As políticas de segurança da informação estabelecem normas e procedimentos destinados à proteção dos dados pessoais, tanto físicos quanto digitais. Elas abrangem a classificação da informação; regras de armazenamento seguro; criptografia; controle de dispositivos; descarte adequado de documentos; auditorias internas e de monitoramento de sistemas. O intrumento reforça que a LGPD exige não apenas soluções tecnológicas, mas também procedimentos organizacionais, como auditorias, normas operacionais e padrões de governança (LIMA; GARRIDO, 2022). Assim, a segurança da informação deve ser compreendida como um conjunto de práticas contínuas e integradas. (LIMA; GARRIDO, 2022).