(2) Poskytovatel regulované služby v režimu nižších povinností se dopustí přestupku tím, že
a) neohlásí změnu regulované služby podle § 9 odst. 1,
b) neohlásí kontaktní nebo doplňující údaje nebo jejich změnu podle § 11,
c) neurčí za účelem vymezení stanoveného rozsahu všechna primární aktiva podle § 12 odst. 2 písm. a) nebo podpůrná aktiva podle § 12 odst. 2 písm. c), nebo jejich určení pravidelně nepřezkoumá nebo neaktualizuje podle § 12 odst. 5,
d) neposoudí za účelem vymezení stanoveného rozsahu, zda primární aktiva určená podle § 12 odst. 2 písm. a) souvisí s poskytováním regulované služby, nebo toto posouzení pravidelně nepřezkoumá nebo neaktualizuje podle § 12 odst. 5,
e) neeviduje aktiva podle § 12 odst. 3,
f) nezavede nebo neprovede bezpečnostní opatření podle § 13 odst. 2 nebo § 18 odst. 1,
g) nevybírá svého dodavatele v souladu s požadavky vyplývajícími z bezpečnostního opatření nebo nezahrnuje požadavky vyplývající z bezpečnostního opatření do smlouvy s dodavatelem v rozporu s § 13 odst. 5,
h) nepředloží prvotní hlášení o incidentu podle § 16 odst. 1 nebo nedoplní některý z údajů o incidentu podle § 16 odst. 3 nebo nenahlásí kybernetický bezpečnostní incident podle § 18 odst. 2,
i) neposkytne informace nebo součinnost při zvládání incidentu podle § 17 odst. 3,
j) nesplní povinnost nebo zákaz informovat uživatele regulované služby o kybernetickém bezpečnostním incidentu s významným dopadem stanovené rozhodnutím podle § 19 odst. 1,
k) neinformuje uživatele regulované služby o významné hrozbě nebo krocích, které může uživatel služby učinit v reakci na ni podle § 19 odst. 2,
l) nesplní povinnost uloženou rozhodnutím o výstraze podle § 21 odst. 1,
m) nesplní reaktivní protiopatření uložené podle § 23 odst. 1 nebo § 23 odst. 4,
n) neoznámí provedení reaktivního protiopatření nebo jeho výsledek podle § 23 odst. 6, nebo
o) nesplní povinnost uloženou nápravným opatřením podle § 56 odst. 1.