Vyhláška o některých požadavcích pro zápis do katalogu cloud computingu

Typ Vyhláška
Publikace 2021-08-31
Stav Platný
Zdroj e-Sbírka
Historie novel JSON API
§ 1

Předmět úpravy

Tato vyhláška stanoví

§ 2

Základní pojmy

Pro účely této vyhlášky se rozumí

§ 3

Požadavky na způsobilost zajistit základní úroveň ochrany důvěrnosti, integrity a dostupnosti informací orgánu veřejné správy

Poskytovatelem způsobilým zajistit základní úroveň ochrany důvěrnosti, integrity a dostupnosti informací orgánu veřejné správy podle § 6m odst. 1 písm. a) zákona je ten, který splňuje požadavky na způsobilost zajistit základní úroveň ochrany důvěrnosti, integrity a dostupnosti informací orgánu veřejné správy uvedené v příloze č. 1 k této vyhlášce odpovídající bezpečnostní úrovni nabízeného cloud computingu, v jaké žádá poskytovatel zapsat službu cloud computingu do katalogu cloud computingu, a třídě cloud computingu^1), do které se služba cloud computingu řadí.

§ 4

Požadavky na dosažení základní úrovně ochrany důvěrnosti, integrity a dostupnosti informací orgánu veřejné správy nabízeným cloud computingem

Cloud computingem, který umožňuje dosažení alespoň základní úrovně ochrany důvěrnosti, integrity a dostupnosti informací orgánu veřejné správy podle § 6n zákona, je cloud computing splňující požadavky na dosažení základní úrovně ochrany důvěrnosti, integrity a dostupnosti informací orgánu veřejné správy nabízeným cloud computingem uvedené v příloze č. 2 k této vyhlášce odpovídající bezpečnostní úrovni nabízeného cloud computingu, v jaké žádá poskytovatel zapsat službu cloud computingu do katalogu cloud computingu, a třídě cloud computingu, do které se služba cloud computingu řadí.

§ 5

Seznam certifikací a auditů pro oblast ochrany důvěrnosti, integrity a dostupnosti informací, doklady o jejich splnění a intervaly pro předkládání těchto dokladů

Seznam certifikací a auditů pro oblast ochrany důvěrnosti, integrity a dostupnosti informací podle § 6q odst. 5 písm. c), § 6t odst. 6 písm. b) a § 6t odst. 7 písm. c) zákona, doklady o jejich splnění a intervaly pro předkládání těchto dokladů podle § 6y odst. 2 zákona jsou stanoveny v příloze č. 3 k této vyhlášce.

§ 6

Požadavky na strukturu a náležitosti zprávy o provedení penetračního testu a intervaly pro její předkládání

Požadavky na strukturu a náležitosti zprávy o provedení penetračního testu podle § 6t odst. 6 písm. d) a § 6t odst. 7 písm. e) zákona a intervaly pro její předkládání jsou stanoveny v příloze č. 4 k této vyhlášce.

§ 7

Požadavky na náležitosti auditní zprávy osvědčující existenci plánu zajištění kontinuity provozu nabízeného cloud computingu a plánu na obnovu poskytování nabízeného cloud computingu po havárii

(1) Auditní zprávou osvědčující existenci plánu zajištění kontinuity provozu nabízené služby cloud computingu a plánu na obnovu poskytování nabízené služby cloud computingu po havárii se rozumí auditní zpráva vyhotovená subjektem nezávislým na poskytovateli, která potvrzuje existenci plánu zajištění kontinuity provozu nabízené služby cloud computingu a plánu na obnovu poskytování nabízené služby cloud computingu po havárii a dokládá ověření jeho aplikace.

(2) Má se za to, že znaky auditní zprávy podle odstavce 1 naplňuje auditní zpráva vydaná pro účel certifikace ČSN ISO/IEC 20000, ISO/IEC 20000, ČSN EN ISO 22301, ISO 22301, SOC 2® Type 2 nebo atestace podle CSA STAR Level 2. V rozsahu dané auditní zprávy musí být zahrnuta nabízená služba cloud computingu.

§ 8

Požadavky na strukturu a náležitosti dokladu o zhodnocení zdrojů rizik

Požadavky na strukturu a náležitosti dokladu o zhodnocení zdrojů rizik podle § 6t odst. 6 písm. f) a § 6t odst. 7 písm. g) zákona jsou stanoveny v příloze č. 5 k této vyhlášce.

§ 9

Požadavky na strukturu a náležitosti podkladů k ověření splnění požadavku na zajištění důvěrnosti, integrity a dostupnosti informací

(1) Struktura podkladů k ověření splnění požadavků podle § 3 a 4 musí být přehledná a srozumitelná. Za účelem dosažení přehlednosti a srozumitelnosti poskytovatel popíše a doloží pro každou jednotlivou službu cloud computingu, kterou žádá zapsat do katalogu cloud computingu, splnění požadavků podle § 4. V případě, že více služeb spadajících do stejné bezpečnostní úrovně nabízeného cloud computingu a stejné třídy cloud computingu splňuje požadavek podle § 4 stejně, je možné doložit splnění takového požadavku pouze jednou a jednoznačně uvést všechny služby cloud computingu, na které se toto doložení vztahuje.

(2) Podklady pro ověření splnění požadavků podle § 3 a 4 obsahují

(3) Náležitosti podle odstavce 2 písm. a) a b) dokládá poskytovatel na elektronickém formuláři, který se zveřejňuje na internetových stránkách Národního úřadu pro kybernetickou a informační bezpečnost.

