Právní předpis byl sestaven k datu 30.04.2025.
Zobrazené znění právního předpisu je účinné od 01.09.2021.
Vyhláška o bezpečnostních úrovních pro využívání cloud computingu orgány veřejné moci
315/2021 Sb.
Předmět úpravy §1
Vymezení pojmů §2
Bezpečnostní úrovně §3
Zařazení poptávaného cloud computingu do bezpečnostní úrovně §4
Účinnost §5
Příloha - Úrovně a oblasti dopadu pro zařazení poptávaného cloud computingu do bezpečnostní úrovně
315
XXXXXXXX
xx dne 24. xxxxx 2021
o xxxxxxxxxxxxxx xxxxxxxx pro xxxxxxxxx xxxxx xxxxxxxxxx orgány xxxxxxx xxxx
&xxxx;
Xxxxxxx xxxx xxx kybernetickou x xxxxxxxxxx xxxxxxxxxx xxxxxxx xxxxx §28 xxxx. 2 písm. x) xxxxxx č. 181/2014 Xx., o kybernetické xxxxxxxxxxx x x xxxxx xxxxxxxxxxxxx xxxxxx (xxxxx x xxxxxxxxxxxx xxxxxxxxxxx), xx xxxxx xxxxxx č. 205/2017 Xx., (xxxx xxx "xxxxx"):
§1
Xxxxxxx xxxxxx
Xxxx xxxxxxxx xxxxxxx bezpečnostní úrovně xxx využívání cloud xxxxxxxxxx xxxxxx xxxxxxx xxxx podle §6 xxxx. e) xxxxxx.
§2
Xxxxxxxx pojmů
Pro účely xxxx xxxxxxxx se xxxxxx
x) xxxxxxxxxx cloud xxxxxxxxxxx informační xxxx xxxxxxxxxxx xxxxxx xxxx xxxxx nebo xxxx xxxx, xxxxx mohou xxx provozovány xxxxxx xxxxx xxxxxxxxxx x xxxxx xx orgán xxxxxxx xxxx povinen xxxxxxx do xxxxxxxxxxxx xxxxxx,
x) xxxxx xxxxxxxxxxxx xxxx komunikačního systému xxxxxx část xxxxxx xxxxxxx, která xx xxxxxxxxxxx oddělitelná, xxxxxxxxxxx xxxxxxxxxxx a xxxxxxxxxxxxx xxxxxxxxxx činnost1), xxxx xxx provozována pomocí xxxxx xxxxxxxxxx x xx xxxxxxxxxx x xxxxxxxx xxxxxxxxx xxxxxxxxx, xxxxxxxxxxxx, provozního xxxxxx x bezpečnosti,
c) xxxxxxx xxxxxx vymezená xxxxxx, x xxxxx xxxxx xxxx xxx dopad xxxxxxxxxxxxxx bezpečnostního incidentu xx xxxxxxxxx cloud xxxxxxxxx xxxx na xxxxxxxxxx x xxxxxx xxxx, xxxxxxx xxxxxxxx xxxxx, xxxxxxxxxxxxx xxxxxx, xxxxxxx xxxxxxx, xxxxxxxxxxx xxxxxx, řízení a xxxxxx, xxxxxxxxxxxxx, finanční xxxxx xxxx xxxxxxxxxxx xxxxxx,
x) xxxxxx dopadu xxxxx, xxxxxxx, xxxxxx xxxx kritická hodnota, xxxxx odpovídá dopadu xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentu xx xxxxxxxxx xxxxx xxxxxxxxx v xxxxx xxxxxxx dopadu.
§3
Xxxxxxxxxxxx xxxxxx
Xxxxxxxxxxxx úroveň xxx xxxxxxxxx xxxxx xxxxxxxxxx xxxxxx xxxxxxx xxxx xxxxxxxxx xxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx xx xxxxxxxxx xxxxx xxxxxxxxx. Bezpečnostní xxxxxx xxxx xxxxx, xxxxxxx, xxxxxx nebo xxxxxxxx.
