La presente direttiva dovrebbe mirare a garantire un elevato livello di responsabilità per le misure di gestione dei rischi di cibersicurezza e gli obblighi di segnalazione a livello di soggetti essenziali e importanti. Pertanto, gli organi di gestione dei soggetti essenziali e importanti dovrebbero approvare le misure di gestione dei rischi di cibersicurezza e sorvegliarne l'attuazione.