Naposledy upravil Admin-metais MetaIS 2024/11/07 13:09

Z verzie 3.1
Zmeniť komentár: Pre túto verziu nie sú komentáre
Do verzie 2.2
upravil ivana_pukajova
-
Zmeniť komentár: Update document after refactoring.

Súhrn

Podrobnosti

Vlastnosti stránky
Názov
... ... @@ -1,1 +1,1 @@
1 -projekt_2657_Projektovy_zamer_detailny
1 +projektovy_zamer
Autor dokumentu
... ... @@ -1,1 +1,1 @@
1 -XWiki.metais@vicepremier\.gov\.sk
1 +projdoc:XWiki.ivana_pukajova
Obsah
... ... @@ -4,28 +4,29 @@
4 4  
5 5  **podľa vyhlášky MIRRI č. 401/2023 Z. z.**
6 6  
7 +\\
7 7  
8 -|(((
9 +(% class="" %)|(((
9 9  Povinná osoba
10 10  )))|(((
11 11  Východoslovenský ústav srdcových a cievnych chorôb, a.s.
12 12  )))
13 -|(((
14 +(% class="" %)|(((
14 14  Názov projektu
15 15  )))|(((
16 16  Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Východoslovenského ústavu srdcových a cievnych chorôb
17 17  )))
18 -|(((
19 +(% class="" %)|(((
19 19  Zodpovedná osoba za projekt
20 20  )))|(((
21 21  Ing. Marián ALBERT, PhD., MBA
22 22  )))
23 -|(((
24 +(% class="" %)|(((
24 24  Realizátor projektu
25 25  )))|(((
26 26  Východoslovenský ústav srdcových a cievnych chorôb, a.s.
27 27  )))
28 -|(((
29 +(% class="" %)|(((
29 29  Vlastník projektu
30 30  )))|(((
31 31  Východoslovenský ústav srdcových a cievnych chorôb, a.s.
... ... @@ -35,7 +35,7 @@
35 35  
36 36  **Schvaľovanie dokumentu**
37 37  
38 -|(((
39 +(% class="" %)|(((
39 39  Položka
40 40  )))|(((
41 41  Meno a priezvisko
... ... @@ -50,7 +50,7 @@
50 50  
51 51  (alebo elektronický súhlas)
52 52  )))
53 -|(((
54 +(% class="" %)|(((
54 54  Vypracoval
55 55  )))|(((
56 56  Ing. Marián ALBERT, PhD., MBA
... ... @@ -68,7 +68,7 @@
68 68  
69 69  = {{id name="projekt_2657_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.     História DOKUMENTU =
70 70  
71 -|(((
72 +(% class="" %)|(((
72 72  Verzia
73 73  )))|(((
74 74  Dátum
... ... @@ -77,7 +77,7 @@
77 77  )))|(((
78 78  Meno
79 79  )))
80 -|(((
81 +(% class="" %)|(((
81 81  0.1
82 82  )))|(((
83 83  9.5.2024
... ... @@ -86,7 +86,7 @@
86 86  )))|(((
87 87  
88 88  )))
89 -|(((
90 +(% class="" %)|(((
90 90  0.2
91 91  )))|(((
92 92  10.5.2024
... ... @@ -95,7 +95,7 @@
95 95  )))|(((
96 96  
97 97  )))
98 -|(((
99 +(% class="" %)|(((
99 99  0.3
100 100  )))|(((
101 101  21.5.2024
... ... @@ -104,7 +104,7 @@
104 104  )))|(((
105 105  
106 106  )))
107 -|(((
108 +(% class="" %)|(((
108 108  
109 109  )))|(((
110 110  
... ... @@ -118,6 +118,7 @@
118 118  
119 119  = {{id name="projekt_2657_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2.     DEFINOVANIE PROJEKTU =
120 120  
122 +
121 121  
122 122  == {{id name="projekt_2657_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1        Manažérske zhrnutie ==
123 123  
... ... @@ -127,6 +127,7 @@
127 127  
128 128  Aktuálna situácia v oblasti informačnej a kybernetickej bezpečnosti (ďalej ako “KIB”) v našej organizácii nie je ideálna. Východoslovenský ústav srdcových a cievnych chorôb, a.s. (ďalej ako ”VÚSCH”) nemá implementované všetky riešenia a opatrenia kybernetickej bezpečnosti pre zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Z externého pohľadu sa zvyšuje frekvencia a závažnosť útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda hrozby, zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB.
129 129  
132 +
130 130  
131 131  VÚSCH nemá implementované požiadavky v oblasti KIB z nasledovných dôvodov:
132 132  
... ... @@ -136,8 +136,9 @@
136 136  * nemáme spracované základné dokumenty pre niektoré oblasti riadenia informačnej bezpečnosti, z ktorých by vyplývalo, aké opatrenia je potrebné implementovať a ako a akým spôsobom ich realizovať,
137 137  * nemáme zavedené niektoré procesy riadenia KIB.
