(2) Projektová bezpečnostní dokumentace informačního systému musí obsahovat:

a) bezpečnostní politiku informačního systému a vyhodnocení analýzy rizik,

b) návrh bezpečnostních opatření pro jednotlivé fáze návrhu informačního systému,

c) dokumentaci k testům bezpečnosti informačního systému.