Kibernetinio saugumo įstatymas reikalauja, kad kibernetinio saugumo subjektai imtųsi tinkamų kibernetinio saugumo priemonių, siekdami valdyti savo informacijos saugumo riziką.
Kibernetinio saugumo subjektai privalo užtikrinti savo tinklų ir informacinių sistemų atitiktį kibernetinio saugumo reikalavimams, kurie nustatyti:
1) Kibernetinio saugumo reikalavimų apraše, tvirtinamame Vyriausybės;
2) Europos Komisijos priimtuose įgyvendinamuosiuose teisės aktuose. Šie teisės aktai aktualūs Kibernetinio saugumo įstatyme išskirtiems specialiesiems subjektams ir patikimumo užtikrinimo paslaugų teikėjams, pavyzdžiui, DNS paslaugų teikėjams, aukščiausio lygio domenų vardų registro paslaugas teikiantiems subjektams, debesijos paslaugų teikėjams, duomenų centrų paslaugų teikėjams ir kitiems subjektams, nurodytiems Kibernetinio saugumo įstatymo 13 str. 3 d. 1 p.
Aktualia redakcija išdėstytas Kibernetinio saugumo reikalavimų aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“. Už šiame apraše nustatytų reikalavimų įgyvendinimą yra tiesiogiai atsakingas organizacijos vadovas, kuris taip pat turi pasirūpinti už kibernetinį saugumą atsakingų asmenų pareigybių paskyrimu.
Kibernetinio saugumo reikalavimų apraše nustatyti konkretūs kibernetinio saugumo reikalavimai, kurie apima kibernetinio saugumo politiką, gaires ir procedūras, skirtas užtikrinti organizacijos tinklų ir informacinių sistemų saugumą bei duomenų apsaugą. Tai apima tokias sritis kaip darbuotojų mokymai, veiklos tęstinumo ir incidentų valdymo planai, trečiųjų šalių valdymas ir kt.
Kibernetinio saugumo reikalavimų apraše atitinkamose srityse taip pat nustatyti techniniai reikalavimai, taikomi kibernetinio saugumo subjektams. Šie reikalavimai apima tokias sritis kaip tinklo saugumą, duomenų šifravimą, pažeidžiamumų valdymą ir kt.
Kibernetinio saugumo reikalavimų apraše nustatytiems kibernetinio saugumo reikalavimams atitikti yra nustatytas pereinamasis laikotarpis. Kibernetinio saugumo subjektas nuo patekimo į Kibernetinio saugumo subjektų registrą momento kibernetinio saugumo reikalavimus turi įgyvendinti per 12 mėn., o atitinkamuose Kibernetinio saugumo reikalavimų aprašo punktuose nustatytus techninius kibernetinio saugumo reikalavimus – per 24 mėn. (žr., Kibernetinio saugumo reikalavimų aprašo 71 ir 72 p.)