United States (FRB, FDIC, NCUA, OCC and state banking supervisors)

FFIEC IT Examination Handbook

538 controls. 295 other frameworks in our corpus share controls with it. Here is all of it, and how much of it you are already doing.

Page built . This page is derived from the framework corpus, which changes when the corpus is extended rather than daily.

538 controls 295 frameworks share controls with it United States (FRB, FDIC, NCUA, OCC and state banking supervisors) verified against its source document

Every control below is one this framework asks for. The right hand column counts how many other frameworks in our corpus carry the same control, which is the difference between doing this work once and doing it again for the next standard.

FFIEC IT Examination Handbook Evidence & Implementation Kit

538 controls is the documentation set somebody has to write. This is that set, already written: an adopt-ready artifact for every control in policy and procedure text you edit rather than draft, and the evidence checklist an auditor asks for against each.

See what is in it, $249

The same set every buyer of this kit receives. Nothing here is produced on request.

What you already have

Frameworks whose controls overlap this one, most first. If you run any of them, the count is roughly what you have already evidenced.

Every control

Showing 400 of 538. The kit carries all of them.

CodeControlAlso in
FFIEC-01Information security program management0
FFIEC-02Board and management oversight0
FFIEC-03Risk appetite and tolerance for IT risk83
FFIEC-04Security policy framework0
FFIEC-05Roles and responsibilities definition147
FFIEC-06Network security and segmentation59
FFIEC-07Endpoint protection and detection17
FFIEC-08Application security controls57
FFIEC-09Encryption and key management123
FFIEC-10Secure configuration standards50
FFIEC-11Business continuity planning and testing63
FFIEC-12Disaster recovery procedures107
FFIEC-13Third-party dependency management0
FFIEC-14Critical service identification49
FFIEC-15Communication and escalation procedures13
FFIEC-16Due diligence and onboarding1
FFIEC-17Contractual security requirements0
FFIEC-18Ongoing monitoring and assessment83
FFIEC-19Concentration risk management0
FFIEC-20Exit strategy and transition planning83
FFIEC-21Incident detection and classification0
FFIEC-22Incident response and containment0
FFIEC-23Regulatory reporting requirements122
FFIEC-24Customer notification procedures122
FFIEC-25Post-incident review and improvement122
IS-II.A.1Board Oversight of Information Security0
IS-II.A.2Senior Management Responsibilities0
IS-II.B.1Information Security Culture0
IS-II.C.1Information Security Roles and Responsibilities2
IS-III.A.1Information Security Risk Management Framework0
IS-III.B.1Risk Identification2
IS-III.B.2Risk Measurement and Analysis0
IS-III.B.3Risk Mitigation Strategy0
IS-III.C.1Risk Monitoring and Reporting0
IS-III.D.1Information Security Strategy0
IS-IV.A.1Inventory and Classification of Information Assets0
IS-IV.A.2Data Flow Diagrams0
IS-IV.B.1Identity and Access Management Program0
IS-IV.B.2Authentication Controls0
IS-IV.B.3Privileged Access Management1
IS-IV.B.4Access Reviews and Recertification0
IS-IV.B.5Joiner Mover Leaver Process0
IS-IV.C.1Network Security Architecture0
IS-IV.C.2Firewall Configuration and Review0
IS-IV.C.3Wireless Network Security0
IS-IV.C.4Remote Access Security0
IS-IV.D.1Endpoint Security Controls0
IS-IV.D.2Mobile Device Management0
IS-IV.D.3Removable Media Controls0
IS-IV.E.1Secure Software Development Lifecycle0
IS-IV.E.2Application Security Testing0
IS-IV.E.3Application Change Management0
IS-IV.F.1Encryption Standards and Key Management0
IS-IV.F.2Data in Transit Encryption0
IS-IV.F.3Data at Rest Encryption0
IS-IX.A.1Third Party Risk Management0
IS-IX.A.2Cloud Service Provider Oversight0
IS-V.A.1IT Operations Management0
IS-V.A.2Configuration Management2
IS-V.A.3Patch Management0
