Právní předpis byl sestaven k datu 01.09.2021.
Zobrazené znění právního předpisu je účinné od 01.09.2021 do 31.10.2025.
Vyhláška o bezpečnostních úrovních pro využívání cloud computingu orgány veřejné moci
315/2021 Sb.
Předmět úpravy §1
Vymezení pojmů §2
Bezpečnostní úrovně §3
Zařazení poptávaného cloud computingu do bezpečnostní úrovně §4
Účinnost §5
Příloha - Úrovně a oblasti dopadu pro zařazení poptávaného cloud computingu do bezpečnostní úrovně
315
VYHLÁŠKA
ze xxx 24. xxxxx 2021
o bezpečnostních xxxxxxxx xxx xxxxxxxxx xxxxx xxxxxxxxxx xxxxxx xxxxxxx xxxx
&xxxx;
Xxxxxxx úřad xxx kybernetickou a xxxxxxxxxx xxxxxxxxxx stanoví xxxxx §28 xxxx. 2 xxxx. x) xxxxxx x. 181/2014 Xx., x kybernetické xxxxxxxxxxx x o xxxxx xxxxxxxxxxxxx xxxxxx (xxxxx x kybernetické xxxxxxxxxxx), xx znění xxxxxx x. 205/2017 Xx., (dále jen "xxxxx"):
§1
Xxxxxxx xxxxxx
Xxxx vyhláška xxxxxxx xxxxxxxxxxxx xxxxxx xxx využívání cloud xxxxxxxxxx xxxxxx veřejné xxxx podle §6 xxxx. x) zákona.
§2
Xxxxxxxx xxxxx
Xxx xxxxx xxxx xxxxxxxx xx xxxxxx
x) poptávaným xxxxx xxxxxxxxxxx xxxxxxxxxx nebo xxxxxxxxxxx xxxxxx xxxx xxxxx xxxx xxxx xxxx, xxxxx xxxxx xxx xxxxxxxxxxx pomocí xxxxx xxxxxxxxxx a xxxxx xx orgán xxxxxxx xxxx xxxxxxx xxxxxxx xx bezpečnostní xxxxxx,
x) částí xxxxxxxxxxxx xxxx komunikačního xxxxxxx xxxxxx xxxx xxxxxx xxxxxxx, xxxxx xx xxxxxxxxxxx xxxxxxxxxxx, zabezpečuje xxxxxxxxxxx x systematickou xxxxxxxxxx xxxxxxx1), xxxx xxx xxxxxxxxxxx pomocí xxxxx xxxxxxxxxx a xx definována x xxxxxxxx xxxxxxxxx xxxxxxxxx, xxxxxxxxxxxx, xxxxxxxxxx xxxxxx x bezpečnosti,
c) xxxxxxx xxxxxx xxxxxxxx oblast, x xxxxx xxxxx xxxx mít xxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx xx xxxxxxxxx xxxxx xxxxxxxxx xxxx na xxxxxxxxxx x xxxxxx xxxx, xxxxxxx osobních xxxxx, xxxxxxxxxxxxx xxxxxx, xxxxxxx pořádek, mezinárodní xxxxxx, řízení x xxxxxx, xxxxxxxxxxxxx, xxxxxxxx xxxxx xxxx xxxxxxxxxxx xxxxxx,
x) xxxxxx dopadu xxxxx, střední, vysoká xxxx kritická xxxxxxx, xxxxx xxxxxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx xx xxxxxxxxx xxxxx xxxxxxxxx v xxxxx xxxxxxx xxxxxx.
§3
Bezpečnostní xxxxxx
Xxxxxxxxxxxx úroveň xxx xxxxxxxxx xxxxx xxxxxxxxxx orgány xxxxxxx xxxx xxxxxxxxx xxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx xx xxxxxxxxx xxxxx xxxxxxxxx. Bezpečnostní xxxxxx xxxx xxxxx, xxxxxxx, xxxxxx xxxx xxxxxxxx.
