- Přehledy IS
- APS (20)
- BPM - procesní řízení (22)
- Cloud computing (IaaS) (10)
- Cloud computing (SaaS) (33)
- CRM (51)
- DMS/ECM - správa dokumentů (20)
- EAM (17)
- Ekonomické systémy (68)
- ERP (80)
- HRM (27)
- ITSM (6)
- MES (32)
- Řízení výroby (36)
- WMS (29)
- Dodavatelé IT slueb a řeení
- Datová centra (25)
- Dodavatelé CAD/CAM/PLM/BIM... (39)
- Dodavatelé CRM (33)
- Dodavatelé DW-BI (50)
- Dodavatelé ERP (71)
- Informační bezpečnost (50)
- IT řeení pro logistiku (45)
- IT řeení pro stavebnictví (26)
- Řeení pro veřejný a státní sektor (27)
ERP systémy
CRM systémy
Plánování a řízení výroby
AI a Business Intelligence
DMS/ECM - Správa dokumentů
HRM/HCM - Řízení lidských zdrojů
EAM/CMMS - Správa majetku a údrby
Účetní a ekonomické systémy
ITSM (ITIL) - Řízení IT
Cloud a virtualizace IT
IT Security
Logistika, řízení skladů, WMS
IT právo
GIS - geografické informační systémy
Projektové řízení
Trendy ICT
E-commerce B2B/B2C
CAD/CAM/CAE/PLM/3D tisk![]() | |
| Přihlaste se k odběru newsletteru SystemNEWS, který kadý týden přináí výběr článků z oblasti podnikové informatiky | |
![]() | |
Regulace cloudu ve veřejné správě
III. část: Zápis do katalogu a dodavatelské řetězce
V naem prvním článku o cloud computingu ve veřejné správě jsme představili základy legislativní regulace dané oblasti. Ve druhém článku jsme se věnovali bezpečnostním úrovním a výjimkám ze zápisů do katalogu cloud computingu a také základnímu přehledu problematiky zápisů do katalogu a povinností týkajících se dodavatelských řetězců. Právě na poslední dvě jmenované oblasti se podrobněji zaměří tento článek, kterým nai minisérii o poskytování cloudových slueb orgánům veřejné správy uzavíráme.

Ji minule jsme poukázali na odlinost role poskytovatele a dodavatele v rámci dodavatelského řetězce cloud computingu. Zásadním rozdílem je, e poskytovatelé poskytují sluby, které naplňují definiční znaky cloud computingu, zatímco dodavatelé nikoli. Dodavatelé proto na rozdíl od poskytovatelů nepodléhají povinnosti zápisu do katalogu cloud computingu, a to ani sami o sobě, ani ve vztahu ke svým slubám. Dále se tedy zaměříme na poskytovatele a jejich sluby.
Zápis poskytovatele do katalogu
Připomeňme, e regulace cloud computingu vychází ze zákona č. 365/2000 Sb., o informačních systémech veřejné správy (ZISVS). ZISVS stanoví poadavky, jejich splnění musí poskytovatel doloit při svém zápisu do katalogu, stejně jako při zápisu svých slueb. Proces zápisu poskytovatele byl zamýlen jako zevrubný, aby prokázal důvěryhodnost a spolehlivost poskytovatele a zjednoduil následný zápis jednotlivých slueb. V praxi se ovem těitě prokazování naplnění rozličných poadavků přesunulo do procesu zápisu nabídky, zatímco zápis poskytovatele je spíe formální.
Poadavky na poskytovatele v oblasti zajitění základní úrovně ochrany důvěrnosti, integrity a dostupnosti informací specifikuje vyhláka č. 316/2012 Sb., o některých poadavcích pro zápis do katalogu cloud computingu (Vyhláka) ve své příloze 1. Ty se omezují na doloení sídla nebo zástupce v členském státu EU. Součástí poadavků je také ověření bezúhonnosti poskytovatele a jeho ovládajících osob v určitých oblastech, pro ně se vak ádný podklad nevyaduje, ověření proběhne pomocí informací z interních systémů Národního úřadu pro kybernetickou a informační bezpečnost (NÚKIB).
