При побудові систем захисту інформації необхідно сформулювати мету, головні умови та ресурси щодо захисту та розподілу інформації. Це завдання визначають як побудову політики безпеки.
У критеріях захищеності комп’ютерних систем TCSEC надано наступне визначення політики безпеки. Політика безпеки – це набір норм, правил і практичних прийомів, які регулюють управління, захист і розподіл цінної інформації.
Наведене визначення політики дозволяє використовувати певний апарат для її реалізації. Наявність політики безпеки та її формального опису у вигляді моделі безпеки за умови дотримання системою визначених правил та обмежень, дозволяє провести формальне доведення відповідності системи визначеному критерію безпеки.
У загальному випадку визначене завдання є багатоальтернативним, не має єдиного розв’язку, часто несе в собі протиріччя. Так, наприклад, між вимогами до ефективності функціонування системи захисту інформації та забезпеченням ефективності функціонування інформаційної системи існує протиріччя.
Поняття політики безпеки, на відміну від поняття несанкціонованого доступу (НСД), є більш широким. Політика безпеки разом з поняттям дозволених доступів, оперує поняттям недозволених доступів. Виконання політики безпеки забезпечує необхідні, а інколи і достатні умови безпеки системи.
У сучасній теорії захисту інформації розглядають такі політики безпеки: дискреційна (розмежувальна), мандатна (багаторівнева), ролевого розмежування доступів, ізольованого програмного середовища, безпеки інформаційних потоків та інші.