Vyhláška Národního bezpečnostního úřadu o zajištění kryptografické ochrany utajovaných skutečností, provádění certifikace kryptografických prostředků a náležitostech certifikátu

Typ Vyhláška
Publikace 1999-04-27
Stav Platný
Zdroj e-Sbírka
Historie novel JSON API
§ 1

Předmět úpravy

Tato vyhláška stanoví způsoby použití, nasazování a evidence kryptografických prostředků používaných k ochraně utajovaných skutečností (dále jen „kryptografický prostředek“), používání klíčových materiálů, zjišťování odborné způsobilosti pracovníků kryptografické ochrany utajovaných skutečností, postup a způsob certifikačního procesu kryptografických prostředků a náležitosti certifikátu.

§ 2

Pro účely této vyhlášky se rozumí

§ 3

Používání a nasazování kryptografických prostředků

(1) Pro kryptografickou ochranu utajované skutečnosti lze použít jen takový kryptografický prostředek, který byl certifikován Úřadem pro stupeň utajení shodný se stupněm utajení utajované skutečnosti nebo pro stupeň utajení vyšší.

(2) Nasazení kryptografického prostředku a jeho použití se provádí v souladu s bezpečnostními standardy vydanými podle § 8 odst. 1 písm. o) zákona.

(3) V informačním systému, který zpracovává, přenáší, ukládá nebo archivuje (dále jen „nakládá“) utajované skutečnosti klasifikované do různých stupňů utajení, musí být použit kryptografický prostředek, který je certifikován Úřadem pro stupeň utajení shodný s nejvyšším stupněm utajení utajované skutečnosti, se kterým informační systém nakládá, nebo pro stupeň utajení vyšší.

(4) Za bezchybný stav a správné použití kryptografického prostředku odpovídá pracovník kryptografické ochrany utajovaných skutečností.

(5) Úřad zajišťuje používání kryptografické ochrany utajovaných informací Severoatlantické aliance v informačních systémech.

(6) Údaje o provozu nasazeného kryptografického prostředku, který je certifikován pro stupeň utajení „Přísně tajné“ nebo „Tajné“, se vedou v „Knize provozu kryptografického prostředku“.

§ 4

Klíčové materiály

(1) Klíčové materiály tvoří součást kryptografického prostředku. Způsob manipulace s klíčovými materiály stanoví bezpečnostní standardy.

(2) Nezabezpečené klíčové materiály, materiály bez technické nebo kryptografické ochrany se klasifikují stupněm utajení, který je shodný se stupněm utajení utajované skutečnosti, k jejíž ochraně jsou klíčové materiály určeny, nebo stupněm utajení vyšším.

(3) Zabezpečené klíčové materiály, materiály s technickou nebo kryptografickou ochranou se klasifikují stupněm utajení, který je shodný se stupněm utajení utajované skutečnosti, k jejíž ochraně jsou klíčové materiály určeny, nebo stupněm utajení nižším.

(4) Výroba klíčových materiálů, jejich distribuce a ničení nepoužitých klíčových materiálů se řídí bezpečnostními standardy.

(5) Nepoužité klíčové materiály přidělené Úřadem orgánu státu nebo organizaci musí být vráceny zpět Úřadu, pokud z bezpečnostních standardů nevyplývá jiný postup.

(6) Úřad zajišťuje používání a distribuci klíčových materiálů Severoatlantické aliance.

§ 5

Opatření při kompromitaci

(1) Zjistí-li statutární orgán, že došlo ke kompromitaci, oznámí tuto skutečnost neprodleně písemně Úřadu.

(2) V případě kompromitace je statutární orgán povinen k zajištění ochrany utajovaných skutečností chráněných kryptografickými prostředky neprodleně přijmout zejména tato opatření:

§ 6

Pracovníci kryptografické ochrany utajovaných skutečností

(1) Pracovník kryptografické ochrany utajovaných skutečností musí být určenou osobou minimálně pro ten stupeň utajení, pro který je certifikován kryptografický prostředek, se kterým tento pracovník jako obsluha pracuje.

(2) Pracovníkem kryptografické ochrany utajovaných skutečností je operátor, speciální obsluha a auditor, jejichž činnost stanoví bezpečnostní standardy.

§ 7

Odborná způsobilost pracovníků kryptografické ochrany

(1) Úřad nebo jím pověřená organizace zajišťuje přípravu odborné způsobilosti pracovníků kryptografické ochrany.

(2) Odbornou způsobilost pracovníků kryptografické ochrany pro stupně utajení „Vyhrazené“, „Důvěrné“ a „Tajné“ ověřuje Úřad nebo jím pověřená organizace. Odbornou způsobilost pracovníků kryptografické ochrany pro stupeň utajení „Přísně tajné“ ověřuje Úřad.

