Wiki zdrojový kód pre projektovy_zamer

Version 4.2 by ivan_kotrik on 2024/11/14 18:48

Show last authors
1 **PROJEKTOVÝ ZÁMER**
2
3 **Manažérsky výstup  I-02**
4
5 **~ podľa vyhlášky MIRRI č. 401/2023 Z. z. **
6
7 \\
8
9 (% class="" %)|(((
10 **Povinná osoba**
11 )))|(((
12 Mesto Prievidza
13 )))
14 (% class="" %)|(((
15 **Názov projektu**
16 )))|(((
17 Realizácia opatrení kybernetickej a informačnej bezpečnosti - Mesto Prievidza
18 )))
19 (% class="" %)|(((
20 **Zodpovedná osoba za projekt**
21 )))|(((
22 Ing. Ivan Kotrík
23 )))
24 (% class="" %)|(((
25 **Realizátor projektu**
26 )))|(((
27 Mesto Prievidza
28 )))
29 (% class="" %)|(((
30 **Vlastník projektu**
31 )))|(((
32 Mesto Prievidza
33 )))
34
35 **~ **
36
37 **Schvaľovanie dokumentu**
38
39 (% class="" %)|(((
40 **Položka**
41 )))|(((
42 **Meno a priezvisko**
43 )))|(((
44 **Organizácia**
45 )))|(((
46 **Pracovná pozícia**
47 )))|(((
48 **Dátum**
49 )))|(((
50 **Podpis**
51
52 (alebo elektronický súhlas)
53 )))
54 (% class="" %)|(((
55 Vypracoval
56 )))|(((
57 Ing. Vladimír Stromček, PhD.
58 )))|(((
59 Amazonite s.r.o.
60 )))|(((
61 konateľ
62 )))|(((
63 24.04.2024
64 )))|(((
65 \\
66 )))
67
68 **~ **
69
70 = {{id name="projekt_2505_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.      História DOKUMENTU =
71
72 (% class="" %)|(((
73 **Verzia**
74 )))|(((
75 **Dátum**
76 )))|(((
77 **Zmeny**
78 )))|(((
79 **Meno**
80 )))
81 (% class="" %)|(((
82 0.1
83 )))|(((
84 14.04.2024
85 )))|(((
86 Pracovný návrh
87 )))|(((
88 Ing. Vladimír Stromček, PhD.
89 )))
90 (% class="" %)|(((
91 1.0
92 )))|(((
93 24.04.2024
94 )))|(((
95 Finálne znenie
96 )))|(((
97 Ing. Vladimír Stromček, PhD.
98 )))
99
100 **~ **
101
102 = {{id name="projekt_2505_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}2.      ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE =
103
104 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
105
106 \\
107
108 Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky a v zmysle výzvy: Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa, číslo výzvy: PSK-MIRRI-611-2024-DV-EFRR (ďalej len „výzva“), na základe ktorej má Mesto Prievidza záujem podať žiadosť o nenávratný finančný príspevok (ďalej len ŽoNFP) bude obsahovať: manažérske zhrnutie, motiváciu a rozsah projektu, zainteresované strany, ciele projektu a merateľné ukazovatele, návrh organizačného zabezpečenia projektu, alternatívy, opis obmedzení, predpokladov a tolerancií, opis požadovaných výstupov, náhľad architektúry, opis rozpočtu, detailný popis nákladov a prínosov, postup a spôsob nacenenia projektu, harmonogram projektu a zoznam rizík a závislostí (ako príloha projektového zámeru).
109
110 V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v ŽoNFP) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Rovnako sú v zmysle usmernenia MIRRI SR manažérske produkty napísané všeobecne.
111
112 **~ **
113
114 == {{id name="projekt_2505_Projektovy_zamer_detailny-2.1Použitéskratkyapojmy"/}}2.1         Použité skratky a pojmy ==
115
116 \\
117
118 Z hľadiska formálneho sú použité skratky a pojmy rámci celého dokumentu definované priebežne, štandardne pri prvom použití v zátvorke označením („ďalej len“).
119
120 \\
121
122 == {{id name="projekt_2505_Projektovy_zamer_detailny-2.2Konvenciepretypypožiadaviek"/}}2.2         Konvencie pre typy požiadaviek ==
123
124 \\
125
126 V rámci projektu budú definované tri základné typy požiadaviek:
127
128 **Funkčné (používateľské) požiadavky **majú nasledovnú konvenciu:
129
130 **Fxx**
131
132 * F – funkčná požiadavka
133 * xx – číslo požiadavky
134
135 **Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky** majú nasledovnú konvenciu:
136
137 **Nxx**
138
139 * N – nefukčná požiadavka (NFR)
140 * xx – číslo požiadavky
141
142 \\
143
144 **Technické požiadavky** majú nasledovnú konvenciu:
145
146 **Txx**
147
148 * T – technická požiadavka
149 * xx – číslo požiadavky
150
151 // //
152
153 // //
154
155 = {{id name="projekt_2505_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3.      DEFINOVANIE PROJEKTU =
156
157 \\
158
159 == {{id name="projekt_2505_Projektovy_zamer_detailny-3.1Manažérskezhrnutie"/}}3.1         Manažérske zhrnutie ==
160
161 \\
162
163 Mesto Prievidza má ku dňu spracovania tohto projektového zámeru realizovaný interný audit kybernetickej bezpečnosti, ktorý bol vypracovaný na základe overení v decembri 2023 a má spracované samohodnotenie. Z uvedeného auditu vyplýva nevyhnutnosť realizácie opatrení kybernetickej bezpečnosti, nakoľko Mesto Prievidza nedosahuje požadovaný súlad s požiadavkami zákona o kybernetickej bezpečnosti a vyhlášky 362/2018 Z.z.
164
165 __Z auditu kybernetickej bezpečnosti vyplynuli nasledovné skutočnosti:__
166
167 Celková **úroveň riadenia kybernetickej bezpečnosti Mesta Prievidza** v zmysle požiadaviek zákona o kybernetickej bezpečnosti **a zavedených opatrení** v zmysle vyhlášky 362/2018 Z.z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „vyhláška 362/2018 Z.z.) sú považované na základe auditu za **ČIASTOČNE SPLNENÉ**. Mesto Prievidza ako poskytovateľ základnej služby vykonáva procesy na základe schválenej a vydanej dokumentácie, v zmysle požiadaviek Vyhlášky č. 362/2018 Z. z..  Touto vyhláškou Národného bezpečnostného úradu sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
168
169 **Hlavným problémom**, ktorému Mesto Prievidza ako PZS čelí je teda vyriešenie problému s **nedostatočnou úrovňou zabezpečenia v oblasti informačnej a kybernetickej bezpečnosti** tak, aby po realizovaní potrebných opatrení bol dosiahnutý čo najvyšší súlad v oblasti príslušných predpisov KIB a súčasne aby boli administratívne a technologické náležitosti KIB realizované tak, aby plnili svoje úlohy v čo najväčšom rozsahu nie len v rámci implementácie projektu, ale aj v rámci jeho rutinnej prevádzky (t.j. v rámci udržateľnosti projektu i po nej). Rovnako je potrebné, aby opatrenia KIB boli realizované tak, že budú  pripravené na ďalší rozvoj IT technológií PZS, a aby ich bolo možné flexibilne rozširovať bez ohrozenia prevádzkovaných i zamýšľaných IT systémov.
170
171 \\
172
173 Ciele projektu
174
175 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“):
176
177 Zvýšenie kvality organizácie KIB
178
179 Zvýšenie kvality riadenia rizík KIB
180
181 Zabezpečenie bezpečnosti prevádzky IS a sietí vrátane sieťovej a komunikačnej bezpečnosti
182
183 Zaznamenávanie udalostí a monitorovanie a riešenie KIB incidentov
184
185 Zabezpečenie kontinuity prevádzky IS prevádzkovateľa PZS
186
187 \\
188
189 Dané ciele budú dosiahnuté realizáciou hlavnej aktivity projektu - Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
190
191 \\
192
193 Cieľová skupina – zamestnanci mestského úradu, obyvatelia Mesta Prievidza, podnikateľské subjekty a ostatné právnické osoby pôsobiace na území Mesta Prievidza a organizácie v zriaďovateľskej pôsobnosti mesta.
194
195 Realizáciou aktivít projektu dosiahne Mesto Prievidza naplnenie hlavného cieľa, ktorým je zvýšenie informačnej a kybernetickej bezpečnosti a zabezpečenia ochrany údajov a elektronických dát, ktoré sú využívané mestom, jeho organizáciami, zamestnancami ako aj občanmi.
196
197 **Projekt je v súlade s intervenčnou stratégiou Programu Slovensko 2021-2027 v nasledovných oblastiach:**
198
199 **1) súlad projektu so špecifickým cieľom: RSO1.2 (opatrenie 1.2.1)**
200
201 **2) súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 1.26**
202
203 **3) súlad s definovanými typmi oprávnených aktivít v rámci výzvy.**
204
205 \\
206
207 Realizáciou projektu budú naplnené nasledovné merateľné ukazovatele:
208
209 PO095 / PSKPSOI12 – cieľová hodnota 1
210
211 PR017 / PSKPRCR11 – cieľová hodnota 270
212
213 \\
214
215 Miesto realizácie:
216
217 Mesto  Prievidza.
218
219 \\
220
221 Predpokladaný rozpočet projektu (oprávnených výdavkov) je: 446 234,94 EUR s DPH.
222
223 V prípade, že by malo Mesto Prievidza investovať do dobudovania kybernetickej bezpečnosti vlastné finančné prostriedky, je prakticky nereálne zrealizovať všetky povinnosti podľa zákona o kybernetickej bezpečnosti a zákona o informačných systémoch verejnej správy, nakoľko ide o pomerne vysoké náklady v  krátkom časovom období.
224
225 S ohľadom na to, že inštitúcie verejnej správy majú limitované finančné zdroje na boj s kyberútokmi, a súčasne je ich povinnosťou dodržiavať ustanovenia zákona o kybernetickej bezpečnosti vyhlásilo MIRRI SR Výzvu, ktorá má umožniť aj inštitúciám ako Mesto Prievidza získať prostriedky na ochranu informačných systémov a dosiahnutie kybernetickej bezpečnosti na najvyššej úrovni pri minimálnych nákladoch.
226
227 // //
228
229 Sumarizácia hlavných parametrov hodnotenia predkladaného hodnotenia projektu:
230
231 \\
232
233 (% class="" %)|(((
234 **P.č.**
235 )))|(((
236 **Názov hodnotiaceho kritéria**
237 )))|(((
238 **Parametre v projekte**
239 )))|(((
240 **Zdroj**
241 )))
242 (% class="" %)|(((
243 1.
244 )))|(((
245 Miera rizík ohrozujúcich úspešnú realizáciu projektu
246 )))|(((
247 V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
248
249 \\
250
251 \\
252 )))|(((
253 viď príloha č. 1 projektového zámeru I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_Projekt_KyberSecPrievidza0.1.xlsx, ktorý tvorí aj prílohu ŽoNFP.
254
255 \\
256
257 \\
258
259 \\
260 )))
261 (% class="" %)|(((
262 2.
263 )))|(((
264 Administratívne, odborné a prevádzkové kapacity žiadateľa
265 )))|(((
266 Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti.
267
268 Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia.
269 )))|(((
270 Informácie o projektovom tíme sú uvedené v kapitole 9 projektového zámeru.
271
272 \\
273
274 Prílohou ŽoNFP sú:
275
276 -           Skeny pracovných zmlúv
277
278 -           Dokumenty s potvrdením o budúcej spolupráci
279 )))
280 (% class="" %)|(((
281 3.
282 )))|(((
283 Miera oprávnenosti výdavkov projektu.
284 )))|(((
285 Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy 8 Výzvy, ktorá definuje oprávnené podaktivity.
286 )))|(((
287 V rámci projektu budú realizované nasledovné oprávnené podaktivity:
288
289 - organizácia KIB,
290
291 - riadenie rizík KIB,
292
293 - bezpečnosť pri prevádzke informačných systémov a sietí,
294
295 - sieťová a komunikačná bezpečnosť,
296
297 - zaznamenávanie udalostí a monitorovanie
298
299 - riešenie kybernetických bezpečnostných incidentov
300
301 - kontinuita prevádzky.
302
303 \\
304
305 Ceny jednotlivých výdavkov premietnutých do rozpočtu boli získané na základe prieskumov trhu:
306
307 \\
308
309 ●       Zvýšenie kvality organizácie a riadenia rizík kybernetickej a informačnej bezpečnosti Mesta Prievidza
310
311 ●       Zvýšenie úrovne kybernetickej bezpečnosti - Mesto Prievidza
312
313 ●       Poskytovanie služieb SIEM a SOC
314
315 \\
316
317 Dokumentácia prieskumu trhu tvorí prílohy ŽoNFP
318 )))
319 (% class="" %)|(((
320 4.
