Naposledy upravil Admin-metais MetaIS 2024/11/07 13:09

Z verzie 2.2
upravil ivana_pukajova
-
Zmeniť komentár: Update document after refactoring.
Do verzie 3.1
Zmeniť komentár: Pre túto verziu nie sú komentáre

Súhrn

Podrobnosti

Vlastnosti stránky
Názov
... ... @@ -1,1 +1,1 @@
1 -projektovy_zamer
1 +projekt_2657_Projektovy_zamer_detailny
Autor dokumentu
... ... @@ -1,1 +1,1 @@
1 -projdoc:XWiki.ivana_pukajova
1 +XWiki.metais@vicepremier\.gov\.sk
Obsah
... ... @@ -4,29 +4,28 @@
4 4  
5 5  **podľa vyhlášky MIRRI č. 401/2023 Z. z.**
6 6  
7 -\\
8 8  
9 -(% class="" %)|(((
8 +|(((
10 10  Povinná osoba
11 11  )))|(((
12 12  Východoslovenský ústav srdcových a cievnych chorôb, a.s.
13 13  )))
14 -(% class="" %)|(((
13 +|(((
15 15  Názov projektu
16 16  )))|(((
17 17  Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Východoslovenského ústavu srdcových a cievnych chorôb
18 18  )))
19 -(% class="" %)|(((
18 +|(((
20 20  Zodpovedná osoba za projekt
21 21  )))|(((
22 22  Ing. Marián ALBERT, PhD., MBA
23 23  )))
24 -(% class="" %)|(((
23 +|(((
25 25  Realizátor projektu
26 26  )))|(((
27 27  Východoslovenský ústav srdcových a cievnych chorôb, a.s.
28 28  )))
29 -(% class="" %)|(((
28 +|(((
30 30  Vlastník projektu
31 31  )))|(((
32 32  Východoslovenský ústav srdcových a cievnych chorôb, a.s.
... ... @@ -36,7 +36,7 @@
36 36  
37 37  **Schvaľovanie dokumentu**
38 38  
39 -(% class="" %)|(((
38 +|(((
40 40  Položka
41 41  )))|(((
42 42  Meno a priezvisko
... ... @@ -51,7 +51,7 @@
51 51  
52 52  (alebo elektronický súhlas)
53 53  )))
54 -(% class="" %)|(((
53 +|(((
55 55  Vypracoval
56 56  )))|(((
57 57  Ing. Marián ALBERT, PhD., MBA
... ... @@ -69,7 +69,7 @@
69 69  
70 70  = {{id name="projekt_2657_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.     História DOKUMENTU =
71 71  
72 -(% class="" %)|(((
71 +|(((
73 73  Verzia
74 74  )))|(((
75 75  Dátum
... ... @@ -78,7 +78,7 @@
78 78  )))|(((
79 79  Meno
80 80  )))
81 -(% class="" %)|(((
80 +|(((
82 82  0.1
83 83  )))|(((
84 84  9.5.2024
... ... @@ -87,7 +87,7 @@
87 87  )))|(((
88 88  
89 89  )))
90 -(% class="" %)|(((
89 +|(((
91 91  0.2
92 92  )))|(((
93 93  10.5.2024
... ... @@ -96,7 +96,7 @@
96 96  )))|(((
97 97  
98 98  )))
99 -(% class="" %)|(((
98 +|(((
100 100  0.3
101 101  )))|(((
102 102  21.5.2024
... ... @@ -105,7 +105,7 @@
105 105  )))|(((
106 106  
107 107  )))
108 -(% class="" %)|(((
107 +|(((
109 109  
110 110  )))|(((
111 111  
... ... @@ -119,7 +119,6 @@
119 119  
120 120  = {{id name="projekt_2657_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2.     DEFINOVANIE PROJEKTU =
121 121  
122 -
123 123  
124 124  == {{id name="projekt_2657_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1        Manažérske zhrnutie ==
125 125  
... ... @@ -129,7 +129,6 @@
129 129  
130 130  Aktuálna situácia v oblasti informačnej a kybernetickej bezpečnosti (ďalej ako “KIB”) v našej organizácii nie je ideálna. Východoslovenský ústav srdcových a cievnych chorôb, a.s. (ďalej ako ”VÚSCH”) nemá implementované všetky riešenia a opatrenia kybernetickej bezpečnosti pre zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Z externého pohľadu sa zvyšuje frekvencia a závažnosť útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda hrozby, zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB.
131 131  
132 -
133 133  
134 134  VÚSCH nemá implementované požiadavky v oblasti KIB z nasledovných dôvodov:
135 135  
... ... @@ -139,9 +139,8 @@
139 139  * nemáme spracované základné dokumenty pre niektoré oblasti riadenia informačnej bezpečnosti, z ktorých by vyplývalo, aké opatrenia je potrebné implementovať a ako a akým spôsobom ich realizovať,
140 140  * nemáme zavedené niektoré procesy riadenia KIB.
