412
VYHLÁŠKA
ze dne 26. září 2025
o bezpečnostních pravidlech pro orgány veřejné správy využívající služby poskytovatelů cloud computingu
Národní úřad pro kybernetickou a informační bezpečnost (dále jen „Úřad“) stanoví podle § 12 odst. 2 písm. h) zákona č. 365/2000 Sb., o informačních systémech veřejné správy a o změně některých dalších zákonů, ve znění zákona č. 265/2025 Sb., (dále jen „zákon“):
§ 1
Předmět úpravy
Tato vyhláška stanoví obsah a rozsah bezpečnostních pravidel pro orgány veřejné správy využívající služby poskytovatelů cloud computingu podle § 6l odst. 3 zákona.
§ 2
Vymezení pojmů
Pro účely této vyhlášky se rozumí
a)
b)
c)
d)
e)
f)
g)
technickým aktivem takové technické vybavení, komunikační prostředky a programové vybavení služby cloud computingu a budova nebo jiný ohraničený prostor, které jsou využívány k poskytování služby cloud computingu a jejichž selhání může mít dopad na službu cloud computingu.
§ 3
Požadavky na způsobilost zajistit základní úroveň ochrany důvěrnosti, integrity a dostupnosti informací orgánu veřejné správy
(1)
Bezpečnostní pravidla stanovují minimální požadavky pro využívání služby cloud computingu orgánem veřejné správy v příslušné bezpečnostní úrovni1) informačního systému veřejné správy.
(2)
Bezpečnostní pravidla pro orgány veřejné správy jsou stanovena v příloze k této vyhlášce.
§ 4
Účinnost
Tato vyhláška nabývá účinnosti dnem 1. listopadu 2025.
Ředitel:
Ing. Kintr v. r.
Příloha
| Řádek | Bezpečnostní pravidlo | Bezpečnostní úroveň | |||
|---|---|---|---|---|---|
| 1. Obecné podmínky pro službu cloud computingu | |||||
| 1.1 | Informace o poloze Orgán veřejné správy má k dispozici dostatek jasných a srozumitelných informací o provozu služby cloud computingu, poloze | nízká střední vysoká kritická | |||
| 1.2 | Posouzení rizika předání nebo zpřístupnění dat cizozemským orgánům Orgán veřejné správy vyhodnocuje rizika pro bezpečnost informací vyplývající z polohy | nízká střední vysoká kritická | |||
| 1.3 | Trvalé uložení dat na území členských států Evropské unie a členských států Evropského sdružení volného obchodu | vysoká kritická | |||
| 1.4 | Trvalé uložení | vysoká kritická | |||
| 1.5 | Omezení | vysoká kritická | |||
| 1.6 | Omezení | vysoká kritická | |||
| 1.7 | Omezení | kritická | |||
| 1.8 | Smluvní ujednání o dostupnosti během běžného provozu Orgán veřejné správy uzavře pouze takovou smlouvu o poskytování služby cloud computingu, která jasně a srozumitelně vymezuje rozsah dostupnosti služby cloud computingu, včetně právních následků porušení sjednaného rozsahu dostupnosti služby cloud computingu. | nízká střední vysoká kritická | |||
| 1.9 | Soulad s certifikací systému řízení bezpečnosti Služba cloud computingu je provozována v rozsahu systému řízení bezpečnosti informací, který je v souladu s požadavky vyhlášky o bezpečnostních opatřeních poskytovatele regulované služby v režimu vyšších povinností2) nebo s požadavky ČSN EN ISO/IEC 27001,EN ISO/IEC 27001 nebo ISO/IEC 27001. | nízká | |||
| 1.10 | Certifikace systému řízení bezpečnosti informací Služba cloud computingu je provozována v rozsahu systému řízení bezpečnosti informací, který byl certifikován podle ČSN EN ISO/IEC 27001, EN ISO/IEC 27001, nebo ISO/IEC 27001 certifikačním orgánem, který byl akreditován pro ověřování shody s normami ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001 některým z členů Mezinárodního akreditačního fóra (IAF). | střední vysoká kritická | |||
| 1.11 | Certifikace služby cloud computingu podle ISO/IEC 27017 Služba cloud computingu je provozovaná v souladu s normou ČSN ISO/IEC 27017 nebo ISO/IEC 27017, o čemž vystavil certifikát certifikační orgán, který byl akreditován pro ověřování shody s normami ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001 některým z členů Mezinárodního akreditačního fóra (IAF). V případě, že rozsah certifikace uvedený na certifikátu nezahrnuje jmenovitě poskytovanou službu cloud computingu, poskytovaná služba cloud computingu musí spadat do rozsahu systému řízení bezpečnosti informací, pro nějž byl daný certifikát vystaven. | střední vysoká kritická | |||
