95
Z Á K O N
z
27.
marca
2019
o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
Národná
rada
Slovenskej
republiky
sa
uzniesla
na
tomto
zákone:
Čl. I
Z
á
k
l
a
d
n
é
u
s
t
a
n
o
v
e
n
i
a
§ 1
(1)
Tento
zákon
ustanovuje
a)
organizáciu
správy
informačných
technológií
verejnej
správy,
b)
práva
a
povinnosti
orgánu
vedenia
a
orgánu
riadenia
v
oblasti
informačných
technológií
verejnej
správy,
na
ktoré
sa
vzťahuje
tento
zákon,
c)
základné
požiadavky
kladené
na
informačné
technológie
verejnej
správy
a
na
ich
správu.
(2)
Tento
zákon
sa
nevzťahuje
na
informačné
technológie
verejnej
správy,
ktoré
sa
týkajú
zabezpečenia
obrany
Slovenskej
republiky,
bezpečnosti
Slovenskej
republiky,
ochrany
utajovaných
skutočností
1
)
a
citlivých
informácií.
2
)
(3)
Na
informačné
technológie
verejnej
správy
sa
vzťahuje
osobitný
predpis,
3
)
ak
tento
zákon
v
§
18
22
neustanovuje
inak.
(4)
Tento
zákon
sa
v
rozsahu
ustanovenom
osobitnými
predpismi
4
)
vzťahuje
aj
na
osoby,
o
ktorých
to
tieto
osobitné
predpisy
ustanovia.
§ 2
(1)
Informačnou
technológiou
je
na
účely
tohto
zákona
prostriedok
alebo
postup,
ktorý
slúži
na
spracúvanie
údajov
alebo
informácií
v
elektronickej
podobe,
najmä
informačný
systém,
infraštruktúra,
informačná
činnosť
a
elektronické
služby.
(2)
Informačným
systémom
je
na
účely
tohto
zákona
funkčný
celok
zabezpečujúci
cieľavedomú
a
systematickú
informačnú
činnosť
prostredníctvom
technických
prostriedkov
a
programových
prostriedkov.
(3)
Informačnou
technológiou
verejnej
správy
je
informačná
technológia
v
pôsobnosti
správcu
podporujúca
.
Na
účely
tohto
zákona
sa
povinnosti
v
rámci
správy
informačných
technológií
verejnej
správy
vzťahujú
aj
na
údaje,
procesné
postupy,
personálne
zabezpečenie
a
organizačné
zabezpečenie,
ak
tvoria
funkčný
celok
alebo
ak
samy
osebe
slúžia
na
spracúvanie
údajov
alebo
informácií
v
elektronickej
podobe.
(4)
Informačným
systémom
verejnej
správy
je
informačný
systém
v
pôsobnosti
správcu
podporujúci
služby
verejnej
správy,
služby
vo
verejnom
záujme
alebo
verejné
služby.
(5)
Správcom
na
účely
tohto
zákona
je
ten
orgán
riadenia,
ktorého
za
správcu
informačnej
technológie
verejnej
správy
ustanoví
zákon
alebo
je
ustanovený
na
základe
tohto
zákona.
Ak
zákon
vo
vzťahu
k
informačnej
technológii
verejnej
správy
správcu
neustanovuje,
je
správcom
na
účely
tohto
zákona
ten
orgán
riadenia,
ktorý
informačnú
technológiu
verejnej
správy
používa
na
účely
poskytovania
služby
verejnej
správy,
služby
vo
verejnom
záujme
alebo
verejnej
služby;
ak
je
takýchto
orgánov
riadenia
viac
a
jedným
z
nich
je
aj
ústredný
orgán
štátnej
správy,
správcom
je
tento
ústredný
orgán
štátnej
správy.
(6)
Prevádzkovateľom
je
na
účely
tohto
zákona
správca,
osobitným
predpisom
ustanovený
orgán
riadenia
alebo
správcom
určená
osoba.
Správcom
určený
alebo
osobitným
predpisom
ustanovený
prevádzkovateľ
vykonáva,
v
rozsahu
povinností
správcu,
činnosti,
ktoré
mu
určí
správca
alebo
ustanoví
tento
osobitný
predpis;
ak
tento
osobitný
predpis
rozsah
činností
prevádzkovateľa
neustanovuje,
vykonáva
ich
v
celom
rozsahu
činností
správcu.
Určením
alebo
ustanovením
prevádzkovateľa
nie
je
dotknutá
zodpovednosť
správcu
za
plnenie
povinností
podľa
tohto
zákona.
§ 3
Na
účely
tohto
zákona
sa
ďalej
rozumie
a)
informačnou
činnosťou
získavanie,
zhromažďovanie,
spracúvanie,
sprístupňovanie,
poskytovanie,
prenos,
ukladanie,
archivácia
a
likvidácia
údajov,
b)
metainformačným
systémom
verejnej
správy
informačný
systém
verejnej
správy,
prostredníctvom
ktorého
sa
zhromažďujú
a
sprístupňujú
informácie,
ktoré
bližšie
špecifikujú
určené
kvalitatívne
a
kvantitatívne
charakteristiky
určených
údajov,
a
ktorý
umožňuje
najmä
ich
vyhľadávanie,
katalogizáciu
a
využívanie,
c)
centrálnym
metainformačným
systémom
verejnej
správy
informačný
systém
verejnej
správy,
ktorého
obsahom
najmä
technologické,
administratívne
a
organizačné
údaje
o
prevádzkovaných
informačných
systémoch
technológiách
verejnej
správy,
d)
nadrezortným
informačným
systémom
verejnej
správy
informačný
systém
verejnej
správy,
ktorý
do
hierarchicky
vyššieho
informačného
systému
verejnej
správy
v
pôsobnosti
jedného
správcu
hierarchicky
integruje
spoločné
časti
jednotlivých
informačných
systémov
verejnej
správy,
ktoré
v
pôsobnosti
iných
správcov,
e)
neverejnou
časťou
informačného
systému
verejnej
správy
časť
informačného
systému
verejnej
správy
prístupná
len
pre
orgán
verejnej
moci
na
základe
schváleného
prístupu
v
súlade
s
jeho
právomocami,
právami
a
povinnosťami,
ktoré
ustanovené
osobitným
predpisom,
f)
infraštruktúrou
technologicko-komunikačné
prostredie
zabezpečujúce
implementáciu
a
prevádzkovanie
informačných
systémov
verejnej
správy,
poskytovanie
a
rozvoj
elektronických
služieb
verejnej
správy,
g)
integrovanou
infraštruktúrou
koordinovane
budovaná
a
prevádzkovaná
infraštruktúra
zabezpečujúca
prevádzku
informačných
systémov
verejnej
správy
v
centralizovanej
architektúre,
h)
centrálnou
informačnou
infraštruktúrou
nadrezortné
informačné
systémy
v
správe
ústredného
orgánu
štátnej
správy
a
zároveň
využívajúce
spoločné
moduly
5
)
a
ústredný
portál
verejnej
správy
6
)
(ďalej
len
„ústredný
portál“),
i)
technologickou
infraštruktúrou
sústava
vzájomne
prepojených
technických
prostriedkov
a
programových
prostriedkov
umožňujúcich
implementáciu
a
prevádzku
informačných
systémov
verejnej
správy,
j)
komunikačnou
infraštruktúrou
káblové,
bezdrôtové,
optické
a
iné
prepojenia,
pasívne
prepojovacie
prvky
a
aktívne
prepojovacie
prvky
a
súvisiace
programové
prostriedky,
ktoré
tvoria
oddelenú
neverejnú
sieť
určenú
na
vzájomnú
bezpečnú
komunikáciu
orgánov
riadenia
a
na
sprostredkovanie
ich
externej
komunikácie
s
inými
osobami,
k)
službou
verejnej
správy
výkon
právomocí,
práv
a
povinností
orgánu
riadenia,
ktorej
rozsah
a
spôsob
výkonu
ustanovuje
osobitný
predpis,
l)
elektronickou
službou
verejnej
správy
elektronická
komunikácia
s
orgánom
riadenia
pri
vybavovaní
podania,
oznámenia,
pri
prístupe
k
informáciám
a
ich
poskytovaní
alebo
pri
účasti
verejnosti
na
správe
verejných
vecí,
m)
službou
vo
verejnom
záujme
výkon
právomocí,
práv
a
povinností
orgánu
riadenia,
ktorej
rozsah
ustanovuje
osobitný
predpis,
pričom
spôsob
jej
výkonu
osobitný
predpis
neustanovuje,
n)
verejnou
službou
činnosť
orgánu
riadenia,
ktorej
rozsah
a
spôsob
výkonu
ustanovuje
osobitný
predpis
a
ktorej
výsledok
možno
použiť
pri
výkone
služby
verejnej
správy
a
služby
vo
verejnom
záujme,
o)
úsekom
verejnej
správy
vecná
oblasť,
v
ktorej
právomoci,
práva
a
povinnosti
orgánu
riadenia,
ako
aj
spôsob
ich
výkonu
ustanovuje
osobitný
predpis
a
ktorá
obsahuje
najmenej
dve
agendy
verejnej
správy,
p)
agendou
verejnej
správy
ucelený
súhrn
činností
na
konkrétnom
úseku
verejnej
správy,
ktoré
vrátane
spôsobu
ich
výkonu
ustanovuje
osobitný
predpis,
q)
životnou
situáciou
udalosť
v
živote
fyzickej
osoby
alebo
v
životnom
cykle
právnickej
osoby,
ktorá
je
riešená
službami
verejnej
správy,
ako
aj
spôsob
usporiadania
služieb
verejnej
správy
z
užívateľského
pohľadu
osoby
pri
výkone
práv
a
povinností
vo
vzťahu
k
orgánom
riadenia,
r)
číselníkom
zoznam
prípustných
hodnôt
údajového
prvku,
z
ktorého
sa
hodnota
preberá
na
základe
definovaného
kódu,
ktorým
môže
byť
aj
textový
reťazec,
s)
webovou
stránkou
online
dostupné
miesto
na
sieti,
najmä
na
internete,
sprístupňované
prostredníctvom
webového
prehliadača
a
využívajúce
hypertextový
prenosový
protokol
alebo
jeho
zabezpečenú
verziu,
ktoré
tvorí
jednu
vizuálnu
obrazovku
webového
sídla,
aj
ak
je
zložené
z
viacerých
rámov,
t)
webovým
sídlom
ucelený
súbor
webových
stránok
v
pôsobnosti
jedného
správcu,
ktorý
pridelenú
najmenej
jednu
doménu
a
je
prezentačným
komponentom
a
technologickým
rozhraním
informačného
systému
verejnej
správy.