321 )))|(((
322 Dôležitosť kybernetickej bezpečnosti u žiadateľa a potenciálny dopad kybernetických incidentov.
323 )))|(((
324 V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ ÚROVNI uvedenej v prílohe 2 Výzvy boli identifikované jednotlivé kategórie.
325 )))|(((
326 § 24 ods. 2 písm. a) – kategória: I.
327
328 § 24 ods. 2 písm. b) a c) – kategória: I.
329
330 § 24 ods. 2 písm. d) – kategória: III.
331
332 §24 ods. 2 písm. e) – kategória: -
333
334 \\
335 )))
336
337 // //
338
339 == {{id name="projekt_2505_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2         Motivácia a rozsah projektu ==
340
341 \\
342
343 Mesto Prievidza je právnickou osobou (IČO: 00318442) zapísanou v registri organizácií vedenom Štatistickým úradom Slovenskej republiky v zmysle § 3 ods. 1 písmena b) zákona č. 523/2004 Z. z. o rozpočtových pravidlách verejnej správy a o zmene a doplnení niektorých zákonov v znení neskorších predpisov, t.j. ide o subjekt vo verejnej správe, konkrétne územnej samospráve. Zároveň je Mesto Prievidza zaradené v registri prevádzkovateľov základných služieb podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o kybernetickej bezpečnosti“) v sektore Verejná správa (viď: [[https:~~/~~/www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/>>url:https://www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/||shape="rect"]]), t.j. je poskytovateľom základnej služby (ďalej len PZS).
344
345 \\
346
347 Z uvedeného vyplýva o.i. skutočnosť, že Mesto Prievidza má povinnosť realizovať a financovať opatrenia kybernetickej a informačnej bezpečnosti (ďalej len KIB) definované najmä v zákonoch o kybernetickej bezpečnosti a v zákone 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ISVS“) a ďalších súvisiacich predpisoch.
348
349 \\
350
351 === {{id name="projekt_2505_Projektovy_zamer_detailny-3.2.1Hlavnýpopisproblému"/}}3.2.1          Hlavný popis problému ===
352
353 \\
354
355 Mesto Prievidza má ku dňu spracovania tohto projektového zámeru realizovaný interný audit kybernetickej bezpečnosti, ktorý bol vypracovaný na základe overení v decembri 2023 a má spracované samohodnotenie. Z uvedeného auditu vyplýva nevyhnutnosť realizácie opatrení kybernetickej bezpečnosti, nakoľko Mesto Prievidza nedosahuje požadovaný súlad s požiadavkami zákona o kybernetickej bezpečnosti a vyhlášky 362/2018 Z.z.
356
357 Mesto Prievidza ako poskytovateľ základnej služby vykonáva niektoré procesy na základe schválenej a vydanej dokumentácie, v zmysle požiadaviek Vyhlášky č. 362/2018 Z. z..
358
359 \\
360
361 **Hlavným problémom**, ktorému Mesto Prievidza ako PZS čelí je teda vyriešenie problému s **nedostatočnou úrovňou zabezpečenia v oblasti informačnej a kybernetickej bezpečnosti** tak, aby po realizovaní potrebných opatrení bol dosiahnutý čo najvyšší súlad v oblasti príslušných predpisov KIB a súčasne aby boli administratívne a technologické náležitosti KIB realizované tak, aby plnili svoje úlohy v čo najväčšom rozsahu nie len v rámci implementácie projektu, ale aj v rámci jeho rutinnej prevádzky (t.j. v rámci udržateľnosti projektu i po nej). Rovnako je potrebné, aby opatrenia KIB boli realizované tak, že budú  pripravené na ďalší rozvoj IT technológií PZS, a aby ich bolo možné flexibilne rozširovať bez ohrozenia prevádzkovaných i zamýšľaných IT systémov.
362
363 \\
364
365 Z auditu kybernetickej bezpečnosti (okrem iného) vyplynuli nasledovné skutočnosti:
366
367 \\
368
369 Najvyššia miera nesúladu s legislatívnymi požiadavkami vyplývajúca z auditu kybernetickej bezpečnosti bola identifikovaná v nasledovných oblastiach:
370
371 * Kvalita a rozsah existujúcej bezpečnostnej dokumentácie kybernetickej bezpečnosti, interných dokumentov a smerníc, ktoré nie sú v nej zapracované a potreba doplnenia identifikovaných zistení pri internom audite, vrátane zavedenia procesov riadenia KIB na základe tejto dokumentácie. Z tohto zistenia vyplýva potreba revízie a dopracovania tejto dokumentácie.
372 * Nedostatočná úroveň zabezpečenia a riadenia sietí a informačných systémov z čoho vyplýva potreba zvýšenia zabezpečenia sieťovej bezpečnosti na internej úrovni a bezpečnosti prevádzky IS
373 * Nedostatočná úroveň monitorovania incidentov KIB a ich riešenia, z čoho vyplýva potreba zavedenia služieb SIEM a SOC
374 * Problém so zabezpečením kontinuity prevádzky, z čoho vyplýva potreba zabezpečenia kontinuity prevádzky IS Mesta Prievidza prostredníctvom redundancie kľúčových systémov a zabezpečením dát pred ich stratou resp. inými hrozbami (kryptovanie pri útoku a pod.).
375
376 \\
377
378 S ohľadom na vyššie uvedené bude teda predmetom projektu riešenie problematiky kľúčových opatrení KIB Mesta Prievidza, ktoré majú najnižší súlad s požiadavkami zákona o kybernetickej bezpečnosti a súvisiacich predpisov. Ide o opatrenia z nasledovných oprávnených oblastí podľa výzvy:
379
380 - organizácia KIB,
381
382 - riadenie rizík KIB,
383
384 - bezpečnosť pri prevádzke informačných systémov a sietí
385
386 - sieťová a komunikačná bezpečnosť,
387
388 - zaznamenávanie udalostí a monitorovanie,
389
390 - riešenie kybernetických bezpečnostných incidentov
391
392 - kontinuita prevádzky.
393
394 **// //**
395
396 === {{id name="projekt_2505_Projektovy_zamer_detailny-3.2.2Biznisprocesy"/}}3.2.2          Biznis procesy ===
397
398 // //
399
400 Predmetom realizácie projektu bude zavedenie alebo aktualizácia a IT podpora nasledovných business procesov:
401
402 \\
403
404 * Organizácia a riadenie rizík KIB
405 * Klasifikácia informácií a kategorizácia sietí a informačných systémov
406 * Riadenie aktív, hrozieb a rizík
407 * Riadenie prevádzky siete a informačného systému
408 * Zaznamenávanie, monitorovanie a riešenie incidentov kybernetickej bezpečnosti
409 * Zabezpečovanie kontinuity prevádzky
410
411 Okrem samotného zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS sa projekt bude dotýkať prakticky všetkých biznis procesov, ktoré sú vykonávané Mestom Prievidza ako PZS, a ktoré sú realizované prostredníctvom informačných systémov Mesta Prievidza za účelom poskytovania základnej služby.
412
413 \\
414
415 === {{id name="projekt_2505_Projektovy_zamer_detailny-3.2.3Oblastizameraniaprojektu"/}}3.2.3          Oblasti zamerania projektu ===
416
417 \\
418
419 Projekt sa primárne zaoberá oblasťou zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 326/2018 Z. z.. Ako bude uvedené ďalej, tento projekt má priamy dopad na všetky ISVS a technologické platformy (viď prístup k projektu), ktoré sú určené na poskytovanie základnej služby Mesta Prievidza, nakoľko výsledky projektu budú ochraňovať všetky IS pred potenciálnymi hrozbami kybernetickej a informačnej bezpečnosti.
420
421 \\
422
423 === {{id name="projekt_2505_Projektovy_zamer_detailny-3.2.4Rozsahprojektu"/}}3.2.4          Rozsah projektu ===
424
425 \\
426
427 Realizácia projektu sa dotkne nasledovných ISVS prevádzkovaných na úrovni Mesta Prievidza:
428
429 \\
430
431 1. Portálový modul CG eGOV isvs_14084
432 1. Intranetový Portál mesta isvs_14083
433 1. Jednotná ekonomika organizácii v zriaďovateľskej pôsobnosti mesta CG ISS isvs_14082
434 1. Sociálne veci CG ISS isvs_14081
435 1. Mestská polícia_Parkovanie CG ISS isvs_14080
436 1. Personalistika a mzdy CG ISS isvs_14079
437 1. Ekonomika CG ISS isvs_14078
438 1. Webové sídlo mesta Prievidza isvs_14077
439 1. Registratúrny systém CG DISS isvs_14076
440 1. BASE CG ISS isvs_14074
441 1. IS Elektronizácie služieb mesta Prievidza isvs_11203
442 1. Modul napojenia na externé IS isvs_11202
443 1. Modul OpenData Mesta Prievidza isvs_11201
444 1. Informačný systém samosprávy mesta Prievidza isvs_11159
445
446 \\
447
448 Uvedené ISVS sú technologicky prevádzkované prostredníctvom viacerých samostatných softvérových komponentov:
449
450 * CG ISS
451 * CG DISS
452 * CG PORTÁL ISS
453 * CG MAMP
454 * CG EGOV
455 * Mailserver
456 * Webová stránka [[www.prievidza.sk>>url:http://www.prievidza.sk||shape="rect"]]
457
458 \\
459
460 Realizácia projektu sa dotkne nasledovných subjektov:
461
462 * Mesto Prievidza ako PZS
463 * Interní zamestnanci Mesta Prievidza
464 * Občania, podnikatelia a iné subjekty využívajúce základné služby Mesta Prievidza
465 * IS externých subjektov, ktoré sú poskytované ako služba pre Mesto Prievidza
466
467 \\
468
469 === {{id name="projekt_2505_Projektovy_zamer_detailny-3.2.5Motiváciaaobmedzeniapredosiahnutiecieľovprojektu"/}}3.2.5          Motivácia a obmedzenia pre dosiahnutie cieľov projektu ===
470
471 // //
472
473 Hlavnou motiváciou je realizácia opatrení KIB definovaných v zákone o kybernetickej bezpečnosti a v zákone o ISVS a vyhláške 362/2018 Z. z. . **Vďaka realizácii týchto opatrení budú IS Mesta Prievidza **(a to primárne najmä tie, ktoré zabezpečujú prevádzku základnej služby)** chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na poskytovanie základnej služby a prevádzku IS Mesta Prievidza nasledovný dopad:**
474
475 // //
476
477 (% class="" %)|(((
478 Dopad kybernetického bezpečnostného incidentu v závislosti
479 )))|(((
480 Kategória
481 )))|(((
482 Vysvetlenie
483 )))
484 (% class="" %)|(((
485 § 24 ods. 2 písm. a) zákona 69/2018 Z.z.
486
487 Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostným incidentom.
488 )))|(((
489 I.
490 )))|(((
491 Počet interných zamestnancov: 677
492
493 Počet klientov:
494
495 - Fyzické osoby (občania): 43060 (k 31.12.2023, zdroj Štatistický úrad SR)
496
497 - Právnické osoby a fyzické osoby - podnikatelia pôsobiace na území Mesta Prievidza: 3640 (údaje z evidencie mesta.
498
499 Celkom 47377 dotknutých osôb
500 )))
501 (% class="" %)|(((
502 § 24 ods. 2 písm. b) zákona 69/2018 Z.z.
503
504 Dĺžka trvania kybernetického bezpečnostného incidentu (čas pôsobenia kybernetického bezpečnostného incidentu)
505
506 \\
507
508 a/alebo
509
510 \\
511
512 § 24 ods. 2 písm. c) zákona
513
514 Geografické rozšírenie kybernetického bezpečnostného incidentu.
515 )))|(((
516 I.
517 )))|(((
518 Mesto Prievidza má 14 ISVS, ktoré sú technicky realizované pomocou 7 IS. V prípade kybernetického incidentu predpokladáme nedostupnosť IS na maximálne 10 pracovných dní, čo by v praxi znamenalo obmedzenie alebo narušenie prevádzky základnej služby:
519
520 \\
521
522 v rozsahu 50775 hodín pre zamestnancov mestského úradu (677 * 7,5 * 10)
523
524 v rozsahu 3444800 hodín pre občanov mesta (ak predpokladáme využitie služieb mesta 8 hodín denne)
525
526 v rozsahu 291200 hodín pre právnické a fyzické osoby podnikateľov pôsobiacich v meste (využitie základnej služby 8 hodín denne).
