Dekret Nr. 411 / 2025 Coll.

Verordnung über die Sicherheitsniveaus der Informationssysteme der öffentlichen Verwaltung

Gültig Ordnung In Kraft seit 01.11.2025
ANHANG
Ordnung
vom 26. September 2025
über Sicherheitsniveaus der Informationssysteme der öffentlichen Verwaltung
Das Nationale Amt für Cyber- und Informationssicherheit sieht gemäß § 12 Abs. 2 Buchstabe g des Gesetzes Nr. 365/2000 Slg. über Informationssysteme der öffentlichen Verwaltung und über die Änderung bestimmter anderer Gesetze, geändert durch Gesetz Nr. 265 / 2025 Slg., nachstehend "das Gesetz" genannt, vor:
§ 1
Gegenstand
In dieser Verordnung werden die Sicherheitsniveaus der Informationssysteme der öffentlichen Verwaltung gemäß § 6l Absatz 3 des Gesetzes festgelegt und das Verfahren zur Aufnahme in die Sicherheitsstufe festgelegt.
§ 2
Definition der Begriffe
Im Sinne dieses Erlasses:
a) den Wirkungsbereich gemäß dem Anhang dieser Verordnung, in dem ein Cyber-Sicherheitsvorfall Auswirkungen auf das Informationssystem der öffentlichen Verwaltung haben kann, um sicherzustellen, dass Cloud-Computing verwendet werden soll, die Auswirkungen auf die menschliche Sicherheit oder die Gesundheit, den Schutz personenbezogener Daten, das Strafverfahren, die öffentliche Ordnung, die internationalen Beziehungen, die Glaubwürdigkeit der öffentlichen Verwaltung, den finanziellen Verlust oder die Erbringung von Dienstleistungen; und
b) die Wirkungshöhe des niedrigen, mittleren, hohen oder kritischen Wertes, die sich aus der Schwere der Auswirkungen des auf das Informationssystem der öffentlichen Verwaltung auftreffenden Cybersicherheitssystems ergibt, um sicherzustellen, dass der Betrieb des Cloud Computings in jedem Bereich des Aufpralls genutzt werden soll.
§ 3
Sicherheitsniveau
Das Sicherheitsniveau ist
(a) niedrig;
(b) Medium,
c) hoch, oder
(d) kritisch.
§ 4
Klassifizierung des öffentlichen Verwaltungsinformationssystems, um sicherzustellen, dass der Betrieb von Cloud Computing in die Sicherheitsstufe eingesetzt werden soll
(1) Die Einbeziehung eines Informationssystems für die öffentliche Verwaltung, um sicherzustellen, dass ein Cloud-Computing verwendet werden soll, wird von der öffentlichen Behörde gemäß dem Anhang dieses Erlasses durchgeführt. Die öffentliche Behörde bewertet die Erfüllung der Auswirkungen, die das Informationssystem der öffentlichen Verwaltung, das für das Cloud Computing verwendet werden soll, in jedem Bereich der Auswirkungen erreichen kann. Das Ausmaß der Auswirkungen innerhalb jedes Aufprallgebiets ist auf die gravierendsten möglichen Auswirkungen des Cyber-Sicherheitsvorfalls zurückzuführen.
(2) Bei der Ermittlung der größtmöglichen Auswirkungen eines Cyber-Sicherheitsvorfalls berücksichtigt die öffentliche Behörde den potenziellen Verstoß gegen die Vertraulichkeit, Integrität und Verfügbarkeit des öffentlichen Verwaltungsinformationssystems, um sicherzustellen, dass Cloud Computing verwendet wird und die Art des Systems als Ganzes. Falls Cloud Computing sicherstellen soll, dass nur ein Teil des Informationssystems der öffentlichen Verwaltung betrieben wird, wird auch bei der Beurteilung des Einflussniveaus und der Einbeziehung dieses Teils in die Sicherheitsstufe des gesamten Informationssystems der öffentlichen Verwaltung berücksichtigt.
(3) Das daraus resultierende Sicherheitsniveau des öffentlichen Verwaltungsinformationssystems, um sicherzustellen, dass Cloud Computing eingesetzt werden soll, ist das gleiche wie das höchste Maß an Auswirkungen bei der Bewertung einzelner Wirkungsbereiche.
(4) Das höchste Sicherheitsniveau des gesamten öffentlichen Verwaltungsinformationssystems muss für mindestens einen Teil des öffentlichen Verwaltungsinformationssystems festgelegt werden, um den Betrieb des Cloud Computing zu gewährleisten.
(5) Der Prozess der Ermittlung des Sicherheitsniveaus des Informationssystems der öffentlichen Verwaltung muss schriftlich aufgezeichnet werden, um sicherzustellen, dass der Betrieb des Cloud-Computings gemäß den vorstehenden Absätzen genutzt werden soll.
§ 5
Effizienz
Diese Verordnung tritt am 1. November 2025 in Kraft.
Direktor:
Ing. Kintr v. r.

