(1) Statutární orgán povinné osoby nebo jiná osoba anebo skupina osob v obdobném řídícím postavení u povinné osoby (dále jen „vrcholné vedení“) s ohledem na systém řízení bezpečnosti informací

a) prokazatelně absolvuje školení podle § 10 odst. 3 písm. a),

b) zajistí stanovení bezpečnostní politiky a cílů systému řízení bezpečnosti informací podle § 3, slučitelných se strategickým směřováním povinné osoby,

c) zajistí integraci systému řízení bezpečnosti informací do procesů povinné osoby,

d) zajistí dostupnost zdrojů potřebných pro systém řízení bezpečnosti informací,

e) informuje zaměstnance a všechny dotčené osoby o významu systému řízení bezpečnosti informací a významu dosažení shody s jeho požadavky,

f) zajistí podporu k dosažení cílů systému řízení bezpečnosti informací,

g) vede a podporuje zaměstnance k rozvíjení efektivity systému řízení bezpečnosti informací,

h) se podílí na vypracování analýzy dopadů podle § 15,

i) zajistí testování plánů kontinuity činností, plánů obnovy a procesů spojených se zvládáním kybernetických bezpečnostních incidentů,

j) prosazuje neustálé zlepšování systému řízení bezpečnosti informací,

k) podporuje osoby zastávající bezpečnostní role při prosazování kybernetické bezpečnosti v oblastech jejich odpovědnosti,

l) zajistí stanovení pravidel pro určení administrátorů a osob, které budou zastávat bezpečnostní role,

m) zajistí, aby byla zachována mlčenlivost všech relevantních osob zejména administrátorů, osob zastávajících bezpečnostní role a dodavatelů, a

n) zajistí pro osoby zastávající bezpečnostní role pravomoci potřebné pro naplňování jejich rolí a zdroje, včetně rozpočtových prostředků k naplňování jejich rolí a plnění souvisejících úkolů.