(1)
Operaterji morajo v skladu z zakonom, ki ureja informacijsko varnost, vzpostaviti in vzdrževati dokumentirana SUVI in SUNP ter pri tem sprejeti ustrezne, učinkovite in sorazmerne tehnične, operativne in organizacijske ukrepe za zagotavljanje celovitosti, avtentičnosti, zaupnosti in razpoložljivosti omrežnih in informacijskih sistemov oziroma za obvladovanje tveganj za varnost omrežnih in informacijskih sistemov, ki jih uporabljajo za svoje delovanje ali opravljanje storitev ter ukrepe za preprečevanje ali zmanjšanje vpliva incidentov na prejemnike svojih storitev in druge storitve.
(2)
Operater mora SUVI in SUNP določiti kot poslovno skrivnost.
1.
opredelitev vseh varnostnih tveganj znotraj operaterja, kot tudi tistih zunaj operaterja, ki lahko ogrozijo delovanje javnega komunikacijskega omrežja oziroma lahko motijo delovanje javno dostopnih elektronskih komunikacijskih storitev, ki jih ta operater ponuja,
2.
opredelitev verjetnosti dogodka za vsa varnostna tveganja iz prejšnje točke,
3.
opredelitev stopnje negativnih učinkov in posledic za delovanje javnega komunikacijskega omrežja in za javno dostopne komunikacijske storitve za vsa varnostna tveganja iz prve točke,
4.
opredelitev ustreznih varnostnih ukrepov in priprava načrta obravnavanja tveganj, vključno z določitvijo varnostnih kontrol in ciljev, za zmanjšanje verjetnosti za nastop varnostnega incidenta,
5.
opredelitev ukrepov in načrtov za zmanjšanje negativnih učinkov in omilitev posledic varnostnega incidenta,
6.
opredelitev ustreznega načina organiziranja varnosti znotraj operaterja, katerega integralni del je varnost omrežja, informacijskega sistema in fizično varovanje objektov in naprav,
7.
opredelitev ustreznega načina zagotovitve kadrovske zasedbe na ključnih delovnih mestih pri operaterju, ki se poklicno ukvarjajo z varnostjo,
8.
opredelitev načina rednega preverjanja skladnosti izvajanih ukrepov in postopkov s tistimi, ki so opisani v varnostnem načrtu.
(4)
Med ukrepe iz prvega odstavka tega člena spadajo tudi sprejem, izvajanje in spremljanje ustreznega SUNP, ki ga operater določi kot poslovno skrivnost. Operaterji morajo redno izboljševati SUNP in pripadajoče ukrepe.
(3)
V delu, v katerem se SUNP iz prvega odstavka nanaša na zagotavljanje komunikacije v sili, mora biti ta pregledan vsaj enkrat letno. Za njegovo sprejetje in morebitne spremembe ali posodobitve je potrebna predhodna odobritev pristojnih organov, odgovornih za delovanje centrov za sprejem komunikacije v sili.
(6)
Operaterji pri SUVI in SUNP v čim večji meri upoštevajo mednarodno priznane standarde in dobre prakse.
(4)
Če iz dokumentov ali tehničnih priporočila agencije ENISA ter smernic Evropske komisije izhaja, da so zaradi zagotovitve višje ravni kibernetske varnosti ob upoštevanju varnostnih tveganj potrebni tudi sektorsko specifični ukrepi za operaterje, agencija izda splošni akt, s katerim predpiše posebne tehnične usmeritve ter tehnične in organizacijske ukrepe. Pri sprejetju splošnega akta agencija sodeluje z organom, pristojnim za informacijsko varnost.