(3) Pracovníku, který prokáže odbornou způsobilost, vydá Úřad potvrzení o odborné způsobilosti pracovníka kryptografické ochrany utajovaných skutečností, jehož vzor je uveden v příloze č. 1.

(4) Doba platnosti potvrzení o odborné způsobilosti pracovníka kryptografické ochrany utajovaných skutečností je pro stupeň utajení „Vyhrazené“ 6 let a pro stupeň utajení „Důvěrné“, „Tajné“ nebo „Přísně tajné“ 5 let.

(5) Platnost potvrzení o odborné způsobilosti pracovníka kryptografické ochrany utajovaných skutečností zaniká

§ 8

Požadavky k certifikaci kryptografických prostředků

(1) Úřad stanovuje bezpečnostními standardy kritéria certifikace, požadavky na systémy opatření tvořící kryptografickou ochranu utajovaných skutečností a na kryptografické prostředky, které mohou být použity k zajištění kryptografické ochrany pro jednotlivé stupně utajení utajovaných skutečností.

(2) Kryptografické prostředky musí používat kryptografické algoritmy stanovené bezpečnostními standardy a mezinárodními standardy schválenými Úřadem nebo algoritmy vyvinuté Úřadem.

(3) Systém opatření tvořící kryptografickou ochranu utajovaných skutečností musí zabezpečit utajované skutečnosti před únikem a neoprávněným nakládáním. Systém opatření je nutné aplikovat i na jejich subsystémy.

(4) Kryptografické prostředky používané pro ochranu utajovaných skutečností a jejich subsystémy zpracovávající utajované skutečnosti v otevřeném, tj. nezašifrovaném tvaru nebo nakládající s kryptograficky významnými prvky, musí být odolné proti kompromitaci vlivem kompromitujícího vyzařování.

(5) Odolnost ochrany je ověřována podle bezpečnostních standardů a je odstupňována podle stupně utajení chráněných utajovaných skutečností.

§ 9

Postup a způsob certifikace kryptografického prostředku

(1) O provedení certifikace kryptografického prostředku pro požadovaný stupeň utajení utajovaných skutečností jsou oprávněni požádat

(2) Certifikace kryptografického prostředku se provádí na základě žádosti. Vzor žádosti o certifikaci kryptografického prostředku je uveden v příloze č. 3.

(3) K žádosti o certifikaci kryptografického prostředku se přikládají

(4) V závislosti na určení použití kryptografického prostředku se k žádosti o jeho certifikaci dále přikládá

(5) Úřad si v případě potřeby může dále vyžádat

(6) Úřad převezme žádost o certifikaci kryptografického prostředku, zkontroluje úplnost dokumentace přiložené podle odstavců 3 a 4 a potvrdí převzetí potřebného počtu kusů kryptografického prostředku. V případě zjištění nedostatků v úplnosti dokumentace přiložené podle odstavců 3 a 4 vyzve Úřad žadatele, aby ve stanoveném termínu nedostatky odstranil. Neodstraní-li žadatel vytčené nedostatky, Úřad certifikaci neprovede a žádost, včetně všech podkladů a kryptografických prostředků, vrátí žadateli. Na tento důsledek musí být žadatel upozorněn.

(7) Bude-li k provedení certifikace potřebné předložit další podklady nebo zabezpečit činnosti uvedené v odstavci 5, vyzve Úřad žadatele o předložení podkladů nebo zabezpečení činností ve stanoveném termínu. Nepředloží-li žadatel požadované podklady nebo nezabezpečí-li požadované činnosti, Úřad v certifikaci nepokračuje a žádost, včetně všech podkladů a kryptografických prostředků, vrátí žadateli. Na tento důsledek musí být žadatel ve výzvě upozorněn.

(8) Hodnocení kryptografického prostředku se provádí posouzením podkladů předložených žadatelem a ověřením shody zjištěných parametrů kryptografického prostředku s bezpečnostními standardy.

(9) Na základě výsledků hodnocení Úřad posoudí způsobilost kryptografického prostředku k ochraně utajovaných skutečností. Zjistí-li Úřad shodu hodnoceného kryptografického prostředku s bezpečnostními standardy, schválí jeho způsobilost a vydá žadateli certifikát. Vzor certifikátu kryptografického prostředku je uveden v příloze č. 4.

(10) Nesplňuje-li hodnocený kryptografický prostředek způsobilost pro požadovaný stupeň utajení a zjistí-li Úřad jeho shodu s bezpečnostními standardy pro nižší než požadovaný stupeň utajení, vydá Úřad certifikát pro tento nižší stupeň utajení.

