Ses familles de contrôles traitent de la gouvernance, des aspects techniques, opérationnels, de personnel, physiques, de développement de systèmes, de chaîne d'approvisionnement et de vie privée. Les contrôles sont des briques flexibles destinées à être sélectionnées, adaptées, mises en œuvre, évaluées et surveillées en continu au sein d'un processus de gestion des risques.
Le catalogue actuel est la Revision 5, Release 5.2.0, finalisée en août 2025. Le SP 800-53B fournit les bases de référence de contrôles de sécurité et de protection de la vie privée fédérales américaines et des conseils d'adaptation, tandis que le SP 800-53A fournit des procédures d'évaluation personnalisables ; ces documents compagnons disposent de jeux de données 5.2.0 correspondants.
Points clés
Sélectionner par le contexteDériver les exigences de la mission, du métier, du droit, des politiques, des menaces, de l'impact, du risque pour la vie privée et des dépendances du système ; utiliser une base de référence ou un profil applicable comme point de départ lorsque requis.
Adapter de manière transparenteAppliquer les décisions de périmètre, les paramètres, l'héritage de contrôles communs, les contrôles compensatoires, les suppléments et les overlays avec une justification documentée et des décisions de risque responsables.
Mettre en œuvre et évaluerTraduire les résultats attendus des contrôles en mécanismes et procédures propres au système, définir les preuves et la profondeur d'évaluation, corriger les déficiences et surveiller les changements plutôt que de traiter le texte comme une implémentation.
Limite importanteSP 800-53 n'est ni une checklist universelle ni une certification. Sélectionner, mapper ou évaluer des contrôles n'établit pas à lui seul une protection efficace, une autorisation de système ou la conformité à une loi ou un contrat particulier.