Zákon o kybernetické bezpečnosti a související předpisy



Podobné dokumenty
Zákon o kybernetické bezpečnosti a související předpisy

IDET AFCEA Květen 2015, Brno

NÁVRH ZÁKONA o KYBERNETICKÉ BEZPEČNOSTI. JUDr. Radomír Valica ředitel odboru právního a legislativního NBÚ 3. října 2013, Praha

Národní bezpečnostní úřad

NÁVRH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI Tisk 81. Mgr. Jiří Malý duben 2014, PRAHA

Spolupráce veřejného a soukromého sektoru při prevenci a zvládání kybernetického kolapsu

Legislativa kybernetické bezpečnosti Kritická informační infrastruktura a Významné informační systémy Ing. Dušan Navrátil Ředitel

ZÁKON O KYBERNETICKÉ BEZPEČNOSTI. JUDr. Mgr. Barbora Vlachová judr.vlachova@ .cz

Aktivity NBÚ při zajišťování kybernetické bezpečnosti

Zkušenosti a výsledky určování KII a VIS

Václav Borovička. Seminář AFCEA a Policejní akademie ČR Listopad 2014, Praha

Další postup v řešení. kybernetické bezpečnosti. v České republice

Návrh zákona KB Národní centrum KB. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad

Spisová služba a Zákon o kybernetické bezpečnosti (181/2014 Sb.)

Právní výzvy v oblasti kybernetické bezpečnosti. Mgr. Petra Vrábliková advokát

ZÁKON O KYBERNETICKÉ BEZPEČNOSTI A NAVAZUJÍCÍ PROVÁDĚCÍ PŘEDPISY

Národní bezpečnostní úřad

Návrh zákona připravil a předložil Národní bezpečnostní úřad. Předložen k dalšímu legislativnímu projednávání v Parlamentu České republiky

o IS nebo KS naplňující průřezová a odvětvová kritéria v oblasti kybernetické bezpečnosti o Pro určování KII jsou důležité:

Novela zákona o kybernetické bezpečnosti Směrnice NIS. Jan Zahradníček

Kybernetická bezpečnost I. Legislativa a strategie kybernetické bezpečnosti v České republice

ZÁKON ze dne 23. července 2014 o kybernetické bezpečnosti a o změně souvisejících zákonů (zákon o kybernetické bezpečnosti)

VLÁDNÍ NÁVRH ZÁKON. ze dne 2017,

Úplné znění zákona o kybernetické bezpečnosti a části zákona o svobodném přístupu k informacím s vyznačením navrhovaných změn

Určování Kritické informační infrastruktury. JUDr. et Mgr. Radomír Valica Vedoucí autorského týmu ZKB Národní bezpečnostní úřad 14.

Kybernetická bezpečnost

INFORMACE O ZMĚNÁCH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. účinných od 1. srpna 2017

181/2014 Sb. ZÁKON ČÁST PRVNÍ KYBERNETICKÁ BEZPEČNOST

Kybernetická bezpečnost

Zákon o kybernetické bezpečnosti. Petr Nižnanský

Zákon o kybernetické bezpečnosti

Aktivity TPEB ČR v oblasti ZKB. Jan.Kepic@tpeb.cz - Praha ÚNMZ 4. února 2015

Zákon o kybernetické bezpečnosti

Zákon o kybernetické bezpečnosti

Zákon o kybernetické bezpečnosti základní přehled. Luděk Novák ludekn@ .cz,

Zákon o kybernetické bezpečnosti na startovní čáře

Jaroslav Šmíd náměstek ředitele

Adam Kučínský. Národní bezpečnostní úřad Národní centrum kybernetické bezpečnosti

181/2014 Sb. ZÁKON ČÁST PRVNÍ KYBERNETICKÁ BEZPEČNOST

Návrh zákona o kybernetické bezpečnosti

Národní bezpečnostní úřad

INFORMACE O ZMĚNÁCH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. účinných od 1. července 2017

Implementace ZKB. Kritická informační infrastruktura a Významné informační systémy. Jaroslav Šmíd náměstek ředitele NBÚ

Zásadní změny zákona o krizovém řízení

ČÁST PRVNÍ KYBERNETICKÁ BEZPEČNOST HLAVA I ZÁKLADNÍ USTANOVENÍ. 1 Předmět úpravy

Kybernetická bezpečnost resortu MV

Bohdan Lajčuk Mikulov

181/2014 Sb. ČÁST PRVNÍ KYBERNETICKÁ BEZPEČNOST HLAVA I ZÁKLADNÍ USTANOVENÍ

V l á d n í n á v r h. ZÁKON ze dne 2014 o kybernetické bezpečnosti a o změně souvisejících zákonů (zákon o kybernetické bezpečnosti)

Seminář o bezpečnosti sítí a služeb. 11. února CESNET, z. s. p. o.

