(1) Manažer kybernetické bezpečnosti

a) je pověřen řízením systému řízení bezpečnosti informací, přičemž výkonem této role může být pověřena osoba, která je pro tuto činnost vyškolena a prokáže odbornou způsobilost praxí s řízením kybernetické bezpečnosti nebo s řízením bezpečnosti informací po dobu alespoň 3 let,

b) odpovídá za pravidelné informování vrcholného vedení o

1. činnostech vyplývajících z rozsahu jeho odpovědnosti a

2. stavu systému řízení bezpečnosti informací,

c) nesmí být pověřen výkonem rolí odpovědných za provoz technických aktiv regulované služby.