Část I
ÚVODNÍ USTANOVENÍ
§ 1
§ 2
Vymezení pojmů
Část II
INFORMAČNÍ BEZPEČNOST
Bezpečnostní požadavky v oblasti počítačové bezpečnosti
Systémově závislé bezpečnostní požadavky na informační systém odvozené z bezpečnostního provozního módu
Bezpečnostní požadavky na bezpečné propojení informačních nebo komunikačních systémů
Bezpečnostní požadavky na bezpečnost nosičů informací
Bezpečnostní požadavky na přístup uživatele k utajované informaci v systému
Bezpečnostní požadavky na fyzickou bezpečnost
Bezpečnostní požadavky na bezpečnost provozu
§ 3
§ 4
§ 5
§ 6
§ 7
§ 8
§ 9
§ 10
§ 11
§ 12
§ 13
§ 14
§ 15
§ 16
§ 17
musí splňovat podmínky pro přístup fyzické osoby k utajované informaci stupně utajení o jeden stupeň vyšší, nežli je nejvyšší stupeň utajení utajovaných informací, se kterými může systém nakládat.
(3) Uživatel systému, který je určen k nakládání s utajovanými informacemi stupně utajení Přísně tajné, v roli
jestliže systém nenakládá s utajovanou informací cizí moci Organizace Severoatlantické smlouvy a se zvážením identifikovaných rizik je v analýze rizik nebo popisu bezpečnosti systému uvedeno jako dostačující splnění podmínek pro přístup fyzické osoby k utajované informaci stupně utajení shodného s nejvyšším stupněm utajení utajovaných informací, se kterými může systém nakládat.
musí splňovat podmínky pro přístup fyzické osoby k utajované informaci stupně utajení shodného s nejvyšším stupněm utajení utajovaných informací, se kterými může systém nakládat.
§ 18
§ 19
§ 20
§ 21
§ 22
§ 23
§ 24
§ 25
§ 26
§ 27
§ 28
§ 29
§ 30
§ 31
§ 32
§ 33
§ 34
§ 35
Část III
OBSAH DOKUMENTACE
§ 36
§ 37
§ 38
§ 39
§ 40
Dokumentace k bezpečnostním testům
§ 41
§ 42
§ 43
§ 44
Část IV
CERTIFIKACE A AKREDITACE INFORMAČNÍHO SYSTÉMU A SCHVALOVÁNÍ PROJEKTU BEZPEČNOSTI
Hlava 1
Informační systém
Díl1
Certifikace informačního systému
§ 45
§ 46
§ 47
Národní úřad pro kybernetickou a informační bezpečnost vydává k certifikátu informačního systému certifikační zprávu, která obsahuje
§ 48
Díl2
Smlouva o zajištění činnosti
§ 49
Díl3
Akreditace informačního systému
§ 50
Díl4
Podmínky bezpečného provozování informačního systému
§ 51
Hlava 2
Komunikační systém
§ 52
§ 53
§ 54
Hlava 3
Posuzování modulů
§ 55
jestliže má jasně definované hranice určující způsob jeho začlenění do systému.
Část V
SAMOSTATNÁ ELEKTRONICKÁ ZAŘÍZENÍ
§ 56
§ 57
Část VI
PŘECHODNÁ A ZÁVĚREČNÁ USTANOVENÍ
§ 58
se posuzují podle dosavadních právních předpisů.
Část VII
ÚČINNOST
§ 60
§ 59
Zrušovací ustanovení
Pro potřeby výpočtu bodových hodnot zabezpečených oblastí, v nichž se nachází části informačního systému, komunikačního systému nebo samostatného elektronického zařízení obsahující v sobě nosiče informací, které pro uchování informace nepotřebují trvalé připojení ke zdroji elektrické energie, se použijí následující hodnoty parametru S1.
S1
| Tabulka č. 1: Bezpečnostní ekvivalent parametru S1 | |
| Hodnota S1 | Popis autentizace subjektu systému |
|---|---|
| 0 | bez autentizace* |
| 1 | identifikace jménem a autentizace heslem a systém ani data nejsou šifrovaná |
| 2 | identifikace jménem a autentizace heslem zaslaným jiným kanálem a systém ani data nejsou šifrovaná |
| 2 | autentizace předmětem s osobním identifikačním číslem (PIN) a systém ani data nejsou šifrovaná |
| 2 | autentizace pomocí biometrických charakteristik a systém ani data nejsou šifrovaná |
| 2 | identifikace jménem a autentizace heslem a celý systém nebo data jsou šifrovaná** |
| 3 | identifikace jménem a autentizace heslem zaslaným jiným kanálem a celý systém nebo data jsou šifrovaná** |
| 3 | autentizace předmětem s osobním identifikačním číslem (PIN) a celý systém nebo data jsou šifrovaná** |
| 3 | autentizace pomocí biometrických charakteristik a celý systém nebo data jsou šifrovaná** |
| 4 | autentizace předmětem s šifrovaným*** obsahem s osobním identifikačním číslem (PIN) a systém ani data nejsou šifrovaná |
| 4 | autentizace předmětem s šifrovaným*** obsahem s osobním identifikačním číslem (PIN) a přenosem a systém ani data nejsou šifrovaná |
| 5 | autentizace předmětem s šifrovaným*** obsahem s osobním identifikačním číslem (PIN) a celý systém nebo data jsou šifrovaná** |
| 5 | autentizace předmětem s šifrovaným*** obsahem s osobním identifikačním číslem (PIN) a přenosem a celý systém nebo data jsou šifrovaná** |
| * pouze pro samostatná elektronická zařízení ** způsob a mechanismus šifrování dat vyplývá z projektové bezpečnostní dokumentace *** kryptografické mechanismy pro šifrování předmětu vyplývají z projektové bezpečnostní dokumentace | |