Skip to main content
AAT

Artificial Intelligence & Autonomous Technologies

160 controls

Govern Artificial Intelligence & Autonomous Technologies (AAT) through trustworthy, secure and resilient lifecycle practices that manage intended and unintended outcomes.

SCF # Control Name Weight NIST CSF Frameworks
AAT-01 Artificial Intelligence & Autonomous Technologies Policy 10 — Critical Govern 1
AAT-02 Artificial Intelligence (AI) & Autonomous Technologies Governance 10 — Critical Govern 14
AAT-03 AI & Autonomous Technologies Mission and Goals Definition 8 — High Identify 3
AAT-03.1 AI & Autonomous Technologies Value Sustainment 1 — Low Identify 4
AAT-04 AI & Autonomous Technologies Context Definition 8 — High Identify 6
AAT-04.1 AI & Autonomous Technologies-Related Legal Requirements Identification 8 — High Govern 6
AAT-05 Assigned Responsibilities for AI & Autonomous Technologies 9 — Critical Identify 4
AAT-06 Trustworthy AI & Autonomous Technologies 10 — Critical Protect 3
AAT-06.1 AI & Autonomous Technologies Continuous Improvements 8 — High Identify 3
AAT-07 Situational Awareness of AI & Autonomous Technologies In Use 9 — Critical Identify 5
AAT-07.1 AI Model & Agent Inventory & Lifecycle Management 5 — Medium Identify 0
AAT-07.2 Artificial Intelligence and Autonomous Technologies (AAT) & AI Agent Categorization 5 — Medium Identify 0
AAT-08 AI & Autonomous Technologies Internal Controls 9 — Critical Identify 3
AAT-08.1 Adequate Protections For AI & Autonomous Technologies 10 — Critical Govern 2
AAT-09 AI & Autonomous Technologies Impact Assessment 8 — High Identify 5
AAT-10 AI & Autonomous Technologies Risk Profiling 9 — Critical Identify 5
AAT-10.1 AI & Autonomous Technologies Risk Mapping 9 — Critical Identify 5
AAT-11 AI & Autonomous Technologies Risk Management Decisions 10 — Critical Identify 4
AAT-11.1 AI & Autonomous Technologies Likelihood & Impact Risk Analysis 10 — Critical Identify 4
AAT-11.2 AI & Autonomous Technologies High Risk Designations 7 — High Identify 3
AAT-12 AI Threat Modeling & Risk Assessment 5 — Medium Govern 1
AAT-12.1 Novel Risk Assessment Methods & Technologies 7 — High Protect 1
AAT-13 AI & Autonomous Technologies Risk Response 10 — Critical Govern 5
AAT-13.1 AI & Autonomous Technologies Risk Tracking Approaches 9 — Critical Govern 3
AAT-13.2 Fine Tuning Risk Mitigation 9 — Critical Protect 1
AAT-13.3 Responsibility To Supersede, Deactivate and/or Disengage AI & Autonomous Technologies 10 — Critical Protect 4
AAT-14 AI & Autonomous Technologies Business Case 8 — High Identify 2
AAT-14.1 AI & Autonomous Technologies Potential Benefits Analysis 2 — Low Identify 3
AAT-14.2 AI & Autonomous Technologies Potential Costs Analysis 2 — Low Identify 4
AAT-14.3 AI & Autonomous Technologies Targeted Application Scope 8 — High Identify 2
AAT-14.4 AI & Autonomous Technologies Cost / Benefit Mapping 2 — Low Identify 2
AAT-15 Model & AI Agent Documentation 5 — Medium Govern 1
AAT-16 AI & Autonomous Technologies Output Marking 5 — Medium Protect 2
AAT-17 Release Owner Gate (ROG) For AI-Augmented Content 7 — High Protect 0
