ZÁKON O KYBERNETICKÉ BEZPEČNOSTI A NAVAZUJÍCÍ PROVÁDĚCÍ PŘEDPISY



Podobné dokumenty
NÁVRH ZÁKONA o KYBERNETICKÉ BEZPEČNOSTI. JUDr. Radomír Valica ředitel odboru právního a legislativního NBÚ 3. října 2013, Praha

NÁVRH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI Tisk 81. Mgr. Jiří Malý duben 2014, PRAHA

ZÁKON O KYBERNETICKÉ BEZPEČNOSTI. JUDr. Mgr. Barbora Vlachová judr.vlachova@ .cz

Spolupráce veřejného a soukromého sektoru při prevenci a zvládání kybernetického kolapsu

Zákon o kybernetické bezpečnosti a související předpisy

Národní bezpečnostní úřad

Zákon o kybernetické bezpečnosti a související předpisy

Kybernetická bezpečnost

Další postup v řešení. kybernetické bezpečnosti. v České republice

Návrh zákona připravil a předložil Národní bezpečnostní úřad. Předložen k dalšímu legislativnímu projednávání v Parlamentu České republiky

Spisová služba a Zákon o kybernetické bezpečnosti (181/2014 Sb.)

Aktivity NBÚ při zajišťování kybernetické bezpečnosti

Novela zákona o kybernetické bezpečnosti Směrnice NIS. Jan Zahradníček

Zákon o kybernetické bezpečnosti

Zákon o kybernetické bezpečnosti základní přehled. Luděk Novák ludekn@ .cz,

Návrh zákona KB Národní centrum KB. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad

Legislativa kybernetické bezpečnosti Kritická informační infrastruktura a Významné informační systémy Ing. Dušan Navrátil Ředitel

Zákon o kybernetické bezpečnosti

Zákon o kybernetické bezpečnosti na startovní čáře

Právní výzvy v oblasti kybernetické bezpečnosti. Mgr. Petra Vrábliková advokát

Václav Borovička. Seminář AFCEA a Policejní akademie ČR Listopad 2014, Praha

Zákon o kybernetické bezpečnosti. Petr Nižnanský

CYBER SECURITY 2014 Zákon o kybernetické bezpečnosti jeho dopady do praxe

Kybernetická bezpečnost

IDET AFCEA Květen 2015, Brno

Zkušenosti a výsledky určování KII a VIS

do Českého zdravotnictví Michal Koščík Definujte zápatí - název prezentace / pracoviště 1

VZTAH eidas K OCHRANĚ OSOBNÍCH ÚDAJŮ aneb co bude znamenat nové nařízení GDPR pro elektronické transakce nejen ve veřejné správě

Návrh zákona o kybernetické bezpečnosti

Národní bezpečnostní úřad

Návrh vyhlášky k zákonu o kybernetické bezpečnosti. Přemysl Pazderka NCKB

INFORMACE O ZMĚNÁCH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. účinných od 1. srpna 2017

Kybernetická bezpečnost resortu MV

VLÁDNÍ NÁVRH ZÁKON. ze dne 2017,

Určování Kritické informační infrastruktury. JUDr. et Mgr. Radomír Valica Vedoucí autorského týmu ZKB Národní bezpečnostní úřad 14.

Kybernetická bezpečnost MV

Návrh zákona o kybernetické bezpečnosti. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad p.pazderka@nbu.

TSB a kybernetická bezpečnost SMB a jím ovládaných subjektů

Seminář o bezpečnosti sítí a služeb. 11. února CESNET, z. s. p. o.

Národní bezpečnostní úřad

Bohdan Lajčuk Mikulov

Úplné znění zákona o kybernetické bezpečnosti a části zákona o svobodném přístupu k informacím s vyznačením navrhovaných změn

HLÁŠENÍ KONTAKTNÍCH ÚDAJŮ. Návod k vyplnění formuláře

Jaroslav Šmíd náměstek ředitele

Zákon o kybernetické bezpečnosti na startovní čáře. Pavel Hejl

Zákon o kybernetické bezpečnosti

egrc řešení - nástroj pro efektivní řízení bezpečnosti dle kybernetického zákona Marian Němec AEC a.s.

