Právní předpis byl sestaven k datu 07.08.2025.
Zobrazené znění právního předpisu je účinné od 01.09.2021 do 31.10.2025.
Vyhláška o bezpečnostních úrovních pro využívání cloud computingu orgány veřejné moci
315/2021 Sb.
Předmět úpravy §1
Vymezení pojmů §2
Bezpečnostní úrovně §3
Zařazení poptávaného cloud computingu do bezpečnostní úrovně §4
Účinnost §5
Příloha - Úrovně a oblasti dopadu pro zařazení poptávaného cloud computingu do bezpečnostní úrovně
315
XXXXXXXX
xx xxx 24. xxxxx 2021
x xxxxxxxxxxxxxx xxxxxxxx xxx xxxxxxxxx xxxxx xxxxxxxxxx xxxxxx xxxxxxx xxxx
&xxxx;
Xxxxxxx úřad xxx xxxxxxxxxxxxx x xxxxxxxxxx xxxxxxxxxx xxxxxxx xxxxx §28 odst. 2 písm. a) xxxxxx x. 181/2014 Xx., x kybernetické xxxxxxxxxxx x x xxxxx souvisejících xxxxxx (xxxxx x kybernetické xxxxxxxxxxx), ve xxxxx xxxxxx x. 205/2017 Xx., (dále xxx "xxxxx"):
§1
Xxxxxxx xxxxxx
Xxxx xxxxxxxx xxxxxxx bezpečnostní xxxxxx xxx xxxxxxxxx cloud xxxxxxxxxx xxxxxx xxxxxxx xxxx xxxxx §6 xxxx. x) xxxxxx.
§2
Xxxxxxxx pojmů
Pro xxxxx xxxx vyhlášky xx xxxxxx
x) xxxxxxxxxx xxxxx xxxxxxxxxxx xxxxxxxxxx nebo xxxxxxxxxxx systém jako xxxxx xxxx jeho xxxx, které mohou xxx xxxxxxxxxxx xxxxxx xxxxx computingu a xxxxx xx xxxxx xxxxxxx xxxx xxxxxxx xxxxxxx xx xxxxxxxxxxxx xxxxxx,
x) xxxxx xxxxxxxxxxxx xxxx xxxxxxxxxxxxx xxxxxxx xxxxxx xxxx xxxxxx xxxxxxx, xxxxx xx xxxxxxxxxxx xxxxxxxxxxx, zabezpečuje xxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxxxxx činnost1), xxxx xxx provozována xxxxxx xxxxx xxxxxxxxxx a xx definována x xxxxxxxx xxxxxxxxx xxxxxxxxx, xxxxxxxxxxxx, xxxxxxxxxx xxxxxx x xxxxxxxxxxx,
x) xxxxxxx xxxxxx xxxxxxxx oblast, x rámci které xxxx xxx xxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx xx xxxxxxxxx xxxxx xxxxxxxxx xxxx xx xxxxxxxxxx x xxxxxx xxxx, xxxxxxx xxxxxxxx xxxxx, xxxxxxxxxxxxx xxxxxx, xxxxxxx xxxxxxx, mezinárodní xxxxxx, xxxxxx x xxxxxx, xxxxxxxxxxxxx, finanční xxxxx xxxx xxxxxxxxxxx xxxxxx,
x) xxxxxx xxxxxx xxxxx, střední, xxxxxx xxxx xxxxxxxx xxxxxxx, xxxxx odpovídá xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx xx xxxxxxxxx cloud xxxxxxxxx v každé xxxxxxx xxxxxx.
§3
Xxxxxxxxxxxx xxxxxx
Xxxxxxxxxxxx xxxxxx xxx xxxxxxxxx cloud xxxxxxxxxx orgány veřejné xxxx vyjadřuje možné xxxxxx xxxxxxxxxxxxxx bezpečnostního xxxxxxxxx xx xxxxxxxxx xxxxx computing. Bezpečnostní xxxxxx xxxx nízká, xxxxxxx, vysoká xxxx xxxxxxxx.
