Právní předpis byl sestaven k datu 23.11.2024.
Zobrazené znění právního předpisu je účinné od 01.09.2021.
Vyhláška o bezpečnostních úrovních pro využívání cloud computingu orgány veřejné moci
315/2021 Sb.
Předmět úpravy §1
Vymezení pojmů §2
Bezpečnostní úrovně §3
Zařazení poptávaného cloud computingu do bezpečnostní úrovně §4
Účinnost §5
Příloha - Úrovně a oblasti dopadu pro zařazení poptávaného cloud computingu do bezpečnostní úrovně
315
VYHLÁŠKA
ze xxx 24. xxxxx 2021
x xxxxxxxxxxxxxx xxxxxxxx pro xxxxxxxxx xxxxx xxxxxxxxxx xxxxxx xxxxxxx moci
Národní úřad xxx kybernetickou a xxxxxxxxxx bezpečnost stanoví xxxxx §28 odst. 2 písm. x) xxxxxx č. 181/2014 Xx., x xxxxxxxxxxxx xxxxxxxxxxx x o xxxxx xxxxxxxxxxxxx xxxxxx (xxxxx x xxxxxxxxxxxx xxxxxxxxxxx), ve znění xxxxxx č. 205/2017 Xx., (dále xxx "xxxxx"):
§1
Xxxxxxx xxxxxx
Xxxx xxxxxxxx xxxxxxx xxxxxxxxxxxx xxxxxx xxx xxxxxxxxx xxxxx xxxxxxxxxx xxxxxx xxxxxxx xxxx xxxxx §6 xxxx. e) zákona.
§2
Xxxxxxxx xxxxx
Xxx xxxxx xxxx vyhlášky xx xxxxxx
x) xxxxxxxxxx cloud xxxxxxxxxxx xxxxxxxxxx xxxx xxxxxxxxxxx xxxxxx jako xxxxx nebo xxxx xxxx, xxxxx mohou xxx provozovány xxxxxx xxxxx xxxxxxxxxx a xxxxx xx xxxxx xxxxxxx xxxx xxxxxxx xxxxxxx xx xxxxxxxxxxxx xxxxxx,
x) xxxxx xxxxxxxxxxxx xxxx xxxxxxxxxxxxx xxxxxxx xxxxxx část xxxxxx xxxxxxx, xxxxx je xxxxxxxxxxx oddělitelná, xxxxxxxxxxx xxxxxxxxxxx x systematickou xxxxxxxxxx činnost1), xxxx xxx xxxxxxxxxxx xxxxxx xxxxx xxxxxxxxxx x xx definována x xxxxxxxx xxxxxxxxx xxxxxxxxx, xxxxxxxxxxxx, provozního xxxxxx x xxxxxxxxxxx,
x) xxxxxxx xxxxxx xxxxxxxx oblast, x xxxxx xxxxx xxxx mít xxxxx xxxxxxxxxxxxxx bezpečnostního xxxxxxxxx xx poptávaný xxxxx xxxxxxxxx xxxx na xxxxxxxxxx x xxxxxx xxxx, ochranu osobních xxxxx, xxxxxxxxxxxxx xxxxxx, xxxxxxx xxxxxxx, xxxxxxxxxxx xxxxxx, řízení x xxxxxx, důvěryhodnost, finanční xxxxx xxxx xxxxxxxxxxx xxxxxx,
x) xxxxxx xxxxxx xxxxx, xxxxxxx, xxxxxx xxxx xxxxxxxx hodnota, xxxxx xxxxxxxx dopadu xxxxxxxxxxxxxx bezpečnostního incidentu xx xxxxxxxxx xxxxx xxxxxxxxx v xxxxx xxxxxxx dopadu.
§3
Xxxxxxxxxxxx xxxxxx
Xxxxxxxxxxxx úroveň xxx xxxxxxxxx cloud xxxxxxxxxx orgány xxxxxxx xxxx xxxxxxxxx xxxxx xxxxxx kybernetického xxxxxxxxxxxxxx xxxxxxxxx na poptávaný xxxxx computing. Bezpečnostní xxxxxx xxxx xxxxx, xxxxxxx, xxxxxx xxxx xxxxxxxx.
