(2) Orgán a osoba uvedená v § 3 písm. e) zákona vede a aktualizuje bezpečnostní dokumentaci, která obsahuje

a) bezpečnostní politiku podle § 5 odst. 2,

b) metodiku pro identifikaci a hodnocení aktiv a pro identifikaci a hodnocení rizik podle § 4 odst. 2 písm. a),

c) zprávu o hodnocení aktiv a rizik podle § 4 odst. 2 písm. b) a c),

d) prohlášení o aplikovatelnosti podle § 4 odst. 2 písm. d),

e) plán zvládání rizik podle § 4 odst. 2 písm. e),

f) plán rozvoje bezpečnostního povědomí podle § 9 odst. 1 písm. a),

g) zvládání kybernetických bezpečnostních incidentů podle § 13 písm. e),

h) strategii řízení kontinuity činností podle § 14 odst. 1 písm. c) a

i) přehled právních předpisů, vnitřních předpisů a jiných předpisů a smluvních závazků podle § 15 odst. 1 písm. a).