Skip to main content

GC — Governance und Compliance

35 controls 31 MUSS 4 SOLLTE 0 KANN

Die Praktik Governance und Compliance stellt sicher, dass Informationssicherheitsstrategien mit den übergeordneten Zielen der Institution und regulatorischen Anforderungen im Einklang stehen. Sie vereint die strategische Steuerung der Informationssicherheit mit der systematischen Identifikation und Integration externer sowie interner Anforderungen. Diese Praktik definiert den strategischen Rahmen für die Informationssicherheit und beantwortet die Fragen nach dem "Was" und "Warum" von Anforderungen und Sicherheitsmaßnahmen. Sie gewährleistet die Einbindung der obersten Führungsebene in wichtige Entscheidungen zur Informationssicherheit und stellt sicher, dass alle relevanten gesetzlichen, regulatorischen und vertraglichen Vorgaben identifiziert und berücksichtigt werden. Während Governance und Compliance die strategische Ausrichtung und die Anforderungen definiert, übernehmen die operativen Praktiken wie Strukturmodellierung und Umsetzung die konkrete Ausgestaltung.

Filter all controls of GC

GC.1Grundlagen
ID Title Requirement Level Sub-controls
GC.1.1 Errichtung und Aufrechterhaltung eines ISMS adobe-common-controls-framework-ccf-v5 · SG-10 +2 algemene-beveiligingseisen-voor · 3.3.18 ans-hospiconnect-hop-en2-s-curisation · h2.2027.1-0 +1 ans-programme-care-domaine-2-continuit · d2.o3.d +1 anssi-outil-d-auto-valuation-de · 9.5 anssi-r-f-rentiel-cyber-france · 2.C.3 +2 anssi-recommandations-pour-la-protection · R58 +2 baseline-informatiebeveiliging-overheid · 5.35.01 bsi-c5 · OIS-01 +2 bsi-kompendium · SYS.3.2.2.A1.18 +2 bsi-ms-cloud · NCD.2.3.01.b +2 cadre-conformit-cyber-france-3cf-v1 · node26 +2 cadre-conformit-cyber-france-3cf-v2 · node36 +2 cadre-conformit-cyber-france-3cf-v3 · 2 +2 checklist-des-exigences-de-la-loi · 1.6 cisco-cloud-controls-framework-ccf-v3 · CCF 128 +1 clausier-de-s-curit-num-rique · O-2.8 +2 cra · 8.4.3.2.3 directive-nationale-de-la-s-curit · ORG-INTER-RSSI +2 dora · node259 e-its-estonia-s-national-cyber · DER.4.M2 +2 ecb-cyber-resilience-oversight · 2.3.2.1-6 +2 enisa-5g-security-controls-matrix · SO12-031 +2 ens-esquema-nacional-de-seguridad · mp.si.3.1 +1 eu-ai-act · 27.1.f +2 eudi-arf-eu-digital-identity-wallet · EW-DM-44-004 +2 fbi-cjis · 3.2.8-3 +1 framework-nazionale-per-la-cybersecurity · ID.IM-04.4 +2 gdpr · 28.8 +2 github-security-controls · GH-GOV-01 +7 gsa-fedramp-rev5 · CM-5 hds-hdh · node3 +2 igi-1300-ii-901-liste-des · ORG-APP-DOCS +2 international-traffic-in-arms · 4 +2 iso-27001-2013-for-legacy-and · 7.5.1 +2 iso27001 · 9.3.1 +2 itsp-10-171-protecting-specified · 03.12.05.A +2 korea-isa-isms-p · node37 lithuanian-nis2-cybersecurity-law · 69.t7.75 +2 loi-05-20-relative-la-cybers · ART-3 +2 loi-n-09-08-relative-la · 1 nis-1-transposition-fr · 11.2 +2 nis2-ir · 2.1.1 +1 nist-ai-risk-management-framework · MAP 1.1 +1 nist-sp-800-53-rev5 · IA-4(2) nist-sp-800-66-hipaa · node36 +1 part-is · IS.D.OR.250-b +2 prestataires-de-d-tection-des-incidents · IV.5.1.d +2 pssi-tat · ORG-APP-DOCS +2 pssie-du-b-nin-anssi-b · ORG-01 +2 r-f-rentiel-des-exigences-de · 3.8.2 +2 r-f-rentiel-has-certification-des · 1 +2 r-f-rentiel-national-de-s · GOV.5.5 r-gles-oiv-secteur-activit-s · node123 +2 r-gles-oiv-secteur-transport-a · 2 +2 rbi-master-direction-2023-india · 9(b) recommandations-pour-les-architectures · R65 recommandations-relatives-l · R42 +1 recommandations-sur-la-s-curisation-des · R81 secure-controls-framework-scf · CPL-01 +2 soc2 · CC3.1.16 +2 t-c-cbddo-bilgi-ve-leti · 4.6.1.1 tisax-vda-isa-2027 · 1.2.1 tisax-vda-isa-v5-1-and · node9 vehicle-cyber-security-audit-vcsa-v1 · 1.2.a-must MUSS normal-SdT
GC.1.2 Freigabe des ISMS MUSS normal-SdT
GC.2Institutionskontext
ID Title Requirement Level Sub-controls
GC.2.1 Festlegung des externen Kontextes der Institution adobe-common-controls-framework-ccf-v5 · SG-11 +2 agile-security-framework-asf-baseline-by · 03 aircyber · 2.4 +1 algemene-beveiligingseisen-voor · 2.5.4 +2 ans-programme-care-domaine-2-continuit · d2.o3.d +2 anssi-hygiene-guide · 39 +2 anssi-outil-d-auto-valuation-de · 9.5 +1 anssi-r-f-rentiel-cyber-france · 7.B.1 +2 anssi-recommandations-de-configuration-d · R64 anssi-recommandations-de-s-curit-pour · R10 +2 anssi-recommandations-de-s-curit-pour-2 · R28 +2 anssi-recommandations-pour-la-protection · R58 +2 baseline-informatiebeveiliging-overheid · 5.05.01 +2 bsi-c5 · COM-03 +2 bsi-kompendium · IND.3.2.A4.4 +2 bsi-ms-cloud · NCD.2.1.03.c +2 cadre-conformit-cyber-france-3cf-v1 · node247 +2 cadre-conformit-cyber-france-3cf-v2 · node302 +2 cadre-conformit-cyber-france-3cf-v3 · 3 +2 cahier-des-charges-label-ebios-rm · EXI_S2_03 california-consumer-privacy-act · 7002-a.2 ccb-cyberfundamentals-framework · PR.PT-4.3 +2 ccb-cyberfundamentals-framework-2025 · PR.PT-4.3 +2 cer-directive-critical-entities · 13.3 +2 checklist-des-exigences-de-la-loi · 1.6 +1 cis-benchmark-for-kubernetes-v1-10 · 3.2.2 cisa-cybersecurity-performance-goals-cpg · 1.A +1 cisco-cloud-controls-framework-ccf-v3 · CCF 120 +2 clausier-de-s-curit-num-rique · O-9.1 +2 cloud-sovereignty-framework-1-2-1 · SOV-7 cmmc-v2 · AC.L1-3.1.20 +2 cra · 8.2.8 +2 de-tekniske-minimumskrav-for-statslige · 16 directive-nationale-de-la-s-curit · ORG-INTER-GOUV +2 dora · 9.4.a +2 e-its-estonia-s-national-cyber · OPS.1.1.1.M18 +2 ecb-cyber-resilience-oversight · 2.3.2.1-6 +2 enisa-5g-security-controls-matrix · SO1-001 +2 ens-esquema-nacional-de-seguridad · op.pl.2.r1.1 +2 essential-cybersecurity-controls-ecc · 1-4-1 +2 eu-ai-act · node520 +2 european-sustainability-reporting · GOV-2 AR 6 +2 fadp-federal-act-on-data-protection · 26.2.b.1 +1 fbi-cjis · node1583 +2 federal-trade-commission-ftc-standards · § 314.4.e +2 finma-circular-2023-01-operational-risks · 72 +2 formulaire-d-valuation-de-la-maturit · 0_Gouvernance-3 framework-nazionale-cybersecurity-v2 · DE.DP-1 +2 framework-nazionale-per-la-cybersecurity · GV.SC-02.1 +2 gdpr · 30.2.d +2 gsa-fedramp-rev5 · SA-9 +2 guide-de-s-curit-des-donn · 19.2 +1 hds-hdh · node3 +2 igi-1300-ii-901-liste-des · ORG-SSI +2 india-s-digital-personal-data-protection · 8(4) international-traffic-in-arms · 7 +2 iso-22301-2019-outline-business · 4.1 iso-27001-2013-for-legacy-and · 4.3 +2 iso27001 · 4.1 +2 itil-4-management-practices · ITIL4-GEN-03 +1 itsp-10-171-protecting-specified · 03.15.01.A +2 korea-isa-isms-p · node10 +2 lithuanian-nis2-cybersecurity-law · 42 +2 loi-05-20-relative-la-cybers · ART-10 +2 