Segundo a NBR ISO/IEC n.º 27002:2013, entre as diretrizes para
implementação referente a responsabilidade e papéis pela segurança
da informação, inclui-se a
A declaração, na política de segurança da informação, de
processos para o tratamento de desvios e exceções.
B existência de um gestor específico que tenha aprovado a
responsabilidade pelo desenvolvimento, pela análise crítica e
pela avaliação de cada política de segurança da informação.
C declaração, na política de segurança da informação, de
atribuições de responsabilidades, gerais e específicas, para o
gerenciamento da segurança da informação.
D definição das responsabilidades pelas atividades do
gerenciamento de riscos de segurança da informação e, em
particular, pela aceitação dos riscos residuais.
E responsabilização por classificação da informação,
gerenciamento dos ativos da organização e processamento da
informação conduzidos por funcionários, fornecedores ou
partes externas.