Prof. Ing. Vladimír Smejkal, CSc. LL.M. člen Legislativní rady vlády ČR soudní znalec Vysoké učení technické v Brně Masarykova univerzita v Brně



Podobné dokumenty
PRÁVNÍ ASPEKTY CLOUD COMPUTINGU. Nová technologie nová regulace? Business & Information Forum 2011

Cloud Slovník pojmů. J. Vrzal, verze 0.9

Identifikátor materiálu: ICT-3-16

Distribuované pracovní týmy. Mobilní styl práce. Využití infrastruktury. Struktura IT nákladů

Tomáš HEBELKA, MSc. Skepse vůči cloudu. 21. června 2011 VI. Konference ČIMIB, Hotel Continental, Brno

Výčet strategií a cílů, na jejichž plnění se projektový okruh podílí: Strategický rámec rozvoje veřejné správy České republiky pro období

K právní ochraně osobních údajů při jejich předávání v rámci cloudových služeb

VÝBĚR CLOUDU, ANEB JAK ZVOLIT TEN NEJLEPŠÍ

Cíle a měřitelné parametry budování a provozu egc. Příloha č. 1 Souhrnné analytické zprávy

Efektivní správa ICT jako základ poskytování služby outsourcing IT

Strategie rozvoje ICT resortu MPSV v souvislosti s novými technologiemi a trendy. Bc. Vladimír Šiška, MBA, I. NM, MPSV

GDPR & Cloud. Mgr. Jana Pattynová, LL.M

CLOUD COMPUTING PRO MALÉ A STŘEDNÍ FIRMY

Služby datového centra

Virtualizace jako nástroj snížení nákladů. Periodické opakování nákladů nové verze Licence na pevný počet klientů

Služby datového centra

IBM Cloud computing. Petr Leština Client IT Architect. Jak postavit enterprise cloud na klíč IBM Corporation

Výhody a rizika outsourcingu formou cloud computingu

egovernment Cloud ČR egovernment Cloud egc Ing. Miroslav Tůma, Ph.D. Řídící orgán egovernmet Cloudu

Registr živnostenského podnikání předchůdce cloudových řešení

Cloud. Nebo zatím jen mlha? Workshop Day 2011 WG06 Jaromír Šlesinger, CA Technologies Bratislava, 13. október 2011

egc Česká republika Vývoj trendů Světlá budoucnost? Pavel Hrdlička IBM

Právní aspekty externích cloudových řešení

Návrh vybraných opatření pro snížení rozpočtových nákladů v době ztížených ekonomických podmínek Sdílení ICT služeb ve veřejné správě

POSKYTOVÁNÍ ZÁKLADNÍCH PROVOZNÍCH APLIKACÍ VEŘEJNÉ SPRÁVY

Cloudová Řešení UAI/612

Veřejné cloudové služby

Právní aspekty cloud computingu. Mgr. Ing. Jaroslav Zahradníček, advokát Kocián Šolc Balaštík, advokátní kancelář, s.r.o

PROVOZOVÁNÍ PRIVATE CLOUD VE VEŘEJNÉ SPRÁVĚ

Cloud. historie, definice, modely a praktické využití Ing. Karel Stýblo K2 atmitec s.r.o.

Cloud Computing pro státní správu v praxi. Martin Vondrouš - Software602, a.s. Pavel Kovář - T-Systems Czech Republic a.s.

Posnídejte s námi na semináři

TwinCAT IoT Řešení pro průmysl 4.0

CLOUD ZLÍNSKÝ KRAJ. Obchodní akademie, Vyšší odborná škola a Jazyková škola s právem státní jazykové zkoušky Uherské Hradiště

Budování a využívání cloudových služeb ve veřejné správě. leden 2015

Smluvní vztahy s klienty při poskytování Software as a Service

Požadavky na outsourcing

Výčet strategií a cílů, na jejichž plnění se projektový okruh podílí:

NEJEN STÁTNÍ CLOUD - egovernment Cloudu

Michal Verner, DAQUAS

Stav příprav egovernment Cloudu v ČR

Úvod - Podniková informační bezpečnost PS1-2

Strategický rámec Národního cloud computingu egovernment cloud ČR

VOIPEX Pavel Píštěk, strategie a nové Sdílet projek ts y práv, I né PEX inf a.s orm. ace se správnými lidmi ve správný čas

Outsourcing autentizace... ěřit? František Sobotka

1) Má Váš orgán platnou informační koncepci dle zákona 365/2000 Sb.? ano

Z P Ů S O B P Ř Í S T U P U K Z A J I Š T Ě N Í S O U L A D U S E Z Á K O N E M O K Y B E R N E T I C K É B E Z P E Č N O S T I V C L O U D O V É M P

Brno. 30. května 2014

Cloud Computing. Petr Leština IBM Česká Republika. Cloud computing z finančního pohledu IBM Corporation

GDPR Obecný metodický pokyn pro školství

Bezpečnostní politika společnosti synlab czech s.r.o.

