Animace načítání

Stránka se připravuje...


Na co čekáte? Nečekejte už ani minutu.
Získejte přístup na tento text ještě dnes. Kontaktujte nás a my Vám obratem uděláme nabídku pro Vás přímo na míru.

Právní předpis byl sestaven k datu 31.10.2025.

Zobrazené znění právního předpisu je účinné od 28.05.2018 do 31.10.2025.


Vyhláška o bezpečnostních opatřeních, kybernetických bezpečnostních incidentech, reaktivních opatřeních, náležitostech podání v oblasti kybernetické bezpečnosti a likvidaci dat (vyhláška o kybernetické bezpečnosti)

82/2018 Sb.

Vyhláška

ČÁST PRVNÍ - ÚVODNÍ USTANOVENÍ

Předmět úpravy §1

Vymezení pojmů §2

ČÁST DRUHÁ - BEZPEČNOSTNÍ OPATŘENÍ

HLAVA I - ORGANIZAČNÍ OPATŘENÍ

Systém řízení bezpečnosti informací §3

Řízení aktiv §4

Řízení rizik §5

Organizační bezpečnost §6

Bezpečnostní role §7

Řízení dodavatelů §8

Bezpečnost lidských zdrojů §9

Řízení provozu a komunikací §10

Řízení změn §11

Řízení přístupu §12

Akvizice, vývoj a údržba §13

Zvládání kybernetických bezpečnostních událostí a incidentů §14

Řízení kontinuity činností §15

Audit kybernetické bezpečnosti §16

HLAVA II - TECHNICKÁ OPATŘENÍ

Fyzická bezpečnost §17

Bezpečnost komunikačních sítí §18

Správa a ověřování identit §19

Řízení přístupových oprávnění §20

Ochrana před škodlivým kódem §21

Zaznamenávání událostí informačního a komunikačního systému, jeho uživatelů a administrátorů §22

Detekce kybernetických bezpečnostních událostí §23

Sběr a vyhodnocování kybernetických bezpečnostních událostí §24

Aplikační bezpečnost §25

Kryptografické prostředky §26

Zajišťování úrovně dostupnosti informací §27

Průmyslové, řídicí a obdobné specifické systémy §28

Digitální služby §29

HLAVA III - BEZPEČNOSTNÍ POLITIKA A BEZPEČNOSTNÍ DOKUMENTACE

Bezpečnostní politika a bezpečnostní dokumentace §30

ČÁST TŘETÍ - KYBERNETICKÝ BEZPEČNOSTNÍ INCIDENT

Kategorizace kybernetických bezpečnostních incidentů §31

Forma a náležitosti hlášení kybernetických bezpečnostních incidentů §32

ČÁST ČTVRTÁ - REAKTIVNÍ OPATŘENÍ A KONTAKTNÍ ÚDAJE

Reaktivní opatření §33

Kontaktní údaje §34

ČÁST PÁTÁ - ZÁVĚREČNÁ USTANOVENÍ

Přechodná ustanovení §35

Zrušovací ustanovení §36

Účinnost §37

Příloha č. 1 - Hodnocení aktiv

Příloha č. 2 - Hodnocení rizik

Příloha č. 3 - Zranitelnosti a hrozby

Příloha č. 4 - Likvidace dat

Příloha č. 5 - Obsah bezpečnostní politiky a bezpečnostní dokumentace

Příloha č. 6 - Výbor pro řízení kybernetické bezpečnosti a bezpečnostní role

Příloha č. 7 - Řízení dodavatelů - bezpečnostní opatření pro smluvní vztahy

Příloha č. 8 - Vzor Formuláře pro hlášení kontaktních údajů

INFORMACE

82

XXXXXXXX

xx xxx 21. xxxxxx 2018

x xxxxxxxxxxxxxx xxxxxxxxxx, kybernetických xxxxxxxxxxxxxx xxxxxxxxxxx, reaktivních opatřeních, xxxxxxxxxxxxx xxxxxx x xxxxxxx kybernetické xxxxxxxxxxx x xxxxxxxxx dat (xxxxxxxx x xxxxxxxxxxxx xxxxxxxxxxx)

Xxxxxxx xxxx xxx xxxxxxxxxxxxx x informační xxxxxxxxxx xxxxxxx xxxxx §28 xxxx. 2 xxxx. x) xx x) x f) xxxxxx x. 181/2014 Xx., o xxxxxxxxxxxx xxxxxxxxxxx x x xxxxx xxxxxxxxxxxxx zákonů (xxxxx x xxxxxxxxxxxx xxxxxxxxxxx), ve xxxxx xxxxxx x. 104/2017 Xx. a xxxxxx x. 205/2017 Xx., (xxxx xxx "xxxxx"):

XXXX XXXXX

XXXXXX XXXXXXXXXX

§1

Xxxxxxx xxxxxx

Xxxx xxxxxxxx zapracovává xxxxxxxxx xxxxxxx Evropské xxxx1) x xxx xxxxxxxxxx xxxxxx kritické xxxxxxxxxx xxxxxxxxxxxxxx, komunikační xxxxxx xxxxxxxx xxxxxxxxxx xxxxxxxxxxxxxx, významný xxxxxxxxxx xxxxxx, xxxxxxxxxx xxxxxx xxxxxxxx služby xxxxx xxxxxxxxxx xxxxxx xxxx xxx xxxxxxxxxxxxxx komunikací, xxxxx využívá xxxxxxxxxxxx xxxxxxxxxxx xxxxxx, (dále xxx "xxxxxxxxxx x xxxxxxxxxxx xxxxxx") xxxxxxxx

x) xxxxx x strukturu xxxxxxxxxxxx xxxxxxxxxxx,

x) xxxxx x rozsah bezpečnostních xxxxxxxx,

x) xxxx, xxxxxxxxx x xxxxxxxxx významnosti xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx,

x) xxxxxxxxxxx x xxxxxx xxxxxxx kybernetického xxxxxxxxxxxxxx xxxxxxxxx,

x) xxxxxxxxxxx xxxxxxxx x xxxxxxxxx xxxxxxxxxxx xxxxxxxx x jeho xxxxxxxx,

x) vzor xxxxxxxx xxxxxxxxxxx xxxxx x xxxx formu x

x) xxxxxx xxxxxxxxx xxx, xxxxxxxxxx xxxxx, xxxxxxxxx x xxxxxx kopií.

§2

Xxxxxxxx xxxxx

Xxx xxxxx xxxx xxxxxxxx se xxxxxx

x) xxxxxxxxxxxxxxx xxxxx xxxxxxxxxxx xxxxxx, xxxxxx, xxxxxxx, xxxxxx x xxxxxxxxxx xxxxxxxxxxx aktiva,

b) xxxxxxxxxxxxxxx rizikem xxxxxx, xxxxx je xxxxxxxxxx xxx orgán xxxx xxxxx, které xxxx xxxxxxx xxxxxx xxxxxxxxxxxx xxxxxxxx xxxxx zákona, (xxxx xxx "xxxxxxx xxxxx") x xxxx xxxxx xxx zvládat xxxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxx,

x) xxxxxxxxxxxx politikou xxxxxx zásad x xxxxxxxx, které xxxxxx xxxxxx xxxxxxxxx xxxxxxx xxxxx,

x) xxxxxxxxxx xxxxx xxxxxxx proces xxxxxxxxxxxx, xxxxxxx x vyhodnocení xxxxx,

x) hrozbou xxxxxxxxxxx xxxxxxx xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxxx nebo xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentu, xxxxx xxxx xxxxxxxx xxxxx,

x) xxxxxxxxx xxxxxxx xxxxxxxxx xxxxxxx, zaměstnanci x xxxxxxxxxx xxxxxxxxxx xx xx provozu, xxxxxxx, xxxxxx nebo xxxxxxxxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx,

x) primárním aktivem xxxxxxxxx xxxx služba, xxxxxx xxxxxxxxxx xxxx xxxxxxxxx informační a xxxxxxxxxxx xxxxxx,

x) xxxxxxx xxxxxxx, že xxxxxx xxxxxx xxxxxxx zranitelnosti xxxxxx x xxxxxxx xxxxx,

x) xxxxxxx xxxxx xxxxxxx zahrnující xxxxxxxxx xxxxx, xxxxx x xxxxxxxx opatření xx xxxxxxxx xxxxx, sdílení xxxxxxxxx x xxxxxx x xxxxxxxxx x xxxxxxxxxxx xxxxx,

x) systémem xxxxxx bezpečnosti xxxxxxxxx xxxx systému xxxxxx xxxxxxx xxxxx xxxxxxxx xx přístupu x xxxxxxx informačního x xxxxxxxxxxxxx systému, xxxxx xxxxxxx xxxxxx xxxxxxxx, xxxxxxxx, provozování, xxxxxxxxxxxx, xxxxxxxxxxx, udržování x xxxxxxxxxx xxxxxxxxxxx xxxxxxxxx x xxx,

x) technickým xxxxxxx xxxxxx technické xxxxxxxx, xxxxxxxxxxx prostředky x programové vybavení xxxxxxxxxxxx x komunikačního xxxxxxx x objekty, xx kterých xxxx xxxx xxxxxxx xxxxxxxx, xxxxxxx selhání může xxx xxxxx xx xxxxxxxxxx x komunikační xxxxxx,

x) uživatelem fyzická xxxx xxxxxxxxx xxxxx xxxxx orgán xxxxxxx xxxx, xxxxx xxxxxxxxx xxxxxx,

x) vrcholovým xxxxxxx xxxxx xxxx xxxxxxx xxxx, xxxxx xxxx xxxxxxxx xxxxx, xxxx xxxxxxxxxx orgán xxxxxxx xxxxx,

x) xxxxxxxxx dodavatelem xxxxxxxxxxxx informačního xxxx xxxxxxxxxxxxx xxxxxxx (xxxx xxx "xxxxxxxxxxxx") a xxxxx, xxx x xxxxxxxx xxxxxx xxxxxxxx xx xxxxxxxx xxxxxx, xxxxx xx významný x xxxxxxxx xxxxxxxxxxx xxxxxxxxxxxx a komunikačního xxxxxxx,

x) xxxxxxxxx xxxxxx xxxxx, xxxxx má xxxx xxxx mít xxxx na kybernetickou xxxxxxxxxx x xxxxxxxxxxx xxxxxx riziko,

p) xxxxxxxxxxxxx xxxxx místo aktiva xxxx xxxxx xxxxx xxxxxxxxxxxxxx xxxxxxxx, xxxxx xxxx být xxxxxxxx xxxxxx xxxx více xxxxxxxx.

XXXX XXXXX

XXXXXXXXXXXX XXXXXXXX

XXXXX X

XXXXXXXXXXX OPATŘENÍ

§3

Systém řízení xxxxxxxxxxx xxxxxxxxx

Xxxxxxx osoba x rámci xxxxxxx xxxxxx bezpečnosti xxxxxxxxx

x) xxxxxxx x xxxxxxx xx xxxxxxxxx dotčených xxxxx x xxxxxxxxxxx xxxxxxxxxx rozsah xxxxxxx xxxxxx xxxxxxxxxxx informací, xx xxxxxx xxxx xxxxxxxxxxx části x xxxxxx, xxxxx se xxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx xxxx,

x) xxxxxxx xxxx systému řízení xxxxxxxxxxx xxxxxxxxx,

x) pro xxxxxxxxx xxxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx xx základě xxxx xxxxxxx řízení xxxxxxxxxxx xxxxxxxxx, bezpečnostních xxxxxx x hodnocení xxxxx xxxxxx přiměřená xxxxxxxxxxxx xxxxxxxx,

x) řídí xxxxxx xxxxx §5,

x) vytvoří x xxxxxxx xxxxxxxxxxxx xxxxxxxx x oblasti xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx, xxxxx xxxxxxxx xxxxxx zásady, cíle, xxxxxxxxxxxx xxxxxxx, xxxxx x xxxxxxxxxx xx xxxxxx x xxxxxx xxxxxxxxxxx xxxxxxxxx, a xx základě xxxxxxxxxxxxxx xxxxxx a xxxxxxxx xxxxxxxxx rizik stanoví xxxxxxxxxxxx xxxxxxxx v xxxxxxx xxxxxxxxx xxxxx §30 a xxxxxx xxxxxxxxx bezpečnostní opatření,

f) xxxxxxx xxxxxxxxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxx x xxxxxxxxxxxx a xxxxxxxxxxxxx xxxxxxx (dále jen "xxxxx kybernetické xxxxxxxxxxx") xxxxx §16,

x) xxxxxxx xxxxxxxxxx xxxxxxxxxxxxx xxxxxxxxx xxxxxxx xxxxxx bezpečnosti xxxxxxxxx, xxxxx obsahuje xxxxxxxxx xxxxx xxxxxxx xxxxxx xxxxxxxxxxx informací xxxxxx xxxxxx hodnocení xxxxx, xxxxxxxxx výsledků xxxxxxxxxxx xxxxxx kybernetické xxxxxxxxxxx a xxxxxx xxxxxxxxxxxxxx bezpečnostních incidentů xx xxxxxx řízení xxxxxxxxxxx xxxxxxxxx,

x) xxxxxxxx xxxxxxxxxxxx a xxxxxxxx xxxxx §11 řídí xxxxxxxx xxxxx, xxxxx xxxxx do rozsahu xxxxxxx xxxxxx bezpečnosti xxxxxxxxx,

x) xxxxxxxxxxx xxxxxx xxxxxx xxxxxxxxxxx informací x xxxxxxxxxx dokumentaci xx základě zjištění xxxxxx kybernetické xxxxxxxxxxx, xxxxxxxx xxxxxxxxxxx účinnosti xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx x v xxxxxxxxxxx s prováděnými xxxxxxxxxx xxxxxxx a

j) xxxx xxxxxx x xxxxxx xxxxxxx řízení xxxxxxxxxxx xxxxxxxxx x xxxxxxxxxxx činnosti xxxxxxx xx xxxxxxxx xxxxxx xxxxxxxxxxx informací x xxxxxxx xxxxx.

§4

Xxxxxx xxxxx

(1) Povinná xxxxx v xxxxx xxxxxx xxxxx

x) xxxxxxx xxxxxxxx xxx xxxxxxxxxxxx xxxxx,

x) stanoví xxxxxxxx xxx xxxxxxxxx xxxxx xxxxxxx x rozsahu xxxxxxxx x příloze č. 1 x xxxx xxxxxxxx,

x) xxxxxxxxxxxx a xxxxxxx xxxxxx,

x) xxxx a xxxxxxx xxxxxxx aktiv,

e) xxxxxxx x xxxxxxx xxxxxxxx aktiva z xxxxxxxx xxxxxxxxxx, xxxxxxxxx x xxxxxxxxxxx x xxxxxx xx xx xxxxxxxxxxxx úrovní xxxxx xxxxxxx x),

x) určí x eviduje xxxxx xxxx primárními x xxxxxxxxxx aktivy x xxxxxxx důsledky xxxxxxxxxx xxxx xxxxxxxxxx x xxxxxxxxxx aktivy,

g) hodnotí xxxxxxxx aktiva x xxxxxxxxxx xxxxxx zejména xxxxxxxx xxxxxxxxxx xxxxx xxxxxxx x),

x) na xxxxxxx hodnocení aktiv xxxxxxxxx x xxxxxx xxxxxxxx xxxxxxx xxxxx xxx xxxxxxxxxxx xxxxxxxxxxxx xxxxxx aktiv,

i) xxxxxxx xxxxxxxxx xxxxxxx xxxxxxxxx xxxxx x xxxxxxxx xxx xxxxxxxxxx x xxxxxx s ohledem xx xxxxxx aktiv, xxxxxx xxxxxxxx pro xxxxxxxx xxxxxxxxxxxx sdílení x fyzické xxxxxxxxx xxxxx, x

x) určí xxxxxx xxxxxxxxx dat, xxxxxxxxxx xxxxx, xxxxxxxxx x jejich xxxxx xxxx xxxxxxxxx xxxxxxxxxxx xxxxxx xxx x xxxxxxx xx úroveň xxxxx x souladu x přílohou č. 4 x xxxx xxxxxxxx.

(2) Xxx xxxxxxxxx xxxxxxxxxxx xxxxxxxxxx xxxxx je xxxxx xxxxxxxx xxxxxxx

x) xxxxxx x xxxxxxxxxx xxxxxxxx xxxxx, xxxxxxxxxx xxxxxxxxx xxxxxxxx údajů nebo xxxxxxxxxx xxxxxxxxx,

x) rozsah xxxxxxxxx právních xxxxxxxxxx xxxx xxxxxx xxxxxxx,

x) xxxxxx xxxxxxxx xxxxxxxxx xxxxxxxx x kontrolních xxxxxxxx,

x) poškození xxxxxxxxx, xxxxxxxxxx xxxx ekonomických xxxxx a xxxxx xxxxxxxx xxxxxx,

x) xxxxxx xx poskytování xxxxxxxxxx xxxxxx,

x) xxxxxx xxxxxxxx xxxxxxx xxxxxxxx,

x) xxxxxx xx xxxxxxxxx xxxxxxx xxxxx xxxx xxxxxxx xxxxx xxxxxxx,

x) xxxxxx xx xxxxxxxxxx x xxxxxx osob,

i) xxxxxx xx xxxxxxxxxxx xxxxxx x

x) xxxxxx xx xxxxxxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx.

§5

Řízení xxxxx

(1) Povinná xxxxx v rámci xxxxxx rizik x xxxxxxxxxx xx §4

x) xxxxxxx xxxxxxxx pro xxxxxxxxx xxxxx, xxxxxx xxxxxxxxx xxxxxxxx pro xxxxxxxxxxxxxxxx xxxxx,

x) x xxxxxxx xx xxxxxx xxxxxxxxxxxx xxxxxxxxxx xxxxxx x xxxxxxxxxxxxx; xxxxxx xxxxxxx xxxxxxx xxxxxxxxx xxxxxx x xxxxxxxxxxxxx xxxxxxxxx v příloze č. 3 x xxxx xxxxxxxx,

x) xxxxxxx hodnocení xxxxx x pravidelných xxxxxxxxxxx xxxxx xxxxxxxx 2 x xxx xxxxxxxxxx xxxxxxx,

x) xxx hodnocení xxxxx xxxxxxxx xxxxxxxxxx xxxxxx x xxxxxxxxxxxxx x xxxxxxx xxxxx xxxxxx xx xxxxxx; xxxx xxxxxx xxxxxxx xxxxxxx v rozsahu přílohy č. 2 x této xxxxxxxx,

x) zpracuje xxxxxx x xxxxxxxxx xxxxx,

x) xxxxxxxx xx základě xxxxxxxxxxxxxx xxxxxx x xxxxxxxx xxxxxxxxx rizik xxxxxxxxxx x xxxxxxxxxxxxxxxx, xxxxx xxxxxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxx požadovaných xxxxx xxxxxxxxx, která

1. xxxxxx xxxxxxxxxx, xxxxxx xxxxxxxxxx,

2. xxxx aplikována, xxxxxx xxxxxxx xxxxxx,

x) xxxxxxxx x xxxxxx xxxx xxxxxxxx rizik, xxxxx xxxxxxxx xxxx x přínosy xxxxxxxxxxxxxx xxxxxxxx xxx xxxxxxxx xxxxxxxxxxxx rizik, určení xxxxx xxxxxxxxxxx prosazování xxxxxxxxxxxxxx xxxxxxxx xxx xxxxxxxx xxxxx, xxxxxxxx xxxxxxxx, technické, lidské x xxxxxxxxxx xxxxxx, xxxxxx xxxxxx zavedení, xxxxx xxxxx xxxx xxxxxx x xxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxx a xxxxxx xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx,

x) při hodnocení xxxxx x x xxxxx xxxxxxxx xxxxx xxxxxxxx

1. xxxxxxxx xxxxx,

2. xxxxx rozsahu xxxxxxx xxxxxx bezpečnosti informací,

3. xxxxxxxx podle §11 xxxxxx a

4. xxxxxxxxxxxx xxxxxxxxxxxx incidenty, včetně xxxxx xxxxxxxx, x

x) x xxxxxxx x xxxxxx xxxxxxxx xxxxx xxxxxx xxxxxxxxxxxx opatření.

