BEZPEČNOSTNÍ POLITIKA ISVS
|
|
- Alois Matějka
- před 6 lety
- Počet zobrazení:
Transkript
1 MĚSTO VESELÍ NAD MORAVOU BEZPEČNOSTNÍ POLITIKA ISVS ATESTAČNÍ MINIMUM Verze 2.0 prosinec 2018 Zpracovatel: Město Veselí nad Moravou Se sídlem: tř. Masarykova 119, Veselí nad Moravou IČ:
2 OBSAH: 1. Úvod Základní údaje o Bezpečnostní politice ISVS Definice informační bezpečnosti Cíle bezpečnostní politiky Odpovědnost Činnost a odpovědnost bezpečnostního správce ISVS Odpovědnost uživatele IS Bezpečnostní opatření Fyzická bezpečnost Kontrola fyzického přístupu Servery Počítačové stanice PC Notebooky a telefony Počítačová síť Sdílené disky a přenosná média Přístup třetích stran Protipožární ochrana Bezpečnost SW infrastruktury ISVS Uživatelské účty Hesla Rozsah oprávnění řízení přístupu k IS Antivirová a antispamová ochrana Bezpečnost elektronické pošty Přístup k internetu a jiným datovým sítím Bezpečnost dat Ochrana osobních údajů Zálohování dat Předávání dat Bezpečnost vazeb ISVS Bezpečnost provozu ISVS v režimu outsourcingu Řešení bezpečnostních incidentů Vysvětlení použitých zkratek a pojmů, zdroje Zkratky Pojmy Literatura, zdroje strana 2 (celkem 15)
3 1. Úvod Bezpečnostní politika specifikuje obecně celkové cíle a strategii města Veselí nad Moravou (dále jen město ) při koordinaci, budování a provozu informačního systému v oblasti bezpečnosti, zejména pak bezpečnostní opatření, která město uplatňuje při zajišťování bezpečnosti svých ISVS, a která odpovídají bezpečnostním cílům stanovených v dokumentu Informační koncepce tohoto orgánu veřejné správy, a vytváří tak odpovídající platformu pro naplnění povinnosti orgánů veřejné správy na zajištění informační bezpečnosti svých ISVS podle zákona č. 365/2000 Sb., o informačních systémech veřejné správy a o změně některých dalších zákonů, ve znění pozdějších předpisů (dále jen zákon o ISVS ), a k zajištění ochrany osobních údajů podle nařízení Evropského parlamentu a Rady (EU) č. 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (obecné nařízení o ochraně osobních údajů dále jen nařízení GDPR ). Bezpečnostní politika je nedílnou součástí souboru vnitřních směrnic města a je závazná pro zaměstnance města Veselí nad Moravou a další osoby s oprávněním přístupu do ISVS města Základní údaje o Bezpečnostní politice ISVS Název dokumentu: Bezpečnostní politika ISVS Datum dokončení: Datum schválení: Způsob schválení: Doba platnosti: Rada města Veselí nad Moravou usnesení č. 5/3/RMV/ let Platnost od kdy: Č. j.: MVNM/39664/2018 Aktuální verze: Definice informační bezpečnosti Pojem informační bezpečnost podle 5b zákona o ISVS znamená pro orgány veřejné správy povinnost uplatnit opatření odpovídající bezpečnostním požadavkům na zajištění důvěrnosti, integrity a dostupnosti informací zpracovávaných v informačních systémech veřejné správy. Důvěrnost znamená zajištění přístupu k informacím pouze autorizovanými uživateli s potřebným oprávněním. Integrita obnáší zajištění správnosti a úplnosti informací a procesů. Dostupnost zajišťuje, že oprávnění uživatelé mají přístup k informacím a souvisejícím aktivům tehdy, kdy je potřebují nebo jsou jimi požadovány. strana 3 (celkem 15)
4 1.3. Cíle bezpečnostní politiky Bezpečnostní politika stanoví pravidla pro zajištění bezpečného užívání IS města. Dodržování těchto bezpečnostních pravidel je jednou ze základních podmínek pro zajištění bezpečného provozu ISVS a jeho ICT infrastruktury. Cílem je zejména zajištění trvalé a kvalitní informatické podpory činnosti města, zajištění bezpečného přístupu k informacím a vymezení povinností a odpovědností ve vztahu k informační bezpečnosti. Bezpečnostní politika ISVS slouží také jako podklad pro školení uživatelů v oblasti informační bezpečnosti města. Každý uživatel s oprávněním přístupu k informačnímu systému města musí být s ustanoveními Bezpečnostní politiky seznámen a má za povinnost je dodržovat Odpovědnost Každý zaměstnanec používající prostředky informačního systému města je v rámci své činnosti zodpovědný za dodržování této bezpečnostní politiky a všech stanovených souvisejících předpisů tohoto orgánu veřejné správy. Pro ISVS města jsou v oblasti jeho správy stanoveny, v souladu s ustanovením 12 vyhlášky č. 529/2006 Sb., o požadavcích na strukturu a obsah informační koncepce a provozní dokumentace a o požadavcích na řízení bezpečnosti a kvality informačních systémů veřejné správy (vyhláška o dlouhodobém řízení informačních systémů veřejné správy), vždy následující dvě role: správce systému zaměstnanec nebo jiná fyzická osoba, která zajišťuje řízení provozu ISVS (nebo jeho stanovené části), bezpečnostní správce ISVS zaměstnanec nebo jiná fyzická osoba, která zajišťuje kontrolu bezpečnosti informačního systému veřejné správy. Činnost bezpečnostního správce ISVS je stručně popsána v tomto dokumentu. Funkci bezpečnostního správce ISVS pro všechny ISVS města a MěÚ vykonává bezpečnostní správce ISVS určený tajemníkem MěÚ. Pro uživatele ISVS je v rámci města standardně stanovena role Uživatel jejímž nositelem je každý příslušně autorizovaný pracovník města, využívající prostředky IS města a podle rozhodnutí města i případné další subjekty Činnost a odpovědnost bezpečnostního správce ISVS Bezpečnostní správce ISVS města (nebo jeho stanovené části) v oblasti zajištění odpovídající informační bezpečnosti odpovídá za provedení především, ale nejenom, následujících činností: obecně: implementace stanovené bezpečnostní politiky ISVS města, návrh, implementace, údržba, monitoring a vyhodnocování vhodných bezpečnostních opatření, identifikace možných bezpečnostních hrozeb potenciálně ohrožujících ISVS a návrhy opatření na snížení nebo eliminaci rizika jejich dopadu na informační aktiva, spolupráce se správcem systému v oblasti správy softwarové infrastruktury (aplikační programové vybavení, systémový sw, speciální sw, komunikační sw, networking, atd.) a zajišťování její provozu a užívání v souladu s bezpečnostními pravidly města a další (pokud existuje) bezpečnostní dokumentací (např. ustanovení o bezpečnosti: v provozní dokumentaci IS, k aplikacím, poskytovaným sw službám, systémovému software apod. od jejich dodavatelů, dále bezpečnostní ustanovení v SLA pro outsourcované služby, apod.), strana 4 (celkem 15)
5 v rámci své stanovené kompetence udržovat / zajišťovat údržbu dostupné provozní dokumentace týkající se informační bezpečnosti ISVS města v aktuálním stavu, upozorňovat vedení města na nedostatky v oblasti bezpečnosti spravovaných ISVS, průběžně kontrolovat stav zálohovacích systémů a ochranných sw systémů a aplikací (antiviry, anti spamy, firewally, DLP, IPS apod.), vyhodnocovat identifikované bezpečnostní útoky a učiněná zjištění předávat na stanovené funkční místo nebo odpovědný subjekt, řešit bezpečnostní incidenty ve spolupráci se stanoveným odpovědným (nadřízeným) pracovníkem a pověřencem GDPR, chránit data, technické a programové prostředky a služby poskytované informačními systémy města všemi dostupnými prostředky před neautorizovaným přístupem Odpovědnost uživatele IS Odpovědnost každého uživatele IS města jej zavazuje především, ale nejenom, k následujícímu chování a činnostem: chránit prostředky informačního systému, k nimž mu byl udělen přístup, přijmout odpovědnost za aktiva jemu svěřené, hlásit bezpečnostnímu správci ISVS veškeré zjištěné nedostatky v zabezpečení IS, a uživatelsky identifikované bezpečnostní incidenty nebo podezření na ně, nakládat s osobními údaji v souladu s platnou legislativou (nařízení GDPR a ustanovení aktuálního českého zákona o ochraně osobních údajů), nesdělovat nikomu své heslo pro přístup k IS a nesnažit se o získání cizí identity, dodržovat další ustanovení tohoto dokumentu, provozních řádů IS a dalších závazných směrnic města relevantních k oblasti bezpečného provozu IS a ISVS. strana 5 (celkem 15)