| 1.12 | Certifikace služby cloud computingu podle ISO/IEC 27018 Služba cloud computingu je provozována v souladu s normou ČSN EN ISO/IEC 27018 nebo ISO/IEC 27018, o čemž vystavil certifikát certifikační orgán, který byl akreditován pro ověřování shody s normami ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001 některým z členů Mezinárodního akreditačního fóra (IAF). V případě, že rozsah certifikace uvedený na certifikátu nezahrnuje jmenovitě poskytovanou službu cloud computingu, poskytovaná služba cloud computingu musí spadat do rozsahu systému řízení bezpečnosti informací, pro nějž byl daný certifikát vystaven. | vysoká kritická | |||
| 1.13 | Prohlášení o aplikovatelnosti Orgán veřejné správy má vzdálený přístup k prohlášením o aplikovatelnosti, vydaným v souvislosti s certifikacemi podle ČSN ISO/IEC 27001 nebo ISO/IEC 27001, ČSN ISO/IEC 27017 nebo ISO/IEC 27017 a ČSN EN ISO/IEC 27018 nebo ISO/IEC 27018 podle pravidel upravených na řádcích 1.10 až 1.12 této přílohy. | vysoká kritická | |||
| 1.14 | Právo odstoupit od smlouvy Orgán veřejné správy ve smlouvě s poskytovatelem sjedná podmínky pro odstoupení od smlouvy bez sankcí v případě, že dojde k podstatnému zvýšení rizika z hlediska bezpečnosti informací u poskytovatele: | vysoká kritická | |||
| a) | změnou skutečného majitele poskytovatele podle zákona o evidenci skutečných majitelů3); za změnu skutečného majitele se pro účely tohoto pravidla nepovažuje změna osoby ve vrcholovém vedení poskytovatele, | ||||
| b) | změnou sídla poskytovatele do jiné země mimo území EU/EHP, | ||||
| c) | vydáním protiopatření podle zákona o kybernetické bezpečnosti4) Úřadem ve vztahu k poskytovateli nebo | ||||
| d) | výmazem poskytovatele cloud computingu z katalogu cloud computingu z důvodu neplnění požadavků na poskytovatele cloud computingu podle § 6m ve spojení s § 6s odst. 1 zákona, | ||||
| e) | změnou | ||||
| f) | změnou kontroly nad zásadními podpůrnými aktivy5) využívanými poskytovatelem k poskytování služby cloud computingu, | ||||
| g) | hrubým porušením smluvních podmínek ze strany poskytovatele a | ||||
| h) | významnou změnou v poskytování služby cloud computingu. | ||||
| 2. Organizace bezpečnosti informací | |||||
| 2.1 | Systém řízení bezpečnosti informací Poskytovatel má zaveden systém řízení bezpečnosti informací6). Rozsah systému řízení bezpečnosti informací zahrnuje organizační jednotky poskytovatele, lokality a procesy využívané k poskytování služby cloud computingu7), ve kterém je uvedeno, jaká bezpečnostní opatření byla vybrána pro potlačení rizik, a výsledky posledního auditu systému řízení bezpečnosti informací poskytovatele. | nízká střední vysoká kritická | |||
| 2.2 | Politika bezpečnosti informací Služba cloud computingu se řídí politikou bezpečnosti informací sdílenou a sdělovanou všem zaměstnancům, externím pracovníkům a | nízká střední vysoká kritická | |||
| 2.3 | Bezpečnostní opatření Na základě politiky bezpečnosti informací podle pravidla upraveného na řádku 2.2 této přílohy jsou zavedena přiměřená bezpečnostní opatření. | nízká střední vysoká kritická | |||
| 3. Politiky | |||||
| 3.1 | Politika bezpečnosti informací Politika bezpečnosti informací, kterou se řídí poskytování služby cloud computingu, je v souladu s požadavky orgánu veřejné správy na bezpečnost informací. | nízká střední vysoká kritická | |||
| 4. Fyzická bezpečnost | |||||
| 4.1 | Fyzická bezpečnost budov a prostor V datových centrech, ve kterých dochází k poskytování služby cloud computingu je navržena a aplikována fyzická ochrana proti přírodním katastrofám, úmyslnému útoku nebo haváriím. | nízká střední vysoká kritická | |||
