CPGF-Structured Policy Templates

Policy Packages for Every Framework

Every package is built using the Cybersecurity Policy Governance Framework methodology. Fixed-fee. Per framework.

33
Compliance Frameworks Covered
10-23
Policy Documents per Package
3
Maturity Tiers per Framework
Fixed
Fee Per Framework, No Hourly Billing

AI Governance Frameworks

Artificial Intelligence Risk and Compliance

Policy packages for organizations building, deploying, or governing artificial intelligence, aligned to the leading AI risk frameworks and regulations.

AI

NIST AI RMF 1.0
NIST AI Risk Management Framework 1.0

The authoritative United States framework for managing AI risk, organized around Govern, Map, Measure, and Manage, extended by the Generative AI Profile.

Policies Included in This Package
  • Governance Policy
  • Risk Assessment Policy
  • Security Assessment and Authorization Policy
  • System and Information Integrity Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
AI

OWASP LLM Top 10 (2025)
OWASP Top 10 for LLM Applications, 2025 edition

Policy coverage for the top security risks in large language model and generative AI applications, from the OWASP GenAI Security Project.

Policies Included in This Package
  • System and Information Integrity Policy
  • System and Services Acquisition Policy
  • Access Control Policy
  • Data Protection and Privacy Policy
  • System and Communications Protection Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
AI

EU AI Act
Regulation (EU) 2024/1689

The European Union regulation on artificial intelligence, adopted 2024, with obligations across risk management, data governance, transparency, human oversight, and quality management.

Policies Included in This Package
  • Risk Assessment Policy
  • Data Protection and Privacy Policy
  • Audit and Accountability Policy
  • PII Processing and Transparency Policy
  • Governance Policy
  • System and Information Integrity Policy
  • Security Assessment and Authorization Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
AI

ISO/IEC 42001:2023
AI Management System (AIMS)

The first certifiable international standard for an AI management system, pairing management system clauses with Annex A reference controls for responsible AI.

Policies Included in This Package
  • Governance Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Coming soon

Federal Frameworks

Government and Defense Compliance

Policy packages for federal agencies, DoD contractors, and organizations operating under federal information security requirements.

Federal

NIST SP 800-53 Rev 5
Security and Privacy Controls for Information Systems and Organizations

The authoritative control catalog for federal agencies and FedRAMP-authorized systems. Covers all 20 control families. Required for any system operating under FISMA.

Policies Included in This Package
  • Access Control Policy (AC)
  • Awareness and Training Policy (AT)
  • Audit and Accountability Policy (AU)
  • Assessment, Authorization and Monitoring Policy (CA)
  • Configuration Management Policy (CM)
  • Contingency Planning Policy (CP)
  • Identification and Authentication Policy (IA)
  • Incident Response Policy (IR)
  • Maintenance Policy (MA)
  • Media Protection Policy (MP)
  • Personnel Security Policy (PS)
  • Physical and Environmental Protection Policy (PE)
  • Planning Policy (PL)
  • Risk Assessment Policy (RA)
  • System and Services Acquisition Policy (SA)
  • System and Communications Protection Policy (SC)
  • System and Information Integrity Policy (SI)
  • Supply Chain Risk Management Policy (SR)
  • Program Management Policy (PM)
  • PII Processing and Transparency Policy (PT)
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Federal / Cloud

FedRAMP
Federal Risk and Authorization Management Program

Mandatory for any cloud service provider selling to federal agencies. Based on NIST 800-53 with additional FedRAMP-specific controls across Low, Moderate, and High baselines.

Policies Included in This Package
  • Access Control Policy
  • Audit and Accountability Policy
  • Configuration Management Policy
  • Contingency Planning Policy
  • Identification and Authentication Policy
  • Incident Response Policy
  • Maintenance Policy
  • Media Protection Policy
  • Physical and Environmental Protection Policy
  • Planning Policy (SSP Support)
  • Risk Assessment Policy
  • System and Communications Protection Policy
  • System and Information Integrity Policy
  • System and Services Acquisition Policy
  • Personnel Security Policy
  • Awareness and Training Policy (AT)
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Federal

NIST SP 800-171
Protecting Controlled Unclassified Information in Nonfederal Systems

110 security requirements across 14 families for government contractors handling CUI. Required for any nonfederal organization that stores, processes, or transmits CUI under federal contracts.

