Súčasný stav legislatívy a súvisiacich dokumentov v oblasti informačnej/kybernetickej bezpečnosti v SR - ciele, úlohy a realita

Podobné dokumenty
Kyberne'cká bezpečnosť a štát. Ján Hochmann Národný bezpečnostný úrad

Príprava zákona o kybernetickej bezpečnosti. mjr. Ing. Ján Hochmann Národný bezpečnostný úrad

východiská obranného plánovania všeobecné zásady obranného plánovania obranné plánovanie v NATO obranné plánovanie v Slovenskej republike obranné

Ochrana utajovaných skutočností a ochrana osobných údajov

Digitálna agenda pre Európu 2020 a Slovensko OPIS. Riadiaci orgán OPIS Úrad vlády SR

Koordinácia informatizácie verejnej správy v SR. Ako naskočiť na európsky vlak?

Bezpečnostný projekt egovernmentu

DISKUSNÝ PANEL. Jaroslav Kmeť Milan Ištván Richard Hollý Peter Weber st. František Baranec - moderátor

ŠTATÚT RADY KVALITY. Technickej univerzity vo Zvolene

Enviroportál a jeho zmeny vyvolané novelou zákona č. 24/2006 Z. z. o posudzovaní vplyvov na životné prostredie

Ministerstvo zdravotníctva SR

Budovanie CSIRT tímov (aj) v kontexte návrhu Zákona o kybernetickej bezpečnosti. Mgr. Lukáš Hlavička, CISSP, CEH, CHFI

HLAVNÝ NÁZOV PREZENTÁCIE

Zavedenie eura v SR. Princípy, termíny, úlohy... Praha 4. októbra

Efektívne riadenie a administrácia fondov EÚ pre obdobie

NÁRODNÁ RADA SLOVENSKEJ REPUBLIKY VI. volebné obdobie N á v r h. na prijatie. uznesenia Národnej rady Slovenskej republiky

Informácia o plnení Uznesenia č. 1147/2013 časť D bod 2 zo dňa Stav postupu pri príprave výstavby ropovodu Bratislava - Schwechat

ZODPOVEDNÝ ORGÁN ČLENSKÉHO ŠTÁTU EURÓPSKEJ ÚNIE. RNDr. Ján Čepček, PhD. Ministerstvo hospodárstva SR odbor CCHLP

EÚ a viacjazyčnosť. Digitálny nástroj na prepájanie Európy (CEF) Platforma CEF pre automatizovaný preklad

Správa o výsledku kontroly odstránenia nedostatkov po prijatí opatrení na základe výsledku kontroly NKÚ v roku 2015

NOVÉ NARIADENIE EÚ O OCHRANE OSOBNÝCH ÚDAJOV v kontexte kybernetickej bezpečnosti. Brno, 31. mája 2017

Ako na KRIS? Metodika a odporúčania ku tvorbe koncepcií rozvoja. Milan Ištván, Jana Mlynárčiková občianske združenie Partnerstvá pre prosperitu (PPP)

O B V O D N Ý Ú R A D Ž I L I N A Janka Kráľa 4, Žilina

MAGISTRÁT HLAVNÉHO MESTA SLOVENSKEJ REPUBLIKY BRATISLAVY

Bakalárske projekty pre študentov v Bratislave ak. rok 2011/2012

Prečo by mala informatizácia hrať kľúčovú úlohu v rokoch Juraj Sabaka

Smernica pre výkon finančnej kontroly na Mestskom úrade v Lipanoch

Smernica Fondu na podporu umenia o vnútornej finančnej kontrole

Operačný program. a budovanie. Riadiaci orgán OPIS Úrad vlády SR

ECB-PUBLIC ROZHODNUTIE EURÓPSKEJ CENTRÁLNEJ BANKY (EÚ) 2018/[XX*] z 19. apríla 2018 (ECB/2018/12)

11 ROZHODNUTIE Národnej banky Slovenska z 9. júna 2015,

Ochrana osobných údajov v samospráve v kontexte nového zákona o ochrane osobných údajov JUDr. Lucia Kopná

Prerokúvanie legislatívnych aktov (verejné rokovanie v súlade s článkom 16 ods. 8 Zmluvy o Európskej únii)

(Text s významom pre EHP)

