Version 3.1 by dusan_mocarnik on 2024/04/30 15:44

Show last authors
1 **~ **
2
3 (% class="wrapped" %)
4 (% class="" %)|(((
5 Povinná osoba
6 )))|(((
7 Mesto Liptovský Mikuláš
8 )))
9 (% class="" %)|(((
10 Názov projektu
11 )))|(((
12 Zvýšenie úrovne kybernetickej bezpečnosti v meste Liptovský Mikuláš
13 )))
14 (% class="" %)|(((
15 Zodpovedná osoba za projekt
16 )))|(((
17 Ing. Dušan Močarník
18 )))
19 (% class="" %)|(((
20 Realizátor projektu
21 )))|(((
22 Mesto Liptovský Mikuláš
23 )))
24 (% class="" %)|(((
25 Vlastník projektu
26 )))|(((
27 Ing. Ján Blcháč, PhD – primátor mesta Liptovský Mikuláš
28 )))
29
30 **~ **
31
32 **Schvaľovanie dokumentu**
33
34 **~ **
35
36 (% class="wrapped" %)
37 (% class="" %)|(((
38 Položka
39 )))|(((
40 Meno a priezvisko
41 )))|(((
42 Organizácia
43 )))|(((
44 Pracovná pozícia
45 )))|(((
46 Dátum
47 )))|(((
48 Podpis
49
50 **~ **
51
52 (alebo elektronický súhlas)
53 )))
54 (% class="" %)|(((
55 Vypracoval
56 )))|(((
57 Ing. Dušan Močarník
58 )))|(((
59 Mesto Liptovský Mikuláš
60 )))|(((
61 Manažér KIB
62 )))|(((
63 26.4.2024
64 )))|(((
65 \\
66 )))
67
68 **~ **
69
70 **~ **
71
72 **~ **
73
74 = {{id name="projekt_2524_Projektovy_zamer_detailny-1HISTÓRIADOKUMENTU"/}}1  HISTÓRIA DOKUMENTU =
75
76 **~ **
77
78 (% class="wrapped" %)
79 (% class="" %)|(((
80 Verzia
81 )))|(((
82 Dátum
83 )))|(((
84 Zmeny
85 )))|(((
86 Meno
87 )))
88 (% class="" %)|(((
89 1.0
90 )))|(((
91 26.4.2024
92 )))|(((
93 Finálna verzia v súlade so žiadosťou o NFP
94 )))|(((
95 Ing. Dušan Močarník
96 )))
97
98 **~ **
99
100 **~ **
101
102 **~ **
103
104 **2.ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE**
105
106 **~ **
107
108 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
109
110 \\
111
112 \\
113
114 \\
115
116 Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky a v zmysle výzvy: Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa, číslo výzvy: PSK-MIRRI-611-2024-DV-EFRR (ďalej len „výzva“), na základe ktorej má mesto Liptovský Mikuláš záujem podať žiadosť o nenávratný finančný príspevok (ďalej len ŽoNFP) bude obsahovať: manažérske zhrnutie, motiváciu a rozsah projektu, zainteresované strany, ciele projektu a merateľné ukazovatele, návrh organizačného zabezpečenia projektu, alternatívy, opis obmedzení, predpokladov a tolerancií, opis požadovaných výstupov, náhľad architektúry, opis rozpočtu, detailný popis nákladov a prí
117
118 nosov, postup a spôsob nacenenia projektu, harmonogram projektu a zoznam rizík a závislostí (ako príloha projektového zámeru).
119
120 V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v ŽoNFP) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Rovnako sú v zmysle usmernenia MIRRI SR manažérske produkty napísané všeobecne.
121
122 **2.1 Použité skratky a pojmy**
123
124 **~ **
125
126 **~ **
127
128 (% class="wrapped" %)
129 (% class="" %)|(((
130 P.
131
132 č.
133 )))|(((
134 SKRATKA
135
136 /POJEM
137 )))|(((
138 POPIS
139 )))
140 (% class="" %)|(((
141 1
142 )))|(((
143 API
144 )))|(((
145 Application programming interface
146 )))
147 (% class="" %)|(((
148 2
149 )))|(((
150 BPMN
151 )))|(((
152 Business Process Model and Notation
153 )))
154 (% class="" %)|(((
155 3
156 )))|(((
157 CSRÚ
158 )))|(((
159 Centrálna správa referenčných údajov
160 )))
161 (% class="" %)|(((
162 4
163 )))|(((
164 DMS
165 )))|(((
166 Document management system
167 )))
168 (% class="" %)|(((
169 5
170 )))|(((
171 EDR
172 )))|(((
173 Endpoint Detection and Response
174 )))
175 (% class="" %)|(((
176 6
177 )))|(((
178
179 )))|(((
180 Európska únia
181 )))
182 (% class="" %)|(((
183 7
184 )))|(((
185 HW a SW
186 )))|(((
187 Hardware a Software
188 )))
189 (% class="" %)|(((
190 8
191 )))|(((
192 HLD
193 )))|(((
194 High level dizajn – vysokoúrovňový dizajn napr architektúru, bezpečnosť
195 )))
196
197 \\
198
199 (% class="wrapped" %)
200 (% class="" %)|(((
201 9
202 )))|(((
203 IaaS
204 )))|(((
205 Infrastructure as a service
206 )))
207 (% class="" %)|(((
208 10
209 )))|(((
210 IAM
211 )))|(((
212 Identity and Access Management
213 )))
214 (% class="" %)|(((
215 11
216 )))|(((
217 IKT
218 )))|(((
219 Informačno-komunikačné technológie
220 )))
221 (% class="" %)|(((
222 12
223 )))|(((
224 IS RR
225 )))|(((
226 Informačný systém pre riadenie rizík
227 )))
228 (% class="" %)|(((
229 13
230 )))|(((
231 IS VS
232 )))|(((
233 Informačný systém verejnej správy
234 )))
235 (% class="" %)|(((
236 14
237 )))|(((
238 AD
239 )))|(((
240 Active directory.
241 )))
242 (% class="" %)|(((
243 15
244 )))|(((
245 KPI
246 )))|(((
247 Key performance indicator – Kľúčové indikátory, prostredníctvom ktorých sa meria naplnenie cieľov projektu.
248 )))
249 (% class="" %)|(((
250 16
251 )))|(((
252 LLD
253 )))|(((
254 Low level dizajn – nízkoúrovňový dizajn napr. pre architektúru, bezpečnosť. Obsahuje detailné dizajny až na úrovní nastavení parametrov
255 )))
256 (% class="" %)|(((
257 17
258 )))|(((
259 BCM
260 )))|(((
261 Business Continuity Management
262 )))
263 (% class="" %)|(((
264 18
265 )))|(((
266 MIRRI
267 )))|(((
268 Ministerstvo investícií, regionálneho rozvoja a informatizácie Slovenskej republiky
269 )))
270 (% class="" %)|(((
271 19
272 )))|(((
273 MV SR
274 )))|(((
275 Ministerstvo vnútra SR
276 )))
277 (% class="" %)|(((
278 20
279 )))|(((
280 NKIVS
281 )))|(((
282 Národná koncepcia informatizácie verejnej správy
283 )))
284 (% class="" %)|(((
285 21
286 )))|(((
287 OOÚ
288 )))|(((
289 Ochrana osobných údajov
290 )))
291 (% class="" %)|(((
292 22
293 )))|(((
294 PO
295 )))|(((
296 Plán obnovy a odolnosti
297 )))
298 (% class="" %)|(((
299 23
300 )))|(((
301 OVM
302 )))|(((
303 Orgán verejnej moci
304 )))
305 (% class="" %)|(((
306 24
307 )))|(((
308 PaaS
309 )))|(((
310 Platform as a service
311 )))
312 (% class="" %)|(((
313 25
314 )))|(((
315 PILOT
316 )))|(((
317 PILOT - Prevádzka riešenia na vybraných aktéroch na produkčnom prostredí.
318 )))
319 (% class="" %)|(((
320 26
321 )))|(((
322 PoC
323 )))|(((
324 PoC - Implementovaný prototyp riešenia nasadený do produkčnej prevádzky a overený E2E testami minimálne s využitím mockov
325 )))
326 (% class="" %)|(((
327 27
328 )))|(((
329 PR
330 )))|(((
331 Projektové riadenie
332 )))
333 (% class="" %)|(((
334 28
335 )))|(((
336 ROLLOUT
337 )))|(((
338 ROLLOUT - Postupné pripájanie ostatných aktérov na produkčnom prostredí.
339 )))
340 (% class="" %)|(((
341 29
342 )))|(((
343 RFO
344 )))|(((
345 Register fyzických osôb
346 )))
347 (% class="" %)|(((
348 30
349 )))|(((
350 RPO
351 )))|(((
352 Register právnických osôb
353 )))
354 (% class="" %)|(((
355 31
356 )))|(((
357 SFTP
358 )))|(((
359 SSH File Transfer Protocol
360 )))
361 (% class="" %)|(((
362 32
363 )))|(((
364 SLA
365 )))|(((
366 Service level agreement
367 )))
368 (% class="" %)|(((
369 33
370 )))|(((
371 SOAP
372 )))|(((
373 Simple Object Access Protocol
374 )))
375 (% class="" %)|(((
376 34
377 )))|(((
378 SOAR
379 )))|(((
380 Security orchestration, automation and response
381 )))
382 (% class="" %)|(((
383 35
384 )))|(((
385 SR
386 )))|(((
387 Slovenská republika
388 )))
389 (% class="" %)|(((
390 36
391 )))|(((
392 ŠÚ SR
393 )))|(((
394 Štatistický úrad Slovenskej republiky
395 )))
396 (% class="" %)|(((
397 37
398 )))|(((
399 VÚC
400 )))|(((
401 Vyšší územný celok alebo iný povoľovací orgán
402 )))
403 (% class="" %)|(((
404 38
405 )))|(((
406 PR
407 )))|(((
408 Projektové riadenie
409 )))
410 (% class="" %)|(((
411 39
412 )))|(((
413 VÚC
414 )))|(((
415 Vyšší územný celok alebo iný povoľovací orgán
416 )))
417 (% class="" %)|(((
418 40
419 )))|(((
420 LMS
421 )))|(((
422 Log management systém
423 )))
424 (% class="" %)|(((
425 41
426 )))|(((
427 SIEM
428 )))|(((
429 Security information and event management
430 )))
431 (% class="" %)|(((
432 42
433 )))|(((
434 SOC
435 )))|(((
436 Security Operation Center – dohľadové centrum
437 )))
438 (% class="" %)|(((
439 43
440 )))|(((
441 AD Tier model
442 )))|(((
443 Model Active Directory vrstiev
444 )))
445 (% class="" %)|(((
446 44
447 )))|(((
448 SOC-as-a- Service
449 )))|(((
450 Dohľadové centrum kybernetickej bezpečnosti prevádzkované kvalifikovanými bezpečnostnými profesionálmi
451 )))
452
453 \\
454
455 (% class="wrapped" %)
456 (% class="" %)|(((
457 47
458 )))|(((
459 NGFW
460 )))|(((
461 Firewall next generation
462 )))
463 (% class="" %)|(((
464 48
465 )))|(((
466 PZS
467 )))|(((
468 Prevádzkovateľ základnej služby
469 )))
470 (% class="" %)|(((
471 49
472 )))|(((
473 MLM
474 )))|(((
475 Mesto Liptovský Mikuláš
476 )))
477 (% class="" %)|(((
478 50
479 )))|(((
480 OvZP MLM
481 )))|(((
482 Organizácia v zriaďovateľskej pôsobnosti Mesta Liptovský Mikuláš
483 )))
484 (% class="" %)|(((
485 51
486 )))|(((
487 MCA
488 )))|(((
489 Multikriteriálna analýza
490 )))
491 (% class="" %)|(((
492 52
493 )))|(((
494 MKB
495 )))|(((
496 Manažér kybernetickej bezpečnosti
497 )))
498 (% class="" %)|(((
499 53
500 )))|(((
501 CGISS
502 )))|(((
503 Informačný systém samosprávy
504 )))
505 (% class="" %)|(((
506 54
507 )))|(((
508 CGDISS
509 )))|(((
510 Registratúrny systém
511 )))
512 (% class="" %)|(((
513 55
514 )))|(((
515 ISCSRU
516 )))|(((
517 Informačný systém centrálnej správy referenčných údajov
518 )))
519 (% class="" %)|(((
520 56
521 )))|(((
522 KIB
523 )))|(((
524 Kybernetická a informačná bezpečnosť
525 )))
526
527 **~ **
528
529 **2.2 Konvencie pre typy požiadaviek (príklady)**
530
531 **~ **
532
533 **V rámci projektu budú definované tri základné typy požiadaviek:**
534
535 **Funkčné (používateľské) požiadavky majú nasledovnú konvenciu:**
536
537 **Fxx**
538
539 F – funkčná požiadavka IDxx – číslo požiadavky
540
541 == {{id name="projekt_2524_Projektovy_zamer_detailny-Nefunkčné(kvalitatívne,výkonové-NonFunctionalRequirements-NFR)požiadavkymajúnasledovnúkonvenciu:Nxx"/}}Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky majú nasledovnú konvenciu: Nxx ==
542
543 N – nefukčná požiadavka (NFR) IDxx – číslo požiadavky
544
545 == {{id name="projekt_2524_Projektovy_zamer_detailny-Technicképožiadavkymajúnasledovnúkonvenciu:"/}}Technické požiadavky majú nasledovnú konvenciu: ==
546
547 **Txx**
548
549 T – technická požiadavka IDxx – číslo požiadavky
550
551 \\
552
553 \\
554
555 = {{id name="projekt_2524_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3. DEFINOVANIE PROJEKTU =
556
557 **~ **
558
559 **~ **3.1 Manažérske zhrnutie
560
561 **~ **
562
563 **~ **
564
565 Jedným zo strategickým cieľov koncepcie kybernetickej bezpečnosti schválenej vládou Slovenskej republiky je otvorený, bezpečný a chránený národný kybernetický priestor, ktorý zabezpečí vybudovanie dôvery v spoľahlivosť a bezpečnosť štátu a to najmä kritickej infraštruktúry a komunikačnej infraštruktúry, ako aj istoty, že táto bude plniť svoje funkcie a slúžiť národným záujmom aj v prípade kybernetického útoku. Súčasné kybernetické útoky nie sú už len fiktívnou hrozbou. Prostredníctvom nich sú ohrozované nielen súkromné spoločnosti, ale aj kritická infraštruktúra štátu. Nedostatky v zabezpečení ochrany informácií zvyšujú riziko straty dôvery v štát a znižujú reputáciu krajiny. Je preto nevyhnutné prijať dôsledné opatrenia na zabezpečenie bezpečnosti krajiny v tejto oblasti a ochranu nielen dôležitých informačných systémov, ale aj informácií, ktoré sú vo veľkej miere, v rámci implementácie efektívnej verejnej správy, teda aj v sektore „Verejnej správy" poskytované, ukladané a vymieňané v kybernetickom priestore. Zavedením správnych opatrení je možné minimalizovať riziká, ktoré kybernetický priestor prináša, a to hlavne:
566
567 * odcudzenie, zneužitie alebo strata dôvernosti a/alebo dostupnosti osobných a inak citlivých údajov,
568
569 \\
570
571 * poškodenie dobrého mena,
572
573 \\
574
575 * znefunkčnenie vybraných služieb, a ďalšie.
576
577 \\
578
579 Mesto Liptovský Mikuláš (MLM), ďalej ako PZS vstupuje do tohto projektu v súlade so Zákonom 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len ZoKB) a Zákonom 95/2019 o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len ZoITVS). V IT odvetví sa neustále zvyšuje frekvencia a sofistikovanosť útokov a ako nevyhnutná podmienka pre udržanie zákonmi požadovanej bezpečnosti je udržateľnosť zavedených bezpečnostných opatrení, ktorá sa dá dosiahnuť iba nepretržitým dohľadom a vyhodnocovaním kybernetickej bezpečnosti.
580
581 PZS má zavedenú dokumentačnú a základnú procesnú časť v zmysle ZoKB a ZoITVS, ale na zabezpečenie udržateľnosti a dotiahnutie procesov kybernetickej a informačnej bezpečnosti potrebuje implementovať potrebné nástroje, vypracovať detailné dokumenty a nastaviť ďalšie procesy. Vzhľadom na finančné možnosti mesta sa tento projekt javí ako jediná možnosť prostredníctvom, ktorej môže MLM v najbližších rokoch získať v potrebnom rozsahu nástroje a zaviesť procesy pre zabezpečenie súladu so zákonmi.
582
583 Projekt bude realizovaný s cieľom implementovať nevyhnutnú ochranu pred hrozbami v oblasti informačnej a kybernetickej bezpečnosti a zároveň zavedie dlhodobý systém riadenia informačnej bezpečnosti.
584
585 Výsledkom realizácie projektu bude inštalácia, odladenie a zavedenie systému na riadenie rizík, systému na riadenie kontinuity, systému na riadenie kapacít, systému na monitorovanie a auditovanie infraštruktúry IKT, nasadenie LMS, na nástrojov SIEM a zriadenie dohľadového centra ( SOC). Systémy budú úzko naviazané na organizačné opatrenia v zmysle systému pre riadenie bezpečnostných incidentov a opatrení z neho vyplývajúcich a zároveň budú v plnej miere korešpondovať s výsledkami auditu kybernetickej bezpečnosti vykonaného koncom roka 2023 na MLM.
586
587 \\
588
589 Rovnako ciele projektu v úzkej miere korešpondujú s výsledkami auditu KB, ktorý bol vykonaný v MLM koncom roka 2023. Naplnením cieľov projektu bude zabezpečený súlad so stratégiou kybernetickej bezpečnosti MLM ako PZS a jeho bezpečnostnými politikami. Zároveň implementované opatrenia budú podporené školeniami, vzdelávaním a motivačným navýšením finančného ohodnotenia, odmeňovacím systémom vlastných personálnych kapacít pre udržanie a stabilizáciu personálu.
590
591 \\
592
593 Výsledky projektu zabezpečia :
594
595 \\
596
597 Detailný a spoľahlivý prehľad o bezpečnosti IT prostredia, ktoré je prevádzkované u PZS ( Mesto LM ), na základe implementovaných opatrení a vyhodnocovacieho nástroja, ktorý je nevyhnutný na včasné reakcie na kybernetické bezpečnostné ohrozenia.
598
599 Zabezpečenie kontroly dodržiavania bezpečnostných politík zo strany zamestnancov, administrátorov, osôb zastávajúcich niektorú z bezpečnostných rolí a dodávateľov.
600
601 Zabezpečenie vyššej ochrany dátovej infraštruktúry vstupnou bránou, ktorá zabezpečí monitorovanie a filtrovanie prichádzajúcej či odchádzajúcej sieťovej komunikácie na základe vopred stanovených bezpečnostných zásad PZS.
602
603 Zaznamenávanie udalostí a monitorovanie sietí a informačných systémov implementáciou centrálneho nástroja na zaznamenávanie činnosti sietí a informačných systémov a ich používateľov zabezpečujúceho dohľad nad sieťami a informačnými systémami.
604
605 Zabezpečenie procesu detekcie kybernetických bezpečnostných incidentov prostredníctvom nástroja na detekciu kybernetických bezpečnostných incidentov, ktorý umožňuje v rámci sietí a informačných systémov a medzi sieťami a informačnými systémami overenie a kontrolu prenášaných dát.
606
607 Súlad určených požiadaviek PZS na zabezpečenie kontinuity riadenia kybernetickej bezpečnosti pri vzniku kybernetického bezpečnostného incidentu z vypracovanej stratégie a krízových plánov na zabezpečenie dostupnosti siete a informačného systému po narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu na základe vykonanej analýzy dopadov kybernetického bezpečnostného incidentu na základnú službu.
608
609 \\
610
611 Ciele projektu
612
613 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“): Zvýšenie kvality organizácie KIB
614
615 Zvýšenie kvality riadenia rizík KIB
616
617 \\
618
619 Zaznamenávanie udalostí a monitorovanie
620
621 Riešenie kybernetických bezpečnostných incidentov Zabezpečenie riadenia prístupov
622
623 Zabezpečenie bezpečnosti prevádzky IS a sietí vrátane sieťovej a komunikačnej bezpečnosti Zabezpečenie kontinuity prevádzky IS prevádzkovateľa PZS
624
625 Dané ciele budú dosiahnuté realizáciou hlavnej aktivity projektu - Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
626
627 \\
628
629 Cieľová skupina – interní zamestnanci mesta Liptovský Mikuláš, obyvatelia mesta Liptovský Mikuláš, podnikateľské subjekty a ostatné právnické osoby pôsobiace na území
630
631 mesta Liptovský Mikuláš.
632
633 Realizáciou aktivít projektu dosiahne mesto Liptovský Mikuláš naplnenie hlavného cieľa, ktorým je zvýšenie informačnej a kybernetickej bezpečnosti a zabezpečenia
634
635 ochrany údajov a elektronických dát, ktoré sú využívané mestom, jeho organizáciami, zamestnancami ako aj občanmi.
636
637 \\
638
639 **Projekt je v súlade s intervenčnou stratégiou programu Slovensko 2021-2027 v nasledovných oblastiach:**
640
641 * **súlad projektu so špecifickým cieľom: 2 (opatrenie 1.2.1)**
642 * **súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 26**
643 * **súlad s definovanými typmi oprávnených aktivít v rámci výzvy.**
644
645 Realizáciou projektu budú naplnené nasledovné merateľné ukazovatele: PO095 / PSKPSOI12 – cieľová hodnota 1
646
647 PR017 / PSKPRCR11 – cieľová hodnota 100
648
649 Miesto realizácie:
650
651 Mesto Liptovský Mikuláš.
652
653 Predpokladaný rozpočet projektu (oprávnené priame výdavky) je: 441 644,97 EUR s DPH
654
655 V prípade, že by malo mesto Liptovský Mikuláš investovať do dobudovania kybernetickej bezpečnosti vlastné finančné prostriedky, je prakticky nereálne zrealizovať všetky povinnosti podľa zákona o kybernetickej bezpečnosti a zákona o informačných systémoch verejnej správy, nakoľko ide o pomerne vysoké náklady v krátkom časovom období.
656
657 S ohľadom na to, že inštitúcie verejnej správy majú limitované finančné zdroje na boj s kyberútokmi, a súčasne je ich povinnosťou dodržiavať ustanovenia zákona o kybernetickej bezpečnosti vyhlásilo MIRRI SR Výzvu, ktorá má umožniť aj inštitúciám ako mestu Liptovský Mikuláš získať prostriedky na ochranu informačných systémov a dosiahnutie kybernetickej bezpečnosti na najvyššej úrovni pri minimálnych nákladoch.
