21. Při provozování informačních systémů povinná osoba zejména zajistí
a) že změnu v provozovaných informačních systémech je možno provést až po vyhodnocení vlivu této změny na bezpečnost informačních systémů,
b) že v provozovaných informačních systémech je používáno pouze otestované programové vybavení, u kterého výsledky testů prokázaly, že bezpečnostní funkce jsou v souladu se schválenými bezpečnostními zásadami informačních systémů. Výsledky testů jsou zdokumentovány;
c) že servisní činnost v provozovaných informačních systémech je organizována tak, aby bylo minimalizováno ohrožení jejich bezpečnosti,
d) zálohování informací a programového vybavení provozovaných informačních systémů významných pro její fungování. Zálohované informace a programové vybavení jsou uloženy tak, aby byly zabezpečeny proti poškození, zničení a krádeži; a
e) pravidelné prověřování a vyhodnocování bezpečnosti informačních systémů.