6 2. Bezpečnostní opatření Zabezpečení jednotlivých aktiv informačního systému města je dáno jejich hodnotou a charakterem zpracovávaných dat. V dalších částech textu této Bezpečnostní politiky ISVS jsou uvedena základní bezpečnostní opatření implementovaná pro ochranu dlouhodobých cílů stanovených v pro oblast bezpečnosti ISVS (vyhláška č. 529/2006 Sb., 4, odst. 1), kterým jsou vždy: bezpečnost dat, která jsou v těchto systémech zpracovávána, bezpečnost technických a programových prostředků, bezpečnost služeb, které jsou prostřednictvím těchto systémů poskytovány Fyzická bezpečnost Kontrola fyzického přístupu Servery Úřad využívá ke střežení některých svých objektů elektronické zabezpečovací zařízení, připojené na PCO městské policie s nepřetržitým dohledem. Zabezpečovací zařízení je ovládáno kódy přidělenými konkrétním osobám a je aktivní mimo pracovní dobu města. Běžné kanceláře pracoviště s PC a periferiemi jsou zajištěny uzamčením v době nepřítomnosti zaměstnanců. Klíče od jednotlivých kanceláří jsou přiděleny pouze těm osobám, které v nich vykonávají své pracovní činnosti nebo jejich nadřízeným. V mimopracovní době má do těchto místností přístup úklidová služba. Náhradní klíče jsou uloženy na odboru kancelář tajemníka. Cizí osoby mohou do kanceláří vstupovat a pobývat tam pouze za přítomnosti zaměstnanců úřadu. Do kanceláří s přepážkou smí vstupovat za přepážku pouze tam zaměstnané úřední osoby, jejich nadřízení, pracovnice úklidu a informatici. Klíčová aktiva IS města servery a centrální aktivní prvky počítačové sítě jsou umístěny ve zvláštních prostorách serverovnách s omezeným přístupem. Přístup pouze vyhrazeným pracovníkům je zabezpečen speciálním klíčem a zvláštním okruhem EZS. Tyto prostory jsou vybaveny klimatizací. Součástí omezení fyzického přístupu je stanovení pravidel údržby a úklidu v těchto prostorách. Za server je považován takový hardware, který má nainstalovaný síťový operační systém nebo desktopový operační systém, který je využíván pro služby síťového provozu. Každý server musí splňovat požadavky na minimální bezpečnostní nastavení provádí informatik. Tyto požadavky jsou sestaveny v závislosti na použitém operačním systému a jsou průběžně aktualizovány. Práce na konzolách serverů je povolena pouze administrátorovi. Servery jsou zapojeny do zvláštního elektrického obvodu se samostatným jištěním a jsou vybaveny záložními zdroji elektrické energie (UPS). Serverovny jsou klimatizovány. Všechna zařízení jsou provozována v souladu s doporučením výrobce. strana 6 (celkem 15)
7 2.1.3 Počítačové stanice PC Pokud to povaha činnosti uživatele umožňuje, musí mít PC nastaveno automatické zamykání min. po 15 min. nečinnosti chráněné heslem. Toto a další technická opatření pro zabezpečení bezpečnosti jsou nastavována centrálně přes nastavení skupinových politik na doménovém serveru. Nastavení provádí bezpečnostní správce ISVS Notebooky a telefony Veškeré SIM karty musí být chráněny kódem PIN. Přístup do mobilního zařízení musí být chráněn heslem nebo obdobnou soudobou technologií. Zařízení musí mít nastaveno automatické zamykání po max. 5 min. nečinnosti. Pokud se na noteboocích a chytrých telefonech vyskytují osobní údaje a pokud to přístroj umožňuje, musí být jeho obsah šifrován Počítačová síť Pro zamezení možného zneužití jsou nepoužívané zásuvky počítačové sítě vypnuty. Pro oddělení jednotlivých částí počítačové sítě (MěÚ, městské organizace, WiFi pro veřejnost) jsou používány VLAN Sdílené disky a přenosná média Místní i cloudové sdílené disky jsou spravovány informatiky, kteří dokumentují jejich základní strukturu a přidělená oprávnění. Všechna média (např. FLASH disky), zvláště ta, která jsou doručována zvenčí, musí být před použitím zkontrolována antivirovým softwarem s co nejaktuálnější virovou databází. V prostředí IS úřadu je dovoleno používat jen média schválené a evidované informatiky. Všechna používaná média musí být pod kontrolou zaměstnanců úřadu, aby nemohlo dojít k jejich odcizení či neoprávněnému použití. Pokud média obsahují osobní údaje, musí být uložena v zašifrované podobě, a to buď šifrování na úrovni souboru (Word, Excel), nebo celého média. Instalační média a média s archivními daty musí být uložena na bezpečném místě s omezeným přístupem. Správu archivu médií provádí odbor kancelář tajemníka Přístup třetích stran Třetí stranou se v rámci tohoto dokumentu rozumí pracovník dodavatele informačního systému (nebo jeho části) nebo jiného aktiva IS města. Může se též jednat o technika specialistu pracujícího na objednávku města nebo o servisního pracovníka řešícího závadu na místě. Takovéto osoby mohou přistupovat k prostředkům IS města jen pod stálým dohledem a na žádost pověřeného pracovníka města. Je-li přístup třetí strany realizován prostřednictvím dálkové správy (např. VPN, TeamViewer), je to možné pouze za předpokladu, že se tak děje prostřednictvím zvláštního účtu s nejnutnějšími přístupovými právy a v šifrované podobě. strana 7 (celkem 15)
8 Vzdálený přístup třetí strany musí být logován a pravidelně kontrolován Protipožární ochrana Protipožární ochrana budov a dalšího majetku je řešena prostřednictvím dalších vnitřních směrnic města Bezpečnost SW infrastruktury ISVS Realizace bezpečnosti softwarové infrastruktury (a nezbytné technické ICT infrastruktury), pomocí které je zajištěna požadovaná funkcionalita a služby ISVS. Je řešena ve spolupráci s dodavateli. V tomto ohledu se jedná zejména o outsourcing služeb pro podporu a údržbu SW, jako např. instalace nových verzí serverových operačních systémů, popř. operačních systémů klientských stanic, aplikačního SW, bezpečnostních a aplikačních service packů atd. Pro centralizovanou správu, údržbu a aktualizaci SW a OS pracovních stanic se využívají příslušné SW nástroje a prostředky dle provozní dokumentace. V průběhu procesu údržby a rozvoje technických a programových prostředků ISVS města musí být zajištěno, že jak fyzický přístup, tak i přístup k funkcím a datům ISVS, pracovníků třetích stran, které tyto činnosti zajišťují, musí být pod odpovídající kontrolou bezpečnostního správce ISVS Uživatelské účty Hesla Každý uživatel IS města musí mít svůj vlastní uživatelský účet. Uživatel nese plnou odpovědnost za všechny činnosti v informačním systému, které byly vykonány pod jeho uživatelským účtem. Heslem se rozumí posloupnost znaků používaná pro ověření totožnosti uživatele. Zadávání hesel představuje základní ověřovací mechanismus v IS města. Každý uživatel si musí být vědom svojí osobní odpovědnosti za správnou práci s hesly. Uživatel je při zadávání hesla povinen chovat se tak, aby heslo nemohla zjistit a zneužít neoprávněná osoba. Zároveň si každý musí uvědomit, že je nutné důsledné odhlašování při skončení nebo dlouhodobějším přerušení práce. Uživatel nikdy nesděluje svá hesla další osobě a při podezření na vyzrazení příslušné heslo musí okamžitě změnit. Hesla uložená v písemné podobě musí být řádně zabezpečena proti zneužití. Je zakázáno je přeposílat pomocí elektronické pošty. V rámci informačního systému smí být používána jen silná hesla, splňující následující požadavky: - minimální délka 7 znaků, - nesmí být založeno na jménech či osobních údajích uživatele, nebo být snadno uhodnutelná, - obsahuje alespoň jednu číslici, - je tvořeno kombinací velkých i malých písmen. Pro zabezpečení hardwarových autentizačních prostředků (tokenů, karet) jsou používány PIN kódy o min. délce 4 číslice. Pro PIN kód nesmí být používány snadno uhodnutelné kombinace (např. 0000,1111,1234 apod.) strana 8 (celkem 15)