§4
Xxxxxxxx xxxxxxxxxxx xxxxx xxxxxxxxxx do xxxxxxxxxxxx xxxxxx
(1) Xxxxxxxx xxxxxxxxxxx xxxxx xxxxxxxxxx xx xxxxxxxxxxxx úrovně provede xxxxx xxxxxxx xxxx xxxxx přílohy x xxxx xxxxxxxx. Xxxxx xxxxxxx moci xxxxxxxx xxxxxxxx xxxxxx dopadu, xxxxx xx xxxxxxxxx xxxxx computing xxxxxxx xxxxxxxxx x xxxxx xxxxx oblasti dopadu. Xxxxxx xxxxxx xx x xxxxx každé xxxxxxx xxxxxx xxxx xxxxxxxxx xxxxxx dopadem xxxxxxxxxxxxxx bezpečnostního xxxxxxxxx.
(2) Xxx xxxxxxxxxx nejhoršího xxxxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentu xxxxxxxx xxxxx veřejné xxxx xxxxx xxxxxxxx xxxxxxxxxx, xxxxxxxxx x dostupnosti xxxxxxxxxxx xxxxx xxxxxxxxxx x povahu xxxxxxxxxxxx xxxx xxxxxxxxxxxxx xxxxxxx, xxxxx je xxxxxxxxxx xxxxx computingem, xxxx xxxxx. X případě, xx xx poptávaným xxxxx xxxxxxxxxxx xxxxx xxxxxx část xxxxxxxxxxxx xxxx komunikačního xxxxxxx, xxxxxxxx xxxx vztah xxxx xxxxx x xxxxxxxxxxxx xxxxxx informačního xxxx xxxxxxxxxxxxx systému xxxx celku.
(3) Xxxxxxxxxxxx xxxxxx xxx xxxxxxxxx xxxxxxxxxxx xxxxx xxxxxxxxxx xxxxxxx xxxxxxx xxxx xx xxxxxx s xxxxxxxx úrovní dopadu, xxxxx poptávaný cloud xxxxxxxxx xxxxxxx xxx xxxxxxxxx jednotlivých oblastí xxxxxx.
(4) Xxxxxxxxxx xxxx xxxxxxxxxxx xxxxxx, který xx xxxxxxxxx xxxxxxxxxxx xxxxxxxx xxxxx xxxxxx, xxxxxxxx xxxxxx xxxxxxxxxxxx xxxxxx, pokud je xxxxxxxxxx xxxxx xxxxxxxxxxx xxxxx xxxxxxxxxx xxxx xxxxxxxxxxx xxxxxx xxxx xxxxx, a pokud xxxxxx xxxxxxx xxxxxxx xxxx xxxxxxxx xxxxx xxxxxxxxxxx odstavců zařazen xx xxxxxxxx xxxxxxxxxxxx xxxxxx.
(5) Informační nebo xxxxxxxxxxx xxxxxx, který xx xxxxxxxxx xxxxxxxxxx xxxxxxxxxxxxxxx xxxxx xxxxxx, xxxxxxxx xxxxxxxx bezpečnostní xxxxxx, pokud xx xxxxxxxxxx xxxxx xxxxxxxxxxx xxxxx xxxxxxxxxx xxxx xxxxxxxxxxx xxxxxx xxxx xxxxx.
(6) Xxxxxxxx xxxxxxxxx xxxxxxxxxxxx xxxxxx xxxxxxxxxxxx xxxx xxxxxxxxxxxxx xxxxxxx xxxx xxxxx musí xxx xxxxxxxxx xxxxxxx xxx xxxxx část xxxxxxxxxxxx nebo xxxxxxxxxxxxx xxxxxxx, xxxxx xx xxxxxxxxxx xxxxx xxxxxxxxxxx.
(7) X xxxxxxx xxxxxxxxx xxxxxxxxxxxx úrovně xxxxxxxxxxx xxxxx xxxxxxxxxx xxxxx xxxxxxxxxxx xxxxxxxx xxxxxxx xxxxx xxxxxxx xxxx xxxxxxx záznam. Vzor xxxxxxxxx xxxxxxx zveřejní Xxxxxxx xxxx pro xxxxxxxxxxxxx a xxxxxxxxxx xxxxxxxxxx xx xxxxx xxxxxxxxxxxxx xxxxxxxxx.
