Politika bezpečnosti informací
|
|
- Jindřich Mašek
- před 6 lety
- Počet zobrazení:
Transkript
1 Městská část Praha Zbraslav Zbraslavské náměstí Praha Zbraslav tel/fax: e- mail: http: Název: Politika bezpečnosti informací Řízení bezpečnosti informačního systému veřejné správy Vlastník (garant): Tajemnice ÚMČ Praha-Zbraslav Účel zpracování: Naplnit požadavky zákona č. 365/2000 Sb., o informačních systémech veřejné správy Schváleno Zastupitelstvem MČ Praha-Zbraslav usnesením číslo xx ze dne xx Dne: Ing. Zuzana Vejvodová Starostka MČ Praha-Zbraslav Účinnost od: Platnost do: Přehled rušených nebo nahrazovaných dokumentů Nový dokument Rozsah znalostí úplná informativní Vedoucí zaměstnanci, Správce systému, Bezpečnostní správce systému, Garanti IS, Garanti aktiv Uživatelé informačních systémů (veřejné správy) Evidenční číslo Počet listů: 49 Klasifikace Provozní informace Počet výtisků: Verze 2.0 Výtisk číslo: Přílohy 02/01/2017 č. 1 - Základní pojmy ING. JAN RADA TEL.: , JNRD@ .CZ
2 Obsah I. Úvodní ustanovení Rozsah, účel a cíl Závaznost Použité pojmy a zkratky... 6 Politika bezpečnosti informací... 6 Bezpečnost informací... 7 Aktiva... 7 Rizika... 8 Řízení rizik... 8 Stanovení kontextu... 9 Hodnocení rizik (analýza rizik)... 9 Zvládání rizik Akceptace rizik II. Řízení bezpečnosti informací Rozsah řízení bezpečnosti informací (kontext) Požadavky vybraných právních předpisů Závazek Vedení městské části Subjekty řízení bezpečnosti informací Vedení městské části Vedoucí zaměstnanci Odborné orgány a role v systému bezpečnosti informací Vlastníci (garanti) aktiv Bezpečnostní správce systému Správce systému Uživatelé Odbor kancelář tajemníka OKT Třetí strany Obecná opatření k zajištění bezpečnosti informací Školení, informovanost a odborná způsobilost Hodnocení a zvládání rizik Analýza rizik Hodnocení rizik Návrh a implementace opatření ke zvládání rizik Akceptace rizik Provozní dokumentace a záznamy Provozní dokumentace Záznamy Zlepšování ochrany informací III. Požadavky na opatření k zajištění bezpečnosti informací Řízení aktiv Odpovědnost za aktiva Evidence aktiv Vlastnictví aktiv Přípustné použití aktiv KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 2/49
3 Klasifikace informací Personální bezpečnost Před vznikem pracovního poměru Během pracovního poměru Odpovědnosti vedoucích zaměstnanců Bezpečnostní povědomí, vzdělávání a školení v oblasti bezpečnosti informací Disciplinární řízení Při ukončení nebo změně pracovního vztahu Navrácení zapůjčených prostředků Odebrání přístupových práv Fyzická bezpečnost a bezpečnost prostředí Zabezpečené oblasti Fyzické kontroly vstupu osob Zabezpečení kanceláří, místností a prostředků Ochrana před hrozbami vnějšku a prostředí Práce v zabezpečených oblastech Bezpečnost zařízení Umístění zařízení a jeho ochrana Podpůrná zařízení Bezpečnost kabelových rozvodů Údržba zařízení Bezpečná likvidace nebo opakované použití zařízení Přemístění prostředků pro zpracování informací Řízení komunikací a provozu Provozní postupy a odpovědnosti Dokumentace provozních postupů Provádění změn Oddělení povinností Oddělení vývoje, testování a provozu Dodávky služeb třetích stran (externích subjektů) Dodávky služeb Monitorování a přezkoumávání služeb třetích stran Plánování a přejímání informačních systémů Ochrana proti škodlivým programům Zálohování Správa bezpečnosti sítě Síťová opatření Bezpečnost síťových služeb Bezpečnost při zacházení s médii Správa výměnných počítačových médií Likvidace médií Správa bezpečnosti sítě Poskytování (výměna) informací Monitorování Monitorování používání systému Ochrana vytvořených záznamů Řízení přístupů KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 3/49
4 Rozsah a úroveň přístupových práv Přístup uživatelů Privilegovaný přístup Správa uživatelských hesel Přezkoumání přístupových práv uživatelů Odpovědnosti uživatelů Přístup k operačnímu systému Přístup k informacím Mobilní výpočetní technika a práce na dálku Akvizice, vývoj a údržba informačních systémů Požadavky na bezpečnost informací a prostředků pro jejich zpracování Požadavky na kvalitu informací Kryptografická ochrana Zvládání bezpečnostních incidentů Shromažďování důkazů Zvládání mimořádných událostí (Řízení kontinuity činností) Soulad s požadavky Ochrana duševního vlastnictví Ochrana dat a soukromí osobních údajů Ochrana záznamů IV. Záznamy o revizích a změnách Informační koncepce KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 4/49
5 Obrázky Tabulky Odkazy na přílohy Příloha Příloha č. 1 Základní pojmy Odkaz PBI P1 Základní pojmy bezpečnosti in KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 5/49
6 I. Úvodní ustanovení 1. Rozsah, účel a cíl Tato politika bezpečnosti informací (dále jen Politika ) se vztahuje na informační systém veřejné správy (dále i IS ) a provozní systémy spravované Městskou částí Praha Zbraslav (dále i MČ ) a provozované ÚMČ Praha-Zbraslav (dále i ÚMČ ), které jsou popsány v Politice dlouhodobého řízení informačních systémů, s výjimkou informací a informačních systémů spadajících do působnosti zákona č. 412/2005 Sb., o ochraně utajovaných informací a o bezpečnostní způsobilosti. Účelem této Politiky je naplnit požadavky zákona č. 365/2000 Sb., o informačních systémech veřejné správy, a dalších právních předpisů (například zákona č. 101/2000 Sb., o ochraně osobních údajů), které stanovují povinnosti při ochraně informací v průběhu jejich pořizování, zpracování a poskytování. Cílem této Politiky je deklarovat zájem zastupitelstva, rady a starostky MČ Praha-Zbraslav a tajemnice Úřadu MČ Praha-Zbraslav (dále i Vedení městské části ) na ochraně informací zpracovávaných informačními systémy a prostředky pro zpracování informací, definovat řídící strukturu a stanovit odpovědnosti a základní principy a směry řízení bezpečnosti informací. 2. Závaznost Tato Politika se vztahuje a je závazná pro všechny, kdo přichází do styku s informacemi a prostředky pro jejich zpracování MČ Praha-Zbraslav, zejména s informacemi charakteru osobních údajů, ve všech fázích jejich zpracování. Politika musí být uplatňována v přiměřeném rozsahu i ve vztahu k třetím stranám. 3. Použité pojmy a zkratky Pojmy z oblasti ochrany informací jsou v příloze č. 1 - Základní pojmy v oblasti bezpečnosti informací. Zde jsou rozebrány podrobněji jen ty nejdůležitější. Politika bezpečnosti informací Politika bezpečnosti informací je základním a výchozím dokumentem řízení bezpečnosti informací, který deklaruje zájem a odpovědnost Vedení městské části na řízení bezpečnosti informací a stanovuje rozsah, cíle, zásady a požadavky na opatření ke zvládání rizik. Politika podléhá pravidelnému přezkoumávání. Politika je strukturována do dvou základních částí, z nichž jedna stanovuje zásady a pravidla systému řízení bezpečnosti informací a druhá definuje požadavky na jednotlivé oblasti (tzv. aspekty) bezpečnosti informací. Požadavky (aspekty) jsou spolu s výsledky analýzy rizik východiskem pro návrh opatření ke zvládání identifikovaných, ale neakceptovaných rizik ve vztahu k informacím a dalším aktivům MČ. Obrázek 1: Struktura Politiky bezpečnosti informací KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 6/49
7 Bezpečnost informací Bezpečnost informací je chápána jako zajištění dostupnosti, důvěrnosti a integrity informací, prostředků pro jejich zpracování, služeb a dalších aktiv. Obrázek 2: Bezpečnost informací Dostupnost je chápána jako zajištění toho, že informace je pro oprávněné uživatele přístupná v okamžiku její potřeby, Důvěrnost je chápána jako zajištění toho, že informace je přístupná nebo sdělena pouze těm, kteří jsou k tomu oprávněni, Integrita je chápána jako zajištění správnosti a úplnosti informace a zajištění toho, že informace nebyla neoprávněně měněna. K zajištění dostupnosti, důvěrnosti a integrity informací byly stanoveny dlouhodobé cíle a požadavky (viz. Kapitola Chyba! Nenalezen zdroj odkazů.. Chyba! Nenalezen zdroj odkazů.). Konkrétní opatření, tedy způsob, jak budou požadavky plněny, bude stanoven na základě provedené analýzy rizik. Aktiva Nejdůležitějším aktivem jsou informace, které je nutné vnímat v kontextu zájmů MČ, procesů a služeb poskytovaných ÚMČ, a také v kontextu prostředků pro zpracování informací. Aktivem nejsou jen vlastní informace a prostředky pro jejich zpracování, ale i takové hodnoty jako je dobré jméno MČ nebo ÚMČ. Z pohledu standardů bezpečnosti informací, je aktivem cokoli, co má pro organizaci nezanedbatelnou cenu. Obrázek 3: Struktura aktiv KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 7/49
8 Informace, prostředky pro jejich zpracování, služby a vše ostatní, co je nezbytné pro fungování prostředků pro zpracování informací, a poskytování služeb ÚMČ jsou aktiva MČ, která je nutné přiměřeným způsobem chránit, aby nedošlo k narušení stanovené úrovně jejich dostupnosti, důvěrnosti a integrity v důsledku působení hrozeb. Protože informace jsou nehmotné, musí být uloženy na nosiči nebo zpracovávány zařízením, jsou do bezpečnosti informací zahrnuty i tyto prostředky (aktiva). Míru jejich ochrany však určují informace, které jsou na nich uloženy nebo jsou jimi zpracovávány. Rizika Riziko je numerické vyjádření toho, že hrozba s danou pravděpodobností využije zranitelnost aktiva a způsobí tak škodu. Obrázek 4: Působení hrozby na aktivum Situace, kdy hrozba využije zranitelné místo, nebo opatření ke zvládání rizik není dodrženo, je bezpečnostním incidentem. Řízení rizik Řízení rizik zahrnuje odpovědnost, postupy a metody odhadu rizik a jejich zvládání. Odhad rizik je výsledkem analýzy rizik, ve které se identifikují hrozby, stanovují pravděpodobnosti jejich výskytu, a identifikují se možné scénáře dopadu hrozby na aktiva. Konkrétní metoda odhadu rizik musí být uvedena v Metodice analýzy rizik. Zvládání rizik je prováděno opatřeními, která zajistí, že se organizace riziku vyhne nebo je přenese na jiný subjekt nebo rizika budou akceptovatelná pro Vedení městské části. Řízením rizik (bezpečnosti informací) je zajišťována kontinuita činností agend (procesů), a také jsou minimalizovány ztráty a škody vzniklé v důsledku bezpečnostních incidentů. KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 8/49
