(4) Orgán a osoba uvedená v § 3 písm. c) až e) zákona při hodnocení rizik zvažuje zejména tyto hrozby

a) porušení bezpečnostní politiky, provedení neoprávněných činností, zneužití oprávnění ze strany uživatelů a administrátorů,

b) poškození nebo selhání technického anebo programového vybavení,

c) zneužití identity fyzické osoby,

d) užívání programového vybavení v rozporu s licenčními podmínkami,

e) kybernetický útok z komunikační sítě,

f) škodlivý kód (například viry, spyware, trojské koně),

g) nedostatky při poskytování služeb informačního systému kritické informační infrastruktury, komunikačního systému kritické informační infrastruktury nebo významného informačního systému,

h) narušení fyzické bezpečnosti,

i) přerušení poskytování služeb elektronických komunikací nebo dodávek elektrické energie,

j) zneužití nebo neoprávněná modifikace údajů,

k) trvale působící hrozby a

l) odcizení nebo poškození aktiva.