§ 4
Ministerstvo
investícií,
regionálneho
rozvoja
a
informatizácie
Slovenskej
republiky
(ďalej
len
„ministerstvo
investícií“)
a)
zabezpečuje
úlohy
národného
prevádzkovateľa
centrálnej
informačnej
infraštruktúry
a
centrálnej
komunikačnej
infraštruktúry
Slovenskej
republiky
pre
verejnú
správu,
b)
je
správcom
vládneho
elektronického
komunikačného
systému
Govnet
podľa
§
24b.
vykonáva
správu,
prevádzku
a
rozvoj
vládnej
dátovej
siete
Govnet
(ďalej
len
„Govnet“).
§ 5
Organizácia správy informačných technológií verejnej správy
(1)
Správu
informačných
technológií
verejnej
správy
vykonávajú
a)
orgán
vedenia,
ktorým
je
ministerstvo
investícií,
b)
orgán
riadenia
vo
vzťahu
k
informačným
technológiám
verejnej
správy
v
jeho
pôsobnosti.
(2)
Orgánom
riadenia
na
účely
tohto
zákona
je
a)
ministerstvo
a
ostatný
ústredný
orgán
štátnej
správy,
b)
Generálna
prokuratúra
Slovenskej
republiky,
Najvyšší
kontrolný
úrad
Slovenskej
republiky,
Úrad
pre
dohľad
nad
zdravotnou
starostlivosťou,
Úrad
na
ochranu
osobných
údajov
Slovenskej
republiky,
Úrad
pre
reguláciu
elektronických
komunikácií
a
poštových
služieb,
Dopravný
úrad,
Úrad
pre
reguláciu
sieťových
odvetví
a
iný
štátny
orgán,
c)
obec
a
vyšší
územný
celok,
d)
Kancelária
Národnej
rady
Slovenskej
republiky,
Kancelária
prezidenta
Slovenskej
republiky,
Kancelária
Ústavného
súdu
Slovenskej
republiky,
Kancelária
Najvyššieho
súdu
Slovenskej
republiky,
Kancelária
Najvyššieho
správneho
súdu
Slovenskej
republiky,
Kancelária
Súdnej
rady
Slovenskej
republiky,
Kancelária
verejného
ochrancu
práv,
Úrad
komisára
pre
deti,
Úrad
komisára
pre
osoby
so
zdravotným
postihnutím,
Ústav
pamäti
národa,
Sociálna
poisťovňa,
zdravotné
poisťovne,
Tlačová
agentúra
Slovenskej
republiky,
Rozhlas
a
televízia
Slovenska,
Rada
pre
vysielanie
a
retransmisiu,
e)
právnická
osoba
v
zriaďovateľskej
pôsobnosti
alebo
zakladateľskej
pôsobnosti
orgánu
riadenia
uvedeného
v
písmenách
a)
d),
f)
komora
regulovanej
profesie
a
komora,
na
ktorú
je
prenesený
výkon
verejnej
moci
s
povinným
členstvom,
g)
osoba
neuvedená
v
písmenách
a)
f)
okrem
Národnej
banky
Slovenska,
na
ktorú
je
prenesený
výkon
verejnej
moci
alebo
ktorá
plní
úlohy
na
úseku
preneseného
výkonu
štátnej
správy
podľa
osobitných
predpisov,
(3)
záujmové
združenie
právnických
osôb
DataCentrum
elektronizácie
územnej
samosprávy
Slovenska,
ktorého
jedinými
členmi
Ministerstvo
financií
Slovenskej
republiky
a
Združenie
miest
a
obcí
Slovenska.
§ 6
Základné povinnosti v správe informačných technológií verejnej správy
(1)
Orgán
vedenia
a
orgán
riadenia
v
správe
informačných
technológií
verejnej
správy
povinné
a)
dodržiavať
princíp
transparentnosti,
princíp
proporcionality
a
princíp
hospodárnosti
a
efektívnosti,
b)
postupovať
tak,
aby
vynaložené
náklady
na
informačné
technológie
boli
primerané
ich
kvalite,
c)
prednostne
využívať
existujúce
informačné
technológie
alebo
informačné
technológie
určené
na
spoločné
využitie
viacerých
orgánov
riadenia,
ak
to
nie
je
v
rozpore
s
povinnosťami
podľa
písmena
a)
alebo
písmena
b)
a
ak
to
umožňujú
technické
možnosti
a
bezpečnostné
požiadavky,
d)
dbať
na
vytvorenie
integrovaného
prostredia
informačných
technológií
verejnej
správy
na
základe
spoločných
princípov
definovaných
v
štandardoch
a
Národnej
koncepcii
informatizácie
verejnej
správy
Slovenskej
republiky
(ďalej
len
„národná
koncepcia“)
s
cieľom
jednotného
výkonu
úloh
podľa
osobitných
predpisov
,
d)
e)
postupovať
pri
tvorbe,
zmene
alebo
pri
zabezpečovaní
kontinuity
prevádzky
informačných
technológií
v
súlade
s
časovým
aspektom
identifikovaných
potrieb
koncových
užívateľov
alebo
s
nadobudnutím
účinnosti
všeobecne
záväzných
právnych
predpisov
.
(2)
Orgán
vedenia
a
orgán
riadenia
využívajú
v
správe
informačných
technológií
verejnej
správy
podnety
a
poznatky
odbornej
verejnosti
a
prihliadajú
na
spoločenské
potreby
používateľov
služieb
verejnej
správy,
služieb
vo
verejnom
záujme
alebo
verejných
služieb.
V
e
d
e
n
i
e
v
s
p
r
á
v
e
i
n
f
o
r
m
a
č
n
ý
c
h
t
e
c
h
n
o
l
ó
g
i
í
v
e
r
e
j
n
e
j
s
p
r
á
v
y
§ 7
Vedenie
v
správe
informačných
technológií
verejnej
správy
je
činnosť
orgánu
vedenia
v
rozsahu
jeho
pôsobnosti
podľa
tohto
zákona,
ktorej
účelom
je
riadny
a
efektívny
výkon
riadenia
v
správe
informačných
technológií
verejnej
správy
podľa
zákona
a
dosiahnutie
cieľov
informatizácie
a
rozvoja
informačných
technológií
verejnej
správy,
ktoré
vyplývajú
z
národnej
koncepcie
a
ďalších
koncepčných
a
strategických
dokumentov
s
celoštátnou
pôsobnosťou.
§ 8
(1)
Orgán
vedenia
a)
monitoruje
výkon
riadenia
v
správe
informačných
technológií
verejnej
správy
na
účely
sledovania
aktuálneho
stavu
v
správe
informačných
technológií
verejnej
správy
a
ich
vývoji
a
sledovania
spôsobov
a
postupov
pri
vykonávaní
tejto
správy,
b)
vyhodnocuje
informácie
získané
z
monitorovania,
kontroly
a
z
iných
podnetov
na
účely
identifikácie
rizík
a
nedostatkov
v
správe
informačných
technológií
verejnej
správy,
c)
vydáva
metodické
usmernenia,
usmerňuje
a
koordinuje
orgány
riadenia
na
účely
jednotného
spôsobu
výkonu
riadenia
v
správe
informačných
technológií
verejnej
správy
a
centrálneho
riadenia
informatizácie
spoločnosti.
(2)
Orgán
riadenia
je
povinný
poskytovať
orgánu
vedenia
súčinnosť
potrebnú
na
riadny
výkon
vedenia
v
správe
informačných
technológií
verejnej
správy
a
poskytovať
mu
prostredníctvom
elektronickej
služby
verejnej
správy
údaje
o
informačných
technológiách
verejnej
správy
na
účely
štatistických
analýz.
§ 9
(1)
Orgán
vedenia
okrem
činností
podľa
§
8
a)
vypracúva,
aktualizuje
a
predkladá
vláde
Slovenskej
republiky
(ďalej
len
„vláda“)
národnú
koncepciu,
b)
usmerňuje
tvorbu
koncepcií
rozvoja
informačných
technológií
verejnej
správy
(ďalej
len
„koncepcia
rozvoja“)
orgánom
riadenia,
c)
určuje
koncepciu
štátnej
politiky
jednotného
digitálneho
trhu,
d)
informuje
vládu
o
stave
a
rozvoji
informačných
technológií
verejnej
správy,
e)
koordinuje
budovanie
informačných
technológií
verejnej
správy
vrátane
ich
uvádzania
do
prevádzky
a
rozhoduje
o
využívaní
finančných
zdrojov
na
ich
budovanie
a
rozvoj
v
rozsahu
ustanovenom
zákonom,
f)
koordinuje
tvorbu
všeobecne
záväzných
právnych
predpisov
v
oblasti
informačných
technológií
verejnej
správy,
g)
konzultuje
návrhy
dokumentov,
ktoré
majú
dosah
na
informačné
technológie
verejnej
správy,
s
osobami
dotknutými
týmito
dokumentmi,
h)
určuje
centrálnu
architektúru
budovania
a
rozvoja
informačných
technológií
verejnej
správy
(ďalej
len
„centrálna
architektúra“)
a
referenčnú
architektúru
budovania
a
rozvoja
informačných
technológií
verejnej
správy
(ďalej
len
„referenčná
architektúra“),
i)
určuje
kľúčové
indikátory
monitorovania
pre
jednotlivé
úseky
riadenia
na
účely
monitorovania
výkonu
riadenia
v
správe
informačných
technológií
verejnej
správy,
j)
vydáva
štandardy
a
výkladové
stanoviská,
k)
vedie zoznam kľúčových parametrov pre riadenie prevádzky informačných technológií verejnej správy, ktorý
obsahuje
1.elektronické služby verejnej správy, ktoré vyžadujú vysokú dostupnosť,
2.aktíva určené na spoločné využitie viacerými orgánmi riadenia,
1.3.údaje, monitorované na účely riadenia prevádzky, najmä riadenia kontinuity prevádzky,
j)
l)
zverejňuje
na
ústrednom
portáli
rozhodnutia,
iné
dokumenty
a
informácie
týkajúce
sa
informačných
technológií
verejnej
správy
a
informatizácie
verejnej
správy,
k)
m)
môže
pre
orgán
riadenia
zabezpečiť
prístup
k
normám
a
referenčným
rámcom,
ktoré
využívané
v
správe
informačných
technológií
verejnej
správy,
ak
nie
bežne
dostupné;
ak
ide
o
technické
normy,
ktorých
poskytovanie
upravuje
osobitný
predpis,
7
)
prístup
sa
zabezpečuje
prostredníctvom
Úradu
pre
normalizáciu,
metrológiu
a
skúšobníctvo
Slovenskej
republiky
spôsobom
a
za
podmienok
podľa
tohto
osobitného
predpisu,
l)
n)
zabezpečuje
zdieľanie
informácií
a
skúseností
medzi
orgánmi
riadenia
prostredníctvom
centrálneho
metainformačného
systému
verejnej
správy,
m)
o)
poskytuje
v
centrálnom
metainformačnom
systéme
verejnej
správy
komunikačnú
platformu
pre
zadávanie
podnetov
k
správe
informačných
technológií
verejnej
správy,
službám
verejnej
správy,
službám
vo
verejnom
záujme
a
k
verejným
službám,
vyhodnocuje
tieto
podnety
a
ich
inovačný
potenciál
a
vedie
mapu
kritických
miest
integrovanej
infraštruktúry,
n)
p)
zverejňuje
dataset
otvorených
dát
o
podnetoch
zadaných
spôsobom
podľa
písmena
o
n
)
vrátane
spôsobu
riešenia
a
časovej
odozvy,
o)
q)
zabezpečuje
organizačné
predpoklady
na
zapojenie
zástupcov
odbornej
verejnosti
do
tvorby
pravidiel
v
správe
informačných
technológií
verejnej
správy
a
ich
účasť
na
ich
pripomienkovaní,
p)
r)
vydáva
a
spravuje
zoznam
základných
číselníkov,
základný
číselník
životných
situácií
a
základný
číselník
úsekov
verejnej
správy
a
agend
verejnej
správy,
q)
s)
určuje
gestora
základného
číselníka
okrem
základného
číselníka
životných
situácií
a
základného
číselníka
úsekov
verejnej
správy
a
agend
verejnej
správy,
riadi,
koordinuje
a
usmerňuje
vydávanie,
zverejňovanie
a
spravovanie
základných
číselníkov
a
rozhoduje
spory
medzi
orgánmi
riadenia
týkajúce
sa
vytvárania,
zverejňovania
alebo
správy
základných
číselníkov,
r)
riadi,
koordinuje
a
usmerňuje
činnosť
integrovaných
obslužných
miest,
8
)
s)
t)
kontroluje
dodržiavanie
povinností
orgánmi
riadenia
podľa
tohto
zákona,
t)
u)
prijíma
opatrenia
na
nápravu
zistených
nedostatkov
a
ukladá
pokuty
za
porušenie
povinností
ustanovených
týmto
zákonom,
u)
v)
zabezpečuje
poskytovanie
služieb
v
oblasti
informačných
technológií
verejnej
správy
pre
orgán
riadenia
po
dohode
s
ním,
ak
je
to
potrebné
na
účely
dosahovania
cieľov
v
správe
informačných
technológií
verejnej
správy
podľa
§
7
alebo
pre
potreby
verejného
obstarávateľa
na
účely
spolupráce
podľa
osobitného
predpisu;
6a)
tieto
služby
môže
zabezpečovať
aj
prostredníctvom
právnickej
osoby
vo
svojej
zriaďovateľskej
pôsobnosti
alebo
zakladateľskej
pôsobnosti.
