Закон No 264/2025 Сб.

Закон о кибербезопасности

Действующий Закон Действует с 01.11.2025
Версии текста: 01.11.2025 04.08.2025
264
Закон
11 июня 2025 года
О кибербезопасности
Парламент принял решение по этому закону Чешской Республики:

ČÁST PRVNÍ

Кибернетическая безопасность

HLAVA I

Основные положения
§ 1
Тема вопроса
(1) Настоящий Закон регулирует права и обязанности лиц, организационных компонентов государства и других государственных органов в области обеспечения кибербезопасности, а также компетенцию и компетенцию Национального ведомства по кибербезопасности и информационной безопасности (далее – «Офис») и других государственных органов.
(2) Настоящий Закон применяется к лицам, учрежденным в Чешской Республике. Настоящий закон также применяется к лицам, которые предоставляют сети или услуги электронной связи на территории Чешской Республики в соответствии с другим законодательством (1), независимо от места их учреждения.
(3) Настоящий закон реализует соответствующий Регламент Европейского Союза (2), а также основывается на непосредственно применимых Регламентах Европейского Союза (3).
(4) Настоящий закон не применяется к информационным или коммуникационным системам, которые обрабатывают секретную информацию.
§ 2
Определение терминов
(1) Для целей настоящего Закона:
(a) записи данных о действиях, фактах или информации и наборы таких действий, фактов или информации, включая оперативные данные (4) и метаданные (5), в частности, в виде текста, цифр, графиков, изображений, звука и видео;
(b) информация, обрабатываемая, интерпретируемая или упорядоченная, со значением и контекстом;
(c) актив представляет собой физическое или цифровое устройство, лицо или деятельность, связанную с обработкой информации и данных в электронной форме;
(d) основной актив актива в форме обрабатываемой информации или услуг;
(e) актив поддержки активов, обеспечивающий функционирование первичных активов, в частности работника, поставщика, технического актива, здания и другой закрытой зоны, в которой находится регулируемый сервисный актив; и
f) технические средства или оборудование для технических активов или программ.
(2) Для целей настоящего Закона:
(a) через киберпространство, сеть электронных коммуникаций и другие технологии, в которых информация и данные обрабатываются в электронной форме;
(b) безопасность информации, обеспечивающая конфиденциальность, целостность и доступность информации и данных;
(c) угроза любому потенциальному обстоятельству, событию или поведению, которые могут быть причиной инцидента или инцидента с кибербезопасностью и которые могут нанести ущерб, исказить или иным образом негативно повлиять на активы, их пользователей или других лиц;
(d) существенную угрозу, для которой, исходя из ее технических характеристик, можно предположить, что она может существенно повлиять на активы регулируемого поставщика услуг или пользователя регулируемой услуги в такой степени, что причинит значительный ущерб;
(e) событие кибербезопасности, которое может привести к инциденту кибербезопасности;
(f) инцидент с кибербезопасностью в области безопасности информации в киберпространстве;
(g) управление инцидентом кибербезопасности посредством действий, ведущих к предотвращению, обнаружению, анализу, снижению воздействия, реагированию на инциденты и последующему обновлению; и
(h) уязвимость к слабости актива или меры безопасности, которые могут быть неправильно использованы угрозой.
(3) Для целей настоящего Закона:
(a) иерархическая распределенная система перевода доменных имен, которая позволяет идентифицировать интернет-услуги и ресурсы, позволяя устройствам конечных пользователей использовать услуги маршрутизации и подключения к Интернету для доступа к таким услугам и ресурсам;
(b) управление и функционирование Регистра доменов верхнего уровня деятельности, состоящей из управления определенным делегированным доменом верхнего уровня, включая регистрацию доменных имен в домене верхнего уровня и техническую работу домена серверов имен, управление базами данных, обеспечивающими управление и эксплуатацию доменов верхнего уровня, и распространение файлов зон доменов верхнего уровня между верхними серверами, за исключением ситуаций, когда регистр доменов верхнего уровня использует доменные имена верхнего уровня только для собственного использования;
(c) служба облачных вычислений является службой информационного общества в соответствии с законодательством, регулирующим услуги информационного общества, что позволяет управлять самообслуживанием и широким удаленным доступом к расширяемой и гибкой группировке общих вычислительных ресурсов, в том числе развернутых в нескольких местах;
(d) услуга центра обработки данных, которая включает в себя помещения, включая все объекты распределения энергии и управления окружающей средой, предназначенные для централизованного размещения, соединения и эксплуатации информационных технологий и сетевого оборудования, предоставляющего услуги по обработке данных;
e сети доставки контента географически распределенных серверов для обеспечения высокой доступности, доступности или быстрого предоставления цифрового контента и услуг пользователям Интернета;
(f) платформа для социальных сетей, которая позволяет конечным пользователям подключаться, делиться, обнаруживать и общаться через различные средства, в частности через чат, вклады, видео и рекомендации;
(g) управляемая услуга, связанная с установкой, управлением, эксплуатацией или обслуживанием технических активов, посредством помощи или активного управления, осуществляемого в помещениях клиентов или удаленно;
(h) управляемая служба безопасности, состоящая из или предоставляющая помощь в деятельности по управлению рисками кибербезопасности; и
(i) лицо, предоставляющее услуги по регистрации доменных имен, или лицо, предоставляющее аналогичные услуги от имени регистратора.

HLAVA II

Поставщик регулируемых услуг

Díl 1

Регулируемый режим обслуживания и поставщика
§ 3
Регулируемые услуги
Регулируемая услуга - это услуга, определяемая Ведомством в соответствии со статьей 6 (2).
Условия регистрации регулируемой услуги
§ 4
(1) Условия регистрации регулируемой услуги выполняются, если:
(a) это услуга, которая важна для обеспечения важной социальной или экономической деятельности или безопасности в Чешской Республике в любом из следующих секторов:
1. государственное управление,
2 Энергия,
3. обрабатывающей промышленности,
4 пищевая промышленность;
5 химическая промышленность,
6. управление водными ресурсами,
7. управление отходами,
8.
9. цифровая инфраструктура и услуги;
10. финансовый рынок,
11. Здоровье.
12. наука, исследования и образование,
13. почтовые и курьерские услуги,
14 оборонная промышленность,
15. космическая промышленность; и
(b) поставщик услуг является средним или крупным предприятием в значении Рекомендации Комиссии 2003/361/ЕС от 6 мая 2003 г., касающейся определения микропредприятий, малых и средних предприятий ("Рекомендация Комиссии 2003/361/ЕС") (6), или имеет важное значение для обеспечения важной социальной или экономической деятельности или безопасности в Чешской Республике.
(2) Перечень услуг, упомянутых в пункте 1(а), и определение условий существенности поставщика, упомянутых в пункте 1(b), устанавливаются Ведомством декретом.
§ 5
Условия регистрации регулируемой услуги также выполняются, если:
(a) услугу, указанную в Статье 4 (1) (a); и
1. его поставщик является единственным поставщиком этой услуги в Чешской Республике, и эта услуга имеет важное значение для обеспечения критической социальной или экономической деятельности или безопасности в Чешской Республике;
2. срыв этой службы может оказать существенное влияние на безопасность Чешской Республики, внутренний порядок или жизнь и здоровье;
3. сбои в работе этой службы могут создавать значительные системные риски, в частности в секторах, где такие сбои могут иметь трансграничное воздействие; или
4. его поставщик имеет важное значение для конкретного сектора, в котором он работает, или типа услуг, которые он предоставляет, или других взаимосвязанных секторов в Чешской Республике из-за его особой важности на региональном или национальном уровне;
(b) это услуга, нарушение которой может привести к серьезному вмешательству в жизнь более 125 000 человек через угрозу безопасности Чешской Республики, внутреннему порядку, жизни и здоровью, стоимости имущества или окружающей среде;
(c) услугу, нарушение которой может привести к серьезному вмешательству в возможность предоставления другой регулируемой услуги поставщику в соответствии с режимом более высоких обязательств; или
(d) это услуга, поставщик которой является субъектом критической инфраструктуры в соответствии с законом, регулирующим кризисное управление и критическую инфраструктуру; в этом случае регулируемая услуга является услугой, соответствующей элементу критической инфраструктуры, предназначенному для этой организации.
§ 6
Уведомление и регистрация регулируемой услуги
(1) Поставщик услуг, отвечающий условиям регистрации регулируемой услуги в соответствии со статьей 4 (1), обязан уведомить об этой услуге Ведомство не позднее чем через 60 дней после даты выполнения условий для целей разрешения на продажу. Формат и способ уведомления, указанные в настоящем пункте, устанавливаются Ведомством декретом.
(2) Орган принимает решение о регистрации регулируемой услуги, если условия регистрации регулируемой услуги выполняются в соответствии с § 4 (1) или § 5.
(3) Порядок регистрации регулируемой услуги, соответствующий условиям регистрации, предусмотренным статьей 5, может быть инициирован только по собственной инициативе.
(4) Разрешение на маркетинг регулируемой услуги, упомянутое в пункте 2, может быть первым актом Ведомства в процессе. Деградация, представленная против разрешения на маркетинг регулируемой услуги, не имеет приостанавливающего эффекта.
§ 7
Конкретные положения, касающиеся определения размера холдинга
В отступление от правил Рекомендации Комиссии 2003/361/ЕС для целей настоящего Закона,
(a) Статья 3 (4) Рекомендации Комиссии 2003/361/ЕС не применяется;
(b) организационные единицы государства7, местные органы власти и Чешский национальный банк не считаются предприятиями;
c лица, технические активы которых полностью отделены от технических активов, используемых рассматриваемым лицом при предоставлении регулируемой услуги, не рассматриваются в качестве партнера или связанного предприятия; и
(d) для определения размера поставщика регулируемых услуг в секторе науки, исследований и подготовки кадров, который не является предприятием, применяются правила определения размера предприятия, изложенные в Рекомендации Комиссии 2003/361/ЕС, включая специальные правила, установленные настоящим Законом.
Регулируемая схема поставщика услуг
§ 8
(1) В режиме более высокой пошлины регулируемый поставщик услуг является поставщиком, который в силу своего размера, количества пользователей, географического расширения услуги, влияния на функционирование сектора или другого поставщика регулируемых услуг или риска эксплуатации имеет значительное экономическое, социальное значение для Чешской Республики. В соответствии с режимом более низких пошлин регулируемый поставщик услуг не входит в режим более высоких пошлин в соответствии с первым предложением.
(2) Разделение поставщиков регулируемой услугой на схемы, указанные в пункте 1, определяется постановлением.
(3) Если регулируемая услуга регистрируется по решению Ведомства на основании соблюдения условий регистрации, предусмотренных статьей 5, поставщик регулируемой услуги несет более высокие обязательства.
§ 9
(1) Поставщик регулируемых услуг обязан сообщать Органу об изменениях в регулируемых услугах, которые могут привести к изменению режима регулируемых услуг, не позднее чем через 60 дней после изменения регулируемых услуг.
(2) При изменении режима регулируемого поставщика услуг с режима более низкого обязательства на схему более высокого обязательства возникают новые сроки начала выполнения обязательств по § 11 (1), § 13 (4) и § 15 (4).
§ 10
Отмена зарегистрированной регулируемой услуги
(1) Если служба больше не выполняет условия регистрации регулируемой службы в соответствии с § 4 (1) или § 5, Ведомство принимает решение об отмене регистрации регулируемой службы.
(2) Порядок отмены регулируемой регистрации услуги инициируется по требованию ее поставщика. Процесс может быть инициирован ex officio. Решение об отмене регистрации регулируемой услуги может быть первым актом в производстве. Представление декомпозиции против решения об отзыве регулируемой услуги, которой Ведомство полностью удовлетворило запрос, не допускается.
(3) Письменное решение об отзыве регулируемой услуги не составляется, если Ведомство полностью выполнило запрос или приняло решение об отзыве регулируемой услуги в порядке ex officio. В таком случае решение становится окончательным в протоколе. Ведомство письменно информирует сторону об отмене зарегистрированной услуги.

