As organizações estabelecem e implementam um Sistema de Gestão de Segurança da Informação (SGSI) com base em suas necessidades e em seus objetivos, em seus requisitos de segurança, em seus processos organizacionais, em seu tamanho e em sua estrutura. A NBR ISO 27001:2013 define vários itens que fazem parte da avaliação de desempenho do SGSI, dentre os quais
- A a auditoria interna
- B a avaliação de riscos de segurança da informação
- C as ações para contemplar riscos e oportunidades
- D o planejamento operacional e o controle
- E o tratamento de riscos de segurança da informação