Zmeny dokumentu projekt_2657_Projektovy_zamer_detailny
Naposledy upravil Admin-metais MetaIS 2024/11/07 13:09
Súhrn
-
Vlastnosti stránky (3 modified, 0 added, 0 removed)
-
Objekty (1 modified, 0 added, 0 removed)
Podrobnosti
- Vlastnosti stránky
-
- Názov
-
... ... @@ -1,1 +1,1 @@ 1 -projektovy_zamer 1 +projekt_2657_Projektovy_zamer_detailny - Nadradený
-
... ... @@ -1,1 +1,0 @@ 1 -Dokumenty.projekt_2657.WebHome - Obsah
-
... ... @@ -1,1361 +1,0 @@ 1 -**PROJEKTOVÝ ZÁMER** 2 - 3 -**manažérsky výstup I-02** 4 - 5 -**podľa vyhlášky MIRRI č. 401/2023 Z. z.** 6 - 7 -\\ 8 - 9 -(% class="" %)|((( 10 -Povinná osoba 11 -)))|((( 12 -Východoslovenský ústav srdcových a cievnych chorôb, a.s. 13 -))) 14 -(% class="" %)|((( 15 -Názov projektu 16 -)))|((( 17 -Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Východoslovenského ústavu srdcových a cievnych chorôb 18 -))) 19 -(% class="" %)|((( 20 -Zodpovedná osoba za projekt 21 -)))|((( 22 -Ing. Marián ALBERT, PhD., MBA 23 -))) 24 -(% class="" %)|((( 25 -Realizátor projektu 26 -)))|((( 27 -Východoslovenský ústav srdcových a cievnych chorôb, a.s. 28 -))) 29 -(% class="" %)|((( 30 -Vlastník projektu 31 -)))|((( 32 -Východoslovenský ústav srdcových a cievnych chorôb, a.s. 33 -))) 34 - 35 -**~ ** 36 - 37 -**Schvaľovanie dokumentu** 38 - 39 -(% class="" %)|((( 40 -Položka 41 -)))|((( 42 -Meno a priezvisko 43 -)))|((( 44 -Organizácia 45 -)))|((( 46 -Pracovná pozícia 47 -)))|((( 48 -Dátum 49 -)))|((( 50 -Podpis 51 - 52 -(alebo elektronický súhlas) 53 -))) 54 -(% class="" %)|((( 55 -Vypracoval 56 -)))|((( 57 -Ing. Marián ALBERT, PhD., MBA 58 -)))|((( 59 -Východoslovenský ústav srdcových a cievnych chorôb, a.s. 60 -)))|((( 61 -Manažér kybernetickej bezpečnosti 62 -)))|((( 63 -3.6.2024 64 -)))|((( 65 - 66 -))) 67 - 68 -**~ ** 69 - 70 -= {{id name="projekt_2657_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1. História DOKUMENTU = 71 - 72 -(% class="" %)|((( 73 -Verzia 74 -)))|((( 75 -Dátum 76 -)))|((( 77 -Zmeny 78 -)))|((( 79 -Meno 80 -))) 81 -(% class="" %)|((( 82 -0.1 83 -)))|((( 84 -9.5.2024 85 -)))|((( 86 -Pracovný návrh 87 -)))|((( 88 - 89 -))) 90 -(% class="" %)|((( 91 -0.2 92 -)))|((( 93 -10.5.2024 94 -)))|((( 95 -Zapracovanie pripomienok 96 -)))|((( 97 - 98 -))) 99 -(% class="" %)|((( 100 -0.3 101 -)))|((( 102 -21.5.2024 103 -)))|((( 104 -Zapracovanie pripomienok 105 -)))|((( 106 - 107 -))) 108 -(% class="" %)|((( 109 - 110 -)))|((( 111 - 112 -)))|((( 113 - 114 -)))|((( 115 - 116 -))) 117 - 118 -**~ ** 119 - 120 -= {{id name="projekt_2657_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2. DEFINOVANIE PROJEKTU = 121 - 122 - 123 - 124 -== {{id name="projekt_2657_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1 Manažérske zhrnutie == 125 - 126 -Tento dokument je vypracovaný v súlade s Vyhláškou č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy. Dokument Projektový zámer pre iniciačnú fázu je určený na rozpracovanie informácií k projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, alokovaní rozpočtu, ľudských zdrojov a prechode do realizačnej fázy. 127 - 128 -Ide o detailný projektový zámer k výzve "Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia". Účelom dokumentu je rozšíriť spôsobilosti v oblasti informačnej a kybernetickej bezpečnosti a zabezpečiť súlad so zákonom č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej ako “zákon o ITVS”) a č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej len „zákon o KB“) v oblasti Governance kybernetickej bezpečnosti. 129 - 130 -Aktuálna situácia v oblasti informačnej a kybernetickej bezpečnosti (ďalej ako “KIB”) v našej organizácii nie je ideálna. Východoslovenský ústav srdcových a cievnych chorôb, a.s. (ďalej ako ”VÚSCH”) nemá implementované všetky riešenia a opatrenia kybernetickej bezpečnosti pre zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Z externého pohľadu sa zvyšuje frekvencia a závažnosť útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda hrozby, zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB. 131 - 132 - 133 - 134 -VÚSCH nemá implementované požiadavky v oblasti KIB z nasledovných dôvodov: 135 - 136 -* nie sú k dispozícii dostatočné personálne kapacity pre oblasť riadenia KIB a na prevádzku bezpečnostných systémov a riešení, 137 -* nie sú k dispozícii ani dostatočné finančné zdroje, 138 -* nemáme aktualizovanú analýzu rizík a analýzu dopadov (AR/BIA), riziká nie sú dostatočne formálne riadené, 139 -* nemáme spracované základné dokumenty pre niektoré oblasti riadenia informačnej bezpečnosti, z ktorých by vyplývalo, aké opatrenia je potrebné implementovať a ako a akým spôsobom ich realizovať, 140 -* nemáme zavedené niektoré procesy riadenia KIB. 141 - 142 - 143 - 144 -Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, v nadväznosti na výsledky auditu organizácie, čo chceme naplniť nasledujúcimi pod-aktivitami: 145 - 146 -* Aktivity ohľadom vypracovania dokumentácie a nastavenia procesov riadenia KIB: 147 -** aktualizácia stratégie kybernetickej bezpečnosti, 148 -** aktualizácia bezpečnostnej politiky kybernetickej bezpečnosti, 149 -** vytvorenie / aktualizácia ďalších interných smerníc a politík pre všetky relevantné oblasti riadenia KIB (najmä smernica pre používateľov ohľadom IB, BCM politika, SSDLC smernica, riadenie bezpečnosti v prevádzke IT a pod.). 