Vyhláška Národného bezpečnostného úradu o audite kybernetickej bezpečnosti

Typ Vyhláška
Publikácia 2022-12-23
Naposledy aktualizované 2023-01-01
Stav Platný
Zdroj Slov-Lex
článkov 5
História noviel JSON API

VYHLÁŠKA

Národného bezpečnostného úradu

z 19. decembra 2022

Národný bezpečnostný úrad (ďalej len „úrad“) podľa § 32 ods. 1 písm. f) zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení zákona č. 287/2021 Z. z. (ďalej len „zákon“) ustanovuje:

§ 1

(1)

Auditom kybernetickej bezpečnosti (ďalej len „audit“) sa overuje plnenie povinností podľa zákona a posudzuje sa zhoda prijatých bezpečnostných opatrení s požiadavkami podľa zákona a súvisiacich osobitných predpisov vzťahujúcich sa na bezpečnosť sietí a informačných systémov1) prevádzkovateľa základnej služby pre jednotlivé siete a informačné systémy základnej služby a pre tie, ktoré podporujú základné služby, s cieľom zabezpečiť požadovanú úroveň kybernetickej bezpečnosti a predchádzať kybernetickým bezpečnostným incidentom. Auditom sa identifikujú nedostatky pri zabezpečovaní kybernetickej bezpečnosti prevádzkovateľom základnej služby s cieľom prijať opatrenia na ich odstránenie a nápravu a na predchádzanie kybernetickým bezpečnostným incidentom.

(2)

Audit vykonáva certifikovaný audítor kybernetickej bezpečnosti podľa § 29 ods. 3 zákona (ďalej len „audítor“).

(3)

Na vykonanie auditu audítor spĺňa podmienky znalostného štandardu overené skúškou doloženou podľa odporúčaní medzinárodne akceptovaných technických noriem2) alebo iných, týmto štandardom vecne obdobných a všeobecne uznávaných postupov.

(4)

Audítor zodpovedá za správnosť, rozsah a odbornosť pri výkone auditu a spracovaní záverečnej správy o výsledkoch auditu.

(5)

Audítor vykonáva audit odborne, objektívne, nestranne, na základe dôkazov podľa odporúčaní technických noriem2) alebo iných vecne obdobných a všeobecne uznávaných postupov.

(6)

Časový rozsah trvania auditu sa určuje tak, že je dostatočný na posúdenie plnenia povinností podľa zákona a účinnosti prijatých bezpečnostných opatrení. Ak nie je možné v rámci rozsahu trvania auditu hodnotiť každé jednotlivé opatrenie na veľkej populácii prvkov, hodnotí sa ich stav formou vzorkovania, pričom rozsah vzoriek sa určuje s ohľadom na vykonanú klasifikáciu informácií, kategorizáciu sietí a informačných systémov, vykonanú analýzu rizík kybernetickej bezpečnosti a na vypovedaciu schopnosť auditu podľa odseku 1.

(7)

Pri výkone auditu sa

a)

prijíma žiadosť o vykonanie auditu v rozsahu minimálnych náležitostí uvedených v prílohe č. 1 a posudzuje kompletnosť údajov v žiadosti; môžu vyžadovať ďalšie informácie potrebné na prípravu a výkon auditu,

b)

pripravuje harmonogram výkonu auditu, ktorý obsahuje najmä

1.

identifikáciu organizačných útvarov, procesov, auditovaných sietí a informačných systémov a fyzických lokalít prevádzkovateľa základnej služby s uvedením času a

2.

meno, priezvisko a kontaktné údaje zodpovedného zamestnanca prevádzkovateľa základnej služby, ktorý poskytuje audítorovi počas auditu požadovanú súčinnosť,

c)

určuje rozsah auditu spôsobom podľa prílohy č. 2,

d)

určujú metódy auditu,

e)

pripravujú podklady a pracovné dokumenty potrebné na zaznamenávanie výkonu auditu, ktoré sú prílohou záverečnej správy o výsledkoch auditu, a to najmä

1.

zápisy zo stretnutí,

2.

evidencia predložených dôkazov,

3.

evidencia účastníkov auditu,

4.

evidencia navštívených lokalít,

f)

preskúmava bezpečnostná dokumentácia a vyhodnocujú bezpečnostné opatrenia a vypracúva kontrolný záznam auditovaných bezpečnostných opatrení (ďalej len „kontrolný záznam“) podľa prílohy č. 3,

g)

zbierajú, sústreďujú a vyhodnocujú dôkazy o zisteniach auditu,

h)

oboznamuje zodpovedný zamestnanec prevádzkovateľa základnej služby so zistenými nedostatkami a zostavuje súbor odporúčaných opatrení na ich odstránenie,

i)

vypracúva záverečná správu o výsledkoch auditu podľa vzoru uvedeného v štandarde na výkon auditu kybernetickej bezpečnosti zverejnenom na webovom sídle úradu.