Obsah. O autorech 17 Poděkování 18 Předmluva 19. Úvod do problematiky softwarového práva 21. Definice softwaru, práva k softwaru, licence, databáze 29

Bezpečnostní aspekty informačních a komunikačních systémů KS2

Hynek Cihlář Podnikový architekt Od Indoše ke Cloudu

Možnosti využití cloudových služeb pro provoz IT

1) Má Váš orgán platnou informační koncepci dle zákona 365/2000 Sb.? ano

Cloud Computing Právní aspekty OUTSOURCING cesta ke zvyšování výkonnosti

Budování infrastruktury v době digitalizace společnosti

Obsah. O knize 5 O autorech 17 Poděkování 19 Předmluva k 1. vydání 21 Předmluva k 2. vydání 23

Jak nakupovat sdílené služby dle zákona o zadávání veřejných zakázek?

Jak být online a ušetřit? Ing. Ondřej Helar

Cloud. historie, definice, modely a praktické využití Ing. Karel Stýblo K2 atmitec s.r.o.

SLA Service Level Agreement základ řízení podnikové informatiky

Publikujeme web. "Kam s ním?!"

Když se řekne NAP a Informační koncepce ( z pohledu správce ISVS ) Ondřej Felix Říjen 2017

Cloud Computing. ekonomický pohled a trendy. J. Vrzal, verze 0.9

Statutární město Brno, městská část Brno-střed INFORMAČNÍ KONCEPCE

CA Business Service Insight

Outsourcing v podmínkách Statutárního města Ostravy

Připojení městských částí do infrastruktury MepNET. Dotazníkové šetření Bohdan Keil,

Je virtualizace vhodná i pro Vás?

Software as a Service -příležitosti, kritické faktory a srovnání s klasickým modelem dodávky aplikací

BEZPEČNOST (BEZ)DRÁTU. Martin Macek,

Případové studie a kulatý stůl. Dalibor Kačmář, Microsoft

Sdílené ICT služby a G-cloud v české veřejné správě. Ing. Zdeněk Jiříček, Ing. Václav Koudele

UAI/612 - Cloudová Řešení. Návrh aplikací pro cloud

Správce IT pro malé a střední organizace

Cíle a architektura modelu MBI

Strategický dokument se v současné době tvoří.

Jan Tkáč AutoCont Privátní cloud

eidas electronic IDENTITY PORTAL SOLUTION DEFINICE PRODUKTU TS-MyeID PORTAL

Počítačové a informační právo

Legislativní smršť v roce2018 a její vliv na kybernetickou a informační bezpečnost Ing. Aleš Špidla

Strategický rámec budování egovernment cloudu

Účel dokumentu. Uveřejnění jakékoli části tohoto dokumentu podléhá schválení příslušných pracovníků Ministerstva vnitra České republiky.

Nástroje IT manažera

ATOS Důvěryhodné úložiště pro státní správu

CHARAKTERISTIKA VEŘEJNÉ ZAKÁZKY

vnitřní směrnici: Správce osobních údajů (osoba odpovědná za správu domu podle občanského zákoníku) :

1. Organizace dokumentu. 2. Zabezpečení jako priorita. 3. Cloudová infrastruktura Hybrid Ads

Vize a role ČP OZ ICTs

Co jsme si to postavili aneb Sdílené služby ve veřejné správě ČR. Ondřej Felix Hlavní architekt egovernmentu ČR

Interní směrnice o ochraně osobních údajů (GDPR) NATUR TRAVEL s.r.o.

