В стандарте приведен список так называемых "событий информационной безопасности", которые подлежат контролю. В их числе – использование сотрудниками электронной почты и иных интернет-сервисов.
Также в перечень вошли физический доступ сотрудников в здания и помещения, изменение настроек оборудования, сбои в работе оборудования, проведение фото- и видеосъемки в помещениях банка, обновление программного обеспечения, сетевые атаки и многие другие события.
Согласно рекомендациям, все перечисленные инциденты должны фиксироваться и анализироваться на предмет нарушения информационной безопасности. Соблюдение данного стандарта является для российских банков добровольным.