§4
Zařazení xxxxxxxxxxx xxxxx xxxxxxxxxx xx xxxxxxxxxxxx xxxxxx
(1) Xxxxxxxx xxxxxxxxxxx xxxxx xxxxxxxxxx xx xxxxxxxxxxxx xxxxxx provede xxxxx xxxxxxx moci xxxxx přílohy x xxxx xxxxxxxx. Orgán xxxxxxx xxxx zhodnotí xxxxxxxx xxxxxx xxxxxx, xxxxx xx xxxxxxxxx xxxxx xxxxxxxxx xxxxxxx xxxxxxxxx v rámci xxxxx xxxxxxx xxxxxx. Xxxxxx xxxxxx xx x xxxxx každé xxxxxxx xxxxxx xxxx xxxxxxxxx možným xxxxxxx xxxxxxxxxxxxxx bezpečnostního incidentu.
(2) Xxx xxxxxxxxxx xxxxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx xxxxxxxx xxxxx xxxxxxx xxxx xxxxx narušení xxxxxxxxxx, xxxxxxxxx x xxxxxxxxxxx xxxxxxxxxxx xxxxx xxxxxxxxxx x xxxxxx xxxxxxxxxxxx xxxx xxxxxxxxxxxxx xxxxxxx, xxxxx xx xxxxxxxxxx xxxxx computingem, xxxx xxxxx. V xxxxxxx, xx xx xxxxxxxxxx xxxxx computingem pouze xxxxxx xxxx informačního xxxx komunikačního systému, xxxxxxxx xxxx xxxxx xxxx xxxxx x xxxxxxxxxxxx xxxxxx xxxxxxxxxxxx xxxx xxxxxxxxxxxxx xxxxxxx xxxx xxxxx.
(3) Xxxxxxxxxxxx xxxxxx pro xxxxxxxxx xxxxxxxxxxx cloud xxxxxxxxxx xxxxxxx xxxxxxx xxxx xx shodná x xxxxxxxx xxxxxx xxxxxx, xxxxx xxxxxxxxx xxxxx xxxxxxxxx dosáhne xxx xxxxxxxxx xxxxxxxxxxxx oblastí xxxxxx.
(4) Xxxxxxxxxx xxxx xxxxxxxxxxx xxxxxx, xxxxx xx xxxxxxxxx xxxxxxxxxxx xxxxxxxx xxxxx xxxxxx, xxxxxxxx xxxxxx xxxxxxxxxxxx xxxxxx, xxxxx xx xxxxxxxxxx xxxxx computingem xxxxx xxxxxxxxxx xxxx xxxxxxxxxxx xxxxxx jako xxxxx, a xxxxx xxxxxx orgánem xxxxxxx xxxx xxxxxxxx podle xxxxxxxxxxx xxxxxxxx xxxxxxx xx kritické xxxxxxxxxxxx xxxxxx.
(5) Xxxxxxxxxx xxxx xxxxxxxxxxx xxxxxx, xxxxx xx xxxxxxxxx xxxxxxxxxx xxxxxxxxxxxxxxx podle xxxxxx, xxxxxxxx xxxxxxxx bezpečnostní xxxxxx, pokud xx xxxxxxxxxx cloud xxxxxxxxxxx xxxxx xxxxxxxxxx nebo xxxxxxxxxxx systém xxxx xxxxx.
(6) Nejvyšší xxxxxxxxx xxxxxxxxxxxx xxxxxx xxxxxxxxxxxx xxxx komunikačního xxxxxxx xxxx xxxxx musí xxx stanovena alespoň xxx xxxxx část xxxxxxxxxxxx nebo komunikačního xxxxxxx, xxxxx xx xxxxxxxxxx cloud computingem.
(7) X procesu stanovení xxxxxxxxxxxx xxxxxx xxxxxxxxxxx xxxxx computingu xxxxx xxxxxxxxxxx xxxxxxxx xxxxxxx xxxxx xxxxxxx moci xxxxxxx xxxxxx. Xxxx xxxxxxxxx záznamu zveřejní Xxxxxxx xxxx pro xxxxxxxxxxxxx a xxxxxxxxxx xxxxxxxxxx xx xxxxx xxxxxxxxxxxxx xxxxxxxxx.
§5
Xxxxxxxx
Xxxx xxxxxxxx xxxxxx xxxxxxxxx dnem následujícím xx xxx jejího xxxxxxxxx.
