De directie stelt het informatiebeveiligingsplan vast, eens per 2 jaar.
De directie is verantwoordelijk voor het (laten) uitwerken en uitvoeren van onderwerp specifieke tactische beleidsregels die aanvullend zijn op dit beleid.
De directie is verantwoordelijk voor het vragen om informatie bij de teammanagers en ziet erop toe dat de managers adequate maatregelen genomen hebben voor de bescherming van de informatie die onder hun verantwoording valt.
De directeur met de portefeuille bedrijfsvoering is bovendien verantwoordelijk voor het waarborgen van het incidentmanagementprocedure.
Hoofdstuk 5.
Artikel 5.4