„Zur Planung und Durchsetzung eines Sicherheitsprozesses gehören die Festlegung von Organisationsstrukturen […] und die Definition von Rollen und Aufgaben.“ [BSI, Oktober 2017BSI, Bundesamt für Sicherheit in der Informationstechnik (Oktober 2017): "BSI-Standard 200-1: Managementsysteme für Informationssicherheit (ISMS)". (Link)], S. 30 Die konkrete Ausgestaltung ist dabei u.a. abhängig von der Unternehmensgröße. [BSI, Oktober 2017BSI, Bundesamt für Sicherheit in der Informationstechnik (Oktober 2017): "BSI-Standard 200-2: IT-Grundschutz-Methodik". (Link)], S. 37ff. stellt verschiedene Möglichkeiten dar.