Policy Packages for Every Framework
Every package is built using the Cybersecurity Policy Governance Framework methodology. Fixed-fee. Per framework.
Artificial Intelligence Risk and Compliance
Policy packages for organizations building, deploying, or governing artificial intelligence, aligned to the leading AI risk frameworks and regulations.
The authoritative United States framework for managing AI risk, organized around Govern, Map, Measure, and Manage, extended by the Generative AI Profile.
- Governance Policy
- Risk Assessment Policy
- Security Assessment and Authorization Policy
- System and Information Integrity Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Policy coverage for the top security risks in large language model and generative AI applications, from the OWASP GenAI Security Project.
- System and Information Integrity Policy
- System and Services Acquisition Policy
- Access Control Policy
- Data Protection and Privacy Policy
- System and Communications Protection Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
The European Union regulation on artificial intelligence, adopted 2024, with obligations across risk management, data governance, transparency, human oversight, and quality management.
- Risk Assessment Policy
- Data Protection and Privacy Policy
- Audit and Accountability Policy
- PII Processing and Transparency Policy
- Governance Policy
- System and Information Integrity Policy
- Security Assessment and Authorization Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
The first certifiable international standard for an AI management system, pairing management system clauses with Annex A reference controls for responsible AI.
- Governance Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Government and Defense Compliance
Policy packages for federal agencies, DoD contractors, and organizations operating under federal information security requirements.
The authoritative control catalog for federal agencies and FedRAMP-authorized systems. Covers all 20 control families. Required for any system operating under FISMA.
- Access Control Policy (AC)
- Awareness and Training Policy (AT)
- Audit and Accountability Policy (AU)
- Assessment, Authorization and Monitoring Policy (CA)
- Configuration Management Policy (CM)
- Contingency Planning Policy (CP)
- Identification and Authentication Policy (IA)
- Incident Response Policy (IR)
- Maintenance Policy (MA)
- Media Protection Policy (MP)
- Personnel Security Policy (PS)
- Physical and Environmental Protection Policy (PE)
- Planning Policy (PL)
- Risk Assessment Policy (RA)
- System and Services Acquisition Policy (SA)
- System and Communications Protection Policy (SC)
- System and Information Integrity Policy (SI)
- Supply Chain Risk Management Policy (SR)
- Program Management Policy (PM)
- PII Processing and Transparency Policy (PT)
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Mandatory for any cloud service provider selling to federal agencies. Based on NIST 800-53 with additional FedRAMP-specific controls across Low, Moderate, and High baselines.
- Access Control Policy
- Audit and Accountability Policy
- Configuration Management Policy
- Contingency Planning Policy
- Identification and Authentication Policy
- Incident Response Policy
- Maintenance Policy
- Media Protection Policy
- Physical and Environmental Protection Policy
- Planning Policy (SSP Support)
- Risk Assessment Policy
- System and Communications Protection Policy
- System and Information Integrity Policy
- System and Services Acquisition Policy
- Personnel Security Policy
- Awareness and Training Policy (AT)
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
110 security requirements across 14 families for government contractors handling CUI. Required for any nonfederal organization that stores, processes, or transmits CUI under federal contracts.
- Access Control Policy
- Awareness and Training Policy
- Audit and Accountability Policy
- Configuration Management Policy
- Identification and Authentication Policy
- Incident Response Policy
- Maintenance Policy
- Media Protection Policy
- Personnel Security Policy
- Physical Protection Policy
- Risk Assessment Policy
- Security Assessment Policy
- System and Communications Protection Policy
- System and Information Integrity Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Three-tiered cybersecurity maturity model required for DoD contractors. Level 2 maps directly to NIST 800-171 and is the certification standard for the defense industrial base supply chain.
- Access Control Policy
- Awareness and Training Policy
- Audit and Accountability Policy
- Configuration Management Policy
- Identification and Authentication Policy
- Incident Response Policy
- Maintenance Policy
- Media Protection Policy
- Personnel Security Policy
- Physical Protection Policy
- Risk Assessment Policy
- Security Assessment Policy
- System and Communications Protection Policy
- System and Information Integrity Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Mandatory for all federal agencies and contractors. Requires documented information security programs aligned with NIST Risk Management Framework across Low, Moderate, and High impact systems.