§4
Xxxxxxxx poptávaného xxxxx xxxxxxxxxx xx xxxxxxxxxxxx xxxxxx
(1) Xxxxxxxx poptávaného xxxxx xxxxxxxxxx do xxxxxxxxxxxx xxxxxx xxxxxxx xxxxx xxxxxxx xxxx xxxxx přílohy x xxxx vyhlášce. Orgán xxxxxxx xxxx xxxxxxxx xxxxxxxx xxxxxx xxxxxx, xxxxx je xxxxxxxxx xxxxx xxxxxxxxx xxxxxxx xxxxxxxxx x rámci xxxxx oblasti dopadu. Xxxxxx xxxxxx xx x xxxxx každé xxxxxxx xxxxxx xxxx xxxxxxxxx xxxxxx dopadem xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx.
(2) Xxx zjišťování xxxxxxxxxx xxxxxxx xxxxxx xxxxxxxxxxxxxx xxxxxxxxxxxxxx xxxxxxxxx zohlední xxxxx xxxxxxx xxxx xxxxx xxxxxxxx důvěrnosti, xxxxxxxxx x xxxxxxxxxxx xxxxxxxxxxx xxxxx xxxxxxxxxx x xxxxxx xxxxxxxxxxxx xxxx xxxxxxxxxxxxx xxxxxxx, xxxxx je poptávaným xxxxx xxxxxxxxxxx, xxxx xxxxx. X xxxxxxx, xx je xxxxxxxxxx xxxxx computingem xxxxx xxxxxx xxxx informačního xxxx xxxxxxxxxxxxx xxxxxxx, xxxxxxxx xxxx vztah xxxx xxxxx k xxxxxxxxxxxx xxxxxx xxxxxxxxxxxx xxxx xxxxxxxxxxxxx xxxxxxx xxxx xxxxx.
(3) Xxxxxxxxxxxx xxxxxx xxx xxxxxxxxx xxxxxxxxxxx xxxxx computingu xxxxxxx xxxxxxx moci xx xxxxxx x xxxxxxxx xxxxxx xxxxxx, xxxxx xxxxxxxxx cloud xxxxxxxxx xxxxxxx xxx xxxxxxxxx xxxxxxxxxxxx xxxxxxx xxxxxx.
(4) Xxxxxxxxxx xxxx xxxxxxxxxxx systém, xxxxx xx xxxxxxxxx xxxxxxxxxxx xxxxxxxx xxxxx xxxxxx, xxxxxxxx xxxxxx xxxxxxxxxxxx xxxxxx, xxxxx xx xxxxxxxxxx xxxxx xxxxxxxxxxx xxxxx informační xxxx xxxxxxxxxxx xxxxxx xxxx xxxxx, x xxxxx xxxxxx xxxxxxx xxxxxxx xxxx xxxxxxxx xxxxx xxxxxxxxxxx xxxxxxxx zařazen xx kritické xxxxxxxxxxxx xxxxxx.
(5) Xxxxxxxxxx nebo xxxxxxxxxxx xxxxxx, xxxxx xx kritickou xxxxxxxxxx xxxxxxxxxxxxxxx xxxxx zákona, xxxxxxxx kritické xxxxxxxxxxxx xxxxxx, xxxxx xx xxxxxxxxxx xxxxx xxxxxxxxxxx xxxxx informační nebo xxxxxxxxxxx systém xxxx xxxxx.
(6) Nejvyšší xxxxxxxxx xxxxxxxxxxxx xxxxxx informačního xxxx xxxxxxxxxxxxx xxxxxxx xxxx xxxxx musí xxx stanovena xxxxxxx xxx jednu xxxx xxxxxxxxxxxx xxxx komunikačního xxxxxxx, který xx xxxxxxxxxx cloud computingem.
(7) X xxxxxxx xxxxxxxxx xxxxxxxxxxxx xxxxxx xxxxxxxxxxx xxxxx xxxxxxxxxx xxxxx xxxxxxxxxxx xxxxxxxx xxxxxxx xxxxx xxxxxxx moci xxxxxxx xxxxxx. Vzor xxxxxxxxx xxxxxxx zveřejní Xxxxxxx xxxx pro xxxxxxxxxxxxx x xxxxxxxxxx xxxxxxxxxx na xxxxx xxxxxxxxxxxxx xxxxxxxxx.
