2016/260 Sb. Vyhláška o stanovení podrobnějších podmínek týkajících se elektronických nástrojů, elektronických úkonů při zadávání veřejných zakázek a certifikátu shody |
260/2016
Vyhláška o stanovení podrobnějších podmínek týkajících se elektronických nástrojů, elektronických úkonů při zadávání veřejných zakázek a certifikátu shody
§ 1
Předmět úpravy
podmínky poskytování a přístupu k dokumentům a informacím prostřednictvím elektronického nástroje,
b)
podmínky doručování prostřednictvím elektronického nástroje,
c)
podmínky podávání, příjmu a otevírání nabídek, žádostí o účast a návrhů v soutěži o návrh prostřednictvím elektronického nástroje,
d)
požadavky na provádění elektronických úkonů při zadávání veřejných zakázek,
e)
požadavky na pořizování záznamů o elektronických úkonech,
f)
podmínky pro vydání certifikátu shody,
g)
náležitosti a platnost certifikátu shody,
h)
požadavky na funkční vlastnosti elektronického nástroje a prostředí, ve kterém má být elektronický nástroj provozován ve vztahu k certifikaci elektronického nástroje, a
i)
technické náležitosti profilu zadavatele.
(2) Tato vyhláška se použije na právní vztahy, které nejsou upraveny přímo použitelným předpisem Evropské unie v oblasti služeb vytvářejících důvěru pro elektronické transakce1).
§ 2
Vymezení pojmů
certifikačním auditem proces ověřování shody elektronického nástroje prováděný subjektem posuzování shody akreditovaným vnitrostátním akreditačním orgánem na základě jiného právního předpisu nebo podle přímo použitelného předpisu Evropské unie v oblasti akreditace a dozoru2) (dále jen "certifikační orgán"),
b)
certifikačními pravidly souhrn podmínek a předpokladů, za nichž bude proveden certifikační audit, stanovených certifikačním orgánem,
c)
certifikátem veřejného klíče datová zpráva, která důvěryhodným způsobem spojuje veřejný klíč zadavatele se zadavatelem, slouží k přenášení veřejného klíče a může sloužit k ověřování identity zadavatele a adresy jeho internetových stránek,
d)
časovou informací zaznamenání data a času elektronického úkonu s uvedením hodiny, minuty a sekundy,
e)
elektronickou adresou místo pro příjem zpráv v rámci elektronického nástroje,
f)
funkcionalitou souhrn funkčních vlastností elektronického nástroje, které slouží k realizaci elektronických úkonů, a které jsou vymezeny v příloze k této vyhlášce,
g)
prostředím podmínky, za kterých je elektronický nástroj provozován, které jsou stanoveny v příloze k této vyhlášce,
h)
soukromým klíčem zadavatele jedinečná elektronická data, která jednoznačně odpovídají veřejnému klíči zadavatele a slouží zadavateli k odšifrování obsahu nabídky,
i)
systémovým stavem stav, ve kterém se v daném okamžiku nachází elektronický nástroj, a který může nabývat hodnot
1.
v provozu,
2.
mimo provoz,
3.
omezení funkcionality neumožňující realizovat elektronické úkony, které jinak prostřednictvím elektronického nástroje realizovat lze,
j)
veřejným klíčem zadavatele jedinečná elektronická data, která jednoznačně odpovídají soukromému klíči zadavatele a slouží dodavateli k zašifrování obsahu nabídky.
§ 3
Podmínky poskytování a přístupu k dokumentům a informacím
na profilu zadavatele
byly chráněny proti neoprávněné změně,
b)
byly po stanovenou dobu nepřetržitě přístupné na profilu zadavatele a
c)
byly uveřejněny bez požadavků na registraci či jakoukoliv identifikaci osoby, která k informacím, zadávací dokumentaci nebo dalším dokumentům přistupuje.