138 138  
142 +
139 139  
140 -Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, v nadväznosti na výsledky auditu organizácie, čo chceme naplniť nasledujúcimi pod-aktivitami: 
144 +Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, v nadväznosti na výsledky auditu organizácie, čo chceme naplniť nasledujúcimi pod-aktivitami:
141 141  
142 142  * Aktivity ohľadom vypracovania dokumentácie a nastavenia procesov riadenia KIB:
143 143  ** aktualizácia stratégie kybernetickej bezpečnosti,
... ... @@ -144,6 +144,7 @@
144 144  ** aktualizácia bezpečnostnej politiky kybernetickej bezpečnosti,
145 145  ** vytvorenie / aktualizácia ďalších interných smerníc a politík pre všetky relevantné oblasti riadenia KIB (najmä smernica pre používateľov ohľadom IB, BCM politika, SSDLC smernica, riadenie bezpečnosti v prevádzke IT a pod.).
146 146  
151 +
147 147  
148 148  * Analytické aktivity:
149 149  ** aktualizácia identifikácie a evidencie informačných aktív,
... ... @@ -165,24 +165,30 @@
165 165  *** vulnerability test (scan) interných systémov, pracovných staníc, sieťovej infraštruktúry,
166 166  *** phishingové testovanie interných zamestnancov VÚSCH.
167 167  
173 +
168 168  
169 169  * Pre-financovanie nasledovných, legislatívou vyžadovanej aktivity:
170 170  ** pre-financovanie aktualizácie inventarizácie aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení.
171 171  
178 +
172 172  
173 173  Výsledkom projektu bude implementácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB, zrealizovaná klasifikácia a kategorizácia a AR/BIA, a zavedený formalizovaný  proces riadenia rizík, vrátane podpory IKT nástrojom. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely zberu a ukladania logov a bezpečnostného monitoringu, skenovanie zraniteľností, rozšírenej ochrany kritických prvkov infraštruktúry, ale napr. aj riešenie viac-faktorovej autentifikácie a pod.
174 174  
175 175  Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti, okrem služby SIEM/SOC, ktorá bude zabezpečená externou formou – externými kapacitami..
176 176  
184 +
177 177  
178 178  Celková žiadaná výška ŽoNFP je 299 614, 40 EUR.
179 179  
188 +
180 180  
181 181  == {{id name="projekt_2657_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2        Motivácia a rozsah projektu ==
182 182  
192 +
183 183  
184 184  Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby VÚSCH bol lepšie pripravený čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého prostredia, ako aj ochranu dát.
185 185  
196 +\\
186 186  
187 187  Medzi hlavné ciele systému riadenia KIB patria:
188 188  
... ... @@ -190,9 +190,11 @@
190 190  * monitorovanie prostredia,
191 191  * evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu.
192 192  
204 +\\
193 193  
194 194  Na rozdiel od súčasného stavu bude VÚSCH disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého prostredia, ako aj ochranu dát.
195 195  
208 +\\
196 196  
197 197  Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia" súvisí najmä s naplnením povinností:
198 198  
... ... @@ -203,6 +203,7 @@
203 203  * ako reakcia na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB,
204 204  * ako reakcia na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti.
205 205  
219 +\\
206 206  
207 207  Projekt rieši nasledovné špecifické problémy v oblasti kybernetickej bezpečnosti:
208 208  
... ... @@ -211,6 +211,7 @@
211 211  * VÚSCH nemá vykonanú detailnú inventarizáciu informačných aktív, klasifikáciu a kategorizáciu IS a sietí, analýzu rizík a analýzu dopadov, zabezpečený formalizovaný a opakovaný proces riadenia identifikovaných rizík (ich mitigácie), ktoré sú nevyhnutným a nutným predpokladom pre efektívne riadenie KIB a ďalší rozvoj v tejto oblasti, inventarizáciu aktív a riadenie rizík vykonávajú zväčša neformalizovaným spôsobom bez IKT podpory.
212 212  * Nie je zadefinovaný dizajn bezpečnostných opatrení pre jednotlivé klasifikačné stupne a kategórie IS a chýba aj základná sada zákonom o KB požadovanej dokumentácie a základných interných smerníc pre niektoré oblasti riadenia KIB.
213 213  
228 +\\
214 214  
215 215  Chýbajú bezpečnostné funkcie najmä v oblasti:
216 216  
... ... @@ -221,6 +221,7 @@
221 221  * komplexného bezpečnostného monitoringu,
222 222  * sieťovej a komunikačnej bezpečnosti.
223 223  
239 +\\
224 224  
225 225  Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti:
226 226  
... ... @@ -229,6 +229,7 @@
229 229  * riešenie bezpečnostných incidentov,
230 230  * obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov.
