(3) Analýza rizik obsahuje

a) provozovatelem systému stanovenou metodiku pro identifikaci a hodnocení aktiv systému a pro identifikaci a hodnocení rizik včetně stanovených kritérií pro přijatelnost rizik,

b) identifikaci a hodnocení aktiv systému z hlediska hrozeb, zranitelností a dopadů,

c) kvantifikaci rizik, která zohledňuje hrozby, zranitelnosti a dopady,

d) určenou a akceptovatelnou míru rizika a

e) přehled navržených bezpečnostních opatření.