§ 4
Podmínky doručování prostřednictvím elektronického nástroje
§ 5
Šifrování a podávání nabídek v elektronické podobě
veřejný klíč zadavatele určený k šifrování obsahu nabídek odpovídal soukromému klíči zadavatele,
b)
nebylo možné bez vynaložení nepřiměřeného úsilí certifikát veřejného klíče padělat,
c)
nebylo možné bez vynaložení nepřiměřeného úsilí soukromý klíč zadavatele padělat a
d)
soukromý klíč zadavatele byl zajištěn proti ztrátě a neoprávněnému přístupu po celou dobu platnosti odpovídajícího certifikátu veřejného klíče.
(5) Zadavatel poskytuje dodavatelům za účelem šifrování obsahu nabídky certifikát veřejného klíče prostřednictvím svého profilu zadavatele, případně internetových stránek elektronického nástroje nebo zasláním na základě vyžádání.
(6) Je-li stanovena lhůta pro podání nabídky, zadavatel zajistí, aby nabídka podaná na adresu podle odstavce 2
a)
před uplynutím stanovené lhůty byla dále zpracována v souladu s touto vyhláškou a uložena v nezměněné podobě do doby jejího otevření; zároveň bude dodavateli na jeho elektronickou adresu odeslána informace o tom, že jeho nabídka byla přijata, a
b)
po uplynutí stanovené lhůty byla označena jako podaná po lhůtě, a současně bylo dodavateli odesláno na jeho elektronickou adresu oznámení o této skutečnosti.
(7) Podání nabídky musí být v elektronickém nástroji opatřeno záznamem časové informace podle § 8.
§ 6
Podmínky pro odšifrování nabídek
odšifrování a otevření bylo provedeno vždy za účasti dvou nebo více oprávněných osob,
b)
nebylo možné použít soukromý klíč zadavatele k odšifrování nabídek jiným způsobem, než za účasti oprávněných osob.
(3) Zadavatel zajistí, aby elektronický nástroj neumožnil odšifrování a otevření nabídky před lhůtou stanovenou k jejímu otevření. Čas odšifrování a otevření nabídky musí být v elektronickém nástroji v souladu s § 7 zaznamenán.
(4) Zadavatel zajistí, že nabídka zůstane po jejím otevření uložena v elektronickém nástroji v zašifrované podobě, v jaké byla zadavateli doručena. Zadavatel zároveň uloží nabídku v nešifrované podobě nebo jiným způsobem, který umožní přístup k obsahu nabídky po celou dobu stanovenou v § 216 odst. 1 zákona nezávisle na platnosti šifrovacího certifikátu.
§ 7
Pořizování záznamů o elektronických úkonech
určení elektronického úkonu nebo další činnosti elektronického nástroje,
b)
čas provedení elektronického úkonu podle § 8,
c)
jednoznačná identifikace osoby, která elektronický úkon provedla,
d)
jednoznačná identifikace automatizované činnosti, kterou byl proveden elektronický úkon,
e)
záznam o případném chybovém výsledku elektronického úkonu,
f)
záznam o systémovém stavu elektronického nástroje, byl-li elektronický nástroj mimo provoz nebo byla-li omezena funkcionalita, v důsledku čehož nebylo možné realizovat elektronické úkony, které jinak prostřednictvím elektronického nástroje realizovat lze.
(2) Záznam uvedený v odstavci 1 písm. e) a f) obsahuje alespoň popis stavu a časovou informaci o začátku a konci stavu podle § 8.
(3) Záznamy musí být v elektronickém nástroji chráněny proti neoprávněnému přístupu, změně a zničení.
§ 8
Zaznamenávání časové informace
§ 9
Certifikát shody
na profil zadavatele,
b)
pro elektronickou realizaci zadávacích řízení,
c)
pro elektronickou aukci,
d)
pro rámcové dohody,
e)
pro dynamický nákupní systém,
f)
pro elektronickou realizaci soutěží o návrh,
g)
pro elektronický katalog.