231 231  
248 +\\
232 232  
233 233  **Informačné systémy v správe VÚSCH:**
234 234  
... ... @@ -241,6 +241,7 @@
241 241  * Service desk Alvao + Alvao asset management console.
242 242  * Webové sídlo VÚSCH.
243 243  
261 +\\
244 244  
245 245  Implementácia projektu bude prebiehať v rámci oprávneného typu akcie: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy a zdravotníckych zariadení v nasledovných krokoch:
246 246  
... ... @@ -248,6 +248,7 @@
248 248  
249 249  **__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti**
250 250  
269 +\\
251 251  
252 252  Jednotlivé pod-aktivity v rámci implementácie projektu:
253 253  
... ... @@ -260,6 +260,7 @@
260 260  * funkčnú a nefunkčnú špecifikáciu celého riešenia,
261 261  * definíciu všetkých manažérskych a špecializovaných produktov spolu s akceptačnými kritériami.
262 262  
282 +\\
263 263  
264 264  1. **Nákup HW a krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia**
265 265  
... ... @@ -267,6 +267,7 @@
267 267  * Bezpečnostné riešenie ochrany kritických sieťových prvkov.
268 268  * Vulnerability scanner.
269 269  
290 +\\
270 270  
271 271  1. **Implementácia bude obsahovať:**
272 272  
... ... @@ -277,6 +277,7 @@
277 277  * zabezpečenie služby SOC od externého subjektu,
278 278  * zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC.
279 279  
301 +\\
280 280  
281 281  1. **Testovanie obsahuje**:
282 282  
... ... @@ -286,6 +286,7 @@
286 286  * pilotnú prevádzku,
287 287  * akceptačné testovanie.
288 288  
311 +\\
289 289  
290 290  1. **Nasadenie obsahuje:**
291 291  
... ... @@ -293,17 +293,21 @@
293 293  * školenia pre celé riešenie,
294 294  * prechod na plnú prevádzku.
295 295  
319 +\\
296 296  
297 297  * **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu, manažér kybernetickej bezpečnosti – kontrola a riadenie implementácie bezpečnostných riešení, bezpečnostný analytik – podpora implementácie bezpečnostných riešení a ich bezpečnostnej konfigurácie.
298 298  
323 +\\
299 299  
300 300  * **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t.j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač
301 301  
327 +\\
302 302  
303 303  == {{id name="projekt_2657_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3        Zainteresované strany/Stakeholderi ==
304 304  
331 +\\
305 305  
306 -|(((
333 +(% class="" %)|(((
307 307  ID
308 308  )))|(((
309 309  AKTÉR / STAKEHOLDER
... ... @@ -320,29 +320,34 @@
320 320  
321 321  (MetaIS kód a názov ISVS)
322 322  )))
323 -|(((
350 +(% class="" %)|(((
324 324  1.
325 325  )))|(((
326 326  Východoslovenský ústav srdcových a cievnych chorôb, a.s.
327 327  )))|(((
328 -
355 +\\
329 329  )))|(((
330 330  Administrátor a používateľ  bezpečnostných riešení
331 331  )))|(((
332 -
359 +\\
333 333  )))
334 334  
362 +\\
335 335  
364 +\\
336 336  
337 337  == {{id name="projekt_2657_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4        Ciele projektu ==
338 338  
368 +
339 339  
370 +
340 340  
341 -|(((
372 +(% class="" %)|(((
342 342  ID
343 343  )))|(((
344 344  
345 345  
377 +
346 346  
347 347  Názov cieľa
348 348  )))|(((
... ... @@ -350,7 +350,7 @@
350 350  )))|(((
351 351  Spôsob realizácie strategického cieľa
352 352  )))
353 -|(((
385 +(% class="" %)|(((
354 354  1
355 355  )))|(((
356 356  RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
... ... @@ -366,12 +366,14 @@
366 366  
367 367  == {{id name="projekt_2657_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5        Merateľné ukazovatele (KPI) ==
368 368  
401 +\\
369 369  
370 -|(((
403 +(% class="" %)|(((
371 371  ID
372 372  )))|(((
373 373  
374 374  
408 +
375 375  
376 376  ID/Názov cieľa
377 377  )))|(((
... ... @@ -379,7 +379,7 @@
379 379  ukazovateľa (KPI)
380 380  )))|(((
381 381  Merná jednotka
382 -
416 +\\
383 383  )))|(((
384 384  Čas plnenia
385 385  
... ... @@ -401,7 +401,7 @@
401 401  
402 402  k HP
403 403  )))
404 -|(((
438 +(% class="" %)|(((
405 405  VÝSTUP
406 406  
407 407  PO095 / PSKPSOI12
... ... @@ -430,7 +430,7 @@
430 430  )))|(((
431 431  n/a
432 432  )))
433 -|(((
467 +(% class="" %)|(((
434 434  VÝSLEDOK
435 435  
436 436  PR017 / PSKPRCR11
... ... @@ -456,17 +456,23 @@
456 456  n/a
457 457  )))
458 458  
493 +\\
459 459  
495 +
460 460  
461 461  == {{id name="projekt_2657_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6        Riziká a závislosti ==
462 462  
499 +
463 463  
464 464  Zoznam rizík a závislosti sa nachádzajú v samostatnej prílohe.
