(5) Orgán veřejné správy, kterému nejsou uloženy povinnosti v oblasti kybernetické bezpečnosti podle zákona upravujícího kybernetickou bezpečnost, stanovuje v bezpečnostní dokumentaci alespoň postupy pro

a) hodnocení dopadů narušení dostupnosti, důvěrnosti a integrity informací v informačním systému,

b) způsob řešení a reakce na bezpečnostní události a bezpečnostní incidenty, sběr a vyhodnocování kybernetických bezpečnostních událostí a incidentů,

c) zajištění provozu informačních systémů a bezpečnosti informací v informačních systémech,

d) rozvoj bezpečnostního povědomí a způsob jeho kontroly,

e) zajištění bezpečnosti komunikační sítě a

f) zajištění řízení kontinuity činností.