ISMAP (Japan)
ISMAP Cloud Governance

ISMAP (Japan) ISMAP-CloudGovernance-ISMS-RiskAssessment-SharedResponsibility-Policy-RegulatoryCompliance-RolesResponsibilities: ISMAP Cloud Governance - ISMS per ISO 27001/JIS Q 27001 + Risk Assessment + Shared Responsibility Model + Cloud Security Policy + Regulatory Compliance + Roles and Responsibilities

ISMAP Cloud Governance establishes the management framework for Cloud Service Providers operating under ISMAP. (1) Information Security Management System (ISMS): based on ISO/IEC 27001:2022 + JIS Q 27001 (Japanese Industrial Standard equivalent) + ISMS-AC Information Security Management System Accreditation Center Japan certification + plus ISMAP-specific extensions for cloud. ISMS scope must cover all ISMAP-relevant services + assets + processes. (2) Cloud Security Policy and Strategy: documented cloud-specific security policy approved by senior management + reviewed annually + cascaded to all relevant personnel + covering cloud-specific risks (shared responsibility + multi-tenancy + virtualisation + API + data residency + hyperscaler vs private cloud + hybrid). (3) Cloud Risk Assessment: risk-based approach per ISO/IEC 27005 + JIS Q 27005 + considering cloud-specific threats (insider threat + data leakage + account hijacking + API abuse + multi-tenancy compromise + vendor lock-in + supply chain + denial of service + service outage + ransomware) + assets (data + virtual machines + containers + serverless functions + storage + databases + identities + APIs + customer data + personal information) + vulnerabilities + impact analysis + treatment plan + risk register + heat map + Board-level risk reporting. (4) Shared Responsibility Model: clearly defined responsibilities between CSP and customer (government agency) + per service type (IaaS + PaaS + SaaS) + including responsibility matrix (RACI) for security controls + transparent customer-facing documentation + customer assurance materials. Standard CSP responsibilities: physical infrastructure + hypervisor + storage + network + identity provider infrastructure + customer isolation + service uptime; standard customer responsibilities: data classification + access management + application configuration + customer-managed encryption keys + workload security. (5) Regulatory Compliance: alignment with applicable Japanese laws + Personal Information Protection Act (PIPA) Act on the Protection of Personal Information + Act on the Use of Numbers to Identify a Specific Individual in Administrative Procedures (My Number Act) + Cybersecurity Basic Act + Act on Prohibition of Unauthorized Computer Access + Act on Protection of Specially Designated Secrets + Telecommunications Business Act + Act on the Protection of Personal Information held by Administrative Organs (where applicable for government data) + sector-specific (FSA Financial Services Agency cloud guidelines + MHLW Health Cloud Guidelines + METI Industrial Cybersecurity) + international (GDPR + ISO 27001 + ISO 27017 + ISO 27018 + ISO 27701 + ISO 22301). (6) Cloud Security Roles and Responsibilities: Chief Information Security Officer (CISO) + Cloud Security Officer (CSO) + Security Operations Center (SOC) + Data Protection Officer (DPO if applicable) + Cloud Architect + Cloud Compliance Officer + Customer Liaison + Audit + clear reporting structure + segregation of duties + dual-control for sensitive operations. Coordinates with ISO 27001 + ISO 27017 + ISO 27018 + ISO 27701 + ISO 22301 + ISMS-AC + JIS Q 27001 + Japanese PIPA + My Number Act + Cybersecurity Basic Act + FSA cloud guidelines + MHLW cloud guidelines. ISMAP Cloud Governance applies.

Maintained by Gerard BlokdykVerified against the published standard Control text last updated

What else in your programme already covers this

This control maps to 202 controls across 91 other frameworks. If you already hold one of them, the evidence you collected for it is the starting point here rather than new work.

