17. Povinná osoba provede analýzu rizik spjatých s informačními systémy. V ní definuje aktiva informačních systémů, hrozby, které na ně působí, zranitelná místa informačních systémů, pravděpodobnost realizace hrozeb a odhad jejich následků a protiopatření. Povinná osoba pravidelně provádí aktualizaci analýzy rizik spjatých s informačními systémy.