Příloha č. 1 Servisní smlouvy. Katalog služeb. S2_P1_Katalog služeb

ČESKÉ VYSOKÉ UČENÍ TECHNICKÉ V PRAZE

Řízení ICT služeb na bázi katalogu služeb

BEZPEČNOST CLOUDOVÝCH SLUŽEB

Základní registry nové generace MICHAL PEŠEK ŘEDITEL SPRÁVY ZÁKLADNÍCH REGISTRŮ

Transkript:

Právní aspekty a rizika Cloud Computingu Prof. Ing. Vladimír Smejkal, CSc. LL.M. člen Legislativní rady vlády ČR soudní znalec Vysoké učení technické v Brně Masarykova univerzita v Brně

O čem budeme hovořit? Definice cloudu Výhody a nevýhody Právní aspekty Doporučení Literatura

Víme, co to je cloud? 3

Co si lze koupit? V oblasti IT lze definovat poskytování plnění, tj. služeb IT (zhotovitelem a/nebo jeho subdodavatelem) na řadě úrovní: Aplikace; Prostředí pro běh aplikace (.NET, JVM ) + web server; Operační systém; Hypervizor (v případě virtualizace); Hardware; Síťová konektivita, elektřina, klimatizace aj. technologie; Budova atd. 4

Proč cloud? Uživatel kupuje SW a HW, který sám provozuje typicky podnikové IS Uživatel si nechává poskytovat nějakou službu hodně často OVM (např. DS, důchody apod.) Dnes se poskytovatelé služeb snaží minimalizovat náklady (na HW, SW, provoz) jejich přesouváním do cloudu různé úrovně. 5

Proč cloud? Mezi výhody cloudu patří zejména škálovatelnost služeb, nižší mzdové náklady na ICT pracovníky, nezávislost na místě, čase a platformě. + přenesení investičních nákladů (CAPEX) a odpovědnosti za provoz při daném SLA. o nevýhodách si řekneme podrobněji za chvíli. 6

Definování pojmu cloud computing Základním principem cloud computingu je to, že uživatel odebírá službu, která může být definována různým způsobem podle typu cloudu, typu služby apod., a to ze vzdáleného centra vlastněného a spravovaného poskytovatelem cloudu prostřednictvím Internetu, obvykle pro větší počet externích zákazníků. 7

Definování pojmu cloud computing Druhy cloudových služeb: Software as a Service (SaaS) software jako služba. Platform as a Service (PaaS) platforma jako služba. Infrastructure as a Service (laas) infrastruktura jako služba. a další, jako např. Desktop as a Service, Security as a Service, Database as a Service, Information as a Service, Process as a Service atd. 8

Cloud podle funkce dovedu si představit i další služby poskytované s cloudem: (asi by to také mohlo být označeno jako SaaS) 9

Hlavní druhy laas zahrnuje celé výpočetní prostředí včetně serverů, pamětí, komunikační infrastruktury a podpůrných nástrojů pro vysokou dostupnost, jako je load ballancing apod. Po poskytování a implementaci těchto služeb jsou v široké míře využívány virtualizační technologie, stejně jako gridy či klastry (cluster). V tomto případě se jedná pouze o přeprodávání výpočetní kapacity. 10

Hlavní druhy PaaS poskytuje platformu pro vytváření a provoz aplikací, např. prostředí pro běh programů (runtime), aplikační (webový) server, a to případně včetně mechanismů jako autentizace, autorizace a session management. Zpravidla je poskytováno: vývojové prostředí (development), testovací prostředí (testing, Q&A), produkční prostředí (production). 11

Hlavní druhy SaaS poskytuje kompletní funkcionalitu dle požadavků zákazníků. V tomto případě se jedná o službu z hlediska zákazníků nejtransparentnější, kdy zákazník získává funkcionalitu zajišťovanou určitou aplikací (PaaS) v rámci určité výpočetní kapacity (IaaS). Zjednodušeně lze říci, že si zákazník pronajme k využívání určitý software. 12

Hlavní druhy Odběratel služby cloud computing nemusí být koncovým zákazníkem, ale využívat např. úroveň Platform as a Service (PaaS) k tomu, aby na ní provozoval vlastní aplikační software a svému zákazníku (resp. jeho koncovým uživatelům) poskytoval službu na úrovni Software as a Service (SaaS). Lze ale nad to nadřadit i další stupeň, např. Process as a Service či Information as a Service 13

Hierarchie Podle poskytovaných služeb můžeme definovat nejen druh cloudu, ale i hierarchii mezi nimi: 14

Riziko Nejasné vlastnické struktury, odpovědnosti, právní vztahy atd. časovaná bomba cloudu!