Policies Included in This Package
  • Access Control Policy
  • Awareness and Training Policy
  • Audit and Accountability Policy
  • Configuration Management Policy
  • Identification and Authentication Policy
  • Incident Response Policy
  • Maintenance Policy
  • Media Protection Policy
  • Personnel Security Policy
  • Physical Protection Policy
  • Risk Assessment Policy
  • Security Assessment Policy
  • System and Communications Protection Policy
  • System and Information Integrity Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Federal / Defense

CMMC 2.0
Cybersecurity Maturity Model Certification

Three-tiered cybersecurity maturity model required for DoD contractors. Level 2 maps directly to NIST 800-171 and is the certification standard for the defense industrial base supply chain.

Policies Included in This Package
  • Access Control Policy
  • Awareness and Training Policy
  • Audit and Accountability Policy
  • Configuration Management Policy
  • Identification and Authentication Policy
  • Incident Response Policy
  • Maintenance Policy
  • Media Protection Policy
  • Personnel Security Policy
  • Physical Protection Policy
  • Risk Assessment Policy
  • Security Assessment Policy
  • System and Communications Protection Policy
  • System and Information Integrity Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Federal

FISMA
Federal Information Security Modernization Act

Mandatory for all federal agencies and contractors. Requires documented information security programs aligned with NIST Risk Management Framework across Low, Moderate, and High impact systems.

Policies Included in This Package
  • Information Security Program Policy
  • Risk Management Policy
  • System Security Planning Policy
  • Security Assessment and Authorization Policy
  • Configuration Management Policy
  • Incident Response Policy
  • Contingency Planning Policy
  • Access Control Policy
  • Audit and Accountability Policy
  • Identification and Authentication Policy
  • System and Communications Protection Policy
  • System and Information Integrity Policy
  • Personnel Security Policy
  • Physical and Environmental Protection Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Federal / Defense

DFARS
Defense Federal Acquisition Regulation Supplement

Mandates NIST 800-171 compliance and 72-hour cyber incident reporting for all DoD supply chain contractors. Clause 252.204-7012 applies to any organization with a DoD contract touching CUI.

Policies Included in This Package
  • Cyber Incident Reporting Policy
  • CUI Handling and Protection Policy
  • Access Control Policy
  • Configuration Management Policy
  • Identification and Authentication Policy
  • Incident Response Policy
  • Maintenance Policy
  • Media Protection Policy
  • Risk Assessment Policy
  • System and Communications Protection Policy
  • System and Information Integrity Policy
  • Supply Chain Risk Management Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
FED

FAR 52.204-21
Federal Acquisition Regulation Basic Safeguarding of Covered Contractor Information Systems

Mandatory basic safeguarding requirements for all federal contractors and subcontractors that process, store, or transmit federal contract information (FCI). Applies to any company with a federal contract.

Policies Included in This Package
  • Information System Security Policy
  • Access Control Policy
  • Identification and Authentication Policy
  • Configuration Management Policy
  • Incident Response Policy
  • Audit and Accountability Policy
  • System and Communications Protection Policy
  • System and Information Integrity Policy
  • Risk Assessment Policy
  • Media Protection Policy
  • Physical Protection Policy
  • Workforce Security Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Federal

CISA Binding Operational Directives
Mandatory cybersecurity directives for federal civilian executive branch agencies issued by the Cybersecurity and Infrastructure Security Agency.

CISA BODs establish mandatory baseline security practices for federal agencies. Coverage includes BOD 18-01 (HTTPS/email), BOD 19-02 (vulnerability remediation), BOD 22-01 (known exploited vulnerabilities), and BOD 23-01 (asset visibility).