- Information Security Program Policy
- Risk Management Policy
- System Security Planning Policy
- Security Assessment and Authorization Policy
- Configuration Management Policy
- Incident Response Policy
- Contingency Planning Policy
- Access Control Policy
- Audit and Accountability Policy
- Identification and Authentication Policy
- System and Communications Protection Policy
- System and Information Integrity Policy
- Personnel Security Policy
- Physical and Environmental Protection Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Mandates NIST 800-171 compliance and 72-hour cyber incident reporting for all DoD supply chain contractors. Clause 252.204-7012 applies to any organization with a DoD contract touching CUI.
- Cyber Incident Reporting Policy
- CUI Handling and Protection Policy
- Access Control Policy
- Configuration Management Policy
- Identification and Authentication Policy
- Incident Response Policy
- Maintenance Policy
- Media Protection Policy
- Risk Assessment Policy
- System and Communications Protection Policy
- System and Information Integrity Policy
- Supply Chain Risk Management Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Mandatory basic safeguarding requirements for all federal contractors and subcontractors that process, store, or transmit federal contract information (FCI). Applies to any company with a federal contract.
- Information System Security Policy
- Access Control Policy
- Identification and Authentication Policy
- Configuration Management Policy
- Incident Response Policy
- Audit and Accountability Policy
- System and Communications Protection Policy
- System and Information Integrity Policy
- Risk Assessment Policy
- Media Protection Policy
- Physical Protection Policy
- Workforce Security Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
CISA BODs establish mandatory baseline security practices for federal agencies. Coverage includes BOD 18-01 (HTTPS/email), BOD 19-02 (vulnerability remediation), BOD 22-01 (known exploited vulnerabilities), and BOD 23-01 (asset visibility).
- Known Exploited Vulnerability Remediation Policy (BOD 22-01)
- HTTPS Enforcement and Email Security Policy (BOD 18-01)
- Asset Visibility and Inventory Management Policy (BOD 23-01)
- DNS Security and DNSSEC Implementation Policy (BOD 20-01)
- Vulnerability Management and Patch Prioritization Policy (BOD 19-02)
- Endpoint Detection and Response Policy (BOD 23-01)
- Cybersecurity Incident Reporting Policy
- Continuous Diagnostics and Mitigation Policy
- Zero Trust Architecture Governance Policy
- Software Supply Chain Security Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
OMB Circular A-130 establishes policy for managing federal information as a strategic resource. A-123 governs management accountability and internal controls. Together they define governance requirements for all federal information systems.
- Information Management and Technology Governance Policy (A-130)
- Privacy and Confidentiality Policy (A-130)
- System Security Planning and Authorization Policy (A-130)
- Continuous Monitoring and Ongoing Authorization Policy (A-130)
- Risk Management Policy (A-130)
- Information Lifecycle Management Policy (A-130)
- Records Management and Disposition Policy (A-130)
- Senior Agency Official for Privacy (SAOP) Policy (A-130)
- Capital Planning for Information Technology Policy (A-130)
- Internal Controls and Management Accountability Policy (A-123)
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Security authorization framework for cloud service providers working with state and local government agencies. Based on NIST 800-53 controls scaled for state-level procurement requirements.
- Information Security Program Policy
- Access Control Policy
- Configuration Management Policy
- Contingency Planning Policy
- Incident Response Policy
- Risk Assessment Policy
- System and Communications Protection Policy
- System and Information Integrity Policy
- Security Assessment and Authorization Policy
- Audit and Accountability Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Industry-agnostic, prioritized baseline of 18 critical control families organized into Implementation Groups (IG1, IG2, IG3). Widely adopted across public and private sectors and mapped to NIST 800-53 and NIST CSF for concrete, actionable hardening guidance.
- Enterprise and Software Asset Inventory Policy
- Data Protection and Classification Policy
- Secure Configuration Management Policy
- Identity, Account, and Access Management Policy
- Continuous Vulnerability Management Policy
- Audit Logging and Monitoring Policy
- Email and Web Browser Security Policy
- Endpoint Malware Defense Policy
- Data Backup and Recovery Policy
- Network Infrastructure Security Policy
- Security Awareness and Training Policy
- Service Provider Risk Management Policy
- Secure Software Development Policy
- Incident Response and Penetration Testing Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
The May 2024 standard for protecting Controlled Unclassified Information in nonfederal systems, with 17 requirement families for commercial CUI handlers and organizations outside the CMMC path.