658
659 Sumarizácia hlavných parametrov hodnotenia predkladaného hodnotenia projektu:
660
661 \\
662
663 (% class="wrapped" %)
664 (% class="" %)|(((
665 **P**
666
667 **.**
668
669 **č.**
670 )))|(((
671 **Názov hodnotiaceho kritéria**
672 )))|(((
673 **Parametre v projekte**
674 )))|(((
675 **Zdroj**
676 )))
677 (% class="" %)|(((
678 **1**
679 )))|(((
680 Miera rizík ohrozujúcich úspešnú realizáciu projektu.
681 )))|(((
682 V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
683 )))|(((
684 viď príloha č. 1 projektového zámeru
685
686 \\
687
688 I_01_PRILOHA_1_REGISTER_RIZIK-
689
690 aZAVISLOSTI_Projekt_KIBLM.xlsx, ktorý tvorí aj prílohu ŽoNFP.
691 )))
692 (% class="" %)|(((
693 **2**
694 )))|(((
695 Administratívne, odborné a prevádzkové kapacity žiadateľa
696 )))|(((
697 Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti.
698
699 Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ
700
701 disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia.
702 )))|(((
703 Informácie o projektovom tíme sú uvedené v kapitole 9 projektového zámeru.
704
705 Prílohou ŽoNFP sú:
706
707 \\
708
709 - Skeny pracovných zmlúv
710
711 \\
712
713 - Životopisy
714 )))
715 (% class="" %)|(((
716 **3**
717 )))|(((
718 Miera oprávnenosti výdavkov
719
720 \\
721
722 projektu.
723 )))|(((
724 Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy 8 Výzvy, ktorá definuje oprávnené podaktivity.
725 )))|(((
726 V rámci projektu budú realizované nasledovné oprávnené podaktivity:
727
728 - organizácia KIB,
729
730 \\
731
732 - riadenie rizík KIB,
733
734 \\
735
736 - riadenie prístupov,
737
738 \\
739
740 - riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
741
742 \\
743
744 - bezpečnosť pri prevádzke informačných systémov a sietí,
745
746 \\
747
748 - sieťová a komunikačná bezpečnosť,
749
750 \\
751
752 - zaznamenávanie udalostí a monitorovanie,
753
754 \\
755
756 -riešenie kybernetických bezpečnostných incidentov,
757
758 \\
759
760 - kontinuita prevádzky.
761
762 \\
763
764 Ceny jednotlivých výdavkov premietnutých do rozpočtu boli získané na základe prieskumu trhu. Dokumentácia prieskumu trhu tvorí prílohy ŽoNFP.
765 )))
766 (% class="" %)|(((
767 **4**
768 )))|(((
769 Dôležitosť kybernetickej
770
771 \\
772
773 bezpečnosti u žiadateľa a
774
775 \\
776
777 potenciálny dopad
778
779 \\
780
781 kybernetických incidentov.
782 )))|(((
783 V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ
784
785 ÚROVNI uvedenej v prílohe 2 Výzvy boli identifikované jednotlivé kategórie.
786 )))|(((
787 § 24 ods. 2 písm. a) – kategória: I.
788
789 \\
790
791 § 24 ods. 2 písm. b) a c) – kategória: II.
792
793 \\
794
795 § 24 ods. 2 písm. d) – kategória: III.
796
797 \\
798
799 §24 ods. 2 písm. e) – kategória: I.
800 )))
801
802 \\
803
804 **~ **
805
806 == {{id name="projekt_2524_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2 Motivácia a rozsah projektu ==
807
808 **~ **
809
810 Mesto Liptovský Mikuláš je právnickou osobou (IČO: 00315524) zapísanou v registri organizácií vedenom Štatistickým úradom Slovenskej republiky v zmysle § 3 ods. 1 písmena b) zákona č. 523/2004 Z. z. o rozpočtových pravidlách verejnej správy a o zmene a doplnení niektorých zákonov v znení neskorších predpisov, t.j. ide o subjekt vo verejnej správe, konkrétne územnej samospráve. Zároveň je mesto Liptovský Mikuláš zaradené v registri prevádzkovateľov základných služieb podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len
811
812 „zákon o kybernetickej bezpečnosti“) v sektore Verejná správa (viď: [[https:~~/~~/www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/>>url:https://www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/||shape="rect"]]), t.j. je poskytovateľom základnej služby (ďalej len PZS).
813
814 Z uvedeného vyplýva o.i. skutočnosť, že mesto Liptovský Mikuláš má povinnosť realizovať a financovať opatrenia kybernetickej a informačnej bezpečnosti (ďalej len KIB) definované najmä v zákonoch o kybernetickej bezpečnosti a v zákone 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ISVS“) a ďalších súvisiacich predpisoch.
815
816 MLM ako správca a prevádzkovateľ informačného systému samosprávy je povinný okrem iného zaistiť aj primeranú ochranu spracúvaných informácií voči kybernetickým hrozbám aj v súlade s povinnosťami vyplývajúcimi z ustanovení zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov.
817
818 Pri rozhodovaní o potrebe implementovaných opatrení v prostredí MLM je potrebné zohľadniť fakt morálnej a fyzickej opotrebovanosti existujúcich bezpečnostných technológií a samozrejme aj výsledky auditu KB z konca roka 2023. Nevyhnutnosť dobudovania pracoviska dohľadového centra odôvodňuje aj skutočnosť pretrvávajúcich a systematických kybernetických útokov na systémy prevádzkované samosprávami.
819
820 Súčasné bezpečnostné mechanizmy v oblasti monitoringu a hodnotenia zraniteľnosti implementované v samosprávach tvoria základ, ktorý si vyžaduje ďalší rozvoj pre zaistenie primeranej ochrany spracúvaných informácií voči kybernetickým hrozbám a zároveň zabezpečenie súladu s povinnosťami vyplývajúcimi z ustanovení zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov. Okrem legislatívnych požiadaviek je nevyhnutné brať do úvahy aj aktuálny stav, ktorá je z časti spôsobený neschopnosťou včasnej detekcie možného kybernetického útoku z dôvodu absentujúcich bezpečnostných opatrení, chýbajúcich analytických nástrojov a nedostatku kvalitných zdrojov bezpečnostne relevantných záznamov.
821
822 \\
823
824 == {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.1Hlavnýpopisproblému"/}}3.2.1 Hlavný popis problému ==
825
826 **~ **
827
828 Mesto Liptovský Mikuláš má ku dňu spracovania tohto projektového zámeru realizovaný interný audit kybernetickej bezpečnosti, ktorý bol vypracovaný na základe overení koncom roka 2023 a má spracované samohodnotenie. Z uvedeného auditu vyplýva nevyhnutnosť realizácie opatrení kybernetickej bezpečnosti,
829
830 nakoľko Mesto Liptovský Mikuláš nedosahuje požadovaný súlad s požiadavkami zákona o kybernetickej bezpečnosti, vyhlášky 362/2018 Z. z. Mesto Liptovský Mikuláš ako poskytovateľ základnej služby vykonáva iba niektoré procesy na základe schválenej a vydanej dokumentácie, v zmysle požiadaviek Vyhlášky č. 362/2018 Z. z.
831
832 Hlavným problémom, ktorému mesto Liptovský Mikuláš ako PZS čelí je teda vyriešenie problému s nedostatočnou úrovňou zabezpečenia v oblasti informačnej a kybernetickej bezpečnosti tak, aby po realizovaní potrebných opatrení KIB bol dosiahnutý čo najvyšší súlad v oblasti príslušných predpisov KIB a súčasne aby boli administratívne a technologické náležitosti KIB realizované tak, aby plnili svoje úlohy v čo najväčšom rozsahu nie len v rámci implementácie projektu, ale aj v rámci jeho rutinnej prevádzky (t.j. v rámci udržateľnosti projektu i po nej). Rovnako je potrebné, aby opatrenia KIB boli realizované tak, že budú pripravené na ďalší rozvoj IT technológií PZS, a aby ich bolo možné flexibilne rozširovať bez ohrozenia prevádzkovaných i zamýšľaných IT systémov.
833
834 Z auditu kybernetickej bezpečnosti (okrem iného) vyplynuli nasledovné skutočnosti:
835
836 \\
837
838 1. **Nedostatočná **identifikácia zraniteľnosti, identifikácia hrozieb, identifikácia a analýzy rizík s ohľadom na aktívum, určenia vlastníka rizika
839 1. **Nedostatočné **určenie cieľovej doby obnovy jednotlivých procesov, siete a informačných systémov a aplikácií, a to najmä určením doby obnovy prevádzky, po ktorej uplynutí je po kybernetickom určenia cieľového bodu obnovy jednotlivých procesov, siete a informačných systémov základnej služby a aplikácií, a to najmä určením najnižšej úrovne poskytovania služieb, ktorá je dostatočná na používanie, prevádzku a správu siete a informačného systému a zachovanie kontinuity základnej služby testovania a vyhodnocovania jednotlivých procesov riadenia kontinuity činností a realizácie opatrení na zvýšenie odolnosti sietí a informačných systémov základnej služby bezpečnostnom incidente obnovená najnižšia úroveň poskytovania základných služieb
840 1. **Nedostatočné **riadenie kybernetickej bezpečnosti a informačnej bezpečnosti vo vzťahoch s tretími stranami sa pri uzatvorení zmluvy s treťou stranou podľa § 19 ods. 2 zákona analyzujú riziká dodávateľských služieb, spôsobom podľa § 6.
841 1. **Nedostatočné **zaznamenávanie a vyhodnocovanie prevádzkových záznamov
842 1. Technické zraniteľnosti informačných systémov ako celku **sa nedostatočne identifikujú **prostredníctvom nástroja určeného na detegovanie existujúcich zraniteľností programových prostriedkov a ich častí.
843 1. Procesy riadenia záplat a aktualizácií **nie sú pravidelne **zdokumentované.
844 1. Zaznamenávanie udalostí a monitorovanie sietí a informačných systémov sa **neuskutočňuje **implementáciou centrálneho nástroja na zaznamenávanie činnosti sietí a informačných systémov a ich používateľov zabezpečujúceho dohľad nad sieťami a informačnými systémami.
845 1. **Neexistuje nástroj **na automatizované zaznamenávanie činnosti sietí a informačných systémov a ich používateľov, ktorý umožňuje vytvárať prevádzkové záznamy a zaznamenávať rizikové udalosti.
846 1. Prevádzkové záznamy nie sú zabezpečené podľa štandardu SIEM.
847 1. Za monitorovanie prevádzkových záznamov, ich vyhodnocovanie a vykonanie nahlásenia podozrivej aktivity **nie je jednoznačne zodpovedný **na to poverený zamestnanec prevádzkovateľa základnej služby alebo zamestnanec tretej strany, ak je jej táto činnosť zverená.
848 1. Proces detekcie kybernetických bezpečnostných incidentov **sa nezabezpečuje **prostredníctvom nástroja na detekciu kybernetických bezpečnostných incidentov, ktorý umožňuje v rámci sietí a informačných systémov a medzi sieťami a informačnými systémami overenie a kontrolu prenášaných dát.
849 1. Proces zberu a vyhodnocovania kybernetických bezpečnostných incidentov **sa nezabezpečuje **prostredníctvom nástroja na zber a nepretržité vyhodnocovanie kybernetických bezpečnostných udalostí.
850
851 S ohľadom na vyššie uvedené bude teda predmetom projektu riešenie problematiky z nasledovných oprávnených oblastí podľa výzvy:
852
853 * organizácia KIB,
854 * riadenie rizík KIB,
855 * riadenie prístupov,
856 * riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
857 * bezpečnosť pri prevádzke informačných systémov a sietí,
858 * sieťová a komunikačná bezpečnosť,
859 * zaznamenávanie udalostí a monitorovanie,
860 * riešenie kybernetických bezpečnostných incidentov,
861 * kontinuita prevádzky.
862
863 \\
864
865 == {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.2Biznisprocesy"/}}3.2.2 Biznis procesy ==
866
867 **~ **
868
869 Zvýšenie spôsobilosti dohľadového centra je kľúčové pre zabezpečenie informačnej bezpečnosti a ochranu pred kybernetickými hrozbami pre samosprávy ako centrálneho bodu zberu a spracovania citlivých dát, ktorý predstavuje základ celého procesu poskytovanie štandardných služieb a elektronických služieb pre PO a FO v pôsobnosti MLM. Realizáciou projektu dôjde k zvýšeniu spôsobilosti v nasledujúcich oblastiach:
870
871 Rýchlejšia detekcia a reakcia na hrozby: Zlepšenie schopnosti identifikácie a reakcie na kybernetické hrozby v reálnom čase. To zahŕňa lepšiu analýzu logov, monitorovanie udalostí a upozornení, a automatizáciu procesov pre rýchlejšiu identifikáciu a potlačenie hrozieb.
872
873 Rozšírená analýza hrozieb: Vytvorenie a zdokonalenie analytických schopnosti pre hĺbkovú analýzu kybernetických hrozieb implementáciou nástrojov na analýzu malvéru, rozpoznávanie správania útočníkov a predikcia budúcich hrozieb.
874
875 Lepšie využitie technológií: Integrácia a efektívne využívanie nových technológii a nástrojov, ako sú strojové učenie a automatizácia. To umožní rýchlejšie a presnejšie identifikovať hrozby a zároveň zníženie manuálnych úkonov.
876
877 Zlepšenie spolupráce a komunikácia:
878
879 \\
880
881 Posilnenie spolupráce medzi tímami v rámci organizácie, vrátane oddelení IT, prevádzky a vedenia, aby sa lepšie zdieľali informácie o hrozbách a koordinovali sa reakcie na incidenty.
882
883 Odbornosť a školenia: Posilnenie spôsobilosti tímu dohľadového centra prostredníctvom odborných školení a certifikácií. Udržiavanie členov tímu oboznámených s najnovšími hrozbami a postupmi, a dobudovanie interného tímu náborom odborníkov na kybernetickú bezpečnosť.
884
885 Kontinuálne zlepšovanie procesov: Pravidelné preskúmavanie a zlepšovanie pracovných postupov a procesov na základe skúseností získaných po implementácií opatrení a počas detekcie a riešenia incidentov, implementáciou nástrojov a zvyšovaním znalostného štandardu členov tímu.
886
887 Zabezpečenie finančných a personálnych zdrojov: Zabezpečenie dostatočného financovania, personálnych a technických zdrojov pre efektívne fungovanie implementovaných opatrení.
888
889 Kontinuálna analýza úspešnosti: Monitorovanie úspešnosti dohľadového centra v detekcii, reakcii a prevencii kybernetických hrozieb pomocou merateľných ukazovateľov výkonu. Tieto údaje sa potom môžu použiť na ďalšie zlepšenie schopností dohľadového centra.
890
891 Pripravenosť na nové technológie a trendy: Pripravenosť na nové technológie, trendy a taktiky kybernetických útokov a prispôsobovať sa im v čo najkratšom čase.
892
893 Sledovanie právnych a regulačných požiadaviek: Zabezpečiť, aby činnosti po implementácii opatrení boli v súlade s platnými právnymi a regulačnými požiadavkami týkajúcimi sa ochrany údajov a kybernetickej bezpečnosti.
894
895 Tieto aktivity pomôžu interného tímu a dohľadovému centru k vytvoreniu efektívneho a odolného systému na identifikáciu, monitorovanie a riešenie kybernetických hrozieb s cieľom ochrany organizácie pred potenciálnymi útokmi.
896
897 == {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.3Oblastizameraniaprojektu"/}}3.2.3 Oblasti zamerania projektu ==
898
899 **~ **
900
901 Projekt sa primárne zaoberá oblasťou zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 326/2018 Z. z.. Ako bude uvedené ďalej, tento projekt má priamy dopad na všetky ISVS a technologické platformy (viď prístup k projektu), ktoré sú určené na poskytovanie základnej služby mesta Liptovský Mikuláš, nakoľko výsledky projektu budú ochraňovať všetky IS pred potenciálnymi hrozbami kybernetickej a informačnej bezpečnosti.
902
903 == {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.4Rozsahprojektu"/}}3.2.4 Rozsah projektu ==
904
905 **~ **__Zoznam jednotlivých komponentov projektu__ __:__
906
907 1. __Riadenie kontinuity činností (BCM)__
908 1. __Vypracovanie analýzy funkčných dopadov a posúdenie dodávateľských vzťahov__
909 1. __SW pre riadenie a identifikáciu rizikovej analýzy a kontinuity činností + implementácia__
910 1. __SW pre LMS a eArchiv SW + implementácia__
911 1. __SW nástroj pre zber dát 200 Mbps + implementácia__
912 1. __Dodávka Firewall - ového riešenia__
913 1. __Migrácia FW a vertikálna segmentácia siete__
914 1. __AD Tier model (PAM)__
915 1. __Základné školenie obsluhy__
916
917 \\
918
919 __Stručný popis komponentov, ktoré sú predmetom projektu__ __:__
920
921 \\
922
923 1. __Riadenie kontinuity činností (BCM)__
924
925 \\
926
927 * Vypracovanie kontinuity činností v zmysle ZoKB – riadenie kontinuity činností (BCM) v zmysle zákona č. 69/2018 z. a vyhlášky 362/2018 Z. z. (§17), v rovine riadenia, revízie a aktualizácie potrebnej dokumentácie v súvislosti s implementovanými opatreniami KB. Kontinuita činností musí obsahovať minimálne:
928
929 plán kontinuity na stanovenie požiadaviek a zdrojov,
930
931 plán reakcie na incidenty a plány havarijnej obnovy prevádzky, scenáre udalostí s negatívnym vplyvom na činnosti organizácie, postupy zálohovania a obnovy siete a informačných systémov, politiku a ciele kontinuity,
932
933 metodiku analýzy funkčných dopadov,
934
935 stratégiu riadenia kontinuity vrátane evakuačných postupov, plán údržby a kontroly BCM.
936
937 \\
938
939 \\
940
941 2. Vypracovanie analýzy funkčných dopadov a posúdenie dodávateľských vzťahov
942
943 *
944 ** Identifikácia rôznych kategórií procesov na základe ich kritickosti a posúdiť ich vzájomné závislosti,
945
946 \\
947
948 * Určenie potenciálnych dôsledkov (škody/straty) pri rôznych dobách trvania kritických situácií,
949 * Identifikácia potenciálne dopady vyplývajúce z možného prerušenia činností a stanoviť výšku: funkčných dopadov,
950
951 finančných dopadov,
952
953 dopadov spôsobených stratou údajov a dokumentov.
954
955 Príprava takých postupov a vytvorenie takých podmienok, ktoré zabezpečia v prípade krízovej situácie vo vopred stanovenom rozsahu a čase návrat k fungovaniu organizácie v normálnom režime,
956
957 3. SW pre riadenie a identifikáciu rizikovej analýzy a kontinuity činností
958
959 *
960 ** časovo neobmedzená licencia pre neobmedzený počet používateľov,
961
962 -vrátane implementácia SW pre riadenie a identifikáciu rizikovej analýzy a kontinuity činností +vypracovanie prvotnej analýzy rizík a šablón. SW pre identifikáciu a riadenie rizík musí umožňovať vykonávať revízie a aktualizáciu analýzy rizík, riadiť riziká, aktíva, zraniteľnosti a hrozby systémom, ktorý dokumentuje históriu a je auditovateľný. SW musí byť typu klient – server nasadený na serveroch prevádzkovateľa bez závislosti na cloudových službách, aktualizáciách cez internet a inom komerčnom programovom vybavení okrem operačného systému a webového prehliadača.
963
964 \\
965
966 \\
967
968 \\
969
970 __4. SW pre LMS a eArchiv SW__
971
972 vrátane implementácie komponenty SysMon bude zabezpečené zvýšenie úrovne výpovednej hodnoty log záznamov serverov s OS Windows Server, čím dôjde k zjednodušeniu a zrýchleniu manažmentu incidentov. Úlohou komponentu LMS je poskytnúť funkcionalitu centrálneho úložiska log záznamom a zároveň umožní vykonávať nad zozbieranými údajmi vyhodnocovacie a notifikačné funkcionality za účelom včasnej notifikácie administrátorov o možnom vzniku incidentu. Komponent eArchív spracuje výstupy LMS, elektronicky ich podpisuje (vrátane časovej pečate), archivuje a umožňuje aplikovať retenčné politiky.
973
974 __5. SW nástroj pre zber dát 200 Mbps__
975
976 *
977 ** platnosť licencie minimálne 12 mesiacov,
978 ** vrátane implementácie, konfigurácie, ladenie SW nástroja pre zber dát
979
980 \\
981
982 Implementáciou Software - ového nástroja pre zber dát bude zabezpečené aktívne sledovanie diania na sieti a v informačných systémoch prevádzky základnej služby Prevádzkovateľa ako aj podporných systémoch. Na monitorovaní sa môžu podieľať aj zamestnanci IT oddelenia. Cieľom je včas rozpoznať kybernetický útok alebo náznak potencionálneho vniknutia do systémov a sietí tak, aby bolo možné útoku či zlyhaniu siete zabrániť alebo prijať opatrenia, aby sa takýmto útokom či zlyhaním minimalizovali následky. Zároveň umožňuje jednotlivé útoky analyzovať a vyhodnocovať.
983
984 __6.Dodávka Firewall - ového riešenia__
985
986 *
987 ** zabezpečenie ochrany dátovej infraštruktúry vstupnou bránou, ktorá zabezpečí monitorovanie a filtrovanie prichádzajúcej či odchádzajúcej sieťovej komunikácie na základe vopred stanovených bezpečnostných zásad organizácie. Brána firewall predstavuje bariéru medzi dôveryhodnou a nedôveryhodnou sieťou, akou je napríklad internet. Implementácia dvoch úrovní FW umožní realizovať vertikálnu segmentáciu siete s ukončením segmentov na firewalloch podľa ich kategorizácie a zároveň umožní optimalizáciu nákladov na udržateľnosť.
988
989 \\
990
991 __7. Migracia FW a vertikálna segmentácia siete__
992
993 __
994 __
995
996 Migrácia FireWall-ov a doplnenie NGFW funkcionalít predstavuje začlenenie nových prvkov dátovej infraštruktúry do existujúcej dátovej infraštruktúry s definovaním nových pravidiel komunikácie a ochrany. Vertikálna segmentácia počítačovej siete je potrebná ako prvok rozvoja informačnej bezpečnosti a riadenia prístupu. Rozdeľuje virtuálne segmenty podľa ich kategorizácie medzi jednotlivé vrstvy firewallov. Tento prístup umožňuje riadiť dátové toky prevádzky medzi podsieťami na základe podrobných pravidiel. Zavedenie vertikálnych virtuálnych segmentov siete zlepšuje možnosti monitorovania sieťovej komunikácie, zvýšenie výkonu, lokalizáciu technických problémov ako aj zvýšenie úrovne informačnej bezpečnosti. Segmentácia siete mitiguje možnosti neoprávneným používateľom alebo útočníkom v získaní prístupu k digitálnemu vlastníctvu.
997
998 \\
999
1000 __8. AD Tier model (PAM)__
1001
1002 \\
1003
1004 Model Active Directory vrstiev vytvára delenie informačného systému a používateľských a administrátorských účtov na základe toho, aké zdroje spravujú. Administrátori s kontrolou nad užívateľskými pracovnými stanicami sú oddelení od tých, ktorí riadia aplikácie alebo spravujú servery prevádzky základnej služby. Implementuje sa obmedzenie prístupu podľa úrovní, so zabezpečením, aby vysoko privilegované účty nemali prístup k menej bezpečným zdrojom. Tento princíp vhodne dopĺňa segmentáciu siete a zároveň predstavuje ďalší stupeň ochrany pred napr. útokom typu ransomware."
