Naposledy upravil Admin-metais MetaIS 2024/11/14 18:25

Show last authors
1 **PROJEKTOVÝ ZÁMER**
2
3 **manažérsky výstup I-02**
4
5 **~ podľa vyhlášky MIRRI č. 401/2023 Z. z. **
6
7
8 (% class="wrapped" %)
9 |(((
10 Povinná osoba
11 )))|(((
12 Mesto Kolárovo
13 )))
14 |(((
15 Názov projektu
16 )))|(((
17 Podpora v oblasti kybernetickej a informačnej bezpečnosti v meste Kolárovo
18 )))
19 |(((
20 Zodpovedná osoba za projekt
21 )))|(((
22 Ernő Kárpáty, zástupca primátora, Mesto Kolárovo
23 )))
24 |(((
25 Realizátor projektu
26 )))|(((
27 Mesto Kolárovo
28 )))
29 |(((
30 Vlastník projektu
31 )))|(((
32 Mesto Kolárovo
33 )))
34
35 **~ **
36
37 **Schvaľovanie dokumentu**
38
39 (% class="wrapped" %)
40 |(((
41 Položka
42 )))|(((
43 Meno a priezvisko
44 )))|(((
45 Organizácia
46 )))|(((
47 Pracovná pozícia
48 )))|(((
49 Dátum
50 )))|(((
51 Podpis
52
53 (alebo elektronický súhlas)
54 )))
55 |(((
56 Vypracoval
57 )))|(((
58 Gabriel Rusznyák
59 )))|(((
60 iNCH, s.r.o.
61 )))|(((
62 dodávateľ projektovej dokumentácie
63 )))|(((
64 25.4.2024
65 )))|(((
66
67 )))
68 |(((
69 Schválil
70 )))|(((
71 Ernő Kárpáty
72 )))|(((
73 Mesto Kolárovo
74 )))|(((
75 zástupca primátora
76 )))|(((
77 25.4.2024
78 )))|(((
79
80 )))
81
82 **~ **
83
84 = {{id name="projekt_2541_Projektovy_zamer_detailny-1.HISTÓRIADOKUMENTU"/}}1.    HISTÓRIA DOKUMENTU =
85
86 (% class="wrapped" %)
87 |(((
88 Verzia
89 )))|(((
90 Dátum
91 )))|(((
92 Zmeny
93 )))|(((
94 Meno
95 )))
96 |(((
97 0.1
98 )))|(((
99 22.04.2024
100 )))|(((
101 Prvá verzia dokumentu
102 )))|(((
103 Gabriel Rusznyák
104 )))
105 |(((
106 0.2
107 )))|(((
108 24.04.2024
109 )))|(((
110 Druhá verzia dokumentu
111 )))|(((
112 Gabriel Rusznyák
113 )))
114 |(((
115 1.0
116 )))|(((
117 25.04.2024
118 )))|(((
119 Finálna verzia dokumentu
120 )))|(((
121 Gabriel Rusznyák
122 )))
123
124 **~ **
125
126 = {{id name="projekt_2541_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}2.    ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE =
127
128 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
129
130
131 Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky obsahuje manažérske zhrnutie, rozsah, ciele a motiváciu na realizáciu projektu, zainteresované strany, alternatívy, návrh merateľných ukazovateľov, detailný opis požadovaných projektových výstupov, detailný opis obmedzení, predpokladov, tolerancií a návrh organizačného zabezpečenia projektu, detailný opis rozpočtu projektu a jeho prínosov, náhľad architektúry a harmonogram projektu so zoznamom rizík a závislostí.
132
133 **~ **
134
135 == {{id name="projekt_2541_Projektovy_zamer_detailny-Použitéskratkyapojmy"/}}Použité skratky a pojmy ==
136
137 (% class="wrapped" %)
138 |(((
139 SKRATKA/POJEM
140 )))|(((
141 POPIS
142 )))
143 |(((
144 Active Directory
145 )))|(((
146 Active Directory je implementácia adresárových služieb [[LDAP>>url:https://sk.wikipedia.org/wiki/LDAP||shape="rect"]] firmou [[Microsoft>>url:https://sk.wikipedia.org/wiki/Microsoft||shape="rect"]] na použitie v systéme [[Microsoft Windows>>url:https://sk.wikipedia.org/wiki/Microsoft_Windows||shape="rect"]]. Umožňuje administrátorom nastavovať politiku, inštalovať programy na mnoho počítačov alebo aplikovať kritické aktualizácie v celej organizačnej štruktúre. Active Directory svoje informácie a nastavenia ukladá v centrálnej organizovanej databáze.
147 )))
148 |(((
149 BIA
150 )))|(((
151 Business Impact Analysis - Analýza vplyvu (BIA) je základom celého procesu riadenia kontinuity podnikania (BCM). Pozostáva z techník a metód na posúdenie vplyvu narušenia dodávok kľúčových produktov alebo služieb organizácie a iných zainteresovaných strán na organizáciu a ich podporných kritických činností
152 )))
153 |(((
154 BCM
155 )))|(((
156 Business Continuity Management - Riadenie kontinuity podnikania je kompletný súbor procesov,
157
158 ktorý identifikuje potenciálne vplyvy , ktoré ohrozujú organizáciu z pohľadu kybernetickej bezpečnosti. Poskytuje schopnosť účinnej reakcie na vzniknutý kybernetický bezpečnostný incident
159 )))
160 |(((
161 Core
162 )))|(((
163 Next Generation Firewall
164 )))
165 |(((
166 DAC kábel
167 )))|(((
168 Direct attach copper kábel, slúži k pripojeniu aktívnych prvkov.
169 )))
170 |(((
171 EDR riešenie
172 )))|(((
173 EDR (Endpoint Detection and Response) zlepšuje schopnosť identifikovať, monitorovať a reagovať na podozrivé aktivity na koncových zariadeniach, ako sú pracovné stanice, servery a mobilné zariadenia
174 )))
175 |(((
176 EPS
177 )))|(((
178 EPS (skratka pre Encapsulated PostScript) je univerzálny [[typ súboru>>url:https://sk.wikipedia.org/wiki/Typ_s%C3%BAboru||shape="rect"]], ktorý sa využíva pri posielaní dokumentov do tlačiarne
179 )))
180 |(((
181 Firewall
182 )))|(((
183 Sieťové zariadenie alebo softvér, ktorého úlohou je oddeliť siete s rôznymi prístupovými právami (typicky napr. Extranet a Intranet) a kontrolovať tok dát medzi týmito sieťami
184 )))
185 |(((
186 GDPR
187 )))|(((
188 Nariadenie EU 2016/679 o ochrane fyzických osôb pri spracúvaní osobných údajov
189 )))
190 |(((
191 HW
192 )))|(((
193 Hardvér
194 )))
195 |(((
196 LAN
197 )))|(((
198 Lokálna (vnútorná) počítačová sieť (Local Area Network)
199 )))
200 |(((
201 Log
202 )))|(((
203 Záznam činnosti
204 )))
205 |(((
206 MKB
207 )))|(((
208 Manažér kybernetickej bezpečnosti
209 )))
210 |(((
211 PZS
212 )))|(((
213 Poskytovateľ základnej služby – Mesto Kolárovo
214 )))
215 |(((
216 SIEM
217 )))|(((
218 Systém pre zber a analýzu bezpečnostných udalostí vytváraných IT prostriedkami v reálnom čase (Security Information and Event Management)
219 )))
220 |(((
221 Spam
222 )))|(((
223 Spam je nevyžiadaná a hromadne rozosielaná správa
224 )))
225 |(((
226 sw
227 )))|(((
228 Softvér
229 )))
230 |(((
231 Switch
232 )))|(((
233 Prepínač ([[angl.>>url:https://sk.wikipedia.org/wiki/Angli%C4%8Dtina||shape="rect"]] switch) alebo sieťový prepínač (angl. network switch) je aktívny prvok [[počítačovej siete>>url:https://sk.wikipedia.org/wiki/Po%C4%8D%C3%ADta%C4%8Dov%C3%A1_sie%C5%A5||shape="rect"]], ktorý spája jej jednotlivé časti. Prepínač slúži ako centrálny prvok v sieťach [[hviezdicovej topológie>>url:https://sk.wikipedia.org/wiki/Hviezdicov%C3%A1_sie%C5%A5||shape="rect"]]. V minulosti sa ako centrálny prvok v týchto sieťach používal [[rozbočovač>>url:https://sk.wikipedia.org/wiki/Rozbo%C4%8Dova%C4%8D_(ethernet)||shape="rect"]] ([[angl.>>url:https://sk.wikipedia.org/wiki/Angli%C4%8Dtina||shape="rect"]] hub).
234 )))
235 |(((
236 TCP
237 )))|(((
238 Protokol riadenia prenosu (angl. Transmission Control Protocol)
239 )))
240 |(((
241 UPS
242 )))|(((
243 Zariadenie alebo systém, ktorý zabezpečuje plynulú dodávku elektriny pre zariadenia, ktoré nesmú byť neočakávane vypnuté.
244 )))
245 |(((
246 VPN
247 )))|(((
248 VPN je počítačová sieť na prepojenie počítačov na rôznych miestach internetu do jednej virtuálnej počítačovej siete.
249 )))
250
251
252 == {{id name="projekt_2541_Projektovy_zamer_detailny-Konvenciepretypypožiadaviek(príklady)"/}}Konvencie pre typy požiadaviek (príklady) ==
253
254 N/A
255
256 **// //**
257
258
259 = {{id name="projekt_2541_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3.    DEFINOVANIE PROJEKTU =
260
261 **Manažérske zhrnutie**
262
263
264 Projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti v meste Kolárovo“ (ďalej len „projekt“) bol vypracovaný s cieľom rozšíriť spôsobilosti v oblasti informačnej a kybernetickej bezpečnosti v meste Kolárovo a zabezpečiť súlad so zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej len „zákon o KB“) a umožniť poskytovanie základnej služby.
265
266
267 **Tab.č.1** Základná služba v zmysle Zoznamu základných služieb NBÚ SR (zdroj: [[https:~~/~~/www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/>>url:https://www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/||shape="rect"]])
268
269 (% class="wrapped" %)
270 |(((
271 **Základná služba**
272 )))|(((
273 **IČO**
274 )))|(((
275 **Prevádzkovateľ základnej služby**
276 )))|(((
277 **Sektor**
278 )))|(((
279 **Podsektor**
280 )))|(((
281 **Ústredný orgán**
282 )))
283 |(((
284 Správcovia a prevádzkovatelia sietí a informačných systémov verejnej správy v pôsobnosti povinnej osoby podľa zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov.
