Endnotes
[i] 252.204-7012 Safeguarding Covered Defense Information and Cyber Incident Reporting. | Acquisition.GOV “Adequate security” means protective measures that are commensurate with the consequences and probability of loss, misuse, or unauthorized access to or modification of information.
[ii] SP 800-145, The NIST Definition of Cloud Computing | CSRC
[iii] Why Sell to Government: GSA Benefits (and Drawbacks) - pricereporter.com
[iv] FAR | Acquisition.GOV
[v] Federal Register: Department of Defense (DoD)-Defense Industrial Base (DIB) Cybersecurity (CS) Activities
[vi] USA002524-20-DPC.pdf (osd.mil)
[vii] ModelOverview_V2.0_FINAL2_20211203.pdf (osd.mil)
[viii] Executive Order 13556 "Controlled Unclassified Information
[ix] DOD Mandatory Controlled Unclassified Information (CUI) Training (usalearning.gov)
[x] Supplier Performance Risk System (disa.mil)
[xi] Federal Register: Department of Defense (DoD)-Defense Industrial Base (DIB) Cybersecurity (CS) Activities
[xii] Policy templates and tools for CMMC and 800-171 (cmmcaudit.org)
[xiii] 252.204-7012 Safeguarding Covered Defense Information and Cyber Incident Reporting. | Acquisition.GOV
[xiv] PowerPoint Presentation (defense.gov)
[xv] OUSD A&S - Cybersecurity Maturity Model Certification (CMMC) (osd.mil)
[xvi] OUSD A&S - Cybersecurity Maturity Model Certification (CMMC) (osd.mil)
[xvii] Protecting Controlled Unclassified Information in Nonfederal Systems (nist.gov)
[xi] Assessing Security Requirements for Controlled Unclassified Information (nist.gov)
[xviii] Federal Information Security Modernization Act | CISA
[xiv] 44 U.S. Code § 3551 - Purposes | U.S. Code | US Law | LII / Legal Information Institute (cornell.edu)
[xiv] SP 800-171 Rev. 2, Protecting CUI in Nonfederal Systems and Organizations | CSRC (nist.gov)
[xv] OSCAL (nist.gov) Open Security Controls Assessment Language. OSCAL is a set of formats expressed in XML, JSON, and YAML
[xvi] International Organization for Standardization/International Electrotechnical Commission (2013) Information Technology—Security techniques— Information security management systems—Requirements. (International Organization for Standardization, Geneva, Switzerland), ISO/IEC 27001:2013. https://www.iso.org/standard/54534.html
[xvii] Security and Privacy Controls for Information Systems and Organizations (nist.gov)
[xviii] Control Baselines for Information Systems and Organizations (nist.gov)
[xix] Enhanced Security Requirements for Protecting Controlled Unclassified Information: A Supplement to NIST Special Publication 800-171
[xx] Q49: What is the difference between the Basic and Derived R | DoD Procurement Toolbox
[xxi] FIPS 199, Standards for Security Categorization of Federal Information and Information Systems (nist.gov)
[xxii] Understanding Baselines and Impact Levels in FedRAMP | FedRAMP.gov
[xxiii] FedRAMP Publishes Draft Rev. 5 Baselines | FedRAMP.gov
[xxiv] POA&M - Glossary | CSRC (nist.gov)
[xxv] SP 800-18 Rev. 1, Guide for Developing Security Plans for Federal Information Syst | CSRC (nist.gov)
[xxvi] CMMCAudit.org System Security Plan How to for CMMC and NIST SP 800-171 DoD self-assessment https://youtu.be/uUPB5vUl3ug
[xxvii] NIST MEP Cybersecurity Self-Assessment Handbook For Assessing NIST SP 800-171 Security Requirements in Response to DFARS Cybersecurity Requirements Appendix A: Useful Plans, Policies, and Procedures
[xxviii] FIPS 199, Standards for Security Categorization of Federal Information and Information Systems (nist.gov)
[xxiv] Understanding Baselines and Impact Levels in FedRAMP | FedRAMP.gov
[xxx] FedRAMP Publishes Draft Rev. 5 Baselines | FedRAMP.gov
[xxxi] POA&M - Glossary | CSRC (nist.gov)
[xxxii] SP 800-18 Rev. 1, Guide for Developing Security Plans for Federal Information Syst | CSRC (nist.gov)
[xxxiii] CMMCAudit.org System Security Plan How to for CMMC and NIST SP 800-171 DoD self-assessment https://youtu.be/uUPB5vUl3ug
[xxxiv] NIST MEP Cybersecurity Self-Assessment Handbook For Assessing NIST SP 800-171 Security Requirements in Response to DFARS Cybersecurity

Whether you're preparing for Cybersecurity certification, working with government standards, or simply starting your career in compliance, these are the NIST Federal Information Processing Standards (FIPS), Special Publication (SP), and Interagency Report (IR) topics