> ## Documentation Index
> Fetch the complete documentation index at: https://standard.aiuc-1.com/llms.txt
> Use this file to discover all available pages before exploring further.

# AIUC-1 × CSA AICM

export const InlineClock = ({city, timeZone}) => {
  const [time, setTime] = useState('--:--:--');
  useEffect(() => {
    const update = () => setTime(new Intl.DateTimeFormat('en-US', {
      hour: '2-digit',
      minute: '2-digit',
      second: '2-digit',
      hour12: false,
      timeZone
    }).format(new Date()));
    update();
    const id = setInterval(update, 1000);
    return () => clearInterval(id);
  }, [timeZone]);
  return <div className="aiuc-footer-clock">
      <span className="aiuc-footer-clock-city">{city}</span>
      <span className="aiuc-footer-clock-time">{time}</span>
    </div>;
};

<div className="aiuc-crosswalk-framework-intro">
  <p>The Cloud Security Alliance's AI Controls Matrix provides a security controls framework specifically designed for AI/ML systems.</p>
  <p><strong>AIUC-1 aligns with CSA AICM.</strong> Certification against AIUC-1:</p>

  <ul>
    <li>Addresses key controls for AI vendors from the AICM such as adversarial robustness, system transparency, and documentation of criteria for cloud and on-prem processing</li>
    <li>Enables a compliance burden significantly lower than CSA's AICM due to its targeted focus on top AI enterprise concerns</li>
    <li>Avoids duplicating controls in areas where CSA is industry-leading, such as data center infrastructure, physical server security, and other domains outside of the AIUC-1 scope</li>
  </ul>
</div>