Koho je cloud? Můžeme rozlišit zásadně dva druhy: Private cloud (soukromý, interní cloud) organizace má svojí ICT infrastrukturu konfigurovanou do podoby cloudu, platí veškeré své investice do ICT, ale udržuje si přímou kontrolu nad infrastrukturou. Může být provozován IT oddělením organizace nebo dodavatelem IT služeb (outsourcing kombinovaný s cloudem). Není podstatné, zda se jedná o organizaci soukromoprávní, nebo ze sféry orgánů veřejné moci. 16

Koho je cloud? Public cloud (veřejný cloud) veřejně dostupný cloud pro předem nespecifikované široké pole zákazníků; organizace využívá cloud externího poskytovatele, platí jen za služby, ale nemá přímou kontrolu nad infrastrukturou. Existují i Komunitní cloud nebo Hybrid cloud (hybridní cloud) kombinace private a public cloudu. čím obtížněji uchopitelný vlastník a odpovědný provozovatel, tím rizikovější! 17

Rizika Pokud se jedná o private cloud provozovaný interně, pak hrozí stejná právní rizika, jako v případě jakéhokoliv jiného uspořádání podnikové ICT infrastruktury. A rovněž v případě jeho outsourcování budeme hovořit o stejných rizicích, jako v případě outsourcingu odvíjejících se od základní otázky, kdo má kontrolu nad infrastrukturou a nad daty. otázka smlouvy a výběru dodavatele. 18

Nevýhody externího cloudu 1) Data jsou fyzicky uložena u poskytovatelů služeb díky čemuž nejsou pod přímou kontrolou zákazníků cloudu. 2) Data mohou být fyzicky uložena v jiné zemi u velkých poskytovatelů jsou obvykle využívána technologická centra po celém světě. Tato skutečnost může představovat určité právní problémy, například v oblasti zpracování osobních nebo citlivých údajů, autorských práv, jakož i z hlediska rozdílných právních úprav z hlediska odpovědnosti za škodu a její náhradu, limitace 19 škody nebo vymahatelnosti práva vůbec.

Nevýhody externího cloudu 3) Značná závislost na poskytovateli služby a jeho řešení použité softwarové a hardwarové řešení je dáno poskytovatelem a obvykle je nemůžeme ovlivnit. Poskytovatel služby cloud computingu rozhoduje o všem, co se s hardware, software a dalšími složkami cloudového systému děje, včetně migrací, update a upgrade, odstávek apod. Změna poskytovatele služby může být u některých variant cloud computingu komplikovaná a nákladná, až nemožná. 20

Nevýhody externího cloudu 4) Vyšší provozní náklady na konektivitu k Internetu vzhledem k podstatě cloud computingu, kdy jsou služby poskytovány prostřednictvím Internetu, přirozeně roste objem přenesených dat a současně se zvyšují požadavky na přenosovou rychlost a latenci spojení. 21

Cloud pro OVM V případě externího cloudu použitého pro informační systém veřejné správy se jeví rizika ještě daleko větší: orgán veřejné moci by měl mít plnou kontrolu nad daty, neboť má také plnou odpovědnost za obsah a jeho důvěrnost, integritu a ochranu před zneužitím. Bezpečnostní rizika jsou v případě poskytnutí údajů, které obvykle podléhají různým druhům tajemství (od utajovaných skutečností, přes osobní údaje až po neveřejnost v případě soudních či správních řízení) příliš vysoká. 22

Cloud pro OVM Další otázkou je nutnost atestace provozovaného informačnímu systému podle zákona č. 365/2000 Sb., o informačních systémech veřejné správy. Zatímco v oblasti subjektů soukromého práva je použití externího cloudu otázkou komplexního manažerského posouzení (náklady vs. rizika), v případě informačních systémů veřejné správy je možné připustit použití externího cloudu pouze na území České republiky a i v tomto případě po důkladné analýze rizik vzhledem k agendám, které by měly být takto zpracovávány. 23

Co je třeba mít na paměti Víme, kde se cloud nachází a kdo jej provozuje? Co by nás mělo zajímat: teritorium a jeho poltické, a ekonomické vlastnosti a rizika, provozovatel a jeho vlastnosti, právní řád a vymožitelnost práva, znění smlouvy, jurisdikce, způsob řešení sporů, odpovědnost za škodu atd. 24

Většina rizik vyplývá ze špatných smluv! ale co je vám platná úžasná smlouva, když se nedovoláte spravedlnosti, nebo prosoudíte kalhoty (zahraniční spory).