IS-V.B.1Vulnerability Management Program0
IS-V.B.2Penetration Testing0
IS-V.C.1Physical and Environmental Security1
IS-VI.A.1Security Logging Standards0
IS-VI.A.2Security Monitoring and SIEM0
IS-VI.A.3Threat Intelligence1
IS-VI.B.1User Behavior Analytics0
IS-VII.A.1Incident Response Program0
IS-VII.A.2Incident Detection and Classification0
IS-VII.A.3Incident Response Testing and Exercises0
IS-VII.A.4Notification of Customers Regulators and Law Enforcement0
IS-VIII.A.1Business Continuity Integration0
IS-VIII.A.2Backup and Recovery0
IS-X.A.1Security Awareness Training0
IS-X.B.1Independent Information Security Audit0
IS-X.B.2Cybersecurity Assessment and Maturity0
IS-XI.A.1Architecture and Operations Alignment0
IS-XI.A.2Management Booklet Governance Alignment0
AIOArchitecture, Infrastructure, and Operations booklet (June 2021)0
AIO-II ARCHITECTURE, INFRASTRUCTURE, AND (Architecture, Infrastructure, and Operations)0
AIO-IIII ARCHITECTURE, INFRASTRUCTURE, AND (Architecture, Infrastructure, and Operations)0
AIO-II.AII.A Board and Senior Management Responsibilities (Architecture, Infrastructure, and Operations)0
AIO-II.A.1II.A.1 Strategic Planning (Architecture, Infrastructure, and Operations)0
AIO-II.A.2II.A.2 Enterprise Risk Management (Architecture, Infrastructure, and Operations)0
AIO-II.BII.B Other Roles and Responsibilities (Architecture, Infrastructure, and Operations)0
AIO-II.B.1II.B.1 IT Management Responsibilities (Architecture, Infrastructure, and Operations)0
AIO-II.B.1(a)II.B.1(a) Chief Architect (Architecture, Infrastructure, and Operations)0
AIO-II.B.1(b)II.B.1(b) Chief Data Officer (Architecture, Infrastructure, and Operations)0
AIO-II.B.1(c)II.B.1(c) IT Operations Management (Architecture, Infrastructure, and Operations)0
AIO-II.B.2II.B.2 IT Operations Personnel Responsibilities (Architecture, Infrastructure, and Operations)0
AIO-II.CII.C Policies, Standards, and Procedures (Architecture, Infrastructure, and Operations)0
AIO-II.DII.D Internal Audit, Independent Reviews, and (Architecture, Infrastructure, and Operations)0
AIO-II.EII.E Communication (Architecture, Infrastructure, and Operations)0
AIO-II.FII.F Board and Senior Management Reporting (Architecture, Infrastructure, and Operations)0
AIO-IIIIII COMMON AIO RISK MANAGEMENT TOPICS (Architecture, Infrastructure, and Operations)0
AIO-III.AIII.A Data Governance and Data Management (Architecture, Infrastructure, and Operations)0
AIO-III.A.1III.A.1 Data Identification and Classification (Architecture, Infrastructure, and Operations)0
AIO-III.A.2III.A.2 Database Management (Architecture, Infrastructure, and Operations)0
AIO-III.A.2(a)III.A.2(a) Database Security (Architecture, Infrastructure, and Operations)0
AIO-III.A.3III.A.3 Non-Production Environments (Architecture, Infrastructure, and Operations)0
AIO-III.A.4III.A.4 Data Analytics (Architecture, Infrastructure, and Operations)0
AIO-III.BIII.B IT Asset Management (Architecture, Infrastructure, and Operations)0
AIO-III.B.1III.B.1 Technology Asset Inventory (Architecture, Infrastructure, and Operations)0
AIO-III.B.1(a)III.B.1(a) Hardware Inventory (Architecture, Infrastructure, and Operations)0
AIO-III.B.1(b)III.B.1(b) Software Inventory (Architecture, Infrastructure, and Operations)0
AIO-III.B.2III.B.2 IT Asset End-of-Life (Architecture, Infrastructure, and Operations)0
AIO-III.B.3III.B.3 Shadow IT (Architecture, Infrastructure, and Operations)0
AIO-III.CIII.C IT and Business Environment Representations (Architecture, Infrastructure, and Operations)0
AIO-III.C.1III.C.1 Network Diagrams (Architecture, Infrastructure, and Operations)0
AIO-III.C.2III.C.2 Data Flow Diagrams (Architecture, Infrastructure, and Operations)0
AIO-III.C.3III.C.3 Business Process Diagrams and Narratives (Architecture, Infrastructure, and Operations)0
AIO-III.DIII.D Managing Change in AIO (Architecture, Infrastructure, and Operations)0
