Version 2.1 by michal_kohani81 on 2024/05/31 10:13

Hide last authors
michal_kohani81 2.1 1 **PROJEKTOVÝ ZÁMER**
2
3 **Manažérsky výstup I-02**
4
5 **~ podľa vyhlášky MIRRI č. 401/2023 Z. z. **
6
7 \\
8
9 (% class="" %)|(((
10 Povinná osoba
11 )))|(((
12 Žilinská univerzita v Žiline
13 )))
14 (% class="" %)|(((
15 Názov projektu
16 )))|(((
17 Riadenie kybernetickej a informačnej bezpečnosti v prostredí UNIZA
18 )))
19 (% class="" %)|(((
20 Zodpovedná osoba za projekt
21 )))|(((
22 doc. Ing. Michal Koháni, PhD.
23 )))
24 (% class="" %)|(((
25 Realizátor projektu
26 )))|(((
27 Žilinská univerzita v Žiline (UNIZA)
28 )))
29 (% class="" %)|(((
30 Vlastník projektu
31 )))|(((
32 Žilinská univerzita v Žiline (UNIZA)
33 )))
34
35 **~ **
36
37 **Schvaľovanie dokumentu**
38
39 (% class="" %)|(((
40 Položka
41 )))|(((
42 Meno a priezvisko
43 )))|(((
44 Organizácia
45 )))|(((
46 Pracovná pozícia
47 )))|(((
48 Dátum
49 )))|(((
50 Podpis
51
52 (alebo elektronický súhlas)
53 )))
54 (% class="" %)|(((
55 Vypracoval
56 )))|(((
57 Michal Koháni
58 )))|(((
59 UNIZA
60 )))|(((
61 Prorektor pre IS
62 )))|(((
63 22.5.2024
64 )))|(((
65 \\
66 )))
67
68 **~ **
69
70 = {{id name="projekt_2619_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.    História DOKUMENTU =
71
72 (% class="" %)|(((
73 Verzia
74 )))|(((
75 Dátum
76 )))|(((
77 Zmeny
78 )))|(((
79 Meno
80 )))
81 (% class="" %)|(((
82 //0.1//
83 )))|(((
84 //15.5.2024//
85 )))|(((
86 //Pracovný návrh//
87 )))|(((
88 \\
89 )))
90 (% class="" %)|(((
91 \\
92 )))|(((
93 \\
94 )))|(((
95 \\
96 )))|(((
97 \\
98 )))
99 (% class="" %)|(((
100 \\
101 )))|(((
102 \\
103 )))|(((
104 \\
105 )))|(((
106 \\
107 )))
108
109 **~ **
110
111 = {{id name="projekt_2619_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2.    DEFINOVANIE PROJEKTU =
112
113 \\
114
115 == {{id name="projekt_2619_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1       Manažérske zhrnutie ==
116
117 Tento dokument je vypracovaný v súlade s Vyhláškou č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy. Dokument Projektový zámer je určený na rozpracovanie informácií k projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, alokovaní rozpočtu, ľudských zdrojov a prechode do realizačnej fázy.
118
119 \\
120
121 V predkladanom projekte sa realizuje návrh a postupná implementácia komplexného systému manažérstva kybernetickej a informačnej bezpečnosti (ISMS: Information Security Management System), ktorý formálne zakotví princípy kybernetickej a informačnej bezpečnosti do organizačnej štruktúry UNIZA. Riadenie kybernetickej a informačnej bezpečnosti bude založené na vypracovanej, aktualizovanej a implementovanej bezpečnostnej dokumentácii zahŕňajúcej bezpečnostnú stratégiu, politiky, smernice, postupy, bezpečnostné projekty a ďalšie interné riadiace dokumenty.
122
123 V rámci jednotlivých procesov riadenia rizík budú identifikované všetky primárne aktíva (procesy, informácie) ako aj podporné aktíva (hardvér, softvér, ľudské zdroje, lokality, tretie strany, siete, informačné systémy), pričom bude implementovaný systém pre centrálnu inventarizáciu týchto aktív a súvisiacich konfiguračných požiadaviek. Bude aktualizovaná dokumentácia počítačovej siete, ktorá obsahuje evidenciu všetkých miest prepojenia sietí vrátane prepojení s externými sieťami, topológiu siete a využitie IP rozsahov. Bude spracovaná analýza funkčných dopadov identifikujúca rôzne kategórie procesov organizácie, na základe ich kritickosti, vzájomnej závislosti a potenciálnych dôsledkov v prípade vzniku incidentu. Bude navrhnutý a implementovaný systém riadenia rizík pozostávajúci z podprocesu posudzovania rizík a podprocesu ošetrenia rizík. Samostatnou kategóriou procesu posudzovania rizík bude posúdenie rizík tretích strán a celého dodávateľského reťazca vo vzťahu k poskytovaným službám a produktom. Budú identifikovaný vlastníci rizík, zodpovední za implementáciu organizačných a technických bezpečnostných opatrení, určených na zníženie rizika na akceptovateľnú úroveň.
124
125 Na riešenie kybernetických bezpečnostných incidentov v rámci UNIZA budú vypracované a pravidelne aktualizované štandardy a postupy riešenia kybernetických bezpečnostných incidentov. Procesy budú realizované implementáciou nástrojov na detekciu, zber a nepretržité ohodnocovanie a evidenciu kybernetických bezpečnostných udalostí. Po úspešnom otestovaní a vyhodnotení budú spracované technické špecifikácie s dopadom na budúcu implementáciu a integráciu systémov do existujúcej infraštruktúry univerzity. Budú definované a schválené scenáre pre potenciálne vzniknuté kybernetické incidenty a vo vzťahu k tomu budú definované stratégie kontinuity činnosti a jednotlivé plány kontinuity činnosti a plány obnovy prevádzky na základe analýzy vplyvov kybernetického bezpečnostného incidentu na činnosť UNIZA. Taktiež budú definované plány na zálohovanie informačných systémov na základe realizovanej analýzy dopadov a zistených časov RPO.
126
127 Vzhľadom na dlhodobé výskumné, vzdelávacie a expertízne aktivity v oblasti kybernetickej a informačnej bezpečnosti na UNIZA, bude celý projekt realizovaný tímom interných zamestnancov UNIZA. V rámci organizačnej štruktúry UNIZA bude zriadený Bezpečnostný výbor, ktorý bude strategickým orgánom pri riešení otázok kybernetickej a informačnej bezpečnosti. V rámci projektu budú vytvorené esenciálne role pre riadenie kybernetickej a informačnej bezpečnosti, ako je manažér kybernetickej bezpečnosti a architekt kybernetickej bezpečnosti.
128
129 \\
130
131 **Ciele projektu** sú zadefinované v súlade s Národnou koncepciou informatizácie verejnej správy:
132
133 * zabezpečenie bezpečnej prevádzky IS, sieťovej infraštruktúry a prostriedkov spracúvajúcich informácie,
134 * monitorovanie prostredia, zaznamenávanie udalostí a riešenie KIB incidentov,
135 * evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu,
136 * zabezpečenie kontinuity prevádzky.
137
138 V rámci implementácie projektu bude realizovaná nasledovná hlavná aktivita: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
139
140 \\
141
142 **Cieľová skupina:**
143
144 * zamestnanci UNIZA,
145 * študenti UNIZA,
146 * uchádzači o štúdium na UNIZA,
147 * externí spolupracovníci UNIZA (členovia Vedeckých rád a Akreditačnej rady UNIZA),
148 * právnické osoby využívajúce systémy UNIZA a dodávatelia.
149
150 \\
151
152 Realizáciou projektu bude dosiahnuté naplnenie hlavného cieľa: zvýšenie kybernetickej a informačnej bezpečnosti, zabezpečenia ochrany údajov a zvýšenie ochrany voči bezpečnostným incidentom v prostredí UNIZA.
153
154 \\
155
156 Projekt je v súlade so stratégiou Programu Slovensko 2021-2027 v nasledovných oblastiach:
157
158 * súlad projektu so špecifickým cieľom: RSO1.2 – 1.a Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy - Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti (opatrenie 1.2.1),
159 * súlad s definovanými typmi oprávnených aktivít v rámci výzvy.
160
161 \\
162
163 **Merateľné ukazovatele:**
164
165 //PO095 / PSKPSOI12 – Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov//
166
167 //a procesov// - cieľová hodnota: 1
168
169 //PR017 / PSKPRCR11 - Používatelia nových a vylepšených verejných digitálnych služieb, produktov//
170
171 //a procesov //– cieľová hodnota: 800
172
173 \\
174
175 **Miesto realizácie projektu:** Žilinská univerzita v Žiline
176
177 \\
178
179 **Predpokladaný rozpočet projektu (oprávnené výdavky):** 449 976,30 €.
180
181 == {{id name="projekt_2619_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2       Motivácia a rozsah projektu ==
182
183 Hlavnou motiváciou projektu je výrazné zvýšenie úrovne kybernetickej a informačnej bezpečnosti (KIB), aby UNIZA bola lepšie pripravená čeliť interným a externým hrozbám v oblasti KIB. Po ukončení projektu bude UNIZA disponovať vyššími schopnosťami detekcie škodlivých aktivít, bude k dispozícii vybavenie na lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát.
184
185 \\
186
187 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (NKIVS):
188
189 * zabezpečenie bezpečnej prevádzky IS, sieťovej infraštruktúry a prostriedkov spracúvajúcich informácie,
190 * monitorovanie prostredia, zaznamenávanie udalostí a riešenie KIV incidentov,
191 * evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu,
192 * zabezpečenie kontinuity prevádzky.
193
194 V rámci implementácie projektu bude realizovaná nasledovná hlavná aktivita: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
195
196 \\
197
198 Navrhovaný projekt v rámci výzvy „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy" súvisí najmä s naplnením povinností:
199
200 * definovanými v zákone č. 69/2018 Z. z. Zákon o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o KB") a v zákone č. 95/2019 Z. z. Zákon o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ITVS").
201 * opatreniami definovanými v § 20 zákona o KB,
202 * zvýšenia úrovne a schopnosti zabezpečovať a riadiť KIB vzhľadom na neustále sa zvyšujúce hrozby a nedostatočný stav úrovne aktuálne nastavených procesov riadenia KIB,
203 * zabezpečenie realizácie spoločných blokov bezpečnostnej architektúry v súlade s NKIVS a strategickou prioritou KIB.