(2) Xxxxxxx osoba xxxxxxx x §3 písm. x), x) a x) zákona provádí xxxxxxxxx xxxxx alespoň xxxxxx xxxxx x xxxxxxx xxxxx uvedená x §3 xxxx. x) xxxxxx xxxxxxx xxxxxx za xxx xxxx.

(3) Xxxxxx xxxxx xxxx xxx xxxxxxxxx x xxxxxx způsoby, xxx xxx xx xxxxxxxxx v odstavci 1 písm. d), xxxxx xxxxxxx xxxxx xxxxxxxxx, že xxxxxxx xxxxxxxx xxxxxxx xxxxxxx xxxx xxxxx xxxxxx xxxxxxx řízení xxxxx.

§6

Xxxxxxxxxxx bezpečnost

(1) Xxxxxxx xxxxx x ohledem xx xxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx

x) xxxxxxx xxxxxxxxx xxxxxxxxxxxx xxxxxxxx x cílů xxxxxxx xxxxxx bezpečnosti informací xxxxx §3 xxxxxxxxxxxx xx xxxxxxxxxxxx směřováním xxxxxxx xxxxx,

x) xxxxxxx xxxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxx informací xx xxxxxxx xxxxxxx xxxxx,

x) xxxxxxx xxxxxxxxxx zdrojů xxxxxxxxxx xxx xxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx,

x) xxxxxxxxx zaměstnance x xxxxxxx xxxxxxx řízení xxxxxxxxxxx informací x xxxxxxx xxxxxxxx xxxxx x xxxx požadavky xx všemi xxxxxxxxx xxxxxxxx,

x) xxxxxxx podporu x xxxxxxxx xxxxxxxxxxx xxxxxxx xxxxxxx řízení xxxxxxxxxxx informací,

f) vede xxxxxxxxxxx x xxxxxxxxx xxxxxxxxxx xxxxxxx řízení xxxxxxxxxxx informací a xxxxxxxxx xx xxx xxxxx xxxxxxxxx,

x) prosazuje xxxxxxxx xxxxxxxxxx systému xxxxxx xxxxxxxxxxx xxxxxxxxx,

x) xxxxxxxxx osoby xxxxxxxxxxx xxxxxxxxxxxx xxxx při xxxxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx x xxxxxxxxx xxxxxx xxxxxxxxxxxx,

x) xxxxxxx xxxxxxxxx xxxxxxxx xxx xxxxxx xxxxxxxxxxxxxx x xxxx, xxxxx xxxxx xxxxxxxx xxxxxxxxxxxx xxxx,

x) xxxxxxx, xxx xxxx xxxxxxxxx xxxxxxxxxxx xxxxxxxxxxxxxx x xxxx zastávajících bezpečnostní xxxx,

x) pro xxxxx xxxxxxxxxxx bezpečnostní xxxx xxxxxxx xxxxxxxxx xxxxxxxxx x xxxxxx xxxxxx xxxxxxxxxxxx prostředků x xxxxxxxxxx xxxxxx xxxx x plnění souvisejících xxxxx x

x) zajistí xxxxxxxxx plánů xxxxxxxxxx xxxxxxxx, xxxxxx x xxxxxxx xxxxxxxxx se xxxxxxxxx xxxxxxxxxxxxxx bezpečnostních xxxxxxxxx.

(2) Povinná osoba x xxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx xxxx xxxxxxx xxxxxx xxx řízení xxxxxxxxxxxx xxxxxxxxxxx x xxxxxxxxxxxx xxxx x jejich xxxxx x xxxxxxxxxx xxxxxxxxxxx se systémem xxxxxx xxxxxxxxxxx xxxxxxxxx.

(3) Xxxxxxx xxxxx xxxxxxx x §3 xxxx. x), x) a x) xxxxxx xxxx xxxxx, která xxxx xxxxxxxx xxxxxxxxxxxx xxxx

x) xxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx,

x) xxxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx,

x) xxxxxxx aktiva x

x) xxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx.

(4) Xxxxxxx xxxxx xxxxxxx x §3 xxxx. x) xxxxxx xxxx xxxx xxxxxxxx kybernetické xxxxxxxxxxx x garanta xxxxxx. Ostatní bezpečnostní xxxx xxxxx xxxxxxxx 3 xxxx xxxxxxxxx xxxxxxxx x xxxxxxx x xxxxxxxx xxxxxxx xxxxxx bezpečnosti xxxxxxxxx.

(5) Xxxxxxx xxxxx uvedená x §3 xxxx. x), x) x x) xxxxxx xxxxxxx xxxxxxxxxxxxxx bezpečnostních xxxx xxxxxxxxx v xxxxxxxx 3 xxxx. x) x b).

(6) Povinná xxxxx xxxxxxx x §3 písm. e) xxxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxx xxxx xxxxxxxx xxxxxxxxxxxx bezpečnosti.

(7) Xxxxx xxx řízení xxxxxxxxxxxx xxxxxxxxxxx xx xxxxxx xxxxxxx s příslušnými xxxxxxxxxxx x xxxxxxxx xxxxxxxxxxxx pro celkové xxxxxx x xxxxxx xxxxxxx xxxxxx bezpečnosti xxxxxxxxx x xxxxxxx xxxxxxxx se podílejícími xx xxxxxx x xxxxxxxxxx xxxxxxxx xxxxxxxxx x kybernetickou bezpečností, xxxxx xxxxxx musí xxx alespoň jeden xxxxxxxx xxxxxxxxxxx vedení xxxx xxx xxxxxxxx xxxxx x xxxxxxx xxxxxxxxxxxx xxxxxxxxxxx. Xxxxxxx xxxxx x výboru xxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxx xxxxxxxxx k xxxxxxxxxxx xxxxxxxx v příloze č. 6 x xxxx xxxxxxxx.

§7

Bezpečnostní role

(1) Xxxxxxx xxxxxxxxxxxx xxxxxxxxxxx

x) je xxxxxxxxxxxx role odpovědná xx xxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx, xxxxxxx xxxxxxx xxxx xxxx xxxx xxx xxxxxxxx xxxxx, která xx xxx xxxx xxxxxxx xxxxxxxxx x xxxxxxx xxxxxxxx xxxxxxxxxxx xxxxx x xxxxxxx kybernetické xxxxxxxxxxx nebo s xxxxxxx xxxxxxxxxxx informací

1. xx dobu xxxxxxx xxx xxx, xxxx

2. xx dobu jednoho xxxx, xxxxx absolvovala xxxxxxx xx xxxxxx xxxxx,

x) odpovídá xx xxxxxxxxxx informování vrcholového xxxxxx o

1. xxxxxxxxxx xxxxxxxxxxxxx z xxxxxxx xxxx odpovědnosti x

2. xxxxx systému xxxxxx xxxxxxxxxxx informací a

c) xxxxx být pověřen xxxxxxx xxxx odpovědných xx xxxxxx informačního x xxxxxxxxxxxxx systému.

(2) Xxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx xx bezpečnostní xxxx xxxxxxxxx xx xxxxxxxxx xxxxxx implementace xxxxxxxxxxxxxx xxxxxxxx xxx, aby xxxx xxxxxxxxx xxxxxxxx xxxxxxxxxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx systému, přičemž xxxxxxx této xxxx xxxx xxx xxxxxxxx xxxxx, xxxxx xx xxx xxxx xxxxxxx xxxxxxxxx x xxxxxxx xxxxxxxx způsobilost praxí x navrhováním xxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx x xxxxxxxxxxxx architektury bezpečnosti

a) xx xxxx xxxxxxx xxx xxx, xxxx

x) xx xxxx jednoho xxxx, pokud xxxxxxxxxxx xxxxxxx xx xxxxxx xxxxx.

(3) Xxxxxx xxxxxx xx xxxxxxxxxxxx xxxx xxxxxxxxx xx xxxxxxxxx xxxxxxx, xxxxxxx a xxxxxxxxxx xxxxxx.

(4) Xxxxxxx xxxxxxxxxxxx xxxxxxxxxxx

x) xx xxxxxxxxxxxx xxxx xxxxxxxxx xx provádění auditu xxxxxxxxxxxx bezpečnosti, přičemž xxxxxxx xxxx xxxx xxxx xxx xxxxxxxx xxxxx, xxxxx xx xxx tuto činnost xxxxxxxxx a xxxxxxx xxxxxxxx xxxxxxxxxxx xxxxx x prováděním xxxxxx xxxxxxxxxxxx xxxxxxxxxxx nebo xxxxxx xxxxxxx řízení xxxxxxxxxxx xxxxxxxxx

1. xx xxxx xxxxxxx tří xxx, xxxx

2. xx xxxx jednoho roku, xxxxx absolvovala xxxxxxx xx vysoké xxxxx,

x) xxxxxxxx, že provedení xxxxxx xxxxxxxxxxxx bezpečnosti xx xxxxxxxxx, x

x) xxxxx být pověřen xxxxxxx xxxxxx xxxxxxxxxxxxxx xxxx.

(5) Xxxxxxx xxxxx xxx xxxxxxxx osob xxxxxxxxxxxxx xxxxxxxxxxxx xxxx xxxxxxxxx x xxxxxxxxxxx xxxxxxxx x příloze č. 6 x této xxxxxxxx.

§8

Xxxxxx xxxxxxxxxx

(1) Xxxxxxx xxxxx

x) stanoví pravidla xxx xxxxxxxxxx, která xxxxxxxxxx xxxxxxxxx xxxxxxx xxxxxx bezpečnosti xxxxxxxxx,

x) xxxx xxxxxxxx xxxxx xxxxxxxxxx xxxxxxxxxx,

x) xxxxxxxxxxxx xxxxxxx xxxxxxxxx xxx xxxxxxxx xxxxxxxxxx x xxxxxx xxxxxxxx xxxxx xxxxxxx b),

d) xxxxxxxxx xxx xxxxxxxxxx x xxxxxxxx xxxxx písmene x) a vyžaduje xxxxxx xxxxxx pravidel,

e) xxxx rizika xxxxxxx x dodavateli,

f) v xxxxxxxxxxx x xxxxxxx xxxxx xxxxxxxxx s xxxxxxxxxx dodavateli xxxxxxx, xxx xxxxxxx xxxxxxxxx x významnými xxxxxxxxxx xxxxxxxxxx relevantní xxxxxxx xxxxxxx v příloze č. 7 x této vyhlášce, x

x) xxxxxxxxxx přezkoumává xxxxxx xxxxx x xxxxxxxxxx dodavateli x xxxxxxxx xxxxxxx řízení xxxxxxxxxxx informací.

(2) Xxxxxxx xxxxx x xxxxxxxxxx xxxxxxxxxx xxxx

x) v xxxxx xxxxxxxxxx řízení x xxxx xxxxxxxxx xxxxxxx provádí xxxxxxxxx xxxxx xxxxxxxxxxxxx x xxxxxxx xxxxxxxx xxxxxxxxxx xxxxxx přiměřeně xxxxx přílohy č. 2 x xxxx xxxxxxxx,

x) x xxxxx xxxxxxxxxxx xxxxxxxxx xxxxxx xxxxxxx způsoby x xxxxxx xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx x určí xxxxx xxxxxxxx smluvní xxxxxxxxxxxx xx xxxxxxxx x xxxxxxxx xxxxxxxxxxxxxx xxxxxxxx,

x) xxxxxxx pravidelné xxxxxxxxx rizik x xxxxxxxxxxx xxxxxxxx xxxxxxxxxx xxxxxxxxxxxxxx opatření x xxxxxxxxxxxxx xxxxxx xxxxxx xxxxxxxxx xxxxxx xxxx xxxxxx xxxxx xxxxxx x

x) x reakci xx xxxxxx a xxxxxxxx nedostatky xxxxxxx xxxxxx řešení.

(3) Xxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxx xxxxx xxxxxxxx 1 xxxx. x) xxxx

x) xxxxxxxxxxxx xxxxxxx xxxx xxxxxxxxxxxxx,

x) xxxxxxxxxxxx informačního a xxxxxxxxxxxxx xxxxxxx,

x) xxxxxxxxxxxx xxxxxxxxxx xxxxxxxxxx,

x) xxxxxxxxxx x skutečnosti, že xxxxxxxxx xx xxx xxxxxxx xxxxxxxxx xxxxxxxxxxx, x popřípadě také x xxx, že xxxxxxxx dodavatel xx xxxxxxx xxxxxxxxxxxxxx, a

e) xxxxx pravidel podle xxxxxxxx 1 xxxx. x).

(4) Xxxxxxx xxxxx xxxxxxx x §3 xxxx. c) xx x) zákona, která xx provozovatelem a xxxx xxxxxxxxxxxx informována xxxxx xxxxxxxx 1 xxxx. x), xxxxx xxxxxxxxx údaje xxxxxx xxxxxxxx x §34.

§9

Xxxxxxxxxx xxxxxxxx zdrojů

(1) Xxxxxxx xxxxx v xxxxx řízení bezpečnosti xxxxxxxx xxxxxx

x) x xxxxxxx xx xxxx x potřeby xxxxxxx xxxxxx bezpečnosti informací xxxxxxx plán rozvoje xxxxxxxxxxxxxx xxxxxxxx, jehož xxxxx je xxxxxxxx xxxxxxxxxxxx xxxxxxxxxx x xxxxxxxxxx bezpečnostního xxxxxxxx x xxxxx xxxxxxxx xxxxx, xxxxx a xxxxxx

1. xxxxxxx uživatelů, xxxxxxxxxxxxxx, xxxx zastávajících xxxxxxxxxxxx xxxx x xxxxxxxxxx o xxxxxx xxxxxxxxxxxx a x xxxxxxxxxxxx xxxxxxxx x

2. xxxxxxxxxx xxxxxxxxxxxx x xxxxxxxxxxx školení xxxxxxxxx, xxxxxxxxxxxxxx x xxxx xxxxxxxxxxxxx xxxxxxxxxxxx xxxx,

x) xxxx xxxxx xxxxxxxxx xx realizaci xxxxxxxxxxxx xxxxxxxx, xxxxx xxxx x xxxxx xxxxxxx,

x) x souladu x xxxxxx rozvoje xxxxxxxxxxxxxx xxxxxxxx zajistí xxxxxxx xxxxxxxxx, xxxxxxxxxxxxxx, xxxx xxxxxxxxxxxxx bezpečnostní role x xxxxxxxxxx o xxxxxx xxxxxxxxxxxx x x xxxxxxxxxxxx politice xxxxxx xxxxxxxxx a xxxxxxxxxxxx xxxxxxx,

x) pro xxxxx xxxxxxxxxxx bezpečnostní xxxx x xxxxxxx x xxxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxx xxxxxxx xxxxxxxxxx xxxxxxx školení, xxxxxxx xxxxxxx x xxxxxxxxxx potřeb povinné xxxxx x xxxxxxx xxxxxxxxxxxx bezpečnosti,

e) x xxxxxxx s xxxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxx xxxxxxx pravidelné xxxxxxx x ověřování xxxxxxxxxxxxxx xxxxxxxx xxxxxxxxxxx v xxxxxxx x xxxxxx xxxxxxxx xxxxxx,

x) xxxxxxx xxxxxxxx dodržování xxxxxxxxxxxx xxxxxxxx xx strany xxxxxxxxx, xxxxxxxxxxxxxx x xxxx xxxxxxxxxxxxx xxxxxxxxxxxx xxxx,

x) x případě xxxxxxxx xxxxxxxxx vztahu x xxxxxxxxxxxxxx a xxxxxxx xxxxxxxxxxxxx xxxxxxxxxxxx xxxx xxxxxxx xxxxxxx xxxxxxxxxxxx,

x) xxxxxxx účinnost xxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxx, xxxxxxxxxxx xxxxxxx x dalších xxxxxxxx xxxxxxxxx se xxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx x

x) xxxx xxxxxxxx a xxxxxxx pro řešení xxxxxxx xxxxxxxx xxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx xx xxxxxx uživatelů, xxxxxxxxxxxxxx x xxxx zastávajících xxxxxxxxxxxx role.

(2) Xxxxxxx xxxxx xxxx x xxxxxxx xxxxx odstavce 1 přehledy, xxxxx xxxxxxxx xxxxxxx školení x seznam osob, xxxxx školení xxxxxxxxxxx.

§10

Xxxxxx xxxxxxx x xxxxxxxxxx

(1) Povinná xxxxx x xxxxx xxxxxx xxxxxxx a xxxxxxxxxx xxxxxxxxx xxxxxxxx xxxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx x xxxxxxx xxxxxxxx xxxxxxxx a xxxxxxx, xxxxx xxxxxxxx xxxxxxx

x) xxxxx x xxxxxxxxxx xxxxxxxxxxxxxx, xxxxxxxxx x xxxx xxxxxxxxxxxxx xxxxxxxxxxxx xxxx,

x) postupy xxx spuštění a xxxxxxxx xxxxx systému, xxx xxxxxxx xxxx xxxxxxxx chodu systému xx xxxxxxx x xxx xxxxxxxx xxxxxxxxx xxxxx xxxx xxxxxxxxxxx xxxx,

x) xxxxxxx xxx xxxxxxxxx kybernetických xxxxxxxxxxxxxx xxxxxxxx x xxxxxxxx xxx ochranu přístupu x xxxxxxxx x xxxxxx xxxxxxxxxx,

x) pravidla x postupy xxx xxxxxxx před xxxxxxxxx xxxxx,

x) xxxxxx xxxxxxxxxxx xxxxxxxxxxxxx,

x) xxxxxxx xx xxxxxxxxx osoby, xxxxx xxxx xxxxxxxx výkonem xxxxxxxxx x technické xxxxxxx,

x) postupy řízení x schvalování xxxxxxxxxx xxxx,

x) postupy xxx xxxxxxxxx, plánování x xxxxxx xxxxxxxx xxxxxxxx x technických zdrojů,

i) xxxxxxxx a postupy xxx ochranu xxxxxxxxx x xxx x xxxxxxx celého xxxxxxxxx xxxxx,

x) xxxxxxxx a xxxxxxx xxx instalaci xxxxxxxxxxx xxxxx,

x) xxxxxxxxx xxxxxxxxxxxx zálohování x xxxxxxxx xxxxxxxxxxxxx xxxxxxxxxxx xxxxx x

x) xxxxxxxx x postupy xxx xxxxxxxxx bezpečnosti síťových xxxxxx.

(2) Xxxxxxx osoba x rámci xxxxxx xxxxxxx x komunikací xxxxxxxx pravidla x xxxxxxx xxxxxxxxx xxxxx xxxxxxxx 1 x xxxx xxxxxxxx x xxxxxxx xxxxxxxxxxx v xxxxxxxxxxx s prováděnými xxxx xxxxxxxxxxx změnami.

(3) Xxxxxxx osoba zajistí xxxxxxxx vývojového, testovacího x xxxxxxxxxx xxxxxxxxx.

§11

Řízení xxxx

(1) Xxxxxxx xxxxx x rámci xxxxxx změn x xxxxxxxxxxxx a xxxxxxxxxxxxx xxxxxxx

x) xxxxxxxxxxx xxxxx xxxxxx xxxx a

b) xxxxxx xxxxxxxx změny.

(2) Xxxxxxx xxxxx u xxxxxxxxxx změn

a) xxxxxxxxxxx xxxxxx řízení,

b) provádí xxxxxxx xxxxx,

x) xxxxxxx xxxxxxxx xx účelem xxxxxxx všech nepříznivých xxxxxx xxxxxxxxx x xxxxxxxxxx změnami,

d) aktualizuje xxxxxxxxxxxx politiku x xxxxxxxxxxxx xxxxxxxxxxx,

x) xxxxxxx xxxxxx xxxxxxxxx a

f) xxxxxxx možnost navrácení xx xxxxxxxxx xxxxx.

(3) Xxxxxxx xxxxx xxxxxxx x §3 písm. x), x) x x) xxxxxx xx xxxxxxx xxxxxxxx analýzy xxxxx xxxxx odstavce 2 xxxx. x) xxxxxxxxx x provedení xxxxxxxxxxxx xxxxxxxxx xxxx xxxxxxxxx zranitelností; pokud xxxxxxxx x xxxxxxxxx xxxxxxxxxxxx testování xxxx xxxxxxxxx xxxxxxxxxxxxx, postupuje xxxxx §25 xxxx. 1 x xxxxxxx xx xxxxxxxx nedostatky.

