ISO 27001, NIS2, DORA ja muut vaatimukset antavat organisaation tietoturvalle tärkeän kehikon. Pelkkä vaatimusten läpikäynti, tehtävien kuittaaminen ja dokumenttien tuottaminen eivät kuitenkaan vielä tarkoita, että tietoturvaa johdetaan, vaikka hallintajärjestelmä onkin paperilla luotu. Milloin tietoturva on siis oikeasti johdettua?