Vyhláška Národného bezpečnostného úradu o audite kybernetickej bezpečnosti
VYHLÁŠKA
Národného bezpečnostného úradu
z 19. decembra 2022
Národný bezpečnostný úrad (ďalej len „úrad“) podľa § 32 ods. 1 písm. f) zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení zákona č. 287/2021 Z. z. (ďalej len „zákon“) ustanovuje:
§ 1
(1)
Auditom kybernetickej bezpečnosti (ďalej len „audit“) sa overuje plnenie povinností podľa zákona a posudzuje sa zhoda prijatých bezpečnostných opatrení s požiadavkami podľa zákona a súvisiacich osobitných predpisov vzťahujúcich sa na bezpečnosť sietí a informačných systémov1) prevádzkovateľa základnej služby pre jednotlivé siete a informačné systémy základnej služby a pre tie, ktoré podporujú základné služby, s cieľom zabezpečiť požadovanú úroveň kybernetickej bezpečnosti a predchádzať kybernetickým bezpečnostným incidentom. Auditom sa identifikujú nedostatky pri zabezpečovaní kybernetickej bezpečnosti prevádzkovateľom základnej služby s cieľom prijať opatrenia na ich odstránenie a nápravu a na predchádzanie kybernetickým bezpečnostným incidentom.
(2)
Audit vykonáva certifikovaný audítor kybernetickej bezpečnosti podľa § 29 ods. 3 zákona (ďalej len „audítor“).
(3)
Na vykonanie auditu audítor spĺňa podmienky znalostného štandardu overené skúškou doloženou podľa odporúčaní medzinárodne akceptovaných technických noriem2) alebo iných, týmto štandardom vecne obdobných a všeobecne uznávaných postupov.
(4)
Audítor zodpovedá za správnosť, rozsah a odbornosť pri výkone auditu a spracovaní záverečnej správy o výsledkoch auditu.
(5)
Audítor vykonáva audit odborne, objektívne, nestranne, na základe dôkazov podľa odporúčaní technických noriem2) alebo iných vecne obdobných a všeobecne uznávaných postupov.
(6)
Časový rozsah trvania auditu sa určuje tak, že je dostatočný na posúdenie plnenia povinností podľa zákona a účinnosti prijatých bezpečnostných opatrení. Ak nie je možné v rámci rozsahu trvania auditu hodnotiť každé jednotlivé opatrenie na veľkej populácii prvkov, hodnotí sa ich stav formou vzorkovania, pričom rozsah vzoriek sa určuje s ohľadom na vykonanú klasifikáciu informácií, kategorizáciu sietí a informačných systémov, vykonanú analýzu rizík kybernetickej bezpečnosti a na vypovedaciu schopnosť auditu podľa odseku 1.
(7)
Pri výkone auditu sa
a)
prijíma žiadosť o vykonanie auditu v rozsahu minimálnych náležitostí uvedených v prílohe č. 1 a posudzuje kompletnosť údajov v žiadosti; môžu vyžadovať ďalšie informácie potrebné na prípravu a výkon auditu,
b)
pripravuje harmonogram výkonu auditu, ktorý obsahuje najmä
1.
identifikáciu organizačných útvarov, procesov, auditovaných sietí a informačných systémov a fyzických lokalít prevádzkovateľa základnej služby s uvedením času a
2.
meno, priezvisko a kontaktné údaje zodpovedného zamestnanca prevádzkovateľa základnej služby, ktorý poskytuje audítorovi počas auditu požadovanú súčinnosť,
c)
určuje rozsah auditu spôsobom podľa prílohy č. 2,
d)
určujú metódy auditu,
e)
pripravujú podklady a pracovné dokumenty potrebné na zaznamenávanie výkonu auditu, ktoré sú prílohou záverečnej správy o výsledkoch auditu, a to najmä
1.
zápisy zo stretnutí,
2.
evidencia predložených dôkazov,
3.
evidencia účastníkov auditu,
4.
evidencia navštívených lokalít,
f)
preskúmava bezpečnostná dokumentácia a vyhodnocujú bezpečnostné opatrenia a vypracúva kontrolný záznam auditovaných bezpečnostných opatrení (ďalej len „kontrolný záznam“) podľa prílohy č. 3,
g)
zbierajú, sústreďujú a vyhodnocujú dôkazy o zisteniach auditu,
h)
oboznamuje zodpovedný zamestnanec prevádzkovateľa základnej služby so zistenými nedostatkami a zostavuje súbor odporúčaných opatrení na ich odstránenie,
i)
vypracúva záverečná správu o výsledkoch auditu podľa vzoru uvedeného v štandarde na výkon auditu kybernetickej bezpečnosti zverejnenom na webovom sídle úradu.
