§ 7 Vyhláška o některých požadavcích pro zápis do katalogu cloud computingu – Požadavky na náležitosti auditní zprávy osvědčující existenci plánu zajištění kontinuity provozu nabízeného cloud computingu a plánu na obnovu poskytování nabízeného cloud computingu po havárii
Vyhláška o některých požadavcích pro zápis do katalogu cloud computingu · 505/2025 Sb. · § 7 · Daňové právo
Stručně: Paragraf 7 vyhlášky 505/2025 stanovuje, jaké požadavky musí splňovat auditní zpráva, která prokazuje existenci a testování plánů pro zajištění nepřetržitého provozu a obnovy cloud computingu po havárii.
§ 7 Požadavky na náležitosti auditní zprávy osvědčující existenci plánu zajištění kontinuity provozu nabízeného cloud computingu a plánu na obnovu poskytování nabízeného cloud computingu po havárii
(1) Auditní zpráva osvědčující existenci plánu zajištění kontinuity provozu nabízené služby cloud computingu a plánu na obnovu poskytování nabízené služby cloud computingu po havárii musí být vyhotovena subjektem nezávislým na poskytovateli a musí prokazovat ověření aplikace plánů při jejich testování.
(2) Má se za to, že znaky auditní zprávy podle odstavce 1 naplňuje auditní zpráva vydaná pro účel certifikace podle ČSN ISO/IEC 20000, ISO/IEC 20000, ČSN EN ISO 22301, ISO 22301 od certifikačního orgánu, který byl akreditován některým z členů Mezinárodního akreditačního fóra (IAF), nebo auditní zpráva SOC 2® Type 2 nebo atestace podle CSA STAR Level 2. V rozsahu dané auditní zprávy musí být jmenovitě zahrnuta zapisovaná služba cloud computingu. V případě, že rozsah této auditní zprávy jmenovitě nezahrnuje zapisovanou službu cloud computingu, předloží poskytovatel čestné prohlášení poskytovatele podle § 9 odst. 5 písm. b) o rozsahu této auditní zprávy.
Paragraf 7 vyhlášky 505/2025 stanovuje, jaké požadavky musí splňovat auditní zpráva, která prokazuje existenci a testování plánů pro zajištění nepřetržitého provozu a obnovy cloud computingu po havárii.
Co to znamená v praxi
Poskytovatel cloud computingu musí mít auditní zprávu, která potvrzuje, že má plány pro nepřetržitý provoz a obnovu po havárii.
Tuto auditní zprávu musí vypracovat nezávislý subjekt, který není spojen s poskytovatelem.
Zpráva musí dokazovat, že plány byly ověřeny při testování.
Za vyhovující se považuje auditní zpráva vydaná pro certifikace podle ČSN ISO/IEC 20000, ISO/IEC 20000, ČSN EN ISO 22301, ISO 22301 od akreditovaného certifikačního orgánu, nebo auditní zpráva SOC 2® Type 2 či atestace podle CSA STAR Level 2.
Na co si dát pozor
Auditní zpráva musí jmenovitě zahrnovat konkrétní službu cloud computingu, která se zapisuje do katalogu.
Pokud auditní zpráva jmenovitě nezahrnuje zapisovanou službu, musí poskytovatel předložit čestné prohlášení podle § 9 odst. 5 písm. b) o rozsahu této auditní zprávy.