(3) Provozní bezpečnostní dokumentace informačního systému musí obsahovat:

a) bezpečnostní směrnici informačního systému, která popisuje činnost bezpečnostního správce v příslušném informačním systému,

b) bezpečnostní směrnice pro jednotlivé typy uživatelů informačního systému.