Vendor Controls Library
Internal Controls Library
Vendor Controls Library
The 52 templates below assess a third party. Fork one, tailor it, then apply it to vendors, services, or assessments.Cybersecurity & vendor security
Coverbase Publicly Verifiable Vendor Controls · 28 controls
Coverbase Publicly Verifiable Vendor Controls · 28 controls
- Risk types: Information Security, Third-Party Risk
- Risk domains: Vendor Due Diligence, Risk Governance
- Typical use cases: Initial vendor screening; Lightweight due diligence; Passive vendor risk assessment; Pre-engagement risk triage
- Coverage: 28 controls across 5 sections
CSA CCM/CAIQ v4.0 · 261 controls
CSA CCM/CAIQ v4.0 · 261 controls
- Risk types: Information Security, Third-Party Risk
- Risk domains: Cloud Security, Data Protection, Identity & Access Management
- Typical use cases: Cloud provider due diligence; SaaS vendor security assessment; Cloud security maturity evaluation; CSA STAR certification readiness
- Coverage: 261 controls across 17 sections
HECVAT Full (v4) · 227 controls
HECVAT Full (v4) · 227 controls
- Risk types: Third-Party Risk, Information Security, Data Privacy
- Risk domains: Vendor Due Diligence, Data Protection
- Typical use cases: Higher education vendor assessments; University third-party risk management; EdTech platform security evaluation; FERPA-aligned vendor due diligence
- Coverage: 227 controls across 18 sections
HECVAT Lite (v4) · 56 controls
HECVAT Lite (v4) · 56 controls
- Risk types: Third-Party Risk, Information Security
- Risk domains: Vendor Due Diligence, Data Protection
- Typical use cases: Lightweight higher education vendor review; Annual vendor reassessments; Low-risk EdTech evaluation; Tiered vendor risk program (education)
- Coverage: 56 controls across 11 sections
ISO/IEC 27001 (2022 Edition 3) · 93 controls
ISO/IEC 27001 (2022 Edition 3) · 93 controls
- Risk types: Information Security, Regulatory Compliance
- Risk domains: Risk Governance, Data Protection, Cloud Security
- Typical use cases: ISO 27001 certification readiness; ISMS implementation assessment; International security compliance; Supply chain security evaluation
- Coverage: 93 controls across 4 sections
MITRE ATT&CK Framework · 52 controls
MITRE ATT&CK Framework · 52 controls
- Risk types: Information Security, Operational Risk
- Risk domains: Threat Intelligence, Incident Response, Network Security
- Typical use cases: Threat detection capability assessment; Red team readiness evaluation; SOC maturity measurement; Adversary simulation alignment
- Coverage: 52 controls across 19 sections
NIST CSF 1.1 · 108 controls
NIST CSF 1.1 · 108 controls
- Risk types: Information Security, Operational Risk
- Risk domains: Risk Governance, Network Security, Incident Response
- Typical use cases: Cybersecurity program baseline; Legacy CSF alignment; Security maturity measurement; NIST CSF 1.1 compliance verification
- Coverage: 108 controls across 23 sections
NIST CSF 2.0 · 106 controls
NIST CSF 2.0 · 106 controls
- Risk types: Information Security, Operational Risk
- Risk domains: Risk Governance, Network Security, Incident Response
- Typical use cases: Cybersecurity program governance; Board-level security reporting; Regulatory baseline alignment; Third-party risk governance
- Coverage: 106 controls across 22 sections
SIG Core (2025) · 755 controls
SIG Core (2025) · 755 controls
- Risk types: Information Security, Third-Party Risk, Operational Risk
- Risk domains: Vendor Due Diligence, Cloud Security, Identity & Access Management
- Typical use cases: Full third-party vendor due diligence; Enterprise vendor risk assessments; Outsourced service provider evaluations; Regulatory-aligned vendor management
- Coverage: 755 controls across 33 sections
SIG Lite (2025) · 126 controls
SIG Lite (2025) · 126 controls
- Risk types: Third-Party Risk, Information Security
- Risk domains: Vendor Due Diligence, Data Protection
- Typical use cases: Lower-risk vendor assessments; Annual reassessments of established vendors; Faster onboarding due diligence; Tiered vendor risk programs
- Coverage: 126 controls across 33 sections
VSA Full (2025) · 106 controls