AIO-III.D.1III.D.1 Change Management (Architecture, Infrastructure, and Operations)0
AIO-III.D.2III.D.2 Transitioning From Strategic Change Management (Architecture, Infrastructure, and Operations)0
AIO-III.EIII.E Oversight of Third-Party Service Providers (Architecture, Infrastructure, and Operations)0
AIO-III.FIII.F Resilience (Architecture, Infrastructure, and Operations)0
AIO-III.GIII.G Remote Access (Architecture, Infrastructure, and Operations)0
AIO-III.HIII.H Personally Owned Devices (Architecture, Infrastructure, and Operations)0
AIO-III.IIII.I File Exchange (Architecture, Infrastructure, and Operations)0
AIO-IVIV ARCHITECTURE (Architecture, Infrastructure, and Operations)0
AIO-IV.AIV.A Architecture Plan (Architecture, Infrastructure, and Operations)0
AIO-IV.BIV.B Design Objectives (Architecture, Infrastructure, and Operations)0
AIO-IV.CIV.C IT Architecture Design (Architecture, Infrastructure, and Operations)0
AIO-IV.DIV.D Enterprise Architecture (Architecture, Infrastructure, and Operations)0
AIO-VV INFRASTRUCTURE (Architecture, Infrastructure, and Operations)0
AIO-V.AV.A Hardware (Architecture, Infrastructure, and Operations)0
AIO-V.BV.B Network and Telecommunications (Architecture, Infrastructure, and Operations)0
AIO-V.B.1V.B.1 Network (Architecture, Infrastructure, and Operations)0
AIO-V.B.2V.B.2 Telecommunications (Architecture, Infrastructure, and Operations)0
AIO-V.B.2(a)V.B.2(a) Voice Communications (Architecture, Infrastructure, and Operations)0
AIO-V.B.2(b)V.B.2(b) Data Communications (Architecture, Infrastructure, and Operations)0
AIO-V.CV.C Software (Architecture, Infrastructure, and Operations)0
AIO-V.C.1V.C.1 Internally and Externally Developed Software (Architecture, Infrastructure, and Operations)0
AIO-V.C.2V.C.2 Software Types (Architecture, Infrastructure, and Operations)0
AIO-V.C.2(a)V.C.2(a) Open Source Software (Architecture, Infrastructure, and Operations)0
AIO-V.C.2(b)V.C.2(b) Mainframe Security Software (Architecture, Infrastructure, and Operations)0
AIO-V.C.2(c)V.C.2(c) Application Programming Interfaces (Architecture, Infrastructure, and Operations)0
AIO-V.C.3V.C.3 Software Hosting (Architecture, Infrastructure, and Operations)0
AIO-V.DV.D Environmental Controls (Architecture, Infrastructure, and Operations)0
AIO-V.D.1V.D.1 Heating, Ventilation, and Air Conditioning (Architecture, Infrastructure, and Operations)0
AIO-V.D.2V.D.2 Smoke and Fire (Architecture, Infrastructure, and Operations)0
AIO-V.D.3V.D.3 Water (Architecture, Infrastructure, and Operations)0
AIO-V.D.4V.D.4 Power (Architecture, Infrastructure, and Operations)0
AIO-V.EV.E Physical Access Controls (Architecture, Infrastructure, and Operations)0
AIO-VIVI OPERATIONS (Architecture, Infrastructure, and Operations)0
AIO-VI.AVI.A Operational Controls (Architecture, Infrastructure, and Operations)0
AIO-VI.A.1VI.A.1 Operating Centers (Architecture, Infrastructure, and Operations)0
AIO-VI.A.2VI.A.2 Authorization Boundary (Architecture, Infrastructure, and Operations)0
AIO-VI.A.3VI.A.3 Identity and Access Management (Architecture, Infrastructure, and Operations)0
AIO-VI.A.4VI.A.4 Personnel Controls (Architecture, Infrastructure, and Operations)0
AIO-VI.BVI.B IT Operational Processes (Architecture, Infrastructure, and Operations)0
AIO-VI.B.1VI.B.1 Maintenance (Architecture, Infrastructure, and Operations)0
AIO-VI.B.2VI.B.2 Configuration Management (Architecture, Infrastructure, and Operations)0
AIO-VI.B.3VI.B.3 Vulnerability and Patch Management (Architecture, Infrastructure, and Operations)0
AIO-VI.B.3(a)VI.B.3(a) Vulnerability Management (Architecture, Infrastructure, and Operations)0
AIO-VI.B.3(b)VI.B.3(b) Patch Management (Architecture, Infrastructure, and Operations)0
AIO-VI.B.4VI.B.4 Backup and Replication Processes (Architecture, Infrastructure, and Operations)0
AIO-VI.B.5VI.B.5 Scheduling (Architecture, Infrastructure, and Operations)0
AIO-VI.B.6VI.B.6 Capacity Management (Architecture, Infrastructure, and Operations)0