150 - 151 - 152 - 153 -* Analytické aktivity: 154 -** aktualizácia identifikácie a evidencie informačných aktív, 155 -** detailná klasifikácia informácií a kategorizácia IS a sietí, 156 -** analýza rizík a analýza dopadov (AR/BIA) aj so zapojením vlastníkov aktív, 157 -** zavedenie procesu formálneho rozhodovania ohľadom riadenia identifikovaných rizík, 158 -** na základe výsledkov AR/BIA zadefinovanie stratégie obnovy pre jednotlivé IS, 159 -** aktualizácia plánu zálohovania podľa výsledkov AR/BIA, 160 -** identifikácia zdrojov log súborov potrebných pre komplexné vyhodnocovanie bezpečnostných udalostí, analýza štruktúry log súborov, návrh optimálneho zberu log súborov, návrh optimálneho uchovávanie log súborov pre potreby forenznej analýzy, 161 -* Implementačné aktivity bezpečnostných riešení: 162 -** zavedenie nástroja na udržiavanie aktív a aktualizáciu AR/BIA a zaškolenie administrátorov VÚSCH, 163 -** dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie bezpečnostného riešenia pre ochranu kritických infraštruktúrnych prvkov (serverov) voči zraniteľnostiam – implementácia funkcionality „virtual patching“ pre tzv. „legacy“ systémy, na ktoré už nie sú vydávané bezpečnostné záplaty a ochrany voči tzv. „zero-day“ zraniteľnostiam a zaškolenie administrátorov VÚSCH, 164 -** dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie systému bezpečnostného monitoringu (SIEM) s integrovaným centrálnym log manažmentom pre účely agentského aj bez-agentského zberu logov zo systémov VÚSCH, sieťových zariadení a koncových staníc, spoločne s funkcionalitami XDR (Extended detection and response), ABA (Attacker Behavior Analytics), UBA (User Behavior Analytics), NTA (Network Traffic Analysis), FAAM (File Access Activity Monitoring), FIM (File Integrity Monitoring), Deception Technology (Honey Pots/User/File/Credential) pre zabezpečenie komplexného monitoringu a možnosti vyhodnocovania bezpečnostných udalostí vrátane zaškolenia administrátorov VÚSCH, 165 -** zabezpečenie služby bezpečnostného monitoringu od externého subjektu (SOC as a service) a zladenie interných procesov riešenia bezpečnostných incidentov s procesmi SOC, 166 -** dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie MFA na všetky VPN pripojenia a na prístup „power users“ k správe IS a zaškolenie administrátorov VÚSCH, 167 -** dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie interného nástroja na skenovanie zraniteľností (vulnerability scaner) s možnosťou previazania a plnej kompatibility so SIEM riešením, pre testovanie interných systémov, pracovných staníc, sieťovej infraštruktúry a rovnako aj IP adries VÚSCH dostupných zo siete internet, vrátane zaškolenia administrátorov VÚSCH, 168 -** dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie interného nástroja na bezpečnostné testovanie zamestnancov formou phishingových kampaní a zaškolenie administrátora VÚSCH, 169 -** vykonanie nasledovných bezpečnostných testovaní: 170 -*** vulnerability test (scan) interných systémov, pracovných staníc, sieťovej infraštruktúry, 171 -*** phishingové testovanie interných zamestnancov VÚSCH. 172 - 173 - 174 - 175 -* Pre-financovanie nasledovných, legislatívou vyžadovanej aktivity: 176 -** pre-financovanie aktualizácie inventarizácie aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení. 177 - 178 - 179 - 180 -Výsledkom projektu bude implementácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB, zrealizovaná klasifikácia a kategorizácia a AR/BIA, a zavedený formalizovaný proces riadenia rizík, vrátane podpory IKT nástrojom. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely zberu a ukladania logov a bezpečnostného monitoringu, skenovanie zraniteľností, rozšírenej ochrany kritických prvkov infraštruktúry, ale napr. aj riešenie viac-faktorovej autentifikácie a pod. 181 - 182 -Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti, okrem služby SIEM/SOC, ktorá bude zabezpečená externou formou – externými kapacitami.. 183 - 184 - 185 - 186 -Celková žiadaná výška ŽoNFP je 299 614, 40 EUR. 187 - 188 - 189 - 190 -== {{id name="projekt_2657_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2 Motivácia a rozsah projektu == 191 - 192 - 193 - 194 -Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby VÚSCH bol lepšie pripravený čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého prostredia, ako aj ochranu dát. 195 - 196 -\\ 197 - 198 -Medzi hlavné ciele systému riadenia KIB patria: 199 - 200 -* zabezpečenie správnej a bezpečnej prevádzky prostriedkov spracúvajúcich informácie, 201 -* monitorovanie prostredia, 202 -* evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu. 203 - 204 -\\ 205 - 206 -Na rozdiel od súčasného stavu bude VÚSCH disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého prostredia, ako aj ochranu dát. 207 - 208 -\\ 209 - 210 -Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia" súvisí najmä s naplnením povinností: 211 - 212 -* definovanými v zákone č. 69/2018 Z. z. Zákon o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o KB") a v zákone č. 95/2019 Z. z. Zákon o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ITVS"), 213 -* opatreniami definovanými v § 20 zákona o KB, 214 -* nutnosť zvýšenia úrovne a schopnosti zabezpečovať a riadiť informačnú a kybernetickú bezpečnosť vzhľadom na sústavne sa zvyšujúce hrozby a riziká, 215 -* zabezpečenie realizácie spoločných blokov bezpečnostnej architektúry v súlade s NKIVS a strategickou prioritou informačnej a kybernetickej bezpečnosti, 216 -* ako reakcia na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB, 217 -* ako reakcia na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti. 218 - 219 -\\ 220 - 221 -Projekt rieši nasledovné špecifické problémy v oblasti kybernetickej bezpečnosti: 222 - 223 -* Nová legislatíva v oblasti KIB je náročne implementovateľná bez značných investícií a najmä bez potrebných expertných ľudských zdrojov. 