GASP AICF

Search controls and profiles

Search by control ID, name, domain or profile

Library

Canonical Controls

201 controls across 11 domains

ProfileApplicability statement →
IDDomainNameTierApplicabilityMappings
AIG-001AI PolicyAIT1required15
AIG-002AI Roles and ResponsibilitiesAIT1required17
AIG-003AI System InventoryAIGeneral-purpose modelT1required14
AIG-005AI Risk Management ProcessAIT2required43
AIG-006AI Impact AssessmentAIT2required25
AIG-007AI System Requirements and Design DocumentationAIT2required13
AIG-008AI System Verification, Validation and TestingAIT2required38
AIG-009AI System Deployment and Change ManagementAIT2required15
AIG-010AI Model Registry and VersioningAIT2required20
AIG-011AI System DecommissioningAIT2required4
AIG-012Training Data Management and QualityAIT2required27
AIG-013Training Data ProvenanceAIT2required29
AIG-014Special Category Data in Training and Evaluation DatasetsAIT2required10
AIG-015AI System Technical DocumentationAIT2required24
AIG-016AI Interaction and Output DisclosureAIGenerativeT2required34
AIG-017AI Model ExplainabilityAIPredictiveT2required13
AIG-018AI System Operational MonitoringAIT2required22
AIG-019AI Model Performance and Drift DetectionAIPredictiveT2required16
AIG-020AI System Event LoggingAIAgenticGenerativeT2required23
AIG-021AI Incident Response and Error CommunicationAIT2required22
AIG-022Human Oversight of AI OutputsAIT2required18
AIG-023AI System Override and Safe-State MechanismsAIT2required15
AIG-024Prohibited AI PracticesAIGenerativePredictiveT2required23
AIG-025AI Fairness and Bias ControlsAIPredictiveT2required18
AIG-026AI Security and Adversarial RobustnessAIGenerativeT2required52
AIG-027AI Output Validation and Confidence ControlsAIPredictiveT2required18
AIG-028Hallucination and Factual Accuracy ControlsAIGenerativeT2required17
AIG-029Prompt Injection ProtectionAIAgenticGenerativeT2required16
AIG-031AI Misuse, Jailbreak and Abuse DetectionAIGenerativeT2required37
AIG-032Third-Party AI Risk ManagementAIGeneral-purpose modelT2required24
AIG-034Customer and Deployer Obligations CommunicationAIT2required18
AIG-036AI Quality Management SystemAIT3conditional7
AIG-037AI Regulatory Conformity Assessment and DeclarationAIT3conditional7
AIG-038AI Feedback and Adverse Impact Reporting ChannelAIT2required30
AIG-039Responsible and Intended Use of AI SystemsAIT1required12
AIG-040Customer Data Use in Model TrainingAIT2required13
AIG-041Regulatory Authorised RepresentativeAIGeneral-purpose modelT2conditional2
AIG-042Agentic Tool Permissions and Action AuthorisationAIAgenticT2required30
AIG-043AI Non-Conformity Corrective Action and Authority CooperationAIT2conditional6
AIG-044Workplace AI Deployment Notification to WorkersAIT2not-applicable2
AIG-045Deployer Registration in a Public AI RegisterAIT1not-applicable2
AIG-046Fundamental Rights Impact AssessmentAIT2not-applicable7
AIG-047General-Purpose Model Documentation and Downstream InformationAIGeneral-purpose modelT2not-applicable7
AIG-048Public Training Content SummaryAIGeneral-purpose modelT2not-applicable2
AIG-049Copyright Policy and Rights Reservation ComplianceAIGeneral-purpose modelT2not-applicable8
AIG-050Systemic Risk Framework and Acceptance DeterminationAIGeneral-purpose modelT3not-applicable20
AIG-051Model Evaluation Under Standardised ProtocolsAIGeneral-purpose modelT3not-applicable6
AIG-052Model Weight and Infrastructure ProtectionAIGeneral-purpose modelT3not-applicable8
AIG-053Serious Incident Reporting to the AI OfficeAIGeneral-purpose modelT3not-applicable7
AIG-054Safety and Security Model ReportAIGeneral-purpose modelT3not-applicable10
AIG-055Training Pipeline SecurityAIT2required3
AIG-056Agent Memory and Context IntegrityAIAgenticT2required4
AIG-057Inbound Synthetic Media DetectionAIT2required4
APP-001Secure Development Lifecycle PolicyT2required12