141 141  
142 -
143 143  
144 -Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, v nadväznosti na výsledky auditu organizácie, čo chceme naplniť nasledujúcimi pod-aktivitami:
140 +Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, v nadväznosti na výsledky auditu organizácie, čo chceme naplniť nasledujúcimi pod-aktivitami: 
145 145  
146 146  * Aktivity ohľadom vypracovania dokumentácie a nastavenia procesov riadenia KIB:
147 147  ** aktualizácia stratégie kybernetickej bezpečnosti,
... ... @@ -148,7 +148,6 @@
148 148  ** aktualizácia bezpečnostnej politiky kybernetickej bezpečnosti,
149 149  ** vytvorenie / aktualizácia ďalších interných smerníc a politík pre všetky relevantné oblasti riadenia KIB (najmä smernica pre používateľov ohľadom IB, BCM politika, SSDLC smernica, riadenie bezpečnosti v prevádzke IT a pod.).
150 150  
151 -
152 152  
153 153  * Analytické aktivity:
154 154  ** aktualizácia identifikácie a evidencie informačných aktív,
... ... @@ -170,30 +170,24 @@
170 170  *** vulnerability test (scan) interných systémov, pracovných staníc, sieťovej infraštruktúry,
171 171  *** phishingové testovanie interných zamestnancov VÚSCH.
172 172  
173 -
174 174  
175 175  * Pre-financovanie nasledovných, legislatívou vyžadovanej aktivity:
176 176  ** pre-financovanie aktualizácie inventarizácie aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení.
177 177  
178 -
179 179  
180 180  Výsledkom projektu bude implementácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB, zrealizovaná klasifikácia a kategorizácia a AR/BIA, a zavedený formalizovaný  proces riadenia rizík, vrátane podpory IKT nástrojom. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely zberu a ukladania logov a bezpečnostného monitoringu, skenovanie zraniteľností, rozšírenej ochrany kritických prvkov infraštruktúry, ale napr. aj riešenie viac-faktorovej autentifikácie a pod.
181 181  
182 182  Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti, okrem služby SIEM/SOC, ktorá bude zabezpečená externou formou – externými kapacitami..
183 183  
184 -
185 185  
186 186  Celková žiadaná výška ŽoNFP je 299 614, 40 EUR.
187 187  
188 -
189 189  
190 190  == {{id name="projekt_2657_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2        Motivácia a rozsah projektu ==
191 191  
192 -
193 193  
194 194  Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby VÚSCH bol lepšie pripravený čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého prostredia, ako aj ochranu dát.
195 195  
196 -\\
197 197  
198 198  Medzi hlavné ciele systému riadenia KIB patria:
199 199  
... ... @@ -201,11 +201,9 @@
201 201  * monitorovanie prostredia,
202 202  * evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu.
203 203  
204 -\\
205 205  
206 206  Na rozdiel od súčasného stavu bude VÚSCH disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého prostredia, ako aj ochranu dát.
207 207  
208 -\\
209 209  
210 210  Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia" súvisí najmä s naplnením povinností:
211 211  
... ... @@ -216,7 +216,6 @@
216 216  * ako reakcia na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB,
217 217  * ako reakcia na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti.
218 218  
219 -\\
220 220  
221 221  Projekt rieši nasledovné špecifické problémy v oblasti kybernetickej bezpečnosti:
222 222  
... ... @@ -225,7 +225,6 @@
225 225  * VÚSCH nemá vykonanú detailnú inventarizáciu informačných aktív, klasifikáciu a kategorizáciu IS a sietí, analýzu rizík a analýzu dopadov, zabezpečený formalizovaný a opakovaný proces riadenia identifikovaných rizík (ich mitigácie), ktoré sú nevyhnutným a nutným predpokladom pre efektívne riadenie KIB a ďalší rozvoj v tejto oblasti, inventarizáciu aktív a riadenie rizík vykonávajú zväčša neformalizovaným spôsobom bez IKT podpory.
226 226  * Nie je zadefinovaný dizajn bezpečnostných opatrení pre jednotlivé klasifikačné stupne a kategórie IS a chýba aj základná sada zákonom o KB požadovanej dokumentácie a základných interných smerníc pre niektoré oblasti riadenia KIB.
227 227  
228 -\\
229 229  
230 230  Chýbajú bezpečnostné funkcie najmä v oblasti:
231 231  
... ... @@ -236,7 +236,6 @@
236 236  * komplexného bezpečnostného monitoringu,
237 237  * sieťovej a komunikačnej bezpečnosti.
238 238  
239 -\\
240 240  
241 241  Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti:
242 242  
... ... @@ -245,7 +245,6 @@
245 245  * riešenie bezpečnostných incidentov,
246 246  * obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov.
247 247  
248 -\\
249 249  
250 250  **Informačné systémy v správe VÚSCH:**
251 251  
... ... @@ -258,7 +258,6 @@
258 258  * Service desk Alvao + Alvao asset management console.