BEZPEČNOSTNÍ ROLE. a jejich začlenění v organizaci

Kybernetická bezpečnost ve veřejné správě. Jan Dienstbier Garant platformy KYBEZ

o IS nebo KS naplňující průřezová a odvětvová kritéria v oblasti kybernetické bezpečnosti o Pro určování KII jsou důležité:

Implementace ZKB. Kritická informační infrastruktura a Významné informační systémy. Jaroslav Šmíd náměstek ředitele NBÚ

INFORMACE O ZMĚNÁCH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. účinných od 1. července 2017

Obecné nařízení o ochraně osobních údajů (GDPR) ve veřejné správě Mgr. Michal Nulíček, LL.M. ROWAN LEGAL

Mgr. Jana Pattynová, LL.M. 1. února Ochrana osobních údajů a bezpečnost dat novinky v GDPR

Z K B V P R O S T Ř E D Í

SBÍRKA ZÁKONŮ. Ročník 2018 ČESKÁ REPUBLIKA. Částka 43 Rozeslána dne 28. května 2018 Cena Kč 106, O B S A H :

TECHNIK OCHRANY OBYVATELSTVA STUDIJNÍ MATERIÁL: KRIZOVÉ ŘÍZENÍ

Řízení kybernetické a informační bezpečnosti

181/2014 Sb. ČÁST PRVNÍ KYBERNETICKÁ BEZPEČNOST HLAVA I ZÁKLADNÍ USTANOVENÍ

ZÁKON ze dne 23. července 2014 o kybernetické bezpečnosti a o změně souvisejících zákonů (zákon o kybernetické bezpečnosti)

Úroveň znalostí bezpečnostních rolí podle Zákona o kybernetické bezpečnosti

Jedná se o legislativně technickou úpravu vyplývající z potřeby doplnit do 2 nová písmena h) až m).

Aktivity TPEB ČR v oblasti ZKB. Jan.Kepic@tpeb.cz - Praha ÚNMZ 4. února 2015

Typ aktiv Aktivum Hrozba Zranitelnost Riziko

STRATEGIE PRO OBLAST KYBERNETICKÉ BEZPEČNOSTI ČESKÉ REPUBLIKY NA OBDOBÍ

o Kontaktní údaje o Jak připravit hlášení o kybernetickém incidentu o Klasifikace incidentu o Formulace hlášení o Způsob předávání na NCKB o Zpětná

ČÁST PRVNÍ KYBERNETICKÁ BEZPEČNOST HLAVA I ZÁKLADNÍ USTANOVENÍ. 1 Předmět úpravy

Nabídka kurzů k systému řízení bezpečnosti informací (ISMS) ČSN ISO/IEC 27001:2014

b) aktivem primární aktivum a podpůrné aktivum, c) primárním aktivem informace nebo služba, kterou zpracovává nebo poskytuje informační systém

Návrh VYHLÁŠKA. ze dne 2014

VYHLÁŠKA. ze dne 21. května 2018,

Návrh VYHLÁŠKA. ze dne 2014

316/2014 Sb. VYHLÁŠKA ČÁST PRVNÍ ÚVODNÍ USTANOVENÍ

Ing. Miroslav Tůma, Ph.D. ředitel odboru Kybernetické bezpečnosti a koordinace ICT Ministerstvo vnitra ČR

ANECT & SOCA GDPR & DLP. Ivan Svoboda / ANECT / SOCA. Lenka Suchánková / PIERSTONE. Petr Zahálka / AVNET / SYMANTEC

Implementace ZKB. Ing. Miroslav Jaroš. Energetický regulační úřad.