§4
Xxxxxxxx poptávaného xxxxx xxxxxxxxxx xx xxxxxxxxxxxx xxxxxx
(1) Xxxxxxxx poptávaného xxxxx computingu xx xxxxxxxxxxxx xxxxxx provede xxxxx xxxxxxx xxxx xxxxx přílohy k xxxx xxxxxxxx. Xxxxx xxxxxxx moci zhodnotí xxxxxxxx xxxxxx xxxxxx, xxxxx xx poptávaný xxxxx computing xxxxxxx xxxxxxxxx x xxxxx xxxxx oblasti xxxxxx. Xxxxxx dopadu je x xxxxx xxxxx xxxxxxx dopadu xxxx xxxxxxxxx xxxxxx dopadem xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx.
(2) Xxx zjišťování nejhoršího xxxxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx xxxxxxxx xxxxx xxxxxxx xxxx xxxxx narušení xxxxxxxxxx, xxxxxxxxx x dostupnosti xxxxxxxxxxx cloud computingu x xxxxxx informačního xxxx xxxxxxxxxxxxx systému, xxxxx xx xxxxxxxxxx xxxxx xxxxxxxxxxx, xxxx xxxxx. X xxxxxxx, xx je xxxxxxxxxx xxxxx computingem pouze xxxxxx část informačního xxxx xxxxxxxxxxxxx xxxxxxx, xxxxxxxx xxxx xxxxx xxxx části x xxxxxxxxxxxx xxxxxx informačního xxxx komunikačního xxxxxxx xxxx celku.
(3) Bezpečnostní xxxxxx xxx xxxxxxxxx xxxxxxxxxxx xxxxx computingu xxxxxxx xxxxxxx xxxx xx shodná x xxxxxxxx xxxxxx xxxxxx, xxxxx xxxxxxxxx cloud xxxxxxxxx dosáhne při xxxxxxxxx jednotlivých xxxxxxx xxxxxx.
(4) Informační nebo xxxxxxxxxxx systém, který xx xxxxxxxxx xxxxxxxxxxx xxxxxxxx podle xxxxxx, xxxxxxxx vysoké xxxxxxxxxxxx xxxxxx, pokud xx xxxxxxxxxx cloud xxxxxxxxxxx xxxxx xxxxxxxxxx nebo xxxxxxxxxxx xxxxxx xxxx xxxxx, x xxxxx xxxxxx xxxxxxx xxxxxxx xxxx xxxxxxxx xxxxx xxxxxxxxxxx xxxxxxxx xxxxxxx xx xxxxxxxx xxxxxxxxxxxx xxxxxx.
(5) Xxxxxxxxxx xxxx xxxxxxxxxxx xxxxxx, který xx xxxxxxxxx xxxxxxxxxx xxxxxxxxxxxxxxx podle zákona, xxxxxxxx xxxxxxxx xxxxxxxxxxxx xxxxxx, xxxxx xx xxxxxxxxxx xxxxx xxxxxxxxxxx xxxxx informační nebo xxxxxxxxxxx xxxxxx xxxx xxxxx.
(6) Xxxxxxxx xxxxxxxxx xxxxxxxxxxxx úroveň informačního xxxx xxxxxxxxxxxxx systému xxxx xxxxx xxxx xxx xxxxxxxxx xxxxxxx xxx jednu část xxxxxxxxxxxx xxxx komunikačního xxxxxxx, který xx xxxxxxxxxx xxxxx xxxxxxxxxxx.
(7) X xxxxxxx xxxxxxxxx xxxxxxxxxxxx xxxxxx xxxxxxxxxxx xxxxx xxxxxxxxxx xxxxx xxxxxxxxxxx xxxxxxxx xxxxxxx xxxxx veřejné moci xxxxxxx xxxxxx. Vzor xxxxxxxxx xxxxxxx zveřejní Xxxxxxx úřad xxx xxxxxxxxxxxxx x xxxxxxxxxx xxxxxxxxxx na xxxxx xxxxxxxxxxxxx stránkách.
§5
Účinnost
Tato xxxxxxxx xxxxxx xxxxxxxxx xxxx xxxxxxxxxxxx xx dni xxxxxx xxxxxxxxx.
&xxxx;
Xxxxxxx:
Xxx. Xxxxx x. x.
Příloha k xxxxxxxx x. 315/2021 Sb.
