Vyhláška o bezpečnostních opatřeních, kybernetických bezpečnostních incidentech, reaktivních opatřeních, náležitostech podání v oblasti kybernetické bezpečnosti a likvidaci dat (vyhláška o kybernetické bezpečnosti)
-
- určení stupnice pro hodnocení úrovní dopadu,
-
- určení stupnice pro hodnocení úrovní hrozby,
-
- určení stupnice pro hodnocení úrovní zranitelnosti,
-
- určení stupnice pro hodnocení úrovní rizik.
- c) Metody a přístupy pro zvládání rizik.
- d) Způsoby schvalování akceptovatelných rizik.
- 2.4. Zpráva o hodnocení aktiv a rizik
- a) Přehled primárních aktiv
-
- identifikace a popis primárních aktiv,
-
- určení garantů primárních aktiv,
-
- hodnocení primárních aktiv z hlediska důvěrnosti, integrity a dostupnosti.
- b) Přehled podpůrných aktiv
-
- identifikace a popis podpůrných aktiv,
-
- určení garantů podpůrných aktiv,
-
- určení vazeb mezi primárními a podpůrnými aktivy.
- c) Hodnocení rizik
-
- posouzení možných dopadů na aktiva,
-
- hodnocení existujících hrozeb,
-
- hodnocení existujících zranitelností, hodnocení existujících opatření,
-
- stanovení úrovně rizika, porovnání této úrovně s kritérii pro akceptovatelnost rizik,
-
- určení a schválení akceptovatelných rizik.
- d) Zvládání rizik
-
- návrh způsobu zvládání rizik,
-
- návrh opatření a jejich realizace.
- 2.5. Prohlášení o aplikovatelnosti
- a) Přehled vyloučených bezpečnostních opatření požadovaných touto vyhláškou včetně zdůvodnění, proč nebyla aplikována.
- b) Přehled zavedených bezpečnostních opatření včetně způsobu jejich implementace.
- 2.6. Plán zvládání rizik
- a) Obsah a cíle vybraných bezpečnostních opatření pro zvládání rizik včetně vazby na konkrétní rizika.
- b) Potřebné zdroje pro jednotlivá bezpečnostní opatření pro zvládání rizik.
- c) Osoby zajišťující jednotlivá bezpečnostní opatření pro zvládání rizik.
- d) Termíny zavedení jednotlivých bezpečnostních opatření pro zvládání rizik.
- e) Způsob realizace bezpečnostních opatření.
- f) Způsoby hodnocení úspěšnosti zavedení jednotlivých bezpečnostních opatření pro zvládání rizik.
- 2.7. Plán rozvoje bezpečnostního povědomí
- a) Obsah a termíny poučení uživatelů, administrátorů a osob zastávajících bezpečnostní role.
- b) Obsah a termíny poučení nových zaměstnanců.
- c) Přehledy, které obsahují předmět jednotlivých školení a seznam osob, které školení absolvovaly.
- d) Formy a způsoby hodnocení plánu.
- 2.8. Evidence změn
- a) Evidence životního cyklu významných změn.
- b) Záznamy o změnách konfigurace podpůrných aktiv.
- 2.9. Hlášené kontaktní údaje
Přehled hlášených kontaktních údajů.
- 2.10. Přehled obecně závazných právních předpisů, vnitřních předpisů a jiných předpisů a smluvních závazků
- a) Přehled obecně závazných právních předpisů.
- b) Přehled vnitřních předpisů a jiných předpisů.
- c) Přehled smluvních závazků.
- 2.11. Další doporučená dokumentace
- a) Topologie infrastruktury.
- b) Přehled síťových zařízení.
Příloha č. 6 k vyhlášce č. 82/2018 Sb.
Výbor pro řízení kybernetické bezpečnosti a bezpečnostní role
Tato příloha obsahuje popis doporučených požadavků pro výbor pro řízení kybernetické bezpečnosti a bezpečnostní role uvedené v § 6 a 7.
