§ 12 Vyhláška o požadavcích na strukturu a obsah informační koncepce a provozní dokumentace a o požadavcích na řízení bezpečnosti a kvality informačních systémů veřejné správy (vyhláška o dlouhodobém řízení informačních systémů veřejné správy) – Role při správě informačního systému veřejné správy
Vyhláška o požadavcích na strukturu a obsah informační koncepce a provozní dokumentace a o požadavcích na řízení bezpečnosti a kvality informačních systémů veřejné správy (vyhláška o dlouhodobém řízení informačních systémů veřejné správy) · 529/2006 Sb. · § 12 · IT právo a ochrana dat
Stručně: Paragraf 12 vyhlášky 529/2006 stanovuje, že orgán veřejné správy musí pro každý informační systém veřejné správy definovat roli správce systému a bezpečnostního správce systému, včetně jejich činností a oprávnění.
§ 12 Role při správě informačního systému veřejné správy
(1) Orgán veřejné správy definuje pro informační systém veřejné správy vždy roli
a) správce systému, kterým je zaměstnanec nebo jiná fyzická osoba, která zajišťuje řízení provozu informačního systému veřejné správy,
b) bezpečnostního správce systému, kterým je zaměstnanec nebo jiná fyzická osoba, která zajišťuje kontrolu bezpečnosti informačního systému veřejné správy;
zároveň definuje pro každou roli souhrn určených činností a potřebných oprávnění pro provádění těchto činností v informačním systému veřejné správy.
(2) Roli správce systému a současně roli bezpečnostního správce systému může vykonávat jedna fyzická osoba pouze v případě, že se jedná o informační systém veřejné správy, který nemá vazby s informačním systémem veřejné správy jiného správce, a orgán veřejné správy stanovil a uplatňuje odpovídající bezpečnostní opatření, která vyloučí rizika, která by z vykonávání obou rolí jednou fyzickou osobou mohla vyplývat.
(3) Pokud roli správce systému podle odstavce 1 písm. a) a současně roli bezpečnostního správce systému podle odstavce 1 písm. b) vykonává jedna fyzická osoba, může orgán veřejné správy sloučit bezpečnostní směrnici pro činnost bezpečnostního správce systému podle § 10 odst. 2 písm. b) se systémovou příručkou podle § 10 odst. 1 písm. b).
Paragraf 12 vyhlášky 529/2006 stanovuje, že orgán veřejné správy musí pro každý informační systém veřejné správy definovat roli správce systému a bezpečnostního správce systému, včetně jejich činností a oprávnění.
Co to znamená v praxi
Orgán veřejné správy musí vždy určit konkrétní osobu (zaměstnance nebo jinou fyzickou osobu) jako správce systému.
Orgán veřejné správy musí vždy určit konkrétní osobu (zaměstnance nebo jinou fyzickou osobu) jako bezpečnostního správce systému.
Pro každou z těchto rolí musí orgán veřejné správy přesně popsat, jaké činnosti bude daná osoba vykonávat a jaká k tomu bude mít oprávnění.
Jedna osoba může vykonávat obě role (správce i bezpečnostního správce) pouze tehdy, pokud informační systém nemá vazby na systémy jiných správců a orgán veřejné správy zajistí bezpečnostní opatření, která vyloučí rizika z takového sloučení rolí.
Příklad
Obecní úřad spravuje informační systém pro evidenci obyvatel. Musí určit jednoho zaměstnance jako správce tohoto systému, který se stará o jeho provoz. Dále musí určit jiného zaměstnance jako bezpečnostního správce, který kontroluje zabezpečení systému. Pro oba musí úřad popsat, co přesně dělají a k čemu mají přístup.
Na co si dát pozor
Jedna osoba může vykonávat obě role (správce i bezpečnostního správce) pouze za splnění dvou podmínek: systém nesmí mít vazby na systémy jiných správců a musí být zavedena odpovídající bezpečnostní opatření.
Pokud jedna osoba vykonává obě role, může orgán veřejné správy sloučit bezpečnostní směrnici pro bezpečnostního správce se systémovou příručkou.