Belirlenen güvenlik gereklerinin karşılanması için aşağıdaki maddelerin anlaşmaya eklenmesi hususu dikkate alınmalıdır:
• Bilgi güvenliği politikası,
• Bilgi, yazılım ve donanımı içeren kuruluşun bilgi varlıklarının korunması prosedürleri,
• Gerekli fiziki koruma için kontrol ve mekanizmalar,
• Kötü niyetli yazılımlara karşı koruma sağlamak için kontroller,
• Varlıklarda oluşan herhangi bir değişimin tespiti için prosedürler; örneğin, bilgi, yazılım ve donanımda oluşan kayıp veya modifikasyon,
• Anlaşma sırasında, sonrasında ya da zaman içinde kabul edilen bir noktada, bilgi ve varlıkların iade veya imha edildiğinin kontrolü,
• Varlıklarla ilgili gizlilik, bütünlük, elverişlilik ve başka özellikleri,
• Bilgilerin kopyalama ve ifşa kısıtlamaları ve gizlilik anlaşmalarının kullanımı,
• Kullanıcı ve yönetici eğitimlerinin methodu, prosedürü ve güvenliği,
• Bilgi güvenliği sorumluluğu ve sorunları için kullanıcı bilinci sağlama,
• Uygun olduğu yerde personel transferi için hüküm,
• Donanım ve yazılım kurulumu ve bakımı ile ilgili sorumluluklar,
• Açık bir raporlama yapısı ve anlaşılan raporlama formatı,
• Değişim yönetimi sürecinin açıkça belirlenmesi,
• Erişim yapması gereken üçüncü tarafın erişiminin nedenleri, gerekleri ve faydaları,
• İzin verilen erişim yöntemleri, kullanıcı kimliği ve şifresi gibi tek ve benzersiz tanımlayıcı kullanımı ve kontrolü,
• Kullanıcı erişimi ve ayrıcalıkları için bir yetkilendirme süreci,
• Korumanın bir gerekliliği olarak mevcut hizmetleri kullanmaya yetkili kişilerin ve hakları ile ayrıcalıkları gibi kullanımları ile ilgili olan bir bilgilerin bir listesi,
• Erişim haklarının iptal edilmesi veya sistemler arası bağlantı kesilmesi için süreç,
• Sözleşme de belirtilen şartların ihlali olarak meydana gelen bilgi güvenliği ihlal olaylarının ve güvenlik ihlallerinin raporlanması, bildirimi ve incelenmesi için bir anlaşma,
• Sağlanacak ürün veya hizmetin bir açıklaması ve güvenlik sınıflandırması ile kullanılabilir hale getirilmesini tanımlayan bir bilgi,
• Hedef hizmet seviyesi ve kabul edilemez hizmet seviyesi,
• Doğrulanabilir performans kriterlerinin tanımı, kriterlerin izlenmesi ve raporlanması,
• Kuruluşun varlıkları ile ilgili herhangi bir faaliyetin izlenmesi ve geri alınması hakkı,
• Üçüncü bir taraf tarafından yürütülen denetimler için sözleşmede belirtilen denetleme sorumlulukları hakkı ve denetçilerin yasal haklarının sıralanması,
• Sorun çözümü için bir yükseltme sürecinin kurulması,
• Bir kuruluşun iş öncelikleri ile uygun elverişlilik ve güvenilirlik de dahil olmak üzere hizmet sürekliliği gerekleri,
• Anlaşmayla ilgili tarafların yükümlülükleri,
• Hukuki konularla ilgili sorumlulukları ve yasal gereklerin nasıl karşılanması gerektiğinden emin olunmalıdır, (örneğin, veri koruma mevzuatı, anlaşma diğer ülkelerle ile işbirliği içeriyorsa özellikle farklı ulusal yargı sistemleri dikkate alınarak)
• Fikri mülkiyet hakları (IPRs), telif hakkı ve herhangi bir ortak çalışmanın korunması,
• Üçüncü tarafların alt yüklenicileri ile birlikte bağlılığı ve altyüklenicilere uygulanması gereken güvenlik kontrolleri,
• Anlaşmaların yeniden müzakeresi ya da feshi için şartlar,
• Taraflardan birinin anlaşmayı planlanan tarihten önce bitirmesi durumunda bir acil durum planı olmalıdır.
• Kuruluş güvenlik gereklerinin değişmesi durumunda anlaşmaların yeniden müzakere edilmesi,
• Varlık listeleri, lisanslar, anlaşmalar ve hakların geçerli belgeleri ve onlarla ilişkisi.