Risk analysis and security policies: applied to cloud accounts, CI/CD and source-code repositories, not just office IT.
Incident handling: detection and response across cloud, identity and endpoints.
Business continuity and backup: recovery of SaaS production environments.
Supply chain security, Article 21(2)(d): software dependencies and package management, third-party SaaS tooling and open-source components.
Secure acquisition, development and maintenance: a secure SDLC plus vulnerability handling and coordinated disclosure.
Effectiveness assessment: policies to measure whether the controls actually work.
Cyber hygiene and training: basic hygiene plus role-based training for engineers and DevOps.
Cryptography and encryption: policies on where and how encryption is used.
HR security, access control and asset management: least privilege on repositories and cloud IAM, with joiner and leaver control.
MFA and secured communications: MFA across SSO, cloud consoles and privileged accounts under Article 21(2).