Foranstaltningerne skal godkendes af ledelsesorganet, som også fører tilsyn med, at de gennemføres. Medlemmerne skal desuden selv deltage i kurser om styring af cybersikkerhedsrisici og tilskynde til, at tilsvarende tilbydes de ansatte.
Medarbejderuddannelse. Kursuspligten retter sig mod ledelsen selv; for de ansatte er der tale om en tilskyndelse.