Ledelsen i væsentlige og vigtige enheder har et direkte ansvar for cybersikkerheden. Bestyrelse og direktion skal godkende virksomhedens sikkerhedsforanstaltninger og holde øje med, at de bliver gennemført. Hvis virksomheden overtræder reglerne, kan ledelsen drages personligt til ansvar.
Alle ledelsesmedlemmer skal gennemgå undervisning i cybersikkerhed. Formålet er at give dem de nødvendige kundskaber til at forstå risici og vurdere virksomhedens sikkerhedspraksis. Virksomhederne opfordres også til at tilbyde tilsvarende undervisning til deres medarbejdere.