(2)
Zoznam kľúčových parametrov pre riadenie prevádzky informačných technológií verejnej správy vedie orgán
vedenia v štruktúrovanej podobe a zmeny v ňom vykonáva podľa aktuálnej potreby. Návrh na vydanie a návrh na zmenu
zoznamu podľa prvej vety orgán vedenia zverejňuje na pripomienkovanie orgánom riadenia a iným osobám spôsobom,
akým sa zverejňujú návrhy všeobecne záväzných právnych predpisov. Zoznam podľa prvej vety a jeho zmeny sa
vydávajú sprístupnením v centrálnom metainformačnom systéme verejnej správy a orgán vedenia ich sprístupňuje aj na
ústrednom portáli verejnej správy a na svojom webovom sídle. Zmeny v zozname podľa prvej vety sa vykonávajú tak,
aby boli účinné najskôr tri mesiace odo dňa vydania, spravidla od prvého dňa nasledujúceho kalendárneho roka.
(2)
(3)
Na
postup
pri
výkone
kontroly
podľa
odseku
1
písm.
t)
sa
použijú
základné
pravidlá
kontrolnej
činnosti
v
štátnej
správe.
9
)
Vykonávaním
niektorých
činností
pri
kontrole
dodržiavania
štandardov,
okrem
kontroly
dodržiavania
podmienok
týkajúcich
sa
bezpečnosti,
môže
orgán
vedenia
poveriť
inú
osobu,
pričom
rozsah
týchto
činností
orgán
vedenia
určí
v
poverení
v
rozsahu
svojej
pôsobnosti.
(3)
(4)
Postupom
podľa
o
d
s
e
k
u
3
odseku
2
nie
je
dotknutý
výkon
kontroly
a
auditu
podľa
osobitného
predpisu.
10
)
§ 10
Národná koncepcia
(1)
Národná
koncepcia
je
súbor
strategických
cieľov,
priorít,
opatrení,
programov,
organizačných,
technických
a
technologických
nástrojov,
ktorých
účelom
je
na
celoštátnej
úrovni
určiť
centrálnu
architektúru,
referenčnú
architektúru
a
definovať
politiku,
regulačné
a
iné
nástroje
a
konkrétny
plán
úloh
a
zdrojov
s
cieľom
budovania
riadnej
a
efektívnej
úrovne
informatizácie
vo
verejnej
správe.
(2)
Národnú
koncepciu
schvaľuje
vláda
na
návrh
orgánu
vedenia
R
i
a
d
e
n
i
e
v
s
p
r
á
v
e
i
n
f
o
r
m
a
č
n
ý
c
h
t
e
c
h
n
o
l
ó
g
i
í
v
e
r
e
j
n
e
j
s
p
r
á
v
y
§ 11
Základné ustanovenia
(1)
Riadenie
v
správe
informačných
technológií
verejnej
správy
je
činnosť
orgánu
riadenia,
ktorej
účelom
je
trvalo
zabezpečiť
a
zlepšovať
podmienky
na
elektronický
výkon
pôsobnosti
orgánu
riadenia
podľa
osobitných
predpisov
a
rozvíjať
informačné
technológie,
ktorých
je
správcom,
v
súlade
s
týmto
zákonom,
všeobecne
záväznými
právnymi
predpismi
vydanými
na
jeho
vykonanie,
štandardmi
a
národnou
koncepciou.
(2)
Za
vytváranie,
správu
a
rozvoj
informačnej
technológie
verejnej
správy
zodpovedá
správca.
(3)
Informačnú
činnosť
vykonáva
správca
alebo
prevádzkovateľ.
(4)
Orgán
riadenia
plní
povinnosti
podľa
§
14
23
ods.
1
a
2
v
rozsahu
a
spôsobom
v
závislosti
od
klasifikácie
informácií
a
kategorizácie
sietí
a
informačných
systémov,
ktorých
sa
týkajú
a
ktorých
je
správcom,
a
ak
ide
o
povinnosti
vzťahujúce
sa
na
informačné
technológie
verejnej
správy,
projekt,
zmenovú
požiadavku
v
projekte,
zmenovú
požiadavku
v
prevádzke
zmenovú
požiadavku
a
servisnú
požiadavku,
aj
v
závislosti
od
ich
veľkosti.
Na
účely
klasifikácie
informácií
a
kategorizácie
sietí
a
informačných
systémov
sa
použijú
ustanovenia
osobitného
predpisu.
11
)
(5)
Pri
vypracúvaní
vnútorných
predpisov
na
účely
podľa
§
14
17
a
pri
riadení
bezpečnosti
informačných
technológií
verejnej
správy
vychádza
orgán
riadenia
a)
zo
všeobecne
akceptovaných
štandardov
riadenia
informačných
technológií,
ktoré
vychádzajú
z
uznaných
technických
noriem,
a
b)
z
metodických
usmernení
orgánu
vedenia.
(6)
Projekt
informačných
technológií
v
e
r
e
j
n
e
j
s
p
r
á
v
y
a
z
m
e
n
o
v
á
p
o
ž
i
a
d
a
v
k
a
v
p
r
o
j
e
k
t
e
verejnej
správy,
zmenová
požiadavka
a
servisná
požiadavka
sa
na
účely
tohto
zákona
považujú
za
veľké,
ak
ich
celková
cena
alebo
lehota
dodania
presahuje
cenu
alebo
lehotu
dodania
ustanovenú
všeobecne
záväzným
právnym
predpisom,
ktorý
vydá
ministerstvo
investícií.
(7)
Právny vzťah, ktorého predmetom je činnosť potrebná na zabezpečenie prevádzky informačnej technológie
verejnej správy, riešenia servisných požiadaviek, alebo činnosť spočívajúca v riešení zmenových požiadaviek v
prevádzke vrátane úpravy, rozvoja, opravy informačnej technológie verejnej správy alebo odstránenia prevádzkového
incidentu na informačnej technológii verejnej správy (ďalej len „zmluva v prevádzke“) sa na účely tohto zákona
považuje za veľký, ak celková cena presahuje cenu ustanovenú všeobecne záväzným právnym predpisom, ktorý vydá
ministerstvo investícií. Celková cena na účely podľa prvej vety sa určuje aj ako súčet opakovaných finančných plnení
alebo najvyššia dojednaná hodnota všetkých plnení zo zmluvy v prevádzke, alebo ako jednorazové plnenie zo zmluvy v
prevádzke. Ak je uzatvorených viac zmlúv v prevádzke, na účely celkovej ceny sa posudzujú spoločne.
(7)
(8)
Ak
sa
v
tomto
zákone
ustanovuje
povinnosť
sprístupniť
informácie
alebo
údaje
a
neustanovuje
sa
konkrétny
spôsob
alebo
miesto
sprístupnenia,
rozumie
sa
tým
sprístupnenie
najmenej
na
webovom
sídle.
(8)
(9)
Ak
sa
v
tomto
zákone
ustanovuje
povinnosť
vypracovať
vnútorný
predpis,
orgán
riadenia
je
povinný
vydať
najmenej
jeden
vnútorný
predpis
pokrývajúci
všetky
takéto
prípady.
§ 12
(1)
Orgán
riadenia
je
povinný
a)
zabezpečovať
plynulú,
bezpečnú
a
spoľahlivú
prevádzku
informačných
technológií
verejnej
správy,
ktorých
je
správcom,
vrátane
organizačného,
odborného
a
technického
zabezpečenia
a
zabezpečenia
proti
zneužitiu,
a
to
v
súlade
s
týmto
zákonom,
všeobecne
záväznými
právnymi
predpismi
vydanými
na
jeho
vykonanie,
štandardmi
a
národnou
koncepciou,
b)
prostredníctvom
centrálneho
metainformačného
systému
verejnej
správy
bezodkladne
sprístupňovať
informácie
o
informačných
technológiách
verejnej
správy,
ktorých
je
správcom,
a
o
poskytovaných
elektronických
službách
verejnej
správy,
ako
aj
o
elektronických
službách
verejnej
správy,
ktoré
plánuje
poskytovať,
c)
administratívne
spravovať
príslušné
číselníky
a
zabezpečiť
ich
zverejnenie
podľa
osobitného
predpisu,12)
d)
používať
v
informačnej
činnosti
základné
číselníky,
e)
sprístupňovať
verejnosti
údaje
z
informačných
systémov
verejnej
správy,
za
podmienok
ustanovených
zákonom,
13
)
f)
zabezpečiť,
aby
informácia,
dokument
alebo
údaj,
ktoré
je
osoba
povinná
predkladať
v
konaní
pred
orgánom
verejnej
moci
a
ktoré
sa
nachádzajú
v
informačnom
systéme
verejnej
správy,
ktorého
je
správcom,
boli
dostupné
aj
iným
orgánom
verejnej
moci
a
spôsobom
podľa
osobitného
predpisu
14
)
im
ich
bezodplatne
sprístupňovať
alebo
na
požiadanie
poskytnúť,
g)
poskytovať
elektronické
odpisy
a
výstupy
z
informačných
systémov
verejnej
správy,
ktorých
je
správcom,
na
účely
podľa
osobitných
predpisov,
15
)
h)
zabezpečiť
dostupnosť
informačných
technológií
verejnej
správy,
ktorých
je
správcom,
na
účely
elektronickej
komunikácie
podľa
osobitných
predpisov,
16
)
i)
zabezpečiť
tvorbu
informácií
o
svojej
činnosti
pre
verejnosť
a
tieto
zverejňovať
a
aktualizovať
prostredníctvom
ústredného
portálu
17
)
a
svojho
webového
sídla,
j)
bezodkladne
nahlasovať
orgánu
vedenia
zmeny
úsekov
verejnej
správy
a
agend
verejnej
správy
na
účely
vedenia
základného
číselníka
úsekov
verejnej
správy
a
agend
verejnej
správy
a
spôsob,
akým
bola
táto
zmena
uskutočnená.