loi-n-09-08-relative-la · 3 +1 ncsc-cyber-assessment-framework-caf-v3 · A2.a.1 +2 ncsc-cyber-assessment-framework-caf-v4 · A2.a.1 +2 nis-1-transposition-fr · node11 +2 nis2 · 21.1 +2 nis2-ir · 10.1.2.c +2 nist-800-82-ot-appendix · PS-7 +1 nist-ai-risk-management-framework · MAP 1.1 nist-cyber-security-framework-csf-v1 · ID.GV-2 +2 nist-privacy-framework · GV.MT-P5 +1 nist-sp-800-171-rev2-2021 · 3.2.1 +2 nist-sp-800-171-rev3-2024 · 3.2.1 +2 nist-sp-800-218-secure-software · PO.4.2 +1 nist-sp-800-53-rev5 · SA-9 +2 nist-sp-800-66-hipaa · node251 +2 norea-dora-in-control-framework-v3 · 1.2 +2 nydfs-500-with-2023-11-amendments · 500.9.b.2 +2 operational-technology-cybersecurity · 4-1-1-2 +2 owasp-s-checklist-for-llm-governance · 6.2 part-is · IS.D.OR.230-a +2 pci-dss-4 · 12.1.1 +2 personal-data-protection-law-pdpl · Article 19 post-quantum-cryptography-pqc-migration · -monitoring-and-evaluation prestataire-d-audit-de-s-curit · node6 +2 prestataires-de-d-tection-des-incidents · IV.3.8.a +2 prudential-standard-cps-234-information · 19 +2 pssi-tat · ORG-SSI +2 pssie-du-b-nin-anssi-b · ORG-05 +2 r-f-rentiel-d-audit-de · node6 +2 r-f-rentiel-des-exigences-de · 3.2.1 +2 r-f-rentiel-has-certification-des · 1 +2 r-f-rentiel-national-de-s · GOV.2.7.5 +2 r-gles-oiv-secteur-activit-s · node6 +2 r-gles-oiv-secteur-transport-a · 2 +2 rbi-master-direction-2023-india · 23(c) iii +2 recommandations-pour-les-architectures · R65 +2 recommandations-relatives-l · R42 +2 recommandations-relatives-l-2 · R15 (-) +2 recommandations-sur-la-s-curisation-des · R81 +2 secure-controls-framework-scf · DCH-13 +2 soc2 · CC3.1.16 +2 swiss-ict-minimum-standard · ID.GV-2 +2 t-c-cbddo-bilgi-ve-leti · 3.1.3.3 +2 tisax-vda-isa-v5-1-and · node12 +2 uk-defence-standard-05-138-issue · 1100 +2 vehicle-cyber-security-audit-vcsa-v1 · 1.2.b-should +2 zero-trust-for-operational-technology-zt · 6.1.4.OT +2 MUSS normal-SdT
GC.2.2 Festlegung des internen Kontextes der Institution adobe-common-controls-framework-ccf-v5 · SG-11 +2 agile-security-framework-asf-baseline-by · 03 aircyber · 2.4 +1 algemene-beveiligingseisen-voor · 1.1.1 +2 ans-programme-care-domaine-2-continuit · d2.o3.d +2 anssi-hygiene-guide · 39 +2 anssi-outil-d-auto-valuation-de · 9.5 +1 anssi-r-f-rentiel-cyber-france · 7.B.1 +2 anssi-recommandations-de-configuration-d · R64 anssi-recommandations-de-s-curit-pour · R10 +2 anssi-recommandations-de-s-curit-pour-2 · R20 +1 anssi-recommandations-pour-la-protection · R58 +2 baseline-informatiebeveiliging-overheid · 5.05.01 +2 bsi-c5 · COM-03 +2 bsi-kompendium · ISMS.1.A1.3 +2 bsi-ms-cloud · NCD.2.1.03.c +2 cadre-conformit-cyber-france-3cf-v1 · node5 +2 cadre-conformit-cyber-france-3cf-v2 · node302 +2 cadre-conformit-cyber-france-3cf-v3 · 2 +2 cahier-des-charges-label-ebios-rm · EXI_S3_01 ccb-cyberfundamentals-framework · IMPORTANT_ID.GV-1.2 +2 ccb-cyberfundamentals-framework-2025 · IMPORTANT_ID.GV-1.2 +2 cer-directive-critical-entities · 13.1.e +2 checklist-des-exigences-de-la-loi · 1.6 cis-benchmark-for-kubernetes-v1-10 · 3.2.2 cisa-cybersecurity-performance-goals-cpg · 1.A +2 cisco-cloud-controls-framework-ccf-v3 · CCF 120 +2 clausier-de-s-curit-num-rique · O-9.1 +2 cloud-sovereignty-framework-1-2-1 · SOV-7 cmmc-v2 · CM.L2-3.4.2 +2 cra · 8.2.8 +2 de-tekniske-minimumskrav-for-statslige · 16 directive-nationale-de-la-s-curit · ORG-INTER-GOUV +2 dora · 9.4.a +2 e-its-estonia-s-national-cyber · ORP.5.M4 +2 ecb-cyber-resilience-oversight · 2.3.2.1-6 +2 enisa-5g-security-controls-matrix · SO1-001 +2 ens-esquema-nacional-de-seguridad · mp.si.3.1 +2 essential-cybersecurity-controls-ecc · 1-4-1 +2 eu-ai-act · node520 +2 eudi-arf-eu-digital-identity-wallet · AS-WP-43-007 european-sustainability-reporting · GOV-1.22 +2 fadp-federal-act-on-data-protection · 7.1 +1 fbi-cjis · SC-1-b +2 federal-trade-commission-ftc-standards · § 314.4.e +2 finma-circular-2023-01-operational-risks · 72 +2 formulaire-d-valuation-de-la-maturit · 0_Gouvernance-3 framework-nazionale-cybersecurity-v2 · DE.DP-1 +2 framework-nazionale-per-la-cybersecurity · GV.RR-02.1 +2 gdpr · 30.2.d +2 gsa-fedramp-rev5 · SI-12 +2 guide-de-s-curit-des-donn · 19.2 hds-hdh · node3 +2 igi-1300-ii-901-liste-des · ORG-SSI +2 india-s-digital-personal-data-protection · 8(4) international-traffic-in-arms · 7 +2 iso-22301-2019-outline-business · 4.1 iso-27001-2013-for-legacy-and · 4.3 +2 iso-42001-2023-outline-artificial · A.2.3 +1 iso27001 · 4.1 +2 itil-4-management-practices · ITIL4-GEN-03 itsp-10-171-protecting-specified · 03.15.01.A +2 korea-isa-isms-p · node8 +2 lithuanian-nis2-cybersecurity-law · 42 +2 loi-05-20-relative-la-cybers · ART-7 +2 loi-n-09-08-relative-la · 6 +1 misure-minime-di-sicurezza-ict-per · ABSC 5.11.1 ncsc-cyber-assessment-framework-caf-v3 · A1.b.3 +2 ncsc-cyber-assessment-framework-caf-v4 · A1.b.3 +2 ncsc-cyber-essentials · node214 nis-1-transposition-fr · node11 +2 nis2 · 21.1 +2 nis2-ir · 10.1.2.c +2 nist-800-82-ot-appendix · SI-1 +2 nist-ai-risk-management-framework · MAP 4.2 nist-cyber-security-framework-csf-v1 · ID.GV-1 +2 nist-privacy-framework · GV.MT-P5 +2 nist-sp-800-171-rev2-2021 · 3.2.1 +2 nist-sp-800-171-rev3-2024 · 3.2.1 +2 nist-sp-800-218-secure-software · PO.4.2 +1 nist-sp-800-53-rev5 · PM-32 +2 nist-sp-800-66-hipaa · node251 +2 norea-dora-in-control-framework-v3 · 1.2 +2 nydfs-500-with-2023-11-amendments · 500.11.a +2 operational-technology-cybersecurity · 1-2-1-1 +2 part-is · IS.D.OR.200-a +2 pci-dss-4 · 12.1.1 +2 personal-data-protection-law-pdpl · Article 19 post-quantum-cryptography-pqc-migration · -monitoring-and-evaluation prestataire-d-audit-de-s-curit · node10 +2 prestataires-de-d-tection-des-incidents · IV.4.1.g +2 prudential-standard-cps-234-information · 19 +2 pssi-tat · ORG-RESP +2 pssie-du-b-nin-anssi-b · ORG-01 +2 r-f-rentiel-d-audit-de · node10 +2 r-f-rentiel-des-exigences-de · 3.2.1 +2 r-f-rentiel-has-certification-des · 1 +2 r-f-rentiel-national-de-s · GOV.2.7.5 +2 r-gles-oiv-secteur-activit-s · node6 +2 r-gles-oiv-secteur-transport-a · 2 +2 rbi-master-direction-2023-india · 6(d) iii +2 recommandations-pour-les-architectures · R65 +2 recommandations-relatives-l · R42 +2 recommandations-relatives-l-2 · R6 recommandations-sur-la-s-curisation-des · R81 +2 secure-controls-framework-scf · GOV-10 +2 soc2 · CC3.1.16 +2 swiss-ict-minimum-standard · ID.GV-2 +2 t-c-cbddo-bilgi-ve-leti · 3.1.3.3 +2 tisax-vda-isa-v5-1-and · node12 +2 uk-defence-standard-05-138-issue · 1100 +2 vehicle-cyber-security-audit-vcsa-v1 · 1.2.b-should +2 zero-trust-for-operational-technology-zt · 4.1.1.OT +2 MUSS normal-SdT
