Il prodotto deve essere consegnato al cliente con:
- nessuna vulnerabilità sfruttabile nota
- prova di origine e autenticità (certificazione digitale)
- configurazione "secure by default", inclusa la possibilità di ripristinare il prodotto allo stato originale
- protezione contro l'uso non autorizzato
- protezione della riservatezza e dell'integrità dei dati archiviati, trasmessi ed elaborati (inclusi comandi, programmi e configurazioni)
- protezione della disponibilità delle funzioni essenziali, inclusa la resilienza e la mitigazione degli attacchi denial-of-service

