(1) Povinná osoba používá nástroj pro správu a ověření identity administrátorů, uživatelů a technických aktiv, který zajišťuje

a) ověření identity před zahájením jejich aktivit,

b) řízení počtu možných neúspěšných pokusů o přihlášení,

c) odolnost uložených a přenášených autentizačních údajů vůči hrozbám a zranitelnostem, které by mohly narušit jejich důvěrnost nebo integritu,

d) opětovné ověření identity po stanovené době nečinnosti,

e) dodržení důvěrnosti při vytváření výchozích autentizačních údajů a při obnově přístupu a

f) centralizovanou správu identit s ohledem na vazby mezi aktivy.