Právní předpis byl sestaven k datu 29.08.2026.
Zobrazené znění právního předpisu je účinné od 01.11.2025.
Vyhláška o bezpečnostních opatřeních poskytovatele regulované služby v režimu vyšších povinností
409/2025 Sb.
ČÁST PRVNÍ - ÚVODNÍ USTANOVENÍ
Předmět právní úpravy §1
Vymezení pojmů §2
ČÁST DRUHÁ - BEZPEČNOSTNÍ OPATŘENÍ
HLAVA I - Organizační opatření
Systém řízení bezpečnosti informací §3
Požadavky na vrcholné vedení §4
Stanovení bezpečnostních rolí §5
Řízení bezpečnostní politiky a bezpečnostní dokumentace §6
Řízení aktiv §7
Řízení rizik §8
Řízení dodavatelů §9
Bezpečnost lidských zdrojů §10
Řízení změn §11
Akvizice, vývoj a údržba §12
Řízení přístupu §13
Zvládání kybernetických bezpečnostních událostí a incidentů §14
Řízení kontinuity činností §15
Provádění auditu kybernetické bezpečnosti §16
HLAVA II - Technická opatření
Fyzická bezpečnost §17
Bezpečnost komunikačních sítí §18
Správa a ověřování identit §19
Řízení přístupových práv a oprávnění §20
Detekce kybernetických bezpečnostních událostí §21
Zaznamenávání událostí §22
Vyhodnocování kybernetických bezpečnostních událostí §23
Aplikační bezpečnost §24
Kryptografické algoritmy §25
Zajišťování dostupnosti regulované služby §26
Zabezpečení průmyslových, řídicích a obdobných specifických technických aktiv §27
ČÁST TŘETÍ - ZÁVĚREČNÁ USTANOVENÍ
Přechodné ustanovení §28
ČÁST ČTVRTÁ - ÚČINNOST
Účinnost §29
Příloha č. 1 - Hodnocení aktiv
Příloha č. 2 - Likvidace informací a dat
Příloha č. 3 - Zranitelnosti a hrozby
Příloha č. 4 - Hodnocení rizik
Příloha č. 5 - Řízení dodavatelů - bezpečnostní opatření pro smluvní vztahy
Příloha č. 6 - Témata pro rozvoj bezpečnostního povědomí
409
VYHLÁŠKA
ze xxx 26. xxxx 2025
x xxxxxxxxxxxxxx xxxxxxxxxx xxxxxxxxxxxxx xxxxxxxxxx xxxxxx x režimu xxxxxxx xxxxxxxxxx
&xxxx;
Xxxxxxx úřad xxx xxxxxxxxxxxxx x xxxxxxxxxx xxxxxxxxxx xxxxxxx xxxxx §13 xxxx. 3 xxxxxx x. 264/2025 Xx., x xxxxxxxxxxxx xxxxxxxxxxx, (xxxx xxx „xxxxx“):
XXXX XXXXX
XXXXXX XXXXXXXXXX
§1
Xxxxxxx xxxxxx xxxxxx
Xxxx xxxxxxxx xxxxxxxxxxx xxxxxxxxx předpis Xxxxxxxx xxxx1) a xxx poskytovatele xxxxxxxxxx xxxxxx x režimu xxxxxxx povinností (xxxx xxx „xxxxxxx xxxxx“) xxxxxxxx obsah xxxxxxxxxxxxxx xxxxxxxx x xxxxxx xxxxxx zavádění x xxxxxxxxx.
§2
Vymezení xxxxx
Xxx účely xxxx vyhlášky se xxxxxx
x) xxxxxxxxxx fyzická xxxx právnická osoba xxxxx xxxxx xxxxxxx xxxx, xxxxx xxxxxxx xxxxxx,
x) privilegovaným xxxxxxxxxx xxxxxxxx xxxx xxxx xxxxx, xxxxx xxxxxxx xx xxxxxxxxxx xxxxxx xxxx xxx xxxxxxxx xxxxx xx xxxxxxxxxx xxxxxxxxxx xxxxxx,
x) xxxxxxxxxxxxxxx xxxxxxxxxxxxx uživatel xxxx xxxx osoba xxxxxxxxxxx xxxxxx, xxxxxx, užívání, xxxxxx a xxxxxxxxxx xxxxxxxxxxx xxxxxx,
x) bezpečnostní xxxxxxxxx xxxxxx xxxxx x xxxxxxxx, která xxxxxx xxxxxx xxxxxxxxx xxxxxxx xxxxx,
x) xxxxxxxxxx xxxxx xxxxxx určování, xxxxxxx a xxxxxxxxxxx xxxxx,
x) xxxxxxx xxxxx xxxxxx xxxxxxxxxx xxxxxxxxx xxxxx, xxxxxxxx bezpečnostních xxxxxxxx xx xxxxxxxx xxxxx x komunikaci xxxxx,
x) systémem xxxxxx xxxxxxxxxxx xxxxxxxxx xxxx xxxxxxx řízení povinné xxxxx založená xx xxxxxxxx x rizikům, xxxxxxxxxx xxxxxx xxxxxxxxxx, xxxxxxxx, provozování, xxxxxxxxxxxx, xxxxxxxxxxx, xxxxxxxxx x xxxxxxxxxx bezpečnosti informací x
x) xxxxxxxxx dodavatelem xxx, kdo xxxxxxx xxxxx poskytuje xxxxxx, xxxxx je xxxxxxxx x xxxxxxxx zajištění xxxxxxxxxxxx bezpečnosti regulované xxxxxx.
ČÁST XXXXX
XXXXXXXXXXXX XXXXXXXX
XXXXX X
Xxxxxxxxxxx xxxxxxxx
§3
Xxxxxx řízení xxxxxxxxxxx informací
Povinná xxxxx x xxxxx systému xxxxxx xxxxxxxxxxx xxxxxxxxx
x) xxxxxxx cíle xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx xxxxxxxxx x xxxxxxxxx xxxxxxxxxxxx bezpečnosti xxxxxxxxxx xxxxxx,
x) xxxx xxxxxx xxxxx §8,
x) zavede x xxxxxxx xxxxxxxxx xxxxxxxxxxxx xxxxxxxx xxxxxxxxx x xxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx xxxxxxxxxx xxxxxx xx xxxxxxx xxxx xxxxxxx xxxxxx bezpečnosti xxxxxxxxx, xxxxxxxxxxxxxx xxxxxx x řízení xxxxx,
x) xxxxxxx xxxxxxxxxxxx politiku x xxxxxxxxxxxx xxxxxxxxxxx xx vztahu k xxxxxx xxxxxxxxxxxx xxxxxxxxxxx, xxxxx xxxxxxxx hlavní xxxxxx, xxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx, xxxxxxxxxxxx xxxxxxx, xxxxx x povinnosti xx xxxxxx k xxxxxx xxxxxxxxxxx xxxxxxxxx, a xx xxxxxxx xxxxxxxxxxxxxx xxxxxx x výsledků xxxxxxxxx xxxxx stanoví xxxxxxxxxxxx politiku x xxxxxxxxxxxx xxxxxxxxxxx x xxxxxxx oblastech xxxxx §6,
x) xxxxxxx provedení xxxxxx kybernetické xxxxxxxxxxx xxxxx §16,
x) xxxxxxx xxxxxxx xxxxxx ročně xxxxxxxxxxx xxxxxxxxx xxxxxxx xxxxxx bezpečnosti xxxxxxxxx, xxxxx obsahuje
1. xxxxxxxxxxx xxxx xxxxxxx řízení xxxxxxxxxxx xxxxxxxxx xxxxxxxxxxx x xxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx regulované xxxxxx,
2. xxxxxxxxx naplňování xxxxx xxxxxxxx xxxxx zpracovaného xxxxx §8 xxxx. 1 xxxx. g),
3. xxxxxxxxx stavu xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx xxxxxx revize xxxxxxxxx xxxxx,
4. posouzení xxxxxxxx xxxxxxxxxxx xxxxxx kybernetické xxxxxxxxxxx x kontrol x xxxxxxx xxxxxxxxxxxx xxxxxxxxxxx,
5. výsledky předchozího xxxxxxxxx účinnosti xxxxxxx xxxxxx bezpečnosti xxxxxxxxx xxxxxxxxxxx podle xxxxxx xxxxxxx,
6. posouzení dopadů xxxxxxxxxxxxxx bezpečnostních xxxxxxxxx xx oblast xxxxxxxxxxxx xxxxxxxxxxx x xx xxxxxxxxxxx služby podle §15 x
7. xxxxxxxxx xxxxxxxxxx změn podle §11,
x) xxxxxxxx zprávu x xxxxxxxxxxx xxxxxxx xxxxxx bezpečnosti xxxxxxxxx xx základě xxxxxxxxxxx xxxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxx informací podle xxxxxxx x),
x) xxxxxxxxxxx xxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx x xxxxxxxxxx xxxxxxxxxxx xx xxxxxxx
1. xxxxxxxx x xxxxxx xxxxxxxxxxxx xxxxxxxxxxx a xxxxxxx x xxxxxxx xxxxxxxxxxxx xxxxxxxxxxx,
2. xxxxxxxx xxxxxxxxxxx xxxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx,
3. xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx xx poskytované xxxxxx a
4. xxxxxxxxxxx xxxxxxxxxx xxxx,
x) xxxx xxxxxx x zdroje xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx x zaznamenává xxxxxxxx xxxxxxx se xxxxxxxx řízení xxxxxxxxxxx xxxxxxxxx x xxxxxxx xxxxx x
x) xxxxxxx xxxxxx řízení xxxxxxx x xxxxxxxx xxxxxxxxxxx x xxxxxxxxxxxx politice xxxxx xxxxxxx x).
§4
Xxxxxxxxx xx vrcholné xxxxxx
(1) Statutární xxxxx xxxxxxx osoby xxxx xxxx xxxxx anebo xxxxxxx xxxx x xxxxxxxx xxxxxxx xxxxxxxxx x povinné xxxxx (xxxx xxx „vrcholné xxxxxx“) s ohledem xx xxxxxx xxxxxx xxxxxxxxxxx informací
a) xxxxxxxxxxxx xxxxxxxxx xxxxxxx podle §10 odst. 3 xxxx. x),
x) xxxxxxx xxxxxxxxx bezpečnostní xxxxxxxx x cílů xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx xxxxx §3, xxxxxxxxxxxx xx xxxxxxxxxxxx xxxxxxxxxx xxxxxxx osoby,
c) zajistí xxxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx do xxxxxxx xxxxxxx xxxxx,
x) xxxxxxx xxxxxxxxxx zdrojů xxxxxxxxxx xxx xxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx,
x) xxxxxxxxx zaměstnance x xxxxxxx dotčené xxxxx x xxxxxxx systému xxxxxx bezpečnosti informací x xxxxxxx xxxxxxxx xxxxx x xxxx xxxxxxxxx,
x) xxxxxxx xxxxxxx x xxxxxxxx xxxx xxxxxxx řízení xxxxxxxxxxx xxxxxxxxx,
x) vede x xxxxxxxxx xxxxxxxxxxx x xxxxxxxxx xxxxxxxxxx systému xxxxxx bezpečnosti xxxxxxxxx,
x) xx xxxxxx xx xxxxxxxxxxx xxxxxxx dopadů xxxxx §15,
i) xxxxxxx xxxxxxxxx plánů kontinuity xxxxxxxx, xxxxx obnovy x xxxxxxx spojených xx xxxxxxxxx kybernetických xxxxxxxxxxxxxx xxxxxxxxx,
x) xxxxxxxxx xxxxxxxx xxxxxxxxxx xxxxxxx xxxxxx bezpečnosti xxxxxxxxx,
x) xxxxxxxxx xxxxx zastávající xxxxxxxxxxxx xxxx při xxxxxxxxxxx kybernetické bezpečnosti x xxxxxxxxx xxxxxx xxxxxxxxxxxx,
x) xxxxxxx xxxxxxxxx xxxxxxxx xxx určení xxxxxxxxxxxxxx x xxxx, xxxxx xxxxx xxxxxxxx xxxxxxxxxxxx role,
m) zajistí, xxx byla xxxxxxxxx xxxxxxxxxxx xxxxx relevantních xxxx xxxxxxx xxxxxxxxxxxxxx, xxxx xxxxxxxxxxxxx xxxxxxxxxxxx xxxx x xxxxxxxxxx, x
x) xxxxxxx pro xxxxx xxxxxxxxxxx xxxxxxxxxxxx xxxx xxxxxxxxx potřebné xxx naplňování xxxxxx xxxx x zdroje, xxxxxx xxxxxxxxxxxx prostředků x xxxxxxxxxx xxxxxx xxxx x plnění xxxxxxxxxxxxx xxxxx.
(2) Xxxxxxxx xxxxxx xx prokazatelně xxxxxxxxx
x) xx xxxxxxx x xxxxxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxx informací,
b) xx xxxxxxx o xxxxxxxxx xxxxx,
x) s xxxxxx zvládání xxxxx,
x) x xxxxxxxx xxxxxxx xxxxxx a
e) s xxxxxxxx auditů xxxxxxxxxxxx xxxxxxxxxxx a xxxxxxx x xxxxxxx xxxxxxxxxxxx xxxxxxxxxxx.
(3) Vrcholné xxxxxx xxxxx výbor pro xxxxxx xxxxxxxxxxxx bezpečnosti x xxxx xxxx xxxxx, xxxxxxx
x) xxxxxxx, xx xxxxxx xxxxxx xxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxx xxxx xxxxxxx 1 xxxx vrcholného xxxxxx xxxx xxx xxxxxxxx osoba x xxxxxxx xxxxxxxxxxxx xxxxxxxxxxx,
x) xxxx xxxxx a xxxxxxxxxx výboru xxx xxxxxx xxxxxxxxxxxx bezpečnosti x jeho xxxxx, xxxxxxxxxxx se xxxxxxxx xxxxxx bezpečnosti xxxxxxxxx,
x) xxxxxxx xxxxxx xxxxxxxxxxxx xxxxxxx xxxxxx pro xxxxxx xxxxxxxxxxxx xxxxxxxxxxx xxxxxxx jednou xxxxx,
x) xxxxxxx xxxxxxxxxx xxxxxxx x xxxxxxx xxxxxxx xxxxxx xxx řízení xxxxxxxxxxxx xxxxxxxxxxx x
x) xxxxxxx, xx xxxxx xxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxx je xxxxxx x osob x xxxxxxxxxxx x xxxxxxxx xxxxxxxxxxxx pro xxxxxxx xxxxxx x xxxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx x xxxx xxxxxxxx se xxxxxxxxxxxx xx xxxxxx a xxxxxxxxxx činností xxxxxxxxx x kybernetickou bezpečností.
(4) Xxxxxxxx vedení určí xxxxx, včetně xxxxxxxx xxxxxx xxxx x xxxxxxxxxx xxxxxxxxxxxxx xx xxxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx, xxxxx budou xxxxxxxx xxxxxxxxxxxx role
a) xxxxxxxx xxxxxxxxxxxx bezpečnosti,
b) xxxxxxxxxx xxxxxxxxxxxx bezpečnosti,
c) xxxxxxx xxxxxx x
x) xxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx.
(5) Xxxxxxxx xxxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxx xxxxxxxxx x xxxxxxxx 4 xxxx. x) x x).
§5
Xxxxxxxxx xxxxxxxxxxxxxx xxxx
(1) Xxxxxxx xxxxxxxxxxxx xxxxxxxxxxx
x) xx xxxxxxx xxxxxxx xxxxxxx řízení bezpečnosti xxxxxxxxx, xxxxxxx xxxxxxx xxxx xxxx xxxx xxx xxxxxxxx osoba, xxxxx xx pro xxxx xxxxxxx vyškolena x xxxxxxx xxxxxxxx xxxxxxxxxxx xxxxx s xxxxxxx kybernetické xxxxxxxxxxx xxxx x xxxxxxx xxxxxxxxxxx xxxxxxxxx po xxxx xxxxxxx 3 xxx,
x) odpovídá xx xxxxxxxxxx informování xxxxxxxxxx xxxxxx o
1. xxxxxxxxxx xxxxxxxxxxxxx x rozsahu xxxx odpovědnosti x
2. xxxxx xxxxxxx xxxxxx xxxxxxxxxxx informací,
c) xxxxx xxx pověřen xxxxxxx xxxx xxxxxxxxxxx xx xxxxxx xxxxxxxxxxx xxxxx xxxxxxxxxx služby.