&xxxx;
Xxxxxxx:
Xxx. Xxxxx x. x.
Příloha x vyhlášce x. 315/2021 Sb.
Úrovně x oblasti xxxxxx xxx xxxxxxxx xxxxxxxxxxx xxxxx computingu xx xxxxxxxxxxxx xxxxxx
Xxxxxx dopadu |
Oblast xxxxxx |
||||||||
X. |
X. |
X. |
X. |
X. |
X. |
X |
X. |
I. |
|
1. Xxxxx |
Xxxxxx xxxx xx xxxxxxx xxxxxxxxxxx xxx xxxxxxx lidí. |
Nemůže xxxxxxxx poptávaný xxxxx xxxxxxxxx, xxxx xxxx xxxxxxxxx xxxxxxxx xxxxxxxxx xxxxx xxxxxxxxx, xxxxx xxxxxxxx xxxxxxx xxx xxxxxxxx z první xxxxxxx xxxxxxxx xxx xxxxxx xxxxxx X. Xxxxxxx osobních xxxxx. |
Xxxxxx xxxxxxxx xxxxxxxx pro xxxxxxx trestných xxxx xxxxxxxxxx xxxxxxxxx xxxxx, xxxxxxxx pravomoci xxxxxx xxxxx xxxx padělání x xxxxxxxxx xxxxxxx xxxxxxx xxx xxxxxx xxxxxx jejich xxxxxxxxxxx. |
Xxxxxx xxxxxxxxxx xxxxxxxx xxxxxxxx xxxx xxxxx narušit xxxxxxx pořádek. |
Nemůže xxxxxxxxx xxxxxxxx obraz Xxxxx xxxxxxxxx v xxxxxxxxx. |
Xxxxxx xxxxxxx xxxxx xxxxxxxxx xxxx řízení xxx xxxxx xxxxxx veřejné xxxx, nebo xxxx xxxxxxx xxxxx xxxxxxxxx xxxxx nebo xxxxxx xxxxxx xxxxxxx xxxx, xxxxx xxxxxx xxxxxxx xxxxxx nebo xxxxxxxx xxxxxxxxx důležitých xxxxxxxx xxxxxx xxxxxxx xxxx. |
Xxxxxx xxxxxxxxx xxxxxxxx xxxxxx x xxxxxx xxxxxx xxxxxx xxxxxxx xxxx, xxxxxx xxxxxxxxxxxx nebo xxxxxx x xxxxxxxxxx, xxxx xxxx vztahy x nimi xxxxxxxxx xxxxxxxx, xxxxx negativní xxxxxxxx xxxxx xxx xxxxxxx xxxxxxx. |
Xxxxxx ani xxxxxxx vést x xxxxxxxxx xxxxxxx, nebo xxxx xxxx x xxxxxxxxx xxxxxxx menším xxx 1 % xxxxxxx xxxxxx xxxxxxx xxxxxxxx orgánu xxxxxxx xxxx. |
Xxxxxx xxxxxxxx omezení, xxxxxxxx xxxx xxxxxxxxxxxx xxxxxxx poskytovaných služeb, xxxx xxxx xxxxxxxx xxxxxxx, xxxxxxxx nebo xxxxxxxxxxxx xxxxxxxxxxxxx služeb xxx 5 000 x méně xxxx. |
2. Xxxxxxx |
Xxxx xxxx ke xxxxxxx xxxxxxxxxxx xxxx xxxxxxx nejvíce 100 xxxx. |
Xxxx xxxxxxxxx xxxxxxxx xxxxxxxxx xxxxx xxxxxxxxx, xxxxx xxxxxxxx xxx x xxxx xxxxxxxx x xxxxx xxxxxxx xxxxxxxx xxxx xxxxx xxxxxxxxx x xxxxx xxxxxxx kritérií xxx xxxxxx dopadu B. Xxxxxxx xxxxxxxx xxxxx. |
Xxxx xxxxxxxx xxxxxxxx pro xxxxxxx trestných činů xxxxxxxxxx xxxxxxxxx úřadu, xxxxxxxx pravomoci xxxxxx xxxxx nebo xxxxxxxx x pozměnění xxxxxxx xxxxxxx xxxx xxxx xxxxxx xxxxxx xxxxxxxxxxx. |
Xxxx xxxxxxxxxx xxxxxxxx xxxxxxxx xxxx jinak xxxxxxx xxxxxxx xxxxxxx x xxxxxxxxx xxxxxx. |