Úrovně x xxxxxxx dopadu xxx xxxxxxxx xxxxxxxxxxx xxxxx computingu xx xxxxxxxxxxxx xxxxxx
|
Xxxxxx dopadu |
Oblast xxxxxx |
||||||||
|
X. |
X. |
X. |
X. |
E. |
F. |
G |
H. |
X. |
|
|
1. Xxxxx |
Xxxxxx xxxx xx xxxxxxx xxxxxxxxxxx xxx skupiny xxxx. |
Xxxxxx xxxxxxxx xxxxxxxxx xxxxx xxxxxxxxx, nebo xxxx xxxxxxxxx xxxxxxxx poptávaný xxxxx xxxxxxxxx, xxxxx xxxxxxxx xxxxxxx xxx xxxxxxxx z první xxxxxxx xxxxxxxx pro xxxxxx xxxxxx X. Xxxxxxx osobních údajů. |
Nemůže xxxxxxxx xxxxxxxx xxx xxxxxxx xxxxxxxxx xxxx xxxxxxxxxx xxxxxxxxx úřadu, xxxxxxxx xxxxxxxxx xxxxxx xxxxx xxxx xxxxxxxx x pozměnění xxxxxxx xxxxxxx ani xxxxxx xxxxxx xxxxxx vyšetřování. |
Nemůže xxxxxxxxxx hromadné xxxxxxxx xxxx jinak xxxxxxx xxxxxxx pořádek. |
Nemůže xxxxxxxxx xxxxxxxx xxxxx České xxxxxxxxx v zahraničí. |
Nemůže xxxxxxx xxxxx xxxxxxxxx xxxx xxxxxx ani xxxxx orgánu veřejné xxxx, xxxx xxxx xxxxxxx xxxxx xxxxxxxxx xxxxx xxxx xxxxxx xxxxxx xxxxxxx xxxx, xxxxx nemůže xxxxxxx xxxxxx xxxx xxxxxxxx xxxxxxxxx xxxxxxxxxx xxxxxxxx xxxxxx veřejné moci. |
Nemůže xxxxxxxxx xxxxxxxx xxxxxx x xxxxxx xxxxxx xxxxxx xxxxxxx moci, xxxxxx xxxxxxxxxxxx nebo xxxxxx x xxxxxxxxxx, xxxx může vztahy x nimi xxxxxxxxx xxxxxxxx, xxxxx xxxxxxxxx xxxxxxxx xxxxx xxx xxxxxxx xxxxxxx. |
Xxxxxx xxx xxxxxxx xxxx x xxxxxxxxx xxxxxxx, xxxx xxxx vést x xxxxxxxxx xxxxxxx menším xxx 1 % xxxxxxx xxxxxx ročního xxxxxxxx xxxxxx xxxxxxx xxxx. |
Xxxxxx způsobit omezení, xxxxxxxx nebo xxxxxxxxxxxx xxxxxxx poskytovaných služeb, xxxx může způsobit xxxxxxx, narušení xxxx xxxxxxxxxxxx poskytovaných xxxxxx xxx 5 000 x xxxx xxxx. |
|
2. Xxxxxxx |
Xxxx xxxx ke xxxxxxx xxxxxxxxxxx xxxx xxxxxxx nejvíce 100 xxxx. |
Xxxx negativně xxxxxxxx xxxxxxxxx xxxxx xxxxxxxxx, xxxxx xxxxxxxx tři x více xxxxxxxx x xxxxx xxxxxxx xxxxxxxx nebo xxxxx xxxxxxxxx x druhé xxxxxxx xxxxxxxx xxx xxxxxx dopadu B. Xxxxxxx xxxxxxxx údajů. |
Muže xxxxxxxx podmínky pro xxxxxxx trestných činů xxxxxxxxxx xxxxxxxxx xxxxx, xxxxxxxx xxxxxxxxx úřední xxxxx xxxx xxxxxxxx x xxxxxxxxx xxxxxxx xxxxxxx xxxx může xxxxxx xxxxxx xxxxxxxxxxx. |
Xxxx xxxxxxxxxx xxxxxxxx xxxxxxxx xxxx xxxxx xxxxxxx xxxxxxx xxxxxxx x xxxxxxxxx xxxxxx. |
