Die Fähigkeit der Identifikation, Katalogisierung und Bewertung von Bedrohungen und Auswirkungen sowie die Umsetzung von Vorbeugungen und Schutztechnologien.
Grundlage ist es, die Daten, Personen, Geräte, Systeme und Anlagen einer Organisation zu identifizieren, katalogisieren und gemäss ihrer Kritikalität zu bewerten hinsichtlich der zu erfüllenden Geschäftsprozesse und der Risikostrategie. Als Grundlage für die Zuweisung von Verantwortlichkeiten werden die Ziele, Aufgaben und Aktivitäten der Organisation priorisiert und bewertet. Die Auswirkungen von Cyber-Risiken auf die Geschäftstätigkeit, auf Betriebsmittel und Individuen, inklusive Reputationsrisiken wird transparent gemacht. Es wird sichergestellt, dass Unterhalts- und Reparaturarbeiten an Komponenten des IKT-Systems und/oder des Industrial Control Systems inkl. der benötigten Infrastruktur gemäss den geltenden Richtlinien und Prozessen durchgeführt werden. Zusätzlich wird der Einsatz von Schutztechnologie (Protective Technology), also technischer Security-Lösungen, gewährleistet um die Sicherheit und Resilienz der IKT-Systeme und der Daten gemäss den Vorgaben und Prozessen zu garantieren.