VSA Full (2025) · 106 controls
- Risk types: Third-Party Risk, Information Security, Operational Risk
- Risk domains: Vendor Due Diligence, Cloud Security, Operational Continuity
- Typical use cases: Vendor security program assessment; Cloud and SaaS vendor evaluation; VSA member organization compliance; Enterprise third-party risk management
- Coverage: 106 controls across 7 sections
Compliance, privacy & payments
CCPA/CPRA Standard Requirements · 23 controls
CCPA/CPRA Standard Requirements · 23 controls
- Risk types: Data Privacy, Regulatory Compliance
- Risk domains: Privacy Rights, Data Protection
- Typical use cases: California privacy law compliance; Consumer data rights assessment; Data service provider evaluation; US state privacy law alignment
- Coverage: 23 controls across 17 sections
COBIT 5 Foundation (2019) · 30 controls
COBIT 5 Foundation (2019) · 30 controls
- Risk types: Operational Risk, Regulatory Compliance, Financial Controls
- Risk domains: Risk Governance, Operational Continuity
- Typical use cases: IT governance program assessment; Enterprise risk management alignment; IT audit readiness; SOX IT controls evaluation
- Coverage: 30 controls across 7 sections
Complementary User Entity Controls (SOC 2 TSC) · 30 controls
Complementary User Entity Controls (SOC 2 TSC) · 30 controls
- Risk types: Third-Party Risk, Information Security, Regulatory Compliance
- Risk domains: Vendor Due Diligence, Data Protection, Risk Governance
- Typical use cases: SOC 2 shared-responsibility tracking; Vendor onboarding CUEC attestation; User-entity control self-assessment; Third-party SOC report review
- Coverage: 30 controls across 5 sections
GDPR Standard Requirements · 18 controls
GDPR Standard Requirements · 18 controls
- Risk types: Data Privacy, Regulatory Compliance
- Risk domains: Privacy Rights, Data Protection
- Typical use cases: EU/EEA data privacy compliance; Data processor assessment; Privacy-by-design evaluation; GDPR vendor due diligence
- Coverage: 18 controls across 13 sections
NIST SP 800-18 Rev 2 · 39 controls
NIST SP 800-18 Rev 2 · 39 controls
- Risk types: Regulatory Compliance, Information Security, Operational Risk
- Risk domains: Risk Governance, Data Protection, Supply Chain
- Typical use cases: System security plan development; RMF authorization package preparation; Privacy and C-SCRM plan alignment; Federal system documentation review
- Coverage: 39 controls across 11 sections
PCI 3DS Core Security Standard · 37 controls
PCI 3DS Core Security Standard · 37 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Data Protection, Network Security, Financial Reporting
- Typical use cases: EMV 3-D Secure environment security; 3DS Server / DS / ACS assessment; 3DS data and key management; Authentication service compliance
- Coverage: 37 controls across 12 sections
PCI DSS (v3.2.1, Legacy) · 89 controls
PCI DSS (v3.2.1, Legacy) · 89 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Financial Reporting, Data Protection, Network Security
- Typical use cases: Legacy PCI DSS v3.2.1 assessment; Contract referencing v3.2.1; Historical compliance gap analysis; Transition planning to v4.0
- Coverage: 89 controls across 12 sections
PCI DSS (v4.0) · 63 controls
PCI DSS (v4.0) · 63 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Financial Reporting, Data Protection, Network Security
- Typical use cases: Payment processing compliance; Merchant security assessment; Card data environment evaluation; PCI QSA audit preparation
- Coverage: 63 controls across 12 sections
PCI DSS SAQ A · 22 controls
PCI DSS SAQ A · 22 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Financial Reporting, Data Protection, Network Security
- Typical use cases: Fully outsourced e-commerce merchant; Mail/telephone-order (MOTO) merchant; No electronic cardholder data storage; All payment functions handled by validated third parties
- Coverage: 22 controls across 7 sections
PCI DSS SAQ A-EP · 90 controls
PCI DSS SAQ A-EP · 90 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Financial Reporting, Data Protection, Network Security
