projekt_2560_Projektovy_zamer_detailny
PROJEKTOVÝ ZÁMER
Vzor pre manažérsky výstup I-02
podľa vyhlášky MIRRI č. 401/2023 Z. z.
Povinná osoba | Správa štátnych hmotných rezerv Slovenskej republiky |
Názov projektu | Podpora v oblasti kybernetickej a informačnej bezpečnosti Správy štátnych hmotných rezerv Slovenskej republiky |
Zodpovedná osoba za projekt | Mgr. Tibor Balberčák |
Realizátor projektu | Správa štátnych hmotných rezerv Slovenskej republiky |
Vlastník projektu | JUDr. PaedDr. Slavomír Šoffa |
Schvaľovanie dokumentu
Položka | Meno a priezvisko | Organizácia | Pracovná pozícia | Dátum | Podpis (alebo elektronický súhlas) |
Vypracoval | Mgr. Tibor Balberčák | Správa štátnych hmotných rezerv Slovenskej republiky | riaditeľ kancelárie predsedu | 30.04.2024 |
|
1. História DOKUMENTU
Verzia | Dátum | Zmeny | Meno |
0.1 | 15.04.2024 | Pracovný návrh | Mgr. Tibor Balberčák |
1.0 | 30.04.2024 | Final pre podanie na hodnotenie | Mgr. Tibor Balberčák |
|
|
|
|
2. ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE
V súlade s Vyhláškou č. 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky obsahuje manažérske zhrnutie, rozsah, ciele a motiváciu na realizáciu projektu, zainteresované strany, alternatívy, návrh merateľných ukazovateľov, detailný opis požadovaných projektových výstupov, detailný opis obmedzení, predpokladov, tolerancií a návrh organizačného zabezpečenia projektu, detailný opis rozpočtu projektu a jeho prínosov, náhľad architektúry a harmonogram projektu so zoznamom rizík a závislostí.
2.1 Použité skratky a pojmy
ID | SKRATKA | POPIS |
1. | API | Application programming interface |
2. | BPMN | Business Process Model and Notation |
3. | CSRÚ | Centrálna správa referenčných údajov |
4. | DevOps | Je skrátený názov pre developer, security alebo aj automatizovaný devops ako súbor procesov medzi vývojom a prevádzkou, skratka z developer operations. Vysvetlenie detail viď https://en.wikipedia.org/wiki/DevOps |
5. | DMS | Document management system |
6. | EDR | Endpoint Detection and Response |
7. | EÚ | Európska únia |
8.. | HW | Hardware |
9. | HLD | High level dizajn – vysokoúrovňový dizajn napr architektúru, bezpečnosť |
10. | IaaS | Infrastructure as a service |
11. | IAM | Identity and Access Management |
12. | IKT | Informačno-komunikačné technológie |
13. | IS | Informačný systém |
14. | IS VS | Informačný systém verejnej správy |
15. | KPI | Key performance indicator – Kľúčové indikátory, prostredníctvom ktorých sa meria naplnenie cieľov projektu. |
16. | LLD | Low level dizajn – nízkoúrovňový dizajn napr. pre architektúru, bezpečnosť. Obsahuje detailné dizajny až na úrovní nastavení parametrov |
17. | MDM | Mobile devicemanagement |
18. | MIRRI | Ministerstvo investícií, regionálneho rozvoja a informatizácie Slovenskej republiky |
19. | MV SR | Ministerstvo vnútra SR |
20. | NKIVS | Národná koncepcia informatizácie verejnej správy |
21. | OOÚ | Ochrana osobných údajov |
22. | PO | Plán obnovy a odolnosti |
23. | OVM | Orgán verejnej moci |
24. | PaaS | Platform as a service |
25. | PILOT | PILOT - Prevádzka riešenia na vybraných aktéroch na produkčnom prostredí. |
26. | PoC | PoC - Implementovaný prototyp riešenia nasadený do produkčnej prevádzky a overený E2E testami minimálne s využitím mockov |
27. | PR | Projektové riadenie |
28. | ROLLOUT | ROLLOUT - Postupné pripájanie ostatných aktérov na produkčnom prostredí. |
29. | RFO | Register fyzických osôb |
30. | RPO | Register právnických osôb |
31. | SDL | Security development lifecycle |
32. | SFTP | SSH File Transfer Protocol |
33. | SLA | Service level agreement |
34. | SOAP | Simple Object Access Protocol |
35. | SOAR | Security orchestration, automation and response |
36. | SR | Slovenská republika |
37. | SŠHR SR | Správa štátnych hmotných rezerv Slovenskej republiky |
38. | ŠÚ SR | Štatistický úrad Slovenskej republiky |
39. | VÚC | Vyšší územný celok alebo iný povoľovací orgán |
.
3. DEFINOVANIE PROJEKTU
3.1 Manažérske zhrnutie
Tento projekt je vypracovaný v súlade s:
- Vyhláškou č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy;
- Výzvou č. PSK-MIRRI-611-2024-DV-EFRR na predkladanie Žiadostí o poskytnutie nenávratného finančného príspevku so zameraním na „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa“.
Správa štátnych hmotných rezerv Slovenskej republiky (uvádzaná aj ako Správa rezerv alebo SŠHR SR) je ostatným ústredným orgánom štátnej správy Slovenskej republiky pre zabezpečenie všetkých činností vyplývajúcich zo zákona o štátnych hmotných rezervách a o doplnení zákona o elektronickom výbere mýta za užívanie vymedzených úsekov pozemných komunikácií a o zmene a doplnení niektorých zákonov v znení neskorších predpisov.
Hlavným poslaním Správy rezerv je podieľanie sa na znižovaní dôsledkov rôznych krízových javov, minimalizovaní materiálnych strát a predovšetkým na ochrane života, zdravia a majetku v súlade so zvyšovaním úrovne bezpečnosti Slovenskej republiky. Správa rezerv je výhradným odborným, administratívnym, a správnym garantom pre oblasť správy a použitia štátnych hmotných rezerv pri zabezpečovaní potravinovej, energetickej a ďalšej bezpečnosti obyvateľstva Slovenskej republiky.
Štátne hmotné rezervy sú určené na riešenie krízových situácií. Nie sú určené na riešenie krátkodobých výpadkov dodávok v zásobovaní, na výkup a skladovanie prebytkov na trhu, na intervenčné nákupy, ani na ovplyvňovanie trhu. Tvorba aj udržiavanie štátnych hmotných rezerv sú v plnom rozsahu hradené zo štátneho rozpočtu. Štátne hmotné rezervy sú skladované v závodoch Správy rezerv, resp. u ochraňovateľov na základe zmluvy o ochraňovaní. Správu rezerv riadi a za jej činnosť zodpovedá predseda. Predseda je štatutárnym orgánom Správy rezerv. Predsedu v čase jeho neprítomnosti v rozsahu jeho práv a povinností zastupuje podpredseda Správy rezerv.
Správa rezerv sa organizačne člení na odbory, oddelenia a strediská. Odbor je základný organizačný útvar, v ktorom sa sústreďuje väčší rozsah súvisiacich odborných činností. Odbor riadi riaditeľ odboru. Oddelenie je organizačný útvar, ktorý vykonáva a zabezpečuje samostatnú časť určitého okruhu kompetencií. Oddelenie riadi vedúci oddelenia. Stredisko je organizačný útvar, ktorý vykonáva osobitnú časť kompetencií Správy rezerv, a to prevažne naskladňovanie, skladovanie, udržiavanie a vyskladňovanie štátnych hmotných rezerv. Stredisko riadi vedúci strediska. Momentálne Správa rezerv disponuje štyrmi strediskami: Vígľaš, Kysuce, Čachtice a Ľupča.
V pôsobnosti Správy rezerv sú aj právnické osoby, konkrétne Poľnonákup TATRY, a. s. so sídlom na ulici Slavkovská 36, 060 01 Kežmarok, a Spoločnosť pre skladovanie, a. s. so sídlom na ulici Trakovice 461, 919 33 Trakovice. Právnické osoby sú samostatné podnikateľské subjekty, ktoré nie sú napojené na rozpočet Správy rezerv.
SŠHR SR je zároveň subjektom zaradeným v registri prevádzkovateľov základných služieb podľa zákona o kybernetickej bezpečnosti č. 69/2018 Z. z. v sektore Verejná správa (https://www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/). Základná prevádzkovaná služba: IS správy štátnych hmotných rezerv SR. SŠHR SR je správca a prevádzkovateľ sietí a informačných systémov verejnej správy v pôsobnosti povinnej osoby podľa zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov.
V súlade s § 29 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „ZoKB“) prebiehal na SŠHR v období od 19.10.2023 do 24.10.2023 audit kybernetickej bezpečnosti. Dňa 23.11.2023 bola SŠHR odovzdaná finálna verzia záverečnej správy o výsledkoch auditu. V súlade s §29 ods. 5 SŠHR SR ako prevádzkovateľ základnej služby v zákonom stanovenej lehote zaslala záverečnú správu o výsledkoch auditu NBÚ spolu s opatreniami na nápravu a s lehotami na ich odstránenie. Tento projekt rieši vybrané návrhy a opatrenia na nápravu nesúladov, ktoré majú pre SŠHR SR najvyššiu prioritu a zabezpečia zvýšenie úrovne kybernetickej a informačnej bezpečnosti.
Projektom budú dosiahnuté nasledovné kvantitatívne ako aj kvalitatívne prínosy.
Kvantitatívne prínosy v rámci navrhovaného projektu sú:
- Zamedzenie výpadku infraštruktúry z dôvodu zníženia pravdepodobnosti dopadu závažného kybernetického útoku.
- Zabránenie riziku narušenia údajov implementáciou EDR.
Kvalitatívne prínosy v rámci navrhovaného projektu sú:
- Zníženie miery rizika vzniku kybernetického incidentu.
- Zvýšenie miery súladu s platnou legislatívou.
- Zvýšenie úrovne kybernetickej a informačnej bezpečnosti.
- Zvýšenie detekcie kybernetických bezpečnostných incidentov.
- Zvýšená spokojnosť a dôvera používateľov.
Časový harmonogram projektu je nastavený na 12 mesiacov a finálnym termínom dokončenia do 31.12.2025. Začiatok projektu je naplánovaný od 01/2025 a má byť ukončený najneskôr do 12/2025. Následne v rámci prevádzky bude prebiehať podpora prevádzky. Podporné aktivity budú zabezpečované počas celých 12 mesiacov od začiatku trvania projektu.
Rámcový rozpočet projektu je stanovený na sumu 449 617,25 EUR s DPH.
Projekt bude financovaný z Programu Slovensko:
- špecifický cieľ RSO1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy,
- opatrenie 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie,
- oblasť B. Kybernetická a informačná bezpečnosť.