(2)
Ministerstvo
investícií
je
ako
orgán
riadenia
správcom
a)
integrovanej
infraštruktúry,
b)
centrálneho
metainformačného
systému
verejnej
správy,
c)
informačného
systému
integrovaných
obslužných
miest,
d)
c)
nadrezortného
informačného
systému
verejnej
správy
na
úseku
verejnej
správy
ministerstva
investícií,
ak
správcu
nadrezortného
informačného
systému
verejnej
správy
neustanovuje
osobitný
predpis
inak.
§ 13
Koncepcia rozvoja informačných technológií verejnej správy
(1)
Koncepcia
rozvoja
je
dokument
vypracovaný
orgánom
riadenia
pre
informačné
technológie
verejnej
správy,
ktorých
je
správcom,
definujúci
ciele,
organizačné,
technické
a
technologické
nástroje,
architektúru
informačných
technológií
verejnej
správy
a
plánovanie
jednotlivých
aktivít,
najmä
s
cieľom
riadneho
a
včasného
naplnenia
požiadaviek
národnej
koncepcie
a
strategických
priorít
informatizácie
verejnej
správy.
(2)
Ak
odseky
4
a
5
neustanovujú
inak,
koncepciu
rozvoja
predkladá
orgán
riadenia
na
schválenie
orgánu
vedenia
najneskôr
do
šiestich
mesiacov
a)
pred
uplynutím
platnosti
predošlej
koncepcie
rozvoja,
b)
od
schválenia
národnej
koncepcie,
c)
od
schválenia
zmeny
alebo
doplnenia
národnej
koncepcie,
ak
ide
o
orgán
riadenia,
na
ktorého
sa
táto
zmena
alebo
doplnenie
vzťahuje.
(3)
Orgán
vedenia
schváli
koncepciu
rozvoja
najneskôr
do
šiestich
mesiacov
odo
dňa
jej
doručenia,
ak
je
v
súlade
s
týmto
zákonom,
všeobecne
záväznými
právnymi
predpismi
vydanými
na
jeho
vykonanie,
štandardmi
a
národnou
koncepciou;
inak
vyzve
orgán
riadenia
na
odstránenie
nedostatkov
v
lehote,
ktorú
určí.
Ak
orgán
riadenia
v
určenej
lehote
nedostatky
neodstráni,
orgán
vedenia
koncepciu
rozvoja
neschváli.
(4)
Ak
ide
o
orgán
riadenia
podľa
§
5
ods.
2
písm.
e),
koncepciu
rozvoja
za
neho
vypracúva,
aktualizuje
a
predkladá
na
schválenie
ten
orgán
riadenia,
ktorý
voči
nemu
vykonáva
zriaďovateľskú
pôsobnosť
alebo
zakladateľskú
pôsobnosť,
a
to
ako
samostatný
dokument
alebo
v
rámci
vlastnej
koncepcie
rozvoja.
(5)
Obec
a
právnická
osoba
v
jej
zriaďovateľskej
pôsobnosti
alebo
zakladateľskej
pôsobnosti
nie
povinné
predkladať
koncepciu
rozvoja
na
schválenie
orgánu
vedenia.
Ak
tak
obec
rozhodne,
koncepcia
rozvoja
obce
alebo
právnickej
osoby
v
jej
zriaďovateľskej
pôsobnosti
alebo
zakladateľskej
pôsobnosti
podlieha
schváleniu
orgánom,
ktorý
určí
obec.
§ 14
Plánovanie a organizácia informačných technológií verejnej správy
(1)
Správca
je
na
úseku
plánovania
a
organizácie
informačných
technológií
verejnej
správy
povinný
a)
nastaviť
systém
riadenia,
b)
určiť
stratégiu
rozvoja
a
riadenia,
c)
zabezpečiť
riadenie
správy
architektúry,
d)
nastaviť
organizačnú
štruktúru,
procesy
a
nástroje
potrebné
na
riadenie,
e)
zabezpečiť
riadenie
kľúčových
zdrojov,
ktorými
ľudské
zdroje,
finančné
prostriedky
alebo
zdroje
poskytované
inými
osobami,
f)
riadiť
nastavenie
zmluvných
vzťahov
pre
poskytovanie
služieb,
g)
zabezpečiť
riadenie
kvality,
h)
zabezpečiť
riadenie
rizík,
i)
zabezpečiť
riadenie
bezpečnosti.
(2)
V
rámci
nastavenia
systému
riadenia
je
správca
povinný
vydať
vnútorný
predpis
pre
systém
riadenia
informačných
technológií
verejnej
správy.
(3)
V
rámci
určovania
stratégie
rozvoja
a
riadenia
správca
zabezpečí
aktualizáciu
koncepcie
rozvoja,
ak
dôjde
k
zmenám
podmienok,
v
ktorých
informačné
technológie
verejnej
správy
existujú,
a
to
najneskôr
do
šiestich
mesiacov
odo
dňa,
keď
k
zmene
dôjde.
Správca
je
povinný
spolupracovať
s
ostatnými
orgánmi
riadenia
pri
tvorbe
koncepcie
rozvoja
a
v
súčinnosti
s
nimi
zabezpečovať
uskutočňovanie
koncepcie
rozvoja
vrátane
organizačného,
odborného
a
technického
zabezpečenia.
(4)
V
rámci
zabezpečenia
riadenia
správy
architektúry
informačných
technológií
verejnej
správy
správca
udržuje
architektúru
informačných
technológií
verejnej
správy
v
súlade
s
referenčnou
architektúrou
10
ods.
1)
a
s
koncepciou
rozvoja
a
v
súlade
s
ňou
realizuje
povinnosti
podľa
§
15.
(5)
V
rámci
nastavenia
organizačnej
štruktúry,
procesov
a
nástrojov
potrebných
na
riadenie
je
správca
povinný
zabezpečiť
také
organizačné
podmienky
a
procesné
podmienky,
aby
zabezpečil
riadny
výkon
povinností
pri
riadení
informačných
technológií
verejnej
správy
a
realizoval
určené
strategické
ciele.
Organizačnými
podmienkami
sa
rozumie
najmä
určenie
zodpovedných
organizačných
útvarov
a
riadiacich
pozícií
na
strategickej,
programovej,
projektovej
a
operačnej
úrovni
riadenia.
Procesnými
podmienkami
sa
rozumie
najmä
určenie
postupov
riadenia
informačných
technológií
verejnej
správy
a
kontrola
dodržiavania
všeobecne
záväzných
právnych
predpisov
v
tejto
oblasti,
ako
aj
riadenie
kvality,
rizík
a
bezpečnosti
informačných
technológií
verejnej
správy.
Správca
zabezpečuje
organizačné
podmienky
a
procesné
podmienky,
najmä
potrebné
riadiace
pozície,
kvalifikačné
predpoklady
a
požiadavky
na
certifikáciu,
v
rozsahu
a
spôsobom
v
závislosti
od
veľkosti
a
od
komplexnosti
informačných
technológií
verejnej
správy
a
poskytovaných
služieb.
(6)
V
rámci
nastavenia
zmluvných
vzťahov
pre
poskytovanie
služieb
správca
a)
identifikuje
služby,
ktoré
vykonáva
a
poskytuje
na
účely
poskytovania
služieb
verejnej
správy,
služieb
vo
verejnom
záujme
a
verejných
služieb,
a
udržiava
ich
zoznam,
b)
pre
služby,
ktoré
vykonáva
a
poskytuje
na
účely
poskytovania
služieb
verejnej
správy,
služieb
vo
verejnom
záujme
a
verejných
služieb,
definuje
a
udržiava
potrebné
úrovne
ich
poskytovania,
c)
monitoruje
a
hodnotí
dodržiavanie
úrovne
poskytovania
služieb
podľa
písmena
b)
a
informácie
z
monitoringu
a
hodnotenia
v
rozsahu
ustanovenom
štandardmi
sprístupňuje
verejnosti
najmenej
raz
za
šesť
mesiacov
prostredníctvom
na
to
určenej
funkcionality
centrálneho
metainformačného
systému
verejnej
správy,
d)
najmenej
jedenkrát
do
roka
vyhodnocuje
plnenie
služieb
podľa
písmena
b),
ktoré
poskytuje
iným
osobám
na
základe
zmlúv
o
poskytovaní
služieb,
a
toto
vyhodnotenie
zverejňuje
v
centrálnom
metainformačnom
systéme
verejnej
správy,
e)
identifikuje
služby,
ktoré
na
účely
poskytovania
služieb
verejnej
správy,
služieb
vo
verejnom
záujme
a
verejných
služieb
odoberá
od
iných
osôb
než
od
orgánu
riadenia.
(7)
V
rámci
zabezpečenia
riadenia
kvality
je
správca
povinný
vydať
vnútorný
predpis
pre
riadenie
kvality.
(8)
V
rámci
zabezpečenia
riadenia
rizík
je
správca
povinný
vydať
vnútorný
predpis
pre
riadenie
rizík.
§ 15
Obstarávanie a implementácia informačných technológií verejnej správy
(1)
Správca
je
na
úseku
obstarávania
a
implementácie
informačných
technológií
verejnej
správy
povinný
a)
zabezpečiť
riadenie
projektov,
b)
identifikovať
požiadavky
na
informačné
technológie
verejnej
správy
a
podmienky
ich
zabezpečenia,
c)
zabezpečiť
riadenie
dostupnosti
a
kapacity
zdrojov,
d)
zabezpečiť
riadenie
zmien
na
organizačnej
a
procesnej
úrovni,
e)
zabezpečiť
riadenie
aktív,
f)
zabezpečiť
riadenie
konfigurácií.
