Zmeny dokumentu projekt_2660_Projektovy_zamer_detailny
Naposledy upravil Admin-metais MetaIS 2024/11/07 10:29
Súhrn
-
Vlastnosti stránky (3 modified, 0 added, 0 removed)
-
Prílohy (0 modified, 4 added, 0 removed)
-
Objekty (1 modified, 0 added, 0 removed)
Podrobnosti
- Vlastnosti stránky
-
- Nadradený
-
... ... @@ -1,0 +1,1 @@ 1 +Dokumenty.projekt_2660.WebHome - Autor dokumentu
-
... ... @@ -1,1 +1,1 @@ 1 - projdoc:XWiki.marek_stevcek1 +XWiki.metais@vicepremier\.gov\.sk - Obsah
-
... ... @@ -1,0 +1,1644 @@ 1 +(% style="text-align: center;" %) 2 +**PROJEKTOVÝ ZÁMER** 3 + 4 +(% style="text-align: center;" %) 5 +**Vzor pre manažérsky výstup I-02** 6 + 7 +(% style="text-align: center;" %) 8 +**~ podľa vyhlášky MIRRI č. 401/2023 Z. z. ** 9 + 10 + 11 +|((( 12 +**Povinná osoba** 13 +)))|((( 14 +Univerzita Komenského v Bratislave 15 +))) 16 +|((( 17 +**Názov projektu** 18 +)))|((( 19 +Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Univerzita Komenského v Bratislave 20 +))) 21 +|((( 22 +**Zodpovedná osoba za projekt** 23 +)))|((( 24 +Ing. Rastislav Kulhánek, PhD. 25 +))) 26 +|((( 27 +**Realizátor projektu** 28 +)))|((( 29 +Univerzita Komenského v Bratislave 30 +))) 31 +|((( 32 +**Vlastník projektu** 33 +)))|((( 34 +Univerzita Komenského v Bratislave 35 +))) 36 + 37 + 38 +Schvaľovanie dokumentu 39 + 40 +|((( 41 +**Položka** 42 +)))|((( 43 +**Meno a priezvisko** 44 +)))|((( 45 +**Organizácia** 46 +)))|((( 47 +**Pracovná pozícia** 48 +)))|((( 49 +**Dátum** 50 +)))|((( 51 +**Podpis** 52 + 53 +(alebo elektronický súhlas) 54 +))) 55 +|((( 56 +Vypracoval 57 +)))|((( 58 +Ing. Rastislav Kulhánek, PhD. 59 +)))|((( 60 +Univerzita Komenského v Bratislave 61 +)))|((( 62 +Manažér informačnej bezpečnosti 63 +)))|((( 64 +08.07.2024 65 +)))|((( 66 + 67 +))) 68 + 69 + 70 +== {{id name="projekt_2660_Projektovy_zamer_detailny-1.HISTÓRIADOKUMENTU"/}}**1.HISTÓRIA DOKUMENTU** == 71 + 72 +|((( 73 +**Verzia** 74 +)))|((( 75 +**Dátum** 76 +)))|((( 77 +**Zmeny** 78 +)))|((( 79 +**Meno** 80 +))) 81 +|((( 82 +//0.1// 83 +)))|((( 84 +//20.05.2024// 85 +)))|((( 86 +//Pracovný návrh// 87 +)))|((( 88 +Ing. Rastislav Kulhánek, PhD 89 +))) 90 +|((( 91 +//1.0// 92 +)))|((( 93 +//08.07.2024// 94 +)))|((( 95 +//Zapracovanie súladu s vyhláškou č. 401/2023 Z. z., finálna verzia v súlade so ŽoNFP// 96 +)))|((( 97 +Ing. Rastislav Kulhánek, PhD 98 +))) 99 + 100 + 101 +== {{id name="projekt_2660_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}**2. ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE** == 102 + 103 + 104 +V súlade s Vyhláškou 401/2023 Z.z. je Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov. 105 + 106 +Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky a prílohy č. 8 výzvy PSK-MIRRI-614-2024-DV-EFRR ( Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy) obsahuje manažérske zhrnutie, motiváciu a rozsah projektu, zainteresované strany, ciele projektu a merateľné ukazovatele, návrh organizačného zabezpečenia projektu, alternatívy, opis obmedzení, predpokladov, tolerancií, opis požadovaných výstupov, náhľad architektúry, opis rozpočtu, detailný popis nákladov a prínosov, postup a spôsob nacenenia projektu, harmonogram projektu a zoznamom rizík a závislostí. 107 + 108 +V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v ŽoNFP) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Rovnako sú v zmysle usmernenia MIRRI SR manažérske produkty napísané všeobecne. 109 + 110 + 111 +=== {{id name="projekt_2660_Projektovy_zamer_detailny-2.1Použitéskratkyapojmy"/}}**2.1 Použité skratky a pojmy** === 112 + 113 +Z hľadiska formálneho sú použité skratky a pojmy rámci celého dokumentu definované priebežne, štandardne pri prvom použití v zátvorke označením („ďalej len“). 114 + 115 + 116 +=== {{id name="projekt_2660_Projektovy_zamer_detailny-2.2Konvenciepretypypožiadaviek(príklady)"/}}**2.2 Konvencie pre typy požiadaviek (príklady)** === 117 + 118 +V rámci projektu budú definované tri základné typy požiadaviek: 119 + 120 +Funkčné (používateľské) požiadavky majú nasledovnú konvenciu: 121 + 122 +Fxx 123 + 124 +F – funkčná požiadavka xx – číslo požiadavky 125 + 126 +Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky majú nasledovnú konvenciu: 127 + 128 +Nxx 129 + 130 +N – nefukčná požiadavka (NFR) xx – číslo požiadavky 131 + 132 +Technické požiadavky majú nasledovnú konvenciu: 133 + 134 +Txx 135 + 136 +T – technická požiadavka xx – číslo požiadavky 137 + 138 + 139 +== {{id name="projekt_2660_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}**3. DEFINOVANIE PROJEKTU** == 140 + 141 + 142 +=== {{id name="projekt_2660_Projektovy_zamer_detailny-3.1Manažérskezhrnutie"/}}**3.1 Manažérske zhrnutie** === 143 + 144 +Univerzita Komenského v Bratislave (ďalej len „UK") momentálne nie je prevádzkovateľom základnej služby podľa zákona č. 69/2018 Z. z. Zákona o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „ZoKB"), ale predpokladá sa, že s pripravovanou transpozíciou smernice NIS2 do slovenskej legislatívy, bude musieť plniť požiadavky vyplývajúce z tejto legislatívy. UK podporuje zvyšovanie kybernetickej bezpečnosti nielen z legislatívnych dôvodov, ale aj z dôvodu zabezpečenia vlastných prevádzkovaných systémov voči narastajúcim kybernetickým hrozbám. UK si nechala vypracovať audit KB na základe požiadaviek ZoKB, z ktorého vyplynuli nesúlady s požiadavkami zákona. 145 + 146 +UK si uvedomuje, že v zmysle požiadaviek zákona o kybernetickej bezpečnosti a zavedených opatrení v zmysle vyhlášky 362/2018 Z.z. (ďalej len ZoKB), ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „vyhláška 362/2018 Z.z.) nespĺňa niektoré požiadavky. Ide primárne o chýbajúcu, resp. neaktuálnu dokumentáciu a o niektoré technologické požiadavky, ktorých zaobstaranie je finančne náročné. 147 + 148 +UK chce zvýšiť všeobecnú úroveň kybernetickej bezpečnosti zapojením sa do výzvy a realizovaním nasledovných krokov: 149 + 150 +* Zvýšiť súlad s legislatívnymi požiadavkami v týchto oblastiach: 151 +* inventarizácia aktív, klasifikácia informácií a kategorizácia sietí a informačných systémov, spolu s vykonaním analýzy rizík a analýzy dopadov a následným riadením identifikovaných rizík 152 +* vytvorením, resp. aktualizovaním kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB 153 +* personálne zabezpečenie role manažéra kybernetickej bezpečnosti 154 +* zvýšiť sieťovú a komunikačnú bezpečnosť nasadením a implementáciou perimetrového firewallu a zabezpečiť zaškolenie personálu na jeho administráciu a obsluhu 155 +* implementáciu centrálneho log manažment systému pre zber a ukladanie logov zo systémov univerzity 156 +* implementovať do existujúceho manažmentu identít manažment rolí a integráciu čo najviac systémov unverzity s týmto IDM systémom 157 + 158 +**~ ** 159 + 160 +**Ciele projektu** 161 + 162 +Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“): 163 + 164 +* Zabezpečenie bezpečnosti prevádzky IS a sietí vrátane sieťovej a komunikačnej bezpečnosti 165 +* Zaznamenávanie udalostí a monitorovanie a riešenie KIB incidentov 166 +* Zabezpečenie kontinuity prevádzky 167 + 168 +Dané ciele budú dosiahnuté realizáciou hlavnej aktivity projektu - Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti. 169 + 170 + 171 +**Cieľová skupina** 172 + 173 +Cieľovou skupinou sú zamestnanci UK, študenti UK, dodávatelia UK a ostatné právnické osoby využívajúce systémy UK. 174 + 175 +Realizáciou aktivít projektu dosiahne UK naplnenie hlavného cieľa, ktorým je zvýšenie informačnej a kybernetickej bezpečnosti a zabezpečenia ochrany údajov a elektronických dát, ktoré sú využívané UK, zamestnancami ako aj študentmi. 176 + 177 +Projekt je v súlade s intervenčnou stratégiou Programu Slovensko 2021-2027 v nasledovných oblastiach: 178 + 179 +* súlad projektu so špecifickým cieľom: RSO1.2 (opatrenie 1.2.1) 180 +* súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 1.26 3) súlad s definovanými typmi oprávnených aktivít v rámci výzvy. 181 + 182 +**~ ** 183 + 184 +**Realizáciou projektu budú naplnené nasledovné merateľné ukazovatele:** 185 + 186 +PO095 / PSKPSOI12 – cieľová hodnota 1 187 + 188 +PR017 / PSKPRCR11 – cieľová hodnota 84 455 189 + 190 +**Miesto realizácie:** 191 + 192 +Univerzita Komenského v Bratislave 193 + 194 +**Predpokladaný rozpočet projektu (oprávnených výdavkov) je** **488 991,28 EUR s DPH.** 195 + 196 +V prípade, že by mala UK investovať do dobudovania kybernetickej bezpečnosti vlastné finančné prostriedky, je prakticky nereálne zrealizovať všetky povinnosti podľa zákona o kybernetickej bezpečnosti a zákona o informačných systémoch verejnej správy, nakoľko ide o pomerne vysoké náklady v krátkom časovom období. 197 + 198 +S ohľadom na to, že univerzity majú limitované finančné zdroje na boj s kyberútokmi, a súčasne je ich povinnosťou dodržiavať ustanovenia zákona o ISVS a s vysokou pravdepodobnosťou bude musieť spĺňať aj požiadavky ZoKB o kybernetickej bezpečnosti, vyhlásilo MIRRI SR Výzvu, ktorá má umožniť aj inštitúciám ako UK získať prostriedky na ochranu informačných systémov a dosiahnutie kybernetickej bezpečnosti na najvyššej úrovni pri minimálnych nákladoch. 199 + 200 +Projekt je vypracovaný v súlade s nasledovným typom aktivity: 201 + 202 +* Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti. 203 + 204 +Sumarizácia hlavných parametrov hodnotenia predkladaného projektu: 205 + 206 +|((( 207 +**P. č.** 208 +)))|((( 209 +**Názov hodnotiaceho kritéria** 210 +)))|((( 211 +**Parametre v projekte** 212 +)))|((( 213 +**Zdroj** 214 +))) 215 +|((( 216 +1. 217 +)))|((( 218 +Miera rizík ohrozujúcich úspešnú realizáciu projektu 219 +)))|((( 220 +V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu. 221 +)))|((( 222 +Príloha 2 zoznam rizík 223 +))) 224 +|((( 225 +2. 226 +)))|((( 227 +Administratívne, odborné a prevádzkové kapacity žiadateľa 228 +)))|((( 229 +Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti. 230 + 231 +Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia. 232 +)))|((( 233 +Informácie o projektovom tíme sú uvedené v PZ. 234 +))) 235 +|((( 236 +3. 237 +)))|((( 238 +Miera oprávnenosti výdavkov projektu 239 +)))|((( 240 +Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy č. 8 Výzvy, ktorá definuje oprávnené podaktivity 241 +)))|((( 242 +V rámci projektu budú realizované nasledovné oprávnené podaktivity: 243 + 244 +Organizácia kybernetickej a informačnej bezpečnosti, 245 + 246 +Riadenie rizík, 247 + 248 +Personálna bezpečnosť, 249 + 250 +Riadenie prístupov, 251 + 252 +Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami, 253 + 254 +Bezpečnosť pri prevádzke informačných systémov a sietí, 255 + 256 +Ochrana proti škodlivému kódu, 257 + 258 +Sieťová a komunikačná bezpečnosť, 259 + 260 +Zaznamenávanie udalostí a monitorovanie, 261 + 262 +Fyzická bezpečnosť a bezpečnosť prostredia, 263 + 264 +Riešenie kybernetických bezpečnostných incidentov, 265 + 266 +Kryptografické opatrenia, 267 + 268 +Kontinuita prevádzky, 269 + 270 +Audit a kontrolné činnosti 271 +))) 272 +|((( 273 +4. 