| A | B | C | D | E | F | G | H | I | J | K | L | M | N | O | P | Q | R | S | T | U | V | W | X | Y | Z | |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
1 | ||||||||||||||||||||||||||
2 | ||||||||||||||||||||||||||
3 | Control Mapping for SOC 2, ISO 27001 and ISO 27002 | |||||||||||||||||||||||||
4 | Strike Graph-suggested name of control | SOC 2:2017 (2022) Reference CC: Common Criteria (a.k.a. s: Security, c: continuity, pi: process integrity, p: privacy, a: availability) | ISO 27001:2022 & 27002 References | |||||||||||||||||||||||
5 | Acceptable Use Policy | CC 1.1 | Annex A.5.10 | |||||||||||||||||||||||
6 | Administrator Access | CC 6.2, CC 6.3 | Annex A.5.15, Annex A.5.34 | |||||||||||||||||||||||
7 | Antivirus | CC 6.7, CC 6.8 | Annex A.5.32 | |||||||||||||||||||||||
8 | Antivirus Maintenance | CC 7.2 | Annex A.8.16 | |||||||||||||||||||||||
9 | Asset Decommission Checklist | CC 6.5 | Annex A.5.11, Annex A.7.14, Annex A.8.10 | |||||||||||||||||||||||
10 | Asset Inventory | CC 2.1, CC 6.1, C 1.1 | Annex A.5.9, Annex A.5.13, Annex A.5.32, Annex A.8.8 | |||||||||||||||||||||||
11 | Audit Trail & Logs | CC 6.8, CC 7.2 | Annex A.5.15, Annex A.8.4, Annex A.8.15, Annex A.8.16, Annex A.8.18 | |||||||||||||||||||||||
12 | Automatic Patching | CC 8.1 | Annex A.8.19 | |||||||||||||||||||||||
13 | Background Check | CC 1.4 | Annex A.6.1 | |||||||||||||||||||||||
14 | Backup Schedule | CC 7.5, A 1.2, PI 1.5 | Annex A.8.13 | |||||||||||||||||||||||
15 | Business Continuity | CC 8.1, CC 9.1, A 1.2, A 1.3 | Annex A.5.21, Annex A.5.29, Annex A.5.30 | |||||||||||||||||||||||
16 | Business Impact Analysis | CC 3.2 | Annex A.5.29, Annex A.5.30 | |||||||||||||||||||||||
17 | Capacity Planning | A 1.1 | Annex A.8.6 | |||||||||||||||||||||||
18 | Change Management Policy | CC 5.2, CC 6.1, CC 6.8, CC 8.1 | Annex A.8.9, Annex A.8.25, Annex A.8.26, Annex A.8.29, Annex A.8.32 | |||||||||||||||||||||||
19 | Change Management Procedures | CC 8.1, A 1.1 | Annex A.8.26, Annex A.8.29, Annex A.8.32 | |||||||||||||||||||||||
20 | Change Restrictions | CC 7.1 | Annex A.8.9 | |||||||||||||||||||||||
21 | Cloud Change Monitoring | CC 4.1, CC 7.1, CC 7.2 | Annex A.8.16 | |||||||||||||||||||||||
22 | Configuration Standards | CC 7.1, CC 8.1 | Annex A.8.27 | |||||||||||||||||||||||
23 | Contacting Company | P 8.1 | Annex A.5.34 | |||||||||||||||||||||||
24 | Contract - Secure Transmission | CC 9.2 | Annex A.5.34 | |||||||||||||||||||||||
25 | Contracts | CC 2.3, CC 9.2, P 6.1, P 6.4 | Annex A.5.20, Annex A.5.31 | |||||||||||||||||||||||
26 | Data Anonymization | P 4.2, P 4.3 | Annex A.8.11 | |||||||||||||||||||||||
27 | Data Center Access Review | CC 6.4 | Annex A.5.18 | |||||||||||||||||||||||
28 | Data Center Physical Access | CC 6.4 | Annex A.7.2 | |||||||||||||||||||||||
29 | Data Collection | P 3.1 | Annex A.8.11 | |||||||||||||||||||||||
30 | Data Flow Diagram | CC 2.1, CC 2.2, CC 6.1 | Annex A.5.34 | |||||||||||||||||||||||
31 | Data Loss Prevention | CC 6.7, C 1.1 | Annex A.8.12 | |||||||||||||||||||||||
32 | Data Management Policy | CC 6.5, C 1.1, C 1.2, P 4.2, P 4.3 | Annex A.5.14, Annex A.5.33 | |||||||||||||||||||||||