(4) Xxxxxxx xxxxx xxxxxxx x §3 písm. x) zákona xx xxxx xxxxxxxxx xxxxx xxxxxxxx 3 xxxxxxxxx.

§12

Xxxxxx přístupu

(1) Povinná xxxxx na xxxxxxx xxxxxxxxxx x bezpečnostních xxxxxx xxxx xxxxxxx x informačnímu x xxxxxxxxxxxxx xxxxxxx x xxxxxxx xxxxxxxx, xxxxx xxxxxx k xxxxxxxxx xxxxxxx xxxxx, xxxxx xxxx používány pro xxxxxxxxxx xxxxx §19 x 20, x xxxxx xxxxx ve xxxxxxxx těchto údajů xxxxxxxxxxxx xxxxxx.

(2) Povinná xxxxx dále x xxxxx xxxxxx přístupu x xxxxxxxxxxxx a xxxxxxxxxxxxx systému

a) řídí xxxxxxx xx základě xxxxxx x rolí,

b) xxxxxxx xxxxxxx xxxxxxxxx x administrátorovi přistupujícímu x xxxxxxxxxxxx x xxxxxxxxxxxxx systému xxxxxxxxxx xxxxx x xxxxxxxxx x xxxxxxxxx identifikátor,

c) xxxx identifikátory, xxxxxxxxxx xxxxx a xxxxxxxxx xxxxxxxx x technických xxxx,

x) zavádí xxxxxxxxxxxx xxxxxxxx xxx řízení xxxxxxxx xxxxxxxx k xxxxxxxxxxx informačního x xxxxxxxxxxxxx xxxxxxx,

x) xxxxxx xxxxxxxxxxxx xxxxxxxx xxxxxxxx xxx xxxxxxxx xxxxxxxxx xxxxxxxxx xxxxxxxx x xxxxxx xxxxxxxxxxx xxxxxxxx, xxxxxxxxx x xxxxxxxxxxxx xxxxxxxx xxxxxxx s xxxxxxxx xxxxxxxxxxx xxxxxxxx, xxxxx xxxxxxx xxxxx xxxx xx xxx xxxxxx,

x) omezí xxxxxxxxxxx xxxxxxxxxxxxxxx oprávnění xx xxxxxx xxxxxxxx xxxxxx x výkonu náplně xxxxx,

x) xxxxx x xxxxxxxxxx xxxxxxxxx programových xxxxxxxxxx, xxxxx mohou xxx xxxxxxx xxxxxxxx xxxxxxxxx xxxx xxxxxxxxx xxxxxxxx,

x) přiděluje x xxxxxxx přístupová xxxxxxxxx x souladu x xxxxxxxxx xxxxxx přístupu,

i) xxxxxxx xxxxxxxxxx přezkoumání xxxxxxxxx veškerých xxxxxxxxxxxx xxxxxxxxx včetně rozdělení xx přístupových skupin x rolí,

j) xxxxxxx xxxxxxx pro xxxxxx x xxxxxxxxx xxxxxxxx xxxxx §19 x xxxxxxx xxx xxxxxx xxxxxxxxxxxx oprávnění xxxxx §20,

x) prosazuje, xxx xxxxxxxxx při xxxxxxxxx xxxxxxxxxx autentizačních xxxxxxxxx xxxxxxxxxx stanovené xxxxxxx,

x) xxxxxxx xxxxxxxx nebo xxxxx xxxxxxxxxxxx oprávnění xxx změně xxxxxx xxxx xxxxxxxx xxxxxxxxx, xxxxxxxxxxxxxx xxxx xxxx xxxxxxxxxxxxx xxxxxxxxxxxx xxxx,

x) xxxxxxx odebrání xxxx xxxxx xxxxxxxxxxxx xxxxxxxxx xxx xxxxxxxx xxxx xxxxx smluvního vztahu x

x) xxxxxxxxxxx xxxxxxxxxxx x odebírání xxxxxxxxxxxx xxxxxxxxx.

§13

Akvizice, xxxxx x xxxxxx

Xxxxxxx xxxxx x xxxxxxxxxxx x plánovanou xxxxxxxx, vývojem x xxxxxxx xxxxxxxxxxxx a xxxxxxxxxxxxx systému

a) xxxx xxxxxx podle §5,

x) xxxx xxxxxxxx změny xxxxx §11,

c) xxxxxxx xxxxxxxxxxxx požadavky,

d) zahrne xxxxxxxxxxxx požadavky xx xxxxxxxx akvizice, vývoje x xxxxxx,

x) xxxxxxx xxxxxxxxxx xxxxxxxxxx x xxxxxxxxxxx prostředí a xxxxxxx xxxxxxx xxxxxxxxxxx xxxxxxxxxxx dat,

f) xxxxxxx xxxxxxxxxxxx xxxxxxxxx významných xxxx před jejich xxxxxxxxx xx xxxxxxx x

x) plní xxxxxxxxx xxxxx §19 xxxx. 3, xx-xx xxxxx xxxxxxxxx akvizice xxxx xxxxxx xxxxxxx pro xxxxxx x xxxxxxxxx xxxxxxxx.

§14

Xxxxxxxx kybernetických bezpečnostních xxxxxxxx x incidentů

(1) Xxxxxxx xxxxx x xxxxx xxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx událostí x xxxxxxxxx

x) zavede xxxxxx xxxxxxx x xxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx x zvládání xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx,

x) xxxxxxx xxxxxxxxxxxx x xxxxxxx xxxxxxx pro

1. detekci x xxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx událostí x xxxxxxxxx a

2. xxxxxxxxxx x xxxxxxxx kybernetických xxxxxxxxxxxxxx xxxxxxxxx,

x) xxxxxxxx x xxxxxxxx xxxxxxx xxx xxxxxxxxxxxx, xxxx, xxxxxxx x xxxxxxxx xxxxxxxxxxx xxxxxxxx xxxxxxxxxx xxx analýzu xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentu,

d) zajistí xxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx,

x) xxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx událostí xx dále xxxx §22 x 23,

x) xxxxxxx, že uživatelé, xxxxxxxxxxxxxx, xxxxx xxxxxxxxxxx xxxxxxxxxxxx xxxx, xxxxx xxxxxxxxxxx x xxxxxxxxxx xxxxx oznamovat xxxxxxxxx xxxxxxx informačního x xxxxxxxxxxxxx systému a xxxxxxxxx xx xxxxxxxxx xxxxxxxxxxxxx,

x) xxxxxxx posuzování xxxxxxxxxxxxxx xxxxxxxxxxxxxx událostí, xxx xxxxxx musí xxx xxxxxxxxxx, xxx xxxx xxx xxxxxxxxxxxxx xxxx xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxxxx xxxxx §31,

x) xxxxxxx xxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx xxxxx xxxxxxxxxxx postupů,

i) xxxxxxx xxxxxxxx xxx xxxxxxxxx x xxxxxxxx xxxxxx xxxxxxxxxxxxxx bezpečnostního xxxxxxxxx,

x) xxxxx xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxxxx xxxxx §32,

k) xxxx xxxxxxx x xxxxxxxxxxxxxx bezpečnostních xxxxxxxxxxx x o xxxxxx xxxxxxxx,

x) xxxxxxxx a xxxx xxxxxxx kybernetického xxxxxxxxxxxxxx incidentu a

m) xxxxxxxxx xxxxxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentu x xx xxxxxxx xxxxxxxxxxx xxxxxxx xxxxx xxxxxxxxxxxx opatření, popřípadě xxxxxxxxxxx stávající bezpečnostní xxxxxxxx x xxxxxxxx xxxxxxxxx xxxxxxxx kybernetického xxxxxxxxxxxxxx xxxxxxxxx.

(2) Xxxxxxx xxxxx xxxxxxx x §3 xxxx. x), x) x x) xxxxxx dále xxx xxxxxxx xxxxxxxxxxxxxx bezpečnostních xxxxxxxx používá nástroj xxxxx §24.

§15

Xxxxxx xxxxxxxxxx xxxxxxxx

Xxxxxxx xxxxx x xxxxx xxxxxx kontinuity xxxxxxxx

x) xxxxxxx práva x xxxxxxxxxx xxxxxxxxxxxxxx x xxxx xxxxxxxxxxxxx xxxxxxxxxxxx xxxx,

x) xxxxxx xxxxxxxxx xxxxx a analýzy xxxxxx vyhodnotí x xxxxxxxxxxx xxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx x xxxxxxx xxxxx xxxxxx související x xxxxxxxxx xxxxxxxxxx xxxxxxxx,

x) xx xxxxxxx xxxxxxx xxxxxxxxx xxxxx x xxxxxxx xxxxxx podle xxxxxxx x) stanoví xxxx xxxxxx kontinuity xxxxxxxx xxxxxx xxxxxx

1. xxxxxxxxx úrovně xxxxxxxxxxxxx xxxxxx, která xx xxxxxxxxxx pro užívání, xxxxxx x správu xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx,

2. doby xxxxxxxx xxxxx, xxxxx xxxxx xxxx xx xxxxxxxxxxxxx xxxxxxxxxxxxx xxxxxxxxx obnovena xxxxxxxxx xxxxxx xxxxxxxxxxxxx xxxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx, x

3. xxxx xxxxxxxx dat xxxx xxxxxx xxxxxx, xx xxxxx xxxx xxx xxxxxx xxxxxxxx xxxx xx xxxxxxxxxxxxx xxxxxxxxxxxxx xxxxxxxxx nebo xx selhání,

d) stanoví xxxxxxxx řízení xxxxxxxxxx xxxxxxxx, která xxxxxxxx xxxxxxxx cílů xxxxx xxxxxxx x),

x) vypracuje, xxxxxxxxxxx a xxxxxxxxxx xxxxxxx xxxxx kontinuity xxxxxxxx a xxxxxxxxx xxxxx xxxxxxxxxxx s xxxxxxxxxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx x xxxxxxxxxxxxx služeb a

f) xxxxxxxxx xxxxxxxx pro xxxxxxx xxxxxxxxx xxxxxxxxxxxx x komunikačního systému xxxx xxxxxxxxxxxxx bezpečnostním xxxxxxxxxx x omezením xxxxxxxxxxx x vychází xxx xxx z xxxxxxxxx xxxxx §27.

§16

Audit kybernetické bezpečnosti

(1) Xxxxxxx osoba x xxxxx xxxxxx kybernetické xxxxxxxxxxx

x) xxxxxxx a xxxxxxxxxxx xxxxx dodržování xxxxxxxxxxxx politiky, xxxxxx xxxxxxxxxxx technické shody, x xxxxxxxx auditu xxxxxxxx x xxxxx xxxxxxx bezpečnostního povědomí x xxxxx xxxxxxxx xxxxx x

x) xxxxxxxx xxxxxx xxxxxxxxxxxxxx opatření x xxxxxxxx xxxxx, xxxxxxxx xxxxxxxx, xxxxxxxxx xxxxxxxx, xxxxxx xxxxxxxx x smluvními xxxxxxx xxxxxxxxxxxx xx x xxxxxxxxxxxx x komunikačnímu xxxxxxx x xxxx xxxxxxxx nápravná xxxxxxxx xxx xxxxxxxxx souladu.

(2) Xxxxx xxxxx odstavce 1 xx xxxxxxxx

x) xxx významných xxxxxxx, x xxxxx jejich xxxxxxx,

x) v pravidelných xxxxxxxxxxx xxxxxxx po 3 xxxxxx v xxxxxxx xxxxxxx xxxxx xxxxxxx x §3 xxxx. x) zákona x

x) x xxxxxxxxxxxx xxxxxxxxxxx xxxxxxx xx 2 letech v xxxxxxx povinné xxxxx xxxxxxxxx x xxxxxxx x).

(3) Není-li x xxxxxxxxxxxx případech možné xxxxxxx audit x xxxxxxxxxxx xxxxx xxxxxxxx 2 písm. b) x x) x xxxxx xxxxxxx, je xxxxx audit provádět xxxxxxxx xx xxxxxxxxxxxxxx xxxxxxx. X takovém xxxxxxx xx nutno xxxxx x celém xxxxxxx xxxxxxx xxxxxxxxxx xx 5 let.

(4) Xxxxx xxxxxxxxxxxx xxxxxxxxxxx xxxx být prováděn xxxxxx vyhovující podmínkám xxxxxxxxxx x §7 xxxx. 4, xxxxx xxxxxxxxx xxxxxxx správnost x xxxxxxxx zavedených xxxxxxxxxxxxxx xxxxxxxx.

(5) Xxxxxxx xxxxx, xxxxx xx xxxxxxxx xxxxxxxxxxxxxx, xxxxxxxxx xxxxxxxx auditu kybernetické xxxxxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx.

XXXXX XX

XXXXXXXXX XXXXXXXX

§17

Xxxxxxx xxxxxxxxxx

Xxxxxxx osoba x xxxxx fyzické xxxxxxxxxxx

x) xxxxxxxxx xxxxxxxxx, xxxxxxx xxxx xxxxxxxx aktiv xxxx přerušení xxxxxxxxxxx xxxxxx informačního x xxxxxxxxxxxxx systému,

b) xxxxxxx xxxxxxx xxxxxxxxxxxx xxxxxxxx xxxxxxxxxxxx xxxxxx, ve xxxxx xxxx xxxxxxxxxx x xxxxxxxxxxxx xxxxxxxxx x xxxxxxxx technická xxxxxx xxxxxxxxxxxx a xxxxxxxxxxxxx xxxxxxx, x

x) x xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx xxxxxxxxxxx xxxxx xxxxxxx x) přijme xxxxxxxx xxxxxxxx a xxxxxxxxx xxxxxxxxxx fyzické xxxxxxxxxxx

1. k xxxxxxxx xxxxxxxxxxxxx xxxxxx,

2. k xxxxxxxx xxxxxxxxx x xxxxxxxxxxxx xxxxxxx x

3. xxx zajištění ochrany xx xxxxxx xxxxxxx x v xxxxx xxxxxxx.

§18

Xxxxxxxxxx komunikačních sítí

Povinná xxxxx xxx xxxxxxx xxxxxxxxxxx xxxxxxxxxxx xxxx xxxxxxxx x rozsahu xxxxx §3 písm. x)

x) xxxxxxx xxxxxxxxxx xxxxxxxxxxx xxxx,

x) xxxxxxx xxxxxx xxxxxxxxxx x xxxxx komunikační xxxx x xxxxxxxxx komunikační xxxx,

x) xxxxxx kryptografie xxxxxxx důvěrnost a xxxxxxxxx dat xxx xxxxxxxxx přístupu, vzdálené xxxxxx nebo při xxxxxxxx xx xxxxxxxxxxx xxxx xxxxxx bezdrátových xxxxxxxxxxx,

x) xxxxxxx xxxxxxx xxxxxxxxx xxxxxxxxxx x

x) xxx xxxxxxxxx segmentace xxxx a pro xxxxxx xxxxxxxxxx xxxx xxxxxx xxxxxxxx xxxxxxx xxxxxxx, který xxxxxxx xxxxxxx integrity xxxxxxxxxxx xxxx.

§19

Xxxxxx x xxxxxxxxx xxxxxxx

(1) Povinná osoba xxxxxxx xxxxxxx pro xxxxxx x ověření xxxxxxxx xxxxxxxxx, administrátorů x aplikací xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx.

(2) Xxxxxxx xxx správu x xxxxxxx xxxxxxxx xxxxxxxxx, xxxxxxxxxxxxxx x xxxxxxxx zajišťuje

a) ověření xxxxxxxx před xxxxxxxxx xxxxxxx x informačním x komunikačním xxxxxxx,

x) xxxxxx xxxxx xxxxxxx xxxxxxxxxxx pokusů x xxxxxxxxxx,

x) xxxxxxxx uložených xxxx xxxxxxxxxxx xxxxxxxxxxxxxx xxxxx xxxxx xxxxxxxxxxxxx xxxxxxxx x xxxxxxxx,

x) xxxxxxxx autentizačních xxxxx xx formě xxxxxx xxxxx xxxxxxx xxxxxx,

x) xxxxxxxx xxxxxxx xxxxxxxx xx určené xxxx xxxxxxxxxx,

x) xxxxxxxx xxxxxxxxxx xxxxxxxxxxxxxx údajů xxx xxxxxx přístupu x

x) xxxxxxxxxxxxxxx správu xxxxxxx.

(3) Xxxxxxx xxxxx xxx xxxxxxx identity xxxxxxxxx, xxxxxxxxxxxxxx x xxxxxxxx xxxxxxx xxxxxxxxxxxx mechanizmus, xxxxx xxxx xxxxxxxx xxxxx na použití xxxxxxxxxxxxxx účtu a xxxxx, xxxxx na xxxxxxxxxxxxx autentizaci s xxxxxxx dvěma xxxxxxx xxxx faktorů.

(4) Xx xxxx xxxxxxx požadavku xxxxx xxxxxxxx 3 xxxx nástroj pro xxxxxxx xxxxxxxx xxxxxxxxx, xxxxxxxxxxxxxx x aplikací, xxxxxxxx xxxxxxxxxxx pomocí xxxxxxxxxxxxxxxx xxxxx x xxxxxxx xxxxxxxx xxxxxx xxxxxxxxxxx.

(5) Do xxxx xxxxxxx xxxxxxxxx xxxxx xxxxxxxx 3 xxxx 4 xxxx nástroj xxx ověření identity xxxxxxxxx, xxxxxxxxxxxxxx x xxxxxxxx, xxxxx xxxxxxx x xxxxxxxxxxx xxxxxxxxxxxxx xxxx a xxxxx, xxxxxxxxx xxxxxxxx

x) xxxxx xxxxx xxxxxxx

1. 12 xxxxx x xxxxxxxxx x

2. 17 xxxxx x xxxxxxxxxxxxxx x xxxxxxxx,

x) xxxxxxxxxx xxxxx xxxxx o xxxxx xxxxxxx 64 xxxxx,

x) xxxxxxxxxxx použití xxxxxx x xxxxxxx písmen, xxxxxx a speciálních xxxxx,

x) umožňující xxxxxxxxxx xxxxx hesla, xxxxxxx xxxxxx mezi dvěma xxxxxxx xxxxx xxxxx xxx xxxxxx než 30 xxxxx,

x) xxxxxxxxxxxx xxxxxxxxxx x administrátorům

1. xxxxxx xx xxxxxxxxxx xxxxxxxxx xxxxx,

2. xxxxxx xxxxx xx xxxxxxx xxxxxxxxxxxx opakujících xx xxxxx, xxxxxxxxxxxxxx jména, x-xxxxx, názvu systému xxxx xxxxxxxx xxxxxxxx x

3. xxxxxxxx xxxxxxx xxxxx xxxxxxxxxxx hesel x xxxxxx xxxxxxx 12 předchozích xxxxx x

x) xxx povinnou xxxxx xxxxx x xxxxxxxxx xxxxxxxxx xx 18 xxxxxxxx, xxxxxxx xxxx xxxxxxxx xx xxxxxxxxxx na xxxx xxxxxxxx k obnově xxxxxxx v případě xxxxxxx.

(6) Povinná xxxxx x případě xxxxxxxxx xxxxxxxxxxx xxxxx xxxxx x xxxxxx xxxx

x) xxxxxx bezodkladnou xxxxx xxxxxxxxx xxxxx xx xxxx prvním xxxxxxx,

x) xxxxxxxxxxx xxxxxxxxx xxxxx xxxxxxxx k xxxxxxxx xxxxxxxx po jeho xxxxxx xxxxxxx nebo xxxxxxxxx xxxxxxx 60 xxxxx od xxxx xxxxxxxxx a

c) xxxxxxx xxxxxx xxxxxxxx xxxxxx xxxxxxxxxx xxxxx do xxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxx xxxxx §9.

§20

Xxxxxx přístupových xxxxxxxxx

Xxxxxxx xxxxx používá xxxxxxxxxxxxxx xxxxxxx pro xxxxxx xxxxxxxxxxxx xxxxxxxxx, kterým xxxxxxx řízení xxxxxxxxx

x) xxx xxxxxxx x xxxxxxxxxxx aktivům informačního x komunikačního systému x

x) pro xxxxx xxx, zápis xxx x xxxxx xxxxxxxxx.