224 -* Absencia fundovaných ľudí, ale aj vzorov, návodov, metodických usmernení a inštrukcií. 225 -* VÚSCH nemá vykonanú detailnú inventarizáciu informačných aktív, klasifikáciu a kategorizáciu IS a sietí, analýzu rizík a analýzu dopadov, zabezpečený formalizovaný a opakovaný proces riadenia identifikovaných rizík (ich mitigácie), ktoré sú nevyhnutným a nutným predpokladom pre efektívne riadenie KIB a ďalší rozvoj v tejto oblasti, inventarizáciu aktív a riadenie rizík vykonávajú zväčša neformalizovaným spôsobom bez IKT podpory. 226 -* Nie je zadefinovaný dizajn bezpečnostných opatrení pre jednotlivé klasifikačné stupne a kategórie IS a chýba aj základná sada zákonom o KB požadovanej dokumentácie a základných interných smerníc pre niektoré oblasti riadenia KIB. 227 - 228 -\\ 229 - 230 -Chýbajú bezpečnostné funkcie najmä v oblasti: 231 - 232 -* evidencie aktív a podpory AR/BIA, 233 -* viac-faktorovej autentifikácie, 234 -* automatického a kontinuálneho preverovania zraniteľností jednotlivých systémov, 235 -* centrálneho zberu logov a auditných záznamov, 236 -* komplexného bezpečnostného monitoringu, 237 -* sieťovej a komunikačnej bezpečnosti. 238 - 239 -\\ 240 - 241 -Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti: 242 - 243 -* konsolidácie logov a auditných záznamov, 244 -* analyzovanie bezpečnostných udalostí a incidentov minimálne v režime 8/5 a ich vyhodnocovanie, 245 -* riešenie bezpečnostných incidentov, 246 -* obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov. 247 - 248 -\\ 249 - 250 -**Informačné systémy v správe VÚSCH:** 251 - 252 -* Nemocničný informačný systém Promis. 253 -* PACS - Konzola T30. 254 -* Laboratórny informačný systém. 255 -* Ekonomický informačný systém - Softip profit. 256 -* Dochádzkový informačný systém SVYDO. 257 -* Mailový server Kerio Connect. 258 -* Service desk Alvao + Alvao asset management console. 259 -* Webové sídlo VÚSCH. 260 - 261 -\\ 262 - 263 -Implementácia projektu bude prebiehať v rámci oprávneného typu akcie: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy a zdravotníckych zariadení v nasledovných krokoch: 264 - 265 -__ __ 266 - 267 -**__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti** 268 - 269 -\\ 270 - 271 -Jednotlivé pod-aktivity v rámci implementácie projektu: 272 - 273 -__ __ 274 - 275 -1. **Analýza a dizajn bude obsahovať:** 276 - 277 -* konzultačné a analytické práce spojené s identifikáciou možností realizácie, potrebných zdrojov a riešení, 278 -* identifikáciu a analýzu rolí, procesov a integrácii, 279 -* funkčnú a nefunkčnú špecifikáciu celého riešenia, 280 -* definíciu všetkých manažérskych a špecializovaných produktov spolu s akceptačnými kritériami. 281 - 282 -\\ 283 - 284 -1. **Nákup HW a krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia** 285 - 286 -* Nástroj na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti. 287 -* Bezpečnostné riešenie ochrany kritických sieťových prvkov. 288 -* Vulnerability scanner. 289 - 290 -\\ 291 - 292 -1. **Implementácia bude obsahovať:** 293 - 294 -* implementáciu a nastavenie jednotlivých technických služieb, 295 -* implementácia bezpečnostných opatrení, 296 -* implementácia proaktívnych a reaktívnych služieb, 297 -* obvyklé testovanie celého riešenia popri implementácii, 298 -* zabezpečenie služby SOC od externého subjektu, 299 -* zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC. 300 - 301 -\\ 302 - 303 -1. **Testovanie obsahuje**: 304 - 305 -* testovanie funkcionality riešenia, 306 -* vulnerability testovanie, 307 -* testovanie integrácii, 308 -* pilotnú prevádzku, 309 -* akceptačné testovanie. 310 - 311 -\\ 312 - 313 -1. **Nasadenie obsahuje:** 314 - 315 -* nasadenie riešenia do produkčného prostredia, 316 -* školenia pre celé riešenie, 317 -* prechod na plnú prevádzku. 318 - 319 -\\ 320 - 321 -* **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu, manažér kybernetickej bezpečnosti – kontrola a riadenie implementácie bezpečnostných riešení, bezpečnostný analytik – podpora implementácie bezpečnostných riešení a ich bezpečnostnej konfigurácie. 322 - 323 -\\ 324 - 325 -* **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t.j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač 326 - 327 -\\ 328 - 329 -== {{id name="projekt_2657_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3 Zainteresované strany/Stakeholderi == 330 - 331 -\\ 332 - 333 -(% class="" %)|((( 334 -ID 335 -)))|((( 336 -AKTÉR / STAKEHOLDER 337 -)))|((( 338 -SUBJEKT 339 - 340 -(názov / skratka) 341 -)))|((( 342 -ROLA 343 - 344 -(vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.) 345 -)))|((( 346 -Informačný systém 347 - 348 -(MetaIS kód a názov ISVS) 349 -))) 350 -(% class="" %)|((( 351 -1. 