259 259  * Webové sídlo VÚSCH.
260 260  
261 -\\
262 262  
263 263  Implementácia projektu bude prebiehať v rámci oprávneného typu akcie: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy a zdravotníckych zariadení v nasledovných krokoch:
264 264  
... ... @@ -266,7 +266,6 @@
266 266  
267 267  **__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti**
268 268  
269 -\\
270 270  
271 271  Jednotlivé pod-aktivity v rámci implementácie projektu:
272 272  
... ... @@ -279,7 +279,6 @@
279 279  * funkčnú a nefunkčnú špecifikáciu celého riešenia,
280 280  * definíciu všetkých manažérskych a špecializovaných produktov spolu s akceptačnými kritériami.
281 281  
282 -\\
283 283  
284 284  1. **Nákup HW a krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia**
285 285  
... ... @@ -287,7 +287,6 @@
287 287  * Bezpečnostné riešenie ochrany kritických sieťových prvkov.
288 288  * Vulnerability scanner.
289 289  
290 -\\
291 291  
292 292  1. **Implementácia bude obsahovať:**
293 293  
... ... @@ -298,7 +298,6 @@
298 298  * zabezpečenie služby SOC od externého subjektu,
299 299  * zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC.
300 300  
301 -\\
302 302  
303 303  1. **Testovanie obsahuje**:
304 304  
... ... @@ -308,7 +308,6 @@
308 308  * pilotnú prevádzku,
309 309  * akceptačné testovanie.
310 310  
311 -\\
312 312  
313 313  1. **Nasadenie obsahuje:**
314 314  
... ... @@ -316,21 +316,17 @@
316 316  * školenia pre celé riešenie,
317 317  * prechod na plnú prevádzku.
318 318  
319 -\\
320 320  
321 321  * **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu, manažér kybernetickej bezpečnosti – kontrola a riadenie implementácie bezpečnostných riešení, bezpečnostný analytik – podpora implementácie bezpečnostných riešení a ich bezpečnostnej konfigurácie.
322 322  
323 -\\
324 324  
325 325  * **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t.j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač
326 326  
327 -\\
328 328  
329 329  == {{id name="projekt_2657_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3        Zainteresované strany/Stakeholderi ==
330 330  
331 -\\
332 332  
333 -(% class="" %)|(((
306 +|(((
334 334  ID
335 335  )))|(((
336 336  AKTÉR / STAKEHOLDER
... ... @@ -347,34 +347,29 @@
347 347  
348 348  (MetaIS kód a názov ISVS)
349 349  )))
350 -(% class="" %)|(((
323 +|(((
351 351  1.
352 352  )))|(((
353 353  Východoslovenský ústav srdcových a cievnych chorôb, a.s.
354 354  )))|(((
355 -\\
328 +
356 356  )))|(((
357 357  Administrátor a používateľ  bezpečnostných riešení
358 358  )))|(((
359 -\\
332 +
360 360  )))
361 361  
362 -\\
363 363  
364 -\\
365 365  
366 366  == {{id name="projekt_2657_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4        Ciele projektu ==
367 367  
368 -
369 369  
370 -
371 371  
372 -(% class="" %)|(((
341 +|(((
373 373  ID
374 374  )))|(((
375 375  
376 376  
377 -
378 378  
379 379  Názov cieľa
380 380  )))|(((
... ... @@ -382,7 +382,7 @@
382 382  )))|(((
383 383  Spôsob realizácie strategického cieľa
384 384  )))
385 -(% class="" %)|(((
353 +|(((
386 386  1
387 387  )))|(((
388 388  RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
... ... @@ -398,14 +398,12 @@
398 398  
399 399  == {{id name="projekt_2657_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5        Merateľné ukazovatele (KPI) ==
400 400  
401 -\\
402 402  
403 -(% class="" %)|(((
370 +|(((
404 404  ID
405 405  )))|(((
406 406  
407 407  
408 -
409 409  
410 410  ID/Názov cieľa
411 411  )))|(((
... ... @@ -413,7 +413,7 @@
413 413  ukazovateľa (KPI)
414 414  )))|(((
415 415  Merná jednotka
416 -\\
382 +
417 417  )))|(((
418 418  Čas plnenia
419 419  
... ... @@ -435,7 +435,7 @@
435 435  
436 436  k HP
437 437  )))
438 -(% class="" %)|(((
404 +|(((
439 439  VÝSTUP
440 440  
441 441  PO095 / PSKPSOI12
... ... @@ -464,7 +464,7 @@
464 464  )))|(((
465 465  n/a
466 466  )))
467 -(% class="" %)|(((
433 +|(((
468 468  VÝSLEDOK
469 469  
470 470  PR017 / PSKPRCR11
... ... @@ -490,23 +490,17 @@
490 490  n/a
491 491  )))
492 492  
493 -\\
494 494  
495 -
496 496  
497 497  == {{id name="projekt_2657_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6        Riziká a závislosti ==
498 498  
499 -
500 500  
501 501  Zoznam rizík a závislosti sa nachádzajú v samostatnej prílohe.