§21

Xxxxxxx před xxxxxxxxx xxxxx

(1) Xxxxxxx xxxxx xxxxxxx x §3 xxxx. x), x) x x) xxxxxx x rámci xxxxxxx xxxx xxxxxxxxx kódem

a) x ohledem xx xxxxxxxxxx aktiv xxxxxxxxx xxxxxxx xxxxxxxx pro xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxx

1. xxxxxxxxx stanic,

2. mobilních xxxxxxxx,

3. serverů,

4. xxxxxxxx xxxxxxx x výměnných xxxxxxxx xxxxxx,

5. xxxxxxxxxxx xxxx a prvků xxxxxxxxxxx xxxx x

6. xxxxxxxxx zařízení,

b) monitoruje x xxxx používání xxxxxxxxx xxxxxxxx x xxxxxxxx xxxxxx,

x) xxxx xxxxxxxxxxx spouštění xxxxxx xxxxxxxxx zařízení x xxxxxxxx nosičů,

d) řídí xxxxxxxxx ke spouštění xxxx x

x) provádí xxxxxxxxxxx x xxxxxxx xxxxxxxxxxx xxxxxxxx xxx xxxxxxx xxxx škodlivým xxxxx.

(2) Xxxxxxx xxxxx xxxxxxx v §3 xxxx. e) xxxxxx xxxxxxxxx xxxxx xxxxxxxx 1 přiměřeně.

§22

Zaznamenávání událostí xxxxxxxxxxxx x komunikačního xxxxxxx, xxxx xxxxxxxxx x xxxxxxxxxxxxxx

(1) Povinná xxxxx

x) xxxxxxxxxxx bezpečnostní x xxxxxxxx provozní xxxxxxxx xxxxxxxxxx xxxxx informačního x xxxxxxxxxxxxx xxxxxxx x

x) na xxxxxxx xxxxxxxxx důležitosti aktiv xxxxxxxxxxx rozsah aktiv, x kterých xx xxxxxxxxxxxxx bezpečnostních a xxxxxxxxxx xxxxxxxx xxxxxxxxx.

(2) Xxxxxxx osoba xxx xxxxxxxxxxxxx xxxxxxxxxxxxxx x xxxxxxxxxx xxxxxxxx xxxxx xxxxxxxx 1 xxxxxxxxx

x) xxxxxxxxxxxx síťovou xxxxxxxxxxxx xxxxxxxx xxxxxxx, xx-xx x xxxxxxxxxxx xxxx xxxxxx xxxxxxx, xxxxx xxxx jeho xxxxxxx xxxxxxxxxxxx,

x) xxxx xxxxxxxxx x xxxxxxxxxxxxxx x xxxxxxxxxx událostech; xxxxxxx xxxxxxxxxxx

1. xxxxx x xxx včetně specifikace xxxxxxxx xxxxx,

2. xxx xxxxxxxx,

3. xxxxxxxxxxxx technického xxxxxx, xxxxx xxxxxxx xxxxxxxxxxx,

4. jednoznačnou xxxxxxxxxxxx xxxx, pod xxxxxx xxxx činnost xxxxxxxxx,

5. xxxxxxxxxxxx xxxxxxx identifikaci xxxxxxxx původce a

6. xxxxxxxxx xxxx neúspěšnost xxxxxxxx,

x) ochranu informací xxxxxxxxx xxxxx xxxxxx x) a x) xxxx neoprávněným čtením x xxxxxxxxx xxxxxx,

x) xxxxxxxxxxxxx

1. xxxxxxxxxxxx x xxxxxxxxxxx xx xxxx xxxxx, x xx xxxxxx neúspěšných pokusů,

2. xxxxxxxx provedených xxxxxxxxxxxxxx,

3. xxxxxxx i neúspěšné xxxxxxxxxx s xxxx, xxxxxxxxxxx x právy,

4. xxxxxxxxxxx xxxxxxxx v xxxxxxxx nedostatku přístupových xxxx a xxxxxxxxx,

5. xxxxxxxx uživatelů, které xxxxx xxx xxxx xx bezpečnost informačního x xxxxxxxxxxxxx systému,

6. xxxxxxxx x ukončení xxxxxxxx xxxxxxxxxxx xxxxx,

7. xxxxxxxxxx x xxxxxxxxx xxxxxxx xxxxxxxxxxx aktiv x

8. xxxxxxxx k xxxxxxxx x xxxxxxxxxx, xxxxxx x xxxxxxxxxx xx xxxxxxx x xxxxxxxxxx a xxxxx xxxxxxxxx xxxxxxxx xxx xxxxxxxxxxxxx xxxxxxxx x

x) xxxxxxxxxxxxx jednotného času xxxxxxxxxxx xxxxx xxxxxxx xxxxxx za 24 xxxxx.

(3) Povinná osoba xxxxxxx x §3 xxxx. c), x) x x) xxxxxx xxxxxxxx xxxxxxx xxxxxxxx xxxxxxxxxxxxx xxxxx odstavce 2 xxxxxxx xx xxxx 18 měsíců.

(4) Xxxxxxx xxxxx uvedená x §3 xxxx. x) xxxxxx xxxxxxxx xxxxxxx xxxxxxxx zaznamenaných xxxxx xxxxxxxx 2 xxxxxxx po xxxx 12 xxxxxx.

§23

Detekce xxxxxxxxxxxxxx bezpečnostních xxxxxxxx

(1) Xxxxxxx xxxxx x xxxxx komunikační xxxx, xxxxx xxxxxxxx xx xxxxxxxxxx x xxxxxxxxxxx systém, xxxxxxx xxxxxxx xxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx událostí, xxxxx xxxxxxx

x) ověření x xxxxxxxx xxxxxxxxxxx xxx v rámci xxxxxxxxxxx xxxx x xxxx xxxxxxxxxxxxx sítěmi,

b) xxxxxxx x xxxxxxxx xxxxxxxxxxx xxx xx xxxxxxxxx komunikační xxxx x

x) blokování xxxxxxxxx xxxxxxxxxx.

(2) Xxxxxxx xxxxx xxxxxxx x §3 xxxx. x), x) x x) xxxxxx xxxxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx xxxxxxxxx x ohledem na xxxxxxxxxx aktiv x xxxxx

x) koncových xxxxxx,

x) xxxxxxxxx xxxxxxxx,

x) xxxxxxx,

x) xxxxxxxx xxxxxxx a xxxxxxxxx xxxxxxxx nosičů,

e) xxxxxxxx xxxxxxxxx xxxxx x

x) xxxxxxxxx xxxxx.

§24

Sběr a xxxxxxxxxxxxx xxxxxxxxxxxxxx bezpečnostních událostí

Povinná xxxxx uvedená x §3 písm. x), x) a x) xxxxxx xxxxxxx nástroj xxx sběr x xxxxxxxxxxx xxxxxxxxxxx kybernetických xxxxxxxxxxxxxx událostí, který xxxxxx

x) sběr x xxxxxxxxxxxxx xxxxxxxx zaznamenaných xxxxx §22 a 23,

x) xxxxxxxxxxx x xxxxxxxxxxx souvisejících xxxxxxx,

x) xxxxxxxxxxx xxxxxxxxx xxx xxxxxx xxxxxxxxxxxx xxxx x detekovaných xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxx,

x) xxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx x xxxxx xxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentů, xxxxxx včasného xxxxxxxx xxxxxxxx bezpečnostních rolí,

e) xxxxxxx xxxxxxx nesprávného xxxxxxxxxxx xxxxxxxx pravidelnou xxxxxxxxxxx nastavení xxxxxxxx xxx

1. xxxxxxxxxxxxx kybernetických xxxxxxxxxxxxxx událostí x

2. xxxxxx xxxxxxxx x

x) xxxxxxxxx xxxxxxxxx xxxxxxxxx xxxxxxxxx pro sběr x vyhodnocení xxxxxxxxxxxxxx xxxxxxxxxxxxxx událostí xxx xxxxxxxxx xxxxxxxxx bezpečnostních xxxxxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx systému.

§25

Xxxxxxxxx xxxxxxxxxx

(1) Xxxxxxx xxxxx xxxxxxx xxxxxxxxxx xxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx systému xx xxxxxxxxx xx xxxxxxxx xxxxxx, x xx

x) xxxx jejich xxxxxxxx xx xxxxxxx x

x) x xxxxxxxxxxx x xxxxxxxxx xxxxxx podle §11 xxxx. 3.

(2) Xxxxxxx osoba xxxx x rámci aplikační xxxxxxxxxxx zajistí xxxxxxx xxxxxxx xxxxxxxx, informací x xxxxxxxxx xxxx

x) xxxxxxxxxxxx xxxxxxxx x

x) xxxxxxxx xxxxxxxxxxx xxxxxxxx.

§26

Xxxxxxxxxxxxxx prostředky

Povinná xxxxx xxx xxxxxxx aktiv xxxxxxxxxxxx a xxxxxxxxxxxxx xxxxxxx

x) používá xxxxxxxx xxxxxx kryptografické algoritmy x kryptografické klíče,

b) xxxxxxx xxxxxx správy xxxxx a xxxxxxxxxxx, xxxxx

1. zajistí xxxxxxxxxx, xxxxxxxxxx, xxxxxxxx, změny, xxxxxxx xxxxxxxxx, xxxxxxxxxxx xxxxxxxxxxx x likvidaci xxxxx x

2. xxxxxx xxxxxxxx x xxxxx,

x) xxxxxxxxx xxxxxxxx xxxxxxxxx x xxxxxxxxxxxxxxxx xxxxxxxxxx x

x) zohledňuje xxxxxxxxxx x oblasti xxxxxxxxxxxxxxxx xxxxxxxxxx xxxxxx Xxxxxx, xxxxxxxxxx xx jeho xxxxxxxxxxxxx xxxxxxxxx.

§27

Xxxxxxxxxxx xxxxxx dostupnosti xxxxxxxxx

Xxxxxxx xxxxx xxxxxx xxxxxxxx xxx xxxxxxxxxxx xxxxxx xxxxxxxxxxx, kterými xxxxxxx

x) dostupnost xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx xxx xxxxxxx cílů xxxxx §15,

b) xxxxxxxx xxxxxxxxxxxx a komunikačního xxxxxxx vůči xxxxxxxxxxxxx xxxxxxxxxxxxx xxxxxxxxxx, které xx mohly xxxxxx xxxx xxxxxxxxxx,

x) xxxxxxxxxx xxxxxxxxxx technických aktiv xxxxxxxxxxxx a xxxxxxxxxxxxx xxxxxxx x

x) redundanci xxxxx xxxxxxxxxx xxx xxxxxxxxx xxxxxxxxxxx informačního x xxxxxxxxxxxxx systému.

§28

Xxxxxxxxxx, xxxxxx x xxxxxxx xxxxxxxxxx systémy

Povinná xxxxx xxx zajištění xxxxxxxxxxxx bezpečnosti xxxxxxxxxxxx, xxxxxxxx x obdobných xxxxxxxxxxxx xxxxxxx xxxxxxx xxxxxxxx x opatření, xxxxx xxxxxxx

x) xxxxxxx xxxxxxxxxxx x programových xxxxxxxxxx, které xxxx xxxxxx xx xxxxxxxxxxxx xxxxxxxxx,

x) xxxxxxx xxxxxxxxx xxxxxxxx k xxxxxxxxx xxxxxx xxxxxxx x xx komunikační xxxx,

x) xxxxxxxxx xxxxxxxxxxx sítě xxxxxx pro tyto xxxxxxx xx xxxxxxx xxxxxxxxxxxxxx,

x) xxxxxxx x xxxxxx xxxxxxxxxx xxxxxxxx x xxxxx xxxxxxxx,

x) xxxxxxx xxxxxxxxxxxx technických xxxxx těchto xxxxxxx xxxx využitím xxxxxxx xxxxxxxxxxxxx x

x) xxxxxxxx xxxxx xxxxxx systémů xx kybernetickém xxxxxxxxxxxxx xxxxxxxxx.

§29

Xxxxxxxxx xxxxxx

(1) Povinná xxxxx uvedená x §3 xxxx. x) xxxxxx xxxxxx xxxxxxxxxxxx xxxxxxxx podle prováděcího xxxxxxxx Xxxxxx (XX) 2018/151 xx dne 30. xxxxx 2018, xxxxxx se xxxxxxx xxxxxxxx xxx xxxxxxxxxxx xxxxxxxx Xxxxxxxxxx xxxxxxxxxx x Xxxx (XX) 2016/1148, pokud xxx x xxxxxx upřesnění xxxxx, xxxxx musí xxxxxxxxxxxxx xxxxxxxxxxx xxxxxx xxxxxxxxxxx při xxxxxx xxxxxxxxxxxxxx xxxxx, xxxxx xxxx xxxxxxxxx sítě x xxxxxxxxxx xxxxxxx, x xxxxxxxxx pro xxxxxxxxxx xxxx, zda xx xxxxx incidentu xxxxxxxx; xxxxxxxxxx §3 xx 28 xx xx xxxx xxxxxxxx xxxxx xxxxxxxxx.

(2) Xxxxxxx xxxxx xxxxxxx v §3 xxxx. x) xxxxxx xxxxx kontaktní xxxxx xxxxx §34 xxxx. 2.

(3) Xxxxxxx xxxxx uvedená v §3 xxxx. h) xxxxxx xxxxx xxxxxxxxxxxx xxxxxxxxxxxx incidenty podle §32 xxxx. 2 x 3.

XXXXX III

BEZPEČNOSTNÍ XXXXXXXX X XXXXXXXXXXXX XXXXXXXXXXX

§30

Xxxxxxxxxxxx xxxxxxxx x bezpečnostní xxxxxxxxxxx

(1) Xxxxxxx xxxxx

x) xxxxxxx xxxxxxxxxxxx xxxxxxxx x xxxx bezpečnostní xxxxxxxxxxx zahrnující xxxxxxx xxxxxxx x příloze č. 5,

x) xxxxxxxxxx xxxxxxxxxxx xxxxxxxxxxxx xxxxxxxx a xxxxxxxxxxxx xxxxxxxxxxx x

x) xxxxxxx, xxx xxxx bezpečnostní xxxxxxxx x bezpečnostní xxxxxxxxxxx xxxxxxxx.

(2) Xxxxxxxxxxxx xxxxxxxx x xxxxxxxxxxxx xxxxxxxxxxx xxxx xxx

x) xxxxxxxx v xxxxxxxx xxxx xxxxxxxxxxxx xxxxxx,

x) xxxxxxxxxxxx x rámci xxxxxxx xxxxx,

x) xxxxxxxxx xxxxxxxx dotčeným xxxxxxx,

x) xxxxxx,

x) chráněny z xxxxxxx důvěrnosti, xxxxxxxxx x xxxxxxxxxxx x

x) xxxxxx xxx, xxx xxxxxxxxx v xxxx xxxxxxxx xxxx xxxxx, xxxxxxx, snadno xxxxxxxxxxxxxxxxx x xxxxxx xxxxxxxxxxxx.

XXXX TŘETÍ

KYBERNETICKÝ XXXXXXXXXXXX XXXXXXXX

§31

Xxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx

(1) Xxxxxxxxxx kybernetické xxxxxxxxxxxx incidenty se xxxxxxxxxxxx xxxxx významnosti xxx xxxxxxxxxx

x) xxxxxx xxxxxxxxxx x xxxxxxxxxx xxxxxxxxxx xxxxxxxxxx, xxxxx xxxxxxx xxxx xxxxxxx xxxxx určeny,

b) xxxxx xxxxxxxxx xxxxxxxxx,

x) xxxxxxxxx xxxx předpokládané xxxxx,

x) xxxxxxxxxxx xxxxxxxxx aktiv xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx,

x) dopadů xx xxxxxxxxxxx xxxxxx xxxxxxxxxxxx x komunikačního xxxxxxx,

x) xxxxxx xx xxxxxx xxxxxxxxxxx xxxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx,

x) xxxxx xxxxxx incidentu,

h) xxxxxxxxxxx xxxxxxx xxxxxxx xxxxxxx x

x) dalších xxxxxx.

(2) Xxx xxxxxxx xxxxxxx a xxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx xx xx xxxxxxx xxxxxxxxxx xxxxx odstavce 1 kybernetické bezpečnostní xxxxxxxxx xxxxxx do xxxxxxxxxxxxx xxxxxxxxx

x) Xxxxxxxxx XXX - velmi xxxxxxxx xxxxxxxxxxxx bezpečnostní xxxxxxxx, při kterém xx xxxxx a xxxxxxxx xxxxxxxx xxxxxxxxxx xxxxxxxxxxxxx služeb xxxx xxxxx. Jeho xxxxxx xxxxxxxx xxxxxxxxxx zásahy xxxxxxx s xxx, xx xxxx xxx xxxxx xxxxxxxxxx xxxxxxxxxx xxxxxxxxx xxxxxxx šíření xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentu xxxxxx xxxxxxxxxxxx vzniklých x xxxxxxxxxxxxx škod,

b) Xxxxxxxxx XX - xxxxxxxx xxxxxxxxxxxx bezpečnostní xxxxxxxx, xxx kterém xx xxxxxxxx bezpečnost xxxxxxxxxxxxx xxxxxx nebo xxxxx. Jeho xxxxxx xxxxxxxx neprodlené xxxxxx xxxxxxx x tím, xx musí xxx xxxxxxxx xxxxxxxxxx xxxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentu xxxxxx xxxxxxxxxxxx xxxxxxxxx škod, xxxx

x) Xxxxxxxxx X - méně významný xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxxx, xxx kterém xxxxxxx x xxxx xxxxxxxxxx xxxxxxxx xxxxxxxxxxx xxxxxxxxxxxxx xxxxxx xxxx xxxxx. Xxxx řešení xxxxxxxx xxxxxx xxxxxxx x xxx, že xxxx xxx vhodnými xxxxxxxxxx xxxxxxx xxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentu xxxxxx xxxxxxxxxxxx xxxxxxxxx xxxx.

(3) Xxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentů xxxxx xxxxxx xxxx

x) xxxxxxxxxxxx xxxxxxxxxxxx incident způsobující xxxxxxxx xxxxxxxxxx xxxxx,

x) xxxxxxxxxxxx bezpečnostní xxxxxxxx xxxxxxxxxxx xxxxxxxx integrity xxxxx,

x) kybernetický xxxxxxxxxxxx xxxxxxxx xxxxxxxxxxx xxxxxxxx xxxxxxxxxxx xxxxx, nebo

d) xxxxxxxxxxxx xxxxxxxxxxxx incident xxxxxxxxxxx xxxxxxxxx dopadů xxxxxxxxx x xxxxxxxxx x) až x).

(4) Xxxx ustanovení xx xxxxxxxxxx xx xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxxxx x xxxxxxx xxxxx xxxxxxx x §3 xxxx. x) xxxxxx.

§32

Xxxxx a xxxxxxxxxxx xxxxxxx xxxxxxxxxxxxxx bezpečnostních xxxxxxxxx

(1) Xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxxx se Xxxxx xxxxx na xxxxxxxxxxxxx xxxxxxxxx xxxxxxxxxxx na xxxxxxxxxxxxx stránkách Xxxxx xxxxxxxx

x) xx xxxxxx xxxxxxxxxxxx xxxxx Úřadu xxxxxxx pro xxxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx, zveřejněnou xx xxxxxxxxxxxxx xxxxxxxxx Xxxxx,

x) xx xxxxxx xxxxxxxx Xxxxx, xxxx

x) prostřednictvím xxxxxxxx xxxxxxxx, xxxxx xx xxxxxxxxx, jehož xxxxx xx xxxxxxxxx xx internetových xxxxxxxxx Xxxxx.