O ádosti o zápis poskytovatele rozhoduje Digitální a informační agentura (DIA), které se ádost podává, ve lhůtě 45 dnů. Pro posouzení splnění některých poadavků si DIA vyádá závazné stanovisko NÚKIB, který má na jeho vydání tři měsíce.
DIA si můe dalí informace nutné pro posouzení ádosti poskytovatele o zápis do katalogu vyádat od dalích orgánů. Jsou mezi nimi Finanční správa ČR, Celní správa ČR, orgán sociálního zabezpečení, zdravotní pojiovny, Ministerstvo spravedlnosti, NÚKIB, Policie ČR či zpravodajské sluby. Po dobu vyádání těchto informací neběí DIA 45denní lhůta pro vyřízení ádosti, a to a po dobu třech měsíců. Je zřejmé, e zápis poskytovatele je poměrně časově náročný a je nutné s větí délkou řízení počítat.
Zápis nabídky do katalogu
ZISVS pro zápis nabídky stanoví poskytovateli povinnost doloit řadu podkladů. Jestlie sloitost prověřování poskytovatele v rámci zápisu měla usnadnit následný zápis jednotlivých slueb, praxe ukázala, e komplexita skutečností dokládaných v rámci zápisu nabídky celý proces komplikuje a záměr zákonodárce v tomto ohledu zůstal nenaplněn.
V souladu se ZISVS poskytovatel k ádosti o zápis nabídky připojí:
- seznam svých dodavatelů, u kterých předpokládá zpracovávání informací orgánu veřejné správy,
- dokumentaci nabízeného cloud computingu.
Dalí dokumenty je nutno přiloit, pokud jsou vyadovány předpisy upravujícími kybernetickou bezpečnost, a to:
- doklad o tom, e nabízený cloud computing splňuje poadavky pro certifikaci nebo audit pro oblast ochrany důvěrnosti, integrity a dostupnosti informací,
- zprávu o provedení penetračního testu nabízeného cloud computingu,
- plán zajitění kontinuity provozu nabízeného cloud comutingu a plán na obnovu poskytování nabízeného cloud computingu po havárii, případně auditní zprávu osvědčující jejich existenci,
- doklad o zhodnocení zdrojů rizik nabízeného cloud computingu,
- podklady k ověření splnění poadavku na zajitění důvěrnosti, integrity a dostupnosti informací nabízeným cloud computingem.
Obecně platí, e DIA zapíe nabídku do 30 dnů od podání ádosti, pokud cloud computing splňuje zákonné poadavky. V otázce posouzení dosaení alespoň základní úrovně ochrany důvěrnosti, integrity a dostupnosti informací orgánu veřejné správy a poadavků na podpůrný cloud computing (viz dále) DIA vyádá závazné stanovisko NÚKIB, který má na jeho vydání také 30 dnů.
V praxi je vak časté, e je nezbytné doplnění či upřesnění podkladů, co celé řízení prodluuje. Pokud poskytovatel zápisem reaguje na zadávací řízení, můe se snadno dostat do situace, kdy nebude v případě vítězství v zakázce schopen uzavřít se zadavatelem smlouvu, protoe zadavatel bude k okamiku uzavření smlouvy poadovat zápis poskytovatele poskytovaných slueb v katalogu. Je proto zcela zásadní zápis poskytovatele i nabídky řeit s dostatečnou časovou rezervou.
Podpůrný cloud computing
V cloudových slubách je běné, e se sluby různě doplňují, a jsou proto na sobě různě závislé. ZISVS obsahuje jen velmi stručnou definici podpůrného cloud computingu: jde o cloud computing, na jeho vyuití je závislé poskytování nabízeného cloud computingu. V rámci dodavatelského řetězce je proto nutné zkoumat u kadé sluby, zda naplňuje definici cloud computingu. Pokud ne, jde o slubu dodavatele. Typicky se bude jednat o outsourcované sluby help desku či třeba dodávku hardwaru do datového centra poskytovatele. Poskytovatel v rámci ádosti o zápis nabídky do katalogu pouze uvede své dodavatele a jejich výrobky a sluby, které vyuívá v rámci zapisovaného cloud computingu.
