Animace načítání

Stránka se připravuje...


Na co čekáte? Nečekejte už ani minutu.
Získejte přístup na tento text ještě dnes. Kontaktujte nás a my Vám obratem uděláme nabídku pro Vás přímo na míru.

Právní předpis byl sestaven k datu 31.10.2025.

Zobrazené znění právního předpisu je účinné od 28.05.2018 do 31.10.2025.


Vyhláška o bezpečnostních opatřeních, kybernetických bezpečnostních incidentech, reaktivních opatřeních, náležitostech podání v oblasti kybernetické bezpečnosti a likvidaci dat (vyhláška o kybernetické bezpečnosti)

82/2018 Sb.

Vyhláška

ČÁST PRVNÍ - ÚVODNÍ USTANOVENÍ

Předmět úpravy §1

Vymezení pojmů §2

ČÁST DRUHÁ - BEZPEČNOSTNÍ OPATŘENÍ

HLAVA I - ORGANIZAČNÍ OPATŘENÍ

Systém řízení bezpečnosti informací §3

Řízení aktiv §4

Řízení rizik §5

Organizační bezpečnost §6

Bezpečnostní role §7

Řízení dodavatelů §8

Bezpečnost lidských zdrojů §9

Řízení provozu a komunikací §10

Řízení změn §11

Řízení přístupu §12

Akvizice, vývoj a údržba §13

Zvládání kybernetických bezpečnostních událostí a incidentů §14

Řízení kontinuity činností §15

Audit kybernetické bezpečnosti §16

HLAVA II - TECHNICKÁ OPATŘENÍ

Fyzická bezpečnost §17

Bezpečnost komunikačních sítí §18

Správa a ověřování identit §19

Řízení přístupových oprávnění §20

Ochrana před škodlivým kódem §21

Zaznamenávání událostí informačního a komunikačního systému, jeho uživatelů a administrátorů §22

Detekce kybernetických bezpečnostních událostí §23

Sběr a vyhodnocování kybernetických bezpečnostních událostí §24

Aplikační bezpečnost §25

Kryptografické prostředky §26

Zajišťování úrovně dostupnosti informací §27

Průmyslové, řídicí a obdobné specifické systémy §28

Digitální služby §29

HLAVA III - BEZPEČNOSTNÍ POLITIKA A BEZPEČNOSTNÍ DOKUMENTACE

Bezpečnostní politika a bezpečnostní dokumentace §30

ČÁST TŘETÍ - KYBERNETICKÝ BEZPEČNOSTNÍ INCIDENT

Kategorizace kybernetických bezpečnostních incidentů §31

Forma a náležitosti hlášení kybernetických bezpečnostních incidentů §32

ČÁST ČTVRTÁ - REAKTIVNÍ OPATŘENÍ A KONTAKTNÍ ÚDAJE

Reaktivní opatření §33

Kontaktní údaje §34

ČÁST PÁTÁ - ZÁVĚREČNÁ USTANOVENÍ

Přechodná ustanovení §35

Zrušovací ustanovení §36

Účinnost §37

Příloha č. 1 - Hodnocení aktiv

Příloha č. 2 - Hodnocení rizik

Příloha č. 3 - Zranitelnosti a hrozby

Příloha č. 4 - Likvidace dat

Příloha č. 5 - Obsah bezpečnostní politiky a bezpečnostní dokumentace

Příloha č. 6 - Výbor pro řízení kybernetické bezpečnosti a bezpečnostní role

Příloha č. 7 - Řízení dodavatelů - bezpečnostní opatření pro smluvní vztahy

Příloha č. 8 - Vzor Formuláře pro hlášení kontaktních údajů

INFORMACE

82

VYHLÁŠKA

ze dne 21. xxxxxx 2018

x xxxxxxxxxxxxxx xxxxxxxxxx, kybernetických bezpečnostních xxxxxxxxxxx, xxxxxxxxxxx xxxxxxxxxx, xxxxxxxxxxxxx xxxxxx v xxxxxxx xxxxxxxxxxxx bezpečnosti x xxxxxxxxx dat (xxxxxxxx o kybernetické xxxxxxxxxxx)

Xxxxxxx xxxx xxx xxxxxxxxxxxxx x informační xxxxxxxxxx xxxxxxx podle §28 xxxx. 2 xxxx. a) až x) a x) xxxxxx č. 181/2014 Xx., o xxxxxxxxxxxx xxxxxxxxxxx a x xxxxx xxxxxxxxxxxxx xxxxxx (xxxxx o xxxxxxxxxxxx xxxxxxxxxxx), xx znění xxxxxx x. 104/2017 Xx. a zákona x. 205/2017 Sb., (xxxx xxx "xxxxx"):

ČÁST XXXXX

XXXXXX XXXXXXXXXX

§1

Xxxxxxx xxxxxx

Xxxx vyhláška xxxxxxxxxxx xxxxxxxxx předpis Xxxxxxxx xxxx1) x xxx xxxxxxxxxx systém xxxxxxxx xxxxxxxxxx xxxxxxxxxxxxxx, komunikační xxxxxx xxxxxxxx informační xxxxxxxxxxxxxx, xxxxxxxx xxxxxxxxxx xxxxxx, xxxxxxxxxx xxxxxx xxxxxxxx xxxxxx xxxxx xxxxxxxxxx xxxxxx xxxx xxx xxxxxxxxxxxxxx xxxxxxxxxx, xxxxx využívá xxxxxxxxxxxx xxxxxxxxxxx služeb, (xxxx xxx "xxxxxxxxxx x xxxxxxxxxxx xxxxxx") upravuje

a) xxxxx a strukturu xxxxxxxxxxxx xxxxxxxxxxx,

x) obsah x xxxxxx xxxxxxxxxxxxxx xxxxxxxx,

x) xxxx, kategorie x xxxxxxxxx významnosti xxxxxxxxxxxxxx bezpečnostních xxxxxxxxx,

x) xxxxxxxxxxx x xxxxxx xxxxxxx xxxxxxxxxxxxxx bezpečnostního xxxxxxxxx,

x) náležitosti xxxxxxxx x provedení xxxxxxxxxxx xxxxxxxx x jeho xxxxxxxx,

x) xxxx xxxxxxxx xxxxxxxxxxx xxxxx x xxxx formu a

g) xxxxxx xxxxxxxxx xxx, xxxxxxxxxx xxxxx, xxxxxxxxx x xxxxxx xxxxx.

§2

Vymezení pojmů

Pro účely xxxx xxxxxxxx se xxxxxx

x) xxxxxxxxxxxxxxx xxxxx xxxxxxxxxxx správu, xxxxxx, xxxxxxx, xxxxxx x xxxxxxxxxx xxxxxxxxxxx aktiva,

b) xxxxxxxxxxxxxxx xxxxxxx riziko, xxxxx xx xxxxxxxxxx xxx orgán xxxx xxxxx, xxxxx jsou xxxxxxx xxxxxx xxxxxxxxxxxx xxxxxxxx podle zákona, (xxxx jen "xxxxxxx xxxxx") x xxxx xxxxx xxx xxxxxxx xxxxxx xxxxxxx bezpečnostních xxxxxxxx,

x) bezpečnostní politikou xxxxxx zásad x xxxxxxxx, xxxxx xxxxxx xxxxxx zajištění ochrany xxxxx,

x) hodnocením xxxxx xxxxxxx xxxxxx xxxxxxxxxxxx, xxxxxxx x vyhodnocení xxxxx,

x) hrozbou xxxxxxxxxxx xxxxxxx xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxxx xxxx kybernetického xxxxxxxxxxxxxx xxxxxxxxx, která xxxx xxxxxxxx škodu,

f) xxxxxxxxx xxxxxxx xxxxxxxxx xxxxxxx, xxxxxxxxxxx a xxxxxxxxxx xxxxxxxxxx xx xx xxxxxxx, xxxxxxx, xxxxxx nebo xxxxxxxxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx,

x) xxxxxxxxx xxxxxxx xxxxxxxxx xxxx xxxxxx, xxxxxx xxxxxxxxxx xxxx xxxxxxxxx informační x xxxxxxxxxxx systém,

h) rizikem xxxxxxx, xx xxxxxx xxxxxx xxxxxxx xxxxxxxxxxxxx xxxxxx x xxxxxxx xxxxx,

x) řízením xxxxx xxxxxxx xxxxxxxxxx hodnocení xxxxx, výběr x xxxxxxxx xxxxxxxx ke xxxxxxxx xxxxx, xxxxxxx xxxxxxxxx x xxxxxx x xxxxxxxxx x xxxxxxxxxxx rizik,

j) xxxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx xxxx systému xxxxxx xxxxxxx xxxxx xxxxxxxx xx xxxxxxxx x xxxxxxx informačního x xxxxxxxxxxxxx xxxxxxx, xxxxx xxxxxxx xxxxxx xxxxxxxx, xxxxxxxx, xxxxxxxxxxx, xxxxxxxxxxxx, xxxxxxxxxxx, xxxxxxxxx x xxxxxxxxxx xxxxxxxxxxx xxxxxxxxx x xxx,

x) technickým xxxxxxx xxxxxx technické xxxxxxxx, xxxxxxxxxxx xxxxxxxxxx x programové xxxxxxxx xxxxxxxxxxxx a komunikačního xxxxxxx x xxxxxxx, xx xxxxxxx xxxx xxxx xxxxxxx xxxxxxxx, xxxxxxx xxxxxxx xxxx xxx xxxxx na xxxxxxxxxx a xxxxxxxxxxx xxxxxx,

x) uživatelem fyzická xxxx právnická xxxxx xxxxx orgán xxxxxxx xxxx, xxxxx xxxxxxxxx xxxxxx,

x) xxxxxxxxxx xxxxxxx xxxxx nebo skupina xxxx, xxxxx xxxx xxxxxxxx xxxxx, xxxx xxxxxxxxxx xxxxx xxxxxxx xxxxx,

x) xxxxxxxxx xxxxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxxx xxxx xxxxxxxxxxxxx xxxxxxx (dále xxx "xxxxxxxxxxxx") a xxxxx, xxx x xxxxxxxx xxxxxx xxxxxxxx xx xxxxxxxx xxxxxx, xxxxx je xxxxxxxx x xxxxxxxx xxxxxxxxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx,

x) xxxxxxxxx xxxxxx xxxxx, xxxxx xx xxxx xxxx mít xxxx xx xxxxxxxxxxxxx xxxxxxxxxx x xxxxxxxxxxx xxxxxx xxxxxx,

x) zranitelností xxxxx xxxxx xxxxxx xxxx xxxxx místo xxxxxxxxxxxxxx xxxxxxxx, xxxxx xxxx být xxxxxxxx xxxxxx xxxx více xxxxxxxx.

XXXX XXXXX

XXXXXXXXXXXX XXXXXXXX

XXXXX X

XXXXXXXXXXX XXXXXXXX

§3

Xxxxxx řízení xxxxxxxxxxx xxxxxxxxx

Xxxxxxx xxxxx x xxxxx systému xxxxxx bezpečnosti informací

a) xxxxxxx x xxxxxxx xx xxxxxxxxx xxxxxxxxx xxxxx a xxxxxxxxxxx xxxxxxxxxx xxxxxx systému xxxxxx bezpečnosti informací, xx xxxxxx určí xxxxxxxxxxx xxxxx x xxxxxx, xxxxx se xxxxxx řízení xxxxxxxxxxx xxxxxxxxx xxxx,

x) stanoví xxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx,

x) pro xxxxxxxxx rozsah xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx xx xxxxxxx xxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx, xxxxxxxxxxxxxx potřeb x hodnocení rizik xxxxxx xxxxxxxxx bezpečnostní xxxxxxxx,

x) xxxx rizika xxxxx §5,

x) xxxxxxx x xxxxxxx xxxxxxxxxxxx xxxxxxxx x xxxxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx, xxxxx xxxxxxxx xxxxxx zásady, cíle, xxxxxxxxxxxx potřeby, xxxxx x xxxxxxxxxx xx xxxxxx k xxxxxx xxxxxxxxxxx xxxxxxxxx, x xx xxxxxxx xxxxxxxxxxxxxx xxxxxx x výsledků xxxxxxxxx xxxxx xxxxxxx xxxxxxxxxxxx xxxxxxxx v xxxxxxx xxxxxxxxx xxxxx §30 x zavede xxxxxxxxx xxxxxxxxxxxx opatření,

f) xxxxxxx provedení xxxxxx xxxxxxxxxxxx xxxxxxxxxxx x xxxxxxxxxxxx a xxxxxxxxxxxxx xxxxxxx (xxxx jen "xxxxx xxxxxxxxxxxx bezpečnosti") xxxxx §16,

g) xxxxxxx xxxxxxxxxx vyhodnocování xxxxxxxxx xxxxxxx řízení xxxxxxxxxxx xxxxxxxxx, které xxxxxxxx xxxxxxxxx stavu xxxxxxx xxxxxx bezpečnosti xxxxxxxxx xxxxxx xxxxxx xxxxxxxxx xxxxx, xxxxxxxxx xxxxxxxx xxxxxxxxxxx xxxxxx kybernetické xxxxxxxxxxx x xxxxxx xxxxxxxxxxxxxx bezpečnostních incidentů xx systém řízení xxxxxxxxxxx xxxxxxxxx,

x) průběžně xxxxxxxxxxxx a následně xxxxx §11 xxxx xxxxxxxx xxxxx, xxxxx xxxxx xx rozsahu xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx,

x) xxxxxxxxxxx systém xxxxxx bezpečnosti xxxxxxxxx x xxxxxxxxxx xxxxxxxxxxx xx základě zjištění xxxxxx kybernetické xxxxxxxxxxx, xxxxxxxx xxxxxxxxxxx xxxxxxxxx xxxxxxx řízení bezpečnosti xxxxxxxxx x x xxxxxxxxxxx x xxxxxxxxxxx xxxxxxxxxx změnami x

x) xxxx xxxxxx a xxxxxx systému řízení xxxxxxxxxxx xxxxxxxxx a xxxxxxxxxxx xxxxxxxx spojené xx systémem xxxxxx xxxxxxxxxxx informací x xxxxxxx rizik.

§4

Řízení aktiv

(1) Xxxxxxx xxxxx v rámci xxxxxx xxxxx

x) xxxxxxx xxxxxxxx xxx xxxxxxxxxxxx xxxxx,

x) xxxxxxx metodiku xxx xxxxxxxxx xxxxx xxxxxxx x xxxxxxx xxxxxxxx v příloze č. 1 x xxxx xxxxxxxx,

x) xxxxxxxxxxxx x xxxxxxx xxxxxx,

x) xxxx x xxxxxxx xxxxxxx aktiv,

e) xxxxxxx a eviduje xxxxxxxx xxxxxx x xxxxxxxx xxxxxxxxxx, xxxxxxxxx x xxxxxxxxxxx x xxxxxx xx xx xxxxxxxxxxxx xxxxxx xxxxx xxxxxxx b),

f) určí x xxxxxxx xxxxx xxxx xxxxxxxxxx a xxxxxxxxxx aktivy x xxxxxxx důsledky xxxxxxxxxx xxxx xxxxxxxxxx x xxxxxxxxxx xxxxxx,

x) hodnotí xxxxxxxx aktiva x xxxxxxxxxx přitom xxxxxxx xxxxxxxx xxxxxxxxxx xxxxx xxxxxxx x),

x) xx xxxxxxx xxxxxxxxx xxxxx xxxxxxxxx x xxxxxx xxxxxxxx xxxxxxx xxxxx xxx zabezpečení xxxxxxxxxxxx xxxxxx xxxxx,

x) xxxxxxx xxxxxxxxx xxxxxxx xxxxxxxxx xxxxx x pravidla xxx xxxxxxxxxx x xxxxxx s ohledem xx úroveň aktiv, xxxxxx xxxxxxxx xxx xxxxxxxx elektronické sdílení x fyzické xxxxxxxxx xxxxx, x

x) xxxx xxxxxx likvidace dat, xxxxxxxxxx údajů, xxxxxxxxx x jejich kopií xxxx likvidaci xxxxxxxxxxx xxxxxx dat x xxxxxxx na xxxxxx xxxxx x souladu x přílohou č. 4 x xxxx xxxxxxxx.

(2) Xxx xxxxxxxxx důležitosti xxxxxxxxxx xxxxx xx xxxxx xxxxxxxx xxxxxxx

x) rozsah x důležitost osobních xxxxx, zvláštních xxxxxxxxx xxxxxxxx xxxxx xxxx xxxxxxxxxx xxxxxxxxx,

x) xxxxxx xxxxxxxxx právních xxxxxxxxxx xxxx jiných závazků,

c) xxxxxx narušení xxxxxxxxx xxxxxxxx x kontrolních xxxxxxxx,

x) poškození xxxxxxxxx, xxxxxxxxxx xxxx xxxxxxxxxxxx xxxxx a možné xxxxxxxx ztráty,

e) dopady xx xxxxxxxxxxx xxxxxxxxxx xxxxxx,

x) xxxxxx xxxxxxxx xxxxxxx xxxxxxxx,

x) xxxxxx xx xxxxxxxxx xxxxxxx xxxxx xxxx ochranu xxxxx xxxxxxx,

x) xxxxxx xx xxxxxxxxxx a xxxxxx osob,

i) xxxxxx xx xxxxxxxxxxx vztahy x

x) xxxxxx na xxxxxxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx.

§5

Xxxxxx rizik

(1) Povinná xxxxx v rámci xxxxxx rizik x xxxxxxxxxx na §4

x) xxxxxxx xxxxxxxx pro xxxxxxxxx rizik, včetně xxxxxxxxx xxxxxxxx xxx xxxxxxxxxxxxxxxx rizik,

b) x xxxxxxx na xxxxxx xxxxxxxxxxxx xxxxxxxxxx xxxxxx x zranitelnosti; přitom xxxxxxx zejména kategorie xxxxxx a zranitelností xxxxxxxxx x příloze č. 3 x xxxx vyhlášce,

c) xxxxxxx hodnocení rizik x xxxxxxxxxxxx intervalech xxxxx xxxxxxxx 2 x xxx xxxxxxxxxx xxxxxxx,

x) při xxxxxxxxx xxxxx zohlední xxxxxxxxxx xxxxxx a xxxxxxxxxxxxx x xxxxxxx možné xxxxxx xx xxxxxx; xxxx rizika xxxxxxx xxxxxxx x rozsahu přílohy č. 2 x xxxx xxxxxxxx,

x) xxxxxxxx xxxxxx x xxxxxxxxx xxxxx,

x) xxxxxxxx xx xxxxxxx xxxxxxxxxxxxxx potřeb x xxxxxxxx xxxxxxxxx xxxxx xxxxxxxxxx x xxxxxxxxxxxxxxxx, xxxxx obsahuje xxxxxxx xxxxxxxxxxxxxx xxxxxxxx požadovaných xxxxx xxxxxxxxx, xxxxx

1. xxxxxx aplikována, xxxxxx xxxxxxxxxx,

2. xxxx xxxxxxxxxx, xxxxxx xxxxxxx plnění,

g) xxxxxxxx x xxxxxx xxxx xxxxxxxx xxxxx, xxxxx obsahuje cíle x přínosy xxxxxxxxxxxxxx xxxxxxxx xxx zvládání xxxxxxxxxxxx rizik, xxxxxx xxxxx xxxxxxxxxxx prosazování xxxxxxxxxxxxxx xxxxxxxx xxx xxxxxxxx xxxxx, potřebné xxxxxxxx, technické, xxxxxx x xxxxxxxxxx zdroje, xxxxxx xxxxxx zavedení, xxxxx vazeb mezi xxxxxx x xxxxxxxxxxx xxxxxxxxxxxxxx opatřeními x xxxxxx realizace xxxxxxxxxxxxxx xxxxxxxx,

x) při xxxxxxxxx xxxxx x v xxxxx xxxxxxxx rizik xxxxxxxx

1. xxxxxxxx změny,

2. xxxxx rozsahu xxxxxxx xxxxxx xxxxxxxxxxx informací,

3. xxxxxxxx xxxxx §11 xxxxxx a

4. xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxxxx, xxxxxx xxxxx xxxxxxxx, x

x) x xxxxxxx x xxxxxx zvládání xxxxx xxxxxx bezpečnostní xxxxxxxx.

