ISO/IEC 27001

⌘K
  1. Home
  2. Docs
  3. ISO/IEC 27001
  4. Other Doc
  5. Legal & Regulatory Compliance Checklist

Legal & Regulatory Compliance Checklist

1. Purpose

The Legal & Regulatory Compliance Checklist provides a structured method for reviewing whether the organization has identified, assessed, implemented, monitored, and evidenced applicable legal, regulatory, contractual, privacy, cybersecurity, and industry requirements.

The checklist is designed to help the organization demonstrate that compliance obligations are:

  • Identified
  • Verified
  • Assessed for applicability
  • Assigned to responsible owners
  • Translated into operational requirements
  • Mapped to relevant controls
  • Implemented
  • Supported by evidence
  • Periodically reviewed
  • Updated when requirements change

Core Principle

Identify → Verify → Assess → Map → Implement → Evidence → Review → Improve


2. When to Use

Use this checklist:

☐ During initial ISMS implementation
☐ During annual compliance review
☐ During internal audit
☐ Before entering a new jurisdiction
☐ Before launching a new product/service
☐ When entering a regulated industry
☐ When processing new information types
☐ When a law or regulation changes
☐ When customer requirements change
☐ When contracts introduce new obligations
☐ After a significant security/privacy incident
☐ During management review
☐ During certification or surveillance preparation


3. Organization Information

FieldDetails
Organization
Assessment ID
Assessment Date
Assessment Period
Reviewer
Compliance Owner
Security Owner
Legal Reviewer
Business Owner
Jurisdictions Covered
Assessment Status
Next Review Date

4. Legal and Regulatory Governance

Verify that the organization has established ownership for legal and regulatory compliance.

☐ Compliance responsibilities defined
☐ Legal responsibilities defined
☐ Information-security responsibilities defined
☐ Privacy responsibilities defined
☐ Business owners identified
☐ Risk owners identified
☐ Regulatory escalation process defined
☐ Management oversight established
☐ Compliance review frequency defined
☐ Appropriate independence maintained where required

Evidence


5. Applicable Jurisdictions

Identify all jurisdictions relevant to the organization.

☐ Country of incorporation
☐ Countries of operation
☐ Employee locations
☐ Customer locations
☐ Data-processing locations
☐ Cloud/data-center locations
☐ Supplier locations
☐ Subprocessor locations
☐ Countries receiving transferred data
☐ Countries where regulated services are provided

Jurisdiction Register

JurisdictionReason ApplicableRequirement AreaOwnerReview Status

6. Legal and Regulatory Sources

Verify that appropriate sources have been identified.

☐ Government authorities
☐ Regulators
☐ Data-protection authorities
☐ Cybersecurity authorities
☐ Industry regulators
☐ Government notifications
☐ Regulatory circulars
☐ Official guidance
☐ Legal counsel
☐ External compliance advisers
☐ Industry associations
☐ Certification bodies
☐ Standards organizations

Source Verification

☐ Official source identified
☐ Source authenticity verified
☐ Current version confirmed
☐ Publication date recorded
☐ Effective date recorded
☐ Relevant amendments reviewed


7. Legal & Regulatory Requirements Register

Verify that the organization maintains a central register.

☐ Requirement ID assigned
☐ Requirement name recorded
☐ Source recorded
☐ Authority recorded
☐ Jurisdiction recorded
☐ Publication date recorded
☐ Effective date recorded
☐ Applicability recorded
☐ Requirement owner assigned
☐ Control owner assigned
☐ Compliance status recorded
☐ Evidence identified
☐ Review date recorded

Sample Register

RequirementSourceJurisdictionApplicableOwnerStatusEvidenceReview Date

8. Applicability Assessment

For each significant requirement:

☐ Legal entity assessed
☐ Jurisdiction assessed
☐ Industry assessed
☐ Business model assessed
☐ Products/services assessed
☐ Customer type assessed
☐ Information processed assessed
☐ Personal data assessed
☐ Technology assessed
☐ Cloud services assessed
☐ AI usage assessed
☐ Contractual obligations assessed

Applicability Result

☐ Applicable
☐ Applicable With Conditions
☐ Potentially Applicable
☐ Not Applicable

Rationale

A non-applicability decision should be documented where it may reasonably be questioned.


9. Compliance Obligation Assessment

Verify that applicable requirements have been converted into practical obligations.

