V kostce:
- Od 1. listopadu 2025 ZOKB rozšiřuje okruh regulovaných subjektů a zvyšuje požadavky na řízení kybernetických rizik.
- AI Act třídí AI systémy do čtyř úrovní rizika, nejvíce reguluje vysoce rizikové systémy ve zdravotnictví, vzdělávání a soudnictví.
- Data Act nastavuje spravedlivé podmínky sdílení dat mezi podniky a ovlivňuje smluvní vztahy veřejných zadavatelů.
Veřejnoprávní subjekty musí své digitální strategie přizpůsobit třem novým legislativním rámcům: zákonu o kybernetické bezpečnosti (ZOKB), nařízení AI Act a nařízení Data Act. Podle analýzy JUDr. Jiřího Matznera, Ph.D., LLM, publikované na SystemOnLine, tato pravidla mění architekturu IT systémů, výběr dodavatelů, obsah smluv i rozpočtové plánování. Kromě nich musí subjekty respektovat i GDPR, zákon o archivnictví a pravidla přístupnosti digitálních služeb.
Od 1. listopadu 2025 ZOKB rozšiřuje okruh regulovaných subjektů a zvyšuje požadavky na řízení kybernetických rizik. Subjekty poskytující regulované služby, které spadají do režimu ZOKB, musí plnit řadu zákonných povinností. Mimo jiné jsou povinny identifikovat relevantní dodavatele, posoudit rizika spojená s jejich plněním a zajistit, aby smlouvy s významnými dodavateli obsahovaly odpovídající bezpečnostní, kontrolní a informační závazky. Konkrétně jde o povinnosti v oblasti hlášení incidentů, rovnoměrné kybernetické bezpečnosti systémů, provádění auditu, správu přístupů a uživatelských práv. Kybernetická bezpečnost tak nemůže zůstat jen technickou záležitostí interního IT oddělení, ale musí se promítnout do architektury IT systémů, zadávacího plnění, vnitřních předpisů i smluvních vztahů. Požadavky ZOKB by měly být soustavně zadávány v dokumentaci a na nich navazujících smlouvách, aby byla správně nastavena již od samotného začátku. V praxi se bude jednat například o auditorská oprávnění, správu přístupů, povinnosti při hlášení kybernetických incidentů nebo pravidla pro zálohování a uchovávání dat.
V rámci kybernetické bezpečnosti by se nemělo zapomenout na Cyber Resilience Act, který do budoucna stanoví konkrétní požadavky na kybernetickou bezpečnost produktů s digitálními prvky, například na software, samostatné zařízení a připojené výrobky. I když hlavní povinnosti dopadnou na výrobce, dovozce a distributory, nařízení se promítne i do požadavků veřejných zadavatelů na nabízené produkty. Veřejnoprávní subjekt by měl při výběru posuzovat nejen požadované funkce a cenu výrobku, ale také délku bezpečnostní podpory, způsob distribuce aktualizací nebo procesy řešení kybernetických slabin a zranitelností.
AI Act (nařízení 2024/1689) zavádí stupňovitou regulaci podle rizika · intenzita požadavků se odvíjí od míry rizika spojeného s konkrétním způsobem použití AI systému. Nařízení pracuje celkem se čtyřmi úrovněmi rizika: zakázanými, vysoce rizikovými, s omezeným rizikem a s minimálním rizikem. Nejvíce se nařízení věnuje regulaci vysoce rizikových systémů, používaných například ve zdravotnictví, vzdělávání, bankovnictví nebo soudnictví. Podstatou regulace vysoce rizikových systémů, které veřejný sektor používá například při rozhodování o přístupu ke vzdělávání, k určitým veřejným službám nebo v oblasti soudnictví, je povinnost podrobit tyto systémy komplexní kontrole.
Ačkoliv požadavky na vývoj a provoz vysoce rizikových AI systémů zatěžují především jejich poskytovatele, veřejnoprávní subjekt, který takový systém používá, by měl ověřit, zda jsou zákonné povinnosti řádně plněny. Měl by se přesvědčit zejména o tom, že poskytovatel zavedl odpovídající systém řízení rizik, vede požadovanou technickou dokumentaci a zajišťuje uchovávání záznamů o událostech umožňujících zpětnou dohledatelnost fungování systému, tzv. logy. Nezbytné je rovněž odpovídající úroveň technologické odolnosti a kybernetické bezpečnosti systému. Před uvedením na trh musí poskytovatel provést posouzení shody a zaregistrovat systém v EU databázi.
Data Act (nařízení 2023/2854) nastavuje spravedlivé podmínky pro sdílení dat mezi podniky. Všechny tyto předpisy společně ovlivňují architekturu IT systémů, výběr dodavatelů, správu subdodavatelského řetězce, obsah smluvní dokumentace i rozpočtové plánování.
Co to znamená: Veřejná správa musí integrovat bezpečnostní a regulační požadavky už do fáze zadávání a architektury systémů, nejen jako dodatečnou kontrolu. Auditoři a implementátoři AI by se měli soustředit na ověření dodržení povinností poskytovatelů vysoce rizikových systémů, na smluvní zabezpečení kybernetické odolnosti v dodavatelském řetězci a na mapování datových toků v souladu s Data Actem.
Zdroje: