NIST SP 800-53 Rev. 5 · crosswalk com o Anexo A

NIST 800-53 para quem já tem ISO 27001

Quando o comprador americano pede NIST, a reação comum é achar que o trabalho recomeça do zero. Não recomeça. As 20 famílias do 800-53 cobrem o mesmo terreno do Anexo A com outra organização e outro vocabulário. Esta lista mostra família por família o que você já tem e onde realmente falta.

NIST SP 800-53 Rev. 5 · correspondência com o Anexo A da ISO 27001 · Empresa: ______________________ · Responsável: ______________________ · Data: ____ / ____ / ______

0 de 20 verificados

Acesso, identidade e pessoas AC · IA · AT · PS

É onde o 800-53 tem mais controles e onde a ISO 27001 também concentra o maior número de exigências.

A maior família do 800-53. Cobre concessão, separação de funções, menor privilégio, sessão e acesso remoto.

Você provavelmente já tem: A.5.15 controle de acesso, A.5.18 direitos de acesso, A.8.2 privilégios, A.5.3 segregação de funções.

AC

Identidade, autenticação multifator e gestão de credenciais. É a família que o comprador americano verifica primeiro.

Você provavelmente já tem: A.5.16 gestão de identidade, A.5.17 informação de autenticação, A.8.5 autenticação segura.

IA

Conscientização e treinamento por papel, com registro. Vai além da campanha anual genérica.

Você provavelmente já tem: Cláusula 7.3 conscientização e A.6.3 treinamento em segurança da informação.

AT

Triagem antes da contratação, termos de trabalho, desligamento e transferência.

Você provavelmente já tem: A.6.1 triagem, A.6.2 termos e condições, A.6.4 processo disciplinar, A.6.5 encerramento.

PS

Governança, risco e avaliação PM · PL · RA · CA

Aqui a ISO 27001 costuma sair na frente, porque as cláusulas 4 a 10 já exigem o sistema de gestão que o 800-53 espera.

O programa de segurança em si: papéis, plano, recursos e medição. É o equivalente mais direto do seu SGSI.

Você provavelmente já tem: Cláusulas 5 liderança, 6 planejamento, 9 avaliação de desempenho e 10 melhoria.

PM

Planos de segurança por sistema, regras de comportamento e arquitetura de segurança.

Você provavelmente já tem: Cláusula 6.1 ações para riscos, A.5.1 políticas e A.8.27 arquitetura de sistemas seguros.

PL

Categorização, avaliação de risco, varredura de vulnerabilidade e resposta ao risco.

Você provavelmente já tem: Cláusulas 6.1.2 e 8.2 avaliação de riscos, A.8.8 gestão de vulnerabilidades técnicas.

RA

Avaliação independente, plano de ação e monitoramento contínuo. É onde entra a auditoria interna.

Você provavelmente já tem: Cláusula 9.2 auditoria interna, 9.3 análise crítica e 10.2 ação corretiva.

CA

Operação e configuração CM · MA · SI · AU

O terreno técnico do dia a dia. Se o seu CIS IG1 está implantado, boa parte desta seção já existe.

Linha de base, inventário, controle de mudanças e restrição de software.

Você provavelmente já tem: A.8.9 gestão de configuração, A.8.32 gestão de mudanças, A.5.9 inventário, A.8.19 software em produção.

CM

Manutenção controlada, inclusive a remota e a feita por terceiros.

Você provavelmente já tem: A.7.13 manutenção de equipamentos e A.5.19 segurança em relações com fornecedores.

MA

Correção de falhas, proteção contra código malicioso, monitoramento e alertas.

Você provavelmente já tem: A.8.7 proteção contra malware, A.8.8 vulnerabilidades, A.8.16 monitoramento de atividades.

SI

Que eventos registrar, proteção do registro, retenção e revisão. Muito mais específico que o Anexo A.

Você provavelmente já tem: A.8.15 registro de eventos, A.8.16 monitoramento, A.8.17 sincronização de relógios.

AU

Proteção técnica e física SC · MP · PE

Criptografia, fronteira de rede, mídia e ambiente físico.

Segunda maior família. Segmentação, criptografia em trânsito, proteção de fronteira e negação de serviço.

Você provavelmente já tem: A.8.20 segurança de redes, A.8.21 serviços de rede, A.8.22 segregação, A.8.24 criptografia.

SC

Marcação, transporte, sanitização e descarte de mídia.

Você provavelmente já tem: A.7.10 mídia de armazenamento, A.7.14 descarte seguro, A.5.13 rotulagem.

MP

Controle de entrada, energia, temperatura e proteção do equipamento.

Você provavelmente já tem: A.7.1 a A.7.8, o tema físico inteiro do Anexo A.

PE

Resposta, continuidade e fornecedores IR · CP · SA · SR

Onde a cadeia de suprimentos americana costuma exigir mais do que a ISO 27001 pede sozinha.

Plano, treinamento, teste, tratamento e reporte de incidente.

Você provavelmente já tem: A.5.24 a A.5.28, o ciclo completo de incidentes do Anexo A.

IR

Plano de contingência, backup, recuperação e site alternativo. Exige teste, não apenas plano.

Você provavelmente já tem: A.5.29 continuidade, A.5.30 prontidão de TIC, A.8.13 cópias de segurança.

CP

Ciclo de vida de desenvolvimento, requisitos de segurança em aquisição e teste de software.

Você provavelmente já tem: A.8.25 desenvolvimento seguro, A.8.26 requisitos de aplicação, A.8.29 testes de segurança.

SA

Família nova na Rev. 5 e a que mais cresce em exigência contratual americana.

Você provavelmente já tem: A.5.19 a A.5.23, incluindo serviços em nuvem, cobre parte disso e raramente com a profundidade pedida.

SR

Privacidade PT

A Rev. 5 integrou privacidade ao catálogo. Para empresa brasileira, é onde a LGPD e a 27701 encostam.

Base legal para tratamento, consentimento, avisos e minimização de dados pessoais.

Você provavelmente já tem: Não tem equivalente direto no Anexo A. Vem da ISO 27701 e da LGPD: bases legais, ROPA e direitos do titular.

PT

A correspondência é o começo, a evidência é o trabalho

Mapear as famílias leva uma tarde. O que consome o time é provar cada uma com evidência datada, no idioma e no formato que o comprador americano espera.

Ver os 93 controles do Anexo A

Correspondência aproximada e de orientação, elaborada pela Imara a partir da estrutura de famílias do NIST SP 800-53 Rev. 5 e dos controles do Anexo A da ISO/IEC 27001:2022. Não é um crosswalk oficial do NIST nem da ISO, e não substitui análise formal de equivalência para fins contratuais. O 800-53 tem granularidade maior que o Anexo A: cobrir a família não significa cobrir cada controle dela. O que você marcar fica salvo apenas neste navegador e não é enviado para lugar nenhum.

Quer as próximas ferramentas quando saírem?

Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.