AKTUÁLNY STAV A VÝVOJ ROZVOJA OZE NA SLOVENSKU

Ing. Miloš Hajdin odbor koncepcie bývania a mestského rozvoja, MDV SR

Zákon o kybernetickej bezpečnosti. Identifikácia a povinnosti prevádzkovateľa základnej služby a poskytovateľa digitálnej služby

Vyhlásenie o dodržiavaní zásad Kódexu správy a riadenia spoločností na Slovensku

Technická normalizácia v oblasti osobných ochranných prostriedkov

Vzdelávanie Aktivity:

LEADER/CLLD v programovom období

DATA A OPEN DATA z pohľadu kvality a využitia v praxi. OPEN DATA ako príležitosť ovplyvnenia podnikateľského prostredia na Slovensku

7/2015 FINANČNÝ SPRAVODAJCA

Zavedenie eura v SR. Princípy, termíny, úlohy... Hotel Carlton 13. novembra

NÁVRH NA ODPREDAJ POZEMKOV SPOLOČNOSTI OBYTNÝ SÚBOR KRASŇANY, S.R.O.

Mestská časť Bratislava - Ružinov

Posilnenie spolupráce a rozvoj sietí medzi prihraničnými regiónmi Českej republiky a Slovenskej republiky v oblasti úradnej kontroly potravín

Implementácia v Slovenskej republike

ROČNÝ VÝKAZ O VYBRANÝCH DRUHOCH SOCIÁLNYCH SLUŽIEB A O DOMOCH S OPATROVATEĽSKOU SLUŽBOU za rok 2006

PREHĽAD PRÁVNYCH PREDPISOV

Zásady manipulácie, zberu, prepravy a nakladania s VŽP. Vedľajší živočíšny produkt kuchynský odpad materiál kategórie 3

Koncepcia vytvárania legislatívnych pravidiel pre zabezpečenie ISVS

Ministerstvo vnútra Slovenskej republiky Prezídium Hasičského a záchranného zboru

ODPORÚČANIE KOMISIE. z o podávaní správ o kontrolách týkajúcich sa cestnej prepravy nebezpečného tovaru

Register priestorových informácií

OCHRANA INOVÁCIÍ PROSTREDNÍCTVOM OBCHODNÝCH TAJOMSTIEV A PATENTOV: DETERMINANTY PRE FIRMY EURÓPSKEJ ÚNIE ZHRNUTIE

Informácia o rozhodovaní procedúrou per rollam Komunikačná stratégia OP VaI

SK PRES 2016 IUVENTA,

SOCIÁLNY ASPEKT VO VEREJNOM OBSTARÁVANÍ : SKÚSENOSTI ZO SLOVENSKA

Elektronická verejná správa v Slovenskej republike 24. október 2012 ITAPA kongres

Smernica 2012/27/EU o energetickej efektívnosti Vstúpila do platnosti Transpozícia do Nahradí a doplní Nahradí smernice 2004/8/ES a

Otázky rigorózna skúška Pracovné právo

SK PRES 2016 IUVENTA,

Dátum vyhlásenia vyzvania 2. Oprávnená kategória regiónu. Forma vyzvania 1. MRR/RR uzavretá január 2018 február 2018

PhDr. Ivan Pešout, PhD. generálny riaditeľ sekcie stratégie

KONTRAKT č. 1/2017. uzatvorený medzi: Úradom pre normalizáciu, metrológiu a skúšobníctvo Slovenskej republiky. Slovenským metrologickým ústavom

ICZ Slovakia a. s. Soblahovská Trenčín ,

K O N T R A K T uzatvorený medzi Ministerstvom vnútra SR. Inštitútom pre verejnú správu na realizáciu vzdelávacích aktivít v roku Čl. I.