Policies Included in This Package
  • Known Exploited Vulnerability Remediation Policy (BOD 22-01)
  • HTTPS Enforcement and Email Security Policy (BOD 18-01)
  • Asset Visibility and Inventory Management Policy (BOD 23-01)
  • DNS Security and DNSSEC Implementation Policy (BOD 20-01)
  • Vulnerability Management and Patch Prioritization Policy (BOD 19-02)
  • Endpoint Detection and Response Policy (BOD 23-01)
  • Cybersecurity Incident Reporting Policy
  • Continuous Diagnostics and Mitigation Policy
  • Zero Trust Architecture Governance Policy
  • Software Supply Chain Security Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Federal

OMB Circulars (A-130 / A-123)
Office of Management and Budget policy directives governing federal information management, privacy, security, and internal controls.

OMB Circular A-130 establishes policy for managing federal information as a strategic resource. A-123 governs management accountability and internal controls. Together they define governance requirements for all federal information systems.

Policies Included in This Package
  • Information Management and Technology Governance Policy (A-130)
  • Privacy and Confidentiality Policy (A-130)
  • System Security Planning and Authorization Policy (A-130)
  • Continuous Monitoring and Ongoing Authorization Policy (A-130)
  • Risk Management Policy (A-130)
  • Information Lifecycle Management Policy (A-130)
  • Records Management and Disposition Policy (A-130)
  • Senior Agency Official for Privacy (SAOP) Policy (A-130)
  • Capital Planning for Information Technology Policy (A-130)
  • Internal Controls and Management Accountability Policy (A-123)
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Federal / State

StateRAMP
State Risk and Authorization Management Program

Security authorization framework for cloud service providers working with state and local government agencies. Based on NIST 800-53 controls scaled for state-level procurement requirements.

Policies Included in This Package
  • Information Security Program Policy
  • Access Control Policy
  • Configuration Management Policy
  • Contingency Planning Policy
  • Incident Response Policy
  • Risk Assessment Policy
  • System and Communications Protection Policy
  • System and Information Integrity Policy
  • Security Assessment and Authorization Policy
  • Audit and Accountability Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Cross-Sector

CIS Controls v8.1
Center for Internet Security Critical Security Controls

Industry-agnostic, prioritized baseline of 18 critical control families organized into Implementation Groups (IG1, IG2, IG3). Widely adopted across public and private sectors and mapped to NIST 800-53 and NIST CSF for concrete, actionable hardening guidance.

Policies Included in This Package
  • Enterprise and Software Asset Inventory Policy
  • Data Protection and Classification Policy
  • Secure Configuration Management Policy
  • Identity, Account, and Access Management Policy
  • Continuous Vulnerability Management Policy
  • Audit Logging and Monitoring Policy
  • Email and Web Browser Security Policy
  • Endpoint Malware Defense Policy
  • Data Backup and Recovery Policy
  • Network Infrastructure Security Policy
  • Security Awareness and Training Policy
  • Service Provider Risk Management Policy
  • Secure Software Development Policy
  • Incident Response and Penetration Testing Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Federal

NIST 800-171 Rev 3
NIST SP 800-171 Rev 3, Protecting Controlled Unclassified Information in Nonfederal Systems (May 2024)

The May 2024 standard for protecting Controlled Unclassified Information in nonfederal systems, with 17 requirement families for commercial CUI handlers and organizations outside the CMMC path.

Policies Included in This Package
  • Access Control Policy
  • Awareness and Training Policy
  • Audit and Accountability Policy
  • Security Assessment and Authorization Policy
  • Configuration Management Policy
  • Identification and Authentication Policy
  • Incident Response Policy
  • Maintenance Policy
  • Media Protection Policy
  • Personnel Security Policy
  • Physical and Environmental Protection Policy
  • Planning Policy
  • Risk Assessment Policy
  • System and Services Acquisition Policy
  • System and Communications Protection Policy
  • System and Information Integrity Policy
  • Supply Chain Risk Management Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Federal / Defense

NIST 800-172 Rev 3
NIST SP 800-172 Rev 3, Enhanced Security Requirements for Protecting CUI

Enhanced security requirements for protecting Controlled Unclassified Information in high value programs, aligned to CMMC Level 3 and advanced persistent threat defense.