465 465  
503 +
466 466  
505 +
467 467  
468 468  == {{id name="projekt_2657_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7        Stanovenie alternatív v biznisovej vrstve architektúry ==
469 469  
509 +
470 470  
471 471  V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS VS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa staré postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami.
472 472  
... ... @@ -480,6 +480,7 @@
480 480  
481 481  Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany.
482 482  
523 +\\
483 483  
484 484  __Alternatívy riešenia sú nasledovné__:
485 485  
... ... @@ -487,6 +487,7 @@
487 487  
488 488  **Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB  v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení.
489 489  
531 +\\
490 490  
491 491  Projekt na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy:
492 492  
... ... @@ -515,6 +515,7 @@
515 515  ** Proces skenovania zraniteľností jednotlivých IS a sieťových zariadení.
516 516  ** Proces zvyšovania kybernetickej odolnosti VÚSCH formou bezpečnostných testovaní (phishing-ových simulácií).
517 517  
560 +\\
518 518  
519 519  Okrem uvedených biznis funkcií je projekt zameraný aj na podporu pre oblasti:
520 520  
... ... @@ -521,6 +521,7 @@
521 521  * governance KIB a bezpečnostná dokumentácia,
522 522  * zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia.
523 523  
567 +\\
524 524  
525 525  V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu), a z aktuálne dostupnými finančnými prostriedkami a ľudskými zdrojmi by VÚSCH bola schopná zrealizovať a do praxe implementovať len nasledovné biznis funkcie:
526 526  
... ... @@ -529,13 +529,17 @@
529 529  
530 530  Implementácia len tých dvoch biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív VÚSCH a naplnenia legislatívnych požiadaviek absolútne nepostačujúca.
531 531  
576 +\\
532 532  
578 +\\
533 533  
534 534  == {{id name="projekt_2657_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8        Multikriteriálna analýza ==
535 535  
582 +
536 536  
584 +
537 537  
538 -|(((
586 +(% class="" %)|(((
539 539  **// //**
540 540  )))|(((
541 541  KRITÉRIUM
... ... @@ -550,7 +550,7 @@
550 550  
551 551  3
552 552  )))
553 -|(% rowspan="6" %)(((
601 +(% class="" %)|(% rowspan="6" %)(((
554 554  BIZNIS VRSTVA
555 555  
556 556  // //
... ... @@ -563,9 +563,9 @@
563 563  )))|(((
564 564  áno
565 565  )))|(((
566 -
614 +\\
567 567  )))
568 -|(((
616 +(% class="" %)|(((
569 569  B Rýchlosť implementácie.
570 570  )))|(((
571 571  Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr
... ... @@ -574,9 +574,9 @@
574 574  )))|(((
575 575  nie
576 576  )))|(((
577 -
625 +\\
578 578  )))
579 -|(((
627 +(% class="" %)|(((
580 580  C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času
581 581  )))|(((
582 582  Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje
... ... @@ -585,49 +585,55 @@
585 585  )))|(((
586 586  nie
587 587  )))|(((
588 -
636 +\\
589 589  )))
590 -|(((
638 +(% class="" %)|(((
591 591  Kritérium D (KO)
592 592  )))|(((
593 593  
594 594  )))|(((
595 -
643 +\\
596 596  )))|(((
597 -
645 +\\
598 598  )))|(((
599 -
647 +\\
600 600  )))
601 -|(((
649 +(% class="" %)|(((
602 602  Kritérium E
603 603  )))|(((
604 604  
605 605  )))|(((
606 -
654 +\\
607 607  )))|(((
608 -
656 +\\
609 609  )))|(((
610 -
658 +\\
611 611  )))
612 -|(((
660 +(% class="" %)|(((
613 613  Kritérium F
614 614  )))|(((
615 615  
616 616  )))|(((
617 -
665 +\\
618 618  )))|(((
619 -
667 +\\
620 620  )))|(((
621 -
669 +\\
622 622  )))
623 623  
672 +
624 624  
674 +\\
625 625  
676 +\\
626 626  
678 +\\
627 627  
680 +\\
628 628  
682 +\\
629 629  
630 -|(((
684 +(% class="" %)|(((
631 631  Zoznam kritérií
632 632  )))|(((
633 633  Alternatíva
... ... @@ -644,7 +644,7 @@
644 644  
645 645  dosiahnutia
646 646  )))
647 -|(((
701 +(% class="" %)|(((
648 648  Kritérium A
649 649  )))|(((
650 650  áno
... ... @@ -655,7 +655,7 @@
655 655  )))|(((
656 656  
657 657  )))
658 -|(((
712 +(% class="" %)|(((
659 659  Kritérium B
660 660  )))|(((
661 661  áno
... ... @@ -666,7 +666,7 @@
666 666  )))|(((
667 667  
668 668  )))
669 -|(((
723 +(% class="" %)|(((
670 670  Kritérium C
671 671  )))|(((
672 672  áno
... ... @@ -677,7 +677,7 @@
677 677  )))|(((
678 678  
679 679  )))
680 -|(((
734 +(% class="" %)|(((
681 681  Kritérium D
682 682  )))|(((
683 683  
... ... @@ -689,6 +689,7 @@
689 689  
690 690  )))
691 691  
746 +
692 692  
693 693  Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu.
