Wiki zdrojový kód pre projektovy_zamer

Version 2.2 by ivana_pukajova on 2024/11/07 13:09

Show last authors
1 **PROJEKTOVÝ ZÁMER**
2
3 **manažérsky výstup I-02**
4
5 **podľa vyhlášky MIRRI č. 401/2023 Z. z.**
6
7 \\
8
9 (% class="" %)|(((
10 Povinná osoba
11 )))|(((
12 Východoslovenský ústav srdcových a cievnych chorôb, a.s.
13 )))
14 (% class="" %)|(((
15 Názov projektu
16 )))|(((
17 Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Východoslovenského ústavu srdcových a cievnych chorôb
18 )))
19 (% class="" %)|(((
20 Zodpovedná osoba za projekt
21 )))|(((
22 Ing. Marián ALBERT, PhD., MBA
23 )))
24 (% class="" %)|(((
25 Realizátor projektu
26 )))|(((
27 Východoslovenský ústav srdcových a cievnych chorôb, a.s.
28 )))
29 (% class="" %)|(((
30 Vlastník projektu
31 )))|(((
32 Východoslovenský ústav srdcových a cievnych chorôb, a.s.
33 )))
34
35 **~ **
36
37 **Schvaľovanie dokumentu**
38
39 (% class="" %)|(((
40 Položka
41 )))|(((
42 Meno a priezvisko
43 )))|(((
44 Organizácia
45 )))|(((
46 Pracovná pozícia
47 )))|(((
48 Dátum
49 )))|(((
50 Podpis
51
52 (alebo elektronický súhlas)
53 )))
54 (% class="" %)|(((
55 Vypracoval
56 )))|(((
57 Ing. Marián ALBERT, PhD., MBA
58 )))|(((
59 Východoslovenský ústav srdcových a cievnych chorôb, a.s.
60 )))|(((
61 Manažér kybernetickej bezpečnosti
62 )))|(((
63 3.6.2024
64 )))|(((
65
66 )))
67
68 **~ **
69
70 = {{id name="projekt_2657_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.     História DOKUMENTU =
71
72 (% class="" %)|(((
73 Verzia
74 )))|(((
75 Dátum
76 )))|(((
77 Zmeny
78 )))|(((
79 Meno
80 )))
81 (% class="" %)|(((
82 0.1
83 )))|(((
84 9.5.2024
85 )))|(((
86 Pracovný návrh
87 )))|(((
88
89 )))
90 (% class="" %)|(((
91 0.2
92 )))|(((
93 10.5.2024
94 )))|(((
95 Zapracovanie pripomienok
96 )))|(((
97
98 )))
99 (% class="" %)|(((
100 0.3
101 )))|(((
102 21.5.2024
103 )))|(((
104 Zapracovanie pripomienok
105 )))|(((
106
107 )))
108 (% class="" %)|(((
109
110 )))|(((
111
112 )))|(((
113
114 )))|(((
115
116 )))
117
118 **~ **
119
120 = {{id name="projekt_2657_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2.     DEFINOVANIE PROJEKTU =
121
122
123
124 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1        Manažérske zhrnutie ==
125
126 Tento dokument je vypracovaný v súlade s Vyhláškou č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy. Dokument Projektový zámer pre iniciačnú fázu je určený na rozpracovanie informácií k projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, alokovaní rozpočtu, ľudských zdrojov a prechode do realizačnej fázy.
127
128 Ide o detailný projektový zámer k výzve "Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia". Účelom dokumentu je rozšíriť spôsobilosti v oblasti informačnej a kybernetickej bezpečnosti a zabezpečiť súlad so zákonom č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej ako “zákon o ITVS”) a č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej len „zákon o KB“) v oblasti Governance kybernetickej bezpečnosti.
129
130 Aktuálna situácia v oblasti informačnej a kybernetickej bezpečnosti (ďalej ako “KIB”) v našej organizácii nie je ideálna. Východoslovenský ústav srdcových a cievnych chorôb, a.s. (ďalej ako ”VÚSCH”) nemá implementované všetky riešenia a opatrenia kybernetickej bezpečnosti pre zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Z externého pohľadu sa zvyšuje frekvencia a závažnosť útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda hrozby, zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB.
131
132
133
134 VÚSCH nemá implementované požiadavky v oblasti KIB z nasledovných dôvodov:
135
136 * nie sú k dispozícii dostatočné personálne kapacity pre oblasť riadenia KIB a na prevádzku bezpečnostných systémov a riešení,
137 * nie sú k dispozícii ani dostatočné finančné zdroje,
138 * nemáme aktualizovanú analýzu rizík a analýzu dopadov (AR/BIA), riziká nie sú dostatočne formálne riadené,
139 * nemáme spracované základné dokumenty pre niektoré oblasti riadenia informačnej bezpečnosti, z ktorých by vyplývalo, aké opatrenia je potrebné implementovať a ako a akým spôsobom ich realizovať,
140 * nemáme zavedené niektoré procesy riadenia KIB.
141
142
143
144 Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, v nadväznosti na výsledky auditu organizácie, čo chceme naplniť nasledujúcimi pod-aktivitami:
145
146 * Aktivity ohľadom vypracovania dokumentácie a nastavenia procesov riadenia KIB:
147 ** aktualizácia stratégie kybernetickej bezpečnosti,
148 ** aktualizácia bezpečnostnej politiky kybernetickej bezpečnosti,
149 ** vytvorenie / aktualizácia ďalších interných smerníc a politík pre všetky relevantné oblasti riadenia KIB (najmä smernica pre používateľov ohľadom IB, BCM politika, SSDLC smernica, riadenie bezpečnosti v prevádzke IT a pod.).