502 502  
503 -
504 504  
505 -
506 506  
507 507  == {{id name="projekt_2657_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7        Stanovenie alternatív v biznisovej vrstve architektúry ==
508 508  
509 -
510 510  
511 511  V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS VS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa staré postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami.
512 512  
... ... @@ -520,7 +520,6 @@
520 520  
521 521  Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany.
522 522  
523 -\\
524 524  
525 525  __Alternatívy riešenia sú nasledovné__:
526 526  
... ... @@ -528,7 +528,6 @@
528 528  
529 529  **Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB  v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení.
530 530  
531 -\\
532 532  
533 533  Projekt na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy:
534 534  
... ... @@ -557,7 +557,6 @@
557 557  ** Proces skenovania zraniteľností jednotlivých IS a sieťových zariadení.
558 558  ** Proces zvyšovania kybernetickej odolnosti VÚSCH formou bezpečnostných testovaní (phishing-ových simulácií).
559 559  
560 -\\
561 561  
562 562  Okrem uvedených biznis funkcií je projekt zameraný aj na podporu pre oblasti:
563 563  
... ... @@ -564,7 +564,6 @@
564 564  * governance KIB a bezpečnostná dokumentácia,
565 565  * zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia.
566 566  
567 -\\
568 568  
569 569  V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu), a z aktuálne dostupnými finančnými prostriedkami a ľudskými zdrojmi by VÚSCH bola schopná zrealizovať a do praxe implementovať len nasledovné biznis funkcie:
570 570  
... ... @@ -573,17 +573,13 @@
573 573  
574 574  Implementácia len tých dvoch biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív VÚSCH a naplnenia legislatívnych požiadaviek absolútne nepostačujúca.
575 575  
576 -\\
577 577  
578 -\\
579 579  
580 580  == {{id name="projekt_2657_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8        Multikriteriálna analýza ==
581 581  
582 -
583 583  
584 -
585 585  
586 -(% class="" %)|(((
538 +|(((
587 587  **// //**
588 588  )))|(((
589 589  KRITÉRIUM
... ... @@ -598,7 +598,7 @@
598 598  
599 599  3
600 600  )))
601 -(% class="" %)|(% rowspan="6" %)(((
553 +|(% rowspan="6" %)(((
602 602  BIZNIS VRSTVA
603 603  
604 604  // //
... ... @@ -611,9 +611,9 @@
611 611  )))|(((
612 612  áno
613 613  )))|(((
614 -\\
566 +
615 615  )))
616 -(% class="" %)|(((
568 +|(((
617 617  B Rýchlosť implementácie.
618 618  )))|(((
619 619  Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr
... ... @@ -622,9 +622,9 @@
622 622  )))|(((
623 623  nie
624 624  )))|(((
625 -\\
577 +
626 626  )))
627 -(% class="" %)|(((
579 +|(((
628 628  C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času
629 629  )))|(((
630 630  Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje
... ... @@ -633,55 +633,49 @@
633 633  )))|(((
634 634  nie
635 635  )))|(((
636 -\\
588 +
637 637  )))
638 -(% class="" %)|(((
590 +|(((
639 639  Kritérium D (KO)
640 640  )))|(((
641 641  
642 642  )))|(((
643 -\\
595 +
644 644  )))|(((
645 -\\
597 +
646 646  )))|(((
647 -\\
599 +
648 648  )))
649 -(% class="" %)|(((
601 +|(((
650 650  Kritérium E
651 651  )))|(((
652 652  
653 653  )))|(((
654 -\\
606 +
655 655  )))|(((
656 -\\
608 +
657 657  )))|(((
658 -\\
610 +
659 659  )))
660 -(% class="" %)|(((
612 +|(((
661 661  Kritérium F
662 662  )))|(((
663 663  
664 664  )))|(((
665 -\\
617 +
666 666  )))|(((
667 -\\
619 +
668 668  )))|(((
669 -\\
621 +
670 670  )))
671 671  
672 -
673 673  
674 -\\
675 675  
676 -\\
677 677  
678 -\\
679 679  
680 -\\
681 681  
682 -\\
683 683  
684 -(% class="" %)|(((
630 +|(((
685 685  Zoznam kritérií
686 686  )))|(((
687 687  Alternatíva
... ... @@ -698,7 +698,7 @@
698 698  
699 699  dosiahnutia
700 700  )))
701 -(% class="" %)|(((
647 +|(((
702 702  Kritérium A
703 703  )))|(((
704 704  áno
... ... @@ -709,7 +709,7 @@
709 709  )))|(((
710 710  
711 711  )))
712 -(% class="" %)|(((
658 +|(((
713 713  Kritérium B
714 714  )))|(((
715 715  áno
... ... @@ -720,7 +720,7 @@
720 720  )))|(((
721 721  
722 722  )))
723 -(% class="" %)|(((
669 +|(((
724 724  Kritérium C
725 725  )))|(((
726 726  áno
... ... @@ -731,7 +731,7 @@
731 731  )))|(((
732 732  
733 733  )))
734 -(% class="" %)|(((
680 +|(((
735 735  Kritérium D
736 736  )))|(((
737 737  
... ... @@ -743,7 +743,6 @@
743 743  
744 744  )))
745 745  
746 -
747 747  
748 748  Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu.
