Zranitelnosti a hrozby
Tato příloha obsahuje kategorie zranitelností a hrozeb, které musí povinná osoba zvážit při určování rizik, pokud jsou pro dané aktivum relevantní. Povinná osoba nad rámec níže uvedených kategorií zranitelností a hrozeb může určit konkrétní hrozby a zranitelnosti podle svých bezpečnostních potřeb.
Zranitelnosti
Hrozby

1. Nedostatečná údržba aktiv,

1. Porušení bezpečnostní politiky, provedení neoprávněných činností, zneužití oprávnění ze strany uživatelů, administrátorů, osob zastávajících bezpečnostní role, dodavatelů a vrcholného vedení,

2. zastaralost aktiv,

2. poškození nebo selhání technického anebo programového vybavení,

3. nedostatečná ochrana perimetru,

3. zneužití identity,

4. nedostatečné bezpečnostní povědomí uživatelů, administrátorů, osob zastávajících bezpečnostní role, dodavatelů a vrcholného vedení,

4. užívání programového vybavení v rozporu s licenčními podmínkami,

5. nedostatečné zálohování,

5. škodlivý kód,

6. nevhodné nastavení přístupových oprávnění,

6. narušení fyzické bezpečnosti,

7. nedostatečné postupy a procesy pro detekování kybernetických bezpečnostních událostí a identifikování kybernetických bezpečnostních incidentů,

7. přerušení poskytování služeb elektronických komunikací, družicových služeb nebo dodávek elektrické energie nebo jiných důležitých služeb,

8. nedostatečné monitorování činnosti uživatelů a administrátorů a neschopnost odhalit činnost, která může mít vliv na bezpečnost regulované služby,

8. narušení dostupnosti primárních nebo podpůrných aktiv umístěných mimo území České republiky,

9. nedostatečné stanovení bezpečnostních pravidel a postupů, nepřesné nebo nejednoznačné vymezení práv a povinností uživatelů, administrátorů, osob zastávajících bezpečnostní role, dodavatelů a vrcholného vedení,

9. zneužití nebo neoprávněná modifikace informací,

10. nedostatečná ochrana aktiv,

10. ztráta, odcizení nebo poškození aktiva,

11. nevhodně navržená bezpečná architektura,

11. nedodržení smluvního závazku ze strany dodavatele,

12. nedostatečná míra nezávislé kontroly,

12. pochybení ze strany uživatelů, administrátorů, osob zastávajících bezpečnostní role, dodavatelů a vrcholného vedení,

13. neschopnost včasného odhalení pochybení ze strany uživatelů, administrátorů, osob zastávajících bezpečnostní role, dodavatelů a vrcholného vedení,

13. zneužití vnitřních prostředků, sabotáž,

14. nedostatek zaměstnanců s potřebnou odbornou úrovní znalostí,

14. dlouhodobé přerušení poskytování služeb elektronických komunikací, družicových služeb, dodávky elektrické energie nebo jiných důležitých služeb,

15. umístění aktiva mimo fyzickou kontrolu (například na území cizího státu),

15. zaměstnanci s nedostatečnou odbornou úrovní znalostí,

16. umístění aktiva na území státu, o jehož právním prostředí nemá povinná osoba dostatečné povědomí, a

16. cílený kybernetický útok pomocí sociálního inženýrství, použití špionážních technik,

17. zranitelnosti odhalené při skenování zranitelností a penetračním testování.

17. zneužití vyměnitelných technických nosičů dat,

18. napadení (odposlech, modifikace, podvržení) elektronické komunikace, družicových služeb nebo jiných důležitých služeb,

19. závislost na dodavateli,

20. zneužití cizí státní moci pro přístup k aktivům,

21. zpřístupnění nebo předání aktiv na základě žádosti jiného státu.