Naposledy upravil Admin-metais MetaIS 2024/11/14 13:31

Show last authors
1 (% style="text-align: center;" %)
2 **PROJEKTOVÝ ZÁMER**
3
4 (% style="text-align: center;" %)
5 manažérsky výstup  I-02
6
7 (% style="text-align: center;" %)
8 podľa vyhlášky MIRRI č. 401/2023 Z. z.
9
10
11
12 |(((
13 Povinná osoba
14 )))|(((
15 Trenčianska univerzita Alexandra Dubčeka v Trenčíne
16 )))
17 |(((
18 Názov projektu
19 )))|(((
20 Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti v prostredí Trenčianskej univerzity
21 )))
22 |(((
23 Zodpovedná osoba za projekt
24 )))|(((
25 Ing. Zuzana Jakubíková (projektový mnanažér - PM)
26 )))
27 |(((
28 Realizátor projektu
29 )))|(((
30 Trenčianska univerzita Alexandra Dubčeka v Trenčíne
31 )))
32 |(((
33 Vlastník projektu
34 )))|(((
35 Trenčianska univerzita Alexandra Dubčeka v Trenčíne
36 )))
37
38 Schvaľovanie dokumentu
39
40 (% class="relative-table" style="width:76.2044%" %)
41 |(((
42 Položka
43 )))|(((
44 Meno a priezvisko
45 )))|(((
46 Organizácia
47 )))|(((
48 Pracovná pozícia
49 )))|(((
50 Dátum
51 )))|(((
52 Podpis
53
54
55 (alebo elektronický súhlas)
56 )))
57 |(((
58 Vypracoval
59 )))|(((
60 Ing. Zuzana Jakubíková
61 )))|(((
62 Trenčianska univerzita Alexandra Dubčeka v Trenčíne
63 )))|(((
64 PM
65 )))|(((
66 24.5.2024
67 )))|(((
68
69 )))
70
71
72 **1.HISTÓRIA DOKUMENTU**
73
74
75 |(((
76 Verzia
77 )))|(((
78 Dátum
79 )))|(((
80 Zmeny
81 )))|(((
82 Meno
83 )))
84 |(((
85 //0.1//
86 )))|(((
87 //15.05.2024//
88 )))|(((
89 //Pracovný návrh//
90 )))|(((
91 Ing. Zuzana Jakubíková
92 )))
93 |(((
94 //1.0//
95 )))|(((
96 //24.05.2024//
97 )))|(((
98 //Zapracovanie súladu s vyhláškou č. 401/2023 Z. z., finálna verzia v súlade so ŽoNFP//
99 )))|(((
100 Ing. Zuzana Jakubíková
101 )))
102
103
104 **2. ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE**
105
106
107 V súlade s Vyhláškou 401/2023 Z.z. je Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
108
109 Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky a prílohy č. 8 výzvy PSK-MIRRI-614-2024-DV-EFRR ( Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy) obsahuje manažérske zhrnutie, motiváciu a rozsah projektu, zainteresované strany, ciele projektu a merateľné ukazovatele, návrh organizačného zabezpečenia projektu, alternatívy, opis obmedzení, predpokladov, tolerancií, opis požadovaných výstupov, náhľad architektúry, opis rozpočtu, detailný popis nákladov a prínosov, postup a spôsob nacenenia projektu, harmonogram projektu  a zoznamom rizík a závislostí.
110
111 V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v ŽoNFP) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Rovnako sú v zmysle usmernenia MIRRI SR manažérske produkty napísané všeobecne.
112
113
114 **2.1 Použité skratky a pojmy**
115
116 Z hľadiska formálneho sú použité skratky a pojmy rámci celého dokumentu definované priebežne, štandardne pri prvom použití v zátvorke označením („ďalej len“).
117
118
119 **2.2 Konvencie pre typy požiadaviek (príklady)**
120
121 V rámci projektu budú definované tri základné typy požiadaviek:
122
123 Funkčné (používateľské) požiadavky majú nasledovnú konvenciu:
124
125 Fxx
126
127 F – funkčná požiadavka xx – číslo požiadavky
128
129 Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky majú nasledovnú konvenciu:
130
131 Nxx
132
133 N – nefukčná požiadavka (NFR) xx – číslo požiadavky
134
135 Technické požiadavky majú nasledovnú konvenciu:
136
137 Txx
138
139 T – technická požiadavka xx – číslo požiadavky
140
141
142 (% style="letter-spacing:0.0px" %)**3. DEFINOVANIE PROJEKTU**
143
144
145 **3.1 Manažérske zhrnutie**
146
147 Trenčianska univerzita v Trenčíne (ďalej „ TN UNI“) momentálne nespadá pod Zákon o kybernetickej bezpečnosti, ale s pripravovanou transpozíciou smernice NIS2 do slovenskej legislatívy bude musieť plniť požiadavky z tejto legislatívy vyplývajúce. TNUNI si samozrejme uvedomuje potrebu zvyšovania kybernetickej bezpečnosti nielen z legislatívnych dôvodov, ale aj z dôvodu zabezpečenia vlastných prevádzkovaných systémov voči narastajúcim kybernetickým hrozbám.
148
149 TN UNI si uvedomuje, že v zmysle požiadaviek zákona o kybernetickej bezpečnosti a  zavedených opatrení v zmysle vyhlášky 362/2018 Z.z. (ďalej len ZoKB), ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „vyhláška 362/2018 Z.z.) spĺňa len minimálnu úroveň ustanovených požiadaviek.
150
151 TNUNI plánovaným zapojením do projektu chce zvýšiť všeobecnú úroveň kybernetickej bezpečnosti realizovaním nasledovných krokov:
152
153 * vytvorením katalógu informačných aktív a realizovaním analýzy rizík na identifikovaných aktívach,
154 * vytvorením kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z.,
155 * zvýšením bezpečnosti pri prevádzke informačných systémov a sietí dobudovaním záložných dátových kapacít
156 * zvýšením sieťovej a komunikačnej bezpečnosti nasadením a implementáciou perimetrového firewallu,
157 * implementáciou systému na nepretržitú kontrolu dátových tokov v interných sieťach univerzity,
158 * implementáciou automatického nástroja na identifikáciu neoprávnených sieťových spojení na hranici s vonkajšou sieťou,
159 * implementáciou centrálneho log manažment systému pre zber a ukladanie logov zo systémov univerzity s možnosťou korelácie incidentov a eventov a vytvárania alertov,
160 * implementáciou systému na sledovanie prevádzkových parametrov a kapacít využívaných systémových prostriedkov.
161
162
163 Ciele projektu
164
165 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“):
166
167 Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti
168
169 Zabezpečenie bezpečnosti prevádzky IS a sietí vrátane sieťovej a komunikačnej bezpečnosti
170
171 Zaznamenávanie udalostí a monitorovanie a riešenie KIB incidentov
172
173 Zabezpečenie kontinuity prevádzky
174
175 Dané ciele budú dosiahnuté realizáciou hlavnej aktivity projektu - Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
176
177
178 Cieľová skupina
179
180 Cieľovou skupinou sú zamestnanci TNUNI, študenti TNUNI, dodávatelia TNUNI a ostatné právnické osoby využívajúce systémy TNUNI.
181
182
183 Realizáciou aktivít projektu dosiahne TNUNI naplnenie hlavného cieľa, ktorým je zvýšenie informačnej a kybernetickej bezpečnosti a zabezpečenia ochrany údajov a elektronických dát, ktoré sú využívané TNUNI, zamestnancami ako aj študentmi.
184
185 Projekt je v súlade s intervenčnou stratégiou Programu Slovensko 2021-2027 v nasledovných oblastiach:
186
187 * súlad projektu so špecifickým cieľom: RSO1.2 (opatrenie 1.2.1)
188 * súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 1.26 3) súlad s definovanými typmi oprávnených aktivít v rámci výzvy.
189
190
191 Realizáciou projektu budú naplnené nasledovné merateľné ukazovatele:
192
193 PO095 / PSKPSOI12 – cieľová hodnota 1
194
195 PR017 / PSKPRCR11 – cieľová hodnota 400
196
197
198 Miesto realizácie: Trenčianska univerzita v Trenčíne.
199
200 Predpokladaný rozpočet projektu (oprávnených výdavkov) je: 379 997 EUR s DPH.
201
202 V prípade, že by mala TN UNI investovať do dobudovania kybernetickej bezpečnosti vlastné finančné prostriedky, je prakticky nereálne zrealizovať všetky povinnosti podľa zákona o kybernetickej bezpečnosti a zákona o informačných systémoch verejnej správy, nakoľko ide o pomerne vysoké náklady v  krátkom časovom období.
203
204 S ohľadom na to, že univerzity majú limitované finančné zdroje na boj s kyberútokmi, a súčasne je ich povinnosťou dodržiavať ustanovenia zákona o ISVS a s vysokou pravdepodobnosťou bude musieť spĺňať aj požiadavky ZoKB o kybernetickej bezpečnosti, vyhlásilo MIRRI SR Výzvu, ktorá má umožniť aj inštitúciám ako TN UNI získať prostriedky na ochranu informačných systémov a dosiahnutie kybernetickej bezpečnosti na najvyššej úrovni pri minimálnych nákladoch.
205
206 Projekt je vypracovaný v súlade s nasledovným typom aktivity: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
207
208
209 Sumarizácia hlavných parametrov hodnotenia predkladaného projektu:
210
211 |(((
212 P. č.
213 )))|(((
214 Názov hodnotiaceho kritéria
215 )))|(((
216 Parametre v projekte
217 )))|(((
218 Zdroj
219 )))
220 |(((
221 1.
222 )))|(((
223 Miera rizík ohrozujúcich úspešnú realizáciu projektu
224 )))|(((
225 V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
226 )))|(((
227 Príloha 2 zoznam rizík
228 )))
229 |(((
230 2.
231 )))|(((
232 Administratívne, odborné a prevádzkové kapacity žiadateľa
233 )))|(((
234 Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a
235
236 know-how na riadenie a implementáciu projektu v danej oblasti.
237
238 Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) personálne  kapacity pre zabezpečenie prevádzky riešenia.
239 )))|(((
240 Informácie o projektovom tíme sú uvedené v PZ.
241 )))
242 |(((
243 3.
244 )))|(((
245 Miera oprávnenosti výdavkov projektu
246 )))|(((
247 Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy č. 8 Výzvy, ktorá definuje oprávnené podaktivity
248 )))|(((
249 V rámci projektu budú realizované nasledovné oprávnené podaktivity:
250
251 ·          Organizácia kybernetickej a informačnej bezpečnosti
252
253 ·          Riadenie rizík
254
255 ·          Personálna bezpečnosť
256
257 ·          Riadenie prístupov
258
259 ·          Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
260
261 ·          Bezpečnosť pri prevádzke informačných systémov a sietí
262
263 ·          Sieťová a komunikačná bezpečnosť
264
265 ·          Zaznamenávanie udalostí a monitorovanie
266
267 ·          Kontinuita prevádzky
268
269 ·          Audit a kontrolné činnosti
270 )))
271 |(((
272 4.
273 )))|(((
274 Dôležitosť kybernetickej bezpečnosti u žiadateľa a potencionálny dopad kybernetických incidentov
275 )))|(((
276 V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ ÚROVNI uvedenej v prílohe 2 Výzvy boli Identifikované jednotlivé kategórie.
