Právní regulace kybernetické bezpečnosti Flashcards

1
Q

V jakém roce se začala poprvé řešit problematika právní regulace kybernetické bezpečnosti v ČR? Jak se nazývá koncepce, která na tento popud vznikla a vznik jakých skupin iniciovala?

A

rok 2000, “Koncepce boje proti trestné činnosti v oblasti informačních technologií” - iniciace vzniku skupin CERT (Central Emergency Respond Team)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Jaký důležitý dokument vznikl v roce 2005?

A

Národní strategie informační bezpečnosti ČR

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Kdy vzniklo “Národní centrum kybernetické bezpečnosti” a byla zřízena Rada pro kybernetickou bezpečnost?

A

2011

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Od kdy je účinný aktuální Zákon o kybernetické bezpečnosti?

A

1.1.2015

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Podle jakého právního odvětví se řeší kyberkriminalita?

A

podle trestního zákoníku (TČ)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

Podle jakého právního odvětví se řeší právo kybernetické bezpečnosti?

A

podle správního práva (přestupky, pokuty)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

V čem spočívá odlišnost kybernetických hrozeb od hrozeb v reálném světě?

A

dynamický vývoj a okamžité změny kyber útoků a hrozeb / většina hrozeb v reálném světě zůstává v podstatě neměnná

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

K čemu slouží “Akt EU o kybernetické bezpečnosti”?

A

sjednocení kybernetické bezpečnosti na úrovni EU skrze certifikaci (“razítko o schválení”) - v současnosti pouze 1 certifikační schéma, ale žádné osoby, které by byly způsobilé k poskytnutí certifikace

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Kolik je úrovní certifikace podle “Aktu EU o kybernetické bezpečnosti”?

A

3 - základní, střední, nejvyšší

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Jak by měla v praxi vypadat certifikace podle “Aktu EU”?

A

výrobek se dá do laboratoře certifikovat - otestování na vhodnost, odolnost podle určitých parametrů -> schválení produktu

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

Na jaké problémy v praxi naráží požadavky “Aktu EU” o certifikaci?

A

1) chybí kvalifikovaní odborníci, kteří by certifikaci prováděli
2) otázky jako “Jak certifikovat cloud?”
3) časová náročnost
4) každá stát EU na jiné úrovni rozvoje kybernetické bezpečnosti - tzn. EU schéma musí být velmi obecné, ale každý stát si stejně upraví vlastní legislativu, podle toho na jaké je úrovni

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

Jakým zákonem se momentálně řídí kybernetická bezpečnost v ČR?

A

Zákon č. 181/2014 Sb., o kybernetické bezpečnosti

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

Jaký je cíl ZoKB?

A

bezpečné fungování české informační společnosti - tj. zajištění bezpečné realizace základního práva na informační sebeurčení a ochrana nedistributivních práv státu

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

Jaké další právní předpisy/směrnice se uplatňují v ČR v tomto odvětví?

A
  1. Směrnice NIS = Network and Information Security (připravuje se NIS2)
  2. Vyhláška č. 82/2018 Sb., o kybernetické bezpečnosti (prováděcí vyhláška k ZoKB)
  3. Vyhláška č. 437/2017 Sb., o kritériích pro určení provozovatele základní služby
  4. Nařízení vlády č. 432/2010 Sb., o kritériích pro určení prvku kritické infrastruktury
  5. Vyhláška č. 317/2014 Sb., o významných informačních systémech a jejich určujících kritériích
  6. Nařízení vlády č. 432/2010 Sb., o kritériích pro určení prvku kritické infrastruktury
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Na co se bude soustředit připravovaná legislativa v této oblasti?

A

umožnění prověření dodavatelů do strategicky významné infrastruktury - tím zajištění větší odolnosti a bezpečnosti ČR (“bezpečnost dodavatelského řetězce”)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

Jaké jsou základní cíle ZoKB?

A

a) definování základní úrovně bezpečnostních opatření
b) zavedení detekce kybernetických bezpečnostních událostí
c) zavedení hlášení kybernetických bezpečnostních incidentů
d) vytvoření systému protiopatření k reakci na KBI
e) definování činnosti dohledových pracovišť (národní CERT a vládní CERT)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
17
Q

Jaký je rozdíl mezi pojmem “bezpečnostní incident” a “bezpečnostní událost”?

A

může být v rozsahu: incident = menší rozsah | událost = větší rozsah

18
Q

Zakládá legislativa v oblasti kybernetické bezpečnosti trestní (podle Trestního zákoníku) nebo civilní odpovědnost (podle Občanského zákoníku)?

A

nezakládá ani jednu z těchto odpovědností pachatelům kybernetických útoků - to není jejím účelem - zaměřuje se na dodržování zákonných povinností pro určité subjekty (firmy) v oblasti IT (dodržování zákonných parametrů, správa sítě apod.)

19
Q

Jak se nazývá 6 principů ZoKB?

A

1) princip technologické neutrality
2) p. ochrany informačního sebeurčení člověka
3) p. ochrany nedistributivních práv
4) p. minimalizace státního donucení
5) p. autonomie vůle regulovaných subjektů
6) p. bdělosti ve vztahu k ostatním státům a k mezinárodnímu společenství

20
Q

Stručně definuj “princip technologické neutrality”:

A

svoboda jednotlivců a organizací vybrat si nejvhodnější technologii přiměřenou potřebám a požadavkům na vývoj, získávání, používání nebo komercializaci bez závislosti na vědomostech, které jsou součástí informací nebo údajů (právní předpisy neregulují, neřeší OBSAH, ani např. jakého dodavatele subjekt použije, ale jen technologické aspekty fungování informačních systémů)

21
Q

Pod jaký princip ZoKB by spadalo toto vyjádření: “Předmětem ZoKB nejsou např. projevy obsahové kyberkriminality jako např. šíření dětské pornografie, stalking nebo porušování práv duševního vlastnictví.”

A

princip technologické neutrality

22
Q

Jaké je aktuální pojetí “informačního sebeurčení”?

A

pasivní složka (= ochrana diskrétních informací) + aktivní složka (právo aktivně přijímat, zpracovávat a komunikovat informace)

23
Q

Stručně definuj “princip ochrany nedistributivních práv”?

A

každý uživatel má přesně ta oprávnění, která potřebuje, a ne více - práva a přístupy uživatelů k informačním systémům nejsou automaticky děděna nebo přenášena na jiného uživatele či systém

24
Q

Stručně definuj “princip minimalizace státního donucení”?

A
  • stát se snaží zasahovat pouze do práv těch subjektů, kde je respektování principů kybernetické bezpečnosti nezbytné (viz triáda CIA)
  • věcný a osobní rozsah (působnost) ZoKB je relativně minimalistický, užití nízké míry právní regulace
  • možnost dobrovolného zapojení subjektů do povinností dle ZoKB
25
Stručně definuj "princip autonomie vůle regulovaných subjektů":
- ZoKB stanovuj základní povinnosti a standardní bezpečnostní parametry a adresátům právních povinností je ponechána volnost ve způsobech, jakými dosáhnou jejich naplnění - tento princip má podporovat účelnost a hospodárnost nakládání s veřejnými prostředky
26
Stručně definuj "princip due dilligence":
princip bdělosti ve vztahu k ostatním státům a k mezinárodnímu společenství
27
Co je to "kritická informační infrastruktura"?
definováno v Zákoně o krizovém řízení -> jedná se o PRVEK nebo SYSTÉM PRVŮ KRITICKÉ INFRASTRUKTURY, kde narušení jejich funkce by mělo závažný dopad na bezpečnost státu, zabezpečení základních životních potřeb obyvatel, zdraví osob nebo na ekonomiku státu
28
Co je např. prvkem kritické infrastruktury?
nemocnice, letiště
28
Co je to "informační systém základní služby"?
informační systém, na jehož fungování je závislé poskytování základních služeb
29
Co je to "základní služba"?
služba, jejíž poskytování je závislé na sítích elektronických komunikací nebo informačních systémech a jejíž narušení by mohlo mít významný dopad na zabezpečení společenských nebo ekonomických činností v některém z konkrétních odvětví
29
Jaká odvětví souvisí se "základní službou"?
energetika, doprava, bankovnictví, infrastruktura finančních trhů, zdravotnictví, vodní hospodářství, digitální infrastruktura a chemický průmysl
29
Jakými prostředky se EU snaží sjednotit principy, metody a postupy v oblasti kybernetické bezpečnosti?
nařízení, směrnice, rámcová rozhodnutí apod.
30
Co je to směrnice NIS?
Směrnice Evropského parlamentu a Rady EU 2016/1148 ze dne 6.7.2016 o opatřeních k zajištění vysoké společné úrovně bezpečnosti sítí a informačních systémů v unii
31
Jaký přístup (obecný/konkrétní) zaujmula EU k návrhu nařízení o kybernetické bezpečnosti orgánů, institucí a jiných subjektů Unie?
obecný přístup
32
Jaké je aktuální nařízení EU pro oblast kybernetické bezpečnosti?
Nařízení EP a Rady 2019/881 (17.4.2019) o agentuře ENISA, o certifikaci kybernetické bezpečnosti informačních a komunikačních technologií a o zrušení nařízení EU č. 526/2013 („akt o kybernetické bezpečnosti“)
33
Co je to ENISA?
Agentura Evropské unie pro kybernetickou bezpečnost
33
Rada EU schválila závěry k posílení bezpečnosti jakých řetězců?
dodavatelských řetězců informačních a komunikačních technologií
34
Jsou bezpečnostní standardy a doporučení právně závazné?
nejsou (pokud ovšem nejsou uvedeny přímo v zákoně)
35
Jaké je chráněné označení českých technických norem?
ČSN
36
Co je to ISO?
International Organization for Standardization
37
Jak se nazývají normy, které jsou podstatné pro ČR?
řada norem ISO/IEC 2700X -> provádějící vyhláška k ZoKB z těchto norem vychází (tzn. tyto normy tvoří "framework", který mohou organizace využít pro zavedený požadovaných zákonných opatření)
38
Jak se nazývá úřad co vydává normy ČSN?
Úřad pro technickou normalizaci, metrologii a státní zkušebnictví (ÚNMZ)