HLÁŠENÍ KONTAKTNÍCH ÚDAJŮ. Návod k vyplnění formuláře

Kybernetická bezpečnost MV

problematika ochrany kritické infrastruktury - po 11.září 2001 EKONOMIKA + BEZPEČNOST, úkolem státu je zajistit základní životní potřeby obyvatelstva

Adam Kučínský. Národní bezpečnostní úřad Národní centrum kybernetické bezpečnosti

VOJENSKÉ ZPRAVODAJSTVÍ Národní Centrum Kybernetických Sil NCKS. SecPublica 2016

Kybernetická bezpečnost ve zdravotnictví. Dušan Navrátil ředitel NBÚ

do Českého zdravotnictví Michal Koščík Definujte zápatí - název prezentace / pracoviště 1

VZNIK A BUDOVÁNÍ NCKS

DIGITAL CZECH REPUBLIC

Návrh zákona o kybernetické bezpečnosti. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad p.pazderka@nbu.

( 88-91, 98, 99) Štefan Koreň odbor krizového řízení

Návrh vyhlášky k zákonu o kybernetické bezpečnosti. Přemysl Pazderka NCKB

Taťána Jančárková NBÚ/NCKB

Kybernetická bezpečnost ČR aktivity NBÚ. Jaroslav Šmíd náměstek ředitele NBÚ

o Kontaktní údaje o Jak připravit hlášení o kybernetickém incidentu o Klasifikace incidentu o Formulace hlášení o Způsob předávání na NCKB o Zpětná

egovernment Cloud ČR egovernment Cloud egc Ing. Miroslav Tůma, Ph.D. Řídící orgán egovernmet Cloudu

Kybernetická bezpečnost ve veřejné správě. Jan Dienstbier Garant platformy KYBEZ

ZÁKON O KYBERNETICKÉ BEZPEČNOSTI, SITUACE V ČR

Zákon o kybernetické bezpečnosti na startovní čáře. Pavel Hejl

BEZPEČNOSTNÍ ROLE. a jejich začlenění v organizaci

Z K B V P R O S T Ř E D Í

215/2004 Sb. ZÁKON. ze dne 2. dubna o úpravě některých vztahů v oblasti veřejné podpory a o změně zákona o podpoře výzkumu a vývoje

215/2004 Sb. ZÁKON. ze dne 2. dubna o úpravě některých vztahů v oblasti veřejné podpory a o změně zákona o podpoře výzkumu a vývoje ČÁST PRVNÍ

Legislativní změny v oblasti chemických látek a směsí a prevence závažných havárií. MUDr. Marie Adámková

HLAVA I ZÁKLADNÍ USTANOVENÍ. Čl. 1. Předmět úpravy

VLÁDNÍ NÁVRH ZÁKON. ze dne 2017,

STRATEGIE PRO OBLAST KYBERNETICKÉ BEZPEČNOSTI ČESKÉ REPUBLIKY NA OBDOBÍ

Legislativní smršť v roce2018 a její vliv na kybernetickou a informační bezpečnost Ing. Aleš Špidla

EXKURZ DO KYBERNETICKÉ BEZPEČNOSTI. Praha,

Rozdílová tabulka návrhu předpisu České republiky s předpisem EU

Kybernetická kriminalita a kybernetická bezpečnost. Václav Stupka

SBÍRKA ZÁKONŮ. Ročník 2017 ČESKÁ REPUBLIKA. Částka 74 Rozeslána dne 14. července 2017 Cena Kč 75, O B S A H :

Touto vyhláškou se stanoví významné informační systémy a jejich určující kritéria podle 6 písm. d) zákona.

