Klucz pozostaje chroniony, decyduje aplikacja
HSM chroni klucz podpisu w wyznaczonych granicach; sam nie decyduje, czy pakiet oprogramowania powinien zostać zatwierdzony do wydania. Dlatego wywołania podpisu wiążemy ze zidentyfikowanymi aplikacjami, uprawnieniami i zatwierdzeniami. Przy podpisywaniu kodu artefakt i zatwierdzenie są ze sobą powiązane, tak aby późniejsze zmiany były wykrywalne. Oprogramowanie CA i dostawca HSM muszą wspólnie obsługiwać stosowany algorytm i dostęp do klucza. Magazyny zaufania (trust stores), sprawdzanie statusu i odnawianie są testowane z reprezentatywnymi systemami partnerskimi.


