Hodnocení aktiv
Tab. č. 1: Stupnice pro hodnocení důvěrnosti
Pro klasifikaci důvěrnosti informací a dat pro účely jejich sdílení lze využít aktuální verzi mezinárodního standardu tzv. Traffic Light Protocol (TLP)3).

ÚroveňPopisPříklady
NízkáAktiva jsou veřejně přístupná nebo byla určena ke zveřejnění. Narušení důvěrnosti aktiv neohrožuje oprávněné zájmy povinné osoby.Není vyžadována žádná ochrana.
V případě sdílení takové informace, může být tato informace dále poskytována a šířena bez omezení. Případné omezení na základě práva duševního vlastnictví původce a/nebo příjemce či třetích stran nejsou tímto ustanovením dotčena. Likvidace/mazání na úrovni Nízká – viz příloha č. 2.
StředníAktiva nejsou veřejně přístupná, ochrana aktiv není vyžadována žádným právním předpisem nebo smluvním ujednáním.Pro ochranu důvěrnosti jsou využívány prostředky pro řízení přístupu.
V případě sdílení takové informace, může být tato informace sdílena v rámci organizace příjemce a případně také s dalšími partnerskými subjekty příjemce, avšak nikoli skrze veřejně dostupné kanály; příjemce musí při předání zajistit důvěrnost komunikace.
Likvidace/mazání na úrovni Střední – viz příloha č. 2.
VysokáAktiva nejsou veřejně přístupná a jejich ochrana je vyžadována právními předpisy, jinými předpisy nebo smluvními ujednáními (například obchodní tajemství, osobní údaje).Pro ochranu důvěrnosti jsou využívány prostředky, které zajistí řízení a zaznamenávání přístupu. Přenosy informací komunikačními sítěmi jsou chráněny pomocí kryptografických algoritmů.
V případě sdílení takové informace, může být tato informace sdílena v rámci organizace příjemce a jejím partnerům nebo pouze v rámci organizace příjemce, a to pouze osobám, které splňují zásady need-to-know.
Likvidace/mazání na úrovni Vysoká – viz příloha č. 2.
KritickáAktiva nejsou veřejně přístupná a vyžadují nadstandardní míru ochrany nad rámec předchozí kategorie (například strategické obchodní tajemství, zvláštní kategorie osobních údajů).Pro ochranu důvěrnosti jsou využívány prostředky, které zajistí řízení a zaznamenávání přístupu. Dále metody ochrany zabraňující zneužití aktiv ze strany administrátorů. Přenosy informací jsou chráněny pomocí kryptografických algoritmů.
V případě sdílení takové informace, nemůže být tato informace poskytnuta jiné osobě než té, které byla informace určena, nebudou-li výslovně stanoveny další osoby, kterým lze takovou informaci poskytnout. V případě, že příjemce považuje za důležité informaci poskytnout dalším subjektům, lze tak učinit pouze se souhlasem původce informace.
Likvidace/mazání na úrovni Kritická – viz příloha č. 2.

Tab. č. 2: Stupnice pro hodnocení integrity
ÚroveňPopisPříklady
NízkáAktivum nevyžaduje ochranu z hlediska integrity. Narušení integrity aktiva neohrožuje oprávněné zájmy povinné osoby.Není vyžadována žádná ochrana.
StředníAktivum může vyžadovat ochranu z hlediska integrity. Narušení integrity aktiva může vést k poškození oprávněných zájmů povinné osoby a může se projevit méně závažnými dopady na primární aktiva.Pro ochranu integrity jsou využívány standardní prostředky.
VysokáAktivum vyžaduje ochranu z hlediska integrity. Narušení integrity aktiva vede k poškození oprávněných zájmů povinné osoby s podstatnými dopady na primární aktiva.Pro ochranu integrity jsou využívány speciální prostředky zaznamenávající historii provedených změn a identity osob provádějících změny. Ochrana integrity informací přenášených komunikačními sítěmi je zajištěna pomocí kryptografických algoritmů.
KritickáAktivum vyžaduje ochranu z hlediska integrity. Narušení integrity vede k velmi vážnému poškození oprávněných zájmů povinné osoby s přímými a velmi vážnými dopady na primární aktiva.Pro ochranu integrity jsou využívány speciální prostředky jednoznačné identifikace osoby provádějící změnu.

