Skip to content
arrow_back
swap_horizFree crosswalk tool

ISO 27001 Annex A to Essential Eight Control Mapping

The Essential Eight is Australia's baseline set of eight mitigation strategies; ISO/IEC 27001 Annex A is the global 93-control catalogue. This tool maps each ISO 27001 Annex A control to the Essential Eight strategy it supports, so an organisation certified to one can see its coverage of the other.

8 of the 93 ISO 27001:2022 Annex A controls have a direct Essential Eight equivalent, and all of them sit in the Technological theme. That is expected: the Essential Eight is a technical mitigation baseline, so it does not map to the organisational, people or physical controls that make up most of ISO 27001. Where a mapping exists, it is shown below; where none exists, that is stated plainly.

Every mapping is verified against the official ISO control text and the ACSC Essential Eight strategy definitions, then corroborated by an independent review of the underlying control-to-control relationships. Loose or indirect overlaps are deliberately excluded.

ISO 27001 to Essential Eight

Filter by Essential Eight strategy or by ISO 27001 control theme. Each ISO control links to its full control page.

Essential Eight strategy
ISO 27001 theme

ISO 27001 Annex A controlThemeEssential Eight strategyASD ISM
Annex A 5.1
Policies for information security
OrganisationalNo direct Essential Eight equivalent40 ISM controls
Annex A 5.2
Defining Information Security Roles and Responsibilities
OrganisationalNo direct Essential Eight equivalent27 ISM controls
Annex A 5.3
Segregation of Duties
OrganisationalNo direct Essential Eight equivalent10 ISM controls
Annex A 5.4
Management responsibilities for information security
OrganisationalNo direct Essential Eight equivalent35 ISM controls
Annex A 5.5
Establish and Maintain Contact with Authorities
OrganisationalNo direct Essential Eight equivalent9 ISM controls
Annex A 5.6
Contact with special interest groups
OrganisationalNo direct Essential Eight equivalent4 ISM controls
Annex A 5.7
Threat Intelligence Collection and Analysis
OrganisationalNo direct Essential Eight equivalent10 ISM controls
Annex A 5.8
Information security in project management
OrganisationalNo direct Essential Eight equivalent13 ISM controls
Annex A 5.9
Inventory management of information and associated assets
OrganisationalNo direct Essential Eight equivalent15 ISM controls
Annex A 5.10
Acceptable Use Policies for Information and Assets
OrganisationalNo direct Essential Eight equivalent38 ISM controls
Annex A 5.11
Return of Organisation's Assets upon Departure
OrganisationalNo direct Essential Eight equivalent2 ISM controls
Annex A 5.12
Information Classification Policy and Practices
OrganisationalNo direct Essential Eight equivalent35 ISM controls
Annex A 5.13
Labelling of Information
OrganisationalNo direct Essential Eight equivalent24 ISM controls
Annex A 5.14
Information Transfer Policies and Procedures
OrganisationalNo direct Essential Eight equivalent33 ISM controls
Annex A 5.15
Access Control Policies and Procedures
OrganisationalNo direct Essential Eight equivalent83 ISM controls
Annex A 5.16
Identity life cycle management
OrganisationalNo direct Essential Eight equivalent21 ISM controls
Annex A 5.17
Management of Authentication Information
OrganisationalNo direct Essential Eight equivalent50 ISM controls
Annex A 5.18
Managing Access Rights to Information Assets
OrganisationalNo direct Essential Eight equivalent51 ISM controls
Annex A 5.19
Managing Information Security in Supplier Relationships
OrganisationalNo direct Essential Eight equivalent55 ISM controls
Annex A 5.20
Integrating security clauses in supplier agreements
OrganisationalNo direct Essential Eight equivalent23 ISM controls
Annex A 5.21
Managing Information Security in the ICT Supply Chain
OrganisationalNo direct Essential Eight equivalent48 ISM controls
Annex A 5.22
Monitoring and Managing Supplier Services
OrganisationalNo direct Essential Eight equivalent27 ISM controls
Annex A 5.23
Cloud Service Security Management
OrganisationalNo direct Essential Eight equivalent5 ISM controls
Annex A 5.24
Information security incident management planning and preparation
OrganisationalNo direct Essential Eight equivalent24 ISM controls
Annex A 5.25
Assessment and decision on information security events
OrganisationalNo direct Essential Eight equivalent4 ISM controls
Annex A 5.26
Response to Information Security Incidents
OrganisationalNo direct Essential Eight equivalent19 ISM controls
Annex A 5.27
Learning from information security incidents
OrganisationalNo direct Essential Eight equivalent3 ISM controls
Annex A 5.28
Procedures for Collecting and Preserving Evidence
OrganisationalNo direct Essential Eight equivalent28 ISM controls
Annex A 5.29
Maintain information security during disruptions
OrganisationalNo direct Essential Eight equivalent6 ISM controls
Annex A 5.30
ICT Readiness for Business Continuity
OrganisationalNo direct Essential Eight equivalent16 ISM controls
Annex A 5.31
Compliance with Information Security Legal Requirements
OrganisationalNo direct Essential Eight equivalent13 ISM controls
Annex A 5.32
Intellectual Property Rights Protection
OrganisationalNo direct Essential Eight equivalent3 ISM controls
Annex A 5.33
Protection of Records
OrganisationalNo direct Essential Eight equivalent12 ISM controls
Annex A 5.34
Privacy and Protection of Personally Identifiable Information
OrganisationalNo direct Essential Eight equivalent11 ISM controls
Annex A 5.35
Independent review of information security
OrganisationalNo direct Essential Eight equivalent22 ISM controls
Annex A 5.36
Review compliance with information security policies
OrganisationalNo direct Essential Eight equivalent28 ISM controls
Annex A 5.37
Documented Operating Procedures for Information Processing
OrganisationalNo direct Essential Eight equivalent16 ISM controls
Annex A 6.1
Personnel Background Verification
PeopleNo direct Essential Eight equivalent5 ISM controls
Annex A 6.2
Terms and conditions of employment for security