527
528 \\
529
530 Rozsah incidentu je na úrovni okresu.
531 )))
532 (% class="" %)|(((
533 § 24 ods. 2 písm. d) zákona 69/2018 Z.z.
534
535 Stupeň narušenia fungovania základnej služby.
536 )))|(((
537 III.
538 )))|(((
539 V prípade nefunkčnosti informačných systémov nie je k dispozícii náhradné riešenie.
540 )))
541 (% class="" %)|(((
542 § 24 ods. 2 písm. e) zákona 69/2018 Z.z.
543
544 Rozsah vplyvu kybernetického bezpečnostného incidentu na hospodárske alebo spoločenské činnosti štátu.
545 )))|(((
546 -
547 )))|(((
548 V prípade nefunkčnosti bude zasiahnutých priamo 677 pracovníkov MsÚ Prievidza, 43060 občanov, 3640 právnických osôb a fyzických osôb - podnikateľov  pôsobiacich v meste Prievidza.
549
550 \\
551
552 Kumulatívne však nedôjde k takým škodám, aby bolo naplnené toto kritérium.
553
554 \\
555 )))
556
557 // //
558
559 **Projekt je formulovaný tak, aby po jeho realizácii nastal čo najväčší súlad zabezpečenia kybernetickej a informačnej bezpečnosti so zákonom o kybernetickej bezpečnosti, s vyhláškou 362/2018 Z. z. a so zákonom o ISVS.**
560
561 **// //**
562
563 **//Obmedzenia projektu~://**
564
565 **// //**
566
567 Z hľadiska technického, personálneho, odborného, ale ani legislatívneho neevidujeme žiadne obmedzenia, ktoré by mohli ovplyvniť úspešnú realizáciu projektu.
568
569 // //
570
571 == {{id name="projekt_2505_Projektovy_zamer_detailny-3.3Zainteresovanéstrany/Stakeholderi"/}}3.3         Zainteresované strany/Stakeholderi ==
572
573 \\
574
575 // //
576
577 (% class="" %)|(((
578 **ID**
579 )))|(((
580 **AKTÉR / STAKEHOLDER**
581 )))|(((
582 **SUBJEKT**
583
584 (názov / skratka)
585 )))|(((
586 **ROLA**
587
588 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
589 )))|(((
590 **Informačný systém**
591
592 (MetaIS kód a názov ISVS)
593 )))
594 (% class="" %)|(((
595 1.
596 )))|(((
597 Administrátor IT
598 )))|(((
599 Mesto Prievidza
600 )))|(((
601 Zabezpečuje prevádzku IT systémov Mesta Prievidza
602 )))|(((
603 isvs_14126, isvs_14084, isvs_14083, isvs_14082, isvs_14081, CG ISS isvs_14080, isvs_14079, isvs_14078, isvs_14077, isvs_14076, isvs_14074, isvs_11203, isvs_11202, isvs_11201, isvs_11159
604 )))
605 (% class="" %)|(((
606 2.
607 )))|(((
608 Manažér kybernetickej bezpečnosti
609 )))|(((
610 Mesto Prievidza
611 )))|(((
612 Zodpovedný za KIB Mesta Prievidza
613 )))|(((
614 isvs_14126, isvs_14084, isvs_14083, isvs_14082, isvs_14081, CG ISS isvs_14080, isvs_14079, isvs_14078, isvs_14077, isvs_14076, isvs_14074, isvs_11203, isvs_11202, isvs_11201, isvs_11159
615 )))
616 (% class="" %)|(((
617 3.
618 )))|(((
619 Zamestnanec MsÚ Prievidza
620 )))|(((
621 Mesto Prievidza
622 )))|(((
623 Využíva IS Mesta Prievidza
624 )))|(((
625 isvs_14126, isvs_14084, isvs_14083, isvs_14082, isvs_14081, CG ISS isvs_14080, isvs_14079, isvs_14078, isvs_14077, isvs_14076, isvs_14074, isvs_11203, isvs_11202, isvs_11201, isvs_11159
626 )))
627 (% class="" %)|(((
628 4.
629 )))|(((
630 Občan / podnikateľ
631 )))|(((
632 \\
633 )))|(((
634 Využíva služby poskytované Mestom Prievidza prostredníctvom jeho IS
635 )))|(((
636 isvs_14126, isvs_14084, isvs_14083, isvs_14082, isvs_14081, CG ISS isvs_14080, isvs_14079, isvs_14078, isvs_14077, isvs_14076, isvs_14074, isvs_11203, isvs_11202, isvs_11201, isvs_11159
637 )))
638 (% class="" %)|(((
639 5.
640 )))|(((
641 Poskytovateľ IT služieb
642 )))|(((
643 \\
644 )))|(((
645 Poskytuje služby IS pre Mesto Prievidza
646 )))|(((
647 isvs_14126, isvs_14084, isvs_14083, isvs_14082, isvs_14081, CG ISS isvs_14080, isvs_14079, isvs_14078, isvs_14077, isvs_14076, isvs_14074, isvs_11203, isvs_11202, isvs_11201, isvs_11159
648 )))
649 (% class="" %)|(((
650 6.
651 )))|(((
652 OVM
653 )))|(((
654 \\
655 )))|(((
656 Poskytuje alebo konzumuje údaje IS Mesta Prievidza v podobe dátových zdrojov, otvorených dát alebo vo forme služieb resp. rozhraní
657 )))|(((
658 isvs_14126, isvs_14084, isvs_14083, isvs_14082, isvs_14081, CG ISS isvs_14080, isvs_14079, isvs_14078, isvs_14077, isvs_14076, isvs_14074, isvs_11203, isvs_11202, isvs_11201, isvs_11159
659 )))
660
661 \\
662
663 \\
664
665 == {{id name="projekt_2505_Projektovy_zamer_detailny-3.4Cieleprojektu"/}}3.4         Ciele projektu ==
666
667 \\
668
669 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“) a súčasne sú definované tak, aby boli v súlade s očakávanými výsledkami definovanými v Partnerskej dohode Slovenskej republiky na roky 2021 – 2027 (ďalej len „Partnerská dohoda“) pre špecifický cieľ RSO 1.2. Definície cieľov rovnako vychádzajú z národnej stratégie kybernetickej bezpečnosti na roky 2021 až 2025.
670
671 \\
672
673 Partnerská dohoda definuje špecifický cieľ RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy a konkrétne opatrenie: 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie, oblasť - Kybernetická a informačná bezpečnosť, pričom hlavným cieľom podpory je aj zabezpečenie kybernetickej bezpečnosti v súlade so Stratégiou digitálnej transformácie Slovenska. Stratégia digitálnej transformácie v oblasti kybernetickej bezpečnosti odkazuje na Národnú stratégiu kybernetickej bezpečnosti vydanú Národným bezpečnostným úradom (ďalej len „NBÚ“)
674
675 \\
676
677 Národná koncepcia informatizácie verejnej správy určuje v rámci prioritnej osi 4 Kybernetická a informačná bezpečnosť strategickú prioritu Kybernetická a informačná bezpečnosť. Splnenie tejto strategickej priority má byť dosiahnuté nasledujúcimi dvoma cieľmi:
678
679 Cieľ 4.1 Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe
680
681 Cieľ 4.2 Posilniť ľudské kapacity a vzdelávanie v oblasti kybernetickej a informačnej bezpečnosti patriace pod prioritnú os 4 Kybernetická a informačná bezpečnosť.
682
683 Z vyššie uvedených cieľov je pre projekt dôležitý cieľ 4.1 a v súlade sním je aj nižšie citovaný strategický cieľ.
684
685 \\
686
687 Národná stratégia kybernetickej bezpečnosti na roky 2021 až 2025, ktorá vychádza z Partnerskej dohody definuje vo vzťahu k verejnej správe nasledovný strategický cieľ:
688
689 4.1 Dôveryhodný štát pripravený na hrozby.
690
691 V definícii tohto strategického cieľa uvádza, cit:
692
693 „Kybernetická bezpečnosť je zodpovednosťou každého obyvateľa Slovenskej republiky, no bezpečnosť nemôže fungovať bez existencie mechanizmov na národnej úrovni, ktoré určujú politiku kybernetickej bezpečnosti, systém jej riadenia, ale aj procesy na detekciu a riešenie kybernetických bezpečnostných incidentov, budovanie odborných kapacít a šírenie situačného a bezpečnostného povedomia. Zároveň štát musí pri budovaní dôveryhodnosti vykonávať vyššie uvedené aktivity v súlade s Ústavou Slovenskej republiky a ostatnými zákonmi a vstupovať do základných ľudských práv a slobôd len v nevyhnutnej miere.“
694
695 \\
696
697 Cieľový stav uvedeného strategického cieľa je v Národnej stratégii kybernetickej bezpečnosti na roky 2021 až 2025 stanovený nasledovne, cit.:
698
699 „Vybudovanie dostatočného odborného personálneho základu pre systém riadenia informačnej a kybernetickej bezpečnosti nielen na národnej, ale aj sektorovej úrovni. Spolupráca štátu s občanom na úrovni poskytovania dostatočných informácií a odporúčaní a realizácia krokov, ktoré občan reálne pocíti ako zvýšenie vlastnej bezpečnosti a bezpečnosti národného kybernetického priestoru. Vytvorenie a používanie certifikačných schém na široké portfólio typov výrobkov, procesov a služieb. Kvalitnejšie technické, organizačné a personálne zabezpečenie, založené na využívaní moderných prístupov ku kybernetickej bezpečnosti pri detekcii a riešení kybernetických bezpečnostných incidentov. Vybudovanie spôsobilostí na detekciu a riešenie kybernetických bezpečnostných incidentov na všetkých úrovniach. Efektívna spolupráca zainteresovaných subjektov na všetkých úrovniach riešenia informačnej a kybernetickej bezpečnosti. Dobre nastavený proces technickej, ale aj politickej atribúcie kybernetických bezpečnostných incidentov. Systematické a kontinuálne riadenie rizík kybernetickej bezpečnosti v jednotlivých sektoroch. Zlepšenie detekcie a zisťovania kybernetických bezpečnostných incidentov na sektorovej úrovni, zlepšenie a zjednodušenie nahlasovania kybernetických bezpečnostných incidentov nielen zo strany povinných subjektov, ale aj v rovine dobrovoľných hlásení. Podpora spôsobilostí subjektov v oblasti riadenia kontinuity činností.“
700
701 \\
702
703 Všetky ciele projektu sú definované v súlade s vyššie uvedenými strategickými dokumentmi:
704
705 \\
706
707 (% class="" %)|(((
708 **ID**
709 )))|(((
710 **~ **
711
712 **~ **
713
714 **Názov cieľa**
715 )))|(((
716 **Názov strategického cieľa***
717 )))|(((
718 **Spôsob realizácie strategického cieľa**
719 )))
720 (% class="" %)|(((
721 1
722 )))|(((
723 Zvýšenie kvality organizácie KIB
724
725 \\
726
727 Cieľ realizovaný v zmysle oprávnenej podaktivity: Organizácia kybernetickej a informačnej bezpečnosti
728
729 \\
730 )))|(((
731 Dôveryhodný štát pripravený na hrozby
732
733 \\
734
735 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
736 )))|(((
737 Revízia, aktualizácia a doplnenie existujúcej bezpečnostnej dokumentácie, interných aktov, bezpečnostného projektu ISVS a zavedenie procesov a činností na podporu KIB v zmysle týchto dokumentov. Po ukončení projektu realizácia auditu kybernetickej bezpečnosti.
738 )))
739 (% class="" %)|(((
740 2.
741 )))|(((
742 Zvýšenie kvality riadenia rizík KIB
743
744 \\
745
746 Cieľ realizovaný v zmysle oprávnenej podaktivity: Riadenie rizík kybernetickej a informačnej bezpečnosti
747
748 \\
749 )))|(((
750 Dôveryhodný štát pripravený na hrozby
751
752 \\
753
754 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
755 )))|(((
756 Revízia a aktualizácia inventarizácie aktív, vypracovanie a implementácia potrebných dokumentov vrátane vypracovania a implementácie interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti
757
758 \\
759 )))
760 (% class="" %)|(((
761 3.
762 )))|(((
763 Zabezpečenie bezpečnosti prevádzky IS a sietí vrátane sieťovej a komunikačnej bezpečnosti
764
765 \\
766
767 Cieľ realizovaný v zmysle oprávnených podaktivít: Bezpečnosť pri prevádzke informačných systémov a sietí, Sieťová a komunikačná bezpečnosť
768
769 \\
770
771 \\
772 )))|(((
773 Dôveryhodný štát pripravený na hrozby
774
775 \\
776
777 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
778 )))|(((
779 Realizácia segmentácie siete.
780
781 Zakúpenie a implementácia sieťových zariadení a softvéru na realizáciu segmentácie siete vrátane zavedenia štandardu 802.1x
782
783 \\
784 )))
785 (% class="" %)|(((
786 4.