694 694  
... ... @@ -698,6 +698,7 @@
698 698  
699 699  Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti VÚSCH.
700 700  
756 +
701 701  
702 702  Z pohľadu aplikačnej vrstvy architektúry je účelom projektu:
703 703  
... ... @@ -704,6 +704,7 @@
704 704  * implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia,
705 705  * budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov.
706 706  
763 +
707 707  
708 708  **Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:**
709 709  
... ... @@ -715,6 +715,7 @@
715 715  * zisťovanie a hodnotenie úrovne zraniteľnosti prvkov infraštruktúry,
716 716  * vykonávanie pravidelného hardeningu a aktualizácie infraštruktúry a softvérového vybavenia.
717 717  
775 +
718 718  
719 719  **Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:**
720 720  
... ... @@ -724,6 +724,7 @@
724 724  * reakcia na kybernetický bezpečnostný incident, podpora a koordinácia činnosti v rámci riešenia incidentov,
725 725  * návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov.
726 726  
785 +
727 727  
728 728  Aplikačná architektúra bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi:
729 729  
... ... @@ -741,9 +741,11 @@
741 741  ** Implementácia vulnerability skenera.
742 742  ** Implementácia nástroja na tvorbu a testovanie phishing kampaní.
743 743  
803 +\\
744 744  
745 745  __Poznámka:__ V prípade, že niektorá biznis funkcia nemá ekvivalent na úrovni aplikačnej architektúry, znamená to, že ide o biznis funkciu, ktorá nie je podporená technickým riešením.
746 746  
807 +
747 747  
748 748  == {{id name="projekt_2657_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10     Stanovenie alternatív v technologickej vrstve architektúry ==
749 749  
... ... @@ -753,8 +753,9 @@
753 753  
754 754  = {{id name="projekt_2657_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3.     POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) =
755 755  
817 +
756 756  
757 -|(((
819 +(% class="" %)|(((
758 758  **ID**
759 759  )))|(((
760 760  **Aktivita/prevádzková dokumentácia (výstup)**
... ... @@ -761,7 +761,7 @@
761 761  )))|(((
762 762  **Poznámka**
763 763  )))
764 -|(((
826 +(% class="" %)|(((
765 765  1.1
766 766  )))|(((
767 767  Vypracovanie smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti
... ... @@ -790,7 +790,7 @@
790 790  
791 791  ·        Smernica o monitorovaní a riešení bezpečnostných incidentov, vrátane zosúladenia interných procesov s prevádzkovateľom SIEM/SOC.
792 792  )))
793 -|(((
855 +(% class="" %)|(((
794 794  1.2
795 795  )))|(((
796 796  Aktualizácia identifikácie a evidencie aktív
... ... @@ -797,7 +797,7 @@
797 797  )))|(((
798 798  Vykonanie aktualizácie identifikácie a evidencie informačných aktív VÚSCH a ich následné zadanie do nástroja na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti (pozri bod 2.1).
799 799  )))
800 -|(((
862 +(% class="" %)|(((
801 801  1.3
802 802  )))|(((
803 803  Vykonanie detailnej aktualizácie klasifikácie informácií a kategorizácie sietí a informačných systémov
... ... @@ -806,7 +806,7 @@
806 806  
807 807  Na klasifikácii sa budú podieľať aj interní zamestnanci, cieľom projektu je aj transfer know-how, aby si bola organizácia schopná klasifikáciu následne realizovať aj vlastnými silami.
808 808  )))
809 -|(((
871 +(% class="" %)|(((
810 810  1.4
811 811  )))|(((
812 812  Realizácia detailnej aktualizácie AR/BIA
... ... @@ -813,7 +813,7 @@
813 813  )))|(((
814 814  Spolu s vlastníkmi aktív zrealizovanie analýzy rizík a analýzy dopadov nad identifikovanými informačnými aktívami v súlade s metodikou AR/BIA vytvorenou v bode 1.1 a zaevidovanie výsledkov do nástroja na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti uvedeného v bode 2.1. Predmetom dodávky bude aj vytvorenie katalógu rizík a podpora pri procese jeho formálneho schvaľovania vedením VÚSCH.