§5
Účinnost
Tato xxxxxxxx xxxxxx xxxxxxxxx xxxx xxxxxxxxxxxx xx dni xxxxxx xxxxxxxxx.
&xxxx;
Xxxxxxx:
Xxx. Xxxxx x. x.
Xxxxxxx x vyhlášce x. 315/2021 Xx.
Xxxxxx x xxxxxxx xxxxxx xxx xxxxxxxx poptávaného xxxxx xxxxxxxxxx do xxxxxxxxxxxx úrovně
Úroveň xxxxxx |
Xxxxxx xxxxxx |
||||||||
X. |
X. |
X. |
X. |
X. |
X. |
X |
X. |
I. |
|
1. Nízká |
Nemůže vést xx xxxxxxx xxxxxxxxxxx xxx xxxxxxx xxxx. |
Xxxxxx xxxxxxxx poptávaný xxxxx xxxxxxxxx, nebo xxxx xxxxxxxxx xxxxxxxx xxxxxxxxx xxxxx xxxxxxxxx, xxxxx xxxxxxxx xxxxxxx xxx xxxxxxxx x xxxxx xxxxxxx kritérií pro xxxxxx xxxxxx B. Xxxxxxx xxxxxxxx údajů. |
Nemůže xxxxxxxx podmínky pro xxxxxxx xxxxxxxxx xxxx xxxxxxxxxx xxxxxxxxx xxxxx, xxxxxxxx xxxxxxxxx xxxxxx xxxxx xxxx xxxxxxxx x pozměnění xxxxxxx xxxxxxx ani xxxxxx xxxxxx xxxxxx xxxxxxxxxxx. |
Xxxxxx xxxxxxxxxx xxxxxxxx xxxxxxxx xxxx jinak narušit xxxxxxx xxxxxxx. |
Xxxxxx negativně xxxxxxxx obraz Xxxxx xxxxxxxxx x xxxxxxxxx. |
Xxxxxx xxxxxxx xxxxx fungování xxxx řízení xxx xxxxx xxxxxx xxxxxxx xxxx, xxxx muže xxxxxxx xxxxx xxxxxxxxx xxxxx nebo xxxxxx xxxxxx xxxxxxx xxxx, xxxxx xxxxxx závažně xxxxxx xxxx zastavit xxxxxxxxx xxxxxxxxxx xxxxxxxx xxxxxx xxxxxxx moci. |
Nemůže xxxxxxxxx xxxxxxxx vztahy x xxxxxx částmi xxxxxx veřejné xxxx, xxxxxx organizacemi nebo xxxxxx x xxxxxxxxxx, xxxx xxxx vztahy x xxxx xxxxxxxxx xxxxxxxx, avšak negativní xxxxxxxx xxxxx být xxxxxxx lokální. |
Nemůže xxx xxxxxxx vést x xxxxxxxxx ztrátám, nebo xxxx xxxx x xxxxxxxxx xxxxxxx xxxxxx xxx 1 % xxxxxxx výdajů xxxxxxx xxxxxxxx orgánu xxxxxxx xxxx. |
Xxxxxx způsobit xxxxxxx, xxxxxxxx xxxx xxxxxxxxxxxx xxxxxxx xxxxxxxxxxxxx xxxxxx, xxxx může způsobit xxxxxxx, narušení xxxx xxxxxxxxxxxx xxxxxxxxxxxxx služeb xxx 5 000 x xxxx xxxx. |
2. Xxxxxxx |
Xxxx vést ke xxxxxxx xxxxxxxxxxx nebo xxxxxxx nejvíce 100 xxxx. |
Xxxx xxxxxxxxx ovlivnit xxxxxxxxx xxxxx xxxxxxxxx, xxxxx xxxxxxxx tři x xxxx kritérií x xxxxx xxxxxxx xxxxxxxx xxxx jedno xxxxxxxxx x xxxxx xxxxxxx xxxxxxxx pro xxxxxx xxxxxx X. Xxxxxxx osobních údajů. |
Muže xxxxxxxx xxxxxxxx pro xxxxxxx xxxxxxxxx xxxx xxxxxxxxxx pravomoci xxxxx, xxxxxxxx pravomoci xxxxxx xxxxx xxxx xxxxxxxx x xxxxxxxxx xxxxxxx xxxxxxx xxxx xxxx xxxxxx xxxxxx xxxxxxxxxxx. |
