ISO 27001 Controls Cheat Sheet

93 controls across 4 domains โ€” extracted from your reference image

๐Ÿ’ก Interview Tip: When asked about ISO 27001, map controls to the CIA Triad (Confidentiality, Integrity, Availability), cite specific control numbers (A.5โ€“A.18), and describe how you would automate evidence collection for continuous monitoring.
93
Total Controls
23
Control Objectives
4
Control Themes
14
Clauses

๐Ÿข Organizational Controls (11)

Focus: Governance & Management

๐Ÿ“œ Information Security Policies (A.5)
  • A.5.1 โ€” Management direction for information security
  • A.5.2 โ€” Information security policies
  • Policies aligned with business objectives, reviewed annually, communicated to all staff
Policy-as-Code Version Control
๐Ÿ›๏ธ Organization of Information Security (A.6)
  • A.6.1 โ€” Internal organization
  • A.6.2 โ€” Mobile devices and teleworking
  • Roles defined (CISO, security officers), segregation of duties
RACI SoD
๐Ÿ‘ค Human Resource Security (A.7)
  • A.7.1 โ€” Prior to employment (screening, terms)
  • A.7.2 โ€” During employment (awareness, training, disciplinary)
  • A.7.3 โ€” Termination / change of employment
  • NDAs, background checks, access revocation on exit
๐Ÿ’ผ Asset Management (A.8)
  • A.8.1 โ€” Responsibility for assets
  • A.8.2 โ€” Information classification
  • A.8.3 โ€” Media handling
  • Asset inventory, data classification (Public/Internal/Confidential/Restricted)
๐Ÿ” Access Control (A.9)
  • A.9.1 โ€” Business requirements of access control
  • A.9.2 โ€” User access management
  • A.9.3 โ€” User responsibilities
  • A.9.4 โ€” System and application access control
  • Least privilege, MFA, RBAC, quarterly access reviews
๐Ÿค Supplier Relationships (A.15)
  • A.15.1 โ€” Information security in supplier relationships
  • A.15.2 โ€” Supplier service delivery management
  • Due diligence, contracts with security clauses, monitoring
โ˜๏ธ Cloud & Service Security (A.15 incl.)
  • Security requirements in service agreements
  • Monitoring, auditing, and reviewing supplier services
  • Change management controls for cloud services
๐Ÿ”„ Business Continuity (A.17)
  • A.17.1 โ€” Information security aspects of business continuity
  • A.17.2 โ€” Redundancies
  • RTO/RPO, disaster recovery plans, backup testing
๐Ÿšจ Information Security Incident Management (A.16)
  • A.16.1 โ€” Management of incidents
  • Detection, reporting, assessment, response, lessons learned
  • Escalation paths, evidence preservation
โœ… Compliance (A.18)
  • A.18.1 โ€” Legal, statutory, regulatory, and contractual requirements
  • A.18.2 โ€” Information security reviews
  • GRC platform evidence, audit trails, policy reviews
๐Ÿ›ก๏ธ Privacy Protection (A.7โ€“A.18 overlap)
  • Privacy by design, data minimization, consent management
  • DSAR handling, cross-border transfer mechanisms, DPO oversight

๐Ÿ‘ค People Controls (7)

Focus: People & Awareness

๐Ÿ” Screening

Background checks, reference verification, identity validation prior to granting access.

๐Ÿ“„ Terms & Conditions

Security obligations in employment contracts, acceptable use policies.

๐ŸŽ“ Awareness & Training

Regular security awareness, role-specific training, phishing simulations.

โš ๏ธ Disciplinary Process

Formal process for security violations, documented sanctions.

๐Ÿšช Post-Employment

Return of assets, access revocation, NDA enforcement on exit.

๐Ÿ“ NDAs

Confidentiality agreements, IP protection clauses, legal enforceability.

๐Ÿ  Remote Working

Secure home networks, device encryption, VPN enforcement, clear desk.

