(5) Orgán veřejné správy, kterému nejsou uloženy povinnosti v oblasti kybernetické bezpečnosti podle zákona upravujícího kybernetickou bezpečnost, stanovuje v bezpečnostní dokumentaci alespoň postupy pro
a) hodnocení dopadů narušení dostupnosti, důvěrnosti a integrity informací v informačním systému,
b) způsob řešení a reakce na bezpečnostní události a bezpečnostní incidenty, sběr a vyhodnocování kybernetických bezpečnostních událostí a incidentů,
c) zajištění provozu informačních systémů a bezpečnosti informací v informačních systémech,
d) rozvoj bezpečnostního povědomí a způsob jeho kontroly,
e) zajištění bezpečnosti komunikační sítě a
f) zajištění řízení kontinuity činností.