De volgende punten MOETEN voor de gehele externe toeleveringsketen van de leverancier in overweging worden genomen:
Licentieovereenkomsten, eigendom van de broncode en intellectuele-eigendomsrechten in verband met de uitbestede inhoud
Eisen voor beveiligde ontwikkel-, coderings- en testpraktijken
Acceptatietests voor de kwaliteit en nauwkeurigheid van de leveringen
Bewijs leveren dat de beveiligings- en privacycapaciteiten aan een minimaal aanvaardbaar niveau voldoen
Bewijs leveren dat voldoende tests zijn uitgevoerd om te waken voor de (zowel opzettelijke als onbedoelde) aanwezigheid van kwaadaardige inhoud op het tijdstip van levering
Bewijs leveren dat voldoende tests zijn uitgevoerd om te waken voor de aanwezigheid van bekende kwetsbaarheden
Escrowovereenkomsten voor de broncode van het systeem (bijv. indien de leverancier failliet gaat)
Contractueel recht om ontwikkelprocessen en beheersmaatregelen te auditen
Beveiligingseisen voor de ontwikkelomgeving
Rekening houden met toepasselijke wetgeving (bijv. bescherming van persoonsgegevens)