Naposledy upravil Admin-metais MetaIS 2024/11/07 10:29

Show last authors
1 (% style="text-align: center;" %)
2 **PROJEKTOVÝ ZÁMER**
3
4 (% style="text-align: center;" %)
5 **Vzor pre manažérsky výstup  I-02**
6
7 (% style="text-align: center;" %)
8 **~ podľa vyhlášky MIRRI č. 401/2023 Z. z. **
9
10
11 |(((
12 **Povinná osoba**
13 )))|(((
14 Univerzita Komenského v Bratislave
15 )))
16 |(((
17 **Názov projektu**
18 )))|(((
19 Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Univerzita Komenského v Bratislave
20 )))
21 |(((
22 **Zodpovedná osoba za projekt**
23 )))|(((
24 Ing. Rastislav Kulhánek, PhD.
25 )))
26 |(((
27 **Realizátor projektu**
28 )))|(((
29 Univerzita Komenského v Bratislave
30 )))
31 |(((
32 **Vlastník projektu**
33 )))|(((
34 Univerzita Komenského v Bratislave
35 )))
36
37
38 Schvaľovanie dokumentu
39
40 |(((
41 **Položka**
42 )))|(((
43 **Meno a priezvisko**
44 )))|(((
45 **Organizácia**
46 )))|(((
47 **Pracovná pozícia**
48 )))|(((
49 **Dátum**
50 )))|(((
51 **Podpis**
52
53 (alebo elektronický súhlas)
54 )))
55 |(((
56 Vypracoval
57 )))|(((
58 Ing. Rastislav Kulhánek, PhD.
59 )))|(((
60 Univerzita Komenského v Bratislave
61 )))|(((
62 Manažér informačnej bezpečnosti
63 )))|(((
64 08.07.2024
65 )))|(((
66
67 )))
68
69
70 == {{id name="projekt_2660_Projektovy_zamer_detailny-1.HISTÓRIADOKUMENTU"/}}**1.HISTÓRIA DOKUMENTU** ==
71
72 |(((
73 **Verzia**
74 )))|(((
75 **Dátum**
76 )))|(((
77 **Zmeny**
78 )))|(((
79 **Meno**
80 )))
81 |(((
82 //0.1//
83 )))|(((
84 //20.05.2024//
85 )))|(((
86 //Pracovný návrh//
87 )))|(((
88 Ing. Rastislav Kulhánek, PhD
89 )))
90 |(((
91 //1.0//
92 )))|(((
93 //08.07.2024//
94 )))|(((
95 //Zapracovanie súladu s vyhláškou č. 401/2023 Z. z., finálna verzia v súlade so ŽoNFP//
96 )))|(((
97 Ing. Rastislav Kulhánek, PhD
98 )))
99
100
101 == {{id name="projekt_2660_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}**2. ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE** ==
102
103
104 V súlade s Vyhláškou 401/2023 Z.z. je Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
105
106 Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky a prílohy č. 8 výzvy PSK-MIRRI-614-2024-DV-EFRR ( Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy) obsahuje manažérske zhrnutie, motiváciu a rozsah projektu, zainteresované strany, ciele projektu a merateľné ukazovatele, návrh organizačného zabezpečenia projektu, alternatívy, opis obmedzení, predpokladov, tolerancií, opis požadovaných výstupov, náhľad architektúry, opis rozpočtu, detailný popis nákladov a prínosov, postup a spôsob nacenenia projektu, harmonogram projektu  a zoznamom rizík a závislostí.
107
108 V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v ŽoNFP) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Rovnako sú v zmysle usmernenia MIRRI SR manažérske produkty napísané všeobecne.
109
110
111 === {{id name="projekt_2660_Projektovy_zamer_detailny-2.1Použitéskratkyapojmy"/}}**2.1 Použité skratky a pojmy** ===
112
113 Z hľadiska formálneho sú použité skratky a pojmy rámci celého dokumentu definované priebežne, štandardne pri prvom použití v zátvorke označením („ďalej len“).
114
115
116 === {{id name="projekt_2660_Projektovy_zamer_detailny-2.2Konvenciepretypypožiadaviek(príklady)"/}}**2.2 Konvencie pre typy požiadaviek (príklady)** ===
117
118 V rámci projektu budú definované tri základné typy požiadaviek:
119
120 Funkčné (používateľské) požiadavky majú nasledovnú konvenciu:
121
122 Fxx
123
124 F – funkčná požiadavka xx – číslo požiadavky
125
126 Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky majú nasledovnú konvenciu:
127
128 Nxx
129
130 N – nefukčná požiadavka (NFR) xx – číslo požiadavky
131
132 Technické požiadavky majú nasledovnú konvenciu:
133
134 Txx
135
136 T – technická požiadavka xx – číslo požiadavky
137
138
139 == {{id name="projekt_2660_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}**3. DEFINOVANIE PROJEKTU** ==
140
141
142 === {{id name="projekt_2660_Projektovy_zamer_detailny-3.1Manažérskezhrnutie"/}}**3.1 Manažérske zhrnutie** ===
143
144 Univerzita Komenského v Bratislave (ďalej len „UK") momentálne nie je prevádzkovateľom základnej služby podľa zákona č. 69/2018 Z. z. Zákona o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „ZoKB"), ale predpokladá sa, že s pripravovanou transpozíciou smernice NIS2 do slovenskej legislatívy, bude musieť plniť požiadavky vyplývajúce z tejto legislatívy. UK podporuje zvyšovanie kybernetickej bezpečnosti nielen z legislatívnych dôvodov, ale aj z dôvodu zabezpečenia vlastných prevádzkovaných systémov voči narastajúcim kybernetickým hrozbám. UK si nechala vypracovať audit KB na základe požiadaviek ZoKB, z ktorého vyplynuli nesúlady s požiadavkami zákona.
145
146 UK si uvedomuje, že v zmysle požiadaviek zákona o kybernetickej bezpečnosti a  zavedených opatrení v zmysle vyhlášky 362/2018 Z.z. (ďalej len ZoKB), ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „vyhláška 362/2018 Z.z.) nespĺňa niektoré požiadavky. Ide primárne o chýbajúcu, resp. neaktuálnu dokumentáciu a o niektoré technologické požiadavky, ktorých zaobstaranie je finančne náročné.
147
148 UK chce zvýšiť všeobecnú úroveň kybernetickej bezpečnosti zapojením sa do výzvy a realizovaním nasledovných krokov:
149
150 * Zvýšiť súlad s legislatívnymi požiadavkami v týchto oblastiach:
151 * inventarizácia aktív, klasifikácia informácií a kategorizácia sietí a informačných systémov, spolu s vykonaním analýzy rizík a analýzy dopadov a následným riadením identifikovaných rizík
152 * vytvorením, resp. aktualizovaním kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB
153 * personálne zabezpečenie role manažéra kybernetickej bezpečnosti
154 * zvýšiť sieťovú a komunikačnú bezpečnosť nasadením a implementáciou perimetrového firewallu a zabezpečiť zaškolenie personálu na jeho administráciu a obsluhu
155 * implementáciu centrálneho log manažment systému pre zber a ukladanie logov zo systémov univerzity
156 * implementovať do existujúceho manažmentu identít manažment rolí a integráciu čo najviac systémov unverzity s týmto IDM systémom
157
158 **~ **
159
160 **Ciele projektu**
161
162 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“):
163
164 * Zabezpečenie bezpečnosti prevádzky IS a sietí vrátane sieťovej a komunikačnej bezpečnosti
165 * Zaznamenávanie udalostí a monitorovanie a riešenie KIB incidentov
166 * Zabezpečenie kontinuity prevádzky
167
168 Dané ciele budú dosiahnuté realizáciou hlavnej aktivity projektu - Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
169
170
171 **Cieľová skupina**
172
173 Cieľovou skupinou sú zamestnanci UK, študenti UK, dodávatelia UK a ostatné právnické osoby využívajúce systémy UK.
174
175 Realizáciou aktivít projektu dosiahne UK naplnenie hlavného cieľa, ktorým je zvýšenie informačnej a kybernetickej bezpečnosti a zabezpečenia ochrany údajov a elektronických dát, ktoré sú využívané UK, zamestnancami ako aj študentmi.
176
177 Projekt je v súlade s intervenčnou stratégiou Programu Slovensko 2021-2027 v nasledovných oblastiach:
178
179 * súlad projektu so špecifickým cieľom: RSO1.2 (opatrenie 1.2.1)
180 * súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 1.26 3) súlad s definovanými typmi oprávnených aktivít v rámci výzvy.
181
182 **~ **
183
184 **Realizáciou projektu budú naplnené nasledovné merateľné ukazovatele:**
185
186 PO095 / PSKPSOI12 – cieľová hodnota 1
187
188 PR017 / PSKPRCR11 – cieľová hodnota 84 455
189
190 **Miesto realizácie:**
191
192 Univerzita Komenského v Bratislave
193
194 **Predpokladaný rozpočet projektu (oprávnených výdavkov) je** **488 991,28 EUR s DPH.**
195
196 V prípade, že by mala UK investovať do dobudovania kybernetickej bezpečnosti vlastné finančné prostriedky, je prakticky nereálne zrealizovať všetky povinnosti podľa zákona o kybernetickej bezpečnosti a zákona o informačných systémoch verejnej správy, nakoľko ide o pomerne vysoké náklady v  krátkom časovom období.
197
198 S ohľadom na to, že univerzity majú limitované finančné zdroje na boj s kyberútokmi, a súčasne je ich povinnosťou dodržiavať ustanovenia zákona o ISVS a s vysokou pravdepodobnosťou bude musieť spĺňať aj požiadavky ZoKB o kybernetickej bezpečnosti, vyhlásilo MIRRI SR Výzvu, ktorá má umožniť aj inštitúciám ako UK získať prostriedky na ochranu informačných systémov a dosiahnutie kybernetickej bezpečnosti na najvyššej úrovni pri minimálnych nákladoch.
199
200 Projekt je vypracovaný v súlade s nasledovným typom aktivity:
201
202 * Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
203
204 Sumarizácia hlavných parametrov hodnotenia predkladaného projektu:
205
206 |(((
207 **P. č.**
208 )))|(((
209 **Názov hodnotiaceho kritéria**
210 )))|(((
211 **Parametre v projekte**
212 )))|(((
213 **Zdroj**
214 )))
215 |(((
216 1.
217 )))|(((
218 Miera rizík ohrozujúcich úspešnú realizáciu projektu
219 )))|(((
220 V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
221 )))|(((
222 Príloha 2 zoznam rizík
223 )))
224 |(((
225 2.
226 )))|(((
227 Administratívne, odborné a prevádzkové kapacity žiadateľa
228 )))|(((
229 Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti.
230
231 Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) personálne  kapacity pre zabezpečenie prevádzky riešenia.
232 )))|(((
233 Informácie o projektovom tíme sú uvedené v PZ.
234 )))
235 |(((
236 3.
237 )))|(((
238 Miera oprávnenosti výdavkov projektu
239 )))|(((
240 Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy č. 8 Výzvy, ktorá definuje oprávnené podaktivity
241 )))|(((
242 V rámci projektu budú realizované nasledovné oprávnené podaktivity:
243
244 Organizácia kybernetickej a informačnej bezpečnosti,
245
246 Riadenie rizík,
247
248 Personálna bezpečnosť,
249
250 Riadenie prístupov,
251
252 Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami,
253
254 Bezpečnosť pri prevádzke informačných systémov a sietí,
255
256 Ochrana proti škodlivému kódu,
257
258 Sieťová a komunikačná bezpečnosť,
259
260 Zaznamenávanie udalostí a monitorovanie,
261
262 Fyzická bezpečnosť a bezpečnosť prostredia,
263
264 Riešenie kybernetických bezpečnostných incidentov,
265
266 Kryptografické opatrenia,
267
268 Kontinuita prevádzky,
269
270 Audit a kontrolné činnosti
271 )))
272 |(((
273 4.