Ponuka vzdelávacích aktivít na január - jún 2017

ZBIERKA ZÁKONOV SLOVENSKEJ REPUBLIKY. Ročník Vyhlásené: Časová verzia predpisu účinná od:

Poslanecký klub Srdce pre Žilinu

Smernica primátora č. 2/2011 o vykonávaní kontroly požívania alkoholu, omamných látok alebo psychotropných látok

v y d á v a m m e t o d i c k é u s m e r n e n i e:

Katolícka univerzita v Ružomberku

7 OPATRENIE Národnej banky Slovenska z 29. apríla 2008, ktorým sa ustanovujú limity umiestnenia prostriedkov technických rezerv v poisťovníctve

Ú r a d N i t r i a n s k e h o s a m o s p r á v n e h o k r a j a

VÝZVA NA PREDLOŽENIE CENOVEJ PONUKY V ZADÁVANÍ ZÁKAZKY S NÍZKOU HODNOTOU

Cezhraničný rozvod v EÚ

Obec Chorvátsky Grob. Platnosť od: Účinnosť: (15-tym dňom od zverejnenia na úradnej tabuli po vyvesení:

Sociálne poradenstvo v SR po roku Andrej Mátel

Rek zákony 387/2002 Z.z.

Rada Európskej únie V Bruseli 7. apríla 2017 (OR. en) Jordi AYET PUIGARNAU, riaditeľ, v zastúpení generálneho tajomníka Európskej komisie

Zoznam prijímateľov nenávratného finančného príspevku v rámci operačného programu Vzdelávanie

Výzva na predloženie ponuky SLUŽBY Adaptačné opatrenia na klimatické zmeny školy pod Slanským hradom- Bioklimatické dažďové záhrady

Poznámka k prezentácii

Hlohovec ako súčasť Materskej školy, Kalinčiakova 1, Hlohovec

Lesná pedagogika ako súčasť environmentálnej výchovy a podpora lesného turizmu

Odborné zamerania advokátskych kancelárií

116 TP, aplikácia v praxi, aktívna a pasívna právna pomoc. Alica Kováčová PhD. riaditeľka medzinárodného odboru G P S R

Miestny úrad mestskej časti Bratislava-Petržalka

Všeobecne záväzné nariadenie Mesta Trenčianske Teplice č. x/2016 o používaní pyrotechnických výrobkov na území mesta Trenčianske Teplice

Informácia k zastupovaniu u správcu dane

Vzdelávací štandard pre učebné odbory, ktorých absolvovaním žiak získa nižšie stredné odborné vzdelanie OBČIANSKA NÁUKA

ZMENA ÚZEMNÉHO PLÁNU. Materiál pre zasadnutie Mestského zastupiteľstva Pripravil: Ing. Eugen Szabó Štúrovo,

Predstavenie. plk. Ing. Janiga Jozef riaditeľ Horská záchranná služba

Energetická štatistika v SR a publikácie ŠÚ SR. Ing. Mária Lexová

KOMISIA EURÓPSKYCH SPOLOČENSTIEV. Návrh NARIADENIE RADY, ktorým sa mení a dopĺňa nariadenie Rady (ES) č. 974/98, pokiaľ ide o zavedenie eura na Cypre

Operačný program Výskum a vývoj jeho zmena a strategické zámery do roku 2015

Odborná stáž pre študentov VŠ

1. podporu prístupu k bývaniu na primeranej úrovni, 2. predchádzanie bezdomovstvu a jeho zníženie s cieľom jeho postupného odstránenia,

Transkript:

Súčasný stav legislatívy a súvisiacich dokumentov v oblasti informačnej/kybernetickej bezpečnosti v SR - ciele, úlohy a realita Konferencia 24. október 2017 Ing. Ján Hochmann Ministerstvo financií SR

Obsah Vývoj informačnej/kybernetickej bezpečnosti v SR od roku 1992 Významné legislatívne materiály a súvisiace strategické a koncepčné dokumenty Súčasný stav, jeho charakteristika Prejavujúce sa riziká

Chronológia rozvoja IB/KB v SR od roku 1992 Vznik ESET-u (1992), ISACA (CISA audítorské skúšky/certifikáty), SASIB, CERT, malé konzultačné spoločnosti, IKT firmy, pripojenie SR k EÚ, odporúčania EÚ, metodiky, transpozícia smerníc,... nová legislatíva (zákon o ochrane osobných údajov (2002), zákon o elektronickom podpise (2002), zákon o ISVS (2006), elektronický obchod, egovernment - Cestovná mapa, Akčný plán (2004), Eurofondy (2005-2006), PKI (NBÚ národná autorita), Zák. č. 275/2006 Z.z. o ISVS (zabezpečenie kontinuity, zabezpečenie a ochrana ISVS, štandardy (ISO 27000),...), Lisabonská stratégia, e Europe +, e Europe, ESET svetový líder v riešení návrhov proti počítačovým vírom,

