1. ემიტენტს უნდა გააჩნდეს ეფექტური ინფორმაციული უსაფრთხოების კონტროლის ჩარჩო, რომელიც უზრუნველყოფს სტაბილური ვირტუალური აქტივის პირველად შეთავაზებასთან და მის შემდგომ მომსახურებასთან დაკავშირებული სერვისების მხარდამჭერი ყველა სისტემის კონფიდენციალურობას, ხელმისაწვდომობას და მთლიანობას.
2. ემიტენტს უნდა ჰქონდეს შემუშავებული კიბერუსაფრთხოების ყოვლისმომცველი პოლიტიკა, რომელიც სულ მცირე უნდა მოიცავდეს შემდეგს:
ა) ფორმალიზებულ პროცესებს და ეფექტური კონტროლის მექანიზმებს, კიბერუსაფრთხოების უზრუნველმყოფი ფორმალიზებული პროცესები უნდა ემსახურებოდეს ინფორმაციის დაცვას შენახვის (data-at-rest), მიმოცვლის (data-in-transit), დამუშავებისა (data-in-use) და განადგურების პროცესებში;
ბ) კიბერუსაფრთხოების რისკების მართვის პოლიტიკა-პროცედურებს, რომლებიიც დამტკიცებული უნდა იყოს ხელმძღვანელობის მიერ;
გ) კიბერუსაფრთხოების რისკების უახლეს რეესტრს მოქმედი კონტროლის მექანიზმების მითითებით, რაც დამტკიცებული უნდა იყოს ხელმძღვანელობის მიერ;
დ) თანამშრომლებისთვის კიბერუსაფრთხოების ცნობიერების ამაღლების ტრენინგების და სიმულაციების ჩატარების ვალდებულებას სულ მცირე წელიწადში ერთხელ;
ე) ქსელისა და სისტემების უსაფრთხოების ეფექტური კონტროლის მექანიზმებს, რაც გულისხმობს უსაფრთხოების კონფიგურაციების მართვას, ასევე შეღწევის დეტექციისა და პრევენციის მექანიზმების არსებობას;
ვ) ინფორმაციის, მათ შორის, მომხმარებლების პერსონალური მონაცემებისა და ტრანზაქციების ამსახველი ინფორმაციის, კონფიდენციალურობის, მთლიანობისა და ხელმისაწვდომობის დაცვის ეფექტური კონტროლის მექანიზმებს, მათ შორის მონაცემთა შიფრაციას;
ზ) სისტემების განვითარების სასიცოცხლო ციკლის ეფექტური მართვის ჩარჩოს;
თ) სისტემებსა და ინფორმაციაზე წვდომის მონიტორინგის ამსახველ სააღრიცხვო ჩანაწერებს (ე.წ. ლოგები).
3. ემიტენტი ვალდებულია:
ა) სულ მცირე, წელიწადში ერთხელ განახორციელოს ქსელში ჩართულ ყველა სისტემაზე შეღწევადობის ტესტირება. აღნიშნული უნდა განახორციელოს ასევე მნიშვნელოვანი ცვლილების შემთხვევაში;
ბ) ქსელის სისუსტეებზე სკანირება განახორციელოს არანაკლებ წელიწადში ორჯერ;
გ) ჰქონდეს სისტემების შეფერხებებსა და კიბერშეტევებზე რეაგირების გეგმები და კიბერუსაფრთხოების ინციდენტების მართვის პოლიტიკა-პროცედურა, რომელიც ასევე უნდა ითვალისწინებდეს დადასტურებული კიბერუსაფრთხოების ინციდენტების შესახებ ინფორმაციის ეროვნულ ბანკთან დაუყოვნებლივ გაზიარება