- Typical use cases: Partially outsourced e-commerce merchant; Merchant website impacts payment transactions; Direct-post or JavaScript-based payment integration; No electronic cardholder data storage
- Coverage: 90 controls across 12 sections
PCI DSS SAQ B · 40 controls
PCI DSS SAQ B · 40 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Financial Reporting, Data Protection, Network Security
- Typical use cases: Imprint-machine merchant; Standalone dial-out terminal merchant; No internet-connected payment processing; No electronic cardholder data storage
- Coverage: 40 controls across 5 sections
PCI DSS SAQ C · 80 controls
PCI DSS SAQ C · 80 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Financial Reporting, Data Protection, Network Security
- Typical use cases: Payment application connected to the internet; Internet-connected POS environment; No electronic cardholder data storage; Segmented merchant location network
- Coverage: 80 controls across 11 sections
PCI DSS SAQ D · 130 controls
PCI DSS SAQ D · 130 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Financial Reporting, Data Protection, Network Security
- Typical use cases: Merchant storing cardholder data electronically; Service provider eligible for SAQ; Full-scope PCI DSS environment; Complex payment processing environment
- Coverage: 130 controls across 12 sections
PCI DSS v4.0 (Comprehensive) · 249 controls
PCI DSS v4.0 (Comprehensive) · 249 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Financial Reporting, Data Protection, Network Security
- Typical use cases: Full PCI DSS v4.0 audit preparation; Level 1 merchant/service provider assessment; QSA-led compliance evaluation; Cardholder data environment deep review
- Coverage: 249 controls across 12 sections
PCI PIN Security · 33 controls
PCI PIN Security · 33 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Data Protection, Network Security, Financial Reporting
- Typical use cases: PIN encryption and key management; ATM and POS terminal security; Cryptographic key lifecycle governance; Acquirer and processor PIN compliance
- Coverage: 33 controls across 7 sections
PCI Point-to-Point Encryption (P2PE) · 38 controls
PCI Point-to-Point Encryption (P2PE) · 38 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Data Protection, Network Security, Financial Reporting
- Typical use cases: Point-to-point encryption solution validation; POI device and key-injection management; Merchant PCI DSS scope reduction; Decryption environment (HSM) security
- Coverage: 38 controls across 6 sections
PCI Software Security Framework (SSF) · 40 controls
PCI Software Security Framework (SSF) · 40 controls
- Risk types: Regulatory Compliance, Information Security, Financial Controls
- Risk domains: Data Protection, Network Security, Financial Reporting
- Typical use cases: Secure payment software validation; Secure software lifecycle governance; Software vulnerability and threat management; PA-DSS successor compliance
- Coverage: 40 controls across 20 sections
SOC 2 Type II Standard Requirements · 18 controls
SOC 2 Type II Standard Requirements · 18 controls
- Risk types: Audit Readiness, Information Security, Regulatory Compliance
- Risk domains: Data Protection, Operational Continuity, Risk Governance
- Typical use cases: SOC 2 audit preparation; Customer security questionnaire responses; Service provider compliance verification; SaaS security due diligence
- Coverage: 18 controls across 1 sections
Financial services & banking
BSA/AML Standard Requirements · 35 controls
BSA/AML Standard Requirements · 35 controls
- Risk types: Regulatory Compliance, Financial Controls
- Risk domains: Banking & Finance, Financial Reporting
- Typical use cases: BSA/AML compliance program assessment; FinCEN regulatory alignment; Financial crime risk management; AML vendor evaluation
- Coverage: 35 controls across 24 sections
DORA Standard Requirements · 25 controls
DORA Standard Requirements · 25 controls
- Risk types: Regulatory Compliance, Operational Risk, Third-Party Risk
- Risk domains: Resilience, Banking & Finance, Supply Chain
- Typical use cases: EU financial institution DORA compliance; ICT third-party risk assessment; Digital resilience program evaluation; Financial sector operational continuity