285 )))|(((
286 306517
287 )))|(((
288 Mesto Kolárovo
289 )))|(((
290 Verejná správa
291 )))|(((
292 Informačné systémy verejnej správy
293 )))|(((
294 Ministerstvo investícií, regionálneho rozvoja a informatizácie Slovenskej republiky
295 )))
296
297
298 Hlavným cieľom projektu je „Zvýšenie miery ochrany informačných systémov mesta voči potenciálnym kybernetickým incidentom“.
299
300 Tento cieľ bude naplnený realizáciu činností v oblasti informačnej a kybernetickej bezpečnosti, ktoré vychádzajú zo zistení auditu kybernetickej bezpečnosti realizovaného v Meste Kolárovo v roku 2024.
301
302
303 Predmetom projektu je:
304
305 * Tvorba bezpečnostnej dokumentácie a metodiky - vypracovanie kompletnej dokumentácie kybernetickej bezpečnosti v zmysle Zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov a v zmysle Vyhlášky NBÚ SR č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení,
306 * Realizácia (refundácia) auditu a opakovaného auditu kybernetickej bezpečnosti,
307 * Implementácia softvérových a hardvérových nástrojov pre oblasť informačnej a kybernetickej bezpečnosti v nadväznosti na riziká identifikované v audite,
308 * Financovanie mzdových výdavkov Manažéra kybernetickej bezpečnosti.
309
310
311 Po implementácii projektu bude mesto pripravené efektívnejšie riadiť informačnú a kybernetickú bezpečnosť (ďalej iba „IB“ a „KB“) a čeliť interným a externým hrozbám v oblasti IB a KB.
312
313 Mesto v súčasnosti nedisponuje dostatočnými finančnými, technologickými a personálnymi zdrojmi, aby mohlo vykonávať všetky potrebné aktivity v rozsahu požadovanom zákonom o KB.
314
315 Hlavnými beneficientom projektu je MsÚ Kolárovo a jeho jednotliví pracovníci, resp. užívatelia informačných systémov mesta. Nepriamym beneficientom sú obyvatelia mesta a subjekty komunikujúce s MsÚ. V dôsledku zavedených opatrení, ktoré zvýšia mieru ochrany informačných systémov bude minimalizovaný výpadok, resp. negatívny dopad bezpečnostných incidentov na riadnych chod úradu a poskytovanie služieb občanom a podnikateľom.
316
317
318 Predpokladaný rozpočet projektu: (% style="text-decoration:none" %)**345 331,31 €**
319
320
321 **~ **
322
323 == {{id name="projekt_2541_Projektovy_zamer_detailny-Motiváciaarozsahprojektu"/}}Motivácia a rozsah projektu ==
324
325 Mesto Kolárovo je ako poskytovateľ základnej služby zapísané do registra prevádzkovateľov základnej služby. Mesto musí plniť povinnosti vyplývajúce zo zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej aj „zákona“) a zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe.
326
327 Mesto v roku 2024 realizovalo „Audit kybernetickej bezpečnosti“. Predmetom auditu bolo  posúdenie zhody prijatých bezpečnostných opatrení s požiadavkami podľa zákona a súvisiacich osobitných predpisov vzťahujúcich sa na bezpečnosť sietí a informačných systémov pre jednotlivé siete a informačné systémy a pre tie, ktoré podporujú základné služby, s cieľom zabezpečiť požadovanú úroveň kybernetickej bezpečnosti a predchádzať kybernetickým bezpečnostným incidentom.
328
329 Auditom sa identifikovali nedostatky pri zabezpečovaní kybernetickej bezpečnosti s cieľom prijať opatrenia na ich odstránenie a nápravu, a na predchádzanie kybernetických bezpečnostných incidentov.
330
331 Účelom predkladaného projektu nie je len splnenie zákonných povinností, ale mesto si uvedomuje dôležitosť problematiky kybernetickej a informačnej bezpečnosti a aj z tohto dôvodu sa uchádza o NFP na realizáciu opravných a chýbajúcich opatrení, ktoré vyplynuli z vykonaného auditu.
332
333 V zmysle výsledkov auditu kybernetickej bezpečnosti je celková úroveň riadenia kybernetickej bezpečnosti v zmysle požiadaviek zákona č. 69/2018 Z.z., vyhlášky 362/2018 Z.z. a zavedených opatrení nedostatočná, resp. len čiastočne splnená. Mesto vykonáva vybrané procesy na základe schválenej a vydanej dokumentácie, v zmysle požiadaviek Vyhlášky č. 362/2018 Z. z. Vyhláška Národného bezpečnostného úradu, ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
334
335
336 **Hlavné zistenia:**
337
338 * Chýbajúca dokumentácia a interné smernice a postupy v zmysle zákona o KB,
339 * Nedostatočná identifikácia všetkých aktív súvisiacich so zariadeniami na spracovanie informácií a centrálne zaznamenávanie inventáru týchto aktív podľa ich hodnoty vrátane určenia ich vlastníka, ktorý definuje požiadavky na ich dôvernosť, dostupnosť a integritu,
340 * Nepostačujúce riadenie rizík, chýbajúce identifikácie zraniteľností, identifikácie hrozieb, identifikácie a analýzy rizík s ohľadom na aktívum, určenie vlastníka rizika, implementácie organizačných a technických bezpečnostných opatrení, analýzy funkčného dopadu a pravidelného preskúmavania identifikovaných rizík,
341 * Nedostatočné postupy pri zaradení osoby do niektorých z bezpečnostných rolí, nedostatočný plán rozvoja bezpečnostného povedomia a vzdelávania, vypracovanie spôsobov hodnotenia účinnosti plánu rozvoja bezpečnostného povedomia,
342 * Nedostatočne zavedené opatrenia v oblasti riadenia zmien, riadenia kapacít, inštalácie softvéru v sieťach a informačných systémoch, inštalácie zariadení v sieťach a informačných systémoch,
343 * Nenasadené technické riešenie podporujúce riadenie bezpečnosti pri prevádzke, napr. nástroj pre riadenie, evidenciu a schvaľovanie zmien, evidenciu bezpečnostných incidentov, konfiguračný manažment bezpečnostných nastavení,
344 * Chýbajúce nástroje na ochranu integrity sietí, ktoré zabezpečujú riadenie bezpečného prístupu medzi vonkajšími a vnútornými sieťami, implementáciu segmentácie sietí,
345 * Nedostatočne zavedené bezpečnostné opatrenia na bezpečné mobilné pripojenie do siete a vzdialený prístup,
346 * Neaktualizovaná dokumentácia počítačovej siete s evidenciou všetkých miest prepojenia sietí vrátane prepojení s externými sieťami, topológiu siete a využitie IP rozsahov,
347 * Chýbajúce centrálny Log manažment systém pre zber a ukladanie logov z jednotlivých informačných systémov,
348 * Nenasadený centrálny nástroj na zaznamenávanie činností sietí a informačných systémov a používateľov a identifikovanie bezpečnostných incidentov,
349 * Nedostatočne vypracované plány kontinuity prevádzky. 
350
351
352 **Realizované činnosti v rámci projektu**
353
354 V rámci projektu bude mesto realizovať činnosti, ktoré predstavujú reakciu mesta na výsledky auditu kybernetickej bezpečnosti realizovaného v roku 2024 a sú delené do troch hlavných oblastí, konkrétne predstavujú tvorbu **(1) bezpečnostnej dokumentácie a metodiky, (2) realizácia auditu a opakovaného auditu kybernetickej bezpečnosti, (3) implementáciu softvérových a hardvérových nástrojov**, **(4) činnosti manažéra kybernetickej bezpečnosti**.
355
356 V rámci projektu budú realizované nasledovné činnosti definované vo výzve na predkladanie žiadostí o poskytnutie NFP:
357
358 * vypracovanie alebo aktualizácia bezpečnostnej dokumentácie vrátane rozsahu a spôsobu plnenia všeobecných bezpečnostných opatrení;
359 * vypracovanie a implementácia špecifických interných riadiacich aktov pre vybrané oblasti kybernetickej a informačnej bezpečnosti;
360 * vypracovanie štatútu bezpečnostného výboru;
361 * Identifikácia všetkých aktív súvisiacich so zariadeniami na spracovanie informácií a centrálne zaznamenávanie inventáru týchto aktív podľa ich hodnoty vrátane určenia ich vlastníka, ktorý definuje požiadavky na ich dôvernosť, dostupnosť a integritu;
362 * riadenie rizík pozostávajúce z identifikácie zraniteľností, identifikácie hrozieb, identifikácie a analýzy rizík s ohľadom na aktívum, určenie vlastníka rizika, implementácie organizačných a technických bezpečnostných opatrení, analýzy funkčného dopadu a pravidelného preskúmavania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení;
363 * vypracovanie a implementácia interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti.
364 * vypracovanie postupov pri zaradení osoby do niektorých z bezpečnostných rolí, zavedenie plánu rozvoja bezpečnostného povedomia a vzdelávania, vypracovanie spôsobov hodnotenia účinnosti plánu rozvoja bezpečnostného povedomia, určenie pravidiel a postupov na riešenie prípadov porušenia bezpečnostnej politiky, zavedenie postupov pri skončení pracovnoprávneho vzťahu alebo iného obdobného vzťahu, zavedenie postupov pri porušení bezpečnostných politík;
365 * zavedenie opatrení a interného riadiaceho aktu v oblasti riadenia zmien, riadenia kapacít, zaznamenávania bezpečnostných záznamov a zaznamenávania a vyhodnocovania prevádzkových záznamov;
366 * implementácia technických riešení podporujúcich riadenie bezpečnosti pri prevádzke, napr. nástroj pre riadenie, evidenciu a schvaľovanie zmien, evidenciu bezpečnostných incidentov, konfiguračný manažment bezpečnostných nastavení;
367 * vypracovanie a implementácia interného riadiaceho aktu upravujúceho proces riadenia implementácie bezpečnostných aktualizácií a záplat;
368 * Implementácia nástrojov na ochranu integrity sietí, ktoré zabezpečujú riadenie bezpečného prístupu medzi vonkajšími a vnútornými sieťami, implementácia segmentácie sietí, implementácia alebo obnova firewall-u, revízia firewall pravidiel;
369 * zavedenie bezpečnostných opatrení na bezpečné mobilné pripojenie do siete a vzdialený prístup,
370 * vytvorenie alebo aktualizácia dokumentácie počítačovej siete, ktorá obsahuje evidenciu všetkých miest prepojenia sietí vrátane prepojení s externými sieťami, topológiu siete a využitie IP rozsahov;
371 * realizácia/aktualizácia segmentácie sietí v súlade s pravidlami klasifikácie a kategorizácie;
372 * Implementácia centrálneho Log manažment systému pre zber a ukladanie logov z jednotlivých informačných systémov;
373 * implementácia centrálneho nástroja na zaznamenávanie činností sietí, informačných systémov, používateľov a identifikovanie bezpečnostných incidentov;
374 * vypracovanie dokumentácie spôsobu monitorovania a fungovania Log manažment systému a centrálneho nástroja na bezpečnostné monitorovanie a zadefinovanie spôsobu evidencie prevádzkových záznamov, ich vyhodnocovania, spôsobu hlásenia podozrivej aktivity, zodpovednej osoby a ďalších povinností;
375 * špecifikácia všetkých udalostí, ktoré musia byť zaznamenávané a konfigurácia prvkov informačných technológií verejnej správy, vrátane dokumentácie rozsahu dát zaznamenávaných log súborov;
376 * vypracovanie štandardov a postupov riešenia kybernetických bezpečnostných incidentov, vrátane definovania zodpovedností zamestnancov a ďalších povinností;
377 * implementácia nástroja na detekciu, nástroja na zber a nepretržité vyhodnocovanie a evidenciu kybernetických bezpečnostných udalostí;
378 * vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho povinnosti týkajúce sa riešenia kybernetických bezpečnostných incidentov;
379 * vypracovanie plánov a spôsobov riešenia kybernetických bezpečnostných incidentov.