(3) Certifikát shody musí obsahovat alespoň
a)
identifikační údaje certifikačního orgánu, který certifikát shody vydal,
b)
identifikační údaje žadatele a identifikační číslo osoby, bylo-li žadateli přiděleno,
c)
obchodní označení a verzi elektronického nástroje,
d)
uvedení skupin elektronických nástrojů v členění podle odstavce 2, pro které byl elektronický nástroj certifikován,
e)
datum vydání certifikátu shody,
f)
dobu platnosti certifikátu shody a
g)
podpis osoby oprávněné jednat za certifikační orgán.
(4) Certifikát shody vydává certifikační orgán v listinné podobě nebo v elektronické podobě, a to v českém jazyce. Certifikát shody prokazuje, že v rozsahu funkčních vlastností a údajů uvedených v certifikátu shody splňuje elektronický nástroj požadavky stanovené zákonem a touto vyhláškou.
§ 10
Podmínky pro vydání certifikátu shody
§ 11
Náležitosti žádosti o vydání certifikátu shody
popis naplnění obecných a specifických požadavků na funkční vlastnosti elektronického nástroje podle přílohy k této vyhlášce,
b)
uživatelskou příručku popisující postup realizace jednotlivých druhů postupů podle zákona tak, jak jsou uvedeny v části II. přílohy k této vyhlášce ve schématu Certifikace elektronického nástroje ve vazbě na rozsah jeho funkcionality, a
c)
návrhy testovacích scénářů k ověření funkčních vlastností jednotlivých druhů postupů podle zákona tak, jak jsou uvedeny v části II. přílohy k této vyhlášce ve schématu Certifikace elektronického nástroje ve vazbě na rozsah jeho funkcionality.
(5) Žadatel v případě žádosti o vydání certifikátu shody ve vztahu k prostředí, v němž je elektronický nástroj provozován, v příloze žádosti předloží popis naplnění požadavků na prostředí elektronického nástroje podle části XI. přílohy k této vyhlášce.
(6) V případě uvedeném v § 10 odst. 2 musí být přílohou žádosti o vydání certifikátu shody kopie platného listinného certifikátu shody nebo stejnopis platného elektronického certifikátu shody, který byl pro elektronický nástroj vydán.
§ 12
Platnost certifikátů shody
nesplňuje podmínky pro vydání certifikátu shody, nebo
b)
použil jako podklady pro vydání certifikátu shody doklady či informace, které se ukázaly jako nepravdivé či neúplné.
(6) Certifikační orgán odejme certifikát shody i z jiných důvodů na základě písemné žádosti žadatele.
(7) Žadatel je oprávněn podat návrh na změnu rozsahu certifikátu shody. V takovém případě prokáže žadatel certifikačnímu orgánu pouze splnění požadavků, kterých se změna týká.
§ 13
Přechodné ustanovení
§ 14
Účinnost
Ministryně:
Ing. Šlechtová v. r.
Nařízení Evropského parlamentu a Rady (EU) č. 910/2014 ze dne 23. července 2014 o elektronické identifikaci a službách vytvářejících důvěru pro elektronické transakce na vnitřním trhu a o zrušení směrnice 1999/93/ES.
2)
Nařízení Evropského parlamentu a Rady (ES) č. 765/2008 ze dne 9. července 2008, kterým se stanoví požadavky na akreditaci a dozor nad trhem týkající se uvádění výrobků na trh a kterým se zrušuje nařízení (EHS) č. 339/93.
3)
Článek 45 nařízení Evropského parlamentu a Rady (EU) č. 910/2014 ze dne 23. července 2014 o elektronické identifikaci a službách vytvářejících důvěru pro elektronické transakce na vnitřním trhu a o zrušení směrnice 1999/93/ES.
Příloha k vyhlášce č. 260/2016 Sb.