- Coverage: 25 controls across 6 sections
FFIEC Contract Requirements · 30 controls
FFIEC Contract Requirements · 30 controls
- Risk types: Regulatory Compliance, Third-Party Risk, Financial Controls
- Risk domains: Banking & Finance, Supply Chain, Risk Governance
- Typical use cases: Financial institution third-party oversight; Bank vendor due diligence; FFIEC regulatory compliance; Financial services outsourcing review
- Coverage: 30 controls across 13 sections
GLBA 16 CFR Part 313 · 20 controls
GLBA 16 CFR Part 313 · 20 controls
- Risk types: Regulatory Compliance, Data Privacy, Financial Controls
- Risk domains: Banking & Finance, Data Protection
- Typical use cases: GLBA compliance for financial services; Customer financial data protection; Financial institution privacy program; FTC Safeguards Rule alignment
- Coverage: 20 controls across 3 sections
Interagency Guidance on Risk Management (Full) · 156 controls
Interagency Guidance on Risk Management (Full) · 156 controls
- Risk types: Regulatory Compliance, Third-Party Risk, Operational Risk
- Risk domains: Banking & Finance, Supply Chain, Risk Governance
- Typical use cases: Full-lifecycle bank vendor oversight; Critical third-party assessments; OCC/Fed/FDIC regulatory alignment; Senior management reporting on TPRM
- Coverage: 156 controls across 12 sections
Interagency Guidance on Risk Management (Lite) · 44 controls
Interagency Guidance on Risk Management (Lite) · 44 controls
- Risk types: Regulatory Compliance, Third-Party Risk
- Risk domains: Banking & Finance, Supply Chain
- Typical use cases: Bank third-party risk program; Federal banking agency compliance; Vendor lifecycle risk management; Regulatory examination preparation
- Coverage: 44 controls across 13 sections
NCUA ISE (2023) · 30 controls
NCUA ISE (2023) · 30 controls
- Risk types: Regulatory Compliance, Information Security
- Risk domains: Banking & Finance, Risk Governance
- Typical use cases: Credit union security examination; NCUA regulatory compliance; Credit union cybersecurity maturity; NCUA examination preparation
- Coverage: 30 controls across 17 sections
SOX COSO 2002 · 56 controls
SOX COSO 2002 · 56 controls
- Risk types: Financial Controls, Regulatory Compliance, Audit Readiness
- Risk domains: Financial Reporting, Risk Governance
- Typical use cases: SOX compliance program assessment; Public company internal controls review; IT general controls evaluation; External auditor readiness
- Coverage: 56 controls across 12 sections
Healthcare & life sciences
GxP Life Sciences · 83 controls
GxP Life Sciences · 83 controls
- Risk types: Life Sciences, Regulatory Compliance, Operational Risk
- Risk domains: Pharmaceutical, Data Protection
- Typical use cases: Pharma/biotech supplier qualification; FDA/EMA compliance assessment; Clinical trial data integrity; GxP-regulated vendor due diligence
- Coverage: 83 controls across 11 sections
HIPAA Standard Requirements · 42 controls
HIPAA Standard Requirements · 42 controls
- Risk types: Healthcare, Data Privacy, Regulatory Compliance
- Risk domains: Healthcare Compliance, Data Protection
- Typical use cases: HIPAA Business Associate assessment; Healthcare data security evaluation; PHI vendor due diligence; Healthcare compliance auditing
- Coverage: 42 controls across 10 sections
AI governance
AIUC-1 · 51 controls
AIUC-1 · 51 controls
- Risk types: AI Risk, Information Security, Third-Party Risk, Regulatory Compliance
- Risk domains: AI Governance, Data Protection
- Typical use cases: AI agent vendor due diligence; AI safety and security assessment; Generative AI supplier evaluation; AI governance readiness
- Coverage: 51 controls across 6 sections
CSA AICM 2025 · 243 controls
CSA AICM 2025 · 243 controls
- Risk types: AI Risk, Information Security, Regulatory Compliance
- Risk domains: AI Governance, Cloud Security, Data Protection
- Typical use cases: AI/ML platform security assessment; Cloud AI vendor evaluation; AI security controls gap analysis; Emerging AI regulatory alignment
- Coverage: 243 controls across 19 sections