AIO-VI.B.7VI.B.7 Log Management (Architecture, Infrastructure, and Operations)0
AIO-VI.B.8VI.B.8 Disposal of Data and Media (Architecture, Infrastructure, and Operations)0
AIO-VI.CVI.C Service and Support Processes (Architecture, Infrastructure, and Operations)0
AIO-VI.C.1VI.C.1 Service Management (Architecture, Infrastructure, and Operations)0
AIO-VI.C.2VI.C.2 Operational Support (Architecture, Infrastructure, and Operations)0
AIO-VI.C.3VI.C.3 IT Support (Architecture, Infrastructure, and Operations)0
AIO-VI.C.4VI.C.4 Event, Incident, and Problem Management (Architecture, Infrastructure, and Operations)0
AIO-VI.DVI.D Ongoing Monitoring and Evaluation Processes (Architecture, Infrastructure, and Operations)0
AIO-VI.D.1VI.D.1 Monitoring and Reporting (Architecture, Infrastructure, and Operations)0
AIO-VI.D.2VI.D.2 IT and Operations Key Performance Indicators (Architecture, Infrastructure, and Operations)0
AIO-VI.D.3VI.D.3 Control Self-Assessments (Architecture, Infrastructure, and Operations)0
AIO-VI.D.4VI.D.4 Continuous Improvement (Architecture, Infrastructure, and Operations)0
AIO-VIIVII EVOLVING TECHNOLOGIES (Architecture, Infrastructure, and Operations)0
AIO-VII.AVII.A Cloud Computing (Architecture, Infrastructure, and Operations)0
AIO-VII.A.1VII.A.1 Essential Characteristics (Architecture, Infrastructure, and Operations)0
AIO-VII.A.2VII.A.2 Cloud Service Models (Architecture, Infrastructure, and Operations)0
AIO-VII.A.3VII.A.3 Cloud Deployment Models (Architecture, Infrastructure, and Operations)0
AIO-VII.A.4VII.A.4 Shared Responsibilities (Architecture, Infrastructure, and Operations)0
AIO-VII.A.5VII.A.5 Risk Considerations for Cloud Computing (Architecture, Infrastructure, and Operations)0
AIO-VII.A.5(a)VII.A.5(a) Access Control Considerations (Architecture, Infrastructure, and Operations)0
AIO-VII.BVII.B Zero Trust Architecture (Architecture, Infrastructure, and Operations)0
AIO-VII.CVII.C Microservices (Architecture, Infrastructure, and Operations)0
AIO-VII.DVII.D Artificial Intelligence and Machine Learning (Architecture, Infrastructure, and Operations)0
AIO-VII.EVII.E Internet of Things (Architecture, Infrastructure, and Operations)0
AUDAudit booklet (April 2012)0
AUD-01IT Audit Roles and Responsibilities (Audit)0
AUD-02Board of Directors and Senior Management (Audit)0
AUD-03Audit Management (Audit)0
AUD-04Internal IT Audit Staff (Audit)0
AUD-05Operating Management (Audit)0
AUD-06External Auditors (Audit)0
AUD-07Independence and Staffing of Internal IT Audit (Audit)0
AUD-08Independence (Audit)0
AUD-09Staffing (Audit)0
AUD-10Internal Audit Program (Audit)0
AUD-11Risk Assessment and Risk-Based Auditing (Audit)0
AUD-12Program Elements (Audit)0
AUD-13Risk Scoring System (Audit)0
AUD-14Audit Participation in Application Development, Acquisition, Conversions, and Testing (Audit)0
AUD-15Outsourcing Internal IT Audit (Audit)0
AUD-16Independence of the External Auditor Providing Internal Audit Services (Audit)0
AUD-17Examples of Arrangements (Audit)0
AUD-18Third-Party Reviews of Technology Service Providers (Audit)0
BCMBusiness Continuity Management booklet (November 2019)0
BCM-II Business Continuity Management (Business Continuity Management)0
BCM-IIII Business Continuity Management Governance (Business Continuity Management)0
BCM-II.AII.A Board and Senior Management Responsibilities (Business Continuity Management)0
BCM-II.BII.B Audit (Business Continuity Management)0
BCM-IIIIII Risk Management (Business Continuity Management)0
BCM-III.AIII.A Business Impact Analysis (Business Continuity Management)0
BCM-III.BIII.B Risk Assessment (Business Continuity Management)0
BCM-IVIV Business Continuity Strategies (Business Continuity Management)0
BCM-IV.AIV.A Resilience (Business Continuity Management)0
BCM-IV.BIV.B Communications (Business Continuity Management)0
BCM-IXIX Board Reporting (Business Continuity Management)0
