Τι πρέπει να γνωρίζει η διοίκηση
Το ISO/IEC 27001 δεν είναι ένα έργο που αφορά μόνο το IT. Η ασφάλεια πληροφοριών αποτελεί επιχειρηματικό κίνδυνο και η διοίκηση πρέπει να καθορίζει το αποδεκτό επίπεδο κινδύνου, τις κρίσιμες πληροφορίες και υπηρεσίες, τις ευθύνες, τους απαιτούμενους πόρους και τις προτεραιότητες προστασίας.
Κεντρικό στοιχείο είναι η σύνδεση του risk assessment με το σχέδιο αντιμετώπισης κινδύνων και το Statement of Applicability (SoA). Οι έλεγχοι δεν επιλέγονται μηχανικά: πρέπει να αιτιολογούνται, να εφαρμόζονται στην πράξη και να υποστηρίζονται από κατάλληλα αποδεικτικά στοιχεία.