Naposledy upravil Admin-metais MetaIS 2024/11/14 13:21

Show last authors
1 **PROJEKTOVÝ ZÁMER**
2
3 **manažérsky výstup I-02**
4
5 **podľa vyhlášky MIRRI č. 401/2023 Z. z.**
6
7
8 |(((
9 Povinná osoba
10 )))|(((
11 Slovenská poľnohospodárska univerzita v Nitre
12 )))
13 |(((
14 Názov projektu
15 )))|(((
16 Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Slovenská poľnohospodárska univerzita v Nitre
17 )))
18 |(((
19 Zodpovedná osoba za projekt
20 )))|(((
21 Ing. Ľubica Požgajová (Projektový manažér)
22 )))
23 |(((
24 Realizátor projektu
25 )))|(((
26 Slovenská poľnohospodárska univerzita v Nitre
27 )))
28 |(((
29 Vlastník projektu
30 )))|(((
31 Slovenská poľnohospodárska univerzita v Nitre
32 )))
33
34 **~ **
35
36 **Schvaľovanie dokumentu**
37
38 |(((
39 Položka
40 )))|(((
41 Meno a priezvisko
42 )))|(((
43 Organizácia
44 )))|(((
45 Pracovná pozícia
46 )))|(((
47 Dátum
48 )))|(((
49 Podpis
50
51 (alebo elektronický súhlas)
52 )))
53 |(((
54 Vypracoval
55 )))|(((
56 Ing. Ľuboš Határ
57 )))|(((
58 SPU NR
59 )))|(((
60 Riaditeľ Centra IKT
61 )))|(((
62 22.5.2024
63 )))|(((
64
65 )))
66
67 **~ **
68
69 = {{id name="projekt_2612_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.     História DOKUMENTU =
70
71 |(((
72 Verzia
73 )))|(((
74 Dátum
75 )))|(((
76 Zmeny
77 )))|(((
78 Meno
79 )))
80 |(((
81 0.1
82 )))|(((
83
84 )))|(((
85 Pracovný návrh
86 )))|(((
87
88 )))
89 |(((
90 0.2
91 )))|(((
92
93 )))|(((
94 Pracovný návrh
95 )))|(((
96
97 )))
98 |(((
99 0.3
100 )))|(((
101
102 )))|(((
103 Zapracovanie súladu s vyhláškou č. 401/2023 Z. z.
104 )))|(((
105
106 )))
107 |(((
108 0.4
109 )))|(((
110
111 )))|(((
112 Zapracovanie súladu s vyhláškou č. 401/2023 Z. z.
113 )))|(((
114
115 )))
116 |(((
117 0.5
118 )))|(((
119
120 )))|(((
121 Zapracovanie pripomienok
122 )))|(((
123
124 )))
125
126 **~ **
127
128 = {{id name="projekt_2612_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2.     DEFINOVANIE PROJEKTU =
129
130
131 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1        Manažérske zhrnutie ==
132
133 Tento dokument je vypracovaný v súlade s Vyhláškou č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy. Dokument Projektový zámer pre iniciačnú fázu je určený na rozpracovanie informácií k projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, alokovaní rozpočtu, ľudských zdrojov a prechode do realizačnej fázy.
134
135 Ide o detailný projektový zámer k výzve "Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy". Účelom dokumentu je rozšíriť spôsobilosti v oblasti informačnej a kybernetickej bezpečnosti a zabezpečiť súlad so zákonom č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej ako “zákon o ITVS”) a č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej len „zákon o KB“) v oblasti Governance kybernetickej bezpečnosti.
136
137 Aktuálna situácia v oblasti informačnej a kybernetickej bezpečnosti (ďalej ako “KIB”) v našej organizácii nie je ideálna. Slovenská poľnohospodárska univerzita v Nitre (ďalej ako ”SPU NR”) nemá implementované všetky riešenia a opatrenia kybernetickej bezpečnosti pre zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Z externého pohľadu sa zvyšuje frekvencia a závažnosť útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda hrozby, zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB.
138
139
140 SPU NR nemá implementované požiadavky v oblasti KIB z nasledovných dôvodov:
141
142 * nie sú k dispozícii personálne kapacity pre oblasť riadenia KIB a na prevádzku bezpečnostných systémov,
143 * nie sú k dispozícii ani dostatočné finančné zdroje,
144 * nemáme zrealizovanú analýzu rizík a analýzu dopadov (AR/BIA), riziká nie sú dostatočne riadené,
145 * nemáme spracované základné dokumenty v oblasti bezpečnosti, z ktorých by vyplývalo aké opatrenia je potrebné implementovať a ako a akým spôsobom ich realizovať,
146 * nemáme zavedené procesy riadenia KIB.
147
148
149 Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, čo chceme naplniť nasledujúcimi podaktivitami: 
150
151 * Aktivity ohľadom vypracovania dokumentácie a nastavenia procesov riadenia KIB:
152 ** vytvorenie stratégie kybernetickej bezpečnosti,
153 ** vytvorenie bezpečnostnej politiky kybernetickej bezpečnosti,
154 ** vytvorenie ďalších interných smerníc a politík pre všetky relevantné oblasti riadenia KIB.
155
156
157 * Analytické aktivity:
158 ** identifikácia a evidencia informačných aktív,
159 ** klasifikácia informácií a kategorizácia IS a sietí,
160 ** analýza rizík a analýza dopadov (AR/BIA),
161 ** zavedenie procesu formálneho rozhodovania ohľadom riadenia identifikovaných rizík,
162 ** na základe výsledkov AR/BIA zadefinovanie stratégie obnovy pre jednotlivé IS,
163 ** aktualizácia plánu zálohovania podľa výsledkov AR/BIA.