380 * vypracovanie stratégie a krízových plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnostného incidentu na základnú službu;
381 * vypracovanie plánov kontinuity prevádzky a ich prvotné otestovanie v reálnom prostredí organizácie a zapracovanie nedostatkov z výsledkov testovania;
382 * vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho kontinuitu prevádzky následkom kybernetického bezpečnostného incidentu alebo inej krízovej situácie;
383 * vypracovanie postupov zálohovania a postupov na obnovu siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu alebo inej krízovej situácie;
384 * implementácia systému zálohovania,
385 * realizácia (refundácia) prvého a opakovaného auditu kybernetickej bezpečnosti v súlade so zákonom o KB.
386
387
388 Tieto činnosti budú naplnené podaktivitami (1), (2), (3) a (4):
389
390
391 **Tvorba bezpečnostnej dokumentácie a metodiky (1)**
392
393 Potreba aktualizácie vyplýva z výsledkov auditu kybernetickej bezpečnosti, v rámci ktorého bola identifikovaná potreba vypracovania bezpečnostnej dokumentácie kybernetickej bezpečnosti.
394
395 Jedná sa o vypracovanie kompletnej dokumentácie kybernetickej bezpečnosti v zmysle Zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov a v zmysle Vyhlášky NBÚ SR č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
396
397
398 **Realizácia auditu a opakovaného auditu kybernetickej bezpečnosti (2)**
399
400 Predmetom je refundácia nákladov súvisiacich s realizovaným auditom kybernetickej bezpečnosti v zmysle zákona o KB a realizácia následného / opakovaného auditu po 2 rokoch po realizácii prvého auditu kybernetickej bezpečnosti.
401
402
403 **Implementácia softvérových a hardvérových nástrojov (3) **(podrobný popis je uvedený v dokumente Prístup k projektu, kap. 4.2 Aplikačná vrstva a kap. 4.4 Technologická vrstva) bude pozostávať z nasledovných komponentov:
404
405 **Nástroj na centrálny manažment logov**
406
407 Audit identifikoval vysoké riziko v danej oblasti a konštatoval nezavedený logovací štandard a nezabezpečené logovanie prevádzkových záznamov o každom prístupe do siete a informačného systému.
408
409 V rámci oblasti „Bezpečnosť pri prevádzke informačných systémov a sietí“ bude nástroj pokrývať oblasť zaznamenávanie bezpečnostných záznamov a zaznamenávanie a vyhodnocovanie prevádzkových záznamov.
410
411 Pre oblasť zaznamenávania udalostí a monitorovania slúži ako centrálny Log manažment systému pre zber a ukladanie logov z jednotlivých informačných systémov a centrálny nástroj na zaznamenávanie činností sietí a informačných systémov a používateľov a identifikovanie bezpečnostných incidentov. V rámci riešenia kybernetický bezpečnostných incidentov zabezpečuje detekciu, zber a nepretržité vyhodnocovanie a evidenciu kybernetických bezpečnostných udalostí.
412
413 **Centrálny ticketovací systém**
414
415 Z dôvodu chýbajúceho technického riešenia podporujúceho riadenie bezpečnosti pri prevádzke, ako napr. nástroj pre riadenie, evidenciu a schvaľovanie zmien, evidenciu bezpečnostných incidentov, konfiguračný manažment bezpečnostných nastavení je navrhnutý na implementáciu Centrálny ticketovací systém.
416
417 **Prevádzkový monitoring**
418
419 Z realizovaného auditu vyplynulo, že mesto nepoužíva nástroj na detekciu kybernetických bezpečnostných incidentov. V rámci riešenia kybernetických bezpečnostných incidentov predstavuje „Prevádzkový monitoring“ nástroj na detekciu, zber a nepretržité vyhodnocovanie a evidenciu kybernetických bezpečnostných udalostí. Navrhované technické riešenie umožní monitorovanie dostupnýchtechnologických kapacít dôležitých sieťových zariadení a služieb podľa nakonfigurovaných pravidiel.
420
421 **Aktualizácia / upgrade sieťovej vrstvy**
422
423 Vykonaný audit konštatoval, že mesto nemá vytvorenú bezpečnostná segmentácia siete a navrhuje vytvoriť bezpečnostnú segmentáciu vo vyhradených segmentoch siete pre testovanie IS a zálohovanie IS. Z uvedeného dôvodu je v rámci projektu navrhnutý upgrade sieťovej vrstvy, na základe ktoré bude možné zrealizovať segmentáciu siete v zmysle plánu implementácie opatrení vyplývajúcich z realizovaného auditu. Upgrade sieťovej vrstvy okrem iného umožní detekciu a prevenciu prienikov, identifikáciu nezvyčajných mechanizmov útokov alebo proaktívne blokovanie škodlivej sieťovej prevádzky. Podrobný popis aktualizácie sieťovej vrstvy je uvedený v dokumente Prístup k projektu, kap. 4.4 Technologická vrstva.
424
425 **Aktualizácia / upgrade serverovej infraštruktúry**
426
427 Mesto disponuje morálne zastaralou infraštruktúrou bez podpory výrobcu. Uvedená infraštruktúra predstavuje nedostatočnú kapacitu pre implementáciu zálohovacieho systému a neexistujúce riešenie vysokej dostupnosti sťažujúce vypracovanie plánov kontinuity. Z uvedeného dôvodu je v rámci projektu navrhnutý taký upgrade serverovej infraštruktúry, ktorý bude poskytovať možnosť vysokej dostupnosti, ci už formou zabezpečenia klastrového prostredia, ale aj za účelom poskytnutia výpočtovej kapacity pre implementáciu systému zálohovania, čím bude možné zároveň vypracovať relevantné plány kontinuity prevádzky a tým zvýšiť úroveň kybernetickej bezpečnosti. Podrobný popis aktualizácie serverovej infraštruktúry je uvedený v dokumente Prístup k projektu, kap. 4.4 Technologická vrstva.
428
429
430 Podrobný popis vrátane špecifikácie je uvedený v dokumente Prístup k projektu, kap. 4.2 Aplikačná vrstva a kap. 4.4 Technologická vrstva.
431
432
433
434 **Činnosti manažéra pre informačnú a kybernetickú bezpečnosť (4) **– manažér bude zodpovedný za implementáciu dokumentácie, metodík a činností uvedených v bodoch (1), (2) a (3).
435
436 **~ **
437
438 **~ **
439
440 **~ **
441
442 **~ **
443
444 **~ **
445
446
447
448
449
450
451
452 Hlavným výsledkom realizácie projektu je zvýšenie kybernetickej bezpečnosti technickými a procesnými opatreniami a taktiež spĺňanie legislatívnych požiadaviek a tým zabezpečenie úspešného absolvovania opakovaného auditu, príp. auditu kybernetickej bezpečnosti realizovaného v budúcnosti.
453
454
455 == {{id name="projekt_2541_Projektovy_zamer_detailny-Zainteresovanéstrany/Stakeholderi"/}}Zainteresované strany/Stakeholderi ==
456
457 (% class="wrapped" %)
458 |(((
459 ID
460 )))|(((
461 AKTÉR / STAKEHOLDER
462 )))|(((
463 SUBJEKT
464
465 (názov / skratka)
466 )))|(((
467 ROLA
468
469 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
470 )))|(((
471 Informačný systém
472
473 (MetaIS kód a názov ISVS)
474 )))
475 |(((
476 1.
477 )))|(((
478 Mesto Kolárovo
479 )))|(((
480 Mesto Kolárovo
481 )))|(((
482 Vlastník procesu
483 )))|(((
484 [[isvs_10473>>url:https://metais.vicepremier.gov.sk/detail/ISVS/45417f1d-5a37-4684-b68a-840ed223e870/cimaster?tab=summarizingCart||rel="nofollow" shape="rect" style="text-decoration: none;text-align: left;" class="external-link"]] Integrovaný informačný systém Datalan Korwin
485
486 (% style="color:#333333; text-decoration:none" %)isvs_14302 (%%)Registratúrna kniha Memphis
487
488 [[isvs_12229>>url:https://metais.vicepremier.gov.sk/detail/ISVS/7ca4288e-496f-42d7-a80f-f372818c54eb/cimaster?tab=summarizingCart||rel="nofollow" shape="rect" style="text-decoration: none;text-align: left;" class="external-link"]] Webové sídlo [[www.kolarovo.sk>>url:http://www.kolarovo.sk||shape="rect"]]
489 )))
490 |(((
491 2.
