Les données, programmes et documentations correspondantes doivent être protégés contre tout traitement non autorisé et contre la destruction et la soustraction. Ils doivent pouvoir être reconstitués.
La transmission des données doit avoir lieu sous forme chiffrée durant la totalité du processus.
L’accès au système d’information doit être réglé pour chaque utilisateur par un profil d’utilisateur individuel, de sorte qu’une personne ne puisse utiliser le système d’information que dans les limites de sa compétence.
Le traitement des données doit faire l’objet d’un protocole automatisé.