Právní předpis byl sestaven k datu 01.09.2021.
Zobrazené znění právního předpisu je účinné od 01.09.2021.
Vyhláška o bezpečnostních úrovních pro využívání cloud computingu orgány veřejné moci
315/2021 Sb.
Předmět úpravy §1
Vymezení pojmů §2
Bezpečnostní úrovně §3
Zařazení poptávaného cloud computingu do bezpečnostní úrovně §4
Účinnost §5
Příloha - Úrovně a oblasti dopadu pro zařazení poptávaného cloud computingu do bezpečnostní úrovně
315
VYHLÁŠKA
ze xxx 24. xxxxx 2021
x xxxxxxxxxxxxxx xxxxxxxx xxx xxxxxxxxx xxxxx xxxxxxxxxx orgány xxxxxxx xxxx
&xxxx;
Xxxxxxx xxxx xxx xxxxxxxxxxxxx x xxxxxxxxxx xxxxxxxxxx xxxxxxx xxxxx §28 odst. 2 xxxx. a) xxxxxx x. 181/2014 Xx., x xxxxxxxxxxxx xxxxxxxxxxx a o xxxxx xxxxxxxxxxxxx zákonů (xxxxx o xxxxxxxxxxxx xxxxxxxxxxx), xx xxxxx xxxxxx č. 205/2017 Xx., (dále xxx "xxxxx"):
§1
Xxxxxxx úpravy
Tato vyhláška xxxxxxx bezpečnostní xxxxxx xxx xxxxxxxxx xxxxx xxxxxxxxxx orgány veřejné xxxx xxxxx §6 xxxx. x) xxxxxx.
§2
Xxxxxxxx pojmů
Pro xxxxx xxxx xxxxxxxx se xxxxxx
x) poptávaným cloud xxxxxxxxxxx informační nebo xxxxxxxxxxx systém jako xxxxx nebo xxxx xxxx, xxxxx xxxxx xxx xxxxxxxxxxx pomocí xxxxx xxxxxxxxxx x xxxxx je xxxxx xxxxxxx xxxx xxxxxxx xxxxxxx xx xxxxxxxxxxxx xxxxxx,
x) xxxxx xxxxxxxxxxxx xxxx xxxxxxxxxxxxx xxxxxxx xxxxxx xxxx xxxxxx xxxxxxx, která xx xxxxxxxxxxx xxxxxxxxxxx, xxxxxxxxxxx xxxxxxxxxxx x systematickou xxxxxxxxxx činnost1), xxxx xxx xxxxxxxxxxx xxxxxx xxxxx xxxxxxxxxx a xx definována x xxxxxxxx xxxxxxxxx xxxxxxxxx, xxxxxxxxxxxx, xxxxxxxxxx modelu x bezpečnosti,
c) oblastí xxxxxx xxxxxxxx xxxxxx, x xxxxx které xxxx xxx xxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentu xx xxxxxxxxx xxxxx xxxxxxxxx xxxx na xxxxxxxxxx a xxxxxx xxxx, xxxxxxx xxxxxxxx xxxxx, xxxxxxxxxxxxx xxxxxx, xxxxxxx pořádek, xxxxxxxxxxx xxxxxx, řízení x xxxxxx, xxxxxxxxxxxxx, xxxxxxxx xxxxx nebo zajišťování xxxxxx,
x) xxxxxx dopadu xxxxx, xxxxxxx, xxxxxx xxxx kritická xxxxxxx, xxxxx odpovídá xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentu xx xxxxxxxxx cloud xxxxxxxxx v každé xxxxxxx xxxxxx.
§3
Bezpečnostní xxxxxx
Xxxxxxxxxxxx xxxxxx xxx využívání xxxxx xxxxxxxxxx orgány xxxxxxx xxxx xxxxxxxxx možné xxxxxx kybernetického xxxxxxxxxxxxxx xxxxxxxxx xx xxxxxxxxx xxxxx xxxxxxxxx. Xxxxxxxxxxxx xxxxxx xxxx xxxxx, xxxxxxx, xxxxxx nebo xxxxxxxx.
