§ 98 Zákon o elektronických komunikacích a o změně některých souvisejících zákonů (zákon o elektronických komunikacích) – Bezpečnost a integrita veřejných komunikačních sítí a služeb elektronických komunikací
Zákon o elektronických komunikacích a o změně některých souvisejících zákonů (zákon o elektronických komunikacích) · 127/2005 Sb. · § 98 · Energetika a regulace
Stručně: Paragraf 98 ZEK ukládá provozovatelům veřejných komunikačních sítí a služeb povinnost zajistit bezpečnost a integritu svých sítí a služeb, a to prostřednictvím technicko-organizačních pravidel a v souladu se síťovými plány vydanými Úřadem.
§ 98 Bezpečnost a integrita veřejných komunikačních sítí a služeb elektronických komunikací
(1) Osoba zajišťující veřejnou komunikační síť nebo poskytující veřejně dostupnou službu elektronických komunikací je povinna zajišťovat bezpečnost a integritu své sítě a bezpečnost služeb, které poskytuje. Za tím účelem je tato osoba zejména povinna přijmout technicko-organizační pravidla vytvořená v souladu se síťovými plány podle odstavce 2. S ohledem na technické možnosti tato pravidla zajistí takovou úroveň bezpečnosti, která odpovídá míře existujícího rizika s cílem předejít nebo minimalizovat dopad bezpečnostních incidentů na uživatele a na sítě a služby. Bezpečností sítě a služby se rozumí jejich schopnost odolávat s dostatečnou spolehlivostí veškerým zásahům, které narušují dostupnost, hodnověrnost, integritu nebo důvěrnost této sítě a služby, uchovávaných, předávaných nebo zpracovávaných dat nebo souvisejících služeb, které tato síť nebo služba elektronických komunikací nabízí nebo které jsou jejich prostřednictvím přístupné. Bezpečnostním incidentem se rozumí událost, která má skutečný nepříznivý dopad na bezpečnost sítí nebo služeb elektronických komunikací.
(2) Pro zajištění bezpečnosti a integrity veřejných komunikačních sítí Úřad vydává síťové plány (§ 62), ve kterých vymezí základní vlastnosti těchto sítí a jejich rozhraní, které jsou nezbytné pro vzájemné propojování veřejných komunikačních sítí, pro přístup k nim, pro připojování neveřejných komunikačních sítí a zajištění bezpečnosti a kontinuity dodávek služeb, které jsou prostřednictvím veřejných komunikačních služeb poskytovány.
(3) Osoba zajišťující veřejnou komunikační síť nebo poskytující veřejně dostupnou službu elektronických komunikací může v případech, kdy hrozí nebo dojde k závažnému narušení bezpečnosti sítě a služby a integrity jeho sítě z důvodů poškození nebo zničení elektronického komunikačního zařízení, zejména vlivem velkých provozních havárií nebo živelních pohrom, přerušit poskytování služby nebo odepřít přístup ke službě. Přerušení nebo odepření musí být omezeno pouze na dobu nezbytně nutnou, a je-li to technicky možné, musí být zachován přístup k tísňovým číslům.
(4) O závažném narušení bezpečnosti sítě a služby a ztrátě integrity sítě, rozsahu a důvodech přerušení poskytování služby nebo odepření přístupu k ní, přijatých opatřeních, o předpokládaném termínu odstranění příčiny podle odstavce 3 a ukončení závažného narušení je osoba zajišťující veřejnou komunikační síť nebo poskytující veřejně dostupnou službu elektronických komunikací povinna bezodkladně informovat Úřad, subjekty provozující centra tísňové komunikace a vhodným způsobem i uživatele. Kritéria určení závažného narušení bezpečnosti sítě a služby a ztrátu integrity sítě a rozsah a formu předávání informací stanoví Úřad prováděcím právním předpisem. Úřad může v případě, že je zveřejnění těchto informací ve veřejném zájmu, informovat o tom vhodným způsobem veřejnost nebo povinnost zveřejnění těchto informací uložit osobě zajišťující veřejnou komunikační síť nebo poskytující veřejně dostupnou službu elektronických komunikací. Je-li to vhodné, informuje Úřad také příslušné orgány v jiných členských státech a Evropskou agenturu pro bezpečnost sítí a informací (ENISA).
