Vyhláška Národného bezpečnostného úradu o audite kybernetickej bezpečnosti a znalostnom štandarde audítora
VYHLÁŠKA
Národného bezpečnostného úradu
z 11. decembra 2019,
Národný bezpečnostný úrad podľa § 32 ods. 1 písm. d) a f) zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon“) ustanovuje:
§ 1
(1)
Auditom kybernetickej bezpečnosti (ďalej len „audit“) sa overuje plnenie povinností podľa zákona a posudzuje sa zhoda prijatých bezpečnostných opatrení s požiadavkami podľa zákona a súvisiacich osobitných predpisov vzťahujúcich sa na bezpečnosť sietí a informačných systémov1) prevádzkovateľa základnej služby pre jednotlivé siete a informačné systémy základnej služby a pre tie, ktoré podporujú základné služby, s cieľom zabezpečiť požadovanú úroveň kybernetickej bezpečnosti a predchádzať kybernetickým bezpečnostným incidentom. Auditom sa identifikujú nedostatky pri zabezpečovaní kybernetickej bezpečnosti prevádzkovateľom základnej služby s cieľom prijať opatrenia na ich odstránenie a nápravu a na predchádzanie kybernetickým bezpečnostným incidentom.
(2)
Audit vykonáva orgán posudzovania zhody podľa § 29 ods. 3 zákona, ktorým je audítor kybernetickej bezpečnosti (ďalej len „audítor“).
(3)
Na vykonanie auditu audítor spĺňa podmienky znalostného štandardu podľa prílohy č. 1 overené skúškou doloženou podľa odporúčaní medzinárodne akceptovaných technických noriem2) alebo iných, týmto štandardom vecne obdobných a všeobecne uznávaných postupov.
(4)
Audítor zodpovedá za správnosť, rozsah a odbornosť pri výkone auditu a spracovaní záverečnej správy o výsledkoch auditu.
(5)
Audítor vykonáva audit odborne, objektívne, nestranne, na základe dôkazov podľa odporúčaní technických noriem2) alebo iných vecne obdobných a všeobecne uznávaných postupov.
(6)
Audítor určuje časový rozsah trvania auditu tak, že je dostatočný na posúdenie plnenia povinností podľa zákona a účinnosti prijatých bezpečnostných opatrení a ich stav hodnotí formou vzorkovania, pričom rozsah vzoriek určuje s ohľadom na vykonanú klasifikáciu informácií a kategorizáciu sietí a informačných systémov, vykonanú analýzu rizík kybernetickej bezpečnosti a na vypovedaciu schopnosť auditu podľa odseku 1.
(7)
Audítor pri výkone auditu najmä
a)
prijíma žiadosť o vykonanie auditu v rozsahu minimálnych náležitostí uvedených v prílohe č. 2 a posudzuje kompletnosť údajov v žiadosti; môže si vyžiadať ďalšie informácie potrebné na prípravu a výkon auditu,
b)
pripravuje harmonogram výkonu auditu, ktorý obsahuje najmä
1.
identifikáciu organizačných útvarov, procesov, auditovaných sietí a informačných systémov a fyzických lokalít prevádzkovateľa základnej služby s uvedením času a
2.
meno, priezvisko a kontaktné údaje zodpovedného zamestnanca prevádzkovateľa základnej služby, ktorý poskytuje audítorovi počas auditu požadovanú súčinnosť,
c)
určuje rozsah auditu spôsobom podľa prílohy č. 3,
d)
určuje metódy auditu podľa prílohy č. 4,
e)
pripravuje podklady a pracovné dokumenty potrebné na výkon auditu,
f)
preskúmava bezpečnostnú dokumentáciu a vyhodnocuje bezpečnostné opatrenia a vypracúva kontrolný záznam auditovaných bezpečnostných opatrení (ďalej len „kontrolný záznam“) podľa prílohy č. 4,
g)
zbiera, sústreďuje a vyhodnocuje dôkazy o zisteniach auditu,
h)
písomne oboznamuje zodpovedného zamestnanca prevádzkovateľa základnej služby so zistenými nedostatkami a zostavuje súbor odporúčaných opatrení na ich odstránenie,
i)
vypracúva záverečnú správu o výsledkoch auditu.
§ 2
(1)
V záverečnej správe o výsledkoch auditu sa hodnotí výsledok auditu a uvedú sa dôkazy, na základe ktorých sa hodnotenie vykonalo.
(2)
Záverečná správa o výsledkoch auditu obsahuje najmä
a)
meno, priezvisko, číslo platného certifikátu audítora, dátum vyhotovenia a jeho podpis,
b)
vymedzenie rozsahu vykonaného auditu,
c)
cieľ auditu,
d)
metódy vykonaného auditu,
e)
zhrnutie zistení výsledkov auditu a konštatovanie súladu alebo nesúladu s požiadavkami na bezpečnosť sietí a informačných systémov,
f)
odporúčané nápravné opatrenia audítora pri zistení nedostatkov,
g)
dokumenty, najmä
1.
kópiu certifikátu audítora,
2.
kópiu žiadosti o vykonanie auditu,
3.
výpočet rozsahu trvania auditu a zdôvodnenie jeho skrátenia alebo predĺženia,
4.
kontrolný záznam s vyjadrením prevádzkovateľa základnej služby so zisteniami auditu,
5.
harmonogram auditu,
6.
zoznam posúdenej dokumentácie,
7.
uvedenie a zdôvodnenie zmien a rozdielov priebehu auditu oproti plánovanému harmonogramu,
8.
zhodnotenie plnenia povinností podľa zákona a celkového stavu prijatých bezpečnostných opatrení každého informačného systému súvisiaceho so základnou službou, vyslovenie súladu alebo nesúladu s požiadavkami na bezpečnosť sietí a informačných systémov a konkrétne uvedenie nedostatkov,
h)
informáciu o stave vykonaných nápravných opatrení, ak prevádzkovateľ základnej služby na základe predchádzajúceho auditu mal tieto nápravné opatrenia prijať.
(3)
Súčasťou záverečnej správy o výsledkoch auditu je pri zistení nesúladu s požiadavkami na bezpečnosť sietí a informačných systémov aj správa o zistených nedostatkoch, pri ktorých prevádzkovateľ základnej služby uvádza termín vykonania nápravných opatrení na zabezpečenie požadovaného súladu s požiadavkami na bezpečnosť sietí a informačných systémov. Nápravné opatrenia sa prijímajú tak, že je možné ich zahrnúť do záverečnej správy o výsledkoch auditu.
(4)
Ak sú všetky zistené nedostatky odstránené do dohodnutého času pred spracovaním záverečnej správy o výsledkoch auditu, je možné v tejto záverečnej správe o výsledkoch auditu konštatovať zhodu s požiadavkami na bezpečnosť sietí a informačných systémov.
§ 3
Táto vyhláška nadobúda účinnosť 1. januára 2020.
Roman Konečný v. r.
Čítanie tohto dokumentu nenahrádza čítanie oficiálneho textu uverejneného v Zbierke zákonov. Nenesieme zodpovednosť za prípadné nepresnosti vyplývajúce z konverzie originálu do tohto formátu.
Tento text je zverejnený za vlastných podmienok opätovného použitia zdroja Slov-Lex, nie pod licenciou Legalize ani pod licenciou voľného diela.
Slov-Lex
verejná doména (úradné texty vylúčené z autorskoprávnej ochrany)