ČSN ISO/IEC 27001:2014 a zákon o kybernetické bezpečnosti

EXKURZ DO KYBERNETICKÉ BEZPEČNOSTI. Praha,

Ochrana osobních údajů a kybernetické bezpečnosti s GINIS. Jan Dienstbier Garant platformy KYBEZ

Kybernetická bezpečnost ČR aktivity NBÚ. Jaroslav Šmíd náměstek ředitele NBÚ

Parlament se usnesl na tomto zákoně České republiky:

Strategie Implementace GDPR. Michal Zedníček ALEF NULA, a.s.

Zásadní změny zákona o krizovém řízení

Státní pokladna. Centrum sdílených služeb

Zkušenosti s implementací ZoKB a problémy, které nás pálí. Ing. Miroslav Tůma, Ph.D. Ředitel odboru kybernetické bezpečnosti a koordinace ICT

ČÁST PRVNÍ ÚVODNÍ USTANOVENÍ

HLAVA I ZÁKLADNÍ USTANOVENÍ. Čl. 1. Předmět úpravy

Ochrana před následky kybernetických rizik

Cloud pro utajované informace. OIB BO MV 2012, Karel Šiman

SOCA & Zákon o kybernetické bezpečnosti. od teorie k praxi. Ivan Svoboda & SOCA AFCEA CERT/SOC

Závaznost enterprise architektury z pohledu právního řádu ČR

Bezpečnostní politika a dokumentace

Adam Kučínský. Národní bezpečnostní úřad Národní centrum kybernetické bezpečnosti

SBÍRKA ZÁKONŮ. Ročník 2014 ČESKÁ REPUBLIKA. Částka 127 Rozeslána dne 19. prosince 2014 Cena Kč 109, O B S A H :

Vzdělávání pro bezpečnostní systém státu

GDPR SNADNO.info. Ing. Lukáš Přibyl, předseda NSMC Network Security Monitoring Cluster

Kybernetická bezpečnost ve zdravotnictví. Dušan Navrátil ředitel NBÚ

Bezpečnostní opatření pro některé z oblastí kritické infrastruktury. Vladimír ROHEL

SPECIFICKÁ PRAVIDLA PRO ŽADATELE A PŘÍJEMCE

Ochrana osobních údajů a bezpečnost dat - co přinese GDPR?

Transkript:

ZÁKON O KYBERNETICKÉ BEZPEČNOSTI A NAVAZUJÍCÍ PROVÁDĚCÍ PŘEDPISY JUDr. Josef Donát, LLM, ROWAN LEGAL, advokátní kancelář s.r.o. Řízení informa-ky v soukromém a veřejném sektoru, 23.1. 2015, Praha

KYBERNETICKÁ BEZPEČNOST Kyberne-cký prostor ( 2 písm. a) ZKB): digitální prostředí umožňující vznik, zpracování a výměnu informací, tvořene informačními systémy, a službami a sítěmi elektronických komunikací

ZÁKON O KYBERNETICKÉ BEZPEČNOSTI zákon č. 181/2014 Sb., o kyberne-cké bezpečnos- a o změně souvisejících zákonů (zákon o kyberne-cké bezpečnos-) Schválen Senátem, podpis prezidenta 13.8.2014 Účinnost od 1. 1. 2015

PROVÁDĚCÍ PŘEDPISY Nařízeni vlády, kterým se měni nařízeni vlády č. 432/2010 Sb., o kritériích pro určeni prvku kri-cke infrastruktury Vyhláška o bezpečnostních opatřeních, kyberne-ckých bezpečnostních incidentech, reak-vních opatřeních a o stanovení náležitos- podáni v oblas- kyberne-cke bezpečnos- (vyhláška o kyberne-cke bezpečnos-) Vyhláška o významných informačních systémech a jejich určujících kritériích Publikováno ve Sbírce zákonů: 19.12.2014

CÍLE Ochrana jednotlivců Ochrana státu Závazky vůči zahraničí (EU Cybersecurity Direc-ve)

PRINCIPY A NÁSTROJE Dva CERTy (Cybersecurity emergency response team) Národní CERT Vládní CERT (NBÚ) Registrace Oznamování Bezpečnostní standardy Ukládání pro-opatření

