(2) Orgán a osoba uvedená v § 3 písm. e) zákona stanoví bezpečnostní politiku v oblastech
a) systém řízení bezpečnosti informací,
b) organizační bezpečnost,
c) řízení dodavatelů,
d) klasifikace aktiv,
e) bezpečnost lidských zdrojů,
f) řízení provozu a komunikací,
g) řízení přístupu,
h) bezpečné chování uživatelů,
i) zálohování a obnova,
j) poskytování a nabývání licencí programového vybavení a informací,
k) ochrana osobních údajů,
l) používání kryptografické ochrany,
m) ochrana před škodlivým kódem a
n) nasazení a používání nástroje pro detekci kybernetických bezpečnostních událostí.