## CSA AICM crosswalks by control

<div className="aiuc-crosswalk-framework-table" />

| CSA AICM control                                                           | CSA AICM description                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | Relevant AIUC-1 requirements                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | Gap analysis                                                                                                                                                     |
| -------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| A\&A-01: Audit and Assurance Policy and Procedures                         | Establish, document, approve, communicate, apply, evaluate and maintain audit and assurance policies and procedures and standards. Review and update the policies and procedures at least annually or upon significant changes.                                                                                                                                                                                                                                                                                                                          | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | **Partial Gap.** AIUC-1 is less prescriptive, e.g., does not require audit policies                                                                              |
| A\&A-02: Independent Assessments                                           | Conduct independent audit and assurance assessments according to relevant standards at least annually.                                                                                                                                                                                                                                                                                                                                                                                                                                                   | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-harmful-outputs">C010: Third-party testing for harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-other-risk">C012: Third-party testing for customer-defined risk</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | **Full Gap.** AIUC-1 does not require external audits                                                                                                            |
| A\&A-03: Risk Based Planning <br />Assessment                              | Perform independent audit and assurance assessments in response to signifianct changes or emerging risks and according to risk-based plans and policies.                                                                                                                                                                                                                                                                                                                                                                                                 | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | **Full Gap.** AIUC-1 does not require external audits                                                                                                            |
| A\&A-04: Requirements Compliance                                           | Verify compliance with all relevant standards, regulations, legal/contractual, and statutory requirements applicable to the audit.                                                                                                                                                                                                                                                                                                                                                                                                                       | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-regulatory-compliance">E012: Document regulatory compliance</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | No Gap                                                                                                                                                           |
| A\&A-05: Audit Management Process                                          | Define and implement an Audit Management process aligned with global audting standards, to support audit planning, risk analysis, security control assessment, conclusion, remediation schedules, report generation, and review of past reports and supporting evidence.                                                                                                                                                                                                                                                                                 | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a><a className="aiuc-crosswalk-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/implement-quality-management-system">E013: Implement quality management system</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | **Partial Gap.** AIUC-1 requirement is smaller in scope                                                                                                          |
| A\&A-06: Remediation                                                       | Establish, document, approve, communicate, apply, evaluate and maintain a risk-based corrective action plan to remediate audit findings, regularly review and report remediation status to relevant stakeholders.                                                                                                                                                                                                                                                                                                                                        | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a><a className="aiuc-crosswalk-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/share-transparency-reports">E014: \[Retired] Share transparency reports</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| AIS-01: Application and Interface Security Policy and Procedures           | Establish, document, approve, communicate, apply, evaluate and maintain policies and procedures for application security. Review and update the policies and procedures at least annually or after significant system changes.                                                                                                                                                                                                                                                                                                                           | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/assign-accountability">E004: Assign accountability</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/implement-quality-management-system">E013: Implement quality management system</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-change-approvals">E007: \[Retired] Document system change approvals</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | No Gap                                                                                                                                                           |
| AIS-02: Application Security Baseline Requirements                         | Establish, document and maintain baseline requirements for securing applications.                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | **Partial Gap.** AIUC-1 does not require documented baseline security requirements for all AI applications                                                       |
| AIS-03: Application Security Metrics                                       | Define and implement technical and operational metrics in alignment with business objectives, security requirements, and compliance obligations.                                                                                                                                                                                                                                                                                                                                                                                                         | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/implement-quality-management-system">E013: Implement quality management system</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 does not require specific metrics                                                                                                        |
| AIS-04: Secure Application Development Lifecycle                           | Define and implement a software development lifecycle (SDLC) process for application requirements analysis, planning, design, development, testing, deployment, and operation in accordance with security requirements defined by the organization.                                                                                                                                                                                                                                                                                                      | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/assign-accountability">E004: Assign accountability</a><a className="aiuc-crosswalk-requirement-link" href="/safety/conduct-pre-deployment-testing">C002: Conduct pre-deployment testing</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| AIS-05: Application Security Testing                                       | Implement a testing strategy, including criteria for acceptance of new <br />information systems, upgrades and new versions, which provides <br />application security assurance and maintains compliance while meeting <br />organizational delivery goals. <br />Automate when applicable and possible.                                                                                                                                                                                                                                                | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/conduct-pre-deployment-testing">C002: Conduct pre-deployment testing</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/assess-cloud-vs-on-prem-processing">E005: Document data storage security</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/3rd-party-testing-for-hallucinations">D002: Third-party testing for hallucinations</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/3rd-party-testing-of-tool-calls">D004: Third-party testing of tool calls</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | No Gap                                                                                                                                                           |
| AIS-06: Secure Application Deployment                                      | Establish and implement strategies and capabilities for secure, standardized, and compliant application deployment. Automate where possible.                                                                                                                                                                                                                                                                                                                                                                                                             | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/conduct-pre-deployment-testing">C002: Conduct pre-deployment testing</a><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/restrict-unsafe-tool-calls">D003: Restrict unsafe tool calls</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | No Gap                                                                                                                                                           |
| AIS-07: Application Vulnerability Remediation                              | Define and implement a process to remediate application security vulnerabilities, automating remediation when possible.                                                                                                                                                                                                                                                                                                                                                                                                                                  | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/conduct-pre-deployment-testing">C002: Conduct pre-deployment testing</a><a className="aiuc-crosswalk-requirement-link" href="/security/test-adversarial-robustness">B001: Third-party testing of adversarial robustness</a><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-output-vulnerabilities">C006: Prevent output vulnerabilities</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | **Partial Gap.** AIUC-1 vulnerability remediation requirements are focused on testing procedures                                                                 |
| AIS-08: Input Validation                                                   | Validate, filter, modify or block, as necessary, input against adversarial patterns, failure patterns and unwanted behaviour according to organisational policies and applicable laws and regulations.                                                                                                                                                                                                                                                                                                                                                   | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/detect-adversarial-input">B002: Detect adversarial input</a><a className="aiuc-crosswalk-requirement-link" href="/security/test-adversarial-robustness">B001: Third-party testing of adversarial robustness</a><a className="aiuc-crosswalk-requirement-link" href="/security/implement-real-time-input-filtering">B005: Implement real-time input filtering</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | No Gap                                                                                                                                                           |
| AIS-09: Output Validation                                                  | Validate, filter, modify or block, as necessary, output against adversarial patterns, failure patterns and unwanted behaviour according to organisational policies and applicable laws and regulations.                                                                                                                                                                                                                                                                                                                                                  | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-out-of-scope-outputs">C004: Prevent out-of-scope outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-output-vulnerabilities">C006: Prevent output vulnerabilities</a><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-harmful-outputs">C003: Prevent harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/prevent-hallucinated-outputs">D001: Prevent hallucinated outputs</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/3rd-party-testing-for-hallucinations">D002: Third-party testing for hallucinations</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/prevent-ip-violations">A007: Prevent IP violations</a><a className="aiuc-crosswalk-requirement-link" href="/security/limit-technical-over-disclosure">B003: Manage public release of technical details</a><a className="aiuc-crosswalk-requirement-link" href="/security/limit-output-over-exposure">B009: Limit output over-exposure</a></div> | No Gap                                                                                                                                                           |
| AIS-10: API Security                                                       | Define and implement processes, procedures, and technical measures to secure APIs. Review and update for any improvements at least annually or after significant system changes.                                                                                                                                                                                                                                                                                                                                                                         | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/reliability/restrict-unsafe-tool-calls">D003: Restrict unsafe tool calls</a><a className="aiuc-crosswalk-requirement-link" href="/security/prevent-ai-endpoint-scraping">B004: Prevent AI endpoint scraping</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/monitor-3rd-party-access">E009: Monitor third-party access</a><a className="aiuc-crosswalk-requirement-link" href="/security/detect-adversarial-input">B002: Detect adversarial input</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | No Gap                                                                                                                                                           |
| AIS-11: Agents Security Boundaries                                         | Establish security boundaries for agents.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-contextual-access-controls">B006: Prevent unauthorized AI agent actions</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/implement-contextual-data-safeguards">A003: Limit AI agent data access</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/restrict-unsafe-tool-calls">D003: Restrict unsafe tool calls</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | No Gap                                                                                                                                                           |
| AIS-12: Source Code Management                                             | Implement source code management practices, such as version control, code review & static code analysis, aligning with the SDLC process.                                                                                                                                                                                                                                                                                                                                                                                                                 | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/conduct-pre-deployment-testing">C002: Conduct pre-deployment testing</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | No Gap                                                                                                                                                           |
| AIS-13: AI Sandboxing                                                      | Implement sandboxing techniques to execute AI tools and <br />plugins in isolated environments to prevent unintended <br />interactions with critical systems or data and limit the <br />possibility of lateral movement.                                                                                                                                                                                                                                                                                                                               | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/reliability/restrict-unsafe-tool-calls">D003: Restrict unsafe tool calls</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | **Partial Gap.** AIUC-1 does not require sandboxing techniques specifically, but require alternative safeguards                                                  |
| AIS-14: AI Cache Protection                                                | Implement security measures to protect caches in GenAI <br />systems and services.                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 does not have specific controls for cache protection, but require system protection                                                      |
| AIS-15: Prompt Differentiation                                             | Implement mechanisms enabling the model to clearly distinguish user-provided input instructions from data and system instructions (e.g., system prompts).                                                                                                                                                                                                                                                                                                                                                                                                | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/limit-technical-over-disclosure">B003: Manage public release of technical details</a><a className="aiuc-crosswalk-requirement-link" href="/security/implement-real-time-input-filtering">B005: Implement real-time input filtering</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | **Full Gap.** Not covered in AIUC-1                                                                                                                              |
| BCR-01: Business Continuity Management Policy and Procedures               | Establish, document, approve, communicate, apply, evaluate and maintain business continuity management and operational resilience policies and procedures.Review and update the policies and procedures at least annually, or when significant changes occur that could impact risk exposure.                                                                                                                                                                                                                                                            | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| BCR-02: Risk Assessment and Impact Analysis                                | Determine the impact of business disruptions and risks to establish criteria for developing business continuity and operational resilience strategies and capabilities.Review and update the risk assessment and impact analysis at least annually or upon significant changes.                                                                                                                                                                                                                                                                          | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/implement-quality-management-system">E013: Implement quality management system</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| BCR-03: Business Continuity Strategy                                       | Establish strategies to reduce the impact of business disruptions, and improve resiliency and recovery from business disruptions.                                                                                                                                                                                                                                                                                                                                                                                                                        |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| BCR-04: Business Continuity Planning                                       | Establish, document, approve, communicate, apply, evaluate and maintaina business continuity plan based on the results of the operational resiliencestrategies and capabilities.                                                                                                                                                                                                                                                                                                                                                                         |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| BCR-05: Documentation                                                      | Develop, identify, and acquire documentation, both internally and from external parties, that is relevant to support the business continuity and operational resilience programs. Make the documentation available to authorized stakeholders and review at least annually or upon significant changes.                                                                                                                                                                                                                                                  |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| BCR-06: Business Continuity Exercises                                      | Follow a structured approach to evaluate the effectiveness of the business continuity and operational resilience plans at planned intervals or upon significant changes.                                                                                                                                                                                                                                                                                                                                                                                 |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| BCR-07: Communication                                                      | Establish and maintain communication channels with all relevant stakeholders in the course of business continuity and resilience procedures.                                                                                                                                                                                                                                                                                                                                                                                                             |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| BCR-08: Backup                                                             | Periodically perform backups. Ensure the confidentiality, integrity and availability of the backup, and verify restoration from backup for resiliency.                                                                                                                                                                                                                                                                                                                                                                                                   |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| BCR-09: Disaster Response Plan                                             | Establish, document, approve, communicate, apply, evaluate and maintaina disaster response plan to recover from natural and man-made disasters. Updatethe plan at least annually or upon significant changes.                                                                                                                                                                                                                                                                                                                                            | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-security-breaches">E001: AI failure plan for security breaches</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-harmful-outputs">E002: AI failure plan for harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-hallucinations">E003: AI failure plan for hallucinations</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| BCR-10: Response Plan Exercise                                             | Exercise the disaster response plan annually or upon significantchanges, including, if possible, participation of local emergency authorities.                                                                                                                                                                                                                                                                                                                                                                                                           | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-security-breaches">E001: AI failure plan for security breaches</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-harmful-outputs">E002: AI failure plan for harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-hallucinations">E003: AI failure plan for hallucinations</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 does not require exercises                                                                                                               |
| BCR-11: Equipment Redundancy                                               | Supplement business-critical equipment with both locally redundant and geographically dispersed equipment located at a reasonable minimum distance in accordance with applicable industry standards.                                                                                                                                                                                                                                                                                                                                                     |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| CCC-01: Change Management Policy and Procedures                            | Establish, document, approve, communicate, apply, evaluate and maintain policies and procedures for managing the risks associated with applying changes to assets owned, controlled or used by the organization. Review and update the policies and procedures at least annually, or upon significant changes.                                                                                                                                                                                                                                           | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-change-approvals">E007: \[Retired] Document system change approvals</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/assign-accountability">E004: Assign accountability</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 change management requirement is narrower in scope and limited to high-risk AI systems                                                   |
| CCC-02: Quality Testing                                                    | Establish, maintain and implement a defined quality change control, approval and testing process incorporating baselines, testing, and release standards.                                                                                                                                                                                                                                                                                                                                                                                                | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/conduct-pre-deployment-testing">C002: Conduct pre-deployment testing</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/implement-quality-management-system">E013: Implement quality management system</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | **Partial Gap.** AIUC-1 is focused on safety, security and reliability testing and does not have product quality in scope specifically                           |
| CCC-03: Change Management Technology                                       | Implement a change management procedure to manage the risks associated with applying changes to assets owned, controlled or used by the organization.                                                                                                                                                                                                                                                                                                                                                                                                    | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-change-approvals">E007: \[Retired] Document system change approvals</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/assign-accountability">E004: Assign accountability</a><a className="aiuc-crosswalk-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | No Gap                                                                                                                                                           |
| CCC-04: Change Authorization                                               | Implement and enforce a procedure to authorize addition, removal, update, and management of assets, owned, controlled or used by the organization.                                                                                                                                                                                                                                                                                                                                                                                                       | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-change-approvals">E007: \[Retired] Document system change approvals</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | No Gap                                                                                                                                                           |