352 -)))|((( 353 -Východoslovenský ústav srdcových a cievnych chorôb, a.s. 354 -)))|((( 355 -\\ 356 -)))|((( 357 -Administrátor a používateľ bezpečnostných riešení 358 -)))|((( 359 -\\ 360 -))) 361 - 362 -\\ 363 - 364 -\\ 365 - 366 -== {{id name="projekt_2657_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4 Ciele projektu == 367 - 368 - 369 - 370 - 371 - 372 -(% class="" %)|((( 373 -ID 374 -)))|((( 375 - 376 - 377 - 378 - 379 -Názov cieľa 380 -)))|((( 381 -Názov strategického cieľa 382 -)))|((( 383 -Spôsob realizácie strategického cieľa 384 -))) 385 -(% class="" %)|((( 386 -1 387 -)))|((( 388 -RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy 389 -)))|((( 390 -Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy. 391 -)))|((( 392 -Implementácia projektu 393 -))) 394 - 395 -**~ ** 396 - 397 -**~ ** 398 - 399 -== {{id name="projekt_2657_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5 Merateľné ukazovatele (KPI) == 400 - 401 -\\ 402 - 403 -(% class="" %)|((( 404 -ID 405 -)))|((( 406 - 407 - 408 - 409 - 410 -ID/Názov cieľa 411 -)))|((( 412 -Názov 413 -ukazovateľa (KPI) 414 -)))|((( 415 -Merná jednotka 416 -\\ 417 -)))|((( 418 -Čas plnenia 419 - 420 -merateľného 421 - 422 -ukazovateľa projektu 423 -)))|((( 424 -závislosti 425 - 426 -merateľného 427 - 428 -ukazovateľa 429 - 430 -projektu) 431 -)))|((( 432 -Príznak rizika 433 -)))|((( 434 -Relevancia 435 - 436 -k HP 437 -))) 438 -(% class="" %)|((( 439 -VÝSTUP 440 - 441 -PO095 / PSKPSOI12 442 -)))|((( 443 -RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy 444 -)))|((( 445 -Verejné inštitúcie podporované v 446 - 447 -rozvoji kybernetických služieb, 448 - 449 -produktov a procesov 450 -)))|((( 451 -verejné inštitúcie 452 -)))|((( 453 -ku koncu realizácie 454 - 455 -hlavných aktivít 456 - 457 -projektu 458 -)))|((( 459 -maximálna 460 - 461 -hodnota 462 -)))|((( 463 -nie 464 -)))|((( 465 -n/a 466 -))) 467 -(% class="" %)|((( 468 -VÝSLEDOK 469 - 470 -PR017 / PSKPRCR11 471 -)))|((( 472 -RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy 473 -)))|((( 474 -Používatelia nových a vylepšených 475 - 476 -verejných digitálnych služieb, 477 - 478 -produktov a procesov 479 -)))|((( 480 -Používatelia/rok 481 -)))|((( 482 - v rámci udržateľnosti 483 - 484 -projektu 485 -)))|((( 486 -maximálna hodnota 487 -)))|((( 488 -nie 489 -)))|((( 490 -n/a 491 -))) 492 - 493 -\\ 494 - 495 - 496 - 497 -== {{id name="projekt_2657_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6 Riziká a závislosti == 498 - 499 - 500 - 501 -Zoznam rizík a závislosti sa nachádzajú v samostatnej prílohe. 502 - 503 - 504 - 505 - 506 - 507 -== {{id name="projekt_2657_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7 Stanovenie alternatív v biznisovej vrstve architektúry == 508 - 509 - 510 - 511 -V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS VS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa staré postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami. 512 - 513 -Cieľom tohto projektu je implementovať systém riadenia KIB a bezpečnostné opatrenia v súlade so zákonom o KB, a to hlavne: 514 - 515 -* zvýšením úrovne governance a vyspelosti procesov riadenia KIB, 516 -* zvýšením ochrany pred útokmi z externého prostredia, 517 -* zvýšením schopnosti detekcie a reakcie na škodlivé aktivity a bezpečnostné incidenty, 518 -* zvýšením úrovne ochrany dát, dátových prenosov a komunikácie, 519 -* zvýšením schopnosti proaktívne identifikovať možné zraniteľnosti prevádzkovaných systémov. 520 - 521 -Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany. 522 - 523 -\\ 524 - 525 -__Alternatívy riešenia sú nasledovné__: 526 - 527 -**Alternatíva 1:** realizácia KIB** **v rámci tohto projektu 528 - 529 -**Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení. 530 - 531 -\\ 532 - 533 -Projekt na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy: 534 - 535 -* Riadenie aktív a riadenie rizík. 536 -** Proces evidencie a správy aktív. 537 -** Proces klasifikácie informácií a kategorizácie IS a sietí. 538 -** Proces realizácie AR/BIA. 539 -** Proces rozhodovania ohľadom riadenia identifikovaných rizík. 540 -** Proces stanovenia stratégie obnovy na základe výsledkov AR/BIA (RTO). 541 -** Proces definovania plánu zálohovania na základe výsledkov AR/BIA (RPO). 542 -* Riadenie prístupov. 543 -** Proces MFA k VPN a pre prístup „power users“ k správe IS. 544 -* Sieťová a komunikačná bezpečnosť. 545 -** Proces „virtuálneho patchovania“ – ochrany kritických prvkov infraštruktúry („legacy“ systémov). 546 -* Zaznamenávanie udalostí a monitorovanie. 547 -** Proces bezpečného ukladania a centrálneho zhrávania logov. 548 -** Proces bezpečnostného monitoringu koncových staníc. 549 -** Proces bezpečnostného monitoringu systémov a dátových úložísk. 550 -** Proces bezpečnostného monitoringu sieťových prvkov a sieťovej infraštruktúry. 551 -** Proces bezpečnostného monitoringu aktivít používateľov. 552 -** Proces bezpečnostného monitoringu aktivít privilegovaných používateľov. 553 -** Proces vyhodnocovania udalostí založený na “machine learning” algoritmoch a sledovaní správania sa používateľov (“behavioral analysis”) a identifikácie kybernetických bezpečnostných incidentov. 554 -* Riešenie bezpečnostných incidentov. 555 -** Proces vyhodnocovania a riešenia bezpečnostných incidentov a podozrivých udalostí aj vo väzbe na SOC. 556 -* Identifikácia zraniteľností a bezpečnostné testovanie. 