§5
Xxxxxxxx
Xxxx vyhláška xxxxxx xxxxxxxxx dnem xxxxxxxxxxxx xx xxx jejího xxxxxxxxx.
&xxxx;
Xxxxxxx:
Xxx. Xxxxx v. x.
Xxxxxxx x xxxxxxxx x. 315/2021 Xx.
Xxxxxx x xxxxxxx xxxxxx xxx zařazení xxxxxxxxxxx xxxxx computingu do xxxxxxxxxxxx xxxxxx
Xxxxxx dopadu |
Oblast xxxxxx |
||||||||
X. |
X. |
X. |
X. |
E. |
X. |
X |
X. |
X. |
|
1. Xxxxx |
Xxxxxx xxxx xx xxxxxxx xxxxxxxxxxx xxx xxxxxxx xxxx. |
Xxxxxx xxxxxxxx xxxxxxxxx xxxxx xxxxxxxxx, nebo může xxxxxxxxx ovlivnit poptávaný xxxxx xxxxxxxxx, který xxxxxxxx xxxxxxx xxx xxxxxxxx z xxxxx xxxxxxx xxxxxxxx xxx xxxxxx dopadu B. Xxxxxxx xxxxxxxx xxxxx. |
Xxxxxx xxxxxxxx xxxxxxxx pro xxxxxxx xxxxxxxxx xxxx xxxxxxxxxx pravomoci xxxxx, xxxxxxxx pravomoci xxxxxx xxxxx nebo xxxxxxxx x pozměnění veřejné xxxxxxx xxx nemůže xxxxxx xxxxxx xxxxxxxxxxx. |
Xxxxxx xxxxxxxxxx xxxxxxxx xxxxxxxx xxxx jinak xxxxxxx xxxxxxx xxxxxxx. |
Xxxxxx xxxxxxxxx xxxxxxxx xxxxx Xxxxx xxxxxxxxx x xxxxxxxxx. |
Xxxxxx xxxxxxx xxxxx fungování xxxx xxxxxx ani xxxxx xxxxxx veřejné xxxx, xxxx xxxx xxxxxxx xxxxx xxxxxxxxx xxxxx nebo celého xxxxxx xxxxxxx xxxx, xxxxx nemůže závažně xxxxxx xxxx xxxxxxxx xxxxxxxxx xxxxxxxxxx xxxxxxxx xxxxxx xxxxxxx xxxx. |
Xxxxxx xxxxxxxxx xxxxxxxx xxxxxx x jinými částmi xxxxxx xxxxxxx xxxx, xxxxxx xxxxxxxxxxxx xxxx xxxxxx x xxxxxxxxxx, xxxx může vztahy x nimi xxxxxxxxx xxxxxxxx, xxxxx negativní xxxxxxxx xxxxx xxx xxxxxxx xxxxxxx. |
Xxxxxx xxx xxxxxxx xxxx k xxxxxxxxx xxxxxxx, nebo xxxx vést x xxxxxxxxx xxxxxxx xxxxxx xxx 1 % xxxxxxx xxxxxx ročního xxxxxxxx xxxxxx xxxxxxx xxxx. |
Xxxxxx xxxxxxxx xxxxxxx, xxxxxxxx xxxx nedostupnost xxxxxxx xxxxxxxxxxxxx xxxxxx, xxxx může způsobit xxxxxxx, xxxxxxxx xxxx xxxxxxxxxxxx xxxxxxxxxxxxx služeb xxx 5 000 x xxxx osob. |
2. Xxxxxxx |
Xxxx xxxx ke xxxxxxx xxxxxxxxxxx xxxx xxxxxxx xxxxxxx 100 xxxx. |
Xxxx xxxxxxxxx xxxxxxxx xxxxxxxxx xxxxx xxxxxxxxx, xxxxx naplňuje xxx x více xxxxxxxx x xxxxx xxxxxxx xxxxxxxx xxxx xxxxx xxxxxxxxx x xxxxx xxxxxxx xxxxxxxx xxx xxxxxx xxxxxx B. Xxxxxxx xxxxxxxx údajů. |
Muže xxxxxxxx xxxxxxxx xxx xxxxxxx xxxxxxxxx xxxx xxxxxxxxxx xxxxxxxxx úřadu, xxxxxxxx xxxxxxxxx xxxxxx xxxxx xxxx padělání x xxxxxxxxx veřejné xxxxxxx xxxx xxxx xxxxxx xxxxxx xxxxxxxxxxx. |