☐ Requirement understood
☐ Individual obligations identified
☐ Mandatory requirements distinguished from guidance
☐ Deadlines identified
☐ Reporting obligations identified
☐ Notification obligations identified
☐ Record-keeping requirements identified
☐ Security requirements identified
☐ Privacy requirements identified
☐ Business requirements identified
☐ Responsible owners assigned


10. Information Security Requirements

Assess applicable legal/regulatory requirements relating to:

☐ Information security governance
☐ Security risk assessment
☐ Access control
☐ Authentication
☐ MFA
☐ Privileged access
☐ Encryption
☐ Key management
☐ Network security
☐ Vulnerability management
☐ Security testing
☐ Logging
☐ Monitoring
☐ Incident management
☐ Security awareness
☐ Supplier security
☐ Business continuity
☐ Disaster recovery
☐ Backup
☐ Secure development
☐ Cloud security

Assessment Notes


11. Privacy and Data Protection

Where personal data is processed:

☐ Applicable privacy laws identified
☐ Data categories identified
☐ Data subjects identified
☐ Processing purposes documented
☐ Lawful basis assessed where applicable
☐ Privacy notices reviewed
☐ Data minimization assessed
☐ Data-subject rights addressed
☐ Data retention requirements identified
☐ Data deletion requirements identified
☐ Data-processing agreements reviewed
☐ Processor requirements assessed
☐ Subprocessors assessed
☐ International transfers assessed
☐ Data security requirements assessed
☐ Breach notification requirements assessed

Privacy Evidence


12. Cybersecurity Requirements

Assess whether applicable cybersecurity obligations are addressed.

☐ Cybersecurity governance
☐ Security policies
☐ Risk management
☐ Security monitoring
☐ Vulnerability management
☐ Penetration testing
☐ Security assessments
☐ Incident response
☐ Cyber incident reporting
☐ Security logging
☐ Backup and recovery
☐ Business continuity
☐ Third-party security
☐ Cloud security
☐ Security awareness


13. Data Retention and Deletion

Verify requirements for information retention.

☐ Legal retention requirements identified
☐ Regulatory retention requirements identified
☐ Contractual retention requirements identified
☐ Customer requirements identified
☐ Privacy requirements considered
☐ Retention periods defined
☐ Data owners assigned
☐ Deletion process defined
☐ Secure deletion implemented
☐ Legal holds considered
☐ Backup retention considered
☐ Evidence of deletion maintained where appropriate


14. Data Location and Transfer

Assess requirements relating to where information is stored and transferred.

☐ Data locations identified
☐ Processing locations identified
☐ Backup locations identified
☐ Cloud locations identified
☐ Supplier locations identified
☐ Subprocessor locations identified
☐ Cross-border transfers identified
☐ Transfer requirements assessed
☐ Contractual restrictions assessed
☐ Customer requirements assessed
☐ Security requirements assessed

Data Location Register

DataLocationProcessingTransferRequirementStatus

15. Incident and Breach Requirements

Verify applicable legal/regulatory incident obligations.

☐ Incident definitions reviewed
☐ Reporting thresholds identified
☐ Notification obligations identified
☐ Notification recipients identified
☐ Notification deadlines identified
☐ Customer notification requirements identified
☐ Regulatory notification requirements identified
☐ Data breach requirements identified
☐ Evidence preservation requirements considered
☐ Incident records maintained
☐ Legal/privacy escalation defined
☐ Regulatory communication process defined

Important

Actual regulatory notification requirements and deadlines should be determined from the applicable requirement rather than assumed from a generic incident-response process.


16. Business Continuity and Resilience

Assess applicable requirements relating to:

☐ Business continuity
☐ Disaster recovery
☐ Availability
☐ Recovery objectives
☐ Backup
☐ Recovery testing
☐ Critical supplier continuity
☐ Cloud resilience
☐ Emergency response
☐ Crisis management
☐ Communication

Evidence


17. Industry-Specific Requirements

Determine whether the organization operates in a regulated industry.

☐ Banking
☐ Financial services
☐ Insurance
☐ Payments
☐ Capital markets
☐ Healthcare
☐ Telecommunications
☐ Government
☐ Critical infrastructure
☐ Technology
☐ Other: ______________________

Applicable Industry Requirements

RequirementAuthorityApplicableOwnerStatus

18. Contractual and Customer Requirements

Verify that legal and regulatory requirements entering through contracts are addressed.