BCM-VV Business Continuity Plan (Business Continuity Management)0
BCM-V.AV.A Event Management (Business Continuity Management)0
BCM-V.BV.B Continuity and Recovery (Business Continuity Management)0
BCM-V.CV.C Facilities and Infrastructure (Business Continuity Management)0
BCM-V.DV.D Payment Systems (Business Continuity Management)0
BCM-V.EV.E Liquidity Considerations (Business Continuity Management)0
BCM-V.FV.F Other Components (Business Continuity Management)0
BCM-VIVI Training (Business Continuity Management)0
BCM-VIIVII Exercises and Tests (Business Continuity Management)0
BCM-VII.AVII.A Exercise and Test Program (Business Continuity Management)0
BCM-VII.BVII.B Exercise and Test Policy (Business Continuity Management)0
BCM-VII.CVII.C Exercise and Test Strategies (Business Continuity Management)0
BCM-VII.DVII.D Exercise and Test Objectives (Business Continuity Management)0
BCM-VII.EVII.E Exercise and Test Plans (Business Continuity Management)0
BCM-VII.FVII.F Exercise and Test Scenarios (Business Continuity Management)0
BCM-VII.GVII.G Exercise and Test Methods (Business Continuity Management)0
BCM-VII.HVII.H Industry Exercises and Resilience (Business Continuity Management)0
BCM-VII.IVII.I Third-Party Service Provider Testing (Business Continuity Management)0
BCM-VII.JVII.J Testing for Core and Significant Firms (Business Continuity Management)0
BCM-VII.KVII.K Post-Exercise and Post-Test Actions (Business Continuity Management)0
BCM-VIIIVIII Maintenance and Improvement (Business Continuity Management)0
DAMDevelopment, Acquisition, and Maintenance booklet (August 2024)0
DAM-II OVERVIEW OF DEVELOPMENT, ACQUISITION, AND (Development, Acquisition, and Maintenance)0
DAM-IIII GOVERNANCE OF DEVELOPMENT, ACQUISITION, AND (Development, Acquisition, and Maintenance)0
DAM-II.AII.A Policies, Standards, and Procedures (Development, Acquisition, and Maintenance)0
DAM-II.BII.B Roles and Responsibilities (Development, Acquisition, and Maintenance)0
DAM-II.B.1II.B.1 Board, Senior Management, and Other Common Roles (Development, Acquisition, and Maintenance)0
DAM-II.B.2II.B.2 IT Project Management Roles (Development, Acquisition, and Maintenance)0
DAM-II.B.3II.B.3 Development Roles (Development, Acquisition, and Maintenance)0
DAM-II.B.4II.B.4 Acquisition Roles (Development, Acquisition, and Maintenance)0
DAM-II.B.5II.B.5 Maintenance Roles (Development, Acquisition, and Maintenance)0
DAM-II.B.6II.B.6 Other Common Development, Acquisition, and (Development, Acquisition, and Maintenance)0
DAM-II.B.7II.B.7 Supply Chain Roles (Development, Acquisition, and Maintenance)0
DAM-II.B.8II.B.8 Other Support Functions (Development, Acquisition, and Maintenance)0
DAM-II.B.9II.B.9 Audit’s Role (Development, Acquisition, and Maintenance)0
DAM-IIIIII RISK MANAGEMENT OF DEVELOPMENT, ACQUISITION, (Development, Acquisition, and Maintenance)0
DAM-III.AIII.A Risk Identification (Development, Acquisition, and Maintenance)0
DAM-III.BIII.B Risk Measurement (Development, Acquisition, and Maintenance)0
DAM-III.CIII.C Risk Monitoring and Reporting (Development, Acquisition, and Maintenance)0
DAM-III.DIII.D Controlling or Mitigating Risk (Development, Acquisition, and Maintenance)0
DAM-IVIV COMMON DEVELOPMENT, ACQUISITION, AND (Development, Acquisition, and Maintenance)0
DAM-IV.AIV.A Open-Source (Development, Acquisition, and Maintenance)0
DAM-IV.BIV.B Commercial-off-the-Shelf (Development, Acquisition, and Maintenance)0
DAM-IV.CIV.C Licenses, Agreements, and Copyright Protection (Development, Acquisition, and Maintenance)0
DAM-IV.C.1IV.C.1 Software Licenses (Development, Acquisition, and Maintenance)0
DAM-IV.C.1(a)IV.C.1(a) Free and Open-Source Software Licenses (Development, Acquisition, and Maintenance)0
DAM-IV.C.1(b)IV.C.1(b) Proprietary Software Licenses (Development, Acquisition, and Maintenance)0
DAM-IV.C.2IV.C.2 Hardware Licenses (Development, Acquisition, and Maintenance)0
