PlumbTrackLive demoGRC Risk System

Statement of Applicability (SoA)

The ISO/IEC 27001 SoA ISO/IEC 27001:2022 — for every control in the library, declare whether it is Applicable, record its implementation status, and give a justification for including it (or excluding it as Not applicable). It is the auditor's index into your control set. Set a control's status and notes on its control page; an applicable control with no justification is flagged on the POA&M.

188
Controls
188
Applicable
0
Excluded
188
Unjustified
Export⇩ soa.csv
ControlTitleApplicabilityImplementationJustification
AC-1Policy and Procedures (AC)ApplicableNot implemented⚠ add a justification
AC-2Account Management (AC)ApplicableNot implemented⚠ add a justification
AC-3Access Enforcement (AC)ApplicableNot implemented⚠ add a justification
AC-4Information Flow Enforcement (AC)ApplicableNot implemented⚠ add a justification
AC-5Separation of Duties (AC)ApplicableNot implemented⚠ add a justification
AC-6Least Privilege (AC)ApplicableNot implemented⚠ add a justification
AC-7Unsuccessful Logon Attempts (AC)ApplicableNot implemented⚠ add a justification
AC-8System Use Notification (AC)ApplicableNot implemented⚠ add a justification
AC-10Concurrent Session Control (AC)ApplicableNot implemented⚠ add a justification
AC-11Device Lock (AC)ApplicableNot implemented⚠ add a justification
AC-12Session Termination (AC)ApplicableNot implemented⚠ add a justification
AC-14Permitted Actions Without Identification or Authentication (AC)ApplicableNot implemented⚠ add a justification
AC-17Remote Access (AC)ApplicableNot implemented⚠ add a justification
AC-18Wireless Access (AC)ApplicableNot implemented⚠ add a justification
AC-19Access Control for Mobile Devices (AC)ApplicableNot implemented⚠ add a justification
AC-20Use of External Systems (AC)ApplicableNot implemented⚠ add a justification
AC-21Information Sharing (AC)ApplicableNot implemented⚠ add a justification
AC-22Publicly Accessible Content (AC)ApplicableNot implemented⚠ add a justification
AT-1Policy and Procedures (AT)ApplicableNot implemented⚠ add a justification
AT-2Literacy Training and Awareness (AT)ApplicableNot implemented⚠ add a justification
AT-3Role-based Training (AT)ApplicableNot implemented⚠ add a justification
AT-4Training Records (AT)ApplicableNot implemented⚠ add a justification
AU-1Policy and Procedures (AU)ApplicableNot implemented⚠ add a justification
AU-2Event Logging (AU)ApplicableNot implemented⚠ add a justification
AU-3Content of Audit Records (AU)ApplicableNot implemented⚠ add a justification
AU-4Audit Log Storage Capacity (AU)ApplicableNot implemented⚠ add a justification
AU-5Response to Audit Logging Process Failures (AU)ApplicableNot implemented⚠ add a justification
AU-6Audit Record Review, Analysis, and Reporting (AU)ApplicableNot implemented⚠ add a justification
AU-7Audit Record Reduction and Report Generation (AU)ApplicableNot implemented⚠ add a justification
AU-8Time Stamps (AU)ApplicableNot implemented⚠ add a justification
AU-9Protection of Audit Information (AU)ApplicableNot implemented⚠ add a justification
AU-10Non-repudiation (AU)ApplicableNot implemented⚠ add a justification
AU-11Audit Record Retention (AU)ApplicableNot implemented⚠ add a justification
AU-12Audit Record Generation (AU)ApplicableNot implemented⚠ add a justification
CA-1Policy and Procedures (CA)ApplicableNot implemented⚠ add a justification
CA-2Control Assessments (CA)ApplicableNot implemented⚠ add a justification
CA-3Information Exchange (CA)ApplicableNot implemented⚠ add a justification
CA-5Plan of Action and Milestones (CA)ApplicableNot implemented⚠ add a justification
CA-6Authorization (CA)ApplicableNot implemented⚠ add a justification
CA-7Continuous Monitoring (CA)ApplicableNot implemented⚠ add a justification
CA-8Penetration Testing (CA)ApplicableNot implemented⚠ add a justification
CA-9Internal System Connections (CA)ApplicableNot implemented⚠ add a justification