  • 27557-1 Scope
  • 27557-3 Terms and definitions
  • 27557-4.3 Individual impact consideration
  • 27557-6.2 Scope, context, and criteria for privacy
  • 27557-6.3 Privacy risk assessment
  • DSOMM-1 Culture, Organization, Education, and Governance
  • DSOMM-2 Implementation Practices, Secure Coding, and Threat Modelling
  • DSOMM-3 Build, Deployment, Infrastructure Hardening, and Secrets Management
  • DSOMM-6 Metrics, Maturity Measurement, and Continuous Improvement
  • ASTWO-1 Audit Planning, Scaling, Risk Assessment, and Integration
  • ASTWO-3 Entity-Level Controls and Period-End Financial Reporting Process
  • ASTWO-7 Deficiency Evaluation, Material Weakness, and Communication
  • ASTWO-8 ICFR Opinion, Basis, Definition, Limitations, Combined vs Separate Reports
  • CH-FADP-21 Data protection impact assessments
  • CH-FADP-25 Compliance monitoring and auditing
  • FADP-5 Definitions (Article 5)
  • FADP-7 Data Protection Impact Assessment (Articles 9-10)

BSI IT-Grundschutz · 3 controls

  • BSI-13 Risk assessment procedures
  • BSI-15 Security categorization
  • BSI-17 Continuous monitoring strategy
  • DA-1 Enterprise Data Architecture
  • DIQ-1 Data Integration and Interoperability
  • DIQ-2 Data Quality Management
  • Sapin2-Pillar1-Code-of-Conduct Pillar 1 - Anti-Corruption Code of Conduct
  • Sapin2-Pillar3-Risk-Mapping Pillar 3 - Corruption Risk Mapping (Cartographie des Risques)
  • Sapin2-Pillar4-ThirdParty-DueDiligence Pillar 4 - Third-Party Due Diligence (Clients, Suppliers, Intermediaries, M&A)
  • IEC62304-5.2 Software Requirements Analysis
  • IEC62304-5.3 Software Architectural Design
  • IEC62304-7.2 Risk Control Measures

ISO/IEC 27004:2016 · 3 controls

  • 27004-3 Terms and definitions
  • 27004-A.2 Patching and Vulnerability Measures
  • 27004-B.1 Example measurement definitions

ISO/IEC 29100:2024 · 3 controls

  • 29100-1 Scope
  • 29100-3 Terms and definitions
  • 29100-4.1 Actors and roles

ISO/IEC 29134:2023 · 3 controls

  • 29134-1 Scope
  • 29134-3 Terms and definitions
  • 29134-9.1 PIA report structure

ISO/IEC 29147:2018 · 3 controls

  • 29147-3 Terms and definitions
  • 29147-5.11 Researcher Safe Harbour and Legal Posture
  • 29147-9.2 Contact mechanisms and scope
  • NGCB-1 Regulation 5.260 Scope, Applicability, and Licensee Categories
  • NGCB-5 Technical Security Controls - Access + Network + Encryption + Vulnerability + Logging
  • NGCB-8 Annual Independent Cybersecurity Assessment + Reporting + Board Oversight
  • IM8-CLD.2 Cloud Security Controls
  • IM8-RES.2 Disaster Recovery
  • IM8-SEC.4 Vulnerability Management
  • 58.1 Scope
  • 58.3 Definitions

API 1164 · 2 controls

  • API1164-07 Remote Access
  • API1164-24 Vulnerability assessment for critical systems
  • 4.3.1 Risk Assessment and Impact Analysis
  • 4.4.1 Resources, Roles, Responsibility, and Authority
  • AWWA-1.1 Security Policy and Governance
  • AWWA-1.2 Risk Assessment
  • AL-DPA-1 Scope and Definitions
  • AL-DPA-3 Lawful Basis for Processing
  • AT-DSG-2 Section 2 - Scope and application
  • AT-DSG-8 Section 22 - Functions and powers of the DPA