Tab. 1: Výbor pro řízení kybernetické bezpečnosti
| Role: | Výbor pro řízení kybernetické bezpečnosti |
|---|---|
| Klíčové činnosti: | a) Odpovědnost za celkové řízení a rozvoj kybernetické bezpečnosti v rámci povinné osoby. b) Tvorba rámce kybernetické bezpečnosti, směrování a zásad kybernetické bezpečnosti povinné osoby (definování strategických cílů a směrování rozvoje v oblasti kybernetické bezpečnosti). c) Definice rolí a odpovědností v rámci systému řízení bezpečnosti informací. d) Definice požadavků na podávání zpráv a kontrolu systému řízení bezpečnosti informací. e) Kontrola aktuálního stavu kybernetické bezpečnosti v rámci povinné osoby a zjišťování, zda dochází k naplňování plánovaných cílů. |
| Další podmínky: | a) Člen výboru pro řízení kybernetické bezpečnosti musí být alespoň 1. zástupce vrcholového vedení nebo jím pověřené osoby, 2. manažer kybernetické bezpečnosti. b) Členové výboru pro řízení kybernetické bezpečnosti se pravidelně scházejí, přičemž průběh a výstupy z jednání jsou uchovávány v listinné nebo elektronické podobě. |
Tab. 2: Manažer kybernetické bezpečnosti
| Role: | Manažer kybernetické bezpečnosti |
|---|---|
| Klíčové činnosti: | a) Odpovědnost za řízení systému řízení bezpečnosti informací. b) Pravidelný reporting pro vrcholové vedení povinné osoby. c) Pravidelná komunikace s vrcholovým vedením povinné osoby. d) Předkládání Zpráv o hodnocení aktiv a rizik, Plánu zvládání rizik a Prohlášení o aplikovatelnosti výboru pro řízení kybernetické bezpečnosti. e) Poskytování pokynů pro zajištění bezpečnosti informací při vytváření, hodnocení, výběru, řízení a ukončení dodavatelských vztahů v oblasti ICT. f) Komunikace s GovCERT/CSIRT. g) Podílení se na procesu řízení rizik. h) Koordinace řízení incidentů. i) Vyhodnocování vhodnosti a účinnosti bezpečnostních opatření. |
| Znalosti: | a) Normy řady ISO/IEC 27000 a obdobné normy z oblasti bezpečnosti a ICT. b) Přehled v oblasti ICT (operační systémy, databáze, aplikace, datové sítě) s důrazem na bezpečnost c) Řízení rizik. d) Řízení kontinuity činností. e) Relevantní právní a regulatorní požadavky, zejména zákon. f) Kontext povinné osoby. |
| Zkušenosti: | a) Prosazování systému řízení bezpečnosti informací. b) Porozumění definicím rizik a rizikovým scénářům. c) Řízení rizik v rámci povinné osoby. d) Schopnost interpretovat výsledky řízení rizik a koordinovat zvládání rizik. |
| Vzdělání a praxe: | a) Alespoň 3 roky praxe v oboru informační nebo kybernetické bezpečnosti, nebo b) absolvování studia na vysoké škole a alespoň 1 rok praxe v oboru informační nebo kybernetické bezpečnosti. |
| Relevantní certifikace*: | Certified Information Security Manager (CISM), Certified in Risk and Information Systems Control (CRISC), Certified Information Systems Security Professional (CISSP), Manažer BI (akreditační schéma ČIA). |
| Další podmínky: | a) Role není slučitelná s rolemi odpovědnými za provoz informačního a komunikačního systému a s dalšími provozními či řídicími rolemi. b) Pro správný výkon této role je zapotřebí zajistit potřebné pravomoci, odpovědnost a rozpočet. |
Tab. 3: Architekt kybernetické bezpečnosti
| Role: | Architekt kybernetické bezpečnosti |
|---|---|
| Klíčové činnosti: | a) Odpovědnost za návrh implementace bezpečnostních opatření. b) Zajišťování architektury bezpečnosti. |