1005
1006 \\
1007
1008 __9. Základné školenie v potrebnom rozsahu na implementované opatrenia__
1009
1010 Potreba jednotlivých komponentov cieľovej architektúry vychádza z výsledkov auditu KB a potreby naplnenia legislatívnych požiadaviek. Jednotlivé komponenty architektúry sú bližšie popísané v dokumente ŽoNFP, kde je uvedená podrobnejšia technická špecifikácia a požiadavky na jednotlivé komponenty, spoločne s motiváciou, odôvodnením a účelom týchto komponentov.
1011
1012 Realizácia projektu sa dotkne nasledovných subjektov:
1013
1014 Mesto Liptovský Mikuláš ako PZS
1015
1016 Interní zamestnanci mesta Liptovský Mikuláš, zamestnanci v rozpočtových a príspevkových organizáciách v zriaďovateľskej pôsobnosti mesta Liptovský Mikuláš
1017
1018 Občania, podnikatelia a iné subjekty využívajúce základné služby mesta Liptovský Mikuláš IS externých subjektov, ktoré sú poskytované ako služba pre mesto Liptovský Mikuláš
1019
1020 \\
1021
1022 == {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.5Motiváciaaobmedzeniapredosiahnutiecieľovprojektu"/}}3.2.5 Motivácia a obmedzenia pre dosiahnutie cieľov projektu ==
1023
1024 **~ **Hlavnou motiváciou je realizácia opatrení KIB definovaných v zákone o kybernetickej bezpečnosti a v zákone o ISVS. Vďaka realizácii týchto opatrení budú IS mesta Liptovský Mikuláš (a to primárne najmä tie, ktoré zabezpečujú prevádzku základnej služby) chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na poskytovanie základnej služby a prevádzku IS mesta Liptovský Mikuláš nasledovný dopad:
1025
1026 \\
1027
1028 (% class="" %)|(((
1029 **Dopad kybernetickéh o bezpečnostné ho**
1030
1031 **incidentu v závislosti**
1032 )))|(((
1033 **K**
1034
1035 **a t e g ó ria**
1036 )))|(((
1037 **Vysvetlenie**
1038 )))
1039 (% class="" %)|(((
1040 § 24 ods. 2 písm. a) zákona 69
1041
1042 /2018 Z.z.
1043
1044 \\
1045
1046 Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostný m incidentom.
1047 )))|(((
1048 I.
1049 )))|(((
1050 Mesto Liptovský Mikuláš má 6 ISVS (MetaIS) a poskytuje informácie v rámci elektronických služieb formou elektronických formulárov. Incident môže ohrozovať dostupnosť, pravosť, integritu, dôvernosť prenášaných alebo spracúvaných údajov alebo ich prístupnosť. Počet osôb využívajúcich ISVS je podľa údajov zo Štatistického úradu SR ([[http:~~/~~/datacube.statistics.sk/>>url:http://datacube.statistics.sk/||shape="rect"]])je 30 162.
1051
1052 Počet podnikateľských subjektov (právnické osoby, FO podnikatelia a živnostníci, z Mesta Liptovský Mikuláš ([[https:~~/~~/egov.>>url:https://egov.mikulas.sk/||shape="rect"]] [[mikulas.sk/>>url:https://egov.mikulas.sk/||shape="rect"]]) je 9381 . Mesto Liptovský Mikuláš ako prevádzkovateľ základnej služby - informačného systému CG ISS (Informačný systém samosprávy), ktorý obsahuje v sebe moduly, ktoré obsahujú dotknuté údaje. Ide o moduly objednávky (3462 dokladov za rok 2023), fakturácia - dodávatelia (11947 zápisov), fakturácia -odberatelia (4703 zápisov), zmluvy (976 zápisov), úradná tabuľa (20 zápisov), obyvatelia a moduly pre daň z nehnuteľností a miestne poplatky. Ak by bol systém nefunkčný 2 týždne v čase vyrubovania, platenia daní a poplatkov, dotýkal by sa teoreticky viac ako 50000 osôb. Súčasťou systému je aj modul zverejňovania na úradnej tabuli mesta a CUET, zmlúv, čo sa týka všetkých obyvateľov mesta.
1053 )))
1054
1055 (% class="" %)|(((
1056 § 24 ods. 2 písm. b) zákona 69
1057
1058 /2018 Z.z.
1059
1060 Dĺžka trvania kybernetickéh o bezpečnostné ho incidentu (čas pôsobenia kybernetickéh o bezpečnostné ho incidentu) a/alebo § 24 ods. 2 písm. c) zákona Geografické rozšírenie kybernetickéh o bezpečnostné ho incidentu.
1061 )))|(((
1062 II.
1063 )))|(((
1064 Mesto prevádzkuje informačný systém CG ISS pre mesto a jeho organizácie v zriaďovateľskej pôsobnosti. Ak uvažujeme len informačný systém CG ISS, čo je 239 používateľov a v prípade kybernetického incidentu sa predpokladá nedostupnosť na 2 týždne, čo by znamenalo cca 239 * 8hod * 14 dní - 26 768 hodín. Ak uvažujeme, že v prípade kybernetického incidentu sa nedostupnosť odzrkadlí na všetkých zamestnancoch mesta a jeho organizácii v zriaďovateľskej pôsobnosti, čo predstavuje cca 1045 *8 hod * 14 dní - 117 040 hodín.
1065 )))
1066 (% class="" %)|(((
1067 § 24 ods. 2 písm. d) zákona 69
1068
1069 /2018 Z.z.
1070
1071 Stupeň narušenia fungovania základnej služby.
1072 )))|(((
1073 II I.
1074 )))|(((
1075 V prípade nefunkčnosti informačných systémov nie je k dispozícii náhradné riešenie.
1076 )))
1077 (% class="" %)|(((
1078 § 24 ods. 2 písm. e) zákona 69
1079
1080 /2018 Z.z.
1081
1082 \\
1083
1084 Rozsah vplyvu kybernetického bezpečnostné ho incidentu na hospodárske alebo spoločenské činnosti štátu
1085 )))|(((
1086 I.
1087 )))|(((
1088 Nefunkčnosť systémov mesta Liptovský Mikuláš má priamy vplyv na hospodárske alebo spoločenské činnosti. Nefunkčnosť ISVS má priamy súvis na finančné operácie medzi MÚ LM a organizáciami v zriaďovateľskej pôsobnosti, dodávateľov a odberateľov, štátnymi inštitúciami ( napr. sociálne a zdravotné poisťovne, daňový úrad...). Úspešný kybernetický útok, ktorého cieľom by bolo získanie dát z MÚ LM môže viesť a pravdepodobne aj bude viesť k úniku osobných údajov a následnému porušeniu práv dotknutých osôb. Vzhľadom na znenie §104 zákona č.: 18/2018 Z. z. a obdobné sankcie uvedené v GDPR môže vzniknúť škoda jednak MÚ LM ale aj niektorému podniku napojenému na ISVS až do výšky 20 mil. €. Vychádzajúc z praxe a známych prípadov porušenia zákona na ochranu osobných údajov na území Slovenska môže takto jednému užívateľovi ISVS vzniknúť škoda prevyšujúca 250 000 €.
1089 )))
1090
1091 **~ **
1092
1093 == {{id name="projekt_2524_Projektovy_zamer_detailny-Projektjeformulovanýtak,abypojehorealizáciinastalčonajväčšísúladzabezpečeniakybernetickejainformačnejbezpečnostisozákonomokybernetickejbezpečnosti,svyhláškou362/2018Z.z.asozákonomoISVS."/}}Projekt je formulovaný tak, aby po jeho realizácii nastal čo najväčší súlad zabezpečenia kybernetickej a informačnej bezpečnosti so zákonom o kybernetickej bezpečnosti, s vyhláškou 362/2018 Z. z. a so zákonom o ISVS. ==
1094
1095 **Obmedzenia projektu:**
1096
1097 **~ **
1098
1099 Z hľadiska technického, personálneho, odborného, ale ani legislatívneho neevidujeme žiadne obmedzenia, ktoré by mohli ovplyvniť úspešnú realizáciu projektu.
1100
1101 == {{id name="projekt_2524_Projektovy_zamer_detailny-3.3Zainteresovanéstrany/Stakeholder"/}}3.3 Zainteresované strany/Stakeholder ==
1102
1103 \\
1104
1105 (% class="" %)|(((
1106 ID
1107 )))|(((
1108 AKTÉR / STAKEHOLDER
1109 )))|(((
1110 SUBJEKT
1111
1112 **~ **
1113
1114 (názov / skratka)
1115 )))|(((
1116 ROLA
1117
1118 **~ **
1119
1120 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
1121 )))|(((
1122 Informačný systém (MetaIS kód a názov ISVS)
1123 )))
1124 (% class="" %)|(((
1125 1
1126 )))|(((
1127 Administrátor IT
1128 )))|(((
1129 Mesto Liptovský Mikuláš
1130 )))|(((
1131 Zabezpečuje prevádzku IT systémov mesta Liptovský Mikuláš
1132 )))|(((
1133 isvs_9923 CGISS isvs_9931 CGDISS isvs_9932 CG eGOV isvs_6309 Modul DMS isvs_9936 CG GISam
1134
1135 isvs_11637 Webové sídlo Mesta Liptovský Mikuláš
1136
1137 **~ **
1138
1139 isvs_5836 Informačný systém centrálnej správy referenčných údajov verejnej správy
1140 )))
1141 (% class="" %)|(((
1142 2
1143 )))|(((
1144 Manažér kybernetickej bezpečnosti
1145 )))|(((
1146 Mesto Liptovský Mikuláš
1147 )))|(((
1148 Zodpovedný za KIB mesta Liptovský Mikuláš
1149 )))|(((
1150 isvs_9923 CGISS isvs_9931 CGDISS isvs_9932 CG eGOV isvs_6309 Modul DMS isvs_9936 CG GISam
1151
1152 isvs_11637 Webové sídlo Mesta Liptovský Mikuláš
1153
1154 **~ **
1155
1156 isvs_5836 Informačný systém centrálnej správy referenčných údajov verejnej správy
1157 )))
1158 (% class="" %)|(((
1159 3
1160 )))|(((
1161 Zamestnanec MsÚ Liptovský Mikuláš
1162 )))|(((
1163 Mesto Liptovský Mikuláš
1164 )))|(((
1165 Využíva IS mesta Liptovský Mikuláš
1166 )))|(((
1167 isvs_9923 CGISS isvs_9931 CGDISS isvs_9932 CG eGOV isvs_6309 Modul DMS isvs_9936 CG GISam
1168
1169 isvs_11637 Webové sídlo Mesta Liptovský Mikuláš
1170
1171 **~ **
1172
1173 isvs_5836 Informačný systém centrálnej správy referenčných údajov verejnej správy
1174 )))
1175 (% class="" %)|(((
1176 4
1177 )))|(((
1178 Zamestnanci organizácii v zriaďovateľskej pôsobnosti mesta Liptovský Mikuláš
1179 )))|(((
1180 Mesto Liptovský Mikuláš
1181 )))|(((
1182 Využíva IS mesta Liptovský Mikuláš
1183 )))|(((
1184 isvs_9923 CGISS isvs_9931 CGDISS isvs_9932 CG eGOV isvs_6309 Modul DMS isvs_9936 CG GISam
1185
1186 isvs_11637 Webové sídlo Mesta Liptovský Mikuláš
1187
1188 **~ **
1189
1190 isvs_5836 Informačný systém centrálnej správy referenčných údajov verejnej správy
1191 )))
1192
1193 (% class="" %)|(((
1194 5
1195 )))|(((
1196 Občan / podnikateľ
1197 )))|(((
1198 \\
1199 )))|(((
1200 Využíva služby poskytované mestom Liptovský Mikuláš prostredníctvom jeho IS
1201 )))|(((
1202 isvs_9923 CGISS isvs_9931 CGDISS isvs_9932 CG eGOV isvs_6309 Modul DMS isvs_9936 CG GISam
1203
1204 isvs_11637 Webové sídlo Mesta Liptovský Mikuláš
1205
1206 **~ **
1207
1208 isvs_5836 Informačný systém centrálnej správy referenčných údajov verejnej správy
1209 )))
1210 (% class="" %)|(((
1211 6
1212 )))|(((
1213 Poskytovateľ IT služieb
1214 )))|(((
1215 \\
1216 )))|(((
1217 Poskytuje služby IS pre mesto Liptovský Mikuláš
1218 )))|(((
1219 isvs_9923 CGISS isvs_9931 CGDISS isvs_9932 CG eGOV isvs_6309 Modul DMS isvs_9936 CG GISam
1220
1221 isvs_11637 Webové sídlo Mesta Liptovský Mikuláš
1222
1223 **~ **
1224
1225 isvs_5836 Informačný systém centrálnej správy referenčných údajov verejnej správy
1226 )))
1227 (% class="" %)|(((
1228 7
1229 )))|(((
1230 OVM
1231 )))|(((
1232 \\
1233 )))|(((
1234 Poskytuje alebo konzumuje údaje IS mesta Liptovský Mikuláš v podobe dátových zdrojov, otvorených dát alebo vo forme služieb resp. rozhraní
1235 )))|(((
1236 isvs_9923 CGISS isvs_9931 CGDISS isvs_9932 CG eGOV isvs_6309 Modul DMS isvs_9936 CG GISam
1237
1238 isvs_11637 Webové sídlo Mesta Liptovský Mikuláš
1239
1240 **~ **
1241
1242 isvs_5836 Informačný systém centrálnej správy referenčných údajov verejnej správy
1243 )))
1244
1245 **3.4 Ciele projektu**
1246
1247 **~ **
1248
1249 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“) a súčasne sú definované tak, aby boli v súlade s očakávanými výsledkami definovanými v Partnerskej dohode Slovenskej republiky na roky 2021 – 2027 (ďalej len „Partnerská dohoda“) pre špecifický cieľ RSO 1.2. Definície cieľov rovnako vychádzajú z národnej stratégie kybernetickej bezpečnosti na roky 2021 až 2025.
1250
1251 Partnerská dohoda definuje špecifický cieľ RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy a konkrétne opatrenie: 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie, oblasť - Kybernetická a informačná bezpečnosť, pričom hlavným cieľom podpory je aj zabezpečenie kybernetickej bezpečnosti v súlade so Stratégiou digitálnej transformácie Slovenska. Stratégia digitálnej transformácie v oblasti kybernetickej bezpečnosti odkazuje na Národnú stratégiu kybernetickej bezpečnosti vydanú Národným bezpečnostným úradom (ďalej len „NBÚ“) Národná koncepcia informatizácie verejnej správy určuje v rámci prioritnej osi 4 Kybernetická a informačná bezpečnosť strategickú prioritu Kybernetická
1252
1253 a informačná bezpečnosť.
1254
1255 \\
1256
1257 Splnenie tejto strategickej priority má byť dosiahnuté nasledujúcimi dvoma cieľmi:
1258
1259 Cieľ 4.1 Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe
1260
1261 Cieľ 4.2 Posilniť ľudské kapacity a vzdelávanie v oblasti kybernetickej a informačnej bezpečnosti patriace pod prioritnú os 4 Kybernetická a informačná bezpečnosť.
1262
1263 Z vyššie uvedených cieľov je pre projekt dôležitý cieľ 4.1 a v súlade sním je aj nižšie citovaný strategický cieľ.
1264
1265 Národná stratégia kybernetickej bezpečnosti na roky 2021 až 2025, ktorá vychádza z Partnerskej dohody definuje vo vzťahu k verejnej správe nasledovný strategický cieľ:
1266
1267 4.1 Dôveryhodný štát pripravený na hrozby.
1268
1269 V definícii tohto strategického cieľa uvádza, cit:
1270
1271 „Kybernetická bezpečnosť je zodpovednosťou každého obyvateľa Slovenskej republiky, no bezpečnosť nemôže fungovať bez existencie mechanizmov na národnej úrovni, ktoré určujú politiku kybernetickej bezpečnosti, systém jej riadenia, ale aj procesy na detekciu a riešenie kybernetických bezpečnostných incidentov, budovanie odborných kapacít a šírenie situačného a bezpečnostného povedomia. Zároveň štát musí pri budovaní dôveryhodnosti vykonávať vyššie uvedené aktivity v súlade s Ústavou Slovenskej republiky a ostatnými zákonmi a vstupovať do základných ľudských práv a slobôd len v nevyhnutnej miere.“
1272
1273 \\
1274
1275 Cieľový stav uvedeného strategického cieľa je v Národnej stratégii kybernetickej bezpečnosti na roky 2021 až 2025 stanovený nasledovne, cit.:
1276
1277 „Vybudovanie dostatočného odborného personálneho základu pre systém riadenia informačnej a kybernetickej bezpečnosti nielen na národnej, ale aj sektorovej úrovni. Spolupráca štátu s občanom na úrovni poskytovania dostatočných informácií a odporúčaní a realizácia krokov, ktoré občan reálne pocíti ako zvýšenie vlastnej bezpečnosti a bezpečnosti národného kybernetického priestoru. Vytvorenie a používanie certifikačných schém na široké portfólio typov výrobkov, procesov a služieb. Kvalitnejšie technické, organizačné a personálne zabezpečenie, založené na využívaní moderných prístupov ku kybernetickej bezpečnosti pri detekcii a riešení kybernetických bezpečnostných incidentov. Vybudovanie spôsobilostí na detekciu a riešenie kybernetických bezpečnostných incidentov na všetkých úrovniach. Efektívna spolupráca zainteresovaných subjektov na všetkých úrovniach riešenia informačnej a kybernetickej bezpečnosti. Dobre nastavený proces technickej, ale aj politickej atribúcie kybernetických bezpečnostných incidentov.
1278
1279 Systematické a kontinuálne riadenie rizík kybernetickej bezpečnosti v jednotlivých sektoroch. Zlepšenie detekcie a zisťovania kybernetických bezpečnostných incidentov na sektorovej úrovni, zlepšenie a zjednodušenie nahlasovania kybernetických bezpečnostných incidentov nielen zo strany povinných subjektov, ale aj v rovine dobrovoľných hlásení. Podpora spôsobilostí subjektov v oblasti riadenia kontinuity činností.“
1280
1281 Všetky ciele projektu sú v súlade s vyššie uvedenými strategickými dokumentmi:
1282
1283 (% class="" %)|(((
1284 ID
1285 )))|(((
1286 \\
1287
1288 \\
1289
1290 \\
1291
1292 \\
1293
1294 Názov cieľa
1295 )))|(((
1296 Názov strategického cieľa*
1297 )))|(((
1298 Spôsob realizácie strategického cieľa
1299 )))
1300 (% class="" %)|(((
1301 **1**
1302 )))|(((
1303 **Zvýšenie kvality organizácie KIB**
1304 )))|(((
1305 Dôveryhodný štát pripravený na hrozby (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
1306 )))|(((
1307 Riadenie kontinuity činností (BCM).
1308
1309 \\
1310
1311 Vypracovanie analýzy funkčných dopadov a posúdenie dodávateľských vzťahov.
1312
1313 \\
1314
1315 SW pre riadenie a identifikáciu rizikovej analýzy a kontinuity činností + implementácia.
1316 )))
1317 (% class="" %)|(((
1318 **2**
1319 )))|(((
1320 **Zvýšenie kvality riadenia rizík KIB**
1321 )))|(((
1322 Dôveryhodný štát pripravený na hrozby (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
1323 )))|(((
1324 Riadenie kontinuity činností (BCM).
1325
1326 \\
1327
1328 Vypracovanie analýzy funkčných dopadov a posúdenie dodávateľských vzťahov.
1329
1330 \\
1331
1332 SW pre riadenie a identifikáciu rizikovej analýzy a kontinuity činností + implementácia.
1333 )))
1334 (% class="" %)|(((
1335 **3**
1336 )))|(((
1337 **Zaznamenávanie udalostí a monitorovanie**
1338 )))|(((
1339 Dôveryhodný štát pripravený na hrozby (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
1340 )))|(((
1341 SW pre LMS a eArchiv SW a implementácia.
1342
1343 \\
1344
1345 SW nástroj pre zber dát 200 Mbps a implementácia. Dodávka Firewall - ového riešenia.
1346
1347 Migracia FW a vertikálna segmentácia siete. AD Tier model (PAM).
1348
1349 Základné školenie v potrebnom rozsahu na implementované opatrenia.
1350 )))
1351 (% class="" %)|(((
1352 **4**
1353 )))|(((
1354 **Riešenie kybernetických bezpečnostných incidentov**
1355 )))|(((
1356 Dôveryhodný štát pripravený na hrozby (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
1357 )))|(((
1358 SW pre LMS a eArchiv SW a implementácia.
1359
1360 \\
1361
1362 SW nástroj pre zber dát 200 Mbps a implementácia. Dodávka Firewall - ového riešenia.
1363
1364 Migracia FW a vertikálna segmentácia siete. AD Tier model (PAM).
1365
1366 Základné školenie v potrebnom rozsahu na implementované opatrenia.
1367 )))
1368
1369 (% class="" %)|(((
1370 **5**
1371 )))|(((
1372 **Zabezpečenie riadenia prístupov**
1373 )))|(((
1374 Dôveryhodný štát pripravený na hrozby (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
1375 )))|(((
1376 SW pre LMS a eArchiv SW a implementácia.
1377
1378 \\
1379
1380 SW nástroj pre zber dát 200 Mbps a implementácia. Dodávka Firewall - ového riešenia.
1381
1382 Migracia FW a vertikálna segmentácia siete. AD Tier model (PAM).
1383
1384 Základné školenie v potrebnom rozsahu na implementované opatrenia.
1385 )))
1386 (% class="" %)|(((
1387 **6**
1388 )))|(((
1389 **Zabezpečenie bezpečnosti prevádzky IS a sietí vrátane sieťovej a komunikačnej bezpečnosti**
1390 )))|(((
1391 Dôveryhodný štát pripravený na hrozby (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
1392 )))|(((
1393 SW pre LMS a eArchiv SW a implementácia.
1394
1395 \\
1396
1397 SW nástroj pre zber dát 200 Mbps a implementácia. Dodávka Firewall - ového riešenia.
1398
1399 Migracia FW a vertikálna segmentácia siete. AD Tier model (PAM).
1400
1401 Základné školenie v potrebnom rozsahu na implementované opatrenia.
1402 )))
