Security

Control Ownership Map

Which party owns each of the 207 CSA CCM v4.1 controls in our self-assessment -- Qualflare, shared, or the customer.

Control Ownership Map

This page lists every one of the 207 controls in our CSA Cloud Controls Matrix v4.1 self-assessment by control ID, with who owns it -- Qualflare-owned (infrastructure/platform security you have no lever over), Shared (we build and operate the mechanism, you're responsible for using it), or Customer-owned (entirely your own configuration and practice). This is the control-ID-level detail the Shared Security Responsibility Model page summarizes by domain.

This page states ownership only -- not the status of our assessment against each control (met, partial, or a gap), which is part of the full CAIQ self-assessment available under NDA for formal vendor due diligence.

Audit & Assurance

ControlTitleOwnership
A&A-01Audit and Assurance Policy and ProceduresShared
A&A-02Independent AssessmentsShared
A&A-03Risk Based Planning AssessmentShared
A&A-04Requirements ComplianceShared
A&A-05Audit Management ProcessShared
A&A-06RemediationShared

Application & Interface Security

ControlTitleOwnership
AIS-01Application and Interface Security Policy and ProceduresShared
AIS-02Application Security Baseline RequirementsShared
AIS-03Application Security MetricsShared
AIS-04Secure Application Development LifecycleQualflare-owned
AIS-05Application Security TestingShared
AIS-06Secure Application DeploymentQualflare-owned
AIS-07Application Vulnerability RemediationShared
AIS-08API SecurityShared

Business Continuity Management & Operational Resilience

ControlTitleOwnership
BCR-01Business Continuity Management Policy and ProceduresShared
BCR-02Risk Assessment and Impact AnalysisShared
BCR-03Business Continuity StrategyShared
BCR-04Business Continuity PlanningShared
BCR-05DocumentationShared
BCR-06Business Continuity ExercisesShared
BCR-07CommunicationShared
BCR-08BackupShared
BCR-09Disaster Response PlanShared
BCR-10Response Plan ExerciseShared
BCR-11Equipment RedundancyQualflare-owned

Change Control & Configuration Management

ControlTitleOwnership
CCC-01Change Management Policy and ProceduresShared
CCC-02Quality TestingShared
CCC-03Change Management TechnologyShared
CCC-04Unauthorized Change ProtectionShared
CCC-05Change AgreementsShared
CCC-06Change Management BaselineShared
CCC-07Detection of Baseline DeviationShared
CCC-08Exception ManagementShared
CCC-09Change RestorationShared

Cryptography, Encryption & Key Management

ControlTitleOwnership
CEK-01Encryption and Key Management Policy and ProceduresShared
CEK-02CEK Roles and ResponsibilitiesShared
CEK-03Data ProtectionShared
CEK-04Encryption AlgorithmShared
CEK-05Encryption Change ManagementQualflare-owned
CEK-06Encryption Change Cost Benefit AnalysisShared
CEK-07Encryption Risk ManagementShared
CEK-08Service Customer Key Management CapabilityShared
CEK-09Encryption and Key Management AuditShared
CEK-10Key GenerationShared
CEK-11Key PurposeShared
CEK-12Key RotationShared
CEK-13Key RevocationShared
CEK-14Key DestructionShared
CEK-15Key ActivationShared
CEK-16Key SuspensionShared
CEK-17Key DeactivationShared
CEK-18Key ArchivalShared
CEK-19Key CompromiseShared
CEK-20Key RecoveryShared
CEK-21Key Inventory ManagementShared

