{"data":{"id":"MP-02","name":"Media Access","family":"MP","family_name":"Media Protection","withdrawn":false,"description":"Restrict access to [Assignment: organization-defined types of digital and/or non-digital media] to [Assignment: organization-defined personnel or roles].","supplemental_guidance":"System media includes digital and non-digital media. Digital media includes flash drives, diskettes, magnetic tapes, external or removable hard disk drives (e.g., solid state, magnetic), compact discs, and digital versatile discs. Non-digital media includes paper and microfilm. Denying access to patient medical records in a community hospital unless the individuals seeking access to such records are authorized healthcare providers is an example of restricting access to non-digital media. Limiting access to the design specifications stored on compact discs in the media library to individuals on the system development team is an example of restricting access to digital media.","enhancements":[{"id":"MP-02(01)","name":"Automated Restricted Access","withdrawn":true,"incorporated_into":["MP-04(02)"]},{"id":"MP-02(02)","name":"Cryptographic Protection","withdrawn":true,"incorporated_into":["SC-28(01)"]}],"baseline_low":true,"baseline_moderate":true,"baseline_high":true,"nist_800_53":{"rev5":{"id":"MP-02","name":"Media Access","description":"Restrict access to [Assignment: organization-defined types of digital and/or non-digital media] to [Assignment: organization-defined personnel or roles].","discussion":"System media includes digital and non-digital media. Digital media includes flash drives, diskettes, magnetic tapes, external or removable hard disk drives (e.g., solid state, magnetic), compact discs, and digital versatile discs. Non-digital media includes paper and microfilm. Denying access to patient medical records in a community hospital unless the individuals seeking access to such records are authorized healthcare providers is an example of restricting access to non-digital media. Limiting access to the design specifications stored on compact discs in the media library to individuals on the system development team is an example of restricting access to digital media.","related_controls":["AC-19","AU-09","CP-02","CP-09","CP-10","MA-05","MP-04","MP-06","PE-02","PE-03","SC-12","SC-13","SC-34","SI-12"],"baseline_low":true,"baseline_moderate":true,"baseline_high":true,"baseline_privacy":false,"new_in_rev5":false,"changes_from_rev4":""}},"compliance_mappings":{"iso_27001_2022":["A.5.10","A.7.7","A.7.10"],"iso_27002_2022":["7.10"],"cobit_2019":["APO14","BAI09"],"pci_dss_v4":["9.4"],"nist_csf_2":[],"cis_controls_v8":["CIS 3"],"soc2_tsc":["C1.1"],"finos_ccc":["CCC-C16"],"iso_42001_2023":["A.4.3"],"iec_62443":[],"asd_e8":[],"nis2":[],"apra_cps_234":[],"mas_trm":["11"],"pra_op_resilience":[],"bsi_grundschutz":[],"anssi":["Hygiene.14","Hygiene.19","SecNumCloud.9.2"],"osfi_b13":["B-13.3.2"],"finma_circular":["IV.B.d(59)","IV.D(78)","IV.D(80)"],"gdpr":["Art.5(1)(f)","Art.32(1)(b)"],"dora":["Art.9(4)(b)"],"bio2":["7.10"],"rbi_csf":["Annex1.12"],"fisc":["FISC.F4","FISC.T5"],"lgpd_bcb":["LGPD.Art.46"],"hkma_tme1":["TME1.7.2"],"mlps_2":["8.1.10.1"],"dnb_good_practice":["DNB.12.1"],"cra":[],"swift_cscf":["SWIFT.3.1"],"cbb_tm":["TM-9"],"cbuae":["CR-5"],"nca_ecc":["2-7"],"qatar_nia":["AM"],"sama_csf":["3.9"],"uae_ia":["T4"],"bog_cisd":["CISD-V"],"cbe_csf":["CTO-2"],"cbn_csf":["Part3.4"],"popia":["s19"],"sa_js2":["JS2-6.1","JS2-8.2"],"bcbs_239":["Principle 11"],"bot_cyber":["Ch2.3"],"cpmi_pfmi":["CG.PR"],"ecb_croe":["CROE.2.2.2","CROE.2.3.3"],"ffiec_is":["II.C.13","II.C.13(a)"],"hipaa_sr":["§164.310(c)","§164.310(d)(1)"],"sebi_cscrf":["PR.DS"],"cmmc_2":["MP"],"nerc_cip":["CIP-011-3"],"nrc_73_54":["RG5.71-B-MA"],"tsa_psd":[],"ieee_1686":[],"ferc_cip":[],"doe_c2m2":[],"api_1164":["Sec 8"],"awia":[],"iaea_nss":[],"pci_pts":[],"fips_140":[],"cbest":[],"tiber_eu":[],"pci_hsm":[],"common_criteria":[],"isae_3402":[],"fca_sysc_13":[],"fda_21_cfr_11":[],"fda_cyber":["SA-4"],"hitrust_csf":["07.b","09.f"],"iso_27799":[],"lloyds_ms":["MS8.7"],"naic_ds":["4B"],"nhs_dspt":["NDG-1.1"],"pra_ss1_23":[],"solvency_ii":["DR.266-DataSec"],"owasp_masvs_v2":[],"csa_ccm_v4":["HRS-03"],"csa_aicm":["HRS-03"],"ccss_v9":[],"mica":["Art.40(1)","Art.55(1)","Art.63(1)","Art.97(1)"],"basel_sco60":["SCO60.61"],"bssc":[],"sec_custody_digital":[],"dpdpa":[]},"attack_techniques":[],"metadata":{"last_reviewed":"2026-10-03","review_notes":"2026-10-03: iso_27001_2022 A.5.10, A.7.7 added from NIST's SP 800-53 Rev 5 to ISO/IEC 27001:2022 crosswalk (OLIR entry 155), which OSA's mapping now takes as its base.","mapping_status":"complete"},"function":"preventative","used_by_patterns":["SP-001","SP-002","SP-013","SP-015","SP-029"]}}