277 )))|(((
278 § 24 ods. 2 písm. a) – kategória: I
279
280 § 24 ods. 2 písm. b) a c) – kategória: I
281
282 § 24 ods. 2 písm. d) – kategória: III
283
284 §24 ods. 2 písm. e) – kategória: I
285 )))
286
287
288 **3.2 Motivácia a rozsah projektu**
289
290
291 Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby TN UNI bola lepšie pripravená čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát.
292
293 Medzi hlavné ciele systému riadenia KIB patria:
294
295 - zabezpečenie správnej a bezpečnej prevádzky prostriedkov spracúvajúcich informácie,
296
297 - monitorovanie prostredia,
298
299 - evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu.
300
301 Vyhlásená výzva „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy" súvisí najmä s naplnením povinností:
302
303 * definovanými v zákone č. 69/2018 Z. z. Zákon o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o KB") a v zákone č. 95/2019 Z. z. Zákon o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ITVS").
304 * opatreniami definovanými v § 20 zákona o KB.
305 * nutnosť zvýšenia úrovne a schopnosti zabezpečovať a riadiť informačnú a kybernetickú bezpečnosť vzhľadom na sústavne sa zvyšujúce hrozby a riziká,
306 * zabezpečenie realizácie spoločných blokov bezpečnostnej architektúry v súlade s NKIVS a strategickou prioritou informačnej a kybernetickej bezpečnosti,
307 * ako reakcia na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB,
308 * ako reakcia na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti
309
310
311 Implementácia projektu bude prebiehať v nasledovných krokoch:
312
313 Hlavná aktivita: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
314
315 1. Prípravná fáza a Iniciačná fáza
316 1. Realizačná fáza
317
318 2a            Analýza a Dizajn
319
320 2b            Nákup technických prostriedkov, programových prostriedkov a služieb
321
322 2c            Implementácia a testovanie
323
324 2d            Nasadenie opatrení
325
326 1. Dokončovacia fáza
327 1. Podpora prevádzky (SLA)
328
329
330 Podporné aktivity – nepriame výdavky
331
332 * Podporná aktivita – Projektový manažér na riadenie hlavných aktivít projektu.
333 * Podporná aktivita – Publicita a informovanosť v zmysle manuálu
334
335
336 Súčasné bezpečnostné mechanizmy v oblasti monitoringu a hodnotenia zraniteľnosti implementované univerzitou tvoria základ, ktorý si vyžaduje ďalší rozvoj pre zaistenie primeranej ochrany spracúvaných informácií voči kybernetickým hrozbám a zároveň zabezpečenie súladu s povinnosťami vyplývajúcimi z ustanovení zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov. Okrem legislatívnych požiadaviek je nevyhnutné brať do úvahy aj aktuálny stav, ktorá je z časti spôsobený neschopnosťou včasnej detekcie možného kybernetického útoku z dôvodu absentujúcich bezpečnostných opatrení, chýbajúcich analytických nástrojov a nedostatku kvalitných zdrojov bezpečnostne relevantných záznamov.
337
338
339 **3.2.1 Hlavný popis problému**
340
341 Trenčianska univerzita v Trenčíne momentálne nespadá pod Zákon o kybernetickej bezpečnosti, ale s pripravovanou transpozíciou smernice NIS2 do slovenskej legislatívy bude musieť plniť požiadavky z tejto legislatívy vyplývajúce. TNUNI si samozrejme uvedomuje potrebu zvyšovania kybernetickej bezpečnosti nielen z legislatívnych dôvodov, ale aj z dôvodu zabezpečenia vlastných prevádzkovaných systémov voči narastajúcim kybernetickým hrozbám.
342
343 TNUNI si uvedomuje, že v zmysle požiadaviek zákona o kybernetickej bezpečnosti a  zavedených opatrení v zmysle vyhlášky 362/2018 Z.z. (ďalej len ZoKB), ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „vyhláška 362/2018 Z.z.) spĺňa len minimálnu úroveň ustanovených požiadaviek.
344
345 TNUNI plánovaným zapojením do projektu chce zvýšiť všeobecnú úroveň kybernetickej bezpečnosti realizovaním nasledovných krokov:
346
347 * vytvorením katalógu informačných aktív a realizovaním analýzy rizík na identifikovaných aktívach,
348 * vytvorením kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z.,
349 * zvýšením bezpečnosti pri prevádzke informačných systémov a sietí dobudovaním záložných dátových kapacít
350 * zvýšením sieťovej a komunikačnej bezpečnosti nasadením a implementáciou perimetrového firewallu,
351 * implementáciou systému na nepretržitú kontrolu dátových tokov v interných sieťach univerzity,
352 * implementáciou automatického nástroja na identifikáciu neoprávnených sieťových spojení na hranici s vonkajšou sieťou,
353 * implementáciou centrálneho log manažment systému pre zber a ukladanie logov zo systémov univerzity s možnosťou korelácie incidentov a eventov a vytvárania alertov,
354 * implementáciou systému na sledovanie prevádzkových parametrov a kapacít využívaných systémových prostriedkov.
355
356
357 Vzhľadom na skutočnosť, že TN UNI nemá aktuálne prijatý ani najvyšší dokument na riadenie kybernetickej bezpečnosti - stratégiu kybernetickej bezpečnosti, cieľom projektu je vytvoriť a prijať všetky požadované náležitosti definované v prílohe č. 1 k vyhláške č. 362/2018 Z. z..
358
359 Nie je zavedený proces klasifikácie informácií je v súlade s požiadavkami vyhlášky č. 362/2018 Z. z. pre klasifikáciu informácií kategorizácia sietí a informačných systémov.
360
361 Najvyššia miera nesúladu s legislatívnymi požiadavkami kybernetickej bezpečnosti podľa ZoKB bola identifikovaná v nasledovných oblastiach:
362
363 * Potreba zavedenia formálneho riadenia KB primárne prípravou potrebných bezpečnostných smerníc, politík a nariadení
364 * Potreba implementácie HW a SW časti bezpečnosti siete a implementácie sieťovej bezpečnosti siete (dodávka firewallow a dohľadových systémov)
365 * Potreba riešenia problému absentujúceho systému pre zber a analýzu bezpečnostných udalostí (SIEM)
366 * Potreba zabezpečiť kontinuitu prevádzky, t.j. je potrebné zabezpečiť riadenie kontinuity kybernetickej bezpečnosti – túto problematiku je potrebné riešiť aj na úrovni BCM plánov a aj na úrovni technologickej.
367
368 S ohľadom na vyššie uvedené bude teda predmetom projektu riešenie problematiky z nasledovných oprávnených oblastí podľa výzvy:
369
370 * Organizácia kybernetickej a informačnej bezpečnosti
371 * Riadenie rizík
372 * Personálna bezpečnosť
373 * Riadenie prístupov
374 * Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
375 * Bezpečnosť pri prevádzke informačných systémov a sietí
376 * Sieťová a komunikačná bezpečnosť
377 * Zaznamenávanie udalostí a monitorovanie
378 * Kontinuita prevádzky
379 * Audit a kontrolné činnosti
380
381 Hlavným problémom, ktorému TN UNI čelí je teda vyriešenie vyššie pomenovaných oblastí informačnej a kybernetickej bezpečnosti tak, aby bol dosiahnutý významný pokrok pri plnení súladu v oblasti príslušných predpisov KIB a súčasne aby boli technologické náležitosti KIB realizované tak, aby:
382
383 * chránili IT systémy, ktoré zabezpečujú prevádzku služieb univerzity pred kybernetickými útokmi
384 * plnili svoje úlohy počas implementácie i v čase udržateľnosti projektu,
385 * boli pripravené na ďalší rozvoj IT technológií a služieb poskytovaných univerzitou,
386 * a bolo možné ich flexibilne rozširovať bez ohrozenia prevádzkovaných i budúcich IT systémov.
387
388
389 **3.2.2 Biznis procesy**
390
391 Predmetom realizácie projektu bude zavedenie a IT podpora nasledovných business procesov:
392
393 * Riadenie prevádzky siete a informačného systému
394 * Zaznamenávanie, monitorovanie a riešenie incidentov kybernetickej bezpečnosti
395 * Zabezpečovanie kontinuity prevádzky
396
397 Okrem samotného zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS sa projekt bude dotýkať prakticky všetkých biznis procesov, ktoré sú vykonávané Trenčianskou univerzitou v Trenčíne, a ktoré sú realizované prostredníctvom informačných systémov TN UNI za účelom poskytovania univerzitných služieb.
398
399
400 **3.2.3 Oblasti zamerania projektu**
401
402 Projekt sa primárne zaoberá oblasťou zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS. Ako bude uvedené ďalej, tento projekt má priamy dopad na všetky ISVS a technologické platformy, ktoré sú určené na poskytovanie služieb univerzity TN UNI, nakoľko výsledky projektu budú ochraňovať všetky IS pred potenciálnymi hrozbami kybernetickej a informačnej bezpečnosti.
403
404
405 **3.2.4 Rozsah projektu**
406
407 Realizácia projektu sa dotkne nasledovných ISVS prevádzkovaných na úrovni TN UNI:
408
409 * isvs_14205 e-learning
410 * isvs_14204 Prístupový systém
411 * isvs_14202 Kamerový systém
412 * isvs_14201 Akademický informačný systém
413 * isvs_14203 Dochádzkový systém
414
415 Realizácia projektu sa dotkne nasledovných subjektov:
416
417 * Trenčianska univerzita Alexandra Dubčeka v Trenčíne
418 * Interní zamestnanci univerzity
419 * Externí zamestnanci univerzity
420 * Študenti
421 * Podnikatelia - dodávateľsko-odberateľské vzťahy
422
423
424 **3.2.5 Motivácia a obmedzenia pre dosiahnutie cieľov projektu**
425
426 Hlavnou motiváciou je realizácia opatrení KIB definovaných v zákone o kybernetickej bezpečnosti a v zákone o ISVS. Primárne ide o tie opatrenia, ktoré vykazujú najväčší nesúlad s uvedenými právnymi normami a vyhláškou 362/2018 Z. z.. Vďaka realizácii týchto opatrení budú IS TN UNI chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na poskytovanie služieb a prevádzku IS TN UNI nasledovný dopad:
427
428 |(((
429 **Dopad kybernetického bezpečnostného incidentu v závislosti**
430 )))|(((
431 **Kategória**
432 )))|(((
433 **Vysvetlenie**
434 )))
435 |(((
436 § 24 ods. 2 písm. a) zákona 69/2018 Z.z.
437
438 Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostným incidentom.
439 )))|(((
440 I.
441 )))|(((
442 Trenčianska univerzita disponuje systémami, ktorých výpadok zasiahne viac ako 25 000 užívateľov univerzity. To znamená študentov, zamestnancov a externých partnerov.
443 )))
444 |(((
445 § 24 ods. 2 písm. b) zákona 69/2018 Z.z. Dĺžka trvania kybernetického bezpečnostného incidentu (čas pôsobenia kybernetického bezpečnostného incidentu)
446
447 a/alebo
448
449 § 24 ods. 2 písm. c) zákona Geografické rozšírenie kybernetického bezpečnostného incidentu.
450 )))|(((
451 I.
452 )))|(((
453 Trenčianska univerzita prevadzkuje systémy pre interný personál , vedeckých pracovníkov a študentov, kde škoda, ktorá nastane je v rozsahu nad 15 000 používateľov.
454 )))
455 |(((
456 § 24 ods. 2 písm. d) zákona 69/2018 Z.z.
