Naposledy upravil Admin-metais MetaIS 2024/11/14 18:48

Show last authors
1 **PROJEKTOVÝ ZÁMER**
2
3 **Manažérsky výstup  I-02**
4
5 **~ podľa vyhlášky MIRRI č. 401/2023 Z. z. **
6
7
8 |(((
9 **Povinná osoba**
10 )))|(((
11 Mesto Prievidza
12 )))
13 |(((
14 **Názov projektu**
15 )))|(((
16 Realizácia opatrení kybernetickej a informačnej bezpečnosti - Mesto Prievidza
17 )))
18 |(((
19 **Zodpovedná osoba za projekt**
20 )))|(((
21 Ing. Ivan Kotrík
22 )))
23 |(((
24 **Realizátor projektu**
25 )))|(((
26 Mesto Prievidza
27 )))
28 |(((
29 **Vlastník projektu**
30 )))|(((
31 Mesto Prievidza
32 )))
33
34 **~ **
35
36 **Schvaľovanie dokumentu**
37
38 |(((
39 **Položka**
40 )))|(((
41 **Meno a priezvisko**
42 )))|(((
43 **Organizácia**
44 )))|(((
45 **Pracovná pozícia**
46 )))|(((
47 **Dátum**
48 )))|(((
49 **Podpis**
50
51 (alebo elektronický súhlas)
52 )))
53 |(((
54 Vypracoval
55 )))|(((
56 Ing. Vladimír Stromček, PhD.
57 )))|(((
58 Amazonite s.r.o.
59 )))|(((
60 konateľ
61 )))|(((
62 24.04.2024
63 )))|(((
64
65 )))
66
67 **~ **
68
69 = {{id name="projekt_2505_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.      História DOKUMENTU =
70
71 |(((
72 **Verzia**
73 )))|(((
74 **Dátum**
75 )))|(((
76 **Zmeny**
77 )))|(((
78 **Meno**
79 )))
80 |(((
81 0.1
82 )))|(((
83 14.04.2024
84 )))|(((
85 Pracovný návrh
86 )))|(((
87 Ing. Vladimír Stromček, PhD.
88 )))
89 |(((
90 1.0
91 )))|(((
92 24.04.2024
93 )))|(((
94 Finálne znenie
95 )))|(((
96 Ing. Vladimír Stromček, PhD.
97 )))
98
99 **~ **
100
101 = {{id name="projekt_2505_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}2.      ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE =
102
103 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
104
105
106 Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky a v zmysle výzvy: Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa, číslo výzvy: PSK-MIRRI-611-2024-DV-EFRR (ďalej len „výzva“), na základe ktorej má Mesto Prievidza záujem podať žiadosť o nenávratný finančný príspevok (ďalej len ŽoNFP) bude obsahovať: manažérske zhrnutie, motiváciu a rozsah projektu, zainteresované strany, ciele projektu a merateľné ukazovatele, návrh organizačného zabezpečenia projektu, alternatívy, opis obmedzení, predpokladov a tolerancií, opis požadovaných výstupov, náhľad architektúry, opis rozpočtu, detailný popis nákladov a prínosov, postup a spôsob nacenenia projektu, harmonogram projektu a zoznam rizík a závislostí (ako príloha projektového zámeru).
107
108 V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v ŽoNFP) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Rovnako sú v zmysle usmernenia MIRRI SR manažérske produkty napísané všeobecne.
109
110 **~ **
111
112 == {{id name="projekt_2505_Projektovy_zamer_detailny-2.1Použitéskratkyapojmy"/}}2.1         Použité skratky a pojmy ==
113
114
115 Z hľadiska formálneho sú použité skratky a pojmy rámci celého dokumentu definované priebežne, štandardne pri prvom použití v zátvorke označením („ďalej len“).
116
117
118 == {{id name="projekt_2505_Projektovy_zamer_detailny-2.2Konvenciepretypypožiadaviek"/}}2.2         Konvencie pre typy požiadaviek ==
119
120
121 V rámci projektu budú definované tri základné typy požiadaviek:
122
123 **Funkčné (používateľské) požiadavky **majú nasledovnú konvenciu:
124
125 **Fxx**
126
127 * F – funkčná požiadavka
128 * xx – číslo požiadavky
129
130 **Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky** majú nasledovnú konvenciu:
131
132 **Nxx**
133
134 * N – nefukčná požiadavka (NFR)
135 * xx – číslo požiadavky
136
137
138 **Technické požiadavky** majú nasledovnú konvenciu:
139
140 **Txx**
141
142 * T – technická požiadavka
143 * xx – číslo požiadavky
144
145 // //
146
147 // //
148
149 = {{id name="projekt_2505_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3.      DEFINOVANIE PROJEKTU =
150
151
152 == {{id name="projekt_2505_Projektovy_zamer_detailny-3.1Manažérskezhrnutie"/}}3.1         Manažérske zhrnutie ==
153
154
155 Mesto Prievidza má ku dňu spracovania tohto projektového zámeru realizovaný interný audit kybernetickej bezpečnosti, ktorý bol vypracovaný na základe overení v decembri 2023 a má spracované samohodnotenie. Z uvedeného auditu vyplýva nevyhnutnosť realizácie opatrení kybernetickej bezpečnosti, nakoľko Mesto Prievidza nedosahuje požadovaný súlad s požiadavkami zákona o kybernetickej bezpečnosti a vyhlášky 362/2018 Z.z.
156
157 __Z auditu kybernetickej bezpečnosti vyplynuli nasledovné skutočnosti:__
158
159 Celková **úroveň riadenia kybernetickej bezpečnosti Mesta Prievidza** v zmysle požiadaviek zákona o kybernetickej bezpečnosti **a zavedených opatrení** v zmysle vyhlášky 362/2018 Z.z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „vyhláška 362/2018 Z.z.) sú považované na základe auditu za **ČIASTOČNE SPLNENÉ**. Mesto Prievidza ako poskytovateľ základnej služby vykonáva procesy na základe schválenej a vydanej dokumentácie, v zmysle požiadaviek Vyhlášky č. 362/2018 Z. z..  Touto vyhláškou Národného bezpečnostného úradu sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
160
161 **Hlavným problémom**, ktorému Mesto Prievidza ako PZS čelí je teda vyriešenie problému s **nedostatočnou úrovňou zabezpečenia v oblasti informačnej a kybernetickej bezpečnosti** tak, aby po realizovaní potrebných opatrení bol dosiahnutý čo najvyšší súlad v oblasti príslušných predpisov KIB a súčasne aby boli administratívne a technologické náležitosti KIB realizované tak, aby plnili svoje úlohy v čo najväčšom rozsahu nie len v rámci implementácie projektu, ale aj v rámci jeho rutinnej prevádzky (t.j. v rámci udržateľnosti projektu i po nej). Rovnako je potrebné, aby opatrenia KIB boli realizované tak, že budú  pripravené na ďalší rozvoj IT technológií PZS, a aby ich bolo možné flexibilne rozširovať bez ohrozenia prevádzkovaných i zamýšľaných IT systémov.
162
163
164 Ciele projektu
165
166 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“):
167
168 Zvýšenie kvality organizácie KIB
169
170 Zvýšenie kvality riadenia rizík KIB
171
172 Zabezpečenie bezpečnosti prevádzky IS a sietí vrátane sieťovej a komunikačnej bezpečnosti
173
174 Zaznamenávanie udalostí a monitorovanie a riešenie KIB incidentov
175
176 Zabezpečenie kontinuity prevádzky IS prevádzkovateľa PZS
177
178
179 Dané ciele budú dosiahnuté realizáciou hlavnej aktivity projektu - Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
180
181
182 Cieľová skupina – zamestnanci mestského úradu, obyvatelia Mesta Prievidza, podnikateľské subjekty a ostatné právnické osoby pôsobiace na území Mesta Prievidza a organizácie v zriaďovateľskej pôsobnosti mesta.
183
184 Realizáciou aktivít projektu dosiahne Mesto Prievidza naplnenie hlavného cieľa, ktorým je zvýšenie informačnej a kybernetickej bezpečnosti a zabezpečenia ochrany údajov a elektronických dát, ktoré sú využívané mestom, jeho organizáciami, zamestnancami ako aj občanmi.
185
186 **Projekt je v súlade s intervenčnou stratégiou Programu Slovensko 2021-2027 v nasledovných oblastiach:**
187
188 **1) súlad projektu so špecifickým cieľom: RSO1.2 (opatrenie 1.2.1)**
189
190 **2) súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 1.26**
191
192 **3) súlad s definovanými typmi oprávnených aktivít v rámci výzvy.**
193
194
195 Realizáciou projektu budú naplnené nasledovné merateľné ukazovatele:
196
197 PO095 / PSKPSOI12 – cieľová hodnota 1
198
199 PR017 / PSKPRCR11 – cieľová hodnota 270
200
201
202 Miesto realizácie:
203
204 Mesto  Prievidza.
205
206
207 Predpokladaný rozpočet projektu (oprávnených výdavkov) je: 446 234,94 EUR s DPH.
208
209 V prípade, že by malo Mesto Prievidza investovať do dobudovania kybernetickej bezpečnosti vlastné finančné prostriedky, je prakticky nereálne zrealizovať všetky povinnosti podľa zákona o kybernetickej bezpečnosti a zákona o informačných systémoch verejnej správy, nakoľko ide o pomerne vysoké náklady v  krátkom časovom období.
210
211 S ohľadom na to, že inštitúcie verejnej správy majú limitované finančné zdroje na boj s kyberútokmi, a súčasne je ich povinnosťou dodržiavať ustanovenia zákona o kybernetickej bezpečnosti vyhlásilo MIRRI SR Výzvu, ktorá má umožniť aj inštitúciám ako Mesto Prievidza získať prostriedky na ochranu informačných systémov a dosiahnutie kybernetickej bezpečnosti na najvyššej úrovni pri minimálnych nákladoch.
212
213 // //
214
215 Sumarizácia hlavných parametrov hodnotenia predkladaného hodnotenia projektu:
216
217
218 |(((
219 **P.č.**
220 )))|(((
221 **Názov hodnotiaceho kritéria**
222 )))|(((
223 **Parametre v projekte**
224 )))|(((
225 **Zdroj**
226 )))
227 |(((
228 1.
229 )))|(((
230 Miera rizík ohrozujúcich úspešnú realizáciu projektu
231 )))|(((
232 V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
233
234
235
236 )))|(((
237 viď príloha č. 1 projektového zámeru I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_Projekt_KyberSecPrievidza0.1.xlsx, ktorý tvorí aj prílohu ŽoNFP.
238
239
240
241
242 )))
243 |(((
244 2.
245 )))|(((
246 Administratívne, odborné a prevádzkové kapacity žiadateľa
247 )))|(((
248 Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti.
249
250 Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia.
251 )))|(((
252 Informácie o projektovom tíme sú uvedené v kapitole 9 projektového zámeru.
253
254
255 Prílohou ŽoNFP sú:
256
257 -           Skeny pracovných zmlúv
258
259 -           Dokumenty s potvrdením o budúcej spolupráci
260 )))
261 |(((
262 3.
263 )))|(((
264 Miera oprávnenosti výdavkov projektu.
265 )))|(((
266 Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy 8 Výzvy, ktorá definuje oprávnené podaktivity.
267 )))|(((
268 V rámci projektu budú realizované nasledovné oprávnené podaktivity:
269
270 - organizácia KIB,
271
272 - riadenie rizík KIB,
273
274 - bezpečnosť pri prevádzke informačných systémov a sietí,
275
276 - sieťová a komunikačná bezpečnosť,
277
278 - zaznamenávanie udalostí a monitorovanie
279
280 - riešenie kybernetických bezpečnostných incidentov
281
282 - kontinuita prevádzky.
283
284
285 Ceny jednotlivých výdavkov premietnutých do rozpočtu boli získané na základe prieskumov trhu:
286
287
288 ●       Zvýšenie kvality organizácie a riadenia rizík kybernetickej a informačnej bezpečnosti Mesta Prievidza
289
290 ●       Zvýšenie úrovne kybernetickej bezpečnosti - Mesto Prievidza
291
292 ●       Poskytovanie služieb SIEM a SOC
293
294
295 Dokumentácia prieskumu trhu tvorí prílohy ŽoNFP
296 )))
297 |(((
298 4.
