IDET AFCEA Květen 2015, Brno

Podobné dokumenty
Zákon o kybernetické bezpečnosti a související předpisy

Zákon o kybernetické bezpečnosti a související předpisy

NÁVRH ZÁKONA o KYBERNETICKÉ BEZPEČNOSTI. JUDr. Radomír Valica ředitel odboru právního a legislativního NBÚ 3. října 2013, Praha

Legislativa kybernetické bezpečnosti Kritická informační infrastruktura a Významné informační systémy Ing. Dušan Navrátil Ředitel

Zkušenosti a výsledky určování KII a VIS

ZÁKON O KYBERNETICKÉ BEZPEČNOSTI. JUDr. Mgr. Barbora Vlachová judr.vlachova@ .cz

Spolupráce veřejného a soukromého sektoru při prevenci a zvládání kybernetického kolapsu

NÁVRH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI Tisk 81. Mgr. Jiří Malý duben 2014, PRAHA

Aktivity NBÚ při zajišťování kybernetické bezpečnosti

Národní bezpečnostní úřad

o IS nebo KS naplňující průřezová a odvětvová kritéria v oblasti kybernetické bezpečnosti o Pro určování KII jsou důležité:

Václav Borovička. Seminář AFCEA a Policejní akademie ČR Listopad 2014, Praha

Novela zákona o kybernetické bezpečnosti Směrnice NIS. Jan Zahradníček

Spisová služba a Zákon o kybernetické bezpečnosti (181/2014 Sb.)

Další postup v řešení. kybernetické bezpečnosti. v České republice

Právní výzvy v oblasti kybernetické bezpečnosti. Mgr. Petra Vrábliková advokát

Národní bezpečnostní úřad

Návrh zákona KB Národní centrum KB. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad

Návrh zákona připravil a předložil Národní bezpečnostní úřad. Předložen k dalšímu legislativnímu projednávání v Parlamentu České republiky

Zákon o kybernetické bezpečnosti na startovní čáře

VLÁDNÍ NÁVRH ZÁKON. ze dne 2017,

Taťána Jančárková NBÚ/NCKB

Kybernetická bezpečnost

Kybernetická bezpečnost I. Legislativa a strategie kybernetické bezpečnosti v České republice

Zákon o kybernetické bezpečnosti. Petr Nižnanský

Zákon o kybernetické bezpečnosti

ZÁKON O KYBERNETICKÉ BEZPEČNOSTI A NAVAZUJÍCÍ PROVÁDĚCÍ PŘEDPISY

Kybernetická bezpečnost

Adam Kučínský. Národní bezpečnostní úřad Národní centrum kybernetické bezpečnosti

ZÁKON ze dne 23. července 2014 o kybernetické bezpečnosti a o změně souvisejících zákonů (zákon o kybernetické bezpečnosti)

Zákon o kybernetické bezpečnosti

Kybernetická bezpečnost resortu MV

Kybernetická bezpečnost MV

Zákon o kybernetické bezpečnosti základní přehled. Luděk Novák ludekn@ .cz,

NÁRODNÍ STRATEGIE KYBERNETICKÉ BEZPEČNOSTI ČESKÉ REPUBLIKY NA OBDOBÍ LET 2015 AŽ Ing. Dušan Navrátil

Úplné znění zákona o kybernetické bezpečnosti a části zákona o svobodném přístupu k informacím s vyznačením navrhovaných změn

Návrh zákona o kybernetické bezpečnosti

INFORMACE O ZMĚNÁCH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. účinných od 1. srpna 2017

Aktivity TPEB ČR v oblasti ZKB. Jan.Kepic@tpeb.cz - Praha ÚNMZ 4. února 2015

Národní bezpečnostní úřad

Zákon o kybernetické bezpečnosti

181/2014 Sb. ZÁKON ČÁST PRVNÍ KYBERNETICKÁ BEZPEČNOST

Z K B V P R O S T Ř E D Í

Jaroslav Šmíd náměstek ředitele

Adam Kučínský. Národní bezpečnostní úřad Národní centrum kybernetické bezpečnosti

INFORMACE O ZMĚNÁCH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. účinných od 1. července 2017

do Českého zdravotnictví Michal Koščík Definujte zápatí - název prezentace / pracoviště 1

Určování Kritické informační infrastruktury. JUDr. et Mgr. Radomír Valica Vedoucí autorského týmu ZKB Národní bezpečnostní úřad 14.