Policies Included in This Package
  • Access Control Policy
  • Awareness and Training Policy
  • Audit and Accountability Policy
  • Configuration Management Policy
  • Identification and Authentication Policy
  • Incident Response Policy
  • Maintenance Policy
  • Media Protection Policy
  • Personnel Security Policy
  • Physical and Environmental Protection Policy
  • Planning Policy
  • Risk Assessment Policy
  • System and Services Acquisition Policy
  • System and Communications Protection Policy
  • System and Information Integrity Policy
  • Supply Chain Risk Management Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)

Healthcare Frameworks

Healthcare Compliance

Policy packages for covered entities, business associates, and healthcare technology organizations subject to HIPAA and HITECH requirements.

Healthcare

HIPAA / NIST 800-66
Health Insurance Portability and Accountability Act Security Rule

Required for all covered entities and business associates. The NIST 800-66 implementation guidance provides the technical standard for satisfying the HIPAA Security Rule's administrative, physical, and technical safeguard requirements.

Policies Included in This Package
  • Information Security Management Policy
  • Risk Analysis and Risk Management Policy
  • Sanction Policy
  • Information System Activity Review Policy
  • Access Control Policy
  • Workforce Training and Awareness Policy
  • Security Incident Response Policy
  • Contingency Planning Policy
  • Evaluation and Audit Policy
  • Business Associate Agreement Policy
  • Device and Media Controls Policy
  • Facility Access Controls Policy
  • Workstation Use and Security Policy
  • Transmission Security Policy
  • Audit Controls Policy
  • PHI Breach Notification Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Healthcare

HITECH
Health Information Technology for Economic and Clinical Health Act

Extends HIPAA obligations to business associates and significantly increases breach notification requirements and penalty tiers. Required for any organization in the healthcare supply chain handling ePHI.

Policies Included in This Package
  • Breach Notification Policy
  • Business Associate Oversight Policy
  • Electronic Health Record Security Policy
  • Data Retention and Destruction Policy
  • Minimum Necessary Use Policy
  • Audit and Accountability Policy
  • Patient Rights and Access Policy
  • Enforcement and Sanctions Policy
  • Incident Response Policy
  • Third-Party Risk Management Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)

Financial Frameworks

Financial Services Compliance

Policy packages for payment processors, financial institutions, public companies, and any organization subject to financial sector security requirements.

Financial

PCI-DSS v4.0
Payment Card Industry Data Security Standard

Required for any organization that accepts, processes, stores, or transmits payment card data. PCI DSS v4.0 introduced customized implementation options and enhanced authentication requirements effective March 2025.

Policies Included in This Package
  • Network Security Policy
  • System Configuration and Hardening Policy
  • Cardholder Data Protection Policy
  • Data Encryption and Transmission Policy
  • Malware and Vulnerability Management Policy
  • Access Control Policy
  • Authentication and Identity Policy
  • Physical Security Policy
  • Logging and Monitoring Policy
  • Security Testing Policy
  • Information Security Governance Policy
  • Third-Party and Vendor Management Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Financial

SOC 2 Type II
Service Organization Control 2 -- Trust Services Criteria

Required by enterprise customers of SaaS and technology companies. Covers Security, Availability, Processing Integrity, Confidentiality, and Privacy trust service criteria. A Type II report covers a minimum 6-month observation period.

Policies Included in This Package
  • Information Security Policy
  • Access Control Policy
  • Change Management Policy
  • Risk Management Policy
  • Vendor Management Policy
  • Incident Response Policy
  • Business Continuity and Disaster Recovery Policy
  • Data Classification Policy
  • Encryption Policy
  • Vulnerability Management Policy
  • Logging and Monitoring Policy
  • Human Resources Security Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Financial

SOX
Sarbanes-Oxley Act -- IT General Controls

Mandatory for all US public companies. IT General Controls (ITGCs) around access management, change management, and computer operations directly affect the reliability of financial reporting systems.

