Vyhláška o bezpečnostních úrovních informačních systémů veřejné správy

Identifier:
411/2025
Status:
repealed
Text language:
cs

411

VYHLÁŠKA

ze dne 26. září 2025

o bezpečnostních úrovních informačních systémů veřejné správy

Národní úřad pro kybernetickou a informační bezpečnost stanoví podle § 12 odst. 2 písm. g) zákona č. 365/2000 Sb., o informačních systémech veřejné správy a o změně některých dalších zákonů, ve znění zákona č. 265/2025 Sb., (dále jen „zákon“):

§ 1

Předmět úpravy

Tato vyhláška stanoví bezpečnostní úrovně informačních systémů veřejné správy podle § 6l odst. 3 zákona a blíže upravuje postup zařazení do bezpečnostní úrovně.

§ 2

Vymezení pojmů

Pro účely této vyhlášky se rozumí

a) oblastí dopadu oblast vymezená přílohou k této vyhlášce, v rámci které může mít dopad kybernetického bezpečnostního incidentu na informační systém veřejné správy, k zajištění jehož provozu má být využíván cloud computing, vliv na bezpečnost nebo zdraví lidí, ochranu osobních údajů, trestní řízení, veřejný pořádek, mezinárodní vztahy, důvěryhodnost orgánu veřejné správy, finanční ztráty nebo zajišťování služeb, a

b) úrovní dopadu nízká, střední, vysoká nebo kritická hodnota, která vyplývá ze závažnosti dopadu kybernetického bezpečnostního incidentu na informační systém veřejné správy, k zajištění jehož provozu má být využíván cloud computing, v každé oblasti dopadu.

§ 3

Bezpečnostní úroveň

Bezpečnostní úroveň je

a) nízká,

b) střední,

c) vysoká, nebo

d) kritická.

§ 4

Zařazení informačního systému veřejné správy, k zajištění jehož provozu má být využíván cloud computing, do bezpečnostní úrovně

(1) Zařazení informačního systému veřejné správy, k zajištění jehož provozu má být využíván cloud computing, do bezpečnostní úrovně provede orgán veřejné správy podle přílohy k této vyhlášce. Orgán veřejné správy zhodnotí naplnění úrovně dopadu, které je informační systém veřejné správy, k zajištění jehož provozu má být využíván cloud computing, schopen dosáhnout v rámci každé oblasti dopadu. Úroveň dopadu je v rámci každé oblasti dopadu dána nejzávažnějším možným dopadem kybernetického bezpečnostního incidentu.

(2) Při zjišťování nejzávažnějšího možného dopadu kybernetického bezpečnostního incidentu orgán veřejné správy zohlední možné narušení důvěrnosti, integrity a dostupnosti informačního systému veřejné správy, k zajištění jehož provozu má být využíván cloud computing, a povahu tohoto systému jako celku. V případě, že má být cloud computingem zajištěn provoz pouze určité části informačního systému veřejné správy, zohlední se při hodnocení úrovně dopadu a zařazování této části do bezpečnostní úrovně také vztah této části k bezpečnostní úrovni informačního systému veřejné správy jako celku.

(3) Výsledná bezpečnostní úroveň informačního systému veřejné správy, k zajištění jehož provozu má být využíván cloud computing, je shodná s nejvyšší úrovní dopadu dosaženou při hodnocení jednotlivých oblastí dopadu.

(4) Nejvyšší stanovená bezpečnostní úroveň informačního systému veřejné správy jako celku musí být stanovena alespoň pro jednu část informačního systému veřejné správy, k zajištění jehož provozu má být využíván cloud computing.

(5) O procesu stanovení bezpečnostní úrovně informačního systému veřejné správy, k zajištění jehož provozu má být využíván cloud computing, podle předchozích odstavců se provede písemný záznam.

§ 5

Účinnost

Tato vyhláška nabývá účinnosti dnem 1. listopadu 2025.

Ředitel:

Ing. Kintr v. r.

Příloha

Úrovně a oblasti dopadu pro zařazení informačního systému veřejné správy, k zajištění jehož provozu má být využíván cloud computing, do bezpečnostní úrovně

⟪TABLE:tbl_001⟫

Skupiny kritérií pro oblast dopadu B. Ochrana osobních údajů

1) První skupinu kritérií tvoří tato kritéria:

a) zpracovávají se osobní údaje umožňující bez dalšího vystupovat nebo jednat jménem subjektu údajů v souvislostech znamenajících poškození cti, pověsti nebo charakteru nebo umožňující na účet subjektu údajů odebírat služby, zboží, popřípadě vybírat peníze nebo jiné majetkové hodnoty,

b) zpracovávají se osobní údaje, podle kterých je subjekt údajů zařaditelný jako člen skupiny s časově omezenou nebo situačně danou zranitelností,

c) dochází ke zpracování osobních údajů, kterým je dotčeno nebo lze důvodně předpokládat, že bude dotčeno 5 000 až 10 000 subjektů údajů,

d) osobní údaje jsou veřejně přístupné neomezenému počtu orgánů nebo osob a

e) jedná se o zpracování osobních údajů systémem s propojením na jiná zpracování prováděná stejným správcem osobních údajů nebo se jedná o osobní údaje získané od jiných správců osobních údajů.

2) Druhou skupinu kritérií tvoří tato kritéria:

a) zpracovávají se zvláštní kategorie osobních údajů nebo údaje vysoce osobní povahy, zejména finanční údaje o stavu majetku, výši finančních prostředků, dluzích nebo půjčkách nebo platební morálce, záznamy o historii soukromých volání subjektů údajů, údaje z elektronické pošty subjektů údajů a podobně,

b) dochází ke zpracování osobních údajů, kterým je dotčeno nebo lze důvodně předpokládat, že bude dotčeno více než 10 000 subjektů údajů a

c) dochází k automatizovanému rozhodování, které se dotýká subjektu údajů.

Vyhláška o bezpečnostních úrovních informačních systémů veřejné správy — LexHub