EU AI Act · 22 controls
EU AI Act · 22 controls
- Risk types: AI Risk, Regulatory Compliance, Data Privacy
- Risk domains: AI Governance, Risk Governance
- Typical use cases: EU AI Act readiness assessment; High-risk AI system conformity review; AI vendor regulatory due diligence; GPAI model obligation mapping
- Coverage: 22 controls across 8 sections
ISO/IEC 42001:2023 · 38 controls
ISO/IEC 42001:2023 · 38 controls
- Risk types: AI Risk, Regulatory Compliance, Audit Readiness
- Risk domains: AI Governance, Risk Governance
- Typical use cases: AI management system (AIMS) assessment; ISO/IEC 42001 readiness and gap analysis; AI vendor due diligence; Responsible AI program evaluation
- Coverage: 38 controls across 9 sections
MITRE ATLAS · 14 controls
MITRE ATLAS · 14 controls
- Risk types: AI Risk, Information Security, Third-Party Risk
- Risk domains: AI Governance, Threat Intelligence
- Typical use cases: Adversarial ML threat assessment; AI/ML security vendor evaluation; AI red-team and threat-model scoping; AI supply-chain security review
- Coverage: 14 controls across 1 section
NIST AI RMF 2.0 · 72 controls
NIST AI RMF 2.0 · 72 controls
- Risk types: AI Risk, Operational Risk, Regulatory Compliance
- Risk domains: AI Governance, Risk Governance
- Typical use cases: AI system risk assessment; Responsible AI program evaluation; AI vendor due diligence; AI governance readiness
- Coverage: 72 controls across 4 sections
NIST SP 800-53 AI Risk Management · 17 controls
NIST SP 800-53 AI Risk Management · 17 controls
- Risk types: AI Risk, Information Security, Regulatory Compliance
- Risk domains: AI Governance, Risk Governance, Data Protection
- Typical use cases: Federal AI system compliance; AI risk control catalog alignment; Enterprise AI security program; FedRAMP-adjacent AI assessments
- Coverage: 17 controls across 4 sections
OWASP Top 10 for LLM Applications (2025) · 10 controls
OWASP Top 10 for LLM Applications (2025) · 10 controls
- Risk types: AI Risk, Information Security, Third-Party Risk
- Risk domains: AI Governance, Data Protection
- Typical use cases: LLM application security assessment; Generative AI vendor security review; AI red-team scoping; Secure AI development gap analysis
- Coverage: 10 controls across 1 section
Operations & supply chain
Five templates for suppliers of physical goods and services, where the risk is a stopped production line rather than a breach. Each is organised into six sections covering the supplier lifecycle from planning through verification. Unlike the frameworks above, these are written by Coverbase rather than derived from a single published standard, so they cite no external source. Individual controls do reference standards where one applies, such as ISO 9001 for quality systems or EU 10/2011 for food contact materials.Supplier Resilience and Continuity · 27 controls
Supplier Resilience and Continuity · 27 controls
- Risk types: Operational Risk, Third-Party Risk
- Risk domains: Operational Continuity, Supply Chain, Resilience
- Typical use cases: Production-critical supplier review; Single-source exposure; Business continuity due diligence
- Sections: Continuity planning, Alternate sourcing and capacity, Lead time and inventory, Upstream dependency, Disruption response, Verification
- Coverage: 27 controls across 6 sections
Contract Manufacturing Oversight · 25 controls
Contract Manufacturing Oversight · 25 controls
- Risk types: Operational Risk, Third-Party Risk, Audit Readiness
- Risk domains: Manufacturing Quality, Supply Chain, Vendor Due Diligence
- Typical use cases: Contract manufacturer onboarding; Toll processing oversight; Private label supplier qualification
- Sections: Quality management system, Change control, Subcontracting, Traceability and records, Non-conformance and corrective action, Capacity and tooling
- Coverage: 25 controls across 6 sections
Logistics and Distribution Partner · 24 controls
Logistics and Distribution Partner · 24 controls
- Risk types: Operational Risk, Third-Party Risk
- Risk domains: Logistics, Supply Chain, Operational Continuity
- Typical use cases: 3PL onboarding; Freight forwarder review; Cold chain partner qualification