457
458 Stupeň narušenia fungovania základnej služby.
459 )))|(((
460 III.
461 )))|(((
462 V prípade nefunkčnosti informačných systémov nie je k dispozícii náhradné riešenie.
463 )))
464 |(((
465 § 24 ods. 2 písm. e) zákona 69/2018 Z.z.
466
467 Rozsah vplyvu kybernetického
468
469 bezpečnostného incidentu na hospodárske alebo spoločenské činnosti štátu
470 )))|(((
471 I.
472 )))|(((
473 Incident spôsobí škody, ktoré má/môže mať dopad na viac ako 25 000 osôb. V prípade napadnutia a uniku osobných dát, informáciách o postavení, platových podmienkach a krádeže Know how a vedeckých výskumov, by boli škody veľmi veľké a možno aj fatálne. Nefunkčnosť systémov má priamy vplyv na hospodárske alebo spoločenské činnosti. Nefunkčnosť ISVS má priamy súvis na finančné operácie medzi univerzitou a dodávateľmi, odberateľmi, štátnymi inštitúciami ( napr. sociálne a zdravotné poisťovne, daňový úrad...). Úspešný kybernetický útok, ktorého cieľom by bolo získanie dát z univerzity môže viesť a pravdepodobne aj bude viesť k úniku osobných údajov a následnému porušeniu práv dotknutých osôb. Vzhľadom na znenie §104 zákona č.: 18/2018 Z. z. a obdobné sankcie uvedené v GDPR môže vzniknúť škoda  univerzite  až do výšky 20 mil. €. Vychádzajúc z praxe a známych prípadov porušenia zákona na ochranu osobných údajov na území Slovenska môže takto jednému užívateľovi ISVS vzniknúť škoda prevyšujúca 250 000 €.
474 )))
475
476
477 Projekt je formulovaný tak, aby po jeho realizácii nastal čo najväčší súlad zabezpečenia kybernetickej a informačnej bezpečnosti so zákonom o kybernetickej bezpečnosti a so zákonom o ISVS.
478
479 **Obmedzenia projektu:**
480
481 Z hľadiska technického, personálneho, odborného, ale ani legislatívneho neevidujeme žiadne obmedzenia, ktoré by mohli ovplyvniť úspešnú realizáciu projektu.
482
483 **3.3 Zainteresované strany/Stakeholder**
484
485 (% class="relative-table" style="width:86.6255%" %)
486 |(((
487 ID
488 )))|(((
489 AKTÉR / STAKEHOLDER
490 )))|(((
491 SUBJEKT
492
493 (názov / skratka)
494 )))|(((
495 ROLA
496
497 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
498 )))|(((
499 Informačný systém
500
501 (MetaIS kód a názov ISVS)
502 )))
503 |(((
504 1.
505 )))|(((
506 Univerzita - Administrátor
507
508 IT
509 )))|(((
510 Uni
511 )))|(((
512 Vlastník procesu/ vlastník dát/ prevádzkovateľ / Užívateľ IS
513
514 Zabezpečuje prevádzku IT
515 )))|(((
516 isvs_14205 - e-learning
517
518 isvs_14204 - Prístupový systém
519
520 isvs_14202 - Kamerový systém
521
522 isvs_14201 -Akademický informačný systém
523
524 isvs_14203 -Dochádzkový systém
525 )))
526 |(((
527 2
528 )))|(((
529 Manažér
530
531 kybernetickej
532
533 bezpečnosti
534 )))|(((
535 Uni
536 )))|(((
537 Zodpovedný za KIB
538 )))|(((
539 isvs_14205 - e-learning
540
541 isvs_14204 - Prístupový systém
542
543 isvs_14202 - Kamerový systém
544
545 isvs_14201 -Akademický informačný systém
546
547 isvs_14203 -Dochádzkový systém
548 )))
549 |(((
550 3.
551 )))|(((
552 Zamestnanec
553 )))|(((
554 Uni
555 )))|(((
556 Využíva IS Uni
557 )))|(((
558 isvs_14205 - e-learning
559
560 isvs_14204 - Prístupový systém
561
562 isvs_14202 - Kamerový systém
563
564 isvs_14201 -Akademický informačný systém
565
566 isvs_14203 -Dochádzkový systém
567 )))
568 |(((
569 4.
570 )))|(((
571 Študent
572 )))|(((
573 Uni
574 )))|(((
575 Využíva IS Uni
576 )))|(((
577 isvs_14205 - e-learning
578
579 isvs_14204 - Prístupový systém
580
581 isvs_14202 - Kamerový systém
582
583 isvs_14201 -Akademický informačný systém
584
585 isvs_14203 -Dochádzkový systém
586 )))
587 |(((
588 5.
589 )))|(((
590 podnikateľ
591 )))|(((
592
593 )))|(((
594 Využíva služby prostredníctvom IS
595 )))|(((
596 isvs_14205 - e-learning
597
598 isvs_14204 - Prístupový systém
599
600 isvs_14202 - Kamerový systém
601
602 isvs_14201 -Akademický informačný systém
603
604 isvs_14203 -Dochádzkový systém
605 )))
606 |(((
607 6.
608 )))|(((
609 Poskytovateľ
610
611 IT služieb
612 )))|(((
613
614 )))|(((
615 Poskytuje služby IS
616 )))|(((
617 isvs_14205 - e-learning
618
619 isvs_14204 - Prístupový systém
620
621 isvs_14202 - Kamerový systém
622
623 isvs_14201 -Akademický informačný systém
624
625 isvs_14203 -Dochádzkový systém
626 )))
627
628 **3.4 Ciele projektu**
629
630 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“) a súčasne sú definované tak, aby boli v súlade s očakávanými výsledkami definovanými v Partnerskej dohode Slovenskej republiky na roky 2021 – 2027 (ďalej len „Partnerská dohoda“) pre špecifický cieľ RSO 1.2. Definície cieľov rovnako vychádzajú z národnej stratégie kybernetickej bezpečnosti na roky 2021 až 2025.
631
632 Partnerská dohoda definuje špecifický cieľ RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy a konkrétne opatrenie: 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie, oblasť - Kybernetická a informačná bezpečnosť, pričom hlavným cieľom podpory je aj zabezpečenie kybernetickej bezpečnosti v súlade so Stratégiou digitálnej transformácie Slovenska. Stratégia digitálnej transformácie v oblasti kybernetickej bezpečnosti odkazuje na Národnú stratégiu kybernetickej bezpečnosti vydanú Národným bezpečnostným úradom (ďalej len „NBÚ“)
633
634 Národná koncepcia informatizácie verejnej správy určuje v rámci prioritnej osi 4 Kybernetická a informačná bezpečnosť strategickú prioritu Kybernetická a informačná bezpečnosť. Splnenie tejto strategickej priority má byť dosiahnuté nasledujúcimi dvoma cieľmi:
635
636 Cieľ 4.1 Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe
637
638 Cieľ 4.2 Posilniť ľudské kapacity a vzdelávanie v oblasti kybernetickej a informačnej bezpečnosti patriace pod prioritnú os 4 Kybernetická a informačná bezpečnosť.
639
640 Z vyššie uvedených cieľov je pre projekt dôležitý cieľ 4.1 a v súlade sním je aj nižšie citovaný strategický cieľ.
641
642 Národná stratégia kybernetickej bezpečnosti na roky 2021 až 2025, ktorá vychádza z Partnerskej dohody definuje vo vzťahu k verejnej správe nasledovný strategický cieľ:
643
644 4.1 Dôveryhodný štát pripravený na hrozby.
645
646 V definícii tohto strategického cieľa uvádza, cit:
647
648 „Kybernetická bezpečnosť je zodpovednosťou každého obyvateľa Slovenskej republiky, no bezpečnosť nemôže fungovať bez existencie mechanizmov na národnej úrovni, ktoré určujú politiku kybernetickej bezpečnosti, systém jej riadenia, ale aj procesy na detekciu a riešenie kybernetických bezpečnostných incidentov, budovanie odborných kapacít a šírenie situačného a bezpečnostného povedomia. Zároveň štát musí pri budovaní dôveryhodnosti vykonávať vyššie uvedené aktivity v súlade s Ústavou Slovenskej republiky a ostatnými zákonmi a vstupovať do základných ľudských práv a slobôd len v nevyhnutnej miere.“
649
650 Cieľový stav uvedeného strategického cieľa je v Národnej stratégii kybernetickej bezpečnosti na roky 2021 až 2025 stanovený nasledovne, cit.:
651
652 „Vybudovanie dostatočného odborného personálneho základu pre systém riadenia informačnej a kybernetickej bezpečnosti nielen na národnej, ale aj sektorovej úrovni. Spolupráca štátu s občanom na úrovni poskytovania dostatočných informácií a odporúčaní a realizácia krokov, ktoré občan reálne pocíti ako zvýšenie vlastnej bezpečnosti a bezpečnosti národného kybernetického priestoru. Vytvorenie a používanie certifikačných schém na široké portfólio typov výrobkov, procesov a služieb. Kvalitnejšie technické, organizačné a personálne zabezpečenie, založené na využívaní moderných prístupov ku kybernetickej bezpečnosti pri detekcii a riešení kybernetických bezpečnostných incidentov. Vybudovanie spôsobilostí na detekciu a riešenie kybernetických bezpečnostných incidentov na všetkých úrovniach. Efektívna spolupráca zainteresovaných subjektov na všetkých úrovniach riešenia informačnej a kybernetickej bezpečnosti. Dobre nastavený proces technickej, ale aj politickej atribúcie kybernetických bezpečnostných incidentov. Systematické a kontinuálne riadenie rizík kybernetickej bezpečnosti v jednotlivých sektoroch. Zlepšenie detekcie a zisťovania kybernetických bezpečnostných incidentov na sektorovej úrovni, zlepšenie a zjednodušenie nahlasovania kybernetických bezpečnostných incidentov nielen zo strany povinných subjektov, ale aj v rovine dobrovoľných hlásení. Podpora spôsobilostí subjektov v oblasti riadenia kontinuity činností.“
653
654 Hlavným cieľom je do prostredia univerzity  v zaviesť optimalizáciu procesov riadenia kybernetickej bezpečnosti, riadenie rizík, kontinuity činností a riadenie incidentov pomocou finančných prostriedkov z dopytovej výzvy „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy“. Po implementácii projektu bude proces zavedený a ďalej vykonávaný aj internými zamestnancami, predovšetkým manažérom kybernetickej bezpečnosti, manažérom informačnej bezpečnosti a ďalšími bezpečnostnými zamestnancami. Hlavným výsledkom realizácie projektu bude realizácia a optimalizácia procesov riadenia kybernetickej bezpečnosti, riadenia rizík, kontinuity činností a riadenia incidentov.
655
656
657 Všetky ciele projektu sú definované v súlade s vyššie uvedenými strategickými dokumentmi:
658
659 (% class="relative-table" style="width:96.0696%" %)
660 |(((
661 ID
662 )))|(((
663 Názov cieľa
664 )))|(((
665 Názov stragetického cieľa*
666 )))|(((
667 Spôsob realizácie strategického cieľa
668 )))
669 |(((
670 1
671 )))|(((
672 Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti
673
674
675 Cieľ realizovaný v zmysle oprávnených podaktivít: organizácia kybernetickej a informačnej bezpečnosti, riadenie rizík, personálna bezpečnosť, riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami, audit a kontrolné činnosti.
