De planning en voorbereiding voor het ontwikkelen MOET de volgende elementen omvatten:
organisatie-specifieke verwachtingen en goedgekeurde principes voor veilig coderen die zowel voor interne als voor uitbestede codeontwikkelingen behoren te worden gebruikt;
gebruikelijke en historische codeerpraktijken en -gebreken die tot kwetsbaarheden in de Informatieveiligheid leiden;
ontwikkelinstrumenten, zoals geïntegreerde ontwikkelomgevingen (IDE's), configureren om het maken van veilige code af te dwingen waar mogelijk:
automatische tests voor kritieke features;
richtlijnen volgen die door de aanbieders van ontwikkelinstrumenten en uitvoeringsomgevingen worden gegeven, al naargelang de situatie;
onderhoud en gebruik van actuele ontwikkelinstrumenten (bijv. compilers);
de kwalificatie van ontwikkelaars voor het schrijven van veilige code;
veilig ontwerp en veilige architectuur, met inbegrip van het opstellen van dreigingsmodellen;
normen voor veilig coderen en waar relevant het gebruik ervan verplicht stellen;
het gebruik van beheerste omgevingen voor ontwikkeling.