274 +)))|((( 275 +Dôležitosť kybernetickej bezpečnosti u žiadateľa a potencionálny dopad kybernetických incidentov 276 +)))|((( 277 +V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ ÚROVNI uvedenej v prílohe 2 Výzvy boli Identifikované jednotlivé kategórie. 278 +)))|((( 279 +§ 24 ods. 2 písm. a) – kategória: II 280 + 281 +§ 24 ods. 2 písm. b) a c) – kategória: II 282 + 283 +§ 24 ods. 2 písm. d) – kategória: III 284 + 285 +§24 ods. 2 písm. e) – kategória: I 286 +))) 287 + 288 +=== {{id name="projekt_2660_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}**3.2 Motivácia a rozsah projektu** === 289 + 290 +Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby UK bola lepšie pripravená čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát. 291 + 292 +Medzi hlavné ciele systému riadenia KIB patria: 293 + 294 +* zabezpečenie správnej a bezpečnej prevádzky prostriedkov spracúvajúcich informácie, 295 +* monitorovanie prostredia, 296 +* evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu. 297 + 298 +Vyhlásená výzva „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy" súvisí najmä s naplnením povinností: 299 + 300 +* definovanými v zákone č. 69/2018 Z. z. Zákon o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o KB") a v zákone č. 95/2019 Z. z. Zákon o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ITVS"). 301 +* opatreniami definovanými v § 20 zákona o KB. 302 +* nutnosť zvýšenia úrovne a schopnosti zabezpečovať a riadiť informačnú a kybernetickú bezpečnosť vzhľadom na sústavne sa zvyšujúce hrozby a riziká, 303 +* zabezpečenie realizácie spoločných blokov bezpečnostnej architektúry v súlade s NKIVS a strategickou prioritou informačnej a kybernetickej bezpečnosti, 304 +* ako reakcia na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB, 305 +* ako reakcia na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti 306 + 307 +Implementácia projektu bude prebiehať v nasledovných krokoch: 308 + 309 +Hlavná aktivita: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti 310 + 311 +1. Prípravná fáza a Iniciačná fáza 312 +1. Realizačná fáza 313 + 314 +2a Analýza a Dizajn 315 + 316 +2b Nákup technických prostriedkov, programových prostriedkov a služieb 317 + 318 +2c Implementácia a testovanie 319 + 320 +2d Nasadenie opatrení 321 + 322 +1. Dokončovacia fáza 323 +1. Podpora prevádzky (SLA) 324 + 325 +Podporné aktivity – nepriame výdavky 326 + 327 +* Podporná aktivita – Projektový manažér interný/externý na riadenie hlavných aktivít projektu. 328 +* Podporná aktivita – Publicita a informovanosť v zmysle manuálu 329 + 330 +Súčasné bezpečnostné mechanizmy v oblasti monitoringu a hodnotenia zraniteľnosti implementované univerzitou tvoria základ, ktorý si vyžaduje ďalší rozvoj pre zaistenie primeranej ochrany spracúvaných informácií voči kybernetickým hrozbám a zároveň zabezpečenie súladu s povinnosťami vyplývajúcimi z ustanovení zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov. Okrem legislatívnych požiadaviek je nevyhnutné brať do úvahy aj aktuálny stav, ktorá je z časti spôsobený neschopnosťou včasnej detekcie možného kybernetického útoku z dôvodu absentujúcich bezpečnostných opatrení, chýbajúcich analytických nástrojov a nedostatku kvalitných zdrojov bezpečnostne relevantných záznamov. 331 + 332 + 333 +==== {{id name="projekt_2660_Projektovy_zamer_detailny-3.2.1Hlavnýpopisproblému"/}}**3.2.1 Hlavný popis problému** ==== 334 + 335 +UK v Bratislave momentálne nespadá pod Zákon o kybernetickej bezpečnosti (ďalej len ZoKB), ale s pripravovanou transpozíciou smernice NIS2 do slovenskej legislatívy bude musieť plniť požiadavky z tejto legislatívy vyplývajúce. UK si nechala vypracovať audit KB univerzity na základe požiadaviek ZoKB, z ktorého vyplynuli nesúlady s požiadavkami zákona. UK si samozrejme uvedomuje potrebu zvyšovania kybernetickej bezpečnosti nielen z legislatívnych dôvodov, ale aj z dôvodu zabezpečenia vlastných prevádzkovaných systémov voči narastajúcim kybernetickým hrozbám.. 336 + 337 +UK si uvedomuje, že v zmysle požiadaviek zákona o kybernetickej bezpečnosti a zavedených opatrení v zmysle vyhlášky 362/2018 Z.z. (ďalej len ZoKB), ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „vyhláška 362/2018 Z.z.) nespĺňa niektoré požiadavky. Ide primárne o chýbajúcu, resp. neaktuálnu dokumentáciu a o niektoré technologické požiadavky, ktorých zaobstaranie je finančne náročné. 338 + 339 +UK plánovaným zapojením do projektu chce zvýšiť všeobecnú úroveň kybernetickej bezpečnosti realizovaním nasledovných krokov: 340 + 341 +* vypracovanie alebo aktualizácia bezpečnostnej dokumentácie vrátane rozsahu a spôsobu plnenia všeobecných bezpečnostných opatrení, 342 +* vypracovanie a implementácia špecifických interných riadiacich aktov pre vybrané oblasti kybernetickej a informačnej bezpečnosti, 343 +* vypracovanie štatútu bezpečnostného výboru, 344 +* vypracovanie bezpečnostného projektu informačného systému verejnej správy, 345 +* identifikácia všetkých aktív súvisiacich so zariadeniami na spracovanie informácií a centrálne zaznamenávanie inventáru týchto aktív podľa ich hodnoty vrátane určenia ich vlastníka, ktorý definuje požiadavky na ich dôvernosť, dostupnosť a integritu, 346 +* riadenie rizík pozostávajúce z identifikácie zraniteľností, identifikácie hrozieb, identifikácie a analýzy rizík s ohľadom na aktívum, určenie vlastníka rizika, implementácie organizačných a technických bezpečnostných opatrení, analýzy funkčného dopadu a pravidelného preskúmavania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení, 347 +* vypracovanie a implementácia interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti, 348 +* vypracovanie postupov pri zaradení osoby do niektorých z bezpečnostných rolí, zavedenie plánu rozvoja bezpečnostného povedomia a vzdelávania, vypracovanie spôsobov hodnotenia účinnosti plánu rozvoja bezpečnostného povedomia, určenie pravidiel a postupov na riešenie prípadov porušenia bezpečnostnej politiky, zavedenie postupov pri skončení pracovnoprávneho vzťahu alebo iného obdobného vzťahu, zavedenie postupov pri porušení bezpečnostných politík, 349 +* vypracovanie alebo aktualizácia interného riadiaceho aktu s bezpečnostnými zásadami pre koncových používateľov, 350 +* vypracovanie a implementácia postupov a procesov upravujúcich personálnu bezpečnosť organizácie prostredníctvom interného riadiaceho aktu, 351 +* vypracovanie a implementácia postupov a procesov upravujúcich riadenie prístupov organizácie, 352 +* vypracovanie návrhov dodatkov zmlúv s treťou stranou spolu s návrhom potrebných úprav na zabezpečenie súladu so zákonom KB; 353 +* vypracovanie a implementácia interného riadiaceho aktu upravujúceho zásady kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami. 354 +* zavedenie opatrení a interného riadiaceho aktu v oblasti riadenia zmien, riadenia kapacít, inštalácie softvéru v sieťach a informačných systémoch, inštalácia zariadení v sieťach a informačných systémoch, zaznamenávanie bezpečnostných záznamov a zaznamenávanie a vyhodnocovanie prevádzkových záznamov; 355 +* vypracovanie a implementácia pravidiel súvisiace s ochranou proti škodlivému kódu; 356 +* implementácia nástrojov na ochranu integrity sietí, ktoré zabezpečujú riadenie bezpečného prístupu medzi vonkajšími a vnútornými sieťami, implementácia segmentácie sietí, implementácia alebo obnova firewall-u, revízia firewall pravidiel; 357 +* implementácia centrálneho Log manažment systému pre zber a ukladanie logov z jednotlivých informačných systémov; 358 +* vypracovanie interného riadiaceho aktu upravujúceho fyzickú bezpečnosť a bezpečnosť prostredia; 359 +* Vypracovanie štandardov a postupov riešenia kybernetických bezpečnostných incidentov, vrátane definovania zodpovedností zamestnancov a ďalších povinností; 360 +* vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho povinnosti týkajúce sa riešenia kybernetických bezpečnostných incidentov; 361 +* vypracovanie plánov a spôsobov riešenia kybernetických bezpečnostných incidentov. 362 +* vypracovanie a implementácia interného riadiaceho aktu upravujúceho používanie kryptografických prostriedkov a šifrovania; 363 +* definovanie pravidiel využitia kryptografických prostriedkov používajúcich dostatočne odolné kryptografické mechanizmy na ochranu údajov pri ich prenose alebo uložení v rámci sietí a informačných systémov; 364 +* vypracovanie stratégie a krízových plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnostného incidentu na základnú službu; 365 +* vypracovanie plánov kontinuity prevádzky a ich prvotné otestovanie v reálnom prostredí organizácie a zapracovanie nedostatkov z výsledkov testovania; 366 +* vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho kontinuitu prevádzky následkom kybernetického bezpečnostného incidentu alebo inej krízovej situácie; 367 +* vypracovanie postupov zálohovania na obnovu siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu alebo inej krízovej situácie; 368 +* obstaranie prvého alebo opakovaného auditu kybernetickej bezpečnosti v súlade so zákonom o KB; 369 + 370 + 371 +Na základe zistení z vykonaného auditu je možné vyjadriť, že súčasná implementácia bezpečnostných opatrení je na 11% v súlade so zákonnými požiadavkami. 372 + 373 +Hlavné zistenia auditu sú nasledovné: 374 + 375 +* Informačné systémy sú prevádzkované spôsobom, ktorý síce zabezpečuje ich dostupnosť, ale v zásade bez akejkoľvek bezpečnosti. Bezpečnosť sa rieši ako splnenie administratívnej povinnosti namiesto toho, aby bola integrálnou súčasťou dizajnu a prevádzky systémov. 376 +* Ako bezpečnostný príncíp sa uplatňuje „security by obscurity“ – informácie sa zámerne nezdieľajú, aby sa predišlo ich zneužitiu. Tento príncíp bol už veľa krát vyvrátený a preukázateľne znižuje bezpečnosť. 377 +* Dokumentácia (bezpečnostná aj prevádzková) je buď neaktuálna, neexistuje, alebo o nej nikto nevie (súvisí aj s princípom „security by obscurity“). Tým pádom nie je reálne možné riešiť zastupiteľnosť, ani personálnu bezpečnosť. 378 +* Až na malé výnimky neexistujú žiadne prevádzkové ani bezpečnostné smernice. 379 +* Väčšina systémov a aplikácií nie je pravidelne aktualizovaná. 380 +* Chýba väčšina odporúčaných technických opatrení, s výnimkou antivírovej ochrany a dobrej úrovne správy používateľských identít, vrátane Active Directory domény. 381 + 382 +Napriek tomu, že výsledok auditu nevyzerá priaznivo, je nutné podotknúť, že z dôvodu povahy auditu sú uvádzané iba nesúlady. Je viacero oblastí, kde je implementácia opatrení na vysokej úrovni. Celkovo je možné konštatovať, že IT je na univerzite prevádzkované tak, aby IT fungovalo s čo najmenším rozpočtom v dobrej viere, že nenastane bezpečnostný incident. Takýto incident má potenciál spustiť kaskádu problémov. 