150
151
152
153 * Analytické aktivity:
154 ** aktualizácia identifikácie a evidencie informačných aktív,
155 ** detailná klasifikácia informácií a kategorizácia IS a sietí,
156 ** analýza rizík a analýza dopadov (AR/BIA) aj so zapojením vlastníkov aktív,
157 ** zavedenie procesu formálneho rozhodovania ohľadom riadenia identifikovaných rizík,
158 ** na základe výsledkov AR/BIA zadefinovanie stratégie obnovy pre jednotlivé IS,
159 ** aktualizácia plánu zálohovania podľa výsledkov AR/BIA,
160 ** identifikácia zdrojov log súborov potrebných pre komplexné vyhodnocovanie bezpečnostných udalostí, analýza štruktúry log súborov, návrh optimálneho zberu log súborov, návrh optimálneho uchovávanie log súborov pre potreby forenznej analýzy,
161 * Implementačné aktivity bezpečnostných riešení:
162 ** zavedenie nástroja na udržiavanie aktív a aktualizáciu AR/BIA a zaškolenie administrátorov VÚSCH,
163 ** dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie bezpečnostného riešenia pre ochranu kritických infraštruktúrnych prvkov (serverov) voči zraniteľnostiam – implementácia funkcionality „virtual patching“ pre tzv. „legacy“ systémy, na ktoré už nie sú vydávané bezpečnostné záplaty a ochrany voči tzv. „zero-day“ zraniteľnostiam a zaškolenie administrátorov VÚSCH,
164 ** dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie systému bezpečnostného monitoringu (SIEM) s integrovaným centrálnym log manažmentom pre účely agentského aj bez-agentského zberu logov zo systémov VÚSCH, sieťových zariadení a koncových staníc, spoločne s funkcionalitami XDR (Extended detection and response), ABA (Attacker Behavior Analytics), UBA (User Behavior Analytics), NTA (Network Traffic Analysis), FAAM (File Access Activity Monitoring), FIM (File Integrity Monitoring), Deception Technology (Honey Pots/User/File/Credential) pre zabezpečenie komplexného monitoringu a možnosti vyhodnocovania bezpečnostných udalostí vrátane zaškolenia administrátorov VÚSCH,
165 ** zabezpečenie služby bezpečnostného monitoringu od externého subjektu (SOC as a service) a zladenie interných procesov riešenia bezpečnostných incidentov s procesmi SOC,
166 ** dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie MFA na všetky VPN pripojenia a na prístup „power users“ k správe IS a zaškolenie administrátorov VÚSCH,
167 ** dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie interného nástroja na skenovanie zraniteľností (vulnerability scaner) s možnosťou previazania a plnej kompatibility so SIEM riešením, pre testovanie interných systémov, pracovných staníc, sieťovej infraštruktúry a rovnako aj IP adries VÚSCH dostupných zo siete internet, vrátane zaškolenia administrátorov VÚSCH,
168 ** dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie interného nástroja na bezpečnostné testovanie zamestnancov formou phishingových kampaní a zaškolenie administrátora VÚSCH,
169 ** vykonanie nasledovných bezpečnostných testovaní:
170 *** vulnerability test (scan) interných systémov, pracovných staníc, sieťovej infraštruktúry,
171 *** phishingové testovanie interných zamestnancov VÚSCH.
172
173
174
175 * Pre-financovanie nasledovných, legislatívou vyžadovanej aktivity:
176 ** pre-financovanie aktualizácie inventarizácie aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení.
177
178
179
180 Výsledkom projektu bude implementácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB, zrealizovaná klasifikácia a kategorizácia a AR/BIA, a zavedený formalizovaný  proces riadenia rizík, vrátane podpory IKT nástrojom. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely zberu a ukladania logov a bezpečnostného monitoringu, skenovanie zraniteľností, rozšírenej ochrany kritických prvkov infraštruktúry, ale napr. aj riešenie viac-faktorovej autentifikácie a pod.
181
182 Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti, okrem služby SIEM/SOC, ktorá bude zabezpečená externou formou – externými kapacitami..
183
184
185
186 Celková žiadaná výška ŽoNFP je 299 614, 40 EUR.
187
188
189
190 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2        Motivácia a rozsah projektu ==
191
192
193
194 Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby VÚSCH bol lepšie pripravený čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého prostredia, ako aj ochranu dát.
195
196 \\
197
198 Medzi hlavné ciele systému riadenia KIB patria:
199
200 * zabezpečenie správnej a bezpečnej prevádzky prostriedkov spracúvajúcich informácie,
201 * monitorovanie prostredia,
202 * evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu.
203
204 \\
205
206 Na rozdiel od súčasného stavu bude VÚSCH disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého prostredia, ako aj ochranu dát.
207
208 \\
209
210 Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia" súvisí najmä s naplnením povinností:
211
212 * definovanými v zákone č. 69/2018 Z. z. Zákon o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o KB") a v zákone č. 95/2019 Z. z. Zákon o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ITVS"),
213 * opatreniami definovanými v § 20 zákona o KB,
214 * nutnosť zvýšenia úrovne a schopnosti zabezpečovať a riadiť informačnú a kybernetickú bezpečnosť vzhľadom na sústavne sa zvyšujúce hrozby a riziká,
215 * zabezpečenie realizácie spoločných blokov bezpečnostnej architektúry v súlade s NKIVS a strategickou prioritou informačnej a kybernetickej bezpečnosti,
216 * ako reakcia na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB,
217 * ako reakcia na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti.
218
219 \\
220
221 Projekt rieši nasledovné špecifické problémy v oblasti kybernetickej bezpečnosti:
222
223 * Nová legislatíva v oblasti KIB je náročne implementovateľná bez značných investícií a najmä bez potrebných expertných ľudských zdrojov.
224 * Absencia fundovaných ľudí, ale aj vzorov, návodov, metodických usmernení a inštrukcií.
