Naposledy upravil Admin-metais MetaIS 2024/11/14 18:33

Show last authors
1 **PROJEKTOVÝ ZÁMER**
2
3
4 |(((
5 Povinná osoba
6 )))|(((
7 Mesto Púchov
8 )))
9 |(((
10 Názov projektu
11 )))|(((
12 Podpora v oblasti kybernetickej a informačnej bezpečnosti v meste Púchov
13 )))
14 |(((
15 Zodpovedná osoba za projekt
16 )))|(((
17 PhDr. Vladimíra Pazderová, PhD.
18 )))
19 |(((
20 Realizátor projektu
21 )))|(((
22 Mesto Púchov
23 )))
24 |(((
25 Vlastník projektu
26 )))|(((
27 Mesto Púchov
28 )))
29 |(((
30 Poznámka
31 )))|(((
32 Vzhľadom na zameranie projektu a jeho zverejnenie v systéme Metais táto verzia dokumentu neobsahuje zoznam najkritickejších miest resp. nálezov, ktoré tento projekt bude riešiť. Na základe vyjadrenia KIB by zverejnenie týchto informácii mohlo spôsobiť potenciálne narušenie KIB mesta ako aj schopnosti poskytovať základnú službu.
33
34 Na vyžiadanie je dostupná plná verzia dokumentu, ktorá bude sprístupnená podľa vopred dohodnutých pravidiel relevantným subjektom a osobám.
35 )))
36
37 **~ **
38
39 **Schvaľovanie dokumentu**
40
41 |(((
42 Položka
43 )))|(((
44 Meno a priezvisko
45 )))|(((
46 Organizácia
47 )))|(((
48 Pracovná pozícia
49 )))|(((
50 Dátum
51 )))|(((
52 Podpis
53
54 (alebo elektronický súhlas)
55 )))
56 |(((
57 Vypracoval
58 )))|(((
59 PhDr. Vladimíra Pazderová, PhD.
60 )))|(((
61 Novo Funding
62 )))|(((
63 Projektový manažér
64 )))|(((
65 19.4.2024
66 )))|(((
67
68 )))
69 |(((
70 Schválil
71 )))|(((
72 Mgr. Peter Bílik
73 )))|(((
74 Mesto Púchov
75 )))|(((
76 Zástupca primátorky mesta Púchov
77 )))|(((
78 29.4.2024
79 )))|(((
80
81 )))
82 |(((
83 Schválil
84 )))|(((
85 Jozef Bálint
86 )))|(((
87 Mesto Púchov
88 )))|(((
89 Manažér kybernetickej bezpečnosti
90 )))|(((
91 29.4.2024
92 )))|(((
93
94 )))
95
96 **~ **
97
98 = {{id name="projekt_2538_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.    História DOKUMENTU =
99
100 |(((
101 Verzia
102 )))|(((
103 Dátum
104 )))|(((
105 Zmeny
106 )))|(((
107 Meno
108 )))
109 |(((
110 1.0
111 )))|(((
112 19.4.2024
113 )))|(((
114 Prvá verzia dokumentu
115 )))|(((
116 PhDr. Vladimíra Pazderová, PhD.
117 )))
118 |(((
119 1.1
120 )))|(((
121 29.4.2024
122 )))|(((
123 Druhá verzia dokumentu /so zapracovaním pripomienok/
124 )))|(((
125 PhDr. Vladimíra Pazderová, PhD.
126 )))
127 |(((
128
129 )))|(((
130
131 )))|(((
132
133 )))|(((
134
135 )))
136
137 **~ **
138
139 = {{id name="projekt_2538_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}2.    ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE =
140
141 V súlade s Vyhláškou č. 401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy je dokument Projektový́ zámer pre prípravnú a iniciačnú fázu určený na rozpracovanie detailných informácií prípravy projektu Podpora v oblasti kybernetickej a informačnej bezpečnosti v meste Púchov predkladaného v rámci výzvy č. PSK-MIRRI-611-2024-DV-EFRR.
142
143 **~ **
144
145 == {{id name="projekt_2538_Projektovy_zamer_detailny-2.1.Použitéskratkyapojmy"/}}2.1.     Použité skratky a pojmy ==
146
147 |(((
148 SKRATKA/POJEM
149 )))|(((
150 POPIS
151 )))
152 |(((
153 EOL
154 )))|(((
155 End of Life
156 )))
157 |(((
158 KIB
159 )))|(((
160 Kybernetická a informačná bezpečnosť
161 )))
162 |(((
163 SIEM
164 )))|(((
165 Security Information and Event Management
166 )))
167 |(((
168 SOC
169 )))|(((
170 Security Operations Center
171 )))
172 |(((
173 IS
174 )))|(((
175 Informačný systém
176 )))
177 |(((
178 SLA
179 )))|(((
180 Service Desk Manager
181 )))
182 |(((
183 SW
184 )))|(((
185 Softvér
186 )))
187 |(((
188 MsÚ
189 )))|(((
190 Mestský úrad
191 )))
192 |(((
193 ISVS
194 )))|(((
195 Informačný systém verejnej správy
196 )))
197 |(((
198 MCA
199 )))|(((
200 Multikriteriálna analýza
201 )))
202 |(((
203 PZS
204 )))|(((
205 Poskytovateľ základnej služby
206 )))
207
208
209
210
211 = {{id name="projekt_2538_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3.    DEFINOVANIE PROJEKTU =
212
213
214 == {{id name="projekt_2538_Projektovy_zamer_detailny-3.1.Manažérskezhrnutie"/}}3.1.     Manažérske zhrnutie ==
215
216
217 V súčasnosti pre oblasť kybernetickej a informačnej bezpečnosti platí, že situácia, zabezpečenie a prijaté opatrenia nie sú dostatočné. Subjekty čoraz viac evidujú zvyšujúcu sa frekvenciu a závažnosť útokov, z interného hľadiska sa neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda hrozby, zraniteľnosti a následne aj dopady bezpečnostných incidentov, ktoré evidujú aj subjekty v oblasti verejnej správy, čo si uvedomuje aj Mesto Púchov.
218
219 Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe, ktoré nastavujú požiadavky a štandard z pohľadu bezpečnostných opatrení, sú povinné aj pre mestá ako poskytovateľov základných služieb, v dôsledku čoho sa mesto rozhodlo zapojiť sa do danej výzvy.
220
221 V sektore verejná správa, kde sa nachádza najväčší počet poskytovateľov základných služieb sa situácia v oblasti kybernetickej bezpečnosti dlhodobo nemení (Správa o kybernetickej bezpečnosti v Slovenskej republike v roku 2022). V tejto oblasti je možné pozorovať až kritické zanedbávanie bezpečnosti. Najmä samosprávy a menší prevádzkovatelia si dostatočne neuvedomujú dôležitosť témy kybernetickej bezpečnosti, k problematike pristupujú povrchovo a zameriavajú sa skôr na formálne aktivity, ako napríklad kupovanie generickej dokumentácie. Celkové riadenie kybernetickej bezpečnosti pri PZS v tomto sektore často chýba, je chaotické alebo čiastkové. Samosprávy sa snažia preniesť zodpovednosti pre túto oblasť na externých poskytovateľov služieb (podľa správy NBÚ, 2022).
222
223 Podľa štatistík Národného bezpečnostného úradu za rok 2022 /aktuálnejšie štatistiky nie sú dostupné/ je v sektore verejná správa 1417 poskytovateľov základných služieb, pričom počet PZS s povinnosťou auditu bol 1416  (bolo možné splniť aj samohodnotením podľa §34a ods. 2 ZoKB). Za rok 2022 bolo odovzdaných 99 auditných správ a 405 samohodnotení. Z odovzdaných auditov boli identifikované nasledovné nedostatky:
224
225 * nepreukázaný systém riadenia kybernetickej bezpečnosti,
226 * bezpečnostná stratégia kybernetickej bezpečnosti ani ďalšia bezpečnostná dokumentácia nebola predložená,
227 * manažér kybernetickej bezpečnosti nie je formálne menovaný, je v konfliktom záujmov a má nevhodne kumulované zodpovednosti,
228 * analýza rizík nie je zakotvená ako proces v interných predpisoch ani metodicky popísaná, nevykonáva sa,
229 * v organizácii sa nachádzajú vysoko privilegované účty, ktoré sú spoločné a nemajú definovaných vlastníkov a účel,
230 * v organizácii neexistuje definícia závažného kybernetického bezpečnostného incidentu, organizácia nevypracovala postupy a nemá dostatočné schopnosti na detekciu, zvládanie a poučenie sa z prípadných incidentov.
231
232 Uvedené nedostatky sú identifikované aj v meste Púchov. Mesto má však pozíciu manažéra kybernetickej bezpečnosti obsadené externou osobou, prostredníctvom poskytovateľa tejto služby.
233
234
235 Realizovaná Analýza rizík v meste Púchov (akt. z 04/2024) definuje tieto najkritickejšie hrozby:
236
237
238 **//....Ďalšie informácie sú vzhľadom na KIB mesta a odporúčanie manažéra KIB dostupné iba v plnej verzii dokumentu.//**
239
240
241 **Po zrealizovaní navrhovaných opatrení budú zostatkové riziká minimalizované /úroveň 1-2/.**
242
243 Prevádzkovateľ základnej služby mal v období od 1.8.2021 do 31.12.2023 povinnosť auditu podľa zákona č. 69/2018 Z.z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov. Mesto Púchov si zákonnú povinnosť splnilo predložení Samohodnotenia v zmysle zákona o kybernetickej bezpečnosti (predloženie 12/2023). Výsledky samohodnotenia poukazujú na nasledovné problematické a kritické oblasti:
244
245 **//....Ďalšie informácie sú vzhľadom na KIB mesta a odporúčanie manažéra KIB dostupné iba v plnej verzii dokumentu.//**
246
247 Projekt "Podpora v oblasti kybernetickej a informačnej bezpečnosti v meste Púchov" je strategickou iniciatívou zameranou na posilnenie kybernetickej odolnosti mesta Púchov. Cieľom projektu je realizovanie a financovanie opatrení KIB definované najmä v zákonoch č. 69/2018 Z.z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov a č. 95/2019 Z.z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov prostredníctvom modernizácie IT infraštruktúry a zavedenia pokročilých bezpečnostných technológií a postupov.
248
249
250 __Realizácia projektu prispeje k naplneniu špecifických cieľov výzvy:__
251
252 * **//RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy //**v rámci opatrenia 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie (oblasť - Kybernetická a informačná bezpečnosť)
253
254
255 __V rámci projektu sa plánuje realizácia nasledujúcich kľúčových opatrení: __
256
257 1. **Implementácia next-gen firewall technológie:** Umožní pokročilé filtrovanie obsahu, riadenie prestupov medzi sieťovými segmentami a integráciu s aktuálnymi bezpečnostnými systémami. Táto technológia adresuje zraniteľnosti spojené s nedostatočnou kontrolou sieťového obsahu a potenciálnymi sieťovými útokmi na infraštruktúru
258 1. **Modernizácia serverovej infraštruktúry pre virtualizované prostredie:** Výmena serverových komponentov, sieťových prvkov, centrálneho záložného zdroja UPS a zavedenie high-availability riešenia, prispeje k zníženiu rizika nízkej dostupnosti poskytovania základnej služby a zraniteľnosti spojenej s používaním zastaraných zariadení.
259 1. **Modernizácia zálohovacej infraštruktúry:** Implementáciou pokročilých zálohovacích riešení sa výrazne zníži riziko straty údajov v prípade bezpečnostných incidentov alebo zlyhania hardvéru.
260 1. **Vypracovanie, aktualizácia a implementácia smerníc a plánov pre rozvoj IT vyplývajúcich z aktuálnej legislatívy týkajúcej sa KIB:** Prísne dodržiavanie aktuálnej legislatívy a bezpečnostných štandardov prostredníctvom implementácie a aktualizácie relevantných smerníc zníži zraniteľnosti vyplývajúce z nedostatočného riadenia a dodržiavania opatrení kybernetickej bezpečnosti.
261 1. **Vybudovanie Security Incident and Event Management (SIEM). **Opatrenie je zamerané na vytvorenie nástroja zabezpečujúceho analýzu informácií zo všetkých sieťových zariadení, OS, databáz, aplikácií a pod., ktorými žiadateľ disponuje (SIEM), ktoré bude kompletne vybudované vo vlastníctve žiadateľa, tzv. on premise.
262 1. **Vykonanie auditu kybernetickej bezpečnosti:** Vykonanie auditu na konci projektu poskytne hodnotné prehľady o efektívnosti prijatých opatrení a pomôže identifikovať ďalšie možnosti zlepšenia.
263
264 Uvedené opatrenia sa budú realizovať v rámci jednej hlavnej aktivity projektu **Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, **ktorá bude prebiehať** od 01/2025 do 12/2025. **Obdobie realizácie zabezpečí rýchlu a efektívnu implementáciu potrebných opatrení v súlade s dynamicky sa meniacim kybernetickým prostredím. Realizácia tohto projektu je kritickým krokom k zabezpečeniu digitálnej infraštruktúry mesta a ochrane jeho obyvateľov pred rastúcimi kybernetickými hrozbami.
265
266 __Realizáciou projektu bude zabezpečené naplnenie nasledujúcich merateľných ukazovateľov:__
267
268 1. ukazovatele výstupu:
269
270 * PO095 / PSKPSOI12 - //Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov - **1 verejná inštitúcia - Mesto Púchov **/možné overiť** **v** **//štatistickom registri organizácií vedenom Štatistickým úradom SR, ktoré sú zaradené v sektore verejnej správy/
271
272 1. ukazovatele výsledku:
273
274 * PR017 / PSKPRCR11 - //Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov// - **//102 používateľov//** / interní zamestnanci mesta Púchov (81 užívateľov) a vybraní zamestnanci škôl a metských firiem pristupujúcich do IS mesta (21 užívateľov)/.
275
276
277 Celkový rozpočet projektu je 426 111,98 Eur, ktorý pokryje všetky náklady spojené s nákupom, implementáciou a zaškolením kľúčových používateľov. Projekt prinesie mnohé prínosy, vrátane posilnenej kybernetickej a informačnej bezpečnosti, zníženia rizika incidentov, a zlepšenia dôvery a spokojnosti občanov a zamestnancov mesta s poskytovanými digitálnymi službami.
278
279 Projekt je predkladaný v rámci výzvy //PSK-MIRRI-611-2024-DV-EFRR Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni - verejná správa. //Projekt bude implementovaný v rámci Programu Slovensko a jeho špecifického cieľa RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy, v rámci Opatrenia 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie (Oblasť - Kybernetická a informačná bezpečnosť).
280
281
282 == {{id name="projekt_2538_Projektovy_zamer_detailny-3.2.Motiváciaarozsahprojektu"/}}3.2.     Motivácia a rozsah projektu ==
283
284 Mesto Púchov stojí pred výzvami v oblasti kybernetickej a informačnej bezpečnosti, ktoré sú dôsledkom narastajúcich kybernetických hrozieb a stále prísnejších legislatívnych požiadaviek na ochranu dát. Súčasná úroveň kybernetickej a informačnej bezpečnosti nie je adekvátne pripravená na odvrátenie týchto hrozieb, čo ohrozuje nielen bezpečnosť dát občanov, ale aj celkovú integritu mestských informačných systémov a infraštruktúry.
285
286 Mesto Púchov je ako poskytovateľ základných služieb zapísaný do registra PZS od 1.3.2020, pričom sa jedná o službu //Správcovia a prevádzkovatelia sietí a informačných systémov verejnej správy v pôsobnosti povinnej osoby podľa zákona č. 275/2006 Z. z. podporujúci služby verejnej správy, služby vo verejnom záujme a verejné služby.//  Informačné systémy mesta Púchov boli budované živelne, bez koncepcie, ktorej cieľom by bola kybernetická bezpečnosť, v dôsledku čoho sa témou stáva otázka zabezpečenia informačných aktív mesta Púchov, tak aby spĺňali požiadavky vyplývajúce vyplývajúce zo zákonov č. 69/2018 Z. z. a č. 95/2019 Z. z. a požiadavky na GDPR.  Mesto Púchov si uvedomuje tiež narastajúci vplyv informačných systémov na chod úradu a úroveň služieb, ktoré poskytuje verejnosti. Rovnako citlivo vníma tiež informácie o rastúcom počte a závažnosti kybernetických incidentov. Práve s ohľadom na uvedené vykonalo prvý krok k zlepšeniu úrovne kybernetickej bezpečnosti v rámci identifikácie kritických oblastí a definovania opatrení potrebných na minimalizáciu rizík a dopadov v danej oblasti.
287
288 Mesto Púchov má formálne definovanú pozíciu Manažéra kybernetickej bezpečnosti, z ktorej vyplýva jeho možnosť predkladať návrhy a oznamovať informácie v oblasti KB priamo štatutárnemu orgánu PZS a jeho nezávislosť od riadenia prevádzky a vývoja služieb informačných technológií. Mesto využíva ako centrálny informačný systém podporujúci základnú službu informačný systém samosprávy CG ISS od dodávateľa CoraGeo. Jedná sa o komplexné, modulové softvérové vybavenie pre chod mestských a obecných úradov, ktorý pokrýva celú agendu úradu a odstraňuje duplicitu, keďže využíva iba jednu databázu. Mesto ďalej využíva Kerio Connect - emailový systém klient - server, email a kalendár. Informačná aplikácia pre obyvateľov mesta je webová stránka mesta Púchov ([[www.puchov.sk>>url:http://www.puchov.sk||shape="rect"]]).
289
290 Na informačnú štruktúru Mesta sú tiež naviazané ďalšie organizácie:
291
292 * Mestská polícia (nie je samostatný subjekt, patrí pod mesto Púchov - rovnaké IČO) - vstup do IS mesta - modul Mestská polícia,
293 * Mestská knižnica (nie je samostatný subjekt, patrí pod mesto Púchov - rovnaké IČO)** **- vstup do IS mesta - iba emaily,
294 * Základná škola J.A. Komenského** **(škola v zriaďovateľskej pôsobnosti mesta Púchov)** **- vstup do IS mesta - účtovníctvo a mzdová agenda, zverejňovanie údajov na portáli [[egov.puchov.sk>>url:http://egov.puchov.sk||shape="rect"]],
295 * Základná škola ul. Mládežnícka (škola v zriaďovateľskej pôsobnosti mesta Púchov)** **- vstup do IS mesta - účtovníctvo a mzdová agenda, zverejňovanie údajov na portáli [[egov.puchov.sk>>url:http://egov.puchov.sk||shape="rect"]],
296 * Základná škola ul. Gorazdova (škola v zriaďovateľskej pôsobnosti mesta Púchov)** **- vstup do IS mesta - účtovníctvo a mzdová agenda, zverejňovanie údajov na portáli [[egov.puchov.sk>>url:http://egov.puchov.sk||shape="rect"]],
297 * Základná škola s materskou školou ul. Slovanská** **(škola v zriaďovateľskej pôsobnosti mesta Púchov)** **- vstup do IS mesta - účtovníctvo a mzdová agenda, zverejňovanie údajov na portáli [[egov.puchov.sk>>url:http://egov.puchov.sk||shape="rect"]],
298 * Základná umelecká škola** **(škola v zriaďovateľskej pôsobnosti mesta Púchov)** **- vstup do IS mesta - účtovníctvo a mzdová agenda, zverejňovanie údajov na portáli [[egov.puchov.sk>>url:http://egov.puchov.sk||shape="rect"]],
299 * Centrum voľného času Včielka (rozpočtová organizácia mesta Púchov) ** **- vstup do IS mesta - účtovníctvo a mzdová agenda, zverejňovanie údajov na portáli [[egov.puchov.sk>>url:http://egov.puchov.sk||shape="rect"]],
300 * Materská škola ul. Chmelinec (škola v zriaďovateľskej pôsobnosti mesta Púchov)** **- vstup do IS mesta - zverejňovanie údajov na portáli [[egov.puchov.sk>>url:http://egov.puchov.sk||shape="rect"]],
301 * Materská škola ul. 1. mája (škola v zriaďovateľskej pôsobnosti mesta Púchov) - vstup do IS mesta - zverejňovanie údajov na portáli [[egov.puchov.sk>>url:http://egov.puchov.sk||shape="rect"]],
302 * Materská škola ul. Mládežnícka (škola v zriaďovateľskej pôsobnosti mesta Púchov) - vstup do IS mesta - zverejňovanie údajov na portáli [[egov.puchov.sk>>url:http://egov.puchov.sk||shape="rect"]],
303 * Materská škola ul. Požiarna 1291 (škola v zriaďovateľskej pôsobnosti mesta Púchov) - vstup do IS mesta - zverejňovanie údajov na portáli [[egov.puchov.sk>>url:http://egov.puchov.sk||shape="rect"]],
304 * Materská škola ul. Požiarna 1292 (škola v zriaďovateľskej pôsobnosti mesta Púchov) - vstup do IS mesta - zverejňovanie údajov na portáli [[egov.puchov.sk>>url:http://egov.puchov.sk||shape="rect"]],
305 * Materská Škola Nosice (miestna časť - škola v zriaďovateľskej pôsobnosti mesta Púchov) - vstup do IS mesta - zverejňovanie údajov na portáli [[egov.puchov.sk>>url:http://egov.puchov.sk||shape="rect"]],
306 * Púchov servis s.r.o.** **(100% dcérska spoločnosť mesta, samostané IČO)** **- vstup do IS mesta za účelom zverejňovania povinných informácií v mene mesta na portáli [[egov.puchov.sk>>url:http://egov.puchov.sk||shape="rect"]],
307 * Podnik technických služieb mesta, s.r.o.** **(100% dcérska spoločnosť mesta, samostané IČO)** **- vstup do IS mesta za účelom vydávania potvrdení o odovzdaní odpadu.
308
309
310 Úroveň dotknutých subjektov priamo závisí od funkčnosti informačných systémov Mesta Púchov a niektoré služby sú od ich prevádzkyschopnosti dokonca plne závislé. Nedostupnosť informačných aktív v dôsledku kybernetického incidentu preto môže mať fatálny vplyv nielen na základnú službu a poskytovanie ostatných služieb Mesta Púchov ale i jeho vyššie uvedených organizácií, ktoré sú na jeho infraštruktúru naviazané.
311
312 Najvýznamnejšie problémy, ktoré sa v meste Púchov čoraz viac prejavujú:
313
314 **//....Ďalšie informácie sú vzhľadom na KIB mesta a odporúčanie manažéra KIB dostupné iba v plnej verzii dokumentu.//**
315
316 S ohľadom na vyššie uvedené nedostatky je predmetom projektu súbor technických riešení, ktoré zlepšia celkovú úroveň kybernetickej bezpečnosti Mesta Púchov, eliminujú kritické problémy v tejto oblasti a umožnia dosiahnuť požadovanú úroveň jeho informačnej a kybernetickej bezpečnosti v súlade s platnou legislatívou.
317
318 Projekt zasahuje do množstva biznis procesov mesta vrátane tých, ktoré sú zamerané na spracovanie a ochranu citlivých údajov, riadenie prístupu k informačným systémom, ako aj na efektívnu reakciu na potenciálne bezpečnostné incidenty. Cieľom je posilniť tieto procesy, čím sa zvýši odolnosť mesta voči kybernetickým hrozbám.  Projekt sa špecificky sústredí na zlepšenie v oblasti kybernetickej a informačnej bezpečnosti, ktorá je nevyhnutná pre zabezpečené a efektívne fungovanie mestskej správy a poskytovanie základných služieb obyvateľom.
319
320 Hlavnou motiváciou je **zabezpečiť, aby mesto bolo schopné efektívne reagovať na kybernetické hrozby, ochraňovať dáta svojich obyvateľov a zabezpečiť neprerušené poskytovanie kritických služieb**.
321
322 Projekt čelí obmedzeniam, ako sú obmedzené finančné zdroje, potreba súladu s legislatívou a nevyhnutnosť spolupráce naprieč rôznymi oddeleniami. Prekonanie týchto prekážok bude kľúčové pre úspešné dosiahnutie cieľov projektu a zabezpečenie dlhodobej udržateľnosti zvýšenej úrovne kybernetickej a informačnej bezpečnosti v meste.
323
324 {{view-file att--filename="motivačná architektúra.pdf" display="thumbnail" height="400"/}}
325
326 Obrázok 1 Motivačná architektúra projektu
327
328 V rámci rozsahu projektu, Mesto Púchov sa rozhodlo zvoliť najefektívnejšie technologické riešenie, ktoré prispeje k eliminácii najkritickejších problémov v oblasti kybernetickej a informačnej bezpečnosti. V rámci hlavnej aktivity projektu sa budú realizovať nasledovné opatrenia:
329
330
331 |(((
332 **Č.**
333 )))|(((
334 **Názov opatrenia**
335 )))|(((
336 **Popis**
337 )))|(((
338 **Výstup**
339 )))|(((
340 **Dopad/následok**
341 )))
342 |(((
343 **1.**
344 )))|(((
345 **Dodanie a implementácia next-gen firewall technológie**
346 )))|(((
347 Umožní pokročilé filtrovanie obsahu, riadenie prestupov medzi sieťovými segmentami a integráciu s aktuálnymi bezpečnostnými systémami
348 )))|(((
349 Dodanie a implementácia next-gen firewall technológie s
350
351 a.     filtrovaním obsahu na úrovni L7
352
353 b.     DLP
354
355 c.      Radením prestupov medzi VLAN,
356
357 d.     Proxy serverom
358
359 e.     VPN serverom s MFA,
360
361 f.      Integráciou s active directory a SIEM technológiou
362
363 g.     Nastavením IPSEC tunela do NASES
364
365 h.     Kompletná konfigurácia, dokumentácia a , zaškolenie IT pracovníkov
366
367
368 )))|(((
369 -         //zníženie zraniteľnosti vyplývajúcej z nedostatočnej kontroly obsahu, monitorovania a analýzy informácií (únik informácií z vnútra, bezpečnostné incidenty)//
370
371 -         //zníženie zraniteľnosti vyplývajúcej z potencionálnych sieťových útokov na infraštruktúru MsÚ (DDoS, password attack, spoofing, neautorizovaný prístup..)//
372 )))
373 |(((
374 **2.**
375 )))|(((
376 **Modernizácia serverovej infraštruktúry pre virtualizované prostredie **
377 )))|(((
378 Výmena serverových komponentov, sieťových prvkov, centrálneho záložného zdroja UPS a zavedenie high-availability riešenia, prispeje k zníženiu rizika nízkej dostupnosti poskytovania základnej služby a zraniteľnosti spojenej s používaním zastaraných zariadení.
379 )))|(((
380 1.     Výmena hostiteľských serverov (2 ks/1-cpu 8-core, 128 GB RAM), SAN storage (iSCSI NAS + SSD -  kapacita min. 4 TB), high-availability riešenie
381
382 2.     Výmena sieťových prvkov pre iSCSI (10Gbps switch-e)
383
384 3.     Výmena centrálnej UPS
385
386 4.     Platforma pre beh VM -IS (základná služba), FW, SIEM a ďalšie technológie
387
388 5.     Kompletná konfigurácia, dokumentácia a zaškolenie IT pracovníkov
389
390
391 )))|(((
392 -         //zníženie zraniteľnosti vyplývajúcej z použitia EOL zariadení (nedostatočné zabezpečenie)//
393
394 -         //zníženie zraniteľnosti vyplývajúcej nízkej dostupnosti poskytovania základnej služby//.
395 )))
396 |(((
397 **3.**
398 )))|(((
399 **Modernizácia zálohovacej infraštruktúry**
400 )))|(((
401 Implementáciou pokročilých zálohovacích riešení sa výrazne zníži riziko straty údajov v prípade bezpečnostných incidentov alebo zlyhania hardvéru
402 )))|(((
403 1.     Výmena NAS s 10Gbps, min. 20 TB čistej kapacity (RAID 6)
404
405 2.     Zálohovacie médiá pre offline zálohy (20x 2TB USB HDD)
406
407 3.     Vypracovanie plánu zálohovania, zaškolenie IT pracovníkov
408 )))|(((
409 -         //zníženie zraniteľnosti vyplývajúcej s potencionálnej straty údajov (zlyhanie HW, ransomware atd.)//
410 )))
411 |(((
412 **4.**
413 )))|(((
414 **Vypracovanie a aktualizácia smerníc a plánu pre rozvoj IT**
415 )))|(((
416 Prísne dodržiavanie aktuálnej legislatívy a bezpečnostných štandardov prostredníctvom implementácie a aktualizácie relevantných smerníc zníži zraniteľnosti vyplývajúce z nedostatočného riadenia a dodržiavania opatrení kybernetickej bezpečnosti.
417 )))|(((
418 Vypracovanie a aktualizácia:
419
420 1.     Stratégia kybernetickej bezpečnosti
421
422 2.     Bezpečnostná politika
423
424 3.     Smernica pre riadenie informačnej bezpečnosti
425
426 4.     Klasifikácia informácií a kategorizácia sietí a informačných systémov a riadenie aktív
427
428 5.     Smernica výkonu analýzy rizík a analýzy dopadov
429
430 6.     Smernica o bezpečnej prevádzke IS a sietí
431
432 7.     Smernica o monitorovaní a riešení kybernetických bezpečnostných incidentov
433
434 8.     Politika BCM vrátane stratégie obnovy
435
436 9.     Bezpečnostný projekt informačného systému
437
438 10.   Vykonanie identifikácie a evidencie informačných aktív IS a sietí mesta
439
440 11.   Realizácie klasifikácie a kategorizácie nad identifikovanými aktívami
441
442 12.   Výkon analýzy rizík a analýzy dopadov
443 )))|(((
444 -         //zníženie zraniteľnosti vyplývajúcej s nedostatočného dodržiavania opatrení v oblasti KB//
445 )))
446 |(((
447 **5.**
448 )))|(((
449 **Vybudovanie SIEM**
450 )))|(((
451 Monitorovanie hrozieb v reálnom čase prostredníctvom systémov ako SIEM, zabezpečí rýchlu reakciu na potenciálne bezpečnostné incidenty a výrazne prispieva k celkovej odolnosti mesta.
