EvidenceSheet

CSA CCM v4.0.1: the evidence behind every control

197 controls. For each, the artefacts auditors ask for, which ones a system already holds, and the first move to stop evidencing it by periodic review.

A&A - Audit & Assurance

A&A-01Audit and Assurance Policy and Procedures hardA&A-02Independent Assessments hardA&A-03Risk Based Planning Assessment hardA&A-04Requirements Compliance hardA&A-05Audit Management Process hardA&A-06Remediation hard

AIS - Application & Interface Security

AIS-01Application and Interface Security Policy and Procedures hardAIS-02Application Security Baseline Requirements hardAIS-03Application Security Metrics moderateAIS-04Secure Application Design and Development moderateAIS-05Automated Application Security Testing moderateAIS-06Automated Secure Application Deployment moderateAIS-07Application Vulnerability Remediation moderate

BCR - Business Continuity Management & Operational Resilience

BCR-01Business Continuity Management Policy and Procedures hardBCR-02Risk Assessment and Impact Analysis hardBCR-03Business Continuity Strategy hardBCR-04Business Continuity Planning hardBCR-05Documentation hardBCR-06Business Continuity Exercises hardBCR-07Communication hardBCR-08Backup moderateBCR-09Disaster Response Plan hardBCR-10Response Plan Exercise hardBCR-11Equipment Redundancy moderate

CCC - Change Control & Configuration Management

CCC-01Change Management Policy and Procedures hardCCC-02Quality Testing moderateCCC-03Change Management Technology hardCCC-04Unauthorized Change Protection moderateCCC-05Change Agreements hardCCC-06Change Management Baseline hardCCC-07Detection of Baseline Deviation easyCCC-08Exception Management hardCCC-09Change Restoration hard

CEK - Cryptography, Encryption & Key Management

CEK-01Encryption and Key Management Policy and Procedures hardCEK-02CEK Roles and Responsibilities hardCEK-03Data Encryption moderateCEK-04Encryption Algorithm hardCEK-05Encryption Change Management hardCEK-06Encryption Change Cost Benefit Analysis hardCEK-07Encryption Risk Management moderateCEK-08CSC Key Management Capability moderateCEK-09Encryption and Key Management Audit hardCEK-10Key Generation hardCEK-11Key Purpose hardCEK-12Key Rotation moderateCEK-13Key Revocation easyCEK-14Key Destruction hardCEK-15Key Activation moderateCEK-16Key Suspension moderateCEK-17Key Deactivation hardCEK-18Key Archival easyCEK-19Key Compromise hardCEK-20Key Recovery hardCEK-21Key Inventory Management moderate

DCS - Datacenter Security

DCS-01Off-Site Equipment Disposal Policy and Procedures hardDCS-02Off-Site Transfer Authorization Policy and Procedures hardDCS-03Secure Area Policy and Procedures hardDCS-04Secure Media Transportation Policy and Procedures hardDCS-05Assets Classification hardDCS-06Assets Cataloguing and Tracking hardDCS-07Controlled Access Points hardDCS-08Equipment Identification moderateDCS-09Secure Area Authorization easyDCS-10Surveillance System easyDCS-11Unauthorized Access Response Training hardDCS-12Cabling Security hardDCS-13Environmental Systems easyDCS-14Secure Utilities moderateDCS-15Equipment Location hard

DSP - Data Security & Privacy Lifecycle Management

DSP-01Security and Privacy Policy and Procedures hardDSP-02Secure Disposal hardDSP-03Data Inventory hardDSP-04Data Classification hardDSP-05Data Flow Documentation hardDSP-06Data Ownership and Stewardship hardDSP-07Data Protection by Design and Default hardDSP-08Data Privacy by Design and Default easyDSP-09Data Protection Impact Assessment hardDSP-10Sensitive Data Transfer hardDSP-11Personal Data Access, Reversal, Rectification and Deletion moderateDSP-12Limitation of Purpose in Personal Data Processing hardDSP-13Personal Data Sub-processing hardDSP-14Disclosure of Data Sub-processors hardDSP-15Limitation of Production Data Use moderateDSP-16Data Retention and Deletion hardDSP-17Sensitive Data Protection hardDSP-18Disclosure Notification hardDSP-19Data Location hard

GRC - Governance, Risk & Compliance

GRC-01Governance Program Policy and Procedures hardGRC-02Risk Management Program hardGRC-03Organizational Policy Reviews hardGRC-04Policy Exception Process hardGRC-05Information Security Program hardGRC-06Governance Responsibility Model hardGRC-07Information System Regulatory Mapping hardGRC-08Special Interest Groups hard