Chronológia rozvoja IB/KB v SR po roku 2008 EÚ fondy (OPIS 2007 2013), Komisie, pracovné skupiny, diskusné fóra (domáce aj zahraničné), Medzinárodná spolupráca - aktívne členstvo v ENISA, OECD, ICAN,... Stratégia a legislatívne dokumenty: Národná stratégia pre informačnú bezpečnosť v Slovenskej republike (ďalej len NSIB ), schválená uznesením vlády č. 570/2008; Koncepcia šifrovej ochrany informácií, schválená uznes. vlády SR č. 771/2008; Návrh systému vzdelávania v oblasti IB/KB v Slovenskej republike (ďalej len Stratégia vzdelávania v IB ), schválený uznes. vlády SR č. 391/2009; Návrh organizačného, personálneho, materiálno-technického a finančného zabezpečenia na vytvorenie špecializovanej jednotky pre riešenie počítačových incidentov v Slovenskej republike CSIRT.SK (ďalej len Návrh na zriadenie CSIRT.SK ), schválený uznes. vlády SR č. 479/2009;

Návrh Akčného plánu na roky 2009 až 2013 k dokumentu Národná stratégia pre informačnú bezpečnosť v Slovenskej republike, schválený uznes. vlády SR č. 46/2010; Legislatívny zámer zákona o IB, schválený uznes. vlády SR č. 136/2010; Stratégia Európskej únie pre kybernetickú bezpečnosť: Otvorený, bezpečný a chránený kybernetický priestor, schválená EK 7. 2. 2013, Smernica EP a Rady 2013/40/EÚ o útokoch na informačné systémy, ktorou sa nahrádza rámcové rozhodnutie rady 2005/222/SVV, Správy o plnení úloh z Národnej stratégie pre informačnú bezpečnosť v Slovenskej republike a Akčného plánu z rokov 2009 až 2014, predložené na rokovanie vlády ; Koncepcia kybernetickej bezpečnosti na roky 2015-2020, (uznes. vlády SR č. 328/2015);

Ministerstvo financií Správa o plnení úloh vyplývajúcich z materiálu Príprava na plnenie úloh v oblasti kybernetickej obrany vyplývajúcich z cieľov spôsobilostí (uznes. vlády SR č. 334/2015); Prijatie zákona č. 339/2015 Z. z., ktorým sa mení a dopĺňa zákon č. 575/2001 Z. z. o organizácii činnosti vlády a organizácii ústrednej štátnej správy v znení neskorších predpisov, ktorým bol NBÚ ustanovený ako ústredný orgán štátnej správy pre kybernetickú bezpečnosť; Zriadenie Komisie pre kybernetickú bezpečnosť, ktorej štatút vzala na vedomie vláda v roku 2015, (č. m. UV-33740/2015); Prijatie zákona č. 346/2015 Z. z., ktorým sa mení a dopĺňa zákon č.110/2004 Z. z o fungovaní Bezpečnostnej rady v čase mieru v znení zákona č. 319/2012 Z. z, ktorým boli zriadené Výbor pre energetickú bezpečnosť a Výbor pre kybernetickú bezpečnosť Bezpečnostnej rady ; Akčný plán ku Koncepcii KB na roky 2015-2020 (uznes. Vlády č. 93/2016);

Stratégia Európskej únie pre kybernetickú bezpečnosť Stratégia schválená dňa 7. 2. 2013 Vízia EÚ: Otvorený, bezpečný a chránený kybernetický priestor Priority 1. Dosahovanie odolnosti voči kybernetickým útokom 2. Prudké zníženie počítačovej kriminality 3. Rozvíjanie politiky a spôsobilostí kybernetickej obrany, ktoré súvisia so spoločnou bezpečnostnou a obrannou politikou (SBaOP) 4. Rozvíjanie priemyselných a technologických zdrojov na účely kybernetickej bezpečnosti 5. Vytvorenie politiky súdržného medzinárodného kybernetického priestoru pre Európsku úniu a presadzovanie základných hodnôt EÚ

