Zmeny dokumentu projekt_2670_Projektovy_zamer_detailny
Naposledy upravil Admin-metais MetaIS 2024/11/07 13:05
Súhrn
-
Vlastnosti stránky (3 modified, 0 added, 0 removed)
-
Prílohy (0 modified, 2 added, 0 removed)
-
Objekty (1 modified, 0 added, 0 removed)
Podrobnosti
- Vlastnosti stránky
-
- Nadradený
-
... ... @@ -1,0 +1,1 @@ 1 +Dokumenty.projekt_2670.WebHome - Autor dokumentu
-
... ... @@ -1,1 +1,1 @@ 1 - projdoc:XWiki.jan_medek@pnvz_sk1 +XWiki.metais@vicepremier\.gov\.sk - Obsah
-
... ... @@ -1,0 +1,1936 @@ 1 +(% style="text-align: left;" %) 2 +**PROJEKTOVÝ ZÁMER ** 3 + 4 +**Vzor pre manažérsky výstup I-02 podľa vyhlášky MIRRI č. 401/2023 Z. z. ** 5 + 6 + 7 +|((( 8 +**Povinná osoba ** 9 +)))|((( 10 +Psychiatrická nemocnica Veľké Zálužie 11 +))) 12 +|((( 13 +**Názov projektu ** 14 +)))|((( 15 +Zvýšenie úrovne informačnej a kybernetickej bezpečnosti Psychiatrickej nemocnice Veľké Zálužie 16 +))) 17 +|((( 18 +**Zodpovedná osoba za projekt ** 19 +)))|((( 20 +JUDr. Ing. Ján Medek 21 +))) 22 +|((( 23 +**Realizátor projektu ** 24 +)))|((( 25 +Psychiatrická nemocnica Veľké Zálužie 26 +))) 27 +|((( 28 +**Vlastník projektu ** 29 +)))|((( 30 +Psychiatrická nemocnica Veľké Zálužie 31 +))) 32 + 33 += {{id name="projekt_2670_Projektovy_zamer_detailny-Schvaľovaniedokumentu"/}}Schvaľovanie dokumentu = 34 + 35 +|((( 36 +**Položka ** 37 +)))|((( 38 +**Meno a priezvisko ** 39 +)))|((( 40 +**Organizácia ** 41 +)))|((( 42 +**Pracovná pozícia ** 43 +)))|((( 44 +**Dátum ** 45 +)))|((( 46 +**Podpis ** 47 + 48 +(alebo elektronický súhlas) 49 +))) 50 +|((( 51 +Schválil 52 +)))|((( 53 +Mgr. Michal Galbavý, FLMI 54 +)))|((( 55 +PN VZ 56 +)))|((( 57 +Riaditeľ 58 +)))|((( 59 +01.07.2024 60 +)))|((( 61 + 62 +))) 63 + 64 += {{id name="projekt_2670_Projektovy_zamer_detailny-1.HISTÓRIADOKUMENTU"/}}1. HISTÓRIA DOKUMENTU = 65 + 66 +|((( 67 +**Verzia ** 68 +)))|((( 69 +**Dátum ** 70 +)))|((( 71 +**Zmeny ** 72 +)))|((( 73 +**Meno ** 74 +))) 75 +|((( 76 +1.1 77 +)))|((( 78 +01.07.2024 79 +)))|((( 80 +Finálna verzia projektovej dokumentácie 81 +)))|((( 82 +JUDr. Ing. Ján Medek 83 +))) 84 + 85 += {{id name="projekt_2670_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}2. ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE = 86 + 87 +V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov. 88 + 89 +Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky má obsahovať manažérske zhrnutie, rozsah, ciele a motiváciu na realizáciu projektu, zainteresované strany, alternatívy, návrh merateľných ukazovateľov, detailný opis požadovaných projektových výstupov, detailný opis obmedzení, predpokladov, tolerancií a návrh organizačného zabezpečenia projektu, detailný opis rozpočtu projektu a jeho prínosov, náhľad architektúry a harmonogram projektu so zoznamom rizík a závislostí. 90 + 91 +== {{id name="projekt_2670_Projektovy_zamer_detailny-2.1Použitéskratkyapojmy"/}}2.1 Použité skratky a pojmy == 92 + 93 +|((( 94 +**SKRATKA/POJEM ** 95 +)))|((( 96 +**POPIS ** 97 +))) 98 +|((( 99 +AD 100 +)))|((( 101 +Active directory 102 +))) 103 +|((( 104 +API 105 +)))|((( 106 +Application Programming Interface 107 +))) 108 +|((( 109 +CIFS 110 +)))|((( 111 +Common Internet File System 112 +))) 113 +|((( 114 +CPU 115 +)))|((( 116 +Centrálna procesorová jednotka 117 +))) 118 +|((( 119 +DAS 120 +)))|((( 121 +Direct Attached Storage 122 +))) 123 +|((( 124 +DR 125 +)))|((( 126 +Disaster recovery 127 +))) 128 +|((( 129 +EPS 130 +)))|((( 131 +Events per second 132 +))) 133 +|((( 134 +FC 135 +)))|((( 136 +Fibre Channel 137 +))) 138 +|((( 139 +FERC 140 +)))|((( 141 +Federal Energy Regulatory Commission 142 +))) 143 +|((( 144 +GB 145 +)))|((( 146 +Gigabajt 147 +))) 148 +|((( 149 +Gbps 150 +)))|((( 151 +Gigabit za sekundu 152 +))) 153 +|((( 154 +Ghz 155 +)))|((( 156 +Gigahertz 157 +))) 158 +|((( 159 +GLBA 160 +)))|((( 161 +Gramm Leach Bliley Act 162 +))) 163 +|((( 164 +HDD 165 +)))|((( 166 +Hard drive 167 +))) 168 +|((( 169 +HIPAA 170 +)))|((( 171 +Health Insurance Portability and Accountability Act 172 +))) 173 +|((( 174 +HTTPS 175 +)))|((( 176 +Hypertext transfer protocol secure 177 +))) 178 +|((( 179 +HW 180 +)))|((( 181 +Hardware 182 +))) 183 +|((( 184 +IDS 185 +)))|((( 186 +Intrusion detection systems 187 +))) 188 +|((( 189 +IKT 190 +)))|((( 191 +Informačno komunikačné technológie 192 +))) 193 +|((( 194 +IPFIX 195 +)))|((( 196 +IP Flow Information Export 197 +))) 198 +|((( 199 +IPS 200 +)))|((( 201 +Intrusion prevention systems 202 +))) 203 +|((( 204 +iSCSI 205 +)))|((( 206 +Internet Small Computer System Interface 207 +))) 208 +|((( 209 +ISVS 210 +)))|((( 211 +Informačný systém verejnej správy 212 +))) 213 +|((( 214 +KaIB 215 +)))|((( 216 +Kybernetická a informačná bezpečnosť 217 +))) 218 +|((( 219 +LAN 220 +)))|((( 221 +Miestna sieť 222 +))) 223 +|((( 224 +LM 225 +)))|((( 226 +Log Management 227 +))) 228 +|((( 229 +Mb/s 230 +)))|((( 231 +Megabit za sekundu 232 +))) 233 +|((( 234 +MIRRI 235 +)))|((( 236 +Ministerstvo investícií, regionálneho rozvoja a informatizácie Slovenskej republiky 237 +))) 238 +|((( 239 +Mpps 240 +)))|((( 241 +Megapackets per second 242 +))) 243 +|((( 244 +MS 245 +)))|((( 246 +Microsoft 247 +))) 248 +|((( 249 +NAS 250 +)))|((( 251 +Network attached storage 252 +))) 253 +|((( 254 +NERC 255 +)))|((( 256 +North American Electric Reliability Corporation 257 +))) 258 +|((( 259 +NFP 260 +)))|((( 261 +Nenávratný finančný príspevok 262 +))) 263 +|((( 264 +NFS 265 +)))|((( 266 +Network File System 267 +))) 268 +|((( 269 +NIST 270 +)))|((( 271 +National Institute of Standards and Technology 272 +))) 273 +|((( 274 +OS 275 +)))|((( 276 +Operačný systém 277 +))) 278 +|((( 279 +PCI DSS 280 +)))|((( 281 +Payment Card Industry Data Security Standard 282 +))) 283 +|((( 284 +PIP 285 +)))|((( 286 +Projektová iniciačná prevádzka 287 +))) 288 +|((( 289 +PN VZ 290 +)))|((( 291 +Psychiatrická nemocnica Veľké Zálužie 292 +))) 293 +|((( 294 +RAM 295 +)))|((( 296 +Operačná pamäť 297 +))) 298 +|((( 299 +REST 300 +)))|((( 301 +Representational State Transfer 302 +))) 303 +|((( 304 +RV 305 +)))|((( 306 +Riadiaci výbor 307 +))) 308 +|((( 309 +SAN 310 +)))|((( 311 +Storage Area Network 312 +))) 313 +|((( 314 +SHA 315 +)))|((( 316 +Secure hash algorithm 317 +))) 318 +|((( 319 +SIEM 320 +)))|((( 321 +Security Information and Event Management 322 +))) 323 +|((( 324 +SMB 325 +)))|((( 326 +Server Message Block 327 +))) 328 +|((( 329 +SNMP 330 +)))|((( 331 +Simple Network Management Protocol 332 +))) 333 +|((( 334 +SOC 335 +)))|((( 336 +Security Operations Center 337 +))) 338 +|((( 339 +SOX 340 +)))|((( 341 +Sarbanes–Oxley Act 342 +))) 343 +|((( 344 +SPAN 345 +)))|((( 346 +Switched port analyzer 347 +))) 348 +|((( 349 +SQL 350 +)))|((( 351 +Structured query language 352 +))) 353 +|((( 354 +SSD 355 +)))|((( 356 +Solid state drive 357 +))) 358 +|((( 359 +SSH 360 +)))|((( 361 +Secure shell 362 +))) 363 +|((( 364 +SW 365 +)))|((( 366 +Software 367 +))) 368 +|((( 369 +TB 370 +)))|((( 371 +Terabajt 372 +))) 373 +|((( 374 +VM 375 +)))|((( 376 +Virtual machine 377 +))) 378 +|((( 379 +VPN 380 +)))|((( 381 +Virtuálna