← GRC Hub

📄 Policy Templates Library

12 SME-sized policy templates with clause-level traceability to NIS2, DORA, GDPR, ISO 27001, NIST CSF 2.0 and CRA.

Dataset v1.0.0 · reviewed 2026-06-10 · methodology
Filter by framework:

Information Security Policy

Owner: CISO · review cycle: 12 months
NIS2 Art. 21 DORA L1 DORA RTS Risk Mgmt ISO 27001:2022 CSF 2.0 GDPR
View & export →

Incident Response Policy

Owner: CISO · review cycle: 12 months
NIS2 Art. 21 DORA L1 GDPR ISO 27001:2022 CSF 2.0
View & export →

Business Continuity & ICT Disaster Recovery

Owner: Risk · review cycle: 12 months
NIS2 Art. 21 DORA L1 DORA RTS Risk Mgmt ISO 27001:2022 CSF 2.0
View & export →

Access Control & Identity Management

Owner: IT Ops · review cycle: 12 months
NIS2 Art. 21 DORA RTS Risk Mgmt ISO 27001:2022 CSF 2.0
View & export →

Cryptography & Key Management

Owner: CISO · review cycle: 24 months
NIS2 Art. 21 DORA RTS Risk Mgmt ISO 27001:2022 GDPR CRA CSF 2.0
View & export →

Third-Party / ICT Supplier Risk Management

Owner: Procurement · review cycle: 12 months
NIS2 Art. 21 DORA L1 ISO 27001:2022 GDPR CSF 2.0
View & export →

Vulnerability & Patch Management

Owner: IT Ops · review cycle: 12 months
NIS2 Art. 21 DORA RTS Risk Mgmt ISO 27001:2022 CRA CSF 2.0
View & export →

Logging & Monitoring

Owner: SOC · review cycle: 12 months
NIS2 Art. 21 DORA RTS Risk Mgmt ISO 27001:2022 CSF 2.0
View & export →

Acceptable Use

Owner: HR · review cycle: 12 months
NIS2 Art. 21 ISO 27001:2022 CSF 2.0 GDPR
View & export →

Backup & Restoration

Owner: IT Ops · review cycle: 12 months
NIS2 Art. 21 DORA L1 DORA RTS Risk Mgmt ISO 27001:2022 CSF 2.0
View & export →

Security Awareness & Training

Owner: HR · review cycle: 12 months
NIS2 Art. 21 DORA RTS Risk Mgmt ISO 27001:2022 CSF 2.0
View & export →

Data Protection & Breach Notification

Owner: DPO · review cycle: 12 months
GDPR ISO 27001:2022 CSF 2.0 NIS2 Art. 21
View & export →
Informational only — not legal advice. Templates are starting points: adapt placeholders ({{ORG}}, {{OWNER_ROLE}}, ...) and clauses to your operating context before approval.