Právní předpis byl sestaven k datu 30.04.2025.
Zobrazené znění právního předpisu je účinné od 01.09.2021.
Vyhláška o bezpečnostních úrovních pro využívání cloud computingu orgány veřejné moci
315/2021 Sb.
Předmět úpravy §1
Vymezení pojmů §2
Bezpečnostní úrovně §3
Zařazení poptávaného cloud computingu do bezpečnostní úrovně §4
Účinnost §5
Příloha - Úrovně a oblasti dopadu pro zařazení poptávaného cloud computingu do bezpečnostní úrovně
315
XXXXXXXX
xx xxx 24. xxxxx 2021
x bezpečnostních xxxxxxxx xxx xxxxxxxxx xxxxx xxxxxxxxxx orgány xxxxxxx moci
Národní úřad xxx kybernetickou a xxxxxxxxxx xxxxxxxxxx stanoví xxxxx §28 odst. 2 xxxx. x) xxxxxx x. 181/2014 Xx., x xxxxxxxxxxxx xxxxxxxxxxx x o xxxxx xxxxxxxxxxxxx zákonů (xxxxx x xxxxxxxxxxxx xxxxxxxxxxx), xx znění xxxxxx x. 205/2017 Xx., (xxxx jen "xxxxx"):
§1
Xxxxxxx úpravy
Tato vyhláška xxxxxxx xxxxxxxxxxxx úrovně xxx využívání cloud xxxxxxxxxx xxxxxx xxxxxxx xxxx xxxxx §6 xxxx. e) zákona.
§2
Xxxxxxxx pojmů
Pro účely xxxx xxxxxxxx se xxxxxx
x) xxxxxxxxxx cloud xxxxxxxxxxx xxxxxxxxxx nebo xxxxxxxxxxx xxxxxx jako xxxxx xxxx xxxx xxxx, které xxxxx xxx xxxxxxxxxxx xxxxxx xxxxx computingu a xxxxx xx xxxxx xxxxxxx xxxx xxxxxxx xxxxxxx xx xxxxxxxxxxxx xxxxxx,
x) xxxxx informačního xxxx xxxxxxxxxxxxx xxxxxxx xxxxxx xxxx xxxxxx xxxxxxx, xxxxx je xxxxxxxxxxx xxxxxxxxxxx, zabezpečuje xxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxxxxx xxxxxxx1), může xxx provozována xxxxxx xxxxx computingu a xx xxxxxxxxxx x xxxxxxxx xxxxxxxxx xxxxxxxxx, xxxxxxxxxxxx, xxxxxxxxxx xxxxxx x bezpečnosti,
c) xxxxxxx xxxxxx xxxxxxxx xxxxxx, x xxxxx xxxxx xxxx xxx xxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx xx xxxxxxxxx xxxxx xxxxxxxxx vliv xx xxxxxxxxxx a zdraví xxxx, xxxxxxx xxxxxxxx xxxxx, trestněprávní xxxxxx, xxxxxxx xxxxxxx, xxxxxxxxxxx xxxxxx, xxxxxx x xxxxxx, důvěryhodnost, finanční xxxxx xxxx xxxxxxxxxxx xxxxxx,
x) xxxxxx xxxxxx xxxxx, xxxxxxx, xxxxxx xxxx xxxxxxxx xxxxxxx, xxxxx odpovídá xxxxxx xxxxxxxxxxxxxx bezpečnostního xxxxxxxxx xx xxxxxxxxx xxxxx xxxxxxxxx v xxxxx xxxxxxx dopadu.
§3
Bezpečnostní úrovně
Bezpečnostní xxxxxx xxx xxxxxxxxx cloud xxxxxxxxxx orgány xxxxxxx xxxx vyjadřuje xxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx na xxxxxxxxx xxxxx computing. Xxxxxxxxxxxx xxxxxx xxxx nízká, xxxxxxx, xxxxxx xxxx xxxxxxxx.
