(3) Pravidla pro likvidaci dat by měla být stanovena přiměřeně hodnotě a důležitosti aktiv a měla by zejména zohledňovat

a) hodnotu aktiva (zejména z pohledu důvěrnosti),

b) technologii (typy a velikost nosičů informace),

c) zda se nosič informace nachází pod kontrolou organizace či nikoliv,

d) zda jsou data součástí dedikovaného nebo multitenantního prostředí,

e) kdo bude likvidaci dat provádět (interní zaměstnanec, nebo dodavatel),

f) dostupnost vybavení a nástrojů pro likvidaci,

g) kapacitu likvidovaných nosičů,

h) zda je k dispozici vyškolený personál,

i) časovou náročnost likvidace,

j) cenu likvidace s ohledem na nástroje, školení, validaci, opětovné využití nosiče informace

k) možné způsoby likvidace dat (například zničením nosiče, několikanásobným přepsáním nosiče dat, znečitelněním dat jejich šifrováním a podobně),

l) použitelné způsoby likvidace dat vzhledem ke stavu nosiče informace (například při poškození zařízení nebude možné použít variantu přepisu informace, ale některý ze způsobů fyzické likvidace).