§ 2

(1)

V záverečnej správe o výsledkoch auditu sa hodnotí výsledok auditu a uvedú sa dôkazy, ktoré sa viažu k jednotlivým zisteniam auditu.

(2)

Záverečná správa o výsledkoch auditu obsahuje najmä

a)

meno, priezvisko, číslo certifikátu audítora, dátum vyhotovenia správy, certifikačnú značku audítora a jeho vlastnoručný podpis alebo kvalifikovaný elektronický podpis,

b)

vymedzenie rozsahu vykonaného auditu,

c)

cieľ auditu,

d)

metódy auditu,

e)

zhrnutie zistení výsledkov auditu a konštatovanie súladu, čiastočného súladu alebo nesúladu s požiadavkami na bezpečnosť sietí a informačných systémov,

f)

odporúčané nápravné opatrenia pri zistení nedostatkov,

g)

dokumenty, najmä

1.

kópiu certifikátu audítora,

2.

kópiu žiadosti o vykonanie auditu,

3.

výpočet rozsahu trvania auditu a zdôvodnenie jeho skrátenia alebo predĺženia,

4.

kontrolný záznam,

5.

vyjadrenie prevádzkovateľa základnej služby k zisteniam auditu,

6.

harmonogram auditu,

7.

zoznam evidovaných dôkazov,

8.

uvedenie a zdôvodnenie zmien a rozdielov uskutočnenia auditu oproti plánovanému harmonogramu,

9.

zhodnotenie plnenia povinností podľa zákona a celkového stavu prijatých bezpečnostných opatrení informačných systémov súvisiacich so základnou službou, vyslovenie súladu, čiastočného súladu alebo nesúladu s požiadavkami na bezpečnosť sietí a informačných systémov a konkrétne uvedenie nedostatkov,

h)

informáciu o vykonaných nápravných opatreniach, ak sú na základe predchádzajúceho auditu tieto nápravné opatrenia prijaté.

(3)

Prílohou záverečnej správy o výsledkoch auditu je pri zistení nesúladu s požiadavkami na bezpečnosť sietí a informačných systémov aj správa o zistených nedostatkoch, pri ktorých sa uvádza termín vykonania nápravných opatrení na zabezpečenie súladu s požiadavkami na bezpečnosť sietí a informačných systémov. Nápravné opatrenia sa prijímajú tak, že je možné ich zahrnúť do záverečnej správy o výsledkoch auditu.

(4)

Ak sú niektoré zistené nedostatky odstránené do termínu vyjadrenia prevádzkovateľa základnej služby k zisteniam auditu pred spracovaním záverečnej správy o výsledkoch auditu, je možné v tejto záverečnej správe o výsledkoch auditu konštatovať pre plnenie daných požiadaviek súlad s požiadavkami na bezpečnosť sietí a informačných systémov.

§ 3

(1)

Audit kybernetickej bezpečnosti vykonaný podľa doterajších predpisov sa považuje za audit kybernetickej bezpečnosti podľa tejto vyhlášky.

(2)

Audit kybernetickej bezpečnosti začatý a neukončený do 31. decembra 2022 sa dokončí podľa tejto vyhlášky.

§ 4

Zrušuje sa vyhláška Národného bezpečnostného úradu č. 436/2019 Z. z. o audite kybernetickej bezpečnosti a znalostnom štandarde audítora.

§ 5

Táto vyhláška nadobúda účinnosť 1. januára 2023.

Roman Konečný v. r.

Čítanie tohto dokumentu nenahrádza čítanie oficiálneho textu uverejneného v Zbierke zákonov. Nenesieme zodpovednosť za prípadné nepresnosti vyplývajúce z konverzie originálu do tohto formátu.

Tento text je zverejnený za vlastných podmienok opätovného použitia zdroja Slov-Lex, nie pod licenciou Legalize ani pod licenciou voľného diela. Slov-Lex
verejná doména (úradné texty vylúčené z autorskoprávnej ochrany)