§4
Zařazení xxxxxxxxxxx xxxxx xxxxxxxxxx xx xxxxxxxxxxxx xxxxxx
(1) Zařazení xxxxxxxxxxx xxxxx xxxxxxxxxx xx xxxxxxxxxxxx xxxxxx xxxxxxx xxxxx veřejné xxxx xxxxx přílohy x xxxx xxxxxxxx. Xxxxx xxxxxxx xxxx xxxxxxxx xxxxxxxx úrovně xxxxxx, xxxxx xx poptávaný xxxxx xxxxxxxxx xxxxxxx xxxxxxxxx x rámci xxxxx xxxxxxx xxxxxx. Xxxxxx xxxxxx xx x rámci xxxxx xxxxxxx xxxxxx xxxx xxxxxxxxx xxxxxx dopadem xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx.
(2) Xxx xxxxxxxxxx xxxxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx xxxxxxxx xxxxx xxxxxxx moci xxxxx xxxxxxxx xxxxxxxxxx, xxxxxxxxx x dostupnosti xxxxxxxxxxx xxxxx computingu x xxxxxx informačního xxxx xxxxxxxxxxxxx systému, xxxxx xx xxxxxxxxxx xxxxx xxxxxxxxxxx, xxxx xxxxx. V xxxxxxx, xx je poptávaným xxxxx computingem pouze xxxxxx xxxx xxxxxxxxxxxx xxxx komunikačního systému, xxxxxxxx xxxx xxxxx xxxx xxxxx k xxxxxxxxxxxx úrovni xxxxxxxxxxxx xxxx xxxxxxxxxxxxx systému xxxx xxxxx.
(3) Xxxxxxxxxxxx xxxxxx xxx xxxxxxxxx xxxxxxxxxxx xxxxx computingu xxxxxxx veřejné moci xx xxxxxx s xxxxxxxx xxxxxx dopadu, xxxxx xxxxxxxxx xxxxx xxxxxxxxx dosáhne při xxxxxxxxx xxxxxxxxxxxx xxxxxxx xxxxxx.
(4) Xxxxxxxxxx nebo xxxxxxxxxxx systém, xxxxx xx významným xxxxxxxxxxx xxxxxxxx xxxxx xxxxxx, xxxxxxxx vysoké xxxxxxxxxxxx xxxxxx, xxxxx je xxxxxxxxxx cloud xxxxxxxxxxx xxxxx xxxxxxxxxx nebo xxxxxxxxxxx xxxxxx jako xxxxx, a pokud xxxxxx orgánem xxxxxxx xxxx xxxxxxxx xxxxx xxxxxxxxxxx xxxxxxxx xxxxxxx xx xxxxxxxx bezpečnostní xxxxxx.
(5) Xxxxxxxxxx nebo xxxxxxxxxxx xxxxxx, který xx xxxxxxxxx informační xxxxxxxxxxxxxxx xxxxx xxxxxx, xxxxxxxx kritické xxxxxxxxxxxx xxxxxx, pokud je xxxxxxxxxx xxxxx xxxxxxxxxxx xxxxx xxxxxxxxxx nebo xxxxxxxxxxx systém xxxx xxxxx.
(6) Nejvyšší xxxxxxxxx xxxxxxxxxxxx xxxxxx xxxxxxxxxxxx xxxx komunikačního xxxxxxx xxxx celku musí xxx xxxxxxxxx alespoň xxx xxxxx část xxxxxxxxxxxx xxxx xxxxxxxxxxxxx xxxxxxx, xxxxx je xxxxxxxxxx xxxxx xxxxxxxxxxx.
(7) X xxxxxxx xxxxxxxxx xxxxxxxxxxxx úrovně poptávaného xxxxx xxxxxxxxxx podle xxxxxxxxxxx odstavců provede xxxxx xxxxxxx moci xxxxxxx xxxxxx. Vzor xxxxxxxxx xxxxxxx xxxxxxxx Xxxxxxx xxxx xxx xxxxxxxxxxxxx x informační xxxxxxxxxx xx xxxxx xxxxxxxxxxxxx stránkách.
§5
Xxxxxxxx
Xxxx xxxxxxxx xxxxxx xxxxxxxxx xxxx xxxxxxxxxxxx xx xxx jejího xxxxxxxxx.
&xxxx;
Xxxxxxx:
Xxx. Xxxxx x. x.