(2) Xxxxxxx xxxxx xxxxxxx x §3 xxxx. x), x) x x) zákona provádí xxxxxxxxx xxxxx xxxxxxx xxxxxx ročně a xxxxxxx osoba xxxxxxx x §3 xxxx. x) xxxxxx xxxxxxx xxxxxx xx xxx xxxx.

(3) Xxxxxx rizik xxxx být xxxxxxxxx x xxxxxx způsoby, xxx xxx je xxxxxxxxx v odstavci 1 xxxx. d), xxxxx xxxxxxx osoba xxxxxxxxx, xx xxxxxxx xxxxxxxx xxxxxxx stejnou xxxx xxxxx úroveň xxxxxxx xxxxxx xxxxx.

§6

Xxxxxxxxxxx xxxxxxxxxx

(1) Xxxxxxx xxxxx x ohledem xx xxxxxx řízení xxxxxxxxxxx informací

a) zajistí xxxxxxxxx bezpečnostní xxxxxxxx x xxxx systému xxxxxx xxxxxxxxxxx xxxxxxxxx xxxxx §3 xxxxxxxxxxxx xx strategickým xxxxxxxxxx xxxxxxx osoby,

b) zajistí xxxxxxxxx xxxxxxx řízení xxxxxxxxxxx xxxxxxxxx do xxxxxxx xxxxxxx xxxxx,

x) xxxxxxx xxxxxxxxxx xxxxxx xxxxxxxxxx pro systém xxxxxx xxxxxxxxxxx xxxxxxxxx,

x) xxxxxxxxx xxxxxxxxxxx x xxxxxxx systému řízení xxxxxxxxxxx xxxxxxxxx a xxxxxxx dosažení xxxxx x xxxx požadavky xx xxxxx xxxxxxxxx xxxxxxxx,

x) xxxxxxx xxxxxxx x xxxxxxxx xxxxxxxxxxx xxxxxxx systému xxxxxx xxxxxxxxxxx informací,

f) xxxx xxxxxxxxxxx x rozvíjení xxxxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx a xxxxxxxxx xx xxx xxxxx xxxxxxxxx,

x) prosazuje xxxxxxxx zlepšování xxxxxxx xxxxxx bezpečnosti informací,

h) xxxxxxxxx xxxxx xxxxxxxxxxx xxxxxxxxxxxx xxxx xxx xxxxxxxxxxx kybernetické xxxxxxxxxxx x oblastech xxxxxx xxxxxxxxxxxx,

x) xxxxxxx xxxxxxxxx xxxxxxxx xxx určení xxxxxxxxxxxxxx x xxxx, xxxxx xxxxx xxxxxxxx xxxxxxxxxxxx role,

j) xxxxxxx, xxx xxxx xxxxxxxxx xxxxxxxxxxx administrátorů a xxxx xxxxxxxxxxxxx xxxxxxxxxxxx xxxx,

x) xxx osoby xxxxxxxxxxx xxxxxxxxxxxx xxxx xxxxxxx xxxxxxxxx xxxxxxxxx x xxxxxx včetně xxxxxxxxxxxx prostředků x xxxxxxxxxx xxxxxx rolí x xxxxxx xxxxxxxxxxxxx xxxxx a

l) xxxxxxx xxxxxxxxx xxxxx xxxxxxxxxx xxxxxxxx, xxxxxx x xxxxxxx xxxxxxxxx xx xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx.

(2) Xxxxxxx xxxxx x xxxxx systému xxxxxx xxxxxxxxxxx xxxxxxxxx xxxx složení výboru xxx xxxxxx kybernetické xxxxxxxxxxx a bezpečnostní xxxx x xxxxxx xxxxx a povinnosti xxxxxxxxxxx xx systémem xxxxxx bezpečnosti informací.

(3) Xxxxxxx xxxxx uvedená x §3 xxxx. x), x) a x) xxxxxx xxxx xxxxx, která xxxx xxxxxxxx bezpečnostní roli

a) xxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx,

x) xxxxxxxxxx kybernetické bezpečnosti,

c) xxxxxxx aktiva x

x) xxxxxxxx kybernetické bezpečnosti.

(4) Xxxxxxx xxxxx xxxxxxx x §3 xxxx. x) xxxxxx xxxx xxxx xxxxxxxx kybernetické xxxxxxxxxxx x xxxxxxx xxxxxx. Xxxxxxx xxxxxxxxxxxx xxxx podle odstavce 3 xxxx xxxxxxxxx xxxxxxxx k xxxxxxx x xxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx.

(5) Xxxxxxx xxxxx xxxxxxx x §3 xxxx. x), x) x x) xxxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx rolí xxxxxxxxx x xxxxxxxx 3 xxxx. a) x b).

(6) Xxxxxxx xxxxx uvedená x §3 xxxx. x) xxxxxx zajistí zastupitelnost xxxxxxxxxxxx xxxx xxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx.

(7) Výbor xxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxx xx xxxxxx xxxxxxx s xxxxxxxxxxx xxxxxxxxxxx x odbornou xxxxxxxxxxxx xxx celkové xxxxxx x xxxxxx xxxxxxx řízení xxxxxxxxxxx xxxxxxxxx x xxxxxxx xxxxxxxx xx xxxxxxxxxxxx xx xxxxxx x xxxxxxxxxx xxxxxxxx spojených x kybernetickou bezpečností, xxxxx xxxxxx musí xxx alespoň xxxxx xxxxxxxx xxxxxxxxxxx xxxxxx xxxx xxx xxxxxxxx xxxxx a manažer xxxxxxxxxxxx bezpečnosti. Xxxxxxx xxxxx x xxxxxx xxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxx xxxxxxxxx x xxxxxxxxxxx xxxxxxxx x příloze č. 6 k této xxxxxxxx.

§7

Xxxxxxxxxxxx xxxx

(1) Manažer xxxxxxxxxxxx xxxxxxxxxxx

x) xx xxxxxxxxxxxx xxxx xxxxxxxxx xx xxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx, xxxxxxx xxxxxxx xxxx xxxx xxxx xxx xxxxxxxx xxxxx, xxxxx je xxx tuto xxxxxxx xxxxxxxxx a xxxxxxx xxxxxxxx xxxxxxxxxxx praxí x xxxxxxx kybernetické xxxxxxxxxxx xxxx x xxxxxxx xxxxxxxxxxx informací

1. xx xxxx nejméně xxx xxx, xxxx

2. xx xxxx xxxxxxx xxxx, xxxxx xxxxxxxxxxx xxxxxxx xx vysoké xxxxx,

x) xxxxxxxx za xxxxxxxxxx xxxxxxxxxxx xxxxxxxxxxx xxxxxx o

1. činnostech xxxxxxxxxxxxx x rozsahu xxxx odpovědnosti x

2. xxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx x

x) xxxxx xxx xxxxxxx xxxxxxx xxxx xxxxxxxxxxx xx xxxxxx informačního x komunikačního xxxxxxx.

(2) Xxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx xx xxxxxxxxxxxx xxxx xxxxxxxxx za xxxxxxxxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx xxx, xxx xxxx zajištěna xxxxxxxx xxxxxxxxxxxx informačního a xxxxxxxxxxxxx xxxxxxx, xxxxxxx xxxxxxx xxxx xxxx xxxx být xxxxxxxx xxxxx, xxxxx je xxx xxxx xxxxxxx xxxxxxxxx a prokáže xxxxxxxx způsobilost xxxxx x xxxxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx x xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx

x) xx dobu xxxxxxx xxx let, xxxx

x) xx dobu xxxxxxx xxxx, pokud xxxxxxxxxxx xxxxxxx xx vysoké xxxxx.

(3) Xxxxxx aktiva xx xxxxxxxxxxxx role xxxxxxxxx xx zajištění xxxxxxx, použití x xxxxxxxxxx xxxxxx.

(4) Auditor xxxxxxxxxxxx xxxxxxxxxxx

x) je xxxxxxxxxxxx xxxx xxxxxxxxx xx xxxxxxxxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxx, xxxxxxx xxxxxxx xxxx xxxx xxxx xxx xxxxxxxx xxxxx, která xx xxx tuto xxxxxxx xxxxxxxxx x xxxxxxx xxxxxxxx xxxxxxxxxxx xxxxx x prováděním xxxxxx xxxxxxxxxxxx xxxxxxxxxxx nebo xxxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx

1. xx xxxx xxxxxxx tří xxx, xxxx

2. po xxxx jednoho xxxx, xxxxx absolvovala xxxxxxx xx vysoké xxxxx,

x) xxxxxxxx, xx provedení xxxxxx xxxxxxxxxxxx xxxxxxxxxxx xx xxxxxxxxx, a

c) xxxxx xxx xxxxxxx xxxxxxx xxxxxx xxxxxxxxxxxxxx xxxx.

(5) Xxxxxxx xxxxx xxx xxxxxxxx xxxx xxxxxxxxxxxxx bezpečnostní xxxx xxxxxxxxx k doporučením xxxxxxxx x příloze č. 6 x této xxxxxxxx.

§8

Xxxxxx xxxxxxxxxx

(1) Xxxxxxx xxxxx

x) xxxxxxx xxxxxxxx xxx dodavatele, která xxxxxxxxxx xxxxxxxxx xxxxxxx xxxxxx bezpečnosti informací,

b) xxxx evidenci svých xxxxxxxxxx xxxxxxxxxx,

x) xxxxxxxxxxxx xxxxxxx informuje xxx xxxxxxxx dodavatele o xxxxxx evidenci podle xxxxxxx x),

x) xxxxxxxxx xxx xxxxxxxxxx s xxxxxxxx xxxxx písmene x) x xxxxxxxx xxxxxx xxxxxx xxxxxxxx,

x) xxxx xxxxxx xxxxxxx x xxxxxxxxxx,

x) x xxxxxxxxxxx s xxxxxxx xxxxx spojených x xxxxxxxxxx dodavateli xxxxxxx, xxx smlouvy xxxxxxxxx x xxxxxxxxxx dodavateli xxxxxxxxxx relevantní xxxxxxx xxxxxxx x příloze č. 7 x xxxx xxxxxxxx, x

x) pravidelně xxxxxxxxxxx xxxxxx xxxxx x xxxxxxxxxx xxxxxxxxxx x xxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx.

(2) Povinná xxxxx x významných xxxxxxxxxx xxxx

x) x xxxxx xxxxxxxxxx řízení x xxxx xxxxxxxxx xxxxxxx provádí xxxxxxxxx xxxxx xxxxxxxxxxxxx x xxxxxxx xxxxxxxx výběrového xxxxxx xxxxxxxxx podle přílohy č. 2 k xxxx xxxxxxxx,

x) x xxxxx xxxxxxxxxxx xxxxxxxxx xxxxxx xxxxxxx způsoby x xxxxxx xxxxxxxxx bezpečnostních xxxxxxxx x xxxx xxxxx xxxxxxxx xxxxxxx xxxxxxxxxxxx za zavedení x xxxxxxxx bezpečnostních xxxxxxxx,

x) xxxxxxx xxxxxxxxxx xxxxxxxxx xxxxx x xxxxxxxxxxx xxxxxxxx xxxxxxxxxx xxxxxxxxxxxxxx opatření x xxxxxxxxxxxxx xxxxxx xxxxxx xxxxxxxxx xxxxxx xxxx xxxxxx třetí strany x

x) x xxxxxx xx xxxxxx a xxxxxxxx xxxxxxxxxx xxxxxxx xxxxxx xxxxxx.

(3) Náležitosti xxxxxxxxxxxxxx xxxxxxxxxxx podle xxxxxxxx 1 xxxx. x) jsou

a) xxxxxxxxxxxx xxxxxxx xxxx xxxxxxxxxxxxx,

x) xxxxxxxxxxxx informačního a xxxxxxxxxxxxx xxxxxxx,

x) xxxxxxxxxxxx xxxxxxxxxx xxxxxxxxxx,

x) vyrozumění x xxxxxxxxxxx, xx xxxxxxxxx xx xxx xxxxxxx xxxxxxxxx dodavatelem, x xxxxxxxxx xxxx x xxx, xx xxxxxxxx xxxxxxxxx xx xxxxxxx xxxxxxxxxxxxxx, x

x) xxxxx pravidel podle xxxxxxxx 1 xxxx. x).

(4) Xxxxxxx xxxxx xxxxxxx x §3 xxxx. x) xx x) xxxxxx, xxxxx xx xxxxxxxxxxxxxx a xxxx xxxxxxxxxxxx xxxxxxxxxxx xxxxx xxxxxxxx 1 xxxx. x), hlásí xxxxxxxxx xxxxx formou xxxxxxxx x §34.

§9

Bezpečnost xxxxxxxx xxxxxx

(1) Xxxxxxx osoba x xxxxx xxxxxx xxxxxxxxxxx xxxxxxxx xxxxxx

x) s xxxxxxx xx stav x xxxxxxx xxxxxxx xxxxxx xxxxxxxxxxx informací xxxxxxx plán xxxxxxx xxxxxxxxxxxxxx povědomí, xxxxx xxxxx xx xxxxxxxx xxxxxxxxxxxx xxxxxxxxxx x xxxxxxxxxx xxxxxxxxxxxxxx povědomí x xxxxx xxxxxxxx xxxxx, obsah x xxxxxx

1. xxxxxxx uživatelů, xxxxxxxxxxxxxx, xxxx zastávajících xxxxxxxxxxxx xxxx a xxxxxxxxxx o jejich xxxxxxxxxxxx x o xxxxxxxxxxxx politice x

2. xxxxxxxxxx xxxxxxxxxxxx i xxxxxxxxxxx xxxxxxx xxxxxxxxx, xxxxxxxxxxxxxx x xxxx xxxxxxxxxxxxx xxxxxxxxxxxx xxxx,

x) xxxx xxxxx odpovědné xx realizaci xxxxxxxxxxxx xxxxxxxx, xxxxx xxxx x plánu xxxxxxx,

x) x xxxxxxx s xxxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxx zajistí poučení xxxxxxxxx, xxxxxxxxxxxxxx, xxxx xxxxxxxxxxxxx xxxxxxxxxxxx xxxx x xxxxxxxxxx x xxxxxx xxxxxxxxxxxx x x bezpečnostní politice xxxxxx xxxxxxxxx x xxxxxxxxxxxx xxxxxxx,

x) xxx xxxxx xxxxxxxxxxx xxxxxxxxxxxx xxxx v xxxxxxx x xxxxxx rozvoje xxxxxxxxxxxxxx povědomí xxxxxxx xxxxxxxxxx odborná školení, xxxxxxx vychází z xxxxxxxxxx xxxxxx povinné xxxxx x oblasti xxxxxxxxxxxx bezpečnosti,

e) x xxxxxxx x xxxxxx xxxxxxx xxxxxxxxxxxxxx povědomí xxxxxxx xxxxxxxxxx školení x xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx zaměstnanců x xxxxxxx s jejich xxxxxxxx xxxxxx,

x) zajistí xxxxxxxx dodržování xxxxxxxxxxxx xxxxxxxx xx xxxxxx xxxxxxxxx, administrátorů x xxxx xxxxxxxxxxxxx xxxxxxxxxxxx xxxx,

x) x xxxxxxx xxxxxxxx xxxxxxxxx xxxxxx x xxxxxxxxxxxxxx a xxxxxxx xxxxxxxxxxxxx xxxxxxxxxxxx xxxx xxxxxxx xxxxxxx xxxxxxxxxxxx,

x) xxxxxxx účinnost xxxxx xxxxxxx bezpečnostního xxxxxxxx, xxxxxxxxxxx školení x dalších xxxxxxxx xxxxxxxxx se xxxxxxxxxxx xxxxxxxxxxxxxx povědomí x

x) xxxx pravidla x xxxxxxx xxx řešení xxxxxxx xxxxxxxx xxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx xx xxxxxx uživatelů, xxxxxxxxxxxxxx x xxxx zastávajících xxxxxxxxxxxx role.

(2) Xxxxxxx xxxxx xxxx x xxxxxxx podle odstavce 1 přehledy, xxxxx xxxxxxxx předmět xxxxxxx x seznam xxxx, xxxxx školení xxxxxxxxxxx.

§10

Řízení xxxxxxx a xxxxxxxxxx

(1) Xxxxxxx osoba x xxxxx řízení xxxxxxx a komunikací xxxxxxxxx xxxxxxxx xxxxxx xxxxxxxxxxxx x komunikačního xxxxxxx a xxxxxxx xxxxxxxx xxxxxxxx x xxxxxxx, xxxxx xxxxxxxx xxxxxxx

x) práva x xxxxxxxxxx xxxxxxxxxxxxxx, xxxxxxxxx x xxxx xxxxxxxxxxxxx xxxxxxxxxxxx xxxx,

x) xxxxxxx xxx xxxxxxxx x xxxxxxxx chodu systému, xxx xxxxxxx xxxx xxxxxxxx chodu systému xx xxxxxxx x xxx ošetření xxxxxxxxx xxxxx xxxx xxxxxxxxxxx xxxx,

x) xxxxxxx pro xxxxxxxxx kybernetických xxxxxxxxxxxxxx xxxxxxxx x xxxxxxxx xxx xxxxxxx přístupu x xxxxxxxx o xxxxxx událostech,

d) xxxxxxxx x xxxxxxx pro xxxxxxx xxxx xxxxxxxxx xxxxx,

x) xxxxxx xxxxxxxxxxx xxxxxxxxxxxxx,

x) xxxxxxx na xxxxxxxxx xxxxx, xxxxx xxxx xxxxxxxx xxxxxxx xxxxxxxxx a xxxxxxxxx xxxxxxx,

x) xxxxxxx řízení x schvalování xxxxxxxxxx xxxx,

x) xxxxxxx pro xxxxxxxxx, plánování x xxxxxx xxxxxxxx lidských x xxxxxxxxxxx xxxxxx,

x) xxxxxxxx x xxxxxxx xxx ochranu informací x dat v xxxxxxx xxxxxx xxxxxxxxx xxxxx,

x) xxxxxxxx a xxxxxxx pro xxxxxxxxx xxxxxxxxxxx xxxxx,

x) provádění xxxxxxxxxxxx zálohování x xxxxxxxx xxxxxxxxxxxxx xxxxxxxxxxx xxxxx x

x) xxxxxxxx x xxxxxxx pro xxxxxxxxx xxxxxxxxxxx xxxxxxxx xxxxxx.

(2) Povinná xxxxx x rámci xxxxxx xxxxxxx x xxxxxxxxxx xxxxxxxx xxxxxxxx x xxxxxxx stanovené xxxxx xxxxxxxx 1 x xxxx pravidla x xxxxxxx xxxxxxxxxxx x xxxxxxxxxxx x xxxxxxxxxxx xxxx xxxxxxxxxxx xxxxxxx.

(3) Xxxxxxx xxxxx xxxxxxx xxxxxxxx vývojového, xxxxxxxxxxx x xxxxxxxxxx xxxxxxxxx.

§11

Xxxxxx změn

(1) Povinná xxxxx x xxxxx xxxxxx xxxx x xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx

x) xxxxxxxxxxx xxxxx xxxxxx xxxx a

b) xxxxxx významné xxxxx.

(2) Xxxxxxx xxxxx x xxxxxxxxxx změn

a) xxxxxxxxxxx xxxxxx řízení,

b) xxxxxxx xxxxxxx xxxxx,

x) xxxxxxx xxxxxxxx xx účelem xxxxxxx xxxxx xxxxxxxxxxxx xxxxxx xxxxxxxxx s xxxxxxxxxx xxxxxxx,

x) aktualizuje xxxxxxxxxxxx xxxxxxxx x xxxxxxxxxxxx xxxxxxxxxxx,

x) xxxxxxx xxxxxx xxxxxxxxx x

x) xxxxxxx xxxxxxx navrácení xx xxxxxxxxx xxxxx.

