4. pravidelně přezkoumávat rizika, přiměřenost a účinnost přijatých opatření pro zvládání rizik, výskyt bezpečnostních událostí a incidentů, výsledky interních auditů a na základě toho přijímat opatření ke zlepšování nastaveného systému řízení bezpečnosti informací.