| CCC-05: Change Agreements                                                  | Include provisions limiting changes directly impacting customer ownedenvironments/tenants to explicitly authorized requests within service level agreements.                                                                                                                                                                                                                                                                                                                                                                                             | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-change-approvals">E007: \[Retired] Document system change approvals</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/assign-accountability">E004: Assign accountability</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope - does not refer to SLAs specifically                                              |
| CCC-06: Change Management Baseline                                         | Establish change management baselines for all relevant authorized changes on organization assets. Review and update the change management baseline at least annually or upon significant changes.                                                                                                                                                                                                                                                                                                                                                        | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-change-approvals">E007: \[Retired] Document system change approvals</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| CCC-07: Detection of Baseline Deviation                                    | Implement detection measures with proactive notification in case of changes deviating from the established baseline.                                                                                                                                                                                                                                                                                                                                                                                                                                     |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| CCC-08: Exception Management                                               | Implement a procedure for the management of exceptions, including emergencies, in the change and configuration process. Align the procedure withthe requirements of GRC-04: Policy Exception Process.                                                                                                                                                                                                                                                                                                                                                    |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| CCC-09: Change Restoration                                                 | Define and implement a process to proactively roll back changes to a previous known good state in case of errors or security concerns.                                                                                                                                                                                                                                                                                                                                                                                                                   | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | No Gap                                                                                                                                                           |
| CEK-01: Encryption and Key Management Policy and Procedures                | Establish, document, approve, communicate, apply, evaluate and maintainpolicies and procedures for Cryptography, Encryption and Key Management. Review and update the policies and procedures at least annually or upon significant changes.                                                                                                                                                                                                                                                                                                             | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| CEK-02: CEK Roles and Responsibilities                                     | Define and implement cryptographic, encryption and key managementroles and responsibilities.                                                                                                                                                                                                                                                                                                                                                                                                                                                             | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/assign-accountability">E004: Assign accountability</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | No Gap                                                                                                                                                           |
| CEK-03: Data Encryption                                                    | Provide data protection at-rest, in-transit and, where applicable, in-use by using cryptographic libraries certified to approved standards.                                                                                                                                                                                                                                                                                                                                                                                                              | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | No Gap                                                                                                                                                           |
| CEK-04: Encryption Algorithm                                               | Utilize encryption algorithms following industry standards for protecting data, based on the data classification and associated risks.                                                                                                                                                                                                                                                                                                                                                                                                                   | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| CEK-05: Encryption Change Management                                       | Establish a standard change management procedure, to accommodatechanges from internal and external sources, for review, approval, implementationand communication of cryptographic, encryption and key management technologychanges.                                                                                                                                                                                                                                                                                                                     |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | No Gap                                                                                                                                                           |
| CEK-06: Encryption Change Cost Benefit Analysis                            | Manage and adopt changes to cryptography-, encryption-, and key management-relatedsystems (including policies and procedures) that fully account for downstreameffects of proposed changes, including residual risk, cost, and benefits analysis.                                                                                                                                                                                                                                                                                                        |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| CEK-07: Encryption Risk Management                                         | Establish and maintain an encryption and key management risk programthat includes provisions for risk assessment, risk treatment, risk context,monitoring, and feedback.                                                                                                                                                                                                                                                                                                                                                                                 | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 requirement is less prescriptive and at a higher level                                                                                   |
| CEK-08: Customer Key Management Capability                                 | Providers must provide the capability for customers to manage their <br />own data encryption keys.                                                                                                                                                                                                                                                                                                                                                                                                                                                      |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| CEK-09: Encryption and Key Management Audit                                | Audit encryption and key management systems, policies, and processeswith a frequency that is proportional to the risk exposure of the system withaudit occurring preferably continuously but at least annually and after anysecurity event(s).                                                                                                                                                                                                                                                                                                           | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| CEK-10: Key Generation                                                     | Generate Cryptographic keys using industry accepted cryptographiclibraries specifying the algorithm strength and the random number generatorused.                                                                                                                                                                                                                                                                                                                                                                                                        | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| CEK-11: Key Purpose                                                        | Manage cryptographic secret and private keys that are provisionedfor a unique purpose.                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| CEK-12: Key Rotation                                                       | Rotate cryptographic keys in accordance with the calculated cryptoperiod,which includes provisions for considering the risk of information disclosureand legal and regulatory requirements.                                                                                                                                                                                                                                                                                                                                                              | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| CEK-13: Key Revocation                                                     | Define, implement and evaluate processes, procedures and technicalmeasures to revoke and remove cryptographic keys prior to the end of its establishedcryptoperiod, when a key is compromised, or an entity is no longer part of theorganization, which include provisions for legal and regulatory requirements.                                                                                                                                                                                                                                        | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| CEK-14: Key Destruction                                                    | Define, implement, and evaluate processes, procedures, and technical measures to securely destroy cryptographic keys when they are no longer needed, which include provisions for legal and regulatory requirements.<br />                                                                                                                                                                                                                                                                                                                               | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| CEK-15: Key Activation                                                     | Define, implement and evaluate processes, procedures and technicalmeasures to create keys in a pre-activated state when they have been generatedbut not authorized for use, which include provisions for legal and regulatoryrequirements.                                                                                                                                                                                                                                                                                                               | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| CEK-16: Key Suspension                                                     | Define, implement and evaluate processes, procedures and technicalmeasures to monitor, review and approve key transitions from any state to/fromsuspension, which include provisions for legal and regulatory requirements.                                                                                                                                                                                                                                                                                                                              | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| CEK-17: Key Deactivation                                                   | Define, implement and evaluate processes, procedures and technicalmeasures to deactivate keys at the time of their expiration date, which includeprovisions for legal and regulatory requirements.                                                                                                                                                                                                                                                                                                                                                       | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| CEK-18: Key Archival                                                       | Define, implement and evaluate processes, procedures and technicalmeasures to manage archived keys in a secure repository requiring least privilegeaccess, which include provisions for legal and regulatory requirements.                                                                                                                                                                                                                                                                                                                               | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| CEK-19: Key Compromise                                                     | Define, implement and evaluate processes, procedures and technicalmeasures to use compromised keys to encrypt information only in controlled circumstance,and thereafter exclusively for decrypting data and never for encrypting data,which include provisions for legal and regulatory requirements.                                                                                                                                                                                                                                                   | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| CEK-20: Key Recovery                                                       | Define, implement and evaluate processes, procedures and technicalmeasures to assess the risk to operational continuity versus the risk of thekeying material and the information it protects being exposed if control ofthe keying material is lost, which include provisions for legal and regulatoryrequirements.                                                                                                                                                                                                                                     | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| CEK-21: Key Inventory Management                                           | Define, implement and evaluate processes, procedures and technicalmeasures in order for the key management system to track and report all cryptographic materials and changes in status, which include provisions for legal and regulatoryrequirements.                                                                                                                                                                                                                                                                                                  | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| DCS-01: Off-Site Equipment Disposal Policy and Procedures                  | Establish, document, approve, communicate, apply, evaluate and maintainpolicies and procedures for the secure disposal of equipment used outside the organization's premises. If the equipment is not physically destroyed a data destruction procedure that renders recovery of information impossible must be applied. Review and update the policies and procedures at least annually, or upon significant changes.                                                                                                                                   | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/assess-cloud-vs-on-prem-processing">E005: Document data storage security</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| DCS-02: Off-Site Transfer Authorization Policy and Procedures              | Establish, document, approve, communicate, apply, evaluate and maintainpolicies and procedures for the relocation or transfer of hardware, software,or data/information to an offsite or alternate location. The relocation or transferrequest requires the written or cryptographically verifiable authorization.Review and update the policies and procedures at least annually, or upon significant changes.                                                                                                                                          | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/assess-cloud-vs-on-prem-processing">E005: Document data storage security</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | Full Gap                                                                                                                                                         |
| DCS-03: Secure Area Policy and Procedures                                  | Establish, document, approve, communicate, apply, evaluate and maintainpolicies and procedures for maintaining a safe and secure working environmentin offices, rooms, and facilities. Review and update the policies and proceduresat least annually, or upon significant changes.                                                                                                                                                                                                                                                                      | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/assess-cloud-vs-on-prem-processing">E005: Document data storage security</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | Full Gap                                                                                                                                                         |
| DCS-04: Secure Media Transportation Policy and Procedures                  | Establish, document, approve, communicate, apply, evaluate and maintainpolicies and procedures for the secure transportation of physical media. Review and update the policies and procedures at least annually, or upon significant changes.                                                                                                                                                                                                                                                                                                            | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/assess-cloud-vs-on-prem-processing">E005: Document data storage security</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | Full Gap                                                                                                                                                         |
| DCS-05: Assets Classification                                              | Classify and document the physical, and logical assets (e.g., applications)based on the organizational business risk. Review and update the assets’ classification at least annually or upon significant changes.                                                                                                                                                                                                                                                                                                                                        | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/assess-cloud-vs-on-prem-processing">E005: Document data storage security</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | Full Gap                                                                                                                                                         |
| DCS-06: Assets Cataloguing and Tracking                                    | Catalogue and track all relevant physical and logical assets locatedat all of the service providers sites within a secured system. Review and update the catalogue at least annually or upon significant changes.                                                                                                                                                                                                                                                                                                                                        | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/assess-cloud-vs-on-prem-processing">E005: Document data storage security</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | Full Gap                                                                                                                                                         |
| DCS-07: Controlled Physical Access Points                                  | Design and implement physical security perimeters to safeguard personnel, data, and information systems.                                                                                                                                                                                                                                                                                                                                                                                                                                                 | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/assess-cloud-vs-on-prem-processing">E005: Document data storage security</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | Full Gap                                                                                                                                                         |
| DCS-08: Equipment Identification                                           | Use equipment identification as a method for connection authentication.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/assess-cloud-vs-on-prem-processing">E005: Document data storage security</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | Full Gap                                                                                                                                                         |
| DCS-09: Secure Area Authorization                                          | Allow only authorized personnel access to secure areas, with allingress and egress points restricted, documented, and monitored by physicalaccess control mechanisms. Retain access control records on a periodic basisas deemed appropriate by the organization.                                                                                                                                                                                                                                                                                        | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/assess-cloud-vs-on-prem-processing">E005: Document data storage security</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | Full Gap                                                                                                                                                         |
| DCS-10: Surveillance System                                                | Implement, maintain, and operate datacenter surveillance systems at the external perimeter and at all the ingress and egress points to detect unauthorized ingress and egress attempts.                                                                                                                                                                                                                                                                                                                                                                  | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/assess-cloud-vs-on-prem-processing">E005: Document data storage security</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | Full Gap                                                                                                                                                         |
| DCS-11: Adverse Event Response Training                                    | Train datacenter personnel to safely manage adverse events, including but not limited to unauthorized ingress and egress attempts.                                                                                                                                                                                                                                                                                                                                                                                                                       | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/assess-cloud-vs-on-prem-processing">E005: Document data storage security</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | Full Gap                                                                                                                                                         |
| DCS-12: Cabling Security                                                   | Define, implement and evaluate processes, procedures and technical measures that ensure a risk-based protection of power and telecommunication cables from a threat of interception, interference or damage at all facilities, offices and rooms.                                                                                                                                                                                                                                                                                                        | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/assess-cloud-vs-on-prem-processing">E005: Document data storage security</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | Full Gap                                                                                                                                                         |
| DCS-13: Environmental Systems                                              | Implement and maintain data center environmental control systems that monitor, maintain and test for continual effectiveness the temperatureand humidity conditions within accepted industry standards.                                                                                                                                                                                                                                                                                                                                                  | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/assess-cloud-vs-on-prem-processing">E005: Document data storage security</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | Full Gap                                                                                                                                                         |
| DCS-14: Secure Utilities                                                   | Secure, monitor, maintain, and test utilities services for continualeffectiveness at planned intervals.                                                                                                                                                                                                                                                                                                                                                                                                                                                  | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/assess-cloud-vs-on-prem-processing">E005: Document data storage security</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | Full Gap                                                                                                                                                         |
| DCS-15: Equipment Location                                                 | Keep business-critical equipment away from locations subject to high probability for environmental risk events.                                                                                                                                                                                                                                                                                                                                                                                                                                          | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/assess-cloud-vs-on-prem-processing">E005: Document data storage security</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | Full Gap                                                                                                                                                         |
