ČÁST 1
§ 1
Předmět právní úpravy
Tato vyhláška zapracovává příslušný předpis Evropské unie1) a pro poskytovatele regulované služby v režimu vyšších povinností (dále jen „povinná osoba“) upravuje obsah bezpečnostních opatření a způsob jejich zavádění a provádění.
§ 2
Vymezení pojmů
Pro účely této vyhlášky se rozumí
ČÁST 2
HLAVA 1
§ 3
Systém řízení bezpečnosti informací
Povinná osoba v rámci systému řízení bezpečnosti informací
§ 4
Požadavky na vrcholné vedení
§ 5
Stanovení bezpečnostních rolí
§ 6
Řízení bezpečnostní politiky a bezpečnostní dokumentace
§ 7
Řízení aktiv
Povinná osoba v návaznosti na stanovení rozsahu řízení kybernetické bezpečnosti podle § 12 zákona
§ 8
Řízení rizik
§ 9
Řízení dodavatelů
§ 10
Bezpečnost lidských zdrojů
§ 11
Řízení změn
§ 12
Akvizice, vývoj a údržba
§ 13
Řízení přístupu
§ 14
Zvládání kybernetických bezpečnostních událostí a incidentů
§ 15
Řízení kontinuity činností
Povinná osoba při řízení kontinuity činností
§ 16
Provádění auditu kybernetické bezpečnosti
HLAVA 2
§ 17
Fyzická bezpečnost
Povinná osoba v rámci fyzické bezpečnosti
§ 18
Bezpečnost komunikačních sítí
Povinná osoba pro ochranu bezpečnosti komunikační sítě, a to včetně jejího síťového perimetru
§ 19
Správa a ověřování identit
§ 20
Řízení přístupových práv a oprávnění
Povinná osoba pro řízení přístupových práv a oprávnění využívá nástroj,
§ 21
Detekce kybernetických bezpečnostních událostí
§ 22
Zaznamenávání událostí
§ 23
Vyhodnocování kybernetických bezpečnostních událostí
§ 24
Aplikační bezpečnost
§ 25
Kryptografické algoritmy
§ 26
Zajišťování dostupnosti regulované služby
§ 27
Zabezpečení průmyslových, řídicích a obdobných specifických technických aktiv
Povinná osoba včetně požadavků uvedených v § 3 až 26 pro zajištění kybernetické bezpečnosti průmyslových, řídicích a obdobných specifických technických aktiv dále využívá nástroje a zavádí bezpečnostní opatření, která zajistí
ČÁST 3
§ 28
Přechodné ustanovení
Povinná osoba, která byla ke dni předcházejícímu dni nabytí účinnosti této vyhlášky orgánem nebo osobou podle § 3 zákona č. 181/2014 Sb., o kybernetické bezpečnosti, ve znění pozdějších předpisů, které se ukládají povinnosti v oblasti zavádění a provádění bezpečnostních opatření podle vyhlášky č. 82/2018 Sb., vyhláška o kybernetické bezpečnosti, ve znění účinném přede dnem nabytí účinnosti této vyhlášky, a která ke dni nabytí účinnosti této vyhlášky splňuje kritéria pro registraci alespoň jedné regulované služby, zavádí a provádí v rozsahu stanoveném zákonem č. 264/2025 Sb., o kybernetické bezpečnosti do doby uplynutí lhůt pro zahájení plnění povinností podle zákona č. 264/2025 Sb., o kybernetické bezpečnosti bezpečnostní opatření podle vyhlášky č. 82/2018 Sb., o bezpečnostních opatřeních, kybernetických bezpečnostních incidentech, reaktivních opatřeních, náležitostech podání v oblasti kybernetické bezpečnosti a likvidaci dat (vyhláška o kybernetické bezpečnosti), ve znění účinném přede dnem nabytí účinnosti této vyhlášky.
ČÁST 4
§ 29
Účinnost
Tato vyhláška nabývá účinnosti dnem 1. listopadu 2025.
Tab. č. 1: Stupnice pro hodnocení důvěrnosti
Pro klasifikaci důvěrnosti informací a dat pro účely jejich sdílení lze využít aktuální verzi mezinárodního standardu tzv. Traffic Light Protocol (TLP)3).
| Úroveň | Popis | Příklady |
|---|---|---|
| Nízká | Aktiva jsou veřejně přístupná nebo byla určena ke zveřejnění. Narušení důvěrnosti aktiv neohrožuje oprávněné zájmy povinné osoby. | Není vyžadována žádná ochrana. V případě sdílení takové informace, může být tato informace dále poskytována a šířena bez omezení. Případné omezení na základě práva duševního vlastnictví původce a/nebo příjemce či třetích stran nejsou tímto ustanovením dotčena. Likvidace/mazání na úrovni Nízká – viz příloha č. 2. |
| Střední | Aktiva nejsou veřejně přístupná, ochrana aktiv není vyžadována žádným právním předpisem nebo smluvním ujednáním. | Pro ochranu důvěrnosti jsou využívány prostředky pro řízení přístupu. V případě sdílení takové informace, může být tato informace sdílena v rámci organizace příjemce a případně také s dalšími partnerskými subjekty příjemce, avšak nikoli skrze veřejně dostupné kanály; příjemce musí při předání zajistit důvěrnost komunikace. Likvidace/mazání na úrovni Střední – viz příloha č. 2. |
| Vysoká | Aktiva nejsou veřejně přístupná a jejich ochrana je vyžadována právními předpisy, jinými předpisy nebo smluvními ujednáními (například obchodní tajemství, osobní údaje). | Pro ochranu důvěrnosti jsou využívány prostředky, které zajistí řízení a zaznamenávání přístupu. Přenosy informací komunikačními sítěmi jsou chráněny pomocí kryptografických algoritmů. V případě sdílení takové informace, může být tato informace sdílena v rámci organizace příjemce a jejím partnerům nebo pouze v rámci organizace příjemce, a to pouze osobám, které splňují zásady need-to-know. Likvidace/mazání na úrovni Vysoká – viz příloha č. 2. |
| Kritická | Aktiva nejsou veřejně přístupná a vyžadují nadstandardní míru ochrany nad rámec předchozí kategorie (například strategické obchodní tajemství, zvláštní kategorie osobních údajů). | Pro ochranu důvěrnosti jsou využívány prostředky, které zajistí řízení a zaznamenávání přístupu. Dále metody ochrany zabraňující zneužití aktiv ze strany administrátorů. Přenosy informací jsou chráněny pomocí kryptografických algoritmů. V případě sdílení takové informace, nemůže být tato informace poskytnuta jiné osobě než té, které byla informace určena, nebudou-li výslovně stanoveny další osoby, kterým lze takovou informaci poskytnout. V případě, že příjemce považuje za důležité informaci poskytnout dalším subjektům, lze tak učinit pouze se souhlasem původce informace. Likvidace/mazání na úrovni Kritická – viz příloha č. 2. |
Tab. č. 2: Stupnice pro hodnocení integrity
| Úroveň | Popis | Příklady |
|---|---|---|
| Nízká | Aktivum nevyžaduje ochranu z hlediska integrity. Narušení integrity aktiva neohrožuje oprávněné zájmy povinné osoby. | Není vyžadována žádná ochrana. |
| Střední | Aktivum může vyžadovat ochranu z hlediska integrity. Narušení integrity aktiva může vést k poškození oprávněných zájmů povinné osoby a může se projevit méně závažnými dopady na primární aktiva. | Pro ochranu integrity jsou využívány standardní prostředky. |
| Vysoká | Aktivum vyžaduje ochranu z hlediska integrity. Narušení integrity aktiva vede k poškození oprávněných zájmů povinné osoby s podstatnými dopady na primární aktiva. | Pro ochranu integrity jsou využívány speciální prostředky zaznamenávající historii provedených změn a identity osob provádějících změny. Ochrana integrity informací přenášených komunikačními sítěmi je zajištěna pomocí kryptografických algoritmů. |
| Kritická | Aktivum vyžaduje ochranu z hlediska integrity. Narušení integrity vede k velmi vážnému poškození oprávněných zájmů povinné osoby s přímými a velmi vážnými dopady na primární aktiva. | Pro ochranu integrity jsou využívány speciální prostředky jednoznačné identifikace osoby provádějící změnu. |
Tab. č. 3: Stupnice pro hodnocení dostupnosti