| Znalosti: | a) Architektura informačních a komunikačních systémů a její navrhování. b) Hardwarové komponenty, nástroje a architektury. c) Operační systémy a software. d) Podnikové procesy a jejich integrace a závislost na ICT. e) Řízení bezpečnosti a rizik. f) Bezpečnost komunikací a sítí. g) Řízení identit a přístupů. h) Hodnocení a testování bezpečnosti. i) Bezpečnost provozu. j) Základní principy bezpečného vývoje softwaru. k) Integrace a závislosti ICT a obchodních procesů. |
| Zkušenosti: | a) Navrhování implementace bezpečnostních opatření. b) Navrhování architektury bezpečnosti se zaměřením na cíle a bezpečnost. c) Bezpečnost vývoje softwaru. |
| Vzdělání a praxe: | a) Alespoň 3 roky praxe v oboru informační nebo kybernetické bezpečnosti, nebo b) absolvování studia na vysoké škole a alespoň 1 rok praxe v oboru informační nebo kybernetické bezpečnosti. |
| Relevantní certifikace*: | Certified Ethical Hacker (CEH), CompTIA Security +, Certified Information Security Manager (CISM), Certified in Risk and Information Systems Control (CRISC), Certified Information Systems Security Professional (CISSP), Manažer BI (akreditační schéma ČIA). |
| Další podmínky: | Role není slučitelná s rolemi odpovědnými za provoz informačních a komunikačních systémů. |
Tab. 4: Auditor kybernetické bezpečnosti
| Role: | Auditor kybernetické bezpečnosti |
|---|---|
| Klíčové činnosti: | Provádění auditu kybernetické bezpečnosti. |
| Znalosti: | a) Metodologie a rámce auditu informační bezpečnosti. b) Procesy a postupy interního auditu. c) Role a funkce interního auditu. d) Proces provádění auditu ICT bezpečnosti. e) Strategické a taktické řízení ICT. f) Akvizice, vývoj a nasazení ICT. g) Řízení provozu, údržby a služeb ICT. h) Ochrana aktiv. i) Hodnocení kybernetické bezpečnosti, metody testování a vzorkování. j) Relevantní právní předpisy. k) ICT bezpečnost. |
| Zkušenosti: | a) Plánování auditů informační nebo kybernetické bezpečnosti. b) Provádění auditů kybernetické bezpečnosti nebo auditů systému řízení bezpečnosti informací. c) Analyzování výsledků auditů. d) Psaní auditních závěrů, jejich prezentace a navrhování doporučení vedoucích k nápravě nálezů. e) Reporting stavu plnění zákonných požadavků. f) Provádění auditů se zaměřením na ICT a informační nebo kybernetickou bezpečnost. |
| Vzdělání a praxe: | a) Alespoň 3 roky praxe v oblasti auditu informační nebo kybernetické bezpečnosti, nebo b) absolvování studia na vysoké škole a alespoň 1 rok praxe v oblasti auditu informační nebo kybernetické bezpečnosti. |
| Relevantní certifikace*: | Certified Information Systems Auditor (CISA), Certified Internal Auditor (CIA), Certified in Risk and Information Systems Control (CRISC), Lead Auditor Information Security Management System (Lead Auditor ISMS), Auditor BI (akreditační schéma ČIA). |
| Další podmínky: | a) Role není slučitelná s rolemi 1. výboru pro řízení kybernetické bezpečnosti, 2. manažera kybernetické bezpečnosti, 3. architekta kybernetické bezpečnosti, 4. garanta aktiva. b) Role není slučitelná s rolemi odpovědnými za provoz informačních a komunikačních systémů. |
Tab. 5: Garant aktiva
| Role: | Garant aktiva |
|---|---|
| Klíčové činnosti: | a) Odpovědnost za zajištění rozvoje, použití a bezpečnosti aktiva. b) Spolupráce s ostatními osobami zastávajícími bezpečnostní role. |
| Znalosti: | a) Dobrá znalost aktiva, jehož je garantem. b) Dobrá znalost interních bezpečnostních politik a metodik (například Metodika pro hodnocení aktiv a rizik). |
- Certifikace může být i jiná než uvedená, jestliže certifikace dokládající odbornou způsobilost bezpečnostních rolí splňuje požadavky ISO 17 024.
