Skip to main content

Control Applicability

Tier reflects the shipped control-map tier (see docs/control-maps.md): supported maps can be enforced by profile defaults; experimental maps are enforced only when named explicitly on --frameworks. Advisory rows have no shipped map.

DomainTierApplicableControl MapEvidence
NIST SSDF (SP 800-218)supportedYescontrol_maps/ssdf-800-218-sicario.jsonsecure templates, verification, tests, supply-chain
NIST AI RMF (AI 100-1)experimentalPartialcontrol_maps/ai-rmf-sicario.jsonAI risk prompts, threat model, evals, approval gates
CSA CCM v4.1supportedPartialcontrol_maps/ccm-v4.1-sicario.jsoncloud/IaC profile, shared-responsibility evidence
SOX 404 / ICFR ITGCsupportedPartialcontrol_maps/sox-404-itgc-sicario.jsonchange/access/operations evidence
SOC 2 Trust Services CriteriasupportedPartialcontrol_maps/soc2-trust-services-sicario.jsonsecurity, availability, confidentiality, processing-integrity, and privacy evidence
FedRAMP Rev. 5supportedPartialcontrol_maps/fedramp-rev5-sicario.jsonfederal cloud baseline, authorization, continuous monitoring evidence
BSI C5:2026supportedPartialcontrol_maps/bsi-c5-2026-sicario.jsoncloud service provider assurance, operations, supplier, continuity evidence
ISO/IEC 27001:2022supportedPartialcontrol_maps/iso-27001-2022-sicario.jsonISMS-shaped evidence: policies, risk registers, exceptions, accepted-risk log
NIST SP 800-53 Rev 5supportedPartialcontrol_maps/nist-800-53-r5-sicario.jsoncontrol-family evidence via compliance and cloud/IaC profiles
EU AI Act (Reg. 2024/1689)supportedPartialcontrol_maps/eu-ai-act-sicario.jsonAI-system profile prompts, risk-tier classification, high-risk obligation evidence
GDPR (+ CPRA parallels)supportedNocontrol_maps/gdpr-cpra-sicario.jsonthis repo processes no personal data; map ships for downstream projects
PCI DSS v4.0experimentalNocontrol_maps/pci-dss-v4.0-sicario.jsonno cardholder data environment; map ships for downstream projects
HIPAA Security RulesupportedNocontrol_maps/hipaa-security-rule-sicario.jsonno ePHI; map ships for downstream projects
OWASP ASVSexperimentalYescontrol_maps/owasp-asvs-sicario.jsonappsec profile requirements, threat model, abuse cases, tests
OWASP SAMMadvisoryYesnone (advisory)governance and review model
SLSAadvisoryPartialnone (advisory)supply-chain profile, provenance readiness
OWASP LLM / Agentic AI risksadvisoryYesnone (advisory)AI-system profile
Docs-as-coden/aYesnonesicario-docs profile