Cybersecurity & vendor security
Coverbase Publicly Verifiable Vendor Controls · 28 controls
Coverbase Publicly Verifiable Vendor Controls · 28 controls
- Risk types: Information Security, Third-Party Risk
- Risk domains: Vendor Due Diligence, Risk Governance
- Typical use cases: Initial vendor screening; Lightweight due diligence; Passive vendor risk assessment; Pre-engagement risk triage
- Coverage: 28 controls across 5 sections
CSA CCM/CAIQ v4.0 · 261 controls
CSA CCM/CAIQ v4.0 · 261 controls
- Risk types: Information Security, Third-Party Risk
- Risk domains: Cloud Security, Data Protection, Identity & Access Management
- Typical use cases: Cloud provider due diligence; SaaS vendor security assessment; Cloud security maturity evaluation; CSA STAR certification readiness
- Coverage: 261 controls across 17 sections
HECVAT Full (v4) · 227 controls
HECVAT Full (v4) · 227 controls
- Risk types: Third-Party Risk, Information Security, Data Privacy
- Risk domains: Vendor Due Diligence, Data Protection
- Typical use cases: Higher education vendor assessments; University third-party risk management; EdTech platform security evaluation; FERPA-aligned vendor due diligence
- Coverage: 227 controls across 18 sections
HECVAT Lite (v4) · 56 controls
HECVAT Lite (v4) · 56 controls
- Risk types: Third-Party Risk, Information Security
- Risk domains: Vendor Due Diligence, Data Protection
- Typical use cases: Lightweight higher education vendor review; Annual vendor reassessments; Low-risk EdTech evaluation; Tiered vendor risk program (education)
- Coverage: 56 controls across 11 sections
ISO/IEC 27001 (2022 Edition 3) · 93 controls
ISO/IEC 27001 (2022 Edition 3) · 93 controls
- Risk types: Information Security, Regulatory Compliance
- Risk domains: Risk Governance, Data Protection, Cloud Security
- Typical use cases: ISO 27001 certification readiness; ISMS implementation assessment; International security compliance; Supply chain security evaluation
- Coverage: 93 controls across 4 sections
MITRE ATT&CK Framework · 52 controls
MITRE ATT&CK Framework · 52 controls
- Risk types: Information Security, Operational Risk
- Risk domains: Threat Intelligence, Incident Response, Network Security
- Typical use cases: Threat detection capability assessment; Red team readiness evaluation; SOC maturity measurement; Adversary simulation alignment
- Coverage: 52 controls across 19 sections
NIST CSF 1.1 · 108 controls
NIST CSF 1.1 · 108 controls
- Risk types: Information Security, Operational Risk
- Risk domains: Risk Governance, Network Security, Incident Response
- Typical use cases: Cybersecurity program baseline; Legacy CSF alignment; Security maturity measurement; NIST CSF 1.1 compliance verification
- Coverage: 108 controls across 23 sections
NIST CSF 2.0 · 106 controls
NIST CSF 2.0 · 106 controls
- Risk types: Information Security, Operational Risk
- Risk domains: Risk Governance, Network Security, Incident Response
- Typical use cases: Cybersecurity program governance; Board-level security reporting; Regulatory baseline alignment; Third-party risk governance
- Coverage: 106 controls across 22 sections
SIG Core (2025) · 755 controls
SIG Core (2025) · 755 controls
- Risk types: Information Security, Third-Party Risk, Operational Risk
- Risk domains: Vendor Due Diligence, Cloud Security, Identity & Access Management
- Typical use cases: Full third-party vendor due diligence; Enterprise vendor risk assessments; Outsourced service provider evaluations; Regulatory-aligned vendor management
- Coverage: 755 controls across 33 sections
SIG Lite (2025) · 126 controls
SIG Lite (2025) · 126 controls
- Risk types: Third-Party Risk, Information Security
- Risk domains: Vendor Due Diligence, Data Protection
- Typical use cases: Lower-risk vendor assessments; Annual reassessments of established vendors; Faster onboarding due diligence; Tiered vendor risk programs
- Coverage: 126 controls across 33 sections
VSA Full (2025) · 106 controls
VSA Full (2025) · 106 controls
- Risk types: Third-Party Risk, Information Security, Operational Risk
- Risk domains: Vendor Due Diligence, Cloud Security, Operational Continuity
- Typical use cases: Vendor security program assessment; Cloud and SaaS vendor evaluation; VSA member organization compliance; Enterprise third-party risk management
- Coverage: 106 controls across 7 sections
Compliance, privacy & payments
CCPA/CPRA Standard Requirements · 23 controls
CCPA/CPRA Standard Requirements · 23 controls
- Risk types: Data Privacy, Regulatory Compliance
- Risk domains: Privacy Rights, Data Protection