557 -** Proces skenovania zraniteľností jednotlivých IS a sieťových zariadení. 558 -** Proces zvyšovania kybernetickej odolnosti VÚSCH formou bezpečnostných testovaní (phishing-ových simulácií). 559 - 560 -\\ 561 - 562 -Okrem uvedených biznis funkcií je projekt zameraný aj na podporu pre oblasti: 563 - 564 -* governance KIB a bezpečnostná dokumentácia, 565 -* zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia. 566 - 567 -\\ 568 - 569 -V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu), a z aktuálne dostupnými finančnými prostriedkami a ľudskými zdrojmi by VÚSCH bola schopná zrealizovať a do praxe implementovať len nasledovné biznis funkcie: 570 - 571 -* Riadenie aktív a riadenie rizík. 572 -* Identifikácia zraniteľností a bezpečnostné testovanie. 573 - 574 -Implementácia len tých dvoch biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív VÚSCH a naplnenia legislatívnych požiadaviek absolútne nepostačujúca. 575 - 576 -\\ 577 - 578 -\\ 579 - 580 -== {{id name="projekt_2657_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8 Multikriteriálna analýza == 581 - 582 - 583 - 584 - 585 - 586 -(% class="" %)|((( 587 -**// //** 588 -)))|((( 589 -KRITÉRIUM 590 -)))|((( 591 -ZDÔVODNENIE KRIÉRIA 592 -)))|((( 593 -MIRRI (výzva) 594 -)))|((( 595 -Organizácia 596 -)))|((( 597 -STAKEHOLDER 598 - 599 -3 600 -))) 601 -(% class="" %)|(% rowspan="6" %)((( 602 -BIZNIS VRSTVA 603 - 604 -// // 605 -)))|((( 606 -A Súlad s legislatívou a zabezpečenie legislatívnych požiadaviek čo najjednoduchším riešením. 607 -)))|((( 608 -Je potrebné naplniť požiadavky zákonov 69/2018 Z. z. a 95/2019 Z. z., čo najefektívnejšie 609 -)))|((( 610 -áno 611 -)))|((( 612 -áno 613 -)))|((( 614 -\\ 615 -))) 616 -(% class="" %)|((( 617 -B Rýchlosť implementácie. 618 -)))|((( 619 -Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr 620 -)))|((( 621 -áno 622 -)))|((( 623 -nie 624 -)))|((( 625 -\\ 626 -))) 627 -(% class="" %)|((( 628 -C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času 629 -)))|((( 630 -Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje 631 -)))|((( 632 -áno 633 -)))|((( 634 -nie 635 -)))|((( 636 -\\ 637 -))) 638 -(% class="" %)|((( 639 -Kritérium D (KO) 640 -)))|((( 641 - 642 -)))|((( 643 -\\ 644 -)))|((( 645 -\\ 646 -)))|((( 647 -\\ 648 -))) 649 -(% class="" %)|((( 650 -Kritérium E 651 -)))|((( 652 - 653 -)))|((( 654 -\\ 655 -)))|((( 656 -\\ 657 -)))|((( 658 -\\ 659 -))) 660 -(% class="" %)|((( 661 -Kritérium F 662 -)))|((( 663 - 664 -)))|((( 665 -\\ 666 -)))|((( 667 -\\ 668 -)))|((( 669 -\\ 670 -))) 671 - 672 - 673 - 674 -\\ 675 - 676 -\\ 677 - 678 -\\ 679 - 680 -\\ 681 - 682 -\\ 683 - 684 -(% class="" %)|((( 685 -Zoznam kritérií 686 -)))|((( 687 -Alternatíva 688 - 689 -1 690 -)))|((( 691 -Spôsob 692 - 693 -dosiahnutia 694 -)))|((( 695 -Alternatíva 2 696 -)))|((( 697 -Spôsob 698 - 699 -dosiahnutia 700 -))) 701 -(% class="" %)|((( 702 -Kritérium A 703 -)))|((( 704 -áno 705 -)))|((( 706 -Projekt zavádza procesy Governance v oblasti KIB 707 -)))|((( 708 -čiastočne 709 -)))|((( 710 - 711 -))) 712 -(% class="" %)|((( 713 -Kritérium B 714 -)))|((( 715 -áno 716 -)))|((( 717 -Realizácia výzvy je najrýchlejšou možnosťou implementácie 718 -)))|((( 719 -nie 720 -)))|((( 721 - 722 -))) 723 -(% class="" %)|((( 724 -Kritérium C 725 -)))|((( 726 -áno 727 -)))|((( 728 -Projekty budú realizované formou dodávky a budú minimalizovať nároky na interné ľudské zdroje 729 -)))|((( 730 -nie 731 -)))|((( 732 - 733 -))) 734 -(% class="" %)|((( 735 -Kritérium D 736 -)))|((( 737 - 738 -)))|((( 739 - 740 -)))|((( 741 - 742 -)))|((( 743 - 744 -))) 745 - 746 - 747 - 748 -Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu. 749 - 750 -// // 751 - 752 -== {{id name="projekt_2657_Projektovy_zamer_detailny-2.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}2.9 Stanovenie alternatív v aplikačnej vrstve architektúry == 753 - 754 -Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti VÚSCH. 755 - 756 - 757 - 758 -Z pohľadu aplikačnej vrstvy architektúry je účelom projektu: 759 - 760 -* implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia, 761 -* budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov. 762 - 763 - 764 - 765 -**Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:** 766 - 767 -* vytváranie bezpečnostného povedomia, 768 -* technologický dozor, 769 -* monitorovanie a evidencia kybernetických bezpečnostných incidentov, 770 -* vykonávanie bezpečnostných auditov, 771 -* poskytovanie informácií a údajov do jednotného informačného systému kybernetickej bezpečnosti a prijímanie a zasielanie včasného varovania pred bezpečnostnými incidentmi, 772 -* zisťovanie a hodnotenie úrovne zraniteľnosti prvkov infraštruktúry, 773 -* vykonávanie pravidelného hardeningu a aktualizácie infraštruktúry a softvérového vybavenia. 774 - 775 - 776 - 777 -**Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:** 778 - 779 -* detekcia kybernetických bezpečnostných incidentov, 780 -* analýza kybernetických bezpečnostných incidentov, 781 -* odozva, ohraničenie, riešenie a náprava následkov kybernetických bezpečnostných incidentov, 782 -* reakcia na kybernetický bezpečnostný incident, podpora a koordinácia činnosti v rámci riešenia incidentov, 783 -* návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov. 784 - 785 - 786 - 787 -Aplikačná architektúra bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi: 788 - 789 -* Riadenie aktív a riadenie rizík. 