| DSP-01: Security and Privacy Policy and Procedures                         | Establish, document, approve, communicate, apply, evaluate and maintain policies and procedures for the classification, protection, preparation and handling of data throughout its lifecycle, and according to all applicable laws and regulations,standards, and risk level. Review and update the policies and procedures atleast annually.                                                                                                                                                                                                           | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/protect-ip-trade-secrets">A004: Protect IP & trade secrets</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| DSP-02: Secure Disposal                                                    | Apply industry accepted methods for the secure disposal of data from storage media such that data is not recoverable by any forensic means.                                                                                                                                                                                                                                                                                                                                                                                                              | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/protect-ip-trade-secrets">A004: Protect IP & trade secrets</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| DSP-03: Data Inventory                                                     | Create and maintain a data inventory, at least for any sensitive, regulated <br />and personal data. Review and update the inventory at least annually or upon significant changes.                                                                                                                                                                                                                                                                                                                                                                      |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| DSP-04: Data Classification                                                | Classify data according to its type and sensitivity level.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| DSP-05: Data Flow Documentation                                            | Create data flow documentation to identify what data is processed, stored or transmitted where. Review data flow documentation at defined intervals, at least annually, and after any change.                                                                                                                                                                                                                                                                                                                                                            |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| DSP-06: Data Ownership and Stewardship                                     | Document ownership and stewardship of all relevant documented personal and sensitive data. Perform review at least annually.                                                                                                                                                                                                                                                                                                                                                                                                                             |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| DSP-07: Data Protection by Design and Default                              | Develop systems, products, and business practices based upon a principle of security by design and industry best practices.                                                                                                                                                                                                                                                                                                                                                                                                                              | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/protect-ip-trade-secrets">A004: Protect IP & trade secrets</a><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/implement-contextual-data-safeguards">A003: Limit AI agent data access</a><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-contextual-access-controls">B006: Prevent unauthorized AI agent actions</a><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                          | No Gap                                                                                                                                                           |
| DSP-08: Data Privacy by Design and Default                                 | Develop systems, products, and business practices based upon a principle of privacy by design and industry best practices. Ensure that systems' privacy settings are configured by default, according to all applicable laws and regulations.                                                                                                                                                                                                                                                                                                            | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/protect-ip-trade-secrets">A004: Protect IP & trade secrets</a><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/define-output-rights">A002: Establish output data policy</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/implement-contextual-data-safeguards">A003: Limit AI agent data access</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| DSP-09: Data Protection Impact Assessment                                  | Conduct a Data Protection Impact Assessment (DPIA) to evaluate the origin, nature, particularity and severity of the risks upon the processing of personal data, according to any applicable laws, regulations and industrybest practices.                                                                                                                                                                                                                                                                                                               | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/implement-quality-management-system">E013: Implement quality management system</a><a className="aiuc-crosswalk-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/establish-data-use-policy">A001: Establish input data policy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| DSP-10: Sensitive Data Transfer                                            | Define, implement and evaluate processes, procedures and technical measures that ensure any transfer of personal or sensitive data is protected from unauthorized access and only processed within scope as permitted by the respective laws and regulations.                                                                                                                                                                                                                                                                                            | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-regulatory-compliance">E012: Document regulatory compliance</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/protect-ip-trade-secrets">A004: Protect IP & trade secrets</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/prevent-pii-leakage">A006: Prevent PII leakage</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | No Gap                                                                                                                                                           |
| DSP-11: Personal Data Access, Reversal, Rectification and Deletion         | Define and implement, processes, procedures and technical measures to enable data subjects to request access to, modification, or deletion of their personal data, according to any applicable laws and regulations.                                                                                                                                                                                                                                                                                                                                     | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/establish-data-use-policy">A001: Establish input data policy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | No Gap                                                                                                                                                           |
| DSP-12: Limitation of Purpose in Personal Data Processing                  | Define, implement and evaluate processes, procedures and technical measures to ensure that personal data is processed according to any applicable laws and regulations and for the purposes declared to the data subject.                                                                                                                                                                                                                                                                                                                                | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/establish-data-use-policy">A001: Establish input data policy</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/prevent-pii-leakage">A006: Prevent PII leakage</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/protect-ip-trade-secrets">A004: Protect IP & trade secrets</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | No Gap                                                                                                                                                           |
| DSP-13: Personal Data Sub-processing                                       | Define, implement and evaluate processes, procedures and technical measures for the transfer and sub-processing of personal data within the service supply chain, according to any applicable laws and regulations.                                                                                                                                                                                                                                                                                                                                      | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/establish-data-use-policy">A001: Establish input data policy</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/record-processing-locations">E011: Record processing locations</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/prevent-pii-leakage">A006: Prevent PII leakage</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | No Gap                                                                                                                                                           |
| DSP-14: Disclosure of Data Sub-processors                                  | Define, implement and evaluate processes, procedures and technical measures to disclose the details of any personal or sensitive data access by sub-processors to the data owner prior to initiation of that processing.                                                                                                                                                                                                                                                                                                                                 | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/establish-data-use-policy">A001: Establish input data policy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | No Gap                                                                                                                                                           |
| DSP-15: Limitation of Production Data Use                                  | Obtain authorization from data owners, and manage associated riskbefore replicating or using production data in non-production environments.                                                                                                                                                                                                                                                                                                                                                                                                             | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/establish-data-use-policy">A001: Establish input data policy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | No Gap                                                                                                                                                           |
| DSP-16: Data Retention and Deletion                                        | Data retention, archiving and deletion is managed in accordance withbusiness requirements, applicable laws and regulations.                                                                                                                                                                                                                                                                                                                                                                                                                              | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/establish-data-use-policy">A001: Establish input data policy</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/define-output-rights">A002: Establish output data policy</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/protect-ip-trade-secrets">A004: Protect IP & trade secrets</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | No Gap                                                                                                                                                           |
| DSP-17: Sensitive Data Protection                                          | Define and implement, processes, procedures and technical measuresto protect sensitive data throughout its lifecycle.                                                                                                                                                                                                                                                                                                                                                                                                                                    | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/prevent-pii-leakage">A006: Prevent PII leakage</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | No Gap                                                                                                                                                           |
| DSP-18: Disclosure Notification                                            | The providers should implement and describe to customers the procedure to manage and respond to requests for disclosure of Personal Data by Law Enforcement Authorities according to applicable laws and regulations. <br />                                                                                                                                                                                                                                                                                                                             | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-regulatory-compliance">E012: Document regulatory compliance</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | No Gap                                                                                                                                                           |
| DSP-19: Data Location                                                      | Define and implement, processes, procedures and technical measures to specify and document the physical locations of data, including any locations in which data is processed or backed up.                                                                                                                                                                                                                                                                                                                                                              | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/record-processing-locations">E011: Record processing locations</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | No Gap                                                                                                                                                           |
| DSP-20: Data Provenance and Transparency                                   | Define, implement and evaluate processes, procedures and technical measures to: 1) Document and trace data sources, and 2) Make the data source available according to legal and regulatory requirements                                                                                                                                                                                                                                                                                                                                                 | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/establish-data-use-policy">A001: Establish input data policy</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-transparency-policy">E017: Document system transparency policy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | **Partial Gap.** AIUC-1 requirement is focused on model training data specifically                                                                               |
| DSP-21: Data Poisoning Prevention & Detection                              | Define, implement and evaluate processes, procedures and technical measures to prevent data poisoning in AI models and continuously detect such.                                                                                                                                                                                                                                                                                                                                                                                                         |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **No Gap.** AIUC-1 control activities recommend "detecting and removing poisoned or malicious data, validating data integrity and source authenticity."          |
| DSP-22: Privacy Enhancing Technologies                                     | Use Privacy Enhancing Technologies for training data, informed by risk and privacy impact analysis and business use cases.                                                                                                                                                                                                                                                                                                                                                                                                                               | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/prevent-cross-customer-data-exposure">A005: Prevent cross-customer data exposure</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/implement-contextual-data-safeguards">A003: Limit AI agent data access</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | **Partial Gap.** AIUC-1 does not specifically require Privacy Enhancing Technologies for AI training data                                                        |
| DSP-23: Data Integrity Check                                               | Regularly validate the consistency and conformity of training, fine-tuning or augmentation data. Implement dataset versioning to ensure traceability and enforce restrictions to prevent unauthorized changes.                                                                                                                                                                                                                                                                                                                                           | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/establish-data-use-policy">A001: Establish input data policy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 does not require version control systems for datasets or access restrictions and authorization for training data changes                 |
| DSP-24: Data Differentiation and Relevance                                 | Ensure training-data differentiation and relevance to the intended use of the AI Model.                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 requirements does not specify differentiation specifically                                                                               |
| GRC-01: Governance Program Policy and Procedures                           | Establish, document, approve, communicate, apply, evaluate and maintain policies and procedures for an information governance program, which is sponsored by the leadership of the organization and related to AI systems as well. Review and update the policies and procedures at least annually.                                                                                                                                                                                                                                                      |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** AIUC-1 does not require a governance policy specifically                                                                                           |
| GRC-02: Risk Management Program                                            | Establish and maintain a formal, documented, and leadership-sponsored <br />AI Risk Management (AIRM) program that includes policies and <br />procedures for identification, evaluation, ownership, treatment, and <br />acceptance of risks.                                                                                                                                                                                                                                                                                                           | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a><a className="aiuc-crosswalk-requirement-link" href="/safety/monitor-ai-risk-categories">C008: Monitor AI risk categories</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/implement-quality-management-system">E013: Implement quality management system</a><a className="aiuc-crosswalk-requirement-link" href="/society/prevent-ai-cyber-misuse">F001: Prevent AI cyber misuse</a><a className="aiuc-crosswalk-requirement-link" href="/society/prevent-catastrophic-misuse">F002: Prevent catastrophic misuse</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                         | No Gap                                                                                                                                                           |
| GRC-03: Organizational Policy Reviews                                      | Review all relevant organizational policies and associated proceduresat least annually or when a substantial change occurs within the organization.                                                                                                                                                                                                                                                                                                                                                                                                      | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | No Gap                                                                                                                                                           |
| GRC-04: Policy Exception Process                                           | Establish and follow an approved exception process as mandated bythe governance program whenever a deviation from an established policy occurs.                                                                                                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** AIUC-1 does not have requirements on policy exceptions specifically                                                                                |
| GRC-05: Information Security Program                                       | Develop and implement an Information Security Program, which includesprograms for all the relevant domains of the AICM.                                                                                                                                                                                                                                                                                                                                                                                                                                  |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| GRC-06: Governance Responsibility Model                                    | Define and document roles and responsibilities for planning, implementing,operating, assessing, and improving governance programs.                                                                                                                                                                                                                                                                                                                                                                                                                       | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/assign-accountability">E004: Assign accountability</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | **Full Gap.** AIUC-1 requires assigning accountability for system changes, but not governance programs specifically                                              |
| GRC-07: Information System Regulatory Mapping                              | Identify and document all relevant standards, regulations, legal/contractual, and statutory requirements, which are applicable to your organization. Review at least annually or when a substantial change occurs within the organization.                                                                                                                                                                                                                                                                                                               | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-regulatory-compliance">E012: Document regulatory compliance</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | No Gap                                                                                                                                                           |
| GRC-08: Special Interest Groups                                            | Establish and maintain contact with related special interest groups and other relevant entities in line with business context.                                                                                                                                                                                                                                                                                                                                                                                                                           |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| GRC-09: Acceptable Use of the AI Service                                   | Define, document and enforce policies and procedures on the acceptable use of AI services offered by the organization. Ensure effectiveness by continuous risk assessments, reviews and human oversight.                                                                                                                                                                                                                                                                                                                                                 | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/establish-ai-acceptable-use-policy">E010: Establish AI acceptable use policy</a><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-harmful-outputs">C003: Prevent harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-out-of-scope-outputs">C004: Prevent out-of-scope outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-other-high-risk-outputs">C005: Prevent agent-specific high risk outputs</a><a className="aiuc-crosswalk-requirement-link" href="/society/prevent-ai-cyber-misuse">F001: Prevent AI cyber misuse</a><a className="aiuc-crosswalk-requirement-link" href="/society/prevent-catastrophic-misuse">F002: Prevent catastrophic misuse</a></div>                                                                                                                                                                                                                                                                                       | No Gap                                                                                                                                                           |
| GRC-10: AI Impact Assessment                                               | Establish, document, and communicate to all relevant stakeholders an AI Impact Assessment process and its criteria to regularly evaluate the ethical, societal, operational, legal, and security impacts of the AI system throughout its lifecycle. <br />                                                                                                                                                                                                                                                                                               | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/implement-quality-management-system">E013: Implement quality management system</a><a className="aiuc-crosswalk-requirement-link" href="/society/prevent-ai-cyber-misuse">F001: Prevent AI cyber misuse</a><a className="aiuc-crosswalk-requirement-link" href="/society/prevent-catastrophic-misuse">F002: Prevent catastrophic misuse</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | **Full Gap.** AIUC-1 does not explicitly require AI impact assessments for all AI systems                                                                        |
| GRC-11: Bias and Fairness Assessment                                       | Regularly evaluate AI systems, models, datasets & algorithms for bias and fairness to ensure compliance with ethical standards.                                                                                                                                                                                                                                                                                                                                                                                                                          | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-harmful-outputs">C003: Prevent harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-harmful-outputs">C010: Third-party testing for harmful outputs</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | No Gap                                                                                                                                                           |
| GRC-12: Ethics Committee                                                   | Establish an ethics committee to review AI applications, ensuring alignment with ethical standards and organizational values.                                                                                                                                                                                                                                                                                                                                                                                                                            | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/society/prevent-ai-cyber-misuse">F001: Prevent AI cyber misuse</a><a className="aiuc-crosswalk-requirement-link" href="/society/prevent-catastrophic-misuse">F002: Prevent catastrophic misuse</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| GRC-13: Explainability Requirement                                         | Establish, document, and communicate the degree of <br />explainability needed for the AI Services.                                                                                                                                                                                                                                                                                                                                                                                                                                                      | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-transparency-policy">E017: Document system transparency policy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 requirement is less prescriptive                                                                                                         |
| GRC-14: Explainability Evaluation                                          | Evaluate, document, and communicate the degree of <br />explainability of the AI Services, including possible limitations <br />and exceptions.                                                                                                                                                                                                                                                                                                                                                                                                          | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-transparency-policy">E017: Document system transparency policy</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/share-transparency-reports">E014: \[Retired] Share transparency reports</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | No Gap                                                                                                                                                           |
