Legislativní smršť v roce2018 a její vliv na kybernetickou a informační bezpečnost Ing. Aleš Špidla

Podobné dokumenty
Synergie všeho Ěskoroě ISSS 2017

Obecné nařízení o ochraně osobních údajů

Bratislava GDPR. v systému KREDIT. Ing. Jozef Kurica

Posuzování na základě rizika

Kybernetická bezpečnost ve veřejné správě. Jan Dienstbier Garant platformy KYBEZ

VLÁDNÍ NÁVRH ZÁKON. ze dne 2017,

POLITIKA ZPRACOVÁNÍ A OCHRANY OSOBNÍCH ÚDAJŮ

Směrnice. Záměrná a standardní ochrana osobních údajů. Platnost a účinnost od: Mgr. Milan KRÁL

Jaroslav Šmíd náměstek ředitele

Politika ochrany osobních údajů. Platnost a účinnost od: Mgr. Milan KRÁL

Politika ochrany osobních údajů

V Olomouci dne 25. května Politika ochrany osobních údajů Gymnázia, Olomouc, Čajkovského 9

INFORMACE O ZMĚNÁCH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. účinných od 1. srpna 2017

Novela zákona o kybernetické bezpečnosti Směrnice NIS. Jan Zahradníček

Strategie Implementace GDPR. Michal Zedníček ALEF NULA, a.s.

Ochrana osobních údajů a kybernetická bezpečnost v roce Ing. Michal Hager

Je možno bezpečnost dat zajistit v rozsahu daném GDPR a ev. Zákonem 110, 111/2019. Praha, Ing. Zdeněk Blažek, CSc. CISM

Ochrana osobních údajů a kybernetické bezpečnosti s GINIS. Jan Dienstbier Garant platformy KYBEZ

Obecné nařízení o ochraně osobních údajů. a jeho dopady do zdravotnictví

SPISOVÁ SLUŽBA A GDPR

ORGANIZAČNÍ ŘÁD ŠKOLY

Sdělení ÚOOÚ k přístupu založenému na riziku

Zákon o kybernetické bezpečnosti

Obecné nařízení o ochraně osobních údajů GDPR. Telemedicína Brno března 2018 Alena Tobiášová

CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ?

GDPR compliance v Cloudu. Jiří Černý CELA

Dopady GDPR a jejich vazby

Politika ochrany osobních údajů GJŠ Zlín

VZTAH eidas K OCHRANĚ OSOBNÍCH ÚDAJŮ aneb co bude znamenat nové nařízení GDPR pro elektronické transakce nejen ve veřejné správě

Právní výzvy v oblasti kybernetické bezpečnosti. Mgr. Petra Vrábliková advokát

Osobní údaje získává Golferia House přímo od subjektu údajů, od třetích subjektů a z veřejných evidencí.

Ochrana osobních údajů GDPR

Kybernetická bezpečnost

POLITIKA OCHRANY OSOBNÍCH ÚDAJŮ

Ing. Miroslav Tůma, Ph.D. ředitel odboru Kybernetické bezpečnosti a koordinace ICT Ministerstvo vnitra ČR

CHECK POINT INFINITY END TO END BEZPEČNOST JAKO ODPOVĚĎ NA GDPR

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

OCHRANA OSOBNÍCH ÚDAJŮ. Mgr. Pavla Strnadová, Expert na ochranu duševního vlastnictví

do Českého zdravotnictví Michal Koščík Definujte zápatí - název prezentace / pracoviště 1

CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ?

General Data Protection Regulation (GDPR) Jak na to?

IDG Storage world, Ing. Miloš Šnytr

Implementace GDPR v prostředí Krajského úřadu Zlínského kraje a příspěvkových organizací zřizovaných Zlínským krajem

GDPR Obecný metodický pokyn pro školství

Kybernetická a informační bezpečnost (ale kdyby jenom to) Ing. Aleš Špidla

NOVINKY V OBLASTI OCHRANY OSOBNÍCH ÚDAJŮ

SMĚRNICE NA OCHRANU OSOBNÍCH ÚDAJŮ

Implementace GDPR v obcích. Benešov, Mgr. Miroslava Sobková

Ochrana osobních údajů

Ochrana osobních údajů

Interní směrnice o zpracování osobních údajů dle GDPR

Obecné nařízení o ochraně osobních údajů a jeho dopady do sociálních služeb

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ

Zpracování a ochrana osobních údajů ve společnosti SCASERV a.s.