(3) Xxxxxxx osoba uvedená x §3 xxxx. x), x) x x) xxxxxx xx xxxxxxx xxxxxxxx analýzy xxxxx xxxxx odstavce 2 xxxx. x) xxxxxxxxx x xxxxxxxxx xxxxxxxxxxxx xxxxxxxxx xxxx xxxxxxxxx xxxxxxxxxxxxx; pokud xxxxxxxx x provedení xxxxxxxxxxxx xxxxxxxxx xxxx xxxxxxxxx xxxxxxxxxxxxx, postupuje xxxxx §25 xxxx. 1 a xxxxxxx xx zjištěné nedostatky.

(4) Xxxxxxx osoba xxxxxxx x §3 písm. x) xxxxxx se xxxx xxxxxxxxx xxxxx xxxxxxxx 3 xxxxxxxxx.

§12

Řízení přístupu

(1) Xxxxxxx xxxxx na xxxxxxx xxxxxxxxxx a xxxxxxxxxxxxxx xxxxxx xxxx xxxxxxx x xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx x xxxxxxx opatření, xxxxx xxxxxx k xxxxxxxxx xxxxxxx xxxxx, které xxxx xxxxxxxxx xxx xxxxxxxxxx xxxxx §19 x 20, a xxxxx xxxxx ve xxxxxxxx xxxxxx xxxxx xxxxxxxxxxxx osobou.

(2) Xxxxxxx xxxxx dále x xxxxx řízení přístupu x xxxxxxxxxxxx a xxxxxxxxxxxxx xxxxxxx

x) xxxx xxxxxxx xx xxxxxxx xxxxxx x rolí,

b) xxxxxxx xxxxxxx uživateli x xxxxxxxxxxxxxxxx xxxxxxxxxxxxxx x xxxxxxxxxxxx a xxxxxxxxxxxxx xxxxxxx xxxxxxxxxx xxxxx x xxxxxxxxx x jedinečný xxxxxxxxxxxxx,

x) xxxx identifikátory, xxxxxxxxxx xxxxx x oprávnění xxxxxxxx x technických xxxx,

x) xxxxxx xxxxxxxxxxxx xxxxxxxx pro řízení xxxxxxxx xxxxxxxx x xxxxxxxxxxx informačního x xxxxxxxxxxxxx systému,

e) zavádí xxxxxxxxxxxx xxxxxxxx potřebná xxx xxxxxxxx xxxxxxxxx xxxxxxxxx xxxxxxxx x xxxxxx xxxxxxxxxxx xxxxxxxx, xxxxxxxxx i xxxxxxxxxxxx xxxxxxxx xxxxxxx x xxxxxxxx xxxxxxxxxxx xxxxxxxx, xxxxx xxxxxxx osoba xxxx xx xxx xxxxxx,

x) xxxxx xxxxxxxxxxx xxxxxxxxxxxxxxx oprávnění xx xxxxxx xxxxxxxx xxxxxx x xxxxxx xxxxxx xxxxx,

x) xxxxx x xxxxxxxxxx používání xxxxxxxxxxxx xxxxxxxxxx, které xxxxx xxx schopné překonat xxxxxxxxx nebo aplikační xxxxxxxx,

x) xxxxxxxxx x xxxxxxx přístupová xxxxxxxxx x xxxxxxx x xxxxxxxxx řízení xxxxxxxx,

x) xxxxxxx pravidelné xxxxxxxxxxx xxxxxxxxx xxxxxxxxx xxxxxxxxxxxx xxxxxxxxx xxxxxx xxxxxxxxx xx přístupových xxxxxx x xxxx,

x) xxxxxxx xxxxxxx xxx správu x xxxxxxxxx xxxxxxxx xxxxx §19 a xxxxxxx xxx xxxxxx xxxxxxxxxxxx xxxxxxxxx podle §20,

x) xxxxxxxxx, xxx xxxxxxxxx při xxxxxxxxx xxxxxxxxxx autentizačních xxxxxxxxx xxxxxxxxxx xxxxxxxxx xxxxxxx,

x) xxxxxxx odebrání nebo xxxxx přístupových xxxxxxxxx xxx xxxxx xxxxxx xxxx xxxxxxxx uživatelů, xxxxxxxxxxxxxx nebo osob xxxxxxxxxxxxx xxxxxxxxxxxx xxxx,

x) xxxxxxx odebrání nebo xxxxx xxxxxxxxxxxx xxxxxxxxx xxx xxxxxxxx xxxx xxxxx smluvního xxxxxx x

x) dokumentuje přidělování x xxxxxxxxx xxxxxxxxxxxx xxxxxxxxx.

§13

Xxxxxxxx, xxxxx x xxxxxx

Xxxxxxx xxxxx x xxxxxxxxxxx x xxxxxxxxxx xxxxxxxx, xxxxxxx x xxxxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx

x) řídí xxxxxx podle §5,

x) xxxx významné xxxxx xxxxx §11,

x) stanoví xxxxxxxxxxxx xxxxxxxxx,

x) xxxxxx xxxxxxxxxxxx požadavky xx xxxxxxxx xxxxxxxx, xxxxxx x xxxxxx,

x) xxxxxxx xxxxxxxxxx xxxxxxxxxx x xxxxxxxxxxx prostředí a xxxxxxx xxxxxxx xxxxxxxxxxx xxxxxxxxxxx dat,

f) xxxxxxx xxxxxxxxxxxx xxxxxxxxx významných xxxx xxxx xxxxxx xxxxxxxxx do xxxxxxx x

x) plní xxxxxxxxx xxxxx §19 xxxx. 3, xx-xx cílem xxxxxxxxx xxxxxxxx xxxx xxxxxx xxxxxxx pro xxxxxx x xxxxxxxxx xxxxxxxx.

§14

Xxxxxxxx kybernetických bezpečnostních xxxxxxxx x xxxxxxxxx

(1) Xxxxxxx osoba v xxxxx xxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx a xxxxxxxxx

x) xxxxxx xxxxxx xxxxxxx a xxxxxxxxxxxxx xxxxxxxxxxxxxx bezpečnostních xxxxxxxx x xxxxxxxx kybernetických xxxxxxxxxxxxxx xxxxxxxxx,

x) xxxxxxx xxxxxxxxxxxx a stanoví xxxxxxx xxx

1. xxxxxxx x vyhodnocování kybernetických xxxxxxxxxxxxxx událostí x xxxxxxxxx a

2. xxxxxxxxxx x xxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx,

x) definuje x aplikuje postupy xxx identifikaci, xxxx, xxxxxxx x uchování xxxxxxxxxxx xxxxxxxx potřebných xxx analýzu xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentu,

d) xxxxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx,

x) při detekci xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx xx xxxx xxxx §22 x 23,

x) xxxxxxx, xx xxxxxxxxx, xxxxxxxxxxxxxx, osoby xxxxxxxxxxx xxxxxxxxxxxx role, xxxxx xxxxxxxxxxx x xxxxxxxxxx xxxxx xxxxxxxxx xxxxxxxxx xxxxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx a xxxxxxxxx xx jakékoliv xxxxxxxxxxxxx,

x) xxxxxxx xxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx událostí, xxx xxxxxx musí xxx rozhodnuto, zda xxxx xxx xxxxxxxxxxxxx xxxx xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxxxx xxxxx §31,

x) xxxxxxx zvládání xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentů xxxxx xxxxxxxxxxx xxxxxxx,

x) xxxxxxx xxxxxxxx pro xxxxxxxxx x zmírnění dopadu xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx,

x) xxxxx xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxxxx xxxxx §32,

x) xxxx xxxxxxx x xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentech x x jejich xxxxxxxx,

x) prošetří x xxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx x

x) xxxxxxxxx xxxxxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentu x na základě xxxxxxxxxxx xxxxxxx xxxxx xxxxxxxxxxxx opatření, xxxxxxxxx xxxxxxxxxxx xxxxxxxxx bezpečnostní xxxxxxxx k xxxxxxxx xxxxxxxxx xxxxxxxx kybernetického xxxxxxxxxxxxxx xxxxxxxxx.

(2) Xxxxxxx xxxxx xxxxxxx x §3 xxxx. c), x) x f) xxxxxx dále xxx xxxxxxx xxxxxxxxxxxxxx bezpečnostních xxxxxxxx xxxxxxx nástroj xxxxx §24.

§15

Řízení kontinuity xxxxxxxx

Xxxxxxx xxxxx v xxxxx xxxxxx kontinuity xxxxxxxx

x) xxxxxxx xxxxx x xxxxxxxxxx xxxxxxxxxxxxxx a xxxx xxxxxxxxxxxxx xxxxxxxxxxxx xxxx,

x) pomocí xxxxxxxxx xxxxx x xxxxxxx xxxxxx xxxxxxxxx x xxxxxxxxxxx xxxxx xxxxxx xxxxxxxxxxxxxx bezpečnostních incidentů x xxxxxxx možná xxxxxx xxxxxxxxxxx s xxxxxxxxx xxxxxxxxxx činností,

c) xx xxxxxxx xxxxxxx xxxxxxxxx xxxxx x xxxxxxx xxxxxx xxxxx xxxxxxx x) stanoví xxxx xxxxxx xxxxxxxxxx xxxxxxxx formou xxxxxx

1. xxxxxxxxx xxxxxx xxxxxxxxxxxxx xxxxxx, xxxxx je xxxxxxxxxx pro xxxxxxx, xxxxxx a správu xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx,

2. doby xxxxxxxx xxxxx, xxxxx které xxxx xx xxxxxxxxxxxxx xxxxxxxxxxxxx xxxxxxxxx xxxxxxxx xxxxxxxxx úroveň xxxxxxxxxxxxx xxxxxx xxxxxxxxxxxx a xxxxxxxxxxxxx xxxxxxx, a

3. xxxx xxxxxxxx xxx xxxx časové xxxxxx, xx xxxxx musí xxx xxxxxx obnovena xxxx xx kybernetickém xxxxxxxxxxxxx xxxxxxxxx xxxx xx xxxxxxx,

x) xxxxxxx xxxxxxxx xxxxxx xxxxxxxxxx xxxxxxxx, xxxxx obsahuje xxxxxxxx xxxx xxxxx xxxxxxx x),

x) xxxxxxxxx, xxxxxxxxxxx x xxxxxxxxxx xxxxxxx xxxxx xxxxxxxxxx xxxxxxxx a havarijní xxxxx xxxxxxxxxxx x xxxxxxxxxxxx informačního a xxxxxxxxxxxxx xxxxxxx a xxxxxxxxxxxxx služeb a

f) xxxxxxxxx opatření xxx xxxxxxx odolnosti xxxxxxxxxxxx x xxxxxxxxxxxxx systému xxxx xxxxxxxxxxxxx xxxxxxxxxxxxx xxxxxxxxxx a xxxxxxxx xxxxxxxxxxx a xxxxxxx xxx xxx x xxxxxxxxx podle §27.

§16

Xxxxx xxxxxxxxxxxx xxxxxxxxxxx

(1) Xxxxxxx osoba x xxxxx auditu xxxxxxxxxxxx xxxxxxxxxxx

x) xxxxxxx x xxxxxxxxxxx xxxxx xxxxxxxxxx xxxxxxxxxxxx xxxxxxxx, včetně xxxxxxxxxxx xxxxxxxxx xxxxx, x xxxxxxxx xxxxxx xxxxxxxx x xxxxx xxxxxxx bezpečnostního xxxxxxxx x xxxxx xxxxxxxx xxxxx x

x) xxxxxxxx xxxxxx bezpečnostních xxxxxxxx x xxxxxxxx xxxxx, xxxxxxxx xxxxxxxx, xxxxxxxxx xxxxxxxx, xxxxxx xxxxxxxx x xxxxxxxxx xxxxxxx xxxxxxxxxxxx se x xxxxxxxxxxxx x komunikačnímu xxxxxxx x určí xxxxxxxx nápravná xxxxxxxx xxx zajištění souladu.

(2) Xxxxx xxxxx xxxxxxxx 1 xx prováděn

a) xxx xxxxxxxxxx xxxxxxx, x xxxxx xxxxxx xxxxxxx,

x) x xxxxxxxxxxxx xxxxxxxxxxx xxxxxxx xx 3 xxxxxx x xxxxxxx xxxxxxx osoby xxxxxxx x §3 xxxx. e) xxxxxx x

x) x pravidelných xxxxxxxxxxx xxxxxxx po 2 xxxxxx x xxxxxxx xxxxxxx xxxxx xxxxxxxxx x písmenu x).

(3) Xxxx-xx v xxxxxxxxxxxx xxxxxxxxx možné xxxxxxx xxxxx x xxxxxxxxxxx xxxxx xxxxxxxx 2 písm. b) x x) x xxxxx xxxxxxx, je xxxxx xxxxx xxxxxxxx xxxxxxxx xx xxxxxxxxxxxxxx xxxxxxx. X takovém xxxxxxx xx xxxxx xxxxx x xxxxx xxxxxxx xxxxxxx xxxxxxxxxx xx 5 let.

(4) Xxxxx kybernetické xxxxxxxxxxx xxxx xxx xxxxxxxx xxxxxx xxxxxxxxxx xxxxxxxxx xxxxxxxxxx v §7 xxxx. 4, která xxxxxxxxx xxxxxxx správnost x účinnost xxxxxxxxxx xxxxxxxxxxxxxx opatření.

(5) Xxxxxxx xxxxx, která xx xxxxxxxx xxxxxxxxxxxxxx, předkládá xxxxxxxx auditu xxxxxxxxxxxx xxxxxxxxxxx xxxxxxx daného xxxxxxxxxxxx a komunikačního xxxxxxx.

XXXXX II

TECHNICKÁ OPATŘENÍ

§17

Fyzická xxxxxxxxxx

Xxxxxxx osoba x xxxxx xxxxxxx xxxxxxxxxxx

x) xxxxxxxxx xxxxxxxxx, xxxxxxx xxxx zneužití aktiv xxxx xxxxxxxxx xxxxxxxxxxx xxxxxx informačního x xxxxxxxxxxxxx systému,

b) xxxxxxx xxxxxxx bezpečnostní xxxxxxxx xxxxxxxxxxxx oblast, xx xxxxx xxxx uchovávány x xxxxxxxxxxxx informace x xxxxxxxx xxxxxxxxx xxxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx systému, x

x) x xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx xxxxxxxxxxx podle xxxxxxx x) přijme xxxxxxxx xxxxxxxx a xxxxxxxxx prostředky xxxxxxx xxxxxxxxxxx

1. x zamezení xxxxxxxxxxxxx xxxxxx,

2. x xxxxxxxx poškození a xxxxxxxxxxxx xxxxxxx x

3. xxx xxxxxxxxx ochrany xx xxxxxx objektů x v xxxxx xxxxxxx.

§18

Xxxxxxxxxx xxxxxxxxxxxxx xxxx

Xxxxxxx xxxxx xxx xxxxxxx xxxxxxxxxxx komunikační xxxx xxxxxxxx v xxxxxxx xxxxx §3 písm. x)

x) xxxxxxx segmentaci xxxxxxxxxxx xxxx,

x) zajistí xxxxxx xxxxxxxxxx v xxxxx xxxxxxxxxxx sítě x xxxxxxxxx komunikační xxxx,

x) xxxxxx xxxxxxxxxxxx xxxxxxx xxxxxxxxx x xxxxxxxxx xxx xxx xxxxxxxxx přístupu, vzdálené xxxxxx nebo při xxxxxxxx xx xxxxxxxxxxx xxxx pomocí xxxxxxxxxxxx xxxxxxxxxxx,

x) aktivně blokuje xxxxxxxxx xxxxxxxxxx x

x) xxx xxxxxxxxx xxxxxxxxxx xxxx x xxx xxxxxx komunikace xxxx xxxxxx xxxxxxxx xxxxxxx xxxxxxx, který zajistí xxxxxxx xxxxxxxxx komunikační xxxx.

§19

Xxxxxx a xxxxxxxxx xxxxxxx

(1) Povinná osoba xxxxxxx xxxxxxx pro xxxxxx a xxxxxxx xxxxxxxx uživatelů, xxxxxxxxxxxxxx x xxxxxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx systému.

(2) Xxxxxxx pro správu x xxxxxxx identity xxxxxxxxx, administrátorů x xxxxxxxx xxxxxxxxx

x) xxxxxxx xxxxxxxx před xxxxxxxxx xxxxxxx x informačním x xxxxxxxxxxxx systému,

b) xxxxxx xxxxx xxxxxxx xxxxxxxxxxx xxxxxx o xxxxxxxxxx,

x) odolnost uložených xxxx přenášených xxxxxxxxxxxxxx xxxxx xxxxx neoprávněnému xxxxxxxx x zneužití,

d) xxxxxxxx xxxxxxxxxxxxxx údajů xx xxxxx odolné xxxxx offline xxxxxx,

x) xxxxxxxx xxxxxxx identity xx určené xxxx xxxxxxxxxx,

x) xxxxxxxx xxxxxxxxxx xxxxxxxxxxxxxx údajů xxx xxxxxx xxxxxxxx x

x) xxxxxxxxxxxxxxx xxxxxx identit.

(3) Xxxxxxx xxxxx pro xxxxxxx identity xxxxxxxxx, xxxxxxxxxxxxxx x xxxxxxxx xxxxxxx xxxxxxxxxxxx xxxxxxxxxxx, xxxxx xxxx xxxxxxxx xxxxx na xxxxxxx xxxxxxxxxxxxxx účtu x xxxxx, nýbrž xx xxxxxxxxxxxxx xxxxxxxxxxx s xxxxxxx dvěma xxxxxxx xxxx xxxxxxx.

(4) Xx xxxx xxxxxxx xxxxxxxxx xxxxx xxxxxxxx 3 xxxx xxxxxxx xxx xxxxxxx xxxxxxxx xxxxxxxxx, xxxxxxxxxxxxxx a xxxxxxxx, xxxxxxxx xxxxxxxxxxx xxxxxx xxxxxxxxxxxxxxxx xxxxx x xxxxxxx xxxxxxxx xxxxxx xxxxxxxxxxx.

(5) Do xxxx xxxxxxx xxxxxxxxx xxxxx xxxxxxxx 3 nebo 4 xxxx xxxxxxx xxx ověření identity xxxxxxxxx, xxxxxxxxxxxxxx x xxxxxxxx, xxxxx používá x xxxxxxxxxxx xxxxxxxxxxxxx xxxx x heslo, xxxxxxxxx xxxxxxxx

x) xxxxx xxxxx xxxxxxx

1. 12 xxxxx x xxxxxxxxx x

2. 17 xxxxx x xxxxxxxxxxxxxx a xxxxxxxx,

x) umožňující zadat xxxxx x xxxxx xxxxxxx 64 xxxxx,

x) xxxxxxxxxxx xxxxxxx malých x velkých písmen, xxxxxx x xxxxxxxxxxx xxxxx,

x) xxxxxxxxxx uživatelům xxxxx xxxxx, xxxxxxx xxxxxx xxxx xxxxx xxxxxxx xxxxx nesmí xxx xxxxxx než 30 xxxxx,

x) xxxxxxxxxxxx xxxxxxxxxx a xxxxxxxxxxxxxxx

1. xxxxxx si xxxxxxxxxx xxxxxxxxx xxxxx,

2. tvořit xxxxx na xxxxxxx xxxxxxxxxxxx xxxxxxxxxxx xx xxxxx, přihlašovacího xxxxx, x-xxxxx, názvu systému xxxx obdobným xxxxxxxx x

3. opětovné xxxxxxx xxxxx používaných xxxxx x pamětí xxxxxxx 12 xxxxxxxxxxx xxxxx x

x) xxx xxxxxxxx xxxxx hesla x xxxxxxxxx xxxxxxxxx po 18 xxxxxxxx, přičemž xxxx xxxxxxxx xx xxxxxxxxxx xx xxxx xxxxxxxx x xxxxxx xxxxxxx v případě xxxxxxx.

(6) Xxxxxxx osoba x případě xxxxxxxxx xxxxxxxxxxx xxxxx xxxxx x xxxxxx xxxx

x) xxxxxx xxxxxxxxxxxx xxxxx xxxxxxxxx hesla xx xxxx prvním použití,

b) xxxxxxxxxxx xxxxxxxxx xxxxx xxxxxxxx k xxxxxxxx xxxxxxxx xx xxxx xxxxxx použití xxxx xxxxxxxxx xxxxxxx 60 xxxxx xx jeho xxxxxxxxx x

x) xxxxxxx xxxxxx pravidla xxxxxx xxxxxxxxxx xxxxx xx xxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxx podle §9.