274 )))|(((
275 Dôležitosť kybernetickej bezpečnosti u žiadateľa a potencionálny dopad kybernetických incidentov
276 )))|(((
277 V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ ÚROVNI uvedenej v prílohe 2 Výzvy boli Identifikované jednotlivé kategórie.
278 )))|(((
279 § 24 ods. 2 písm. a) – kategória: II
280
281 § 24 ods. 2 písm. b) a c) – kategória: II
282
283 § 24 ods. 2 písm. d) – kategória: III
284
285 §24 ods. 2 písm. e) – kategória: I
286 )))
287
288 === {{id name="projekt_2660_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}**3.2 Motivácia a rozsah projektu** ===
289
290 Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby UK bola lepšie pripravená čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát.
291
292 Medzi hlavné ciele systému riadenia KIB patria:
293
294 * zabezpečenie správnej a bezpečnej prevádzky prostriedkov spracúvajúcich informácie,
295 * monitorovanie prostredia,
296 * evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu.
297
298 Vyhlásená výzva „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy" súvisí najmä s naplnením povinností:
299
300 * definovanými v zákone č. 69/2018 Z. z. Zákon o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o KB") a v zákone č. 95/2019 Z. z. Zákon o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ITVS").
301 * opatreniami definovanými v § 20 zákona o KB.
302 * nutnosť zvýšenia úrovne a schopnosti zabezpečovať a riadiť informačnú a kybernetickú bezpečnosť vzhľadom na sústavne sa zvyšujúce hrozby a riziká,
303 * zabezpečenie realizácie spoločných blokov bezpečnostnej architektúry v súlade s NKIVS a strategickou prioritou informačnej a kybernetickej bezpečnosti,
304 * ako reakcia na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB,
305 * ako reakcia na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti
306
307 Implementácia projektu bude prebiehať v nasledovných krokoch:
308
309 Hlavná aktivita: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
310
311 1. Prípravná fáza a Iniciačná fáza
312 1. Realizačná fáza
313
314 2a           Analýza a Dizajn
315
316 2b           Nákup technických prostriedkov, programových prostriedkov a služieb
317
318 2c            Implementácia a testovanie
319
320 2d           Nasadenie opatrení
321
322 1. Dokončovacia fáza
323 1. Podpora prevádzky (SLA)
324
325 Podporné aktivity – nepriame výdavky
326
327 * Podporná aktivita – Projektový manažér interný/externý na riadenie hlavných aktivít projektu.
328 * Podporná aktivita – Publicita a informovanosť v zmysle manuálu
329
330 Súčasné bezpečnostné mechanizmy v oblasti monitoringu a hodnotenia zraniteľnosti implementované univerzitou tvoria základ, ktorý si vyžaduje ďalší rozvoj pre zaistenie primeranej ochrany spracúvaných informácií voči kybernetickým hrozbám a zároveň zabezpečenie súladu s povinnosťami vyplývajúcimi z ustanovení zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov. Okrem legislatívnych požiadaviek je nevyhnutné brať do úvahy aj aktuálny stav, ktorá je z časti spôsobený neschopnosťou včasnej detekcie možného kybernetického útoku z dôvodu absentujúcich bezpečnostných opatrení, chýbajúcich analytických nástrojov a nedostatku kvalitných zdrojov bezpečnostne relevantných záznamov.
331
332
333 ==== {{id name="projekt_2660_Projektovy_zamer_detailny-3.2.1Hlavnýpopisproblému"/}}**3.2.1 Hlavný popis problému** ====
334
335 UK v Bratislave momentálne nespadá pod Zákon o kybernetickej bezpečnosti (ďalej len ZoKB), ale s pripravovanou transpozíciou smernice NIS2 do slovenskej legislatívy bude musieť plniť požiadavky z tejto legislatívy vyplývajúce. UK si nechala vypracovať audit KB univerzity na základe požiadaviek ZoKB, z ktorého vyplynuli nesúlady s požiadavkami zákona. UK si samozrejme uvedomuje potrebu zvyšovania kybernetickej bezpečnosti nielen z legislatívnych dôvodov, ale aj z dôvodu zabezpečenia vlastných prevádzkovaných systémov voči narastajúcim kybernetickým hrozbám..
336
337 UK si uvedomuje, že v zmysle požiadaviek zákona o kybernetickej bezpečnosti a  zavedených opatrení v zmysle vyhlášky 362/2018 Z.z. (ďalej len ZoKB), ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „vyhláška 362/2018 Z.z.) nespĺňa niektoré požiadavky. Ide primárne o chýbajúcu, resp. neaktuálnu dokumentáciu a o niektoré technologické požiadavky, ktorých zaobstaranie je finančne náročné.
338
339 UK plánovaným zapojením do projektu chce zvýšiť všeobecnú úroveň kybernetickej bezpečnosti realizovaním nasledovných krokov:
340
341 * vypracovanie alebo aktualizácia bezpečnostnej dokumentácie vrátane rozsahu a spôsobu plnenia všeobecných bezpečnostných opatrení,
342 * vypracovanie a implementácia špecifických interných riadiacich aktov pre vybrané oblasti kybernetickej a informačnej bezpečnosti,
343 * vypracovanie štatútu bezpečnostného výboru,
344 * vypracovanie bezpečnostného projektu informačného systému verejnej správy,
345 * identifikácia všetkých aktív súvisiacich so zariadeniami na spracovanie informácií a centrálne zaznamenávanie inventáru týchto aktív podľa ich hodnoty vrátane určenia ich vlastníka, ktorý definuje požiadavky na ich dôvernosť, dostupnosť a integritu,
346 * riadenie rizík pozostávajúce z identifikácie zraniteľností, identifikácie hrozieb, identifikácie a analýzy rizík s ohľadom na aktívum, určenie vlastníka rizika, implementácie organizačných a technických bezpečnostných opatrení, analýzy funkčného dopadu a pravidelného preskúmavania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení,
347 * vypracovanie a implementácia interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti,
348 * vypracovanie postupov pri zaradení osoby do niektorých z bezpečnostných rolí, zavedenie plánu rozvoja bezpečnostného povedomia a vzdelávania, vypracovanie spôsobov hodnotenia účinnosti plánu rozvoja bezpečnostného povedomia, určenie pravidiel a postupov na riešenie prípadov porušenia bezpečnostnej politiky, zavedenie postupov pri skončení pracovnoprávneho vzťahu alebo iného obdobného vzťahu, zavedenie postupov pri porušení bezpečnostných politík,
349 * vypracovanie alebo aktualizácia interného riadiaceho aktu s bezpečnostnými zásadami pre koncových používateľov,
350 * vypracovanie a implementácia postupov a procesov upravujúcich personálnu bezpečnosť organizácie prostredníctvom interného riadiaceho aktu,
351 * vypracovanie a implementácia postupov a procesov upravujúcich riadenie prístupov organizácie,
352 * vypracovanie návrhov dodatkov zmlúv s treťou stranou spolu s návrhom potrebných úprav na zabezpečenie súladu so zákonom KB;
353 * vypracovanie a implementácia interného riadiaceho aktu upravujúceho zásady kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami.
354 * zavedenie opatrení a interného riadiaceho aktu v oblasti riadenia zmien, riadenia kapacít, inštalácie softvéru v sieťach a informačných systémoch, inštalácia zariadení v sieťach a informačných systémoch, zaznamenávanie bezpečnostných záznamov a zaznamenávanie a vyhodnocovanie prevádzkových záznamov;
355 * vypracovanie a implementácia pravidiel súvisiace s ochranou proti škodlivému kódu;
356 * implementácia nástrojov na ochranu integrity sietí, ktoré zabezpečujú riadenie bezpečného prístupu medzi vonkajšími a vnútornými sieťami, implementácia segmentácie sietí, implementácia alebo obnova firewall-u, revízia firewall pravidiel;
357 * implementácia centrálneho Log manažment systému pre zber a ukladanie logov z jednotlivých informačných systémov;
358 * vypracovanie interného riadiaceho aktu upravujúceho fyzickú bezpečnosť a bezpečnosť prostredia;
359 * Vypracovanie štandardov a postupov riešenia kybernetických bezpečnostných incidentov, vrátane definovania zodpovedností zamestnancov a ďalších povinností;
360 * vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho povinnosti týkajúce sa riešenia kybernetických bezpečnostných incidentov;
361 * vypracovanie plánov a spôsobov riešenia kybernetických bezpečnostných incidentov.
362 * vypracovanie a implementácia interného riadiaceho aktu upravujúceho používanie kryptografických prostriedkov a šifrovania;
363 * definovanie pravidiel využitia kryptografických prostriedkov používajúcich dostatočne odolné kryptografické mechanizmy na ochranu údajov pri ich prenose alebo uložení v rámci sietí a informačných systémov;
364 * vypracovanie stratégie a krízových plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnostného incidentu na základnú službu;
365 * vypracovanie plánov kontinuity prevádzky a ich prvotné otestovanie v reálnom prostredí organizácie a zapracovanie nedostatkov z výsledkov testovania;
366 * vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho kontinuitu prevádzky následkom kybernetického bezpečnostného incidentu alebo inej krízovej situácie;
367 * vypracovanie postupov zálohovania na obnovu siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu alebo inej krízovej situácie;
368 * obstaranie prvého alebo opakovaného auditu kybernetickej bezpečnosti v súlade so zákonom o KB;
369
370
371 Na základe zistení z vykonaného auditu je možné vyjadriť, že súčasná implementácia bezpečnostných opatrení je na 11% v súlade so zákonnými požiadavkami.
372
373 Hlavné zistenia auditu sú nasledovné:
374
375 * Informačné systémy sú prevádzkované spôsobom, ktorý síce zabezpečuje ich dostupnosť, ale v zásade bez akejkoľvek bezpečnosti. Bezpečnosť sa rieši ako splnenie administratívnej povinnosti namiesto toho, aby bola integrálnou súčasťou dizajnu a prevádzky systémov.
376 * Ako bezpečnostný príncíp sa uplatňuje „security by obscurity“ – informácie sa zámerne nezdieľajú, aby sa predišlo ich zneužitiu. Tento príncíp bol už veľa krát vyvrátený a preukázateľne znižuje bezpečnosť.
377 * Dokumentácia (bezpečnostná aj prevádzková) je buď neaktuálna, neexistuje, alebo o nej nikto nevie (súvisí aj s princípom „security by obscurity“). Tým pádom nie je reálne možné riešiť zastupiteľnosť, ani personálnu bezpečnosť.
378 * Až na malé výnimky neexistujú žiadne prevádzkové ani bezpečnostné smernice.
379 * Väčšina systémov a aplikácií nie je pravidelne aktualizovaná.
380 * Chýba väčšina odporúčaných technických opatrení, s výnimkou antivírovej ochrany a dobrej úrovne správy používateľských identít, vrátane Active Directory domény.
381
382 Napriek tomu, že výsledok auditu nevyzerá priaznivo, je nutné podotknúť, že z dôvodu povahy auditu sú uvádzané iba nesúlady. Je viacero oblastí, kde je implementácia opatrení na vysokej úrovni. Celkovo je možné konštatovať, že IT je na univerzite prevádzkované tak, aby IT fungovalo s čo najmenším rozpočtom v dobrej viere, že nenastane bezpečnostný incident. Takýto incident má potenciál spustiť kaskádu problémov.