(2)
Vo
fáze
prípravy
a
obstarania
projektu
je
správca
povinný
a)
identifikovať
požiadavky
podľa
odseku
5,
b)
nastaviť
požiadavky
prevádzky
pre
všetky
informačné
technológie
verejnej
správy,
ktoré
súčasťou
projektu,
c)
pre
veľké
projekty
odôvodniť
vybraté
riešenie
s
ohľadom
na
možné
alternatívy
a
odôvodniť,
najmä
z
pohľadu
hodnoty
za
peniaze,
zvolený
postup
obstarania
a
implementácie
a
tieto
informácie
sprístupniť
verejnosti,
d)
akceptovať
také
zmluvné
podmienky,
podľa
ktorých
1.
zdrojový
kód
vytvorený
počas
projektu
bude
otvorený
v
súlade
s
licenčnými
podmienkami
verejnej
softvérovej
licencie
Európskej
únie
podľa
osobitného
predpisu,
18
)
a
to
v
rozsahu,
v
akom
zverejnenie
tohto
kódu
nemôže
byť
zneužité
na
činnosť
smerujúcu
k
narušeniu
alebo
k
zničeniu
informačného
systému
verejnej
správy,
2.
je
jediným
a
výhradným
disponentom
so
všetkými
informáciami
zhromaždenými
alebo
získanými
počas
projektu
a
prevádzky
projektom
vytvoreného
riešenia
vrátane
jeho
zmien
a
servisu
a
3.
pri
zmene
dodávateľa
pôvodný
dodávateľ
poskytne
správcovi
úplnú
súčinnosť
pri
prechode
na
nového
dodávateľa,
najmä
v
oblasti
architektúry
a
integrácie
informačných
systémov.
(3)
Vo
fáze
implementácie
projektu
je
správca
povinný
a)
zabezpečovať
riadenie
zmien
podľa
odseku
7,
b)
udržiavať
technické
informácie
o
realizovanom
riešení
v
aktuálnom
a
správnom
stave
vrátane
informácií
o
väzbách
medzi
jednotlivými
jeho
prvkami.
(4)
V
rámci
zabezpečenia
riadenia
projektov
v
oblasti
informačných
technológií
verejnej
správy
je
správca
povinný
a)
vydať
vnútorný
predpis
pre
plánovanie
projektov,
procesné
riadenie
a
implementáciu
projektov,
b)
zabezpečiť,
aby
realizované
projekty
boli
uskutočňované
v
súlade
s
koncepciou
rozvoja,
c)
zabezpečiť,
aby
projekt
mal
určené
merateľné
ukazovatele
súladu
s
koncepciou
rozvoja,
identifikované
požiadavky,
identifikované
riziká,
určené
prínosy
a
určené
merateľné
kritériá
kvality,
d)
zabezpečiť,
aby
veľký
projekt
alebo
projekt,
ktorý
nepozostáva
len
z
dodania
jedného
funkčného
celku,
bol
z
hľadiska
dodania
rozdelený
na
čiastkové
plnenia,
pričom
1.
každé
čiastkové
plnenie
musí
mať
vlastný
prínos
bez
ohľadu
na
celkové
plnenie,
2.
po
každom
čiastkovom
plnení
musí
byť
možné
projekt
ukončiť,
ak
stratil
svoje
pôvodné
opodstatnenie,
3.
cena
jedného
čiastkového
plnenia
nesmie
presiahnuť
sumu
ustanovenú
všeobecne
záväzným
právnym
predpisom,
ktorý
vydá
ministerstvo
investícií,
a
4.
lehota
dodania
každého
čiastkového
plnenia
nesmie
presiahnuť
lehotu
ustanovenú
všeobecne
záväzným
právnym
predpisom,
ktorý
vydá
ministerstvo
investícií,
e)
predložiť
veľký
projekt
na
posúdenie
a
schválenie
orgánu
vedenia
a
začať
s
jeho
realizáciou
po
jeho
schválení.
(5)
V
rámci
identifikácie
požiadaviek
na
informačné
technológie
verejnej
správy
a
podmienok
ich
zabezpečenia
správca
a)
identifikuje
požiadavky
tak,
aby
v
čo
najväčšej
miere
zohľadňovali
známe
potreby
koncových
užívateľov,
b)
identifikuje
dostupné
kapacity
informačných
technológií
a
ľudských
zdrojov,
c)
vychádza
z
požiadaviek
na
architektúru
informačných
technológií
verejnej
správy,
ktoré
v
súlade
s
referenčnou
architektúrou
10
ods.
1)
a
s
koncepciou
rozvoja,
d)
preferuje
energeticky
úsporné
riešenia,
e)
zhromažďuje
a
sprístupňuje
podnety
a
poznatky
odbornej
verejnosti
a
jemu
známe
spoločenské
potreby
používateľov
služieb
verejnej
správy,
služieb
vo
verejnom
záujme
alebo
verejných
služieb,
ak
z
nich
pri
identifikácii
požiadaviek
vychádzal.
(6)
V
rámci
zabezpečenia
riadenia
dostupnosti
a
kapacity
zdrojov
správca
a)
zabezpečuje
taký
rozsah
zdrojov,
aby
bola
zabezpečená
potrebná
úroveň
poskytovania
služieb
verejnej
správy,
služieb
vo
verejnom
záujme
a
verejných
služieb
a
riadna
príprava
a
implementácia
projektov,
b)
pravidelne
plánuje
a
kontroluje
dostupnosť
a
kapacitu
zdrojov.
(7)
V
rámci
zabezpečenia
riadenia
zmien
na
organizačnej
a
procesnej
úrovni
správca
riadi
zmeny
v
projektoch
tak,
aby
boli
podmienené
prínosmi
a
bola
dosiahnutá
najvyššia
hodnota
za
peniaze
vynaložené
na
realizáciu
zmeny.
Ak
ide
o
veľkú
zmenovú
požiadavku
v
projekte
,
správca
je
povinný
predložiť
ju
na
posúdenie
a
schválenie
orgánu
vedenia
a
začať
s
jej
realizáciou
po
jej
schválení.
(8)
V
rámci
zabezpečenia
riadenia
aktív
v
informačných
technológiách
verejnej
správy
správca
a)
identifikuje
a
udržiava
zoznam
svojich
aktív,
b)
vyhodnocuje
možnosti
využitia
existujúcich
informačných
technológií
alebo
informačných
technológií
určených
na
spoločné
využitie
viacerými
orgánmi
riadenia
a
možnosti
zdieľania
svojich
aktív
s
iným
orgánom
riadenia,
c)
identifikuje
časti
aktív,
ktorých
nedostupnosť
alebo
znížená
kvalita
zásadný
vplyv
na
poskytovanie
služieb
verejnej
správy,
služieb
vo
verejnom
záujme
alebo
verejných
služieb,
d)
plánuje
životný
cyklus
aktív
v
súlade
so
strategickými
plánmi
rozvoja
informačných
technológií
verejnej
správy
a
s
aktuálnymi
potrebami
ich
prevádzky.
(9)
V
rámci
zabezpečenia
riadenia
konfigurácií
je
správca
povinný
a)
vydať
vnútorný
predpis
pre
riadenie
konfigurácií,
b)
udržiavať
zoznam
konfigurácií
svojich
aktív
v
informačných
technológiách
verejnej
správy.
(10)
Správca
je
povinný
sprístupňovať
na
svojom
webovom
sídle
projektovú
dokumentáciu
informačnej
technológie
verejnej
správy,
pričom
na
rozsah
zverejňovaných
informácií
sa
použijú
ustanovenia
osobitného
predpisu,
19
)
a
nezverejní
tie
časti,
ktorých
zverejnenie
by
bolo
rizikové
z
pohľadu
bezpečnosti
informačnej
technológie
verejnej
správy.
§ 16
Prevádzka, servis a podpora informačných technológií verejnej správy
(1)
Správca
je
na
úseku
prevádzky,
servisu
a
podpory
informačných
technológií
verejnej
správy
povinný
a)
nastaviť
riadenie
prevádzky,
b)
zabezpečiť
správu
servisných
požiadaviek
a
prevádzkových
incidentov
riadenie
prevádzky
,
c)
zabezpečiť
riadenie
kontinuity
prevádzky,
d)
zabezpečiť
riadenie
služieb
bezpečnosti
prevádzky.
(2)
V
rámci
nastavenia
riadenia
prevádzky
informačných
technológií
verejnej
správy
je
správca
povinný
a)
vydať
vnútorný
predpis
pre
riadenie
prevádzky,
b)
klasifikovať
aktíva
podľa
§
15
ods.
8
písm.
c),
a
to
najmä
s
použitím
kritérií
potrieb
konkrétnych
služieb
verejnej
správy
a
dodržania
povinností
podľa
§
6
ods.
1
písm.
a)
a
b),
c)
zabezpečiť
vysokú
dostupnosť
elektronickej
služby
verejnej
správy
uvedenej
v
zozname
podľa
§
9
ods.
1
písm.
k)
prvom
bode,
alebo
klasifikovanej
na
túto
úroveň
podľa
písmena
b),
d)
zaviesť
systém
riadenia
1.
aktív
a
ich
konfigurácií
v
informačných
technológiách
verejnej
správy,
2.
infraštruktúry,
platformy,
prostredia,
okolitého
prostredia
a
priestoru
informačných
technológií,
3.
dostupnosti
a
kapacity
súvisiacej
s
prevádzkou
informačných
technológií.
e)
pravidelne
monitorovať
a
vyhodnocovať
údaje
podľa
§
9
ods.
1
písm.
k)
tretieho
bodu
a
oznamovať
ich
hodnoty
orgánu
vedenia,
f)
preferovať
energeticky
úsporné
postupy
pri
riadení
prevádzky.