299 )))|(((
300 Dôležitosť kybernetickej bezpečnosti u žiadateľa a potenciálny dopad kybernetických incidentov.
301 )))|(((
302 V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ ÚROVNI uvedenej v prílohe 2 Výzvy boli identifikované jednotlivé kategórie.
303 )))|(((
304 § 24 ods. 2 písm. a) – kategória: I.
305
306 § 24 ods. 2 písm. b) a c) – kategória: I.
307
308 § 24 ods. 2 písm. d) – kategória: III.
309
310 §24 ods. 2 písm. e) – kategória: -
311
312
313 )))
314
315 // //
316
317 == {{id name="projekt_2505_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2         Motivácia a rozsah projektu ==
318
319
320 Mesto Prievidza je právnickou osobou (IČO: 00318442) zapísanou v registri organizácií vedenom Štatistickým úradom Slovenskej republiky v zmysle § 3 ods. 1 písmena b) zákona č. 523/2004 Z. z. o rozpočtových pravidlách verejnej správy a o zmene a doplnení niektorých zákonov v znení neskorších predpisov, t.j. ide o subjekt vo verejnej správe, konkrétne územnej samospráve. Zároveň je Mesto Prievidza zaradené v registri prevádzkovateľov základných služieb podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o kybernetickej bezpečnosti“) v sektore Verejná správa (viď: [[https:~~/~~/www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/>>url:https://www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/||shape="rect"]]), t.j. je poskytovateľom základnej služby (ďalej len PZS).
321
322
323 Z uvedeného vyplýva o.i. skutočnosť, že Mesto Prievidza má povinnosť realizovať a financovať opatrenia kybernetickej a informačnej bezpečnosti (ďalej len KIB) definované najmä v zákonoch o kybernetickej bezpečnosti a v zákone 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ISVS“) a ďalších súvisiacich predpisoch.
324
325
326 === {{id name="projekt_2505_Projektovy_zamer_detailny-3.2.1Hlavnýpopisproblému"/}}3.2.1          Hlavný popis problému ===
327
328
329 Mesto Prievidza má ku dňu spracovania tohto projektového zámeru realizovaný interný audit kybernetickej bezpečnosti, ktorý bol vypracovaný na základe overení v decembri 2023 a má spracované samohodnotenie. Z uvedeného auditu vyplýva nevyhnutnosť realizácie opatrení kybernetickej bezpečnosti, nakoľko Mesto Prievidza nedosahuje požadovaný súlad s požiadavkami zákona o kybernetickej bezpečnosti a vyhlášky 362/2018 Z.z.
330
331 Mesto Prievidza ako poskytovateľ základnej služby vykonáva niektoré procesy na základe schválenej a vydanej dokumentácie, v zmysle požiadaviek Vyhlášky č. 362/2018 Z. z..
332
333
334 **Hlavným problémom**, ktorému Mesto Prievidza ako PZS čelí je teda vyriešenie problému s **nedostatočnou úrovňou zabezpečenia v oblasti informačnej a kybernetickej bezpečnosti** tak, aby po realizovaní potrebných opatrení bol dosiahnutý čo najvyšší súlad v oblasti príslušných predpisov KIB a súčasne aby boli administratívne a technologické náležitosti KIB realizované tak, aby plnili svoje úlohy v čo najväčšom rozsahu nie len v rámci implementácie projektu, ale aj v rámci jeho rutinnej prevádzky (t.j. v rámci udržateľnosti projektu i po nej). Rovnako je potrebné, aby opatrenia KIB boli realizované tak, že budú  pripravené na ďalší rozvoj IT technológií PZS, a aby ich bolo možné flexibilne rozširovať bez ohrozenia prevádzkovaných i zamýšľaných IT systémov.
335
336
337 Z auditu kybernetickej bezpečnosti (okrem iného) vyplynuli nasledovné skutočnosti:
338
339
340 Najvyššia miera nesúladu s legislatívnymi požiadavkami vyplývajúca z auditu kybernetickej bezpečnosti bola identifikovaná v nasledovných oblastiach:
341
342 * Kvalita a rozsah existujúcej bezpečnostnej dokumentácie kybernetickej bezpečnosti, interných dokumentov a smerníc, ktoré nie sú v nej zapracované a potreba doplnenia identifikovaných zistení pri internom audite, vrátane zavedenia procesov riadenia KIB na základe tejto dokumentácie. Z tohto zistenia vyplýva potreba revízie a dopracovania tejto dokumentácie.
343 * Nedostatočná úroveň zabezpečenia a riadenia sietí a informačných systémov z čoho vyplýva potreba zvýšenia zabezpečenia sieťovej bezpečnosti na internej úrovni a bezpečnosti prevádzky IS
344 * Nedostatočná úroveň monitorovania incidentov KIB a ich riešenia, z čoho vyplýva potreba zavedenia služieb SIEM a SOC
345 * Problém so zabezpečením kontinuity prevádzky, z čoho vyplýva potreba zabezpečenia kontinuity prevádzky IS Mesta Prievidza prostredníctvom redundancie kľúčových systémov a zabezpečením dát pred ich stratou resp. inými hrozbami (kryptovanie pri útoku a pod.).
346
347
348 S ohľadom na vyššie uvedené bude teda predmetom projektu riešenie problematiky kľúčových opatrení KIB Mesta Prievidza, ktoré majú najnižší súlad s požiadavkami zákona o kybernetickej bezpečnosti a súvisiacich predpisov. Ide o opatrenia z nasledovných oprávnených oblastí podľa výzvy:
349
350 - organizácia KIB,
351
352 - riadenie rizík KIB,
353
354 - bezpečnosť pri prevádzke informačných systémov a sietí
355
356 - sieťová a komunikačná bezpečnosť,
357
358 - zaznamenávanie udalostí a monitorovanie,
359
360 - riešenie kybernetických bezpečnostných incidentov
361
362 - kontinuita prevádzky.
363
364 **// //**
365
366 === {{id name="projekt_2505_Projektovy_zamer_detailny-3.2.2Biznisprocesy"/}}3.2.2          Biznis procesy ===
367
368 // //
369
370 Predmetom realizácie projektu bude zavedenie alebo aktualizácia a IT podpora nasledovných business procesov:
371
372
373 * Organizácia a riadenie rizík KIB
374 * Klasifikácia informácií a kategorizácia sietí a informačných systémov
375 * Riadenie aktív, hrozieb a rizík
376 * Riadenie prevádzky siete a informačného systému
377 * Zaznamenávanie, monitorovanie a riešenie incidentov kybernetickej bezpečnosti
378 * Zabezpečovanie kontinuity prevádzky
379
380 Okrem samotného zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS sa projekt bude dotýkať prakticky všetkých biznis procesov, ktoré sú vykonávané Mestom Prievidza ako PZS, a ktoré sú realizované prostredníctvom informačných systémov Mesta Prievidza za účelom poskytovania základnej služby.
381
382
383 === {{id name="projekt_2505_Projektovy_zamer_detailny-3.2.3Oblastizameraniaprojektu"/}}3.2.3          Oblasti zamerania projektu ===
384
385
386 Projekt sa primárne zaoberá oblasťou zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 326/2018 Z. z.. Ako bude uvedené ďalej, tento projekt má priamy dopad na všetky ISVS a technologické platformy (viď prístup k projektu), ktoré sú určené na poskytovanie základnej služby Mesta Prievidza, nakoľko výsledky projektu budú ochraňovať všetky IS pred potenciálnymi hrozbami kybernetickej a informačnej bezpečnosti.
387
388
389 === {{id name="projekt_2505_Projektovy_zamer_detailny-3.2.4Rozsahprojektu"/}}3.2.4          Rozsah projektu ===
390
391
392 Realizácia projektu sa dotkne nasledovných ISVS prevádzkovaných na úrovni Mesta Prievidza:
393
394
395 1. Portálový modul CG eGOV isvs_14084
396 1. Intranetový Portál mesta isvs_14083
397 1. Jednotná ekonomika organizácii v zriaďovateľskej pôsobnosti mesta CG ISS isvs_14082
398 1. Sociálne veci CG ISS isvs_14081
399 1. Mestská polícia_Parkovanie CG ISS isvs_14080
400 1. Personalistika a mzdy CG ISS isvs_14079
401 1. Ekonomika CG ISS isvs_14078
402 1. Webové sídlo mesta Prievidza isvs_14077
403 1. Registratúrny systém CG DISS isvs_14076
404 1. BASE CG ISS isvs_14074
405 1. IS Elektronizácie služieb mesta Prievidza isvs_11203
406 1. Modul napojenia na externé IS isvs_11202
407 1. Modul OpenData Mesta Prievidza isvs_11201
408 1. Informačný systém samosprávy mesta Prievidza isvs_11159
409
410
411 Uvedené ISVS sú technologicky prevádzkované prostredníctvom viacerých samostatných softvérových komponentov:
412
413 * CG ISS
414 * CG DISS
415 * CG PORTÁL ISS
416 * CG MAMP
417 * CG EGOV
418 * Mailserver
419 * Webová stránka [[www.prievidza.sk>>url:http://www.prievidza.sk||shape="rect"]]
420
421
422 Realizácia projektu sa dotkne nasledovných subjektov:
423
424 * Mesto Prievidza ako PZS
425 * Interní zamestnanci Mesta Prievidza
426 * Občania, podnikatelia a iné subjekty využívajúce základné služby Mesta Prievidza
427 * IS externých subjektov, ktoré sú poskytované ako služba pre Mesto Prievidza
428
429
430 === {{id name="projekt_2505_Projektovy_zamer_detailny-3.2.5Motiváciaaobmedzeniapredosiahnutiecieľovprojektu"/}}3.2.5          Motivácia a obmedzenia pre dosiahnutie cieľov projektu ===
431
432 // //
433
434 Hlavnou motiváciou je realizácia opatrení KIB definovaných v zákone o kybernetickej bezpečnosti a v zákone o ISVS a vyhláške 362/2018 Z. z. . **Vďaka realizácii týchto opatrení budú IS Mesta Prievidza **(a to primárne najmä tie, ktoré zabezpečujú prevádzku základnej služby)** chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na poskytovanie základnej služby a prevádzku IS Mesta Prievidza nasledovný dopad:**
435
436 // //
437
438 |(((
439 Dopad kybernetického bezpečnostného incidentu v závislosti
440 )))|(((
441 Kategória
442 )))|(((
443 Vysvetlenie
444 )))
445 |(((
446 § 24 ods. 2 písm. a) zákona 69/2018 Z.z.
447
448 Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostným incidentom.
449 )))|(((
450 I.
451 )))|(((
452 Počet interných zamestnancov: 677
453
454 Počet klientov:
455
456 - Fyzické osoby (občania): 43060 (k 31.12.2023, zdroj Štatistický úrad SR)
457
458 - Právnické osoby a fyzické osoby - podnikatelia pôsobiace na území Mesta Prievidza: 3640 (údaje z evidencie mesta.
459
460 Celkom 47377 dotknutých osôb
461 )))
462 |(((
463 § 24 ods. 2 písm. b) zákona 69/2018 Z.z.
464
465 Dĺžka trvania kybernetického bezpečnostného incidentu (čas pôsobenia kybernetického bezpečnostného incidentu)
466
467
468 a/alebo
469
470
471 § 24 ods. 2 písm. c) zákona
472
473 Geografické rozšírenie kybernetického bezpečnostného incidentu.
474 )))|(((
475 I.
476 )))|(((
477 Mesto Prievidza má 14 ISVS, ktoré sú technicky realizované pomocou 7 IS. V prípade kybernetického incidentu predpokladáme nedostupnosť IS na maximálne 10 pracovných dní, čo by v praxi znamenalo obmedzenie alebo narušenie prevádzky základnej služby:
478
479
480 v rozsahu 50775 hodín pre zamestnancov mestského úradu (677 * 7,5 * 10)
481
482 v rozsahu 3444800 hodín pre občanov mesta (ak predpokladáme využitie služieb mesta 8 hodín denne)
483
484 v rozsahu 291200 hodín pre právnické a fyzické osoby podnikateľov pôsobiacich v meste (využitie základnej služby 8 hodín denne).
