Compliance Checklist Skill
🔴 AI FIRST Quality Principle
Apply the AI FIRST principle: never accept first-pass quality. Minimum 2 iterations. Read all output, improve every section. No shortcuts.
Purpose
This skill provides comprehensive guidance for multi-framework compliance alignment, demonstrating how a single set of ISMS controls can satisfy multiple international frameworks and regulatory requirements simultaneously.
Strategic Principles
1. Unified Compliance Framework
- Single Control Set: One ISMS architecture satisfies multiple frameworks
- Evidence-Based Mapping: Traceable controls to requirements
- Continuous Compliance: Not one-time certification
- Transparency: Public ISMS demonstrates capability
2. Framework Coverage
| Framework |
Purpose |
Key Focus |
| ISO 27001:2022 |
Control backbone (Annex A) |
Organizational, people, physical, technological controls |
| NIST CSF 2.0 |
Risk-based framework |
6 functions (Govern, Identify, Protect, Detect, Respond, Recover) |
| CIS Controls v8.1 |
Operational security |
Implementation Groups (IG1, IG2, IG3) |
| NIS2 Directive |
EU cybersecurity |
Governance, risk management, incident handling |
| EU CRA |
Product cybersecurity |
Annex I essential requirements, Annex II critical products |
| GDPR |
Data protection |
Privacy by design/default, breach notification |
| SOC 2 Type II |
Trust services |
Operational effectiveness over time |
| PCI DSS v4.0 |
Payment security |
Cardholder data protection (SAQ A focus) |
| HIPAA |
Healthcare data |
PHI safeguards (consulting readiness) |
ISO 27001:2022 Annex A Control Mapping
Organizational Controls (A.5)
A.5.1 Policies for Information Security
- Implementation: Information Security Policy
- NIST CSF 2.0: GV.PO-01 (Policy established and communicated)
- CIS v8.1: 14.1 (Security policy dissemination)
- Evidence: Policy documents, version control, approval records
A.5.2 Roles & Responsibilities
- Implementation: Security roles defined in Information Security Policy
- NIST CSF 2.0: GV.RR-02 (Roles and authorities established)
- CIS v8.1: 14.3 (Document security responsibilities)
- Evidence: Role descriptions, RACI matrix, responsibility assignments
A.5.3 Segregation of Duties
- Implementation: Segregation of Duties Policy with compensating controls
- NIST CSF 2.0: PR.AC-03 (Privileged access managed)
- CIS v8.1: 6.1 (Access workflow enforcing SoD)
- Evidence: SoD matrix, compensating controls, audit logs
A.5.4 Management Responsibilities
- Implementation: Management commitment in Information Security Policy
- NIST CSF 2.0: GV.OV-01 (Leadership supports risk management)
- CIS v8.1: 17.1 (Designate incident handling leadership)
- Evidence: Management review records, resource allocation
A.5.7 Threat Intelligence
- Implementation: Risk Register, Threat Modeling Policy
- NIST CSF 2.0: ID.RA-04 (Threat intelligence informs risk)
- CIS v8.1: 7.1 (Vulnerability/threat intake)
- Evidence: Threat assessments, risk register updates
A.5.8 Security in Project Management
- Implementation: Secure Development Policy, Change Management
- NIST CSF 2.0: PR.IP-01 (System development processes)
- CIS v8.1: 16.1 (Secure application development)
- Evidence: SDLC documentation, security requirements
A.5.9 Asset Inventory
- Implementation: Asset Register
- NIST CSF 2.0: ID.AM-01 (Assets inventoried)
- CIS v8.1: 1.1 (Enterprise asset inventory)
- Evidence: Asset register, discovery scans
A.5.10 Acceptable Use
- Implementation: Acceptable Use Policy
