Crosswalk

Map once. Satisfy many.

We build one control set for your organization and map it to every framework you need — so one piece of evidence answers ISO, NIST, SOC 2 and your customers at the same time.

  1. 1

    Pick your frameworks — the ones your clients, regulators and contracts ask for.

  2. 2

    Build one control set — organized by capability, not by framework.

  3. 3

    Evidence once — every control carries its references, so audits reuse it.

The crosswalk

Each row is a capability area we deliver. Each column shows where that work lands in a framework. Pick a quick view, or switch individual frameworks on and off.

Quick select
Management systems
Governance & risk
Frameworks
Audit & attestation
AI threats
Laws & regulations
Also
Capability areaHow we helpISOISO/IEC 27001:2022ISOISO/IEC 42001:2023ISOISO/IEC 27701:2025ISOISO 22301:2019ISACACOBIT 2019NISTNIST AI RMF 1.0NISTNIST CSF 2.0NISTNIST SP 800-53 r5CISCIS Controls v8.1CSACSA CCM v4.1CSACSA AICM v1.1AICPASOC 2 (TSC 2017)PCI SSCPCI DSS v4.0.1NIST · DoDNIST SP 800-171 / CMMC L2OWASPOWASP LLM Top 10 (2026)MITREMITRE ATLASEUEU AI ActCanadaPIPEDAQuébecQuebec Law 25AlsoRelated standards & laws
Governance, policy & rolesGovernance & Compliance Assessments · Policy DevelopmentCl. 5 · A.5.1–5.4Cl. 5 · A.2, A.3Cl. 5 · A.3.3–3.4Cl. 5EDM01 · APO01GOVERN 1–2GV.OC · GV.RR · GV.POPM · XX-1 (e.g. AC-1, AT-1)—GRCGRC-09 · GRC-12CC1 · CC2Req. 12CA——Art. 16–17 · Art. 264.1 · 4.8s. 3.1–3.2ISO/IEC 27014 · ISO/IEC 38500
Risk managementRisk Management Framework ImplementationCl. 6.1 · 8.2–8.3Cl. 6.1 · 8.2–8.4Cl. 6.1 · 8.2–8.3 · A.1.2.6Cl. 6.1 · 8.2EDM03 · APO12MAP 1–5 · MEASURE 1–4 · MANAGE 1GV.RM · ID.RARA · PM-9—GRCGRC-11 · MDS-06CC312.3RA——Art. 9—s. 3.3ISO 31000 · ISO/IEC 27005 · ISO/IEC 23894 · NIST SP 800-30 r1 · FAIR
Asset & data inventoryGovernance & Compliance AssessmentsA.5.9–5.11A.4A.1.2.9 · A.2.2.7 · A.3.5—BAI09GOVERN 1.6ID.AMCM-8 · PM-51 · 2 · 3DCS · DSP · UEMDSP-20 · MDS-03CC6.112.5CM · MP—AML.M0023 · AML.M0025———NIST IR 8011 Vol. 2
Identity & accessPolicy Development · AssessmentsA.5.15–5.18 · A.8.2–8.5—A.3—DSS05.04—PR.AAAC · IA5 · 6IAMIAM-16–18CC6.1–6.3Req. 7 · 8AC · IALLM03AML.M0019 · AML.M0026—4.7.3s. 10 · s. 20NIST SP 800-63-4
Network security & zero trustAssessments · Policy DevelopmentA.8.20–8.22—A.1.4.10—DSS05.02—PR.IRSC-7 · AC-412 · 13I&SAIS-11 · AIS-13CC6.6Req. 1SC · AC—AML.M0032———NIST SP 800-207 · NIST SP 800-207A · CISA Zero Trust Maturity Model 2.0 · DoD Zero Trust Reference Architecture
Data protection & privacyAssessments · Policy DevelopmentA.5.12–5.14 · A.5.33–5.34 · A.8.10–8.12 · A.8.24A.7A.1.2–A.1.5 · A.2.2–A.2.5—APO14MEASURE 2.10PR.DSSC-8 · SC-28 · MP · PT3DSP · CEKDSP-21–24C1.1–C1.2 · P1.1–P8.1 · CC6.7Req. 3 · 4MP · SCLLM02AML.M0012 · AML.T0057Art. 4a · Art. 104.2–4.6 · 4.9s. 4–8.1 · s. 12–14 · s. 17 · s. 27–28.1ISO/IEC 29100 · ISO/IEC 29151 · NIST Privacy Framework · Ontario PHIPA