VODÍTKA HODNOCENÍ DOPADŮ

Bezpečnost aplikací Standardy ICT MPSV

Kybernetické bezpečnostní incidenty a jejich hlášení

215/2004 Sb. ZÁKON ČÁST PRVNÍ NĚKTERÉ VZTAHY V OBLASTI VEŘEJNÉ PODPORY

POMŮCKA K AUDITU BEZPEČNOSTNÍCH OPATŘENÍ PODLE ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. Verze 2.1

Spisová značka: Brno, 23. května /2019 Vyřizuje: VEŘEJNÁ VYHLÁŠKA NÁVRH OPATŘENÍ OBECNÉ POVAHY

Bezpečnost IT - od technologie k procesům

Zkušenosti s implementací ZoKB a problémy, které nás pálí. Ing. Miroslav Tůma, Ph.D. Ředitel odboru kybernetické bezpečnosti a koordinace ICT

Problematika kritické infrastruktury

METODICKÉ MATERIÁLY červenec 2015

(krizový zákon) zákon č. 240/2000 Sb., ze dne 28. června 2000

CYBER SECURITY 2014 Zákon o kybernetické bezpečnosti jeho dopady do praxe

PREZENTACE PRO ŽADATELE K 10. VÝZVĚ IROP KYBERNETICKÁ BEZPEČNOST BRNO Ing. Andrea Jonštová, konzultace dotačních programů

NEJEN STÁTNÍ CLOUD - egovernment Cloudu

Bezpečnostní opatření a audit shody se ZKB. Ing. Martin Konečný,

NÁRODNÍ STRATEGIE KYBERNETICKÉ BEZPEČNOSTI ČESKÉ REPUBLIKY NA OBDOBÍ LET 2015 AŽ Ing. Dušan Navrátil

Parlament se usnesl na tomto zákoně České republiky:

Transkript:

Zákon o kybernetické bezpečnosti a související předpisy egovernment 20:10 Mikulov 2014 Václav Borovička NBÚ / NCKB

Národní bezpečnostní úřad Národní centrum kybernetické bezpečnosti NBÚ ustaven gestorem problematiky kybernetické bezpečnosti a zároveň národní autoritou pro tuto oblast usnesením vlády č. 781 ze dne 19. října 2011 Tímto usnesením byl zároveň pověřen k vybudování NCKB Sídlo Brno Vládní CERT Oddělení teoretické podpory, vzdělávání, výzkumu NBÚ pověřen také k vypracování zákona o kybernetické bezpečnosti

Důvody právní úpravy Vzrůstající závislost státu na ICT Vzrůstající kritičnost narušení ICT Zvyšující se propojenost systémů a služeb Závislost obyvatelstva a celé ekonomiky na ICT Rostoucí počet kybernetických útoků Nutnost zajistit koordinovaný postup zajištění kybernetické bezpečnosti u důležitých systémů pro stát Potřeba úpravy činnosti NBÚ, resp. vládního CERTu

Cíle právní úpravy Stanovit základní úroveň bezpečnostních opatření Zlepšit detekci kybernetických bezpečnostních incidentů Zavést hlášení kybernetických bezpečnostních incidentů Zavést systém opatření k reakci na kybernetické bezpečnostní incidenty Upravit činnost dohledových pracovišť (národní CERT a vládní CERT) NENÍ CÍLEM zasahovat do obsahu pouze zabezpečit informační kanály, jimiž člověk realizuje své právo na informační sebeurčení, proti úmyslným nebo nahodilým bezpečnostním incidentům

Hlavní principy ZKB 1. Minimalizace zásahů do práv soukromoprávních subjektů 2. Individuální odpovědnost za bezpečnost vlastní sítě důležitost spolupráce a důvěry soukromého sektoru 3. Autonomie vůle regulovaných subjektů 4. Technologická neutralita striktní zaměření k technologickým aspektům fungování nezasahování do informačního obsahu užití obecných kritérií pro standardní zabezpečení IS a sítí el. komunikací 5. Minimalizace státního donucení 6. Ochrana informačního sebeurčení člověka 7. Ochrana nedistributivních práv

Kybernetické předpisy 1) zákon č. 181/2014 Sb., o kybernetické bezpečnosti a o změně souvisejících předpisů (dále také ZKB ) 2) vyhláška o bezpečnostních opatřeních, kybernetických bezpečnostních incidentech, reaktivních opatřeních a o stanovení náležitostí podání v oblasti kybernetické bezpečnosti (vyhláška o kybernetické bezpečnosti) (dále také VKB ) 3) vyhláška, kterou se stanoví významné informační systémy a jejich určující kritéria (dále také VVIS ) 4) nařízení vlády ze dne 22. prosince 2010 č. 432/2010 Sb., o kritériích pro určení prvku kritické infrastruktury (dále tako NKI ) (novela)

Zákon o kybernetické bezpečnosti

Průběh schvalování 2. ledna 2014 schválení návrhu zákona vládou 10. ledna 2014 zaslání vládního návrhu zákona PSP ČR (sněmovní tisk č. 81) 14. února 2014 1. čtení 10. června 2014 2. čtení 18. června 2014 3. čtení 23. července 2014 schválení Senátem 13. srpna 2014 podpis Prezidenta 1. ledna 2015 vstup v účinnost, pod č. 181/2014 Sb.