204
205 \\
206
207 V rámci implementácie projektu bude realizovaná nasledovná hlavná aktivita: **Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.**
208
209 **~ **
210
211 Hlavná aktivita bude rozdelená na štyri podaktivity:
212
213 **//Podaktivita 1 Organizácia a personálne zabezpečenie kybernetickej a informačnej bezpečnosti//**
214
215 Výstupy aktivity:
216
217 * Vytvorenie a schválenie stratégie kybernetickej bezpečnosti a bezpečnostné politiky kybernetickej a informačnej bezpečnosti UNIZA spracované podľa vyhlášky NBU a v súlade s relevantnými normami a legislatívou, ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení na UNIZA.
218 * Bezpečnostný projekt informačného systému verejnej správy podľa vyhlášky Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu, ktorou sa ustanovuje spôsob kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy.
219 * Kompetenčná matica s definovaním pracovných pozícií, rolí, právomocí a zodpovedností v oblasti KIB.
220 * Štatút a zriadenie Výboru kybernetickej a informačnej bezpečnosti (ďalej VKIB) ako poradného orgánu vedenia vysokej školy v oblasti kybernetickej a informačnej bezpečnosti. Zriadený Bezpečnostný výbor, ktorý sa bude riadiť prijatým štatútom a bude strategickým orgánom pri riešení otázok kybernetickej a informačnej bezpečnosti
221 * Vytvorenie pracovnej pozície alebo priradenie role manažér kybernetickej bezpečnosti a architekt kybernetickej bezpečnosti.
222 * Plán rozvoja bezpečnostného povedomia a vzdelávania zamestnancov univerzity a jeho overovania.
223 * Interný riadiaci akt postupov a procesov upravujúcich personálnu bezpečnosť univerzity.
224 * Návrhy dodatkov zmlúv s tretími stranami podľa požiadaviek zákona o kybernetickej bezpečnosti.
225 * Záverečná správa o výsledkoch hodnotenia kybernetickej bezpečnosti podľa zákona o kybernetickej bezpečnosti.
226
227 \\
228
229 **//Podaktivita 2 Riadenie rizík//**
230
231 Výstupy aktivity:
232
233 * Systém pre centrálnu inventarizáciu aktív a konfiguračných požiadaviek
234 * Dokumentácia IKT infraštruktúry, vrátane evidencie všetkých miest prepojenia sietí vrátane prepojení s externými sieťami, topológiu siete, využitie IP rozsahov, a ďalšie.
235 * Klasifikácia informácií a kategorizácia sietí a informačných systémov.
236 * Metodika kontinuity činnosti.
237 * Analýza funkčných dopadov.
238 * Metodika riadenia rizík kybernetickej a informačnej bezpečnosti.
239 * Analýza rizík kybernetickej bezpečnosti.
240
241 \\
242
243 **Podaktivita 3 Riešenie kybernetických bezpečnostných incidentov a kontinuita prevádzky**
244
245 Výstupy aktivity:
246
247 * Stratégia kontinuity činnosti (BCM) a krízové plány univerzity (DRP).
248 * Plány pre BCM a DRP.
249 * Interný riadiaci akt upravujúci riešenie kybernetických bezpečnostných incidentov, vrátane definovania zodpovedností a povinností zamestnancov ako aj plánov a spôsobov riešenia incidentov.
250 * Dokumentácia monitorovania sietí a informačných systémov, fungovania Log manažment systému a centrálneho nástroja na bezpečnostné monitorovanie a zadefinovanie spôsobu evidencie prevádzkových záznamov, ich vyhodnocovania, spôsobu hlásenia podozrivej aktivity zodpovednej osobe a ďalších povinností. Špecifikácia všetkých udalostí, ktoré musia byť zaznamenávané. Konfigurácia IKT prvkov, vrátane dokumentácie rozsahu dát zaznamenávaných log súborov.
251 * Implementácia nástrojov pre detekciu, zber a nepretržité hodnotenie a evidenciu kybernetických bezpečnostných udalostí a incidentov v pilotnom nasadení.
252 * Interný riadiaci akt zálohovania na obnovu siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu alebo inej krízovej situácie. Plány záloh.
253
254 \\
255
256 **Podaktivita 4 Riadenie prevádzky kybernetickej a informačnej bezpečnosti**
257
258 Výstupy aktivity:
259
260 * Interný riadiaci akt s bezpečnostnými zásadami pre koncových používateľov.
261 * Zásady riadenia prístupov osôb k sieti a informačnému systému.
262 * Interný riadiaci akt upravujúci proces riadenia implementácie bezpečnostných aktualizácií a záplat.
263 * Interný riadiaci akt upravujúci pravidlá sieťovej a komunikačnej bezpečnosti
264 * Interný riadiaci akt upravujúci postupy definujúce požiadavky na akvizíciu, vývoj a údržbu sietí a informačných systémov, ktoré sa uplatňujú na ich obstarávanie, vyvíjanie a udržiavanie.
265 * Interný riadiaci akt upravujúci používanie kryptografických prostriedkov a šifrovania.
266 * Interný riadiaci akt v oblasti riadenia zmien, riadenia kapacít, inštalácie softvéru v sieťach a informačných systémoch, inštalácia zariadení v sieťach a informačných systémoch, zaznamenávanie bezpečnostných záznamov a zaznamenávanie a vyhodnocovanie prevádzkových záznamov.
267 * Interný riadiaci akt s požiadavkami na určenie zodpovednosti používateľov, pravidiel pre inštaláciu a monitorovania potenciálnych ciest prieniku škodlivého kódu a pravidiel súvisiacich s ochranou proti škodlivému kódu.
268 * Interný riadiaci akt definujúci bezpečnostné požiadavky na všetky fázy životného cyklu vývoja softvéru (SSDLC: Secure Systems Development Lifecycle, DevOps).
269 * Interný riadiaci akt upravujúci zásady kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami.
270 * Interný riadiaci akt upravujúci fyzickú bezpečnosť a bezpečnosť prostredia.
271
272 \\
273
274 Okrem hlavnej aktivity budú v rámci projektu realizované aj podporné aktivity, ktoré budú kryté z nepriamych výdavkov:
275
276 * Projektové riadenie a administratívna podpora hlavných aktivít projektu,
277 * Publicita a informovanosť v zmysle manuálu.
278
279 **Biznis procesy:**
280
281 V rámci realizácie projektu budú zavedené nasledovné biznis procesy, ktoré budú podporené príslušnými riešeniami:
282
283 * zabezpečenie bezpečnej prevádzky IS, sieťovej infraštruktúry a prostriedkov spracúvajúcich informácie,
284 * monitorovanie prostredia, zaznamenávanie udalostí a riešenie KIB incidentov,
285 * evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu,
286 * zabezpečenie kontinuity prevádzky.
287
288 \\
289
290 Okrem samotného zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS sa projekt bude dotýkať väčšiny biznis procesov vykonávaných na UNIZA, ktoré sú realizované prostredníctvom informačných systémov UNIZA. Jedná sa najmä o:
291
292 * AIVS - Akademický informačný a vzdelávací systém - Prijímacie konanie, Priebeh štúdia, Rozvrh, Štipendiá, Platby za štúdium, Záver štúdia, Ubytovanie, FIT - evidencia prístupov študentov do fit centier, Automatizovaný platobný styk, e-learning (MOODLE).
293 * IS pre projekty UNIZA,
294 * Hotelové ubytovanie,
295 * Uniza Network Management System,
296 * ZuFlow podporné aplikácie,
297 * Vnútorný bezhotovostný úhradový systém eMANY,
298 * Webová stránka UNIVERZITY,
299 * INTRANET UNIVERZITY,
300 * Externé IS - SOFIA- podsystém pre spracovanie ekonomiky, personalistiky a miezd, Dochádzkový a prístupový systém WATT, DAWINCI - Knižničný systém, EZAP – evidencia záverečných prác, KREDIT – Stravovací systém, Čipové karty, Registratúra.
301
302 \\
303
304 Realizácia projektu bude mať vplyv na nasledovné skupiny subjektov:
305
306 * zamestnanci UNIZA,
307 * študenti UNIZA,
308 * uchádzači o štúdium na UNIZA,
309 * externí spolupracovníci UNIZA (členovia Vedeckých rád a Akreditačnej rady UNIZA),
310 * právnické osoby využívajúce systémy UNIZA a dodávatelia.
311
312 \\
313
314 **Motivácia a obmedzenia pre dosiahnutie cieľov projektu**
315
316 Hlavnou motiváciou je realizácia opatrení KIB definovaných v zákone o kybernetickej bezpečnosti a v zákone o ISVS. Vďaka realizácii týchto opatrení budú IS UNIZA chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na poskytovanie služieb a prevádzku IS UNIZA nasledovný dopad:
317
318 (% class="" %)|(((
319 **Dopad kybernetického bezpečnostného incidentu v závislosti**
320 )))|(((
321 **Kategória**
322 )))|(((
323 **Vysvetlenie**
324 )))
325 (% class="" %)|(((
326 § 24 ods. 2 písm. a) zákona 69/2018 Z.z. - Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostným incidentom.
327 )))|(((
328 I.
329 )))|(((
330 Počítačovú sieť UNIZA a aplikácie prevádzkované na UNIZA využívajú v prevažnej miere študenti a zamestnanci univerzity. V roku 2023 bolo na UNIZA zamestnaných 1479 zamestnancov vo fyzických osobách a na univerzite študovalo 7418 študentov v dennej a externej forme. Štúdium úspešne ukončilo 1043 absolventov, ktorým z dôvodu zachovania komunikačného kanálu ostávajú aktívne účty na UNIZA po dobu ďalších 24 mesiacov. Do akademického informačného systému cez modul Prijímacie konanie v danom roku pribudlo 4269 uchádzačov o štúdium. Okrem uvedených počtov sú používateľmi počítačových sietí UNIZA a aplikácií UNIZA absolventi zahraniční študenti, ktorí sa zúčastňujú mobilitných pobytov na UNIZA (cca. 250 ročne), zahraniční pedagógovia, ktorí sa zúčastňujú mobilitných pobytov na UNIZA (cca. 150 ročne), hostia v ubytovacích zariadeniach, riešitelia spoločných výskumných a nevýskumných projektov a ďalší používatelia, ktorí pracujú v priestoroch UNIZA (prenájmy, spoločné pracoviská). V prípade závažnej kybernetickej hrozby by bolo celkovo postihnutých viac ako 16000 používateľov.
