(1) Povinná osoba pro řízení identit, přístupových práv a oprávnění používá nástroj, který zajišťuje

a) řízení počtu možných neúspěšných pokusů o přihlášení,

b) opětovné ověření identity po stanovené době nečinnosti,

c) odolnost uložených a přenášených autentizačních údajů a

d) řízení přístupových práv, oprávnění pro čtení a zápis informací a dat a změnu oprávnění.