9 Stanovení kontextu Stanovení kritérií Definování rozsahu a hranic Stanovení odpovědností Hodnocení rizik Analýza rizik Identifikace rizik Identifikace a ohodnocení aktiv Identifikace hrozeb Identifikace zranitelností Identifikace dopadů (následků) Odhad rizik Hodnocení dopadů (následků) Určení pravděpodobnosti incidentu Odhad míry (úrovně) rizik Vyhodnocení rizik Kategorizace rizik Zvládání rizik Rozhodnutí o naložení s riziky Akceptace rizik Rozhodnutí o akceptaci zbytkových rizik Obrázek 5: Schéma řízení rizik podle ČSN ISO/IEC Stanovení kontextu Cílem stanovení kontextu je definovat hranice, kde bude systém řízení bezpečnosti informací aplikován, stanovit jednoznačné odpovědnosti a definovat kritéria pro akceptaci rizik. Hodnocení rizik (analýza rizik) Stanovení míry rizik je základní proces řízení bezpečnosti informací, který předurčuje, jaká opatření a v jaké ceně budou následně navržena a aplikována pro zajištění požadované úrovně bezpečnosti informací. Nejdůležitějším faktorem pro analýzu rizik je hodnota aktiva, která se stanovuje na základě ceny pořízení nebo znovupořízení aktiva, škod vzniklých v důsledku narušení bezpečnosti. Škody mohou být i nemateriální, například poškození dobrého jména. Hodnota aktiva se proto stanovuje s využitím škály koeficientů. Analýza rizik je prováděna podle Metodiky analýzy rizik, která obsahuje postupy provádění analýzy rizik, škály použitých koeficientů a postup stanovení míry rizik. Metodika musí KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 9/49
10 zajistit srovnatelnost výsledků při každém opakování analýzy rizik. Metodiku zpracuje bezpečnostní správce systému. Zvládání rizik Zvládání rizik je proces, kdy Vedení městské části zhodnotí výsledky analýzy rizik (rizika) a rozhodne o tom, jak budou odhadnutá rizika zvládána. Výsledkem tohoto procesu je dokumentované rozhodnutí Vedení městské části o tom, která rizika budou akceptována, která budou přenesena na jiný subjekt, kterým se MČ vyhne a pro která přijme opatření k jejich zvládání (redukci). Rizika mohou být zvládána jedním nebo kombinací: 1. Návrhem a zavedením opatření k redukci rizika, 2. podstoupením rizika, 3. vyhnutím se riziku, 4. přenosem rizika. Návrh a zavedení opatření k redukci rizik Návrh a zavedení opatření k redukci rizik je činnost Bezpečnostního správce systému a Garanta IS, jehož výsledkem jsou přiměřená, zpravidla organizačně technická opatření, která sníží míru rizik na akceptovatelnou úroveň. Podstoupení rizik Jestliže úroveň rizik splňuje kritéria akceptace rizik stanovená v Metodice analýzy rizik, nejsou přijímána další opatření a rizika lze podstoupit. Vyhnutí se riziku Když jsou identifikovaná rizika příliš vysoká, nebo když náklady na uplatnění jiných způsobů zvládání rizik převyšují přínosy, MČ se může vyhnout riziku tím, že upustí od dané činnosti nebo změní podmínky, za nichž tuto činnost provádí (například přesunutím činnosti do jiných prostor). Přenos rizik Přenos rizika zahrnuje rozhodnutí sdílet vybraná rizika s třetími stranami (např. externí služby nebo pojištění). Při přenosu rizika je nezbytné identifikovat a analyzovat nová rizika vzniklá s přenesením původních rizik. Také je potřeba vzít v úvahu, že v určitých případech není možné přenést odpovědnost za dopad rizika. Akceptace rizik Výsledkem kroku akceptace rizik je dokumentované rozhodnutí Vedení městské části o přijmutí zbytkových rizik, která vyhovují stanoveným kritériím akceptace rizik nebo o přijmutí rizik, která nesplňují kritéria akceptace, pokud k tomu jsou závažné důvody. KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 10/49
11 II. Řízení bezpečnosti informací 1. Rozsah řízení bezpečnosti informací (kontext) Tato Politika pokrývá bezpečnost informací, zpracovávaných v informačním systému veřejné správy, specifikovaném v informační koncepci, bez ohledu na místo jejich zpracování. Řízení bezpečnosti informací zahrnuje pravidelné přezkoumávání a zlepšování samotného systému řízení bezpečnosti informací, rizik a opatření k jejich zvládání. Pro stanovení požadavků na bezpečnost informací byla použita norma ČSN ISO/IEC (ISO/IEC 27002). Konkrétní opatření ke zvládání rizik budou navržena v závislosti na výsledku analýzy rizik a budou upřesňována a doplňována v rámci hodnocení jejich účinnosti. 2. Požadavky vybraných právních předpisů Oblast bezpečnosti informací upravuje řada zákonů, vyhlášek a mezinárodních i národních standardů. Následující výčet právních předpisů je pouze základní a obsahuje právní předpisy s přímým dopadem na řízení bezpečnosti informací. Tabulka 1: Hlavní právní předpisy upravující bezpečnost informací Právní předpis Ústavní zákon č. 2/1993 Sb., o vyhlášení Listiny základních práv a svobod jako součásti ústavního pořádku České republiky Zákon č. 101/2000 Sb., o ochraně osobních údajů Nařízení evropského parlamentu a rady (EU) 2016/679 ze dne 27. dubna 2016 (GDPR) Zákon č. 106/1999 Sb., o svobodném přístupu k informacím Zákon č. 365/2000 Sb., o informačních systémech veřejné správy Vyhláška č. 529/2006 Sb., o dlouhodobém řízení informačních systémů veřejné správy Vyplývající povinnosti Listina základních lidských práv a svobod, která stanovuje základní lidská práva a svobody, Politická práva, práva národnostních a etických menšin, dále hospodářská, sociální a kulturní práva, právo na soudní a právní ochranu. Tato práva a svobody, zejména čl. 10, odstavec (3) Každý má právo na ochranu před neoprávněným shromažďováním, zveřejňováním nebo jiným zneužíváním údajů o své osobě., mohou být porušena narušením bezpečnosti informací. Zákon o ochraně osobních údajů přímo stanovuje povinnosti pro zajištění bezpečnosti informací (osobních údajů). Tento zákon, který je jednou z hlavních právních norem řešících bezpečnost informací, přímo stanovuje povinnosti správce a zpracovatele osobních údajů. Nařízení stanovuje pravidla ochrany fyzických osob v souvislosti se zpracováním osobních údajů a pravidla volného pohybu osobních údajů. Zákon ukládá státním orgánům a orgánům územní samosprávy povinnost poskytovat informace vztahující se k jejich působnosti. Z hlediska bezpečnosti je kladen důraz na dostupnost a integritu zveřejňovaných informací. Tento klíčový právní předpis pro oblast řízení informačních systémů, stanovuje odpovědnosti a požadavky na zajištění kvality a bezpečnosti informací, prostředků pro jejich zpracování (informační systémy veřejné správy) a služeb poskytovaných orgánem veřejné správy s využitím těchto prostředků. Vyhláška stanoví a) požadavky na strukturu a obsah informační koncepce, postupy orgánů veřejné správy při jejím vytváření, vydávání, při vyhodnocování jejího dodržování a požadavky na řízení bezpečnosti a kvality informačních systémů veřejné správy, b) požadavky na strukturu a obsah provozní dokumentace a na rozsah provozní dokumentace předkládané při atestaci. KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 11/49
12 Právní předpis Zákon č. 227/2000 Sb., o elektronickém podpisu Zákon č. 480/2004 Sb., o některých službách informační společnosti Zákon č. 89/2012 Sb., občanský zákoník Zákon č. 240/2000 Sb., o krizovém řízení Zákon č. 89/1995 Sb., o státní statistické službě Zákon č. 40/2009 Sb., trestní zákoník Zákon č. 499/2004 Sb., o archivnictví a spisové službě Vyplývající povinnosti Zákon o elektronickém podpisu je významným zákonem, který řeší používání jednoho prostředku pro zajištění bezpečnosti informací při elektronickém styku mezi úřady, mezi úřady a občany nebo třetími stranami. Zákon upravuje odpovědnosti, práva a povinnosti subjektů poskytujících služby informační společnosti a šíření obchodní sdělení. Zákon dále reguluje nevyžádanou elektronickou inzerci, tzv. spam, který je jednou ze základních hrozeb pro automatizované informační systémy, jejíž možné dopady musí být v rámci bezpečnosti informací minimalizovány. Zákon upravuje mimo jiné obchodní závazkové vztahy, jakož i některé jiné vztahy s podnikáním související. Oblasti informační bezpečnosti se dotýká ochrany obchodního tajemství. Zákon stanoví působnost a pravomoc státních orgánů a orgánů územních samosprávných celků a práva a povinnosti právnických a fyzických osob při přípravě na krizové situace. Problematiky bezpečnosti informací se zákon dotýká tím, že specifikuje Informační systémy krizového řízení a požadavky na jejich zabezpečení. Zákon stanovuje odpovědnosti, pravomoci a postupy při získávání údajů, vytváření statistických informací o sociálním, ekonomickém, demografickém a ekologickém vývoji České republiky a jejích jednotlivých částí, poskytování statistických informací a jejich zveřejňování. Rovněž stanovuje povinnosti při ochraně důvěrných údajů. Účelem trestního zákona je chránit zájmy společnosti, ústavní zřízení České republiky, práva a oprávněné zájmy fyzických a právnických osob. Oblasti bezpečnosti informací jsou stanoveny sankce například v případě: neoprávněného nakládání s osobními údaji, neoprávněného přístupu k počítačovému systému a nosiči informací nebo poškození záznamu v počítačovém systému a na nosiči informací a zásahu do vybavení počítače z nedbalosti Zákon upravuje výběr, evidenci a kategorizaci archiválií, ochranu archiválií, práva a povinnosti vlastníků archiválií a dalších subjektů, využívání archiválií, zpracování osobních údajů pro účely archivnictví, soustavu archivů, práva a povinnosti zřizovatelů archivů, spisovou službu, působnost Ministerstva vnitra a dalších správních úřadů na úseku archivnictví a spisové služby a stanoví řešení správních deliktů. Problematiky bezpečnosti informací se zákon dotýká v oblasti: výběru archiválií z dokumentů obsahujících utajované skutečnosti, obchodní a bankovní tajemství a osobní údaje, povinnosti mlčenlivosti zaměstnanců na úseku archivnictví, nahlížení do archiválií vztahujících se k žijící osobě, Archiv je zákonem výslovně označen za správce osobních údajů podle zákona č. 101/2000 Sb., o ochraně osobních údajů. KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 12/49