Smernica EP a Rady 2013/40/EÚ o útokoch na informačné systémy, ktorou sa nahrádza rámcové rozhodnutie Rady 2005/222/SW Cieľom je: Aproximácia trestného práva členských štátov v oblasti útokov na informačné systémy, ustanovenie minimálnych pravidiel týkajúcich sa vymedzenia trestných činov a príslušných sankcií; Zlepšenie spolupráce medzi príslušnými orgánmi v členských štátoch a orgánoch EÚ (polícia, špeciálne zložky presadzovania práva, Eurojust, Europol, Európske centrum pre počítačovú kriminalitu, ENISA a pod.); Smernica plne rešpektuje ľudské práva a základné slobody a uznáva zásady Charty základných práv EÚ, ochranu osobných údajov, práva na súkromie, slobody prejavu a práva na informácie, práva na spravodlivý proces, prezumpciu neviny a práva na obhajobu a zásad primeranosti trestných činov.

Smernica EP a Rady č. 2016/1148 o opatreniach na zabezpečenie vysokej spoločnej úrovne bezpečnosti sietí a informačných systémov Členský štát musí prijať stratégiu BSI a určiť vnútroštátny orgán príslušný pre BSI disponujúci dostatočnými finančnými a ľudskými zdrojmi, na účely predchádzania rizikám a incidentom BSI, ich riešenia a reagovania na ne; vytvoriť mechanizmus spolupráce medzi členskými štátmi a Komisiou na účely vzájomného včasného varovania o rizikách a incidentoch prostredníctvom chránenej infraštruktúry, a na účely spolupráce a organizácie pravidelných partnerských hodnotení; prevádzkovatelia mimoriadne dôležitých infraštruktúr v niektorých odvetviach (energetika, finančné služby, doprava, zdravotníctvo), aktéri sprístupňovania služieb informačnej spoločnosti (osobitne: platformy elektronického obchodu založené na tzv. app stores, platby cez internet, cloud computing, internetové vyhľadávače, sociálne siete) a orgány verejnej správy musia prijať postupy riadenia rizík a podávať správy o významných bezpečnostných incidentoch na ich hlavných službách.

Európsky obranný akčný plán Dokument (COM 2016) 950 vydaný Európskou komisiou dňa 30.11.2016 v Bruseli, Tallinský manuál 1.0 a jeho doplnenie 2.0 O aplikácii medzinárodného práva v čase mieru (oblasť aplikácie vojnového práva do kybernetickej obrany) prof. Vojnovej školy námorníctva USA Dr. Michael N. Schmitt. Dokument bol oficiálne publikovaný pre verejnosť dňa 8. februára 2017 vo Washingtone D.C. a dňa 13. februára 2017 v Hágu. Možné právne implikácie pre kybernetickú obranu NATO v čase mieru: 1. Na základe platného medzinárodného práva kybernetický útok na členskú krajinu NATO môže predstavovať dôvod na vojenský zásah CASUS BELI a dôvod na aktivizáciu článku 5 Washingtonskej zmluvy iba v prípade, ak došlo k zásadným ekonomickým a politickým škodám na zdraví, životoch a majetku v členskej krajine NATO.

2. Medzinárodné právo neumožňuje aktivizáciu článku 5 Washingtonskej zmluvy v prípade kybernetického útoku na NATO ako inštitúciu. V takomto prípade môže konať iba členská krajina, na ktorej území bol takýto útok realizovaný. Táto krajina následne môže požiadať o aktivizáciu článku 5 Washingtonskej zmluvy. Pozn.: Ako príklad je možné uviesť situáciu kybernetického útoku, ktorý by mal vážny dopad na sídlo NATO v Bruseli. V takomto prípade bude považované za obeť Belgické kráľovstvo, ktoré môže iniciovať článok 5 Washingtonskej zmluvy za účelom odpovedať na takýto útok voči NATO. 3. Podľa medzinárodného práva pre členský štát neexistuje povinnosť 100% atribúcie takéhoto kybernetického útoku. Z právneho hľadiska stačí právny predpoklad ( one does not need to be right but it must be reasonable to conclude so ). Štáty nesú primárnu zodpovednosť za dianie v ich suverénnom teritóriu nielen z pohľadu štátnych inštitúcií, ale aj jednotlivcov. V prípade, ak suverénny štát nezabraní neštátnemu aktérovi pokračovať v kybernetickom útoku voči druhému štátu, druhý napadnutý štát má právo zasiahnuť voči tomuto neštátnemu aktérovi aj na pôde štátu, z ktorého takýto útok je vykonávaný. 4. Z pohľadu medzinárodného práva je možné za účelom zastavenia takýchto ilegálnych aktivít zo strany napadnutého štátu vykonať aj nelegálne protiopatrenia ofenzívne kybernetické operácie. Takéto protiopatrenia však musia mať proporčný charakter a ich cieľom musí byť zastavenie útoku.

