em repousoParcial
  • A.5.34Privacidade e proteção de dados pessoaisOrganizacionais
    • GV.OC-03Requisitos legais e regulatórios compreendidosParcial
    • ID.AM-07Inventário de dados e metadadosParcial
    • PR.DS-01Confidencialidade e integridade em repousoRelacionado
  • A.5.35Análise crítica independente da segurançaOrganizacionais
    • GV.OV-03Desempenho do programa avaliadoEquivalente
    • ID.IM-01Melhorias identificadas em avaliaçõesParcial
  • A.5.36Conformidade com políticas e normasOrganizacionais
    • GV.OV-01Resultados da estratégia revisadosEquivalente
    • GV.PO-02Política revisada e atualizadaParcial
  • A.5.37Procedimentos operacionais documentadosOrganizacionais
    • GV.PO-01Política de segurança estabelecidaParcial
    • PR.PS-01Gestão de configuraçãoRelacionado
  • A.6.1TriagemPessoas
    • GV.RR-04Segurança incluída em recursos humanosEquivalente
  • A.6.2Termos e condições de contrataçãoPessoas
    • GV.RR-04Segurança incluída em recursos humanosParcial
    • GV.PO-01Política de segurança estabelecidaRelacionado
  • A.6.3Conscientização, educação e treinamentoPessoas
    • PR.AT-01Conscientização para todo o pessoalEquivalente
    • PR.AT-02Treinamento para papéis especializadosEquivalente
  • A.6.4Processo disciplinarPessoas
    • GV.RR-04Segurança incluída em recursos humanosParcial
  • A.6.5Responsabilidades após encerramento ou mudançaPessoas
    • GV.RR-04Segurança incluída em recursos humanosParcial
    • PR.AA-05Permissões por menor privilégioParcial
  • A.6.6Acordos de confidencialidadePessoas
    • GV.RR-04Segurança incluída em recursos humanosParcial
    • GV.SC-05Requisitos contratuais de segurançaRelacionado
  • A.6.7Trabalho remotoPessoas
    • PR.IR-01Redes e ambientes protegidosParcial
    • PR.AA-05Permissões por menor privilégioRelacionado
  • A.6.8Relato de eventos de segurançaPessoas
    • RS.MA-02Relatos de incidente triadosEquivalente
    • DE.AE-06Informação de detecção comunicadaParcial
  • A.7.1Perímetros de segurança físicaFísicos
    • PR.AA-06Acesso físico controladoEquivalente
  • A.7.2Entrada físicaFísicos
    • PR.AA-06Acesso físico controladoEquivalente
  • A.7.3Segurança de escritórios, salas e instalaçõesFísicos
    • PR.AA-06Acesso físico controladoParcial
  • A.7.4Monitoramento de segurança físicaFísicos
    • DE.CM-02Ambiente físico monitoradoEquivalente
  • A.7.5Proteção contra ameaças físicas e ambientaisFísicos
    • PR.IR-02Ativos protegidos contra ameaça ambientalEquivalente
  • A.7.6Trabalho em áreas segurasFísicos
    • PR.AA-06Acesso físico controladoParcial
    • DE.CM-02Ambiente físico monitoradoRelacionado
  • A.7.7Mesa limpa e tela limpaFísicos
    • PR.DS-10Dados em uso protegidosParcial
    • PR.AT-01Conscientização para todo o pessoalRelacionado
  • A.7.8Localização e proteção de equipamentosFísicos
    • PR.IR-02Ativos protegidos contra ameaça ambientalEquivalente
  • A.7.9Segurança de ativos fora das instalaçõesFísicos
    • ID.AM-08Ativos geridos ao longo do ciclo de vidaParcial
    • PR.IR-02Ativos protegidos contra ameaça ambientalParcial
  • A.7.10Mídia de armazenamentoFísicos
    • ID.AM-08Ativos geridos ao longo do ciclo de vidaParcial
    • PR.DS-01Confidencialidade e integridade em repousoParcial
  • A.7.11Utilidades de suporteFísicos
    • PR.IR-02Ativos protegidos contra ameaça ambientalEquivalente
    • PR.IR-04Capacidade adequada mantidaParcial
  • A.7.12Segurança do cabeamentoFísicos