Xxxx negativně xxxxxxxx obraz Xxxxx xxxxxxxxx v xxxxxxxxxx xxxxxxx. |
Xxxx xxxxxxx xxxxx xxxxxxxxx části xxxx xxxxxx xxxxxx xxxxxxx xxxx, xxxxxxx xxxx xxxxxxx omezit xxxx xxxxxxxx xxxxxxxxx xxxxxxxxxx xxxxxxxx orgánu xxxxxxx xxxx. |
Xxxx negativně xxxxxxxx xxxxxx s jinými xxxxxx orgánu veřejné xxxx, jinými xxxxxxxxxxxx xxxx xxxxxx x xxxxxxxxxx, xxxxx negativní xxxxxxxx xxxxx být xxxxxxx xxxxxxxxxx. |
Xxxx vést x xxxxxxxxx xxxxxxx xx xxxx xxxx 1 % x 5 % xxxxxxx xxxxxx xxxxxxx xxxxxxxx xxxxxx xxxxxxx moci x xxxx xxxxxx xxxxxxxxxx xxxxxx 100 000 Kč x xxxxx. X případě, xx výše xxxxxxxx xxxxxx xxxxxxxx xxxxxx xxxxx než 100 000 Xx, xxxxxxx xx úroveň dopadu xxxxx. |
Xxxx způsobit omezení, xxxxxxxx xxxx nedostupnost xxxxxx xxx xxxx xxx 5 000, xxxxxxx xxxx 50 000 xxxx. |
|
3. Vysoká |
Může xxxx ke xxxxxxx xxxxxxx více xxx 100 lidí a xxxxxxx 2 500 xxxx xxxx xxxxxxx xxxxxxxx xxxx xxxxxx xxxxxx jednotlivce nebo xxxxxxx xxxxxxx 250 xxxx. |
Xxxx xxxxxxxxx xxxxxxxx xxxxxxxxx xxxxx computing, xxxxx xxxxxxxx xxx x xxxx xxxxxxxx x druhé xxxxxxx xxxxxxxx pro xxxxxx xxxxxx B. Ochrana xxxxxxxx údajů. |
Může xxxx x xxxxxxxx vyšetřování xxxxxxx xxxxxxxx xxxx xxxxxxxx xxxxxx x xxxxx xxxxxx xxxxxxx x xxxxxxxx xxxxxx. |
Xxxx xxxxxxxxxx xxxxxxxx xxxxxxxx xxxx jinak závažně xxxxxxx veřejný pořádek x xxxxxxxxxxxx xxxxxx. |
Xxxx xxxxxxxxx xxxxxxxx xxxxx Xxxxx xxxxxxxxx ve xxxxx. |
Xxxx xxxxxxx xxxxx xxxxxxxxx xxxxx xxxx xxxxxx orgánu veřejné xxxx, přičemž může xxxxxxx xxxxxx xxxx xxxxxxxx xxxxxxxxx důležitých xxxxxxxx xxxxxx veřejné xxxx a xxxxxxx xxxxxx, xxxxxxxx xxxxxx xxxx xxxxxxxx prosazování xxxx a xxxxx xxxxxx veřejné xxxx. |
Xxxx xxxxxxxxx ovlivnit xxxxxx x jinými xxxxxx xxxxxx xxxxxxx moci, xxxxxx xxxxxxxxxxxx xxxx xxxxxx x xxxxxxxxxx, xxxxx xxxxxxxxx xxxxxxxx xxxxx xxx xxxxxxx xxxxxxxxxx xxxx krátkodobě xxxxxxxxxxx. |
Xxxx xxxx k xxxxxxxxx ztrátám xx xxxx xxxxxxxxxxx 5 % x xxxxxxxxx 10 % běžných xxxxxx ročního xxxxxxxx xxxxxx veřejné moci x tyto xxxxxx xxxxxxxxxx částce 1 000 000 Kč x xxxxx, xxxx xxxx xxxxxxxx hospodářské xxxxxx xxxxx xx xxxx xxxx 0,1 % a 0,5 % xxxxxxx xxxxxxxx xxxxxxxx. X xxxxxxx, xx xxxx finanční xxxxxx xxxxxxxx xxxxxx xxxxx xxx 1 000 000 Xx, xxxxxxx xx xxxxxx xxxxxx xxxxxxx. |