Povinné osoby ( 3) Subjekty KII (veřejnoprávní i soukromoprávní subjekty) Správce komunikačního systému KII ( 3 písm. d)) Správce informačního systému KII ( 3 písm. c)) Správci VIS (pouze orgány veřejné moci) ( 3 písm. e)) Orgán nebo osoba zajišťující významnou síť ( 3 písm. b)) Poskytovatel služby elektronických komunikací a subjekt zajišťující síť elektronických komunikací ( 3 písm. a))

Kritická informační infrastruktura (KII) Kritickou informační infrastrukturou se rozumí prvek nebo systém prvků kritické infrastruktury v odvětví komunikační a informační systémy v oblasti kybernetické bezpečnosti. Významný informační systém (VIS) Významným informačním systémem informační systém spravovaný orgánem veřejné moci, který není kritickou informační infrastrukturou a u kterého narušení bezpečnosti informací může omezit nebo výrazně ohrozit výkon působnosti orgánu veřejné moci.

Jaké jsou jejich povinnosti? Nahlášení kontaktních údajů Všechny povinné osoby Hlášení kybernetických bezpečnostních incidentů KII, VIS, významné sítě Zavést bezpečnostní opatření (standardizace) KII a VIS Činit opatření vydané NBÚ KII a VIS Významné sítě a poskytovatelé služby el. komunikací pouze za stavu kybernetického nebezpečí, pouze reaktivní opatření (viz dále)

Systém zajištění kybernetické bezpečnosti Bezpečnostní opatření ( 4 a 5) Bezpečnostním opatřením se rozumí souhrn úkonů a postupů, jejichž cílem je zajištění bezpečnosti informací a dostupnosti a spolehlivosti služeb a sítí v kybernetickém prostoru. Druhy bezpečnostních opatření: organizační opatření, technická opatření.

Systém zajištění kybernetické bezpečnosti Hlášení kybernetického bezpečnostního incidentu ( 8) Důvod povinnosti poskytnout kontaktní údaje dle 16 Hlášení KII a VIS hlásí vládnímu CERT Soukromoprávní osoby hlásí národnímu CERT

Systém zajištění kybernetické Opatření ( 11) bezpečnosti Opatřeními se rozumí úkony, jichž je třeba k ochraně informačních systémů nebo služeb a sítí elektronických komunikací před hrozbou v oblasti kybernetické bezpečnosti nebo před kybernetickým bezpečnostním incidentem anebo k řešení již nastalého kybernetického bezpečnostního incidentu. Druhy opatření: varování, reaktivní opatření, ochranné opatření.

Systém zajištění kybernetické bezpečnosti Dohledová pracoviště ( 17 až 20) Národní CERT osoba soukromého práva právnická osoba Vládní CERT provozuje NBÚ

Systém zajištění kybernetické Národní CERT bezpečnosti je k výkonu své činnosti oprávněn na základě veřejnoprávní smlouvy uzavírané s Úřadem, je vybrán Úřadem v řízení o výběru žádosti podle správního řádu. Národní CERT je pracoviště, které zajišťuje sdílení informací na národní i mezinárodní úrovni v oblasti kybernetické bezpečnosti, a to zejména pro osoby soukromého práva.

Systém zajištění kybernetické Vládní CERT bezpečnosti Pracoviště provozované NBÚ jako součást NCKB, Přijímá oznámení kontaktních údajů od povinných osob uvedených v 3 písm. c) až e), přijímá hlášení o kybernetických bezpečnostních incidentech od povinných osob uvedených v 3 písm. c) až e), vyhodnocuje údaje o kybernetických bezpečnostních událostech a kybernetických bezpečnostních incidentech z kritické informační infrastruktury, z významných informačních systémů, a dalších informačních systémů veřejné správy, přijímá údaje o kybernetických bezpečnostních incidentech od provozovatele národního CERT a tyto údaje vyhodnocuje,

