§ 3 Vyhláška o bezpečnosti informačních a komunikačních systémů a dalších elektronických zařízení nakládajících s utajovanými informacemi a o některých náležitostech žádosti o uzavření smlouvy o zajištění činnosti (vyhláška o informační bezpečnosti) – INFORMAČNÍ BEZPEČNOST
Vyhláška o bezpečnosti informačních a komunikačních systémů a dalších elektronických zařízení nakládajících s utajovanými informacemi a o některých náležitostech žádosti o uzavření smlouvy o zajištění činnosti (vyhláška o informační bezpečnosti) · 479/2024 Sb. · § 3 · Ostatní právní předpisy
Stručně: Paragraf 3 vyhlášky 479/2024 definuje, co jsou bezpečnostní požadavky na systémy nakládající s utajovanými informacemi, a stanovuje, jakým způsobem je provozovatel systému musí naplňovat a řídit, aby zajistil informační bezpečnost.
§ 3 INFORMAČNÍ BEZPEČNOST
(1) Bezpečnostní požadavky jsou požadavky na systém, jeho řízení, správu a provoz a na objekty, subjekty a aktiva systému, jejichž cílem je zajištění informační bezpečnosti v oblastech
a) počítačové a komunikační bezpečnosti,
b) kryptografické ochrany,
c) ochrany před únikem utajovaných informací kompromitujícím vyzařováním,
d) administrativní bezpečnosti a organizačních opatření,
e) personální bezpečnosti a
f) fyzické bezpečnosti.
(2) Bezpečnostní požadavky naplňuje provozovatel systému prostřednictvím souboru bezpečnostních opatření specifikovaného v příslušné bezpečnostní dokumentaci, která musí být autorizována odpovědnou osobou, jí pověřenou osobou nebo bezpečnostním ředitelem.
(3) Bezpečnostní opatření musí provozovatel systému nastavit tak, aby rizika, kterým je utajovaná informace v elektronické podobě v systému vystavena, byla snížena na přijatelnou úroveň.
(4) Bezpečnostní opatření realizuje provozovatel systému přednostně zaváděním a prováděním programově technických mechanismů systému (dále jen „bezpečnostní funkce“).
(5) Přijatý soubor bezpečnostních opatření musí být provozovatelem systému řízen tak, aby bylo zajištěno provádění jeho návrhu, implementace, provozování, monitorování, přezkoumávání, udržování a jeho zlepšování.
(6) Bezpečnostní opatření přijatá k zajištění informační bezpečnosti systému musí splňovat alespoň
a) bezpečnostní požadavky uvedené v této vyhlášce,
b) bezpečnostní požadavky uvedené v právním předpise upravujícím ochranu před únikem utajovaných informací kompromitujícím vyzařováním,
c) pravidla pro ochranu utajovaných informací uvedená v právním předpise upravujícím kryptografickou ochranu a
d) výsledky analýzy rizik podle § 38.
Výklad
Stručně
Paragraf 3 vyhlášky 479/2024 definuje, co jsou bezpečnostní požadavky na systémy nakládající s utajovanými informacemi, a stanovuje, jakým způsobem je provozovatel systému musí naplňovat a řídit, aby zajistil informační bezpečnost.
Co to znamená v praxi
Provozovatel systému musí zajistit informační bezpečnost v šesti oblastech: počítačová a komunikační bezpečnost, kryptografická ochrana, ochrana před únikem informací vyzařováním, administrativní a organizační opatření, personální bezpečnost a fyzická bezpečnost.
Bezpečnostní požadavky se naplňují pomocí souboru bezpečnostních opatření, která musí být specifikována v bezpečnostní dokumentaci a autorizována odpovědnou osobou, jí pověřenou osobou nebo bezpečnostním ředitelem.
Cílem nastavení bezpečnostních opatření je snížit rizika pro utajované informace v elektronické podobě na přijatelnou úroveň.
Provozovatel musí tato opatření řídit, což zahrnuje jejich návrh, implementaci, provozování, monitorování, přezkoumávání, udržování a zlepšování.
Na co si dát pozor
Bezpečnostní opatření musí splňovat nejen požadavky této vyhlášky, ale i požadavky jiných právních předpisů týkajících se ochrany před únikem informací vyzařováním a kryptografické ochrany, a také výsledky analýzy rizik.
Přednostně se mají zavádět programově technické mechanismy, tzv. bezpečnostní funkce.
Zdroj: e-Sbírka / justice.cz (oficiální data). Výklady generovány AI z textu zákona, orientační — nenahrazují radu advokáta.