383
384 S ohľadom na vyššie uvedené bude teda predmetom projektu riešenie problematiky z nasledovných oprávnených oblastí podľa výzvy:
385
386 * Organizácia kybernetickej a informačnej bezpečnosti
387 * Riadenie rizík
388 * Personálna bezpečnosť
389 * Riadenie prístupov
390 * Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
391 * Bezpečnosť pri prevádzke informačných systémov a sietí
392 * Ochrana proti škodlivému kódu
393 * Sieťová a komunikačná bezpečnosť
394 * Zaznamenávanie udalostí a monitorovanie
395 * Fyzická bezpečnosť a bezpečnosť prostredia
396 * Riešenie kybernetických bezpečnostných incidentov
397 * Kryptografické opatrenia
398 * Kontinuita prevádzky
399 * Audit a kontrolné činnosti
400
401 Hlavným problémom, ktorému UK čelí je teda vyriešenie vyššie pomenovaných oblastí informačnej a kybernetickej bezpečnosti tak, aby bol dosiahnutý významný pokrok pri plnení súladu v oblasti príslušných predpisov KIB a súčasne aby boli technologické náležitosti KIB realizované tak, aby:
402
403 * chránili IT systémy a siete, ktoré zabezpečujú prevádzku služieb univerzity pred kybernetickými útokmi,
404 * plnili svoje úlohy počas implementácie i v čase udržateľnosti projektu,
405 * boli pripravené na ďalší rozvoj IT technológií a služieb poskytovaných univerzitou,
406 * bolo možné ich flexibilne rozširovať bez ohrozenia prevádzkovaných i budúcich IT systémov,
407 * bolo možné nasadenie definovaných procesov stratégie kybernetickej bezpečnosti a bezpečnostných politík.
408
409 ==== {{id name="projekt_2660_Projektovy_zamer_detailny-3.2.2Biznisprocesy"/}}**3.2.2 Biznis procesy** ====
410
411 Predmetom realizácie projektu bude zavedenie a IT podpora nasledovných business procesov:
412
413 * Organizácia bezpečnosti
414 * Riadenie bezpečnostných rizík
415 * Riadenie informačných aktív
416 * Pravidlá správania a dobrej praxe
417 * Riadenie dodávateľských vzťahov
418 * Riadenie údržby v oblasti informačno-komunikačných technológií
419 * Riadenie a prevádzka informačno-komunikačných technológií
420 * Riadenie súladu
421 * Riadenie kontinuity procesov a činností
422
423 Okrem samotného zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS sa projekt bude dotýkať prakticky všetkých biznis procesov, ktoré sú vykonávané UK v Bratislave, a ktoré sú realizované prostredníctvom informačných systémov UK za účelom poskytovania univerzitných služieb.
424
425 ==== {{id name="projekt_2660_Projektovy_zamer_detailny-3.2.3Oblastizameraniaprojektu"/}}**3.2.3 Oblasti zamerania projektu** ====
426
427 Projekt sa primárne zaoberá oblasťou zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS. Ako bude uvedené ďalej, tento projekt má priamy dopad na všetky ISVS a technologické platformy, ktoré sú určené na poskytovanie služieb univerzity UK, nakoľko výsledky projektu budú ochraňovať všetky IS pred potenciálnymi hrozbami kybernetickej a informačnej bezpečnosti.
428
429 ==== {{id name="projekt_2660_Projektovy_zamer_detailny-3.2.4Rozsahprojektu"/}}**3.2.4 Rozsah projektu** ====
430
431 Realizácia projektu sa dotkne nasledovných ISVS prevádzkovaných na úrovni UK:
432
433 * isvs_14301 - Kamerový systém
434 * isvs_10452 - Webový portál Univerzity Komenského
435 * isvs_14300 - Systém pre správu identít
436 * isvs_14298 - e-learning
437 * isvs_14297 - Akademický informačný systém
438
439 Realizácia projektu sa dotkne nasledovných subjektov:
440
441 * Univerzita Komenského v Bratislave
442 * Interní zamestnanci univerzity
443 * Externí zamestnanci univerzity
444 * Študenti
445 * Podnikatelia - dodávateľsko-odberateľské vzťahy
446
447 ==== {{id name="projekt_2660_Projektovy_zamer_detailny-3.2.5Motiváciaaobmedzeniapredosiahnutiecieľovprojektu"/}}**3.2.5 Motivácia a obmedzenia pre dosiahnutie cieľov projektu** ====
448
449 Hlavnou motiváciou je realizácia opatrení KIB definovaných v zákone o kybernetickej bezpečnosti a v zákone o ISVS. Primárne ide o tie opatrenia, ktoré vykazujú najväčší nesúlad s uvedenými právnymi normami a vyhláškou 362/2018 Z. z.. Vďaka realizácii týchto opatrení budú IS UK chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na poskytovanie služieb a prevádzku IS UK nasledovný dopad:
450
451 |(((
452 **Dopad kybernetického bezpečnostného incidentu v závislosti**
453 )))|(((
454 **Kategória**
455 )))|(((
456 **Vysvetlenie**
457 )))
458 |(((
459 § 24 ods. 2 písm. a) zákona 69/2018 Z.z.
460
461 Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostným incidentom.
462 )))|(((
463 II.
464 )))|(((
465 UK disponuje systémami, ktorých výpadok zasiahne viac ako 50 000 užívateľov univerzity. To znamená študentov, zamestnancov a externých partnerov.
466 )))
467 |(((
468 § 24 ods. 2 písm. b) zákona 69/2018 Z.z. Dĺžka trvania kybernetického bezpečnostného incidentu (čas pôsobenia kybernetického bezpečnostného incidentu)
469
470 a/alebo
471
472 § 24 ods. 2 písm. c) zákona Geografické rozšírenie kybernetického bezpečnostného incidentu.
473 )))|(((
474 II.
475 )))|(((
476 UK prevádzkuje systémy pre interný personál, vedeckých pracovníkov a študentov, kde škoda, ktorá nastane je v rozsahu nad 50 000 používateľov.
477 )))
478 |(((
479 § 24 ods. 2 písm. d) zákona 69/2018 Z.z.
480
481 Stupeň narušenia fungovania základnej služby.
482 )))|(((
483 III.
484 )))|(((
485 V prípade nefunkčnosti informačných systémov nie je k dispozícii náhradné riešenie.
486 )))
487 |(((
488 § 24 ods. 2 písm. e) zákona 69/2018 Z.z.
489
490 Rozsah vplyvu kybernetického
491
492 bezpečnostného incidentu na hospodárske alebo spoločenské činnosti štátu
493 )))|(((
494 I.
495 )))|(((
496 Incident spôsobí škody, ktoré má/môže mať dopad na viac ako 50 000 osôb. V prípade napadnutia a uniku osobných dát, informáciách o postavení, platových podmienkach a krádeže know how a vedeckých výskumov, by boli škody veľmi veľké a možno aj fatálne. Nefunkčnosť systémov má priamy vplyv na hospodárske alebo spoločenské činnosti. Nefunkčnosť ISVS má priamy súvis na finančné operácie medzi univerzitou a dodávateľmi, odberateľmi, štátnymi inštitúciami ( napr. sociálne a zdravotné poisťovne, daňový úrad...). Úspešný kybernetický útok, ktorého cieľom by bolo získanie dát z univerzity môže viesť a pravdepodobne aj bude viesť k úniku osobných údajov a následnému porušeniu práv dotknutých osôb. Vzhľadom na znenie §104 zákona č.: 18/2018 Z. z. a obdobné sankcie uvedené v GDPR môže vzniknúť škoda  univerzite  až do výšky 20 mil. €. Vychádzajúc z praxe a známych prípadov porušenia zákona na ochranu osobných údajov na území Slovenska môže takto jednému užívateľovi ISVS vzniknúť škoda prevyšujúca 250 000 €.
497 )))
498
499 Projekt je formulovaný tak, aby po jeho realizácii nastal čo najväčší súlad zabezpečenia kybernetickej a informačnej bezpečnosti so zákonom o kybernetickej bezpečnosti a so zákonom o ISVS.
500
501 **~ Obmedzenia projektu:**
502
503 Z hľadiska technického, personálneho, odborného, ale ani legislatívneho neevidujeme žiadne obmedzenia, ktoré by mohli ovplyvniť úspešnú realizáciu projektu.
504
505 === {{id name="projekt_2660_Projektovy_zamer_detailny-3.3Zainteresovanéstrany/Stakeholder"/}}**3.3 Zainteresované strany/Stakeholder** ===
506
507 |(((
508 ID
509 )))|(((
510 AKTÉR / STAKEHOLDER
511 )))|(((
512 SUBJEKT
513
514 (názov / skratka)
515 )))|(((
516 ROLA
517
518 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
519 )))|(((
520 Informačný systém
521
522 (MetaIS kód a názov ISVS)
523 )))
524 |(((
525 1.
526 )))|(((
527 Univerzita - Administrátor
528
529 IT
530 )))|(((
531 Uni
532 )))|(((
533 Vlastník procesu/ vlastník dát/ prevádzkovateľ / Užívateľ IS
534
535 Zabezpečuje prevádzku IT
536 )))|(((
537 isvs_14301 - Kamerový systém
538
539 isvs_10452 - Webový portál Univerzity Komenského
540
541 isvs_14300 - Systém pre správu identít
542
543 isvs_14298 - e-learning
544
545 isvs_14297 - Akademický informačný systém
546 )))
547 |(((
548 2
549 )))|(((
550 Manažér
551
552 kybernetickej
553
554 bezpečnosti
555 )))|(((
556 Uni
557 )))|(((
558 Zodpovedný za KIB
559 )))|(((
560 isvs_14301 - Kamerový systém
561
562 isvs_10452 - Webový portál Univerzity Komenského
563
564 isvs_14300 - Systém pre správu identít
565
566 isvs_14298 - e-learning
567
568 isvs_14297 - Akademický informačný systém
569 )))
570 |(((
571 3.
572 )))|(((
573 Zamestnanec
574 )))|(((
575 Uni
576 )))|(((
577 Využíva IS Uni
578 )))|(((
579 isvs_14301 - Kamerový systém
580
581 isvs_10452 - Webový portál Univerzity Komenského
582
583 isvs_14300 - Systém pre správu identít
584
585 isvs_14298 - e-learning
586
587 isvs_14297 - Akademický informačný systém
588 )))
589 |(((
590 4.
591 )))|(((
592 Študent
593 )))|(((
594 Uni
595 )))|(((
596 Využíva IS Uni
597 )))|(((
598 isvs_14301 - Kamerový systém
599
600 isvs_10452 - Webový portál Univerzity Komenského
601
602 isvs_14300 - Systém pre správu identít
603
604 isvs_14298 - e-learning
605
606 isvs_14297 - Akademický informačný systém
607 )))
608 |(((
609 5.
610 )))|(((
611 podnikateľ
612 )))|(((
613
614 )))|(((
615 Využíva služby prostredníctvom IS
616 )))|(((
617 isvs_14301 - Kamerový systém
618
619 isvs_10452 - Webový portál Univerzity Komenského
620
621 isvs_14300 - Systém pre správu identít
622
623 isvs_14298 - e-learning
624
625 isvs_14297 - Akademický informačný systém
626 )))
627 |(((
628 6.
629 )))|(((
630 Poskytovateľ
631
632 IT služieb
633 )))|(((
634
635 )))|(((
636 Poskytuje služby IS
637 )))|(((
638 isvs_14301 - Kamerový systém
639
640 isvs_10452 - Webový portál Univerzity Komenského
641
642 isvs_14300 - Systém pre správu identít
643
644 isvs_14298 - e-learning
645
646 isvs_14297 - Akademický informačný systém
647 )))
648
649 **~ **
650
651 === {{id name="projekt_2660_Projektovy_zamer_detailny-3.4Cieleprojektu"/}}**3.4 Ciele projektu** ===
652
653 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“) a súčasne sú definované tak, aby boli v súlade s očakávanými výsledkami definovanými v Partnerskej dohode Slovenskej republiky na roky 2021 – 2027 (ďalej len „Partnerská dohoda“) pre špecifický cieľ RSO 1.2. Definície cieľov rovnako vychádzajú z národnej stratégie kybernetickej bezpečnosti na roky 2021 až 2025.