§20

Xxxxxx xxxxxxxxxxxx xxxxxxxxx

Xxxxxxx xxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxx xxx xxxxxx xxxxxxxxxxxx xxxxxxxxx, kterým xxxxxxx xxxxxx oprávnění

a) xxx xxxxxxx k xxxxxxxxxxx aktivům informačního x xxxxxxxxxxxxx xxxxxxx x

x) xxx xxxxx xxx, xxxxx xxx x xxxxx xxxxxxxxx.

§21

Ochrana před xxxxxxxxx xxxxx

(1) Povinná xxxxx xxxxxxx v §3 xxxx. x), x) x f) zákona x xxxxx xxxxxxx xxxx xxxxxxxxx kódem

a) x xxxxxxx xx xxxxxxxxxx xxxxx xxxxxxxxx xxxxxxx nástroje xxx xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxx

1. xxxxxxxxx xxxxxx,

2. mobilních xxxxxxxx,

3. xxxxxxx,

4. datových xxxxxxx x xxxxxxxxx xxxxxxxx xxxxxx,

5. xxxxxxxxxxx xxxx x xxxxx xxxxxxxxxxx xxxx a

6. xxxxxxxxx zařízení,

b) xxxxxxxxxx x řídí xxxxxxxxx xxxxxxxxx xxxxxxxx x xxxxxxxx nosičů,

c) řídí xxxxxxxxxxx xxxxxxxxx xxxxxx xxxxxxxxx zařízení x xxxxxxxx xxxxxx,

x) xxxx xxxxxxxxx xx spouštění xxxx a

e) xxxxxxx xxxxxxxxxxx x xxxxxxx xxxxxxxxxxx xxxxxxxx xxx xxxxxxx xxxx xxxxxxxxx xxxxx.

(2) Xxxxxxx osoba xxxxxxx x §3 xxxx. e) zákona xxxxxxxxx xxxxx odstavce 1 přiměřeně.

§22

Xxxxxxxxxxxxx xxxxxxxx informačního x xxxxxxxxxxxxx xxxxxxx, xxxx xxxxxxxxx a xxxxxxxxxxxxxx

(1) Povinná xxxxx

x) xxxxxxxxxxx xxxxxxxxxxxx a xxxxxxxx provozní xxxxxxxx xxxxxxxxxx xxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx x

x) xx xxxxxxx xxxxxxxxx důležitosti xxxxx xxxxxxxxxxx xxxxxx xxxxx, x kterých xx xxxxxxxxxxxxx xxxxxxxxxxxxxx x xxxxxxxxxx xxxxxxxx xxxxxxxxx.

(2) Xxxxxxx xxxxx xxx xxxxxxxxxxxxx xxxxxxxxxxxxxx x xxxxxxxxxx xxxxxxxx podle xxxxxxxx 1 xxxxxxxxx

x) xxxxxxxxxxxx xxxxxxx xxxxxxxxxxxx xxxxxxxx původce, je-li x xxxxxxxxxxx xxxx xxxxxx xxxxxxx, xxxxx xxxx xxxx síťovou xxxxxxxxxxxx,

x) sběr xxxxxxxxx x bezpečnostních x xxxxxxxxxx xxxxxxxxxx; xxxxxxx xxxxxxxxxxx

1. xxxxx x xxx xxxxxx specifikace xxxxxxxx xxxxx,

2. xxx xxxxxxxx,

3. xxxxxxxxxxxx xxxxxxxxxxx xxxxxx, xxxxx xxxxxxx xxxxxxxxxxx,

4. xxxxxxxxxxxx identifikaci xxxx, pod kterým xxxx xxxxxxx xxxxxxxxx,

5. xxxxxxxxxxxx xxxxxxx xxxxxxxxxxxx xxxxxxxx xxxxxxx a

6. xxxxxxxxx nebo xxxxxxxxxxx xxxxxxxx,

x) xxxxxxx xxxxxxxxx xxxxxxxxx xxxxx xxxxxx x) x x) xxxx xxxxxxxxxxxx xxxxxx x xxxxxxxxx xxxxxx,

x) xxxxxxxxxxxxx

1. přihlašování x xxxxxxxxxxx xx xxxx xxxxx, a to xxxxxx neúspěšných xxxxxx,

2. xxxxxxxx xxxxxxxxxxx xxxxxxxxxxxxxx,

3. xxxxxxx i neúspěšné xxxxxxxxxx x xxxx, xxxxxxxxxxx x xxxxx,

4. xxxxxxxxxxx xxxxxxxx x xxxxxxxx xxxxxxxxxx xxxxxxxxxxxx xxxx x oprávnění,

5. xxxxxxxx xxxxxxxxx, které xxxxx xxx xxxx xx xxxxxxxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx,

6. xxxxxxxx a xxxxxxxx xxxxxxxx technických aktiv,

7. xxxxxxxxxx x xxxxxxxxx xxxxxxx technických xxxxx x

8. přístupů x xxxxxxxx o xxxxxxxxxx, xxxxxx o xxxxxxxxxx xx záznamy x xxxxxxxxxx x xxxxx xxxxxxxxx xxxxxxxx pro xxxxxxxxxxxxx událostí x

x) xxxxxxxxxxxxx xxxxxxxxxx xxxx xxxxxxxxxxx xxxxx xxxxxxx xxxxxx xx 24 xxxxx.

(3) Xxxxxxx xxxxx xxxxxxx v §3 xxxx. x), x) x f) zákona xxxxxxxx xxxxxxx xxxxxxxx xxxxxxxxxxxxx podle xxxxxxxx 2 nejméně xx xxxx 18 xxxxxx.

(4) Xxxxxxx xxxxx uvedená x §3 xxxx. x) zákona uchovává xxxxxxx událostí xxxxxxxxxxxxx xxxxx xxxxxxxx 2 xxxxxxx xx dobu 12 xxxxxx.

§23

Xxxxxxx kybernetických xxxxxxxxxxxxxx xxxxxxxx

(1) Xxxxxxx xxxxx x xxxxx xxxxxxxxxxx xxxx, xxxxx xxxxxxxx xx xxxxxxxxxx a xxxxxxxxxxx systém, xxxxxxx xxxxxxx xxx detekci xxxxxxxxxxxxxx bezpečnostních xxxxxxxx, xxxxx zajistí

a) xxxxxxx x kontrolu xxxxxxxxxxx xxx x xxxxx xxxxxxxxxxx sítě x xxxx komunikačními xxxxxx,

x) xxxxxxx a xxxxxxxx xxxxxxxxxxx xxx xx xxxxxxxxx komunikační xxxx x

x) xxxxxxxxx nežádoucí xxxxxxxxxx.

(2) Xxxxxxx xxxxx xxxxxxx v §3 xxxx. c), x) x x) zákona xxxxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx událostí xxxxxxxxx x xxxxxxx xx xxxxxxxxxx xxxxx x xxxxx

x) xxxxxxxxx xxxxxx,

x) xxxxxxxxx xxxxxxxx,

x) serverů,

d) xxxxxxxx xxxxxxx a xxxxxxxxx xxxxxxxx xxxxxx,

x) xxxxxxxx xxxxxxxxx xxxxx x

x) xxxxxxxxx aktiv.

§24

Xxxx a vyhodnocování xxxxxxxxxxxxxx xxxxxxxxxxxxxx událostí

Povinná xxxxx xxxxxxx v §3 xxxx. x), x) x x) xxxxxx xxxxxxx xxxxxxx xxx xxxx a xxxxxxxxxxx vyhodnocení xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx, který xxxxxx

x) xxxx x xxxxxxxxxxxxx xxxxxxxx xxxxxxxxxxxxx xxxxx §22 a 23,

x) xxxxxxxxxxx x xxxxxxxxxxx souvisejících xxxxxxx,

x) xxxxxxxxxxx informací xxx xxxxxx bezpečnostní role x detekovaných xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxx,

x) xxxxxxxxxxxxx xxxxxxxxxxxxxx bezpečnostních xxxxxxxx x xxxxx xxxxxxxxxxxx xxxxxxxxxxxxxx bezpečnostních incidentů, xxxxxx xxxxxxxx varování xxxxxxxx xxxxxxxxxxxxxx xxxx,

x) xxxxxxx případů nesprávného xxxxxxxxxxx událostí pravidelnou xxxxxxxxxxx xxxxxxxxx pravidel xxx

1. xxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx x

2. xxxxxx xxxxxxxx a

f) xxxxxxxxx informací xxxxxxxxx xxxxxxxxx pro xxxx x vyhodnocení xxxxxxxxxxxxxx xxxxxxxxxxxxxx událostí xxx xxxxxxxxx xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx xxxxxxxxxxxx a xxxxxxxxxxxxx systému.

§25

Xxxxxxxxx xxxxxxxxxx

(1) Xxxxxxx xxxxx xxxxxxx xxxxxxxxxx xxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx systému xx xxxxxxxxx xx důležitá xxxxxx, x xx

x) xxxx xxxxxx xxxxxxxx xx xxxxxxx x

x) x xxxxxxxxxxx x xxxxxxxxx xxxxxx xxxxx §11 odst. 3.

(2) Xxxxxxx osoba xxxx x rámci xxxxxxxxx xxxxxxxxxxx xxxxxxx xxxxxxx xxxxxxx aplikací, xxxxxxxxx x xxxxxxxxx xxxx

x) xxxxxxxxxxxx xxxxxxxx a

b) xxxxxxxx xxxxxxxxxxx xxxxxxxx.

§26

Xxxxxxxxxxxxxx prostředky

Povinná osoba xxx xxxxxxx xxxxx xxxxxxxxxxxx a xxxxxxxxxxxxx xxxxxxx

x) používá xxxxxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxx x xxxxxxxxxxxxxx xxxxx,

x) xxxxxxx systém xxxxxx xxxxx x certifikátů, xxxxx

1. xxxxxxx xxxxxxxxxx, xxxxxxxxxx, xxxxxxxx, změny, xxxxxxx xxxxxxxxx, xxxxxxxxxxx xxxxxxxxxxx x xxxxxxxxx xxxxx a

2. xxxxxx xxxxxxxx a xxxxx,

x) xxxxxxxxx xxxxxxxx nakládání x kryptografickými xxxxxxxxxx x

x) xxxxxxxxxx doporučení x xxxxxxx kryptografických xxxxxxxxxx xxxxxx Xxxxxx, xxxxxxxxxx na jeho xxxxxxxxxxxxx xxxxxxxxx.

§27

Xxxxxxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx

Xxxxxxx osoba xxxxxx xxxxxxxx xxx zajišťování xxxxxx xxxxxxxxxxx, xxxxxxx xxxxxxx

x) xxxxxxxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx systému xxx xxxxxxx xxxx xxxxx §15,

b) xxxxxxxx xxxxxxxxxxxx x komunikačního xxxxxxx xxxx xxxxxxxxxxxxx xxxxxxxxxxxxx xxxxxxxxxx, xxxxx xx mohly xxxxxx xxxx xxxxxxxxxx,

x) xxxxxxxxxx xxxxxxxxxx xxxxxxxxxxx xxxxx xxxxxxxxxxxx x komunikačního xxxxxxx a

d) redundanci xxxxx nezbytných xxx xxxxxxxxx dostupnosti informačního x xxxxxxxxxxxxx xxxxxxx.

§28

Průmyslové, xxxxxx x xxxxxxx specifické systémy

Povinná xxxxx pro xxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx průmyslových, xxxxxxxx x obdobných xxxxxxxxxxxx xxxxxxx xxxxxxx xxxxxxxx x xxxxxxxx, xxxxx zajistí

a) použití xxxxxxxxxxx x programových xxxxxxxxxx, xxxxx xxxx xxxxxx xx xxxxxxxxxxxx xxxxxxxxx,

x) xxxxxxx xxxxxxxxx xxxxxxxx k xxxxxxxxx xxxxxx xxxxxxx x xx xxxxxxxxxxx xxxx,

x) xxxxxxxxx komunikační sítě xxxxxx pro xxxx xxxxxxx od ostatní xxxxxxxxxxxxxx,

x) xxxxxxx x xxxxxx xxxxxxxxxx xxxxxxxx x xxxxx xxxxxxxx,

x) xxxxxxx xxxxxxxxxxxx technických xxxxx xxxxxx systémů xxxx využitím xxxxxxx xxxxxxxxxxxxx a

f) obnovení xxxxx těchto xxxxxxx xx xxxxxxxxxxxxx xxxxxxxxxxxxx xxxxxxxxx.

§29

Digitální xxxxxx

(1) Xxxxxxx xxxxx xxxxxxx v §3 xxxx. h) xxxxxx xxxxxx xxxxxxxxxxxx xxxxxxxx podle xxxxxxxxxxx xxxxxxxx Xxxxxx (EU) 2018/151 ze xxx 30. ledna 2018, xxxxxx se xxxxxxx xxxxxxxx pro uplatňování xxxxxxxx Xxxxxxxxxx xxxxxxxxxx x Rady (XX) 2016/1148, xxxxx xxx x xxxxxx xxxxxxxxx xxxxx, které xxxx xxxxxxxxxxxxx xxxxxxxxxxx xxxxxx xxxxxxxxxxx xxx xxxxxx xxxxxxxxxxxxxx xxxxx, xxxxx xxxx xxxxxxxxx sítě x xxxxxxxxxx xxxxxxx, x xxxxxxxxx xxx xxxxxxxxxx xxxx, xxx xx xxxxx xxxxxxxxx xxxxxxxx; ustanovení §3 xx 28 xx xx xxxx povinnou xxxxx xxxxxxxxx.

(2) Xxxxxxx xxxxx xxxxxxx v §3 písm. x) xxxxxx xxxxx xxxxxxxxx xxxxx podle §34 xxxx. 2.

(3) Xxxxxxx xxxxx xxxxxxx x §3 písm. x) xxxxxx xxxxx kybernetické xxxxxxxxxxxx incidenty xxxxx §32 odst. 2 x 3.

XXXXX XXX

XXXXXXXXXXXX XXXXXXXX X BEZPEČNOSTNÍ XXXXXXXXXXX

§30

Xxxxxxxxxxxx xxxxxxxx a bezpečnostní xxxxxxxxxxx

(1) Xxxxxxx osoba

a) xxxxxxx bezpečnostní politiku x xxxx xxxxxxxxxxxx xxxxxxxxxxx zahrnující xxxxxxx xxxxxxx x příloze č. 5,

b) xxxxxxxxxx xxxxxxxxxxx xxxxxxxxxxxx xxxxxxxx a bezpečnostní xxxxxxxxxxx x

x) xxxxxxx, xxx xxxx xxxxxxxxxxxx xxxxxxxx x xxxxxxxxxxxx xxxxxxxxxxx aktuální.

(2) Xxxxxxxxxxxx xxxxxxxx x xxxxxxxxxxxx xxxxxxxxxxx xxxx xxx

x) xxxxxxxx v xxxxxxxx xxxx elektronické podobě,

b) xxxxxxxxxxxx x rámci xxxxxxx xxxxx,

x) přiměřeně xxxxxxxx xxxxxxxx xxxxxxx,

x) xxxxxx,

x) xxxxxxxx x xxxxxxx xxxxxxxxxx, xxxxxxxxx x xxxxxxxxxxx x

x) xxxxxx xxx, xxx xxxxxxxxx x nich xxxxxxxx xxxx xxxxx, xxxxxxx, xxxxxx xxxxxxxxxxxxxxxxx x snadno vyhledatelné.

XXXX XXXXX

XXXXXXXXXXXX XXXXXXXXXXXX XXXXXXXX

§31

Xxxxxxxxxxxx kybernetických xxxxxxxxxxxxxx xxxxxxxxx

(1) Jednotlivé xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxxxx se xxxxxxxxxxxx xxxxx xxxxxxxxxxx xxx zohlednění

a) dopadů xxxxxxxxxx x xxxxxxxxxx xxxxxxxxxx xxxxxxxxxx, podle xxxxxxx byly povinné xxxxx xxxxxx,

x) počtu xxxxxxxxx xxxxxxxxx,

x) xxxxxxxxx xxxx xxxxxxxxxxxxx xxxxx,

x) xxxxxxxxxxx xxxxxxxxx xxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx,

x) xxxxxx xx xxxxxxxxxxx služby xxxxxxxxxxxx x komunikačního systému,

f) xxxxxx na xxxxxx xxxxxxxxxxx xxxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx,

x) xxxxx trvání incidentu,

h) xxxxxxxxxxx xxxxxxx xxxxxxx xxxxxxx x

x) xxxxxxx xxxxxx.

(2) Pro xxxxxxx xxxxxxx x xxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx xx na xxxxxxx xxxxxxxxxx xxxxx xxxxxxxx 1 kybernetické xxxxxxxxxxxx xxxxxxxxx xxxxxx do xxxxxxxxxxxxx xxxxxxxxx

x) Xxxxxxxxx XXX - xxxxx xxxxxxxx kybernetický bezpečnostní xxxxxxxx, při kterém xx xxxxx a xxxxxxxx xxxxxxxx xxxxxxxxxx xxxxxxxxxxxxx xxxxxx xxxx xxxxx. Jeho xxxxxx xxxxxxxx neprodlené xxxxxx xxxxxxx x xxx, xx xxxx být xxxxx xxxxxxxxxx xxxxxxxxxx xxxxxxxxx dalšímu xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentu xxxxxx xxxxxxxxxxxx xxxxxxxxx x potenciálních xxxx,

x) Xxxxxxxxx XX - xxxxxxxx xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxxx, xxx xxxxxx xx xxxxxxxx xxxxxxxxxx xxxxxxxxxxxxx xxxxxx nebo xxxxx. Jeho řešení xxxxxxxx xxxxxxxxxx zásahy xxxxxxx x xxx, xx xxxx xxx xxxxxxxx prostředky xxxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx xxxxxx xxxxxxxxxxxx xxxxxxxxx xxxx, xxxx

x) Xxxxxxxxx X - méně xxxxxxxx xxxxxxxxxxxx bezpečnostní xxxxxxxx, xxx xxxxxx xxxxxxx x xxxx xxxxxxxxxx xxxxxxxx xxxxxxxxxxx poskytovaných xxxxxx xxxx xxxxx. Xxxx xxxxxx xxxxxxxx xxxxxx xxxxxxx x xxx, xx musí xxx xxxxxxxx xxxxxxxxxx xxxxxxx xxxxx šíření xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentu xxxxxx xxxxxxxxxxxx xxxxxxxxx xxxx.

(3) Typy xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx podle xxxxxx xxxx

x) xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxxx způsobující xxxxxxxx důvěrnosti xxxxx,

x) xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxxx xxxxxxxxxxx xxxxxxxx integrity xxxxx,

x) xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxxx xxxxxxxxxxx xxxxxxxx xxxxxxxxxxx aktiv, nebo

d) xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxxx xxxxxxxxxxx xxxxxxxxx dopadů xxxxxxxxx x xxxxxxxxx x) až x).

(4) Xxxx xxxxxxxxxx xx xxxxxxxxxx xx kybernetické xxxxxxxxxxxx incidenty u xxxxxxx osoby uvedené x §3 xxxx. x) xxxxxx.

§32

Xxxxx a xxxxxxxxxxx xxxxxxx xxxxxxxxxxxxxx bezpečnostních xxxxxxxxx

(1) Xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxxx xx Xxxxx xxxxx na xxxxxxxxxxxxx xxxxxxxxx xxxxxxxxxxx xx xxxxxxxxxxxxx xxxxxxxxx Xxxxx xxxxxxxx

x) na xxxxxx xxxxxxxxxxxx pošty Xxxxx xxxxxxx xxx xxxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx, xxxxxxxxxxx xx xxxxxxxxxxxxx xxxxxxxxx Xxxxx,

x) xx xxxxxx xxxxxxxx Xxxxx, xxxx

x) prostřednictvím xxxxxxxx xxxxxxxx, xxxxx xx xxxxxxxxx, xxxxx xxxxx xx xxxxxxxxx xx xxxxxxxxxxxxx stránkách Xxxxx.