| GRC-15: Human supervision                                                  | Establish, execute, and assess processes, procedures, and technical measures to ensure human oversight and control of the AI system in compliance with regulatory requirements and organizational risk management.                                                                                                                                                                                                                                                                                                                                       | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/flag-high-risk-recommendations">C007: Flag high risk outputs for human review</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/implement-ai-disclosure-mechanisms">E016: Implement AI disclosure mechanisms</a><a className="aiuc-crosswalk-requirement-link" href="/safety/collect-real-time-feedback">C009: Enable real-time feedback and intervention</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | No Gap                                                                                                                                                           |
| HRS-01: Background Screening Policy and Procedures                         | Establish, document, approve, communicate, apply, evaluate and maintainpolicies and procedures for background verification of all new employees (includingbut not limited to remote employees, contractors, and third parties) accordingto local laws, regulations, ethics, and contractual constraints and proportionalto the data classification to be accessed, the business requirements, and acceptablerisk. Review and update the policies and procedures at least annually.                                                                       |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| HRS-02: Acceptable Use of Technology Policy and Procedures                 | Establish, document, approve, communicate, apply, evaluate and maintainpolicies and procedures for defining allowances and conditions for the acceptable use of organizationally-owned or managed assets. Review and update the policiesand procedures at least annually.                                                                                                                                                                                                                                                                                |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| HRS-03: Clean Desk Policy and Procedures                                   | Establish, document, approve, communicate, apply, evaluate and maintainpolicies and procedures that require unattended workspaces to not have openlyvisible confidential data. Review and update the policies and procedures atleast annually.                                                                                                                                                                                                                                                                                                           |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| HRS-04: Remote and Home Working Policy and Procedures                      | Establish, document, approve, communicate, apply, evaluate and maintainpolicies and procedures to protect information accessed, processed or storedat remote sites and locations. Review and update the policies and proceduresat least annually.                                                                                                                                                                                                                                                                                                        |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| HRS-05: Asset returns                                                      | Establish and document procedures for the return of organization-ownedassets by terminated employees.                                                                                                                                                                                                                                                                                                                                                                                                                                                    |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| HRS-06: Employment Termination                                             | Establish, document, and communicate to all personnel the proceduresoutlining the roles and responsibilities concerning changes in employment.                                                                                                                                                                                                                                                                                                                                                                                                           |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| HRS-07: Employment Agreement Process                                       | Employees sign the employee agreement prior to being granted accessto organizational information systems, resources and assets.                                                                                                                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| HRS-08: Employment Agreement Content                                       | The organization includes within the employment agreements provisionsand/or terms for adherence to established information governance and securitypolicies.                                                                                                                                                                                                                                                                                                                                                                                              |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| HRS-09: Personnel Roles and Responsibilities                               | Document and communicate roles and responsibilities of employees,as they relate to information assets and security.                                                                                                                                                                                                                                                                                                                                                                                                                                      |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| HRS-10: Non-Disclosure Agreements                                          | Identify, document, and review, at planned intervals, requirementsfor non-disclosure/confidentiality agreements reflecting the organization'sneeds for the protection of data and operational details.                                                                                                                                                                                                                                                                                                                                                   | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-regulatory-compliance">E012: Document regulatory compliance</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| HRS-11: Security Awareness Training                                        | Establish, document, approve, communicate, apply, evaluate and maintain a security awareness training program for all employees of the organization and provide regular training updates.                                                                                                                                                                                                                                                                                                                                                                |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| HRS-12: Personal and Sensitive Data Awareness and Training                 | Provide employees with access to sensitive organizational and<br />personal data with appropriate security awareness training and regular <br />updates in organizational procedures, processes, and policies relating <br />to their professional function relative to the organization.<br />                                                                                                                                                                                                                                                          | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/prevent-pii-leakage">A006: Prevent PII leakage</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| HRS-13: Compliance User Responsibility                                     | Make employees aware of their roles and responsibilities for maintaining awareness and compliance with established policies and procedures and applicablelegal, statutory, or regulatory compliance obligations.                                                                                                                                                                                                                                                                                                                                         |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| HRS-14: AI Competency Training                                             | Establish, document, approve, communicate, apply, evaluate and maintain policies and procedures defining the AI training program for all relevant personnel of the organization based on their roles and provide regular training updates.                                                                                                                                                                                                                                                                                                               |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| HRS-15: AI Acceptable Use                                                  | Establish, document, and communicate to all personnel the policies and procedures on the acceptable use of AI technologies within the organization.                                                                                                                                                                                                                                                                                                                                                                                                      |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| I\&S-01: Infrastructure and Virtualization Security Policy and Procedures  | Establish, document, approve, communicate, apply, evaluate and maintainpolicies and procedures for infrastructure and virtualization security. Reviewand update the policies and procedures at least annually, or upon significant changes.                                                                                                                                                                                                                                                                                                              |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1 as it does not cover classic cyber security practices                                                                  |
| I\&S-02: Capacity and Resource Planning                                    | Plan and monitor the availability, quality, and adequate capacityof resources in order to deliver the required system performance as determinedby the business.                                                                                                                                                                                                                                                                                                                                                                                          | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/implement-quality-management-system">E013: Implement quality management system</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1 as it does not cover classic cyber security practices                                                                  |
| I\&S-03: Network Security                                                  | Monitor, encrypt and restrict communications between environmentsto only authenticated and authorized connections, as justified by the business.Review these configurations at least annually, and support them by a documentedjustification of all allowed services, protocols, ports, and compensating controls.                                                                                                                                                                                                                                       |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1 as it does not cover classic cyber security practices                                                                  |
| I\&S-04: OS Hardening and Base Controls                                    | Harden host and guest OS, hypervisor or infrastructure control planeaccording to their respective best practices, and supported by technical controls,as part of a security baseline.                                                                                                                                                                                                                                                                                                                                                                    |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1 as it does not cover classic cyber security practices                                                                  |
| I\&S-05: Production and Non-Production Environments                        | Separate production and non-production environments.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1 as it does not cover classic cyber security practices                                                                  |
| I\&S-06: Segmentation and Segregation                                      | Design, develop, deploy and configure applications and infrastructures such that tenant access is appropriately segmented and segregated, monitored and restricted.                                                                                                                                                                                                                                                                                                                                                                                      | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/prevent-cross-customer-data-exposure">A005: Prevent cross-customer data exposure</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | **Full Gap.** Outside the scope of AIUC-1 as it does not cover classic cyber security practices                                                                  |
| I\&S-07: Migration to Hosted Environments                                  | Use secure and encrypted communication channels when migrating servers, services, applications, or data to hosted environments. Such channels must include only up-to-date and approved protocols.                                                                                                                                                                                                                                                                                                                                                       |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1 as it does not cover classic cyber security practices                                                                  |
| I\&S-08: Network Architecture Documentation                                | Identify and document high-risk environments.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1 as it does not cover classic cyber security practices                                                                  |
| I\&S-09: Network Defense                                                   | Define, implement and evaluate processes, procedures and defense-in-depthtechniques for protection, detection, and timely response to network-based attacks.                                                                                                                                                                                                                                                                                                                                                                                             |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1 as it does not cover classic cyber security practices                                                                  |
| IAM-01: Identity and Access Management Policy and Procedures               | Establish, document, approve, communicate, implement, apply, evaluateand maintain policies and procedures for identity and access management. Reviewand update the policies and procedures at least annually, or upon significant changes.                                                                                                                                                                                                                                                                                                               | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | **Partial Gap.** AIUC-1 covers identity and access management procedures but not policy creation and maintenance                                                 |
| IAM-02: Strong Password Policy and Procedures                              | Establish, document, approve, communicate, implement, apply, evaluateand maintain strong password policies and procedures. Review and update thepolicies and procedures at least annually.                                                                                                                                                                                                                                                                                                                                                               | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| IAM-03: Identity Inventory                                                 | Manage, store, and regularly review the inventory of identities, and monitor their level of access.                                                                                                                                                                                                                                                                                                                                                                                                                                                      | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | No Gap                                                                                                                                                           |
| IAM-04: Separation of Duties                                               | Employ the separation of duties principle when implementing information system access.                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | No Gap                                                                                                                                                           |
| IAM-05: Least Privilege                                                    | Employ the least privilege principle when implementing information system access.                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | No Gap                                                                                                                                                           |
| IAM-06: User Access Provisioning                                           | Define and implement an identity access provisioning process which authorizes, records, and communicates access changes to data and assets.                                                                                                                                                                                                                                                                                                                                                                                                              | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | No Gap                                                                                                                                                           |
| IAM-07: User Access Changes and Revocation                                 | De-provision or modify identity access in a timely manner.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | No Gap                                                                                                                                                           |
| IAM-08: User Access Review                                                 | Review and revalidate user access for least privilege and separationof duties with a frequency that is commensurated with organizational risk tolerance and at least annually, or upon significant changes.                                                                                                                                                                                                                                                                                                                                              | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | No Gap                                                                                                                                                           |
| IAM-09: Segregation of Privileged Access Roles                             | Define, implement and evaluate processes, procedures and technical measures for the segregation of privileged access roles.                                                                                                                                                                                                                                                                                                                                                                                                                              | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| IAM-10: Management of Privileged Access Roles                              | Define and implement an access process to ensure privileged accessroles and rights are granted for a time limited period, and implement procedures to prevent the accumulation of segregated privileged access.                                                                                                                                                                                                                                                                                                                                          | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| IAM-11: Customers' Approval for Agreed Privileged Access Roles             | Define, implement and evaluate processes and procedures for customers to participate, where applicable, in the granting of access for agreed, highrisk (as defined by the organizational risk assessment) privileged access roles.                                                                                                                                                                                                                                                                                                                       |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| IAM-12: Safeguard Logs Integrity                                           | Define, implement and evaluate processes, procedures and technical measures to ensure the logging infrastructure is read-only for all with write access, including privileged access roles, and that the ability to disable it's controlled through a procedure that ensures the segregation of duties and break glass procedures.                                                                                                                                                                                                                       |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| IAM-13: Uniquely Identifiable Users                                        | Define, implement and evaluate processes, procedures and technical measures, that ensure identities’ activities are identifiable through uniquely associated IDs.<br />                                                                                                                                                                                                                                                                                                                                                                                  | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| IAM-14: Strong Authentication                                              | Define, implement and evaluate processes, procedures and technical measures for authenticating access to systems, application and data assets, including multifactor authentication for at least privileged user and sensitive data access. Adopt digital certificates or alternatives which achieve an equivalent level of security for system identities.                                                                                                                                                                                              | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| IAM-15: Passwords and Secrets Management                                   | Define, implement and evaluate processes, procedures and technical measures for the secure management of passwords and other secrets.                                                                                                                                                                                                                                                                                                                                                                                                                    | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| IAM-16: Authorization Mechanisms                                           | Define, implement and evaluate processes, procedures and technicalmeasures to verify access to data and system functions is authorized.                                                                                                                                                                                                                                                                                                                                                                                                                  | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| IAM-17: Knowledge Access Control - Need to Know                            | Define policy and procedure for "need to know" access to knowledge, information and data within the organization and in the context of the AI system to be applied when regulating access to resources.                                                                                                                                                                                                                                                                                                                                                  | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/implement-contextual-data-safeguards">A003: Limit AI agent data access</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| IAM-18: Output Modification and Special Authorization                      | When allowing model output modification of AI generated output, establish a role for this access and allow changes only by authorized identities.                                                                                                                                                                                                                                                                                                                                                                                                        | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| IAM-19: Agent Access Restriction                                           | Restrict agents' access to the tools and plugins necessary for the activity or use case at hand, ensuring adherence to the principles of need-to-know and least privilege.                                                                                                                                                                                                                                                                                                                                                                               | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-contextual-access-controls">B006: Prevent unauthorized AI agent actions</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/implement-contextual-data-safeguards">A003: Limit AI agent data access</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | No Gap                                                                                                                                                           |
| IPY-01: Interoperability and Portability Policy and Procedures             | Establish, document, approve, communicate, apply, evaluate and maintainpolicies and procedures for interoperability and portability includingrequirements for:a. Communications between application interfacesb. Information processing interoperabilityc. Application development portabilityd. Information/Data exchange, usage, portability, integrity, and persistenceReview and update the policies and procedures at least annually or upon significant changes.                                                                                   |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1 as it does not cover classic cyber security practices                                                                  |
| IPY-02: Application Interface Availability                                 | Provide application interface(s) to AICs so that they programmatically retrieve their data to enable interoperability and portability.                                                                                                                                                                                                                                                                                                                                                                                                                   |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1 as it does not cover classic cyber security practices                                                                  |
| IPY-03: Secure Interoperability and Portability Management                 | Implement cryptographically secure and standardized network protocolsfor the management, import and export of data, according to industry standards.                                                                                                                                                                                                                                                                                                                                                                                                     |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1 as it does not cover classic cyber security practices                                                                  |
| IPY-04: Data Portability Contractual Obligations                           | Agreements must include provisions specifying AICs access to dataupon contract termination and will include:a. Data formatb. Length of time the data will be storedc. Scope of the data retained and made available to the AICsd. Data deletion policy                                                                                                                                                                                                                                                                                                   |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1 as it does not cover classic cyber security practices                                                                  |
| LOG-01: Logging and Monitoring Policy and Procedures                       | Establish, document, approve, communicate, apply, evaluate and <br />maintain policies and procedures for logging and monitoring. Review <br />and update the policies and procedures at least annually, or upon significant changes.<br />                                                                                                                                                                                                                                                                                                              | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/log-model-activity">E015: Log AI system activity</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | **Partial Gap.** AIUC-1 covers logging procedures but not policy creation                                                                                        |
