(7) Orgán a osoba uvedená v § 3 písm. c) a d) zákona při hodnocení rizik dále zvažuje tyto zranitelnosti

a) nedostatečná ochrana prostředků kritické informační infrastruktury,

b) nevhodná bezpečnostní architektura,

c) nedostatečná míra nezávislé kontroly a

d) neschopnost včasného odhalení pochybení ze strany zaměstnanců.