APP-002Security Requirements in DesignT2required12
APP-003Secure Coding StandardsT2required7
APP-004Security Testing in the Development PipelineT2required11
APP-005Penetration TestingT2required11
APP-007Software Supply Chain and Dependency ManagementT2required17
APP-008Secrets ManagementT1required8
APP-009Change ManagementT2required25
APP-010Environment SeparationT2required11
APP-011API SecurityT2required13
APP-012Software Integrity VerificationT2required23
APP-013Secure System Architecture and Design PrinciplesT2required13
APP-014Vulnerability Disclosure ProgrammeT2required8
APP-015Processing IntegrityT2required10
APP-016Sandboxed Execution of Untrusted CodeGenerativeT2required10
BCM-001Business Continuity PlanT2required24
BCM-002Disaster Recovery PlanT2required13
BCM-003RTO and RPO DefinitionsT2required9
BCM-004Backup Policy and ImplementationT1required12
BCM-005Backup Restoration TestingT1required12
BCM-006BCM and DR TestingT2required12
BCM-007Alternate Processing and CommunicationsT2required15
BCM-008Business Impact AnalysisT2required9
BCM-009Backup Immutability and IsolationT2required8
BCM-010Third-Party and AI Provider Service ContinuityT2required13
DAT-001Data Classification SchemeT2required18
DAT-002Information LabellingT2required6
DAT-003Encryption at RestT1required24
DAT-004Encryption in TransitT1required30
DAT-005Cryptographic Key ManagementT2required48
DAT-006Data Inventory and Records of ProcessingT2required16
DAT-007Data Minimisation and Purpose LimitationT2required11
DAT-008Data Retention and DeletionT2required22
DAT-009Privacy Notice and TransparencyT2required11
DAT-010Consent ManagementT2required10
DAT-011Data Subject Rights FulfilmentT2required16
DAT-012Data Protection by Design and DefaultT2required9
DAT-013Data Protection Impact AssessmentT2required10
DAT-015Data Transfer ControlsT2required12
DAT-016Data Masking and PseudonymisationT2required17
DAT-017Data Leakage PreventionT2required14
DAT-018Data Protection OfficerT3required5
DAT-019Lawful Basis for ProcessingT2required11
DAT-020Accuracy of Personal DataT2required7
DAT-021Customer-Managed Encryption KeysT3required5
DAT-022Data Residency and Location TransparencyT2required11
DAT-023Customer Data Export and PortabilityT2required20
DAT-024Special Category and Criminal Conviction DataT2required4
DAT-025Automated Decision-Making and Profiling RightsT2required3
DAT-026Customer Transition and Switching ExecutionT2required10
DAT-027Switching Interfaces and Functional Equivalence SupportT2required5
GOV-001Information Security PolicyT1required16
GOV-002Information Security Roles and ResponsibilitiesT1required10
GOV-003Management Commitment and AccountabilityT2required10
GOV-004Information Security ProgrammeT2required16
GOV-005Risk AssessmentT2required18
GOV-006Risk Management ProgrammeT2required15
GOV-007Risk Treatment and Remediation TrackingT2required12
GOV-008Fraud Risk AssessmentT2required3
GOV-009Segregation of DutiesT2required7
GOV-010Legal, Regulatory and Contractual Compliance InventoryT2required19
GOV-011Compliance Monitoring and Internal AuditT2required20
GOV-012Continuous Monitoring StrategyT2required18
GOV-013Exception and Requirement Determination RegisterT2required9
GOV-014Asset InventoryT1required17
GOV-015Intellectual Property Rights ManagementT2required10
GOV-016Records and Information GovernanceT2required16
GOV-018Threat Intelligence ProgrammeT2required21
GOV-019Information Security in Project ManagementT2required3
GOV-020Independent Security ReviewT2required21
GOV-021Audit and Assurance PolicyT2required6
GOV-022Privacy Programme and Data Protection PolicyT2required11
GOV-023Security Measures Performance MeasurementT2required18
GOV-024Documented Operating ProceduresT2required11
GOV-028Regulatory Cooperation and Supervisory AccessT2required3
HRS-001Personnel Security PolicyT2required7