225 * VÚSCH nemá vykonanú detailnú inventarizáciu informačných aktív, klasifikáciu a kategorizáciu IS a sietí, analýzu rizík a analýzu dopadov, zabezpečený formalizovaný a opakovaný proces riadenia identifikovaných rizík (ich mitigácie), ktoré sú nevyhnutným a nutným predpokladom pre efektívne riadenie KIB a ďalší rozvoj v tejto oblasti, inventarizáciu aktív a riadenie rizík vykonávajú zväčša neformalizovaným spôsobom bez IKT podpory.
226 * Nie je zadefinovaný dizajn bezpečnostných opatrení pre jednotlivé klasifikačné stupne a kategórie IS a chýba aj základná sada zákonom o KB požadovanej dokumentácie a základných interných smerníc pre niektoré oblasti riadenia KIB.
227
228 \\
229
230 Chýbajú bezpečnostné funkcie najmä v oblasti:
231
232 * evidencie aktív a podpory AR/BIA,
233 * viac-faktorovej autentifikácie,
234 * automatického a kontinuálneho preverovania zraniteľností jednotlivých systémov,
235 * centrálneho zberu logov a auditných záznamov,
236 * komplexného bezpečnostného monitoringu,
237 * sieťovej a komunikačnej bezpečnosti.
238
239 \\
240
241 Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti:
242
243 * konsolidácie logov a auditných záznamov,
244 * analyzovanie bezpečnostných udalostí a incidentov minimálne v režime 8/5 a ich vyhodnocovanie,
245 * riešenie bezpečnostných incidentov,
246 * obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov.
247
248 \\
249
250 **Informačné systémy v správe VÚSCH:**
251
252 * Nemocničný informačný systém Promis.
253 * PACS - Konzola T30.
254 * Laboratórny informačný systém.
255 * Ekonomický informačný systém - Softip profit.
256 * Dochádzkový informačný systém SVYDO.
257 * Mailový server Kerio Connect.
258 * Service desk Alvao + Alvao asset management console.
259 * Webové sídlo VÚSCH.
260
261 \\
262
263 Implementácia projektu bude prebiehať v rámci oprávneného typu akcie: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy a zdravotníckych zariadení v nasledovných krokoch:
264
265 __ __
266
267 **__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti**
268
269 \\
270
271 Jednotlivé pod-aktivity v rámci implementácie projektu:
272
273 __ __
274
275 1. **Analýza a dizajn bude obsahovať:**
276
277 * konzultačné a analytické práce spojené s identifikáciou možností realizácie, potrebných zdrojov a riešení,
278 * identifikáciu a analýzu rolí, procesov a integrácii,
279 * funkčnú a nefunkčnú špecifikáciu celého riešenia,
280 * definíciu všetkých manažérskych a špecializovaných produktov spolu s akceptačnými kritériami.
281
282 \\
283
284 1. **Nákup HW a krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia**
285
286 * Nástroj na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti.
287 * Bezpečnostné riešenie ochrany kritických sieťových prvkov.
288 * Vulnerability scanner.
289
290 \\
291
292 1. **Implementácia bude obsahovať:**
293
294 * implementáciu a nastavenie jednotlivých technických služieb,
295 * implementácia bezpečnostných opatrení,
296 * implementácia proaktívnych a reaktívnych služieb,
297 * obvyklé testovanie celého riešenia popri implementácii,
298 * zabezpečenie služby SOC od externého subjektu,
299 * zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC.
300
301 \\
302
303 1. **Testovanie obsahuje**:
304
305 * testovanie funkcionality riešenia,
306 * vulnerability testovanie,
307 * testovanie integrácii,
308 * pilotnú prevádzku,
309 * akceptačné testovanie.
310
311 \\
312
313 1. **Nasadenie obsahuje:**
314
315 * nasadenie riešenia do produkčného prostredia,
316 * školenia pre celé riešenie,
317 * prechod na plnú prevádzku.
318
319 \\
320
321 * **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu, manažér kybernetickej bezpečnosti – kontrola a riadenie implementácie bezpečnostných riešení, bezpečnostný analytik – podpora implementácie bezpečnostných riešení a ich bezpečnostnej konfigurácie.
322
323 \\
324
325 * **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t.j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač
326
327 \\
328
329 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3        Zainteresované strany/Stakeholderi ==
330
331 \\
332
333 (% class="" %)|(((
334 ID
335 )))|(((
336 AKTÉR / STAKEHOLDER
337 )))|(((
338 SUBJEKT
339
340 (názov / skratka)
341 )))|(((
342 ROLA
343
344 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
345 )))|(((
346 Informačný systém
347
348 (MetaIS kód a názov ISVS)
349 )))
350 (% class="" %)|(((
351 1.
352 )))|(((
353 Východoslovenský ústav srdcových a cievnych chorôb, a.s.
354 )))|(((
355 \\
356 )))|(((
357 Administrátor a používateľ  bezpečnostných riešení
358 )))|(((
359 \\
360 )))
361
362 \\
363
364 \\
365
366 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4        Ciele projektu ==
367
368
369
370
371
372 (% class="" %)|(((
373 ID
374 )))|(((
375
376
377
378
379 Názov cieľa
380 )))|(((
381 Názov strategického cieľa
382 )))|(((
383 Spôsob realizácie strategického cieľa
384 )))
385 (% class="" %)|(((
386 1
387 )))|(((
388 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
389 )))|(((
390 Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy.