Implementace ZKB. Kritická informační infrastruktura a Významné informační systémy. Jaroslav Šmíd náměstek ředitele NBÚ

181/2014 Sb. ZÁKON ČÁST PRVNÍ KYBERNETICKÁ BEZPEČNOST

Zákon o kybernetické bezpečnosti na startovní čáře. Pavel Hejl

VODÍTKA HODNOCENÍ DOPADŮ

Kybernetická bezpečnost ve zdravotnictví. Dušan Navrátil ředitel NBÚ

Bohdan Lajčuk Mikulov

V l á d n í n á v r h. ZÁKON ze dne 2014 o kybernetické bezpečnosti a o změně souvisejících zákonů (zákon o kybernetické bezpečnosti)

Kybernetická bezpečnost ČR aktivity NBÚ. Jaroslav Šmíd náměstek ředitele NBÚ

Kybernetická kriminalita a kybernetická bezpečnost. Václav Stupka

Kybernetická bezpečnost ve veřejné správě. Jan Dienstbier Garant platformy KYBEZ

(krizový zákon) zákon č. 240/2000 Sb., ze dne 28. června 2000

VZNIK A BUDOVÁNÍ NCKS

STRATEGIE PRO OBLAST KYBERNETICKÉ BEZPEČNOSTI ČESKÉ REPUBLIKY NA OBDOBÍ

VOJENSKÉ ZPRAVODAJSTVÍ Národní Centrum Kybernetických Sil NCKS. SecPublica 2016

NCKB / Institut mezinárodních studií, Fakulta sociálních věd, Univerzita Karlova

o Kontaktní údaje o Jak připravit hlášení o kybernetickém incidentu o Klasifikace incidentu o Formulace hlášení o Způsob předávání na NCKB o Zpětná

Návrh zákona o kybernetické bezpečnosti. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad p.pazderka@nbu.

VLÁDNÍ NÁVRH ZÁKON. ze dne 2017,

problematika ochrany kritické infrastruktury - po 11.září 2001 EKONOMIKA + BEZPEČNOST, úkolem státu je zajistit základní životní potřeby obyvatelstva

DIGITAL CZECH REPUBLIC

ČÁST PRVNÍ KYBERNETICKÁ BEZPEČNOST HLAVA I ZÁKLADNÍ USTANOVENÍ. 1 Předmět úpravy

Seminář o bezpečnosti sítí a služeb. 11. února CESNET, z. s. p. o.

BEZPEČNOSTNÍ ROLE. a jejich začlenění v organizaci

POMŮCKA K AUDITU BEZPEČNOSTNÍCH OPATŘENÍ PODLE ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. Verze 2.1

Ochrana osobních údajů a kybernetické bezpečnosti s GINIS. Jan Dienstbier Garant platformy KYBEZ

EXKURZ DO KYBERNETICKÉ BEZPEČNOSTI. Praha,

TECHNIK OCHRANY OBYVATELSTVA STUDIJNÍ MATERIÁL: KRIZOVÉ ŘÍZENÍ

Rozdílová tabulka návrhu předpisu České republiky s předpisem EU

NÁRODNÍ PROGRAM OCHRANY KRITICKÉ INFRASTRUKTURY IV.

Dopady GDPR a jejich vazby

Ochrana osobních údajů a kybernetická bezpečnost v roce Ing. Michal Hager

Příprava zákona o kybernetické bezpečnosti.

