165. K námitce neexistence dostatečných záruk moderní kybernetické bezpečnosti osobních údajů Ústavní soud uvádí, že tyto záruky skutečně nejsou přímo zákonem o zdravotních službách upraveny. To však neznamená, že by nevyplývaly z právního řádu jako celku, popř. z právních aktů unijního práva. Je namístě uvést zejména nařízení, které v čl. 32 upravuje otázku zabezpečení zpracování osobních údajů a které dopadá rovněž na údaje obsažené ve zdravotnických registrech. Z čl. 32 odst. 1 tohoto nařízení pro Ústav coby správce osobních údajů vyplývá mj. obsáhlá povinnost provést vhodná technická a organizační opatření, aby zajistil úroveň zabezpečení odpovídající danému riziku, případně včetně pseudonymizace a šifrování osobních údajů, dále aby zajistil neustálou důvěrnost, integritu, dostupnost a odolnost systémů a služeb zpracování, včetně procesu pravidelného testování, posuzování a hodnocení účinnosti zavedených technických a organizačních opatření pro zajištění bezpečnosti zpracování. Z vyjádření Ústavu (viz bod 70) pak vyplývá, že provozní bezpečnost NZIS je zajištěna mimo jiné sadou technických nástrojů pro sledování a vyhodnocování provozu, správy logů, odpovídající standardům ISO 27001, ISO/IEC 27001:2013 a ISO 10001:2007 a je v souladu s vyhláškou o kybernetické bezpečnosti. Nelze tedy přisvědčit tomu, že by jediným standardem, podle něhož je NZIS zabezpečen, byla „obecná“ ISO 10001:2007.
vyhlášené znění — není konsolidace — toto znění je vyhlášený snapshot, nikoli konsolidace po zapracování novel.