(5) Povinná osoba při řízení identit dále zajistí
a) důvěrnost při vytváření výchozích autentizačních údajů a při obnově přístupu,
b) změnu výchozího hesla nebo hesla sloužícího k obnově přístupu po jeho prvním použití,
c) zneplatnění hesla nebo identifikátoru sloužícího k obnově přístupu nejpozději do 24 hodin od jeho vytvoření,
d) bezodkladnou změnu přístupového hesla v případě důvodného podezření na jeho kompromitaci a
e) zabezpečení administrátorských účtů technických aktiv zejména určených pro případ obnovy po kybernetickém bezpečnostním incidentu a využívá tyto účty pouze v nezbytně nutných případech.