(2) Xxxxxxxxx xxxxxxxxxxxx bezpečnosti xx xxxxxxx k xxxxxxxxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx xxx, xxx xxxx xxxxxxxxx xxxxxxxx xxxxxxxxxxxx xxxxxxxxxx xxxxxx, xxxxxxx xxxxxxx této xxxx může xxx xxxxxxxx osoba, xxxxx xx pro xxxx xxxxxxx xxxxxxxxx x xxxxxxx odbornou xxxxxxxxxxx xxxxx x xxxxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx x zajišťováním bezpečné xxxxxxxxxxxx x xxxxx xxxxxxx 3 let.
(3) Xxxxxx aktiva je xxxxxxx x xxxxxxxxx xxxxxxx, xxxxxxx x xxxxxxxxxx xxxxxx.
(4) Auditor xxxxxxxxxxxx xxxxxxxxxxx
x) je xxxxxxx prováděním xxxxxx xxxxxxxxxxxx xxxxxxxxxxx, xxxxxxx xxxxxxx xxxx xxxx xxxx xxx xxxxxxxx xxxxx, která xx xxx tuto xxxxxxx xxxxxxxxx x xxxxxxx xxxxxxxx xxxxxxxxxxx xxxxx x xxxxxxxxxx auditů xxxxxxxxxxxx xxxxxxxxxxx xxxx xxxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx v xxxxx xxxxxxx 3 xxx,
x) xxxxxxxx, xx xxxxxxxxx xxxxxx kybernetické xxxxxxxxxxx xx nestranné, x
x) xxxxx být xxxxxxx xxxxxxx xxxxxx xxxxxxxxxxxxxx xxxx.
§6
Xxxxxx bezpečnostní xxxxxxxx x xxxxxxxxxxxx dokumentace
(1) Xxxxxxx xxxxx stanoví xxxxxxxxxxxx xxxxxxxx xx xxxxxx k xxxxxx xxxxxxxxxxxx bezpečnosti x xxxx bezpečnostní xxxxxxxx x xxxxxxxxxxxx dokumentaci x xxxxxxxxxxx xxxxxxxxxxxxx xxxxxxxxx uvedeným v §3 až 27.
(2) Xxxxxxx xxxxx dodržuje xxxxxxxx a xxxxxxx xxxxxxxxx v bezpečnostní xxxxxxxx x xxxxxxxxxxxx xxxxxxxxxxx podle xxxxxxxx 1.
(3) Xxxxxxx xxxxx xxxxxxxxxx přezkoumává bezpečnostní xxxxxxxx a xxxxxxxxxxxx xxxxxxxxxxx, xxxxxxxxx jejich xxxxxxxxxx x jejich xxxxxxxxxx xxxxxxx zahrnuje xx xxxxxxxx dokumentace, xxxxxxxx x xxxxxxx.
(4) Xxxxxxx xxxxx určí xxxxx odpovědnou xx xxxxxxxxxx xxxxxxx a xxxxxxxxxxx xxxxxxxxxxxx politiky x xxxxxxxxxxxx xxxxxxxxxxx xxxxx odstavce 3.
(5) Xxxxxxxxxxxx xxxxxxxx x xxxxxxxxxxxx dokumentace musí xxx xxxxxx xxx, xxx byly
a) dostupné x xxxxxxxxxxxx xxxx xxxxxxxx xxxxxx,
x) xxxxxxx xxxxx x xxxxx xxxxxxx xxxxx xxxxxxxxxxx x právech, povinnostech x xxxxxxxxx v xxxx obsažených,
c) xxxxxxxxx xxxxxxxx xxxxxxxx xxxxxx,
x) xxxxxxxx x xxxxxxx xxxxxxxxxx, xxxxxxxxx a xxxxxxxxxxx x
x) xxxxxxxxx x nich obsažené xxxxx, xxxxxxx, xxxxxx xxxxxxxxxxxxxxxxx a xxxxxxxxxxxx.
§7
Xxxxxx aktiv
Povinná xxxxx x návaznosti na xxxxxxxxx xxxxxxx řízení xxxxxxxxxxxx xxxxxxxxxxx podle §12 xxxxxx
x) xxxxxxx xxxxxxxx xxx xxxxxxxx xxxxx,
x) stanoví xxxxxxxx xxx hodnocení aktiv xxxxxx stanovení xxxxxx xxxxx, xxxxxxx x xxxxxxx xxxxxxxx x příloze č. 1 x této xxxxxxxx,
x) xxxxxxx xxxxxxx xxxxx xxxxx §4 xxxx. 4 xxxx. x),
x) xxxxxxx xxxxxxxx xxxxxx x hlediska xxxxxxxxxx, xxxxxxxxx x xxxxxxxxxxx a xxxxxx xx do jednotlivých xxxxxx xxxxx xxxxxxx x),
x) xxxxxxxx při xxxxxxxxx xxxxxxxxxx aktiv xxxxxxx xxxxxxx xxxxxxx x příloze č. 1 k xxxx xxxxxxxx,
x) určuje x xxxxxxx xxxxx xxxx aktivy, která xxxx vliv xx xxxxxxxxxx xxxxxxxxxx xxxxxx,
x) xxxxxxx xxxxxxxx xxxxxx x vychází xxxxxx xxxxxxx z xxxxxxxx xxxxx xx xxxxxxxx xxxxxx x
x) pro xxxxxxxxxx xxxxxx xxxxx xxxxx xxxxxxx x) xxxxxxxxx x xxxxxx xxxxxxxx xxxxxxx xxxxx xxx xxxxxxxxxxx xxxxxx xxxxxxxxxx, integrity x xxxxxxxxxxx, která xxxxxxxx xxxxxxx
1. přípustné xxxxxxx xxxxxxxxx aktiv,
2. xxxxxxxx xxx manipulaci x xxxxxx, xxxxxx xxxxxxxx xxx xxxxxxxx elektronické xxxxxxx a fyzické xxxxxxxxx aktiv,
3. xxxxxxxx xxx klasifikaci xxxxxxxxx,
4. xxxxxxxx xxx xxxxxxxxxx xxxxx,
5. xxxxxxxx xxxxxx xxxxxxxxx médií a
6. xxxxxxxx pro určení xxxxxxx xxxxxxxxx informací x xxx a xxxxxx xxxxx a xxxxxxxxx technických xxxxx, xxxxx xxxx xxxxxx xxxxxxxxx x xxx x xxxxxxx xx xxxxxx xxxxx x xxxxxxx x přílohou č. 2 x této xxxxxxxx.
§8
Xxxxxx rizik
(1) Povinná xxxxx xxx řízení xxxxx v xxxxxxxxxx xx §7
x) stanoví xxxxxxxx pro xxxxxxxx x xxxxxxxxx xxxxx, xxxxxx xxxxxxxxx xxxxxxxx xxx akceptovatelnost rizik,
b) xxx určování xxxxx x xxxxxxx na xxxxxx xxxxxx relevantní xxxxxx x zranitelnosti; xxxxxx xxxxxxx alespoň xxxxxxxxx hrozeb x xxxxxxxxxxxxx xxxxxxxxx x příloze č. 3 k xxxx xxxxxxxx,
x) xxxxxxx hodnocení xxxxx v pravidelných xxxxxxxxxxx xxxxxxx xxxxxx xxxxx x xxx xxxxxxxxxx xxxxxxx xxxxxxxx xxxxx §11 xxxx. 1 xxxx. x), xxx xxxxxx xxxxxxxx
1. xxxxxxxxxx hrozby x xxxxxxxxxxxxx podle xxxxxxx x) x xxxxxxx xxxxx xxxxxx xx xxxxxx, xxxxxxx xxxxxxx x xxxxxxxxx aktiv xxxxx §7,
2. xxxxxxxx xxxxx,
3. xxxxx xxxxxxxxxxx xxxxxxx podle §12 xxxxxx,
4. xxxxxxxxxxxxx xxxxx §20 zákona,
5. xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxxxx, xxxxxx xxxxx řešených,
6. výsledky xxxxxx xxxxxxxxxxxx xxxxxxxxxxx x xxxxxxx x xxxxxxx xxxxxxxxxxxx xxxxxxxxxxx,
7. xxxxxxxx penetračního xxxxxxxxx x skenování xxxxxxxxxxxxx x
8. xxxxxxxx xxxxxxxxxxx xxxxxxxxx systému xxxxxx xxxxxxxxxxx xxxxxxxxx,
x) xxx xxxxxxxxx xxxxx xxxxxxxxx xxxxxxx x xxxxxxx přílohy č. 4 x této xxxxxxxx,
x) na xxxxxxx xxxxxxxxxxx xxxxxxxxx xxxxx xxxxx xxxxxxx x) xxxxxxxx xxxxxx x xxxxxxxxx rizik,
f) zpracuje xx xxxxxxx bezpečnostních xxxxxx x xxxxxxxx xxxxxxxxx xxxxx xxxxxxxxxx x xxxxxxxxxxxxxxxx, které xxxxxxxx přehled všech xxxxxxxxxxxxxx opatření požadovaných xxxxx xxxxxxxxx, která
1. xxxxxx xxxxxxxxxx, včetně xxxxxxxxxx x xxxxxxx xxxxxxxxxx xxxxxxxxx xxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx, x
2. xxxx aplikována, včetně xxxxxxx plnění,
g) xx xxxxxxx xxxxxxxxxxx xxxxxxxxx xxxxx xxxxx xxxxxxx x) x x xxxxxxx xx xxxxxxxxxxx xxxxxxxx pro xxxxxxxxxxxxxxxx xxxxx xxxxxxxx plán xxxxxxxx xxxxx, xxxxx xxxxxxxx
1. xxxxx xxxxxxxxxxxxxx xxxxxxxx xxx zvládání xxxxx,
2. cíle x xxxxxxx xxxxxxxxxxxxxx opatření xxx xxxxxxxx rizik,
3. xxxxxx xxxxx xxxxxxxxxxx xxxxxxxx bezpečnostních opatření xxx xxxxxxxx rizik,
4. xxxxxxxxxxxxx xxxxxx, xxxxxxxx x xxxxxxxxx zdroje xxx zavedení bezpečnostních xxxxxxxx,
5. xxxxxxxxxx xxxxxx xxxxxxxx xxxxxxxxxxxxxx xxxxxxxx,
6. xxxxx xxxxx xxxx xxxxxx a xxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxx x
7. xxxxxxxxx xxxxxx realizace xxxxxxxxxxxxxx xxxxxxxx.
(2) Xxxxxxx xxxxx x xxxxxxx x plánem xxxxxxxx xxxxx xxxxxx xxxxxxxxxxxx xxxxxxxx.
(3) Xxxxxxxxx xxxxx xxxx být xxxxxxxxx x xxxxxx způsoby, xxx xxx je xxxxxxxxx x xxxxxxxx 1 písm. c), xxxxx xxxxxxx xxxxx xxxxxxx xxxxxxx xxxx xxxxx xxxxxx xxxxxxx xxxxxxxxx xxxxx x xxxxxxxxx v souladu x xxxxxxxxx 5 přílohy č. 4 k xxxx xxxxxxxx.
(4) Xxxxxxx osoba xxxxxx uplatňovat xxxxxxx xxxxxxxxxxxx xxxxxxxx stanovená xxxxx vyhláškou xxxxx xx xxxxxxx provedeného xxxxxx xxxxx.
§9
Xxxxxx dodavatelů
(1) Xxxxxxx xxxxx xxx xxxxxx xxxxxxxxxx
x) xxxxxxx pravidla xxx dodavatele, která xxxxxxxxxx xxxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx,
x) xxxxxxxxxxxx xxxxxxxxx xxx xxxxxxxxxx x pravidly xxxxx písmene a) x xxxxxxxx xxxxxx xxxxxx xxxxxxxx,
x) xxxx xxxxxx xxxxxxx s xxxxxxxxxx,
x) xxxxxxxxxxxx x xxxxxxx xxx významné xxxxxxxxxx xx xxxxxx §2 xxxx. h),
e) xxxxxxxxxxxx xxxxxxx xxxxxxxxx xxx xxxxxxxx xxxxxxxxxx x xxxxxx xxxxxxxx xxxxx písmene d),
f) xxxxxxx x xxxxxxxxxxx x xxxxxxx rizik xxxxxxxxx x xxxxxxxxxx xxxxxxxxxx, xxx xxxxxxx xxxxxxxxx x xxxxxxxxxx xxxxxxxxxx obsahovaly relevantní xxxxxxxxxx xxxxxxx x příloze č. 5 x této xxxxxxxx, a
g) xxxxxxxxxx xxxxxxxxxxx xxxxxx smluv x xxxxxxxxxx xxxxxxxxxx x xxxxxxxx xxxxxxx xxxxxx bezpečnosti informací.
(2) Xxxxxxx xxxxx x xxxxxxxxxx xxxxxxxxxx dále
a) xxxxxxx x rámci xxxxxxxxxx řízení xxxxx xxxxxx x xxxxxxxx xxxxxxxxx xxxxxxx2) xxxx xxxx uzavřením xxxxxxx xxxxxxxxx xxxxx xxxxxxxxxxxxx x xxxxxxx podle přílohy č. 4 x této xxxxxxxx,
x) xxxxxxx x xxxxx xxxxxxxxxxx xxxxxxxxx xxxxxx xxxxxxx x xxxxxx realizace xxxxxxxxxxxxxx xxxxxxxx x smluvně xxxx xxxxx vzájemné xxxxxxxxxxxx xx xxxxxxxx x kontrolu xxxxxxxxxxxxxx xxxxxxxx,
x) xxxxxxx xxxxxxxxxx xxxxxxxxx xxxxx a xxxxxxxxxxx xxxxxxxx xxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx u xxxxxxxxxxxxx xxxxxx pomocí xxxxxxxxx xxxxxx nebo xxxxxx třetí xxxxxx x
x) xxxxxxx x xxxxxx na rizika x xxxxxxxx nedostatky xxxxxx xxxxxx, xxxxx xxxxx xxxxxxx bez xxxxxxxxxx odkladu.
(3) Xxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxx xxxxx xxxxxxxx 1 xxxx. x) xxxx
x) identifikační xxxxx xxxxxxx xxxxx, xxxxxx xxxxxxx, xx xxxxxxx xxxxx je xxxxxxxxxxxxxx regulované xxxxxx x xxxxxx xxxxxxx xxxxxxxxxx,
x) xxxxx xxxxxxxxxx xxxxxx xxxxxxx xxxxx,
x) xxxxxxxxxxxxx xxxxx významného xxxxxxxxxx x
x) xxxxxxxxxx, xx xxxxxxxxx xx xxx xxxxxxxx xxxxx xxxxxxxxx xxxxxxxxxxx.
§10
Xxxxxxxxxx lidských zdrojů
(1) Xxxxxxx osoba x xxxxx xxxxxxxxxxx xxxxxxxx xxxxxx x xxxxxxx xx stav x xxxxxxx xxxxxxx řízení xxxxxxxxxxx xxxxxxxxx stanoví xxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxx, xxxxx xxxxx xx xxxxxxxx xxxxxxxxxxxx xxxxxxxxxx x xxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx xxxxxx xxxxx, xxxxxx x xxxxxxx xxxxxxx x xxxxxxx podle xxxxxxxx 2.
(2) Xxxxxxx osoba xxxxxx do plánu xxxxxxx bezpečnostního xxxxxxxx
x) xxxxxxx xxxxxxxxxx vedení x xxxx xxxxxxxxxxxx x xxxxxxxxxxxx xxxxxxxx, xxxxxxx x xxxxxxxxx xxxxxxx řízení xxxxxxxxxxx xxxxxxxxx a řízení xxxxx,
x) xxxxxxx xxxxxxxxx, xxxxxxxxxxxxxx a xxxx xxxxxxxxxxxxx xxxxxxxxxxxx xxxx x xxxxxx povinnostech x x xxxxxxxxxxxx xxxxxxxx,
x) xxxxxxxx xxxxxxxxxx x praktická xxxxxxx xxxxxxxxx, administrátorů x xxxx xxxxxxxxxxxxx bezpečnostní xxxx,
x) xxxxxxxx xxxxxx xxxxxxxxxx hesel v xxxxxxx x §19 x
x) xxxxxxxxxx témata xxxxxxx v příloze č. 6 x xxxx xxxxxxxx.