Akčný plán plnenia úloh ku Koncepcii kybernetickej bezpečnosti na roky 2015-2020 Oblasti / úlohy / gestori / termíny plnenia (uznes. vlády č. 93/2016) 1. Vytvorenie inštitucionálneho rámca riadenia kybernetickej bezpečnosti. 2. Vytvorenie a prijatie legislatívneho rámca kybernetickej bezpečnosti. 3. Rozpracovanie a aplikácia základných mechanizmov zabezpečenia správy kybernetického priestoru. 4. Podpora, vypracovanie a zavedenie systému vzdelávania v oblasti kybernetickej bezpečnosti. 5. Stanovenie a aplikácia kultúry riadenia rizík a systému komunikácie medzi zainteresovanými stranami. 6. Aktívna medzinárodná spolupráca. 7. Podpora vedy a výskumu v oblasti kybernetickej bezpečnosti.

Súčasný právny stav Ústredný orgán pre kybernetickú bezpečnosť NBÚ (od 1. 01. 2016 zák. č. 575/2001 Z.z. kompetenčný zákon) Koordinácia a riadenie MV SR (zák. č. 45/2011 Z.z. o kritickej infraštruktúre) ÚPV SR pre investície a informatizáciu (zák. č. 275/2006 Z. z. o ISVS) Výkon v oblasti kritickej infraštruktúry - sektory MH SR, MDV SR, MF SR, MZ SR, MŽP SR, ÚPV SR pre II,- nevysporiadané! Špecifické postavenie MO SR (zák. č. 319/2002 Z.z. o obrane SR, zák. č. 321/2002 Z.z. o ozbrojených silách SR, unes. vlády SR č.120/2007 - Koncepcia kritickej infraštruktúry v SR a spôsob jej ochrany a obrany, NATO,...) Návrh zákona o kybernetickej bezpečnosti NBÚ (predloženie do vlády: 28.02.2016; 30.09.2016; 30.12.2016; 30.09.2017;..? 4 x odklad termínu predloženia návrhu

Charakteristika súčasného stavu, prostredie a legislatíva Právna ochrana informácií je roztrieštená do viacerých právnych predpisov, rovnaké dáta môžu by chránené rôznymi predpismi Neexistuje žiadna špecifická právna úprava Aplikovanie právnych predpisov do praxe bez ich ďalších nepriamych úprav sa vykonáva komplikovane Nevhodné a nekorektné postupy - cielená účelovosť právnych úprav Neznalosť vecnej problematiky pri tvorbe právnych predpisov a materiálov Nevhodná transpozícia smerníc Nekompaktná a chybná terminológia Dlhodobo pretrvávajúce nedostatky (neukončené projekty OPIS/dlhotrvajúca príprava nových projektov) Náhrada legislatívnych nedostatkov zmluvnou cestou (úskalia/účelovosť)

Skúsenosti Reálne prostredie v SR, (zákon o egov & negatívny stav projektov OPIS,... ) Poučenie z tvorby návrhu zákona o KB v ČR (blokovanie procesu,... ) Smernica EP a Rady o opatreniach na zabezpečenie vysokej úrovne bezpečnosti sietí a informácií v Únii (dlhotrvajúci problém sa dohodnúť) Uplatnenie sa predpokladaných rizík Nerešpektovanie súčasného právneho rámca, Vytváranie duplicitných aktivít v oblasti koordinácie a riadenia IB/KB, Snahy o účelovú úpravu, intervencie zo strany komerčných dodávateľov, Nerešpektovanie hľadísk EÚ a NATO, Prehlbujúci sa konflikt záujmov

ĎAKUJEM ZA POZORNOSŤ Otázky?