มาตรา ๕๔
มาตรา ๕๔ หน่วยงานโครงสร้างพื้นฐานสําคัญทางสารสนเทศ ต้องจัดให้มีการประเมินความเสี่ยงด้านการรักษาความมั่นคงปลอดภัยไซเบอร์โดยมีผู้ตรวจประเมิน รวมทั้งต้องจัดให้มีการตรวจสอบด้านความมั่นคงปลอดภัยไซเบอร์โดยผู้ตรวจสอบด้านความมั่นคงปลอดภัยสารสนเทศ ทั้งโดยผู้ตรวจสอบภายในหรือโดยผู้ตรวจสอบอิสระภายนอก อย่างน้อยปีละหนึ่งครั้ง ให้หน่วยงานโครงสร้างพื้นฐานสําคัญทางสารสนเทศจัดส่งผลสรุปรายงานการดําเนินการต่อสํานักงานภายในสามสิบวันนับแต่วันที่ดําเนินการแล้วเสร็จ