452 )))|(((
453 1.     Implementácia SIEM
454
455 2.     Dokumentácia a školenie
456 )))|(((
457 -         //zníženie zraniteľnosti - zrýchlenie reakcie pri bezpečnostných incidentoch (okamžité upozornenia na neobyvyklé udalosti)//
458 )))
459 |(((
460 **6.**
461 )))|(((
462 **Vykonanie auditu kybernetickej bezpečnosti**
463 )))|(((
464 Vykonanie auditov a penetračných testov na začiatku a na konci projektu poskytne hodnotné prehľady o efektívnosti prijatých opatrení a pomôže identifikovať ďalšie možnosti zlepšenia.
465
466
467 )))|(((
468 1.     Audit kybernetickej bezpečnosti v zmysle platného zákona o kybernetickej bezpečnosti.
469
470 a.     Vykonaný audit
471
472 b.     Záverečná správa o výsledkoch vykonaného auditu
473 )))|(((
474 -         //vyhodnotenie dopadu prijatých opatrení na zvýšenie kybernetickej bezpečnosti//
475 )))
476
477 Tabuľka 1 Obsah projektu
478
479
480 Implementáciou týchto opatrení bude dosiahnuté výrazné zvýšenie odolnosti prevádzky siete voči kybernetickým útokom, výrazné zvýšenie bezpečnosti prevádzky, zväčšenie dostupnosti služieb Mesta Púchov. Projekt umožní vytvoriť robustnejšiu infraštruktúru, ktorá bude funkčne a kapacitne vyhovovať potrebám nevyhnutným pre poskytovanie služieb Mesta Púchov a z bezpečnostného hľadiska spĺňať legislatívne požiadavky. Zároveň projekt umožní nastaviť procesy a postupy, ako tento stav v čase zachovať a rozvíjať v nadväznosti na požiadavky vyplývajúce zo zmeny legislatívy, resp. rozsahu poskytovaných služieb.
481
482
483 == {{id name="projekt_2538_Projektovy_zamer_detailny-3.3.Zainteresovanéstrany/Stakeholderi"/}}3.3.     Zainteresované strany/Stakeholderi ==
484
485
486 V rámci projektu " Podpora v oblasti kybernetickej a informačnej bezpečnosti v meste Púchov " sú zainteresované rôzne strany, ktoré zohrávajú kľúčovú úlohu v jeho realizácii a budúcom fungovaní. Tieto strany zastávajú rozličné role, od rozhodovania a riadenia projektu až po jeho konkrétnu implementáciu a využívanie výsledkov. Tu je prehľad hlavných zainteresovaných strán a ich rolí v projekte:
487
488 |(((
489 ID
490 )))|(((
491 AKTÉR / STAKEHOLDER
492 )))|(((
493 SUBJEKT
494
495 (názov / skratka)
496 )))|(((
497 ROLA
498
499 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
500 )))|(((
501 Informačný systém
502
503 (MetaIS kód a názov ISVS)
504 )))
505 |(((
506 1.
507 )))|(((
508 Mestský úrad Púchov
509 )))|(((
510 Mesto Púchov
511 )))|(((
512 Vlastník a implementátor procesu
513 )))|(% rowspan="6" %)(((
514 ISVS poskytujúce základnú službu
515
516
517 )))
518 |(((
519 2.
520 )))|(((
521 Interní zamestnanci Mesta Púchov
522 )))|(((
523 Mesto Púchov
524 )))|(((
525 Používateľ
526 )))
527 |(((
528 3.
529 )))|(((
530 Manažér kybernetickej bezpečnosti
531 )))|(((
532 Mesto Púchov
533 )))|(((
534 Zodpovednosť za oblasť KIB Mesta Púchov
535 )))
536 |(((
537 4.
538 )))|(((
539 Vybrané mestské organizácie
540 )))|(((
541 Mesto Púchov
542 )))|(((
543 Používateľ
544 )))
545 |(((
546 5.
547 )))|(((
548 Občan / podnikateľ
549 )))|(((
550
551 )))|(((
552 Používateľ
553 )))
554 |(((
555 6.
556 )))|(((
557 Poskytovateľ IT služby
558 )))|(((
559
560 )))|(((
561 Poskytovateľ alebo konzument údajov IS Mesta Púchov v podobe dátových zdrojov  otvorených dát alebo vo forme služieb resp. rozhraní
562 )))
563
564 Tabuľka 2 Stakeholderi projektu
565
566
567
568 == {{id name="projekt_2538_Projektovy_zamer_detailny-3.4.Cieleprojektu"/}}3.4.     Ciele projektu ==
569
570 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy a očakávanými výsledkami definovaných v Partnerskej dohode SR na roky 2021-2027. Definície tiež vychádzajú z národnej stratégie kybernetickej bezpečnosti na roky 2021 - 2025.
571
572 **__Hlavný cieľ projektu:__**
573
574 * **//realizovanie a financovanie opatrení KIB definované najmä v zákonoch č. 69/2018 Z.z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov a č. 95/2019 Z.z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov, //**//čo nadväzuje na RSO 1.2** Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy **//v rámci opatrenia 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie (oblasť - Kybernetická a informačná bezpečnosť)
575
576 **Čiastkové ciele projektu:**
577
578 * **//Zabezpečenia zálohovacích riešení //**///v rámci oprávnenej podaktivity n) Kontinuita prevádzky/,//
579 * **//Zabezpečenie riadenia a dodržiavania opatrení kybernetickej bezpečnosti //**///v rámci oprávnenej podaktivity b) Riadenie rizík a v súlade s ďalšími opatreniami v rámci spracovania dokumentácie/,//
580 * **//Zaznamenávanie udalostí a monitorovanie a riešenie KIB incidentov //**///v rámci oprávnenej podaktivity k) Zaznamenávanie udalostí a monitorovanie v rámci Výzvy/,//
581 * **//Zabezpečenie auditu a kontrolných činností//**// /v rámci oprávnenej podaktivity o) Audit a kontrolné činnosti/.//
582
583
584 Súlad cieľov v rámci relevantných strategických dokumentov v oblasti KIB:
585
586 |(((
587 ID
588 )))|(((
589
590
591
592 Názov cieľa
593 )))|(((
594 Názov strategického cieľa
595 )))|(((
596 Spôsob realizácie strategického cieľa
597 )))
598 |(((
599 1.
600 )))|(((
601 Program Slovensko - Opatrenia 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie (oblasť - Kybernetická a informačná bezpečnosť)
602 )))|(((
603 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
604 )))|(((
605 Rozvoj a implementácia konkrétnych technologických a organizačných opatrení, ktoré sú zamerané na posilnenie kybernetickej odolnosti a zabezpečenie dát mesta a jeho obyvateľov.
606 )))
607 |(((
608 2.
609 )))|(((
610 NKIVS - Strategická priorita Kybernetická a informačná bezpečnosť
611 )))|(((
612 Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe 
613 )))|(((
614 Projekt zvýši mestu schopnosť včasnej identifikácie kybernetických incidentov prostredníctvom implementácie systému SIEM pre real-time analýzu a monitorovanie bezpečnostných udalostí.
615 )))
616 |(((
617 3.
618 )))|(((
619 Národná stratégia kybernetickej bezpečnosti - Strategický ciel Kybernetická bezpečnosť ako základná súčasť verejnej správy
620 )))|(((
621 Kybernetická bezpečnosť ako základná súčasť verejnej správy
622 )))|(((
623 Výsledkom projektu bude zvýšenie ochrany prevádzkovateľa základných služieb mesta z hľadiska kybernetickej bezpečnosti. Toto bude preukázané aj auditom na konci projektu ktorý preukáže pozitívny trend zlepšovania stavu kybernetickej bezpečnosti v meste.
624 )))
625
626 Tabuľka 3 Ciele projektu
627
628 == {{id name="projekt_2538_Projektovy_zamer_detailny-3.5.Merateľnéukazovatele(KPI)"/}}3.5.     Merateľné ukazovatele (KPI) ==
629
630 |(((
631 ID
632 )))|(((
633
634
635
636 ID/Názov cieľa
637 )))|(((
638 Názov
639 ukazovateľa (KPI)
640 )))|(((
641 Popis
642 ukazovateľa
643 )))|(((
644 Merná jednotka
645
646 )))|(((
647 AS IS
648 merateľné hodnoty
649 (aktuálne)
650 )))|(((
651 TO BE
652 Merateľné hodnoty
653 (cieľové hodnoty)
654 )))|(((
655 Spôsob ich merania
656 )))|(((
657 Pozn.
658
659
660 )))
661 |(((
662 1
663 )))|(((
664 PO095 / PSKPSOI12
665
666
667 )))|(((
668 Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov
669 )))|(((
670 Počet verejných inštitúcií, ktoré sú podporované za účelom rozvoja a modernizácie kybernetických služieb, produktov, procesov a zvyšovania vedomostnej úrovne napríklad v kontexte opatrení smerujúcich k elektronickej bezpečnosti verejnej správy.
671 )))|(((
672 verejné inštitúcie
673 )))|(((
674 0
675 )))|(((
676 1 verejná inštitúcia - Mesto Púchov
677 )))|(((
678 Identifikácia počtu realizácie opatrení KIB pre inštitúciu – splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS
679
680 Čas plnenia merateľného ukazovateľa projektu: Fyzické ukončenie realizácie hlavných aktivít projektu
681 )))|(((
682 Typ ukazovateľa: Výstup
683 )))
684 |(((
685 2
686 )))|(((
687 PR017 / PSKPRCR11
688
689
690 )))|(((
691 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
692 )))|(((
693 Počet používateľov nových vylepšených verejných digitálnych služieb, produktov a procesov
694 )))|(((
695 Používatelia/rok
696 )))|(((
697 0
698 )))|(((
699 102 používateľov - počet zamestnancov
700 )))|(((
701 Sumarizácia počtu používateľov nových a vylepšených digitálnych služieb – bude určené počtom prístupov v IAM, Databázou používateľov v oblasti KIB.
702
703 V prípade Mesta Púchov ide o počet zamestnancov, ktorí využívajú IS Mesta alebo akékoľvek elektronické zariadenia v správe mesta.
704
705 Čas plnenia merateľného ukazovateľa projektu: v rámci udržateľnosti projektu
706 )))|(((
707 Typ ukazovateľa: Výsledok
708 )))
709
710 Tabuľka 4 Merateľné ukazovatele projektu
711
712 == {{id name="projekt_2538_Projektovy_zamer_detailny-3.6.Špecifikáciapotriebkoncovéhopoužívateľa"/}}3.6.     Špecifikácia potrieb koncového používateľa ==
713
714 V kontexte Mesta Púchov, koncovým používateľom je IT oddelenie a sekundárne tiež interní zamestnanci Mesta Púchov, podnikateľské subjekty pôsobiace na území mesta, ktoré očakávajú, že nebude vplyvom kybernetických útokov dochádzať k výpadkom prevádzky informačných systémov mesta, ktoré by znefunkčnili poskytovanie základnej služby Mesta Púchov.
715
716
717 Z výsledkov kybernetického auditu vyplynuli definície potrieb a požiadaviek na realizáciu konkrétnych opatrení v oblasti kybernetickej a informačnej bezpečnosti, v ktorých Mesto Púchov ako PZS dosahuje najvyšší nesúlad v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 362/2018 Z.z. Požiadavky potrieb koncového používateľa úzko koreluje  s definovanými oblasťami/opatreniami, ktoré sú riešené v rámci predkladaného projektu.
718
719 Realizáciou projektu budú očakávania a potreby koncového používateľa naplnené.
720
721
722 **Technický popis riešenia s cieľom zabezpečenia potrieb používateľa:**
723
724 **Opatrenie 1 Dodanie a implementácia next-gen firewall technológie**
725
726 * riešenie zahŕňa štandardné funkcie brány firewall, ako je kontrola stavu, IPS ochranu založenú na štatistickej analýze, heuristickej analýze, analýze protokolu, pasívneho DNS monitoringu a vlastnej signatúry na na rozpoznanie tajných hrozieb a ich rýchle zastavenie, filtrovanie obsahu na úrovni L7, integrovanú funkcionalitu DLP, funkciu riadenia prestupov medzi VLAN, Proxy server a VPN server s MFA, zabezpečenie monitoringu najmenej 150 klientskych zariadení, detegovanie a blokovanie škodlivého kódu ako sú počítačové vírusy, spywary, botnety, počítačové červy a trojské kone (Advanced Malware protection - AMP), SSL/TLS dekrypciu šifrovanej prevádzky pre potreby jej analýzy, sandboxovú analýzu neznámych hrozieb, vytváranie virtuálnych firewallov, definíciu bezpečnostných zón a ich používanie pri tvorbe bezpečnostných politík, podporu DHCP v režime Server alebo Relay, správu zariadenia pomocou webového grafického používateľského rozhrania (GUI) a cez príkazový riadok, reporting o zachytených hrozbách, podľa používateľov, spojení, zdrojov a pod..
727
728
729 **Opatrenie 2 -** **Modernizácia serverovej infraštruktúry pre virtualizované prostredie **
730
731 * opatrenie sa skladá z výmeny serverov, sieťových prvkov pre iSCSI, výmeny centrálnej OPS, nasadením platformy pre beh VM, kompletnej konfigurácie, dokumentácie a zaškolenia IT pracovníkov, nastavenia domény, konfigurácie Active Directory, migrácie dát a migrácie databáz, aktualizácie, vypracovania a dodania príslušnej systémovej a používateľskej dokumentácie k vykonaným zmenám.
732
733
734
735
736 **Opatrenie 3 - Modernizácia zálohovej infraštruktúry**
737
738 * riešenie zahŕňa obstaranie SW a HW riešenia, implementáciu zálohovacieho systému, analýzu zálohovacích boxov a pravidiel, nasadenie obnovy záloh, zaškolenie personálu prevádzkovateľa.
739 * implementáciou riešenia bude zabezpečená technológia vytvárania snímkov zaisťujúcu plánovateľnú a temer okamžitú ochranu dát zdieľaných zložiek a jednotiek LUN,  obnova dát na úrovni súborov a zložiek s obnovením konkrétnych súborov alebo zložiek, flexibilný systém kvóty pre zálohy, automatické opravy súborov napr. pomocou zrkadlených metadát a konfiguráciou RAID, vložená komprimácia dát pred zápisom na disk, možnosť integrácie s ľubovoľnou virtualizačnou platformou,   zálohovanie bez licencií určených k ochrane počítačov a serverov so systémom Windows, zálohovanie v prostredí Google Workspace, Gmail, kontaktov, kalendárov a služby Drive zálohovanie dát sady Microsoft 365, OneDrive for Business, SharePoint Online, e-mailov, kontaktov a kalendárov.