790 -** Implementácia nástroja na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti. 791 -* Riadenie prístupov. 792 -** Implementácia MFA – MFA k VPN a pre prístup „power users“ k správe IS. 793 -* Sieťová a komunikačná bezpečnosť. 794 -** Nasadenie bezpečnostného riešenia ochrany kritickej infraštruktúry („legacy“ systémov) formou „virtual patching“. 795 -* Zaznamenávanie udalostí a monitorovanie. 796 -** Implementácia SIEM s integrovaným LMS. 797 -* Riešenie kybernetických bezpečnostných incidentov. 798 -** Využitie SOC ako služby od externého subjektu. 799 -* Identifikácia zraniteľností a bezpečnostné testovanie. 800 -** Implementácia vulnerability skenera. 801 -** Implementácia nástroja na tvorbu a testovanie phishing kampaní. 802 - 803 -\\ 804 - 805 -__Poznámka:__ V prípade, že niektorá biznis funkcia nemá ekvivalent na úrovni aplikačnej architektúry, znamená to, že ide o biznis funkciu, ktorá nie je podporená technickým riešením. 806 - 807 - 808 - 809 -== {{id name="projekt_2657_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10 Stanovenie alternatív v technologickej vrstve architektúry == 810 - 811 -Ciele projektu a súlad s platnou legislatívou KIB je možné naplniť iba výberom Alternatívy A, ktorá z pohľadu technologickej vrstvy znamená implementáciu požiadaviek. 812 - 813 -// // 814 - 815 -= {{id name="projekt_2657_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) = 816 - 817 - 818 - 819 -(% class="" %)|((( 820 -**ID** 821 -)))|((( 822 -**Aktivita/prevádzková dokumentácia (výstup)** 823 -)))|((( 824 -**Poznámka** 825 -))) 826 -(% class="" %)|((( 827 -1.1 828 -)))|((( 829 -Vypracovanie smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti 830 -)))|((( 831 -Výstupom aktivity budú vytvorené / aktualizované nasledovné smernice a dokumenty: 832 - 833 -· Stratégia kybernetickej bezpečnosti. 834 - 835 -· Bezpečnostná politika. 836 - 837 -· Bezpečnostná smernica pre používateľov. 838 - 839 -· Smernica o bezpečnej prevádzke IS pre administrátorov. 840 - 841 -· Smernica pre riadenie informačnej bezpečnosti. 842 - 843 -· Smernica pre riadenie aktív a rizík, vrátane AR/BIA metodiky vytvorenej v súlade s NBÚ metodikou a prispôsobenej podmienkam VÚSCH. 844 - 845 -· Smernica klasifikácie a kategorizácie IS a sietí. 846 - 847 -· Smernica riadenia prístupových práv. 848 - 849 -· Smernica pre riadenie dodávateľských služieb a 3tich strán. 850 - 851 -· Smernica ohľadom bezpečnostných požiadaviek pre obstarávanie nových IS (SSDLC). 852 - 853 -· Smernica o monitorovaní a riešení bezpečnostných incidentov, vrátane zosúladenia interných procesov s prevádzkovateľom SIEM/SOC. 854 -))) 855 -(% class="" %)|((( 856 -1.2 857 -)))|((( 858 -Aktualizácia identifikácie a evidencie aktív 859 -)))|((( 860 -Vykonanie aktualizácie identifikácie a evidencie informačných aktív VÚSCH a ich následné zadanie do nástroja na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti (pozri bod 2.1). 861 -))) 862 -(% class="" %)|((( 863 -1.3 864 -)))|((( 865 -Vykonanie detailnej aktualizácie klasifikácie informácií a kategorizácie sietí a informačných systémov 866 -)))|((( 867 -Vykonanie klasifikácie informácií a následne kategorizácie IS a sietí podľa požiadaviek aktuálnej legislatívy. 868 - 869 -Na klasifikácii sa budú podieľať aj interní zamestnanci, cieľom projektu je aj transfer know-how, aby si bola organizácia schopná klasifikáciu následne realizovať aj vlastnými silami. 870 -))) 871 -(% class="" %)|((( 872 -1.4 873 -)))|((( 874 -Realizácia detailnej aktualizácie AR/BIA 875 -)))|((( 876 -Spolu s vlastníkmi aktív zrealizovanie analýzy rizík a analýzy dopadov nad identifikovanými informačnými aktívami v súlade s metodikou AR/BIA vytvorenou v bode 1.1 a zaevidovanie výsledkov do nástroja na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti uvedeného v bode 2.1. Predmetom dodávky bude aj vytvorenie katalógu rizík a podpora pri procese jeho formálneho schvaľovania vedením VÚSCH. 877 -))) 878 -(% class="" %)|((( 879 -2.1 880 -)))|((( 881 -Nástroj na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti 882 -)))|((( 883 -Informačný nástroj na efektívne udržiavanie aktuálneho zoznamu informačných aktív, pravidelné vykonávanie aktualizácie AR/BIA a nadväzujúcich bezpečnostných opatrení. 884 -))) 885 -(% class="" %)|((( 886 -2.2 887 -)))|((( 888 -Bezpečnostné riešenie ochrany kritických IS infraštruktúry („virtual patching“) 889 -)))|((( 890 -Zavedenie bezpečnostného riešenia pre ochranu kritických infraštruktúrnych prvkov (serverov) voči zraniteľnostiam – implementácia funkcionality „virtual patching“ pre tzv. „legacy“ systémy, na ktoré už nie sú vydávané bezpečnostné záplaty a ochrany voči tzv. „zero-day“ zraniteľnostiam a zaškolenie administrátorov VÚSCH. 891 -))) 892 -(% class="" %)|((( 893 -2.3 894 -)))|((( 895 -Implementácia SIEM 896 -)))|((( 897 -Zavedenie systému bezpečnostného monitoringu (SIEM) s integrovaným centrálnym log manažmentom pre účely agentského aj bez-agentského zberu logov zo systémov VÚSCH, sieťových zariadení a koncových staníc a dostatočnú kapacitu pre uloženie všetkých logov min. po dobu 12 mesiacov. SIEM riešenie bude disponovať funkcionalitami XDR (Extended detection and response), ABA (Attacker Behavior Analytics), UBA (User Behavior Analytics), NTA (Network Traffic Analysis), FAAM (File Access Activity Monitoring), FIM (File Integrity Monitoring), Deception Technology (Honey Pots/User/File/Credential) pre zabezpečenie komplexného monitoringu a možnosti vyhodnocovania bezpečnostných udalostí vrátane zaškolenia administrátorov VÚSCH. 