Projekt je v súlade s nasledovným typom aktivity: Podpora včasnej detekcie a zvýšenie schopnosti reakcie na kybernetické bezpečnostné incidenty a na adaptáciu najmodernejších technológií, na zvýšenie odolnosti základných služieb pred kybernetickými hrozbami, vrátane podpory inovatívnych produktov a služieb až po úroveň TRL 9 s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
3.2 Motivácia a rozsah projektu
SŠHR SR ako prevádzkovateľ základnej služby zapísanej v registri prevádzkovateľov základných služieb má povinnosti, ktoré vyplývajú zo zákona č. 69/2018 Z.z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov. Medzi základné povinnosti patrí prijatie a dodržiavanie všeobecných bezpečnostných opatrení pre nasledovné oblasti:
- organizácie kybernetickej bezpečnosti a informačnej bezpečnosti,
- riadenia rizík kybernetickej bezpečnosti a informačnej bezpečnosti,
- personálnej bezpečnosti,
- riadenia prístupov,
- riadenia kybernetickej bezpečnosti a informačnej bezpečnosti vo vzťahoch s tretími stranami,
- bezpečnosti pri prevádzke informačných systémov a sietí,
- hodnotenia zraniteľností a bezpečnostných aktualizácií,
- ochrany proti škodlivému kódu,
- sieťovej a komunikačnej bezpečnosti,
- akvizície, vývoja a údržby informačných sietí a informačných systémov,
- zaznamenávania udalostí a monitorovania,
- fyzickej bezpečnosti a bezpečnosti prostredia,
- riešenia kybernetických bezpečnostných incidentov,
- kryptografických opatrení,
- kontinuity prevádzky,
- auditu, riadenia súladu a kontrolných činností.
Tieto bezpečnostné opatrenia sa prijímajú a realizujú na základe schválenej bezpečnostnej dokumentácie, ktorá musí byť aktuálna a musí zodpovedať reálnemu stavu. SŠHR SR je povinná preveriť účinnosť prijatých bezpečnostných opatrení a plnenie požiadaviek stanovených zákonom vykonaním auditu kybernetickej bezpečnosti v stanovenom rozsahu.
V súlade s § 29 ZoKB prebiehal na SŠHR SR v období od 19.10.2023 do 24.10.2023 audit kybernetickej bezpečnosti. Dňa 23.11.2023 bola SŠHR SR odovzdaná finálna verzia záverečnej správy o výsledkoch auditu. V súlade s § 29 ods. 5 ZoKB SŠHR SR ako prevádzkovateľ základnej služby v zákonom stanovenej lehote zaslala záverečnú správu o výsledkoch auditu NBÚ spolu s opatreniami na nápravu a s lehotami na ich odstránenie. Projektom budú financované oblasti, kde SŠHR SR identifikovala najvyššiu mieru rizika a najvyššie dopady a kde má najvyššiu mieru nesúladu s legislatívnymi požiadavkami, vyplývajúce z vykonaného auditu kybernetickej bezpečnosti.
Dotknutý IS VS:
- Projektom priamo nie sú ovplyvnené žiadne ISVS. Projekt zabezpečuje zvýšenie kybernetickej bezpečnosti v rámci organizácie.
Dotknuté úseky, agendy VS a životné situácie:
- Projekt zabezpečuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci organizácie, čím pokrýva kompletne všetky úseky, agendy a životné situácie realizované na SŠHR SR.
Dotknuté prioritné osy v zmysle NKIVS:
- Prioritná os 4 – Kybernetická a informačná bezpečnosť
Dotknuté čiastkové ciele pre danú prioritnú os v zmysle NKIVS:
Prioritná os 4: Kybernetická a informačná bezpečnosť
- Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe
Projekt je vo vecnom súlade so Zlepšovaním technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy s oprávnenou hlavnou aktivitou Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Projektom budú adresované nasledovné merateľné ukazovatele projektu relevantné pre Program Slovensko:
- PO095 - Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov: 1
- PR017 - Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov: 95
Ukazovateľ PR017 uvádza počet všetkých zamestnancov SŠHR SR, ktorí budú primárnou skupinou nových/vylepšených produktov a procesov realizovaných v rámci projektu.
P.č. | Názov hodnotiaceho kritéria | Parametre v projekte | Zdroj |
1. | Miera rizík ohrozujúcich úspešnú realizáciu projektu | V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu. | viď príloha č. 1 projektového zámeru I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_Projekt_KyberSecSŠHR.xlsx, ktorý tvorí aj prílohu ŽoNFP. |
2. | Administratívne, odborné a prevádzkové kapacity žiadateľa | Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti. Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia. | Informácie o projektovom tíme sú uvedené v kapitole 9 projektového zámeru. Prílohou ŽoNFP sú: - Životopisy členov projektového tímu |
3. | Miera oprávnenosti výdavkov projektu. | Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy 8 Výzvy, ktorá definuje oprávnené podaktivity. | V rámci projektu budú realizované nasledovné oprávnené podaktivity: - Kontinuita prevádzky - Sieťová a komunikačná bezpečnosť - Bezpečnosť pri prevádzke informačných systémov a sietí - Zaznamenávanie udalostí a monitorovanie - Riešenie kybernetických bezpečnostných incidentov - Hodnotenie zraniteľností a bezpečnostné aktualizácie Ceny jednotlivých výdavkov premietnutých do rozpočtu boli získané na základe prieskumov trhu. |
4. | Dôležitosť kybernetickej bezpečnosti u žiadateľa a potenciálny dopad kybernetických incidentov. | V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ ÚROVNI uvedenej v prílohe 2 Výzvy boli identifikované jednotlivé kategórie. | § 24 ods. 2 písm. a) – kategória: III § 24 ods. 2 písm. b) a c) – kategória: III § 24 ods. 2 písm. d) – kategória: III §24 ods. 2 písm. e) – kategória: III |
Dopad kybernetického bezpečnostného incidentu v závislosti | Kategória | Vysvetlenie |
§ 24 ods. 2 písm. a) zákona 69/2018 Z.z. Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostným incidentom. | III. | Počet interných zamestnancov: 100 Počet klientov: - Fyzické osoby (občania): 5 424 687 (k 1.1.2024, zdroj Štatistický úrad SR) - Právnické osoby: 3000 (údaje za rok 2023) (obce, mestá, VÚC, ministerstvá, externí ochraňovatelia) Celkom 5 427 687 dotknutých osôb. |
§ 24 ods. 2 písm. b) zákona 69/2018 Z.z. Dĺžka trvania kybernetického bezpečnostného incidentu (čas pôsobenia kybernetického bezpečnostného incidentu) a/alebo § 24 ods. 2 písm. c) zákona Geografické rozšírenie kybernetického bezpečnostného incidentu. | III. | Správa štátnych hmotných rezerv Slovenskej republiky má ISVS, ktoré sú technicky realizované pre účely základnej služby pomocou 12 IS. V prípade kybernetického incidentu predpokladáme nedostupnosť IS na 10 pracovných dní , čo by v praxi znamenalo obmedzenie alebo narušenie prevádzky základnej služby: - na strane zamestnancov úradu v rozsahu 7125 hodín (pracovný deň v rámci úradu je 7,5 hodiny) - v rozsahu dostupnosti služby pre občanov a podnikateľov v rozsahu 433 974 960 hodín (pracovný deň 8 hodín). Teda celkovo by bola prevádzka základnej služby nedostupná na území Slovenskej republiky 433 982 085 hodín. |
§ 24 ods. 2 písm. d) zákona 69/2018 Z.z. Stupeň narušenia fungovania základnej služby. | III. | Incident spôsobil úplnú nedostupnosť druhu služby, pre ktorú nie je možné zabezpečiť náhradné riešenie, nedostupnosť informácií pohotovostných a mobilizačných skladových zásobách SŠHR SR. |
§ 24 ods. 2 písm. e) zákona 69/2018 Z.z. Rozsah vplyvu kybernetického bezpečnostného incidentu na hospodárske alebo spoločenské činnosti štátu. | III. | Incident by spôsobil narušenie verejného poriadku, alebo verejnej bezpečnosti vo významnej časti Slovenskej republiky. |
Identifikované problémy súčasného stavu
Hlavným dôvodom realizácie projektu je nevyhovujúca úroveň kybernetickej bezpečnosti a potreba zavedenia nových opatrení definovaných legislatívou. Z auditu kybernetickej bezpečnosti (okrem iného) vyplynuli nasledovné skutočnosti:
Celková úroveň riadenia kybernetickej a informačnej bezpečnosti Správy štátnych a hmotných rezerv Slovenskej republiky v zmysle požiadaviek zákona o kybernetickej bezpečnosti a zavedených opatrení v zmysle vyhlášky 362/2018 Z.z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „vyhláška 362/2018 Z.z.) sú považované na základe auditu za ČIASTOČNE SPLNENÉ. Správa štátnych hmotných rezerv ako poskytovateľ základnej služby vykonáva procesy na základe schválenej a vydanej dokumentácie, v zmysle požiadaviek Vyhlášky č. 362/2018 Z. z.. Touto vyhláškou Národného bezpečnostného úradu sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
Stratégia kybernetickej bezpečnosti obsahuje všetky požadované náležitosti definované v prílohe č. 1 k vyhláške č. 362/2018 Z. z..
Zavedený proces klasifikácie informácií je v súlade s požiadavkami vyhlášky č. 362/2018 Z. z. pre klasifikáciu informácií kategorizácia sietí a informačných systémov.
Najvyššia miera nesúladu s legislatívnymi požiadavkami vyplývajúca z auditu kybernetickej bezpečnosti bola identifikovaná v nasledovných oblastiach:
- Potreba implementácie HW a SW časti bezpečnosti siete a implementácie sieťovej a komunikačnej bezpečnosti siete (dodávka firewallov a nástroja na ich manažovanie)
- Potreba riešenia problému absentujúceho systému pre zber a analýzu bezpečnostných udalostí (SIEM)
- Potreba riešenia problému absentujúceho systému pre zaznamenávanie udalostí a monitorovanie sietí (Log manažment systém)
- Potreba riešenia problému absentujúceho systému pre ochranu proti škodlivému kódu (Dodanie a implementácia EDR)
- Aktualizácie metodík, vytvorenie a aktualizácia bezpečnostnej dokumentácie, vykonanie analýzy rizík a analýzy dopadov (AR/BIA), SDLC a BCM
- Audit a kontrolné činnosti - obstaranie externých testov zraniteľností, penetračných testov a pod. (Penetračné testovanie)
- Financovanie nákladov spojených s auditom kybernetickej bezpečnosti podľa § 29 zákon č. 69/2018 Z. z.
- Potreba zabezpečiť kontinuitu prevádzky, t.j. je potrebné zabezpečiť riadenie kontinuity kybernetickej bezpečnosti
S ohľadom na vyššie uvedené bude teda predmetom projektu riešenie problematiky z nasledovných oprávnených oblastí podľa výzvy:
- Kontinuita prevádzky
- Sieťová a komunikačná bezpečnosť
- Bezpečnosť pri prevádzke informačných systémov a sietí
- Zaznamenávanie udalostí a monitorovanie
- Riešenie kybernetických bezpečnostných incidentov
- Hodnotenie zraniteľností a bezpečnostné aktualizácie
- Ochrana proti škodlivému kódu
- Audit a kontrolné činnosti
Hlavným problémom, ktorému Správa štátnych hmotných rezerv Slovenskej republiky ako PZS čelí je teda vyriešenie vyššie pomenovaných oblastí informačnej a kybernetickej bezpečnosti tak, aby bol dosiahnutý významný pokrok pri plnení súladu v oblasti príslušných predpisov KIB a súčasne, aby boli technologické náležitosti KIB realizované tak, aby:
- chránili IT systémy, ktoré zabezpečujú prevádzku základnej služby pred kybernetickými útokmi
- plnili svoje úlohy počas implementácie i v čase udržateľnosti projektu,
- boli pripravené na ďalší rozvoj IT technológií PZS a bolo možné ich flexibilne rozširovať bez ohrozenia prevádzkovaných i budúcich IT systémov.