☐ Customer contracts reviewed
☐ MSA reviewed
☐ SOW reviewed
☐ DPA reviewed
☐ NDA reviewed
☐ Security addendum reviewed
☐ SLA reviewed
☐ Customer security requirements identified
☐ Security certification commitments identified
☐ Incident commitments identified
☐ Data-location commitments identified
☐ Data-deletion commitments identified
☐ Audit rights identified
☐ Subprocessor requirements identified

Contractual commitments should also be maintained in the Contractual Security Requirements Register.


19. Supplier and Third-Party Requirements

Assess legal/regulatory obligations involving suppliers.

☐ Supplier obligations identified
☐ Supplier contracts reviewed
☐ Security requirements included
☐ Privacy requirements included
☐ Data-processing requirements included
☐ Subprocessor requirements included
☐ Incident notification requirements included
☐ Data location assessed
☐ Supplier compliance evidence reviewed
☐ Critical supplier requirements monitored


20. AI and Generative AI Requirements

Where AI is used:

☐ AI-related laws/regulations identified
☐ AI governance requirements assessed
☐ AI system inventory maintained
☐ AI data-processing requirements assessed
☐ Personal data use assessed
☐ Customer data use assessed
☐ Model/provider requirements assessed
☐ AI transparency requirements assessed where applicable
☐ Human oversight requirements assessed where applicable
☐ AI security requirements assessed
☐ AI supplier/subprocessor requirements assessed
☐ AI contractual requirements assessed


21. Compliance-to-Control Mapping

Verify that obligations are connected to controls.

RequirementObligationRiskControlOwnerEvidenceStatus

Check:

☐ Each significant obligation has an identified control
☐ Control owner assigned
☐ Control implementation confirmed
☐ Evidence identified
☐ Control effectiveness considered
☐ Gaps recorded


22. ISO/IEC 27001 Mapping

Where relevant:

☐ Requirement mapped to ISMS process
☐ Relevant control identified
☐ Annex A mapping considered
☐ Non-Annex-A controls considered where necessary
☐ SoA reviewed where relevant
☐ Risk treatment reviewed
☐ Control owner assigned
☐ Evidence identified

Important

ISO/IEC 27001 Annex A should not be treated as a complete legal compliance checklist. Applicable controls should be determined through the organization’s information-security risk assessment and other relevant requirements.


23. Policy Review

Verify that applicable requirements are reflected in organizational policies.

☐ Information Security Policy
☐ Privacy Policy
☐ Access Control Policy
☐ Data Classification Policy
☐ Data Retention Policy
☐ Incident Management Policy
☐ Supplier Security Policy
☐ Cloud Security Policy
☐ Business Continuity Policy
☐ AI Security Policy
☐ Acceptable Use Policy
☐ Other: ______________________

Policy Gaps


24. Procedure Review

Verify that operational procedures support applicable requirements.

☐ Access management
☐ Access review
☐ Incident response
☐ Data breach response
☐ Regulatory notification
☐ Vulnerability management
☐ Security testing
☐ Supplier management
☐ Data retention/deletion
☐ Backup and recovery
☐ Disaster recovery
☐ Business continuity
☐ Evidence management
☐ Regulatory monitoring


25. Technical Control Review

Where applicable:

☐ IAM configured
☐ MFA enabled
☐ Least privilege implemented
☐ Encryption configured
☐ Logging enabled
☐ Monitoring enabled
☐ Backup configured
☐ Vulnerability scanning implemented
☐ Security testing performed
☐ Secure configuration implemented
☐ Data deletion controls implemented
☐ Cloud controls reviewed
☐ Security alerts monitored


26. Compliance Evidence Review

Verify that evidence is available.

☐ Policies
☐ Procedures
☐ Risk assessments
☐ Control assessments
☐ System configurations
☐ Access reviews
☐ Security testing
☐ Vulnerability assessments
☐ Audit reports
☐ Training records
☐ Incident records
☐ Backup evidence
☐ DR test reports
☐ Supplier assessments
☐ Contracts
☐ DPAs
☐ Regulatory assessments
☐ Management review records


27. Evidence Quality

For significant evidence, verify:

☐ Relevant
☐ Current
☐ Complete
☐ Accurate
☐ Authentic
☐ Traceable
☐ Appropriately protected
☐ Retained for required period
☐ Accessible to authorized reviewers

Evidence Gaps


28. Compliance Status

Classify each requirement.

☐ Compliant
☐ Partially Compliant
☐ Non-Compliant
☐ Not Assessed
☐ Not Applicable
☐ Further Review Required

Overall Assessment


29. Compliance Gap Register

Record identified gaps.

