(1) Povinná osoba při řízení změn u aktiv
a) stanoví pravidla, postupy a kritéria pro určení významných změn,
b) určí změny, které mají nebo mohou mít vliv na kybernetickou bezpečnost,
c) určuje u změn určených podle písmene b) významné změny v souladu se stanovenými pravidly, postupy a kritérii pro určení významných změn podle písmene a).