749 749  
... ... @@ -753,7 +753,6 @@
753 753  
754 754  Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti VÚSCH.
755 755  
756 -
757 757  
758 758  Z pohľadu aplikačnej vrstvy architektúry je účelom projektu:
759 759  
... ... @@ -760,7 +760,6 @@
760 760  * implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia,
761 761  * budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov.
762 762  
763 -
764 764  
765 765  **Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:**
766 766  
... ... @@ -772,7 +772,6 @@
772 772  * zisťovanie a hodnotenie úrovne zraniteľnosti prvkov infraštruktúry,
773 773  * vykonávanie pravidelného hardeningu a aktualizácie infraštruktúry a softvérového vybavenia.
774 774  
775 -
776 776  
777 777  **Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:**
778 778  
... ... @@ -782,7 +782,6 @@
782 782  * reakcia na kybernetický bezpečnostný incident, podpora a koordinácia činnosti v rámci riešenia incidentov,
783 783  * návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov.
784 784  
785 -
786 786  
787 787  Aplikačná architektúra bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi:
788 788  
... ... @@ -800,11 +800,9 @@
800 800  ** Implementácia vulnerability skenera.
801 801  ** Implementácia nástroja na tvorbu a testovanie phishing kampaní.
802 802  
803 -\\
804 804  
805 805  __Poznámka:__ V prípade, že niektorá biznis funkcia nemá ekvivalent na úrovni aplikačnej architektúry, znamená to, že ide o biznis funkciu, ktorá nie je podporená technickým riešením.
806 806  
807 -
808 808  
809 809  == {{id name="projekt_2657_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10     Stanovenie alternatív v technologickej vrstve architektúry ==
810 810  
... ... @@ -814,9 +814,8 @@
814 814  
815 815  = {{id name="projekt_2657_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3.     POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) =
816 816  
817 -
818 818  
819 -(% class="" %)|(((
757 +|(((
820 820  **ID**
821 821  )))|(((
822 822  **Aktivita/prevádzková dokumentácia (výstup)**
... ... @@ -823,7 +823,7 @@
823 823  )))|(((
824 824  **Poznámka**
825 825  )))
826 -(% class="" %)|(((
764 +|(((
827 827  1.1
828 828  )))|(((
829 829  Vypracovanie smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti
... ... @@ -852,7 +852,7 @@
852 852  
853 853  ·        Smernica o monitorovaní a riešení bezpečnostných incidentov, vrátane zosúladenia interných procesov s prevádzkovateľom SIEM/SOC.
854 854  )))
855 -(% class="" %)|(((
793 +|(((
856 856  1.2
857 857  )))|(((
858 858  Aktualizácia identifikácie a evidencie aktív
... ... @@ -859,7 +859,7 @@
859 859  )))|(((
860 860  Vykonanie aktualizácie identifikácie a evidencie informačných aktív VÚSCH a ich následné zadanie do nástroja na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti (pozri bod 2.1).
861 861  )))
862 -(% class="" %)|(((
800 +|(((
863 863  1.3
864 864  )))|(((
865 865  Vykonanie detailnej aktualizácie klasifikácie informácií a kategorizácie sietí a informačných systémov
... ... @@ -868,7 +868,7 @@
868 868  
869 869  Na klasifikácii sa budú podieľať aj interní zamestnanci, cieľom projektu je aj transfer know-how, aby si bola organizácia schopná klasifikáciu následne realizovať aj vlastnými silami.
870 870  )))
871 -(% class="" %)|(((
809 +|(((
872 872  1.4
873 873  )))|(((
874 874  Realizácia detailnej aktualizácie AR/BIA
... ... @@ -875,7 +875,7 @@
875 875  )))|(((
876 876  Spolu s vlastníkmi aktív zrealizovanie analýzy rizík a analýzy dopadov nad identifikovanými informačnými aktívami v súlade s metodikou AR/BIA vytvorenou v bode 1.1 a zaevidovanie výsledkov do nástroja na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti uvedeného v bode 2.1. Predmetom dodávky bude aj vytvorenie katalógu rizík a podpora pri procese jeho formálneho schvaľovania vedením VÚSCH.
