(2) Projektová bezpečnostní dokumentace informačního systému obsahuje

a) bezpečnostní politiku informačního systému a výsledky analýzy rizik,

b) návrh bezpečnosti informačního systému zajišťující splnění bezpečnostní politiky informačního systému, přičemž podrobnost jeho popisu musí umožnit přímou realizaci navrhovaných opatření, a

c) dokumentaci k testům bezpečnosti informačního systému.