- NIST CSF 2.0: PR.AC-01 (Identities managed)
- CIS v8.1: 14.1 (Security awareness including acceptable use)
- Evidence: Policy acceptance records, training logs
A.5.12 Information Classification
- Implementation: Data Classification Policy, CLASSIFICATION framework
- NIST CSF 2.0: ID.AM-03 (Data assets classified)
- CIS v8.1: 3.4 (Data classification scheme)
- Evidence: Classification schema, labeled assets
People Controls (A.6)
A.6.2 Terms & Conditions of Employment
- Implementation: Access Control Policy, employment contracts
- NIST CSF 2.0: GV.RR-01 (Policies for managing cybersecurity workforce)
- CIS v8.1: 14.2 (Security awareness training)
- Evidence: Employment agreements, security clauses
A.6.4 Access to Assets
- Implementation: Access Control Policy
- NIST CSF 2.0: PR.AC-04 (Access permissions managed)
- CIS v8.1: 6.1 (Least privilege access)
- Evidence: Access control lists, permission reviews
Physical Controls (A.7)
A.7.1 Physical Security Perimeters
- Implementation: Physical Security Policy (home office + AWS inherited controls)
- NIST CSF 2.0: PR.AC-02 (Physical access managed)
- CIS v8.1: 4.1 (Secure configuration baseline)
- Evidence: Office security measures, cloud certifications
Technological Controls (A.8)
A.8.2 Privileged Access Rights
- Implementation: Access Control Policy with MFA
- NIST CSF 2.0: PR.AC-03 (Privileged access managed)
- CIS v8.1: 6.8 (Role-based access control)
- Evidence: MFA implementation, access reviews
A.8.3 Information Access Restriction
- Implementation: Access Control Policy, Network Security Policy
- NIST CSF 2.0: PR.AC-04 (Access permissions)
- CIS v8.1: 6.1 (Access control implementation)
- Evidence: Firewall rules, access logs
A.8.9 Configuration Management
- Implementation: Change Management, Secure Development Policy
- NIST CSF 2.0: PR.IP-01 (Configuration management)
- CIS v8.1: 4.1 (Secure configuration)
- Evidence: Configuration baselines, change records
A.8.10 Information Deletion
- Implementation: Data Classification Policy, Asset Register
- NIST CSF 2.0: PR.DS-03 (Data disposal)
- CIS v8.1: 3.12 (Data disposal processes)
- Evidence: Data retention policy, disposal logs
A.8.12 Data Leak Prevention
- Implementation: Cryptography Policy, Network Security Policy
- NIST CSF 2.0: PR.DS-01 (Data at rest protected)
- CIS v8.1: 3.10 (Encrypt data in transit)
- Evidence: Encryption implementation, DLP controls
A.8.19 Security in Development
- Implementation: Secure Development Policy
- NIST CSF 2.0: PR.IP-01 (Secure development practices)
- CIS v8.1: 16.1 (Secure development process)
- Evidence: SAST/DAST results, code reviews
A.8.23 Web Filtering
- Implementation: Network Security Policy
- NIST CSF 2.0: PR.PT-04 (Communications protected)
- CIS v8.1: 9.2 (DNS filtering)
- Evidence: Content filtering rules, logs
A.8.28 Secure Coding
- Implementation: Secure Development Policy
- NIST CSF 2.0: PR.IP-01 (Secure coding standards)
- CIS v8.1: 16.1 (Secure development)
- Evidence: Coding standards, security reviews
NIST CSF 2.0 Function Mapping
GOVERN (GV)
- GV.PO: Policies establish cybersecurity expectations
- GV.RR: Roles and responsibilities defined
- GV.OV: Leadership provides oversight
- GV.RM: Risk management strategy implemented
IDENTIFY (ID)
- ID.AM: Assets inventoried and classified
- ID.RA: Risks assessed and prioritized
- ID.IM: Improvements identified
- ID.BE: Business environment understood
PROTECT (PR)
- PR.AC: Access controls implemented
- PR.DS: Data security measures in place