391 )))|(((
392 Implementácia projektu
393 )))
394
395 **~ **
396
397 **~ **
398
399 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5        Merateľné ukazovatele (KPI) ==
400
401 \\
402
403 (% class="" %)|(((
404 ID
405 )))|(((
406
407
408
409
410 ID/Názov cieľa
411 )))|(((
412 Názov
413 ukazovateľa (KPI)
414 )))|(((
415 Merná jednotka
416 \\
417 )))|(((
418 Čas plnenia
419
420 merateľného
421
422 ukazovateľa projektu
423 )))|(((
424 závislosti
425
426 merateľného
427
428 ukazovateľa
429
430 projektu)
431 )))|(((
432 Príznak rizika
433 )))|(((
434 Relevancia
435
436 k HP
437 )))
438 (% class="" %)|(((
439 VÝSTUP
440
441 PO095 / PSKPSOI12
442 )))|(((
443 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
444 )))|(((
445 Verejné inštitúcie podporované v
446
447 rozvoji kybernetických služieb,
448
449 produktov a procesov
450 )))|(((
451 verejné inštitúcie
452 )))|(((
453 ku koncu realizácie
454
455 hlavných aktivít
456
457 projektu
458 )))|(((
459 maximálna
460
461 hodnota
462 )))|(((
463 nie
464 )))|(((
465 n/a
466 )))
467 (% class="" %)|(((
468 VÝSLEDOK
469
470 PR017 / PSKPRCR11
471 )))|(((
472 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
473 )))|(((
474 Používatelia nových a vylepšených
475
476 verejných digitálnych služieb,
477
478 produktov a procesov
479 )))|(((
480 Používatelia/rok
481 )))|(((
482 v rámci udržateľnosti
483
484 projektu
485 )))|(((
486 maximálna hodnota
487 )))|(((
488 nie
489 )))|(((
490 n/a
491 )))
492
493 \\
494
495
496
497 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6        Riziká a závislosti ==
498
499
500
501 Zoznam rizík a závislosti sa nachádzajú v samostatnej prílohe.
502
503
504
505
506
507 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7        Stanovenie alternatív v biznisovej vrstve architektúry ==
508
509
510
511 V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS VS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa staré postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami.
512
513 Cieľom tohto projektu je implementovať systém riadenia KIB a bezpečnostné opatrenia v súlade so zákonom o KB, a to hlavne:
514
515 * zvýšením úrovne governance a vyspelosti procesov riadenia KIB,
516 * zvýšením ochrany pred útokmi z externého prostredia,
517 * zvýšením schopnosti detekcie a reakcie na škodlivé aktivity a bezpečnostné incidenty,
518 * zvýšením úrovne ochrany dát, dátových prenosov a komunikácie,
519 * zvýšením schopnosti proaktívne identifikovať možné zraniteľnosti prevádzkovaných systémov.
520
521 Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany.
522
523 \\
524
525 __Alternatívy riešenia sú nasledovné__:
526
527 **Alternatíva 1:** realizácia KIB** **v rámci tohto projektu
528
529 **Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB  v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení.
530
531 \\
532
533 Projekt na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy:
534
535 * Riadenie aktív a riadenie rizík.
536 ** Proces evidencie a správy aktív.
537 ** Proces klasifikácie informácií a kategorizácie IS a sietí.
538 ** Proces realizácie AR/BIA.
539 ** Proces rozhodovania ohľadom riadenia identifikovaných rizík.
540 ** Proces stanovenia stratégie obnovy na základe výsledkov AR/BIA (RTO).
541 ** Proces definovania plánu zálohovania na základe výsledkov AR/BIA (RPO).
542 * Riadenie prístupov.
543 ** Proces MFA k VPN a pre prístup „power users“ k správe IS.
544 * Sieťová a komunikačná bezpečnosť.
545 ** Proces „virtuálneho patchovania“ – ochrany kritických prvkov infraštruktúry („legacy“ systémov).
546 * Zaznamenávanie udalostí a monitorovanie.
547 ** Proces bezpečného ukladania a centrálneho zhrávania logov.
548 ** Proces bezpečnostného monitoringu koncových staníc.
549 ** Proces bezpečnostného monitoringu systémov a dátových úložísk.
550 ** Proces bezpečnostného monitoringu sieťových prvkov a sieťovej infraštruktúry.
551 ** Proces bezpečnostného monitoringu aktivít používateľov.
552 ** Proces bezpečnostného monitoringu aktivít privilegovaných používateľov.
553 ** Proces vyhodnocovania udalostí založený na “machine learning” algoritmoch a sledovaní správania sa používateľov (“behavioral analysis”) a identifikácie kybernetických bezpečnostných incidentov.
554 * Riešenie bezpečnostných incidentov.
555 ** Proces vyhodnocovania a riešenia bezpečnostných incidentov a podozrivých udalostí aj vo väzbe na SOC.
556 * Identifikácia zraniteľností a bezpečnostné testovanie.
557 ** Proces skenovania zraniteľností jednotlivých IS a sieťových zariadení.
558 ** Proces zvyšovania kybernetickej odolnosti VÚSCH formou bezpečnostných testovaní (phishing-ových simulácií).
559
560 \\
561
562 Okrem uvedených biznis funkcií je projekt zameraný aj na podporu pre oblasti:
563
564 * governance KIB a bezpečnostná dokumentácia,
565 * zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia.
566
567 \\
568
569 V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu), a z aktuálne dostupnými finančnými prostriedkami a ľudskými zdrojmi by VÚSCH bola schopná zrealizovať a do praxe implementovať len nasledovné biznis funkcie:
570
571 * Riadenie aktív a riadenie rizík.
572 * Identifikácia zraniteľností a bezpečnostné testovanie.
573
574 Implementácia len tých dvoch biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív VÚSCH a naplnenia legislatívnych požiadaviek absolútne nepostačujúca.
