Zákon o kybernetické bezpečnosti a jeho implementace aktuálně

Podobné dokumenty
Zkušenosti z naplňování ZKB: Audit shody se ZKB. Ing. Martin Konečný,

Bezpečnostní opatření a audit shody se ZKB. Ing. Martin Konečný,

ČSN ISO/IEC 27001:2014 a zákon o kybernetické bezpečnosti

Kybernetická bezpečnost

Kybernetická bezpečnost resortu MV

Kybernetická bezpečnost MV

Security. v českých firmách

Z K B V P R O S T Ř E D Í

Zákon o kybernetické bezpečnosti základní přehled. Luděk Novák ludekn@ .cz,

Návrh vyhlášky k zákonu o kybernetické bezpečnosti. Přemysl Pazderka NCKB

GDPR - příklad z praxe

Kybernetická bezpečnost

Návrh zákona o kybernetické bezpečnosti. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad p.pazderka@nbu.

Státní pokladna. Centrum sdílených služeb

ehealth Day 2016 Jak zavést účinná organizační a technická opatření pro řízení bezpečnosti

1. ÚČEL ROZSAH PLATNOSTI POJMY A ZKRATKY POPIS... 3

CYBER SECURITY 2014 Zákon o kybernetické bezpečnosti jeho dopady do praxe

POMŮCKA K AUDITU BEZPEČNOSTNÍCH OPATŘENÍ PODLE ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. Verze 2.1

POŽADAVKY NA SMLOUVY S DODAVATELI

Z P Ů S O B P Ř Í S T U P U K Z A J I Š T Ě N Í S O U L A D U S E Z Á K O N E M O K Y B E R N E T I C K É B E Z P E Č N O S T I V C L O U D O V É M P

Návrh zákona KB Národní centrum KB. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad

Implementace ZKB. Ing. Miroslav Jaroš. Energetický regulační úřad.

Vyhláška o bezpečnostních pravidlech pro orgány veřejné moci využívající služby cloud computingu (Cloudová vyhláška)

Věstník ČNB částka 20/2002 ze dne 19. prosince 2002

Legislativa kybernetické bezpečnosti Kritická informační infrastruktura a Významné informační systémy Ing. Dušan Navrátil Ředitel

Bezpečnostní politika a dokumentace

NÁVRH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI Tisk 81. Mgr. Jiří Malý duben 2014, PRAHA

egrc řešení - nástroj pro efektivní řízení bezpečnosti dle kybernetického zákona Marian Němec AEC a.s.

Certifikace systému managementu bezpečnosti informací dle ISO/IEC 27001

INFORMACE O ZMĚNÁCH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. účinných od 1. srpna 2017

Řízení informační bezpečnosti a veřejná správa

Právní výzvy v oblasti kybernetické bezpečnosti. Mgr. Petra Vrábliková advokát

SMĚRNICE DĚKANA Č. 4/2013

SKUPINA 1. Lektor: Mgr. Ing. Bc. Jan Tomíšek ROWAN LEGAL Téma: GDPR a audit v oblasti ochrany osobních údajů

GDPR příklad z praxe MICHAL KOPECKÝ TAJEMNÍK ÚMČ P2

GDPR SNADNO.info. Ing. Lukáš Přibyl, předseda NSMC Network Security Monitoring Cluster

Security. v českých firmách

do Českého zdravotnictví Michal Koščík Definujte zápatí - název prezentace / pracoviště 1

Spisová služba a Zákon o kybernetické bezpečnosti (181/2014 Sb.)

