NIST 800-53 serves as the information security standard for both FISMA and FedRAMP, so a single control program supports multiple federal requirements.
Rev. 5 consolidates security and privacy controls into a single catalog, addressing both functionality and assurance.
Baseline control sets are scaled to the FIPS 199 categorization of the system in scope, so you implement what your mission impact level requires.
NIST publishes crosswalks from 800-53 Rev. 5 to the NIST Cybersecurity Framework, the Privacy Framework, and ISO/IEC 27001:2022, supporting an assess-once approach.
The 20 control families: Access Control (AC), Awareness and Training (AT), Audit and Accountability (AU), Assessment, Authorization, and Monitoring (CA), Configuration Management (CM), Contingency Planning (CP), Identification and Authentication (IA), Incident Response (IR), Maintenance (MA), Media Protection (MP), Physical and Environmental Protection (PE), Planning (PL), Program Management (PM), Personnel Security (PS), PII Processing and Transparency (PT), Risk Assessment (RA), System and Services Acquisition (SA), System and Communications Protection (SC), System and Information Integrity (SI), and Supply Chain Risk Management (SR).
149 controls, per ControlCase.
287 controls, per ControlCase.
370 controls, per ControlCase.