| Úroveň | Popis | Příklady |
|---|---|---|
| Nízká | Narušení dostupnosti aktiva, například v případě výpadku v jednotkách týdnů, je běžně tolerováno a nemá žádný nebo zanedbatelný dopad na poskytovanou regulovanou službu. | Pro ochranu dostupnosti je postačující pravidelné zálohování. Zajištění redundance těchto aktiv nemusí být potřeba. |
| Střední | Narušení dostupnosti aktiva by nemělo překročit dobu například jednoho pracovního dne, dlouhodobější výpadek vede k možnému ohrožení poskytování regulované služby povinné osoby. | Pro ochranu dostupnosti jsou využívány běžné metody zálohování a obnovy. Je vhodné zajistit redundanci pro tato aktiva. |
| Vysoká | Narušení dostupnosti aktiva by nemělo překročit dobu například několika hodin. Jakýkoli výpadek je nutné řešit neprodleně, protože vede k přímému ohrožení poskytování regulované služby. Aktiva jsou považována za velmi důležitá. | Pro ochranu dostupnosti jsou využívány záložní systémy a obnova poskytování služeb může být podmíněna zásahy obsluhy nebo výměnou technických aktiv. Je vhodné zajistit redundanci pro tato aktiva, která by mohla být zapojena alespoň např. v režimu tzv. Active-Standby. |
| Kritická | Narušení dostupnosti aktiva není přípustné a i krátkodobá nedostupnost (v řádu několika minut) vede k vážnému ohrožení oprávněných zájmů povinné osoby. Aktiva jsou považována za kritická. | Pro ochranu dostupnosti jsou využívány záložní systémy a obnova poskytování služeb je krátkodobá a automatizovaná. Je nezbytné zajistit redundanci pro tato aktiva, která by mohla být zapojena např. v režimu tzv. Active-Active (režimu vysoké dostupnosti). |
Tab. č. 4 Oblasti hodnocení primárních aktiv
Při hodnocení primárních aktiv je potřeba posoudit alespoň relevantní z následujících oblastí
| Oblasti | Příklady |
|---|---|
| a) rozsah a důležitost osobních údajů, zvláštních kategorií osobních údajů | Únik osobních údajů fyzické osoby. |
| b) rozsah dotčených právních povinností nebo jiných závazků nebo obchodního tajemství | Narušení povinnosti zveřejňovat dokumenty na elektronické úřední desce, která musí být nepřetržitě dostupná vzdáleným přístupem. Porušení smlouvy a z ní plynoucí sankce. Únik obchodního tajemství. Porušení legislativy a z toho plynoucí pokuty. |
| c) rozsah narušení vnitřních řídicích a kontrolních činností | Neúplnost nebo modifikace informací potřebných pro rozhodování vedení a kontrolní činnost. |
| d) poškození veřejných, obchodních nebo ekonomických zájmů a možné finanční ztráty | Nedostupnost informací o fakturách na základě nedostupnosti ekonomického systému. Nedostupnost informací o možných obchodních příležitostech a z toho plynoucí ušlý zisk. Například nedostupnost internetových stránek, může vést k neinformování veřejnosti o důležitých skutečnostech (záplavy, ekologické katastrofy atd.). |
| e) dopady na poskytování důležitých služeb | Narušení všech informací a služeb vztažených směrem k regulované službě a hlavnímu cíli (účelu existence) organizace. |
| f) rozsah narušení běžných činností | Narušení činností personálních, ekonomických, správy budov a autoparku, neschopnost přijímat datové zprávy apod. |
| g) dopady na zachování dobrého jména nebo ochranu dobré pověsti | Nedodržení závazků. Únik interních informací. |
| h) dopady na bezpečnost a zdraví osob | Neschopnost zajistit základní příjem, potraviny, přístup ke zdravotní péči, svobodu apod. Možnost zranění a ztrát na životech. |
| i) dopady na mezinárodní vztahy | Únik informací od zahraničních partnerů. Únik informací od partnera, který je součástí mezinárodního koncernu. |
| j) dopady na uživatele regulované služby | Ztráta možnosti přístupu uživatele ke službě vlivem její nedostupnosti. |
Tato příloha obsahuje kategorie zranitelností a hrozeb, které musí povinná osoba zvážit při určování rizik, pokud jsou pro dané aktivum relevantní. Povinná osoba nad rámec níže uvedených kategorií zranitelností a hrozeb může určit konkrétní hrozby a zranitelnosti podle svých bezpečnostních potřeb.