ZÁKON O KYBERNETICKÉ BEZPEČNOSTI. JUDr. Mgr. Barbora Vlachová judr.vlachova@ .cz

Zákon o kybernetické bezpečnosti a související předpisy

P R OVÁDĚCÍ SMLOUVA ODBORNÝCH SLUŽEB ICT ( OPOS) Č Á S T B E Z PEČNOST INFORM AC Í

BEZPEČNOSTNÍ ROLE. a jejich začlenění v organizaci

Václav Borovička. Seminář AFCEA a Policejní akademie ČR Listopad 2014, Praha

10. setkání interních auditorů v oblasti průmyslu

Jak auditovat systémy managementu bez příruček a směrnic Ing. Milan Trčka

ISO 9001:2009 a ISO 27001:2005 dobrá praxe. Ing. Martin Havel, MBA

INFORMACE O ZMĚNÁCH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. účinných od 1. července 2017

Dopad (D) V=P*D. Finanční riziko

Jaroslav Šmíd náměstek ředitele

GDPR - příklad z praxe

2. setkání interních auditorů ze zdravotních pojišťoven

Dopady zákona o kybernetické bezpečnosti (ZKB) Jan Mareš

Zákon o kybernetické bezpečnosti

Zpracování a udržování Registru právních a jiných požadavků

IDET AFCEA Květen 2015, Brno

PŘÍLOHA NAŘÍZENÍ KOMISE V PŘENESENÉ PRAVOMOCI (EU) /...

Potřebujeme kybernetickou bezpečnost? Jak chráníme informační aktiva?

Zákon o kybernetické bezpečnosti a související předpisy

Legislativní smršť v roce2018 a její vliv na kybernetickou a informační bezpečnost Ing. Aleš Špidla

ENVIRONMENTÁLNÍ BEZPEČNOST

Popis certifikačního postupu SM - ISO 9001, SM - ISO 14001, SM - ISO/TS 29001, SM - OHSAS a SM - ISO 50001

Bezpečnostní politika společnosti synlab czech s.r.o.

Zákon o kybernetické bezpečnosti

EMS - Systém environmentálního managementu. Jiří Vavřínek CENIA

Role NKÚ v systému kontrolní činnosti ve veřejné správě. Ing. Miloslav Kala, viceprezident NKÚ Praha, 11. dubna 2012

Příklad I.vrstvy integrované dokumentace

Řízení kontinuity činností ve veřejné správě výsledky empirického výzkumu

Jak by měl vedoucí pracovník prosazovat zásady kybernetické bezpečnosti. Ing. Jiří Sedláček Chief of Security Experts

Návrh zákona připravil a předložil Národní bezpečnostní úřad. Předložen k dalšímu legislativnímu projednávání v Parlamentu České republiky

Příloha k č.j.: 1893/M/14, 32286/ENV/14. Rezortní interní protikorupční program Ministerstva životního prostředí (RIPP MŽP)

Gradua-CEGOS, s.r.o. člen skupiny Cegos MANAŽER BOZP PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI

ISO 9001 a ISO aplikace na pracovištích sterilizace stručný přehled. Ing. Lenka Žďárská

Zkušenosti a výsledky určování KII a VIS

ROZHODNUTÍ GŘ č. 4/2017

S 2-017, verze 1 Strana 1/7

Audity ISŘ. Je-li tento dokument vytištěn, stává se neřízeným. MERO ČR, a. s. Veltruská 748, Kralupy nad Vltavou SJ-GŘ Lenka Šloserová v. r.

Systém řízení informační bezpečnosti (ISMS)

SOCA & Zákon o kybernetické bezpečnosti. od teorie k praxi. Ivan Svoboda & SOCA AFCEA CERT/SOC

Implementace systému ISMS

1. Certifikační postup. 1.1 Příprava auditu. 1.2 Audit 1. stupně

L 320/8 Úřední věstník Evropské unie

NÁVRH ZÁKONA o KYBERNETICKÉ BEZPEČNOSTI. JUDr. Radomír Valica ředitel odboru právního a legislativního NBÚ 3. října 2013, Praha

Úroveň znalostí bezpečnostních rolí podle Zákona o kybernetické bezpečnosti

MANAŽER SM BOZP PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI CO 4.10/2007

Struktura Pre-auditní zprávy

AUDITOR KVALITY PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI CO 4.5/2007

Celková strategie hodnocení programu iniciativy EQUAL v České republice (pro období )

Požadavky ISO 9001:2015 v cyklu PDCA Požadavky ISO 9001:2015 v cyklu P-D-C-A

Kulatý stůl l expertů. Jihlava 20.června 2007

ITIL pro malé a střední podniky

Přístupy prosazování bezpečnosti v organizaci. Petr Nádeníček AEC, spol. s r.o.

