(2) Projektová bezpečnostní dokumentace informačního systému musí obsahovat:
a) bezpečnostní politiku informačního systému a vyhodnocení analýzy rizik,
b) návrh bezpečnostních opatření pro jednotlivé fáze návrhu informačního systému,
c) dokumentaci k testům bezpečnosti informačního systému.