Berdasarkan kesepakatan tersebut, setiap perusahaan yang ikut harus menerapkan empat lapisan kontrol dan audit yang mencakup tahap pengembangan dan penerapan model.
Lapisan pertama mengharuskan perusahaan menetapkan kontrol internal untuk memantau kemampuan dan keselarasan model, termasuk risiko potensial yang melibatkan ancaman keamanan siber, keamanan hayati, dan ancaman kimia.
Kontrol tersebut juga dirancang untuk mencegah model melakukan peretasan atau mengakses sistem teknis dengan cara yang tidak diinginkan.
Lapisan kedua melibatkan tim internal yang bertanggung jawab untuk memverifikasi bahwa sistem kontrol, pemantauan, dan deteksi berfungsi dengan baik, serta memastikan bahwa masalah yang teridentifikasi telah ditangani.
Pada lapisan ketiga, perusahaan akan bekerja sama dengan auditor atau evaluator eksternal independen untuk menilai apakah sistem kontrol dan pemantauan mereka beroperasi sesuai tujuan.
Lapisan keempat menetapkan pembentukan komite dewan independen untuk mengawasi proses tersebut, menerima laporan dari tim internal maupun evaluator luar, serta memastikan bahwa masalah yang teridentifikasi telah diselesaikan.