§4
Xxxxxxxx poptávaného xxxxx xxxxxxxxxx xx bezpečnostní xxxxxx
(1) Zařazení poptávaného xxxxx xxxxxxxxxx do xxxxxxxxxxxx xxxxxx provede xxxxx veřejné xxxx xxxxx přílohy x xxxx xxxxxxxx. Orgán xxxxxxx moci xxxxxxxx xxxxxxxx xxxxxx xxxxxx, xxxxx xx poptávaný xxxxx computing schopen xxxxxxxxx x rámci xxxxx oblasti xxxxxx. Xxxxxx xxxxxx xx x rámci xxxxx xxxxxxx xxxxxx xxxx xxxxxxxxx xxxxxx xxxxxxx xxxxxxxxxxxxxx bezpečnostního xxxxxxxxx.
(2) Xxx xxxxxxxxxx xxxxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentu xxxxxxxx xxxxx veřejné xxxx xxxxx xxxxxxxx důvěrnosti, xxxxxxxxx x xxxxxxxxxxx xxxxxxxxxxx cloud xxxxxxxxxx x povahu xxxxxxxxxxxx xxxx komunikačního xxxxxxx, xxxxx je xxxxxxxxxx xxxxx computingem, xxxx xxxxx. V případě, xx je poptávaným xxxxx xxxxxxxxxxx xxxxx xxxxxx část xxxxxxxxxxxx xxxx komunikačního xxxxxxx, xxxxxxxx xxxx xxxxx xxxx xxxxx x xxxxxxxxxxxx úrovni xxxxxxxxxxxx xxxx xxxxxxxxxxxxx systému xxxx celku.
(3) Xxxxxxxxxxxx xxxxxx xxx xxxxxxxxx xxxxxxxxxxx xxxxx xxxxxxxxxx xxxxxxx veřejné moci xx xxxxxx s xxxxxxxx xxxxxx xxxxxx, xxxxx xxxxxxxxx cloud xxxxxxxxx dosáhne při xxxxxxxxx jednotlivých oblastí xxxxxx.
(4) Xxxxxxxxxx xxxx xxxxxxxxxxx xxxxxx, xxxxx xx významným xxxxxxxxxxx xxxxxxxx xxxxx zákona, xxxxxxxx xxxxxx bezpečnostní xxxxxx, pokud xx xxxxxxxxxx xxxxx xxxxxxxxxxx xxxxx informační xxxx xxxxxxxxxxx xxxxxx xxxx xxxxx, x xxxxx xxxxxx xxxxxxx xxxxxxx xxxx xxxxxxxx podle xxxxxxxxxxx odstavců zařazen xx kritické xxxxxxxxxxxx xxxxxx.
(5) Xxxxxxxxxx xxxx xxxxxxxxxxx xxxxxx, xxxxx xx xxxxxxxxx xxxxxxxxxx xxxxxxxxxxxxxxx xxxxx xxxxxx, xxxxxxxx xxxxxxxx xxxxxxxxxxxx xxxxxx, pokud je xxxxxxxxxx xxxxx computingem xxxxx informační xxxx xxxxxxxxxxx xxxxxx xxxx xxxxx.
(6) Xxxxxxxx stanovená xxxxxxxxxxxx xxxxxx xxxxxxxxxxxx xxxx xxxxxxxxxxxxx xxxxxxx xxxx xxxxx xxxx xxx stanovena xxxxxxx xxx jednu xxxx xxxxxxxxxxxx xxxx xxxxxxxxxxxxx xxxxxxx, xxxxx xx xxxxxxxxxx cloud xxxxxxxxxxx.
(7) X procesu xxxxxxxxx xxxxxxxxxxxx xxxxxx poptávaného xxxxx xxxxxxxxxx xxxxx xxxxxxxxxxx xxxxxxxx xxxxxxx xxxxx xxxxxxx xxxx xxxxxxx xxxxxx. Vzor xxxxxxxxx záznamu zveřejní Xxxxxxx xxxx xxx xxxxxxxxxxxxx a xxxxxxxxxx xxxxxxxxxx na xxxxx xxxxxxxxxxxxx xxxxxxxxx.
§5
Xxxxxxxx
Xxxx vyhláška xxxxxx xxxxxxxxx xxxx následujícím xx xxx xxxxxx xxxxxxxxx.
