1. Посадові особи операторів критичної інфраструктури, власників або розпорядників об’єктів критичної інформаційної інфраструктури зобов’язані забезпечувати дотримання вимог з кіберзахисту, повідомляти в установленому порядку про кіберінциденти, кібератаки, кіберзагрози, виконувати інші зобов’язання щодо захисту інформації та кіберзахисту відповідно до законодавства, а також несуть відповідальність за невиконання таких вимог згідно із законом.
2. Оцінювання стану кіберзахисту об’єктів критичної інфраструктури, об’єктів критичної інформаційної інфраструктури проводиться добровільно або у випадках, визначених законодавством, обов’язково з урахуванням методичних рекомендацій щодо оцінювання стану кіберзахисту, загальних вимог до суб’єктів оцінювання стану кіберзахисту (крім оцінювання стану кіберзахисту щодо об’єктів критичної інфраструктури або об’єктів критичної інформаційної інфраструктури III і IV категорій критичності), визначених Державною службою спеціального зв’язку та захисту інформації України.