Vyhláška o některých požadavcích pro zápis do katalogu cloud computingu
| Seznam certifikací pro oblast ochrany důvěrnosti, integrity a dostupnosti informací | |
|---|---|
| • ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001 • ČSN ISO/IEC 27017 nebo ISO/IEC 27017 • ČSN ISO/IEC 27018 nebo ISO/IEC 27018 | |
| Doklady o splnění | |
| --- | --- |
| Pro řádek 8.2 přílohy č. 2 k této vyhlášce | Platný certifikát ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001 od certifikačního orgánu, který byl akreditován pro provádění auditů a certifikaci systémů řízení bezpečnosti informací některým z členů Mezinárodního akreditačního fóra (IAF), s označením poskytovatele, kdy rozsah certifikace jmenovitě zahrnuje službu cloud computingu, kterou žádá poskytovatel zapsat do katalogu cloud computingu, nebo v případě, že rozsah certifikace uvedený na certifikátu nezahrnuje jmenovitě službu cloud computingu, kterou žádá poskytovatel zapsat do katalogu cloud computingu, čestné prohlášení, které služby spadají do rozsahu systému řízení bezpečnosti informací, pro nějž byl daný certifikát vystaven, a dále příslušné prohlášení o aplikovatelnosti. |
| Pro řádek 8.3 přílohy č. 2 k této vyhlášce | Platný certifikát ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001 od certifikačního orgánu, který byl akreditován pro provádění auditů a certifikaci systémů řízení bezpečnosti informací některým z členů Mezinárodního akreditačního fóra (IAF), s označením poskytovatele, kdy rozsah certifikace jmenovitě zahrnuje službu cloud computingu, kterou žádá poskytovatel zapsat do katalogu cloud computingu, nebo v případě, že rozsah certifikace uvedený na certifikátu nezahrnuje jmenovitě službu cloud computingu, kterou žádá poskytovatel zapsat do katalogu cloud computingu, čestné prohlášení, které služby spadají do rozsahu systému řízení bezpečnosti informací, pro nějž byl daný certifikát vystaven, a dále příslušné prohlášení o aplikovatelnosti. |
| Pro řádek 8.4 přílohy č. 2 k této vyhlášce | Platný certifikát ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001 od certifikačního orgánu, který byl akreditován pro provádění auditů a certifikaci systémů řízení bezpečnosti informací některým z členů Mezinárodního akreditačního fóra (IAF), s označením poskytovatele, kdy rozsah certifikace jmenovitě zahrnuje službu cloud computingu, kterou žádá poskytovatel zapsat do katalogu cloud computingu a provozovanou v souladu s postupy normy ČSN ISO/IEC 27017 nebo ISO/IEC 27017, nebo v případě, že rozsah certifikace uvedený na certifikátu nezahrnuje jmenovitě službu cloud computingu, kterou žádá poskytovatel zapsat do katalogu cloud computingu, čestné prohlášení o tom, které služby spadají do rozsahu systému řízení bezpečnosti informací, pro nějž byl daný certifikát vystaven, a dále příslušné prohlášení o aplikovatelnosti. |
| Pro řádek 8.5 přílohy č. 2 k této vyhlášce | Platný certifikát ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001 od certifikačního orgánu, který byl akreditován pro provádění auditů a certifikaci systémů řízení bezpečnosti informací některým z členů Mezinárodního akreditačního fóra (IAF), s označením poskytovatele, kdy rozsah certifikace jmenovitě zahrnuje službu cloud computingu, kterou žádá poskytovatel zapsat do katalogu cloud computingu a provozovanou v souladu s postupy normy ČSN ISO/IEC 27017 nebo ISO/IEC 27017, nebo v případě, že rozsah certifikace uvedený na certifikátu nezahrnuje jmenovitě službu cloud computingu, kterou žádá poskytovatel zapsat do katalogu cloud computingu, čestné prohlášení o tom, které služby spadají do rozsahu systému řízení bezpečnosti informací, pro nějž byl daný certifikát vystaven, a dále příslušné prohlášení o aplikovatelnosti. |
| Pro řádek 8.6 přílohy č. 2 k této vyhlášce | Platný certifikát ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001 od certifikačního orgánu, který byl akreditován pro provádění auditů a certifikaci systémů řízení bezpečnosti informací některým z členů Mezinárodního akreditačního fóra (IAF), s označením poskytovatele, kdy rozsah certifikace jmenovitě zahrnuje službu cloud computingu, kterou žádá poskytovatel zapsat do katalogu cloud computingu a provozovanou v souladu s postupy normy ČSN ISO/IEC 27018 nebo ISO/IEC 27018, nebo v případě, že rozsah certifikace uvedený na certifikátu nezahrnuje jmenovitě službu cloud computingu, kterou žádá poskytovatel zapsat do katalogu cloud computingu, čestné prohlášení, které služby spadají do rozsahu systému řízení bezpečnosti informací pro nějž byl daný certifikát vystaven, a dále příslušné prohlášení o aplikovatelnosti. |