164 * Implementačné aktivity bezpečnostných riešení:
165 ** zavedenie nástroja na udržiavanie aktív a aktualizáciu AR/BIA,
166 ** implementácia NGFW s podpornými bezpečnostnými funkcionalitami na rozhraní pripojenia siete SPU NR do siete Internet, vrátane základnej segmentácie internej siete (nastavenie VLAN a FW pravidiel),
167 ** rozšírenie a aktualizácia aktuálneho AV riešenia na všetky koncové stanice a servery a rozšírenie o EDR/XDR ochranu jednotlivých koncových zariadení a serverov, vrátane vykonania detailného preverenia, analýzy a diagnostiky všetkých koncových zariadení z pohľadu prípadnej aktuálnej infekcie malvérom,
168 ** implementácia centrálneho Log Manažment Systému (LMS) pre účely zberu logov z jednotlivých agendových, podporných a infraštruktúrnych systémov a koncových zariadení,
169 ** nasadenie systému pre bezpečnostný monitoring (SIEM),
170 ** zabezpečenie služby bezpečnostného monitoringu od externého subjektu (SOC as a service) a zladenie interných procesov riešenia bezpečnostných incidentov s procesmi SOC,
171 ** implementácia VPN vzdialeného prístupu (ako súčasť NGFW) s využitím 2FA,
172 ** rozšírenie existujúcej 2FA aj na prístup administrátorov a iných “power users” k jednotlivým IS SPU NR,
173 ** nasadenie nástroja pre interné skenovanie zraniteľností.
174 * Pre-financovanie nasledovných, legislatívou vyžadovaných aktivít:
175 ** pre-financovanie nákladov spojených s auditom kybernetickej bezpečnosti podľa § 29 zákona č. 69/2018 Z. z. zrealizovaným po ukončení implementácie vyššie uvedených bezpečnostných riešení,
176 ** pre-financovanie aktualizácie inventarizácia aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení.
177
178
179 Výsledkom projektu bude implementácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB, zrealizovaná klasifikácia a kategorizácia a AR/BIA, a zavedený formalizovaný  proces riadenia rizík, vrátane podpory IKT nástrojom. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely bezpečnostného monitoringu, ale napr. aj pre riešenie zálohovania, bezpečného viac-faktorového prihlasovania sa, preventívnej ochrany proti škodlivým kódom a pod.
180
181 Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti, okrem služby SOC, ktorá bude zabezpečená externou formou - externými kapacitami.
182
183
184 Projekt je vypracovaný v súlade s nasledovným typom aktivity: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
185
186
187 Celková žiadaná výška ŽoNFP je 449 048,82 EUR.
188
189
190 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2        Motivácia a rozsah projektu ==
191
192
193 Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby SPU NR bola lepšie pripravená čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát.
194
195
196 Medzi hlavné ciele systému riadenia KIB patria:
197
198 -        zabezpečenie správnej a bezpečnej prevádzky prostriedkov spracúvajúcich informácie,
199
200 -        monitorovanie prostredia,
201
202 -        evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu.
203
204
205 Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy" súvisí najmä s naplnením povinností:
206
207 * definovanými v zákone č. 69/2018 Z. z. Zákon o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o KB") a v zákone č. 95/2019 Z. z. Zákon o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ITVS").
208 * opatreniami definovanými v § 20 zákona o KB.
209 * nutnosť zvýšenia úrovne a schopnosti zabezpečovať a riadiť informačnú a kybernetickú bezpečnosť vzhľadom na sústavne sa zvyšujúce hrozby a riziká,
210 * zabezpečenie realizácie spoločných blokov bezpečnostnej architektúry v súlade s NKIVS a strategickou prioritou informačnej a kybernetickej bezpečnosti,
211 * ako reakcia na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB,
212 * ako reakcia na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti
213
214
215 Projekt rieši nasledovné špecifické problémy v oblasti kybernetickej bezpečnosti:
216
217 * Nová legislatíva v oblasti KIB je náročne implementovateľná bez značných investícií a najmä bez potrebných expertných ľudských zdrojov.
218 * Absencia fundovaných ľudí, ale aj vzorov, návodov, metodických usmernení a inštrukcií.
219 * SPU NR nemá vykonanú inventarizáciu informačných aktív, klasifikáciu a kategorizáciu IS a sietí, analýzu rizík a analýzu dopadov, zabezpečený formalizovaný a opakovaný proces riadenia identifikovaných rizík (ich mitigácie). Ide o aktivity, ktoré sú nevyhnutným a nutným predpokladom pre efektívne riadenie KIB a ďalší rozvoj v tejto oblasti. Inventarizácia aktív a riadenie rizík je vykonávaná zväčša neformalizovaným spôsobom bez IKT podpory.
220 * Nie je zadefinovaný dizajn bezpečnostných opatrení pre jednotlivé klasifikačné stupne a kategórie IS a chýba aj základná sada zákonom o KB požadovanej dokumentácie a základných interných smerníc pre výkon procesov riadenia KIB v rámci jednotlivých oblastí riadenia.
221
222
223 Chýbajú bezpečnostné funkcie najmä v oblasti:
224
225 * evidencie aktív a podpory AR/BIA,
226 * viac-faktorovej autentifikácie,
227 * automatického a kontinuálneho preverovania zraniteľností jednotlivých systémov,
228 * centrálneho zberu logov a auditných záznamov,
229 * komplexného bezpečnostného monitoringu,
230 * sieťovej a komunikačnej bezpečnosti.
231
232
233 Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti:
234
235 * konsolidácie logov a auditných záznamov,
236 * analyzovanie bezpečnostných udalostí a incidentov v režime 24/7 a ich vyhodnocovanie,
237 * riešenie bezpečnostných incidentov,
238 * obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov.
239
240
241 **Informačné systémy v správe SPU NR:**
242
243 * __Univerzitný informačný systém (UIS)__ - webový informačný systém pre podporu komplexného riadenia univerzity. Študentom prináša rad aplikácii pre podporu štúdia.
244
245
246 * __Webové sídlo__ – webová stránka zabezpečujúca prístup k informáciám o univerzite, obsahuje informácie napr. o možnostiach štúdia na SPU NR, o akreditovaných študijných programoch, harmonogramoch výučby a kontaktné údaje.
247
248
249 Agendy UIS:
250
251 * **Študijné oddelenie - **komplexné riadenie ECTS kompatibilného štúdia zapájajúc všetkých účastníkov pedagogického procesu na univerzite – uchádzačov, študentov, učiteľov, vedúcich ústavov, študijné oddelenia a vedúcich pracovníkov fakúlt a univerzity, modul prijímacieho konania, e-prihlášky, financovanie štúdia, elektronická podpora výuky, študijné materiály, rozvrhy, testovanie, akreditačná podpora, vyhodnocovanie, elektronické odovzdávanie prác, evidencia výsledkov.