AAT-17.1 AI & Autonomous Technologies Output Filtering 5 — Medium Protect 2
AAT-17.2 Human Moderation of AI & Autonomous Technologies-Generated Content 2 — Low Protect 1
AAT-18 AI & Autonomous Technologies Intellectual Property Infringement Protections 10 — Critical Protect 6
AAT-18.1 Data Source Identification 10 — Critical Govern 7
AAT-18.2 Data Source Integrity 10 — Critical Protect 4
AAT-18.3 Data Source Lineage & Origin Disclosure 9 — Critical Protect 2
AAT-18.4 Digital Content Modification Logging 9 — Critical Protect 1
AAT-18.5 Training Data Source & Integrity 7 — High Protect 1
AAT-18.6 Prohibit Training 7 — High Protect 1
AAT-19 AI & Autonomous Technologies Harm Prevention 10 — Critical Protect 5
AAT-19.1 AI & Autonomous Technologies Human Subject Protections 10 — Critical Protect 2
AAT-19.2 AI & Autonomous Technologies Environmental Impact & Sustainability 9 — Critical Govern 3
AAT-19.3 Previously Unknown AI & Autonomous Technologies Threats & Risks 9 — Critical Govern 4
AAT-20 AI & Autonomous Technologies Conformity 9 — Critical Protect 2
AAT-20.1 Manipulative or Deceptive Techniques 9 — Critical Protect 2
AAT-20.2 Materially Distorting Behaviors 9 — Critical Protect 1
AAT-20.3 Social Scoring 9 — Critical Protect 2
AAT-20.4 Detrimental or Unfavorable Treatment 9 — Critical Protect 2
AAT-20.5 Risk and Criminal Profiling 4 — Medium Protect 1
AAT-20.6 Populating Facial Recognition Databases 9 — Critical Protect 2
AAT-20.7 Emotion Inference 5 — Medium Protect 1
AAT-20.8 Biometric Categorization 5 — Medium Protect 3
AAT-21 AI & Autonomous Technologies Requirements Definitions 8 — High Govern 3
AAT-22 AI & Autonomous Technologies Fairness & Bias 9 — Critical Identify 4
AAT-23 AI & Autonomous Technologies Knowledge Limits 10 — Critical Identify 4
AAT-24 AI & Autonomous Technologies Development Practices 10 — Critical Protect 1
AAT-24.1 AI & Autonomous Technologies Transparency 9 — Critical Protect 2
AAT-24.2 AI & Autonomous Technologies Implementation Documentation 9 — Critical Protect 3
AAT-24.3 AI & Autonomous Technologies Human Domain Knowledge Reliance 5 — Medium Protect 1
AAT-25 AI & Autonomous Technologies Implementation Tasks Definition 8 — High Govern 3
AAT-26 Real World Testing of AI & Autonomous Technologies 5 — Medium Protect 1
AAT-27 AI & Autonomous Technologies Testing Techniques 8 — High Protect 2
AAT-27.1 Generative Artificial Intelligence (GAI) Identification 5 — Medium Protect 1
AAT-27.2 AI & Autonomous Technologies Capabilities Testing 2 — Low Protect 1
AAT-27.3 Real-World Testing 7 — High Protect 1
AAT-27.4 Documenting Testing Guidance 5 — Medium Protect 1
AAT-28 Artificial Intelligence Test, Evaluation, Validation & Verification (AI TEVV) 10 — Critical Detect 4
AAT-28.1 AI TEVV Trustworthiness Assessment 10 — Critical Detect 3
AAT-28.2 AI TEVV Tools 7 — High Detect 2
AAT-28.3 AI TEVV Trustworthiness Demonstration 9 — Critical Detect 3
AAT-28.4 AI TEVV Safety Demonstration 10 — Critical Detect 3
AAT-28.5 AI TEVV Security & Resiliency Assessment 6 — Medium Detect 3
AAT-28.6 AI TEVV Transparency & Accountability Assessment 7 — High Detect 2