PeopleNo direct Essential Eight equivalent5 ISM controls
Annex A 6.3
Information security awareness, education and training program
PeopleNo direct Essential Eight equivalent34 ISM controls
Annex A 6.4
Disciplinary Process for Information Security Violations
PeopleNo direct Essential Eight equivalent3 ISM controls
Annex A 6.5
Responsibilities after employment termination or role change
PeopleNo direct Essential Eight equivalent4 ISM controls
Annex A 6.6
Confidentiality and Non-disclosure Agreements
PeopleNo direct Essential Eight equivalent2 ISM controls
Annex A 6.7
Remote Working Security Measures
PeopleNo direct Essential Eight equivalent20 ISM controls
Annex A 6.8
Mechanisms for Reporting Security Events
PeopleNo direct Essential Eight equivalent16 ISM controls
Annex A 7.1
Physical Security Perimeters
PhysicalNo direct Essential Eight equivalent20 ISM controls
Annex A 7.2
Physical access controls for secure areas
PhysicalNo direct Essential Eight equivalent19 ISM controls
Annex A 7.3
Physical Security for Offices and Facilities
PhysicalNo direct Essential Eight equivalent22 ISM controls
Annex A 7.4
Continuous monitoring of physical access to premises
PhysicalNo direct Essential Eight equivalent4 ISM controls
Annex A 7.5
Protecting against physical and environmental threats
PhysicalNo direct Essential Eight equivalent18 ISM controls
Annex A 7.6
Security Measures for Working in Secure Areas
PhysicalNo direct Essential Eight equivalent24 ISM controls
Annex A 7.7
Clear desk and clear screen policies
PhysicalNo direct Essential Eight equivalent12 ISM controls
Annex A 7.8
Equipment Siting and Protection
PhysicalNo direct Essential Eight equivalent22 ISM controls
Annex A 7.9
Security of Off-Site Assets
PhysicalNo direct Essential Eight equivalent6 ISM controls
Annex A 7.10
Secure Management of Storage Media
PhysicalNo direct Essential Eight equivalent66 ISM controls
Annex A 7.11
Protection from Utility Failures
PhysicalNo direct Essential Eight equivalent3 ISM controls
Annex A 7.12
Secure Cabling for Power and Data
PhysicalNo direct Essential Eight equivalent28 ISM controls
Annex A 7.13
Proper Maintenance of Equipment
PhysicalNo direct Essential Eight equivalent13 ISM controls
Annex A 7.14
Secure disposal or re-use of equipment
PhysicalNo direct Essential Eight equivalent57 ISM controls
Annex A 8.1
Protection of User Endpoint Devices
TechnologicalNo direct Essential Eight equivalent36 ISM controls
Annex A 8.2
Management of Privileged Access Rights
Technological59 ISM controls
Annex A 8.3
Restrict access to information and assets
TechnologicalNo direct Essential Eight equivalent67 ISM controls
Annex A 8.4
Access management for source code and tools
TechnologicalNo direct Essential Eight equivalent12 ISM controls
Annex A 8.5
Secure authentication technologies and procedures
Technological62 ISM controls
Annex A 8.6
Capacity Management for Resource Use
TechnologicalNo direct Essential Eight equivalent8 ISM controls
Annex A 8.7
Protection against malware
Technological23 ISM controls
Annex A 8.8
Management of Technical Vulnerabilities
Technological63 ISM controls
Annex A 8.9
Configuration Management for Secure IT Systems
Technological94 ISM controls
Annex A 8.10
Secure deletion of information when no longer needed
TechnologicalNo direct Essential Eight equivalent27 ISM controls
Annex A 8.11
Data Masking for Sensitive Information
TechnologicalNo direct Essential Eight equivalent1 ISM control
Annex A 8.12
Data Leakage Prevention Measures
TechnologicalNo direct Essential Eight equivalent34 ISM controls
Annex A 8.13
Backup and Recovery Procedures for Data
Technological11 ISM controls
Annex A 8.14
Redundancy of Information Processing Facilities
TechnologicalNo direct Essential Eight equivalent1 ISM control
Annex A 8.15
Logging of Activities and Events
TechnologicalNo direct Essential Eight equivalent54 ISM controls
Annex A 8.16
Monitoring Networks and Systems for Anomalous Behaviour
TechnologicalNo direct Essential Eight equivalent35 ISM controls
Annex A 8.17
Clock synchronisation for information systems
TechnologicalNo direct Essential Eight equivalent2 ISM controls
Annex A 8.18
Use of Privileged Utility Programs
Technological10 ISM controls
Annex A 8.19
Secure Software Installation Procedures
Technological29 ISM controls
Annex A 8.20
Network and Network Devices Security
TechnologicalNo direct Essential Eight equivalent100 ISM controls
Annex A 8.21
Security of Network Services
TechnologicalNo direct Essential Eight equivalent24 ISM controls
Annex A 8.22
Network Segregation for Security
TechnologicalNo direct Essential Eight equivalent51 ISM controls
Annex A 8.23
Web Filtering to Reduce Malicious Website Exposure
TechnologicalNo direct Essential Eight equivalent15 ISM controls
Annex A 8.24
Effective Use of Cryptography and Key Management
TechnologicalNo direct Essential Eight equivalent91 ISM controls
Annex A 8.25
Secure Development Lifecycle
TechnologicalNo direct Essential Eight equivalent48 ISM controls
Annex A 8.26
Defining Security Requirements for Applications
TechnologicalNo direct Essential Eight equivalent33 ISM controls
Annex A 8.27
Secure system architecture and engineering principles
TechnologicalNo direct Essential Eight equivalent31 ISM controls
Annex A 8.28
Secure Coding Practices in Software Development
TechnologicalNo direct Essential Eight equivalent38 ISM controls
Annex A 8.29
Security testing in development and acceptance
TechnologicalNo direct Essential Eight equivalent34 ISM controls
Annex A 8.30
Management of Outsourced System Development
TechnologicalNo direct Essential Eight equivalent20 ISM controls
Annex A 8.31
Separation of Development, Test, and Production Environments
TechnologicalNo direct Essential Eight equivalent9 ISM controls
Annex A 8.32
Change management procedures for information systems
TechnologicalNo direct Essential Eight equivalent26 ISM controls
Annex A 8.33
Test Information Selection and Protection
TechnologicalNo direct Essential Eight equivalent7 ISM controls
Annex A 8.34
Protection of information systems during audits
TechnologicalNo direct Essential Eight equivalent5 ISM controls