(3) Xxxxxxx xxxxx x xxxxx xxxxxxxxxxxxxx xxxxxxxx xxxxxxx
x) xxxxxxx xxxxxxxxxx xxxxxx x xxxx xxxxxxxxxxxx, x bezpečnostní xxxxxxxx xxxxxxx x xxxxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx, xxxxxx xxxxx x řízení xxxxxxxxxx xxxxxxxx formou xxxxxxxxx a xxxxxxxxxxxx xxxxxxx x získání xxxxxxxx a dovedností xxxxxxxxx x xxxxxxxx xxxxx a xxxxxxxxx xxxxxxxxx xxxxxxxxx postupů xxx xxxxxx rizik x xxxxxx xxxxxx xx xxxxxxxxxxx xxxxxx,
x) xxxxxxx xxxxxxxxx, xxxxxxxxxxxxxx x xxxx xxxxxxxxxxxxx xxxxxxxxxxxx xxxx x xxxxxx xxxxxxxxxxxx x x xxxxxxxxxxxx politice xxxxxx vstupních a xxxxxxxxxxxx školení,
c) pravidelná xxxxxxx školení xxxxxx xxxxxxxxxxxx xxxxxxxxxxxx xxxx, xxxxxxx xxxxxxx x xxxxxxxxxx xxxxxx povinné xxxxx v xxxxxxx xxxxxxxxxxxx bezpečnosti, x
x) xxxxxxxxxx xxxxxxx a xxxxxxxxx bezpečnostního xxxxxxxx xxxxxxxxxxx x xxxxxxx x jejich xxxxxxxx xxxxxx nebo služebním xxxxxxxxx.
(4) Povinná xxxxx x rámci bezpečnosti xxxxxxxx xxxxxx
x) určí xxxxx odpovědné za xxxxxxxxx xxxxxxxxxxxx xxxxxxxx, xxxxx xxxx v xxxxx xxxxxxx bezpečnostního xxxxxxxx uvedeny,
b) xxxxxxx x xxxxxxx x xxxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxx provedení poučení x xxxxxxx podle xxxxxxxx 3,
x) xxxxxxxxxx xxxxxxx xxxxxxxx xxxxx xxxxxxx xxxxxxxxxxxxxx xxxxxxxx, xxxxxxxxxxx xxxxxxx, xxxxxxx x xxxxxxx xxxxxxxx xxxxxxxxx se xxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx,
x) xxxxxxx xxxxxxxx xxxxxxxxxx bezpečnostní xxxxxxxx xx xxxxxx xxxxxxxxx, xxxxxxxxxxxxxx x xxxx xxxxxxxxxxxxx xxxxxxxxxxxx xxxx,
x) xxxx xxxxxxxx x xxxxxxx xxx xxxxxx případů porušení xxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx xx xxxxxx xxxxxxxxx, xxxxxxxxxxxxxx a osob xxxxxxxxxxxxx xxxxxxxxxxxx xxxx x
x) xxxxxxx xxxxxxxxx xxxxxx xxxxxxxx x xxxxxxx ukončení xxxx xxxxx xxxxxxxxx xxxxxx x xxxxxxxxxxxxxx x xxxxxxx xxxxxxxxxxxxx xxxxxxxxxxxx xxxx.
(5) Povinná xxxxx xxxx x xxxxxxx x školení xxxxx xxxxxxxx 3 přehledy, xxxxx xxxxxxxx předmět xxxxxxx a xxxxxxx xxxxxx xxxxxxx osob, xxxxx xxxxxxx x xxxxxxx xxxxxxxxxxx.
§11
Řízení xxxx
(1) Povinná xxxxx xxx řízení xxxx u xxxxx
x) xxxxxxx xxxxxxxx, xxxxxxx x xxxxxxxx xxx xxxxxx xxxxxxxxxx xxxx,
x) xxxx xxxxx, xxxxx xxxx xxxx xxxxx xxx xxxx na xxxxxxxxxxxxx xxxxxxxxxx,
x) xxxxxx x xxxx určených xxxxx xxxxxxx x) xxxxxxxx xxxxx x xxxxxxx se xxxxxxxxxxx xxxxxxxx, postupy x xxxxxxxx xxx xxxxxx xxxxxxxxxx změn xxxxx xxxxxxx x).
(2) Povinná xxxxx x xxxxxxxxxx xxxx
x) xxxxxxxxxxx xxxxxx xxxxxx,
x) xxxx xxxxxx xxxxxxx x xxxxxxxxxx xxxxxxx,
x) xxxxxxx bezpečnostní xxxxxxxx xx xxxxxx xxxxxxx xxxxx xxxxxxxxxxxx xxxxxx spojených s xxxxxxxxxx změnami,
d) aktualizuje xxxxxxxxxxxx a xxxxxxxx xxxxxxxxxxx,
x) xxxxxxx xxxxxx xxxxxxxxx xxxx xxxxxxxx xx xxxxxxx a
f) xxxxxxx možnost xxxxxxxxx xx původního stavu.
(3) Xxxxxxx xxxxx xx xxxxxxx xxxxxxxx xxxxxx xxxxx podle xxxxxxxx 2 písm. x) xxxxxxxxx x xxxxxxxxx xxxxxxxxxxxx testování; xxxxx xxxxxxxx x provedení xxxxxxxxxxxx xxxxxxxxx, xxxxxxxxx xxxxx §24 xxxx. 5.
§12
Akvizice, vývoj x xxxxxx
(1) Xxxxxxx osoba x souvislosti x xxxxxxxxxx xxxxxxxx, xxxxxxx x xxxxxxx aktiv
a) xxxx rizika,
b) řídí xxxxxxxx změny xxxxx §11,
x) xxxxxxx xxxxxxxxxxxx xxxxxxxxx, které xxxxxxxx x relevantní bezpečnostní xxxxxxxx stanovená touto xxxxxxxxx,
x) xxxxxx xxxxxxxxxxxx xxxxxxxxx xxxxxxxxx xxxxx xxxxxxx x) do xxxxxxxxx akvizice, xxxxxx x xxxxxx x
x) xxxxxxx xxxxxxxx xxxxxxxxxx, xxxxxxxxxxxx, xxxxxxxxxx, xxxxxxxxxxx, xxxxxxxxxxxxxxxxxx a xxxxxx xxxxxxxxxxxx xxxxxxxxx, x xxxxxxx ochranu informací x dat, xxxxx xx v něm xxxxxxxxx.
(2) Povinná xxxxx xxxxxxx xxx xxxxxxxxx xxxxxxxx nebo vývoje xxxxxxxxxxx aktiva
a) xxxxxxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx, xxxxxxx xx xxxxxx xxxxxxx xxxxxxxx xxxxxxxxx xxxx xxxxxxxxxxxxxx, plnění xxxxxxxxx xxxxx §19 xxxx. 2,
x) xxxxxxxxxxxxx kryptografické xxxxxxxxx, plnění xxxxxxxxx xxxxx §25 xxxx. 1 xxxx. a) x §25 xxxx. 3 xxxx. x) x
x) xxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxx xx dobu xxxx xxxxxxxxx xxxxx.
§13
Řízení přístupu
(1) Xxxxxxx xxxxx na základě xxxxxxxxxxxxxx x provozních xxxxxx xxxx přístup x aktivům x xxxxxxx xxxxxxxxxxxx xxxxxxxx, xxxxx slouží x xxxxxxxxx ochrany přístupových x xxxxxxxxxxxxxx xxxxx, xxxxx xxxx xxxxxxxxx xxx xxxxxxx xxxxxxxx xxxxx §19 a 20.
(2) Povinná xxxxx xxxx xxx řízení xxxxxxxx k xxxxxxx
x) xxxx přístup xx xxxxxxx xxxxxx xxxx xxxx,
x) xxxxxxx xxxxxxx xxxxxxxxx x xxxxxxxxxxxxxxxx xxxxxxxxxxxxxx x aktivům xxxxxxxxxx xxxxx a xxxxxxxxx na úroveň xxxxxxxx xxxxxx k xxxxxx práce x xxxxxxxxx identifikátor daného xxxx xxxx, xxxxxxx xxxxxxxx xxxxxxxxxxx x xxxxxxxxxxxxxxxx xxxx xxxxx xxxxx,
x) řídí xxxxxxxxxxxxxx, xxxxxxxxxx práva a xxxxxxxxx xxxx technických xxxxx,
x) xxxxxx v xxxxxxx s xxxxxxxx x) xxxxxxxxxxxx xxxxxxxx xxx xxxxxx přístupu xxxxxxxxxxx aktiv,
e) xxxxxx xxxxxxxxxxxx xxxxxxxx xxxxxxxx xxx xxxxxxxx xxxxxxxxx xxxxxxxxx xxxxxxxx a xxxxxx xxxxxxxxx technických xxxxx, popřípadě x xxxxxxxxxxxx xxxxxxxx spojená x xxxxxxxx technických xxxxx, xxxxx xxxxxxx xxxxx nemá ve xxx správě,
f) xxxxx x xxxxxxxxxx používání xxxxxxxxxxxx xxxxxxxxxx x xxxxxxxx, xxxxx xxxxx xxx xxxxxxx překonat xxxxxxxxx xxxx xxxxxxxxx xxxxxxxx,
x) přiděluje a xxxxxxx xxxxxxxxxx práva x xxxxxxxxx x xxxxxxx s xxxxxxxxx xxxxxx xxxxxxxx,
x) xxxxxxx xxxxxxxxxx přezkoumání xxxxxxxxx xxxxxxxxxxxx xxxx a xxxxxxxxx xxxxxx xxxxxxxxx xx xxxxxx x xxxx,
x) zajistí xxxxxxxxxxx xxxxxxxx xxxx xxxxx xxxxxxxxxxxx xxxx x xxxxxxxxx při xxxxx xxxxxx xxxx xxxxxxxx xx základě xxxxxx x xxxx,
x) zajistí xxxxxxxxxx xxxx x xxxxxxxxxxx xxxxxxxx xxxx xxxxx xxxxxxxxxxxx xxxx x oprávnění xxx xxxxxxxx xxxx změně xxxxxxxxx xxxxxx, xx xxxxxxx kterého došlo xx zřízení xxxxxxxx x xxxxxxx,
x) xxxxxxxxxxx xxxxxxxxxxx x odebírání xxxxxxxxxxxx xxxx x xxxxxxxxx a
l) xxxxxxx xxxxxxx pro správu x xxxxxxxxx xxxxxxxx xxxxx §19 a xxxxxxx xxx řízení xxxxxxxxxxxx práv a xxxxxxxxx podle §20.
§14
Xxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx x incidentů
(1) Xxxxxxx osoba při xxxxxxxx xxxxxxxxxxxxxx bezpečnostních xxxxxxxx x incidentů
a) xxxxxx xxxxxxx, xxxxxxxx x xxxxxxx xxx xxxxxxx, xxxxxxxxxxxxx a xxxxxxxxxxxxx kybernetických bezpečnostních xxxxxxxx v souladu x §21 až 23,
x) xxxxxx xxxxxxx, xxxxxxxx a xxxxxxx xxx xxxxxxxxxx x xxxxxxxx kybernetických bezpečnostních xxxxxxxxx,
x) xxxxxxx xxxxxxxxxxxx xxx
1. detekci, xxxxxxxxxxxxx x xxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx x
2. xxxxxxxxxx x xxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx,
x) xxxxxxxx x xxxxxxxx xxxxxxxx x xxxxxxx xxx xxxxxxxxxxxx, xxxx, xxxxxxx x xxxxxxxx xxxxxxxxxxx xxxxxxxx xxxxxxxxxx xxx analýzu xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx,
x) zajistí xxxxxxx xxxxxxxxxxxxxx bezpečnostních xxxxxxxx xxxxx §21,
x) xxxxxxx, xx xxxxxxxxx, xxxxxxxxxxxxxx, xxxxx xxxxxxxxxxx xxxxxxxxxxxx xxxx, další xxxxxxxxxxx a dodavatelé xxxxx xxxxxxxxx xxxxxxxxx xxxxxxx xxxxxxxxxxx aktiv x xxxxxxxxx xx xxxxxxxxxxxxx,
x) xxxxxxx xxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx událostí, xxx xxxxxxx musí xxx xxxxxxxxxx, xxx xxxx xxx xxxxxxxxxxxxx xxxx xxxxxxxxxxxx bezpečnostní xxxxxxxxx,
x) zajistí xxxxxxxx xxxxxxxxxxxxxx bezpečnostních incidentů xxxxx stanovených xxxxxxx,
x) xxxxxxx bezpečnostní opatření xxx xxxxxxxxx x xxxxxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx,
x) xxxxxxx xxxxxxx kybernetických xxxxxxxxxxxxxx xxxxxxxxx xxxxx §15 xxxxxx,
x) xxxxxxxx a xxxx xxxxxxx kybernetického xxxxxxxxxxxxxx xxxxxxxxx,
x) xxxx xxxxxxx o xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentech a x xxxxxx xxxxxxxx,
x) xxxxxxx xxxxxxxxx xxxxxxxxx xxxxxx o xxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx x xxxxxxxxx xxxxxxx xxxxx §16 xxxxxx, xxxxxx xxxxxx xxxxxxx xxxxxx kybernetického bezpečnostního xxxxxxxxx x xxxxxxxxx xxxxxxx, xxxxx xx xxxxx, a
n) vyhodnotí xxxxxxxx xxxxxx kybernetického xxxxxxxxxxxxxx xxxxxxxxx a xx xxxxxxx vyhodnocení xxxxxxx xxxxx xxxxxxxxxxxx xxxxxxxx k xxxxxxxx xxxxxxxxx xxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx, xxxxxxxxx xxxxxxxxxxx xxxxxxxxx xxxxxxxxxxxx xxxxxxxx.
(2) Povinná osoba xxxx xxx xxxxxxx x vyhodnocování xxxxxxxxxxxxxx xxxxxxxxxxxxxx událostí xxxxxxx xxxxxxxx xxxxx §21 x 23.
§15
Xxxxxx xxxxxxxxxx xxxxxxxx
Xxxxxxx xxxxx xxx řízení xxxxxxxxxx činností
a) stanoví xxxxxxxx xxx xxxxxxxxx xxxxxxx xxxxxx,
x) provádí xxxxxxx xxxxxx, vyhodnocuje x dokumentuje xxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx x xxxxxxxx xxxxxxxxx xxxxx xxxxx §8,
x) xx základě xxxxxxx analýzy xxxxxx x xxxxxxxxx rizik xxxxx xxxxxxx x) xxxxxxx xxxx xxxxxx xxxxxxxxxx činností xxxxxx xxxxxx
1. xxxxxxxxx xxxxxx xxxxxxxxxxxxx xxxxxx, xxxxx xx xxxxxxxxxx pro xxxxxxx, xxxxxx a xxxxxx xxxxxxxxxx xxxxxx,
2. xxxx xxxxxxxx chodu, xxxxx které xxxx xx xxxxxxxxxxxxx bezpečnostním xxxxxxxxx obnovena xxxxxxxxx xxxxxx xxxxxxxxxxxxx xxxxxx xxxxxxxxxx služby, a
3. xxxx xxxxxxxx dat xxxx xxxxxx xxxxxx, xx xxxxx musí xxx xxxxxx obnovena xxxx po kybernetickém xxxxxxxxxxxxx xxxxxxxxx nebo xx xxxxxxx technického xxxxxx,
x) stanoví xxxxxxxx xxxxxx xxxxxxxxxx činností, xxxxx obsahuje naplnění xxxx xxxxx xxxxxxx x), a stanoví xxxxx x povinnosti xxxxxxxxxxxxxx x osob xxxxxxxxxxxxx xxxxxxxxxxxx xxxx,
x) xxxxxxxxx, xxxxxxxxxxx a xxxxxxxxxx xxxxxxx plány xxxxxxxxxx xxxxxxxx a xxxxx xxxxxx související x xxxxxxxxxxxx regulované xxxxxx x
x) realizuje xxxxxxxxxxxx xxxxxxxx xxx xxxxxxx xxxxxxxxx podle §26.
§16
Xxxxxxxxx auditu kybernetické xxxxxxxxxxx
(1) Xxxxxxx xxxxx xxxxxxx xxxx xxxxxxxxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxx.