GC.3Compliance-Management
ID Title Requirement Level Sub-controls
GC.3.1 Verfahren und Regelungen adobe-common-controls-framework-ccf-v5 · VM-20 +2 agile-security-framework-asf-baseline-by · 01 aircyber · 2.4 algemene-beveiligingseisen-voor · 2.5.4 +2 ans-programme-care-domaine-2-continuit · d2.o3.d +1 anssi-hygiene-guide · 39 +2 anssi-outil-d-auto-valuation-de · 9.5 anssi-r-f-rentiel-cyber-france · 2.C.1 +2 anssi-recommandations-de-configuration-d · R64 +1 anssi-recommandations-de-s-curit-pour · R10 +2 anssi-recommandations-de-s-curit-pour-2 · R28 +1 anssi-recommandations-pour-la-protection · R58 +2 baseline-informatiebeveiliging-overheid · 5.05.01 +2 bsi-c5 · COM-03 +2 bsi-kompendium · IND.3.2.A4.4 +2 bsi-ms-cloud · NCD.2.2.04.a +2 cadre-conformit-cyber-france-3cf-v1 · node165 +2 cadre-conformit-cyber-france-3cf-v2 · node302 +2 cadre-conformit-cyber-france-3cf-v3 · 3 +2 cahier-des-charges-label-ebios-rm · EXI_S1_06 california-consumer-privacy-act · 7052-B california-consumer-privacy-act-ccpa · 1798.105-d.2 ccb-cyberfundamentals-framework · PR.AT-3.4 +2 ccb-cyberfundamentals-framework-2025 · PR.AT-3.4 +2 cer-directive-critical-entities · 13.3 +1 checklist-des-exigences-de-la-loi · 1.6 +1 cis-benchmark-for-kubernetes-v1-10 · 3.2.2 cisa-cybersecurity-performance-goals-cpg · 1.E cisco-cloud-controls-framework-ccf-v3 · CCF 126 +2 clausier-de-s-curit-num-rique · O-9.1.1 +2 cmmc-v2 · AT.L2-3.2.1 +2 cra · 8.2.8 +2 directive-nationale-de-la-s-curit · POL-RISQUE +2 dora · 30.2.g +2 e-its-estonia-s-national-cyber · DER.1.M12 +2 ecb-cyber-resilience-oversight · 2.1.2.1-2.h +2 enisa-5g-security-controls-matrix · SO4-018 +2 ens-esquema-nacional-de-seguridad · mp.si.3.1 +2 essential-cybersecurity-controls-ecc · 4-1-4 +2 eu-ai-act · node658 +2 eudi-arf-eu-digital-identity-wallet · AS-WP-43-005 european-sustainability-reporting · GOV-2.26.a +2 fadp-federal-act-on-data-protection · 26.1.b +2 fbi-cjis · node1583 +2 federal-trade-commission-ftc-standards · § 314.4.b.1.ii +2 finma-circular-2023-01-operational-risks · 72 +2 framework-nazionale-cybersecurity-v2 · DE.DP-1 +2 framework-nazionale-per-la-cybersecurity · RS.CO-03 +2 gdpr · 14.5.c +2 gsa-fedramp-rev5 · CA-7 (1) +2 guide-de-s-curit-des-donn · 15.2 +1 hds-hdh · node3 +2 igi-1300-ii-901-liste-des · ORG-SSI +2 international-traffic-in-arms · 7 +2 iso-22301-2019-outline-business · 4.2.1 iso-27001-2013-for-legacy-and · 4.2 +2 iso-42001-2023-outline-artificial · 4.2 iso27001 · 4.2 +2 itil-4-management-practices · ITIL4-GEN-03 +1 itsp-10-171-protecting-specified · 03.01.20.C.1 +2 korea-isa-isms-p · node10 +2 lithuanian-nis2-cybersecurity-law · 35 +2 loi-05-20-relative-la-cybers · ART-7 +2 loi-n-09-08-relative-la · 3 ncsc-cyber-assessment-framework-caf-v3 · A2.a.1 +2 ncsc-cyber-assessment-framework-caf-v4 · C1.e.3 +2 nis-1-transposition-fr · node11 +2 nis2 · 21.1 nis2-ir · 10.1.2.c +2 nist-800-82-ot-appendix · PS-7 nist-ai-risk-management-framework · MEASURE 1.3 +1 nist-cyber-security-framework-csf-v1 · RS.AN-5 +2 nist-privacy-framework · GV.MT-P5 +2 nist-sp-800-171-rev2-2021 · 3.2.1 +2 nist-sp-800-171-rev3-2024 · 3.2.1 +2 nist-sp-800-218-secure-software · PO.4.2 +1 nist-sp-800-53-rev5 · SA-9(1) +2 nist-sp-800-66-hipaa · node251 +1 norea-dora-in-control-framework-v3 · 18.1 +2 nydfs-500-with-2023-11-amendments · 500.16.a.2.vi +2 operational-technology-cybersecurity · 4-1-1-2 +2 owasp-application-security-verification · V1.11.1 owasp-s-checklist-for-llm-governance · 6.2 part-is · IS.D.OR.205-b +2 pci-dss-4 · 12.1.2 +2 personal-data-protection-law-pdpl · 15.3 post-quantum-cryptography-pqc-migration · -monitoring-and-evaluation prestataire-d-audit-de-s-curit · node72 +2 prestataires-de-d-tection-des-incidents · IV.2.2.i +2 prudential-standard-cps-230-operational · 58 +1 prudential-standard-cps-234-information · 19 +2 pssi-tat · EXP-GES-DYN +2 pssie-du-b-nin-anssi-b · FRN-03 +2 r-f-rentiel-d-audit-de · node72 +2 r-f-rentiel-des-exigences-de · 3.11.4 +2 r-f-rentiel-has-certification-des · 1 +2 r-f-rentiel-national-de-s · GOV.3.1.1 +2 r-gles-oiv-secteur-activit-s · node6 +2 r-gles-oiv-secteur-transport-a · 2 +2 rbi-master-direction-2023-india · 24(a) +2 recommandations-pour-les-architectures · R63 +1 recommandations-relatives-l · R42 +2 recommandations-relatives-l-2 · R15 (-) +1 recommandations-sur-la-s-curisation-des · R88 +2 secure-controls-framework-scf · TPM-07 +2 soc2 · CC1.3.5 +2 swiss-ict-minimum-standard · ID.GV-2 +2 t-c-cbddo-bilgi-ve-leti · 3.1.3.3 +2 tisax-vda-isa-v5-1-and · node162 +2 uk-defence-standard-05-138-issue · 1100 +2 vehicle-cyber-security-audit-vcsa-v1 · 3.1.a-must +2 vendor-due-diligence-simple-baseline · GOV.06 MUSS normal-SdT 4
GC.4Stakeholder
ID Title Requirement Level Sub-controls
GC.4.1 Analyse der externen interessierten Parteien anssi-recommandations-pour-la-protection · R11- bsi-kompendium · INF.14.A2.4 +2 bsi-ms-cloud · NCD.2.3.02.a.ii +1 cadre-conformit-cyber-france-3cf-v1 · node311 +2 cadre-conformit-cyber-france-3cf-v2 · node216 +2 cadre-conformit-cyber-france-3cf-v3 · 2 +2 cahier-des-charges-label-ebios-rm · EXI_M1_01.4 checklist-de-dossier-d-homologation · 3 eu-ai-act · c +2 gsa-fedramp-rev5 · CP-2 (8) guides-des-m-canismes-cryptographiques · RecommandationIntegSym international-traffic-in-arms · 4 itil-4-management-practices · ITIL4-TECH-02 itsp-10-171-protecting-specified · 03.01.01.D.2 +1 nis-1-transposition-fr · node112 nist-ai-risk-management-framework · MEASURE 2.5 +2 owasp-application-security-verification · V14.1.3 r-f-rentiel-national-de-s · GOV.5.5 +1 r-gles-oiv-secteur-activit-s · node151 r-gles-oiv-secteur-transport-a · 2 recommandations-relatives-l · R5 t-c-cbddo-bilgi-ve-leti · 3.1.4.9 +2 MUSS normal-SdT
GC.4.2 Analyse der internen interessierten Parteien MUSS normal-SdT
GC.5Informationssicherheitsleitlinie
ID Title Requirement Level Sub-controls