676
677
678
679 )))|(((
680 Dôveryhodný štát pripravený na hrozby
681
682 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
683 )))|(((
684 Vypracovanie a aktualizácia stratégie kybernetickej bezpečnosti a bezpečnostnej dokumentácie s prihliadnutím na štruktúru bezpečnostnej dokumentácie podľa prílohy č.1 vyhlášky 362/2018 Z.z.Vypracovaná dokumentácia bude pokrývať všetky požadované oblasti požadovanej legislatívy.
685
686
687 Vypracovaný bude katalóg informačných aktív s určením vlastníkov a administrátorov jednotlivých aktív. Vypracovaný bude katalóg hrozieb a rizík a na základe týchto katalógov bude vypracovaná analýza rizík pre jednotlivé aktíva.
688
689
690 Budú identifikované a skontrolované všetky zmluvy s tretímy stranami, ktoré majú vplyv na poskytovanie dôležitých služieb univerzity a budú vypracované dodatky k jednotlivým zmluvám. Taktiež bude vypracovaný vzor kybernetických požiadaviek pre budúce zmluvy.
691
692
693 Po skončení implementácie všetkých opatrení obsiahnutých v projekte bude vykonaný audit kybernetickej bezpečnosti.
694 )))
695 |(((
696 2
697 )))|(((
698 Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti
699
700
701 Cieľ realizovaný v zmysle oprávnených podaktivít: Bezpečnosť pri prevádzke informačných systémov a sietí, Riadenie prístupov, Sieťová a komunikačná bezpečnosť
702 )))|(((
703 Dôveryhodný štát pripravený na hrozby
704
705 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
706 )))|(((
707 Zakúpenie a implementácia sieťových zariadení zabezpečujúcich oddelenie internej siete od internetu, monitoring a filtrácia kompletného toku dát medzi nimi, poskytujúcich pokročilú ochranu siete a aplikácií pred škodlivou prevádzkou a hrozbami z internetu. Zariadenia budú poskytovať pokročilé funkcie ako hĺbková inšpekcia sieťovej prevádzky, detekcia a prevencia hrozieb, vzdialený prístup zapojených v HA móde.
708
709
710 Návrh a realizácia segmentácie siete s určením komunikačných pravidiel pre prestup medzi jednotlivými segmentami siete.
711
712
713 Pre vzdialený prístup bude využívané overenie pomocou dvojfaktorového overovania.
714
715
716 Zakúpenie a implementácia nástroja na sledovanie interných dátových tokov pomocou zrkadlenia prevádzky za účelom identifikácie dátových tokov medzi jednotlivými zariadeniami v sieti.
717 )))
718 |(((
719 3
720 )))|(((
721 Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti
722
723
724 Cieľ realizovaný v zmysle oprávnených podaktivít: Zaznamenávanie udalostí a monitorovanie, Riešenie kybernetických bezpečnostných incidentov
725 )))|(((
726 Dôveryhodný štát pripravený na hrozby
727
728 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
729 )))|(((
730 Zakúpenie a implementácia zariadenia pre centrálny zber systémových logov z rôznych zariadení a systémov prevádzkovaných v sieti univerzity. Vypracovanie pravidiel pre nasadenie logovania na rôzne zariadenia a vytvorenie korelačných pravidiel za účelom notifikovania administrátorov ohľadom podozrivých aktivít v sieti a na systémoch.
731
732
733 Implementácia dohľadového systému na sledovanie prevádzkových parametrov siete a systémov. Ide primárne o sledovanie dostupnosti jednotlivých zariadení, systémov a služieb a o sledovanie vyťaženosti systémov a služieb na týchto systémoch. Vytvorenie a zadefinovanie hraničných parametrov tak, že pri ich prekročení budú administrátori notifikovaní o vzniknutí tejto udalosti.
734 )))
735 |(((
736 4
737 )))|(((
738 Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti
739
740
741 Cieľ realizovaný v zmysle oprávnených podaktivít: Bezpečnosť pri prevádzke informačných systémov a sietí, Fyzická bezpečnosť a bezpečnosť prostredia, Kontinuita prevádzky
742 )))|(((
743 Dôveryhodný štát pripravený na hrozby
744
745 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
746 )))|(((
747 Obstaranie a implementácia dátového úložiska pre potreby zálohy prevádzkových dát a archivačnej kópie pomocou obstarania záložných kapacít pre ukladanie prevádzkových dát, umiestnené v zabezpečenom priestore bezpečne vzdialenom zálohovanému zabezpečenému priestoru.
748
749 Obstaranie služieb pre potreby správy prevádzkovej zálohy, kópie archivačnej zálohy a kópie inštalačných médií, vrátane určenia spôsobu ich ukladania, testov funkcionality dátových nosičov, testov obnovy, fyzického uloženia druhej kópie archivačnej zálohy, a minimalizovania rizika poškodenia alebo zničenia dátových nosičov archivačných záloh vplyvom prírodných živlov alebo havárie.
750
751
752 Vypracovanie stratégie a krízových plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnostného incidentu na poskytované služby, a vypracovanie plánov kontinuity prevádzky a ich prvotné otestovanie v reálnom prostredí organizácie a zapracovanie nedostatkov z výsledkov testovania.
753 )))
754
755
756 ~* Definícia strategického cieľa vychádza zo strategického cieľa v Národnej stratégii kybernetickej bezpečnosti a nadväzuje na prioritný cieľ Národnej koncepcie informatizácie verejnej správy.
757
758
759 **3.5 Merateľné ukazovatele (KPI)**
760
761
762 (% class="relative-table" style="width:96.5581%" %)
763 |(((
764 ID
765 )))|(((
766
767
768
769 ID /Názov cieľa
770 )))|(((
771 Názov
772 ukazovateľa (KPI)
773 )))|(((
774 Popis
775 ukazovateľa
776 )))|(((
777 Merná jednotka
778 )))|(((
779 AS IS
780 merateľné hodnoty
781 (aktuálne)
782 )))|(((
783 TO BE
784 Merateľné hodnoty
785 (cieľové hodnoty)
786 )))|(((
787 Spôsob ich merania
788 )))|(((
789 Pozn.
790 )))
791 |(((
792 1
793 )))|(((
794 PO095
795
796 /
797
798 PSKPS
799
800 OI12
801 )))|(((
802 Verejné inštitúcie podporované v
803
804 rozvoji kybernetických služieb,
805
806 produktov a procesov
807 )))|(((
808 Počet verejných inštitúcií, ktoré sú podporované za účelom rozvoja a modernizácie kybernetických služieb, produktov, procesov a zvyšovania vedomostnej úrovne napríklad v kontexte opatrení smerujúcich k elektronickej bezpečnosti verejnejsprávy.
809 )))|(((
810 Verejné inštitúcie
811 )))|(((
812 0
813 )))|(((
814 1
815 )))|(((
816 Identifikácia počtu realizácie opatrení KIB pre inštitúciu –
817
818 splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS
819
820 Čas plnenia merateľného ukazovateľa projektu:
821
822 Fyzické ukončenie realizácie hlavných aktivít projektu
823 )))|(((
824 Typ
825
826 ukazovateľa:
827
828 Výstup
829 )))
830 |(((
831
832 )))|(((
833 PR017
834
835 /
836
837 PSKPR
838
839 CR11
840 )))|(((
841 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
842 )))|(((
843 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
844 )))|(((
845 používateli
846
847 a / roK
848 )))|(((
849 0
850 )))|(((
851 400
852 )))|(((
853 Sumarizácia počtu používateľov nových a vylepšených
854
855 digitálnych služieb – bude určené počtom prístupov v IAM,
856
857 Databázou používateľov v oblasti KIB.
858
859 V prípade univerzity ide o počet používateľov, ktorí priamo využívajú IS a priamo sa podieľajú na zabezpečovaní základnej služby.
860
861 Čas plnenia merateľného ukazovateľa projektu:
862
863 v rámci udržateľnosti projektu
864 )))|(((
865 Typ
866
867 ukazovateľa:
868
869 výsledok
870 )))
871
872
873 **3.5.1 Špecifikácia potrieb koncového používateľa**
874
875 Z pohľadu TN UNI je koncovým používateľom IT oddelenie a sekundárne zamestnanci TN UNI a študenti, ktorí očakávajú, že nebude vplyvom kybernetických útokov dochádzať k výpadkom prevádzky IS univerzity a tým sa de facto znefunkční poskytovanie univerzitných služieb.
876
877 Trenčianska univerzita v Trenčíne momentálne nespadá pod Zákon o kybernetickej bezpečnosti, ale s pripravovanou transpozíciou smernice NIS2 do slovenskej legislatívy bude musieť plniť požiadavky z tejto legislatívy vyplývajúce. TNUNI si samozrejme uvedomuje potrebu zvyšovania kybernetickej bezpečnosti nielen z legislatívnych dôvodov, ale aj z dôvodu zabezpečenia vlastných prevádzkovaných systémov voči narastajúcim kybernetickým hrozbám.
878
879 TNUNI si uvedomuje, že v zmysle požiadaviek zákona o kybernetickej bezpečnosti a  zavedených opatrení v zmysle vyhlášky 362/2018 Z.z. (ďalej len ZoKB), ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „vyhláška 362/2018 Z.z.) spĺňa len minimálnu úroveň ustanovených požiadaviek.
880
881 TNUNI plánovaným zapojením do projektu chce zvýšiť všeobecnú úroveň kybernetickej bezpečnosti realizovaním nasledovných krokov:
882
883 * vytvorením katalógu informačných aktív a realizovaním analýzy rizík na identifikovaných aktívach,
884 * vytvorením kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z.,
885 * zvýšením bezpečnosti pri prevádzke informačných systémov a sietí dobudovaním záložných dátových kapacít
886 * zvýšením sieťovej a komunikačnej bezpečnosti nasadením a implementáciou perimetrového firewallu,
887 * implementáciou systému na nepretržitú kontrolu dátových tokov v interných sieťach univerzity,
888 * implementáciou automatického nástroja na identifikáciu neoprávnených sieťových spojení na hranici s vonkajšou sieťou,
889 * implementáciou centrálneho log manažment systému pre zber a ukladanie logov zo systémov univerzity s možnosťou korelácie incidentov a eventov a vytvárania alertov,
890 * implementáciou systému na sledovanie prevádzkových parametrov a kapacít využívaných systémových prostriedkov.
891
892
893 **Predmetom plnenia bude:**
894
895 **1.Vytvorenie katalógu informačných aktív a realizovaním analýzy rizík na identifikovaných aktívach**
896
897 Vypracovaný bude katalóg informačných aktív s určením vlastníkov a administrátorov jednotlivých aktív. Vypracovaný bude katalóg hrozieb a rizík a na základe týchto katalógov bude vypracovaná analýza rizík pre jednotlivé aktíva. Pri vytváraní katalógov sa bude postupovať podľa vydanej metodiky MIRRI.
898
899 **2.Vytvorenie** **kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z.**
900
901 Vypracovanie a aktualizácia stratégie kybernetickej bezpečnosti a bezpečnostnej dokumentácie s prihliadnutím na štruktúru bezpečnostnej dokumentácie podľa prílohy č.1 vyhlášky 362/2018 Z.z. Vypracovaná dokumentácia bude pokrývať všetky požadované oblasti požadovanej legislatívy. Pri vypracovávaní dokumentácie sa bude vychádzať z metodík vydaných MIRRI.