(3)
V
rámci
zabezpečenia
riadenia
prevádzky
informačných
technológií
verejnej
správy
je
správca
povinný
a)
umožniť
pre
každú
informačnú
technológiu
verejnej
správy
vo
svojej
správe
nahlasovanie
servisných
požiadaviek,
prevádzkových
problémov
a
prevádzkových
incidentov,
b)
zabezpečiť
riešenie
a
uzavretie
servisných
požiadaviek,
prevádzkových
problémov
a
prevádzkových
incidentov
spôsobom
a
v
rozsahu
v
závislosti
od
ich
úrovne
ustanovenej
všeobecne
záväzným
právnym
predpisom,
ktorý
vydá
ministerstvo
investícií,
c)
poskytnúť
orgánu
vedenia
na
požiadanie,
najmenej
raz
za
šesť
mesiacov
správu
o
počte
a
charaktere
nahlásených,
riešených
a
uzavretých
servisných
požiadaviek,
prevádzkových
problémov
a
prevádzkových
incidentov,
okrem
informácií,
ktorých
zverejnenie
by
bolo
rizikové
z
pohľadu
bezpečnosti
informačnej
technológie
verejnej
správy,
a
to
v
rozsahu
a
spôsobom
podľa
dohody
s
orgánom
vedenia,
d)
zabezpečiť
dostupnosť
informácií
potrebných
na
náhradné
riešenie
dostupnosti
služieb
verejnej
správy
a
informačných
systémov
verejnej
správy
pri
výskyte
prevádzkového
incidentu,
e)
zaviesť
systém
riadenia
správy
prevádzkových
problémov
a
systém
riadenia
servisných
požiadaviek
a
zmenových
požiadaviek
v
prevádzke,
vrátane
oznamovania
pripravovaných
zmenových
požiadaviek
v
prevádzke
orgánu
vedenia,
f)
predložiť
veľkú
zmluvu
v
prevádzke
na
posúdenie
a
schválenie
orgánu
vedenia
a
začať
s
jej
realizáciou
po
jej
schválení,
g)
zaviesť
postup
realizácie
plnení
z
veľkej
zmluvy
v
prevádzke
a
realizácie
zmenových
požiadaviek
v
prevádzke,
h)
postupovať
pri
dojednaní
zmluvných
podmienok
zmluvy
v
prevádzke
podľa
§
15
ods.
2
písm.
d).
a)
V
rámci
nastavovania
riadenia
prevádzky
informačných
technológií
verejnej
správy
je
správca
povinný
a)
vydať
vnútorný
predpis
pre
riadenie
prevádzky,
b)
pravidelne
monitorovať
svoju
infraštruktúru,
c)
preferovať
energeticky
úsporné
postupy
pri
riadení
prevádzky.
(2)
V
rámci
zabezpečenia
správy
servisných
požiadaviek
a
prevádzkových
incidentov
je
správca
povinný
a)
umožniť
pre
každý
informačný
systém
verejnej
správy
vo
svojej
správe
nahlasovanie
servisných
požiadaviek
a
prevádzkových
incidentov
a
zabezpečiť
ich
riešenie
a
uzavretie
spôsobom
a
v
rozsahu
v
závislosti
od
jednotlivých
úrovní
servisných
požiadaviek
a
prevádzkových
incidentov
ustanovených
všeobecne
záväzným
právnym
predpisom,
ktorý
vydá
ministerstvo
investícií,
b)
poskytnúť
orgánu
vedenia
na
požiadanie,
najmenej
raz
za
šesť
mesiacov
správu
o
počte
a
charaktere
nahlásených,
riešených
a
uzavretých
servisných
požiadaviek
a
prevádzkových
incidentov,
okrem
informácií,
ktorých
zverejnenie
by
bolo
rizikové
z
pohľadu
bezpečnosti
informačnej
technológie
verejnej
správy,
a
to
v
rozsahu
a
spôsobom
podľa
dohody
s
orgánom
vedenia,
c)
zabezpečiť
dostupnosť
informácií
potrebných
na
náhradné
riešenie
dostupnosti
služieb
verejnej
správy,
služieb
vo
verejnom
záujme,
verejných
služieb
a
informačných
systémov
verejnej
správy
pri
výskyte
servisnej
požiadavky
alebo
prevádzkového
incidentu,
d)
predložiť
veľkú
servisnú
požiadavku
na
posúdenie
a
schválenie
orgánu
vedenia
a
začať
s
jej
realizáciou
po
jej
schválení,
e)
postupovať
pri
dojednaní
zmluvných
podmienok
riešenia
servisných
požiadaviek
podľa
§
15
ods.
2
písm.
d).
(3)
(4)
V
rámci
zabezpečenia
riadenia
kontinuity
prevádzky
informačných
technológií
verejnej
správy
správca
určuje
a)
úroveň
kontinuity
pre
služby
verejnej
správy,
služby
vo
verejnom
záujme,
verejné
služby,
ďalšie
služby
informačných
technológií
a
pre
prevádzku
aktív
v
informačných
technológiách
verejnej
správy
podľa
kritérií
ustanovených
všeobecne
záväzným
právnym
predpisom,
ktorý
vydá
ministerstvo
investícií,
b)
systém riadenia kontinuity elektronických služieb verejnej správy a zavedie ho do prevádzky,
b)
c)
postup
obnovy
prevádzky
informačných
technológií
verejnej
správy.
§ 17
Monitoring a hodnotenie informačných technológií verejnej správy
(1)
Správca
na
úseku
monitoringu
a
hodnotenia
informačných
technológií
verejnej
správy
je
povinný
a)
pravidelne
monitorovať
informačné
technológie
verejnej
správy,
b)
pravidelne
monitorovať
systém
kontroly,
c)
zabezpečiť
súlad
prevádzky
s
podmienkami
ustanovenými
všeobecne
záväznými
právnymi
predpismi.
(2)
V
rámci
zabezpečenia
pravidelného
monitorovania
informačných
technológií
verejnej
správy
správca
a)
prijme
vnútorný
predpis
upravujúci
spôsob
monitorovania,
b)
nastaví
kľúčové
indikátory
hodnotenia
a
ich
prahové
hodnoty,
c)
zabezpečuje
zber
monitorovaných
údajov
a
ich
oznamovanie
orgánu
vedenia
v
oblastiach
a
v
rozsahu
ustanovenom
všeobecne
záväzným
právnym
predpisom,
ktorý
vydá
ministerstvo
investícií.
(3)
V
rámci
zabezpečenia
pravidelného
monitorovania
systému
kontroly
informačných
technológií
verejnej
správy
je
správca
povinný
pravidelne
monitorovať
a
vyhodnocovať
účinnosť
nastavených
postupov
kontroly
a
navrhovať
ich
úpravu
na
účely
ich
riadneho
fungovania.
(4)
V
rámci
zabezpečenia
súladu
s
podmienkami
ustanovenými
všeobecne
záväznými
právnymi
predpismi
je
správca
povinný
udržiavať
vnútorné
postupy,
ktorými
sa
zabezpečí
súlad
riadenia
v
správe
informačných
technológií
verejnej
správy
a
prevádzky
informačných
technológií
verejnej
správy
so
všeobecne
záväznými
právnymi
predpismi.
(5)
Informácie
z
činností
podľa
odseku
1
správca
sprístupní
verejnosti,
pričom
nezverejní
tie
časti,
ktorých
zverejnenie
by
bolo
rizikové
z
pohľadu
bezpečnosti
informačnej
technológie
verejnej
správy.
B
e
z
p
e
č
n
o
s
ť
i
n
f
o
r
m
a
č
n
ý
c
h
t
e
c
h
n
o
l
ó
g
i
í
v
e
r
e
j
n
e
j
s
p
r
á
v
y
§ 18
Základné ustanovenia
(1)
Povinnosť
správcu,
ktorý
je
prevádzkovateľom
základnej
služby,
20
)
prijať
a
realizovať
bezpečnostné
opatrenia
vo
vzťahu
k
informačným
systémom
verejnej
správy
v
jeho
správe
v
závislosti
od
klasifikácie
informácií
a
kategorizácie
sietí
a
informačných
systémov
ustanovuje
osobitný
predpis.
21
)
(2)
Správca,
ktorý
je
prevádzkovateľom
základnej
služby,
20
)
prijíma
a
realizuje
bezpečnostné
opatrenia
vo
vzťahu
k
informačným
systémom
verejnej
správy
v
jeho
správe
podľa
tohto
zákona
a
osobitného
predpisu,
21
)
ak
ich
cieľom
je
dosiahnuť
vyššiu
úroveň
bezpečnosti
ako
ustanovuje
osobitý
predpis.
22
)
§ 19
Bezpečnosť informačných technológií verejnej správy v oblasti plánovania a organizácie
(1)
V
rámci
zabezpečenia
riadenia
bezpečnosti
podľa
§
14
ods.
1
písm.
i)
je
správca
povinný
vo
svojej
organizácii
zaviesť
a
udržiavať
systém
riadenia
informačnej
bezpečnosti,
ktorý
a)
určí
ciele,
rozsah,
podmienky,
povinnosti
osôb,
ktoré
vykonávajú
činnosť
pre
správcu
a
organizačných
zložiek
správcu
a
prostriedky
riadenia
bezpečnosti
vo
forme
bezpečnostnej
dokumentácie
schválených
procesov
riadenia
bezpečnosti
informačných
technológií
verejnej
správy,
b)
zriadi
riadiacu,
výkonnú
a
kontrolnú
zložku
systému
riadenia
bezpečnosti,
ktoré
navzájom
personálne
a
kompetenčne
oddelené,
c)
zabezpečí
a
zdokumentuje
identifikovanie
aktív
v
informačných
technológiách
verejnej
správy
a
riadenie
rizík,
najmä
vo
forme
bezpečnostnej
dokumentácie
vrátane
bezpečnostného
projektu
podľa
§
23
ods.
1
a
2,
d)
určí
a
zavedie
bezpečnostné
opatrenia
na
procesnej,
organizačnej
a
na
technickej
úrovni,
e)
určí
prostriedky
a
zdroje
na
zabezpečenie
implementácie
a
riadneho
fungovania
bezpečnostných
opatrení,
f)
určí
prostriedky
kontroly
uplatňovania
bezpečnostných
opatrení,
g)
určí
postupy
riešenia
bezpečnostných
incidentov.
(2)
Správca
prostredníctvom
riadiacej
zložky
systému
riadenia
bezpečnosti
zabezpečuje
prerokovanie
a
schválenie
a)
bezpečnostnej
stratégie
kybernetickej
bezpečnosti
a
strategických
opatrení
týkajúcich
sa
bezpečnosti
informačných
technológií
verejnej
správy,
b)
informácií
o
zaznamenaných
závažných
kybernetických
bezpečnostných
incidentoch
spolu
s
návrhom
opatrení
na
minimalizáciu
ich
opätovného
výskytu,
c)
návrhu
opatrení
vyplývajúcich
z
analýz,
riešených
bezpečnostných
incidentov,
havarijných
stavov,
kontrol
a
auditov
kybernetickej
bezpečnosti
informačných
technológií
verejnej
správy.
(3)
Správca
prostredníctvom
výkonnej
zložky
systému
riadenia
bezpečnosti
zabezpečuje
a)
vypracovanie
a
aktualizáciu
bezpečnostnej
dokumentácie
upravujúcej
systém
r
i
a
d
e
n
i
a
bezpečnosti
podľa
odseku
1,
b)
preskúmanie
stavu
kybernetickej
bezpečnosti
informačných
technológií
verejnej
správy
najmenej
jedenkrát
do
roka
a
informovanie
riadiacej
zložky
o
výsledkoch
preskúmania,
c)
realizáciu
bezpečnostných
opatrení,
d)
plánovanie,
koordináciu
a
vyhodnocovanie
činností
súvisiacich
s
riadením
bezpečnostných
rizík
v
oblasti
bezpečnosti
informačných
technológií
verejnej
správy,
e)
koordináciu
riešenia
bezpečnostných
incidentov,
f)
organizáciu
vzdelávacej
činnosti
pre
oblasť
bezpečnosti
informačných
technológií
verejnej
správy.