Xxxx xxxxxxxx xxxxxxx, xxxxxxxx nebo xxxxxxxxxxxx xxxxxx pro xxxx xxx 50 000 xxxx. |
|
4. Xxxxxxxx |
Xxxx xxxx xx xxxxxxx xxxxxxx více než 2 500 xxxx xxxx xxxxxxx ohrožení xxxx ztrátě xxxxxx xxxxxxx xxxx xxx 250 lidí. |
Může vést x omezení nebo xxxxxxxx xxxxxxxxxx osobních xxxxx, xxxxx xx xxxxxxxx xxx xxxxxxxxxxx xxxxxxxxx x xxxxxxxxxxxxxx xxxxx České republiky. |
Může xxxx x závažnému x dlouhodobému narušení xxxxxxxxxx xxxxxxxxxx xxxxxxxx xxxxxxx xxxx zpochybnění xxxxxxxx xxxxxx v xxxxx orgánů činných x xxxxxxxx xxxxxx. |
Xxxx xxx xxxxxx xxxxx xxxxxxxx xxxxxxxxxxxxxx provozovaný xxxxxxx xxxxxxx moci, xxxxx xxxxxxxxx xxxxx xxxxxxxxx xxxxxxxx xx xxxxxxxxxxxx xxxxxx, x xxxx zapříčinit xxxxxxxx xxxxxxxx nebo xxxxx xxxxxxx xxxxxxx xxxxxxx xxxxxxx x xxxxxxxxxxxx xxxxxx. |
Xxxx xxxxxxxxx ovlivnit xxxx xxxxxxxx xxxxxxxxxxxx xxxxxx Xxxxx xxxxxxxxx. |
Xxxx xxx xxxxxx xxxxx xxxxxxxx infrastruktury xxxxxxxxxxx xxxxxxx xxxxxxx xxxx, xxxxx poptávaný cloud xxxxxxxxx xxxxxxxx do xxxxxxxxxxxx xxxxxx, x xxxx xxxxxxx xxxxx xxxxxxxxx xxxxx nebo xxxxxx xxxxxx xxxxxxx xxxx, přičemž xxxx xxxxxxx omezit nebo xxxxxxxx xxxxxxxxx xxxxxxxxxx xxxxxxxx xxxxxx veřejné xxxx x xxxxxxx xxxxxx, xxxxxxxx xxxxxx xxxx xxxxxxxx prosazování xxxx a xxxxx xxxxxx xxxxxxx xxxx. |
Xxxx xxx xxxxxx prvek xxxxxxxx infrastruktury xxxxxxxxxxx xxxxxxx veřejné xxxx, xxxxx xxxxxxxxx cloud xxxxxxxxx xxxxxxxx do xxxxxxxxxxxx xxxxxx, x xxxx xxxxxxxxx xxxxxxxx xxxxxx x jinými xxxxxx xxxxxx veřejné xxxx, xxxxxx xxxxxxxxxxxx xxxx vztahy x xxxxxxxxxx a xxxxxxxxx xxxxxxxx mohou xxx xxxxxxxxxx mezinárodní. |
Může xxxx x xxxxxxxxx xxxxxxx xxxxxxxxxxxx 10 % xxxxxxx xxxxxx xxxxxxx xxxxxxxx orgánu xxxxxxx xxxx a xxxx xxxxxx xxxxxxxxxx xxxxxx 10 000 000 Xx x xxxxx, xxxx xxxx xxxxxxxx xxxxxxxxxxx xxxxxx xxxxx xxxxx xxx 0,5 % hrubého xxxxxxxx xxxxxxxx. X xxxxxxx, xx xxxx xxxxxxxx xxxxxx xxxxxxxx xxxxxx xxxxx xxx 10 000 000 Kč, xxxxxxx se xxxxxx xxxxxx xxxxxx. |
Xxxx být xxxxxx xxxxx xxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxx xxxxxxx xxxxxxx moci, který xxxxxxxxx cloud xxxxxxxxx xxxxxxxx do xxxxxxxxxxxx xxxxxx, a xxxx xxxxx k xxxxxxxxxx xxxxxxx xxxxxxxxxxx nezbytných xxxxxx nebo xxxxxx xxxxxxxxx xxxxxx do xxxxxxxxxxxx xxxxxx postihujícího xxxx xxx 125 000 osob. |
Skupiny xxxxxxxx xxx xxxxxx dopadu X. Xxxxxxx osobních xxxxx
(1) Xxxxx skupinu xxxxxxxx xxxxx xxxx xxxxxxxx:
x) xxxxxxxxxxxx xx xxxxxx xxxxx umožňující xxx xxxxxxx vystupovat xxxx xxxxxx xxxxxx xxxxxxxx údajů x xxxxxxxxxxxxx znamenajících xxxxxxxxx xxx, xxxxxxx xxxx xxxxxxxxxx xxxx xxxxxxxxxx xx xxxx xxxxxxxx xxxxx xxxxxxxx xxxxxx, xxxxx, xxxxxxxxx xxxxxxx xxxxxx xxxx jiné xxxxxxxxx xxxxxxx,
x) zpracovávají xx osobní xxxxx, xxxxx xxxxxxx je xxxxxxx údajů zařaditelný xxxx xxxx xxxxxxx x xxxxxx xxxxxxxx xxxx xxxxxxxx danou xxxxxxxxxxxxx,
x) dochází xx xxxxxxxxxx xxxxxxxx xxxxx, xxxxxx xx xxxxxxx xxxx xxx důvodně xxxxxxxxxxxx, xx xxxx xxxxxxx 5 000 xx 10 000 xxxxxxxx údajů,
d) osobní xxxxx xxxx veřejně xxxxxxxxx xxxxxxxxxxx xxxxx xxxxxx nebo xxxx x
x) xxxxx xx x xxxxxxxxxx xxxxxxxx xxxxx systémem x xxxxxxxxxx xx jiná xxxxxxxxxx xxxxxxxxx xxxxxxx xxxxxxxx osobních xxxxx xxxx xx jedná x osobní xxxxx xxxxxxx xx jiných xxxxxxx xxxxxxxx xxxxx.
(2) Xxxxxx xxxxxxx kritérií xxxxx xxxx kritéria:
a) xxxxxxxxxxxx xx zvláštní xxxxxxxxx osobních xxxxx xxxx údaje xxxxxx xxxxxx povahy, xxxxxxx xxxxxxxx xxxxx o xxxxx xxxxxxx, výši xxxxxxxxxx prostředků, dluzích xxxx půjčkách xxxx xxxxxxxx morálce, xxxxxxx x xxxxxxxx soukromých xxxxxx xxxxxxxx xxxxx, xxxxx x elektronické xxxxx subjektů xxxxx x podobně,
b) xxxxxxx xx xxxxxxxxxx xxxxxxxx xxxxx, xxxxxx je xxxxxxx xxxx lze xxxxxxx xxxxxxxxxxxx, že xxxx dotčeno xxxx xxx 10 000 xxxxxxxx xxxxx x
x) xxxxxxx k automatizovanému xxxxxxxxxxx, xxxxx se xxxxxx subjektu xxxxx.
Xxxxxxxxx
Xxxxxx předpis č. 315/2021 Xx. xxxxx xxxxxxxxx xxxx 1.9.2021.
Xx xxx uzávěrky xxxxxx xxxxxxx nebyl xxxxx xx doplňován.
Právní předpis x. 315/2021 Xx. xxx xxxxxx xxxxxxx xxxxxxxxx č. 264/2025 Sb. s xxxxxxxxx xx 1.11.2025.
Znění xxxxxxxxxxxx xxxxxxxx xxxxx xxxxxx xxxxxxxx předpisů x xxxxxxxx xxxx xxxxxxxxxxxxx, pokud xx xxxx xxxxxx derogační xxxxx shora uvedeného xxxxxxxx xxxxxxxx.
1) §2 xxxx. x) xxxxxx x. 365/2000 Sb., x xxxxxxxxxxxx xxxxxxxxx xxxxxxx xxxxxx a x xxxxx některých xxxxxxx xxxxxx, xx xxxxx xxxxxxxxxx xxxxxxxx.