Policies Included in This Package
  • IT General Controls Policy
  • Access Management and Segregation of Duties Policy
  • Change Management Policy
  • Computer Operations Policy
  • Data Backup and Recovery Policy
  • Financial System Security Policy
  • Audit Trail and Logging Policy
  • Vendor and Third-Party Access Policy
  • IT Risk Management Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Financial

GLBA
Gramm-Leach-Bliley Act Safeguards Rule

Requires financial institutions to implement a written information security program. The 2023 updated Safeguards Rule significantly expanded technical requirements including encryption, MFA, and incident response timelines.

Policies Included in This Package
  • Information Security Program Policy
  • Risk Assessment Policy
  • Safeguards Implementation Policy
  • Access Control Policy
  • Encryption Policy
  • Multi-Factor Authentication Policy
  • Incident Response Policy
  • Third-Party Service Provider Oversight Policy
  • Employee Training Policy
  • Data Disposal Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)

International and Privacy Frameworks

International Standards and Privacy Law

Policy packages for global operations, international certifications, and organizations subject to data protection regulations in Europe and California.

International

ISO/IEC 27001:2022
Information Security Management Systems

The international standard for ISMS certification. The 2022 revision reorganized Annex A controls into four themes. Certification is recognized globally and increasingly required for government contracts outside the US.

Policies Included in This Package
  • Information Security Policy
  • Risk Management Policy
  • Asset Management Policy
  • Access Control Policy
  • Cryptography Policy
  • Physical Security Policy
  • Operations Security Policy
  • Communications Security Policy
  • System Acquisition and Development Policy
  • Supplier Relationships Policy
  • Incident Management Policy
  • Business Continuity Policy
  • Compliance Policy
  • Human Resource Security Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Privacy

GDPR
General Data Protection Regulation

Applies to any organization processing personal data of EU residents regardless of where the organization is located. Penalties up to 20 million euros or 4% of global annual revenue.

Policies Included in This Package
  • Data Protection Policy
  • Privacy Notice and Consent Policy
  • Data Subject Rights Policy
  • Data Retention and Deletion Policy
  • Data Breach Notification Policy
  • Data Protection Impact Assessment Policy
  • International Data Transfer Policy
  • Processor and Vendor Management Policy
  • Records of Processing Activity Policy
  • Data Minimization and Purpose Limitation Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Privacy

CCPA / CPRA
California Consumer Privacy Act and California Privacy Rights Act

Applies to businesses meeting revenue or data volume thresholds that collect personal information from California residents. The CPRA created the California Privacy Protection Agency with dedicated enforcement authority.

Policies Included in This Package
  • Consumer Privacy Rights Policy
  • Data Collection and Use Disclosure Policy
  • Opt-Out and Opt-In Rights Policy
  • Data Sale and Sharing Policy
  • Sensitive Personal Information Policy
  • Data Retention Limits Policy
  • Contractor and Service Provider Agreements Policy
  • Privacy Training Policy
  • Consumer Request Response Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
International

NIST CSF 2.0
NIST Cybersecurity Framework 2.0

The 2024 update added the Govern function as a sixth core function, making organizational governance and accountability explicit requirements. Applicable across sectors with no industry restriction.

Policies Included in This Package
  • Cybersecurity Governance Policy (GOVERN)
  • Asset Management Policy (IDENTIFY)
  • Risk Management Policy (IDENTIFY)
  • Identity Management Policy (PROTECT)
  • Awareness and Training Policy (PROTECT)
  • Data Security Policy (PROTECT)
  • Continuous Monitoring Policy (DETECT)
  • Anomaly Detection Policy (DETECT)
  • Incident Response Policy (RESPOND)
  • Communication Policy (RESPOND)
  • Recovery Planning Policy (RECOVER)
  • Supply Chain Risk Policy (GOVERN)
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Privacy

FERPA
Family Educational Rights and Privacy Act

Student education records privacy for K-12 schools, higher education, and any organization subject to FERPA: directory information rules, parent and eligible student access, disclosure limits, and annual notification.

Policies Included in This Package
  • Governance Policy
  • PII Processing and Transparency Policy
  • Access Control Policy
  • Enforcement and Compliance Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Privacy

ISO 27701:2019
Privacy Information Management System Extension to ISO 27001

The PIMS extension to an ISO 27001 ISMS, adding privacy controls for PII controllers and processors to demonstrate GDPR and privacy accountability through certification.