- Sections: Coverage and liability, Chain of custody, Condition control, Network and facilities, Contingency, Trade compliance
- Coverage: 24 controls across 6 sections
Raw Material and Chemical Supply Integrity · 25 controls
Raw Material and Chemical Supply Integrity · 25 controls
- Risk types: Operational Risk, Regulatory Compliance, Third-Party Risk
- Risk domains: Supply Chain, Risk Governance
- Typical use cases: Raw material supplier qualification; Restricted substance diligence; Responsible sourcing review
- Sections: Specification and certification, Composition and restricted substances, Regulatory monitoring, Origin and traceability, Responsible sourcing, Handling and stability
- Coverage: 25 controls across 6 sections
Packaging and Product Compliance · 23 controls
Packaging and Product Compliance · 23 controls
- Risk types: Regulatory Compliance, Operational Risk
- Risk domains: Manufacturing Quality, Risk Governance, Supply Chain
- Typical use cases: Packaging supplier qualification; Product contact compliance; Packaging waste reporting readiness
- Sections: Product contact compliance, Declarations and change management, Sustainability claims, Extended producer responsibility, Testing and verification, Recall and incident support
- Coverage: 23 controls across 6 sections
Internal Controls Library
The 21 templates below are evaluated against your own applications, not a vendor’s. Coverbase Inspect signs in to the application with read-only credentials, drives its admin console, and decides each control from what it can actually see.Identity and access
Identity & Authentication Baseline · 22 controls
Identity & Authentication Baseline · 22 controls
- Risk types: Information Security, Operational Risk
- Risk domains: Identity & Access Management
- Typical use cases: Continuous verification that MFA is enforced, not merely available; Detecting authentication policy drift between assessments; Evidence that SSO enforcement survived a tenant migration; Pre-contract validation of a SaaS application’s login controls
- Coverage: 22 controls across 4 sections
Privileged & Administrative Access · 18 controls
Privileged & Administrative Access · 18 controls
- Risk types: Information Security, Operational Risk, Audit Readiness
- Risk domains: Identity & Access Management, Risk Governance
- Typical use cases: Continuous administrator-count monitoring between access reviews; Detecting privilege creep in a high-risk SaaS application; Evidence for a SOX or SOC 2 access-review control; Finding service and break-glass accounts nobody owns
- Coverage: 18 controls across 4 sections
Application Access Lifecycle · 15 controls
Application Access Lifecycle · 15 controls
- Risk types: Information Security, Operational Risk, Audit Readiness
- Risk domains: Identity & Access Management, Risk Governance
- Typical use cases: Continuous leaver-account detection between HR and SaaS; Evidence that offboarding reached every in-scope application; Finding dormant seats before a renewal negotiation; Access-review support for an audited application
- Coverage: 15 controls across 4 sections
Application scope and integrations
Application Scope & Feature Drift · 13 controls
Application Scope & Feature Drift · 13 controls
- Risk types: Third-Party Risk, Operational Risk, Regulatory Compliance
- Risk domains: Vendor Due Diligence, Risk Governance
- Typical use cases: Detecting features enabled after the vendor was assessed; Confirming an application stayed inside its approved use case; Re-scoping trigger for an annual vendor review; Shadow-module discovery inside an approved application
- Coverage: 13 controls across 3 sections
Integrations, OAuth & Connected Apps · 18 controls
Integrations, OAuth & Connected Apps · 18 controls
- Risk types: Information Security, Third-Party Risk, Data Privacy
- Risk domains: Supply Chain, Data Protection, Identity & Access Management
- Typical use cases: Fourth-party discovery inside an approved application; OAuth scope review for a data-bearing SaaS tenant; Detecting user-authorised integrations that bypassed review; Shadow-integration monitoring between assessments
