Die Sicherheitsanforderungen eines Unternehmens sind über die Sicherheits-, Kontinuitäts- und Risikopolitik und die Sicherheitsziele bzw. –anforderungen definiert. Die Sicherheitsanforderungen müssen auf die Kerngeschäftsprozesse selbst abgebildet werden sowie auf all jene Ressourcen (z. B. Gebäude, Anlagen oder IKT-Systeme) und Prozesse, die ein Kerngeschäftsprozess nutzt, bis hin zu den Leistungen (Services), die er erbringt, und den Produkten, die er erzeugt.