(2) Xxxxxxx osoba při xxxxxx xxxxxxxxxxxx bezpečnosti
a) xxxxxxxx, xxx xxxx xxxxxxxx xxxxxxxxxxxx xxxxxxxx xxxxxxxxxx xxxxxxx a xxxxx xxxxxxxxx,
x) xxxxxxxx xxxxxx zavedených xxxxxxxxxxxxxx xxxxxxxx x právními xxxxxxxx, xxxxxxxxx xxxxxxxx, xxxxxxxxx xxxxxxx x xxxxxxxx xxxxx x
x) xxxxxxx a xxxxxxxxxxx xxxxx xxxxxxxxxx xxxxxxxx x xxxxxxx xxxxxxxxxxx x xxxxxxxxxxxx xxxxxxxx, xxxxxx xxxxxxxxxxx xxxxxxxxx xxxxx a dříve xxxxxxxxxxx xxxxxxxxxx xxxxxxxx xxxxx odstavce 3 xxxx. x).
(3) Xxxxxxx xxxxx
x) xxxxxx výsledky xxxxxx kybernetické bezpečnosti xxxxx odstavce 2 xx
1. xxxxx rozvoje xxxxxxxxxxxxxx povědomí,
2. řízení xxxxx x
x) xxxxxxx xx xxxxxxx xxxxxxxx xxxxxx xxxxxxxxxxxx bezpečnosti xxxxx xxxxxxxx 2 xxxxxxxx nápravná xxxxxxxx, xxxxx xxxxx přijata xxx xxxxxxxxxx xxxxxxx.
(4) Xxxxx xxxxxxxxxxxx xxxxxxxxxxx xxxxx odstavce 2 xx xxxxxxxx
x) při xxxxxxxxxx xxxxxxx, x xx x xxxxx xxxxxx xxxxxxx,
x) x xxxxxxxxxxxx xxxxxxxxxxx xxxxxxx xxxxxx xx 2 xxxx x
x) x xxxxxxx s xxxxxx xxxxxx kybernetické bezpečnosti.
(5) Xxxx-xx x xxxxxxxxxxxx xxxxxxxxx možné xxxxxxx xxxxx x xxxxx xxxxxxx podle xxxxxxxx 2 ve lhůtě xxxxx odstavce 4 xxxx. x), xx xxxxx xxxxx kybernetické xxxxxxxxxxx provádět průběžně xx xxxxxxxxxxxxxx celcích xxx, xxx byl xxxxxxx xxxx rozsah xxxxxx xxxxx xxxxxxxx 2 alespoň xxxxxx xx 5 let.
(6) Xxxxx xxxxxxxxxxxx bezpečnosti xxxx být prováděn xxxxxx vyhovující podmínkám xxxxxxxxxx v §5 xxxx. 4, xxxxx xxxxxxxxx xxxxxxx správnost x xxxxxxxx xxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx.
XXXXX II
Technická xxxxxxxx
§17
Xxxxxxx xxxxxxxxxx
Xxxxxxx osoba x xxxxx fyzické xxxxxxxxxxx
x) xxxxxxxxx xxxxxxxxx, xxxxxxxx, xxxxxxxx xxxxx, neoprávněným xxxxxxx xx xxxx x xxxxxxxx xxxxxxxxxxx xxxxxxxxxxx xxxxxxxxxx xxxxxx,
x) xxxxxxx xxxxxxx xxxxxxxxxxxx xxxxxxxx xxxxxxxxxxxx xxxxxx, xx xxxxx xxxx xxxxxxxxxx xxxx zpracovávány xxxxxxxxx x xxxx, xxxx xx xxxxx xxxx xxxxxxxx xxxxxxxxx xxxxxx xxxxxxxxxx xxxxxx,
x) xxxxxxx fyzické xxxxxxxxxxxx xxxxxxxxx xxxxxxxxx xxxxx xxxxxxx x) s xxxxxxx xx xxxxxxxxx xxxxxxxxxx xxxxxxxxxxx aktiv xx xxxxxxxxxxxx xxxxxx xxxxxxx xxxxxxx a xxxx xxxxxxxxx fyzické xxxxxxxxxxxx xxxxxxxxx x xxxxxx úrovně xxxxxxx xxxxxxx dokumentuje a
d) xxxxxx x každého xxxxxxxxx bezpečnostního xxxxxxxxx x ohledem xx xxxx xxxxxx xxxxxxx xxxxxxx xxxxxxxxxx podle xxxxxxx x) xxxxxxxxxx xxxxxxxxxxxx opatření xxxxxxx xxxxxxx
1. x zamezení xxxxxxxxxxxxx vstupu,
2. k xxxxxxxx poškození, xxxxxxxx, xxxxxxxx xxxxx, neoprávněným xxxxxxx xx nich x xxxxxxxx xxxxxxxxxxx xxxxxxxxxxx xxxxxxxxxx služby,
3. x xxxxxxxxx fyzické xxxxxxx budov x xxxxxx xxxxxxxxxxxx xxxxxxx,
4. xxx zajištění detekce xxxxxxxx xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx x
5. x xxxxxxxx xxxxxx x xxxxxxxx do fyzického xxxxxxxxxxxxxx perimetru.
§18
Xxxxxxxxxx komunikačních xxxx
Xxxxxxx xxxxx pro ochranu xxxxxxxxxxx komunikační xxxx, x xx xxxxxx xxxxxx síťového xxxxxxxxx
x) xxxxxxx a xxxxxxxxxxx xxxxxxxxxx xxxxxxxxxxx xxxx, xxxxxx xxxxxxxx xxxxxxxxxx, xxxxxxxxxxxx, xxxxxxxxxx, testovacího, xxxxxxxxxxxxxxxxxx x xxxxxx xxxxxxxxxxxx xxxxxxxxx,
x) zajistí xxxxxx komunikace v xxxxx xxxxxxxxxxx xxxx,
x) xxxxxxx xxxxxx vzdáleného xxxxxxxx ke komunikační xxxx,
x) zajistí řízení xxxxxxxx správy xxxxxxxxxxx xxxxx,
x) povoluje v xxxxxxx x písmeny x) až x) xxxxx takovou xxxxxxxxxx, xxxxx xx xxxxxxxx xxx xxxxx zajištění xxxxxxxxxx xxxxxx,
x) xxxxxxx x souladu x xxxxxxx x) x x) xxxxxx omezení xxxxxxxxxx a opětovné xxxxxxx xxxxxxxx administrátorů x uživatelů po xxxxxxxxx xxxx,
x) xxxxxxx xxxxxx aktuálně xxxxxxxx xxxxxxxxxxxxxxxx algoritmů xxxxxxxxxx x §25 a xxxxxxxx protokolů důvěrnost x xxxxxxxxx xxx xxxxxxx xxxxxxxxx x xxx,
x) xxxxxxx xxxxxxx, xxxxx zajistí xxxxxxx xxxxxxxxx komunikační xxxx, x
x) xxxxxxxxxxx topologii xxxxxxxxxxx xxxx x xxxxxxxxxxxxxx.
§19
Správa x xxxxxxxxx xxxxxxx
(1) Xxxxxxx xxxxx xxxxxxx xxxxxxx pro xxxxxx x ověření xxxxxxxx xxxxxxxxxxxxxx, xxxxxxxxx x technických xxxxx, xxxxx zajišťuje
a) ověření xxxxxxxx xxxx xxxxxxxxx xxxxxx xxxxxxx,
x) řízení xxxxx xxxxxxx xxxxxxxxxxx xxxxxx x xxxxxxxxxx,
x) xxxxxxxx uložených a xxxxxxxxxxx xxxxxxxxxxxxxx údajů xxxx xxxxxxx x xxxxxxxxxxxxxx, xxxxx by xxxxx xxxxxxx xxxxxx xxxxxxxxx xxxx xxxxxxxxx,
x) xxxxxxxx ověření identity xx xxxxxxxxx době xxxxxxxxxx,
x) xxxxxxxx xxxxxxxxxx xxx xxxxxxxxx xxxxxxxxx xxxxxxxxxxxxxx údajů x xxx xxxxxx xxxxxxxx x
x) centralizovanou xxxxxx xxxxxxx x xxxxxxx xx vazby xxxx xxxxxx.
(2) Povinná osoba xxx ověření xxxxxxxx xxxxxxxxxxxxxx, uživatelů x xxxxxxxxxxx xxxxx
x) xxxxxxx xxxxxxxxxxxx mechanismus, xxxxx xx xxxxxxx xx xxxxxxxxxxxxx xxxxxxxxxxx s xxxxxxx xxxxx xxxxxxx xxxx xxxxxxx, nebo xxxxxxx xxxxxxxxxxxx mechanismus, xxxxx xx založen xx xxxxxxxx odolné xxxxxxxxxxx xxxxxxxxxxx xxxxxxxx xx modelu xxxxxx xxxxxx, a
b) do xxxx xxxxxxx požadavků xxxxx písmene x) xxxxxxx xxxxxxxxxxx xxxxxx xxxxxxxxxxxxxxxx xxxxx nebo xxxxxxxxxxx.
(3) Xxxxxxx xxxxx xx xxxx splnění xxxxxxxxx podle xxxxxxxx 2 xxxx. x) xxxx xxxxxxxx xxxxxxxxxxx xxxxx, účtů x xxxxxxxxxxxxxx xxxxxxxxxx, které xxxx xxxxxxxxx nesplňují, x xx včetně xxxxxxxxxx.
(4) Xxxxxxx xxxxx xx xxxx xxxxxxx xxxxxxxxx xxxxx odstavce 2 xxxxxxx xxxxxxx xxxxxxxx xx xxxxxxxxxxx xxxxxx identifikátoru účtu x xxxxx, xxx xxxxx xxxxxxx xxxx xxxxxxxxx pravidlo
a) xxxxx xxxxx xxxxxxx
1. 12 xxxxx xxx xxxx xxxxxxxxx,
2. 17 xxxxx xxx účty administrátorů,
3. 22 xxxxx xxx xxxx technických xxxxx,
x) xxxxxxxxxx xxxxx xxxxx x xxxxx xxxxxxx 64 xxxxx,
x) xxxxxxxxxxx xxxxxxx xxxxxx a xxxxxxx písmen, xxxxxx x xxxxxxxxxxx xxxxx,
x) xxxxxxxxxx uživatelům a xxxxxxxxxxxxxxx změnu xxxxx, xxxxxxx období xxxx xxxxx xxxxxxx hesla xxxxx xxx kratší xxx 30 xxxxx,
x) xxxxxxx změny xxxxx x intervalu xxxxxxx xxxxxx xx 18 xxxxxx a
f) xxxxxxxxxxxx xxxxxxxxxx x xxxxxxxxxxxxxxx
1. xxxxxx si xxxxxxxxxx x často xxxxxxxxx xxxxx,
2. tvořit xxxxx xx základě mnohonásobně xxxxxxxxxxx se znaků, xxxxxxxxxxxxxx xxxxx, xxxxxx xxxxxxxxxxxx pošty, xxxxx xxxxxxx xxxx obdobným xxxxxxxx x
3. xxxxxxxx xxxxxxx xxxxx xxxxxxxxxxx xxxxx x pamětí xxxxxxx 12 xxxxxxxxxxx xxxxx.
(5) Xxxxxxx xxxxx x souladu x xxxxxxxxx 4 xxxxxxx
x) xxxxxxxxxxx vynucení xxxxx xxxxxxxxx hesla xxxxxxxxx x administrátorů po xxxxxx xxxxxxxxxx,
x) xxxxxxxxxxx xxxxxxxx změny výchozího xxxxx xxxxxxxxxxx xxxxxx,
x) xxxxxxxxx hesla účtu xxxxxxxxxxx xxxxxx složeného x xxxxxxxxx xxxxxxx xxxxxx x velkých xxxxxx, číslic a xxxxxxxxxxx znaků,
d) xxxxxxxxxxx xxxxxxxx xxxxx xxxxxxxxxxxx xxxxx v xxxxxxx xxxxxxxxx podezření xx xxxxxxxx xxxx xxxxxxxxxx,
x) xxxxxxxxx náhodného xxxxxxxxx xxxxx xxxx identifikátoru xxxxxxxxxx x xxxxxxxxx xxxx x xxxxxxxx xxxxxxxx a xxxxxxx xxxx důvěrnost x
x) xxxxxxxxxxx xxxxxxxxxxx hesla xxxx xxxxxxxxxxxxxx sloužícího x vytvoření nebo x xxxxxxxx přístupu xx jeho prvním xxxxxxx xxxx xxxxxxxx xxxxxxx 24 hodin xx xxxx xxxxxxxxx.
(6) Xxxxxxx xxxxx u xxxxxxxxxxxxxxxxxx účtu xxxxxxx xxxxxxxx xxx případ xxxxxx xx xxxxxxxxxxxxx xxxxxxxxxxxxx xxxxxxxxx xxxx xxxxxxxx
x) xxxxxxxxxxxx xxxxx xxxxxxxxx xxxxx,
x) xxxxxxxxx xxxxx xxxxxxxx xxxxxxxx xxxxxxxx x xxxxxx x velkých xxxxxx, xxxxxx x xxxxxxxxxxx xxxxx,
x) xxxxx hesla xxxxxxxxx xxxxxxx x 22 xxxxx,
x) bezpečné xxxxxxx xxxxx,
x) xxxxxxx xxxxxxxxxx s xxxxx x xxxx xxxxxx, xxx s tímto xxxxx x xxxx xxxxxx xxxxx xxxxxxxxxxx xxxxx xxxxxxxx xxxxx, x xx v xxxxxxxx nutných xxxxxxxxx,
x) xxxxx hesla xx xxxx použití, xxx xxxxxxxx xxxxx xxxxxxxxxx xxxx, x případě xxxxxxxxx xxxxxxxxx xx xxxx xxxxxxxxxxxx nebo x intervalu alespoň xxxxxx za 18 xxxxxx x
x) xxxxxxxxx xxxxxxxxxx x xxxxxx x manipulaci x xxxxx xxxxx x xxxx heslem.
§20
Xxxxxx xxxxxxxxxxxx práv x xxxxxxxxx
Xxxxxxx osoba xxx řízení xxxxxxxxxxxx xxxx a xxxxxxxxx xxxxxxx nástroj,
a) xxxxx xx xxxxxxxxxxxxxx x xxxxxxx xx xxxxx xxxx xxxxxx,
x) xxxxxx xxxx práva xxx xxxxxxx x jednotlivým xxxxxxx x
x) xxxxxx xxxx xxxxxxxxx pro xxxxx x zápis xxxxxxxxx a xxx x změnu xxxxxxxxx.
§21
Detekce kybernetických bezpečnostních xxxxxxxx
(1) Xxxxxxx osoba xxxxxxx xxxxxxx xxx xxxxxxx kybernetických xxxxxxxxxxxxxx xxxxxxxx, který xxxxxxxxx
x) xxxxxxx a xxxxxxxx xxxxxxxxxxx dat x xxxxx xxxxxxxxxxx xxxx x xxxx xxxxxxxxxxxxx xxxxxx,
x) xxxxxxx x xxxxxxxx xxxxxxxxxxx xxx xx síťovém xxxxxxxxx xxxxxxxxxxx xxxx x
x) xxxxxxx xxxxxxxxx xxxxxxxxx xxxxxxxxxx x xxxxx xxxxxxxxxxx sítě.
(2) Povinná xxxxx používá x xxxxxxx xx vazby xxxx xxxxxx xxx xxxxxxx xxxxxxxxxxxxxx bezpečnostních xxxxxxxx xxxxxxxxx xxxxxxxxxx xxxxxxx, který x xxxxxxxxxxxx relevantních technických xxxxx xxxxxxxxx
x) xxxxxxxxxxxx x xxxxxxxxxxxx xxxxxxx xxxx xxxxxxxxx xxxxx,
x) xxxxxx a xxxxxxxxx xxxxxxxxx vyměnitelných xxxxxxxx x xxxxxxxx nosičů,
c) xxxxxx xxxxxxxxxxxxx spouštění xxxxxx, xxxxxxx x xxxxxxxxxxxxx xxxxxxxx x xxxxxxxx xxxxxx,
x) xxxxxx xxxxxxxxx xx spouštění xxxx,
x) xxxxxx x xxxxxxxxx komunikace aplikací, xxxxxx xxxxxx a xxxxxxx,
x) xxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx událostí xxxxxxxxxxx xxxxx a
g) xxxxxxx xxxxxxxxxxxxxx bezpečnostních událostí xx xxxxxxx xxxxxxx xxxxxxxxxxx aktiv, xxxxxxxxxxxxxx x xxxxxxxxx.
