Stel: uw organisatie plaatst een brandblusser. Op de dag dat hij wordt opgehangen, is alles in orde. Maar een brandblusser die nooit meer wordt gecontroleerd, is over drie jaar misschien leeg, verlopen of kapot, precies op het moment dat u hem nodig heeft.
Beveiligingsmaatregelen werken hetzelfde. Een toegangsbeleid dat perfect was toen u tien medewerkers had, houdt geen rekening met de dertig die u er sindsdien bij kreeg. Een wachtwoordbeleid dat drie jaar geleden streng genoeg was, kan inmiddels achterhaald zijn. Systemen veranderen, mensen komen en gaan, en dreigingen ontwikkelen zich verder. Een maatregel die niet wordt herzien, verliest langzaam zijn waarde zonder dat iemand het merkt, tot het moment dat het misgaat.
De PDCA-cyclus is de manier om dit te voorkomen: niet door meer maatregelen te nemen, maar door de maatregelen die u al heeft, regelmatig opnieuw tegen het licht te houden.