(1) Jednotlivé kybernetické bezpečnostní incidenty se kategorizují podle významnosti při zohlednění
a) dopadů obsažených v dopadových určujících kritériích, podle kterých byly povinné osoby určeny,
b) počtu dotčených uživatelů,
c) způsobené nebo předpokládané škody,
d) důležitosti dotčených aktiv informačního a komunikačního systému,
e) dopadů na poskytované služby informačního a komunikačního systému,
f) dopadů na služby poskytované jinými informačními a komunikačními systémy,
g) délky trvání incidentu,
h) zeměpisného rozsahu dotčené oblasti a
i) dalších dopadů.