331 )))
332 (% class="" %)|(((
333 § 24 ods. 2 písm. b) zákona 69/2018 Z.z. - Dĺžka trvania kybernetického bezpečnostného incidentu (čas pôsobenia kybernetického bezpečnostného incidentu)
334 a/alebo § 24 ods. 2 písm. c) zákona 69/2018 Z.z. - Geografické rozšírenie kybernetického bezpečnostného incidentu
335 )))|(((
336 II.
337 )))|(((
338 V prípade závažnej kybernetickej hrozby by bolo celkovo postihnutých viac ako 16000 používateľov. Čas do odstránenia bezpečnostného incidentu by mohol byť v závislosti od jeho závažnosti v dňoch až týždňoch.
339 )))
340 (% class="" %)|(((
341 § 24 ods. 2 písm. d) zákona 69/2018 Z.z. - Stupeň narušenia fungovania základnej služby.
342 )))|(((
343 II.
344 )))|(((
345 Incident by spôsobil úplnú nedostupnosť druhu služby, pre ktorú je možné zabezpečiť náhradné riešenie.
346 )))
347 (% class="" %)|(((
348 § 24 ods. 2 písm. e) zákona 69/2018 Z.z. - Rozsah vplyvu kybernetického bezpečnostného incidentu na hospodárske alebo spoločenské činnosti štátu
349 )))|(((
350 I.
351 )))|(((
352 Boli by narušené základné funkcie univerzity - ohrozený by bol základný chod univerzity z hľadiska finančných operácií vo vnútri školy aj vo vzťahu k dodávateľom, výučba a procesy súvisiace s ňou - tvorba rozvrhov, prijímacie skúšky, konanie štátnych skúšok, ohrozené by boli výskumné úlohy a citlivé údaje, ktoré sú uložené na univerzitných serveroch. Vznikli by boli veľmi veľké škody až vo výške viac ako 1 000 000 €, v niektorých oblastiach dokonca až fatálne. Nefunkčnosť systémov má priamy vplyv na hospodárske alebo spoločenské činnosti.
353 )))
354
355 \\
356
357 Projekt je formulovaný tak, aby po jeho realizácii nastal čo najväčší súlad zabezpečenia kybernetickej a informačnej bezpečnosti so zákonom o kybernetickej bezpečnosti a so zákonom o ISVS.
358
359 \\
360
361 == {{id name="projekt_2619_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3       Zainteresované strany/Stakeholderi ==
362
363 \\
364
365 (% class="" %)|(((
366 ID
367 )))|(((
368 AKTÉR / STAKEHOLDER
369 )))|(((
370 SUBJEKT
371
372 (názov / skratka)
373 )))|(((
374 ROLA
375
376 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
377 )))|(((
378 Informačný systém
379
380 (MetaIS kód a názov ISVS)
381 )))
382 (% class="" %)|(((
383 1.
384 )))|(((
385 Zamestnanci UNIZA
386 )))|(((
387 UNIZA_zam
388 )))|(((
389 Používateľ opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
390 )))|(((
391 isvs_14246 - ZuFlow podporné aplikácie
392
393 isvs_14245 - Uniza Network Management System
394
395 isvs_14244 - IS pre projekty UNIZA
396
397 isvs_14243 - AIVS - Akademický informačný a vzdelávací systém
398
399 isvs_14242 - Webové sídlo UNIZA
400
401 \\
402 )))
403 (% class="" %)|(((
404 2.
405 )))|(((
406 Študenti UNIZA
407 )))|(((
408 UNIZA_stud
409 )))|(((
410 Používateľ opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
411 )))|(((
412 isvs_14246 - ZuFlow podporné aplikácie
413
414 isvs_14245 - Uniza Network Management System
415
416 isvs_14243 - AIVS - Akademický informačný a vzdelávací systém
417
418 isvs_14242 - Webové sídlo UNIZA
419
420 \\
421 )))
422 (% class="" %)|(((
423 3.
424 )))|(((
425 Uchádzači UNIZA
426 )))|(((
427 UNIZA_uch
428 )))|(((
429 Používateľ opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
430 )))|(((
431 isvs_14246 - ZuFlow podporné aplikácie
432
433 isvs_14245 - Uniza Network Management System
434
435 isvs_14243 - AIVS - Akademický informačný a vzdelávací systém
436
437 isvs_14242 - Webové sídlo UNIZA
438
439 \\
440 )))
441 (% class="" %)|(((
442 4.
443 )))|(((
444 Externí spolupracovníci UNIZA
445 )))|(((
446 UNIZA_ext
447 )))|(((
448 Používateľ opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
449 )))|(((
450 isvs_14246 - ZuFlow podporné aplikácie
451
452 isvs_14245 - Uniza Network Management System
453
454 isvs_14244 - IS pre projekty UNIZA
455
456 isvs_14243 - AIVS - Akademický informačný a vzdelávací systém
457
458 isvs_14242 - Webové sídlo UNIZA
459
460 \\
461 )))
462 (% class="" %)|(((
463 5.
464 )))|(((
465 Dodávatelia a spolupracujúce organizácie
466 )))|(((
467 Ext.
468 )))|(((
469 Používateľ opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
470 )))|(((
471 isvs_14246 - ZuFlow podporné aplikácie
472
473 isvs_14245 - Uniza Network Management System
474
475 isvs_14242 - Webové sídlo UNIZA
476
477 \\
478 )))
479 (% class="" %)|(((
480 6.
481 )))|(((
482 UNIZA – správcovia IS a siete
483 )))|(((
484 UNIZA_spr
485 )))|(((
486 Vlastník procesu, vlastník dát
487 )))|(((
488 isvs_14246 - ZuFlow podporné aplikácie
489
490 isvs_14245 - Uniza Network Management System
491
492 isvs_14244 - IS pre projekty UNIZA
493
494 isvs_14243 - AIVS - Akademický informačný a vzdelávací systém
495
496 isvs_14242 - Webové sídlo UNIZA
497
498 \\
499 )))
500
501 \\
502
503 \\
504
505 == {{id name="projekt_2619_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4       Ciele projektu ==
506
507 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy:
508
509 * zabezpečenie bezpečnej prevádzky IS, sieťovej infraštruktúry a prostriedkov spracúvajúcich informácie,
510 * monitorovanie prostredia, zaznamenávanie udalostí a riešenie KIV incidentov,
511 * evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu,
512 * zabezpečenie kontinuity prevádzky.
513
514 V rámci implementácie projektu bude realizovaná nasledovná hlavná aktivita: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
515
516 \\
517
518 (% class="" %)|(((
519 ID
520 )))|(((
521 \\
522
523 \\
524
525 Názov cieľa
526 )))|(((
527 Názov strategického cieľa
528 )))|(((
529 Spôsob realizácie strategického cieľa
530 )))
531 (% class="" %)|(((
532 1
533 )))|(((
534 Organizácia a personálne zabezpečenie kybernetickej a informačnej bezpečnosti
535 )))|(((
536 Dôveryhodný štát pripravený na hrozby - (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
537 )))|(((
538 ... •          Vytvorenie a schválenie Stratégie kybernetickej bezpečnosti a Bezpečnostné politiky kybernetickej a informačnej bezpečnosti UNIZA spracované podľa vyhlášky NBU a v súlade s relevantnými normami a legislatívou, ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení na UNIZA.
539
540 •              Bezpečnostný projekt informačného systému verejnej správy podľa vyhlášky Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu, ktorou sa ustanovuje spôsob kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy.
541
542 •              Kompetenčná matica s definovaním pracovných pozícií, rolí, právomocí a zodpovedností v oblasti KIB.
543
544 •              Štatút a zriadenie Výboru kybernetickej a informačnej bezpečnosti (ďalej VKIB) ako poradného orgánu vedenia vysokej školy v oblasti kybernetickej a informačnej bezpečnosti.
545
546 •              Vytvorenie pracovnej pozície alebo priradenie role manažér kybernetickej bezpečnosti a architekt kybernetickej bezpečnosti.
547
548 •              Plán rozvoja bezpečnostného povedomia a vzdelávania zamestnancov univerzity a jeho overovania.
549
550 •              Interný riadiaci akt postupov a procesov upravujúcich personálnu bezpečnosť univerzity.
551
552 •              Návrhy dodatkov zmlúv s tretími stranami podľa požiadaviek zákona o kybernetickej bezpečnosti.
553
554 •              Záverečná správa o výsledkoch hodnotenia kybernetickej bezpečnosti podľa zákona o kybernetickej bezpečnosti.
555 )))
556 (% class="" %)|(((
557 2.
558 )))|(((
559 Riadenie rizík
560 )))|(((
561 Dôveryhodný štát pripravený na hrozby - (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
562 )))|(((
563 •              Systém pre centrálnu inventarizáciu aktív a konfiguračných požiadaviek.
564
565 •              Dokumentácia IKT infraštruktúry, vrátane evidencie všetkých miest prepojenia sietí vrátane prepojení s externými sieťami, topológiu siete, využitie IP rozsahov, a ďalšie.
566
567 •              Klasifikácia informácií a kategorizácia sietí a informačných systémov.
568
569 •              Metodika kontinuity činnosti.
570
571 •              Analýza funkčných dopadov.
572
573 •              Metodika riadenia rizík kybernetickej a informačnej bezpečnosti.
574
575 •              Analýza rizík kybernetickej bezpečnosti.
576 )))
577 (% class="" %)|(((
578 3.
579 )))|(((
580 Riešenie kybernetických bezpečnostných incidentov a kontinuita prevádzky
581 )))|(((
582 Dôveryhodný štát pripravený na hrozby - (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
583 )))|(((
584 •              Stratégia kontinuity činnosti (BCM) a krízové plány univerzity (DRP).
585
586 •              Plány pre BCM a DRP.
587
588 •              Interný riadiaci akt upravujúci riešenie kybernetických bezpečnostných incidentov, vrátane definovania zodpovedností a povinností zamestnancov ako aj plánov a spôsobov riešenia incidentov.
589
590 •              Dokumentácia monitorovania sietí a informačných systémov, fungovania Log manažment systému a centrálneho nástroja na bezpečnostné monitorovanie a zadefinovanie spôsobu evidencie prevádzkových záznamov, ich vyhodnocovania, spôsobu hlásenia podozrivej aktivity zodpovednej osobe a ďalších povinností. Špecifikácia všetkých udalostí, ktoré musia byť zaznamenávané. Konfigurácia IKT prvkov, vrátane dokumentácie rozsahu dát zaznamenávaných log súborov.