DAM-IV.C.3IV.C.3 Copyright Protection (Development, Acquisition, and Maintenance)0
DAM-IV.DIV.D Secure Development (Development, Acquisition, and Maintenance)0
DAM-IV.EIV.E Data (Development, Acquisition, and Maintenance)0
DAM-IV.FIV.F Secure Operating Environments (Development, Acquisition, and Maintenance)0
DAM-IV.GIV.G Microservices (Development, Acquisition, and Maintenance)0
DAM-IV.HIV.H Containers (Development, Acquisition, and Maintenance)0
DAM-IV.IIV.I Application Programming Interfaces (Development, Acquisition, and Maintenance)0
DAM-IV.I.1IV.I.1 API Gateway (Development, Acquisition, and Maintenance)0
DAM-IV.I.2IV.I.2 API Risk Mitigation (Development, Acquisition, and Maintenance)0
DAM-IV.JIV.J Methodologies (Development, Acquisition, and Maintenance)0
DAM-IV.J.1IV.J.1 Waterfall (Development, Acquisition, and Maintenance)0
DAM-IV.J.2IV.J.2 Agile (Development, Acquisition, and Maintenance)0
DAM-IV.KIV.K Quality Management (Development, Acquisition, and Maintenance)0
DAM-IV.LIV.L Documentation Standards (Development, Acquisition, and Maintenance)0
DAM-IV.MIV.M Post-Implementation Review (Development, Acquisition, and Maintenance)0
DAM-IV.NIV.N IT Project Management (Development, Acquisition, and Maintenance)0
DAM-IV.N.1IV.N.1 IT Project Phases (Development, Acquisition, and Maintenance)0
DAM-IV.N.1(a)IV.N.1(a) Initiation (Development, Acquisition, and Maintenance)0
DAM-IV.N.1(b)IV.N.1(b) Planning (Development, Acquisition, and Maintenance)0
DAM-IV.N.1(c)IV.N.1(c) Execution (Development, Acquisition, and Maintenance)0
DAM-IV.N.1(d)IV.N.1(d) Closeout (Development, Acquisition, and Maintenance)0
DAM-IV.N.2IV.N.2 Monitoring and Controlling (Development, Acquisition, and Maintenance)0
DAM-IV.N.3IV.N.3 IT Project Documentation (Development, Acquisition, and Maintenance)0
DAM-IV.N.3(a)IV.N.3(a) IT Project Request (Development, Acquisition, and Maintenance)0
DAM-IV.N.3(b)IV.N.3(b) Business Case (Development, Acquisition, and Maintenance)0
DAM-IV.N.3(c)IV.N.3(c) Feasibility Study (Development, Acquisition, and Maintenance)0
DAM-IV.N.3(d)IV.N.3(d) IT Project Plans (Development, Acquisition, and Maintenance)0
DAM-IV.N.3(e)IV.N.3(e) Closeout Documentation (Development, Acquisition, and Maintenance)0
DAM-IV.OIV.O System Development Life Cycle (Development, Acquisition, and Maintenance)0
DAM-IV.O.1IV.O.1 SDLC Phases (Development, Acquisition, and Maintenance)0
DAM-IV.O.1(a)IV.O.1(a) Initiation (Development, Acquisition, and Maintenance)0
DAM-IV.O.1(b)IV.O.1(b) Development or Acquisition (Development, Acquisition, and Maintenance)0
DAM-IV.O.1(c)IV.O.1(c) Implementation and Assessment (Development, Acquisition, and Maintenance)0
DAM-IV.O.1(d)IV.O.1(d) Operations and Maintenance (Development, Acquisition, and Maintenance)0
DAM-IV.O.1(e)IV.O.1(e) Sunset and Disposal (Development, Acquisition, and Maintenance)0
DAM-IV.PIV.P Third-Party Relationship Risk Management (Development, Acquisition, and Maintenance)0
DAM-IV.P.1IV.P.1 Planning (Development, Acquisition, and Maintenance)0
DAM-IV.P.2IV.P.2 Due Diligence and Third-Party Selection (Development, Acquisition, and Maintenance)0
DAM-IV.P.3IV.P.3 Contract Negotiation (Development, Acquisition, and Maintenance)0
DAM-IV.QIV.Q Supply Chain Considerations (Development, Acquisition, and Maintenance)0
DAM-IV.Q.1IV.Q.1 Supply Chain Risk Management (Development, Acquisition, and Maintenance)0
DAM-IV.Q.2IV.Q.2 Software Bill of Material (Development, Acquisition, and Maintenance)0
DAM-IV.Q.3IV.Q.3 Enterprise Risk Management and Supply Chain Risks (Development, Acquisition, and Maintenance)0
DAM-VV DEVELOPMENT (Development, Acquisition, and Maintenance)0
DAM-V.AV.A Development Standards and Controls (Development, Acquisition, and Maintenance)0
DAM-V.BV.B Testing (Development, Acquisition, and Maintenance)0
DAM-V.CV.C DevOps and DevSecOps (Development, Acquisition, and Maintenance)0
DAM-V.C.1V.C.1 DevOps (Development, Acquisition, and Maintenance)0