GC.5.1 Festlegung von Zielen für die Informationssicherheit adobe-common-controls-framework-ccf-v5 · SG-15 +2 agile-security-framework-asf-baseline-by · 01 +2 ai-defense-matrix · ai-orchestration-tools.govern.category aircyber · 2.4 +2 algemene-beveiligingseisen-voor · 1.5.7 +2 ans-programme-care-domaine-2-continuit · d2.o3.d +2 anssi-hygiene-guide · 39 +2 anssi-outil-d-auto-valuation-de · 10.4 +2 anssi-r-f-rentiel-cyber-france · 16.2 +2 anssi-recommandations-de-configuration-d · R64 +2 anssi-recommandations-de-s-curit · R36 anssi-recommandations-de-s-curit-pour · R10 +2 anssi-recommandations-de-s-curit-pour-2 · R12 +2 anssi-recommandations-pour-la-protection · R58 +2 baseline-informatiebeveiliging-overheid · 5.22.01 +2 bsi-c5 · OIS-06 +2 bsi-kompendium · ISMS.1.A9.1 +2 bsi-ms-cloud · NCD.2.2.04.a +2 cadre-conformit-cyber-france-3cf-v1 · node247 +2 cadre-conformit-cyber-france-3cf-v2 · node302 +2 cadre-conformit-cyber-france-3cf-v3 · 3 +2 cahier-des-charges-label-ebios-rm · EXI_S2_03 +2 california-consumer-privacy-act · 7023-d.4 +2 california-consumer-privacy-act-ccpa · 1798.100-e +2 ccb-cyberfundamentals-framework · IMPORTANT_ID.GV-1.2 +2 ccb-cyberfundamentals-framework-2025 · IMPORTANT_ID.GV-1.2 +2 ccb-cyberfundamentals-small-self · administration-rights cer-directive-critical-entities · 13.1.e +1 checklist-de-dossier-d-homologation · 3 checklist-des-exigences-de-la-loi · 4.1 +2 cis-benchmark-for-kubernetes-v1-10 · 3.2.2 cisa-cybersecurity-performance-goals-cpg · 1.B +2 cisco-cloud-controls-framework-ccf-v3 · CCF 133 +2 clausier-de-s-curit-num-rique · O-9.1 +2 cmmc-v2 · AT.L2-3.2.1 +2 cra · 8.2.8 +2 de-tekniske-minimumskrav-for-statslige · 16 +2 directive-nationale-de-la-s-curit · FOURNIS-REL-POL +2 dora · 9.4.a +2 e-its-estonia-s-national-cyber · ISMS.1.M11 +2 ecb-cyber-resilience-oversight · 2.3.2.1-6 +2 enisa-5g-security-controls-matrix · SO23-017 +2 ens-esquema-nacional-de-seguridad · op.pl.2.r2.1 +2 essential-cybersecurity-controls-ecc · 1-5-1 +2 eu-ai-act · 17.1 +2 eudi-arf-eu-digital-identity-wallet · AS-WP-43-007 +2 european-sustainability-reporting · MDR-P.64 +2 fadp-federal-act-on-data-protection · 8.1 +2 fbi-cjis · SI-1-a-2 +2 federal-trade-commission-ftc-standards · § 314.4.e +2 finma-circular-2023-01-operational-risks · 72 +2 formulaire-d-valuation-de-la-maturit · 1_Protection-12 +2 framework-nazionale-cybersecurity-v2 · DP-ID.DM-2 +2 framework-nazionale-per-la-cybersecurity · GV.RM-03.1 +2 gdpr · 32.1.b +2 gsa-fedramp-rev5 · AC-4 +2 guide-de-s-curit-des-donn · 19.2 +2 hds-hdh · node3 +2 igi-1300-ii-901-liste-des · EXP-POL-JOUR +2 india-s-digital-personal-data-protection · 8(4) +2 international-traffic-in-arms · 4 +2 iso-22301-2019-outline-business · 7.5.3 +2 iso-27001-2013-for-legacy-and · 6.1.2 +2 iso-42001-2023-outline-artificial · 7.5.3 +2 iso27001 · A.5.20 +2 itil-4-management-practices · ITIL4-GEN-03 +2 itsp-10-171-protecting-specified · 03.15.01.A +2 korea-isa-isms-p · node7 +2 lithuanian-nis2-cybersecurity-law · 35 +2 loi-05-20-relative-la-cybers · ART-7 +2 loi-n-09-08-relative-la · 1 +2 microsoft-cloud-security-benchmark-v1 · DS-2 +2 misure-minime-di-sicurezza-ict-per · ABSC 5.11.1 +2 ncsc-cyber-assessment-framework-caf-v3 · A2.a.1 +2 ncsc-cyber-assessment-framework-caf-v4 · A2.a.1 +2 ncsc-cyber-essentials · node167 +2 nis-1-transposition-fr · node220 +2 nis2 · 21.2.a +2 nis2-ir · 10.1.2.c +2 nist-800-82-ot-appendix · SI-1 +2 nist-ai-risk-management-framework · GOVERN 1.1 +2 nist-cyber-security-framework-csf-v1 · ID.SC-1 +2 nist-privacy-framework · GV.MT-P5 +2 nist-sp-800-171-rev2-2021 · 3.2.1 +2 nist-sp-800-171-rev3-2024 · 3.2.1 +2 nist-sp-800-218-secure-software · PO.4.2 +2 nist-sp-800-53-rev5 · AC-4(20) +2 nist-sp-800-66-hipaa · node24 +2 norea-dora-in-control-framework-v3 · 1.2 +2 nydfs-500-with-2023-11-amendments · 500.9.b.2 +2 operational-technology-cybersecurity · 4-1-1-2 +2 owasp-application-security-verification · V1.11.1 +2 owasp-asvs5 · V13.1.4 +2 owasp-s-checklist-for-llm-governance · 6.2 +2 part-is · IS.D.OR.240-i +2 pci-dss-4 · 12.1 +2 personal-data-protection-law-pdpl · Article 19 +2 post-quantum-cryptography-pqc-migration · 1 +2 prestataire-d-audit-de-s-curit · node48 +2 prestataires-de-d-tection-des-incidents · IV.3.1.e +2 prudential-standard-cps-230-operational · 25 +2 prudential-standard-cps-234-information · 21 +2 pssi-tat · EXP-POL-JOUR +2 pssie-du-b-nin-anssi-b · EXP-09 +2 r-f-rentiel-d-audit-de · node48 +2 r-f-rentiel-des-exigences-de · 3.2.4 +2 r-f-rentiel-g-n-ral · 3 r-f-rentiel-has-certification-des · 1 +2 r-f-rentiel-national-de-s · GOV.3.1.1 +2 r-gles-oiv-secteur-activit-s · node84 +2 r-gles-oiv-secteur-transport-a · 2 +2 rbi-master-direction-2023-india · 23(a) i +2 recommandations-de-s-curit-relatives · R4 recommandations-pour-les-architectures · R03 +2 recommandations-relatives-l · R42 +2 recommandations-relatives-l-2 · R6 +2 recommandations-sur-la-s-curisation-des · R78 +2 secnumcloud-v3-2-annexe-2 · node10 +2 secure-controls-framework-scf · CPL-03 +2 soc2 · CC2.1.1 +2 swift-customer-security-controls · 2.9 swiss-ict-minimum-standard · ID.GV-1 +2 t-c-cbddo-bilgi-ve-leti · 3.1.3.3 +2 tiber-eu · node17 +1 tisax-vda-isa-v5-1-and · node113 +2 uk-defence-standard-05-138-issue · 1100 +2 vehicle-cyber-security-audit-vcsa-v1 · 1.2.d-must +2 vendor-due-diligence-simple-baseline · GOV.06 +2 zero-trust-for-operational-technology-zt · 6.1.4.OT +2 MUSS normal-SdT 4
GC.6Geltungsbereich
ID Title Requirement Level Sub-controls
GC.6.1 Festlegung des Geltungsbereichs adobe-common-controls-framework-ccf-v5 · SG-11 +2 agile-security-framework-asf-baseline-by · 08 aircyber · 2.4 +2 algemene-beveiligingseisen-voor · 1.1.1 +2 ans-programme-care-domaine-2-continuit · d2.o3.d +2 anssi-hygiene-guide · 39 +2 anssi-outil-d-auto-valuation-de · 9.5 +2 anssi-r-f-rentiel-cyber-france · 2.B.5 +2 anssi-recommandations-de-configuration-d · R71 +1 anssi-recommandations-de-s-curit-pour · R33 +2 anssi-recommandations-de-s-curit-pour-2 · R1 +2 anssi-recommandations-pour-la-protection · R58 +2 baseline-informatiebeveiliging-overheid · 5.05.01 +2 bsi-c5 · COS-08 +2 bsi-kompendium · ISMS.1.A2.2 +2 bsi-ms-cloud · NCD.2.1.02.c +2 cadre-conformit-cyber-france-3cf-v1 · node257 +2 cadre-conformit-cyber-france-3cf-v2 · node13 +2 cadre-conformit-cyber-france-3cf-v3 · 2 +2 cahier-des-charges-label-ebios-rm · EXI_S5_01 +2 california-consumer-privacy-act · 7002-a.2 california-consumer-privacy-act-ccpa · 1798.105-d.2 ccb-cyberfundamentals-framework · IMPORTANT_ID.GV-1.2 +2 ccb-cyberfundamentals-framework-2025 · IMPORTANT_ID.GV-1.2 +2 cer-directive-critical-entities · 13.1.e +2 checklist-des-exigences-de-la-loi · 1.6 +2 cis-benchmark-for-kubernetes-v1-10 · 3.2.2 +1 cisa-cybersecurity-performance-goals-cpg · 1.B +2 cisco-cloud-controls-framework-ccf-v3 · CCF 133 +2 clausier-de-s-curit-num-rique · O-9.1 +2 cloud-sovereignty-framework-1-2-1 · SOV-7 cmmc-v2 · CM.L2-3.4.2 +2 cra · 1.2.5 +2 de-tekniske-minimumskrav-for-statslige · 16 +2 directive-nationale-de-la-s-curit · POL-FORMEL +2 dora · 6.8.c +2 