Hlavné ciele:
Hlavným cieľom projektu je zvýšenie a zlepšenie úrovne kybernetickej a informačnej bezpečnosti zavedením nových bezpečnostných opatrení:
- Zvýšenie prijatých bezpečnostných opatrení v oblasti, sieťovej a komunikačnej bezpečnosti, kontinuity prevádzky, sieťovej a komunikačnej bezpečnosti, bezpečnosti pri prevádzke informačných systémov a sietí, zaznamenávaní udalostí a monitorovaní, riešení kybernetických bezpečnostných incidentov, hodnotení zraniteľností a bezpečnostné aktualizácie a ochrane proti škodlivému kódu.
- Zabezpečenie pravidelnej aktualizácie pre nové, ako aj už implementované bezpečnostné nástroje (bez pravidelnej aktualizácie neplnia základnú úlohu na čo boli určené, napr. neaktuálna vírusová databáza).
- Aktualizácia bezpečnostnej dokumentácie na základe zistení z vykonaného auditu bezpečnosti.
Aplikované princípy informatizácie VS (v zmysle NKIVS):
Princíp P6: Bezpečnosť
- Optimálna úroveň bezpečnosti
- Včasné riešenie bezpečnosti
- Dostupnosť – odolnosť voči výpadkom
3.3 Zainteresované strany/Stakeholderi
ID | AKTÉR / STAKEHOLDER
| SUBJEKT (názov / skratka) | ROLA (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.) | Informačný systém (názov ISVS a MetaIS kód) |
1. | Správa štátnych hmotných rezerv Slovenskej republiky |
SŠHR SR | Vlastník procesu/ vlastník dát/ prevádzkovateľ/ Užívateľ IS
| Automatizovaná správa registratúry - isvs_10546 Informačný systém Správy štátnych hmotných rezerv pre riadenie a hodnotenie mimoriadnych udalostí - isvs_9795 Ekonomický informačný systém – SAP - isvs_9045 Dochádzkový systém AttendanceProW - isvs_9016 Webové sídlo Správy štátnych hmotných rezerv - isvs_469 Titan - isvs_468 |
2. | Ministerstvo investícií, regionálneho rozvoja a informatizácie SR | MIRRI SR | Gestor eGovernmentu | N/A |
3. | Zamestnanec SŠHR SR | - | Užívateľ | N/A |
4. | Národný bezpečnostný úrad | NBÚ |
| N/A |
5. | Územná samospráva | - | Užívateľ | Informačný systém Správy štátnych hmotných rezerv pre riadenie a hodnotenie mimoriadnych udalostí - isvs_9795 |
6. | Ústredný krízový štáb | - | Vlastník dát/ Užívateľ IS | Informačný systém Správy štátnych hmotných rezerv pre riadenie a hodnotenie mimoriadnych udalostí - isvs_9795 |
7. | Občan | - | Zákazník / Užívateľ | N/A |
8. | Podnikateľ | - | Zákazník / Užívateľ | N/A |
3.4 Ciele projektu
Hlavným cieľom projektu je zabezpečenie kybernetickej bezpečnosti Správy štátnych hmotných rezerv Slovenskej republiky, vrátane včasnej a efektívnej reakcie na kybernetické útoky. Zároveň by sa malo dosiahnuť kvalitnejšie a transparentnejšie riadenie celého životného cyklu identifikovaných kybernetických incidentov a zjednotenie postupov a technologickej úrovne kybernetickej odolnosti informačných systémov. Všeobecnými cieľmi preto sú:
- Kvalitnejšie a rýchlejšie riadenie, monitorovanie a reagovanie na kybernetické hrozby.
- Zvýšenie efektívnosti ochrany informačných systémov v oblasti správy štátnych hmotných rezerv
- Zvýšenie odolnosti informačných systémov voči kybernetickým útokom.
- Automatizovaný reporting o vzniku kybernetického bezpečnostného incident.
ID | Názov cieľa | Názov strategického cieľa | Spôsob realizácie strategického cieľa |
1 | Zvýšenie a zlepšenie úrovne kybernetickej a informačnej bezpečnosti | Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe | Dodržanie legislatívnych požiadaviek, implementácia nových nástrojov |
3.5 Merateľné ukazovatele (KPI)
ID |
ID/Názov cieľa | Názov | Popis | Merná jednotka | AS IS | TO BE | Spôsob ich merania |
1. | Zvýšenie a zlepšenie úrovne kybernetickej a informačnej bezpečnosti | PO095 / PSKPSOI12 - Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov | Počet verejných inštitúcií, ktoré sú podporované za účelom rozvoja a modernizácie kybernetických služieb, produktov, procesov a zvyšovania vedomostnej úrovne napríklad v kontexte opatrení smerujúcich k elektronickej bezpečnosti verejnej správy. | Počet | 0 | 1 | Identifikácia počtu realizácie opatrení KIB pre inštitúciu – splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS Čas plnenia merateľného ukazovateľa projektu: Fyzické ukončenie realizácie hlavných aktivít projektu |
2. | PR017 / PSKPRCR11 - Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov | Ukazovateľ PR017 uvádza počet všetkých zamestnancov SŠHR SR, ktorí budú primárnou skupinou používateľov nových/vylepšených produktov a procesov realizovaných v rámci projektu | používatelia / rok | 0 | 95 | Sumarizácia počtu používateľov nových a vylepšených digitálnych služieb – bude určené počtom prístupov, Databázou používateľov v oblasti KIB. V prípade SŠHR SR ide o počet zamestnancov, ktorí využívajú IS SŠHR SR alebo akékoľvek elektronické zariadenia v správe SŠHR SR. Čas plnenia merateľného ukazovateľa projektu: v rámci udržateľnosti projektu |
3.6 Špecifikácia potrieb koncového používateľa
Projekt je zameraný na zvýšenie úrovne kybernetickej bezpečnosti v rámci celej SŠHR SR. V rámci projektu nie sú budované ani upravované koncové služby, kde by vznikla potreba zisťovania potrieb koncového používateľa.
3.7 Riziká a závislosti
Riziká a závislostí sú spracované v Prílohe č. 1 – Zoznam RIZÍK a ZÁVISLOSTÍ. Zoznam rizík a závislostí reflektuje riziká v čase prípravno-iniciačnej fázy projektu.
ID | NÁZOV RIZIKA a ZÁVISLOSTI
| POPIS / NÁSLEDOK |
1 | Nebude možné naplniť všetky kvalitatívne požiadavky projektu. | Nebudú plne dosiahnuté očakávané benefity projektu. |
2 | Jednotlivé komponenty projektu nebudú vykazovať známky 100% kompatibility. | Vzhľadom na vytvorenie ekosystému je dôležité, aby jednotlivé prvky boli schopné komunikovať vzájomne a mali rovnaké východiskové požiadavky na obojsmernú programovú komunikáciu. |
3 | Nedostupnosť komponentov novej infraštruktúry | Nedostupnosť komponentov novej infraštruktúry, prípadne ich veľmi dlhé dodacie lehoty môžu mať negatívny vplyv na termín ukončenia projektu. |
4 | Projekt nebude realizovaný a nasadený podľa plánu. | V prípade omeškania dodávok projektu resp. v prípade omeškania nasadenia výstupov projektu, nebude možné efektívne a včas reagovať na bezpečnostné incidenty. |
5 | Nepridelené finančné prostriedky | Predčasné ukončenie projektu, predĺženie doby realizácie projektu. |
6 | Komplikácie s verejným obstarávaním | V prípade neskorého vypísania VO, prípadne komplikácií v procese VO by bol ohrozený začiatok implementačnej fázy. |
7 | Neúplné požiadavky | Neúplné požiadavky môžu spôsobiť predĺženie trvania projektu, navýšenie nákladov, z dôvodu potreby dodatočného obstarávania komponentov. |
8 | Vysoké náklady na prevádzku | Náklady na prevádzku budú vyššie ako plánované. Prekročenie plánovaných nákladov na prevádzku. Potreba dodatočných finančných zdrojov. |
9 | Ohrozenie prevádzky a dostupnosti systému | Ohrozenie prevádzky a dostupnosti systému z dôvodu možných kybernetických útokov. |
10 | Nedostatočné vyhodnotenie kvality | Neodhalenie slabých miest v jednotlivých fázach implementácie projektu. |
11 | Nesúčinnosť a nespoľahlivosť dodávateľa | Predčasné ukončenie projektu, alebo predĺženie doby realizácie projektu. |
12 | Nedostatok ľudských zdrojov | Predĺženie doby realizácie projektu. Výstupy projektu budú dodané v nedostatočnej kvalite. |
3.8 Stanovenie alternatív v biznisovej vrstve architektúry
V rámci biznisovej vrstvy architektúry sme porovnávali 3 variantné alternatívy riešenia súčasného stavu. Na základe identifikovaného rozsahu problému v projektovom zámere boli stanovené tri rôzne riešenia. Ako najefektívnejšia bola vybraná Alternatíva č. 3, taká, kt. pokrýva procesy a požiadavky všetkých stakeholderov a celú životnú situáciu rieši komplexne.
Alternatíva 1 - Ponechanie súčasného stavu
Prvou alternatívou je ponechanie existujúceho stavu ochrany informačných systémov. Zachovanie pôvodného stavu nezabezpečí povinnosť ochrany informácií a informačných aktív a je v plnom rozpore s povinnosťami vyplývajúcimi zo zákona č.69/2018 Z.z.
Alternatíva 2 – Aktualizácia bezpečnostnej dokumentácie a čiastočné zvýšenie úrovne kybernetickej a informačnej bezpečnosti
Alternatíva uvažuje s aktualizáciou vytvorenej bezpečnostnej dokumentácie na základe zistení z vykonaného auditu kybernetickej bezpečnosti v súlade s legislatívnymi požiadavkami vyhlášky č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení. Zároveň bude zvýšená úroveň kybernetickej a informačnej bezpečnosti implementáciou nástrojov EDR na vybrané zariadenia a implementáciou NGFW.
Alternatíva 3 – Aktualizácia bezpečnostnej dokumentácie a zvýšenie úrovne kybernetickej a informačnej bezpečnosti na základe zistení z vykonaného auditu bezpečnosti
Táto alternatíva predstavuje komplexné a systémové riešenie voči kybernetickým útokom.Zabezpečí zavedenie systémových opatrení a zároveň vytvorí predpoklady na zefektívnenie poskytovaných. Realizáciou tohoto opatrenia sa zabezpečí systémové riešenie reakcie na kybernetické útoky a naplnia sa zákonom stanovené úlohy v oblasti kybernetickej bezpečnosti. Alternatíva uvažuje s aktualizáciou vytvorenej bezpečnostnej dokumentácie na základe zistení z vykonaného auditu kybernetickej bezpečnosti v súlade s legislatívnymi požiadavkami vyhlášky č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení. Zároveň bude zvýšená úroveň kybernetickej a informačnej bezpečnosti v rámci SŠHR SR implementáciou nástrojov na riadenie EDR, SIEM, Log management, NGFW a ďalších.