383 + 384 +S ohľadom na vyššie uvedené bude teda predmetom projektu riešenie problematiky z nasledovných oprávnených oblastí podľa výzvy: 385 + 386 +* Organizácia kybernetickej a informačnej bezpečnosti 387 +* Riadenie rizík 388 +* Personálna bezpečnosť 389 +* Riadenie prístupov 390 +* Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami 391 +* Bezpečnosť pri prevádzke informačných systémov a sietí 392 +* Ochrana proti škodlivému kódu 393 +* Sieťová a komunikačná bezpečnosť 394 +* Zaznamenávanie udalostí a monitorovanie 395 +* Fyzická bezpečnosť a bezpečnosť prostredia 396 +* Riešenie kybernetických bezpečnostných incidentov 397 +* Kryptografické opatrenia 398 +* Kontinuita prevádzky 399 +* Audit a kontrolné činnosti 400 + 401 +Hlavným problémom, ktorému UK čelí je teda vyriešenie vyššie pomenovaných oblastí informačnej a kybernetickej bezpečnosti tak, aby bol dosiahnutý významný pokrok pri plnení súladu v oblasti príslušných predpisov KIB a súčasne aby boli technologické náležitosti KIB realizované tak, aby: 402 + 403 +* chránili IT systémy a siete, ktoré zabezpečujú prevádzku služieb univerzity pred kybernetickými útokmi, 404 +* plnili svoje úlohy počas implementácie i v čase udržateľnosti projektu, 405 +* boli pripravené na ďalší rozvoj IT technológií a služieb poskytovaných univerzitou, 406 +* bolo možné ich flexibilne rozširovať bez ohrozenia prevádzkovaných i budúcich IT systémov, 407 +* bolo možné nasadenie definovaných procesov stratégie kybernetickej bezpečnosti a bezpečnostných politík. 408 + 409 +==== {{id name="projekt_2660_Projektovy_zamer_detailny-3.2.2Biznisprocesy"/}}**3.2.2 Biznis procesy** ==== 410 + 411 +Predmetom realizácie projektu bude zavedenie a IT podpora nasledovných business procesov: 412 + 413 +* Organizácia bezpečnosti 414 +* Riadenie bezpečnostných rizík 415 +* Riadenie informačných aktív 416 +* Pravidlá správania a dobrej praxe 417 +* Riadenie dodávateľských vzťahov 418 +* Riadenie údržby v oblasti informačno-komunikačných technológií 419 +* Riadenie a prevádzka informačno-komunikačných technológií 420 +* Riadenie súladu 421 +* Riadenie kontinuity procesov a činností 422 + 423 +Okrem samotného zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS sa projekt bude dotýkať prakticky všetkých biznis procesov, ktoré sú vykonávané UK v Bratislave, a ktoré sú realizované prostredníctvom informačných systémov UK za účelom poskytovania univerzitných služieb. 424 + 425 +==== {{id name="projekt_2660_Projektovy_zamer_detailny-3.2.3Oblastizameraniaprojektu"/}}**3.2.3 Oblasti zamerania projektu** ==== 426 + 427 +Projekt sa primárne zaoberá oblasťou zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS. Ako bude uvedené ďalej, tento projekt má priamy dopad na všetky ISVS a technologické platformy, ktoré sú určené na poskytovanie služieb univerzity UK, nakoľko výsledky projektu budú ochraňovať všetky IS pred potenciálnymi hrozbami kybernetickej a informačnej bezpečnosti. 428 + 429 +==== {{id name="projekt_2660_Projektovy_zamer_detailny-3.2.4Rozsahprojektu"/}}**3.2.4 Rozsah projektu** ==== 430 + 431 +Realizácia projektu sa dotkne nasledovných ISVS prevádzkovaných na úrovni UK: 432 + 433 +* isvs_14301 - Kamerový systém 434 +* isvs_10452 - Webový portál Univerzity Komenského 435 +* isvs_14300 - Systém pre správu identít 436 +* isvs_14298 - e-learning 437 +* isvs_14297 - Akademický informačný systém 438 + 439 +Realizácia projektu sa dotkne nasledovných subjektov: 440 + 441 +* Univerzita Komenského v Bratislave 442 +* Interní zamestnanci univerzity 443 +* Externí zamestnanci univerzity 444 +* Študenti 445 +* Podnikatelia - dodávateľsko-odberateľské vzťahy 446 + 447 +==== {{id name="projekt_2660_Projektovy_zamer_detailny-3.2.5Motiváciaaobmedzeniapredosiahnutiecieľovprojektu"/}}**3.2.5 Motivácia a obmedzenia pre dosiahnutie cieľov projektu** ==== 448 + 449 +Hlavnou motiváciou je realizácia opatrení KIB definovaných v zákone o kybernetickej bezpečnosti a v zákone o ISVS. Primárne ide o tie opatrenia, ktoré vykazujú najväčší nesúlad s uvedenými právnymi normami a vyhláškou 362/2018 Z. z.. Vďaka realizácii týchto opatrení budú IS UK chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na poskytovanie služieb a prevádzku IS UK nasledovný dopad: 450 + 451 +|((( 452 +**Dopad kybernetického bezpečnostného incidentu v závislosti** 453 +)))|((( 454 +**Kategória** 455 +)))|((( 456 +**Vysvetlenie** 457 +))) 458 +|((( 459 +§ 24 ods. 2 písm. a) zákona 69/2018 Z.z. 460 + 461 +Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostným incidentom. 462 +)))|((( 463 +II. 464 +)))|((( 465 +UK disponuje systémami, ktorých výpadok zasiahne viac ako 50 000 užívateľov univerzity. To znamená študentov, zamestnancov a externých partnerov. 466 +))) 467 +|((( 468 +§ 24 ods. 2 písm. b) zákona 69/2018 Z.z. Dĺžka trvania kybernetického bezpečnostného incidentu (čas pôsobenia kybernetického bezpečnostného incidentu) 469 + 470 +a/alebo 471 + 472 +§ 24 ods. 2 písm. c) zákona Geografické rozšírenie kybernetického bezpečnostného incidentu. 473 +)))|((( 474 +II. 475 +)))|((( 476 +UK prevádzkuje systémy pre interný personál, vedeckých pracovníkov a študentov, kde škoda, ktorá nastane je v rozsahu nad 50 000 používateľov. 477 +))) 478 +|((( 479 +§ 24 ods. 2 písm. d) zákona 69/2018 Z.z. 480 + 481 +Stupeň narušenia fungovania základnej služby. 482 +)))|((( 483 +III. 484 +)))|((( 485 +V prípade nefunkčnosti informačných systémov nie je k dispozícii náhradné riešenie. 486 +))) 487 +|((( 488 +§ 24 ods. 2 písm. e) zákona 69/2018 Z.z. 489 + 490 +Rozsah vplyvu kybernetického 491 + 492 +bezpečnostného incidentu na hospodárske alebo spoločenské činnosti štátu 493 +)))|((( 494 +I. 495 +)))|((( 496 +Incident spôsobí škody, ktoré má/môže mať dopad na viac ako 50 000 osôb. V prípade napadnutia a uniku osobných dát, informáciách o postavení, platových podmienkach a krádeže know how a vedeckých výskumov, by boli škody veľmi veľké a možno aj fatálne. Nefunkčnosť systémov má priamy vplyv na hospodárske alebo spoločenské činnosti. Nefunkčnosť ISVS má priamy súvis na finančné operácie medzi univerzitou a dodávateľmi, odberateľmi, štátnymi inštitúciami ( napr. sociálne a zdravotné poisťovne, daňový úrad...). Úspešný kybernetický útok, ktorého cieľom by bolo získanie dát z univerzity môže viesť a pravdepodobne aj bude viesť k úniku osobných údajov a následnému porušeniu práv dotknutých osôb. Vzhľadom na znenie §104 zákona č.: 18/2018 Z. z. a obdobné sankcie uvedené v GDPR môže vzniknúť škoda univerzite až do výšky 20 mil. €. Vychádzajúc z praxe a známych prípadov porušenia zákona na ochranu osobných údajov na území Slovenska môže takto jednému užívateľovi ISVS vzniknúť škoda prevyšujúca 250 000 €. 497 +))) 498 + 499 +Projekt je formulovaný tak, aby po jeho realizácii nastal čo najväčší súlad zabezpečenia kybernetickej a informačnej bezpečnosti so zákonom o kybernetickej bezpečnosti a so zákonom o ISVS. 500 + 501 +**~ Obmedzenia projektu:** 502 + 503 +Z hľadiska technického, personálneho, odborného, ale ani legislatívneho neevidujeme žiadne obmedzenia, ktoré by mohli ovplyvniť úspešnú realizáciu projektu. 504 + 505 +=== {{id name="projekt_2660_Projektovy_zamer_detailny-3.3Zainteresovanéstrany/Stakeholder"/}}**3.3 Zainteresované strany/Stakeholder** === 506 + 507 +|((( 508 +ID 509 +)))|((( 510 +AKTÉR / STAKEHOLDER 511 +)))|((( 512 +SUBJEKT 513 + 514 +(názov / skratka) 515 +)))|((( 516 +ROLA 517 + 518 +(vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.) 519 +)))|((( 520 +Informačný systém 521 + 522 +(MetaIS kód a názov ISVS) 523 +))) 524 +|((( 525 +1. 526 +)))|((( 527 +Univerzita - Administrátor 528 + 529 +IT 530 +)))|((( 531 +Uni 532 +)))|((( 533 +Vlastník procesu/ vlastník dát/ prevádzkovateľ / Užívateľ IS 534 + 535 +Zabezpečuje prevádzku IT 536 +)))|((( 537 +isvs_14301 - Kamerový systém 538 + 539 +isvs_10452 - Webový portál Univerzity Komenského 540 + 541 +isvs_14300 - Systém pre správu identít 542 + 543 +isvs_14298 - e-learning 544 + 545 +isvs_14297 - Akademický informačný systém 546 +))) 547 +|((( 548 +2 549 +)))|((( 550 +Manažér 551 + 552 +kybernetickej 553 + 554 +bezpečnosti 555 +)))|((( 556 +Uni 557 +)))|((( 558 +Zodpovedný za KIB 559 +)))|((( 560 +isvs_14301 - Kamerový systém 561 + 562 +isvs_10452 - Webový portál Univerzity Komenského 563 + 564 +isvs_14300 - Systém pre správu identít 565 + 566 +isvs_14298 - e-learning 567 + 568 +isvs_14297 - Akademický informačný systém 569 +))) 570 +|((( 571 +3. 572 +)))|((( 573 +Zamestnanec 574 +)))|((( 575 +Uni 576 +)))|((( 577 +Využíva IS Uni 578 +)))|((( 579 +isvs_14301 - Kamerový systém 580 + 581 +isvs_10452 - Webový portál Univerzity Komenského 582 + 583 +isvs_14300 - Systém pre správu identít 584 + 585 +isvs_14298 - e-learning 586 + 587 +isvs_14297 - Akademický informačný systém 588 +))) 589 +|((( 590 +4. 591 +)))|((( 592 +Študent 593 +)))|((( 594 +Uni 595 +)))|((( 596 +Využíva IS Uni 597 +)))|((( 598 +isvs_14301 - Kamerový systém 599 + 600 +isvs_10452 - Webový portál Univerzity Komenského 601 + 602 +isvs_14300 - Systém pre správu identít 603 + 604 +isvs_14298 - e-learning 605 + 606 +isvs_14297 - Akademický informačný systém 607 +))) 608 +|((( 609 +5. 610 +)))|((( 611 +podnikateľ 612 +)))|((( 613 + 614 +)))|((( 615 +Využíva služby prostredníctvom IS 616 +)))|((( 617 +isvs_14301 - Kamerový systém 618 + 619 +isvs_10452 - Webový portál Univerzity Komenského 620 + 621 +isvs_14300 - Systém pre správu identít 622 + 623 +isvs_14298 - e-learning 624 + 625 +isvs_14297 - Akademický informačný systém 626 +))) 627 +|((( 628 +6. 629 +)))|((( 630 +Poskytovateľ 631 + 632 +IT služieb 633 +)))|((( 634 + 635 +)))|((( 636 +Poskytuje služby IS 637 +)))|((( 638 +isvs_14301 - Kamerový systém 639 + 640 +isvs_10452 - Webový portál Univerzity Komenského 641 + 642 +isvs_14300 - Systém pre správu identít 643 + 644 +isvs_14298 - e-learning 645 + 646 +isvs_14297 - Akademický informačný systém 647 +))) 648 + 649 +**~ ** 650 + 651 +=== {{id name="projekt_2660_Projektovy_zamer_detailny-3.4Cieleprojektu"/}}**3.4 Ciele projektu** === 652 + 653 +Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“) a súčasne sú definované tak, aby boli v súlade s očakávanými výsledkami definovanými v Partnerskej dohode Slovenskej republiky na roky 2021 – 2027 (ďalej len „Partnerská dohoda“) pre špecifický cieľ RSO 1.2. Definície cieľov rovnako vychádzajú z národnej stratégie kybernetickej bezpečnosti na roky 2021 až 2025. 654 + 655 +Partnerská dohoda definuje špecifický cieľ RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy a konkrétne opatrenie: 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie, oblasť - Kybernetická a informačná bezpečnosť, pričom hlavným cieľom podpory je aj zabezpečenie kybernetickej bezpečnosti v súlade so Stratégiou digitálnej transformácie Slovenska. Stratégia digitálnej transformácie v oblasti kybernetickej bezpečnosti odkazuje na Národnú stratégiu kybernetickej bezpečnosti vydanú Národným bezpečnostným úradom (ďalej len „NBÚ“) 656 + 657 +Národná koncepcia informatizácie verejnej správy určuje v rámci prioritnej osi 4 Kybernetická a informačná bezpečnosť strategickú prioritu Kybernetická a informačná bezpečnosť. Splnenie tejto strategickej priority má byť dosiahnuté nasledujúcimi dvoma cieľmi: 658 + 659 +Cieľ 4.1 Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe 660 + 661 +Cieľ 4.2 Posilniť ľudské kapacity a vzdelávanie v oblasti kybernetickej a informačnej bezpečnosti patriace pod prioritnú os 4 Kybernetická a informačná bezpečnosť. 