591
592 •              Implementácia nástrojov pre detekciu, zber a nepretržité hodnotenie a evidenciu kybernetických bezpečnostných udalostí a incidentov v pilotnom nasadení.
593
594 •              Interný riadiaci akt zálohovania na obnovu siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu alebo inej krízovej situácie. Plány záloh.
595 )))
596 (% class="" %)|(((
597 4.
598 )))|(((
599 Riadenie prevádzky kybernetickej a informačnej bezpečnosti
600 )))|(((
601 Dôveryhodný štát pripravený na hrozby - (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
602 )))|(((
603 •              Interný riadiaci akt s bezpečnostnými zásadami pre koncových používateľov.
604
605 •              Zásady riadenia prístupov osôb k sieti a informačnému systému.
606
607 •              Interný riadiaci akt upravujúci proces riadenia implementácie bezpečnostných aktualizácií a záplat.
608
609 •              Interný riadiaci akt upravujúci pravidlá sieťovej a komunikačnej bezpečnosti.
610
611 •              Interný riadiaci akt upravujúci postupy definujúce požiadavky na akvizíciu, vývoj a údržbu sietí a informačných systémov, ktoré sa uplatňujú na ich obstarávanie, vyvíjanie a udržiavanie.
612
613 •              Interný riadiaci akt upravujúci používanie kryptografických prostriedkov a šifrovania.
614
615 •              Interný riadiaci akt v oblasti riadenia zmien, riadenia kapacít, inštalácie softvéru v sieťach a informačných systémoch, inštalácia zariadení v sieťach a informačných systémoch, zaznamenávanie bezpečnostných záznamov a zaznamenávanie a vyhodnocovanie prevádzkových záznamov.
616
617 •              Interný riadiaci akt s požiadavkami na určenie zodpovednosti používateľov, pravidiel pre inštaláciu a monitorovania potenciálnych ciest prieniku škodlivého kódu a pravidiel súvisiacich s ochranou proti škodlivému kódu.
618
619 •              Interný riadiaci akt definujúci bezpečnostné požiadavky na všetky fázy životného cyklu vývoja softvéru (SSDLC: Secure Systems Development Lifecycle, DevOps).
620
621 •              Interný riadiaci akt upravujúci zásady kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami.
622
623 •              Interný riadiaci akt upravujúci fyzickú bezpečnosť a bezpečnosť prostredia.
624 )))
625
626 \\
627
628 \\
629
630 **~ **
631
632 == {{id name="projekt_2619_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5       Merateľné ukazovatele (KPI) ==
633
634 \\
635
636 (% class="" %)|(((
637 ID
638 )))|(((
639 \\
640
641 \\
642
643 ID/Názov cieľa
644 )))|(((
645 Názov
646 ukazovateľa (KPI)
647 )))|(((
648 Popis
649 ukazovateľa
650 )))|(((
651 Merná jednotka
652 \\
653 )))|(((
654 AS IS
655 merateľné hodnoty
656 (aktuálne)
657 )))|(((
658 TO BE
659 Merateľné hodnoty
660 (cieľové hodnoty)
661 )))|(((
662 Spôsob ich merania
663 )))|(((
664 Pozn.
665 )))
666 (% class="" %)|(((
667 1
668 )))|(((
669 PO095 / PSKPSOI12
670
671 \\
672 )))|(((
673 Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov
674 )))|(((
675 Počet verejných inštitúcií, ktoré sú podporované za účelom rozvoja a modernizácie kybernetických služieb, produktov, procesov a zvyšovania vedomostnej úrovne napríklad v kontexte opatrení smerujúcich k elektronickej
676
677 bezpečnosti verejnej správy
678 )))|(((
679 Verejné inštitúcie
680 )))|(((
681 0
682 )))|(((
683 1
684 )))|(((
685 Identifikácia počtu realizácie opatrení KIB pre inštitúciu – splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS
686
687 Čas plnenia merateľného ukazovateľa projektu: Fyzické ukončenie realizácie hlavných aktivít projektu
688 )))|(((
689 ...
690 )))
691 (% class="" %)|(((
692 2
693 )))|(((
694 PR017 / PSKPRCR11
695 )))|(((
696 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
697 )))|(((
698 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
699 )))|(((
700 Používatelia / rok
701 )))|(((
702 0
703 )))|(((
704 800
705 )))|(((
706 Sumarizácia počtu používateľov nových a vylepšených digitálnych služieb – bude určené počtom databázou používateľov v oblasti KIB.
707
708 V prípade univerzity ide o počet používateľov, ktorí priamo využívajú IS a priamo sa podieľajú na zabezpečovaní základnej služby.
709
710 Čas plnenia merateľného ukazovateľa projektu: v rámci udržateľnosti projektu
711 )))|(((
712 ...
713 )))
714
715 \\
716
717 \\
718
719 == {{id name="projekt_2619_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6       Riziká a závislosti ==
720
721 Zoznam rizík a závislostí je detailne rozpracovaný v prílohe tohto dokumentu č. 1: Zoznam rizík a závislostí.
722
723 \\
724
725 \\
726
727 == {{id name="projekt_2619_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7       Stanovenie alternatív v biznisovej vrstve architektúry ==
728
729 V rámci analýzy možností v biznis vrstve boli stanovené 4 alternatívy, vzhľadom na aktuálny stav zabezpečenia KIB v podmienkach UNIZA:
730
731 * //Alternatíva 1: Zachovanie existujúceho stavu KIB// – sú splnené len niektoré požiadavky na KIB, existuje možné kritické ohrozenie počítačovej siete a IS UNIZA.
732 * //Alternatíva 2: Realizácia vybraných opatrení na zvýšenie úrovne KIB// – zvýšil by sa súlad s legislatívnymi požiadavkami na zabezpečenie KIB, stále existuje možné kritické ohrozenie počítačovej siete a IS UNIZA.
733 * //Alternatíva 3: Realizácia všetkých potrebných opatrení na zvýšenie úrovne KIB internými kapacitami UNIZA – //výrazne by sa zvýšil súlad s legislatívnymi požiadavkami na zabezpečenie KIB, počítačová sieť a IS UNIZA budú zabezpečené pred hrozbami KIB. Riešenie sa realizuje v plnej réžii UNIZA využitím interných kapacít (in-house riešenie).
734 * //Alternatíva 4: Realizácia všetkých potrebných opatrení na zvýšenie úrovne KIB s využitím externých kapacít mimo UNIZA - //výrazne by sa zvýšil súlad s legislatívnymi požiadavkami na zabezpečenie KIB, počítačová sieť a IS UNIZA budú zabezpečené pred hrozbami KIB. Riešenie sa realizuje prostredníctvom externých dodávateľov.
735
736 \\
737
738 == {{id name="projekt_2619_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8       Multikriteriálna analýza ==
739
740 Stanovenie kritérií pre multikriteriálnu analýzu:
741
742 * //Kritérium 1 (KO)~:// Nutnosť zosúladiť úroveň KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS na maximálnu možnú dosiahnuteľnú úroveň. Táto požiadavka sa dotýka všetkých stakeholderov.
743 * //Kritérium 2~:// Rýchlosť implementácie riešenia. Táto požiadavka sa dotýka všetkých stakeholderov.
744 * //Kritérium 3~:// Spoľahlivosť a kvalita implementácie riešenia. Táto požiadavka sa dotýka všetkých stakeholderov.
745 * //Kritérium 4~:// Dlhodobá udržateľnosť riešenia. Táto požiadavka sa dotýka všetkých stakeholderov.
746
747 \\
748
749 (% class="" %)|(((
750 Zoznam kritérií
751 )))|(((
752 Alternatíva 1
753 )))|(((
754 Alternatíva 2
755 )))|(((
756 Alternatíva 3
757 )))|(((
758 Alternatíva 4
759 )))
760 (% class="" %)|(((
761 Kritérium 1 (KO)
762 )))|(((
763 Nie
764 )))|(((
765 Nie
766 )))|(((
767 Áno
768 )))|(((
769 Áno
770 )))
771 (% class="" %)|(((
772 Kritérium 2
773 )))|(((
774 Nie
775 )))|(((
776 Áno
777 )))|(((
778 Áno
779 )))|(((
780 Áno
781 )))
782 (% class="" %)|(((
783 Kritérium 3
784 )))|(((
785 Nie
786 )))|(((
787 Áno
788 )))|(((
789 Áno
790 )))|(((
791 Áno
792 )))
793 (% class="" %)|(((
794 Kritérium 4
795 )))|(((
796 Nie
797 )))|(((
798 Nie
799 )))|(((
800 Áno
801 )))|(((
802 Nie
803 )))
804
805 \\
806
807 Z hľadiska identifikovaných kritérií Alternatíva 1 nespĺňa žiadne z nich, nakoľko by bol zachovaný aktuálny stav, ktorý nie je dlhodobo udržateľný. V prípade alternatívy 2 ako čiastkového riešenia by nedošlo k naplneniu kritéria 1, ktoré je KO kritériom a takáto situácia nie je rovnako dlhodobo udržateľná. V prípade alternatívy 3 by boli realizované všetky procesy v oblasti KIB internými kapacitami a riešenie by bolo dlhodobo udržateľné, vzhľadom na dlhodobé výskumné, vzdelávacie a expertízne aktivity v oblasti kybernetickej a informačnej bezpečnosti na UNIZA. Alternatíva 4 pokrýva prvé 3 kritériá, avšak dlhodobá udržateľnosť takéhoto riešenia nie je najmä z finančného hľadiska otázna.
808
809 Na základe zhodnotenia je ako najviac prijateľná alternatíva 3, ktorá spĺňa všetky stanovené kritériá.
810
811 \\
812
813 == {{id name="projekt_2619_Projektovy_zamer_detailny-2.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}2.9       Stanovenie alternatív v aplikačnej vrstve architektúry ==
814
815 Definícia alternatív v aplikačnej vrstve vychádza z analýzy alternatív na biznis vrstve, pričom HW a SW technológie musia zodpovedať požiadavkám definovaným v projekte a vychádzajú z požiadaviek zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 362/2018 Z. z.