815 815  )))
816 -|(((
878 +(% class="" %)|(((
817 817  2.1
818 818  )))|(((
819 819  Nástroj na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti
... ... @@ -820,7 +820,7 @@
820 820  )))|(((
821 821  Informačný nástroj na efektívne udržiavanie aktuálneho zoznamu informačných aktív, pravidelné vykonávanie aktualizácie AR/BIA a nadväzujúcich bezpečnostných opatrení.
822 822  )))
823 -|(((
885 +(% class="" %)|(((
824 824  2.2
825 825  )))|(((
826 826  Bezpečnostné riešenie ochrany kritických IS infraštruktúry („virtual patching“)
... ... @@ -827,7 +827,7 @@
827 827  )))|(((
828 828  Zavedenie bezpečnostného riešenia pre ochranu kritických infraštruktúrnych prvkov (serverov) voči zraniteľnostiam – implementácia funkcionality „virtual patching“ pre tzv. „legacy“ systémy, na ktoré už nie sú vydávané bezpečnostné záplaty a ochrany voči tzv. „zero-day“ zraniteľnostiam a zaškolenie administrátorov VÚSCH.
829 829  )))
830 -|(((
892 +(% class="" %)|(((
831 831  2.3
832 832  )))|(((
833 833  Implementácia SIEM
... ... @@ -836,7 +836,7 @@
836 836  
837 837  Implementácia zahŕňa zmapovanie súčasných logov, nastavenie logovania zo všetkých relevantných systémov, aplikácií a sieťových zariadení, ich konsolidáciu a následné implementačné a konfiguračné práce spojené s nasadením SIEM riešenia pre vyhodnocovanie logov z prostredia VÚSCH.
838 838  )))
839 -|(((
901 +(% class="" %)|(((
840 840  2.4
841 841  )))|(((
842 842  Obstaranie SOC as a Service
... ... @@ -845,7 +845,7 @@
845 845  
846 846  Zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC.
847 847  )))
848 -|(((
910 +(% class="" %)|(((
849 849  2.5
850 850  )))|(((
851 851  Implementácia MFA
... ... @@ -852,7 +852,7 @@
852 852  )))|(((
853 853  Zavedenie MFA na všetky VPN pripojenia a na prístup „power users“ k správe IS a zaškolenie administrátora VÚSCH. Potrebných približne 60 licencií (users).
854 854  )))
855 -|(((
917 +(% class="" %)|(((
856 856  2.6
857 857  )))|(((
858 858  Vulnerability scanner
... ... @@ -859,7 +859,7 @@
859 859  )))|(((
860 860  Zavedenie interného nástroja na skenovanie zraniteľností (vulnerability scaner), s možnosťou previazania a plnej kompatibility so SIEM riešením, pre testovanie interných systémov, pracovných staníc, sieťovej infraštruktúry a rovnako aj IP adries VÚSCH dostupných zo siete internet, vrátane zaškolenia administrátorov VÚSCH. Súčasťou bude aj vykonania iniciálneho vulnerability testu (scanu) interných systémov, pracovných staníc a sieťovej infraštruktúry.
861 861  )))
862 -|(((
924 +(% class="" %)|(((
863 863  2.7
864 864  )))|(((
865 865  Nástroj na bezpečnostné testovanie phishing kampaní
... ... @@ -866,7 +866,7 @@
866 866  )))|(((
867 867  Zavedenie interného nástroja na bezpečnostné testovanie zamestnancov formou phishing-ových kampaní a zaškolenie administrátora VÚSCH, Vrátane vykonania iniciálneho phishing-ového testovania interných zamestnancov VÚSCH.
868 868  )))
869 -|(((
931 +(% class="" %)|(((
870 870  3.1
871 871  )))|(((
872 872  Aktualizácia AR/BIA
... ... @@ -874,29 +874,35 @@
874 874  Vzhľadom na odhadované trvanie projektu viac ako 1 rok, a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná AR/BIA bude zrealizovaná hneď na začiatku projektu.
875 875  )))
876 876  
939 +
877 877  
941 +
878 878  
879 879  = {{id name="projekt_2657_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4.     NÁHĽAD ARCHITEKTÚRY =
880 880  
881 881  Náhľad architektúry sa nachádza v dokumente Prístup k projektu.
882 882  
947 +
883 883  
884 884  = {{id name="projekt_2657_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5.     ROZPOČET A PRÍNOSY =
885 885  
886 886  Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR.
887 887  
953 +
888 888  
889 889  Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál).
890 890  
891 891  Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom.
892 892  
959 +
893 893  
894 894  == {{id name="projekt_2657_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1        Sumarizácia nákladov a prínosov ==
895 895  
896 896  V zmysle pravidiel výzvy sa CBA neprikladá. Sumarizácia nákladov a prínosov vychádza z PHZ.