- Access Control Policy
- Awareness and Training Policy
- Audit and Accountability Policy
- Security Assessment and Authorization Policy
- Configuration Management Policy
- Identification and Authentication Policy
- Incident Response Policy
- Maintenance Policy
- Media Protection Policy
- Personnel Security Policy
- Physical and Environmental Protection Policy
- Planning Policy
- Risk Assessment Policy
- System and Services Acquisition Policy
- System and Communications Protection Policy
- System and Information Integrity Policy
- Supply Chain Risk Management Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Enhanced security requirements for protecting Controlled Unclassified Information in high value programs, aligned to CMMC Level 3 and advanced persistent threat defense.
- Access Control Policy
- Awareness and Training Policy
- Audit and Accountability Policy
- Configuration Management Policy
- Identification and Authentication Policy
- Incident Response Policy
- Maintenance Policy
- Media Protection Policy
- Personnel Security Policy
- Physical and Environmental Protection Policy
- Planning Policy
- Risk Assessment Policy
- System and Services Acquisition Policy
- System and Communications Protection Policy
- System and Information Integrity Policy
- Supply Chain Risk Management Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Healthcare Compliance
Policy packages for covered entities, business associates, and healthcare technology organizations subject to HIPAA and HITECH requirements.
Required for all covered entities and business associates. The NIST 800-66 implementation guidance provides the technical standard for satisfying the HIPAA Security Rule's administrative, physical, and technical safeguard requirements.
- Information Security Management Policy
- Risk Analysis and Risk Management Policy
- Sanction Policy
- Information System Activity Review Policy
- Access Control Policy
- Workforce Training and Awareness Policy
- Security Incident Response Policy
- Contingency Planning Policy
- Evaluation and Audit Policy
- Business Associate Agreement Policy
- Device and Media Controls Policy
- Facility Access Controls Policy
- Workstation Use and Security Policy
- Transmission Security Policy
- Audit Controls Policy
- PHI Breach Notification Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Extends HIPAA obligations to business associates and significantly increases breach notification requirements and penalty tiers. Required for any organization in the healthcare supply chain handling ePHI.
- Breach Notification Policy
- Business Associate Oversight Policy
- Electronic Health Record Security Policy
- Data Retention and Destruction Policy
- Minimum Necessary Use Policy
- Audit and Accountability Policy
- Patient Rights and Access Policy
- Enforcement and Sanctions Policy
- Incident Response Policy
- Third-Party Risk Management Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Financial Services Compliance
Policy packages for payment processors, financial institutions, public companies, and any organization subject to financial sector security requirements.
Required for any organization that accepts, processes, stores, or transmits payment card data. PCI DSS v4.0 introduced customized implementation options and enhanced authentication requirements effective March 2025.
- Network Security Policy
- System Configuration and Hardening Policy
- Cardholder Data Protection Policy
- Data Encryption and Transmission Policy
- Malware and Vulnerability Management Policy
- Access Control Policy
- Authentication and Identity Policy
- Physical Security Policy
- Logging and Monitoring Policy
- Security Testing Policy
- Information Security Governance Policy
- Third-Party and Vendor Management Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Required by enterprise customers of SaaS and technology companies. Covers Security, Availability, Processing Integrity, Confidentiality, and Privacy trust service criteria. A Type II report covers a minimum 6-month observation period.
- Information Security Policy
- Access Control Policy
- Change Management Policy
- Risk Management Policy
- Vendor Management Policy
- Incident Response Policy
- Business Continuity and Disaster Recovery Policy
- Data Classification Policy
- Encryption Policy
- Vulnerability Management Policy
- Logging and Monitoring Policy
- Human Resources Security Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Mandatory for all US public companies. IT General Controls (ITGCs) around access management, change management, and computer operations directly affect the reliability of financial reporting systems.