9 2.2.3 Rozsah oprávnění řízení přístupu k IS Rozsah oprávnění uživatelského účtu stanoví, není-li zvláštním předpisem stanoveno jinak, přímý vedoucí uživatele (u pracovníků města), popřípadě tajemník MěÚ (u jiných osob). V případě nástupu nového zaměstnance je zřízen nový přístup na základě písemného požadavku vedoucího odboru nebo oddělení, do kterého nový zaměstnanec nastupuje. V případě převedení zaměstnance na jinou pracovní pozici aktualizuje informatik soubor přístupových oprávnění na základě písemného požadavku vedoucího odboru nebo oddělení, do kterého je zaměstnanec převáděn. V případě ukončení pracovního poměru zaměstnance informatik na pokyn personalistky oddělení KS písemně potvrzený nadřízeným zaměstnance zruší uživatelský účet a přidělená oprávnění odcházejícího zaměstnance. Zároveň provede zálohu osobních uživatelských dat včetně obsahu poštovní schránky a tuto zálohu uloží na určené místo. Konkrétní oprávnění uživatelů přiděluje informatik města, který odpovídá za vedení a aktualizaci evidence o uživatelích a jejich autorizaci ke zdrojům IS. Informatik zřídí uživatelský účet včetně přístupů k příslušným aplikacím a po poučení předá přístupové údaje přímo zaměstnanci. Platí zásada, že privilegovaný přístup (nejvyšší úroveň oprávnění - např. systémoví administrátoři apod.) ke zdrojům IS se uděluje pouze výjimečně, a pokud je to možné, tak jen na určitou dobu Antivirová a antispamová ochrana Na každé stanici připojené do počítačové sítě města musí být nainstalován a zprovozněn antivirový a antispamový systém provádějící nepřetržitou antivirovou/antispamovou kontrolu a celkovou kontrolu stanice, automaticky naplánovaným spouštěním příslušné aplikace. Pro antivirovou a antispamovou ochranu stanic, serverů i pro ochranu elektronické pošty se používá odpovídající bezpečnostní aplikace, jejichž aktualizace je prováděna zpravidla automatizovaně prostředky vzdálené správy. Nefunkčnost antivirového/antispamového systému nebo zjištění viru/spamu je nutné ihned oznámit bezpečnostnímu správci ISVS, který prošetří příčinu a zajistí nápravu. Antivirová ochrana stanic je centrálně spravována a monitorována. Uživatelům je zakázáno: - vypínat prostředky antivirové ochrany na stanici během pracovní činnosti, - manipulovat s nastavením antivirového software, - přerušovat probíhající testy na přítomnost virů Bezpečnost elektronické pošty Všechna příchozí a odchozí elektronická pošta je kontrolována prostředky antivirové a antispamové ochrany. Každý zaměstnanec úřadu má k dispozici poštovní schránku se standardizovaným jménem. Elektronická pošta je určena výhradně ke služebním účelům. strana 9 (celkem 15)
10 Uživatel je povinen: - mít během pracovní doby spuštěného klienta elektronické pošty, - vhodnými způsobem minimalizovat velikost odesílaných zpráv, - dbát zákazu zasílání nevyžádaných zpráv, - neotvírat zprávy přicházející z podezřelých zdrojů, - nepoužívat fre y (např. seznam.cz, gmail.com) bez souhlasu bezpečnostního správce ISVS, - nezasílat osobní údaje v otevřené (nezašifrované) podobě, Technickými prostředky je zamezeno zasílání nebezpečných příloh (.exe,.dll, apod.) Přístup k internetu a jiným datovým sítím Přístup k jiným datovým sítím je chráněn před neoprávněným přístupem do vnitřní počítačové sítě (firewall). Datový provoz na firewallu je monitorován, pro monitoring je maximálně využíváno všech možností, které použité technické řešení umožňuje, mimo jiné zamezení použití nestandardních portů nebo práci s nebezpečnými typy příloh. Uživatelé mohou používat Internet a výpočetní techniku pouze k pracovním záležitostem, soukromé využití není dovoleno. Při využívání Internetu jsou uživatelé povinni dodržovat bezpečnostní opatření stanovená v rámci úřadu. Uživatelům je zakázáno: - provádět takovou činnost, která je v rozporu s platnými zákony, právními předpisy a interními směrnicemi úřadu, - přistupovat na stránky, které nejsou potřeba pro výkon pracovních povinností, - přistupovat na stránky obsahující nebezpečný či nezákonný obsah (warez, pornografie, propagace fašismu apod.) Bezpečnost dat Pro dodržení vysoké míry datové bezpečnosti jsou na serverech technologického centra použita disková pole RAID5. Tak i v případě poruchy na jednom či dvou discích současně je možno dodržet nepřerušený provoz IS bez ztráty dat s minimálními náklady na jeho obnovu. Zachování důvěrnosti dat platí pro celý IS města, zvýšený důraz na bezpečnost je kladen na specializovaných pracovištích (krizové řízení, personální a mzdový útvar apod.) Ochrana osobních údajů Osobní údaje a citlivá data odpovídající definici nařízení GDPR a příslušného českého zákona o ochraně osobních údajů, musí být zabezpečeny odpovídajícím způsobem proti zneužití a neoprávněnému přístupu. Problematiku ochrany osobních údajů specifikuje vnitřní směrnice města. Pro zabezpečení ochrany osobních údajů jsou mimo jinde uvedená opatření implementována následující opatření: - zákaz zasílání osobních údajů na webové stránky bez HTTPS zabezpečení, - soubory s osobními údaji (např. ve Wordu a Excelu) ukládat na centrální sdílené disky (O: apod.), nikoli na lokální disky. strana 10 (celkem 15)
11 2.5.2 Zálohování dat Pro případy nenadálé havárie a z ní vyplývající možné ztráty dat a dostupnosti poskytovaných služeb ISVS je nutné zabezpečit jejich co nejrychlejší obnovu. Zálohování je prováděno pravidelně denně v potřebných intervalech a kopiích. Centrálně zálohována jsou pouze data (daty zde rozumíme kompletní provozní datovou část produktivního systému ISVS databáze, parametry pro nastavení, programy, a případné další komponenty provozní sw infrastruktury) umístěné na sdílených serverech. Za proces realizace zálohování serverové části sw infrastruktury ISVS je odpovědný odbor kancelář tajemníka. Za zálohování dat umístěných na lokálních stanicích jsou odpovědni konkrétní uživatelé, kterým je přidělen harmonogram provádění záloh a potřebný diskový prostor na serverech nebo odpovídající nosiče dat. Kontrola technického stavu záloh Vytvořené zálohy musí být pravidelně kontrolovány, zda jsou v takovém technickém stavu, že z nich lze požadovanou obnovu kompletního ISVS (sw, data) provést. Kontrolu technického stavu vytvořených záloh provádí informatik města. O provedení takové kontroly vede bezpečnostní správce ISVS průkazné záznamy, které musí být odpovídajícím způsobem chráněny před zničením nebo neoprávněným zásahem. Každá záloha musí být patřičně označena všemi potřebnými a požadovanými údaji (co obsahuje záložní médium, datum vytvoření atd.) Předávání dat Veškeré evidence o předávání dat a informací mimo úřad musí být vedeny podle příslušných předpisů tak, aby bylo kdykoliv zjistitelné, jak bylo s daty manipulováno. Přitom se daty a informacemi ve smyslu tohoto ustanovení rozumí jak elektronické údaje v počítačích a na technických nosičích dat, tak i údaje na papírových mediích. Data a informace mohou být oprávněné osobě předány jen v rozsahu daném prokazatelně jejím oprávněním nebo zmocněním. Data obsahující osobní údaje může předat v souladu s platnými předpisy vždy jen pracovník k tomu oprávněný. Oprávněnost vyplývá z organizačního zařazení pracovníka a popisu jeho pracovního místa. Jakékoliv identifikované pokusy o získání dat neoprávněnými osobami je třeba okamžitě oznámit přímo nadřízenému vedoucímu pracovníkovi Bezpečnost vazeb ISVS Aktuálně platná zákonná ustanovení pro oblast ISVS a jejich vazeb rozlišuje dva přístupy k zajištění jejich bezpečnosti, které souvisejí s rolí ISVS. Bezpečnostní požadavky jsou odvozeny od toho, zda je ISVS v roli poskytovatele služby nebo v roli příjemce služby. strana 11 (celkem 15)