Anhang
Ebenen und Wirkungsbereiche für die Einbeziehung des Informationssystems der öffentlichen Verwaltung, um sicherzustellen, dass der Betrieb der Cloud-Computing in der Sicherheitsstufe verwendet werden soll
Oblasti dopadu
A.B.C.D.E.F.G.H.
Úroveň dopadu Bezpečnost nebo zdraví lidí Ochrana osobních údajů Trestní řízení a páchání trestné činnosti Veřejný pořádek Mezinárodní vztahy Důvěryhodnost orgánu veřejné správy Finanční ztráty Zajišťování služeb
1.
Nízká
Nemůže vést k poruše zdraví jednotlivce ani skupiny lidí.Nemůže ovlivnit informační systém veřejné správy, k zajištění jehož provozu má být využíván cloud computing, nebo může negativně ovlivnit informační systém veřejné správy, k zajištění jehož provozu má být využíván cloud computing, který naplňuje nejvýše dvě kritéria z první skupiny kritérií pro oblast dopadu B. Ochrana osobních údajů.Nemůže vytvořit podmínky pro páchání trestných činů přisvojení pravomoci úřadu, zneužití pravomoci úřední osoby nebo padělání a pozměnění veřejné listiny ani nemůže ztížit jejich vyšetřování.Nemůže zapříčinit hromadné nepokoje nebo jinak narušit veřejný pořádek.Nemůže negativně ovlivnit obraz České republiky v zahraničí.Nemůže negativně ovlivnit vztahy s jinými subjekty nebo vztahy s veřejností, nebo může vztahy s nimi negativně ovlivnit, avšak negativní následky mohou být nejvýše lokální.Nemůže ani nepřímo vést k finančním ztrátám, nebo může vést k finančním ztrátám menším než 1 % běžných výdajů ročního rozpočtu orgánu veřejné správy.Nemůže způsobit omezení, narušení nebo nedostupnost žádných poskytovaných služeb, nebo může způsobit omezení, narušení nebo nedostupnost poskytovaných služeb pro 5 000 a méně osob.
2.
Střední
Může vést k poruše zdraví jednotlivce nebo skupiny nejvíce 100 lidí.Může negativně ovlivnit informační systém veřejné správy, k zajištění jehož provozu má být využíván cloud computing, který naplňuje tři a více kritérií z první skupiny kritérií nebo jedno kritérium z druhé skupiny kritérií pro oblast dopadu B. Ochrana osobních údajů.Může vytvořit podmínky pro páchání trestných činů přisvojení pravomoci úřadu, zneužití pravomoci úřední osoby nebo padělání a pozměnění veřejné listiny nebo může ztížit jejich vyšetřování.Může zapříčinit hromadné nepokoje nebo jinak narušit veřejný pořádek s lokálními dopady.Může negativně ovlivnit obraz České republiky v sousedních státech.Může negativně ovlivnit vztahy s jinými subjekty nebo vztahy s veřejností, avšak negativní následky mohou být nejvýše regionální.Může vést k finančním ztrátám ve výši mezi 1 % a 5 % běžných výdajů ročního rozpočtu orgánu veřejné správy a tyto ztráty odpovídají částce 100 000 Kč a vyšší. V případě, že výše finanční ztráty odpovídá částce nižší než 100 000 Kč, použije se úroveň dopadu nízká.Může způsobit omezení, narušení nebo nedostupnost služeb pro více než 5 000, nejvíce však 50 000 osob.
3.
Vysoká
Může vést k poruše zdraví skupiny více než 100 lidí a nejvíce 2 500 lidí nebo přímému ohrožení nebo ztrátě života jednotlivce nebo skupiny nejvíce 250 lidí.Může negativně ovlivnit informační systém veřejné správy, k zajištění jehož provozu má být využíván cloud computing, který naplňuje dvě a více kritérií z druhé skupiny kritérií pro oblast dopadu B. Ochrana osobních údajů.Může vést k narušení vyšetřování trestné činnosti nebo k narušení soudního řízení trestního.Může zapříčinit hromadné nepokoje nebo jinak závažně narušit veřejný pořádek s regionálními dopady.Může negativně ovlivnit obraz České republiky ve světě.Může negativně ovlivnit vztahy s jinými subjekty nebo vztahy s veřejností, avšak negativní následky mohou být nejvýše celostátní nebo krátkodobé s mezinárodním prvkem.Může vést k finančním ztrátám vyšším než 5 % a dosahujícím maximálně 10 % běžných výdajů ročního rozpočtu orgánu veřejné správy a tyto ztráty odpovídají částce 1 000 000 Kč a vyšší, nebo může způsobit hospodářské ztráty České republiky ve výši mezi 0,1 % a 0,5 % hrubého domácího produktu. V případě, že výše finanční ztráty odpovídá částce nižší než 1 000 000 Kč, použije se úroveň dopadu střední.Může způsobit omezení, narušení nebo nedostupnost služeb pro více než 50 000 osob.