- IT General Controls Policy
- Access Management and Segregation of Duties Policy
- Change Management Policy
- Computer Operations Policy
- Data Backup and Recovery Policy
- Financial System Security Policy
- Audit Trail and Logging Policy
- Vendor and Third-Party Access Policy
- IT Risk Management Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Requires financial institutions to implement a written information security program. The 2023 updated Safeguards Rule significantly expanded technical requirements including encryption, MFA, and incident response timelines.
- Information Security Program Policy
- Risk Assessment Policy
- Safeguards Implementation Policy
- Access Control Policy
- Encryption Policy
- Multi-Factor Authentication Policy
- Incident Response Policy
- Third-Party Service Provider Oversight Policy
- Employee Training Policy
- Data Disposal Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
International Standards and Privacy Law
Policy packages for global operations, international certifications, and organizations subject to data protection regulations in Europe and California.
The international standard for ISMS certification. The 2022 revision reorganized Annex A controls into four themes. Certification is recognized globally and increasingly required for government contracts outside the US.
- Information Security Policy
- Risk Management Policy
- Asset Management Policy
- Access Control Policy
- Cryptography Policy
- Physical Security Policy
- Operations Security Policy
- Communications Security Policy
- System Acquisition and Development Policy
- Supplier Relationships Policy
- Incident Management Policy
- Business Continuity Policy
- Compliance Policy
- Human Resource Security Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Applies to any organization processing personal data of EU residents regardless of where the organization is located. Penalties up to 20 million euros or 4% of global annual revenue.
- Data Protection Policy
- Privacy Notice and Consent Policy
- Data Subject Rights Policy
- Data Retention and Deletion Policy
- Data Breach Notification Policy
- Data Protection Impact Assessment Policy
- International Data Transfer Policy
- Processor and Vendor Management Policy
- Records of Processing Activity Policy
- Data Minimization and Purpose Limitation Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Applies to businesses meeting revenue or data volume thresholds that collect personal information from California residents. The CPRA created the California Privacy Protection Agency with dedicated enforcement authority.
- Consumer Privacy Rights Policy
- Data Collection and Use Disclosure Policy
- Opt-Out and Opt-In Rights Policy
- Data Sale and Sharing Policy
- Sensitive Personal Information Policy
- Data Retention Limits Policy
- Contractor and Service Provider Agreements Policy
- Privacy Training Policy
- Consumer Request Response Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
The 2024 update added the Govern function as a sixth core function, making organizational governance and accountability explicit requirements. Applicable across sectors with no industry restriction.
- Cybersecurity Governance Policy (GOVERN)
- Asset Management Policy (IDENTIFY)
- Risk Management Policy (IDENTIFY)
- Identity Management Policy (PROTECT)
- Awareness and Training Policy (PROTECT)
- Data Security Policy (PROTECT)
- Continuous Monitoring Policy (DETECT)
- Anomaly Detection Policy (DETECT)
- Incident Response Policy (RESPOND)
- Communication Policy (RESPOND)
- Recovery Planning Policy (RECOVER)
- Supply Chain Risk Policy (GOVERN)
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Student education records privacy for K-12 schools, higher education, and any organization subject to FERPA: directory information rules, parent and eligible student access, disclosure limits, and annual notification.
- Governance Policy
- PII Processing and Transparency Policy
- Access Control Policy
- Enforcement and Compliance Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
The PIMS extension to an ISO 27001 ISMS, adding privacy controls for PII controllers and processors to demonstrate GDPR and privacy accountability through certification.
- Data Protection and Privacy Policy
- PII Processing and Transparency Policy
- Third-Party Risk Management Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
A voluntary framework for managing privacy risk across the data lifecycle, organized around Identify-P, Govern-P, Control-P, Communicate-P, and Protect-P.
- Risk Assessment Policy
- Governance Policy
- Access Control Policy
- Awareness and Training Policy
- Data Protection and Privacy Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Critical Infrastructure and Industrial Security
Policy packages for operators of bulk electric systems, industrial control systems, and organizations subject to NERC CIP mandatory reliability standards.
The authoritative federal guide for securing industrial control systems, SCADA, distributed control systems, and other OT environments. Critical for energy, utilities, manufacturing, and critical infrastructure operators.