877 877  )))
878 -(% class="" %)|(((
816 +|(((
879 879  2.1
880 880  )))|(((
881 881  Nástroj na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti
... ... @@ -882,7 +882,7 @@
882 882  )))|(((
883 883  Informačný nástroj na efektívne udržiavanie aktuálneho zoznamu informačných aktív, pravidelné vykonávanie aktualizácie AR/BIA a nadväzujúcich bezpečnostných opatrení.
884 884  )))
885 -(% class="" %)|(((
823 +|(((
886 886  2.2
887 887  )))|(((
888 888  Bezpečnostné riešenie ochrany kritických IS infraštruktúry („virtual patching“)
... ... @@ -889,7 +889,7 @@
889 889  )))|(((
890 890  Zavedenie bezpečnostného riešenia pre ochranu kritických infraštruktúrnych prvkov (serverov) voči zraniteľnostiam – implementácia funkcionality „virtual patching“ pre tzv. „legacy“ systémy, na ktoré už nie sú vydávané bezpečnostné záplaty a ochrany voči tzv. „zero-day“ zraniteľnostiam a zaškolenie administrátorov VÚSCH.
891 891  )))
892 -(% class="" %)|(((
830 +|(((
893 893  2.3
894 894  )))|(((
895 895  Implementácia SIEM
... ... @@ -898,7 +898,7 @@
898 898  
899 899  Implementácia zahŕňa zmapovanie súčasných logov, nastavenie logovania zo všetkých relevantných systémov, aplikácií a sieťových zariadení, ich konsolidáciu a následné implementačné a konfiguračné práce spojené s nasadením SIEM riešenia pre vyhodnocovanie logov z prostredia VÚSCH.
900 900  )))
901 -(% class="" %)|(((
839 +|(((
902 902  2.4
903 903  )))|(((
904 904  Obstaranie SOC as a Service
... ... @@ -907,7 +907,7 @@
907 907  
908 908  Zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC.
909 909  )))
910 -(% class="" %)|(((
848 +|(((
911 911  2.5
912 912  )))|(((
913 913  Implementácia MFA
... ... @@ -914,7 +914,7 @@
914 914  )))|(((
915 915  Zavedenie MFA na všetky VPN pripojenia a na prístup „power users“ k správe IS a zaškolenie administrátora VÚSCH. Potrebných približne 60 licencií (users).
916 916  )))
917 -(% class="" %)|(((
855 +|(((
918 918  2.6
919 919  )))|(((
920 920  Vulnerability scanner
... ... @@ -921,7 +921,7 @@
921 921  )))|(((
922 922  Zavedenie interného nástroja na skenovanie zraniteľností (vulnerability scaner), s možnosťou previazania a plnej kompatibility so SIEM riešením, pre testovanie interných systémov, pracovných staníc, sieťovej infraštruktúry a rovnako aj IP adries VÚSCH dostupných zo siete internet, vrátane zaškolenia administrátorov VÚSCH. Súčasťou bude aj vykonania iniciálneho vulnerability testu (scanu) interných systémov, pracovných staníc a sieťovej infraštruktúry.
923 923  )))
924 -(% class="" %)|(((
862 +|(((
925 925  2.7
926 926  )))|(((
927 927  Nástroj na bezpečnostné testovanie phishing kampaní
... ... @@ -928,7 +928,7 @@
928 928  )))|(((
929 929  Zavedenie interného nástroja na bezpečnostné testovanie zamestnancov formou phishing-ových kampaní a zaškolenie administrátora VÚSCH, Vrátane vykonania iniciálneho phishing-ového testovania interných zamestnancov VÚSCH.
930 930  )))
931 -(% class="" %)|(((
869 +|(((
932 932  3.1
933 933  )))|(((
934 934  Aktualizácia AR/BIA
... ... @@ -936,35 +936,29 @@
936 936  Vzhľadom na odhadované trvanie projektu viac ako 1 rok, a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná AR/BIA bude zrealizovaná hneď na začiatku projektu.
937 937  )))
938 938  
939 -
940 940  
941 -
942 942  
943 943  = {{id name="projekt_2657_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4.     NÁHĽAD ARCHITEKTÚRY =
944 944  
945 945  Náhľad architektúry sa nachádza v dokumente Prístup k projektu.
946 946  
947 -
948 948  
949 949  = {{id name="projekt_2657_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5.     ROZPOČET A PRÍNOSY =
950 950  
951 951  Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR.
952 952  
953 -
954 954  
955 955  Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál).
956 956  
957 957  Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom.
958 958  
959 -
960 960  
961 961  == {{id name="projekt_2657_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1        Sumarizácia nákladov a prínosov ==
962 962  
963 963  V zmysle pravidiel výzvy sa CBA neprikladá. Sumarizácia nákladov a prínosov vychádza z PHZ.