1403 (% class="" %)|(((
1404 **7**
1405 )))|(((
1406 **Zabezpečenie kontinuity prevádzky IS prevádzkovateľa PZS**
1407 )))|(((
1408 Dôveryhodný štát pripravený na hrozby (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
1409 )))|(((
1410 SW pre LMS a eArchiv SW a implementácia.
1411
1412 \\
1413
1414 SW nástroj pre zber dát 200 Mbps a implementácia. Dodávka Firewall - ového riešenia.
1415
1416 Migracia FW a vertikálna segmentácia siete. AD Tier model (PAM).
1417
1418 Základné školenie v potrebnom rozsahu na implementované opatrenia.
1419 )))
1420
1421 **~* Definícia strategického cieľa vychádza zo strategického cieľa v Národnej stratégii kybernetickej bezpečnosti a nadväzuje na prioritný cieľ Národnej koncepcie informatizácie verejnej správy.**
1422
1423 \\
1424
1425 **3.5 Merateľné ukazovatele (KPI)**
1426
1427 (% class="" %)|(((
1428 ID
1429 )))|(((
1430 **~ **
1431
1432 **~ **
1433
1434 **~ **
1435
1436 **~ **
1437
1438 Názov cieľa
1439 )))|(((
1440 Názov ukazovateľa (KPI)
1441 )))|(((
1442 Popis ukazovateľa
1443 )))|(((
1444 Merná jednotka
1445 )))|(((
1446 AS IS
1447
1448 merateľné hodnoty (aktuálne)
1449 )))|(((
1450 TO BE
1451
1452 Merateľné hodnoty (cieľové hodnoty)
1453 )))|(((
1454 Spôsob ich merania
1455 )))|(((
1456 Pozn.
1457 )))
1458 (% class="" %)|(((
1459 **1**
1460 )))|(((
1461 PO095
1462 )))|(((
1463 Verejné inštitúcie podporované v
1464 )))|(((
1465 Počet verejných inštitúcií, ktoré sú
1466 )))|(((
1467 Verejné
1468 )))|(((
1469 0
1470 )))|(((
1471 1
1472 )))|(((
1473 Identifikácia počtu realizácie opatrení KIB pre inštitúciu –
1474 )))|(((
1475 Typ
1476 )))
1477 (% class="" %)|(((
1478 \\
1479 )))|(((
1480 /
1481
1482 **~ **
1483
1484 PSKPS
1485 )))|(((
1486 rozvoji kybernetických služieb,
1487 )))|(((
1488 **~ **
1489
1490 podporované za
1491 )))|(((
1492 inštitúcie
1493 )))|(((
1494 \\
1495 )))|(((
1496 \\
1497 )))|(((
1498 splnenie súladu KIB so zákonom o kybernetickej bezpečnosti
1499 )))|(((
1500 ukazovat eľa:
1501 )))
1502 (% class="" %)|(((
1503 \\
1504 )))|(((
1505 **~ **
1506
1507 OI12
1508 )))|(((
1509 **~ **
1510
1511 produktov a procesov
1512 )))|(((
1513 účelom rozvoja a
1514
1515 modernizácie
1516 )))|(((
1517 \\
1518 )))|(((
1519 \\
1520 )))|(((
1521 \\
1522 )))|(((
1523 a zákonom o ISVS
1524 )))|(((
1525 Výstup
1526 )))
1527 (% class="" %)|(((
1528 \\
1529 )))|(((
1530 \\
1531 )))|(((
1532 \\
1533 )))|(((
1534 \\
1535 )))|(((
1536 \\
1537 )))|(((
1538 \\
1539 )))|(((
1540 \\
1541 )))|(((
1542 Čas plnenia merateľného ukazovateľa projektu:
1543 )))|(((
1544 \\
1545 )))
1546 (% class="" %)|(((
1547 \\
1548 )))|(((
1549 \\
1550 )))|(((
1551 \\
1552 )))|(((
1553 kybernetických
1554 )))|(((
1555 \\
1556 )))|(((
1557 \\
1558 )))|(((
1559 \\
1560 )))|(((
1561 \\
1562 )))|(((
1563 \\
1564 )))
1565 (% class="" %)|(((
1566 \\
1567 )))|(((
1568 \\
1569 )))|(((
1570 \\
1571 )))|(((
1572 \\
1573 )))|(((
1574 \\
1575 )))|(((
1576 \\
1577 )))|(((
1578 \\
1579 )))|(((
1580 Fyzické ukončenie realizácie hlavných aktivít projektu
1581 )))|(((
1582 \\
1583 )))
1584 (% class="" %)|(((
1585 \\
1586 )))|(((
1587 \\
1588 )))|(((
1589 \\
1590 )))|(((
1591 služieb, produktov, procesov a
1592 )))|(((
1593 \\
1594 )))|(((
1595 \\
1596 )))|(((
1597 \\
1598 )))|(((
1599 \\
1600 )))|(((
1601 \\
1602 )))
1603 (% class="" %)|(((
1604 \\
1605 )))|(((
1606 \\
1607 )))|(((
1608 \\
1609 )))|(((
1610 zvyšovania
1611 )))|(((
1612 \\
1613 )))|(((
1614 \\
1615 )))|(((
1616 \\
1617 )))|(((
1618 \\
1619 )))|(((
1620 \\
1621 )))
1622 (% class="" %)|(((
1623 \\
1624 )))|(((
1625 \\
1626 )))|(((
1627 \\
1628 )))|(((
1629 vedomostnej úrovne napríklad v
1630 )))|(((
1631 \\
1632 )))|(((
1633 \\
1634 )))|(((
1635 \\
1636 )))|(((
1637 \\
1638 )))|(((
1639 \\
1640 )))
1641 (% class="" %)|(((
1642 \\
1643 )))|(((
1644 \\
1645 )))|(((
1646 \\
1647 )))|(((
1648 kontexte opatrení
1649 )))|(((
1650 \\
1651 )))|(((
1652 \\
1653 )))|(((
1654 \\
1655 )))|(((
1656 \\
1657 )))|(((
1658 \\
1659 )))
1660 (% class="" %)|(((
1661 \\
1662 )))|(((
1663 \\
1664 )))|(((
1665 \\
1666 )))|(((
1667 smerujúcich k elektronickej
1668 )))|(((
1669 \\
1670 )))|(((
1671 \\
1672 )))|(((
1673 \\
1674 )))|(((
1675 \\
1676 )))|(((
1677 \\
1678 )))
1679 (% class="" %)|(((
1680 \\
1681 )))|(((
1682 \\
1683 )))|(((
1684 \\
1685 )))|(((
1686 bezpečnosti verejnej
1687 )))|(((
1688 \\
1689 )))|(((
1690 \\
1691 )))|(((
1692 \\
1693 )))|(((
1694 \\
1695 )))|(((
1696 \\
1697 )))
1698 (% class="" %)|(((
1699 \\
1700 )))|(((
1701 \\
1702 )))|(((
1703 \\
1704 )))|(((
1705 správy.
1706 )))|(((
1707 \\
1708 )))|(((
1709 \\
1710 )))|(((
1711 \\
1712 )))|(((
1713 \\
1714 )))|(((
1715 \\
1716 )))
1717
1718 (% class="" %)|(((
1719 **2**
1720 )))|(((
1721 PR017
1722 )))|(((
1723 Používatelia nových a vylepšených
1724 )))|(((
1725 Používatelia nových a vylepšených
1726 )))|(((
1727 Používatelia
1728
1729 /rok
1730 )))|(((
1731 0
1732 )))|(((
1733 100
1734 )))|(((
1735 Sumarizácia počtu používateľov nových a vylepšených
1736 )))|(((
1737 Typ
1738 )))
1739 (% class="" %)|(((
1740 \\
1741 )))|(((
1742 /
1743
1744 **~ **
1745
1746 PSKPR
1747 )))|(((
1748 verejných digitálnych služieb,
1749 )))|(((
1750 verejných digitálnych služieb,
1751 )))|(((
1752 \\
1753 )))|(((
1754 \\
1755 )))|(((
1756 \\
1757 )))|(((
1758 digitálnych služieb – bude určené počtom prístupov v IAM,
1759
1760 **~ **
1761
1762 Databázou používateľov v oblasti KIB.
1763 )))|(((
1764 ukazovat eľa:
1765 )))
1766 (% class="" %)|(((
1767 \\
1768 )))|(((
1769 \\
1770 )))|(((
1771 \\
1772 )))|(((
1773 \\
1774 )))|(((
1775 \\
1776 )))|(((
1777 \\
1778 )))|(((
1779 \\
1780 )))|(((
1781 \\
1782 )))|(((
1783 výsledok
1784 )))
1785 (% class="" %)|(((
1786 \\
1787 )))|(((
1788 CR11
1789 )))|(((
1790 produktov a procesov
1791 )))|(((
1792 produktov a procesov
1793 )))|(((
1794 \\
1795 )))|(((
1796 \\
1797 )))|(((
1798 \\
1799 )))|(((
1800 V prípade mesta LM ide o počet používateľov, ktorí využívajú IS mesta LM.
1801 )))|(((
1802 \\
1803 )))
1804 (% class="" %)|(((
1805 \\
1806 )))|(((
1807 \\
1808 )))|(((
1809 \\
1810 )))|(((
1811 \\
1812 )))|(((
1813 \\
1814 )))|(((
1815 \\
1816 )))|(((
1817 \\
1818 )))|(((
1819 Čas plnenia merateľného ukazovateľa projektu:
1820 )))|(((
1821 \\
1822 )))
1823 (% class="" %)|(((
1824 \\
1825 )))|(((
1826 \\
1827 )))|(((
1828 \\
1829 )))|(((
1830 \\
1831 )))|(((
1832 \\
1833 )))|(((
1834 \\
1835 )))|(((
1836 \\
1837 )))|(((
1838 v rámci udržateľnosti projektu.
1839 )))|(((
1840 \\
1841 )))
1842
1843 **3.5.1 Špecifikácia potrieb koncového používateľa**
1844
1845 **~ **
1846
1847 Z pohľadu MLM je koncovým používateľom IT oddelenie a sekundárne zamestnanci MLM, občania, podnikateľské subjekty pôsobiace na území mesta, ktoré očakávajú, že nebude vplyvom kybernetických útokov dochádzať k výpadkom prevádzky IS mesta a tým sa de facto znefunkční
1848
1849 poskytovanie základnej služby MLM. Z výsledkov samohodnotenia a interného auditu vyplynuli definície potrieb a požiadaviek na realizáciu opatrení KIB, v ktorých MLM ako PZS dosahuje najvyšší nesúlad v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 362/2018 Z. z. Ide o:
1850
1851 1. **Nedostatočná **identifikácia zraniteľnosti, identifikácia hrozieb, identifikácia a analýzy rizík s ohľadom na aktívum, určenia vlastníka rizika
1852 1. **Nedostatočné **určenie cieľovej doby obnovy jednotlivých procesov, siete a informačných systémov a aplikácií, a to najmä určením doby obnovy prevádzky, po ktorej uplynutí je po kybernetickom určenia cieľového bodu obnovy jednotlivých procesov, siete a informačných systémov základnej služby a aplikácií, a to najmä určením najnižšej úrovne poskytovania služieb, ktorá je dostatočná na používanie, prevádzku a správu siete a informačného systému a zachovanie kontinuity základnej služby testovania a vyhodnocovania jednotlivých procesov riadenia kontinuity činností a realizácie opatrení na zvýšenie odolnosti sietí a informačných systémov základnej služby bezpečnostnom incidente obnovená najnižšia úroveň poskytovania základných služieb
1853 1. **Nedostatočné **riadenie kybernetickej bezpečnosti a informačnej bezpečnosti vo vzťahoch s tretími stranami sa pri uzatvorení zmluvy s treťou stranou podľa § 19 ods. 2 zákona analyzujú riziká dodávateľských služieb, spôsobom podľa § 6.
1854 1. **Nedostatočné **zaznamenávanie a vyhodnocovanie prevádzkových záznamov
1855 1. Technické zraniteľnosti informačných systémov ako celku **sa nedostatočne identifikujú **prostredníctvom nástroja určeného na detegovanie existujúcich zraniteľností programových prostriedkov a ich častí.
1856 1. Procesy riadenia záplat a aktualizácií **nie sú pravidelne **zdokumentované.
1857 1. Zaznamenávanie udalostí a monitorovanie sietí a informačných systémov sa **neuskutočňuje **implementáciou centrálneho nástroja na zaznamenávanie činnosti sietí a informačných systémov a ich používateľov zabezpečujúceho dohľad nad sieťami a informačnými systémami.
1858 1. **Neexistuje nástroj **na automatizované zaznamenávanie činnosti sietí a informačných systémov a ich používateľov, ktorý umožňuje vytvárať prevádzkové záznamy a zaznamenávať rizikové udalosti.
1859 1. Prevádzkové záznamy nie sú zabezpečené podľa štandardu SIEM.
1860 1. Za monitorovanie prevádzkových záznamov, ich vyhodnocovanie a vykonanie nahlásenia podozrivej aktivity **nie je jednoznačne zodpovedný **na to poverený zamestnanec prevádzkovateľa základnej služby alebo zamestnanec tretej strany, ak je jej táto činnosť zverená.
1861 1. Proces detekcie kybernetických bezpečnostných incidentov **sa nezabezpečuje **prostredníctvom nástroja na detekciu kybernetických bezpečnostných incidentov, ktorý umožňuje v rámci sietí a informačných systémov a medzi sieťami a informačnými systémami overenie a kontrolu prenášaných dát.
1862 1. Proces zberu a vyhodnocovania kybernetických bezpečnostných incidentov **sa nezabezpečuje **prostredníctvom nástroja na zber a nepretržité vyhodnocovanie kybernetických bezpečnostných udalostí.
1863
1864 Podrobne boli špecifikované požiadavky na realizáciu v rámci prieskumu trhu na realizáciu opatrení nasledovne:
1865
1866 \\
1867
1868 \\
1869
1870 \\
1871
1872 == {{id name="projekt_2524_Projektovy_zamer_detailny-1.Riadeniekontinuityčinností(BCM)"/}}1. Riadenie kontinuity činností (BCM) ==
1873
1874 **~ **
1875
1876 **~ **
1877
1878 Vypracovanie kontinuity činností v zmysle ZoKB – riadenie kontinuity činností (BCM) v zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§17), Kontinuita činností musí obsahovať minimálne:
1879
1880 plán kontinuity na stanovenie požiadaviek a zdrojov,
1881
1882 plán reakcie na incidenty a plány havarijnej obnovy prevádzky, scenáre udalostí s negatívnym vplyvom na činnosti organizácie, postupy zálohovania a obnovy siete a informačných systémov, politiku a ciele kontinuity,
1883
1884 metodiku analýzy funkčných dopadov,
1885
1886 stratégiu riadenia kontinuity vrátane evakuačných postupov, plán údržby a kontroly BCM.
1887
1888 \\
1889
1890 \\
1891
1892 **2.Vypracovanie analýzy funkčných dopadov a posúdenie dodávateľských vzťahov **Minimálne požiadavky na analýzu dopadov
1893
1894 \\
1895
1896 == {{id name="projekt_2524_Projektovy_zamer_detailny-Analýzadopadovmusí:"/}}Analýza dopadov musí: ==
1897
1898 **~ **
1899
1900 * identifikovať rôzne kategórie procesov na základe ich kritickosti a posúdiť ich vzájomné závislosti,
1901
1902 \\
1903
1904 * určiť potenciálne dôsledky (škody/straty) pri rôznych dobách trvania kritických situácií,
1905
1906 \\
1907
1908 * stanoviť maximálne akceptovateľné doby prerušenia (MTO),
1909
1910 \\
1911
1912 * stanoviť minimálne ciele kontinuity podnikania (MBCO),
1913
1914 \\
1915
1916 * určiť cieľové časy obnovy (RTO) a cieľové body obnovy (RPO),
1917
1918 \\
1919
1920 identifikovať potenciálne dopady vyplývajúce z možného prerušenia činností a stanoviť výšku:
1921
1922 funkčných dopadov, finančných dopadov,
1923
1924 dopadov spôsobených stratou údajov a dokumentov.
1925
1926 pripraviť také postupy a vytvoriť také podmienky, ktoré zabezpečia v prípade krízovej situácie vo vopred stanovenom rozsahu a čase návrat k fungovaniu organizácie v normálnom režime,
1927
1928 identifikovať zdroje a prostriedky na obnovu procesov so zásadným vplyvom na kontinuitu činností organizácie na základe hodnoty RTO procesu v min. tomto typovom rozsahu zdrojov:
1929
1930 ľudia,
1931
1932 aplikácie / databázy,
1933
1934 údaje uložené v elektronickej podobe (nezahrnuté v aplikáciách a databázach), údaje uložené na papierovom médiu,
1935
1936 IT a komunikačné zariadenia, komunikačné kanály,
1937
1938 ostatné vybavenie,
1939
1940 vybavenie a infraštruktúra, pracovný kapitál.
1941
1942 \\
1943
1944 \\
1945
1946 \\
1947
1948 **3. SW pre riadenie a identifikáciu rizikovej analýzy a kontinuity činností a implementácia **Informačný systém pre identifikáciu a riadenie rizík musí spĺňať tieto funkčné vlastnosti:
1949
1950 správa aktív – vedenie zoznamu aktív subjektu, vrátane ich vlastníkov a hodnoty,
1951
1952 správa zraniteľností – vedenie zoznamu rozpoznaných zraniteľností, vrátane ich vlastníkov, správa hrozieb – vedenie zoznamu rozpoznaných hrozieb,
1953
1954 správa opatrení – vedenie zoznamu opatrení potrebných na ošetrenie rizík,
1955
1956 správa vzťahov – evidencia rozpoznaných vzťahov medzi aktívami a zraniteľnosťami,
1957
1958 správa rizík – identifikácia a ohodnotenie rizík na základe pravdepodobností hrozieb, uplatňovaných opatrení a dopadov na subjekt, semikvantitatívna, prípadne kvantitatívna metóda hodnotenia významnosti rizík,
1959
1960 číselné ohodnotenie pravdepodobnosti hrozieb a účinnosti opatrení, významnosť rizík vyjadrená číselne a následne kategorizovaná,
1961
1962 import aktív a hrozieb zo súboru (napr. súbor vo formáte CSV).
1963
1964 \\
1965
1966 Užívateľské rozhranie a výstupy musia spĺňať tieto požiadavky:
1967
1968 \\
1969
1970 pre interakciu s používateľom musí byť k dispozícií webové rozhranie v plnej podpore slovenského jazyka bez špeciálnych nárokov na webový prehliadač,
1971
1972 výstupy musia byť realizované vo forme prehľadov a zostáv vo formáte PDF vyhotovené v slovenskom jazyku vrátane šablón a komentárov, IS musí umožňovať riadiť prístup užívateľov k obsahu analýzy rizík.
1973
1974 Správa používateľov musí umožňovať:
1975
1976 \\
1977
1978 evidenciu používateľov oprávnených pristupovať k subjektom a identifikovať, manažovať ich riziká, integráciu na systémy správy používateľov aspoň na úrovni LDAP alebo MS ActiveDirectory
1979
1980 prideľovanie rolí oprávneným používateľom s rôznym stupňom oprávnení.
1981
1982 \\
1983
1984 \\
1985
1986 IS pre identifikáciu a riadenie rizík musí umožňovať vykonávať revízie a aktualizáciu analýzy rizík, riadiť riziká, aktíva, zraniteľnosti a hrozby systémom, ktorý dokumentuje históriu a je auditovateľný. IS musí byť typu klient – server nasadený na serveroch prevádzkovateľa bez závislosti na cloudových službách, aktualizáciách cez internet a inom komerčnom programovom vybavení okrem operačného systému a webového prehliadača.
1987
1988 Súčasťou dodávky je aj Implementácia SW pre riadenie a identifikáciu rizikovej analýzy a kontinuity činností +vypracovanie prvotnej analýzy rizík a šablón
1989
1990 **4.SysMon, LMS a eArchiv**
1991
1992 Účelom danej aktivity je zvýšenie úrovne výpovednej hodnoty denníkov udalostí serverovej infraštruktúry postavenej na OS Windows Server, implementácia nástroja pre centrálny zber log záznamov s funkcionalitou ako generovanie notifikácií, poskytovanie prehľadov a reportov, možnosti konfigurovania retenčných politík a funkcionality exportu zozbieraných údajov za účelom ich archivácie.
1993
1994 SysMon so skupiny nástrojov Sysinternals je efektívny nástroj vhodný pre administrátorské účely ale aj manažment bezpečnostných incidentov implementovateľný automatizovane prostredníctvom GPO. Sysmon rozširuje množinu zaznamenaných denníkov udalostí a zároveň v týchto denníkoch udalostí adresne rozširuje množinu informácií a tým významne zvyšuje ich výpovednú hodnotu. Objednávateľ plánuje nástroj nasadiť minimálne na všetky servery prevádzky základnej služby ako aj podporné systémy vybavené OS MS Windows Server.
1995
1996 LMS plánuje obstarávateľ nasadiť ako samostatný nástroj tvoriaci dátovú základňa pre zber, analýzu a archiváciu denníkov udalostí. V tejto architektúre sú log záznamy zbierané z jednotlivých zdrojov priamo do LMS. LMS automatizovane vykonáva analytické činnosti nad zozbieranými údajmi ako sú odfiltrovanie udalostí s nízkou výpovednou hodnotou, vyhodnocovanie výskytu udalostí naznačujúcich možné bezpečnostné riziko a následné notifikovanie. Ďalej LMS poskytuje funkcionality ako funkcionalita dashboardov a reportovania a funkcionalitu retenčných politík. Systém Log manažment musí poskytovať aj automatizovateľnú funkcionalitu exportu zozbieraných údajov.
1997
1998 \\
1999
2000 \\
2001
2002 \\
2003
2004 Súčasťou riešenia je dlhodobé úložisko údajov zozbieraných prostredníctvom LMS vo forme služby s nasledovnými požiadavkami na funkčnosť a kompatibilitu:
2005
2006 Vytváranie a overenie elektronického podpisu pre zachovanie integrity archivovaných údajov s nižšie uvedenými požiadavkami bude zabezpečené produktom, ktorý umožňuje automatizovaným systémom vytvárať a overovať kvalifikovaný elektronický podpis a pečať v zmysle európskeho nariadenia eIDAS a platnej slovenskej legislatívy. :
2007
2008 Funkcionalita automatického vytvárania a overovania zdokonaleného elektronického podpisu a overovania kvalifikovaného elektronického podpisu a časovej pečiatky.
2009
2010 Minimálna softvérová kompatibilita s: Windows Server 2019, MS .NET framework 4.8, MS IIS 10. Kompatibilné s eID a QSCD zariadeniami s a podpora rozhraní CSP a PKCS#11.
2011
2012 Kompatibilné s: PKCS #11: Cryptographic Token Interface Standard a Microsoft Crypto API / Cryptographic Service Provider. Softvérové riešenie s súlade s Nariadením EÚ č. 910/2014 – eIDAS.
2013
2014 Podporované šifrovacie algoritmy minimálne v rozsahu: SHA-224, SHA-256, SHA-384, SHA-512 SHA3-224, SHA3-256, SHA3-384, SHA3-512, RSA, DSA, ECDSA, RIPEMD128, RIPEMD160, RIPEMD256.
2015
2016 Podporované elektronické formáty: ZIP, RAR, XML, XMLDataContainer / XML formuláre alebo formáty spracovateľné externou aplikáciou.
2017
2018 Podporované šifrovacie štandardy: X.509 Public Key Certificates, CMS Advanced Electronic Signatures, XML Advanced Electronic Signatures, Electronic Signature Policies, ASiC, ZEPf,Trust-service Status List, Dôveryhodný zoznam, Time-Stamp Protocol, OCSP.