898 - 899 -Implementácia zahŕňa zmapovanie súčasných logov, nastavenie logovania zo všetkých relevantných systémov, aplikácií a sieťových zariadení, ich konsolidáciu a následné implementačné a konfiguračné práce spojené s nasadením SIEM riešenia pre vyhodnocovanie logov z prostredia VÚSCH. 900 -))) 901 -(% class="" %)|((( 902 -2.4 903 -)))|((( 904 -Obstaranie SOC as a Service 905 -)))|((( 906 -Obstaranie a zabezpečenie služby SOC od externého subjektu vrátane podpory riešenia bezpečnostných incidentov. 907 - 908 -Zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC. 909 -))) 910 -(% class="" %)|((( 911 -2.5 912 -)))|((( 913 -Implementácia MFA 914 -)))|((( 915 -Zavedenie MFA na všetky VPN pripojenia a na prístup „power users“ k správe IS a zaškolenie administrátora VÚSCH. Potrebných približne 60 licencií (users). 916 -))) 917 -(% class="" %)|((( 918 -2.6 919 -)))|((( 920 -Vulnerability scanner 921 -)))|((( 922 -Zavedenie interného nástroja na skenovanie zraniteľností (vulnerability scaner), s možnosťou previazania a plnej kompatibility so SIEM riešením, pre testovanie interných systémov, pracovných staníc, sieťovej infraštruktúry a rovnako aj IP adries VÚSCH dostupných zo siete internet, vrátane zaškolenia administrátorov VÚSCH. Súčasťou bude aj vykonania iniciálneho vulnerability testu (scanu) interných systémov, pracovných staníc a sieťovej infraštruktúry. 923 -))) 924 -(% class="" %)|((( 925 -2.7 926 -)))|((( 927 -Nástroj na bezpečnostné testovanie phishing kampaní 928 -)))|((( 929 -Zavedenie interného nástroja na bezpečnostné testovanie zamestnancov formou phishing-ových kampaní a zaškolenie administrátora VÚSCH, Vrátane vykonania iniciálneho phishing-ového testovania interných zamestnancov VÚSCH. 930 -))) 931 -(% class="" %)|((( 932 -3.1 933 -)))|((( 934 -Aktualizácia AR/BIA 935 -)))|((( 936 -Vzhľadom na odhadované trvanie projektu viac ako 1 rok, a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná AR/BIA bude zrealizovaná hneď na začiatku projektu. 937 -))) 938 - 939 - 940 - 941 - 942 - 943 -= {{id name="projekt_2657_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4. NÁHĽAD ARCHITEKTÚRY = 944 - 945 -Náhľad architektúry sa nachádza v dokumente Prístup k projektu. 946 - 947 - 948 - 949 -= {{id name="projekt_2657_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5. ROZPOČET A PRÍNOSY = 950 - 951 -Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR. 952 - 953 - 954 - 955 -Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál). 956 - 957 -Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom. 958 - 959 - 960 - 961 -== {{id name="projekt_2657_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1 Sumarizácia nákladov a prínosov == 962 - 963 -V zmysle pravidiel výzvy sa CBA neprikladá. Sumarizácia nákladov a prínosov vychádza z PHZ. 964 - 965 - 966 - 967 -(% class="" %)|((( 968 -Náklady 969 -)))|((( 970 -Názov 971 - 972 -modulu 973 -)))|((( 974 -Názov 975 - 976 -modulu 977 -)))|((( 978 -Názov 979 - 980 -modulu 981 -)))|((( 982 -Názov 983 - 984 -modulu 985 -)))|((( 986 -Názov 987 - 988 -modulu 989 -)))|((( 990 -Názov 991 - 992 -modulu 993 -))) 994 -(% class="" %)|((( 995 -**Všeobecný materiál** 996 -)))|((( 997 -SW nástroj na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti 998 -)))|((( 999 -Bezpečnostné riešenie ochrany kritických IS infraštruktúry („virtual patching“) 1000 -)))|((( 1001 -Implementácia SIEM 1002 -)))|((( 1003 -Implementácia MFA 1004 -)))|((( 1005 -Vulnerability scanner a nástroj na bezpečnostné testovanie 1006 -)))|((( 1007 -Nástroj na bezpečnostné testovanie phishing kampaní. 1008 -))) 1009 -(% class="" %)|((( 1010 -**IT - CAPEX** 1011 -)))|((( 1012 -18.600 € 1013 -)))|((( 1014 -23.400 € 1015 -)))|((( 1016 -69.600 € 1017 -)))|((( 1018 -15.120 € 1019 -)))|((( 1020 -27.600 € 1021 -)))|((( 1022 -9 600 € 1023 -))) 1024 -(% class="" %)|((( 1025 -Aplikácie 1026 -)))|((( 1027 -\\ 1028 -)))|((( 1029 -\\ 1030 -)))|((( 1031 -\\ 1032 -)))|((( 1033 -// // 1034 -)))|((( 1035 -// // 1036 -)))|((( 1037 -// // 1038 -))) 1039 -(% class="" %)|((( 1040 -SW 1041 -)))|((( 1042 -\\ 1043 -)))|((( 1044 -\\ 1045 -)))|((( 1046 -\\ 1047 -)))|((( 1048 -// // 1049 -)))|((( 1050 -// // 1051 -)))|((( 1052 -// // 1053 -))) 1054 -(% class="" %)|((( 1055 -HW 1056 -)))|((( 1057 -\\ 1058 -)))|((( 1059 -\\ 1060 -)))|((( 1061 -\\ 1062 -)))|((( 1063 -// // 1064 -)))|((( 1065 -// // 1066 -)))|((( 1067 -// // 1068 -))) 1069 -(% class="" %)|((( 1070 -**Názov** 1071 -)))|((( 1072 -\\ 1073 -)))|((( 1074 -\\ 1075 -)))|((( 1076 -\\ 1077 -)))|((( 1078 -\\ 1079 -)))|((( 1080 -\\ 1081 -)))|((( 1082 -\\ 1083 -))) 1084 -(% class="" %)|((( 1085 -**IT - OPEX- prevádzka** 1086 -)))|((( 1087 -7.000 € 1088 -)))|((( 1089 -7.332 € 1090 -)))|((( 1091 -22.899 € 1092 -)))|((( 1093 -4.080 € 1094 -)))|((( 1095 -8.540 € 1096 -)))|((( 1097 -2.590 € 1098 -))) 1099 -(% class="" %)|((( 1100 -Licencie 1101 -)))|((( 1102 -\\ 1103 -)))|((( 1104 -\\ 1105 -)))|((( 1106 -\\ 1107 -)))|((( 1108 -// // 1109 -)))|((( 1110 -// // 1111 -)))|((( 1112 -// // 1113 -))) 1114 -(% class="" %)|((( 1115 -SW 1116 -)))|((( 1117 -\\ 1118 -)))|((( 1119 -\\ 1120 -)))|((( 1121 -\\ 1122 -)))|((( 1123 -// // 1124 -)))|((( 1125 -// // 1126 -)))|((( 1127 -// // 1128 -))) 1129 -(% class="" %)|((( 1130 -HW 1131 -)))|((( 1132 -\\ 1133 -)))|((( 1134 -\\ 1135 -)))|((( 1136 -\\ 1137 -)))|((( 1138 -// // 1139 -)))|((( 1140 -// // 1141 -)))|((( 1142 -// // 1143 -))) 1144 - 1145 - 1146 - 1147 -= {{id name="projekt_2657_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA = 1148 - 1149 - 1150 - 1151 - 1152 - 1153 -(% class="" %)|((( 1154 -ID 1155 -)))|((( 1156 -FÁZA/AKTIVITA 1157 -)))|((( 1158 -ZAČIATOK 1159 - 1160 -(odhad termínu) 1161 -)))|((( 1162 -KONIEC 1163 - 1164 -(odhad termínu) 1165 -))) 1166 -(% class="" %)|((( 1167 -1. 