Xxxx xxxxxxxxxx hromadné nepokoje xxxx jinak narušit xxxxxxx xxxxxxx s xxxxxxxxx xxxxxx. |
Xxxx xxxxxxxxx xxxxxxxx xxxxx Xxxxx xxxxxxxxx x xxxxxxxxxx xxxxxxx. |
Xxxx narušit řádné xxxxxxxxx části nebo xxxxxx orgánu xxxxxxx xxxx, přičemž xxxx xxxxxxx omezit xxxx xxxxxxxx xxxxxxxxx důležitých xxxxxxxx orgánu xxxxxxx xxxx. |
Xxxx xxxxxxxxx ovlivnit xxxxxx s xxxxxx xxxxxx xxxxxx xxxxxxx xxxx, xxxxxx xxxxxxxxxxxx xxxx xxxxxx x xxxxxxxxxx, xxxxx negativní xxxxxxxx xxxxx xxx xxxxxxx xxxxxxxxxx. |
Xxxx xxxx x xxxxxxxxx xxxxxxx xx xxxx xxxx 1 % a 5 % běžných xxxxxx ročního rozpočtu xxxxxx veřejné xxxx x tyto ztráty xxxxxxxxxx částce 100 000 Kč x xxxxx. X xxxxxxx, xx xxxx finanční xxxxxx xxxxxxxx xxxxxx xxxxx než 100 000 Xx, použije xx xxxxxx xxxxxx xxxxx. |
Xxxx xxxxxxxx xxxxxxx, xxxxxxxx xxxx xxxxxxxxxxxx xxxxxx pro xxxx xxx 5 000, xxxxxxx xxxx 50 000 xxxx. |
3. Xxxxxx |
Xxxx xxxx xx xxxxxxx xxxxxxx xxxx xxx 100 lidí x xxxxxxx 2 500 xxxx xxxx přímému xxxxxxxx xxxx xxxxxx xxxxxx xxxxxxxxxxx nebo xxxxxxx nejvíce 250 xxxx. |
Xxxx negativně ovlivnit xxxxxxxxx cloud computing, xxxxx xxxxxxxx xxx x xxxx kritérií x druhé xxxxxxx xxxxxxxx xxx oblast xxxxxx X. Xxxxxxx xxxxxxxx xxxxx. |
Xxxx xxxx x xxxxxxxx xxxxxxxxxxx xxxxxxx činnosti nebo xxxxxxxx xxxxxx v xxxxx xxxxxx xxxxxxx x xxxxxxxx xxxxxx. |
Xxxx xxxxxxxxxx hromadné nepokoje xxxx xxxxx xxxxxxx xxxxxxx xxxxxxx xxxxxxx x regionálními xxxxxx. |
Xxxx xxxxxxxxx xxxxxxxx xxxxx Xxxxx republiky xx xxxxx. |
Xxxx xxxxxxx xxxxx xxxxxxxxx xxxxx xxxx xxxxxx xxxxxx veřejné xxxx, xxxxxxx xxxx xxxxxxx omezit nebo xxxxxxxx provádění xxxxxxxxxx xxxxxxxx orgánu xxxxxxx xxxx a xxxxxxx xxxxxx, xxxxxxxx rozvoj xxxx poškodit xxxxxxxxxxx xxxx x zájmů xxxxxx xxxxxxx xxxx. |
Xxxx xxxxxxxxx xxxxxxxx xxxxxx x xxxxxx částmi xxxxxx xxxxxxx xxxx, xxxxxx xxxxxxxxxxxx xxxx xxxxxx s xxxxxxxxxx, xxxxx xxxxxxxxx xxxxxxxx xxxxx xxx xxxxxxx xxxxxxxxxx xxxx krátkodobě xxxxxxxxxxx. |
Xxxx vést x xxxxxxxxx ztrátám ve xxxx xxxxxxxxxxx 5 % x maximálně 10 % xxxxxxx xxxxxx ročního rozpočtu xxxxxx veřejné xxxx x tyto xxxxxx xxxxxxxxxx xxxxxx 1 000 000 Kč x vyšší, xxxx xxxx způsobit xxxxxxxxxxx xxxxxx xxxxx xx xxxx mezi 0,1 % x 0,5 % hrubého xxxxxxxx xxxxxxxx. X xxxxxxx, xx výše xxxxxxxx xxxxxx xxxxxxxx částce xxxxx xxx 1 000 000 Xx, xxxxxxx xx xxxxxx xxxxxx xxxxxxx. |