902
903 **3.Zvýšenie bezpečnosti pri prevádzke informačných systémov a sietí dobudovaním záložných dátových kapacít**
904
905 Obstaranie a implementácia dátového úložiska pre potreby zálohy prevádzkových dát a archivačnej kópie pomocou obstarania záložných kapacít pre ukladanie prevádzkových dát, umiestnené v zabezpečenom priestore bezpečne vzdialenom zálohovanému zabezpečenému priestoru.
906
907 Obstaranie služieb pre potreby správy prevádzkovej zálohy, kópie archivačnej zálohy a kópie inštalačných médií, vrátane určenia spôsobu ich ukladania, testov funkcionality dátových nosičov, testov obnovy, fyzického uloženia druhej kópie archivačnej zálohy, a minimalizovania rizika poškodenia alebo zničenia dátových nosičov archivačných záloh vplyvom prírodných živlov alebo havárie.
908
909 Vypracovanie stratégie a krízových plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnostného incidentu na poskytované služby, a vypracovanie plánov kontinuity prevádzky a ich prvotné otestovanie v reálnom prostredí organizácie a zapracovanie nedostatkov z výsledkov testovania.
910
911 Tento bod bude splnený dodávkou HW zariadení na rozšírenie aktuálne prevádzkovaného diskového poľa NetApp. Potrebným navýšením diskových kapacít pre ukladanie zálohy prevádzkových dát a pomocou existujúceho softvéru na zálohovanie.
912
913 * Dodávka hardvéru na rozšírenie aktuálneho diskového poľa.
914 * Realizácia inštalačných a konfiguračných služieb, ktoré zabezpečia možnosť ukladania zálohy prevádzkových dát, vrátane testovacej obnovy dát
915
916 Výsledný systém zálohovania na zabezpečenie kontinuity prevádzky bude mať nasledovné kľúčové prvky:
917
918 * Dátový sklad musí byť navrhnutý a realizovaný tak, aby zabránil útočníkom v neoprávnenom zmenení alebo odstránení zálohovaných dát. To znamená, že raz uložené dáta nie sú zraniteľné voči zmenám alebo útokom, čím sa zabezpečuje ich dôveryhodnosť.
919 * Musí byť vybavený mechanizmami na overenie a šifrovanie, čo zvyšuje bezpečnosť uložených dát. Digitálne podpisy a šifrovanie musia pomôcť pri zabezpečovaní integrity a dôvernosti dát.
920 * Musi byť navrhnutý s dôrazom na správne riadenie prístupu. To znamená, že iba oprávnené osoby alebo procesy by mali mať prístup k zálohovaným dátam, a to na základe princípu najnižších pridelených oprávnení.
921
922 **4.(% style="letter-spacing:0.0px" %)Zvýšenie sieťovej a komunikačnej bezpečnosti nasadením a implementáciou perimetrového firewallu v HA móde(%%)**
923
924 Na univerzite nie je v súčasnosti využívaný perimetrový firewall s pokročilými bezpečnostnými funkcionalitami. Toto predstavuje značné riziko v kybernetickej bezpečnosti, nakoľko nie je možné odhaľovať a zamedzovať kybernetickým hrozbám na rozhraní internej siete univerzity a internetu.
925
926 Za účelom zvýšenia bezpečnosti budú zakúpené a implementované sieťové zariadenia zabezpečujúce oddelenie internej siete od internetu, monitoring a filtrácia kompletného toku dát medzi nimi, poskytujúcich pokročilú ochranu siete a aplikácií pred škodlivou prevádzkou a hrozbami z internetu. Zariadenia budú poskytovať pokročilé funkcie ako hĺbková inšpekcia sieťovej prevádzky, detekcia a prevencia hrozieb, vzdialený prístup a budú prevádzkované v HA móde.
927
928 Taktiež bude nasadený samostatný nástroj na zber a analýzu dát z týchto perimetrových firewallov, pomocou ktorého bude možné dohľadávať prípadné bezpečnostné informácie. Nástroj bude schopný taktiež generovať rôzne štatistické reporty ohľadom prenesených dát, bezpečnostných udalostí a iných parametrov.
929
930 Bude realizovaná segmentácia siete s určením komunikačných pravidiel pre prestup medzi jednotlivými segmentami siete. Jednotlivé segmenty budú zadefinované na základe analýzy siete a systémov a budú určené komunikačné pravidlá pre prestup medzi jednotlivými segmentami siete. Na segmentáciu siete budú využité súčasné sieťové prepínače a nové firewally.
931
932 **~ 5.(% style="letter-spacing:0.0px" %)Implementácia systémov na nepretržitú kontrolu dátových tokov v interných sieťach univerzity(%%)**
933
934 Z dôvodu bezpečnosti internej prevádzky bude zakúpený a implementovaný nástroja na sledovanie interných dátových tokov pomocou zrkadlenia prevádzky za účelom identifikácie dátových tokov medzi jednotlivými zariadeniami v sieti. Tento nástroj bude implementovaný z dôvodu, že interné prenosy dát sa nemusia dostať až na perimetrový firewall, kde by boli skontrolované, prípadne zablokované.
935
936 Implementované bude samostatné hardvérové zariadenie, ktoré bude zbierať a vyhodnocovať zrkadlené dáta z portu na centrálnom prepínači. Tieto dáta budú priebežne monitorované a vyhodnocované. Systém taktiež umožňuje vytváranie pravidelných reportov ohľadom rôznych parametrov zachytených dátových prenosov.
937
938 **6.Implementácia centrálneho log manažment systému pre zber a ukladanie logov zo systémov univerzity s možnosťou korelácie incidentov a eventov a vytvárania alertov**
939
940 Tento cieľ bude naplnený zakúpením a implementáciou zariadenia pre centrálny zber systémových logov z rôznych zariadení a systémov prevádzkovaných v sieti univerzity. Tento systém bude prevádzkovaný na samostatnom hardvérovom zariadení, čo zabezpečí uchovanie logov aj v prípade výpadku primárnej infraštruktúry využívaných na prevádzku univerzitných systémov. Systém bude poskytovať dostatočnú úložnú kapacitu na ukladanie logov. Systém bude umožňovať vyhľadávať a zobrazovať údaje pomocou prednastavených dashboardov a bude umožňovať vytvárať reporty na základe zadaných parametrov.
941
942 Dodaný systém bude umožňovať vytváranie korelačných pravidiel uložených logov za účelom notifikovania administrátorov ohľadom podozrivých aktivít v sieti a na systémoch. Budú zadefinované rôzne “use cases”, ktoré budú vyplývať z analýzy rizík a ohrození a na tieto prípady budú vytvorené pravidlá pre notifikáciu. Tieto pravidlá budú dopĺňané na základe potrieb a týmto postupom bude pokrytá aj problematika nasadenia SIEM.
943
944 **~ 7.(% style="letter-spacing:0.0px" %)Implementáciou systému na sledovanie prevádzkových parametrov a kapacít využívaných systémových prostriedkov.(%%)**
945
946 Tento cieľ bude naplnený implementáciou dohľadového systému pre sledovanie prevádzkových parametrov všetkých systémov podieľajúcich sa na prevádzke alebo podpore poskytovaných služieb: sieťových zariadení, serverov, aplikácií a ďalších IT prostriedkov. Robustná open-source platforma určená na monitorovanie sietí, serverov a aplikácií. Jeho hlavnou úlohou je poskytovať komplexný prehľad o výkone a dostupnosti vašej IT infraštruktúry v reálnom čase, čo vám umožňuje efektívne predchádzať problémom skôr, než negatívne ovplyvnia chod IKT. Systém musí podporovať široké spektrum metód na zber dát vrátane agentov, SNMP, IPMI, JMX, trapy a log súbory, čo zaručí flexibilitu a kompatibilitu s rôznymi zariadeniami a aplikáciami. V prípade potreby musí byť možné využiť proxy, ktorý zníži záťaž na hlavný server a umožní efektívne monitorovanie geograficky vzdialených lokalít.
947
948 Kľúčové požadované vlastnosti:
949
950 * konfigurovateľné upozornenia a notifikácie, ktoré môžu byť zasielané prostredníctvom emailov, SMS, skriptov alebo webhookov,
951 * vizualizácia dát pomocou grafov, máp, prehľadov a dashboardov,
952 * šifrovaná komunikácia medzi serverom, agentmi a užívateľm, čo zaručuje ochranu citlivých informácií,
953 * podpora autentifikácie a rôznych úrovní prístupových práv zabezpečí, že prístup k monitorovacím dátam budú len oprávnené osoby.
954
955 Nasadenie monitorovacieho systému požadujeme na vlastných zdrojoch virtualizácie.
956
957 **8.Vykonanie certifikovaného auditu kybernetickej bezpečnosti.**
958
959 Tento cieľ bude naplnený vykonaním certifikovaného auditu kybernetickej bezpečnosti podľa ZoKB po implementácii všetkých nových systémov do prostredia univerzity.
960
961
962 **3.6 Riziká a závislosti**
963
964 Zoznam rizík a závislostí je detailne rozpracovaný v prílohe tohto dokumentu č. 1: Zoznam rizík a závislostí. Tento zoznam bude počas celej realizácie projektu aktualizovaný.
965
966
967 **3.7 Stanovenie alternatív v biznisovej vrstve architektúry**
968
969 Posudzovanie alternatív riešenia vychádza z viacerých možností. V prípade TN UNI, ktorá má zabezpečenú iba minimálnu úroveň kybernetickej bezpečnosti prichádzajú do úvahy nasledovné 3 alternatívy:
970
971 1. Ponechanie existujúceho stavu – ide o nultý stav, v ktorom TN UNI spĺňa len minimálne požiadavky na kybernetickú bezpečnosť a ide o možné ohrozenie IS TN UNI.
972 1. Realizácia projektu KIB s doplnením vybraných opatrení (t.j. nie všetkých) – došlo by k zvýšeniu súladu s legislatívou a s požiadavkami na technické zabezpečenie KB, ale informačné systémy univerzity by boli naďalej kriticky ohrozené.
973 1. Realizácia opatrení na dosiahnutie zvýšenia súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o také zvýšenie súladu s požiadavkami príslušnej legislatívy v oblasti KIB, ktorá zabezpečí ochranu TN UNI pred najväčšími hrozbami, pričom by šlo o in house riešenie (dohľad nad všetkými systémami vo vlastnej réžii TN UNI).
974 1. Realizácia opatrení na dosiahnutie zvýšenia súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o také zvýšenie súladu s požiadavkami príslušnej legislatívy v oblasti KIB, ktorá zabezpečí ochranu TN UNI pred najväčšími hrozbami a služby dohľadu budú realizované ako externá služba (SIEM a SOC služby realizované ako služba).
975
976 Z hľadiska identifikovaných procesov v kapitole 3.2.2 alternatíva 1 nepokryje riešenie žiadneho z identifikovaného problémov. V prípade čiastkového riešenia (alternatíva 2) by boli zvolené iba niektoré z procesov, ktoré by boli projektom vyriešené. V prípade alternatívy 3 budú podporené všetky procesy v oblasti KIB, ktoré je potrebné pre účely ochrany IS, a ktoré zabezpečujú prevádzku TN UNI. Alternatíva 4 rieši pokrytie všetkých procesov v oblasti KIB, ktoré sú potrebné pre účely ochrany IS, ale vyžadujú platbu externým subjektom minimálne počas doby udržateľnosti projektu.