(11) Uznat certifikát kryptografického prostředku potvrzující ověření a schválení způsobilosti pro ochranu utajovaných skutečností vydaný cizí mocí lze, pouze pokud tak stanoví mezinárodní smlouva, kterou je Česká republika vázána, nebo na základě vzájemnosti a shody hodnotících kritérií. Ve Věstníku Úřadu se uveřejní seznam certifikačních pracovišť cizí moci, jejichž certifikát kryptografického prostředku lze uznat, a seznam kryptografických prostředků certifikovaných cizí mocí, jejichž certifikát byl uznán Úřadem.

(12) Ve Věstníku Úřadu se uveřejní seznam certifikovaných technických prostředků pro jednotlivé stupně utajení s uvedením doby platnosti certifikátu.

(13) Úřad po skončení certifikace vrátí žadateli o certifikaci pouze jím předložené kryptografické prostředky. Žádost o certifikaci kryptografického prostředku, dokumentaci přiloženou k žádosti podle odstavce 3 a další doplňující podklady a údaje potřebné k provedení certifikace vyžádané podle odstavce 5 se žadateli o certifikaci nevracejí a zůstávají součástí certifikačního spisu.

(14) Doba platnosti certifikátu kryptografického prostředku vydaného Úřadem je

(15) Platnost certifikátu kryptografického prostředku zaniká uplynutím doby jeho platnosti nebo rozhodnutím Úřadu v případě, že kryptografický prostředek pozbyl shody s bezpečnostními standardy.

§ 10

Náležitosti certifikátu kryptografického prostředku

Certifikát kryptografického prostředku obsahuje

§ 11

Vedení přehledu certifikovaných kryptografických prostředků

(1) Úřad vede přehled certifikovaných kryptografických prostředků. K certifikovanému kryptografickému prostředku se vede certifikační spis, do kterého se zakládá žádost o certifikaci kryptografického prostředku, dokumentace přiložená k žádosti o certifikaci podle § 9 odst. 3, další doplňující podklady nebo údaje potřebné k provedení certifikace vyžádané podle § 9 odst. 5, výsledky certifikačního řízení a kopie vydaného certifikátu.

(2) Certifikační spis lze skartovat nejdříve po 15 letech ode dne ukončení platnosti certifikace kryptografického prostředku.

Ustanovení přechodná a závěrečná

§ 12

Přechodná ustanovení

(1) Kryptografický prostředek, který byl ke dni účinnosti zákona používán k ochraně státního, hospodářského nebo služebního tajemství podle dosavadní právní úpravy,^2) kterému bylo nejpozději ke dni předcházejícímu den účinnosti zákona vydáno Ministerstvem vnitra osvědčení nebo u kterého bylo ke dni předcházejícímu den účinnosti zákona schváleno Ministerstvem vnitra jeho používání k ochraně státního, hospodářského a služebního tajemství, se považuje za certifikovaný kryptografický prostředek podle této vyhlášky nejpozději do 31. prosince 2001.

(2) Statutární orgán stanoví, které kryptografické prostředky uvedené v odstavci 1 považuje za certifikované kryptografické prostředky podle této vyhlášky.

(3) Algoritmy, které byly schváleny Ministerstvem vnitra pro použití ve státní správě přede dnem účinnosti této vyhlášky, se považují za algoritmy schválené Úřadem.

(4) Osvědčení pracovníka šifrové služby vydané Ministerstvem vnitra nebo Ministerstvem obrany před nabytím účinnosti této vyhlášky se považuje za potvrzení o odborné způsobilosti pracovníka kryptografické ochrany utajovaných skutečností podle § 7 této vyhlášky. Platnost osvědčení končí, pominou-li podmínky pro jeho vydání, nebo uplynutím doby, na kterou bylo vydáno, nejpozději do 31. prosince 2001.

§ 13

Účinnost vyhlášky

Tato vyhláška nabývá účinnosti dnem vyhlášení.

Ředitel:

Ing. Kadlec v. r.

Příloha č. 1 k vyhlášce č. 76/1999 Sb.

[image omitted]

Příloha č. 2 k vyhlášce č. 76/1999 Sb.

Seznam předkládané dokumentace k žádosti o certifikaci kryptografického prostředku

Předkládaná dokumentace k certifikaci kryptografického prostředku musí být v českém jazyce a v tištěné nebo elektronické podobě na běžných nosičích elektronického zpracování ve srozumitelném tvaru.

Dokumentace musí obsahovat následující údaje, podle stupně utajení chráněných nebo zpracovávaných utajovaných skutečností:

(1) Vyhrazené

Čtení tohoto dokumentu nenahrazuje čtení příslušného vydání Sbírky zákonů. Neneseme odpovědnost za případné nepřesnosti vyplývající z převodu originálu do tohoto formátu.