33 | Data Protection Officer | CC 1.3 | Annex A.5.34 | |||||||||||||||||||||||
34 | Data Replication | A 1.2 | Annex A.8.14, Annex A.8.20 | |||||||||||||||||||||||
35 | Data Retention/Deletion | CC 6.5, C 1.1, C 1.2, P 3.2, P 4.2, P 4.3 | Annex A.5.14, Annex A.5.33, Annex A.5.34, Annex A.8.10 | |||||||||||||||||||||||
36 | Disciplinary Process | CC 1.5 | Annex A.5.4, Annex A.6.4, Clause.7.3 | |||||||||||||||||||||||
37 | Disk Encryption | CC 6.1 | Annex A.8.1 | |||||||||||||||||||||||
38 | DMZ Network Gateway | CC 6.1, CC 6.6 | Annex A.8.16 | |||||||||||||||||||||||
39 | Edit Checks | PI 1.1, PI 1.2, PI 1.3 | Annex A.8.11 | |||||||||||||||||||||||
40 | Employee Shared Drive | CC 2.2 | Annex A.5.1, Annex A.5.37, Clause.5.2, Clause.7.5.3 | |||||||||||||||||||||||
41 | Encryption at Rest | CC 6.1, PI 1.5 | Annex A.5.34 | |||||||||||||||||||||||
42 | Encryption in Transit | CC 6.1, CC 6.7, PI 1.4 | Annex A.8.24 | |||||||||||||||||||||||
43 | Encryption Key Protection | CC 6.1 | Annex A.8.11, Annex A.8.24 | |||||||||||||||||||||||
44 | Environmental Monitoring | A 1.2 | Annex A.7.5 | |||||||||||||||||||||||
45 | Environmental Risk | A 1.2 | Annex A.7.5, Clause.8.2 | |||||||||||||||||||||||
46 | Environmental Security Policy | A 1.2 | Annex A.7.5 | |||||||||||||||||||||||
47 | Fire Suppression | A 1.2 | Annex A.7.5, Annex A.7.8 | |||||||||||||||||||||||
48 | Firewall Alerting | CC 6.6, CC 7.1, CC 7.2 | Annex A.8.16, Annex A.8.21 | |||||||||||||||||||||||
49 | Firewall Rules | CC 6.6 | Annex A.6.7, Annex A.8.20, Annex A.8.23 | |||||||||||||||||||||||
50 | Generators | A 1.2 | Annex A.7.11 | |||||||||||||||||||||||
51 | Hardening Standards | CC 7.1 | Annex A.8.9., Annex A.8.19 | |||||||||||||||||||||||
52 | HVAC Testing | A 1.2 | Annex A.7.5 | |||||||||||||||||||||||
53 | Incident Response: Employee Responsibility | CC 2.2, CC 7.3, CC 7.4, P 8.1 | Annex A.5.24, Annex A.6.8 | |||||||||||||||||||||||
54 | Incident Response: Process | CC 2.3, CC 7.3, CC 7.4, CC 7.5 | Annex A.5.25, Annex A.5.26, Annex A.5.27, Annex A.5.28, Annex A.6.8 | |||||||||||||||||||||||
55 | Incident Response: Responsibility | CC 2.2, CC 7.4 | Annex A.5.24 | |||||||||||||||||||||||
56 | Incident Response: Testing | CC 7.4, CC 7.5 | Annex A.5.24 | |||||||||||||||||||||||
57 | Information Security Oversight | CC 2.2 | Annex A.5.1, Clause.5.1 | |||||||||||||||||||||||
58 | Information Security Policy | CC 5.3 | Annex A.5.1, Clause.5.1, Clause.5.2 | |||||||||||||||||||||||
59 | Internal Audit | CC 4.1 | Annex A.5.35, Annex A.5.36, Annex A.8.34, Clause.9.2.1, Clause.9.2.2 | |||||||||||||||||||||||
60 | Intrusion Detection | CC 4.1, CC 6.6, CC 7.1, CC 7.2 | Annex A.8.16 | |||||||||||||||||||||||
61 | Lawful Basis | P 3.1, P 3.2, P 4.1, P 7.1 | Annex A.5.34 | |||||||||||||||||||||||
62 | Logical Access | CC 5.2, CC 6.1, CC 6.3 | Annex A.5.15, Annex A.5.18, Annex A.8.2, Annex A.8.3, Annex A.8.5 | |||||||||||||||||||||||
63 | Malware Scans | CC 6.8 | Annex A.6.7, Annex A.8.7 | |||||||||||||||||||||||
64 | Management Responsibilities in Policies | CC 5.3 | Annex A.5.2 | |||||||||||||||||||||||
65 | Media Disposal | P 4.3 | Annex A.7.14 | |||||||||||||||||||||||