977
978 Na základe zhodnotenia sa ukazuje ako najprijateľnejšia alternatíva možnosť 3, kedy dôjde k značnému zvýšeniu stavu KB na univerzite a nebude ohrozená udržateľnosť z dôvodu finančnej náročnosti.
979
980
981 **3.8 Multikriteriálna analýza**
982
983 Multikriteriálna analýza je v tomto prípade redukovaná na dva parametre:
984
985 1. Potrebu zosúladenia úrovne kybernetickej bezpečnosti s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS na maximálnu možnú dosiahnuteľnú úroveň. Táto požiadavka sa dotýka všetkých stakeholderov a predstavuje KO kritérium. Ak nemá dôjsť k zásadnému zvýšeniu kybernetickej a informačnej bezpečnosti TN UNI, t.j. ak má zostať ponechaný stav alebo iba dôjde k čiastočnému zlepšeniu, nebude možné považovať realizovaný projekt za úspešný.
986 1. Udržateľnosť riešenia.
987
988 Z vyššie uvedených možných alternatív vyplýva, že s ohľadom na potreby a finančné možnosti TN UNI v rámci udržateľnosti je najvýhodnejšia a dlhodobo udržateľná alternatíva 4.
989
990
991 **3.9 Stanovenie alternatív v aplikačnej vrstve architektúry**
992
993 HW a SW komponenty, rovnako ako služby, ktoré sú s nimi spojené musia zodpovedať požiadavkám definovaným v projekte koncovými používateľmi - tými sú v tomto prípade oddelenie informatiky, ktoré vychádza z požiadaviek zákona o kybernetickej bezpečnosti, zákona o ISVS, vyhlášky 362/2018 Z. z. a ďalších predpisov.
994
995 Aplikačná vrstva predpokladá dve alternatívy:
996
997 1. realizácia všetkých opatrení na úrovni TN UNI v zmysle definovaných požiadaviek, pričom všetky technológie na realizáciu opatrení KIB budú vytvorené ako IN-HOUSE riešenie vrátane SIEM - táto architektúra zodpovedá alternatíve 3 popísanej v multikriteriálnej analýze
998 1. realizácia všetkých opatrení na úrovni TN UNI v zmysle definovaných požiadaviek, pričom niektoré technológie na realizáciu opatrení KIB budú vytvorené ako IN-HOUSE riešenie a niektoré ako služba, konkrétne SIEM - táto architektúra zodpovedá alternatíve 4 popísanej v multikriteriálnej analýze.
999
1000 Aplikačne teda bude zvolená architektúra II.
1001
1002
1003 **3.10 Stanovenie alternatív v technologickej vrstve architektúry**
1004
1005 Z hľadiska použitých technológií nie sú definované alternatívy. Požiadavky na technológie sú definované všeobecne tak, aby ľubovoľnú SW a HW technológia, ktorá splní definované požiadavky koncového používateľa, bolo možné použiť na realizáciu projektu.
1006
1007 Technologickú architektúru riešenia definuje nasledovný obrázok:
1008
1009 [[image:attach:image-2024-5-24_20-38-15-1.png]]
1010
1011
1012 (% style="letter-spacing:0.0px" %)**4. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU)**
1013
1014 Výsledkom projektu budú:
1015
1016 * Projektové výstupy v zmysle vyhlášky 401/2023 o riadení projektov. V prípade, že predmetom realizácie bude dielo (oceniteľné práva a/alebo zdrojový kód), získa TN UNI právo vykonávať autorské práva k tomuto dielu, vrátane výhradnej a územne neobmedzenej licencie. Tieto podmienky sa nevzťahujú na tzv. krabicový softvér, ktorý je predávaný ako produkt či už realizátora alebo tretej strany.
1017 * Z hľadiska plnenia cieľov projektu bude výsledkom projektu naplnenie hlavného cieľa, t.j. súlad KIB so zákonom o kybernetickej bezpečnosti a so zákonom o ISVS, čo bude naplnené realizáciu nasledovných partikulárnych cieľov:
1018 ** Organizácia kybernetickej a informačnej bezpečnosti
1019 ** Riadenie rizík
1020 ** Personálna bezpečnosť
1021 ** Riadenie prístupov
1022 ** Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
1023 ** Bezpečnosť pri prevádzke informačných systémov a sietí
1024 ** Sieťová a komunikačná bezpečnosť
1025 ** Zaznamenávanie udalostí a monitorovanie
1026 ** Kontinuita prevádzky
1027 ** Audit a kontrolné činnosti
1028 * Technologicky a administratívne pôjde o realizáciu nasledovných cieľov:
1029 ** vypracovanie a aktualizácia kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB,
1030 ** obstaranie, implementácia a nasadenie firewallov a realizácia segmentácie siete,
1031 ** obstaranie a implementácia nástroja na sledovanie dátových tokov,
1032 ** obstaranie a implementácia nástroja na centrálne ukladanie systémových logov,
1033 ** implementácia dohľadového systému na sledovanie prevádzkových parametrov siete,
1034 ** obstaranie a implementácia nástrojov na sledovanie a detekciu neoprávnených spojení na hranici siete,
1035 ** rozšírenie kapacít existujúceho diskového poľa pre potreby zálohy prevádzkových dát.
1036
1037
1038 **5. NÁHĽAD ARCHITEKTÚRY**
1039
1040 Architektúra celého riešenia je v zmysle usmernenia MIRRI SR rámcová tak, aby bolo z projektu zrejmé, ktoré komponenty v rámci realizácie projektu budú vytvorené (a budú realizovať opatrenia KIB).
1041
1042 Primárne opatrenia kybernetickej bezpečnosti chránia IS TN UNI, ktoré sú určené na prevádzkovanie univerzitných služieb TN UNI. Z vyššie definovaných potrieb je zrejmé, o aké komponenty zabezpečenia pôjde - firewall, segmentácia siete, centrálny logovací nástroj, nástroj na sledovanie prevádzkových parametrov siete, nástroje na detekciu v sieti a na hranici siete, nástroj na analýzu dátových tokov v sieti, kompletná dokumentácia podľa ZoKB vrátane BCM plánov.
1043
1044 [[image:attach:image-2024-5-24_20-40-44-1.png]]
1045
1046 **6. LEGISLATÍVA**
1047
1048 V rámci platnej legislatívy nebude potrebné meniť žiadnu legislatívu. Projekt je realizovaný za účelom dosiahnutia súladu s platnou legislatívou a to najmä:
1049
1050 Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
1051
1052 Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
1053
1054 Vyhláška č.78/2020 Z.z. o štandardoch pre ITVS
1055
1056 Vyhláška č.401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy
1057
1058 Vyhláška 179/2020 Z.z. o obsahu bezpečnostných opatrení ITVS
1059
1060 Vyhláška 362/2018 Z.z.  o obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení)
1061
1062
1063 **7. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA**
1064
1065 Harmonogram projektu je definovaný na základe odporúčania MIRRI SR, ktoré predpokladá trvanie projektu na úrovni približne jedného roka. S ohľadom na potreby nákupu a implementácie technológií vrátane potreby ich skúšobnej prevádzky sa s týmto časom stotožňujeme.
1066
1067 Začiatok realizačnej fázy projektu vyplýva z predpokladu, že realizácia projektu začne až po ukončení administratívneho a odborného hodnotenia a po podpise Zmluvy o NFP, pričom je definovaná dostatočná časová rezerva na tieto úkony. Rovnako na procesy verejného obstarávania, ktoré môžu potenciálne začať v krátkom čase po podaní žiadosti o NFP.
1068
1069
1070 |(((
1071 ID
1072 )))|(((
1073 FÁZA/AKTIVITA
1074 )))|(((
1075 ZAČIATOK
1076
1077 (odhad termínu)
1078 )))|(((
1079 KONIEC
1080
1081 (odhad termínu)
1082 )))|(((
1083 POZNÁMKA
1084 )))
1085 |(((
1086 1.
1087 )))|(((
1088 Prípravná fáza a Iniciačná fáza
1089 )))|(((
1090 4/2024
1091 )))|(((
1092 12/2024
1093 )))|(((
1094 Podpísanie zmluvy o NFP
1095
1096 Spustenie procesov VO
1097 )))
1098 |(((
1099 2.
1100 )))|(((
1101 Realizačná fáza
1102 )))|(((
1103 01/2025
1104 )))|(((
1105 11/2025
1106 )))|(((
1107 Podpísanie zmlúv s dodávateľmi po ukončení VO,realizácia projektu
1108 )))
1109 |(((
1110 2a
1111 )))|(((
1112 Analýza a Dizajn
1113 )))|(((
1114 02/2025
1115 )))|(((
1116 05/2025
1117 )))|(((
1118
1119 )))
1120 |(((
1121 2b
1122 )))|(((
1123 Nákup technických prostriedkov, programových prostriedkov a služieb
1124 )))|(((
1125 04/2025
1126 )))|(((
1127 08/2025
1128 )))|(((
1129
1130 )))
1131 |(((
1132 2c
1133 )))|(((
1134 Implementácia a testovanie
1135 )))|(((
1136 08/2025
1137 )))|(((
1138 10/2025
1139 )))|(((
1140 Min. 2 mesiace test. prevádzky
1141 )))
1142 |(((
1143 2d
1144 )))|(((
1145 Nasadenie opatrení
1146 )))|(((
1147 10/2025
1148 )))|(((
1149 11/2025
1150 )))|(((
1151
1152 )))
1153 |(((
1154 3.
1155 )))|(((
1156 Dokončovacia fáza
1157 )))|(((
1158 10/2025
1159 )))|(((
1160 12/2025
1161 )))|(((
1162 Počas dokončovacej fázy projektový manažér pripraví podklady a odovzdá na schválenie záverečnú žiadosť o platbu a záverečnú
1163
1164 monitorovaciu správu.
1165 )))
1166 |(((
1167 4.
1168 )))|(((
1169 Podpora prevádzky (SLA)
1170 )))|(((
1171 01/2026
1172 )))|(((
1173 01/2031
1174 )))|(((
1175 Obdobie udržateľnosti
1176 )))
1177
1178
1179 Ako metóda riadenia projektu bude použitá metóda „Waterall“. Táto metóda sa ukázala byť ako najvhodnejšia nakoľko svojimi charakteristikami a možnosťami plne zodpovedá požiadavkám a predstavám univerzity.
1180
1181 Schéma metódy projektového riadenia:
1182
1183
1184 [[image:attach:image-2024-5-24_20-42-36-1.png]]
1185
1186
1187 (% style="letter-spacing:0.0px" %)**8. ROZPOČET A PRÍNOSY**
1188
1189 V uvedenom projekte vychádzame pri stanovení rozpočtu z prieskumu trhu a pravidiel stanovených výzvou. S ohľadom na rozpočet projektu (projekt do 1 000 000,00,- EUR) nebola spracovaná Analýza nákladov a prínosov.
