b) oblasti pro posouzení významnosti dopadu kybernetických bezpečnostních incidentů zohledňující zejména
1. provozní dopad kybernetického bezpečnostního incidentu na povinnou osobu a její schopnost poskytovat regulovanou službu,
2. množství uživatelů regulované služby a jiných orgánů a osob zasažených kybernetickým bezpečnostním incidentem,
3. časové, lidské a technické zdroje, které jsou potřebné k obnově poskytování zasažené regulované služby,
4. typ a umístění aktiv dotčených kybernetickým bezpečnostním incidentem,
5. citlivost informací a dat zasažených kybernetickým bezpečnostním incidentem a újmu, jakou může narušení bezpečnosti těchto informací a dat způsobit povinné osobě nebo jinému orgánu nebo osobě, a
6. přímou příčinu kybernetického bezpečnostního incidentu, je-li povinné osobě známo, zda se jedná o lidskou chybu, technickou závadu nebo úmyslné jednání.