3.9 Multikriteriálna analýza
Výber alternatív prebieha prostredníctvom MCA zostavenej na základe kapitoly Motivácia a rozsah projektu, ktorá obsahuje ciele stakeholderov, ich požiadavky a obmedzenia pre dosiahnutie uvedených cieľov.
Niektoré (nie všetky) kritériá, môžu byť označené ako KO kritériá. KO kritériá označujú biznis požiadavky na riešenie, ktoré sú z hľadiska rozsahu identifikovaného problému a motivácie nevyhnutné pre riešenie problému a všetky akceptovateľné alternatívy ich tak musia naplniť. Alternatívy, ktoré nesplnia všetky KO kritériá, môžu byť vylúčené z ďalšieho posudzovania. KO kritériá nesmú byť technologické (preferovať jednu formu technologickej implementácie voči druhej).
| KRITÉRIUM | ZDÔVODNENIE KRIÉRIA | OBČAN/ PODNIKATEĽ | ÚRADNÍK | SŠHR SR | NBÚ |
STANOVENÉ ALTERNATÍVY
| Kritérium A (KO) Kvalitnejšie a rýchlejšie riadenie kybernetickej bezpečnosti, Monitorovanie kritických informačných systémov. | Nový systém by mal výrazne skvalitniť poskytovanie služieb kybernetickej ochrany pre IS úradu. |
| X | X | X |
Kritérium B (KO) Zníženie administratívnej náročnosti a zvýšenie efektívnosti detekcie bezpečnostných incidentov. | Automatizácia výkonu kybernetickej ochrany a hĺbková detekcia. |
| X | X | X | |
Kritérium C (KO) Integrácia všetkých používaných systémov. | Zjednotenie kybernetickej ochrany v rámci úradu. | X | X | X | X | |
Kritérium D (KO) Jednotnosť procesov a používaných Aplikácií. | Jednotnosť procesov a postupov je základným cieľom efektívneho riadenia kybernetickej a informačnej bezpečnosti. | X | X | X | X | |
Kritérium E (KO) . Zber štruktúrovaných údajov o stave kybernetickej bezpečnosti IS | Kvalitné a efektívne riadenie kybernetickej bezpečnosti sa dá zabezpečiť iba pomocou existencie štruktúrovaných informácií na základe ktorých sa dajú prijímať rýchle a kvalifikované rozhodnutia. | X |
| X | X | |
Kritérium F Bezpečné prepojenie so systémami SŠHR SR
| Systematické zvýšenie úrovne zabezpečenia prenosu citlivých Údajov. | X | X | X | X |
Zoznam kritérií | Alter-natíva 1 | Spôsob dosiahnutia | Alter-natíva 2 | Spôsob dosiahnutia | Alternatíva 3 | Spôsob dosiahnutia |
Kritérium A | nie | alternatíva 1 je zachovanie statusu quo bez realizácie projektu | áno | Implementáciou alternatívy 2 sa zabezpečí kvalitnejšie a rýchlejšie riadenie kybernetickej bezpečnosti a monitorovanie kritických informačných systémov. | áno | Implementáciou alternatívy 3 sa zabezpečí kvalitnejšie a rýchlejšie riadenie kybernetickej bezpečnosti a monitorovanie kritických informačných systémov. |
Kritérium B | nie | alternatíva 1 je zachovanie statusu quo bez realizácie projektu | áno | Implementácia alternatívy 2 sa zabezpečí zníženie administratívnej náročnosti a zvýšenie efektívnosti detekcie bezpečnostných incidentov. | áno | Implementácia alternatívy 3 sa zabezpečí zníženie administratívnej náročnosti a zvýšenie efektívnosti detekcie bezpečnostných incidentov. |
Kritérium C | nie | alternatíva 1 je zachovanie statusu quo bez realizácie projektu | nie | Implementácia alternatívy 2 nezabezpečí zjednotenie kybernetickej ochrany v rámci úradu. | áno | Implementácia alternatívy 3 zabezpečí zjednotenie kybernetickej ochrany v rámci úradu. |
Kritérium D | nie | alternatíva 1 je zachovanie statusu quo bez realizácie projektu | nie | Implementácia alternatívy 2 neprispeje k jednotnosti procesov a používaných aplikácií. | áno | Implementácia alternatívy 3 prispeje k jednotnosti procesov a používaných aplikácií. |
Kritérium E | nie | alternatíva 1 je zachovanie statusu quo bez realizácie projektu | áno | Implementácia alternatívy 2 zabezpečí zber štruktúrovaných údajov o stave kybernetickej bezpečnosti IS. | áno | Implementácia alternatívy 3 zabezpečí zber štruktúrovaných údajov o stave kybernetickej bezpečnosti IS. |
Kritérium F | nie | alternatíva 1 je zachovanie statusu quo bez realizácie projektu | nie | Implementácia alternatívy 2 sa nezabezpečí prepojenie IS na elektronický prenos informácií. | áno | Implementácia alternatívy 3 zabezpečí bezpečné prepojenie IS na elektronický prenos informácií. |
Na základe vyhodnotenia MCA analýzy vychádza Alternatíva 3 ako jediná, ktorá spĺňa všetky požiadavky.
3.10 Stanovenie alternatív v aplikačnej vrstve architektúry
Na aplikačnej vrstve budú projektom riešené len aplikačné moduly/funkcionality, ktoré sú nevyhnutné pre dosiahnutie cieľov vybranej alternatívy č. 3. Alternatívy na úrovni aplikačnej architektúry reflektujú alternatívy vypracované na základe „nadradenej" architektonickej biznis vrstvy, pričom vďaka uplatneniu nasledujúcich princípov aplikačná vrstva architektúry dopĺňa informácie k alternatívam stanoveným pomocou biznis architektúry.
3.11 Stanovenie alternatív v technologickej vrstve architektúry
Alternatívy na úrovni technologickej architektúry reflektujú alternatívy vypracované na základe „nadradenej“ architektonickej aplikačnej vrstvy. Vzhľadom na to, že ide o implementáciu nástrojov na zvýšenie kybernetickej a informačnej bezpečnosti, je nutné tieto nástroje inštalovať, resp. implementovať v existujúcom technologickom prostredí a zariadeniach. Z tohto dôvodu je ekonomicky nevýhodné uvažovať s ďalšími alternatívami na technologickej vrstve architektúry.
4. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU)
Výstupom projektu je funkčný, stabilný, efektívny, bezpečný systém, ktorý sa dosiahne doplnením SW a HW infraštruktúry. Výstupom bude aj dodanie používateľskej príručky, inštalačnej príručky a pokynov na inštaláciu (úvodnú/opakovanú), prevádzkový opis a pokyny pre servis, údržbu a diagnostiku, pokyny na obnovu pri výpadku alebo havárii (Havarijný plán) a bezpečnostný projekt. Na dodržanie štandardov sa použije M-04 Audit kvality zameraný na výstupy z iniciačnej, realizačnej a dokončovacej fázy projektu.
Realizácia projektu bude v zmysle vyhlášky MIRRI SR č. 401/2023 Z. z. pozostávať z uvedených etáp:
- Analýza a dizajn,
- Nákup technických prostriedkov, programových prostriedkov a služieb
- Implementácia a testovanie,
SŠHR SR bude pri implementácii postupovať v zmysle vyhlášky MIRRI SR č. 401/2023 Z. z. Pre implementované zmeny budú dodané nasledovné špecializované a manažérske produkty, ktoré budú kompletne pokrývať celý rozsah dodávky popísaný v biznis, aplikačnej a technologickej architektúre a požadované výstupy budú dodávane primerane vzhľadom na charakter projektu.
Etapa | Požadované výstupy |
Analýza a dizajn | Úvodná správa (Projektový iniciálny dokument, ďalej ako „PID“) pre všetky funkčné oblasti - Zoznam požiadaviek - Akceptačné kritériá - Rámcová špecifikácia riešenia (Popis produktu, Dekompozícia produktu, Vývojový diagram produktu) - Biznis architektúra - Aplikačná architektúra - Technologická architektúra – časť systémová architektúra - Bezpečnostná architektúra - Stratégia testovania - Plán testovania - Testovacie scenáre a prípady Detailná funkčná špecifikácia riešenia - vypracovanie registratúrneho poriadku - detailný popis funkcionality a biznis požiadaviek, - Blokové a dátové modely finálneho produktu Detailná technická špecifikácia, pre všetky systémy samostatne - technická architektúra – časť fyzická architektúra - špecifikácia správy používateľov a používateľských profilov (vrátane rolí a práv) - špecifikácia podpory identifikácie používateľov a autentifikácie vykonávaných činností - špecifikácia technologických riešení a predpokladov na dosiahnutie výkonnostných požiadaviek - Plán testovania - Testovacie scenáre a prípady - Plán Implementácie |
Nákup technických prostriedkov, programových prostriedkov a služieb | Obstaranie programových prostriedkov a služieb (R2-2) |
Implementácia a testovanie | Implementácia: Implementačný plán pre všetky funkčné oblasti samostatne: - Implementácia systémov pre všetky funkčné oblasti samostatne - Implementácia integrácií systémov pre všetky funkčné oblasti samostatne - Úvodná konfigurácia systému podľa reálnych biznis procesov pre testovacie účely - Vybudovanie testovacieho prostredia, jeho nasadenie a oživenie diela pre všetky systémy a pre všetky funkčné oblasti samostatne - Implementácia procesov Testovanie: Zrealizovanie testovania minimálne v nasledovnom rozsahu: - Funkčné testy - Bezpečnostné testy - v rozsahu dokumentu „Metodika pre systematické zabezpečenie organizácií verejnej správy v oblasti informačnej bezpečnosti“ (dostupná na https://www.csirt.gov.sk/doc/MetodikaZabezpeceniaIKT_v2.0.pdf) - Záťažové testy - Systémové integračné testy - Testy použiteľnosti - Používateľské akceptačné testovanie |
Nasadenie | Nasadenie do produkcie: - Príprava produkčného prostredia - Administratívna príprava produkčného prostredia (procesy, dokumentácia) - Inštalácia riešenia do produkčného prostredia - Sprístupnenie riešenia v produkčnom prostredí vybraným používateľom |
Dokončovacia fáza projektu | Manažérsky produkt - M-02 Správa o dokončení projektu - M-02 Plán kontroly po odovzdaní projektu - M-02 Odporúčanie nadväzných krokov - M-02 Plán monitorovania a hodnotenia po odovzdaní projektu |
Služby projektového riadenia | Manažérsky produkt - M-01 Plán etapy - M-02 Manažérske správy, plány, reporty, zoznamy a požiadavky - M-03 Akceptačný protokol - M-04 Audit kvality - M-05 Analýza nákladov a prínosov |
Predmetom dodaného výstupu Obstaranie programových prostriedkov a služieb (R2-2) musí byť:
- Potrebné licencie na pokrytie zariadení pre jednotlivé implementované nástroje vrátane aktualizácie najmenej na 3 roky.
