Vyhláška o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností

Typ Vyhláška
Publikace 2025-10-14
Stav Platný
Zdroj e-Sbírka
Historie novel JSON API

ČÁST PRVNÍ

ÚVODNÍ USTANOVENÍ

§ 1

Předmět úpravy

Tato vyhláška zapracovává příslušný předpis Evropské unie^1) a pro poskytovatele regulované služby v režimu nižších povinností (dále jen „povinná osoba“) upravuje

§ 2

Vymezení pojmů

Pro účely této vyhlášky se rozumí

ČÁST DRUHÁ

BEZPEČNOSTNÍ OPATŘENÍ

§ 3

Systém zajišťování minimální kybernetické bezpečnosti

(1) Povinná osoba při zajišťování kybernetické bezpečnosti

(2) Povinná osoba

(3) Povinná osoba v rámci řízení bezpečnostní politiky a bezpečnostní dokumentace

(4) Povinná osoba v rámci řízení aktiv stanoví pravidla pro používání a manipulaci technických aktiv.

(5) Povinná osoba při uzavírání smlouvy s dodavatelem do stanoveného rozsahu podle § 12 zákona zohlední hrozby a zranitelnosti spojené s tímto dodavatelem, celkovou kvalitu produktů a postupů v oblasti kybernetické bezpečnosti tohoto dodavatele, včetně postupů bezpečného vývoje a na základě toho zajistí, aby smlouvy s tímto dodavatelem obsahovaly relevantní požadavky na smluvní ujednaní uvedené v příloze č. 2 k této vyhlášce.

(6) Povinná osoba v souvislosti s plánovanou akvizicí, vývojem a údržbou technických aktiv stanoví bezpečnostní požadavky v oblasti kybernetické bezpečnosti a vymáhá jejich dodržování, přičemž vychází z požadavků na bezpečnostní opatření podle této vyhlášky.

§ 4

Požadavky na vrcholné vedení

Statutární orgán povinné osoby nebo jiná osoba anebo skupina osob v obdobném řídícím postavení povinné osoby (dále jen „vrcholné vedení“) s ohledem na zajišťování minimální kybernetické bezpečnosti

§ 5

Bezpečnost lidských zdrojů

(1) Povinná osoba v rámci bezpečnosti lidských zdrojů

(2) Povinná osoba v souladu s pravidly rozvoje bezpečnostního povědomí zajistí

(3) Povinná osoba vede přehledy o provedených školeních a seznamy školených osob podle odstavce 2.

§ 6

Řízení kontinuity činností

Povinná osoba v rámci řízení kontinuity činností

§ 7

Řízení přístupu

(1) Povinná osoba řídí přístup k aktivům a v rámci něj

(2) Povinná osoba v rámci zajištění fyzické bezpečnosti zamezí neoprávněnému přístupu ke svým aktivům a předchází poškození, odcizení, zneužití aktiv, neoprávněným zásahům do nich a narušení bezpečnosti poskytování regulované služby.

§ 8

Řízení identit a jejich oprávnění

(1) Povinná osoba pro řízení identit, přístupových práv a oprávnění používá nástroj, který zajišťuje

(2) Povinná osoba pro ověření identity administrátorů, uživatelů a technických aktiv využívá autentizační mechanismus, který je založený na vícefaktorové autentizaci s alespoň dvěma různými typy faktorů, nebo využívá autentizační mechanismus, který je založen na aktuálně odolné kontinuální autentizaci založené na modelu nulové důvěry.

(3) Povinná osoba do doby využívání autentizačního mechanismu podle odstavce 2 využívá autentizaci pomocí kryptografických klíčů nebo certifikátů.

(4) Povinná osoba do doby využívání autentizačního mechanismu podle odstavce 3 využívá nástroj založený na autentizaci pomocí identifikátoru účtu a hesla, kdy tento nástroj musí vynucovat pravidla

(5) Povinná osoba při řízení identit dále zajistí

§ 9

Detekce a zaznamenávání kybernetických bezpečnostních událostí

(1) Povinná osoba při detekci kybernetických bezpečnostních událostí zajistí

(2) Povinná osoba za účelem detekce kybernetických bezpečnostních událostí zaznamenává

(3) Povinná osoba uchovává záznamy bezpečnostních a relevantních provozních událostí po dobu, kterou si stanoví na základě svých bezpečnostních potřeb.

§ 10

Řešení kybernetických bezpečnostních incidentů

Povinná osoba při řešení kybernetických bezpečnostních událostí a kybernetických bezpečnostních incidentů

§ 11

Bezpečnost komunikačních sítí

Povinná osoba pro ochranu bezpečnosti komunikační sítě, a to zejména jejího síťového perimetru,

§ 12

Aplikační bezpečnost

Povinná osoba při zajišťování aplikační bezpečnosti regulované služby

§ 13

Kryptografické algoritmy

(1) Povinná osoba při zajištění bezpečnosti technických aktiv a jejich komunikace

(2) Povinná osoba zajišťuje bezpečnou

ČÁST TŘETÍ

STANOVENÍ VÝZNAMNOSTI DOPADU KYBERNETICKÉHO BEZPEČNOSTNÍHO INCIDENTU

§ 14

(1) Povinná osoba pro potřeby vyhodnocení významnosti dopadu kybernetického bezpečnostního incidentu na poskytování regulované služby stanoví

(2) Dopad kybernetického bezpečnostního incidentu na poskytování regulované služby je považován za významný, pokud

ČÁST ČTVRTÁ

ÚČINNOST

§ 15

Účinnost

Tato vyhláška nabývá účinnosti dnem 1. listopadu 2025.

Ředitel:

Ing. Kintr v. r.

Příloha č. 1

Přehled bezpečnostních opatření

Tato příloha představuje přehled bezpečnostních opatření ve formě tabulky (Tab. č. 1), která má povinné osobě sloužit jako nástroj k vyhodnocení účinnosti zavedených bezpečnostních opatření za stanovené období.

Tab. č. 1: Přehled bezpečnostních opatření

| Vyhodnocení účinnosti zajišťování kybernetické bezpečnosti | | | | | | | Bezpečnostní opatření podle vyhlášky | Stav bezpečnostního opatření | Popis bezpečnostního opatření | Termín zavedení bezpečnostního opatření | Priorita zavedení bezpečnostního opatření | Odpovědnost za bezpečnostní opatření | | --- | --- | --- | --- | --- | --- | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | | |

Čtení tohoto dokumentu nenahrazuje čtení příslušného vydání Sbírky zákonů. Neneseme odpovědnost za případné nepřesnosti vyplývající z převodu originálu do tohoto formátu.