- Coverage: 18 controls across 4 sections
Security Configuration Baseline · 16 controls
Security Configuration Baseline · 16 controls
- Risk types: Information Security, Operational Risk
- Risk domains: Identity & Access Management, Data Protection
- Typical use cases: Default control set for every newly onboarded application; Baseline coverage across the long tail of niche SaaS tools; Configuration drift detection between assessments; Fast first Inspect run on an unfamiliar application
- Coverage: 16 controls across 3 sections
Usage, Seats & Licensing · 12 controls
Usage, Seats & Licensing · 12 controls
- Risk types: Financial Controls, Operational Risk, Third-Party Risk
- Risk domains: Vendor Due Diligence, Risk Governance
- Typical use cases: Seat utilisation evidence ahead of a renewal negotiation; Detecting licence expansion between contract reviews; Finding dormant paid seats across an estate; Reconciling contracted entitlement against deployed configuration
- Coverage: 12 controls across 2 sections
Data handling and privacy
Data Services & Storage Surface · 13 controls
Data Services & Storage Surface · 13 controls
- Risk types: Information Security, Operational Risk
- Risk domains: Data Protection, Cloud Security
- Typical use cases: Verifying customer-managed encryption keys are still bound to the tenant; Confirming backup configuration between assessments; Storage region validation for a data-residency commitment; Evidence for an encryption-at-rest control
- Coverage: 13 controls across 3 sections
PII Data Scope & Handling · 16 controls
PII Data Scope & Handling · 16 controls
- Risk types: Data Privacy, Regulatory Compliance, Information Security
- Risk domains: Data Protection, Privacy Rights
- Typical use cases: Continuous PII inventory for a records-of-processing obligation; Detecting personal data appearing in an application never scoped for it; Evidence that masking is applied to identifiers in a support tool; Privacy review of a newly onboarded SaaS application
- Coverage: 16 controls across 4 sections
Retention, Residency & Deletion · 15 controls
Retention, Residency & Deletion · 15 controls
- Risk types: Data Privacy, Regulatory Compliance, Operational Risk
- Risk domains: Data Protection, Privacy Rights
- Typical use cases: Verifying a contractual data-residency commitment still holds; Retention-policy drift detection between audits; Evidence for a records-management control; Confirming deletion reaches backups and logs
- Coverage: 15 controls across 3 sections
Export, Sharing & External Collaboration · 16 controls
Export, Sharing & External Collaboration · 16 controls
- Risk types: Information Security, Data Privacy, Operational Risk
- Risk domains: Data Protection
- Typical use cases: Continuous monitoring of external sharing defaults; Finding public links created before a policy tightened; Evidence for a data-loss-prevention control; Egress review of a collaboration application
- Coverage: 16 controls across 4 sections
PHI & HIPAA Application Safeguards · 21 controls
PHI & HIPAA Application Safeguards · 21 controls
- Risk types: Regulatory Compliance, Data Privacy, Healthcare
- Risk domains: Healthcare Compliance, Data Protection, Identity & Access Management
- Typical use cases: Continuous HIPAA Security Rule evidence for an in-scope application; Detecting PHI appearing in an application with no BAA; Minimum-necessary access verification between audits; Business associate application monitoring
- Coverage: 21 controls across 4 sections
GDPR & Cross-Border Privacy · 22 controls
GDPR & Cross-Border Privacy · 22 controls
- Risk types: Data Privacy, Regulatory Compliance
- Risk domains: Privacy Rights, Data Protection
- Typical use cases: Keeping an Article 30 record of processing accurate between reviews; Verifying an international transfer commitment still holds; Establishing that subject-rights requests can actually be served; Privacy review of an EEA-facing SaaS application
- Coverage: 22 controls across 4 sections
AI usage
AI Features & Model Usage · 23 controls
AI Features & Model Usage · 23 controls
