(1) Orgán a osoba uvedená v § 3 písm. c) a d) zákona vede a aktualizuje bezpečnostní dokumentaci, která obsahuje

a) bezpečnostní politiku podle § 5 odst. 1,

b) zprávy z auditu kybernetické bezpečnosti podle § 3 odst. 1 písm. f),

c) zprávy z přezkoumání systému řízení bezpečnosti informací podle § 3 odst. 1 písm. g),

d) metodiku pro identifikaci a hodnocení aktiv a pro identifikaci a hodnocení rizik,

e) zprávu o hodnocení aktiv a rizik,

f) prohlášení o aplikovatelnosti,

g) plán zvládání rizik,

h) plán rozvoje bezpečnostního povědomí podle § 9 odst. 1 písm. a),

i) zvládání kybernetických bezpečnostních incidentů podle § 13 písm. e),

j) strategii řízení kontinuity činností podle § 14 odst. 1 písm. c) a

k) přehled právních předpisů, vnitřních předpisů a jiných předpisů a smluvních závazků podle § 15 odst. 1 písm. a).