&xxxx;
Xxxxxxx:
Xxx. Xxxxx x. x.
Xxxxxxx k xxxxxxxx x. 315/2021 Sb.
Úrovně x xxxxxxx xxxxxx xxx zařazení xxxxxxxxxxx xxxxx xxxxxxxxxx xx xxxxxxxxxxxx xxxxxx
Xxxxxx xxxxxx |
Xxxxxx xxxxxx |
||||||||
X. |
X. |
X. |
X. |
X. |
X. |
G |
H. |
X. |
|
1. Nízká |
Nemůže vést xx xxxxxxx xxxxxxxxxxx xxx skupiny lidí. |
Nemůže xxxxxxxx poptávaný cloud xxxxxxxxx, xxxx může xxxxxxxxx xxxxxxxx xxxxxxxxx xxxxx xxxxxxxxx, který xxxxxxxx xxxxxxx xxx xxxxxxxx z xxxxx xxxxxxx xxxxxxxx pro xxxxxx dopadu B. Xxxxxxx osobních údajů. |
Nemůže xxxxxxxx xxxxxxxx pro xxxxxxx xxxxxxxxx činu xxxxxxxxxx pravomoci xxxxx, xxxxxxxx pravomoci úřední xxxxx xxxx xxxxxxxx x xxxxxxxxx xxxxxxx xxxxxxx xxx xxxxxx xxxxxx jejich xxxxxxxxxxx. |
Xxxxxx xxxxxxxxxx hromadné xxxxxxxx xxxx xxxxx xxxxxxx xxxxxxx pořádek. |
Nemůže xxxxxxxxx xxxxxxxx xxxxx Xxxxx xxxxxxxxx v xxxxxxxxx. |
Xxxxxx xxxxxxx xxxxx xxxxxxxxx xxxx řízení xxx xxxxx xxxxxx xxxxxxx xxxx, nebo xxxx xxxxxxx xxxxx xxxxxxxxx xxxxx xxxx xxxxxx xxxxxx xxxxxxx moci, xxxxx xxxxxx závažně xxxxxx xxxx zastavit xxxxxxxxx xxxxxxxxxx činností xxxxxx xxxxxxx xxxx. |
Xxxxxx xxxxxxxxx xxxxxxxx xxxxxx x xxxxxx částmi xxxxxx xxxxxxx moci, xxxxxx organizacemi xxxx xxxxxx x xxxxxxxxxx, xxxx může vztahy x nimi xxxxxxxxx xxxxxxxx, xxxxx xxxxxxxxx xxxxxxxx xxxxx být xxxxxxx xxxxxxx. |
Xxxxxx xxx xxxxxxx xxxx x xxxxxxxxx xxxxxxx, xxxx xxxx xxxx k xxxxxxxxx xxxxxxx xxxxxx xxx 1 % xxxxxxx výdajů ročního xxxxxxxx orgánu veřejné xxxx. |
Xxxxxx xxxxxxxx xxxxxxx, xxxxxxxx xxxx xxxxxxxxxxxx xxxxxxx poskytovaných xxxxxx, xxxx xxxx xxxxxxxx xxxxxxx, narušení xxxx xxxxxxxxxxxx xxxxxxxxxxxxx xxxxxx xxx 5 000 x méně osob. |
2. Xxxxxxx |
Xxxx vést xx xxxxxxx xxxxxxxxxxx xxxx xxxxxxx xxxxxxx 100 xxxx. |
Xxxx xxxxxxxxx ovlivnit xxxxxxxxx cloud computing, xxxxx xxxxxxxx tři x xxxx xxxxxxxx x xxxxx skupiny xxxxxxxx xxxx xxxxx xxxxxxxxx x xxxxx xxxxxxx kritérií pro xxxxxx dopadu X. Xxxxxxx osobních xxxxx. |
Xxxx xxxxxxxx podmínky xxx xxxxxxx trestných činů xxxxxxxxxx xxxxxxxxx xxxxx, xxxxxxxx xxxxxxxxx úřední xxxxx xxxx xxxxxxxx x xxxxxxxxx xxxxxxx xxxxxxx nebo xxxx xxxxxx jejich vyšetřování. |
Může xxxxxxxxxx xxxxxxxx nepokoje xxxx xxxxx narušit xxxxxxx xxxxxxx s xxxxxxxxx dopady. |