Xxxx xxxxxxxxxx xxxxxxxx nepokoje xxxx xxxxx xxxxxxx xxxxxxx xxxxxxx s xxxxxxxxx xxxxxx. |
Xxxx xxxxxxxxx xxxxxxxx xxxxx Xxxxx xxxxxxxxx x sousedních xxxxxxx. |
Xxxx narušit xxxxx xxxxxxxxx části nebo xxxxxx xxxxxx xxxxxxx xxxx, přičemž může xxxxxxx omezit xxxx xxxxxxxx xxxxxxxxx důležitých xxxxxxxx xxxxxx veřejné xxxx. |
Xxxx negativně xxxxxxxx xxxxxx s xxxxxx xxxxxx xxxxxx xxxxxxx xxxx, xxxxxx xxxxxxxxxxxx xxxx xxxxxx x xxxxxxxxxx, xxxxx xxxxxxxxx xxxxxxxx xxxxx xxx xxxxxxx regionální. |
Může xxxx x finančním xxxxxxx xx xxxx xxxx 1 % x 5 % běžných xxxxxx ročního xxxxxxxx xxxxxx veřejné moci x xxxx xxxxxx xxxxxxxxxx xxxxxx 100 000 Xx x xxxxx. X xxxxxxx, xx výše xxxxxxxx xxxxxx odpovídá xxxxxx xxxxx než 100 000 Xx, použije xx úroveň xxxxxx xxxxx. |
Xxxx xxxxxxxx xxxxxxx, xxxxxxxx nebo xxxxxxxxxxxx xxxxxx xxx xxxx xxx 5 000, xxxxxxx však 50 000 xxxx. |
3. Xxxxxx |
Xxxx xxxx xx zranění xxxxxxx více xxx 100 xxxx x xxxxxxx 2 500 xxxx nebo xxxxxxx xxxxxxxx nebo ztrátě xxxxxx jednotlivce xxxx xxxxxxx nejvíce 250 xxxx. |
Xxxx xxxxxxxxx xxxxxxxx xxxxxxxxx cloud xxxxxxxxx, xxxxx naplňuje dvě x xxxx kritérií x xxxxx xxxxxxx xxxxxxxx pro xxxxxx xxxxxx B. Xxxxxxx xxxxxxxx údajů. |
Může xxxx x xxxxxxxx vyšetřování xxxxxxx xxxxxxxx nebo xxxxxxxx xxxxxx v xxxxx xxxxxx xxxxxxx x trestním xxxxxx. |
Xxxx xxxxxxxxxx xxxxxxxx xxxxxxxx xxxx xxxxx xxxxxxx xxxxxxx xxxxxxx xxxxxxx x xxxxxxxxxxxx dopady. |
Může xxxxxxxxx ovlivnit xxxxx Xxxxx xxxxxxxxx ve xxxxx. |
Xxxx xxxxxxx xxxxx xxxxxxxxx části xxxx xxxxxx xxxxxx veřejné xxxx, přičemž může xxxxxxx xxxxxx xxxx xxxxxxxx xxxxxxxxx xxxxxxxxxx xxxxxxxx xxxxxx veřejné xxxx x xxxxxxx xxxxxx, poškodit xxxxxx xxxx xxxxxxxx xxxxxxxxxxx xxxx a xxxxx xxxxxx veřejné xxxx. |
Xxxx xxxxxxxxx ovlivnit xxxxxx x xxxxxx xxxxxx xxxxxx xxxxxxx moci, xxxxxx organizacemi xxxx xxxxxx x xxxxxxxxxx, xxxxx negativní následky xxxxx xxx xxxxxxx xxxxxxxxxx nebo krátkodobě xxxxxxxxxxx. |
Xxxx xxxx k xxxxxxxxx xxxxxxx xx xxxx xxxxxxxxxxx 5 % a maximálně 10 % xxxxxxx xxxxxx ročního rozpočtu xxxxxx veřejné xxxx x xxxx xxxxxx xxxxxxxxxx částce 1 000 000 Kč x xxxxx, xxxx xxxx způsobit xxxxxxxxxxx xxxxxx státu xx xxxx mezi 0,1 % a 0,5 % xxxxxxx xxxxxxxx xxxxxxxx. X případě, xx výše xxxxxxxx xxxxxx xxxxxxxx xxxxxx xxxxx xxx 1 000 000 Xx, xxxxxxx se xxxxxx xxxxxx střední. |
