Context & Leadership
Clauses 4–5 — Organisational context, interested parties, scope, leadership & commitment
Risk Planning
Clause 6 — Actions to address risks & opportunities, information security objectives, planning of changes
Support & Operations
Clauses 7–8 — Resources, competence, awareness, communication, documented information, operational planning
Performance & Improvement
Clauses 9–10 — Monitoring, measurement, internal audit, management review, nonconformity, continual improvement
Organisational Controls
Annex A.5 — Information security policies, roles, threat intelligence, asset management, access control, supplier relations
People Controls
Annex A.6 — Screening, terms & conditions, awareness, training, disciplinary process, responsibilities after termination, remote working, event reporting
Physical Controls
Annex A.7 — Physical security perimeters, entry controls, securing offices, physical security monitoring, protection against environmental threats, equipment
Technological Controls
Annex A.8 — User endpoints, privileged access, access restriction, secure authentication, capacity, malware, vulnerabilities, configuration, data deletion, masking, DLP, monitoring, web filtering, secure coding