662 + 663 +Z vyššie uvedených cieľov je pre projekt dôležitý cieľ 4.1 a v súlade sním je aj nižšie citovaný strategický cieľ. 664 + 665 +Národná stratégia kybernetickej bezpečnosti na roky 2021 až 2025, ktorá vychádza z Partnerskej dohody definuje vo vzťahu k verejnej správe nasledovný strategický cieľ: 666 + 667 +4.1 Dôveryhodný štát pripravený na hrozby. 668 + 669 +V definícii tohto strategického cieľa uvádza, cit: „Kybernetická bezpečnosť je zodpovednosťou každého obyvateľa Slovenskej republiky, no bezpečnosť nemôže fungovať bez existencie mechanizmov na národnej úrovni, ktoré určujú politiku kybernetickej bezpečnosti, systém jej riadenia, ale aj procesy na detekciu a riešenie kybernetických bezpečnostných incidentov, budovanie odborných kapacít a šírenie situačného a bezpečnostného povedomia. Zároveň štát musí pri budovaní dôveryhodnosti vykonávať vyššie uvedené aktivity v súlade s Ústavou Slovenskej republiky a ostatnými zákonmi a vstupovať do základných ľudských práv a slobôd len v nevyhnutnej miere.“ 670 + 671 +Cieľový stav uvedeného strategického cieľa je v Národnej stratégii kybernetickej bezpečnosti na roky 2021 až 2025 stanovený nasledovne, cit.: 672 + 673 +„Vybudovanie dostatočného odborného personálneho základu pre systém riadenia informačnej a kybernetickej bezpečnosti nielen na národnej, ale aj sektorovej úrovni. Spolupráca štátu s občanom na úrovni poskytovania dostatočných informácií a odporúčaní a realizácia krokov, ktoré občan reálne pocíti ako zvýšenie vlastnej bezpečnosti a bezpečnosti národného kybernetického priestoru. Vytvorenie a používanie certifikačných schém na široké portfólio typov výrobkov, procesov a služieb. Kvalitnejšie technické, organizačné a personálne zabezpečenie, založené na využívaní moderných prístupov ku kybernetickej bezpečnosti pri detekcii a riešení kybernetických bezpečnostných incidentov. Vybudovanie spôsobilostí na detekciu a riešenie kybernetických bezpečnostných incidentov na všetkých úrovniach. Efektívna spolupráca zainteresovaných subjektov na všetkých úrovniach riešenia informačnej a kybernetickej bezpečnosti. Dobre nastavený proces technickej, ale aj politickej atribúcie kybernetických bezpečnostných incidentov. Systematické a kontinuálne riadenie rizík kybernetickej bezpečnosti v jednotlivých sektoroch. Zlepšenie detekcie a zisťovania kybernetických bezpečnostných incidentov na sektorovej úrovni, zlepšenie a zjednodušenie nahlasovania kybernetických bezpečnostných incidentov nielen zo strany povinných subjektov, ale aj v rovine dobrovoľných hlásení. Podpora spôsobilostí subjektov v oblasti riadenia kontinuity činností.“ 674 + 675 +Hlavným cieľom je do prostredia univerzity zaviesť optimalizáciu procesov riadenia kybernetickej bezpečnosti, riadenie rizík, kontinuity činností a riadenie incidentov pomocou finančných prostriedkov z dopytovej výzvy „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy“. Po implementácii projektu bude proces zavedený a ďalej vykonávaný aj internými zamestnancami, predovšetkým manažérom kybernetickej bezpečnosti, manažérom informačnej bezpečnosti a ďalšími bezpečnostnými zamestnancami. Hlavným výsledkom realizácie projektu bude realizácia a optimalizácia procesov riadenia kybernetickej bezpečnosti, riadenia rizík, kontinuity činností a riadenia incidentov. 676 + 677 +Všetky ciele projektu sú definované v súlade s vyššie uvedenými strategickými dokumentmi: 678 + 679 +|((( 680 +ID 681 +)))|((( 682 +Názov cieľa 683 +)))|((( 684 +Názov strategického cieľa* 685 +)))|((( 686 +Spôsob realizácie strategického cieľa 687 +))) 688 +|((( 689 +1 690 +)))|((( 691 +Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti 692 + 693 +Vytvorenie, resp. aktualizácia kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z. 694 + 695 +Cieľ realizovaný v zmysle oprávnených podaktivít: 696 + 697 +· organizácia kybernetickej a informačnej bezpečnosti 698 + 699 +· riadenie rizík 700 + 701 +· personálna bezpečnosť 702 + 703 +· riadenie prístupov 704 + 705 +· riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami 706 + 707 +· bezpečnosť pri prevádzke informačných systémov a sietí 708 + 709 +· ochrana proti škodlivému kódu 710 + 711 +· fyzická bezpečnosť a bezpečnosť prostredia 712 + 713 +· riešenie kybernetických bezpečnostných incidentov 714 + 715 +· kryptografické opatrenia 716 + 717 +· kontinuita prevádzky 718 + 719 + 720 +)))|((( 721 +Dôveryhodný štát pripravený na hrozby 722 + 723 +(Realizovanie opatrení kybernetickej a informačnej bezpečnosti) 724 +)))|((( 725 +Vypracovanie a aktualizácia stratégie kybernetickej bezpečnosti a bezpečnostnej dokumentácie s prihliadnutím na štruktúru bezpečnostnej dokumentácie podľa prílohy č.1 vyhlášky 362/2018 Z.z. Vypracovaná dokumentácia bude pokrývať všetky požadované oblasti požadovanej legislatívy. 726 + 727 +Bližšie popísané pri Predmet plnenia – 1.Vytvorenie, resp. aktualizácia kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z. 728 + 729 + 730 +))) 731 +|((( 732 +2 733 +)))|((( 734 +Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti 735 + 736 +Zvyšovanie bezpečnosti zamestnancov pomocou nasadenia manažmentu rolí v centrálnom IDM riešení 737 + 738 +Cieľ realizovaný v zmysle oprávnených podaktivít: 739 + 740 +riadenie prístupov 741 +)))|((( 742 +Dôveryhodný štát pripravený na hrozby 743 + 744 +(Realizovanie opatrení kybernetickej a informačnej bezpečnosti) 745 +)))|((( 746 +Aktualizácia centrálneho nástroja na správu a overovanie identity, nástroja na riadenie prístupových oprávnení vrátane privilegovaných prístupových práv a kontroly prístupových účtov a prístupových oprávnení. 747 + 748 +Bližšie popísané pri Predmet plnenia – 2. Zvyšovanie bezpečnosti zamestnancov pomocou nasadenia manažmentu rolí v centrálnom IDM riešení 749 + 750 +(midpoint role based identity mangement) 751 +))) 752 +|((( 753 +3 754 +)))|((( 755 +Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti 756 + 757 +Zvýšenie sieťovej a komunikačnej bezpečnosti nasadením a implementáciou perimetrového firewallu 758 + 759 +Cieľ realizovaný v zmysle oprávnených podaktivít: 760 + 761 +· Sieťová a komunikačná bezpečnosť 762 + 763 +· Zaznamenávanie udalostí a monitorovanie 764 +)))|((( 765 +Dôveryhodný štát pripravený na hrozby 766 + 767 +(Realizovanie opatrení kybernetickej a informačnej bezpečnosti) 768 +)))|((( 769 +Implementácia nástrojov na ochranu integrity sietí, ktoré zabezpečujú riadenie bezpečného prístupu medzi vonkajšími a vnútornými sieťami, implementácia segmentácie sietí, implementácia alebo obnova firewall-u, revízia firewall pravidiel. 770 + 771 +Bližšie popísané pri Predmet plnenia – 3. implementácia firewall-u 772 + 773 +Implementácia centrálneho Log manažment systému pre zber a ukladanie logov z jednotlivých informačných systémov. 774 + 775 +Bližšie popísané pri Predmet plnenia – 4.Implementácia log manažmentu 776 +))) 777 +|((( 778 +4 779 +)))|((( 780 +Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti 781 + 782 +Nezávislý audit kybernetickej bezpečnosti 783 + 784 +Cieľ realizovaný v zmysle oprávnených podaktivít: 785 + 786 +· Audit a kontrolné činnosti 787 +)))|((( 788 +Dôveryhodný štát pripravený na hrozby 789 + 790 +(Realizovanie opatrení kybernetickej a informačnej bezpečnosti) 791 +)))|((( 792 +Obstaranie prvého alebo opakovaného auditu kybernetickej bezpečnosti v súlade so zákonom o KB. 793 + 794 +Bližšie popísané pri Predmet plnenia – 5. Nezávislý audit kybernetickej bezpečnosti 795 +))) 796 + 797 +~* Definícia strategického cieľa vychádza zo strategického cieľa v Národnej stratégii kybernetickej bezpečnosti a nadväzuje na prioritný cieľ Národnej koncepcie informatizácie verejnej správy. 798 + 799 +=== {{id name="projekt_2660_Projektovy_zamer_detailny-3.5Merateľnéukazovatele(KPI)"/}}**3.5 Merateľné ukazovatele (KPI)** === 800 + 801 +|((( 802 +ID 803 +)))|((( 804 + 805 + 806 + 807 +ID /Názov cieľa 808 +)))|((( 809 +Názov 810 +ukazovateľa (KPI) 811 +)))|((( 812 +Popis 813 +ukazovateľa 814 +)))|((( 815 +Merná jednotka 816 +)))|((( 817 +AS IS 818 +merateľné hodnoty 819 +(aktuálne) 820 +)))|((( 821 +TO BE 822 +Merateľné hodnoty 823 +(cieľové hodnoty) 824 +)))|((( 825 +Spôsob ich merania 826 +)))|((( 827 +Pozn. 828 +))) 829 +|((( 830 +1 831 +)))|((( 832 +PO095 833 + 834 +/ 835 + 836 +PSKPS 837 + 838 +OI12 839 +)))|((( 840 +Verejné inštitúcie podporované v 841 + 842 +rozvoji kybernetických služieb, 843 + 844 +produktov a procesov 845 +)))|((( 846 +Počet verejných inštitúcií, ktoré sú podporované za účelom rozvoja a modernizácie kybernetických služieb, produktov, procesov a zvyšovania vedomostnej úrovne napríklad v kontexte opatrení smerujúcich k elektronickej bezpečnosti verejnej správy. 847 +)))|((( 848 +Verejné inštitúcie 849 +)))|((( 850 + 0 851 +)))|((( 852 +1 853 +)))|((( 854 +Identifikácia počtu realizácie opatrení KIB pre inštitúciu – 855 + 856 +splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS 857 + 858 +Čas plnenia merateľného ukazovateľa projektu: 859 + 860 +Fyzické ukončenie realizácie hlavných aktivít projektu 861 +)))|((( 862 +Typ 863 + 864 +ukazovateľa: 865 + 866 +Výstup 867 +))) 868 +|((( 869 +2 870 +)))|((( 871 +PR017 872 + 873 +/ 874 + 875 +PSKPR 876 + 877 +CR11 878 +)))|((( 879 +Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov 880 +)))|((( 881 +Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov 882 +)))|((( 883 +Užívatelia / rok 884 +)))|((( 885 + 0 886 +)))|((( 887 +84455 888 +)))|((( 889 +Sumarizácia počtu používateľov nových a vylepšených 890 + 891 +digitálnych služieb – bude určené počtom prístupov v IAM, 892 + 893 +Databázou používateľov v oblasti KIB. 894 + 895 +V prípade univerzity ide o počet používateľov, ktorí priamo využívajú IS a priamo sa podieľajú na zabezpečovaní základnej služby. 896 + 897 +Čas plnenia merateľného ukazovateľa projektu: 898 + 899 +v rámci udržateľnosti projektu 900 +)))|((( 901 +Typ 902 + 903 +ukazovateľa: 904 + 905 +výsledok 906 +))) 907 + 908 + 909 +==== {{id name="projekt_2660_Projektovy_zamer_detailny-3.5.1Špecifikáciapotriebkoncovéhopoužívateľa"/}}**3.5.1 Špecifikácia potrieb koncového používateľa** ==== 910 + 911 +Z pohľadu UK je koncovým používateľom IT oddelenie a sekundárne zamestnanci UK a študenti, ktorí očakávajú, že nebude vplyvom kybernetických útokov dochádzať k výpadkom prevádzky IS univerzity a tým sa de facto znefunkční poskytovanie univerzitných služieb. 912 + 913 +Univerzita Komenského v Bratislave momentálne nespadá pod Zákon o kybernetickej bezpečnosti (ďalej len ZoKB), ale s pripravovanou transpozíciou smernice NIS2 do slovenskej legislatívy bude musieť plniť požiadavky z tejto legislatívy vyplývajúce. UK si nechala vypracovať audit KB na základe požiadaviek ZoKB, z ktorého vyplynuli nesúlady s požiadavkami zákona. UK si samozrejme uvedomuje potrebu zvyšovania kybernetickej bezpečnosti nielen z legislatívnych dôvodov, ale aj z dôvodu zabezpečenia vlastných prevádzkovaných systémov voči narastajúcim kybernetickým hrozbám. 