1. უსაფრთხოების რისკების მართვა უნდა ხორციელდებოდეს სისტემური მიდგომით, რათა მუდმივად განისაზღვრებოდეს უსაფრთხოების ის კონტრზომები, რომლებიც ნატოს კლასიფიცირებულ ინფორმაციას და საკომუნიკაციო სისტემებსა და ინფორმაციულ ტექნოლოგიებს დაიცავენ აქტივების ღირებულების, საფრთხის, მოწყვლადობისა და უსაფრთხოების მიზნებზე მათი გავლენის შეფასების საფუძველზე. რისკების მართვა მოიცავს დაგეგმვის, ორგანიზების, მართვისა და კონტროლის რესურსებს, რისკების მისაღებ საზღვრებში მოქცევის უზრუნველსაყოფად.
2. უსაფრთხოების რისკების მართვის პროცესები გამოყენებულ უნდა იქნეს საკომუნიკაციო სისტემებისა და ინფორმაციული ტექნოლოგიების უსაფრთხოების რისკების მონიტორინგის, შემცირების, აღმოფხვრის, თავიდან აცილების ან მიღების პროცედურებისათვის. მისი მიზანია ნატოს კლასიფიცირებული ინფორმაციისა და სსიტის უსაფრთხოების დაცვა ნატოს უსაფრთხოების პოლიტიკისა და საქართველოს კანონმდებლობის შესაბამისი იმ მინიმალური მოთხოვნებით, რომელიც მისაღებია მომხმარებლის, რესურსებისა და ნარჩენი რისკის არსებობის დროსაც.
3. ნატოს კლასიფიცირებული ინფორმაციის დამამუშავებელი საკომუნიკაციო სისტემებისა და ინფორმაციული ტექნოლოგიების უსაფრთხოების რისკების შეფასება, როგორც უსაფრთხოების რისკების მართვის ნაწილი ჩართული უნდა იყოს სისტემის განვითარების პროცესში, რაც მოიცავს არსებული ან ახალი პარამეტრების, მათ შორის, დაბალანსებული ტექნიკური და არატექნიკური უსაფრთხოების ზომების შეფასებას.
4. სსიტის სისტემაში უსაფრთხოების ზომების გატარებისას შესაძლოა დარჩეს უსაფრთხოების ნარჩენი რისკები. ნარჩენი რისკების არსებობა ნიშნავს, რომ ვერ ხერხდება ყველა რისკის საწინააღმდეგო ზომების გატარება და მოწყვლადობა ვერ იქნება სრულად აღმოფხვრილი ან შემცირებული. გამომდინარე იქიდან, რომ საფრთხეები და რისკები დინამიკური ხასიათისაა, შესაბამისად ნარჩენი რისკებიც ცვალებადია. ამგვარად, რისკების მართვა უნდა ხდებოდეს სსიტის სიცოცხლის ციკლის მანძილზე, უსაფრთხო და დაცული კონფიგურაციების, უსაფრთხოებაზე სისტემური ცვლილებების გავლენის ანალიზისა და უსაფრთხოების ანგარიშგების შედგენის მეშვეობი