| Pro řádek 8.7 přílohy č. 2 k této vyhlášce | Auditní zprávu SOC 2® Type 2 v doménách bezpečnosti, dostupnosti, procesní integrity, důvěrnosti a soukromí nebo auditní zprávu o vyhodnocení shody s aktuálními požadavky Cloud Computing Compliance Criteria Catalogue (C5) vydaný BSI, a to ve formě Type 2, přičemž tyto auditní zprávy nesmí být starší než 24 měsíců k datu podání žádosti o zápis do katalogu cloud computingu. |
| Poskytovatel dodá každých 15 měsíců evidence služby cloud computingu v katalogu cloud computingu vedeném Ministerstvem vnitra | |
| --- | --- |
| Pro řádek 8.2 přílohy č. 2 k této vyhlášce | Doklad platnosti certifikátu nebo platný certifikát ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001 od certifikačního orgánu, který byl akreditován pro provádění auditů a certifikaci systémů řízení bezpečnosti informací některým z členů Mezinárodního akreditačního fóra (IAF), s označením poskytovatele, ne starší než 3 měsíce v době jeho dodání, kdy rozsah certifikace jmenovitě zahrnuje v katalogu cloud computingu zapsanou službu cloud computingu, nebo v případě, že rozsah certifikace uvedený na certifikátu nezahrnuje v katalogu cloud computingu zapsanou službu cloud computingu, čestné prohlášení o tom, které služby spadají do rozsahu systému řízení bezpečnosti informací, pro nějž byl daný certifikát vystaven, a dále příslušné prohlášení o aplikovatelnosti. |
| Pro řádek 8.3 přílohy č. 2 k této vyhlášce | Doklad platnosti certifikátu nebo platný certifikát ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001 od certifikačního orgánu, který byl akreditován pro provádění auditů a certifikaci systémů řízení bezpečnosti informací některým z členů Mezinárodního akreditačního fóra (IAF), s označením poskytovatele, ne starší než 3 měsíce v době jeho dodání, kdy rozsah certifikace jmenovitě zahrnuje v katalogu cloud computingu zapsanou službu cloud computingu, nebo v případě, že rozsah certifikace uvedený na certifikátu nezahrnuje v katalogu cloud computingu zapsanou službu cloud computingu, čestné prohlášení o tom, které služby spadají do rozsahu systému řízení bezpečnosti informací, pro nějž byl daný certifikát vystaven, a dále příslušné prohlášení o aplikovatelnosti. |
| Pro řádek 8.4 přílohy č. 2 k této vyhlášce | Doklad platnosti certifikátu nebo platný certifikát ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001 od certifikačního orgánu, který byl akreditován pro provádění auditů a certifikaci systémů řízení bezpečnosti informací některým z členů Mezinárodního akreditačního fóra (IAF), s označením poskytovatele, ne starší než 3 měsíce v době jeho dodání, kdy rozsah certifikace jmenovitě zahrnuje v katalogu cloud computingu zapsanou službu cloud computingu provozovanou v souladu s postupy normy ČSN ISO/IEC 27017 nebo ISO/IEC 27017, nebo v případě, že rozsah certifikace uvedený na certifikátu nezahrnuje v katalogu cloud computingu zapsanou službu cloud computingu, čestné prohlášení o tom, které služby spadají do rozsahu systému řízení bezpečnosti informací, pro nějž byl daný certifikát vystaven, a dále příslušné prohlášení o aplikovatelnosti. |
| Pro řádek 8.5 přílohy č. 2 k této vyhlášce | Doklad platnosti certifikátu nebo platný certifikát ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001 od certifikačního orgánu, který byl akreditován pro provádění auditů a certifikaci systémů řízení bezpečnosti informací některým z členů Mezinárodního akreditačního fóra (IAF), s označením poskytovatele, ne starší než 3 měsíce v době jeho dodání, kdy rozsah certifikace jmenovitě zahrnuje v katalogu cloud computingu zapsanou službu cloud computingu provozovanou v souladu s postupy normy ČSN ISO/IEC 27017 nebo ISO/IEC 27017, nebo v případě, že rozsah certifikace uvedený na certifikátu nezahrnuje v katalogu cloud computingu zapsanou službu cloud computingu, čestné prohlášení o tom, které služby spadají do rozsahu systému řízení bezpečnosti informací, pro nějž byl daný certifikát vystaven, a dále příslušné prohlášení o aplikovatelnosti. |
