ZSIS metodologija ocjenjuje 13 mjera, raspoređenih u 99 podskupova i 137 kontrola. Mjera 11, Postupanje s incidentima, ocjenjuje upravo ovo: sposobnost vaše organizacije da otkrije, klasificira i prijavi značajni incident u rokovima iz prethodnog odjeljka.
Svaka kontrola dobiva dvije ocjene od 1 do 5: dokumentiranost (DK) i stvarnu provedbu (IK). Njihov prosjek, K = (DK + IK) / 2, provjerava se prema dvostrukom pragu: Pi po kontroli i T po podskupu, na razini osnovna, srednja ili napredna. Ako mjera 11 ne dosegne prag, ugrožava konačni ishod: sukladan ili nije sukladan.
Za važne subjekte taj ishod odlučuje hoćete li potpisati Izjavu o sukladnosti (Prilog IV.) i dostaviti je ZSIS-u u roku od 8 dana. Za ključne subjekte ista mjera ulazi u opseg vanjske revizije kibernetičke sigurnosti, koja se provodi najmanje svake 2 godine. Sposobnost da stignete s ranim upozorenjem, početnom obavijesti i završnim izvješćem nije samo operativna obveza. Ona je i dio onoga što se boduje.