13 3. Závazek Vedení městské části Zastupitelstvo, rada a starostka MČ Praha-Zbraslav a tajemnice si uvědomují důležitost ochrany (bezpečnosti) informací zpracovávaných Úřadem MČ Praha-Zbraslav a vnímají ji jako součást plnění požadavků právních předpisů, a proto tímto veřejně deklarují svůj zájem na ochraně informací, zejména na ochraně osobních údajů, vlastních informací a informací třetích stran, zpracovávaných MČ. Vedení městské části si je vědomo skutečnosti, že MČ Praha-Zbraslav je správcem informačních systémů veřejné správy podle zákona č. 365/2000 Sb., o informačních systémech veřejné správy, a také správcem osobních údajů podle zákona č. 101/2000 Sb., o ochraně osobních údajů, že je povinno poskytovat informace podle zákona 106/1999 Sb., o svobodném přístupu k informacím, a že je povinno plnit povinnosti v oblasti ochrany informací, vyplývající z těchto a dalších právních předpisů. Vedení MČ vyhlašuje následující cíle bezpečnosti informací: 1. Dosáhnout vysoké spolehlivosti zpracování informací zajištěním jejich dostupnosti, důvěrnosti a integrity, 2. zavést řízení bezpečnosti informací jako integrální součást řídících procesů, 3. striktně dodržovat požadavky právních předpisů na zpracovávání informací, 4. chránit informace a jiná aktiva nezanedbatelné hodnoty, 5. zajistit vysokou kvalitu informací, 6. neustále zvyšovat povědomí a znalosti zaměstnanců ÚMČ o ochraně informací, 7. zamezit vzniku bezpečnostních incidentů a minimalizovat škody způsobené bezpečnostními incidenty a 8. zajistit kontinuitu informační podpory činnosti ÚMČ. Vedení městské části se zavazuje: 1. Vytvářet vhodné podmínky umožňující zaměstnancům zajišťovat ochranu informací, 2. zajistit odborný růst zaměstnanců, aby byli schopni plnit požadavky na ochranu informací, 3. poskytovat zdroje pro návrh, realizaci a zlepšování opatření, zajišťujících stanovenou míru ochrany informací, 4. zahrnout ochranu informací do svých řídících procesů. Tajemnice ÚMČ Praha-Zbraslav (dále jen Tajemnice ) od zaměstnanců vyžaduje: 1. Aktivní přístup při návrhu, zavádění, dodržování a zlepšování opatření k zajištění bezpečnosti informací, 2. důsledné naplňování cílů a dodržování zavedených opatření bezpečnosti informací, 3. důsledné dodržování platných právních předpisů a souvisejících vnitřních předpisů, 4. rozšiřování a zvyšování svých znalostí a povědomí v oblasti ochrany informací. KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 13/49
14 4. Subjekty řízení bezpečnosti informací Právní předpisy a normy stanovují role nutné pro správu a provozování IS. Nejdůležitější role jsou uvedeny v následující tabulce. Tabulka 2: Nejdůležitější role pro provozování IS Role Správce IS (Správce IS) ( 2 zákona č. 365/2000 Sb., o informačních systémech veřejné správy) Provozovatel IS (Provozovatel IS) ( 2 zákona č. 365/2000 Sb., o informačních systémech veřejné správy) Správce systému ( 12 vyhlášky č. 529/2006 Sb., o požadavcích na strukturu a obsah informační koncepce a provozní dokumentace a o požadavcích na řízení bezpečnosti a kvality informačních systémů veřejné správy) Bezpečnostní správce systému ( 12 vyhlášky č. 529/2006 Sb., o požadavcích na strukturu a obsah informační koncepce a provozní dokumentace a o požadavcích na řízení bezpečnosti a kvality informačních systémů veřejné správy) Správce osobních údajů ( 4 zákona 101/2000 Sb., o ochraně osobních údajů) Vlastník aktiva (ISO/IEC 27001) Charakteristika Správcem IS je subjekt, který podle zákona určuje účel a prostředky zpracování informací a za informační systém odpovídá. Provozovatelem IS je subjekt, který provádí alespoň některé informační činnosti související s informačním systémem. Provozováním IS může správce pověřit jiné subjekty, pokud to jiný zákon nevylučuje. Správce systému je zaměstnanec nebo jiná fyzická osoba, která zajišťuje řízení provozu IS. Bezpečnostní správce systému je zaměstnanec nebo jiná fyzická osoba, která zajišťuje kontrolu bezpečnosti IS. Správcem osobních údajů je každý subjekt, který určuje účel a prostředky pro zpracování osobních údajů, provádí zpracování a odpovídá za něj. Vlastník aktiva (služby, informace a prostředky pro jejich zpracování) je role, která za aktivum odpovídá, klasifikuje ho ohodnocuje ho a určuje přípustný způsob použití aktiva. Obrázek 6: Role při řízení bezpečnosti informací KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 14/49
15 Vedení městské části Za bezpečnost informací, tj. za zajištění dostupnosti, důvěrnosti a integrity informací a dohledatelnosti aktivit, za dodržování platných právních předpisů v oblasti bezpečnosti informací, a za řízení a koordinaci bezpečnosti informací odpovídá Tajemnice. Povinnosti spojené s ochranou informací a dalších aktiv MČ vykonává zaměstnanec ÚMČ, který je starostkou MČ Praha-Zbraslav jmenován do role Bezpečnostní správce systému podle vyhlášky č. 529/2006 Sb., vyhláška o dlouhodobém řízení informačních systémů veřejné správy. Tajemnice vytváří předpoklady a poskytuje zdroje pro řízení bezpečnosti informací, pro realizaci a provozování opatření ke zvládání rizik a pro pravidelné školení Bezpečnostního správce systému a ostatních zaměstnanců ÚMČ v oblasti bezpečnosti informací. Vedoucí zaměstnanci Vedoucí zaměstnanci odpovídají za zavedení a dodržování opatření ke zvládání rizik (opatření k ochraně informací) ve své působnosti. Vytváří podmínky pro dodržování nastavených pravidel ochrany informací svými podřízenými. Vedoucí zaměstnanci se podílí na: 1. odhadu míry rizik a na pravidelném přezkoumávání rizik, 2. návrhu, implementaci a zlepšování opatření ke zvládání rizik, 3. šetření bezpečnostních incidentů a na disciplinárních řízeních s těmi, kdo bezpečnostní incident zavinili. Odborné orgány a role v systému bezpečnosti informací Vlastníci (garanti) aktiv Vlastnictví aktiva je metodou, jak aplikovat požadavek na přidělení jednoznačné odpovědnosti za každé aktivum. Vlastník aktiva odpovídá za svěřené aktivum a nastavuje pravidla pro jeho používání. Jeho aktivum je pak používáno oprávněnými osobami přesně podle jím nastavených pravidel. Vlastník (garant) aktiva je určený zaměstnanec ÚMČ, který: 1. klasifikuje a ohodnocuje aktivum, 2. stanovuje pravidla pro používání jím vlastněného aktiva, 3. podílí se na hodnocení míry rizik a návrhu a implementaci opatření ke zvládání rizik ve vztahu k vlastněnému aktivu, 4. má pravomoc vydávat úkoly směřující o ochraně aktiva všem jeho uživatelům. Metodicky jsou vlastníci (garanti) aktiv řízeni bezpečnostním správcem systému, který jim poskytuje odbornou pomoc. Vlastníky (garanty) aktiv určuje Tajemnice. Bezpečnostní správce systému Bezpečnostní správce systému je role, do které je určen zaměstnanec ÚMČ, který: 1. přezkoumává a zdokonaluje Politiku bezpečnosti informací, 2. identifikuje a analyzuje hrozby a zranitelnosti aktiv a stanovuje míry rizik, 3. navrhuje a kontroluje zavedení opatření ke zvládání rizik, 4. školí a poskytuje odbornou pomoc uživatelům a vlastníkům aktiv, 5. eviduje a šetří bezpečnostní incidenty, 6. navrhuje opatření proti opakování bezpečnostních incidentů, 7. vytváří hodnotící zprávy o stavu bezpečnosti informací pro Tajemnice. KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 15/49
16 Správce systému Správce systému je zaměstnanec ÚMČ nebo externí poskytovatel služeb, který zajišťuje provoz IS, a který zejména: 1. nastavuje a provozuje svěřené části IS tak, aby byla zajištěna požadovaná kvalita a bezpečnost zpracovávaných informací, 2. implementuje a provozuje opatření zajišťující dostupnost, důvěrnost a integritu informací a průběhu jejich zpracovávání podle pokynů Bezpečnostního správce systému, 3. monitoruje průběh zpracování informací (provoz IS) a aktivity uživatelů a poskytuje o tom zprávy oprávněným osobám, 4. navrhuje změny infrastruktury IS s cílem zvýšit kvalitu a bezpečnost informací. Uživatelé Uživatelé jsou fyzické osoby, které mají v předem definovaném rozsahu právo pořizovat, zpracovávat a využívat informace pomocí prostředků pro jejich zpracování. Uživatelem informačního sytému veřejné správy může být: 1. osoba v pracovněprávním vztahu s ÚMČ, která má přidělena přístupová práva k informacím a prostředkům pro jejich zpracování, 2. jiná fyzická osoba, které byl povolen přístup k informacím a prostředkům pro jejich zpracování na základě smluvního vztahu, v němž je přesně stanoven rozsah a úroveň přidělených přístupových práv. Každý uživatel musí být před přidělením přístupu k informacím a prostředkům pro jejich zpracování prokazatelně seznámen se svými právy a povinnostmi z hlediska: 1. práce s informacemi a prostředky pro jejich zpracování, 2. zajišťování kvality informací, 3. dodržování bezpečnosti informací a 4. možných sankcí při zavinění bezpečnostního incidentu. Odbor kancelář tajemníka OKT Organizačně zajišťuje provoz prostředků pro zpracování informací a zajišťuje plnění Politiky bezpečnosti informací. Poskytuje podporu všem uživatelům a kontroluje dodržování Politiky bezpečnosti informací, souvisejících vnitřních předpisů a zavedených opatření ke zvládání rizik. Účastní se řešení bezpečnostních incidentů a je účastníkem disciplinárního řízení. Zajišťuje výběr zaměstnanců a další činnosti před vznikem, v průběhu a při ukončení pracovního vztahu v souladu s požadavky stanovenými Politikou bezpečnosti informací a zavedenými opatřeními k zajištění bezpečnosti informací. Ukládá záznamy o výsledcích disciplinárních řízení při řešení bezpečnostních incidentů. Třetí strany Třetí stranou je pro účely Politiky bezpečnosti informací právnická nebo fyzická osoba, která není v pracovně právním s ÚMČ a účastní se procesu zpracování informací, nebo využívá informace v něm zpracovávané, nebo se jinak podílí na provozování IS. Poznámka: Třetí stranou je i osoba, která poskytuje služby, které bezprostředně nesouvisí s provozem IS, ale může zapříčinit bezpečnostní incident. Příkladem je zásobování provozním materiálem, úklid nebo revize zařízení. KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 16/49
17 Třetí strany si musí být vědomy své odpovědnosti za bezpečnost informací zpracovávaných prostředky pro jejich zpracování. Pokud je nezbytné přidělit třetím stranám přístupová práva, přidělují se pouze na základě právního předpisu nebo smluvního vztahu a vždy dokumentovaným způsobem. Zaměstnanci ÚMČ, kteří připravují a uzavírají smluvní vztah s třetími stranami, jehož obsahem je i přístup k aktivům, musí zajistit, že smlouvy obsahují ustanovení, která stanovují požadavky na bezpečnost těchto aktiv. Smlouvy také musí obsahovat ujednání o sankcích pro případ, že třetí strana zaviní nebo způsobí bezpečnostní incident. Výše těchto sankcí musí odpovídat předpokládané výši škody, která může v důsledku bezpečnostního incidentu vzniknout. KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 17/49