- Typical use cases: California privacy law compliance; Consumer data rights assessment; Data service provider evaluation; US state privacy law alignment
- Coverage: 23 controls across 17 sections
COBIT 5 Foundation (2019) · 30 controls
COBIT 5 Foundation (2019) · 30 controls
- Risk types: Operational Risk, Regulatory Compliance, Financial Controls
- Risk domains: Risk Governance, Operational Continuity
- Typical use cases: IT governance program assessment; Enterprise risk management alignment; IT audit readiness; SOX IT controls evaluation
- Coverage: 30 controls across 7 sections
Complementary User Entity Controls (SOC 2 TSC) · 30 controls
Complementary User Entity Controls (SOC 2 TSC) · 30 controls
- Risk types: Third-Party Risk, Information Security, Regulatory Compliance
- Risk domains: Vendor Due Diligence, Data Protection, Risk Governance
- Typical use cases: SOC 2 shared-responsibility tracking; Vendor onboarding CUEC attestation; User-entity control self-assessment; Third-party SOC report review
- Coverage: 30 controls across 5 sections
GDPR Standard Requirements · 18 controls
GDPR Standard Requirements · 18 controls
- Risk types: Data Privacy, Regulatory Compliance
- Risk domains: Privacy Rights, Data Protection
- Typical use cases: EU/EEA data privacy compliance; Data processor assessment; Privacy-by-design evaluation; GDPR vendor due diligence
- Coverage: 18 controls across 13 sections
NIST SP 800-18 Rev 2 · 39 controls
NIST SP 800-18 Rev 2 · 39 controls
- Risk types: Regulatory Compliance, Information Security, Operational Risk
- Risk domains: Risk Governance, Data Protection, Supply Chain
- Typical use cases: System security plan development; RMF authorization package preparation; Privacy and C-SCRM plan alignment; Federal system documentation review
- Coverage: 39 controls across 11 sections
PCI 3DS Core Security Standard · 37 controls
PCI 3DS Core Security Standard · 37 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Data Protection, Network Security, Financial Reporting
- Typical use cases: EMV 3-D Secure environment security; 3DS Server / DS / ACS assessment; 3DS data and key management; Authentication service compliance
- Coverage: 37 controls across 12 sections
PCI DSS (v3.2.1, Legacy) · 89 controls
PCI DSS (v3.2.1, Legacy) · 89 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Financial Reporting, Data Protection, Network Security
- Typical use cases: Legacy PCI DSS v3.2.1 assessment; Contract referencing v3.2.1; Historical compliance gap analysis; Transition planning to v4.0
- Coverage: 89 controls across 12 sections
PCI DSS (v4.0) · 63 controls
PCI DSS (v4.0) · 63 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Financial Reporting, Data Protection, Network Security
- Typical use cases: Payment processing compliance; Merchant security assessment; Card data environment evaluation; PCI QSA audit preparation
- Coverage: 63 controls across 12 sections
PCI DSS SAQ A · 22 controls
PCI DSS SAQ A · 22 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Financial Reporting, Data Protection, Network Security
- Typical use cases: Fully outsourced e-commerce merchant; Mail/telephone-order (MOTO) merchant; No electronic cardholder data storage; All payment functions handled by validated third parties
- Coverage: 22 controls across 7 sections
PCI DSS SAQ A-EP · 90 controls
PCI DSS SAQ A-EP · 90 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Financial Reporting, Data Protection, Network Security
- Typical use cases: Partially outsourced e-commerce merchant; Merchant website impacts payment transactions; Direct-post or JavaScript-based payment integration; No electronic cardholder data storage
- Coverage: 90 controls across 12 sections
PCI DSS SAQ B · 40 controls
PCI DSS SAQ B · 40 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Financial Reporting, Data Protection, Network Security
- Typical use cases: Imprint-machine merchant; Standalone dial-out terminal merchant; No internet-connected payment processing; No electronic cardholder data storage
- Coverage: 40 controls across 5 sections
PCI DSS SAQ C · 80 controls
PCI DSS SAQ C · 80 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Financial Reporting, Data Protection, Network Security
- Typical use cases: Payment application connected to the internet; Internet-connected POS environment; No electronic cardholder data storage; Segmented merchant location network
- Coverage: 80 controls across 11 sections
PCI DSS SAQ D · 130 controls
PCI DSS SAQ D · 130 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Financial Reporting, Data Protection, Network Security
- Typical use cases: Merchant storing cardholder data electronically; Service provider eligible for SAQ; Full-scope PCI DSS environment; Complex payment processing environment