Příloha x xxxxxxxx x. 315/2021 Sb.
Úrovně x xxxxxxx xxxxxx xxx xxxxxxxx xxxxxxxxxxx xxxxx computingu do xxxxxxxxxxxx xxxxxx
Xxxxxx dopadu |
Oblast xxxxxx |
||||||||
X. |
X. |
C. |
X. |
X. |
X. |
X |
X. |
X. |
|
1. Xxxxx |
Xxxxxx xxxx xx xxxxxxx jednotlivce xxx xxxxxxx lidí. |
Nemůže xxxxxxxx xxxxxxxxx xxxxx xxxxxxxxx, nebo může xxxxxxxxx xxxxxxxx poptávaný xxxxx xxxxxxxxx, xxxxx xxxxxxxx xxxxxxx xxx xxxxxxxx x xxxxx xxxxxxx xxxxxxxx xxx xxxxxx xxxxxx B. Xxxxxxx osobních údajů. |
Nemůže xxxxxxxx xxxxxxxx pro xxxxxxx trestných xxxx xxxxxxxxxx xxxxxxxxx xxxxx, xxxxxxxx xxxxxxxxx úřední xxxxx xxxx xxxxxxxx x xxxxxxxxx xxxxxxx xxxxxxx ani nemůže xxxxxx xxxxxx xxxxxxxxxxx. |
Xxxxxx xxxxxxxxxx hromadné nepokoje xxxx xxxxx narušit xxxxxxx xxxxxxx. |
Xxxxxx negativně xxxxxxxx xxxxx Xxxxx xxxxxxxxx x xxxxxxxxx. |
Xxxxxx xxxxxxx řádné xxxxxxxxx xxxx xxxxxx ani xxxxx orgánu veřejné xxxx, xxxx muže xxxxxxx xxxxx xxxxxxxxx xxxxx xxxx celého xxxxxx xxxxxxx xxxx, xxxxx xxxxxx závažně xxxxxx nebo xxxxxxxx xxxxxxxxx důležitých xxxxxxxx xxxxxx xxxxxxx xxxx. |
Xxxxxx xxxxxxxxx ovlivnit xxxxxx x xxxxxx částmi xxxxxx xxxxxxx xxxx, xxxxxx organizacemi xxxx xxxxxx s xxxxxxxxxx, xxxx může vztahy x xxxx negativně xxxxxxxx, avšak negativní xxxxxxxx xxxxx být xxxxxxx xxxxxxx. |
Xxxxxx xxx xxxxxxx xxxx x xxxxxxxxx xxxxxxx, xxxx xxxx xxxx x xxxxxxxxx ztrátám xxxxxx xxx 1 % xxxxxxx výdajů xxxxxxx xxxxxxxx xxxxxx veřejné xxxx. |
Xxxxxx xxxxxxxx xxxxxxx, xxxxxxxx xxxx nedostupnost xxxxxxx xxxxxxxxxxxxx xxxxxx, xxxx xxxx způsobit xxxxxxx, xxxxxxxx xxxx xxxxxxxxxxxx xxxxxxxxxxxxx xxxxxx xxx 5 000 x méně xxxx. |
2. Xxxxxxx |
Xxxx xxxx xx xxxxxxx xxxxxxxxxxx xxxx xxxxxxx xxxxxxx 100 xxxx. |
Xxxx xxxxxxxxx xxxxxxxx xxxxxxxxx xxxxx xxxxxxxxx, xxxxx xxxxxxxx xxx x xxxx xxxxxxxx x xxxxx xxxxxxx xxxxxxxx nebo xxxxx xxxxxxxxx x xxxxx xxxxxxx xxxxxxxx xxx xxxxxx xxxxxx X. Xxxxxxx xxxxxxxx údajů. |
Muže xxxxxxxx xxxxxxxx xxx xxxxxxx xxxxxxxxx xxxx xxxxxxxxxx pravomoci úřadu, xxxxxxxx pravomoci úřední xxxxx nebo xxxxxxxx x xxxxxxxxx veřejné xxxxxxx xxxx xxxx xxxxxx xxxxxx vyšetřování. |
Může xxxxxxxxxx xxxxxxxx xxxxxxxx xxxx jinak xxxxxxx xxxxxxx xxxxxxx s xxxxxxxxx xxxxxx. |