NEPŘIMĚŘENÉ NÁKLADY. vysvětlení pojmu

Kybernetické bezpečnostní incidenty a jejich hlášení

Posuzování na základě rizika

DOPORUČENÍ NÚKIB. k ustanovení 10a zákona o kybernetické bezpečnosti a utajení informací podle zákona o ochraně utajovaných informací

Zásadní změny zákona o krizovém řízení

Popis Vládního CERT České republiky

181/2014 Sb. ČÁST PRVNÍ KYBERNETICKÁ BEZPEČNOST HLAVA I ZÁKLADNÍ USTANOVENÍ

Problematika kritické infrastruktury

Strategie Implementace GDPR. Michal Zedníček ALEF NULA, a.s.

Vyhláška o bezpečnostních pravidlech pro orgány veřejné moci využívající služby cloud computingu (Cloudová vyhláška)

( 88-91, 98, 99) Štefan Koreň odbor krizového řízení

egovernment Cloud ČR egovernment Cloud egc Ing. Miroslav Tůma, Ph.D. Řídící orgán egovernmet Cloudu

Státní požární dozor - 31 zákona č. 133/1985 Sb., zákona o požární ochraně

Návrh vyhlášky k zákonu o kybernetické bezpečnosti. Přemysl Pazderka NCKB

CYBER SECURITY 2014 Zákon o kybernetické bezpečnosti jeho dopady do praxe

Lidský faktor nejen v kybernetické bezpečnosti

Zákony pro lidi - Monitor změn ( DŮVODOVÁ ZPRÁVA

Nesrovnalosti a jejich řešení

Touto vyhláškou se stanoví významné informační systémy a jejich určující kritéria podle 6 písm. d) zákona.

Ing. Miroslav Tůma, Ph.D. Ředitel odboru kybernetické bezpečnosti a koordinace ICT Ministerstvo vnitra

Transkript:

Legislativa ČR v oblasti kybernetické bezpečnosti Václav Borovička

Obsah přednášky o Úvod do legislativy kybernetické bezpečnosti o Kybernetické předpisy zákon č. 181/2014 Sb., o kybernetické bezpečnosti (dále také ZKB ) o První zkušenosti se ZKB o Možný budoucí vývoj

Národní centrum kybernetické bezpečnosti o OTPVV o Strategy and policy unit o netechnická část NCKB o GovCERT.CZ o vládní CERT o technická část GovCERT.CZ Národní bezpečnostní úřad Sekce kybernetické bezpečnosti Národní centrum kybernetické bezpečnosti Oddělení teoretické podpory, vzdělávání a výzkumu

Úvod do legislativy kybernetické bezpečnosti Kybernetická bezpečnost představuje souhrn organizačních, politických, právních, technických a vzdělávacích opatření a nástrojů směřujících k zajištění zabezpečeného, chráněného a odolného kyberprostoru v České republice, a to jak pro subjekty veřejného a soukromého sektoru, tak pro širokou českou veřejnost. Kybernetická bezpečnost pomáhá identifikovat, hodnotit a řešit hrozby v kyberprostoru, snižovat kybernetická rizika a eliminovat dopady kybernetických útoků, informační kriminality, kyberterorismu a kybernetické špionáže ve smyslu posilování důvěrnosti, integrity a dostupnosti dat, systémů a dalších prvků informační a komunikační infrastruktury. Hlavním smyslem kybernetické bezpečnosti je pak ochrana prostředí k realizaci informačních práv člověka. Národní strategie kybernetické bezpečnosti České republiky na období let 2015 až 2020

Úvod do legislativy kybernetické bezpečnosti o právní předpisy směřující k posílení důvěrnosti, integrity a dostupnosti dat, systémů a dalších prvků informační a komunikační infrastruktury!! nejedná se pouze o ZKB!! o legislativa kybernetické bezpečnosti o širší pojetí o občanské, obchodní, správní, trestní, ústavní právo o užší pojetí o ZKB a prováděcí předpisy