Může způsobit xxxxxxx, xxxxxxxx nebo xxxxxxxxxxxx xxxxxx xxx xxxx než 50 000 xxxx. |
4. Xxxxxxxx |
Xxxx xxxx xx xxxxxxx xxxxxxx více než 2 500 xxxx xxxx přímému xxxxxxxx xxxx xxxxxx xxxxxx xxxxxxx více xxx 250 lidí. |
Může xxxx x omezení xxxx xxxxxxxx xxxxxxxxxx xxxxxxxx xxxxx, které xx xxxxxxxx xxx zajišťování xxxxxxxxx x xxxxxxxxxxxxxx xxxxx České xxxxxxxxx. |
Xxxx xxxx k xxxxxxxxx x xxxxxxxxxxxx xxxxxxxx xxxxxxxxxx xxxxxxxxxx xxxxxxxx xxxxxxx xxxx zpochybnění xxxxxxxx xxxxxx x xxxxx orgánů činných x xxxxxxxx řízení. |
Může xxx dotčen xxxxx xxxxxxxx infrastruktury provozovaný xxxxxxx xxxxxxx xxxx, xxxxx xxxxxxxxx xxxxx xxxxxxxxx xxxxxxxx xx xxxxxxxxxxxx xxxxxx, a xxxx xxxxxxxxxx xxxxxxxx xxxxxxxx xxxx xxxxx xxxxxxx xxxxxxx veřejný xxxxxxx x xxxxxxxxxxxx xxxxxx. |
Xxxx xxxxxxxxx ovlivnit xxxx xxxxxxxx xxxxxxxxxxxx xxxxxx Xxxxx republiky. |
Může xxx dotčen xxxxx xxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxx xxxxxxx veřejné moci, xxxxx xxxxxxxxx xxxxx xxxxxxxxx zařazuje do xxxxxxxxxxxx úrovně, x xxxx narušit xxxxx xxxxxxxxx xxxxx xxxx xxxxxx xxxxxx xxxxxxx xxxx, xxxxxxx může xxxxxxx xxxxxx xxxx xxxxxxxx provádění xxxxxxxxxx xxxxxxxx xxxxxx xxxxxxx xxxx x xxxxxxx xxxxxx, xxxxxxxx rozvoj xxxx xxxxxxxx prosazování xxxx x zájmů xxxxxx veřejné moci. |
Může xxx xxxxxx xxxxx xxxxxxxx infrastruktury provozovaný xxxxxxx xxxxxxx xxxx, xxxxx xxxxxxxxx xxxxx xxxxxxxxx xxxxxxxx do xxxxxxxxxxxx xxxxxx, x xxxx xxxxxxxxx xxxxxxxx xxxxxx s xxxxxx xxxxxx orgánu veřejné xxxx, jinými xxxxxxxxxxxx xxxx vztahy x xxxxxxxxxx x xxxxxxxxx xxxxxxxx xxxxx xxx xxxxxxxxxx xxxxxxxxxxx. |
Xxxx vést x finančním ztrátám xxxxxxxxxxxx 10 % xxxxxxx výdajů ročního xxxxxxxx xxxxxx veřejné xxxx x xxxx xxxxxx xxxxxxxxxx xxxxxx 10 000 000 Xx a vyšší, xxxx xxxx způsobit xxxxxxxxxxx xxxxxx xxxxx xxxxx xxx 0,5 % xxxxxxx xxxxxxxx xxxxxxxx. X xxxxxxx, xx výše finanční xxxxxx xxxxxxxx xxxxxx xxxxx než 10 000 000 Kč, xxxxxxx xx úroveň xxxxxx xxxxxx. |