740
741
742 **Opatrenie 4 -** **Vypracovanie a aktualizácia smerníc a plánu pre rozvoj IT**
743
744 * v rámci projektu bude vypracovaná a aktualizovaná nasledujúca dokumentácia:
745 * Stratégia kybernetickej bezpečnosti
746 * Bezpečnostná politika
747 * Smernica pre riadenie informačnej bezpečnosti
748 * Klasifikácia informácií a kategorizácia sietí a informačných systémov a riadenie aktív
749 * Smernica výkonu analýzy rizík a analýzy dopadov
750 * Smernica o bezpečnej prevádzke IS a sietí
751 * Smernica o monitorovaní a riešení kybernetických bezpečnostných incidentov
752 * Politika BCM vrátane stratégie obnovy
753 * Bezpečnostný projekt informačného systému
754 * Vykonanie identifikácie a evidencie informačných aktív IS a sietí mesta
755 * Realizácie klasifikácie a kategorizácie nad identifikovanými aktívami
756
757
758 **Opatrenie 5 -** **Zavedenie bezpečnostných a analytických systémov na monitorovanie hrozieb v reálnom čase**
759
760 * systém SIEM /Security Incident and Event Management/ umožní centralizovanú správu, širokú podporu monitorovacích systémov, podporu rozhrania a protokolov pre získavanie informácií v definovanom rozsahu, rozšírenie na vyšší počet EPS v bdúcnosti, posielanie notifikácií o každej zmene prístupových práv do SIEM, logovanie informácií prostredníctvom vlastného logovacieho modulu, generovanie viacerých úrovní reportov, personalizovanie exportovaných reportov, individualizovať vytváranie a nastavovanie korelačných algoritmov, vyšetrovanie vektora zachyteného útoku, integráciu s threat intelligence feeds podľa štandardov STIX/TAXII, behaviorálnu analýzu používateľov - administrátorov, rýchle vyhľadávanie v auditných záznamoch, riadenie prístupov na základe najmenších privilégií, analyzovanie a vyhodnocovanie incidentov aj na základe strojového učenia, analyzovanie dlhodobých trendov, ktoré vychádzajú z predchádzajúcich udalostí.
761
762
763 **Opatrenie 6 - Vykonanie auditu kybernetickej bezpečnosti**
764
765 * Vykonanie auditu na konci projektu poskytne hodnotné prehľady o efektívnosti prijatých opatrení a pomôže identifikovať ďalšie možnosti zlepšenia. Dodávateľ vykoná Audit kybernetickej bezpečnosti v zmysle platného zákona o kybernetickej bezpečnosti, na ktorého konci poskytne Záverečnú správu o výsledkoch vykonaného auditu.
766
767
768 == {{id name="projekt_2538_Projektovy_zamer_detailny-3.7.Rizikáazávislosti"/}}3.7.     Riziká a závislosti ==
769
770 Zoznam rizík a závislostí je uvedený́ v prílohe Zoznam rizík a závislosti.
771
772
773 == {{id name="projekt_2538_Projektovy_zamer_detailny-3.8.Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}3.8.     Stanovenie alternatív v biznisovej vrstve architektúry ==
774
775 |(((
776 **Alternatíva**
777 )))|(((
778 **Stručný popis**
779 )))|(((
780 **Výhody**
781 )))|(((
782 **Nevýhody**
783 )))
784 |(((
785 **Alternatíva 1: **Realizácia projektu v plnej miere
786 )))|(((
787 Kompletná realizácia všetkých naplánovaných opatrení na modernizáciu IT infraštruktúry a implementáciu bezpečnostných technológií, vrátane auditov a penetračných testov. Cieľom je dosiahnuť maximálnu možnú úroveň kybernetickej a informačnej bezpečnosti a zabezpečiť celkovú odolnosť mesta proti kybernetickým hrozbám, ochranu citlivých dát a kontinuitu kritických služieb. Táto alternatíva predstavuje najkomplexnejšie riešenie, ktoré ponúka najvyššie zabezpečenie a zodpovedá aktuálnym a predpokladaným potrebám mesta.
788
789
790 )))|(((
791 1.     Komplexné riešenie, ktoré adresuje všetky identifikované bezpečnostné hrozby a nedostatky.
792
793 2.     Maximálna možná úroveň ochrany citlivých dát a IT infraštruktúry.
794
795 3.     Zvýšenie odolnosti mesta proti kybernetickým útokom a zabezpečenie kontinuity kritických služieb.
796
797 4.     Lepšia pripravenosť mesta vzhľadom na budúce technologické a bezpečnostné výzvy.
798
799
800 )))|(((
801 1.     Potenciálne vysoké počiatočné náklady na implementáciu všetkých plánovaných opatrení.
802
803 2.     Vyžaduje si rozsiahle zdroje a značné úsilie pri implementácii a školení zamestnancov.
804
805
806 )))
807 |(((
808 **Alternatíva 2: **Čiastočná implementácia projektu
809 )))|(((
810 Realizácia len vybraných opatrení z celkového plánu, s dôrazom na najkritickejšie aspekty infraštruktúry a bezpečnosti. Takéto čiastočné riešenia by mohli zlepšiť súčasný stav, ale neponúkajú komplexné zabezpečenie a nezabezpečujú všetky identifikované potreby a riziká. Táto alternatíva by mohla viesť k nedostatočnej ochrane proti niektorým druhom hrozieb a k obmedzenej schopnosti reagovať na incidenty, čo by mohlo mať za následok vyššie dlhodobé náklady a riziká.
811 )))|(((
812 1.     Riešenie, ktoré adresuje vybrané identifikované bezpečnostné hrozby a nedostatky.
813
814 2.     Čiastočné zvýšenie úrovne ochrany citlivých dát a IT infraštruktúry.
815
816 3.     Čiastočné zvýšenie odolnosti mesta proti kybernetickým útokom a zabezpečenie kontinuity kritických služieb.
817
818 4.     Čiastočné zlepšenie pripravenosti mesta vzhľadom na budúce technologické a bezpečnostné výzvy.
819
820
821 )))|(((
822 1.     Nezabezpečuje komplexnú ochranu pred všetkými potenciálnymi hrozbami.
823
824 2.     Môže vytvárať bezpečnostné medzery v dôsledku neúplného pokrytia rizík.
825
826 3.     Vyššie dlhodobé náklady a riziká v dôsledku potenciálne potrebných dodatočných zásahov.
827
828
829 )))
830 |(((
831 **Alternatíva 3: **Udržiavanie súčasného stavu
832
833
834 )))|(((
835 Táto alternatíva predstavuje možnosť neuskutočniť žiadne zmeny a ponechať IT infraštruktúru a bezpečnostné opatrenia mesta v súčasnom stave. Tento prístup by znamenal výrazné riziká, keďže by sa neadresovali identifikované problémy a nedostatky v kybernetickej a informačnej bezpečnosti. Udržiavanie súčasného stavu by mohlo viesť k vážnym bezpečnostným incidentom, stratám dát a výpadkom kritických služieb, čo by malo negatívny dopad na obyvateľov mesta a mohlo by viesť k vysokým finančným a reputačným stratám.
836
837
838 )))|(((
839 1.     Žiadne počiatočné náklady spojené s implementáciou nových systémov alebo procesov.
840
841 2.     Vyhneme sa zložitosti spojenej s plánovaním a realizáciou projektu.
842
843
844 )))|(((
845 1.     Vysoké riziko bezpečnostných incidentov v dôsledku neadresovania existujúcich a budúcich hrozieb.
846
847 2.     Potenciálne fatálne následky v prípade bezpečnostného incidentu vrátane straty dát, financií a dôvery verejnosti.
848
849 3.     Nedostatočná príprava na budúce technologické a bezpečnostné výzvy, čo môže viesť k dlhodobým stratám a zvýšeným nákladom na nápravu.
850
851
852 )))
853
854 Tabuľka 5 Alternatívy v biznisovej vrstve
855
856
857 Z týchto analýz je zrejmé, že hoci kompletná implementácia projektu vyžaduje vyššie počiatočné investície a značné úsilie, dlhodobé výhody výrazne prevyšujú potenciálne nevýhody, najmä pokiaľ ide o komplexne riešenie všetkých identifikovaných potreby a zabezpečenie adekvátnej úrovne ochrany pre mesto a jeho obyvateľov
858
859
860 == {{id name="projekt_2538_Projektovy_zamer_detailny-3.9.Multikriteriálnaanalýza"/}}3.9.     Multikriteriálna analýza ==
861
862 Na základe uvedených alternatív a kontextu môžeme vytvoriť tabuľku MCA pre výber najvhodnejšej alternatívy pre projekt podpory v oblasti kybernetickej a informačnej bezpečnosti v meste Púchov. Táto analýza sa zameriava na splnenie biznisových požiadaviek bez technologických predpojatostí.
863
864
865 |(((
866 Kritérium (KO = kľúčové kritérium)
867 )))|(((
868 ZDÔVODNENIE KRITÉRIA
869 )))|(((
870 Mesto
871 )))|(((
872 Obyvatelia
873 )))|(((
874 IT Oddelenie
875 )))
876 |(((
877 Komplexnosť riešenia (KO)
878 )))|(((
879 Projekt by mal adresovať všetky identifikované bezpečnostné hrozby a nedostatky.
880 )))|(((
881 X
882 )))|(((
883 X
884 )))|(((
885 X
886 )))
887 |(((
888 Udržateľnosť riešenia (KO)
889 )))|(((
890 Riešenie musí byť udržateľné a schopné adaptácie na budúce zmeny a hrozby.
891 )))|(((
892 X
893 )))|(((
894
895 )))|(((
896 X
897 )))
898 |(((
899 Nákladová efektívnosť
900 )))|(((
901 Projekt by mal byť nákladovo efektívny pri zohľadnení dlhodobých výhod a rizík.
902 )))|(((
903 X
904 )))|(((
905
906 )))|(((
907 X
908 )))
909 |(((
910 Zvýšenie kybernetickej odolnosti
911 )))|(((
912 Projekt by mal významne zvýšiť kybernetickú odolnosť mesta.
913 )))|(((
914 X
915 )))|(((
916 X
917 )))|(((
918 X
919 )))
920 |(((
921 Minimálne narušenie existujúcich procesov
922 )))|(((
923 Projekt by mal minimalizovať narušenie existujúcich biznis procesov.
924 )))|(((
925
926 )))|(((
927
928 )))|(((
929 X
930 )))
931
932 Tabuľka 6 Multikriteriálna analýza - Stanovenie kritérií
933
934 V tejto tabuľke:
935
936 * "Mesto" reprezentuje záujmy samosprávy, ktorá zodpovedá za celkovú kybernetickú a informačnú bezpečnosť a infraštruktúru.
937 * "Obyvatelia" predstavujú záujmy občanov mesta, ktorí sú priamymi užívateľmi mestských služieb a pre ktorých je dôležitá ochrana ich osobných údajov a dostupnosť služieb.
938 * "IT Oddelenie" je zodpovedné za implementáciu a správu bezpečnostných riešení a IT infraštruktúry.
939
940
941 |(((
942 Zoznam kritérií
943 )))|(((
944 Alternatíva 1: Realizácia projektu v plnej miere
945 )))|(((
946 Spôsob
947
948 dosiahnutia
949 )))|(((
950 Alternatíva 2: Čiastočná implementácia projektu
951 )))|(((
952 Spôsob
953
954 dosiahnutia
955 )))|(((
956 **Alternatíva 3: **Udržiavanie súčasného stavu
957
958
959 )))|(((
960 Spôsob
961
962 dosiahnutia
963 )))
964 |(((
965 Komplexnosť riešenia (KO)
966 )))|(((
967 áno
968 )))|(((
969 Plná implementácia zabezpečí komplexné riešenie všetkých identifikovaných problémov.
970 )))|(((
971 nie
972 )))|(((
973
974 )))|(((
975 nie
976 )))|(((
977
978 )))
979 |(((
980 Udržateľnosť riešenia (KO)
981 )))|(((
982 áno
983 )))|(((
984 Riešenie je navrhnuté tak, aby bolo udržateľné a adaptabilné na budúce zmeny.
985 )))|(((
986 nie
987 )))|(((
988
989 )))|(((
990 nie
991 )))|(((
992
993 )))
994 |(((
995 Nákladová efektívnosť
996 )))|(((
997 áno
998 )))|(((
999 Optimalizácia nákladov prostredníctvom efektívneho využívania zdrojov.
1000 )))|(((
1001 áno
1002 )))|(((
1003 Menej nákladové, ale aj menej efektívne.
1004 )))|(((
1005 nie
1006 )))|(((
1007
1008 )))
1009 |(((
1010 Zvýšenie kybernetickej odolnosti
1011 )))|(((
1012 áno
1013 )))|(((
1014 Komplexné bezpečnostné opatrenia zvyšujú celkovú odolnosť.
1015 )))|(((
1016 nie
1017 )))|(((
1018
1019 )))|(((
1020 nie
1021 )))|(((
1022
1023 )))
1024 |(((
1025 Minimálne narušenie existujúcich procesov
1026 )))|(((
1027 áno
1028 )))|(((
1029 Navrhnuté tak, aby minimalizovalo narušenie.
1030 )))|(((
1031 nie
1032 )))|(((
1033
1034 )))|(((
1035 nie
1036 )))|(((
1037
1038 )))
1039
1040 Tabuľka 7 Multikriteriálna analýza - Porovnanie alternatív na základe naplnenia stanovených kritérií
1041
1042 Táto tabuľka poskytuje porovnanie, ako každá z alternatív spĺňa zvolené kritériá. Alternatíva 1 (úplná realizácia projektu) je jednoznačne preferovaná, keďže spĺňa všetky kritériá, zatiaľ čo alternatívy 2 a 3 majú významné nedostatky vo viacerých kľúčových oblastiach.
1043
1044 // //
1045
1046 == {{id name="projekt_2538_Projektovy_zamer_detailny-3.10.Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}3.10.   Stanovenie alternatív v aplikačnej vrstve architektúry ==
1047
1048 |(((
1049 **Alternatíva**
1050 )))|(((
1051 **Nutné moduly**
1052 )))|(((
1053 **Preferované moduly**
1054 )))
1055 |(((
1056 **Alternatíva 1: **Realizácia projektu v plnej miere
1057 )))|(((
1058 ·          Plná implementácia SIEM systému so všetkými funkčnosťami pre detekciu, analýzu a reakciu na bezpečnostné incidenty.
1059
1060 ·          Plná implementácia next-gen firewall technológie.
1061
1062 ·          Rozsiahla modernizácia serverovej a zálohovej infraštruktúry.
1063 )))|(((
1064 ·          Rozšírené analytické a prediktívne schopnosti SIEM systému. .
1065
1066 ·          Využitie cloudových technológií pre zvýšenie flexibility a škálovateľnosti IT infraštruktúry
1067
1068 ·          Integrácia FW s active directory a SIEM technológiou.
1069 )))
1070 |(((
1071 **Alternatíva 2: **Čiastočná implementácia projektu
1072 )))|(((
1073 ·          Základná implementácia SIEM systému s obmedzenými analytickými schopnosťami.
1074
1075 ·          Obmedzený FW systém, ktorý pokrýva len niektoré časti toku dát v sieti.
1076
1077 ·          Obmedzená modernizácia serverovej a zálohovej infraštruktúry.
1078 )))|(((
1079 Preferované moduly alternatívy 2 sú v časti nutné moduly alternatívy 1.
1080 )))
1081 |(((
1082 **Alternatíva 3: **Udržiavanie súčasného stavu
1083
1084
1085 )))|(((
1086 Žiadne nové implementácie, udržiavanie existujúcich systémov a infraštruktúry bez zmien.
1087 )))|(((
1088 Neaplikuje sa, keďže žiadne nové moduly ani funkcionality nebudú pridané
1089 )))
1090
1091 Tabuľka 8 Alternatívy v aplikačnej vrstve
1092
1093
1094 Tieto aplikačné alternatívy sa priamo odvíjajú od biznis alternatív a sú zamerané na konkrétne technologické riešenia, ktoré majú podporovať stanovené biznis ciele a požiadavky.