Pokud ale sluba vyuívaná pro poskytování zapisovaného cloud computingu sama o sobě je cloud computingem, je vyadován zápis takové sluby i jejího poskytovatele do katalogu. Příkladem podpůrného cloud computingu můe být vyuití multitenantního datového úloitě subjektu odliného od primárního poskytovatele.
ZISVS připoutí i situaci, kdy poskytovatel zapisuje do katalogu nabídku, která vyuívá podpůrného cloud computingu, jen zatím není sám v katalogu zapsaný jako nabídka. V takovém případě je vak nutné k ádosti o zápis přiloit obdobné dokumenty, jako v případě nabídky samotné, a navíc smlouvu s poskytovatelem podpůrného cloud computingu.
Dokládání splnění poadavků
Detailní poadavky na uvedené doklady, plány a podklady, které ZISVS vyaduje v rámci zápisu nabídky pro zapisovanou slubu, resp. podpůrný cloud computing, a které byly uvedeny v odrákách výe, stanoví Vyhláka, resp. její přílohy 3, 4 a 5.
Nejvýznamnějí jsou poadavky pro oblast ochrany důvěrnosti, integrity a dostupnosti informací podle přílohy 3 Vyhláky. Řada poadavků se dokládá pomocí certifikátů, konkrétně ČSN ENISO/IEC 27001, ENISO/IEC 27001 nebo ISO/IEC 27001, ČSN ISO/IEC 27017 nebo ISO/IEC 27017 a ČSN ISO/IEC 27018 nebo ISO/IEC 27018. Mnohdy jde certifikace nahradit čestným prohláením. Dokládání skutečností je pravidelné, přičem perioda znovudokládání splnění povinností je 15 měsíců od zápisu sluby do katalogu.
Poskytovatelé by měli zpozornět, pokud chtějí nabízet sluby ve třetí bezpečnostní úrovni, pro kterou je vyadována auditní zpráva SOC 2 Type 2. Tato nesmí být starí ne 24 měsíců, a kde je to relevantní, dokládá se kadých 24 měsíců.
Poadavky na strukturu a náleitosti zprávy o provedení penetračního testu se řídí přílohou 4 vyhláky a ukládají poskytovateli doloit záznamy o provedení skenu zranitelnosti či auditní zprávou vydanou pro certifikaci ČSN EN ISO/IEC 27001, EN ISO/IEC 27001 nebo ISO/IEC 27001, zprávou o provedení penetračního testu podle standardu NIST 800-115 nebo v souladu s metodikou OSSTMM, resp. podle standardu OWASP Top 10 Web Application Security Risks. Perioda znovudokládání podkladů je 24 měsíců od zápisu sluby do katalogu.
Poadavky na doklad o zhodnocení zdrojů rizik Vyhláka stanoví v příloze 5 včetně obsahových náleitostí, obsahu příloho zprávy i řadu zdrojů rizik, která by měla být ve zprávě zohledněna.
Hlavně včas
Zápis poskytovatele i jednotlivých slueb do katalogu cloud computingu je časově a organizačně náročná záleitost. Je vhodné tyto procesy nepodcenit a přípravám, stejně jako řízením samotným, se věnovat s nejvyí péčí. Stejně tak lze jen doporučit nevyčkávat se zápisy a na zveřejnění vhodného zadávacího řízení v tu chvíli u na zápisy bude pozdě.
![]() ![]() |
| Jan Tomíek, David Sláma Autoři článku jsou advokáti specializující se na IT právo, kteří působí v kanceláři ROWAN LEGAL. |






















