Assessment Tools

Policy & Control Mapper

Compare how core control areas map across ISO 27001, NIST CSF, CIS Controls, and GDPR. This is intended to support programme design, audit preparation, and policy rationalisation rather than checkbox compliance theatre.

Control AreaISO 27001NIST CSFCIS ControlsGDPRCoverage
Access ControlA.9PR.ACCIS 5, 6Art. 32full
Incident ResponseA.16RS.RPCIS 17Art. 33, 34full
Risk AssessmentA.8ID.RACIS 3Art. 35full
EncryptionA.10PR.DSCIS 3Art. 32full
Logging & MonitoringA.12DE.CMCIS 8Art. 30full
Physical SecurityA.11PR.AC-2CIS 3Art. 32(1)partial
Asset ManagementA.8ID.AMCIS 1, 2Art. 30full
Supplier SecurityA.15ID.SCCIS 15Art. 28full
Business ContinuityA.17RC.RPCIS 11Art. 32(1)(c)partial
Vulnerability ManagementA.12ID.RACIS 7Art. 32full
Patch ManagementA.12.6PR.IP-12CIS 7Art. 32full
Security Awareness TrainingA.7PR.ATCIS 14Art. 32(4)full
Network SecurityA.13PR.AC-5CIS 12, 13Art. 32full
Backup & RecoveryA.12.3PR.IP-4CIS 11Art. 32(1)(c)partial
Change ManagementA.12.1PR.IP-3CIS 4Art. 25partial
Identity ManagementA.9.2PR.AC-1CIS 5Art. 32full
Data ClassificationA.8.2ID.AM-5CIS 3Art. 30, 32full
Privacy by DesignA.18ID.GVCIS 3Art. 25partial
Cryptographic Key ManagementA.10.1PR.DS-2CIS 3Art. 32full
Secure DevelopmentA.14PR.IP-2CIS 16Art. 25, 32full