- Risk types: AI Risk, Data Privacy, Third-Party Risk, Information Security
- Risk domains: AI Governance, Data Protection, Supply Chain
- Typical use cases: Detecting AI features enabled by a vendor release nobody reviewed; Establishing whether tenant data trains a vendor model; AI inventory for an EU AI Act or ISO 42001 obligation; Continuous monitoring of an application’s AI scope
- Coverage: 23 controls across 4 sections
AI Agents, Copilots & Autonomous Actions · 17 controls
AI Agents, Copilots & Autonomous Actions · 17 controls
- Risk types: AI Risk, Information Security, Operational Risk
- Risk domains: AI Governance, Identity & Access Management
- Typical use cases: Inventorying autonomous agents operating inside a business application; Establishing what an agent is permitted to write and to whom it can send; Attribution evidence for actions taken by an AI agent; Continuous monitoring of agent scope expansion
- Coverage: 17 controls across 3 sections
Resilience, performance and audit
Operational Resilience & Failover · 21 controls
Operational Resilience & Failover · 21 controls
- Risk types: Operational Risk, Third-Party Risk, Regulatory Compliance
- Risk domains: Operational Continuity, Resilience
- Typical use cases: Continuous third-party resilience testing without vendor coordination; Regulatory evidence for an operational resilience programme; Detecting an unannounced failover or instance migration; Building an uptime record independent of the vendor’s own status page
- Coverage: 21 controls across 4 sections
Performance & SLA Conformance · 14 controls
Performance & SLA Conformance · 14 controls
- Risk types: Operational Risk, Third-Party Risk, Financial Controls
- Risk domains: Operational Continuity, Vendor Due Diligence
- Typical use cases: Independent SLA conformance evidence for a renewal negotiation; Continuous uptime measurement not sourced from the vendor; Service credit eligibility detection; Support responsiveness monitoring for a critical application
- Coverage: 14 controls across 3 sections
Audit Logging & Monitoring · 13 controls
Audit Logging & Monitoring · 13 controls
- Risk types: Information Security, Audit Readiness, Operational Risk
- Risk domains: Incident Response, Risk Governance
- Typical use cases: Establishing whether an application supports a forensic investigation; Log retention and export verification for an in-scope application; Evidence for a monitoring control in an audited environment; Pre-incident readiness check on a critical SaaS tenant
- Coverage: 13 controls across 3 sections
Application classes
CRM Application Controls · 22 controls
CRM Application Controls · 22 controls
- Risk types: Information Security, Data Privacy, Operational Risk
- Risk domains: Data Protection, Identity & Access Management
- Typical use cases: Continuous monitoring of the organization’s primary CRM; Detecting customer data leaving through a CRM integration; Sharing-model verification after a CRM administrator change; Pipeline and contract data exposure review
- Coverage: 22 controls across 4 sections
HRIS & Payroll Application Controls · 18 controls
HRIS & Payroll Application Controls · 18 controls
- Risk types: Data Privacy, Information Security, Financial Controls
- Risk domains: Data Protection, Identity & Access Management, Financial Reporting
- Typical use cases: Continuous monitoring of the system of record for employee data; Payroll change control evidence; Verifying HR-driven provisioning still reaches downstream applications; Employee personal-data exposure review
- Coverage: 18 controls across 4 sections
Financial Services Application Controls · 17 controls
Financial Services Application Controls · 17 controls
- Risk types: Financial Controls, Regulatory Compliance, Operational Risk
- Risk domains: Banking & Finance, Financial Reporting, Operational Continuity
- Typical use cases: Continuous control evidence for a regulated financial institution; Books-and-records retention verification on a communications tool; Segregation-of-duties monitoring in a financial application; Critical third-party resilience evidence for a supervisor
- Coverage: 17 controls across 4 sections