Skip to content

Control Family Coverage Checklist

Use this checklist to prove the templates package covers every NIST SP 800-53 family at a documentation level. Not every family is implemented by application code, but every family needs an ownership, inheritance, applicability, or not-applicable decision.

Family Coverage

FamilyDocumentation NeededPrimary Local SourceTemplate Status
ACAccess policy, role matrix, access review, privileged access, remote access, separation of duties.09-access-audit-and-data-protection-plan.mdx, 13-policy-library.mdxDraft
ATAwareness and training policy, role-based training, annual acknowledgement.13-policy-library.mdx, 19-record-template-library.mdxDraft
AUAudit policy, auditable events, schema, retention, review, alerting, integrity protection.09-access-audit-and-data-protection-plan.mdx, 15-evidence-automation-map.mdxDraft
CAAssessment plan inputs, ConMon process, POA&M, authorization strategy.01-ato-path-and-assumptions.mdx, 05-evidence-and-conmon-plan.mdxDraft
CMBaseline, inventory, change control, drift detection, emergency changes.08-secure-sdlc-and-supply-chain-plan.mdx, 14-operational-procedure-library.mdxDraft
CPContingency plan, backup, restore, RTO, RPO, exercises.07-incident-contingency-and-dr-plan.mdxDraft
IAIdentity proofing where needed, MFA, account lifecycle, service accounts, credential management.09-access-audit-and-data-protection-plan.mdxDraft
IRIncident response plan, severity, roles, reporting, exercises, after-action review.07-incident-contingency-and-dr-plan.mdx, 19-record-template-library.mdxDraft
MAMaintenance policy, maintenance windows, remote maintenance, tool approval.13-policy-library.mdx, 14-operational-procedure-library.mdxDraft
MPMedia handling, export, backup media, disposal, removable media restrictions.09-access-audit-and-data-protection-plan.mdx, 13-policy-library.mdxDraft
PEPhysical and environmental inheritance from cloud or facility provider.02-fips-199-and-boundary.mdx, 12-official-fedramp-package-map.mdxDraft
PLSSP ownership, rules of behavior, architecture, security planning.03-system-security-plan-working-outline.mdx, 13-policy-library.mdxDraft
PMProgram governance, inventory ownership, POA&M governance, risk strategy.01-ato-path-and-assumptions.mdx, 06-poam-and-risk-register.mdxDraft
PSPersonnel screening, joiner-mover-leaver, termination access removal.13-policy-library.mdx, 14-operational-procedure-library.mdxDraft
PTPII authority, minimization, consent, retention, deletion, privacy review.09-access-audit-and-data-protection-plan.mdxDraft
RARisk assessment, vulnerability scanning, remediation windows, acceptance.06-poam-and-risk-register.mdx, 15-evidence-automation-map.mdxDraft
SASecure SDLC, supplier review, test requirements, development standards.08-secure-sdlc-and-supply-chain-plan.mdxDraft
SCBoundary protection, encryption, key management, network segmentation.09-access-audit-and-data-protection-plan.mdx, 10-ato-tooling-overview.mdxDraft
SIFlaw remediation, monitoring, malicious code protection, integrity, validation.08-secure-sdlc-and-supply-chain-plan.mdx, 15-evidence-automation-map.mdxDraft
SRSupplier review, SBOM, provenance, artifact signing, dependency governance.08-secure-sdlc-and-supply-chain-plan.mdx, 15-evidence-automation-map.mdxDraft

Applicability Decisions

Decision TypeRequired WhenEvidence
Implementeddmwd.io owns and operates the control.Implementation statement and repeatable evidence.
Shareddmwd.io and a provider both operate part of the control.Shared responsibility statement and provider evidence.
InheritedProvider fully operates the control.Provider authorization package or responsibility matrix.
Not ApplicableThe control does not apply to the boundary or system model.Rationale accepted by Security and AO or sponsor.
PlannedThe control is required but not implemented yet.POA&M item with owner and date.

Coverage Audit

  • Every family has a policy decision.
  • Every family has at least one evidence source or inheritance statement.
  • Physical and personnel controls have provider or organizational ownership.
  • Privacy controls identify whether PII exists.
  • Supply-chain controls cover both application dependencies and infrastructure artifacts.
  • Significant-change handling ties CA, CM, RA, and SR together.
  • Any not-applicable claim has a written rationale.
  • Any planned claim has a POA&M item.