4.
Kritická
Může vést k poruše zdraví skupiny více než 2 500 lidí nebo k přímému ohrožení nebo ztrátě života skupiny více než 250 lidí.Může vést k omezení nebo narušení zpracování osobních údajů, které je nezbytné pro zajišťování obranných a bezpečnostních zájmů České republiky.Může vést k závažnému a dlouhodobému narušení schopnosti vyšetřovat trestnou činnost nebo ke zpochybnění zákonnosti soudního řízení trestního.Může být dotčena kritická infrastruktura provozovaná orgánem veřejné správy, který informační systém veřejné správy, k zajištění jehož provozu má být využíván cloud computing, zařazuje do bezpečnostní úrovně, a může zapříčinit hromadné nepokoje nebo jinak závažně narušit veřejný pořádek s celostátními dopady.Může vést k přímému poškození nebo přerušení diplomatických vztahů České republiky se zahraničními partnery.Může být dotčena kritická infrastruktura provozovaná orgánem veřejné správy, který informační systém veřejné správy, k zajištění jehož provozu má být využíván cloud computing, zařazuje do bezpečnostní úrovně, a může negativně ovlivnit vztahy s jinými subjekty nebo vztahy s veřejností a negativní následky mohou být dlouhodobé a s mezinárodním prvkem.Může vést k finančním ztrátám vyšším než 10 % běžných výdajů ročního rozpočtu orgánu veřejné správy a tyto ztráty odpovídají částce 10 000 000 Kč a vyšší, nebo může způsobit hospodářské ztráty České republiky vyšší než 0,5 % hrubého domácího produktu.
V případě, že výše finanční ztráty odpovídá částce nižší než 10 000 000 Kč, použije se úroveň dopadu vysoká.
Může být dotčena kritická infrastruktura provozovaná orgánem veřejné správy, který informační systém veřejné správy, k zajištění jehož provozu má být využíván cloud computing, zařazuje do bezpečnostní úrovně, a může dojít k rozsáhlému omezení poskytování nezbytných služeb nebo jinému závažnému zásahu do každodenního života postihujícího více než 125 000 lidí.
Gruppen der Wirkungskriterien B. Schutz personenbezogener Daten
1) Die erste Gruppe von Kriterien besteht aus folgenden Kriterien:
a) personenbezogene Daten werden verarbeitet, um es der betroffenen Person zu ermöglichen, im Namen der betroffenen Person unverzüglich, im Zusammenhang mit Schäden an Ehre, Ruf oder Charakter, oder dem Widerruf von Dienstleistungen, Waren oder gegebenenfalls der Erhebung von Geld oder sonstigen Vermögenswerten im Namen der betroffenen Person zu leisten oder zu handeln;
b) personenbezogene Daten werden verarbeitet, nach denen die betroffene Person als Mitglied einer Gruppe mit einer zeit- oder situationsspezifischen Sicherheitsanfälligkeit klassifiziert wird;
c) die Verarbeitung personenbezogener Daten, die von 5 000 bis 10 000 betroffenen Personen betroffen ist oder vernünftigerweise erwartet werden kann;
d) personenbezogene Daten sind einer unbegrenzten Anzahl von Behörden oder Personen öffentlich zugänglich; und
e) die Verarbeitung personenbezogener Daten durch ein System, das mit einer anderen Verarbeitung verbunden ist, die von demselben Verantwortlichen oder von anderen Verantwortlichen der personenbezogenen Daten durchgeführt wird.
(2) Die zweite Gruppe von Kriterien besteht aus folgenden Kriterien:
a) die Verarbeitung spezifischer Kategorien personenbezogener Daten oder Daten sehr persönlicher Art, insbesondere finanzieller Daten über den Status der Immobilie, die Höhe der Mittel, Schulden oder Kredite oder Zahlungsmoral, Aufzeichnungen über die Geschichte der privaten Anrufe von betroffenen Personen, Daten aus der elektronischen Post der betroffenen Personen und dergleichen;
b) die Verarbeitung personenbezogener Daten, die betroffen ist oder voraussichtlich mehr als 10 000 betroffene Personen betreffen; und
c) eine automatisierte Entscheidungsfindung erfolgt, die die betroffene Person betrifft.

