4.1 Kuruluşun ve Bağlamının AnlaşılmasıKuruluş, bilgi güvenliği yönetim sisteminin (BGYS) amaçlanan sonuçlarına ulaşma kabiliyetini etkileyen iç ve dış hususları tayin etmelidir.
4.2 İlgili Tarafların İhtiyaç ve Beklentilerinin AnlaşılmasıBGYS ile ilgili taraflar ve bu tarafların bilgi güvenliği ile ilgili gereksinimleri belirlenmeli; hangilerinin yasal ve sözleşmeye dayalı yükümlülük olduğu tayin edilmelidir.
4.3 BGYS Kapsamının BelirlenmesiSistemin sınırları ve uygulanabilirliği; bağlam, ilgili taraflar ve kuruluşun gerçekleştirdiği faaliyetler dikkate alınarak belirlenmeli ve dokümante edilmelidir.
4.4 Bilgi Güvenliği Yönetim SistemiKuruluş, bu standart uyarınca bir BGYS kurmalı, uygulamalı, sürdürmeli ve sürekli iyileştirmelidir.