18 5. Obecná opatření k zajištění bezpečnosti informací Uživatelé jsou povinni: 1. používat informace a přidělené prostředky pro zpracování informací pouze ke stanovenému účelu (zejména osobní údaje podle zákona č. 101/2000 Sb., o ochraně osobních údajů a Nařízení Evropského parlamentu a Rady EU 2016/679 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů, dále také GDPR.), 2. zpracovávat kvalitní informace (zejména přesné osobní údaje a ve stanoveném rozsahu podle zákona č. 101/2000 Sb., o ochraně osobních údajů a GDPR), 3. zajistit, že jimi zpracovávané informace budou poskytovány (sdělovány nebo jinak zpřístupňovány) pouze oprávněným osobám a ve stanoveném (povoleném) rozsahu, 4. přistupovat k prostředkům pro zpracování informací pouze pod svým účtem, tj. jménem a heslem, které: a) musí být vytvořeno v souladu s nastavenými pravidly pro tvorbu hesel, b) nesmí být komukoli sdělováno nebo jinak zpřístupněno, 5. při opuštění pracoviště (i krátkodobém) učinit veškerá opatření, aby nemohlo dojít k narušení bezpečnosti informací (zásada prázdného stolu, odhlásit se nebo uzamknout pracovní stanici, zamknout kancelář atd.) Všem uživatelům je zakázáno: 1. používat informace a prostředky pro zpracování informací k soukromým účelům nebo v rozporu s vlastníkem (garantem) aktiva nastavenými pravidly 2. používat prostředky pro zpracování informací v rozporu s podmínkami daných jejich výrobcem (dodavatelem), 3. instalovat jakýkoli software (neplatí pro uživatele, kteří jsou k tomu určeni) s výjimkou automatických aktualizací již instalovaného softwaru, 4. vyřazovat z činnosti prostředky pro ochranu před škodlivými programy (antivir, firewall apod.), 5. svévolně přemisťovat prostředky pro zpracování informací, 6. používat bez povolení soukromé prostředky (notebooky, PC, tablety, mobilní telefony apod.) pro zpracování a ukládání informací. Školení, informovanost a odborná způsobilost ÚMČ zajišťuje odbornou způsobilost uživatelů, ve vztahu k ochraně informací. K tomu: 1. definuje požadavky na odbornou způsobilost rolí podílejících se na zpracování informací a provozování prostředků pro zpracování informací, 2. zajišťuje odpovídající školení nebo jiné vzdělávací aktivity, 3. vyhodnocuje efektivnost školení a jiných vzdělávacích aktivit a 4. vytváří a uchovává záznamy o školeních a jiných vzdělávacích aktivitách. KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 18/49
19 Tabulka 3: Požadavky na odbornou způsobilost rolí Role Požadovaná dovednost Obsah školení Četnost Bezpečnostní 1. Provádět a aktualizovat analýzu Základy řízení správce rizik bezpečnosti informací systému 2. Navrhovat požadavky na nejlépe podle ČSN ISI bezpečnost informací IEC 27001: Navrhovat opatření ke zvládání Způsoby naplnění rizik požadavků normy 4. Provádět školení v oblasti ISO/IEC bezpečnosti informací Bezpečnostní techniky Správce systému Garant (Vlastník) aktiva Uživatel 1. Navrhovat opatření ke zvládání rizik 2. Aplikovat schválená opatření do prostředí IS 3. Řídit incidenty a problémy 4. Vyhledávat slabá místa kvality a bezpečnosti informací a navrhovat opatření pro zlepšování 1. Klasifikovat aktiva 2. Stanovovat jejich hodnotu 3. Stanovovat pravidla pro používání přidělených (vlastněných) aktiv 1. Aplikovat postupy zpracování informací 2. Používat nastavená opatření k ochraně informací a jiných aktiv 3. Vyhledávat slabá místa kvality a bezpečnosti informací a navrhovat opatření pro zlepšování Způsoby naplnění požadavků normy ISO/IEC Bezpečnostní techniky Implementace a provoz prostředků použitých v IS Základní principy a metody ochrany informací (aktiv) Metodika klasifikace a hodnocení aktiv Používání (dodržování) aplikovaných opatření ke zvládání rizik a používání prostředků pro zpracování informací v souladu s definovanými pravidly Po jmenování do role Bezpečnostního správce systému a následně 1x ročně Externí služby (SLA) Po určení do role vlastníka aktiva a následně 1x ročně Před zahájením práce a následně 1x ročně KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 19/49
20 6. Hodnocení a zvládání rizik Procesy hodnocení a zvládání rizik jsou důležité pro návrh přiměřené ochrany informací a prostředků pro zpracování informací. Hodnocení a zvládání rizik provádí ÚMČ ve třech krocích: 1. Analýza rizik 2. Hodnocení rizik 3. Návrh a implementace opatření ke zvládání rizik Za provedení analýzy rizik odpovídá Bezpečnostní správce systému a provádí ji spolu s Garanty (vlastníky) aktiv. Za hodnocení a zvládání rizik odpovídá Tajemnice. Za návrh a implementaci opatření ke zvládání rizik odpovídá Bezpečnostní správce systému a Správce systému. Za zajištění zdrojů nezbytných pro implementaci opatření ke zvládání rizik odpovídá Tajemnice. Analýza rizik Analýza rizik je základním nástrojem řízení rizik. Analýza rizik musí být prováděna (Pozn. V případě, že analýza rizik byla provedena, je prováděna její aktualizace) vždy při změně způsobu zpracovávaných informací, při změnách prostředků pro zpracování informací, při změnách právních předpisů souvisejících s bezpečností informací a jiných změnách, které mohou ovlivnit požadovanou úroveň bezpečnosti informací. Analýza rizik zahrnuje: 1. identifikaci a ohodnocení aktiv, 2. identifikaci hrozeb, 3. určení pravděpodobnosti uplatnění hrozby, 4. popis scénářů bezpečnostních incidentů, 5. výpočet hodnoty rizika. Bezpečnostní správce používá při provádění analýzy rizik svoji dokumentovanou Metodiku analýzy rizik, která vychází z principu na následujícím obrázku. Analýza rizik může být prováděna libovolným, avšak dokumentovaným způsobem. Bezpečnostní správce systému v metodice stanoví škály koeficientů, které uplatní při výpočtu míry rizik. Tyto škály jsou v průběhu provádění opakovaných analýz rizik neměnné, aby bylo možné výsledky analýz a účinnost implementovaných opatření porovnávat. Nejdůležitějším faktorem analýzy rizik je hodnota aktiva, která je stanovována jako funkce: 1. nákladů na pořízení nebo znovupořízení aktiva, 2. nákladů na odstranění škod vzniklých v důsledku bezpečnostního incidentu, 3. ztráty dobrého jména a 4. sankcí vyplývajících z právních předpisů a smluvních vztahů. Pro jednotlivé složky hodnoty aktiva jsou v Metodice analýzy rizik stanoveny neměnné škály koeficientů. KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 20/49
21 Obrázek 7: Struktura hodnoty aktiva Hodnocení rizik Stanovené míry rizik vzešlé z analýzy rizik jsou roztříděny do čtyř kategorií viz Tabulka 4: Kategorie pro hodnocení rizik. Vedení městské části svým dokumentovaným rozhodnutím akceptuje ta rizika, která mají zanedbatelnou míru. Pokud k tomu má závažné důvody, může akceptovat i rizika vyšší míry. Důvody musí být uvedeny v rozhodnutí. Tabulka 4: Kategorie pro hodnocení rizik Kategorie Charakteristika Míra rizika Zanedbatelné Riziko je považováno za zanedbatelné (zbytkové). Tato úroveň zahrnuje hrozby, jejichž pravděpodobnost výskytu je velice malá, dopady na aktiva by byly nevýznamné, nebo aktiva nejsou příliš citlivá na působení těchto hrozeb. Není potřeba implementovat opatření ke zvládání rizik. menší než x Nízké Střední Vysoké Tato úroveň zahrnuje kombinace ceny aktiva, hrozeb a zranitelností, které určují míru rizika ve stanoveném rozsahu. Riziko by mělo být sníženo méně náročnými opatřeními. Tato úroveň zahrnuje cenná aktiva, reálné hrozby a zranitelností, které určují míru rizika ve stanoveném rozsahu Riziko je dlouhodobě nepřípustné a musí být zahájeny systematické kroky k jeho minimalizaci Tato úroveň zahrnuje vysoce cenná aktiva nebo často se vyskytující hrozby, které působí na velmi zranitelná místa více aktiv. Je nezbytné v co nejkratší době implementovat účinná opatření, která sníží míru rizika na zanedbatelnou nebo alespoň nižší úroveň. od x do y od y do z z a větší Konkrétní hodnoty logaritmické škály míry rizik, tj. hodnoty x, y, z, Bezpečnostní správce systému doplní po vytvoření své Metodiky analýzy rizik. Návrh a implementace opatření ke zvládání rizik Za návrh a provozování opatření ke zvládání rizik odpovídá Bezpečnostní správce. Na základě výsledků hodnocení rizik Bezpečnostní správce připraví návrh opatření ke zvládání rizik, který předkládá Tajemnice k projednání Vedení městské části, které plán posoudí a rozhodne o tom, která rizika budou akceptována, která přenesena na jiný subjekt, kterým se MČ vyhne, a na která budou aplikována opatření k redukci rizik. KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 21/49
22 Návrh a zavedení opatření k redukci rizik Za návrh a zavedení opatření k redukci rizik je odpovědný Bezpečnostní správce systému. Při návrhu a provozování opatření úzce spolupracuje s vlastníkem aktiva, který odpovídá za aktivum a Správcem systému. Opatření navrhuje tak, aby platila zásada přiměřenosti. Cena opatření by neměla být vyšší než škoda způsobená uplatněním rizika (tj. škoda vzniklá v důsledku bezpečnostního incidentu). Návrh na vyhnutí se riziku U příliš vysokých rizik, nebo pokud náklady na opatření k redukci rizika převyšují výši vzniklé škody, Tajemnice vytvoří návrh změny činnosti ÚMČ, který riziko zcela nebo částečně odstraní. Návrh musí obsahovat i analýzu rizik vyvolaných změnou činnosti ÚMČ. Návrh na přenos rizika na jiný subjekt V případech, kdy to právní předpisy umožňují a je to pro ÚMČ výhodné, Tajemnice vytvoří návrh opatření, kterými bude riziko sdíleno s jiným subjektem. Návrh musí obsahovat i analýzu rizik vyvolaných přenesením rizika na jiný subjekt. Návrh na podstoupení rizik Tajemnice vytvoří návrh na podstoupení těch rizik, jejichž úroveň splňuje kritéria akceptace rizik a není zapotřebí přijímat další opatření. Akceptace rizik Tajemnice připraví návrh na přijetí rizik a Vedení městské části rozhodne o tom, která rizika budou přijata (akceptována). Rozhodnutí musí obsahovat i zdůvodnění akceptace každého akceptovaného rizika, které nesplňuje kritéria akceptace a podmínky, za kterých je riziko akceptováno. KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 22/49
23 7. Provozní dokumentace a záznamy Provozní dokumentace Struktura provozní dokumentace IS je stanovena vyhláškou č. 529/2006 Sb., vyhláška o dlouhodobém řízení informačních systémů veřejné správy. Provozní dokumentaci IS tvoří tyto dokumenty: 1. Bezpečnostní dokumentace, která zahrnuje: a) bezpečnostní Politiku (Politiku bezpečnosti informací), b) bezpečnostní směrnici pro činnost Bezpečnostního správce systému, 2. Systémová příručka, 3. Uživatelská příručka. Za úplnost a aktuálnost provozní dokumentace IS odpovídá Tajemnice. Záznamy Záznamy jsou informace a dokumenty sloužící k chronologickému zaznamenávání událostí nebo stavů prostředků pro zpracování informací, které slouží jako důkaz. Záznamy jsou vytvářeny prostředky IS, Správcem systému, Bezpečnostním správcem systému, dalšími uživateli nebo třetími stranami. Za nastavení odpovědností a postupů vytváření a ukládání záznamů odpovídá Bezpečnostní správce systému. KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 23/49