Může negativně xxxxxxxx xxxxx České xxxxxxxxx v xxxxxxxxxx xxxxxxx. |
Xxxx xxxxxxx xxxxx xxxxxxxxx xxxxx xxxx xxxxxx orgánu veřejné xxxx, xxxxxxx může xxxxxxx xxxxxx xxxx xxxxxxxx xxxxxxxxx xxxxxxxxxx xxxxxxxx xxxxxx xxxxxxx xxxx. |
Xxxx xxxxxxxxx ovlivnit xxxxxx s xxxxxx xxxxxx orgánu veřejné xxxx, jinými xxxxxxxxxxxx xxxx vztahy x xxxxxxxxxx, xxxxx xxxxxxxxx xxxxxxxx xxxxx být xxxxxxx regionální. |
Může vést x finančním ztrátám xx xxxx xxxx 1 % a 5 % běžných xxxxxx ročního xxxxxxxx xxxxxx veřejné xxxx x xxxx xxxxxx xxxxxxxxxx xxxxxx 100 000 Kč a xxxxx. X případě, xx xxxx xxxxxxxx xxxxxx xxxxxxxx částce xxxxx xxx 100 000 Xx, xxxxxxx xx xxxxxx dopadu xxxxx. |
Xxxx způsobit omezení, xxxxxxxx nebo xxxxxxxxxxxx xxxxxx xxx xxxx xxx 5 000, xxxxxxx xxxx 50 000 osob. |
3. Vysoká |
Může xxxx ke xxxxxxx xxxxxxx více xxx 100 xxxx x xxxxxxx 2 500 xxxx xxxx xxxxxxx xxxxxxxx nebo xxxxxx xxxxxx xxxxxxxxxxx nebo xxxxxxx nejvíce 250 xxxx. |
Xxxx xxxxxxxxx xxxxxxxx xxxxxxxxx xxxxx xxxxxxxxx, xxxxx xxxxxxxx dvě x více xxxxxxxx x xxxxx xxxxxxx xxxxxxxx pro xxxxxx xxxxxx X. Xxxxxxx xxxxxxxx xxxxx. |
Xxxx xxxx x xxxxxxxx vyšetřování xxxxxxx xxxxxxxx xxxx xxxxxxxx řízení v xxxxx xxxxxx činných x xxxxxxxx xxxxxx. |
Xxxx xxxxxxxxxx xxxxxxxx xxxxxxxx xxxx xxxxx xxxxxxx xxxxxxx xxxxxxx xxxxxxx x xxxxxxxxxxxx xxxxxx. |
Xxxx xxxxxxxxx xxxxxxxx xxxxx Xxxxx republiky xx xxxxx. |
Xxxx xxxxxxx xxxxx xxxxxxxxx xxxxx xxxx xxxxxx xxxxxx veřejné xxxx, přičemž xxxx xxxxxxx xxxxxx xxxx xxxxxxxx xxxxxxxxx xxxxxxxxxx xxxxxxxx orgánu veřejné xxxx x narušit xxxxxx, xxxxxxxx xxxxxx xxxx xxxxxxxx xxxxxxxxxxx xxxx x xxxxx xxxxxx veřejné moci. |
Může xxxxxxxxx ovlivnit vztahy x xxxxxx xxxxxx xxxxxx xxxxxxx moci, xxxxxx organizacemi xxxx xxxxxx x xxxxxxxxxx, xxxxx xxxxxxxxx následky xxxxx xxx nejvýše xxxxxxxxxx xxxx xxxxxxxxxx xxxxxxxxxxx. |
Xxxx xxxx k xxxxxxxxx ztrátám xx xxxx přesahující 5 % x xxxxxxxxx 10 % xxxxxxx xxxxxx ročního rozpočtu xxxxxx xxxxxxx xxxx x xxxx ztráty xxxxxxxxxx částce 1 000 000 Xx x vyšší, xxxx xxxx způsobit xxxxxxxxxxx xxxxxx xxxxx ve xxxx mezi 0,1 % x 0,5 % xxxxxxx xxxxxxxx xxxxxxxx. X případě, xx výše xxxxxxxx xxxxxx xxxxxxxx xxxxxx xxxxx xxx 1 000 000 Xx, xxxxxxx xx xxxxxx xxxxxx xxxxxxx. |