787 )))|(((
788 Zaznamenávanie udalostí a monitorovanie a riešenie KIB incidentov
789
790 \\
791
792 Cieľ realizovaný v zmysle oprávnených podaktivít: Zaznamenávanie udalostí a monitorovanie a Riešenie kybernetických bezpečnostných incidentov
793 )))|(((
794 Dôveryhodný štát pripravený na hrozby
795
796 \\
797
798 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
799 )))|(((
800 Poskytovanie Security Incident and Event Management (SIEM) formou služby v kombinácii so zabezpečením služieb Security Operations Center (SOC).
801 )))
802 (% class="" %)|(((
803 5.
804 )))|(((
805 Zabezpečenie kontinuity prevádzky IS prevádzkovateľa PZS
806
807 \\
808
809 Cieľ realizovaný v zmysle oprávnenej podaktivity: Kontinuita prevádzky
810 )))|(((
811 Dôveryhodný štát pripravený na hrozby
812
813 \\
814
815 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
816 )))|(((
817 Dodávka hardvéru a implementačných prác, ktorý je potrebný na to, aby boli implementované systém na realizáciu kontinuity prevádzky. Ide o hardvér, softvér a implementačné práce, vďaka ktorým v prípade výpadku primárnych prevádzkových systémov dôjde k tomu, že základná služba bude poskytovaná Mestom Prievidza bez výpadkov.
818
819 \\
820 )))
821
822 \\
823
824 **~ **
825
826 **~* Definícia strategického cieľa vychádza zo strategického cieľa v Národnej stratégii kybernetickej bezpečnosti a nadväzuje na prioritný cieľ Národnej koncepcie informatizácie verejnej správy. **
827
828 \\
829
830 // //
831
832 == {{id name="projekt_2505_Projektovy_zamer_detailny-3.5Merateľnéukazovatele(KPI)"/}}3.5         Merateľné ukazovatele (KPI) ==
833
834 \\
835
836 (% class="" %)|(((
837 **ID**
838 )))|(((
839 **~ **
840
841 **~ **
842
843 **ID/Názov cieľa**
844 )))|(((
845 **Názov
846 ukazovateľa **(KPI)
847 )))|(((
848 **Popis
849 ukazovateľa**
850 )))|(((
851 **Merná jednotka
852 \\**
853 )))|(((
854 **AS IS
855 merateľné hodnoty
856 **(aktuálne)
857 )))|(((
858 **TO BE
859 Merateľné hodnoty
860 **(cieľové hodnoty)
861 )))|(((
862 **Spôsob ich merania**
863
864 **~ **
865 )))|(((
866 **Pozn.**
867 )))
868 (% class="" %)|(((
869 1.
870 )))|(((
871 PO095 / PSKPSOI12
872 )))|(((
873 Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov
874 )))|(((
875 Počet verejných inštitúcií, ktoré sú podporované za
876
877 účelom rozvoja a modernizácie kybernetických
878
879 služieb, produktov, procesov a zvyšovania
880
881 vedomostnej úrovne napríklad v kontexte opatrení
882
883 smerujúcich k elektronickej bezpečnosti verejnej
884
885 správy.
886 )))|(((
887 Verejné inštitúcie
888 )))|(((
889 0
890 )))|(((
891 1
892 )))|(((
893 Identifikácia počtu realizácie opatrení KIB pre inštitúciu – splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS
894
895 \\
896
897 Čas plnenia merateľného ukazovateľa projektu:
898
899 Fyzické ukončenie realizácie hlavných aktivít projektu
900 )))|(((
901 Typ ukazovateľa: Výstup
902 )))
903 (% class="" %)|(((
904 2.
905 )))|(((
906 PR017 / PSKPRCR11
907 )))|(((
908 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
909 )))|(((
910 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
911 )))|(((
912 používatelia / rok
913 )))|(((
914 0
915 )))|(((
916 270
917
918 \\
919 )))|(((
920 Sumarizácia počtu používateľov nových a vylepšených digitálnych služieb – bude určené počtom prístupov v IAM, Databázou používateľov v oblasti KIB.
921
922 \\
923
924 V prípade Mesta Prievidza ide o počet používateľov, ktorí priamo využívajú IS Mesta Prievidza a priamo sa podieľajú na zabezpečovaní základnej služby.
925
926 \\
927
928 Samotným výpadkom by však bolo nejakým spôsobom dotknutých celkovo 677 zamestnancov.
929
930 \\
931
932 Čas plnenia merateľného ukazovateľa projektu:
933
934 v rámci udržateľnosti projektu
935
936 \\
937 )))|(((
938 Typ ukazovateľa: výsledok
939
940 \\
941
942 \\
943 )))
944
945 \\
946
947 \\
948
949 === {{id name="projekt_2505_Projektovy_zamer_detailny-3.5.1Špecifikáciapotriebkoncovéhopoužívateľa"/}}3.5.1          Špecifikácia potrieb koncového používateľa ===
950
951 \\
952
953 Z pohľadu Mesta Prievidza je koncovým používateľom IT oddelenie a sekundárne zamestnanci Mesta Prievidza, občania, podnikateľské subjekty pôsobiace na území mesta, ktoré očakávajú, že nebude vplyvom kybernetických útokov dochádzať k výpadkom prevádzky IS mesta a tým sa de facto znefunkční poskytovanie základnej služby Mesta Prievidza.
954
955 \\
956
957 Z výsledkov samohodnotenia a interného auditu vyplynuli definície potrieb a požiadaviek na realizáciu opatrení KIB, v ktorých Mesto Prievidza ako PZS dosahuje najvyšší nesúlad v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 362/2018 Z. z. Ide o :
958
959 * Potrebu revízie a dopracovania existujúcej bezpečnostnej dokumentácie kybernetickej bezpečnosti, interných dokumentov a smerníc, ktoré nie sú v nej zapracované a potreba doplnenia identifikovaných zistení pri internom audite, vrátane zavedenia procesov riadenia KIB na základe tejto dokumentácie.
960 * Potrebu zvýšenia zabezpečenia sieťovej bezpečnosti na internej úrovni a bezpečnosti prevádzky IS
961 * Potrebu implementácia služby SIEM a služby SOC
962 * Nevyhnutnú potrebu zabezpečenia kontinuity prevádzky IS Mesta Prievidza.
963
964 \\
965
966 Podrobne boli špecifikované požiadavky na realizáciu v rámci prieskumov trhu na realizáciu opatrení nasledovne:
967
968 \\
969
970 1. **__Poskytovanie služieb SIEM a SOC__**
971
972 Realizáciou tejto zákazky Mesto Prievidza sleduje splnenie nasledovných cieľov:
973
974 * Zaznamenávanie udalostí a monitorovanie
975 * Riešenie kybernetických bezpečnostných incidentov
976
977 \\
978
979 Predmetom je výber dodávateľa na poskytovanie služby Security operations center (SOC), poskytovanie služby Security Information and Event Management (SIEM) a služby centrálny Log management system (LMS) v rozsahu a kvalite, ktorú vyžaduje Zákon o kybernetickej bezpečnosti 69/2018 Z. z. (ďalej iba ZoKB),  §15, odst. 2 d) a Vyhl. NBÚ č. 362/2018.
980
981 \\
982
983 V rámci zákazky bude požadované zabezpečenie bezpečnostného monitoringu relevantných informačných systémov obstarávateľa tak, aby bola zaistená dôvernosť, pravosť, integrita a dostupnosť jeho dát a základných služieb v súlade so ZoKB.
984
985 Služby bezpečnostného monitoringu musia byť poskytované prostredníctvom osobitného pracoviska, ktoré bude v rámci služby SOC poskytovať reakciu na vzniknutý incident s prvotnou analýzou príčin vzniku bezpečnostnej udalosti a jej popisom a odovzdanie udalosti na riešenie obstarávateľovi v súlade s požadovaným SLA.
986
987 Dodávateľ služby SOC musí súčasne disponovať kapacitami na následné vypracovanie návrhov opatrení na elimináciu dopadu bezpečnostnej udalosti na informačné systémy obstarávateľa.
988
989 Predmet zákazky bude pozostávať z nasledovných činností:
990
991 1. Poskytovanie služby pracoviska bezpečnostného monitoringu v režime 8/5, pričom súčasťou služby je:
992 1. HW infraštruktúra pre processing SIEM
993 1. HW infraštruktúra pre uchovanie dát
994 1. SW nástroj SIEM na bezpečnostný monitoring
995 1. SW nástroj na centrálny zber a prehľadávanie logov LMS zo zariadení obstarávateľa
996 1. SW nástroj na evidenciu bezpečnostného incidentu
997
998 Pozn.: tieto požiadavky je možné splniť aj jedným SW nástrojom
999
1000 \\
1001
1002 1. Riešenie detegovaných bezpečnostných udalostí
1003 1. Koordinácia procesov súvisiacich s funkcionalitou SOC
1004 1. Sledovanie a evidencia udalostí v SIEM
1005 1. Podpora obstarávateľa na úrovni L2 a L3 pri riešení detegovaných udalostí
1006 1. Podpora obstarávateľa pri komunikácii s NBÚ a tretími stranami (napr. dodávateľmi)
1007
1008 \\
1009
1010 Presná špecifikácia služieb  je uvedená v prílohe „Opis predmetu zákazky Poskytovanie služieb SIEM a SOC.“
1011
1012 1. **__Zvýšenie kvality organizácie a riadenia rizík kybernetickej a informačnej bezpečnosti Mesta Prievidza__**
1013
1014 Realizáciou tejto zákazky verejný obstarávateľ sleduje splnenie nasledovných cieľov:
1015
1016 * Zvýšenie kvality organizácie KIB
1017 * Zvýšenie kvality riadenia rizík KIB
1018 * Kontinuita prevádzky
1019
1020 \\
1021
1022 Predmetom zákazky je:
1023
1024 \\
1025
1026 a)Revízia analýzy rizík pre aktíva podporujúce ZS podľa štandardov medzinárodnej normy ISO/IEC 27005:2018 a metodiky uvedenej vo Vyhláške NBÚ č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
1027
1028 b)Revízia analýzy dopadov kľúčových činností Objednávateľa a vyhodnotenie parametrov.
1029
1030 c)Príprava / revízia základných politík riadenia kybernetickej bezpečnosti podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ZoKB), vyhlášky Národného bezpečnostného úradu č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej „Vyhláška o KB“),
1031
1032 d)Riadenie kontinuity činností a procesov, vypracovanie vybraných krízových plánov a otestovanie týchto plánov v podmienkach objednávateľa
1033
1034 \\
1035
1036 \\
1037
1038 1. a) Revízia analýza rizík
1039
1040 - Revízia analýzy rizík (AR) podľa požiadaviek uvedených vo Vyhláške o KB a v súlade s metodikou medzinárodnej normy ISO/IEC 27005:2018. Pri AR je potrebné identifikovať/revidovať:
1041
1042 1. relevantné hrozby
1043 1. aktíva podieľajúce sa na dodávke ZS
1044 1. relevantné a známe zraniteľnosti
1045 1. určiť pravdepodobnosti a odhady dopadov pri realizáciách hrozieb
1046 1. stanoviť úroveň rizika
1047 1. stanoviť mieru účinkov bezpečnostných opatrení a úroveň reziduálneho rizika
1048 1. navrhnúť opatrenia na zníženie reziduálnych rizík, ktoré sú vyššie ako akceptovateľná miera rizika definovaná vedením
1049
1050 Výstupom bude celkový prehľad kybernetických rizík v prostredí Objednávateľa vrátane súboru návrhov opatrení na ich zníženie s cieľom dosiahnutia akceptovateľnej miery rizika.
1051
1052 \\
1053
1054 1. b) Revízia analýzy dopadov kľúčových procesov a činností
1055
1056 - Určenie funkčných závislostí kľúčových procesov v prostredí klienta a potrebných zdrojov pre udržanie kontinuity ich výkonu
1057
1058 - Určenie relevantných scenárov havárií
1059
1060 - Určenie parametrov Cieľový čas obnovenia - Recovery Time Objective (RTO) a Cieľový bod obnovenia - Recovery Point Objective (RPO) pre jednotlivé kľúčové procesy
1061
1062 Výstupom budú identifikované kľúčové procesy, ich závislosti a ich parametre potrebné pri návrhu náhradných scenárov obnovy pri havárii.