2019
2020 Podporované formáty elektronického podpisu CAdES-BES, CAdES-EPES, CAdES-T, CAdES-X, CAdES-A CAdES-B-B, CAdES-B-T, CAdES-B- LT, CAdES-B-LTA XAdES-BES, XAdES-EPES, XAdES-T, XAdES-X, XAdES-A XAdES-B-B, XAdES-B-T, XAdES-B-LT, XAdES-B-LTA PAdES- BES, PAdES-EPES, PAdES-T, PAdES-LTV PAdES-B-B, PAdES-B-T, PAdES-B-LT, PAdES-B-LTA XAdES_ZEP s dátovými objektmi typu XML,
2021
2022 zložený elektronický podpis, Integritný podpis.
2023
2024 Súlad so štandardmi: ETSI TS 101 733, ETSI TS 103 173, ETSI TS 101 903, ETSI TS 103 171, ETSI TS 102 778, ETSI TS 103 172, ETSI TS
2025
2026 102 918, ETSI TS 103 174, ETSI TS 119 612, ETSI TR 102 272, RFC 5280, RFC 3161, RFC 6960.
2027
2028 Kompatibilné s komunikačnými štandardami: SOAP 1.2, WS-I Basic Profile 1.1, WSS SOAP Message Security 1.0, SOAP Message Transmission Optimization Mechanism.
2029
2030 \\
2031
2032 \\
2033
2034 Produkt bude dodaný ako služba s požadovanou funkcionalitou.
2035
2036 \\
2037
2038 \\
2039
2040 \\
2041
2042 Archiváciu elektronicky podpísaných dokumentov s nižšie uvedenými požiadavkami bude zabezpečená produktom, ktorý rozširuje takmer ľubovoľný DMS (Document Management System) o schopnosť udržiavať dlhodobú overiteľnosť archivovaných dokumentov podpísaných kvalifikovaným elektronickým podpisom a pečaťou (QES). Riešenie je určené najmä pre stredné a veľké organizácie, ktoré potrebujú dlhodobo archivovať dokumenty podpísané kvalifikovaným elektronickým podpisom a pečaťou.
2043
2044 Funkcionalita pre zachovanie dlhodobej overiteľnosti archivovaných dokumentov podpísaných zdokonaleným elektronickým podpisom, kvalifikovaným elektronickým podpisom a časovou pečiatkou.
2045
2046 Integračné rozhranie pre DMS systémy
2047
2048 Minimálna softvérová kompatibilita s: Windows Server 2019
2049
2050 Súlad so štandardmi ETSI pre elektronický podpis a štandardmi NBÚ SR
2051
2052 \\
2053
2054 \\
2055
2056 Produkt bude dodaný ako služba s požadovanou funkcionalitou.
2057
2058 \\
2059
2060 == {{id name="projekt_2524_Projektovy_zamer_detailny-5.SWprezberdát200Mbps-splatnosťou12mesiacov"/}}5. SW pre zber dát 200 Mbps - s platnosťou 12 mesiacov ==
2061
2062 \\
2063
2064 Centralizovaný integrovaný sieťový bezpečnostný nástroj pre zber dát a aktívne sledovanie diania v lokálnej počítačovej sieti a v informačných systémoch prevádzky základnej služby Prevádzkovateľa ako aj podporných systémoch. Na monitorovaní sa budú na úrovni L1 podieľať zamestnanci IT oddelenia
2065
2066 a pre potreby úrovní L2 a L3 Prevádzkovateľ plánuje obstarať externého dodávateľa formou SLA služieb z vlastných zdrojov. Cieľom je včas rozpoznať kybernetický útok alebo náznak potencionálneho vniknutia do systémov a sietí tak, aby bolo možné útoku či zlyhaniu siete zabrániť alebo prijať opatrenia, aby sa takýmto útokom či zlyhaním minimalizovali následky. Zároveň jednotlivé útoky analyzovať a vyhodnocovať. Na základe vyššie uvedených záverov bude vybrané a do testovacej prevádzky zavedené centralizované integrované sieťové bezpečnostné softvérové vybavenie, kde Prevádzkovateľ identifikoval nasledovné minimálne funkčné požiadavky:
2067
2068 Predpokladaný objem sieťovej komunikácie na analýzu – **200Mbps**
2069
2070 Multiplatformová podpora zdrojových zariadení pre zber dátových tokov a logov Využívanie funkcionalít strojového učenia
2071
2072 Funkcionalita detekcie narušenia – IDS vrátane znalostných databáz pre IDS Korelačná funkcionalita nad zozbieranými údajmi
2073
2074 Napojenie na znalostné databázy ako databázy škodlivých IP adries a Threat Intelligence Rozšírená klasifikácia aktív a ich rolí – Tagovanie
2075
2076 Prijímanie a spracovanie log záznamov s možnosťou generovania bezpečnostných udalostí – min 150 EPS Aktívna sieťová detekcia malware, aktivít útočníka v sieti, aktivít typu C&C
2077
2078 Zaznamenávanie paketov na základe vstupných podmienok Monitorovanie interakcií v sieťach a „Lateral movement“
2079
2080 Detekcia škodlivých súborov pomocou hashovania a detekčných signatúr
2081
2082 Prevencia úniku informácií (DLP) na základe vytvárania signatúr a tagovania Možnosť vykonávania prediktívnych analýz a analýz zmien v sieti
2083
2084 Funkcionalita NBA
2085
2086 Možnosť vytvárania incidentov a ich následnej správy Notifikačná funkcionalita formou emailu
2087
2088 Interpretácia údajov formou web rozhrania (dashboard)
2089
2090 Funkcionalita generovania reportov s možnosťou definovania vlastných pravidiel Podpora integrácie s MS Active Directory
2091
2092 == {{id name="projekt_2524_Projektovy_zamer_detailny-Preocenenietohtokomponentupredpokladámepodporuzabezpečeniaprevádzkyzostranydodávateľalenpodobumax.12mesiacov.Ďalšie4rokybudezabezpečenátátoslužbavlastnýmikapacitami."/}}Pre ocenenie tohto komponentu predpokladáme podporu zabezpečenia prevádzky zo strany dodávateľa len po dobu max. 12 mesiacov. Ďalšie 4 roky bude zabezpečená táto služba vlastnými kapacitami. ==
2093
2094 **~ **
2095
2096 **~ **
2097
2098 **~ **
2099
2100 **~ **
2101
2102 **~ **
2103
2104 **6. Dodávka Fiewall-ového riešenia**
2105
2106 **~ **
2107
2108 Súčasťou dodávky riešenia sú zariadenia s nasledujúcimi parametrami :
2109
2110 \\
2111
2112 2ks HW Firewall pre Internet Edge vrstvu
2113
2114 \\
2115
2116 Zariadenie montovateľné do dátového rozvádzača, veľkosť max. 1RU , min. 1x management port, min. 8 x GE RJ45 portov, min 4x SFP, min 1 x USB 3.0 Type-A, min. 150GB interného dátového úložiska, RAM min 16GB.
2117
2118 Min. priepustnosť FW: 2 Gbps ,min. počet súčasných FW spojení: 190 000, min. počet nových spojení za sekundu: 14 000 , min. počet súčasných VPN spojení: 140, podpora IDS/IPS.
2119
2120 Priepustnosť FW + AVC IPS – min. 2 Gbps
2121
2122 Podpora/záruka od výrobcu pre výmenu zariadenia v prípade poruchy 1 rok, 24x7. SW podpora a platnosť licencií minimálne 1 rok. Výmena zariadení min. v režime 8x5.
2123
2124 \\
2125
2126 \\
2127
2128 \\
2129
2130 2ks HW Firewall pre DC vrstvu
2131
2132 \\
2133
2134 Zariadenie montovateľné do dátového rozvádzača, veľkosť max. 1RU , min. 1x management port, min. 8 x GE RJ45 portov, min 8 x 1/10G SFP+, min 1 x USB 3.0 Type-A, min. 850GB interného dátového úložiska, RAM min 2x32GB.
2135
2136 Min. priepustnosť FW: 9 Gbps ,min. počet súčasných FW spojení: 1 400 000, min. počet nových spojení za sekundu: 80 000 , min. počet súčasných VPN spojení: 1900, podpora IDS/IPS.
2137
2138 Priepustnosť FW + AVC IPS – min. 9 Gbps, priepustnosť TLS min 3 Gbps.
2139
2140 Podpora/záruka od výrobcu pre výmenu zariadenia v prípade poruchy 1 rok, 24x7. SW podpora a platnosť licencií minimálne 1 rok. Výmena zariadení min. v režime 8x5.
2141
2142 Redundantný zdroj napájania.
2143
2144 \\
2145
2146 \\
2147
2148 == {{id name="projekt_2524_Projektovy_zamer_detailny-7.MigráciaFWavertikálnasegmentácia"/}}7. Migrácia FW a vertikálna segmentácia ==
2149
2150 \\
2151
2152 Obstarávateľ plánuje zavedenie nového firewallového HW a SW vybavenia v High Availability režime a v architektúre dvoch vrstiev.
2153
2154 Iniciálnym krokom je analýza prostredia súčasného firewallu, kontrola pravidiel z pohľadu ich využívania a bezpečnosti prevádzky a ich následná optimalizácia. Až po tomto kroku bude nasledovať migrácia FW pravidiel na nové firewallové vybavenie ale už v zmysle segmentovania do dvoch vrstiev.
2155
2156 Prvá vrstva bude slúžiť ako „Internet Edge“ firewall a bude vybavená NGFW funkcionalitami (URL filtrovanie, inšpekcia šifrovanej prevádzky, integrované IPS, pokročilá detekcia malwaru a funkcia Threat intelligence). Tieto funkcionality zároveň predstavujú samostatný bezpečnostný nástroj a sú hodnotným zdrojom informácií pri riešení bezpečnostných incidentov. Ďalej bude jej úlohou poskytovať služby VPN koncentrátora, poskytovať MFA autorizáciu pre používateľov VPN a budú tu ukončené DMZ a špinavé siete (typu WIFI pre hostí) tak aby došlo k ich oddeleniu od interných sietí.
2157
2158 Bežné interné siete budú ukončené na 2. vrstve firewallov (DC vrstva) bez funkcionalít NGFW a budú tu ukončené všetky ostatné interné sieťové segmenty, ktoré podľa rizikovosti nebudú ukončené na prvej vrstve firewallov. V tejto architektúre budú všetky sieťové segmenty ukončené, riadené a kontrolované firewallom.
2159
2160 == {{id name="projekt_2524_Projektovy_zamer_detailny-8.ADTiermodel(PAM)"/}}8. AD Tier model (PAM) ==
2161
2162 **~ **
2163
2164 Slúži na zvýšenie úrovne informačnej bezpečnosti rozdelením infraštruktúry Microsoft Active Directory do viacerých vrstiev podľa klasifikácie jednotlivých aktív vo vrstvách. Model definuje minimálne tri vrstvy, ktoré vytvárajú zóny na oddelenie správy rizikovejších aktív ako pracovné stanice od cenných aktív ako napr. servery prevádzky základnej služby, DB servery, radič domény a podobne. Model zároveň definuje dedikované prístupy pre privilegované účty do jednotlivých vrstiev a obmedzuje prestupy medzi vrstvami. Zabráni tak útočníkovi ktorý sa zmocnil oprávnení používateľa s nízkymi oprávneniami aby eskaloval oprávnenie pre užívateľa s vysokými privilégiami a prevzal kontrolu nad hodnotnejším aktívom. Predmetné rozdelenie infraštruktúry Microsoft Active Directory bude na základe rovnakých vstupných premenných zavedené aj na úrovni vertikálnej segmentácie siete medzi dve úrovne firewallov.
2165
2166 Tier 0 – najvyššia úroveň zahŕňa servery prevádzky základnej služby, kritické aplikačné servery, radiče domény. Tier 1 – je určená pre doménové member servery a aplikačné servery
2167
2168 Tier 2 – je určená pre koncových užívateľov pracovné stanice.
2169
2170 \\
2171
2172 == {{id name="projekt_2524_Projektovy_zamer_detailny-9.Zaškolenieobsluhyvpotrebnomrozsahuprevšetkykomponenty"/}}9. Zaškolenie obsluhy v potrebnom rozsahu pre všetky komponenty ==
2173
2174 **~ **
2175
2176 Predpokladaný rozsah školení vybraných pracovníkov v počte max.5 počas min. 5 dní ( 40 hodín )
2177
2178 \\
2179
2180 == {{id name="projekt_2524_Projektovy_zamer_detailny-3.6Rizikáazávislosti"/}}3.6 Riziká a závislosti ==
2181
2182 Zoznam rizík a závislostí je detailne rozpracovaný v prílohe tohto dokumentu č. 1: Zoznam rizík a závislostí. Tento zoznam bude počas celej realizácie projektu aktualizovaný.
2183
2184 \\
2185
2186 == {{id name="projekt_2524_Projektovy_zamer_detailny-3.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}3.7 Stanovenie alternatív v biznisovej vrstve architektúry ==
2187
2188 V rámci biznisovej vrstvy architektúry sme porovnávali 3 variantné alternatívy riešenia súčasného stavu. Na základe identifikovaného rozsahu problému v projektovom zámere boli stanovené tri rôzne riešenia. Ako najefektívnejšia bola vybraná Alternatíva č. 3, taká, kt. pokrýva procesy a výsledky auditu KB a celú problematiku KB komplexne.
2189
2190 \\
2191
2192 == {{id name="projekt_2524_Projektovy_zamer_detailny-Alternatíva1-Ponechaniesúčasnéhostavu"/}}Alternatíva 1 - Ponechanie súčasného stavu ==
2193
2194 **~ **
2195
2196 Prvou alternatívou je ponechanie existujúceho stavu ochrany informačných systémov a ochranu informácií v súčasnom prostredí MLM a prevádzkovaných informačných systémov a zabezpečenie kybernetickej bezpečnosti ponechať v riešení existujúcich zmlúv SLA a interných kapacít MLM. Zachovanie pôvodného stavu nezabezpečí povinnosť ochrany informácií a informačných aktív a je v plnom rozpore s povinnosťami vyplývajúcimi zo zákona č.69/2018
2197
2198 Z.z. o KB. Rovnako dôjde k obmedzenému odstráneniu negatívnych zistení výsledkov auditu, dôsledkom čoho dôjde aj k podstatnému zvýšeniu rizika pre vznik bezpečnostných incidentov bez ich prípadnej včasnej eliminácie.
2199
2200 \\
2201
2202 \\
2203
2204 == {{id name="projekt_2524_Projektovy_zamer_detailny-Alternatíva2–ImplementáciaopatrenívzmyslezisteníaudituKBvpodmienkaMLMsplnýmexternýmzabezpečenímslužiebdohľadovéhocentra"/}}Alternatíva 2 – Implementácia opatrení v zmysle zistení auditu KB v podmienka MLM s plným externým zabezpečením služieb dohľadového centra ==
2205
2206 **~ **
2207
2208 Táto alternatíva predstavuje komplexné a systémové riešenie voči kybernetickým útokom resp. voči politicky motivovaným kampaniam. Zabezpečí zavedenie systémových opatrení a zároveň vytvorí predpoklady pre včasné reakcie na kybernetické útoky a hrozby. Realizáciou tohoto opatrenia sa zabezpečí systémové riešenie reakcie na kybernetické útoky a naplnia sa zákonom stanovené úlohy v oblasti kybernetickej bezpečnosti. Realizáciou tejto alternatívy dôjde k naplneniu predpokladov pre odstráneniu negatívnych zistení výsledkov auditu KB v podmienka MLM.
2209
2210 \\
2211
2212 \\
2213
2214 Hlavné prínosy tejto alternatívy predstavuje:
2215
2216 \\
2217
2218 * technické vybavenie, ktorým sa zabezpečí zvýšenie viditeľnosti a kvality zbieraných a vyhodnocovaných informácií z informačných systémov, zvýšenie miery automatizácie a rozsahu procesov životného cyklu kybernetických incidentov a s tým spojené zníženie chybovosti ľudského faktoru.
2219
2220 \\
2221
2222 * personálne zabezpečenie je riešené externe na základe zmluvy SLA po implementácii projektu, čím sa zvýši spôsobilosť.
2223 * procesná spôsobilosť zabezpečená vytvorením detailných postupov práce a dokumentácie, čím sa zabezpečí automatizácia a zníži chybovosť ľudského
2224
2225 \\
2226
2227 == {{id name="projekt_2524_Projektovy_zamer_detailny-Alternatíva3–ImplementáciaopatrenívzmyslezisteníaudituKBvpodmienkaMLMsexternýmzabezpečenímslužiebdohľadovéhocentrapočastestovacejprevádzkyanáslednýmprechodomzabezpečeniaslužiebdohľadovéhocentravlastnýmikapacitami"/}}Alternatíva 3 – Implementácia opatrení v zmysle zistení auditu KB v podmienka MLM s externým zabezpečením služieb dohľadového centra počas testovacej prevádzky a následným prechodom zabezpečenia služieb dohľadového centra vlastnými kapacitami ==
2228
2229 Táto alternatíva predstavuje komplexné a systémové riešenie voči kybernetickým útokom resp. voči politicky motivovaným kampaniam. Zabezpečí zavedenie systémových opatrení a zároveň vytvorí predpoklady pre včasné reakcie na kybernetické útoky a hrozby. Realizáciou tohoto opatrenia sa zabezpečí systémové riešenie reakcie na kybernetické útoky a naplnia sa zákonom stanovené úlohy v oblasti kybernetickej bezpečnosti. Realizáciou tejto alternatívy dôjde k naplneniu predpokladov pre odstráneniu negatívnych zistení výsledkov auditu KB v podmienka MLM.
2230
2231 Hlavné prínosy tejto alternatívy predstavuje:
2232
2233 \\
2234
2235 * technické vybavenie, ktorým sa zabezpečí zvýšenie viditeľnosti a kvality zbieraných a vyhodnocovaných informácií z informačných systémov, zvýšenie miery automatizácie a rozsahu procesov životného cyklu kybernetických incidentov a s tým spojené zníženie chybovosti ľudského faktoru.
2236 * personálne zabezpečenie je riešené externe len počas implementácie projektu, čím sa zvýši spôsobilosť a následne sa ušetria finančné prostriedky nakoľko bude minimalizované využívanie externých kapacít poskytovaných tretími stranami.
2237 * procesná spôsobilosť zabezpečená vytvorením detailných postupov práce a dokumentácie, čím sa zabezpečí automatizácia a zníži chybovosť ľudského
2238
2239 \\
2240
2241 == {{id name="projekt_2524_Projektovy_zamer_detailny-3.8Multikriteriálnaanalýza"/}}3.8 Multikriteriálna analýza ==
2242
2243 Výber alternatív prebieha prostredníctvom MCA zostavenej na základe kapitoly Motivácia a rozsah projektu, ktorá obsahuje ciele MLM, jeho požiadavky a obmedzenia pre dosiahnutie uvedených cieľov.
2244
2245 Niektoré (nie všetky) kritériá, môžu byť označené ako KO kritériá. KO kritériá označujú biznis požiadavky na riešenie, ktoré sú z hľadiska rozsahu identifikovaného problému a motivácie nevyhnutné pre riešenie problému a všetky akceptovateľné alternatívy ich tak musia naplniť. Alternatívy, ktoré nesplnia všetky KO kritériá, môžu byť vylúčené z ďalšieho posudzovania. KO kritériá nesmú byť technologické (preferovať jednu formu technologickej implementácie voči druhej)
2246
2247 Kritériá pre MCA
2248
2249 (% class="" %)|(((
2250 \\
2251 )))|(((
2252 KRITÉRIUM
2253 )))|(((
2254 ZDÔVODNENIE KRIÉRIA
2255 )))|(((
2256 OBČAN/ PODNIK ATEĽ
2257 )))|(((
2258 Prac ovník MLM
2259 )))|(((
2260 Samo správa MLM
2261 )))
2262 (% class="" %)|(((
2263 Biznis vrstva
2264 )))|(((
2265 Kritérium A (KO) Kvalitnejšie a rýchlejšie riadenie kybernetickej bezpečnosti,
2266 )))|(((
2267 Nový systém by mal výrazne skvalitniť poskytovanie služieb kybernetickej ochrany pre IS v MLM.
2268 )))|(((
2269 X
2270 )))|(((
2271 X
2272 )))|(((
2273 X
2274 )))
2275 (% class="" %)|(% rowspan="2" %)(((
2276 Stanove né alternatí vy
2277 )))|(((
2278 Monitorovanie kritických informačných systémov
2279 )))|(((
2280 \\
2281 )))|(((
2282 \\
2283 )))|(((
2284 \\
2285 )))|(((
2286 \\
2287 )))
2288 (% class="" %)|(((
2289 Kritérium B (KO)
2290 )))|(((
2291 Automatizácia výkonu
2292 )))|(((
2293 X
2294 )))|(((
2295 X
2296 )))|(((
2297 X
2298 )))
2299 (% class="" %)|(((
2300 \\
2301 )))|(((
2302 Zníženie administratívnej náročnosti a zvýšenie efektívnosti detekcie bezpečnostných incidentov.
2303 )))|(((
2304 administratívnej náročnosti a zvýšenie efektívnosti detekcie bezpečnostných incidentov.
2305 )))|(((
2306 \\
2307 )))|(((
2308 \\
2309 )))|(((
2310 \\
2311 )))
2312 (% class="" %)|(((
2313 \\
2314 )))|(((
2315 Kritérium C (KO)
2316
2317 \\
2318
2319 Zber štruktúrovaných údajov o stave kybernetickej bezpečnosti IS.
2320 )))|(((
2321 Kvalitné a efektívne riadenie kybernetickej bezpečnosti sa dá zabezpečiť iba pomocou monitoringu štruktúrovaných informácií na základe ktorých sa dajú prijímať rýchle a kvalifikované rozhodnutia.
2322 )))|(((
2323 X
2324 )))|(((
2325 X
2326 )))|(((
2327 X
2328 )))
2329 (% class="" %)|(((
2330 \\
2331 )))|(((
2332 Kritérium D (KO)
2333 )))|(((
2334 Úspora finančných nákladov počas prevádzky nasadených opatrení
2335 )))|(((
2336 \\
2337 )))|(((
2338 \\
2339 )))|(((
2340 X
2341 )))
2342
2343 \\
2344
2345 Vyhodnotenie MCA
2346
2347 (% class="" %)|(((
2348 Zo zn am krit érií
2349 )))|(((
2350 Al te rn at íva
2351 )))|(((
2352 Spôsob dosiahnutia
2353 )))|(((
2354 Alt er na tív a 2
2355 )))|(((
2356 Spôsob dosiahnutia
2357 )))|(((
2358 Alt er na tív a 3
2359 )))|(((
2360 Spôsob dosiahnutia
2361 )))
2362 (% class="" %)|(((
2363 \\
2364 )))|(((
2365 1
2366 )))|(((
2367 \\
2368 )))|(((
2369 \\
2370 )))|(((
2371 \\
2372 )))|(((
2373 \\
2374 )))|(((
2375 \\
2376 )))
2377
2378 (% class="" %)|(((
2379 Krit éri um A
2380 )))|(((
2381 nie
2382 )))|(((
2383 alternatíva 1 je zachovanie súčasného stavu bez realizácie projektu
2384 )))|(((
2385 áno
2386 )))|(((
2387 Implementáciou alternatívy 2 sa zabezpečí kvalitnejšie a rýchlejšie riadenie kybernetickej bezpečnosti, Monitorovanie kritických informačných systémov.
2388 )))|(((
2389 áno
2390 )))|(((
2391 Implementáciou alternatívy 3 sa zabezpečí kvalitnejšie a rýchlejšie riadenie kybernetickej bezpečnosti.
2392
2393 Monitorovanie kritických informačných systémov.
2394 )))
2395 (% class="" %)|(((
2396 Krit éri um B
2397 )))|(((
2398 nie
2399 )))|(((
2400 alternatíva 1 je zachovanie súčasného stavu bez realizácie projektu
2401 )))|(((
2402 áno
2403 )))|(((
2404 Implementácia alternatívy 2 sa zabezpečí zníženie administratívnej náročnosti a zvýšenie efektívnosti detekcie bezpečnostných incidentov.
2405 )))|(((
2406 áno
2407 )))|(((
2408 Implementácia alternatívy 3 sa zabezpečí zníženie administratívnej náročnosti a zvýšenie efektívnosti detekcie bezpečnostných incidentov.
2409 )))
2410 (% class="" %)|(((
2411 Krit éri um C
2412 )))|(((
2413 nie
2414 )))|(((
2415 alternatíva 1 je zachovanie súčasného stavu bez realizácie projektu
2416 )))|(((
2417 áno
2418 )))|(((
2419 Implementáciou alternatívy 2 monitoringu
2420
2421 \\
2422
2423 štruktúrovaných informácií bude možné prijímať rýchle a kvalifikované rozhodnutia.
2424 )))|(((
2425 áno
2426 )))|(((
2427 Implementáciou alternatívy 3 monitoringu
2428
2429 \\
2430
2431 štruktúrovaných informácií bude možné prijímať rýchle a kvalifikované rozhodnutia.
2432 )))
2433 (% class="" %)|(((
2434 Krit éri um D
2435 )))|(((
2436 nie
2437 )))|(((
2438 alternatíva 1 je zachovanie súčasného stavu bez realizácie projektu
2439 )))|(((
2440 áno
2441 )))|(((
2442 Poskytnutím externých služieb dohľadového centra dôjde k výraznému navýšeniu finančných prostriedkov MLM vynaložených pre tretie strany k zabezpečeniu prevádzky implementovaných opatrení
2443 )))|(((
2444 nie
2445 )))|(((
2446 Zabezpečením služieb dohľadového centra internými kapacitami nedôjde výraznému navýšeniu finančných prostriedkov MLM k zabezpečeniu prevádzky implementovaných opatrení
2447 )))
2448
2449 Na základe vyhodnotenia MCA analýzy vychádza Alternatíva 2 ako jediná, ktorá spĺňa všetky požiadavky.
2450
2451 \\
2452
2453 == {{id name="projekt_2524_Projektovy_zamer_detailny-3.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}3.9 Stanovenie alternatív v aplikačnej vrstve architektúry ==
2454
2455 **~ **
2456
2457 Alternatívy na úrovni aplikačnej architektúry reflektujú alternatívy vypracované na základe „nadradenej" architektonickej biznis vrstvy, pričom vďaka uplatneniu nasledujúcich princípov aplikačná vrstva architektúry dopĺňa informácie k alternatívam stanoveným pomocou biznis architektúry. Ako najvýhodnejšiu z danej analýzy považujeme Alternatívu 2. Výber Aplikačnej architektúry reflektuje výber nadradenej biznis architektúry.
2458
2459 == {{id name="projekt_2524_Projektovy_zamer_detailny-3.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}3.10  Stanovenie alternatív v technologickej vrstve architektúry ==
2460
2461 **~ **Výber alternatívy na úrovni technologickej a bezpečnostnej vrstvy architektúry kopíruje výber alternatívy č. 2 na základe MCA. Riešenie bude prevádzkované čiastočne na HW infraštruktúre MLM a čiastočne na dodanej novej HW infraštruktúre a s úspešným uchádzačom bude podpísaná zmluva o dielo.
2462
2463 \\
2464
2465 = {{id name="projekt_2524_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}4. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) =
2466
2467 **~ **
2468
2469 Výstupom projektu je funkčný, stabilný, efektívny, bezpečný systém, ktorý sa dosiahne doplnením SW a HW infraštruktúry. Zabezpečenie zavedenia systémových opatrení a zároveň vytvorenie predpokladov pre včasné reakcie na kybernetické útoky a hrozby. Realizáciou týchto opatrenia sa zabezpečí systémové riešenie reakcie na kybernetické útoky a naplnia sa zákonom stanovené úlohy v oblasti kybernetickej bezpečnosti. Realizáciou tohto projektu dôjde k naplneniu predpokladov pre odstráneniu negatívnych zistení výsledkov auditu KB v podmienka MLM.
2470
2471 Výstupom bude aj dodanie dokumentácie, inštalačnej príručky a pokynov na inštaláciu (úvodnú/opakovanú), prevádzkový opis a pokyny pre servis, údržbu a diagnostiku, pokyny na obnovu pri výpadku alebo havárii (BCM).
2472
2473 \\
2474
2475 Realizácia projektu bude v zmysle vyhlášky ÚPVII č. 85/2020 Z. z. pozostávať z uvedených etáp: Analýza a dizajn,
2476
2477 Nákup technických prostriedkov, programových prostriedkov a služieb Implementácia a testovanie,
2478
2479 Nasadenie
2480
2481 \\
2482
2483 \\
2484
2485 |(((
2486 **Etapa**
2487 )))|(((
2488 **Požadované výstupy**
2489 )))
2490 (% class="" %)|(((
2491 **Analýza a dizajn**
2492 )))|(((
2493 **Úvodná správa (Projektový iniciálny dokument, ďalej ako „PID“) pre všetky funkčné oblasti**
2494
2495 \\
2496
2497 - Zoznam požiadaviek
2498
2499 \\
2500
2501 - Akceptačné kritériá
2502
2503 \\
2504
2505 - Rámcová špecifikácia riešenia (Popis produktu,
2506
2507 \\
2508
2509 - Technologická architektúra – časť systémová architektúra
2510
2511 \\
2512
2513 - Bezpečnostná architektúra
2514
2515 \\
2516
2517 - Stratégia testovania
2518
2519 \\
2520
2521 - Plán testovania
2522
2523 \\
2524
2525 - Testovacie scenáre a prípady **Detailná funkčná špecifikácia riešenia**
2526
2527 - detailný popis funkcionality a biznis požiadaviek,
2528
2529 \\
2530
2531 **Detailná technická špecifikácia, pre všetky systémy samostatne**
2532
2533 \\
2534
2535 - technická architektúra – časť fyzická architektúra
2536
2537 \\
2538
2539 - Plán testovania
2540
2541 \\
2542
2543 - Testovacie scenáre a prípady
2544
2545 \\
2546
2547 - Plán Implementácie
2548 )))
2549 (% class="" %)|(((
2550 **Implementácia a testovanie**
2551 )))|(((
2552 **Implementácia:**
2553 )))
2554 (% class="" %)|(((
2555 \\
2556 )))|(((
2557 - Implementácia a integrácia systémov pre všetky funkčné oblasti samostatne
2558 )))
2559 (% class="" %)|(((
2560 \\
2561 )))|(((
2562 - Úvodná konfigurácia systému podľa reálnych biznis procesov pre testovacie účely
2563 )))
2564 (% class="" %)|(((
2565 \\
2566 )))|(((
2567 - Vybudovanie testovacieho prostredia, jeho nasadenie a oživenie diela pre všetky systémy a pre všetky funkčné oblasti samostatne
2568 )))
2569 (% class="" %)|(((
2570 \\
2571 )))|(((
2572 - Implementácia procesov
2573 )))
2574 (% class="" %)|(((
2575 \\
2576 )))|(((
2577 **Testovanie:**
2578 )))
2579 (% class="" %)|(((
2580 \\
2581 )))|(((
2582 **Zrealizovanie testovania minimálne v nasledovnom rozsahu:**
2583 )))
2584 (% class="" %)|(((
2585 \\
2586 )))|(((
2587 - Funkčné testy
2588 )))
2589 (% class="" %)|(((
2590 \\
2591 )))|(((
2592 - Bezpečnostné testy
2593 )))
2594 (% class="" %)|(((
2595 \\
2596 )))|(((
2597 - Záťažové testy
2598 )))
2599 (% class="" %)|(((
2600 \\
2601 )))|(((
2602 - Používateľské akceptačné testovanie
2603 )))
2604 (% class="" %)|(((
2605 **Nasadenie**
2606 )))|(((
2607 **Nasadenie do produkcie:**
2608
2609 \\
2610
2611 - Príprava produkčného prostredia
2612
2613 \\
2614
2615 - Administratívna príprava produkčného prostredia (procesy, dokumentácia)
2616
2617 \\
2618
2619 - Inštalácia riešenia do produkčného prostredia
2620
2621 \\
2622
2623 - Sprístupnenie riešenia v produkčnom prostredí vybraným používateľom
2624 )))
2625
2626 = {{id name="projekt_2524_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}5. NÁHĽAD ARCHITEKTÚRY =
2627
2628 **~ **
2629
2630 Za účelom zvýšenia úrovne zavedených postupov a opatrení týkajúcich sa kybernetickej a informačnej bezpečnosti (KIB) v MLM je potrebné konsolidovať existujúcu bezpečnostnú architektúru a dobudovať dohľadovú službu, implementáciou nových a inováciou existujúcich bezpečnostných nástrojov a procesov, a to najmä v nasledovných oblastiach:
2631
2632 kybernetická ochrana a bezpečnostný monitoring a identifikácia bezpečnostných incidentov,
2633
2634 riadenie bezpečnostných incidentov, ochrana proti externým hrozbám,
2635
2636 ochrana dát, dátových prenosov a komunikácie, zvyšovanie bezpečnostného povedomia,
2637
2638 implementácia bezpečnostných opatrení na zabezpečenie súladu so zákonom a výsledkami auditu KB
2639
2640 \\
2641
2642 Služby a funkcie uvedené v tejto kapitole poskytujú z dôvodu, že sa jedná o projekt kybernetickej bezpečnosti len základné informácie a základný architektonický rámec riešenia, ktoré by malo byť implementované projektom. Budúce riešenie zabezpečenia informačnej a kybernetickej bezpečnosti sa bude skladať najmä z nasledovných funkcií:
2643
2644 **Kybernetická ochrana a detekcia škodlivých aktivít a bezpečnostných incidentov: **Bezpečnostný monitoring IS, platforiem, aplikácií a používateľských činností a aktivít. Monitoring sietí, monitoring činností a aktivít privilegovaných používateľov.
2645
2646 **Riadenie bezpečnostných incidentov: **Identifikácia a hlásenie bezpečnostných incidentov, registrácia, kategorizácia a klasifikácia bezpečnostných incidentov. Akceptácia bezpečnostných incidentov a určenie riešiteľov. Analýza a vyšetrovanie bezpečnostných incidentov a zber dôkazov.
2647
2648 Riešenie bezpečnostných incidentov a obnova prevádzky, uzatvorenie bezpečnostných incidentov, vyhodnotenie bezpečnostných incidentov, zavedenie do KB DB, spätná väzba a poučenie sa z bezpečnostného incidentu.
2649
2650 **Zvýšenie ochrany pred útokmi z externého prostredia: **Ochrana pred malware a ransomware, manažment bezpečnosti sietí, manažment bezpečnostných konfigurácií (implementácia systému pre jednotnú správu a deployment bezpečnostných politík a bezpečnostných konfigurácií).
2651
2652 **Ochrana dát, dátových prenosov a komunikácie: **Bezpečnosť virtualizovaných prostredí, ochrana dát na úrovni databáz a dátových úložísk, ochrana dát na úrovni koncových zariadení. Riadenie SW záplat (Patch management), manažment zraniteľností.
2653
2654 **Zvýšenie ochrany pred útokmi z externého prostredia: **Ochrana pred malware a ransomware. Manažment bezpečnosti sietí, manažment bezpečnostných konfigurácií.
2655
2656 \\
2657
2658 Aktuálna schéma riešenia :
2659
2660 [[image:attach:image-2024-4-30_15-36-15.png||height="400"]]
2661
2662 \\
2663
2664 == {{id name="projekt_2524_Projektovy_zamer_detailny-Jednotlivéfunkciebudúzabezpečovaťnasledujúcekomponentyarchitektúryriešenia:"/}}Jednotlivé funkcie budú zabezpečovať nasledujúce komponenty architektúry riešenia: ==
2665
2666 (% class="" %)|(((
2667 \\
2668 )))
2669 (% class="" %)|(((
2670 \\
2671 )))|(((
2672 \\
2673 )))
2674
2675 **~ **__Zoznam jednotlivých komponentov projektu__ __:__
2676
2677 \\
2678
2679 1. __Riadenie kontinuity činností (BCM)__
2680 1. __Vypracovanie analýzy funkčných dopadov a posúdenie dodávateľských vzťahov__
2681 1. __SW pre riadenie a identifikáciu rizikovej analýzy a kontinuity činností + implementácia__
2682 1. __SW pre LMS a eArchiv SW + implementácia__
2683 1. __SW nástroj pre zber dát 200 Mbps + implementácia__
2684 1. __Dodávka Firewall - ového riešenia__
2685 1. __Migrácia FW a vertikálna segmentácia siete__
2686 1. __AD Tier model (PAM)__
2687 1. __Základné školenie obsluhy__
2688
2689 __Stručný popis komponentov, ktoré sú predmetom projektu__ __:__
2690
2691 1. __Riadenie kontinuity činností (BCM)__
2692
2693 \\
2694
2695 * Vypracovanie kontinuity činností v zmysle ZoKB – riadenie kontinuity činností (BCM) v zmysle zákona č. 69/2018 z. a vyhlášky 362/2018 Z. z. (§17), v rovine riadenia, revízie a aktualizácie potrebnej dokumentácie v súvislosti s implementovanými opatreniami KB. Kontinuita činností musí obsahovať minimálne:
2696
2697 plán kontinuity na stanovenie požiadaviek a zdrojov,
2698
2699 plán reakcie na incidenty a plány havarijnej obnovy prevádzky, scenáre udalostí s negatívnym vplyvom na činnosti organizácie, postupy zálohovania a obnovy siete a informačných systémov, politiku a ciele kontinuity,
2700
2701 metodiku analýzy funkčných dopadov,
2702
2703 stratégiu riadenia kontinuity vrátane evakuačných postupov, plán údržby a kontroly BCM.
2704
2705 2. Vypracovanie analýzy funkčných dopadov a posúdenie dodávateľských vzťahov
2706
2707 *
2708 ** Identifikácia rôznych kategórií procesov na základe ich kritickosti a posúdiť ich vzájomné závislosti,
2709
2710 \\
2711
2712 * Určenie potenciálnych dôsledkov (škody/straty) pri rôznych dobách trvania kritických situácií,
2713 * Identifikácia potenciálne dopady vyplývajúce z možného prerušenia činností a stanoviť výšku: funkčných dopadov,
2714
2715 finančných dopadov,
2716
2717 dopadov spôsobených stratou údajov a dokumentov.
2718
2719 Príprava takých postupov a vytvorenie takých podmienok, ktoré zabezpečia v prípade krízovej situácie vo vopred stanovenom rozsahu a čase návrat k fungovaniu organizácie v normálnom režime,
2720
2721 3. SW pre riadenie a identifikáciu rizikovej analýzy a kontinuity činností
2722
2723 *
2724 ** časovo neobmedzená licencia pre neobmedzený počet používateľov,
2725
2726 -vrátane implementácia SW pre riadenie a identifikáciu rizikovej analýzy a kontinuity činností +vypracovanie prvotnej analýzy rizík a šablón. SW pre identifikáciu a riadenie rizík musí umožňovať vykonávať revízie a aktualizáciu analýzy rizík, riadiť riziká, aktíva, zraniteľnosti a hrozby systémom, ktorý dokumentuje históriu a je auditovateľný. SW musí byť typu klient – server nasadený na serveroch prevádzkovateľa bez závislosti na cloudových službách, aktualizáciách cez internet a inom komerčnom programovom vybavení okrem operačného systému a webového prehliadača.
2727
2728 __4. SW pre LMS a eArchiv SW__
2729
2730 vrátane implementácie komponenty SysMon bude zabezpečené zvýšenie úrovne výpovednej hodnoty log záznamov serverov s OS Windows Server, čím dôjde k zjednodušeniu a zrýchleniu manažmentu incidentov. Úlohou komponentu LMS je poskytnúť funkcionalitu centrálneho úložiska log záznamom a zároveň umožní vykonávať nad zozbieranými údajmi vyhodnocovacie a notifikačné funkcionality za účelom včasnej notifikácie administrátorov o možnom vzniku incidentu. Komponent eArchív spracuje výstupy LMS, elektronicky ich podpisuje (vrátane časovej pečate), archivuje a umožňuje aplikovať retenčné politiky.
2731
2732 __5.SW nástroj pre zber dát 200 Mbps__
2733
2734 *
2735 ** platnosť licencie minimálne 12 mesiacov,
2736 ** vrátane implementácie, konfigurácie, ladenie SW nástroja pre zber dát
2737
2738 \\
2739
2740 Implementáciou Software - ového nástroja pre zber dát bude zabezpečené aktívne sledovanie diania na sieti a v informačných systémoch prevádzky základnej služby Prevádzkovateľa ako aj podporných systémoch. Na monitorovaní sa môžu podieľať aj zamestnanci IT oddelenia. Cieľom je včas rozpoznať kybernetický útok alebo náznak potencionálneho vniknutia do systémov a sietí tak, aby bolo možné útoku či zlyhaniu siete zabrániť alebo prijať opatrenia, aby sa takýmto útokom či zlyhaním minimalizovali následky. Zároveň umožňuje jednotlivé útoky analyzovať a vyhodnocovať.
2741
2742 __6. Dodávka Firewall - ového riešenia__
2743
2744 1.
2745 1*. zabezpečenie ochrany dátovej infraštruktúry vstupnou bránou, ktorá zabezpečí monitorovanie a filtrovanie prichádzajúcej či odchádzajúcej sieťovej komunikácie na základe vopred stanovených bezpečnostných zásad organizácie. Brána firewall predstavuje bariéru medzi dôveryhodnou a nedôveryhodnou sieťou, akou je napríklad internet. Implementácia dvoch úrovní FW umožní realizovať vertikálnu segmentáciu siete s ukončením segmentov na firewalloch podľa ich kategorizácie a zároveň umožní optimalizáciu nákladov na udržateľnosť.
2746
2747 __7. Migracia FW a vertikálna segmentácia siete__
2748
2749 Migrácia FireWall-ov a doplnenie NGFW funkcionalít predstavuje začlenenie nových prvkov dátovej infraštruktúry do existujúcej dátovej infraštruktúry s definovaním nových pravidiel komunikácie a ochrany. Vertikálna segmentácia počítačovej siete je potrebná ako prvok rozvoja informačnej bezpečnosti a riadenia prístupu. Rozdeľuje virtuálne segmenty podľa ich kategorizácie medzi jednotlivé vrstvy firewallov. Tento prístup umožňuje riadiť dátové toky prevádzky medzi podsieťami na základe podrobných pravidiel. Zavedenie vertikálnych virtuálnych segmentov siete zlepšuje možnosti monitorovania sieťovej komunikácie, zvýšenie výkonu, lokalizáciu technických problémov ako aj zvýšenie úrovne informačnej bezpečnosti. Segmentácia siete mitiguje možnosti neoprávneným používateľom alebo útočníkom v získaní prístupu k digitálnemu vlastníctvu.
2750
2751 __8. AD Tier model (PAM)__
2752
2753 Model Active Directory vrstiev vytvára delenie informačného systému a používateľských a administrátorských účtov na základe toho, aké zdroje spravujú. Administrátori s kontrolou nad užívateľskými pracovnými stanicami sú oddelení od tých, ktorí riadia aplikácie alebo spravujú servery prevádzky základnej služby. Implementuje sa obmedzenie prístupu podľa úrovní, so zabezpečením, aby vysoko privilegované účty nemali prístup k menej bezpečným zdrojom. Tento princíp vhodne dopĺňa segmentáciu siete a zároveň predstavuje ďalší stupeň ochrany pred napr. útokom typu ransomware."
2754
2755 __ 9.Základné školenie v potrebnom rozsahu na implementované opatrenia__
2756
2757 Potreba jednotlivých komponentov cieľovej architektúry vychádza z výsledkov auditu KB a potreby naplnenia legislatívnych požiadaviek. Jednotlivé komponenty architektúry sú bližšie popísané v dokumente ŽoNFP, kde je uvedená podrobnejšia technická špecifikácia a požiadavky na jednotlivé komponenty, spoločne s motiváciou, odôvodnením a účelom týchto komponentov.
2758
2759 = {{id name="projekt_2524_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}6. LEGISLATÍVA =
2760
2761 **~ **
2762
2763 Projekt nepredpokladá potrebu legislatívnych zmien pre naplnenie cieľov a dodanie výstupov projektu. V tejto kapitole sú vymenované legislatívne normy, ktoré sa týkajú informačných systémov verejnej správy a agendy Národného centra zdravotníckych informácií. Zoznam neobsahuje usmernenia a technické predpisy. Zoznam legislatívnych noriem v tomto dokumente iba orientačný.
2764
2765 Zákon Národnej rady Slovenskej republiky č. 145/1995 Z. z. o správnych poplatkoch v znení neskorších predpisov, Zákon č. 71/1967 Zb. o správnom konaní (správny poriadok) v znení neskorších predpisov.
