The largest domain covering security governance, compliance, legal/regulatory issues, professional ethics, and business continuity. This domain establishes the foundation for all other security concepts and is heavily weighted in the exam.
Key Topics
CIA Triad, DAD, and security governance principles
Risk management frameworks (NIST, ISO 27001, COBIT)
Quantitative vs Qualitative risk analysis (ALE, SLE, ARO)
Legal, regulatory, and compliance requirements (GDPR, HIPAA, SOX)
Business Continuity Planning (BCP) and Disaster Recovery (DR)
Security policies, standards, procedures, and guidelines
Professional ethics and (ISC)² Code of Ethics