914 + 915 +UK si uvedomuje, že v zmysle požiadaviek zákona o kybernetickej bezpečnosti a zavedených opatrení v zmysle vyhlášky 362/2018 Z.z. (ďalej len ZoKB), ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „vyhláška 362/2018 Z.z.) nespĺňa niektoré požiadavky. Ide primárne o chýbajúcu, resp. neaktuálnu dokumentáciu a o niektoré technologické požiadavky, ktorých zaobstaranie je finančne náročné. 916 + 917 +UK plánovaným zapojením do projektu chce zvýšiť všeobecnú úroveň kybernetickej bezpečnosti realizovaním krokov popísaných v časti 3.2.1 Hlavný popis problému, pomocou nasledovných aktivít **– predmet plnenia:** 918 + 919 +**1.Vytvorenie, resp. aktualizácia kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z.** 920 + 921 +Vypracovanie a aktualizácia stratégie kybernetickej bezpečnosti a bezpečnostnej dokumentácie s prihliadnutím na štruktúru bezpečnostnej dokumentácie podľa prílohy č.1 vyhlášky 362/2018 Z.z. Vypracovaná dokumentácia bude pokrývať všetky požadované oblasti požadovanej legislatívy. Pri vypracovávaní dokumentácie sa bude vychádzať z metodík vydaných MIRRI. 922 + 923 +* vypracovanie alebo aktualizácia bezpečnostnej dokumentácie vrátane rozsahu a spôsobu plnenia všeobecných bezpečnostných opatrení, 924 +* vypracovanie špecifických interných riadiacich aktov pre vybrané oblasti kybernetickej a informačnej bezpečnosti, 925 +* vypracovanie štatútu bezpečnostného výboru, 926 +* identifikácia aktív súvisiacich so zariadeniami na spracovanie informácií a centrálne zaznamenávanie inventáru týchto aktív podľa ich hodnoty vrátane určenia ich vlastníka, ktorý definuje požiadavky na ich dôvernosť, dostupnosť a integritu, 927 +* riadenie rizík pozostávajúce z identifikácie zraniteľností, identifikácie hrozieb, identifikácie a analýzy rizík s ohľadom na aktívum, určenie vlastníka rizika, implementácie organizačných a technických bezpečnostných opatrení, analýzy funkčného dopadu a pravidelného preskúmavania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení, 928 +* vypracovanie interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti, 929 +* vypracovanie postupov pri zaradení osoby do niektorých z bezpečnostných rolí, zavedenie plánu rozvoja bezpečnostného povedomia a vzdelávania, vypracovanie spôsobov hodnotenia účinnosti plánu rozvoja bezpečnostného povedomia, určenie pravidiel a postupov na riešenie prípadov porušenia bezpečnostnej politiky, zavedenie postupov pri skončení pracovnoprávneho vzťahu alebo iného obdobného vzťahu, zavedenie postupov pri porušení bezpečnostných politík, 930 +* vypracovanie alebo aktualizácia interného riadiaceho aktu s bezpečnostnými zásadami pre koncových používateľov, 931 +* vypracovanie postupov a procesov upravujúcich personálnu bezpečnosť organizácie prostredníctvom interného riadiaceho aktu, 932 +* vypracovanie zásad riadenia prístupov osôb k sieti a informačnému systému; 933 +* vypracovanie postupov a procesov upravujúcich riadenie prístupov organizácie. 934 +* vypracovanie návrhov dodatkov zmlúv s treťou stranou spolu s návrhom potrebných úprav na zabezpečenie súladu so zákonom KB, 935 +* vypracovanie interného riadiaceho aktu upravujúceho zásady kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami, 936 +* zavedenie opatrení a interného riadiaceho aktu v oblasti riadenia zmien, riadenia kapacít, inštalácie softvéru v sieťach a informačných systémoch, inštalácia zariadení v sieťach a informačných systémoch, zaznamenávanie bezpečnostných záznamov a zaznamenávanie a vyhodnocovanie prevádzkových záznamov, 937 +* vypracovanie a implementácia pravidiel súvisiace s ochranou proti škodlivému kódu; 938 +* vypracovanie interného riadiaceho aktu upravujúceho fyzickú bezpečnosť a bezpečnosť prostredia, 939 +* vypracovanie štandardov a postupov riešenia kybernetických bezpečnostných incidentov, vrátane definovania zodpovedností zamestnancov a ďalších povinností, 940 +* vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho povinnosti týkajúce sa riešenia kybernetických bezpečnostných incidentov, 941 +* vypracovanie plánov a spôsobov riešenia kybernetických bezpečnostných incidentov. 942 +* vypracovanie a implementácia interného riadiaceho aktu upravujúceho používanie kryptografických prostriedkov a šifrovania, 943 +* definovanie pravidiel využitia kryptografických prostriedkov používajúcich dostatočne odolné kryptografické mechanizmy na ochranu údajov pri ich prenose alebo uložení v rámci sietí a informačných systémov, 944 +* vypracovanie stratégie a krízových plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnostného incidentu na základnú službu, 945 +* vypracovanie plánov kontinuity prevádzky a ich prvotné otestovanie v reálnom prostredí organizácie a zapracovanie nedostatkov z výsledkov testovania, 946 +* vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho kontinuitu prevádzky následkom kybernetického bezpečnostného incidentu alebo inej krízovej situácie, 947 +* vypracovanie postupov zálohovania na obnovu siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu alebo inej krízovej situácie. 948 + 949 +**2. Zvyšovanie bezpečnosti zamestnancov pomocou nasadenia manažmentu rolí v centrálnom IDM riešení** 950 + 951 +Aktualizácia centrálneho nástroja na správu a overovanie identity, nástroja na riadenie prístupových oprávnení vrátane privilegovaných prístupových práv a kontroly prístupových účtov a prístupových oprávnení - midpoint role based identity mangement 952 + 953 +UK rozšíri existujúce IDM riešenie na správu identít používateľov a nastaví zvýšenie bezpečnosti a prehľadnosti identít pri využití manažmentu rolí. UK sa v minulosti rozhodola použiť open source provisioning systém midPoint, ktorý je vyvíjaný na Slovensku a je mu poskytovaná podpora výrobcom. V rámci univerzitných interných kapacít bol spustený pilotný projekt proof of concept (PoC) na overenie vhodnosti tohto nástroja už v roku 2022 a následne v rámci VO vysúťažený presun niekoľkých systémov do tohto prostredia v roku 2024. Výsledkom projektu je úspešná implementácia procesov. Teraz je nevyhnutné, aby systém podporoval manažment samotných rolí v jednotlivých systémoch, ktoré univerzita nie je schopná realizovať svojpomocne. 954 + 955 +Tento projekt sa dotýka a umožní prácu: 956 + 957 +* počet aktívnych študentov: 23 400 958 +* počet aktívnych zamestnaneckých pomerov: 5 700 959 +* počet aktívnych externistov: 620 960 +* počet alumných študentov a zamestnancov evidovaných od roku 2006: 244 000 961 +* počet ubytovaných študentov: cca 10000 962 + 963 +**~ ** 964 + 965 +**Očakávaný stav** 966 + 967 + 968 +* Revízia a úprava aktuálnej konfigurácie 969 +* Implementácia, testovanie a nasadenie nových funkcionalít, 970 +* Funkcionality a práce budú rozdelené do fáz, najmä pre lepšiu kontrolu vykonávania a plnenia tejto zákazky. 971 +* 8x5 podpora existujúceho riešenia vrátane jeho rozšírení popísané nižšie predplatený na jeden kalendárny rok od uvedenia danej fázy systému do ostrej prevádzky. 972 +* Zaškolenie IDM administrátora na bežné prevádzkové úlohy. 973 +* Dodávka konfigurácie systému vrátane midscribe dokumentácie. 974 +* Možnosť ďalšieho rozšírenia podľa potreby cez zmenové požiadavky za dohodnutý MD rate, ktorý bude hradiť univerzita zo svojho rozpočtu. 975 + 976 + 977 +Fáza 1 978 + 979 +* Návrh a implementácia integrácie systému midPoint s aplikáciou VoIP telefonia (Obelix) 980 +* Návrh a implementácia rozšírenia existujúcej integrácie medzi systémom midPoint a aplikáciou ALVAO Service Desk (SD) 981 +* Návrh a implementácia rozšírenia existujúcej integrácie systému midPoint s aplikáciou Microsoft Endpoint Manager (MSEM), 982 + 983 + 984 +Fáza 2 985 + 986 +* Návrh a implementácia rozšírenia rozšírenia existujúcej integrácie systému midPoint s aplikáciou Marquet DNS pre IKT (DNS) 987 +* Vytvorenie aplikačných rolí pre Univerzitný WEB v systéme midPoint a konfiguráciu procesov, ktorá v systéme midPoint umožní pridelenie resp. odoberanie týchto rolí. 988 +* Návrh a konfigurácia funkcionality žiadostí o role a nákupného košíku 989 +* Návrh a konfigurácia rozšírenia pre schvaľovacie procesy 990 + 991 + 992 +Fáza 3 993 + 994 +* Návrh a implementácia rozšírenia existujúcej integrácie systému midPoint s aplikáciou Turnikety - prístupový systém COMINFO (PS) 995 +* Vytvorenie aplikačných rolí pre ESET Antivírus v systéme midPoint a konfiguráciu procesov, ktoré v systéme midPoint umožní pridelenie resp. odoberanie týchto rolí. 996 +* Vytvorenie aplikačných rolí pre Kamerový systém v systéme midPoint a konfiguráciu procesov, ktoré v systéme midPoint umožní pridelenie resp. odoberanie týchto rolí. 997 +* Vytvorenie aplikačných rolí pre systém OverSi v systéme midPoint a konfiguráciu procesov, ktoré v systéme midPoint umožní pridelenie resp. odoberanie týchto rolí. 998 +* Vytvorenie aplikačných rolí pre systém Absolventi UK v systéme midPoint a konfiguráciu procesov, ktoré v systéme midPoint umožní pridelenie resp. odoberanie týchto rolí. 999 +* Vytvorenie aplikačných rolí pre systém Evidencia zmlúv v systéme midPoint a konfiguráciu procesov, ktoré v systéme midPoint umožní pridelenie resp. odoberanie týchto rolí. 1000 +* Vytvorenie aplikačných rolí pre systém E-ubytovanie v systéme midPoint a konfiguráciu procesov, ktoré v systéme midPoint umožní pridelenie resp. odoberanie týchto rolí. 1001 +* Vytvorenie aplikačných pre systém Kontakty v systéme midPoint a konfiguráciu procesov, ktoré v systéme midPoint umožní pridelenie resp. odoberanie týchto rolí. 1002 + 1003 + 1004 +Fáza 4 1005 + 1006 +* Rozšírenie existujúcej integrácie systému midPoint s akademickým informačným systémom AIS2 1007 +* Návrh a konfigurácia funkcionality certifikácií a re-certifikácií pre opätovné schválenie existujúcich prístupov. 1008 +* Návrh a konfigurácia funkcionality, ktorá zabezpečí automatickú deaktivácia prístupov keď osobe skončí súvisiaci zamestnanecký pomer. 1009 + 1010 + 1011 +**3. Implementácia firewall-u** 1012 + 1013 +Implementácia nástrojov na ochranu integrity sietí, ktoré zabezpečujú riadenie bezpečného prístupu medzi vonkajšími a vnútornými sieťami, implementácia segmentácie sietí, implementácia alebo obnova firewall-u, revízia firewall pravidiel - Obstaranie HW, SW, služby, zaškolenia. 1014 + 1015 +Na univerzite nie je v súčasnosti využívaný perimetrový firewall s pokročilými bezpečnostnými funkcionalitami. Toto predstavuje značné riziko v kybernetickej bezpečnosti, nakoľko nie je možné odhaľovať a zamedzovať kybernetickým hrozbám na rozhraní internej siete univerzity a internetu. Za účelom zvýšenia bezpečnosti budú zakúpené a implementované sieťové zariadenia zabezpečujúce oddelenie internej siete od internetu, monitoring a filtrácia kompletného toku dát medzi nimi, poskytujúcich pokročilú ochranu siete a aplikácií pred škodlivou prevádzkou a hrozbami z internetu. 