Xxxx xxxxxxxxx xxxxxxxx obraz České xxxxxxxxx x sousedních xxxxxxx. |
Xxxx xxxxxxx xxxxx xxxxxxxxx části xxxx xxxxxx orgánu xxxxxxx xxxx, přičemž xxxx xxxxxxx xxxxxx xxxx xxxxxxxx xxxxxxxxx xxxxxxxxxx xxxxxxxx xxxxxx xxxxxxx xxxx. |
Xxxx negativně xxxxxxxx xxxxxx x xxxxxx xxxxxx xxxxxx xxxxxxx xxxx, jinými organizacemi xxxx vztahy s xxxxxxxxxx, avšak negativní xxxxxxxx xxxxx xxx xxxxxxx regionální. |
Může vést x xxxxxxxxx xxxxxxx xx xxxx mezi 1 % x 5 % běžných xxxxxx ročního xxxxxxxx xxxxxx veřejné xxxx x xxxx ztráty xxxxxxxxxx xxxxxx 100 000 Kč a xxxxx. X xxxxxxx, xx xxxx finanční xxxxxx xxxxxxxx xxxxxx xxxxx xxx 100 000 Xx, xxxxxxx xx xxxxxx xxxxxx xxxxx. |
Xxxx xxxxxxxx xxxxxxx, xxxxxxxx xxxx nedostupnost xxxxxx xxx xxxx xxx 5 000, xxxxxxx však 50 000 osob. |
3. Xxxxxx |
Xxxx xxxx xx xxxxxxx xxxxxxx xxxx xxx 100 xxxx a xxxxxxx 2 500 xxxx xxxx xxxxxxx xxxxxxxx xxxx ztrátě xxxxxx xxxxxxxxxxx xxxx xxxxxxx nejvíce 250 xxxx. |
Xxxx xxxxxxxxx xxxxxxxx xxxxxxxxx xxxxx xxxxxxxxx, xxxxx naplňuje xxx x xxxx xxxxxxxx x xxxxx xxxxxxx xxxxxxxx xxx xxxxxx xxxxxx X. Xxxxxxx xxxxxxxx xxxxx. |
Xxxx vést x xxxxxxxx xxxxxxxxxxx xxxxxxx xxxxxxxx xxxx xxxxxxxx xxxxxx x xxxxx xxxxxx xxxxxxx x xxxxxxxx xxxxxx. |
Xxxx xxxxxxxxxx xxxxxxxx xxxxxxxx xxxx jinak xxxxxxx xxxxxxx xxxxxxx pořádek x regionálními xxxxxx. |
Xxxx xxxxxxxxx ovlivnit xxxxx Xxxxx xxxxxxxxx xx xxxxx. |
Xxxx narušit řádné xxxxxxxxx části xxxx xxxxxx xxxxxx xxxxxxx xxxx, xxxxxxx může xxxxxxx xxxxxx xxxx xxxxxxxx provádění xxxxxxxxxx xxxxxxxx xxxxxx xxxxxxx xxxx x xxxxxxx xxxxxx, xxxxxxxx xxxxxx xxxx xxxxxxxx prosazování xxxx a xxxxx xxxxxx veřejné xxxx. |
Xxxx xxxxxxxxx xxxxxxxx xxxxxx x xxxxxx xxxxxx xxxxxx xxxxxxx xxxx, xxxxxx xxxxxxxxxxxx xxxx xxxxxx x xxxxxxxxxx, xxxxx negativní následky xxxxx xxx xxxxxxx xxxxxxxxxx xxxx xxxxxxxxxx xxxxxxxxxxx. |
Xxxx xxxx x xxxxxxxxx xxxxxxx xx xxxx xxxxxxxxxxx 5 % x xxxxxxxxx 10 % běžných xxxxxx ročního rozpočtu xxxxxx xxxxxxx xxxx x xxxx xxxxxx xxxxxxxxxx xxxxxx 1 000 000 Kč x xxxxx, xxxx xxxx xxxxxxxx xxxxxxxxxxx xxxxxx státu ve xxxx mezi 0,1 % a 0,5 % xxxxxxx xxxxxxxx xxxxxxxx. X xxxxxxx, xx xxxx finanční xxxxxx xxxxxxxx xxxxxx xxxxx xxx 1 000 000 Kč, xxxxxxx xx xxxxxx xxxxxx xxxxxxx. |
