Implement the MARS-E v2.0 Volume III Catalog of Minimum Acceptable Risk Security and Privacy Controls aligned with NIST 800-53 Moderate Baseline. FIPS 199 Security Categorization with Confidentiality Moderate + Integrity Moderate + Availability Moderate as default for Exchange systems. NIST 800-37 Risk Management Framework (RMF) 7-step process (Prepare + Categorize + Select + Implement + Assess + Authorize + Monitor). NIST 800-30 Risk Assessment + NIST 800-39 Risk Management. CMS-specific tailoring with MARS-E supplemental controls + parameter values + privacy controls overlay (Appendix J Privacy Control Families AP + AR + DI + DM + IP + SE + TR + UL based on NIST 800-53 Appendix J or NIST 800-53 Rev 5 integrated privacy). Coordination with CMS Acceptable Risk Safeguards (ARS) v3.1 + v5.0 for Medicare and Medicaid systems + FedRAMP Moderate Baseline for cloud-hosted Exchange components. ARS deviates from MARS-E on tailoring specific parameters but baseline alignment.
Maintained by Gerard Blokdyk·Verified against the published standard ·Control text last updated
What else in your programme already covers this
This control maps to 184 controls across 66 other frameworks. If you already hold one of them, the evidence you collected for it is the starting point here rather than new work.
MY-PDPA-DPO-Designation-Class-Data-User-Registration-DPIA-Code-Practice-Section-43A-2024-Amendment Malaysia PDPA Governance + DPO Section 43A + Class of Data User Registration + DPIA + Code of Practice
MY-PDPA-Data-Subject-Rights-Access-Correction-Portability-Withdraw-Consent-Prevent-Marketing-Sections-30-43 Malaysia PDPA Subject Rights + Access + Correction + Portability + Withdraw Consent + Prevent Marketing + Sections 30 to 43
MY-PDPA-Seven-Personal-Data-Protection-Principles-General-Notice-Choice-Disclosure-Security-Retention-Data-Integrity-Access Malaysia PDPA Seven Principles + General + Notice and Choice + Disclosure + Security + Retention + Data Integrity + Access
PIPA-CPO-DPO-Privacy-Officer-PIA-Personal-Information-Impact-Assessment-Articles-31-33 Korea PIPA CPO + DPO + Privacy Officer + PIA + Personal Information Impact Assessment + Articles 31-33
PIPA-Data-Subject-Rights-Access-Correction-Erasure-Portability-Automated-Decisions-Articles-35-37-2 Korea PIPA Data Subject Rights + Access + Correction + Erasure + Portability + Article 35-37