Obecné důvody zajištění KB Ústavní základy, mezinárodní závazky o informační sebeurčení člověka o ochrana nedistributivních práv o obecná odpovědnost státu o due diligence prevenční působení státu o Evropská směrnice o bezpečnosti sítí a informací (NIS) o Spojenecké závazky (NATO)

Obecné důvody zajištění KB Změny ve společnosti o Vzrůstající závislost státu na ICT o Vzrůstající kritičnost narušení ICT o Zvyšující se propojenost systémů a služeb o Závislost obyvatelstva a celé ekonomiky na ICT o Rostoucí počet kybernetických útoků

Specifické důvody přijetí ZKB o Kybernetická bezpečnost řešena prostřednictvím soukromých / akademických subjektů, bez právní regulace o Nedostatek koordinace / nedostatečné sdílení informací o Kybernetická ochrana roztříštěná a neefektivní o Nebyly stanoveny povinné bezpečnostní standardy kybernetické bezpečnosti pro důležité systémy pro stát (s výjimkou ICT s utajovanými informacemi) o Nutnost zajistit koordinovaný postup zajištění kybernetické bezpečnosti zejména u důležitých systémů pro stát Nezbytnost regulace zákonem

Kybernetické předpisy o Hlavní o Zákon č. 181/2014 Sb., o kybernetické bezpečnosti a o změně souvisejících předpisů o Vyhláška č. 316/2014 Sb., o bezpečnostních opatřeních, kybernetických bezpečnostních incidentech, reaktivních opatřeních a o stanovení náležitostí podání v oblasti kybernetické bezpečnosti (vyhláška o kybernetické bezpečnosti) (dále také VKB ) o Vyhláška č. 317/2014 Sb., kterou se stanoví významné informační systémy a jejich určující kritéria (dále také VVIS ) o Novelizované nařízení vlády ze dne 22. prosince 2010 č. 432/2010 Sb., o kritériích pro určení prvku kritické infrastruktury

Kybernetické předpisy o Související o Zákon č. 127/2005 Sb., o elektronických komunikacích (dále také ZEK ) o Zákon č. 240/2000 Sb., o krizovém řízení a o změně některých zákonů (dále také KrZ )

Cíle právní úpravy o Stanovit základní úroveň bezpečnostních opatření o Zlepšit detekci kybernetických bezpečnostních incidentů o Zavést hlášení kybernetických bezpečnostních incidentů o Zavést systém opatření k reakci na kybernetické bezpečnostní incidenty o Upravit činnost dohledových pracovišť o NENÍ CÍLEM zasahovat do obsahu pouze zabezpečit informační kanály, jimiž člověk realizuje své právo na informační sebeurčení, proti úmyslným nebo nahodilým bezpečnostním incidentům

Co ZKB (ne)upravuje o 1 odst. 1 ZKB: Tento zákon upravuje práva a povinnosti osob a působnost a pravomoci orgánů veřejné moci v oblasti kybernetické bezpečnosti. o 1 odst. 2 ZKB: Tento zákon se nevztahuje na informační nebo komunikační systémy, které nakládají s utajovanými informacemi. o Zakotvuje hlavní pilíře zajištění kybernetické bezpečnosti o Upravuje práva a povinnosti některých osob v oblasti kybernetické bezpečnosti o Poskytuje oprávnění NBÚ v oblasti kybernetické bezpečnosti ( 22 ZKB)

Hlavní principy ZKB 1) Individuální odpovědnost za bezpečnost vlastní sítě důležitost spolupráce a důvěry soukromého sektoru 2) Autonomie vůle regulovaných subjektů 3) Technologická neutralita striktní zaměření k technologickým aspektům fungování informačního obsahu nezasahování do užití obecných kritérií pro standardní zabezpečení IS a sítí el. komunikací 4) Minimalizace zásahů do práv soukromoprávních subjektů 5) Minimalizace státního donucení 6) Právo na informačního sebeurčení člověka 7) Ochrana nedistributivních práv 8) Princip bdělosti ve vztahu k ostatním státům a k mezinárodnímu společenství

