Zákon o kybernetické bezpečnosti
o kybernetické bezpečnosti
Předmět úpravy
Vymezení pojmů
Podmínky pro registraci regulované služby Regulovaná služba Regulovanou službou je služba, o které tak rozhodl Úřad podle § 6 odst. 2.
Podmínky pro registraci regulované služby jsou dále splněny v případě, že a) jde o službu podle § 4 odst. 1 písm. a) a 1. její poskytovatel je jediným poskytovatelem této služby v České republice a tato služba je zásadní pro zabezpečení kritických společenských nebo ekonomických činností nebo pro bezpečnost v České republice, 2. narušení této služby by mohlo mít významný dopad na bezpečnost České republiky, vnitřní pořádek nebo život a zdraví, 3. narušení této služby by mohlo vyvolat významná systémová rizika, zejména v odvětvích, kde by takové narušení mohlo mít přeshraniční dopad, nebo 4. její poskytovatel je kvůli svému specifickému významu na regionální nebo celostátní úrovni zásadní pro konkrétní odvětví, ve kterém působí, nebo typ služby, kterou poskytuje anebo pro jiná vzájemně propojená odvětví v České republice, b) jde o službu, jejíž narušení může způsobit závažný zásah do života více než 125 000 osob, a to prostřednictvím ohrožení bezpečnosti České republiky, vnitřního pořádku, života a zdraví, majetkové hodnoty nebo životního prostředí, c) jde o službu, jejíž narušení může způsobit závažný zásah do schopnosti poskytovat jinou regulovanou službu poskytovatele v režimu vyšších povinností, nebo d) jde o službu, jejíž poskytovatel je subjektem kritické infrastruktury podle právního předpisu upravujícího krizové řízení a kritickou infrastrukturu; v takovém případě je regulovanou službou služba odpovídající prvku kritické infrastruktury určenému u tohoto subjektu.
Ohlášení a registrace regulované služby
Režim poskytovatele regulované služby Zvláštní ustanovení o určování velikosti podniku Odchylně od pravidel doporučení Komise 2003/361/ES pro účely tohoto zákona platí, že a) čl. 3 odst. 4 doporučení Komise 2003/361/ES se neuplatní, b) za podnik se nepovažují organizační složky státu7), územní samosprávné celky a Česká národní banka, c) za partnerský nebo propojený podnik se nepovažují osoby, jejichž technická aktiva jsou zcela oddělena od technických aktiv, která používá posuzovaná osoba při poskytování regulované služby, a d) pro určování velikosti poskytovatele regulované služby v odvětví věda, výzkum a vzdělávání, který není podnikem, se pravidla pro určování velikosti podniku podle doporučení Komise 2003/361/ES, včetně speciálních pravidel upravených tímto zákonem, použijí obdobně.
Zrušení registrace regulované služby
Hlášení údajů
Stanovení rozsahu řízení kybernetické bezpečnosti
Bezpečnostní opatření
Seznam bezpečnostních opatření
Hlášení kybernetických bezpečnostních incidentů
Postup hlášení kybernetických bezpečnostních incidentů
Zvládání kybernetických bezpečnostních incidentů
Zvláštní ustanovení o povinnostech poskytovatelů regulovaných služeb v odvětví digitální infrastruktury a služeb
Informační povinnost
Protiopatření
Výstraha
Varování
Reaktivní protiopatření
Speciální úprava předání informací a dat od dodavatele
Strategicky významnou službou je regulovaná služba, jejíž narušení by mohlo mít závažný dopad na bezpečnost České republiky nebo vnitřní pořádek. Vláda nařízením stanoví služby, které splňují podmínky strategicky významné služby podle věty první.
Omezení rizik spojených s dodavatelem
Výjimky z omezení rizik spojených s dodavatelem
Povinnosti spojené s prověřováním bezpečnosti dodavatelského řetězce
Výpověď závazku ze smlouvy v důsledku omezení rizik spojených s dodavatelem Poskytovatel strategicky významné služby může závazek ze smlouvy vypovědět, nelze li v jeho plnění pokračovat, aniž by bylo porušeno opatření obecné povahy podle § 29. Právo poskytovatele strategicky významné služby ukončit závazek ze smlouvy podle jiných právních předpisů není větou první dotčeno.