492 )))|(((
493 Ministerstvo investícií, regionálneho rozvoja a informatizácie SR
494 )))|(((
495 MIRRI SR
496 )))|(((
497 Garant eGovernmentu
498 )))|(((
499 -
500 )))
501
502
503
504 == {{id name="projekt_2541_Projektovy_zamer_detailny-Cieleprojektu"/}}Ciele projektu ==
505
506 (% class="wrapped" %)
507 |(((
508 ID
509 )))|(((
510 Názov cieľa
511 )))|(((
512 Názov strategického cieľa
513 )))|(((
514 Spôsob realizácie strategického cieľa
515 )))
516 |(((
517 C_01
518 )))|(((
519 Zvýšenie miery ochrany informačných systémov mesta voči potenciálnym kybernetickým incidentom
520 )))|(((
521 Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe (Cieľ Národnej koncepcie informatizácie verejnej správy, cieľ 4.1)
522 )))|(((
523 Cieľ bude naplnený realizáciou činností uvedených v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu.
524
525 Konkrétne, vypracovaním a aktualizáciou dokumentácie a metodík kybernetickej bezpečnosti a nasadením SW a HW riešení uvádzaných v projekte
526 )))
527 |(((
528 C_01
529 )))|(((
530 Zvýšenie miery ochrany informačných systémov mesta voči potenciálnym kybernetickým incidentom
531
532
533 )))|(((
534 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy (Cieľ Programu Slovensko a príslušnej výzvy)
535 )))|(((
536 Cieľ bude naplnený realizáciou činností uvedených v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu.
537
538 Konkrétne, vypracovaním a aktualizáciou dokumentácie a metodík kybernetickej bezpečnosti a nasadením SW a HW riešení uvádzaných v projekte.
539 )))
540
541 **~ **
542
543 == {{id name="projekt_2541_Projektovy_zamer_detailny-Merateľnéukazovatele(KPI)"/}}Merateľné ukazovatele (KPI) ==
544
545
546 (% class="wrapped" %)
547 |(((
548 ID
549 )))|(((
550 ID/Názov cieľa
551 )))|(((
552 Názov
553 ukazovateľa (KPI)
554 )))|(((
555 Popis
556 ukazovateľa
557 )))|(((
558 Merná jednotka
559
560 )))|(((
561 AS IS
562 merateľné hodnoty
563 (aktuálne)
564 )))|(((
565 TO BE
566 Merateľné hodnoty
567 (cieľové hodnoty)
568 )))|(((
569 Spôsob ich merania
570 )))|(((
571 Pozn.
572 )))
573 |(((
574 MU_01
575 )))|(((
576 C_01
577 )))|(((
578 Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov
579 )))|(((
580 Merateľný ukazovateľ výstupu
581
582 (pozn. čas plnenia merateľného ukazovateľa ku koncu realizácie hlavných aktivít projektu)
583 )))|(((
584 počet
585 )))|(((
586 0
587 )))|(((
588 1
589 )))|(((
590 V čase ukončenia projektu pri prevzatí výstupov projektu
591 )))|(((
592 Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov: Mesto Kolárovo
593 )))
594 |(((
595 MU_02
596 )))|(((
597 C_01
598 )))|(((
599 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
600
601 // //
602 )))|(((
603 Výsledok
604
605 (pozn. čas plnenia merateľného ukazovateľa v rámci udržateľnosti projektu)
606 )))|(((
607 počet
608 )))|(((
609 0
610 )))|(((
611 10 591
612
613
614 (zdroj: Štatistický úrad SR)
615 )))|(((
616 V čase udržateľnosti projektu, podľa aktuálneho počtu obyvateľov.
617 )))|(((
618 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov: obyvatelia mesta Kolárovo
619 )))
620
621
622
623 == {{id name="projekt_2541_Projektovy_zamer_detailny-Špecifikáciapotriebkoncovéhopoužívateľa"/}}Špecifikácia potrieb koncového používateľa ==
624
625
626 Z hľadiska projektu je koncovým používateľom Mesto Kolárovo, resp. mestský úrad a jeho jednotlivých pracovníci. Špecifikáciu potrieb predstavujú výsledky auditu kybernetickej bezpečnosti realizovaného v roku 2024, resp. jeho hlavné zistenia.
627
628
629 Hlavné zistenia:
630
631 * potreba vypracovania komplexnej bezpečnostnej dokumentácie kybernetickej bezpečnosti,
632 * nedostatočná správa a umiestnenie aktív prepojených na základnú službu,
633 * umiestnenie záloh nespĺňa požiadavky riadenia kontinuity kybernetickej bezpečnosti,
634 * potreba vytvorenia segmentácie siete,
635 * zavedenie riadenia prístupov užívateľov do sietí a informačných systémov,
636 * nezavedený systém pre zber a analýzu bezpečnostných udalostí,
637 * v oblasti riadenia rizík chýba nástroj, ktorým by efektívne preskúmaval a aktualizoval identifikované riziká v závislosti od prijatých bezpečnostných opatrení,
638 * potreba testovania obnovy záloh,
639 * chýbajúce časy a postupy pre obnovu napadnutých systémov a pod.
640
641
642 Uvedené potreby sú riešené predkladaným projektom, resp. činnosťami, ktoré sú podrobne uvedené v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu.
643
644
645 == {{id name="projekt_2541_Projektovy_zamer_detailny-Rizikáazávislosti"/}}Riziká a závislosti ==
646
647 Zoznam a popis rizík spojených s projektom je uvedený v prílohe ZOZNAM RIZÍK a ZÁVISLOSTI
648
649
650 == {{id name="projekt_2541_Projektovy_zamer_detailny-Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}Stanovenie alternatív v biznisovej vrstve architektúry ==
651
652
653 Z pohľadu biznisovej vrstvy prichádzajú do úvahy nasledovné alternatívy:
654
655
656 1. **Ponechanie súčasného stavu**
657
658 Alternatíva znamená nerealizovanie projektu, to zn. neprijatie opatrení potrebných na zosúladenie stavu v oblasti informačnej a kybernetickej bezpečnosti s platnou legislatívou a rovnako nerealizovanie zistení a nápravných opatrení vyplývajúcich zo auditu kybernetickej bezpečnosti. Alternatíva znamená vysoké riziko, resp. vysokú pravdepodobnosť vzniku bezpečnostných incidentov. Z uvedeného dôvodu je táto alternatíva neprijateľná.
659
660 1. **Čiastočná realizácia opatrení v rámci kybernetickej bezpečnosti**
661
662 Alternatíva znamená nezískanie prostriedkov z Programu Slovensko a realizáciu čiastkových opatrení v oblasti informačnej a kybernetickej bezpečnosti. V tejto alternatíve budú realizované kroky vedúce k zosúladeniu stavu s platnou legislatívou. Realizované budú najmä opatrenia v oblasti metodiky a tvorby dokumentácie. Uvedená alternatíva (z dôvodu nedostatku finančných prostriedkov) neumožní odstránenie zistení auditu KB a realizáciu nápravných opatrení len v obmedzenej miere. Alternatíva neumožňuje implementáciu automatizovaných riešení (ako napr. logmanager a pod.)
663
664 1. **Plnohodnotná realizácia opatrení kybernetickej bezpečnosti**
665
666 Alternatíva predstavuje komplexné riešenie informačnej a kybernetickej bezpečnosti, to zn. zosúladenie so zákonom o KB, odstránenie auditných zistení a realizáciu automatizovaných riešení a nasadenie SW a HW riešení vyplývajúcich z identifikovaných nápravných opatrení v rámci auditu kybernetickej bezpečnosti. Táto alternatíva je želanou alternatívou a predstavuje realizáciu projektu v predkladanom znení.
667
668
669
670 == {{id name="projekt_2541_Projektovy_zamer_detailny-Multikriteriálnaanalýza"/}}Multikriteriálna analýza ==
671
672 (% class="wrapped" %)
673 |(((
674 **// //**
675 )))|(((
676 KRITÉRIUM
677 )))|(((
678 ZDÔVODNENIE KRIÉRIA
679 )))|(((
680 Mesto Kolárovo
681 )))|(((
682 MIRRI SR
683 )))
684 |(% rowspan="3" %)(((
685 BIZNIS VRSTVA
686
687 // //
688 )))|(((
689 Kritérium A
690
691 Zosúladenie aktuálneho stavu so zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti (KO)
692 )))|(((
693 Jedná sa o KO kritérium vychádzajúce zo základnej požiadavky súladu s legislatívou
694 )))|(((
695 X
696 )))|(((
697 X
698 )))
699 |(((
700 Kritérium B
701
702 Odstránenie zistení vyplývajúcich z auditu kybernetickej bezpečnosti (KO)
703 )))|(((
704 Jedná sa o KO kritérium vychádzajúce z nevyhnutnej potreby odstránenia zistení auditu kybernetickej bezpečnosti
705 )))|(((
706 X
707 )))|(((
708 X
709 )))
710 |(((
711 Kritérium C
712
713 Nasadenie automatizovaných riešení pre oblasť kybernetickej bezpečnosti
714 )))|(((
715 Jedná sa o kritérium predstavujúce komplexné riešenie kybernetickej bezpečnosti prevádzkovateľa základnej služby
716 )))|(((
717 X
718 )))|(((
719
720 )))
721
722
723 **Vyhodnotenie MCA**
724
725 (% class="wrapped" %)
726 |(((
727 Zoznam kritérií
728 )))|(((
729 Alt. 1
730 )))|(((
731 Spôsob
732
733 dosiahnutia
734 )))|(((
735 Alt. 2
736 )))|(((
737 Spôsob
738
739 dosiahnutia
740 )))|(((
741 Alt. 3
742 )))|(((
743 Spôsob
744
745 dosiahnutia
746 )))
747 |(((
748 Kritérium A
749
750 Zosúladenie aktuálneho stavu so zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti (KO)
751 )))|(((
752 nie
753 )))|(((
754 -
755 )))|(((
756 áno
757 )))|(((
758 Čiastočná realizácia opatrení v oblasti KB predstavuje realizáciu najmä metodickej a dokumentačnej časti opatrení KB. Z uvedeného dôvodu alternatíva naplní súlad so zákonom o KB.
759 )))|(((
760 áno
761 )))|(((
762 Plnohodnotná realizácia opatrení v oblasti KB predstavuje naplnenie požiadaviek vyplývajúcich zo zákona o KB.
763 )))
764 |(((
765 Kritérium B
766
767 Odstránenie zistení vyplývajúcich z auditu kybernetickej bezpečnosti (KO)
768 )))|(((
769 nie
770 )))|(((
771 -
772 )))|(((
773 čiastočne
774 )))|(((
775 Alternatíva 2 naplní kritérium B len čiastočne, nakoľko zistenia auditu, resp. nápravné opatrenia požadujú realizáciu automatizovaných / IT riešení, ktoré alternatíva 2 neponúka.
776 )))|(((
777 áno
778 )))|(((
779 Plnohodnotná realizácia opatrení v oblasti KB predstavuje naplnenie požiadaviek vyplývajúcich z auditu kybernetickej bezpečnosti.
780 )))
781 |(((
782 Kritérium C
783
784 Nasadenie automatizovaných riešení pre oblasť kybernetickej bezpečnosti
785 )))|(((
786 nie
787 )))|(((
788 -
789 )))|(((
790 nie
791 )))|(((
792 -
793 )))|(((
794 áno
795 )))|(((
796 Plnohodnotná realizácia opatrení v oblasti KB predstavuje okrem iného aj nasadenie automatizovaných riešenie pre oblasť kybernetickej bezpečnosti.
797 )))
798
799
800 // //
801
802 == {{id name="projekt_2541_Projektovy_zamer_detailny-Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}Stanovenie alternatív v aplikačnej vrstve architektúry ==
803
804 HW a SW komponenty, tiež služby a podpora, ktoré sú s nimi spojené, musia zodpovedať požiadavkám definovaným v projekte koncovými používateľmi, ktoré vychádzajú zo zistení realizovaného auditu a z požiadaviek zákona o KIB, zákona o ISVS a ďalších predpisov. Realizácia všetkých opatrení na úrovni mesta, bude na úrovni kombinácie In-House riešenia a Outsourcingu.
805
806 == {{id name="projekt_2541_Projektovy_zamer_detailny-"/}} ==
807
808 == {{id name="projekt_2541_Projektovy_zamer_detailny-"/}} ==
809
810 == {{id name="projekt_2541_Projektovy_zamer_detailny-Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}Stanovenie alternatív v technologickej vrstve architektúry ==
811
812 Technologická alternatíva nie je definovaná, nakoľko projekt umožňuje realizovať ľubovoľnú SW a HW technológiu. Konkrétnu technológiu navrhne úspešných uchádzač v rámci procesu verejného obstarávania.
813
814
815
816 **~ **
817
818 = {{id name="projekt_2541_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}4.    POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) =
819
820
821 Výstupom projektu budú:
822
823 * projektové výstupy podľa vyhlášky 401/2023 o riadení projektov relevantné pre predmetný typ projektu,
824 * vytvorená, resp. aktualizovaná dokumentácia kybernetickej bezpečnosti (podrobný zoznam je uvedený v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu: Tvorba bezpečnostnej dokumentácie a metodiky,
825 * realizovaný (refundovaný) audit a opakovaný audit kybernetickej bezpečnosti,
826 * nasadené softvérové a hardvérové nástroje pre oblasť kybernetickej bezpečnosti (podrobný zoznam je uvedený v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu: Implementácia softvérových a hardvérových nástrojov,
827
828
829 Výstupy projektu akceptuje riadiaci výbor projektu a vlastník procesu (viď. časť 9 – Projektový tím).
830
831
832
833 **~ **
834
835 = {{id name="projekt_2541_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}5.    NÁHĽAD ARCHITEKTÚRY =
836
837 Predmetom projektu je riadenie informačnej a kybernetickej bezpečnosti a realizácia opatrení KIB definovaných najmä v zákonoch č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon č. 69/2018 Z. z.“) a č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ITVS“).
838
839 Predmetom projektu sú primárne tie oblasti, kde žiadateľ identifikoval najvyššiu mieru rizika a najvyššie dopady, prípadne kde má najvyššiu mieru nesúladu s legislatívnymi požiadavkami vyplývajúcimi z vykonaného auditu kybernetickej bezpečnosti. Pri výbere a nastavení oprávnených podaktivít žiadateľ vychádzal najmä z požiadaviek určených zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej ako „zákon o KB“), zákonom č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov v znení zákona č. 301/2023 Z. z. a príslušných vykonávacích právnych predpisov.
840
841 Jednotlivé biznis funkcie (podaktivity výzvy realizované v rámci projektu) bezpečnostnej architektúry sú znázornené na nasledovnom obrázku:
842
843 [[image:attach:Snímka obrazovky 2024-07-07 o 6.24.02.png||width="513"]]
844
845 Obr.1 Biznis funkcie / podaktivity projektu
846
847 Aplikačnú architektúru projektu tvoria nasledovné riešenia pre oblasť informačnej a kybernetickej bezpečnosti:
848
849
850 [[image:attach:image-2024-4-30_14-0-30.png||width="567"]]
851
852 Obrázok 2 Model aplikačnej architektúry
853
854
855 === {{id name="projekt_2541_Projektovy_zamer_detailny-Nástrojnacentrálnymanažmentlogov"/}}Nástroj na centrálny manažment logov ===
856
857 Audit identifikoval vysoké riziko v danej oblasti a konštatoval zavedený len čiastočný zber logov a manuálnu detekciu incidentov.
858
859 Pre oblasť Bezpečnosti pri prevádzke informačných systémov a sietí slúži nástroj na ako riešenie v oblasti riadenia zmien, riadenia kapacít, inštalácie softvéru a zariadení v sieťach a informačných systémoch, zaznamenávanie bezpečnostných záznamov a zaznamenávanie a vyhodnocovanie prevádzkových záznamov. Pre oblasť zaznamenávania udalostí a monitorovania slúži ako centrálny Log manažment systému pre zber a ukladanie logov z jednotlivých informačných systémov a centrálny nástroj na zaznamenávanie činností sietí a informačných systémov a používateľov a identifikovanie bezpečnostných incidentov (SIEM).V rámci riešenia kybernetický bezpečnostných incidentov zabezpečuje detekciu, zber a nepretržité vyhodnocovanie a evidenciu kybernetických bezpečnostných udalostí.
860
861 **Centrálny ticketovací systém**
862
863 Z dôvodu chýbajúceho technického riešenia podporujúceho riadenie bezpečnosti pri prevádzke, ako napr. nástroj pre riadenie, evidenciu a schvaľovanie zmien, evidenciu bezpečnostných incidentov, konfiguračný manažment bezpečnostných nastavení je navrhnutý na implementáciu Centrálny ticketovací systém.
864
865 **Prevádzkový monitoring**
866
867 Z realizovaného auditu vyplynulo, že mesto nepoužíva nástroj na detekciu kybernetických bezpečnostných incidentov. V rámci riešenia kybernetických bezpečnostných incidentov predstavuje „Prevádzkový monitoring“ nástroj na detekciu, zber a nepretržité vyhodnocovanie a evidenciu kybernetických bezpečnostných udalostí. Navrhované technické riešenie umožní monitorovanie dostupných technologických kapacít dôležitých sieťových zariadení a služieb podľa nakonfigurovaných pravidiel.
868
869
870
871 == {{id name="projekt_2541_Projektovy_zamer_detailny-Prehľade-Governmentkomponentov"/}}Prehľad e-Government komponentov ==
872
873 === {{id name="projekt_2541_Projektovy_zamer_detailny-5.1.1Prehľadkoncovýchslužieb–budúcistav:"/}}5.1.1     Prehľad koncových služieb – budúci stav: ===
874
875 Projekt nebuduje koncové služby.
876
877
878 === {{id name="projekt_2541_Projektovy_zamer_detailny-5.1.2Prehľadbudovaných/rozvíjanýchISVSvprojekte–budúcistav:"/}}5.1.2     Prehľad budovaných/rozvíjaných ISVS v projekte – budúci stav: ===
879
880 Projekt nebuduje/nerozvíja ISVS
881
882
883 === {{id name="projekt_2541_Projektovy_zamer_detailny-5.1.3Prehľadbudovanýchaplikačnýchslužieb–budúcistav:"/}}5.1.3     Prehľad budovaných aplikačných služieb – budúci stav: ===
884
885 Projekt nebuduje aplikačné služby.
886
887
888 === {{id name="projekt_2541_Projektovy_zamer_detailny-5.1.4PrehľadintegráciiISVSnaspoločnéISVS[1]aISVSinýchOVMaleboIStretíchstrán"/}}5.1.4     Prehľad integrácii ISVS na spoločné ISVS^^**[1]**^^ a ISVS iných OVM alebo IS tretích strán ===
889
890 V rámci projektu nebude realizovaná integrácia.
891
892
893 === {{id name="projekt_2541_Projektovy_zamer_detailny-5.1.5Aplikačnéslužbynaintegráciu"/}}5.1.5     Aplikačné služby na integráciu ===
894
895 Projekt nebuduje aplikačné služby.
896
897
898 === {{id name="projekt_2541_Projektovy_zamer_detailny-5.1.6PoskytovanieúdajovzISVSdoISCSRÚ"/}}5.1.6     Poskytovanie údajov z ISVS do IS CSRÚ ===
899
900 Projekt nebude poskytovať údaje do IS CSRÚ.
901
902
903 === {{id name="projekt_2541_Projektovy_zamer_detailny-5.1.7KonzumovanieúdajovzISCSRÚ"/}}5.1.7     Konzumovanie údajov z IS CSRÚ ===
904
905 Projekt nebude konzumovať údaje z IS CSRÚ.
906
907
908 === {{id name="projekt_2541_Projektovy_zamer_detailny-5.1.8Prehľadplánovanéhovyužívaniainfraštruktúrnychslužieb(cloudovýchslužieb)–budúcistav:"/}}5.1.8     Prehľad plánovaného využívania infraštruktúrnych služieb (cloudových služieb) – budúci stav: ===
909
910 Projekt neplánuje využívanie cloudových infraštruktúrnych služieb.
911
912
913 **~ **
914
915 = {{id name="projekt_2541_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}6.    LEGISLATÍVA =
916
917 Projekt nevyžaduje vykonanie legislatívnych zmien pre naplnenie jeho cieľov a dodanie výstup. Následná realizácia činností pre oblasť kybernetickej bezpečnosti predpokladá vypracovanie interných smerníc a postupov pre implementáciu opatrení pre oblasť kybernetickej bezpečnosti.
