The specific, mandatory requirements that carry out the policies, defining the minimum security baseline every part of the university must meet.

Articles (16)

Information Security Governance Standard (SFA 06-107.1.1)

Requirements for governing SFA's security program, including the security strategy, documentation, leadership roles, planning and reporting, system inventory, and the insider-threat and research-security programs; supports Policy 06-107.1.

Cybersecurity Risk Management Standard (SFA 06-107.1.2)

Requirements for identifying, assessing, and managing cybersecurity risk at SFA, including risk assessments, continuous monitoring, control assessments, and vendor risk management; supports Policy 06-107.1.

Personnel & Third-Party Security Standard (SFA 06-107.1.3)

Requirements for managing the security responsibilities of staff and vendors across the employment lifecycle, from screening and rules of behavior through transfers, offboarding, and discipline; supports Policy 06-107.1.

Awareness & Training Standard (SFA 06-107.1.4)

Requirements for SFA's security and privacy training, including general awareness training, role-based training for specialized duties, and training records; supports Policy 06-107.1.

Information Data Protection & Privacy Standard (SFA 06-107.1.5)

Requirements for protecting SFA data and personal information throughout its life, including data handling and classification, encryption and transmission, consent and notices, and retention; supports Policy 06-107.1.

Acceptable Use Standard (SFA 06-107.1.6)

Requirements for the responsible use of SFA technology, including mobile and endpoint devices and the security duties of managers and general users; applies to everyone with no exceptions and supports Policy 06-107.1.

Information Security HIPAA Compliance Standard (SFA 06-107.1.7)

Requirements for protecting Protected Health Information (PHI) at SFA's Academic Clinics designated as HIPAA Healthcare Components, covering administrative, physical, and technical safeguards, business associate agreements, privacy, and breach notification; supports Policy 06-107.1. Student Health and Counseling records are FERPA-governed and out of scope.

Artificial Intelligence Governance Standard (SFA 06-107.1.8)

Requirements for the responsible procurement, deployment, and use of artificial intelligence at SFA, including AI governance, inventory and risk classification, data-input controls, prohibited uses, human oversight of consequential decisions, and testing and monitoring; supports Policy 06-107.1.

Access Management Standard (SFA 06-107.2.1)

Requirements for controlling who can access SFA systems and data, including account and authenticator (password) management, least privilege, and identity and login controls; supports Policy 06-107.2.

Asset Management Standard (SFA 06-107.2.2)

Requirements for tracking and protecting SFA's technology assets across their life, from inventory and acceptable use through secure return, disposal, and reuse; supports Policy 06-107.2.

System Development & Maintenance Standard (SFA 06-107.2.3)

Requirements for building, configuring, and maintaining SFA systems securely, including secure development, configuration baselines, system maintenance, and change management; supports Policy 06-107.2.

Business Continuity & Disaster Recovery Standard (SFA 06-107.2.4)

Requirements for keeping SFA services running and recoverable during a disruption, including continuity and disaster-recovery planning, impact analysis, alternate capacity, and backups; supports Policy 06-107.2.

Security Monitoring & Vulnerability Scanning Standard (SFA 06-107.2.5)

Requirements for watching for and responding to security threats, including event logging, network security, malware protection, penetration testing, threat intelligence, and vulnerability remediation; supports Policy 06-107.2.

Incident Management Standard (SFA 06-107.2.6)

Requirements for preparing for and responding to security incidents at SFA, including incident planning, response, communication, and reporting; supports Policy 06-107.2.

CJIS Security Policy Compliance Standard (SFA 06-107.2.7)

Requirements for protecting Criminal Justice Information (CJI) in line with the FBI CJIS Security Policy, including access control, multi-factor authentication, personnel background screening, media protection, physical security, and audits; applies primarily to the University Police Department and supports Policy 06-107.2.

Physical and Environmental Security Standard (SFA 06-107.3.1)

Requirements for physically protecting SFA's facilities and equipment, including physical access controls, visitor controls, environmental protections, and data-center facility requirements; supports Policy 06-107.3.