| 4.2 | Modely redundance Služba cloud computingu je poskytována alespoň ze dvou datových center, která jsou od sebe oddělena dostatečnou vzdáleností k zajištění vzájemné provozní zastupitelnosti a odolnosti v poskytování služby cloud computingu. | nízká střední vysoká kritická | |||
| 4.3 | Vzdálenost datových center od zdrojů rizik Primární a alespoň jedno záložní datové centrum, které je kapacitně dostatečné k převzetí služby cloud computingu poskytované z primárního datového centra, jsou v dostatečné vzdálenosti od přírodních zdrojů rizik a zdrojů rizik vyvolaných činností člověka vedoucích k narušení nebo omezení poskytování služby cloud computingu nebo bezpečnosti informací nebo je přijato adekvátní bezpečnostní opatření, nebo se primární a alespoň jedno záložní datové centrum, které je kapacitně dostatečné k převzetí služby cloud computingu poskytované z primárního datového centra, nacházejí ve vzájemné vzdálenosti nejméně 50 km. | vysoká kritická | |||
| 4.4 | Opatření k detekci a zabránění neoprávněného přístupu U budov a prostor vztahujících se k poskytování služby cloud computingu, včetně vstupu do těchto budov a prostor, jsou prokazatelně zavedena bezpečnostní opatření vhodná k včasné detekci a zabránění neoprávněnému či neautorizovanému přístupu k | střední vysoká kritická | |||
| 5. Zajištění provozu služby cloud computingu | |||||
| 5.1 | Bezpečné nakládání se | nízká střední vysoká kritická | |||
| 5.2 | Hodnocení informací o zranitelnostech a hrozbách Orgán veřejné správy vyhodnocuje informace a podklady týkající se zranitelností a hrozeb využívané služby cloud computingu a přijímá odpovídající opatření. | vysoká kritická | |||
| 5.3 | Rozdělení prostředí v cloudu | střední vysoká kritická | |||
| 5.4 | Přenos a zálohování dat | vysoká kritická | |||
| 5.5 | Shromažďování provozních údajů a jejich náležitosti | střední vysoká kritická | |||
| Provozní údaje se vztahem ke službě cloud computingu se shromažďují zejména o událostech: | |||||
| a) | přihlašování a odhlašování u všech účtů, a to včetně neúspěšných pokusů, | ||||
| b) | činnosti provedené administrátory8) na straně poskytovatele zejména pokud zaměstnanci nebo externí pracovníci poskytovatele čtou nebo zapisují nešifrovaná | ||||
| c) | činnosti provedené technickými aktivy, které mohou mít vliv na bezpečnost, zejména pokud hrozí jejich zneužití nebo změna chování, kterou není možné jiným způsobem detekovat. | ||||
| d) | úspěšné i neúspěšné manipulace s účty, oprávněními a přístupovými právy, | ||||
| e) | neprovedení činností v důsledku nedostatku přístupových práv a oprávnění, | ||||
| f) | činnosti | ||||
| g) | zahájení a ukončení činností | ||||
| h) | kritická i chybová hlášení | ||||
| i) | pokusy o manipulaci se záznamy o událostech a změny nastavení nástrojů pro zaznamenávání událostí. | ||||
| Provozní údaje zaznamenané podle tohoto pravidla obsahují zejména: | |||||
| a) | datum a čas, včetně specifikace časového pásma, | ||||
| b) | typ činnosti, | ||||
| c) | identifikaci | ||||
| d) | jednoznačnou identifikaci účtu, pod kterým byla činnost provedena, | ||||
| e) | jednoznačnou síťovou identifikaci zařízení původce a | ||||
| f) | úspěšnost nebo neúspěšnost činnosti. | ||||
| 5.6 | Monitorování a zaznamenávání událostí Služba cloud computingu zahrnuje nástroj pro monitorování a zaznamenávání událostí. Orgán veřejné správy má přístup k informacím o stavu zabezpečení, zejména k informacím vyplývajícím z provozních údajů shromážděných podle pravidla upraveného na řádku 5.5 této přílohy. | střední vysoká kritická | |||
| 5.7 | Doba uchování provozních údajů Provozní údaje shromážděné podle pravidla upraveného na řádku 5.5 této přílohy jsou uchovány po dobu alespoň 12 měsíců od jejich vytvoření. | vysoká | |||