Policies Included in This Package
  • Data Protection and Privacy Policy
  • PII Processing and Transparency Policy
  • Third-Party Risk Management Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Privacy

NIST Privacy Framework
NIST Privacy Framework 1.0

A voluntary framework for managing privacy risk across the data lifecycle, organized around Identify-P, Govern-P, Control-P, Communicate-P, and Protect-P.

Policies Included in This Package
  • Risk Assessment Policy
  • Governance Policy
  • Access Control Policy
  • Awareness and Training Policy
  • Data Protection and Privacy Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)

Critical Infrastructure

Critical Infrastructure and Industrial Security

Policy packages for operators of bulk electric systems, industrial control systems, and organizations subject to NERC CIP mandatory reliability standards.

CRIT

NIST SP 800-82
Guide to Operational Technology (OT) Security

The authoritative federal guide for securing industrial control systems, SCADA, distributed control systems, and other OT environments. Critical for energy, utilities, manufacturing, and critical infrastructure operators.

Policies Included in This Package
  • OT/ICS Security Program Policy
  • Network Architecture and Segmentation Policy
  • Access Control Policy (OT-Specific)
  • Incident Response Policy (OT/ICS)
  • Patch and Vulnerability Management Policy
  • Remote Access Policy (OT Networks)
  • Physical Security Policy (Control Systems)
  • Supply Chain and Vendor Security Policy
  • Backup, Recovery and Resilience Policy
  • Security Training and Awareness Policy
  • Change Management Policy (OT Systems)
  • Risk Assessment Policy (OT Environment)
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Critical Infrastructure

NERC CIP
North American Electric Reliability Corporation Critical Infrastructure Protection

Mandatory for all bulk electric system owners, operators, and users. CIP standards cover physical security, cyber security, personnel, and supply chain risk for high, medium, and low impact BES cyber systems.

Policies Included in This Package
  • BES Cyber System Categorization Policy (CIP-002)
  • Security Management Controls Policy (CIP-003)
  • Personnel and Training Policy (CIP-004)
  • Electronic Security Perimeter Policy (CIP-005)
  • Physical Security Policy (CIP-006)
  • System Security Management Policy (CIP-007)
  • Incident Reporting and Response Policy (CIP-008)
  • Recovery Plans Policy (CIP-009)
  • Configuration Management and Vulnerability Policy (CIP-010)
  • Information Protection Policy (CIP-011)
  • Supply Chain Risk Management Policy (CIP-013)
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)
Critical Infrastructure

DISA STIGs
Defense Information Systems Agency Security Technical Implementation Guides

Mandatory configuration and hardening standards for all DoD information systems. STIGs provide prescriptive technical requirements for operating systems, network devices, applications, and cloud environments across the defense enterprise.

Policies Included in This Package
  • STIG Compliance Program Policy
  • Configuration Management and Hardening Policy
  • Vulnerability Management Policy
  • Access Control and Authentication Policy
  • Audit and Logging Policy
  • Network Security Policy
  • Encryption and Data Protection Policy
  • Patch Management Policy
  • Endpoint Security Policy
  • Cloud Security Configuration Policy
  • Application Security Policy
  • Compliance Monitoring and Reporting Policy
Every Package Also Includes
  • Governance Posture Report
  • Governance Dashboard
  • Reading Guide for each tier you order
  • Advanced Maturity Companion (Level 4-5 orders)
  • Quality Assessment Scoring Workbook (Excel)

Need Multiple Frameworks or a Custom Scope?

Bundle pricing is available for organizations managing two or more compliance programs. Contact us for bundle rates, multi-year agreements, or to discuss a custom scope.

NEW & EXPANDED

Recently Added Frameworks

Newest additions to the Cyber Policy Pros catalog — expanding coverage from 23 to 33 compliance frameworks. May 2024 NIST updates, education privacy, and international PIMS alignment.

EDUCATION

FERPA

Family Educational Rights and Privacy Act

Federal protections for student education records. Applies to all K-12 schools, colleges, and universities receiving U.S. Department of Education funding.