e-its-estonia-s-national-cyber · ISMS.1.M2 +2 ecb-cyber-resilience-oversight · 2.1.2.1-2.f +2 enisa-5g-security-controls-matrix · SO1-001 +2 ens-esquema-nacional-de-seguridad · mp.info.2.4 +2 essential-cybersecurity-controls-ecc · 2-3-1 +2 eu-ai-act · 17.1 +2 eudi-arf-eu-digital-identity-wallet · AS-WP-43-007 +2 european-sustainability-reporting · MDR-P.64 +2 fadp-federal-act-on-data-protection · 12.2.f +2 fbi-cjis · SI-1-a-2 +2 federal-trade-commission-ftc-standards · § 314.4.e +2 finma-circular-2023-01-operational-risks · 72 +2 formulaire-d-valuation-de-la-maturit · 0_Gouvernance-3 +2 framework-nazionale-cybersecurity-v2 · DE.DP-1 +2 framework-nazionale-per-la-cybersecurity · GV.PO-01.1 +2 gdpr · 30.2.d +2 gsa-fedramp-rev5 · AC-4 +2 guide-de-s-curit-des-donn · 1.2 +2 hds-hdh · [EXI 09] +2 igi-1300-ii-901-liste-des · EXP-POL-COR +2 india-s-digital-personal-data-protection · 8(4) international-traffic-in-arms · 4 +2 iso-22301-2019-outline-business · 6.2.1 +1 iso-27001-2013-for-legacy-and · 6.2 +2 iso-42001-2023-outline-artificial · A.2.3 +2 iso27001 · 6.2 +2 itil-4-management-practices · ITIL4-GEN-03 +1 itsp-10-171-protecting-specified · 03.15.01.A +2 korea-isa-isms-p · node56 +2 lithuanian-nis2-cybersecurity-law · 38 +2 loi-05-20-relative-la-cybers · ART-4 +2 loi-n-09-08-relative-la · 3 +2 microsoft-cloud-security-benchmark-v1 · GS-4 +2 misure-minime-di-sicurezza-ict-per · ABSC 4.8.2 ncsc-cyber-assessment-framework-caf-v3 · A1.b.3 +2 ncsc-cyber-assessment-framework-caf-v4 · A1.b.3 +2 ncsc-cyber-essentials · node85 +1 nis-1-transposition-fr · node10 +2 nis2 · 21.1 +2 nis2-ir · 1.1.1.c +2 nist-800-82-ot-appendix · CA-5 +2 nist-ai-risk-management-framework · GOVERN 1.1 nist-cyber-security-framework-csf-v1 · DE.DP-1 +2 nist-privacy-framework · GV.MT-P4 +2 nist-sp-800-171-rev2-2021 · 3.2.1 +2 nist-sp-800-171-rev3-2024 · 3.2.1 +2 nist-sp-800-218-secure-software · PO.4.2 +2 nist-sp-800-53-rev5 · AC-4(20) +2 nist-sp-800-66-hipaa · node243 +2 norea-dora-in-control-framework-v3 · 2.1 +2 nydfs-500-with-2023-11-amendments · 500.9.b.2 +2 operational-technology-cybersecurity · 4-1-1-2 +2 owasp-application-security-verification · V1.5.1 +2 owasp-asvs5 · V14.2.4 +2 owasp-s-checklist-for-llm-governance · 6.4 +2 part-is · IS.D.OR.230-a +2 pci-dss-4 · 12.1 +2 personal-data-protection-law-pdpl · Article 19 +1 post-quantum-cryptography-pqc-migration · 1 +2 prestataire-d-audit-de-s-curit · node4 +2 prestataires-de-d-tection-des-incidents · IV.3.1.e +2 prudential-standard-cps-230-operational · 48 prudential-standard-cps-234-information · 19 +2 pssi-tat · EXP-POL-COR +2 pssie-du-b-nin-anssi-b · CAL-01 +2 r-f-rentiel-d-audit-de · node4 +2 r-f-rentiel-des-exigences-de · 3.1.1 +2 r-f-rentiel-has-certification-des · 1 +2 r-f-rentiel-national-de-s · GOV.2.1.1 +2 r-gles-oiv-secteur-activit-s · node5 +2 r-gles-oiv-secteur-transport-a · 1 +2 rbi-master-direction-2023-india · 4(b) iii +2 recommandations-pour-les-architectures · R03 +2 recommandations-relatives-l · R69 +2 recommandations-relatives-l-2 · R40 (-) +2 recommandations-sur-la-s-curisation-des · R42 +2 secnumcloud-v3-2-annexe-2 · node6 secure-controls-framework-scf · CPL-01.2 +2 soc2 · CC3.1.16 +2 swiss-ict-minimum-standard · ID.GV-1 +2 t-c-cbddo-bilgi-ve-leti · 3.5.3.1 +2 tiber-eu · node6 tisax-vda-isa-2027 · 1.1.1 tisax-vda-isa-v5-1-and · node162 +2 uk-defence-standard-05-138-issue · 1100 +2 vehicle-cyber-security-audit-vcsa-v1 · 3.2.b-must +2 vendor-due-diligence-simple-baseline · GOV.03 +2 zero-trust-for-operational-technology-zt · 2.2.1.OT +2 MUSS normal-SdT
GC.7Informationssicherheitseinstufung
ID Title Requirement Level Sub-controls
GC.7.1 Vorgehen bei der Informationssicherheitseinstufung adobe-common-controls-framework-ccf-v5 · SG-15 +2 ai-defense-matrix · ai-orchestration-tools.govern.category aircyber · 2.4 +2 algemene-beveiligingseisen-voor · 4.12.2 +2 ans-programme-care-domaine-2-continuit · d2.o3.d +2 anssi-hygiene-guide · 39 +2 anssi-outil-d-auto-valuation-de · 9.5 +2 anssi-r-f-rentiel-cyber-france · 2.B.1 +2 anssi-recommandations-de-configuration-d · R64 +2 anssi-recommandations-de-s-curit-pour · R10 +2 anssi-recommandations-de-s-curit-pour-2 · R12 +2 anssi-recommandations-pour-la-protection · R58 +2 baseline-informatiebeveiliging-overheid · 5.05.01 +2 bsi-c5 · COM-04 +2 bsi-kompendium · ISMS.1.A3.1 +2 bsi-ms-cloud · NCD.2.1.02.c +2 cadre-conformit-cyber-france-3cf-v1 · node247 +2 cadre-conformit-cyber-france-3cf-v2 · node5 +2 cadre-conformit-cyber-france-3cf-v3 · 2 +2 cahier-des-charges-label-ebios-rm · EXI_S2_03 +2 california-consumer-privacy-act · 7063-c +1 ccb-cyberfundamentals-framework · IMPORTANT_ID.GV-1.2 +2 ccb-cyberfundamentals-framework-2025 · IMPORTANT_ID.GV-1.2 +2 cer-directive-critical-entities · 13.1.e +1 checklist-des-exigences-de-la-loi · 1.6 +2 cis-benchmark-for-kubernetes-v1-10 · 3.2.2 +1 cisa-cybersecurity-performance-goals-cpg · 1.B +2 cisco-cloud-controls-framework-ccf-v3 · CCF 151 +2 clausier-de-s-curit-num-rique · O-9.1 +2 cloud-sovereignty-framework-1-2-1 · SOV-7 cmmc-v2 · CM.L2-3.4.2 +2 cra · 3.1.7 +2 de-tekniske-minimumskrav-for-statslige · 16 +2 directive-nationale-de-la-s-curit · ORG-INTER-GOUV +2 dora · 9.4.a +2 e-its-estonia-s-national-cyber · ORP.5.M4 +2 ecb-cyber-resilience-oversight · 2.3.2.1-6 +2 enisa-5g-security-controls-matrix · SO23-017 +2 ens-esquema-nacional-de-seguridad · op.pl.2.r2.1 +2 essential-cybersecurity-controls-ecc · 2-3-1 +2 eu-ai-act · 17.1 +2 eudi-arf-eu-digital-identity-wallet · AS-WP-43-007 +1 european-sustainability-reporting · ESRS 1-QC 14.c +2 fadp-federal-act-on-data-protection · 8.1 +2 fbi-cjis · SI-1-a-2 +2 federal-trade-commission-ftc-standards · § 314.4.e +2 finma-circular-2023-01-operational-risks · 72 +2 formulaire-d-valuation-de-la-maturit · 1_Protection-12 +2 framework-nazionale-cybersecurity-v2 · DE.DP-1 +2 framework-nazionale-per-la-cybersecurity · GV.RM-03.1 +2 gdpr · 30.2.d +2 gsa-fedramp-rev5 · AC-4 +2 guide-de-s-curit-des-donn · 19.2 +2 hds-hdh · node3 +2 igi-1300-ii-901-liste-des · EXP-POL-JOUR +2 india-s-digital-personal-data-protection · 8(4) international-traffic-in-arms · 4 +2 iso-22301-2019-outline-business · 7.5.3 iso-27001-2013-for-legacy-and · 4.3 +2 iso-42001-2023-outline-artificial · 7.5.3 +1 iso27001 · A.5.1 +2 itil-4-management-practices · ITIL4-GEN-03 +2 itsp-10-171-protecting-specified · 03.15.01.A +2 korea-isa-isms-p · node7 +2 lithuanian-nis2-cybersecurity-law · 40 +2 loi-05-20-relative-la-cybers · ART-7 +2 loi-n-09-08-relative-la · 1 +2 microsoft-cloud-security-benchmark-v1 · GS-5 misure-minime-di-sicurezza-ict-per · ABSC 5.11.1 +1 ncsc-cyber-assessment-framework-caf-v3 · A2.a.1 +2 ncsc-cyber-assessment-framework-caf-v4 · C1.e.3 +2 ncsc-cyber-essentials · node162 nis-1-transposition-fr · node220 +2 nis2 · 21.1 +2 nis2-ir · 10.1.2.c +2 nist-800-82-ot-appendix · SR-8 +2 nist-ai-risk-management-framework · MAP 1.6 nist-cyber-security-framework-csf-v1 · PR.IP-1 +2 nist-privacy-framework · GV.MT-P5 +2 nist-sp-800-171-rev2-2021 · 3.2.1 +2 nist-sp-800-171-rev3-2024 · 3.2.1 +2 nist-sp-800-218-secure-software · PO.4.2 +2 nist-sp-800-53-rev5 · AC-4(20) +2 nist-sp-800-66-hipaa · node24 +2 norea-dora-in-control-framework-v3 · 22.1 +2 nydfs-500-with-2023-11-amendments · 500.9.b.2 +2 operational-technology-cybersecurity · 1-4-2 +2 owasp-application-security-verification · V1.11.1 +1 owasp-asvs5 · V8.4.2 +2 owasp-s-checklist-for-llm-governance · 6.2 +1 part-is · IS.D.OR.230-a +2 pci-dss-4 · 12.1.1 +2 personal-data-protection-law-pdpl · Article 19 +2 post-quantum-cryptography-pqc-migration · -monitoring-and-evaluation prestataire-d-audit-de-s-curit · node10 +2 prestataires-de-d-tection-des-incidents · IV.3.1.e +2 prudential-standard-cps-230-operational · 58 +2 prudential-standard-cps-234-information · 19 +2 pssi-tat · EXP-POL-JOUR +2 pssie-du-b-nin-anssi-b · ORG-01 +2 r-f-rentiel-d-audit-de · node10 +2 r-f-rentiel-des-exigences-de · 3.14.3 +2 r-f-rentiel-has-certification-des · 1 +2 r-f-rentiel-national-de-s · GOV.3.1.1 +2 r-gles-oiv-secteur-activit-s · node106 +2 r-gles-oiv-secteur-transport-a · 2 +2 rbi-master-direction-2023-india · 25(b) +2 recommandations-pour-les-architectures · R65 +2 recommandations-relatives-l · R42 +2 recommandations-relatives-l-2 · R6 +2 recommandations-sur-la-s-curisation-des · R81 +2 secnumcloud-v3-2-annexe-2 · node6 secure-controls-framework-scf · CPL-03 +2 soc2 · CC3.1.16 +2 swiss-ict-minimum-standard · ID.GV-1 +2 t-c-cbddo-bilgi-ve-leti · 3.1.3.3 +2 tisax-vda-isa-2027 · 7.1.1 +2 tisax-vda-isa-v5-1-and · node162 +2 uk-defence-standard-05-138-issue · 1100 +2 vehicle-cyber-security-audit-vcsa-v1 · 1.2.d-must +2 vendor-due-diligence-simple-baseline · GOV.06 +2 zero-trust-for-operational-technology-zt · 6.1.4.OT +2 MUSS normal-SdT 2
GC.7.2 Geschäftsprozesse mit hohem Schutzbedarf MUSS normal-SdT
GC.8Ressourcen
ID Title Requirement Level Sub-controls
GC.8.1 Verfahren zur Ressourcenplanung adobe-common-controls-framework-ccf-v5 · SG-15 +2 agile-security-framework-asf-baseline-by · 01 aircyber · 2.4 algemene-beveiligingseisen-voor · 4.14.2 +2 ans-programme-care-domaine-2-continuit · d2.o1.a +2 anssi-hygiene-guide · 38.R +2 anssi-outil-d-auto-valuation-de · 9.5 +1 anssi-r-f-rentiel-cyber-france · 16.1 +2 anssi-recommandations-de-configuration-d · R64 +1 anssi-recommandations-de-s-curit-pour · R10 +1 anssi-recommandations-pour-la-protection · R54 +2 baseline-informatiebeveiliging-overheid · 8.32.02 +1 bsi-c5 · OPS-01 +2 bsi-kompendium · OPS.1.1.1.A4.6 +2 bsi-ms-cloud · NCD.2.2.03.c +2 cadre-conformit-cyber-france-3cf-v1 · node38 +2 cadre-conformit-cyber-france-3cf-v2 · node494 +2 cadre-conformit-cyber-france-3cf-v3 · 2 +2 cahier-des-charges-label-ebios-rm · EXI_M1_01.3 +2 ccb-cyberfundamentals-framework · PR.AC-4.9 +2 ccb-cyberfundamentals-framework-2025 · PR.AC-4.9 +2 checklist-des-exigences-de-la-loi · 1.6 cis-benchmark-for-kubernetes-v1-10 · 5.2.1 cisa-cybersecurity-performance-goals-cpg · 3.N +1 cisco-cloud-controls-framework-ccf-v3 · CCF 66 +2 clausier-de-s-curit-num-rique · O-6.1 +2 cmmc-v2 · PE.L2-3.10.2 directive-nationale-de-la-s-curit · EXP- JOURN/SURV -DIST +2 dora · 9.4.c +1 e-its-estonia-s-national-cyber · OPS.1.1.1.M4 +2 ecb-cyber-resilience-oversight · 2.3.2.1-48 +2 enisa-5g-security-controls-matrix · SO17-011 +2 ens-esquema-nacional-de-seguridad · op.pl.2.r1.1 +2 essential-cybersecurity-controls-ecc · 2-1-4 +1 eu-ai-act · 17.1.l +2 european-sustainability-reporting · GOV-1 AR 3.c +2 fadp-federal-act-on-data-protection · 7.1 fbi-cjis · MA-1-a-2 +2 federal-trade-commission-ftc-standards · § 314.4.c.2 +1 finma-circular-2023-01-operational-risks · 49 +2 formulaire-d-valuation-de-la-maturit · 0_Gouvernance-4 framework-nazionale-cybersecurity-v2 · PR.IP-5 +2 framework-nazionale-per-la-cybersecurity · ID.IM-01.4 +2 gsa-fedramp-rev5 · CA-7 (1) +2 guide-de-s-curit-des-donn · 15.2 +1 hds-hdh · node57 +1 igi-1300-ii-901-liste-des · PCA-SUIVILOCAL +2 india-s-digital-personal-data-protection · 8(4) international-traffic-in-arms · 1 +2 iso-22301-2019-outline-business · 8.1 +2 iso-27001-2013-for-legacy-and · 7.1 +2 iso-42001-2023-outline-artificial · 9.3.3 +1 iso27001 · 8.1 +2 itil-4-management-practices · ITIL4-TECH-02 +2 itsp-10-171-protecting-specified · 03.15.01.B +2 korea-isa-isms-p · node73 +2 lithuanian-nis2-cybersecurity-law · 12 +2 loi-05-20-relative-la-cybers · ART-3 +2 microsoft-cloud-security-benchmark-v1 · PA-7 misure-minime-di-sicurezza-ict-per · ABSC 1.1.1 ncsc-cyber-assessment-framework-caf-v3 · C1.e.3 +2 ncsc-cyber-assessment-framework-caf-v4 · C1.e.3 +2 ncsc-cyber-essentials · node162 nis-1-transposition-fr · node50 +2 nis2 · 21.2.i +1 nis2-ir · 1.1.1.e +2 nist-800-82-ot-appendix · PE-1 +2 nist-ai-risk-management-framework · MANAGE 2.1 +2 nist-cyber-security-framework-csf-v1 · PR.IP-5 +2 nist-privacy-framework · ID.DE-P1 +2 nist-sp-800-171-rev2-2021 · 3.10.2 +2 nist-sp-800-171-rev3-2024 · 3.10.2 +2 nist-sp-800-218-secure-software · PO.4.2 +1 nist-sp-800-53-rev5 · SA-2 +2 nist-sp-800-66-hipaa · node36 +2 norea-dora-in-control-framework-v3 · 1.2 +2 nydfs-500-with-2023-11-amendments · 500.16.a.2.i +2 operational-technology-cybersecurity · 1-3-1-4 owasp-asvs5 · V15.4.4 part-is · IS.D.OR.240-a.1 +2 prestataire-d-audit-de-s-curit · node135 +2 prestataires-de-d-tection-des-incidents · IV.3.9.g +2 prudential-standard-cps-230-operational · 48 +2 pssi-tat · RH-MOUV +2 pssie-du-b-nin-anssi-b · ORG-01 +2 r-f-rentiel-d-audit-de · node135 +2 r-f-rentiel-des-exigences-de · 3.4.4 +2 r-f-rentiel-has-certification-des · 1 +2 r-f-rentiel-national-de-s · SECRH.1.4 +2 r-gles-oiv-secteur-activit-s · node12 +2 r-gles-oiv-secteur-transport-a · 3 +2 rbi-master-direction-2023-india · 12(a) +2 recommandations-pour-les-architectures · R65 +2 recommandations-relatives-l · R19 +2 recommandations-relatives-l-2 · R6 recommandations-sur-la-s-curisation-des · 1 +2 secure-controls-framework-scf · PRM-03 +2 soc2 · CC3.1.4 +2 swiss-ict-minimum-standard · PR.AC-3 +2 t-c-cbddo-bilgi-ve-leti · 3.1.9.2 +2 tisax-vda-isa-2027 · 1.2.2 +1 tisax-vda-isa-v5-1-and · node9 uk-defence-standard-05-138-issue · 1100 +2 vehicle-cyber-security-audit-vcsa-v1 · 1.2.b-must +2 zero-trust-for-operational-technology-zt · 6.1.1.OT +2 MUSS normal-SdT
