Endnotes


[i] 252.204-7012 Safeguarding Covered Defense Information and Cyber Incident Reporting. | Acquisition.GOV “Adequate security” means protective measures that are commensurate with the consequences and probability of loss, misuse, or unauthorized access to or modification of information. 
[ii] SP 800-145, The NIST Definition of Cloud Computing | CSRC
[iii] Why Sell to Government: GSA Benefits (and Drawbacks) - pricereporter.com
[iv] FAR | Acquisition.GOV
[v] Federal Register: Department of Defense (DoD)-Defense Industrial Base (DIB) Cybersecurity (CS) Activities
[vi] USA002524-20-DPC.pdf (osd.mil)
[vii] ModelOverview_V2.0_FINAL2_20211203.pdf (osd.mil)
[viii] Executive Order 13556 "Controlled Unclassified Information
[ix] DOD Mandatory Controlled Unclassified Information (CUI) Training (usalearning.gov)
[x] Supplier Performance Risk System (disa.mil)
[xi] Federal Register: Department of Defense (DoD)-Defense Industrial Base (DIB) Cybersecurity (CS) Activities
[xii] Policy templates and tools for CMMC and 800-171 (cmmcaudit.org)
[xiii] 252.204-7012 Safeguarding Covered Defense Information and Cyber Incident Reporting. | Acquisition.GOV
[xiv] PowerPoint Presentation (defense.gov)
[xv] OUSD A&S - Cybersecurity Maturity Model Certification (CMMC) (osd.mil)
[xvi] OUSD A&S - Cybersecurity Maturity Model Certification (CMMC) (osd.mil)
[xvii] Protecting Controlled Unclassified Information in Nonfederal Systems (nist.gov)
[xi] Assessing Security Requirements for Controlled Unclassified Information (nist.gov)
[xviii] Federal Information Security Modernization Act | CISA
[xiv] 44 U.S. Code § 3551 - Purposes | U.S. Code | US Law | LII / Legal Information Institute (cornell.edu)
[xiv] SP 800-171 Rev. 2, Protecting CUI in Nonfederal Systems and Organizations | CSRC (nist.gov)
[xv] OSCAL (nist.gov) Open Security Controls Assessment Language. OSCAL is a set of formats expressed in XML, JSON, and YAML
[xvi] International Organization for Standardization/International Electrotechnical Commission (2013) Information Technology—Security techniques— Information security management systems—Requirements. (International Organization for Standardization, Geneva, Switzerland), ISO/IEC 27001:2013. https://www.iso.org/standard/54534.html
[xvii] Security and Privacy Controls for Information Systems and Organizations (nist.gov)
[xviii] Control Baselines for Information Systems and Organizations (nist.gov)
[xix] Enhanced Security Requirements for Protecting Controlled Unclassified Information: A Supplement to NIST Special Publication 800-171
[xx] Q49: What is the difference between the Basic and Derived R | DoD Procurement Toolbox
[xxi] FIPS 199, Standards for Security Categorization of Federal Information and Information Systems (nist.gov)
[xxii] Understanding Baselines and Impact Levels in FedRAMP | FedRAMP.gov
[xxiii] FedRAMP Publishes Draft Rev. 5 Baselines | FedRAMP.gov
[xxiv] POA&M - Glossary | CSRC (nist.gov)
[xxv] SP 800-18 Rev. 1, Guide for Developing Security Plans for Federal Information Syst | CSRC (nist.gov)
[xxvi] CMMCAudit.org System Security Plan How to for CMMC and NIST SP 800-171 DoD self-assessment https://youtu.be/uUPB5vUl3ug
[xxvii] NIST MEP Cybersecurity Self-Assessment Handbook For Assessing NIST SP 800-171 Security Requirements in Response to DFARS Cybersecurity Requirements Appendix A: Useful Plans, Policies, and Procedures
[xxviii] FIPS 199, Standards for Security Categorization of Federal Information and Information Systems (nist.gov)
[xxiv] Understanding Baselines and Impact Levels in FedRAMP | FedRAMP.gov
[xxx] FedRAMP Publishes Draft Rev. 5 Baselines | FedRAMP.gov
[xxxi] POA&M - Glossary | CSRC (nist.gov)
[xxxii] SP 800-18 Rev. 1, Guide for Developing Security Plans for Federal Information Syst | CSRC (nist.gov)
[xxxiii] CMMCAudit.org System Security Plan How to for CMMC and NIST SP 800-171 DoD self-assessment https://youtu.be/uUPB5vUl3ug
[xxxiv] NIST MEP Cybersecurity Self-Assessment Handbook For Assessing NIST SP 800-171 Security Requirements in Response to DFARS Cybersecurity

Main Menu