(4) V případě, že je pro doložení splnění požadavků podle § 3 a 4 nezbytné odkázat do jiného dokumentu, který je k formuláři připojen, provede se tak ve formuláři uvedením kapitoly, strany, odstavce a případně i konkrétní věty.

(5) Formulář i veškeré přílohy se předkládají v elektronické podobě, ve strojově čitelném formátu zaručujícím neměnnost obsahu jednotlivých dokumentů.

(6) V případě, že je splnění některého z požadavků podle § 3 a 4 dokládáno čestným prohlášením, musí z něho být patrné, kdo a kdy jej činí a co se jím dokládá. V případě, že čestné prohlášení činí osoba odlišná od poskytovatele, je přílohou žádosti o zápis nabídky cloud computingu do katalogu cloud computingu i doklad o zmocnění opravňující tuto osobu k tomuto čestnému prohlášení.

§ 10

Přechodné ustanovení

Splnění požadavků uvedených v řádcích 7.8, 7.9 a 8.7 přílohy č. 2 k této vyhlášce se vyžaduje ode dne 1. ledna 2024.

§ 11

Účinnost

Tato vyhláška nabývá účinnosti dnem následujícím po dni jejího vyhlášení.

Ředitel:

Ing. Řehka v. r.

Příloha č. 1 k vyhlášce č. 316/2021 Sb.

| Řádek | Požadavky na způsobilost zajistit základní úroveň ochrany důvěrnosti, integrity a dostupnosti informací orgánu veřejné správy | Podklad, kterým poskytovatel doloží splnění požadavku | Bezpečnostní úroveň nabízeného cloud computingu | Třída cloud computingu | | | | | | | Nízká | Střední | Vysoká | Kritická | cloud computing ve formě infrastruktury | cloud computing ve formě platformy | cloud computing ve formě aplikačního programového vybavení | | | | | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | | 1 | Poskytovatel má sídlo nebo bydliště v členském státu Evropské unie nebo má určeného svého zástupce ve členském státu Evropské unie obdobně podle čl. 27 obecného nařízení o ochraně osobních údajů2). | Výpis z obchodního rejstříku nebo obdobné zahraniční evidence, nebo písemné čestné prohlášení v rozsahu údajů obsažených v obchodním rejstříku v případě, že není v obchodním rejstříku zapsán; je-li poskytovatel evidován ve veřejném rejstříku podle zákona upravujícího veřejné rejstříky právnických a fyzických osob, žádný podklad se nevyžaduje. | X3) | X | X | X | X | X | X | | 2 | Poskytovatel ani jeho ovládající osoby4) nebyli v posledních 5 letech pravomocně uznáni vinnými ze spáchání přestupku, za který jim byla uložena pokuta alespoň ve výši 1 000 000 Kč, spočívajícího v nezavedení nebo neprovedení bezpečnostního opatření podle zákona o kybernetické bezpečnosti. Poskytovatel ani jeho ovládající osoby4) nebyli v posledních 5 letech pravomocně uznáni vinnými ze spáchání přestupku, za který jim byla uložena pokuta alespoň ve výši 500 000 Kč, spočívajícího a) v nepředání dat, provozních údajů a informací podle § 6a odst. 2 zákona o kybernetické bezpečnosti, b) v nepředání dat, provozních údajů a informací podle § 6a odst. 3 zákona o kybernetické bezpečnosti, c) v nezničení kopií dat, provozních údajů a informací podle § 6a odst. 3 zákona o kybernetické bezpečnosti, d) v nedetekování kybernetických bezpečnostních událostí podle § 7 odst. 3 zákona o kybernetické bezpečnosti, e) v neohlášení kybernetického bezpečnostního incidentu podle § 8 odst. 1 až 4 zákona o kybernetické bezpečnosti, f) v nesplnění povinnosti uložené Národním úřadem pro kybernetickou a informační bezpečnost podle § 13 nebo 14 zákona o kybernetické bezpečnosti, g) v nesplnění povinnosti uložené Národním úřadem pro kybernetickou a informační bezpečnost v rozhodnutí podle § 15a odst. 1 zákona o kybernetické bezpečnosti, h) v nesplnění některé z povinnosti uložených nápravným opatřením podle § 24 zákona o kybernetické bezpečnosti, i) v nezavedení nebo neprovedení bezpečnostního opatření podle § 4 odst. 3 zákona o kybernetické bezpečnosti. Poskytovatel ani jeho ovládající osoby4) nebyli v posledních 5 letech pravomocně uznáni vinnými ze spáchání přestupku podle kontrolního řádu v souvislosti s kontrolou plnění povinností podle zákona o kybernetické bezpečnosti, za který jim byla uložena pokuta alespoň ve výši 150 000 Kč, spočívajícího v nesplnění některé z povinností podle § 10 odst. 2 nebo § 10 odst. 3 kontrolního řádu. | Informace z interních systémů Národního úřadu pro kybernetickou a informační bezpečnost. Žádný podklad se nevyžaduje. | X | X | X | X | X | X | X |

Příloha č. 2 k vyhlášce č. 316/2021 Sb.

Čtení tohoto dokumentu nenahrazuje čtení příslušného vydání Sbírky zákonů. Neneseme odpovědnost za případné nepřesnosti vyplývající z převodu originálu do tohoto formátu.