918
919 = {{id name="projekt_2541_Projektovy_zamer_detailny-7.ROZPOČETAPRÍNOSY"/}}7.    ROZPOČET A PRÍNOSY =
920
921
922 == {{id name="projekt_2541_Projektovy_zamer_detailny-Sumarizácianákladovaprínosov"/}}Sumarizácia nákladov a prínosov ==
923
924
925 (% class="wrapped" %)
926 |(((
927 Náklady
928 )))|(((
929 Tvorba bezpečnostnej dokumentácie a metodiky (1)
930 )))|(((
931 Implementácia softvérových a hardvérových nástrojov (2)
932 )))
933 |(((
934 **Všeobecný materiál**
935 )))|(((
936
937 )))|(((
938
939 )))
940 |(((
941 **IT - CAPEX**
942 )))|(((
943
944 )))|(((
945
946 )))
947 |(((
948 Práce/služby
949 )))|(((
950 54 060,00
951 )))|(((
952 59 108,00
953 )))
954 |(((
955 Aplikácie
956 )))|(((
957 // //
958 )))|(((
959
960 )))
961 |(((
962 SW
963 )))|(((
964 // //
965 )))|(((
966 30 386,96
967 )))
968 |(((
969 HW
970 )))|(((
971 // //
972 )))|(((
973 155 594,58
974 )))
975 |(((
976 Mzdové výdavky - MKB
977 )))|(((
978 // //
979 )))|(((
980 23 590,00
981 )))
982 |(((
983 Paušálna sadzba – nepriame výdavky
984 )))|(((
985 // //
986 )))|(((
987 22 591,77
988 )))
989 |(((
990 **IT - OPEX- prevádzka**
991 )))|(((
992
993 )))|(((
994
995 )))
996 |(((
997 Aplikácie
998 )))|(((
999 // //
1000 )))|(((
1001 8.000,00
1002 )))
1003 |(((
1004 SW
1005 )))|(((
1006
1007 )))|(((
1008
1009 )))
1010 |(((
1011 HW
1012 )))|(((
1013
1014 )))|(((
1015 15.000,00
1016 )))
1017 |(((
1018 **Prínosy**
1019 )))|(((
1020
1021 )))|(((
1022
1023 )))
1024 |(((
1025 **Finančné prínosy**
1026 )))|(((
1027
1028 )))|(((
1029
1030 )))
1031 |(((
1032 Administratívne poplatky
1033 )))|(((
1034
1035 )))|(((
1036
1037 )))
1038 |(((
1039 Ostatné daňové a nedaňové príjmy
1040 )))|(((
1041
1042 )))|(((
1043
1044 )))
1045 |(((
1046 **Ekonomické prínosy**
1047 )))|(((
1048
1049 )))|(((
1050
1051 )))
1052 |(((
1053 Občania (€)
1054 )))|(((
1055
1056 )))|(((
1057
1058 )))
1059 |(((
1060 Úradníci (€)
1061 )))|(((
1062
1063 )))|(((
1064
1065 )))
1066 |(((
1067 Úradníci (FTE)
1068 )))|(((
1069
1070 )))|(((
1071
1072 )))
1073 |(((
1074 **Kvalitatívne prínosy**
1075 )))|(((
1076
1077 )))|(((
1078
1079 )))
1080 |(((
1081
1082 )))|(((
1083 // //
1084 )))|(((
1085 // //
1086 )))
1087
1088
1089
1090 **~ **
1091
1092 = {{id name="projekt_2541_Projektovy_zamer_detailny-8.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUAMETÓDAJEHORIADENIA"/}}8.    HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU A METÓDA JEHO RIADENIA =
1093
1094
1095 (% class="wrapped" %)
1096 |(((
1097 ID
1098 )))|(((
1099 FÁZA/AKTIVITA
1100 )))|(((
1101 ZAČIATOK
1102
1103 (odhad termínu)
1104 )))|(((
1105 KONIEC
1106
1107 (odhad termínu)
1108 )))|(((
1109 POZNÁMKA
1110 )))
1111 |(((
1112 1.
1113 )))|(((
1114 Prípravná fáza a Iniciačná fáza
1115 )))|(((
1116 04/2024
1117 )))|(((
1118 03/2025
1119 )))|(((
1120
1121 )))
1122 |(((
1123 2.
1124 )))|(((
1125 Realizačná fáza
1126 )))|(((
1127 04/2025
1128 )))|(((
1129 03/2027
1130 )))|(((
1131
1132 )))
1133 |(((
1134 2a
1135 )))|(((
1136 Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
1137 )))|(((
1138 04/2025
1139 )))|(((
1140 03/2027
1141 )))|(((
1142
1143 )))
1144 |(((
1145 3.
1146 )))|(((
1147 Dokončovacia fáza
1148 )))|(((
1149 03/2027
1150 )))|(((
1151 05/2027
1152 )))|(((
1153
1154 )))
1155 |(((
1156 4.
1157 )))|(((
1158 Podpora prevádzky (SLA)
1159 )))|(((
1160 06/2027
1161 )))|(((
1162 05/2032
1163 )))|(((
1164
1165 )))
1166
1167
1168 **Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti**
1169
1170 **~ **
1171
1172 **Projekt bude realizovaný metódou Waterfall**
1173
1174 Waterfall- vodopádový prístup počíta s detailným naplánovaním jednotlivých krokov a následnom dodržiavaní postupu pri vývoji alebo realizácii projekty. Projektovému tímu je daný minimálny priestor na zmeny v priebehu realizácie. Vodopádový prístup je vhodný a užitočný v projektoch, ktorý majú jasný cieľ a jasne definovateľný postup a rozdelenie prác.
1175
1176
1177 Objednávateľ projektu vypracuje **funkčnú špecifikáciu - detailnú** a **technickú špecifikáciu - rámcovú**.
1178
1179 // [[image:attach:image-2024-4-30_14-1-44.png||width="482"]]//
1180
1181 // //
1182
1183 // //
1184
1185
1186
1187
1188 **~ **
1189
1190 = {{id name="projekt_2541_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}9.    PROJEKTOVÝ TÍM =
1191
1192
1193 V rámci projektu je zostavený **Riadiaci výbor (RV),** v minimálnom zložení:
1194
1195 * Predseda RV
1196 * Biznis vlastník
1197 * Zástupca prevádzky
1198 * Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen)
1199 * Projektový manažér objednávateľa (PM)
1200
1201 Zostavuje sa **Projektový tím objednávateľa**
1202
1203 * kľúčový používateľ,
1204 * IT analytik,
1205 * IT architekt,
1206 * biznis vlastník,
1207 * manažér kybernetickej a informačnej bezpečnosti,
1208
1209
1210 (% class="wrapped" %)
1211 |(((
1212 ID
1213 )))|(((
1214 Meno a Priezvisko
1215 )))|(((
1216 Pozícia
1217 )))|(((
1218 Oddelenie
1219 )))|(((
1220 Rola v projekte
1221 )))
1222 |(((
1223 1.
1224 )))|(((
1225
1226 )))|(((
1227 Primátor
1228 )))|(((
1229 Mesto Kolárovo
1230 )))|(((
1231 Predseda RV
1232 )))
1233 |(((
1234 2.
1235 )))|(((
1236
1237 )))|(((
1238 Zástupca primátora / kľúčový používateľ
1239 )))|(((
1240 Mesto Kolárovo
1241 )))|(((
1242 Člen RV
1243 )))
1244 |(((
1245 3.
1246 )))|(((
1247
1248 )))|(((
1249 Manažér kybernetickej bezpečnosti / vlastník procesov
1250 )))|(((
1251 Mesto Kolárovo
1252 )))|(((
1253 Člen RV
1254 )))
1255 |(((
1256 4.
1257 )))|(((
1258
1259 )))|(((
1260 IT architekt / it analytik
1261 )))|(((
1262 Dodávateľ
1263 )))|(((
1264 Člen RV
1265 )))
1266
1267
1268 [[image:attach:image-2024-4-30_14-2-13.png||height="250"]]
1269
1270 == {{id name="projekt_2541_Projektovy_zamer_detailny-PRACOVNÉNÁPLNE"/}} PRACOVNÉ NÁPLNE ==
1271
1272
1273 (% class="wrapped" %)
1274 |(((
1275 **Projektová rola:**
1276 )))|(((
1277 **~ **
1278
1279 **PROJEKTOVÝ MANAŽÉR**
1280
1281
1282 )))
1283 |(((
1284 **Stručný popis:**
1285 )))|(((
1286 ·       zodpovedá za riadenie projektu počas celého životného cyklu projektu. Riadi projektové (ľudské a finančné) zdroje, zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu (aktualizuje BC/CBA) a predkladá vstupy na rokovanie Riadiaceho výboru. Zodpovedá za riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tím objednávateľa a za efektívnu komunikáciu s dodávateľom alebo stanovených zástupcom dodávateľa.
1287
1288
1289 ·       zodpovedá za riadenie prideleného projektu - stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s tým súvisiacich rizík. Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami, zásadami a princípmi projektového riadenia.
1290
1291
1292 ·       zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/ projektový manažér obvykle podieľa na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka.
1293 )))
1294 |(((
1295 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1296 )))|(((
1297 Zodpovedný za:
1298
1299 ·       Riadenie projektu podľa pravidiel stanovených vo Vyhláške 85/2020 Z.z.
1300
1301 ·       Riadenie prípravy, inicializácie a realizácie projektu
1302
1303 ·       Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii
1304
1305 ·       Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu
1306
1307 ·       Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu
1308
1309 ·       Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie, plánovanie a kontrolu projektu a využívanie projektových zdrojov
1310
1311 ·       Zabezpečenie vypracovania manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1312
1313 ·       Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z.
1314
1315 ·       Zabezpečenie priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie v minimálnom rozsahu Vyhlášky 85/2020 Z.z., Prílohy č.1
1316
1317 ·       Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1 na rokovanie RV
1318
1319 ·       Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí
1320
1321 ·       Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV)
1322
1323 ·       Zabezpečenie vytvorenia a pravidelnej aktualizácie BC/CBA a priebežné zdôvodňovanie projektu a predkladanie na rokovania RV
1324
1325 ·       Celkovú alokáciu a efektívne využívanie ľudských a finančných zdrojov v projekte
1326
1327 ·       Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby
1328
1329 ·       Vypracovanie požiadaviek na zmenu (CR), návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV
1330
1331 ·       Riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien
1332
1333 ·       Riadenie implementačných a prevádzkových aktivít v rámci projektov.
1334
1335 ·       Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov,
1336
1337 ·       Formálnu administráciu projektu, riadenie centrálneho projektového úložiska, správu a archiváciu projektovej dokumentácie
1338
1339 ·       Kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom,
1340
1341 ·       Dodržiavanie metodík projektového riadenia,
1342
1343 ·       Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV),
1344
1345 ·       Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr
1346
1347
1348 )))
1349 |(((
1350 **Odporúčané kvalifikačné predpoklady**
1351 )))|(((
1352 ·       Certifikácia - Prince 2
1353
1354 ·       Certifikácia - PMI PMP
1355
1356 ·       Certifikácia – IPMA
1357
1358 ·       Certifikát vydaný medzinárodne uznávanou akreditačnou a certifikačnou autoritou.
1359 )))
1360
1361
1362 (% class="wrapped" %)
1363 |(((
1364 **Projektová rola:**
1365 )))|(((
1366 **~ **
1367
1368 **KĽUČOVÝ POUŽIVATEĽ **(end user)
1369
1370
1371 )))
1372 |(((
1373 **Stručný popis:**
1374 )))|(((
1375 ·       zodpovedný za reprezentáciu záujmov budúcich používateľov projektových produktov alebo projektových výstupov a za overenie kvality produktu.
1376
1377
1378 ·       zodpovedný za návrh a špecifikáciu funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, požiadaviek koncových používateľov na prínos systému a požiadaviek na bezpečnosť.