897 897  
965 +
898 898  
899 -|(((
967 +(% class="" %)|(((
900 900  Náklady
901 901  )))|(((
902 902  Názov
... ... @@ -923,7 +923,7 @@
923 923  
924 924  modulu
925 925  )))
926 -|(((
994 +(% class="" %)|(((
927 927  **Všeobecný materiál**
928 928  )))|(((
929 929  SW nástroj na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti
... ... @@ -938,7 +938,7 @@
938 938  )))|(((
939 939  Nástroj na bezpečnostné testovanie phishing kampaní.
940 940  )))
941 -|(((
1009 +(% class="" %)|(((
942 942  **IT - CAPEX**
943 943  )))|(((
944 944  18.600 €
... ... @@ -953,14 +953,14 @@
953 953  )))|(((
954 954  9 600 €
955 955  )))
956 -|(((
1024 +(% class="" %)|(((
957 957  Aplikácie
958 958  )))|(((
959 -
1027 +\\
960 960  )))|(((
961 -
1029 +\\
962 962  )))|(((
963 -
1031 +\\
964 964  )))|(((
965 965  // //
966 966  )))|(((
... ... @@ -968,14 +968,14 @@
968 968  )))|(((
969 969  // //
970 970  )))
971 -|(((
1039 +(% class="" %)|(((
972 972  SW
973 973  )))|(((
974 -
1042 +\\
975 975  )))|(((
976 -
1044 +\\
977 977  )))|(((
978 -
1046 +\\
979 979  )))|(((
980 980  // //
981 981  )))|(((
... ... @@ -983,14 +983,14 @@
983 983  )))|(((
984 984  // //
985 985  )))
986 -|(((
1054 +(% class="" %)|(((
987 987  HW
988 988  )))|(((
989 -
1057 +\\
990 990  )))|(((
991 -
1059 +\\
992 992  )))|(((
993 -
1061 +\\
994 994  )))|(((
995 995  // //
996 996  )))|(((
... ... @@ -998,22 +998,22 @@
998 998  )))|(((
999 999  // //
1000 1000  )))
1001 -|(((
1069 +(% class="" %)|(((
1002 1002  **Názov**
1003 1003  )))|(((
1004 -
1072 +\\
1005 1005  )))|(((
1006 -
1074 +\\
1007 1007  )))|(((
1008 -
1076 +\\
1009 1009  )))|(((
1010 -
1078 +\\
1011 1011  )))|(((
1012 -
1080 +\\
1013 1013  )))|(((
1014 -
1082 +\\
1015 1015  )))
1016 -|(((
1084 +(% class="" %)|(((
1017 1017  **IT - OPEX- prevádzka**
1018 1018  )))|(((
1019 1019  7.000 €
... ... @@ -1028,14 +1028,14 @@
1028 1028  )))|(((
1029 1029  2.590 €
1030 1030  )))
1031 -|(((
1099 +(% class="" %)|(((
1032 1032  Licencie
1033 1033  )))|(((
1034 -
1102 +\\
1035 1035  )))|(((
1036 -
1104 +\\
1037 1037  )))|(((
1038 -
1106 +\\
1039 1039  )))|(((
1040 1040  // //
1041 1041  )))|(((
... ... @@ -1043,14 +1043,14 @@
1043 1043  )))|(((
1044 1044  // //
1045 1045  )))
1046 -|(((
1114 +(% class="" %)|(((
1047 1047  SW
1048 1048  )))|(((
1049 -
1117 +\\
1050 1050  )))|(((
1051 -
1119 +\\
1052 1052  )))|(((
1053 -
1121 +\\
1054 1054  )))|(((
1055 1055  // //
1056 1056  )))|(((
... ... @@ -1058,14 +1058,14 @@
1058 1058  )))|(((
1059 1059  // //
1060 1060  )))
1061 -|(((
1129 +(% class="" %)|(((
1062 1062  HW
1063 1063  )))|(((
1064 -
1132 +\\
1065 1065  )))|(((
1066 -
1134 +\\
1067 1067  )))|(((
1068 -
1136 +\\
1069 1069  )))|(((
1070 1070  // //
1071 1071  )))|(((
... ... @@ -1074,12 +1074,15 @@
1074 1074  // //
1075 1075  )))
1076 1076  
1145 +
1077 1077  
1078 1078  = {{id name="projekt_2657_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6.     HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1079 1079  
1149 +
1080 1080  
1151 +
1081 1081  
1082 -|(((
1153 +(% class="" %)|(((
1083 1083  ID
1084 1084  )))|(((
1085 1085  FÁZA/AKTIVITA
... ... @@ -1092,7 +1092,7 @@
1092 1092  
1093 1093  (odhad termínu)
1094 1094  )))
1095 -|(((
1166 +(% class="" %)|(((
1096 1096  1.
1097 1097  )))|(((
1098 1098  Prípravná fáza a Iniciačná fáza
... ... @@ -1101,7 +1101,7 @@
1101 1101  )))|(((
1102 1102  10/2024
1103 1103  )))
1104 -|(((
1175 +(% class="" %)|(((
1105 1105  2.