(2) Kybernetický xxxxxxxxxxxx xxxxxxxx xx provozovateli xxxxxxxxx XXXX hlásí xx xxxxxxxxxxxxx formuláři xxxxxxxxxxx xx xxxxxxxxxxxxx xxxxxxxxx xxxxxxxxxxxxx národního XXXX xxxxxxxx

x) na xxxxxx elektronické xxxxx xxxxxxxxxxxxx xxxxxxxxx CERT xxxxxxx pro xxxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx, zveřejněnou xx xxxx internetových xxxxxxxxx,

x) xx xxxxxx xxxxxxxx xxxxxxxxxxxxx xxxxxxxxx XXXX, xxxx

x) xxxxxxxxxxxxxxx xxxxxxxxxxxxx xxxxxxx xxxxxxxxxxxxx xxxxxxxxx XXXX.

(3) Xxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentu xx xxxxx xxxxxx x x listinné xxxxxx, xxxxx xxxxx x xxxxxxxxx, xxx nelze xxxxxx xxxxx ze xxxxxxx xxxxxxxxx v xxxxxxxxxx 1 x 2.

(4) Xxxxxxxxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx xxxx

x) identifikace xxxxxxxxxxx,

x) xxxxxxxxxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx,

x) xxxxx x xxx zjištění xxxxxxxxx x

x) popis xxxxxxxxx.

ČÁST XXXXXX

XXXXXXXXX XXXXXXXX X KONTAKTNÍ XXXXX

§33

Xxxxxxxxx xxxxxxxx

(1) Xxxxxxx xxxxx, xxxxx Úřad xxxxxx xxxxxxx reaktivní opatření,

a) xxxxxxx očekávané dopady xxxxxxxxxxx xxxxxxxx xx xxxxxxxxxx x xxxxxxxxxxx xxxxxx x na xxxxxxxx xxxxxxxxxxxx opatření x vyhodnotí xxxxx xxxxxxxxx účinky a

b) xxxxxxx xxxxxx xxxxxxxx xxxxxxxxx tohoto opatření, xxxxx xxxxxxxxxxxx jeho xxxxx xxxxxxxxx xxxxxx, x xxxx časový xxxx xxxx xxxxxxxxx.

(2) Xxxxxxx osoba, xxxxx Xxxx uložil xxxxxxx xxxxxxxxx xxxxxxxx, xxxxxx xxxxxx xxxxxxxxx xxxxxxxxxxx xxxxxxxx x xxxx xxxxxxxx xx xxxxx xxxxxxx xx internetových xxxxxxxxx Úřadu.

§34

Xxxxxxxxx xxxxx

(1) Xxxxxxxxx xxxxx se Xxxxx xxxxxxxx xx elektronickém xxxxxxxxx xxxxxxxxxxx xx xxxxxxxxxxxxx stránkách Xxxxx xxxxxxxx

x) xx xxxxxx xxxxxxxxxxxx xxxxx Xxxxx xxxxxxx xxx xxxxxx xxxxxxxx xxxxxxxxxxx xxxxx, xxxxxxxxxxx xx xxxxxxxxxxxxx xxxxxxxxx Xxxxx,

x) xx xxxxxx schránky Xxxxx, xxxx

x) prostřednictvím xxxxxxxx xxxxxxxx, pokud xx xxxxxxxxx, xxxxx xxxxx xx xxxxxxxxx na xxxxxxxxxxxxx xxxxxxxxx Xxxxx.

(2) Xxxxxxxxx xxxxx xx xxxxxxxxxxxxx xxxxxxxxx CERT xxxxxxxx na xxxxxxxxxxxxx xxxxxxxxx zveřejněném xx xxxxxxxxxxxxx xxxxxxxxx xxxxxxxxxxxxx xxxxxxxxx CERT xxxxxxxx

x) xx xxxxxx elektronické xxxxx xxxxxxxxxxxxx xxxxxxxxx XXXX určenou xxx xxxxxx xxxxxxxx kontaktních xxxxx, xxxxxxxxxxx na xxxx xxxxxxxxxxxxx xxxxxxxxx,

x) xx xxxxxx xxxxxxxx xxxxxxxxxxxxx xxxxxxxxx CERT, xxxx

x) xxxxxxxxxxxxxxx internetových xxxxxxx xxxxxxxxxxxxx národního XXXX.

(3) Xxxxxxx xxxxxxxxxxx xxxxx je možné xxxxxx x x xxxxxxxx xxxxxx, avšak xxxxx x xxxxxxxxx, xxx xxxxx xxxxxx xxxxx xx způsobů xxxxxxxxx x odstavcích 1 x 2.

(4) Xxxx oznámení xxxxxxxxxxx xxxxx xx xxxxxx x příloze č. 8 x xxxx vyhlášce.

(5) Xxxxxxx xxxxx xxxxxxx v §3 písm. x) xx f) xxxxxx, xxxxx xx xxxxxxxxxxxxxx, xxxx x xxxxxxx xxxxxxxxxxx xxxxx podle xxxxxxxx 1 xxxxxxxx xxxxxxxx, xxxxxx ji xxxxxxx xxxxxxxxxxxx informuje xxxxx §8 odst. 1 písm. x).

ČÁST PÁTÁ

ZÁVĚREČNÁ XXXXXXXXXX

§35

Xxxxxxxxx xxxxxxxxxx

(1) V případě xxxxxxxxxxxx systémů xxxxxxxx xxxxxxxxxx xxxxxxxxxxxxxx x xxxxxxxxxxxxx systémů xxxxxxxx xxxxxxxxxx xxxxxxxxxxxxxx, xxxxx xxxx určeny xxxxx xxxx nabytí xxxxxxxxx xxxx xxxxxxxx, x x xxxxxxx významných xxxxxxxxxxxx xxxxxxx, u xxxxxxx došlo k xxxxxxxx určujících xxxxxxxx xxxxx xxxx xxxxxx xxxxxxxxx této xxxxxxxx, xx xx xxxxxxx xxxx xxx xxx xxxxxx xxxxxxxxx xxxx xxxxxxxx xxx obsah x strukturu bezpečnostní xxxxxxxxxxx a xxxxx x rozsah xxxxxxxxxx xxxxxxxxxxxxxx opatření xxxxxxx xxxxxxxxxx xxxxxxxx č. 316/2014 Sb., x bezpečnostních xxxxxxxxxx, xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxx, xxxxxxxxxxx xxxxxxxxxx a x stanovení xxxxxxxxxxx xxxxxx x xxxxxxx xxxxxxxxxxxx xxxxxxxxxxx (xxxxxxxx x xxxxxxxxxxxx xxxxxxxxxxx).

(2) X xxxxxxx xxxxxxxxxxxx xxxxxxx kritické xxxxxxxxxx xxxxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx kritické xxxxxxxxxx xxxxxxxxxxxxxx, xxxxx byly xxxxxx přede xxxx xxxxxx účinnosti xxxx xxxxxxxx, a x xxxxxxx významných informačních xxxxxxx, u xxxxxxx xxxxx x naplnění xxxxxxxxxx xxxxxxxx xxxxx xxxx xxxxxx xxxxxxxxx xxxx xxxxxxxx, se xx jednoho xxxx xxx xxx xxxxxx xxxxxxxxx této vyhlášky xxx xxxxxx likvidace xxx, provozních údajů, xxxxxxxxx x xxxxxx xxxxx tato xxxxxxxx xxxxxxxxx.

§36

Xxxxxxxxx ustanovení

Zrušuje se xxxxxxxx č. 316/2014 Sb., x xxxxxxxxxxxxxx xxxxxxxxxx, kybernetických xxxxxxxxxxxxxx xxxxxxxxxxx, xxxxxxxxxxx xxxxxxxxxx x x xxxxxxxxx xxxxxxxxxxx xxxxxx x oblasti xxxxxxxxxxxx xxxxxxxxxxx (xxxxxxxx o xxxxxxxxxxxx xxxxxxxxxxx).

§37

Xxxxxxxx

Xxxx vyhláška nabývá xxxxxxxxx xxxx xxxxxxxxx.

Xxxxxxx:

Xxx. Xxxxxxxx x. x.

Xxxxxxx x. 1 x xxxxxxxx x. 82/2018 Xx.

Xxxxxxxxx aktiv

(1) Xxx hodnocení xxxxxxxxxxx xxxxx xxxx x xxxxx xxxxxxx xxxxxxx xxxxxxxx o xxxxxxx xxxxxxxx x xxxxxxxx xx, xxxx xxxxx xx xxxx xxxxxxxx xxxxxxxxxxx xxxxxxxxx x xxxxxxxxxxxx xxxxx. Povinná xxxxx xxxx xxxxxxxx xxxxxxx xxxxx úrovní xxx xxxxxxxxx xxxxxxxxxxx xxxxx, xxx xxxx xx xxxxxx x xxxx xxxxxxx, xxxxxx-xx xxxxxxxxxxx xxxxx mezi xxxx xxxxxxxxxx xxxxxxxx xxxxxxxxx důležitosti xxxxx x xxxxxxxxxx x xxxxxxxx pro xxxxxxxxx xxxxxxxxxxx xxxxx, xxxxx xxxx uvedeny x xxxx xxxxxxx.

(2) Xx xxxxxxxxxx, xxx xx xxxxx xxxxxxx xxxxx xxxx xxxxxxxx matice xxxxxxxxxxxx svým xxxxxxxx.

Xxx. 1: Stupnice xxx xxxxxxxxx xxxxxxxxxx

Xxxxxx

Xxxxx

Xxxxxxxx xxxxxxxxx xx ochranu xxxxxx

Xxxxx

Xxxxxx xxxx xxxxxxx přístupná xxxx byla xxxxxx xx xxxxxxxxxx. Xxxxxxxx xxxxxxxxxx aktiv xxxxxxxxxx xxxxxxxxx xxxxx povinné xxxxx.

X xxxxxxx xxxxxxx xxxxxxxx xxxxxx x xxxxxxx stranami x xxxxxxx xxxxxxxxxxx xxxxx xxx. xxxxxxx xxxxx xxxxxxxxx (xxxx xxx "XXX") xx xxxxxxxxx xxxxxxxx XXX:XXXXX.

Xxxx xxxxxxxxxx xxxxx ochrana.

Likvidace/mazání xxxxxx xx xxxxxx Xxxxx - xxx příloha č. 4.

Xxxxxxx

Xxxxxx xxxxxx xxxxxxx xxxxxxxxx x xxxxx know-how xxxxxxx xxxxx, ochrana xxxxx není xxxxxxxxxx xxxxxx xxxxxxx xxxxxxxxx xxxx xxxxxxxx xxxxxxxxx.

X xxxxxxx xxxxxxx takového xxxxxx x xxxxxxx xxxxxxxx x xxxxxxx xxxxxxxxxxx podle TLP xx využíváno xxxxxxx xxxxxxxx XXX:XXXXX nebo XXX:XXXXX.

Xxx xxxxxxx xxxxxxxxxx xxxx xxxxxxxxx xxxxxxxxxx xxx řízení přístupu.

Likvidace/mazání xxxxxx na úrovni Xxxxxxx - xxx příloha č. 4.

Xxxxxx

Xxxxxx nejsou xxxxxxx xxxxxxxxx a jejich xxxxxxx xx vyžadována xxxxxxxx xxxxxxxx, jinými xxxxxxxx xxxx smluvními xxxxxxxxxx (například xxxxxxxx xxxxxxxxx, xxxxxx údaje).

V xxxxxxx xxxxxxx xxxxxxxx xxxxxx x xxxxxxx xxxxxxxx a xxxxxxx xxxxxxxxxxx xxxxx XXX xx xxxxxxxxx xxxxxxx xxxxxxxx XXX:XXXXX.

Xxx ochranu xxxxxxxxxx xxxx xxxxxxxxx xxxxxxxxxx, xxxxx xxxxxxx xxxxxx a xxxxxxxxxxxxx xxxxxxxx. Přenosy xxxxxxxxx xxxxxxxxxxx sítí xxxx xxxxxxxx pomocí xxxxxxxxxxxxxxxx xxxxxxxxxx.

Xxxxxxxxx/xxxxxx xxxxxx xx xxxxxx Xxxxxx - xxx příloha č. 4.

Kritická

Aktiva xxxxxx xxxxxxx přístupná x xxxxxxxx nadstandardní xxxx xxxxxxx nad rámec xxxxxxxxx xxxxxxxxx (xxxxxxxxx xxxxxxxxxxx xxxxxxxx xxxxxxxxx, xxxxxxxx xxxxxxxxx xxxxxxxx xxxxx).

X xxxxxxx xxxxxxx xxxxxxxx xxxxxx s xxxxxxx stranami x xxxxxxx klasifikace podle XXX je xxxxxxxxx xxxxxxx xxxxxxxx XXX:XXX xxxx XXX:XXXXX.

Xxx xxxxxxx xxxxxxxxxx xxxx využívány xxxxxxxxxx, xxxxx xxxxxxx xxxxxx a xxxxxxxxxxxxx xxxxxxxx. Xxxx xxxxxx xxxxxxx xxxxxxxxxxx xxxxxxxx xxxxx xx strany xxxxxxxxxxxxxx. Xxxxxxx informací xxxx xxxxxxxx xxxxxx xxxxxxxxxxxxxxxx prostředků.
Likvidace/mazání aktiva xx úrovni Kritická - viz příloha č. 4.

Tab. 2: Xxxxxxxx pro xxxxxxxxx xxxxxxxxx

Xxxxxx

Xxxxx

Xxxxxxxx požadavků xx xxxxxxx xxxxxx

Xxxxx

Xxxxxxx xxxxxxxxxx xxxxxxx x xxxxxxxx xxxxxxxxx. Xxxxxxxx xxxxxxxxx xxxxxx xxxxxxxxxx xxxxxxxxx xxxxx xxxxxxx xxxxx.

Xxxx vyžadována žádná xxxxxxx.

Xxxxxxx

Xxxxxxx může vyžadovat xxxxxxx x xxxxxxxx xxxxxxxxx. Xxxxxxxx xxxxxxxxx xxxxxx xxxx vést x poškození xxxxxxxxxxx xxxxx povinné osoby x může xx xxxxxxxx méně závažnými xxxxxx xx xxxxxxxx xxxxxx.

Xxx xxxxxxx xxxxxxxxx xxxx xxxxxxxxx standardní xxxxxxxx (xxxxxxxxx omezení xxxxxxxxxxxx xxxx xxx xxxxx).

Xxxxxx

Xxxxxxx xxxxxxxx xxxxxxx x xxxxxxxx integrity. Xxxxxxxx xxxxxxxxx xxxxxx xxxx x xxxxxxxxx xxxxxxxxxxx xxxxx xxxxxxx xxxxx x xxxxxxxxxxx xxxxxx na xxxxxxxx xxxxxx.

Xxx xxxxxxx xxxxxxxxx xxxx využívány xxxxxxxxx xxxxxxxxxx, xxxxx xxxxxxxx xxxxxxxx historii xxxxxxxxxxx xxxx x xxxxxxxxxx xxxxxxxx xxxxx xxxxxxxxxxx xxxxx. Xxxxxxx xxxxxxxxx xxxxxxxxx přenášených komunikačními xxxxxx xx zajištěna xxxxxx xxxxxxxxxxxxxxxx prostředků.

Kritická

Aktivum xxxxxxxx ochranu x xxxxxxxx xxxxxxxxx. Xxxxxxxx xxxxxxxxx xxxx x xxxxx xxxxxxx xxxxxxxxx xxxxxxxxxxx xxxxx xxxxxxx xxxxx x přímými x velmi xxxxxxx xxxxxx xx xxxxxxxx xxxxxx.

Xxx xxxxxxx xxxxxxxxx xxxx xxxxxxxxx xxxxxxxxx xxxxxxxxxx jednoznačné xxxxxxxxxxxx xxxxx provádějící xxxxx (xxxxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxxxx podpisu).

Tab. 3: Xxxxxxxx pro xxxxxxxxx xxxxxxxxxxx

Xxxxxx

Xxxxx

Xxxxxxxx požadavků na xxxxxxx xxxxxx

Xxxxx

Xxxxxxxx xxxxxxxxxxx xxxxxx xxxx xxxxxxxx x v případě xxxxxxx xx běžně xxxxxxxxxx delší xxxxxx xxxxxx xxx xxxxxxx (xxx do 1 xxxxx).

Xxx xxxxxxx xxxxxxxxxxx xx postačující pravidelné xxxxxxxxxx.

Xxxxxxx

Xxxxxxxx dostupnosti aktiva xx xxxxxx xxxxxxxxx xxxx pracovního xxx, xxxxxxxxxxxxx xxxxxxx xxxx x možnému xxxxxxxx xxxxxxxxxxx xxxxx xxxxxxx xxxxx.

Xxx xxxxxxx xxxxxxxxxxx xxxx xxxxxxxxx xxxxx xxxxxx xxxxxxxxxx x xxxxxx.

Xxxxxx

Xxxxxxxx dostupnosti xxxxxx xx nemělo xxxxxxxxx xxxx xxxxxxxx xxxxx. Xxxxxxxx xxxxxxx xx xxxxx řešit xxxxxxxxxx, xxxxxxx xxxx x xxxxxxx xxxxxxxx xxxxxxxxxxx xxxxx povinné xxxxx. Xxxxxx xxxx xxxxxxxxxx xx velmi xxxxxxxx.

Xxx xxxxxxx xxxxxxxxxxx xxxx xxxxxxxxx xxxxxxx xxxxxxx x obnova xxxxxxxxxxx xxxxxx xxxx být xxxxxxxxx zásahy xxxxxxx xxxx xxxxxxx xxxxxxxxxxx xxxxx.

Xxxxxxxx

Xxxxxxxx dostupnosti aktiva xxxx xxxxxxxxx x x xxxxxxxxxx xxxxxxxxxxxx (x řádu xxxxxxxx xxxxx) xxxx x xxxxxxx xxxxxxxx oprávněných xxxxx xxxxxxx xxxxx. Xxxxxx xxxx xxxxxxxxxx xx xxxxxxxx.

Xxx xxxxxxx xxxxxxxxxxx xxxx xxxxxxxxx xxxxxxx xxxxxxx a xxxxxx xxxxxxxxxxx xxxxxx xx xxxxxxxxxx x xxxxxxxxxxxxxx.

Příloha x. 2 x xxxxxxxx x. 82/2018 Xx.

Xxxxxxxxx xxxxx

(1) Xxxxxxxxxxx xxxxxxxxx funkce xxx určení xxxxxx xx nezbytnou součástí xxxxxxxx xxx xxxxxxxxx xxxxx podle §5.

(2) Xxxxxxx xxxxxx xx xxxxxxxxxx xxxxxxxxx jako xxxxxx, xxxxxx xxxxxxxxx xxxxx, xxxxxx x xxxxxxxxxxxx.

(3) Pro hodnocení xxxxx lze použít xxxxxxxxx tuto funkci:

Riziko = dopad x xxxxxx x zranitelnost.

(4) Xxxxx je x xxxxx xxxxxxx xxxxxxx x xxxxxxxxx aktiv xxxxx přílohy č. 1.

(5) V xxxxxxx, že xxxxxxx xxxxx xxxxxxx metodu xxx xxxxxxxxx rizik, xxxxx xxxxxxxxxxx hodnocení xxxxxx x xxxxxxxxxxxxx, xx možné xxxxxxxx xxx xxxxxxxxx hrozeb x zranitelností xxxxxxx. Xxxxxxxx xxxxxxx by xxxxxx vést xx xxxxxx xxxxxxxxxx rozlišení xxxxxx xxxxxx x xxxxxxxxxxxxx. Xx tímto xxxxxx xxx xxxxxx xxxxxxxxx xxxxxxxx, xxxxx xxxxxxxx xxxxxxx xxx xxxxxx xxxxxx, tak x xxxxxx xxxxxxxxxxxxx. Xxxxxxx se postupuje x x případech, xxx xxxxxxx xxxxx xxxxxxx jiný xxxxx xxxxxx xxx hodnocení xxxxxx, hrozeb, zranitelností x rizik.

Tab. 1: Xxxxxxxx pro hodnocení xxxxxx

Xxxxxx

Xxxxx

Xxxxx

Xxxxxx xxxxxxxxxx xxxx xx málo xxxxxxxxxxxxx.
Xxxxxxxxxxxxx xxxxxxxxx hrozby xxxx xxxxxxxx xxx jednou xx 5 let.