Xxxx být xxxxxx xxxxx xxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxx orgánem xxxxxxx moci, xxxxx xxxxxxxxx xxxxx xxxxxxxxx xxxxxxxx xx xxxxxxxxxxxx xxxxxx, a xxxx xxxxx x xxxxxxxxxx xxxxxxx xxxxxxxxxxx xxxxxxxxxx xxxxxx nebo jinému xxxxxxxxx zásahu xx xxxxxxxxxxxx xxxxxx xxxxxxxxxxxxx xxxx xxx 125 000 xxxx. |
&xxxx;
Xxxxxxx xxxxxxxx xxx xxxxxx dopadu X. Xxxxxxx xxxxxxxx xxxxx
(1) První xxxxxxx xxxxxxxx xxxxx tato xxxxxxxx:
x) xxxxxxxxxxxx se xxxxxx xxxxx umožňující xxx dalšího xxxxxxxxxx xxxx xxxxxx jménem xxxxxxxx údajů x xxxxxxxxxxxxx xxxxxxxxxxxxx poškození xxx, xxxxxxx xxxx xxxxxxxxxx xxxx umožňující xx xxxx xxxxxxxx xxxxx xxxxxxxx služby, xxxxx, popřípadě xxxxxxx xxxxxx xxxx xxxx xxxxxxxxx xxxxxxx,
x) xxxxxxxxxxxx xx osobní xxxxx, xxxxx xxxxxxx xx xxxxxxx údajů zařaditelný xxxx člen xxxxxxx x xxxxxx omezenou xxxx xxxxxxxx xxxxx xxxxxxxxxxxxx,
x) xxxxxxx xx xxxxxxxxxx xxxxxxxx xxxxx, xxxxxx je xxxxxxx xxxx xxx xxxxxxx xxxxxxxxxxxx, xx xxxx xxxxxxx 5 000 xx 10 000 xxxxxxxx údajů,
d) xxxxxx xxxxx xxxx veřejně xxxxxxxxx neomezenému xxxxx xxxxxx nebo xxxx x
x) xxxxx xx x zpracování xxxxxxxx xxxxx xxxxxxxx x xxxxxxxxxx xx xxxx xxxxxxxxxx xxxxxxxxx xxxxxxx xxxxxxxx osobních xxxxx xxxx xx xxxxx x xxxxxx xxxxx xxxxxxx xx xxxxxx xxxxxxx xxxxxxxx xxxxx.
(2) Xxxxxx xxxxxxx kritérií xxxxx tato xxxxxxxx:
x) xxxxxxxxxxxx xx xxxxxxxx xxxxxxxxx xxxxxxxx údajů xxxx xxxxx vysoce xxxxxx xxxxxx, zejména xxxxxxxx xxxxx x xxxxx majetku, výši xxxxxxxxxx xxxxxxxxxx, xxxxxxx xxxx půjčkách xxxx xxxxxxxx morálce, xxxxxxx x xxxxxxxx soukromých xxxxxx xxxxxxxx xxxxx, xxxxx z elektronické xxxxx subjektů údajů x xxxxxxx,
x) xxxxxxx xx zpracování osobních xxxxx, kterým xx xxxxxxx xxxx lze xxxxxxx xxxxxxxxxxxx, xx xxxx xxxxxxx xxxx xxx 10 000 xxxxxxxx údajů a
c) xxxxxxx x automatizovanému xxxxxxxxxxx, xxxxx xx xxxxxx xxxxxxxx xxxxx.
Xxxxxxxxx
Xxxxxx xxxxxxx x. 315/2021 Xx. xxxxx xxxxxxxxx xxxx 1.9.2021.
Xx xxx uzávěrky právní xxxxxxx nebyl xxxxx xx doplňován.
Znění jednotlivých xxxxxxxx norem jiných xxxxxxxx předpisů x xxxxxxxx xxxx aktualizováno, xxxxx xx xxxx xxxxxx derogační xxxxx xxxxx xxxxxxxxx xxxxxxxx xxxxxxxx.
1) §2 xxxx. x) xxxxxx x. 365/2000 Xx., o xxxxxxxxxxxx xxxxxxxxx xxxxxxx xxxxxx a x xxxxx některých dalších xxxxxx, xx xxxxx xxxxxxxxxx xxxxxxxx.