- PR.IP: Information protection processes
- PR.PT: Protective technology deployed
DETECT (DE)
- DE.AE: Anomalies detected
- DE.CM: Continuous monitoring active
- DE.DP: Detection processes established
RESPOND (RS)
- RS.MA: Response management coordinated
- RS.AN: Incidents analyzed
- RS.CO: Response communications managed
- RS.MI: Mitigation activities performed
RECOVER (RC)
- RC.RP: Recovery planning documented
- RC.IM: Improvements identified
- RC.CO: Recovery communications managed
CIS Controls v8.1 Implementation Groups
IG1 (Basic Cyber Hygiene)
- 1.1: Inventory of Assets ✅
- 2.1: Inventory of Software ✅
- 3.10: Encrypt Data in Transit ✅
- 4.1: Secure Configuration ✅
- 5.1: Account Inventory ✅
- 6.8: Role-Based Access Control ✅
IG2 (Enterprise Security)
- 8.2: Collect Audit Logs ✅
- 10.1: Deploy Anti-Malware ✅
- 13.1: Security Event Alerting ✅
- 16.1: Secure Development Process ✅
IG3 (Advanced/Enterprise)
- 7.1: Threat Intelligence ✅
- 11.1: Data Recovery Capability ✅
- 14.1: Security Awareness Program ✅
- 17.1: Incident Response Planning ✅
NIS2 Directive Compliance
Article 20: Governance
Article 21: Technical/Operational Measures
Article 23: Incident Reporting
EU Cyber Resilience Act (CRA)
Annex I Essential Requirements
Annex II Critical Products (Art. 6, 11)
GDPR Compliance
Core Articles
- Art. 5: Data processing principles (lawfulness, fairness, transparency)
- Art. 25: Data protection by design and by default
- Art. 32: Security of processing
- Art. 33: Breach notification (72 hours)
- Evidence: Data Classification Policy, Privacy Policy
Swedish Dataskyddslagen
SOC 2 Type II Trust Services Criteria
Common Criteria (CC)
- CC1.1-1.5: Control environment
- CC2.1-2.3: Communication and information
- CC3.1-3.4: Risk assessment
- CC4.1-4.2: Monitoring activities
- CC5.1-5.3: Control activities
- CC6.1-6.8: Logical/physical access controls
- CC7.1-7.5: System operations
- CC8.1: Change management
- CC9.1-9.2: Risk mitigation
Trust Services Categories
- Security: System protected against unauthorized access
- Availability: System available as committed
- Processing Integrity: Processing complete, valid, accurate, timely
- Confidentiality: Confidential information protected
- Privacy: Personal information handled per privacy notice
PCI DSS v4.0 (SAQ A Focus)
SAQ A (Outsourced Card Processing)
- Req 1-2: Network security controls (AWS CloudFront, GitHub Pages)
- Req 3-4: Cardholder data protection (Stripe handles all CHD)
- Req 5-6: Vulnerability management (CodeQL, Dependabot)
- Req 7-8: Access controls (GitHub MFA, SSH keys, GPG signing)
- Req 9: Physical security (home office, AWS data centers)
- Req 10-11: Monitoring and testing (audit logs, vulnerability scanning)
- Req 12: Security policies (comprehensive ISMS documented)
Key Attestation
- No CHD stored, processed, or transmitted on Hack23 systems
- All payment processing via Stripe (PCI DSS certified)
- Annual SAQ A completion with attestation
HIPAA Security Rule (Consulting Readiness)
Administrative Safeguards (§164.308)
- Risk analysis and management ✅
- Information access management ✅
- Security awareness training ✅
- Contingency planning ✅
- Evidence: Risk Assessment Methodology
Physical Safeguards (§164.310)
Technical Safeguards (§164.312)
- Access controls ✅
- Audit controls ✅
- Integrity controls ✅
- Transmission security ✅
- Evidence: Cryptography Policy
Note: Hack23 AB does not currently process PHI. These mappings demonstrate consulting readiness for healthcare clients.
