All frameworks
nist-80053-rev5version Rev. 5

NIST SP 800-53 Rev. 5

Official source

1,196 controls.

ReferenceFamilyTitle
SA-11System and Services AcquisitionDeveloper Testing and Evaluation
SA-11(1)System and Services AcquisitionStatic Code Analysis
SA-11(2)System and Services AcquisitionThreat Modeling and Vulnerability Analyses
SA-11(3)System and Services AcquisitionIndependent Verification of Assessment Plans and Evidence
SA-11(4)System and Services AcquisitionManual Code Reviews
SA-11(5)System and Services AcquisitionPenetration Testing
SA-11(6)System and Services AcquisitionAttack Surface Reviews
SA-11(7)System and Services AcquisitionVerify Scope of Testing and Evaluation
SA-11(8)System and Services AcquisitionDynamic Code Analysis
SA-11(9)System and Services AcquisitionInteractive Application Security Testing
SA-12System and Services AcquisitionSupply Chain Protection
SA-12(1)System and Services AcquisitionAcquisition Strategies / Tools / Methods
SA-12(10)System and Services AcquisitionValidate as Genuine and Not Altered
SA-12(11)System and Services AcquisitionPenetration Testing / Analysis of Elements, Processes, and Actors
SA-12(12)System and Services AcquisitionInter-organizational Agreements
SA-12(13)System and Services AcquisitionCritical Information System Components
SA-12(14)System and Services AcquisitionIdentity and Traceability
SA-12(15)System and Services AcquisitionProcesses to Address Weaknesses or Deficiencies
SA-12(2)System and Services AcquisitionSupplier Reviews
SA-12(3)System and Services AcquisitionTrusted Shipping and Warehousing
SA-12(4)System and Services AcquisitionDiversity of Suppliers
SA-12(5)System and Services AcquisitionLimitation of Harm
SA-12(6)System and Services AcquisitionMinimizing Procurement Time
SA-12(7)System and Services AcquisitionAssessments Prior to Selection / Acceptance / Update
SA-12(8)System and Services AcquisitionUse of All-source Intelligence
SA-12(9)System and Services AcquisitionOperations Security
SA-13System and Services AcquisitionTrustworthiness
SA-14System and Services AcquisitionCriticality Analysis
SA-14(1)System and Services AcquisitionCritical Components with No Viable Alternative Sourcing
SA-15System and Services AcquisitionDevelopment Process, Standards, and Tools
SA-15(1)System and Services AcquisitionQuality Metrics
SA-15(10)System and Services AcquisitionIncident Response Plan
SA-15(11)System and Services AcquisitionArchive System or Component
SA-15(12)System and Services AcquisitionMinimize Personally Identifiable Information
SA-15(13)System and Services AcquisitionLogging Syntax
SA-15(2)System and Services AcquisitionSecurity and Privacy Tracking Tools
SA-15(3)System and Services AcquisitionCriticality Analysis
SA-15(4)System and Services AcquisitionThreat Modeling and Vulnerability Analysis
SA-15(5)System and Services AcquisitionAttack Surface Reduction
SA-15(6)System and Services AcquisitionContinuous Improvement
SA-15(7)System and Services AcquisitionAutomated Vulnerability Analysis
SA-15(8)System and Services AcquisitionReuse of Threat and Vulnerability Information
SA-15(9)System and Services AcquisitionUse of Live Data
SA-16System and Services AcquisitionDeveloper-provided Training
SA-17System and Services AcquisitionDeveloper Security and Privacy Architecture and Design
SA-17(1)System and Services AcquisitionFormal Policy Model
SA-17(2)System and Services AcquisitionSecurity-relevant Components
SA-17(3)System and Services AcquisitionFormal Correspondence
SA-17(4)System and Services AcquisitionInformal Correspondence
SA-17(5)System and Services AcquisitionConceptually Simple Design

Built 2026-07-25 from 216 techniques, 334 regulation articles, 125 ENISA controls, 2,610 framework controls, and 90 countermeasures.