AVZ se podílela na přípravě metodiky k zadávání ICT zakázek a kybernetické bezpečnosti
Členové Pracovní skupiny AVZ pro veřejné zakázky v ICT se podíleli na přípravě metodiky „Zadávání veřejných zakázek v oblasti ICT a kybernetické bezpečnosti“, která vznikla ve spolupráci Národního úřadu pro kybernetickou a informační bezpečnost, Úřadu pro ochranu hospodářské soutěže a Asociace pro veřejné zakázky.
Hlavní poselství metodiky je jednoznačné: kybernetická bezpečnost již není samostatnou kapitolou ICT projektů, ale stává se jedním z hlavních faktorů, které ovlivňují podobu zadávacích podmínek i výběr dodavatelů. Zadavatelé proto musí bezpečnostní požadavky promýšlet již v počátečních fázích přípravy veřejné zakázky, nikoli až při tvorbě samotné zadávací dokumentace.
Metodiku je vhodné číst především jako praktický návod, jak propojit řízení kybernetických rizik s přípravou a realizací veřejných zakázek. Nejde o seznam povinností, komplexní kuchařku ani vzor zadávacích podmínek. Jejím cílem je pomoci zadavatelům nastavovat bezpečnostní požadavky systematicky, přiměřeně a obhajitelně.
Základem celého přístupu je analýza rizik. Zadavatel by měl nejprve identifikovat svá aktiva, vyhodnotit související rizika a určit potřebná bezpečnostní opatření. Teprve následně je může promítnout do technických podmínek, kvalifikace, hodnoticích kritérií nebo smluvních požadavků. Právě kvalitně provedená analýza rizik je podle metodiky hlavním podkladem pro dobrou obhajobu bezpečnostních požadavků.
Důležitým sdělením metodiky je také skutečnost, že bezpečnost může v odůvodněných případech legitimně omezit hospodářskou soutěž. Omezení určitých technologií, dodavatelů nebo způsobů provozu nemusí být diskriminační, pokud je objektivně odůvodněno požadavky kybernetické bezpečnosti, přiměřené a řádně zdokumentované. Pro zadavatele bude proto klíčové umět své rozhodnutí vysvětlit a doložit při případné kontrole nebo přezkumu.
Metodika se věnuje také práci s varováními NÚKIB. Ta sama o sobě neznamenají automatický zákaz určité technologie nebo dodavatele. Zadavatel musí vždy vyhodnotit jejich dopad ve vlastním prostředí, promítnout je do řízení rizik a teprve na základě výsledků přijmout odpovídající opatření.
Primárně je metodika určena zadavatelům, kteří jsou poskytovateli regulovaných služeb podle nového zákona o kybernetické bezpečnosti. Přínosná však může být i pro další zadavatele ICT zakázek, kteří chtějí bezpečnostní požadavky nastavovat odpovědně, přiměřeně a v souladu s pravidly veřejného zadávání.
Za AVZ byla příprava metodiky svěřena Pracovní skupině pro veřejné zakázky v ICT. Na její přípravě se významně podíleli zejména David Mareš, Josef Šetek, vedoucí pracovní skupiny AVZ pro VZ v ICT, Juraj Ševčík člen výkonného výboru AVZ a Barbora Schrötterová. Všem zapojeným členům pracovní skupiny patří velké poděkování za odborný přínos, čas a energii, které přípravě metodiky věnovali.
Vznik metodiky je dalším potvrzením, že pracovní skupiny AVZ představují důležitý prostor nejen pro sdílení zkušeností a odbornou diskusi, ale také pro tvorbu praktických výstupů, které mohou přispět ke kultivaci zadavatelské praxe v České republice.