Bahrain PDPL · 2 controls

  • BB-DPA-2 Section 2 - Interpretation
  • BB-DPA-20 Sections 50-60 - Registration and Responsibilities
  • IS.D.OR.205 Information Security Risk Assessment
  • IS.I.OR.205 Information Security Risk Assessment
  • LOPDP-EC-Enforcement-Sanctions-Articles-66-76-SPDP-Investigation-Administrative-Fines-Tiered-Penalty-Habeas-Data Ecuador LOPDP Enforcement + Sanctions + Articles 66-76 + SPDP + Habeas Data
  • LOPDP-EC-Governance-DPO-ROPA-DPIA-Privacy-by-Design-Training-Articles-46-58-Compliance-Monitoring Ecuador LOPDP Governance + DPO + ROPA + DPIA + Privacy by Design + Training
  • CJIS-16 Cloud Computing
  • CJIS-17 Risk Assessment

FedRAMP High · 2 controls

  • AC-2 Account Management
  • CA-9 Internal System Connections

FedRAMP Moderate · 2 controls

  • AC-2 Account Management
  • CA-9 Internal System Connections

FedRAMP Rev 5 · 2 controls

  • FEDRAMP-CM-6 Configuration Settings
  • FEDRAMP-CP-9 System Backup
  • UAE-PDPL-Art.18_19_20_21 Security measures, controller/processor relationship, DPIA (UAE PDPL Articles 18-21)
  • UAE-PDPL-Status UAE PDPL status, executive regulations, UAE Data Office guidance evolution
  • FDBR-702 Definitions (§501.702)
  • FDBR-Scope-Defs Scope, Applicability Thresholds and Definitions (Fla. Stat. 501.701, 501.702, 501.703, 501.704)
  • ICAO-ANX17-Chap2-ThreatAssessment-RiskManagement-Cyber-GASeP ICAO Annex 17 Chapter 2 - Threat Assessment + Risk Management + Cyber Threats to Critical Aviation Systems (Amendment 17/18)
  • ICAO-ANX17-Chap4-Cargo-Mail-Catering-Stores-Supplies-RegulatedAgent-KnownConsignor ICAO Annex 17 Chapter 4 - Cargo + Mail + Catering + Stores + Supplies Security + Regulated Agent + Known Consignor + Supply Chain
  • 60601-1.3 Terminology and definitions
  • 60601-1.4.1 General requirements

IEC 62443 · 2 controls

  • IEC62443-07 Personnel risk assessment
  • IEC62443-24 Vulnerability assessment for critical systems

ISO/IEC 27011:2024 · 2 controls

  • 27011-1 Scope
  • 27011-3 Terms and definitions

ISO/IEC 27014:2020 · 2 controls

  • 27014-1 Scope
  • 27014-3 Terms and definitions

ISO/IEC 27031:2011 · 2 controls

  • 27031-5.1 IRBC Policy
  • 27031-7.2 Resource Requirements

ISO/IEC 30111:2019 · 2 controls

  • 30111-3 Terms and definitions
  • 30111-5.1 Organizational policy
  • NISTSP34-1 Contingency Planning Policy, Programme, and Plan Coordination
  • NISTSP34-2 Business Impact Analysis (BIA): Critical Resources, Recovery Priorities
  • PAKPDPB-7 NCPDP, Registration, Records, Processor Contracts, DPO
  • PAKPDPB-8 Enforcement, Penalties, Complaints, Retention, Training
  • AUPRV-6 Sensitive Information, PIA, Privacy by Design, Children
  • AUPRV-8 OAIC Cooperation, Vendor Management, Training, Complaints, Enforcement
  • EHDSREG-1 Mandatory Requirements for EHR Systems (Articles 14-29)
  • EHDSREG-5 Cross-Border Health Data Flows
  • 2.4.4 Hazard Analysis and Risk Assessment
  • 2.7.2 Food Fraud Plan
  • C1 Organizational Boundary
  • C3 Scope 1 and 2 Coverage
  • CRM-1 AML/CFT Compliance
  • CRM-4 Business Risk Assessment
  • VIETNAMCYBER-2 Prohibited Acts (Access, Interception, Forgery, Content)
  • VIETNAMCYBER-4 Incident Reporting and Cooperation
  • CFR211-A-3 Section 211.3 - Definitions
  • AMLCTF-PartA-RiskAssess ML/TF Risk Assessment
  • CPS230-11 Identification, Assessment and Management of Operational Risk
  • AZ-DPA-2 Article 2 - Basic Concepts
  • CPG-6.B Supply Chain Incident Reporting