GC.9Sicherheitsorganisation
ID Title Requirement Level Sub-controls
GC.9.1 Festlegung einer Sicherheitsorganisation adobe-common-controls-framework-ccf-v5 · SG-10 +2 aircyber · 2.4 +1 anssi-hygiene-guide · 39 +1 anssi-outil-d-auto-valuation-de · 6.2 +2 anssi-r-f-rentiel-cyber-france · 7.B.1 +2 anssi-recommandations-pour-la-protection · R10 +2 baseline-informatiebeveiliging-overheid · 5.01.01 +2 bsi-c5 · COS-08 +2 bsi-kompendium · INF.14.A6.2 +2 bsi-ms-cloud · NCD.2.2.03.c +2 cadre-conformit-cyber-france-3cf-v1 · node181 +2 cadre-conformit-cyber-france-3cf-v2 · node19 +2 cadre-conformit-cyber-france-3cf-v3 · 1 +2 ccb-cyberfundamentals-framework · PR.PT-4.3 +2 ccb-cyberfundamentals-framework-2025 · PR.PT-4.3 +2 checklist-des-exigences-de-la-loi · 4.11 cisco-cloud-controls-framework-ccf-v3 · CCF 128 +2 clausier-de-s-curit-num-rique · O-9.1 +2 cmmc-v2 · MP.L2-3.8.5 +1 directive-nationale-de-la-s-curit · ORG-INTER-GOUV +2 dora · 14.2 +2 e-its-estonia-s-national-cyber · OPS.2.3.M10 +2 ecb-cyber-resilience-oversight · 2.1.2.1-2.h +1 ens-esquema-nacional-de-seguridad · op.pl.4.3 +2 eu-ai-act · 17.1.j european-sustainability-reporting · GOV-1.22.c +2 fbi-cjis · SC-1-a-2 +2 federal-trade-commission-ftc-standards · § 314.4.h.4 finma-circular-2023-01-operational-risks · 90 +2 framework-nazionale-cybersecurity-v2 · DE.AE-1 framework-nazionale-per-la-cybersecurity · RC.CO-03.1 +2 gsa-fedramp-rev5 · MP-5 +2 hds-hdh · node3 igi-1300-ii-901-liste-des · EXP-CI-SUPERVIS +2 international-traffic-in-arms · 11 +2 iso-22301-2019-outline-business · 7.4 +2 iso-27001-2013-for-legacy-and · 7.4 +2 iso27001 · 7.4 +2 itil-4-management-practices · ITIL4-GEN-03 +1 itsp-10-171-protecting-specified · 03.12.05.A +2 korea-isa-isms-p · node449 +2 lithuanian-nis2-cybersecurity-law · 69.t7.73.2 +2 loi-05-20-relative-la-cybers · ART-3 +2 ncsc-cyber-assessment-framework-caf-v3 · A1.a.4 ncsc-cyber-assessment-framework-caf-v4 · A1.a.4 nis-1-transposition-fr · 12.1 +2 nis2-ir · 4.3.2.b +2 nist-800-82-ot-appendix · AC-4 +2 nist-cyber-security-framework-csf-v1 · RC.CO-1 nist-sp-800-171-rev2-2021 · 3.13.1 nist-sp-800-171-rev3-2024 · 3.13.1 nist-sp-800-53-rev5 · MP-5 +2 norea-dora-in-control-framework-v3 · 16.3 +2 nydfs-500-with-2023-11-amendments · 500.16.a.1.iv +1 part-is · IS.D.OR.200-a +2 prestataire-d-audit-de-s-curit · node30 +2 prestataires-de-d-tection-des-incidents · IV.4.2.k +2 pssi-tat · EXP-CI-SUPERVIS +2 pssie-du-b-nin-anssi-b · ORG-01 +2 r-f-rentiel-d-audit-de · node30 +2 r-f-rentiel-des-exigences-de · 3.8.2 +2 r-f-rentiel-has-certification-des · 1 +2 r-f-rentiel-national-de-s · SSDLC.1.19 +2 r-gles-oiv-secteur-activit-s · node123 +2 r-gles-oiv-secteur-transport-a · 1 +2 rbi-master-direction-2023-india · 9(b) recommandations-pour-les-architectures · R65 recommandations-relatives-l · R42 +2 recommandations-sur-la-s-curisation-des · R29 +2 secure-controls-framework-scf · NET-03.2 +2 soc2 · CC2.2.10 +2 swiss-ict-minimum-standard · ID.AM-3 +2 t-c-cbddo-bilgi-ve-leti · 4.5.2.14 +2 tisax-vda-isa-v5-1-and · node9 +1 uk-defence-standard-05-138-issue · 2427 +2 vehicle-cyber-security-audit-vcsa-v1 · 1.2.b-should +2 zero-trust-for-operational-technology-zt · 4.1.1.OT MUSS normal-SdT 1
GC.10Kommunikation
ID Title Requirement Level Sub-controls
GC.10.1 Festlegung eines Verfahrens zum Kommunikationsmanagement adobe-common-controls-framework-ccf-v5 · SG-15 +2 agile-security-framework-asf-baseline-by · 01 aircyber · 2.4 +1 algemene-beveiligingseisen-voor · 2.5.1 +2 ans-programme-care-domaine-2-continuit · d2.o3.d +2 anssi-hygiene-guide · 39 +2 anssi-outil-d-auto-valuation-de · 9.5 +2 anssi-r-f-rentiel-cyber-france · 16.1 +2 anssi-recommandations-de-configuration-d · R64 anssi-recommandations-de-s-curit-pour · R10 anssi-recommandations-pour-la-protection · R58 +2 baseline-informatiebeveiliging-overheid · 5.35.01 +2 bsi-c5 · OIS-01 +2 bsi-kompendium · OPS.1.2.2.A2.2 +2 bsi-ms-cloud · NCD.2.2.01.j.i +2 cadre-conformit-cyber-france-3cf-v1 · node29 +2 cadre-conformit-cyber-france-3cf-v2 · node19 +2 cadre-conformit-cyber-france-3cf-v3 · 1 +2 cahier-des-charges-label-ebios-rm · EXI_S5_01 +1 ccb-cyberfundamentals-framework · PR.PT-4.3 +2 ccb-cyberfundamentals-framework-2025 · PR.PT-4.3 +2 cer-directive-critical-entities · 13.3 +2 checklist-des-exigences-de-la-loi · 1.6 +2 cisa-cybersecurity-performance-goals-cpg · 1.A +1 cisco-cloud-controls-framework-ccf-v3 · CCF 126 +2 clausier-de-s-curit-num-rique · O-9.7 +2 cra · node173 +2 directive-nationale-de-la-s-curit · ORG-INTER-GOUV +2 dora · 5.2 +2 e-its-estonia-s-national-cyber · ORP.5.M4 +2 ecb-cyber-resilience-oversight · 2.3.2.1-6 +2 enisa-5g-security-controls-matrix · SO1-001 +2 ens-esquema-nacional-de-seguridad · mp.si.3.1 +2 essential-cybersecurity-controls-ecc · 1-3-1 +2 eu-ai-act · node520 +2 eudi-arf-eu-digital-identity-wallet · AS-WP-43-007 +1 european-sustainability-reporting · GOV-1.20.b +2 fadp-federal-act-on-data-protection · 7.1 +1 fbi-cjis · MP-1-a-1-a +2 federal-trade-commission-ftc-standards · § 314.4.e +2 finma-circular-2023-01-operational-risks · 72 +2 formulaire-d-valuation-de-la-maturit · 0_Gouvernance-3 framework-nazionale-cybersecurity-v2 · DE.DP-1 +2 framework-nazionale-per-la-cybersecurity · GV.RR-02.1 +2 gdpr · 46.3.b +2 gsa-fedramp-rev5 · RA-1 +2 guide-de-s-curit-des-donn · 19.2 +1 hds-hdh · node3 +2 igi-1300-ii-901-liste-des · ORG-RESP +2 india-s-digital-personal-data-protection · 8(4) +2 international-traffic-in-arms · 7 +2 iso-22301-2019-outline-business · 5.3 +2 iso-27001-2013-for-legacy-and · 4.3 +2 iso-42001-2023-outline-artificial · 5.3 iso27001 · 4.3 +2 itil-4-management-practices · ITIL4-TECH-02 +2 itsp-10-171-protecting-specified · 03.15.01.B +2 korea-isa-isms-p · node8 +2 lithuanian-nis2-cybersecurity-law · 69.t7.75 +2 loi-05-20-relative-la-cybers · ART-3 +2 loi-n-09-08-relative-la · 6 +2 misure-minime-di-sicurezza-ict-per · ABSC 5.4.2 +2 ncsc-cyber-assessment-framework-caf-v3 · A1.a.4 +2 ncsc-cyber-assessment-framework-caf-v4 · C1.e.3 +2 nis-1-transposition-fr · 11.2 +2 nis2 · 21.1 +2 nis2-ir · 10.1.2.c +2 nist-800-82-ot-appendix · PE-1 +2 nist-ai-risk-management-framework · GOVERN 1.5 +2 nist-cyber-security-framework-csf-v1 · DE.DP-1 +2 nist-privacy-framework · GV.MT-P5 +2 