Atliekant poveikio veiklai analizę (kurios pagrindu rengiamas veiklos tęstinumo planas, atkūrimo planas) ar atliekant turto klasifikavimą pagal Kibernetinio saugumo reikalavimų aprašo XI skirsnį, kurių metu identifikuojami kritiniai procesai, duomenų pasiekiamumas, nustatomi RPO, RTO, turi dalyvauti visi organizacijos darbuotojai. Veiklos padaliniai turi daugiausiai informacijos apie kritinius veiklos procesus, duomenų pasiekiamumo poreikius ir pan., tuo tarpu IT paslaugas ar veiklos atsparumą užtikinantys padaliniai turi daugiau informacijos kaip techniškai užtikrinti veiklos tęstinumą. Veiklos atsparumą užtikinantys padaliniai ar už saugumą atsakingi asmenys gali teikti pagalbą nustatant metodiką, kaip reikėtų identifikuoti kritinius procesus, duomenis ir pan.
Rizikos valdymas yra nuolatinė veikla „normaliu“/„kasdieniu“ organizacijos veiklos režimu. Pagal Kibernetinio saugumo reikalavimų aprašą rizikos vertinimas vykdoma kasmet arba įvykus esminiams pokyčiams organizacijoje pagal organizacijos patvirtintą Rizikos vertinimo ir valdymo tvarką. Pagal Kibernetinio saugumo reikalavimų aprašo 20.5 papunktį kibernetinio saugumo vadovas ir (ar) saugos įgaliotinis turi „organizuoti rizikos vertinimą ir dalyvauti rizikos vertinimo procese, rengti ir teikti tvirtinti kibernetinio saugumo subjekto vadovui ar jo įgaliotam asmeniui rizikos vertinimo ataskaitas ir rizikos valdymo planus”. Pažymėtina, kad reikėtų įvertinti, kiek organizacijoje yra tinklų ir informacinių sistemų ir tuo atveju, jei jų daug – rizikos vertinimus turėtų atlikti saugos įgaliotiniai. Tą organizacija nustato rengdama kibernetinio saugumo politikos dokumentus (Kibernetinio saugumo reikalavimų aprašo 4 punktas), kurių šablonus rasite prisijungę prie KSIS.
Taip pat pažymėtina, kad pagal Kibernetinio saugumo reikalavimų aprašo 20.2 papunktį kibernetinio saugumo vadovas ir (ar) saugos įgaliotinis turi užtikrinti, kad kibernetinio saugumo politikos dokumentai būtų parengti ir periodiškai atnaujinami remiantis Kibernetinio saugumo įstatymo ir jį įgyvendinančių teisės aktų reikalavimais.