Melden Sie sich an für Notizen, Favoriten und Benachrichtigungen

Bewertung:

Kommentare 0

Um Kommentare zu schreiben, bitte melden Sie sich an.

Informationen zur Vorschrift

ZitierungVerordnung Nr. 411 / 2025 Coll., über die Sicherheitsniveaus der Informationssysteme der öffentlichen Verwaltung
Art der VorschriftOrdnung
Autor-
SammlungGesetzessammlung
Verkündungsdatum14.10.2025
In Kraft seit01.11.2025
In Kraft bis-
Status Gültig

Öffentliche Verträge 5

SMLOUVA O DÍLO - Registr vysokých škol a studijních programů a jeho podpůrné procesy
Ministerstvo školství, mládeže a tělovýchovy KAKTUS Software, spol. s r.o.
3 469 070 CZK
01.06.2026
Rámcová dohoda - Registr vysokých škol a studijních programů a jeho podpůrné procesy
Ministerstvo školství, mládeže a tělovýchovy KAKTUS Software, spol. s r.o.
1 974 720 CZK
01.06.2026
Předmětem služeb poskytovaných dle Dohody je zajištění servisní a uživatelské podpory a rozvoj pro s...
Ministerstvo školství, mládeže a tělovýchovy KAKTUS Software, spol. s r.o.
18 800 000 CZK
15.05.2026
Smlouva o dílo - Servisní smlouva 01/26//VZ pozáruční servis zdravotnických prostředků - plicních ve...
Nemocnice Nové Město na Moravě, příspěvková organi... Dräger Medical s.r.o.
539 055 CZK
29.04.2026
Kupní smlouva 01/26/VZ 6 ks plicních ventilátorů pro použití na anesteziologicko-resuscitačním odděl...
Nemocnice Nové Město na Moravě, příspěvková organi... Dräger Medical s.r.o.
4 074 696 CZK
29.04.2026
Quelle: Hlídač státu (CC BY 3.0 CZ)
Der Wortlaut der Vorschrift hat informativen Charakter.
Favoriten
Browserverlauf