TÜV SÜD Czech s.r.o. Systém energetického managementu dle ČSN EN 16001

Seminář Finanční kontrola ve veřejné správě, mezinárodní dobrá praxe a slabá místa v ČR , Poslanecká sněmovna Parlamentu ČR, Praha

MAPA KORUPČNÍCH RIZIK SFŽP ČR

Metody řízení kvality: ISO 9001

ČSN ISO/IEC P D. Informační technologie - Bezpečnostní techniky Systémy managementu bezpečnosti informací - Požadavky. Struktura normy ISO 27001

MANAŽER KVALITY PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI CO 4.4/2007

MAPA KORUPČNÍCH RIZIK SFŽP

MONITORING NEKALÝCH OBCHODNÍCH PRAKTIK

Transkript:

Zákon o kybernetické bezpečnosti a jeho implementace aktuálně Kontrola plnění zákona o kybernetické bezpečnosti (průběh a zkušenosti z kontrol, častá zjištění a problémy) Pavla Jelečková Oddělení kontroly

Disclamer o Prezentace obsahuje informace platné ke dni její realizace, tedy ke 2.4.2019. o Informace, fakta a údaje obsažené v prezentaci mají osvětový charakter. o Pro zajištění souladu se zákonem o kybernetické bezpečnosti je nutno vycházet z aktuálně účinné legislativy. Aplikaci takových informací či opatření je nutné vždy vztahovat ke konkrétním systémům a institucím. 2

Kontrola plnění ZKB o Zákon č. 181/2014 Sb., o kybernetické bezpečnosti (ZKB) o Vyhláška č. 316/2014 Sb., o kybernetické bezpečnosti o Nová vyhláška č. 82/2018 Sb., o kybernetické bezpečnosti o Roční přechodné období do 28.5.2019 o Ruší vyhlášku č. 316/2014 Sb o Zákon č. 255/2012 Sb., o kontrole o Zákon č. 500/2004 Sb., správní řád 3

Kontrola plnění ZKB o Kontrolované subjekty: správci a provozovatelé KII, PZS a VIS o Předmět kontroly: systémy PZS, KII a VIS o 30, 31 ZKB orgány a osoby uvedené v 3 ZKB c), d) a e) zavedou bezpečnostní opatření podle 4 ZKB odst. 2 nejpozději do 1 roku ode dne určení/naplnění určujících kritérií o Kritéria kontroly: ZKB a prováděcí vyhláška o Obsah kontroly: cca 100 150 kontrolních bodů o Organizační opatření o Technická opatření o Zvládání incidentů 4

Průběh kontroly plnění ZKB Plánování Přezkum dokumentace Kontrola na místě Příprava protokolu Předání protokolu Správní řízení Nápravná opatření Následná kontrola 5

Průběh kontroly plnění ZKB Plánování Navázání kontaktu s kontrolovaným subjektem (neoficiální/oficiální) Oznámení o plánované kontrole Příprava podkladů, harmonogramu kontroly Sestavení kontrolního týmu Přezkum dokumentace Přezkum dodané dokumentace Analýza informací Příprava pokladů k interview Příprava harmonogramu kontroly v kooperaci s kontrolovaným subjektem 6

Průběh kontroly plnění ZKB Kontrola na místě 3 až 5 dnů Zahájení kontroly na místě Vzorkování Interview s respondenty, pozorování, testování, přezkum dokumentů Příprava protokolu Ověřování tvrzení Přezkum další dokumentace Finální formulace zjištění a jejich klasifikace Předání protokolu Předání protokolu o kontrole Vysvětlení podstaty zjištění, možnost prezentace manažerského shrnutí pro top management Začíná běžet lhůta zpravidla 15 dnů pro podání námitek 7