- Coverage: 130 controls across 12 sections
PCI DSS v4.0 (Comprehensive) · 249 controls
PCI DSS v4.0 (Comprehensive) · 249 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Financial Reporting, Data Protection, Network Security
- Typical use cases: Full PCI DSS v4.0 audit preparation; Level 1 merchant/service provider assessment; QSA-led compliance evaluation; Cardholder data environment deep review
- Coverage: 249 controls across 12 sections
PCI PIN Security · 33 controls
PCI PIN Security · 33 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Data Protection, Network Security, Financial Reporting
- Typical use cases: PIN encryption and key management; ATM and POS terminal security; Cryptographic key lifecycle governance; Acquirer and processor PIN compliance
- Coverage: 33 controls across 7 sections
PCI Point-to-Point Encryption (P2PE) · 38 controls
PCI Point-to-Point Encryption (P2PE) · 38 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Data Protection, Network Security, Financial Reporting
- Typical use cases: Point-to-point encryption solution validation; POI device and key-injection management; Merchant PCI DSS scope reduction; Decryption environment (HSM) security
- Coverage: 38 controls across 6 sections
PCI Software Security Framework (SSF) · 40 controls
PCI Software Security Framework (SSF) · 40 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Data Protection, Network Security, Financial Reporting
- Typical use cases: Secure payment software validation; Secure software lifecycle governance; Software vulnerability and threat management; PA-DSS successor compliance
- Coverage: 40 controls across 20 sections
SOC 2 Type II Standard Requirements · 18 controls
SOC 2 Type II Standard Requirements · 18 controls
- Risk types: Audit Readiness, Information Security, Regulatory Compliance
- Risk domains: Data Protection, Operational Continuity, Risk Governance
- Typical use cases: SOC 2 audit preparation; Customer security questionnaire responses; Service provider compliance verification; SaaS security due diligence
- Coverage: 18 controls across 1 sections
Financial services & banking
BSA/AML Standard Requirements · 35 controls
BSA/AML Standard Requirements · 35 controls
- Risk types: Regulatory Compliance, Financial Controls
- Risk domains: Banking & Finance, Financial Reporting
- Typical use cases: BSA/AML compliance program assessment; FinCEN regulatory alignment; Financial crime risk management; AML vendor evaluation
- Coverage: 35 controls across 24 sections
DORA Standard Requirements · 25 controls
DORA Standard Requirements · 25 controls
- Risk types: Regulatory Compliance, Operational Risk, Third-Party Risk
- Risk domains: Resilience, Banking & Finance, Supply Chain
- Typical use cases: EU financial institution DORA compliance; ICT third-party risk assessment; Digital resilience program evaluation; Financial sector operational continuity
- Coverage: 25 controls across 6 sections
FFIEC Contract Requirements · 30 controls
FFIEC Contract Requirements · 30 controls
- Risk types: Regulatory Compliance, Third-Party Risk, Financial Controls
- Risk domains: Banking & Finance, Supply Chain, Risk Governance
- Typical use cases: Financial institution third-party oversight; Bank vendor due diligence; FFIEC regulatory compliance; Financial services outsourcing review
- Coverage: 30 controls across 13 sections
GLBA 16 CFR Part 313 · 20 controls
GLBA 16 CFR Part 313 · 20 controls
- Risk types: Regulatory Compliance, Data Privacy, Financial Controls
- Risk domains: Banking & Finance, Data Protection
- Typical use cases: GLBA compliance for financial services; Customer financial data protection; Financial institution privacy program; FTC Safeguards Rule alignment
- Coverage: 20 controls across 3 sections
Interagency Guidance on Risk Management (Full) · 156 controls
Interagency Guidance on Risk Management (Full) · 156 controls
- Risk types: Regulatory Compliance, Third-Party Risk, Operational Risk
- Risk domains: Banking & Finance, Supply Chain, Risk Governance
- Typical use cases: Comprehensive bank vendor oversight; Critical third-party assessments; OCC/Fed/FDIC regulatory alignment; Senior management reporting on TPRM
- Coverage: 156 controls across 12 sections
Interagency Guidance on Risk Management (Lite) · 44 controls
Interagency Guidance on Risk Management (Lite) · 44 controls
- Risk types: Regulatory Compliance, Third-Party Risk
- Risk domains: Banking & Finance, Supply Chain
- Typical use cases: Bank third-party risk program; Federal banking agency compliance; Vendor lifecycle risk management; Regulatory examination preparation