POVINNÉ SUBJEKTY Poskytovatelé služeb elektronických komunikací a subjekty zajišťující sítě elektronických komunikací Subjekty zajišťující významné sítě Správci významných informačních systému Správci komunikačních systémů zaražených do krizcké informační infrastruktury Správci informačních systému zaražených do krizcké informační infrastruktury

ELEKTRONICKÉ KOMUNIKACE Poskytovatelé služeb a subjekty zajišťující sítě Povinnos- Hlásit kontaktní údaje národnímu CERT Ve stavu kyberne-ckého nebezpečí Provádět reak-vní pro-opatření NBÚ

VÝZNAMNÉ SÍTĚ Přímé zahraniční propojení nebo přímé připojení ke kri-cké informační infrastruktuře Povinnos- Hlásit kontaktní údaje národnímu CERT Detekovat a reportovat bezpečnostní incidenty národnímu CERT Ve stavu kyberne-ckého nebezpečí Provádět reak-vní pro-opatření NBÚ

VÝZNAMNÉ INFORMAČNÍ SYSTÉMY Informační systémy orgánů veřejné moci, u kterých narušení bezpečnos- informací může ohrozit nebo výrazně omezit výkon činnos- veřejné správy Povinnos- Hlásit kontaktní údaje NBÚ Zpracovávat bezpečnostní dokumentaci Zavádět bezpečnostní opatření Detekovat a reportovat bezpečnostní incidenty NBÚ Provádět pro-opatření NBÚ

KRITICKÁ INFORMAČNÍ INFRASTRUKTURA Prvek nebo systém prvků kri-cké infrastruktury v odvětví komunikační a informační systémy podle zákona o krizovém řízení Povinnos- Hlásit kontaktní údaje NBÚ Zpracovávat bezpečnostní dokumentaci Zavádět bezpečnostní opatření Detekovat a reportovat bezpečnostní incidenty NBÚ Provádět pro-opatření NBÚ

STAV KYBERNETICKÉHO NEBEZPEČÍ Ohrožení systémů, síj či zájmů ČR Předseda vlády na návrh ředitele NBÚ Možnost ukládat pro-opatření všem provozovatelům síj a poskytovatelům služeb elektronických komunikací

APLIKACE V RÁMCI PČR Významné informační systémy Vyhláška NBÚ a MV o významných informačních systémech Konkrétní výčet + obecná kritéria Nezbytné pro výkon rozhodujících činnosj orgánu veřejné moci Ohrožení nebo omezení činnos- s nega-vní dopadem na veřejné zájmy Výběr informačních systémů provede správce na základě svého posouzení Kri-cká infastruktura (sítě/systémy) Nařízení vlády o kritériích pro určení prvku kri-cké infrastruktury - odvětví kyberne-cká bezpečnost určení usnesením vlády či opatřením obecné povahy NBU

KONKRÉTNÍ POVINNOSTI Nahlásit kontaktní údaje NBÚ Zavést bezpečnostní opatření Zpracovat bezpečnostní dokumentaci Detekovat a oznamovat bezpečnostních incidenty NBÚ Provádět pro-opatření NBÚ

KONTAKTNÍ ÚDAJE Do 31. 1. 2015 či do 30 dnů od vzniku povinnos- oznámit NBÚ Údaje orgánu Název, adresa sídla, iden-fikátor orgánu veřejné moci/ičo Údaje o fyzické osobě, která je za orgán oprávněna jednat ve věcech ZKB Jméno, příjmení, telefonní číslo a adresa elektronické pošty. Formulář stanoven vyhláškou Lis-nným hlášením/datovou schránkou

BEZPEČNOSTNÍ OPATŘENÍ Jiný rozsah u Kri-cké infrastruktury Významných IS (menší požadavky) Organizační opatření Technická opatření Možnost prokázat provedení cer-fikátem ISO 27001 Zavést do 1. 1. 2016 resp. do 12 měsíců od vzniku povinnosz

