Zákon o kybernetické bezpečnosti a související předpisy



Podobné dokumenty
Zákon o kybernetické bezpečnosti a související předpisy

IDET AFCEA Květen 2015, Brno

NÁVRH ZÁKONA o KYBERNETICKÉ BEZPEČNOSTI. JUDr. Radomír Valica ředitel odboru právního a legislativního NBÚ 3. října 2013, Praha

Národní bezpečnostní úřad

NÁVRH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI Tisk 81. Mgr. Jiří Malý duben 2014, PRAHA

Legislativa kybernetické bezpečnosti Kritická informační infrastruktura a Významné informační systémy Ing. Dušan Navrátil Ředitel

Spolupráce veřejného a soukromého sektoru při prevenci a zvládání kybernetického kolapsu

ZÁKON O KYBERNETICKÉ BEZPEČNOSTI. JUDr. Mgr. Barbora Vlachová judr.vlachova@ .cz

Zkušenosti a výsledky určování KII a VIS

Aktivity NBÚ při zajišťování kybernetické bezpečnosti

Václav Borovička. Seminář AFCEA a Policejní akademie ČR Listopad 2014, Praha

Spisová služba a Zákon o kybernetické bezpečnosti (181/2014 Sb.)

Další postup v řešení. kybernetické bezpečnosti. v České republice

o IS nebo KS naplňující průřezová a odvětvová kritéria v oblasti kybernetické bezpečnosti o Pro určování KII jsou důležité:

Právní výzvy v oblasti kybernetické bezpečnosti. Mgr. Petra Vrábliková advokát

Návrh zákona KB Národní centrum KB. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad

Návrh zákona připravil a předložil Národní bezpečnostní úřad. Předložen k dalšímu legislativnímu projednávání v Parlamentu České republiky

Novela zákona o kybernetické bezpečnosti Směrnice NIS. Jan Zahradníček

Národní bezpečnostní úřad

VLÁDNÍ NÁVRH ZÁKON. ze dne 2017,

Určování Kritické informační infrastruktury. JUDr. et Mgr. Radomír Valica Vedoucí autorského týmu ZKB Národní bezpečnostní úřad 14.

ZÁKON ze dne 23. července 2014 o kybernetické bezpečnosti a o změně souvisejících zákonů (zákon o kybernetické bezpečnosti)

ZÁKON O KYBERNETICKÉ BEZPEČNOSTI A NAVAZUJÍCÍ PROVÁDĚCÍ PŘEDPISY

Kybernetická bezpečnost

Kybernetická bezpečnost I. Legislativa a strategie kybernetické bezpečnosti v České republice

Úplné znění zákona o kybernetické bezpečnosti a části zákona o svobodném přístupu k informacím s vyznačením navrhovaných změn

Zákon o kybernetické bezpečnosti. Petr Nižnanský

181/2014 Sb. ZÁKON ČÁST PRVNÍ KYBERNETICKÁ BEZPEČNOST

Zákon o kybernetické bezpečnosti

INFORMACE O ZMĚNÁCH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. účinných od 1. srpna 2017

Zákon o kybernetické bezpečnosti

INFORMACE O ZMĚNÁCH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. účinných od 1. července 2017

Kybernetická bezpečnost

Zákon o kybernetické bezpečnosti

181/2014 Sb. ZÁKON ČÁST PRVNÍ KYBERNETICKÁ BEZPEČNOST

Zákon o kybernetické bezpečnosti na startovní čáře

Adam Kučínský. Národní bezpečnostní úřad Národní centrum kybernetické bezpečnosti

Aktivity TPEB ČR v oblasti ZKB. Jan.Kepic@tpeb.cz - Praha ÚNMZ 4. února 2015

Zákon o kybernetické bezpečnosti základní přehled. Luděk Novák ludekn@ .cz,

Jaroslav Šmíd náměstek ředitele

do Českého zdravotnictví Michal Koščík Definujte zápatí - název prezentace / pracoviště 1

ČÁST PRVNÍ KYBERNETICKÁ BEZPEČNOST HLAVA I ZÁKLADNÍ USTANOVENÍ. 1 Předmět úpravy

Seminář o bezpečnosti sítí a služeb. 11. února CESNET, z. s. p. o.