Střední

Hrozba xx málo xxxxxxxxxxxxx xx pravděpodobná.
Předpokládaná realizace xxxxxx je v xxxxxxx xx 1 xxxx xx 5 xxx.

Xxxxxx

Xxxxxx xx pravděpodobná xx xxxxx pravděpodobná.
Předpokládaná xxxxxxxxx hrozby xx x rozpětí od 1 xxxxxx xx 1 roku.

Kritická

Hrozba je xxxxx xxxxxxxxxxxxx až xxxxxxxx xxxxx.
Xxxxxxxxxxxxx realizace xxxxxx je xxxxxxxx xxx xxxxxx xx xxxxx.

Xxx. 2: Xxxxxxxx xxx xxxxxxxxx xxxxxxxxxxxxx

Xxxxxx

Xxxxx

Xxxxx

Xxxxxxxxxxxx xxxxxxxxxx xxxx xx xxxxxxxx zranitelnosti xxxx xxxxxxxxxxxxx. Jsou xxxxxxxx xxxxxxxxxxxx xxxxxxxx, xxxxx xxxx schopna xxxx xxxxxxxxx xxxxx xxxxxxxxxxxxx xxxx xxxxxxxx pokusy x xxxxxx xxxxxxxx.

Xxxxxxx

Xxxxxxxx xxxxxxxxxxxxx je xxxx xxxxxxxxxxxxx xx xxxxxxxxxxxxx. Xxxx zavedena bezpečnostní xxxxxxxx, xxxxxxx účinnost xx xxxxxxxxxx kontrolována. Xxxxxxxxx xxxxxxxxxxxxxx opatření xxxx detekovat možné xxxxxxxxxxxxx xxxx xxxxxxxx xxxxxx x xxxxxxxxx xxxxxxxx xx omezena. Xxxxxx známé žádné xxxxxxx xxxxxx x xxxxxxxxx bezpečnostních opatření.

Vysoká

Zneužití xxxxxxxxxxxxx je xxxxxxxxxxxxx xx velmi pravděpodobné. Xxxxxxxxxxxx xxxxxxxx jsou xxxxxxxx, xxx xxxxxx xxxxxxxx xxxxxxxxx xxxxxxx xxxxxxxx xxxxxxx x xxxx xxxxxxxxxx xxxxxxxxxxxx. Xxxx xxxxx xxxxx xxxxxxx xxxxxx x xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx.

Xxxxxxxx

Xxxxxxxx xxxxxxxxxxxxx je velmi xxxxxxxxxxxxx xx víceméně xxxxx. Xxxxxxxxxxxx opatření xxxxxx xxxxxxxxxxx xxxx xx jejich účinnost xxxxxx xxxxxxx. Xxxxxxxxx xxxxxxxx xxxxxxxxx bezpečnostních xxxxxxxx. Xxxx xxxxx xxxxxxx xxxxxx překonání xxxxxxxxxxxxxx xxxxxxxx.

Xxx. 3: Xxxxxxxx xxx xxxxxxxxx xxxxx

Xxxxxx

Xxxxx

Xxxxx

Xxxxxx xx xxxxxxxxxx xx akceptovatelné.

Střední

Riziko může xxx xxxxxxx méně xxxxxxxxx opatřeními xxxx x případě xxxxx xxxxxxxxxx xxxxxxxx xx xxxxxx xxxxxxxxxxxxxx.

Xxxxxx

Xxxxxx je xxxxxxxxxx nepřípustné x xxxx xxx xxxxxxxx xxxxxxxxxxxx xxxxx x xxxx xxxxxxxxxx.

Xxxxxxxx

Xxxxxx xx xxxxxxxxxxx x xxxx xxx neprodleně xxxxxxxx xxxxx x xxxx xxxxxxxxxx.

Příloha x. 3 x vyhlášce x. 82/2018 Sb.

Zranitelnosti x xxxxxx

Xxxxxxxxxx: Xxxx příloha xxxxxxxx jen xxxxxxx xxxxxxxxx xxxxxxxxxxxxx x xxxxxx. Xxxxxxxxxxxx konkrétních xxxxxxxxxxxxx x xxxxxx xx xxxxxxxxxxxx xxxxxxx xxxxx.

Xxxxxxxxxxxxx

1. xxxxxxxxxxxx údržba xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx,

2. xxxxxxxxxxx informačního x komunikačního xxxxxxx,

3. xxxxxxxxxxxx xxxxxxx vnějšího xxxxxxxxx,

4. nedostatečné bezpečnostní xxxxxxxx uživatelů x xxxxxxxxxxxxxx,

5. xxxxxxxxxxxx údržba xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx,

6. nevhodné xxxxxxxxx xxxxxxxxxxxx xxxxxxxxx,

7. nedostatečné xxxxxxx při xxxxxxxxxxxxxx x xxxxxxxx xxxxxxxxxxx xxxxxxxxxxxxxx jevů, xxxxxxxxxxxxxx xxxxxxxxxxxxxx událostí a xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx,

8. xxxxxxxxxxxx monitorování xxxxxxxx xxxxxxxxx x administrátorů x neschopnost xxxxxxx xxxxxx xxxxxxxx xxxx xxxxxxx xxxxxxx xxxxxxx,

9. xxxxxxxxxxxx xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx, xxxxxxxx nebo xxxxxxxxxxxxx vymezení xxxx x xxxxxxxxxx xxxxxxxxx, xxxxxxxxxxxxxx x bezpečnostních xxxx,

10. xxxxxxxxxxxx xxxxxxx xxxxx,

11. xxxxxxxx bezpečnostní xxxxxxxxxxxx,

12. xxxxxxxxxxxx xxxx xxxxxxxxx kontroly,

13. xxxxxxxxxxx xxxxxxxx odhalení xxxxxxxxx xx xxxxxx xxxxxxxxxxx.

Xxxxxx

1. xxxxxxxx xxxxxxxxxxxx xxxxxxxx, xxxxxxxxx xxxxxxxxxxxxx xxxxxxxx, xxxxxxxx oprávnění ze xxxxxx xxxxxxxxx a xxxxxxxxxxxxxx,

2. xxxxxxxxx xxxx xxxxxxx technického anebo xxxxxxxxxxxx xxxxxxxx,

3. zneužití xxxxxxxx,

4. xxxxxxx programového xxxxxxxx v xxxxxxx x xxxxxxxxxx podmínkami,

5. xxxxxxxx xxx (například xxxx, spyware, xxxxxxx xxxx),

6. narušení xxxxxxx xxxxxxxxxxx,

7. xxxxxxxxx xxxxxxxxxxx xxxxxx xxxxxxxxxxxxxx komunikací xxxx xxxxxxx elektrické xxxxxxx,

8. xxxxxxxx xxxx xxxxxxxxxxx xxxxxxxxxx xxxxx,

9. xxxxxx, xxxxxxxx nebo xxxxxxxxx aktiva,

10. xxxxxxxxxx xxxxxxxxx xxxxxxx xx xxxxxx xxxxxxxxxx,

11. xxxxxxxxx xx strany zaměstnanců,

12. xxxxxxxx xxxxxxxxx prostředků, xxxxxxx,

13. dlouhodobé xxxxxxxxx xxxxxxxxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxxx, xxxxxxx xxxxxxxxxx xxxxxxx nebo xxxxxx xxxxxxxxxx xxxxxx,

14. nedostatek xxxxxxxxxxx x potřebnou xxxxxxxx xxxxxx,

15. xxxxxx xxxxxxxxxxxx útok xxxxxx xxxxxxxxxx xxxxxxxxxxx, xxxxxxx xxxxxxxxxxx xxxxxxx,

16. xxxxxxxx xxxxxxxxxxxxx xxxxxxxxxxx xxxxxx xxx,

17. xxxxxxxx xxxxxxxxxxxx xxxxxxxxxx (odposlech, xxxxxxxxxx).

Příloha x. 4 x xxxxxxxx č. 82/2018 Xx.

Xxxxxxxxx xxx

(1) Xxxx xxxxxxx udává xxxxxxxxxx správce xxxxxxxxxxxx x xxxxxxxxxxxxx systému x xxxxxxxxxx xxxxxxx xxxxxx xxx x xxxxxxx xxxxxxxxx xxxxxxxxxxx xxxxxx xxxxxxxxx, xxxxxxxxxx xxxxx, informací x xxxxxx xxxxx.

(2) Xxxxxxxxxx xxxxxxx xxxxxxxxxxxx a xxxxxxxxxxxxx systému xx xxxxxxx pravidla xxx xxxxxx dat x xxxxxxxxx technických xxxxxx xxx x souladu x xxxxx xxxxxxxx. Xxx xxxxxx dotčeny xxxxxxxxxx podle xxxxxx xxxxxxxx xxxxxxxx. Je xxxxx zvolit xxxxxxxxx xxxxxx xxxxxx xxxxxxxxxx xxxxxxxxx xxxxxxxxxxxx xxxxxxxx, xxxxxx xxxxxxxxxxx pravidel xxx xxxxxx dat x xxxxxxxxx technických xxxxxx xxx, xxxxxxxx x xxxxxxx a xxxxxxxxxxx aktiv.

(3) Xxxxxxxx xxx xxxxxxxxx dat xx xxxx být xxxxxxxxx xxxxxxxxx xxxxxxx x důležitosti xxxxx x xxxx by xxxxxxx zohledňovat

a) hodnotu xxxxxx (zejména x xxxxxxx důvěrnosti),

b) xxxxxxxxxxx (xxxx x velikost xxxxxx xxxxxxxxx),

x) xxx xx nosič informace xxxxxxx xxx xxxxxxxxx xxxxxxxxxx či xxxxxxx,

x) xxx xxxx xxxx xxxxxxxx dedikovaného xxxx xxxxxxxxxxxxxxx xxxxxxxxx,

x) xxx xxxx xxxxxxxxx xxx xxxxxxxx (xxxxxxx xxxxxxxxxxx, xxxx dodavatel),

f) xxxxxxxxxx xxxxxxxx x nástrojů xxx xxxxxxxxx,

x) kapacitu xxxxxxxxxxxxx xxxxxx,

x) xxx xx k xxxxxxxxx xxxxxxxxx personál,

i) xxxxxxx xxxxxxxxx xxxxxxxxx,

x) xxxx xxxxxxxxx x ohledem xx nástroje, školení, xxxxxxxx, xxxxxxxx xxxxxxx xxxxxx xxxxxxxxx

x) možné xxxxxxx xxxxxxxxx dat (xxxxxxxxx zničením xxxxxx, xxxxxxxxxxxxxxxx xxxxxxxxx xxxxxx xxx, znečitelněním dat xxxxxx šifrováním a xxxxxxx),

x) použitelné xxxxxxx xxxxxxxxx xxx xxxxxxxx xx stavu xxxxxx xxxxxxxxx (například při xxxxxxxxx zařízení xxxxxx xxxxx xxxxxx xxxxxxxx xxxxxxx xxxxxxxxx, xxx xxxxxxx xx způsobů xxxxxxx xxxxxxxxx).

(4) Způsoby xxxxxxxxx xxxxxxxxxxx xxxxxx xxxxxxxxx, provozních xxxxx, xxxxxxxxx x jejich xxxxx:

x) Xxxxxxxxxx

1. Způsob xxxxxxxxx spočívá x xxxxxxxxxx dat xxx, xxx byla pro xxxxxx nedostupná (xxxxxxxxx xxxxxxxxxx datového xxxxxxx, xxxxxxxx tištěného xxxxxxxxx xx xxxxxx).

2. Jde x xxxxxxx xxxxxxxx xxxxxx xxxxxxxxx xxx. X případě xxxxxxx xxxxxx informace xx xxxxx s xxxxxxxxxxx xxxxxxxx úsilí xxxxxxxxx xxxxxxx.

3. Xxxx metoda xxxx použitelná xxx xxxxxx xxxxxxxxxxx xxx xxxxxxxxxxxx xxxxxxxx xxxxx.

4. Xxxxxxxxxx xxxxxx xxx xxxxxx xxxxxxxxxx xxxxxx (xxxxxxx x přílohy č. 1): xxxxx.

x) Xxxxxxxx

1. Xxxxxx xxxxxxxxx xxxxxxx v xxxxxxxx xxxxxxxx xxxxxxxxx xxxxxxxxxx xxxxxxxxx.

2. Jde x xxxxxxx bezpečný xxxxxx xxxxxxxxx xxx. Xxxxx xxxxxxxx nástroje xxxxxxxxxx xxxxxxxx xxxxxxxxxx xxxxxxxxx.

3. Přepsání xxxx xxx xxxxxxxxx nebo xxxxxxxxxxx xxxxxxxxx xxxxxxxxx xxxxxxxxxxxxxxxx klíčů x xxxxxxxxxxx xxxxxxxxx.

4. Tato xxxxxx xxxx xxxxxx xxx xxxxxxxxx xxxxx, xxxxx xxxxxxxxxxxx opětovný xxxxx, xxxxxxxx xxx xxxxx x velkou xxxxxxxxx.

5. Použitelný xxxxxx xxx úroveň důvěrnosti xxxxxx (xxxxxxx x přílohy č. 1): xxxxx až xxxxxxxx.

x) Xxxxxxx xxxxxxxxx xxxxxx xxxxxxxxx

1. Způsob xxxxxxxxx xxxxxxxxxxx ve xxxxxxx nosiče informace, xxxxxxxxx x xxxxxxxxx xxxxxxxx x xxxxxxxxx xxxxxxx xxxxxx informace (xxxxxxxxxxx, xxxxxxxxx či xxxxxxxx xxxxxxxxx).

2. Jde x xxxxxxxxxxxxxx xxxxxx xxxxxxxxx xxx. Xxxxx xxxxxxxxx xx xxxxxxx xxxxxxxxx xxxxx xxxxx xxxxxx xxx původní xxxx. Xxxxxxx xxxxxxxxx xxxx xxxxx xxxxxxx xxx při xxxxxxxxxx xxxxxxx množství xxxxxxxxxx x xxxxx.

3. Xxxxxxxxxx xxxxxx xxxxxxxxx xxx xxxxxx xxxxxxxxxx xxxxxx (xxxxxxx x přílohy č. 1): xxxxxxx až xxxxxxxx.

Xxxxxxx xxxxxxx xxxxxxx xxxxxxxxx xxxxx xxxxxx důvěrnosti xxxxxx (xxxxxxx z přílohy č. 1)

Xxxxxxxxx xxxxxx xxxxxxxxx xxxxx úrovně xxxxxxxxxxx xxxxxx

Xxxxx informace

1. Nízká

2. Xxxxxxx

3. Xxxxxx

4. Xxxxxxxx

Xxxxxxxxx xx xxxxxx xxxxxxxx xxxxxx (xxxxxxx xxxxxxxxx, xxxxxxxx a xxxxxxx)

Xxxxxxxxxx: Xxxxxxxx xx odpadu.

Přepsání: Xxxxxxxxx.

Xxxxxxx likvidace:
Znehodnocení nosiče xxxxxxxxx xxxxxxxx xxxxxxxxxxxx xxxxxx x podélným x xxxxxxx xxxxx, xxxxxxxx xxxx xxxxxxxxxx.

Xxxxxxx xxxxxxxxx:
Xxxxxxxxxxxx nosiče xxxxxxxxx xxxxxxxx xxxxxxxxxxxx stroje.

Mobilní xxxxxxxx (xxxxxxx telefony, xxxxxxx)

Xxxxxxxxxx:
Xxxxxxxx xxxxxxxxx, xxxxx xxxxxxxx xx xxxxxxxxx xxxxxxxxx.

Xxxxxxxx:
Xxx xxxxxxxx s xxxxxxxxxx úložištěm - xxxxxxxxxx xxxxxxxxx x xxxxx do xxxxxxxxx xxxxxxxxx.

Xxxxxxx xxxxxxxxx:
Xxxxxxxxx xxxxxxxx x xxxxxxx xxxxxx xxxxxxxxx.

Xxxxxx zařízení (xxxxxx, xxxxxx, modem a xxxxxxx)

Xxxxxxxxxx:
Xxxxxxxx xxxxxxxxx, reset xx továrního nastavení.

Přepsání:
Odstranění x xxxxxxxx xxxxxxx xxxxxxxxx (umělý xxxxxx xxxxxx, testovací xxxxxxx xxxxx x xxxxxxx.).

Xxxxxxxxxxx xxxxxxxx (xxxxxxx, xxxxxxxx, xxx)

Xxxxxxxxxx xxxxx (magnetické xxxxx, xxxxx, HDD [Xxxx Xxxx Xxxxx])

Xxxxxxxxxx:
Xxxxxxx xxx na úrovni xxxxxxxxxxx xxxxxxx.

Xxxxxxxx:
Xxxxxxxx xxx. X případě xxxxxxxxxxx xxxxx xx alternativou xxxxxxxx likvidace xxxxxxxxxxxxxxxx xxxxx

Xxxxxxx xxxxx (CD, XXX, XX-XXX, XXX-XXX)

Xxxxxxx xxxxxxxxx:
Xxxxxxx xxxxxx xxxxxxxxx.

Xxxxxxx xxxxxxxxx.

Xxxxxxxxxxxx média (flash xxxxxx)

Xxxxxxxxxxx x xxxxx

Xxxxxxxxx xxxxxx xxxxxxxxx xxx xx xxx xxx xxxxxxxx xxxxxxxx xxxxxxxxx.

Xxxxxxxxxx:
Xxxxxxxxxx xxxxx souborů xxxxxx xxxxxxxxxxx xxxxx.

Xxxxxxxx:
Xxxxxxx xxxxxxxxx xxxxxxxx úložišť na xxxxxx xxxxxxxxxx xxxxx x xxxxxxxx likvidace xxxxxxxxxxxxxxxx klíčů.

Přepsání:
Použití xxxxxxxxx xxxxxxxx xxxxxxx na xxxxxx xxxxxxxxxx xxxxx x xxxxxxxx xxxxxxxxx xxxxxxxxxxxxxxxx klíčů xxxxxxxxx x xxxxxxxxxxxxxx hardware xxxxxxxx modulu (HSM) xxxxxx zákazníkem (například xxxxx xxxxxxxxx XXXX 140-2 Level 2). Xxx ukončení služby xxxx xxxxxxxxxxx xxxxxx xxxxxxxxxx xxxx x xxxx jsou přepsána.

Přepsání/fyzická xxxxxxxxx:
Xxxxxx způsob xxx xxxxxx "3. Vysoká" xxxx xxxxxxx xxxxxxxxxx xxxxxxxx xxxxxxxx xxxxxxxx. Xxx xxxxxxxx služby xxxxxxxxx celková xxxxxxxxxx xxxxx použitých xxxxxxxxxx xxxxx xxxxx xxxx xxxxxxxxx řádků xxx xxxxxx xxxxxxxx.

Xxxxxxxxxxxx x xxxxxxx xxxxxxxxxxxx paměťového xxxxx xx xxxxx xxxx xx xxxxxxxx xxxxxx xxxxxxx.

Xxxxxxx x. 5 x vyhlášce č. 82/2018 Xx.

Xxxxx xxxxxxxxxxxx xxxxxxxx a xxxxxxxxxxxx xxxxxxxxxxx

1. Xxxxxxxxxxxx xxxxxxxx

1.1. Xxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx

x) Cíle, xxxxxxxx x potřeby xxxxxx xxxxxxxxxxx informací.

b) Xxxxxx a xxxxxxx xxxxxxx xxxxxx bezpečnosti xxxxxxxxx.

x) Xxxxxxxx a xxxxxxx pro xxxxxx xxxxxxxxxxx.

x) Pravidla x xxxxxxx xxx xxxxxx xxxxxx x xxxxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx.

x) Pravidla x xxxxxxx xxx xxxxxxxxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxx.

x) Xxxxxxxx a postupy xxx xxxxxxxxxxx xxxxxxx xxxxxx bezpečnosti xxxxxxxxx.

x) Xxxxxxxx a postupy xxx xxxxxxxx xxxxxxxx x xxxxxxxxxx xxxxxxx xxxxxx bezpečnosti xxxxxxxxx.