575
576 \\
577
578 \\
579
580 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8        Multikriteriálna analýza ==
581
582
583
584
585
586 (% class="" %)|(((
587 **// //**
588 )))|(((
589 KRITÉRIUM
590 )))|(((
591 ZDÔVODNENIE KRIÉRIA
592 )))|(((
593 MIRRI (výzva)
594 )))|(((
595 Organizácia
596 )))|(((
597 STAKEHOLDER
598
599 3
600 )))
601 (% class="" %)|(% rowspan="6" %)(((
602 BIZNIS VRSTVA
603
604 // //
605 )))|(((
606 A Súlad s legislatívou a zabezpečenie legislatívnych požiadaviek čo najjednoduchším riešením.
607 )))|(((
608 Je potrebné naplniť požiadavky zákonov 69/2018 Z. z. a 95/2019 Z. z., čo najefektívnejšie
609 )))|(((
610 áno
611 )))|(((
612 áno
613 )))|(((
614 \\
615 )))
616 (% class="" %)|(((
617 B Rýchlosť implementácie.
618 )))|(((
619 Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr
620 )))|(((
621 áno
622 )))|(((
623 nie
624 )))|(((
625 \\
626 )))
627 (% class="" %)|(((
628 C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času
629 )))|(((
630 Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje
631 )))|(((
632 áno
633 )))|(((
634 nie
635 )))|(((
636 \\
637 )))
638 (% class="" %)|(((
639 Kritérium D (KO)
640 )))|(((
641
642 )))|(((
643 \\
644 )))|(((
645 \\
646 )))|(((
647 \\
648 )))
649 (% class="" %)|(((
650 Kritérium E
651 )))|(((
652
653 )))|(((
654 \\
655 )))|(((
656 \\
657 )))|(((
658 \\
659 )))
660 (% class="" %)|(((
661 Kritérium F
662 )))|(((
663
664 )))|(((
665 \\
666 )))|(((
667 \\
668 )))|(((
669 \\
670 )))
671
672
673
674 \\
675
676 \\
677
678 \\
679
680 \\
681
682 \\
683
684 (% class="" %)|(((
685 Zoznam kritérií
686 )))|(((
687 Alternatíva
688
689 1
690 )))|(((
691 Spôsob
692
693 dosiahnutia
694 )))|(((
695 Alternatíva 2
696 )))|(((
697 Spôsob
698
699 dosiahnutia
700 )))
701 (% class="" %)|(((
702 Kritérium A
703 )))|(((
704 áno
705 )))|(((
706 Projekt zavádza procesy Governance v oblasti KIB
707 )))|(((
708 čiastočne
709 )))|(((
710
711 )))
712 (% class="" %)|(((
713 Kritérium B
714 )))|(((
715 áno
716 )))|(((
717 Realizácia výzvy je najrýchlejšou možnosťou implementácie
718 )))|(((
719 nie
720 )))|(((
721
722 )))
723 (% class="" %)|(((
724 Kritérium C
725 )))|(((
726 áno
727 )))|(((
728 Projekty budú realizované formou dodávky a budú minimalizovať nároky na interné ľudské zdroje
729 )))|(((
730 nie
731 )))|(((
732
733 )))
734 (% class="" %)|(((
735 Kritérium D
736 )))|(((
737
738 )))|(((
739
740 )))|(((
741
742 )))|(((
743
744 )))
745
746
747
748 Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu.
749
750 // //
751
752 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}2.9        Stanovenie alternatív v aplikačnej vrstve architektúry ==
753
754 Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti VÚSCH.
755
756
757
758 Z pohľadu aplikačnej vrstvy architektúry je účelom projektu:
759
760 * implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia,
761 * budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov.
762
763
764
765 **Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:**
766
767 * vytváranie bezpečnostného povedomia,
768 * technologický dozor,
769 * monitorovanie a evidencia kybernetických bezpečnostných incidentov,
770 * vykonávanie bezpečnostných auditov,
771 * poskytovanie informácií a údajov do jednotného informačného systému kybernetickej bezpečnosti a prijímanie a zasielanie včasného varovania pred bezpečnostnými incidentmi,
772 * zisťovanie a hodnotenie úrovne zraniteľnosti prvkov infraštruktúry,
773 * vykonávanie pravidelného hardeningu a aktualizácie infraštruktúry a softvérového vybavenia.
774
775
776
777 **Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:**
778
779 * detekcia kybernetických bezpečnostných incidentov,
780 * analýza kybernetických bezpečnostných incidentov,
781 * odozva, ohraničenie, riešenie a náprava následkov kybernetických bezpečnostných incidentov,
782 * reakcia na kybernetický bezpečnostný incident, podpora a koordinácia činnosti v rámci riešenia incidentov,
783 * návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov.
784
785
786
787 Aplikačná architektúra bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi:
788
789 * Riadenie aktív a riadenie rizík.
790 ** Implementácia nástroja na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti.
791 * Riadenie prístupov.
792 ** Implementácia MFA – MFA k VPN a pre prístup „power users“ k správe IS.
793 * Sieťová a komunikačná bezpečnosť.
794 ** Nasadenie bezpečnostného riešenia ochrany kritickej infraštruktúry („legacy“ systémov) formou „virtual patching“.
795 * Zaznamenávanie udalostí a monitorovanie.
796 ** Implementácia SIEM s integrovaným LMS.
797 * Riešenie kybernetických bezpečnostných incidentov.
798 ** Využitie SOC ako služby od externého subjektu.
799 * Identifikácia zraniteľností a bezpečnostné testovanie.
800 ** Implementácia vulnerability skenera.
801 ** Implementácia nástroja na tvorbu a testovanie phishing kampaní.
802
803 \\
804
805 __Poznámka:__ V prípade, že niektorá biznis funkcia nemá ekvivalent na úrovni aplikačnej architektúry, znamená to, že ide o biznis funkciu, ktorá nie je podporená technickým riešením.
806
807
808
809 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10     Stanovenie alternatív v technologickej vrstve architektúry ==
810
811 Ciele projektu a súlad s platnou legislatívou KIB je možné naplniť iba výberom Alternatívy A, ktorá z pohľadu technologickej vrstvy znamená implementáciu požiadaviek.