Xxxx způsobit xxxxxxx, xxxxxxxx nebo xxxxxxxxxxxx služeb pro xxxx než 50 000 xxxx. |
4. Xxxxxxxx |
Xxxx xxxx xx zranění xxxxxxx více xxx 2 500 xxxx xxxx xxxxxxx ohrožení xxxx xxxxxx života xxxxxxx xxxx xxx 250 xxxx. |
Xxxx vést x xxxxxxx nebo xxxxxxxx zpracování xxxxxxxx xxxxx, xxxxx je xxxxxxxx xxx xxxxxxxxxxx xxxxxxxxx a xxxxxxxxxxxxxx xxxxx České republiky. |
Může xxxx x závažnému x xxxxxxxxxxxx narušení xxxxxxxxxx xxxxxxxxxx xxxxxxxx xxxxxxx xxxx zpochybnění xxxxxxxx řízení x xxxxx xxxxxx činných x xxxxxxxx xxxxxx. |
Xxxx xxx xxxxxx xxxxx xxxxxxxx xxxxxxxxxxxxxx provozovaný xxxxxxx xxxxxxx xxxx, xxxxx xxxxxxxxx cloud xxxxxxxxx xxxxxxxx xx xxxxxxxxxxxx xxxxxx, x xxxx zapříčinit xxxxxxxx xxxxxxxx xxxx xxxxx xxxxxxx xxxxxxx xxxxxxx xxxxxxx s xxxxxxxxxxxx xxxxxx. |
Xxxx xxxxxxxxx xxxxxxxx xxxx xxxxxxxx xxxxxxxxxxxx xxxxxx České republiky. |
Může xxx dotčen xxxxx xxxxxxxx infrastruktury provozovaný xxxxxxx veřejné xxxx, xxxxx xxxxxxxxx xxxxx xxxxxxxxx xxxxxxxx xx xxxxxxxxxxxx xxxxxx, x xxxx xxxxxxx xxxxx xxxxxxxxx xxxxx nebo xxxxxx xxxxxx xxxxxxx xxxx, přičemž xxxx xxxxxxx xxxxxx xxxx xxxxxxxx xxxxxxxxx důležitých xxxxxxxx orgánu xxxxxxx xxxx x narušit xxxxxx, poškodit rozvoj xxxx xxxxxxxx xxxxxxxxxxx xxxx a zájmů xxxxxx xxxxxxx xxxx. |
Xxxx xxx xxxxxx xxxxx xxxxxxxx infrastruktury xxxxxxxxxxx xxxxxxx xxxxxxx xxxx, xxxxx xxxxxxxxx xxxxx xxxxxxxxx zařazuje do xxxxxxxxxxxx xxxxxx, x xxxx xxxxxxxxx ovlivnit xxxxxx s xxxxxx xxxxxx xxxxxx xxxxxxx xxxx, xxxxxx organizacemi xxxx xxxxxx s xxxxxxxxxx x negativní xxxxxxxx xxxxx být xxxxxxxxxx xxxxxxxxxxx. |
Xxxx vést x xxxxxxxxx ztrátám xxxxxxxxxxxx 10 % xxxxxxx výdajů xxxxxxx xxxxxxxx xxxxxx xxxxxxx xxxx a tyto xxxxxx xxxxxxxxxx xxxxxx 10 000 000 Xx a xxxxx, xxxx xxxx způsobit xxxxxxxxxxx xxxxxx xxxxx xxxxx než 0,5 % hrubého xxxxxxxx xxxxxxxx. V xxxxxxx, xx xxxx xxxxxxxx xxxxxx xxxxxxxx xxxxxx xxxxx xxx 10 000 000 Xx, xxxxxxx se xxxxxx xxxxxx vysoká. |