66 | MFA for Sensitive Access | CC 6.1 | Annex A.8.5 | |||||||||||||||||||||||
67 | Mobile Device Policy | CC 6.7 | Annex A.7.9, Annex A.8.1 | |||||||||||||||||||||||
68 | Monitoring | CC 4.1, CC 7.2 | Annex A.5.24 | |||||||||||||||||||||||
69 | Multi-Factor Authentication | CC 6.6 | Annex A.8.5 | |||||||||||||||||||||||
70 | Network Diagram | CC 2.1, CC 2.2 | Annex A.8.14, Annex A.8.20, Annex A.8.22 | |||||||||||||||||||||||
71 | Non-Disclosure Agreement | CC 9.2 | Annex A.5.4, Annex A.6.6 | |||||||||||||||||||||||
72 | Organization Segregation of Duties | CC 1.3, CC 5.1 | Annex A.5.3 | |||||||||||||||||||||||
73 | Organizational Chart | CC 1.3 | Clause.5.1 | |||||||||||||||||||||||
74 | Password Requirements | CC 6.2 | Annex A.5.17, Annex A.8.5 | |||||||||||||||||||||||
75 | Patch Management | CC 7.1 | Annex A.8.19 | |||||||||||||||||||||||
76 | Penetration Test | CC 4.1 | Annex A.8.8 | |||||||||||||||||||||||
77 | Physical Access Policy | CC 6.4 | Annex A.5.15, Annex A.7.1 | |||||||||||||||||||||||
78 | Physical Access Review | CC 6.4 | Annex A.5.15 | |||||||||||||||||||||||
79 | Planned Maintenance | CC 2.2 | Annex A.7.13 | |||||||||||||||||||||||
80 | Policy Review | CC 5.3 | Annex A.5.1, Clause.7.5.2 | |||||||||||||||||||||||
81 | Power Supply Testing | A 1.2 | Annex A.7.5, Annex A.7.11 | |||||||||||||||||||||||
82 | Privacy Notice | CC 2.3, P 1.1, P 2.1, P 3.1, P 6.7 | Annex A.5.34 | |||||||||||||||||||||||
83 | Privacy Policy | P 6.1, P 6.7, P 5.1 | Annex A.5.34 | |||||||||||||||||||||||
84 | Privileged Access | CC 6.1, CC 6.2 | Annex A.8.2 | |||||||||||||||||||||||
85 | Production Data Restrictions | CC 8.1 | Annex A.8.33 | |||||||||||||||||||||||
86 | Provisioning | CC 6.1, CC 6.2, CC 6.3, CC 6.4 | Annex A.5.15, Annex A.5.16, Annex A.5.18 | |||||||||||||||||||||||
87 | Raised Flooring | A 1.2 | Annex A.7.8 | |||||||||||||||||||||||
88 | Removable Media | CC 6.7 | Annex A.7.7, Annex A.7.10, Annex A.8.1 | |||||||||||||||||||||||
89 | Restore | CC 7.4, CC 7.5, A 1.3 | Annex A.8.13 | |||||||||||||||||||||||
90 | Restrict Data Transmission | CC 6.7 | Annex A.8.1 | |||||||||||||||||||||||
91 | Restrict Software Install | CC 6.8 | Annex A.8.1, Annex A.8.7, Annex A.8.19 | |||||||||||||||||||||||
92 | Review Privileged Access | CC 6.2, CC 6.3 | Annex A.5.18, Annex A.8.2 | |||||||||||||||||||||||
93 | Risk Assessment Action Plans | CC 3.2, CC 5.1 | Clause.8.2, Clause.8.3, Clause.6.1.3 | |||||||||||||||||||||||
94 | Risk Assessment Methodology | CC 3.1, CC 3.2, CC 3.3, CC 3.4, CC 5.1, CC 9.2 | Annex A.5.12 | |||||||||||||||||||||||
95 | Risk Assessment Policy | CC 3.2 | Clause.6.1.1 | |||||||||||||||||||||||
96 | Role Based Access | CC 6.3 | Annex A.5.15, Annex A.5.34 | |||||||||||||||||||||||
97 | Secrets Management | CC 6.1 | Annex A.5.17 | |||||||||||||||||||||||
98 | Security Training | CC 2.2 | Annex A.5.4, Annex A.5.24, Annex A.6.3, Annex A.8.7, Annex A.8.23, Clause.7.3 | |||||||||||||||||||||||
99 | Separation of Duties: Developers | CC 8.1 | Annex A.8.4 | |||||||||||||||||||||||
100 | Separation of Environments | CC 8.1 | Annex A.8.31 | |||||||||||||||||||||||