1190
1191 **8.1 Sumarizácia nákladov a prínosov**
1192
1193 |(((
1194 Náklady
1195 )))|(((
1196 Infraštruktúra pre prevádzku kybernetickej bezpečnosti
1197 )))|(((
1198 Dokumentácia KB
1199 )))|(((
1200 Pre všetky podaktivity:
1201 )))
1202 |(((
1203 **IT - CAPEX**
1204 )))|(((
1205
1206 )))|(((
1207
1208 )))|(((
1209
1210 )))
1211 |(((
1212 Aplikácie
1213 )))|(((
1214
1215 )))|(((
1216
1217 )))|(((
1218
1219 )))
1220 |(((
1221 SW
1222 )))|(((
1223 34 461,60 Eur
1224 )))|(((
1225
1226 )))|(((
1227
1228 )))
1229 |(((
1230 HW
1231 )))|(((
1232 141 600,00 Eur
1233 )))|(((
1234
1235 )))|(((
1236
1237 )))
1238 |(((
1239 Práce/služby
1240 )))|(((
1241 33 600,00 Eur
1242 )))|(((
1243 67 200,00 Eur
1244 )))|(((
1245
1246 )))
1247 |(((
1248 Mzdy interní zamestnanci
1249 )))|(((
1250
1251 )))|(((
1252
1253 )))|(((
1254 78 275,00 Eur
1255 )))
1256 |(((
1257 Paušálne výdavky
1258 )))|(((
1259
1260 )))|(((
1261
1262 )))|(((
1263 24 859,56 Eur
1264 )))
1265 |(((
1266 **IT - OPEX- prevádzka**
1267 )))|(((
1268
1269 )))|(((
1270
1271 )))|(((
1272
1273 )))
1274 |(((
1275 Aplikácie
1276 )))|(((
1277
1278 )))|(((
1279
1280 )))|(((
1281
1282 )))
1283 |(((
1284 SW
1285 )))|(((
1286 34 461,60Eur
1287 )))|(((
1288
1289 )))|(((
1290
1291 )))
1292 |(((
1293 HW
1294 )))|(((
1295
1296 )))|(((
1297
1298 )))|(((
1299
1300 )))
1301
1302 Sumarizácia podľa podaktivít:
1303
1304 (% class="relative-table" style="width:69.6912%" %)
1305 |(((
1306 Názov
1307 )))|(((
1308 HW
1309 )))|(((
1310 SW
1311 )))|(((
1312 Služby
1313 )))
1314 |(((
1315 1.Vytvorenie katalógu informačných aktív a realizovaním analýzy rizík na identifikovaných aktívach
1316 )))|(((
1317 -
1318 )))|(((
1319 -
1320 )))|(((
1321 5 400,- €
1322 )))
1323 |(((
1324 2.Vytvorenie kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z.
1325 )))|(((
1326 -
1327 )))|(((
1328 -
1329 )))|(((
1330 29 400,- €
1331 )))
1332 |(((
1333 3. Zvýšenie bezpečnosti pri prevádzke informačných systémov a sietí dobudovaním záložných dátových kapacít, vrátane vytvorenia súvisiacej dokumentácie a BCM plánov.
1334 )))|(((
1335 72 000,- €
1336 )))|(((
1337 3 600,- €
1338 )))|(((
1339 30 000,- €
1340 )))
1341 |(((
1342 4.Zvýšenie sieťovej a komunikačnej bezpečnosti nasadením a implementáciou perimetrového firewallu v HA móde
1343 )))|(((
1344 32 400,- €
1345 )))|(((
1346 21 600,- €
1347 )))|(((
1348 10 800,- €
1349 )))
1350 |(((
1351 5.Implementácia systémov na nepretržitú kontrolu dátových tokov v interných sieťach univerzity
1352 )))|(((
1353 15 840,- €
1354 )))|(((
1355 5 481,60- €
1356 )))|(((
1357 4 800,- €
1358 )))
1359 |(((
1360 6.Implementácia centrálneho log manažment systému pre zber a ukladanie logov zo systémov univerzity s možnosťou korelácie incidentov a eventov a vytvárania alertov
1361 )))|(((
1362 21 360,- €
1363 )))|(((
1364 3 780,- €
1365 )))|(((
1366 6 000,- €
1367 )))
1368 |(((
1369 7.Implementáciou systému na sledovanie prevádzkových parametrov a kapacít využívaných systémových prostriedkov.
1370 )))|(((
1371 -
1372 )))|(((
1373 -
1374 )))|(((
1375 6 000,- €
1376 )))
1377 |(((
1378 8.Vykonanie certifikovaného auditu kybernetickej bezpečnosti v súlade so ZoKB.
1379 )))|(((
1380 -
1381 )))|(((
1382 -
1383 )))|(((
1384 8 400,- €
1385 )))
1386
1387 V prípade projektov kybernetickej bezpečnosti je priame vyčíslenie návratnosti pomerne komplikované. Z pohľadu návratnosti je potrebné venovať sa hodnoteniu možných škôd, ktoré by vznikli v prípade, že nebude adekvátne riešená KIB na úrovni poskytovateľa základnej služby. Ide o nasledovné potenciálne škody:
1388 Finančné riziko – dôsledky kybernetického útoku. Ide o možné sankcie vyplývajúce priamo z legislatívnych rámcov, prípadných súdnych sporov (v prípade napríklad úniku osobných údajov) ako aj nákladov spojených so sanáciou prípadného kybernetického incidentu. Tieto finančné prostriedky nie je možné momentálne vyčísliť, reálne však môže niekoľko násobne prekročiť straty interných finančných prostriedkov univerzity.
1389 Reputačné riziko – vzhľadom na postavenie a oblasť spoločenskej dôležitosti a zákonných povinností univerzity, je toto riziko potenciálne vysoké – teda v prípade neplnenia legislatívnych požiadaviek v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS alebo vyhlášky 362 /2018 Z. z. či reálneho výpadku prevádzky základnej služby, úniku citlivých dát v kombinácii aj s prípadnou medializáciou a pod.
1390
1391
1392 (% style="letter-spacing:0.0px" %)**9. PROJEKTOVÝ TÍM**
1393
1394 Pre účely realizácie projektu sa zostavuje Riadiaci výbor (RV), v minimálne nasledovnom zložení:
1395
1396 * Predseda RV – doc. Ing. Jozef Habánik, PhD.
1397 * Biznis vlastník – Ing. Peter Franko
1398 * Zástupca prevádzky - Martin Šedivá
1399 * Projektový manažér objednávateľa (PM) – Ing. Zuzana Jakubíková, PhD
1400 * Iný člen RV - Ing. Mária Šedivá
1401 * Iný člen RV - Ing. Slavomír Beznák
1402
1403 Projektový tím objednávateľa:
1404
1405 * Manažér kybernetickej bezpečnosti (Juraj Porubčan) - životopis v prílohe
1406 * Kľúčový používateľ ( Ing. Peter Franko)
1407 * IT analytik ( Martin Šedivý)
1408 * IT architekt (Slavomír Beznák)
1409 * Projektový manažér objednávateľa (PM) – Ing. Zuzana Jakubíková, PhD
1410
1411
1412 |(((
1413 ID
1414 )))|(((
1415 Meno a Priezvisko
1416 )))|(((
1417 Pozícia
1418 )))|(((
1419 Oddelenie
1420 )))|(((
1421 Rola v projekte
1422 )))
1423 |(((
1424 1.
1425 )))|(((
1426 Ing. Zuzana Jakubíková, PhD
1427 )))|(((
1428 Projektový manažér
1429 )))|(((
1430 Oddelenie riadenia projektov
1431 )))|(((
1432 Projektový manažér
1433 )))
1434 |(((
1435 2.
1436 )))|(((
1437 Juraj Porubčan
1438 )))|(((
1439 Manažér kybernetickej bezpečnosti
1440 )))|(((
1441
1442 )))|(((
1443 Manažér kybernetickej bezpečnosti
1444 )))
1445 |(((
1446 3.
1447 )))|(((
1448 Martin Šedivý
1449 )))|(((
1450 odborný zamestnanec IT
1451 )))|(((
1452 Centrum informačných technológií
1453 )))|(((
1454 IT analytik
1455 )))
1456 |(((
1457 4.
1458 )))|(((
1459 Slavomír Beznák
1460 )))|(((
1461 odborný zamestnanec IT
1462 )))|(((
1463 Centrum informačných technológií
1464 )))|(((
1465 IT architekt
1466 )))
1467
1468
1469 Pracovné náplne projektového tímu sú prílohou názvom: pracovné náplne PT univerzita Trenčín.
1470
1471 Všetci členovia tímu sú internými zamestnancami TN UNI ku dňu podania ŽoNFP (okrem MKB, ktorý bude zamestnaný).
1472
1473 Stručne zodpovednosti jednotlivých rolí:
1474
1475 **__Projektová rola: Biznis vlastník__**
1476
1477 Zodpovedný za:
1478
1479 * Realizáciu dohľadu nad súladom projektových výstupov s požiadavkami koncových používateľov.
1480 * Spoluprácu pri riešení odpovedí na otvorené otázky a riziká projektu.
1481 * Posudzovanie, pripomienkovanie, testovanie a protokolárne odsúhlasovanie projektových výstupov v príslušnej oblasti (v biznis procese) po vecnej stránke (najmä procesnej a legislatívnej) · Riešenie problémov a požiadaviek v spolupráci s odbornými garantmi,
1482 * Spoluprácu pri špecifikácii a poskytuje súčinnosť pri riešení zmenových požiadaviek · Schválenie funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu z pohľadu používateľov koncového produktu
1483 * Definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľova požiadaviek na bezpečnosť, · Definovanie merateľných výkonnostných ukazovateľov projektov a prvkov,
1484 * Sledovanie a odsúhlasovanie nákladovosti, efektívnosti vynakladania finančných prostriedkov a priebežné monitorovanie a kontrolu odôvodnenia projektu (BC/CBA)
1485 * Schválenie akceptačných kritérií,
1486 * Riešenie problémov používateľov
1487 * Akceptáciu rozsahu a kvality dodávaných projektových výstupov pri dosiahnutí platobných míľnikov,
1488 * Vykonanie UX a UAT testovania
1489 * Odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky,
1490 * Dostupnosť a efektívne využitie ľudských zdrojov alokovaných na realizáciu projektu,
1491 * Vykonávanie monitorovania a hodnotenia procesov v plánovaných intervaloch.
1492 * Poskytovanie vyjadrení k zmenovým požiadavkám, k ich opodstatnenosti a prioritizácii
1493 * Zisťovanie efektívneho spôsobu riadenia a optimalizácie zvereného procesu, vrátane analyzovanie všetkých vyskytujúcich sa nezhôd,
1494 * Okrem zvažovaní rizík prevádzkových alebo podporných procesov súčasne vlastník napomáha identifikovať príležitosti,
1495 * Zlepšovanie a optimalizáciu procesov v spolupráci s ďalšími prepojenými vlastníkmi procesov a manažérom kvality,
1496 * Odsúhlasenie akceptačných protokolov zmenových konaní
1497 * Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1498
1499 **__ __**
1500
1501 **__Projektová rola: Projektový manažér objednávateľa (PM)__**
1502
1503 Zodpovedný za:
1504
1505 * Riadenie projektu podľa pravidiel stanovených vo Vyhláške 401/2023 Z. z.
1506 * Riadenie prípravy, inicializácie a realizácie projektu
1507 * Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii ·
1508 * Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu
1509 * Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu
1510 * Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie, plánovanie a kontrolu projektu a využívanie projektových zdrojov
1511 * Zabezpečenie vypracovania manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z. Z., Prílohou č.1
1512 * Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z.
1513 * Zabezpečenie priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie v minimálnom rozsahu Vyhlášky 401/2023 Z. , Prílohy č.1
1514 * Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 401/2023 Z. z., Prílohou č.1 na rokovanie RV
1515 * Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí
1516 * Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV)
1517 * Zabezpečenie vytvorenia a pravidelnej aktualizácie BC/CBA a priebežné zdôvodňovanie projektu a predkladanie na rokovania RV
1518 * Celkovú alokáciu a efektívne využívanie ľudských a finančných zdrojov v projekte
1519 * Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby
1520 * Vypracovanie požiadaviek na zmenu (CR), návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV
1521 * Riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien
1522 * Riadenie implementačných a prevádzkových aktivít v rámci projektov.