| Pro řádek 8.6 přílohy č. 2 k této vyhlášce | Doklad platnosti certifikátu nebo platný certifikát ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001 od certifikačního orgánu, který byl akreditován pro provádění auditů a certifikaci systémů řízení bezpečnosti informací některým z členů Mezinárodního akreditačního fóra (IAF), s označením poskytovatele, ne starší než 3 měsíce v době jeho dodání, kdy rozsah certifikace jmenovitě zahrnuje v katalogu cloud computingu zapsanou službu cloud computingu provozovanou v souladu s postupy normy ČSN ISO/IEC 27018 nebo ISO/IEC 27018, nebo v případě, že rozsah certifikace uvedený na certifikátu nezahrnuje v katalogu cloud computingu zapsanou službu cloud computingu, čestné prohlášení o tom, které služby spadají do rozsahu systému řízení bezpečnosti informací, pro nějž byl daný certifikát vystaven, a dále příslušné prohlášení o aplikovatelnosti. |
| V případě, že některou ze skutečností dokládá poskytovatel předložením auditní zprávy SOC 2® Type 2, nesmí být tato auditní zpráva starší než 24 měsíců k datu podání žádosti o zápis do katalogu cloud computingu nebo k datu dokládané skutečnosti. | |
| Poskytovatel dodá každých 24 měsíců evidence služby cloud computingu v katalogu cloud computingu vedeném Ministerstvem vnitra | |
| --- | --- |
| Pro řádek 8.7 přílohy č. 2 k této vyhlášce | Auditní zprávu SOC 2® Type 2 v doménách bezpečnosti, dostupnosti, procesní integrity, důvěrnosti a soukromí nebo auditní zprávu o vyhodnocení shody s aktuálními požadavky Cloud Computing Compliance Criteria Catalogue (C5) vydaný BSI, a to ve formě Type 2, přičemž tyto auditní zprávy nesmí být starší než 24 měsíců. |
Příloha č. 4 k vyhlášce č. 316/2021 Sb.
| Požadavky na strukturu a náležitosti zprávy o provedení penetračního testu | |
|---|---|
| Pro řádek 10.1 přílohy č. 2 k této vyhlášce | Tři záznamy o provedení skenu zranitelností provedených maximálně 3 měsíce před podáním žádosti o zápis do katalogu cloud computingu nebo auditní zpráva vydaná pro certifikaci ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001 od certifikačního orgánu, který byl akreditován pro provádění auditů a certifikaci systémů řízení bezpečnosti informací některým z členů Mezinárodního akreditačního fóra (IAF), nebo auditní zprávy SOC 2® Type 2, s odkazem na tu část, ze které bude patrné, že skeny zranitelností jsou prováděny pravidelně v takovém intervalu, ze kterého bude vyplývat, že byly provedeny alespoň 3 skeny zranitelností maximálně 3 měsíce před podáním žádosti o zápis do katalogu cloud computingu. |
| Pro řádek 10.2 přílohy č. 2 k této vyhlášce | Zprávu o provedení penetračního testu provedeného podle standardu NIST 800-115 nebo v souladu s metodikou OSSTMM, provedeného subjektem, který je nezávislý na poskytovateli. Zpráva o provedení penetračního testu nesmí být starší než 24 měsíců před podáním žádosti o zápis do katalogu cloud computingu. |
| Pro řádek 10.3 přílohy č. 2 k této vyhlášce | Zpráva o provedení penetračního testu, při kterém budou ověřena rizika alespoň podle standardu OWASP Top 10 Web Application Security Risks provedeného subjektem, který je nezávislý na poskytovateli. Zpráva o provedení penetračního testu nesmí být starší než 24 měsíců před podáním žádosti o zápis do katalogu cloud computingu. |
| Poskytovatel dodá každých 24 měsíců evidence služby cloud computingu v katalogu cloud computingu Ministerstvu vnitra | |
| --- | --- |
| Pro řádek 10.1 přílohy č. 2 k této vyhlášce | Čtyři záznamy o provedení skenu zranitelností provedených každých 6 měsíců evidence v katalogu cloud computingu nebo auditní zpráva vydaná pro certifikaci ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001 od certifikačního orgánu, který byl akreditován pro provádění auditů a certifikaci systémů řízení bezpečnosti informací některým z členů Mezinárodního akreditačního fóra (IAF), nebo auditní zprávy SOC 2® Type 2, s odkazem na tu část, ze které bude patrné, že skeny zranitelností jsou prováděny pravidelně v takovém intervalu, ze kterého bude vyplývat, že byly provedeny alespoň 4 skeny zranitelností každých 6 měsíců evidence v katalogu cloud computingu. |
| Pro řádek 10.2 přílohy č. 2 k této vyhlášce | Zprávu z provedení penetračního testu provedeného podle standardu NIST 800-115 nebo v souladu s metodikou OSSTMM, provedeného subjektem, který je nezávislý na poskytovateli. Zpráva o provedení penetračního testu nesmí být starší než 23 měsíců od zápisu do katalogu cloud computingu nebo dodání předchozí zprávy o provedení penetračního testu. |
| Pro řádek 10.3 přílohy č. 2 k této vyhlášce | Zprávu o provedení penetračního testu, při kterém budou ověřena rizika alespoň podle standardu OWASP Top 10 Web Application Security Risks provedeného subjektem, který je nezávislý na poskytovateli. Zpráva o provedení penetračního testu nesmí být starší než 23 měsíců od zápisu do katalogu cloud computingu nebo dodání předchozí zprávy o provedení penetračního testu. |
Příloha č. 5 k vyhlášce č. 316/2021 Sb.