| LOG-02: Audit Logs Protection                                              | Define, implement and evaluate processes, procedures and technical measures to ensure the security and retention of audit logs.                                                                                                                                                                                                                                                                                                                                                                                                                          |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 requirements are focused on PII logs specifically                                                                                        |
| LOG-03: Security Monitoring and Alerting                                   | Identify and monitor security-related events within applications, the underlying infrastructure, supply chain, and consider logging other events based on risk evaluation. Define and implement a system to generate alerts to responsible stakeholders based on such events and corresponding metrics.                                                                                                                                                                                                                                                  | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/log-model-activity">E015: Log AI system activity</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| LOG-04: Audit Logs Access and Accountability                               | Restrict access to audit logs and maintain records of access to logs.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/log-model-activity">E015: Log AI system activity</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | No Gap                                                                                                                                                           |
| LOG-05: Audit Logs Monitoring and Response                                 | Monitor security audit logs to detect activity outside of typical or expected patterns. Establish and follow a defined process to review and take appropriate and timely actions on detected anomalies.                                                                                                                                                                                                                                                                                                                                                  | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/monitor-3rd-party-access">E009: Monitor third-party access</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/log-model-activity">E015: Log AI system activity</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | **Partial Gap.** AIUC-1 monitoring covers account information access but not security audit log monitoring for unusual activity across all systems               |
| LOG-06: Clock Synchronization                                              | Use a reliable time source across all relevant information processing systems.                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/log-model-activity">E015: Log AI system activity</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| LOG-07: Logging Scope                                                      | Establish, document and implement which information meta/data system events should be logged. Review and update the scope at least annually or whenever there is a change in the threat environment.                                                                                                                                                                                                                                                                                                                                                     | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/log-model-activity">E015: Log AI system activity</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/review-internal-processes">E008: Review internal processes</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | No Gap                                                                                                                                                           |
| LOG-08: Log Records                                                        | Generate audit records containing relevant security information.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/log-model-activity">E015: Log AI system activity</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | No Gap                                                                                                                                                           |
| LOG-09: Log Protection                                                     | Protect audit records from unauthorized access, modification, <br />and deletion.                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/log-model-activity">E015: Log AI system activity</a><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | No Gap                                                                                                                                                           |
| LOG-10: Encryption Monitoring and Reporting                                | Establish and maintain a monitoring and internal reporting capability over the operations of cryptographic, encryption and key management policies, processes, procedures, and controls.                                                                                                                                                                                                                                                                                                                                                                 | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/log-model-activity">E015: Log AI system activity</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/share-transparency-reports">E014: \[Retired] Share transparency reports</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | **Partial Gap.** AIUC-1 does not require monitoring of encryption specifically                                                                                   |
| LOG-11: Transaction / Activity Logging                                     | Log and monitor key lifecycle management events to enable auditing and reporting on usage of cryptographic keys.                                                                                                                                                                                                                                                                                                                                                                                                                                         | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/log-model-activity">E015: Log AI system activity</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | **Partial Gap.** AIUC-1 does not cover reporting on usage of cryptographic keys specifically                                                                     |
| LOG-12: Access Control Logs                                                | Monitor and log physical access using an auditable access control system.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/log-model-activity">E015: Log AI system activity</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| LOG-13: Failures and Anomalies Reporting                                   | Define, implement and evaluate processes, procedures and technical measures for the reporting of anomalies and failures of the monitoring system and provide immediate notification to the accountable party.                                                                                                                                                                                                                                                                                                                                            | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/log-model-activity">E015: Log AI system activity</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/share-transparency-reports">E014: \[Retired] Share transparency reports</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | **Full Gap.** AIUC-1 does not require reporting on failures of the monitoring system specifically                                                                |
| LOG-14: Input Monitoring                                                   | Log and monitor all input events (content and metadata) to enable auditing and reporting on the usage of AI models.                                                                                                                                                                                                                                                                                                                                                                                                                                      | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/implement-real-time-input-filtering">B005: Implement real-time input filtering</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/log-model-activity">E015: Log AI system activity</a><a className="aiuc-crosswalk-requirement-link" href="/security/detect-adversarial-input">B002: Detect adversarial input</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | **Partial Gap.** AIUC-1 does not require all input to be logged                                                                                                  |
| LOG-15: Output Monitoring                                                  | Log and monitor all output events (content and metadata) to enable auditing and reporting on usage of AI models.                                                                                                                                                                                                                                                                                                                                                                                                                                         | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/log-model-activity">E015: Log AI system activity</a><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-harmful-outputs">C003: Prevent harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-out-of-scope-outputs">C004: Prevent out-of-scope outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-other-high-risk-outputs">C005: Prevent agent-specific high risk outputs</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | No Gap                                                                                                                                                           |
| MDS-01: Training Pipeline Security                                         | Define, implement, and evaluate policies, procedures, and technical measures that ensure the security of the Training Pipeline. Regularly review and update policies, procedures and technical measures to address new security threats and best practices.                                                                                                                                                                                                                                                                                              | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| MDS-02: Model Artifact Scanning                                            | Define, implement, and evaluate policies, procedures, and technical measures for the scanning of model artifacts for vulnerabilities and attacks, at each step of the service lifecycle and at each hand over point. Regularly review and update policies, procedures and technical measures to address model artifact scanning.                                                                                                                                                                                                                         | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/implement-quality-management-system">E013: Implement quality management system</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | **Partial Gap.** Model scanning is recommended as part of AIUC-1 control activities                                                                              |
| MDS-03: Model Documentation                                                | Define, implement, enforce, approve, document, communicate, maintain and evaluate processes and procedures for model documentation.Regularly review and update the model documentation.                                                                                                                                                                                                                                                                                                                                                                  | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-transparency-policy">E017: Document system transparency policy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | No Gap                                                                                                                                                           |
| MDS-04: Model Documentation Requirements                                   | Establish and implement baseline requirements for Model documentation.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-transparency-policy">E017: Document system transparency policy</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/implement-contextual-data-safeguards">A003: Limit AI agent data access</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | No Gap                                                                                                                                                           |
| MDS-05: Model Documentation Validation                                     | Define, implement, and evaluate processes, procedures, and technical measures for the validation of the Model documentation aligned with the current model.                                                                                                                                                                                                                                                                                                                                                                                              | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-transparency-policy">E017: Document system transparency policy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** AIUC-1 does not require validation specifically                                                                                                 |
| MDS-06: Adversarial Attack Analysis                                        | Define, implement, and evaluate processes and technical measures to assess adversarial threats specific to each AI model.                                                                                                                                                                                                                                                                                                                                                                                                                                | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/test-adversarial-robustness">B001: Third-party testing of adversarial robustness</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/3rd-party-testing-for-hallucinations">D002: Third-party testing for hallucinations</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | No Gap                                                                                                                                                           |
| MDS-07: Robustness against Adversarial Attack / Model Hardening            | Define, implement, and evaluate processes, procedures, and technicalmeasures for Model Hardening to mitigate relevant adversarial attacks as identified in the Threat Analysis and Adversarial Threat Analysis.                                                                                                                                                                                                                                                                                                                                          | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/test-adversarial-robustness">B001: Third-party testing of adversarial robustness</a><a className="aiuc-crosswalk-requirement-link" href="/security/detect-adversarial-input">B002: Detect adversarial input</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/3rd-party-testing-for-hallucinations">D002: Third-party testing for hallucinations</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | No Gap                                                                                                                                                           |
| MDS-08: Model Integrity Checks                                             | Regularly calculate and compare checksums using cryptographic hashes of model checkpoints to detect unauthorized modifications. Apply at least annually based on the level of risk, or after any change of hands.                                                                                                                                                                                                                                                                                                                                        | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **No Gap.** AIUC-1 control activities recommend verifying model integrity before and during deployment. For example, using cryptographic checksum                |
| MDS-09: Model Signing/Ownership Verification                               | Sign models cryptographically and verify signatures to ensure model provenance and ownership, any time the model changes hands or is loaded from storage.                                                                                                                                                                                                                                                                                                                                                                                                | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/assign-accountability">E004: Assign accountability</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| MDS-10: Model Continuous Monitoring                                        | Define, implement, and evaluate processes, procedures, and technical measures for continuous monitoring of model performance metrics over time to identify sudden shifts or unexpected changes in predictions that could degrade model performance.                                                                                                                                                                                                                                                                                                      | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/log-model-activity">E015: Log AI system activity</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/prevent-hallucinated-outputs">D001: Prevent hallucinated outputs</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/restrict-unsafe-tool-calls">D003: Restrict unsafe tool calls</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | No Gap                                                                                                                                                           |
| MDS-11: Model Failure                                                      | Perform a risk-based evaluation of the model and model serving infrastructure for model failure.Define and implement measures to mitigate model and model serving infrastructure failures, and regularly evaluate throughout the AI system's lifecycle.                                                                                                                                                                                                                                                                                                  | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a><a className="aiuc-crosswalk-requirement-link" href="/safety/monitor-ai-risk-categories">C008: Monitor AI risk categories</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/prevent-hallucinated-outputs">D001: Prevent hallucinated outputs</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/restrict-unsafe-tool-calls">D003: Restrict unsafe tool calls</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | No Gap                                                                                                                                                           |
| MDS-12: Open Model Risk Assessment                                         | Establish a process to evaluate risk associated with open models. Periodically review these risk factors, and implement a process to monitor and mitigate any determined vulnerabilities.                                                                                                                                                                                                                                                                                                                                                                | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/define-ai-risk-taxonomy">C001: Define AI risk taxonomy</a><a className="aiuc-crosswalk-requirement-link" href="/safety/monitor-ai-risk-categories">C008: Monitor AI risk categories</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | **Partial Gap.** AIUC-1 requires risk evaluation of open models across a number of areas including cyber misuse, catastrophic misuse and IP violations           |
| MDS-13: Secure Model Format                                                | Adopt secure model formats and processes for AI model serialization where applicable.                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** AIUC-1 only covers model deployment environment, not the model format itself                                                                       |
| SEF-01: Security Incident Management Policy and Procedures                 | Establish, document, approve, communicate, apply, evaluate and maintainpolicies and procedures for Security Incident Management, E-Discovery, and Forensics. Review and update the policies and procedures at least annually or upon significant changes.                                                                                                                                                                                                                                                                                                | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-security-breaches">E001: AI failure plan for security breaches</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/implement-quality-management-system">E013: Implement quality management system</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | No Gap                                                                                                                                                           |
| SEF-02: Service Management Policy and Procedures                           | Establish, document, approve, communicate, apply, evaluate and maintain policies and procedures for the timely management of security incidents. Review and update the policies and procedures at least annually, or upon significant changes.                                                                                                                                                                                                                                                                                                           | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-security-breaches">E001: AI failure plan for security breaches</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | No Gap                                                                                                                                                           |
| SEF-03: Incident Response Plans                                            | Establish, document, approve, communicate, apply, evaluate and maintain a security incident response plan, which includes but is not limited to: a communication strategy for notifying relevant internal departments, impacted AICs, and other business critical relationships (such as supply-chain) that may be impacted.                                                                                                                                                                                                                             | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-security-breaches">E001: AI failure plan for security breaches</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | No Gap                                                                                                                                                           |
| SEF-04: Incident Response Testing                                          | Follow a structured approach to evaluate the effectiveness of incident response plans at planned intervals or upon significant changes.                                                                                                                                                                                                                                                                                                                                                                                                                  | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-security-breaches">E001: AI failure plan for security breaches</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | **Full Gap.** AIUC-1 does not require testing of incident response                                                                                               |
| SEF-05: Incident Response Metrics                                          | Establish, monitor and report information security incident <br />metrics.                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-security-breaches">E001: AI failure plan for security breaches</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/share-transparency-reports">E014: \[Retired] Share transparency reports</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/log-model-activity">E015: Log AI system activity</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | **Full Gap.** AIUC-1 does not require metrics specifically                                                                                                       |
| SEF-06: Event Triage Processes                                             | Define, implement and evaluate processes, procedures and technical measures supporting business processes to triage security-related events.                                                                                                                                                                                                                                                                                                                                                                                                             |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| SEF-07: Security Breach Notification                                       | Define and implement, processes, procedures and technical measuresfor security breach notifications. Report material security breaches and assumed security breaches including any relevant supply chain breaches, as per applicable SLAs, laws and regulations.                                                                                                                                                                                                                                                                                         | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-security-breaches">E001: AI failure plan for security breaches</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/share-transparency-reports">E014: \[Retired] Share transparency reports</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/log-model-activity">E015: Log AI system activity</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | No Gap                                                                                                                                                           |
| SEF-08: Points of Contact Maintenance                                      | Maintain points of contact for applicable regulation authorities,national and local law enforcement, and other legal jurisdictional authorities. Review and update the points of contact at least annually.                                                                                                                                                                                                                                                                                                                                              | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-security-breaches">E001: AI failure plan for security breaches</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | **Partial Gap.** AIUC-1 does not require points of contact for all of the categories mentioned in the control                                                    |
| SEF-09: Incident Response                                                  | Define incident categories and severity levels for AI systems, and determine response procedures for each, including automated response where applicable.                                                                                                                                                                                                                                                                                                                                                                                                | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-security-breaches">E001: AI failure plan for security breaches</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-harmful-outputs">E002: AI failure plan for harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/ai-failure-plan-for-hallucinations">E003: AI failure plan for hallucinations</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | No Gap                                                                                                                                                           |