485
486
487 Rozsah incidentu je na úrovni okresu.
488 )))
489 |(((
490 § 24 ods. 2 písm. d) zákona 69/2018 Z.z.
491
492 Stupeň narušenia fungovania základnej služby.
493 )))|(((
494 III.
495 )))|(((
496 V prípade nefunkčnosti informačných systémov nie je k dispozícii náhradné riešenie.
497 )))
498 |(((
499 § 24 ods. 2 písm. e) zákona 69/2018 Z.z.
500
501 Rozsah vplyvu kybernetického bezpečnostného incidentu na hospodárske alebo spoločenské činnosti štátu.
502 )))|(((
503 -
504 )))|(((
505 V prípade nefunkčnosti bude zasiahnutých priamo 677 pracovníkov MsÚ Prievidza, 43060 občanov, 3640 právnických osôb a fyzických osôb - podnikateľov  pôsobiacich v meste Prievidza.
506
507
508 Kumulatívne však nedôjde k takým škodám, aby bolo naplnené toto kritérium.
509
510
511 )))
512
513 // //
514
515 **Projekt je formulovaný tak, aby po jeho realizácii nastal čo najväčší súlad zabezpečenia kybernetickej a informačnej bezpečnosti so zákonom o kybernetickej bezpečnosti, s vyhláškou 362/2018 Z. z. a so zákonom o ISVS.**
516
517 **// //**
518
519 **//Obmedzenia projektu~://**
520
521 **// //**
522
523 Z hľadiska technického, personálneho, odborného, ale ani legislatívneho neevidujeme žiadne obmedzenia, ktoré by mohli ovplyvniť úspešnú realizáciu projektu.
524
525 // //
526
527 == {{id name="projekt_2505_Projektovy_zamer_detailny-3.3Zainteresovanéstrany/Stakeholderi"/}}3.3         Zainteresované strany/Stakeholderi ==
528
529
530 // //
531
532 |(((
533 **ID**
534 )))|(((
535 **AKTÉR / STAKEHOLDER**
536 )))|(((
537 **SUBJEKT**
538
539 (názov / skratka)
540 )))|(((
541 **ROLA**
542
543 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
544 )))|(((
545 **Informačný systém**
546
547 (MetaIS kód a názov ISVS)
548 )))
549 |(((
550 1.
551 )))|(((
552 Administrátor IT
553 )))|(((
554 Mesto Prievidza
555 )))|(((
556 Zabezpečuje prevádzku IT systémov Mesta Prievidza
557 )))|(((
558 isvs_14126, isvs_14084, isvs_14083, isvs_14082, isvs_14081, CG ISS isvs_14080, isvs_14079, isvs_14078, isvs_14077, isvs_14076, isvs_14074, isvs_11203, isvs_11202, isvs_11201, isvs_11159
559 )))
560 |(((
561 2.
562 )))|(((
563 Manažér kybernetickej bezpečnosti
564 )))|(((
565 Mesto Prievidza
566 )))|(((
567 Zodpovedný za KIB Mesta Prievidza
568 )))|(((
569 isvs_14126, isvs_14084, isvs_14083, isvs_14082, isvs_14081, CG ISS isvs_14080, isvs_14079, isvs_14078, isvs_14077, isvs_14076, isvs_14074, isvs_11203, isvs_11202, isvs_11201, isvs_11159
570 )))
571 |(((
572 3.
573 )))|(((
574 Zamestnanec MsÚ Prievidza
575 )))|(((
576 Mesto Prievidza
577 )))|(((
578 Využíva IS Mesta Prievidza
579 )))|(((
580 isvs_14126, isvs_14084, isvs_14083, isvs_14082, isvs_14081, CG ISS isvs_14080, isvs_14079, isvs_14078, isvs_14077, isvs_14076, isvs_14074, isvs_11203, isvs_11202, isvs_11201, isvs_11159
581 )))
582 |(((
583 4.
584 )))|(((
585 Občan / podnikateľ
586 )))|(((
587
588 )))|(((
589 Využíva služby poskytované Mestom Prievidza prostredníctvom jeho IS
590 )))|(((
591 isvs_14126, isvs_14084, isvs_14083, isvs_14082, isvs_14081, CG ISS isvs_14080, isvs_14079, isvs_14078, isvs_14077, isvs_14076, isvs_14074, isvs_11203, isvs_11202, isvs_11201, isvs_11159
592 )))
593 |(((
594 5.
595 )))|(((
596 Poskytovateľ IT služieb
597 )))|(((
598
599 )))|(((
600 Poskytuje služby IS pre Mesto Prievidza
601 )))|(((
602 isvs_14126, isvs_14084, isvs_14083, isvs_14082, isvs_14081, CG ISS isvs_14080, isvs_14079, isvs_14078, isvs_14077, isvs_14076, isvs_14074, isvs_11203, isvs_11202, isvs_11201, isvs_11159
603 )))
604 |(((
605 6.
606 )))|(((
607 OVM
608 )))|(((
609
610 )))|(((
611 Poskytuje alebo konzumuje údaje IS Mesta Prievidza v podobe dátových zdrojov, otvorených dát alebo vo forme služieb resp. rozhraní
612 )))|(((
613 isvs_14126, isvs_14084, isvs_14083, isvs_14082, isvs_14081, CG ISS isvs_14080, isvs_14079, isvs_14078, isvs_14077, isvs_14076, isvs_14074, isvs_11203, isvs_11202, isvs_11201, isvs_11159
614 )))
615
616
617
618 == {{id name="projekt_2505_Projektovy_zamer_detailny-3.4Cieleprojektu"/}}3.4         Ciele projektu ==
619
620
621 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“) a súčasne sú definované tak, aby boli v súlade s očakávanými výsledkami definovanými v Partnerskej dohode Slovenskej republiky na roky 2021 – 2027 (ďalej len „Partnerská dohoda“) pre špecifický cieľ RSO 1.2. Definície cieľov rovnako vychádzajú z národnej stratégie kybernetickej bezpečnosti na roky 2021 až 2025.
622
623
624 Partnerská dohoda definuje špecifický cieľ RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy a konkrétne opatrenie: 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie, oblasť - Kybernetická a informačná bezpečnosť, pričom hlavným cieľom podpory je aj zabezpečenie kybernetickej bezpečnosti v súlade so Stratégiou digitálnej transformácie Slovenska. Stratégia digitálnej transformácie v oblasti kybernetickej bezpečnosti odkazuje na Národnú stratégiu kybernetickej bezpečnosti vydanú Národným bezpečnostným úradom (ďalej len „NBÚ“)
625
626
627 Národná koncepcia informatizácie verejnej správy určuje v rámci prioritnej osi 4 Kybernetická a informačná bezpečnosť strategickú prioritu Kybernetická a informačná bezpečnosť. Splnenie tejto strategickej priority má byť dosiahnuté nasledujúcimi dvoma cieľmi:
628
629 Cieľ 4.1 Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe
630
631 Cieľ 4.2 Posilniť ľudské kapacity a vzdelávanie v oblasti kybernetickej a informačnej bezpečnosti patriace pod prioritnú os 4 Kybernetická a informačná bezpečnosť.
632
633 Z vyššie uvedených cieľov je pre projekt dôležitý cieľ 4.1 a v súlade sním je aj nižšie citovaný strategický cieľ.
634
635
636 Národná stratégia kybernetickej bezpečnosti na roky 2021 až 2025, ktorá vychádza z Partnerskej dohody definuje vo vzťahu k verejnej správe nasledovný strategický cieľ:
637
638 4.1 Dôveryhodný štát pripravený na hrozby.
639
640 V definícii tohto strategického cieľa uvádza, cit:
641
642 „Kybernetická bezpečnosť je zodpovednosťou každého obyvateľa Slovenskej republiky, no bezpečnosť nemôže fungovať bez existencie mechanizmov na národnej úrovni, ktoré určujú politiku kybernetickej bezpečnosti, systém jej riadenia, ale aj procesy na detekciu a riešenie kybernetických bezpečnostných incidentov, budovanie odborných kapacít a šírenie situačného a bezpečnostného povedomia. Zároveň štát musí pri budovaní dôveryhodnosti vykonávať vyššie uvedené aktivity v súlade s Ústavou Slovenskej republiky a ostatnými zákonmi a vstupovať do základných ľudských práv a slobôd len v nevyhnutnej miere.“
643
644
645 Cieľový stav uvedeného strategického cieľa je v Národnej stratégii kybernetickej bezpečnosti na roky 2021 až 2025 stanovený nasledovne, cit.:
646
647 „Vybudovanie dostatočného odborného personálneho základu pre systém riadenia informačnej a kybernetickej bezpečnosti nielen na národnej, ale aj sektorovej úrovni. Spolupráca štátu s občanom na úrovni poskytovania dostatočných informácií a odporúčaní a realizácia krokov, ktoré občan reálne pocíti ako zvýšenie vlastnej bezpečnosti a bezpečnosti národného kybernetického priestoru. Vytvorenie a používanie certifikačných schém na široké portfólio typov výrobkov, procesov a služieb. Kvalitnejšie technické, organizačné a personálne zabezpečenie, založené na využívaní moderných prístupov ku kybernetickej bezpečnosti pri detekcii a riešení kybernetických bezpečnostných incidentov. Vybudovanie spôsobilostí na detekciu a riešenie kybernetických bezpečnostných incidentov na všetkých úrovniach. Efektívna spolupráca zainteresovaných subjektov na všetkých úrovniach riešenia informačnej a kybernetickej bezpečnosti. Dobre nastavený proces technickej, ale aj politickej atribúcie kybernetických bezpečnostných incidentov. Systematické a kontinuálne riadenie rizík kybernetickej bezpečnosti v jednotlivých sektoroch. Zlepšenie detekcie a zisťovania kybernetických bezpečnostných incidentov na sektorovej úrovni, zlepšenie a zjednodušenie nahlasovania kybernetických bezpečnostných incidentov nielen zo strany povinných subjektov, ale aj v rovine dobrovoľných hlásení. Podpora spôsobilostí subjektov v oblasti riadenia kontinuity činností.“
648
649
650 Všetky ciele projektu sú definované v súlade s vyššie uvedenými strategickými dokumentmi:
651
652
653 |(((
654 **ID**
655 )))|(((
656 **~ **
657
658 **~ **
659
660 **Názov cieľa**
661 )))|(((
662 **Názov strategického cieľa***
663 )))|(((
664 **Spôsob realizácie strategického cieľa**
665 )))
666 |(((
667 1
668 )))|(((
669 Zvýšenie kvality organizácie KIB
670
671
672 Cieľ realizovaný v zmysle oprávnenej podaktivity: Organizácia kybernetickej a informačnej bezpečnosti
673
674
675 )))|(((
676 Dôveryhodný štát pripravený na hrozby
677
678
679 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
680 )))|(((
681 Revízia, aktualizácia a doplnenie existujúcej bezpečnostnej dokumentácie, interných aktov, bezpečnostného projektu ISVS a zavedenie procesov a činností na podporu KIB v zmysle týchto dokumentov. Po ukončení projektu realizácia auditu kybernetickej bezpečnosti.
682 )))
683 |(((
684 2.
685 )))|(((
686 Zvýšenie kvality riadenia rizík KIB
687
688
689 Cieľ realizovaný v zmysle oprávnenej podaktivity: Riadenie rizík kybernetickej a informačnej bezpečnosti
690
691
692 )))|(((
693 Dôveryhodný štát pripravený na hrozby
694
695
696 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
697 )))|(((
698 Revízia a aktualizácia inventarizácie aktív, vypracovanie a implementácia potrebných dokumentov vrátane vypracovania a implementácie interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti
699
700
701 )))
702 |(((
703 3.
