Vznikl proto ve spolupráci NÚKIB, Úřadu pro ochranu hospodářské soutěže a Asociace pro veřejné zakázky a propojuje pohled bezpečnostní regulace, zadavatelů i ochrany soutěže. Zároveň jde o další z více než třiceti metodických materiálů, které NÚKIB v této oblasti dlouhodobě vydává.
Dokument se soustředí zejména na fázi přípravy veřejné zakázky, kdy je zásadní správně definovat požadavky na bezpečnost, funkčnost i provozní spolehlivost. NÚKIB v této souvislosti upozorňuje na nutnost vycházet z vlastního procesu řízení rizik a promítnout jeho výsledky do zadávací dokumentace, a to včetně požadavků na dodavatele, jejich kvalifikaci a schopnost plnit bezpečnostní standardy. Důraz je kladen také na transparentní hodnocení nabídek, které by mělo kromě ceny reflektovat i kvalitu řešení a úroveň zajištění kybernetické bezpečnosti.
Metodika dále poskytuje doporučení k nastavení smluvních podmínek s dodavateli ICT služeb a technologií. Klíčovým prvkem je zajištění odpovědnosti za bezpečnost v průběhu celého životního cyklu dodávaného řešení, včetně jeho provozu, údržby a případného ukončení služby. NÚKIB upozorňuje na význam vhodně nastavených smluvních mechanismů, které umožní zadavatelům efektivně reagovat na bezpečnostní incidenty nebo změny v rizikovém prostředí.
Významná část metodiky je věnována aplikaci varování a dalších protiopatření NÚKIB. Metodika vysvětluje, že varování nepředstavuje samo o sobě zákaz konkrétní technologie nebo dodavatele, ale vstup do vlastního procesu řízení rizik zadavatele. Výsledky analýzy rizik a navazující bezpečnostní se následně promítají do technických podmínek, kvalifikačních požadavků, hodnoticích kritérií i smluvních ujednání. Dokument se věnuje také otázkám ochrany důvěrných informací, řízení dodavatelského řetězce a možnostem omezení účasti dodavatelů ze třetích zemí v případech odůvodněných požadavky kybernetické bezpečnosti. Součástí metodiky je rovněž přehled relevantní rozhodovací praxe Úřadu pro ochranu hospodářské soutěže a správních soudů, která zadavatelům poskytuje vodítka pro nastavení bezpečnostních požadavků v souladu s právem veřejných zakázek.
NÚKIB tímto materiálem navazuje na své dlouhodobé aktivity v oblasti podpory zadavatelů veřejných zakázek při zvyšování úrovně kybernetické bezpečnosti. Vydaná metodika poskytuje zadavatelům výkladové a metodické vodítko pro promítání požadavků kybernetické bezpečnosti do zadávacích řízení a pro hledání přiměřené rovnováhy mezi bezpečnostními požadavky a ochranou hospodářské soutěže. Má tedy zadavatelům pomoci nejen splnit legislativní požadavky, ale také přijímat informovaná a odpovědná rozhodnutí při pořizování ICT řešení.
Cílem dokumentu je přispět k tomu, aby zadavatelé dokázali při pořizování ICT řešení účinně zohledňovat požadavky kybernetické bezpečnosti a současně postupovali v souladu s právní úpravou veřejných zakázek.
Metodika je určena širokému spektru zadavatelů veřejných zakázek a reflektuje aktuální trendy i zkušenosti z praxe v oblasti ICT a kybernetické bezpečnosti.
Metodika je dostupná zde: Zadávání veřejných zakázek v oblasti ICT a kybernetické bezpečnosti | Portál NÚKIB
- Co je cílem metodiky NÚKIB pro veřejné zakázky v ICT?
- Cílem metodiky je nastavit požadavky na kybernetickou bezpečnost v souladu s principy férové hospodářské soutěže.
- Jaké aspekty se metodika zaměřuje?
- Metodika se soustředí na přípravu veřejné zakázky, definici požadavků na bezpečnost, funkčnost a provozní spolehlivost.
- Jak NÚKIB doporučuje hodnotit nabídky?
- NÚKIB doporučuje, aby hodnocení nabídek reflektovalo nejen cenu, ale také kvalitu řešení a úroveň zajištění kybernetické bezpečnosti.
- Jaké jsou klíčové prvky metodiky?
- Klíčovými prvky jsou zajištění odpovědnosti za bezpečnost během životního cyklu řešení a vhodně nastavené smluvní mechanismy pro reakci na bezpečnostní incidenty.
