(1) Subjekt kritické infrastruktury na základně posouzení rizik subjektu kritické infrastruktury přijímá technická, bezpečnostní a organizační opatření, a to v rozsahu opatření
a) k řízení rizik,
b) pro zajištění kontinuity činností,
c) odezvy na incidenty,
d) fyzické bezpečnosti,
e) k řízení bezpečnosti pracovníků a
f) k řízení bezpečnosti dodavatelského řetězce.