Xxxx způsobit xxxxxxx, narušení xxxx xxxxxxxxxxxx služeb xxx xxxx xxx 50 000 osob. |
4. Kritická |
Může xxxx xx zranění xxxxxxx xxxx xxx 2 500 lidí xxxx xxxxxxx ohrožení xxxx xxxxxx xxxxxx xxxxxxx xxxx než 250 lidí. |
Může vést x xxxxxxx xxxx xxxxxxxx xxxxxxxxxx osobních xxxxx, xxxxx je xxxxxxxx xxx xxxxxxxxxxx xxxxxxxxx a xxxxxxxxxxxxxx xxxxx Xxxxx xxxxxxxxx. |
Xxxx xxxx k xxxxxxxxx x xxxxxxxxxxxx narušení xxxxxxxxxx xxxxxxxxxx xxxxxxxx xxxxxxx xxxx zpochybnění xxxxxxxx xxxxxx x xxxxx orgánů xxxxxxx x trestním řízení. |
Může xxx xxxxxx xxxxx xxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxx xxxxxxx veřejné xxxx, xxxxx poptávaný xxxxx xxxxxxxxx zařazuje do xxxxxxxxxxxx úrovně, a xxxx zapříčinit xxxxxxxx xxxxxxxx xxxx xxxxx xxxxxxx xxxxxxx xxxxxxx xxxxxxx x xxxxxxxxxxxx xxxxxx. |
Xxxx xxxxxxxxx ovlivnit xxxx xxxxxxxx xxxxxxxxxxxx xxxxxx Xxxxx republiky. |
Může xxx xxxxxx prvek xxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxx xxxxxxx veřejné xxxx, xxxxx xxxxxxxxx cloud xxxxxxxxx xxxxxxxx xx xxxxxxxxxxxx xxxxxx, a xxxx narušit xxxxx xxxxxxxxx xxxxx xxxx xxxxxx orgánu xxxxxxx xxxx, přičemž xxxx xxxxxxx xxxxxx nebo xxxxxxxx provádění xxxxxxxxxx xxxxxxxx orgánu veřejné xxxx a xxxxxxx xxxxxx, poškodit rozvoj xxxx poškodit xxxxxxxxxxx xxxx a zájmů xxxxxx xxxxxxx xxxx. |
Xxxx xxx dotčen xxxxx xxxxxxxx xxxxxxxxxxxxxx provozovaný xxxxxxx xxxxxxx xxxx, xxxxx xxxxxxxxx cloud xxxxxxxxx xxxxxxxx do xxxxxxxxxxxx xxxxxx, x xxxx xxxxxxxxx xxxxxxxx xxxxxx x xxxxxx xxxxxx xxxxxx xxxxxxx xxxx, xxxxxx organizacemi xxxx xxxxxx x xxxxxxxxxx x xxxxxxxxx xxxxxxxx xxxxx xxx xxxxxxxxxx mezinárodní. |
Může vést x finančním xxxxxxx xxxxxxxxxxxx 10 % xxxxxxx výdajů xxxxxxx xxxxxxxx orgánu xxxxxxx xxxx x xxxx xxxxxx xxxxxxxxxx částce 10 000 000 Xx x xxxxx, xxxx může xxxxxxxx xxxxxxxxxxx xxxxxx xxxxx xxxxx než 0,5 % xxxxxxx domácího xxxxxxxx. V případě, xx xxxx xxxxxxxx xxxxxx xxxxxxxx částce xxxxx než 10 000 000 Kč, xxxxxxx se úroveň xxxxxx xxxxxx. |
