Crosswalk

One framework.
Built from all of yours.

This page is a working sample of the tooling we use to prepare our advisory work.

Built from your obligations, not someone else's template.

Our tooling accepts any source of requirements: ISO and NIST standards, laws and regulations, customer security questionnaires, contract clauses, audit findings and internal policies. It breaks each source into individual requirements, maps them against each other and shows where they overlap, conflict or leave gaps.

We use that mapping to build one framework for your organization. Every requirement you answer to becomes part of a single control set, and each control is traced to its sources, so you implement once and evidence once.

  1. 1

    Bring every source: the standards, regulations, questionnaires and contracts you answer to.

  2. 2

    Build one control set: organized by capability, so each control serves several frameworks.

  3. 3

    Evidence once: every control carries its references, so audits reuse the same evidence.

Sample crosswalk

This sample uses the frameworks clients ask about most. Each row is a capability area; each column shows where that work lands in a framework. Choose a quick view or switch individual frameworks on and off.

Quick select
Management systems
Governance & risk
Frameworks
Audit & attestation
AI threats
Laws & regulations
Also
Capability areaHow we helpISOISO/IEC 27001:2022ISOISO/IEC 42001:2023ISOISO/IEC 27701:2025ISOISO 22301:2019ISACACOBIT 2019NISTNIST AI RMF 1.0NISTNIST CSF 2.0NISTNIST SP 800-53 r5CISCIS Controls v8.1CSACSA CCM v4.1CSACSA AICM v1.1AICPASOC 2 (TSC 2017)PCI SSCPCI DSS v4.0.1NIST · DoDNIST SP 800-171 / CMMC L2OWASPOWASP LLM Top 10 (2026)MITREMITRE ATLASEUEU AI ActCanadaPIPEDAQuébecQuebec Law 25AlsoRelated standards & laws
Governance, policy & rolesGovernance & Compliance Assessments · Policy DevelopmentCl. 5 · A.5.1-5.4Cl. 5 · A.2, A.3Cl. 5 · A.3.3-3.4Cl. 5EDM01 · APO01GOVERN 1-2GV.OC · GV.RR · GV.POPM · XX-1 (e.g. AC-1, AT-1)n/aGRCGRC-09 · GRC-12CC1 · CC2Req. 12CAn/an/aArt. 16-17 · Art. 264.1 · 4.8s. 3.1-3.2ISO/IEC 27014 · ISO/IEC 38500
Risk managementRisk Management Framework ImplementationCl. 6.1 · 8.2-8.3Cl. 6.1 · 8.2-8.4Cl. 6.1 · 8.2-8.3 · A.1.2.6Cl. 6.1 · 8.2EDM03 · APO12MAP 1-5 · MEASURE 1-4 · MANAGE 1GV.RM · ID.RARA · PM-9n/aGRCGRC-11 · MDS-06CC312.3RAn/an/aArt. 9n/as. 3.3ISO 31000 · ISO/IEC 27005 · ISO/IEC 23894 · NIST SP 800-30 r1 · FAIR
Asset & data inventoryGovernance & Compliance AssessmentsA.5.9-5.11A.4A.1.2.9 · A.2.2.7 · A.3.5n/aBAI09GOVERN 1.6ID.AMCM-8 · PM-51 · 2 · 3DCS · DSP · UEMDSP-20 · MDS-03CC6.112.5CM · MPn/aAML.M0023 · AML.M0025n/an/an/aNIST IR 8011 Vol. 2
Identity & accessPolicy Development · AssessmentsA.5.15-5.18 · A.8.2-8.5n/aA.3n/aDSS05.04n/aPR.AAAC · IA5 · 6IAMIAM-16 to IAM-18CC6.1-6.3Req. 7 · 8AC · IALLM03AML.M0019 · AML.M0026n/a4.7.3s. 10 · s. 20NIST SP 800-63-4
Network security & zero trustAssessments · Policy DevelopmentA.8.20-8.22n/aA.1.4.10n/aDSS05.02n/aPR.IRSC-7 · AC-412 · 13I&SAIS-11 · AIS-13CC6.6Req. 1SC · ACn/aAML.M0032n/an/an/aNIST SP 800-207 · NIST SP 800-207A · CISA Zero Trust Maturity Model 2.0 · DoD Zero Trust Reference Architecture
Data protection & privacyAssessments · Policy DevelopmentA.5.12-5.14 · A.5.33-5.34 · A.8.10-8.12 · A.8.24A.7A.1.2-A.1.5 · A.2.2-A.2.5n/aAPO14MEASURE 2.10PR.DSSC-8 · SC-28 · MP · PT3DSP · CEKDSP-21 to DSP-24C1.1-C1.2 · P1.1-P8.1 · CC6.7Req. 3 · 4MP · SCLLM02AML.M0012 · AML.T0057Art. 4a · Art. 104.2-4.6 · 4.9s. 4-8.1 · s. 12-14 · s. 17 · s. 27-28.1ISO/IEC 29100 · ISO/IEC 29151 · NIST Privacy Framework · Ontario PHIPA
