Testo ufficiale
Le misure di gestione dei rischi di cibersicurezza dovrebbero essere proporzionate al grado di esposizione del soggetto essenziali o importanti ai rischi e all'impatto sociale ed economico che un incidente avrebbe. Nel definire misure di gestione dei rischi di cibersicurezza adattate ai soggetti essenziali e importanti, è opportuno tenere debitamente conto dell'esposizione al rischio divergente dei soggetti essenziali e importanti, quali la criticità del soggetto, i rischi, compresi i rischi sociali, cui è esposto, le dimensioni del soggetto e la probabilità del verificarsi di incidenti e la loro gravità, compreso il loro impatto sociale ed economico.