| 5.8 | Doba uchování provozních údajů Provozní údaje shromážděné podle pravidla upraveného na řádku 5.5 této přílohy jsou uchovány po dobu alespoň 18 měsíců od jejich vytvoření. | kritická | |||
| 5.9 | Ukládání provozních údajů Vygenerované provozní údaje jsou uchovávány ve vhodné, neměnné a sdružené formě bez ohledu na jejich zdroj tak, aby bylo možné centrální vyhodnocení dat. Mezi technickým aktivem shromažďujícím provozní údaje podle pravidla upraveného na řádku 5.5 této přílohy a technickým aktivem, na němž jsou provozní údaje vytvářeny, je prováděno ověřování identity | střední vysoká kritická | |||
| 5.10 | Poskytnutí provozních údajů orgánu veřejné správy Orgán veřejné správy má na žádost k dispozici provozní údaje o činnostech | střední vysoká kritická | |||
| 6. Správa identit a řízení přístupu | |||||
| 6.1 | Vícefaktorová autentizace pro přístup Přístup orgánu veřejné správy do správy služby cloud computingu je zabezpečen vícefaktorovou autentizací. | střední vysoká kritická | |||
| 6.2 | Řízení přístupu orgánu veřejné správy | nízká střední vysoká kritická | |||
| Orgán veřejné správy řídí přístupy | |||||
| a) | přiřazuje jedinečná uživatelská jména, | ||||
| b) | uděluje a upravuje uživatelské účty a účty | ||||
| c) | pravidelně alespoň jednou ročně kontroluje přidělené uživatelské účty a účty | ||||
| d) | blokuje a odebírá přístupové účty v případě nečinnosti a | ||||
| e) | odebírá nebo mění přístupová oprávnění při ukončení nebo změně smluvního vztahu. | ||||
| 6.3 | Řízení přístupu poskytovatele Poskytovatel v rámci své organizace řídí přístupy k informačnímu systému využívanému k poskytování služby cloud computingu orgánu veřejné správy. | nízká střední vysoká kritická | |||
| 6.4 | Dohody o mlčenlivosti a důvěrnosti Dohody o mlčenlivosti a důvěrnosti mezi poskytovatelem a jeho zaměstnanci, externími pracovníky a | nízká střední vysoká kritická | |||
| 6.5 | Přístupová práva administrátorů8) a Přístupová práva jsou přidělována konkrétním administrátorům8) a | nízká střední vysoká kritická | |||
| 6.6 | Souhlas pro přístup k Přístup zaměstnanců nebo externích pracovníků poskytovatele k Pro potřeby udělení tohoto souhlasu je orgán veřejné správy informován o důvodu, době trvání, času, typu a rozsahu přístupu tak, aby byl schopen vyhodnotit rizika spojená s tímto přístupem. | kritická | |||
| 7. Šifrování | |||||
| 7.1 | Šifrování Poskytovatel má zavedené procesy a technická opatření zabezpečeného přenosu využívajícího aktuálně odolné kryptografické prostředky a ověření identity při přenosu | nízká střední vysoká kritická | |||
| 7.2 | Šifrování Poskytovatel má zavedené procesy a technická opatření pro zabezpečení | nízká střední vysoká kritická | |||
| 7.3 | Úroveň šifrování | vysoká kritická | |||
| 8. Zabezpečení komunikace | |||||
| 8.1 | Ochrana proti útokům typu odepření služby Orgán veřejné správy využívá nástroje nebo služby pro detekci a zmírnění útoků typu odepření služby (DoS/DDoS) jak na síťové, tak na aplikační úrovni. | vysoká kritická | |||
| 8.2 | Ochrana datových přenosů do služby cloud computingu | nízká střední vysoká kritická | |||
| 8.3 | Ochrana datových přenosů ze služby cloud computingu | nízká střední vysoká kritická | |||
| 8.4 | Připojení do výměnného uzlu internetu Poskytovatel má zajištěno připojení do výměnného uzlu internetu (IXP) v České republice. | vysoká kritická | |||
| 9. Přenositelnost, propojení a | |||||
| 9.1 | Zajištění kontinuity informačního systému orgánu veřejné správy Orgán veřejné správy má při ukončení využívání služby | nízká střední vysoká kritická | |||
| 9.2 | Plán pro ukončení využívání služby cloud computingu | nízká střední vysoká kritická | |||
| Orgán veřejné správy vytvoří plán pro ukončení využívání služby cloud computingu (dále jen „ | |||||