1016 + 1017 +Bude realizovaná segmentácia siete s určením komunikačných pravidiel pre prestup medzi jednotlivými segmentami siete. Jednotlivé segmenty budú zadefinované na základe analýzy siete a systémov a budú určené komunikačné pravidlá pre prestup medzi jednotlivými segmentami siete. Na segmentáciu siete budú využité súčasné sieťové prepínače a nový firewall. 1018 + 1019 +**4.Implementácia log manažmentu** 1020 + 1021 +**Implementácia centrálneho Log manažment systému pre zber a ukladanie logov z jednotlivých informačných systémov - obstaranie HW s podporou.** 1022 + 1023 +Tento cieľ bude naplnený zakúpením a implementáciou zariadenia pre centrálny zber systémových logov z rôznych zariadení a systémov prevádzkovaných v sieti univerzity. Tento systém bude prevádzkovaný na samostatnom hardvérovom zariadení, čo zabezpečí uchovanie logov aj v prípade výpadku primárnej infraštruktúry využívaných na prevádzku univerzitných systémov. Systém bude poskytovať dostatočnú úložnú kapacitu na ukladanie logov. 1024 + 1025 +(% style="letter-spacing:0.0px" %)**5. Nezávislý audit kybernetickej bezpečnosti** 1026 + 1027 +Pred podaním ŽoNFP (po vyhlásení výzvy) bol vykonaný nezávislý audit kybernetickej bezpečnosti, na základe ktorého boli nastavené aktivity v ŽoNFP, aby sa realizáciou projektu zvýšila KB UK. 1028 + 1029 + 1030 +=== {{id name="projekt_2660_Projektovy_zamer_detailny-3.6Rizikáazávislosti"/}}**3.6 Riziká a závislosti** === 1031 + 1032 +Zoznam rizík a závislostí je detailne rozpracovaný v prílohe tohto dokumentu č. 1: Zoznam rizík a závislostí. Tento zoznam bude počas celej realizácie projektu aktualizovaný. 1033 + 1034 + 1035 +=== {{id name="projekt_2660_Projektovy_zamer_detailny-3.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}**3.7 Stanovenie alternatív v biznisovej vrstve architektúry** === 1036 + 1037 +Posudzovanie alternatív riešenia vychádza z viacerých možností. Prichádzajú do úvahy nasledovné 3 alternatívy: 1038 + 1039 +1. Ponechanie existujúceho stavu – ide o nultý stav, v ktorom UK nespĺňa požiadavky na kybernetickú bezpečnosť a ide o možné ohrozenie informačných systémov. 1040 +1. Realizácia projektu KIB s doplnením vybraných opatrení (t.j. nie všetkých tu navrhnutých) – došlo by k zvýšeniu súladu s legislatívou a s požiadavkami na technické zabezpečenie KB, ale informačné systémy univerzity by boli naďalej ohrozené. 1041 +1. Realizácia opatrení na dosiahnutie zvýšenia súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o také zvýšenie súladu s požiadavkami príslušnej legislatívy v oblasti KIB, ktorá zabezpečí ochranu UK pred najväčšími hrozbami. 1042 + 1043 +Z hľadiska identifikovaných procesov v kapitole 3.2.2 alternatíva 1 nepokryje riešenie žiadneho z identifikovaného problémov. V prípade čiastkového riešenia (alternatíva 2) by boli zvolené iba niektoré z procesov, ktoré by boli projektom vyriešené. V prípade alternatívy 3 budú podporené procesy v oblasti KIB, ktoré je potrebné pre účely ochrany IS, a ktoré zabezpečujú prevádzku UK. 1044 + 1045 +Na základe zhodnotenia sa ukazuje ako najprijateľnejšia alternatíva možnosť 3, kedy dôjde k značnému zvýšeniu stavu KB na univerzite a nebude ohrozená udržateľnosť z dôvodu finančnej náročnosti. 1046 + 1047 + 1048 +=== {{id name="projekt_2660_Projektovy_zamer_detailny-3.8Multikriteriálnaanalýza"/}}**3.8 Multikriteriálna analýza** === 1049 + 1050 +Multikriteriálna analýza je v tomto prípade redukovaná na dva parametre: 1051 + 1052 +1. Potrebu zosúladenia úrovne kybernetickej bezpečnosti s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS na maximálnu možnú dosiahnuteľnú úroveň. Táto požiadavka sa dotýka všetkých stakeholderov a predstavuje KO kritérium. Ak nemá dôjsť k zásadnému zvýšeniu kybernetickej a informačnej bezpečnosti UK, t.j. ak má zostať ponechaný stav alebo iba dôjde k čiastočnému zlepšeniu, nebude možné považovať realizovaný projekt za úspešný. 1053 +1. Udržateľnosť riešenia. 1054 + 1055 +Z vyššie uvedených možných alternatív vyplýva, že s ohľadom na potreby a finančné možnosti UK v rámci udržateľnosti je najvýhodnejšia a dlhodobo udržateľná alternatíva 3. 1056 + 1057 + 1058 +=== {{id name="projekt_2660_Projektovy_zamer_detailny-3.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}**3.9 Stanovenie alternatív v aplikačnej vrstve architektúry** === 1059 + 1060 +HW a SW komponenty, rovnako ako služby, ktoré sú s nimi spojené musia zodpovedať požiadavkám definovaným v projekte koncovými používateľmi - tými sú v tomto prípade oddelenie informatiky, ktoré vychádza z požiadaviek zákona o kybernetickej bezpečnosti, zákona o ISVS, vyhlášky 362/2018 Z. z. a ďalších predpisov. 1061 + 1062 + Z hľadiska aplikácie nie sú definované alternatívy. Aplikačne teda bude zvolená nasledovná architektúra – viď. časť 5 Náhľad architektúry. 1063 + 1064 + 1065 +=== {{id name="projekt_2660_Projektovy_zamer_detailny-3.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}**3.10 Stanovenie alternatív v technologickej vrstve architektúry** === 1066 + 1067 +Z hľadiska použitých technológií nie sú definované alternatívy. Požiadavky na technológie sú definované všeobecne tak, aby ľubovoľnú SW a HW technológia, ktorá splní definované požiadavky koncového používateľa, bolo možné použiť na realizáciu projektu. 1068 + 1069 +**Technologickú architektúru riešenia definuje nasledovný obrázok:** 1070 + 1071 +**[[image:attach:image-2024-7-8_11-58-53.png]]** 1072 + 1073 + 1074 +== {{id name="projekt_2660_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}**4. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU)** == 1075 + 1076 + 1077 +**Výsledkom projektu budú:** 1078 + 1079 +Projektové výstupy v zmysle vyhlášky 401/2023 o riadení projektov. V prípade, že predmetom realizácie bude dielo (oceniteľné práva a/alebo zdrojový kód), získa UK právo vykonávať autorské práva k tomuto dielu, vrátane výhradnej a územne neobmedzenej licencie. Tieto podmienky sa nevzťahujú na tzv. krabicový softvér, ktorý je predávaný ako produkt či už realizátora alebo tretej strany. 1080 + 1081 +Z hľadiska plnenia cieľov projektu bude výsledkom projektu naplnenie hlavného cieľa, t.j. súlad KIB so zákonom o kybernetickej bezpečnosti a so zákonom o ISVS, čo bude naplnené realizáciu nasledovných partikulárnych cieľov: 1082 + 1083 +* Organizácia kybernetickej a informačnej bezpečnosti 1084 +* Riadenie rizík 1085 +* Personálna bezpečnosť 1086 +* Riadenie prístupov 1087 +* Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami 1088 +* Bezpečnosť pri prevádzke informačných systémov a sietí 1089 +* Ochrana proti škodlivému kódu 1090 +* Sieťová a komunikačná bezpečnosť 1091 +* Zaznamenávanie udalostí a monitorovanie 1092 +* Fyzická bezpečnosť a bezpečnosť prostredia 1093 +* Riešenie kybernetických bezpečnostných incidentov 1094 +* Kryptografické opatrenia 1095 +* Kontinuita prevádzky 1096 +* Audit a kontrolné činnosti 1097 + 1098 +* Technologicky a administratívne pôjde o realizáciu nasledovných cieľov: 1099 + 1100 +* vypracovanie alebo aktualizácia bezpečnostnej dokumentácie vrátane rozsahu a spôsobu plnenia všeobecných bezpečnostných opatrení, 1101 +* vypracovanie a implementácia špecifických interných riadiacich aktov pre vybrané oblasti kybernetickej a informačnej bezpečnosti, 1102 +* vypracovanie štatútu bezpečnostného výboru, 1103 +* vypracovanie bezpečnostného projektu informačného systému verejnej správy, 1104 +* identifikácia všetkých aktív súvisiacich so zariadeniami na spracovanie informácií a centrálne zaznamenávanie inventáru týchto aktív podľa ich hodnoty vrátane určenia ich vlastníka, ktorý definuje požiadavky na ich dôvernosť, dostupnosť a integritu, 1105 +* riadenie rizík pozostávajúce z identifikácie zraniteľností, identifikácie hrozieb, identifikácie a analýzy rizík s ohľadom na aktívum, určenie vlastníka rizika, implementácie organizačných a technických bezpečnostných opatrení, analýzy funkčného dopadu a pravidelného preskúmavania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení, 1106 +* vypracovanie a implementácia interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti, 1107 +* vypracovanie postupov pri zaradení osoby do niektorých z bezpečnostných rolí, zavedenie plánu rozvoja bezpečnostného povedomia a vzdelávania, vypracovanie spôsobov hodnotenia účinnosti plánu rozvoja bezpečnostného povedomia, určenie pravidiel a postupov na riešenie prípadov porušenia bezpečnostnej politiky, zavedenie postupov pri skončení pracovnoprávneho vzťahu alebo iného obdobného vzťahu, zavedenie postupov pri porušení bezpečnostných politík, 1108 +* vypracovanie alebo aktualizácia interného riadiaceho aktu s bezpečnostnými zásadami pre koncových používateľov, 1109 +* vypracovanie a implementácia postupov a procesov upravujúcich personálnu bezpečnosť organizácie prostredníctvom interného riadiaceho aktu, 1110 +* vypracovanie a implementácia postupov a procesov upravujúcich riadenie prístupov organizácie, 1111 +* vypracovanie návrhov dodatkov zmlúv s treťou stranou spolu s návrhom potrebných úprav na zabezpečenie súladu so zákonom KB; 1112 +* vypracovanie a implementácia interného riadiaceho aktu upravujúceho zásady kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami. 1113 +* zavedenie opatrení a interného riadiaceho aktu v oblasti riadenia zmien, riadenia kapacít, inštalácie softvéru v sieťach a informačných systémoch, inštalácia zariadení v sieťach a informačných systémoch, zaznamenávanie bezpečnostných záznamov a zaznamenávanie a vyhodnocovanie prevádzkových záznamov; 1114 +* vypracovanie a implementácia pravidiel súvisiace s ochranou proti škodlivému kódu; 1115 +* implementácia nástrojov na ochranu integrity sietí, ktoré zabezpečujú riadenie bezpečného prístupu medzi vonkajšími a vnútornými sieťami, implementácia segmentácie sietí, implementácia alebo obnova firewall-u, revízia firewall pravidiel; 1116 +* implementácia centrálneho Log manažment systému pre zber a ukladanie logov z jednotlivých informačných systémov; 1117 +* vypracovanie interného riadiaceho aktu upravujúceho fyzickú bezpečnosť a bezpečnosť prostredia; 1118 +* Vypracovanie štandardov a postupov riešenia kybernetických bezpečnostných incidentov, vrátane definovania zodpovedností zamestnancov a ďalších povinností; 1119 +* vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho povinnosti týkajúce sa riešenia kybernetických bezpečnostných incidentov; 1120 +* vypracovanie plánov a spôsobov riešenia kybernetických bezpečnostných incidentov. 