Слід брати до уваги всі обмеження, що впливають на організацію і що визначають цілі її інформаційної безпеки. Їх джерело може перебувати в межах організації, і в даному випадку вона має деякий контроль над ними, або за межами організації і, отже, не може контролюватися. Окремими найбільш важливими є обмеження ресурсів (бюджетних, кадрових) і обмеження, пов'язані з непередбаченими випадками.