(3) Povinná xxxxx xxxxxxx xxxxxxxxxxx x xxxxxxxxxxxx xxxxxxxxxxx xxxxxxxx xxxxxxxxxxx xxxxx xxxxxxxx 1 x 2, x xx xxxxxx xxxx xxxxxxxxx x xxxxxxxxxx xxxxxxxx.
§22
Zaznamenávání událostí
(1) Xxxxxxx xxxxx na xxxxxxx xxxxxxxxx xxxxx x xxxxx xxxxxxxxxxxxxx potřeb
a) xxxx technická xxxxxx, x kterých xx xxxxxxxxxxxxx bezpečnostních x xxxxxxxxxxxx xxxxxxxxxx událostí xxxxxxxxx, x
x) xxxxxxxxxxx xxxxxx xxxxxxxxxxx xxxxx xxxxx xxxxxxxx 1 xxxx. x) x xxxxxxxxxxxx xxxxxxxxxxx x xxx významných xxxxxxx.
(2) Xxxxxxx osoba zaznamenává xxxxxxxxxxxx x relevantní xxxxxxxx události
a) detekované xxxxx §21,
x) x xxxxx komunikační xxxx,
x) xx síťovém perimetru x
x) technických aktiv xxxxxxxx xxxxx xxxxxxxx 1 písm. x).
(3) Xxxxxxx osoba x xxxxx xxxxxxxxxxxxx xxxxxxxx xxxxx odstavce 2 xxxxxxxxxxx
x) xxxxxxxxxxxx a xxxxxxxxxxx xx všem xxxxx, x to xxxxxx xxxxxxxxxxx pokusů,
b) xxxxxxxxx x xxxxxxxxx xxxxxx x provedení xxxxxxxxxxxxx činnosti,
c) xxxxxxxxxx x neúspěšné xxxxxx x xxxxxxxxxx s xxxx, xxxxxxxxxxx x xxxxx,
x) xxxxxxxxxxx činností x důsledku xxxxxxxxxx xxxxxxxxxxxx xxxx nebo xxxxxxxxx,
x) zahájení a xxxxxxxx xxxxxxxx xxxxxxxxxxx xxxxx,
x) kritická x xxxxxxx xxxxxxx xxxxxxxxxxx xxxxx,
x) přístupy x xxxxxxxxx xxxxxx x xxxxxxxx k xxxxxxxx xxxxxxxx,
x) xxxxxxxxxx a xxxxxxxxx xxxxxx x xxxxxxxxxx xx xxxxxxx xxxxxxxx,
x) změny x xxxxxxxxx xxxxxx o xxxxx xxxxxxxxx nástrojů xxx xxxxxxxxxxxxx xxxxxxxx x
x) xxxxx xxxxxxxx xxxxxxxxx, xxxxx xxxxx xxx xxxx xx xxxxxxxxxx xxxxxxxxxx xxxxxx.
(4) Xxxxxxx osoba v xxxxx zaznamenávání xxxxxxxx xxxxx odstavce 2 xxxxxxxxxxx následující xxxxxxxxx x xxxxxxxx:
x) xxxxx x xxx xxxxxx xxxxxxxxxxx časového xxxxx,
x) xxx činnosti,
c) jednoznačnou xxxxxxxxxxxx xxxxxxxxxxx xxxxxx, xxxxx činnost xxxxxxxxxxx, x xx x x případě, xxx x komunikační síti xxxxxxx xx změně xxxx xxxxxx identifikace,
d) xxxxxxxxxxxx xxxxxxxxxxxx účtu, xxx xxxxxx byla xxxxxxx xxxxxxxxx, x xx i x xxxxxxx, xxx x xxxxxxxxxxx xxxx xxxxxxx xx xxxxx xxxx xxxxxx xxxxxxxxxxxx,
x) xxxxxxxxxxxx xxxxxxxxxxxx zařízení původce, x to i x případě, xxx x xxxxxxxxxxx síti xxxxxxx xx xxxxx xxxx xxxxxx xxxxxxxxxxxx, x
x) úspěšnost xxxx xxxxxxxxxxx xxxxxxxx.
(5) Xxxxxxx xxxxx xxxx s xxxxxxx xx xxxxxxxx xxxxxxxxxxx podle xxxxxxxx 2
x) xxxxxxx xxxxxxxxx x integritu xxxxxxxxx xxxxxxxxx, xxxxxx xxxxxxx xxxx xxxxxxxxxxxx xxxxxx x xxxxxxxxxx xxxxxx,
x) xxxxxxx x ohledem xx vazby xxxx xxxxxx centralizovaný xxxxxxx xxx xxxx x xxxxxxxxxx xxxxxxx xxxxxx xxxxxxxx a
c) uchovává xxxxxxx těchto událostí xxxxxxx xx dobu 18 xxxxxx.
(6) Povinná xxxxx xxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxxxx xxxxxxxxxx xxxx xxxxxxxxxxx aktiv.
§23
Vyhodnocování xxxxxxxxxxxxxx bezpečnostních xxxxxxxx
(1) Povinná xxxxx xxxxxxx xxxxxxx xxx xxxxxxxxxxx vyhodnocování xxxxxxxxxxxxxx xxxxxxxxxxxxxx událostí xxxxxxxxxxxx xxxxx §21, který xxxxxxxxx
x) xxxx, xxxxxxxxxxx x xxxxxxxxxxx souvisejících xxxxxxx za účelem xxxxxxx kybernetických bezpečnostních xxxxxxxx,
x) nepřetržité xxxxxxxxxxx xxxxxxxxx x detekovaných xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxx, xxxxxx varování vybraných xxxxxxxxxxxxxx rolí a xxxxxxx relevantních xxxx x
x) xxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx s xxxxx xxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentů.
(2) Xxxxxxx xxxxx xxx používání xxxxxxxx pro xxxxxxxxxxx xxxxxxxxxxxxx xxxxxxxxxxxxxx bezpečnostních xxxxxxxx x xxxxxxx x xxxxxxxxx 1 xxxxxxx
x) xxxxxxx xxxxxxx xxxxxxxxxxx xxxx nežádoucího xxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx,
x) xxxxxxxxxxx aktualizaci xxxxxxxxx xxxxxxxx včetně xxxx xxxxxxxx pro xxxxxxx x xxxxxxxxxxxxx xxxxxxxxxxxxxx bezpečnostních událostí x
x) pravidelnou xxxxxxxxxxx xxxxxxxx xxx nepřetržité xxxxxxxxxxx xxxxxxxxx o xxxxxxxxxxxx kybernetických xxxxxxxxxxxxxx xxxxxxxxxx xxxxxx xxxxxxxx xxxxxxxx vybraných bezpečnostních xxxx x xxxxxxx xxxxxxxxxxxx osob.
(3) Xxxxxxx xxxxx xxxxxxx využívání xxxxxxxxx xxxxxxxxx nástrojem xxx xxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx xxx xxxxxxxxx xxxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx xxxxxxxxxx xxxxxx.
§24
Xxxxxxxxx xxxxxxxxxx
(1) Xxxxxxx xxxxx xxx xxxxxxxxx xxxxxxxxxxx xxxxxxxxxx xxxxxx xxxxx xxxxxxxxx aktiva, xxxxx jsou jejich xxxxxxxx, xxxxxxxxxxx nebo xxxxx osobou xxxxxxxxxxx x xxxxxxx xxxxxxxxxx xxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxx xxxxxxxx xxx xxxx xxxxxx.
(2) Povinná xxxxx xx xxxx xxxxxx xxxxx xxxxxxxx 1 xxxxxx xxxxxxxxxxxx opatření, xxxxx xxxxxx xxxxxxxx xxxx xxxxx úroveň xxxxxxxxxxx těchto technických xxxxx, a eviduje xxxxxxxxx xxxxxx,
x) xxxxx xxx nejsou xxxxxxxx, xxxxxxxxxxx xxxx xxxxx xxxxxx xxxxxxxxxxx x
x) xx která xxxx xxxxx xxxxxxxxx xxxxxxxx xxxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx.
(3) Xxxxxxx xxxxx x xxxxx xxxxxxxxx xxxxxxxxxxx xxxxxxx trvalou ochranu xxxxxxxx, xxxxxxxxx, transakcí x přenášených identifikátorů xxxxxx xxxx
x) xxxxxxxxxxxx xxxxxxxx x
x) xxxxxxxx xxxxxxxxxxx činností.
(4) Xxxxxxx xxxxx v rámci xxxxxxxxx xxxxxxxxxxxxx technických xxxxx
x) xxxxxxx xxxxxxxxxx xxxxxxxxx xxxxxxxxxxxxx xxxxxxxxxxx xxxxx regulované xxxxxx
1. x xxxxxxx a xxxxxx xxxxxxxxxxx sítě x
2. xxxxxxx xxxxxx xxxxx.
x) xxxxxxxx výsledky xxxxxxxxx xxxxxxxxxxxxx xxxxxxxxxxx xxxxx x xxxxx xxxxxx xxxxx podle §8 x zavádí xxxxxxxxxxxx xxxxxxxx xx xxxxxxx xxxxxxxxxx xxxxxxxx.
(5) Xxxxxxx xxxxx x xxxxx penetračního xxxxxxxxx
x) xxxxxxx xxxxxxxxxx testování xxxxxxxxxxx xxxxx s xxxxxxx na hodnocení xxxxxx xxxxx a xxxxxxxxx xxxxx
1. x xxxxxxx x xxxxxx xxxxxxxxxxx xxxx,
2. xxxx xxxxxx xxxxxxxx do xxxxxxx a
3. v xxxxxxxxxxx x významnou xxxxxx xxxxx §11 xxxx. 3,
b) zohlední xxxxxxxx xxxxxxxxxxxx testování xxx řízení xxxxx xxxxx §8 a xxxxxx xxxxxxxxxxxx xxxxxxxx xx xxxxxxx zjištěných xxxxxxxx,
x) xxxxxxx x xxxxxxx x odstavcem 5 xxxx. x) xxxxx 1 xxxxxxxxxx xxxxxxxxxx xxxxxxxxx, x xx xxxxxxx xxxxxx xx 2 xxxx,
x) x odůvodněných xxxxxxxxx, xxxxx nemůže xxxxxxx xxxxxxxxxx xxxxxxxxx x xxxxxxx nebo intervalu xxxxxxxxxx x xxxxxxxx 5 xxxx. c), xxxx rozdělit xxxx xxxxxxxxxx testování xx xxxxxxxxxxxxxx xxxxx. V xxxxxxx xxxxxxx xx xxxxx xxxxxxx xxxxxxxxxx xxxxxxxxx x xxxxxxx xxxxxxxxxx x xxxxxxxx 5 xxxx. x) xxxxxxxxxx xx 5 xxx,
x) u xxxxxxxxxxxx xxxxx x xxxxxxx x odstavcem 5 xxxx. x) eviduje xxxxxx xxxxxxxxx x xxxxxxxxx xxxxxxx xxxxx xxxxxxxxxxx xxxx xxxxxxxxxx xxxxxxxxx.
(6) Xxxxxxx xxxxx xxxxxxx opětovné xxxxxxxxxx xxxxxx xxxxxxxxxx na xxxxxxx xxxxxxxxxxx skenování xxxxxxxxxxxxx xxxx penetračního xxxxxxxxx xx xxxxxx xxxxxxx xxxxxxxxxx zavedených xxxxxxxxxxxxxx xxxxxxxx.
§25
Xxxxxxxxxxxxxx xxxxxxxxx
(1) Xxxxxxx xxxxx xxx xxxxxxxxx xxxxxxxxxxx technických xxxxx x xxxxxx komunikace
a) xxxxxxx pouze xxxxxxxx xxxxxx kryptografické xxxxxxxxx,
x) xxxxxxxxx xxxxxxxx xxxxxxxxx x xxxxxxxxxxxxxxxx algoritmy x
x) xxxxxxxxxx xxxxxxxxxx x xxxxxxxx x xxxxxxx xxxxxxxxxxxxxxxx algoritmů xxxxxx Národním xxxxxx xxx xxxxxxxxxxxxx x xxxxxxxxxx xxxxxxxxxx.
(2) Xxxxxxx xxxxx zajišťuje xxxxxxxxx
x) xxxxxxxx, audiovizuální x xxxxxxxx xxxxxxxxxx, x xx xxxxxx x-xxxxxxx xxxxxxxxxx, x
x) xxxxxxxx xxxxxxxxxx v rámci xxxxxxxxxx.
(3) Xxxxxxx xxxxx x xxxxxxx xxxxxxxxx xxxxxxxxxxxxxxxx xxxxx x xxxxxxxxxxx pro xxxxxxx xxxxxxxxxxx xxxxx x xxxxxxxxxxx xxxx xxxxxxx
x) xxxxx aktuálně odolné xxxxxxxxxxxxxx xxxxx x xxxxxxxxxxx a
b) xxxxxxx xxx správu xxxxxxxxxxxxxxxx xxxxx x xxxxxxxxxxx, xxxxx
1. xxxxxxx generování, xxxxxxxxxx, ukládání, změny, xxxxxxx xxxxxxxxx, zneplatnění xxxxxxxxxxx a xxxxxx xxxxxxxxx xxxxxxxxxxxxxxxx xxxxx,
2. xxxxxx xxxxxxxx x xxxxx x
3. xxxxxxx xxxxxxxxx a xxxxxxxxx xxxxxxxxxxxxxxxx xxxxx.
§26
Zajišťování dostupnosti xxxxxxxxxx xxxxxx
(1) Xxxxxxx osoba xxxxxx xxxxxxxxxxxx xxxxxxxx xxx xxxxxxxxxxx dostupnosti xxxxxxxxxx xxxxxx, xxxxxxx xxxxxxx
x) xxxxxxxxxx xxxxxxxxxx xxxxxx xxxxx xxxx xxxxxxxxxxx xxxxx §15,
x) xxxxxxxx xxxxxxxxxx xxxxxx xxxx hrozbám a xxxxxxxxxxxxxx, které by xxxxx xxxxxx xxxx xxxxxxxxxx a
c) redundanci xxxxx xxxxxxxxxx xxx xxxxxxxxxxx xxxxxxxxxxx xxxxxxxxxx xxxxxx.
(2) Povinná xxxxx xxx xxxxxxxxxxx xxxxxxxxxxx xxxxxxxxxx xxxxxx x xxxxxxx s odstavcem 1 vytváří xxxxxxxxxx xxxxxx konfigurací x xxxxxxxxx technických xxxxx, xxxxxxxxx x xxx xxxxxxxxxx zejména xxx xxxxx xxxxxx regulované xxxxxx x xxxxxxx xxxxxxxxxxxxxx bezpečnostního incidentu.
(3) Xxxxxxx osoba x xxxxx xxxxxxxxxxx xxxxx xxxxxxxx 2 xxxxxxx
x) xxxxxxxxxx testování jejich xxxxxxxxx, xxxxxxxxxxx a xxxxxxxxxxxxxx,
x) dokumentování xxxxxxxx xxxxx xxxxxxxxxxx xxxxx xxxxxxxx 3 xxxx. x),
x) ochranu xxxxxxxxxx xxxxx a xxx x nich xxxxxxxxxx xxxx xxxxxxxxx xxxxxx xxxxxxxxx a důvěrnosti, x to xxxxxxx xxxxxxxxxx xxxxxx xxxxx x xxxxxxx x §25, a
d) xxxxxxx xxxxxxxxxx xxxxx x xxx x xxxx xxxxxxxxxx xxxx xxxxxxxxx xxxxxx xxxxxxxxxxx.
(4) Povinná xxxxx xxx xxxxxxxxxxx xxxxxxxxxxx regulované xxxxxx xxxxxxx xxxxxxxxx xxxxxx xxxxxxxxxxx x xxxxxxxxx xxxxxxxxxxx aktiv s xxxxxxx xx hodnocení xxxxxx aktiv x xxxxxxxxx rizik.
(5) Xxxxxxx xxxxx xx účelem xxxxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx incidentu x xxxxxxx xxxx xxxxxx xxxxxxxx xxxxxxxxxx xxxxxxxxx xx jiných prostředí xxxxx §18 písm. x).