964 964  
965 -
966 966  
967 -(% class="" %)|(((
899 +|(((
968 968  Náklady
969 969  )))|(((
970 970  Názov
... ... @@ -991,7 +991,7 @@
991 991  
992 992  modulu
993 993  )))
994 -(% class="" %)|(((
926 +|(((
995 995  **Všeobecný materiál**
996 996  )))|(((
997 997  SW nástroj na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti
... ... @@ -1006,7 +1006,7 @@
1006 1006  )))|(((
1007 1007  Nástroj na bezpečnostné testovanie phishing kampaní.
1008 1008  )))
1009 -(% class="" %)|(((
941 +|(((
1010 1010  **IT - CAPEX**
1011 1011  )))|(((
1012 1012  18.600 €
... ... @@ -1021,14 +1021,14 @@
1021 1021  )))|(((
1022 1022  9 600 €
1023 1023  )))
1024 -(% class="" %)|(((
956 +|(((
1025 1025  Aplikácie
1026 1026  )))|(((
1027 -\\
959 +
1028 1028  )))|(((
1029 -\\
961 +
1030 1030  )))|(((
1031 -\\
963 +
1032 1032  )))|(((
1033 1033  // //
1034 1034  )))|(((
... ... @@ -1036,14 +1036,14 @@
1036 1036  )))|(((
1037 1037  // //
1038 1038  )))
1039 -(% class="" %)|(((
971 +|(((
1040 1040  SW
1041 1041  )))|(((
1042 -\\
974 +
1043 1043  )))|(((
1044 -\\
976 +
1045 1045  )))|(((
1046 -\\
978 +
1047 1047  )))|(((
1048 1048  // //
1049 1049  )))|(((
... ... @@ -1051,14 +1051,14 @@
1051 1051  )))|(((
1052 1052  // //
1053 1053  )))
1054 -(% class="" %)|(((
986 +|(((
1055 1055  HW
1056 1056  )))|(((
1057 -\\
989 +
1058 1058  )))|(((
1059 -\\
991 +
1060 1060  )))|(((
1061 -\\
993 +
1062 1062  )))|(((
1063 1063  // //
1064 1064  )))|(((
... ... @@ -1066,22 +1066,22 @@
1066 1066  )))|(((
1067 1067  // //
1068 1068  )))
1069 -(% class="" %)|(((
1001 +|(((
1070 1070  **Názov**
1071 1071  )))|(((
1072 -\\
1004 +
1073 1073  )))|(((
1074 -\\
1006 +
1075 1075  )))|(((
1076 -\\
1008 +
1077 1077  )))|(((
1078 -\\
1010 +
1079 1079  )))|(((
1080 -\\
1012 +
1081 1081  )))|(((
1082 -\\
1014 +
1083 1083  )))
1084 -(% class="" %)|(((
1016 +|(((
1085 1085  **IT - OPEX- prevádzka**
1086 1086  )))|(((
1087 1087  7.000 €
... ... @@ -1096,14 +1096,14 @@
1096 1096  )))|(((
1097 1097  2.590 €
1098 1098  )))
1099 -(% class="" %)|(((
1031 +|(((
1100 1100  Licencie
1101 1101  )))|(((
1102 -\\
1034 +
1103 1103  )))|(((
1104 -\\
1036 +
1105 1105  )))|(((
1106 -\\
1038 +
1107 1107  )))|(((
1108 1108  // //
1109 1109  )))|(((
... ... @@ -1111,14 +1111,14 @@
1111 1111  )))|(((
1112 1112  // //
1113 1113  )))
1114 -(% class="" %)|(((
1046 +|(((
1115 1115  SW
1116 1116  )))|(((
1117 -\\
1049 +
1118 1118  )))|(((
1119 -\\
1051 +
1120 1120  )))|(((
1121 -\\
1053 +
1122 1122  )))|(((
1123 1123  // //
1124 1124  )))|(((
... ... @@ -1126,14 +1126,14 @@
1126 1126  )))|(((
1127 1127  // //
1128 1128  )))
1129 -(% class="" %)|(((
1061 +|(((
1130 1130  HW
1131 1131  )))|(((
1132 -\\
1064 +
1133 1133  )))|(((
1134 -\\
1066 +
1135 1135  )))|(((
1136 -\\
1068 +
1137 1137  )))|(((
1138 1138  // //
1139 1139  )))|(((
... ... @@ -1142,15 +1142,12 @@
1142 1142  // //
1143 1143  )))
1144 1144  
1145 -
1146 1146  
1147 1147  = {{id name="projekt_2657_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6.     HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1148 1148  
1149 -
1150 1150  
1151 -
1152 1152  
1153 -(% class="" %)|(((
1082 +|(((
1154 1154  ID
1155 1155  )))|(((
1156 1156  FÁZA/AKTIVITA
... ... @@ -1163,7 +1163,7 @@
1163 1163  
1164 1164  (odhad termínu)
1165 1165  )))
1166 -(% class="" %)|(((
1095 +|(((
1167 1167  1.