1095
1096 // //
1097
1098 == {{id name="projekt_2538_Projektovy_zamer_detailny-3.11.Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}3.11.   Stanovenie alternatív v technologickej vrstve architektúry ==
1099
1100 Technologická architektúra nemá definované varianty. Preferované sú riešenia prevádzkované "on premise" z dôvodu plnej kontroly nad technologickou infraštruktúrou a zabezpečenia vyššej miery prispôsobenia a integrácie s existujúcimi systémami, čo je zásadné pre splnenie špecifických bezpečnostných a regulačných požiadaviek. Zároveň prevádzka "on premise" riešení predstavuje nižšie dlhodobé prevádzkové náklady v porovnaní s neustálymi poplatkami za cloudové služby, čo je pre mesto z hľadiska udržateľnosti jeden z kľúčových faktorov.
1101
1102
1103 = {{id name="projekt_2538_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}4.    POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) =
1104
1105 Po ukončení projektu "Podpora v oblasti kybernetickej a informačnej bezpečnosti v meste Púchov " budú dodané:
1106
1107 * Projektové výstupy podľa vyhlášky 401/2023 o riadení projektov, vrátane: Zdrojových kódov všetkých vyvinutých alebo modifikovaných aplikácií a systémov.
1108 * Dokumentácie k implementovaným systémom a infraštruktúre, vrátane technickej, používateľskej a údržbovej dokumentácie.
1109 * Protokoly z testovania a validácie systémov.
1110 * V rámci hlavnej aktivity projektu sa budú realizovať nasledovné opatrenia s danými výstupmi:
1111
1112 |(((
1113 **Č.**
1114 )))|(((
1115 **Názov opatrenia**
1116 )))|(((
1117 **Popis**
1118 )))|(((
1119 **Výstup**
1120 )))|(((
1121 **Dopad/následok**
1122 )))
1123 |(((
1124 **1.**
1125 )))|(((
1126 **Dodanie a implementácia next-gen firewall technológie**
1127 )))|(((
1128 Umožní pokročilé filtrovanie obsahu, riadenie prestupov medzi sieťovými segmentami a integráciu s aktuálnymi bezpečnostnými systémami
1129 )))|(((
1130 Dodanie a implementácia next-gen firewall technológie s
1131
1132 i.      filtrovaním obsahu na úrovni L7
1133
1134 j.      DLP
1135
1136 k.     Radením prestupov medzi VLAN,
1137
1138 l.      Proxy serverom
1139
1140 m.    VPN serverom s MFA,
1141
1142 n.     Integráciou s active directory a SIEM technológiou
1143
1144 o.     Nastavením IPSEC tunela do NASES
1145
1146 p.     Kompletná konfigurácia, dokumentácia a , zaškolenie IT pracovníkov
1147
1148
1149 )))|(((
1150 -         //zníženie zraniteľnosti vyplývajúcej z nedostatočnej kontroly obsahu, monitorovania a analýzy informácií (únik informácií z vnútra, bezpečnostné incidenty)//
1151
1152 -         //zníženie zraniteľnosti vyplývajúcej z potencionálnych sieťových útokov na infraštruktúru MsÚ (DDoS, password attack, spoofing, neautorizovaný prístup..)//
1153 )))
1154 |(((
1155 **2.**
1156 )))|(((
1157 **Modernizácia serverovej infraštruktúry pre virtualizované prostredie **
1158 )))|(((
1159 Výmena serverových komponentov, sieťových prvkov, centrálneho záložného zdroja UPS a zavedenie high-availability riešenia, prispeje k zníženiu rizika nízkej dostupnosti poskytovania základnej služby a zraniteľnosti spojenej s používaním zastaraných zariadení.
1160 )))|(((
1161 6.     Výmena hostiteľských serverov (2 ks/1-cpu 8-core, 128 GB RAM), SAN storage (iSCSI NAS + SSD -  kapacita min. 4 TB), high-availability riešenie
1162
1163 7.     Výmena sieťových prvkov pre iSCSI (10Gbps switch-e)
1164
1165 8.     Výmena centrálnej UPS
1166
1167 9.     Platforma pre beh VM -IS (základná služba), FW, SIEM a ďalšie technológie
1168
1169 10.   Kompletná konfigurácia, dokumentácia a zaškolenie IT pracovníkov
1170
1171
1172 )))|(((
1173 -         //zníženie zraniteľnosti vyplývajúcej z použitia EOL zariadení (nedostatočné zabezpečenie)//
1174
1175 -         //zníženie zraniteľnosti vyplývajúcej nízkej dostupnosti poskytovania základnej služby//.
1176 )))
1177 |(((
1178 **3.**
1179 )))|(((
1180 **Modernizácia zálohovacej infraštruktúry**
1181 )))|(((
1182 Implementáciou pokročilých zálohovacích riešení sa výrazne zníži riziko straty údajov v prípade bezpečnostných incidentov alebo zlyhania hardvéru
1183 )))|(((
1184 4.     Výmena NAS s 10Gbps, min. 20 TB čistej kapacity (RAID 6)
1185
1186 5.     Zálohovacie médiá pre offline zálohy (20x 2TB USB HDD)
1187
1188 6.     Vypracovanie plánu zálohovania, zaškolenie IT pracovníkov
1189 )))|(((
1190 -         //zníženie zraniteľnosti vyplývajúcej s potencionálnej straty údajov (zlyhanie HW, ransomware atd.)//
1191 )))
1192 |(((
1193 **4.**
1194 )))|(((
1195 **Vypracovanie a aktualizácia smerníc a plánu pre rozvoj IT**
1196 )))|(((
1197 Prísne dodržiavanie aktuálnej legislatívy a bezpečnostných štandardov prostredníctvom implementácie a aktualizácie relevantných smerníc zníži zraniteľnosti vyplývajúce z nedostatočného riadenia a dodržiavania opatrení kybernetickej bezpečnosti.
1198 )))|(((
1199 Vypracovanie a aktualizácia:
1200
1201 13.   Stratégia kybernetickej bezpečnosti
1202
1203 14.   Bezpečnostná politika
1204
1205 15.   Smernica pre riadenie informačnej bezpečnosti
1206
1207 16.   Klasifikácia informácií a kategorizácia sietí a informačných systémov a riadenie aktív
1208
1209 17.   Smernica výkonu analýzy rizík a analýzy dopadov
1210
1211 18.   Smernica o bezpečnej prevádzke IS a sietí
1212
1213 19.   Smernica o monitorovaní a riešení kybernetických bezpečnostných incidentov
1214
1215 20.   Politika BCM vrátane stratégie obnovy
1216
1217 21.   Bezpečnostný projekt informačného systému
1218
1219 22.   Vykonanie identifikácie a evidencie informačných aktív IS a sietí mesta
1220
1221 23.   Realizácie klasifikácie a kategorizácie nad identifikovanými aktívami
1222
1223 24.   Výkon analýzy rizík a analýzy dopadov
1224 )))|(((
1225 -         //zníženie zraniteľnosti vyplývajúcej s nedostatočného dodržiavania opatrení v oblasti KB//
1226 )))
1227 |(((
1228 **5.**
1229 )))|(((
1230 **Vybudovanie SIEM**
1231 )))|(((
1232 Monitorovanie hrozieb v reálnom čase prostredníctvom systémov ako SIEM, zabezpečí rýchlu reakciu na potenciálne bezpečnostné incidenty a výrazne prispieva k celkovej odolnosti mesta.
1233 )))|(((
1234 3.     Implementácia SIEM
1235
1236 4.     Dokumentácia a školenie
1237 )))|(((
1238 -         //zníženie zraniteľnosti - zrýchlenie reakcie pri bezpečnostných incidentoch (okamžité upozornenia na neobyvyklé udalosti)//
1239 )))
1240 |(((
1241 **6.**
1242 )))|(((
1243 **Vykonanie auditu kybernetickej bezpečnosti**
1244 )))|(((
1245 Vykonanie auditov na konci projektu poskytne hodnotné prehľady o efektívnosti prijatých opatrení a pomôže identifikovať ďalšie možnosti zlepšenia.
1246
1247
1248 )))|(((
1249 2.     Audit kybernetickej bezpečnosti v zmysle platného zákona o kybernetickej bezpečnosti.
1250
1251 a.     Vykonaný audit
1252
1253 b.     Záverečná správa o výsledkoch vykonaného auditu
1254
1255
1256 )))|(((
1257 -         //vyhodnotenie dopadu prijatých opatrení na zvýšenie kybernetickej bezpečnosti//
1258 )))
1259
1260 Tabuľka 9 Výstupy hlavnej aktivity projektu
1261
1262
1263 V nasledujúcej tabuľke sú definované jednotlivé výstupy podľa vyhlášky 401/2023 o riadení projektov po fázach projektu pre každú etapu
1264
1265 |(((
1266 **Etapy**
1267 )))|(((
1268 **Požadované výstupy**
1269 )))
1270 |(% rowspan="3" %)(((
1271 Analýza a dizajn
1272 )))|(((
1273 ·          Projektový iniciálny dokument (PID)
1274
1275 ·          Akceptačné kritériá
1276 )))
1277 |(((
1278 ·          Detailný návrh riešenia (DNR)
1279
1280 o    Zámer riešenia, analýza požiadaviek, používateľský prieskum a motivačná architektúra
1281
1282 o    Popis postupu analýzy a návrhu riešenia
1283
1284 o    Biznis architektúra
1285
1286 o    Dátová architektúra
1287
1288 o    Aplikačná architektúra
1289
1290 o    Technologická architektúra
1291
1292 o    Softvérové licencie a zdrojové kódy
1293
1294 o    Požiadavky na úrovne služieb (SLA) a výkonnosť
1295
1296 o    Zabezpečenie dostupnosti, zálohovanie a obnova riešenia
1297
1298 o    Bezpečnosť – riešenie požiadaviek na bezpečnosť
1299
1300 o    Migrácia dát
1301
1302 o    Harmonogram realizácie a nasadenia, závislosti
1303 )))
1304 |(((
1305 ·          Plán a stratégia testovania
1306
1307 o    Testovacie prípady (UC/TC)
1308
1309 o    Testovacie prostredia
1310
1311 o    Testovacie dáta
1312
1313 o    Defekt manažment, monitoring a reporting testov
1314 )))
1315 |(% rowspan="4" %)(((
1316 Implementácia a testovanie
1317 )))|(((
1318 ·          Vývoj, migrácia údajov a integrácia
1319 )))
1320 |(((
1321 ·          Testovanie
1322
1323 o    Funkčné testovanie (FAT)
1324
1325 o    Systémové a integračné testovanie (SIT)
1326
1327 o    Záťažové a výkonnostné testovanie voliteľné
1328
1329 o    Bezpečnostné testovanie (SW/HW a kybernetická bezpečnosť)
1330
1331 o    Používateľské testy funkčného používateľského rozhrania (UX)
1332
1333 o    Používateľské akceptačné testovanie (UAT)
1334 )))
1335 |(((
1336 ·          Školenia personálu
1337 )))
1338 |(((
1339 ·          Dokumentácia
1340
1341 o    Aplikačná príručka
1342
1343 o    Integračná príručka
1344
1345 o    Používateľská príručka
1346
1347 o    Zdrojové kódy a licencie
1348
1349 o    Inštalačná a konfiguračná príručka
1350
1351 o    Prevádzkový opis a pokyny pre diagnostiku, servis a údržbu
1352
1353 o    Pokyny na obnovu pri výpadku alebo havárii (Havarijný plán)
1354
1355 o    Bezpečnostný projekt voliteľné
1356
1357 o    Údaje o monitorovaní úrovne poskytovaných služieb (SLA) aktív IT
1358 )))
1359 |(% rowspan="2" %)(((
1360 Nasadenie a postimplementačná podpora
1361 )))|(((
1362 ·          Nasadenie do produkčnej prevádzky (vyhodnotenie)
1363 )))
1364 |(((
1365 ·          Akceptácia spustenia do produkčnej prevádzky (vyhodnotenie)
1366 )))
1367 |(((
1368 Dokončovacia fáza
1369 )))|(((
1370 ·          Manažérske správy, plány, reporty, zoznamy, odporúčania a požiadavky:
1371
1372 o    Správa o dokončení projektu (etapy/fázy)
1373
1374 o    Plán kontroly po odovzdaní projektu
1375
1376 o    Odporúčanie nadväzných krokov
1377
1378 o    Plán monitorovania a hodnotenia po odovzdaní projektu
1379 )))
1380
1381 Tabuľka 10 Výstupy projektu podľa vyhlášky 401/2023 o riadení projektov po jednotlivých fázach pre každú etapu
1382
1383 **Vlastníci procesov: **
1384
1385 * IT oddelenie mesta: Zodpovedné za správu a údržbu IT infraštruktúry, vrátane zabezpečenia a monitorovania systémov.
1386 * Manažér pre kybernetickú bezpečnosť: Zodpovedný za implementáciu a riadenie bezpečnostných systémov, ako napr. SIEM.
1387
1388 Títo vlastníci procesov budú mať kľúčovú úlohu pri riadení projektu a schvaľovaní jeho výstupov, zabezpečujúc, že realizované riešenia spĺňajú stanovené ciele a požiadavky mesta.
1389
1390
1391 V rámci projektu je definovaná jedna hlavná aktivita /v zmysle Výzvy/. Mesto Púchov hlavnú aktivitu nedelilo na jednotlivé podaktivity/fázy, keďže nie je možné vzhľadom na obsah projektu rozdeliť jednotlivé opatrenia na dané fázy /Analýza a dizajn, Implementácia a testovanie, Nasadenie/. Dokumentácia v zmysle požiadaviek bude vykonávaná priebežne, počas celej realizácie projektu.
1392
1393
1394 = {{id name="projekt_2538_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}5.    NÁHĽAD ARCHITEKTÚRY =
1395
1396 Architektúra celého riešenia je v súlade s usmernením MIRRI SR rámcová, s cieľom ozrejmiť, ktoré komponenty v rámci realizácie projektu budú vytvorené a budú realizované opatrenia KIB.
1397
1398 {{view-file att--filename="Nahlad architektury.pdf" display="thumbnail" height="250"/}}
1399
1400 Obrázok 2 Náhľad architektúry v notácii ArchiMate
1401
1402 Táto architektúra predstavuje komplexný prístup k zabezpečeniu kybernetickej a informačnej bezpečnosti v meste. Zahrnuté komponenty a služby sú navrhnuté tak, aby spolu synergicky pracovali na posilnení ochrany pred kybernetickými hrozbami a zabezpečení citlivých údajov.
1403
1404 V biznis vrstve máme "Zvýšenie úrovne KIB" ktorému slúžia služby Detekcia a reakcia na bezpečnostné incidenty, Zabezpečenie dostupnosti základnej služby a Manažovanie KIB ktoré sú nevyhnutné pre efektívne riadenie bezpečnostných rizík a zabezpečenie dôvernosti dát. Tieto procesy sú podporované tímom pre kybernetickú bezpečnosť, čo zabezpečuje, že organizácia má potrebné odborné znalosti a zdroje na riadenie a implementáciu bezpečnostných stratégií. Aktualizácie a implementácia smerníc a plánov pre rozvoj IT je dôležitou pre zabezpečenie správneho manažmentu KIB v meste.