1121 +* vypracovanie a implementácia interného riadiaceho aktu upravujúceho používanie kryptografických prostriedkov a šifrovania; 1122 +* definovanie pravidiel využitia kryptografických prostriedkov používajúcich dostatočne odolné kryptografické mechanizmy na ochranu údajov pri ich prenose alebo uložení v rámci sietí a informačných systémov; 1123 +* vypracovanie stratégie a krízových plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnostného incidentu na základnú službu; 1124 +* vypracovanie plánov kontinuity prevádzky a ich prvotné otestovanie v reálnom prostredí organizácie a zapracovanie nedostatkov z výsledkov testovania; 1125 +* vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho kontinuitu prevádzky následkom kybernetického bezpečnostného incidentu alebo inej krízovej situácie; 1126 +* vypracovanie postupov zálohovania na obnovu siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu alebo inej krízovej situácie; 1127 +* obstaranie prvého alebo opakovaného auditu kybernetickej bezpečnosti v súlade so zákonom o KB; 1128 + 1129 + 1130 +== {{id name="projekt_2660_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}**5. NÁHĽAD ARCHITEKTÚRY** == 1131 + 1132 +Architektúra celého riešenia je v zmysle usmernenia MIRRI SR rámcová tak, aby bolo z projektu zrejmé, ktoré komponenty v rámci realizácie projektu budú vytvorené (a budú realizovať opatrenia KIB). 1133 + 1134 +Primárne opatrenia kybernetickej bezpečnosti chránia IS UK, ktoré sú určené na prevádzkovanie univerzitných služieb UK. Z vyššie definovaných potrieb je zrejmé, o aké komponenty zabezpečenia pôjde - firewall, centrálny logovací nástroj, centrálneho nástroja na správu a overovanie identity, nástroja na riadenie prístupových oprávnení vrátane privilegovaných prístupových práv a kontroly prístupových účtov a prístupových oprávnení - midpoint role based identity mangement, kompletná dokumentácia podľa ZoKB vrátane BCM plánov. 1135 + 1136 +**~ Aplikačnú architektúru riešenia definuje nasledovný obrázok:** 1137 + 1138 +**[[image:attach:image-2024-7-8_11-59-32.png]]** 1139 + 1140 +**Biznis architektúra riešenia definuje nasledovný obrázok:** 1141 + 1142 +**[[image:attach:image-2024-7-8_12-0-0.png]]** 1143 + 1144 + 1145 +== {{id name="projekt_2660_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}**6. LEGISLATÍVA** == 1146 + 1147 +V rámci platnej legislatívy nebude potrebné meniť žiadnu legislatívu. Projekt je realizovaný za účelom dosiahnutia súladu s platnou legislatívou a to najmä: 1148 + 1149 +* Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov 1150 +* Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov 1151 +* Vyhláška č.78/2020 Z.z. o štandardoch pre ITVS 1152 +* Vyhláška č.401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy 1153 +* Vyhláška 179/2020 Z.z. o obsahu bezpečnostných opatrení ITVS 1154 +* Vyhláška 362/2018 Z.z. o obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení) 1155 + 1156 + 1157 +== {{id name="projekt_2660_Projektovy_zamer_detailny-7.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}**7. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA** == 1158 + 1159 +Harmonogram projektu je definovaný na základe odporúčania MIRRI SR, ktoré predpokladá trvanie projektu na úrovni približne jedného roka. S ohľadom na potreby nákupu a implementácie technológií vrátane potreby ich skúšobnej prevádzky sa s týmto časom stotožňujeme. 1160 + 1161 +Začiatok realizačnej fázy projektu vyplýva z predpokladu, že realizácia projektu začne až po ukončení administratívneho a odborného hodnotenia a po podpise Zmluvy o NFP, pričom je definovaná dostatočná časová rezerva na tieto úkony. Rovnako na procesy verejného obstarávania, ktoré môžu potenciálne začať v krátkom čase po podaní žiadosti o NFP. 1162 + 1163 + 1164 +|((( 1165 +ID 1166 +)))|((( 1167 +FÁZA/AKTIVITA 1168 +)))|((( 1169 +ZAČIATOK 1170 + 1171 +(odhad termínu) 1172 +)))|((( 1173 +KONIEC 1174 + 1175 +(odhad termínu) 1176 +)))|((( 1177 +POZNÁMKA 1178 +))) 1179 +|((( 1180 +1. 1181 +)))|((( 1182 +Prípravná fáza a Iniciačná fáza 1183 +)))|((( 1184 + 4/2024 1185 +)))|((( 1186 + 12/2024 1187 +)))|((( 1188 +Podpísanie zmluvy o NFP 1189 + 1190 +Spustenie procesov VO 1191 +))) 1192 +|((( 1193 +2. 1194 +)))|((( 1195 +Realizačná fáza 1196 +)))|((( 1197 + 01/2025 1198 +)))|((( 1199 + 11/2025 1200 +)))|((( 1201 +Podpísanie zmlúv s dodávateľmi po ukončení VO, realizácia 1202 +))) 1203 +|((( 1204 +2a 1205 +)))|((( 1206 +Analýza a Dizajn 1207 +)))|((( 1208 + 04/2025 1209 +)))|((( 1210 + 05/2025 1211 +)))|((( 1212 + 1213 +))) 1214 +|((( 1215 +2b 1216 +)))|((( 1217 +Nákup technických prostriedkov, programových prostriedkov a služieb 1218 +)))|((( 1219 + 04/2025 1220 +)))|((( 1221 + 08/2025 1222 +)))|((( 1223 + 1224 +))) 1225 +|((( 1226 +2c 1227 +)))|((( 1228 +Implementácia a testovanie 1229 +)))|((( 1230 + 08/2025 1231 +)))|((( 1232 + 10/2025 1233 +)))|((( 1234 +Min. 2 mesiace test. prevádzky 1235 +))) 1236 +|((( 1237 +2d 1238 +)))|((( 1239 +Nasadenie opatrení 1240 +)))|((( 1241 + 10/2025 1242 +)))|((( 1243 + 11/2025 1244 +)))|((( 1245 + 1246 +))) 1247 +|((( 1248 +3. 1249 +)))|((( 1250 +Dokončovacia fáza 1251 +)))|((( 1252 + 10/2025 1253 +)))|((( 1254 + 12/2025 1255 +)))|((( 1256 +Počas dokončovacej fázy projektový manažér pripraví podklady a odovzdá na schválenie záverečnú žiadosť o platbu a záverečnú monitorovaciu správu. 1257 +))) 1258 +|((( 1259 +4. 1260 +)))|((( 1261 +Podpora prevádzky (SLA) 1262 +)))|((( 1263 + 01/2026 1264 +)))|((( 1265 + 01/2031 1266 +)))|((( 1267 +Obdobie udržateľnosti 1268 +))) 1269 + 1270 + 1271 +Ako metóda riadenia projektu bude použitá metóda „Waterall“. Táto metóda sa ukázala byť ako najvhodnejšia nakoľko svojimi charakteristikami a možnosťami plne zodpovedá požiadavkám a predstavám univerzity. 1272 + 1273 +**Schéma metódy projektového riadenia:** 1274 + 1275 +**[[image:attach:image-2024-7-8_12-0-51.png]]** 1276 + 1277 +== {{id name="projekt_2660_Projektovy_zamer_detailny-8.ROZPOČETAPRÍNOSY"/}}**8. ROZPOČET A PRÍNOSY** == 1278 + 1279 +V uvedenom projekte vychádzame pri stanovení rozpočtu z prieskumu trhu a pravidiel stanovených výzvou. S ohľadom na rozpočet projektu (projekt do 1 000 000,00,- EUR) nebola spracovaná Analýza nákladov a prínosov. 1280 + 1281 +8.1 Sumarizácia nákladov a prínosov 1282 + 1283 +|((( 1284 +**Náklady** 1285 +)))|((( 1286 +**Infraštruktúra pre prevádzku kybernetickej bezpečnosti** 1287 +)))|((( 1288 +**Dokumentácia KB** 1289 +)))|((( 1290 +**Pre všetky podaktivity:** 1291 +))) 1292 +|((( 1293 +**IT - CAPEX** 1294 +)))|((( 1295 + 1296 +)))|((( 1297 + 1298 +)))|((( 1299 + 1300 +))) 1301 +|((( 1302 +Aplikácie 1303 +)))|((( 1304 + 1305 +)))|((( 1306 + 1307 +)))|((( 1308 + 1309 +))) 1310 +|((( 1311 +SW 1312 +)))|((( 1313 +25 200,00 € 1314 +)))|((( 1315 + 1316 +)))|((( 1317 + 1318 +))) 1319 +|((( 1320 +HW 1321 +)))|((( 1322 +115 896,00 € 1323 +)))|((( 1324 + 1325 +)))|((( 1326 + 1327 +))) 1328 +|((( 1329 +Práce/služby 1330 +)))|((( 1331 +250 505,20 € 1332 +)))|((( 1333 +62 400,00 € 1334 +)))|((( 1335 + 1336 +))) 1337 +|((( 1338 +Mzdy interní zamestnanci 1339 +)))|((( 1340 + 1341 +)))|((( 1342 + 1343 +)))|((( 1344 +3 000,00 € 1345 +))) 1346 +|((( 1347 +Paušálne výdavky 1348 +)))|((( 1349 + 1350 +)))|((( 1351 + 1352 +)))|((( 1353 + 1354 +))) 1355 +|((( 1356 +**IT - OPEX- prevádzka** 1357 +)))|((( 1358 + 1359 +)))|((( 1360 + 1361 +)))|((( 1362 + 1363 +))) 1364 +|((( 1365 +Aplikácie 1366 +)))|((( 1367 + 1368 +)))|((( 1369 + 1370 +)))|((( 1371 + 1372 +))) 1373 +|((( 1374 +SW 1375 +)))|((( 1376 +25 200,00 € 1377 +)))|((( 1378 + 1379 +)))|((( 1380 + 1381 +))) 1382 +|((( 1383 +HW 1384 +)))|((( 1385 + 1386 +)))|((( 1387 + 1388 +)))|((( 1389 + 1390 +))) 1391 + 1392 + 1393 +8.1 Sumarizácia podľa podaktivít: 1394 + 1395 +(% class="relative-table" style="width:74.1336%" %) 1396 +|((( 1397 +**Názov** 1398 +)))|((( 1399 +**HW** 1400 +)))|((( 1401 +**SW** 1402 +)))|((( 1403 +**Služby** 1404 +))) 1405 +|((( 1406 +1.Vytvorenie, resp. aktualizácia kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z. 1407 +)))|((( 1408 + 1409 +)))|((( 1410 + 1411 +)))|((( 1412 +55 200,00 € 1413 +))) 1414 +|((( 1415 +2. Zvyšovanie bezpečnosti zamestnancov pomocou nasadenia manažmentu rolí v centrálnom IDM riešení 1416 +)))|((( 1417 + 1418 +)))|((( 1419 + 1420 +)))|((( 1421 +235 764,00 € 1422 +))) 1423 +|((( 1424 +3. implementácia firewall-u 1425 +)))|((( 1426 +76 800,00 € 1427 +)))|((( 1428 +25 200,00 € 1429 +)))|((( 1430 +14 741,20 € 1431 +))) 1432 +|((( 1433 +4.Implementácia log manažmentu 1434 +)))|((( 1435 +39 096,00 € 1436 +)))|((( 1437 + 1438 +)))|((( 1439 + 1440 +))) 1441 +|((( 1442 +5. Audit 1443 +)))|((( 1444 + 1445 +)))|((( 1446 + 1447 +)))|((( 1448 +7 200,00 € 1449 +))) 1450 + 1451 + 1452 +V prípade projektov kybernetickej bezpečnosti je priame vyčíslenie návratnosti pomerne komplikované. Z pohľadu návratnosti je potrebné venovať sa hodnoteniu možných škôd, ktoré by vznikli v prípade, že nebude adekvátne riešená KIB na úrovni poskytovateľa základnej služby. Ide o nasledovné potenciálne škody: 1453 + 1454 +Finančné riziko – dôsledky kybernetického útoku. Ide o možné sankcie vyplývajúce priamo z legislatívnych rámcov, prípadných súdnych sporov (v prípade napríklad úniku osobných údajov) ako aj nákladov spojených so sanáciou prípadného kybernetického incidentu. Tieto finančné prostriedky nie je možné momentálne vyčísliť, reálne však môže niekoľko násobne prekročiť straty interných finančných prostriedkov univerzity. 1455 + 1456 +Reputačné riziko – vzhľadom na postavenie a oblasť spoločenskej dôležitosti a zákonných povinností univerzity, je toto riziko potenciálne vysoké – teda v prípade neplnenia legislatívnych požiadaviek v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS alebo vyhlášky 362 /2018 Z. z. či reálneho výpadku prevádzky základnej služby, úniku citlivých dát v kombinácii aj s prípadnou medializáciou a pod. 1457 + 1458 + 1459 +== {{id name="projekt_2660_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}**9. PROJEKTOVÝ TÍM** == 1460 + 1461 +Pre účely realizácie projektu sa zostavuje Riadiaci výbor (RV), v minimálne nasledovnom zložení: 1462 + 1463 +* Predseda RV – prof. JUDr. Marek Števček, DrSc. 1464 +* Biznis vlastník – doc. RNDr. Eva Viglašová, PhD. 1465 +* Zástupca vlastníkov procesov – Ing. Pavel Beňo, PhD. 1466 +* Projektový manažér objednávateľa (PM) – Mgr. Michal Lenhart, PhD. 1467 + 1468 +Projektový tím objednávateľa: 1469 + 1470 +* Manažér kybernetickej bezpečnosti – Ing. Rastislav Kulhánek, PhD. 1471 +* Kľúčový používateľ – RNDr. Tomáš Fazekaš, PhD. 1472 +* Projektový manažér objednávateľa (PM) – Mgr. Michal Lenhart, PhD. 1473 + 1474 +|((( 1475 +ID 1476 +)))|((( 1477 +Meno a Priezvisko 1478 +)))|((( 1479 +Pozícia 1480 +)))|((( 1481 +Oddelenie 1482 +)))|((( 1483 +Rola v projekte 1484 +))) 1485 +|((( 1486 +1. 1487 +)))|((( 1488 +Mgr. Michal Lenhart 1489 +)))|((( 1490 +PM 1491 +)))|((( 1492 +CIT UK 1493 +)))|((( 1494 +Projektový manažér 1495 +))) 1496 +|((( 1497 +2. 1498 +)))|((( 1499 +Ing. Rastislav Kulhánek, PhD. 1500 +)))|((( 1501 +PM, MIB 1502 +)))|((( 1503 +CIT UK 1504 +)))|((( 1505 +Manažér kybernetickej bezpečnosti 1506 +))) 1507 + 1508 +Všetci členovia tímu sú internými zamestnancami UK ku dňu podania ŽoNFP. 1509 + 1510 +Stručne zodpovednosti jednotlivých rolí: 1511 + 1512 +**__Projektová rola: Biznis vlastník__** 1513 + 1514 +Zodpovedný za: 1515 + 1516 +* Realizáciu dohľadu nad súladom projektových výstupov s požiadavkami koncových používateľov. 