| STA-01: Supply Chain Risk Management Policies and Procedures               | Establish, document, approve, communicate, apply, evaluate, and maintain policies and procedures for supply chain risk management. Review and update the policies and procedures at least annually or upon significant changes.                                                                                                                                                                                                                                                                                                                          | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/conduct-vendor-due-diligence">E006: Conduct vendor due diligence</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| STA-02: SSRM Policy and Procedures                                         | Establish, document, approve, communicate, apply, evaluate and maintain policies and procedures for the application of the Shared Security Responsibility Model (SSRM) within the organization. Review and update the policies and procedures at least annually, or upon significant changes.                                                                                                                                                                                                                                                            |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| STA-03: SSRM Supply Chain                                                  | Apply, document, implement and manage the SSRM throughout the supply chain.                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| STA-04: SSRM Guidance                                                      | Provide SSRM Guidance to the Customer detailing information about theSSRM applicability throughout the supply chain.                                                                                                                                                                                                                                                                                                                                                                                                                                     |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| STA-05: SSRM Control Ownership                                             | Delineate the shared ownership and applicability of all CSA AICM controls according to the SSRM.                                                                                                                                                                                                                                                                                                                                                                                                                                                         |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| STA-06: SSRM Documentation Review                                          | Review and validate SSRM documentation.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| STA-07: SSRM Control Implementation                                        | Implement, operate, and audit or assess the portions of the SSRM which the organization is responsible for.                                                                                                                                                                                                                                                                                                                                                                                                                                              |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| STA-08: Supply Chain Inventory                                             | Develop and maintain an inventory of all supply chain relationships.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/conduct-vendor-due-diligence">E006: Conduct vendor due diligence</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| STA-09: Supply Chain Risk Management                                       | Periodically review risk factors associated with supply chain relationships.                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/conduct-vendor-due-diligence">E006: Conduct vendor due diligence</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| STA-10: Primary Service and Contractual Agreement                          | Service agreements must incorporate at least the following mutually-agreed upon provisions and/or terms:<br /><br />• Scope, characteristics and location of business relationship and services offered<br />• Information security requirements (including SSRM)<br />• Change management process<br />• Logging and monitoring capability<br />• Incident management and communication procedures<br />• Right to audit and third party assessment<br />• Service termination<br />• Interoperability and portability requirements<br />• Data privacy | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/conduct-vendor-due-diligence">E006: Conduct vendor due diligence</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/define-output-rights">A002: Establish output data policy</a><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-other-high-risk-outputs">C005: Prevent agent-specific high risk outputs</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| STA-11: Supply Chain Agreement Review                                      | Review supply chain agreements at least annually, or upon significant changes.                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/conduct-vendor-due-diligence">E006: Conduct vendor due diligence</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| STA-12: Supply Chain <br />Compliance <br />Assessment<br />               | Define and implement a process for conducting internal assessments to confirm conformance and effectiveness of standards, policies, procedures, and service level agreement activities at least annually.                                                                                                                                                                                                                                                                                                                                                | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/conduct-vendor-due-diligence">E006: Conduct vendor due diligence</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | **Partial Gap.** AIUC-1 does not require annual internal assessments of supply chain compliance                                                                  |
| STA-13: Supply Chain Service Agreement Compliance<br />                    | Implement policies requiring all service providers throughout the supply chain to comply with information security, confidentiality, access control, privacy, audit, personnel policy and service level requirements and standards.<br />                                                                                                                                                                                                                                                                                                                | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/conduct-vendor-due-diligence">E006: Conduct vendor due diligence</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| STA-14: Supply Chain Governance Review                                     | Periodically review the organization's supply chain partners' IT governance policies and procedures.                                                                                                                                                                                                                                                                                                                                                                                                                                                     | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/conduct-vendor-due-diligence">E006: Conduct vendor due diligence</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| STA-15: Supply Chain Data Security Assessment                              | Define and implement a process for conducting security assessments periodically for all organizations within the supply chain.                                                                                                                                                                                                                                                                                                                                                                                                                           | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/conduct-vendor-due-diligence">E006: Conduct vendor due diligence</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| STA-16: Service Bill of Material (BOM)                                     | Define, implement, and enforce a process for establishing a Bill of Material for the service supply chain. Review and update the Bill of Material at least annually or upon significant changes.<br />                                                                                                                                                                                                                                                                                                                                                   | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/document-system-transparency-policy">E017: Document system transparency policy</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** AIUC-1 does not have a specific BOM requirement, but requires core AI system elements to be documented in other requirements                       |
| TVM-01: Threat and Vulnerability Management Policy and Procedures          | Establish, document, approve, communicate, apply, evaluate and maintain policies and procedures to identify, report and prioritize the remediation of vulnerabilities and threats, in order to protect systems against vulnerability exploitation. Review and update the policies and procedures at least annually or upon significant changes.                                                                                                                                                                                                          | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/detect-adversarial-input">B002: Detect adversarial input</a><a className="aiuc-crosswalk-requirement-link" href="/security/test-adversarial-robustness">B001: Third-party testing of adversarial robustness</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/implement-quality-management-system">E013: Implement quality management system</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | **Partial Gap.** AIUC-1 requirements focus on adversarial input detection and regular testing of adversarial robustness                                          |
| TVM-02: Malware and Malicious Instructions Protection Policy and Procedure | Establish, document, approve, communicate, apply, evaluate and maintain policies and procedures to protect against malware and malicious instructions. Review and update the policies and procedures at least annually or upon significant changes.                                                                                                                                                                                                                                                                                                      | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-output-vulnerabilities">C006: Prevent output vulnerabilities</a><a className="aiuc-crosswalk-requirement-link" href="/security/detect-adversarial-input">B002: Detect adversarial input</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/implement-quality-management-system">E013: Implement quality management system</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | No Gap                                                                                                                                                           |
| TVM-03: Vulnerability Remediation Schedule                                 | Define, implement and evaluate processes, procedures and technical measures to enable both scheduled and emergency responses to vulnerability identifications, based on the identified risk.                                                                                                                                                                                                                                                                                                                                                             | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/test-adversarial-robustness">B001: Third-party testing of adversarial robustness</a><a className="aiuc-crosswalk-requirement-link" href="/safety/monitor-ai-risk-categories">C008: Monitor AI risk categories</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | No Gap                                                                                                                                                           |
| TVM-04: Detection Updates                                                  | Define, implement and evaluate processes, procedures and technical measures to update detection tools, threat signatures, and indicators of compromise on a weekly, or more frequent basis.                                                                                                                                                                                                                                                                                                                                                              | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/detect-adversarial-input">B002: Detect adversarial input</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| TVM-05: External Library Vulnerabilities                                   | Define, implement and evaluate processes, procedures and technical measures to identify updates for applications which use third party or open-source libraries according to the organization's vulnerability management policy.                                                                                                                                                                                                                                                                                                                         | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/test-adversarial-robustness">B001: Third-party testing of adversarial robustness</a><a className="aiuc-crosswalk-requirement-link" href="/safety/conduct-pre-deployment-testing">C002: Conduct pre-deployment testing</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/monitor-3rd-party-access">E009: Monitor third-party access</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| TVM-06: Penetration Testing                                                | Define, implement and evaluate processes, procedures and technicalmeasures for the periodic performance of penetration testing by independentthird parties.                                                                                                                                                                                                                                                                                                                                                                                              | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/test-adversarial-robustness">B001: Third-party testing of adversarial robustness</a><a className="aiuc-crosswalk-requirement-link" href="/security/prevent-ai-endpoint-scraping">B004: Prevent AI endpoint scraping</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-harmful-outputs">C010: Third-party testing for harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/3rd-party-testing-for-other-risk">C012: Third-party testing for customer-defined risk</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | No Gap                                                                                                                                                           |
| TVM-07: Vulnerability Remediation Schedule                                 | Define, implement and evaluate processes, procedures and technical measures based on identified risks to support scheduled and emergency responses to vulnerability identification.                                                                                                                                                                                                                                                                                                                                                                      | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/test-adversarial-robustness">B001: Third-party testing of adversarial robustness</a><a className="aiuc-crosswalk-requirement-link" href="/safety/monitor-ai-risk-categories">C008: Monitor AI risk categories</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | No Gap                                                                                                                                                           |
| TVM-08: Vulnerability Prioritization                                       | Use a risk-based model for effective prioritization of vulnerabilityremediation using an industry recognized framework.                                                                                                                                                                                                                                                                                                                                                                                                                                  | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/test-adversarial-robustness">B001: Third-party testing of adversarial robustness</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| TVM-09: Vulnerability Management Reporting                                 | Define and implement a process for tracking and reporting vulnerabilityidentification and remediation activities that includes stakeholder notification.                                                                                                                                                                                                                                                                                                                                                                                                 | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/share-transparency-reports">E014: \[Retired] Share transparency reports</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | No Gap                                                                                                                                                           |
| TVM-10: Vulnerability Management Metrics                                   | Establish, monitor and report metrics for vulnerability identificationand remediation at defined intervals.                                                                                                                                                                                                                                                                                                                                                                                                                                              | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/share-transparency-reports">E014: \[Retired] Share transparency reports</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | No Gap                                                                                                                                                           |
| TVM-11: Guardrails                                                         | Define and implement processes, procedures and technical measures to <br />apply guardrails to the AI system.<br />Continuously evaluate guardrails for changes in regulatory requirements <br />and risk scenarios.<br />                                                                                                                                                                                                                                                                                                                               | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-harmful-outputs">C003: Prevent harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-out-of-scope-outputs">C004: Prevent out-of-scope outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-other-high-risk-outputs">C005: Prevent agent-specific high risk outputs</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/restrict-unsafe-tool-calls">D003: Restrict unsafe tool calls</a><a className="aiuc-crosswalk-requirement-link" href="/society/prevent-ai-cyber-misuse">F001: Prevent AI cyber misuse</a><a className="aiuc-crosswalk-requirement-link" href="/society/prevent-catastrophic-misuse">F002: Prevent catastrophic misuse</a></div>                                                                                                                                                                                                                                                                                                          | No Gap                                                                                                                                                           |
| TVM-12: Threat Analysis and Modeling                                       | Define implement and evaluate threat analysis process and procedures to identify, assess and review the threat landscape for Cloud and AI systems. Build threat models according to industry best practices to inform the risk mitigation strategy.                                                                                                                                                                                                                                                                                                      | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/test-adversarial-robustness">B001: Third-party testing of adversarial robustness</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/restrict-unsafe-tool-calls">D003: Restrict unsafe tool calls</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | **Partial Gap.** AIUC-1 does not cover cloud systems, but is focused on AI systems specifically                                                                  |
| TVM-13: Threat Response                                                    | Use a risk-based method for the prioritization and mitigation of threats, leveraging an industry-recognized framework to guide threat decision-making and protection measures.                                                                                                                                                                                                                                                                                                                                                                           | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/test-adversarial-robustness">B001: Third-party testing of adversarial robustness</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| UEM-01: Endpoint Devices Policy and Procedures                             | Establish, document, approve, communicate, apply, evaluate <br />and maintain policies and procedures for all endpoints. <br />Review and update the policies and procedures at least <br />annually or uponsignificant system changes.                                                                                                                                                                                                                                                                                                                  | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/prevent-ai-endpoint-scraping">B004: Prevent AI endpoint scraping</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | **Partial Gap.** AIUC-1 requirement is smaller in scope                                                                                                          |
| UEM-02: Application and Service Approval                                   | Define, document, apply and evaluate a list of approved services, applications and sources of applications (stores) acceptable for use by endpoints when accessing or storing organization-managed data.                                                                                                                                                                                                                                                                                                                                                 |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| UEM-03: Compatibility                                                      | Define and implement a process for the validation of the endpoint device's compatibility with operating systems and applications.                                                                                                                                                                                                                                                                                                                                                                                                                        |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Not covered specifically in AIUC-1                                                                                                                 |
| UEM-04: Endpoint Inventory                                                 | Maintain an inventory of all endpoints used to store and process <br />company data.<br />                                                                                                                                                                                                                                                                                                                                                                                                                                                               | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/record-processing-locations">E011: Record processing locations</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Partial Gap.** Endpoint inventory is not required specifically by AIUC-1                                                                                       |
| UEM-05: Endpoint Management                                                | Define, implement and evaluate processes, procedures and technical measures to enforce policies and controls for all endpoints permitted to acces ssystems and/or store, transmit, or process organizational data.                                                                                                                                                                                                                                                                                                                                       | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/prevent-ai-endpoint-scraping">B004: Prevent AI endpoint scraping</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | **Partial Gap.** AIUC-1 requirement is less prescriptive and smaller in scope                                                                                    |
| UEM-06: Automatic Lock Screen                                              | Configure all relevant interactive-use endpoints to require an automaticlock screen.                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| UEM-07: Operating Systems                                                  | Manage changes to endpoint operating systems, patch levels, and/orapplications through the company's change management processes.                                                                                                                                                                                                                                                                                                                                                                                                                        |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| UEM-08: Storage Encryption                                                 | Protect information from unauthorized disclosure on managed endpoint devices with storage encryption.                                                                                                                                                                                                                                                                                                                                                                                                                                                    | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/protect-ip-trade-secrets">A004: Protect IP & trade secrets</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/prevent-cross-customer-data-exposure">A005: Prevent cross-customer data exposure</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/prevent-pii-leakage">A006: Prevent PII leakage</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | No Gap                                                                                                                                                           |
| UEM-09: Anti-Malware Detection and Prevention                              | Configure managed endpoints with anti-malware detection and prevention technology and services.                                                                                                                                                                                                                                                                                                                                                                                                                                                          | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/detect-adversarial-input">B002: Detect adversarial input</a><a className="aiuc-crosswalk-requirement-link" href="/security/prevent-ai-endpoint-scraping">B004: Prevent AI endpoint scraping</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | No Gap                                                                                                                                                           |
| UEM-10: Software Firewall                                                  | Configure managed endpoints with properly configured software firewalls.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/prevent-ai-endpoint-scraping">B004: Prevent AI endpoint scraping</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | No Gap                                                                                                                                                           |
| UEM-11: Data Loss Prevention                                               | Configure managed endpoints with Data Loss Prevention (DLP) technologiesand rules in accordance with a risk assessment.                                                                                                                                                                                                                                                                                                                                                                                                                                  | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/prevent-ai-endpoint-scraping">B004: Prevent AI endpoint scraping</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | **Full Gap.** AIUC-1 requirement does not address DLP requirements specifically                                                                                  |
| UEM-12: Remote Locate                                                      | Enable remote geo-location capabilities for all managed mobile endpoints, <br />according to all applicable laws and regulations.<br />                                                                                                                                                                                                                                                                                                                                                                                                                  |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| UEM-13: Remote Wipe                                                        | Define, implement and evaluate processes, procedures and technicalmeasures to enable the deletion of company data remotely on managed endpointdevices.                                                                                                                                                                                                                                                                                                                                                                                                   |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **Full Gap.** Outside the scope of AIUC-1                                                                                                                        |
| UEM-14: Third-Party Endpoint Security Posture                              | Define, implement and evaluate processes, procedures and technicaland/or contractual measures to maintain proper security of third-party endpointswith access to organizational assets.                                                                                                                                                                                                                                                                                                                                                                  | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/monitor-3rd-party-access">E009: Monitor third-party access</a><a className="aiuc-crosswalk-requirement-link" href="/security/prevent-ai-endpoint-scraping">B004: Prevent AI endpoint scraping</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | **Partial Gap.** AIUC-1 requires monitoring third-party access and endpoint scraping protection, but does not require specific measures on third-party endpoints |