- Služby súvisiace s návrhom, nasadením, migráciou a inštaláciou licencií na zariadenia v infraštruktúre SŠHR SR.
- Služby súvisiace s aktualizáciou, konfiguráciou parametrov serverov, sieťových a koncových zariadení v infraštruktúre SŠHR SR.
- Služby súvisiace s testovaním a ladením výkonnosti implementovaných nástrojov.
- Dodanie a aktualizácia bezpečnostnej dokumentácie, projektového manažmentu a riadenia.
5. NÁHĽAD ARCHITEKTÚRY
Predmetom projektu je zvýšenie úrovne kybernetickej a informačnej bezpečnosti na SŠHR SR. Kybernetická bezpečnosť je z pohľadu podnikovej architektúry prierezovou oblasťou a teda realizuje sa skrz všetky vrstvy architektúry.
Na úrovni biznis vrstvy architektúry je to predovšetkým aktualizácia bezpečnostnej dokumentácie vrátane jej zavedenia do praxe:
- Aktualizácia bezpečnostnej dokumentácie na základe zistení z realizovaného bezpečnostného auditu.
- Aktualizácia bezpečnostnej stratégie kybernetickej bezpečnosti.
- Vytvorenie a aktualizácia bezpečnostných politík kybernetickej bezpečnosti.
- Vykonanie inventarizácie aktív, klasifikácie informácií a kategorizácie sietí a informačných systémov.
- Vykonanie analýzy rizík a analýzy dopadov vrátane riadenia rizík.
- Zavedenie BCM a SDLC procesov do prevádzky úradu
Na úrovni aplikačnej a technologickej vrstve architektúry bude zabezpečené:
- Zavedenie a implementácia centrálneho nástroja pre zber a analýzu bezpečnostných udalostí (SIEM) a zaznamenávanie udalostí a monitorovanie sietí (Log manažment systém)
- Implementácia automatizovaného nástroja na identifikáciu neoprávnených sieťových spojení na hranici s vonkajšou sieťou, na blokovanie neoprávnených spojení, na monitorovanie bezpečnosti, na detekciu prienikov a prevenciu prienikov identifikáciou nezvyčajných mechanizmov útokov alebo proaktívneho blokovania škodlivej sieťovej prevádzky a ďalších povinností alebo vo forme funkcionalít, prípadne licencií iných už existujúcich nástrojov.
- Obstaranie služby monitorovania a analyzovania udalostí v sieťach a informačných systémoch vrátane detekcie, zberu relevantných informácií, vyhodnocovania a riešenia zistených kybernetických bezpečnostných incidentoch a vykonávania napr. forenzných analýz v snahe minimalizovať výskyt a dopad kybernetických bezpečnostných incidentov.
- Implementácia nástroja na detekciu, nástroja na zber a nepretržité vyhodnocovanie a evidenciu kybernetických bezpečnostných udalostí.
5.1 Prehľad e-Government komponentov
Kapitola je spracovaná v dokumente I-03 Prístup k projektu.
6. LEGISLATÍVA
Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov.
Vyhláška Národného bezpečnostného úradu č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
Vyhláška Národného bezpečnostného úradu č. 493/2022 Z. z o audite kybernetickej bezpečnosti.
Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov.
Vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 179/2020 Z. z. ktorou sa ustanovuje spôsob kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy.
Zákon č. 18/2018 Z. z. o ochrane osobných údajov a o zmene a doplnení niektorých zákonov.
Zákon č. 211/2000 Z. z. o slobodnom prístupe k informáciám a o zmene a doplnení niektorých zákonov.
Zákon č. 218/2013 Z.z. o núdzových zásobách ropy a ropných výrobkov a o riešení stavu ropnej núdze a o zmene a doplnení niektorých zákonov
Zákon č. 372/2012 Z. z. o štátnych hmotných rezervách a o doplnení zákona č. 25/2007 Z. z. o elektronickom výbere mýta za užívanie vymedzených úsekov pozemných komunikácií a o zmene a doplnení niektorých zákonov v znení neskorších predpisov
Smernica č. 1/2021 Postup pri tvorbe, hospodárení a použití mobilizačných rezerv
Smernica č. 4/2021 Postup pri tvorbe, hospodárení a použití pohotovostných zásob
Smernica č. 17/2021 Skladová evidencia štátnych hmotných rezerv
Smernica č. 8/2022 – Financovanie bežných výdavkov ochraňovateľov spojených s ochraňovaním mobilizačných rezerv a pohotovostných zásob hradených zo štátneho rozpočtu
Smernica č. 15/2019 Stanovenie spôsobu merania a výpočtu množstva skladovaných hmotných rezerv, noriem strát pri skladovaní a manipulácii s materiálmi zásob hmotných rezerv
7. ROZPOČET A PRÍNOSY
V rámci ekonomickej analýzy je kladený dôraz predovšetkým na definovanie prínosov navrhovaného projektu a to ako kvalitatívnych, tak aj kvantitatívnych (finančné a ekonomické).
KVANTITATÍVNE PRÍNOSY:
Zabránenie riziku narušenia údajov implementáciou EDR
Prínos je vypočítaný ako rozdiel medzi sumárom pravdepodobných priemerných nákladov v prípade narušenia údajov medzi prostredím bez implementovaného riešenia EDR a prostredím s implementovaným EDR. Priemerné náklady sú vypočítané ako úspora na priemerných nákladoch pri úspešnom porušení údajov. Implementácia riešenia EDR počíta so znížením rozsahu dopadu o 97%.
Zamedzenie výpadku infraštruktúry z dôvodu zníženia pravdepodobnosti dopadu závažného kybernetického útoku
Riziko dopadu veľmi závažného incidentu podľa VM je v súčasnosti 10%. Aj keď z praxe vyplýva, že periodicita takéhoto incidentu je 1 krát za 10r. Nasadením riešenia dôjde k zníženiu pravdepodobnosti dopadu závažného incidentu o polovicu. Zároveň zmenou bezpečnostnej architektúry, zálohovania a zavedením Bussiness continuty manažmentu dôjde k zníženiu doby obnovy z 14 (10 prac.) dní na 2 dni.
KVALITATÍVNE PRÍNOSY:
Projekt Podpora v oblasti kybernetickej a informačnej bezpečnosti Správy štátnych hmotných rezerv Slovenskej republiky prináša viaceré významné kvalitatívne prínosy v oblasti kybernetickej bezpečnosti a ochrany kritických informačných systémov:
Zvýšená kybernetická ochrana - Projekt prispieva k posilneniu ochrany pred kybernetickými hrozbami a útokmi. Zvýšená schopnosť detekcie a prevencie hrozieb pomáha minimalizovať riziko kybernetických incidentov a znefunkčnenia kritických systémov. Zvýšenie kybernetickej bezpečnosti predstavuje kľúčový prvok projektu. Hlavným cieľom je zabezpečiť, že organizácia bude vystavená menej rizikám, ktoré sú spojené s rastúcimi a sofistikovanejšími kybernetickými hrozbami. Súčasné kybernetické hrozby neustále evoluujú a stávajú sa čoraz zložitejšími a nebezpečnejšími. Útoky sa objavujú na nových frontoch a využívajú nové techniky na obehnanie existujúcich obranných mechanizmov. Tieto hrozby predstavujú závažné riziká pre organizáciu, ktoré môžu mať vážne dôsledky na jej činnosť a povesť. V rámci projektu investujeme do nových technológií, nástrojov a stratégií, ktoré organizácii umožnia identifikovať a eliminovať tieto hrozby na najvyššej úrovni. Vytvoríme širší a komplexnejší prístup k kybernetickej bezpečnosti, ktorý zabezpečí, že organizácia bude dobre pripravená na kybernetické hrozby všetkých druhov. Rozšírením kybernetickej bezpečnosti na najvyššiu úroveň budeme mať možnosť brániť sa najnáročnejším útokom a minimalizovať ich škodlivé účinky. Tým zabezpečíme ochranu aktív a dôvernosti organizácie, čo je kritické pre našich klientov, zamestnancov a partnerov. Zvýšená kybernetická bezpečnosť je kľúčovým prínosom projektu a bude mať široký dosah na bezpečnosť a prosperitu organizácie.
Rýchlejšia reakcia na hrozby - Implementácia technologických riešení a automatizácia procesov umožní rýchlejšiu identifikáciu, analýzu a riešenie kybernetických hrozieb. Tým sa zabezpečí včasná reakcia a minimalizácia potenciálnych škôd. V rámci projektu budeme implementovať najmodernejšie technológie a nástroje, ktoré umožnia okamžité rozpoznanie potenciálnych hrozieb a ich priradenie do správnych kategórií. Implementáciou projektu dôjde k okamžitejšom nasadení potrebných opatrení na minimalizáciu potenciálnych škôd. To znamená, že vďaka implementácii projektu budeme schopní zareagovať na hrozby rýchlejšie a účinnejšie. Výsledkom je nielen zníženie rizika pre organizáciu, ale aj minimalizácia možných škôd, ktoré by takéto hrozby mohli spôsobiť. Zvýšená rýchlosť a efektivita reakcie na kybernetické hrozby prinesie organizácii významný prínos, a to v podobe zníženia rizika straty dôveryhodnosti, finančných strát a poškodenia povesť. Týmto spôsobom sa projekt stáva kľúčovým opatrením v oblasti kybernetickej bezpečnosti a ochrany organizácie pred hrozbami v dnešnom digitálnom svete.
Hĺbková analýza hrozieb – Projektom sa zvýši schopnosť odhaľovať sofistikované hrozby a budúce kybernetické útoky. Hĺbková analýza je kritická v identifikácii a porozumení novým a komplexným hrozbám, ktoré sa vyvíjajú v kybernetickom prostredí. Prostredníctvom projektu investujeme do školenia našich expertov a do moderných nástrojov na analýzu a identifikovanie hrozieb, čo umožní získať hlbší pohľad do štruktúry hrozieb a ich metód. Okrem toho, sledovanie správania útočníkov je ďalším významným prvkom hĺbkovej analýzy. S týmito nástrojmi sme schopní sledovať, ako sa útočníci pohybujú v našej sieti a aké kroky podnikajú na dosiahnutie svojich cieľov. Toto je kľúčové pri rozpoznaní sofistikovaných útokov, ktoré môžu byť skryté a ťažko detekovateľné tradičnými metódami. Zlepšená schopnosť hĺbkovej analýzy hrozieb prinesie organizácii výhody v podobe predchádzania novým, ešte neznámym útokom a rýchlejšiemu vytváraniu ochranných opatrení. Týmto spôsobom projekt prispieva k dlhodobejšiemu zabezpečeniu organizácie pred kybernetickými hrozbami a znižuje pravdepodobnosť závažných incidentov.