24 8. Zlepšování ochrany informací Tato Politika podléhá pravidelnému přezkoumávání, které zajišťuje Tajemnice minimálně 1x ročně nebo v případě změny rozsahu a způsobu zpracování informací, změně prostředků nebo prostředí, ve kterém je IS provozován. O revizi a jejích výsledcích jsou prováděny záznamy. Aktualizaci ostatních dokumentů provádí vždy Garant (vlastník) dokumentu. Analýza rizik, hodnocení rizik a navržená opatření ke zvládání rizik také podléhají pravidelným revizím, a to zejména v případě změny rozsahu a způsobu zpracování informací, změně prostředků nebo prostředí, ve kterém je IS provozován, na základě identifikace nových hrozeb nebo na základě informací o bezpečnostních incidentech. Minimálně však jednou za rok. V případě, že uživatel prostředků pro zpracování informací, Správce systému nebo vedoucí zaměstnanec ÚMČ zjistí nedostatek v kvalitě zpracování informací nebo nedostatek v ochraně informací, informuje o tom Bezpečnostního správce systému, který podnět zaznamená a přijme nezbytná opatření. KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 24/49
25 III. Požadavky na opatření k zajištění bezpečnosti informací 1. Řízení aktiv Účel Nastavit a udržovat přiměřenou ochranu aktiv. Cíl Stanovit odpovědnosti za aktiva a zavést přiměřená opatření k jejich ochraně s ohledem na klasifikaci zpracovávaných informací. Odpovědnost za aktiva Pro každé aktivum je určen vlastník (garant), který má odpovědnost za toto aktivum, jeho klasifikaci a stanovení hodnoty aktiva a za udržování opatření ke zvládání rizik, která se vztahují k aktivu a která byla navržena ve spolupráci s Bezpečnostním správcem systému a Správcem systému. Vlastník aktiva má přiděleny nezbytné pravomoci k plnění svých povinností. Evidence aktiv ÚMČ identifikuje všechna aktiva a určí vlastníky (garanty) aktiv, kteří klasifikují aktiva a stanoví jejich hodnotu. Aktiva jsou Bezpečnostním správcem systému evidována v evidenci aktiv, která obsahuje i informace potřebné pro případ obnovy aktiv po havárii. Evidence aktiv je vytvořena a vedena tak, že: 1. zajistí jednoznačnou identifikaci aktiva, 2. definuje jeho klasifikaci a hodnotu, 3. stanovuje přípustné použití aktiva a 4. identifikuje vlastníka (garanta). Jsou evidovány alespoň tyto položky: 1. název aktiva, 2. typ aktiva, 3. přípustné použití aktiva, 4. forma a jiné upřesňující údaje, 5. klasifikace, 6. umístění, 7. hodnota aktiva pro organizaci, 8. vlastník aktiva. Vlastnictví aktiv Jsou dokumentovaným způsobem určeni vlastníci informací a dalších aktiv ÚMČ, kteří mají dokumentovaným způsobem stanoveny odpovědnosti za: 1. zajištění klasifikace a ohodnocení informací a dalších aktiv, 2. definování a pravidelné přezkoumání přístupových práv k informacím a prostředkům pro jejich zpracování, 3. definování přípustného použití informací a dalších aktiv. KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 25/49
26 Přípustné použití aktiv Přípustné použití aktiv je u informací chápáno jako postup jejich zpracování, shromažďování a uchovávání, a stanovení rozsahu a účelu jejich zpracování. U prostředků pro zpracování informací je to způsob jejich ochrany, provozování a užívání s důrazem na používání mobilní výpočetní techniky a vzdálený přístup. Bezpečnostní správce systému zajistí, že: 1. jsou definována pravidla pro používání aktiv, 2. součástí těchto pravidel jsou i pravidla pro používání elektronické pošty a internetu a pravidla pro použití mobilních zařízení mimo prostory ÚMČ, 3. uživatelé aktiv a pracovníci třetích stran, kteří mají k aktivům přístup, jsou s těmito pravidly seznámeni, 4. dodržování pravidel je kontrolováno a vymáháno, 5. existují záznamy o kontrolách a vymáhání dodržování stanovených pravidel. Klasifikace informací Informace musí být klasifikovány a tím definován jejich charakter, potřebnost, důležitost a úroveň jejich ochrany. Musí být stanoven způsob, jak bude s aktivy nakládáno v závislosti na jejich klasifikaci. Informace mají různý charakter a důležitost pro MČ a ÚMČ, některé mohou vyžadovat vyšší úroveň zabezpečení nebo zvláštní způsob zacházení. Informace proto musí být klasifikovány způsobem, který předurčuje úroveň jejich ochrany, který předurčuje požadavky na zajištění dostupnosti, důvěrnosti a integrity informací, a který dává uživatelům informace o způsobu zacházení s informacemi. Stupně klasifikace informací Poznámky: Utajované informace podle zákona č. 412/2005 Sb., o ochraně utajovaných informací a o bezpečnostní způsobilosti, nejsou zahrnuty do této Politiky bezpečnosti informací, protože podléhají zvláštnímu režimu manipulace a ochrany. Klasifikovány jsou vždy informace. Způsob jejich ochrany závisí na nosiči, na kterém jsou uloženy nebo na prostředku, kterým jsou zpracovávány. Obrázek 8: Klasifikace informací KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 26/49
27 Neklasifikované informace Neklasifikované informace jsou takové informace, u nichž není potřebné zajistit dostupnost, důvěrnost ani integritu. Dokumenty a nosiče s těmito informacemi se neoznačují a nevyžadují žádnou ochranu. Nemají pro MČ nebo ÚMČ zpravidla žádnou významnou hodnotu. Klasifikované informace Klasifikované informace jsou ostatní informace, u nichž je nutné zabezpečit alespoň jeden atribut bezpečnosti informací: 1. dostupnost, 2. důvěrnost nebo 3. integritu. Klasifikované informace představují vymezený okruh informací, které jsou: 1. Důvěrné z důvodu ochrany osobnosti a soukromí, obchodního tajemství, údajů o majetkových poměrech, duševního vlastnictví, některých vnitřních postupů, rozhodnutí nebo průběhu a výsledků správních činností. Jsou důvěrné v rozsahu a po dobu stanovenou příslušnými právními předpisy a přístup k nim je řízen. 2. Veřejné z důvodu naplnění požadavků právních předpisů, zejména zákona č. 106/1999 Sb., o svobodném přístupu k informacím. Klasifikované informace Veřejné informace Informace klasifikované jako veřejné informace nepodléhají požadavkům na důvěrnost. Naproti tomu je u těchto informací kladen důraz na dostupnost a integritu. Jsou označovány zkratkou VI Klasifikované informace Provozní informace Provozní informace jsou důvěrné informace spojené s provozem IS a jeho infrastrukturou, informace spojené s provozem ÚMČ a jiné informace, u nichž by vyzrazení neoprávněné osobě, poškození nebo nedostupnost mohlo způsobit ohrožení oprávněných zájmů ÚMČ nebo její činnosti. Přístup k těmto informacím je vždy omezen na vybraný okruh uživatelů. Informace jsou označovány zkratkou PI. Klasifikované informace Vázané informace Vázané informace jsou důvěrné informace, ke kterým je v souladu s právními předpisy regulovaný přístup (přístup vázaný na splnění určených podmínek). Například osobní údaje. Informace jsou označovány zkratkou VP. KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 27/49
28 2. Personální bezpečnost Účel Snížit rizika narušení dostupnosti, důvěrnosti nebo integrity informací v důsledku lidského faktoru (chyba, krádež, poškození, zneužití atd.) Cíl Zajistit: 1. aby uživatelé, smluvní a třetí strany byli srozuměni se svými povinnostmi a aby pro jednotlivé role byli vybráni vhodní kandidáti, 2. aby si uživatelé, smluvní a třetí strany uvědomovali přítomnost hrozeb a možnost vzniku škody v důsledku bezpečnostního incidentu a aby si uvědomovali své odpovědnosti a povinnosti při ochraně informací během své práce a 3. aby ukončení nebo změna pracovního vztahu, smluvního nebo jiného vztahu proběhlo řádným způsobem. Za plnění cíle odpovídá Tajemnice ÚMČ. Před vznikem pracovního poměru Před vznikem pracovního vztahu (v rámci přijímacího řízení) jsou uchazeči vždy seznámení s jejich budoucími rolemi a odpovědnosti spojené s funkcí, o kterou se ucházejí. Uchazeči musí být náležitě, ale v souladu s právními předpisy, prověřeni, zejména v případě pracovních míst, která nakládají s informacemi a aktivy, která jsou kritická pro MČ nebo ÚMČ. K tomu vedoucí, který organizuje výběr uchazeče na pracovní místo, odpovídá za to, že: 1. je pracovní místo řádně popsáno, 2. pro pracovní místo byl vybrán vhodný uchazeč, 3. uchazeč byl srozuměn se svými povinnostmi, 4. odpovědnosti za bezpečnost informací byly zohledněny v rámci přijímacího řízení a byly zahrnuty do pracovní smlouvy vybraného uchazeče, 5. vybraný uchazeč byl přiměřeně prověřen, 6. vybraný uchazeč podepsal dohodu o odpovědnosti za ochranu informací, odpovídající jeho rolím a povinnostem. Vybraný uchazeč musí být před podpisem pracovní smlouvy prokazatelně seznámen: 1. s úplným popisem jeho právní odpovědnost ve vztahu k vykonávané funkci, 2. s popisem jeho pravomocí a odpovědností při všech jeho činnostech ve vazbě na bezpečnost informací, 3. se svými odpovědnostmi při nakládání s osobními údaji, 4. s dohodou o zachování stanovených odpovědností i mimo objekty ÚMČ a mimo běžnou pracovní dobu, 5. s postupem řešení zjištěného porušení povinností ze strany zaměstnance a možné sankce. KLASIFIKACE: PROVOZNÍ INFORMACE STRANA: 28/49
DŮVODOVÁ ZPRÁVA. Jednání Zastupitelstva městské části Praha Zbraslav. číslo: 20 Dne: Zpracovatel: OKT
Městská část Praha Zbraslav Zbraslavské náměstí 464 156 00 Praha Zbraslav tel/fax: +420 257 111 888 e- mail: info@mc-zbraslav.cz http: www.mc-zbraslav.cz DŮVODOVÁ ZPRÁVA Jednání Zastupitelstva městské
BEZPEČNOSTNÍ POLITIKA INFORMACÍ
BEZPEČNOSTNÍ POLITIKA INFORMACÍ společnosti ČEZ Energetické služby, s.r.o. Stránka 1 z 8 Obsah: 1. Úvodní ustanovení... 3 2. Cíle a zásady bezpečnosti informací... 3 3. Organizace bezpečnosti... 4 4. Klasifikace
Organizační opatření, řízení přístupu k informacím
Organizační opatření, řízení přístupu RNDr. Igor Čermák, CSc. Katedra počítačových systémů Fakulta informačních technologií České vysoké učení technické v Praze Igor Čermák, 2011 Informační bezpečnost,
BEZPEČNOSTNÍ POLITIKA PRO BEZPEČNOST INFORMACÍ V ORGANIZACI
BEZPEČNOSTNÍ POLITIKA PRO BEZPEČNOST INFORMACÍ V ORGANIZACI Název organizace Identifikační číslo 60153351 Sídlo organizace Datum zpracování 18. 5. 2018 Platnost a účinnost 25. 5. 2015 ZÁKLADNÍ ŠKOLA A
POLITIKA ZPRACOVÁNÍ A OCHRANY OSOBNÍCH ÚDAJŮ
POLITIKA ZPRACOVÁNÍ A OCHRANY OSOBNÍCH ÚDAJŮ Pardubice, květen 2018 Rada Pardubického kraje za účelem naplnění ustanovení Nařízení Evropského parlamentu a Rady (EU) č. 2016/679 o ochraně fyzických osob
Dne: Platnost do: úplná Vedoucí zaměstnanci, Správce systému, Bezpečnostní správce systému, Garanti IS
Městská část Praha Zbraslav Zbraslavské náměstí 464 156 00 Praha Zbraslav tel/fax: +420 257 111 888 e- mail: info@mc-zbraslav.cz http: www.mc-zbraslav.cz Název: Informační koncepce Politika dlouhodobého
srpen 2008 Ing. Jan Káda
nauka o srpen 2008 Ing. Jan Káda ČSN ISO/IEC 27001:2006 (1) aktivum cokoliv, co má pro organizaci hodnotu důvěrnost zajištění, že informace jsou přístupné pouze těm, kteří jsou k přístupu oprávněni integrita
Fyzická bezpečnost, organizační opatření. RNDr. Igor Čermák, CSc.