Datacenter Security

ControlTitleOwnership
DCS-01Physical and Environmental Security Policy and ProceduresQualflare-owned
DCS-02Off-Site Equipment Disposal Policy and ProceduresQualflare-owned
DCS-03Off-Site Transfer Authorization Policy and ProceduresQualflare-owned
DCS-04Secure Area Policy and ProceduresQualflare-owned
DCS-05Secure Media Transportation Policy and ProceduresQualflare-owned
DCS-06Assets ClassificationShared
DCS-07Assets Cataloguing and TrackingShared
DCS-08Controlled Physical Access PointsQualflare-owned
DCS-09Equipment IdentificationQualflare-owned
DCS-10Secure Area AuthorizationQualflare-owned
DCS-11Surveillance SystemQualflare-owned
DCS-12Adverse Event Response TrainingQualflare-owned
DCS-13Cabling SecurityQualflare-owned
DCS-14Environmental SystemsQualflare-owned
DCS-15Secure UtilitiesQualflare-owned
DCS-16Equipment LocationQualflare-owned
DCS-17Datacenter MetricsQualflare-owned
DCS-18Datacenter Operations ResilienceQualflare-owned

Data Security and Privacy Lifecycle Management

ControlTitleOwnership
DSP-01Security and Privacy Policy and ProceduresShared
DSP-02Secure DisposalShared
DSP-03Data InventoryShared
DSP-04Data ClassificationShared
DSP-05Data Flow DocumentationShared
DSP-06Data Ownership and StewardshipShared
DSP-07Data Protection by Design and DefaultShared
DSP-08Data Privacy by Design and DefaultShared
DSP-09Data Protection Impact AssessmentShared
DSP-10Sensitive Data TransferShared
DSP-11Personal Data Access, Reversal, Rectification and DeletionShared
DSP-12Limitation of Purpose in Personal Data ProcessingShared
DSP-13Personal Data Sub-processingShared
DSP-14Disclosure of Data Sub-processorsShared
DSP-15Limitation of Production Data UseShared
DSP-16Data Retention and DeletionShared
DSP-17Sensitive Data ProtectionQualflare-owned
DSP-18Disclosure NotificationQualflare-owned
DSP-19Data LocationShared

Governance, Risk and Compliance

ControlTitleOwnership
GRC-01Governance Program Policy and ProceduresShared
GRC-02Risk Management ProgramShared
GRC-03Organizational Policy ReviewsShared
GRC-04Policy Exception ProcessShared
GRC-05Information Security ProgramShared
GRC-06Governance Responsibility ModelShared
GRC-07Information System Regulatory MappingShared
GRC-08Special Interest GroupsShared

Human Resources

ControlTitleOwnership
HRS-01Background Screening Policy and ProceduresShared
HRS-02Acceptable Use of Technology Policy and ProceduresShared
HRS-03Clean Desk Policy and ProceduresShared
HRS-04Remote and Home Working Policy and ProceduresShared
HRS-05Asset returnsShared
HRS-06Employment TerminationShared
HRS-07Employment Agreement ProcessShared
HRS-08Employment Agreement ContentShared
HRS-09Personnel Roles and ResponsibilitiesShared
HRS-10Non-Disclosure AgreementsShared
HRS-11Security Awareness TrainingShared
HRS-12Personal and Sensitive Data Awareness and TrainingShared
HRS-13Compliance User ResponsibilityShared

Identity & Access Management

ControlTitleOwnership
IAM-01Identity and Access Management Policy and ProceduresShared
IAM-02Credentials Management Policy and ProceduresShared
IAM-03Identity InventoryShared
IAM-04Separation of DutiesShared
IAM-05Least PrivilegeShared
IAM-06Access ProvisioningShared
IAM-07Access Changes and RevocationShared
IAM-08Access ReviewShared
IAM-09Segregation of Privileged Access RolesShared
IAM-10Management of Privileged Access RolesShared
IAM-11Service Customers Approval for Agreed Privileged Access RolesShared
IAM-12Unique IdentitiesShared
IAM-13Strong AuthenticationShared
IAM-14Credentials ManagementShared
IAM-15Authorization MechanismsShared

Interoperability & Portability

ControlTitleOwnership
IPY-01Interoperability and Portability Policy and ProceduresShared
IPY-02Application Interface AvailabilityShared
IPY-03Secure Interoperability and Portability ManagementShared
IPY-04Data Portability Contractual ObligationsShared

