| Actuele inventaris | Aanvulling | Een actuele inventaris, automatisch gevuld. |
| Geen software van buiten de containerregistry | Aanvulling | Werklasten laden tijdens gebruik geen uitvoerbare software van buiten de containerregistry. |
| Veilig programmeren | Aanvulling | Veilig programmeren voor applicatieteams, met verplichte analyses en tests in het pijplijnsjabloon. |
| Beoordeling van logboeken | Aanvulling | Een wekelijkse beoordeling van audit- en beveiligingslogboeken door het SOC, naast de automatische detectie. |
| Beoordeling van leveranciers | Aanvulling | Een beoordeling van leveranciers van platformonderdelen en SaaS. |
| Continuïteitsplan | Aanvulling | Een continuïteitsplan voor het platform met herstelvolgorde, afhankelijkheden en aansluiting op de bedrijfsimpactanalyse. |
| Beveiligingsarchitectuur | Aanvulling | De beveiligingsarchitectuur gedocumenteerd en in het ISMS opgenomen. |
| Dreigingsmodel | Aanvulling | Een dreigingsmodel per platformcluster, voor de vlootbrede voorzieningen en per dienst, beoordeeld vóór vrijgave. |
| Toetsing van dienstbeschrijving en ontwerp | Aanvulling | Toetsing van iedere dienstbeschrijving aan de baseline en van ieder ontwerp aan de referentieset. |
| Doorlopende naleving | Aanvulling | Doorlopende bewaking en rapportage van de naleving. |
| Toelatingsroute | Aanvulling uit de uitwerking van de softwarelevering | Een toelatingsroute voor software van derden. |
| Gewoon werk zonder verhoging | Aanvulling uit de uitwerking van de beheertoegang | Gewoon werk gebeurt zonder verhoging; een verhoging keurt een ander dan de aanvrager goed, ook binnen de eigen dienst. |
| Langlopende processen en koppelingen | Aanvulling uit de uitwerking van de geheimen | Een vernieuwbare identiteit, of een beheerd geheim met overlappende vervanging. |
| Technische identiteiten en serviceaccounts | Aangescherpte norm | Serviceaccounts per naamruimte, zonder automatisch gekoppeld token tenzij de toepassing de API nodig heeft; rechten buiten de naamruimte alleen voor vastgelegde platformtaken. |
| Rechten van containers en knooppunten | Aangescherpte norm | Verplichte toegangscontrole met SELinux, afdwingend op ieder knooppunt. |
| Onveranderbaar besturingssysteem | Aangescherpte norm | Wijzigingen alleen via de machineconfiguratie; geen rechtstreekse aanmelding buiten de noodroute. |
| Kwetsbaarheidsscan | Aangescherpte norm | Een kritieke kwetsbaarheid blokkeert de vrijgave, een hoge de vrijgave voor productie zonder goedgekeurde tijdelijke maatregel. |
| Doorsturen van logboeken | Aangescherpte norm | Versleuteld transport van logboeken, met wederzijdse herkenning waar de ontvanger dat ondersteunt. |
| Bewaring van logboeken | Aangescherpte norm | Onveranderbare bewaring bij het SOC en in de vergrendelde logopslag van de eigen bewakingsvoorziening. |
| Opvolging van meldingen | Aangescherpte norm | Doorlopende bewaking van meldingen door het SOC, binnen de reactietijd. |