Fyzická bezpečnost, organizační opatření RNDr. Igor Čermák, CSc. Katedra počítačových systémů Fakulta informačních technologií České vysoké učení technické v Praze Igor Čermák, 2011 Informační bezpečnost,
V Olomouci dne 25. května Politika ochrany osobních údajů Gymnázia, Olomouc, Čajkovského 9
V Olomouci dne 25. května 2018 Politika ochrany osobních údajů Gymnázia, Olomouc, Čajkovského 9 OBSAH 1 Úvod... 5 2 Hlavní cíle ochrany osobních údajů... 6 3 Zásady zpracování a ochrany osobních údajů...
Politika ochrany osobních údajů
Gymnázium Jana Blahoslava a Střední pedagogická škola, Přerov, Denisova 3 PSČ 750 02, tel.: +420 581 291 203, datová schránka: vsxji6e www.gjb-spgs.cz; e-mail: info@gjb-spgs.cz Politika ochrany osobních
Věstník ČNB částka 18/2010 ze dne 21. prosince ÚŘEDNÍ SDĚLENÍ ČESKÉ NÁRODNÍ BANKY ze dne 10. prosince 2010
Třídící znak 2 2 1 1 0 5 6 0 ÚŘEDNÍ SDĚLENÍ ČESKÉ NÁRODNÍ BANKY ze dne 10. prosince 2010 k výkonu činnosti organizátora regulovaného trhu, provozovatele vypořádacího systému a centrálního depozitáře cenných
Bezpečnostní politika společnosti synlab czech s.r.o.
Bezpečnostní politika společnosti synlab czech s.r.o. Platnost dokumentu: 14. ledna 2015 Datum vypracování: 8. ledna 2015 Datum schválení: 13. ledna 2015 Vypracoval: Schválil: Bc. Adéla Wosková, Ing. Jaroslav
Informační systémy veřejné správy (ISVS)
Informační systémy veřejné správy (ISVS) zákon č.365/2000 Sb. ve znění pozdějších změn Informační systémy veřejné správy soubor informačních systémů, které slouží pro výkon veřejné správy Správci ISVS
POLITIKA OCHRANY OSOBNÍCH ÚDAJŮ
POLITIKA OCHRANY OSOBNÍCH ÚDAJŮ Povodí Vltavy, státní podnik Platnost od 23. 5. 2018 Schválil: RNDr. Petr Kubala, generální ředitel Povodí Vltavy, státní podnik, Holečkova 3178/8, Praha 5 OBSAH I. Hlavní
Politika bezpečnosti informací
ORGANIZAČNÍ SMĚRNICE Název: Politika bezpečnosti informací Číslo dokumentu: OS4402 Vydání č.: 06 Výtisk č.: 01 Platnost od: 15.04.2016 Účinnost od: 29.04.2016 Platnost do: Zpracoval: Ing. Vladimír Fikejs
Zákon o kybernetické bezpečnosti
Zákon o kybernetické bezpečnosti Ing. Ondřej Ševeček GOPAS a.s. MCSM:Directory2012 MCM:Directory2008 MVP:Enterprise Security CEH: Certified Ethical Hacker CHFI: Computer Hacking Forensic Investigator CISA
Praha PROJECT INSTINCT
Atestační středisko Equica Inspekční orgán č. 4045 INSPEKČNÍ ZPRÁVA Protokol o provedené zkoušce ATESTACE DLOUHODOBÉHO ŘÍZENÍ ISVS Statutární město Přerov Praha 29. 1. 2015 PROJECT INSTINCT Obsah 1. Identifikace
Politika ochrany osobních údajů. Platnost a účinnost od: Mgr. Milan KRÁL
Politika ochrany osobních údajů Platnost a účinnost od: 24.5. 2018 Vydal: Mgr. Milan KRÁL 1 OBSAH 1 Úvod... 5 2 Hlavní cíle ochrany osobních údajů... 6 3 Zásady zpracování a ochrany osobních údajů... 7
ORGANIZAČNÍ ŘÁD ŠKOLY
Základní škola Mikulov, Školní, příspěvková organizace ORGANIZAČNÍ ŘÁD ŠKOLY část: GDPR Politika ochrany osobních údajů Č.j.: zssp/ 69/2018 Vypracoval: A10 Mgr. Eva Divoká Směrnice nabývá účinnosti ode
Bezpečnostní politika informací v ČSSZ
Č. j.: 11 1700 2.6.2006/1641 Praze dne 9.6.2006 SMĚRNICE ŘEDITELE ODBORU BEZPEČNOSTNÍ POLITIKY č. 11/2006 Bezpečnostní politika informací v ČSSZ O B S A H : Čl. 1 Úvodní ustanovení Čl. 2 Cíle a zásady
V Brně dne a
Aktiva v ISMS V Brně dne 26.09. a 3.10.2013 Pojmy ISMS - (Information Security Managemet System) - systém řízení bezpečnosti č informací Aktivum - (Asset) - cokoli v organizaci, co má nějakou cenu (hmotná
Směrnice. Záměrná a standardní ochrana osobních údajů. Platnost a účinnost od: Mgr. Milan KRÁL
Směrnice Záměrná a standardní ochrana osobních údajů Platnost a účinnost od: 24.5. 2018 Vydal: Mgr. Milan KRÁL 1 OBSAH 1 Úvod... 5 1.1 Úvodní ustanovení... 5 1.2 Rozsah působnosti... 5 1.3 Odpovědnost
Implementace GDPR v prostředí Krajského úřadu Zlínského kraje a příspěvkových organizací zřizovaných Zlínským krajem
Implementace GDPR v prostředí Krajského úřadu Zlínského kraje a příspěvkových organizací zřizovaných Zlínským krajem 16. 5. 2018 Konference k problematice GDPR ve veřejné správě, Národní archiv Praha Implementace
Politika bezpečnosti informací
ORGANIZAČNÍ SMĚRNICE Název : Politika bezpečnosti informací Číslo dokumentu: OS4402 Vydání č.: 04 Výtisk č.: 01 Platnost od: 03.06.2013 Účinnost od : 18.06.2013 Platnost do: Zpracoval: Ing. Vladimír Fikejs
ČSN ISO/IEC 27001 P D. Informační technologie - Bezpečnostní techniky Systémy managementu bezpečnosti informací - Požadavky. Struktura normy ISO 27001
ČSN ISO/IEC 27001 Informační technologie - Bezpečnostní techniky Systémy managementu bezpečnosti informací - Požadavky Představení normy ISO/IEC 27001 a norem souvisejících - Současný stav ISO/IEC 27001:2005
PRAVIDLA UŽÍVÁNÍ POČÍTAČOVÉ SÍTĚ
PRAVIDLA UŽÍVÁNÍ POČÍTAČOVÉ SÍTĚ na Střední škole automobilní, mechanizace a podnikání, Krnov, příspěvková organizace Úvodní ustanovení Střední škola automobilní, mechanizace a podnikání, Krnov, příspěvková
Hodnocení rizik v resortu Ministerstva obrany
Hodnocení rizik v resortu Ministerstva obrany OBSAH Pojmy používané v procesu řízení rizik v MO Systém řízení rizik Proces řízení rizik Dokumenty systému řízení rizik Pojmy používané v procesu řízení rizik
NÁVRH ZÁKONA o KYBERNETICKÉ BEZPEČNOSTI. JUDr. Radomír Valica ředitel odboru právního a legislativního NBÚ 3. října 2013, Praha
NÁVRH ZÁKONA o KYBERNETICKÉ BEZPEČNOSTI JUDr. Radomír Valica ředitel odboru právního a legislativního NBÚ 3. října 2013, Praha Převzetí gesce nad problematikou kybernetické bezpečnosti bezpečnosti, jako
Návrh. VYHLÁŠKA ze dne 2016 o požadavcích na systém řízení
Návrh II. VYHLÁŠKA ze dne 2016 o požadavcích na systém řízení Státní úřad pro jadernou bezpečnost stanoví podle 236 zákona č..../... Sb., atomový zákon, k provedení 24 odst. 7, 29 odst. 7 a 30 odst. 9:
Politika ochrany osobních údajů Společenství vlastníků jednotek Bratislavská 1488, Praha
Politika ochrany osobních údajů Společenství vlastníků jednotek Bratislavská 1488, Praha SEZNAM POUŽITÝCH POJMŮ A ZKRATEK GDPR nařízení Evropského parlamentu a Rady (EU) č. 2016/679 o ochraně fyzických
Zákon o kybernetické bezpečnosti
Zákon o kybernetické bezpečnosti Ing. Ondřej Ševeček GOPAS a.s. MCSM:Directory2012 MVP:Security CEH CHFI CISA CISM CISSP ondrej@sevecek.com www.sevecek.com GOPAS: info@gopas.cz www.gopas.cz www.facebook.com/p.s.gopas
ČSN ISO/IEC 27001:2014 a zákon o kybernetické bezpečnosti
ČSN ISO/IEC 27001:2014 a zákon o kybernetické bezpečnosti Ing. Daniel Kardoš, Ph.D 4.11.2014 ČSN ISO/IEC 27001:2006 ČSN ISO/IEC 27001:2014 Poznámka 0 Úvod 1 Předmět normy 2 Normativní odkazy 3 Termíny
CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ?
CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ? Praha,1.února 2018 Mgr. Miroslava Sobková Svaz měst a obcí České republiky AKTUÁLNÍ OTÁZKY MENŠÍCH SAMOSPRÁV I. Úvod II. Stručný popis postupu při implementaci GDPR
Zákon o kybernetické bezpečnosti základní přehled. Luděk Novák ludekn@email.cz, 603 248 295
Zákon o kybernetické bezpečnosti základní přehled Luděk Novák ludekn@email.cz, 603 248 295 Obsah Zákon č. 181/2014 Sb., o kybernetické bezpečnosti Vyhláška č. 316/2014 Sb., vyhláška o kybernetické bezpečnosti
SOUBOR OTÁZEK PRO INTERNÍ AUDIT (Checklist)
SOUBOR OTÁZEK PRO INTERNÍ AUDIT (Checklist) Oblast 1. STRATEGICKÉ PLÁNOVÁNÍ Jsou identifikovány procesy v takovém rozsahu, aby byly dostačující pro zajištění systému managementu jakosti v oblasti vzdělávání?