| a) | cíle, kterých má | ||||
| b) | definici kritérií pro spuštění | ||||
| c) | definici situací pro spuštění | ||||
| 1. | insolvence, rozpad nebo ukončení činnosti poskytovatele, | ||||
| 2. | výmaz poskytovatele nebo výmaz poskytované služby cloud computingu z katalogu cloud computingu, | ||||
| 3. | nesoulad smlouvy s právními či regulatorními požadavky, | ||||
| 4. | uplynutí doby, na kterou byla smlouva uzavřena, | ||||
| 5. | hrubé porušení smluvních podmínek o úrovni služby cloud computingu ze strany poskytovatele, | ||||
| 6. | neshoda s poskytovatelem při jednáních o změně smlouvy, | ||||
| 7. | významná změna kontroly nad poskytovatelem, | ||||
| 8. | významná změna kontroly nad | ||||
| 9. | významná změna u | ||||
| 10. | jiná významná změna na straně poskytovatele relevantní pro poskytování služby cloud computingu, | ||||
| 11. | podstatná nemožnost orgánu veřejné správy využívat službu cloud computingu, | ||||
| d) | definici možných variant řešení migrace, | ||||
| e) | analýzu dopadů zaměřenou na náklady a lidské zdroje nutné k úspěšnému provedení | ||||
| f) | rozdělení rolí a zodpovědností v průběhu | ||||
| g) | určení dat nutných pro úspěšné zvládnutí | ||||
| h) | definici opatření k zajištění součinnosti poskytovatele při předání dat, | ||||
| i) | určení doby pro provedení | ||||
| j) | definici parametrů úspěchu při provádění | ||||
| k) | opatření pro zajištění úspěšného provedení | ||||
| 9.3 | Specifické požadavky na | vysoká kritická | |||
| V případě, že poskytovatel využívané služby cloud computingu tuto službu provozuje z datacenter umístěných | |||||
| a. | na území pouze jednoho státu, nebo | ||||
| b. | mimo území EU/ESVO, | ||||
| orgán veřejné správy do své | |||||
| 9.4 | Zajištění požadavků na Smlouva o poskytování služby cloud computingu zohledňuje požadavky orgánu veřejné správy na | nízká střední vysoká kritická | |||
| 9.5 | Dokumentace bezpečnosti vstupů a výstupů Služba cloud computingu je přístupná pro jiné služby cloud computingu nebo IT systémy orgánu veřejné správy skrze zdokumentované rozhraní příchozích a odchozích | střední vysoká kritická | |||
| 9.6 | Smluvní podmínky o poskytování | nízká střední vysoká kritická | |||
| Orgán veřejné správy uzavře pouze takovou smlouvu o poskytování služby cloud computingu, která ve vztahu k jejímu ukončení upravuje zejména: | |||||
| a) | typ, rozsah, strukturu a formát dat, které poskytovatel předá orgánu veřejné správy; nedohodne-li se orgán veřejné správy s poskytovatelem jinak, zajistí orgán veřejné správy, že | ||||
| b) | určení lhůty k předání nebo zpřístupnění | ||||
| c) | určení doby, po kterou budou data uchována poskytovatelem po ukončení smlouvy o poskytování služby cloud computingu a | ||||
| d) | určení lhůty k vymazání | ||||
| 9.7 | Vlastnictví Orgán veřejné správy má v plném rozsahu po celou dobu využívání služby cloud computingu zachována vlastnická práva k | nízká střední vysoká kritická | |||
| 9.8 | Bezpečný výmaz dat | nízká střední vysoká kritická | |||
| 10. Nákup, vývoj a úprava informačních systémů | |||||
| 10.1 | Oddělení prostředí Provozní prostředí služby cloud computingu je poskytovatelem fyzicky nebo logicky odděleno od testovacího nebo vývojového prostředí služby cloud computingu, aby se zabránilo neautorizovanému přístupu k | střední vysoká kritická | |||
| 10.2 | Informování o významných změnách Orgán veřejné správy je s dostatečným předstihem předem definovaným způsobem informován o plánované významné změně v poskytování služby cloud computingu a jejích dopadech. | vysoká kritická | |||
| 11. Řízení dodavatelů | |||||
| 11.1 | Informování o Orgán veřejné správy je informován o | střední vysoká kritická | |||
| 12. Správa kybernetických bezpečnostních událostí a incidentů | |||||