Xxxx způsobit xxxxxxx, xxxxxxxx xxxx xxxxxxxxxxxx xxxxxx xxx xxxx xxx 50 000 xxxx. |
4. Kritická |
Může xxxx xx xxxxxxx xxxxxxx xxxx xxx 2 500 lidí xxxx přímému xxxxxxxx xxxx ztrátě života xxxxxxx více xxx 250 xxxx. |
Xxxx xxxx x omezení nebo xxxxxxxx xxxxxxxxxx osobních xxxxx, xxxxx xx xxxxxxxx xxx xxxxxxxxxxx xxxxxxxxx x xxxxxxxxxxxxxx xxxxx České xxxxxxxxx. |
Xxxx xxxx x závažnému x xxxxxxxxxxxx xxxxxxxx xxxxxxxxxx vyšetřovat xxxxxxxx xxxxxxx nebo zpochybnění xxxxxxxx xxxxxx x xxxxx orgánů xxxxxxx x trestním xxxxxx. |
Xxxx xxx xxxxxx xxxxx xxxxxxxx infrastruktury provozovaný xxxxxxx veřejné xxxx, xxxxx xxxxxxxxx xxxxx xxxxxxxxx xxxxxxxx xx xxxxxxxxxxxx xxxxxx, x xxxx xxxxxxxxxx hromadné xxxxxxxx nebo xxxxx xxxxxxx narušit veřejný xxxxxxx x xxxxxxxxxxxx xxxxxx. |
Xxxx xxxxxxxxx xxxxxxxx xxxx poškodit xxxxxxxxxxxx xxxxxx Xxxxx republiky. |
Může xxx dotčen xxxxx xxxxxxxx xxxxxxxxxxxxxx provozovaný xxxxxxx xxxxxxx xxxx, xxxxx poptávaný cloud xxxxxxxxx xxxxxxxx do xxxxxxxxxxxx xxxxxx, x xxxx xxxxxxx řádné xxxxxxxxx xxxxx xxxx xxxxxx orgánu xxxxxxx xxxx, xxxxxxx může xxxxxxx omezit nebo xxxxxxxx xxxxxxxxx xxxxxxxxxx xxxxxxxx xxxxxx veřejné xxxx x narušit xxxxxx, xxxxxxxx rozvoj xxxx xxxxxxxx prosazování xxxx a xxxxx xxxxxx xxxxxxx xxxx. |
Xxxx xxx xxxxxx xxxxx xxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxx xxxxxxx veřejné xxxx, xxxxx poptávaný cloud xxxxxxxxx zařazuje do xxxxxxxxxxxx xxxxxx, x xxxx negativně xxxxxxxx xxxxxx s xxxxxx xxxxxx xxxxxx xxxxxxx xxxx, xxxxxx xxxxxxxxxxxx xxxx xxxxxx x xxxxxxxxxx a xxxxxxxxx xxxxxxxx mohou být xxxxxxxxxx mezinárodní. |
Může vést x finančním ztrátám xxxxxxxxxxxx 10 % xxxxxxx xxxxxx ročního xxxxxxxx orgánu veřejné xxxx x xxxx xxxxxx xxxxxxxxxx xxxxxx 10 000 000 Xx x xxxxx, xxxx může xxxxxxxx xxxxxxxxxxx ztráty xxxxx xxxxx xxx 0,5 % xxxxxxx domácího xxxxxxxx. V xxxxxxx, xx xxxx xxxxxxxx xxxxxx xxxxxxxx částce xxxxx xxx 10 000 000 Kč, xxxxxxx xx xxxxxx xxxxxx xxxxxx. |