DAM-V.C.2V.C.2 DevSecOps (Development, Acquisition, and Maintenance)0
DAM-V.DV.D Functional Development Types (Development, Acquisition, and Maintenance)0
DAM-V.D.1V.D.1 Model Development (Development, Acquisition, and Maintenance)0
DAM-V.D.2V.D.2 Database Development (Development, Acquisition, and Maintenance)0
DAM-VIVI ACQUISITION (Development, Acquisition, and Maintenance)0
DAM-VI.AVI.A Acquisition Policies, Standards, and Procedures (Development, Acquisition, and Maintenance)0
DAM-VI.BVI.B Acquisition Projects (Development, Acquisition, and Maintenance)0
DAM-VI.CVI.C Solicitation (Development, Acquisition, and Maintenance)0
DAM-VI.DVI.D Evaluation (Development, Acquisition, and Maintenance)0
DAM-VI.EVI.E Contracts and Other Agreements (Development, Acquisition, and Maintenance)0
DAM-VI.E.1VI.E.1 Statement of Work (Development, Acquisition, and Maintenance)0
DAM-VI.E.2VI.E.2 Master Services Agreement (Development, Acquisition, and Maintenance)0
DAM-VI.E.3VI.E.3 Service Level Agreement (Development, Acquisition, and Maintenance)0
DAM-VI.E.4VI.E.4 Contracts (Development, Acquisition, and Maintenance)0
DAM-VI.E.5VI.E.5 Escrowed Source Code Agreements and Documentation (Development, Acquisition, and Maintenance)0
DAM-VI.E.6VI.E.6 Exit Strategy (Development, Acquisition, and Maintenance)0
DAM-VIIVII MAINTENANCE (Development, Acquisition, and Maintenance)0
DAM-VII.AVII.A Preventive Maintenance (Development, Acquisition, and Maintenance)0
DAM-VII.BVII.B Change Management (Development, Acquisition, and Maintenance)0
DAM-VII.B.1VII.B.1 Implementing Changes (Development, Acquisition, and Maintenance)0
DAM-VII.B.2VII.B.2 Additional Control Considerations in Change Management (Development, Acquisition, and Maintenance)0
DAM-VII.B.2(a)VII.B.2(a) Data Controls in the Testing Environment (Development, Acquisition, and Maintenance)0
DAM-VII.B.2(b)VII.B.2(b) Library Controls (Development, Acquisition, and Maintenance)0
DAM-VII.B.2(c)VII.B.2(c) Code Repository Controls (Development, Acquisition, and Maintenance)0
DAM-VII.B.3VII.B.3 Change Types (Development, Acquisition, and Maintenance)0
DAM-VII.B.3(a)VII.B.3(a) Routine Modifications (Development, Acquisition, and Maintenance)0
DAM-VII.B.3(b)VII.B.3(b) Major Modifications (Development, Acquisition, and Maintenance)0
DAM-VII.B.3(c)VII.B.3(c) Emergency Modifications (Development, Acquisition, and Maintenance)0
DAM-VII.B.4VII.B.4 Change Management Documentation (Development, Acquisition, and Maintenance)0
DAM-VII.B.4(a)VII.B.4(a) Change Request Form (Development, Acquisition, and Maintenance)0
DAM-VII.B.4(b)VII.B.4(b) Impact Analysis (Development, Acquisition, and Maintenance)0
DAM-VII.B.4(c)VII.B.4(c) Rollback or Back-Out Plan (Development, Acquisition, and Maintenance)0
DAM-VII.CVII.C End-of-Life (Development, Acquisition, and Maintenance)0
DAM-VII.DVII.D Termination and Disposal (Development, Acquisition, and Maintenance)0
DAM-VII.EVII.E Maintenance Documentation (Development, Acquisition, and Maintenance)0
EXAMAppendix A examination procedures, the URSIT rating and the relationship between the booklets0
HANDBOOKThe FFIEC IT Examination Handbook: the ten booklets, their editions, and what is held0
ISInformation Security booklet (September 2016)0
IS-II Governance of the Information Security Program (Information Security)0
IS-I.AI.A Security Culture (Information Security)0
IS-I.BI.B Responsibility and Accountability (Information Security)0
IS-I.CI.C Resources (Information Security)0
IS-IIII Information Security Program Management (Information Security)0
IS-II.AII.A Risk Identification (Information Security)0
IS-II.A.1II.A.1 Threats (Information Security)0
IS-II.A.2II.A.2 Vulnerabilities (Information Security)0
IS-II.A.3II.A.3 Supervision of Cybersecurity Risk and Resources for (Information Security)0
IS-II.A.3(a)II.A.3(a) Supervision of Cybersecurity Risk (Information Security)0
IS-II.A.3(b)II.A.3(b) Resources for Cybersecurity Preparedness (Information Security)0