HRS - Human Resources Security

HRS-01Background Screening Policy and Procedures hardHRS-02Acceptable Use of Technology Policy and Procedures moderateHRS-03Clean Desk Policy and Procedures hardHRS-04Remote and Home Working Policy and Procedures hardHRS-05Asset returns easyHRS-06Employment Termination hardHRS-07Employment Agreement Process hardHRS-08Employment Agreement Content hardHRS-09Personnel Roles and Responsibilities hardHRS-10Non-Disclosure Agreements hardHRS-11Security Awareness Training hardHRS-12Personal and Sensitive Data Awareness and Training hardHRS-13Compliance User Responsibility hard

IAM - Identity & Access Management

IAM-01Identity and Access Management Policy and Procedures hardIAM-02Strong Password Policy and Procedures hardIAM-03Identity Inventory hardIAM-04Separation of Duties hardIAM-05Least Privilege hardIAM-06User Access Provisioning moderateIAM-07User Access Changes and Revocation moderateIAM-08User Access Review hardIAM-09Segregation of Privileged Access Roles hardIAM-10Management of Privileged Access Roles hardIAM-11CSCs Approval for Agreed Privileged Access Roles hardIAM-12Safeguard Logs Integrity easyIAM-13Uniquely Identifiable Users hardIAM-14Strong Authentication moderateIAM-15Passwords Management hardIAM-16Authorization Mechanisms hard

IPY - Interoperability & Portability

IPY-01Interoperability and Portability Policy and Procedures hardIPY-02Application Interface Availability hardIPY-03Secure Interoperability and Portability Management easyIPY-04Data Portability Contractual Obligations hard

IVS - Infrastructure & Virtualization Security

IVS-01Infrastructure and Virtualization Security Policy and Procedures hardIVS-02Capacity and Resource Planning moderateIVS-03Network Security moderateIVS-04OS Hardening and Base Controls moderateIVS-05Production and Non-Production Environments hardIVS-06Segmentation and Segregation moderateIVS-07Migration to Cloud Environments hardIVS-08Network Architecture Documentation hardIVS-09Network Defense easy

LOG - Logging & Monitoring

LOG-01Logging and Monitoring Policy and Procedures hardLOG-02Audit Logs Protection easyLOG-03Security Monitoring and Alerting easyLOG-04Audit Logs Access and Accountability easyLOG-05Audit Logs Monitoring and Response hardLOG-06Clock Synchronization easyLOG-07Logging Scope easyLOG-08Log Records easyLOG-09Log Protection hardLOG-10Encryption Monitoring and Reporting easyLOG-11Transaction/Activity Logging easyLOG-12Access Control Logs moderateLOG-13Failures and Anomalies Reporting easy

SEF - Security Incident Management, E-Discovery & Cloud Forensics

SEF-01Security Incident Management Policy and Procedures hardSEF-02Service Management Policy and Procedures hardSEF-03Incident Response Plans hardSEF-04Incident Response Testing hardSEF-05Incident Response Metrics moderateSEF-06Event Triage Processes hardSEF-07Security Breach Notification hardSEF-08Points of Contact Maintenance hard

STA - Supply Chain Management, Transparency & Accountability

STA-01SSRM Policy and Procedures hardSTA-02SSRM Supply Chain hardSTA-03SSRM Guidance hardSTA-04SSRM Control Ownership hardSTA-05SSRM Documentation Review hardSTA-06SSRM Control Implementation moderateSTA-07Supply Chain Inventory hardSTA-08Supply Chain Risk Management hardSTA-09Primary Service and Contractual Agreement hardSTA-10Supply Chain Agreement Review hardSTA-11Internal Compliance Testing hardSTA-12Supply Chain Service Agreement Compliance hardSTA-13Supply Chain Governance Review hardSTA-14Supply Chain Data Security Assessment hard

TVM - Threat & Vulnerability Management

TVM-01Threat and Vulnerability Management Policy and Procedures hardTVM-02Malware Protection Policy and Procedures hardTVM-03Vulnerability Remediation Schedule hardTVM-04Detection Updates easyTVM-05External Library Vulnerabilities moderateTVM-06Penetration Testing hardTVM-07Vulnerability Identification easyTVM-08Vulnerability Prioritization hardTVM-09Vulnerability Management Reporting hardTVM-10Vulnerability Management Metrics hard

UEM - Universal Endpoint Management

UEM-01Endpoint Devices Policy and Procedures hardUEM-02Application and Service Approval moderateUEM-03Compatibility hardUEM-04Endpoint Inventory hardUEM-05Endpoint Management hardUEM-06Automatic Lock Screen moderateUEM-07Operating Systems hardUEM-08Storage Encryption hardUEM-09Anti-Malware Detection and Prevention moderateUEM-10Software Firewall moderateUEM-11Data Loss Prevention hardUEM-12Remote Locate moderateUEM-13Remote Wipe hardUEM-14Third-Party Endpoint Security Posture hard