Klasifikace kontrolních zjištění Neshoda Potenciální riziko Příležitost ke zlepšení Pozoruhodné úsilí Shoda Nesplnění požadavku podle stanovených kritérií kontroly nebo odchýlení praxe od dokumentovaných postupů v organizaci. Upozornění na možné riziko. Doporučení vycházející ze zkušeností kontrolního týmu. Nadstandardní hodnocení dané oblasti. Splnění požadavků podle stanovených kritérií kontroly. 8

Průběh kontroly plnění ZKB Správní řízení V případě zjištění klasifikovaného jako neshoda Předání podkladů na právní odbor NÚKIB Nápravná opatření Kontrolovaný subjekt informuje o plnění nápravných opatření vedoucího kontrolního týmu u kontrolních zjištění klasifikovaných jako neshoda Následná kontrola Kontrola zavedení nápravných opatření 9

Statistika k 03/2019 Počet provedených kontrol a metodických podpor 24 36 kontrola metodická podpora 0 10 20 30 40 Počet kontrolovaných systémů v rámci 24 kontrol 1 17 26 VIS KII 0 5 10 15 20 25 30 10

Častá zjištění a problémy o Nedostatečná podpora vedení organizace v oblasti kybernetické bezpečnosti o Kybernetická bezpečnost je mnohdy vnímání jako zbytečnost o Nízké bezpečnostní povědomí o kybernetické bezpečnosti napříč organizací o Neprobíhají školení o BOZP/KB o Nevhodné organizační zařazení kybernetické bezpečnosti v organizaci o Neoddělená bezpečnost od provozu o Nedostatečné personální obsazení v oblasti kybernetické bezpečnosti o Neobsazené bezpečnostní role, jejich nezastupitelnost o Poddimenzovanost útvarů odpovědných za kybernetickou bezpečnost o Nákup technologie z důvodu požadavku ve vyhlášce o Např. nákup SIEM, ale dále s ním nikdo nepracuje 11

Častá zjištění a problémy o Bezpečnostní dokumentace o Nereflektuje požadavky konkrétní organizace o Není platná, řízená, úplná, neaktuální o Zdlouhavé procesy schvalování dokumentace o Nedodržování interně stanovených postupů např. o Klasifikace aktiv, manipulace dle klasifikace atp. o Reálné nastavení politiky hesel je v rozporu se schválenou politikou organizace o Privilegované účty pro vrcholové vedení o Vrcholové vedení disponuje mnohdy bezdůvodně privilegovanými účty o Instalace škodlivého software 12

Častá zjištění a problémy o Nesystematický přístup k řízení aktiv a rizik v oblasti kybernetické bezpečnosti o Analýza rizik je často záležitostí jen IT o Mnohdy je vytvořená pouze za účelem shody se ZKB o Neschválené metodiky o Prohlášení o aplikovatelnosti (SoA), Plán zvládání rizik (RTP) o Neexistence o Nepochopení účelu dokumentu o Nereflektuje výsledky provedené analýzy rizik o Neaktuálnost 13

Častá zjištění a problémy o Neřízený outsourcing, neřízení dodavatelů o Snaha vše outsourcovat, protože je to jednodušší, levnější, o Obrovská neřízená závislost na dodavatelích o Nedostatečná kvalita uzavíraných smluv kdo je za co zodpovědný o Neprobíhá kontrola dodržování stanovený pravidel, směrnic a politik o Kontinuita činností o Nejsou definovány důležité procesy, činnosti organizace a cíle kontinuity činností pro případ neočekávané události o Neexistence strategie kontinuity činností a havarijních plánů o Testujeme až naostro o Do testů nejsou zapojeny všechny významné zainteresované strany - vedení s dostatečnou rozhodovací pravomocí, dodavatel, atp.) 14

Děkuji za pozornost. p.jeleckova@nukib.cz