Implementace ZKB. Kritická informační infrastruktura a Významné informační systémy. Jaroslav Šmíd náměstek ředitele NBÚ

Návrh zákona o kybernetické bezpečnosti

Adam Kučínský. Národní bezpečnostní úřad Národní centrum kybernetické bezpečnosti

181/2014 Sb. ČÁST PRVNÍ KYBERNETICKÁ BEZPEČNOST HLAVA I ZÁKLADNÍ USTANOVENÍ

Kybernetická bezpečnost resortu MV

V l á d n í n á v r h. ZÁKON ze dne 2014 o kybernetické bezpečnosti a o změně souvisejících zákonů (zákon o kybernetické bezpečnosti)

Kybernetická bezpečnost MV

Zásadní změny zákona o krizovém řízení

Národní bezpečnostní úřad

Kybernetická bezpečnost ve zdravotnictví. Dušan Navrátil ředitel NBÚ

Taťána Jančárková NBÚ/NCKB

Kybernetická bezpečnost ve veřejné správě. Jan Dienstbier Garant platformy KYBEZ

Návrh zákona o kybernetické bezpečnosti. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad p.pazderka@nbu.

HLÁŠENÍ KONTAKTNÍCH ÚDAJŮ. Návod k vyplnění formuláře

Zákon o kybernetické bezpečnosti na startovní čáře. Pavel Hejl

VOJENSKÉ ZPRAVODAJSTVÍ Národní Centrum Kybernetických Sil NCKS. SecPublica 2016

Bohdan Lajčuk Mikulov

Z K B V P R O S T Ř E D Í

VLÁDNÍ NÁVRH ZÁKON. ze dne 2017,

problematika ochrany kritické infrastruktury - po 11.září 2001 EKONOMIKA + BEZPEČNOST, úkolem státu je zajistit základní životní potřeby obyvatelstva

o Kontaktní údaje o Jak připravit hlášení o kybernetickém incidentu o Klasifikace incidentu o Formulace hlášení o Způsob předávání na NCKB o Zpětná

DIGITAL CZECH REPUBLIC

Kybernetická bezpečnost ČR aktivity NBÚ. Jaroslav Šmíd náměstek ředitele NBÚ

( 88-91, 98, 99) Štefan Koreň odbor krizového řízení

VODÍTKA HODNOCENÍ DOPADŮ

215/2004 Sb. ZÁKON. ze dne 2. dubna o úpravě některých vztahů v oblasti veřejné podpory a o změně zákona o podpoře výzkumu a vývoje

SBÍRKA ZÁKONŮ. Ročník 2017 ČESKÁ REPUBLIKA. Částka 74 Rozeslána dne 14. července 2017 Cena Kč 75, O B S A H :

BEZPEČNOSTNÍ ROLE. a jejich začlenění v organizaci

Touto vyhláškou se stanoví významné informační systémy a jejich určující kritéria podle 6 písm. d) zákona.

Kybernetické bezpečnostní incidenty a jejich hlášení

Ochrana osobních údajů a kybernetické bezpečnosti s GINIS. Jan Dienstbier Garant platformy KYBEZ

215/2004 Sb. ZÁKON. ze dne 2. dubna o úpravě některých vztahů v oblasti veřejné podpory a o změně zákona o podpoře výzkumu a vývoje ČÁST PRVNÍ

Bezpečnost aplikací Standardy ICT MPSV

Evoluce kybernetické bezpečnosti z pohledu státu. Adam Kučínský Vedoucí oddělení regulace Odbor regulace auditu a podpory

Návrh vyhlášky k zákonu o kybernetické bezpečnosti. Přemysl Pazderka NCKB

STRATEGIE PRO OBLAST KYBERNETICKÉ BEZPEČNOSTI ČESKÉ REPUBLIKY NA OBDOBÍ

Parlament se usnesl na tomto zákoně České republiky:

POMŮCKA K AUDITU BEZPEČNOSTNÍCH OPATŘENÍ PODLE ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. Verze 2.1

NÁRODNÍ STRATEGIE KYBERNETICKÉ BEZPEČNOSTI ČESKÉ REPUBLIKY NA OBDOBÍ LET 2015 AŽ Ing. Dušan Navrátil

Příprava zákona o kybernetické bezpečnosti.