Dohledová pracoviště Rozdělení gesce o Dohledová pracoviště o Vládní CERT a Národní CERT o Hlavní úkol: o vyhodnocování kybernetické bezpečnostní situace v informačních a komunikačních systémech, a o ochrana těchto systémů před kybernetickými bezpečnostními incidenty. o Základním smyslem fungování obou dohledových pracovišť je vyhodnocování informací o výskytu kybernetických bezpečnostních incidentů z pokud možno co největšího množství informačních a komunikačních systémů. o Soukromoprávní X Veřejnoprávní Výhody? o Spolupráce

Povinné osoby o 3 ZKB a) poskytovatelé služeb elektronických komunikací, a subjekty zajišťující sít elektronických komunikací, b) orgán nebo osoba zajišťující významnou síť c) správce IS KII d) správce KS KII e) správce VIS NÁRODNÍ CERT VLÁDNÍ CERT

Určování 3 ZKB: a) poskytovatelé služeb elektronických komunikací, a subjekt zajišťující sít elektronických komunikací, b) orgán nebo osoba zajišťující významnou síť Proces určování neprobíhá 3 ZKB: c) správce IS KII d) správce KS KII 3 ZKB: c) správce VIS Určování dle krizového zákona Přímá identifikace + posuzování správcem

Hlavní pilíře ZKB o Bezpečnostní opatření (standardizace) o Hlášení kybernetických bezpečnostních incidentů o Opatření NBÚ

Hlavní pilíře ZKB Bezpečnostní opatření ( 4 a 5 ZKB) o Bezpečnostním opatřením se rozumí souhrn úkonů a postupů, jejichž cílem je zajištění bezpečnosti informací a dostupnosti a spolehlivosti služeb a sítí v kybernetickém prostoru. o Druhy bezpečnostních opatření: o organizační opatření, o technická opatření. o Specifikováno v VKB

Hlavní pilíře ZKB Hlášení kybernetického bezpečnostního incidentu ( 8 ZKB) o Navázáno na povinnost poskytnout kontaktní údaje ( 16 ZKB) vytvoření přehledu důležitých subjektů KB v ČR aktualizované údaje na osoby zodpovědné za dané systémy o Hlášení o KII a VIS hlásí vládnímu CERT o Soukromoprávní osoby hlásí národnímu CERT o Ve VKB stanoveny: o typy a kategorie kybernetických bezpečnostních incidentů, o náležitosti a způsob hlášení kybernetického bezpečnostního incidentu.

Hlavní pilíře ZKB Opatření ( 4 a 5 ZKB) o varování o oficiální publikace informací o bezpečnostní hrozbě, tj. preventivní informování povinných osob o reaktivní opatření o okamžitá reakce na výskyt kybernetického bezpečnostního incidentu o obsahem mohou být povinnosti provést konkrétní úkony nutné k odvrácení kybernetického bezpečnostního incidentu nebo ke zmírnění jeho následků o ochranné opatření o nutnost reagovat na vyřešený kybernetický bezpečnostní incident a na základě získaných zkušeností obecně zvýšit kvalitu ochrany informačních systémů, služeb a sítí elektronických komunikací u povinných osob

Povinnosti subjektů o Nahlášení kontaktních údajů ( 16 ZKB) o Všechny povinné osoby o Hlášení kybernetických bezpečnostních incidentů ( 8 ZKB) o KII, VIS, správcové významných sítí o Zavést bezpečnostní opatření (standardizace) ( 4 ZKB) o KII a VIS o Činit opatření vydané NBÚ ( 11 ZKB) o KII a VIS o Správci významných sítí a poskytovatelé služby el. komunikací pouze za stavu kybernetického nebezpečí, pouze reaktivní opatření (viz dále)

