Volgens de baseline is er sprake van een specifieke set aan te beperken risico’s in dit domein:
Als bij de verwerving van nieuwe informatiesystemen of uitbreidingen van bestaande informatiesystemen geen eisen omtrent informatiebeveiliging worden opgenomen, kan afbreuk worden gedaan aan de beschikbaarheid, vertrouwelijkheid, integriteit en controleerbaarheid van de gegevensverwerking.
Als gegevens die worden ingevoerd niet worden gevalideerd bestaat de kans dat deze gegevens onjuist en ongeschikt zijn.