Artikel 7 kræver, at hvert EU-land vedtager en national cybersikkerhedsstrategi. Strategien skal sætte mål, afsætte ressourcer og fastlægge, hvem der har ansvar for hvad.

Strategien skal dække sektorerne i bilag I og II. Den skal indeholde en risikokortlægning, en beredskabsplan og regler for samarbejde mellem offentlige og private aktører.

Strategien skal også indeholde politikker for forsyningskædesikkerhed, offentlige it-indkøb, sårbarhedshåndtering og cyberhygiejne. Uddannelse og forskning i cybersikkerhed er en del af kravene. Strategien skal desuden styrke cyberrobusthed i SMV'er.

Landet skal sende strategien til Kommissionen inden for tre måneder efter vedtagelsen. Strategien gennemgås og opdateres mindst hvert femte år. ENISA kan hjælpe med at udvikle og evaluere strategien.