ČESKÁ TECHNICKÁ NORMA
ČESKÁ TECHNICKÁ NORMA ICS 35.020; 35.040 2008 Systém managementu bezpečnosti informací - Směrnice pro management rizik bezpečnosti informací ČSN 36 9790 Červen idt BS 7799-3:2006 Information Security Management
ČESKÉ VYSOKÉ UČENÍ TECHNICKÉ V PRAZE
ČESKÉ VYSOKÉ UČENÍ TECHNICKÉ V PRAZE Č.j.: 3/12/51924/Moos PŘÍKAZ REKTORA č. 1/2012 Pravidla pro kompetence a odpovědnosti při správě informačního systému ČVUT Pravidla pro kompetence a odpovědnosti při
ABC s.r.o. Výtisk číslo: PŘÍRUČKA ENVIRONMENTU. Zpracoval: Ověřil: Schválil: Č.revize: Počet příloh: Účinnost od:
ABC s.r.o. PŘÍRUČKA EMS Výtisk číslo: Zpracoval: Ověřil: Schválil: Tento dokument je duševním vlastnictvím společnosti ABC s.r.o. Rozmnožování a předávání třetí straně bez souhlasu jejího jednatele není
Bezpečností politiky a pravidla
Bezpečností politiky a pravidla (interní dokument) pro Subjekt: Apartmány Šnek s.r.o. IČO: 05705932, DIČ: CZ05705932 a tyto provozovny: Apartmány Šnek Benecko 107 51237 Výše uvedený Subjekt určuje následující
Organizační řád. Směrnice číslo 1 organizace. verze ze dne
Organizační řád Směrnice číslo 1 organizace verze 2018.1 ze dne 5. 10. 2018 Předpis Organizační řád Forma nařízení Vnitřní směrnice Číslo 27 Verze 2018.1 ze dne 5. 10. 2018 Tato verze ruší předpis tentýž
MĚSTO HORNÍ SLAVKOV TAJEMNÍK MĚSTSKÉHO ÚŘADU ORGANIZAČNÍ ŘÁD MĚSTSKÉHO ÚŘADU HORNÍ SLAVKOV. zaměstnanci města zařazení do městského úřadu
ORGANIZAČNÍ ŘÁD MĚSTSKÉHO ÚŘADU HORNÍ SLAVKOV Zpracovatel: Mgr. Martin Stark Rozsah působnosti: zaměstnanci města zařazení do městského úřadu Nabývá účinnosti: Počet stran: Počet příloh: 20.5.2015 9 1
1. Politika integrovaného systému řízení
1. Politika integrovaného systému řízení V rámci svého integrovaného systému řízení (IMS) deklaruje společnost AARON GROUP spol. s r.o. jednotný způsob vedení a řízení organizace, který splňuje požadavky
Bezpečnostní politika informací SMK
STATUTÁRNÍ MĚSTO KARVINÁ Bezpečnostní politika informací SMK Bezpečnostní směrnice pro dodavatele (verze 4) Schváleno: 28. 05. 2018 Účinnost: 29. 05. 2018 Zpracovatel: Odbor organizační Článek 1 Úvodní
NÁVRH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI Tisk 81. Mgr. Jiří Malý duben 2014, PRAHA
NÁVRH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI Tisk 81 Mgr. Jiří Malý duben 2014, PRAHA Gesce kybernetické bezpečnosti Usnesení vlády ze dne 19. října 2011 č. 781 o ustavení Národního bezpečnostního úřadu gestorem
Informace o zpracování osobních údajů
Informace o zpracování osobních údajů Chráníme vaše údaje Tímto dokumentem vám poskytujeme informace o vašich právech souvisejících se zpracováváním vašich osobních údajů. Při zpracovávání osobních údajů
PRIVACY POLICY. Issued / vydáno dne: Written by / vypracoval: Mgr. Michaela Škrabalová. Revised by / revidoval: ---
Issued / vydáno dne: 2018-05-29 Written by / vypracoval: Mgr. Michaela Škrabalová Revised by / revidoval: --- Approved by / schválil: Ing. Petr Brabec Supersedes/nahrazuje: --- Valid from / platné od:
Základy řízení bezpečnosti
Základy řízení bezpečnosti Bezpečnost ve společnosti MND a.s. zahrnuje: - Bezpečnost a ochranu zdraví - Bezpečnost provozu, činností - Ochranu životního prostředí - Ochranu majetku - Ochranu dobrého jména
Platná od Bezpečnostní politika. Deklarace
Platná od 1. 5. 2016 Bezpečnostní politika Deklarace 2 Swiss Life Select Bezpečnostní politika Deklarace 1. Předmět a účel Předmětem této Bezpečnostní politiky je definovat celkový rámec a pravidla pro
V Brně dne 10. a
Analýza rizik V Brně dne 10. a 17.10.2013 Ohodnocení aktiv 1. identifikace aktiv včetně jeho vlastníka 2. nástroje k ohodnocení aktiv SW prostředky k hodnocení aktiv (např. CRAMM metodika CCTA Risk Analysis
ZÁKON O KYBERNETICKÉ BEZPEČNOSTI. JUDr. Mgr. Barbora Vlachová judr.vlachova@email.cz
ZÁKON O KYBERNETICKÉ BEZPEČNOSTI JUDr. Mgr. Barbora Vlachová judr.vlachova@email.cz PRÁVNÍ ZAKOTVENÍ KYBERNETICKÉ BEZPEČNOSTI zákon č. 181/2014 Sb., o kybernetické bezpečnosti a o změně souvisejících zákonů
Návrh vyhlášky k zákonu o kybernetické bezpečnosti. Přemysl Pazderka NCKB
Návrh vyhlášky k zákonu o kybernetické bezpečnosti Přemysl Pazderka NCKB Východiska ISO/IEC 27001:2005 Systémy řízení bezpečnosti informací Požadavky ISO/IEC 27002:2005 Soubor postupů pro management bezpečnosti
POMŮCKA K AUDITU BEZPEČNOSTNÍCH OPATŘENÍ PODLE ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. Verze 2.1
POMŮCKA K AUDITU BEZPEČNOSTNÍCH OPATŘENÍ PODLE ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI Verze 2.1 Obsah 1. Úvod... 4 2. Vymezení pojmů... 5 3. Bezpečnostní opatření... 7 3.1. Organizační opatření... 7 3.1.1.
Návrh zákona o kybernetické bezpečnosti. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad p.pazderka@nbu.
Návrh zákona o kybernetické bezpečnosti Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad p.pazderka@nbu.cz Předmět úpravy VKB Obsah a strukturu bezpečnostní dokumentace
provoz páteřové sítě fakulty a její připojení k Pražské akademické síti připojení lokálních sítí k páteřové síti fakulty či k Pražské akademické síti
Publikováno z 2. lékařská fakulta Univerzity Karlovy (https://www.lf2.cuni.cz) LF2 > Zásady provozování a používání výpočetní techniky na 2. LF UK Zásady provozování a používání výpočetní techniky na 2.
Směrnice o ochraně osobních údajů
Směrnice o ochraně osobních údajů Vnitřní směrnice č. 01/25052018 společnosti: Štrob &, spol. s r.o. Senovážné náměstí 7, 370 01 České Budějovice Základní právní normou upravující ochranu osobních údajů
DOPORUČENÍ NÚKIB. k ustanovení 10a zákona o kybernetické bezpečnosti a utajení informací podle zákona o ochraně utajovaných informací
DOPORUČENÍ NÚKIB k ustanovení 10a zákona o kybernetické bezpečnosti a utajení informací podle zákona o ochraně utajovaných informací Verze 1.2, platná ke dni 29. 1. 2019 Obsah Úvod... 3 1 Informace s hodnocením
Podmínky ochrany osobních údajů
Podmínky ochrany osobních údajů Foxtrot Technologies s.r.o., se sídlem Jivenská 2, 140 00 Praha 4, Česká republika, identifikační číslo: 25709054, společnost vedená u Městského soudu v Praze, spisová značka:
MANAGEMENT KYBERNETICKÉ BEZPEČNOSTI
MANAGEMENT KYBERNETICKÉ BEZPEČNOSTI TÉMA Č. 4 SOUBOR POSTUPŮ PRO MANAGEMENT BEZPEČNOSTI INFORMACÍ POLITIKA A ORGANIZACE BEZPEČNOSTI INFORMACÍ pplk. Ing. Petr HRŮZA, Ph.D. Univerzita obrany, Fakulta ekonomiky
SMLOUVA O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ
SMLOUVA O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ uzavřená v souladu s čl. 28 Nařízení Evropského parlamentu a Rady (EU) č. 2016/679, o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu
Osobní údaje získává Golferia House přímo od subjektu údajů, od třetích subjektů a z veřejných evidencí.
INFORMACE O OCHRANĚ OSOBNÍCH ÚDAJŮ Společnost Golferia House, a.s., IČO 05278121, se sídlem Čeladná 741, 739 12, (dále jen Golferia House ), jakožto správce osobních údajů, si tímto dovoluje informovat
Bezpečnostní politika společnosti synlab czech s.r.o.
www.synlab.cz synlab czech s.r.o. Sokolovská 100/94 Karlín 186 00 Praha 8 Bezpečnostní politika společnosti synlab czech s.r.o. Platnost dokumentu: 12. dubna 2017 Datum vypracování: 7. dubna 2017 Datum
VLÁDNÍ NÁVRH ZÁKON. ze dne 2017,
III. VLÁDNÍ NÁVRH ZÁKON ze dne 2017, kterým se mění zákon č. 181/2014 Sb., o kybernetické bezpečnosti a o změně souvisejících zákonů (zákon o kybernetické bezpečnosti), a zákon č. 106/1999 Sb., o svobodném
Informace o zpracování osobních údajů a poučení o právech subjektu údajů. Informační memorandum Městská policie Sedlčany
Informace o zpracování osobních údajů a poučení o právech subjektu údajů Informační memorandum Městská policie Sedlčany CO JSOU OSOBNÍ ÚDAJE A JAK JSOU CHRÁNĚNÉ Ochrana fyzických osob v souvislosti se
Klíčové aspekty životního cyklu essl
Klíčové aspekty životního cyklu essl Zbyšek Stodůlka Praha, 22. 3. 2016 Spisová služba v elektronické podobě - během tzv. přechodného období (1. 7. 2009-1. 7. 2012) povinnost určených původců uvést výkon
SMĚRNICE NA OCHRANU OSOBNÍCH ÚDAJŮ
1. Úvodní ustanovení 1.1 Účel SMĚRNICE NA OCHRANU OSOBNÍCH ÚDAJŮ Účelem této směrnice je stanovit všeobecně platnou metodiku pro nakládání a zpracování osobních údajů v Cestovní agentuře FITDOVČA tak,
Miloš Sarauer, Libenice 151, Kolín, IČ : , DIČ : CZ Směrnice pro práci s osobními údaji. Článek 1 Úvodní ustanovení
Miloš Sarauer, Libenice 151, Kolín, 280 02 IČ : 74385429, DIČ : CZ8106120803 Směrnice pro práci s osobními údaji Článek 1 Úvodní ustanovení Tato organizační směrnice, v souladu s nařízením Evropského parlamentu
Tento materiál byl zpracován na základě konzultací s MV ČR.
Pplk. Sochora 27, 170 00 Praha 7, Tel.: 234 665 111, Fax: 234 665 444; e-mail: posta@uoou.cz Tento materiál byl zpracován na základě konzultací s MV ČR. STANOVISKO č. 2/2004 leden 2004, aktualizace červenec
Bezpečnostní politika a dokumentace
Bezpečnostní politika a dokumentace Ing. Dominik Marek Kraj Vysočina Kraj Vysočina správce VIS dle zákona č. 181/2014 o kybernetické bezpečnosti VIS (zatím) Webový portál (Webové stránky kraje) Elektronický
do Českého zdravotnictví Michal Koščík Definujte zápatí - název prezentace / pracoviště 1
Stav imoplementace GDPR do Českého zdravotnictví Michal Koščík Definujte zápatí - název prezentace / pracoviště 1 Analogie Lze na GDPR nahlížet jako na zákon o požární ochraně? Nabytí účinnosti Legisvakanční
SYSTÉM FINANČNÍ KONTROLY OBCE
SYSTÉM FINANČNÍ KONTROLY OBCE Obec: Brnířov Adresa: Brnířov 41, 345 06 Kdyně Identifikační číslo obce: 00572608 1) Předmět úpravy a právní rámec Tento vnitřní předpis vymezuje v souladu se zákonem č. 320/2001
Směrnice pro nakládání s osobními údaji. Městský úřad Vamberk
Směrnice pro nakládání s osobními údaji Městský úřad Vamberk Copyright Pro IT, a. s., 2010 Obsah 1. Úvodní ustanovení... 3 2. Citlivé údaje... 4 3. Pověřené osoby... 5 4. Bezpečnost informací... 6 4.1.
