Kvalifikační standard
Autorizující orgán: | Národní úřad pro kybernetickou a informační bezpečnost | |
---|---|---|
Skupina oborů: | Informatické obory | |
Povolání: | Auditor kybernetické bezpečnosti | |
Platnost standardu: | Od 20.5.2025 do neomezeně | |
Kvalifikační úroveň: | 7 |
Kvalifikační standard
Název odborné způsobilosti | Úroveň | |||||||||||||||||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
Orientace v legislativě v oblasti kybernetické bezpečnosti pro potřeby auditora/auditorky kybernetické bezpečnosti
|
7 | |||||||||||||||||||||||||||
Uplatňování zásad auditu kybernetické bezpečnosti
|
7 | |||||||||||||||||||||||||||
Orientace v pojmech a definicích v oblasti auditu kybernetické bezpečnosti
|
7 | |||||||||||||||||||||||||||
Plánování auditu kybernetické bezpečnosti
|
7 | |||||||||||||||||||||||||||
Provádění auditu kybernetické bezpečnosti
|
7 | |||||||||||||||||||||||||||
Strategické a taktické řízení ICT
|
7 | |||||||||||||||||||||||||||
Řízení provozu a komunikací ICT
|
7 | |||||||||||||||||||||||||||
Ochrana aktiv v rámci kybernetické bezpečnosti
|
7 | |||||||||||||||||||||||||||
Řízení rizik kybernetické bezpečnosti pro potřeby auditora/auditorky kybernetické bezpečnosti
|
7 | |||||||||||||||||||||||||||
Tvorba scénářů pro zjišťování připravenosti na kritické situace, příprava, vedení a vyhodnocení kontrolních cvičení v oblasti kybernetické bezpečnosti
|
7 |
Pokyny k realizaci zkoušky
1. Vstupní předpoklady pro účast na zkoušce
Uchazečem o zkoušku může být každá fyzická osoba starší 18 let, která získala alespoň základy vzdělání, nebo účastník rekvalifikace podle zákona č. 435/2004 Sb., zákon o zaměstnanosti.
Zdravotní způsobilost není vyžadována.
Autorizovaná osoba zároveň s odesláním pozvánky ke zkoušce písemnou formou sdělí, kde a jakým způsobem se uchazeč může informovat o svých povinnostech a průběhu zkoušky a které doklady/dokumenty musí uchazeč předložit bezprostředně před započetím zkoušky.
Autorizovaná osoba informuje žadatele písemnou formou v předstihu minimálně 7 dní o vybraných technologiích (HW a SW) a platformách zvolených pro vykonání zkoušky.
2. Průběh zkoušky
Před zahájením zkoušky uchazeč předloží zkoušejícímu průkaz totožnosti a případně další dokumenty opravňující k připuštění ke zkoušce uvedené v části 1. Vstupní předpoklady pro účast na zkoušce.
Bezprostředně před zahájením zkoušky autorizovaná osoba seznámí uchazeče s pracovištěm, s organizací zkoušky, s jeho právy a povinnostmi v rámci zkoušky podle zákona č. 179/2006 Sb., a s požadavky bezpečnosti a ochrany zdraví při práci (BOZP) a požární ochrany (PO), o čemž autorizovaná osoba vyhotoví a uchazeč podepíše písemný záznam.
Zkoušející uzná, a tedy nemusí ověřovat, ty odborné způsobilosti, které byly již dříve u uchazeče ověřeny v rámci zkoušky z jiné profesní kvalifikace (nutno doložit osvědčením o získání profesní kvalifikace), a které jsou shodné svým rozsahem i obsahem. Rozsah a obsah odborné způsobilosti určují její jednotlivá kritéria a pokyny k provedení zkoušky popsané v hodnoticím standardu. Zkoušející tyto odborné způsobilosti neuzná jako již ověřené, pokud by tím nebylo zajištěno řádné ověření ostatních požadavků stanovených tímto hodnotícím standardem (například při nutnosti dodržení technologických postupů a časové souslednosti různých činností).
Zkouška se koná v českém jazyce.
Zkouška je veřejná. Praktická část zkoušky a praktická zkouška není veřejná v případech, kdy to je nutné z hygienických důvodů nebo z důvodu ochrany zdraví a bezpečnosti práce.
Pokyny k jednotlivým způsobům ověřování:
Kritéria hodnocení, u kterých je jako způsob ověření uvedeno „ústní ověření":
jsou ověřována formou individuálního pohovoru obou členů zkušební komise s uchazečem, tj. s vyloučením možnosti, že by odpovědi aktuálně zkoušeného uchazeče slyšel jiný uchazeč / ostatní uchazeči,
tato kritéria se ověřují například v odděleném samostatném prostoru (místnosti) nebo takovým způsobem, kdy je zaručeno individuální zkoušení uchazeče,
přítomnost obou členů zkušební komise po celou dobu ústního ověřování je vyžadována.
Kritéria hodnocení, u kterých je jako způsob ověření uvedeno „praktické předvedení a ústní ověření":
jsou ověřována tak, že uchazeč nejprve prakticky předvede požadovanou činnost a poté (nikoliv však nutně bezprostředně) na pokyn zkušební komise svou činnost obhájí, odpoví na otázky,
přítomnost obou členů zkušební komise po celou dobu ověřování formou praktického předvedení a ústního ověření je vyžadována.
Jednotlivá tato kritéria budou přezkoušena v rámci případové studie. Autorizovaná osoba vytváří celkem 10 případových studií, z nichž si uchazeč jednu vylosuje a v nichž jsou vždy uvedeny:
předmět činnosti fiktivní organizace,
strategie rozvoje ICT organizace s uvedením priorit na další účetní období,
organizační struktura organizace,
charakteristiky útvaru, kde má být proveden audit,
definice informační a komunikační infrastruktury organizace,
přehled primárních a podpůrných aktiv organizace s uvedením vazeb.
Autorizovaná osoba, resp. autorizovaný zástupce autorizované osoby je oprávněný předčasně ukončit zkoušku, pokud vyhodnotí, že v důsledku činnosti uchazeče bezprostředně došlo k ohrožení nebo bezprostředně hrozí nebezpečí ohrožení zdraví, života a majetku či životního prostředí. Zdůvodnění předčasného ukončení zkoušky uvede autorizovaná osoba do záznamu o průběhu a výsledku zkoušky. Uchazeč může ukončit zkoušku kdykoliv v jejím průběhu, a to na vlastní žádost.
Na tvorbě standardu se podíleli
Kvalifikační standard profesní kvalifikace připravila SR pro informační technologie a elektronické komunikace, ustavená a licencovaná pro tuto činnost HK ČR a SP ČR.
Na tvorbě se dále podílely subjekty zastoupené v pracovní skupině:
Network Security Monitoring Cluster, družstvo
AXENTA a. s.
Jihomoravský kraj