§ 2 Vyhláška o bezpečnostních úrovních informačních systémů veřejné správy – Vymezení pojmů
Vyhláška o bezpečnostních úrovních informačních systémů veřejné správy · 411/2025 Sb. · § 2 · IT právo a ochrana dat
Stručně: Paragraf 2 vyhlášky 411/2025 definuje dva klíčové pojmy: „oblast dopadu“ jako vymezenou oblast, kde kybernetický incident může mít vliv, a „úroveň dopadu“ jako hodnotu (nízká, střední, vysoká nebo kritická) závažnosti tohoto dopadu.
§ 2 Vymezení pojmů
Pro účely této vyhlášky se rozumí
a) oblastí dopadu oblast vymezená přílohou k této vyhlášce, v rámci které může mít dopad kybernetického bezpečnostního incidentu na informační systém veřejné správy, k zajištění jehož provozu má být využíván cloud computing, vliv na bezpečnost nebo zdraví lidí, ochranu osobních údajů, trestní řízení, veřejný pořádek, mezinárodní vztahy, důvěryhodnost orgánu veřejné správy, finanční ztráty nebo zajišťování služeb, a
b) úrovní dopadu nízká, střední, vysoká nebo kritická hodnota, která vyplývá ze závažnosti dopadu kybernetického bezpečnostního incidentu na informační systém veřejné správy, k zajištění jehož provozu má být využíván cloud computing, v každé oblasti dopadu.
Paragraf 2 vyhlášky 411/2025 definuje dva klíčové pojmy: „oblast dopadu“ jako vymezenou oblast, kde kybernetický incident může mít vliv, a „úroveň dopadu“ jako hodnotu (nízká, střední, vysoká nebo kritická) závažnosti tohoto dopadu.
Co to znamená v praxi
Pokud orgán veřejné správy používá cloud pro svůj informační systém, musí posoudit, jaký dopad by měl kybernetický incident na různé oblasti, jako je zdraví lidí nebo ochrana osobních údajů.
Pro každou z těchto oblastí (oblast dopadu) se určí, jak moc by incident ovlivnil danou oblast, a to se vyjádří jako úroveň dopadu (nízká, střední, vysoká nebo kritická).
Tyto pojmy pomáhají orgánům veřejné správy určit, jak moc je potřeba chránit jejich informační systémy v cloudu.
Příklad
Městský úřad spravuje v cloudu systém pro evidenci osobních údajů občanů. Pokud dojde k úniku dat, má to dopad na „ochranu osobních údajů“ a „důvěryhodnost orgánu veřejné správy“. Úřad musí posoudit, jak závažný by tento dopad byl, a podle toho mu přiřadit například „vysokou“ úroveň dopadu.