๐Ÿข Physical Controls (14)

Focus: Physical Protection

๐Ÿšง PerimetersFences, gates, barriers, CCTV
๐Ÿšช Entry ControlsBadge access, biometrics, visitor logs
๐Ÿ  Secure OfficesLocks, secure areas, key management
๐ŸŒช๏ธ Environmental ThreatsFire, flood, HVAC monitoring
๐Ÿ”’ Secure AreasServer rooms, restricted zones
๐Ÿ’ป Equipment SecurityAsset tagging, lockdown, inventory
๐Ÿงน Clear Desk/ScreenPolicy enforcement, privacy screens
โ™ป๏ธ Secure DisposalDegaussing, shredding, certified destruction
๐Ÿ’พ Media HandlingUSB encryption, media storage, transfer controls
โšก UtilitiesUPS, backup power, generator testing
๐Ÿ”Œ Cabling SecurityConduits, labeling, tamper detection
๐Ÿ”ง MaintenanceVendor vetting, escorted access, logs
๐Ÿ“ฆ Asset RemovalTransfer authorization, exit checks
๐Ÿ“น MonitoringCameras, guards, intrusion detection

๐Ÿ’ป Technological Controls (34)

Focus: Technology & Systems

๐ŸŒ Network Security (A.13)
  • Network segmentation
  • Firewalls & IDS/IPS
  • VPN enforcement
  • Secure wireless (WPA3, certificates)
โš™๏ธ Secure Configuration
  • Hardening baselines
  • CIS benchmarks
  • Unauthorized change detection
  • Configuration lockdown
๐Ÿ†” Identity & Access Management
  • RBAC, ABAC
  • MFA enforcement
  • Privileged access management
  • JIT access
๐Ÿ›ก๏ธ Threat Protection
  • Antivirus/EDR
  • Email filtering
  • Web filtering
  • Zero-trust architecture
๐Ÿ’พ Information Backup
  • 3-2-1 backup strategy
  • Encryption at rest
  • Recovery testing
  • Immutable backups
๐Ÿ“Š Logging & Monitoring
  • Centralized SIEM
  • Retention policies
  • Alerting rules
  • Log integrity (WORM)
๐Ÿ” Vulnerability Management
  • Continuous scanning
  • Patch management SLAs
  • Penetration testing
  • Red team exercises
๐Ÿ”’ Data Security
  • DLP policies
  • Data classification
  • Masking/anonymization
  • Retention & disposal
๐Ÿ”‘ Cryptography
  • AES-256 at rest
  • TLS 1.2+ in transit
  • Key rotation
  • HSM management
๐Ÿ‘จโ€๐Ÿ’ป Secure Development
  • SDL/SSDLC
  • Code review gates
  • SAST/DAST/SCA in CI/CD
  • Dependency scanning
๐Ÿ”„ Change Management
  • CAB approval
  • Test/UAT requirements
  • Rollback procedures
  • Change logs
๐Ÿ“ Capacity & Operations
  • Performance monitoring
  • Resource forecasting
  • Capacity thresholds
  • Operational runbooks
๐Ÿ—๏ธ System Acquisition
  • Security requirements
  • Vendor assessment
  • Acceptance testing
  • Transition controls
โ˜๏ธ Cloud Security
  • CSPM (Cloud Security Posture)
  • IAM misconfig detection
  • Data residency
  • Shared responsibility clarity
๐Ÿ“ฑ Endpoint Security
  • MDM enforcement
  • Disk encryption
  • Remote wipe
  • Device compliance

๐ŸŽฏ Benefits & Automation Opportunities

Business Benefits
  • Reduce information security risks
  • Protect data CIA (Confidentiality, Integrity, Availability)
  • Ensure legal and regulatory compliance
  • Increase customer and stakeholder trust
  • Enable business resilience and growth
Automatable Evidence Sources
  • A.9 / A.12: IAM APIs โ†’ quarterly access reviews
  • A.12: Vulnerability scans โ†’ patching SLA tracking
  • A.12.4: SIEM logs โ†’ log integrity (SHA-256 + WORM)
  • A.14: CI/CD pipeline โ†’ SAST/DAST/SCA evidence
  • A.18.1: Cloud config APIs โ†’ Policy-as-Code drift detection
๐ŸŽค Interview Takeaway

ISO 27001 is not a checkbox โ€” it's a risk-based, continual improvement cycle (Plan-Do-Check-Act).