| 12.1 | Informování o kybernetickém bezpečnostním incidentu Poskytovatel informuje orgán veřejné správy v případě narušení bezpečnosti informací | nízká střední vysoká kritická | |||
| 12.2 | Vyhodnocování kybernetických bezpečnostních událostí Poskytovatel má zavedeny a využívá nástroje pro detekci, sběr a vyhodnocování kybernetických bezpečnostních událostí. | nízká střední vysoká kritická | |||
| 13. Řízení kontinuity činností | |||||
| 13.1 | Plán kontinuity činností Orgán veřejné správy má zdokumentované postupy pro případ neočekávaného ukončení činnosti poskytovatele, případ omezení přístupu k | nízká střední vysoká kritická | |||
| 14. Soulad s předpisy a audit | |||||
| 14.1 | Identifikace požadavků Poskytovatel jednoznačně identifikuje, dokumentuje a udržuje aktuální veškeré relevantní povinnosti vyplývající z právních předpisů a smluvní požadavky kladené na poskytovatele a týkající se bezpečnosti informací služby cloud computingu. Poskytovatel dokumentuje způsob, jakým tyto povinnosti dodržuje. | střední vysoká kritická | |||
| 14.2 | Právo auditu Úřadem Ve vztahu k dané službě cloud computingu je poskytovatelem jednou ročně nebo na základě opakujících se kybernetických bezpečnostních incidentů nebo v případě rozporu vůči deklarovaným parametrům umožněno Úřadu provedení kontroly splnění požadavků na všech místech a zařízeních souvisejících s poskytováním služby cloud computingu. Poskytovatel zároveň poskytne Úřadu veškerou potřebnou součinnost, vyjma zpřístupnění či předání | nízká střední vysoká kritická | |||
| 14.3 | Zákaznický audit Orgán veřejné správy je oprávněn provést audit souladu systému řízení bezpečnosti informací poskytovatele s právem České republiky nebo smluvními podmínkami a dodržování politik poskytovatele. | vysoká kritická | |||
| 15. Žádosti cizozemských orgánů o zpřístupnění nebo předání dat | |||||
| 15.1 | Popis povinností poskytovatele předávat a zpřístupňovat informace Poskytovatel jasně a srozumitelně uvádí své povinnosti vyplývající z právních předpisů států odlišných od členských států EU/ESVO, v nichž poskytovatel předpokládá | nízká střední vysoká kritická | |||
| 15.2 | Seznámení se s povinnostmi poskytovatele předávat a zpřístupňovat informace Orgán veřejné správy se seznámí s povinnostmi poskytovatele vyplývajícími z právních předpisů států odlišných od členských států EU/ESVO, týkajících se zpřístupnění a předávání | nízká střední vysoká kritická | |||
| 15.3 | Vyrozumění orgánu veřejné správy o žádosti o předání nebo zpřístupnění V případě, že poskytovatel obdrží právně závaznou žádost cizozemského orgánu o zpřístupnění nebo předání | nízká střední | |||
| 15.4 | Vyrozumění orgánu veřejné správy o žádosti o předání nebo zpřístupnění V případě, že poskytovatel obdrží právně závaznou žádost cizozemského orgánu o zpřístupnění nebo předání | vysoká kritická | |||
| 15.5 | Právní posouzení žádostí o předání nebo zpřístupnění V případě, že poskytovatel obdrží právně závaznou žádost cizozemského orgánu o zpřístupnění nebo předání | nízká střední | |||
| 15.6 | Právní posouzení žádostí o předání nebo zpřístupnění V případě, že poskytovatel obdrží právně závaznou žádost cizozemského orgánu o zpřístupnění nebo předání | vysoká | |||
| 15.7 | Závazek k vynaložení úsilí před zpřístupněním V případě, že poskytovatel obdrží právně závaznou žádost cizozemského orgánu o zpřístupnění nebo předání | vysoká | |||
| 15.8 | Předání nebo zpřístupnění po kladném vyhodnocení V případě, že poskytovatel obdrží právně závaznou žádost cizozemského orgánu o zpřístupnění nebo předání | nízká střední vysoká | |||
| 15.9 | Odmítnutí žádosti o zpřístupnění V případě, že poskytovatel obdrží žádost cizozemského orgánu o zpřístupnění nebo předání | kritická | |||
3)
Zákon č. 37/2021 Sb., o evidenci skutečných majitelů, ve znění pozdějších předpisů.