(3) Provozní bezpečnostní dokumentace informačního systému musí obsahovat:
a) bezpečnostní směrnici informačního systému, která popisuje činnost bezpečnostního správce v příslušném informačním systému,
b) bezpečnostní směrnice pro jednotlivé typy uživatelů informačního systému.