1.2. Xxxxxxxx xxxxxx xxxxx

x) Xxxxxxxxxxxx, hodnocení a xxxxxxxx xxxxxxxxxx xxxxx

1. xxxxxx x xxxxxxxx xxxxxxxxxxxx xxxxxxxxxx xxxxx xxxxxx xxxxxx xxxxxx xxxxxxx,

2. xxxxxxxxx xxxxxxxxxxx xxxxxxxxxx aktiv z xxxxxxxx xxxxxxxxxx, integrity x xxxxxxxxxxx.

x) Identifikace, xxxxxxxxx a xxxxxxxx xxxxxxxxxx xxxxx

1. určení x evidence xxxxxxxxxxxx xxxxxxxxxx xxxxx xxxxxx xxxxxx xxxxxx garanta,

2. xxxxxx xxxxx xxxx xxxxxxxxxx x xxxxxxxxxx xxxxxx.

x) Pravidla xxxxxxx xxxxxxxxxxxx úrovní xxxxx

1. xxxxxxx xxxxxxxxxxx xxxxxxxxxxxx xxxxxx xxxxx,

2. xxxxxxxx xxx manipulaci x xxxxxxxx xxxxx podle xxxxxx xxxxx,

3. xxxxxxxxx xxxxxxx používání aktiv.

d) Xxxxxxx xxxxxxxxxxxx xxxxxx xxxx ničení xxxxxxxxxxx xxxxxx xxx, xxxxxxxxx, xxxxxxxxxx xxxxx a xxxxxx xxxxx.

1.3. Xxxxxxxx xxxxxxxxxxx bezpečnosti

a) Xxxxxx xxxxxxxxxxxxxx xxxx x xxxxxx práv a xxxxxxxxxx.

x) Xxxxxxxxx xx xxxxxxxx xxxxxx činností xxxxxxxxxxxx bezpečnostních xxxx.

x) Xxxxxxxxx na xxxxxxxx xxxxxx bezpečnostních x xxxxxxxxxx xxxx.

1.4. Xxxxxxxx xxxxxx xxxxxxxxxx

x) Pravidla x xxxxxxxx pro xxxxx xxxxxxxxxx.

x) Xxxxxxxx xxx hodnocení xxxxx xxxxxxxxxxxxx x xxxxxxxxxx.

x) Xxxxxxxxxxx smlouvy x xxxxxx xxxxxx a xxxxxxx x úrovní xxxxxxxxx xxxxxxxxxxxxxx opatření x o xxxxxx xxxxxxxx xxxxxxx xxxxxxxxxxxx.

x) Xxxxxxxx pro xxxxxxxxx xxxxxxxx xxxxxxxx xxxxxxxxxxxxxx xxxxxxxx.

x) Xxxxxxxx xxx xxxxxxxxx dodavatelů.

1.5. Politika xxxxxxxxxxx xxxxxxxx zdrojů

a) Xxxxxxxx rozvoje bezpečnostního xxxxxxxx a xxxxxxx xxxx xxxxxxxxx

1. způsoby x formy xxxxxxx xxxxxxxxx,

2. xxxxxxx a xxxxx poučení garantů xxxxx,

3. xxxxxxx x xxxxx poučení xxxxxxxxxxxxxx,

4. xxxxxxx x xxxxx xxxxxxx xxxx xxxxxxxxxxxxx xxxxxxxxxxxx role.

b) Xxxxxxxxxxxx xxxxxxx xxxxxx zaměstnanců.

c) Xxxxxxxx xxx xxxxxx xxxxxxx xxxxxxxx bezpečnostní xxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx.

x) Pravidla xxx xxxxxxxx xxxxxxxxxx xxxxxx xxxx změnu xxxxxxxx pozice

1. xxxxxxx xxxxxxxxx xxxxx x xxxxxxxx práv xxx xxxxxxxx pracovního vztahu,

2. xxxxx xxxxxxxxxxxx xxxxxxxxx xxx xxxxx xxxxxxxx xxxxxx.

1.6. Xxxxxxxx řízení xxxxxxx a komunikací

a) Xxxxxxxxx x xxxxxxxxxxxx xxxxxxx x bezpečným xxxxxxxx.

x) Xxxxxxx bezpečného xxxxxxx.

x) Xxxxxxxxx a xxxxxxxxx xxxxxxxxxx provozu.

d) Xxxxxxxx a xxxxxxx xxx provádění auditů xxxxxxxxxxxx bezpečnosti x xxxxxxxxxxxxxx testů.

1.7. Xxxxxxxx xxxxxx přístupu

a) Princip xxxxxxxxxxx xxxxxxxxx/xxxxxxx xxxx (xxxx xx xxxx).

x) Xxxxxxxxx xx řízení xxxxxxxx.

x) Xxxxxxx xxxxxx xxxxxx xxxxxxxx.

x) Xxxxxx xxxxxxxxxxxxxxx xxxxxxxxx.

x) Řízení xxxxxxxx pro xxxxxxxxx xxxxxxx.

x) Pravidelné xxxxxxxxxxx xxxxxxxxxxxx oprávnění xxxxxx xxxxxxxxx xxxxxxxxxxxx uživatelů x přístupových xxxxxxxxx.

1.8. Xxxxxxxx bezpečného xxxxxxx xxxxxxxxx

x) Xxxxxxxx xxx xxxxxxxx nakládání s xxxxxx.

x) Xxxxxxxx xxxxxxx xxxxxxxxxxxx xxxxx.

x) Bezpečné xxxxxxx elektronické xxxxx x xxxxxxxx xx xxxxxxxx.

x) Xxxxxxxx xxxxxxxx xxxxxxx.

x) Xxxxxxxx chování xx xxxxxxxxxx xxxxxx.

x) Xxxxxxxxxx xx xxxxxx x xxxxxxxx zařízením.

1.9. Xxxxxxxx xxxxxxxxxx a xxxxxx a xxxxxxxxxxxx xxxxxxxx

x) Xxxxxxxxx xx xxxxxxxxxx a xxxxxx.

x) Xxxxxxxx a xxxxxxx xxxxxxxxxx.

x) Xxxxxxxx a xxxxxxx dlouhodobého xxxxxxxx.

x) Xxxxxxxx xxxxxxxxxx xxxxxxxxxx x xxxxxxxxxxxx ukládání xxxxxxxxx.

x) Xxxxxxxx x xxxxxxx obnovy.

f) Xxxxxxxx x postupy xxxxxxxxx xxxxxxxxxx a obnovy.

g) Xxxxxxxx přístupu k xxxxxxx, xxxxxxxxx xxxxxxxxxx.

1.10. Xxxxxxxx xxxxxxxxxx xxxxxxxxx x xxxxxx xxxxxxxxx

x) Xxxxxxxx x postupy xxx xxxxxxx xxxxxxxxxxx xxxxxxxxx.

x) Xxxxxxx xxxxxxx xxxxxxxxxxxx xxxxxx xxxxxxxxx.

x) Xxxxxxxx xxx využívání xxxxxxxxxxxxxx xxxxxxx.

1.11. Politika xxxxxx xxxxxxxxxxx xxxxxxxxxxxxx

x) Xxxxxxxx xxx xxxxxxx xxxxxxxxx programového vybavení.

b) Xxxxxxxx a postupy xxxxxxxxxxx xxxxxxxxx programových xxxxxxx.

x) Pravidla x xxxxxxx xxxxxxxxx xxxxx xxxxxxxxxxxx vybavení.

d) Pravidla x postupy xxxxxxxx xxxxx xxxxxxxxxxxx xxxxxxxx.

1.12. Xxxxxxxx xxxxxxxxxx používání xxxxxxxxx xxxxxxxx

x) Pravidla x xxxxxxx pro xxxxxxxx používání xxxxxxxxx xxxxxxxx.

x) Xxxxxxxx a xxxxxxx xxx zajištění xxxxxxxxxxx xxxxxxxx, xxxxx xxxxxxx osoba nemá xx své xxxxxx.

1.13. Xxxxxxxx xxxxxxxx, vývoje x xxxxxx

x) Xxxxxxxxxxxx xxxxxxxxx xxx akvizici, xxxxx x údržbu.

b) Xxxxxx xxxxxxxxxxxxx.

x) Politika xxxxxxxxxxx x xxxxxxxx xxxxxxx programového xxxxxxxx x informací

1. xxxxxxxx x postupy xxxxxxxx xxxxxxxxxxxx xxxxxxxx x xxxx xxxxxxxx,

2. pravidla x postupy pro xxxxxxxx xxxxxxxxxx xxxxxxxxxx xxxxxxxx.

1.14. Xxxxxxxx xxxxxxx xxxxxxxx xxxxx

x) Charakteristika xxxxxxxxxxxxxx osobních xxxxx.

x) Xxxxx xxxxxxxxx a xxxxxxxxxxx xxxxxxxxxxxxx xxxxxxxx xxx ochranu xxxxxxxx xxxxx.

x) Popis přijatých x xxxxxxxxxxx xxxxxxxxxxx xxxxxxxx xxx ochranu xxxxxxxx xxxxx.

1.15. Xxxxxxxx xxxxxxx xxxxxxxxxxx

x) Pravidla xxx xxxxxxx xxxxxxx.

x) Xxxxxxxx pro kontrolu xxxxxx xxxx.

x) Xxxxxxxx xxx xxxxxxx xxxxxxxx.

x) Xxxxxxx xxxxxxxx xxxxxxx xxxxxxxxxxx.

1.16. Xxxxxxxx xxxxxxxxxxx xxxxxxxxxxx xxxx

x) Pravidla x postupy pro xxxxxxxxx xxxxxxxxxxx xxxx.

x) Xxxxxx xxxx a xxxxxxxxxx xx xxxxxxxx xxxxxx xxxx.

x) Xxxxxxxx x xxxxxxx xxx xxxxxx xxxxxxxx x xxxxx xxxx.

x) Pravidla x xxxxxxx pro xxxxxxx vzdáleného přístupu x síti.

e) Pravidla x postupy xxx xxxxxxxxxxxx xxxx a xxxxxxxxxxxxx xxxxxxxxxx xxxxxxx.

1.17. Xxxxxxxx xxxxxxx před xxxxxxxxx xxxxx

x) Xxxxxxxx x xxxxxxx pro xxxxxxx xxxxxx xxxxxxxxxx.

x) Xxxxxxxx a xxxxxxx xxx xxxxxxx xxxxxxx x xxxxxxxxx xxxxxxxx xxxxxxx.

x) Pravidla x xxxxxxx xxx xxxxxxx xxxxxxxxxx xxxxxx.

1.18. Xxxxxxxx xxxxxxxx a xxxxxxxxx xxxxxxxx xxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx událostí

a) Xxxxxxxx x postupy xxxxxxxx nástroje pro xxxxxxx kybernetických xxxxxxxxxxxxxx xxxxxxxx.

x) Provozní xxxxxxx xxx vyhodnocování x xxxxxxxxx xx xxxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxxx události.

c) Xxxxxxxx x postupy xxx xxxxxxxxxxxx xxxxxxxxx xxxxxxxx xxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx událostí.

1.19. Xxxxxxxx xxxxxxx x xxxxxx xxxxxxxx xxx xxxx a xxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx událostí

a) Xxxxxxxx x xxxxxxx xxx xxxxxxxx a xxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx.

x) Xxxxxxxx x xxxxxxx xxxxxxxxxx xxxxxxxxxxx xxxxxxxx xxx xxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx.

x) Xxxxxxxx a xxxxxxx xxx xxxxxxxxx xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxx xxxxxxxx xxx xxxx a xxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx.

1.20. Politika xxxxxxxxxx xxxxxxxxx xxxxxxxxxxxxxx xxxxxxx

x) Xxxxxx xxxxxxx x xxxxxxx xx typ x xxxx kryptografického xxxxxxxxx.

x) Xxxxxxxx xxxxxxxxxxxxxx xxxxxxx xxxxxxxxx

1. xxx xxxxxxx po komunikačních xxxxxx,

2. xxx xxxxxxx xx mobilní xxxxxxxx xxxx xxxxxxxxxxx xxxxxxxxx xxxxx dat.

c) Xxxxxx xxxxxx klíčů.

1.21. Xxxxxxxx xxxxxx xxxx

x) Xxxxxx x xxxxxxxx řízení xxxxxxxxxx xxxx x xxxxx povinné xxxxx, xxxxxx xxxxxxxxx, xxxxxxxxxxxx x komunikačních systémech.

b) Xxxxxxxxxxxxx dopadů významných xxxx.

x) Xxxxxx xxxxxx xxxxxxxx x xxxxxxxxx xxxxxxxxxx xxxx.

1.22. Xxxxxxxx xxxxxxxx xxxxxxxxxxxxxx bezpečnostních xxxxxxxxx

x) Xxxxxxxxxx xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx.

x) Xxxxxxxx x xxxxxxx xxx identifikaci, xxxxxxxx x xxxxxxxx jednotlivých xxxxxxxxx kybernetických bezpečnostních xxxxxxxxx.

x) Xxxxxxxx a xxxxxxx testování xxxxxxx xxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx.

x) Xxxxxxxx x xxxxxxx xxx vyhodnocení xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx x pro xxxxxxxxxx xxxxxxxxxxxx bezpečnosti.

e) Xxxxxxxx xxxxxxxxx.

1.23. Xxxxxxxx xxxxxx xxxxxxxxxx xxxxxxxx

x) Xxxxx x xxxxxxxxxx xxxxxxxxxxxx xxxx.

x) Xxxx xxxxxx xxxxxxxxxx xxxxxxxx

1. minimální xxxxxx xxxxxxxxxxxxx xxxxxx,

2. xxxx obnovení xxxxx,

3. xxx xxxxxxxx dat.

c) Xxxxxxxx xxxxxx xxxxxxxxxx xxxxxxxx xxx xxxxxxxx xxxx xxxxxxxxxx.

x) Způsoby xxxxxxxxx dopadů kybernetických xxxxxxxxxxxxxx xxxxxxxxx xx xxxxxxxxxx a posuzování xxxxxxxxxxxxx rizik.

e) Xxxxxx x xxxxx xxxxxxxxxx xxxxx xxxxxxxxxx a xxxxxxxxxxx xxxxx.

x) Xxxxxxx xxx xxxxxxxxx opatření xxxxxxxx Xxxxxx.

2. Xxxxx xxxxxxxxxxxx xxxxxxxxxxx

2.1. Xxxxxx x xxxxxx xxxxxxxxxxxx xxxxxxxxxxx

x) Xxxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxx.

x) Xxxxxxx xxxxxx xxxxxxxxxxxx bezpečnosti.

c) Xxxxxxxx xxxxxx kybernetické xxxxxxxxxxx.

x) Identifikování xxxx xxxxxxxx x xxxx, xxxxx xx xxxxxx xxxxxxxxxxxx bezpečnosti zúčastnily.

e) Xxxxx x xxxxx, xxx xxxx xxxxxxxxx xxxxxxxx xxx xxxxxx xxxxxxxxxxxx bezpečnosti.

f) Xxxxxxxx x auditu xxxxxxxxxxxx xxxxxxxxxxx.

x) Xxxxxx xxxxxx xxxxxxxxxxxx bezpečnosti.

2.2. Xxxxxx x xxxxxxxxxxx xxxxxxx xxxxxx bezpečnosti informací

a) Xxxxxxxxxxx opatření x xxxxxxxxxxx přezkoumání systému xxxxxx xxxxxxxxxxx xxxxxxxxx.

x) Xxxxxxxxxxxx změn x xxxxxxxxx, které xxxxx xxx xxxx xx xxxxxx xxxxxx bezpečnosti xxxxxxxxx.

x) Zpětná xxxxx x xxxxxxxxxx řízení xxxxxxxxxxx informací

1. neshody x nápravná xxxxxxxx,

2. xxxxxxxx xxxxxxxxxxxx x xxxxxx,

3. xxxxxxxx auditu,

4. xxxxxxxx xxxx systému xxxxxx xxxxxxxxxxx xxxxxxxxx.

x) Xxxxxxxx hodnocení xxxxx x xxxx xxxxx xxxxxxxx xxxxx.

x) Xxxxxxxxxxxx xxxxxxxx pro xxxxxxxx xxxxxxxxxx.

x) Doporučení xxxxxxxxxx xxxxxxxxxx, xxxxxxxxx xxxxxxxx x osob zajišťujících xxxxx jednotlivých xxxxxxxx.

2.3. Xxxxxxxx xxx identifikaci x xxxxxxxxx xxxxx x xxx hodnocení xxxxx

x) Určení xxxxxxxx xxx hodnocení primárních xxxxx

1. xxxxxx xxxxxxxx xxx hodnocení xxxxxx xxxxxxxxxx xxxxx,

2. určení xxxxxxxx pro xxxxxxxxx xxxxxx xxxxxxxxx xxxxx,

3. xxxxxx xxxxxxxx xxx xxxxxxxxx xxxxxx dostupnosti xxxxx.

x) Xxxxxx xxxxxxxx xxx xxxxxxxxx xxxxx

1. xxxxxx stupnice xxx xxxxxxxxx xxxxxx xxxxxx,

2. xxxxxx xxxxxxxx xxx xxxxxxxxx xxxxxx xxxxxx,

3. xxxxxx xxxxxxxx xxx xxxxxxxxx xxxxxx zranitelnosti,

4. xxxxxx xxxxxxxx pro xxxxxxxxx xxxxxx xxxxx.

x) Xxxxxx x xxxxxxxx xxx xxxxxxxx rizik.

d) Xxxxxxx xxxxxxxxxxx xxxxxxxxxxxxxxxx xxxxx.

2.4. Xxxxxx o xxxxxxxxx aktiv x xxxxx

x) Přehled xxxxxxxxxx xxxxx

1. xxxxxxxxxxxx a xxxxx xxxxxxxxxx aktiv,

2. xxxxxx xxxxxxx xxxxxxxxxx xxxxx,

3. xxxxxxxxx primárních xxxxx z xxxxxxxx xxxxxxxxxx, xxxxxxxxx a xxxxxxxxxxx.

x) Xxxxxxx podpůrných xxxxx

1. xxxxxxxxxxxx x xxxxx xxxxxxxxxx aktiv,

2. xxxxxx xxxxxxx podpůrných xxxxx,

3. určení xxxxx xxxx primárními a xxxxxxxxxx xxxxxx.

x) Hodnocení xxxxx

1. posouzení xxxxxxx xxxxxx xx aktiva,

2. xxxxxxxxx existujících xxxxxx,

3. xxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxxxx, xxxxxxxxx xxxxxxxxxxxx xxxxxxxx,

4. xxxxxxxxx xxxxxx rizika, xxxxxxxxx xxxx xxxxxx x xxxxxxxx pro xxxxxxxxxxxxxxxx xxxxx,

5. xxxxxx x xxxxxxxxx akceptovatelných xxxxx.

x) Xxxxxxxx xxxxx

1. xxxxx xxxxxxx xxxxxxxx xxxxx,

2. xxxxx xxxxxxxx x xxxxxx xxxxxxxxx.

2.5. Xxxxxxxxxx x xxxxxxxxxxxxxxxx

x) Xxxxxxx xxxxxxxxxxx bezpečnostních xxxxxxxx xxxxxxxxxxxx xxxxx xxxxxxxxx xxxxxx zdůvodnění, xxxx xxxxxx aplikována.

b) Xxxxxxx xxxxxxxxxx bezpečnostních xxxxxxxx včetně xxxxxxx xxxxxx xxxxxxxxxxxx.

2.6. Xxxx xxxxxxxx xxxxx

x) Xxxxx x xxxx vybraných xxxxxxxxxxxxxx opatření xxx xxxxxxxx xxxxx včetně xxxxx na xxxxxxxxx xxxxxx.

x) Xxxxxxxx zdroje xxx xxxxxxxxxx xxxxxxxxxxxx xxxxxxxx xxx xxxxxxxx xxxxx.

x) Xxxxx xxxxxxxxxxx xxxxxxxxxx xxxxxxxxxxxx opatření xxx zvládání xxxxx.

x) Xxxxxxx xxxxxxxx xxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx xxx xxxxxxxx xxxxx.

x) Způsob xxxxxxxxx bezpečnostních opatření.

f) Xxxxxxx xxxxxxxxx xxxxxxxxxx xxxxxxxx xxxxxxxxxxxx bezpečnostních xxxxxxxx xxx xxxxxxxx xxxxx.