Tab. č. 3: Stupnice pro hodnocení dostupnosti
ÚroveňPopisPříklady
NízkáNarušení dostupnosti aktiva, například v případě výpadku v jednotkách týdnů, je běžně tolerováno a nemá žádný nebo zanedbatelný dopad na poskytovanou regulovanou službu.Pro ochranu dostupnosti je postačující pravidelné zálohování. Zajištění redundance těchto aktiv nemusí být potřeba.
StředníNarušení dostupnosti aktiva by nemělo překročit dobu například jednoho pracovního dne, dlouhodobější výpadek vede k možnému ohrožení poskytování regulované služby povinné osoby.Pro ochranu dostupnosti jsou využívány běžné metody zálohování a obnovy. Je vhodné zajistit redundanci pro tato aktiva.
VysokáNarušení dostupnosti aktiva by nemělo překročit dobu například několika hodin. Jakýkoli výpadek je nutné řešit neprodleně, protože vede k přímému ohrožení poskytování regulované služby. Aktiva jsou považována za velmi důležitá.Pro ochranu dostupnosti jsou využívány záložní systémy a obnova poskytování služeb může být podmíněna zásahy obsluhy nebo výměnou technických aktiv. Je vhodné zajistit redundanci pro tato aktiva, která by mohla být zapojena alespoň např. v režimu tzv. Active-Standby.
KritickáNarušení dostupnosti aktiva není přípustné a i krátkodobá nedostupnost (v řádu několika minut) vede k vážnému ohrožení oprávněných zájmů povinné osoby. Aktiva jsou považována za kritická.Pro ochranu dostupnosti jsou využívány záložní systémy a obnova poskytování služeb je krátkodobá a automatizovaná. Je nezbytné zajistit redundanci pro tato aktiva, která by mohla být zapojena např. v režimu tzv. Active-Active (režimu vysoké dostupnosti).

Tab. č. 4 Oblasti hodnocení primárních aktiv
Při hodnocení primárních aktiv je potřeba posoudit alespoň relevantní z následujících oblastí
OblastiPříklady
a) rozsah a důležitost osobních údajů, zvláštních kategorií osobních údajůÚnik osobních údajů fyzické osoby.
b) rozsah dotčených právních povinností nebo jiných závazků nebo obchodního tajemstvíNarušení povinnosti zveřejňovat dokumenty na elektronické úřední desce, která musí být nepřetržitě dostupná vzdáleným přístupem.
Porušení smlouvy a z ní plynoucí sankce.
Únik obchodního tajemství.
Porušení legislativy a z toho plynoucí pokuty.
c) rozsah narušení vnitřních řídicích a kontrolních činnostíNeúplnost nebo modifikace informací potřebných pro rozhodování vedení a kontrolní činnost.
d) poškození veřejných, obchodních nebo ekonomických zájmů a možné finanční ztrátyNedostupnost informací o fakturách na základě nedostupnosti ekonomického systému.
Nedostupnost informací o možných obchodních příležitostech a z toho plynoucí ušlý zisk.
Například nedostupnost internetových stránek, může vést k neinformování veřejnosti o důležitých skutečnostech (záplavy, ekologické katastrofy atd.).
e) dopady na poskytování důležitých služebNarušení všech informací a služeb vztažených směrem k regulované službě a hlavnímu cíli (účelu existence) organizace.
f) rozsah narušení běžných činnostíNarušení činností personálních, ekonomických, správy budov a autoparku, neschopnost přijímat datové zprávy apod.
g) dopady na zachování dobrého jména nebo ochranu dobré pověstiNedodržení závazků.
Únik interních informací.
h) dopady na bezpečnost a zdraví osobNeschopnost zajistit základní příjem, potraviny, přístup ke zdravotní péči, svobodu apod.
Možnost zranění a ztrát na životech.
i) dopady na mezinárodní vztahyÚnik informací od zahraničních partnerů.
Únik informací od partnera, který je součástí mezinárodního koncernu.
j) dopady na uživatele regulované službyZtráta možnosti přístupu uživatele ke službě vlivem její nedostupnosti.

(1) Povinná osoba pro hodnocení aktiv používá stupnici alespoň o čtyřech úrovních uvedených v tabulkách č. 1, 2 a 3 a posuzuje se, jaký dopad by mělo narušení bezpečnosti informací u jednotlivých aktiv.

(2) Povinná osoba může hodnotící úrovně aktiv ve stupnici přizpůsobit svým bezpečnostním potřebám. Povinná osoba může používat odlišný počet úrovní pro hodnocení aktiv, než jaký je uveden v této příloze, dodrží-li jednoznačné vazby mezi jimi používaným způsobem hodnocení aktiv a stupnicemi a úrovněmi pro hodnocení aktiv, které jsou uvedeny v této příloze.

(3) U primárních aktiv je zároveň nutné zohlednit alespoň oblasti uvedené v tabulce č. 4 - Oblasti hodnocení primárních aktiv.

(4) Při hodnocení podpůrných aktiv je nutné zohlednit zejména vazby mezi podpůrnými a primárními aktivy.