- OT/ICS Security Program Policy
- Network Architecture and Segmentation Policy
- Access Control Policy (OT-Specific)
- Incident Response Policy (OT/ICS)
- Patch and Vulnerability Management Policy
- Remote Access Policy (OT Networks)
- Physical Security Policy (Control Systems)
- Supply Chain and Vendor Security Policy
- Backup, Recovery and Resilience Policy
- Security Training and Awareness Policy
- Change Management Policy (OT Systems)
- Risk Assessment Policy (OT Environment)
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Mandatory for all bulk electric system owners, operators, and users. CIP standards cover physical security, cyber security, personnel, and supply chain risk for high, medium, and low impact BES cyber systems.
- BES Cyber System Categorization Policy (CIP-002)
- Security Management Controls Policy (CIP-003)
- Personnel and Training Policy (CIP-004)
- Electronic Security Perimeter Policy (CIP-005)
- Physical Security Policy (CIP-006)
- System Security Management Policy (CIP-007)
- Incident Reporting and Response Policy (CIP-008)
- Recovery Plans Policy (CIP-009)
- Configuration Management and Vulnerability Policy (CIP-010)
- Information Protection Policy (CIP-011)
- Supply Chain Risk Management Policy (CIP-013)
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Mandatory configuration and hardening standards for all DoD information systems. STIGs provide prescriptive technical requirements for operating systems, network devices, applications, and cloud environments across the defense enterprise.
- STIG Compliance Program Policy
- Configuration Management and Hardening Policy
- Vulnerability Management Policy
- Access Control and Authentication Policy
- Audit and Logging Policy
- Network Security Policy
- Encryption and Data Protection Policy
- Patch Management Policy
- Endpoint Security Policy
- Cloud Security Configuration Policy
- Application Security Policy
- Compliance Monitoring and Reporting Policy
- Governance Posture Report
- Governance Dashboard
- Reading Guide for each tier you order
- Advanced Maturity Companion (Level 4-5 orders)
- Quality Assessment Scoring Workbook (Excel)
Need Multiple Frameworks or a Custom Scope?
Bundle pricing is available for organizations managing two or more compliance programs. Contact us for bundle rates, multi-year agreements, or to discuss a custom scope.
Recently Added Frameworks
Newest additions to the Cyber Policy Pros catalog — expanding coverage from 23 to 33 compliance frameworks. May 2024 NIST updates, education privacy, and international PIMS alignment.
FERPA
Family Educational Rights and Privacy Act
Federal protections for student education records. Applies to all K-12 schools, colleges, and universities receiving U.S. Department of Education funding.
- Records Inspection Rights
- Records Amendment Procedures
- Disclosure of PII Controls
- Enforcement & Compliance
ISO/IEC 27701:2019
Privacy Information Management System (PIMS) Extension to ISO 27001
International standard extending ISO 27001 with privacy-specific controls. Required for organizations seeking PIMS certification or aligning to GDPR Article 5 accountability principle.
- PIMS General Controls
- PIMS Controller Controls
- PIMS Processor Controls
NIST Privacy Framework 1.0
A Tool for Improving Privacy Through Enterprise Risk Management
NIST’s voluntary framework for managing privacy risks. Complements NIST CSF for organizations integrating privacy and cybersecurity programs.
- Identify-P (Risk Assessment)
- Govern-P (Governance)
- Control-P (Access Controls)
- Communicate-P (Awareness)
- Protect-P (Data Protection)
NIST SP 800-172 Rev 3
Enhanced Security Requirements for Protecting Controlled Unclassified Information
May 2024 enhanced requirements beyond NIST 800-171. Required for CMMC Level 3 certification and organizations handling CUI in critical programs or high-value assets. 48 policy documents across 16 families.
- Access Control
- Awareness & Training
- Audit & Accountability
- Configuration Mgmt
- Identification & Auth
- Incident Response
- Maintenance
- Media Protection
- Personnel Security
- Physical Protection
- Planning
- Risk Assessment
- System & Services Acquisition
- System & Comms Protection
- System & Info Integrity
- Supply Chain Risk Mgmt
NIST SP 800-171 Rev 3
The May 2024 Standard for Protecting CUI in Nonfederal Systems
Newest version of NIST 800-171. 51 policies across 17 families. Adds Planning, System & Services Acquisition, and Supply Chain Risk Management for SP 800-53B alignment. Not for CMMC certification (CMMC Level 2 stays on Rev 2). For state/local governments, universities, and commercial CUI handlers.
- Access Control
- Awareness & Training
- Audit & Accountability
- Assessment, Authorization & Monitoring
- Configuration Mgmt
- Identification & Auth
- Incident Response
- Maintenance
- Media Protection
- Personnel Security
- Physical & Environmental
- Planning (NEW)
- Risk Assessment
- System & Services Acquisition (NEW)
- System & Comms Protection
- System & Info Integrity
- Supply Chain Risk Mgmt (NEW)
Save more with bundled frameworks
Pre-configured framework bundles for common compliance scenarios. Save 50-80% vs buying each framework individually. Every bundle includes all three maturity tiers (Foundational, Intermediate, Advanced).
Core 4 Bundle
The Big Four Frameworks
The most-requested compliance frameworks bundled at a single price. NIST 800-53, HIPAA, PCI DSS, and SOC 2 — covers most regulated industries.
- NIST 800-53 Rev 5
- HIPAA Security Rule
- PCI DSS v4.0
- SOC 2 Type II
Compliance Bundle
Core 4 + Standards
Everything in Core 4 plus ISO 27001:2022 and NIST CSF 2.0 — for organizations aligning to multiple standards bodies simultaneously.
- NIST 800-53
- HIPAA
- PCI DSS
- SOC 2
- ISO 27001
- NIST CSF 2.0
Federal Bundle
12 Federal & Defense Frameworks
Complete federal compliance coverage. NIST 800-53, FedRAMP, FISMA, StateRAMP, CMMC, 800-171 Rev 2 & 3, 800-82, FAR, OMB, CISA BOD, DFARS.
- NIST 800-53
- FedRAMP
- FISMA
- StateRAMP
- CMMC 2.0
- NIST 800-171 Rev 2
- NIST 800-171 Rev 3
- NIST 800-82
- FAR 52.204-21
- OMB A-130
- CISA BODs
- DFARS
Privacy Bundle
7 Privacy & Data Protection Frameworks
HIPAA, GDPR, CCPA/CPRA, GLBA, HITECH, FERPA, and NIST Privacy Framework — for any organization handling personal or protected data.
- HIPAA
- GDPR
- CCPA/CPRA
- GLBA
- HITECH Act
- FERPA
- NIST Privacy Framework
Defense Bundle
8 Defense Contractor Frameworks
Complete DoD compliance: CMMC 2.0, NIST 800-171 Rev 2 & 3, NIST 800-172, DFARS, FAR, NERC CIP, DISA STIGs.
- CMMC 2.0
- FAR 52.204-21
- NIST 800-171 Rev 2
- NIST 800-171 Rev 3
- NERC CIP
- DFARS
- DISA STIGs
- NIST 800-172 Rev 3
Critical Infrastructure Bundle
4 Critical Infrastructure Frameworks
NERC CIP for utilities, NIST 800-82 for ICS/OT, CIS Controls for general hardening, DISA STIGs for technical baselines.
- NERC CIP
- NIST 800-82 Rev 3
- CIS Controls v8.1
- DISA STIGs
Enterprise GRC Bundle
4 Governance & Risk Frameworks
For enterprise governance, risk, and compliance teams: ISO 27001, SOC 2, NIST CSF 2.0, ISO 27701 for international PIMS.
- ISO 27001:2022
- SOC 2 Type II
- NIST CSF 2.0
- ISO 27701:2019
Financial Bundle
3 Financial Sector Frameworks
PCI DSS v4.0 for card data, SOX for public company IT controls, GLBA for customer financial information.
- PCI DSS v4.0.1
- SOX (IT Controls)
- GLBA Safeguards Rule
Healthcare Bundle
3 Healthcare Frameworks
HIPAA Security Rule + HITECH Act (15 policies) + FERPA — for covered entities, business associates, and health-research orgs.
- HIPAA Security Rule
- HITECH Act
- FERPA
Complete Bundle (All 32 Frameworks)
Every Framework We Publish
Lock in coverage across every regulatory framework Cyber Policy Pros publishes — 33 frameworks, 1,098 policies, three maturity tiers each. Best value.
- All 32 cybersecurity compliance frameworks across federal, defense, healthcare, financial, privacy, international, and critical infrastructure sectors.