2.7. Plán xxxxxxx xxxxxxxxxxxxxx povědomí

a) Obsah x xxxxxxx poučení xxxxxxxxx, xxxxxxxxxxxxxx x xxxx xxxxxxxxxxxxx xxxxxxxxxxxx xxxx.

x) Xxxxx a xxxxxxx poučení xxxxxx xxxxxxxxxxx.

x) Xxxxxxxx, které xxxxxxxx předmět xxxxxxxxxxxx xxxxxxx a seznam xxxx, xxxxx xxxxxxx xxxxxxxxxxx.

x) Formy x xxxxxxx xxxxxxxxx xxxxx.

2.8. Xxxxxxxx xxxx

x) Xxxxxxxx xxxxxxxxx xxxxx významných xxxx.

x) Záznamy x xxxxxxx xxxxxxxxxxx podpůrných xxxxx.

2.9. Xxxxxxx xxxxxxxxx xxxxx

Xxxxxxx xxxxxxxxx kontaktních xxxxx.

2.10. Xxxxxxx xxxxxx xxxxxxxxx xxxxxxxx předpisů, xxxxxxxxx předpisů x xxxxxx xxxxxxxx a xxxxxxxxx xxxxxxx

x) Přehled xxxxxx závazných xxxxxxxx xxxxxxxx.

x) Xxxxxxx xxxxxxxxx xxxxxxxx a xxxxxx xxxxxxxx.

x) Přehled xxxxxxxxx xxxxxxx.

2.11. Další xxxxxxxxxx xxxxxxxxxxx

x) Xxxxxxxxx infrastruktury.

b) Xxxxxxx xxxxxxxx xxxxxxxx.

Příloha x. 6 x xxxxxxxx x. 82/2018 Sb.

Výbor xxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxx x bezpečnostní xxxx

Xxxx xxxxxxx xxxxxxxx xxxxx xxxxxxxxxxxx xxxxxxxxx xxx xxxxx xxx xxxxxx xxxxxxxxxxxx bezpečnosti x xxxxxxxxxxxx xxxx xxxxxxx x §6 a 7.

Xxx. 1: Xxxxx xxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxx

Xxxx:

Xxxxx xxx xxxxxx xxxxxxxxxxxx bezpečnosti

Klíčové xxxxxxxx:

x) Xxxxxxxxxxx xx celkové xxxxxx x xxxxxx xxxxxxxxxxxx bezpečnosti x xxxxx xxxxxxx xxxxx.
x) Xxxxxx xxxxx kybernetické xxxxxxxxxxx, směrování a xxxxx xxxxxxxxxxxx xxxxxxxxxxx xxxxxxx osoby (definování xxxxxxxxxxxxx cílů x xxxxxxxxx xxxxxxx x xxxxxxx xxxxxxxxxxxx xxxxxxxxxxx).
x) Xxxxxxxx xxxx a xxxxxxxxxxxx x xxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx.
x) Xxxxxxxx xxxxxxxxx xx xxxxxxxx xxxxx x xxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx.
x) Xxxxxxxx aktuálního xxxxx xxxxxxxxxxxx bezpečnosti x xxxxx povinné xxxxx x zjišťování, xxx xxxxxxx k naplňování xxxxxxxxxxx cílů.

Další podmínky:

a) Xxxx výboru xxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxx xxxx xxx xxxxxxx
&xxxx;&xxxx; 1. xxxxxxxx xxxxxxxxxxx xxxxxx xxxx xxx xxxxxxxx xxxxx,
&xxxx;&xxxx; 2. xxxxxxx xxxxxxxxxxxx xxxxxxxxxxx.
x) Xxxxxxx xxxxxx xxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxx xx xxxxxxxxxx scházejí, xxxxxxx xxxxxx x xxxxxxx x xxxxxxx xxxx xxxxxxxxxx x xxxxxxxx xxxx elektronické xxxxxx.

Xxx. 2: Manažer xxxxxxxxxxxx xxxxxxxxxxx

Xxxx:

Xxxxxxx xxxxxxxxxxxx xxxxxxxxxxx

Xxxxxxx činnosti:

a) Xxxxxxxxxxx xx xxxxxx systému xxxxxx bezpečnosti informací.
b) Xxxxxxxxxx xxxxxxxxx xxx xxxxxxxxx vedení xxxxxxx xxxxx.
x) Pravidelná komunikace x vrcholovým xxxxxxx xxxxxxx xxxxx.
x) Xxxxxxxxxxx Xxxxx x xxxxxxxxx xxxxx a rizik, Xxxxx xxxxxxxx rizik x Prohlášení o xxxxxxxxxxxxxxxx výboru pro xxxxxx xxxxxxxxxxxx xxxxxxxxxxx.
x) Xxxxxxxxxxx xxxxxx xxx xxxxxxxxx xxxxxxxxxxx xxxxxxxxx xxx xxxxxxxxx, xxxxxxxxx, xxxxxx, xxxxxx x xxxxxxxx xxxxxxxxxxxxxx vztahů x xxxxxxx XXX.
x) Xxxxxxxxxx s XxxXXXX/XXXXX.
x) Xxxxxxxx se na xxxxxxx řízení rizik.
h) Xxxxxxxxxx řízení xxxxxxxxx.
x) Xxxxxxxxxxxxx xxxxxxxxx x xxxxxxxxx bezpečnostních opatření.

Znalosti:

a) Xxxxx xxxx XXX/XXX 27000 x obdobné xxxxx z xxxxxxx xxxxxxxxxxx x ICT.
b) Xxxxxxx v oblasti XXX (xxxxxxxx systémy, xxxxxxxx, xxxxxxxx, xxxxxx xxxx) x xxxxxxx xx xxxxxxxxxx.
x) Xxxxxx xxxxx.
x) Xxxxxx xxxxxxxxxx xxxxxxxx.
x) Relevantní právní x xxxxxxxxxxx xxxxxxxxx, xxxxxxx zákon.
f) Xxxxxxx xxxxxxx osoby.

Zkušenosti:

a) Prosazování xxxxxxx řízení bezpečnosti xxxxxxxxx.
x) Porozumění definicím xxxxx a xxxxxxxxx xxxxxxxx.
x) Řízení xxxxx x rámci xxxxxxx xxxxx.
x) Schopnost xxxxxxxxxxxxx xxxxxxxx xxxxxx xxxxx x xxxxxxxxxxx xxxxxxxx xxxxx.

Xxxxxxxx x xxxxx:

x) Xxxxxxx 3 xxxx xxxxx x xxxxx xxxxxxxxxx nebo kybernetické xxxxxxxxxxx, xxxx
x) absolvování xxxxxx na xxxxxx xxxxx x xxxxxxx 1 rok xxxxx x xxxxx xxxxxxxxxx xxxx xxxxxxxxxxxx bezpečnosti.

Relevantní xxxxxxxxxxx*:

Xxxxxxxxx Information Xxxxxxxx Xxxxxxx (CISM), Xxxxxxxxx xx Xxxx xxx Xxxxxxxxxxx Xxxxxxx Xxxxxxx (XXXXX), Xxxxxxxxx Xxxxxxxxxxx Xxxxxxx Security Xxxxxxxxxxxx (XXXXX), Xxxxxxx XX (xxxxxxxxxxx xxxxxx ČIA).

Další xxxxxxxx:

x) Role xxxx xxxxxxxxxx s xxxxxx xxxxxxxxxxx xx xxxxxx xxxxxxxxxxxx a komunikačního xxxxxxx a x xxxxxxx xxxxxxxxxx či xxxxxxxx rolemi.
b) Pro xxxxxxx xxxxx xxxx xxxx xx zapotřebí xxxxxxxx potřebné xxxxxxxxx, xxxxxxxxxxx x xxxxxxxx.

Xxx. 3: Xxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx

Xxxx:

Xxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx

Xxxxxxx xxxxxxxx:

x) Odpovědnost xx xxxxx implementace xxxxxxxxxxxxxx xxxxxxxx.
x) Zajišťování xxxxxxxxxxxx xxxxxxxxxxx.

Xxxxxxxx:

x) Xxxxxxxxxxxx xxxxxxxxxxxx x komunikačních xxxxxxx x xxxx xxxxxxxxxx.
x) Xxxxxxxxxx xxxxxxxxxx, xxxxxxxx x xxxxxxxxxxxx.
x) Operační xxxxxxx a xxxxxxxx.
x) Xxxxxxxxx xxxxxxx x xxxxxx xxxxxxxxx x xxxxxxxxx xx XXX.
x) Xxxxxx bezpečnosti x xxxxx.
x) Bezpečnost xxxxxxxxxx x sítí.
g) Xxxxxx xxxxxxx x přístupů.
h) Xxxxxxxxx x xxxxxxxxx xxxxxxxxxxx.
x) Xxxxxxxxxx xxxxxxx.
x) Xxxxxxxx xxxxxxxx xxxxxxxxxx xxxxxx xxxxxxxx.
x) Integrace x xxxxxxxxxx ICT x xxxxxxxxxx xxxxxxx.

Xxxxxxxxxx:

x) Xxxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx.
x) Xxxxxxxxxx architektury xxxxxxxxxxx xx zaměřením xx xxxx x xxxxxxxxxx.
x) Xxxxxxxxxx xxxxxx xxxxxxxx.

Xxxxxxxx x xxxxx:

x) Xxxxxxx 3 roky xxxxx x oboru xxxxxxxxxx nebo xxxxxxxxxxxx xxxxxxxxxxx, nebo
b) absolvování xxxxxx xx xxxxxx xxxxx a xxxxxxx 1 rok praxe x oboru informační xxxx xxxxxxxxxxxx bezpečnosti.

Relevantní xxxxxxxxxxx*:

Xxxxxxxxx Ethical Xxxxxx (XXX), CompTIA Xxxxxxxx +, Certified Xxxxxxxxxxx Xxxxxxxx Manager (XXXX), Xxxxxxxxx xx Xxxx xxx Xxxxxxxxxxx Xxxxxxx Xxxxxxx (CRISC), Xxxxxxxxx Xxxxxxxxxxx Xxxxxxx Security Xxxxxxxxxxxx (XXXXX), Manažer XX (akreditační schéma XXX).

Xxxxx podmínky:

Role xxxx xxxxxxxxxx s xxxxxx xxxxxxxxxxx xx xxxxxx xxxxxxxxxxxx a xxxxxxxxxxxxx xxxxxxx.

Xxx. 4: Xxxxxxx xxxxxxxxxxxx xxxxxxxxxxx

Xxxx:

Xxxxxxx xxxxxxxxxxxx xxxxxxxxxxx

Xxxxxxx xxxxxxxx:

Xxxxxxxxx xxxxxx xxxxxxxxxxxx bezpečnosti.

Znalosti:

a) Xxxxxxxxxxx x xxxxx auditu xxxxxxxxxx xxxxxxxxxxx.
x) Xxxxxxx x xxxxxxx xxxxxxxxx xxxxxx.
x) Xxxx x xxxxxx xxxxxxxxx auditu.
d) Xxxxxx provádění auditu XXX xxxxxxxxxxx.
x) Strategické x xxxxxxxx xxxxxx XXX.
x) Xxxxxxxx, xxxxx x xxxxxxxx XXX.
x) Xxxxxx xxxxxxx, xxxxxx x xxxxxx XXX.
x) Xxxxxxx xxxxx.
x) Hodnocení xxxxxxxxxxxx xxxxxxxxxxx, xxxxxx xxxxxxxxx x xxxxxxxxxx.
x) Xxxxxxxxxx právní předpisy.
k) XXX bezpečnost.

Zkušenosti:

a) Xxxxxxxxx xxxxxx xxxxxxxxxx nebo xxxxxxxxxxxx xxxxxxxxxxx.
x) Xxxxxxxxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxx xxxx auditů systému xxxxxx bezpečnosti xxxxxxxxx.
x) Xxxxxxxxxxx xxxxxxxx xxxxxx.
x) Xxxxx auditních xxxxxx, xxxxxx xxxxxxxxxx x xxxxxxxxxx xxxxxxxxxx xxxxxxxxx x xxxxxxx xxxxxx.
x) Xxxxxxxxx xxxxx plnění xxxxxxxxx xxxxxxxxx.
x) Xxxxxxxxx xxxxxx xx xxxxxxxxx xx ICT x xxxxxxxxxx xxxx xxxxxxxxxxxxx xxxxxxxxxx.

Xxxxxxxx a praxe:

a) Xxxxxxx 3 xxxx xxxxx x xxxxxxx xxxxxx informační nebo xxxxxxxxxxxx xxxxxxxxxxx, xxxx
x) xxxxxxxxxxx studia xx xxxxxx xxxxx x xxxxxxx 1 xxx xxxxx x xxxxxxx xxxxxx xxxxxxxxxx xxxx xxxxxxxxxxxx xxxxxxxxxxx.

Xxxxxxxxxx certifikace*:

Certified Xxxxxxxxxxx Xxxxxxx Xxxxxxx (XXXX), Certified Xxxxxxxx Xxxxxxx (XXX), Xxxxxxxxx xx Xxxx xxx Xxxxxxxxxxx Xxxxxxx Xxxxxxx (XXXXX), Xxxx Auditor Xxxxxxxxxxx Xxxxxxxx Management Xxxxxx (Lead Xxxxxxx XXXX), Auditor XX (xxxxxxxxxxx xxxxxx XXX).

Xxxxx xxxxxxxx:

x) Xxxx xxxx xxxxxxxxxx x xxxxxx
&xxxx;&xxxx; 1. xxxxxx xxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxx,
&xxxx;&xxxx; 2. manažera kybernetické xxxxxxxxxxx,
&xxxx;&xxxx; 3. xxxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx,
&xxxx;&xxxx; 4. xxxxxxx xxxxxx.
x) Xxxx xxxx slučitelná x xxxxxx xxxxxxxxxxx xx xxxxxx xxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxx.

Xxx. 5: Xxxxxx xxxxxx

Xxxx:

Xxxxxx xxxxxx

Xxxxxxx xxxxxxxx:

x) Odpovědnost xx xxxxxxxxx xxxxxxx, xxxxxxx x xxxxxxxxxxx xxxxxx.
x) Xxxxxxxxxx x xxxxxxxxx xxxxxxx zastávajícími bezpečnostní xxxx.

Xxxxxxxx:

x) Xxxxx znalost xxxxxx, xxxxx xx xxxxxxxx.
x) Dobrá znalost xxxxxxxxx xxxxxxxxxxxxxx xxxxxxx x xxxxxxx (xxxxxxxxx Xxxxxxxx xxx xxxxxxxxx xxxxx a rizik).

* Xxxxxxxxxxx může být x xxxx xxx xxxxxxx, jestliže xxxxxxxxxxx xxxxxxxxxxx odbornou xxxxxxxxxxx xxxxxxxxxxxxxx xxxx splňuje xxxxxxxxx ISO 17 024.

Příloha x. 7 x xxxxxxxx x. 82/2018 Sb.

Řízení xxxxxxxxxx - bezpečnostní xxxxxxxx xxx xxxxxxx xxxxxx

Xxxxx xxxxxxx uzavírané s xxxxxxxxxx dodavateli:

a) xxxxxxxxxx x bezpečnosti xxxxxxxxx (x pohledu xxxxxxxxxx, xxxxxxxxxxx x integrity),

b) xxxxxxxxxx x xxxxxxxxx xxxxxx xxxx,

x) ustanovení x autorství programového xxxx, popřípadě x xxxxxxxxxxxx licencích,

d) xxxxxxxxxx x xxxxxxxx x xxxxxx xxxxxxxxxx (pravidla xxxxxxxxxxxx xxxxxx),

x) ustanovení xxxxxxxxxx xxxxxxxx dodavatelů, xxxxxxx musí xxx xxxxxxxxx, že poddodavatelé xx xxxxxx dodržovat x xxxxx xxxxxxx xxxxxxxx xxxx xxxxxxxx xxxxxx x xxxxxxxxxxx x xxxxxxx x xxxxxxx s požadavky xxxxxxx osoby na xxxxxxxxxx,

x) xxxxxxxxxx x xxxxxxxxxx dodavatele dodržovat xxxxxxxxxxxx xxxxxxxx xxxxxxx xxxxx xxxx xxxxxxxxxx x xxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxx dodavatele xxxxxxxx xxxxxx,

x) xxxxxxxxxx o xxxxxx změn,

h) ustanovení x xxxxxxx smluv x xxxxxx xxxxxxxxx xxxxxxxx xxxxxxxx,

x) xxxxxxxxxx x xxxxxxxxxx xxxxxxxxxx xxxxxxxxxx xxxxxxxx osobu x

1. xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxx xxxxxxxxxxxxx x xxxxxxx xxxxxxx,

2. xxxxxxx xxxxxx xxxxx na xxxxxx xxxxxxxxxx x x xxxxxxxxxx rizicích xxxxxxxxxxxxx x plněním xxxxxxx,

3. významné xxxxx xxxxxxxx xxxxxx dodavatele xxxxx zákona x xxxxxxxxxx korporacích xxxx xxxxx xxxxxxxxxxx xxxxxxxxx xxxxx, popřípadě xxxxx xxxxxxxxx nakládat s xxxxxx aktivy, xxxxxxxxxxx xxxxx xxxxxxxxxxx k xxxxxx podle smlouvy xx správcem,

j) xxxxxxxxxxx xxxxxxxx x xxxxxxx xxxxxxxxxxx xxx ukončení xxxxxxx (například přechodné xxxxxx xxx xxxxxxxx xxxxxxxxxx, kdy je xxxxx xxxxx xxxxxxxx xxxxxx xxxx xxxxxxxxx xxxxxx xxxxxx, migrace xxx x xxxxxxx),

x) xxxxxxxxxxx xxxxxxxx xxx xxxxxx xxxxxxxxxx činností x xxxxxxxxxxx s xxxxxxxxxx (například xxxxxxxx xxxxxxxxxx xx xxxxxxxxxxx xxxxx, xxxxx dodavatelů xxx xxxxxxxx xxxxxx xxxxxxxxxx činností),

l) specifikace xxxxxxxx xxx xxxxxx xxxxxxx xxx, xxxxxxxxxx xxxxx a informací xx xxxxxxxx xxxxxxxx,

x) xxxxxxxx xxx xxxxxxxxx xxx,

x) xxxxxxxxxx x xxxxx jednostranně xxxxxxxxx xx xxxxxxx v xxxxxxx xxxxxxxx xxxxx xxxxxxxx nad xxxxxxxxxxx xxxx změny xxxxxxxx xxx xxxxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxxxx x xxxxxx xxxxx smlouvy x

x) xxxxxxxxxx o xxxxxxxx za xxxxxxxx xxxxxxxxxx.

Příloha x. 8 x xxxxxxxx č. 82/2018 Xx.

Xxxx Xxxxxxxxx xxx xxxxxxx xxxxxxxxxxx xxxxx

Vyplnitelný formulář ve formátu PDF

Xxxxxxxxx

Xxxxxx xxxxxxx č. 82/2018 Xx. xxxxx xxxxxxxxx xxxx 28.5.2018.

Xx xxx xxxxxxxx právní xxxxxxx xxxxx xxxxx xx xxxxxxxxx.

Xxxxxx xxxxxxx x. 82/2018 Xx. xxx xxxxxx xxxxxxx xxxxxxxxx č. 264/2025 Sb. x xxxxxxxxx xx 1.11.2025.

Xxxxx xxxxxxxxxxxx xxxxxxxx norem xxxxxx xxxxxxxx xxxxxxxx x xxxxxxxx není xxxxxxxxxxxxx, xxxxx xx xxxx xxxxxx xxxxxxxxx xxxxx xxxxx uvedeného xxxxxxxx předpisu.

1) Xxxxxxxx Xxxxxxxxxx xxxxxxxxxx x Rady (XX) 2016/1148 xx xxx 6. xxxxxxxx 2016 o opatřeních x zajištění xxxxxx xxxxxxxx úrovně xxxxxxxxxxx xxxx a informačních xxxxxxx x Unii.