Vyhláška o bezpečnostních opatřeních, kybernetických bezpečnostních incidentech, reaktivních opatřeních a o stanovení náležitostí podání v oblasti kybernetické bezpečnosti (vyhláška o kybernetické bezpečnosti)
-
- určení stupnice pro hodnocení úrovní rizik,
- a) Metody a přístupy pro zvládání rizik.
- b) Způsoby schvalování přijatelných rizik.
(4) Zpráva o hodnocení aktiv a rizik^**
[§ 28 odst. 1 písm. e), § 28 odst. 2 písm. c)]
- a) Přehled primárních aktiv
-
- identifikace a popis primárních aktiv,
-
- určení garantů primárních aktiv,
-
- hodnocení primárních aktiv z hlediska důvěrnosti, integrity a dostupnosti.
- b) Přehled podpůrných aktiv (neplatí pro orgány a osoby uvedené v § 3 písm. e) zákona)
-
- identifikace a popis podpůrných aktiv,
-
- určení garantů podpůrných aktiv,
-
- určení vazeb mezi primárními a podpůrnými aktivy,
- c) Identifikování a hodnocení rizik
-
- posouzení možných dopadů na aktiva,
-
- hodnocení existujících hrozeb,
-
- hodnocení existujících zranitelností, hodnocení existujících opatření,
-
- stanovení úrovně rizika, porovnání této úrovně s kritérii pro přijatelnost rizik,
-
- určení a schválení přijatelných rizik.
- d) Zvládání rizik
-
- návrh způsobu zvládání rizik,
-
- návrh opatření a jejich realizace.
(5) Prohlášení o aplikovatelnosti^*
[§ 28 odst. 1 písm. f), § 28 odst. 2 písm. d)]
- a) Přehled vybraných bezpečnostních opatření včetně zdůvodnění jejich výběru a jejich vazby na identifikovaná rizika.
- b) Přehled zavedených bezpečnostních opatření.
(6) Plán zvládání rizik^**
[§ 28 odst. 1 písm. g), § 28 odst. 2 písm. e)]
- a) Obsah a cíle vybraných bezpečnostních opatření pro zvládání rizik.
- b) Potřebné zdroje pro jednotlivá bezpečnostní opatření pro zvládání rizik.
- c) Osoby zajišťující jednotlivá bezpečnostní opatření pro zvládání rizik.
- d) Termíny zavedení jednotlivých bezpečnostních opatření pro zvládání rizik.
- e) Způsoby hodnocení úspěšnosti zavedení jednotlivých bezpečnostních opatření pro zvládání rizik.
(7) Plán rozvoje bezpečnostního povědomí^*
[§ 28 odst. 1 písm. h), § 28 odst. 2 písm. f)]
- a) Obsah a termíny poučení uživatelů.
- b) Obsah a termíny poučení garantů aktiv (neplatí pro orgány a osoby uvedené v § 3 písm. e) zákona).
- c) Obsah a termíny poučení administrátorů (neplatí pro orgány a osoby uvedené v § 3 písm. e) zákona).
- d) Obsah a termíny poučení dalších osob zastávajících bezpečnostní role.
- e) Obsah a termíny poučení nových zaměstnanců.
- f) Formy a způsoby hodnocení plánu.
(8) Zvládání kybernetických bezpečnostních incidentů^**
[§ 28 odst. 1 písm. i), § 28 odst. 2 písm. g)]
- a) Definování kategorií kybernetického bezpečnostního incidentu.
- b) Pravidla a postupy pro evidenci a zvládání jednotlivých kategorií kybernetických bezpečnostních incidentů.
- c) Pravidla a postupy testování systému zvládání kybernetických bezpečnostních incidentů.
- d) Pravidla a postupy pro vyhodnocení kybernetických bezpečnostních incidentů a pro zlepšování kybernetické bezpečnosti.
(9) Strategie řízení kontinuity činností^**
[§ 28 odst. 1 písm. j), § 28 odst. 2 písm. h)]
- a) Práva a povinnosti zúčastněných osob.
- b) Cíle řízení kontinuity činností
-
- minimální úroveň poskytovaných služeb,
-
- doba obnovení chodu,
-
- bod obnovení chodu.
- c) Strategie řízení kontinuity činností pro naplnění cílů kontinuity.
- d) Způsoby hodnocení dopadů kybernetických bezpečnostních incidentů na kontinuitu a posuzování souvisejících rizik.
- e) Určení a obsah potřebných plánů kontinuity.
- f) Postupy pro realizaci opatření vydaných Národním bezpečnostním úřadem.
(10) Přehled obecně závazných právních předpisů, vnitřních předpisů a jiných předpisů a smluvních závazků^*
[§ 28 odst. 1 písm. k), § 28 odst. 2 písm. i)]
- a) Přehled obecně závazných právních předpisů.
- b) Přehled vnitřních předpisů a jiných předpisů.
- c) Přehled smluvních závazků.
Poznámka:
^* Očekávaná důvěrnost dokumentu je na úrovni střední podle stupnice uvedené v příloze č. 1: Hodnocení a úroveň aktiv.
^** Očekávaná důvěrnost dokumentu je na úrovni vysoká podle stupnice uvedené v příloze č. 1: Hodnocení a úroveň aktiv.
Příloha č. 5 k vyhlášce č. 316/2014 Sb.
Formulář hlášení kybernetického bezpečnostního incidentu
[image omitted]
Příloha č. 6 k vyhlášce č. 316/2014 Sb.
Formulář oznámení o provedení reaktivního opatření a jeho výsledku
[image omitted]
Příloha č. 7 k vyhlášce č. 316/2014 Sb.
Formulář pro hlášení kontaktních údajů
[image omitted]
^1) ISO/IEC 27001:2013, případně ČSN ISO/IEC 27001:2014
Čtení tohoto dokumentu nenahrazuje čtení příslušného vydání Sbírky zákonů. Neneseme odpovědnost za případné nepřesnosti vyplývající z převodu originálu do tohoto formátu.
Tento text je zveřejněn za vlastních podmínek opětovného použití zdroje e-Sbírka, nikoli pod licencí Legalize ani pod licencí volného díla.
e-Sbírka
volné dílo (úřední díla podle § 3 písm. a) zákona č. 121/2000 Sb., autorského zákona)