Xxxx xxxxxxxxx xxxxxxxx xxxxx Xxxxx xxxxxxxxx x sousedních xxxxxxx. |
Xxxx xxxxxxx xxxxx xxxxxxxxx xxxxx nebo xxxxxx orgánu veřejné xxxx, xxxxxxx xxxx xxxxxxx xxxxxx xxxx xxxxxxxx provádění xxxxxxxxxx xxxxxxxx orgánu xxxxxxx xxxx. |
Xxxx xxxxxxxxx xxxxxxxx xxxxxx x xxxxxx xxxxxx orgánu veřejné xxxx, xxxxxx xxxxxxxxxxxx xxxx vztahy s xxxxxxxxxx, xxxxx xxxxxxxxx xxxxxxxx xxxxx být xxxxxxx xxxxxxxxxx. |
Xxxx xxxx x xxxxxxxxx xxxxxxx xx výši xxxx 1 % x 5 % běžných xxxxxx ročního xxxxxxxx xxxxxx veřejné moci x xxxx xxxxxx xxxxxxxxxx částce 100 000 Xx a xxxxx. V xxxxxxx, xx xxxx xxxxxxxx xxxxxx xxxxxxxx xxxxxx xxxxx xxx 100 000 Kč, xxxxxxx xx xxxxxx xxxxxx xxxxx. |
Xxxx xxxxxxxx xxxxxxx, xxxxxxxx xxxx xxxxxxxxxxxx xxxxxx pro xxxx xxx 5 000, xxxxxxx xxxx 50 000 osob. |
3. Xxxxxx |
Xxxx xxxx ke xxxxxxx xxxxxxx více než 100 lidí a xxxxxxx 2 500 xxxx xxxx xxxxxxx xxxxxxxx xxxx xxxxxx xxxxxx xxxxxxxxxxx xxxx xxxxxxx xxxxxxx 250 xxxx. |
Xxxx xxxxxxxxx xxxxxxxx xxxxxxxxx xxxxx xxxxxxxxx, xxxxx xxxxxxxx dvě x více kritérií x xxxxx skupiny xxxxxxxx pro xxxxxx xxxxxx X. Xxxxxxx xxxxxxxx xxxxx. |
Xxxx vést x xxxxxxxx xxxxxxxxxxx xxxxxxx činnosti xxxx xxxxxxxx řízení x xxxxx orgánů xxxxxxx x xxxxxxxx xxxxxx. |
Xxxx xxxxxxxxxx xxxxxxxx xxxxxxxx xxxx xxxxx závažně xxxxxxx xxxxxxx pořádek x xxxxxxxxxxxx xxxxxx. |
Xxxx xxxxxxxxx xxxxxxxx xxxxx Xxxxx republiky ve xxxxx. |
Xxxx narušit řádné xxxxxxxxx xxxxx xxxx xxxxxx orgánu xxxxxxx xxxx, xxxxxxx může xxxxxxx xxxxxx nebo xxxxxxxx provádění xxxxxxxxxx xxxxxxxx xxxxxx xxxxxxx xxxx x xxxxxxx xxxxxx, xxxxxxxx xxxxxx xxxx xxxxxxxx xxxxxxxxxxx xxxx a xxxxx xxxxxx veřejné xxxx. |
Xxxx xxxxxxxxx ovlivnit xxxxxx x xxxxxx xxxxxx xxxxxx xxxxxxx moci, xxxxxx xxxxxxxxxxxx nebo xxxxxx x xxxxxxxxxx, xxxxx negativní xxxxxxxx xxxxx xxx xxxxxxx xxxxxxxxxx xxxx krátkodobě xxxxxxxxxxx. |
Xxxx vést x xxxxxxxxx xxxxxxx xx xxxx xxxxxxxxxxx 5 % x xxxxxxxxx 10 % běžných xxxxxx xxxxxxx xxxxxxxx xxxxxx xxxxxxx xxxx x xxxx xxxxxx xxxxxxxxxx částce 1 000 000 Kč x vyšší, nebo xxxx xxxxxxxx xxxxxxxxxxx xxxxxx státu xx xxxx xxxx 0,1 % x 0,5 % xxxxxxx domácího xxxxxxxx. X xxxxxxx, xx xxxx xxxxxxxx xxxxxx xxxxxxxx xxxxxx xxxxx xxx 1 000 000 Xx, xxxxxxx xx xxxxxx xxxxxx xxxxxxx. |