1168 -)))|((( 1169 -Prípravná fáza a Iniciačná fáza 1170 -)))|((( 1171 -06/2024 1172 -)))|((( 1173 -10/2024 1174 -))) 1175 -(% class="" %)|((( 1176 -2. 1177 -)))|((( 1178 -Realizačná fáza 1179 -)))|((( 1180 -11/2024 1181 -)))|((( 1182 -01/2026 1183 -))) 1184 -(% class="" %)|((( 1185 -2a 1186 -)))|((( 1187 -Analýza a Dizajn 1188 -)))|((( 1189 -11/2024 1190 -)))|((( 1191 -03/2025 1192 -))) 1193 -(% class="" %)|((( 1194 -2b 1195 -)))|((( 1196 -Nákup technických prostriedkov, programových prostriedkov a služieb 1197 -)))|((( 1198 -12/2024 1199 -)))|((( 1200 -04/2025 1201 -))) 1202 -(% class="" %)|((( 1203 -2c 1204 -)))|((( 1205 -Implementácia a testovanie 1206 -)))|((( 1207 -03/2025 1208 -)))|((( 1209 -07/2025 1210 -))) 1211 -(% class="" %)|((( 1212 -2d 1213 -)))|((( 1214 -Nasadenie 1215 -)))|((( 1216 -08/2025 1217 -)))|((( 1218 -12/2025 1219 -))) 1220 -(% class="" %)|((( 1221 -3. 1222 -)))|((( 1223 -Dokončovacia fáza 1224 -)))|((( 1225 -12/2025 1226 -)))|((( 1227 -01/2026 1228 -))) 1229 -(% class="" %)|((( 1230 -4. 1231 -)))|((( 1232 -Podpora prevádzky (SLA) 1233 -)))|((( 1234 -02/2026 1235 -)))|((( 1236 -\\ 1237 -))) 1238 - 1239 -\\ 1240 - 1241 -, 1242 - 1243 -// // 1244 - 1245 -// // 1246 - 1247 -\\ 1248 - 1249 -= {{id name="projekt_2657_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7. PROJEKTOVÝ TÍM = 1250 - 1251 - 1252 - 1253 -Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení: 1254 - 1255 -* Predseda RV 1256 -* Biznis vlastník 1257 -* Zástupca prevádzky 1258 -* Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen) 1259 -* Projektový manažér objednávateľa (PM) 1260 - 1261 -\\ 1262 - 1263 -(% class="" %)|((( 1264 -ID 1265 -)))|((( 1266 -Meno a Priezvisko 1267 -)))|((( 1268 -Pozícia 1269 -)))|((( 1270 -Oddelenie 1271 -)))|((( 1272 -Rola v projekte 1273 -))) 1274 -(% class="" %)|((( 1275 -1. 1276 -)))|((( 1277 - 1278 -)))|((( 1279 -Projektový manažér (pracovné zaradenie v línii) 1280 -)))|((( 1281 - 1282 -)))|((( 1283 -PM 1284 -))) 1285 -(% class="" %)|((( 1286 -2. 1287 -)))|((( 1288 -Ing. Marián ALBERT, PhD., MBA 1289 -)))|((( 1290 -Manažér kybernetickej bezpečnosti (pracovné zaradenie v línii) 1291 -)))|((( 1292 - 1293 -)))|((( 1294 -MKIB 1295 -))) 1296 - 1297 -Pozícia projektového manažéra bude obsadená do začiatku projektu. 1298 - 1299 -\\ 1300 - 1301 -== {{id name="projekt_2657_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1 PRACOVNÉ NÁPLNE == 1302 - 1303 - 1304 - 1305 -__Riadiaci výbor projektu budú tvoriť:__ 1306 - 1307 -Členovia Riadiaceho výboru s hlasovacím právom: 1308 - 1309 -* predseda Riadiaceho výboru projektu 1310 -* manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV 1311 -* zástupca prevádzky 1312 - 1313 -\\ 1314 - 1315 -Členovia Riadiaceho výboru bez hlasovacieho práva: 1316 - 1317 -* projektový manažér prijímateľa 1318 -* zástupca QA SKB MIRRI SR 1319 -* projektový manažér SO MIRRI SR 1320 -* projektový manažér dodávateľa 1321 -* zástupca dodávateľa 1322 - 1323 -\\ 1324 - 1325 -Určenie zodpovednosti členov Riadiaceho výboru 1326 - 1327 -Hlavným záujmom a zodpovednosťou predsedu Riadiaceho výboru projektu je: 1328 - 1329 -* celkovo zodpovedať za projekt, 1330 -* kontrolovať súlad projektu a projektových cieľov so strategickými cieľmi, 1331 -* zabezpečiť a udržať finančné a personálne krytie realizácie projektu, 1332 -* zabezpečiť nákladovo prijateľný prístup v projekte, 1333 - 1334 -Hlavným záujmom a zodpovednosťou biznis vlastníka je: 1335 - 1336 -* schválenie funkčných a technických požiadaviek alebo ich zmien, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, 1337 -* definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľov a požiadaviek na 1338 -* bezpečnosť, 1339 -* definovanie merateľných výkonnostných ukazovateľov projektov a prvkov, 1340 -* schválenie akceptačných kritérií, 1341 -* odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky, 1342 -* dostupnosť ľudských zdrojov alokovaných na realizáciu projektu 1343 - 1344 -Hlavným záujmom a zodpovednosťou zástupcu dodávateľa je: 1345 - 1346 -* návrh riešenia, vytvorenie, vývoj, implementáciu, otestovanie a nasadenie projektových produktov, 1347 -* zodpovedá za plnenie a dodávku predmetu projektu v zmluvne dohodnutom rozsahu, čase, kvalite a nákladoch, 1348 - 1349 -. 1350 - 1351 -= {{id name="projekt_2657_Projektovy_zamer_detailny-8.PRÍLOHY"/}}8. PRÍLOHY = 1352 - 1353 - 1354 - 1355 -**Príloha: **Zoznam rizík a závislostí (Excel): 1356 - 1357 -**Príloha:** Katalóg požiadaviek 1358 - 1359 -// // 1360 - 1361 -
- Confluence.Code.ConfluencePageClass[0]
-
- Id
-
... ... @@ -1,1 +1,1 @@ 1 -15532272 61 +155322728