§27
Xxxxxxxxxxx xxxxxxxxxxxx, xxxxxxxx x xxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx aktiv
Povinná xxxxx xxxxxx xxxxxxxxx xxxxxxxxx x §3 xx 26 xxx xxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx xxxxxxxxxxxx, xxxxxxxx a xxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx xxxxx xxxx xxxxxxx nástroje x xxxxxx xxxxxxxxxxxx xxxxxxxx, xxxxx xxxxxxx
x) xxxxxxx xxxxxxxxx xxxxxxxx x xxxxxxxxxxx, xxxxxxx x obdobným xxxxxxxxxxx xxxxxxxxxx xxxxxxx,
x) omezení xxxxxxxxx x xxxxxxxx x xxxxxxxxxxx, řídicím x xxxxxxxx xxxxxxxxxxx xxxxxxxxxx xxxxxxx,
x) xxxxxxxxxx x oddělení komunikačních xxxx průmyslových, xxxxxxxx x obdobných xxxxxxxxxxxx xxxxxxxxxxx xxxxx od xxxxxx xxxxxxxxx x xxxxxxxxxx x xxxxxxxx xxxxxx komunikačních xxxx xxxxx §18,
x) xxxxxxx xxxxxxxxxx xxxxxxxx x xxxxxxxx správy xxxxxxxxxxxx, xxxxxxxx a xxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx xxxxx, xxxxxx xxxxxxx komunikace xxxx xxxxxxxxxxx xxx xxxxxxx xxxxx,
x) xxxxxxx xxxxxxxxxxxx xxxxxxxxxxxx, xxxxxxxx x obdobných xxxxxxxxxxxx xxxxxxxxxxx aktiv xxxx xxxxxxxx známých xxxxxxxxxxxxx x xxxxxx a
f) xxxxxxxxxx x obnovu xxxxxxxxxxxx, xxxxxxxx a xxxxxxxxx xxxxxxxxxxxx xxxxxxxxxxx xxxxx xxx zajištění xxxxxxxxxxx xxxxxxxxxx xxxxxx.
XXXX XXXXX
XXXXXXXXX XXXXXXXXXX
§28
Xxxxxxxxx xxxxxxxxxx
Xxxxxxx xxxxx, xxxxx xxxx xx xxx xxxxxxxxxxxxxxx xxx nabytí xxxxxxxxx této xxxxxxxx xxxxxxx xxxx xxxxxx xxxxx §3 xxxxxx x. 181/2014 Xx., x xxxxxxxxxxxx bezpečnosti, xx xxxxx xxxxxxxxxx xxxxxxxx, které se xxxxxxxx povinnosti v xxxxxxx zavádění x xxxxxxxxx bezpečnostních opatření xxxxx xxxxxxxx č. 82/2018 Sb., xxxxxxxx x xxxxxxxxxxxx xxxxxxxxxxx, xx xxxxx xxxxxxx přede xxxx xxxxxx účinnosti xxxx xxxxxxxx, a která xx dni nabytí xxxxxxxxx xxxx xxxxxxxx xxxxxxx kritéria xxx xxxxxxxxxx xxxxxxx xxxxx xxxxxxxxxx služby, zavádí x xxxxxxx x xxxxxxx stanoveném xxxxxxx č. 264/2025 Sb., x xxxxxxxxxxxx xxxxxxxxxxx xx xxxx xxxxxxxx lhůt pro xxxxxxxx xxxxxx povinností xxxxx xxxxxx č. 264/2025 Sb., x xxxxxxxxxxxx bezpečnosti xxxxxxxxxxxx xxxxxxxx xxxxx xxxxxxxx č. 82/2018 Sb., x xxxxxxxxxxxxxx xxxxxxxxxx, kybernetických xxxxxxxxxxxxxx xxxxxxxxxxx, reaktivních xxxxxxxxxx, náležitostech xxxxxx x oblasti xxxxxxxxxxxx xxxxxxxxxxx x xxxxxxxxx xxx (vyhláška o xxxxxxxxxxxx bezpečnosti), ve xxxxx xxxxxxx xxxxx xxxx nabytí účinnosti xxxx vyhlášky.
XXXX ČTVRTÁ
ÚČINNOST
§29
Účinnost
Tato xxxxxxxx xxxxxx xxxxxxxxx xxxx 1. xxxxxxxxx 2025.
&xxxx;
Xxxxxxx:
Xxx. Xxxxx x. x.
Příloha č. 1
Hodnocení xxxxx
(1) Povinná osoba xxx xxxxxxxxx xxxxx xxxxxxx xxxxxxxx alespoň x xxxxxxx xxxxxxxx xxxxxxxxx v tabulkách x. 1, 2 x 3 a xxxxxxxx xx, xxxx xxxxx xx xxxx xxxxxxxx xxxxxxxxxxx xxxxxxxxx x xxxxxxxxxxxx xxxxx.
(2) Xxxxxxx osoba může xxxxxxxxx úrovně xxxxx xx stupnici xxxxxxxxxxx xxxx xxxxxxxxxxxxx xxxxxxxx. Xxxxxxx osoba může xxxxxxxx odlišný xxxxx xxxxxx xxx hodnocení xxxxx, xxx jaký xx uveden x xxxx xxxxxxx, xxxxxx-xx xxxxxxxxxxx vazby xxxx xxxx xxxxxxxxxx xxxxxxxx xxxxxxxxx aktiv x xxxxxxxxxx x xxxxxxxx xxx xxxxxxxxx xxxxx, xxxxx xxxx xxxxxxx x xxxx xxxxxxx.
(3) X primárních aktiv xx zároveň xxxxx xxxxxxxxx xxxxxxx xxxxxxx xxxxxxx x xxxxxxx x. 4 - Xxxxxxx hodnocení xxxxxxxxxx xxxxx.
(4) Při xxxxxxxxx xxxxxxxxxx xxxxx xx xxxxx xxxxxxxxx xxxxxxx xxxxx xxxx xxxxxxxxxx x primárními aktivy.
Tab. x. 1: Stupnice xxx hodnocení xxxxxxxxxx
Xxx xxxxxxxxxxx důvěrnosti informací x xxx xxx xxxxx xxxxxx sdílení xxx xxxxxx aktuální xxxxx xxxxxxxxxxxxx standardu xxx. Xxxxxxx Xxxxx Xxxxxxxx (XXX)3).
|
Xxxxxx |
Xxxxx |
Xxxxxxxx |
|
Xxxxx |
Xxxxxx xxxx xxxxxxx xxxxxxxxx xxxx xxxx xxxxxx ke xxxxxxxxxx. Narušení xxxxxxxxxx xxxxx neohrožuje xxxxxxxxx xxxxx povinné osoby. |
Není xxxxxxxxxx xxxxx ochrana. X xxxxxxx sdílení xxxxxx informace, xxxx xxx xxxx informace xxxx xxxxxxxxxxx x xxxxxx bez xxxxxxx. Xxxxxxxx xxxxxxx na xxxxxxx xxxxx xxxxxxxxx xxxxxxxxxxx původce x/xxxx xxxxxxxx xx xxxxxxx xxxxx nejsou tímto xxxxxxxxxxx xxxxxxx. Xxxxxxxxx/xxxxxx xx xxxxxx Xxxxx - xxx příloha č. 2. |
|
Xxxxxxx |
Xxxxxx xxxxxx veřejně xxxxxxxxx, xxxxxxx xxxxx xxxx xxxxxxxxxx žádným xxxxxxx xxxxxxxxx xxxx xxxxxxxx xxxxxxxxx. |
Xxx xxxxxxx xxxxxxxxxx xxxx využívány prostředky xxx xxxxxx přístupu. X xxxxxxx xxxxxxx xxxxxx xxxxxxxxx, xxxx xxx tato informace xxxxxxx x xxxxx xxxxxxxxxx příjemce a xxxxxxxx xxxx x xxxxxxx partnerskými subjekty xxxxxxxx, xxxxx xxxxxx xxxxx xxxxxxx xxxxxxxx xxxxxx; příjemce xxxx xxx předání xxxxxxxx xxxxxxxxx xxxxxxxxxx. Xxxxxxxxx/xxxxxx xx úrovni Střední - viz příloha č. 2. |
|
Xxxxxx |
Xxxxxx xxxxxx xxxxxxx přístupná x jejich xxxxxxx xx xxxxxxxxxx právními xxxxxxxx, xxxxxx xxxxxxxx xxxx smluvními ujednáními (xxxxxxxxx xxxxxxxx xxxxxxxxx, xxxxxx údaje). |
Pro xxxxxxx xxxxxxxxxx xxxx využívány xxxxxxxxxx, které zajistí xxxxxx x xxxxxxxxxxxxx xxxxxxxx. Přenosy informací xxxxxxxxxxxxx xxxxxx xxxx xxxxxxxx pomocí xxxxxxxxxxxxxxxx xxxxxxxxx. X xxxxxxx xxxxxxx xxxxxx xxxxxxxxx, xxxx xxx xxxx xxxxxxxxx xxxxxxx v xxxxx xxxxxxxxxx xxxxxxxx x xxxxx xxxxxxxxx nebo xxxxx v xxxxx xxxxxxxxxx xxxxxxxx, x xx pouze xxxxxx, xxxxx xxxxxxx xxxxxx xxxx-xx-xxxx. Likvidace/mazání na xxxxxx Xxxxxx- xxx příloha č. 2. |
|
Xxxxxxxx |
Xxxxxx xxxxxx veřejně xxxxxxxxx x vyžadují xxxxxxxxxxxxx xxxx xxxxxxx xxx rámec xxxxxxxxx xxxxxxxxx (například xxxxxxxxxxx xxxxxxxx xxxxxxxxx, xxxxxxxx xxxxxxxxx xxxxxxxx xxxxx). |
Xxx xxxxxxx xxxxxxxxxx jsou xxxxxxxxx prostředky, které xxxxxxx řízení x xxxxxxxxxxxxx přístupu. Xxxx xxxxxx ochrany zabraňující xxxxxxxx aktiv xx xxxxxx xxxxxxxxxxxxxx. Xxxxxxx xxxxxxxxx xxxx chráněny xxxxxx xxxxxxxxxxxxxxxx algoritmů. X xxxxxxx xxxxxxx xxxxxx xxxxxxxxx, xxxxxx xxx xxxx xxxxxxxxx xxxxxxxxxx xxxx xxxxx xxx xx, xxxxx xxxx xxxxxxxxx určena, xxxxxxx-xx výslovně stanoveny xxxxx xxxxx, xxxxxx xxx takovou informaci xxxxxxxxxx. V xxxxxxx, xx xxxxxxxx xxxxxxxx xx xxxxxxxx informaci xxxxxxxxxx xxxxxx subjektům, xxx xxx xxxxxx xxxxx xx xxxxxxxxx xxxxxxx xxxxxxxxx. Xxxxxxxxx/xxxxxx xx xxxxxx Xxxxxxxx - xxx příloha č. 2. |
Tab. č. 2: Xxxxxxxx xxx xxxxxxxxx xxxxxxxxx
|
Xxxxxx |
Xxxxx |
Xxxxxxxx |
|
Xxxxx |
Xxxxxxx xxxxxxxxxx xxxxxxx z hlediska xxxxxxxxx. Xxxxxxxx xxxxxxxxx xxxxxx xxxxxxxxxx xxxxxxxxx xxxxx povinné osoby. |
Není xxxxxxxxxx xxxxx ochrana. |
|
Střední |
Aktivum xxxx xxxxxxxxx xxxxxxx x xxxxxxxx xxxxxxxxx. Xxxxxxxx integrity aktiva xxxx vést x xxxxxxxxx oprávněných zájmů xxxxxxx osoby a xxxx xx xxxxxxxx xxxx xxxxxxxxx xxxxxx xx xxxxxxxx xxxxxx. |
Xxx xxxxxxx xxxxxxxxx xxxx xxxxxxxxx xxxxxxxxxx xxxxxxxxxx. |
|
Xxxxxx |
Xxxxxxx xxxxxxxx ochranu z xxxxxxxx xxxxxxxxx. Narušení xxxxxxxxx xxxxxx xxxx x xxxxxxxxx xxxxxxxxxxx xxxxx povinné xxxxx x podstatnými xxxxxx xx xxxxxxxx aktiva. |
Pro xxxxxxx integrity jsou xxxxxxxxx xxxxxxxxx xxxxxxxxxx xxxxxxxxxxxxxxx xxxxxxxx xxxxxxxxxxx xxxx x xxxxxxxx xxxx provádějících xxxxx. Xxxxxxx integrity xxxxxxxxx xxxxxxxxxxx komunikačními xxxxxx xx zajištěna xxxxxx xxxxxxxxxxxxxxxx xxxxxxxxx. |
|
Xxxxxxxx |
Xxxxxxx vyžaduje xxxxxxx x hlediska xxxxxxxxx. Xxxxxxxx integrity xxxx x velmi xxxxxxx poškození xxxxxxxxxxx xxxxx xxxxxxx xxxxx x xxxxxxx x xxxxx vážnými xxxxxx xx primární aktiva. |
Pro xxxxxxx integrity xxxx xxxxxxxxx speciální prostředky xxxxxxxxxxx xxxxxxxxxxxx xxxxx xxxxxxxxxxx xxxxx. |
Xxx. x. 3: Xxxxxxxx xxx xxxxxxxxx dostupnosti
|
Úroveň |
Popis |
Příklady |
|
Nízká |
Narušení xxxxxxxxxxx xxxxxx, xxxxxxxxx v xxxxxxx výpadku v xxxxxxxxxx xxxxx, xx xxxxx xxxxxxxxxx x xxxx žádný xxxx xxxxxxxxxxxx dopad xx xxxxxxxxxxxx xxxxxxxxxxx službu. |
Pro xxxxxxx dostupnosti je xxxxxxxxxxx xxxxxxxxxx xxxxxxxxxx. Xxxxxxxxx xxxxxxxxxx xxxxxx xxxxx xxxxxx xxx xxxxxxx. |
|
Xxxxxxx |
Xxxxxxxx xxxxxxxxxxx xxxxxx xx nemělo překročit xxxx například jednoho xxxxxxxxxx xxx, dlouhodobější xxxxxxx vede x xxxxxxx ohrožení poskytování xxxxxxxxxx xxxxxx povinné xxxxx. |
Xxx xxxxxxx xxxxxxxxxxx xxxx xxxxxxxxx xxxxx xxxxxx xxxxxxxxxx x xxxxxx. Xx xxxxxx xxxxxxxx xxxxxxxxxx xxx xxxx xxxxxx. |
|
Xxxxxx |
Xxxxxxxx xxxxxxxxxxx xxxxxx xx nemělo xxxxxxxxx xxxx xxxxxxxxx xxxxxxxx xxxxx. Xxxxxxxx xxxxxxx je xxxxx xxxxx xxxxxxxxxx, protože xxxx x xxxxxxx xxxxxxxx xxxxxxxxxxx xxxxxxxxxx xxxxxx. Aktiva xxxx xxxxxxxxxx xx velmi xxxxxxxx. |
Xxx ochranu xxxxxxxxxxx xxxx xxxxxxxxx záložní xxxxxxx x obnova xxxxxxxxxxx xxxxxx xxxx xxx xxxxxxxxx zásahy xxxxxxx nebo xxxxxxx xxxxxxxxxxx aktiv. Xx xxxxxx xxxxxxxx xxxxxxxxxx xxx xxxx xxxxxx, xxxxx xx xxxxx xxx zapojena xxxxxxx xxxx. x režimu xxx. Xxxxxx-Xxxxxxx. |
|
Xxxxxxxx |
Xxxxxxxx xxxxxxxxxxx xxxxxx xxxx xxxxxxxxx x x xxxxxxxxxx xxxxxxxxxxxx (x xxxx xxxxxxxx xxxxx) xxxx x xxxxxxx xxxxxxxx xxxxxxxxxxx xxxxx povinné xxxxx. Aktiva jsou xxxxxxxxxx xx kritická. |
Pro xxxxxxx xxxxxxxxxxx jsou xxxxxxxxx záložní systémy x xxxxxx xxxxxxxxxxx xxxxxx je xxxxxxxxxx x xxxxxxxxxxxxxx. Xx xxxxxxxx xxxxxxxx xxxxxxxxxx xxx xxxx xxxxxx, xxxxx xx mohla xxx xxxxxxxx xxxx. x xxxxxx tzv. Xxxxxx-Xxxxxx (xxxxxx xxxxxx xxxxxxxxxxx). |
Xxx. x. 4 Xxxxxxx xxxxxxxxx xxxxxxxxxx xxxxx
Xxx xxxxxxxxx xxxxxxxxxx xxxxx xx xxxxxxx xxxxxxxx xxxxxxx xxxxxxxxxx x následujících oblastí
|
Oblasti |
Příklady |
|
a) xxxxxx a xxxxxxxxxx xxxxxxxx xxxxx, xxxxxxxxxx xxxxxxxxx xxxxxxxx údajů |
Únik xxxxxxxx údajů xxxxxxx xxxxx. |
|
x) xxxxxx xxxxxxxxx xxxxxxxx povinností xxxx xxxxxx xxxxxxx xxxx xxxxxxxxxx xxxxxxxxx |
Xxxxxxxx xxxxxxxxxx xxxxxxxxxxx xxxxxxxxx na xxxxxxxxxxxx úřední xxxxx, xxxxx musí xxx xxxxxxxxxxx xxxxxxxx xxxxxxxxx xxxxxxxxx. Xxxxxxxx smlouvy x x xx xxxxxxxx xxxxxx. Xxxx xxxxxxxxxx xxxxxxxxx. Xxxxxxxx xxxxxxxxxxx x x xxxx plynoucí xxxxxx. |
|
x) xxxxxx xxxxxxxx xxxxxxxxx xxxxxxxx x xxxxxxxxxxx xxxxxxxx |
Xxxxxxxxx xxxx xxxxxxxxxx xxxxxxxxx potřebných pro xxxxxxxxxxx xxxxxx x xxxxxxxxx xxxxxxx. |
|
x) xxxxxxxxx xxxxxxxxx, xxxxxxxxxx xxxx xxxxxxxxxxxx xxxxx x xxxxx finanční xxxxxx |
Xxxxxxxxxxxx xxxxxxxxx x xxxxxxxxx xx xxxxxxx xxxxxxxxxxxxx xxxxxxxxxxxx systému. Nedostupnost xxxxxxxxx x možných obchodních xxxxxxxxxxxxxx x x xxxx xxxxxxxx xxxx xxxx. Xxxxxxxxx nedostupnost internetových xxxxxxx, xxxx vést x neinformování xxxxxxxxxx x xxxxxxxxxx skutečnostech (xxxxxxx, xxxxxxxxxx xxxxxxxxxx xxx.). |
|
x) dopady xx xxxxxxxxxxx xxxxxxxxxx služeb |
Narušení xxxxx xxxxxxxxx x xxxxxx xxxxxxxxxx xxxxxx x xxxxxxxxxx xxxxxx x xxxxxxxx xxxx (xxxxx xxxxxxxxx) xxxxxxxxxx. |
|
x) xxxxxx narušení běžných xxxxxxxx |
Xxxxxxxx xxxxxxxx xxxxxxxxxxxx, xxxxxxxxxxxx, správy budov x xxxxxxxxx, xxxxxxxxxxx xxxxxxxx xxxxxx xxxxxx xxxx. |
|
x) xxxxxx na xxxxxxxxx xxxxxxx xxxxx xxxx xxxxxxx xxxxx xxxxxxx |
Xxxxxxxxxx závazků. Xxxx xxxxxxxxx xxxxxxxxx. |
|
x) xxxxxx xx xxxxxxxxxx x xxxxxx xxxx |
Xxxxxxxxxxx xxxxxxxx xxxxxxxx příjem, xxxxxxxxx, xxxxxxx ke xxxxxxxxx xxxx, svobodu xxxx. Xxxxxxx xxxxxxx x ztrát xx xxxxxxxx. |
|
x) dopady xx mezinárodní xxxxxx |
Xxxx xxxxxxxxx od zahraničních xxxxxxxx. Xxxx xxxxxxxxx xx xxxxxxxx, xxxxx xx xxxxxxxx mezinárodního xxxxxxxx. |
|
x) xxxxxx xx xxxxxxxxx xxxxxxxxxx služby |
Ztráta možnosti xxxxxxxx uživatele xx xxxxxx vlivem xxxx xxxxxxxxxxxxx. |
Xxxxxxx x. 2
Xxxxxxxxx xxxxxxxxx a xxx
(1) Xxxx příloha xxxxx xxxxxxxxxx xxxxxxx osoby x xxxxxxxxxx xxxxxxx xxxxxxxxx xxxxxxxxx x xxx, jejich kopií x technických xxxxx, xxxxx jsou nosiči xxxxxxxxx x xxx, x xxxxxxx xx xxxxxx hodnocení x xxxxxx podle přílohy č. 1 x xxxx xxxxxxxx.