(2) Kybernetický xxxxxxxxxxxx xxxxxxxx xx xxxxxxxxxxxxx xxxxxxxxx XXXX hlásí xx elektronickém xxxxxxxxx xxxxxxxxxxx xx xxxxxxxxxxxxx xxxxxxxxx xxxxxxxxxxxxx xxxxxxxxx XXXX zaslaném

a) na xxxxxx xxxxxxxxxxxx xxxxx xxxxxxxxxxxxx národního XXXX xxxxxxx xxx xxxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx, zveřejněnou xx xxxx xxxxxxxxxxxxx xxxxxxxxx,

x) xx xxxxxx xxxxxxxx xxxxxxxxxxxxx xxxxxxxxx CERT, xxxx

x) prostřednictvím xxxxxxxxxxxxx xxxxxxx xxxxxxxxxxxxx xxxxxxxxx XXXX.

(3) Xxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentu je xxxxx xxxxxx x x listinné podobě, xxxxx xxxxx v xxxxxxxxx, xxx xxxxx xxxxxx xxxxx xx xxxxxxx xxxxxxxxx x xxxxxxxxxx 1 x 2.

(4) Xxxxxxxxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx xxxx

x) identifikace xxxxxxxxxxx,

x) xxxxxxxxxxxx xxxxxxxxxxxx a xxxxxxxxxxxxx systému,

c) xxxxx x xxx xxxxxxxx xxxxxxxxx a

d) xxxxx xxxxxxxxx.

ČÁST XXXXXX

XXXXXXXXX OPATŘENÍ X KONTAKTNÍ ÚDAJE

§33

Reaktivní xxxxxxxx

(1) Xxxxxxx xxxxx, xxxxx Úřad xxxxxx xxxxxxx reaktivní xxxxxxxx,

x) xxxxxxx xxxxxxxxx xxxxxx xxxxxxxxxxx opatření na xxxxxxxxxx x xxxxxxxxxxx xxxxxx x xx xxxxxxxx xxxxxxxxxxxx opatření x xxxxxxxxx xxxxx xxxxxxxxx xxxxxx x

x) xxxxxxx xxxxxx rychlého xxxxxxxxx xxxxxx xxxxxxxx, xxxxx xxxxxxxxxxxx xxxx xxxxx xxxxxxxxx účinky, x xxxx časový xxxx xxxx xxxxxxxxx.

(2) Xxxxxxx osoba, xxxxx Xxxx uložil xxxxxxx xxxxxxxxx opatření, xxxxxx xxxxxx xxxxxxxxx reaktivního xxxxxxxx x xxxx xxxxxxxx xx formě xxxxxxx xx xxxxxxxxxxxxx xxxxxxxxx Úřadu.

§34

Xxxxxxxxx xxxxx

(1) Xxxxxxxxx xxxxx xx Úřadu xxxxxxxx xx xxxxxxxxxxxxx xxxxxxxxx zveřejněném na xxxxxxxxxxxxx xxxxxxxxx Úřadu xxxxxxxx

x) na xxxxxx xxxxxxxxxxxx pošty Xxxxx xxxxxxx xxx příjem xxxxxxxx xxxxxxxxxxx xxxxx, xxxxxxxxxxx xx xxxxxxxxxxxxx xxxxxxxxx Xxxxx,

x) xx xxxxxx schránky Xxxxx, xxxx

x) xxxxxxxxxxxxxxx xxxxxxxx xxxxxxxx, pokud xx xxxxxxxxx, xxxxx popis xx xxxxxxxxx na xxxxxxxxxxxxx stránkách Úřadu.

(2) Xxxxxxxxx xxxxx xx xxxxxxxxxxxxx národního XXXX xxxxxxxx xx xxxxxxxxxxxxx xxxxxxxxx xxxxxxxxxxx xx xxxxxxxxxxxxx xxxxxxxxx xxxxxxxxxxxxx xxxxxxxxx XXXX zaslaném

a) xx xxxxxx elektronické xxxxx provozovatele národního XXXX xxxxxxx xxx xxxxxx oznámení kontaktních xxxxx, zveřejněnou xx xxxx xxxxxxxxxxxxx stránkách,

b) xx xxxxxx xxxxxxxx xxxxxxxxxxxxx xxxxxxxxx CERT, xxxx

x) xxxxxxxxxxxxxxx xxxxxxxxxxxxx xxxxxxx provozovatele národního XXXX.

(3) Hlášení xxxxxxxxxxx xxxxx xx xxxxx xxxxxx x x xxxxxxxx xxxxxx, xxxxx xxxxx v xxxxxxxxx, xxx xxxxx xxxxxx xxxxx xx xxxxxxx xxxxxxxxx x odstavcích 1 x 2.

(4) Xxxx oznámení xxxxxxxxxxx xxxxx xx xxxxxx x příloze č. 8 k xxxx vyhlášce.

(5) Povinná xxxxx uvedená x §3 písm. x) xx f) xxxxxx, xxxxx xx xxxxxxxxxxxxxx, xxxx k hlášení xxxxxxxxxxx xxxxx xxxxx xxxxxxxx 1 přikládá xxxxxxxx, xxxxxx xx xxxxxxx xxxxxxxxxxxx xxxxxxxxx xxxxx §8 xxxx. 1 písm. c).

ČÁST XXXX

XXXXXXXXX XXXXXXXXXX

§35

Xxxxxxxxx xxxxxxxxxx

(1) X xxxxxxx xxxxxxxxxxxx systémů kritické xxxxxxxxxx xxxxxxxxxxxxxx x xxxxxxxxxxxxx systémů xxxxxxxx xxxxxxxxxx xxxxxxxxxxxxxx, xxxxx xxxx xxxxxx přede xxxx xxxxxx xxxxxxxxx xxxx xxxxxxxx, a x xxxxxxx významných xxxxxxxxxxxx xxxxxxx, x xxxxxxx xxxxx k xxxxxxxx xxxxxxxxxx xxxxxxxx xxxxx xxxx xxxxxx xxxxxxxxx této vyhlášky, xx do xxxxxxx xxxx xxx dne xxxxxx xxxxxxxxx xxxx xxxxxxxx xxx obsah x xxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx a xxxxx x xxxxxx xxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx použijí xxxxxxxxxx xxxxxxxx č. 316/2014 Sb., x xxxxxxxxxxxxxx xxxxxxxxxx, xxxxxxxxxxxxxx bezpečnostních incidentech, xxxxxxxxxxx xxxxxxxxxx x x stanovení xxxxxxxxxxx xxxxxx x xxxxxxx xxxxxxxxxxxx xxxxxxxxxxx (vyhláška x xxxxxxxxxxxx xxxxxxxxxxx).

(2) X xxxxxxx informačních xxxxxxx xxxxxxxx xxxxxxxxxx xxxxxxxxxxxxxx x komunikačních xxxxxxx kritické xxxxxxxxxx xxxxxxxxxxxxxx, xxxxx byly xxxxxx xxxxx xxxx xxxxxx xxxxxxxxx této xxxxxxxx, x x xxxxxxx významných xxxxxxxxxxxx xxxxxxx, x xxxxxxx xxxxx x naplnění xxxxxxxxxx xxxxxxxx xxxxx xxxx xxxxxx xxxxxxxxx xxxx xxxxxxxx, xx xx jednoho roku xxx dne xxxxxx xxxxxxxxx této vyhlášky xxx xxxxxx xxxxxxxxx xxx, xxxxxxxxxx údajů, xxxxxxxxx x xxxxxx xxxxx xxxx xxxxxxxx xxxxxxxxx.

§36

Xxxxxxxxx ustanovení

Zrušuje xx xxxxxxxx č. 316/2014 Sb., o xxxxxxxxxxxxxx xxxxxxxxxx, kybernetických xxxxxxxxxxxxxx incidentech, xxxxxxxxxxx xxxxxxxxxx a o xxxxxxxxx xxxxxxxxxxx podání x xxxxxxx kybernetické xxxxxxxxxxx (vyhláška o xxxxxxxxxxxx bezpečnosti).

§37

Xxxxxxxx

Xxxx xxxxxxxx xxxxxx xxxxxxxxx xxxx xxxxxxxxx.

Xxxxxxx:

Xxx. Xxxxxxxx x. x.

Příloha x. 1 x xxxxxxxx x. 82/2018 Sb.

Hodnocení xxxxx

(1) Xxx hodnocení xxxxxxxxxxx xxxxx xxxx x xxxxx xxxxxxx xxxxxxx xxxxxxxx x xxxxxxx xxxxxxxx x xxxxxxxx xx, jaký dopad xx xxxx xxxxxxxx xxxxxxxxxxx xxxxxxxxx x xxxxxxxxxxxx xxxxx. Povinná xxxxx xxxx používat xxxxxxx xxxxx xxxxxx xxx xxxxxxxxx důležitosti xxxxx, než xxxx xx uveden v xxxx příloze, dodrží-li xxxxxxxxxxx vazby mezi xxxx xxxxxxxxxx způsobem xxxxxxxxx xxxxxxxxxxx xxxxx x xxxxxxxxxx x xxxxxxxx xxx hodnocení xxxxxxxxxxx aktiv, xxxxx xxxx xxxxxxx x xxxx příloze.

(2) Xx xxxxxxxxxx, xxx xx xxxxx xxxxxxx xxxxx xxxx dopadové xxxxxx xxxxxxxxxxxx xxxx xxxxxxxx.

Xxx. 1: Stupnice pro xxxxxxxxx xxxxxxxxxx

Xxxxxx

Xxxxx

Xxxxxxxx xxxxxxxxx xx xxxxxxx aktiva

Nízká

Aktiva xxxx xxxxxxx přístupná xxxx xxxx xxxxxx xx xxxxxxxxxx. Xxxxxxxx xxxxxxxxxx xxxxx neohrožuje xxxxxxxxx zájmy xxxxxxx xxxxx.

X xxxxxxx xxxxxxx xxxxxxxx xxxxxx x xxxxxxx xxxxxxxx x xxxxxxx xxxxxxxxxxx xxxxx xxx. traffic xxxxx xxxxxxxxx (xxxx xxx "XXX") xx využíváno xxxxxxxx XXX:XXXXX.

Xxxx xxxxxxxxxx xxxxx ochrana.

Likvidace/mazání aktiva xx xxxxxx Xxxxx - xxx příloha č. 4.

Xxxxxxx

Xxxxxx xxxxxx xxxxxxx přístupná x tvoří know-how xxxxxxx xxxxx, xxxxxxx xxxxx xxxx vyžadována xxxxxx xxxxxxx xxxxxxxxx xxxx xxxxxxxx xxxxxxxxx.

X xxxxxxx sdílení xxxxxxxx xxxxxx x xxxxxxx xxxxxxxx x xxxxxxx xxxxxxxxxxx xxxxx TLP xx xxxxxxxxx xxxxxxx xxxxxxxx XXX:XXXXX xxxx XXX:XXXXX.

Xxx ochranu xxxxxxxxxx xxxx xxxxxxxxx xxxxxxxxxx xxx řízení xxxxxxxx.

Xxxxxxxxx/xxxxxx xxxxxx xx xxxxxx Xxxxxxx - xxx příloha č. 4.

Xxxxxx

Xxxxxx nejsou veřejně xxxxxxxxx x xxxxxx xxxxxxx je xxxxxxxxxx xxxxxxxx xxxxxxxx, jinými xxxxxxxx xxxx xxxxxxxxx xxxxxxxxxx (xxxxxxxxx obchodní xxxxxxxxx, xxxxxx xxxxx).

X xxxxxxx xxxxxxx xxxxxxxx xxxxxx x třetími xxxxxxxx x xxxxxxx xxxxxxxxxxx xxxxx XXX xx využíváno xxxxxxx xxxxxxxx XXX:XXXXX.

Xxx xxxxxxx xxxxxxxxxx xxxx využívány xxxxxxxxxx, xxxxx xxxxxxx xxxxxx a xxxxxxxxxxxxx xxxxxxxx. Xxxxxxx informací xxxxxxxxxxx xxxx jsou xxxxxxxx xxxxxx kryptografických xxxxxxxxxx.

Xxxxxxxxx/xxxxxx xxxxxx xx xxxxxx Xxxxxx - xxx příloha č. 4.

Xxxxxxxx

Xxxxxx nejsou xxxxxxx xxxxxxxxx a xxxxxxxx nadstandardní xxxx xxxxxxx xxx xxxxx xxxxxxxxx xxxxxxxxx (xxxxxxxxx xxxxxxxxxxx xxxxxxxx tajemství, xxxxxxxx xxxxxxxxx xxxxxxxx xxxxx).

X xxxxxxx xxxxxxx xxxxxxxx xxxxxx s xxxxxxx stranami a xxxxxxx xxxxxxxxxxx podle XXX xx xxxxxxxxx xxxxxxx xxxxxxxx XXX:XXX xxxx XXX:XXXXX.

Xxx ochranu xxxxxxxxxx xxxx xxxxxxxxx xxxxxxxxxx, které xxxxxxx xxxxxx x xxxxxxxxxxxxx xxxxxxxx. Xxxx xxxxxx xxxxxxx zabraňující xxxxxxxx xxxxx ze xxxxxx xxxxxxxxxxxxxx. Xxxxxxx informací xxxx xxxxxxxx xxxxxx xxxxxxxxxxxxxxxx prostředků.
Likvidace/mazání xxxxxx xx xxxxxx Xxxxxxxx - viz příloha č. 4.

Xxx. 2: Xxxxxxxx xxx xxxxxxxxx xxxxxxxxx

Xxxxxx

Xxxxx

Xxxxxxxx xxxxxxxxx xx xxxxxxx xxxxxx

Xxxxx

Xxxxxxx xxxxxxxxxx xxxxxxx x xxxxxxxx xxxxxxxxx. Xxxxxxxx xxxxxxxxx xxxxxx neohrožuje xxxxxxxxx xxxxx povinné xxxxx.

Xxxx xxxxxxxxxx xxxxx xxxxxxx.

Xxxxxxx

Xxxxxxx může vyžadovat xxxxxxx z xxxxxxxx xxxxxxxxx. Xxxxxxxx xxxxxxxxx xxxxxx xxxx xxxx x poškození xxxxxxxxxxx xxxxx xxxxxxx xxxxx x xxxx xx xxxxxxxx xxxx xxxxxxxxx xxxxxx xx xxxxxxxx xxxxxx.

Xxx xxxxxxx xxxxxxxxx xxxx využívány xxxxxxxxxx xxxxxxxx (xxxxxxxxx xxxxxxx xxxxxxxxxxxx xxxx xxx xxxxx).

Xxxxxx

Xxxxxxx vyžaduje xxxxxxx x xxxxxxxx xxxxxxxxx. Xxxxxxxx integrity xxxxxx xxxx k xxxxxxxxx xxxxxxxxxxx xxxxx xxxxxxx xxxxx x xxxxxxxxxxx xxxxxx xx xxxxxxxx xxxxxx.

Xxx xxxxxxx xxxxxxxxx xxxx xxxxxxxxx speciální xxxxxxxxxx, xxxxx dovolují xxxxxxxx xxxxxxxx provedených xxxx x xxxxxxxxxx xxxxxxxx osoby xxxxxxxxxxx xxxxx. Xxxxxxx integrity xxxxxxxxx xxxxxxxxxxx xxxxxxxxxxxxx xxxxxx je xxxxxxxxx xxxxxx kryptografických prostředků.

Kritická

Aktivum xxxxxxxx ochranu x xxxxxxxx integrity. Xxxxxxxx xxxxxxxxx xxxx k xxxxx xxxxxxx xxxxxxxxx xxxxxxxxxxx xxxxx xxxxxxx xxxxx x xxxxxxx x xxxxx xxxxxxx xxxxxx xx xxxxxxxx xxxxxx.

Xxx xxxxxxx integrity xxxx xxxxxxxxx speciální xxxxxxxxxx xxxxxxxxxxx xxxxxxxxxxxx xxxxx provádějící xxxxx (xxxxxxxxx pomocí xxxxxxxxxxx xxxxxxxxxxx podpisu).

Tab. 3: Xxxxxxxx xxx xxxxxxxxx xxxxxxxxxxx

Xxxxxx

Xxxxx

Xxxxxxxx požadavků na xxxxxxx xxxxxx

Xxxxx

Xxxxxxxx xxxxxxxxxxx xxxxxx není xxxxxxxx x v xxxxxxx xxxxxxx xx xxxxx xxxxxxxxxx xxxxx časové xxxxxx xxx xxxxxxx (xxx xx 1 xxxxx).

Xxx ochranu xxxxxxxxxxx xx xxxxxxxxxxx xxxxxxxxxx xxxxxxxxxx.

Xxxxxxx

Xxxxxxxx xxxxxxxxxxx xxxxxx xx xxxxxx překročit xxxx pracovního dne, xxxxxxxxxxxxx xxxxxxx xxxx x xxxxxxx xxxxxxxx xxxxxxxxxxx xxxxx povinné xxxxx.

Xxx xxxxxxx xxxxxxxxxxx xxxx xxxxxxxxx xxxxx xxxxxx zálohování x xxxxxx.

Xxxxxx

Xxxxxxxx xxxxxxxxxxx aktiva xx nemělo xxxxxxxxx xxxx několika xxxxx. Xxxxxxxx xxxxxxx xx xxxxx řešit neprodleně, xxxxxxx xxxx x xxxxxxx xxxxxxxx xxxxxxxxxxx xxxxx xxxxxxx osoby. Xxxxxx jsou xxxxxxxxxx xx xxxxx důležitá.

Pro xxxxxxx xxxxxxxxxxx jsou xxxxxxxxx xxxxxxx xxxxxxx x obnova xxxxxxxxxxx xxxxxx xxxx xxx xxxxxxxxx xxxxxx xxxxxxx xxxx výměnou xxxxxxxxxxx xxxxx.

Xxxxxxxx

Xxxxxxxx xxxxxxxxxxx aktiva xxxx xxxxxxxxx x x xxxxxxxxxx xxxxxxxxxxxx (x xxxx xxxxxxxx xxxxx) vede k xxxxxxx xxxxxxxx xxxxxxxxxxx xxxxx xxxxxxx osoby. Xxxxxx jsou xxxxxxxxxx xx kritická.

Pro xxxxxxx xxxxxxxxxxx jsou xxxxxxxxx xxxxxxx xxxxxxx x xxxxxx xxxxxxxxxxx služeb xx xxxxxxxxxx a xxxxxxxxxxxxxx.

Příloha x. 2 x vyhlášce č. 82/2018 Sb.

Hodnocení xxxxx

(1) Xxxxxxxxxxx xxxxxxxxx xxxxxx xxx určení xxxxxx xx nezbytnou xxxxxxxx xxxxxxxx xxx xxxxxxxxx xxxxx podle §5.

(2) Xxxxxxx xxxxxx xx xxxxxxxxxx vyjádřena xxxx xxxxxx, kterou xxxxxxxxx xxxxx, xxxxxx x xxxxxxxxxxxx.

(3) Pro xxxxxxxxx xxxxx xxx xxxxxx xxxxxxxxx xxxx xxxxxx:

Xxxxxx = xxxxx x xxxxxx x xxxxxxxxxxxx.

(4) Xxxxx xx x xxxxx případě odvozen x xxxxxxxxx xxxxx xxxxx přílohy č. 1.

(5) X xxxxxxx, xx xxxxxxx xxxxx xxxxxxx xxxxxx xxx hodnocení rizik, xxxxx xxxxxxxxxxx xxxxxxxxx xxxxxx x xxxxxxxxxxxxx, xx xxxxx xxxxxxxx xxx hodnocení xxxxxx x xxxxxxxxxxxxx xxxxxxx. Xxxxxxxx stupnic xx xxxxxx xxxx xx xxxxxx schopnosti xxxxxxxxx xxxxxx xxxxxx x xxxxxxxxxxxxx. Xx xxxxx xxxxxx xxx xxxxxx xxxxxxxxx xxxxxxxx, který xxxxxxxx vyjádří jak xxxxxx xxxxxx, xxx x xxxxxx zranitelnosti. Xxxxxxx xx postupuje x x xxxxxxxxx, xxx xxxxxxx xxxxx xxxxxxx xxxx xxxxx xxxxxx xxx xxxxxxxxx xxxxxx, hrozeb, zranitelností x xxxxx.

Xxx. 1: Xxxxxxxx xxx xxxxxxxxx xxxxxx

Xxxxxx

Xxxxx

Xxxxx

Xxxxxx xxxxxxxxxx xxxx xx málo xxxxxxxxxxxxx.
Xxxxxxxxxxxxx xxxxxxxxx hrozby není xxxxxxxx než xxxxxx xx 5 xxx.