JUDr. Ivana Bukovská, vedoucí odboru obč.-spr.agend RMK dne 12.7.2012, usnesení č.1123-01. 15.července 2012. Neomezena
MĚSTO KROMĚŘÍŽ SMĚRNICE Č. 4/2012 O OCHRANĚ OSOBNÍCH ÚDAJU Zpracovatel: Schváleno: Účinnost od: Účinnost do: Přílohy: JUDr. Ivana Bukovská, vedoucí odboru obč.-spr.agend RMK dne 12.7.2012, usnesení č.1123-01
Vyhláška č. 473/2012 Sb., o provedení některých ustanovení zákona o sociálně právní ochraně dětí
Vyhláška č. 473/2012 Sb., o provedení některých ustanovení zákona o sociálně právní ochraně dětí Standardy kvality sociálně-právní ochrany při poskytování sociálně-právní ochrany orgány sociálně-právní
ORGANIZAČNÍ ŘÁD. I. Všeobecná ustanovení
I. Všeobecná ustanovení ORGANIZAČNÍ ŘÁD a) Úvodní ustanovení 1. Organizační řád mateřské školy (dále jen škola) upravuje organizační strukturu a řízení, formy a metody práce školy, práva a povinnosti pracovníků
SMĚRNICE Č. 001, O OCHRANĚ OSOBNÍCH ÚDAJŮ 1. ÚČEL 2. PŮSOBNOST 3. TERMÍNY, DEFINICE A ZKRATKY
SMĚRNICE Č. 001, O OCHRANĚ OSOBNÍCH ÚDAJŮ 1. ÚČEL 1.1. Účelem této směrnice je stanovit základní pravidla zpracování osobních údajů ve Společnosti. Tato směrnice je jedním z organizačních opatření ochrany
Systém managementu jakosti ISO 9001
Systém managementu jakosti ISO 9001 Požadavky na QMS Organizace potřebují prokázat: schopnost trvale poskytovat produkt produkt splňuje požadavky zákazníka a příslušné předpisy zvyšování spokojenosti zákazníka
Označení: Počet listů: 5 Verze: 1.0 SMĚRNICE ISMS. Název: Pravidla pro uživatele IT systémů. Vytvořil: Schválil: Účinnost od:
SMĚRNICE ISMS Označení: Počet listů: 5 Verze: 1.0 Název: Pravidla pro uživatele IT systémů Vytvořil: Schválil: Účinnost od: Obsah: 1. Účel 2. Rozsah platnosti 3. Použité zkratky a pojmy 3.1. Zkratky 4.
Politika ochrany osobních údajů GJŠ Zlín
Gymnázium a Jazyková škola s právem státní jazykové zkoušky Zlín Zlín 2018 schválila: Mgr. Alena Štachová, ředitelka školy OBSAH 1 Úvod... 5 2 Hlavní cíle ochrany osobních údajů... 6 3 Zásady zpracování
Státní pokladna. Centrum sdílených služeb
Státní pokladna Centrum sdílených služeb Státní pokladna Centrum sdílených služeb Organizační dopady při řešení kybernetické bezpečnosti Ing. Zdeněk Seeman, CISA, CISM Obsah prezentace Podrobnější pohled
Základní škola profesora Josefa Brože, Vlachovo Březí, okres Prachatice. Základní škola profesora Josefa Brože, Vlachovo Březí, okres Prachatice
Základní škola profesora Josefa Brože, Vlachovo Březí, okres Prachatice Komenského 356, PSČ: 384 22 IČO: 47258721 tel.: 388 320 215 mail.: zspjb@zs-vlachovobrezi.net SMĚRNICE K OCHRANĚ OSOBNÍCH ÚDAJŮ Obecná
CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ?
CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ? Praha, 15. září 2017 Mgr. Miroslava Sobková, sekce legislativně právní Svaz měst a obcí KOMISE PRO INFORMATIKU (KISMO) Na tvorbě předkládaných materiálů se podíleli
Čl. 1 Předmět úpravy
Univerzita Karlova v Praze Přírodovědecká fakulta Albertov 6 128 43 PRAHA 2 OPATŘENÍ DĚKANA č. 4/2016, Změna opatření děkana č. 5/2012 k zásadám využívání prostředků výpočetní techniky v počítačové síti
Implementace systému ISMS
Implementace systému ISMS Krok 1 Stanovení rozsahu a hranic ISMS Rozsah ISMS Krok 2 Definice politiky ISMS Politika ISMS Krok 3 Definice přístupu k hodnocení rizik Dokumentovaný přístup k hodnocení rizik
MĚSTSKÁ ČÁST PRAHA 3 Rada městské části U S N E S E N Í. č. 541 ze dne
č.j.: 567/2017 MĚSTSKÁ ČÁST PRAHA 3 Rada městské části U S N E S E N Í č. 541 ze dne 30.08.2017 Změna Organizačního řádu ÚMČ - zřízení oddělení přestupkového řízení odboru dopravy Rada městské části I.
ODBOR KONTROLY. Odbor kontroly se člení na: oddělení kontroly příspěvkových organizací a daňového řízení oddělení kontroly obcí a dotací
Kapitola 13. ODBOR KONTROLY Odbor kontroly se člení na: oddělení kontroly příspěvkových organizací a daňového řízení oddělení kontroly obcí a dotací Samostatná působnost: sestavuje návrh rozpočtu příjmů
VNITŘNÍ PŘEDPIS SMĚRNICE PRO OCHRANU OSOBNÍCH ÚDAJŮ
VNITŘNÍ PŘEDPIS SMĚRNICE PRO OCHRANU OSOBNÍCH ÚDAJŮ VYMEZENÍ POJMŮ Správce: Základní škola a mateřská škola, Vrchlabí, Horská 256 Pověřenec: pověřenec pro ochranu osobních údajů, se kterým škola spolupracuje
Pplk. Sochora 27, 170 00 Praha 7, Tel.: 234 665 111, Fax: 234 665 444; e-mail:info@uoou.cz
Pplk. Sochora 27, 170 00 Praha 7, Tel.: 234 665 111, Fax: 234 665 444; e-mail:info@uoou.cz Tento materiál byl zpracován po konzultacích s MV ČR. STANOVISKO č. 2/2004 leden 2004 Zpřístupňování a zveřejňování
Číslo: Datum: Změna: Provedl:
Dům dětí a mládeže Hradec Králové, Rautenkrancova 1241 Směrnice na ochranu osobních údajů Č. j.: 8/17 Účinnost od: 1. 1. 2018 Spisový znak: A 5 Skartační znak: Změny: Číslo: Datum: Změna: Provedl: Obsah:
U S N E S E N Í. MĚSTSKÁ ČÁST PRAHA 3 Rada městské části. č.j.: 184/2014. č. 160 ze dne 10.03.2014 Směrnice o postupu při zadávání veřejných zakázek
č.j.: 184/2014 MĚSTSKÁ ČÁST PRAHA 3 Rada městské části U S N E S E N Í č. 160 ze dne 10.03.2014 Směrnice o postupu při zadávání veřejných zakázek Rada městské části I. r u š í II. 1. Směrnici k zadávání
Spisová služba a Zákon o kybernetické bezpečnosti (181/2014 Sb.)
Spisová služba a Zákon o kybernetické bezpečnosti (181/2014 Sb.) Adam Kučínský Národní bezpečnostní úřad Národní centrum kybernetické bezpečnosti Prezentace vzhledem ke svému rozsahu nepostihuje kompletní
Standardy kvality sociálně-právní ochrany dětí
Standardy kvality sociálně-právní ochrany dětí 1. Místní a časová dostupnost 1a Orgán sociálně-právní ochrany zajišťuje účinné poskytování sociálně-právní ochrany v potřebném rozsahu na celém území své
Pravidla užívání počítačové sítě VŠB-TU Ostrava
VŠB-TU Ostrava Řízená kopie č.: Razítko: Není-li výtisk tohoto dokumentu na první straně opatřen originálem razítka 1/7 I. Úvodní ustanovení Vysoká škola báňská-technická univerzita Ostrava (dále jen VŠB-TUO)
SMĚRNICE O OCHRANĚ A PRÁCI S OSOBNÍMI ÚDAJI Č. 01/2018
SMĚRNICE O OCHRANĚ A PRÁCI S OSOBNÍMI ÚDAJI Č. 01/2018 ze dne 2.5.2018 dle ustanovení čl. 28 odst. 3 a odst. 4 Nařízení Evropského parlamentu a Rady 2016/679 o ochraně fyzických osob v souvislosti se zpracováním
ORGANIZAČNÍ ŘÁD ŠKOLY
Základní škola Bedřicha Hrozného Lysá nad Labem, nám. B. Hrozného 12, okres Nymburk příspěvková organizace nám. B. Hrozného 12, 289 22 Lysá nad Labem ORGANIZAČNÍ ŘÁD ŠKOLY Č. j.: 29/2016 Jar Spisový znak,
Vnitřní předpis č. 1/2018 ORGANIZAČNÍ ŘÁD MĚSTSKÉHO ÚŘADU KOJETÍN
Město Kojetín Masarykovo náměstí 20, 752 01 Kojetín Vnitřní předpis č. 1/2018 ORGANIZAČNÍ ŘÁD MĚSTSKÉHO ÚŘADU KOJETÍN Obsah: Čl. 1 Základní ustanovení... 2 Čl. 2 Postavení a působnost MěÚ... 2 Čl. 3 Organizační
POŽADAVKY NORMY ISO 9001
Kapitola Název Obsah - musí MUSÍ MŮŽE NESMÍ Záznam POČET Dokumentovaný postup Obecné požadavky staus národní normy 1 Předmluva požadavek organizacím, které musí dodržovat evropské směrnice 2 1 0.2 Procesní
Statutární město Brno, městská část Brno-střed INFORMAČNÍ KONCEPCE
Statutární město Brno, městská část Brno-střed INFORMAČNÍ KONCEPCE Pokyn tajemníka č.: 12 Bc. Petr Štika, MBA, LL.M., v.r. Vydání č.: 1 tajemník ÚMČ Brno-střed Účinnost: 16.07.2018 Vydal/schválil: Bc.
5. OCHRANA OSOBNÍCH ÚDAJŮ
5. OCHRANA OSOBNÍCH ÚDAJŮ Vypracovala: Mgr.Klára Sojková, ředitelka školy Schválil: Mgr.Klára Sojková, ředitelka školy Pedagogická rada projednala dne 2.5.2018 Směrnice nabývá platnosti ode dne: 1.5.2018
SMĚRNICE Č. 1/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ
SMĚRNICE Č. 1/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ 1. ÚČEL 1. Účelem této směrnice je stanovit základní pravidla zpracování osobních údajů ve Společnosti. Tato směrnice je jedním z organizačních opatření ochrany
Bezepečnost IS v organizaci
Bezepečnost IS v organizaci analýza rizik Zabezpečení informačního systému je nutné provést tímto postupem: Zjistit zranitelná místa, hlavně to, jak se dají využít a kdo toho může zneužít a pravděpodobnost