816
817 Aplikačná vrstva v projekte uvažuje dve možné alternatívy:
818
819 * //Alternatíva A: Realizácia všetkých potrebných opatrení na zvýšenie úrovne KIB internými kapacitami UNIZA – //výrazne by sa zvýšil súlad s legislatívnymi požiadavkami na zabezpečenie KIB, počítačová sieť a IS UNIZA budú zabezpečené pred hrozbami KIB. Riešenie sa realizuje v plnej réžii UNIZA využitím interných kapacít (in-house riešenie) – zodpovedá alternatíve 3 biznis vrstvy.
820 * //Alternatíva B: Realizácia všetkých potrebných opatrení na zvýšenie úrovne KIB s využitím externých kapacít mimo UNIZA - //výrazne by sa zvýšil súlad s legislatívnymi požiadavkami na zabezpečenie KIB, počítačová sieť a IS UNIZA budú zabezpečené pred hrozbami KIB. Riešenie sa realizuje prostredníctvom externých dodávateľov – zodpovedá alternatíve 4 biznis vrstvy.
821
822 Vzhľadom na výsledok vykonanej multikriteriálnej analýzy biznis architektúry bude zvolená alternatíva A.
823
824 // //
825
826 == {{id name="projekt_2619_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10    Stanovenie alternatív v technologickej vrstve architektúry ==
827
828 Vzhľadom na to, že v rámci projektu sú definované požiadavky na HW a SW technológie všeobecne tak, aby bolo HW a SW technológiu spĺňajúcu požiadavky koncových používateľov a stakeholderov možné použiť na realizáciu projektu, nie sú z hľadiska možného použitia technológií definované alternatívy. Bližšia analýza možných technológií bude vykonaná počas projektu. Technologická vrstva architektúry bude bližšie definovaná prepojením IS na úrovni univerzity.
829
830 \\
831
832 = {{id name="projekt_2619_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3.    POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) =
833
834 \\
835
836 Výstupy projektu sú nasledovné:
837
838 * Vytvorenie a schválenie stratégie kybernetickej bezpečnosti a bezpečnostné politiky kybernetickej a informačnej bezpečnosti UNIZA spracované podľa vyhlášky NBU a v súlade s relevantnými normami a legislatívou, ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení na UNIZA.
839 * Bezpečnostný projekt informačného systému verejnej správy podľa vyhlášky Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu, ktorou sa ustanovuje spôsob kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy.
840 * Kompetenčná matica s definovaním pracovných pozícií, rolí, právomocí a zodpovedností v oblasti KIB.
841 * Štatút a zriadenie Výboru kybernetickej a informačnej bezpečnosti (ďalej VKIB) ako poradného orgánu vedenia vysokej školy v oblasti kybernetickej a informačnej bezpečnosti.
842 * Vytvorenie pracovnej pozície alebo priradenie role manažér kybernetickej bezpečnosti a architekt kybernetickej bezpečnosti.
843 * Plán rozvoja bezpečnostného povedomia a vzdelávania zamestnancov univerzity a jeho overovania.
844 * Interný riadiaci akt postupov a procesov upravujúcich personálnu bezpečnosť univerzity.
845 * Návrhy dodatkov zmlúv s tretími stranami podľa požiadaviek zákona o kybernetickej bezpečnosti.
846 * Záverečná správa o výsledkoch hodnotenia kybernetickej bezpečnosti podľa zákona o kybernetickej bezpečnosti.
847 * Systém pre centrálnu inventarizáciu aktív a konfiguračných požiadaviek
848 * Dokumentácia IKT infraštruktúry, vrátane evidencie všetkých miest prepojenia sietí vrátane prepojení s externými sieťami, topológiu siete, využitie IP rozsahov, a ďalšie.
849 * Klasifikácia informácií a kategorizácia sietí a informačných systémov.
850 * Metodika kontinuity činnosti.
851 * Analýza funkčných dopadov.
852 * Metodika riadenia rizík kybernetickej a informačnej bezpečnosti.
853 * Analýza rizík kybernetickej bezpečnosti.
854 * Stratégia kontinuity činnosti (BCM) a krízové plány univerzity (DRP).
855 * Plány pre BCM a DRP.
856 * Interný riadiaci akt upravujúci riešenie kybernetických bezpečnostných incidentov, vrátane definovania zodpovedností a povinností zamestnancov ako aj plánov a spôsobov riešenia incidentov.
857 * Dokumentácia monitorovania sietí a informačných systémov, fungovania Log manažment systému a centrálneho nástroja na bezpečnostné monitorovanie a zadefinovanie spôsobu evidencie prevádzkových záznamov, ich vyhodnocovania, spôsobu hlásenia podozrivej aktivity zodpovednej osobe a ďalších povinností. Špecifikácia všetkých udalostí, ktoré musia byť zaznamenávané. Konfigurácia IKT prvkov, vrátane dokumentácie rozsahu dát zaznamenávaných log súborov.
858 * Implementácia nástrojov pre detekciu, zber a nepretržité hodnotenie a evidenciu kybernetických bezpečnostných udalostí a incidentov v pilotnom nasadení.
859 * Interný riadiaci akt zálohovania na obnovu siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu alebo inej krízovej situácie. Plány záloh.
860 * Interný riadiaci akt s bezpečnostnými zásadami pre koncových používateľov.
861 * Zásady riadenia prístupov osôb k sieti a informačnému systému.
862 * Interný riadiaci akt upravujúci proces riadenia implementácie bezpečnostných aktualizácií a záplat.
863 * Interný riadiaci akt upravujúci pravidlá sieťovej a komunikačnej bezpečnosti
864 * Interný riadiaci akt upravujúci postupy definujúce požiadavky na akvizíciu, vývoj a údržbu sietí a informačných systémov, ktoré sa uplatňujú na ich obstarávanie, vyvíjanie a udržiavanie.
865 * Interný riadiaci akt upravujúci používanie kryptografických prostriedkov a šifrovania.
866 * Interný riadiaci akt v oblasti riadenia zmien, riadenia kapacít, inštalácie softvéru v sieťach a informačných systémoch, inštalácia zariadení v sieťach a informačných systémoch, zaznamenávanie bezpečnostných záznamov a zaznamenávanie a vyhodnocovanie prevádzkových záznamov.
867 * Interný riadiaci akt s požiadavkami na určenie zodpovednosti používateľov, pravidiel pre inštaláciu a monitorovania potenciálnych ciest prieniku škodlivého kódu a pravidiel súvisiacich s ochranou proti škodlivému kódu.
868 * Interný riadiaci akt definujúci bezpečnostné požiadavky na všetky fázy životného cyklu vývoja softvéru (SSDLC: Secure Systems Development Lifecycle, DevOps).
869 * Interný riadiaci akt upravujúci zásady kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami.
870 * Interný riadiaci akt upravujúci fyzickú bezpečnosť a bezpečnosť prostredia.
871
872 \\
873
874 Výstupy projektu zabezpečujú nasledovné požiadavky definované výzvou:
875
876 1. a) Organizácia kybernetickej a informačnej bezpečnosti
877 1. b) Riadenie rizík
878 1. c) Personálna bezpečnosť
879 1. d) Riadenie prístupov
880 1. e) Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
881 1. f) Bezpečnosť pri prevádzke informačných systémov a sietí
882 1. g) Hodnotenie zraniteľností a bezpečnostné aktualizácie
883 1. h) Ochrana proti škodlivému kódu
884 1. i) Sieťová a komunikačná bezpečnosť
885 1. j) Akvizícia, vývoj a údržba informačných technológií verejnej správy
886 1. k) Zaznamenávanie udalostí a monitorovanie
887 1. l) Fyzická bezpečnosť a bezpečnosť prostredia
888 1. m) Riešenie kybernetických bezpečnostných incidentov
889 1. n) Kryptografické opatrenia
890 1. o) Kontinuita prevádzky
891 1. p) Audit a kontrolné činnosti
892
893 = {{id name="projekt_2619_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4.    NÁHĽAD ARCHITEKTÚRY =
894
895 Architektúra navrhovaného projektu je rámcová a je nastavená tak, aby bolo z projektu zrejmé, ktoré komponenty v rámci realizácie projektu budú riešiť ochranu v rámci KIB. Hlavným cieľom je ochrana IS na UNIZA, aby bola zabezpečená prevádzka všetkých univerzitou poskytovaných služieb.
896
897 Na základe potrieb popísaných vyššie sa jedná hlavne o nasledovné komponenty:
898
899 * nástroje na zálohovanie prevádzkových dát,
900 * nástroje pre detekciu, zber a nepretržité hodnotenie a evidenciu kybernetických bezpečnostných udalostí a incidentov v pilotnom nasadení,
901 * dokumentácia monitorovania sietí a informačných systémov, fungovania Log manažment systému a centrálneho nástroja na bezpečnostné monitorovanie a zadefinovanie spôsobu evidencie prevádzkových záznamov, ich vyhodnocovania, spôsobu hlásenia podozrivej aktivity zodpovednej osobe a ďalších povinností.,
902 * špecifikácia všetkých udalostí, ktoré musia byť zaznamenávané,
903 * konfigurácia IKT prvkov, vrátane dokumentácie rozsahu dát zaznamenávaných log súborov,
904 * implementovaný systém na inventarizáciu aktív, klasifikáciu informácií a kategorizáciu sietí a informačných systémov,
905 * dokumentácia IKT infraštruktúry, vrátane evidencie všetkých miest prepojenia sietí vrátane prepojení s externými sieťami, topológiu siete, využitie IP rozsahov, a ďalšie.
