§ 1
1. Ο Φορέας εφαρμόζει τα κατάλληλα τεχνικά και οργανωτικά μέτρα, ώστε να προστατεύει αποτελεσματικά τα δεδομένα προσωπικού χαρακτήρα από τυχαία ή παράνομη καταστροφή και απώλεια, καθώς και από κάθε άλλη παράνομη επεξεργασία, όπως είναι ιδίως η μη εξουσιοδοτημένη κοινοποίηση, διάδοση, πρόσβαση ή αλλοίωση, ενώ σε περίπτωση που καταστεί αναγκαίο, πρέπει να διασφαλίζει την αποκατάστασή τους. Προς τούτο, καταρτίζει πολιτική ασφάλειας, η οποία περιέχει κατάλληλη διαδικασία για την αναθεώρησή της και, εφόσον συντρέχει περίπτωση, αναφορές σε ειδικότερες διαδικασίες του συστήματος διαχείρισης ασφάλειας. Επιπλέον εξειδικεύει τα μέτρα ασφάλειας και μεριμνά για την αδιάλειπτη τήρηση και περιοδική αξιολόγησή τους. Προς τον σκοπό αυτό λαμβάνει υπόψη τη διαθέσιμη τεχνολογία, το κόστος υλοποίησης, τη φύση, το πεδίο εφαρμογής, τις περιστάσεις και τους σκοπούς της επεξεργασίας, καθώς και την πιθανότητα και σοβαρότητα των κινδύνων επεξεργασίας για τα υποκείμενα των δεδομένων.
Ο Φορέας: α) διασφαλίζει ότι υπάρχει δυνατότητα ασφαλούς απομακρυσμένης πρόσβασης σε πόρους πληροφοριακών συστημάτων του και β) καθορίζει τις τεχνολογίες, τους όρους και τις προϋποθέσεις, σύμφωνα με τις οποίες επιτρέπεται η απομακρυσμένη πρόσβαση. Ο Φορέας δύναται να ζητεί πρόσθετη επιβεβαίωση (αυθεντικοποίηση) από τον τηλεργαζόμενο ότι αυτός πράγματι παρέχει τη συμφωνηθείσα εργασία και να διατηρεί τη σχετική πληροφορία.
§ 2
2. Για τη χρήση τερματικής συσκευής και αποθηκευτικών μέσων, με επιμέλεια του Φορέα εγκαθίσταται στον Σταθμό Τηλεργασίας που έχει παρασχεθεί από αυτόν σύστημα εναντίον των ιών (antivirus) και «τείχος προστασίας» (firewall). Ο Φορέας επιμελείται για: α) την τακτική ενημέρωση των προαναφερόμενων συστημάτων, β) την εγκατάσταση των πλέον πρόσφατων ενημερώσεων του λογισμικού εφαρμογών και του λειτουργικού συστήματος στον Σταθμό Τηλεργασίας και γ) τη χρήση των πλέον πρόσφατων εκδόσεων προγραμμάτων πλοήγησης στο διαδίκτυο από τον τηλεργαζόμενο.
§ 3
3. Ο Φορέας οφείλει να διαθέτει εγκεκριμένη από την ανώτατη διοίκησή του πολιτική για την απομακρυσμένη πρόσβαση και την ορθή χρήση προσωπικού εξοπλισμού του τηλεργαζόμενου, πριν από την έναρξη της επεξεργασίας δεδομένων προσωπικού χαρακτήρα. Η πολιτική πρέπει να περιγράφει, κατ’ ελάχιστον, το πεδίο εφαρμογής, τους ρόλους και τις ευθύνες των εμπλεκομένων, τις διαδικασίες υλοποίησης της πολιτικής και των σχετικών μέτρων προστασίας, καθώς και να είναι συμβατή με τις διατάξεις του παρόντος.
§ 4
4. Σε περίπτωση που για την άσκηση της τηλεργασίας απαιτείται η πρόσβαση του προσωπικού σε πόρους που φιλοξενούνται και είναι προσβάσιμοι μόνο μέσω του εσωτερικού τηλεπικοινωνιακού δικτύου του Φορέα, όπως ενδεικτικά εφαρμογές, ψηφιακά αρχεία και ηλεκτρονικές βάσεις δεδομένων, η πρόσβαση στους πόρους αυτούς πρέπει υποχρεωτικά να γίνεται μέσω εικονικού ιδιωτικού δικτύου (VPN) ή άλλης αντίστοιχης τεχνολογίας που διατίθεται, παραμετροποιείται και αναβαθμίζεται διαρκώς με ευθύνη του Φορέα στους τηλεργαζόμενους.