Compliance Verification Workflow
1. Quarterly Self-Assessment
- Review Compliance Checklist
- Update control implementation status
- Document gaps and remediation plans
- Record in management review
2. Evidence Collection
- Policy documents (version controlled)
- Configuration files (GitHub)
- Audit logs (CloudTrail, GitHub audit)
- Scan results (CodeQL, Dependabot, OpenSSF Scorecard)
- Test results (backup tests, DR exercises)
3. Gap Analysis
- Identify missing controls
- Prioritize by risk and regulatory requirement
- Create remediation action items
- Track in issue management system
4. Continuous Monitoring
- OpenSSF Scorecard (weekly)
- Dependabot alerts (real-time)
- CodeQL scans (on commit)
- Backup validation (daily)
- Incident detection (continuous)
Audit Readiness Checklist
Before External Audit
Evidence Matrix
| Control Domain |
Primary Evidence |
Secondary Evidence |
Location |
| Policies |
Policy documents |
Approval records |
GitHub repo |
| Access Control |
MFA config, SSH keys |
Access reviews |
AWS IAM, GitHub |
| Vulnerability Mgmt |
Scan results |
Remediation records |
CodeQL, Dependabot |
| Incident Response |
IR plan |
Incident logs |
ISMS repo, GitHub Issues |
| BCP/DR |
BCP/DR plans |
Test results |
ISMS repo, test logs |
| Change Management |
Change records |
Approval logs |
GitHub PRs, commits |
| Asset Management |
Asset Register |
Discovery scans |
ISMS repo, AWS Config |
| Monitoring |
Audit logs |
Alerting config |
CloudTrail, GitHub audit |
References
Hack23 ISMS Documentation
Example Implementations
Framework References
Remember
- Unified Compliance: One ISMS serves multiple frameworks
- Evidence-Based: Document everything, artifacts are proof
- Continuous Monitoring: Compliance is ongoing, not annual
- Risk-Based: Prioritize by business impact
- Transparency: Public ISMS demonstrates capability
- Multi-Framework: ISO + NIST + CIS + NIS2 + CRA + GDPR alignment
- Audit Ready: Evidence always accessible
- Gap Management: Know gaps, document remediation plans
1---2name: compliance-checklist3description: Unified compliance mapping across ISO 27001:2022, NIST CSF 2.0, CIS Controls v8.1, NIS2, EU CRA, GDPR, SOC 2, PCI DSS, HIPAA4license: Apache-2.05---67# Compliance Checklist Skill8910## 🔴 AI FIRST Quality Principle1112> **Apply the AI FIRST principle: never accept first-pass quality. Minimum 2 iterations. Read all output, improve every section. No shortcuts.**1314## Purpose1516This skill provides comprehensive guidance for multi-framework compliance alignment, demonstrating how a single set of ISMS controls can satisfy multiple international frameworks and regulatory requirements simultaneously.1718## Strategic Principles1920### 1. Unified Compliance Framework21- **Single Control Set**: One ISMS architecture satisfies multiple frameworks22- **Evidence-Based Mapping**: Traceable controls to requirements23- **Continuous Compliance**: Not one-time certification24- **Transparency**: Public ISMS demonstrates capability2526### 2. Framework Coverage2728| Framework | Purpose | Key Focus |29|-----------|---------|-----------|30| **ISO 27001:2022** | Control backbone (Annex A) | Organizational, people, physical, technological controls |31| **NIST CSF 2.0** | Risk-based framework | 6 functions (Govern, Identify, Protect, Detect, Respond, Recover) |32| **CIS Controls v8.1** | Operational security | Implementation Groups (IG1, IG2, IG3) |33| **NIS2 Directive** | EU cybersecurity | Governance, risk management, incident handling |34| **EU CRA** | Product cybersecurity | Annex I essential requirements, Annex II critical products |35| **GDPR** | Data protection | Privacy by design/default, breach notification |36| **SOC 2 Type II** | Trust services | Operational effectiveness over time |37| **PCI DSS v4.0** | Payment security | Cardholder data protection (SAQ A focus) |38| **HIPAA** | Healthcare data | PHI safeguards (consulting readiness) |3940## ISO 27001:2022 Annex A Control Mapping4142### Organizational Controls (A.5)4344**A.5.1 Policies for Information Security**45- **Implementation**: Information Security Policy46- **NIST CSF 2.0**: GV.PO-01 (Policy established and communicated)47- **CIS v8.1**: 14.1 (Security policy dissemination)48- **Evidence**: Policy documents, version control, approval records4950**A.5.2 Roles & Responsibilities**51- **Implementation**: Security roles defined in Information Security Policy52- **NIST CSF 2.0**: GV.RR-02 (Roles and authorities established)53- **CIS v8.1**: 14.3 (Document security responsibilities)54- **Evidence**: Role descriptions, RACI matrix, responsibility assignments5556**A.5.3 Segregation of Duties**57- **Implementation**: Segregation of Duties Policy with compensating controls58- **NIST CSF 2.0**: PR.AC-03 (Privileged access managed)59- **CIS v8.1**: 6.1 (Access workflow enforcing SoD)60- **Evidence**: SoD matrix, compensating controls, audit logs6162**A.5.4 Management Responsibilities**63- **Implementation**: Management commitment in Information Security Policy64- **NIST CSF 2.0**: GV.OV-01 (Leadership supports risk management)65- **CIS v8.1**: 17.1 (Designate incident handling leadership)66- **Evidence**: Management review records, resource allocation6768**A.5.7 Threat Intelligence**69- **Implementation**: Risk Register, Threat Modeling Policy70- **NIST CSF 2.0**: ID.RA-04 (Threat intelligence informs risk)71- **CIS v8.1**: 7.1 (Vulnerability/threat intake)72- **Evidence**: Threat assessments, risk register updates7374**A.5.8 Security in Project Management**75- **Implementation**: Secure Development Policy, Change Management76- **NIST CSF 2.0**: PR.IP-01 (System development processes)77- **CIS v8.1**: 16.1 (Secure application development)78- **Evidence**: SDLC documentation, security requirements7980**A.5.9 Asset Inventory**81- **Implementation**: Asset Register82- **NIST CSF 2.0**: ID.AM-01 (Assets inventoried)83- **CIS v8.1**: 1.1 (Enterprise asset inventory)84- **Evidence**: Asset register, discovery scans8586**A.5.10 Acceptable Use**87- **Implementation**: Acceptable Use Policy88- **NIST CSF 2.0**: PR.AC-01 (Identities managed)89- **CIS v8.1**: 14.1 (Security awareness including acceptable use)90- **Evidence**: Policy acceptance records, training logs9192**A.5.12 Information Classification**93- **Implementation**: Data Classification Policy, CLASSIFICATION framework94- **NIST CSF 2.0**: ID.AM-03 (Data assets classified)95- **CIS v8.1**: 3.4 (Data classification scheme)96- **Evidence**: Classification schema, labeled assets9798### People Controls (A.6)99100**A.6.2 Terms & Conditions of Employment**101- **Implementation**: Access Control Policy, employment contracts102- **NIST CSF 2.0**: GV.RR-01 (Policies for managing cybersecurity workforce)103- **CIS v8.1**: 14.2 (Security awareness training)104- **Evidence**: Employment agreements, security clauses105106**A.6.4 Access to Assets**107- **Implementation**: Access Control Policy108- **NIST CSF 2.0**: PR.AC-04 (Access permissions managed)109- **CIS v8.1**: 6.1 (Least privilege access)110- **Evidence**: Access control lists, permission reviews111112### Physical Controls (A.7)113114**A.7.1 Physical Security Perimeters**115- **Implementation**: Physical Security Policy (home office + AWS inherited controls)116- **NIST CSF 2.0**: PR.AC-02 (Physical access managed)117- **CIS v8.1**: 4.1 (Secure configuration baseline)118- **Evidence**: Office security measures, cloud certifications119120### Technological Controls (A.8)121122**A.8.2 Privileged Access Rights**123- **Implementation**: Access Control Policy with MFA124- **NIST CSF 2.0**: PR.AC-03 (Privileged access managed)125- **CIS v8.1**: 6.8 (Role-based access control)126- **Evidence**: MFA implementation, access reviews127128**A.8.3 Information Access Restriction**129- **Implementation**: Access Control Policy, Network Security Policy130- **NIST CSF 2.0**: PR.AC-04 (Access permissions)131- **CIS v8.1**: 6.1 (Access control implementation)132- **Evidence**: Firewall rules, access logs133134**A.8.9 Configuration Management**135- **Implementation**: Change Management, Secure Development Policy136- **NIST CSF 2.0**: PR.IP-01 (Configuration management)137- **CIS v8.1**: 4.1 (Secure configuration)138- **Evidence**: Configuration baselines, change records139140**A.8.10 Information Deletion**141- **Implementation**: Data Classification Policy, Asset Register142- **NIST CSF 