(2) Dopad kybernetického bezpečnostního incidentu na poskytování regulované služby je považován za významný, pokud
a) přesáhne povinnou osobou stanovenou únosnou míru újmy způsobenou kybernetickým bezpečnostním incidentem podle odstavce 1 písm. a) a současně
b) je oblast pro posouzení významnosti dopadu podle odstavce 1 písm. b) posouzena jako významná.