12 ISVS v roli poskytovatele služby V případě, že se na konkrétní ISVS města a jím poskytované služby vztahuje povinnost atestace referenčního rozhraní podle vyhlášky č. 53/2007 Sb., o technických a funkčních náležitostech uskutečňování vazeb mezi informačními systémy veřejné správy prostřednictvím referenčního rozhraní (vyhláška o referenčním rozhraní), pak je bezpečnost této vazby a v rámci ní poskytovaných služeb zajištěna povinným atestem RR. ISVS v roli příjemce služby V případě, že je konkrétní ISVS v roli příjemce služby poskytované informačním systémem veřejné správy jiného správce typický příklad je automatizovaná datová výměna mezi ISVS orgánu veřejné správy (např. územní samosprávní celek) a ISVS SZR (správa základních registrů), který poskytuje k ověření referenční data ze Základních registrů (více viz dokumentace egovernmentu, např. na portálu MVČR), pak musí ISVS v roli příjemce splňovat následující bezpečnostní požadavky: akceptovat technickou specifikaci rozhraní a bezpečnostní politiky poskytované služby publikované pro tento účel v dokumentaci k poskytované službě správcem ISVS poskytujícího služby, zabezpečit vhodným autentizačním procesem, že jeho ISVS v rámci vydání žádosti o vytvoření vazby s ISVS poskytujícím službu, komunikuje s autentickým ISVS (zabránit podvržení identity), zajistit přístup k požadované službě prostřednictvím funkcionality svého ISVS pouze příslušně autentizovaným a autorizovaným uživatelům, v případě potřeby realizovat v rámci této datové komunikace další bezpečnostní opatření vydaná bezpečnostním správcem ISVS Bezpečnost provozu ISVS v režimu outsourcingu Podle vyhlášky č. 529/2006 Sb. má povinnost vypracovat bezpečnostní politiku ISVS také ten správce ISVS, který není jejich provozovatelem. V praxi se typicky jedná o ISVS, jejichž provoz je zajišťován dodavatelsky, např. v hostingovém centru specializovaného dodavatele apod. V takovém případě je bezpečnost konkrétního ISVS dána zpravidla ustanoveními o zabezpečení jeho dat, dostupnosti jím poskytovaných služeb a zabezpečení jeho technických a programových prostředků ve smlouvě o úrovni poskytovaných služeb (SLA), uzavřené mezi správcem ISVS a jeho provozovatelem. MěÚ Veselí nad Moravou provozuje v režimu outsourcingu následující ISVS: Webové stránky města a elektronický registr oznámení. Aplikace redakčního systému je umístěna na prostředcích poskytovatele WEBHOUSE, s.r.o., se kterým má město smluvně zajištěny podmínky provozu, zajištění bezpečnosti dat a úroveň poskytovaných služeb. Profil zadavatele Město Veselí nad Moravou. IS pro zadavatele veřejných zakázek, poskytuje OVANET a. s. strana 12 (celkem 15)
13 3. Řešení bezpečnostních incidentů Veškeré bezpečnostní incidenty v rámci ISVS jsou neprodleně řešeny bezpečnostním správcem ISVS a podle charakteru incidentu také v součinnosti s pověřencem GDPR. Řešení incidentu má zpravidla následující průběh: Identifikace bezpečnostního incidentu. Incident je ihned po jeho zjištění nahlášen telefonicky a potvrzen v písemné formě (např. ) bezpečnostnímu správci ISVS. Analýza incidentu. Bezpečnostní správce ISVS provede zjištění přesného rozsahu, a pokud je to možné i příčiny incidentu. Oznámení bezpečnostního incidentu. Po analýze rozsahu, příčin a možných důsledků jsou na bezpečnostní událost stanoveným komunikačním kanálem (prostřednictvím elektronické pošty, intranet města, popř. telefonicky) bezpečnostním správcem ISVS upozorněni všichni nebo dotčení uživatelé IS, a současně je jim sdělen rozsah dočasných omezení provozu informačního systému (pokud k nim v důsledku incidentu dojde). Nouzový režim provozu ISVS. Je-li to relevantní a vyžaduje-li to konkrétní situace (zejména potrvá-li odstranění následků incidentu delší dobu), stanoví bezpečnostní správce ISVS ve spolupráci se správcem systému a tajemníkem MěÚ (v případě potřeby také s vedoucími dotčených útvarů) náhradní nouzový režim provozu IS. Bezpečnostní správce ISVS a správce systému vydají potřebné pokyny pro nouzový režim provozu ISVS platné až do jeho odvolání. Následky incidentu jsou odstraněny. Celý průběh včetně řešení je zaevidován. Pokud byl stanoven nouzový režim provozu IS, je tento po otestování správné funkčnosti IS odvolán. Záznamy o vzniku, průběhu, důsledcích a řešení bezpečnostní události musí být uloženy u bezpečnostního správce ISVS a chráněny proti neautorizované manipulaci. Vyhodnocení incidentu a přijetí opatření. Podle charakteru incidentu jsou vyvozeny důsledky. Jedná se například o vznik nového požadavku na IS města, který zabrání opakování stejné, změnu či doplnění interních směrnic města, poučení uživatelů, proč k incidentu došlo apod. V případě ohrožení důvěrnosti dat v ISVS je v obecném smyslu postupováno podle platné legislativy ČR, této Bezpečnostní politiky a dalších relevantních interních směrnic města. strana 13 (celkem 15)
14 4. Vysvětlení použitých zkratek a pojmů, zdroje 4.1. Zkratky DLP DŘ ISVS EZS IPS ICT IS ISVS MěÚ MVČR PCO RR SLA SW data loss prevention systém zachování bezpečnosti při zachování přístupnosti dlouhodobí řízení informačních systémů veřejné správy (více viz zákon o ISVS a jeho prováděcí vyhlášky) elektronický zabezpečovací systém intrusion prevention system systém pro prevenci průniku do IS Information and Communications Technology informační a komunikační technologie informační systém informační systém veřejné správy ve smyslu zákona o ISVS a jeho prováděcích předpisů Městský úřad Veselí nad Moravou Ministerstvo vnitra ČR pult centrální ochrany referenční rozhraní service level agreement dohoda o úrovni poskytovaných služeb mezi dodavatelem a zákazníkem software (programové vybavení) 4.2. Pojmy Outsourcing činnosti zajišťované extérními zdroji na základě smlouvy, Referenční rozhraní ISVS viz zákon o ISVS, 2, písm. j): způsobilost k realizaci vazeb ISVS s jinými ISVS prostřednictvím tzv. referenčního rozhraní. Toto rozhraní je v rámci metodiky MVČR definováno jako souhrn právních, technických, organizačních a jiných opatření vytvářejících jednotné integrační prostředí inf. systémů veřejné správy, které poskytuje kvalitní soustavu společných služeb, včetně služeb (viz níže) výměny oprávněně vyžadovaných informací mezi jednotlivými ISVS orgánů veřejné správy. Služba činnost informačního systému uspokojující dané požadavky oprávněného subjektu spojená s funkcí informačního systému; podle platné metodiky pro oblast RR od MVČR: služba je reakce (a činnost) informačního systému na žádost o službu nebo informace. Správce ISVS viz zákon o ISVS, 2, písm. c): správcem ISVS je subjekt, určující podle tohoto zákona účel a prostředky zpracování informací a za informační systém odpovídá. Pověřenec GDPR pověřenec pro ochranu osobních údajů dle v článku 37 až 39 nařízení GDPR. SW infrastruktura soubor softwarového vybavení umožňující požadovanou funkčnost ISVS; zejména se jedná o: strana 14 (celkem 15)
15 Vazba systémový software (operační systémy a jejich součásti, komunikační software, databázové systémy, webové servery, middleware, zálohovací softwarové systémy atd.), aplikační software, jako jsou modulární informační systémy, samostatné speciální aplikace, kancelářské programy, komunikační a speciální software (sw v oblasti networking, webové služby atd.). viz zákon o ISVS, 2, písm. s): vazbou mezi ISVS je vzájemné nebo jednostranné poskytování služeb a informací; příslušná metodika MVČR pro ISVS upřesňuje, že jde o automatizované vzájemné nebo jednostranné poskytování služeb a informací Literatura, zdroje Zákon č. 365/2000 Sb., o informačních systémech veřejné správy a o změně některých dalších zákonů, ve znění pozdějších předpisů (zákon o ISVS). Vyhláška č. 529/2006 Sb., o požadavcích na strukturu a obsah informační koncepce a provozní dokumentace a o požadavcích na řízení bezpečnosti a kvality informačních systémů veřejné správy (vyhláška o dlouhodobém řízení informačních systémů veřejné správy). Vyhláška č. 53/2007 Sb., o technických a funkčních náležitostech uskutečňování vazeb mezi informačními systémy veřejné správy prostřednictvím referenčního rozhraní (vyhláška o referenčním rozhraní). Metodika MVČR vydaná pro oblast ISVS, zveřejněno na webu MVČR strana 15 (celkem 15)
Bezpečnostní politika společnosti synlab czech s.r.o.