Secure developmentPolicy Development · AssessmentsA.8.25-8.33A.6A.3n/aBAI03MEASURE 2PR.PS-06SA-8 · SA-11 · SA-1516AISAIS-09 to AIS-10 · AIS-12 · AIS-15 · MDS-01 · MDS-13CC8.1Req. 6SCLLM01 · LLM10AML.M0020 · AML.T0051Art. 15n/as. 3.3 · s. 9.1NIST SSDF (SP 800-218/218A) · ISO/IEC 27034 · OWASP ASVS · OWASP SAMM · OWASP Top 10
Vulnerability & configurationAssessmentsA.8.8 · A.8.9n/an/an/aBAI10 · DSS05.07n/aID.RA-01 · PR.PS-01 to PR.PS-02RA-5 · CM-2 · CM-6 · SI-24 · 7TVM · CCCTVM-13 · MDS-02 · MDS-07CC7.1Req. 2 · 6.3 · 11.3RA · CM · SIn/aAML.M0016n/an/an/aNIST SP 800-40 r4 · NIST SP 800-128
Logging, monitoring & detectionIncident Response PlanningA.8.15-8.17A.6.2.8A.3n/aDSS05.07MEASURE 2.4 · MANAGE 4.1DE.CM · DE.AEAU · SI-48 · 13LOGLOG-15 to LOG-16 · MDS-10CC7.2Req. 10AU · SIn/aAML.M0024Art. 12 · Art. 19 · Art. 26(6)n/an/aNIST SP 800-92 · NIST SP 800-137 · MITRE ATT&CK
Incident responseIncident Response PlanningA.5.24-5.28A.8.4A.3.11-3.12Cl. 8.4DSS02MANAGE 4.3RSIR17SEFMDS-11CC7.3-7.512.10IRn/an/aArt. 73s. 10.1-10.3s. 3.5-3.8ISO/IEC 27035-1/-2 · NIST SP 800-61 r3
Business continuity & resilienceIncident Response PlanningA.5.29-5.30 · A.8.13-8.14n/aA.3Cl. 8.2-8.5DSS04n/aRC · PR.IRCP11BCRn/aA1n/an/aLLM06AML.M0004 · AML.T0029Art. 15(4)4.7n/aISO/IEC 27031 · NIST SP 800-34 r1
Third-party & supply chainThird-Party Risk Assessment · Software ProcurementA.5.19-5.23A.10A.1.2.7 · A.2.5.7-5.9Cl. 8.1 · 8.3.4APO10GOVERN 6GV.SCSR · SA-915STAMDS-09 · MDS-12CC9.212.8n/aLLM04 · LLM05AML.M0014 · AML.T0010Art. 25 · Art. 534.1.3s. 17 · s. 18.3ISO/IEC 27036 · ISO 28000 · NIST SP 800-161 r1 · SLSA
Awareness & trainingSecurity Awareness & TrainingCl. 7.2-7.3 · A.6.3Cl. 7.2-7.3Cl. 7.2-7.3Cl. 7.2-7.3APO07GOVERN 2.2PR.ATAT14HRSHRS-14 to HRS-15CC1.412.6ATn/aAML.M0018Art. 44.1.4 · 4.7.4n/aNIST SP 800-50 r1 · NIST SP 800-181 r1 (NICE)
AI system governance & impactAI Governancen/aA.5 · A.6 · A.8 · A.9A.1.2.6 · A.1.3.11n/aEDM01GOVERN · MAP · MEASURE · MANAGEGV · ID.RAn/an/an/aGRC-10 · GRC-13 to GRC-15 · MDS-04 to MDS-05n/an/an/aLLM07AML.M0029Art. 5-6 · Art. 14 · Art. 27n/as. 3.3 · s. 8.1 · s. 12.1ISO/IEC 42005 · ISO/IEC 23894 · ETSI EN 304 223
Audit, assurance & improvementGovernance & Compliance AssessmentsCl. 9 · 10Cl. 9 · 10Cl. 9 · 10Cl. 9 · 10MEA01-MEA04GOVERN 1.5GV.OV · ID.IMCAn/aA&AMDS-08CC412.4CALLM01-LLM10AML.M0008Art. 43 · Art. 724.10n/aISO 19011 · ISO 37301 · NIST SP 800-53A

This is an indicative, high-level alignment using clause, control, function and requirement identifiers. It is not an official mapping or a certification claim; coverage depends on your scope and is confirmed for each engagement. n/a means the framework has no direct equivalent. CSA AICM includes every CSA CCM domain, and its column lists only the AI-specific controls it adds. The NIST SP 800-171 / CMMC L2 column shows requirement families shared by both. MITRE ATLAS cells show mitigation (AML.M) and technique (AML.T) IDs. In ISO/IEC 27701, A.3 refers to the shared information security controls. PIPEDA references are Schedule 1 principles unless marked s. (section). Last reviewed October 2026.

Need a different framework?

Tell us which standards and obligations you answer to, and we will show you how they map.