Essential Eight to ISO 27001

Each Essential Eight strategy and the primary ISO 27001 Annex A control(s) it satisfies.

AC

Application Control

Prevent execution of unapproved or malicious software; allow only approved applications to run.

PA

Patch Applications

Apply security patches to applications (browsers, office suites, email, PDF software) within defined timeframes.

RM

Configure Microsoft Office Macro Settings

Block or restrict Microsoft Office macros, especially those originating from the internet.

AH

User Application Hardening

Harden browsers and applications by disabling risky features such as Flash, Java, ads and unneeded functionality.

RA

Restrict Administrative Privileges

Limit, validate and manage privileged and administrative access.

PO

Patch Operating Systems

Apply operating system and firmware patches within defined timeframes; replace unsupported systems.

MF

Multi-Factor Authentication

Require multi-factor authentication for remote access, privileged actions and internet-facing services.

RB

Regular Backups

Perform and test backups of important data; retain and protect them so they cannot be altered or deleted by an intruder.

How to use this mapping

If you are certified to ISO/IEC 27001 and need to demonstrate Essential Eight coverage, start from a technological ISO control above and follow it to the Essential Eight strategy it supports, then open that strategy for its maturity-level requirements. If you already run the Essential Eight and want ISO 27001 alignment, use the reverse section to find the Annex A control each strategy satisfies. Every ISO control also links through to its full ASD ISM mappings.

Frequently asked questions

Does ISO 27001 cover the Essential Eight?

Largely, yes. Most Essential Eight strategies map to one or more ISO 27001 Annex A controls (for example, patch management maps to Annex A 8.8, and application control maps to Annex A 8.19). ISO 27001 is broader and risk-based, while the Essential Eight is a prescriptive Australian baseline; this crosswalk shows control by control where they overlap.

Which ISO 27001 Annex A controls map to the Essential Eight?

Eight ISO/IEC 27001:2022 Annex A controls have a direct Essential Eight equivalent, all in the Technological theme: A.8.2, A.8.5, A.8.7, A.8.8, A.8.9, A.8.13, A.8.18 and A.8.19. The organisational, people and physical controls have no direct Essential Eight equivalent, because the Essential Eight is a technical mitigation baseline rather than a full management system.

Is the Essential Eight mandatory in Australia?

The Essential Eight is mandated for Australian non-corporate Commonwealth entities and is widely adopted as a baseline by other organisations. It is published by the Australian Cyber Security Centre (ACSC).