IS-II.BII.B Risk Measurement (Information Security)0
IS-II.CII.C Risk Mitigation (Information Security)0
IS-II.C.1II.C.1 Policies, Standards, and Procedures (Information Security)0
IS-II.C.10II.C.10 Change Management Within the IT Environment (Information Security)0
IS-II.C.10(a)II.C.10(a) Configuration Management (Information Security)0
IS-II.C.10(b)II.C.10(b) Hardening (Information Security)0
IS-II.C.10(c)II.C.10(c) Standard Builds (Information Security)0
IS-II.C.10(d)II.C.10(d) Patch Management (Information Security)0
IS-II.C.11II.C.11 End-of-Life Management (Information Security)0
IS-II.C.12II.C.12 Malware Mitigation (Information Security)0
IS-II.C.13II.C.13 Control of Information (Information Security)0
IS-II.C.13(a)II.C.13(a) Storage (Information Security)0
IS-II.C.13(b)II.C.13(b) Electronic Transmission of Information (Information Security)0
IS-II.C.13(c)II.C.13(c) Disposal of Information (Information Security)0
IS-II.C.13(d)II.C.13(d) Transit of Physical Media (Information Security)0
IS-II.C.13(e)II.C.13(e) Rogue or Shadow IT (Information Security)0
IS-II.C.14II.C.14 Supply Chain (Information Security)0
IS-II.C.15II.C.15 Logical Security (Information Security)0
IS-II.C.15(a)II.C.15(a) Operating System Access (Information Security)0
IS-II.C.15(b)II.C.15(b) Application Access (Information Security)0
IS-II.C.15(c)II.C.15(c) Remote Access (Information Security)0
IS-II.C.15(d)II.C.15(d) Use of Remote Devices (Information Security)0
IS-II.C.16II.C.16 Customer Remote Access to Financial Services (Information Security)0
IS-II.C.16(a)II.C.16(a) Customer Awareness (Information Security)0
IS-II.C.17II.C.17 Application Security (Information Security)0
IS-II.C.18II.C.18 Database Security (Information Security)0
IS-II.C.19II.C.19 Encryption (Information Security)0
IS-II.C.2II.C.2 Technology Design (Information Security)0
IS-II.C.20II.C.20 Oversight of Third-Party Service Providers (Information Security)0
IS-II.C.20(a)II.C.20(a) Outsourced Cloud Computing (Information Security)0
IS-II.C.20(b)II.C.20(b) Managed Security Service Providers (Information Security)0
IS-II.C.21II.C.21 Business Continuity Considerations (Information Security)0
IS-II.C.22II.C.22 Log Management (Information Security)0
IS-II.C.3II.C.3 Control Types (Information Security)0
IS-II.C.4II.C.4 Control Implementation (Information Security)0
IS-II.C.5II.C.5 Inventory and Classification of Assets (Information Security)0
IS-II.C.6II.C.6 Mitigating Interconnectivity Risk (Information Security)0
IS-II.C.7II.C.7 User Security Controls (Information Security)0
IS-II.C.7(a)II.C.7(a) Security Screening in Hiring Practices (Information Security)0
IS-II.C.7(b)II.C.7(b) User Access Program (Information Security)0
IS-II.C.7(c)II.C.7(c) Segregation of Duties (Information Security)0

Tell me when FFIEC IT Examination Handbook files something new

One email when a public company newly discloses something this framework governs, naming the company and what our corpus says it puts in scope. Nothing else, and one click to stop.

What an auditor will ask you to produce

The artefacts named on the failure modes this framework speaks to.

  • System security plans
  • Standard operating procedures
  • Current-as-at dates and approval records
  • Revenue analysis
  • Exemption documentation
  • Annual applicability review
  • TPSP register
  • AOC collection log
  • contractual responsibility matrix
  • monitoring cadence

How programmes fail on this

Failure modes named by this framework and others. Each opens the full record.

What this page is

A control-level reference for FFIEC IT Examination Handbook, drawn from our framework corpus. Control codes and titles are references to the standard, not reproductions of it. The overlap counts and the auditor artefacts are our own work and are the part you will not find elsewhere.

Measure this against what you already run · All frameworks · Today's edition