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Směrnice č. 01/2018 Ochrana osobních údajů na Asociace pro vodu ČR z.s. Článek 1 Předmět úpravy. Článek 2 Základní pojmy

Informace společnosti ohledně ochrany osobních údajů

GDPR & Cloud. Mgr. Jana Pattynová, LL.M

Smluvní podmínky pro ochranu osobních údajů dodavatelem společnosti JUST CS (dále jen Smluvní podmínky nebo SP )

Zásady ochrany osobních údajů pro společnost KEMPCHEN s.r.o.

Zásady ochrany osobních údajů

PROHLÁŠENÍ SPOLEČNOSTI O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Co obce mohou udělat pro GDPR už nyní. Medlov, Mgr. Miroslava Sobková

Zásadní změny zákona o krizovém řízení

Podmínky ochrany osobních údajů

SMLOUVA O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Politika ochrany osobních údajů Společenství vlastníků jednotek Bratislavská 1488, Praha

Co změní obecné nařízení 2016/679 o ochraně osobních údajů PhDr. Miroslava Matoušová Úřad pro ochranu osobních údajů

SMLOUVA O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Ochrana osobních údajů

POMŮCKA K AUDITU BEZPEČNOSTNÍCH OPATŘENÍ PODLE ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. Verze 2.1

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ V ANKETĚ STROM ROKU I. SPRÁVCE OSOBNÍCH ÚDAJŮ A SUBJEKT OSOBNÍCH ÚDAJŮ

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ STRÁVNÍKŮ A TŘETÍCH OSOB

Dopady GDPR na IT 4/9/18. Vaše otázky k tématu. Představení. Obsah. Úvod. 1. Co je GDPR? 2. Co je osobní údaj?

Příprava IS na příchod GDPR změny je potřeba nastartovat včas. Jan Zahradníček AK Velíšek & Podpěra

Informační memorandum ke zpracování osobních údajů Vyšší odborné školy zdravotnické Brno, příspěvková organizace

Rozdílová tabulka návrhu předpisu České republiky s předpisem EU

Informace o zpracování osobních údajů

Systémová analýza a opatření v rámci GDPR

Směrnice společností ATEsystem s.r.o. a ATEsystem Jablonec s.r.o.

Informace o zpracování osobních údajů fyzických osob

10. Předávání a zpřístupnění osobních údajů subjektu údajů třetí straně

Zásady zpracování osobních údajů společnosti SALTEN s.r.o.

SMĚRNICE NA OCHRANU OSOBNÍCH ÚDAJŮ. Tato směrnice je závazná pro všechny zaměstnance Jazykové školy Immer Vere.

Informace o zpracování osobních údajů

Role elektronického dokumentu jako nosiče osobních údajů. Ing.Robert Piffl Mgr.Petr Habarta

Ochrana osobních údajů a bezpečnost dat - co přinese GDPR?

OCHRANA OSOBNÍCH ÚDAJŮ. ZÁKLADNÍ INFORMACE (GDPR a osobní údaje obecně)

Škola ochrany osobních údajů

Pravidla ochrany osobních údajů

DOTYKAČKA OBECNÁ POLITIKA OCHRANY OSOBNÍCH ÚDAJŮ. Zpracování osobních údajů v souladu s požadavky EU GDPR

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

VNITŘNÍ PŘEDPIS SMĚRNICE PRO OCHRANU OSOBNÍCH ÚDAJŮ

SMĚRNICE TECHNICKÉHO MUZEA V BRNĚ PRO OCHRANU OSOBNÍCH ÚDAJŮ

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ (OBCHODNÍ PARTNEŘI, NOVINÁŘI, KONTAKTNÍ OSOBY, OHLAŠOVATELÉ VÝPADKŮ SLUŽEB)

PROHLÁŠENÍ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

JAK SE PŘIPRAVIT NA GDPR?

