1. სისტემის ოპერატორმა, საოპერაციო რისკის იდენტიფიცირების, მონიტორინგისა და მართვის მიზნით, უნდა შექმნას ძლიერი ჩარჩო შესაბამისი სისტემებით, პოლიტიკით, პროცედურებით და კონტროლის მექანიზმით.

2. სისტემის ოპერატორი ვალდებულია პერიოდულად, ასევე მნიშვნელოვანი ცვლილებების შემდეგ, გადახედოს, გატესტოს და აუდიტი ჩაუტაროს სისტემებს, საოპერაციო პოლიტიკას, პროცედურებსა და კონტროლის მექანიზმებს. სისტემის ოპერატორმა, ობიექტურ გარემოებებზე დაყრდნობით, თავად უნდა შეაფასოს, ცვლილებები წარმოადგენს თუ არა მნიშვნელოვან ცვლილებებს.

3. სისტემის ოპერატორმა უნდა დაადგინოს მომსახურების დონისა და ოპერაციული საიმედოობის მიზნები და ამ მიზნების მისაღწევად შეიმუშავოს პოლიტიკა. ოპერატორმა ყოველწლიურად უნდა გადახედოს მიზნებსა და პოლიტიკას.

4. სისტემის ოპერატორმა უნდა უზრუნველყოს, რომ სისტემას ნებისმიერ მომენტში გააჩნდეს სკალირებადი სიმძლავრის მარაგი სტრესულ სიტუაციაში გაზრდილი გადახდების მოცულობის შეუფერხებლად განსახორციელებლად. სისტემის ოპერატორმა უნდა უზრუნველყოს მომსახურების მიზნების მიღწევა.

5. სისტემის ოპერატორმა უნდა შეიმუშაოს ფიზიკური და ინფორმაციული უსაფრთხოების ყოვლისმომცველი პოლიტიკა, რომელიც ადეკვატურად განსაზღვრავს, აფასებს და მართავს ყველა პოტენციურ სისუსტესა და საფრთხეს. ოპერატორმა ყოველწლიურად უნდა განახორციელოს პოლიტიკის გადახედვა.

6. სისტემის ოპერატორმა, კიბერრისკის მართვის მიზნით, უნდა შექმნას კიბერმდგრადობის ეფექტური ჩარჩო, შესაბამისი მმართველობითი ზომებით. სისტემის ოპერატორმა უნდა დაადგინოს კრიტიკული ოპერაციები და დამხმარე აქტივები და ჰქონდეს შესაბამისი ზომები, რომ დაიცვას ისინი კიბერშეტევებისგან, აღმოაჩინოს და მოახდინოს მათზე რეაგირება, ასევე განახორციელოს აღდგენა კიბერშეტევის შემდეგ. ეს ზომები რეგულარულად უნდა გაიტესტოს. სისტემის ოპერატორს უნდა ჰქონდეს სათანადო ცოდნა კიბერსაფრთხეებზე. სისტემის ოპერატორმა უნდა უზრუნველყოს უწყვეტი სწავლებისა და განვითარების პროცესი, რაც მას საშუალებას მისცემს დროულად მოახდინოს კიბერმდგრადობის ჩარჩოს ადაპტირება კიბერრისკების დინამიკურ ხასიათთან.

7. სისტემის ოპერატორმა უნდა ჩამოაყალიბოს ბიზნესის უწყვეტობის გეგმა იმ გარემოებებთან მიმართებით, რომლებიც წარმოადგენენ სისტემის მუშაობის შეფერხების მნიშვნელოვან რისკს. გეგმა უნდა მოიცავდეს სარეზერვო საიტის გამოყენების შესაძლებლობას და შემუშავებული უნდა იყოს იმის უზრუნველსაყოფად, რომ კრიტიკული ინფორმაციული ტექნოლოგიური სისტემები მუშაობას განაახლებენ სისტემის შეფერხებიდან არაუგვიანეს ორი საათის განმავლობაში. გეგმა ისე უნდა იყოს შემუშავებული, რომ სისტემას ყოველთვის შეეძლოს ყველა გადახდის მიხედვით ანგარიშსწორება იმ სამუშაო დღის ბოლომდე, როდესაც ადგილი ჰქონდა სისტემის შეფერხებას. სისტემის ოპერატორმა უნდა განახორციელოს გეგმის ტესტირება და გადახედვა არანაკლებ წელიწადში ერთხელ.

8. სისტემის ოპერატორმა უნდა დააიდენტიფიციროს კრიტიკული მონაწილეები მათი გადახდების რაოდენობისა და თანხის მიხედვით, ასევე მათი შესაძლო ზეგავლენა სხვა მონაწილეებსა და მთლიანად სისტემაზე, თუ კრიტიკულ მონაწილესთან მნიშვნელოვანი საოპერაციო პრობლემები წარმოიშვა.

9. სისტემის ოპერატორმა უნდა განახორციელოს იმ რისკების იდენტიფიკაცია, მონიტორინგი და მართვა, რომლებიც წარმოიშობა სისტემის ოპერაციებისათვის კრიტიკული მონაწილეების, ფინანსური ბაზრის ინფრასტრუქტურების, აგრეთვე კომუნალური და სხვა მომსახურების მიმწოდებლების მხრიდა