(2) Xxxxxxx xxxxx stanoví xxxxxxxx x xxxxxxx xxx xxxxxxx likvidace xxxxxxxxx x dat, xxxxxx kopií x xxxxxxxxxxx xxxxx, xxxxx xxxx nosiči xxxxxxxxx x xxx, x xxxxxxx s xxxxx xxxxxxxx. Tím nejsou xxxxxxx povinnosti xxxxx xxxxxx právních xxxxxxxx.
(3) Xxxxxxxx x postupy xxx likvidaci xxxxxxxxx x dat, jejich xxxxx a xxxxxxxxxxx xxxxx, xxxxx xxxx xxxxxx informací x xxx, musí xxx xxxxxxxxx přiměřeně podle xxxxxxxxx a úrovně xxxxx x xxxx xx xxxxxxx xxxxxxxxxxx
x) xxxxxxx xxxxxx (xxxxxxx x pohledu xxxxxxxxxx),
x) xxxxxxxxxxx (xxxx nosičů xxxxxxxxx x xxx),
x) xxx se xxxxxx xxxxxxxxx x xxx xxxxxxx pod přímou xxxxxxxxx xxxxxxx osoby xx xxxxxxx,
x) xxx xxxx xxxxxx informací x dat součástí xxxxxxxxxxxx xxxx xxxxxxxxx xxxxxxxxx,
x) xxxx osoba xxxx likvidaci xxxxxxxxx x dat provádět (xxxxxxxxx interní xxxxxxxxxxx xxxx dodavatel),
f) dostupnost xxxxxx potřebných pro xxxxxxxxx (například xxxxxx, xxxxxx, xxxxxxxx, xxxxxxxxx),
x) xxxxx způsoby xxxxxxxxx xxxxxxxxx a dat xxxx jejich xxxxxx x
x) stavu nosiče xxxxxxxxx x dat (xxxxxxxxx xxx xxxxxxxxx xxxxxx xxxxxx xxxxx xxxxxx variantu xxxxxxx xxxxxxxxx x xxx, xxx některý xx xxxxxxx xxxxxxx xxxxxxxxx).
(4) Xxxxxxx xxxxxxxxx xxxxxxxxx x xxx, xxxxxx xxxxx x technických xxxxx, která jsou xxxxxx informací x xxx:
x) Odstranění
1. Způsob xxxxxxxxx nosičů xxxxxxxxx x dat xxx, xxx xxxx xxxxxxxxxx (xxxxxxxxx xxxxxxxxxx xxxxxxxx xxxxxxx, xxxxxxxx nosiče xx odpadu).
2. X xxxxxxx xxxxxxx xxxxxx xxxxxxxxx x xxx xx xxxxx x xxxxxxxxxxx xxxxxxxx xxxxx xxxxxxxxx x xxxx xxxxxxx.
3. Xxxx xxxxxx xxxx xxxxxx xxx xxxxxx xxxxxxxxx x xxx neumožňující xxxxxxxx xxxxx.
4. Xxxxxxxxxx xxxxxx xxx xxxxxx xxxxxxxxxx xxxxxx (xxxxxxx x přílohy č. 1 x této xxxxxxxx): Xxxxx.
x) Xxxxxxxx
1. Xxxxxx xxxxxxxxx xxxxxxx x xxxxxxxxxx xxxxxxxx xxxxxxxxx x xxx xxxxxxxxx hodnotami.
2. Xxxxx xxxxxxxx xxxxxxxx xxxxxxxxxx xxxxxxxx xx xxxxxxxx xxxxxxxx xxxxxxxxx x xxx.
3. Xxxxxxxx xxxx xxx xxxxxxxxx xxxx xxxxxxxxxxx x xxxxxxxxx xxxxxxxxx xxxxxxxxxxxxxxxx klíčů x xxxxxxxxxxxx informacím x datům.
4. Xxxx xxxxxx xxxx xxxxxx xxx poškozené xxxxxx, xxxxxx neumožňující opětovný xxxxx, případně xxx xxxxxx s velkou xxxxxxxxx xxxxxxxxx.
5. Xxxxxxxxxx xxxxxx xxx xxxxxx xxxxxxxxxx aktiva (xxxxxxx x přílohy č. 1 k xxxx xxxxxxxx): Xxxxx xx Vysoká.
c) Fyzická xxxxxxxxx
1. Způsob xxxxxxxxx xxxxxxxxxxx xx xxxxxxx xxxxxx xxxxxxxxx x xxx, xxxxxxxxx x xxxxxxxxx xxxxxx x xxxxxxxxxx xxxxxxx (například xxxxxxxxxxx xxxx xxxxxxxxx xxxxxxxxx xx. xxxxxxxxx).
2. Xxxxx xxxxxxxxx x xxx xx xxxxxxx xxxxxxxxx xxxxx xxxxx xxxxxx. Xxxxxxxxx x xxxx xxxx možné x xxxxxx xxxxxx xxxxxxx xxx xxx xxxxxxxxxx xxxxxxxx xxxxxxxx xxxxxxxxxx x xxxxx.
3. Xxxxxxxxxx xxxxxx xxxxxxxxx xxx xxxxxx důvěrnosti xxxxxx (xxxxxxx x přílohy č. 1 x xxxx xxxxxxxx): xxxxx až xxxxxxxx.
Xxxxxxx č. 3
Xxxxxxxxxxxxx x xxxxxx
Xxxx příloha xxxxxxxx xxxxxxxxx xxxxxxxxxxxxx x xxxxxx, xxxxx xxxx povinná xxxxx xxxxxx při xxxxxxxx xxxxx, xxxxx xxxx xxx dané xxxxxxx xxxxxxxxxx. Povinná xxxxx xxx rámec níže xxxxxxxxx xxxxxxxxx zranitelností x xxxxxx xxxx xxxxx konkrétní xxxxxx x xxxxxxxxxxxxx podle xxxxx xxxxxxxxxxxxxx potřeb.
Zranitelnosti
1. Xxxxxxxxxxxx údržba xxxxx,
2. xxxxxxxxxxx xxxxx,
3. nedostatečná xxxxxxx xxxxxxxxx,
4. nedostatečné xxxxxxxxxxxx xxxxxxxx xxxxxxxxx, xxxxxxxxxxxxxx, xxxx xxxxxxxxxxxxx xxxxxxxxxxxx role, dodavatelů x vrcholného xxxxxx,
5. xxxxxxxxxxxx xxxxxxxxxx,
6. xxxxxxxx xxxxxxxxx xxxxxxxxxxxx xxxxxxxxx,
7. xxxxxxxxxxxx postupy a xxxxxxx pro detekování xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx x identifikování xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx,
8. nedostatečné xxxxxxxxxxxx činnosti xxxxxxxxx x xxxxxxxxxxxxxx x xxxxxxxxxxx odhalit xxxxxxx, xxxxx xxxx xxx xxxx xx xxxxxxxxxx xxxxxxxxxx xxxxxx,
9. nedostatečné xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx x postupů, xxxxxxxx xxxx nejednoznačné vymezení xxxx x xxxxxxxxxx xxxxxxxxx, administrátorů, osob xxxxxxxxxxxxx bezpečnostní xxxx, xxxxxxxxxx x vrcholného xxxxxx,
10. xxxxxxxxxxxx xxxxxxx xxxxx,
11. nevhodně xxxxxxxx xxxxxxxx xxxxxxxxxxxx,
12. xxxxxxxxxxxx xxxx nezávislé xxxxxxxx,
13. xxxxxxxxxxx xxxxxxxx odhalení xxxxxxxxx ze xxxxxx xxxxxxxxx, xxxxxxxxxxxxxx, xxxx xxxxxxxxxxxxx xxxxxxxxxxxx xxxx, xxxxxxxxxx x vrcholného xxxxxx,
14. xxxxxxxxxx xxxxxxxxxxx x xxxxxxxxx odbornou xxxxxx xxxxxxxx,
15. xxxxxxxx xxxxxx mimo fyzickou xxxxxxxx (xxxxxxxxx na xxxxx cizího xxxxx),
16. xxxxxxxx aktiva xx xxxxx státu, x xxxxx právním prostředí xxxx povinná xxxxx xxxxxxxxxx povědomí, x
17. xxxxxxxxxxxxx odhalené xxx xxxxxxxxx zranitelností x xxxxxxxxxxx xxxxxxxxx.
Xxxxxx
1. Xxxxxxxx xxxxxxxxxxxx xxxxxxxx, xxxxxxxxx xxxxxxxxxxxxx xxxxxxxx, xxxxxxxx xxxxxxxxx ze strany xxxxxxxxx, xxxxxxxxxxxxxx, osob xxxxxxxxxxxxx xxxxxxxxxxxx xxxx, xxxxxxxxxx x xxxxxxxxxx xxxxxx,
2. poškození xxxx xxxxxxx technického anebo xxxxxxxxxxxx vybavení,
3. zneužití xxxxxxxx,
4. xxxxxxx programového xxxxxxxx x xxxxxxx x xxxxxxxxxx podmínkami,
5. xxxxxxxx xxx,
6. xxxxxxxx xxxxxxx xxxxxxxxxxx,
7. přerušení xxxxxxxxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxxx, xxxxxxxxxxx xxxxxx xxxx xxxxxxx xxxxxxxxxx xxxxxxx nebo xxxxxx xxxxxxxxxx služeb,
8. narušení xxxxxxxxxxx xxxxxxxxxx nebo xxxxxxxxxx xxxxx xxxxxxxxxx xxxx xxxxx Xxxxx xxxxxxxxx,
9. zneužití xxxx xxxxxxxxxxx modifikace informací,
10. xxxxxx, xxxxxxxx nebo xxxxxxxxx xxxxxx,
11. xxxxxxxxxx xxxxxxxxx závazku xx xxxxxx xxxxxxxxxx,
12. xxxxxxxxx xx strany xxxxxxxxx, xxxxxxxxxxxxxx, xxxx xxxxxxxxxxxxx xxxxxxxxxxxx xxxx, xxxxxxxxxx x xxxxxxxxxx vedení,
13. xxxxxxxx xxxxxxxxx prostředků, xxxxxxx,
14. xxxxxxxxxx xxxxxxxxx xxxxxxxxxxx xxxxxx elektronických xxxxxxxxxx, xxxxxxxxxxx služeb, xxxxxxx elektrické energie xxxx xxxxxx xxxxxxxxxx xxxxxx,
15. xxxxxxxxxxx x xxxxxxxxxxxxx odbornou xxxxxx xxxxxxxx,
16. xxxxxx xxxxxxxxxxxx xxxx pomocí xxxxxxxxxx xxxxxxxxxxx, použití špionážních xxxxxxx,
17. zneužití xxxxxxxxxxxxx xxxxxxxxxxx nosičů dat,
18. xxxxxxxx (xxxxxxxxx, xxxxxxxxxx, xxxxxxxxx) elektronické xxxxxxxxxx, xxxxxxxxxxx xxxxxx xxxx xxxxxx důležitých xxxxxx,
19. xxxxxxxxx xx xxxxxxxxxx,
20. xxxxxxxx xxxx xxxxxx xxxx pro xxxxxxx x aktivům,
21. xxxxxxxxxxxx xxxx předání xxxxx xx xxxxxxx xxxxxxx xxxxxx xxxxx.
Příloha x. 4
Xxxxxxxxx xxxxx
(1) Xxxxxxxxxxx stanovení xxxxxx xxx určení xxxxxx xx nezbytnou xxxxxxxx xxxxxxxx xxx xxxxxxxxx xxxxx podle §8.
(2) Xxxxxxx xxxxxx xx nejčastěji vyjádřena xxxx xxxxxx, kterou xxxxxxxxx xxxxxxx aktiva, xxxxxx x xxxxxxxxxxxx.
(3) Xxx xxxxxxxxx xxxxx xxx použít xxxxxx: Xxxxxx = hodnota xxxxxx x xxxxxx x zranitelnost, xxxxxxxx xxxxx xxxxxx obdobného xxxxxxx.
(4) Xxxxxxx aktiva xx v tomto xxxxxxx xxxxxxxx x xxxxxxxxx xxxxx xxxxx přílohy č. 1 x xxxx xxxxxxxx.
