Vyhláška o bezpečnostních opatřeních, kybernetických bezpečnostních incidentech, reaktivních opatřeních a o stanovení náležitostí podání v oblasti kybernetické bezpečnosti (vyhláška o kybernetické bezpečnosti)

Typ Vyhláška
Publikace 2014-12-19
Naposledy aktualizováno 2015-01-01
Stav Platný
Zdroj e-Sbírka
článků 35
Historie novel JSON API
    1. určení stupnice pro hodnocení úrovní rizik,
  • a) Metody a přístupy pro zvládání rizik.
  • b) Způsoby schvalování přijatelných rizik.

(4) Zpráva o hodnocení aktiv a rizik^**

[§ 28 odst. 1 písm. e), § 28 odst. 2 písm. c)]

  • a) Přehled primárních aktiv
    1. identifikace a popis primárních aktiv,
    1. určení garantů primárních aktiv,
    1. hodnocení primárních aktiv z hlediska důvěrnosti, integrity a dostupnosti.
  • b) Přehled podpůrných aktiv (neplatí pro orgány a osoby uvedené v § 3 písm. e) zákona)
    1. identifikace a popis podpůrných aktiv,
    1. určení garantů podpůrných aktiv,
    1. určení vazeb mezi primárními a podpůrnými aktivy,
  • c) Identifikování a hodnocení rizik
    1. posouzení možných dopadů na aktiva,
    1. hodnocení existujících hrozeb,
    1. hodnocení existujících zranitelností, hodnocení existujících opatření,
    1. stanovení úrovně rizika, porovnání této úrovně s kritérii pro přijatelnost rizik,
    1. určení a schválení přijatelných rizik.
  • d) Zvládání rizik
    1. návrh způsobu zvládání rizik,
    1. návrh opatření a jejich realizace.

(5) Prohlášení o aplikovatelnosti^*

[§ 28 odst. 1 písm. f), § 28 odst. 2 písm. d)]

  • a) Přehled vybraných bezpečnostních opatření včetně zdůvodnění jejich výběru a jejich vazby na identifikovaná rizika.
  • b) Přehled zavedených bezpečnostních opatření.

(6) Plán zvládání rizik^**

[§ 28 odst. 1 písm. g), § 28 odst. 2 písm. e)]

  • a) Obsah a cíle vybraných bezpečnostních opatření pro zvládání rizik.
  • b) Potřebné zdroje pro jednotlivá bezpečnostní opatření pro zvládání rizik.
  • c) Osoby zajišťující jednotlivá bezpečnostní opatření pro zvládání rizik.
  • d) Termíny zavedení jednotlivých bezpečnostních opatření pro zvládání rizik.
  • e) Způsoby hodnocení úspěšnosti zavedení jednotlivých bezpečnostních opatření pro zvládání rizik.

(7) Plán rozvoje bezpečnostního povědomí^*

[§ 28 odst. 1 písm. h), § 28 odst. 2 písm. f)]

  • a) Obsah a termíny poučení uživatelů.
  • b) Obsah a termíny poučení garantů aktiv (neplatí pro orgány a osoby uvedené v § 3 písm. e) zákona).
  • c) Obsah a termíny poučení administrátorů (neplatí pro orgány a osoby uvedené v § 3 písm. e) zákona).
  • d) Obsah a termíny poučení dalších osob zastávajících bezpečnostní role.
  • e) Obsah a termíny poučení nových zaměstnanců.
  • f) Formy a způsoby hodnocení plánu.

(8) Zvládání kybernetických bezpečnostních incidentů^**

[§ 28 odst. 1 písm. i), § 28 odst. 2 písm. g)]

  • a) Definování kategorií kybernetického bezpečnostního incidentu.
  • b) Pravidla a postupy pro evidenci a zvládání jednotlivých kategorií kybernetických bezpečnostních incidentů.
  • c) Pravidla a postupy testování systému zvládání kybernetických bezpečnostních incidentů.
  • d) Pravidla a postupy pro vyhodnocení kybernetických bezpečnostních incidentů a pro zlepšování kybernetické bezpečnosti.

(9) Strategie řízení kontinuity činností^**

[§ 28 odst. 1 písm. j), § 28 odst. 2 písm. h)]

  • a) Práva a povinnosti zúčastněných osob.
  • b) Cíle řízení kontinuity činností
    1. minimální úroveň poskytovaných služeb,
    1. doba obnovení chodu,
    1. bod obnovení chodu.
  • c) Strategie řízení kontinuity činností pro naplnění cílů kontinuity.
  • d) Způsoby hodnocení dopadů kybernetických bezpečnostních incidentů na kontinuitu a posuzování souvisejících rizik.
  • e) Určení a obsah potřebných plánů kontinuity.
  • f) Postupy pro realizaci opatření vydaných Národním bezpečnostním úřadem.

(10) Přehled obecně závazných právních předpisů, vnitřních předpisů a jiných předpisů a smluvních závazků^*

[§ 28 odst. 1 písm. k), § 28 odst. 2 písm. i)]

  • a) Přehled obecně závazných právních předpisů.
  • b) Přehled vnitřních předpisů a jiných předpisů.
  • c) Přehled smluvních závazků.

Poznámka:

^* Očekávaná důvěrnost dokumentu je na úrovni střední podle stupnice uvedené v příloze č. 1: Hodnocení a úroveň aktiv.

^** Očekávaná důvěrnost dokumentu je na úrovni vysoká podle stupnice uvedené v příloze č. 1: Hodnocení a úroveň aktiv.

Příloha č. 5 k vyhlášce č. 316/2014 Sb.

Formulář hlášení kybernetického bezpečnostního incidentu

[image omitted]

Příloha č. 6 k vyhlášce č. 316/2014 Sb.

Formulář oznámení o provedení reaktivního opatření a jeho výsledku

[image omitted]

Příloha č. 7 k vyhlášce č. 316/2014 Sb.

Formulář pro hlášení kontaktních údajů

[image omitted]

^1) ISO/IEC 27001:2013, případně ČSN ISO/IEC 27001:2014

Čtení tohoto dokumentu nenahrazuje čtení příslušného vydání Sbírky zákonů. Neneseme odpovědnost za případné nepřesnosti vyplývající z převodu originálu do tohoto formátu.

Tento text je zveřejněn za vlastních podmínek opětovného použití zdroje e-Sbírka, nikoli pod licencí Legalize ani pod licencí volného díla. e-Sbírka
volné dílo (úřední díla podle § 3 písm. a) zákona č. 121/2000 Sb., autorského zákona)