(3) Analýza rizik obsahuje
a) provozovatelem systému stanovenou metodiku pro identifikaci a hodnocení aktiv systému a pro identifikaci a hodnocení rizik včetně stanovených kritérií pro přijatelnost rizik,
b) identifikaci a hodnocení aktiv systému z hlediska hrozeb, zranitelností a dopadů,
c) kvantifikaci rizik, která zohledňuje hrozby, zranitelnosti a dopady,
d) určenou a akceptovatelnou míru rizika a
e) přehled navržených bezpečnostních opatření.