1063
1064 \\
1065
1066 1. c) Príprava / revízia základných politík riadenia kybernetickej bezpečnosti
1067
1068 - Objednávateľ v tejto časti zákazky požaduje vypracovanie základných politík pre riadenie kybernetickej bezpečnosti podľa Prílohy č. 1 k Vyhláške o KB v časti B.
1069
1070 - Základné povinné politiky, ktoré verejný obstarávateľ požaduje sú tieto:
1071
1072 1. Bezpečnostná stratégia kybernetickej bezpečnosti
1073 1. Politika organizácie bezpečnosti
1074 1. Politika pre riadenie bezpečnostných rizík
1075 1. Politika pre riadenie informačných aktív
1076 1. Pravidlá správania a dobrej praxe
1077 1. Politika pre riadenie dodávateľských vzťahov
1078 1. Politika pre riadenie vývoja a údržby v oblasti informačno-komunikačných technológií
1079 1. Politika pre riadenie a prevádzku informačno-komunikačných technológií
1080 1. Politika pre riadenie súladu
1081 1. Politika pre riadenie kontinuity procesov a činností
1082
1083 Výstupom bude sada politík upravených pre riadenie kybernetickej bezpečnosti v prostredí Objednávateľa a v súlade s požiadavkami ZoKB a Vyhlášky o KB.
1084
1085 \\
1086
1087 1. d) Riadenie kontinuity činností a procesov, vypracovanie vybraných krízových plánov a otestovanie týchto plánov v podmienkach objednávateľa
1088
1089 Riadenie kontinuity činností (BCM) je schopnosť organizácie alebo spoločnosti pokračovať v dodávke alebo výrobe produktov a služieb na vopred dohodnutej úrovni aj po negatívnom incidente alebo výskyte krízovej situácie (napr. výpadok primárneho internetového spojenia) plynúcej na nedostupnosť vybranej agendy spoločnosti. Projekt implementácie opatrení v oblasti BCM zahŕňa 4 fázy:
1090
1091 1. Analýza biznis dopadov (BIA)
1092 1. Príprava internej smernice/metodiky pre riadenie oblasti BCM
1093 1. Príprava Plánov kontinuity činností (BCP) a Plánov havarijnej obnovy (DRP)
1094 1. Testovanie navrhnutých plánov s vybranými zamestnancami
1095
1096 V prípade znalostí technického riešenia môže byť dodatočným výstupom Zálohovací štandard, ktorý definuje nastavenie vybraných technológií v súlade s analýzou biznis dopadov organizácie a popis opatrení súvisiacich so zálohovacími postupmi.
1097
1098 \\
1099
1100 1. **__Zvýšenie úrovne kybernetickej bezpečnosti - Mesto Prievidza__**
1101
1102 Realizáciou tejto zákazky verejný obstarávateľ sleduje splnenie nasledovných cieľov:
1103
1104 * Bezpečnosť pri prevádzke informačných systémov a sietí
1105 * Sieťová a komunikačná bezpečnosť
1106 * Kontinuita prevádzky
1107
1108 \\
1109
1110 Predmetom zákazky bude dodávka hardvéru (HW), softvéru (SW) a služieb pre zabezpečenie opatrení kybernetickej bezpečnosti v súlade so zákonom o kybernetickej bezpečnosti a vyhláškou NBÚ č. 362/2018 Z. Z.
1111
1112 \\
1113
1114 V rámci zákazky budú dodané nasledovné prvky:
1115
1116 1. Sieťové prepínače
1117 1. Prístupové switche
1118 1. Softvér pre segmentáciu siete
1119 1. Implementácia sieťovej bezpečnosti
1120 1. Technológie na zabezpečenie kontinuity prevádzky
1121 1. Implementačné práce pre zabezpečenie kontinuity prevádzky
1122
1123 \\
1124
1125 **Rozpis:**
1126
1127 Core switch: 2ks
1128
1129 \\
1130
1131 Prístupový switch: 5ks
1132
1133 \\
1134
1135 Softvér pre segmentáciu siete: 1ks
1136
1137 \\
1138
1139 Implementácia sieťovej bezpečnosti:
1140
1141 V rámci implementácie sieťovej bezpečnosti sú požadované nasledovné služby:
1142
1143 * Analýza súčasnej topológie a konfigurácie siete, zakreslenie
1144 * Návrh na zvýšenie dostupnosti sieťových prvkov redundantným zapojením s využitím existujúcej sieťovej kabeláže
1145 * Inicializácia a konfigurácia sieťových prepínačov
1146 * Aktualizácia firmvérov na všetkých zariadeniach
1147 * Demontáž existujúcej sieťovej infraštruktúry a následná montáž nových prvkov
1148 * Zapojenie a konfigurácia zariadení do HA módu
1149 * Analýza a identifikácia zariadení v sieti - v počte približne 250 aktívnych portov , aktualizácia popisov portov na switchoch
1150 * Kategorizácia zariadení do jednotlivých VLAN podľa všeobecných odporúčaní
1151 * Analýza a návrh IP adresného plánu
1152 * Konfigurácia VLAN na prepínačoch
1153 * Analýza dátovej prevádzky a návrh vyhovujúceho firewall, ktorý bude zvládať dátovú prevádzku vo vysokej dostupnosti, IPS/IDS, filtrovanie webového obsahu
1154 * Konfigurácia firewall-ov vo vysokej dostupnosti
1155 * Konfigurácia podľa best practices
1156 * Analýza súčasných NAT pravidiel
1157 * Analýza a konfigurácia pravidiel medzi jednotlivými internými sieťami
1158 * Analýza a konfigurácia pravidiel medzi internými sieťami a internetom
1159 * Konfigurácia site-to-site VPN spojení (IPSec)
1160 * Konfigurácia remote access VPN spojení (SSL VPN)
1161 * Inštalácia a konfigurácia centrálneho monitoring nástroja pre LAN
1162 * Testovanie a riešenie problémov
1163 * Dokumentácia
1164
1165 \\
1166
1167 Nasadenie 802.1x
1168
1169 * Konfigurácia systému pre riadenie prístupu do siete vo vysokej dostupnosti
1170 * Upgrade a konfigurácia AAA serverov podľa best practices
1171 * Implementácia a konfigurácia internej PKI infraštruktúry
1172 * Konfigurácia povolenia overovania doménových zariadení cez GPO
1173 * Analýza a identifikácia koncových portov na switchoch overovaných cez 802.1X
1174 * Konfigurácia 802.1x na všetkých prístupových switchoch, konfigurácia overovania na všetkých koncových portoch
1175 * Konfigurácia rolí a politík pre overovanie jednotlivých zariadení a používateľov prostredníctvom certifikátov
1176 * Prípadná konfigurácia rolí a politík pre overovanie používateľov pripojených prostredníctvom Wifi pripojenia
1177 * Testovacia prevádzka a zvýšený dohľad počas jedného mesiaca
1178 * Dokumentácia
1179
1180 \\
1181
1182 Technológie na zabezpečenie kontinuity prevádzky:
1183
1184 Server: 1ks
1185
1186 Storage: 1ks
1187
1188 \\
1189
1190 Implementačné práce pre zabezpečenie kontinuity prevádzky:
1191
1192 Predmetom poskytovania služieb bude:
1193
1194 Analýza a zber údajov
1195
1196 Inštalácia a konfigurácia HW/SW (nová a existujúca infraštruktúra)
1197
1198 Inštalácia a konfigurácia Backup/Replica SW
1199
1200 Migrácia VM do nového prostredia
1201
1202 Fyzické zapojenie HW (osadenie do racku/elektrika/networking)
1203
1204 Odovzdanie projektu
1205
1206 \\
1207
1208 == {{id name="projekt_2505_Projektovy_zamer_detailny-3.6Rizikáazávislosti"/}}3.6         Riziká a závislosti ==
1209
1210 \\
1211
1212 Zoznam rizík a závislostí je detailne rozpracovaný v prílohe tohto dokumentu č. 1: Zoznam rizík a závislostí. Tento zoznam bude počas celej realizácie projektu aktualizovaný.
1213
1214 \\
1215
1216 == {{id name="projekt_2505_Projektovy_zamer_detailny-3.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}3.7         Stanovenie alternatív v biznisovej vrstve architektúry ==
1217
1218 \\
1219
1220 Posudzovanie alternatív riešenia vychádza z viacerých možností. V prípade Mesta Prievidza, ktoré má zabezpečenú čiastočnú úroveň kybernetickej bezpečnosti prichádzajú do úvahy nasledovné alternatívy:
1221
1222 \\
1223
1224 1. Ponechanie existujúceho stavu – ide o nultý stav, v ktorom na základe interného auditu KIB a samohodnotenia boli identifikované nesúlady s legislatívnymi požiadavkami a možné ohrozenie IS Mesta Prievidza
1225 1. Realizácia projektu KIB s doplnením vybraných opatrení (t.j. nie všetkých), ktoré identifikoval audit KIB – t.j. došlo by k zvýšeniu súladu s legislatívou, ale nie dosiahnutiu plného súladu.
1226 1. Realizácia všetkých potrebných opatrení na dosiahnutie plného súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o dosiahnutie súladu s požiadavkami príslušnej legislatívy v oblasti KIB ako kompletného in house riešenia (obstaranie SIEM do vlastnej infraštruktúry Mesta Prievidza)
1227 1. Realizácia všetkých potrebných opatrení na dosiahnutie plného súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o dosiahnutie súladu s požiadavkami príslušnej legislatívy v oblasti KIB –SOC bude poskytovaný spolu so SIEM ako služba.
1228
1229 \\
1230
1231 Z hľadiska identifikovaných procesov v kapitole 3.2.2 alternatíva 0 nepokryje riešenie žiadneho z identifikovaného problémov. V prípade čiastkového riešenia (alternatíva 1) by boli zvolené iba niektoré z procesov, ktoré by boli projektom vyriešené. V prípade alternatívy 2 budú podporené všetky procesy v oblasti KIB, ktoré je potrebné pre účely ochrany IS, a ktoré zabezpečujú prevádzku základnej služby Mesta Prievidza riešiť – avšak existuje riziko pri udržateľnosti projektu s ohľadom na poplatky údržby za zakúpený SIEM. Posledná alternatíva je obdobou alternatívy 2, zabezpečuje maximálnu možnú ochranu IS Mesta Prievidza, odstraňuje však prípadné riziko nezvládnutia udržateľnosti, pretože SOC spolu so SIEM v podobe služby vykazuje nižšiu finančnú náročnosť.
1232
1233 \\
1234
1235 == {{id name="projekt_2505_Projektovy_zamer_detailny-3.8Multikriteriálnaanalýza"/}}3.8         Multikriteriálna analýza ==
1236
1237 \\
1238
1239 Multikriteriálna analýza je v tomto prípade redukovaná na dva parametre:
1240
1241 1. potrebu zosúladenia úrovne kybernetickej bezpečnosti s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS. Táto požiadavka sa dotýka všetkých stakeholderov a predstavuje KO kritérium. Ak nemá dôjsť k súladu kybernetickej a informačnej bezpečnosti, t.j. ak má zostať ponechaný stav alebo iba dôjde k čiastočnému zlepšeniu, nebude možné považovať realizovaný projekt za úspešný.
1242 1. Udržateľnosť riešenia.
1243
1244 \\
1245
1246 Z vyššie uvedených možných alternatív vyplýva, že s ohľadom na potreby a finančné možnosti Mesta Prievidza je najvýhodnejšia a dlhodobo udržateľná alternatíva 3.
1247
1248 // //
1249
1250 == {{id name="projekt_2505_Projektovy_zamer_detailny-3.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}3.9         Stanovenie alternatív v aplikačnej vrstve architektúry ==
1251
1252 \\
1253
1254 HW a SW komponenty, rovnako ako služby, ktoré sú s nimi spojené musia zodpovedať požiadavkám definovaným v projekte koncovými používateľmi - tými sú v tomto prípade oddelenie informatiky, ktoré vychádza z požiadaviek zákona o kybernetickej bezpečnosti, zákona o ISVS, vyhlášky 362/2018 Z. z. a ďalších predpisov.
1255
1256 Aplikačná vrstva predpokladá dve alternatívy:
1257
1258 1. realizácia všetkých opatrení na úrovni Mesta Prievidza v zmysle definovaných požiadaviek, pričom všetky technológie na realizáciu opatrení KIB budú vytvorené ako IN-HOUSE riešenie vrátane SIEM - táto architektúra zodpovedá alternatíve 2 popísanej v multikriteriálnej analýze
1259 1. realizácia všetkých opatrení na úrovni Mesta Prievidza v zmysle definovaných požiadaviek, pričom niektoré technológie na realizáciu opatrení KIB budú vytvorené ako IN-HOUSE riešenie a niektoré ako služba, konkrétne SIEM a SOC - táto architektúra zodpovedá alternatíve 3 popísanej v multikriteriálnej analýze.