    • PR.IR-02Ativos protegidos contra ameaça ambientalParcial
  • A.7.13Manutenção de equipamentosFísicos
    • PR.PS-03Hardware mantido e substituídoEquivalente
  • A.7.14Descarte seguro ou reúso de equipamentosFísicos
    • ID.AM-08Ativos geridos ao longo do ciclo de vidaEquivalente
    • PR.PS-03Hardware mantido e substituídoParcial
  • A.8.1Dispositivos de usuário finalTecnológicos
    • ID.AM-01Inventário de hardwareParcial
    • PR.PS-01Gestão de configuraçãoParcial
  • A.8.2Direitos de acesso privilegiadoTecnológicos
    • PR.AA-05Permissões por menor privilégioEquivalente
  • A.8.3Restrição de acesso à informaçãoTecnológicos
    • PR.AA-05Permissões por menor privilégioEquivalente
  • A.8.4Acesso ao código-fonteTecnológicos
    • PR.AA-05Permissões por menor privilégioParcial
    • PR.PS-06Desenvolvimento seguro de softwareRelacionado
  • A.8.5Autenticação seguraTecnológicos
    • PR.AA-03Usuários e serviços autenticadosEquivalente
    • PR.AA-02Identidade comprovada e vinculadaParcial
  • A.8.6Gestão de capacidadeTecnológicos
    • PR.IR-04Capacidade adequada mantidaEquivalente
  • A.8.7Proteção contra malwareTecnológicos
    • DE.CM-09Hardware, software e serviços monitoradosParcial
    • PR.PS-05Software não autorizado impedidoParcial
    • PR.AT-01Conscientização para todo o pessoalRelacionado
  • A.8.8Gestão de vulnerabilidades técnicasTecnológicos
    • ID.RA-01Vulnerabilidades identificadas e registradasEquivalente
    • PR.PS-02Software mantido e atualizadoEquivalente
    • ID.RA-08Divulgação de vulnerabilidadesParcial
  • A.8.9Gestão de configuraçãoTecnológicos
    • PR.PS-01Gestão de configuraçãoEquivalente
  • A.8.10Exclusão de informaçãoTecnológicos
    • ID.AM-08Ativos geridos ao longo do ciclo de vidaParcial
    • PR.DS-01Confidencialidade e integridade em repousoParcial
  • A.8.11Mascaramento de dadosTecnológicos
    • PR.DS-01Confidencialidade e integridade em repousoParcial
    • PR.DS-10Dados em uso protegidosParcial
  • A.8.12Prevenção de vazamento de dadosTecnológicos
    • DE.CM-01Redes monitoradasParcial
    • DE.CM-03Atividade de pessoal e uso de tecnologia monitoradosParcial
    • PR.DS-02Confidencialidade e integridade em trânsitoRelacionado
  • A.8.13Backup da informaçãoTecnológicos
    • PR.DS-11Backups criados, protegidos e testadosEquivalente
    • RC.RP-03Integridade dos backups verificada antes da restauraçãoParcial
  • A.8.14Redundância dos recursos de processamentoTecnológicos
    • PR.IR-03Mecanismos de resiliência implementadosEquivalente
    • PR.IR-04Capacidade adequada mantidaParcial
  • A.8.15Registro de eventos (logging)Tecnológicos
    • PR.PS-04Registros de log gerados e disponíveisEquivalente
  • A.8.16Atividades de monitoramentoTecnológicos
    • DE.CM-01Redes monitoradasEquivalente
    • DE.CM-09Hardware, software e serviços monitoradosEquivalente
    • DE.AE-02Eventos adversos analisadosParcial
    • DE.AE-03Informação de múltiplas fontes correlacionadaParcial
  • A.8.17Sincronização de relógiosTecnológicos
    • PR.PS-04Registros de log gerados e disponíveisParcial
    • DE.AE-03Informação de múltiplas fontes correlacionadaRelacionado
  • A.8.18Uso de programas utilitários privilegiadosTecnológicos
    • PR.AA-05Permissões por menor privilégioParcial
    • PR.PS-05Software não autorizado impedidoParcial
  • A.8.19Instalação de software em sistemas operacionaisTecnológicos
