id: "PM-14" title: "Testing, Training, and Monitoring" family: "PM" family_name: "Program Management" sort_id: "pm-14" priority: "P1" implementation_level: "organization"
Implement a process for ensuring that organizational plans for conducting security and privacy testing, training, and monitoring activities associated with organizational systems:
Are developed and maintained; and
Continue to be executed; and
Review testing, training, and monitoring plans for consistency with the organizational risk management strategy and organization-wide priorities for risk response actions.
Guidance
A process for organization-wide security and privacy testing, training, and monitoring helps ensure that organizations provide oversight for testing, training, and monitoring activities and that those activities are coordinated. With the growing importance of continuous monitoring programs, the implementation of information security and privacy across the three levels of the risk management hierarchy and the widespread use of common controls, organizations coordinate and consolidate the testing and monitoring activities that are routinely conducted as part of ongoing assessments supporting a variety of controls. Security and privacy training activities, while focused on individual systems and specific roles, require coordination across all organizational elements. Testing, training, and monitoring plans and activities are informed by current threat and vulnerability assessments.
Assessment Objective: a process is implemented for ensuring that organizational plans for conducting security testing, training, and monitoring activities associated with organizational systems are developed;
Assessment Objective: a process is implemented for ensuring that organizational plans for conducting security testing, training, and monitoring activities associated with organizational systems are maintained;
Assessment Objective: a process is implemented for ensuring that organizational plans for conducting privacy testing, training, and monitoring activities associated with organizational systems are developed;
Assessment Objective: a process is implemented for ensuring that organizational plans for conducting privacy testing, training, and monitoring activities associated with organizational systems are maintained;
Assessment Objective: a process is implemented for ensuring that organizational plans for conducting security testing, training, and monitoring activities associated with organizational systems continue to be executed;
Assessment Objective: a process is implemented for ensuring that organizational plans for conducting privacy testing, training, and monitoring activities associated with organizational systems continue to be executed;
Assessment Objective: testing plans are reviewed for consistency with the organizational risk management strategy;
Assessment Objective: training plans are reviewed for consistency with the organizational risk management strategy;
Assessment Objective: monitoring plans are reviewed for consistency with the organizational risk management strategy;
Assessment Objective: testing plans are reviewed for consistency with organization-wide priorities for risk response actions;
Assessment Objective: training plans are reviewed for consistency with organization-wide priorities for risk response actions;
Assessment Objective: monitoring plans are reviewed for consistency with organization-wide priorities for risk response actions.
Information security program plan
privacy program plan
plans for conducting security and privacy testing, training, and monitoring activities
organizational procedures addressing the development and maintenance of plans for conducting security and privacy testing, training, and monitoring activities
risk management strategy
procedures for the review of plans for conducting security and privacy testing, training, and monitoring activities for consistency with risk management strategy and risk response priorities
results of risk assessments associated with conducting security and privacy testing, training, and monitoring activities
documentation of the timely execution of plans for conducting security and privacy testing, training, and monitoring activities
other relevant documents or records
Organizational personnel with responsibilities for developing and maintaining plans for conducting security and privacy testing, training, and monitoring activities
organizational personnel with information security and privacy responsibilities
Organizational processes for the development and maintenance of plans for conducting security and privacy testing, training, and monitoring activities
mechanisms supporting the development and maintenance of plans for conducting security and privacy testing, training, and monitoring activities