1260
1261 Aplikačne teda bude zvolená architektúra II.
1262
1263 // //
1264
1265 == {{id name="projekt_2505_Projektovy_zamer_detailny-3.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}3.10       Stanovenie alternatív v technologickej vrstve architektúry ==
1266
1267 \\
1268
1269 Z hľadiska použitých technológií nie sú definované alternatívy. Požiadavky na technológie sú definované všeobecne tak, aby ľubovoľnú SW a HW technológia, ktorá splní definované požiadavky koncového používateľa, bolo možné použiť na realizáciu projektu.
1270
1271 Technologickú architektúru riešenia definuje nasledovný obrázok:
1272
1273 [[image:attach:image-2024-4-25_15-29-36.png]]
1274
1275 = {{id name="projekt_2505_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}4.      POŽADOVANÉ VÝSTUPY  (PRODUKT PROJEKTU) =
1276
1277 \\
1278
1279 Výsledkom projektu budú:
1280
1281 * Projektové výstupy v zmysle vyhlášky 401/2023 o riadení projektov. V prípade, že predmetom realizácie bude dielo (oceniteľné práva a/alebo zdrojový kód), získa Mesto Prievidza právo vykonávať autorské práva k tomuto dielu, vrátane výhradnej a územne neobmedzenej licencie. Tieto podmienky sa nevzťahujú na tzv. krabicový softvér, ktorý je predávaný ako produkt či už realizátora alebo tretej strany.
1282 * Z hľadiska plnenia cieľov projektu bude výsledkom projektu naplnenie hlavného cieľa, t.j. najvyšší možný súlad KIB so zákonom o kybernetickej bezpečnosti a so zákonom o ISVS, čo bude naplnené realizáciu nasledovných partikulárnych cieľov:
1283 ** Zvýšenie kvality organizácie KIB
1284 ** Zvýšenie kvality riadenia rizík KIB
1285 ** Zabezpečenie bezpečnosti prevádzky IS a sietí vrátane sieťovej a komunikačnej bezpečnosti
1286 ** Zaznamenávanie udalostí a monitorovanie a riešenie KIB incidentov
1287 ** Zabezpečenie kontinuity prevádzky IS prevádzkovateľa PZS
1288 * Technologicky a administratívne pôjde o realizáciu nasledovných opatrení:
1289 ** Revízia a aktualizácia existujúcej bezpečnostnej dokumentácie, interných aktov, bezpečnostného projektu ISVS a zavedenie procesov a činností na podporu KIB v zmysle týchto dokumentov.
1290 ** Revízia a aktualizácia inventarizácie aktív, vypracovanie a implementácia potrebných dokumentov vrátane vypracovania a implementácie interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti
1291 ** Realizácia segmentácie siete.
1292 ** Zakúpenie a implementácia sieťových zariadení a softvéru na realizáciu segmentácie siete vrátane zavedenia štandardu 802.1x
1293 ** Poskytovanie Security Incident and Event Management (SIEM) formou služby v kombinácii so zabezpečením služieb Security Operations Center (SOC).
1294 ** Dodávka hardvéru a implementačných prác, ktorý je potrebný na to, aby boli implementované systém na realizáciu kontinuity prevádzky. Ide o hardvér, softvér a implementačné práce, vďaka ktorým v prípade výpadku primárnych prevádzkových systémov dôjde k tomu, že základná služba bude poskytovaná Mestom Prievidza bez výpadkov.
1295
1296 \\
1297
1298 = {{id name="projekt_2505_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}5.      NÁHĽAD ARCHITEKTÚRY =
1299
1300 Architektúra celého riešenia je v zmysle usmernenia MIRRI SR rámcová tak, aby bolo z projektu zrejmé, ktoré komponenty v rámci realizácie projektu budú vytvorené (a budú realizovať opatrenia KIB).
1301
1302 Primárne opatrenia kybernetickej bezpečnosti chránia IS Mesta Prievidza, ktoré sú určené na prevádzkovanie základnej služby Mesta Prievidza. Z vyššie definovaných potrieb je zrejmé, o aké komponenty zabezpečenia pôjde - firewall, switche, nástroje na segmentáciu siete, služba SIEM, služba SOC, hardvér pre zabezpečenie kontinuity prevádzky základnej služby.
1303
1304 [[image:attach:image-2024-4-25_15-30-7.png]]
1305
1306 = {{id name="projekt_2505_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}6.      LEGISLATÍVA =
1307
1308 \\
1309
1310 V rámci platnej legislatívy nebude potrebné meniť žiadnu legislatívu. Projekt je realizovaný za účelom dosiahnutia súladu s platnou legislatívou a to najmä:
1311
1312 \\
1313
1314 Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
1315
1316 Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
1317
1318 Vyhláška č.78/2020 Z.z. o štandardoch pre ITVS
1319
1320 Vyhláška č.401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy
1321
1322 Vyhláška 179/2020 Z.z. o obsahu bezpečnostných opatrení ITVS
1323
1324 Vyhláška 362/2018 Z.z.  o obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení)
1325
1326 \\
1327
1328 = {{id name="projekt_2505_Projektovy_zamer_detailny-7.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}7.      HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1329
1330 \\
1331
1332 Harmonogram projektu je definovaný na základe odporúčania MIRRI SR, ktoré predpokladá trvanie projektu na úrovni približne jedného roka. S ohľadom na potreby nákupu a implementácie technológií vrátane potreby ich skúšobnej prevádzky sa s týmto časom stotožňujeme. Navyše pridávame 3 mesiace pre činnosti na začiatku projektu, ktoré budú venované tvorbe potrebnej dokumentácie (politiky, plány, pravidlá), z toho dôvodu je samotná realizačná fáza nastavená na 17 mesiacov.
1333
1334 Začiatok realizačnej fázy projektu vyplýva z predpokladu, že realizácia projektu začne až po ukončení administratívneho a odborného hodnotenia a po podpise Zmluvy o NFP, pričom je definovaná dostatočná časová rezerva na tieto úkony. Rovnako na procesy verejného obstarávania, ktoré môžu potenciálne začať v krátkom čase po podaní žiadosti o NFP.
1335
1336 \\
1337
1338 (% class="" %)|(((
1339 **ID**
1340 )))|(((
1341 **FÁZA/AKTIVITA**
1342 )))|(((
1343 **ZAČIATOK**
1344
1345 (odhad termínu)
1346 )))|(((
1347 **KONIEC**
1348
1349 (odhad termínu)
1350 )))|(((
1351 **POZNÁMKA**
1352 )))
1353 (% class="" %)|(((
1354 1.
1355 )))|(((
1356 Prípravná fáza a Iniciačná fáza
1357 )))|(((
1358 03/2024
1359 )))|(((
1360 06/2024
1361 )))|(((
1362 Iniciačná fáza bude ukončená schválením žiadosti o poskytnutie nenávratného finančného príspevku a podpisom Zmluvy o poskytnutí NFP. V súlade s údajmi uvedenými vo výzve: „Poskytovateľ vydá pre všetky ŽoNFP prijaté v rámci príslušného posudzovaného časového obdobia rozhodnutia najneskôr do 70 pracovných dní od konečného termínu uzavretia príslušného posudzovaného časového obdobia.“ predpokladáme termín ukončenia iniciačnej fázy 06/2024.
1363
1364 Medzi iniciačnou a realizačnou fázou zrealizujeme verejné obstarávania. Verejné obstarávania budú v súlade s aktuálnou verziu Jednotnej príručky pre žiadateľov/prijímateľov k procesu a kontrole verejného obstarávania/obstarávania predložené na kontrolu/schválenie.
1365 )))
1366 (% class="" %)|(((
1367 2.
1368 )))|(((
1369 Realizačná fáza
1370 )))|(((
1371 01/2025
1372 )))|(((
1373 05/2026
1374 )))|(((
1375 \\
1376 )))
1377 (% class="" %)|(((
1378 2a
1379 )))|(((
1380 Analýza a Dizajn
1381 )))|(((
1382 01/2025
1383 )))|(((
1384 03/2025
1385 )))|(((
1386 \\
1387 )))
1388 (% class="" %)|(((
1389 2b
1390 )))|(((
1391 Nákup technických prostriedkov, programových prostriedkov a služieb
1392 )))|(((
1393 01/2025
1394 )))|(((
1395 02/2025
1396 )))|(((
1397 \\
1398 )))
1399 (% class="" %)|(((
1400 2c
1401 )))|(((
1402 Implementácia a testovanie
1403 )))|(((
1404 04/2025
1405 )))|(((
1406 01/2026
1407 )))|(((
1408 \\
1409 )))
1410 (% class="" %)|(((
1411 2d
1412 )))|(((
1413 Nasadenie a PIP
1414 )))|(((
1415 02/2026
1416 )))|(((
1417 05/2026
1418 )))|(((
1419 \\
1420 )))
1421 (% class="" %)|(((
1422 3.
1423 )))|(((
1424 Dokončovacia fáza
1425 )))|(((
1426 05/2026
1427 )))|(((
1428 07/2026
1429 )))|(((
1430 Počas dokončovacej fázy projektový manažér pripraví podklady a odovzdá na schválenie záverečnú žiadosť o platbu a záverečnú monitorovaciu správu.
1431 )))
1432 (% class="" %)|(((
1433 4.
1434 )))|(((
1435 Podpora prevádzky (SLA)
1436 )))|(((
1437 07/2026
1438 )))|(((
1439 07/2031
1440 )))|(((
1441 Po finančnom ukončení projektu začína fáza udržateľnosti projektu, t.z. podpora prevádzky (SLA). V rámci danej fázy bude prijímateľ udržiavať a využívať implementované systémy. Vzniknuté náklady v tejto fáze projektu bude hradiť z vlastných výdavkov, na čo v rozpočte každoročne vyčlení dostatok finančných prostriedkov.
1442 )))
1443
1444 \\
1445
1446 // //
1447
1448 **Projekt bude realizovaný metódou Waterfall s logickými nadväznosťami realizácie jednotlivých modulov na základe funkčnej a technickej špecifikácie vypracovanej v rámci prípravy projektu.**
1449
1450 **Tento prístup bol zvolený nakoľko opatrenia KIB je potrebné realizovať vo vzájomných súvislostiach, avšak v správnom postupe. Niektoré môžu byť realizované paralelne, dokonca rôznymi tímami, avšak na základe vopred stanovenej stratégie a plánu celého projektu. Agilný prístup na realizáciu nami plánovaného projektu nie je vhodný i s ohľadom na potrebu realizácie projektu za plnej prevádzky základnej služby Mesta Prievidza.**
1451
1452 \\
1453
1454 = {{id name="projekt_2505_Projektovy_zamer_detailny-8.ROZPOČETAPRÍNOSY"/}}8.      ROZPOČET A PRÍNOSY =
1455
1456 // //
1457
1458 V uvedenom projekte vychádzame pri stanovení rozpočtu z prieskumu trhu a pravidiel stanovených výzvou. S ohľadom na rozpočet projektu (projekt do 1 000 000,00,- EUR) nebola spracovaná Analýza nákladov a prínosov.