1379
1380
1381 ·       Kľúčový používateľ (end user) navrhuje a definuje akceptačné kritériá, je zodpovedný za akceptačné testovanie a návrh na akceptáciu projektových produktov alebo projektových výstupov a návrh na spustenie do produkčnej prevádzky. Predkladá požiadavky na zmenu funkcionalít produktov a je súčasťou projektových tímov
1382 )))
1383 |(((
1384 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1385 )))|(((
1386
1387
1388 Zodpovedný za:
1389
1390 ·       Návrh a špecifikáciu funkčných a technických požiadaviek
1391
1392 ·       Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy
1393
1394 ·       Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
1395
1396 ·       Špecifikáciu požiadaviek koncových používateľov na prínos systému
1397
1398 ·       Špecifikáciu požiadaviek na bezpečnosť,
1399
1400 ·       Návrh a definovanie akceptačných kritérií,
1401
1402 ·       Vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania)
1403
1404 ·       Finálne odsúhlasenie používateľského rozhrania
1405
1406 ·       Vykonanie akceptačného testovania (UAT)
1407
1408 ·       Finálne odsúhlasenie a  akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov
1409
1410 ·       Finálny návrh na spustenie do produkčnej prevádzky,
1411
1412 ·       Predkladanie požiadaviek na zmenu funkcionalít produktov
1413
1414 ·       Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1415
1416 ·       Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1417
1418
1419 )))
1420
1421
1422 (% class="wrapped" %)
1423 |(((
1424 **Projektová rola:**
1425 )))|(((
1426 **~ **
1427
1428 **IT ARCHITEKT**
1429
1430
1431 )))
1432 |(((
1433 **Stručný popis:**
1434 )))|(((
1435 ·     zodpovedá za návrh architektúry riešenia IS a implementáciu technológií predovšetkým z pohľadu udržateľnosti, kvality a nákladov, za riešenie architektonických cieľov projektu dizajnu IS a súlad s architektonickými princípmi.
1436
1437 ·     vykonáva, prípadne riadi vysoko odborné tvorivé činnosti v oblasti návrhu IT. Študuje a stanovuje smery technického rozvoja informačných technológií, navrhuje riešenia na optimalizáciu a zvýšenie efektívnosti prostriedkov výpočtovej techniky. Navrhuje základnú architektúru informačných systémov, ich komponentov a vzájomných väzieb. Zabezpečuje projektovanie dizajnu, architektúry IT štruktúry, špecifikácie jej prvkov a parametrov, vhodnej softvérovej a hardvérovej infraštruktúry podľa základnej špecifikácie riešenia.
1438
1439 ·     zodpovedá za spracovanie a správu projektovej dokumentácie a za kontrolu súladu implementácie s dokumentáciou. Môže tiež poskytovať konzultácie, poradenstvo a vzdelávanie v oblasti svojej špecializácie. IT architekt, projektant analyzuje, vytvára a konzultuje so zákazníkom riešenia na úrovni komplexných IT systémov a IT architektúr, najmä na úrovni aplikačného vybavenia, infraštruktúrnych systémov, sietí a pod. Zaručuje, že návrh architektúry a/alebo riešenia zodpovedá zmluvne dohodnutým požiadavkám zákazníka v zmysle rozsahu, kvality a ceny celej služby/riešenia.
1440 )))
1441 |(((
1442 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1443 )))|(((
1444
1445
1446 Zodpovedný za:
1447
1448 ·       Navrhovanie architektúry IT riešení s cieľom dosiahnuť najlepšiu efektivitu.
1449
1450 ·       Transformovanie cieľov, prísľubov a zámerov projektu do tvorby reálnych návrhov a riešení.
1451
1452 ·       Navrhovanie takých riešení, aby poskytovali čo najvyššiu funkčnosť a flexibilitu.
1453
1454 ·       Posudzovanie vhodnosti navrhnutých riešení s ohľadom na požiadavky projektu.
1455
1456 ·       Zodpovednosť za technické navrhnutie a realizáciu projektu.
1457
1458 ·       Zodpovednosť za vytvorenie technickej IT dokumentácie a jej následná kontrola.
1459
1460 ·       Zodpovednosť za definovanie integračných vzorov, menných konvencií, spôsobov návrhu a spôsobu programovania.
1461
1462 ·       Definovanie architektúry systému, technických požiadaviek a funkčného modelu (Proof Of Concept.)
1463
1464 ·       Vytvorenie požiadaviek na HW/SW infraštruktúru IS
1465
1466 ·       Udržiavanie a rozvoj konzistentnej architektúry s dôrazom na architektúru aplikačnú, dátovú a infraštruktúru
1467
1468 ·       Analýzu a odhad náročnosti technických požiadaviek na vytvorenie IS alebo vykonanie zmien v IS
1469
1470 ·       Navrhovanie riešení zohľadňujúce architektonické štandardy, časové a zdrojové obmedzenia,
1471
1472 ·       Navrhovanie dátových transformácií medzi dátovými skladmi a aplikáciami
1473
1474 ·       Vyhodnocovanie implementačných alternatív z pohľadu celkovej IT architektúry
1475
1476 ·       Ladenie dátových štruktúr za účelom dosiahnutia optimálneho výkonu
1477
1478 ·       Prípravu akceptačných kritérií
1479
1480 ·       Analýza nových nástrojov, produktov a technológií
1481
1482 ·       Správa, rozvoj a dohľad nad dodržiavaním integračných štandardov
1483
1484 ·       Priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane Detailného návrhu riešenia (DNR) z pohľadu analýzy a návrhu riešenia architektúry IS
1485
1486 ·       Vykonáva posudzovanie a úpravu testovacej stratégie, testovacích scenárov, plánov testov, samotné testovanie a účasť na viacerých druhoch testovania
1487
1488 ·       Vykonanie záťažových, výkonnostných a integračných testov a navrhnutie následných nápravných
1489
1490 ·       Nasadenie a otestovanie migrácie, overenie kvality dát a navrhnutie nápravných opatrení
1491
1492 ·       Participáciu na výkone bezpečnostných testov,
1493
1494 ·       Participáciu na výkone UAT testov,
1495
1496 ·       Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa
1497
1498 ·       Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1499
1500 ·       Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1501
1502
1503 )))
1504 |(((
1505 **Odporúčané kvalifikačné predpoklady**
1506 )))|(((
1507
1508
1509 ·       Certifikácia - Togaf
1510
1511 ·       Certifikácia – ArchiMate
1512
1513 ·       Certifikát vydaný medzinárodne uznávanou akreditačnou a certifikačnou autoritou.
1514
1515
1516 )))
1517
1518
1519 (% class="wrapped" %)
1520 |(((
1521 **Projektová rola:**
1522 )))|(((
1523 **~ **
1524
1525 **IT ANALYTIK**
1526
1527
1528 )))
1529 |(((
1530 **Stručný popis:**
1531 )))|(((
1532 ·       zodpovedá za zber a analyzovanie funkčných požiadaviek, analyzovanie a spracovanie dokumentácie z pohľadu procesov, metodiky, technických možností a inej dokumentácie. Podieľa sa na návrhu riešenia vrátane návrhu zmien procesov v oblasti biznis analýzy a analýzy softvérových riešení. Zodpovedá za výkon analýzy IS, koordináciu a dohľad nad činnosťou SW analytikov.
1533
1534 ·       analyzuje požiadavky na informačný systém/softvérový systém, formálnym spôsobom zaznamenáva činnosti/procesy, vytvára analytický model systému, okrem analýzy realizuje aj návrh systému, ten vyjadruje návrhovým modelom.
1535
1536 ·       Analytik informačných technológií pripravuje špecifikáciu cieľového systému od procesnej až po technickú rovinu. Mapuje a analyzuje existujúce podnikateľské a procesné prostredie, analyzuje biznis požiadavky na informačný systém, špecifikuje požiadavky na informačnú podporu procesov, navrhuje koncept riešenia a pripravuje podklady pre architektov a vývojárov riešenia, participuje na realizácii zmien, dohliada na realizáciu požiadaviek v cieľovom riešení, spolupracuje pri ich preberaní (akceptácie) používateľom.
1537
1538 ·       Pri návrhu IT systémov využíva odbornú špecializáciu IT architektov a projektantov. Študuje a analyzuje dokumentáciu, požiadavky klientov, legislatívne a technické podmienky a možnosti zvyšovania efektívnosti a výkonnosti riadiacich a informačných procesov. Navrhuje a prerokúva koncepcie riešenia informačných systémov a analyzuje ich efekty a dopady. Zabezpečuje spracovanie analyticko-projektovej špecifikácie s návrhom dátových a objektových štruktúr a ich väzieb, užívateľského rozhrania a ostatných podkladov pre projektovanie nových riešení.
1539
1540 ·       Spolupracuje na projektovaní a implementácii návrhov. Môže tiež poskytovať poradenstvo v oblasti svojej špecializácie. Zodpovedá za návrhovú (design) časť IT - pôsobí ako medzičlánok medzi používateľmi informačných systémov (biznis pohľad) a ich realizátormi (technologický pohľad).
1541 )))
1542 |(((
1543 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1544 )))|(((
1545
1546
1547 Zodpovedný za:
1548
1549 ·       Vykonanie analýzy procesných a ďalších požiadaviek a vytvorenie špecifikácie súčasného alebo budúceho užívateľa softwaru („zákazníka“) a následne navrhuje dizajn a programátorské riešenie.
1550
1551 ·       Participáciu na vývoji nových, ale i vylepšovaní existujúcich aplikácií v rámci celého vývojového cyklu – systémová analýza, dizajn, kódovanie, užívateľské testovanie, implementácia, podpora, dokumentácia. Úzko spolupracuje aj s IT architektom.
1552
1553 ·       Analýza potrieb zákazníka vrátane tvorby úplnej analytickej dokumentácie a vstupov do verejného obstarávania (VO).
1554
1555 ·       Mapovanie požiadaviek do návrhu funkčných riešení.
1556
1557 ·       Návrh a správa katalóg požiadaviek  - registra požiadaviek riešenia
1558
1559 ·       Analýza funkčných a nefunkčných požiadaviek,
1560
1561 ·       Návrh fyzického a logického modelu,
1562
1563 ·       Návrh testovacích scenárov,
1564
1565 ·       V priebehu implementácie robí dohľad nad zhodou výstupov s pôvodným analytickým zadaním.