HLAVA I ZÁKLADNÍ USTANOVENÍ. Čl. 1. Předmět úpravy

Spisová značka: Brno, 23. května /2019 Vyřizuje: VEŘEJNÁ VYHLÁŠKA NÁVRH OPATŘENÍ OBECNÉ POVAHY

Problematika kritické infrastruktury

(krizový zákon) zákon č. 240/2000 Sb., ze dne 28. června 2000

1. KONSOLIDOVANÉ PŘIPOMÍNKY K NÁVRHU KYBERNETICKÉHO ZÁKONA

Bezpečnostní opatření a audit shody se ZKB. Ing. Martin Konečný,

215/2004 Sb. ZÁKON ČÁST PRVNÍ NĚKTERÉ VZTAHY V OBLASTI VEŘEJNÉ PODPORY

Rozdílová tabulka návrhu předpisu České republiky s předpisem EU

Zkušenosti z naplňování ZKB: Audit shody se ZKB. Ing. Martin Konečný,

ZÁKON O KYBERNETICKÉ BEZPEČNOSTI, SITUACE V ČR

Legislativní smršť v roce2018 a její vliv na kybernetickou a informační bezpečnost Ing. Aleš Špidla

Kybernetická kriminalita a kybernetická bezpečnost. Václav Stupka

Legislativní změny v oblasti chemických látek a směsí a prevence závažných havárií. MUDr. Marie Adámková

STATUT. Úvodní ustanovení 11. Základní ustanovení. Ill. Předmět činnosti

Zákony pro lidi - Monitor změn ( DŮVODOVÁ ZPRÁVA

Politika ochrany osobních údajů

Security. v českých firmách

Transkript:

Zákon o kybernetické bezpečnosti a související předpisy PSP ČR, listopad 2014 SEMINÁŘ Zákon o kybernetické bezpečnosti a řízení bezpečnosti informačních systémů ve veřejné správě a ve zdravotnictví Václav Borovička NBÚ / NCKB

Důvody právní úpravy Vzrůstající závislost státu na ICT Vzrůstající kritičnost narušení ICT Zvyšující se propojenost systémů a služeb Závislost obyvatelstva a celé ekonomiky na ICT Rostoucí počet kybernetických útoků

Kybernetická bezpečnost v současnosti Kybernetická bezpečnost je řešena prostřednictvím soukromých / akademických subjektů, minimální právní regulace Nedostatek koordinace / nedostatečné sdílení informací Kybernetická ochrana je roztříštěná a neefektivní Nejsou stanoveny povinné bezpečnostní standardy kybernetické bezpečnosti pro důležité systémy pro stát (s výjimkou ICT s utajovanými informacemi) Nutnost zajistit koordinovaný postup zajištění kybernetické bezpečnosti u důležitých systémů pro stát Nezbytnost regulace zákonem

Cíle právní úpravy Stanovit základní úroveň bezpečnostních opatření Zlepšit detekci kybernetických bezpečnostních incidentů Zavést hlášení kybernetických bezpečnostních incidentů Zavést systém opatření k reakci na kybernetické bezpečnostní incidenty Upravit činnost dohledových pracovišť (národní CERT a vládní CERT) NENÍ CÍLEM zasahovat do obsahu pouze zabezpečit informační kanály, jimiž člověk realizuje své právo na informační sebeurčení, proti úmyslným nebo nahodilým bezpečnostním incidentům

Hlavní principy ZKB 1. Minimalizace zásahů do práv soukromoprávních subjektů 2. Individuální odpovědnost za bezpečnost vlastní sítě důležitost spolupráce a důvěry soukromého sektoru 3. Autonomie vůle regulovaných subjektů 4. Technologická neutralita striktní zaměření k technologickým aspektům fungování nezasahování do informačního obsahu užití obecných kritérií pro standardní zabezpečení IS a sítí el. komunikací 5. Minimalizace státního donucení 6. Ochrana informačního sebeurčení člověka 7. Ochrana nedistributivních práv

Kybernetické předpisy 1) zákon č. 181/2014 Sb., o kybernetické bezpečnosti a o změně souvisejících předpisů ( ZKB ) 2) vyhláška o bezpečnostních opatřeních, kybernetických bezpečnostních incidentech, reaktivních opatřeních a o stanovení náležitostí podání v oblasti kybernetické bezpečnosti (vyhláška o kybernetické bezpečnosti) ( VKB ) 3) vyhláška, kterou se stanoví významné informační systémy a jejich určující kritéria ( VVIS ) 4) nařízení vlády ze dne 22. prosince 2010 č. 432/2010 Sb., o kritériích pro určení prvku kritické infrastruktury ( NKI ) (novela)

