Preskočiť na hlavný obsah
Oficiálna stránka verejnej správy SR
Akt o kybernetickej odolnosti · Národný bezpečnostný úrad

Základné požiadavky kybernetickej bezpečnosti

Naposledy aktualizované:

Základné požiadavky kybernetickej bezpečnosti

Príloha I má dve časti. Časť I upravuje bezpečnostné vlastnosti produktu pri uvedení na trh. Časť II upravuje procesy riešenia zraniteľností pri uvedení na trh a počas obdobia podpory. Konkrétne opatrenia sa volia na základe posúdenia rizík; nejde o rovnaký zoznam funkcií pre každý produkt.

Právna požiadavka — vlastnosti produktu

Produkt musí byť navrhnutý, vyvinutý a vyrábaný tak, aby poskytoval úroveň kybernetickej bezpečnosti primeranú riziku. Na základe posúdenia rizík a tam, kde je to uplatniteľné, musí:

  1. byť uvedený na trh bez známych zneužiteľných zraniteľností;
  2. mať bezpečnú predvolenú konfiguráciu vrátane možnosti obnoviť pôvodný stav; odlišná dohoda je možná s firemným používateľom pri produkte na mieru;
  3. tam, kde je to uplatniteľné, umožňovať bezpečnostné aktualizácie automaticky a predvolene, s jasným a ľahko použiteľným mechanizmom odmietnutia a oznámením dostupných aktualizácií;
  4. chrániť pred neoprávneným prístupom primeranými mechanizmami autentifikácie, identity a riadenia prístupu a umožniť oznámiť možný neoprávnený prístup;
  5. chrániť dôvernosť uložených, prenášaných alebo inak spracúvaných údajov, napríklad relevantným šifrovaním;
  6. chrániť integritu údajov, príkazov, programov a konfigurácie pred neoprávnenou manipuláciou alebo zmenou a oznamovať narušenie;
  7. spracúvať iba údaje, ktoré sú primerané, relevantné a obmedzené na zamýšľaný účel produktu;
  8. chrániť dostupnosť základných a podstatných funkcií vrátane odolnosti a zmierňovania útokov odopretia služby;
  9. minimalizovať vlastný negatívny vplyv na dostupnosť služieb poskytovaných inými zariadeniami alebo sieťami;
  10. obmedziť útočnú plochu vrátane externých rozhraní;
  11. znižovať vplyv incidentu primeranými mechanizmami a technikami zmiernenia zneužitia;
  12. zaznamenávať alebo monitorovať relevantnú bezpečnostnú aktivitu a umožniť používateľovi kontrolu alebo odhlásenie, ak sa to vyžaduje;
  13. umožniť bezpečné a jednoduché odstránenie, prenos a vymazanie používateľských údajov a nastavení, a ak je to relevantné, ich bezpečný prenos do iných produktov alebo systémov.

Právna požiadavka — riešenie zraniteľností

Výrobca musí:

  1. identifikovať a dokumentovať zraniteľnosti a komponenty vrátane strojovo čitateľného SBOM aspoň s priamymi závislosťami;
  2. bez zbytočného odkladu riešiť a odstraňovať zraniteľnosti, aj prostredníctvom bezpečnostných aktualizácií;
  3. pravidelne a účinne testovať a preskúmavať bezpečnosť produktu;
  4. po sprístupnení aktualizácie zverejniť opis odstránenej zraniteľnosti, identifikáciu dotknutého produktu, vplyv, závažnosť a návod na nápravu; zverejnenie možno v riadne odôvodnenom prípade odložiť, ak bezpečnostné riziká prevažujú nad prínosom a používatelia potrebujú čas na opravu;
  5. zaviesť a uplatňovať politiku koordinovaného zverejňovania zraniteľností;
  6. uľahčiť oznamovanie potenciálnych zraniteľností produktu aj komponentov a uviesť kontaktnú adresu;
  7. zabezpečiť mechanizmy bezpečnej a včasnej distribúcie aktualizácií a tam, kde je to uplatniteľné, automatických bezpečnostných aktualizácií;
  8. distribuovať dostupné bezpečnostné aktualizácie bez zbytočného odkladu, bezplatne a s jasným odporúčaním pre používateľa; výnimkou môže byť iná dohoda s firemným používateľom pri produkte na mieru.

Usmernenie — ako požiadavky použiť