Dette dokumentet spesifiserer kravene til etablering, implementering, vedlikehold og kontinuerlig forbedring av et ledelsessystem for informasjonssikkerhet innenfor konteksten til en organisasjon. Dette dokumentet inneholder også krav til vurdering og behandling av informasjonssikkerhetsrisikoer, tilpasset behovene i organisasjonen. Kravene i dette dokumentet er generelle og er ment å være anvendelige for alle organisasjoner, uavhengig av type, størrelse eller art. Det er ikke akseptabelt å ekskludere noen av kravene i punkt 4 til punkt 10 dersom en organisasjon vil hevde å være i samsvar med denne standarden.