• Gute Informationssicherheitspraktiken, von Strategie, Struktur bis hin zu Prozessen• Kontrolle der mit dem Geschäft verbundenen IS- Risiken• Erstellen einer allgemeinen IS-Aktivität, die die Bedürfnisse und das Risikoappetitniveau des Unternehmens widerspiegelt