654
655 Partnerská dohoda definuje špecifický cieľ RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy a konkrétne opatrenie: 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie, oblasť - Kybernetická a informačná bezpečnosť, pričom hlavným cieľom podpory je aj zabezpečenie kybernetickej bezpečnosti v súlade so Stratégiou digitálnej transformácie Slovenska. Stratégia digitálnej transformácie v oblasti kybernetickej bezpečnosti odkazuje na Národnú stratégiu kybernetickej bezpečnosti vydanú Národným bezpečnostným úradom (ďalej len „NBÚ“)
656
657 Národná koncepcia informatizácie verejnej správy určuje v rámci prioritnej osi 4 Kybernetická a informačná bezpečnosť strategickú prioritu Kybernetická a informačná bezpečnosť. Splnenie tejto strategickej priority má byť dosiahnuté nasledujúcimi dvoma cieľmi:
658
659 Cieľ 4.1 Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe
660
661 Cieľ 4.2 Posilniť ľudské kapacity a vzdelávanie v oblasti kybernetickej a informačnej bezpečnosti patriace pod prioritnú os 4 Kybernetická a informačná bezpečnosť.
662
663 Z vyššie uvedených cieľov je pre projekt dôležitý cieľ 4.1 a v súlade sním je aj nižšie citovaný strategický cieľ.
664
665 Národná stratégia kybernetickej bezpečnosti na roky 2021 až 2025, ktorá vychádza z Partnerskej dohody definuje vo vzťahu k verejnej správe nasledovný strategický cieľ:
666
667 4.1 Dôveryhodný štát pripravený na hrozby.
668
669 V definícii tohto strategického cieľa uvádza, cit: „Kybernetická bezpečnosť je zodpovednosťou každého obyvateľa Slovenskej republiky, no bezpečnosť nemôže fungovať bez existencie mechanizmov na národnej úrovni, ktoré určujú politiku kybernetickej bezpečnosti, systém jej riadenia, ale aj procesy na detekciu a riešenie kybernetických bezpečnostných incidentov, budovanie odborných kapacít a šírenie situačného a bezpečnostného povedomia. Zároveň štát musí pri budovaní dôveryhodnosti vykonávať vyššie uvedené aktivity v súlade s Ústavou Slovenskej republiky a ostatnými zákonmi a vstupovať do základných ľudských práv a slobôd len v nevyhnutnej miere.“
670
671 Cieľový stav uvedeného strategického cieľa je v Národnej stratégii kybernetickej bezpečnosti na roky 2021 až 2025 stanovený nasledovne, cit.:
672
673 „Vybudovanie dostatočného odborného personálneho základu pre systém riadenia informačnej a kybernetickej bezpečnosti nielen na národnej, ale aj sektorovej úrovni. Spolupráca štátu s občanom na úrovni poskytovania dostatočných informácií a odporúčaní a realizácia krokov, ktoré občan reálne pocíti ako zvýšenie vlastnej bezpečnosti a bezpečnosti národného kybernetického priestoru. Vytvorenie a používanie certifikačných schém na široké portfólio typov výrobkov, procesov a služieb. Kvalitnejšie technické, organizačné a personálne zabezpečenie, založené na využívaní moderných prístupov ku kybernetickej bezpečnosti pri detekcii a riešení kybernetických bezpečnostných incidentov. Vybudovanie spôsobilostí na detekciu a riešenie kybernetických bezpečnostných incidentov na všetkých úrovniach. Efektívna spolupráca zainteresovaných subjektov na všetkých úrovniach riešenia informačnej a kybernetickej bezpečnosti. Dobre nastavený proces technickej, ale aj politickej atribúcie kybernetických bezpečnostných incidentov. Systematické a kontinuálne riadenie rizík kybernetickej bezpečnosti v jednotlivých sektoroch. Zlepšenie detekcie a zisťovania kybernetických bezpečnostných incidentov na sektorovej úrovni, zlepšenie a zjednodušenie nahlasovania kybernetických bezpečnostných incidentov nielen zo strany povinných subjektov, ale aj v rovine dobrovoľných hlásení. Podpora spôsobilostí subjektov v oblasti riadenia kontinuity činností.“
674
675 Hlavným cieľom je do prostredia univerzity  zaviesť optimalizáciu procesov riadenia kybernetickej bezpečnosti, riadenie rizík, kontinuity činností a riadenie incidentov pomocou finančných prostriedkov z dopytovej výzvy „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy“. Po implementácii projektu bude proces zavedený a ďalej vykonávaný aj internými zamestnancami, predovšetkým manažérom kybernetickej bezpečnosti, manažérom informačnej bezpečnosti a ďalšími bezpečnostnými zamestnancami. Hlavným výsledkom realizácie projektu bude realizácia a optimalizácia procesov riadenia kybernetickej bezpečnosti, riadenia rizík, kontinuity činností a riadenia incidentov.
676
677 Všetky ciele projektu sú definované v súlade s vyššie uvedenými strategickými dokumentmi:
678
679 |(((
680 ID
681 )))|(((
682 Názov cieľa
683 )))|(((
684 Názov strategického cieľa*
685 )))|(((
686 Spôsob realizácie strategického cieľa
687 )))
688 |(((
689 1
690 )))|(((
691 Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti
692
693 Vytvorenie, resp. aktualizácia kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z.
694
695 Cieľ realizovaný v zmysle oprávnených podaktivít:
696
697 ·       organizácia kybernetickej a informačnej bezpečnosti
698
699 ·       riadenie rizík
700
701 ·       personálna bezpečnosť
702
703 ·       riadenie prístupov
704
705 ·       riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
706
707 ·       bezpečnosť pri prevádzke informačných systémov a sietí
708
709 ·       ochrana proti škodlivému kódu
710
711 ·       fyzická bezpečnosť a bezpečnosť prostredia
712
713 ·       riešenie kybernetických bezpečnostných incidentov
714
715 ·       kryptografické opatrenia
716
717 ·       kontinuita prevádzky
718
719
720 )))|(((
721 Dôveryhodný štát pripravený na hrozby
722
723 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
724 )))|(((
725 Vypracovanie a aktualizácia stratégie kybernetickej bezpečnosti a bezpečnostnej dokumentácie s prihliadnutím na štruktúru bezpečnostnej dokumentácie podľa prílohy č.1 vyhlášky 362/2018 Z.z. Vypracovaná dokumentácia bude pokrývať všetky požadované oblasti požadovanej legislatívy.
726
727 Bližšie popísané pri Predmet plnenia – 1.Vytvorenie, resp. aktualizácia kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z.
728
729
730 )))
731 |(((
732 2
733 )))|(((
734 Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti
735
736 Zvyšovanie bezpečnosti zamestnancov  pomocou nasadenia manažmentu rolí v centrálnom IDM riešení
737
738 Cieľ realizovaný v zmysle oprávnených podaktivít:
739
740 riadenie prístupov
741 )))|(((
742 Dôveryhodný štát pripravený na hrozby
743
744 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
745 )))|(((
746 Aktualizácia centrálneho nástroja na správu a overovanie identity, nástroja na riadenie prístupových oprávnení vrátane privilegovaných prístupových práv a kontroly prístupových účtov a prístupových oprávnení.
747
748 Bližšie popísané pri Predmet plnenia – 2. Zvyšovanie bezpečnosti zamestnancov  pomocou nasadenia manažmentu rolí v centrálnom IDM riešení
749
750 (midpoint role based identity mangement)
751 )))
752 |(((
753 3
754 )))|(((
755 Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti
756
757 Zvýšenie sieťovej a komunikačnej bezpečnosti nasadením a implementáciou perimetrového firewallu
758
759 Cieľ realizovaný v zmysle oprávnených podaktivít:
760
761 ·       Sieťová a komunikačná bezpečnosť
762
763 ·       Zaznamenávanie udalostí a monitorovanie
764 )))|(((
765 Dôveryhodný štát pripravený na hrozby
766
767 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
768 )))|(((
769 Implementácia nástrojov na ochranu integrity sietí, ktoré zabezpečujú riadenie bezpečného prístupu medzi vonkajšími a vnútornými sieťami, implementácia segmentácie sietí, implementácia alebo obnova firewall-u, revízia firewall pravidiel.
770
771 Bližšie popísané pri Predmet plnenia – 3. implementácia firewall-u
772
773 Implementácia centrálneho Log manažment systému pre zber a ukladanie logov z jednotlivých informačných systémov.
774
775 Bližšie popísané pri Predmet plnenia – 4.Implementácia log manažmentu
776 )))
777 |(((
778 4
779 )))|(((
780 Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti
781
782 Nezávislý audit kybernetickej bezpečnosti
783
784 Cieľ realizovaný v zmysle oprávnených podaktivít:
785
786 ·       Audit a kontrolné činnosti
787 )))|(((
788 Dôveryhodný štát pripravený na hrozby
789
790 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
791 )))|(((
792 Obstaranie prvého alebo opakovaného auditu kybernetickej bezpečnosti v súlade so zákonom o KB.
793
794 Bližšie popísané pri Predmet plnenia – 5. Nezávislý audit kybernetickej bezpečnosti
795 )))
796
797 ~* Definícia strategického cieľa vychádza zo strategického cieľa v Národnej stratégii kybernetickej bezpečnosti a nadväzuje na prioritný cieľ Národnej koncepcie informatizácie verejnej správy.
798
799 === {{id name="projekt_2660_Projektovy_zamer_detailny-3.5Merateľnéukazovatele(KPI)"/}}**3.5 Merateľné ukazovatele (KPI)** ===
800
801 |(((
802 ID
803 )))|(((
804
805
806
807 ID /Názov cieľa
808 )))|(((
809 Názov
810 ukazovateľa (KPI)
811 )))|(((
812 Popis
813 ukazovateľa
814 )))|(((
815 Merná jednotka
816 )))|(((
817 AS IS
818 merateľné hodnoty
819 (aktuálne)
820 )))|(((
821 TO BE
822 Merateľné hodnoty
823 (cieľové hodnoty)
824 )))|(((
825 Spôsob ich merania
826 )))|(((
827 Pozn.
828 )))
829 |(((
830 1
831 )))|(((
832 PO095
833
834 /
835
836 PSKPS
837
838 OI12
839 )))|(((
840 Verejné inštitúcie podporované v
841
842 rozvoji kybernetických služieb,
843
844 produktov a procesov
845 )))|(((
846 Počet verejných inštitúcií, ktoré sú podporované za účelom rozvoja a modernizácie kybernetických služieb, produktov, procesov a zvyšovania vedomostnej úrovne napríklad v kontexte opatrení smerujúcich k elektronickej bezpečnosti verejnej správy.
847 )))|(((
848 Verejné inštitúcie
849 )))|(((
850 0
851 )))|(((
852 1
853 )))|(((
854 Identifikácia počtu realizácie opatrení KIB pre inštitúciu –
855
856 splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS
857
858 Čas plnenia merateľného ukazovateľa projektu:
859
860 Fyzické ukončenie realizácie hlavných aktivít projektu
861 )))|(((
862 Typ
863
864 ukazovateľa:
865
866 Výstup
867 )))
868 |(((
869 2
870 )))|(((
871 PR017
872
873 /
874
875 PSKPR
876
877 CR11
878 )))|(((
879 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
880 )))|(((
881 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
882 )))|(((
883 Užívatelia / rok
884 )))|(((
885 0
886 )))|(((
887 84455
888 )))|(((
889 Sumarizácia počtu používateľov nových a vylepšených
890
891 digitálnych služieb – bude určené počtom prístupov v IAM,
892
893 Databázou používateľov v oblasti KIB.
894
895 V prípade univerzity ide o počet používateľov, ktorí priamo využívajú IS a priamo sa podieľajú na zabezpečovaní základnej služby.
896
897 Čas plnenia merateľného ukazovateľa projektu:
898
899 v rámci udržateľnosti projektu
900 )))|(((
901 Typ
902
903 ukazovateľa:
904
905 výsledok
906 )))
907
908
909 ==== {{id name="projekt_2660_Projektovy_zamer_detailny-3.5.1Špecifikáciapotriebkoncovéhopoužívateľa"/}}**3.5.1 Špecifikácia potrieb koncového používateľa** ====
910
911 Z pohľadu UK je koncovým používateľom IT oddelenie a sekundárne zamestnanci UK a študenti, ktorí očakávajú, že nebude vplyvom kybernetických útokov dochádzať k výpadkom prevádzky IS univerzity a tým sa de facto znefunkční poskytovanie univerzitných služieb.
