De eisen voor informatiebeveiliging behoren te worden opgenomen in de eisen voor nieuwe informatiesystemen.
Informatie in toepassingen die via openbare netwerken worden doorgegeven behoort te worden beschermd.
Informatie die betrokken is bij transacties behoort te worden beschermd om onvolledige transmissie en onbevoegde wijziging te voorkomen.
Regels voor het ontwikkelen van software en systemen behoren te worden vastgesteld en toegepast.
Wijzigingen aan systemen behoren te worden beheerst door formele procedures voor wijzigingsbeheer.
Als besturingsplatforms worden gewijzigd behoren kritieke bedrijfstoepassingen te worden beoordeeld en getest.
Wijzigingen aan softwarepakketten behoren te worden ontmoedigd en beperkt tot noodzakelijke wijzigingen.
Principes voor het bouwen van beveiligde systemen behoren te worden vastgesteld, gedocumenteerd en onderhouden.
Organisaties behoren beveiligde ontwikkelomgevingen vast te stellen voor systeemontwikkelingsactiviteiten.
De organisatie behoort activiteiten in verband met uitbestede systeemontwikkeling te superviseren en te monitoren.
Tijdens de ontwikkeling behoort het testen van beveiligingsfunctionaliteit te worden uitgevoerd.
Voor nieuwe informatiesystemen behoren acceptatietestprogrammas en criteria te worden vastgesteld.
Testgegevens behoren zorgvuldig te worden geselecteerd, beschermd en beheerst.