Vyhláška o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností
o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností
Předmět úpravy Tato vyhláška zapracovává příslušný předpis Evropské unie1) a pro poskytovatele regulované služby v režimu nižších povinností (dále jen „povinná osoba“) upravuje a) obsah, způsob zavádění a provádění bezpečnostních opatření a b) stanovení významnosti dopadu kybernetického bezpečnostního incidentu.
Vymezení pojmů Pro účely této vyhlášky se rozumí a) uživatelem fyzická nebo právnická osoba anebo orgán veřejné moci, který využívá aktiva, b) privilegovaným uživatelem uživatel nebo jiná osoba, jejíž činnost na technickém aktivu může mít významný dopad na bezpečnost regulované služby, c) administrátorem privilegovaný uživatel nebo osoba zajišťující správu, provoz, užívání, údržbu a bezpečnost technického aktiva, d) bezpečnostní politikou soubor zásad a pravidel, která určují způsob zajištění ochrany aktiv.
Systém zajišťování minimální kybernetické bezpečnosti
Požadavky na vrcholné vedení Statutární orgán povinné osoby nebo jiná osoba anebo skupina osob v obdobném řídícím postavení povinné osoby (dále jen „vrcholné vedení“) s ohledem na zajišťování minimální kybernetické bezpečnosti a) určí osobu pověřenou kybernetickou bezpečností, které svěří pravomoci potřebné k řízení a rozvoji kybernetické bezpečnosti, dohledu nad stavem kybernetické bezpečnosti a komunikaci s vrcholným vedením, přičemž pro výkon této činnosti 1. absolvuje bez zbytečného odkladu odborné školení podle § 5 odst. 2 písm. d), nebo 2. prokáže odbornou znalost v kybernetické bezpečnosti, b) absolvuje prokazatelně školení podle § 5 odst. 2 písm. a), c) zajistí dostupnost zdrojů potřebných pro zajišťování kybernetické bezpečnosti v souladu s přehledem bezpečnostních opatření, d) se prokazatelně seznamuje se stavem plnění bezpečnostních opatření uvedeným v přehledu bezpečnostních opatření podle § 3 odst. 2 písm. a), e) prosazuje neustálé zlepšování zajišťování kybernetické bezpečnosti a za tímto účelem podporuje osobu pověřenou kybernetickou bezpečností a jiné relevantní osoby a f) stanoví prioritu obnovy primárních aktiv.
Bezpečnost lidských zdrojů
Řízení kontinuity činností Povinná osoba v rámci řízení kontinuity činností a) stanoví prioritu technických aktiv, pořadí a postupy jejich obnovy a zohlední přitom stanovenou prioritu relevantního primárního aktiva podle § 4 písm. f), b) stanoví povinnosti a odpovědnost konkrétních osob za jednotlivé činnosti pro zajištění kontinuity činností a k obnově podle písmene a) a c) vytváří pravidelné zálohy informací, dat, konfigurací a nastavení technických aktiv nezbytných zejména pro účely obnovy regulované služby pro případ kybernetického bezpečnostního incidentu.
Řízení přístupu
Řízení identit a jejich oprávnění
Detekce a zaznamenávání kybernetických bezpečnostních událostí
Řešení kybernetických bezpečnostních incidentů Povinná osoba při řešení kybernetických bezpečnostních událostí a kybernetických bezpečnostních incidentů a) zajistí, že uživatelé, administrátoři, osoby pověřené kybernetickou bezpečností a další zaměstnanci budou oznamovat neobvyklé chování technických aktiv a podezření na jakékoliv zranitelnosti, b) vytvoří metodiku pro posuzování kybernetických bezpečnostních událostí a kybernetických bezpečnostních incidentů, včetně posuzování významnosti dopadu kybernetického bezpečnostního incidentu v souladu s § 14, c) zajistí detekci kybernetických bezpečnostních událostí, d) zajistí posuzování kybernetických bezpečnostních událostí a kybernetických bezpečnostních incidentů v souladu s metodikou podle písmene b), e) zajistí hlášení kybernetického bezpečnostního incidentu s významným dopadem podle § 15 zákona, f) zajistí vytvoření závěrečné zprávy o vyřešení kybernetického bezpečnostního incidentu s významným dopadem podle § 16 zákona.
Bezpečnost komunikačních sítí Povinná osoba pro ochranu bezpečnosti komunikační sítě, a to zejména jejího síťového perimetru, a) zajistí segmentaci komunikační sítě, včetně oddělení provozního a zálohovacího prostředí, b) omezí odchozí a příchozí komunikaci na perimetru komunikační sítě na dobu nezbytně nutnou pro řádné zajištění poskytování regulované služby, c) užívá aktuálně odolné a bezpečné komunikační protokoly, d) v případě užití vzdáleného připojení do interní komunikační sítě nebo vzdálené správy technických aktiv regulované služby 1. omezí tato připojení na nezbytně nutná, 2. zavede bezpečnostní opatření, která zajistí důvěrnost a integritu těchto vzdálených připojení a vzdálené správy, a 3. má přehled o uživatelích a administrátorech, kteří tato vzdálená připojení nebo vzdálenou správu užívají.
Aplikační bezpečnost Povinná osoba při zajišťování aplikační bezpečnosti regulované služby a) zajistí bezodkladné aplikování schválených bezpečnostních aktualizací vydaných pro technická aktiva, b) u technických aktiv, která již nejsou výrobcem, dodavatelem nebo jinou osobou podporována 1. vede jejich evidenci, 2. zavede bezpečnostní opatření, která zaručí obdobnou nebo vyšší úroveň bezpečnosti, a 3. omezí jejich komunikaci v komunikační síti na nezbytně nutnou, c) provádí pravidelné skenování zranitelností relevantních technických aktiv a aplikuje přiměřená bezpečnostní opatření na základě zjištěných výsledků.
Kryptografické algoritmy
Účinnost Tato vyhláška nabývá účinnosti dnem 1. listopadu 2025.