Klíčové otázky věcné i smluvní Zajištění věrohodnosti původu dat, neporušitelnosti obsahu, čitelnosti a bezpečnosti dat. Identifikace, autentizace a autorizace transakcí. Dlouhodobé úložiště a dokazování. co se stane, když?

Co dělat, když se vyskytnou problémy 1. nekomunikovat s protistranou, dokud problém nezanalyzujete a nezkonzultujete s právníkem a expertem; 2. vyhledat odbornou pomoc dříve, než máte na stole žalobu; ideální je mimosoudní řešení dohoda o narovnání, rozhodčí řízení cokoliv kromě soudu; výjimkou může být spor, kde jde spíše o právní, nežli věcné otázky a v tom případě je mnohoinstančnost soudního řízení výhodou;

Co dělat, když se vyskytnou problémy 3. mnoho kuchařů přesolí polévku vyberte si jednoho poradce či právníka a tomu věřte; právní zástupce by měl mít zkušenosti s předmětem sporu (důležité v jakékoliv speciální oblasti od IT po zdravotní péči), 4. přeshraniční spor chce místního právního zástupce!

Co dělat, když se vyskytnou problémy A hlavně: CLOUD NENÍ SPASITELEM, BA DOKONCE VÁS MŮŽE ÚPLNĚ POHŘBÍT.

ROZHŘEŠENÍ Interní cloud proč ne Externí cloud tuzemský lze, ale pozor na MATRJOŠKY Externí cloud zahraniční, zejména mimo EU vysoké riziko (nebezpečí ztráty soukromí uživatelů, závislosti na poskytovateli, nevymožitelnosti ničeho) pro OVM je zahraniční cloud v rozporu se zájmy a povinnostmi státu! 30

UPOZORNĚNÍ NA ZÁVĚR Problematice se věnují ochránci osobních údajů: Podrobněji se všem aspektům cloud computingu věnuje Stanovisko Pracovní skupiny pro ochranu údajů zřízené podle směrnice 95/46/ES ke cloud computingu (dokument WP 196) přijaté dne 1. 7. 2012 a dostupné na http://ec.europa.eu/justice/dataprotection/article-29/documentation/opinionrecommendation/files/2012/wp196_cs.pdf#h2 31-2,

UPOZORNĚNÍ NA ZÁVĚR Problematice se věnují ochránci osobních údajů: u nás dokument K právní ochraně osobních údajů při jejich předávání v rámci cloudových služeb, viz http://www.uoou.cz/files/k_pravni_ochrane_o u_pri_predavani_v_ramci_cloudovych_sluze b.pdf 32

Požaduje se: UPOZORNĚNÍ NA ZÁVĚR identifikovat, kam jsou OÚ předávány (EU/non EU ale Úmluva RE č.108/bez ochrany/usa Safe Harbour List), podle toho odpovídající úroveň ochrany, nejvhodnějšími nástroji jsou standardní smluvní doložky a závazná podniková pravidla (BCR). 33

UPOZORNĚNÍ NA ZÁVĚR Smluvní doložky jsou přílohou rozhodnutí Komise 2010/87/EU ze dne 5. února 2010 o standardních smluvních doložkách pro předávání osobních údajů zpracovatelům usazeným ve třetích zemích podle směrnice Evropského parlamentu a Rady 95/46/ES. 34

UPOZORNĚNÍ NA ZÁVĚR Závazná podniková pravidla (Binding Corporate rules, dále jen BCR ) jsou vhodná pro předávání údajů zpracovatelem dílčím zpracovatelům v rámci téže korporace a na základě pokynů správce, aniž by bylo zapotřebí uzavřít s každým novým dílčím zpracovatelem zvlášť smlouvu o zpracování. Zpracovatel musí BCR předložit ke schválení vedoucímu dozorovému úřadu v EU, který řídí celý schvalovací proces a následně garantuje, že BCR mohou být považována za nástroj poskytující odpovídající ochranu. 35

Literatura Smejkal, V., Rais, K.: Řízení rizik ve firmách a jiných organizacích. 4. vydání. GRADA, Praha 2013. Cca 450 stran. (www.grada.cz) 36

Literatura vyjde příští týden! Mates, V., Smejkal, V. E-government v České republice. Právní a technologické aspekty. 2. podstatně přepracované a rozšířené vydání 500 stran Nakladatelství Leges (www.leges.cz) 37

Děkuji za pozornost. Kontakt: smejkal@znalci.cz www.znalci.cz www.kompetence.cz 38