COBIT 2019 · 1 control

  • COBIT-BAI02 Managed requirements definition
  • CA-ITSG33-SC-03 Cloud Security
  • CTDPA-1 Definitions
  • QMSR-ISO13485-Sec5 Management responsibility (ISO 13485:2016 Section 5 - incorporated via §820.10)
  • FFIEC-05 Roles and responsibilities definition
  • FTC-Safeguards-Scope-Defs Scope, Definitions and Financial Institution Applicability (16 CFR 314.1, 314.2)

GDPR · 1 control

  • ICP-1 Objectives, Powers and Responsibilities of the Supervisor
  • IATA-IOSA-Section1-ORG-Organization-ManagementSystem-SMS IATA IOSA Section 1 - ORG Organization and Management System + Safety Management System (SMS) + Safety Policy + Hazard ID + Quality
  • 62351-2 Glossary of terms

ISO/IEC 23837:2023 · 1 control

  • 23837-1.1 Scope

ISO/IEC 27007:2020 · 1 control

  • 27007-5.2 Audit Programme Objectives
  • 27050-1.4 Terms and definitions

ISO/IEC 27400:2022 · 1 control

  • 27400-3 Terms and definitions
  • 29115-3 Terms and definitions
  • BIPA-SEC5-1 Biometric Identifier Definition
  • ItalyCodice-DataSubjectRights-Limitations-Deceased-Minors-14-Years-Italian-2undecies-2duodecies-2terdecies Italy Codice Data Subject Rights + Article 2-undecies Limitations + Article 2-duodecies Deceased Persons Rights + Article 2-terdecies Minors Rights (14 Years Consent Age) + GDPR Articles 15-22 + Italian Civil Procedure Remedies
  • DOM172-Supervisory-Authority-Cooperation-Sanctions-Penalties-Articles-77-79-Awareness-Training-Retention-DPO-Designation Dominican Republic Law 172-13 Supervisory Authority + Sanctions + Articles 77-79 + DPO + Awareness

MITRE D3FEND · 1 control

  • PQC-4 FIPS 205 SLH-DSA Implementation - Stateless Hash-Based Digital Signature
  • NISTPF-1 Identify-P - Business Environment, Data Processing Inventory, Ecosystem, and Risk Assessment
  • OCCHS-1 Scope, Applicability, and Definitions of Heightened Standards

OWASP ASVS · 1 control

  • OWASPASVS-1 Architecture, Design and Threat Modelling (V1)

OWASP Top 10:2025 · 1 control

PCI DSS 4.0 · 1 control

  • 2.2.2 2.2.2 Vendor default accounts managed
  • PSPF24-1 Security Culture, Governance, Risk Management

SWIFT CSCF · 1 control

  • SWIFTCSCF-1 Restrict Internet Access and Protect Critical Systems (Objective 1)

South Korea PIPA · 1 control

  • PIPA-CPO-DPO-Privacy-Officer-PIA-Personal-Information-Impact-Assessment-Articles-31-33 Korea PIPA CPO + DPO + Privacy Officer + PIA + Personal Information Impact Assessment + Articles 31-33
  • TEFCAREC-1 Common Agreement Conformance and Onboarding
  • CPSC-RA.3 Lifecycle Risk Assessment
  • 15 U.S.C. § 78dd-2(h) Definition of Domestic Concern
  • USMCADIGITAL-1 Cross-Border Data Flows and Localisation
  • VERMONTAICDA-4 Vermont AG Enforcement and Cure
  • W3CVCDM-1 Three-Party Ecosystem (Issuer, Holder, Verifier)

Every mapping shown was judged rather than inferred from wording similarity, and the ones that failed review are published too. See the coverage reports and what was rejected.

Query this from an agent

The graph holds this control, the 202 it maps to, and the evidence behind each claim, over MCP and REST.