CM-1Policy and Procedures (CM)ApplicableNot implemented⚠ add a justification
CM-2Baseline Configuration (CM)ApplicableNot implemented⚠ add a justification
CM-3Configuration Change Control (CM)ApplicableNot implemented⚠ add a justification
CM-4Impact Analyses (CM)ApplicableNot implemented⚠ add a justification
CM-5Access Restrictions for Change (CM)ApplicableNot implemented⚠ add a justification
CM-6Configuration Settings (CM)ApplicableNot implemented⚠ add a justification
CM-7Least Functionality (CM)ApplicableNot implemented⚠ add a justification
CM-8System Component Inventory (CM)ApplicableNot implemented⚠ add a justification
CM-9Configuration Management Plan (CM)ApplicableNot implemented⚠ add a justification
CM-10Software Usage Restrictions (CM)ApplicableNot implemented⚠ add a justification
CM-11User-installed Software (CM)ApplicableNot implemented⚠ add a justification
CM-12Information Location (CM)ApplicableNot implemented⚠ add a justification
CP-1Policy and Procedures (CP)ApplicableNot implemented⚠ add a justification
CP-2Contingency Plan (CP)ApplicableNot implemented⚠ add a justification
CP-3Contingency Training (CP)ApplicableNot implemented⚠ add a justification
CP-4Contingency Plan Testing (CP)ApplicableNot implemented⚠ add a justification
CP-6Alternate Storage Site (CP)ApplicableNot implemented⚠ add a justification
CP-7Alternate Processing Site (CP)ApplicableNot implemented⚠ add a justification
CP-8Telecommunications Services (CP)ApplicableNot implemented⚠ add a justification
CP-9System Backup (CP)ApplicableNot implemented⚠ add a justification
CP-10System Recovery and Reconstitution (CP)ApplicableNot implemented⚠ add a justification
IA-1Policy and Procedures (IA)ApplicableNot implemented⚠ add a justification
IA-2Identification and Authentication (Organizational Users) (IA)ApplicableNot implemented⚠ add a justification
IA-3Device Identification and Authentication (IA)ApplicableNot implemented⚠ add a justification
IA-4Identifier Management (IA)ApplicableNot implemented⚠ add a justification
IA-5Authenticator Management (IA)ApplicableNot implemented⚠ add a justification
IA-6Authentication Feedback (IA)ApplicableNot implemented⚠ add a justification
IA-7Cryptographic Module Authentication (IA)ApplicableNot implemented⚠ add a justification
IA-8Identification and Authentication (Non-organizational Users) (IA)ApplicableNot implemented⚠ add a justification
IA-11Re-authentication (IA)ApplicableNot implemented⚠ add a justification
IA-12Identity Proofing (IA)ApplicableNot implemented⚠ add a justification
IR-1Policy and Procedures (IR)ApplicableNot implemented⚠ add a justification
IR-2Incident Response Training (IR)ApplicableNot implemented⚠ add a justification
IR-3Incident Response Testing (IR)ApplicableNot implemented⚠ add a justification
IR-4Incident Handling (IR)ApplicableNot implemented⚠ add a justification
IR-5Incident Monitoring (IR)ApplicableNot implemented⚠ add a justification
IR-6Incident Reporting (IR)ApplicableNot implemented⚠ add a justification
IR-7Incident Response Assistance (IR)ApplicableNot implemented⚠ add a justification
IR-8Incident Response Plan (IR)ApplicableNot implemented⚠ add a justification
MA-1Policy and Procedures (MA)ApplicableNot implemented⚠ add a justification
MA-2Controlled Maintenance (MA)ApplicableNot implemented⚠ add a justification
MA-3Maintenance Tools (MA)ApplicableNot implemented⚠ add a justification
MA-4Nonlocal Maintenance (MA)ApplicableNot implemented⚠ add a justification
MA-5Maintenance Personnel (MA)ApplicableNot implemented⚠ add a justification
MA-6Timely Maintenance (MA)ApplicableNot implemented⚠ add a justification
MP-1Policy and Procedures (MP)ApplicableNot implemented⚠ add a justification
MP-2Media Access (MP)ApplicableNot implemented⚠ add a justification
MP-3Media Marking (MP)ApplicableNot implemented⚠ add a justification
MP-4Media Storage (MP)ApplicableNot implemented⚠ add a justification
MP-5Media Transport (MP)ApplicableNot implemented⚠ add a justification
MP-6Media Sanitization (MP)ApplicableNot implemented⚠ add a justification
