b) oblasti pro posouzení významnosti dopadu kybernetických bezpečnostních incidentů zohledňující zejména

1. provozní dopad kybernetického bezpečnostního incidentu na povinnou osobu a její schopnost poskytovat regulovanou službu,

2. množství uživatelů regulované služby a jiných orgánů a osob zasažených kybernetickým bezpečnostním incidentem,

3. časové, lidské a technické zdroje, které jsou potřebné k obnově poskytování zasažené regulované služby,

4. typ a umístění aktiv dotčených kybernetickým bezpečnostním incidentem,

5. citlivost informací a dat zasažených kybernetickým bezpečnostním incidentem a újmu, jakou může narušení bezpečnosti těchto informací a dat způsobit povinné osobě nebo jinému orgánu nebo osobě, a

6. přímou příčinu kybernetického bezpečnostního incidentu, je-li povinné osobě známo, zda se jedná o lidskou chybu, technickou závadu nebo úmyslné jednání.