812
813 // //
814
815 = {{id name="projekt_2657_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3.     POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) =
816
817
818
819 (% class="" %)|(((
820 **ID**
821 )))|(((
822 **Aktivita/prevádzková dokumentácia (výstup)**
823 )))|(((
824 **Poznámka**
825 )))
826 (% class="" %)|(((
827 1.1
828 )))|(((
829 Vypracovanie smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti
830 )))|(((
831 Výstupom aktivity budú vytvorené / aktualizované nasledovné smernice a dokumenty:
832
833 ·        Stratégia kybernetickej bezpečnosti.
834
835 ·        Bezpečnostná politika.
836
837 ·        Bezpečnostná smernica pre používateľov.
838
839 ·        Smernica o bezpečnej prevádzke IS pre administrátorov.
840
841 ·        Smernica pre riadenie informačnej bezpečnosti.
842
843 ·        Smernica pre riadenie aktív a rizík, vrátane AR/BIA metodiky vytvorenej v súlade s NBÚ metodikou a prispôsobenej podmienkam VÚSCH.
844
845 ·        Smernica klasifikácie a kategorizácie IS a sietí.
846
847 ·        Smernica riadenia prístupových práv.
848
849 ·        Smernica pre riadenie dodávateľských služieb a 3tich strán.
850
851 ·        Smernica ohľadom bezpečnostných požiadaviek pre obstarávanie nových IS (SSDLC).
852
853 ·        Smernica o monitorovaní a riešení bezpečnostných incidentov, vrátane zosúladenia interných procesov s prevádzkovateľom SIEM/SOC.
854 )))
855 (% class="" %)|(((
856 1.2
857 )))|(((
858 Aktualizácia identifikácie a evidencie aktív
859 )))|(((
860 Vykonanie aktualizácie identifikácie a evidencie informačných aktív VÚSCH a ich následné zadanie do nástroja na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti (pozri bod 2.1).
861 )))
862 (% class="" %)|(((
863 1.3
864 )))|(((
865 Vykonanie detailnej aktualizácie klasifikácie informácií a kategorizácie sietí a informačných systémov
866 )))|(((
867 Vykonanie klasifikácie informácií a následne kategorizácie IS a sietí podľa požiadaviek aktuálnej legislatívy.
868
869 Na klasifikácii sa budú podieľať aj interní zamestnanci, cieľom projektu je aj transfer know-how, aby si bola organizácia schopná klasifikáciu následne realizovať aj vlastnými silami.
870 )))
871 (% class="" %)|(((
872 1.4
873 )))|(((
874 Realizácia detailnej aktualizácie AR/BIA
875 )))|(((
876 Spolu s vlastníkmi aktív zrealizovanie analýzy rizík a analýzy dopadov nad identifikovanými informačnými aktívami v súlade s metodikou AR/BIA vytvorenou v bode 1.1 a zaevidovanie výsledkov do nástroja na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti uvedeného v bode 2.1. Predmetom dodávky bude aj vytvorenie katalógu rizík a podpora pri procese jeho formálneho schvaľovania vedením VÚSCH.
877 )))
878 (% class="" %)|(((
879 2.1
880 )))|(((
881 Nástroj na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti
882 )))|(((
883 Informačný nástroj na efektívne udržiavanie aktuálneho zoznamu informačných aktív, pravidelné vykonávanie aktualizácie AR/BIA a nadväzujúcich bezpečnostných opatrení.
884 )))
885 (% class="" %)|(((
886 2.2
887 )))|(((
888 Bezpečnostné riešenie ochrany kritických IS infraštruktúry („virtual patching“)
889 )))|(((
890 Zavedenie bezpečnostného riešenia pre ochranu kritických infraštruktúrnych prvkov (serverov) voči zraniteľnostiam – implementácia funkcionality „virtual patching“ pre tzv. „legacy“ systémy, na ktoré už nie sú vydávané bezpečnostné záplaty a ochrany voči tzv. „zero-day“ zraniteľnostiam a zaškolenie administrátorov VÚSCH.
891 )))
892 (% class="" %)|(((
893 2.3
894 )))|(((
895 Implementácia SIEM
896 )))|(((
897 Zavedenie systému bezpečnostného monitoringu (SIEM) s integrovaným centrálnym log manažmentom pre účely agentského aj bez-agentského zberu logov zo systémov VÚSCH, sieťových zariadení a koncových staníc a dostatočnú kapacitu pre uloženie všetkých logov min. po dobu 12 mesiacov. SIEM riešenie bude disponovať funkcionalitami XDR (Extended detection and response), ABA (Attacker Behavior Analytics), UBA (User Behavior Analytics), NTA (Network Traffic Analysis), FAAM (File Access Activity Monitoring), FIM (File Integrity Monitoring), Deception Technology (Honey Pots/User/File/Credential) pre zabezpečenie komplexného monitoringu a možnosti vyhodnocovania bezpečnostných udalostí vrátane zaškolenia administrátorov VÚSCH.
898
899 Implementácia zahŕňa zmapovanie súčasných logov, nastavenie logovania zo všetkých relevantných systémov, aplikácií a sieťových zariadení, ich konsolidáciu a následné implementačné a konfiguračné práce spojené s nasadením SIEM riešenia pre vyhodnocovanie logov z prostredia VÚSCH.
900 )))
901 (% class="" %)|(((
902 2.4
903 )))|(((
904 Obstaranie SOC as a Service
905 )))|(((
906 Obstaranie a zabezpečenie služby SOC od externého subjektu vrátane podpory riešenia bezpečnostných incidentov.
907
908 Zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC.
909 )))
910 (% class="" %)|(((
911 2.5
912 )))|(((
913 Implementácia MFA
914 )))|(((
915 Zavedenie MFA na všetky VPN pripojenia a na prístup „power users“ k správe IS a zaškolenie administrátora VÚSCH. Potrebných približne 60 licencií (users).