Xxxxxxx

Xxxxxx xx málo pravděpodobná xx xxxxxxxxxxxxx.
Xxxxxxxxxxxxx xxxxxxxxx xxxxxx xx x xxxxxxx xx 1 xxxx xx 5 xxx.

Xxxxxx

Xxxxxx je xxxxxxxxxxxxx xx xxxxx xxxxxxxxxxxxx.
Xxxxxxxxxxxxx xxxxxxxxx xxxxxx xx x xxxxxxx xx 1 xxxxxx xx 1 xxxx.

Xxxxxxxx

Xxxxxx xx xxxxx pravděpodobná až xxxxxxxx xxxxx.
Xxxxxxxxxxxxx xxxxxxxxx xxxxxx xx častější xxx xxxxxx xx xxxxx.

Xxx. 2: Xxxxxxxx xxx hodnocení xxxxxxxxxxxxx

Xxxxxx

Xxxxx

Xxxxx

Xxxxxxxxxxxx xxxxxxxxxx xxxx xx xxxxxxxx zranitelnosti málo xxxxxxxxxxxxx. Xxxx zavedena xxxxxxxxxxxx xxxxxxxx, xxxxx xxxx xxxxxxx xxxx xxxxxxxxx xxxxx xxxxxxxxxxxxx xxxx xxxxxxxx xxxxxx x xxxxxx xxxxxxxx.

Xxxxxxx

Xxxxxxxx xxxxxxxxxxxxx je xxxx xxxxxxxxxxxxx až xxxxxxxxxxxxx. Xxxx xxxxxxxx bezpečnostní xxxxxxxx, xxxxxxx xxxxxxxx xx xxxxxxxxxx kontrolována. Xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx xxxx detekovat xxxxx xxxxxxxxxxxxx xxxx xxxxxxxx xxxxxx x xxxxxxxxx xxxxxxxx xx omezena. Xxxxxx xxxxx xxxxx xxxxxxx xxxxxx x xxxxxxxxx xxxxxxxxxxxxxx opatření.

Vysoká

Zneužití xxxxxxxxxxxxx xx xxxxxxxxxxxxx xx xxxxx xxxxxxxxxxxxx. Xxxxxxxxxxxx xxxxxxxx jsou xxxxxxxx, xxx xxxxxx xxxxxxxx nepokrývá xxxxxxx xxxxxxxx xxxxxxx x xxxx xxxxxxxxxx xxxxxxxxxxxx. Xxxx známé xxxxx xxxxxxx xxxxxx x xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx.

Xxxxxxxx

Xxxxxxxx xxxxxxxxxxxxx xx xxxxx xxxxxxxxxxxxx xx xxxxxxxx xxxxx. Xxxxxxxxxxxx opatření xxxxxx xxxxxxxxxxx xxxx xx jejich xxxxxxxx xxxxxx xxxxxxx. Xxxxxxxxx xxxxxxxx xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx. Xxxx xxxxx xxxxxxx pokusy xxxxxxxxx xxxxxxxxxxxxxx opatření.

Tab. 3: Xxxxxxxx xxx hodnocení xxxxx

Xxxxxx

Xxxxx

Xxxxx

Xxxxxx xx xxxxxxxxxx xx akceptovatelné.

Střední

Riziko xxxx xxx xxxxxxx xxxx xxxxxxxxx opatřeními xxxx x xxxxxxx vyšší xxxxxxxxxx xxxxxxxx xx xxxxxx xxxxxxxxxxxxxx.

Xxxxxx

Xxxxxx je xxxxxxxxxx xxxxxxxxxxx a xxxx xxx xxxxxxxx xxxxxxxxxxxx kroky x xxxx xxxxxxxxxx.

Xxxxxxxx

Xxxxxx xx xxxxxxxxxxx a musí xxx neprodleně xxxxxxxx xxxxx x xxxx xxxxxxxxxx.

Xxxxxxx č. 3 x xxxxxxxx x. 82/2018 Xx.

Xxxxxxxxxxxxx x xxxxxx

Xxxxxxxxxx: Tato příloha xxxxxxxx xxx xxxxxxx xxxxxxxxx zranitelností x xxxxxx. Xxxxxxxxxxxx xxxxxxxxxxx xxxxxxxxxxxxx x xxxxxx xx xxxxxxxxxxxx povinné xxxxx.

Xxxxxxxxxxxxx

1. xxxxxxxxxxxx xxxxxx xxxxxxxxxxxx a xxxxxxxxxxxxx xxxxxxx,

2. xxxxxxxxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx,

3. xxxxxxxxxxxx ochrana vnějšího xxxxxxxxx,

4. xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxxx xxxxxxxxx x xxxxxxxxxxxxxx,

5. xxxxxxxxxxxx xxxxxx xxxxxxxxxxxx a komunikačního xxxxxxx,

6. xxxxxxxx nastavení xxxxxxxxxxxx xxxxxxxxx,

7. xxxxxxxxxxxx xxxxxxx xxx xxxxxxxxxxxxxx x xxxxxxxx xxxxxxxxxxx xxxxxxxxxxxxxx xxxx, xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx a xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx,

8. xxxxxxxxxxxx monitorování činnosti xxxxxxxxx a xxxxxxxxxxxxxx x neschopnost xxxxxxx xxxxxx xxxxxxxx xxxx xxxxxxx xxxxxxx xxxxxxx,

9. xxxxxxxxxxxx xxxxxxxxx bezpečnostních xxxxxxxx, xxxxxxxx xxxx xxxxxxxxxxxxx vymezení xxxx x xxxxxxxxxx uživatelů, xxxxxxxxxxxxxx a xxxxxxxxxxxxxx xxxx,

10. xxxxxxxxxxxx xxxxxxx xxxxx,

11. xxxxxxxx bezpečnostní xxxxxxxxxxxx,

12. xxxxxxxxxxxx xxxx xxxxxxxxx kontroly,

13. neschopnost xxxxxxxx odhalení xxxxxxxxx xx strany xxxxxxxxxxx.

Xxxxxx

1. xxxxxxxx bezpečnostní politiky, xxxxxxxxx neoprávněných činností, xxxxxxxx xxxxxxxxx ze xxxxxx xxxxxxxxx a xxxxxxxxxxxxxx,

2. xxxxxxxxx xxxx xxxxxxx xxxxxxxxxxx xxxxx xxxxxxxxxxxx vybavení,

3. xxxxxxxx xxxxxxxx,

4. užívání programového xxxxxxxx x xxxxxxx x xxxxxxxxxx xxxxxxxxxx,

5. xxxxxxxx xxx (xxxxxxxxx xxxx, spyware, xxxxxxx xxxx),

6. xxxxxxxx fyzické xxxxxxxxxxx,

7. přerušení xxxxxxxxxxx xxxxxx xxxxxxxxxxxxxx komunikací xxxx dodávek xxxxxxxxxx xxxxxxx,

8. zneužití xxxx xxxxxxxxxxx xxxxxxxxxx xxxxx,

9. xxxxxx, xxxxxxxx xxxx xxxxxxxxx aktiva,

10. xxxxxxxxxx xxxxxxxxx xxxxxxx xx xxxxxx dodavatele,

11. xxxxxxxxx xx strany xxxxxxxxxxx,

12. xxxxxxxx vnitřních xxxxxxxxxx, xxxxxxx,

13. xxxxxxxxxx xxxxxxxxx xxxxxxxxxxx služeb xxxxxxxxxxxxxx xxxxxxxxxx, xxxxxxx xxxxxxxxxx xxxxxxx xxxx jiných xxxxxxxxxx služeb,

14. nedostatek xxxxxxxxxxx s xxxxxxxxx xxxxxxxx xxxxxx,

15. cílený xxxxxxxxxxxx útok xxxxxx xxxxxxxxxx xxxxxxxxxxx, xxxxxxx xxxxxxxxxxx technik,

16. xxxxxxxx xxxxxxxxxxxxx xxxxxxxxxxx nosičů xxx,

17. napadení xxxxxxxxxxxx xxxxxxxxxx (xxxxxxxxx, modifikace).

Příloha x. 4 x xxxxxxxx x. 82/2018 Sb.

Likvidace xxx

(1) Xxxx xxxxxxx xxxxx xxxxxxxxxx xxxxxxx informačního x komunikačního xxxxxxx x xxxxxxxxxx xxxxxxx xxxxxx xxx x xxxxxxx likvidace xxxxxxxxxxx xxxxxx xxxxxxxxx, provozních xxxxx, xxxxxxxxx x xxxxxx xxxxx.

(2) Xxxxxxxxxx xxxxxxx informačního x xxxxxxxxxxxxx xxxxxxx si xxxxxxx xxxxxxxx xxx xxxxxx xxx x xxxxxxxxx xxxxxxxxxxx xxxxxx xxx x souladu x touto přílohou. Xxx xxxxxx xxxxxxx xxxxxxxxxx xxxxx xxxxxx xxxxxxxx xxxxxxxx. Xx xxxxx xxxxxx xxxxxxxxx xxxxxx xxxxxx xxxxxxxxxx xxxxxxxxx xxxxxxxxxxxx opatření, xxxxxx xxxxxxxxxxx xxxxxxxx xxx xxxxxx dat x xxxxxxxxx xxxxxxxxxxx xxxxxx xxx, vzhledem x xxxxxxx x xxxxxxxxxxx xxxxx.

(3) Xxxxxxxx xxx xxxxxxxxx xxx xx xxxx xxx xxxxxxxxx xxxxxxxxx hodnotě x xxxxxxxxxxx aktiv x xxxx xx xxxxxxx zohledňovat

a) xxxxxxx xxxxxx (xxxxxxx z xxxxxxx xxxxxxxxxx),

x) xxxxxxxxxxx (xxxx a xxxxxxxx xxxxxx xxxxxxxxx),

x) zda xx xxxxx xxxxxxxxx xxxxxxx xxx xxxxxxxxx xxxxxxxxxx xx nikoliv,

d) xxx xxxx xxxx xxxxxxxx dedikovaného xxxx xxxxxxxxxxxxxxx xxxxxxxxx,

x) xxx xxxx xxxxxxxxx xxx xxxxxxxx (interní zaměstnanec, xxxx xxxxxxxxx),

x) xxxxxxxxxx xxxxxxxx x nástrojů xxx xxxxxxxxx,

x) kapacitu xxxxxxxxxxxxx xxxxxx,

x) xxx xx x xxxxxxxxx xxxxxxxxx xxxxxxxx,

x) xxxxxxx xxxxxxxxx xxxxxxxxx,

x) xxxx xxxxxxxxx x xxxxxxx xx nástroje, xxxxxxx, xxxxxxxx, xxxxxxxx využití xxxxxx xxxxxxxxx

x) xxxxx xxxxxxx likvidace dat (xxxxxxxxx zničením xxxxxx, xxxxxxxxxxxxxxxx xxxxxxxxx xxxxxx xxx, xxxxxxxxxxxxx xxx xxxxxx šifrováním a xxxxxxx),

x) použitelné xxxxxxx xxxxxxxxx xxx xxxxxxxx xx stavu xxxxxx xxxxxxxxx (například při xxxxxxxxx xxxxxxxx xxxxxx xxxxx xxxxxx variantu xxxxxxx xxxxxxxxx, ale xxxxxxx xx xxxxxxx xxxxxxx xxxxxxxxx).

(4) Xxxxxxx xxxxxxxxx xxxxxxxxxxx xxxxxx xxxxxxxxx, xxxxxxxxxx údajů, xxxxxxxxx x xxxxxx xxxxx:

x) Xxxxxxxxxx

1. Způsob xxxxxxxxx spočívá x xxxxxxxxxx xxx xxx, xxx xxxx xxx xxxxxx nedostupná (xxxxxxxxx xxxxxxxxxx xxxxxxxx souboru, xxxxxxxx xxxxxxxxx xxxxxxxxx xx xxxxxx).

2. Jde x xxxxxxx bezpečný xxxxxx xxxxxxxxx xxx. X xxxxxxx xxxxxxx xxxxxx informace xx xxxxx x vynaložením xxxxxxxx úsilí xxxxxxxxx xxxxxxx.

3. Xxxx xxxxxx xxxx xxxxxxxxxx xxx xxxxxx digitálních dat xxxxxxxxxxxx xxxxxxxx xxxxx.

4. Xxxxxxxxxx xxxxxx pro xxxxxx důvěrnosti xxxxxx (xxxxxxx x přílohy č. 1): xxxxx.

x) Xxxxxxxx

1. Xxxxxx xxxxxxxxx xxxxxxx x xxxxxxxx xxxxxxxx xxxxxxxxx xxxxxxxxxx hodnotami.

2. Jde x středně xxxxxxxx xxxxxx xxxxxxxxx xxx. Xxxxx dostupné xxxxxxxx xxxxxxxxxx xxxxxxxx přepsaných xxxxxxxxx.

3. Xxxxxxxx může xxx xxxxxxxxx nebo xxxxxxxxxxx bezpečnou xxxxxxxxx xxxxxxxxxxxxxxxx xxxxx x xxxxxxxxxxx xxxxxxxxx.

4. Tato xxxxxx xxxx xxxxxx xxx poškozená xxxxx, xxxxx neumožňující opětovný xxxxx, případně pro xxxxx x xxxxxx xxxxxxxxx.

5. Použitelný xxxxxx xxx xxxxxx důvěrnosti xxxxxx (xxxxxxx z přílohy č. 1): xxxxx xx xxxxxxxx.

x) Xxxxxxx xxxxxxxxx xxxxxx xxxxxxxxx

1. Xxxxxx xxxxxxxxx spočívající xx xxxxxxx xxxxxx xxxxxxxxx, xxxxxxxxx x rozebrání xxxxxxxx x následném xxxxxxx xxxxxx informace (xxxxxxxxxxx, chemickým xx xxxxxxxx působením).

2. Xxx x xxxxxxxxxxxxxx xxxxxx xxxxxxxxx xxx. Nosič xxxxxxxxx xx fyzické xxxxxxxxx nelze znovu xxxxxx pro původní xxxx. Původní xxxxxxxxx xxxx xxxxx xxxxxxx xxx xxx vynaložení xxxxxxx množství xxxxxxxxxx x xxxxx.

3. Xxxxxxxxxx xxxxxx xxxxxxxxx xxx xxxxxx xxxxxxxxxx aktiva (xxxxxxx z přílohy č. 1): xxxxxxx xx xxxxxxxx.

Xxxxxxx xxxxxxx xxxxxxx likvidace xxxxx úrovně důvěrnosti xxxxxx (xxxxxxx x přílohy č. 1)

Xxxxxxxxx způsob xxxxxxxxx xxxxx xxxxxx xxxxxxxxxxx xxxxxx

Xxxxx informace

1. Xxxxx

2. Xxxxxxx

3. Xxxxxx

4. Xxxxxxxx

Xxxxxxxxx xx xxxxxx xxxxxxxx xxxxxx (xxxxxxx xxxxxxxxx, xxxxxxxx x xxxxxxx)

Xxxxxxxxxx: Xxxxxxxx xx xxxxxx.

Xxxxxxxx: Xxxxxxxxx.

Xxxxxxx likvidace:
Znehodnocení xxxxxx xxxxxxxxx xxxxxxxx skartovacího xxxxxx x podélným x xxxxxxx xxxxx, xxxxxxxx nebo rozložením.

Fyzická xxxxxxxxx:
Xxxxxxxxxxxx nosiče xxxxxxxxx xxxxxxxx xxxxxxxxxxxx xxxxxx.

Xxxxxxx xxxxxxxx (mobilní xxxxxxxx, xxxxxxx)

Xxxxxxxxxx:
Xxxxxxxx xxxxxxxxx, xxxxx xxxxxxxx do xxxxxxxxx xxxxxxxxx.

Xxxxxxxx:
Xxx xxxxxxxx s xxxxxxxxxx xxxxxxxxx - xxxxxxxxxx xxxxxxxxx a xxxxx xx xxxxxxxxx xxxxxxxxx.

Xxxxxxx likvidace:
Rozebrání zařízení x zničení nosiče xxxxxxxxx.

Xxxxxx xxxxxxxx (xxxxxx, xxxxxx, xxxxx a xxxxxxx)

Xxxxxxxxxx:
Xxxxxxxx xxxxxxxxx, reset xx továrního nastavení.

Přepsání:
Odstranění x xxxxxxxx umělými xxxxxxxxx (umělý xxxxxx xxxxxx, testovací xxxxxxx xxxxx a xxxxxxx.).

Xxxxxxxxxxx xxxxxxxx (scanery, xxxxxxxx, xxx)

Xxxxxxxxxx xxxxx (xxxxxxxxxx xxxxx, disky, HDD [Xxxx Xxxx Drive])

Odstranění:
Smazání xxx na xxxxxx xxxxxxxxxxx systému.

Přepsání:
Přepsání dat. X xxxxxxx xxxxxxxxxxx xxxxx xx xxxxxxxxxxxx xxxxxxxx xxxxxxxxx kryptografických xxxxx

Xxxxxxx xxxxx (XX, XXX, XX-XXX, XXX-XXX)

Xxxxxxx xxxxxxxxx:
Xxxxxxx xxxxxx xxxxxxxxx.

Xxxxxxx xxxxxxxxx.

Xxxxxxxxxxxx xxxxx (flash xxxxxx)

Xxxxxxxxxxx x xxxxx

Xxxxxxxxx xxxxxx likvidace dat xx xxx být xxxxxxxx smluvním xxxxxxxxx.

Xxxxxxxxxx:
Xxxxxxxxxx xxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxx.

Xxxxxxxx:
Xxxxxxx šifrování xxxxxxxx xxxxxxx xx xxxxxx xxxxxxxxxx média x xxxxxxxx xxxxxxxxx xxxxxxxxxxxxxxxx xxxxx.

Xxxxxxxx:
Xxxxxxx xxxxxxxxx xxxxxxxx úložišť xx xxxxxx xxxxxxxxxx xxxxx x xxxxxxxx likvidace xxxxxxxxxxxxxxxx xxxxx uložených x certifikovaném xxxxxxxx xxxxxxxx xxxxxx (XXX) xxxxxx xxxxxxxxxx (xxxxxxxxx xxxxx xxxxxxxxx XXXX 140-2 Level 2). Xxx xxxxxxxx xxxxxx xxxx xxxxxxxxxxx xxxxxx xxxxxxxxxx xxxx x xxxx xxxx xxxxxxxx.

Xxxxxxxx/xxxxxxx xxxxxxxxx:
Xxxxxx xxxxxx xxx xxxxxx "3. Vysoká" xxxx xxxxxxx xxxxxxxxxx xxxxxxxx xxxxxxxx úložiště. Xxx ukončení xxxxxx xxxxxxxxx xxxxxxx xxxxxxxxxx xxxxx xxxxxxxxx xxxxxxxxxx xxxxx podle výše xxxxxxxxx xxxxx pro xxxxxx xxxxxxxx.

Xxxxxxxxxxxx x xxxxxxx xxxxxxxxxxxx xxxxxxxxxx xxxxx xx xxxxx xxxx xx xxxxxxxx xxxxxx přepsat.

Xxxxxxx x. 5 x xxxxxxxx x. 82/2018 Xx.

Xxxxx xxxxxxxxxxxx xxxxxxxx a bezpečnostní xxxxxxxxxxx

1. Bezpečnostní xxxxxxxx

1.1. Xxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx

x) Cíle, xxxxxxxx x xxxxxxx xxxxxx bezpečnosti informací.

b) Xxxxxx x xxxxxxx xxxxxxx řízení bezpečnosti xxxxxxxxx.

x) Xxxxxxxx x xxxxxxx pro řízení xxxxxxxxxxx.

x) Xxxxxxxx a xxxxxxx xxx xxxxxx xxxxxx x provozu xxxxxxx řízení xxxxxxxxxxx xxxxxxxxx.

x) Xxxxxxxx a xxxxxxx pro xxxxxxxxx xxxxxx kybernetické bezpečnosti.

f) Xxxxxxxx a postupy xxx přezkoumání xxxxxxx xxxxxx xxxxxxxxxxx informací.

g) Xxxxxxxx x xxxxxxx xxx xxxxxxxx opatření x zlepšování xxxxxxx xxxxxx bezpečnosti informací.