Gap IDRequirementGapRiskActionOwnerDue DateStatus
GAP-001

30. Risk Treatment

For significant compliance gaps:

☐ Reduce risk
☐ Avoid activity
☐ Transfer/share risk where appropriate
☐ Accept risk through authorized process
☐ Implement compensating control

Risk Treatment

RiskTreatmentControl/ActionOwnerDue DateResidual Risk

31. Compliance Exceptions

Where an obligation cannot currently be fully met:

☐ Exception documented
☐ Reason documented
☐ Risk assessed
☐ Compensating control identified
☐ Legal review obtained where required
☐ Business owner approval obtained
☐ Risk owner approval obtained
☐ Expiry/review date established
☐ Corrective action created

Exception Details

Exceptions should be time-bound and periodically reviewed.


32. Regulatory Change Monitoring

Verify that regulatory changes are actively monitored.

☐ Regulatory sources identified
☐ Monitoring responsibilities assigned
☐ Monitoring frequency defined
☐ Regulatory changes recorded
☐ Effective dates tracked
☐ Applicability reassessed
☐ Impact assessed
☐ Controls updated
☐ Policies updated
☐ Evidence collected
☐ Management informed where necessary


33. Compliance Training and Awareness

Where applicable:

☐ Compliance responsibilities communicated
☐ Security training completed
☐ Privacy training completed
☐ Regulatory-specific training completed
☐ Role-specific training completed
☐ Training records maintained
☐ Training updated following significant changes


34. Management Review

Management should review significant compliance matters.

☐ New regulatory requirements
☐ Significant compliance gaps
☐ Overdue remediation
☐ Regulatory risks
☐ Customer commitments
☐ Security incidents
☐ Privacy incidents
☐ Regulatory notifications
☐ Exceptions
☐ Compliance trends
☐ Resource requirements
☐ Changes in business/jurisdiction

Management Decision


35. Internal Audit Review

Where included within the audit scope:

☐ Legal/regulatory register reviewed
☐ Applicability assessments reviewed
☐ Compliance obligations sampled
☐ Control implementation verified
☐ Evidence reviewed
☐ Gaps assessed
☐ Corrective actions reviewed
☐ Exceptions reviewed
☐ Regulatory monitoring reviewed
☐ Previous audit findings reviewed

Internal Audit Findings


36. Compliance Review Summary

AreaStatusKey FindingRiskAction
Legal Requirements
Regulatory Requirements
Privacy
Cybersecurity
Contracts
Customer Requirements
Suppliers
Data Retention
Data Transfers
Business Continuity
AI
Evidence
Overall Compliance

37. Compliance Review Decision

Assessment Result

☐ Compliant
☐ Compliant With Conditions
☐ Partially Compliant
☐ Remediation Required
☐ Risk Acceptance Required
☐ Further Assessment Required
☐ Not Applicable

Decision Rationale


38. Approval

Compliance Owner: __________________________

Security Owner: _____________________________

Business Owner: _____________________________

Legal Reviewer: ______________________________

Risk Owner: _________________________________

Approver: ___________________________________

Assessment Date: ____________________________

Next Review Date: ___________________________


39. AWS SaaS Startup Example

Consider a SaaS startup operating on AWS and serving customers across multiple jurisdictions.

The organization performs a legal and regulatory review covering:

  • Privacy
  • Cybersecurity
  • Customer data
  • Cloud services
  • Incident management
  • Data retention
  • Cross-border data transfers
  • AI usage
  • Customer contracts

Assessment Flow

1. Identify

Relevant legal and regulatory requirements are recorded.

2. Verify

Official sources and effective dates are confirmed.

3. Assess Applicability

The organization evaluates:

  • Where it operates
  • Where customers are located
  • What information is processed
  • What services are provided

4. Assess Impact

The assessment identifies impacts on:

  • AWS production
  • Customer databases
  • IAM
  • Logging
  • Incident response
  • Data retention
  • Supplier management

5. Map Controls

Example:

Requirement AreaControlEvidence
Access securityIAM + MFA + least privilegeAccess review
Data protectionEncryptionAWS configuration
MonitoringCloud/security loggingLogs
Incident responseIncident procedureIncident records
RecoveryBackup + DRDR test
Supplier riskSupplier assessmentSupplier review
Data retentionRetention controlsRetention records

6. Identify Gaps

Example:

Customer data deletion process does not provide sufficient evidence that data has been deleted across all relevant systems.

7. Correct

Create corrective action:

Identify systems → define deletion process → implement → test → collect evidence → review effectiveness.

8. Validate

Compliance status is updated only after implementation and evidence have been reviewed.