906
907 \\
908
909 = {{id name="projekt_2619_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5.    ROZPOČET A PRÍNOSY =
910
911 \\
912
913 == {{id name="projekt_2619_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1       Sumarizácia nákladov a prínosov ==
914
915 \\
916
917 (% class="" %)|(((
918 Náklady
919 )))|(((
920 Podporné IS
921 )))|(((
922 Dokumentácia KIB
923 )))|(((
924 Podporné činnosti
925 )))
926 (% class="" %)|(((
927 **Všeobecný materiál**
928 )))|(((
929 \\
930 )))|(((
931 \\
932 )))|(((
933 \\
934 )))
935 (% class="" %)|(((
936 **IT – CAPEX**
937 )))|(((
938 \\
939 )))|(((
940 \\
941 )))|(((
942 \\
943 )))
944 (% class="" %)|(((
945 Mzdy zamestnancov
946 )))|(((
947 //150 000 €//
948 )))|(((
949 //267 500 €//
950 )))|(((
951 //32 500 €//
952 )))
953 (% class="" %)|(((
954 SW
955 )))|(((
956 \\
957 )))|(((
958 \\
959 )))|(((
960 \\
961 )))
962 (% class="" %)|(((
963 HW
964 )))|(((
965 \\
966 )))|(((
967 \\
968 )))|(((
969 \\
970 )))
971 (% class="" %)|(((
972 **IT - OPEX- prevádzka**
973 )))|(((
974 \\
975 )))|(((
976 \\
977 )))|(((
978 \\
979 )))
980 (% class="" %)|(((
981 Aplikácie
982 )))|(((
983 //10 000 €//
984 )))|(((
985 \\
986 )))|(((
987 \\
988 )))
989 (% class="" %)|(((
990 SW
991 )))|(((
992 \\
993 )))|(((
994 \\
995 )))|(((
996 \\
997 )))
998 (% class="" %)|(((
999 HW
1000 )))|(((
1001 \\
1002 )))|(((
1003 \\
1004 )))|(((
1005 \\
1006 )))
1007
1008 \\
1009
1010 V rámci projektu nie je plánované dodanie žiadnych externých služieb ani tovarov. Vzhľadom na významnú vzdelávaciu, vedeckú a expertíznu činnosť zapojených riešiteľov budú všetky podporné IS a dokumentácia KIB a záverečná správa o výsledkoch hodnotenia kybernetickej bezpečnosti podľa zákona o kybernetickej bezpečnosti riešená internými zamestnancami kvalifikovanými v odbore KIB.
1011
1012 \\
1013
1014 **Prínos a návratnosť**
1015
1016 Výpočet prínosov a návratnosti projektu je v prípade projektov KIB náročný a je možné ho vyčísliť na základe možných škôd, ktoré by mohli vzniknúť v prípade, ak by neboli opatrenia KIB realizované. Boli identifikované nasledovné potenciálne škody:
1017
1018 * Finančné riziko – sú to možné dôsledky v prípade KIB incidentu. Jedná sa o možné sankcie vyplývajúce z platnej legislatívy, nákladov spojených s riešením následkov KIB incidentov, prípadne súdnych sporov v prípade možného úniku osobných údajov.
1019 * Reputačné riziko – vzhľadom na postavenie a oblasť spoločenskej dôležitosti a zákonných povinností univerzity, je toto riziko potenciálne vysoké – teda v prípade neplnenia legislatívnych požiadaviek v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS alebo vyhlášky 362 /2018 Z. z. či reálneho výpadku prevádzky základnej služby, úniku citlivých dát v kombinácii aj s prípadnou medializáciou a pod.
1020
1021 V prípade tohto projektu bolo vyčíslenie prínosov realizované na základe zákona č. 69/2018 Z. z., kde v §31 ods. 2, písm. c je stanovená pokuta do 1 percenta obratu, maximálne do výšky 300 000 €. Túto hodnotu je avšak možné považovať len za minimálny prínos, pretože v prípade nerealizovania implementácie opatrení KIB hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov, čím nedosiahnu synergický efekt riešenia incidentov KIB.
1022
1023 \\
1024
1025 = {{id name="projekt_2619_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6.    HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1026
1027 \\
1028
1029 (% class="" %)|(((
1030 ID
1031 )))|(((
1032 FÁZA/AKTIVITA
1033 )))|(((
1034 ZAČIATOK
1035
1036 (odhad termínu)
1037 )))|(((
1038 KONIEC
1039
1040 (odhad termínu)
1041 )))|(((
1042 POZNÁMKA
1043 )))
1044 (% class="" %)|(((
1045 1.
1046 )))|(((
1047 Prípravná fáza a Iniciačná fáza
1048 )))|(((
1049 03/2024
1050 )))|(((
1051 09/2024
1052 )))|(((
1053 \\
1054 )))
1055 (% class="" %)|(((
1056 2.
1057 )))|(((
1058 Realizačná fáza
1059 )))|(((
1060 10/2024
1061 )))|(((
1062 08/2026
1063 )))|(((
1064 \\
1065 )))
1066 (% class="" %)|(((
1067 2a
1068 )))|(((
1069 Analýza, dizajn a návrh riešení
1070 )))|(((
1071 10/2024
1072 )))|(((
1073 04/2025
1074 )))|(((
1075 \\
1076 )))
1077 (% class="" %)|(((
1078 2b
1079 )))|(((
1080 Implementácia a testovanie
1081 )))|(((
1082 05/2025
1083 )))|(((
1084 03/2026
1085 )))|(((
1086 \\
1087 )))
1088 (% class="" %)|(((
1089 2c
1090 )))|(((
1091 Nasadenie
1092 )))|(((
1093 04/2026
1094 )))|(((
1095 07/2026
1096 )))|(((
1097 \\
1098 )))
1099 (% class="" %)|(((
1100 3.
1101 )))|(((
1102 Dokončovacia fáza
1103 )))|(((
1104 08/2026
1105 )))|(((
1106 09/2026
1107 )))|(((
1108 \\
1109 )))
1110 (% class="" %)|(((
1111 4.
1112 )))|(((
1113 Podpora prevádzky
1114 )))|(((
1115 10/2026
1116 )))|(((
1117 09/2031
1118 )))|(((
1119 \\
1120 )))
1121
1122 \\
1123
1124 **Projekt bude realizovaný metódou Agile:**
1125
1126 **// //**
1127
1128 \\
1129
1130 \\
1131
1132 = {{id name="projekt_2619_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7.    PROJEKTOVÝ TÍM =
1133
1134 **Riadiaci výbor projektu**
1135
1136 Pre účely realizácie projektu sa zriaďuje Riadiaci výbor projektu (RVP), v minimálne nasledovnom zložení:
1137
1138 * Predseda RVP a projektový manažér – doc. Ing. Michal Koháni, PhD.
1139 * Biznis vlastník – Ing. Pavol Podhora, PhD.
1140 * Zástupca prevádzky – Ing. Róbert Orenič
1141 * Iný člen RVP s hlasovacím právom - prof. Ing. Pavel Segeč, PhD.
1142 * Iný člen RVP s hlasovacím právom - prof. Ing. Tomáš Loveček, PhD.
1143
1144 Vzhľadom na to, že v rámci projektu je predpokladaná implementácia vlastných riešení, ktoré budú navrhované a vyvíjané projektovým tímom, nie je súčasťou projektu žiadny dodávateľ. Z tohto dôvodu nie je súčasťou riadiaceho výboru projektu zástupca dodávateľa.
1145
1146 \\
1147
1148 **Projektový tím riešiteľa**
1149
1150 * Projektový manažér – doc. Ing. Michal Koháni, PhD.
1151 * Biznis vlastník – Ing. Pavol Podhora, PhD.
1152 * Manažér IT prevádzky– Ing. Róbert Orenič
1153 * IT architekt – Ing. Ľuboš Kojdjak, Ing. Michal Hvizdák, Ing. Jana Hudecová, PhD.
1154 * Iná rola – architekt kybernetickej bezpečnosti, kľúčový používateľ: prof. Ing. Pavel Segeč, PhD.
1155 * Iná rola – analytik kybernetickej bezpečnosti: Ing. Jana Uramová, PhD., doc. Ing. Marek Roch, PhD., doc. Ing. Rastislav Pirník, PhD., doc. Ing. Slavomír Matuška, PhD.
1156 * IT architekt - špecialista pre riešenie kybernetických bezpečnostných incidentov – Ing. Marek Moravčík, PhD., Ing. Martin Kontšek, PhD.
1157 * Biznis analytik – prof. Ing. Milan Kubina, PhD., doc. Ing. Gabriel Koman, PhD.
1158 * UX dizajnér – prof. Ing. Radovan Madleňák, PhD.
1159 * Iná rola - špecialista kybernetickej bezpečnosti - prof. Ing. Tomáš Loveček, PhD., doc. Ing. Katarína Kampová, PhD., Ing. Matúš Madleňák, Ing. Marián Magdolén, PhD., Bc. Katarína Križalkovič, JUDr. Mária Tomková, PhD.
1160 * Manažér kybernetickej bezpečnosti – rola bude obsadená v priebehu projektu internými kapacitami
1161
1162 \\
1163
1164 == {{id name="projekt_2619_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1       PRACOVNÉ NÁPLNE ==
1165
1166 Popis činností projektových rolí:
1167
1168 (% class="" %)|(((
1169 Projektová rola
1170 )))|(((
1171 **Projektový manažér**
1172 )))
1173 (% class="" %)|(((
1174 Popis zodpovednosti, povinností a kompetencií
1175
1176 \\
1177 )))|(((
1178 ·                 zodpovedá za riadenie projektu podľa pravidiel stanovených vo Vyhláške 401/2023 Z. z.,
1179
1180 ·                 zodpovedá za prípravu, inicializáciu a realizáciu projektu, identifikuje kritické miesta projektu a navrhovanie opatrenia na ich elimináciu,·
1181
1182 ·                 zodpovedá za plánovanie, efektívne riadenie, motivovanie projektového tímu,
1183
1184 ·                 Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu,
1185
1186 ·                 zabezpečuje vypracovanie manažérskej a inej špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z. Z.z.,
1187
1188 ·                 koordinuje činnosť RVP, pripravuje prezentácie stavu projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 401/2023 Z. z. na rokovanie RVP
1189
1190 ·                 zabezpečuje realizáciu projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z.,
1191
1192 ·                 zabezpečuje vytvorenie a aktualizáciu BC/CBA,
1193
1194 ·                 zabezpečuje a koordinuje efektívne využívanie ľudských a finančných zdrojov v projekte,
1195
1196 ·                 koordinuje postup práce v projekte a dodržiavanie stanovených míľnikov,
1197
1198 ·                 zodpovedá za riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien,
1199
1200 ·                 má na starosti riadenie implementačných a prevádzkových aktivít v rámci projektu,
1201
1202 ·                 v spoluprácu s projektovým oddelením zabezpečuje formálnu administráciu projektu, správu a archiváciu projektovej dokumentácie
1203
1204 ·                 zodpovedá za dodržiavanie metodík projektového riadenia.