(4)
Správca
prostredníctvom
kontrolnej
zložky
systému
riadenia
bezpečnosti
zabezpečuje
a)
nezávislú
kontrolu
dodržiavania
povinností
v
oblasti
bezpečnosti
informačných
technológií
verejnej
správy,
b)
hodnotenie
súladu
stavu
bezpečnosti
s
požiadavkami
všeobecne
záväzných
právnych
predpisov.
(5)
Správca
pri
plánovaní
vytvorenia
alebo
nadobudnutia
informačného
systému
verejnej
správy
a)
dodržiava
bezpečnostnú
stratégiu
kybernetickej
bezpečnosti,
b)
určí
osobu
zodpovednú
za
bezpečnosť
informačného
systému
verejnej
správy,
c)
identifikuje
riziká
prostredia,
v
ktorom
bude
informačný
systém
verejnej
správy
prevádzkovaný.
§ 20
Bezpečnosť informačných technológií verejnej správy v oblasti obstarávaniaa implementácie
(1)
Správca
pri
vytváraní
alebo
nadobúdaní
informačného
systému
verejnej
správy
a)
určí
bezpečnostné
požiadavky
na
informačný
systém
verejnej
správy
vrátane
podmienok
jeho
vývoja,
testovania
a
dodania
v
podmienkach
vytvorenia
alebo
dodania
informačného
systému
verejnej
správy,
b)
zabezpečí
pre
tento
systém
vypracovanie
bezpečnostnej
dokumentácie
vrátane
bezpečnostného
projektu
podľa
§
23
ods.
1
a
2.
(2)
Dodávateľ
informačného
systému
verejnej
správy
pre
vývoj
tohto
systému
a)
zabezpečí
1.
bezpečné
vývojové
prostredie,
2.
dokumentáciu
vývoja
a
testovania
vrátane
používateľskej
dokumentácie
a
administrátorskej
dokumentácie,
b)
je
povinný
1.
dodržiavať
mlčanlivosť
o
dodávanom
informačnom
systéme
verejnej
správy
aj
po
ukončení
dodania
a
zaviazať
rovnakou
povinnosťou
všetky
osoby,
ktoré
sa
na
dodaní
podieľali,
2.
doplniť
bezpečnostné
požiadavky
na
informačný
systém
verejnej
správy
podľa
odseku
1
písm.
a)
a
predložiť
správcovi
návrh
bezpečnostných
opatrení
na
naplnenie
týchto
bezpečnostných
požiadaviek
pre
prostredie,
v
ktorom
bude
informačný
systém
verejnej
správy
prevádzkovaný,
3.
preukázateľne
odstrániť
alebo
znemožniť
používanie
funkcie
informačného
systému
verejnej
správy,
ktoré
by
jemu
alebo
tretej
strane
umožňovali
získať
neoprávnený
prístup
do
tohto
systému
a
k
údajom,
ktoré
obsahuje.
§ 21
Bezpečnosť informačných technológií verejnej správy v oblasti prevádzky, servisu a podpory
(1)
V
rámci
zabezpečenia
riadenia
služieb
bezpečnosti
prevádzky
podľa
§
16
ods.
1
písm.
d)
správca
zabezpečuje
a)
zavedenie
informačného
systému
verejnej
správy
do
prevádzky,
b)
prevádzku
informačného
systému
verejnej
správy,
c)
vyradenie
informačného
systému
verejnej
správy
z
prevádzky.
(2)
V
rámci
zabezpečenia
zavedenia
informačného
systému
verejnej
správy
do
prevádzky
správca
a)
overí
splnenie
funkčných,
výkonnostných
a
bezpečnostných
požiadaviek
pred
zavedením
do
prevádzky
a
nezavedie
do
prevádzky
informačný
systém
verejnej
správy,
ktorý
tieto
požiadavky
nespĺňa,
b)
vykoná
bezpečnostné
testovanie
informačného
systému
verejnej
správy,
ktorý
rozhranie
s
verejnou
sieťou
internet
a
ktorý
spracúva
osobitné
kategórie
osobných
údajov
podľa
osobitného
predpisu
22a
)
alebo
informácie
klasifikované
z
hľadiska
dôvernosti
ako
chránené
alebo
prísne
chránené
podľa
osobitného
predpisu.
22b
)
(3)
V
rámci
zabezpečenia
prevádzky
informačného
systému
verejnej
správy
správca
a)
zabezpečí
pre
informačný
systém
verejnej
správy
1.
určenie
a
pravidelné
aktualizovanie
bezpečnostnej
dokumentácie,
2.
dodržiavanie
bezpečnostných
opatrení,
b)
v
závislosti
od
zaradenia
informačného
systému
verejnej
správy
z
pohľadu
klasifikácie
informácií
a
kategorizácie
sietí
a
informačných
systémov
1.
aktualizuje
bezpečnostný
projekt
pre
tento
systém
vypracovaný
podľa
§
23
ods.
1
a
2,
2.
zavedie
jednotný
systém
riadenia
informačnej
bezpečnosti
pre
všetky
informačné
systémy,
ktoré
v
jeho
správe,
3.
zabezpečí
riadenie
konfigurácie
informačného
systému
verejnej
správy
a
jeho
častí,
4.
určí
bezpečnostne
závažné
operácie,
ktorými
sa
rozumejú
najmä
správa
prístupov
a
prístupových
údajov,
ukladanie
záznamov
o
systémových
udalostiach,
realizácia
bezpečného
oddelenia
vnútornej
časti
systému
a
siete
od
vonkajšej
časti,
a
zavedie
dokumentovanie
postupov
pre
tieto
operácie,
5.
zabezpečí
nepretržitý
monitoring
informačného
systému
verejnej
správy,
6.
zabezpečí
vykonanie
bezpečnostného
auditu
informačného
systému
verejnej
správy
v
pravidelných
intervaloch
určených
najmä
s
ohľadom
na
dôležitosť
informačného
systému
verejnej
správy
a
na
minulé
zistenia
bezpečnostných
auditov
a
pri
zistení
závažných
bezpečnostných
nedostatkov
prepracuje
bezpečnostný
projekt
a
naň
nadväzujúce
dokumenty.
(4)
V
rámci
vyradenia
informačného
systému
verejnej
správy
z
prevádzky
správca
a)
vypracuje
plán
vyradenia
informačného
systému
verejnej
správy
z
prevádzky,
ktorý
obsahuje
najmä
1.
uchovanie
informácií
vyraďovaného
informačného
systému
verejnej
správy,
ktoré
potrebné
pre
funkčnosť
iného
informačného
systému,
2.
spoľahlivé
odstránenie
informácií
z
pamäťových
médií
vyraďovaného
informačného
systému
verejnej
správy,
3.
postup
vyraďovania
programových
prostriedkov
a
technických
prostriedkov
informačného
systému
verejnej
správy,
b)
zabezpečí,
aby
nedošlo
ku
strate
alebo
k
úniku
informácií
a
k
narušeniu
práv
priemyselného
vlastníctva
a
duševného
vlastníctva.
§ 22
Bezpečnosť informačných technológií verejnej správy v oblasti monitoringu a hodnotenia
V
oblasti
monitoringu
a
hodnotenia
správca
vo
vzťahu
k
informačným
technológiám
v
jeho
správe
prijíma
a
vykonáva
bezpečnostné
opatrenia
pre
oblasť
monitorovania,
testovania
bezpečnosti
a
bezpečnostných
auditov
podľa
osobitného
predpisu.
23
)
§ 23
Osobitné opatrenia na úseku bezpečnosti informačných technológií verejnej správy
(1)
Bezpečnostný
projekt
informačného
systému
verejnej
správy
sa
vypracúva
v
súlade
s
osobitným
predpisom
21
)
a
tvorí
súčasť
bezpečnostnej
dokumentácie.
Vypracovanie
bezpečnostného
projektu
informačného
systému
verejnej
správy
zabezpečí
správca,
vychádzajúc:
a)
z
bezpečnostnej
stratégie
kybernetickej
bezpečnosti
a
bezpečnostných
politík,
b)
zo
všeobecne
akceptovaných
štandardov
riadenia
informačných
technológií,
ktoré
vychádzajú
z
uznaných
technických
noriem,
c)
z
metodických
usmernení
orgánu
vedenia.
(2)
Správca
vypracuje
bezpečnostný
projekt
pre
informačný
systém
verejnej
správy,
ktorý:
a)
pri
narušení
bezpečnosti
môže
spôsobiť
závažný
kybernetický
bezpečnostný
incident,
b)
tvorí
základné
registre
alebo
referenčné
registre
alebo
je
ich
súčasťou,
c)
je
agendový
informačný
systém,
d)
je
nevyhnutný
na
rozhodovanie
orgánu
verejnej
moci,
e)
je
špecializovaný
portál,
f)
spracúva
osobitné
kategórie
osobných
údajov
podľa
osobitného
predpisu,
22a
)
g)
je
zaradený
do
kategórie
III.
podľa
osobitného
predpisu.
22b
)
(3)
Orgán
riadenia
podľa
§
5
ods.
2
písm.
a)
a
b)
a
rozpočtová
organizácia
a
príspevková
organizácia
v
jeho
zriaďovateľskej
pôsobnosti
povinní
vo
vzťahu
k
informačným
technológiám
verejnej
správy
a)
ak
zaradení
do
registra
prevádzkovateľov
základných
služieb
podľa
osobitného
predpisu,
24
)
nahlasovať
spôsobom
podľa
osobitného
predpisu
25
)
aj
kybernetický
bezpečnostný
incident,
26
)
na
ktorý
sa
nevzťahuje
povinnosť
nahlasovania
podľa
osobitného
predpisu;
27
)
ak
nie
do
tohto
registra
zaradení,
nahlasujú
takýto
kybernetický
bezpečnostný
incident
orgánu
vedenia
ním
určeným
spôsobom,
b)
poskytnúť
orgánu
vedenia
súčinnosť
a
spoluprácu
pri
plnení
jeho
úloh
podľa
odseku
4,
c)
zasielať
najmenej
jedenkrát
do
roka
orgánu
vedenia
zoznam
aktív
podľa
§
19
ods.
1
písm.
c),
d)
určiť
jeden
kontaktný
bod
na
nahlasovanie
kybernetických
bezpečnostných
incidentov
podľa
písmena
a).
