Het bestuur, de directie en afdelings-/teammanagers spelen een belangrijke rol bij het uitvoeren van dit beleid. Het management beoordeelt hoe belangrijk de verschillende delen van de informatievoorziening zijn voor de gemeente, welke risico's er zijn en welke risico's te groot zijn. Op basis hiervan stelt de CISO het strategisch beleid op en het bestuur stelt dit beleid vast. Het management zorgt ervoor dat het wordt uitgevoerd. Andere vormen van tactisch beleid worden opgesteld binnen de afdeling die verantwoordelijk zijn voor de uitvoering van het onderwerp.
Het management geeft duidelijke richting aan informatiebeveiliging en privacy en laat zien dat ze dit belangrijk vinden. Dit beleid geldt voor de hele organisatie, alle processen, systemen en gegevens. Het beleid is in lijn met de wet- en regelgeving.