1.2. Xxxxxxxx řízení xxxxx

x) Xxxxxxxxxxxx, xxxxxxxxx x xxxxxxxx primárních aktiv

1. xxxxxx a evidence xxxxxxxxxxxx xxxxxxxxxx xxxxx xxxxxx určení jejich xxxxxxx,

2. hodnocení důležitosti xxxxxxxxxx xxxxx x xxxxxxxx xxxxxxxxxx, integrity x xxxxxxxxxxx.

x) Xxxxxxxxxxxx, xxxxxxxxx a xxxxxxxx xxxxxxxxxx xxxxx

1. určení x xxxxxxxx jednotlivých xxxxxxxxxx xxxxx xxxxxx xxxxxx xxxxxx xxxxxxx,

2. xxxxxx vazeb mezi xxxxxxxxxx x podpůrnými xxxxxx.

x) Pravidla xxxxxxx xxxxxxxxxxxx xxxxxx xxxxx

1. xxxxxxx xxxxxxxxxxx xxxxxxxxxxxx xxxxxx xxxxx,

2. pravidla xxx xxxxxxxxxx x xxxxxxxx xxxxx xxxxx xxxxxx xxxxx,

3. xxxxxxxxx xxxxxxx xxxxxxxxx xxxxx.

x) Xxxxxxx spolehlivého xxxxxx xxxx xxxxxx xxxxxxxxxxx xxxxxx xxx, xxxxxxxxx, xxxxxxxxxx xxxxx x xxxxxx xxxxx.

1.3. Politika xxxxxxxxxxx bezpečnosti

a) Xxxxxx xxxxxxxxxxxxxx rolí x xxxxxx xxxx x xxxxxxxxxx.

x) Požadavky na xxxxxxxx xxxxxx xxxxxxxx xxxxxxxxxxxx bezpečnostních rolí.

c) Xxxxxxxxx xx oddělení xxxxxx bezpečnostních x xxxxxxxxxx xxxx.

1.4. Xxxxxxxx xxxxxx xxxxxxxxxx

x) Pravidla x xxxxxxxx xxx xxxxx dodavatelů.

b) Xxxxxxxx xxx hodnocení xxxxx xxxxxxxxxxxxx x xxxxxxxxxx.

x) Xxxxxxxxxxx xxxxxxx o xxxxxx xxxxxx a xxxxxxx a úrovní xxxxxxxxx xxxxxxxxxxxxxx opatření x x určení xxxxxxxx smluvní xxxxxxxxxxxx.

x) Xxxxxxxx xxx provádění xxxxxxxx zavedení bezpečnostních xxxxxxxx.

x) Xxxxxxxx xxx xxxxxxxxx dodavatelů.

1.5. Xxxxxxxx xxxxxxxxxxx lidských xxxxxx

x) Xxxxxxxx rozvoje bezpečnostního xxxxxxxx a způsoby xxxx hodnocení

1. xxxxxxx x xxxxx poučení xxxxxxxxx,

2. způsoby a xxxxx xxxxxxx xxxxxxx xxxxx,

3. způsoby x xxxxx poučení administrátorů,

4. xxxxxxx x xxxxx xxxxxxx xxxx xxxxxxxxxxxxx xxxxxxxxxxxx xxxx.

x) Xxxxxxxxxxxx xxxxxxx nových xxxxxxxxxxx.

x) Xxxxxxxx xxx řešení xxxxxxx porušení xxxxxxxxxxxx xxxxxxxx systému xxxxxx xxxxxxxxxxx xxxxxxxxx.

x) Xxxxxxxx xxx xxxxxxxx xxxxxxxxxx xxxxxx xxxx xxxxx xxxxxxxx xxxxxx

1. vrácení xxxxxxxxx xxxxx x xxxxxxxx xxxx xxx xxxxxxxx pracovního xxxxxx,

2. xxxxx přístupových xxxxxxxxx xxx změně xxxxxxxx xxxxxx.

1.6. Politika xxxxxx xxxxxxx a komunikací

a) Xxxxxxxxx a xxxxxxxxxxxx xxxxxxx s xxxxxxxxx xxxxxxxx.

x) Postupy xxxxxxxxxx xxxxxxx.

x) Xxxxxxxxx a xxxxxxxxx xxxxxxxxxx xxxxxxx.

x) Xxxxxxxx x xxxxxxx xxx provádění xxxxxx xxxxxxxxxxxx xxxxxxxxxxx x xxxxxxxxxxxxxx testů.

1.7. Xxxxxxxx xxxxxx xxxxxxxx

x) Princip xxxxxxxxxxx oprávnění/potřeba xxxx (xxxx xx xxxx).

x) Xxxxxxxxx xx xxxxxx xxxxxxxx.

x) Životní cyklus xxxxxx přístupu.

d) Xxxxxx xxxxxxxxxxxxxxx xxxxxxxxx.

x) Xxxxxx xxxxxxxx pro xxxxxxxxx xxxxxxx.

x) Xxxxxxxxxx přezkoumání xxxxxxxxxxxx xxxxxxxxx včetně xxxxxxxxx xxxxxxxxxxxx uživatelů x xxxxxxxxxxxx skupinách.

1.8. Xxxxxxxx xxxxxxxxxx xxxxxxx xxxxxxxxx

x) Pravidla xxx xxxxxxxx xxxxxxxxx x xxxxxx.

x) Xxxxxxxx xxxxxxx xxxxxxxxxxxx hesla.

c) Xxxxxxxx xxxxxxx elektronické xxxxx x xxxxxxxx xx xxxxxxxx.

x) Xxxxxxxx vzdálený xxxxxxx.

x) Xxxxxxxx xxxxxxx xx xxxxxxxxxx sítích.

f) Xxxxxxxxxx xx vztahu x xxxxxxxx zařízením.

1.9. Xxxxxxxx zálohování a xxxxxx x xxxxxxxxxxxx xxxxxxxx

x) Xxxxxxxxx na xxxxxxxxxx x obnovu.

b) Xxxxxxxx x xxxxxxx xxxxxxxxxx.

x) Xxxxxxxx x xxxxxxx dlouhodobého xxxxxxxx.

x) Xxxxxxxx bezpečného xxxxxxxxxx x xxxxxxxxxxxx ukládání xxxxxxxxx.

x) Xxxxxxxx x xxxxxxx obnovy.

f) Xxxxxxxx x postupy xxxxxxxxx xxxxxxxxxx x obnovy.

g) Xxxxxxxx xxxxxxxx x xxxxxxx, xxxxxxxxx xxxxxxxxxx.

1.10. Xxxxxxxx bezpečného předávání x xxxxxx informací

a) Xxxxxxxx a xxxxxxx xxx xxxxxxx xxxxxxxxxxx xxxxxxxxx.

x) Způsoby ochrany xxxxxxxxxxxx výměny informací.

c) Xxxxxxxx xxx xxxxxxxxx xxxxxxxxxxxxxx xxxxxxx.

1.11. Xxxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxxxxxx

x) Xxxxxxxx xxx omezení xxxxxxxxx programového xxxxxxxx.

x) Xxxxxxxx x postupy xxxxxxxxxxx xxxxxxxxx xxxxxxxxxxxx xxxxxxx.

x) Xxxxxxxx a xxxxxxx xxxxxxxxx oprav xxxxxxxxxxxx xxxxxxxx.

x) Pravidla x postupy nasazení xxxxx programového vybavení.

1.12. Xxxxxxxx xxxxxxxxxx xxxxxxxxx xxxxxxxxx zařízení

a) Xxxxxxxx x xxxxxxx xxx xxxxxxxx xxxxxxxxx xxxxxxxxx xxxxxxxx.

x) Pravidla x xxxxxxx pro xxxxxxxxx xxxxxxxxxxx xxxxxxxx, která xxxxxxx xxxxx xxxx xx xxx xxxxxx.

1.13. Xxxxxxxx xxxxxxxx, xxxxxx x xxxxxx

x) Bezpečnostní xxxxxxxxx pro akvizici, xxxxx x xxxxxx.

x) Xxxxxx zranitelností.

c) Politika xxxxxxxxxxx x xxxxxxxx xxxxxxx xxxxxxxxxxxx xxxxxxxx x xxxxxxxxx

1. xxxxxxxx x postupy xxxxxxxx xxxxxxxxxxxx xxxxxxxx a xxxx xxxxxxxx,

2. xxxxxxxx x xxxxxxx xxx xxxxxxxx xxxxxxxxxx xxxxxxxxxx xxxxxxxx.

1.14. Xxxxxxxx ochrany xxxxxxxx xxxxx

x) Charakteristika xxxxxxxxxxxxxx xxxxxxxx xxxxx.

x) Xxxxx přijatých x xxxxxxxxxxx organizačních opatření xxx ochranu xxxxxxxx xxxxx.

x) Xxxxx xxxxxxxxx x provedených xxxxxxxxxxx xxxxxxxx pro ochranu xxxxxxxx xxxxx.

1.15. Xxxxxxxx xxxxxxx xxxxxxxxxxx

x) Xxxxxxxx xxx xxxxxxx xxxxxxx.

x) Xxxxxxxx xxx xxxxxxxx xxxxxx xxxx.

x) Xxxxxxxx xxx xxxxxxx xxxxxxxx.

x) Xxxxxxx narušení xxxxxxx xxxxxxxxxxx.

1.16. Xxxxxxxx xxxxxxxxxxx xxxxxxxxxxx sítě

a) Xxxxxxxx x postupy pro xxxxxxxxx xxxxxxxxxxx xxxx.

x) Xxxxxx xxxx a xxxxxxxxxx xx bezpečný xxxxxx sítě.

c) Xxxxxxxx x postupy pro xxxxxx přístupů x xxxxx xxxx.

x) Xxxxxxxx x xxxxxxx xxx xxxxxxx xxxxxxxxxx xxxxxxxx x xxxx.

x) Pravidla x postupy xxx xxxxxxxxxxxx xxxx x xxxxxxxxxxxxx xxxxxxxxxx xxxxxxx.

1.17. Xxxxxxxx ochrany xxxx xxxxxxxxx xxxxx

x) Pravidla x xxxxxxx pro xxxxxxx xxxxxx xxxxxxxxxx.

x) Xxxxxxxx x xxxxxxx xxx ochranu xxxxxxx x xxxxxxxxx xxxxxxxx xxxxxxx.

x) Pravidla x xxxxxxx pro ochranu xxxxxxxxxx xxxxxx.

1.18. Politika xxxxxxxx x xxxxxxxxx xxxxxxxx xxx detekci xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx

x) Xxxxxxxx x xxxxxxx xxxxxxxx xxxxxxxx pro xxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx.

x) Provozní postupy xxx xxxxxxxxxxxxx a xxxxxxxxx na detekované xxxxxxxxxxxx bezpečnostní xxxxxxxx.

x) Xxxxxxxx x postupy xxx optimalizaci nastavení xxxxxxxx xxx xxxxxxx xxxxxxxxxxxxxx bezpečnostních událostí.

1.19. Xxxxxxxx xxxxxxx x xxxxxx xxxxxxxx pro xxxx a xxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx

x) Xxxxxxxx x xxxxxxx xxx xxxxxxxx x xxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx.

x) Xxxxxxxx x xxxxxxx xxxxxxxxxx xxxxxxxxxxx xxxxxxxx xxx xxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx.

x) Xxxxxxxx x postupy xxx xxxxxxxxx xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxx xxxxxxxx xxx xxxx x xxxxxxxxxxx xxxxxxxxxxxxxx bezpečnostních xxxxxxxx.

1.20. Xxxxxxxx xxxxxxxxxx xxxxxxxxx xxxxxxxxxxxxxx xxxxxxx

x) Xxxxxx ochrany x xxxxxxx na typ x sílu kryptografického xxxxxxxxx.

x) Xxxxxxxx xxxxxxxxxxxxxx xxxxxxx xxxxxxxxx

1. xxx xxxxxxx xx xxxxxxxxxxxxx xxxxxx,

2. xxx xxxxxxx xx xxxxxxx xxxxxxxx xxxx xxxxxxxxxxx xxxxxxxxx xxxxx xxx.

x) Systém xxxxxx klíčů.

1.21. Politika xxxxxx xxxx

x) Xxxxxx x xxxxxxxx xxxxxx xxxxxxxxxx změn x xxxxx povinné xxxxx, xxxxxx xxxxxxxxx, xxxxxxxxxxxx x komunikačních systémech.

b) Xxxxxxxxxxxxx xxxxxx významných xxxx.

x) Xxxxxx vedení xxxxxxxx x xxxxxxxxx xxxxxxxxxx xxxx.

1.22. Xxxxxxxx xxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx

x) Definování kategorií xxxxxxxxxxxxxx bezpečnostního xxxxxxxxx.

x) Xxxxxxxx a xxxxxxx xxx xxxxxxxxxxxx, evidenci x zvládání xxxxxxxxxxxx xxxxxxxxx kybernetických bezpečnostních xxxxxxxxx.

x) Pravidla x xxxxxxx testování xxxxxxx xxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx.

x) Pravidla x xxxxxxx xxx xxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx x xxx xxxxxxxxxx xxxxxxxxxxxx bezpečnosti.

e) Xxxxxxxx xxxxxxxxx.

1.23. Xxxxxxxx řízení xxxxxxxxxx xxxxxxxx

x) Práva x xxxxxxxxxx zúčastněných xxxx.

x) Xxxx xxxxxx xxxxxxxxxx xxxxxxxx

1. minimální xxxxxx xxxxxxxxxxxxx služeb,

2. xxxx obnovení xxxxx,

3. xxx xxxxxxxx dat.

c) Xxxxxxxx xxxxxx kontinuity xxxxxxxx xxx xxxxxxxx xxxx xxxxxxxxxx.

x) Xxxxxxx xxxxxxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx xx xxxxxxxxxx a xxxxxxxxxx xxxxxxxxxxxxx rizik.

e) Určení x xxxxx potřebných xxxxx xxxxxxxxxx a xxxxxxxxxxx xxxxx.

x) Xxxxxxx xxx xxxxxxxxx opatření xxxxxxxx Xxxxxx.

2. Xxxxx xxxxxxxxxxxx dokumentace

2.1. Xxxxxx x xxxxxx xxxxxxxxxxxx xxxxxxxxxxx

x) Xxxx auditu xxxxxxxxxxxx xxxxxxxxxxx.

x) Předmět xxxxxx kybernetické bezpečnosti.

c) Xxxxxxxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxx.

x) Xxxxxxxxxxxxxx xxxx xxxxxxxx a osob, xxxxx xx auditu xxxxxxxxxxxx xxxxxxxxxxx xxxxxxxxxx.

x) Xxxxx x xxxxx, xxx byly xxxxxxxxx xxxxxxxx xxx auditu xxxxxxxxxxxx bezpečnosti.

f) Xxxxxxxx x auditu xxxxxxxxxxxx xxxxxxxxxxx.

x) Xxxxxx xxxxxx xxxxxxxxxxxx bezpečnosti.

2.2. Xxxxxx x xxxxxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx

x) Xxxxxxxxxxx opatření x xxxxxxxxxxx xxxxxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx.

x) Xxxxxxxxxxxx xxxx a xxxxxxxxx, xxxxx mohou xxx xxxx xx xxxxxx xxxxxx bezpečnosti xxxxxxxxx.

x) Zpětná vazba x xxxxxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx

1. xxxxxxx x xxxxxxxx xxxxxxxx,

2. xxxxxxxx xxxxxxxxxxxx x xxxxxx,

3. výsledky auditu,

4. xxxxxxxx cílů xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx.

x) Xxxxxxxx xxxxxxxxx xxxxx x stav xxxxx xxxxxxxx xxxxx.

x) Xxxxxxxxxxxx xxxxxxxx pro neustálé xxxxxxxxxx.

x) Xxxxxxxxxx xxxxxxxxxx xxxxxxxxxx, stanovení xxxxxxxx x xxxx xxxxxxxxxxxxx xxxxx xxxxxxxxxxxx xxxxxxxx.

2.3. Xxxxxxxx pro xxxxxxxxxxxx x xxxxxxxxx xxxxx x xxx hodnocení xxxxx

x) Xxxxxx xxxxxxxx xxx hodnocení xxxxxxxxxx xxxxx

1. xxxxxx stupnice xxx xxxxxxxxx xxxxxx xxxxxxxxxx xxxxx,

2. určení xxxxxxxx xxx hodnocení xxxxxx integrity xxxxx,

3. xxxxxx xxxxxxxx pro xxxxxxxxx xxxxxx dostupnosti xxxxx.

x) Xxxxxx xxxxxxxx xxx xxxxxxxxx xxxxx

1. xxxxxx stupnice xxx xxxxxxxxx xxxxxx xxxxxx,

2. xxxxxx xxxxxxxx xxx xxxxxxxxx xxxxxx xxxxxx,

3. xxxxxx xxxxxxxx xxx xxxxxxxxx úrovní xxxxxxxxxxxxx,

4. xxxxxx stupnice xxx xxxxxxxxx xxxxxx rizik.

c) Xxxxxx x přístupy xxx zvládání xxxxx.

x) Xxxxxxx schvalování xxxxxxxxxxxxxxxx xxxxx.

2.4. Xxxxxx o xxxxxxxxx xxxxx x xxxxx

x) Xxxxxxx xxxxxxxxxx xxxxx

1. identifikace x xxxxx primárních xxxxx,

2. xxxxxx xxxxxxx primárních xxxxx,

3. xxxxxxxxx xxxxxxxxxx xxxxx x xxxxxxxx xxxxxxxxxx, xxxxxxxxx a xxxxxxxxxxx.

x) Xxxxxxx podpůrných xxxxx

1. xxxxxxxxxxxx a xxxxx xxxxxxxxxx aktiv,

2. xxxxxx xxxxxxx podpůrných xxxxx,

3. xxxxxx vazeb xxxx xxxxxxxxxx x xxxxxxxxxx xxxxxx.

x) Xxxxxxxxx xxxxx

1. xxxxxxxxx xxxxxxx xxxxxx na aktiva,

2. xxxxxxxxx xxxxxxxxxxxx xxxxxx,

3. xxxxxxxxx existujících xxxxxxxxxxxxx, xxxxxxxxx existujících xxxxxxxx,

4. xxxxxxxxx xxxxxx xxxxxx, xxxxxxxxx této xxxxxx x kritérii xxx xxxxxxxxxxxxxxxx xxxxx,

5. určení x xxxxxxxxx xxxxxxxxxxxxxxxx xxxxx.

x) Xxxxxxxx xxxxx

1. xxxxx způsobu xxxxxxxx xxxxx,

2. xxxxx opatření x xxxxxx realizace.

2.5. Xxxxxxxxxx o xxxxxxxxxxxxxxxx

x) Xxxxxxx xxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx požadovaných xxxxx xxxxxxxxx xxxxxx zdůvodnění, xxxx xxxxxx aplikována.

b) Xxxxxxx xxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx včetně způsobu xxxxxx implementace.

2.6. Xxxx xxxxxxxx xxxxx

x) Xxxxx x xxxx vybraných xxxxxxxxxxxxxx xxxxxxxx pro xxxxxxxx xxxxx xxxxxx xxxxx xx xxxxxxxxx xxxxxx.

x) Potřebné xxxxxx xxx xxxxxxxxxx bezpečnostní xxxxxxxx pro zvládání xxxxx.

x) Xxxxx zajišťující xxxxxxxxxx xxxxxxxxxxxx xxxxxxxx xxx xxxxxxxx xxxxx.

x) Xxxxxxx xxxxxxxx xxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx pro xxxxxxxx rizik.

e) Xxxxxx xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx.

x) Xxxxxxx xxxxxxxxx xxxxxxxxxx xxxxxxxx xxxxxxxxxxxx bezpečnostních xxxxxxxx xxx zvládání xxxxx.

2.7. Xxxx rozvoje xxxxxxxxxxxxxx xxxxxxxx

x) Xxxxx x xxxxxxx xxxxxxx xxxxxxxxx, administrátorů x xxxx zastávajících bezpečnostní xxxx.

x) Xxxxx a xxxxxxx xxxxxxx xxxxxx xxxxxxxxxxx.

x) Xxxxxxxx, které xxxxxxxx xxxxxxx xxxxxxxxxxxx xxxxxxx a xxxxxx xxxx, které školení xxxxxxxxxxx.

x) Formy a xxxxxxx xxxxxxxxx xxxxx.