704 )))|(((
705 Zabezpečenie bezpečnosti prevádzky IS a sietí vrátane sieťovej a komunikačnej bezpečnosti
706
707
708 Cieľ realizovaný v zmysle oprávnených podaktivít: Bezpečnosť pri prevádzke informačných systémov a sietí, Sieťová a komunikačná bezpečnosť
709
710
711
712 )))|(((
713 Dôveryhodný štát pripravený na hrozby
714
715
716 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
717 )))|(((
718 Realizácia segmentácie siete.
719
720 Zakúpenie a implementácia sieťových zariadení a softvéru na realizáciu segmentácie siete vrátane zavedenia štandardu 802.1x
721
722
723 )))
724 |(((
725 4.
726 )))|(((
727 Zaznamenávanie udalostí a monitorovanie a riešenie KIB incidentov
728
729
730 Cieľ realizovaný v zmysle oprávnených podaktivít: Zaznamenávanie udalostí a monitorovanie a Riešenie kybernetických bezpečnostných incidentov
731 )))|(((
732 Dôveryhodný štát pripravený na hrozby
733
734
735 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
736 )))|(((
737 Poskytovanie Security Incident and Event Management (SIEM) formou služby v kombinácii so zabezpečením služieb Security Operations Center (SOC).
738 )))
739 |(((
740 5.
741 )))|(((
742 Zabezpečenie kontinuity prevádzky IS prevádzkovateľa PZS
743
744
745 Cieľ realizovaný v zmysle oprávnenej podaktivity: Kontinuita prevádzky
746 )))|(((
747 Dôveryhodný štát pripravený na hrozby
748
749
750 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
751 )))|(((
752 Dodávka hardvéru a implementačných prác, ktorý je potrebný na to, aby boli implementované systém na realizáciu kontinuity prevádzky. Ide o hardvér, softvér a implementačné práce, vďaka ktorým v prípade výpadku primárnych prevádzkových systémov dôjde k tomu, že základná služba bude poskytovaná Mestom Prievidza bez výpadkov.
753
754
755 )))
756
757
758 **~ **
759
760 **~* Definícia strategického cieľa vychádza zo strategického cieľa v Národnej stratégii kybernetickej bezpečnosti a nadväzuje na prioritný cieľ Národnej koncepcie informatizácie verejnej správy. **
761
762
763 // //
764
765 == {{id name="projekt_2505_Projektovy_zamer_detailny-3.5Merateľnéukazovatele(KPI)"/}}3.5         Merateľné ukazovatele (KPI) ==
766
767
768 |(((
769 **ID**
770 )))|(((
771 **~ **
772
773 **~ **
774
775 **ID/Názov cieľa**
776 )))|(((
777 **Názov
778 ukazovateľa **(KPI)
779 )))|(((
780 **Popis
781 ukazovateľa**
782 )))|(((
783 **Merná jednotka**
784
785 )))|(((
786 **AS IS
787 merateľné hodnoty**
788 (aktuálne)
789 )))|(((
790 **TO BE
791 Merateľné hodnoty**
792 (cieľové hodnoty)
793 )))|(((
794 **Spôsob ich merania**
795
796 **~ **
797 )))|(((
798 **Pozn.**
799 )))
800 |(((
801 1.
802 )))|(((
803 PO095 / PSKPSOI12
804 )))|(((
805 Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov
806 )))|(((
807 Počet verejných inštitúcií, ktoré sú podporované za
808
809 účelom rozvoja a modernizácie kybernetických
810
811 služieb, produktov, procesov a zvyšovania
812
813 vedomostnej úrovne napríklad v kontexte opatrení
814
815 smerujúcich k elektronickej bezpečnosti verejnej
816
817 správy.
818 )))|(((
819 Verejné inštitúcie
820 )))|(((
821 0
822 )))|(((
823 1
824 )))|(((
825 Identifikácia počtu realizácie opatrení KIB pre inštitúciu – splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS
826
827
828 Čas plnenia merateľného ukazovateľa projektu:
829
830 Fyzické ukončenie realizácie hlavných aktivít projektu
831 )))|(((
832 Typ ukazovateľa: Výstup
833 )))
834 |(((
835 2.
836 )))|(((
837 PR017 / PSKPRCR11
838 )))|(((
839 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
840 )))|(((
841 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
842 )))|(((
843 používatelia / rok
844 )))|(((
845 0
846 )))|(((
847 270
848
849
850 )))|(((
851 Sumarizácia počtu používateľov nových a vylepšených digitálnych služieb – bude určené počtom prístupov v IAM, Databázou používateľov v oblasti KIB.
852
853
854 V prípade Mesta Prievidza ide o počet používateľov, ktorí priamo využívajú IS Mesta Prievidza a priamo sa podieľajú na zabezpečovaní základnej služby.
855
856
857 Samotným výpadkom by však bolo nejakým spôsobom dotknutých celkovo 677 zamestnancov.
858
859
860 Čas plnenia merateľného ukazovateľa projektu:
861
862 v rámci udržateľnosti projektu
863
864
865 )))|(((
866 Typ ukazovateľa: výsledok
867
868
869
870 )))
871
872
873
874 === {{id name="projekt_2505_Projektovy_zamer_detailny-3.5.1Špecifikáciapotriebkoncovéhopoužívateľa"/}}3.5.1          Špecifikácia potrieb koncového používateľa ===
875
876
877 Z pohľadu Mesta Prievidza je koncovým používateľom IT oddelenie a sekundárne zamestnanci Mesta Prievidza, občania, podnikateľské subjekty pôsobiace na území mesta, ktoré očakávajú, že nebude vplyvom kybernetických útokov dochádzať k výpadkom prevádzky IS mesta a tým sa de facto znefunkční poskytovanie základnej služby Mesta Prievidza.
878
879
880 Z výsledkov samohodnotenia a interného auditu vyplynuli definície potrieb a požiadaviek na realizáciu opatrení KIB, v ktorých Mesto Prievidza ako PZS dosahuje najvyšší nesúlad v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 362/2018 Z. z. Ide o :
881
882 * Potrebu revízie a dopracovania existujúcej bezpečnostnej dokumentácie kybernetickej bezpečnosti, interných dokumentov a smerníc, ktoré nie sú v nej zapracované a potreba doplnenia identifikovaných zistení pri internom audite, vrátane zavedenia procesov riadenia KIB na základe tejto dokumentácie.
883 * Potrebu zvýšenia zabezpečenia sieťovej bezpečnosti na internej úrovni a bezpečnosti prevádzky IS
884 * Potrebu implementácia služby SIEM a služby SOC
885 * Nevyhnutnú potrebu zabezpečenia kontinuity prevádzky IS Mesta Prievidza.
886
887
888 Podrobne boli špecifikované požiadavky na realizáciu v rámci prieskumov trhu na realizáciu opatrení nasledovne:
889
890
891 1. **__Poskytovanie služieb SIEM a SOC__**
892
893 Realizáciou tejto zákazky Mesto Prievidza sleduje splnenie nasledovných cieľov:
894
895 * Zaznamenávanie udalostí a monitorovanie
896 * Riešenie kybernetických bezpečnostných incidentov
897
898
899 Predmetom je výber dodávateľa na poskytovanie služby Security operations center (SOC), poskytovanie služby Security Information and Event Management (SIEM) a služby centrálny Log management system (LMS) v rozsahu a kvalite, ktorú vyžaduje Zákon o kybernetickej bezpečnosti 69/2018 Z. z. (ďalej iba ZoKB),  §15, odst. 2 d) a Vyhl. NBÚ č. 362/2018.
900
901
902 V rámci zákazky bude požadované zabezpečenie bezpečnostného monitoringu relevantných informačných systémov obstarávateľa tak, aby bola zaistená dôvernosť, pravosť, integrita a dostupnosť jeho dát a základných služieb v súlade so ZoKB.
903
904 Služby bezpečnostného monitoringu musia byť poskytované prostredníctvom osobitného pracoviska, ktoré bude v rámci služby SOC poskytovať reakciu na vzniknutý incident s prvotnou analýzou príčin vzniku bezpečnostnej udalosti a jej popisom a odovzdanie udalosti na riešenie obstarávateľovi v súlade s požadovaným SLA.
905
906 Dodávateľ služby SOC musí súčasne disponovať kapacitami na následné vypracovanie návrhov opatrení na elimináciu dopadu bezpečnostnej udalosti na informačné systémy obstarávateľa.
907
908 Predmet zákazky bude pozostávať z nasledovných činností:
909
910 1. Poskytovanie služby pracoviska bezpečnostného monitoringu v režime 8/5, pričom súčasťou služby je:
911 1. HW infraštruktúra pre processing SIEM
912 1. HW infraštruktúra pre uchovanie dát
913 1. SW nástroj SIEM na bezpečnostný monitoring
914 1. SW nástroj na centrálny zber a prehľadávanie logov LMS zo zariadení obstarávateľa
915 1. SW nástroj na evidenciu bezpečnostného incidentu
916
917 Pozn.: tieto požiadavky je možné splniť aj jedným SW nástrojom
918
919
920 1. Riešenie detegovaných bezpečnostných udalostí
921 1. Koordinácia procesov súvisiacich s funkcionalitou SOC
922 1. Sledovanie a evidencia udalostí v SIEM
923 1. Podpora obstarávateľa na úrovni L2 a L3 pri riešení detegovaných udalostí
924 1. Podpora obstarávateľa pri komunikácii s NBÚ a tretími stranami (napr. dodávateľmi)
925
926
927 Presná špecifikácia služieb  je uvedená v prílohe „Opis predmetu zákazky Poskytovanie služieb SIEM a SOC.“
928
929 1. **__Zvýšenie kvality organizácie a riadenia rizík kybernetickej a informačnej bezpečnosti Mesta Prievidza__**
930
931 Realizáciou tejto zákazky verejný obstarávateľ sleduje splnenie nasledovných cieľov:
932
933 * Zvýšenie kvality organizácie KIB
934 * Zvýšenie kvality riadenia rizík KIB
935 * Kontinuita prevádzky
936
937
938 Predmetom zákazky je:
939
940
941 a)Revízia analýzy rizík pre aktíva podporujúce ZS podľa štandardov medzinárodnej normy ISO/IEC 27005:2018 a metodiky uvedenej vo Vyhláške NBÚ č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
942
943 b)Revízia analýzy dopadov kľúčových činností Objednávateľa a vyhodnotenie parametrov.
944
945 c)Príprava / revízia základných politík riadenia kybernetickej bezpečnosti podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ZoKB), vyhlášky Národného bezpečnostného úradu č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej „Vyhláška o KB“),
946
947 d)Riadenie kontinuity činností a procesov, vypracovanie vybraných krízových plánov a otestovanie týchto plánov v podmienkach objednávateľa
948
949
950
951 1. a) Revízia analýza rizík
952
953 - Revízia analýzy rizík (AR) podľa požiadaviek uvedených vo Vyhláške o KB a v súlade s metodikou medzinárodnej normy ISO/IEC 27005:2018. Pri AR je potrebné identifikovať/revidovať:
954
955 1. relevantné hrozby
956 1. aktíva podieľajúce sa na dodávke ZS
957 1. relevantné a známe zraniteľnosti
958 1. určiť pravdepodobnosti a odhady dopadov pri realizáciách hrozieb
959 1. stanoviť úroveň rizika
960 1. stanoviť mieru účinkov bezpečnostných opatrení a úroveň reziduálneho rizika
961 1. navrhnúť opatrenia na zníženie reziduálnych rizík, ktoré sú vyššie ako akceptovateľná miera rizika definovaná vedením
962
963 Výstupom bude celkový prehľad kybernetických rizík v prostredí Objednávateľa vrátane súboru návrhov opatrení na ich zníženie s cieľom dosiahnutia akceptovateľnej miery rizika.
964
965
966 1. b) Revízia analýzy dopadov kľúčových procesov a činností
967
968 - Určenie funkčných závislostí kľúčových procesov v prostredí klienta a potrebných zdrojov pre udržanie kontinuity ich výkonu
969
970 - Určenie relevantných scenárov havárií
971
972 - Určenie parametrov Cieľový čas obnovenia - Recovery Time Objective (RTO) a Cieľový bod obnovenia - Recovery Point Objective (RPO) pre jednotlivé kľúčové procesy
973
974 Výstupom budú identifikované kľúčové procesy, ich závislosti a ich parametre potrebné pri návrhu náhradných scenárov obnovy pri havárii.