Secure developmentPolicy Development · AssessmentsA.8.25–8.33A.6A.3—BAI03MEASURE 2PR.PS-06SA-8 · SA-11 · SA-1516AISAIS-09–10 · AIS-12 · AIS-15 · MDS-01 · MDS-13CC8.1Req. 6SCLLM01 · LLM10AML.M0020 · AML.T0051Art. 15—s. 3.3 · s. 9.1NIST SSDF (SP 800-218/218A) · ISO/IEC 27034 · OWASP ASVS · OWASP SAMM · OWASP Top 10
Vulnerability & configurationAssessmentsA.8.8 · A.8.9———BAI10 · DSS05.07—ID.RA-01 · PR.PS-01–02RA-5 · CM-2 · CM-6 · SI-24 · 7TVM · CCCTVM-13 · MDS-02 · MDS-07CC7.1Req. 2 · 6.3 · 11.3RA · CM · SI—AML.M0016———NIST SP 800-40 r4 · NIST SP 800-128
Logging, monitoring & detectionIncident Response PlanningA.8.15–8.17A.6.2.8A.3—DSS05.07MEASURE 2.4 · MANAGE 4.1DE.CM · DE.AEAU · SI-48 · 13LOGLOG-15–16 · MDS-10CC7.2Req. 10AU · SI—AML.M0024Art. 12 · Art. 19 · Art. 26(6)——NIST SP 800-92 · NIST SP 800-137 · MITRE ATT&CK
Incident responseIncident Response PlanningA.5.24–5.28A.8.4A.3.11–3.12Cl. 8.4DSS02MANAGE 4.3RSIR17SEFMDS-11CC7.3–7.512.10IR——Art. 73s. 10.1–10.3s. 3.5–3.8ISO/IEC 27035-1/-2 · NIST SP 800-61 r3
Business continuity & resilienceIncident Response PlanningA.5.29–5.30 · A.8.13–8.14—A.3Cl. 8.2–8.5DSS04—RC · PR.IRCP11BCR—A1——LLM06AML.M0004 · AML.T0029Art. 15(4)4.7—ISO/IEC 27031 · NIST SP 800-34 r1
Third-party & supply chainThird-Party Risk Assessment · Software ProcurementA.5.19–5.23A.10A.1.2.7 · A.2.5.7–5.9Cl. 8.1 · 8.3.4APO10GOVERN 6GV.SCSR · SA-915STAMDS-09 · MDS-12CC9.212.8—LLM04 · LLM05AML.M0014 · AML.T0010Art. 25 · Art. 534.1.3s. 17 · s. 18.3ISO/IEC 27036 · ISO 28000 · NIST SP 800-161 r1 · SLSA
Awareness & trainingSecurity Awareness & TrainingCl. 7.2–7.3 · A.6.3Cl. 7.2–7.3Cl. 7.2–7.3Cl. 7.2–7.3APO07GOVERN 2.2PR.ATAT14HRSHRS-14–15CC1.412.6AT—AML.M0018Art. 44.1.4 · 4.7.4—NIST SP 800-50 r1 · NIST SP 800-181 r1 (NICE)
AI system governance & impactAI Governance—A.5 · A.6 · A.8 · A.9A.1.2.6 · A.1.3.11—EDM01GOVERN · MAP · MEASURE · MANAGEGV · ID.RA———GRC-10 · GRC-13–15 · MDS-04–05———LLM07AML.M0029Art. 5–6 · Art. 14 · Art. 27—s. 3.3 · s. 8.1 · s. 12.1ISO/IEC 42005 · ISO/IEC 23894 · ETSI EN 304 223
Audit, assurance & improvementGovernance & Compliance AssessmentsCl. 9 · 10Cl. 9 · 10Cl. 9 · 10Cl. 9 · 10MEA01–MEA04GOVERN 1.5GV.OV · ID.IMCA—A&AMDS-08CC412.4CALLM01–LLM10AML.M0008Art. 43 · Art. 724.10—ISO 19011 · ISO 37301 · NIST SP 800-53A

Indicative, high-level alignment using public clause, control, function and requirement identifiers. It is not an official mapping or a certification claim; exact coverage depends on your scope and is confirmed during an engagement. “—” means the framework has no direct equivalent. CSA AICM includes every CSA CCM domain; its column lists only the AI-specific controls it adds. NIST SP 800-171 / CMMC L2 shows requirement families shared by SP 800-171 and CMMC Level 2. MITRE ATLAS shows mitigation (AML.M) and technique (AML.T) IDs. ISO/IEC 27701 “A.3” refers to its shared information security controls. PIPEDA references are Schedule 1 principles unless marked “s.”. Last reviewed October 2026.

Need a different framework?

Tell us what you're held to — we'll show you how it maps.