2.8. Xxxxxxxx xxxx

x) Xxxxxxxx xxxxxxxxx xxxxx významných xxxx.

x) Xxxxxxx x xxxxxxx konfigurace xxxxxxxxxx xxxxx.

2.9. Hlášené xxxxxxxxx xxxxx

Xxxxxxx xxxxxxxxx xxxxxxxxxxx xxxxx.

2.10. Přehled obecně xxxxxxxxx xxxxxxxx xxxxxxxx, xxxxxxxxx předpisů x xxxxxx xxxxxxxx x xxxxxxxxx xxxxxxx

x) Xxxxxxx xxxxxx xxxxxxxxx právních xxxxxxxx.

x) Xxxxxxx vnitřních xxxxxxxx x xxxxxx xxxxxxxx.

x) Xxxxxxx xxxxxxxxx xxxxxxx.

2.11. Xxxxx doporučená xxxxxxxxxxx

x) Topologie xxxxxxxxxxxxxx.

x) Xxxxxxx síťových xxxxxxxx.

Xxxxxxx x. 6 x xxxxxxxx x. 82/2018 Sb.

Výbor pro xxxxxx xxxxxxxxxxxx xxxxxxxxxxx x bezpečnostní xxxx

Xxxx xxxxxxx xxxxxxxx popis xxxxxxxxxxxx xxxxxxxxx xxx xxxxx xxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxx x xxxxxxxxxxxx xxxx uvedené x §6 x 7.

Xxx. 1: Xxxxx xxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxx

Xxxx:

Xxxxx xxx řízení xxxxxxxxxxxx xxxxxxxxxxx

Xxxxxxx činnosti:

a) Xxxxxxxxxxx xx xxxxxxx xxxxxx x xxxxxx xxxxxxxxxxxx xxxxxxxxxxx x xxxxx xxxxxxx osoby.
b) Xxxxxx xxxxx xxxxxxxxxxxx xxxxxxxxxxx, směrování x xxxxx xxxxxxxxxxxx xxxxxxxxxxx xxxxxxx osoby (xxxxxxxxxx xxxxxxxxxxxxx xxxx x xxxxxxxxx xxxxxxx v xxxxxxx xxxxxxxxxxxx xxxxxxxxxxx).
x) Xxxxxxxx xxxx x xxxxxxxxxxxx v rámci xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx.
x) Xxxxxxxx požadavků xx xxxxxxxx xxxxx x xxxxxxxx systému xxxxxx xxxxxxxxxxx xxxxxxxxx.
x) Xxxxxxxx xxxxxxxxxx stavu xxxxxxxxxxxx bezpečnosti x xxxxx xxxxxxx xxxxx x xxxxxxxxxx, zda xxxxxxx x xxxxxxxxxx xxxxxxxxxxx cílů.

Další xxxxxxxx:

x) Xxxx xxxxxx xxx xxxxxx kybernetické xxxxxxxxxxx xxxx být xxxxxxx
&xxxx;&xxxx; 1. xxxxxxxx xxxxxxxxxxx xxxxxx nebo xxx xxxxxxxx osoby,
   2. xxxxxxx kybernetické xxxxxxxxxxx.
x) Xxxxxxx výboru xxx xxxxxx kybernetické bezpečnosti xx xxxxxxxxxx xxxxxxxx, xxxxxxx xxxxxx a xxxxxxx z xxxxxxx xxxx xxxxxxxxxx x xxxxxxxx xxxx xxxxxxxxxxxx xxxxxx.

Xxx. 2: Xxxxxxx xxxxxxxxxxxx xxxxxxxxxxx

Xxxx:

Xxxxxxx xxxxxxxxxxxx xxxxxxxxxxx

Xxxxxxx činnosti:

a) Odpovědnost xx xxxxxx systému xxxxxx xxxxxxxxxxx xxxxxxxxx.
x) Xxxxxxxxxx xxxxxxxxx xxx xxxxxxxxx xxxxxx xxxxxxx xxxxx.
x) Xxxxxxxxxx xxxxxxxxxx x xxxxxxxxxx xxxxxxx xxxxxxx osoby.
d) Xxxxxxxxxxx Xxxxx x hodnocení xxxxx x xxxxx, Xxxxx zvládání rizik x Prohlášení x xxxxxxxxxxxxxxxx xxxxxx pro xxxxxx xxxxxxxxxxxx xxxxxxxxxxx.
x) Xxxxxxxxxxx xxxxxx xxx xxxxxxxxx bezpečnosti xxxxxxxxx xxx vytváření, hodnocení, xxxxxx, xxxxxx a xxxxxxxx xxxxxxxxxxxxxx xxxxxx x xxxxxxx XXX.
x) Xxxxxxxxxx x XxxXXXX/XXXXX.
x) Xxxxxxxx se xx xxxxxxx řízení xxxxx.
x) Xxxxxxxxxx xxxxxx xxxxxxxxx.
x) Xxxxxxxxxxxxx vhodnosti a xxxxxxxxx bezpečnostních xxxxxxxx.

Xxxxxxxx:

x) Xxxxx xxxx XXX/XXX 27000 a xxxxxxx xxxxx z xxxxxxx xxxxxxxxxxx x ICT.
b) Xxxxxxx x xxxxxxx XXX (xxxxxxxx xxxxxxx, xxxxxxxx, xxxxxxxx, datové xxxx) x xxxxxxx xx xxxxxxxxxx.
x) Řízení xxxxx.
x) Řízení kontinuity xxxxxxxx.
x) Xxxxxxxxxx xxxxxx x xxxxxxxxxxx požadavky, xxxxxxx zákon.
f) Xxxxxxx xxxxxxx osoby.

Zkušenosti:

a) Xxxxxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx.
x) Porozumění definicím xxxxx x xxxxxxxxx xxxxxxxx.
x) Xxxxxx xxxxx x xxxxx xxxxxxx xxxxx.
x) Schopnost xxxxxxxxxxxxx xxxxxxxx xxxxxx xxxxx x xxxxxxxxxxx zvládání xxxxx.

Xxxxxxxx x xxxxx:

x) Xxxxxxx 3 xxxx xxxxx x xxxxx xxxxxxxxxx xxxx xxxxxxxxxxxx xxxxxxxxxxx, nebo
b) xxxxxxxxxxx xxxxxx xx vysoké xxxxx x xxxxxxx 1 xxx praxe x oboru xxxxxxxxxx xxxx kybernetické xxxxxxxxxxx.

Xxxxxxxxxx xxxxxxxxxxx*:

Xxxxxxxxx Information Security Xxxxxxx (XXXX), Xxxxxxxxx xx Risk and Xxxxxxxxxxx Systems Xxxxxxx (XXXXX), Certified Xxxxxxxxxxx Xxxxxxx Xxxxxxxx Xxxxxxxxxxxx (XXXXX), Xxxxxxx XX (xxxxxxxxxxx xxxxxx XXX).

Xxxxx xxxxxxxx:

x) Xxxx není xxxxxxxxxx x rolemi xxxxxxxxxxx xx xxxxxx xxxxxxxxxxxx x komunikačního xxxxxxx a s xxxxxxx xxxxxxxxxx či xxxxxxxx xxxxxx.
x) Pro xxxxxxx xxxxx xxxx xxxx xx xxxxxxxxx xxxxxxxx xxxxxxxx pravomoci, xxxxxxxxxxx a rozpočet.

Tab. 3: Xxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx

Xxxx:

Xxxxxxxxx kybernetické xxxxxxxxxxx

Xxxxxxx xxxxxxxx:

x) Odpovědnost xx xxxxx implementace xxxxxxxxxxxxxx xxxxxxxx.
x) Xxxxxxxxxxx architektury xxxxxxxxxxx.

Xxxxxxxx:

x) Architektura informačních x komunikačních xxxxxxx x xxxx navrhování.
b) Xxxxxxxxxx xxxxxxxxxx, xxxxxxxx x architektury.
c) Xxxxxxxx xxxxxxx a xxxxxxxx.
x) Xxxxxxxxx xxxxxxx x xxxxxx integrace x xxxxxxxxx xx ICT.
e) Xxxxxx xxxxxxxxxxx x xxxxx.
x) Xxxxxxxxxx xxxxxxxxxx x sítí.
g) Xxxxxx xxxxxxx x xxxxxxxx.
x) Xxxxxxxxx a testování xxxxxxxxxxx.
x) Bezpečnost xxxxxxx.
x) Xxxxxxxx principy xxxxxxxxxx xxxxxx xxxxxxxx.
x) Xxxxxxxxx x závislosti XXX x obchodních xxxxxxx.

Xxxxxxxxxx:

x) Xxxxxxxxxx xxxxxxxxxxxx bezpečnostních xxxxxxxx.
x) Xxxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx xx zaměřením xx xxxx x xxxxxxxxxx.
x) Xxxxxxxxxx xxxxxx xxxxxxxx.

Xxxxxxxx a xxxxx:

x) Xxxxxxx 3 xxxx xxxxx x oboru xxxxxxxxxx xxxx xxxxxxxxxxxx xxxxxxxxxxx, xxxx
x) xxxxxxxxxxx xxxxxx xx xxxxxx xxxxx x alespoň 1 xxx praxe x oboru xxxxxxxxxx xxxx xxxxxxxxxxxx xxxxxxxxxxx.

Xxxxxxxxxx xxxxxxxxxxx*:

Xxxxxxxxx Xxxxxxx Xxxxxx (XXX), CompTIA Xxxxxxxx +, Certified Xxxxxxxxxxx Xxxxxxxx Xxxxxxx (XXXX), Xxxxxxxxx xx Xxxx xxx Xxxxxxxxxxx Systems Xxxxxxx (CRISC), Xxxxxxxxx Xxxxxxxxxxx Xxxxxxx Security Xxxxxxxxxxxx (CISSP), Xxxxxxx XX (akreditační xxxxxx XXX).

Xxxxx xxxxxxxx:

Xxxx xxxx xxxxxxxxxx x xxxxxx xxxxxxxxxxx za provoz xxxxxxxxxxxx a xxxxxxxxxxxxx xxxxxxx.

Xxx. 4: Xxxxxxx xxxxxxxxxxxx bezpečnosti

Role:

Auditor kybernetické xxxxxxxxxxx

Xxxxxxx xxxxxxxx:

Xxxxxxxxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxx.

Xxxxxxxx:

x) Metodologie x xxxxx xxxxxx xxxxxxxxxx bezpečnosti.
b) Xxxxxxx x xxxxxxx interního xxxxxx.
x) Xxxx x xxxxxx xxxxxxxxx xxxxxx.
x) Xxxxxx provádění xxxxxx XXX bezpečnosti.
e) Strategické x xxxxxxxx xxxxxx XXX.
x) Xxxxxxxx, xxxxx x nasazení XXX.
x) Xxxxxx xxxxxxx, údržby x xxxxxx XXX.
x) Xxxxxxx aktiv.
i) Hodnocení xxxxxxxxxxxx xxxxxxxxxxx, xxxxxx xxxxxxxxx x xxxxxxxxxx.
x) Xxxxxxxxxx právní xxxxxxxx.
x) XXX xxxxxxxxxx.

Xxxxxxxxxx:

x) Xxxxxxxxx xxxxxx informační xxxx xxxxxxxxxxxx xxxxxxxxxxx.
x) Provádění xxxxxx kybernetické bezpečnosti xxxx auditů systému xxxxxx xxxxxxxxxxx xxxxxxxxx.
x) Xxxxxxxxxxx xxxxxxxx xxxxxx.
x) Xxxxx xxxxxxxxx xxxxxx, xxxxxx xxxxxxxxxx x xxxxxxxxxx xxxxxxxxxx xxxxxxxxx x nápravě xxxxxx.
x) Xxxxxxxxx xxxxx xxxxxx xxxxxxxxx xxxxxxxxx.
x) Provádění xxxxxx xx zaměřením xx XXX x xxxxxxxxxx xxxx xxxxxxxxxxxxx xxxxxxxxxx.

Xxxxxxxx x xxxxx:

x) Xxxxxxx 3 roky xxxxx x xxxxxxx xxxxxx xxxxxxxxxx xxxx xxxxxxxxxxxx xxxxxxxxxxx, xxxx
x) xxxxxxxxxxx studia xx xxxxxx xxxxx x xxxxxxx 1 rok xxxxx v oblasti xxxxxx xxxxxxxxxx xxxx xxxxxxxxxxxx xxxxxxxxxxx.

Xxxxxxxxxx xxxxxxxxxxx*:

Xxxxxxxxx Xxxxxxxxxxx Xxxxxxx Xxxxxxx (XXXX), Xxxxxxxxx Xxxxxxxx Xxxxxxx (XXX), Xxxxxxxxx xx Risk xxx Xxxxxxxxxxx Xxxxxxx Xxxxxxx (XXXXX), Xxxx Xxxxxxx Xxxxxxxxxxx Xxxxxxxx Xxxxxxxxxx Xxxxxx (Xxxx Xxxxxxx XXXX), Xxxxxxx BI (xxxxxxxxxxx xxxxxx XXX).

Xxxxx xxxxxxxx:

x) Role xxxx xxxxxxxxxx s xxxxxx
&xxxx;&xxxx; 1. xxxxxx pro xxxxxx xxxxxxxxxxxx bezpečnosti,
   2. xxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx,
&xxxx;&xxxx; 3. architekta xxxxxxxxxxxx bezpečnosti,
   4. xxxxxxx xxxxxx.
x) Xxxx xxxx slučitelná s xxxxxx xxxxxxxxxxx xx xxxxxx informačních a xxxxxxxxxxxxx xxxxxxx.

Xxx. 5: Xxxxxx xxxxxx

Xxxx:

Xxxxxx xxxxxx

Xxxxxxx xxxxxxxx:

x) Odpovědnost za xxxxxxxxx xxxxxxx, použití x bezpečnosti xxxxxx.
x) Xxxxxxxxxx s xxxxxxxxx xxxxxxx zastávajícími xxxxxxxxxxxx xxxx.

Xxxxxxxx:

x) Xxxxx xxxxxxx xxxxxx, xxxxx je xxxxxxxx.
x) Xxxxx xxxxxxx xxxxxxxxx xxxxxxxxxxxxxx politik x metodik (xxxxxxxxx Xxxxxxxx xxx xxxxxxxxx xxxxx x rizik).

* Xxxxxxxxxxx může xxx x xxxx xxx xxxxxxx, xxxxxxxx xxxxxxxxxxx xxxxxxxxxxx xxxxxxxx způsobilost xxxxxxxxxxxxxx xxxx xxxxxxx xxxxxxxxx XXX 17 024.

Xxxxxxx x. 7 x xxxxxxxx č. 82/2018 Sb.

Řízení xxxxxxxxxx - xxxxxxxxxxxx opatření xxx xxxxxxx xxxxxx

Xxxxx xxxxxxx xxxxxxxxx x xxxxxxxxxx xxxxxxxxxx:

x) ustanovení x bezpečnosti xxxxxxxxx (x xxxxxxx důvěrnosti, xxxxxxxxxxx x integrity),

b) xxxxxxxxxx o xxxxxxxxx xxxxxx xxxx,

x) ustanovení x xxxxxxxxx programového xxxx, xxxxxxxxx x xxxxxxxxxxxx licencích,

d) xxxxxxxxxx x xxxxxxxx a xxxxxx xxxxxxxxxx (xxxxxxxx xxxxxxxxxxxx xxxxxx),

x) xxxxxxxxxx xxxxxxxxxx xxxxxxxx xxxxxxxxxx, xxxxxxx xxxx být xxxxxxxxx, xx xxxxxxxxxxxxx xx xxxxxx dodržovat x xxxxx xxxxxxx xxxxxxxx xxxx povinnou xxxxxx x xxxxxxxxxxx x xxxxxxx x xxxxxxx x xxxxxxxxx xxxxxxx xxxxx na xxxxxxxxxx,

x) ustanovení x xxxxxxxxxx xxxxxxxxxx xxxxxxxxx xxxxxxxxxxxx xxxxxxxx xxxxxxx xxxxx xxxx ustanovení x xxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxx xxxxxxxxxx xxxxxxxx xxxxxx,

x) xxxxxxxxxx x xxxxxx xxxx,

x) ustanovení x xxxxxxx xxxxx x xxxxxx xxxxxxxxx xxxxxxxx xxxxxxxx,

x) xxxxxxxxxx x povinnosti dodavatele xxxxxxxxxx povinnou osobu x

1. xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxx xxxxxxxxxxxxx s xxxxxxx xxxxxxx,

2. xxxxxxx xxxxxx rizik xx xxxxxx xxxxxxxxxx x x xxxxxxxxxx xxxxxxxx xxxxxxxxxxxxx x xxxxxxx xxxxxxx,

3. xxxxxxxx změně xxxxxxxx xxxxxx xxxxxxxxxx xxxxx xxxxxx x xxxxxxxxxx xxxxxxxxxxx nebo xxxxx vlastnictví zásadních xxxxx, popřípadě xxxxx xxxxxxxxx nakládat x xxxxxx xxxxxx, xxxxxxxxxxx xxxxx xxxxxxxxxxx x xxxxxx podle smlouvy xx xxxxxxxx,

x) specifikace xxxxxxxx z pohledu xxxxxxxxxxx při xxxxxxxx xxxxxxx (xxxxxxxxx xxxxxxxxx xxxxxx při xxxxxxxx xxxxxxxxxx, xxx xx xxxxx xxxxx xxxxxxxx xxxxxx xxxx xxxxxxxxx xxxxxx xxxxxx, migrace xxx x xxxxxxx),

x) xxxxxxxxxxx podmínek xxx xxxxxx xxxxxxxxxx xxxxxxxx x xxxxxxxxxxx s xxxxxxxxxx (xxxxxxxxx xxxxxxxx xxxxxxxxxx xx xxxxxxxxxxx xxxxx, úkoly xxxxxxxxxx xxx xxxxxxxx xxxxxx xxxxxxxxxx činností),

l) xxxxxxxxxxx xxxxxxxx xxx xxxxxx xxxxxxx dat, xxxxxxxxxx xxxxx x informací xx xxxxxxxx xxxxxxxx,

x) xxxxxxxx pro likvidaci xxx,

x) xxxxxxxxxx x xxxxx xxxxxxxxxxxx xxxxxxxxx xx smlouvy x xxxxxxx xxxxxxxx xxxxx xxxxxxxx nad dodavatelem xxxx xxxxx xxxxxxxx xxx zásadními aktivy xxxxxxxxxxx dodavatelem k xxxxxx xxxxx xxxxxxx x

x) xxxxxxxxxx x xxxxxxxx za porušení xxxxxxxxxx.

Xxxxxxx x. 8 x vyhlášce x. 82/2018 Xx.

Xxxx Xxxxxxxxx xxx xxxxxxx xxxxxxxxxxx xxxxx

Vyplnitelný formulář ve formátu PDF

Xxxxxxxxx

Xxxxxx xxxxxxx x. 82/2018 Sb. xxxxx xxxxxxxxx dnem 28.5.2018.

Ke xxx xxxxxxxx právní xxxxxxx nebyl měněn xx doplňován.

Právní xxxxxxx x. 82/2018 Xx. xxx xxxxxx xxxxxxx xxxxxxxxx č. 264/2025 Sb. x xxxxxxxxx xx 1.11.2025.

Xxxxx xxxxxxxxxxxx xxxxxxxx xxxxx xxxxxx právních xxxxxxxx x xxxxxxxx xxxx xxxxxxxxxxxxx, pokud xx xxxx netýká xxxxxxxxx xxxxx shora xxxxxxxxx xxxxxxxx xxxxxxxx.

1) Směrnice Xxxxxxxxxx xxxxxxxxxx x Xxxx (XX) 2016/1148 xx xxx 6. xxxxxxxx 2016 o opatřeních x xxxxxxxxx xxxxxx xxxxxxxx xxxxxx xxxxxxxxxxx xxxx x xxxxxxxxxxxx xxxxxxx v Unii.