HRS-002Pre-Employment Background ScreeningT2required16
HRS-003Employment Agreements and Security ObligationsT1required14
HRS-004Security Awareness TrainingT1required26
HRS-005Role-Based Security TrainingT2required13
HRS-006Disciplinary Process for Security ViolationsT2required8
HRS-007Termination and Access RevocationT1required14
HRS-008Remote Working SecurityT2required7
HRS-009Security Event Reporting ChannelT1required10
HRS-010Personnel Roles and Security ResponsibilitiesT2required7
HRS-011Acceptable Use of Information AssetsT1required21
HRS-012Insider Threat ProgrammeT2required4
HRS-013AI Literacy and Role-Based AI TrainingT1required21
IAM-001Access Control PolicyT1required13
IAM-002Identity Inventory and Unique IdentifiersT1required11
IAM-003User Account Lifecycle ManagementT1required21
IAM-004Access Review and RecertificationT1required11
IAM-005Least Privilege and Need-to-Know EnforcementT1required20
IAM-007Privileged Access ManagementT2required20
IAM-008Multi-Factor AuthenticationT1required16
IAM-009Authentication Information ManagementT1required14
IAM-010Service Account and Non-Human Identity ManagementT2required15
IAM-011Remote Access ControlsT2required9
IAM-012Session ManagementT2required10
IAM-013Logon Failure and Account LockoutT1required6
IAM-014Access to Source Code and Development AssetsT2required12
IAM-015Role-Based Access ControlT2required11
IAM-016Dedicated Administration SystemsT2required5
INC-001Incident Response PlanT1required21
INC-002Incident Detection and TriageT2required13
INC-003Incident Classification and EscalationT2required16
INC-004Incident Containment and EradicationT2required12
INC-005Incident Reporting and Regulatory NotificationT2required24
INC-006Customer Incident and Cyber Threat NotificationT2required11
INC-007Evidence Collection and PreservationT2required6
INC-008Post-Incident ReviewT2required12
INC-009Incident Response Training and TestingT2required16
INC-010External Contact and Communication PointsT2required10
INF-002Configuration Baseline and HardeningT1required28
INF-003System Component InventoryT1required9
INF-004Network SegmentationT2required11
INF-005Secure Network Architecture and DefenceT2required23
INF-007Vulnerability ManagementT1required26
INF-008Patch ManagementT1required9
INF-009Malware and Endpoint ProtectionT2required24
INF-012Capacity and Performance ManagementT2required12
INF-013Infrastructure RedundancyT2required14
INF-014Clock SynchronisationT1required7
INF-015Multi-Tenant and Workload IsolationT2required13
INF-016Domain, DNS and Routing SecurityT1required4
INF-017Managed Endpoint BaselineT1required44
INF-018Physical Access and Environmental ProtectionT2required53
MON-001Audit Log Scope and GenerationT1required19
MON-002Log Integrity and ProtectionT2required16
MON-003Log RetentionT1required8
MON-004Centralised Log ManagementT2required20
MON-005Security Monitoring and AlertingT2required25
MON-008Detection Content LifecycleT2required5
MON-009Log Access Control and Sensitive Data in LogsT2required7
MON-010Availability and SLO Monitoring with Status CommunicationT2required9
VND-001Vendor Risk Assessment and Due DiligenceT2required42
VND-002Security Requirements in Vendor ContractsT2required36
VND-003Sub-Processor ManagementT2required14
VND-004Cloud Service Provider Security ManagementT2required11
VND-006Vendor Monitoring and Performance ReviewT2required24
VND-007Vendor Access ControlsT2required10
VND-008Vendor OffboardingT2required11
VND-010Third-Party Data Disclosure ControlsT2required10
VND-011Shared Responsibility Model and Customer Security CommunicationT2required29
VND-012Government and Law Enforcement Data Request HandlingT2required9
VND-013Regulatory and Exit Terms in Customer AgreementsT2required26
VND-014Customer and Regulator Audit and Inspection RightsT2required8
VND-015Subcontractor Disclosure and Change ApprovalT2required10