| Pro řádek 6.4 přílohy č. 2 k této vyhlášce | Zpráva nebo jiný doklad o zhodnocení přírodních zdrojů rizik a zdrojů rizik vyvolaných činností člověka musí obsahovat přehledně a srozumitelně: |
|---|---|
| • označení subjektu poskytovatele cloud computingu, | |
| • označení posuzovaných lokalit primárního/záložního datového centra, | |
| • označení zpracovatele zprávy, | |
| • datum zpracování zprávy. | |
| 1. Situační, dispoziční a konstrukční řešení objektu primárního/záložního datového centra – stručný popis stavby z hlediska dispozičního uspořádání a umístění stavby ve vztahu k okolní zástavbě a geolokaci, případně popis technologie provozu. | |
| 2. Analýzu ohrožení každého primárního/záložního datového centra, ze kterého je poskytována služba cloud computingu, zahrnující: | |
| a) identifikaci zdrojů rizik, | |
| b) pravděpodobnost aktivace zdroje rizik, | |
| c) míru dopadu, | |
| d) popis možné škody, | |
| e) označení rizika v matici rizik, | |
| f) vyjádření významnosti rizika, | |
| g) aplikovaná protiopatření. | |
| 3. Přílohou zprávy budou zvolené škály pravděpodobnosti aktivace zdroje rizik a míry dopadu, kritéria pro hodnocení významnosti rizik a zpracovaná matice rizik, která kombinuje pravděpodobnost aktivace zdroje rizik a míru dopadu a ukazuje jaká rizika z toho vyplývají s jakou mírou přijatelnosti. | |
| Zpráva zohlední zejména tyto zdroje rizik: | |
| • požár, | |
| • vydatné srážky, | |
| • povodeň, | |
| • tsunami, | |
| • krupobití, | |
| • extrémně vysoké teploty, | |
| • dlouhodobé sucho | |
| • extrémní vítr, | |
| • tornádo, | |
| • extrémně nízké teploty, | |
| • sněhová kalamita, | |
| • sněhová lavina, | |
| • náledí a ledovka, | |
| • geomagnetické anomálie, | |
| • zemětřesení, | |
| • propad zemských dutin, | |
| • svahová nestabilita, | |
| • sopečná erupce, | |
| • závažná nehoda – pád letadla, | |
| • epidemie – hromadné nákazy osob, | |
| • závažné narušení bezpečnosti komunikační sítě a ztráta integrity komunikační sítě, | |
| • narušení dodávek elektrické energie velkého rozsahu, | |
| • radiační havárie. |
^1) § 2 písm. a) vyhlášky č. 433/2020 Sb., o údajích vedených v katalogu cloud computingu.
^2) Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016, o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (obecné nařízení o ochraně osobních údajů).
^3) Symbol „X“ označuje existenci povinnosti splnit požadavky v uvedené bezpečnostní úrovni nabízeného cloud computingu a třídě cloud computingu.
^4) § 74 zákona č. 90/2012 Sb., o obchodních společnostech a družstvech (zákon o obchodních korporacích), ve znění pozdějších předpisů.
Čtení tohoto dokumentu nenahrazuje čtení příslušného vydání Sbírky zákonů. Neneseme odpovědnost za případné nepřesnosti vyplývající z převodu originálu do tohoto formátu.
Tento text je zveřejněn za vlastních podmínek opětovného použití zdroje e-Sbírka, nikoli pod licencí Legalize ani pod licencí volného díla.
e-Sbírka
volné dílo (úřední díla podle § 3 písm. a) zákona č. 121/2000 Sb., autorského zákona)