1Les autorités et organisations soumises à la présente loi veillent, chacune dans son domaine de compétence, à ce que les risques en matière de sécurité de l’information soient constamment évalués.
2Elles prennent les mesures nécessaires pour éliminer les risques ou les ramener à un niveau acceptable.
3Les risques jugés acceptables doivent être formellement acceptés.