(1) Povinná osoba pro řízení identit, přístupových práv a oprávnění používá nástroj, který zajišťuje
a) řízení počtu možných neúspěšných pokusů o přihlášení,
b) opětovné ověření identity po stanovené době nečinnosti,
c) odolnost uložených a přenášených autentizačních údajů a
d) řízení přístupových práv, oprávnění pro čtení a zápis informací a dat a změnu oprávnění.