Реалізація й забезпечення виконання
1. Держави-члени забезпечують наявність в компетентних органів необхідних повноважень та засобів для оцінювання дотримання операторами основних послуг своїх зобов’язань відповідно до статті 14 та його впливу на безпеку мережевих та інформаційних систем.
2. Держави-члени забезпечують наявність в компетентних органів повноважень та засобів для того, щоби вимагати від операторів основних послуг надання:
(a) інформації, необхідної для оцінювання безпеки їхніх мережевих та інформаційних систем, у тому числі документально встановлених політик безпеки;
(b) доказів результативної реалізації політик безпеки, таких як результати аудиту безпеки, проведеного компетентним органом або кваліфікованим аудитором, і, в другому випадку, надати компетентному органу його результати, у тому числі підтверджуючі докази.
Запитуючи таку інформацію або доказ, компетентний орган повинен зазначити мету такого запиту та уточнити, яка інформація вимагається.
3. Оцінивши інформацію або результати аудитів безпеки, вказаних у параграфі 2, компетентний орган може видати операторам основних послуг зобов’язальні інструкції щодо усунення виявлених недоліків.
4. Компетентний орган повинен тісно співпрацювати з органами з питань захисту даних під час врегулювання інцидентів, які є наслідком витоків персональних даних.