(5) Úřad předkládá každoročně Komisi a Evropské agentuře pro bezpečnost sítí a informací (ENISA) souhrnnou zprávu za předchozí kalendářní rok, která informuje o oznámeních a opatřeních přijatých podle odstavců 3 a 4, a to v rozsahu a formátu stanoveném Komisí.
(6) Osobě zajišťující veřejnou komunikační síť nebo poskytujícímu veřejně dostupnou službu elektronických komunikací může Úřad uložit povinnost provést bezpečnostní audit. Tento audit musí být proveden kvalifikovaným nezávislým subjektem a na náklady podnikatele. Podnikatel zajišťující veřejnou komunikační síť nebo poskytující veřejně dostupnou službu elektronických komunikací je dále povinen na žádost Úřadu předložit mu informace potřebné k posouzení bezpečnosti a integrity sítí a bezpečnosti služeb, bezpečnostní audit a jeho výsledky, včetně podkladů k bezpečnostní politice.
(7) V případě, že Úřad identifikoval významnou hrozbu pro bezpečnost a integritu veřejné komunikační sítě nebo služby elektronických komunikací, rozhodne o povinnosti dotčené osoby zajišťující veřejnou komunikační síť nebo poskytující veřejně dostupnou službu elektronických komunikací provést opatření, včetně lhůt k jejich provedení, k řešení bezpečnostního incidentu, anebo k zabránění jeho vzniku. Toto rozhodnutí je prvním úkonem ve věci. Nepodaří-li se rozhodnutí adresátovi doručit do vlastních rukou do 3 dnů ode dne jeho vydání, doručí se mu tak, že se vyvěsí na úřední desce Úřadu a tímto okamžikem je vykonatelné. Rozhodnutí může Úřad vydat i v řízení na místě podle správního řádu. Rozklad podaný proti rozhodnutí nemá odkladný účinek. O výsledku přijatých opatření dotčená osoba zajišťující veřejnou komunikační síť nebo poskytující veřejně dostupnou službu elektronických komunikací informuje bez zbytečného odkladu Úřad.
(8) Má-li se opatření k řešení hrozby pro bezpečnost a integritu veřejné komunikační sítě nebo služby elektronických komunikací týkat blíže neurčeného okruhu osob zajišťujících veřejnou komunikační síť nebo poskytujících veřejně dostupnou službu elektronických komunikací, vydá je Úřad formou opatření obecné povahy.
(9) Povinnosti stanovené nebo uložené na základě odstavců 1, 3, 4 a 6 až 8 se neuplatní v případě podnikatele zajišťujícího veřejnou komunikační síť nebo poskytujícího veřejně dostupnou službu elektronických komunikací, pokud má narušení bezpečnosti a integrity těchto sítí a služeb původ v kybernetickém prostoru, a to v rozsahu, ve kterém se na něj vztahují obdobné informační povinnosti podle zákona o kybernetické bezpečnosti.
Výklad
Stručně
Paragraf 98 ZEK ukládá provozovatelům veřejných komunikačních sítí a služeb povinnost zajistit bezpečnost a integritu svých sítí a služeb, a to prostřednictvím technicko-organizačních pravidel a v souladu se síťovými plány vydanými Úřadem.
Co to znamená v praxi
Provozovatelé musí aktivně chránit své sítě a služby před narušením dostupnosti, hodnověrnosti, integrity a důvěrnosti dat.
Musí mít zavedena technicko-organizační pravidla, která odpovídají míře rizika a mají za cíl předcházet bezpečnostním incidentům nebo minimalizovat jejich dopad.
V případě závažného narušení bezpečnosti (např. havárie, živelní pohromy) mohou provozovatelé dočasně přerušit poskytování služby nebo odepřít přístup, ale jen na nezbytně nutnou dobu a s ohledem na zachování přístupu k tísňovým číslům.
Úřad (Český telekomunikační úřad) vydává síťové plány, které definují základní vlastnosti sítí a jejich rozhraní, což pomáhá zajistit bezpečnost a kontinuitu služeb.
Na co si dát pozor
Přerušení služby nebo odepření přístupu v krizových situacích musí být omezeno na nezbytně nutnou dobu a pokud možno, musí být zachován přístup k tísňovým číslům.
Provozovatel je povinen informovat o závažném narušení bezpečnosti, jeho rozsahu, důvodech, přijatých opatřeních a předpokládaném termínu odstranění příčiny.
Zdroj: e-Sbírka / justice.cz (oficiální data). Výklady generovány AI z textu zákona, orientační — nenahrazují radu advokáta.