(2) Projektová bezpečnostní dokumentace informačního systému obsahuje
a) bezpečnostní politiku informačního systému a výsledky analýzy rizik,
b) návrh bezpečnosti informačního systému zajišťující splnění bezpečnostní politiky informačního systému, přičemž podrobnost jeho popisu musí umožnit přímou realizaci navrhovaných opatření, a
c) dokumentaci k testům bezpečnosti informačního systému.