1405
1406 V aplikačnej vrstve sú implementované kľúčové technologické riešenia: SIEM systém a FW. SIEM systém poskytuje komplexnú detekciu incidentov a analýzu bezpečnostných logov, zatiaľ čo FW systém zabezpečuje filtrovanie sieťového obsahu, VPN a IPS. Tieto systémy sú základnými stavebnými blokmi pre detekciu a reakciu na potenciálne hrozby a incidenty.
1407
1408 Na technologickej vrstve je umiestnená serverová a sieťová infraštruktúra, ktoré poskytujú potrebné hardvérové a sieťové zdroje pre fungovanie aplikačných komponentov. Serverová infraštruktúra hostí SIEM a NGFW systémy. Zálohovanie je zabezpečené prostredníctvom serverovej infraštruktúry.
1409
1410 Táto architektúra zabezpečuje, že mesto je schopné proaktívne čeliť kybernetickým hrozbám, ochraňovať svoje dáta a udržiavať nepretržitú operáciu svojich kritických služieb, čím prispieva k vyššej úrovni bezpečnosti a dôvery verejnosti v digitálne služby mesta.
1411
1412
1413 = {{id name="projekt_2538_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}6.    LEGISLATÍVA =
1414
1415 Pri návrhu a implementácii riešenia budeme vychádzať z nasledujúcej legislatívy:
1416
1417
1418 |(((
1419 **PRÍRUČKY PROGRAMU SLOVENSKO**
1420 )))
1421 |(((
1422 Príručka pre žiadateľa
1423 )))
1424 |(((
1425 Príručka pre prijímateľa (vrátane jej príloh)
1426 )))
1427 |(((
1428 Príručka k oprávnenosti výdavkov (vrátane jej príloh)
1429 )))
1430 |(((
1431 Komunikačná stratégia Program Slovensko programové obdobie 2021-2027 (vrátane jej príloh)
1432 )))
1433 |(((
1434 Všeobecná informácia k predkladaniu a schvaľovaniu ŽoNFP
1435 )))
1436 |(((
1437 Dizajn manuál Programu Slovenso (vrátane jej príloh)
1438 )))
1439 |(((
1440 Vzor Zmluvy o poskytnutí NFP
1441 )))
1442 |(((
1443 Príručka pre žiadateľov/prijímateľov k procesu a kontrole verejného obstarávania/obstarávania
1444 )))
1445 |(((
1446 **ŠTANDARDY pre eGOVERNMENT**
1447 )))
1448 |(((
1449 Zákon č. 95/2019 Z.z. o ITVS
1450 )))
1451 |(((
1452 Zákon č. 305/2013 Z.z. o eGovernmente a o elektronickej podobe výkonu pôsobnosti orgánov verejnej moci
1453 )))
1454 |(((
1455 Zákon č. 177/2018 Z.z. proti byrokracii a o niektorých opatreniach na znižovanie administratívnej záťaže využívaním ISVS
1456 )))
1457 |(((
1458 Zákon č. 18/2018 Z.z. o ochrane osobných údajov
1459 )))
1460 |(((
1461 Vyhláška č. 85/2020 Z.z. o riadení IT projektov
1462 )))
1463 |(((
1464 Vyhláška č. 78/2020 Z.z. o štandardoch pre ITVS
1465 )))
1466 |(((
1467 Vyhláška č. 438/2019 Z.z. o výkone ustanovení zákona o e-Governmente (eDesk modul)
1468 )))
1469 |(((
1470 Vyhláška č. 331/2018 Z.z. o zaručenej konverzii
1471 )))
1472 |(((
1473 Vyhláška č. 29/2017 Z.z. o alternatívnom autentifikátore
1474 )))
1475 |(((
1476 Vyhláška č. 85/2018 Z.z. o spôsobe vyhotovenia listinného rovnopisu elektronického úradného dokumentu
1477 )))
1478 |(((
1479 Vyhláška č. 25/2014 Z.z. o IOM
1480 )))
1481 |(((
1482 Metodické usmernenie nariadeniu (GDPR) k spracúvaniu osobných údajov (prostredníctvom web stránok) v súlade s požiadavkami Nariadenia Rady EÚ č. 2016/679 z 27. apríla 2016 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov
1483 )))
1484 |(((
1485 Štandardné zmluvné doložky pre sprostredkovateľov (UOOU)
1486 )))
1487 |(((
1488 **ŠTANDARDY pre KYBERNETICKÚ a INFORMAČNÚ BEZPEČNOSŤ**
1489 )))
1490 |(((
1491 Zákon č. 69/2018 Z.z. o Kybernetickej bezpečnosti
1492 )))
1493 |(((
1494 Zákon č. 45/2011 Z.z. o Kritickej infraštruktúre
1495 )))
1496 |(((
1497 Zákon č. 351/2011 Z.z. o elektronických komunikáciách (ochrana súkromia a osobných údajov, ochrana sietí a zariadení)
1498 )))
1499 |(((
1500 Zákon č. 272/2016 Z.z. o dôveryhodných službách (elektronický podpis) a o dôveryhodných službách pre elektronické transakcie na vnútornom trhum (EiDAS)
1501 )))
1502 |(((
1503 Trestný zákon č. 300/2005 Z.z. (trestné činy páchané pomocou elektronických prostriedkov a v elektronickom prostredí)
1504 )))
1505 |(((
1506 Vyhláška č. 179/2020 Z.z. k spôsobom kategorizácie a obsahu bezpečnostných opatrení ITVS
1507 )))
1508 |(((
1509 Metodika pre Systematické zabezpečenie organizácií verejnej správy v oblasti informačnej bezpečnosti (CSIRT)
1510 )))
1511 |(((
1512 Smernica č. 7/2019 o riešení Bezpečnostných incidentov Vládnou jednotkou CSIRT
1513 )))
1514 |(((
1515 Vyhláška NBU č. 166/2018 Z.z., o podrobnostiach o technickom, technologickom a personálnom vybavení jednotky pre riešenie kybernetických bezpečnostných incidentov
1516 )))
1517 |(((
1518 Vyhláška NBU č. 164/2018 Z.z., ktorou sa určujú identifikačné kritériá prevádzkovanej služby (kritériá základnej služby)
1519 )))
1520 |(((
1521 Vyhláška NBU č. 362/2018 Z.z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení
1522 )))
1523 |(((
1524 Vyhláška NBU č. 436/2019 Z.z., o audite kybernetickej bezpečnosti a znalostnom štandarde audítora
1525 )))
1526 |(((
1527 **ŠTANDARDY pre VLÁDNY CLOUD**
1528 )))
1529 |(((
1530 Katalóg služieb a požiadavky na realizáciu služieb Vládneho Cloudu
1531 )))
1532 |(((
1533 Metodické usmernenie pre proces zaradenia cloudovej služby do katalógu č. 4542/2019/oSAEG-1
1534 )))
1535 |(((
1536 Usmernenie na aktualizáciu plánu migrácie IKT rezortu do dátového centra štátu
1537 )))
1538 |(((
1539 **ŠTANDARDY pre RIADENIE PROJEKTU a PROGRAMU**
1540 )))
1541 |(((
1542 Metodický pokyn k spracovaniu:
1543 _Štúdie uskutočniteľnost (ŠÚ)
1544 _Finančnej analýzy projektu
1545 _Analýzy nákladov a prínosov projektu (CBA)
1546 _Finančnej analýzy žiadateľa o NFP
1547 _Celkových nákladov na vlastníctvo v programovom období 2014 – 2020
1548 )))
1549 |(((
1550 Metodický pokyn UPVII č. 3425/2019/oPK-1 na rozpočtovanie nákupu IT v rámci medzirezortného programu 0EK Informačné technológie financované zo štátneho rozpočtu
1551 )))
1552 |(((
1553 Metodické usmernenie o postupe pri príprave investícií a koncesií podliehajúcich hodnoteniu MFSR
1554 )))
1555 |(((
1556 Rámec na hodnotenie verejných investičných projektov v SR
1557 )))
1558 |(((
1559 Použivatelská priručka MetaIS
1560 )))
1561 |(((
1562 Použivatelská príručka MetaIS Confluence
1563 )))
1564 |(((
1565 Informatizácia 2.0 - revízia výdavkov
1566 )))
1567 |(((
1568 **ŠTANDARDY pre RIADENIE ARCHITEKTÚRY**
1569 )))
1570 |(((
1571 Používateľská príručka MetaIS č. 3642/2018/oSAEG-1
1572 )))
1573 |(((
1574 Metodický pokyn ÚPVII č. 514/2017-313 z 10.1.2017 na aktualizáciu obsahu centrálneho metainformačného systému verejnej správy povinnými osobami v znení neskorších predpisov
1575 )))
1576 |(((
1577 [[Metodické usmernenie č. 5651/2019/oSAEG-1 z 20.09.2019 na odpočet plnenia NKIVS orgánmi riadenia>>url:https://metais.vicepremier.gov.sk/confluence/download/attachments/2621442/2019_Metod_usmer_na_odpocet_NKIVS.pdf?version=1&modificationDate=1572960541260&api=v2||shape="rect"]]
1578 )))
1579 |(((
1580 Pravidlá publikovania elektronických služieb do multikanálového prostredia verejnej správy (Číslo: 3204/2018/oAeG-1)
1581 )))
1582 |(((
1583 **ŠTANDARDY pre KVALITU ÚDAJOV**
1584 )))
1585 |(((
1586 [[Zákon č. 305/2013 Z.z. o eGovernmente (§52) - povinnosť referencovania sa a využívať referenčné údaje.>>url:https://metais.vicepremier.gov.sk/refregisters/list?page=1&count=20||shape="rect"]]
1587 )))
1588 |(((
1589 Zákon č. 305/2013 Z.z. o eGovernmente (§10) - povinnosť využívať „Modul procesnej integrácie a integrácie údajov (jeho časti IS CSRÚ)“ a realizovať integráciu údajov, synchronizáciu údajov pri referencovaní a pri výmene údajov s referenčnými registrami a základnými číselníkmi.
1590 )))
1591 |(((
1592 Metodické umernenie o postupe zaraďovania referenčných údajov do zoznamu referenčných údajov vo väzbe na referenčné registre  (č. 3639/2019/oDK-1)
1593 )))
1594 |(((
1595 Metodické usmernenie č. 1/2019 k zálohovaniu údajov v databázach domén, registrátorov a kontaktov súvisiacich so správou domén najvyššej úrovne
1596 )))
1597 |(((
1598 Postup pripojenia OVM v roli konzumenta údajov do IS CSRÚ
1599 )))
1600 |(((
1601 **ŠTANDARDY pre DIZAJN a OPTIMALIZACIU PROCESOV a ŽIVOTNÝCH SITUÁCII**
1602 )))
1603 |(((
1604 [[Metodika Používateľské princípy pre návrh a rozvoj elektronických služieb verejnej správy>>url:https://www.mirri.gov.sk/sekcie/oddelenie-behavioralnych-inovacii/index.html||shape="rect"]]
1605 )))
1606 |(((
1607 [[Metodika optimalizácie procesov verejnej správy (najmä postupovať podľa bodu 3.5 b) pri vytváraní Procesnej analýzy) a v súlade s Metodikou optimalizácie procesov – konvenciami modelovania (aktualizovať diagramy životných situácií a karty životných situácií vedených na MVSR, ak Dielo ovplyvní výkon procesov životnej situácie)>>url:https://www.minv.sk/?np-optimalizacia-procesov-vo-verejnej-sprave||shape="rect"]]
1608 )))
1609 |(((
1610 [[Metodika merania výkonnosti procesov prostredníctvom KPI (dodať funkcionalitu exportu dát z Diela a meriania výkonnosti procesov)>>url:https://www.minv.sk/?np-optimalizacia-procesov-vo-verejnej-sprave||shape="rect"]]
1611 )))
1612 |(((
1613 [[Metodika merania nákladovosti TB-ABC>>url:https://www.minv.sk/?np-optimalizacia-procesov-vo-verejnej-sprave||shape="rect"]]
1614 )))
1615 |(((
1616 [[Metodika identifikácie, vizualizácie a referencovania údajov pri dátovom modelovaní vo verejnej správe>>url:https://www.minv.sk/?np-optimalizacia-procesov-vo-verejnej-sprave||shape="rect"]]
1617 )))
1618 |(((
1619 **ŠTANDARDY pre UX**
1620 )))
1621 |(((
1622 Metodika Jednotný dizajn manuál elektronických služieb verejnej správy
1623 )))
1624 |(((
1625 Metodické usmernenie UVSR č. 002089/2018/oLŠISVS-7 zo dňa 11.05.2018
1626 )))
1627 |(((
1628 Metodické usmernenie pre tvorbu používateľsky kvalitných elektronických služieb verejnej správy (Číslo spisu v DKS: 004307/2019/oBI)
1629 )))
1630 |(((
1631 **ŠTANDARDY RIADENIA KVALITY**
1632 )))
1633 |(((
1634 Metodika riadenia QAMPR
1635 )))
1636 |(((
1637 Riadenie kvality podľa Smernice STN EN ISO 9001: 2016
1638 )))
1639 |(((
1640 **ŠTANDARDY pre LICENCIE**
1641 )))
1642 |(((
1643 Uznesenia vlády č. 286/2019 o povinnosti prednostne pristupovať k platným a účinným centrálnym IKT zmluvám
1644 )))
1645 |(((
1646 Metodický pokyn k zabezpečeniu centrálneho nákupu produktov a služieb spoločnosti ORACLE v rámci Centrálnej rámcovej dohody na poskytovanie licencií a produktov ORACLE a služieb s nimi súvisiacich
1647 )))
1648 |(((
1649 **ŠTANDARDY OBSTARAVANIA**
1650 )))
1651 |(((
1652 Zákon č.343/2015 Z.z. o verejnom obstarávaní
1653 )))
1654 |(((
1655 Koncepcia nákupu IT vo verejnej správe (v kontexte rokovania o licencnych pravach k zdrojovemu kodu)
1656 )))
1657 |(((
1658 **OSTATNÉ ŠTANDARDY**
1659 )))
1660 |(((
1661 Zákon č. 211/2000 Z.z. o slobodnom prístupe k informáciám
1662 )))
1663 |(((
1664 Zákon č. 315/2016 Z.z. o registri partnerov verejného sektora
1665 )))
1666
1667 Tabuľka 11 Zoznam legislatívy
1668
1669 Projekt je realizovaný za účelom dosiahnutia súladu s platnou legislatívou /vyššie uvedený kompletný zoznam/.
1670
1671
1672 = {{id name="projekt_2538_Projektovy_zamer_detailny-7.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}} 7. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1673
1674
1675 |(((
1676 ID
1677 )))|(((
1678 FÁZA/AKTIVITA
1679 )))|(((
1680 ZAČIATOK
1681
1682 (odhad termínu)
1683 )))|(((
1684 KONIEC
1685
1686 (odhad termínu)
1687 )))
1688 |(((
1689 1.
1690 )))|(((
1691 Prípravná fáza a Iniciačná fáza
1692 )))|(((
1693 04/2024
1694 )))|(((
1695 12/2024
1696 )))
1697 |(((
1698 2.
