(3) Povinná osoba

a) zahrne výsledky auditu kybernetické bezpečnosti podle odstavce 2 do

1. plánu rozvoje bezpečnostního povědomí,

2. řízení rizik a

b) stanoví na základě výsledku auditu kybernetické bezpečnosti podle odstavce 2 případná nápravná opatření, která budou přijata bez zbytečného odkladu.