Bezpečnostní politika společnosti synlab czech s.r.o. Platnost dokumentu: 14. ledna 2015 Datum vypracování: 8. ledna 2015 Datum schválení: 13. ledna 2015 Vypracoval: Schválil: Bc. Adéla Wosková, Ing. Jaroslav
Označení: Počet listů: 5 Verze: 1.0 SMĚRNICE ISMS. Název: Pravidla pro uživatele IT systémů. Vytvořil: Schválil: Účinnost od:
SMĚRNICE ISMS Označení: Počet listů: 5 Verze: 1.0 Název: Pravidla pro uživatele IT systémů Vytvořil: Schválil: Účinnost od: Obsah: 1. Účel 2. Rozsah platnosti 3. Použité zkratky a pojmy 3.1. Zkratky 4.
DŮVODOVÁ ZPRÁVA. Jednání Zastupitelstva městské části Praha Zbraslav. číslo: 20 Dne: Zpracovatel: OKT
Městská část Praha Zbraslav Zbraslavské náměstí 464 156 00 Praha Zbraslav tel/fax: +420 257 111 888 e- mail: info@mc-zbraslav.cz http: www.mc-zbraslav.cz DŮVODOVÁ ZPRÁVA Jednání Zastupitelstva městské
INTERNÍ TECHNICKÝ STANDARD ITS
Vypracoval/Ersteller Gestor/Fachgarant Schválil/Genehmigt Listů/Blätter Příloh/Anlagen Mgr. Rešl EO VF 5 Směrnice platí pro všechny závody ŠkodaAuto. Obsah: 1. Použité zkratky 2. Plánování a nákup IT 3.
Bezpečností politiky a pravidla
Bezpečností politiky a pravidla (interní dokument) pro Subjekt: Apartmány Šnek s.r.o. IČO: 05705932, DIČ: CZ05705932 a tyto provozovny: Apartmány Šnek Benecko 107 51237 Výše uvedený Subjekt určuje následující
Informační systémy veřejné správy (ISVS)
Informační systémy veřejné správy (ISVS) zákon č.365/2000 Sb. ve znění pozdějších změn Informační systémy veřejné správy soubor informačních systémů, které slouží pro výkon veřejné správy Správci ISVS
Bezpečnostní politika informací SMK
STATUTÁRNÍ MĚSTO KARVINÁ Bezpečnostní politika informací SMK Bezpečnostní směrnice pro dodavatele (verze 4) Schváleno: 28. 05. 2018 Účinnost: 29. 05. 2018 Zpracovatel: Odbor organizační Článek 1 Úvodní
Poliklinika Prosek a.s.
Poliklinika Prosek a.s. Lovosická 440/40, 19000 PRAHA 9, tel. 266010111 Směrnice č. 45/2016 Zásady pro používání výpočetní techniky Platnost od: 15. 6. 2016 Vydal: ing. Jiří Dufek - ředitel Určeno pro:
SMĚRNICE O BEZPEČNOSTI ICT
ZÁKLADNÍ ŠKOLA BŘECLAV, SLOVÁCKÁ 40 příspěvková organizace SMĚRNICE O BEZPEČNOSTI ICT Číslo jednací: ZSSL- 51/2019 Vypracovala: Mgr. Iva Jobánková, ředitelka školy Platnost od: 1.3.2019 Směrnice o bezpečnosti
PRAVIDLA UŽÍVÁNÍ POČÍTAČOVÉ SÍTĚ
PRAVIDLA UŽÍVÁNÍ POČÍTAČOVÉ SÍTĚ na Střední škole automobilní, mechanizace a podnikání, Krnov, příspěvková organizace Úvodní ustanovení Střední škola automobilní, mechanizace a podnikání, Krnov, příspěvková
SMLOUVA O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ
SMLOUVA O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ uzavřená v souladu s čl. 28 Nařízení Evropského parlamentu a Rady (EU) č. 2016/679, o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu
Není cloud jako cloud, rozhodujte se podle bezpečnosti
Není cloud jako cloud, rozhodujte se podle bezpečnosti Marcel Jánský Manažer útvaru produktů a podpory prodeje 26. 2. 2013 České Radiokomunikace Vysílací služby Profesionální telekomunikační operátor Poskytovatel
Bezpečnostní politika společnosti synlab czech s.r.o.
www.synlab.cz synlab czech s.r.o. Sokolovská 100/94 Karlín 186 00 Praha 8 Bezpečnostní politika společnosti synlab czech s.r.o. Platnost dokumentu: 12. dubna 2017 Datum vypracování: 7. dubna 2017 Datum
Politika bezpečnosti informací
ORGANIZAČNÍ SMĚRNICE Název: Politika bezpečnosti informací Číslo dokumentu: OS4402 Vydání č.: 06 Výtisk č.: 01 Platnost od: 15.04.2016 Účinnost od: 29.04.2016 Platnost do: Zpracoval: Ing. Vladimír Fikejs
Politika bezpečnosti informací
ORGANIZAČNÍ SMĚRNICE Název : Politika bezpečnosti informací Číslo dokumentu: OS4402 Vydání č.: 04 Výtisk č.: 01 Platnost od: 03.06.2013 Účinnost od : 18.06.2013 Platnost do: Zpracoval: Ing. Vladimír Fikejs
Atestace informačních systémů veřejné správy. Vladimír Matějíček 5.12.2007
Atestace informačních systémů veřejné správy Vladimír Matějíček 5.12.2007 Co se atestuje a jak? Předmět atestace Dlouhodobé řízení ISVS informační koncepce provozní dokumentace (bezpečnostní politika)
Prohlášení o souladu s GDPR 29/2018
Rozhodnutí ředitele 29/2018 Prohlášení o souladu s GDPR Strana 1 (celkem 9) Verze: 01 Prohlášení o souladu s GDPR 29/2018 Společnost Adaptee s.r.o. tímto dokumentem prohlašuje, že je v souladu s pravidly
Věstník ČNB částka 18/2010 ze dne 21. prosince ÚŘEDNÍ SDĚLENÍ ČESKÉ NÁRODNÍ BANKY ze dne 10. prosince 2010
Třídící znak 2 2 1 1 0 5 6 0 ÚŘEDNÍ SDĚLENÍ ČESKÉ NÁRODNÍ BANKY ze dne 10. prosince 2010 k výkonu činnosti organizátora regulovaného trhu, provozovatele vypořádacího systému a centrálního depozitáře cenných
1.05 Informační systémy a technologie
Vypracoval Gestor Schválil Listů Příloh D. Marek(EOS/2) EOS VS 5 Směrnice platí pro všechny závody ŠKODA AUTO. Obsah: 1. Použité pojmy a zkratky 2. Plánování IT 3. Pořízení IT 4. Dodání IT 5. Provoz a
Všeobecné podmínky systému JOSEPHINE
Všeobecné podmínky systému JOSEPHINE Systém JOSEPHINE je internetovou aplikací, kterou provozuje společnost NAR marketing s.r.o. Všeobecné podmínky systému JOSEPHINE (dále jen Podmínky ) obsahují základní
JAK ZAČÍT S GDPR V PODMÍNKÁCH MALÉ OBCE. konference
JAK ZAČÍT S GDPR V PODMÍNKÁCH MALÉ OBCE 3.11. 2017 Praha XX. Celostátní finanční konference Ing. Luděk Galbavý, Alis spol. s r.o.- komise informatiky SMO KISMO Komise pro informatiku SMO ČR Poradní orgán
Směrnice Bezpečnost ICT
Směrnice Bezpečnost ICT Vypracoval: Martin Píša, Michal Nosek Vydáno dne: 25.5.2019 Schválil: ředitel školy Mgr. Bohumil Herčík Účinnost od: 25.5.2019 ČJ. 265/19 Nahrazuje OBSAH 1 Působnost dokumentu...