2766
2767 Zákony a vyhlášky týkajúce sa eGovernmentu:
2768
2769 \\
2770
2771 Zákon č. 18/2018 Z. z. o ochrane osobných údajov a o zmene a doplnení niektorých zákonov v znení neskorších predpisov Zákon č. 343/2015 Z. z. o verejnom obstarávaní a o zmene a doplnení niektorých zákonov v znení neskorších predpisov Zákon č. 357/2015 Z. z. o finančnej kontrole a audite a o zmene a doplnení niektorých zákonov v znení neskorších predpisov Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe
2772
2773 Vyhláška ÚPVII č. 78/2020 Z. z. o štandardoch pre informačné technológie verejnej správy Zákon č. 540/2001 Z. z. o štátnej štatistike
2774
2775 Zákon č. 211/2000 Z. z. o slobodnom prístupe k informáciám (zákon o slobode informácií)
2776
2777 \\
2778
2779 Zákon č. 177/2018 Z. z. o niektorých opatreniach na znižovanie administratívnej záťaže využívaním informačných systémov verejnej správy a o zmene a doplnení niektorých zákonov (zákon proti byrokracii)
2780
2781 Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti Vyhláška ÚPVII č. 85/2020 Z. z. o riadení projektov
2782
2783 Zákon č. 275/2006 Z. z. o informačných systémoch verejnej správy,
2784
2785 \\
2786
2787 Výnos č. 55/2014 Z. z. o štandardoch pre informačné systémy verejnej správy,
2788
2789 \\
2790
2791 Výnos č. 478/2010 Z. z. o základnom číselníku úsekov verejnej správy a agend verejnej správy,
2792
2793 \\
2794
2795 Zákon č. 305/2013 Z. z. o elektronickej podobe výkonu pôsobnosti orgánov verejnej moci a o zmene a doplnení niektorých zákonov (zákon o e- Governmente),
2796
2797 Vyhláška MF SR č. 275/2014 Z. z. o zaručenej konverzii. Zákon č. 215/2002 Z. z. o elektronickom podpise,
2798
2799 Výnos MV SR č. 525/2011 Z. z. o štandardoch pre elektronické informačné systémy na správu registratúry, Zákon č. 125/2015 Z. z. o registri adries a o zmene a doplnení niektorých zákonov,
2800
2801 Metodika Jednotný dizajn manuál elektronických služieb verejnej správy (dostupným na [[https:~~/~~/www.mirri.gov.sk/sekcie/oddelenie-behavioralnych-inovacii>>url:https://www.mirri.gov.sk/sekcie/oddelenie-behavioralnych-inovacii/jednotny-dizajn-manual-elektornickych-sluzieb-verejnej-spravy/index.html||shape="rect"]]
2802
2803 [[/jednotny-dizajn-manual-elektornickych-sluzieb-verejnej-spravy/index.html>>url:https://www.mirri.gov.sk/sekcie/oddelenie-behavioralnych-inovacii/jednotny-dizajn-manual-elektornickych-sluzieb-verejnej-spravy/index.html||shape="rect"]] )
2804
2805 \\
2806
2807 Metodické pokyny, usmernenia a príručky zverejnené na [[https:~~/~~/metais.vicepremier.gov.sk/help>>url:https://metais.vicepremier.gov.sk/help||shape="rect"]].
2808
2809 \\
2810
2811 Pri tvorbe, vývoji a implementácii diela dodržiavať bezpečnostné požiadavky špecifikované v Metodike pre systematické zabezpečenie organizácií verejnej správy v oblasti informačnej bezpečnosti (dostupná na [[https:~~/~~/www.csirt.gov.sk/wp-content/uploads/2021/08/MetodikaZabezpeceniaIKT_v2.1.pdf?>>url:https://www.csirt.gov.sk/wp-content/uploads/2021/08/MetodikaZabezpeceniaIKT_v2.1.pdf?csrt=3181741314547744407||shape="rect"]] [[csrt=3181741314547744407>>url:https://www.csirt.gov.sk/wp-content/uploads/2021/08/MetodikaZabezpeceniaIKT_v2.1.pdf?csrt=3181741314547744407||shape="rect"]] ),
2812
2813 Vyhláška Ministerstva investícií, regionálneho rozvoja a informatizácie Slovenskej republiky č. 546/2021 Z. z., ktorou sa mení a dopĺňa vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 78/2020 Z. z. o štandardoch pre informačné technológie verejnej správy v znení neskorších predpisov
2814
2815 Vyhláška Ministerstva investícií, regionálneho rozvoja a informatizácie Slovenskej republiky č. 547/2021 Z. z. o elektronizácii agendy verejnej správy
2816
2817 \\
2818
2819 Vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 179/2020 Z. z. ktorou sa ustanovuje spôsob kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy
2820
2821 \\
2822
2823 == {{id name="projekt_2524_Projektovy_zamer_detailny-7.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}7. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA ==
2824
2825 \\
2826
2827 (% class="" %)|(((
2828 ID
2829 )))|(((
2830 FÁZA/AKTIVITA
2831 )))|(((
2832 ZAČIATOK
2833
2834 **~ **
2835
2836 (odhad termínu)
2837 )))|(((
2838 KONIEC
2839
2840 **~ **
2841
2842 (odhad termínu)
2843 )))|(((
2844 POZNÁMKA
2845 )))
2846 (% class="" %)|(((
2847 1.
2848 )))|(((
2849 Prípravná fáza a Iniciačná fáza
2850 )))|(((
2851 9/2024
2852 )))|(((
2853 12/2024
2854 )))|(((
2855 Podpísanie zmluvy o NFP
2856
2857 **~ **
2858
2859 Spustenie procesov VO
2860 )))
2861 (% class="" %)|(((
2862 2.
2863 )))|(((
2864 Realizačná fáza
2865 )))|(((
2866 04/2025
2867 )))|(((
2868 10/2025
2869 )))|(((
2870 Podpísanie zmlúv s dodávateľmi po ukončení VO
2871 )))
2872 (% class="" %)|(((
2873 2a
2874 )))|(((
2875 Analýza a Dizajn
2876 )))|(((
2877 04/2025
2878 )))|(((
2879 05/2025
2880 )))|(((
2881 \\
2882 )))
2883 (% class="" %)|(((
2884 2b
2885 )))|(((
2886 Nákup technických prostriedkov, programových prostriedkov a služieb
2887 )))|(((
2888 04/2025
2889 )))|(((
2890 08/2025
2891 )))|(((
2892 \\
2893 )))
2894 (% class="" %)|(((
2895 2c
2896 )))|(((
2897 Implementácia a testovanie
2898 )))|(((
2899 08/2025
2900 )))|(((
2901 10/2025
2902 )))|(((
2903 Min. 2 mesiace test. prevádzky dohľadového centra
2904 )))
2905 (% class="" %)|(((
2906 2d
2907 )))|(((
2908 Nasadenie opatrení
2909 )))|(((
2910 10/2025
2911 )))|(((
2912 11/2025
2913 )))|(((
2914 \\
2915 )))
2916 (% class="" %)|(((
2917 3.
2918 )))|(((
2919 Dokončovacia fáza
2920 )))|(((
2921 11/2025
2922 )))|(((
2923 12/2025
2924 )))|(((
2925 \\
2926 )))
2927 (% class="" %)|(((
2928 4.
2929 )))|(((
2930 Podpora prevádzky (SLA)
2931 )))|(((
2932 01/2026
2933 )))|(((
2934 01/2031
2935 )))|(((
2936 Možnosť obstarania SLA zmluvy pre dohľadové centrum (udržateľnosť projektu)
2937 )))
2938
2939 Ako metóda riadenia projektu bude použitá metóda „Waterall“. Táto metóda sa ukázala byť ako najvhodnejšia nakoľko svojimi charakteristikami a možnosťami plne zodpovedá požiadavkám a predstavám MLM.
2940
2941 Schéma metódy projektového riadenia:
2942
2943 \\
2944
2945 [[image:attach:image-2024-4-30_15-40-32.png||height="400"]]
2946
2947 \\
2948
2949 = {{id name="projekt_2524_Projektovy_zamer_detailny-8.ROZPOČETAPRÍNOSY"/}}8.  ROZPOČET A PRÍNOSY =
2950
2951 == {{id name="projekt_2524_Projektovy_zamer_detailny-Vuvedenomprojektevychádzamepristanovenírozpočtuzprieskumutrhuapravidielstanovenýchvýzvou.Sohľadomnarozpočetprojektu(projektdo1000000,00,-EUR)nebolaspracovanáAnalýzanákladovaprínosov."/}}V uvedenom projekte vychádzame pri stanovení rozpočtu z prieskumu trhu a pravidiel stanovených výzvou. S ohľadom na rozpočet projektu (projekt do 1 000 000,00,- EUR) nebola spracovaná Analýza nákladov a prínosov. ==
2952
2953 \\
2954
2955 (% class="" %)|(((
2956 Náklady
2957 )))|(((
2958 Riadenie kontinuity činností (BCM)
2959 )))|(((
2960 Vypracovanie analýzy funkčných dopadov a posúdenie dodávateľských vzťahov
2961 )))|(((
2962 SW pre riadenie a identifikáciu rizikovej analýzy a kontinuity činností + implementácia
2963 )))|(((
2964 SW pre LMS a eArchiv SW + implementácia
2965 )))|(((
2966 SW nástroj pre zber dát 200 Mbps + implementácia
2967 )))|(((
2968 Dodávka Firewall - ového riešenia
2969 )))|(((
2970 Migrácia FW a vertikálna segmentácia siete
2971 )))|(((
2972 AD
2973
2974 Tier model (PAM)
2975 )))|(((
2976 Základn é školenie obsluhy
2977 )))
2978 (% class="" %)|(((
2979 **Všeobecný materiál**
2980 )))|(((
2981 \\
2982 )))|(((
2983 \\
2984 )))|(((
2985 \\
2986 )))|(((
2987 \\
2988 )))|(((
2989 \\
2990 )))|(((
2991 \\
2992 )))|(((
2993 \\
2994 )))|(((
2995 \\
2996 )))|(((
2997 \\
2998 )))
2999 (% class="" %)|(((
3000 **IT - CAPEX**
3001 )))|(((
3002 **38 632,77 €**
3003 )))|(((
3004 **20 632,77 €**
3005 )))|(((
3006 **27 966,10 €**
3007 )))|(((
3008 **44 582,77 €**
3009 )))|(((
3010 **127 649,43 €**
3011 )))|(((
3012 **80 349,43**
3013
3014 **€**
3015 )))|(((
3016 **76 799,43 €**
3017 )))|(((
3018 **20**
3019
3020 **499,4**
3021
3022 **3 €**
3023 )))|(((
3024 **4**
3025
3026 **532,77**
3027
3028 **€**
3029 )))
3030 (% class="" %)|(((
3031 Aplikácie
3032 )))|(((
3033 36 166,67 €
3034 )))|(((
3035 18 166,67 €
3036 )))|(((
3037 \\
3038 )))|(((
3039 \\
3040 )))|(((
3041 \\
3042 )))|(((
3043 \\
3044 )))|(((
3045 \\
3046 )))|(((
3047 \\
3048 )))|(((
3049 \\
3050 )))
3051 (% class="" %)|(((
3052 SW
3053 )))|(((
3054 \\
3055 )))|(((
3056 \\
3057 )))|(((
3058 25 500,00 €
3059 )))|(((
3060 42 116,67 €
3061 )))|(((
3062 125 183,33 €
3063 )))|(((
3064 \\
3065 )))|(((
3066 \\
3067 )))|(((
3068 \\
3069 )))|(((
3070 \\
3071 )))
3072 (% class="" %)|(((
3073 HW
3074 )))|(((
3075 \\
3076 )))|(((
3077 \\
3078 )))|(((
3079 \\
3080 )))|(((
3081 \\
3082 )))|(((
3083 \\
3084 )))|(((
3085 77 883,33
3086
3087
3088 )))|(((
3089 74 333,33 €
3090 )))|(((
3091 18
3092
3093 033,3
3094
3095 3 €
3096 )))|(((
3097 2
3098
3099 066,67
3100
3101
3102 )))
3103 (% class="" %)|(((
3104 Mzdy (interní zamestnanci
3105
3106 **~ **
3107
3108 – pre všetky moduly)
3109 )))|(((
3110 2466,10 €
3111 )))|(((
3112 2466,10 €
3113 )))|(((
3114 2466,10 €
3115 )))|(((
3116 2466,10 €
3117 )))|(((
3118 2466,10 €
3119 )))|(((
3120 2466,10 €
3121 )))|(((
3122 2466,10 €
3123 )))|(((
3124 2466,
3125
3126 10 €
3127 )))|(((
3128 2466,10
3129
3130
3131 )))
3132 (% class="" %)|(((
3133 Paušálne výdavky - nepriame výdavky projektu (pre všetky moduly)
3134 )))|(((
3135 30 915,14 €
3136
3137 (nepriame výdavky projektu)
3138 )))|(((
3139 \\
3140 )))|(((
3141 \\
3142 )))|(((
3143 \\
3144 )))|(((
3145 \\
3146 )))|(((
3147 \\
3148 )))|(((
3149 \\
3150 )))|(((
3151 \\
3152 )))|(((
3153 \\
3154 )))
3155 (% class="" %)|(((
3156 **IT - OPEX- prevádzka**
3157 )))|(((
3158 **3 016,67 €**
3159 )))|(((
3160 **4 583,33 €**
3161 )))|(((
3162 **0,00 €**
3163 )))|(((
3164 **1 483,33 €**
3165 )))|(((
3166 **18 933,33 €**
3167 )))|(((
3168 **0,00 €**
3169 )))|(((
3170 **3 900,00 €**
3171 )))|(((
3172 **0,00 €**
3173 )))|(((
3174 **0,00 €**
3175 )))
3176 (% class="" %)|(((
3177 Aplikácie
3178 )))|(((
3179 3 016,67 €
3180 )))|(((
3181 4 583,33 €
3182 )))|(((
3183 \\
3184 )))|(((
3185 \\
3186 )))|(((
3187 \\
3188 )))|(((
3189 \\
3190 )))|(((
3191 \\
3192 )))|(((
3193 \\
3194 )))|(((
3195 \\
3196 )))
3197 (% class="" %)|(((
3198 SW
3199 )))|(((
3200 \\
3201 )))|(((
3202 \\
3203 )))|(((
3204 0,00 €
3205 )))|(((
3206 1 483,33 €
3207 )))|(((
3208 18 933,33 €
3209 )))|(((
3210 \\
3211 )))|(((
3212 \\
3213 )))|(((
3214 \\
3215 )))|(((
3216 \\
3217 )))
3218 (% class="" %)|(((
3219 HW
3220 )))|(((
3221 \\
3222 )))|(((
3223 \\
3224 )))|(((
3225 \\
3226 )))|(((
3227 \\
3228 )))|(((
3229 \\
3230 )))|(((
3231 0,00 €
3232 )))|(((
3233 3 900,00 €
3234 )))|(((
3235 0,00 €
3236 )))|(((
3237 0,00 €
3238 )))
3239 (% class="" %)|(((
3240 **Prínosy**
3241 )))|(((
3242 \\
3243 )))|(((
3244 \\
3245 )))|(((
3246 \\
3247 )))|(((
3248 \\
3249 )))|(((
3250 \\
3251 )))|(((
3252 \\
3253 )))|(((
3254 \\
3255 )))|(((
3256 \\
3257 )))|(((
3258 \\
3259 )))
3260 (% class="" %)|(((
3261 **Finančné prínosy**
3262 )))|(((
3263 \\
3264 )))|(((
3265 \\
3266 )))|(((
3267 \\
3268 )))|(((
3269 \\
3270 )))|(((
3271 \\
3272 )))|(((
3273 \\
3274 )))|(((
3275 \\
3276 )))|(((
3277 \\
3278 )))|(((
3279 \\
3280 )))
3281
3282 (% class="relative-table" style="width: 100.284%;" %)
3283 (% class="" %)|(((
3284 Administratívne poplatky
3285 )))|(((
3286 \\
3287 )))|(((
3288 \\
3289 )))|(((
3290 \\
3291 )))|(((
3292 \\
3293 )))|(((
3294 \\
3295 )))|(((
3296 \\
3297 )))|(((
3298 \\
3299 )))|(((
3300 \\
3301 )))|(((
3302 \\
3303 )))
3304 (% class="" %)|(((
3305 Ostatné daňové a nedaňové príjmy
3306 )))|(((
3307 \\
3308 )))|(((
3309 \\
3310 )))|(((
3311 \\
3312 )))|(((
3313 \\
3314 )))|(((
3315 \\
3316 )))|(((
3317 \\
3318 )))|(((
3319 \\
3320 )))|(((
3321 \\
3322 )))|(((
3323 \\
3324 )))
3325 (% class="" %)|(((
3326 **Ekonomické prínosy**
3327 )))|(((
3328 \\
3329 )))|(((
3330 \\
3331 )))|(((
3332 \\
3333 )))|(((
3334 \\
3335 )))|(((
3336 \\
3337 )))|(((
3338 \\
3339 )))|(((
3340 \\
3341 )))|(((
3342 \\
3343 )))|(((
3344 \\
3345 )))
3346 (% class="" %)|(((
3347 Občania (€)
3348 )))|(((
3349 \\
3350 )))|(((
3351 \\
3352 )))|(((
3353 \\
3354 )))|(((
3355 \\
3356 )))|(((
3357 \\
3358 )))|(((
3359 \\
3360 )))|(((
3361 \\
3362 )))|(((
3363 \\
3364 )))|(((
3365 \\
3366 )))
3367 (% class="" %)|(((
3368 Úradníci (€)
3369 )))|(((
3370 \\
3371 )))|(((
3372 \\
3373 )))|(((
3374 \\
3375 )))|(((
3376 \\
3377 )))|(((
3378 \\
3379 )))|(((
3380 \\
3381 )))|(((
3382 \\
3383 )))|(((
3384 \\
3385 )))|(((
3386 \\
3387 )))
3388 (% class="" %)|(((
3389 Úradníci (FTE)
3390 )))|(((
3391 \\
3392 )))|(((
3393 \\
3394 )))|(((
3395 \\
3396 )))|(((
3397 \\
3398 )))|(((
3399 \\
3400 )))|(((
3401 \\
3402 )))|(((
3403 \\
3404 )))|(((
3405 \\
3406 )))|(((
3407 \\
3408 )))
3409 (% class="" %)|(((
3410 **Kvalitatívne prínosy**
3411 )))|(((
3412 \\
3413 )))|(((
3414 \\
3415 )))|(((
3416 \\
3417 )))|(((
3418 \\
3419 )))|(((
3420 \\
3421 )))|(((
3422 \\
3423 )))|(((
3424 \\
3425 )))|(((
3426 \\
3427 )))|(((
3428 \\
3429 )))
3430 (% class="" %)|(((
3431 \\
3432 )))|(((
3433 \\
3434 )))|(((
3435 \\
3436 )))|(((
3437 \\
3438 )))|(((
3439 \\
3440 )))|(((
3441 \\
3442 )))|(((
3443 \\
3444 )))|(((
3445 \\
3446 )))|(((
3447 \\
3448 )))|(((
3449 \\
3450 )))
3451
3452 **Kvantitatívne prínosy**
3453
3454 **~ **
3455
3456 Výrazné zníženie nedostupnosti IS z dôvodu doplnenia HW infraštruktúry:
3457
3458 \\
3459
3460 Z dôvodu výmeny a doplnenie niektorých kľúčových HW a SW komponentov infraštruktúry sa zvýši dostupnosť IS pri prip. poruche HW . Prínos je počítaný ako rozdiel medzi súčasným stavom, kedy redundancia HW nebola zabezpečená. Stav AS-IS a TO-BE zodpovedá dosiahnutiu plnej redundancie po implementácii projektu.
3461
3462 \\
3463
3464 \\
3465
3466 \\
3467
3468 == {{id name="projekt_2524_Projektovy_zamer_detailny-Kvalitatívneprínosy"/}}Kvalitatívne prínosy ==
3469
3470 **~ **
3471
3472 Projekt vybudovanie bezpečnostného dohľadového centra v prostredí Mesta Liptovský Mikuláš prináša viaceré významné kvalitatívne prínosy v oblasti kybernetickej bezpečnosti a ochrany kritických informačných systémov:
3473
3474 __Zvýšená kybernetická ochrana__
3475
3476 \\
3477
3478 Projekt prispieva k posilneniu ochrany pred kybernetickými hrozbami a útokmi. Zvýšená schopnosť detekcie a prevencie hrozieb pomáha minimalizovať riziko kybernetických incidentov a znefunkčnenia kritických systémov. Zvýšenie kybernetickej bezpečnosti predstavuje kľúčový prvok projektu. Hlavným cieľom je zabezpečiť, že organizácia bude vystavená menej rizikám, ktoré sú spojené s rastúcimi a sofistikovanejšími kybernetickými hrozbami. Súčasné kybernetické hrozby sa neustále vyvíjajú a stávajú sa čoraz zložitejšími a nebezpečnejšími. Útoky sa objavujú na nových frontoch a využívajú nové techniky na obídenie existujúcich obranných mechanizmov. Tieto hrozby predstavujú závažné riziká pre organizáciu, ktoré môžu mať vážne dôsledky na jej činnosť a povesť. V rámci projektu bude investované do nových technológií, nástrojov a stratégií, ktoré organizácii umožnia identifikovať a eliminovať tieto hrozby na najvyššej úrovni. Vytvoríme širší a komplexnejší prístup k kybernetickej bezpečnosti, ktorý zabezpečí, že organizácia bude dobre pripravená na kybernetické hrozby všetkých druhov. Rozšírením kybernetickej bezpečnosti na vyššiu úroveň bude mať MLM možnosť brániť sa najnáročnejším útokom a minimalizovať ich škodlivé účinky. Tým bude zabezpečená ochranu aktív a dôvernosti organizácie, čo je kritické pre občanov, zamestnancov a partnerov. Zvýšená kybernetická bezpečnosť je kľúčovým prínosom projektu a bude mať široký dosah na bezpečnosť a prosperitu MLM.
3479
3480 __Rýchlejšia reakcia na hrozby__
3481
3482 \\
3483
3484 Implementácia technologických riešení a automatizácia procesov v pracovisku dohľadového centra umožní rýchlejšiu identifikáciu, analýzu a riešenie kybernetických hrozieb. Tým sa zabezpečí včasná reakcia a minimalizácia potenciálnych škôd. V rámci projektu budú implementované moderné technológie a nástroje, ktoré umožnia okamžité rozpoznanie potenciálnych hrozieb a ich priradenie do správnych kategórií. Implementáciou projektu dôjde k veľmi rýchlemu nasadeniu potrebných opatrení na minimalizáciu potenciálnych škôd. To znamená, že vďaka implementácii projektu bude MLM schopné zareagovať na hrozby rýchlejšie a účinnejšie. Výsledkom je nielen zníženie rizika pre MLM, ale aj minimalizácia možných škôd, ktoré by takéto hrozby mohli spôsobiť. Zvýšená rýchlosť a efektivita reakcie na kybernetické hrozby prinesie organizácii významný prínos, a to v podobe zníženia rizika straty dôveryhodnosti, finančných strát a poškodenia povesti. Týmto spôsobom sa projekt stáva kľúčovým opatrením v oblasti kybernetickej bezpečnosti a ochrany MLM pred hrozbami v dnešnom digitálnom svete.
3485
3486 __Spolupráca a komunikácia__
3487
3488 \\
3489
3490 Zlepšená spolupráca a komunikácia medzi rôznymi tímami v organizácii pomáha včasnému zdieľaniu informácií o hrozbách a koordinácii reakcií na kybernetické incidenty. Zlepšená spolupráca znamená, že tímy zamerané na bezpečnosť, IT, a všetky ďalšie príslušné oddelenia budú mať jednoduchší prístup k informáciám o kybernetických hrozbách. To umožní včasné a rýchle zdieľanie informácií o identifikovaných rizikách a aktuálnych situáciách.