975
976
977 1. c) Príprava / revízia základných politík riadenia kybernetickej bezpečnosti
978
979 - Objednávateľ v tejto časti zákazky požaduje vypracovanie základných politík pre riadenie kybernetickej bezpečnosti podľa Prílohy č. 1 k Vyhláške o KB v časti B.
980
981 - Základné povinné politiky, ktoré verejný obstarávateľ požaduje sú tieto:
982
983 1. Bezpečnostná stratégia kybernetickej bezpečnosti
984 1. Politika organizácie bezpečnosti
985 1. Politika pre riadenie bezpečnostných rizík
986 1. Politika pre riadenie informačných aktív
987 1. Pravidlá správania a dobrej praxe
988 1. Politika pre riadenie dodávateľských vzťahov
989 1. Politika pre riadenie vývoja a údržby v oblasti informačno-komunikačných technológií
990 1. Politika pre riadenie a prevádzku informačno-komunikačných technológií
991 1. Politika pre riadenie súladu
992 1. Politika pre riadenie kontinuity procesov a činností
993
994 Výstupom bude sada politík upravených pre riadenie kybernetickej bezpečnosti v prostredí Objednávateľa a v súlade s požiadavkami ZoKB a Vyhlášky o KB.
995
996
997 1. d) Riadenie kontinuity činností a procesov, vypracovanie vybraných krízových plánov a otestovanie týchto plánov v podmienkach objednávateľa
998
999 Riadenie kontinuity činností (BCM) je schopnosť organizácie alebo spoločnosti pokračovať v dodávke alebo výrobe produktov a služieb na vopred dohodnutej úrovni aj po negatívnom incidente alebo výskyte krízovej situácie (napr. výpadok primárneho internetového spojenia) plynúcej na nedostupnosť vybranej agendy spoločnosti. Projekt implementácie opatrení v oblasti BCM zahŕňa 4 fázy:
1000
1001 1. Analýza biznis dopadov (BIA)
1002 1. Príprava internej smernice/metodiky pre riadenie oblasti BCM
1003 1. Príprava Plánov kontinuity činností (BCP) a Plánov havarijnej obnovy (DRP)
1004 1. Testovanie navrhnutých plánov s vybranými zamestnancami
1005
1006 V prípade znalostí technického riešenia môže byť dodatočným výstupom Zálohovací štandard, ktorý definuje nastavenie vybraných technológií v súlade s analýzou biznis dopadov organizácie a popis opatrení súvisiacich so zálohovacími postupmi.
1007
1008
1009 1. **__Zvýšenie úrovne kybernetickej bezpečnosti - Mesto Prievidza__**
1010
1011 Realizáciou tejto zákazky verejný obstarávateľ sleduje splnenie nasledovných cieľov:
1012
1013 * Bezpečnosť pri prevádzke informačných systémov a sietí
1014 * Sieťová a komunikačná bezpečnosť
1015 * Kontinuita prevádzky
1016
1017
1018 Predmetom zákazky bude dodávka hardvéru (HW), softvéru (SW) a služieb pre zabezpečenie opatrení kybernetickej bezpečnosti v súlade so zákonom o kybernetickej bezpečnosti a vyhláškou NBÚ č. 362/2018 Z. Z.
1019
1020
1021 V rámci zákazky budú dodané nasledovné prvky:
1022
1023 1. Sieťové prepínače
1024 1. Prístupové switche
1025 1. Softvér pre segmentáciu siete
1026 1. Implementácia sieťovej bezpečnosti
1027 1. Technológie na zabezpečenie kontinuity prevádzky
1028 1. Implementačné práce pre zabezpečenie kontinuity prevádzky
1029
1030
1031 **Rozpis:**
1032
1033 Core switch: 2ks
1034
1035
1036 Prístupový switch: 5ks
1037
1038
1039 Softvér pre segmentáciu siete: 1ks
1040
1041
1042 Implementácia sieťovej bezpečnosti:
1043
1044 V rámci implementácie sieťovej bezpečnosti sú požadované nasledovné služby:
1045
1046 * Analýza súčasnej topológie a konfigurácie siete, zakreslenie
1047 * Návrh na zvýšenie dostupnosti sieťových prvkov redundantným zapojením s využitím existujúcej sieťovej kabeláže
1048 * Inicializácia a konfigurácia sieťových prepínačov
1049 * Aktualizácia firmvérov na všetkých zariadeniach
1050 * Demontáž existujúcej sieťovej infraštruktúry a následná montáž nových prvkov
1051 * Zapojenie a konfigurácia zariadení do HA módu
1052 * Analýza a identifikácia zariadení v sieti - v počte približne 250 aktívnych portov , aktualizácia popisov portov na switchoch
1053 * Kategorizácia zariadení do jednotlivých VLAN podľa všeobecných odporúčaní
1054 * Analýza a návrh IP adresného plánu
1055 * Konfigurácia VLAN na prepínačoch
1056 * Analýza dátovej prevádzky a návrh vyhovujúceho firewall, ktorý bude zvládať dátovú prevádzku vo vysokej dostupnosti, IPS/IDS, filtrovanie webového obsahu
1057 * Konfigurácia firewall-ov vo vysokej dostupnosti
1058 * Konfigurácia podľa best practices
1059 * Analýza súčasných NAT pravidiel
1060 * Analýza a konfigurácia pravidiel medzi jednotlivými internými sieťami
1061 * Analýza a konfigurácia pravidiel medzi internými sieťami a internetom
1062 * Konfigurácia site-to-site VPN spojení (IPSec)
1063 * Konfigurácia remote access VPN spojení (SSL VPN)
1064 * Inštalácia a konfigurácia centrálneho monitoring nástroja pre LAN
1065 * Testovanie a riešenie problémov
1066 * Dokumentácia
1067
1068
1069 Nasadenie 802.1x
1070
1071 * Konfigurácia systému pre riadenie prístupu do siete vo vysokej dostupnosti
1072 * Upgrade a konfigurácia AAA serverov podľa best practices
1073 * Implementácia a konfigurácia internej PKI infraštruktúry
1074 * Konfigurácia povolenia overovania doménových zariadení cez GPO
1075 * Analýza a identifikácia koncových portov na switchoch overovaných cez 802.1X
1076 * Konfigurácia 802.1x na všetkých prístupových switchoch, konfigurácia overovania na všetkých koncových portoch
1077 * Konfigurácia rolí a politík pre overovanie jednotlivých zariadení a používateľov prostredníctvom certifikátov
1078 * Prípadná konfigurácia rolí a politík pre overovanie používateľov pripojených prostredníctvom Wifi pripojenia
1079 * Testovacia prevádzka a zvýšený dohľad počas jedného mesiaca
1080 * Dokumentácia
1081
1082
1083 Technológie na zabezpečenie kontinuity prevádzky:
1084
1085 Server: 1ks
1086
1087 Storage: 1ks
1088
1089
1090 Implementačné práce pre zabezpečenie kontinuity prevádzky:
1091
1092 Predmetom poskytovania služieb bude:
1093
1094 Analýza a zber údajov
1095
1096 Inštalácia a konfigurácia HW/SW (nová a existujúca infraštruktúra)
1097
1098 Inštalácia a konfigurácia Backup/Replica SW
1099
1100 Migrácia VM do nového prostredia
1101
1102 Fyzické zapojenie HW (osadenie do racku/elektrika/networking)
1103
1104 Odovzdanie projektu
1105
1106
1107 == {{id name="projekt_2505_Projektovy_zamer_detailny-3.6Rizikáazávislosti"/}}3.6         Riziká a závislosti ==
1108
1109
1110 Zoznam rizík a závislostí je detailne rozpracovaný v prílohe tohto dokumentu č. 1: Zoznam rizík a závislostí. Tento zoznam bude počas celej realizácie projektu aktualizovaný.
1111
1112
1113 == {{id name="projekt_2505_Projektovy_zamer_detailny-3.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}3.7         Stanovenie alternatív v biznisovej vrstve architektúry ==
1114
1115
1116 Posudzovanie alternatív riešenia vychádza z viacerých možností. V prípade Mesta Prievidza, ktoré má zabezpečenú čiastočnú úroveň kybernetickej bezpečnosti prichádzajú do úvahy nasledovné alternatívy:
1117
1118
1119 1. Ponechanie existujúceho stavu – ide o nultý stav, v ktorom na základe interného auditu KIB a samohodnotenia boli identifikované nesúlady s legislatívnymi požiadavkami a možné ohrozenie IS Mesta Prievidza
1120 1. Realizácia projektu KIB s doplnením vybraných opatrení (t.j. nie všetkých), ktoré identifikoval audit KIB – t.j. došlo by k zvýšeniu súladu s legislatívou, ale nie dosiahnutiu plného súladu.
1121 1. Realizácia všetkých potrebných opatrení na dosiahnutie plného súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o dosiahnutie súladu s požiadavkami príslušnej legislatívy v oblasti KIB ako kompletného in house riešenia (obstaranie SIEM do vlastnej infraštruktúry Mesta Prievidza)
1122 1. Realizácia všetkých potrebných opatrení na dosiahnutie plného súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o dosiahnutie súladu s požiadavkami príslušnej legislatívy v oblasti KIB –SOC bude poskytovaný spolu so SIEM ako služba.
1123
1124
1125 Z hľadiska identifikovaných procesov v kapitole 3.2.2 alternatíva 0 nepokryje riešenie žiadneho z identifikovaného problémov. V prípade čiastkového riešenia (alternatíva 1) by boli zvolené iba niektoré z procesov, ktoré by boli projektom vyriešené. V prípade alternatívy 2 budú podporené všetky procesy v oblasti KIB, ktoré je potrebné pre účely ochrany IS, a ktoré zabezpečujú prevádzku základnej služby Mesta Prievidza riešiť – avšak existuje riziko pri udržateľnosti projektu s ohľadom na poplatky údržby za zakúpený SIEM. Posledná alternatíva je obdobou alternatívy 2, zabezpečuje maximálnu možnú ochranu IS Mesta Prievidza, odstraňuje však prípadné riziko nezvládnutia udržateľnosti, pretože SOC spolu so SIEM v podobe služby vykazuje nižšiu finančnú náročnosť.
1126
1127
1128 == {{id name="projekt_2505_Projektovy_zamer_detailny-3.8Multikriteriálnaanalýza"/}}3.8         Multikriteriálna analýza ==
1129
1130
1131 Multikriteriálna analýza je v tomto prípade redukovaná na dva parametre:
1132
1133 1. potrebu zosúladenia úrovne kybernetickej bezpečnosti s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS. Táto požiadavka sa dotýka všetkých stakeholderov a predstavuje KO kritérium. Ak nemá dôjsť k súladu kybernetickej a informačnej bezpečnosti, t.j. ak má zostať ponechaný stav alebo iba dôjde k čiastočnému zlepšeniu, nebude možné považovať realizovaný projekt za úspešný.
1134 1. Udržateľnosť riešenia.
1135
1136
1137 Z vyššie uvedených možných alternatív vyplýva, že s ohľadom na potreby a finančné možnosti Mesta Prievidza je najvýhodnejšia a dlhodobo udržateľná alternatíva 3.
1138
1139 // //
1140
1141 == {{id name="projekt_2505_Projektovy_zamer_detailny-3.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}3.9         Stanovenie alternatív v aplikačnej vrstve architektúry ==
1142
1143
1144 HW a SW komponenty, rovnako ako služby, ktoré sú s nimi spojené musia zodpovedať požiadavkám definovaným v projekte koncovými používateľmi - tými sú v tomto prípade oddelenie informatiky, ktoré vychádza z požiadaviek zákona o kybernetickej bezpečnosti, zákona o ISVS, vyhlášky 362/2018 Z. z. a ďalších predpisov.
1145
1146 Aplikačná vrstva predpokladá dve alternatívy:
1147
1148 1. realizácia všetkých opatrení na úrovni Mesta Prievidza v zmysle definovaných požiadaviek, pričom všetky technológie na realizáciu opatrení KIB budú vytvorené ako IN-HOUSE riešenie vrátane SIEM - táto architektúra zodpovedá alternatíve 2 popísanej v multikriteriálnej analýze
1149 1. realizácia všetkých opatrení na úrovni Mesta Prievidza v zmysle definovaných požiadaviek, pričom niektoré technológie na realizáciu opatrení KIB budú vytvorené ako IN-HOUSE riešenie a niektoré ako služba, konkrétne SIEM a SOC - táto architektúra zodpovedá alternatíve 3 popísanej v multikriteriálnej analýze.
