Skúma, čo by sa útočník mohol dozvedieť z pozorovateľných indikátorov — často individuálne neutajovaných alebo necitlivých — a uplatňuje úmerné protiopatrenia, aby sa zabránilo skombinovaniu týchto indikátorov do užitočných spravodajských informácií.
OPSEC sa bežne organizuje ako opakujúci sa päťkrokový proces: identifikovať kritické informácie, analyzovať hrozby, analyzovať zraniteľnosti a indikátory, posúdiť riziko a uplatniť protiopatrenia. Účinnosť by sa potom mala hodnotiť, keď sa menia operácie a schopnosti útočníkov.
Kľúčové body
Kritické informácieUrčiť obmedzené fakty, ktoré by útočník potreboval na zmarenie cieľa, predikciu časovania, odvodenie schopnosti, výber cieľa alebo využitie slabiny.
Expozícia a rizikoPreskúmať schopných útočníkov, príležitosti zberu, verejné a interné indikátory, zraniteľnosti, pravdepodobné odvodenie, dôsledky a náklady ochrany.
ProtiopatreniaZmeniť časovanie alebo správanie, znížiť zbytočné odhaľovanie, riadiť prístup, použiť schválené krytie alebo klamanie, školiť personál a overiť, či opatrenia znižujú riziko.
Dôležité obmedzenieOPSEC nemôže eliminovať každý pozorovateľný indikátor a nevyberané utajovanie môže brániť bezpečnosti, transparentnosti, spolupráci alebo plneniu misie. Protiopatrenia musia byť autorizované, úmerné, zákonné a hodnotené na nezamýšľané účinky.