3. stanovit přístup provozovatele elektronického nástroje k rizikům bezpečnosti informací

a) identifikovat metodiku hodnocení rizik, která vyhovuje stanovené úrovni bezpečnosti informací, zákonným a regulatorním požadavkům, a zajistí reprodukovatelnost a porovnatelnost výsledků,

b) vytvořit kritéria pro akceptaci rizik a identifikovat jejich akceptační úrovně,