252 * **Zahraničné oddelenie** - evidovanie študijných pobytov zahraničných študentov na univerzite, správu zahraničných inštitúcií, dohôd a podnikov pre výjazdy študentov, Erasmus Without Paper
253 * **Portál verejných informácií - **celý rad informácií mimo univerzitu z ostatných implementovaných modulov ako sú pracoviská, používatelia, absolventi, záverečné práce.
254 * **Osobný manažment -** komplexné nástroje pre podporu elektronickej komunikácie medzi zamestnancami a študentmi, poštová schránka, dokumentový server, správa úloh, správa blogov, diskusné fóra.
255 * **Manažérska nadstavba UIS -** informácie pre jednotlivé zložky riadenia univerzity – vedúcich ústavov, prodekanov a dekanov, prorektorov a rektora univerzity.
256 * **Veda a výskum -** komplexný systém evidencie vedeckovýskumných výsledkov univerzity (publikácie, projekty) vrátane podpory tvorby životopisov a interných evaluácií nadväzujúc na vedeckovýskumnú podporu doktorandského štúdia.
257 * **Technológie - **riadenie informačných a komunikačných technológií, IDM, správa identifikačných kariet, bezkontaktné identifikačné karty pre prístupový systém a stravovanie. Preukazy slúžia aj na dokladovanie oprávnenosti študentskej zliav u dopravcu a sú pre denných študentov vydávané ako plnohodnotné medzinárodné preukazy študentov v organizácii ISIC.
258 * **Prevádzka systému** – slúži na prevádzkovanie operácií a nastavenie informačného systému napr. správa číselníkov, definovanie bezpečnostných politík používateľov, kvóty a limity, prevádzkové informácie inštalácie UIS, logovanie udalostí.
259 * **E-Agenda – **správa praxe, e-prieskumov, rezervácia miestností, pasportizácia, e-voľby, helpdesk
260 * **Administratíva študentských domovov - **obsahuje súbor aplikácií, ktoré umožňujú študentom podávať žiadosti o ubytovanie v študentských domovoch, zisťovať ich stav a študijnému oddeleniu alebo pracovníkom študentských domovov ponúkajú ďalšie operácie súvisiace s problematikou študentských domovov
261 * **Ochrana osobných údajov – **modul zabezpečujúci** **nariadenie GDPR
262 * **Mobilná aplikácia –** zabezpečuje správu mobilnej aplikácie, ktorá umožňuje používateľom využívať zjednodušenú verziu UIS na mobilných zariadeniach. Tak isto rieši správu notifikácií a poverení.
263
264
265
266 Podporné informačné systémy:
267
268 * **ŠIS –** Podporný školský informačný systém, rieši žiadanky na dopravu, dovolenky a prekážky v práci, výstupy pre SAP systém v kontexte stravovania, nadčasov (v roku 2024 by mal byť nahradený novým IS).
269 * **Stravovací systém Kredit –** Systém pre komplexné riešenie stravy, od objednávania, platieb až po výstupy pre SAP. Súčasťou systému sú aj tankomaty pre dobíjanie kreditu na stranu a výdajné terminály v jedálňach.
270 * **Prístupový systém SALTO –** Rieši centrálnu správu prístupov. Zóny a povolenia prístupu pre jednotlivé lokality. Požiadavka pre prístup sa realizuje skrz používateľskú kartu typu Mifare DESFire.
271 * **Dochádzkový systém –** (v stave implementácie) Rieši komplexnú evidenciu a vyhodnocovanie dochádzky. Súčasťou sú aj terminály, ktoré pracujú s prístupovými kartami zamestnancov. Systém bude prevádzkovaný v cloude u dodávateľa. Prístupný bude cez webové rozhranie.
272 * **SAP/SOFIA –** Ekonomický a mzdový systém univerzity pre zamestnancov. Poskytuje primárne dáta o zamestnancoch do iných systémov. Prevádzkovaný taktiež u dodávateľa v cloude. Pripojenie skrz zabezpečenú VPN sieť.
273 * **Microsoft365 – **Cloudový poskytovateľ služieb ako sú emaily, personálny storage (Onedrive), videokonferencie skrz MS Teams a rôzne iné online služby. Drží informácie o používateľoch univerzity okrem autentifikačných dát (heslá). Prihlásenie prebieha skrz federáciu, nutné servery pre prihlásenie: AD, ADFS, ADFS-Proxy, DirSync.
274 * **Profinex –** Server telefónnej ústredne, rieši tel. linky celej univerzity, spolupracuje s HW tel. ústredňou a jej súčasťami. Do tel. ústredne sú v súčasnosti pripojené digitálne, analógové a IP tel. linky.
275 * **Moodle LMS –** Webový portál zabezpečujúci vzdelávací proces na univerzite. Spolu s UIS a M365 poskytuje vzdelávací priestor pre zamestnancov a študentov.
276 * **Infraštruktúra serverov** – Hlavné a podporné prevádzkové servery bežia vo virtuálnom prostredí na platforme VMWare ESXi. Tvoria základnú vrstvu pre chod informačných systémov univerzity. Patria sem federačné servery platformy Microsoft365, aplikačné servery UIS, sieťové aplikačné servery a nody pre beh kontajnerových mikroslužieb. Samotná infraštruktúra obsahuje tri fyzické stroje prepojené do jedného centrálneho clustra. Úložisko pozostáva so sústavy diskových polí prepojených fiber-channelovými prepínačmi.
277
278
279 __Implementácia projektu bude prebiehať v nasledovných krokoch:__
280
281 __ __
282
283 **__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti**
284
285
286 Jednotlivé pod-aktivity v rámci implementácie projektu:
287
288 * **Analýza a dizajn bude obsahovať:**
289 * konzultačné a analytické práce spojené s identifikáciou možností realizácie, potrebných zdrojov a riešení,
290 * identifikáciu a analýzu rolí, procesov a integrácii,
291 * funkčnú a nefunkčnú špecifikáciu celého riešenia,
292 * definíciu všetkých manažérskych a špecializovaných produktov spolu s akceptačnými kritériami.
293
294
295 * **Nákup HW a krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia**
296 * Nástroj na evidenciu aktív a realizáciu AR/BIA.
