(7) Orgán a osoba uvedená v § 3 písm. c) a d) zákona při hodnocení rizik dále zvažuje tyto zranitelnosti
a) nedostatečná ochrana prostředků kritické informační infrastruktury,
b) nevhodná bezpečnostní architektura,
c) nedostatečná míra nezávislé kontroly a
d) neschopnost včasného odhalení pochybení ze strany zaměstnanců.