Bezpečnostní politika IS. Městská část Praha Kunratice
Bezpečnostní politika IS Městská část Praha Kunratice 2015-2020 Zpracováno podle požadavků zákona č.365/2000 Sb., o informačních systémech veřejné správy (ISVS) Obsah 1 Identifikační údaje... 4 1.1 Předchozí
Pokyn ředitele odboru systému bezpečnosti provozování dráhy
Pokyn Úroveň přístupu A SŽDC PO-18/2018-ŘO18 Pokyn ředitele odboru systému bezpečnosti provozování dráhy Zajištění ochrany osobních údajů při zjišťování příčin a okolností vzniku mimořádných událostí,
Nakládání s osobními údaji
MERO ČR, a.s. Veltruská 748, Kralupy nad Vltavou SP-GŘ-100 A Nakládání s osobními údaji 1. JUDr. Gabriela Smetáková, LL.M v. r. 13. dubna 2018 Hana Fuxová, MBA v. r. Ing. Stanislav Bruna v. r. - nový řídicí
SMĚRNICE Bezpečnost počítačové sítě a ochrana osobních údajů
Název dokumentu: Garant dokumentu: SMĚRNICE Bezpečnost počítačové sítě a ochrana osobních údajů Milan Hrstka Obchodní zástupce Změny v dokumentu: Verze 1.0 OBSAH: 1 Účel... 2 2 Platnost... 2 3 Použité
Bezpečnost ICT. Příloha ke Standardu kvality sociální služby Ochrana osobních údajů
Bezpečnost ICT Příloha ke Standardu kvality sociální služby Ochrana osobních údajů 1. Působnost dokumentu Tento dokument stanovuje bezpečnostní pravidla pro zpracování, uchování a předávání dat organizace,
Praha PROJECT INSTINCT
Atestační středisko Equica Inspekční orgán č. 4045 INSPEKČNÍ ZPRÁVA Protokol o provedené zkoušce ATESTACE DLOUHODOBÉHO ŘÍZENÍ ISVS Statutární město Přerov Praha 29. 1. 2015 PROJECT INSTINCT Obsah 1. Identifikace
Příloha č. 3: Technické zadání zakázky Instalace a služby pro technologické centrum MÚ Pohořelice
Příloha č. 3: Technické zadání zakázky Instalace a služby pro technologické centrum MÚ Pohořelice Účelem veřejné zakázky je vybudování, provoz a údržba infrastruktury pro provozování aplikací a služeb
CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ?
CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ? Praha, 15. září 2017 Mgr. Miroslava Sobková, sekce legislativně právní Svaz měst a obcí KOMISE PRO INFORMATIKU (KISMO) Na tvorbě předkládaných materiálů se podíleli
Odbor městské informatiky
Odbor městské informatiky 1 - vytváří, ve spolupráci s Komisí informatiky RMB, koncepci Informačního systému města Brna (dále jen "ISMB") v souladu se standardy VIS 2 - zajišťuje a koordinuje rozvoj informatiky
Metodický pokyn. Řízení kvality ISVS
Metodický pokyn Řízení kvality Příklad řízení kvality pro obec s pověřeným obecním úřadem a pro obec vykonávající přenesenou působnost v základním rozsahu Verze 1.00 Úvod Tento dokument obsahuje příklady,
Certifikace pro výrobu čipové karty třetí stranou
Certifikace pro výrobu čipové karty třetí stranou Obsah: 1. Obsah 2. Seznam použitých zkratek 3. Úvod a cíl dokumentu 4. Certifikovaný dodavatel 5. Postup certifikace výroby BČK 6. Popis technologií 7.
Návrh vyhlášky k zákonu o kybernetické bezpečnosti. Přemysl Pazderka NCKB
Návrh vyhlášky k zákonu o kybernetické bezpečnosti Přemysl Pazderka NCKB Východiska ISO/IEC 27001:2005 Systémy řízení bezpečnosti informací Požadavky ISO/IEC 27002:2005 Soubor postupů pro management bezpečnosti
Podmínky ochrany osobních údajů
Podmínky ochrany osobních údajů Foxtrot Technologies s.r.o., se sídlem Jivenská 2, 140 00 Praha 4, Česká republika, identifikační číslo: 25709054, společnost vedená u Městského soudu v Praze, spisová značka:
Outsourcing v podmínkách Statutárního města Ostravy
Outsourcing v podmínkách Statutárního města Ostravy Říjen 2009 Ing. Stanislav Richtar Ředitel společnosti 1 OBSAH PREZENTACE 1. Outsourcing - obecně 2. Výchozí stav projektu 3. Model poskytovaných služeb
Bezpečnost na internetu. přednáška
Bezpečnost na internetu přednáška Autorské právo a bezpečnost na internetu Bezpečnost informačního systému školy Ing. Ludmila Kunderová Ústav informatiky PEF MENDELU v Brně lidak@pef.mendelu.cz internetu
Technická a organizační opatření pro ochranu údajů
Technická a organizační opatření pro ochranu údajů V této příloze najdete více podrobností o tom, jak zabezpečujeme data. verze 1810 Adresa Bisnode Česká republika, a. s. Siemensova 2717/4 155 00 Praha
Politika ochrany osobních údajů
Gymnázium Jana Blahoslava a Střední pedagogická škola, Přerov, Denisova 3 PSČ 750 02, tel.: +420 581 291 203, datová schránka: vsxji6e www.gjb-spgs.cz; e-mail: info@gjb-spgs.cz Politika ochrany osobních
CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ?
CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ? Praha,1.února 2018 Mgr. Miroslava Sobková Svaz měst a obcí České republiky AKTUÁLNÍ OTÁZKY MENŠÍCH SAMOSPRÁV I. Úvod II. Stručný popis postupu při implementaci GDPR
1.05 Informační systémy a technologie
Vypracoval Gestor Schválil Listů Příloh D. Marek(EOS/2) EOS VS 7 Směrnice platí pro všechny závody ŠKODA AUTO. Obsah: 1. Použité pojmy a zkratky 2. Plánování IT 3. Pořízení IT 4. Dodání IT 5. Provoz a
Co obce mohou udělat pro GDPR už nyní. Medlov, Mgr. Miroslava Sobková
Co obce mohou udělat pro GDPR už nyní Medlov, 23.10.2017 Mgr. Miroslava Sobková sobkova@smocr.cz Aktuální otázky menších samospráv I. Úvod Stručný popis postupu při implementaci GDPR Vytvořit si přehledy
Příloha č. 12. Systém společného přihlašování, tzv. Single Sign On, ochrana dat
Název projektu: Redesign Statistického informačního systému v návaznosti na zavádění egovernmentu v ČR Příjemce: Česká republika Český statistický úřad Registrační číslo projektu: CZ.1.06/1.1.00/07.06396
Návrh zákona o kybernetické bezpečnosti. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad p.pazderka@nbu.
Návrh zákona o kybernetické bezpečnosti Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad p.pazderka@nbu.cz Předmět úpravy VKB Obsah a strukturu bezpečnostní dokumentace
Výzva k podání nabídek na veřejnou zakázku malého rozsahu na dodávky
Město Šumperk Městský úřad Šumperk nám. Míru 1, 787 01 Šumperk Naše čj.: MUSP 125946/2017 Naše sp. zn.: 125945/2017 TAJ/PAKO *MUSPX01TUVGN * Výzva k podání nabídek na veřejnou zakázku malého rozsahu na
Směrnice. Záměrná a standardní ochrana osobních údajů. Platnost a účinnost od: Mgr. Milan KRÁL
Směrnice Záměrná a standardní ochrana osobních údajů Platnost a účinnost od: 24.5. 2018 Vydal: Mgr. Milan KRÁL 1 OBSAH 1 Úvod... 5 1.1 Úvodní ustanovení... 5 1.2 Rozsah působnosti... 5 1.3 Odpovědnost
ČESKÉ VYSOKÉ UČENÍ TECHNICKÉ V PRAZE
ČESKÉ VYSOKÉ UČENÍ TECHNICKÉ V PRAZE Č.j.: 3/12/51924/Moos PŘÍKAZ REKTORA č. 1/2012 Pravidla pro kompetence a odpovědnosti při správě informačního systému ČVUT Pravidla pro kompetence a odpovědnosti při
Jak být online a ušetřit? Ing. Ondřej Helar
Jak být online a ušetřit? Ing. Ondřej Helar Obsah Co znamená být online ve škole? Rizika online přístupu Skryté náklady na straně školy Jak snížit rizika a náklady? Koncepce SaaS (Software as a Service)
OBSAH: Změny v dokumentu: Verze 1.0
Název dokumentu: Garant dokumentu: SMĚRNICE Bezpečnost počítačové sítě a ochrana osobních údajů Milan Hrstka Account manager Změny v dokumentu: OBSAH: 1 Účel... 2 2 Platnost... 2 3 Použité zkratky a pojmy...
Směrnice ČLS JEP číslo 1/2018 O ochraně a zpracování osobních údajů
Směrnice ČLS JEP číslo 1/2018 O ochraně a zpracování osobních údajů 1. Předmět úpravy Směrnice upravuje povinnosti členů a zaměstnanců ČLS JEP (dále jen členů ČLS JEP) v oblasti ochrany osobních údajů
GDPR informace podle čl. 13 uvedeného nařízení
GDPR informace podle čl. 13 uvedeného nařízení 1. Ochrana osobních údajů Informace o zpracování osobních údajů ve smyslu čl. 12, 13 a 14 nařízení Evropského parlamentu a rady (EU) č. 2016/679, o ochraně
Sdílení výukových materiálů. Inovativní podpora výuky a provozu. Ochrana dat. Moderní interaktivní výuka. Příprava vyučujících
Inovativní podpora výuky a provozu Sdílení výukových materiálů Ochrana dat Moderní interaktivní výuka Příprava vyučujících 1 OBSAH STRATEGIE ICT... 3 1. ZÁKLADNÍ ÚDAJE O ŠKOLE... 3 ZÁKLADNÍ ÚDAJE O ŠKOLE...
