NIST SP 800-161 Rev 1 (supply chain): the evidence behind every control
191 controls. For each, the artefacts auditors ask for, which ones a system already holds, and the first move to stop evidencing it by periodic review.
C-SCRM Family: Access Control
AC-1Policy and Procedures hardAC-2Account Management hardAC-3Access Enforcement moderateAC-4Information Flow Enforcement hardAC-5Separation of Duties hardAC-6Least Privilege hardAC-17Remote Access moderateAC-18Wireless Access hardAC-19Access Control for Mobile Devices hardAC-20Use of External Systems hardAC-21Information Sharing hardAC-22Publicly Accessible Content hardAC-23Data Mining Protection moderateAC-24Access Control Decisions hardC-SCRM Family: Awareness and Training
AT-1Policy and Procedures hardAT-2Literacy Training and Awareness hardAT-3Role-Based Training hardAT-4Training Records hardC-SCRM Family: Audit and Accountability
AU-1Policy and Procedures moderateAU-2Event Logging moderateAU-3Content of Audit Records easyAU-6Audit Review, Analysis, and Reporting hardAU-10Non-repudiation hardAU-12Audit Record Generation easyAU-13Monitoring for Information Disclosure hardAU-14Session Audit hardAU-16Cross-Organizational Audit Logging moderateC-SCRM Family: Assessment, Authorization, and Monitoring
CA-1Policy and Procedures hardCA-2Control Assessments hardCA-3Information Exchange hardCA-5Plan of Action and Milestones hardCA-6Authorization hardCA-7Continuous Monitoring easyC-SCRM Family: Configuration Management
CM-1Policy and Procedures hardCM-2Baseline Configuration hardCM-3Configuration Change Control hardCM-4Impact Analysis hardCM-5Access Restrictions for Change moderateCM-6Configuration Settings hardCM-7Least Functionality hardCM-8System Component Inventory hardCM-9Configuration Management Plan hardCM-10Software Usage Restrictions hardCM-11User-Installed Software moderateCM-12Information Location hardCM-13Data Action Mapping hardCM-14Signed Components hardC-SCRM Family: Contingency Planning
CP-1Policy and Procedures hardCP-2Contingency Plan hardCP-3Contingency Training hardCP-4Contingency Plan Testing hardCP-6Alternative Storage Site hardCP-7Alternative Processing Site hardCP-8Telecommunications Services hardCP-11Alternative Communications Protocols hardC-SCRM Family: Identification and Authentication
IA-1Policy and Procedures hardIA-2Identification and Authentication (Organizational Users) moderateIA-3Device Identification and Authentication moderateIA-4Identifier Management hardIA-5Authenticator Management hardIA-8Identification and Authentication (Non-Organizational Users) hardIA-9Service Identification and Authentication hardC-SCRM Family: Incident Response
IR-1Policy and Procedures hardIR-2Incident Response Training hardIR-3Incident Response Testing hardIR-4Incident Handling hardIR-5Incident Monitoring hardIR-6Incident Reporting hardIR-7Incident Response Assistance hardIR-8Incident Response Plan hardIR-9Information Spillage Response hardC-SCRM Family: Maintenance
MA-1Policy and Procedures hardMA-2Controlled Maintenance hardMA-3Maintenance Tools hardMA-4Nonlocal Maintenance moderateMA-5Maintenance Personnel hardMA-6Timely Maintenance hardMA-7Field Maintenance hardMA-8Maintenance Monitoring and Information Sharing moderateC-SCRM Family: Media Protection
MP-1Policy and Procedures hardMP-4Media Storage hardMP-5Media Transport hardMP-6Media Sanitization hardC-SCRM Family: Physical and Environmental Protection
PE-1Policy and Procedures hardPE-2Physical Access Authorizations hardPE-3Physical Access Control hardPE-6Monitoring Physical Access moderatePE-16Delivery and Removal hardPE-17Alternative Work Site hardPE-18Location of System Components hardPE-20Asset Monitoring and Tracking moderatePE-23Facility Location hardC-SCRM Family: Planning
PL-1Policy and Procedures hardPL-2System Security and Privacy Plans hardPL-4Rules of Behavior hardPL-7Concept of Operations hardPL-8Security and Privacy Architectures hardPL-9Central Management hardPL-10Baseline Selection hardC-SCRM Family: Program Management