Zákon o kybernetické bezpečnosti

Povinné osoby ( 3) Subjekty KII (veřejnoprávní i soukromoprávní subjekty) Správce komunikačního systému KII ( 3 písm. d)) Správce informačního systému KII ( 3 písm. c)) Správci VIS (pouze orgány veřejné moci) ( 3 písm. e)) Orgán nebo osoba zajišťující významnou síť ( 3 písm. b)) Poskytovatel služby elektronických komunikací a subjekt zajišťující síť elektronických komunikací ( 3 písm. a))

Povinné osoby ( 3) Kritická informační infrastruktura (KII) Kritickou informační infrastrukturou se rozumí prvek nebo systém prvků kritické infrastruktury v odvětví komunikační a informační systémy v oblasti kybernetické bezpečnosti. KII se týká veřejnoprávních i soukromoprávních subjektů Určovány pomocí novelizovaného nařízení vlády č. 432/2010 Sb., o kritériích pro určení prvku kritické infrastruktury KII např. systémy, které ovlivňují fungování již určeného prvku kritické infrastruktury dle zák. č. 240/2000 Sb., krizový zákon Vyhláška v současné době vytvářena

Povinné osoby ( 3) Významný informační systém (VIS) Významným informačním systémem informační systém spravovaný orgánem veřejné moci, který není kritickou informační infrastrukturou a u kterého narušení bezpečnosti informací může omezit nebo výrazně ohrozit výkon působnosti orgánu veřejné moci. Stanoveny vyhláškou, kterou se stanoví významné informační systémy a jejich určující kritéria Správcem VIS může být pouze orgán veřejné moci Dle současného návrhu obce nebudou správci VIS Stanovení základních VIS a určujících kritérií VIS Vyjma systémů uvedených v příloze č. 1, VIS mohou být pouze ty systémy, které určí jeho správce (!)

Jaké jsou jejich povinnosti? Nahlášení kontaktních údajů Všechny povinné osoby Hlášení kybernetických bezpečnostních incidentů KII, VIS, významné sítě Zavést bezpečnostní opatření (standardizace) KII a VIS Činit opatření vydané NBÚ KII a VIS Významné sítě a poskytovatelé služby el. komunikací pouze za stavu kybernetického nebezpečí, pouze reaktivní opatření (viz dále)

Hlavní pilíře ZKB Bezpečnostní opatření (standardizace) Hlášení kybernetických bezpečnostních incidentů Opatření NBÚ

Systém zajištění kybernetické bezpečnosti Bezpečnostní opatření ( 4 a 5) Bezpečnostním opatřením se rozumí souhrn úkonů a postupů, jejichž cílem je zajištění bezpečnosti informací a dostupnosti a spolehlivosti služeb a sítí v kybernetickém prostoru. Druhy bezpečnostních opatření: organizační opatření, technická opatření.

Systém zajištění kybernetické bezpečnosti Hlášení kybernetického bezpečnostního incidentu ( 8) Důvod povinnosti poskytnout kontaktní údaje dle 16 Hlášení KII a VIS hlásí vládnímu CERT Soukromoprávní osoby hlásí národnímu CERT

Systém zajištění kybernetické bezpečnosti Opatření ( 11) Opatřeními se rozumí úkony, jichž je třeba k ochraně informačních systémů nebo služeb a sítí elektronických komunikací před hrozbou v oblasti kybernetické bezpečnosti nebo před kybernetickým bezpečnostním incidentem anebo k řešení již nastalého kybernetického bezpečnostního incidentu. Druhy opatření: varování, reaktivní opatření, ochranné opatření.

Vyhláška o kybernetické bezpečnosti Vyhláška určuje: základní požadavky na obsah a strukturu bezpečnostní dokumentace, obsah bezpečnostních opatření a rozsah jejich zavedení, typy a kategorie kybernetických bezpečnostních incidentů, náležitosti a způsob hlášení kybernetického bezpečnostního incidentu náležitosti oznámení o provedení reaktivního opatření a jeho výsledku a vzor oznamování kontaktních údajů a jeho formu Standardizace zabezpečení systémů a komunikace s CERTy z velké části vychází z již používaných standardů řízení bezpečnosti informací a řízení rizik (ISO 27000 apod.)