1459
1460 \\
1461
1462 == {{id name="projekt_2505_Projektovy_zamer_detailny-8.1Sumarizácianákladovaprínosov"/}}8.1         Sumarizácia nákladov a prínosov ==
1463
1464 \\
1465
1466 * Zvýšenie kvality organizácie a riadenia rizík kybernetickej a informačnej bezpečnosti Mesta Prievidza
1467 * Zvýšenie úrovne kybernetickej bezpečnosti - Mesto Prievidza
1468 * Poskytovanie služieb SIEM a SOC
1469
1470 \\
1471
1472 (% class="" %)|(((
1473 **Náklady**
1474 )))|(((
1475 **Zvýšenie kvality organizácie a riadenia rizík kybernetickej a informačnej bezpečnosti Mesta Prievidza**
1476 )))|(((
1477 **Zvýšenie úrovne kybernetickej bezpečnosti - Mesto Prievidza**
1478 )))|(((
1479 **Poskytovanie služieb SIEM a SOC**
1480 )))
1481 (% class="" %)|(((
1482 **Všeobecný materiál**
1483 )))|(((
1484 \\
1485 )))|(((
1486 \\
1487 )))|(((
1488 \\
1489 )))
1490 (% class="" %)|(((
1491 **IT - CAPEX**
1492 )))|(((
1493 100 748,94 EUR
1494 )))|(((
1495 264 486,00 EUR
1496 )))|(((
1497 81 000,00 EUR
1498 )))
1499 (% class="" %)|(((
1500 Aplikácie
1501 )))|(((
1502 46 556,00 EUR
1503 )))|(((
1504 64 220,00 EUR
1505 )))|(((
1506 81 000,00 EUR
1507 )))
1508 (% class="" %)|(((
1509 SW
1510 )))|(((
1511 \\
1512 )))|(((
1513 25 880,00 EUR
1514 )))|(((
1515 \\
1516 )))
1517 (% class="" %)|(((
1518 HW
1519 )))|(((
1520 \\
1521 )))|(((
1522 174 386,00 EUR
1523 )))|(((
1524 \\
1525 )))
1526 (% class="" %)|(((
1527 Mzdy (interní zamestnanci – pre všetky moduly)
1528 )))|(((
1529 25 000,00 EUR
1530 )))|(((
1531 \\
1532 )))|(((
1533 \\
1534 )))
1535 (% class="" %)|(((
1536 Paušálne výdavky (pre všetky moduly)
1537 )))|(((
1538 29 192,94 EUR
1539 )))|(((
1540 \\
1541 )))|(((
1542 \\
1543 )))
1544 (% class="" %)|(((
1545 **IT - OPEX- prevádzka (ročne)**
1546 )))|(((
1547 **12 000,00**
1548 )))|(((
1549 **40 000,00**
1550 )))|(((
1551 **12000,00**
1552 )))
1553 (% class="" %)|(((
1554 Aplikácie
1555 )))|(((
1556 //12 000,00//
1557 )))|(((
1558 // //
1559 )))|(((
1560 // //
1561 )))
1562 (% class="" %)|(((
1563 SW
1564 )))|(((
1565 // //
1566 )))|(((
1567 //20 000,00//
1568 )))|(((
1569 //12000,00//
1570 )))
1571 (% class="" %)|(((
1572 HW
1573 )))|(((
1574 // //
1575 )))|(((
1576 //20 000,00//
1577 )))|(((
1578 // //
1579 )))
1580 (% class="" %)|(((
1581 **Prínosy**
1582 )))|(((
1583 **~ **
1584 )))|(((
1585 **~ **
1586 )))|(((
1587 **~ **
1588 )))
1589 (% class="" %)|(((
1590 **Finančné prínosy**
1591 )))|(((
1592 \\
1593 )))|(((
1594 \\
1595 )))|(((
1596 \\
1597 )))
1598 (% class="" %)|(((
1599 Administratívne poplatky
1600 )))|(((
1601 // //
1602 )))|(((
1603 // //
1604 )))|(((
1605 // //
1606 )))
1607 (% class="" %)|(((
1608 Ostatné daňové a nedaňové príjmy
1609 )))|(((
1610 // //
1611 )))|(((
1612 // //
1613 )))|(((
1614 // //
1615 )))
1616 (% class="" %)|(((
1617 **Ekonomické prínosy**
1618 )))|(((
1619 \\
1620 )))|(((
1621 \\
1622 )))|(((
1623 \\
1624 )))
1625 (% class="" %)|(((
1626 Občania (€)
1627 )))|(((
1628 // //
1629 )))|(((
1630 // //
1631 )))|(((
1632 // //
1633 )))
1634 (% class="" %)|(((
1635 Úradníci (€)
1636 )))|(((
1637 // //
1638 )))|(((
1639 // //
1640 )))|(((
1641 // //
1642 )))
1643 (% class="" %)|(((
1644 Úradníci (FTE)
1645 )))|(((
1646 // //
1647 )))|(((
1648 // //
1649 )))|(((
1650 // //
1651 )))
1652 (% class="" %)|(((
1653 **Kvalitatívne prínosy**
1654 )))|(((
1655 // //
1656 )))|(((
1657 // //
1658 )))|(((
1659 // //
1660 )))
1661 (% class="" %)|(((
1662 \\
1663 )))|(((
1664 // //
1665 )))|(((
1666 // //
1667 )))|(((
1668 // //
1669 )))
1670
1671 // //
1672
1673 V prípade projektov kybernetickej bezpečnosti je priame vyčíslenie návratnosti pomerne komplikované. Z pohľadu návratnosti je potrebné venovať sa hodnoteniu možných škôd, ktoré by potenciálne vznikli v prípade, že nebude adekvátne riešená KIB na úrovni poskytovateľa základnej služby.
1674
1675 Ide o nasledovné potenciálne škody:
1676
1677 \\
1678
1679 * Finančné riziko – vyhodnotenie straty interných finančných prostriedkov. V prípade, že nebudú adekvátne implementované opatrenia KIB bolo hodnotenie možného výpadku základnej služby definované na 10 pracovných dní. V prípade 677 zamestnancov Mesta Prievidza ide o 50775 hodín (677 * 10 * 7,5 hod. – pracovný čas je 7,5 hodiny). Priemerná mesačná mzda v roku 2023 vo verejnej správe bola 1796 EUR, t.j. priemerná cena za jednu hodinu práce bola 11,63 EUR. Celková strata v prípade výpadku základnej služby na úrovni straty miezd zamestnancov Mesta Prievidza by predstavovala 590513,25 EUR v prípade jedného výpadku na základe kybernetického úto Zjednodušene možno konštatovať, že už dva odvrátené vážne kybernetické útoky znamenajú návratnosť celej investície.
1680 * Finančné riziko – dôsledky kybernetického útoku. Ide o možné sankcie vyplývajúce priamo z legislatívnych rámcov, prípadných súdnych sporov (v prípade napríklad úniku osobných údajov), ako aj nákladov spojených so sanáciou prípadného kybernetického incidentu. Tieto finančné prostriedky nie je možné momentálne vyčísliť, reálne však môže niekoľko násobne prekročiť straty interných finančných prostriedkov Mesta Prievidza.
1681 * Reputačné riziko – vzhľadom na postavenie a oblasť spoločenskej dôležitosti a zákonných povinností Mesta Prievidza, je toto riziko potenciálne vysoké – teda v prípade neplnenia legislatívnych požiadaviek v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS, reálneho výpadku prevádzky základnej služby, úniku citlivých dát v kombinácii aj s prípadnou medializáciou a pod.
1682
1683 = {{id name="projekt_2505_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}9.      PROJEKTOVÝ TÍM =
1684
1685 \\
1686
1687 Pre účely realizácie projektu sa zostavuje **Riadiaci výbor (RV),** v nasledovnom zložení:
1688
1689 * Predseda RV – Katarína Macháčková
1690 * Biznis vlastník – RNDr. Andrea Tonahuserová
1691 * Zástupca prevádzky – Ing. Ivan Kotrík
1692 * IT Analytik – Ing. Ľuboš Belanec
1693
1694 // //
1695
1696 // //
1697
1698 **Zostavuje sa Projektový tím objednávateľa**
1699
1700 * kľúčový používateľ a IT architekt: Ing. Ľuboš Belanec
1701 * manažér kybernetickej a informačnej bezpečnosti – Mgr. Monika Franková
1702 * projektový manažér (pre účely realizácie) - RNDr. Andrea Tonhaiserová
1703
1704 \\
1705
1706 (% class="" %)|(((
1707 **ID**
1708 )))|(((
1709 **Meno a Priezvisko**
1710 )))|(((
1711 **Pozícia**
1712 )))|(((
1713 **Oddelenie**
1714 )))|(((
1715 **Rola v projekte**
1716 )))
1717 (% class="" %)|(((
1718 1.
1719 )))|(((
1720 Ing. Ľuboš Belanec
1721 )))|(((
1722 Referent informatiky
1723 )))|(((
1724 Mesto Prievidza
1725
1726 oddelenie informatiky
1727 )))|(((
1728 kľúčový používateľ a IT architekt
1729 )))
1730 (% class="" %)|(((
1731 2.
1732 )))|(((
1733 Mgr. Monika Franková
1734 )))|(((
1735 manažér kybernetickej a informačnej bezpečnosti
1736 )))|(((
1737 Mesto Prievidza
1738
1739 oddelenie informatiky
1740 )))|(((
1741 manažér kybernetickej a informačnej bezpečnosti
1742 )))
1743 (% class="" %)|(((
1744 3.
1745 )))|(((
1746 RNDr. Andrea Tonhaiserová
1747 )))|(((
1748 Projektový manažér
1749 )))|(((
1750 Mesto Prievidza
1751
1752 oddelenie pre projekty a investície
1753 )))|(((
1754 Projektový manažér
1755 )))
1756
1757 \\
1758
1759 \\
1760
1761 \\
1762
1763 Uvedený projektový tím, ktorí tvoria zamestnanci Mesta Prievidza a je garanciou úspešnej realizácie projektu po zabezpečení jeho financovania na základe ŽoNFP v rámci výzvy.
1764
1765 \\
1766
1767 \\
1768
1769 == {{id name="projekt_2505_Projektovy_zamer_detailny-9.1PRACOVNÉNÁPLNE"/}}9.1         PRACOVNÉ NÁPLNE ==
1770
1771 \\
1772
1773 V zmysle Vyhlášky 401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke a požiadaviek Výzvy budú obsadené vyššie uvedené role v projektovom tíme. Náplne práce uvádzame:
1774
1775 // //
1776
1777 (% class="" %)|(((
1778 **Projektová rola:**
1779 )))|(((
1780 **~ **
1781
1782 **PROJEKTOVÝ MANAŽÉR (projektová rola bude obsadená a financovaná v rámci paušálnych výdavkov)**
1783
1784 \\
1785 )))
1786 (% class="" %)|(((
1787 **Stručný popis:**
1788 )))|(((
1789 ●       zodpovedá za riadenie projektu počas celého životného cyklu projektu. Riadi projektové (ľudské a finančné) zdroje, zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu a predkladá vstupy na rokovanie Riadiaceho výboru. Zodpovedá za riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tím objednávateľa a za efektívnu komunikáciu s dodávateľom alebo stanovených zástupcom dodávateľa.
1790
1791 \\
1792
1793 ●       zodpovedá za riadenie prideleného projektu - stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s tým súvisiacich rizík. Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami, zásadami a princípmi projektového riadenia.
1794
1795 \\
1796
1797 ●       zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/ projektový manažér obvykle podieľa na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka.
1798 )))
1799 (% class="" %)|(((
1800 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1801 )))|(((
1802 Zodpovedný za:
1803
1804 ●       Riadenie projektu podľa pravidiel stanovených vo Vyhláške 401/2023 Z.z. o riadení projektov
1805
1806 ●       Riadenie prípravy, inicializácie a realizácie projektu
1807
1808 ●       Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii
1809
1810 ●       Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu
1811
1812 ●       Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu
1813
1814 ●       Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie, plánovanie a kontrolu projektu a využívanie projektových zdrojov
1815
1816 ●       Zabezpečenie vypracovania manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1
1817
1818 ●       Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z.
1819
1820 ●       Zabezpečenie priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie v minimálnom rozsahu Vyhlášky 401/2023 Z.z., Prílohy č.1
1821
1822 ●       Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 na rokovanie RV
1823
1824 ●       Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí
1825
1826 ●       Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV)
1827
1828 ●       Zabezpečenie vytvorenia a pravidelnej aktualizácie BC/CBA a priebežné zdôvodňovanie projektu a predkladanie na rokovania RV
1829
1830 ●       Celkovú alokáciu a efektívne využívanie ľudských a finančných zdrojov v projekte
1831
1832 ●       Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby
1833
1834 ●       Vypracovanie požiadaviek na zmenu (CR), návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV
1835
1836 ●       Riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien
1837
1838 ●       Riadenie implementačných a prevádzkových aktivít v rámci projektov.
1839
1840 ●       Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov,
1841
1842 ●       Formálnu administráciu projektu, riadenie centrálneho projektového úložiska, správu a archiváciu projektovej dokumentácie
1843
1844 ●       Kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom,
1845
1846 ●       Dodržiavanie metodík projektového riadenia,
1847
1848 ●       Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV),
1849
1850 ●       Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr
1851
1852 \\
1853 )))
1854 (% class="" %)|(((
1855 **Odporúčané kvalifikačné predpoklady**
1856 )))|(((
1857 \\
1858 )))
1859 (% class="" %)|(((
1860 **Poznámka**
1861 )))|(((
1862 \\
1863 )))
1864
1865 // //
1866
1867 (% class="" %)|(((
1868 **Projektová rola:**
1869 )))|(((
1870 **~ **
1871
1872 **IT ARCHITEKT**
1873
1874 \\
1875 )))
1876 (% class="" %)|(((
1877 **Stručný popis:**
1878 )))|(((
1879 ●     zodpovedá za návrh architektúry riešenia IS a implementáciu technológií predovšetkým z pohľadu udržateľnosti, kvality a nákladov, za riešenie architektonických cieľov projektu dizajnu IS a súlad s architektonickými princípmi.