Policies Included

  • Records Inspection Rights
  • Records Amendment Procedures
  • Disclosure of PII Controls
  • Enforcement & Compliance
PRIVACY · INTERNATIONAL

ISO/IEC 27701:2019

Privacy Information Management System (PIMS) Extension to ISO 27001

International standard extending ISO 27001 with privacy-specific controls. Required for organizations seeking PIMS certification or aligning to GDPR Article 5 accountability principle.

Policies Included

  • PIMS General Controls
  • PIMS Controller Controls
  • PIMS Processor Controls
PRIVACY

NIST Privacy Framework 1.0

A Tool for Improving Privacy Through Enterprise Risk Management

NIST’s voluntary framework for managing privacy risks. Complements NIST CSF for organizations integrating privacy and cybersecurity programs.

Policies Included

  • Identify-P (Risk Assessment)
  • Govern-P (Governance)
  • Control-P (Access Controls)
  • Communicate-P (Awareness)
  • Protect-P (Data Protection)
FEDERAL · DEFENSE · CRITICAL PROGRAMS

NIST SP 800-172 Rev 3

Enhanced Security Requirements for Protecting Controlled Unclassified Information

May 2024 enhanced requirements beyond NIST 800-171. Required for CMMC Level 3 certification and organizations handling CUI in critical programs or high-value assets. 48 policy documents across 16 families.

Policies Included

  • Access Control
  • Awareness & Training
  • Audit & Accountability
  • Configuration Mgmt
  • Identification & Auth
  • Incident Response
  • Maintenance
  • Media Protection
  • Personnel Security
  • Physical Protection
  • Planning
  • Risk Assessment
  • System & Services Acquisition
  • System & Comms Protection
  • System & Info Integrity
  • Supply Chain Risk Mgmt
FEDERAL · COMMERCIAL CUI

NIST SP 800-171 Rev 3

The May 2024 Standard for Protecting CUI in Nonfederal Systems

Newest version of NIST 800-171. 51 policies across 17 families. Adds Planning, System & Services Acquisition, and Supply Chain Risk Management for SP 800-53B alignment. Not for CMMC certification (CMMC Level 2 stays on Rev 2). For state/local governments, universities, and commercial CUI handlers.

Policies Included

  • Access Control
  • Awareness & Training
  • Audit & Accountability
  • Assessment, Authorization & Monitoring
  • Configuration Mgmt
  • Identification & Auth
  • Incident Response
  • Maintenance
  • Media Protection
  • Personnel Security
  • Physical & Environmental
  • Planning (NEW)
  • Risk Assessment
  • System & Services Acquisition (NEW)
  • System & Comms Protection
  • System & Info Integrity
  • Supply Chain Risk Mgmt (NEW)

Bundles & Suites

Save more with bundled frameworks

Pre-configured framework bundles for common compliance scenarios. Save 50-80% vs buying each framework individually. Every bundle includes all three maturity tiers (Foundational, Intermediate, Advanced).

BUNDLE

Core 4 Bundle

The Big Four Frameworks

The most-requested compliance frameworks bundled at a single price. NIST 800-53, HIPAA, PCI DSS, and SOC 2 — covers most regulated industries.

Frameworks Included

  • NIST 800-53 Rev 5
  • HIPAA Security Rule
  • PCI DSS v4.0
  • SOC 2 Type II
Buy Bundle  ·  $4,997
Individual Price  ·  $6,588
You Save  ·  $1,591 (24%)
BUNDLE

Compliance Bundle

Core 4 + Standards

Everything in Core 4 plus ISO 27001:2022 and NIST CSF 2.0 — for organizations aligning to multiple standards bodies simultaneously.

Frameworks Included

  • NIST 800-53
  • HIPAA
  • PCI DSS
  • SOC 2
  • ISO 27001
  • NIST CSF 2.0
Buy Bundle  ·  $6,897
Individual Price  ·  $9,182
You Save  ·  $2,285 (25%)
BUNDLE

Federal Bundle

12 Federal & Defense Frameworks

Complete federal compliance coverage. NIST 800-53, FedRAMP, FISMA, StateRAMP, CMMC, 800-171 Rev 2 & 3, 800-82, FAR, OMB, CISA BOD, DFARS.