297 * SW vybavenie pre VPN - rozšírenie licencie existujúceho MFA riešenia.
298 * Nástroj na skenovanie zraniteľností, prípadne aj formou služby.
299 * Rozšírenie aktuálneho SW vybavenia a licencií AV ochrany aj o EDR/XDR ochranu.
300 * Obstarania SOC ako služby.
301
302
303 * **Implementácia bude obsahovať:**
304 * implementáciu a nastavenie jednotlivých technických služieb,
305 * implementácia bezpečnostných opatrení,
306 * implementácia proaktívnych a reaktívnych služieb,
307 * obvyklé testovanie celého riešenia popri implementácii,
308 * zabezpečenie služby SOC od externého subjektu v režime 8/5 vrátane podpory riešenia bezpečnostných incidentov,
309 * zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC.
310
311
312 * **Testovanie obsahuje**:
313 * testovanie funkcionality riešenia,
314 * vulnerability testovanie,
315 * testovanie integrácii,
316 * pilotnú prevádzku,
317 * akceptačné testovanie.
318
319
320
321 * **Nasadenie obsahuje:**
322 * nasadenie riešenia do produkčného prostredia, zaškolenie pre celé riešenie
323 * prechod na plnú prevádzku.
324
325
326 * **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu.
327
328
329 * **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t.j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač
330
331
332 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3        Zainteresované strany/Stakeholderi ==
333
334
335 |(((
336 ID
337 )))|(((
338 AKTÉR / STAKEHOLDER
339 )))|(((
340 SUBJEKT
341
342 (názov / skratka)
343 )))|(((
344 ROLA
345
346 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
347 )))|(((
348 Informačný systém
349
350 (MetaIS kód a názov ISVS)
351 )))
352 |(((
353 1.
354 )))|(((
355 Slovenská poľnohospodárska univerzita v Nitre
356 )))|(((
357 SPU NR
358 )))|(((
359 Používateľ opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
360 )))|(((
361 NA
362 )))
363
364
365
366 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4        Ciele projektu ==
367
368
369
370 |(((
371 ID
372 )))|(((
373
374
375
376 Názov cieľa
377 )))|(((
378 Názov strategického cieľa
379 )))|(((
380 Spôsob realizácie strategického cieľa
381 )))
382 |(((
383 1
384 )))|(((
385 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
386 )))|(((
387 Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy.
388 )))|(((
389 Implementácia projektu
390 )))
391
392 **~ **
393
394 **~ **
395
396 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5        Merateľné ukazovatele (KPI) ==
397
398
399 |(((
400 ID
401 )))|(((
402
403
404
405 ID/Názov cieľa
406 )))|(((
407 Názov
408 ukazovateľa (KPI)
409 )))|(((
410 Merná jednotka
411
412 )))|(((
413 Čas plnenia
414
415 merateľného
416
417 ukazovateľa projektu
418 )))|(((
419 závislosti
420
421 merateľného
422
423 ukazovateľa
424
425 projektu)
426 )))|(((
427 Príznak rizika
428 )))|(((
429 Relevancia
430
431 k HP
432 )))
433 |(((
434 VÝSTUP
435
436 PO095 / PSKPSOI12
437 )))|(((
438 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
439 )))|(((
440 Verejné inštitúcie podporované v
441
442 rozvoji kybernetických služieb,
443
444 produktov a procesov
445 )))|(((
446 verejné inštitúcie
447 )))|(((
448 ku koncu realizácie
449
450 hlavných aktivít
451
452 projektu
453 )))|(((
454 maximálna
455
456 hodnota
457 )))|(((
458 nie
459 )))|(((
460 n/a
461 )))
462 |(((
463 VÝSLEDOK
464
465 PR017 / PSKPRCR11
466 )))|(((
467 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
468 )))|(((
469 Používatelia nových a vylepšených
470
471 verejných digitálnych služieb,
472
473 produktov a procesov
474 )))|(((
475 Používatelia/rok
476 )))|(((
477 v rámci udržateľnosti
478
479 projektu
480 )))|(((
481 Maximálna hodnota
482 )))|(((
483 nie
484 )))|(((
485 n/a
486 )))
487
488
489 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6        Riziká a závislosti ==
490
491
492 Riziká sa nachádzajú v samostatnej prílohe.
493
494
495
496 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7        Stanovenie alternatív v biznisovej vrstve architektúry ==
497
498
499 V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS VS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa staré postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami.
500
501 Cieľom tohto projektu je implementovať systém riadenia KIB a bezpečnostné opatrenia v súlade so zákonom o KB, a to hlavne:
502
503 * zvýšením úrovne governance a vyspelosti procesov riadenia KIB,
504 * zvýšením ochrany pred útokmi z externého ale aj interného prostredia,
505 * zvýšením schopnosti detekcie a reakcie na škodlivé aktivity a bezpečnostné incidenty,
506 * zvýšením úrovne ochrany dát, dátových prenosov a komunikácie,
507 * zvýšením schopnosti proaktívne identifikovať možné zraniteľnosti prevádzkovaných systémov.
508
509 Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany.
510
511
512 __Alternatívy riešenia sú nasledovné__:
513
514 **Alternatíva 1:** realizácia KIB** **v rámci tohto projektu.
515
516 **Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB  v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení.
517
518
519 Projekt Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy:
520
521 * Riadenie aktív a riadenie.
522 ** Proces evidencie a správy aktív.
523 ** Proces klasifikácie informácií a kategorizácie IS a sietí.
524 ** Proces realizácie AR/BIA.
525 ** Proces rozhodovania ohľadom riadenia identifikovaných rizík.
526 * Riadenie prístupov.
527 ** Proces vzdialeného bezpečného prístupu a viac-faktorovej autentifikácie pri vzdialenom prístupe.
528 ** Proces viac-faktorovej autentifikácie pri prístupe administrátorov k IS a zariadeniam.
529 * Hodnotenie zraniteľností.
530 ** Proces realizácie skenovania a identifikovania nových zraniteľností existujúcich systémov a zariadení.
531 * Ochrana proti škodlivému kódu.
532 ** Proces identifikácie a ochrany koncových staníc a systémov pred škodlivým kódom (ochrana pred malware a ransomware).
533 * Sieťová a komunikačná bezpečnosť.
534 ** Proces ochrany a riadenia prístupov z vonkajšieho prostredia do siete SPU NR a opačne.
535 ** Proces riadenia prichádzajúcej a odchádzajúcej komunikácie.
536 ** Proces segmentácie jednotlivých sietí a systémov.
537 * Zaznamenávanie udalostí a monitorovanie.
538 ** Proces zberu, ukladania a riadenia logov.
539 ** Proces bezpečnostného monitoringu koncových staníc.
540 ** Proces bezpečnostného monitoringu systémov a dátových úložísk.
541 ** Proces bezpečnostného monitoringu sieťových prvkov a sieťovej infraštruktúry.
542 ** Proces bezpečnostného monitoringu aktivít používateľov.
543 ** Proces bezpečnostného monitoringu aktivít privilegovaných používateľov.
544 ** Proces vyhodnocovania udalostí založený na “machine learning” algoritmoch a sledovaní správania sa používateľov (“behavioral analysis”).Riešenie kybernetických bezpečnostných incidentov.
545 ** Proces identifikácie, vyhodnocovania a riešenia bezpečnostných incidentov a podozrivých udalostí.
546
547 Okrem uvedených biznis funkcií je projekt zameraný aj na podporu pre oblasti:
548
549 * governance KIB a bezpečnostná dokumentácia,
550 * zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia,
551 * audit, riadenie súladu a kontrolných činností - proces posudzovania súladu formou realizácie auditu KIB.
552
553
554 V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu), a z aktuálne dostupnými finančnými prostriedkami a ľudskými zdrojmi by SPU NR bola schopná zrealizovať a do praxe implementovať len nasledovné biznis funkcie:
555
556 * Riadenie aktív a riadenie rizík.
557 * Riadenie prístupov.
558
559 Implementácia len tých dvoch biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív SPU NR a naplnenia legislatívnych požiadaviek absolútne nepostačujúca.
560
561
562
563 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8        Multikriteriálna analýza ==
564
565
566
567 |(((
568 **// //**
569 )))|(((
570 KRITÉRIUM
571 )))|(((
572 ZDÔVODNENIE KRIÉRIA
573 )))|(((
574 MIRRI (výzva)
575 )))|(((
576 Organizácia
577 )))|(((
578 STAKEHOLDER
579
580 3
581 )))
582 |(% rowspan="6" %)(((
583 BIZNIS VRSTVA
584
585 // //
586 )))|(((
587 A Súlad s legislatívou a zabezpečenie legislatívnych požiadaviek čo najjednoduchším riešením.
588 )))|(((
589 Je potrebné naplniť požiadavky zákonov 69/2018 Z. z. a 95/2019 Z. z., čo najefektívnejšie
590 )))|(((
591 áno
592 )))|(((
593 áno
594 )))|(((
595
596 )))
597 |(((
598 B Rýchlosť implementácie.
599 )))|(((
600 Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr
601 )))|(((
602 áno
603 )))|(((
604 nie
605 )))|(((
606
607 )))
608 |(((
609 C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času
610 )))|(((
611 Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje
612 )))|(((
613 áno
614 )))|(((
615 nie
616 )))|(((
617
618 )))
619 |(((
620 Kritérium D (KO)
621 )))|(((
622
623 )))|(((
624
625 )))|(((
626
627 )))|(((
628
629 )))
630 |(((
631 Kritérium E
632 )))|(((
633
634 )))|(((
635
636 )))|(((
637
638 )))|(((
639
640 )))
641 |(((
642 Kritérium F
643 )))|(((
644
645 )))|(((
646
647 )))|(((
648
649 )))|(((
650
651 )))
652
653
654
655 |(((
656 Zoznam kritérií
657 )))|(((
658 Alternatíva
659
660 1
661 )))|(((
662 Spôsob
663
664 dosiahnutia
665 )))|(((
666 Alternatíva 2
667 )))|(((
668 Spôsob
669
670 dosiahnutia
671 )))
672 |(((
673 Kritérium A
674 )))|(((
675 áno
676 )))|(((
677 Projekt zavádza procesy Governance v oblasti KIB
678 )))|(((
679 čiastočne
680 )))|(((
681
682 )))
683 |(((
684 Kritérium B
685 )))|(((
686 áno
687 )))|(((
688 Realizácia výzvy je najrýchlejšou možnosťou implementácie
689 )))|(((
690 nie
691 )))|(((
692
693 )))
694 |(((
695 Kritérium C
696 )))|(((
697 áno
698 )))|(((
699 Projekty budú realizované formou dodávky a budú minimalizovať nároky na interné ľudské zdroje
700 )))|(((
701 nie
702 )))|(((
703
704 )))
705 |(((
706 Kritérium D
707 )))|(((
708
709 )))|(((
710
711 )))|(((
712
713 )))|(((
714
715 )))
716
717
718 Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu.
719
720 // //
721
722 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}2.9        Stanovenie alternatív v aplikačnej vrstve architektúry ==
723
724 Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti Organizácie.
725
726
727 Z pohľadu aplikačnej vrstvy architektúry  je účelom projektu:
728
729 * implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia,
730 * budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov.
731
732
733 **Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:**
734
735 * vytváranie bezpečnostného povedomia,
736 * vzdelávanie zamestnancov a správcov IS v oblasti kybernetickej bezpečnosti,
737 * technologický dozor,
738 * monitorovanie a evidencia kybernetických bezpečnostných incidentov,
739 * vykonávanie bezpečnostných auditov,
740 * poskytovanie informácií a údajov do jednotného informačného systému kybernetickej bezpečnosti a prijímanie a zasielanie včasného varovania pred bezpečnostnými incidentmi,
741 * zisťovanie a hodnotenie úrovne zraniteľnosti prvkov infraštruktúry,
742 * vykonávanie pravidelného hardeningu a aktualizácie infraštruktúry a softvérového vybavenia.
743
744
745 **Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:**
746
747 * detekcia kybernetických bezpečnostných incidentov,
748 * analýza kybernetických bezpečnostných incidentov,
749 * odozva, ohraničenie, riešenie a náprava následkov kybernetických bezpečnostných incidentov,
750 * reakcia na kybernetický bezpečnostný incident, podpora a koordinácia činnosti v rámci riešenia incidentov,
751 * návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov.
752
753
754 Aplikačná architektúra bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi:
755
756 * Riadenie aktív a riadenie rizík.
757 ** Implementácia nástroja na evidenciu aktív a realizáciu AR/BIA.
758 * Riadenie prístupov.
759 ** Implementácia VPN a 2FA.
760 ** Zavedenie 2FA pre administrátorov pre prístup k IS a zariadeniam.
761 * Hodnotenie zraniteľností.
762 ** Implementácia nástroja na skenovanie zraniteľností.
763 * Ochrana proti škodlivému kódu.
764 ** Rozšírenie aktuálnej AV ochrany aj o EDR/XDR ochranu.
765 * Sieťová a komunikačná bezpečnosť.
766 ** Implementácia NGFW.
767 * Zaznamenávanie udalostí a monitorovanie.
768 ** Implementácia LMS a SIEM.
769 * Riešenie kybernetických bezpečnostných incidentov.
770 ** Obstaranie SOC ako služby.
771
772
773 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10     Stanovenie alternatív v technologickej vrstve architektúry ==
774
775 Ciele projektu a súlad s platnou legislatívou KIB je možné naplniť iba výberom Alternatívy A, ktorá z pohľadu technologickej vrstvy znamená implementáciu požiadaviek.
776
777 // //
778
779 // //
780
781 // //
782
783 // //
784
785 // //
786
787 // //
788
789 // //
790
791 // //
792
793 // //
794
795 // //
796
797 // //
798
799 // //
800
801 // //
802
803 = {{id name="projekt_2612_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3.     POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) =
804
805
806 |(((
807 **ID**
808 )))|(((
809 **Aktivita/prevádzková dokumentácia (výstup)**
810 )))|(((
811 **Poznámka**
812 )))
813 |(((
814 1.1
815 )))|(((
816 Vypracovanie smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti
817 )))|(((
818 Výstupom aktivity budú vytvorené/aktualizované nasledovné smernice a dokumenty:
819
820 ·        Stratégia kybernetickej bezpečnosti.
821
822 ·        Bezpečnostná politika.
823
824 ·        Bezpečnostná smernica pre používateľov.
825
826 ·        Smernica o bezpečnej prevádzke IS pre administrátorov.
827
828 ·        Smernica pre riadenie informačnej bezpečnosti.
829
830 ·        Smernica pre riadenie aktív a rizík, vrátane AR/BIA metodiky vytvorenej a v súlade s NBÚ metodikou a prispôsobenej podmienkam SPU NR.
831
832 ·        Smernica klasifikácie a kategorizácie IS a sietí.
833
834 ·        Smernica riadenia prístupových práv.
835
836 ·        Smernica pre riadenie dodávateľských služieb a 3tich strán.
837
838 ·        Smernica ohľadom bezpečnostných požiadaviek pre obstarávanie nových IS.
839
840 ·        Smernica o monitorovaní a riešení bezpečnostných incidentov.
841 )))
842 |(((
843 1.2
844 )))|(((
845 Identifikácia a evidencia aktív
846 )))|(((
847 Vykonanie identifikácie a evidencie všetkých informačných aktív SPU NR.
848 )))
849 |(((
850 1.3
851 )))|(((
852 Vykonanie klasifikácie informácií a kategorizácia sietí a informačných systémov
853 )))|(((
854 Vykonanie klasifikácie informácií a následne kategorizácie IS a sietí podľa požiadaviek aktuálnej legislatívy.
855
856 Na klasifikácii sa budú podieľať aj interní zamestnanci, cieľom projektu je aj transfer know- how, aby si bola organizácia schopná klasifikáciu následne realizovať aj vlastnými silami.
857 )))
858 |(((
859 1.4
860 )))|(((
861 Realizácia AR/BIA
862 )))|(((
863 Zrealizovanie analýzy rizík a analýzy dopadov nad identifikovanými informačnými aktívami v súlade s metodikou AR/BIA vytvorenou v bode 1.1 a zaevidovanie výsledkov do nástroja na evidenciu aktív a aktualizáciu AR/BIA uvedeného v bode 2.1. Predmetom dodávky bude aj vytvorenie katalógu rizík a podpora pri procese jeho formálneho schvaľovania vedením SPU NR.
864 )))
865 |(((
866 2.1
867 )))|(((
868 Nástroj na udržiavanie aktív a aktualizáciu AR/BIA
869 )))|(((
870 Informačný nástroj na efektívne udržiavanie aktuálneho zoznamu informačných aktív a pravidelné vykonávanie aktualizácie AR/BIA.
871 )))
872 |(((
873 2.2
874 )))|(((
875 New Generation Firewall (NGFW)
876 )))|(((
877 Firewall na správu sieťovej prevádzky a blokovanie nebezpečnej sieťovej komunikácie. Firewall bude disponovať funkcionalitou DHCP server a rozšírenými bezpečnostnými funkciami typu WAF, sandboxing, content filtering and inspection, file filtering, TLS inspection, IPS, detekcia malvér a pod.. Súčasťou služby bude aj základná konfigurácia VLAN a FW pravidiel.
878 )))
879 |(((
880 2.3
881 )))|(((
882 Nasadenie EDR/XDR a rozšírenie existujúcej AV ochrany
883 )))|(((
884 Rozšírenie licencií existujúceho AV riešenia na všetky koncové stanice  a servery a rozšírenie analytických a detekčných schopností existujúceho AV riešenia o EDR/XDR ochranu. Prevencia, detekcia a reakcia na bezpečnostné incidenty využívajúca technológiu XDR, ktorá poskytuje zvýšenú viditeľnosť a prehľad na všetkých úrovniach v kombinácii s threat-hunting schopnosťami, s kompletnou viacvrstvovou ochranou vrátane koncových staníc a dát (EDR). Súčasťou riešenia bude aj detailné preverenie, analýza a diagnostika všetkých koncových zariadení z pohľadu prípadnej aktuálnej infekcie malvérom a jeho odstránenia pre bezpečné nasadenie a funkčnosť EDR/XDR ochrany.
885
886 Cieľom je nasadenie bezpečnostného riešenia na ochranu koncových pracovných staníc, serverov, mobilných zariadení, ktoré obsahuje viacvrstvovú antivírusovú ochranu, technológiu automatickej analýzy podozrivých súborov v cloudovom sandboxe výrobcu, pokročilú vrstvu ochrany v podobe XDR nástroja na detekciu a reakciu, šifrovanie celých diskov, správu zraniteľností a patchov aplikácií tretích strán, ochranu poštových serverov/mailboxov, ochranu cloudového prostredia Microsoft365/Google Workspace a možnosť prevádzkovať jednotnú management konzolu na správu týchto riešení v cloudovom nasadení alebo lokálnom („on-prem“) nasadení podľa voľby SPU NR za účelom zvýšenia úrovne kybernetickej bezpečnosti.
887 )))
888 |(((
889 2.4
890 )))|(((
891 Implementácia LMS
892 )))|(((
893 Nasadenie Log manažment systému (LMS) za účelom zberu logov zo všetkých systémov, aplikácií a sieťových prvkov pre následné nasadenie Security Incident and Event Management (SIEM) systému.
894
895 LMS bude poskytovať dostatočnú kapacitu pre uloženie všetkých logov min. po dobu 6 mesiacov. Implementácia zahŕňa zmapovania súčasných logov, nastavenie logovania zo všetkých relevantných systémov, aplikácii a sieťových zariadení a ich konsolidácia.
896 )))
897 |(((
898 2.5
899 )))|(((
900 Implementácia SIEM
901 )))|(((
902 Systém pre bezpečnostný monitoring (SIEM) bude poskytovať konfigurovateľnú funkcionalitu detekcie hrozieb a reakcie na bezpečnostné incidenty pomocou „real time“ vyhodnocovania a korelácie logov z LMS systému pre širokú škálu hrozieb a útokov. SIEM bude poskytovať možnosť monitorovať virtuálne, ale aj fyzické systémy infraštruktúry. SIEM bude monitorovať a korelovať všetky typy logovaných udalostí, vrátane rôznych OS (Windows, Unix) a zariadení (IDS/IPS, FW a pod.).
903 )))
904 |(((
905 2.6
906 )))|(((
907 SOC as a service
908 )))|(((
909 Zavedenie služby SOC – Security Operation Center (SOC as a service) bude zabezpečené vrátane externej podpory riešenia bezpečnostných incidentov. SOC bude zabezpečený u dodávateľa – predstavuje službu výkonu bezpečnostného monitoringu, analyzovania a vyhodnocovania udalostí identifikovaných v rámci SIEM a zasielania notifikácií o prípadných bezpečnostných incidentoch pracovníkom SPU NR (mail, telefón, SMS, ticketing systém) a podporu pri riešení a analyzovaní bezpečnostných incidentov.
910 )))
911 |(((
912 2.7
913 )))|(((
914 Dvojfaktorová autentifikácia
915 )))|(((
916 Návrh a zabezpečenie SW/HW riešenia 2FA  (napr. formou mobilnej autentifikácie) na strane používateľov najmä pri vzdialenom prístupe a na strane administrátorov, resp. tzv. „power users“, pri prístupe k správe systémov SPU NR. Súčasťou riešenia musí byť aj analýza využitia a prípadne rozšírenia možností existujúcej formy viac-faktorovej autentifikácie (MS Authenticator) o prípadné ďalšie licencie, prípadne funkcionalitu.
917 )))
918 |(((
919 2.8
920 )))|(((
921 Vulnerability Scaner
922 )))|(((
923 Nasadenie nástroja pre interné (zariadenia v internej sieti) a externé (verejne dostupné IP adresy) skenovanie zraniteľností. Prípadne môže byť dodané ako cloudová služba s EDR/XDR bezpečnostným riešením (bod 2.3).
924 )))
925 |(((
926 3.1
927 )))|(((
928 Audit KB
929 )))|(((
930 Pre-financovanie auditu kybernetickej bezpečnosti v zmysle §29 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, ktorý bude zrealizovaný tesne pred ukončením projektu.
931 )))
932 |(((
933 3.2
934 )))|(((
935 Aktualizácia AR/BIA
936 )))|(((
937 Vzhľadom na odhadované trvanie projektu cca 1 rok, a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná AR/BIA bude zrealizovaná hneď na začiatku projektu.
938 )))
939
940
941 = {{id name="projekt_2612_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4.     NÁHĽAD ARCHITEKTÚRY =
942
943
944 Náhľad architektúry sa nachádza v dokumente Prístup k projektu.
945
946
947 = {{id name="projekt_2612_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5.     ROZPOČET A PRÍNOSY =
948
949
950 Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR.
951
952
953 Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál).
954
955 Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom.
956
957
958 == {{id name="projekt_2612_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1        Sumarizácia nákladov a prínosov ==
959
960
961 |(((
962 Náklady
963 )))|(((
964 Názov modulu
965 )))|(((
966 Názov modulu
967 )))|(((
968 Názov modulu
969 )))
970 |(((
971 **Všeobecný materiál**
972 )))|(((
973 RIA
974 )))|(((
975 SIEM
976 )))|(((
977 XDR
978 )))
979 |(((
980 **IT - CAPEX**
981 )))|(((
982 21.600 EUR
983 )))|(((
984 86.004 EUR
985 )))|(((
986 216.000 EUR
987 )))
988 |(((
989 Aplikácie
990 )))|(((
991
992 )))|(((
993
994 )))|(((
995 // //
996 )))
997 |(((
998 SW
999 )))|(((
1000
1001 )))|(((
1002
1003 )))|(((
1004 // //
1005 )))
1006 |(((
1007 HW
1008 )))|(((
1009
1010 )))|(((
1011
1012 )))|(((
1013 // //
1014 )))
1015 |(((
1016 **IT - OPEX- prevádzka**
1017 )))|(((
1018 5.400 EUR
1019 )))|(((
1020 14.668 EUR
1021 )))|(((
1022 9.100 EUR
1023 )))
1024 |(((
1025 Aplikácie
1026 )))|(((
1027
1028 )))|(((
1029
1030 )))|(((
1031 // //
1032 )))
1033 |(((
1034 SW
1035 )))|(((
1036
1037 )))|(((
1038
1039 )))|(((
1040 // //
1041 )))
1042 |(((
1043 HW
1044 )))|(((
1045
1046 )))|(((
1047
1048 )))|(((
1049 // //
1050 )))
1051
1052
1053 = {{id name="projekt_2612_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6.     HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1054
1055
1056
1057 |(((
1058 ID
1059 )))|(((
1060 FÁZA/AKTIVITA
1061 )))|(((
1062 ZAČIATOK
1063
1064 (odhad termínu)
1065 )))|(((
1066 KONIEC
1067
1068 (odhad termínu)
1069 )))
1070 |(((
1071 1.
1072 )))|(((
1073 Prípravná fáza a Iniciačná fáza
1074 )))|(((
1075 05/2024
1076 )))|(((
1077 10/2024
1078 )))
1079 |(((
1080 2.
1081 )))|(((
1082 Realizačná fáza
1083 )))|(((
1084 11/2024
1085 )))|(((
1086 01/2026
1087 )))
1088 |(((
1089 2a
1090 )))|(((
1091 Analýza a Dizajn
1092 )))|(((
1093 11/2024
1094 )))|(((
1095 04/2025
1096 )))
1097 |(((
1098 2b
1099 )))|(((
1100 Nákup technických prostriedkov, programových prostriedkov a služieb
1101 )))|(((
1102 01/2025
1103 )))|(((
1104 06/2025
1105 )))
1106 |(((
1107 2c
1108 )))|(((
1109 Implementácia a testovanie
1110 )))|(((
1111 05/2025
1112 )))|(((
1113 12/2025
1114 )))
1115 |(((
1116 2d
1117 )))|(((
1118 Nasadenie
1119 )))|(((
1120 11/2025
1121 )))|(((
1122 12/2025
1123 )))
1124 |(((
1125 3.
1126 )))|(((
1127 Dokončovacia fáza
1128 )))|(((
1129 12/2025
1130 )))|(((
1131 01/2026
1132 )))
1133 |(((
1134 4.
1135 )))|(((
1136 Podpora prevádzky (SLA)
1137 )))|(((
1138 02/2026
1139 )))|(((
1140 02/2030
1141 )))
1142
1143
1144 ,
1145
1146 // //
1147
1148 // //
1149
1150
1151
1152 = {{id name="projekt_2612_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7.     PROJEKTOVÝ TÍM =
1153
1154
1155 Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení:
1156
1157 * Predseda RV
1158 * Biznis vlastník
1159 * Zástupca prevádzky
1160 * Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen)
1161 * Projektový manažér objednávateľa (PM)
1162
1163
1164
1165
1166 |(((
1167 ID
1168 )))|(((
1169 Meno a Priezvisko
1170 )))|(((
1171 Pozícia
1172 )))|(((
1173 Oddelenie
1174 )))|(((
1175 Rola v projekte
1176 )))
1177 |(((
1178 1.
1179 )))|(((
1180 Ing. Ľubica Požgajová
1181 )))|(((
1182 odborný zamestnanec
1183 )))|(((
1184 Kancelária projektových a transferových činností
1185 )))|(((
1186 Projektový manažér
1187 )))
1188 |(((
1189 2.
1190 )))|(((
1191 Ing. Ľuboš Határ
1192 )))|(((
1193 odborný zamestnanec IT
1194 )))|(((
1195 Centrum informačných a komunikačných technológií
1196 )))|(((
1197 Odborný zamestnanec IT (Implementácia bezpečnostných riešení)
1198 )))
1199 |(((
1200 3.
1201 )))|(((
1202 Ing. Karol Kania
1203 )))|(((
1204 odborný zamestnanec IT
1205 )))|(((
1206 Centrum informačných a komunikačných technológií
1207 )))|(((
1208 Manažér kybernetickej bezpečnosti
1209 )))
1210 |(((
1211 4.
1212 )))|(((
1213 Juraj Daniš
1214 )))|(((
1215 odborný zamestnanec IT
1216 )))|(((
1217 Centrum informačných a komunikačných technológií
1218 )))|(((
1219 Odborný zamestnanec IT (Bezpečnostný analytik)
1220 )))
1221
1222
1223 == {{id name="projekt_2612_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1        PRACOVNÉ NÁPLNE ==
1224
1225
1226 __Riadiaci výbor projektu budú tvoriť:__
1227
1228 Členovia Riadiaceho výboru s hlasovacím právom:
1229
1230 * predseda Riadiaceho výboru projektu
1231 * manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV,
1232 * zástupca prevádzky
1233
1234
1235 Členovia Riadiaceho výboru bez hlasovacieho práva:
1236
1237 * projektový manažér prijímateľa
1238 * zástupca QA SKB MIRRI SR
1239 * projektový manažér SO MIRRI SR
1240 * projektový manažér dodávateľa
1241 * zástupca dodávateľa
1242
1243
1244 Určenie zodpovednosti členov Riadiaceho výboru
1245
1246 Hlavným záujmom a zodpovednosťou predsedu Riadiaceho výboru projektu je:
1247
1248 * celkovo zodpovedať za projekt,
1249 * kontrolovať súlad projektu a projektových cieľov so strategickými cieľmi,
1250 * zabezpečiť a udržať finančné a personálne krytie realizácie projektu,
1251 * zabezpečiť nákladovo prijateľný prístup v projekte,
1252
1253 Hlavným záujmom a zodpovednosťou biznis vlastníka je:
1254
1255 * schválenie funkčných a technických požiadaviek alebo ich zmien, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
1256 * definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľov a požiadaviek na
1257 * bezpečnosť,
1258 * definovanie merateľných výkonnostných ukazovateľov projektov a prvkov,
1259 * schválenie akceptačných kritérií,
1260 * odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky,
1261 * dostupnosť ľudských zdrojov alokovaných na realizáciu projektu
1262
1263 Hlavným záujmom a zodpovednosťou zástupcu dodávateľa je:
1264
1265 * návrh riešenia, vytvorenie, vývoj, implementáciu, otestovanie a nasadenie projektových produktov,
1266 * zodpovedá za plnenie a dodávku predmetu projektu v zmluvne dohodnutom rozsahu, čase, kvalite a nákladoch,
1267
1268 .
1269
1270 = {{id name="projekt_2612_Projektovy_zamer_detailny-8.PRÍLOHY"/}}8.     PRÍLOHY =
1271
1272
1273 **Príloha: **Zoznam rizík a závislostí (Excel)
1274
1275 **Príloha:** Katalóg požiadaviek
1276
1277 // //
1278
1279