SPECIFIKACE POŽADAVKŮ PRO PROKAZOVÁNÍ SHODY ELEKTRONICKÝCH NÁSTROJŮ
I. Seznam použitých zkratek a pojmů
Zákon |
Zákon č. 134/2016 Sb., o zadávání veřejných zakázek |
Pracovník |
zaměstnanec žadatele nebo i jiná osoba, která se podílí na provozování elektronického nástroje |
Automaticky provedený elektronický úkon |
elektronický úkon ve vztahu k zadávacímu řízení provedený elektronickým nástrojem |
Otevřený formát |
elektronický úkon ve vztahu k zadávacímu řízení provedený elektronickým nástrojem |
PKI |
Public Key Infrastructure: v kryptografii označení infrastruktury správy a distribuce veřejných klíčů z asymetrické kryptografie |
Zabezpečený dokument |
dokument s omezeným přístupem podle stanovených přístupových oprávnění |
Oprávněná osoba |
statutární orgán zadavatele nebo jím pověřená osoba na základě plné moci či vnitřních předpisů |
II. Úvodní ustanovení
obecných požadavků podle části III., a to bez ohledu na to, pro jaké funkcionality elektronických nástrojů žadatel žádá o vydání certifikátu shody,
2.
specifických požadavků podle částí IV. až X., a to v rozsahu funkcionalit elektronického nástroje podle § 9 odst. 2 této vyhlášky, pro které žadatel žádá o vydání certifikátu shody,
3.
požadavků na prostředí podle části XI., a to bez ohledu na to, pro jaký rozsah funkcionalit elektronického nástroje žadatel žádá o vydání certifikátu shody.
| ||
Druh postupu podle zákona |
Požadované funkcionality elektronických nástrojů podle § 9 odst. 2 této vyhlášky | |
Uveřejňování informací a dokumentů na profilu zadavatele podle § 214 zákona |
1 - elektronické nástroje splňující požadavky na profil zadavatele | |
Zadávací řízení podle § 3 zákona |
zjednodušené podlimitní řízení |
1 - elektronické nástroje splňující požadavky na profil zadavatele
|
|
otevřené řízení |
|
|
užší řízení |
|
|
jednací řízeni s uveřejněním |
|
|
jednací řízení bez uveřejnění |
|
|
řízení se soutěžním dialogem |
|
|
řízení o inovačním partnerství |
|
|
koncesní řízení |
|
|
řízení pro zadání veřejné zakázky ve zjednodušeném režimu |
|
Zvláštní postupy podle části šesté zákona |
rámcová dohoda |
1 - elektronické nástroje splňující požadavky na profil zadavatele
|
|
dynamický nákupní systém |
1 - elektronické nástroje splňující požadavky na profil zadavatele
|
|
soutěž o návrh |
1 - elektronické nástroje splňující požadavky na profil zadavatele
|
Hodnocení nabídek s využitím elektronické aukce podle § 120 a 121 zákona |
3 - elektronické nástroje splňující požadavky pro elektronickou aukci | |
Předložení nabídky formou elektronického katalogu podle § 215 zákona |
7 - elektronické nástroje splňující požadavky pro elektronický katalog |
III. Obecné technické požadavky na funkční vlastnosti pro všechny elektronické nástroje (0)
jednoznačné určení daného konkrétního úkonu v rámci organizace zadavatele,
2.
identifikaci osoby, která elektronický úkon provedla v případě, že jde o úkon učiněný konkrétní fyzickou osobou a nejedná se o úkon provedený automaticky elektronickým nástrojem (např. příjem nabídek),
3.
záznam, že provedený elektronický úkon byl učiněn automatizovaně elektronickým nástrojem,
4.
záznam informací o nestandardním výsledku úkonu za účelem shromáždění všech nezbytných podkladů pro dohledání příčiny vzniku a vyhodnocení dopadu chyby, pokud nastala při provedení úkonu chyba a
5.
zaznamenání času elektronického úkonu podle oddílu 0.A.