1699 )))|(((
1700 Realizačná fáza
1701 )))|(((
1702 01/2025
1703 )))|(((
1704 12/2025
1705 )))
1706 |(((
1707 3.
1708 )))|(((
1709 Dokončovacia fáza
1710 )))|(((
1711 12/2025
1712 )))|(((
1713 12/2025
1714 )))
1715 |(((
1716 4.
1717 )))|(((
1718 Podpora prevádzky (SLA)
1719 )))|(((
1720 01/2026
1721 )))|(((
1722 12/2030
1723 )))
1724
1725 Tabuľka 14 Harmonogram projektu
1726
1727 Projekt sa realizuje metódou Waterfall s logickými nadväznosťami realizácie jednotlivých modulov na základe funkčnej a technickej špecifikácie vypracovanej v rámci prípravy projektu. Niektoré opatrenia sa budú realizovať paralelne, dokonca rôznymi tímami, avšak na základe vopred stanovej stratégie a plánu celého projektu.
1728
1729 Agilný prístup bol vylúčený s ohľadom na potrebu realizácie projektu za plnej prevádzky základnej služby Mesta Púchov.
1730
1731 Prípravná a Iniciačná fáza zahŕňa prípravu obsahu projektu, prípravu Manažérskych produktov v zmysle požiadaviek výzvy, definovanie zloženia projektového tímu a Riadiaceho výboru, príprava žiadosti o NFP. Iniciačná fáza bude ukončená schválením žiadosti o NFP a podpisom Zmluvy o poskytnutí NFP. Následne sa bude realizovať verejné obstarávanie, ktoré bude ukončené pred začiatkom hlavnej aktivity projektu.
1732
1733 V rámci realizačnej fázy sa bude realizovať obsah projektu /vyššie popísané/ s cieľom dosiahnutia hlavných cieľov a merateľných ukazovateľov. Taktiež sa bude pripravovať dokumentácia v zmysle požiadaviek definovaných vo Vyhláške 401/2023 Z.z. o riadení projektov.
1734
1735 Dokončovacia fáza vytvorí dokumenty a podklady pre ZMS, ako aj dokumenty v rámci požiadaviek Vyhlášky 401/2023 Z.z. stanovené pre dokončovaciu fázu.
1736
1737 Po uzatvorení dokončovacej fázy začne podpora prevádzky /totožná s obdobím udržateľnosti projektu/. Mesto Púchov zabezpečí využívanie implementovaných systémov a udržiavanie dosiahnutých výsledkov. Podpora bude zabezpečená aj uzatvorenými SLA zmluvami s dodávateľmi /pri podpore prevádzky/. Udržateľnosť projektu bude zabezpečená počas tohto obdobia vlastnými zdrojmi Mesta Púchov.
1738
1739
1740 = {{id name="projekt_2538_Projektovy_zamer_detailny-8.ROZPOČETAPRÍNOSY"/}}8. ROZPOČET A PRÍNOSY =
1741
1742 Rozpočet bol zostavený na základe prieskumu trhu, ako výsledkov realizovania prieskumu s cieľom určenia predpokladanej hodnoty zákazky. V závislosti na výške rozpočtu projektu /do 1 000 000 Eur/ nebola spracovaná CBA analýza /Analýza nákladov a prínosov/.
1743
1744
1745 |(((
1746 **Názov výdavku**
1747 )))|(((
1748 **MJ**
1749 )))|(((
1750 **Jednotková cena bez DPH (v EUR)**
1751 )))|(((
1752 **Počet jednotiek**
1753 )))|(((
1754 **Spolu s DPH (v EUR)**
1755 )))
1756 |(((
1757 **Kľúčový používateľ**
1758 )))|(((
1759 HOD
1760 )))|(((
1761 15,28 €
1762 )))|(((
1763 1957,5
1764 )))|(((
1765 29 910,60 €
1766 )))
1767 |(((
1768 **Biznis vlastník**
1769 )))|(((
1770 HOD
1771 )))|(((
1772 33,74 €
1773 )))|(((
1774 530
1775 )))|(((
1776 17 882,20 €
1777 )))
1778 |(((
1779 **Manažér kybernetickej bezpečnosti**
1780 )))|(((
1781 HOD
1782 )))|(((
1783 33,74 €
1784 )))|(((
1785 530
1786 )))|(((
1787 17 882,20 €
1788 )))
1789 |(((
1790 **IT Analytik**
1791 )))|(((
1792 HOD
1793 )))|(((
1794 33,74 €
1795 )))|(((
1796 530
1797 )))|(((
1798 17 882,20 €
1799 )))
1800 |(((
1801 **Next-gen firewall**
1802 )))|(((
1803 projekt
1804 )))|(((
1805 33 033,33 €
1806 )))|(((
1807 1
1808 )))|(((
1809 39 640,00 €
1810 )))
1811 |(((
1812 **Serverová infraštruktúra**
1813 )))|(((
1814 projekt
1815 )))|(((
1816 109 333,33 €
1817 )))|(((
1818 1
1819 )))|(((
1820 131 200,00 €
1821 )))
1822 |(((
1823 **Sieťové úložisko NAS**
1824 )))|(((
1825 projekt
1826 )))|(((
1827 9 836,33 €
1828 )))|(((
1829 1
1830 )))|(((
1831 11 803,60 €
1832 )))
1833 |(((
1834 **Vypracovanie a aktualizácia smerníc a plánu pre**
1835
1836 **rozvoj IT**
1837 )))|(((
1838 projekt
1839 )))|(((
1840 34 800,00 €
1841 )))|(((
1842 1
1843 )))|(((
1844 41 760,00 €
1845 )))
1846 |(((
1847 **SIEM  /Security Incident and Event Management/**
1848 )))|(((
1849 projekt
1850 )))|(((
1851 67 830,00 €
1852 )))|(((
1853 1
1854 )))|(((
1855 81 396,00 €
1856 )))
1857 |(((
1858 **Audit kybernetickej bezpečnosti**
1859 )))|(((
1860 projekt
1861 )))|(((
1862 7 400,00 €
1863 )))|(((
1864 1
1865 )))|(((
1866 8 880,00 €
1867 )))
1868 |(((
1869 **Paušálna sadzba**
1870 )))|(((
1871 projekt
1872 )))|(((
1873 23 229,33 €
1874 )))|(((
1875 1,00
1876 )))|(((
1877 27 875,20 €
1878 )))
1879 |(((
1880 **Celková suma**
1881 )))|(((
1882
1883 )))|(((
1884
1885 )))|(((
1886
1887 )))|(((
1888 426 111,98 €
1889 )))
1890
1891 Tabuľka 13 Celkové náklady projektu
1892
1893
1894 Vzhľadom na obsah projektu a definované ciele projektu /oblasť kybernetickej a informačnej bezpečnosti/ je pomerne náročné jednoznačne kvantifikovať návratnosť realizovanej investície. Realizované náklady primárne prispejú k zabezpečeniu poskytovania základnej služby, k minimalizovaniu zraniteľnosti systémov Mesta  a zvýšeniu ochrany MsÚ. Z pohľadu návratnosti je však možné zdôrazniť hodnotenie možných škôd, ktoré by vznikli v prípade, že nebude vhodne riešená oblasť kybernetickej a informačnej bezpečnosti na úrovni PZS.
1895
1896 Jedná sa o nasledovné škody v závislosti na daných rizikách:
1897
1898 * **__reputačné riziko__** - v prípade neplnenia legislatívnych požiadaviek v zmysle Zákona o kybernetickej bezpečnosti a Zákona o ISVS a následného výpadku prevádzky základnej služby, či prípadného úniku citlivých a osobných údajov v kombinácii s prípadnou medializáciou je toto riziko pomerne vysoké v nadväznosti na zákonné povinnosti Mesta Púchov.
1899 * **__finančné riziko__** /externé/- súvisí s možnými sankciami, pokutami vyplývajúce priamo z legislatívnych rámcov v rámci prípadných súdnych sporov /napr. pri úniku osobných údajov v súvislosti s kybernetickým útokom na MsÚ Púchov/. Výšku finančných sankcií/pokút nie je možné jednoznačne vyčísliť, keďže je závislá od rozsahu uniknutých informácií a ďalších faktorov. Môže však dôjsť k výraznému zaťaženiu rozpočtu Mesta Púchov.
1900 * **__finančné riziko__** /interné/- súvisí s výpadkom poskytovania základnej služby, kedy zamestnanci úradu nebudú schopní pracovať so systémami mesta a zabezpečovať poskytovanie základnej služby. Celková strata v prípade výpadku poskytovania základne služby na úrovni straty miezd zamestnancov je závislá na dĺžke výpadku poskytovania základnej služby. Pri jednodňovom výpadku sa jedná približne o 7281,9 Eur pri 81 zamestnancoch /mesačná priemerná mzda verejnej správy v roku 2023 bola 1796 Eur, pri 20 dňovom pracovnom čase je priemerná denná mzda 89,9 Eur/.
1901
1902
1903 = {{id name="projekt_2538_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}9.    PROJEKTOVÝ TÍM =
1904
1905
1906 Mesto Púchov v rámci prípravnej fázy zostavilo Riadiaci výbor v zmysle požiadaviek Vyhlášky 401/2023 Z.z., v nasledovnom zložení:
1907
1908 * Predseda Riadiaceho výboru - Peter Bílik/ zástupca primátorky mesta
1909 * Zástupca prevádzky - Martina Juríková / správca počítačovej siete - informatik
1910 * Biznis vlastník - Iveta Brindzová/ prednostka MsÚ
1911
1912
1913 Projektový tím v rámci projektu bol zostavený vzhľadom na obsah projektu a potrebu zabezpečenia podpry realizácie projektu interným prostredím Mesta Púchov. Na realizácii projektu budú participovať interní zamestnanci mesta, ktorí budú úzko kooperovať s externým dodávateľom v rámci implementácii konkrétnych opatrení popísaných v rámci realizácie projektu.
1914
1915
1916 |(((
1917 ID
1918 )))|(((
1919 Meno a Priezvisko
1920 )))|(((
1921 Pozícia
1922 )))|(((
1923 Oddelenie
1924 )))|(((
1925 Rola v projekte
1926 )))
1927 |(((
1928 1.
1929 )))|(((
1930 Mgr. Juraj Škripec
1931 )))|(((
1932 Právnik
1933 )))|(((
1934 Právno-organizačné oddelenie
1935 )))|(((
1936 Kľúčový používateľ
1937 )))
1938 |(((
1939 2.
1940 )))|(((
1941 Ing. Martina Juríková
1942 )))|(((
1943 správca počítačovej siete - informatik
1944 )))|(((
1945 Kancelária prednostu
1946 )))|(((
1947 IT analytik
1948 )))
1949 |(((
1950 3.
1951 )))|(((
1952 Bude doplnené
1953 )))|(((
1954 Bude doplnené
1955 )))|(((
1956 Bude doplnené
1957 )))|(((
1958
1959 )))
1960 |(((
1961 4.
1962 )))|(((
1963 JUDr. Iveta Brindzová
1964 )))|(((
1965 Prednostka MsÚ
1966 )))|(((
1967 Mesto Púchov
1968 )))|(((
1969 Biznis vlastník
1970 )))
1971 |(((
1972 5.
1973 )))|(((
1974 Ing. Branislav Zríny
1975 )))|(((
1976 Externý IT konzultant
1977 )))|(((
1978 Mesto Púchov
1979 )))|(((
1980 Manažér kybernetickej a informačnej bezpečnosti
1981
1982
1983 )))
1984 |(((
1985 6.
1986 )))|(((
1987 PhDr. Vladimíra Pazderová, PhD.
1988 )))|(((
1989 Projektový manažér
1990 )))|(((
1991 Externý dodávateľ
1992 )))|(((
1993 Projektový manažér
1994 )))
1995
1996 Tabuľka 15 Projektový tím
1997
1998 == {{id name="projekt_2538_Projektovy_zamer_detailny-9.1.PRACOVNÉNÁPLNE"/}}9.1.     PRACOVNÉ NÁPLNE ==
1999
2000 |(((
2001 **Projektová rola:**
2002 )))|(((
2003 **~ **
2004
2005 **KĽUČOVÝ POUŽIVATEĽ**
2006
2007
2008 )))
2009 |(((
2010 **Stručný popis:**
2011 )))|(((
2012 ·          zodpovedný za reprezentáciu záujmov budúcich používateľov projektových produktov alebo projektových výstupov a za overenie kvality produktu.
2013
2014
2015 ·          zodpovedný za návrh a špecifikáciu funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, požiadaviek koncových používateľov na prínos systému a požiadaviek na bezpečnosť.
2016
2017
2018 ·          Kľúčový používateľ navrhuje a definuje akceptačné kritériá, je zodpovedný za akceptačné testovanie a návrh na akceptáciu projektových produktov alebo projektových výstupov a návrh na spustenie do produkčnej prevádzky. Predkladá požiadavky na zmenu funkcionalít produktov a je súčasťou projektových tímov
2019 )))
2020 |(((
2021 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
2022 )))|(((
2023
2024
2025 Zodpovedný za:
2026
2027 ·          Návrh a špecifikáciu funkčných a technických požiadaviek
2028
2029 ·          Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy
2030
2031 ·          Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
2032
2033 ·          Špecifikáciu požiadaviek koncových používateľov na prínos systému
2034
2035 ·         Špecifikáciu požiadaviek na bezpečnosť,
2036
2037 ·          Návrh a definovanie akceptačných kritérií,
2038
2039 ·          Vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania)
2040
2041 ·          Finálne odsúhlasenie používateľského rozhrania
2042
2043 ·          Vykonanie akceptačného testovania (UAT)
2044
2045 ·          Finálne odsúhlasenie a  akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov
2046
2047 ·         Finálny návrh na spustenie do produkčnej prevádzky,
2048
2049 ·          Predkladanie požiadaviek na zmenu funkcionalít produktov
2050
2051 ·          Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
2052
2053 ·          Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
2054
2055
2056 )))
2057
2058
2059 |(((
2060 **Projektová rola:**
2061 )))|(((
2062 **~ **
2063
2064 **IT ANALYTIK**
2065
2066
2067 )))
2068 |(((
2069 **Stručný popis:**
2070 )))|(((
2071 ·          zodpovedá za zber a analyzovanie funkčných požiadaviek, analyzovanie a spracovanie dokumentácie z pohľadu procesov, metodiky, technických možností a inej dokumentácie. Podieľa sa na návrhu riešenia vrátane návrhu zmien procesov v oblasti biznis analýzy a analýzy softvérových riešení. Zodpovedá za výkon analýzy IS, koordináciu a dohľad nad činnosťou SW analytikov.
2072
2073 ·          analyzuje požiadavky na informačný systém/softvérový systém, formálnym spôsobom zaznamenáva činnosti/procesy, vytvára analytický model systému, okrem analýzy realizuje aj návrh systému, ten vyjadruje návrhovým modelom.