Frameworks Included

  • NIST 800-53
  • FedRAMP
  • FISMA
  • StateRAMP
  • CMMC 2.0
  • NIST 800-171 Rev 2
  • NIST 800-171 Rev 3
  • NIST 800-82
  • FAR 52.204-21
  • OMB A-130
  • CISA BODs
  • DFARS
Buy Bundle  ·  $13,297
Individual Price  ·  $17,612
You Save  ·  $4,315 (25%)
BUNDLE

Privacy Bundle

7 Privacy & Data Protection Frameworks

HIPAA, GDPR, CCPA/CPRA, GLBA, HITECH, FERPA, and NIST Privacy Framework — for any organization handling personal or protected data.

Frameworks Included

  • HIPAA
  • GDPR
  • CCPA/CPRA
  • GLBA
  • HITECH Act
  • FERPA
  • NIST Privacy Framework
Buy Bundle  ·  $5,597
Individual Price  ·  $7,435
You Save  ·  $1,838 (25%)
BUNDLE

Defense Bundle

8 Defense Contractor Frameworks

Complete DoD compliance: CMMC 2.0, NIST 800-171 Rev 2 & 3, NIST 800-172, DFARS, FAR, NERC CIP, DISA STIGs.

Frameworks Included

  • CMMC 2.0
  • FAR 52.204-21
  • NIST 800-171 Rev 2
  • NIST 800-171 Rev 3
  • NERC CIP
  • DFARS
  • DISA STIGs
  • NIST 800-172 Rev 3
Buy Bundle  ·  $8,497
Individual Price  ·  $11,328
You Save  ·  $2,831 (25%)
BUNDLE

Critical Infrastructure Bundle

4 Critical Infrastructure Frameworks

NERC CIP for utilities, NIST 800-82 for ICS/OT, CIS Controls for general hardening, DISA STIGs for technical baselines.

Frameworks Included

  • NERC CIP
  • NIST 800-82 Rev 3
  • CIS Controls v8.1
  • DISA STIGs
Buy Bundle  ·  $3,497
Individual Price  ·  $4,692
You Save  ·  $1,195 (25%)
BUNDLE

Enterprise GRC Bundle

4 Governance & Risk Frameworks

For enterprise governance, risk, and compliance teams: ISO 27001, SOC 2, NIST CSF 2.0, ISO 27701 for international PIMS.

Frameworks Included

  • ISO 27001:2022
  • SOC 2 Type II
  • NIST CSF 2.0
  • ISO 27701:2019
Buy Bundle  ·  $3,397
Individual Price  ·  $4,488
You Save  ·  $1,091 (24%)
BUNDLE

Financial Bundle

3 Financial Sector Frameworks

PCI DSS v4.0 for card data, SOX for public company IT controls, GLBA for customer financial information.

Frameworks Included

  • PCI DSS v4.0.1
  • SOX (IT Controls)
  • GLBA Safeguards Rule
Buy Bundle  ·  $2,797
Individual Price  ·  $3,695
You Save  ·  $898 (24%)
BUNDLE

Healthcare Bundle

3 Healthcare Frameworks

HIPAA Security Rule + HITECH Act (15 policies) + FERPA — for covered entities, business associates, and health-research orgs.

Frameworks Included

  • HIPAA Security Rule
  • HITECH Act
  • FERPA
Buy Bundle  ·  $2,497
Individual Price  ·  $3,243
You Save  ·  $746 (23%)
BUNDLE

Complete Bundle (All 32 Frameworks)

Every Framework We Publish

Lock in coverage across every regulatory framework Cyber Policy Pros publishes — 33 frameworks, 1,098 policies, three maturity tiers each. Best value.

Frameworks Included

  • All 32 cybersecurity compliance frameworks across federal, defense, healthcare, financial, privacy, international, and critical infrastructure sectors.
Buy Bundle  ·  $27,997
Individual Price  ·  $36,066
You Save  ·  $12,069 (33%)

Scroll to Top