(5) X případě, xx xxxxxxx xxxxx xxxxxxx na xxxxxxx §8 xxxx. 3 xxxxxx xxx hodnocení xxxxx, xxxxx xxxxxxxxxxx xxxxxxxxx xxxxxx x xxxxxxxxxxxxx, je xxxxx xxxxxxxx xxx hodnocení xxxxxx a xxxxxxxxxxxxx xxxxxxx, xxxxxxxxx xxxxxxxx xxxxxxx kombinující hrozbu x xxxxxxxxxxxx. Sloučení xxxxxxx by xxxxxx xxxx ke ztrátě xxxxxxxxxx xxxxxxxxx xxxxxx xxxxxx x xxxxxxxxxxxxx. Xx tímto xxxxxx xxx použít například xxxxxxxx, xxxxx zřetelně xxxxxxx xxx úroveň xxxxxx, xxx i xxxxxx xxxxxxxxxxxxx. Xxxxxxx xx xxxxxxxxx i x xxxxxxxxx, kdy xxxxxxx osoba xxxxxxx xxxx xxxxx xxxxxx xxx xxxxxxx xxxxx, xxxxxx, xxxxxxxxxxxxx x xxxxx.
Xxx. č. 1: Xxxxxxxx xxx hodnocení xxxxxx
|
Xxxxxx |
Xxxxx |
|
Xxxxx |
Xxxxxx neexistuje xxxx xx xxxx xxxxxxxxxxxxx. Xxxxxxxxxxxxx xxxxxxxxx xxxxxx xxxx častější než xxxxxx za 5 xxx. |
|
Xxxxxxx |
Xxxxxx je xxxx xxxxxxxxxxxxx až xxxxxxxxxxxxx. Xxxxxxxxxxxxx realizace xxxxxx xx v xxxxxxx xx 1 xxxx xx 5 xxx. |
|
Xxxxxx |
Xxxxxx xx pravděpodobná xx xxxxx xxxxxxxxxxxxx. Předpokládaná xxxxxxxxx xxxxxx je x xxxxxxx xx 1 měsíce xx 1 roku. |
|
Kritická |
Hrozba xx xxxxx xxxxxxxxxxxxx xx xxxxxxxx jistá. Předpokládaná xxxxxxxxx hrozby je xxxxxxxx xxx xxxxxx xx xxxxx. |
Xxx. x. 2: Xxxxxxxx xxx xxxxxxxxx xxxxxxxxxxxxx
|
Xxxxxx |
Xxxxx |
|
Xxxxx |
Xxxxxxxxxxxx neexistuje xxxx xx zneužití xxxxxxxxxxxxx xxxx pravděpodobné. Xxxx xxxxxxxx xxxxxxxxxxxx xxxxxxxx, xxxxx jsou xxxxxxx xxxx detekovat xxxxx xxxxxxxxxxxxx xxxx xxxxxxxx pokusy x xxxxxx xxxxxxxx. |
|
Xxxxxxx |
Xxxxxxxx xxxxxxxxxxxxx xx málo xxxxxxxxxxxxx xx pravděpodobné. Jsou xxxxxxxx xxxxxxxxxxxx xxxxxxxx, jejichž xxxxxxxx xx xxxxxxxxxx xxxxxxxxxxxx. Xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx xxxx detekovat možné xxxxxxxxxxxxx xxxx xxxxxxxx xxxxxx x xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx xx xxxxxxx. Xxxxxx xxxxx žádné úspěšné xxxxxx x xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx. |
|
Xxxxxx |
Xxxxxxxx xxxxxxxxxxxxx xx xxxxxxxxxxxxx xx xxxxx xxxxxxxxxxxxx. Xxxxxxxxxxxx xxxxxxxx jsou xxxxxxxx, xxx jejich xxxxxxxx xxxxxxxxx všechny xxxxxxxx xxxxxxx x xxxx xxxxxxxxxx kontrolována. Jsou xxxxx xxxxx úspěšné xxxxxx x xxxxxxxxx xxxxxxxxxxxxxx opatření. |
|
Kritická |
Zneužití zranitelnosti xx xxxxx xxxxxxxxxxxxx xx víceméně xxxxx. Xxxxxxxxxxxx xxxxxxxx xxxxxx xxxxxxxxxxx xxxx xx xxxxxx xxxxxxxx značně omezena. Neprobíhá xxxxxxxx xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx. Xxxx známé xxxxxxx xxxxxx xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx. |
Xxx. č. 3: Xxxxxxxx pro xxxxxxxxx xxxxx
|
Xxxxxx |
Xxxxx |
|
Xxxxx |
Xxxxxx xx považováno xx akceptovatelné. |
|
Střední |
Riziko může xxx xxxxxxx xxxx xxxxxxxxx bezpečnostními xxxxxxxxxx xxxx x xxxxxxx xxxxx xxxxxxxxxx bezpečnostních xxxxxxxx xx xxxxxx xxxxxxxxxxxxxx. |
|
Xxxxxx |
Xxxxxx xx xxxxxxxxxx xxxxxxxxxxx x xxxx xxx xxxxxxxx xxxxxxxxxxxx xxxxx x xxxx xxxxxxxxxx. |
|
Xxxxxxxx |
Xxxxxx xx xxxxxxxxxxx x xxxx být xxxxxxxxxx zahájeny kroky x xxxx xxxxxxxxxx. |
(6) Xxxxx xx hodnota xxxxxx xxxxx xxx xxxxxxx xxxxxxxxxxxxxxxxx, je xxxxx implementovat xxxxxx xxxxxxxxxxxx opatření, xxxxxx xxxxxxx xxxxxx nebo xxxxxxxxxx riziko x xxxxxxxx xxxxxxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxx Metody xxx zvládání rizik xxxx xxxxxxx xxxxxxxxxxx
x) xxxxxxxxx rizika,
b) xxxxxxx xxxxxx,
x) xxxxxxxxx xxxxxx,
x) xxxxxxx se xxxxxx, xxxx
x) xxxxxxxxx xxxx xxxxxxx xxxxxx.
Xxxxxxx x. 5
Xxxxxx xxxxxxxxxx - bezpečnostní xxxxxxxx xxx xxxxxxx xxxxxx
Xxxxx xxxxxxx uzavírané x xxxxxxxxxx xxxxxxxxxx xxxx xxxxxxxxx relevantní xxxxxxxxxx z xxxx xxxxxxxxx:
x) xxxxxxxxxx o xxxxxxxxxxx informací x xxxxxxx xxxxxxxxxx (včetně xxxxxxxxxx o mlčenlivosti), xxxxxxxxx x xxxxxxxxxxx,
x) xxxxxxxxxx o oprávnění xxxxxx data,
c) xxxxxxxxxx x autorství xxxxxxxxxxxx xxxx, popřípadě o xxxxxxxxxxxx xxxxxxxxx,
x) ustanovení x kontrole xxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx (xxxxxxxx xxxxxxxxxxxx xxxxxx),
x) xxxxxxxxxx xxxxxxxxxx xxxxxxxx dodavatelů, xxxxxxx xxxx xxx xxxxxxxxx, že xxxxxxxxxxxxx xx xxxxxx xxxxxxxxx x plném rozsahu xxxxxxxx xxxx xxxxxxxx xxxxxx x xxxxxxxxxxx x xxxxxxx v xxxxxxx s xxxxxxxxx xxxxxxx osoby xx xxxxxxxxxx,
x) xxxxxxxxxx x xxxxxxxxxx xxxxxxxxxx dodržovat xxxxxxxxxxxx xxxxxxxx xxxxxxx xxxxx xxxx xxxxxxxxxx x odsouhlasení xxxxxxxxxxxxxx xxxxxxx dodavatele (nebo xxxxxxxxxxxx xxx dodavatelský xxxxx relevantních xxxxx xxxxxxxxxxxxxx politik) xxxxxxxx xxxxxx,
x) ustanovení x xxxxxx xxxx,
x) xxxxxxxxxx x xxxxxxx smluv x xxxxxx xxxxxxxxx xxxxxxxx xxxxxxxx,
x) xxxxxxxxxx x xxxxxxxxxx xxxxxxxxxx xxxxxxxxxx povinnou xxxxx x
1. xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxxxx xxxxxxxxxxxxx x xxxxxxx smlouvy,
2. xxxxxxx xxxxxx xxxxx na xxxxxx xxxxxxxxxx a x xxxxxxxxxx xxxxxxxx xxxxxxxxxxxxx s plněním xxxxxxx,
3. xxxxxxxx změně xxxxxxxx tohoto xxxxxxxxxx xxxxx xxxxxx x xxxxxxxxxx xxxxxxxxxxx nebo xxxxx xxxxxxxxxxx zásadních xxxxx, popřípadě změně xxxxxxxxx nakládat x xxxxxx aktivy, xxxxxxxxxxx xxxxx xxxxxxxxxxx x xxxxxx xxxxx xxxxxxx x xxxxxxxx xxxxxx,
4. xxxxxxx xxxxxxxxxxxx xxxxxx x xxxxxxxxxxxx xxxx xxxxxxx dat xxxxxxxxxxxxxx xx xxxxx cizího xxxxx, vyjma situace, xxx xx takové xxxxxxxxxxx bylo x xxxxxxx x xxxxxxx xxxxx, x jehož xxxxxxxxxx dochází xx xxxxxxxxxx dat xxxx xxxxx xxxxxxx byla xxxxxx xxxxxx,
5. xxxxxxxxx xxxxxxx přicházejících xx xxxxxxxx x xxxxxxxxx xxxxxxxxxxx xxxxxxx xxxxx (xxxxx xx xxxxxxxxx x xxxxx xxxxxxxxxxx xxxxxxxxxxxx xxxx, xxxxxxxxxx xxxxxxx a administrátory),
j) xxxxxxxxxxx xxxxxxxx x xxxxxxx xxxxxxxxxxx při xxxxxxxx xxxxxxx, xxx. xxxx strategie (xxxxxxxxx xxxxxxxxx xxxxxx xxx xxxxxxxx spolupráce, kdy xx xxxxx xxxxx xxxxxxxx xxxxxx xxxx xxxxxxxxx xxxxxx řešení, xxxxxxx dat x xxxxxxx),
x) specifikace xxxxxxxx xxx řízení xxxxxxxxxx xxxxxxxx v souvislosti x dodavateli zahrnutí xxxxxxxxxx do xxxxx xxxxxx, plánů xxxxxxxxxx, xxxxx dodavatelů xxx xxxxxxxx xxxxxx kontinuity xxxxxxxx apod.),
l) xxxxxxxxxxx xxxxxxxxxxx smlouvy x xxxxxx služeb (SLA) x xxxxxxx a xxxxxx xxxxxxxxx xxxxxxxxxxxxxx xxxxxxxx.
x) xxxxxxxxxx x xxxxxxxxxx pravidel xxxxxxxxxx xxxxxx,
x) xxxxxxxxxxx xxxxxxxx xxx formát předání xxx x xxxxxxxxx xx xxxxxxxx povinnou xxxxxx,
x) pravidla pro xxxxxxxxx xxx,
x) ustanovení x právu xxxxxxxxxxxx xxxxxxxxx xx smlouvy xxxx smlouvu vypovědět xxx výpovědní doby x xxxxxxx xxxxxxxx xxxxx kontroly nad xxxxxxxxxxx xxxx xxxxx xxxxxxxx nad xxxxxxxxx xxxxxx xxxxxxxxxxx xxxxxxxxxxx x plnění xxxxx xxxxxxx,
x) xxxxxxxxxx x xxxxxxxx xx porušení xxxxxxxxxx a
r) ustanovení x zpřístupnění nebo xxxxxxx dat na xxxxxxx žádosti cizozemského xxxxxx x xxxxxxxxxxxx xxxx xxxxxxx dat xxxxxxxxxxxxxx xx xxxxx xxxxxx xxxxx
1. až xx xxxxxxxxx přezkoumání xxxxxxxxxx xxxxxxx,
2. xx xx vynaložení úsilí x xxxxxxxxx xxxxxxxxxxxx xxxx xxxxxxx xxx x rámci xxxxxxxx xxxxxx xxxxxxx xxxxx, x jehož xxxxxxxxxx xxxxxxx xx xxxxxxxxxx xxx xxxx xxxxx xxxxxxx xxxx xxxxxx xxxxxx,
3. pouze x xxxxxxxxx rozsahu.
Xxxxxxx x. 6
Xxxxxx xxx rozvoj xxxxxxxxxxxxxx xxxxxxxx
x) Xxxxxxxx xxxxxxxxxxx xxxxxxxx.
x) Xxxxxxxx, xxxxxxxxxx xxxxxxx x xxxxxx xxxxxxx.
x) Škodlivé programy x xxxxxx projevy.
d) Xxxxxx xxxxxxxxx xxxxxxxx x xxxxxxxx.
x) Xxxxxxxxxxx xxxxxxxx.
x) Xxxxxx xxxxxxxx x xxxxxxxx xxxxxxxxx xxxxx.
x) Xxxxxx xxxxxxxxxxxxx xxxxxxx.
x) Xxxxxx xxxxxxxxxxx xxxxxxxxxxxxx účtů.
i) Používání, xxxxxx x xxxxxx xxxxx.
x) Xxxxxxxxxxxxx autentizace.
k) Xxxxxxxx sociálního xxxxxxxxxxx.
x) Xx-xxxx identita, xxxxxxxxx xxxxx a xxxx xxxxxxxxxxxx.
x) Xxxxxx xxxxx x xxxxxxxxxx síti.
n) Xxxxxxxxx vzdáleného xxxxxxxxx (XXX).
x) Bezpečná elektronická xxxxxxxxxx.
x) Xxxxxxxxxx xxxxxxxx xxxxxxx.
x) Zálohování, xxxxxxxx x xxxxxxxxx dat.
r) Xxxxxxxx používání xxxxxxxxxx xxxxxxxxxxx xxxxxx xxx.
x) Xxxxxxxxx služeb cloud xxxxxxxxxx.
x) Pravidla x xxxxxxx pro xxxxxxxxxx xxxxxxxxxxx xxxxxxx xxxxxxxxxxx xxxxx a xxxxxxxxx xx xxxxxxxxx xxxxxxxxxxxxx.
x) Xxxxxxxx xxxxxx xxx xxxxxx na xxxxxxxxxxxxx xxxxxxxxxxxx xxxxxxx xxxx xxxxxxxxxxxx xxxxxxxxxxxx xxxxxxxx.
x) Xxxxxx xxxxxxxxxx xxxxxxxxx xxxxxxxxxx zařízení pro xxxxxxxx xxxxx.
x) Zásady xxxxxxxxxx používání xxxxxxxxxx xxxxxxxx pro pracovní xxxxx (xxx. XXXX).
x) Xxxxxx odpovědnost xxxxxxxxxxx xxx xxxxxxxxxx xxxxx xxxxxxxxxxxx bezpečnosti.
y) Xxxxxxxx xxxxxx x xxxxxxxxxxxx xxxxxxxxxxx.
Informace
Právní xxxxxxx č. 409/2025 Xx. nabyl xxxxxxxxx dnem 1.11.2025.
Xx xxx uzávěrky právní xxxxxxx xxxxx xxxxx xx xxxxxxxxx.
Xxxxx xxxxxxxxxxxx xxxxxxxx xxxxx jiných xxxxxxxx xxxxxxxx x xxxxxxxx xxxx xxxxxxxxxxxxx, xxxxx xx xxxx xxxxxx xxxxxxxxx xxxxx xxxxx xxxxxxxxx xxxxxxxx xxxxxxxx.
1) Xxxxxxxx Xxxxxxxxxx xxxxxxxxxx a Xxxx (XX) 2022/2555 ze xxx 14. xxxxxxxx 2022 x opatřeních x zajištění xxxxxx xxxxxxxx xxxxxx xxxxxxxxxxxx xxxxxxxxxxx v Unii x o změně xxxxxxxx (XX) x. 910/2014 x xxxxxxxx (XX) 2018/1972 x x xxxxxxx směrnice (XX) 2016/1148 (xxxxxxxx XXX 2).
2) Xxxxx č. 134/2016 Sb., x xxxxxxxx veřejných xxxxxxx, xx xxxxx xxxxxxxxxx xxxxxxxx.
3) Xxxxx xxxxxxx xxxxxxxxxxxxx standardu xxx. Xxxxxxx Xxxxx Protocolu xxxxxxxx Národní xxxx xxx xxxxxxxxxxxxx a xxxxxxxxxx xxxxxxxxxx xx xxxxx internetových xxxxxxxxx.