Xxxx xxx xxxxxx xxxxx xxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxx xxxxxxx xxxxxxx moci, xxxxx xxxxxxxxx xxxxx xxxxxxxxx xxxxxxxx xx bezpečnostní xxxxxx, a xxxx xxxxx x rozsáhlému xxxxxxx xxxxxxxxxxx nezbytných xxxxxx nebo xxxxxx xxxxxxxxx xxxxxx do xxxxxxxxxxxx xxxxxx postihujícího xxxx xxx 125 000 osob. |
Skupiny xxxxxxxx xxx xxxxxx dopadu X. Xxxxxxx xxxxxxxx xxxxx
(1) Xxxxx xxxxxxx xxxxxxxx xxxxx xxxx xxxxxxxx:
x) zpracovávají xx xxxxxx xxxxx umožňující xxx xxxxxxx xxxxxxxxxx xxxx xxxxxx jménem xxxxxxxx xxxxx x xxxxxxxxxxxxx znamenajících poškození xxx, xxxxxxx xxxx xxxxxxxxxx nebo xxxxxxxxxx xx účet xxxxxxxx xxxxx xxxxxxxx xxxxxx, xxxxx, popřípadě xxxxxxx xxxxxx nebo jiné xxxxxxxxx hodnoty,
b) zpracovávají xx xxxxxx xxxxx, xxxxx xxxxxxx je xxxxxxx údajů xxxxxxxxxxx xxxx xxxx xxxxxxx x xxxxxx omezenou xxxx xxxxxxxx danou xxxxxxxxxxxxx,
x) xxxxxxx ke xxxxxxxxxx xxxxxxxx údajů, xxxxxx je xxxxxxx xxxx xxx xxxxxxx xxxxxxxxxxxx, xx xxxx xxxxxxx 5 000 xx 10 000 xxxxxxxx xxxxx,
x) xxxxxx xxxxx xxxx xxxxxxx xxxxxxxxx xxxxxxxxxxx xxxxx xxxxxx xxxx xxxx x
x) jedná xx x zpracování xxxxxxxx xxxxx xxxxxxxx x xxxxxxxxxx na xxxx xxxxxxxxxx xxxxxxxxx xxxxxxx xxxxxxxx xxxxxxxx xxxxx xxxx se xxxxx x osobní xxxxx xxxxxxx xx xxxxxx xxxxxxx xxxxxxxx xxxxx.
(2) Xxxxxx xxxxxxx xxxxxxxx xxxxx xxxx xxxxxxxx:
x) xxxxxxxxxxxx xx xxxxxxxx xxxxxxxxx xxxxxxxx xxxxx xxxx xxxxx xxxxxx xxxxxx xxxxxx, xxxxxxx xxxxxxxx xxxxx o xxxxx majetku, výši xxxxxxxxxx xxxxxxxxxx, xxxxxxx xxxx půjčkách xxxx xxxxxxxx xxxxxxx, xxxxxxx x xxxxxxxx xxxxxxxxxx xxxxxx subjektů xxxxx, xxxxx x elektronické xxxxx subjektů xxxxx x podobně,
b) dochází xx xxxxxxxxxx osobních xxxxx, xxxxxx je xxxxxxx xxxx xxx xxxxxxx xxxxxxxxxxxx, že xxxx dotčeno xxxx xxx 10 000 xxxxxxxx xxxxx x
x) xxxxxxx x xxxxxxxxxxxxxxxx xxxxxxxxxxx, xxxxx xx xxxxxx subjektu xxxxx.
Xxxxxxxxx
Xxxxxx xxxxxxx x. 315/2021 Xx. xxxxx xxxxxxxxx xxxx 1.9.2021.
Ke xxx xxxxxxxx xxxxxx xxxxxxx xxxxx měněn xx xxxxxxxxx.
Xxxxx jednotlivých xxxxxxxx xxxxx jiných xxxxxxxx předpisů v xxxxxxxx xxxx xxxxxxxxxxxxx, xxxxx xx xxxx xxxxxx xxxxxxxxx změna xxxxx uvedeného právního xxxxxxxx.
1) §2 xxxx. x) xxxxxx x. 365/2000 Xx., x xxxxxxxxxxxx xxxxxxxxx veřejné xxxxxx x o xxxxx xxxxxxxxx dalších xxxxxx, ve xxxxx xxxxxxxxxx předpisů.