požadavky na řízení přístupu jsou stanoveny pouze pro zadavatele v rozsahu pořízení záznamů o elektronickém úkonu podle oddílu O.B.
autentizace a autorizace přistupující osoby je založena na zadání jména a hesla. Zadavatel před vydáním jména a hesla pro přistupující osobu ověří, že o ně žádá oprávněná osoba a tato své oprávnění žadateli jednoznačně prokáže. Zadavatel osobě, která neprokáže, že je oprávněnou osobou, jména a hesla pro přistupující osoby nevydá. Zadavatel musí zajistit, aby distribuce jména a hesla přistupujícím osobám proběhla přiměřeně bezpečným způsobem,
2.
autentizace a autorizace přistupující osoby je založena na certifikátu veřejného klíče přistupující osoby nebo
3.
autentizace a autorizace přistupující osoby je založena i na jiných technologiích; vždy však musí probíhat prokazatelně, přiměřeně bezpečným způsobem a musí jednoznačně identifikovat osobu, která elektronický úkon provedla.
záznamových souborů,
2.
automaticky generovaných dokumentů,
3.
ručně vložených dokumentů,
4.
datových zpráv,
5.
strukturovaných dat podle přílohy č. 8 k vyhlášce č. 168/2016 Sb., o uveřejňování formulářů pro účely zákona o zadávání veřejných zakázek a náležitostech profilu zadavatele a
6.
metadat.
IV. Požadavky - profil zadavatele (1)
V. Požadavky - elektronická realizace zadávacích řízení (2)
otevření nabídky podané elektronickými prostředky bude provedeno způsobem navazujícím na příjem nabídky podle oddílu 2.H. Přístup k šifrované nabídce uložené v datovém úložišti bude proveden součinností minimálně dvou osob, resp. i většího počtu osob, stanoví-li tak zadavatel, s neúplnými právy přístupu k uložené nabídce. Kombinací přístupových práv těchto osob bude umožněn přístup k uložené nabídce. Nabídka pak bude odšifrována soukromým klíčem zadavatele příslušejícím veřejnému klíči zadavatele, který byl použit k šifrování datové zprávy nabídky nebo
2.
otevření nabídky podané elektronickými prostředky bude provedeno způsobem, navazujícím na příjem nabídky podle oddílu 2.H. Šifrovaná datová zpráva nabídky je odšifrována součinností osob, majících přístup k soukromým klíčům zadavatele příslušejícím veřejným klíčům zadavatele, které byly použity k šifrování datové zprávy nabídky.
VI. Požadavky - elektronická aukce (3)
VII. Požadavky - rámcové dohody (4)
VIII. Požadavky - dynamický nákupní systém (5)
podali žádost o účast,
b)
byli vyloučeni z účasti v dynamickém nákupním systému,
c)
byli zařazeni do dynamického nákupního systému.
IX. Požadavky - elektronická realizace soutěží o návrh (6)
X. Požadavky - elektronický katalog (7)
pdf (Portable Document Format),
b)
PDF/A (Portable Document Format for the Long-term Archiving),
c)
xml (Extensible Markup Language Document),
d)
fo/zfo (602XML Filler dokument),
e)
html/htm (Hypertext Markup Language Document),
f)
odt (Open Document Text),
g)
ods (Open Document Spreadsheet),
h)
rtf (Rich Text Format),
i)
doc/docx (MS Word Document),
j)
xls/xlsx (MS Excel Spreadsheet),
k)
další oborově obvyklé formáty s podporovaným a zdarma dostupným prohlížečem a editorem daného formátu.