Spolupráca a komunikácia - Zlepšená spolupráca a komunikácia medzi rôznymi tímami v organizácii pomáha včasnému zdieľaniu informácií o hrozbách a koordinácii reakcií na kybernetické incidenty. Zlepšená spolupráca znamená, že tímy zamerané na bezpečnosť, IT, a všetky ďalšie príslušné oddelenia budú mať jednoduchší prístup k informáciám o kybernetických hrozbách. To umožní včasné a rýchle zdieľanie informácií o identifikovaných rizikách a aktuálnych situáciách. Týmto spôsobom môžeme predchádzať izolovaným silám a skrátiť čas, ktorý by inak bol stratený na vyhľadávanie dôležitých informácií. V prípade kybernetických incidentov, kedy každá sekunda záleží, umožňuje tento projekt okamžitú komunikáciu a koordináciu reakcií. Rôzne tímy sú schopné okamžite reagovať na situácie, spolupracovať na náprave incidentu a obnoviť normálnu prevádzku bez neprimeraného omeškania. Spolupráca a komunikácia sú kľúčom k efektívnemu kybernetickému bezpečnostnému procesu, a ich zdokonalenie v rámci tohto projektu posilňuje obranu organizácie proti hrozbám. Zabezpečuje to, že organizácia je jednotným tímom, ktorý je schopný reagovať na kybernetické hrozby s jednotným úsilím, čo vedie k zníženiu rizika a minimalizácii škôd.
Zvýšená reputácia a dôvera - Dôsledné opatrenia v oblasti kybernetickej bezpečnosti pomáhajú zvýšiť dôveru v štát a reputáciu krajiny. Zabezpečením integrity, dôvernosti a dostupnosti dôležitých informácií a služieb v kybernetickom priestore sa zlepšuje vnímaná kvalita a spoľahlivosť verejnej správy.
Rýchla identifikácia nových hrozieb - Vďaka zdokonaleným nástrojom môže organizácia rýchlejšie identifikovať nové kybernetické hrozby. S novými technológiami a analýzou správania útočníkov môžeme odhaliť aj rafinovanejšie útoky, ktoré by mohli uniknúť tradičným bezpečnostným systémom.
Včasné varovania - Proaktívna kybernetická bezpečnostná stratégia umožňuje organizácii generovať včasné varovania a upozornenia na potenciálne hrozby. To dáva tímom viac času na prípravu a predchádzanie útokom.
Preventívne opatrenia - Projekt zahŕňa implementáciu preventívnych opatrení na základe včasného rozpoznania hrozieb. Tieto opatrenia môžu zahŕňať aktualizácie zraniteľných systémov, zvýšenú monitorovanie, a iné kroky na minimalizáciu rizika.
Znižuje zraniteľnosť organizácie - Proaktivita v reakcii na kybernetické hrozby robí organizáciu menej zraniteľnou voči novým hrozbám. Tým sa minimalizuje potenciálna škoda, ktorú by organizácia mohla utrpieť v dôsledku kybernetického útoku.
Projektom sa zabezpečí, že organizácia nebude iba pasívnym príjemcom informácií o hrozbách, ale aktívnym účastníkom v boji proti nim. Tým sa SŠHR SR stane schopnou predvídať a čeliť hrozbám s vyššou efektivitou a dôslednosťou, čím sa posilňuje celková kybernetická bezpečnosť. Celkovo projekt prispeje k vytvoreniu moderného a efektívneho systému včasnej reakcie na kybernetické hrozby v oblasti verejnej správy. Zvýšená kybernetická ochrana a reaktívna schopnosť pomôžu minimalizovať riziká, ktoré kybernetický priestor predstavuje pre dôležité informácie a služby, a to nielen v v pôsobnosti SŠHR SR, ale aj pre celý štát.
Opis rozpočtu projektu a detailný popis nákladov
Spôsob nacenenia rozpočtu projektu bol v súlade so zákonom č. 343/2015 Z. z. o verejnom obstarávaní a o zmene a doplnení niektorých zákonov, ktorý v § 6 ustanovuje: „Predpokladaná hodnota zákazky sa určuje ako cena bez dane z pridanej hodnoty s cieľom ustanovenia postupu verejného obstarávania podľa finančných limitov. Verejný obstarávateľ a obstarávateľ určia predpokladanú hodnotu zákazky na základe údajov a informácií o zákazkách na rovnaký alebo porovnateľný predmet zákazky. Ak nemá verejný obstarávateľ alebo obstarávateľ údaje podľa druhej vety k dispozícii, určí predpokladanú hodnotu na základe údajov získaných prieskumom trhu s požadovaným plnením, prípravnou trhovou konzultáciou, použitím systému sledovania vývoja cien podľa § 13 ods. 2 písm. d) alebo na základe údajov získaných iným vhodným spôsobom. Predpokladaná hodnota zákazky je platná v čase odoslania oznámenia o vyhlásení verejného obstarávania alebo oznámenia použitého ako výzva na súťaž na uverejnenie; ak sa uverejnenie takého oznámenia nevyžaduje, predpokladaná hodnota je platná v čase začatia postupu zadávania zákazky“ Pre účely výpočtu predpokladanej hodnoty zákazky bol uplatnený spôsob na základe údajov získaných prieskumom trhu výzvou/oslovením minimálne troch potenciálnych dodávateľov a ich následného predloženia cien alebo ponúk. Výsledkom cenového prieskumu je zistená cena s DPH za jednotlivé položky.
Náklady projektu sú tvorené predovšetkým nakúpením softvérových nástrojov a ich implementáciou do prostredia SŠHR SR:
Názov položky | Počet | Skupina nákladov | Cena celkom s DPH |
I. Dodanie NGFW zariadení Firewall typ A I. Dodanie NGFW zariadení Firewall typ B I. Implementácia Firewall typ A I. Implementácia Firewall typ B I. Školenie | 1 komplet | 022 – HW 022 – HW 518 – Ostatné služby 518 – Ostatné služby 518 – Ostatné služby | 78 870,84 EUR |
II. Dodanie log manažment systému (LMS) II. Implementácia log manažment systému II. Školenie LMS | 1 komplet | 013 – Softvér 518 – Ostatné služby 518 – Ostatné služby | 102 510,80 EUR |
III. Dodanie EDR III. Implementácia EDR III. Školenie EDR | 1 komplet | 013 – Softvér 518 – Ostatné služby 518 – Ostatné služby | 31 053,00 EUR |
IV. Dodanie SIEM IV. Implementácia SIEM IV. Školenie SIEM | 1 komplet | 013 – Softvér 518 – Ostatné služby 518 – Ostatné služby | 108 258,80 EUR |
V. Aktualizácie metodík, vytvorenie a aktualizácia bezpečnostnej dokumentácie, vykonanie analýzy rizík a analýzy dopadov (AR/BIA), SDLC a BCM V. Podpora pri zavedení metodík, bezpečnostnej dokumentácie, analýzy rizík a analýzy dopadov (AR/BIA), SDLC a BCM do praxe | 1 komplet | 518 – Ostatné služby | 60 804,00 EUR |
VI. Penetračné testovanie | 1 komplet | 518 – Ostatné služby | 8 256,00 EUR |
VII. Audit kybernetickej bezpečnosti | 1 komplet | 518 – Ostatné služby | 7 736,00 EUR |
Interné kapacity – Kľúčový používateľ | 700 človekohodín | 521 - Mzdové výdavky | 22 713,60 EUR |
Paušálna sadzba vo výške 7 % na nepriame výdavky podľa článku 54 písm. a) nariadenia o spoločných ustanoveniach | 7% | 907 - Paušálna sadzba | 29 414,21 EUR |
Celková suma |
|
| 449 617,25 EUR |
Celkové náklady na vlastníctvo boli stanovené na základe Metodického pokynu k spracovaniu biznis case a cost benefit analýzy informačných technológií verejnej správy. Celkové náklady na implementáciu sú stanovené na sumu 449 617,25 EUR s DPH. Podporné aktivity budú realizované v rozpočte projektu do maximálnej výšky 7%. Podporné aktivity budú využité maximálne do uvedeného rozpočtu na riadenie projektu a publicitu a informovanosť.
7.1 Sumarizácia nákladov a prínosov
Náklady | Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti |
Všeobecný materiál |
|
IT - CAPEX |
|
Služby (518) | 179 284,00 Eur |
SW (013) | 189 982,60 Eur |
HW (022) | 28 222,84 Eur |
IT - OPEX- prevádzka |
|
Aplikácie | 13 350,00 Eur / rok |
SW | 16 370,30 Eur / rok |
HW | 5 275,60 Eur / rok |
Prínosy |
|
Finančné prínosy |
|
Administratívne poplatky | - |
Ostatné daňové a nedaňové príjmy | - |
Ekonomické prínosy |
|
Občania (€) | N/A |
Úradníci (€) | 1 370 253 Eur |
Úradníci (FTE) | N/A |
Kvalitatívne prínosy |
|
| - |
8. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA
Časový harmonogram projektu je nastavený na 12 mesiacov a finálnym termínom dokončenia do 31.12.2025. Začiatok projektu je naplánovaný od 01/2025 a má byť ukončený najneskôr do 12/2025. Následne v rámci prevádzky bude prebiehať podpora prevádzky. Podporné aktivity budú zabezpečované počas celých 12 mesiacov od začiatku trvania projektu.
ID | FÁZA/AKTIVITA | ZAČIATOK (odhad termínu) | KONIEC (odhad termínu) | POZNÁMKA |
1. | Prípravná fáza a Iniciačná fáza | 04/2024 | 12/2024 |
|
2. | Realizačná fáza | 01/2025 | 12/2025 |
|
2a | Analýza a Dizajn | 01/2025 | 03/2025 |
|
2b | Nákup technických prostriedkov, programových prostriedkov a služieb | 01/2025 | 12/2025 | Je potrebné obstarať dodávateľa riešenia/ licencie[1]/ konzultačné služby/ HW a SW |
2c | Implementácia a testovanie | 04/2025 | 09/2025 |
|
2d | Nasadenie a PIP | 10/2025 | 12/2025 |
|
3. | Dokončovacia fáza | 12/2025 | 12/2025 |
|
4. | Podpora prevádzky (SLA) | 01/2026 |
| Potrebné obstarať SLA zmluvu |
Projekt bude realizovaný metódou Waterfall v súlade s Vyhláškou Ministerstva investícií, regionálneho rozvoja a informatizácie Slovenskej republiky č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy. Waterfall prístup počíta s detailným naplánovaním jednotlivých krokov a následnom dodržiavaní postupu počas vývoja alebo realizácie projektu. Táto metóda je vhodná v projektoch, ktoré majú jasný cieľ a jasne definovateľný postup a rozdelenie prác. Realizácia projektu, vrátane implementácie a preberanie výstupov, bude prostredníctvom jedného inkrementu v súlade s vyššie definovanou vyhláškou.
9. PROJEKTOVÝ TÍM
Riadiaci výbor projektu tvorí predseda riadiaceho výboru projektu a vlastníci procesov alebo nimi poverení zástupcovia.