AAT-28.7 AI TEVV Privacy Assessment 9 — Critical Detect 2
AAT-28.8 AI TEVV Fairness & Bias Assessment 9 — Critical Detect 3
AAT-28.9 AI & Autonomous Technologies Model Validation 5 — Medium Detect 2
AAT-28.10 AI TEVV Comparable Deployment Settings 5 — Medium Identify 2
AAT-28.11 AI TEVV Empirically Validated Methods 1 — Low Protect 1
AAT-28.12 AI TEVV Benchmarking Content Provenance 7 — High Protect 1
AAT-28.13 AI TEVV Model Collapse Mitigations 8 — High Protect 1
AAT-28.14 AI TEVV Third-Party Risk Management 5 — Medium Identify 0
AAT-29 AI TEVV Results Evaluation 10 — Critical Detect 2
AAT-29.1 AI TEVV Effectiveness 5 — Medium Detect 2
AAT-30 AI TEVV Reporting 5 — Medium Protect 2
AAT-30.1 AI & Autonomous Technologies Residual Risks 9 — Critical Protect 4
AAT-30.2 AI & Autonomous Technologies Viability Decisions 10 — Critical Protect 3
AAT-31 AI TEVV Post-Deployment Monitoring 9 — Critical Detect 5
AAT-32 Updating AI & Autonomous Technologies 9 — Critical Identify 2
AAT-33 Robust Stakeholder Engagement for AI & Autonomous Technologies 9 — Critical Protect 5
AAT-33.1 AI & Autonomous Technologies Stakeholder Feedback Integration 9 — Critical Protect 3
AAT-33.2 AI & Autonomous Technologies Ongoing Assessments 9 — Critical Protect 4
AAT-33.3 AI & Autonomous Technologies End User Feedback 7 — High Protect 4
AAT-33.4 AI & Autonomous Technologies Incident & Error Reporting 9 — Critical Protect 4
AAT-34 AI & Autonomous Technologies Stakeholder Diversity 8 — High Identify 3
AAT-34.1 AI & Autonomous Technologies Stakeholder Competencies 9 — Critical Govern 5
AAT-35 AI & Autonomous Technologies Deployment 8 — High Protect 1
AAT-35.1 AI & Autonomous Technologies Human Oversight 9 — Critical Protect 2
AAT-35.2 AI & Autonomous Technologies Oversight Measures 9 — Critical Protect 1
AAT-35.3 AI & Autonomous Technologies Separate Verification 9 — Critical Protect 1
AAT-35.4 AI & Autonomous Technologies Oversight Functions Competency 9 — Critical Protect 1
AAT-35.5 AI & Autonomous Technologies Data Relevance 5 — Medium Protect 1
AAT-35.6 AI & Autonomous Technologies Irregularity Reporting 8 — High Protect 1
AAT-35.7 AI & Autonomous Technologies Use Notification To Employees 5 — Medium Protect 2
AAT-35.8 AI & Autonomous Technologies Use Notification To Users 5 — Medium Protect 4
AAT-36 AI & Autonomous Technologies Production Monitoring 9 — Critical Detect 6
AAT-36.1 AI & Autonomous Technologies Measurement Approaches 8 — High Detect 1
AAT-36.2 Measuring AI & Autonomous Technologies Effectiveness 5 — Medium Detect 3
AAT-36.3 Unmeasurable AI & Autonomous Technologies Risks 7 — High Detect 4
AAT-36.4 Efficacy of AI & Autonomous Technologies Measurement 5 — Medium Govern 2
AAT-36.5 AI & Autonomous Technologies Domain Expert Reviews 8 — High Govern 3
AAT-36.6 AI & Autonomous Technologies Performance Changes 10 — Critical Govern 1
AAT-36.7 Pre-Trained AI & Autonomous Technologies Models 8 — High Protect 2
AAT-36.8 AI & Autonomous Technologies Event Logging 7 — High Protect 2
AAT-36.9 Serious Incident Reporting For AI & Autonomous Technologies 5 — Medium Protect 2
