Es werden viele Prozesse und Richtlinien angepasst werden müssen, so etwa auch die Abläufe bei Betriebs- und Sicherheitsvorfällen. Dem Thema BCM wird generell große Aufmerksamkeit geschenkt: detaillierte Geschäftsfortführungs- und Krisenreaktionspläne müssen vorhanden sein und regelmäßig getestet werden. Die auf die Unternehmensziele abgestimmte IT-Strategie muss Security-Ziele enthalten und konkrete Aktionspläne, die die Umsetzung dieser sicherstellen.
Eine angemessene organisatorische Trennung des IT-Risikomanagements vom operativen IT-Betrieb wird viele kleinere Institute vor personelle Herausforderungen stellen, so wie auch die Vorgabe, dass in der Revision genügend Fachwissen für regelmäßige IT-Prüfungen vorhanden sein muss.
Auch die Vorgaben für die Cybersicherheit sind sehr konkret: verpflichtend sind unzählige Sicherheitsvorgaben einer GAP-Analyse zu unterziehen und entsprechende Maßnahmen zu setzen.