Riadiaci výbor sa riadi “Štatútom riadiaceho výboru”, ktorý je popísaný v dokumente Štatút RV projektu ako najvyšší riadiaci orgán na účely realizácie projektu na základe schválenej projektovej dokumentácie.
Štatút Riadiaceho výboru upravuje najmä jeho pôsobnosť, úlohy, zloženie, zasadnutie a hlasovanie. Členom riadiaceho výboru projektu môže byť aj zástupca dodávateľa. Väčšina členov riadiaceho výboru projektu s hlasovacím právom sú osoby navrhnuté objednávateľom a zastupujú záujmy objednávateľa. Riadiaci výbor projektu dozerá na hospodárnosť, efektívnosť a účelové využívanie finančných prostriedkov a môže prispôsobiť štandardy projektového riadenia na realizovaný projekt.
Riadiaci výbor má minimálne 5 členov, vrátane predsedu Riadiaceho výboru (ďalej len „predseda“) :
Riadiaci výbor projektu môžu tvoriť:
- predseda Riadiaceho výboru projektu,
- podpredseda Riadiaceho výboru projektu,
- vlastník alebo vlastníci procesov SŠHR (biznis vlastník infraštruktúra) alebo nimi poverený zástupca alebo zástupcovia,
- zástupcu kľúčových používateľov (end user),
- zástupca za Dodávateľa v zmysle Zmluvy o Dielo s Dodávateľom.
- projektový manažér prijímateľa PPM.
Riadiaci výbor je riadený predsedom, ktorým je zástupca Objednávateľa. V prípade neprítomnosti predsedu na zasadnutí Riadiaceho výboru, predseda musí na toto konkrétne zasadnutie písomne delegovať svoju funkciu v rozsahu svojich práv a povinností formou splnomocnenia na zástupcu, ktorým môže byť aj iný člen Riadiaceho výboru s hlasovacím právom. Na rokovanie Riadiaceho výboru môžu byť v prípade potreby prizvaní aj iní účastníci tak zo strany Objednávateľa alebo za stranu Dodávateľa.
Riadiaci výbor zasadá pravidelne, spravidla raz za mesiac avšak najmenej jedenkrát za tri (3) po sebe nasledujúce kalendárne mesiace. Zasadnutie Riadiaceho výboru zvoláva predseda. Závery zo zasadnutia Riadiaceho výboru a jednotlivé body zo zasadnutia Riadiaceho výboru sa prijímajú súhlasným hlasovaním nadpolovičnej väčšiny prítomných členov Riadiaceho výboru s hlasovacím právom. Hlas predsedu má v prípade rovnosti hlasov hodnotu dvoch hlasov.
Hlavné dokumenty spojené s činnosťou Riadiaceho výboru sú program zasadnutia, pracovný materiál a záznam zo zasadnutia Riadiaceho výboru, ktorého prílohou musí byť aj prezenčná listina, prípadne aj písomné splnomocnenia členov Riadiaceho výboru.
Program zasadnutia a pracovné materiály Riadiaceho výboru distribuuje Asistent projektového manažéra na základe podkladov a inštrukcií predsedu alebo toho člena Riadiaceho výboru, ktorý požiadal o zasadnutie Riadiaceho výboru.
Asistent projektového manažéra zabezpečí ich distribúciu členom Riadiaceho výboru najneskôr 3 pracovné dni pred zasadnutím Riadiaceho výboru. Za vecnú správnosť distribuovaného materiálu zodpovedá člen Riadiaceho výboru, ktorý ho predkladá.
Riadiaci výbor zaniká ukončením plnohodnotnej implementácie projektu a jeho uvedením do produktívnej prevádzky. Zoznam členov Riadiaceho výboru je súčasťou dokumentu Komunikačná matica uloženom na zdieľanom projektovom úložisku.
ID | MENO A PRIEZVISKO | POZÍCIA | ORGANIZAČNÝ ÚTVAR | ROLA V PROJEKTE S UVEDENÍM HLASOVACIEHO PRÁVA |
1. | TBD | TBD | TBD | Predseda RV (HP) |
2. | TBD | TBD | TBD | Podpredseda RV (HP) |
3. | TBD | TBD | TBD | Zástupca vlastníkov procesov (HP) |
4. | TBD | TBD | TBD | Zástupca vlastníkov procesov II. (HP) |
5. | TBD | TBD | TBD | Zástupcu kľúčových používateľov |
6. | TBD | TBD | TBD | Zástupca Dodávateľa |
7. | Mgr. Tibor Balberčák | Projektový manažér | Odbor informačných technológií | Projektový manažér prijímateľa |
Riadenie projektu zo strany Objednávateľa bude zabezpečené prostredníctvom Projektového manažéra a Finančného manažéra a bude trvať počas celej doby realizácie projektu. Bude pokrývať oblasť projektového riadenia (projektový manažment, celková koordinácia projektu, celkový dohľad nad vývojom dodávaného Diela, vrátane kvality), finančného riadenia a monitorovania realizácie projektu v zmysle riadenia podľa vyhlášky MIRRI č. 401/2023 Z. z. v platnom znení.
Projektový tím bude pozostávať z pozícií:
- Projektové role:
- Projektový manažér,
- Kľúčový používateľ,
- Manažér kybernetickej a informačnej bezpečnosti
- Ďalšie projektové role:
- Finančný manažér
- Asistent PM
V súlade s výzvou SŠHR SR zabezpečí, aby počas implementácie projektu a po jeho skončení (počas obdobia udržateľnosti) bol k dispozícii interný personál na obsluhu, prevádzku a rozvoj riešenia. Zároveň bude minimálne počas obdobia udržateľnosti zabezpečené financovanie tohto personálu zo zdrojov SŠHR SR.
Projektový manažér Objednávateľa bude zabezpečovať koordináciu projektových činností a manažment v súlade s metodikou PRINCE2 (hlavné dokumenty, priebežné manažérske výstupy, a pod.).
Projektový manažér Objednávateľa bude riadiť, administratívne a organizačne zabezpečovať implementáciu projektu, komunikovať s dodávateľmi, sledovať plnenie harmonogramu projektu a zabezpečovať dokumenty požadované MIRRI. Zároveň bude v spolupráci s projektovým manažérom dodávateľa koordinovať realizáciu hlavných aktivít, činností a úloh projektu.
Zodpovednosťou projektového manažéra je v spolupráci s finančným manažérom (objednávateľa) finančné riadenie projektu kontrolu rozpočtu projektu a jeho súlad s účtovnými dokladmi. Kontrolu podpornej účtovnej dokumentácie a poradenstvo pri definovaní oprávnených výdavkov bude zabezpečovať finančný manažér Objednávateľa.
Súčasťou projektového riadenia bude tiež operatívna projektová podpora zabezpečujúca administratívnu podporu pre písomnú komunikáciu, administratívne vedenie projektovej dokumentácie a prípravu podkladov pre členov projektového tímu, organizáciu stretnutí a pod.. V rámci aktivity budú taktiež zabezpečovaný manažment a hodnotenie kvality zo strany Objednávateľa.
ID | MENO A PRIEZVISKO | POZÍCIA | ORGANIZAČNÝ ÚTVAR | PROJEKTOVÁ ROLA |
1. | Mgr. Tibor Balberčák | Projektový manažér | Odbor informačných technológií | Projektový manažér |
2. | Ing. Stanislav Lacko | Špecialista v oblasti počítačových sietí | Odbor informačných technológií | Kľúčový používateľ |
3. | Mgr. Martin Oczvirk | Manažér kybernetickej a informačnej bezpečnosti | Odbor informačných technológií | Manažér kybernetickej a informačnej bezpečnosti |
4. | TBD | TBD | TBD | Finančný manažér |
5. | TBD | TBD | TBD | Asistent PM |
9.1 PRACOVNÉ NÁPLNE
Projektová rola: | PROJEKTOVÝ MANAŽÉR |
Detailný popis rozsahu zodpovedností, povinností a kompetencií: | - zodpovedá za každodenné riadenie projektu v mene RV, za monitorovanie projektu, za plánovanie aktivít, za informovanie o projekte, atď., - zodpovedá za určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory RV pre riadenie, plánovanie a kontrolu projektu a efektívne využívanie projektových zdrojov (ľudských a finančných), - zodpovedá za splnenie všetkých legislatívnych požiadaviek (právne predpisy SR), metodických požiadaviek súvisiacich s implementáciou projektu a formálnu administráciu projektu súvisiacu s riadením, organizovaním, finančným zúčtovaním, sledovaním čiastkových a celkových výsledkov (monitorovaním) a hodnotením výsledkov, - integrovane riadi prípravu a uskutočnenie projektu, nasadenie disponibilných prostriedkov, zabezpečuje koordináciu dodávateľov a zhotoviteľov jednotlivých výstupov projektu, zabezpečuje koordináciu partnerov, časový priebeh a kvalitu výstupov projektu, zmeny projektu a rieši konflikty s okolím projektu, - prijíma rozhodnutia a riadi projekt tak, aby sa splnili stanovené ciele projektu, a aby projekt dodával dohodnuté produkty v dohodnutej kvalite, v čase, a v rámci rozpočtu, - zodpovedá RV za plnenie cieľov projektu a celkový postup prác v projekte, - informuje RV o stave a priebehu projektu, predkladá návrhy na zlepšenie, - riadi strategické a projektové riziká, vrátane vývojových a rezervných plánov, - zodpovedá za identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii, - aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov, - zabezpečuje kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom, - zabezpečuje vecnú administráciu zúčtovania dodávateľských faktúr, - predkladá požiadavky dodávateľa na rokovanie RV, - zodpovedá za koordináciu a zabezpečenie podkladov pre oddelenie komunikačné pre potreby medializácie projektu, - zodpovedá za informovanie zamestnancov a verejnosti o začatí a ukončení projektu v závislosti od jeho charakteru, - zodpovedá za zabezpečenie vypracovania, priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie a produktov, - pripravuje a predkladá stanovené dokumenty na schválenie RV, - navrhuje zaradiť projekt alebo jeho časť do režimu utajenia, - zabezpečuje permanentný dohľad a zvýšenú mieru kontroly a ochrany tokov informácií pri realizácii utajovaného projektu alebo utajovanej časti projektu, - zodpovedá za vypracovanie požiadaviek na zmenu, návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV, - zabezpečuje podanie žiadosti o rozpočtové opatrenie MF SR cez Rozpočtový informačný systém na projekt IT podľa potreby, - zodpovedá za riadenie zmeny a prípadné požadované riadenie konfigurácií, - navrhuje členov projektového tímu po dohode s líniovým vedúcim a tímovým manažérom a tiež navrhuje rozsah ich zodpovedností a činností, - organizuje, riadi, motivuje projektový tím a deleguje úlohy členom projektového tímu, - hodnotí členov projektového tímu, - udeľuje pokyny na výkon činností projektovej kancelárie, - podľa potreby deleguje svoje povinnosti a práva na tímových manažérov a koordinuje ich činnosť, - plní úlohy tímového manažéra (vedúceho projektového tímu), ak takáto rola v projekte nie je obsadená –viď činnosť projektovej role „Tímový manažér“, - monitoruje výkonnosť projektu, to znamená, že sleduje pokrok vo vybraných ukazovateľoch (KPI) projektu a predkladá ho na schválenie RV, - zabezpečuje evidenciu v informačných systémoch pre štandardizované procesy programové a projektového riadenia, napr. IT monitorovací systém pre európske štrukturálne a investičné fondy, - zodpovedá za publikovanie RV schválených projektových výstupov v MetaIS chronologicky, z každej fázy životného cyklu projektu, - zodpovedá za publikovanie zápisov RV v MetaIS, - počas celej doby realizácie projektu štandardne zabezpečuje nasledovné prierezové činnosti: 1. kontinuálne zdôvodňovanie projektu, ktoré zahŕňa posúdenie, či je projekt požadovaný a dosiahnuteľný, potrebné na rozhodovanie o pokračovaní vynakladania prostriedkov počas všetkých fáz projektu, vypracované aspoň po ukončení každej fázy projektu, 2. plánovanie a operatívne riadenie dodávania projektových produktov, 3. riadenie rizík a závislostí, ktoré zahŕňa identifikáciu, hodnotenie a riadenie rizík, závislostí a hrozieb na úspešnú realizáciu projektu, - zabezpečuje dodržiavanie legislatívno-metodických zásad pre riadenie projektov, - zodpovedá za formálnu administráciu projektu, riadenie centrálneho úložiska projektovej dokumentácie SŠHR SR, správu a archiváciu projektovej dokumentácie, - sleduje dodržiavanie interných riadiacich aktov. |
Projektová rola: | KĹÚČOVÝ POUŽÍVATEĽ |
Stručný popis: | - reprezentuje záujmy budúcich koncových používateľov projektových produktov alebo projektových výstupov, - poskytuje súčinnosť pri spracovaní interného riadiaceho aktu upravujúceho prevádzku, servis a podporu IT, - aktívne sa zúčastňuje stretnutí projektového tímu a spolupracuje na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Prílohou č.1 tejto smernice, - plní pokyny PM a dohody zo stretnutí projektového tímu.