§ 2
(1)
V záverečnej správe o výsledkoch auditu sa hodnotí výsledok auditu a uvedú sa dôkazy, ktoré sa viažu k jednotlivým zisteniam auditu.
(2)
Záverečná správa o výsledkoch auditu obsahuje najmä
a)
meno, priezvisko, číslo certifikátu audítora, dátum vyhotovenia správy, certifikačnú značku audítora a jeho vlastnoručný podpis alebo kvalifikovaný elektronický podpis,
b)
vymedzenie rozsahu vykonaného auditu,
c)
cieľ auditu,
d)
metódy auditu,
e)
zhrnutie zistení výsledkov auditu a konštatovanie súladu, čiastočného súladu alebo nesúladu s požiadavkami na bezpečnosť sietí a informačných systémov,
f)
odporúčané nápravné opatrenia pri zistení nedostatkov,
g)
dokumenty, najmä
1.
kópiu certifikátu audítora,
2.
kópiu žiadosti o vykonanie auditu,
3.
výpočet rozsahu trvania auditu a zdôvodnenie jeho skrátenia alebo predĺženia,
4.
kontrolný záznam,
5.
vyjadrenie prevádzkovateľa základnej služby k zisteniam auditu,
6.
harmonogram auditu,
7.
zoznam evidovaných dôkazov,
8.
uvedenie a zdôvodnenie zmien a rozdielov uskutočnenia auditu oproti plánovanému harmonogramu,
9.
zhodnotenie plnenia povinností podľa zákona a celkového stavu prijatých bezpečnostných opatrení informačných systémov súvisiacich so základnou službou, vyslovenie súladu, čiastočného súladu alebo nesúladu s požiadavkami na bezpečnosť sietí a informačných systémov a konkrétne uvedenie nedostatkov,
h)
informáciu o vykonaných nápravných opatreniach, ak sú na základe predchádzajúceho auditu tieto nápravné opatrenia prijaté.
(3)
Prílohou záverečnej správy o výsledkoch auditu je pri zistení nesúladu s požiadavkami na bezpečnosť sietí a informačných systémov aj správa o zistených nedostatkoch, pri ktorých sa uvádza termín vykonania nápravných opatrení na zabezpečenie súladu s požiadavkami na bezpečnosť sietí a informačných systémov. Nápravné opatrenia sa prijímajú tak, že je možné ich zahrnúť do záverečnej správy o výsledkoch auditu.
(4)
Ak sú niektoré zistené nedostatky odstránené do termínu vyjadrenia prevádzkovateľa základnej služby k zisteniam auditu pred spracovaním záverečnej správy o výsledkoch auditu, je možné v tejto záverečnej správe o výsledkoch auditu konštatovať pre plnenie daných požiadaviek súlad s požiadavkami na bezpečnosť sietí a informačných systémov.
§ 3
(1)
Audit kybernetickej bezpečnosti vykonaný podľa doterajších predpisov sa považuje za audit kybernetickej bezpečnosti podľa tejto vyhlášky.
(2)
Audit kybernetickej bezpečnosti začatý a neukončený do 31. decembra 2022 sa dokončí podľa tejto vyhlášky.
§ 4
Zrušuje sa vyhláška Národného bezpečnostného úradu č. 436/2019 Z. z. o audite kybernetickej bezpečnosti a znalostnom štandarde audítora.
§ 5
Táto vyhláška nadobúda účinnosť 1. januára 2023.
Roman Konečný v. r.
Čítanie tohto dokumentu nenahrádza čítanie oficiálneho textu uverejneného v Zbierke zákonov. Nenesieme zodpovednosť za prípadné nepresnosti vyplývajúce z konverzie originálu do tohto formátu.
Tento text je zverejnený za vlastných podmienok opätovného použitia zdroja Slov-Lex, nie pod licenciou Legalize ani pod licenciou voľného diela.
Slov-Lex
verejná doména (úradné texty vylúčené z autorskoprávnej ochrany)