Infrastructure Security

ControlTitleOwnership
I&S-01Infrastructure and Virtualization Security Policy and ProceduresQualflare-owned
I&S-02Capacity and Resource PlanningQualflare-owned
I&S-03Network SecurityQualflare-owned
I&S-04OS Hardening and Base ControlsQualflare-owned
I&S-05Production and Non-Production EnvironmentsShared
I&S-06Segmentation and SegregationQualflare-owned
I&S-07Migration to Cloud EnvironmentsShared
I&S-08Network Architecture DocumentationQualflare-owned
I&S-09Network DefenseQualflare-owned

Logging and Monitoring

ControlTitleOwnership
LOG-01Logging and Monitoring Policy and ProceduresShared
LOG-02Audit Logs ProtectionShared
LOG-03Security Monitoring and AlertingShared
LOG-04Audit Logs Access and AccountabilityShared
LOG-05Audit Logs Monitoring and ResponseShared
LOG-06Clock SynchronizationQualflare-owned
LOG-07Logging ScopeShared
LOG-08Audit Logs SanitizationShared
LOG-09Log RecordsShared
LOG-10Audit Records ProtectionShared
LOG-11Encryption Monitoring and ReportingShared
LOG-12Transaction/Activity LoggingShared
LOG-13Access Control LogsQualflare-owned
LOG-14Failures and Anomalies ReportingShared

Security Incident Management, E-Discovery & Forensics

ControlTitleOwnership
SEF-01Security Incident Management Policy and ProceduresShared
SEF-02Service Management Policy and ProceduresShared
SEF-03Incident Response PlansShared
SEF-04Incident Response TestingShared
SEF-05Incident Response MetricsShared
SEF-06Event Triage ProcessesShared
SEF-07Incident Management and ResponseShared
SEF-08Security Breach NotificationShared
SEF-09Incident Records ManagementShared
SEF-10Points of Contact MaintenanceShared

Supply Chain Management, Transparency & Accountability

ControlTitleOwnership
STA-01Supply Chain Risk Management Policies and ProceduresShared
STA-02SSRM Policy and ProceduresShared
STA-03SSRM Supply ChainShared
STA-04SSRM GuidanceQualflare-owned
STA-05SSRM Control OwnershipQualflare-owned
STA-06SSRM Documentation ReviewShared
STA-07SSRM Control ImplementationShared
STA-08Supply Chain InventoryShared
STA-09Service Bill of Material (BOM)Shared
STA-10Supply Chain Risk ManagementShared
STA-11Primary Service and Contractual AgreementShared
STA-12Supply Chain Agreement ReviewShared
STA-13Supply Chain Compliance AssessmentShared
STA-14Supply Chain Service Agreement ComplianceShared
STA-15Supply Chain Governance ReviewShared
STA-16Supply Chain Data Security AssessmentShared

Threat & Vulnerability Management

ControlTitleOwnership
TVM-01Threat and Vulnerability Management Policy and ProceduresShared
TVM-02Malware and Malicious Instructions Protection Policy and ProceduresShared
TVM-03Vulnerability IdentificationShared
TVM-04Threat Analysis and ModellingShared
TVM-05Detection UpdatesShared
TVM-06External Library VulnerabilitiesQualflare-owned
TVM-07Penetration TestingQualflare-owned
TVM-08Vulnerability Remediation ScheduleShared
TVM-09Vulnerability PrioritizationShared
TVM-10Threat ResponseShared
TVM-11Vulnerability Management ReportingShared
TVM-12Vulnerability Management MetricsShared

Universal Endpoint Management

ControlTitleOwnership
UEM-01Endpoint Devices Policy and ProceduresShared
UEM-02Application and Service ApprovalShared
UEM-03CompatibilityShared
UEM-04Endpoint InventoryShared
UEM-05Endpoint ManagementShared
UEM-06Automatic Lock ScreenShared
UEM-07Operating SystemsShared
UEM-08Storage EncryptionShared
UEM-09Anti-Malware Detection and PreventionShared
UEM-10Software FirewallShared
UEM-11Data Loss PreventionShared
UEM-12Remote LocateShared
UEM-13Remote WipeShared
UEM-14Third-Party Endpoint Security PostureShared

Last updated: 2026-08-22