1. რისკის მართვის ჩარჩოს კიბერუსაფრთხოების მართვის მექანიზმები უნდა იყოს საპენსიო ფონდის საქმიანობის სირთულის და არსებული გამოწვევების შესაფერისი.

2. რისკის მართვის ჩარჩოს კიბერუსაფრთხოების მართვის ნაწილი, სულ მცირე, უნდა მოიცავდეს შემდეგ ძირითად მიმართულებებს:

ა) რისკის იდენტიფიცირება – კიბერუსაფრთხოების რისკის გათვითცნობიერება საპენსიო ფონდის მასშტაბით, რომელიც გულისხმობს კიბერუსაფრთხოების რისკის მართვას. აღნიშნული, თავის მხრივ, მოიცავს საპენსიო ფონდის სისტემებთან, აქტივებთან, მონაცემებთან და პროცესებთან დაკავშირებულ კიბერუსაფრთხოების რისკის მართვას;

ბ) დაცვა – საპენსიო ფონდის მიერ ადეკვატური კონტროლის გარემოს უზრუნველყოფას,  მონაწილეთათვის გასაწევი მომსახურების მიზნით;

გ) აღმოჩენა – კიბერუსაფრთხოების მოვლენების აღმოჩენასთან დაკავშირებული მექანიზმების  შემუშავება და დანერგვა;

დ) რეაგირება – კიბერუსაფრთხოების მოვლენებთან დაკავშირებული რეაგირების ფორმალიზებული მექანიზმების შემუშავება და ჩამოყალიბება;

ე) აღდგენა – კიბერუსაფრთხოების მოვლენებთან დაკავშირებული ფორმალიზებული აღდგენის გეგმის შემუშავება და ჩამოყალიბება.

3. საპენსიო ფონდი ვალდებულია, რეგულარულად გადაამოწმოს მისი კიბერუსაფრთხოების/საინფორმაციო უსაფრთხოების პროგრამის ეფექტიანობა.

4. საპენსიო ფონდმა, არანაკლებ წელიწადში ერთხელ, უნდა ჩაატაროს შეღწევადობის ტესტირება, რომელიც მოიცავს საპენსიო ფონდის ყველა იმ საინფორმაციო სისტემას, რომელიც ქსელში არის ჩართული.

5. საპენსიო ფონდმა, სულ მცირე, წელიწადში ერთხელ უნდა განახორციელოს კიბერუსაფრთხოების მექანიზმების დამოუკიდებელი და მიუკერძოებელი აუდიტი. აუდიტი შეიძლება განახორციელოს როგორც თავად საპენსიო ფონდმა შიდა აუდიტის მეშვეობით,  ასევე მსოფლიოს დიდი ოთხეულის წევრმა აუდიტორულმა კომპანიამ ან საერთაშორისო ორგანიზაციამ, რომლისგან მომსახურების მიღებაც უნდა შეთანხმდეს მმართველობით საბჭოსთა