Zranitelnosti
Hrozby
Tab. č. 1: Stupnice pro hodnocení hrozeb
| Úroveň | Popis |
|---|---|
| Nízká | Hrozba neexistuje nebo je málo pravděpodobná. Předpokládaná realizace hrozby není častější než jednou za 5 let. |
| Střední | Hrozba je málo pravděpodobná až pravděpodobná. Předpokládaná realizace hrozby je v rozpětí od 1 roku do 5 let. |
| Vysoká | Hrozba je pravděpodobná až velmi pravděpodobná. Předpokládaná realizace hrozby je v rozpětí od 1 měsíce do 1 roku. |
| Kritická | Hrozba je velmi pravděpodobná až víceméně jistá. Předpokládaná realizace hrozby je častější než jednou za měsíc. |
Tab. č. 2: Stupnice pro hodnocení zranitelností
| Úroveň | Popis |
|---|---|
| Nízká | Zranitelnost neexistuje nebo je zneužití zranitelnosti málo pravděpodobné. Jsou zavedena bezpečnostní opatření, která jsou schopna včas detekovat možné zranitelnosti nebo případné pokusy o jejich zneužití. |
| Střední | Zneužití zranitelnosti je málo pravděpodobné až pravděpodobné. Jsou zavedena bezpečnostní opatření, jejichž účinnost je pravidelně kontrolována. Schopnost bezpečnostních opatření včas detekovat možné zranitelnosti nebo případné pokusy o překonání bezpečnostních opatření je omezena. Nejsou známé žádné úspěšné pokusy o překonání bezpečnostních opatření. |
| Vysoká | Zneužití zranitelnosti je pravděpodobné až velmi pravděpodobné. Bezpečnostní opatření jsou zavedena, ale jejich účinnost nepokrývá všechny potřebné aspekty a není pravidelně kontrolována. Jsou známé dílčí úspěšné pokusy o překonání bezpečnostních opatření. |
| Kritická | Zneužití zranitelnosti je velmi pravděpodobné až víceméně jisté. Bezpečnostní opatření nejsou realizována nebo je jejich účinnost značně omezena. Neprobíhá kontrola účinnosti bezpečnostních opatření. Jsou známé úspěšné pokusy překonání bezpečnostních opatření. |
Tab. č. 3: Stupnice pro hodnocení rizik
| Úroveň | Popis |
|---|---|
| Nízké | Riziko je považováno za akceptovatelné. |
| Střední | Riziko může být sníženo méně náročnými bezpečnostními opatřeními nebo v případě vyšší náročnosti bezpečnostních opatření je riziko akceptovatelné. |
| Vysoké | Riziko je dlouhodobě nepřípustné a musí být zahájeny systematické kroky k jeho odstranění. |
| Kritické | Riziko je nepřípustné a musí být neprodleně zahájeny kroky k jeho odstranění. |
Obsah smlouvy uzavírané s významnými dodavateli musí obsahovat relevantní ustanovení z níže uvedených: