334
VYHLÁŠKA
ze dne 27. srpna 2025
o Portálu Národního úřadu pro kybernetickou a informační bezpečnost a požadavcích na některé úkony
Národní úřad pro kybernetickou a informační bezpečnost stanoví podle § 6 odst. 1, § 16 odst. 5, § 34 odst. 3 a § 45 odst. 3 zákona č. 264/2025 Sb., o kybernetické bezpečnosti, (dále jen „zákon“):
§ 1
Předmět úpravy
Tato vyhláška stanoví
a)
b)
obsahové náležitosti, formát a způsob hlášení kybernetického bezpečnostního incidentu , průběžné zprávy o podstatných změnách stavu zvládání kybernetického bezpečnostního incidentu , průběžné zprávy o aktuálním stavu zvládání kybernetického bezpečnostního incidentu a závěrečné zprávy o vyřešení kybernetického bezpečnostního incidentu ,
c)
formát a způsob hlášení údajů osob poskytujících služby registrace doménových jmen podle § 34 odst. 1 zákona a
d)
technické a organizační podmínky používání Portálu Národního úřadu pro kybernetickou a informační bezpečnost (dále jen „Portál Úřadu“), obsahové náležitosti, formát, strukturu a způsob provedení úkonů podle § 45 odst. 2 zákona.
§ 2
Portál Úřadu
(1)
Přístup do Portálu Úřadu se provádí prostřednictvím internetových stránek Úřadu po přihlášení pomocí přihlašovacích údajů.
(2)
Úřad v rámci Portálu Úřadu umožní provedení nebo podání
a)
b)
c)
f)
oznámení provedení reaktivního protiopatření podle § 23 odst. 6 zákona a
g)
§ 3
Druhy hlášených údajů
(1)
Druhy hlášených údajů se pro účely této vyhlášky rozumí registrační údaje , kontaktní údaje a doplňující údaje .
(2)
a)
identifikační údaje poskytovatele regulované služby , kterými jsou jeho název, identifikační číslo osoby, bylo-li mu přiděleno, sídlo, případně adresa hlavní provozovny a dalších provozoven v jiných členských státech , a
b)
seznam poskytovaných regulovaných služeb a splněných podmínek významnosti poskytovatele podle vyhlášky upravující regulované služby .
(3)
a)
identifikační údaje fyzické osoby, která je oprávněna jednat za poskytovatele regulované služby ve věcech upravených zákonem, a
b)
funkce nebo pracovní zařazení, telefonní číslo a adresa elektronické pošty fyzické osoby, která je oprávněna jednat za poskytovatele regulované služby ve věcech upravených zákonem.
(4)
a)
doménová jména a rozsahy IP adres, které jsou využívány k poskytování regulované služby ,
b)
c)
§ 4
Hlášení kybernetického bezpečnostního incidentu
(1)
Hlášení kybernetického bezpečnostního incidentu poskytovatelem regulované služby obsahuje
a)
identifikační údaje poskytovatele regulované služby ,
b)
c)
d)
e)
(2)
V rámci hlášení kybernetického bezpečnostního incidentu může poskytovatel regulované služby provést
a)
prvotní hlášení podle § 16 odst. 1 zákona,
b)
oznámení incidentu podle § 16 odst. 3 písm. a) zákona,
c)
podání průběžné zprávy o podstatných změnách stavu zvládání kybernetického bezpečnostního incidentu podle § 16 odst. 3 písm. b) zákona,
d)
podání závěrečné zprávy o vyřešení kybernetického bezpečnostního incidentu podle § 16 odst. 3 písm. c) zákona a
e)
podání průběžné zprávy o aktuálním stavu zvládání kybernetického bezpečnostního incidentu podle § 16 odst. 3 písm. c) zákona.
(3)
Průběžná zpráva o podstatných změnách stavu zvládání kybernetického bezpečnostního incidentu podle § 16 odst. 3 písm. b) zákona obsahuje informace o doposud učiněných krocích ke zvládání incidentu a informace o případných nových skutečnostech.
(4)
Závěrečná zpráva o vyřešení kybernetického bezpečnostního incidentu podle § 16 odst. 3 písm. c) zákona obsahuje aktualizované informace podle odstavce 1.
(5)
Průběžná zpráva o aktuálním stavu zvládání kybernetického bezpečnostního incidentu podle § 16 odst. 3 písm. c) zákona obsahuje informace o doposud učiněných krocích ke zvládání incidentu, informace o případných nových skutečnostech, plánované kroky k vyřešení incidentu a vysvětlení, z jakého důvodu doposud nedošlo k jeho vyřešení.
(6)
Hlásí-li poskytovatel regulované služby kybernetický bezpečnostní incident v souladu s § 16 odst. 4 zákona jinak než prostřednictvím Portálu Úřadu, uplatní se obsahové náležitosti podle odstavce 1 obdobně.
(7)
Hlásí-li kybernetický bezpečnostní incident prostřednictvím internetových stránek Úřadu dobrovolný ohlašovatel podle § 15 odst. 5 zákona, který není poskytovatel regulované služby , obsahuje hlášení
a)
identifikační a kontaktní údaje ohlašovatele nebo jiné kontaktní osoby,
b)
identifikaci a popis informačního systému nebo služby zasažené kybernetickým bezpečnostním incidentem ,
c)
d)
§ 5
Obsahové náležitosti některých úkonů
(2)
a)
b)
odůvodnění žádosti o výmaz.
a)
identifikační údaje poskytovatele regulované služby ,
b)
c)
(4)
Oznámení provedení reaktivního protiopatření podle § 23 odst. 6 zákona obsahuje
a)
identifikační údaje poskytovatele regulované služby ,
b)
c)
identifikace reaktivního protiopatření a
d)
(5)
a)
identifikační údaje poskytovatele regulované služby ,
b)
identifikační údaje dodavatele bezpečnostně významné dodávky ,
c)
identifikaci bezpečnostně významné dodávky ,
d)
identifikaci kritické části stanoveného rozsahu , do níž směřuje bezpečnostně významná dodávka ,
e)
identifikaci regulované služby , k níž se váže bezpečnostně významná dodávka , a
f)
§ 6
Hlášení údajů osob poskytujících služby registrace doménových jmen
§ 7
Účinnost
Tato vyhláška nabývá účinnosti dnem 1. listopadu 2025.
Ředitel:
Ing. Kintr v. r.