912
913 Univerzita Komenského v Bratislave momentálne nespadá pod Zákon o kybernetickej bezpečnosti (ďalej len ZoKB), ale s pripravovanou transpozíciou smernice NIS2 do slovenskej legislatívy bude musieť plniť požiadavky z tejto legislatívy vyplývajúce. UK si nechala vypracovať audit KB na základe požiadaviek ZoKB, z ktorého vyplynuli nesúlady s požiadavkami zákona. UK si samozrejme uvedomuje potrebu zvyšovania kybernetickej bezpečnosti nielen z legislatívnych dôvodov, ale aj z dôvodu zabezpečenia vlastných prevádzkovaných systémov voči narastajúcim kybernetickým hrozbám.
914
915 UK si uvedomuje, že v zmysle požiadaviek zákona o kybernetickej bezpečnosti a  zavedených opatrení v zmysle vyhlášky 362/2018 Z.z. (ďalej len ZoKB), ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „vyhláška 362/2018 Z.z.) nespĺňa niektoré požiadavky. Ide primárne o chýbajúcu, resp. neaktuálnu dokumentáciu a o niektoré technologické požiadavky, ktorých zaobstaranie je finančne náročné.
916
917 UK plánovaným zapojením do projektu chce zvýšiť všeobecnú úroveň kybernetickej bezpečnosti realizovaním krokov popísaných v časti 3.2.1 Hlavný popis problému, pomocou nasledovných aktivít **– predmet plnenia:**
918
919 **1.Vytvorenie, resp. aktualizácia kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z.**
920
921 Vypracovanie a aktualizácia stratégie kybernetickej bezpečnosti a bezpečnostnej dokumentácie s prihliadnutím na štruktúru bezpečnostnej dokumentácie podľa prílohy č.1 vyhlášky 362/2018 Z.z. Vypracovaná dokumentácia bude pokrývať všetky požadované oblasti požadovanej legislatívy. Pri vypracovávaní dokumentácie sa bude vychádzať z metodík vydaných MIRRI.
922
923 * vypracovanie alebo aktualizácia bezpečnostnej dokumentácie vrátane rozsahu a spôsobu plnenia všeobecných bezpečnostných opatrení,
924 * vypracovanie špecifických interných riadiacich aktov pre vybrané oblasti kybernetickej a informačnej bezpečnosti,
925 * vypracovanie štatútu bezpečnostného výboru,
926 * identifikácia aktív súvisiacich so zariadeniami na spracovanie informácií a centrálne zaznamenávanie inventáru týchto aktív podľa ich hodnoty vrátane určenia ich vlastníka, ktorý definuje požiadavky na ich dôvernosť, dostupnosť a integritu,
927 * riadenie rizík pozostávajúce z identifikácie zraniteľností, identifikácie hrozieb, identifikácie a analýzy rizík s ohľadom na aktívum, určenie vlastníka rizika, implementácie organizačných a technických bezpečnostných opatrení, analýzy funkčného dopadu a pravidelného preskúmavania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení,
928 * vypracovanie interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti,
929 * vypracovanie postupov pri zaradení osoby do niektorých z bezpečnostných rolí, zavedenie plánu rozvoja bezpečnostného povedomia a vzdelávania, vypracovanie spôsobov hodnotenia účinnosti plánu rozvoja bezpečnostného povedomia, určenie pravidiel a postupov na riešenie prípadov porušenia bezpečnostnej politiky, zavedenie postupov pri skončení pracovnoprávneho vzťahu alebo iného obdobného vzťahu, zavedenie postupov pri porušení bezpečnostných politík,
930 * vypracovanie alebo aktualizácia interného riadiaceho aktu s bezpečnostnými zásadami pre koncových používateľov,
931 * vypracovanie postupov a procesov upravujúcich personálnu bezpečnosť organizácie prostredníctvom interného riadiaceho aktu,
932 * vypracovanie zásad riadenia prístupov osôb k sieti a informačnému systému;
933 * vypracovanie postupov a procesov upravujúcich riadenie prístupov organizácie.
934 * vypracovanie návrhov dodatkov zmlúv s treťou stranou spolu s návrhom potrebných úprav na zabezpečenie súladu so zákonom KB,
935 * vypracovanie interného riadiaceho aktu upravujúceho zásady kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami,
936 * zavedenie opatrení a interného riadiaceho aktu v oblasti riadenia zmien, riadenia kapacít, inštalácie softvéru v sieťach a informačných systémoch, inštalácia zariadení v sieťach a informačných systémoch, zaznamenávanie bezpečnostných záznamov a zaznamenávanie a vyhodnocovanie prevádzkových záznamov,
937 * vypracovanie a implementácia pravidiel súvisiace s ochranou proti škodlivému kódu;
938 * vypracovanie interného riadiaceho aktu upravujúceho fyzickú bezpečnosť a bezpečnosť prostredia,
939 * vypracovanie štandardov a postupov riešenia kybernetických bezpečnostných incidentov, vrátane definovania zodpovedností zamestnancov a ďalších povinností,
940 * vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho povinnosti týkajúce sa riešenia kybernetických bezpečnostných incidentov,
941 * vypracovanie plánov a spôsobov riešenia kybernetických bezpečnostných incidentov.
942 * vypracovanie a implementácia interného riadiaceho aktu upravujúceho používanie kryptografických prostriedkov a šifrovania,
943 * definovanie pravidiel využitia kryptografických prostriedkov používajúcich dostatočne odolné kryptografické mechanizmy na ochranu údajov pri ich prenose alebo uložení v rámci sietí a informačných systémov,
944 * vypracovanie stratégie a krízových plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnostného incidentu na základnú službu,
945 * vypracovanie plánov kontinuity prevádzky a ich prvotné otestovanie v reálnom prostredí organizácie a zapracovanie nedostatkov z výsledkov testovania,
946 * vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho kontinuitu prevádzky následkom kybernetického bezpečnostného incidentu alebo inej krízovej situácie,
947 * vypracovanie postupov zálohovania na obnovu siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu alebo inej krízovej situácie.
948
949 **2. Zvyšovanie bezpečnosti zamestnancov pomocou nasadenia manažmentu rolí v centrálnom IDM riešení**
950
951 Aktualizácia centrálneho nástroja na správu a overovanie identity, nástroja na riadenie prístupových oprávnení vrátane privilegovaných prístupových práv a kontroly prístupových účtov a prístupových oprávnení - midpoint role based identity mangement
952
953 UK rozšíri  existujúce IDM riešenie na správu identít používateľov a nastaví zvýšenie bezpečnosti a prehľadnosti identít pri využití manažmentu rolí. UK sa v minulosti rozhodola použiť open source provisioning systém midPoint, ktorý je vyvíjaný na Slovensku a je mu poskytovaná podpora výrobcom. V rámci univerzitných interných kapacít bol spustený pilotný projekt proof of concept (PoC) na overenie vhodnosti tohto nástroja už v roku 2022 a následne v rámci VO vysúťažený presun niekoľkých systémov do tohto prostredia v roku 2024. Výsledkom projektu je úspešná implementácia procesov. Teraz je nevyhnutné, aby systém podporoval manažment samotných rolí v jednotlivých systémoch, ktoré univerzita nie je schopná realizovať svojpomocne.
954
955 Tento projekt sa dotýka a umožní prácu:
956
957 * počet aktívnych študentov: 23 400
958 * počet aktívnych zamestnaneckých pomerov: 5 700
959 * počet aktívnych externistov: 620
960 * počet alumných študentov a zamestnancov evidovaných od roku 2006: 244 000
961 * počet ubytovaných študentov: cca 10000
962
963 **~ **
964
965 **Očakávaný stav**
966
967
968 * Revízia a úprava aktuálnej konfigurácie
969 * Implementácia, testovanie a nasadenie nových funkcionalít,
970 * Funkcionality a práce budú rozdelené do fáz, najmä pre lepšiu kontrolu vykonávania a plnenia tejto zákazky.
971 * 8x5 podpora existujúceho riešenia vrátane jeho rozšírení popísané nižšie predplatený na jeden kalendárny rok od uvedenia danej fázy systému do ostrej prevádzky.
972 * Zaškolenie IDM administrátora na bežné prevádzkové úlohy.
973 * Dodávka konfigurácie systému vrátane midscribe dokumentácie.
974 * Možnosť ďalšieho rozšírenia podľa potreby cez zmenové požiadavky za dohodnutý MD rate, ktorý bude hradiť univerzita zo svojho rozpočtu.
975
976
977 Fáza 1
978
979 * Návrh a implementácia integrácie systému midPoint s aplikáciou VoIP telefonia (Obelix)
980 * Návrh a implementácia rozšírenia existujúcej integrácie medzi systémom midPoint a aplikáciou ALVAO Service Desk (SD)
981 * Návrh a implementácia rozšírenia existujúcej integrácie systému midPoint s aplikáciou Microsoft Endpoint Manager (MSEM),
982
983
984 Fáza 2
985
986 * Návrh a implementácia rozšírenia rozšírenia existujúcej integrácie systému midPoint s aplikáciou Marquet DNS pre IKT (DNS)
987 * Vytvorenie aplikačných rolí pre Univerzitný WEB v systéme midPoint a konfiguráciu procesov, ktorá v systéme midPoint umožní pridelenie resp. odoberanie týchto rolí.
988 * Návrh a konfigurácia funkcionality žiadostí o role a nákupného košíku
989 * Návrh a konfigurácia rozšírenia pre schvaľovacie procesy
990
991
992 Fáza 3
993
994 * Návrh a implementácia rozšírenia existujúcej integrácie systému midPoint s aplikáciou Turnikety - prístupový systém COMINFO (PS)
995 * Vytvorenie aplikačných rolí pre ESET Antivírus v systéme midPoint a konfiguráciu procesov, ktoré v systéme midPoint umožní pridelenie resp. odoberanie týchto rolí.
996 * Vytvorenie aplikačných rolí pre Kamerový systém v systéme midPoint a konfiguráciu procesov, ktoré v systéme midPoint umožní pridelenie resp. odoberanie týchto rolí.
997 * Vytvorenie aplikačných rolí pre systém OverSi v systéme midPoint a konfiguráciu procesov, ktoré v systéme midPoint umožní pridelenie resp. odoberanie týchto rolí.
998 * Vytvorenie aplikačných rolí pre systém Absolventi UK v systéme midPoint a konfiguráciu procesov, ktoré v systéme midPoint umožní pridelenie resp. odoberanie týchto rolí.
999 * Vytvorenie aplikačných rolí pre systém Evidencia zmlúv v systéme midPoint a konfiguráciu procesov, ktoré v systéme midPoint umožní pridelenie resp. odoberanie týchto rolí.
1000 * Vytvorenie aplikačných rolí pre systém E-ubytovanie v systéme midPoint a konfiguráciu procesov, ktoré v systéme midPoint umožní pridelenie resp. odoberanie týchto rolí.
1001 * Vytvorenie aplikačných pre systém Kontakty v systéme midPoint a konfiguráciu procesov, ktoré v systéme midPoint umožní pridelenie resp. odoberanie týchto rolí.
1002
1003
1004 Fáza 4
1005
1006 * Rozšírenie existujúcej integrácie systému midPoint s akademickým informačným systémom AIS2
1007 * Návrh a konfigurácia funkcionality certifikácií a re-certifikácií pre opätovné schválenie existujúcich prístupov.
1008 * Návrh a konfigurácia funkcionality, ktorá zabezpečí automatickú deaktivácia prístupov keď osobe skončí súvisiaci zamestnanecký pomer.
1009
1010
1011 **3. Implementácia firewall-u**
1012
1013 Implementácia nástrojov na ochranu integrity sietí, ktoré zabezpečujú riadenie bezpečného prístupu medzi vonkajšími a vnútornými sieťami, implementácia segmentácie sietí, implementácia alebo obnova firewall-u, revízia firewall pravidiel - Obstaranie HW, SW, služby, zaškolenia.