XI. Obecné požadavky na prostředí, v němž je elektronický nástroj provozován
Vymezení postupu zajišťování dostatečných zdrojů pro provoz elektronického nástroje vedením společnosti žadatele;
•
Rozsah provozovaných funkčních vlastností elektronického nástroje;
•
Výčet požadavků stanovených v zákoně, normativních a smluvních požadavků aplikovaných na provoz elektronického nástroje;
•
Stanovení odpovědných rolí za provoz elektronického nástroje včetně jejich pravomocí a odpovědností;
•
Vymezení postupu řízení služeb jiných stran, které mají dopad na provoz elektronického nástroje;
•
Vymezení postupu pravidelného ohodnocování a řízení aktiv a rizik spojených s provozem elektronického nástroje;
•
Vymezení kontrolních mechanismů k monitorování provozu elektronického systému a způsobu zajištění včasné a efektivní identifikace nových hrozeb a rizik.
prostředí, ve kterém je elektronický nástroj provozován a které zahrnuje hardware, operační systémy a další systémové programové vybavení a prostory nezbytné pro zajištění požadovaných parametrů elektronického nástroje a
2.
lidské zdroje, které jsou nezbytné pro provozování elektronického nástroje (správu a obsluhu) v zamýšleném rozsahu a pro dodržování stanovených požadavků na elektronický nástroj. Žadatel musí specifikovat požadavky na řízení zdrojů (provozního prostředí a lidských zdrojů) a jeho části tak, aby bylo zajištěno, že elektronický nástroj plní stanovené požadavky při jeho provozování v provozním prostředí v zamýšleném rozsahu.
Stanovit role, jejich popis, pracovní povinnosti, odpovědnosti a pravomoci;
•
Stanovit požadavky na odbornou způsobilost pracovníka pro danou roli;
•
Stanovit způsob ustanovení pracovníka do role a způsob jeho proškolení;
•
Plánovat v pravidelných intervalech vzdělávací aktivity a následně je podle plánu realizovat;
•
Stanovit pravidla uplatňování odpovědnosti a udělování sankcí za porušení stanovených povinností při provozu elektronického nástroje;
•
Stanovit pravidla ukončení práce pracovníka v roli.
Provádět, řídit a hodnotit aktiva a rizika;
•
Zpracovávat a naplňovat plán zvládání rizik;
•
Přehodnocovat již přijatá opatření;
•
Provádět kontrolu a vyhodnocení procesů a činností prováděných jinými stranami, které mají dopad na provoz elektronického nástroje;
•
Vytvářet, udržovat a řídit dokumenty a záznamy nezbytné pro provoz elektronického nástroje;
•
Plánovat, realizovat, monitorovat a přezkoumávat postupy pro řízení provozu elektronického nástroje;
•
Provádět interní audity a přezkoumání vedením včetně přezkoumání shody s požadavky zákona a jeho prováděcích předpisů a dalších normativních a smluvních závazků.
Řídit proces plánování změn provozu elektronického nástroje;
•
Řídit proces provozu elektronického nástroje a poskytovat zadavateli operativní i pravidelné měsíční informace o stavu provozu včetně všech anomálií, nedostupností a dalších informací, které jsou z pohledu provozu elektronického nástroje pro zadavatele významné;
•
Mít zpracovány a funkční plány kontinuity a dostupnosti;
•
Řídit prostředky a kapacity v čase a místě tak, aby nedocházelo k ohrožení provozu elektronického nástroje;
•
Prokazatelně seznamovat pracovníky zadavatele se změnami v provozu elektronického nástroje;
•
Řídit vztahy se zadavateli i účastníky zadávacích řízení v rozsahu provozovaného elektronického nástroje;
•
Řídit incidenty, problémy, konfigurace a změny a vést o nich prokazatelné záznamy.
Celková roční dostupnost elektronického nástroje je nejméně 98 %, přičemž jednotlivý výpadek provozu nesmí překročit 3 hodiny v pracovní dny a 12 hodin ve dnech pracovního volna;
•
Zálohovací plán musí být nastaven tak, aby při jeho dodržování došlo v případě incidentu ke ztrátě dat v elektronickém nástroji maximálně jeden kalendářní den.