NIST SP 800-53 Rev. 5 · crosswalk com o Anexo A
NIST 800-53 para quem já tem ISO 27001
Quando o comprador americano pede NIST, a reação comum é achar que o trabalho recomeça do zero. Não recomeça. As 20 famílias do 800-53 cobrem o mesmo terreno do Anexo A com outra organização e outro vocabulário. Esta lista mostra família por família o que você já tem e onde realmente falta.
NIST SP 800-53 Rev. 5 · correspondência com o Anexo A da ISO 27001 · Empresa: ______________________ · Responsável: ______________________ · Data: ____ / ____ / ______
Acesso, identidade e pessoas AC · IA · AT · PS
É onde o 800-53 tem mais controles e onde a ISO 27001 também concentra o maior número de exigências.
A maior família do 800-53. Cobre concessão, separação de funções, menor privilégio, sessão e acesso remoto.
Você provavelmente já tem: A.5.15 controle de acesso, A.5.18 direitos de acesso, A.8.2 privilégios, A.5.3 segregação de funções.
ACIdentidade, autenticação multifator e gestão de credenciais. É a família que o comprador americano verifica primeiro.
Você provavelmente já tem: A.5.16 gestão de identidade, A.5.17 informação de autenticação, A.8.5 autenticação segura.
IAConscientização e treinamento por papel, com registro. Vai além da campanha anual genérica.
Você provavelmente já tem: Cláusula 7.3 conscientização e A.6.3 treinamento em segurança da informação.
ATTriagem antes da contratação, termos de trabalho, desligamento e transferência.
Você provavelmente já tem: A.6.1 triagem, A.6.2 termos e condições, A.6.4 processo disciplinar, A.6.5 encerramento.
PSGovernança, risco e avaliação PM · PL · RA · CA
Aqui a ISO 27001 costuma sair na frente, porque as cláusulas 4 a 10 já exigem o sistema de gestão que o 800-53 espera.
O programa de segurança em si: papéis, plano, recursos e medição. É o equivalente mais direto do seu SGSI.
Você provavelmente já tem: Cláusulas 5 liderança, 6 planejamento, 9 avaliação de desempenho e 10 melhoria.
PMPlanos de segurança por sistema, regras de comportamento e arquitetura de segurança.
Você provavelmente já tem: Cláusula 6.1 ações para riscos, A.5.1 políticas e A.8.27 arquitetura de sistemas seguros.
PLCategorização, avaliação de risco, varredura de vulnerabilidade e resposta ao risco.
Você provavelmente já tem: Cláusulas 6.1.2 e 8.2 avaliação de riscos, A.8.8 gestão de vulnerabilidades técnicas.
RAAvaliação independente, plano de ação e monitoramento contínuo. É onde entra a auditoria interna.
Você provavelmente já tem: Cláusula 9.2 auditoria interna, 9.3 análise crítica e 10.2 ação corretiva.
CAOperação e configuração CM · MA · SI · AU
O terreno técnico do dia a dia. Se o seu CIS IG1 está implantado, boa parte desta seção já existe.
Linha de base, inventário, controle de mudanças e restrição de software.
Você provavelmente já tem: A.8.9 gestão de configuração, A.8.32 gestão de mudanças, A.5.9 inventário, A.8.19 software em produção.
CMManutenção controlada, inclusive a remota e a feita por terceiros.
Você provavelmente já tem: A.7.13 manutenção de equipamentos e A.5.19 segurança em relações com fornecedores.
MACorreção de falhas, proteção contra código malicioso, monitoramento e alertas.
Você provavelmente já tem: A.8.7 proteção contra malware, A.8.8 vulnerabilidades, A.8.16 monitoramento de atividades.
SIQue eventos registrar, proteção do registro, retenção e revisão. Muito mais específico que o Anexo A.
Você provavelmente já tem: A.8.15 registro de eventos, A.8.16 monitoramento, A.8.17 sincronização de relógios.
AUProteção técnica e física SC · MP · PE
Criptografia, fronteira de rede, mídia e ambiente físico.
Segunda maior família. Segmentação, criptografia em trânsito, proteção de fronteira e negação de serviço.
Você provavelmente já tem: A.8.20 segurança de redes, A.8.21 serviços de rede, A.8.22 segregação, A.8.24 criptografia.
SCMarcação, transporte, sanitização e descarte de mídia.
Você provavelmente já tem: A.7.10 mídia de armazenamento, A.7.14 descarte seguro, A.5.13 rotulagem.
MPControle de entrada, energia, temperatura e proteção do equipamento.
Você provavelmente já tem: A.7.1 a A.7.8, o tema físico inteiro do Anexo A.
PEResposta, continuidade e fornecedores IR · CP · SA · SR
Onde a cadeia de suprimentos americana costuma exigir mais do que a ISO 27001 pede sozinha.
Plano, treinamento, teste, tratamento e reporte de incidente.
Você provavelmente já tem: A.5.24 a A.5.28, o ciclo completo de incidentes do Anexo A.
IRPlano de contingência, backup, recuperação e site alternativo. Exige teste, não apenas plano.
Você provavelmente já tem: A.5.29 continuidade, A.5.30 prontidão de TIC, A.8.13 cópias de segurança.
CPCiclo de vida de desenvolvimento, requisitos de segurança em aquisição e teste de software.
Você provavelmente já tem: A.8.25 desenvolvimento seguro, A.8.26 requisitos de aplicação, A.8.29 testes de segurança.
SAFamília nova na Rev. 5 e a que mais cresce em exigência contratual americana.
Você provavelmente já tem: A.5.19 a A.5.23, incluindo serviços em nuvem, cobre parte disso e raramente com a profundidade pedida.
SRPrivacidade PT
A Rev. 5 integrou privacidade ao catálogo. Para empresa brasileira, é onde a LGPD e a 27701 encostam.
Base legal para tratamento, consentimento, avisos e minimização de dados pessoais.
Você provavelmente já tem: Não tem equivalente direto no Anexo A. Vem da ISO 27701 e da LGPD: bases legais, ROPA e direitos do titular.
PTA correspondência é o começo, a evidência é o trabalho
Mapear as famílias leva uma tarde. O que consome o time é provar cada uma com evidência datada, no idioma e no formato que o comprador americano espera.
Ver os 93 controles do Anexo ACorrespondência aproximada e de orientação, elaborada pela Imara a partir da estrutura de famílias do NIST SP 800-53 Rev. 5 e dos controles do Anexo A da ISO/IEC 27001:2022. Não é um crosswalk oficial do NIST nem da ISO, e não substitui análise formal de equivalência para fins contratuais. O 800-53 tem granularidade maior que o Anexo A: cobrir a família não significa cobrir cada controle dela. O que você marcar fica salvo apenas neste navegador e não é enviado para lugar nenhum.
Quer as próximas ferramentas quando saírem?
Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.
