Medlemmerne af ledelsesorganet skal selv følge kurser, så de kan identificere risici og vurdere metoderne til styring af cybersikkerhedsrisici. Virksomheden skal desuden tilskyndes til løbende at tilbyde tilsvarende kurser til de ansatte.
Medarbejderuddannelse. Kursuspligten retter sig mod ledelsen selv; for de ansatte er der tale om en tilskyndelse.