§ 2 Vyhláška o bezpečnostních úrovních pro využívání cloud computingu orgány veřejné moci – Vymezení pojmů
Vyhláška o bezpečnostních úrovních pro využívání cloud computingu orgány veřejné moci · 315/2021 Sb. · § 2 · Daňové právo
Stručně: Paragraf 2 vyhlášky 315/2021 definuje čtyři klíčové pojmy pro využívání cloud computingu orgány veřejné moci: poptávaný cloud computing, část informačního nebo komunikačního systému, oblast dopadu a úroveň dopadu.
§ 2 Vymezení pojmů
Pro účely této vyhlášky se rozumí
a) poptávaným cloud computingem informační nebo komunikační systém jako celek nebo jeho část, které mohou být provozovány pomocí cloud computingu a které je orgán veřejné moci povinen zařadit do bezpečnostní úrovně,
b) částí informačního nebo komunikačního systému taková část tohoto systému, která je jednoznačně oddělitelná, zabezpečuje cílevědomou a systematickou informační činnost1), může být provozována pomocí cloud computingu a je definována z hlediska funkčních kategorií, architektury, provozního modelu a bezpečnosti,
c) oblastí dopadu vymezená oblast, v rámci které může mít dopad kybernetického bezpečnostního incidentu na poptávaný cloud computing vliv na bezpečnost a zdraví lidí, ochranu osobních údajů, trestněprávní řízení, veřejný pořádek, mezinárodní vztahy, řízení a provoz, důvěryhodnost, finanční model nebo zajišťování služeb,
d) úrovní dopadu nízká, střední, vysoká nebo kritická hodnota, která odpovídá dopadu kybernetického bezpečnostního incidentu na poptávaný cloud computing v každé oblasti dopadu.
Paragraf 2 vyhlášky 315/2021 definuje čtyři klíčové pojmy pro využívání cloud computingu orgány veřejné moci: poptávaný cloud computing, část informačního nebo komunikačního systému, oblast dopadu a úroveň dopadu.
Co to znamená v praxi
Poptávaný cloud computing je jakýkoli informační nebo komunikační systém (nebo jeho část), který orgán veřejné moci používá v cloudu a musí ho zařadit do bezpečnostní úrovně.
Část informačního nebo komunikačního systému je jasně oddělitelná část systému, která má svůj účel, může běžet v cloudu a je popsaná z hlediska funkcí, architektury, provozu a bezpečnosti.
Oblast dopadu je konkrétní oblast (např. zdraví lidí, ochrana osobních údajů, veřejný pořádek), kde může mít kybernetický incident vliv na cloud computing.
Úroveň dopadu je hodnota (nízká, střední, vysoká nebo kritická), která ukazuje, jak velký dopad by měl kybernetický incident v každé oblasti dopadu.
Příklad
Ministerstvo spravedlnosti se rozhodne ukládat záznamy z jednání soudu do cloudového úložiště. Toto úložiště je pro ně "poptávaný cloud computing". Musí zhodnotit, jaký dopad by měl kybernetický útok na toto úložiště v různých "oblastech dopadu", například na "ochranu osobních údajů" nebo "trestněprávní řízení". Podle toho určí "úroveň dopadu" (např. kritická) pro každou oblast.