(4)
Orgán
vedenia
vo
vzťahu
k
informačným
technológiám
verejnej
správy
a)
môže
na
žiadosť
orgánu
riadenia
vykonávať
činnosti
na
účely
riešenia
kybernetického
bezpečnostného
incidentu,
jeho
predchádzania
alebo
odstraňovania
a
hodnotenia
zraniteľnosti,
b)
zbiera,
spracúva
a
vyhodnocuje
systémové
informácie
na
účely
predchádzania
kybernetickým
bezpečnostným
incidentom,
ich
riešenia
a
obnovenia
kybernetickej
bezpečnosti,
30
)
c)
vykonáva
pravidelné
neinvazívne
hodnotenie
zraniteľnosti
služby
verejnej
správy,
služby
vo
verejnom
záujme,
verejnej
služby
a
ďalších
služieb
informačných
technológií
poskytovaných
prostredníctvom
siete
internet
alebo
prostredníctvom
Govnetu,
d)
môže
na
žiadosť
orgánu
riadenia
za
tento
orgán
riadenia
vykonať
bezpečnostný
audit
alebo
preň
vykonať
hodnotenie
zraniteľnosti.
§ 24
Štandardy a výkladové stanoviská
(1)
Štandardom
je
súbor
pravidiel
spojených
s
vytváraním,
rozvojom
a
využívaním
informačných
technológií
verejnej
správy,
ktorých
účelom
je
vytvorenie
jednotného
prostredia
umožňujúceho
výmenu
a
spoločné
používanie
údajov
a
spoločných
modulov
medzi
jednotlivými
informačnými
systémami
verejnej
správy
a
na
účel
ich
prístupnosti
a
poskytovania
pre
verejnosť,
a
to
najmä
a)
štandard
vzťahujúci
sa
na
technické
prostriedky,
sieťovú
infraštruktúru
a
na
programové
prostriedky,
b)
štandard
pre
prístupnosť
a
funkčnosť
webových
sídiel
a
aplikácií
a
minimálne
požiadavky
na
obsah
webového
sídla,
c)
štandard
použitia
súborov,
d)
štandard
názvoslovia
elektronických
služieb,
e)
dátové
štandardy
vzťahujúce
sa
na
údaje,
registre
a
na
číselníky,
f)
štandard
poskytovania
cloud
computingu
a
využívania
cloudových
služieb
vzťahujúci
sa
na
technické
prostriedky
a
na
programové
prostriedky,
g)
štandard
pre
základné
číselníky,
h)
štandard
pre
elektronické
formuláre,
i)
štandard
pre
formáty,
ktoré
je
možné
autorizovať
elektronickým
podpisom
alebo
iným
spôsobom
autorizácie,
j)
štandard
pre
projektové
riadenie.
(2)
Štandardy
určujú
podmienky,
ktoré
sa
uplatňujú
na
informačné
technológie
verejnej
správy,
a
orgán
riadenia
podľa
nich
postupuje
pri
riadení
informačných
technológií
verejnej
správy.
Štandardy
musia
byť
otvorené
a
technologicky
neutrálne.
(3)
Výkladové
stanoviská
vydáva
orgán
vedenia
k
ustanoveniam
tohto
zákona,
ustanoveniam
všeobecne
záväzných
právnych
predpisov
vydaných
na
jeho
vykonanie
a
k
štandardom,
najmä
ak
ide
o
dôležité
otázky
alebo
ak
výkon
správy
informačných
technológií
nie
je
jednotný.
(4)
Výkladové
stanoviská
vydáva
orgán
vedenia
ich
sprístupnením
na
svojom
webovom
sídle
a
na
ústrednom
portáli.
(5)
Orgán
riadenia
môže
vydávať
technické
pravidlá
obdobné
štandardom
v
oblastiach,
v
ktorých
štandardy
nie
vydané,
len
ak
sa
tak
vopred
dohodne
s
orgánom
vedenia.
§ 24a
Vládny cloud
(1)Vládny cloud je cloud computing prevádzkovaný vo forme hybridného cloudu, ktorý je tvorený vládnymi
cloudovými službami.
(2)Vládnou cloudovou službou je cloudová služba, ktorá je zapísaná v evidencii vládnych cloudových služieb.
Evidenciu vládnych cloudových služieb vedie orgán vedenia a sprístupňuje ju v centrálnom metainformačnom systéme
verejnej správy.
(3)Orgán vedenia zapíše cloudovú službu do evidencie vládnych cloudových služieb na žiadosť poskytovateľa
cloudovej služby, ak splnené podmienky podľa odseku 7 a preukázané, že cloudová služba spĺňa štandardy
poskytovania cloud computingu a využívania cloudových služieb podľa § 24 ods. 1 písm. f). Žiadosť podľa prvej vety sa
podáva elektronicky, obsahuje identifikačné údaje poskytovateľa cloudovej služby, prevádzkovateľa cloudovej služby a
opis cloudovej služby a prikladajú sa k nej dokumenty preukazujúce splnenie podmienok podľa prvej vety a vzorové
zmluvy, ktoré s používaním cloudovej služby odberateľom cloudovej služby spojené. Ak ide o cloudovú službu určenú
miestnej územnej samospráve, orgán vedenia si pred rozhodnutím o žiadosti vyžiada stanovisko správcu dátového centra
obcí.36)
(4)Zápis podľa odseku 3 sa vykonáva s platnosťou na dva roky a poskytovateľ vládnej cloudovej služby môže
požiadať o zápis na ďalšie dva roky najskôr šesť mesiacov pred uplynutím tejto doby; ustanovenia odseku 3 sa použijú
rovnako. Ak dôjde k zmene vládnej cloudovej služby alebo jej podstatných parametrov, orgán vedenia vykoná opätovné
posúdenie splnenia podmienok na zápis do evidencie vládnych cloudových služieb podľa odseku 3. Ak vládna cloudová
služba prestane spĺňať podmienky na jej zápis do evidencie vládnych cloudových služieb podľa odseku 3, orgán vedenia
ju z evidencie vymaže.
(5)Štandardy podľa § 24 ods. 1 písm. f) ustanovia úrovne cloudových služieb podľa odseku 8 písm. e), pri dosiahnutí
ktorých môže orgán riadenia na účely konania v rozsahu podľa osobitných predpisov vo veciach práv, právom chránených
záujmov a povinností fyzických osôb alebo právnických osôb odoberať a využívať len cloudové služby, ktoré vládnymi
cloudovými službami.
(6)Odberateľom vládnych cloudových služieb môže byť len orgán riadenia. Orgán riadenia je povinný oznamovať
orgánu vedenia, ktoré vládne cloudové služby využíva vrátane orgánom vedenia určených informácií potrebných na
plnenie jeho úloh podľa odseku 8; na tento účel orgán vedenia sprístupňuje pre orgány riadenia elektronickú službu.
(7)Poskytovateľom cloudovej služby a prevádzkovateľom cloudovej služby v časti privátneho cloudu v modeli
infraštruktúra ako služba a platforma ako služba môže byť spomedzi orgánov riadenia len Ministerstvo vnútra Slovenskej
republiky, pričom pre tieto služby výpočtové zdroje zabezpečujú datacentrum v správe Ministerstva vnútra Slovenskej
republiky a datacentrum v správe Ministerstva financií Slovenskej republiky; ak je to potrebné, orgán vedenia môže
rozhodnúť, že v časti privátneho cloudu môže zabezpečovať výpočtové zdroje a poskytovať alebo prevádzkovať cloudovú
službu v modeli infraštruktúra ako služba a platforma ako služba aj iná osoba, ktorá je správcom nadrezortného
informačného systému verejnej správy.
(8)Orgán vedenia koordinuje poskytovanie a používanie vládnych cloudových služieb a na tento účel
a) kontroluje splnenie a dodržiavanie podmienok na zaradenie cloudovej služby do evidencie vládnych cloudových
služieb podľa odseku 3,
b) usmerňuje orgány riadenia pri poskytovaní a používaní vládnych cloudových služieb a pri správe zmluvných
vzťahov s nimi súvisiacich vrátane koordinácie požiadaviek na dohody o úrovni poskytovania vládnych
cloudových služieb a dohľadu nad ich dodržiavaním,
c) vypracúva plán implementácie, rozvoja a centralizácie datacentier v správe orgánov riadenia a dohliada na jeho
uplatňovanie,
d) vyhodnocuje požiadavky na vládne cloudové služby, ich používanie a stav ich poskytovania,
e) štandardizuje kategorizácie cloudových služieb podľa úrovne bezpečnosti v nadväznosti na kategorizáciu údajov,
ktorých sa ich používanie týka.
(9)Zmluvy o používaní vládnej cloudovej služby musia obsahovať náležitosti podľa osobitného predpisu,30a) ktoré
sa použijú v prípade, ak bude poskytovateľ vládnej cloudovej služby spracúvať osobné údaje v mene odberateľa cloudovej
služby.
§ 24b
Govnet
(1)Govnet je vládny elektronický komunikačný systém vytvorený na účely plnenia úloh vyplývajúcich orgánom
riadenia z osobitných predpisov, ktorý je tvorený z elektronických komunikačných sietí a elektronických komunikačných
služieb. Elektronické komunikačné služby súčasťou Govnetu v rozsahu podľa všeobecne záväzného právneho predpisu
vydaného ministerstvom investícií.
(2)Správca Govnetu poverí prevádzkou a rozvojom Govnetu príspevkovú organizáciu zriadenú na tento účel, ktorá
je podnikom podľa osobitného predpisu.30b) Výdavky správcu Govnetu, vynaložené na zabezpečenie prevádzky a rozvoja
Govnetu, sú výdavkami tohto správcu vynaloženými na plnenie jeho úloh.
(3)Ak prevádzku Govnetu nie je technicky možné zabezpečiť vlastnými prostriedkami prevádzkovateľa, možno na
účely zabezpečenia prevádzky Govnetu využiť verejnú elektronickú komunikačnú sieť.
(4)Govnet nie je verejnou sieťou30c) a nie je tvorený verejnej dostupnými službami.30d) Do Govnetu sa pripája orgán
riadenia, ktorý je štátnou rozpočtovou organizáciou. Orgán riadenia, ktorý nie je štátnou rozpočtovou organizáciou sa
môže pripojiť do Govnetu, ak sa tak dohodne so správcom Govnetu.
(5)Pre orgán riadenia, ktorý je štátnou rozpočtovou organizáciou, je používanie Govnetu bezodplatné; pre iný orgán
riadenia je používanie Govnetu spojené s povinnosťou úhrady podľa cenníka úhrad za používanie Govnetu podľa
všeobecne záväzného právneho predpisu vydaného ministerstvom investícií.
(6)Prevádzka Govnetu musí byť plynulá, bezpečná a spoľahlivá a musí byť vykonávaná v súlade s bezpečnostnými a
technickými pravidlami prevádzky Govnetu podľa všeobecne záväzného právneho predpisu vydaného ministerstvom
investícií.
(7)Činnosti súvisiace s nepretržitým monitorovaním na účely zabezpečenia kybernetickej bezpečnosti Govnetu
vykonáva aj vládna jednotka pre riešenie kybernetických bezpečnostných incidentov.30f)“.
§ 25
Základné číselníky
(1)
Základným
číselníkom
je
číselník
zaradený
v
zozname
základných
číselníkov.
(2)
Orgán
vedenia
zaradí
číselník
do
zoznamu
základných
číselníkov.