c) provádí hodnocení rizik v pravidelných intervalech alespoň jednou ročně a při významných změnách určených podle § 11 odst. 1 písm. c), při kterém zohlední

1. relevantní hrozby a zranitelnosti podle písmene b) a posoudí možné dopady na aktiva, přičemž vychází z hodnocení aktiv podle § 7,

2. významné změny,

3. změny stanoveného rozsahu podle § 12 zákona,

4. protiopatření podle § 20 zákona,

5. kybernetické bezpečnostní incidenty, včetně dříve řešených,

6. výsledky auditů kybernetické bezpečnosti a kontrol v oblasti kybernetické bezpečnosti,

7. výsledky penetračního testování a skenování zranitelností a

8. výsledky vyhodnocení účinnosti systému řízení bezpečnosti informací,