2.0**: PR.DS-03 (Data disposal)143- **CIS v8.1**: 3.12 (Data disposal processes)144- **Evidence**: Data retention policy, disposal logs145146**A.8.12 Data Leak Prevention**147- **Implementation**: Cryptography Policy, Network Security Policy148- **NIST CSF 2.0**: PR.DS-01 (Data at rest protected)149- **CIS v8.1**: 3.10 (Encrypt data in transit)150- **Evidence**: Encryption implementation, DLP controls151152**A.8.19 Security in Development**153- **Implementation**: Secure Development Policy154- **NIST CSF 2.0**: PR.IP-01 (Secure development practices)155- **CIS v8.1**: 16.1 (Secure development process)156- **Evidence**: SAST/DAST results, code reviews157158**A.8.23 Web Filtering**159- **Implementation**: Network Security Policy160- **NIST CSF 2.0**: PR.PT-04 (Communications protected)161- **CIS v8.1**: 9.2 (DNS filtering)162- **Evidence**: Content filtering rules, logs163164**A.8.28 Secure Coding**165- **Implementation**: Secure Development Policy166- **NIST CSF 2.0**: PR.IP-01 (Secure coding standards)167- **CIS v8.1**: 16.1 (Secure development)168- **Evidence**: Coding standards, security reviews169170## NIST CSF 2.0 Function Mapping171172### GOVERN (GV)173- **GV.PO**: Policies establish cybersecurity expectations174- **GV.RR**: Roles and responsibilities defined175- **GV.OV**: Leadership provides oversight176- **GV.RM**: Risk management strategy implemented177178### IDENTIFY (ID)179- **ID.AM**: Assets inventoried and classified180- **ID.RA**: Risks assessed and prioritized181- **ID.IM**: Improvements identified182- **ID.BE**: Business environment understood183184### PROTECT (PR)185- **PR.AC**: Access controls implemented186- **PR.DS**: Data security measures in place187- **PR.IP**: Information protection processes188- **PR.PT**: Protective technology deployed189190### DETECT (DE)191- **DE.AE**: Anomalies detected192- **DE.CM**: Continuous monitoring active193- **DE.DP**: Detection processes established194195### RESPOND (RS)196- **RS.MA**: Response management coordinated197- **RS.AN**: Incidents analyzed198- **RS.CO**: Response communications managed199- **RS.MI**: Mitigation activities performed200201### RECOVER (RC)202- **RC.RP**: Recovery planning documented203- **RC.IM**: Improvements identified204- **RC.CO**: Recovery communications managed205206## CIS Controls v8.1 Implementation Groups207208### IG1 (Basic Cyber Hygiene)209- **1.1**: Inventory of Assets ✅210- **2.1**: Inventory of Software ✅211- **3.10**: Encrypt Data in Transit ✅212- **4.1**: Secure Configuration ✅213- **5.1**: Account Inventory ✅214- **6.8**: Role-Based Access Control ✅215216### IG2 (Enterprise Security)217- **8.2**: Collect Audit Logs ✅218- **10.1**: Deploy Anti-Malware ✅219- **13.1**: Security Event Alerting ✅220- **16.1**: Secure Development Process ✅221222### IG3 (Advanced/Enterprise)223- **7.1**: Threat Intelligence ✅224- **11.1**: Data Recovery Capability ✅225- **14.1**: Security Awareness Program ✅226- **17.1**: Incident Response Planning ✅227228## NIS2 Directive Compliance229230### Article 20: Governance231- Risk management measures approved by management232- Business continuity plans documented233- Supply chain security managed234- **Evidence**: [Business Continuity Plan](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Business_Continuity_Plan.md), [Third Party Management](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Third_Party_Management.md)235236### Article 21: Technical/Operational Measures237- Incident handling policies238- Business continuity and disaster recovery239- Security of network and information systems240- **Evidence**: [Incident Response Plan](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Incident_Response_Plan.md), [Network Security Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Network_Security_Policy.md)241242### Article 23: Incident Reporting243- 24-hour early warning for significant incidents244- 72-hour formal notification245- Progress reports and final reports246- **Evidence**: [Incident Response Plan § Reporting](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Incident_Response_Plan.md)247248## EU Cyber Resilience Act (CRA)249250### Annex I Essential Requirements251- **Secure by