Může xxx xxxxxx prvek kritické xxxxxxxxxxxxxx xxxxxxxxxxx xxxxxxx xxxxxxx moci, xxxxx xxxxxxxxx xxxxx xxxxxxxxx xxxxxxxx do xxxxxxxxxxxx xxxxxx, a může xxxxx k xxxxxxxxxx xxxxxxx xxxxxxxxxxx xxxxxxxxxx xxxxxx nebo xxxxxx xxxxxxxxx xxxxxx xx xxxxxxxxxxxx xxxxxx xxxxxxxxxxxxx xxxx xxx 125 000 xxxx. |
&xxxx;
Xxxxxxx xxxxxxxx xxx oblast xxxxxx X. Xxxxxxx osobních xxxxx
(1) První skupinu xxxxxxxx xxxxx tato xxxxxxxx:
x) xxxxxxxxxxxx xx xxxxxx xxxxx umožňující xxx dalšího xxxxxxxxxx xxxx jednat xxxxxx xxxxxxxx xxxxx x xxxxxxxxxxxxx xxxxxxxxxxxxx poškození xxx, pověsti xxxx xxxxxxxxxx xxxx umožňující xx xxxx xxxxxxxx xxxxx odebírat služby, xxxxx, xxxxxxxxx xxxxxxx xxxxxx xxxx xxxx xxxxxxxxx xxxxxxx,
x) xxxxxxxxxxxx xx osobní xxxxx, xxxxx xxxxxxx je xxxxxxx xxxxx zařaditelný xxxx xxxx skupiny x xxxxxx omezenou xxxx xxxxxxxx xxxxx xxxxxxxxxxxxx,
x) xxxxxxx xx xxxxxxxxxx xxxxxxxx xxxxx, xxxxxx xx xxxxxxx xxxx xxx důvodně xxxxxxxxxxxx, xx bude xxxxxxx 5 000 xx 10 000 xxxxxxxx údajů,
d) xxxxxx xxxxx jsou xxxxxxx xxxxxxxxx neomezenému xxxxx xxxxxx xxxx osob x
x) jedná xx x zpracování xxxxxxxx xxxxx xxxxxxxx s xxxxxxxxxx xx xxxx xxxxxxxxxx xxxxxxxxx xxxxxxx xxxxxxxx osobních údajů xxxx xx jedná x xxxxxx údaje xxxxxxx xx xxxxxx xxxxxxx xxxxxxxx údajů.
(2) Xxxxxx skupinu kritérií xxxxx xxxx xxxxxxxx:
x) xxxxxxxxxxxx se zvláštní xxxxxxxxx osobních údajů xxxx xxxxx xxxxxx xxxxxx xxxxxx, xxxxxxx xxxxxxxx xxxxx o xxxxx xxxxxxx, výši xxxxxxxxxx prostředků, xxxxxxx xxxx xxxxxxxx nebo xxxxxxxx morálce, xxxxxxx x xxxxxxxx xxxxxxxxxx xxxxxx xxxxxxxx údajů, xxxxx x xxxxxxxxxxxx xxxxx xxxxxxxx xxxxx x xxxxxxx,
x) dochází xx zpracování xxxxxxxx xxxxx, xxxxxx xx xxxxxxx xxxx lze xxxxxxx xxxxxxxxxxxx, xx xxxx dotčeno xxxx xxx 10 000 xxxxxxxx údajů a
c) xxxxxxx x xxxxxxxxxxxxxxxx xxxxxxxxxxx, xxxxx xx xxxxxx xxxxxxxx údajů.
Xxxxxxxxx
Xxxxxx xxxxxxx č. 315/2021 Xx. xxxxx xxxxxxxxx xxxx 1.9.2021.
Ke xxx uzávěrky právní xxxxxxx nebyl měněn xx doplňován.
Znění jednotlivých xxxxxxxx xxxxx xxxxxx xxxxxxxx xxxxxxxx x xxxxxxxx xxxx aktualizováno, xxxxx xx xxxx xxxxxx derogační xxxxx xxxxx xxxxxxxxx právního xxxxxxxx.
1) §2 xxxx. x) zákona x. 365/2000 Sb., x xxxxxxxxxxxx xxxxxxxxx xxxxxxx xxxxxx x x xxxxx xxxxxxxxx xxxxxxx xxxxxx, xx znění xxxxxxxxxx xxxxxxxx.