Врядування
1. Держави-члени забезпечують, щоб керівні органи основних і важливих суб’єктів затверджували вжиті цими суб’єктами заходи управління ризиками кібербезпеки для забезпечення відповідності статті 21, контролювали її імплементацію та могли бути притягнуті до відповідальності за порушення суб’єктами положень вказаної статті.
Застосування цього параграфа не обмежує дію національного права щодо норм правової відповідальності, застосовних до публічних установ, а також відповідальності державних службовців і виборних чи призначених посадових осіб.
2. Держави-члени забезпечують обов’язкове проходження навчання членами керівних органів основних і важливих суб’єктів та заохочують основних і важливих суб’єктів пропонувати подібне навчання своїм найманим працівникам на регулярній основі, щоб вони отримували достатні знання та навички, щоб мати змогу ідентифікувати ризики й оцінювати практики управління ризиками кібербезпеки та їхній вплив на надавані суб’єктом послуги.