Riskanalys och säkerhetspolicyer: tillämpade på molnkonton, CI/CD och kodrepon, inte bara kontors-IT.
Incidenthantering: detektering och respons i moln, identitet och endpoints.
Kontinuitet och backup: återställning av SaaS-produktionsmiljöer.
Säkerhet i leverantörskedjan, artikel 21(2)(d): mjukvaruberoenden och pakethantering, tredjeparts SaaS-verktyg och komponenter med öppen källkod.
Säkert införskaffande, utveckling och underhåll: en säker SDLC plus sårbarhetshantering och samordnad publicering.
Utvärdering av effekt: rutiner för att mäta om skyddet faktiskt fungerar.
Cyberhygien och utbildning: grundläggande hygien plus rollbaserad utbildning för utvecklare och DevOps.
Kryptografi och kryptering: rutiner för var och hur kryptering används.
Personalsäkerhet, behörigheter och tillgångshantering: least privilege på repon och moln-IAM, med styrning vid anställning och avslut.
MFA och säkrad kommunikation: MFA i SSO, molnkonsoler och privilegierade konton enligt artikel 21(2).