(1) Jednotlivé kybernetické bezpečnostní incidenty se kategorizují podle významnosti při zohlednění

a) dopadů obsažených v dopadových určujících kritériích, podle kterých byly povinné osoby určeny,

b) počtu dotčených uživatelů,

c) způsobené nebo předpokládané škody,

d) důležitosti dotčených aktiv informačního a komunikačního systému,

e) dopadů na poskytované služby informačního a komunikačního systému,

f) dopadů na služby poskytované jinými informačními a komunikačními systémy,

g) délky trvání incidentu,

h) zeměpisného rozsahu dotčené oblasti a

i) dalších dopadů.