26. člen
(zagotovitev varnega, zanesljivega in ustreznega informacijskega sistema)
Pri uresničevanju strategij in politik iz prejšnjega člena mora upravljavec zagotoviti, da:
1.
so aktivnosti uporabnikov informacijskega sistema in tehnične aktivnosti organizacijsko ločene v okviru notranje organizacije, na primer oddelek, pristojen za informacijsko tehnologijo, je odgovoren za razvoj in delovanje računalniških programov in tehničnih postopkov, ki omogočajo podporo upravljanja storitev, uporabniki informacijskega sistema pa so odgovorni za pravilnost in sprotnost vnosov podatkov,
2.
so aktivnosti in odgovornosti v zvezi z razvojem in vzdrževanjem informacijskega sistema organizacijsko ločene, tako da imajo zaposleni in tretje osebe omogočen dostop do podatkov v informacijskem sistemu na podlagi predpisanih postopkov,
3.
materialne avtorske pravice na računalniških programih, ki se uporabljajo v informacijskem sistemu in jih razvijajo zaposleni, neomejeno in izključno preidejo na upravljavca,
4.
je službi notranje revizije omogočena ocena primernosti in učinkovitosti notranjih kontrol v oddelku informacijske tehnologije,
5.
je vzpostavljena tekoča podpora razvoja in nadzora kakovosti informacijskega sistema, ki zagotavlja opravljanje funkcij v skladu z njihovim namenom in nadzor nad standardno dokumentacijo, ki je potrebna, da lahko uporabniki uporabljajo informacijski sistem, in da je omogočen učinkovit razvoj informacijskega sistema,
6.
so predpisani postopki za pridobivanje računalniških programov in strojne opreme, ki so povezani z delovanjem informacijskega sistema,
7.
so predpisani postopki za sklepanje pogodb o opravljanju storitev v zvezi z vzdrževanjem in razvojem informacijskega sistema s tretjimi osebami v skladu s tekočimi potrebami upravljavca, z ustreznimi določili o prenosu avtorskih pravic oziroma licenc pri razvoju računalniških programov, vključno s pripravljalnim gradivom za njihovo izdelavo,
8.
informacijski sistem vsebuje kontrole in funkcije za sledljivost, ki omogočajo preverjanje pravilnosti vhodnih in izhodnih podatkov ter vnose in dostope do podatkov na podlagi vnaprej določenih pooblastil,
9.
so določena pravila in pooblastila za dostop do podatkov in posameznih računalniških programov,
10.
je dostop do podatkov in računalniških programov oziroma posameznih funkcij informacijskega sistema omejen le posameznim uslužbencem v skladu z njihovimi pooblastili in odgovornostmi in da razen določenega upravljavca informacijskega sistema nihče od zaposlenih nima neomejenega dostopa do vseh podatkov in računalniških sistemov,
11.
je izdelan načrt neprekinjenega opravljanja najpomembnejših storitev v kakršnih koli okoliščinah, ki omogoča vzpostavitev opravljanja storitev v primeru nepričakovanih okoliščin oziroma nedelovanja informacijskega sistema v najkrajšem možnem času, skupaj z načrtom rednega testiranja takšnega načrta.