Díl 2

Обязательства регулируемого поставщика услуг и контрмеры
§ 11
Представление данных
(1) Поставщик регулируемых услуг должен сообщить Органу не позднее чем через 30 дней после даты получения разрешения на маркетинг регулируемых услуг.
(a) контактные данные, являющиеся идентификационными данными физических лиц, которые имеют право выступать в качестве регулируемых поставщиков услуг в вопросах, регулируемых настоящим законом; и
b дополнительную информацию, которая означает информацию о структуре собственности регулируемого поставщика услуг, технические данные, касающиеся регулируемой услуги, и информацию о ее географическом распределении и трансграничном предоставлении.
(2) Регулируемый поставщик услуг должен сообщать об изменениях только тем данным, которые указаны в пункте 1, которые не являются справочными данными, хранящимися в основных регистрах, не позднее 14 дней после даты, на которую произошло изменение.
§ 12
Определение диапазона управления кибербезопасностью
(1) Сфера управления кибербезопасностью (далее – «указанная сфера») включает активы, связанные с предоставлением регулируемой услуги.
(2) Для определения определенного диапазона регулируемый поставщик услуг:
а) идентифицировать все свои основные активы;
(b) оценить, связаны ли основные активы с предоставлением регулируемой услуги; и
(c) для первичных активов, указанных в пункте (b), идентифицировать вспомогательные активы.
(3) Регулируемый поставщик услуг должен регистрировать активы, которые являются частью указанного диапазона, и первичные активы, которые были исключены из указанного диапазона, включая причины их удаления.
4) Правда, что первичные активы, которые еще не были оценены в соответствии с пунктом 2 b), и вспомогательные активы, которые еще не были определены в соответствии с пунктом 2 с), являются частью определенного диапазона.
(5) Указанная сфера должна регулярно пересматриваться и обновляться регулируемым поставщиком услуг.
§ 13
Меры безопасности
(1) Меры безопасности - это организационные и технические меры, направленные на обеспечение надлежащего предоставления регулируемых услуг и безопасности киберактивов.
(2) Поставщик регулируемых услуг в пределах установленного объема осуществляет и осуществляет меры безопасности, указанные в Разделе 14, в объеме, необходимом для обеспечения кибербезопасности регулируемых услуг.
(3) Содержание мер безопасности и порядок их применения и применения устанавливаются декретом.
(4) Поставщик регулируемой услуги должен выполнить обязательство по введению и осуществлению мер безопасности, указанных в пункте 2, для каждой регулируемой услуги не позднее чем через 1 год после даты получения разрешения на продажу регулируемой услуги.
(5) Если регулируемый поставщик услуг вводит или реализует меры безопасности через поставщика, он выбирает своего поставщика в соответствии с требованиями меры безопасности и включает требования меры безопасности в контракты с поставщиком.
§ 14
Перечень мер безопасности
(1) Для регулируемых поставщиков услуг по более высоким обязательствам,
а) Организационные меры
1. система управления информационной безопасностью;
2. требования к высшему руководству;
3 определение ролей безопасности;
4. управление политикой безопасности и документацией по безопасности,
5. управление активами;
6. управление рисками,
7. управление поставщиками,
8. Безопасность людских ресурсов,
9. Управление изменениями.
10. приобретение, развитие и обслуживание,
11. управление доступом,
12. управление инцидентами и инцидентами кибербезопасности,
13. управление непрерывностью бизнеса; и
14. проведение аудита кибербезопасности,
b) технические меры
1. физическая безопасность,
2. безопасность сетей связи;
3. управление и проверка личности,
4. управление правами доступа и разрешениями,
5. выявление инцидентов кибербезопасности,
6. запись событий,
7. оценка событий кибербезопасности,
8. безопасность применения,
9. криптографические алгоритмы;
10. обеспечение доступности регулируемых услуг; и
11. безопасность промышленных, управленческих и аналогичных технических активов.
(2) Для поставщиков регулируемых услуг по более низким обязательствам организационными и техническими мерами являются:
а) система обеспечения минимальной кибербезопасности;
b) требования к высшему руководству;
c) управление активами;
d) управление рисками;
e) безопасность людских ресурсов;
f) управление непрерывностью деятельности;
g) управление доступом;
h управление идентификацией и авторизация;
(i) обнаружение и регистрация инцидентов кибербезопасности;
j) решение проблем кибербезопасности;
k) безопасность сетей связи;
l) безопасность применения; и
m криптографические алгоритмы.
§ 15
Об инциденте кибербезопасности
(1) Поставщик регулируемых услуг в соответствии с режимом более высоких обязательств обязан сообщать в Ведомство в порядке, установленном статьей 16, об инцидентах кибербезопасности, которые произошли в указанном объеме, происходящих в киберпространстве, и которые не могут быть исключены сроком, указанным в статье 16 (1), по преднамеренной вине.
(2) Регулируемый поставщик услуг в режиме более низкой пошлины обязан отчитываться перед национальной командой по координации и управлению инцидентами, событиями и угрозами кибербезопасности (далее именуемой «Национальный CERT») в соответствии с процедурой, изложенной в статье 16 инцидентов кибербезопасности, которые произошли в указанном объеме, имеют свое происхождение в киберпространстве, оказывают значительное влияние на предоставление регулируемой услуги и не могут быть преднамеренно исключены к сроку, указанному в статье 16 (1).
(3) Инцидент с кибербезопасностью оказывает существенное влияние на предоставление регулируемой услуги, который вызвал или может вызвать серьезные операционные сбои или финансовые потери для поставщика регулируемой услуги или причинил или может причинить значительный вред другим лицам. Порядок оценки значимости воздействия инцидента кибербезопасности на предоставление регулируемой услуги регулируемым поставщиком услуг в режиме более низкой пошлины определяется Органом постановлением.
(4) Поставщик регулируемых услуг обязан сообщать об инцидентах кибербезопасности, указанных в пунктах 1 и 2, для каждой регулируемой услуги не позднее чем через 1 год после даты получения разрешения на маркетинг регулируемой услуги.
(5) Орган также принимает добровольные сообщения об инцидентах кибербезопасности, инцидентах или угрозах кибербезопасности. Об уязвимости также можно сообщить в Управление.
§ 16
Процедура уведомления об инцидентах кибербезопасности
(1) Регулируемый поставщик услуг должен без неоправданной задержки не позднее чем через 24 часа после обнаружения инцидента с кибербезопасностью представить первоначальный отчет с указанием своих идентификационных данных, существенных данных об инциденте с кибербезопасностью и считает ли он, что инцидент с кибербезопасностью был вызван незаконным вмешательством или мог оказать трансграничное воздействие.
(2) Орган информирует поставщика регулируемых услуг в режиме повышенной пошлины без неоправданной задержки не позднее чем через 24 часа после уведомления об инциденте, связанном с кибербезопасностью, упомянутом в пункте 1, о том, оказывает ли этот инцидент значительное влияние на национальное киберпространство. Значимость воздействия на киберпространство государства определяется тяжестью воздействия на предоставление регулируемых услуг, затронутыми секторами и текущей ситуацией в киберпространстве с потенциальным воздействием на безопасность Чешской Республики.
(3) В случае сообщения об инциденте с кибербезопасностью, оказывающем значительное влияние на предоставление регулируемой услуги в соответствии со статьей 15 (2) или на киберпространство государства, упомянутого в пункте 2, поставщик регулируемой услуги дополнительно представляет:
(a) без неоправданной задержки, не позднее чем через 72 часа после обнаружения инцидента кибербезопасности уведомления, в котором оно обновляет информацию, упомянутую в пункте 1, представляет первоначальную оценку инцидента кибербезопасности и указывает влияние и показатели компромисса, если таковые имеются; поставщик регулируемых доверительных услуг в соответствии с непосредственно применимым Европейским союзом8) представляет это уведомление в течение 24 часов после обнаружения инцидента кибербезопасности;
(b) промежуточный отчет, по запросу Управления или Национального СЕРТ, о существенных изменениях в состоянии управления инцидентом кибербезопасности; и
(c) не позднее чем через 30 дней после даты представления уведомления, упомянутого в пункте (а), окончательного отчета о разрешении инцидента, связанного с кибербезопасностью; если по истечении этого периода инцидент, связанный с кибербезопасностью, все еще существует, регулируемый поставщик услуг без неоправданной задержки после истечения этого периода представляет промежуточный отчет о текущем состоянии управления инцидентом, связанным с кибербезопасностью, и после этого не позднее чем через 30 дней после даты, когда инцидент, связанный с кибербезопасностью, был урегулирован, окончательный отчет о разрешении инцидента, связанного с кибербезопасностью.
(4) Регулируемый поставщик услуг должен сообщать об инцидентах, связанных с кибербезопасностью, включая добровольные отчеты в соответствии с настоящим Законом, через Портал Управления. Если использование Портала Office невозможно, регулируемый поставщик услуг в режиме более высокой пошлины отправляет сообщение на адрес электронной почты Управления для получения отчетов об инцидентах кибербезопасности или в поле данных Управления, а регулируемый поставщик услуг в режиме более низкой пошлины отправляет сообщение на адрес электронной почты Национального CERT для получения отчетов об инцидентах кибербезопасности или в поле данных Национального CERT.
(5) Элементы содержания, формат и способ сообщения об инциденте кибербезопасности, промежуточные отчеты о существенных изменениях в статусе управления инцидентом кибербезопасности, промежуточные отчеты о текущем состоянии управления инцидентом кибербезопасности и окончательные отчеты о разрешении инцидента кибербезопасности устанавливаются постановлением Органа.
§ 17
Управление инцидентами кибербезопасности
(1) Орган или Национальный CERT предоставляет поставщику регулируемой услуги свои комментарии по инциденту кибербезопасности без неоправданной задержки, не позднее чем через 24 часа после получения первоначального отчета в соответствии с § 16.
(2) По просьбе соответствующего регулируемого поставщика услуг Орган или Национальный ЦЕРТ обеспечивает методологическую поддержку для осуществления мер по смягчению последствий и, в соответствующих случаях, дальнейшую техническую поддержку для управления инцидентом, о котором сообщалось.

Войдите для заметок, избранного и уведомлений

Оценка:

Комментарии 0

Для написания комментариев, пожалуйста, войдите.

Информация об акте

ЦитированиеЗакон No 264 / 2025 Сб. о кибербезопасности
Тип актаЗакон
Автор-
СборникСборник законов
Дата опубликования04.08.2025
Действует с01.11.2025
Действует до-
Статус Действующий
Парламентский документ: Документ № 759

Публичные контракты 5

Dodatek – aktualizace dle zákona č. 264/2025 Sb., o kybernetické bezpečnosti“,
Řízení letového provozu České republiky, státní po... SITEL, spol. s.r.o.
30.04.2026
Уведомления
Smlouva o zpracování bezpečnostní dokumentace dle ZoKB 264/2025 sb.
Statutární město Prostějov Fitio Platform s.r.o.
174 240 крон
26.02.2026
poradenské služby v oblasti kybernetické bezpečnosti
Domov pro seniory Máj České Budějovice, příspěvkov... Ing. Roman Šmíd, MBA
30.01.2026
Уведомления
Objednávka - Audit kybernetické bezpečnosti v návaznosti na zákon č. 264/2025 Sb.
Domov pro seniory Kociánka,příspěvková organizace Lexnova Technology s.r.o.
90 738 крон
24.11.2025
Источник: Hlídač státu (CC BY 3.0 CZ)
Текст нормативного акта носит информационный характер.
Избранное
История просмотра