Design**: Security throughout product lifecycle252- **Vulnerability Management**: Handling and disclosure process253- **Security Updates**: Automated update mechanisms254- **Evidence**: [Secure Development Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Secure_Development_Policy.md), [Vulnerability Management](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Vulnerability_Management.md)255256### Annex II Critical Products (Art. 6, 11)257- Enhanced security requirements for critical products258- Third-party conformity assessment259- Continuous monitoring obligations260- **Evidence**: [CRA Conformity Assessment Process](https://github.com/Hack23/ISMS-PUBLIC/blob/main/CRA_Conformity_Assessment_Process.md)261262## GDPR Compliance263264### Core Articles265- **Art. 5**: Data processing principles (lawfulness, fairness, transparency)266- **Art. 25**: Data protection by design and by default267- **Art. 32**: Security of processing268- **Art. 33**: Breach notification (72 hours)269- **Evidence**: [Data Classification Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Data_Classification_Policy.md), [Privacy Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Privacy_Policy.md)270271### Swedish Dataskyddslagen272- Local DPA notification requirements273- Swedish-specific privacy considerations274- **Evidence**: [External Stakeholder Registry](https://github.com/Hack23/ISMS-PUBLIC/blob/main/External_Stakeholder_Registry.md)275276## SOC 2 Type II Trust Services Criteria277278### Common Criteria (CC)279- **CC1.1-1.5**: Control environment280- **CC2.1-2.3**: Communication and information281- **CC3.1-3.4**: Risk assessment282- **CC4.1-4.2**: Monitoring activities283- **CC5.1-5.3**: Control activities284- **CC6.1-6.8**: Logical/physical access controls285- **CC7.1-7.5**: System operations286- **CC8.1**: Change management287- **CC9.1-9.2**: Risk mitigation288289### Trust Services Categories290- **Security**: System protected against unauthorized access291- **Availability**: System available as committed292- **Processing Integrity**: Processing complete, valid, accurate, timely293- **Confidentiality**: Confidential information protected294- **Privacy**: Personal information handled per privacy notice295296## PCI DSS v4.0 (SAQ A Focus)297298### SAQ A (Outsourced Card Processing)299- **Req 1-2**: Network security controls (AWS CloudFront, GitHub Pages)300- **Req 3-4**: Cardholder data protection (Stripe handles all CHD)301- **Req 5-6**: Vulnerability management (CodeQL, Dependabot)302- **Req 7-8**: Access controls (GitHub MFA, SSH keys, GPG signing)303- **Req 9**: Physical security (home office, AWS data centers)304- **Req 10-11**: Monitoring and testing (audit logs, vulnerability scanning)305- **Req 12**: Security policies (comprehensive ISMS documented)306307### Key Attestation308- No CHD stored, processed, or transmitted on Hack23 systems309- All payment processing via Stripe (PCI DSS certified)310- Annual SAQ A completion with attestation311312## HIPAA Security Rule (Consulting Readiness)313314### Administrative Safeguards (§164.308)315- Risk analysis and management ✅316- Information access management ✅317- Security awareness training ✅318- Contingency planning ✅319- **Evidence**: [Risk Assessment Methodology](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Risk_Assessment_Methodology.md)320321### Physical Safeguards (§164.310)322- Facility access controls ✅323- Workstation security ✅324- Device and media controls ✅325- **Evidence**: [Physical Security Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Physical_Security_Policy.md)326327### Technical Safeguards (§164.312)328- Access controls ✅329- Audit controls ✅330- Integrity controls ✅331- Transmission security ✅332- **Evidence**: [Cryptography Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Cryptography_Policy.md)333334**Note**: Hack23 AB does not currently process PHI. These mappings demonstrate consulting readiness for healthcare clients.335336## Compliance Verification Workflow337338### 1. Quarterly Self-Assessment339- Review [Compliance Checklist](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Compliance_Checklist.md)340- Update control implementation