(6) Orgán a osoba uvedená v § 3 písm. c) a d) zákona při hodnocení rizik dále zvažuje tyto hrozby

a) porušení bezpečnostní politiky, provedení neoprávněných činností, zneužití oprávnění ze strany administrátorů kritické informační infrastruktury,

b) pochybení ze strany zaměstnanců,

c) zneužití vnitřních prostředků, sabotáž,

d) dlouhodobé přerušení poskytování služeb elektronických komunikací, dodávky elektrické energie nebo jiných důležitých služeb,

e) nedostatek zaměstnanců s potřebnou odbornou úrovní,

f) cílený kybernetický útok pomocí sociálního inženýrství, použití špionážních technik a

g) zneužití vyměnitelných technických nosičů dat.