Směrnice o ochraně osobních údajů
Směrnice o ochraně osobních údajů Vnitřní směrnice č. 01/25052018 společnosti: Štrob &, spol. s r.o. Senovážné náměstí 7, 370 01 České Budějovice Základní právní normou upravující ochranu osobních údajů
Informace o zpracování osobních údajů
Informace o zpracování osobních údajů Chráníme vaše údaje Tímto dokumentem vám poskytujeme informace o vašich právech souvisejících se zpracováváním vašich osobních údajů. Při zpracovávání osobních údajů
S M Ě R N I C E K OCHRANĚ OSOBNÍCH ÚDAJŮ A ZÁZNAMY SPRÁVCE O ČINNOSTECH ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ
OA a SOŠ gen. F. Fajtla Louny, p. o. SMĚRNICE Účinnost předpisu: 22. 5. 2018 Pořadové číslo: 2/2018 Správce předpisu: Úsek ředitelky školy Název předpisu: S M Ě R N I C E K OCHRANĚ OSOBNÍCH ÚDAJŮ A ZÁZNAMY
POLITIKA ZPRACOVÁNÍ A OCHRANY OSOBNÍCH ÚDAJŮ
POLITIKA ZPRACOVÁNÍ A OCHRANY OSOBNÍCH ÚDAJŮ Pardubice, květen 2018 Rada Pardubického kraje za účelem naplnění ustanovení Nařízení Evropského parlamentu a Rady (EU) č. 2016/679 o ochraně fyzických osob
Nástroje IT manažera
Obsah Nástroje IT manažera Školení uživatelů Ochrana osobních údajů Bezpečnostní politika Software a právo Legální software Management jakosti Výběr a řízení dodavatelů Pracovněprávní minimum manažerů
Český olympijský výbor. Směrnice o ochraně osobních údajů v rámci kamerového systému
Český olympijský výbor Směrnice o ochraně osobních údajů v rámci kamerového systému SHRNUTÍ Tato Směrnice o ochraně osobních údajů v rámci kamerového systému ( Směrnice ) stanoví zásady Českého olympijského
GDPR informace podle čl. 13 uvedeného nařízení
GDPR informace podle čl. 13 uvedeného nařízení 1. Ochrana osobních údajů Informace o zpracování osobních údajů ve smyslu čl. 12, 13 a 14 nařízení Evropského parlamentu a rady (EU) č. 2016/679, o ochraně
Masarykova střední škola zemědělská a Vyšší odborná škola, Opava, příspěvková organizace
Masarykova střední škola zemědělská a Vyšší odborná škola, Opava, příspěvková organizace Číslo projektu Číslo materiálu Autor Průřezové téma Předmět CZ.1.07/1.5.00/34.0565 VY_32_INOVACE_293_Bezpečnost_v_síti
Bezpečnost ICT směrnice Gymnázia a Jazykové školy s právem státní jazykové zkoušky Zlín Zlín 2018 schválila: Mgr. Alena Štachová, ředitelka školy
směrnice Gymnázia a Jazykové školy s právem státní jazykové zkoušky Zlín Zlín 2018 schválila: Mgr. Alena Štachová, ředitelka školy OBSAH 1 Působnost dokumentu... 6 2 Úvod... 7 3 Organizace bezpečnosti...
Informace o zpracování osobních údajů a poučení o právech subjektu údajů. Informační memorandum Městská policie Sedlčany
Informace o zpracování osobních údajů a poučení o právech subjektu údajů Informační memorandum Městská policie Sedlčany CO JSOU OSOBNÍ ÚDAJE A JAK JSOU CHRÁNĚNÉ Ochrana fyzických osob v souvislosti se
Směrnice upravující eliminaci rizik při správě osobních údajů technicko-organizační opatření
Směrnice určuje práva a povinnosti pracovníků správce osobních údajů ve vztahu k ochraně osobních údajů. Upravuje též konkrétní režim na pracovišti, způsoby zabezpečení (fyzického i elektronického). Směrnice
SMĚRNICE Č. 01/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ
SMĚRNICE Č. 01/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ 1. ÚČEL 1.1. Účelem této směrnice je stanovit základní pravidla zpracování osobních údajů ve Společnosti. Tato směrnice je jedním z organizačních opatření
GDPR informace podle čl. 13 uvedeného nařízení
GDPR informace podle čl. 13 uvedeného nařízení 1. Ochrana osobních údajů Informace o zpracování osobních údajů ve smyslu čl. 12, 13 a 14 nařízení Evropského parlamentu a rady (EU) č. 2016/679, o ochraně
Směrnice o provozování kamerového systému
Základní škola Brno, Měšťanská 21, příspěvková organizace Fakultní škola Pedagogické fakulty MU Brno Brno, Měšťanská 21, okres Brno-město, PSČ 620 00 Telefon: 533 433 313-14 E-mail: reditel@zsmestanska.cz
Interní směrnice o ochraně osobních údajů (GDPR) NATUR TRAVEL s.r.o.
Interní směrnice o ochraně osobních údajů (GDPR) NATUR TRAVEL s.r.o. 1. Úvod obecné definice 1.1 Předmět a účel Tato interní směrnice o ochraně osobních údajů představuje jedno z technickoorganizačních
Provozní řád počítačových učeben
Účinnost dokumentu od: 6. 4. 2017 Provozní řád počítačových učeben Řízená kopie č.: Razítko: Není-li výtisk tohoto dokumentu na první straně opatřen originálem razítka 1/6 Provozní řád počítačových učeben
Provozní řád počítačových učeben
Účinnost dokumentu od: 18. 4. 2011 Provozní řád počítačových učeben Řízená kopie č.: Razítko: Není-li výtisk tohoto dokumentu na první straně opatřen originálem razítka 1/6 Provozní řád počítačových učeben
Povinnosti osob při zpracování osobních údajů
Příloha ke Standardu kvality sociální služby Ochrana osobních údajů 1 Rozsah působnosti Ustanovení této směrnice jsou závazná pro všechny zaměstnance Domova. 2. Odpovědnost za zpracování osobních údajů
PRIVACY POLICY. Issued / vydáno dne: Written by / vypracoval: Mgr. Michaela Škrabalová. Revised by / revidoval: ---
Issued / vydáno dne: 2018-05-29 Written by / vypracoval: Mgr. Michaela Škrabalová Revised by / revidoval: --- Approved by / schválil: Ing. Petr Brabec Supersedes/nahrazuje: --- Valid from / platné od:
provoz páteřové sítě fakulty a její připojení k Pražské akademické síti připojení lokálních sítí k páteřové síti fakulty či k Pražské akademické síti
Publikováno z 2. lékařská fakulta Univerzity Karlovy (https://www.lf2.cuni.cz) LF2 > Zásady provozování a používání výpočetní techniky na 2. LF UK Zásady provozování a používání výpočetní techniky na 2.
Směrnice pro zajištění ochrany osobních údajů při práci s ICT
Směrnice pro zajištění ochrany osobních údajů při práci s ICT 1. Pravidla práce s výpočetní technikou 1.1 Členění uživatelů sítě, zabezpečení uživatelských účtů Uživatelé počítačové sítě jsou členěni s
GDPR informace podle čl. 13 uvedeného nařízení
GDPR informace podle čl. 13 uvedeného nařízení 1. Ochrana osobních údajů Informace o zpracování osobních údajů ve smyslu čl. 12, 13 a 14 nařízení Evropského parlamentu a rady (EU) č. 2016/679, o ochraně
Podmínky ochrany osobních údajů a zpracovatelská smlouva
Podmínky ochrany osobních údajů a zpracovatelská smlouva V případě zpracování osobních údajů, které je založeno na souhlasu subjektů údajů pro účely zasílání obchodních sdělení a pro účely jiných aktivit
Implementace GDPR v prostředí Krajského úřadu Zlínského kraje a příspěvkových organizací zřizovaných Zlínským krajem
Implementace GDPR v prostředí Krajského úřadu Zlínského kraje a příspěvkových organizací zřizovaných Zlínským krajem 16. 5. 2018 Konference k problematice GDPR ve veřejné správě, Národní archiv Praha Implementace
Prohlášení o ochraně osobních údajů
Úvod Prohlášení o ochraně osobních údajů Pokud vaše děti navštěvují naši školu Základní škola s rozšířenou výukou hudební výchovy, Teplice, (dále jen škola nebo správce ), svěřujete nám, jako správci osobních
Zkušenosti s budováním základního registru obyvatel
Zkušenosti s budováním základního registru obyvatel Jiří Dohnal, ICZ a.s. ISSS 2012 1 ROB - EDITOŘI Primární: evidence obyvatel (IS EO), cizinecký informační systém (CIS) UFO v rámci CIS? Potřeba pro:
ZÁKON O KYBERNETICKÉ BEZPEČNOSTI. JUDr. Mgr. Barbora Vlachová judr.vlachova@email.cz
ZÁKON O KYBERNETICKÉ BEZPEČNOSTI JUDr. Mgr. Barbora Vlachová judr.vlachova@email.cz PRÁVNÍ ZAKOTVENÍ KYBERNETICKÉ BEZPEČNOSTI zákon č. 181/2014 Sb., o kybernetické bezpečnosti a o změně souvisejících zákonů
Účel dokumentu. Uveřejnění jakékoli části tohoto dokumentu podléhá schválení příslušných pracovníků Ministerstva vnitra České republiky.