1523 * Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov,
1524 * Formálnu administráciu projektu, riadenie centrálneho projektového úložiska, správu a archiváciu projektovej dokumentácie
1525 * Kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom,
1526 * Dodržiavanie metodík projektového riadenia,
1527 * Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV),
1528 * Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr
1529
1530 **__Projektová rola: KĽUČOVÝ POUŽIVATEĽ (end user)__**
1531
1532 Zodpovedný za:
1533
1534 * Návrh a špecifikáciu funkčných a technických požiadaviek
1535 * Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy
1536 * Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, · Špecifikáciu požiadaviek koncových používateľov na prínos systému
1537 * Špecifikáciu požiadaviek na bezpečnosť,
1538 * Návrh a definovanie akceptačných kritérií,
1539 * Vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania)
1540 * Finálne odsúhlasenie používateľského rozhrania
1541 * Vykonanie akceptačného testovania (UAT)
1542 * Finálne odsúhlasenie a akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov
1543 * Finálny návrh na spustenie do produkčnej prevádzky,
1544 * Predkladanie požiadaviek na zmenu funkcionalít produktov
1545 * Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1
1546 * Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1547 * Realizáciu kvalitatívneho používateľského výskumu (nastavenie požiadaviek na regrutáciu, návrh scenára, vedenie rozhovoru a vyhodnotenie výskumu).
1548 * Realizáciu kvantitatívneho používateľského výskumu (nastavenie požiadaviek na regrutáciu, návrh scenára, vedenie dotazníku a vyhodnotenie výskumu).
1549 * Syntetizáciu biznis, technických a používateľských požiadaviek.
1550 * Realizáciu formatívnych a sumatívnych testovaní použiteľnosti (nastavenie požiadaviek na regrutáciu, návrh scenára, vedenie rozhovoru a vyhodnotenie výskumu).
1551 * Návrh informačnej architektúry a to najmä metódami triedenia kariet (card sorting), návrhom mapy stránky a screen flow.
1552 * Tvorbu, testovanie a iteráciu prototypov – napr. pomocou Axure, Sketch, Figma alebo Adobe XD
1553 * Mapovanie zákazníckych ciest
1554 * Analýzu a návrh riešenia problematiky prístupnosti webových sídiel,
1555 * Podporu a spoluprácu pri tvorbe Stratégie riadenia kvality (princípy, kritériá kvality),
1556 * Spoluprácu pri vytváraní funkčných požiadaviek na výstupy z pohľadu dohľadu a UX,
1557 * Vedenie a aktualizáciu príslušných projektových výstupov a registrov,
1558 * Hodnotenie jednotlivých verzií výstupov projektu z pohľadu dohľadu, kontroly a UX v jednotlivých etapách,
1559 * Vytváranie hodnotiacich kritérií na dohľad výstupov a príslušných záznamov, o ktorých reportuje projektovému manažérovi objednávateľa,
1560 * Nastavenie a dohľad nad procesom testovania a pripomienkovanie stratégie testovania, plánov a testovacích scenárov,
1561 * Účasť na kontrolných aktivitách počas implementácie výstupov
1562 * Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1
1563 * Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1
1564 * Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1565
1566 **__ __**
1567
1568 **__Projektová rola: IT analytik__**
1569
1570 Zodpovedný za:
1571
1572 * Vykonanie analýzy procesných a ďalších požiadaviek a vytvorenie špecifikácie súčasného alebo budúceho užívateľa softwaru („zákazníka“) a následne navrhuje dizajn a programátorské riešenie.
1573 * Participáciu na vývoji nových, ale i vylepšovaní existujúcich aplikácií v rámci celého vývojového cyklu – systémová analýza, dizajn, kódovanie, užívateľské testovanie, implementácia, podpora, dokumentácia. Úzko spolupracuje aj s IT architektom.
1574 * Analýza potrieb zákazníka vrátane tvorby úplnej analytickej dokumentácie a vstupov do verejného obstarávania (VO).
1575 * Mapovanie požiadaviek do návrhu funkčných riešení.
1576 * Návrh a správa katalóg požiadaviek - registra požiadaviek riešenia
1577 * Analýza funkčných a nefunkčných požiadaviek,
1578 * Návrh fyzického a logického modelu,
1579 * Návrh testovacích scenárov,
1580 * V priebehu implementácie robí dohľad nad zhodou výstupov s pôvodným analytickým zadaním.
1581 * Zodpovednosť za dodržovanie správnej metodiky pri postupe analýzy
1582 * Definovanie akceptačných kritérií v projekte
1583 * Odsúhlasenie opisu produktov, ktoré predstavujú vstupy alebo výstupy (priebežné alebo konečné) úloh dodávateľov, alebo ktoré ich priamo ovplyvňujú a zabezpečovať akceptáciu produktov po ich dokončení
1584 * Priraďuje priority a poskytuje stanoviská používateľov na rozhodnutia Riadiaceho výboru projektu – k realizácii zmenových požiadaviek
1585 * Poskytuje merania aktuálneho stavu pre potreby porovnania s výsledkami projektu vzhľadom na realizáciu prínosov
1586 * Rieši požiadavky používateľov a konflikty iných priorít
1587 * Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa
1588 * Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1
1589 * Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1590
1591 **__ __**
1592
1593 **__Projektová rola: IT architekt__**
1594
1595 Zodpovedný za:
1596
1597 * Navrhovanie architektúry IT riešení s cieľom dosiahnuť najlepšiu efektivitu.
1598 * Transformovanie cieľov, prísľubov a zámerov projektu do tvorby reálnych návrhov a riešení.
1599 * Navrhovanie takých riešení, aby poskytovali čo najvyššiu funkčnosť a flexibilitu. ·
1600 * Posudzovanie vhodnosti navrhnutých riešení s ohľadom na požiadavky projektu. ·
1601 * Zodpovednosť za technické navrhnutie a realizáciu projektu.
1602 * Zodpovednosť za vytvorenie technickej IT dokumentácie a jej následná kontrola. ·
1603 * Zodpovednosť za definovanie integračných vzorov, menných konvencií, spôsobov návrhu a spôsobu programovania.
1604 * Definovanie architektúry systému, technických požiadaviek a funkčného modelu (Proof Of Concept.)
1605 * Vytvorenie požiadaviek na HW/SW infraštruktúru IS
1606 * Udržiavanie a rozvoj konzistentnej architektúry s dôrazom na architektúru aplikačnú, dátovú a infraštruktúru
1607 * Analýzu a odhad náročnosti technických požiadaviek na vytvorenie IS alebo vykonanie zmien v IS
1608 * Navrhovanie riešení zohľadňujúce architektonické štandardy, časové a zdrojové obmedzenia,
1609 * Navrhovanie dátových transformácií medzi dátovými skladmi a aplikáciami
1610 * Vyhodnocovanie implementačných alternatív z pohľadu celkovej IT architektúry
1611 * Ladenie dátových štruktúr za účelom dosiahnutia optimálneho výkonu
1612 * Prípravu akceptačných kritérií · Analýza nových nástrojov, produktov a technológií
1613 * Správa, rozvoj a dohľad nad dodržiavaním integračných štandardov
1614 * Priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane Detailného návrhu riešenia (DNR) z pohľadu analýzy a návrhu riešenia architektúry IS
1615 * Vykonáva posudzovanie a úpravu testovacej stratégie, testovacích scenárov, plánov testov, samotné testovanie a účasť na viacerých druhoch testovania
1616 * Vykonanie záťažových, výkonnostných a integračných testov a navrhnutie následných nápravných
1617 * Nasadenie a otestovanie migrácie, overenie kvality dát a navrhnutie nápravných opatrení
1618 * Participáciu na výkone bezpečnostných testov,
1619 * Participáciu na výkone UAT testov,
1620 * Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa
1621 * Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1
1622 * Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1623
1624
1625 **__Projektová rola: manažér kybernetickej a informačnej bezpečnosti__**
1626
1627 Zodpovedný za:
1628
1629 * špecifikovanie štandardov, princípov a stratégií v oblasti ITB a KIB,
1630 * ak je projekt primárne zameraný na problematiku ITB a KIB – je priamo zodpovedný za špecifikáciu a analýzu funkčných požiadaviek na ITB a KIB,
1631 * špecifikovanie požiadaviek na ITB a KIB, kontroluje ich implementáciu v realizovanom projekte,
1632 * špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia,
1633 * špecifikovanie funkčných a nefunkčných požiadaviek pre oblasť ITB a KIB,
1634 * špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy,
1635 * špecifikovanie požiadaviek na školenia pre oblasť ITB a KIB,
1636 * špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru pre oblasť ITB a KIB,
1637 * špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na ITB a KIB,
1638 * realizáciu posúdenie požiadaviek agendy ITB a KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia
1639 * špecifikovanie požiadaviek na ITB a KIB, bezpečnostný projekt a riadenie prístupu,
1640 * špecifikovanie požiadaviek na testovanie z hľadiska ITB a KIB, realizáciu kontroly zapracovania a retestu,
1641 * špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť ITB a KIB, ako aj v zmysle "best practies",
1642 * špecifikovanie požiadaviek na dodanie potrebnej dokumentácie súvisiacej s ITB a KIB kontroluje ich implementáciu v realizovanom projekte,
1643 * špecifikovanie požiadaviek a konzultácie pri návrhu riešenia za agendu ITB a KIB v rámci procesu „Mapovanie a analýza technických požiadaviek - detailný návrh riešenia (DNR)“,
1644 * špecifikáciu požiadaviek na bezpečnosť IT a KIB v rámci procesu "akceptácie, odovzdania a správy zdroj. kódov“
1645 * špecifikáciu akceptačných kritérií za oblasť ITB a KIB,
1646 * špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom na ITB a KIB,
1647 * poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť ITB a KIB,
1648 * získavanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1649 * špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť ITB a KIB,
1650 * konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dok. z hľadiska ITB a KIB,
1651 * špecifikáciu požiadaviek na bezpečnostný projekt pre oblasť ITB a KIB,
1652 * realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezp. projekte za oblasť ITB a KIB
1653 * realizáciu kontroly zameranú na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí,
1654 * realizáciu kontroly zameranú realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis rozhraní, správnu identifikácia závislostí,
1655 * realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť ITB a KIB,
1656 * realizáciu kontroly zameranú na implementovaný proces v priamom súvise s ITB a KIB,
1657 * realizáciu kontroly súladu s planou legislatívou v oblasti ITB a KIB (obsahuje aj kontrolu leg. požiadaviek)
1658 * realizáciu kontroly zameranú zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní a spoločných komponentov a posúdenia z pohľadu bezpečnosti, · poskytovanie konzultácií a súčinnosti pre problematiku ITB a KIB,
1659 * získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1660 * aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1661
1662
1663 **10. PRÍLOHY**
1664
1665 **Príloha : **1 – Pracovné náplne,
1666
1667 2 - Zoznam rizík a závislostí,
1668
1669 3 - Dopad kybernetického bezpečnostného incidentu v závislosti ( § 24 ods. 2 písm. a) až e) zákona 69/2018 Z.z)
1670
1671