916 )))
917 (% class="" %)|(((
918 2.6
919 )))|(((
920 Vulnerability scanner
921 )))|(((
922 Zavedenie interného nástroja na skenovanie zraniteľností (vulnerability scaner), s možnosťou previazania a plnej kompatibility so SIEM riešením, pre testovanie interných systémov, pracovných staníc, sieťovej infraštruktúry a rovnako aj IP adries VÚSCH dostupných zo siete internet, vrátane zaškolenia administrátorov VÚSCH. Súčasťou bude aj vykonania iniciálneho vulnerability testu (scanu) interných systémov, pracovných staníc a sieťovej infraštruktúry.
923 )))
924 (% class="" %)|(((
925 2.7
926 )))|(((
927 Nástroj na bezpečnostné testovanie phishing kampaní
928 )))|(((
929 Zavedenie interného nástroja na bezpečnostné testovanie zamestnancov formou phishing-ových kampaní a zaškolenie administrátora VÚSCH, Vrátane vykonania iniciálneho phishing-ového testovania interných zamestnancov VÚSCH.
930 )))
931 (% class="" %)|(((
932 3.1
933 )))|(((
934 Aktualizácia AR/BIA
935 )))|(((
936 Vzhľadom na odhadované trvanie projektu viac ako 1 rok, a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná AR/BIA bude zrealizovaná hneď na začiatku projektu.
937 )))
938
939
940
941
942
943 = {{id name="projekt_2657_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4.     NÁHĽAD ARCHITEKTÚRY =
944
945 Náhľad architektúry sa nachádza v dokumente Prístup k projektu.
946
947
948
949 = {{id name="projekt_2657_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5.     ROZPOČET A PRÍNOSY =
950
951 Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR.
952
953
954
955 Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál).
956
957 Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom.
958
959
960
961 == {{id name="projekt_2657_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1        Sumarizácia nákladov a prínosov ==
962
963 V zmysle pravidiel výzvy sa CBA neprikladá. Sumarizácia nákladov a prínosov vychádza z PHZ.
964
965
966
967 (% class="" %)|(((
968 Náklady
969 )))|(((
970 Názov
971
972 modulu
973 )))|(((
974 Názov
975
976 modulu
977 )))|(((
978 Názov
979
980 modulu
981 )))|(((
982 Názov
983
984 modulu
985 )))|(((
986 Názov
987
988 modulu
989 )))|(((
990 Názov
991
992 modulu
993 )))
994 (% class="" %)|(((
995 **Všeobecný materiál**
996 )))|(((
997 SW nástroj na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti
998 )))|(((
999 Bezpečnostné riešenie ochrany kritických IS infraštruktúry („virtual patching“)
1000 )))|(((
1001 Implementácia SIEM
1002 )))|(((
1003 Implementácia MFA
1004 )))|(((
1005 Vulnerability scanner a nástroj na bezpečnostné testovanie
1006 )))|(((
1007 Nástroj na bezpečnostné testovanie phishing kampaní.
1008 )))
1009 (% class="" %)|(((
1010 **IT - CAPEX**
1011 )))|(((
1012 18.600 €
1013 )))|(((
1014 23.400 €
1015 )))|(((
1016 69.600 €
1017 )))|(((
1018 15.120 €
1019 )))|(((
1020 27.600 €
1021 )))|(((
1022 9 600 €
1023 )))
1024 (% class="" %)|(((
1025 Aplikácie
1026 )))|(((
1027 \\
1028 )))|(((
1029 \\
1030 )))|(((
1031 \\
1032 )))|(((
1033 // //
1034 )))|(((
1035 // //
1036 )))|(((
1037 // //
1038 )))
1039 (% class="" %)|(((
1040 SW
1041 )))|(((
1042 \\
1043 )))|(((
1044 \\
1045 )))|(((
1046 \\
1047 )))|(((
1048 // //
1049 )))|(((
1050 // //
1051 )))|(((
1052 // //
1053 )))
1054 (% class="" %)|(((
1055 HW
1056 )))|(((
1057 \\
1058 )))|(((
1059 \\
1060 )))|(((
1061 \\
1062 )))|(((
1063 // //
1064 )))|(((
1065 // //
1066 )))|(((
1067 // //
1068 )))
1069 (% class="" %)|(((
1070 **Názov**
1071 )))|(((
1072 \\
1073 )))|(((
1074 \\
1075 )))|(((
1076 \\
1077 )))|(((
1078 \\
1079 )))|(((
1080 \\
1081 )))|(((
1082 \\
1083 )))
1084 (% class="" %)|(((
1085 **IT - OPEX- prevádzka**
1086 )))|(((
1087 7.000 €
1088 )))|(((
1089 7.332 €
1090 )))|(((
1091 22.899 €
1092 )))|(((
1093 4.080 €
1094 )))|(((
1095 8.540 €
1096 )))|(((
1097 2.590 €
1098 )))
1099 (% class="" %)|(((
1100 Licencie
1101 )))|(((
1102 \\
1103 )))|(((
1104 \\
1105 )))|(((
1106 \\
1107 )))|(((
1108 // //
1109 )))|(((
1110 // //
1111 )))|(((
1112 // //
1113 )))
1114 (% class="" %)|(((
1115 SW
1116 )))|(((
1117 \\
1118 )))|(((
1119 \\
1120 )))|(((
1121 \\
1122 )))|(((
1123 // //
1124 )))|(((
1125 // //
1126 )))|(((
1127 // //
1128 )))
1129 (% class="" %)|(((
1130 HW
1131 )))|(((
1132 \\
1133 )))|(((
1134 \\
1135 )))|(((
1136 \\
1137 )))|(((
1138 // //
1139 )))|(((
1140 // //
1141 )))|(((
1142 // //
1143 )))
1144
1145
1146
1147 = {{id name="projekt_2657_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6.     HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1148
1149
1150
1151
1152
1153 (% class="" %)|(((
1154 ID
1155 )))|(((
1156 FÁZA/AKTIVITA
1157 )))|(((
1158 ZAČIATOK
1159
1160 (odhad termínu)
1161 )))|(((
1162 KONIEC
1163
1164 (odhad termínu)
1165 )))
1166 (% class="" %)|(((
1167 1.