Czech POINT Účel dokumentu Tento PŘ stanovuje základní pravidla provozu systému Czech POINT v prostředí CMS, stanovuje odpovědnosti jednotlivých subjektů zúčastněných na přenosu dat a základní bezpečnostní
PROHLÁŠENÍ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ
PROHLÁŠENÍ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ Prohlášení o zpracování osobních údajů dle nařízení Evropského parlamentu a Rady (EU) 2016/679 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů
Výčet strategií a cílů, na jejichž plnění se projektový okruh podílí: Strategický rámec rozvoje veřejné správy České republiky pro období
Karta projektového okruhu Číslo a název projektového okruhu: Garant karty projektového okruhu: Spolupracující subjekty: 6.3 Sdílitelné služby technologické infrastruktury Ministerstvo vnitra, Ministerstvo
Informační memorandum CHEIRÓN a.s., se sídlem Ulrychova 13, Praha 6, (dále jen Správce OÚ)
Informace o zpracování osobních údajů a poučení o právech subjektu údajů Informační memorandum CHEIRÓN a.s., se sídlem Ulrychova 13, 162 00 Praha 6, (dále jen Správce OÚ) CO JSOU OSOBNÍ ÚDAJE A JAK JSOU
Bezpečnostní politika
Městský úřad Blovice Bezpečnostní politika atestační minimum Projekt: Předmět: Atestace IS Městského úřadu BLOVICE dle Standardu ISVS č. 005/02.01 pro náležitosti životního cyklu Bezpečnostní politika
Všeobecné obchodní podmínky pro webhostingové a doménové služby
Všeobecné obchodní podmínky pro webhostingové a doménové služby Grand Media s.ro. Sídlo: U Elektry 650/1, 1988 Praha 9 IČO: 24284637 uzavřená mezi: Společnost je zapsána v obchodním rejstříku vedeného
Legislativní opora. č. 365/2000 Sb., o informačních systémech veřejné správy (ISVS), (dále jen zákon ) č. 81/2006 Sb. Zákon.
Pojmy Dlouhodobé řízení ISVS (tj. souhrnně všech, u kterých OVS vykonává funkci správce) OVS zpracovává IK a PD, předmětem posuzování AS je IK, PD za určitých podmínek. zkracujeme DŘ Způsobilost k realizaci
Základní škola, Ostrava-Poruba, Ukrajinská 1533, příspěvková organizace
Základní škola, Ostrava-Poruba, Ukrajinská 1533, příspěvková organizace VNITŘNÍ SMĚRNICE O PROVOZOVÁNÍ KAMEROVÉHO SYSTÉMU I. Základní ustanovení (DÁLE JEN "SMĚRNICE") 1.1. Cílem této směrnice je zajištění
Dlouhodobé řízení ISVS
Dlouhodobé řízení ISVS Základní principy a hlavní procesy dlouhodobého řízení ISVS Verze 1.01 Obsah Úvod... 3 1 Předmět... 4 1.1 Seznam použitých zdrojů... 4 1.2 Slovník použitých pojmů a zkratek... 5
srpen 2008 Ing. Jan Káda
nauka o srpen 2008 Ing. Jan Káda ČSN ISO/IEC 27001:2006 (1) aktivum cokoliv, co má pro organizaci hodnotu důvěrnost zajištění, že informace jsou přístupné pouze těm, kteří jsou k přístupu oprávněni integrita
Pravidla pro připojování zařízení a jejich užívání v sítích SCIENCE ČZU
Pravidla pro připojování zařízení a jejich užívání v sítích SCIENCE ČZU Definice SCIENCE SÍTĚ ČZU České zemědělské univerzity v Praze (dále jen OIKT) zřizuje a provozuje speciální typ datové počítačové
(2) Zásady bezpečnostní politiky jsou rozpracovány v návrhu bezpečnosti informačního systému
Strana 5882 Sbírka zákonů č. 453 / 2011 Částka 155 453 VYHLÁŠKA ze dne 21. prosince 2011, kterou se mění vyhláška č. 523/2005 Sb., o bezpečnosti informačních a komunikačních systémů a dalších elektronických
V Olomouci dne 25. května Politika ochrany osobních údajů Gymnázia, Olomouc, Čajkovského 9
V Olomouci dne 25. května 2018 Politika ochrany osobních údajů Gymnázia, Olomouc, Čajkovského 9 OBSAH 1 Úvod... 5 2 Hlavní cíle ochrany osobních údajů... 6 3 Zásady zpracování a ochrany osobních údajů...
Informace o zpracování osobních údajů ve škole
ZÁKLADNÍ ŠKOLA CHMELNICE Praha 3, K Lučinám 18/2500 tel.: 284 820 233 IČ: 638 31 350 Informace o zpracování osobních údajů ve škole GDPR informace podle čl. 13 uvedeného nařízení 1. Ochrana osobních údajů
Právní důvod zpracování: Oprávněné zájmy správce Článek 6 odst. 1 písm. c) GDPR - splnění právní povinnosti
ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ ODBOR: VNITŘNÍ SPRÁVY Oddělení: oddělení informačních a komunikačních služeb 1. Správa informačních systémů Technická správa (administrace) informačních systémů instalace, zálohování,
SMĚRNICE Č. 1/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ
SMĚRNICE Č. 1/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ 1. ÚČEL 1. Účelem této směrnice je stanovit základní pravidla zpracování osobních údajů ve Společnosti. Tato směrnice je jedním z organizačních opatření ochrany
SŽDC PO-35/2018-ŘO1. Pokyn ředitele odboru finančního pro ochranu osobních údajů. Účinnost ode dne zveřejnění
Pokyn Úroveň přístupu A SŽDC PO-35/2018-ŘO1 Pokyn ředitele odboru finančního pro ochranu osobních údajů Schváleno pod čj. S 47103/2018 SŽDC-GŘ-O1 Dne: 04. 10. 2018 Ing. Hana Eliášová, MSc. ředitelka odboru
SLUŽBY SLA. Služby SLA
Služby SLA 1. Požadavky SLA Požadavky SLA specifikují kvalitu poskytovaných Služeb definovaných v Čl. I. odst. 1.2, 1.3 a 1.4 Smlouvy a vypořádání požadavků Koordinátora rezortu nebo Správců EKLIS ve SNP
Zásady zpracování a ochrany osobních údajů společností Mediclinic a.s. v oblasti poskytování pracovnělékařských, posudkových a souvisejících služeb
Zásady zpracování a ochrany osobních údajů společností Mediclinic a.s. v oblasti poskytování pracovnělékařských, posudkových a souvisejících služeb (dále též Zásady poskytování PLS nebo Zásady ) PREAMBULE
Směrnice Bezpečnost počítačové sítě a ochrana osobních údajů.
Směrnice Bezpečnost počítačové sítě a ochrana osobních údajů. ECOdate s.r.o. Zpracoval: Ing. Miroslav Řepa Platnost od 23.5.2018 OBSAH: 1 Účel... 3 2 Platnost... 3 3 Použité zkratky a pojmy... 3 3.1 Zkratky...
Vypracoval: Mgr. Martin Vosyka Vydáno dne: Schválil: ředitel školy Mgr. Martin Vosyka Účinnost od: Směrnice.
Směrnice Bezpečnost ICT Vypracoval: Mgr. Martin Vosyka Vydáno dne: 25.5.2018 Schválil: ředitel školy Mgr. Martin Vosyka Účinnost od: 25.5.2018 ČJ. FZŠHOL-OL/89/2018 Nahrazuje Směrnice Bezpečnost ICT OBSAH