40. Startup-Friendly Legal & Regulatory Review

A startup can begin with these ten questions:

  1. Where do we operate?
  2. Where are our customers?
  3. What information do we process?
  4. Which laws and regulations may apply?
  5. Which customer/contractual requirements apply?
  6. What exactly are we required to do?
  7. Which controls address those requirements?
  8. What evidence demonstrates compliance?
  9. Where are the gaps and risks?
  10. Who owns the requirement and when will it be reviewed again?

This provides a practical foundation without creating unnecessary compliance bureaucracy.


41. Common Mistakes

Avoid:

  • Treating compliance as a list of laws.
  • Assuming every law applies to the organization.
  • Using outdated regulatory information.
  • Relying only on third-party summaries.
  • Failing to verify effective dates.
  • Confusing guidance with mandatory obligations.
  • Treating ISO 27001 certification as proof of legal compliance.
  • Treating a policy as evidence that a control operates effectively.
  • Ignoring customer contractual commitments.
  • Ignoring supplier obligations.
  • Ignoring cross-border data requirements.
  • Ignoring AI-related requirements where AI is used.
  • Failing to document non-applicability decisions.
  • Closing compliance gaps without evidence.
  • Allowing exceptions to remain open indefinitely.
  • Failing to reassess requirements after business changes.

42. Relationship With Other ISMS Documents

DocumentRelationship
Legal & Regulatory Requirements RegisterCentral list of applicable requirements
Regulatory Monitoring ProcedureDefines regulatory monitoring
Regulatory Monitoring RegisterTracks regulatory changes
Compliance Obligations AssessmentAssesses individual obligations
Contractual Security Requirements RegisterTracks contractual commitments
Requirement-to-Control Mapping MatrixConnects requirements to controls
Risk RegisterTracks compliance-related risks
Statement of ApplicabilityRecords applicable ISMS controls
Corrective Action TrackerTracks remediation
Internal AuditTests implementation and evidence
Management ReviewProvides management oversight
ISMS Improvement LogTracks improvements

43. ISO/IEC 27001 Alignment

This checklist supports the organization’s risk-based information-security management system by providing evidence that relevant legal, regulatory, contractual, and other requirements have been identified and considered.

It can support:

  • Organizational context
  • Interested-party requirements
  • Information-security risk assessment
  • Risk treatment
  • Control selection
  • Statement of Applicability
  • Operational control implementation
  • Compliance monitoring
  • Internal audit
  • Management review
  • Continual improvement

This checklist is an organizational template, not a mandatory ISO/IEC 27001 form.

The organization should determine the specific legal and regulatory requirements applicable to its own:

  • Jurisdictions
  • Business model
  • Industry
  • Customers
  • Information
  • Technology
  • Contracts
  • Risk environment

44. Audit Evidence

The organization should retain appropriate evidence such as:

  • Legal and regulatory requirements register
  • Regulatory monitoring records
  • Applicability assessments
  • Compliance obligations assessments
  • Requirement-to-control mappings
  • Risk assessments
  • Policies
  • Procedures
  • Technical evidence
  • Security testing
  • Privacy assessments
  • Contracts
  • DPAs
  • Supplier assessments
  • Incident records
  • Training records
  • Corrective actions
  • Exceptions and risk acceptance
  • Management review records
  • Internal audit records

The evidence should allow the organization to demonstrate:

Requirement → Applicability → Obligation → Risk → Control → Implementation → Evidence → Assessment → Action → Approval → Review


45. Final Audit Trail

For every significant legal or regulatory requirement:

Requirement Identified
↓
Source Verified
↓
Jurisdiction Confirmed
↓
Applicability Assessed
↓
Obligation Understood
↓
Business/Information/Technology Impact Assessed
↓
Risk Assessed
↓
Control Identified
↓
Policy/Procedure Mapped
↓
Evidence Identified
↓
Compliance Assessed
↓
Gap Identified
↓
Corrective Action Assigned
↓
Control Implemented
↓
Evidence Validated
↓
Residual Risk Assessed
↓
Approval Recorded
↓
Requirement Monitored
↓
Periodic Review


46. Final Principle

Legal and regulatory compliance is not simply maintaining a list of laws.

An effective compliance program connects the applicable requirement to the organization’s actual business activities, information, technology, risks, controls, owners, evidence, and decisions.

Final Principle

Identify → Verify → Assess Applicability → Understand Obligations → Assess Risk → Map Controls → Implement → Evidence → Validate → Remediate → Approve → Monitor → Improve