Basert på risikovurderingen skal det vurderes hvilke tiltak som skal iverksettes for å redusere risikoen. Relevante tiltak omfatter blant annet:
- Krav til tilgangsstyringen, inklusive logging og logganalyse (Se også faktaark 15 om logging og logginnsyn) (Scenario 1)
- Tiltak for å sikre at ansatte er oppmerksomme på at opplysningene må håndteres med skjerpet aktsomhet, herunder opplæring og tydelig merking i systemer av at en person er trusselutsatt. (Scenario 2)
- Sikring av at rutinemessige/automatiserte utsendinger kun skjer til oppdaterte adresser. (Scenario 3)
- Begrense mengden lokaliserende informasjon i systemene og i kommunikasjon med den trusselutsatte. Bruk av ikke-lokaliserende adresser fra autorative kilder, som folkeregister/kontaktregister, anbefales (alle scenarier).
Tiltakene må vurderes for den enkelte kategori basert på risiko. Det innebærer at det i utgangspunktet ikke er nødvendig med like tiltak for fortrolig og strengt fortrolig adresse. Det må i alle tilfeller vurderes konkret i virksomheten hvilke tiltak som senker risikoen.