|
Detailný popis rozsahu zodpovedností, povinností a kompetencií | · návrh a špecifikáciu funkčných, nefunkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, požiadaviek koncových používateľov na prínos systému a požiadaviek na bezpečnosť, · jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy, · návrh a definovanie rizík, rozhraní a závislostí, · vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania) a za finálne odsúhlasenie používateľského rozhrania, · návrh a definovanie akceptačných kritérií, · akceptačné testovanie (UAT) a návrh na akceptáciu projektových produktov alebo projektových výstupov a finálny návrh na spustenie do produkčnej prevádzky, · 7. predkladanie požiadaviek na zmenu funkcionalít produktov, |
Projektová rola: | PROJEKTOVÁ KANCELÁRIA („PMO“) |
Projektovou kanceláriou je príslušný organizačný útvar FR SR v zmysle organizačného poriadku FR SR, ktorý zabezpečuje podporu riadenia projektu, najmä: | - administratívnu a technickú podporu v jednotlivých fázach životného cyklu projektu, - vypracovanie a odovzdanie menovacích dekrétov a odvolacích dekrétov pre predsedu RV, členov RV, PM a podpísaných predsedom RV pre členov projektového tímu a PMO, - zabezpečenie oboznámenia predsedu RV, členov RV, a členov projektového tímu s projektom, ich úlohami a rozsahom ich zodpovedností, atď. podľa pokynu PM, - organizačné zabezpečenie zasadnutí RV, spracovanie zápisov zo zasadnutí RV a zabezpečenie ich zverejnenia prostredníctvom MetaIS, ak je to potrebné, - organizačné zabezpečenie stretnutí realizovaných v rámci projektu, spracovanie zápisov z týchto stretnutí, - vykonávanie úloh na základe pokynov PM, - vypracovanie a aktualizácia zoznamov úloh, rizík, otvorených otázok a iných manažérskych správ, reportov, zoznamov a požiadaviek, - organizačné zabezpečenie pripomienkového konania projektovej dokumentácie, - správu projektov, monitorovanie stavu projektu, udržiavanie aktuálnosti a hodnovernosti údajov o projektoch a podľa potreby optimalizáciu projektov, - prípravu informácií o stave realizácie projektu podľa potreby, - zhromaždenie, analyzovanie a vyhodnotenie poznatkov z implementácie projektov a definovanie ponaučenia za účelom predchádzania a opakovania chýb z minulosti, - zabezpečenie zverejnenia projektových výstupov jednotlivých fáz životného cyklu projektu na centrálnom úložisku projektovej dokumentácie SŠHR SR a v MetaIS, ak je to potrebné, - poskytuje súčinnosť PM pri predkladaní projektových produktov na posúdenie ekonomickej výhodnosti a súladu s programovým riadením MIRRI SR, ak je to potrebné, - organizáciu procesov súvisiacich s výkazmi práce členov projektových tímov jednotlivých projektov, - vytvorenie a spravovanie centrálneho úložiska projektovej dokumentácie SŠHR SR, - vytvorenie komunikačnej platformy v rámci projektu a medzi projektami navzájom, - zabezpečenie interakcie medzi zainteresovanými stranami, ich spokojnosť a realizáciu požiadaviek spojených s implementáciou projektu, - spoluprácu s metodickou podporou projektového riadenia, - zabezpečenie uloženia originálov projektovej dokumentácie. |
Projektová rola: | MANAŽÉR KYBERNETICKEJ A INFORMAČNEJ BEZPEČNOSTI („KIB“) |
Stručný popis: | - má neobmedzený aktívny prístup ku všetkým projektovým dokumentom, nástrojom a výstupom projektu, v ktorých sa opisuje predmet projektu z hľadiska jeho architektúry, funkcií, procesov, manažmentu informačnej bezpečnosti a spôsobov spracúvania dát, ako aj dát samotných, - má sprístupnené všetky informácie o bezpečnostných opatreniach zavádzaných projektom v zmysle § 20 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov a v zmysle ustanovení zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov v znení neskorších predpisov, - zodpovedá za posúdenie možných alternatív realizácie projektu za oblasť IB a KB, - zodpovedá za posúdenie požiadaviek agendy IB a KB na rozhrania a spoločné komponenty, na integrácie a procesy konverzie a migrácie, identifikácia nesúladu a návrh riešenia, - poskytuje konzultácie a súčinnosť pre problematiku IB a KB, - poskytuje konzultácie pri tvorbe šablón a vzorov dokumentácie pre oblasť IB a KB, - poskytuje konzultácie a vykonáva kontrolnú činnosť zameranú na obsah a komplexnosť dokumentácie z hľadiska IB a KB, - dohliada na zosúladenie projektu s princípmi definovanými v interných riadiacich aktoch SŠHR SR a dokumentoch týkajúcich sa bezpečnosti SŠHR SR, - zabezpečuje získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti IB a KB, - aktívne sa zúčastňuje stretnutí projektového tímu a spolupracuje na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Prílohou č.1 tejto smernice, - plní pokyny PM a dohody zo stretnutí projektového tímu. |
Detailný popis rozsahu zodpovedností, povinností a kompetencií | - zodpovedá́ za špecifikovanie: • štandardov, princípov a stratégií v oblasti informačnej bezpečnosti („IB“) a kybernetickej bezpečnosti („KB“) a ich dodržiavanie, • funkčných, nefunkčných a technických požiadaviek na IB a KB a za ich analýzu, • požiadaviek na IB a KB, kontroluje ich implementáciu v realizovanom projekte, • požiadaviek na bezpečnosť̌ vývojového, testovacieho a produkčného prostredia, • požiadaviek na bezpečnosť̌ v rámci bezpečnostnej vrstvy, • požiadaviek na školenia pre oblasť̌ IB a KB, • požiadaviek na bezpečnostnú́ architektúru riešenia a technickú́ infraštruktúru pre oblasť̌ IB a KB, • požiadaviek na dostupnosť̌, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na IB a KB, • požiadaviek na IB a KB, bezpečnostný́ projekt a riadenie prístupu, • požiadaviek na opis vývojového, testovacieho a produkčného prostredia za oblasť̌ IB a KB, • požiadaviek na testovanie z hľadiska IB a KB, realizáciu kontroly zapracovania a retestu, • požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť̌ IB a KB, ako aj v zmysle "best practies", • požiadaviek na dodanie potrebnej dokumentácie súvisiacej s IBaKB kontroluje ich implementáciu v realizovanom projekte, • požiadaviek a konzultácie pri návrhu riešenia za agendu IB a KB v rámci procesu „Mapovanie a analýza technických požiadaviek - detailný́ návrh riešenia (DNR)“, • požiadaviek nabezpečnosť ITaKB v rámci procesu "akceptácie, odovzdania a správy zdrojových kódov“, • akceptačných kritérií́ za oblasť̌ IB a KB, • pravidiel pre publicitu a informovanosť̌ s ohľadom na IB a KB, • podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť̌ IB a KB, • požiadaviek na bezpečnostný́ projekt pre oblasť̌ IB a KB, - zodpovedá́ za realizáciu kontroly: • zameranej na naplnenie požiadaviek definovaných v bezpečnostnom projekte za oblasť̌ IB a KB, • zameranú́ na správnosť̌ nastavení́ a konfigurácii bezpečnosti jednotlivých prostredí́, • zameranú́ na realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť̌ a kompletný́ popis rozhraní́, správnu identifikácia závislostí, • naplnenia definovaných požiadaviek pre oblasť̌ IB a KB, • zameranú́ na implementovaný́ proces v priamom súvise s IB a KB, • súladu s platnou legislatívou v oblasti IB a KB (obsahuje aj kontrolu legislatívnych požiadaviek), • zameranú́ na zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní́ a spoločných komponentov a posúdenia z pohľadu bezpečnosti,
|
Projektová rola: | ČLEN PROJEKTOVÉHO TÍMU |
Stručný popis: | - vykonáva odbornú prácu v projekte a poskytuje odborné stanoviská a konzultácie za príslušnú oblasť, - aktívne sa zúčastňuje odborných stretnutí tímu, ako aj konzultácií, - zabezpečuje vypracovanie, priebežnú aktualizáciu a verzionovanie manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Prílohou č.1 tejto smernice v súčinnosti a podľa pokynov tímového manažéra a PM, - plní úlohy uložené tímovým manažérom a PM v požadovanej kvalite a v stanovených termínoch, - plní dohody zo stretnutí projektového tímu, - odpočtuje plnenie úloh tímovému manažérovi a PM, - predkladá námety, podnety, požiadavky a upozorňuje na problémy a riziká súvisiace s projektom tímovému manažérovi a PM, - spolupracuje s projektovým tímom na strane dodávateľa, - zodpovedá za splnenie všetkých legislatívnych požiadaviek (právne predpisy SR a EK) a metodických a administratívnych požiadaviek súvisiacich s implementáciou projektu. |
10. ODKAZY
11. PRÍLOHY
Príloha 1: Zoznam rizík a závislostí
Koniec dokumentu
[1] EUPL licencie: https://joinup.ec.europa.eu/sites/default/files/inline-files/EUPL%201_1%20Guidelines%20SK%20Joinup.pdf