(1) Povinná osoba s ohledem na systém řízení bezpečnosti informací
a) zajistí stanovení bezpečnostní politiky a cílů systému řízení bezpečnosti informací podle § 3 slučitelných se strategickým směřováním povinné osoby,
b) zajistí integraci systému řízení bezpečnosti informací do procesů povinné osoby,
c) zajistí dostupnost zdrojů potřebných pro systém řízení bezpečnosti informací,
d) informuje zaměstnance o významu systému řízení bezpečnosti informací a významu dosažení shody s jeho požadavky se všemi dotčenými stranami,
e) zajistí podporu k dosažení zamýšlených výstupů systému řízení bezpečnosti informací,
f) vede zaměstnance k rozvíjení efektivity systému řízení bezpečnosti informací a podporuje je při tomto rozvíjení,
g) prosazuje neustálé zlepšování systému řízení bezpečnosti informací,
h) podporuje osoby zastávající bezpečnostní role při prosazování kybernetické bezpečnosti v oblastech jejich odpovědnosti,
i) zajistí stanovení pravidel pro určení administrátorů a osob, které budou zastávat bezpečnostní role,
j) zajistí, aby byla zachována mlčenlivost administrátorů a osob zastávajících bezpečnostní role,
k) pro osoby zastávající bezpečnostní role zajistí příslušné pravomoci a zdroje včetně rozpočtových prostředků k naplňování jejich rolí a plnění souvisejících úkolů a
l) zajistí testování plánů kontinuity činností, obnovy a procesů spojených se zvládáním kybernetických bezpečnostních incidentů.