3491
3492 Týmto spôsobom môžeme predchádzať izolovaným silám a skrátiť čas, ktorý by inak bol potrebný na vyhľadávanie dôležitých informácií. V prípade kybernetických incidentov, kedy každá sekunda záleží, umožňuje tento projekt okamžitú komunikáciu a koordináciu reakcií. Rôzne tímy sú schopné okamžite reagovať na situácie, spolupracovať na náprave incidentu a obnoviť normálnu prevádzku bez neprimeraného omeškania. Spolupráca a komunikácia sú kľúčom k efektívnemu kybernetickému bezpečnostnému procesu, a ich zdokonalenie v rámci tohto projektu posilňuje obranu MLM proti hrozbám. Zabezpečuje to, že MLM je jednotným tímom, ktorý je schopný reagovať na kybernetické hrozby s jednotným úsilím, čo vedie k zníženiu rizika a minimalizácii škôd.
3493
3494 __Zvýšená odbornosť__
3495
3496 \\
3497
3498 Projekt zahŕňa základné odborné školenia pre personál MLM, čo vedie k zvýšeniu znalostného štandardu tímu a udržiavaniu odbornosti v oblasti kybernetickej bezpečnosti.
3499
3500 __Kontinuálne zlepšovanie procesov__
3501
3502 Dohľadové centrum bude pravidelne preskúmavať a zlepšovať pracovné postupy a procesy na základe skúseností získaných počas riešenia kybernetických incidentov. Tým sa dosiahne efektívnejšia a zohľadnená reakcia na hrozby.
3503
3504 __Sledovanie právnych a regulačných požiadaviek__
3505
3506 \\
3507
3508 Projekt zabezpečí, že činnosti pracoviska dohľadového centra budú v súlade s platnými právnymi a regulačnými požiadavkami týkajúcimi sa ochrany údajov a kybernetickej bezpečnosti, čo znižuje riziko porušenia predpisov a potenciálne sankcie.
3509
3510 __Zvýšená reputácia a dôvera__
3511
3512 \\
3513
3514 Dôsledné opatrenia v oblasti kybernetickej bezpečnosti pomáhajú zvýšiť dôveru v samosprávu. Zabezpečením integrity, dôvernosti a dostupnosti dôležitých informácií a služieb v kybernetickom priestore sa zlepšuje vnímaná kvalita a spoľahlivosť samosprávy. Projekt sa zabezpečí, že MLM nebude iba pasívnym príjemcom informácií o hrozbách, ale aktívnym účastníkom v boji proti nim. Tým sa MLM stane schopnou predvídať a čeliť hrozbám s vyššou efektivitou a dôslednosťou, čím sa posilňuje celková kybernetická bezpečnosť.
3515
3516 \\
3517
3518 Celkovo projekt prispeje k vytvoreniu moderného a efektívneho systému včasnej reakcie na kybernetické hrozby v oblasti samosprávy. Zvýšená kybernetická ochrana a reaktívna schopnosť pomôžu minimalizovať riziká, ktoré kybernetický priestor predstavuje pre dôležité informácie a služby, a to nielen v oblasti MLM ale aj pre ostatné samosprávy.
3519
3520 = {{id name="projekt_2524_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}9. PROJEKTOVÝ TÍM =
3521
3522 **Pre účely realizácie projektu sa zostavuje Riadiaci výbor (RV), v minimálne nasledovnom zložení: ** Predseda RV PhDr. Michal Lavrík, PhD.
3523
3524 Biznis vlastník Ing. Dušan Močarník
3525
3526 Zástupca prevádzky Ing. Miroslav Berník
3527
3528 Zástupca prevádzky Ing. Peter Veselovský
3529
3530 Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen)
3531
3532 Projektový manažér objednávateľa (PM) Ing. Jana Kormaníková **Zostavuje sa Projektový tím objednávateľa:**
3533
3534 kľúčový používateľ a IT architekt: Ing. Miroslav Berník
3535
3536 kľúčový používateľ a IT architekt: Ing. Peter Veselovský
3537
3538 manažér kybernetickej a informačnej bezpečnosti - Ing. Dušan Močarník Projektový manažér objednávateľa (PM) Ing. Jana Kormaníková
3539
3540 (% class="" %)|(((
3541 ID
3542 )))|(((
3543 Meno a Priezvisko
3544 )))|(((
3545 Pozícia
3546 )))|(((
3547 Oddelenie
3548 )))|(((
3549 Rola v projekte
3550 )))
3551 (% class="" %)|(((
3552 1.
3553 )))|(((
3554 Ing. Miroslav Berník
3555 )))|(((
3556 Referent
3557 )))|(((
3558 MLM oddelenie informatiky
3559 )))|(((
3560 kľúčový používateľ a IT architekt
3561 )))
3562 (% class="" %)|(((
3563 2.
3564 )))|(((
3565 Ing. Peter Veselovský
3566 )))|(((
3567 Referent
3568 )))|(((
3569 MLM oddelenie informatiky
3570 )))|(((
3571 kľúčový používateľ a IT architekt
3572 )))
3573 (% class="" %)|(((
3574 3.
3575 )))|(((
3576 Ing. Dušan Močarník
3577 )))|(((
3578 manažér kybernetickej a informačnej bezpečnosti
3579 )))|(((
3580 MLM oddelenie informatiky
3581 )))|(((
3582 manažér kybernetickej a informačnej bezpečnosti
3583 )))
3584 (% class="" %)|(((
3585 4.
3586 )))|(((
3587 Ing. Jana Kormaníková
3588 )))|(((
3589 vedúca oddelenia
3590 )))|(((
3591 MLM oddelenia projektového a energetického manažmentu
3592 )))|(((
3593 Projektový manažér
3594 )))
3595
3596 Uvedený projektový tím, ktorí tvoria zamestnanci MLM je garanciou úspešnej realizácie projektu po zabezpečení jeho financovania na základe ŽoNFP v rámci výzvy.
3597
3598 \\
3599
3600 = {{id name="projekt_2524_Projektovy_zamer_detailny-9.1PRACOVNÉNÁPLNE"/}}9.1 PRACOVNÉ NÁPLNE =
3601
3602 \\
3603
3604 (% class="" %)|(((
3605 **Projektová rola:**
3606 )))|(((
3607 **PROJEKTOVÝ MANAŽÉR (projektová rola bude obsadená a financovaná v rámci paušálnych výdavkov)**
3608 )))
3609 (% class="" %)|(((
3610 **Stručný popis:**
3611 )))|(((
3612 ● zodpovedá za riadenie projektu počas celého životného cyklu projektu. Riadi projektové (ľudské a finančné) zdroje,
3613
3614 zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu a predkladá vstupy na rokovanie Riadiaceho výboru. Zodpovedá za
3615
3616 riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tím objednávateľa a za efektívnu komunikáciu s
3617
3618 dodávateľom alebo stanovených zástupcom dodávateľa.
3619
3620 ● zodpovedá za riadenie prideleného projektu - stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov
3621
3622 projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s
3623
3624 tým súvisiacich rizík. Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami,
3625
3626 zásadami a princípmi projektového riadenia.
3627
3628 ● zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým
3629
3630 plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/ projektový manažér obvykle podieľa
3631
3632 na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka.
3633 )))
3634 (% class="" %)|(((
3635 **Detailný popis**
3636
3637 **rozsahu**
3638
3639 **zodpovednosti,**
3640
3641 **povinností a**
3642
3643 **kompetencií**
3644 )))|(((
3645 Zodpovedný za:
3646
3647 ● Riadenie projektu podľa pravidiel stanovených vo Vyhláške 401/2023 Z.z. o riadení projektov
3648
3649 ● Riadenie prípravy, inicializácie a realizácie projektu
3650
3651 ● Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii
3652
3653 ● Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu
3654
3655 ● Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie
3656
3657 naplnenie cieľov projektu
3658
3659 ● Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie,
3660
3661 plánovanie a kontrolu projektu a využívanie projektových zdrojov
3662
3663 ● Zabezpečenie vypracovania manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom
3664
3665 Vyhláškou 401/2023 Z.z., Prílohou č.1
3666
3667 ● Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z.
3668
3669 ● Zabezpečenie priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie v minimálnom rozsahu
3670
3671 Vyhlášky 401/2023 Z.z., Prílohy č.1
3672
3673 ● Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov
3674
3675 a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 na
3676
3677 rokovanie RV
3678
3679 ● Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí
3680
3681 ● Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV)
3682
3683 ● Zabezpečenie vytvorenia a pravidelnej aktualizácie BC/CBA a priebežné zdôvodňovanie projektu a predkladanie na
3684
3685 rokovania RV
3686
3687 ● Celkovú alokáciu a efektívne využívanie ľudských a finančných zdrojov v projekte
3688
3689 ● Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby
3690
3691 ● Vypracovanie požiadaviek na zmenu (CR), návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV
3692
3693 ● Riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien
3694
3695 ● Riadenie implementačných a prevádzkových aktivít v rámci projektov.
3696
3697 ● Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť
3698
3699 úspešné dodanie a nasadenie požadovaných projektových výstupov,
3700
3701 ● Formálnu administráciu projektu, riadenie centrálneho projektového úložiska, správu a archiváciu projektovej dokumentácie
3702
3703 ● Kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom,
3704
3705 ● Dodržiavanie metodík projektového riadenia,
3706
3707 ● Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV),
3708
3709 ● Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr
3710 )))
3711 (% class="" %)|(((
3712 **Odporúčané**
3713
3714 **kvalifikačné**
3715
3716 **predpoklady**
3717 )))|(((
3718 \\
3719 )))
3720 (% class="" %)|(((
3721 **Poznámka**
3722 )))|(((
3723 \\
3724 )))
3725
3726 \\
3727
3728 \\
3729
3730 (% class="" %)|(((
3731 **Projektová rola:**
3732 )))|(((
3733 **IT ARCHITEKT**
3734 )))
3735 (% class="" %)|(((
3736 **Stručný popis:**
3737 )))|(((
3738 ● zodpovedá za návrh architektúry riešenia IS a implementáciu technológií predovšetkým z pohľadu udržateľnosti, kvality a nákladov,
3739
3740 za riešenie architektonických cieľov projektu dizajnu IS a súlad s architektonickými princípmi.
3741
3742 ● vykonáva, prípadne riadi vysoko odborné tvorivé činnosti v oblasti návrhu IT. Študuje a stanovuje smery technického rozvoja
3743
3744 informačných technológií, navrhuje riešenia na optimalizáciu a zvýšenie efektívnosti prostriedkov výpočtovej techniky. Navrhuje
3745
3746 základnú architektúru informačných systémov, ich komponentov a vzájomných väzieb. Zabezpečuje projektovanie dizajnu, architektúry
3747
3748 IT štruktúry, špecifikácie jej prvkov a parametrov, vhodnej softvérovej a hardvérovej infraštruktúry podľa základnej špecifikácie riešenia.
3749
3750 ● zodpovedá za spracovanie a správu projektovej dokumentácie a za kontrolu súladu implementácie s dokumentáciou. Môže tiež
3751
3752 poskytovať konzultácie, poradenstvo a vzdelávanie v oblasti svojej špecializácie. IT architekt, projektant analyzuje, vytvára a konzultuje
3753
3754 so zákazníkom riešenia na úrovni komplexných IT systémov a IT architektúr, najmä na úrovni aplikačného vybavenia, infraštruktúrnych
3755
3756 systémov, sietí a pod. Zaručuje, že návrh architektúry a/alebo riešenia zodpovedá zmluvne dohodnutým požiadavkám zákazníka v
3757
3758 zmysle rozsahu, kvality a ceny celej služby/riešenia.
3759 )))
3760 (% class="" %)|(((
3761 **Detailný popis**
3762
3763 **rozsahu**
3764
3765 **zodpovednosti,**
3766
3767 **povinností a**
3768
3769 **kompetencií**
3770 )))|(((
3771 Zodpovedný za:
3772
3773 ● Navrhovanie architektúry IT riešení s cieľom dosiahnuť najlepšiu efektivitu.
3774
3775 ● Transformovanie cieľov, prísľubov a zámerov projektu do tvorby reálnych návrhov a riešení.
3776
3777 ● Navrhovanie takých riešení, aby poskytovali čo najvyššiu funkčnosť a flexibilitu.
3778
3779 ● Posudzovanie vhodnosti navrhnutých riešení s ohľadom na požiadavky projektu.
3780
3781 ● Zodpovednosť za technické navrhnutie a realizáciu projektu.
3782
3783 ● Zodpovednosť za vytvorenie technickej IT dokumentácie a jej následná kontrola.
3784
3785 ● Zodpovednosť za definovanie integračných vzorov, menných konvencií, spôsobov návrhu a spôsobu programovania.
3786
3787 ● Definovanie architektúry systému, technických požiadaviek a funkčného modelu (Proof Of Concept.)
3788
3789 ● Vytvorenie požiadaviek na HW/SW infraštruktúru IS
3790
3791 ● Udržiavanie a rozvoj konzistentnej architektúry s dôrazom na architektúru aplikačnú, dátovú a infraštruktúru
3792
3793 ● Analýzu a odhad náročnosti technických požiadaviek na vytvorenie IS alebo vykonanie zmien v IS
3794
3795 ● Navrhovanie riešení zohľadňujúce architektonické štandardy, časové a zdrojové obmedzenia,
3796
3797 ● Navrhovanie dátových transformácií medzi dátovými skladmi a aplikáciami
3798
3799 ● Vyhodnocovanie implementačných alternatív z pohľadu celkovej IT architektúry
3800
3801 ● Ladenie dátových štruktúr za účelom dosiahnutia optimálneho výkonu
3802
3803 ● Prípravu akceptačných kritérií
3804
3805 ● Analýza nových nástrojov, produktov a technológií
3806
3807 ● Správa, rozvoj a dohľad nad dodržiavaním integračných štandardov
3808
3809 ● Priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane Detailného návrhu riešenia
3810
3811 (DNR) z pohľadu analýzy a návrhu riešenia architektúry IS
3812
3813 ● Vykonáva posudzovanie a úpravu testovacej stratégie, testovacích scenárov, plánov testov, samotné testovanie a účasť na
3814
3815 viacerých druhoch testovania
3816
3817 ● Vykonanie záťažových, výkonnostných a integračných testov a navrhnutie následných nápravných
3818
3819 ● Nasadenie a otestovanie migrácie, overenie kvality dát a navrhnutie nápravných opatrení
3820
3821 ● Participáciu na výkone bezpečnostných testov,
3822
3823 ● Participáciu na výkone UAT testov,
3824
3825 ● Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa
3826
3827 ● Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov
3828
3829 v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
3830
3831 ● Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
3832 )))
3833 (% class="" %)|(((
3834 **Odporúčané**
3835
3836 **kvalifikačné**
3837
3838 **predpoklady**
3839 )))|(((
3840 \\
3841 )))
3842 (% class="" %)|(((
3843 **Poznámka**
3844 )))|(((
3845 \\
3846 )))
3847
3848 \\
3849
3850 \\
3851
3852 (% class="" %)|(((
3853 **Projektová rola:**
3854 )))|(((
3855 **KĽUČOVÝ POUŽIVATEĽ (end user)**
3856 )))
3857 (% class="" %)|(((
3858 **Stručný popis:**
3859 )))|(((
3860 ● zodpovedný za reprezentáciu záujmov budúcich používateľov projektových produktov alebo projektových výstupov a
3861
3862 za overenie kvality produktu.
3863
3864 ● zodpovedný za návrh a špecifikáciu funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a
3865
3866 kvantitatívnych prínosov projektu, požiadaviek koncových používateľov na prínos systému a požiadaviek na bezpečnosť.
3867
3868 ● Kľúčový používateľ (end user) navrhuje a definuje akceptačné kritériá, je zodpovedný za akceptačné testovanie a
3869
3870 návrh na akceptáciu projektových produktov alebo projektových výstupov a návrh na spustenie do produkčnej prevádzky.
3871
3872 Predkladá požiadavky na zmenu funkcionalít produktov a je súčasťou projektových tímov
3873 )))
3874 (% class="" %)|(((
3875 **Detailný popis**
3876
3877 **rozsahu**
3878
3879 **zodpovednosti,**
3880
3881 **povinností a**
3882
3883 **kompetencií**
3884 )))|(((
3885 Zodpovedný za:
3886
3887 ● Návrh a špecifikáciu funkčných a technických požiadaviek
3888
3889 ● Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu
3890
3891 vecno-procesného a legislatívy
3892
3893 ● Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
3894
3895 ● Špecifikáciu požiadaviek koncových používateľov na prínos systému
3896
3897 ● Špecifikáciu požiadaviek na bezpečnosť,
3898
3899 ● Návrh a definovanie akceptačných kritérií,
3900
3901 ● Vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania)
3902
3903 ● Finálne odsúhlasenie používateľského rozhrania
3904
3905 ● Vykonanie akceptačného testovania (UAT)
3906
3907 ● Finálne odsúhlasenie a akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov
3908
3909 ● Finálny návrh na spustenie do produkčnej prevádzky,
3910
3911 ● Predkladanie požiadaviek na zmenu funkcionalít produktov
3912
3913 ● Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a
3914
3915 produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
3916
3917 ● Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
3918 )))
3919 (% class="" %)|(((
3920 **Odporúčané**
3921
3922 **kvalifikačné**
3923
3924 **predpoklady**
3925 )))|(((
3926 \\
3927 )))
3928 (% class="" %)|(((
3929 **Poznámka**
3930 )))|(((
3931 \\
3932 )))
3933
3934 \\
3935
3936 (% class="" %)|(((
3937 **Projektová rola:**
3938 )))|(((
3939 **MANAŽER KYBERNETICKEJ BEZPEČNOSTI (KIB) a IT BEZPEČNOSTI (ITB)**
3940 )))
3941 (% class="" %)|(((
3942 **Stručný popis:**
3943 )))|(((
3944 ● zodpovedá za dodržanie princípov a štandardov na kybernertickú a IT bezpečnosť, za kontrolu a audit správnosti riešenia
3945
3946 v oblasti bezpečnosti.
3947
3948 ● koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k
3949
3950 optimalizácii bezpečnostných systémov a opatrení. Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti
3951
3952 programov, systémov, databázy či sieti. Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a
3953
3954 predpisov. Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT. Poskytuje inštrukcie a
3955
3956 poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti
3957
3958 **PODMIENKY SPRÁVNEHO a EFEKTÍVNEHO VÝKONU ČINNOSTI role Manažér KIB a ITB:**
3959
3960 1) neobmedzený aktívny prístup ku všetkým projektovým dokumentom, nástrojom a výstupom projektu, v ktorých sa opisuje predmet
3961
3962 projektu z hľadiska jeho architektúry, funkcií, procesov, manažmentu informačnej bezpečnosti a spôsobov spracúvania dát, ako aj dát
3963
3964 samotných.
3965
3966 2) rola manažér Kybernetickej a IT bezpečnosti si vyžaduje mať sprístupnené všetky informácie o bezpečnostných opatreniach
3967
3968 zavádzaných projektom v zmysle:
3969
3970 a) § 20 zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
3971
3972 b) ustanovení zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
3973 )))
3974 (% class="" %)|(((
3975 **Detailný popis**
3976
3977 **rozsahu**
3978
3979 **zodpovednosti,**
3980
3981 **povinností a**
3982
3983 **kompetencií**
3984 )))|(((
3985 Zodpovedný za:
3986
3987 ● špecifikovanie štandardov, princípov a stratégií v oblasti ITB a KIB,
3988
3989 ● ak je projekt primárne zameraný na problematiku ITB a KIB – je priamo zodpovedný za špecifikáciu a analýzu funkčných
3990
3991 požiadaviek na ITB a KIB,
3992
3993 ● špecifikovanie požiadaviek na ITB a KIB, kontroluje ich implementáciu v realizovanom projekte,
3994
3995 ● špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia,
3996
3997 ● špecifikovanie funkčných a nefunkčných požiadaviek pre oblasť ITB a KIB,
3998
3999 ● špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy,
4000
4001 ● špecifikovanie požiadaviek na školenia pre oblasť ITB a KIB,
4002
4003 ● špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru pre oblasť ITB a KIB,
4004
4005 ● špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na ITB a KIB,
4006
4007 ● realizáciu posúdenie požiadaviek agendy ITB a KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh
4008
4009 riešenia
4010
4011 ● špecifikovanie požiadaviek na ITB a KIB, bezpečnostný projekt a riadenie prístupu,
4012
4013 ● špecifikovanie požiadaviek na testovanie z hľadiska ITB a KIB, realizáciu kontroly zapracovania a retestu,
4014
4015 ● špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť ITB a KIB, ako aj v zmysle "best
4016
4017 practies",
4018
4019 ● špecifikovanie požiadaviek na dodanie potrebnej dokumentácie súvisiacej s ITB a KIB kontroluje ich implementáciu v realizovanom
4020
4021 projekte,
4022
4023 ● špecifikovanie požiadaviek a konzultácie pri návrhu riešenia za agendu ITB a KIB v rámci procesu „Mapovanie a analýza
4024
4025 technických požiadaviek - detailný návrh riešenia (DNR)“,
4026
4027 ● špecifikáciu požiadaviek na bezpečnosť IT a KIB v rámci procesu "akceptácie, odovzdania a správy zdroj. kódov“
4028
4029 ● špecifikáciu akceptačných kritérií za oblasť ITB a KIB,
4030
4031 ● špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom na ITB a KIB,
4032
4033 ● poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť ITB a KIB,
4034
4035 ● získavanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
4036
4037 ● špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť ITB a KIB,
4038
4039 ● konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dok. z hľadiska ITB a KIB,
4040
4041 ● špecifikáciu požiadaviek na bezpečnostný projekt pre oblasť ITB a KIB,
4042
4043 ● realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezp. projekte za oblasť ITB a KIB
4044
4045 ● realizáciu kontroly zameranú na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí,
4046
4047 ● realizáciu kontroly zameranú realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis
4048
4049 rozhraní, správnu identifikácia závislostí,
4050
4051 ● realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť ITB a KIB,
4052
4053 ● realizáciu kontroly zameranú na implementovaný proces v priamom súvise s ITB a KIB,
4054
4055 ● realizáciu kontroly súladu s planou legislatívou v oblasti ITB a KIB (obsahuje aj kontrolu leg. požiadaviek)
4056
4057 ● realizáciu kontroly zameranú zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní a spoločných
4058
4059 komponentov a posúdenia z pohľadu bezpečnosti,
4060
4061 ● poskytovanie konzultácií a súčinnosti pre problematiku ITB a KIB,
4062
4063 ● získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
4064
4065 ● aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov
4066
4067 v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
4068
4069 ● plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
4070 )))
4071 (% class="" %)|(((
4072 **Odporúčané**
4073
4074 **kvalifikačné**
4075
4076 **predpoklady**
4077 )))|(((
4078 \\
4079 )))
4080 (% class="" %)|(((
4081 **Poznámka**
4082 )))|(((
4083 \\
4084 )))
4085
4086 (% style="letter-spacing: 0.0px;" %)**10.PRÍLOHY**
4087
4088 1. Príloha : Zoznam rizík a závislostí (Excel): 1_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_KIBLM.xlsx
4089 Koniec dokumentu
4090
4091 \\
4092
4093 \\
4094
4095 \\