nist-sp-800-171-rev2-2021 · 3.4.5 nist-sp-800-171-rev3-2024 · 3.4.5 nist-sp-800-218-secure-software · PO.4.2 nist-sp-800-53-rev5 · RA-1 +2 nist-sp-800-66-hipaa · node36 +2 norea-dora-in-control-framework-v3 · 1.1 +2 nydfs-500-with-2023-11-amendments · node76 +2 operational-technology-cybersecurity · 1-2-1-1 +2 owasp-application-security-verification · V1.5.1 owasp-s-checklist-for-llm-governance · 6.2 part-is · IS.D.OR.255-a +2 pci-dss-4 · A3.1.1 +2 personal-data-protection-law-pdpl · 30.3 +2 prestataire-d-audit-de-s-curit · node6 +2 prestataires-de-d-tection-des-incidents · IV.3.15.c +2 prudential-standard-cps-230-operational · 48 +2 prudential-standard-cps-234-information · 19 +1 pssi-tat · ORG-RESP +2 pssie-du-b-nin-anssi-b · ORG-01 +2 r-f-rentiel-d-audit-de · node6 +2 r-f-rentiel-des-exigences-de · 3.1.1 +2 r-f-rentiel-has-certification-des · 1 +2 r-f-rentiel-national-de-s · GOV.1.2 +2 r-gles-oiv-secteur-activit-s · node123 +2 r-gles-oiv-secteur-transport-a · 2 +2 rbi-master-direction-2023-india · 4(b) i +2 recommandations-pour-les-architectures · R65 +1 recommandations-relatives-l · R42 +2 recommandations-sur-la-s-curisation-des · R81 +2 secnumcloud-v3-2-annexe-2 · node6 +1 secure-controls-framework-scf · CPL-01 +2 soc2 · CC3.1.16 +2 swiss-ict-minimum-standard · PR.AC-4 +2 t-c-cbddo-bilgi-ve-leti · 4.6.1.1 +2 tisax-vda-isa-v5-1-and · node9 +2 uk-defence-standard-05-138-issue · 1100 +2 vehicle-cyber-security-audit-vcsa-v1 · 1.2.a-must +2 zero-trust-for-operational-technology-zt · 4.1.1.OT +2 MUSS normal-SdT 2
GC.11Dokumentenlenkung
ID Title Requirement Level Sub-controls
GC.11.1 Dokumentenlenkung adobe-common-controls-framework-ccf-v5 · SG-15 +2 agile-security-framework-asf-baseline-by · 01 +2 aircyber · 2.4 +1 algemene-beveiligingseisen-voor · 1.1.3 +2 ans-programme-care-domaine-2-continuit · d2.o3.d +2 anssi-hygiene-guide · 39 +2 anssi-outil-d-auto-valuation-de · 9.5 +1 anssi-r-f-rentiel-cyber-france · 16.2 +2 anssi-recommandations-de-s-curit-pour · R1 +2 anssi-recommandations-de-s-curit-pour-2 · R15 anssi-recommandations-pour-la-protection · R58 +2 baseline-informatiebeveiliging-overheid · 5.08.01 +2 bsi-c5 · OIS-06 +2 bsi-kompendium · CON.8.A2.4 +2 bsi-ms-cloud · NCD.2.5.01.d.i +2 cadre-conformit-cyber-france-3cf-v1 · node125 +2 cadre-conformit-cyber-france-3cf-v2 · node450 +2 cadre-conformit-cyber-france-3cf-v3 · 3 +2 cahier-des-charges-label-ebios-rm · EXI_M2_01 +2 california-consumer-privacy-act-ccpa · 1798.100-d.3 ccb-cyberfundamentals-framework · IMPORTANT_ID.RM-1.1 +2 ccb-cyberfundamentals-framework-2025 · IMPORTANT_ID.RM-1.1 +2 cer-directive-critical-entities · 13.1.e +2 checklist-de-dossier-d-homologation · 4 +1 checklist-des-exigences-de-la-loi · 4.2 +2 cis-benchmark-for-kubernetes-v1-10 · 3.2.2 cisa-cybersecurity-performance-goals-cpg · 1.E +1 cisco-cloud-controls-framework-ccf-v3 · CCF 115 +2 clausier-de-s-curit-num-rique · O-12.2.8.4 +2 cmmc-v2 · AT.L2-3.2.1 +2 cra · 8.2.8 +2 directive-nationale-de-la-s-curit · FOURNIS-REL-RISQ +2 dora · 26.5 +2 e-its-estonia-s-national-cyber · OPS.2.3.M2 +2 ecb-cyber-resilience-oversight · 2.2.2-4 +2 enisa-5g-security-controls-matrix · SO2-005 +2 ens-esquema-nacional-de-seguridad · mp.per.1.1 +2 essential-cybersecurity-controls-ecc · 1-5-1 +2 eu-ai-act · 9.4 +2 eudi-arf-eu-digital-identity-wallet · AS-AP-10-061 +2 european-sustainability-reporting · IRO-1-53.e +2 fadp-federal-act-on-data-protection · 8.1 +1 fbi-cjis · RA-1-a-2 +2 federal-trade-commission-ftc-standards · § 314.4.b.1.iii +2 finma-circular-2023-01-operational-risks · 23 +2 formulaire-d-valuation-de-la-maturit · 1_Protection-12 +2 framework-nazionale-cybersecurity-v2 · ID.GV-4 +2 framework-nazionale-per-la-cybersecurity · GV.RM-03.1 +2 gdpr · 35.7.d +2 gsa-fedramp-rev5 · RA-3 +2 guide-de-s-curit-des-donn · 22.3 +2 hds-hdh · node3 +2 igi-1300-ii-901-liste-des · EXP-POL-JOUR +2 india-s-digital-personal-data-protection · 8(4) international-traffic-in-arms · 1 +2 iso-22301-2019-outline-business · 8.2.3 +2 iso-27001-2013-for-legacy-and · 6.1.2 +2 iso27001 · 6.1.2 +2 itil-4-management-practices · ITIL4-GEN-10 +1 itsp-10-171-protecting-specified · 03.15.01.A +2 korea-isa-isms-p · node211 +2 lithuanian-nis2-cybersecurity-law · 8 +2 loi-05-20-relative-la-cybers · ART-32 +2 loi-n-09-08-relative-la · 1 microsoft-cloud-security-benchmark-v1 · DS-1 +1 misure-minime-di-sicurezza-ict-per · ABSC 4.8.2 +2 ncsc-cyber-assessment-framework-caf-v3 · A2.a.5 +2 ncsc-cyber-assessment-framework-caf-v4 · A2.a.5 +2 nis-1-transposition-fr · node4 +2 nis2 · 21.2.a +2 nis2-ir · 6.6.1 +2 nist-800-82-ot-appendix · RA-3 +2 nist-ai-risk-management-framework · MAP 1.5 +2 nist-cyber-security-framework-csf-v1 · ID.RM-1 +2 nist-privacy-framework · GV.RM-P1 +2 nist-sp-800-171-rev2-2021 · 3.2.1 +2 nist-sp-800-171-rev3-2024 · 3.2.1 +2 nist-sp-800-218-secure-software · PO.4.2 +2 nist-sp-800-53-rev5 · PM-9 +2 nist-sp-800-66-hipaa · node10 +2 norea-dora-in-control-framework-v3 · 1.1 +2 nydfs-500-with-2023-11-amendments · 500.9.b.2 +2 operational-technology-cybersecurity · 1-3-1-1 +2 owasp-application-security-verification · V1.1.2 owasp-s-checklist-for-llm-governance · 6.2 part-is · IS.D.OR.200-a.3 +2 pci-dss-4 · 12.3.1 +2 personal-data-protection-law-pdpl · Article 19 prestataire-d-audit-de-s-curit · node40 +2 prestataires-de-d-tection-des-incidents · IV.3.1.e +2 prudential-standard-cps-230-operational · 16 +2 prudential-standard-cps-234-information · 18 +2 pssi-tat · EXP-POL-JOUR +2 pssie-du-b-nin-anssi-b · EXP-09 +2 r-f-rentiel-d-audit-de · node40 +2 r-f-rentiel-des-exigences-de · 3.2.4 +2 r-f-rentiel-has-certification-des · 1 +2 r-f-rentiel-national-de-s · GOV.3.1.1 +2 r-gles-oiv-secteur-activit-s · node48 +2 r-gles-oiv-secteur-transport-a · 2 +2 rbi-master-direction-2023-india · 23(a) i +2 recommandations-pour-les-architectures · R65 +2 recommandations-relatives-l · R42 +2 recommandations-relatives-l-2 · R33 +2 recommandations-sur-la-s-curisation-des · R81 +2 secure-controls-framework-scf · RSK-01 +2 soc2 · CC3.2.3 +2 swift-customer-security-controls · 7.4A swiss-ict-minimum-standard · ID.RM-1 +2 t-c-cbddo-bilgi-ve-leti · 3.1.3.3 +2 tisax-vda-isa-v5-1-and · node34 +2 uk-defence-standard-05-138-issue · 1200 +2 vehicle-cyber-security-audit-vcsa-v1 · 3.1.a-must +2 vendor-due-diligence-simple-baseline · GOV.06 +1 zero-trust-for-operational-technology-zt · 3.3.2.OT +2 MUSS normal-SdT
GC.12Risiko
ID Title Requirement Level Sub-controls
GC.12.1 Methodik für das Risikomanagement MUSS normal-SdT