status341- Document gaps and remediation plans342- Record in management review343344### 2. Evidence Collection345- Policy documents (version controlled)346- Configuration files (GitHub)347- Audit logs (CloudTrail, GitHub audit)348- Scan results (CodeQL, Dependabot, OpenSSF Scorecard)349- Test results (backup tests, DR exercises)350351### 3. Gap Analysis352- Identify missing controls353- Prioritize by risk and regulatory requirement354- Create remediation action items355- Track in issue management system356357### 4. Continuous Monitoring358- OpenSSF Scorecard (weekly)359- Dependabot alerts (real-time)360- CodeQL scans (on commit)361- Backup validation (daily)362- Incident detection (continuous)363364## Audit Readiness Checklist365366### Before External Audit367- [ ] All policies current (annual review completed)368- [ ] All registers updated (Asset, Risk, Stakeholder)369- [ ] Quarterly management reviews documented370- [ ] Incident log reviewed (even if no incidents)371- [ ] Evidence accessible (GitHub, CloudTrail, logs)372- [ ] Compliance Checklist current373- [ ] Known gaps documented with remediation plans374- [ ] Backups tested within last 90 days375- [ ] DR exercise completed within last year376- [ ] Vendor assessments current377378### Evidence Matrix379| Control Domain | Primary Evidence | Secondary Evidence | Location |380|---------------|------------------|-------------------|----------|381| Policies | Policy documents | Approval records | GitHub repo |382| Access Control | MFA config, SSH keys | Access reviews | AWS IAM, GitHub |383| Vulnerability Mgmt | Scan results | Remediation records | CodeQL, Dependabot |384| Incident Response | IR plan | Incident logs | ISMS repo, GitHub Issues |385| BCP/DR | BCP/DR plans | Test results | ISMS repo, test logs |386| Change Management | Change records | Approval logs | GitHub PRs, commits |387| Asset Management | Asset Register | Discovery scans | ISMS repo, AWS Config |388| Monitoring | Audit logs | Alerting config | CloudTrail, GitHub audit |389390## References391392### Hack23 ISMS Documentation393- [Compliance Checklist](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Compliance_Checklist.md) - Master compliance mapping394- [Information Security Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Information_Security_Policy.md) - ISMS framework395- [Secure Development Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Secure_Development_Policy.md) - SDLC security396- [Classification Framework](https://github.com/Hack23/ISMS-PUBLIC/blob/main/CLASSIFICATION.md) - Data and system classification397- [Risk Register](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Risk_Register.md) - Enterprise risk management398399### Example Implementations400- [CIA Security Architecture](https://github.com/Hack23/cia/blob/master/SECURITY_ARCHITECTURE.md) - Full authentication implementation401- [CIA Compliance Manager Architecture](https://github.com/Hack23/cia-compliance-manager/blob/main/docs/architecture/SECURITY_ARCHITECTURE.md) - Frontend-only security402- [Riksdagsmonitor Security Architecture](https://github.com/Hack23/riksdagsmonitor/blob/main/SECURITY_ARCHITECTURE.md) - Static site security403404### Framework References405- [ISO 27001:2022](https://www.iso.org/standard/27001) - Information security management406- [NIST CSF 2.0](https://www.nist.gov/cyberframework) - Cybersecurity Framework407- [CIS Controls v8.1](https://www.cisecurity.org/controls) - Security best practices408- [NIS2 Directive](https://eur-lex.europa.eu/eli/dir/2022/2555) - EU cybersecurity requirements409- [EU CRA](https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act) - Cyber Resilience Act410411## Remember412413- **Unified Compliance**: One ISMS serves multiple frameworks414- **Evidence-Based**: Document everything, artifacts are proof415- **Continuous Monitoring**: Compliance is ongoing, not annual416- **Risk-Based**: Prioritize by business impact417- **Transparency**: Public ISMS demonstrates capability418- **Multi-Framework**: ISO + NIST + CIS + NIS2 + CRA + GDPR alignment419- **Audit Ready**: Evidence always accessible420- **Gap Management**: Know gaps, document remediation plans