1014
1015 Na univerzite nie je v súčasnosti využívaný perimetrový firewall s pokročilými bezpečnostnými funkcionalitami. Toto predstavuje značné riziko v kybernetickej bezpečnosti, nakoľko nie je možné odhaľovať a zamedzovať kybernetickým hrozbám na rozhraní internej siete univerzity a internetu. Za účelom zvýšenia bezpečnosti budú zakúpené a implementované sieťové zariadenia zabezpečujúce oddelenie internej siete od internetu, monitoring a filtrácia kompletného toku dát medzi nimi, poskytujúcich pokročilú ochranu siete a aplikácií pred škodlivou prevádzkou a hrozbami z internetu.
1016
1017 Bude realizovaná segmentácia siete s určením komunikačných pravidiel pre prestup medzi jednotlivými segmentami siete. Jednotlivé segmenty budú zadefinované na základe analýzy siete a systémov a budú určené komunikačné pravidlá pre prestup medzi jednotlivými segmentami siete. Na segmentáciu siete budú využité súčasné sieťové prepínače a nový firewall.
1018
1019 **4.Implementácia log manažmentu**
1020
1021 **Implementácia centrálneho Log manažment systému pre zber a ukladanie logov z jednotlivých informačných systémov - obstaranie HW s podporou.**
1022
1023 Tento cieľ bude naplnený zakúpením a implementáciou zariadenia pre centrálny zber systémových logov z rôznych zariadení a systémov prevádzkovaných v sieti univerzity. Tento systém bude prevádzkovaný na samostatnom hardvérovom zariadení, čo zabezpečí uchovanie logov aj v prípade výpadku primárnej infraštruktúry využívaných na prevádzku univerzitných systémov. Systém bude poskytovať dostatočnú úložnú kapacitu na ukladanie logov.
1024
1025 (% style="letter-spacing:0.0px" %)**5. Nezávislý audit kybernetickej bezpečnosti**
1026
1027 Pred podaním ŽoNFP (po vyhlásení výzvy) bol vykonaný nezávislý audit kybernetickej bezpečnosti, na základe ktorého boli nastavené aktivity v ŽoNFP, aby sa realizáciou projektu zvýšila KB UK.
1028
1029
1030 === {{id name="projekt_2660_Projektovy_zamer_detailny-3.6Rizikáazávislosti"/}}**3.6 Riziká a závislosti** ===
1031
1032 Zoznam rizík a závislostí je detailne rozpracovaný v prílohe tohto dokumentu č. 1: Zoznam rizík a závislostí. Tento zoznam bude počas celej realizácie projektu aktualizovaný.
1033
1034
1035 === {{id name="projekt_2660_Projektovy_zamer_detailny-3.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}**3.7 Stanovenie alternatív v biznisovej vrstve architektúry** ===
1036
1037 Posudzovanie alternatív riešenia vychádza z viacerých možností. Prichádzajú do úvahy nasledovné 3 alternatívy:
1038
1039 1. Ponechanie existujúceho stavu – ide o nultý stav, v ktorom UK nespĺňa požiadavky na kybernetickú bezpečnosť a ide o možné ohrozenie informačných systémov.
1040 1. Realizácia projektu KIB s doplnením vybraných opatrení (t.j. nie všetkých tu navrhnutých) – došlo by k zvýšeniu súladu s legislatívou a s požiadavkami na technické zabezpečenie KB, ale informačné systémy univerzity by boli naďalej ohrozené.
1041 1. Realizácia opatrení na dosiahnutie zvýšenia súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o také zvýšenie súladu s požiadavkami príslušnej legislatívy v oblasti KIB, ktorá zabezpečí ochranu UK pred najväčšími hrozbami.
1042
1043 Z hľadiska identifikovaných procesov v kapitole 3.2.2 alternatíva 1 nepokryje riešenie žiadneho z identifikovaného problémov. V prípade čiastkového riešenia (alternatíva 2) by boli zvolené iba niektoré z procesov, ktoré by boli projektom vyriešené. V prípade alternatívy 3 budú podporené procesy v oblasti KIB, ktoré je potrebné pre účely ochrany IS, a ktoré zabezpečujú prevádzku UK.
1044
1045 Na základe zhodnotenia sa ukazuje ako najprijateľnejšia alternatíva možnosť 3, kedy dôjde k značnému zvýšeniu stavu KB na univerzite a nebude ohrozená udržateľnosť z dôvodu finančnej náročnosti.
1046
1047
1048 === {{id name="projekt_2660_Projektovy_zamer_detailny-3.8Multikriteriálnaanalýza"/}}**3.8 Multikriteriálna analýza** ===
1049
1050 Multikriteriálna analýza je v tomto prípade redukovaná na dva parametre:
1051
1052 1. Potrebu zosúladenia úrovne kybernetickej bezpečnosti s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS na maximálnu možnú dosiahnuteľnú úroveň. Táto požiadavka sa dotýka všetkých stakeholderov a predstavuje KO kritérium. Ak nemá dôjsť k zásadnému zvýšeniu kybernetickej a informačnej bezpečnosti UK, t.j. ak má zostať ponechaný stav alebo iba dôjde k čiastočnému zlepšeniu, nebude možné považovať realizovaný projekt za úspešný.
1053 1. Udržateľnosť riešenia.
1054
1055 Z vyššie uvedených možných alternatív vyplýva, že s ohľadom na potreby a finančné možnosti UK v rámci udržateľnosti je najvýhodnejšia a dlhodobo udržateľná alternatíva 3.
1056
1057
1058 === {{id name="projekt_2660_Projektovy_zamer_detailny-3.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}**3.9 Stanovenie alternatív v aplikačnej vrstve architektúry** ===
1059
1060 HW a SW komponenty, rovnako ako služby, ktoré sú s nimi spojené musia zodpovedať požiadavkám definovaným v projekte koncovými používateľmi - tými sú v tomto prípade oddelenie informatiky, ktoré vychádza z požiadaviek zákona o kybernetickej bezpečnosti, zákona o ISVS, vyhlášky 362/2018 Z. z. a ďalších predpisov.
1061
1062 Z hľadiska aplikácie nie sú definované alternatívy. Aplikačne teda bude zvolená nasledovná architektúra – viď. časť 5 Náhľad architektúry.
1063
1064
1065 === {{id name="projekt_2660_Projektovy_zamer_detailny-3.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}**3.10 Stanovenie alternatív v technologickej vrstve architektúry** ===
1066
1067 Z hľadiska použitých technológií nie sú definované alternatívy. Požiadavky na technológie sú definované všeobecne tak, aby ľubovoľnú SW a HW technológia, ktorá splní definované požiadavky koncového používateľa, bolo možné použiť na realizáciu projektu.
1068
1069 **Technologickú architektúru riešenia definuje nasledovný obrázok:**
1070
1071 **[[image:attach:image-2024-7-8_11-58-53.png]]**
1072
1073
1074 == {{id name="projekt_2660_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}**4. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU)** ==
1075
1076
1077 **Výsledkom projektu budú:**
1078
1079 Projektové výstupy v zmysle vyhlášky 401/2023 o riadení projektov. V prípade, že predmetom realizácie bude dielo (oceniteľné práva a/alebo zdrojový kód), získa UK právo vykonávať autorské práva k tomuto dielu, vrátane výhradnej a územne neobmedzenej licencie. Tieto podmienky sa nevzťahujú na tzv. krabicový softvér, ktorý je predávaný ako produkt či už realizátora alebo tretej strany.
1080
1081 Z hľadiska plnenia cieľov projektu bude výsledkom projektu naplnenie hlavného cieľa, t.j. súlad KIB so zákonom o kybernetickej bezpečnosti a so zákonom o ISVS, čo bude naplnené realizáciu nasledovných partikulárnych cieľov:
1082
1083 * Organizácia kybernetickej a informačnej bezpečnosti
1084 * Riadenie rizík
1085 * Personálna bezpečnosť
1086 * Riadenie prístupov
1087 * Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
1088 * Bezpečnosť pri prevádzke informačných systémov a sietí
1089 * Ochrana proti škodlivému kódu
1090 * Sieťová a komunikačná bezpečnosť
1091 * Zaznamenávanie udalostí a monitorovanie
1092 * Fyzická bezpečnosť a bezpečnosť prostredia
1093 * Riešenie kybernetických bezpečnostných incidentov
1094 * Kryptografické opatrenia
1095 * Kontinuita prevádzky
1096 * Audit a kontrolné činnosti
1097
1098 * Technologicky a administratívne pôjde o realizáciu nasledovných cieľov:
1099
1100 * vypracovanie alebo aktualizácia bezpečnostnej dokumentácie vrátane rozsahu a spôsobu plnenia všeobecných bezpečnostných opatrení,
1101 * vypracovanie a implementácia špecifických interných riadiacich aktov pre vybrané oblasti kybernetickej a informačnej bezpečnosti,
1102 * vypracovanie štatútu bezpečnostného výboru,
1103 * vypracovanie bezpečnostného projektu informačného systému verejnej správy,
1104 * identifikácia všetkých aktív súvisiacich so zariadeniami na spracovanie informácií a centrálne zaznamenávanie inventáru týchto aktív podľa ich hodnoty vrátane určenia ich vlastníka, ktorý definuje požiadavky na ich dôvernosť, dostupnosť a integritu,
1105 * riadenie rizík pozostávajúce z identifikácie zraniteľností, identifikácie hrozieb, identifikácie a analýzy rizík s ohľadom na aktívum, určenie vlastníka rizika, implementácie organizačných a technických bezpečnostných opatrení, analýzy funkčného dopadu a pravidelného preskúmavania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení,
1106 * vypracovanie a implementácia interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti,
1107 * vypracovanie postupov pri zaradení osoby do niektorých z bezpečnostných rolí, zavedenie plánu rozvoja bezpečnostného povedomia a vzdelávania, vypracovanie spôsobov hodnotenia účinnosti plánu rozvoja bezpečnostného povedomia, určenie pravidiel a postupov na riešenie prípadov porušenia bezpečnostnej politiky, zavedenie postupov pri skončení pracovnoprávneho vzťahu alebo iného obdobného vzťahu, zavedenie postupov pri porušení bezpečnostných politík,
1108 * vypracovanie alebo aktualizácia interného riadiaceho aktu s bezpečnostnými zásadami pre koncových používateľov,
1109 * vypracovanie a implementácia postupov a procesov upravujúcich personálnu bezpečnosť organizácie prostredníctvom interného riadiaceho aktu,
1110 * vypracovanie a implementácia postupov a procesov upravujúcich riadenie prístupov organizácie,
1111 * vypracovanie návrhov dodatkov zmlúv s treťou stranou spolu s návrhom potrebných úprav na zabezpečenie súladu so zákonom KB;
1112 * vypracovanie a implementácia interného riadiaceho aktu upravujúceho zásady kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami.
1113 * zavedenie opatrení a interného riadiaceho aktu v oblasti riadenia zmien, riadenia kapacít, inštalácie softvéru v sieťach a informačných systémoch, inštalácia zariadení v sieťach a informačných systémoch, zaznamenávanie bezpečnostných záznamov a zaznamenávanie a vyhodnocovanie prevádzkových záznamov;
1114 * vypracovanie a implementácia pravidiel súvisiace s ochranou proti škodlivému kódu;
1115 * implementácia nástrojov na ochranu integrity sietí, ktoré zabezpečujú riadenie bezpečného prístupu medzi vonkajšími a vnútornými sieťami, implementácia segmentácie sietí, implementácia alebo obnova firewall-u, revízia firewall pravidiel;
1116 * implementácia centrálneho Log manažment systému pre zber a ukladanie logov z jednotlivých informačných systémov;
1117 * vypracovanie interného riadiaceho aktu upravujúceho fyzickú bezpečnosť a bezpečnosť prostredia;
1118 * Vypracovanie štandardov a postupov riešenia kybernetických bezpečnostných incidentov, vrátane definovania zodpovedností zamestnancov a ďalších povinností;
1119 * vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho povinnosti týkajúce sa riešenia kybernetických bezpečnostných incidentov;
1120 * vypracovanie plánov a spôsobov riešenia kybernetických bezpečnostných incidentov.