- Coverage: 44 controls across 13 sections
NCUA ISE (2023) · 30 controls
NCUA ISE (2023) · 30 controls
- Risk types: Regulatory Compliance, Information Security
- Risk domains: Banking & Finance, Risk Governance
- Typical use cases: Credit union security examination; NCUA regulatory compliance; Credit union cybersecurity maturity; NCUA examination preparation
- Coverage: 30 controls across 17 sections
SOX COSO 2002 · 56 controls
SOX COSO 2002 · 56 controls
- Risk types: Financial Controls, Regulatory Compliance, Audit Readiness
- Risk domains: Financial Reporting, Risk Governance
- Typical use cases: SOX compliance program assessment; Public company internal controls review; IT general controls evaluation; External auditor readiness
- Coverage: 56 controls across 12 sections
Healthcare & life sciences
GxP Life Sciences · 83 controls
GxP Life Sciences · 83 controls
- Risk types: Life Sciences, Regulatory Compliance, Operational Risk
- Risk domains: Pharmaceutical, Data Protection
- Typical use cases: Pharma/biotech supplier qualification; FDA/EMA compliance assessment; Clinical trial data integrity; GxP-regulated vendor due diligence
- Coverage: 83 controls across 11 sections
HIPAA Standard Requirements · 42 controls
HIPAA Standard Requirements · 42 controls
- Risk types: Healthcare, Data Privacy, Regulatory Compliance
- Risk domains: Healthcare Compliance, Data Protection
- Typical use cases: HIPAA Business Associate assessment; Healthcare data security evaluation; PHI vendor due diligence; Healthcare compliance auditing
- Coverage: 42 controls across 10 sections
AI governance
AIUC-1 · 51 controls
AIUC-1 · 51 controls
- Risk types: AI Risk, Information Security, Third-Party Risk, Regulatory Compliance
- Risk domains: AI Governance, Data Protection
- Typical use cases: AI agent vendor due diligence; AI safety and security assessment; Generative AI supplier evaluation; AI governance readiness
- Coverage: 51 controls across 6 sections
CSA AICM 2025 · 243 controls
CSA AICM 2025 · 243 controls
- Risk types: AI Risk, Information Security, Regulatory Compliance
- Risk domains: AI Governance, Cloud Security, Data Protection
- Typical use cases: AI/ML platform security assessment; Cloud AI vendor evaluation; AI security controls gap analysis; Emerging AI regulatory alignment
- Coverage: 243 controls across 19 sections
EU AI Act · 22 controls
EU AI Act · 22 controls
- Risk types: AI Risk, Regulatory Compliance, Data Privacy
- Risk domains: AI Governance, Risk Governance
- Typical use cases: EU AI Act readiness assessment; High-risk AI system conformity review; AI vendor regulatory due diligence; GPAI model obligation mapping
- Coverage: 22 controls across 8 sections
ISO/IEC 42001:2023 · 38 controls
ISO/IEC 42001:2023 · 38 controls
- Risk types: AI Risk, Regulatory Compliance, Audit Readiness
- Risk domains: AI Governance, Risk Governance
- Typical use cases: AI management system (AIMS) assessment; ISO/IEC 42001 readiness and gap analysis; AI vendor due diligence; Responsible AI program evaluation
- Coverage: 38 controls across 9 sections
MITRE ATLAS · 14 controls
MITRE ATLAS · 14 controls
- Risk types: AI Risk, Information Security, Third-Party Risk
- Risk domains: AI Governance, Threat Intelligence
- Typical use cases: Adversarial ML threat assessment; AI/ML security vendor evaluation; AI red-team and threat-model scoping; AI supply-chain security review
- Coverage: 14 controls across 1 section
NIST AI RMF 2.0 · 72 controls
NIST AI RMF 2.0 · 72 controls
- Risk types: AI Risk, Operational Risk, Regulatory Compliance
- Risk domains: AI Governance, Risk Governance
- Typical use cases: AI system risk assessment; Responsible AI program evaluation; AI vendor due diligence; AI governance readiness
- Coverage: 72 controls across 4 sections
NIST SP 800-53 AI Risk Management · 17 controls
NIST SP 800-53 AI Risk Management · 17 controls
- Risk types: AI Risk, Information Security, Regulatory Compliance
- Risk domains: AI Governance, Risk Governance, Data Protection
- Typical use cases: Federal AI system compliance; AI risk control catalog alignment; Enterprise AI security program; FedRAMP-adjacent AI assessments
- Coverage: 17 controls across 4 sections
OWASP Top 10 for LLM Applications (2025) · 10 controls
OWASP Top 10 for LLM Applications (2025) · 10 controls
- Risk types: AI Risk, Information Security, Third-Party Risk
- Risk domains: AI Governance, Data Protection
- Typical use cases: LLM application security assessment; Generative AI vendor security review; AI red-team scoping; Secure AI development gap analysis
- Coverage: 10 controls across 1 section