1880
1881 ●     vykonáva, prípadne riadi vysoko odborné tvorivé činnosti v oblasti návrhu IT. Študuje a stanovuje smery technického rozvoja informačných technológií, navrhuje riešenia na optimalizáciu a zvýšenie efektívnosti prostriedkov výpočtovej techniky. Navrhuje základnú architektúru informačných systémov, ich komponentov a vzájomných väzieb. Zabezpečuje projektovanie dizajnu, architektúry IT štruktúry, špecifikácie jej prvkov a parametrov, vhodnej softvérovej a hardvérovej infraštruktúry podľa základnej špecifikácie riešenia.
1882
1883 ●     zodpovedá za spracovanie a správu projektovej dokumentácie a za kontrolu súladu implementácie s dokumentáciou. Môže tiež poskytovať konzultácie, poradenstvo a vzdelávanie v oblasti svojej špecializácie. IT architekt, projektant analyzuje, vytvára a konzultuje so zákazníkom riešenia na úrovni komplexných IT systémov a IT architektúr, najmä na úrovni aplikačného vybavenia, infraštruktúrnych systémov, sietí a pod. Zaručuje, že návrh architektúry a/alebo riešenia zodpovedá zmluvne dohodnutým požiadavkám zákazníka v zmysle rozsahu, kvality a ceny celej služby/riešenia.
1884 )))
1885 (% class="" %)|(((
1886 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1887 )))|(((
1888 \\
1889
1890 Zodpovedný za:
1891
1892 ●       Navrhovanie architektúry IT riešení s cieľom dosiahnuť najlepšiu efektivitu.
1893
1894 ●       Transformovanie cieľov, prísľubov a zámerov projektu do tvorby reálnych návrhov a riešení.
1895
1896 ●       Navrhovanie takých riešení, aby poskytovali čo najvyššiu funkčnosť a flexibilitu.
1897
1898 ●       Posudzovanie vhodnosti navrhnutých riešení s ohľadom na požiadavky projektu.
1899
1900 ●       Zodpovednosť za technické navrhnutie a realizáciu projektu.
1901
1902 ●       Zodpovednosť za vytvorenie technickej IT dokumentácie a jej následná kontrola.
1903
1904 ●       Zodpovednosť za definovanie integračných vzorov, menných konvencií, spôsobov návrhu a spôsobu programovania.
1905
1906 ●       Definovanie architektúry systému, technických požiadaviek a funkčného modelu (Proof Of Concept.)
1907
1908 ●       Vytvorenie požiadaviek na HW/SW infraštruktúru IS
1909
1910 ●       Udržiavanie a rozvoj konzistentnej architektúry s dôrazom na architektúru aplikačnú, dátovú a infraštruktúru
1911
1912 ●       Analýzu a odhad náročnosti technických požiadaviek na vytvorenie IS alebo vykonanie zmien v IS
1913
1914 ●       Navrhovanie riešení zohľadňujúce architektonické štandardy, časové a zdrojové obmedzenia,
1915
1916 ●       Navrhovanie dátových transformácií medzi dátovými skladmi a aplikáciami
1917
1918 ●       Vyhodnocovanie implementačných alternatív z pohľadu celkovej IT architektúry
1919
1920 ●       Ladenie dátových štruktúr za účelom dosiahnutia optimálneho výkonu
1921
1922 ●       Prípravu akceptačných kritérií
1923
1924 ●       Analýza nových nástrojov, produktov a technológií
1925
1926 ●       Správa, rozvoj a dohľad nad dodržiavaním integračných štandardov
1927
1928 ●       Priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane Detailného návrhu riešenia (DNR) z pohľadu analýzy a návrhu riešenia architektúry IS
1929
1930 ●       Vykonáva posudzovanie a úpravu testovacej stratégie, testovacích scenárov, plánov testov, samotné testovanie a účasť na viacerých druhoch testovania
1931
1932 ●       Vykonanie záťažových, výkonnostných a integračných testov a navrhnutie následných nápravných
1933
1934 ●       Nasadenie a otestovanie migrácie, overenie kvality dát a navrhnutie nápravných opatrení
1935
1936 ●       Participáciu na výkone bezpečnostných testov,
1937
1938 ●       Participáciu na výkone UAT testov,
1939
1940 ●       Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa
1941
1942 ●       Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1943
1944 ●       Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1945
1946 \\
1947 )))
1948 (% class="" %)|(((
1949 **Odporúčané kvalifikačné predpoklady**
1950 )))|(((
1951 \\
1952 )))
1953 (% class="" %)|(((
1954 **Poznámka**
1955 )))|(((
1956 \\
1957 )))
1958
1959 // //
1960
1961 // //
1962
1963 (% class="" %)|(((
1964 **Projektová rola:**
1965 )))|(((
1966 **~ **
1967
1968 **KĽUČOVÝ POUŽIVATEĽ **(end user)
1969
1970 \\
1971 )))
1972 (% class="" %)|(((
1973 **Stručný popis:**
1974 )))|(((
1975 ●       zodpovedný za reprezentáciu záujmov budúcich používateľov projektových produktov alebo projektových výstupov a za overenie kvality produktu.
1976
1977 \\
1978
1979 ●       zodpovedný za návrh a špecifikáciu funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, požiadaviek koncových používateľov na prínos systému a požiadaviek na bezpečnosť.
1980
1981 \\
1982
1983 ●       Kľúčový používateľ (end user) navrhuje a definuje akceptačné kritériá, je zodpovedný za akceptačné testovanie a návrh na akceptáciu projektových produktov alebo projektových výstupov a návrh na spustenie do produkčnej prevádzky. Predkladá požiadavky na zmenu funkcionalít produktov a je súčasťou projektových tímov
1984 )))
1985 (% class="" %)|(((
1986 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1987 )))|(((
1988 \\
1989
1990 Zodpovedný za:
1991
1992 ●       Návrh a špecifikáciu funkčných a technických požiadaviek
1993
1994 ●       Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy
1995
1996 ●       Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
1997
1998 ●       Špecifikáciu požiadaviek koncových používateľov na prínos systému
1999
2000 ●       Špecifikáciu požiadaviek na bezpečnosť,
2001
2002 ●       Návrh a definovanie akceptačných kritérií,
2003
2004 ●       Vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania)
2005
2006 ●       Finálne odsúhlasenie používateľského rozhrania
2007
2008 ●       Vykonanie akceptačného testovania (UAT)
2009
2010 ●       Finálne odsúhlasenie a  akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov
2011
2012 ●       Finálny návrh na spustenie do produkčnej prevádzky,
2013
2014 ●       Predkladanie požiadaviek na zmenu funkcionalít produktov
2015
2016 ●       Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
2017
2018 ●       Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
2019
2020 \\
2021 )))
2022 (% class="" %)|(((
2023 **~ **
2024
2025 **Odporúčané kvalifikačné predpoklady**
2026
2027 **~ **
2028 )))|(((
2029 \\
2030 )))
2031 (% class="" %)|(((
2032 **Poznámka**
2033 )))|(((
2034 \\
2035 )))
2036
2037 // //
2038
2039 (% class="" %)|(((
2040 **Projektová rola:**
2041 )))|(((
2042 **~ **
2043
2044 **MANAŽER KYBERNETICKEJ BEZPEČNOSTI (KIB) a IT BEZPEČNOSTI (ITB)**
2045
2046 **~ **
2047 )))
2048 (% class="" %)|(((
2049 **Stručný popis:**
2050 )))|(((
2051 ●       zodpovedá za dodržanie princípov a štandardov na kybernertickú a IT bezpečnosť, za kontrolu a audit správnosti riešenia v oblasti bezpečnosti.
2052
2053 ●       koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení. Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti. Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov. Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT. Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti
2054
2055 \\
2056
2057 **PODMIENKY SPRÁVNEHO a EFEKTÍVNEHO VÝKONU ČINNOSTI role Manažér KIB a ITB:**
2058
2059 1)    neobmedzený aktívny prístup ku všetkým projektovým dokumentom, nástrojom a výstupom projektu, v ktorých sa opisuje predmet projektu z hľadiska jeho architektúry, funkcií, procesov, manažmentu informačnej bezpečnosti a spôsobov spracúvania dát, ako aj dát samotných.
2060
2061 2)    rola manažér Kybernetickej a IT bezpečnosti si vyžaduje mať sprístupnené všetky informácie o bezpečnostných opatreniach zavádzaných projektom v zmysle:
2062
2063 a)      § 20 zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
2064
2065 b)      ustanovení zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
2066 )))
2067 (% class="" %)|(((
2068 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
2069 )))|(((
2070 Zodpovedný za:
2071
2072 ●     špecifikovanie štandardov, princípov a stratégií v oblasti ITB a KIB,
2073
2074 ●     ak je projekt primárne zameraný na problematiku ITB a KIB – je priamo zodpovedný za špecifikáciu a analýzu funkčných požiadaviek na ITB a KIB,
2075
2076 ●     špecifikovanie požiadaviek na ITB a KIB, kontroluje ich implementáciu v realizovanom projekte,
2077
2078 ●     špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia,
2079
2080 ●     špecifikovanie funkčných a nefunkčných požiadaviek pre oblasť ITB a KIB,
2081
2082 ●     špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy,
2083
2084 ●     špecifikovanie požiadaviek na školenia pre oblasť ITB a KIB,
2085
2086 ●     špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru pre oblasť ITB a KIB,
2087
2088 ●     špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na ITB a KIB,
2089
2090 ●     realizáciu posúdenie požiadaviek agendy ITB a KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia
2091
2092 ●     špecifikovanie požiadaviek na ITB a KIB, bezpečnostný projekt a riadenie prístupu,
2093
2094 ●     špecifikovanie požiadaviek na testovanie z hľadiska ITB a KIB, realizáciu kontroly zapracovania a retestu,
2095
2096 ●     špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť ITB a KIB, ako aj v zmysle "best practies",
2097
2098 ●     špecifikovanie požiadaviek na dodanie potrebnej dokumentácie súvisiacej s ITB a KIB kontroluje ich implementáciu v realizovanom projekte,
2099
2100 ●     špecifikovanie požiadaviek a konzultácie pri návrhu riešenia za agendu ITB a KIB v rámci procesu „Mapovanie a analýza technických požiadaviek - detailný návrh riešenia (DNR)“,
2101
2102 ●     špecifikáciu požiadaviek na bezpečnosť IT a KIB v rámci procesu "akceptácie, odovzdania a správy zdroj. kódov“
2103
2104 ●     špecifikáciu akceptačných kritérií za oblasť ITB a KIB,
2105
2106 ●     špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom na ITB a KIB,
2107
2108 ●     poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť ITB a KIB,
2109
2110 ●     získavanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
2111
2112 ●     špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť ITB a KIB,
2113
2114 ●     konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dok. z hľadiska ITB a KIB,
2115
2116 ●     špecifikáciu požiadaviek na bezpečnostný projekt pre oblasť ITB a KIB,
2117
2118 ●     realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezp. projekte za oblasť ITB a KIB
2119
2120 ●     realizáciu kontroly zameranú na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí,
2121
2122 ●     realizáciu kontroly zameranú realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis rozhraní, správnu identifikácia závislostí,
2123
2124 ●     realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť ITB a KIB,
2125
2126 ●     realizáciu kontroly zameranú na implementovaný proces v priamom súvise s ITB a KIB,
2127
2128 ●     realizáciu kontroly súladu s planou legislatívou v oblasti ITB a KIB (obsahuje aj kontrolu leg. požiadaviek)
2129
2130 ●     realizáciu kontroly zameranú zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní a spoločných komponentov a posúdenia z pohľadu bezpečnosti,
2131
2132 ●     poskytovanie konzultácií a súčinnosti pre problematiku ITB a KIB,
2133
2134 ●     získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
2135
2136 ●     aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
2137
2138 ●     plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
2139 )))
2140 (% class="" %)|(((
2141 **Odporúčané kvalifikačné predpoklady**
2142 )))|(((
2143 \\
2144 )))
2145
2146 // //
2147
2148 \\
2149
2150 \\
2151
2152 // //
2153
2154 \\
2155
2156 = {{id name="projekt_2505_Projektovy_zamer_detailny-10.PRÍLOHY"/}}10.   PRÍLOHY =
2157
2158 \\
2159
2160 **Príloha : **Zoznam rizík a závislostí (Excel): 1_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_KyberSecPrievidza.xlsx
2161
2162 \\
2163
2164 Koniec dokumentu
2165
2166 \\
2167
2168 \\