1121 * vypracovanie a implementácia interného riadiaceho aktu upravujúceho používanie kryptografických prostriedkov a šifrovania;
1122 * definovanie pravidiel využitia kryptografických prostriedkov používajúcich dostatočne odolné kryptografické mechanizmy na ochranu údajov pri ich prenose alebo uložení v rámci sietí a informačných systémov;
1123 * vypracovanie stratégie a krízových plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnostného incidentu na základnú službu;
1124 * vypracovanie plánov kontinuity prevádzky a ich prvotné otestovanie v reálnom prostredí organizácie a zapracovanie nedostatkov z výsledkov testovania;
1125 * vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho kontinuitu prevádzky následkom kybernetického bezpečnostného incidentu alebo inej krízovej situácie;
1126 * vypracovanie postupov zálohovania na obnovu siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu alebo inej krízovej situácie;
1127 * obstaranie prvého alebo opakovaného auditu kybernetickej bezpečnosti v súlade so zákonom o KB;
1128
1129
1130 == {{id name="projekt_2660_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}**5. NÁHĽAD ARCHITEKTÚRY** ==
1131
1132 Architektúra celého riešenia je v zmysle usmernenia MIRRI SR rámcová tak, aby bolo z projektu zrejmé, ktoré komponenty v rámci realizácie projektu budú vytvorené (a budú realizovať opatrenia KIB).
1133
1134 Primárne opatrenia kybernetickej bezpečnosti chránia IS UK, ktoré sú určené na prevádzkovanie univerzitných služieb UK. Z vyššie definovaných potrieb je zrejmé, o aké komponenty zabezpečenia pôjde - firewall, centrálny logovací nástroj, centrálneho nástroja na správu a overovanie identity, nástroja na riadenie prístupových oprávnení vrátane privilegovaných prístupových práv a kontroly prístupových účtov a prístupových oprávnení - midpoint role based identity mangement, kompletná dokumentácia podľa ZoKB vrátane BCM plánov.
1135
1136 **~ Aplikačnú architektúru riešenia definuje nasledovný obrázok:**
1137
1138 **[[image:attach:image-2024-7-8_11-59-32.png]]**
1139
1140 **Biznis architektúra riešenia definuje nasledovný obrázok:**
1141
1142 **[[image:attach:image-2024-7-8_12-0-0.png]]**
1143
1144
1145 == {{id name="projekt_2660_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}**6. LEGISLATÍVA** ==
1146
1147 V rámci platnej legislatívy nebude potrebné meniť žiadnu legislatívu. Projekt je realizovaný za účelom dosiahnutia súladu s platnou legislatívou a to najmä:
1148
1149 * Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
1150 * Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
1151 * Vyhláška č.78/2020 Z.z. o štandardoch pre ITVS
1152 * Vyhláška č.401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy
1153 * Vyhláška 179/2020 Z.z. o obsahu bezpečnostných opatrení ITVS
1154 * Vyhláška 362/2018 Z.z. o obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení)
1155
1156
1157 == {{id name="projekt_2660_Projektovy_zamer_detailny-7.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}**7. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA** ==
1158
1159 Harmonogram projektu je definovaný na základe odporúčania MIRRI SR, ktoré predpokladá trvanie projektu na úrovni približne jedného roka. S ohľadom na potreby nákupu a implementácie technológií vrátane potreby ich skúšobnej prevádzky sa s týmto časom stotožňujeme.
1160
1161 Začiatok realizačnej fázy projektu vyplýva z predpokladu, že realizácia projektu začne až po ukončení administratívneho a odborného hodnotenia a po podpise Zmluvy o NFP, pričom je definovaná dostatočná časová rezerva na tieto úkony. Rovnako na procesy verejného obstarávania, ktoré môžu potenciálne začať v krátkom čase po podaní žiadosti o NFP.
1162
1163
1164 |(((
1165 ID
1166 )))|(((
1167 FÁZA/AKTIVITA
1168 )))|(((
1169 ZAČIATOK
1170
1171 (odhad termínu)
1172 )))|(((
1173 KONIEC
1174
1175 (odhad termínu)
1176 )))|(((
1177 POZNÁMKA
1178 )))
1179 |(((
1180 1.
1181 )))|(((
1182 Prípravná fáza a Iniciačná fáza
1183 )))|(((
1184 4/2024
1185 )))|(((
1186 12/2024
1187 )))|(((
1188 Podpísanie zmluvy o NFP
1189
1190 Spustenie procesov VO
1191 )))
1192 |(((
1193 2.
1194 )))|(((
1195 Realizačná fáza
1196 )))|(((
1197 01/2025
1198 )))|(((
1199 11/2025
1200 )))|(((
1201 Podpísanie zmlúv s dodávateľmi po ukončení VO, realizácia
1202 )))
1203 |(((
1204 2a
1205 )))|(((
1206 Analýza a Dizajn
1207 )))|(((
1208 04/2025
1209 )))|(((
1210 05/2025
1211 )))|(((
1212
1213 )))
1214 |(((
1215 2b
1216 )))|(((
1217 Nákup technických prostriedkov, programových prostriedkov a služieb
1218 )))|(((
1219 04/2025
1220 )))|(((
1221 08/2025
1222 )))|(((
1223
1224 )))
1225 |(((
1226 2c
1227 )))|(((
1228 Implementácia a testovanie
1229 )))|(((
1230 08/2025
1231 )))|(((
1232 10/2025
1233 )))|(((
1234 Min. 2 mesiace test. prevádzky
1235 )))
1236 |(((
1237 2d
1238 )))|(((
1239 Nasadenie opatrení
1240 )))|(((
1241 10/2025
1242 )))|(((
1243 11/2025
1244 )))|(((
1245
1246 )))
1247 |(((
1248 3.
1249 )))|(((
1250 Dokončovacia fáza
1251 )))|(((
1252 10/2025
1253 )))|(((
1254 12/2025
1255 )))|(((
1256 Počas dokončovacej fázy projektový manažér pripraví podklady a odovzdá na schválenie záverečnú žiadosť o platbu a záverečnú monitorovaciu správu.
1257 )))
1258 |(((
1259 4.
1260 )))|(((
1261 Podpora prevádzky (SLA)
1262 )))|(((
1263 01/2026
1264 )))|(((
1265 01/2031
1266 )))|(((
1267 Obdobie udržateľnosti
1268 )))
1269
1270
1271 Ako metóda riadenia projektu bude použitá metóda „Waterall“. Táto metóda sa ukázala byť ako najvhodnejšia nakoľko svojimi charakteristikami a možnosťami plne zodpovedá požiadavkám a predstavám univerzity.
1272
1273 **Schéma metódy projektového riadenia:**
1274
1275 **[[image:attach:image-2024-7-8_12-0-51.png]]**
1276
1277 == {{id name="projekt_2660_Projektovy_zamer_detailny-8.ROZPOČETAPRÍNOSY"/}}**8. ROZPOČET A PRÍNOSY** ==
1278
1279 V uvedenom projekte vychádzame pri stanovení rozpočtu z prieskumu trhu a pravidiel stanovených výzvou. S ohľadom na rozpočet projektu (projekt do 1 000 000,00,- EUR) nebola spracovaná Analýza nákladov a prínosov.
1280
1281 8.1 Sumarizácia nákladov a prínosov
1282
1283 |(((
1284 **Náklady**
1285 )))|(((
1286 **Infraštruktúra pre prevádzku kybernetickej bezpečnosti**
1287 )))|(((
1288 **Dokumentácia KB**
1289 )))|(((
1290 **Pre všetky podaktivity:**
1291 )))
1292 |(((
1293 **IT - CAPEX**
1294 )))|(((
1295
1296 )))|(((
1297
1298 )))|(((
1299
1300 )))
1301 |(((
1302 Aplikácie
1303 )))|(((
1304
1305 )))|(((
1306
1307 )))|(((
1308
1309 )))
1310 |(((
1311 SW
1312 )))|(((
1313 25 200,00 €
1314 )))|(((
1315
1316 )))|(((
1317
1318 )))
1319 |(((
1320 HW
1321 )))|(((
1322 115 896,00 €
1323 )))|(((
1324
1325 )))|(((
1326
1327 )))
1328 |(((
1329 Práce/služby
1330 )))|(((
1331 250 505,20 €
1332 )))|(((
1333 62 400,00 €
1334 )))|(((
1335
1336 )))
1337 |(((
1338 Mzdy interní zamestnanci
1339 )))|(((
1340
1341 )))|(((
1342
1343 )))|(((
1344 3 000,00 €
1345 )))
1346 |(((
1347 Paušálne výdavky
1348 )))|(((
1349
1350 )))|(((
1351
1352 )))|(((
1353
1354 )))
1355 |(((
1356 **IT - OPEX- prevádzka**
1357 )))|(((
1358
1359 )))|(((
1360
1361 )))|(((
1362
1363 )))
1364 |(((
1365 Aplikácie
1366 )))|(((
1367
1368 )))|(((
1369
1370 )))|(((
1371
1372 )))
1373 |(((
1374 SW
1375 )))|(((
1376 25 200,00 €
1377 )))|(((
1378
1379 )))|(((
1380
1381 )))
1382 |(((
1383 HW
1384 )))|(((
1385
1386 )))|(((
1387
1388 )))|(((
1389
1390 )))
1391
1392
1393 8.1 Sumarizácia podľa podaktivít:
1394
1395 (% class="relative-table" style="width:74.1336%" %)
1396 |(((
1397 **Názov**
1398 )))|(((
1399 **HW**
1400 )))|(((
1401 **SW**
1402 )))|(((
1403 **Služby**
1404 )))
1405 |(((
1406 1.Vytvorenie, resp. aktualizácia kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z.
1407 )))|(((
1408
1409 )))|(((
1410
1411 )))|(((
1412 55 200,00 €
1413 )))
1414 |(((
1415 2. Zvyšovanie bezpečnosti zamestnancov  pomocou nasadenia manažmentu rolí v centrálnom IDM riešení
1416 )))|(((
1417
1418 )))|(((
1419
1420 )))|(((
1421 235 764,00 €
1422 )))
1423 |(((
1424 3. implementácia firewall-u
1425 )))|(((
1426 76 800,00 €
1427 )))|(((
1428 25 200,00 €
1429 )))|(((
1430 14 741,20 €
1431 )))
1432 |(((
1433 4.Implementácia log manažmentu
1434 )))|(((
1435 39 096,00 €
1436 )))|(((
1437
1438 )))|(((
1439
1440 )))
1441 |(((
1442 5. Audit
1443 )))|(((
1444
1445 )))|(((
1446
1447 )))|(((
1448 7 200,00 €
1449 )))
1450
1451
1452 V prípade projektov kybernetickej bezpečnosti je priame vyčíslenie návratnosti pomerne komplikované. Z pohľadu návratnosti je potrebné venovať sa hodnoteniu možných škôd, ktoré by vznikli v prípade, že nebude adekvátne riešená KIB na úrovni poskytovateľa základnej služby. Ide o nasledovné potenciálne škody:
1453
1454 Finančné riziko – dôsledky kybernetického útoku. Ide o možné sankcie vyplývajúce priamo z legislatívnych rámcov, prípadných súdnych sporov (v prípade napríklad úniku osobných údajov) ako aj nákladov spojených so sanáciou prípadného kybernetického incidentu. Tieto finančné prostriedky nie je možné momentálne vyčísliť, reálne však môže niekoľko násobne prekročiť straty interných finančných prostriedkov univerzity.
1455
1456 Reputačné riziko – vzhľadom na postavenie a oblasť spoločenskej dôležitosti a zákonných povinností univerzity, je toto riziko potenciálne vysoké – teda v prípade neplnenia legislatívnych požiadaviek v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS alebo vyhlášky 362 /2018 Z. z. či reálneho výpadku prevádzky základnej služby, úniku citlivých dát v kombinácii aj s prípadnou medializáciou a pod.