PM-2Information Security Program Leadership Role hardPM-3Information Security and Privacy Resources hardPM-4Plan of Action and Milestones Process hardPM-5System Inventory hardPM-6Measures of Performance hardPM-7Enterprise Architecture hardPM-8Critical Infrastructure Plan hardPM-9Risk Management Strategy hardPM-10Authorization Process hardPM-11Mission and Business Process Definition hardPM-12Insider Threat Program hardPM-13Security and Privacy Workforce hardPM-14Testing, Training, and Monitoring moderatePM-15Security and Privacy Groups and Associations hardPM-16Threat Awareness Program hardPM-17Protecting Controlled Unclassified Information on External Systems hardPM-18Privacy Program Plan hardPM-19Privacy Program Leadership Role hardPM-20Dissemination of Privacy Program Information hardPM-21Accounting of Disclosures hardPM-22Personally Identifiable Information Quality Management hardPM-23Data Governance Body hardPM-25Minimization of Personally Identifiable Information Used in Testing, Training, and Research hardPM-26Complaint Management hardPM-27Privacy Reporting hardPM-28Risk Framing hardPM-29Risk Management Program Leadership Roles hardPM-30Supply Chain Risk Management Strategy hardPM-31Continuous Monitoring Strategy easyPM-32Purposing hardC-SCRM Family: Personnel Security
PS-1Policy and Procedures hardPS-3Personnel Screening hardPS-6Access Agreements moderatePS-7External Personnel Security hardC-SCRM Family: Personally Identifiable Information Processing and Transparency
C-SCRM Family: Risk Assessment
RA-1Policy and Procedures hardRA-2Security Categorization hardRA-3Risk Assessment hardRA-5Vulnerability Monitoring and Scanning hardRA-7Risk Response hardRA-9Criticality Analysis hardRA-10Threat Hunting hardC-SCRM Family: System and Services Acquisition
SA-1Policy and Procedures hardSA-2Allocation of Resources hardSA-3System Development Life Cycle hardSA-4Acquisition Process hardSA-5System Documentation hardSA-8Security and Privacy Engineering Principles hardSA-9External System Services hardSA-10Developer Configuration Management easySA-11Developer Testing and Evaluation hardSA-15Development Process, Standards, and Tools hardSA-16Developer-Provided Training hardSA-17Developer Security and Privacy Architecture and Design hardSA-20Customized Development of Critical Components hardSA-21Developer Screening hardSA-22Unsupported System Components hardC-SCRM Family: System and Communications Protection
SC-1Policy and Procedures hardSC-4Information in Shared Resources hardSC-5Denial-of-Service Protection hardSC-7Boundary Protection easySC-8Transmission Confidentiality and Integrity moderateSC-18Mobile Code moderateSC-27Platform-Independent Applications hardSC-28Protection of Information at Rest hardSC-29Heterogeneity hardSC-30Concealment and Misdirection hardSC-36Distributed Processing and Storage hardSC-37Out-of-Band Channels hardSC-38Operations Security hardSC-47Alternative Communications Paths hardC-SCRM Family: System and Information Integrity
SI-1Policy and Procedures hardSI-2Flaw Remediation hardSI-3Malicious Code Protection hardSI-4System Monitoring easySI-5Security Alerts, Advisories, and Directives hardSI-7Software, Firmware, and Information Integrity hardSI-12Information Management and Retention hardSI-20Tainting hardC-SCRM Family: Supply Chain Risk Management
SR-1Policy and Procedures hardSR-2Supply Chain Risk Management Plan hardSR-3Supply Chain Controls and Processes hardSR-4Provenance hardSR-5Acquisition Strategies, Tools, and Methods hardSR-6Supplier Assessments and Reviews hardSR-7Supply Chain Operations Security hardSR-8Notification Agreements hardSR-9Tamper Resistance and Detection hardSR-10Inspection of Systems or Components hardSR-11Component Authenticity hardSR-12Component Disposal hardSR-13Supplier Inventory hard