AAT-36.10 Serious Incident Root Cause Analysis (RCA) For AI & Autonomous Technologies 8 — High Protect 1
AAT-36.11 Anomaly Detection & Human Oversight 5 — Medium Protect 2
AAT-36.12 Human-in-the-Loop & Escalation 5 — Medium Protect 1
AAT-36.13 Emergent Behavior & Collusion Protections 5 — Medium Protect 0
AAT-36.14 Multi-Agent Trust & Communication Validation 5 — Medium Protect 0
AAT-37 AI & Autonomous Technologies System Value Chain 3 — Low Protect 1
AAT-37.1 AI & Autonomous Technologies System Value Chain Fallbacks 5 — Medium Protect 1
AAT-38 AI Model Resilience 5 — Medium Protect 0
AAT-38.1 AI Model Pollution 5 — Medium Protect 1
AAT-38.2 Cascading Hallucination Defense 5 — Medium Protect 0
AAT-38.3 Resource Exhaustion & Denial of Service (DoS) Resilience 5 — Medium Protect 0
AAT-39 AI Agent Governance 5 — Medium Protect 0
AAT-39.1 Infrastructure Hardening & Isolation 5 — Medium Protect 0
AAT-39.2 AI Agent Limitations 5 — Medium Protect 1
AAT-39.3 Tool & Application Programming Interface (API) Invocation Controls 5 — Medium Protect 0
AAT-39.4 AI Agent Orchestration Protocol Safeguards 5 — Medium Protect 0
AAT-39.5 AI Agent Data Pipeline & Input Integrity 5 — Medium Protect 0
AAT-39.6 AI Agent Privileged Role & Delegation Boundaries 5 — Medium Protect 0
AAT-39.7 AI Agent Data Access Restrictions 5 — Medium Protect 1
AAT-39.8 AI Agent Data Extraction 5 — Medium Protect 0
AAT-39.9 AI Agent Identity & Impersonation Defense 5 — Medium Protect 0
AAT-39.10 AI Agent Logic Integrity 5 — Medium Protect 0
AAT-39.11 Sandboxing AI Agents 5 — Medium Protect 0
AAT-39.12 AI Agent Prompt Injection Defense 5 — Medium Protect 1
AAT-39.13 AI Agent Kill Switch / User Control 4 — Medium Protect 0
AAT-39.14 AI Agent Adversarial & Red Team Testing 3 — Low Protect 1
AAT-39.15 AI Agent Self-Modification Controls 5 — Medium Protect 0
AAT-39.16 Purging AI Agent Data 5 — Medium Protect 0
AAT-39.17 AI Agent Delegation and Chaining Control 5 — Medium Protect 0
AAT-39.18 AI Agent Behavioral Drift Detection 5 — Medium Protect 1
AAT-39.19 AI Agent Action Authentication & Authorization 5 — Medium Protect 0
AAT-39.20 AI Agent Transparency & Audit 5 — Medium Protect 0
AAT-39.21 AI Agent Explainability 5 — Medium Protect 0
AAT-39.22 AI Agent Ethics, Fairness & Bias Detection 5 — Medium Protect 0
AAT-39.23 AI Agent Output Integrity & Verification 5 — Medium Protect 0
AAT-39.24 AI Agent Resource Limiting 5 — Medium Protect 1
AAT-40 Agentic Output Traceability & Repudiation 5 — Medium Protect 0
AAT-40.1 AI Agent Logging 5 — Medium Protect 0
AAT-40.2 AI Agent Session Management 5 — Medium Protect 1
AAT-41 Human-in-the-Loop Workload & Manipulation 5 — Medium Protect 0
AAT-42 Robotic Process Automation (RPA) 5 — Medium Protect 1
AAT-43 Business Process Task Enumeration 5 — Medium Protect 1

The Secure Controls Framework (SCF) is maintained by SCF Council. Use of SCF content is subject to the SCF Terms & Conditions.

Manage SCF Controls in SCF Connect

Streamline your compliance program with automated control tracking, evidence management, and framework mapping.