1457
1458
1459 == {{id name="projekt_2660_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}**9. PROJEKTOVÝ TÍM** ==
1460
1461 Pre účely realizácie projektu sa zostavuje Riadiaci výbor (RV), v minimálne nasledovnom zložení:
1462
1463 * Predseda RV – prof. JUDr. Marek Števček, DrSc.
1464 * Biznis vlastník – doc. RNDr. Eva Viglašová, PhD.
1465 * Zástupca vlastníkov procesov – Ing. Pavel Beňo, PhD.
1466 * Projektový manažér objednávateľa (PM) – Mgr. Michal Lenhart, PhD.
1467
1468 Projektový tím objednávateľa:
1469
1470 * Manažér kybernetickej bezpečnosti – Ing. Rastislav Kulhánek, PhD.
1471 * Kľúčový používateľ – RNDr. Tomáš Fazekaš, PhD.
1472 * Projektový manažér objednávateľa (PM) – Mgr. Michal Lenhart, PhD.
1473
1474 |(((
1475 ID
1476 )))|(((
1477 Meno a Priezvisko
1478 )))|(((
1479 Pozícia
1480 )))|(((
1481 Oddelenie
1482 )))|(((
1483 Rola v projekte
1484 )))
1485 |(((
1486 1.
1487 )))|(((
1488 Mgr. Michal Lenhart
1489 )))|(((
1490 PM
1491 )))|(((
1492 CIT UK
1493 )))|(((
1494 Projektový manažér
1495 )))
1496 |(((
1497 2.
1498 )))|(((
1499 Ing. Rastislav Kulhánek, PhD.
1500 )))|(((
1501 PM, MIB
1502 )))|(((
1503 CIT UK
1504 )))|(((
1505 Manažér kybernetickej bezpečnosti
1506 )))
1507
1508 Všetci členovia tímu sú internými zamestnancami UK ku dňu podania ŽoNFP.
1509
1510 Stručne zodpovednosti jednotlivých rolí:
1511
1512 **__Projektová rola: Biznis vlastník__**
1513
1514 Zodpovedný za:
1515
1516 * Realizáciu dohľadu nad súladom projektových výstupov s požiadavkami koncových používateľov.
1517 * Spoluprácu pri riešení odpovedí na otvorené otázky a riziká projektu.
1518 * Posudzovanie, pripomienkovanie, testovanie a protokolárne odsúhlasovanie projektových výstupov v príslušnej oblasti (v biznis procese) po vecnej stránke (najmä procesnej a legislatívnej) · Riešenie problémov a požiadaviek v spolupráci s odbornými garantmi,
1519 * Spoluprácu pri špecifikácii a poskytuje súčinnosť pri riešení zmenových požiadaviek · Schválenie funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu z pohľadu používateľov koncového produktu
1520 * Definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľova požiadaviek na bezpečnosť, · Definovanie merateľných výkonnostných ukazovateľov projektov a prvkov,
1521 * Sledovanie a odsúhlasovanie nákladovosti, efektívnosti vynakladania finančných prostriedkov a priebežné monitorovanie a kontrolu odôvodnenia projektu (BC/CBA)
1522 * Schválenie akceptačných kritérií,
1523 * Riešenie problémov používateľov
1524 * Akceptáciu rozsahu a kvality dodávaných projektových výstupov pri dosiahnutí platobných míľnikov,
1525 * Vykonanie UX a UAT testovania
1526 * Odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky,
1527 * Dostupnosť a efektívne využitie ľudských zdrojov alokovaných na realizáciu projektu,
1528 * Vykonávanie monitorovania a hodnotenia procesov v plánovaných intervaloch.
1529 * Poskytovanie vyjadrení k zmenovým požiadavkám, k ich opodstatnenosti a prioritizácii
1530 * Zisťovanie efektívneho spôsobu riadenia a optimalizácie zvereného procesu, vrátane analyzovanie všetkých vyskytujúcich sa nezhôd,
1531 * Okrem zvažovaní rizík prevádzkových alebo podporných procesov súčasne vlastník napomáha identifikovať príležitosti,
1532 * Zlepšovanie a optimalizáciu procesov v spolupráci s ďalšími prepojenými vlastníkmi procesov a manažérom kvality,
1533 * Odsúhlasenie akceptačných protokolov zmenových konaní
1534 * Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1535
1536
1537 **__Projektová rola: Projektový manažér objednávateľa (PM)__**
1538
1539 Zodpovedný za:
1540
1541 * Riadenie projektu podľa pravidiel stanovených vo Vyhláške 401/2023 Z. z.
1542 * Riadenie prípravy, inicializácie a realizácie projektu
1543 * Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii ·
1544 * Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu
1545 * Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu
1546 * Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie, plánovanie a kontrolu projektu a využívanie projektových zdrojov
1547 * Zabezpečenie vypracovania manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z. Z., Prílohou č.1
1548 * Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z.
1549 * Zabezpečenie priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie v minimálnom rozsahu Vyhlášky 401/2023 Z. , Prílohy č.1
1550 * Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 401/2023 Z. z., Prílohou č.1 na rokovanie RV
1551 * Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí
1552 * Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV)
1553 * Zabezpečenie vytvorenia a pravidelnej aktualizácie BC/CBA a priebežné zdôvodňovanie projektu a predkladanie na rokovania RV
1554 * Celkovú alokáciu a efektívne využívanie ľudských a finančných zdrojov v projekte
1555 * Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby
1556 * Vypracovanie požiadaviek na zmenu (CR), návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV
1557 * Riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien
1558 * Riadenie implementačných a prevádzkových aktivít v rámci projektov.
1559 * Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov,
1560 * Formálnu administráciu projektu, riadenie centrálneho projektového úložiska, správu a archiváciu projektovej dokumentácie
1561 * Kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom,
1562 * Dodržiavanie metodík projektového riadenia,
1563 * Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV),Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr
1564
1565 **__Projektová rola: KĽUČOVÝ POUŽIVATEĽ (end user)__**
1566
1567 Zodpovedný za:
1568
1569 * Návrh a špecifikáciu funkčných a technických požiadaviek
1570 * Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy
1571 * Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, · Špecifikáciu požiadaviek koncových používateľov na prínos systému
1572 * Špecifikáciu požiadaviek na bezpečnosť,
1573 * Návrh a definovanie akceptačných kritérií,
1574 * Vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania)
1575 * Finálne odsúhlasenie používateľského rozhrania
1576 * Vykonanie akceptačného testovania (UAT)
1577 * Finálne odsúhlasenie a akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov
1578 * Finálny návrh na spustenie do produkčnej prevádzky,
1579 * Predkladanie požiadaviek na zmenu funkcionalít produktov
1580 * Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1
1581 * Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1582 * Realizáciu kvalitatívneho používateľského výskumu (nastavenie požiadaviek na regrutáciu, návrh scenára, vedenie rozhovoru a vyhodnotenie výskumu).
1583 * Realizáciu kvantitatívneho používateľského výskumu (nastavenie požiadaviek na regrutáciu, návrh scenára, vedenie dotazníku a vyhodnotenie výskumu).
1584 * Syntetizáciu biznis, technických a používateľských požiadaviek.
1585 * Realizáciu formatívnych a sumatívnych testovaní použiteľnosti (nastavenie požiadaviek na regrutáciu, návrh scenára, vedenie rozhovoru a vyhodnotenie výskumu).
1586 * Návrh informačnej architektúry a to najmä metódami triedenia kariet (card sorting), návrhom mapy stránky a screen flow.
1587 * Tvorbu, testovanie a iteráciu prototypov – napr. pomocou Axure, Sketch, Figma alebo Adobe XD
1588 * Mapovanie zákazníckych ciest
1589 * Analýzu a návrh riešenia problematiky prístupnosti webových sídiel,
1590 * Podporu a spoluprácu pri tvorbe Stratégie riadenia kvality (princípy, kritériá kvality),
1591 * Spoluprácu pri vytváraní funkčných požiadaviek na výstupy z pohľadu dohľadu a UX,
1592 * Vedenie a aktualizáciu príslušných projektových výstupov a registrov,
1593 * Hodnotenie jednotlivých verzií výstupov projektu z pohľadu dohľadu, kontroly a UX v jednotlivých etapách,
1594 * Vytváranie hodnotiacich kritérií na dohľad výstupov a príslušných záznamov, o ktorých reportuje projektovému manažérovi objednávateľa,
1595 * Nastavenie a dohľad nad procesom testovania a pripomienkovanie stratégie testovania, plánov a testovacích scenárov,
1596 * Účasť na kontrolných aktivitách počas implementácie výstupov
1597 * Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1
1598 * Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1
1599 * Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1600
1601 **__Projektová rola: manažér kybernetickej a informačnej bezpečnosti__**
1602
1603 Zodpovedný za:
1604
1605 * špecifikovanie štandardov, princípov a stratégií v oblasti ITB a KIB,
1606 * ak je projekt primárne zameraný na problematiku ITB a KIB – je priamo zodpovedný za špecifikáciu a analýzu funkčných požiadaviek na ITB a KIB,
1607 * špecifikovanie požiadaviek na ITB a KIB, kontroluje ich implementáciu v realizovanom projekte,
1608 * špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia,
1609 * špecifikovanie funkčných a nefunkčných požiadaviek pre oblasť ITB a KIB,
1610 * špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy,
1611 * špecifikovanie požiadaviek na školenia pre oblasť ITB a KIB,
1612 * špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru pre oblasť ITB a KIB,
1613 * špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na ITB a KIB,
1614 * realizáciu posúdenie požiadaviek agendy ITB a KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia
1615 * špecifikovanie požiadaviek na ITB a KIB, bezpečnostný projekt a riadenie prístupu,
1616 * špecifikovanie požiadaviek na testovanie z hľadiska ITB a KIB, realizáciu kontroly zapracovania a retestu,
1617 * špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť ITB a KIB, ako aj v zmysle "best practies",
1618 * špecifikovanie požiadaviek na dodanie potrebnej dokumentácie súvisiacej s ITB a KIB kontroluje ich implementáciu v realizovanom projekte,
1619 * špecifikovanie požiadaviek a konzultácie pri návrhu riešenia za agendu ITB a KIB v rámci procesu „Mapovanie a analýza technických požiadaviek - detailný návrh riešenia (DNR)“,
1620 * špecifikáciu požiadaviek na bezpečnosť IT a KIB v rámci procesu "akceptácie, odovzdania a správy zdroj. kódov“
1621 * špecifikáciu akceptačných kritérií za oblasť ITB a KIB,
1622 * špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom na ITB a KIB,
1623 * poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť ITB a KIB,
1624 * získavanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1625 * špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť ITB a KIB,
1626 * konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dok. z hľadiska ITB a KIB,
1627 * špecifikáciu požiadaviek na bezpečnostný projekt pre oblasť ITB a KIB,
1628 * realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezp. projekte za oblasť ITB a KIB
1629 * realizáciu kontroly zameranú na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí,
1630 * realizáciu kontroly zameranú realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis rozhraní, správnu identifikácia závislostí,
1631 * realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť ITB a KIB,
1632 * realizáciu kontroly zameranú na implementovaný proces v priamom súvise s ITB a KIB,
1633 * realizáciu kontroly súladu s planou legislatívou v oblasti ITB a KIB (obsahuje aj kontrolu leg. požiadaviek)
1634 * realizáciu kontroly zameranú zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní a spoločných komponentov a posúdenia z pohľadu bezpečnosti, · poskytovanie konzultácií a súčinnosti pre problematiku ITB a KIB,
1635 * získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1636 * aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1637
1638 == {{id name="projekt_2660_Projektovy_zamer_detailny-10.PRÍLOHY"/}}**10. PRÍLOHY** ==
1639
1640 **Príloha : 1**- Zoznam rizík a závislostí
1641
1642
1643
1644