1517 +* Spoluprácu pri riešení odpovedí na otvorené otázky a riziká projektu. 1518 +* Posudzovanie, pripomienkovanie, testovanie a protokolárne odsúhlasovanie projektových výstupov v príslušnej oblasti (v biznis procese) po vecnej stránke (najmä procesnej a legislatívnej) · Riešenie problémov a požiadaviek v spolupráci s odbornými garantmi, 1519 +* Spoluprácu pri špecifikácii a poskytuje súčinnosť pri riešení zmenových požiadaviek · Schválenie funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu z pohľadu používateľov koncového produktu 1520 +* Definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľova požiadaviek na bezpečnosť, · Definovanie merateľných výkonnostných ukazovateľov projektov a prvkov, 1521 +* Sledovanie a odsúhlasovanie nákladovosti, efektívnosti vynakladania finančných prostriedkov a priebežné monitorovanie a kontrolu odôvodnenia projektu (BC/CBA) 1522 +* Schválenie akceptačných kritérií, 1523 +* Riešenie problémov používateľov 1524 +* Akceptáciu rozsahu a kvality dodávaných projektových výstupov pri dosiahnutí platobných míľnikov, 1525 +* Vykonanie UX a UAT testovania 1526 +* Odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky, 1527 +* Dostupnosť a efektívne využitie ľudských zdrojov alokovaných na realizáciu projektu, 1528 +* Vykonávanie monitorovania a hodnotenia procesov v plánovaných intervaloch. 1529 +* Poskytovanie vyjadrení k zmenovým požiadavkám, k ich opodstatnenosti a prioritizácii 1530 +* Zisťovanie efektívneho spôsobu riadenia a optimalizácie zvereného procesu, vrátane analyzovanie všetkých vyskytujúcich sa nezhôd, 1531 +* Okrem zvažovaní rizík prevádzkových alebo podporných procesov súčasne vlastník napomáha identifikovať príležitosti, 1532 +* Zlepšovanie a optimalizáciu procesov v spolupráci s ďalšími prepojenými vlastníkmi procesov a manažérom kvality, 1533 +* Odsúhlasenie akceptačných protokolov zmenových konaní 1534 +* Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu 1535 + 1536 + 1537 +**__Projektová rola: Projektový manažér objednávateľa (PM)__** 1538 + 1539 +Zodpovedný za: 1540 + 1541 +* Riadenie projektu podľa pravidiel stanovených vo Vyhláške 401/2023 Z. z. 1542 +* Riadenie prípravy, inicializácie a realizácie projektu 1543 +* Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii · 1544 +* Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu 1545 +* Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu 1546 +* Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie, plánovanie a kontrolu projektu a využívanie projektových zdrojov 1547 +* Zabezpečenie vypracovania manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z. Z., Prílohou č.1 1548 +* Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z. 1549 +* Zabezpečenie priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie v minimálnom rozsahu Vyhlášky 401/2023 Z. , Prílohy č.1 1550 +* Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 401/2023 Z. z., Prílohou č.1 na rokovanie RV 1551 +* Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí 1552 +* Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV) 1553 +* Zabezpečenie vytvorenia a pravidelnej aktualizácie BC/CBA a priebežné zdôvodňovanie projektu a predkladanie na rokovania RV 1554 +* Celkovú alokáciu a efektívne využívanie ľudských a finančných zdrojov v projekte 1555 +* Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby 1556 +* Vypracovanie požiadaviek na zmenu (CR), návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV 1557 +* Riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien 1558 +* Riadenie implementačných a prevádzkových aktivít v rámci projektov. 1559 +* Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov, 1560 +* Formálnu administráciu projektu, riadenie centrálneho projektového úložiska, správu a archiváciu projektovej dokumentácie 1561 +* Kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom, 1562 +* Dodržiavanie metodík projektového riadenia, 1563 +* Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV),Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr 1564 + 1565 +**__Projektová rola: KĽUČOVÝ POUŽIVATEĽ (end user)__** 1566 + 1567 +Zodpovedný za: 1568 + 1569 +* Návrh a špecifikáciu funkčných a technických požiadaviek 1570 +* Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy 1571 +* Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, · Špecifikáciu požiadaviek koncových používateľov na prínos systému 1572 +* Špecifikáciu požiadaviek na bezpečnosť, 1573 +* Návrh a definovanie akceptačných kritérií, 1574 +* Vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania) 1575 +* Finálne odsúhlasenie používateľského rozhrania 1576 +* Vykonanie akceptačného testovania (UAT) 1577 +* Finálne odsúhlasenie a akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov 1578 +* Finálny návrh na spustenie do produkčnej prevádzky, 1579 +* Predkladanie požiadaviek na zmenu funkcionalít produktov 1580 +* Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 1581 +* Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu 1582 +* Realizáciu kvalitatívneho používateľského výskumu (nastavenie požiadaviek na regrutáciu, návrh scenára, vedenie rozhovoru a vyhodnotenie výskumu). 1583 +* Realizáciu kvantitatívneho používateľského výskumu (nastavenie požiadaviek na regrutáciu, návrh scenára, vedenie dotazníku a vyhodnotenie výskumu). 1584 +* Syntetizáciu biznis, technických a používateľských požiadaviek. 1585 +* Realizáciu formatívnych a sumatívnych testovaní použiteľnosti (nastavenie požiadaviek na regrutáciu, návrh scenára, vedenie rozhovoru a vyhodnotenie výskumu). 1586 +* Návrh informačnej architektúry a to najmä metódami triedenia kariet (card sorting), návrhom mapy stránky a screen flow. 1587 +* Tvorbu, testovanie a iteráciu prototypov – napr. pomocou Axure, Sketch, Figma alebo Adobe XD 1588 +* Mapovanie zákazníckych ciest 1589 +* Analýzu a návrh riešenia problematiky prístupnosti webových sídiel, 1590 +* Podporu a spoluprácu pri tvorbe Stratégie riadenia kvality (princípy, kritériá kvality), 1591 +* Spoluprácu pri vytváraní funkčných požiadaviek na výstupy z pohľadu dohľadu a UX, 1592 +* Vedenie a aktualizáciu príslušných projektových výstupov a registrov, 1593 +* Hodnotenie jednotlivých verzií výstupov projektu z pohľadu dohľadu, kontroly a UX v jednotlivých etapách, 1594 +* Vytváranie hodnotiacich kritérií na dohľad výstupov a príslušných záznamov, o ktorých reportuje projektovému manažérovi objednávateľa, 1595 +* Nastavenie a dohľad nad procesom testovania a pripomienkovanie stratégie testovania, plánov a testovacích scenárov, 1596 +* Účasť na kontrolných aktivitách počas implementácie výstupov 1597 +* Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 1598 +* Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 1599 +* Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu 1600 + 1601 +**__Projektová rola: manažér kybernetickej a informačnej bezpečnosti__** 1602 + 1603 +Zodpovedný za: 1604 + 1605 +* špecifikovanie štandardov, princípov a stratégií v oblasti ITB a KIB, 1606 +* ak je projekt primárne zameraný na problematiku ITB a KIB – je priamo zodpovedný za špecifikáciu a analýzu funkčných požiadaviek na ITB a KIB, 1607 +* špecifikovanie požiadaviek na ITB a KIB, kontroluje ich implementáciu v realizovanom projekte, 1608 +* špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia, 1609 +* špecifikovanie funkčných a nefunkčných požiadaviek pre oblasť ITB a KIB, 1610 +* špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy, 1611 +* špecifikovanie požiadaviek na školenia pre oblasť ITB a KIB, 1612 +* špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru pre oblasť ITB a KIB, 1613 +* špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na ITB a KIB, 1614 +* realizáciu posúdenie požiadaviek agendy ITB a KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia 1615 +* špecifikovanie požiadaviek na ITB a KIB, bezpečnostný projekt a riadenie prístupu, 1616 +* špecifikovanie požiadaviek na testovanie z hľadiska ITB a KIB, realizáciu kontroly zapracovania a retestu, 1617 +* špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť ITB a KIB, ako aj v zmysle "best practies", 1618 +* špecifikovanie požiadaviek na dodanie potrebnej dokumentácie súvisiacej s ITB a KIB kontroluje ich implementáciu v realizovanom projekte, 1619 +* špecifikovanie požiadaviek a konzultácie pri návrhu riešenia za agendu ITB a KIB v rámci procesu „Mapovanie a analýza technických požiadaviek - detailný návrh riešenia (DNR)“, 1620 +* špecifikáciu požiadaviek na bezpečnosť IT a KIB v rámci procesu "akceptácie, odovzdania a správy zdroj. kódov“ 1621 +* špecifikáciu akceptačných kritérií za oblasť ITB a KIB, 1622 +* špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom na ITB a KIB, 1623 +* poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť ITB a KIB, 1624 +* získavanie informácií nutných pre plnenie úloh v oblasti ITB a KIB, 1625 +* špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť ITB a KIB, 1626 +* konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dok. z hľadiska ITB a KIB, 1627 +* špecifikáciu požiadaviek na bezpečnostný projekt pre oblasť ITB a KIB, 1628 +* realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezp. projekte za oblasť ITB a KIB 1629 +* realizáciu kontroly zameranú na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí, 1630 +* realizáciu kontroly zameranú realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis rozhraní, správnu identifikácia závislostí, 1631 +* realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť ITB a KIB, 1632 +* realizáciu kontroly zameranú na implementovaný proces v priamom súvise s ITB a KIB, 1633 +* realizáciu kontroly súladu s planou legislatívou v oblasti ITB a KIB (obsahuje aj kontrolu leg. požiadaviek) 1634 +* realizáciu kontroly zameranú zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní a spoločných komponentov a posúdenia z pohľadu bezpečnosti, · poskytovanie konzultácií a súčinnosti pre problematiku ITB a KIB, 1635 +* získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti ITB a KIB, 1636 +* aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu 1637 + 1638 +== {{id name="projekt_2660_Projektovy_zamer_detailny-10.PRÍLOHY"/}}**10. PRÍLOHY** == 1639 + 1640 +**Príloha : 1**- Zoznam rizík a závislostí 1641 + 1642 + 1643 + 1644 +
- image-2024-7-8_11-58-53.png
-
- Autor
-
... ... @@ -1,0 +1,1 @@ 1 +XWiki.marek_stevcek - Veľkosť
-
... ... @@ -1,0 +1,1 @@ 1 +54.4 KB - Obsah
- image-2024-7-8_11-59-32.png
-
- Autor
-
... ... @@ -1,0 +1,1 @@ 1 +XWiki.marek_stevcek - Veľkosť
-
... ... @@ -1,0 +1,1 @@ 1 +55.4 KB - Obsah
- image-2024-7-8_12-0-0.png
-
- Autor
-
... ... @@ -1,0 +1,1 @@ 1 +XWiki.marek_stevcek - Veľkosť
-
... ... @@ -1,0 +1,1 @@ 1 +220.2 KB - Obsah
- image-2024-7-8_12-0-51.png
-
- Autor
-
... ... @@ -1,0 +1,1 @@ 1 +XWiki.marek_stevcek - Veľkosť
-
... ... @@ -1,0 +1,1 @@ 1 +140.7 KB - Obsah
- Confluence.Code.ConfluencePageClass[0]
-
- Id
-
... ... @@ -1,1 +1,1 @@ 1 -15532411 81 +155324112