1205 )))
1206
1207 \\
1208
1209 (% class="" %)|(((
1210 Projektová rola
1211 )))|(((
1212 **Biznis vlastník**
1213 )))
1214 (% class="" %)|(((
1215 Popis zodpovednosti, povinností a kompetencií
1216
1217 \\
1218 )))|(((
1219 ·                zodpovedá za celkový priebeh projektu, jeho výstupy i celkový priebeh poskytnutia služby alebo produktu konečnému užívateľovi,
1220
1221 ·                realizuje dohľad nad súladom výstupov projektu a plánu,
1222
1223 ·                schvaľuje biznis požiadavky, nesie zodpovednosť za výsledné riešenie, prínos a má spoluzodpovednosť za napĺňanie merateľných ukazovateľov,
1224
1225 ·                definuje na užívateľsky orientované položky a ich zaradenie na spracovanie a určenie priority,
1226
1227 ·                zodpovedná za funkčné a technické požiadavky, obsaha a prínosy projektu, rieši riziká, vyjasňuje otázky tímu, priebežne akceptuje už dokončené požiadavky,
1228
1229 ·                spolupracuje s projektovým manažérom, UX dizajnérom, IT architektmi, a ďalšími členmi projektového tímu,
1230
1231 ·                dohliada na efektívne využitie ľudských zdrojov alokovaných na realizáciu projektu,
1232
1233 ·                dohliada na vykonávanie monitorovania a hodnotenia procesov v plánovaných intervaloch,
1234
1235 ·                poskytuje vyjadrenia k požiadavkám na úpravy a zmeny a ich opodstatnenosti,
1236
1237 ·                napomáha identifikovať príležitosti a riziká prevádzkových alebo podporných procesov,
1238
1239 ·                 v rámci projektu sa podieľa na riešení nasledovných úloh v projekte: Organizácia kybernetickej a informačnej bezpečnosti, Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami, Sieťová a komunikačná bezpečnosť, Kryptografické opatrenia, Ochrana proti škodlivému kódu, Zaznamenávanie udalostí a monitorovanie
1240
1241 ·                aktívne sa zúčastňuje práce v projektovom tíme a spolupracuje pri vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z.,
1242
1243 ·                plnení pokyny projektového manažéra a dohody zo stretnutí projektového tímu.
1244 )))
1245
1246 \\
1247
1248 (% class="" %)|(((
1249 Projektová rola
1250 )))|(((
1251 **Manažér IT prevádzky**
1252 )))
1253 (% class="" %)|(((
1254 Popis zodpovednosti, povinností a kompetencií
1255
1256 \\
1257 )))|(((
1258 ·                zabezpečuje plánovanie činností, úloh v projekte,
1259
1260 ·                zabezpečuje spoľahlivú prevádzky IS (technický servis, upgradovanie SW/HW, zálohovanie, testovanie) a podpory pre jej užívateľov (školenia, technická asistencia)
1261
1262 ·                zabezpečuje starostlivosť o rozvoj a modernizáciu IS v rámci projektu,
1263
1264 ·                riadi implementáciu informačných technológií a IS v projekte,
1265
1266 ·                v rámci projektu sa podieľa na riešení nasledovných úloh v projekte: Personálna bezpečnosť,  Ochrana proti škodlivému kódu, Akvizícia, vývoj a údržba informačných technológií verejnej správy, Kryptografické opatrenia
1267
1268 ·                aktívne sa zúčastňuje práce v projektovom tíme a spolupracuje pri vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z.,
1269
1270 ·                plnení pokyny projektového manažéra a dohody zo stretnutí projektového tímu.
1271 )))
1272
1273 \\
1274
1275 (% class="" %)|(((
1276 Projektová rola
1277 )))|(((
1278 **IT architekt**
1279 )))
1280 (% class="" %)|(((
1281 Popis zodpovednosti, povinností a kompetencií
1282
1283 \\
1284 )))|(((
1285 ·                     navrhuje architektúru IT riešení s cieľom dosiahnuť najlepšiu efektivitu riešenia, poskytovali čo najvyššiu funkčnosť a flexibilitu,
1286
1287 ·                     pri návrhu posudzuje vhodnosť navrhnutých riešení s ohľadom na požiadavky projektu,
1288
1289 ·                     zodpovedá za technický návrh a realizáciu riešenia,
1290
1291 ·                     zodpovedá za tvorbu a aktualizáciu technickej IT dokumentácie, ·
1292
1293 ·                     podieľa sa na návrhu architektúry systému, technických požiadaviek a funkčného modelu (Proof of Concept),
1294
1295 ·                     podieľa sa na definovaní požiadaviek na HW/SW infraštruktúru IS,
1296
1297 ·                     implementuje navrhnutú IT architektúru do IS,
1298
1299 ·                     podieľa sa na testovaní dátových štruktúr a implementovaných funkcionalít za účelom dosiahnutia optimálneho výkonu IS,
1300
1301 ·                     dbá na dodržiavanie integračných štandardov,
1302
1303 ·                     vykonáva posudzovanie a úpravu testovacej stratégie, testovacích scenárov, plánov testov, samotné testovanie a účasť na viacerých druhoch testovania,
1304
1305 ·                 vykonáva výkonnostné a integračné testy a navrhuje prípadné opravné opatrenia,
1306
1307 ·                 zabezpečuje nasadenie a otestovanie migrácie, overenie kvality dát a navrhnutie opravných opatrení,
1308
1309 ·                 v rámci projektu sa podieľa na riešení nasledovných úloh v projekte: Riadenie rizík, Hodnotenie zraniteľností a bezpečnostné aktualizácie, Bezpečnosť pri prevádzke informačných systémov a sietí, Sieťová a komunikačná bezpečnosť, Akvizícia, vývoj a údržba informačných technológií verejnej správy
1310
1311 ·                 aktívne sa zúčastňuje práce v projektovom tíme a spolupracuje pri vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z.,
1312
1313 ·                 plnení pokyny projektového manažéra a dohody zo stretnutí projektového tímu.
1314 )))
1315
1316 \\
1317
1318 (% class="" %)|(((
1319 Projektová rola
1320 )))|(((
1321 **Iná rola – architekt kybernetickej bezpečnosti, kľúčový používateľ**
1322 )))
1323 (% class="" %)|(((
1324 Popis zodpovednosti, povinností a kompetencií
1325
1326 \\
1327 )))|(((
1328 ·         navrhuje architektúru IT riešení z pohľadu kybernetickej bezpečnosti, s cieľom dosiahnuť najlepšiu efektivitu riešenia, poskytovali čo najvyššiu funkčnosť a flexibilitu,
1329
1330 ·         pri návrhu posudzuje vhodnosť navrhnutých riešení z pohľadu kybernetickej bezpečnosti~,~,
1331
1332 ·         zodpovedá za technický návrh a realizáciu riešenia z pohľadu kybernetickej bezpečnosti~,~,
1333
1334 ·         podieľa sa na tvorbe a aktualizácii technickej IT dokumentácie, ·
1335
1336 ·         podieľa sa na návrhu architektúry systému, technických požiadaviek a funkčného modelu (Proof of Concept) z pohľadu kybernetickej bezpečnosti~,~,
1337
1338 ·         podieľa sa na definovaní požiadaviek na HW/SW infraštruktúru IS z pohľadu kybernetickej bezpečnosti,
1339
1340 ·         podieľa sa na testovaní dátových štruktúr a implementovaných funkcionalít za účelom dosiahnutia optimálneho výkonu IS,
1341
1342 ·         dbá na dodržiavanie integračných štandardov,
1343
1344 ·         vykonáva posudzovanie a úpravu testovacej stratégie, testovacích scenárov, plánov testov, samotné testovanie a účasť na viacerých druhoch testovania,
1345
1346 ·         v rámci projektu sa podieľa na riešení nasledovných úloh v projekte: Riadenie rizík, Bezpečnosť pri prevádzke informačných systémov a siet, Ochrana proti škodlivému kódu, Sieťová a komunikačná bezpečnosť, Zaznamenávanie udalostí a monitorovanie, Zaznamenávanie udalostí a monitorovanie, Riešenie kybernetických bezpečnostných incidentov, Kryptografické opatrenia
1347
1348 ·         aktívne sa zúčastňuje práce v projektovom tíme a spolupracuje pri vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z.,
1349
1350 ·         plnení pokyny projektového manažéra a dohody zo stretnutí projektového tímu.
1351 )))
1352
1353 \\
1354
1355 \\
1356
1357 (% class="" %)|(((
1358 Projektová rola
1359 )))|(((
1360 **Iná rola – analytik kybernetickej bezpečnosti**
1361 )))
1362 (% class="" %)|(((
1363 Popis zodpovednosti, povinností a kompetencií
1364
1365 \\
1366 )))|(((
1367 ·         pripravuje špecifikáciu cieľového systému od procesnej až po technickú rovinu z pohľadu kybernetickej bezpečnosti,
1368
1369 ·         mapuje a analyzuje existujúce prostredie, analyzuje biznis požiadavky na informačný systém v oblasti kybernetickej bezpečnosti, špecifikuje požiadavky na informačnú podporu procesov v oblasti kybernetickej bezpečnosti, navrhuje koncept riešenia a pripravuje podklady pre architektov a vývojárov riešenia, participuje na realizácii zmien, dohliada na realizáciu požiadaviek v cieľovom riešení, spolupracuje pri ich preberaní používateľom.
1370
1371 ·         v rámci projektu sa podieľa na riešení nasledovných úloh v projekte: Riadenie rizík, Personálna bezpečnosť, Hodnotenie zraniteľností a bezpečnostné aktualizácie, Ochrana proti škodlivému kódu, Sieťová a komunikačná bezpečnosť, Zaznamenávanie udalostí a monitorovanie, Riešenie kybernetických bezpečnostných incidentov, Kryptografické opatrenia
1372
1373 ·         aktívne sa zúčastňuje práce v projektovom tíme a spolupracuje pri vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z.,
1374
1375 ·         plnení pokyny projektového manažéra a dohody zo stretnutí projektového tímu.