Last updated September 18, 2025.

<div className="aiuc-footer">
  <span className="aiuc-footer-corner aiuc-footer-corner-tl">
    <svg fill="none" stroke="currentColor" strokeWidth="1" viewBox="0 0 12 12" width="12" height="12">
      <line x1="0" x2="12" y1="6" y2="6" />

      <line x1="6" x2="6" y1="0" y2="12" />
    </svg>
  </span>

  <span className="aiuc-footer-corner aiuc-footer-corner-tr">
    <svg fill="none" stroke="currentColor" strokeWidth="1" viewBox="0 0 12 12" width="12" height="12">
      <line x1="0" x2="12" y1="6" y2="6" />

      <line x1="6" x2="6" y1="0" y2="12" />
    </svg>
  </span>

  <div className="aiuc-footer-strip">
    <span className="aiuc-footer-mono">37.782274° N -122.392147° W</span>
    <span className="aiuc-footer-strip-center">FIG. A (SITE INDEX)</span>

    <span />
  </div>

  <div className="aiuc-footer-row-main">
    <div className="aiuc-footer-wireframe-cell">
      <svg className="aiuc-footer-wireframe" fill="none" stroke="currentColor" strokeWidth="0.4" viewBox="0 0 200 150">
        <rect height="130" width="180" x="10" y="10" />

        <rect height="40" width="60" x="20" y="20" />

        <rect height="40" width="40" x="90" y="20" />

        <rect height="40" width="40" x="140" y="20" />

        <rect height="60" width="60" x="20" y="70" />

        <rect height="60" width="90" x="90" y="70" />

        <line strokeDasharray="2,2" x1="20" x2="180" y1="65" y2="65" />

        <line strokeDasharray="2,2" x1="85" x2="85" y1="20" y2="60" />

        <circle cx="50" cy="40" r="6" />

        <circle cx="110" cy="40" r="6" />

        <circle cx="160" cy="40" r="6" />
      </svg>
    </div>

    <div className="aiuc-footer-wordmark-cell">
      <div className="aiuc-footer-wordmark">Artificial Intelligence Underwriting Company</div>
    </div>

    <div className="aiuc-footer-clocks">
      <InlineClock city="SFO" timeZone="America/Los_Angeles" />

      <InlineClock city="NYC" timeZone="America/New_York" />

      <InlineClock city="LON" timeZone="Europe/London" />
    </div>
  </div>

  <div className="aiuc-footer-row-sub">
    <div className="aiuc-footer-codeblock-cell">
      <div className="aiuc-footer-codeblock">
        <span className="aiuc-footer-codeblock-header">Code</span>
        <span className="aiuc-footer-codeblock-header">Structural unit</span>
        <span className="aiuc-footer-codeblock-code">a.</span>
        <span className="aiuc-footer-codeblock-text">AIUC-1 requirements for agent data, privacy, security, safety, reliability, accountability, and societal risk.</span>
        <span className="aiuc-footer-codeblock-code">b.</span>
        <span className="aiuc-footer-codeblock-text">Evidence templates for technical implementation, legal policy, operational practice, and third-party evaluation.</span>
        <span className="aiuc-footer-codeblock-code">c.</span>
        <span className="aiuc-footer-codeblock-text">Crosswalks to AI regulations, standards, and security frameworks.</span>
        <span className="aiuc-footer-codeblock-code">d.</span>
        <span className="aiuc-footer-codeblock-text">Quarterly updates shaped by enterprise adoption, risk, regulation, and community input.</span>
      </div>
    </div>

    <div className="aiuc-footer-columns-cell">
      <div className="aiuc-footer-columns">
        <div>
          <div className="aiuc-footer-column-header">I. Standard</div>

          <ul className="aiuc-footer-column-list">
            <li><a className="aiuc-footer-column-link" href="/">Overview</a></li>
            <li><a className="aiuc-footer-column-link" href="/crosswalks">Crosswalks</a></li>
            <li><a className="aiuc-footer-column-link" href="/evidence">Evidence</a></li>
            <li><a className="aiuc-footer-column-link" href="/changelog">Changelog</a></li>
          </ul>
        </div>

        <div>
          <div className="aiuc-footer-column-header">II. Learn</div>

          <ul className="aiuc-footer-column-list">
            <li><a className="aiuc-footer-column-link" href="/learn/about">About AIUC-1</a></li>
            <li><a className="aiuc-footer-column-link" href="/learn/contribute">Contribute</a></li>
            <li><a className="aiuc-footer-column-link" href="/scoping">Scoping</a></li>
            <li><a className="aiuc-footer-column-link" href="/faq">FAQ</a></li>
          </ul>
        </div>

        <div>
          <div className="aiuc-footer-column-header">III. Office</div>

          <ul className="aiuc-footer-column-list">
            <li><a className="aiuc-footer-column-link" href="/consortium">Consortium</a></li>
            <li><a className="aiuc-footer-column-link" href="/contact">Contact</a></li>
            <li><a className="aiuc-footer-column-link" href="/legal/privacy">Privacy policy</a></li>
            <li><a className="aiuc-footer-column-link" href="/legal/terms">Terms of use</a></li>
          </ul>
        </div>
      </div>
    </div>
  </div>

  <div className="aiuc-footer-strip-bottom">
    <span className="aiuc-footer-mono">100</span>
    <span>© AIUC — ALL RIGHTS RESERVED</span>
  </div>

  <span className="aiuc-footer-corner aiuc-footer-corner-bl">
    <svg fill="none" stroke="currentColor" strokeWidth="1" viewBox="0 0 12 12" width="12" height="12">
      <line x1="0" x2="12" y1="6" y2="6" />

      <line x1="6" x2="6" y1="0" y2="12" />
    </svg>
  </span>

  <span className="aiuc-footer-corner aiuc-footer-corner-br">
    <svg fill="none" stroke="currentColor" strokeWidth="1" viewBox="0 0 12 12" width="12" height="12">
      <line x1="0" x2="12" y1="6" y2="6" />

      <line x1="6" x2="6" y1="0" y2="12" />
    </svg>
  </span>
</div>