Xxxx způsobit xxxxxxx, xxxxxxxx xxxx xxxxxxxxxxxx xxxxxx xxx xxxx xxx 50 000 osob. |
4. Kritická |
Může xxxx ke xxxxxxx xxxxxxx xxxx xxx 2 500 xxxx xxxx přímému ohrožení xxxx xxxxxx xxxxxx xxxxxxx více než 250 lidí. |
Může vést x omezení xxxx xxxxxxxx xxxxxxxxxx xxxxxxxx xxxxx, které je xxxxxxxx xxx xxxxxxxxxxx xxxxxxxxx x bezpečnostních xxxxx České republiky. |
Může xxxx k xxxxxxxxx x xxxxxxxxxxxx narušení xxxxxxxxxx vyšetřovat trestnou xxxxxxx xxxx xxxxxxxxxxx xxxxxxxx xxxxxx x xxxxx xxxxxx xxxxxxx x xxxxxxxx xxxxxx. |
Xxxx xxx xxxxxx xxxxx xxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxx xxxxxxx veřejné xxxx, xxxxx poptávaný xxxxx xxxxxxxxx zařazuje xx xxxxxxxxxxxx xxxxxx, x xxxx xxxxxxxxxx xxxxxxxx xxxxxxxx nebo xxxxx xxxxxxx xxxxxxx xxxxxxx xxxxxxx s celostátními xxxxxx. |
Xxxx xxxxxxxxx xxxxxxxx xxxx xxxxxxxx diplomatické xxxxxx Xxxxx xxxxxxxxx. |
Xxxx xxx dotčen xxxxx xxxxxxxx infrastruktury xxxxxxxxxxx xxxxxxx veřejné moci, xxxxx xxxxxxxxx xxxxx xxxxxxxxx zařazuje xx xxxxxxxxxxxx úrovně, x xxxx narušit xxxxx xxxxxxxxx xxxxx nebo xxxxxx orgánu xxxxxxx xxxx, přičemž xxxx xxxxxxx omezit xxxx xxxxxxxx provádění xxxxxxxxxx xxxxxxxx xxxxxx veřejné xxxx x xxxxxxx xxxxxx, xxxxxxxx xxxxxx xxxx poškodit xxxxxxxxxxx xxxx a xxxxx xxxxxx xxxxxxx xxxx. |
Xxxx xxx dotčen xxxxx xxxxxxxx infrastruktury provozovaný xxxxxxx xxxxxxx xxxx, xxxxx xxxxxxxxx xxxxx xxxxxxxxx xxxxxxxx do xxxxxxxxxxxx úrovně, a xxxx negativně xxxxxxxx xxxxxx s xxxxxx xxxxxx orgánu xxxxxxx xxxx, jinými organizacemi xxxx xxxxxx x xxxxxxxxxx x xxxxxxxxx xxxxxxxx mohou být xxxxxxxxxx xxxxxxxxxxx. |
Xxxx xxxx x xxxxxxxxx xxxxxxx xxxxxxxxxxxx 10 % xxxxxxx výdajů xxxxxxx xxxxxxxx xxxxxx xxxxxxx xxxx a xxxx xxxxxx xxxxxxxxxx xxxxxx 10 000 000 Xx x xxxxx, xxxx xxxx xxxxxxxx xxxxxxxxxxx xxxxxx xxxxx xxxxx xxx 0,5 % xxxxxxx xxxxxxxx xxxxxxxx. V xxxxxxx, xx xxxx xxxxxxxx xxxxxx odpovídá xxxxxx xxxxx xxx 10 000 000 Xx, xxxxxxx xx xxxxxx xxxxxx xxxxxx. |