21 ZKB Stav kybernetického nebezpečí Stav mimořádný, speciální oproti mimořádným stavům vyhlašovaným podle ústavního zákona č. 110/1998 Sb. o bezpečnosti České republiky nebo podle krizového zákona č. 240/2000 Sb. Možno vyhlásit pokud je ve velkém rozsahu ohrožena bezpečnost informací v IS, bezpečnost služeb nebo sítí elektronických komunikací a tím dojde k ohrožení nebo porušení zájmu České republiky. Stav KN vyhlašuje ředitel NBÚ. Vyhlašován na dobu nejdéle 7 dnů, souhrnná doba nesmí přesáhnout 30 dnů. Za stavu kybernetického nebezpečí a za nouzového stavu je Úřad oprávněn vydat opatření podle 15 (reaktivní opatření) rovněž orgánům a osobám uvedeným v 3 písm. a) a b).

Systém zajištění kybernetické bezpečnosti Dohledová pracoviště ( 17 až 20) Národní CERT osoba soukromého práva právnická osoba Vládní CERT provozuje NBÚ

Systém zajištění kybernetické bezpečnosti Národní CERT je k výkonu své činnosti oprávněn na základě veřejnoprávní smlouvy uzavírané s Úřadem, je vybrán Úřadem v řízení o výběru žádosti podle správního řádu. Národní CERT je pracoviště, které zajišťuje sdílení informací na národní i mezinárodní úrovni v oblasti kybernetické bezpečnosti, a to zejména pro osoby soukromého práva.

Systém zajištění kybernetické bezpečnosti Vládní CERT Pracoviště provozované NBÚ jako součást NCKB, Přijímá oznámení kontaktních údajů od povinných osob uvedených v 3 písm. c) až e), přijímá hlášení o kybernetických bezpečnostních incidentech od povinných osob uvedených v 3 písm. c) až e), vyhodnocuje údaje o kybernetických bezpečnostních událostech a kybernetických bezpečnostních incidentech z kritické informační infrastruktury, z významných informačních systémů, a dalších informačních systémů veřejné správy, přijímá údaje o kybernetických bezpečnostních incidentech od provozovatele národního CERT a tyto údaje vyhodnocuje,

Kontrola a další činnost v oblasti KB 22, 23 a 24 ZKB NBÚ vykonává kontrolu v oblasti kybernetické bezpečnosti. Při výkonu kontroly Úřad zjišťuje, jak povinné osoby plní povinnosti stanovené ZKB, prováděcími právními předpisy, rozhodnutími a opatřeními obecné povahy vydanými Úřadem. Vedle toho také NBÚ v oblasti kybernetické bezpečnosti zajišťuje také: - výzkum a vývoj - prevenci, vzdělávání - metodickou podporu

Sankce v oblasti KB (výběr)!! Princip minimalizace zásahů do práv třetích osob, minimalizace státního donucení!! Povinná osoba uvedená v 3 písm. c) až e) se dopustí správního deliktu tím, že a) v rozporu s 4 odst. 2 nezavede nebo neprovádí bezpečnostní opatření anebo nevede bezpečnostní dokumentaci, b) neohlásí kybernetický bezpečnostní incident podle 8 odst. 1 a 3, c) nesplní povinnost uloženou Úřadem v rozhodnutí nebo v opatření obecné povahy podle 13 nebo 14, d) neoznámí kontaktní údaje nebo jejich změnu podle 16 odst. 2 písm. b) nebo e) nesplní některou z povinností uloženou nápravným opatřením podle 24. Za správní delikt lze uložit pokutu do 100 000 Kč s výjimkou deliktu podle písmene d), kde hrozí sankce až 10 000 Kč.

Přechodné období Oznámení kontaktních údajů do 30 dnů od: určení (KII) dne naplnění určujících kritérií (VIS) dne nabytí účinnosti ZKB (významné sítě, poskytovatelé služeb el. komunikací) Zavedení bezpečnostních opatření a detekovat a hlásit incidenty do 1 roku od: určení (KII) dne naplnění určujících kritérií (VIS) dne nabytí účinnosti ZKB (významné sítě, poskytovatelé služeb el. komunikací

Kybernetické předpisy 1) zákon č. 181/2014 Sb., o kybernetické bezpečnosti a o změně souvisejících předpisů 2) vyhláška o bezpečnostních opatřeních, kybernetických bezpečnostních incidentech, reaktivních opatřeních a o stanovení náležitostí podání v oblasti kybernetické bezpečnosti (vyhláška o kybernetické bezpečnosti) 3) vyhláška, kterou se stanoví významné informační systémy a jejich určující kritéria 4) novela nařízení vlády ze dne 22. prosince 2010 č. 432/2010 Sb., o kritériích pro určení prvku kritické infrastruktury Účinnost k 1. lednu 2015

Děkuji za pozornost http://www.govcert.cz/