1150
1151 Aplikačne teda bude zvolená architektúra II.
1152
1153 // //
1154
1155 == {{id name="projekt_2505_Projektovy_zamer_detailny-3.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}3.10       Stanovenie alternatív v technologickej vrstve architektúry ==
1156
1157
1158 Z hľadiska použitých technológií nie sú definované alternatívy. Požiadavky na technológie sú definované všeobecne tak, aby ľubovoľnú SW a HW technológia, ktorá splní definované požiadavky koncového používateľa, bolo možné použiť na realizáciu projektu.
1159
1160 Technologickú architektúru riešenia definuje nasledovný obrázok:
1161
1162 [[image:attach:image-2024-4-25_15-29-36.png]]
1163
1164 = {{id name="projekt_2505_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}4.      POŽADOVANÉ VÝSTUPY  (PRODUKT PROJEKTU) =
1165
1166
1167 Výsledkom projektu budú:
1168
1169 * Projektové výstupy v zmysle vyhlášky 401/2023 o riadení projektov. V prípade, že predmetom realizácie bude dielo (oceniteľné práva a/alebo zdrojový kód), získa Mesto Prievidza právo vykonávať autorské práva k tomuto dielu, vrátane výhradnej a územne neobmedzenej licencie. Tieto podmienky sa nevzťahujú na tzv. krabicový softvér, ktorý je predávaný ako produkt či už realizátora alebo tretej strany.
1170 * Z hľadiska plnenia cieľov projektu bude výsledkom projektu naplnenie hlavného cieľa, t.j. najvyšší možný súlad KIB so zákonom o kybernetickej bezpečnosti a so zákonom o ISVS, čo bude naplnené realizáciu nasledovných partikulárnych cieľov:
1171 ** Zvýšenie kvality organizácie KIB
1172 ** Zvýšenie kvality riadenia rizík KIB
1173 ** Zabezpečenie bezpečnosti prevádzky IS a sietí vrátane sieťovej a komunikačnej bezpečnosti
1174 ** Zaznamenávanie udalostí a monitorovanie a riešenie KIB incidentov
1175 ** Zabezpečenie kontinuity prevádzky IS prevádzkovateľa PZS
1176 * Technologicky a administratívne pôjde o realizáciu nasledovných opatrení:
1177 ** Revízia a aktualizácia existujúcej bezpečnostnej dokumentácie, interných aktov, bezpečnostného projektu ISVS a zavedenie procesov a činností na podporu KIB v zmysle týchto dokumentov.
1178 ** Revízia a aktualizácia inventarizácie aktív, vypracovanie a implementácia potrebných dokumentov vrátane vypracovania a implementácie interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti
1179 ** Realizácia segmentácie siete.
1180 ** Zakúpenie a implementácia sieťových zariadení a softvéru na realizáciu segmentácie siete vrátane zavedenia štandardu 802.1x
1181 ** Poskytovanie Security Incident and Event Management (SIEM) formou služby v kombinácii so zabezpečením služieb Security Operations Center (SOC).
1182 ** Dodávka hardvéru a implementačných prác, ktorý je potrebný na to, aby boli implementované systém na realizáciu kontinuity prevádzky. Ide o hardvér, softvér a implementačné práce, vďaka ktorým v prípade výpadku primárnych prevádzkových systémov dôjde k tomu, že základná služba bude poskytovaná Mestom Prievidza bez výpadkov.
1183
1184
1185 = {{id name="projekt_2505_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}5.      NÁHĽAD ARCHITEKTÚRY =
1186
1187 Architektúra celého riešenia je v zmysle usmernenia MIRRI SR rámcová tak, aby bolo z projektu zrejmé, ktoré komponenty v rámci realizácie projektu budú vytvorené (a budú realizovať opatrenia KIB).
1188
1189 Primárne opatrenia kybernetickej bezpečnosti chránia IS Mesta Prievidza, ktoré sú určené na prevádzkovanie základnej služby Mesta Prievidza. Z vyššie definovaných potrieb je zrejmé, o aké komponenty zabezpečenia pôjde - firewall, switche, nástroje na segmentáciu siete, služba SIEM, služba SOC, hardvér pre zabezpečenie kontinuity prevádzky základnej služby.
1190
1191 [[image:attach:image-2024-4-25_15-30-7.png]]
1192
1193 = {{id name="projekt_2505_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}6.      LEGISLATÍVA =
1194
1195
1196 V rámci platnej legislatívy nebude potrebné meniť žiadnu legislatívu. Projekt je realizovaný za účelom dosiahnutia súladu s platnou legislatívou a to najmä:
1197
1198
1199 Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
1200
1201 Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
1202
1203 Vyhláška č.78/2020 Z.z. o štandardoch pre ITVS
1204
1205 Vyhláška č.401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy
1206
1207 Vyhláška 179/2020 Z.z. o obsahu bezpečnostných opatrení ITVS
1208
1209 Vyhláška 362/2018 Z.z.  o obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení)
1210
1211
1212 = {{id name="projekt_2505_Projektovy_zamer_detailny-7.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}7.      HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1213
1214
1215 Harmonogram projektu je definovaný na základe odporúčania MIRRI SR, ktoré predpokladá trvanie projektu na úrovni približne jedného roka. S ohľadom na potreby nákupu a implementácie technológií vrátane potreby ich skúšobnej prevádzky sa s týmto časom stotožňujeme. Navyše pridávame 3 mesiace pre činnosti na začiatku projektu, ktoré budú venované tvorbe potrebnej dokumentácie (politiky, plány, pravidlá), z toho dôvodu je samotná realizačná fáza nastavená na 17 mesiacov.
1216
1217 Začiatok realizačnej fázy projektu vyplýva z predpokladu, že realizácia projektu začne až po ukončení administratívneho a odborného hodnotenia a po podpise Zmluvy o NFP, pričom je definovaná dostatočná časová rezerva na tieto úkony. Rovnako na procesy verejného obstarávania, ktoré môžu potenciálne začať v krátkom čase po podaní žiadosti o NFP.
1218
1219
1220 |(((
1221 **ID**
1222 )))|(((
1223 **FÁZA/AKTIVITA**
1224 )))|(((
1225 **ZAČIATOK**
1226
1227 (odhad termínu)
1228 )))|(((
1229 **KONIEC**
1230
1231 (odhad termínu)
1232 )))|(((
1233 **POZNÁMKA**
1234 )))
1235 |(((
1236 1.
1237 )))|(((
1238 Prípravná fáza a Iniciačná fáza
1239 )))|(((
1240 03/2024
1241 )))|(((
1242 06/2024
1243 )))|(((
1244 Iniciačná fáza bude ukončená schválením žiadosti o poskytnutie nenávratného finančného príspevku a podpisom Zmluvy o poskytnutí NFP. V súlade s údajmi uvedenými vo výzve: „Poskytovateľ vydá pre všetky ŽoNFP prijaté v rámci príslušného posudzovaného časového obdobia rozhodnutia najneskôr do 70 pracovných dní od konečného termínu uzavretia príslušného posudzovaného časového obdobia.“ predpokladáme termín ukončenia iniciačnej fázy 06/2024.
1245
1246 Medzi iniciačnou a realizačnou fázou zrealizujeme verejné obstarávania. Verejné obstarávania budú v súlade s aktuálnou verziu Jednotnej príručky pre žiadateľov/prijímateľov k procesu a kontrole verejného obstarávania/obstarávania predložené na kontrolu/schválenie.
1247 )))
1248 |(((
1249 2.
1250 )))|(((
1251 Realizačná fáza
1252 )))|(((
1253 01/2025
1254 )))|(((
1255 05/2026
1256 )))|(((
1257
1258 )))
1259 |(((
1260 2a
1261 )))|(((
1262 Analýza a Dizajn
1263 )))|(((
1264 01/2025
1265 )))|(((
1266 03/2025
1267 )))|(((
1268
1269 )))
1270 |(((
1271 2b
1272 )))|(((
1273 Nákup technických prostriedkov, programových prostriedkov a služieb
1274 )))|(((
1275 01/2025
1276 )))|(((
1277 02/2025
1278 )))|(((
1279
1280 )))
1281 |(((
1282 2c
1283 )))|(((
1284 Implementácia a testovanie
1285 )))|(((
1286 04/2025
1287 )))|(((
1288 01/2026
1289 )))|(((
1290
1291 )))
1292 |(((
1293 2d
1294 )))|(((
1295 Nasadenie a PIP
1296 )))|(((
1297 02/2026
1298 )))|(((
1299 05/2026
1300 )))|(((
1301
1302 )))
1303 |(((
1304 3.
1305 )))|(((
1306 Dokončovacia fáza
1307 )))|(((
1308 05/2026
1309 )))|(((
1310 07/2026
1311 )))|(((
1312 Počas dokončovacej fázy projektový manažér pripraví podklady a odovzdá na schválenie záverečnú žiadosť o platbu a záverečnú monitorovaciu správu.
1313 )))
1314 |(((
1315 4.
1316 )))|(((
1317 Podpora prevádzky (SLA)
1318 )))|(((
1319 07/2026
1320 )))|(((
1321 07/2031
1322 )))|(((
1323 Po finančnom ukončení projektu začína fáza udržateľnosti projektu, t.z. podpora prevádzky (SLA). V rámci danej fázy bude prijímateľ udržiavať a využívať implementované systémy. Vzniknuté náklady v tejto fáze projektu bude hradiť z vlastných výdavkov, na čo v rozpočte každoročne vyčlení dostatok finančných prostriedkov.
1324 )))
1325
1326
1327 // //
1328
1329 **Projekt bude realizovaný metódou Waterfall s logickými nadväznosťami realizácie jednotlivých modulov na základe funkčnej a technickej špecifikácie vypracovanej v rámci prípravy projektu.**
1330
1331 **Tento prístup bol zvolený nakoľko opatrenia KIB je potrebné realizovať vo vzájomných súvislostiach, avšak v správnom postupe. Niektoré môžu byť realizované paralelne, dokonca rôznymi tímami, avšak na základe vopred stanovenej stratégie a plánu celého projektu. Agilný prístup na realizáciu nami plánovaného projektu nie je vhodný i s ohľadom na potrebu realizácie projektu za plnej prevádzky základnej služby Mesta Prievidza.**
1332
1333
1334 = {{id name="projekt_2505_Projektovy_zamer_detailny-8.ROZPOČETAPRÍNOSY"/}}8.      ROZPOČET A PRÍNOSY =
1335
1336 // //
1337
1338 V uvedenom projekte vychádzame pri stanovení rozpočtu z prieskumu trhu a pravidiel stanovených výzvou. S ohľadom na rozpočet projektu (projekt do 1 000 000,00,- EUR) nebola spracovaná Analýza nákladov a prínosov.