Příloha č. 7 k vyhlášce č. 82/2018 Sb.
Řízení dodavatelů - bezpečnostní opatření pro smluvní vztahy
Obsah smlouvy uzavírané s významnými dodavateli:
- a) ustanovení o bezpečnosti informací (z pohledu důvěrnosti, dostupnosti a integrity),
- b) ustanovení o oprávnění užívat data,
- c) ustanovení o autorství programového kódu, popřípadě o programových licencích,
- d) ustanovení o kontrole a auditu dodavatele (pravidla zákaznického auditu),
- e) ustanovení upravující řetězení dodavatelů, přičemž musí být zajištěno, že poddodavatelé se zaváží dodržovat v plném rozsahu ujednání mezi povinnou osobou a dodavatelem a nebudou v rozporu s požadavky povinné osoby na dodavatele,
- f) ustanovení o povinnosti dodavatele dodržovat bezpečnostní politiky povinné osoby nebo ustanovení o odsouhlasení bezpečnostních politik dodavatele povinnou osobou,
- g) ustanovení o řízení změn,
- h) ustanovení o souladu smluv s obecně závaznými právními předpisy,
- i) ustanovení o povinnosti dodavatele informovat povinnou osobu o
-
- kybernetických bezpečnostních incidentech souvisejících s plněním smlouvy,
-
- způsobu řízení rizik na straně dodavatele a o zbytkových rizicích souvisejících s plněním smlouvy,
-
- významné změně ovládání tohoto dodavatele podle zákona o obchodních korporacích nebo změně vlastnictví zásadních aktiv, popřípadě změně oprávnění nakládat s těmito aktivy, využívaných tímto dodavatelem k plnění podle smlouvy se správcem,
- j) specifikace podmínek z pohledu bezpečnosti při ukončení smlouvy (například přechodné období při ukončení spolupráce, kdy je třeba ještě udržovat službu před nasazením nového řešení, migrace dat a podobně),
- k) specifikace podmínek pro řízení kontinuity činností v souvislosti s dodavateli (například zahrnutí dodavatelů do havarijních plánů, úkoly dodavatelů při aktivaci řízení kontinuity činností),
- l) specifikace podmínek pro formát předání dat, provozních údajů a informací po vyžádání správcem,
- m) pravidla pro likvidaci dat,
- n) ustanovení o právu jednostranně odstoupit od smlouvy v případě významné změny kontroly nad dodavatelem nebo změny kontroly nad zásadními aktivy využívanými dodavatelem k plnění podle smlouvy a
- o) ustanovení o sankcích za porušení povinností.
Příloha č. 8 k vyhlášce č. 82/2018 Sb.
Vzor Formuláře pro hlášení kontaktních údajů
[image omitted]
^1) Směrnice Evropského parlamentu a Rady (EU) 2016/1148 ze dne 6. července 2016 o opatřeních k zajištění vysoké společné úrovně bezpečnosti sítí a informačních systémů v Unii.
Čtení tohoto dokumentu nenahrazuje čtení příslušného vydání Sbírky zákonů. Neneseme odpovědnost za případné nepřesnosti vyplývající z převodu originálu do tohoto formátu.
Tento text je zveřejněn za vlastních podmínek opětovného použití zdroje e-Sbírka, nikoli pod licencí Legalize ani pod licencí volného díla.
e-Sbírka
volné dílo (úřední díla podle § 3 písm. a) zákona č. 121/2000 Sb., autorského zákona)