MP-7Media Use (MP)ApplicableNot implemented⚠ add a justification
PE-1Policy and Procedures (PE)ApplicableNot implemented⚠ add a justification
PE-2Physical Access Authorizations (PE)ApplicableNot implemented⚠ add a justification
PE-3Physical Access Control (PE)ApplicableNot implemented⚠ add a justification
PE-4Access Control for Transmission (PE)ApplicableNot implemented⚠ add a justification
PE-5Access Control for Output Devices (PE)ApplicableNot implemented⚠ add a justification
PE-6Monitoring Physical Access (PE)ApplicableNot implemented⚠ add a justification
PE-8Visitor Access Records (PE)ApplicableNot implemented⚠ add a justification
PE-9Power Equipment and Cabling (PE)ApplicableNot implemented⚠ add a justification
PE-10Emergency Shutoff (PE)ApplicableNot implemented⚠ add a justification
PE-11Emergency Power (PE)ApplicableNot implemented⚠ add a justification
PE-12Emergency Lighting (PE)ApplicableNot implemented⚠ add a justification
PE-13Fire Protection (PE)ApplicableNot implemented⚠ add a justification
PE-14Environmental Controls (PE)ApplicableNot implemented⚠ add a justification
PE-15Water Damage Protection (PE)ApplicableNot implemented⚠ add a justification
PE-16Delivery and Removal (PE)ApplicableNot implemented⚠ add a justification
PE-17Alternate Work Site (PE)ApplicableNot implemented⚠ add a justification
PE-18Location of System Components (PE)ApplicableNot implemented⚠ add a justification
PL-1Policy and Procedures (PL)ApplicableNot implemented⚠ add a justification
PL-2System Security and Privacy Plans (PL)ApplicableNot implemented⚠ add a justification
PL-4Rules of Behavior (PL)ApplicableNot implemented⚠ add a justification
PL-8Security and Privacy Architectures (PL)ApplicableNot implemented⚠ add a justification
PL-10Baseline Selection (PL)ApplicableNot implemented⚠ add a justification
PL-11Baseline Tailoring (PL)ApplicableNot implemented⚠ add a justification
PS-1Policy and Procedures (PS)ApplicableNot implemented⚠ add a justification
PS-2Position Risk Designation (PS)ApplicableNot implemented⚠ add a justification
PS-3Personnel Screening (PS)ApplicableNot implemented⚠ add a justification
PS-4Personnel Termination (PS)ApplicableNot implemented⚠ add a justification
PS-5Personnel Transfer (PS)ApplicableNot implemented⚠ add a justification
PS-6Access Agreements (PS)ApplicableNot implemented⚠ add a justification
PS-7External Personnel Security (PS)ApplicableNot implemented⚠ add a justification
PS-8Personnel Sanctions (PS)ApplicableNot implemented⚠ add a justification
PS-9Position Descriptions (PS)ApplicableNot implemented⚠ add a justification
RA-1Policy and Procedures (RA)ApplicableNot implemented⚠ add a justification
RA-2Security Categorization (RA)ApplicableNot implemented⚠ add a justification
RA-3Risk Assessment (RA)ApplicableNot implemented⚠ add a justification
RA-5Vulnerability Monitoring and Scanning (RA)ApplicableNot implemented⚠ add a justification
RA-7Risk Response (RA)ApplicableNot implemented⚠ add a justification
RA-9Criticality Analysis (RA)ApplicableNot implemented⚠ add a justification
SA-1Policy and Procedures (SA)ApplicableNot implemented⚠ add a justification
SA-2Allocation of Resources (SA)ApplicableNot implemented⚠ add a justification
SA-3System Development Life Cycle (SA)ApplicableNot implemented⚠ add a justification
SA-4Acquisition Process (SA)ApplicableNot implemented⚠ add a justification
SA-5System Documentation (SA)ApplicableNot implemented⚠ add a justification
SA-8Security and Privacy Engineering Principles (SA)ApplicableNot implemented⚠ add a justification
SA-9External System Services (SA)ApplicableNot implemented⚠ add a justification
SA-10Developer Configuration Management (SA)ApplicableNot implemented⚠ add a justification
SA-11Developer Testing and Evaluation (SA)ApplicableNot implemented⚠ add a justification
SA-15Development Process, Standards, and Tools (SA)ApplicableNot implemented⚠ add a justification
SA-16Developer-Provided Training (SA)ApplicableNot implemented⚠ add a justification