    • PR.PS-05Software não autorizado impedidoEquivalente
    • PR.PS-01Gestão de configuraçãoParcial
  • A.8.20Segurança de redesTecnológicos
    • PR.IR-01Redes e ambientes protegidosEquivalente
    • DE.CM-01Redes monitoradasParcial
  • A.8.21Segurança de serviços de redeTecnológicos
    • PR.IR-01Redes e ambientes protegidosEquivalente
    • ID.AM-04Inventário de serviços de terceirosParcial
  • A.8.22Segregação de redesTecnológicos
    • PR.IR-01Redes e ambientes protegidosEquivalente
  • A.8.23Filtragem webTecnológicos
    • PR.IR-01Redes e ambientes protegidosParcial
    • DE.CM-01Redes monitoradasRelacionado
  • A.8.24Uso de criptografiaTecnológicos
    • PR.DS-01Confidencialidade e integridade em repousoEquivalente
    • PR.DS-02Confidencialidade e integridade em trânsitoEquivalente
  • A.8.25Ciclo de vida de desenvolvimento seguroTecnológicos
    • PR.PS-06Desenvolvimento seguro de softwareEquivalente
  • A.8.26Requisitos de segurança da aplicaçãoTecnológicos
    • PR.PS-06Desenvolvimento seguro de softwareParcial
  • A.8.27Princípios de arquitetura e engenharia segurasTecnológicos
    • PR.PS-06Desenvolvimento seguro de softwareParcial
    • PR.IR-01Redes e ambientes protegidosRelacionado
  • A.8.28Codificação seguraTecnológicos
    • PR.PS-06Desenvolvimento seguro de softwareParcial
  • A.8.29Testes de segurança em desenvolvimento e aceitaçãoTecnológicos
    • ID.RA-01Vulnerabilidades identificadas e registradasParcial
    • PR.PS-06Desenvolvimento seguro de softwareParcial
  • A.8.30Desenvolvimento terceirizadoTecnológicos
    • GV.SC-05Requisitos contratuais de segurançaParcial
    • PR.PS-06Desenvolvimento seguro de softwareParcial
    • GV.SC-07Risco de fornecedor monitorado ao longo da relaçãoRelacionado
  • A.8.31Separação de ambientes de desenvolvimento, teste e produçãoTecnológicos
    • PR.IR-01Redes e ambientes protegidosParcial
    • PR.PS-01Gestão de configuraçãoParcial
  • A.8.32Gestão de mudançasTecnológicos
    • ID.RA-07Mudanças avaliadas quanto ao riscoEquivalente
    • PR.PS-01Gestão de configuraçãoParcial
  • A.8.33Informação de testeTecnológicos
    • PR.DS-01Confidencialidade e integridade em repousoParcial
    • PR.DS-10Dados em uso protegidosParcial
  • A.8.34Proteção de sistemas durante testes de auditoriaTecnológicos
    • GV.OV-03Desempenho do programa avaliadoRelacionado
    • PR.PS-01Gestão de configuraçãoRelacionado

Como usar o mapeamento

  1. 1

    Escolha o sentido da consulta: da ISO para o NIST ou o contrário.

  2. 2

    Busque pelo identificador do controle ou por palavra-chave.

  3. 3

    Veja as correspondências, o grau de cobertura e exporte a seleção.

Perguntas frequentes

O que significa o grau de cobertura?
Indica se o par cobre o mesmo objetivo por inteiro, apenas em parte, ou se apenas se relaciona. Correspondência entre frameworks quase nunca é um para um.
Qual versão de cada framework?
ISO/IEC 27001:2022 (Anexo A, 93 controles) e NIST CSF 2.0.
Posso usar isso como evidência de auditoria?
Use como ponto de partida do seu crosswalk, não como evidência. Cobertura precisa ser demonstrada com o controle implementado na sua realidade.

Outras ferramentas desta categoria

Precisa de mais?

Da ferramenta avulsa ao programa completo

As ferramentas resolvem a tarefa do dia. A plataforma Aranis cuida do programa: avaliação de fornecedores, risco organizacional, privacidade e continuidade, com evidência e trilha de auditoria.