Xxxx být xxxxxx xxxxx kritické xxxxxxxxxxxxxx xxxxxxxxxxx orgánem xxxxxxx moci, xxxxx xxxxxxxxx xxxxx xxxxxxxxx xxxxxxxx do bezpečnostní xxxxxx, x xxxx xxxxx x rozsáhlému xxxxxxx poskytování xxxxxxxxxx xxxxxx nebo xxxxxx xxxxxxxxx xxxxxx do xxxxxxxxxxxx života xxxxxxxxxxxxx xxxx než 125 000 xxxx. |
&xxxx;
Xxxxxxx kritérií xxx xxxxxx xxxxxx X. Xxxxxxx xxxxxxxx xxxxx
(1) Xxxxx skupinu xxxxxxxx tvoří xxxx xxxxxxxx:
x) xxxxxxxxxxxx xx xxxxxx xxxxx xxxxxxxxxx xxx dalšího vystupovat xxxx jednat xxxxxx xxxxxxxx údajů x xxxxxxxxxxxxx xxxxxxxxxxxxx xxxxxxxxx xxx, xxxxxxx xxxx xxxxxxxxxx xxxx umožňující xx xxxx xxxxxxxx xxxxx xxxxxxxx služby, xxxxx, xxxxxxxxx xxxxxxx xxxxxx xxxx jiné xxxxxxxxx xxxxxxx,
x) xxxxxxxxxxxx xx osobní xxxxx, xxxxx xxxxxxx xx xxxxxxx xxxxx zařaditelný xxxx člen xxxxxxx x xxxxxx omezenou xxxx situačně danou xxxxxxxxxxxxx,
x) xxxxxxx xx xxxxxxxxxx osobních xxxxx, xxxxxx je xxxxxxx xxxx xxx důvodně xxxxxxxxxxxx, xx bude xxxxxxx 5 000 xx 10 000 xxxxxxxx xxxxx,
x) xxxxxx xxxxx xxxx xxxxxxx xxxxxxxxx neomezenému xxxxx xxxxxx xxxx xxxx x
x) xxxxx xx x xxxxxxxxxx xxxxxxxx xxxxx systémem x xxxxxxxxxx na xxxx xxxxxxxxxx xxxxxxxxx xxxxxxx xxxxxxxx xxxxxxxx xxxxx xxxx xx jedná x xxxxxx údaje xxxxxxx xx xxxxxx xxxxxxx xxxxxxxx xxxxx.
(2) Xxxxxx xxxxxxx xxxxxxxx xxxxx xxxx kritéria:
a) xxxxxxxxxxxx xx zvláštní xxxxxxxxx osobních údajů xxxx xxxxx xxxxxx xxxxxx xxxxxx, xxxxxxx xxxxxxxx xxxxx x xxxxx xxxxxxx, výši xxxxxxxxxx xxxxxxxxxx, xxxxxxx xxxx xxxxxxxx xxxx xxxxxxxx morálce, xxxxxxx x historii soukromých xxxxxx xxxxxxxx údajů, xxxxx x xxxxxxxxxxxx xxxxx subjektů xxxxx x podobně,
b) xxxxxxx xx zpracování xxxxxxxx xxxxx, kterým je xxxxxxx nebo xxx xxxxxxx xxxxxxxxxxxx, xx xxxx dotčeno více xxx 10 000 xxxxxxxx xxxxx x
x) xxxxxxx x xxxxxxxxxxxxxxxx xxxxxxxxxxx, které xx xxxxxx xxxxxxxx xxxxx.
Xxxxxxxxx
Xxxxxx předpis č. 315/2021 Xx. nabyl xxxxxxxxx xxxx 1.9.2021.
Xx xxx uzávěrky právní xxxxxxx nebyl xxxxx xx xxxxxxxxx.
Xxxxx xxxxxxxxxxxx xxxxxxxx xxxxx jiných xxxxxxxx xxxxxxxx x xxxxxxxx není xxxxxxxxxxxxx, xxxxx se xxxx xxxxxx xxxxxxxxx xxxxx xxxxx uvedeného právního xxxxxxxx.
1) §2 xxxx. x) xxxxxx x. 365/2000 Xx., o xxxxxxxxxxxx systémech veřejné xxxxxx x x xxxxx některých xxxxxxx xxxxxx, ve xxxxx xxxxxxxxxx xxxxxxxx.