2074
2075 ·          Analytik informačných technológií pripravuje špecifikáciu cieľového systému od procesnej až po technickú rovinu. Mapuje a analyzuje existujúce podnikateľské a procesné prostredie, analyzuje biznis požiadavky na informačný systém, špecifikuje požiadavky na informačnú podporu procesov, navrhuje koncept riešenia a pripravuje podklady pre architektov a vývojárov riešenia, participuje na realizácii zmien, dohliada na realizáciu požiadaviek v cieľovom riešení, spolupracuje pri ich preberaní (akceptácie) používateľom.
2076
2077 ·          Pri návrhu IT systémov využíva odbornú špecializáciu IT architektov a projektantov. Študuje a analyzuje dokumentáciu, požiadavky klientov, legislatívne a technické podmienky a možnosti zvyšovania efektívnosti a výkonnosti riadiacich a informačných procesov. Navrhuje a prerokúva koncepcie riešenia informačných systémov a analyzuje ich efekty a dopady. Zabezpečuje spracovanie analyticko-projektovej špecifikácie s návrhom dátových a objektových štruktúr a ich väzieb, užívateľského rozhrania a ostatných podkladov pre projektovanie nových riešení.
2078
2079 ·          Spolupracuje na projektovaní a implementácii návrhov. Môže tiež poskytovať poradenstvo v oblasti svojej špecializácie. Zodpovedá za návrhovú (design) časť IT - pôsobí ako medzičlánok medzi používateľmi informačných systémov (biznis pohľad) a ich realizátormi (technologický pohľad).
2080 )))
2081 |(((
2082 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
2083 )))|(((
2084
2085
2086 Zodpovedný za:
2087
2088 ·          Vykonanie analýzy procesných a ďalších požiadaviek a vytvorenie špecifikácie súčasného alebo budúceho užívateľa softwaru („zákazníka“) a následne navrhuje dizajn a programátorské riešenie.
2089
2090 ·          Participáciu na vývoji nových, ale i vylepšovaní existujúcich aplikácií v rámci celého vývojového cyklu – systémová analýza, dizajn, kódovanie, užívateľské testovanie, implementácia, podpora, dokumentácia. Úzko spolupracuje aj s IT architektom.
2091
2092 ·          Analýza potrieb zákazníka vrátane tvorby úplnej analytickej dokumentácie a vstupov do verejného obstarávania (VO).
2093
2094 ·          Mapovanie požiadaviek do návrhu funkčných riešení.
2095
2096 ·          Návrh a správa katalóg požiadaviek  - registra požiadaviek riešenia
2097
2098 ·          Analýza funkčných a nefunkčných požiadaviek,
2099
2100 ·          Návrh fyzického a logického modelu,
2101
2102 ·          Návrh testovacích scenárov,
2103
2104 ·          V priebehu implementácie robí dohľad nad zhodou výstupov s pôvodným analytickým zadaním.
2105
2106 ·          Zodpovednosť za dodržovanie správnej metodiky pri postupe analýzy
2107
2108 ·          Definovanie akceptačných kritérií v projekte
2109
2110 ·          Odsúhlasenie opisu produktov, ktoré predstavujú vstupy alebo výstupy (priebežné alebo konečné) úloh dodávateľov, alebo ktoré ich priamo ovplyvňujú a zabezpečovať akceptáciu produktov po ich dokončení
2111
2112 ·          Priraďuje priority a poskytuje stanoviská používateľov na rozhodnutia Riadiaceho výboru projektu – k realizácii zmenových požiadaviek
2113
2114 ·          Poskytuje merania aktuálneho stavu pre potreby porovnania s výsledkami projektu vzhľadom na realizáciu prínosov
2115
2116 ·          Rieši požiadavky používateľov a konflikty iných priorít
2117
2118 ·          Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa
2119
2120 ·          Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
2121
2122 ·          Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
2123
2124
2125 )))
2126
2127
2128
2129 |(((
2130 **Projektová rola:**
2131 )))|(((
2132 **~ **
2133
2134 **BIZNIS VLASTNÍK**
2135
2136
2137 )))
2138 |(((
2139 **Stručný popis:**
2140 )))|(((
2141 ·          zodpovedá za proces - jeho výstupy i celkový priebeh poskytnutia služby alebo produktu konečnému užívateľovi. Kľúčová rola na strane zákazníka (verejného obstarávateľa), ktorá schvaľuje biznis požiadavky a zodpovedá za výsledné riešenie, prínos požadovanú hodnotu a naplnenie merateľných ukazovateľov. Úlohou tejto roly je definovať na užívateľa orientované položky (user-stories), ktoré budú zaradzované a prioritizované v produktovom zásobníku. Zodpovedá za priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane DNR z pohľadu analýzy a návrhu riešenia aplikácii IS.
2142
2143
2144 ·          zodpovedný za schválenie funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu. Definuje očakávania na kvalitu projektu, kvalitu projektových produktov, prínosy pre koncových používateľov a požiadavky na bezpečnosť. Definuje merateľné výkonnostné ukazovatele projektov a prvkov. Vlastník procesov schvaľuje  akceptačné kritériá, rozsah a kvalitu dodávaných projektových výstupov pri dosiahnutí platobných míľnikov, odsúhlasuje spustenie výstupov projektu do produkčnej prevádzky a dostupnosť ľudských zdrojov alokovaných na realizáciu projektu.
2145 )))
2146 |(((
2147 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
2148 )))|(((
2149 Zodpovedný za:
2150
2151 ·          Realizáciu dohľadu nad súladom projektových výstupov s požiadavkami koncových používateľov.
2152
2153 ·          Spoluprácu pri riešení odpovedí na otvorené otázky  a riziká projektu.
2154
2155 ·          Posudzovanie, pripomienkovanie, testovanie a protokolárne odsúhlasovanie projektových výstupov v príslušnej oblasti (v biznis procese) po vecnej stránke (najmä procesnej a legislatívnej)
2156
2157 ·          Riešenie problémov a požiadaviek  v spolupráci s odbornými garantmi,
2158
2159 ·          Spoluprácu pri špecifikácii a poskytuje súčinnosť pri riešení zmenových požiadaviek
2160
2161 ·          Schválenie funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu z pohľadu používateľov koncového produktu
2162
2163 ·          Definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľova požiadaviek na bezpečnosť,
2164
2165 ·          Definovanie merateľných výkonnostných ukazovateľov projektov a prvkov,
2166
2167 ·          Sledovanie a odsúhlasovanie nákladovosti, efektívnosti vynakladania finančných prostriedkov a priebežné monitorovanie a kontrolu odôvodnenia projektu (BC/CBA)
2168
2169 ·          Schválenie akceptačných kritérií,
2170
2171 ·          Riešenie problémov používateľov
2172
2173 ·          Akceptáciu rozsahu a kvality dodávaných projektových výstupov pri dosiahnutí platobných míľnikov,
2174
2175 ·          Vykonanie UX a UAT testovania
2176
2177 ·          Odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky,
2178
2179 ·          Dostupnosť a efektívne využitie ľudských zdrojov alokovaných na realizáciu projektu,
2180
2181 ·          Vykonávanie monitorovania a hodnotenia procesov v plánovaných intervaloch.
2182
2183 ·          Poskytovanie vyjadrení k zmenovým požiadavkám, k ich opodstatnenosti a prioritizácii
2184
2185 ·          Zisťovanie efektívneho spôsobu riadenia a optimalizácie zvereného procesu, vrátane analyzovanie všetkých vyskytujúcich sa nezhôd,
2186
2187 ·          Okrem zvažovaní rizík prevádzkových alebo podporných procesov súčasne vlastník napomáha identifikovať príležitosti,
2188
2189 ·          Zlepšovanie a optimalizáciu procesov v spolupráci s ďalšími prepojenými vlastníkmi procesov a manažérom kvality,
2190
2191 ·          Odsúhlasenie akceptačných protokolov zmenových konaní
2192
2193 ·          Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
2194
2195 ·          plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
2196
2197
2198 )))
2199
2200
2201
2202 |(((
2203 **Projektová rola:**
2204 )))|(((
2205 **~ **
2206
2207 **MANAŽER KYBERNETICKEJ BEZPEČNOSTI**
2208
2209 **~ **
2210 )))
2211 |(((
2212 **Stručný popis:**
2213 )))|(((
2214 ·          zodpovedá za dodržanie princípov a štandardov na kybernertickú a IT bezpečnosť, za kontrolu a audit správnosti riešenia v oblasti bezpečnosti.
2215
2216 ·          koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení. Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti. Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov. Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT. Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti
2217
2218
2219 **PODMIENKY SPRÁVNEHO a EFEKTÍVNEHO VÝKONU ČINNOSTI role Manažér KYBERNETICKEJ BEZPEČNOSTI:**
2220
2221 1)   neobmedzený aktívny prístup ku všetkým projektovým dokumentom, nástrojom a výstupom projektu, v ktorých sa opisuje predmet projektu z hľadiska jeho architektúry, funkcií, procesov, manažmentu informačnej bezpečnosti a spôsobov spracúvania dát, ako aj dát samotných.
2222
2223 2)   rola manažér Kybernetickej a IT bezpečnosti si vyžaduje mať sprístupnené všetky informácie o bezpečnostných opatreniach zavádzaných projektom v zmysle:
2224
2225 a)     § 20 zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
2226
2227 b)     ustanovení zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
2228 )))
2229 |(((
2230 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
2231 )))|(((
2232 Zodpovedný za:
2233
2234 ·       špecifikovanie štandardov, princípov a stratégií v oblasti KIB,
2235
2236 ·       ak je projekt primárne zameraný na problematiku KIB – je priamo zodpovedný za špecifikáciu a analýzu funkčných požiadaviek na KIB,
2237
2238 ·       špecifikovanie požiadaviek na KIB, kontroluje ich implementáciu v realizovanom projekte,
2239
2240 ·       špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia,
2241
2242 ·       špecifikovanie funkčných a nefunkčných požiadaviek pre oblasť KIB,
2243
2244 ·       špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy,
2245
2246 ·       špecifikovanie požiadaviek na školenia pre oblasť KIB,
2247
2248 ·       špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru pre oblasť KIB,
2249
2250 ·       špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na KIB,
2251
2252 ·       realizáciu posúdenie požiadaviek agendy KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia
2253
2254 ·       špecifikovanie požiadaviek na KIB, bezpečnostný projekt a riadenie prístupu,
2255
2256 ·       špecifikovanie požiadaviek na testovanie z hľadiska KIB, realizáciu kontroly zapracovania a retestu,
2257
2258 ·       špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť KIB, ako aj v zmysle "best practies",
2259
2260 ·       špecifikovanie požiadaviek na dodanie potrebnej dokumentácie súvisiacej s KIB kontroluje ich implementáciu v realizovanom projekte,
2261
2262 ·       špecifikovanie požiadaviek a konzultácie pri návrhu riešenia za agendu KIB v rámci procesu „Mapovanie a analýza technických požiadaviek - detailný návrh riešenia (DNR)“,
2263
2264 ·       špecifikáciu požiadaviek na bezpečnosť KIB v rámci procesu "akceptácie, odovzdania a správy zdroj. kódov“
2265
2266 ·       špecifikáciu akceptačných kritérií za oblasť KIB,
2267
2268 ·       špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom na KIB,
2269
2270 ·       poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť KIB,
2271
2272 ·       získavanie informácií nutných pre plnenie úloh v oblasti KIB,
2273
2274 ·       špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť KIB,
2275
2276 ·       konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dok. z hľadiska KIB,
2277
2278 ·       špecifikáciu požiadaviek na bezpečnostný projekt pre oblasť KIB,
2279
2280 ·       realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezp. projekte za oblasť KIB
2281
2282 ·       realizáciu kontroly zameranú na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí,
2283
2284 ·       realizáciu kontroly zameranú realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis rozhraní, správnu identifikácia závislostí,
2285
2286 ·       realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť KIB,
2287
2288 ·       realizáciu kontroly zameranú na implementovaný proces v priamom súvise s KIB,
2289
2290 ·       realizáciu kontroly súladu s planou legislatívou v oblasti KIB (obsahuje aj kontrolu leg. požiadaviek)
2291
2292 ·       realizáciu kontroly zameranú zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní a spoločných komponentov a posúdenia z pohľadu bezpečnosti,
2293
2294 ·       poskytovanie konzultácií a súčinnosti pre problematiku KIB,
2295
2296 ·       získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti KIB,
2297
2298 ·       aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
2299
2300 ·       plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
2301 )))
2302
2303
2304 |(((
2305 **Projektová rola:**
2306 )))|(((
2307 **~ **
2308
2309 **PROJEKTOVÝ MANAŽÉR**
2310
2311
2312 )))
2313 |(((
2314 **Stručný popis:**
2315 )))|(((
2316 ·          zodpovedá za riadenie projektu počas celého životného cyklu projektu. Riadi projektové (ľudské a finančné) zdroje, zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu (aktualizuje BC/CBA) a predkladá vstupy na rokovanie Riadiaceho výboru. Zodpovedá za riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tím objednávateľa a za efektívnu komunikáciu s dodávateľom alebo stanovených zástupcom dodávateľa.
2317
2318
2319 ·          zodpovedá za riadenie prideleného projektu - stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s tým súvisiacich rizík. Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami, zásadami a princípmi projektového riadenia.
2320
2321
2322 ·         zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/ projektový manažér obvykle podieľa na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka.
2323 )))
2324 |(((
2325 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
2326 )))|(((
2327 Zodpovedný za:
2328
2329 ·          Riadenie projektu podľa pravidiel stanovených vo Vyhláške 85/2020 Z.z.
2330
2331 ·          Riadenie prípravy, inicializácie a realizácie projektu
2332
2333 ·          Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii
2334
2335 ·          Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu
2336
2337 ·          Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu
2338
2339 ·          Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie, plánovanie a kontrolu projektu a využívanie projektových zdrojov
2340
2341 ·          Zabezpečenie vypracovania manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
2342
2343 ·          Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z.
2344
2345 ·          Zabezpečenie priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie v minimálnom rozsahu Vyhlášky 85/2020 Z.z., Prílohy č.1
2346
2347 ·          Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1 na rokovanie RV
2348
2349 ·          Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí
2350
2351 ·          Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV)
2352
2353 ·          Zabezpečenie vytvorenia a pravidelnej aktualizácie BC/CBA a priebežné zdôvodňovanie projektu a predkladanie na rokovania RV
2354
2355 ·          Celkovú alokáciu a efektívne využívanie ľudských a finančných zdrojov v projekte
2356
2357 ·          Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby
2358
2359 ·          Vypracovanie požiadaviek na zmenu (CR), návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV
2360
2361 ·          Riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien
2362
2363 ·          Riadenie implementačných a prevádzkových aktivít v rámci projektov.
2364
2365 ·          Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov,
2366
2367 ·          Formálnu administráciu projektu, riadenie centrálneho projektového úložiska, správu a archiváciu projektovej dokumentácie
2368
2369 ·          Kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom,
2370
2371 ·          Dodržiavanie metodík projektového riadenia,
2372
2373 ·          Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV),
2374
2375 ·          Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr
2376
2377
2378 )))
2379
2380
2381 **PRÍLOHY**
2382
2383
2384 **Príloha 1 : **Register rizík a závislostí - //PRILOHA_1_REGISTER_RIZIK-aZAVISLOSTI_Podpora_v_oblasti_KB_a_IB_v_meste_Puchov.xlsx//
2385
2386
2387