SA-17Developer Security and Privacy Architecture and Design (SA)ApplicableNot implemented⚠ add a justification
SA-21Developer Screening (SA)ApplicableNot implemented⚠ add a justification
SA-22Unsupported System Components (SA)ApplicableNot implemented⚠ add a justification
SC-1Policy and Procedures (SC)ApplicableNot implemented⚠ add a justification
SC-2Separation of System and User Functionality (SC)ApplicableNot implemented⚠ add a justification
SC-3Security Function Isolation (SC)ApplicableNot implemented⚠ add a justification
SC-4Information in Shared System Resources (SC)ApplicableNot implemented⚠ add a justification
SC-5Denial-of-service Protection (SC)ApplicableNot implemented⚠ add a justification
SC-7Boundary Protection (SC)ApplicableNot implemented⚠ add a justification
SC-8Transmission Confidentiality and Integrity (SC)ApplicableNot implemented⚠ add a justification
SC-10Network Disconnect (SC)ApplicableNot implemented⚠ add a justification
SC-12Cryptographic Key Establishment and Management (SC)ApplicableNot implemented⚠ add a justification
SC-13Cryptographic Protection (SC)ApplicableNot implemented⚠ add a justification
SC-15Collaborative Computing Devices and Applications (SC)ApplicableNot implemented⚠ add a justification
SC-17Public Key Infrastructure Certificates (SC)ApplicableNot implemented⚠ add a justification
SC-18Mobile Code (SC)ApplicableNot implemented⚠ add a justification
SC-20Secure Name/Address Resolution Service (Authoritative Source) (SC)ApplicableNot implemented⚠ add a justification
SC-21Secure Name/Address Resolution Service (Recursive or Caching Resolver) (SC)ApplicableNot implemented⚠ add a justification
SC-22Architecture and Provisioning for Name/Address Resolution Service (SC)ApplicableNot implemented⚠ add a justification
SC-23Session Authenticity (SC)ApplicableNot implemented⚠ add a justification
SC-24Fail in Known State (SC)ApplicableNot implemented⚠ add a justification
SC-28Protection of Information at Rest (SC)ApplicableNot implemented⚠ add a justification
SC-39Process Isolation (SC)ApplicableNot implemented⚠ add a justification
SI-1Policy and Procedures (SI)ApplicableNot implemented⚠ add a justification
SI-2Flaw Remediation (SI)ApplicableNot implemented⚠ add a justification
SI-3Malicious Code Protection (SI)ApplicableNot implemented⚠ add a justification
SI-4System Monitoring (SI)ApplicableNot implemented⚠ add a justification
SI-5Security Alerts, Advisories, and Directives (SI)ApplicableNot implemented⚠ add a justification
SI-6Security and Privacy Function Verification (SI)ApplicableNot implemented⚠ add a justification
SI-7Software, Firmware, and Information Integrity (SI)ApplicableNot implemented⚠ add a justification
SI-8Spam Protection (SI)ApplicableNot implemented⚠ add a justification
SI-10Information Input Validation (SI)ApplicableNot implemented⚠ add a justification
SI-11Error Handling (SI)ApplicableNot implemented⚠ add a justification
SI-12Information Management and Retention (SI)ApplicableNot implemented⚠ add a justification
SI-16Memory Protection (SI)ApplicableNot implemented⚠ add a justification
SR-1Policy and Procedures (SR)ApplicableNot implemented⚠ add a justification
SR-2Supply Chain Risk Management Plan (SR)ApplicableNot implemented⚠ add a justification
SR-3Supply Chain Controls and Processes (SR)ApplicableNot implemented⚠ add a justification
SR-5Acquisition Strategies, Tools, and Methods (SR)ApplicableNot implemented⚠ add a justification
SR-6Supplier Assessments and Reviews (SR)ApplicableNot implemented⚠ add a justification
SR-8Notification Agreements (SR)ApplicableNot implemented⚠ add a justification
SR-9Tamper Resistance and Detection (SR)ApplicableNot implemented⚠ add a justification
SR-10Inspection of Systems or Components (SR)ApplicableNot implemented⚠ add a justification
SR-11Component Authenticity (SR)ApplicableNot implemented⚠ add a justification
SR-12Component Disposal (SR)ApplicableNot implemented⚠ add a justification