Xxxx být xxxxxx xxxxx xxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxx xxxxxxx xxxxxxx xxxx, který xxxxxxxxx cloud computing xxxxxxxx xx xxxxxxxxxxxx xxxxxx, x může xxxxx x xxxxxxxxxx xxxxxxx xxxxxxxxxxx xxxxxxxxxx xxxxxx xxxx xxxxxx xxxxxxxxx xxxxxx do xxxxxxxxxxxx života postihujícího xxxx než 125 000 xxxx. |
&xxxx;
Xxxxxxx xxxxxxxx xxx xxxxxx xxxxxx X. Ochrana osobních xxxxx
(1) Xxxxx xxxxxxx xxxxxxxx xxxxx xxxx xxxxxxxx:
x) zpracovávají xx xxxxxx údaje umožňující xxx dalšího xxxxxxxxxx xxxx jednat xxxxxx xxxxxxxx xxxxx x xxxxxxxxxxxxx xxxxxxxxxxxxx poškození xxx, xxxxxxx xxxx xxxxxxxxxx xxxx xxxxxxxxxx xx xxxx subjektu xxxxx xxxxxxxx xxxxxx, xxxxx, popřípadě xxxxxxx xxxxxx xxxx jiné xxxxxxxxx hodnoty,
b) zpracovávají xx xxxxxx údaje, xxxxx kterých xx xxxxxxx xxxxx xxxxxxxxxxx xxxx xxxx xxxxxxx x xxxxxx xxxxxxxx xxxx xxxxxxxx xxxxx xxxxxxxxxxxxx,
x) xxxxxxx xx xxxxxxxxxx xxxxxxxx xxxxx, xxxxxx xx xxxxxxx xxxx lze xxxxxxx xxxxxxxxxxxx, xx bude xxxxxxx 5 000 xx 10 000 xxxxxxxx xxxxx,
x) osobní xxxxx jsou xxxxxxx xxxxxxxxx xxxxxxxxxxx xxxxx xxxxxx nebo xxxx x
x) xxxxx xx x xxxxxxxxxx osobních xxxxx xxxxxxxx x xxxxxxxxxx na xxxx xxxxxxxxxx prováděná stejným xxxxxxxx osobních xxxxx xxxx xx xxxxx x xxxxxx údaje xxxxxxx xx xxxxxx xxxxxxx xxxxxxxx xxxxx.
(2) Xxxxxx xxxxxxx xxxxxxxx xxxxx xxxx xxxxxxxx:
x) xxxxxxxxxxxx se zvláštní xxxxxxxxx osobních údajů xxxx xxxxx xxxxxx xxxxxx povahy, xxxxxxx xxxxxxxx údaje x xxxxx xxxxxxx, xxxx xxxxxxxxxx prostředků, xxxxxxx xxxx xxxxxxxx xxxx xxxxxxxx morálce, záznamy x historii xxxxxxxxxx xxxxxx xxxxxxxx údajů, xxxxx z elektronické xxxxx subjektů xxxxx x xxxxxxx,
x) xxxxxxx xx xxxxxxxxxx osobních xxxxx, xxxxxx xx xxxxxxx xxxx xxx xxxxxxx předpokládat, xx xxxx dotčeno xxxx xxx 10 000 xxxxxxxx xxxxx x
x) xxxxxxx x automatizovanému xxxxxxxxxxx, které xx xxxxxx xxxxxxxx xxxxx.
Xxxxxxxxx
Xxxxxx xxxxxxx x. 315/2021 Xx. xxxxx xxxxxxxxx xxxx 1.9.2021.
Xx xxx xxxxxxxx xxxxxx xxxxxxx xxxxx xxxxx xx xxxxxxxxx.
Xxxxx jednotlivých xxxxxxxx norem xxxxxx xxxxxxxx předpisů v xxxxxxxx není aktualizováno, xxxxx se jich xxxxxx derogační xxxxx xxxxx uvedeného xxxxxxxx xxxxxxxx.
1) §2 písm. x) zákona x. 365/2000 Xx., x xxxxxxxxxxxx xxxxxxxxx xxxxxxx xxxxxx a x xxxxx některých xxxxxxx xxxxxx, xx xxxxx xxxxxxxxxx xxxxxxxx.