Hlášení údajů osob poskytujících služby registrace doménových jmen
Shromažďování údajů o registraci doménových jmen
Výjimka z práva na informace Informace, jejichž zpřístupnění by mohlo ohrozit zajišťování kybernetické bezpečnosti, nebo informace, které jsou vedené v evidencích vedených Úřadem podle § 46, se podle právních předpisů upravujících svobodný přístup k informacím a právo na informace o životním prostředí neposkytují.
Stav kybernetického nebezpečí Stav kybernetického nebezpečí lze vyhlásit v případě, kdy je značně ohrožena nebo narušena bezpečnost informací v kybernetickém prostoru, což může mít za následek negativní dopady na poskytování regulovaných služeb nebo může dojít k ohrožení bezpečnosti České republiky, vnitřního pořádku, života a zdraví, majetkových hodnot nebo životního prostředí.
Vyhlášení stavu kybernetického nebezpečí
Opatření za stavu kybernetického nebezpečí
Náhrada škody Pro účely náhrady škody v příčinné souvislosti s opatřeními za stavu kybernetického nebezpečí se použijí obdobně příslušná ustanovení právního předpisu upravujícího krizové řízení a kritickou infrastrukturu.
Náhrada za omezení vlastnického práva nebo uložení povinnosti Pro účely náhrady za omezení vlastnického práva nebo uložení povinnosti v příčinné souvislosti s opatřeními za stavu kybernetického nebezpečí se použijí obdobně příslušná ustanovení právního předpisu upravujícího krizové řízení a kritickou infrastrukturu.
Úřad
Národní CERT
Kontrolní orgán pro kontrolu činnosti Úřadu
Portál Úřadu
Evidence vedené Úřadem
Autorizace subjektů posuzování shody
Národní koordinační centrum výzkumu a vývoje v oblasti kybernetické bezpečnosti
Základní způsobilost
Zvláštní způsobilost Zvláštní způsobilost má ten, kdo je způsobilý k členství v komunitě podle přímo použitelného předpisu Evropské unie25).
Posouzení způsobilosti žadatele o registraci členství v komunitě
Trvání členství v komunitě
Veřejnoprávní smlouva s provozovatelem Národního CERT
Vzájemná součinnost s jinými členskými státy
Kontrola vykonávaná Úřadem Úřad vykonává kontrolu v oblasti kybernetické bezpečnosti. Při výkonu kontroly Úřad zjišťuje, jak jsou plněny povinnosti stanovené tímto zákonem nebo na jeho základě a přímo použitelnými předpisy Evropské unie v oblasti kybernetické bezpečnosti.
Nápravná opatření
Pozastavení platnosti certifikace
Dočasný zákaz výkonu funkce člena statutárního orgánu
Přestupky poskytovatele regulované služby
Přestupky dalších osob v oblasti kybernetické bezpečnosti
Přestupky v oblasti certifikací kybernetické bezpečnosti
Společná ustanovení k přestupkům
Zvláštní ustanovení o zajištění průběhu řízení a výkonu rozhodnutí
Součinnost
Informační povinnost Úřadu
Ochrana informací
Zástupce pro Českou republiku
Finanční zabezpečení stavu kybernetického nebezpečí Finanční zabezpečení stavu kybernetického nebezpečí na běžný rozpočtový rok se provádí podle právního předpisu upravujícího rozpočtová pravidla27). Za tímto účelem a) Úřad v rozpočtu své kapitoly na příslušný rok vyčleňuje objem finančních prostředků potřebných k zajištění přípravy na stav kybernetického nebezpečí; a dále ve svém rozpočtu na příslušný rok vyčleňuje účelovou rezervu finančních prostředků na řešení stavu kybernetického nebezpečí a odstraňování jeho následků a b) finanční prostředky potřebné k zajištění přípravy na stav kybernetického nebezpečí a odstraňování následků ohrožení bezpečnosti České republiky, vnitřního pořádku, života, zdraví, majetkových hodnot nebo životního prostředí vyčleňované Úřadem v rozpočtu jeho kapitoly se považují za závazný ukazatel státního rozpočtu na příslušný rok.
Zpravodajské služby
Vztah k odvětvovým právním předpisům Evropské unie
Přechodná ustanovení
Zrušovací ustanovení Zrušují se: 1. Zákon č. 181/2014 Sb., o kybernetické bezpečnosti a o změně souvisejících zákonů (zákon o kybernetické bezpečnosti). 2. Vyhláška č. 317/2014 Sb., o významných informačních systémech a jejich určujících kritériích. 3. Vyhláška č. 205/2016 Sb., kterou se mění vyhláška č. 317/2014 Sb., o významných informačních systémech a jejich určujících kritériích. 4. Část druhá zákona č. 104/2017 Sb., kterým se mění zákon č. 365/2000 Sb., o informačních systémech veřejné správy a o změně některých dalších zákonů, ve znění pozdějších předpisů, zákon č. 181/2014 Sb., o kybernetické bezpečnosti a o změně souvisejících zákonů (zákon o kybernetické bezpečnosti), a některé další zákony. 5. Část dvě stě dvacátá devátá zákona č. 183/2017 Sb., kterým se mění některé zákony v souvislosti s přijetím zákona o odpovědnosti za přestupky a řízení o nich a zákona o některých přestupcích. 6. Část první zákona č. 205/2017 Sb., kterým se mění zákon č. 181/2014 Sb., o kybernetické bezpečnosti a o změně souvisejících zákonů (zákon o kybernetické bezpečnosti), ve znění zákona č. 104/2017 Sb., a některé další zákony. 7. Vyhláška č. 437/2017 Sb., o kritériích pro určení provozovatele základní služby. 8. Část šestá zákona č. 35/2018 Sb., o změně některých zákonů upravujících počet členů zvláštních kontrolních orgánů Poslanecké sněmovny. 9. Vyhláška č. 82/2018 Sb., o bezpečnostních opatřeních, kybernetických bezpečnostních incidentech, reaktivních opatřeních, náležitostech podání v oblasti kybernetické bezpečnosti a likvidaci dat (vyhláška o kybernetické bezpečnosti). 10. Část třicátá druhá zákona č. 111/2019 Sb., kterým se mění některé zákony v souvislosti s přijetím zákona o zpracování osobních údajů. 11. Část devátá zákona č. 12/2020 Sb., o právu na digitální služby a o změně některých zákonů. 12. Vyhláška č. 360/2020 Sb., kterou se mění vyhláška č. 317/2014 Sb., o významných informačních systémech a jejich určujících kritériích, ve znění vyhlášky č. 205/2016 Sb. 13. Vyhláška č. 573/2020 Sb., kterou se mění vyhláška č. 437/2017 Sb., o kritériích pro určení provozovatele základní služby. 14. Část sto padesátá třetí zákona č. 261/2021 Sb., kterým se mění některé zákony v souvislosti s další elektronizací postupů orgánů veřejné moci. 15. Vyhláška č. 315/2021 Sb., o bezpečnostních úrovních pro využívání cloud computingu orgány veřejné moci. 16. Zákon č. 226/2022 Sb., kterým se mění zákon č. 181/2014 Sb., o kybernetické bezpečnosti a o změně souvisejících zákonů (zákon o kybernetické bezpečnosti), ve znění pozdějších předpisů. 17. Vyhláška č. 190/2023 Sb., o bezpečnostních pravidlech pro orgány veřejné moci využívající služby poskytovatelů cloud computingu.
Účinnost Tento zákon nabývá účinnosti prvním dnem třetího kalendářního měsíce následujícího po jeho vyhlášení.