(2) Orgán a osoba uvedená v § 3 písm. e) zákona stanoví bezpečnostní politiku v oblastech

a) systém řízení bezpečnosti informací,

b) organizační bezpečnost,

c) řízení dodavatelů,

d) klasifikace aktiv,

e) bezpečnost lidských zdrojů,

f) řízení provozu a komunikací,

g) řízení přístupu,

h) bezpečné chování uživatelů,

i) zálohování a obnova,

j) poskytování a nabývání licencí programového vybavení a informací,

k) ochrana osobních údajů,

l) používání kryptografické ochrany,

m) ochrana před škodlivým kódem a

n) nasazení a používání nástroje pro detekci kybernetických bezpečnostních událostí.