1339
1340
1341 == {{id name="projekt_2505_Projektovy_zamer_detailny-8.1Sumarizácianákladovaprínosov"/}}8.1         Sumarizácia nákladov a prínosov ==
1342
1343
1344 * Zvýšenie kvality organizácie a riadenia rizík kybernetickej a informačnej bezpečnosti Mesta Prievidza
1345 * Zvýšenie úrovne kybernetickej bezpečnosti - Mesto Prievidza
1346 * Poskytovanie služieb SIEM a SOC
1347
1348
1349 |(((
1350 **Náklady**
1351 )))|(((
1352 **Zvýšenie kvality organizácie a riadenia rizík kybernetickej a informačnej bezpečnosti Mesta Prievidza**
1353 )))|(((
1354 **Zvýšenie úrovne kybernetickej bezpečnosti - Mesto Prievidza**
1355 )))|(((
1356 **Poskytovanie služieb SIEM a SOC**
1357 )))
1358 |(((
1359 **Všeobecný materiál**
1360 )))|(((
1361
1362 )))|(((
1363
1364 )))|(((
1365
1366 )))
1367 |(((
1368 **IT - CAPEX**
1369 )))|(((
1370 100 748,94 EUR
1371 )))|(((
1372 264 486,00 EUR
1373 )))|(((
1374 81 000,00 EUR
1375 )))
1376 |(((
1377 Aplikácie
1378 )))|(((
1379 46 556,00 EUR
1380 )))|(((
1381 64 220,00 EUR
1382 )))|(((
1383 81 000,00 EUR
1384 )))
1385 |(((
1386 SW
1387 )))|(((
1388
1389 )))|(((
1390 25 880,00 EUR
1391 )))|(((
1392
1393 )))
1394 |(((
1395 HW
1396 )))|(((
1397
1398 )))|(((
1399 174 386,00 EUR
1400 )))|(((
1401
1402 )))
1403 |(((
1404 Mzdy (interní zamestnanci – pre všetky moduly)
1405 )))|(((
1406 25 000,00 EUR
1407 )))|(((
1408
1409 )))|(((
1410
1411 )))
1412 |(((
1413 Paušálne výdavky (pre všetky moduly)
1414 )))|(((
1415 29 192,94 EUR
1416 )))|(((
1417
1418 )))|(((
1419
1420 )))
1421 |(((
1422 **IT - OPEX- prevádzka (ročne)**
1423 )))|(((
1424 **12 000,00**
1425 )))|(((
1426 **40 000,00**
1427 )))|(((
1428 **12000,00**
1429 )))
1430 |(((
1431 Aplikácie
1432 )))|(((
1433 //12 000,00//
1434 )))|(((
1435 // //
1436 )))|(((
1437 // //
1438 )))
1439 |(((
1440 SW
1441 )))|(((
1442 // //
1443 )))|(((
1444 //20 000,00//
1445 )))|(((
1446 //12000,00//
1447 )))
1448 |(((
1449 HW
1450 )))|(((
1451 // //
1452 )))|(((
1453 //20 000,00//
1454 )))|(((
1455 // //
1456 )))
1457 |(((
1458 **Prínosy**
1459 )))|(((
1460 **~ **
1461 )))|(((
1462 **~ **
1463 )))|(((
1464 **~ **
1465 )))
1466 |(((
1467 **Finančné prínosy**
1468 )))|(((
1469
1470 )))|(((
1471
1472 )))|(((
1473
1474 )))
1475 |(((
1476 Administratívne poplatky
1477 )))|(((
1478 // //
1479 )))|(((
1480 // //
1481 )))|(((
1482 // //
1483 )))
1484 |(((
1485 Ostatné daňové a nedaňové príjmy
1486 )))|(((
1487 // //
1488 )))|(((
1489 // //
1490 )))|(((
1491 // //
1492 )))
1493 |(((
1494 **Ekonomické prínosy**
1495 )))|(((
1496
1497 )))|(((
1498
1499 )))|(((
1500
1501 )))
1502 |(((
1503 Občania (€)
1504 )))|(((
1505 // //
1506 )))|(((
1507 // //
1508 )))|(((
1509 // //
1510 )))
1511 |(((
1512 Úradníci (€)
1513 )))|(((
1514 // //
1515 )))|(((
1516 // //
1517 )))|(((
1518 // //
1519 )))
1520 |(((
1521 Úradníci (FTE)
1522 )))|(((
1523 // //
1524 )))|(((
1525 // //
1526 )))|(((
1527 // //
1528 )))
1529 |(((
1530 **Kvalitatívne prínosy**
1531 )))|(((
1532 // //
1533 )))|(((
1534 // //
1535 )))|(((
1536 // //
1537 )))
1538 |(((
1539
1540 )))|(((
1541 // //
1542 )))|(((
1543 // //
1544 )))|(((
1545 // //
1546 )))
1547
1548 // //
1549
1550 V prípade projektov kybernetickej bezpečnosti je priame vyčíslenie návratnosti pomerne komplikované. Z pohľadu návratnosti je potrebné venovať sa hodnoteniu možných škôd, ktoré by potenciálne vznikli v prípade, že nebude adekvátne riešená KIB na úrovni poskytovateľa základnej služby.
1551
1552 Ide o nasledovné potenciálne škody:
1553
1554
1555 * Finančné riziko – vyhodnotenie straty interných finančných prostriedkov. V prípade, že nebudú adekvátne implementované opatrenia KIB bolo hodnotenie možného výpadku základnej služby definované na 10 pracovných dní. V prípade 677 zamestnancov Mesta Prievidza ide o 50775 hodín (677 * 10 * 7,5 hod. – pracovný čas je 7,5 hodiny). Priemerná mesačná mzda v roku 2023 vo verejnej správe bola 1796 EUR, t.j. priemerná cena za jednu hodinu práce bola 11,63 EUR. Celková strata v prípade výpadku základnej služby na úrovni straty miezd zamestnancov Mesta Prievidza by predstavovala 590513,25 EUR v prípade jedného výpadku na základe kybernetického úto Zjednodušene možno konštatovať, že už dva odvrátené vážne kybernetické útoky znamenajú návratnosť celej investície.
1556 * Finančné riziko – dôsledky kybernetického útoku. Ide o možné sankcie vyplývajúce priamo z legislatívnych rámcov, prípadných súdnych sporov (v prípade napríklad úniku osobných údajov), ako aj nákladov spojených so sanáciou prípadného kybernetického incidentu. Tieto finančné prostriedky nie je možné momentálne vyčísliť, reálne však môže niekoľko násobne prekročiť straty interných finančných prostriedkov Mesta Prievidza.
1557 * Reputačné riziko – vzhľadom na postavenie a oblasť spoločenskej dôležitosti a zákonných povinností Mesta Prievidza, je toto riziko potenciálne vysoké – teda v prípade neplnenia legislatívnych požiadaviek v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS, reálneho výpadku prevádzky základnej služby, úniku citlivých dát v kombinácii aj s prípadnou medializáciou a pod.
1558
1559 = {{id name="projekt_2505_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}9.      PROJEKTOVÝ TÍM =
1560
1561
1562 Pre účely realizácie projektu sa zostavuje **Riadiaci výbor (RV),** v nasledovnom zložení:
1563
1564 * Predseda RV – Katarína Macháčková
1565 * Biznis vlastník – RNDr. Andrea Tonahuserová
1566 * Zástupca prevádzky – Ing. Ivan Kotrík
1567 * IT Analytik – Ing. Ľuboš Belanec
1568
1569 // //
1570
1571 // //
1572
1573 **Zostavuje sa Projektový tím objednávateľa**
1574
1575 * kľúčový používateľ a IT architekt: Ing. Ľuboš Belanec
1576 * manažér kybernetickej a informačnej bezpečnosti – Mgr. Monika Franková
1577 * projektový manažér (pre účely realizácie) - RNDr. Andrea Tonhaiserová
1578
1579
1580 |(((
1581 **ID**
1582 )))|(((
1583 **Meno a Priezvisko**
1584 )))|(((
1585 **Pozícia**
1586 )))|(((
1587 **Oddelenie**
1588 )))|(((
1589 **Rola v projekte**
1590 )))
1591 |(((
1592 1.
1593 )))|(((
1594 Ing. Ľuboš Belanec
1595 )))|(((
1596 Referent informatiky
1597 )))|(((
1598 Mesto Prievidza
1599
1600 oddelenie informatiky
1601 )))|(((
1602 kľúčový používateľ a IT architekt
1603 )))
1604 |(((
1605 2.
1606 )))|(((
1607 Mgr. Monika Franková
1608 )))|(((
1609 manažér kybernetickej a informačnej bezpečnosti
1610 )))|(((
1611 Mesto Prievidza
1612
1613 oddelenie informatiky
1614 )))|(((
1615 manažér kybernetickej a informačnej bezpečnosti
1616 )))
1617 |(((
1618 3.
1619 )))|(((
1620 RNDr. Andrea Tonhaiserová
1621 )))|(((
1622 Projektový manažér
1623 )))|(((
1624 Mesto Prievidza
1625
1626 oddelenie pre projekty a investície
1627 )))|(((
1628 Projektový manažér
1629 )))
1630
1631
1632
1633
1634 Uvedený projektový tím, ktorí tvoria zamestnanci Mesta Prievidza a je garanciou úspešnej realizácie projektu po zabezpečení jeho financovania na základe ŽoNFP v rámci výzvy.
1635
1636
1637
1638 == {{id name="projekt_2505_Projektovy_zamer_detailny-9.1PRACOVNÉNÁPLNE"/}}9.1         PRACOVNÉ NÁPLNE ==
1639
1640
1641 V zmysle Vyhlášky 401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke a požiadaviek Výzvy budú obsadené vyššie uvedené role v projektovom tíme. Náplne práce uvádzame:
1642
1643 // //
1644
1645 |(((
1646 **Projektová rola:**
1647 )))|(((
1648 **~ **
1649
1650 **PROJEKTOVÝ MANAŽÉR (projektová rola bude obsadená a financovaná v rámci paušálnych výdavkov)**
1651
1652
1653 )))
1654 |(((
1655 **Stručný popis:**
1656 )))|(((
1657 ●       zodpovedá za riadenie projektu počas celého životného cyklu projektu. Riadi projektové (ľudské a finančné) zdroje, zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu a predkladá vstupy na rokovanie Riadiaceho výboru. Zodpovedá za riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tím objednávateľa a za efektívnu komunikáciu s dodávateľom alebo stanovených zástupcom dodávateľa.
1658
1659
1660 ●       zodpovedá za riadenie prideleného projektu - stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s tým súvisiacich rizík. Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami, zásadami a princípmi projektového riadenia.
1661
1662
1663 ●       zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/ projektový manažér obvykle podieľa na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka.
1664 )))
1665 |(((
1666 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1667 )))|(((
1668 Zodpovedný za:
1669
1670 ●       Riadenie projektu podľa pravidiel stanovených vo Vyhláške 401/2023 Z.z. o riadení projektov
1671
1672 ●       Riadenie prípravy, inicializácie a realizácie projektu
1673
1674 ●       Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii
1675
1676 ●       Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu
1677
1678 ●       Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu
1679
1680 ●       Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie, plánovanie a kontrolu projektu a využívanie projektových zdrojov
1681
1682 ●       Zabezpečenie vypracovania manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1
1683
1684 ●       Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z.
1685
1686 ●       Zabezpečenie priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie v minimálnom rozsahu Vyhlášky 401/2023 Z.z., Prílohy č.1
1687
1688 ●       Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 na rokovanie RV
1689
1690 ●       Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí
1691
1692 ●       Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV)
1693
1694 ●       Zabezpečenie vytvorenia a pravidelnej aktualizácie BC/CBA a priebežné zdôvodňovanie projektu a predkladanie na rokovania RV
1695
1696 ●       Celkovú alokáciu a efektívne využívanie ľudských a finančných zdrojov v projekte
1697
1698 ●       Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby
1699
1700 ●       Vypracovanie požiadaviek na zmenu (CR), návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV
1701
1702 ●       Riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien
1703
1704 ●       Riadenie implementačných a prevádzkových aktivít v rámci projektov.
1705
1706 ●       Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov,
1707
1708 ●       Formálnu administráciu projektu, riadenie centrálneho projektového úložiska, správu a archiváciu projektovej dokumentácie
1709
1710 ●       Kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom,
1711
1712 ●       Dodržiavanie metodík projektového riadenia,
1713
1714 ●       Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV),
1715
1716 ●       Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr
1717
1718
1719 )))
1720 |(((
1721 **Odporúčané kvalifikačné predpoklady**
1722 )))|(((
1723
1724 )))
1725 |(((
1726 **Poznámka**
1727 )))|(((
1728
1729 )))
1730
1731 // //
1732
1733 |(((
1734 **Projektová rola:**
1735 )))|(((
1736 **~ **
1737
1738 **IT ARCHITEKT**
1739
1740
1741 )))
1742 |(((
1743 **Stručný popis:**
1744 )))|(((
1745 ●     zodpovedá za návrh architektúry riešenia IS a implementáciu technológií predovšetkým z pohľadu udržateľnosti, kvality a nákladov, za riešenie architektonických cieľov projektu dizajnu IS a súlad s architektonickými princípmi.