1168 )))|(((
1169 Prípravná fáza a Iniciačná fáza
1170 )))|(((
1171 06/2024
1172 )))|(((
1173 10/2024
1174 )))
1175 (% class="" %)|(((
1176 2.
1177 )))|(((
1178 Realizačná fáza
1179 )))|(((
1180 11/2024
1181 )))|(((
1182 01/2026
1183 )))
1184 (% class="" %)|(((
1185 2a
1186 )))|(((
1187 Analýza a Dizajn
1188 )))|(((
1189 11/2024
1190 )))|(((
1191 03/2025
1192 )))
1193 (% class="" %)|(((
1194 2b
1195 )))|(((
1196 Nákup technických prostriedkov, programových prostriedkov a služieb
1197 )))|(((
1198 12/2024
1199 )))|(((
1200 04/2025
1201 )))
1202 (% class="" %)|(((
1203 2c
1204 )))|(((
1205 Implementácia a testovanie
1206 )))|(((
1207 03/2025
1208 )))|(((
1209 07/2025
1210 )))
1211 (% class="" %)|(((
1212 2d
1213 )))|(((
1214 Nasadenie
1215 )))|(((
1216 08/2025
1217 )))|(((
1218 12/2025
1219 )))
1220 (% class="" %)|(((
1221 3.
1222 )))|(((
1223 Dokončovacia fáza
1224 )))|(((
1225 12/2025
1226 )))|(((
1227 01/2026
1228 )))
1229 (% class="" %)|(((
1230 4.
1231 )))|(((
1232 Podpora prevádzky (SLA)
1233 )))|(((
1234 02/2026
1235 )))|(((
1236 \\
1237 )))
1238
1239 \\
1240
1241 ,
1242
1243 // //
1244
1245 // //
1246
1247 \\
1248
1249 = {{id name="projekt_2657_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7.     PROJEKTOVÝ TÍM =
1250
1251
1252
1253 Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení:
1254
1255 * Predseda RV
1256 * Biznis vlastník
1257 * Zástupca prevádzky
1258 * Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen)
1259 * Projektový manažér objednávateľa (PM)
1260
1261 \\
1262
1263 (% class="" %)|(((
1264 ID
1265 )))|(((
1266 Meno a Priezvisko
1267 )))|(((
1268 Pozícia
1269 )))|(((
1270 Oddelenie
1271 )))|(((
1272 Rola v projekte
1273 )))
1274 (% class="" %)|(((
1275 1.
1276 )))|(((
1277
1278 )))|(((
1279 Projektový manažér (pracovné zaradenie v línii)
1280 )))|(((
1281
1282 )))|(((
1283 PM
1284 )))
1285 (% class="" %)|(((
1286 2.
1287 )))|(((
1288 Ing. Marián ALBERT, PhD., MBA
1289 )))|(((
1290 Manažér kybernetickej bezpečnosti (pracovné zaradenie v línii)
1291 )))|(((
1292
1293 )))|(((
1294 MKIB
1295 )))
1296
1297 Pozícia projektového manažéra bude obsadená do začiatku projektu.
1298
1299 \\
1300
1301 == {{id name="projekt_2657_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1        PRACOVNÉ NÁPLNE ==
1302
1303
1304
1305 __Riadiaci výbor projektu budú tvoriť:__
1306
1307 Členovia Riadiaceho výboru s hlasovacím právom:
1308
1309 * predseda Riadiaceho výboru projektu
1310 * manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV
1311 * zástupca prevádzky
1312
1313 \\
1314
1315 Členovia Riadiaceho výboru bez hlasovacieho práva:
1316
1317 * projektový manažér prijímateľa
1318 * zástupca QA SKB MIRRI SR
1319 * projektový manažér SO MIRRI SR
1320 * projektový manažér dodávateľa
1321 * zástupca dodávateľa
1322
1323 \\
1324
1325 Určenie zodpovednosti členov Riadiaceho výboru
1326
1327 Hlavným záujmom a zodpovednosťou predsedu Riadiaceho výboru projektu je:
1328
1329 * celkovo zodpovedať za projekt,
1330 * kontrolovať súlad projektu a projektových cieľov so strategickými cieľmi,
1331 * zabezpečiť a udržať finančné a personálne krytie realizácie projektu,
1332 * zabezpečiť nákladovo prijateľný prístup v projekte,
1333
1334 Hlavným záujmom a zodpovednosťou biznis vlastníka je:
1335
1336 * schválenie funkčných a technických požiadaviek alebo ich zmien, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
1337 * definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľov a požiadaviek na
1338 * bezpečnosť,
1339 * definovanie merateľných výkonnostných ukazovateľov projektov a prvkov,
1340 * schválenie akceptačných kritérií,
1341 * odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky,
1342 * dostupnosť ľudských zdrojov alokovaných na realizáciu projektu
1343
1344 Hlavným záujmom a zodpovednosťou zástupcu dodávateľa je:
1345
1346 * návrh riešenia, vytvorenie, vývoj, implementáciu, otestovanie a nasadenie projektových produktov,
1347 * zodpovedá za plnenie a dodávku predmetu projektu v zmluvne dohodnutom rozsahu, čase, kvalite a nákladoch,
1348
1349 .
1350
1351 = {{id name="projekt_2657_Projektovy_zamer_detailny-8.PRÍLOHY"/}}8.     PRÍLOHY =
1352
1353
1354
1355 **Príloha: **Zoznam rizík a závislostí (Excel):
1356
1357 **Príloha:** Katalóg požiadaviek
1358
1359 // //
1360
1361