c) provádí hodnocení rizik v pravidelných intervalech alespoň jednou ročně a při významných změnách určených podle § 11 odst. 1 písm. c), při kterém zohlední
1. relevantní hrozby a zranitelnosti podle písmene b) a posoudí možné dopady na aktiva, přičemž vychází z hodnocení aktiv podle § 7,
2. významné změny,
3. změny stanoveného rozsahu podle § 12 zákona,
4. protiopatření podle § 20 zákona,
5. kybernetické bezpečnostní incidenty, včetně dříve řešených,
6. výsledky auditů kybernetické bezpečnosti a kontrol v oblasti kybernetické bezpečnosti,
7. výsledky penetračního testování a skenování zranitelností a
8. výsledky vyhodnocení účinnosti systému řízení bezpečnosti informací,