1746
1747 ●     vykonáva, prípadne riadi vysoko odborné tvorivé činnosti v oblasti návrhu IT. Študuje a stanovuje smery technického rozvoja informačných technológií, navrhuje riešenia na optimalizáciu a zvýšenie efektívnosti prostriedkov výpočtovej techniky. Navrhuje základnú architektúru informačných systémov, ich komponentov a vzájomných väzieb. Zabezpečuje projektovanie dizajnu, architektúry IT štruktúry, špecifikácie jej prvkov a parametrov, vhodnej softvérovej a hardvérovej infraštruktúry podľa základnej špecifikácie riešenia.
1748
1749 ●     zodpovedá za spracovanie a správu projektovej dokumentácie a za kontrolu súladu implementácie s dokumentáciou. Môže tiež poskytovať konzultácie, poradenstvo a vzdelávanie v oblasti svojej špecializácie. IT architekt, projektant analyzuje, vytvára a konzultuje so zákazníkom riešenia na úrovni komplexných IT systémov a IT architektúr, najmä na úrovni aplikačného vybavenia, infraštruktúrnych systémov, sietí a pod. Zaručuje, že návrh architektúry a/alebo riešenia zodpovedá zmluvne dohodnutým požiadavkám zákazníka v zmysle rozsahu, kvality a ceny celej služby/riešenia.
1750 )))
1751 |(((
1752 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1753 )))|(((
1754
1755
1756 Zodpovedný za:
1757
1758 ●       Navrhovanie architektúry IT riešení s cieľom dosiahnuť najlepšiu efektivitu.
1759
1760 ●       Transformovanie cieľov, prísľubov a zámerov projektu do tvorby reálnych návrhov a riešení.
1761
1762 ●       Navrhovanie takých riešení, aby poskytovali čo najvyššiu funkčnosť a flexibilitu.
1763
1764 ●       Posudzovanie vhodnosti navrhnutých riešení s ohľadom na požiadavky projektu.
1765
1766 ●       Zodpovednosť za technické navrhnutie a realizáciu projektu.
1767
1768 ●       Zodpovednosť za vytvorenie technickej IT dokumentácie a jej následná kontrola.
1769
1770 ●       Zodpovednosť za definovanie integračných vzorov, menných konvencií, spôsobov návrhu a spôsobu programovania.
1771
1772 ●       Definovanie architektúry systému, technických požiadaviek a funkčného modelu (Proof Of Concept.)
1773
1774 ●       Vytvorenie požiadaviek na HW/SW infraštruktúru IS
1775
1776 ●       Udržiavanie a rozvoj konzistentnej architektúry s dôrazom na architektúru aplikačnú, dátovú a infraštruktúru
1777
1778 ●       Analýzu a odhad náročnosti technických požiadaviek na vytvorenie IS alebo vykonanie zmien v IS
1779
1780 ●       Navrhovanie riešení zohľadňujúce architektonické štandardy, časové a zdrojové obmedzenia,
1781
1782 ●       Navrhovanie dátových transformácií medzi dátovými skladmi a aplikáciami
1783
1784 ●       Vyhodnocovanie implementačných alternatív z pohľadu celkovej IT architektúry
1785
1786 ●       Ladenie dátových štruktúr za účelom dosiahnutia optimálneho výkonu
1787
1788 ●       Prípravu akceptačných kritérií
1789
1790 ●       Analýza nových nástrojov, produktov a technológií
1791
1792 ●       Správa, rozvoj a dohľad nad dodržiavaním integračných štandardov
1793
1794 ●       Priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane Detailného návrhu riešenia (DNR) z pohľadu analýzy a návrhu riešenia architektúry IS
1795
1796 ●       Vykonáva posudzovanie a úpravu testovacej stratégie, testovacích scenárov, plánov testov, samotné testovanie a účasť na viacerých druhoch testovania
1797
1798 ●       Vykonanie záťažových, výkonnostných a integračných testov a navrhnutie následných nápravných
1799
1800 ●       Nasadenie a otestovanie migrácie, overenie kvality dát a navrhnutie nápravných opatrení
1801
1802 ●       Participáciu na výkone bezpečnostných testov,
1803
1804 ●       Participáciu na výkone UAT testov,
1805
1806 ●       Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa
1807
1808 ●       Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1809
1810 ●       Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1811
1812
1813 )))
1814 |(((
1815 **Odporúčané kvalifikačné predpoklady**
1816 )))|(((
1817
1818 )))
1819 |(((
1820 **Poznámka**
1821 )))|(((
1822
1823 )))
1824
1825 // //
1826
1827 // //
1828
1829 |(((
1830 **Projektová rola:**
1831 )))|(((
1832 **~ **
1833
1834 **KĽUČOVÝ POUŽIVATEĽ **(end user)
1835
1836
1837 )))
1838 |(((
1839 **Stručný popis:**
1840 )))|(((
1841 ●       zodpovedný za reprezentáciu záujmov budúcich používateľov projektových produktov alebo projektových výstupov a za overenie kvality produktu.
1842
1843
1844 ●       zodpovedný za návrh a špecifikáciu funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, požiadaviek koncových používateľov na prínos systému a požiadaviek na bezpečnosť.
1845
1846
1847 ●       Kľúčový používateľ (end user) navrhuje a definuje akceptačné kritériá, je zodpovedný za akceptačné testovanie a návrh na akceptáciu projektových produktov alebo projektových výstupov a návrh na spustenie do produkčnej prevádzky. Predkladá požiadavky na zmenu funkcionalít produktov a je súčasťou projektových tímov
1848 )))
1849 |(((
1850 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1851 )))|(((
1852
1853
1854 Zodpovedný za:
1855
1856 ●       Návrh a špecifikáciu funkčných a technických požiadaviek
1857
1858 ●       Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy
1859
1860 ●       Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
1861
1862 ●       Špecifikáciu požiadaviek koncových používateľov na prínos systému
1863
1864 ●       Špecifikáciu požiadaviek na bezpečnosť,
1865
1866 ●       Návrh a definovanie akceptačných kritérií,
1867
1868 ●       Vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania)
1869
1870 ●       Finálne odsúhlasenie používateľského rozhrania
1871
1872 ●       Vykonanie akceptačného testovania (UAT)
1873
1874 ●       Finálne odsúhlasenie a  akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov
1875
1876 ●       Finálny návrh na spustenie do produkčnej prevádzky,
1877
1878 ●       Predkladanie požiadaviek na zmenu funkcionalít produktov
1879
1880 ●       Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1881
1882 ●       Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1883
1884
1885 )))
1886 |(((
1887 **~ **
1888
1889 **Odporúčané kvalifikačné predpoklady**
1890
1891 **~ **
1892 )))|(((
1893
1894 )))
1895 |(((
1896 **Poznámka**
1897 )))|(((
1898
1899 )))
1900
1901 // //
1902
1903 |(((
1904 **Projektová rola:**
1905 )))|(((
1906 **~ **
1907
1908 **MANAŽER KYBERNETICKEJ BEZPEČNOSTI (KIB) a IT BEZPEČNOSTI (ITB)**
1909
1910 **~ **
1911 )))
1912 |(((
1913 **Stručný popis:**
1914 )))|(((
1915 ●       zodpovedá za dodržanie princípov a štandardov na kybernertickú a IT bezpečnosť, za kontrolu a audit správnosti riešenia v oblasti bezpečnosti.
1916
1917 ●       koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení. Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti. Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov. Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT. Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti
1918
1919
1920 **PODMIENKY SPRÁVNEHO a EFEKTÍVNEHO VÝKONU ČINNOSTI role Manažér KIB a ITB:**
1921
1922 1)    neobmedzený aktívny prístup ku všetkým projektovým dokumentom, nástrojom a výstupom projektu, v ktorých sa opisuje predmet projektu z hľadiska jeho architektúry, funkcií, procesov, manažmentu informačnej bezpečnosti a spôsobov spracúvania dát, ako aj dát samotných.
1923
1924 2)    rola manažér Kybernetickej a IT bezpečnosti si vyžaduje mať sprístupnené všetky informácie o bezpečnostných opatreniach zavádzaných projektom v zmysle:
1925
1926 a)      § 20 zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
1927
1928 b)      ustanovení zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
1929 )))
1930 |(((
1931 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1932 )))|(((
1933 Zodpovedný za:
1934
1935 ●     špecifikovanie štandardov, princípov a stratégií v oblasti ITB a KIB,
1936
1937 ●     ak je projekt primárne zameraný na problematiku ITB a KIB – je priamo zodpovedný za špecifikáciu a analýzu funkčných požiadaviek na ITB a KIB,
1938
1939 ●     špecifikovanie požiadaviek na ITB a KIB, kontroluje ich implementáciu v realizovanom projekte,
1940
1941 ●     špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia,
1942
1943 ●     špecifikovanie funkčných a nefunkčných požiadaviek pre oblasť ITB a KIB,
1944
1945 ●     špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy,
1946
1947 ●     špecifikovanie požiadaviek na školenia pre oblasť ITB a KIB,
1948
1949 ●     špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru pre oblasť ITB a KIB,
1950
1951 ●     špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na ITB a KIB,
1952
1953 ●     realizáciu posúdenie požiadaviek agendy ITB a KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia
1954
1955 ●     špecifikovanie požiadaviek na ITB a KIB, bezpečnostný projekt a riadenie prístupu,
1956
1957 ●     špecifikovanie požiadaviek na testovanie z hľadiska ITB a KIB, realizáciu kontroly zapracovania a retestu,
1958
1959 ●     špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť ITB a KIB, ako aj v zmysle "best practies",
1960
1961 ●     špecifikovanie požiadaviek na dodanie potrebnej dokumentácie súvisiacej s ITB a KIB kontroluje ich implementáciu v realizovanom projekte,
1962
1963 ●     špecifikovanie požiadaviek a konzultácie pri návrhu riešenia za agendu ITB a KIB v rámci procesu „Mapovanie a analýza technických požiadaviek - detailný návrh riešenia (DNR)“,
1964
1965 ●     špecifikáciu požiadaviek na bezpečnosť IT a KIB v rámci procesu "akceptácie, odovzdania a správy zdroj. kódov“
1966
1967 ●     špecifikáciu akceptačných kritérií za oblasť ITB a KIB,
1968
1969 ●     špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom na ITB a KIB,
1970
1971 ●     poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť ITB a KIB,
1972
1973 ●     získavanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1974
1975 ●     špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť ITB a KIB,
1976
1977 ●     konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dok. z hľadiska ITB a KIB,
1978
1979 ●     špecifikáciu požiadaviek na bezpečnostný projekt pre oblasť ITB a KIB,
1980
1981 ●     realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezp. projekte za oblasť ITB a KIB
1982
1983 ●     realizáciu kontroly zameranú na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí,
1984
1985 ●     realizáciu kontroly zameranú realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis rozhraní, správnu identifikácia závislostí,
1986
1987 ●     realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť ITB a KIB,
1988
1989 ●     realizáciu kontroly zameranú na implementovaný proces v priamom súvise s ITB a KIB,
1990
1991 ●     realizáciu kontroly súladu s planou legislatívou v oblasti ITB a KIB (obsahuje aj kontrolu leg. požiadaviek)
1992
1993 ●     realizáciu kontroly zameranú zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní a spoločných komponentov a posúdenia z pohľadu bezpečnosti,
1994
1995 ●     poskytovanie konzultácií a súčinnosti pre problematiku ITB a KIB,
1996
1997 ●     získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1998
1999 ●     aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
2000
2001 ●     plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
2002 )))
2003 |(((
2004 **Odporúčané kvalifikačné predpoklady**
2005 )))|(((
2006
2007 )))
2008
2009 // //
2010
2011
2012
2013 // //
2014
2015
2016 = {{id name="projekt_2505_Projektovy_zamer_detailny-10.PRÍLOHY"/}}10.   PRÍLOHY =
2017
2018
2019 **Príloha : **Zoznam rizík a závislostí (Excel): 1_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_KyberSecPrievidza.xlsx
2020
2021
2022 Koniec dokumentu
2023
2024
2025