1168 1168  )))|(((
1169 1169  Prípravná fáza a Iniciačná fáza
... ... @@ -1172,7 +1172,7 @@
1172 1172  )))|(((
1173 1173  10/2024
1174 1174  )))
1175 -(% class="" %)|(((
1104 +|(((
1176 1176  2.
1177 1177  )))|(((
1178 1178  Realizačná fáza
... ... @@ -1181,7 +1181,7 @@
1181 1181  )))|(((
1182 1182  01/2026
1183 1183  )))
1184 -(% class="" %)|(((
1113 +|(((
1185 1185  2a
1186 1186  )))|(((
1187 1187  Analýza a Dizajn
... ... @@ -1190,7 +1190,7 @@
1190 1190  )))|(((
1191 1191  03/2025
1192 1192  )))
1193 -(% class="" %)|(((
1122 +|(((
1194 1194  2b
1195 1195  )))|(((
1196 1196  Nákup technických prostriedkov, programových prostriedkov a služieb
... ... @@ -1199,7 +1199,7 @@
1199 1199  )))|(((
1200 1200  04/2025
1201 1201  )))
1202 -(% class="" %)|(((
1131 +|(((
1203 1203  2c
1204 1204  )))|(((
1205 1205  Implementácia a testovanie
... ... @@ -1208,7 +1208,7 @@
1208 1208  )))|(((
1209 1209  07/2025
1210 1210  )))
1211 -(% class="" %)|(((
1140 +|(((
1212 1212  2d
1213 1213  )))|(((
1214 1214  Nasadenie
... ... @@ -1217,7 +1217,7 @@
1217 1217  )))|(((
1218 1218  12/2025
1219 1219  )))
1220 -(% class="" %)|(((
1149 +|(((
1221 1221  3.
1222 1222  )))|(((
1223 1223  Dokončovacia fáza
... ... @@ -1226,7 +1226,7 @@
1226 1226  )))|(((
1227 1227  01/2026
1228 1228  )))
1229 -(% class="" %)|(((
1158 +|(((
1230 1230  4.
1231 1231  )))|(((
1232 1232  Podpora prevádzky (SLA)
... ... @@ -1233,10 +1233,9 @@
1233 1233  )))|(((
1234 1234  02/2026
1235 1235  )))|(((
1236 -\\
1165 +
1237 1237  )))
1238 1238  
1239 -\\
1240 1240  
1241 1241  ,
1242 1242  
... ... @@ -1244,11 +1244,9 @@
1244 1244  
1245 1245  // //
1246 1246  
1247 -\\
1248 1248  
1249 1249  = {{id name="projekt_2657_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7.     PROJEKTOVÝ TÍM =
1250 1250  
1251 -
1252 1252  
1253 1253  Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení:
1254 1254  
... ... @@ -1258,9 +1258,8 @@
1258 1258  * Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen)
1259 1259  * Projektový manažér objednávateľa (PM)
1260 1260  
1261 -\\
1262 1262  
1263 -(% class="" %)|(((
1188 +|(((
1264 1264  ID
1265 1265  )))|(((
1266 1266  Meno a Priezvisko
... ... @@ -1271,7 +1271,7 @@
1271 1271  )))|(((
1272 1272  Rola v projekte
1273 1273  )))
1274 -(% class="" %)|(((
1199 +|(((
1275 1275  1.
1276 1276  )))|(((
1277 1277  
... ... @@ -1282,7 +1282,7 @@
1282 1282  )))|(((
1283 1283  PM
1284 1284  )))
1285 -(% class="" %)|(((
1210 +|(((
1286 1286  2.
1287 1287  )))|(((
1288 1288  Ing. Marián ALBERT, PhD., MBA
... ... @@ -1296,11 +1296,9 @@
1296 1296  
1297 1297  Pozícia projektového manažéra bude obsadená do začiatku projektu.
1298 1298  
1299 -\\
1300 1300  
1301 1301  == {{id name="projekt_2657_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1        PRACOVNÉ NÁPLNE ==
1302 1302  
1303 -
1304 1304  
1305 1305  __Riadiaci výbor projektu budú tvoriť:__
1306 1306  
... ... @@ -1310,7 +1310,6 @@
1310 1310  * manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV
1311 1311  * zástupca prevádzky
1312 1312  
1313 -\\
1314 1314  
1315 1315  Členovia Riadiaceho výboru bez hlasovacieho práva:
1316 1316  
... ... @@ -1320,7 +1320,6 @@
1320 1320  * projektový manažér dodávateľa
1321 1321  * zástupca dodávateľa
1322 1322  
1323 -\\
1324 1324  
1325 1325  Určenie zodpovednosti členov Riadiaceho výboru
1326 1326  
... ... @@ -1350,7 +1350,6 @@
1350 1350  
1351 1351  = {{id name="projekt_2657_Projektovy_zamer_detailny-8.PRÍLOHY"/}}8.     PRÍLOHY =
1352 1352  
1353 -
1354 1354  
1355 1355  **Príloha: **Zoznam rizík a závislostí (Excel):
1356 1356