Stav kybernetického nebezpečí 21 ZKB Stav mimořádný, speciální oproti mimořádným stavům vyhlašovaným podle ústavního zákona č. 110/1998 Sb. o bezpečnosti České republiky nebo podle krizového zákona č. 240/2000 Sb. Možno vyhlásit pokud je ve velkém rozsahu ohrožena bezpečnost informací v IS, bezpečnost služeb nebo sítí elektronických komunikací a tím dojde k ohrožení nebo porušení zájmu České republiky. Stav KN vyhlašuje ředitel NBÚ. Vyhlašován na dobu nejdéle 7 dnů, souhrnná doba nesmí přesáhnout 30 dnů. Za stavu kybernetického nebezpečí a za nouzového stavu je Úřad oprávněn vydat opatření podle 15 (reaktivní opatření) rovněž orgánům a osobám uvedeným v 3 písm. a) a b).

Kontrola a další činnost v oblasti 22, 23 a 24 ZKB KB NBÚ vykonává kontrolu v oblasti kybernetické bezpečnosti. Při výkonu kontroly Úřad zjišťuje, jak povinné osoby plní povinnosti stanovené tímto zákonem, prováděcími právními předpisy, rozhodnutími a opatřeními obecné povahy vydanými Úřadem. Vedle toho také NBÚ v oblasti kybernetické bezpečnosti zajišťuje také: - výzkum a vývoj - prevenci, vzdělávání - metodickou podporu

25 Sankce v oblasti KB (výběr)!! Princip minimalizace zásahů do práv třetích osob, minimalizace státního donucení!! Povinná osoba uvedená v 3 písm. c) až e) se dopustí správního deliktu tím, že a) v rozporu s 5 odst. 2 nezavede bezpečnostní opatření nebo nevede bezpečnostní dokumentaci, b) neohlásí kybernetický bezpečnostní incident podle 9 odst. 3, c) neprovede protiopatření vydané Úřadem podle 15 nebo 16, d) neoznámí kontaktní údaje nebo jejich změnu podle 18 odst. 2 písm. b) nebo e) nesplní některou z povinností uloženou nápravným opatřením podle 28. Za správní delikt lze uložit pokutu do 100 000 Kč s výjimkou deliktu podle písmene d), kde hrozí sankce až 10 000 Kč.

Související předpisy k zákonu o kybernetické bezpečnosti

Vyhláška o kybernetické bezpečnosti Vyhláška určuje: základní požadavky na obsah a strukturu bezpečnostní dokumentace, obsah bezpečnostních opatření a rozsah jejich zavedení, typy a kategorie kybernetických bezpečnostních incidentů, náležitosti a způsob hlášení kybernetického bezpečnostního incidentu náležitosti oznámení o provedení reaktivního opatření a jeho výsledku a vzor oznamování kontaktních údajů a jeho formu Standardizace zabezpečení systémů a komunikace s CERTy

Vyhláška, kterou se stanoví významné informační systémy a jejich určující kritéria Správcem VIS může být pouze orgán veřejné moci Dle současného návrhu obce nebudou správci VIS Stanovení základních VIS a určujících kritérií VIS Vyjma systémů uvedených v příloze č. 1, VIS mohou být pouze ty systémy, které určí jeho správce (!)

Novela nařízení vlády ze dne 22. prosince 2010 č. 432/2010 Sb., o kritériích pro určení prvku kritické infrastruktury Týká se kritické infrastruktury, resp. kritické informační infrastruktury (dále také KII ) Kritická infrastruktura dle zák. č. 240/2000 Sb., krizový zákon Kritická informační infrastruktura prvek nebo systém prvků kritické infrastruktury v odvětví komunikační a informační systémy v oblasti kybernetické bezpečnosti KII se týká veřejnoprávních i soukromoprávních subjektů KII určuje NBÚ předem daným postupem X (VIS určují správci sami)

Kybernetické předpisy 1) zákon o kybernetické bezpečnosti a o změně souvisejících předpisů (dále také ZKB ) 2) vyhláška o bezpečnostních opatřeních, kybernetických bezpečnostních incidentech, reaktivních opatřeních a o stanovení náležitostí podání v oblasti kybernetické bezpečnosti (vyhláška o kybernetické bezpečnosti) (dále také VKB ) 3) vyhláška, kterou se stanoví významné informační systémy a jejich určující kritéria (dále také VVIS ) 4) novelu nařízení vlády ze dne 22. prosince 2010 č. 432/2010 Sb., o kritériích pro určení prvku kritické infrastruktury (dále tako NKI ) Účinnost k 1. lednu 2015

Děkuji za pozornost http://www.govcert.cz/