1376 )))
1377
1378 \\
1379
1380 (% class="" %)|(((
1381 Projektová rola
1382 )))|(((
1383 **IT architekt - špecialista pre riešenie kybernetických bezpečnostných incidentov**
1384 )))
1385 (% class="" %)|(((
1386 Popis zodpovednosti, povinností a kompetencií
1387
1388 \\
1389 )))|(((
1390 ·                 navrhuje architektúru IT riešení z pohľadu možných bezpečnostných incidentov s cieľom dosiahnuť najlepšiu efektivitu riešenia, poskytovali čo najvyššiu funkčnosť a flexibilitu,
1391
1392 ·                 pri návrhu posudzuje vhodnosť navrhnutých riešení z pohľadu možných bezpečnostných incidentov,
1393
1394 ·                 zodpovedá za technický návrh a realizáciu riešenia z pohľadu možných bezpečnostných incidentov,
1395
1396 ·                 podieľa sa na tvorbe a aktualizácii technickej IT dokumentácie,
1397
1398 ·                 podieľa sa na návrhu architektúry systému, technických požiadaviek a funkčného modelu (Proof of Concept),
1399
1400 ·                 podieľa sa na definovaní požiadaviek na HW/SW infraštruktúru IS,
1401
1402 ·                 implementuje navrhnutú IT architektúru do IS,
1403
1404 ·                 v rámci projektu sa podieľa na riešení nasledovných úloh v projekte: Riadenie rizík, Personálna bezpečnosť, Riadenie prístupov, Bezpečnosť pri prevádzke informačných systémov a sietí, Hodnotenie zraniteľností a bezpečnostné aktualizácie, Ochrana proti škodlivému kódu, Sieťová a komunikačná bezpečnosť, Zaznamenávanie udalostí a monitorovanie, Riešenie kybernetických bezpečnostných incidentov, Kryptografické opatrenia,
1405
1406 ·                 aktívne sa zúčastňuje práce v projektovom tíme a spolupracuje pri vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z.,
1407
1408 ·                 plnení pokyny projektového manažéra a dohody zo stretnutí projektového tímu.
1409 )))
1410
1411 \\
1412
1413 (% class="" %)|(((
1414 Projektová rola
1415 )))|(((
1416 **Biznis analytik**
1417 )))
1418 (% class="" %)|(((
1419 Popis zodpovednosti, povinností a kompetencií
1420
1421 \\
1422 )))|(((
1423 ·         zodpovedá za zber a analyzovanie biznis procesov, funkčných požiadaviek, analyzovanie a spracovanie dokumentácie z pohľadu procesov, metodiky, technických možností a inej dokumentácie,
1424
1425 ·         podieľa sa na návrhu riešenia vrátane návrhu zmien procesov v oblasti biznis analýzy a analýzy softvérových riešení,
1426
1427 ·         analyzuje požiadavky na informačný systém, popisuje a zaznamenáva činnosti/procesy, vytvára analytický model systému, okrem analýzy realizuje aj návrh systému, ten vyjadruje návrhovým modelom.
1428
1429 ·         Pri návrhu IT systémov využíva odbornú špecializáciu IT architektov a projektantov. Študuje a analyzuje dokumentáciu, požiadavky klientov, legislatívne a technické podmienky a možnosti zvyšovania efektívnosti a výkonnosti riadiacich a informačných procesov. Navrhuje a prerokúva koncepcie riešenia informačných systémov a analyzuje ich efekty a dopady. Zabezpečuje spracovanie analyticko-projektovej špecifikácie s návrhom dátových a objektových štruktúr a ich väzieb, užívateľského rozhrania a ostatných podkladov pre projektovanie nových riešení.
1430
1431 ·         Spolupracuje na projektovaní a implementácii návrhov. Môže tiež poskytovať poradenstvo v oblasti svojej špecializácie. Zodpovedá za návrhovú (design) časť IT - pôsobí ako medzičlánok medzi používateľmi informačných systémov (biznis pohľad) a ich realizátormi (technologický pohľad
1432
1433 ·         v rámci projektu sa podieľa na riešení nasledovných úloh v projekte:
1434
1435 ·         aktívne sa zúčastňuje práce v projektovom tíme a spolupracuje pri vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z.,
1436
1437 ·         plnení pokyny projektového manažéra a dohody zo stretnutí projektového tímu.
1438 )))
1439
1440 \\
1441
1442 (% class="" %)|(((
1443 Projektová rola
1444 )))|(((
1445 **UX dizajnér**
1446 )))
1447 (% class="" %)|(((
1448 Popis zodpovednosti, povinností a kompetencií
1449
1450 \\
1451 )))|(((
1452 ·                zodpovedá za proces navrhovania „user experience“ pri produktoch súvisiacich s kybernetickou bezpečnosťou, ktoré by mali byť používateľsky prívetivé, ľahko použiteľné a užitočné,
1453
1454 ·                spolupracuje na návrhu a implementácii IS s IT dizajnérmi
1455
1456 ·                v rámci projektu sa podieľa na riešení nasledovných úloh v projekte: Organizácia kybernetickej a informačnej bezpečnosti, Akvizícia a údržba informačných technológií, Zaznamenávanie udalostí a monitorovanie, Riešenie kybernetických bezpečnostných incidentov
1457
1458 ·                aktívne sa zúčastňuje práce v projektovom tíme a spolupracuje pri vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z.,
1459
1460 ·                plnení pokyny projektového manažéra a dohody zo stretnutí projektového tímu.
1461 )))
1462
1463 \\
1464
1465 (% class="" %)|(((
1466 Projektová rola
1467 )))|(((
1468 **Iná rola - špecialista kybernetickej bezpečnosti**
1469 )))
1470 (% class="" %)|(((
1471 Popis zodpovednosti, povinností a kompetencií
1472
1473 \\
1474 )))|(((
1475 ·         vykonáva odborné činnosti v oblasti bezpečnosti služieb IKT. Navrhuje, implementuje, udržiava a prevádzkuje bezpečnostné mechanizmy a riešenia,
1476
1477 ·         navrhuje a prezentuje bezpečnostné stratégie, bezpečnostné politiky a bezpečnostnú architektúru,
1478
1479 ·         posudzuje právne a etické požiadavky na zaručenie bezpečnosti informačných aktív, navrhuje a vykonáva procesy riadenia rizík v informačnej a kybernetickej bezpečnosti,
1480
1481 ·         vykonáva a podporuje kontroly a posudzovanie bezpečnostných procesov, systémov a mechanizmov a ošetruje odchýlky od požadovaného stavu,
1482
1483 ·         stanovuje požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, databáz, systémov a sietí,
1484
1485 ·         vyhodnocuje efektívnosť bezpečnostných mechanizmov a riešení a uplatňuje ich v procesoch organizácie,
1486
1487 ·         spracováva príslušné interné predpisy a dohliada nad ich plnením
1488
1489 ·         posudzuje zraniteľnosti, hrozby a riziká existujúcich a nových komponentov architektúry IKT, vykonáva bezpečnostné testy,
1490
1491 ·         poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov v oblasti bezpečnosti informácií,
1492
1493 ·         v rámci projektu sa podieľa na riešení nasledovných úloh v projekte: Organizácia kybernetickej a informačnej bezpečnosti,  Riadenie rizík, Personálna bezpečnosť, Fyzická bezpečnosť a bezpečnosť prostredia, Riešenie kybernetických bezpečnostných incidentov, Kryptografické opatrenia, Kontinuita prevádzky, Audit a kontrolné činnosti, Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami, Organizačná bezpečnosť.
1494
1495 ·         aktívne sa zúčastňuje práce v projektovom tíme a spolupracuje pri vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z.,
1496
1497 ·         plnení pokyny projektového manažéra a dohody zo stretnutí projektového tímu.
1498 )))
1499
1500 \\
1501
1502 (% class="" %)|(((
1503 Projektová rola
1504 )))|(((
1505 **Manažér kybernetickej bezpečnosti**
1506 )))
1507 (% class="" %)|(((
1508 Popis zodpovednosti, povinností a kompetencií
1509
1510 \\
1511 )))|(((
1512 ·          zodpovedá za dodržanie princípov a štandardov na kybernertickú a IT bezpečnosť, za kontrolu a audit správnosti riešenia v oblasti bezpečnosti.
1513
1514 ·          koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení. Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti. Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov. Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT. Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti,
1515
1516 ·          podieľa sa na špecifikácii štandardov, princípov a stratégií a funkčných požiadaviek v oblasti kybernetickej a informačnej bezpečnosti,
1517
1518 ·          špecifikuje požiadavky v oblasti kybernetickej a informačnej bezpečnosti, kontroluje ich implementáciu v realizovanom projekte,
1519
1520 ·          špecifikuje funkčných a nefunkčných požiadaviek v oblasti kybernetickej a informačnej bezpečnosti,
1521
1522 ·          špecifikuje požiadavky na bezpečnosť v rámci bezpečnostnej vrstvy,
1523
1524 ·          špecifikuje požiadavky na školenia v oblasti kybernetickej a informačnej bezpečnosti,
1525
1526 ·          špecifikuje požiadavky na bezpečnostnú architektúru riešenia a technickú infraštruktúru v oblasti kybernetickej a informačnej bezpečnosti,
1527
1528 ·          špecifikuje požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS v oblasti kybernetickej a informačnej bezpečnosti,
1529
1530 ·          realizuje posúdenie požiadaviek agendy ITB a KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia
1531
1532 ·          definuje požiadavky v oblasti kybernetickej a informačnej bezpečnosti, bezpečnostný projekt a riadenie prístupu,
1533
1534 ·          definuje požiadavky na obsah dokumentácie v zmysle legislatívnych požiadaviek v oblasti kybernetickej a informačnej bezpečnosti,
1535
1536 ·          špecifikuje akceptačné kritériá v oblasti kybernetickej a informačnej bezpečnosti,
1537
1538 ·          špecifikuje pravidiel pre publicitu a informovanosť v oblasti kybernetickej a informačnej bezpečnosti,
1539
1540 ·          získavanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1541
1542 ·          zabezpečuje konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dokumentácie v oblasti kybernetickej a informačnej bezpečnosti,
1543
1544 ·          zabezpečuje realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v projekte v oblasti kybernetickej a informačnej bezpečnosti,
1545
1546 ·          aktívne sa zúčastňuje práce v projektovom tíme a spolupracuje pri vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z.,
1547
1548 ·          plnení pokyny projektového manažéra a dohody zo stretnutí projektového tímu.
1549 )))
1550
1551 \\
1552
1553 \\
1554
1555 = {{id name="projekt_2619_Projektovy_zamer_detailny-8.PRÍLOHY"/}}8.    PRÍLOHY =
1556
1557 \\
1558
1559 **Príloha : **Zoznam rizík a závislostí// (PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_UNIZA.xlsx)//
1560
1561 // //
1562
1563 \\