प्लैटफ़ॉर्म डेटा तक पहुँच न्यूनतम-विशेषाधिकार सिद्धांतों का पालन करती है। ग्राहक-पक्ष की प्रत्येक कार्रवाई प्रमाणित होती है, भूमिका और परियोजना दायरे के विरुद्ध अधिकृत होती है, और एक अपरिवर्तनीय ऑडिट ट्रेल में दर्ज होती है। उत्पादन प्रणालियों तक प्रशासनिक पहुँच एक नामित संचालन टीम तक सीमित है, बहु-कारक प्रमाणीकरण से सुरक्षित और स्वतंत्र रूप से लॉग की जाती है।
क्लिनिकल डेटा विराम में AES-256 से और ट्रांज़िट में TLS 1.2 या उससे ऊपर से एन्क्रिप्ट किया जाता है, HSTS सक्षम के साथ। एन्क्रिप्शन कुंजियाँ क्लाउड प्रदाता की कुंजी प्रबंधन सेवा द्वारा प्रबंधित और प्रदाता के कार्यक्रम पर रोटेट की जाती हैं, और ऑपरेटर पहुँच नीतियाँ एप्लिकेशन परत के बजाय कुंजी परत पर लागू होती हैं।
एप्लिकेशन निर्भरताएँ निरंतर अद्यतन सॉफ़्टवेयर बिल ऑफ़ मटीरियल्स (SBOM) में ट्रैक की जाती हैं। प्रत्यक्ष और परोक्ष निर्भरताओं पर सुरक्षा परामर्श गंभीर भेद्यताओं के लिए एक कार्यदिवस के भीतर वर्गीकृत किए जाते हैं, और पैच मानक रिलीज़ पाइपलाइन से लागू होते हैं। SBOM ग्राहकों को दस्तावेज़ पुस्तकालय के माध्यम से अनुरोध पर उपलब्ध है।
घटना प्रतिक्रिया एक प्रलेखित रनबुक का पालन करती है जिसमें पहचान, वर्गीकरण, नियंत्रण, उन्मूलन, पुनर्प्राप्ति और घटना-पश्चात समीक्षा शामिल हैं। किसी घटना से प्रभावित ग्राहकों को लागू विनियमन द्वारा निर्धारित समय-सीमा में सूचित किया जाता है (कई GDPR मामलों में 24 घंटे)।