La estructura de este punto de la norma es:
12.1. Requisitos de seguridad de los sistemas.
12.1.1. Análisis y especificación de los requisitos de seguridad.
12.2. Seguridad de las aplicaciones del sistema.
12.2.1. Validación de los datos de entrada.
12.2.2. Control del proceso interno.
12.3. Controles criptográficos.
12.4. Seguridad de los ficheros del sistema.
12.4.1. Control del software en explotación.
12.4.2. Protección de los datos de prueba del sistema.
12.4.3. Control de acceso a la librería de programas fuente.
12.5. Seguridad en los procesos de desarrollo y soporte.
12.5.1. Procedimientos de control de cambios.
12.5.2. Revisión técnica de los cambios en el sistema operativo.
12.5.3. Restricciones en los cambios a los paquetes de software.
12.6. Gestión de las vulnerabilidades técnicas.