1106 1106  )))|(((
1107 1107  Realizačná fáza
... ... @@ -1110,7 +1110,7 @@
1110 1110  )))|(((
1111 1111  01/2026
1112 1112  )))
1113 -|(((
1184 +(% class="" %)|(((
1114 1114  2a
1115 1115  )))|(((
1116 1116  Analýza a Dizajn
... ... @@ -1119,7 +1119,7 @@
1119 1119  )))|(((
1120 1120  03/2025
1121 1121  )))
1122 -|(((
1193 +(% class="" %)|(((
1123 1123  2b
1124 1124  )))|(((
1125 1125  Nákup technických prostriedkov, programových prostriedkov a služieb
... ... @@ -1128,7 +1128,7 @@
1128 1128  )))|(((
1129 1129  04/2025
1130 1130  )))
1131 -|(((
1202 +(% class="" %)|(((
1132 1132  2c
1133 1133  )))|(((
1134 1134  Implementácia a testovanie
... ... @@ -1137,7 +1137,7 @@
1137 1137  )))|(((
1138 1138  07/2025
1139 1139  )))
1140 -|(((
1211 +(% class="" %)|(((
1141 1141  2d
1142 1142  )))|(((
1143 1143  Nasadenie
... ... @@ -1146,7 +1146,7 @@
1146 1146  )))|(((
1147 1147  12/2025
1148 1148  )))
1149 -|(((
1220 +(% class="" %)|(((
1150 1150  3.
1151 1151  )))|(((
1152 1152  Dokončovacia fáza
... ... @@ -1155,7 +1155,7 @@
1155 1155  )))|(((
1156 1156  01/2026
1157 1157  )))
1158 -|(((
1229 +(% class="" %)|(((
1159 1159  4.
1160 1160  )))|(((
1161 1161  Podpora prevádzky (SLA)
... ... @@ -1162,9 +1162,10 @@
1162 1162  )))|(((
1163 1163  02/2026
1164 1164  )))|(((
1165 -
1236 +\\
1166 1166  )))
1167 1167  
1239 +\\
1168 1168  
1169 1169  ,
1170 1170  
... ... @@ -1172,9 +1172,11 @@
1172 1172  
1173 1173  // //
1174 1174  
1247 +\\
1175 1175  
1176 1176  = {{id name="projekt_2657_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7.     PROJEKTOVÝ TÍM =
1177 1177  
1251 +
1178 1178  
1179 1179  Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení:
1180 1180  
... ... @@ -1184,8 +1184,9 @@
1184 1184  * Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen)
1185 1185  * Projektový manažér objednávateľa (PM)
1186 1186  
1261 +\\
1187 1187  
1188 -|(((
1263 +(% class="" %)|(((
1189 1189  ID
1190 1190  )))|(((
1191 1191  Meno a Priezvisko
... ... @@ -1196,7 +1196,7 @@
1196 1196  )))|(((
1197 1197  Rola v projekte
1198 1198  )))
1199 -|(((
1274 +(% class="" %)|(((
1200 1200  1.
1201 1201  )))|(((
1202 1202  
... ... @@ -1207,7 +1207,7 @@
1207 1207  )))|(((
1208 1208  PM
1209 1209  )))
1210 -|(((
1285 +(% class="" %)|(((
1211 1211  2.
1212 1212  )))|(((
1213 1213  Ing. Marián ALBERT, PhD., MBA
... ... @@ -1221,9 +1221,11 @@
1221 1221  
1222 1222  Pozícia projektového manažéra bude obsadená do začiatku projektu.
1223 1223  
1299 +\\
1224 1224  
1225 1225  == {{id name="projekt_2657_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1        PRACOVNÉ NÁPLNE ==
1226 1226  
1303 +
1227 1227  
1228 1228  __Riadiaci výbor projektu budú tvoriť:__
1229 1229  
... ... @@ -1233,6 +1233,7 @@
1233 1233  * manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV
1234 1234  * zástupca prevádzky
1235 1235  
1313 +\\
1236 1236  
1237 1237  Členovia Riadiaceho výboru bez hlasovacieho práva:
1238 1238  
... ... @@ -1242,6 +1242,7 @@
1242 1242  * projektový manažér dodávateľa
1243 1243  * zástupca dodávateľa
1244 1244  
1323 +\\
1245 1245  
1246 1246  Určenie zodpovednosti členov Riadiaceho výboru
1247 1247  
... ... @@ -1271,6 +1271,7 @@
1271 1271  
1272 1272  = {{id name="projekt_2657_Projektovy_zamer_detailny-8.PRÍLOHY"/}}8.     PRÍLOHY =
1273 1273  
1353 +
1274 1274  
1275 1275  **Príloha: **Zoznam rizík a závislostí (Excel):
1276 1276