ORGANIZAČNÍ OPATŘENÍ Systém řízení bezpečnos- informací Řízení rizik Bezpečnostní poli-ka Organizační bezpečnost Kontrola a audit

ORGANIZAČNÍ BEZPEČNOST Bezpečnostní role (kri-cká infrastruktura) Manažer kyberne-cké bezpečnos- a architekt kyberne-cké bezpečnos- Řádně vyškoleni + praxe nejméně 3 roky s řízením bezpečnos- informací nebo s navrhováním bezpečnostní architektury Auditor kyberne-cké bezpečnos- (nesmí být totožný) Řádně vyškolen + praxe nejméně 3 roky s prováděním auditů systému řízení bezpečnos- informací Garant ak-va a výbor pro řízení kyberne-cké bezpečnos-

TECHNICKÁ OPATŘENÍ Fyzická bezpečnost Řízení přístupových oprávnění Aplikační bezpečnost Kryptografické prostředky

BEZPEČNOSTNÍ DOKUMENTACE Elektronicky Metodika pro iden-fikaci a hodnocení rizik Zpráva o hodnocení rizik Plán zvládání rizik Systém zvládání kyberne-ckých bezpečnostních incidentů

KYBERNETICKÝ BEZPEČNOSTNÍ INCIDENT Fyzické poškození Selhání infrastruktury Událos- způsobené škodlivým sowwarem (viry) Technické útoky Porušení organizačních opatření

DETEKCE A OZNAMOVÁNÍ BEZPEČNOSTNÍCH INCIDENTŮ Detekovat Určit kategorii (I až III dle závažnos-) Hlásit bezodkladně po detekci Elektronickým formulářem na hyp://hlaseni.nckb.nbu.cz Emailem na adresu hlaseni@nckb.nbu.cz Datovou zprávou AutomaZzovaným hlášení prostřednictvím určeného rozhraní Lis-nným hlášením Od 1. 1. 2016 resp. do 12 měsíců od vzniku povinnosz

(PROTI)OPATŘENÍ Varování Ochranné opatření Opatření obecné povahy Zvýšení ochrany informačních systémů nebo služeb a sík elektronických komunikací Na základě analýzy již vyřešeného kybernezckého bezpečnostního incidentu

(PROTI)OPATŘENÍ II. Reak-vní opatření Rozhodnuj/opatření obecné povahy K řešení kybernezckého bezpečnostního incidentu anebo k zabezpečení informačních systémů nebo sík a služeb elektronických komunikací před kybernezckým bezpečnostním incidentem Povinnost oznámit provedení Změna nebo rozšíření zavedených organizačních opatření Změna nebo rozšíření zavedených technických opatření

KONTROLA A SANKCE NBÚ Nápravná opatření při nedostatcích Ve stanovené lhůtě odstranit, popřípadě jakým způsobem U bezprostředně ohrožených významných IS a KI možnost zakázat používání systému nebo čász do doby, než bude zjištěný nedostatek odstraněn Správní delikty (pokuta až 100 000 Kč) Neprovádění bezpečnostní opatření anebo nevedení bezpečnostní dokumentaci Neohlášení kyberne-ckého bezpečnostního incidentu

ZÁKON NENÍ VŠELÉK Podstatou je prevence a sdílení informací Nezajišťuje zneškodnění útočníka Zdánlivě nejsnadnější obranou je odpojení Odpojen může být útočník i nevinné obě-

PROTIÚTOKY Pasivní versus ak-vní obrana Záleží na interpretaci pojmu reak-vní opatření Extenzivně vs. restrik-vně Otázky Kdo by měl rozhodnout? Kdo by měl provést? Kdo odpovídá?

STÍHÁNÍ KYBERZLOČINCŮ Není cílem zákona Jde o prevenci resp. zmírnění škod Nevytváří kriminalis-cké nástroje Povinná mlčenlivost CERTů

JUDr. Josef Donát, LLM donat@rowanlegal.com cz.linkedin.com/in/josefdonat/ ROWAN LEGAL, advokátní kancelář s.r.o. +420 224 216 212