Informace o zpracování osobních údajů pro uchazeče o zaměstnání

PRIVACY POLICY. Issued / vydáno dne: Written by / vypracoval: Mgr. Michaela Škrabalová. Revised by / revidoval: ---

Nařízení Evropského Parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o

Transkript:

Legislativní smršť v roce2018 a její vliv na kybernetickou a informační bezpečnost Ing. Aleš Špidla Prezident Českého institutu manažerů informační bezpečnosti ales.spidla@cimib.cz Vedoucí oddělení NAKIT, s.p. ales.spidla@nakit.cz

Novela zákona o kybernetické bezpečnosti navazující na NIS GDPR - General data protection regulation - Obecné nařízení o ochraně osobních údajů (plus eprivacy důvěrnost elektronických komunikací - jako doplněk GDPR) eidas - Nařizeni Evropského parlamentu o elektronicke identifikaci a službach vytvářejících důvěru pro elektronické transakce na vnitřním (evropském) trhu

Novela zákona o kybernetické bezpečnosti navazující na NIS Nové povinné subjekty Provozovatel ( ke správci ) Provozovatel základní služby 1. energetika, 2. doprava, 3. bankovnictví, 4. infrastruktura finančních trhů, 5. zdravotnictví, 6. vodní hospodářství, 7. digitální infrastruktura, 8. chemický průmysl, Vyhláška o určování PZS Poskytovatel digitální služby e-shop vyhledávač poskytovatel cloudu

Novela zákona o kybernetické bezpečnosti navazující na NIS Dodavatelské vztahy a zacházení s daty - 4 ZoKB (5) Orgány a osoby uvedené v 3 písm. c) až g), které jsou orgány veřejné moci, jsou povinny si ve smlouvě s poskytovatelem služeb cloud computingu zejména zajistit, že budou dodržována bezpečnostní pravidla pro poskytování služeb cloud computingu stanovená Úřadem, a že budou mít na základě své žádosti bez zbytečného odkladu k dispozici informace a data, která pro ně poskytovatel služeb cloud computingu uchovává včetně možnosti kontroly uchovávaných informací a dat v reálném čase. Dalšími nezbytnými náležitostmi smlouvy jsou a) zakotvení povinnosti poskytovatele služeb respektovat bezpečnostní politiku odběratele služeb, b) stanovení úrovně poskytovaných služeb, c) systém schvalování subdodavatelů služby cloud computingu, d) podmínky ukončení smluvního vztahu z pohledu bezpečnosti, e) řízení kontinuity činností v souvislosti s poskytovanou službou cloud computingu, f) určení vlastníka uchovávaných dat, g) dohoda o důvěrnosti smluvního vztahu, h) stanovení úrovně ochrany dat z pohledu důvěrnosti, dostupnosti a integrity, i) pravidla zákaznického auditu, j) stanovení povinnosti poskytovatele služeb informovat odběratele o kybernetických bezpečnostních incidentech souvisejících s plněním smlouvy. (6) Poskytovatel služby cloud computingu a orgány a osoby uvedené v 3 písm. c) až g), které jsou orgány veřejné moci, si ve smlouvě dále dohodnou způsob a výši úhrady účelně vynaložených nákladů na zavedení bezpečnostních pravidel. (7) Zohlednění požadavků vyplývajících z bezpečnostních pravidel, bezpečnostních opatření a dalších podmínek sjednaných ve smlouvě podle odstavce 5, které jsou nezbytné pro splnění povinností podle tohoto zákona, nelze považovat za nezákonné omezení hospodářské soutěže nebo neodůvodněnou překážku hospodářské soutěži.

(2) Náležitosti prokazatelného informování podle odst. 1 písm. c) jsou a) identifikace správce, b) identifikace informačního a komunikačního systému, c) identifikace významného dodavatele, d) vyrozumnění o skutečnosti, že dodavatel je pro správce významným dodavatelem e) informaci o skutečnosti, že významný dodavatel je zároveň provozovatelem podle 2 písm. g) zákona, plní-li i tuto definici, f) pravidla podle odst.1 písm. a). Novela zákona o kybernetické bezpečnosti navazující na NIS Dodavatelské vztahy a zacházení s daty - 7 návrhu VKB (1) Orgán a osoba uvedená v 3 písm. c) až g) zákona, která je správcem a) zavede pravidla pro významné dodavatele, která zohledňují požadavky systému řízení bezpečnosti informací, b) identifikuje své významné dodavatele, c) prokazatelně informuje své významné dodavatele o jejich identifikaci podle písm. b), o jejich roli a seznamuje je s pravidly podle písm. a), d) vyžaduje po dodavatelích plnění pravidel podle písm. a), e) u dodavatelů dále 1) v rámci výběrového řízení a před uzavřením smlouvy provádí hodnocení rizik podle Přílohy č. 2 k této vyhlášce, 2) v rámci uzavíraných smluvních vztahů stanoví způsoby a úrovně realizace bezpečnostních opatření a určí vztah vzájemné smluvní odpovědnosti za zavedení a kontrolu bezpečnostních opatření a 3) provádí pravidelné hodnocení rizik a pravidelnou kontrolu zavedených bezpečnostních opatření u poskytovaných plnění a zjištěné nedostatky odstraňuje nebo po dohodě s dodavatelem zajistí jejich odstranění f) v souvislosti s hodnocením rizik u dodavatelů zajistí, aby smlouvy uzavírané s dodavateli obsahovaly relevantní oblasti uvedené v Příloze č. 7 této vyhlášky.

