§ 4 Vyhláška o bezpečnostních úrovních informačních systémů veřejné správy – Zařazení informačního systému veřejné správy, k zajištění jehož provozu má být využíván cloud computing, do bezpečnostní úrovně
Vyhláška o bezpečnostních úrovních informačních systémů veřejné správy · 411/2025 Sb. · § 4 · IT právo a ochrana dat
Stručně: Paragraf 4 vyhlášky 411/2025 popisuje, jak orgán veřejné správy zařadí informační systém využívající cloud computing do bezpečnostní úrovně, a to na základě posouzení možných dopadů kybernetického incidentu.
§ 4 Zařazení informačního systému veřejné správy, k zajištění jehož provozu má být využíván cloud computing, do bezpečnostní úrovně
(1) Zařazení informačního systému veřejné správy, k zajištění jehož provozu má být využíván cloud computing, do bezpečnostní úrovně provede orgán veřejné správy podle přílohy k této vyhlášce. Orgán veřejné správy zhodnotí naplnění úrovně dopadu, které je informační systém veřejné správy, k zajištění jehož provozu má být využíván cloud computing, schopen dosáhnout v rámci každé oblasti dopadu. Úroveň dopadu je v rámci každé oblasti dopadu dána nejzávažnějším možným dopadem kybernetického bezpečnostního incidentu.
(2) Při zjišťování nejzávažnějšího možného dopadu kybernetického bezpečnostního incidentu orgán veřejné správy zohlední možné narušení důvěrnosti, integrity a dostupnosti informačního systému veřejné správy, k zajištění jehož provozu má být využíván cloud computing, a povahu tohoto systému jako celku. V případě, že má být cloud computingem zajištěn provoz pouze určité části informačního systému veřejné správy, zohlední se při hodnocení úrovně dopadu a zařazování této části do bezpečnostní úrovně také vztah této části k bezpečnostní úrovni informačního systému veřejné správy jako celku.
(3) Výsledná bezpečnostní úroveň informačního systému veřejné správy, k zajištění jehož provozu má být využíván cloud computing, je shodná s nejvyšší úrovní dopadu dosaženou při hodnocení jednotlivých oblastí dopadu.
(4) Nejvyšší stanovená bezpečnostní úroveň informačního systému veřejné správy jako celku musí být stanovena alespoň pro jednu část informačního systému veřejné správy, k zajištění jehož provozu má být využíván cloud computing.
(5) O procesu stanovení bezpečnostní úrovně informačního systému veřejné správy, k zajištění jehož provozu má být využíván cloud computing, podle předchozích odstavců se provede písemný záznam.
Paragraf 4 vyhlášky 411/2025 popisuje, jak orgán veřejné správy zařadí informační systém využívající cloud computing do bezpečnostní úrovně, a to na základě posouzení možných dopadů kybernetického incidentu.
Co to znamená v praxi
Orgán veřejné správy musí posoudit, jaký nejhorší dopad by měl kybernetický incident na informační systém využívající cloud computing v každé oblasti dopadu (např. bezpečnost lidí, ochrana osobních údajů).
Při hodnocení se zohlední, zda by incident narušil důvěrnost, integritu nebo dostupnost systému.
Pokud se cloud computing používá jen pro část systému, zohlední se vztah této části k celému systému.
Výsledná bezpečnostní úroveň celého systému je určena nejvyšší úrovní dopadu zjištěnou v kterékoli oblasti.
Nejvyšší bezpečnostní úroveň celého systému musí být přiřazena alespoň jedné části, která využívá cloud computing.
O celém procesu stanovení bezpečnostní úrovně musí být pořízen písemný záznam.
Příklad
Městský úřad chce používat cloud pro ukládání osobních údajů občanů (např. evidence obyvatel). Musí posoudit, jaký nejhorší dopad by mělo narušení tohoto cloudu na ochranu osobních údajů. Pokud by únik dat mohl mít kritický dopad na občany, pak i celý informační systém evidence obyvatel bude mít kritickou bezpečnostní úroveň.
Na co si dát pozor
Hodnocení se provádí podle přílohy k vyhlášce, která definuje oblasti dopadu.
Zohledňuje se nejzávažnější možný dopad kybernetického bezpečnostního incidentu.