PROVOZNÍ DOKUMENTACE
§ 11
Struktura provozní dokumentace
(1) Provozní dokumentaci každé etapy životního cyklu informačního systému tvoří sady dokumentací
a) plánování vytvoření a rozvoje informačního systému,
b) zadání a smluv pro vytvoření a rozvoj informačního systému,
c) stavu informačního systému při uvedení do produkčního provozu po jeho vytvoření nebo rozvoji,
d) plánu a zajišťování provozu,
e) změn informačního systému a
f) hodnocení informačního systému, včetně hodnocení ekonomické výhodnosti.
(2) Orgán veřejné správy může zpracovat jednu provozní dokumentaci pro více informačních systémů, a to za předpokladu, že postupy pro vytvoření, správu, provoz, užívání a rozvoj těchto informačních systémů jsou shodné, nebo v příslušné fázi životního cyklu společné. V takovém případě uvede do provozní dokumentace informaci o tom, pro které informační systémy je provozní dokumentace společná.
(3) Orgán veřejné správy zveřejňuje sady dokumentací podle odstavce 1 způsobem umožňujícím dálkový přístup; to neplatí, jestliže zveřejnění vylučuje jiný právní předpis1) nebo úkon anebo právní jednání vyžadované nebo umožněné takovým právním předpisem.
(4) Správce informačního systému zařadí dokumenty provozní dokumentace do typového spisu a jako identifikátor typového spisu použije přidělený identifikátor informačního systému. Typový spis se člení na součásti typového spisu, které jsou tvořeny sadami dokumentací podle odstavce 1. Součásti typového spisu jsou členěny na díly, do kterých jsou vkládány spisy provozní dokumentace za stanovené časové období; po uplynutí tohoto období se díly uzavírají. Je-li zpracována jedna provozní dokumentace pro více informačních systémů podle odstavce 2, zakládá se do typového spisu pouze jednou, ve spisech ostatních informačních systémů je uveden odkaz na typový spis, ve kterém je založena.
§ 12
Náležitosti provozní dokumentace
(1) Provozní dokumentace obsahuje
a) charakteristiku informačního systému,
b) popis architektury informačního systému,
c) podrobný popis informačního systému,
d) bezpečnostní dokumentaci,
e) provozní řád,
f) postupy a procesy související s provozem informačního systému,
g) protokoly související s provozem informačního systému a
h) smluvní a licenční dokumentaci.
(2) Charakteristika informačního systému obsahuje alespoň
a) odkaz na záznam v rejstříku informačních systémů veřejné správy a soukromoprávních systémů pro využívání údajů, v němž jsou údaje o informačním systému vedeny,
b) vlivy působící na informační systém a z nich plynoucí předpokládané změny a cíle informačního systému,
c) přehled dekomponování informačního systému na komponenty s uvedením vyhodnocené bezpečnostní úrovně informačního systému a jeho jednotlivých komponent a
d) přehled ukazatelů hodnocení ekonomické výhodnosti provozu a způsobu provozu informačního systému.
(3) Popis architektury informačního systému obsahuje alespoň dokumentaci na úrovni podrobnosti metody architektury úřadu a metody architektury řešení.
(4) Podrobný popis informačního systému obsahuje alespoň
a) požadavky kladené na informační systém při jeho vytvoření nebo rozvoji,
b) výčet komponent a sdílených prvků technologické a komunikační infrastruktury, které jsou nutné pro provoz informačního systému,
c) popis programových rozhraní,
d) popis připravovaných a realizovaných změn informačního systému,
e) výčet komponent informačního systému, jejich vzájemných vazeb a vazeb na jiné informační systémy,
f) přehled dostupných funkcí a poskytovaných služeb informačního systému,
g) přehled evidovaných údajů a jejich strukturu,
h) přehled zjištěných závad a provedených oprav informačního systému a
i) dobu plánované životnosti informačního systému.
(5) Orgán veřejné správy, kterému nejsou uloženy povinnosti v oblasti kybernetické bezpečnosti podle zákona upravujícího kybernetickou bezpečnost, stanovuje v bezpečnostní dokumentaci alespoň postupy pro
a) hodnocení dopadů narušení dostupnosti, důvěrnosti a integrity informací v informačním systému,
b) způsob řešení a reakce na bezpečnostní události a bezpečnostní incidenty, sběr a vyhodnocování kybernetických bezpečnostních událostí a incidentů,
c) zajištění provozu informačních systémů a bezpečnosti informací v informačních systémech,
d) rozvoj bezpečnostního povědomí a způsob jeho kontroly,
e) zajištění bezpečnosti komunikační sítě a
f) zajištění řízení kontinuity činností.
(6) Provozní řád obsahuje alespoň
a) provozní dobu informačního systému,
b) parametry poskytovaných služeb informačního systému,
c) informace o uživatelské podpoře,
d) pravidla pro odstávky informačního systému,
e) pravidla pro zamezení neúměrného provozního zatížení a nesprávného používání informačního systému nebo jeho služeb a
f) podmínky pro připojení ke službám informačního systému.
§ 13
Rozsah provozní dokumentace předkládané při atestaci
Orgán veřejné správy při atestaci předkládá provozní dokumentaci v rozsahu náležitostí podle § 12 odst. 1 písm. a) až h).