(2) Vrcholné vedení se prokazatelně seznamuje

a) se zprávou o přezkoumání systému řízení bezpečnosti informací,

b) se zprávou o hodnocení rizik,

c) s plánem zvládání rizik,

d) s výsledky analýzy dopadů a

e) s výsledky auditů kybernetické bezpečnosti a kontrol v oblasti kybernetické bezpečnosti.