1566
1567 ·       Zodpovednosť za dodržovanie správnej metodiky pri postupe analýzy
1568
1569 ·       Definovanie akceptačných kritérií v projekte
1570
1571 ·       Odsúhlasenie opisu produktov, ktoré predstavujú vstupy alebo výstupy (priebežné alebo konečné) úloh dodávateľov, alebo ktoré ich priamo ovplyvňujú a zabezpečovať akceptáciu produktov po ich dokončení
1572
1573 ·       Priraďuje priority a poskytuje stanoviská používateľov na rozhodnutia Riadiaceho výboru projektu – k realizácii zmenových požiadaviek
1574
1575 ·       Poskytuje merania aktuálneho stavu pre potreby porovnania s výsledkami projektu vzhľadom na realizáciu prínosov
1576
1577 ·       Rieši požiadavky používateľov a konflikty iných priorít
1578
1579 ·       Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa
1580
1581 ·       Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1582
1583 ·       Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1584
1585
1586 )))
1587 |(((
1588 **Odporúčané kvalifikačné predpoklady**
1589 )))|(((
1590
1591
1592 ·       Certifikácia - OMG-Certified UML (Unified Modeling Language) alebo ekvivalent
1593
1594 ·       Certifikát vydaný medzinárodne uznávanou akreditačnou a certifikačnou autoritou.
1595
1596
1597 )))
1598 |(((
1599 **Poznámka**
1600 )))|(((
1601
1602
1603
1604 )))
1605
1606
1607 (% class="wrapped" %)
1608 |(((
1609 **Projektová rola:**
1610 )))|(((
1611 **~ **
1612
1613 **VLASTNÍK PROCESOV **(biznis vlastník)
1614
1615
1616 )))
1617 |(((
1618 **Stručný popis:**
1619 )))|(((
1620 ·       zodpovedá za proces - jeho výstupy i celkový priebeh poskytnutia služby alebo produktu konečnému užívateľovi. Kľúčová rola na strane zákazníka (verejného obstarávateľa), ktorá schvaľuje biznis požiadavky a zodpovedá za výsledné riešenie, prínos požadovanú hodnotu a naplnenie merateľných ukazovateľov. Úlohou tejto roly je definovať na užívateľa orientované položky (user-stories), ktoré budú zaradzované a prioritizované v produktovom zásobníku. Zodpovedá za priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane DNR z pohľadu analýzy a návrhu riešenia aplikácii IS.
1621
1622
1623 ·       zodpovedný za schválenie funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu. Definuje očakávania na kvalitu projektu, kvalitu projektových produktov, prínosy pre koncových používateľov a požiadavky na bezpečnosť. Definuje merateľné výkonnostné ukazovatele projektov a prvkov. Vlastník procesov schvaľuje  akceptačné kritériá, rozsah a kvalitu dodávaných projektových výstupov pri dosiahnutí platobných míľnikov, odsúhlasuje spustenie výstupov projektu do produkčnej prevádzky a dostupnosť ľudských zdrojov alokovaných na realizáciu projektu.
1624 )))
1625 |(((
1626 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1627 )))|(((
1628 Zodpovedný za:
1629
1630 ·       Realizáciu dohľadu nad súladom projektových výstupov s požiadavkami koncových používateľov.
1631
1632 ·       Spoluprácu pri riešení odpovedí na otvorené otázky  a riziká projektu.
1633
1634 ·       Posudzovanie, pripomienkovanie, testovanie a protokolárne odsúhlasovanie projektových výstupov v príslušnej oblasti (v biznis procese) po vecnej stránke (najmä procesnej a legislatívnej)
1635
1636 ·       Riešenie problémov a požiadaviek  v spolupráci s odbornými garantmi,
1637
1638 ·       Spoluprácu pri špecifikácii a poskytuje súčinnosť pri riešení zmenových požiadaviek
1639
1640 ·       Schválenie funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu z pohľadu používateľov koncového produktu
1641
1642 ·       Definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľova požiadaviek na bezpečnosť,
1643
1644 ·       Definovanie merateľných výkonnostných ukazovateľov projektov a prvkov,
1645
1646 ·       Sledovanie a odsúhlasovanie nákladovosti, efektívnosti vynakladania finančných prostriedkov a priebežné monitorovanie a kontrolu odôvodnenia projektu (BC/CBA)
1647
1648 ·       Schválenie akceptačných kritérií,
1649
1650 ·       Riešenie problémov používateľov
1651
1652 ·       Akceptáciu rozsahu a kvality dodávaných projektových výstupov pri dosiahnutí platobných míľnikov,
1653
1654 ·       Vykonanie UX a UAT testovania
1655
1656 ·       Odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky,
1657
1658 ·       Dostupnosť a efektívne využitie ľudských zdrojov alokovaných na realizáciu projektu,
1659
1660 ·       Vykonávanie monitorovania a hodnotenia procesov v plánovaných intervaloch.
1661
1662 ·       Poskytovanie vyjadrení k zmenovým požiadavkám, k ich opodstatnenosti a prioritizácii
1663
1664 ·       Zisťovanie efektívneho spôsobu riadenia a optimalizácie zvereného procesu, vrátane analyzovanie všetkých vyskytujúcich sa nezhôd,
1665
1666 ·       Okrem zvažovaní rizík prevádzkových alebo podporných procesov súčasne vlastník napomáha identifikovať príležitosti,
1667
1668 ·       Zlepšovanie a optimalizáciu procesov v spolupráci s ďalšími prepojenými vlastníkmi procesov a manažérom kvality,
1669
1670 ·       Odsúhlasenie akceptačných protokolov zmenových konaní
1671
1672 ·       Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1673
1674 ·       plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1675
1676
1677 )))
1678
1679
1680 (% class="wrapped" %)
1681 |(((
1682 **Projektová rola:**
1683 )))|(((
1684 **~ **
1685
1686 **MANAŽER KYBERNETICKEJ BEZPEČNOSTI (KIB) a IT BEZPEČNOSTI (ITB)**
1687
1688 **~ **
1689 )))
1690 |(((
1691 **Stručný popis:**
1692 )))|(((
1693 ·       zodpovedá za dodržanie princípov a štandardov na kybernertickú a IT bezpečnosť, za kontrolu a audit správnosti riešenia v oblasti bezpečnosti.
1694
1695 ·       koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení. Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti. Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov. Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT. Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti
1696
1697
1698 **PODMIENKY SPRÁVNEHO a EFEKTÍVNEHO VÝKONU ČINNOSTI role Manažér KIB a ITB:**
1699
1700 1)   neobmedzený aktívny prístup ku všetkým projektovým dokumentom, nástrojom a výstupom projektu, v ktorých sa opisuje predmet projektu z hľadiska jeho architektúry, funkcií, procesov, manažmentu informačnej bezpečnosti a spôsobov spracúvania dát, ako aj dát samotných.
1701
1702 2)   rola manažér Kybernetickej a IT bezpečnosti si vyžaduje mať sprístupnené všetky informácie o bezpečnostných opatreniach zavádzaných projektom v zmysle:
1703
1704 a)     § 20 zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
1705
1706 b)     ustanovení zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
1707 )))
1708 |(((
1709 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1710 )))|(((
1711 Zodpovedný za:
1712
1713 ·     špecifikovanie štandardov, princípov a stratégií v oblasti ITB a KIB,
1714
1715 ·     ak je projekt primárne zameraný na problematiku ITB a KIB – je priamo zodpovedný za špecifikáciu a analýzu funkčných požiadaviek na ITB a KIB,
1716
1717 ·     špecifikovanie požiadaviek na ITB a KIB, kontroluje ich implementáciu v realizovanom projekte,
1718
1719 ·     špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia,
1720
1721 ·     špecifikovanie funkčných a nefunkčných požiadaviek pre oblasť ITB a KIB,
1722
1723 ·     špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy,
1724
1725 ·     špecifikovanie požiadaviek na školenia pre oblasť ITB a KIB,
1726
1727 ·     špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru pre oblasť ITB a KIB,
1728
1729 ·     špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na ITB a KIB,
1730
1731 ·     realizáciu posúdenie požiadaviek agendy ITB a KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia
1732
1733 ·     špecifikovanie požiadaviek na ITB a KIB, bezpečnostný projekt a riadenie prístupu,
1734
1735 ·     špecifikovanie požiadaviek na testovanie z hľadiska ITB a KIB, realizáciu kontroly zapracovania a retestu,
1736
1737 ·     špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť ITB a KIB, ako aj v zmysle "best practies",
1738
1739 ·     špecifikovanie požiadaviek na dodanie potrebnej dokumentácie súvisiacej s ITB a KIB kontroluje ich implementáciu v realizovanom projekte,
1740
1741 ·     špecifikovanie požiadaviek a konzultácie pri návrhu riešenia za agendu ITB a KIB v rámci procesu „Mapovanie a analýza technických požiadaviek - detailný návrh riešenia (DNR)“,
1742
1743 ·     špecifikáciu požiadaviek na bezpečnosť IT a KIB v rámci procesu "akceptácie, odovzdania a správy zdroj. kódov“
1744
1745 ·     špecifikáciu akceptačných kritérií za oblasť ITB a KIB,
1746
1747 ·     špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom na ITB a KIB,
1748
1749 ·     poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť ITB a KIB,
1750
1751 ·     získavanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1752
1753 ·     špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť ITB a KIB,
1754
1755 ·     konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dok. z hľadiska ITB a KIB,
1756
1757 ·     špecifikáciu požiadaviek na bezpečnostný projekt pre oblasť ITB a KIB,
1758
1759 ·     realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezp. projekte za oblasť ITB a KIB
1760
1761 ·     realizáciu kontroly zameranú na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí,
1762
1763 ·     realizáciu kontroly zameranú realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis rozhraní, správnu identifikácia závislostí,
1764
1765 ·     realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť ITB a KIB,
1766
1767 ·     realizáciu kontroly zameranú na implementovaný proces v priamom súvise s ITB a KIB,
1768
1769 ·     realizáciu kontroly súladu s planou legislatívou v oblasti ITB a KIB (obsahuje aj kontrolu leg. požiadaviek)
1770
1771 ·     realizáciu kontroly zameranú zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní a spoločných komponentov a posúdenia z pohľadu bezpečnosti,
1772
1773 ·     poskytovanie konzultácií a súčinnosti pre problematiku ITB a KIB,
1774
1775 ·     získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1776
1777 ·     aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1778
1779 ·     plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1780 )))
1781
1782
1783
1784 = {{id name="projekt_2541_Projektovy_zamer_detailny-10.ODKAZY"/}}10. ODKAZY =
1785
1786 N/A
1787
1788 = {{id name="projekt_2541_Projektovy_zamer_detailny-11.PRÍLOHY"/}}11. PRÍLOHY =
1789
1790
1791 **Príloha : **Zoznam rizík a závislostí (.xls)
1792
1793
1794
1795 [1] Spoločné moduly podľa zákona č. 305/2013  e-Governmente