GDPR - General data protection regulation - Obecné nařízení o ochraně osobních údajů Správce osobních údajů určuje účel, rozsah, způsob a prostředky zpracování osobních údajů provádí za jím stanoveným účelem jejich shromažďování, zpracování a uchování. Správce zodpovídá za ochranu osobních údajů Zpracovatel osobních údajů fyzická nebo právnická osoba, orgán veřejné moci, agentura nebo jiný subjekt, který jménem správce zpracovává osobní údaje

GDPR - General data protection regulation - Obecné nařízení o ochraně osobních údajů Článek 32 1.S přihlédnutím ke stavu techniky, nákladům na provedení, povaze, rozsahu, kontextu a účelům zpracování i k různě pravděpodobným a různě závažným rizikům pro práva a svobody fyzických osob, provedou správce a zpracovatel vhodná technická a organizační opatření, aby zajistili úroveň zabezpečení odpovídající danému riziku, případně včetně: a) pseudonymizace a šifrování osobních údajů; b) schopnosti zajistit neustálou důvěrnost, integritu, dostupnost a odolnost systémů a služeb zpracování; c) schopnosti obnovit dostupnost osobních údajů a přístup k nim včas v případě fyzických či technických incidentů; d) procesu pravidelného testování, posuzování a hodnocení účinnosti zavedených technických a organizačních opatření pro zajištění bezpečnosti zpracování. 2.Při posuzování vhodné úrovně bezpečnosti se zohlední zejména rizika, která představuje zpracování, zejména náhodné nebo protiprávní zničení, ztráta, pozměňování, neoprávněné zpřístupnění předávaných, uložených nebo jinak zpracovávaných osobních údajů, nebo neoprávněný přístup k nim. 3.Jedním z prvků, jimiž lze doložit soulad s požadavky stanovenými v odstavci 1 tohoto článku, je dodržování schváleného kodexu chování uvedeného v článku 40 nebo uplatňování schváleného mechanismu pro vydávání osvědčení uvedeného v článku 42. 4.Správce a zpracovatel přijmou opatření pro zajištění toho, aby jakákoliv fyzická osoba, která jedná z pověření správce nebo zpracovatele a má přístup k osobním údajům, zpracovávala tyto osobní údaje pouze na pokyn správce, pokud jí jejich zpracování již neukládá právo Unie nebo členského státu.

eidas Nařizeni Evropského parlamentu o elektronicke identifikaci a službach vytvářejících důvěru pro elektronické transakce na vnitřním (evropském) trhu - Účinnost od 1.7.2016 přechodné období pro ČR 2 roky Uznávání prostředků pro elektronickou identifikaci fyzických (el.podpis) a právnických (el.pečeť) osob Vytvoření Národní identitní autority - stát garantuje vaši identitu v kyberprostoru je to něco nového? Pravidla pro služby vytvářející důvěru, Úplné elektronické podání

ZoKB, GDPR, eidas co mají společného Správce Provozovatel Správce Zpracovatel Podobný přístup k implementaci Identifikace organizačních opatření, procesů a systémů na které budou mít dopad Popis technologií, organizační struktury a procesů Analýzy rizik Klasifikace dopadů Implementace opatření Nastavení kontrolních mechanismů Zavedení systému pro hodnocení účinnosti opatření Rozvoj opatření Zavedení systému vzdělávání

DĚKUJI ZA POZORNOST Ales.spidla@cimib.cz Ales.spidla@nakit.cz