Stav kybernetického nebezpečí o Stav mimořádný, speciální oproti mimořádným stavům vyhlašovaným podle ústavního zákona č. 110/1998 Sb. o bezpečnosti České republiky nebo podle krizového zákona č. 240/2000 Sb. o Možno vyhlásit pokud je ve velkém rozsahu ohrožena bezpečnost informací v IS, bezpečnost služeb nebo sítí elektronických komunikací a tím dojde k ohrožení nebo porušení zájmu České republiky. o Stav KN vyhlašuje ředitel NBÚ. o Vyhlašován na dobu nejdéle 7 dnů, souhrnná doba nesmí přesáhnout 30 dnů. o Za stavu kybernetického nebezpečí a za nouzového stavu je Úřad oprávněn vydat opatření podle 15 (reaktivní opatření) rovněž orgánům a osobám uvedeným v 3 písm. a) a b).

Kontrola a další činnost v oblasti KB o NBÚ vykonává kontrolu v oblasti kybernetické bezpečnosti. Při výkonu kontroly Úřad zjišťuje, jak povinné osoby plní povinnosti stanovené ZKB, prováděcími právními předpisy, rozhodnutími a opatřeními obecné povahy vydanými Úřadem. o Nápravná opatření - 24 ZKB o Vedle toho také NBÚ v oblasti kybernetické bezpečnosti zajišťuje také: o výzkum a vývoj o prevenci, vzdělávání, o metodickou podporu

Sankce v oblasti KB!! Princip minimalizace zásahů do práv třetích osob, minimalizace státního donucení!! o o Povinná osoba uvedená v 3 písm. c) až e) se dopustí správního deliktu tím, že a) v rozporu s 4 odst. 2 nezavede nebo neprovádí bezpečnostní opatření anebo nevede bezpečnostní dokumentaci, b) neohlásí kybernetický bezpečnostní incident podle 8 odst. 1 a 3, c) nesplní povinnost uloženou Úřadem v rozhodnutí nebo v opatření obecné povahy podle 13 nebo 14, d) neoznámí kontaktní údaje nebo jejich změnu podle 16 odst. 2 písm. b) nebo e) nesplní některou z povinností uloženou nápravným opatřením podle 24. Za správní delikt lze uložit pokutu do 100 000 Kč s výjimkou deliktu podle písmene d), kde hrozí sankce až 10 000 Kč.

První zkušenosti o Určování KII o Ukončeny první fáze určování KII u veřejnoprávních subjektů o Nyní určována KII u soukromoprávních subjektů + druhá část veřejné správy o Identifikace VIS o komunikace a pomoc orgánům veřejné moci, jejichž systémy splňují určující kritéria avšak nejsou uvedeny v příloze č. 1 vyhlášky o Fungování NCKB

Současný stav a predikce určování KII prvků v daných oblastech SOUKROMÝ SEKTOR 16 150 OSTATNÍ ORGANIZAČNÍ SLOŽKY STÁTU 2 30 ÚSTŘEDNÍ SPRÁVNÍ ORGÁNY 13 30 MINISTERSTVA 35 45 predikce celkového počtu 0 20 40 60 80 100 120 140 160 prvky KII v procesu určení

Současný stav a predikce počtu VIS 235 VÝZNAMNÉ INFORMAČNÍ SYSTÉMY 110 predikce celkového počtu 0 50 100 150 200 250 nahlášené VIS

Možný budoucí vývoj o Úprava vyhlášky o VIS určování nepříliš návodné o Úprava určujících kritérií pro KII o v současné době chybí chemický průmysl, nemocnice apod. o do určujících kritériích zahrnout časové hledisko nefunkčnosti? o Spolupráce s EU NIS směrnice a implementace o Rozšíření metodické pomoci

Dotazy?

Václav Borovička Děkuji za pozornost Mgr. Václav Borovička e-mail: v.borovicka@nbu.cz www.govcert.cz