{
  "schema": "compliance-crosswalk/v1",
  "tool": "changefeed",
  "frameworks": [
    {
      "id": "ISO27001",
      "name": "ISO/IEC 27001:2022",
      "controls": [
        { "ref": "A.5.7",  "name": "Threat intelligence",                  "how": "Continuous OSV/advisory subscription per monitored package.", "coverage": "evidences" },
        { "ref": "A.8.8",  "name": "Management of technical vulnerabilities","how": "Notifies on new CVEs against inventoried packages.",         "coverage": "evidences" }
      ]
    },
    {
      "id": "NIS2",
      "name": "NIS2 Directive (Dir. 2022/2555)",
      "controls": [
        { "ref": "Art. 21 §2(e)", "name": "Vulnerability handling",         "how": "Real-time advisory feed for known packages.", "coverage": "evidences" }
      ]
    }
  ]
}