privátna sieť 382 +))) 383 +|((( 384 +WP 385 +)))|((( 386 +Work Packages 387 +))) 388 + 389 +== {{id name="projekt_2670_Projektovy_zamer_detailny-2.2Konvenciepretypypožiadaviek(príklady)"/}}2.2 Konvencie pre typy požiadaviek (príklady) == 390 + 391 +Funkcionálne (používateľské) požiadavky majú nasledovnú konvenciu: FRxx 392 + 393 +* U – užívateľská požiadavka 394 +* R – označenie požiadavky 395 +* xx – číslo požiadavky 396 + 397 +Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky majú nasledovnú konvenciu: NRxx 398 + 399 +* N – nefukčná požiadavka (NFR) 400 +* R – označenie požiadavky 401 +* xx – číslo požiadavky 402 + 403 +Ostatné typy požiadaviek môžu byť ďalej definované PM. 404 + 405 += {{id name="projekt_2670_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3. DEFINOVANIE PROJEKTU = 406 + 407 +== {{id name="projekt_2670_Projektovy_zamer_detailny-3.1Manažérskezhrnutie"/}}3.1 Manažérske zhrnutie == 408 + 409 +Psychiatrická nemocnica Veľké Zálužie (ďalej „PN VZ“) so sídlom Rínok 334/48, 951 35 Veľké Zálužie, IČO: 00607274, vznikla 1.10.1957. Rozhodnutím ministerstva zdravotníctva Slovenskej republiky v roku 1995 bola Psychiatrická liečebňa zmenená na príspevkovú organizáciu MZ SR ako Psychiatrická nemocnica Veľké Zálužie. V súčasnosti je druhou najväčšou psychiatrickou nemocnicou na Slovensku, ktorá poskytuje zdravotnú starostlivosť pacientom nielen v spádovom regióne, ale aj pacientom zo všetkých regiónov Slovenska. Nemocnica poskytuje zdravotnú starostlivosť v odbore psychiatria, gerontopsychiatria a medicína alkoholizmu a drogových závislostí. PN VZ je príspevkovou organizáciou, ktorej zakladateľom je ministerstvo zdravotníctva Slovenskej republiky. PN VZ je zapísaná v registri verejnoprospešných organizácií, Inštitucionálny sektor 13110 - ústredná štátna správa, s hlavnou činnosťou – 86100 – Činnosti nemocníc. 410 + 411 +PN VZ nie je v zmysle platnej legislatívy zapísaná do registra prevádzkovateľov základnej služby. Napriek uvedenej skutočnosti pre ňu vyplývajú viaceré povinnosti, ktoré chce spĺňať s ohľadm na Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a tiež s ohľadom na Zákon č. 95/2019 o informačných technológiách vo verejnej správe a na ne nadväzujúcich vyhlášok. 412 + 413 +Nemocnica si za účelom posúdenia splnenia podmienok legislatívy v oblasti informačnej a kybernetickej bezpečnosti nechala vypracovať audit kybernetickej bezpečnosti podľa § 29 zákona č. 69/2018 Z. z.. Výsledky auditu identifikovali viacero nedostatkov a zároveň poskytli ucelenú množinu návrhov nápravných opatrení zodpovedajúcich povahe poskytovaných služieb a potrebám Nemocnice. 414 + 415 +Z pohľadu prevádzky IKT je potrebné prijať organizačné, technické a bezpečnostné opatrenia k pokrytiu potrieb nepretržitej prevádzky na obdobie nasledujúcich minimálne piatich rokov vyplývajúcich z potrieb prevádzky špecializovaného zdravotného zariadenia ako aj legislatívnych povinností, pod ktoré Nemocnica ako poskytovateľ zdravotnej starostlivosti spadá. 416 + 417 +Medzi navrhované technické riešenia projektu patria: 418 + 419 +* Spracovanie povinnej dokumentácie a návrh procesov minimálne na úrovni požiadaviek zákona č. 69/2018 Z.z. o kybernetickej bezpečnosti a zákona č. 95/2019 Z. z. o informačných technológiách 420 +* Zavedenie systému riadenia prístupov zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§8) – Active Directory 421 +* Zavedenie segmentácie siete zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§13) 422 +* Zavedenie systému pre zabezpečenie kontinuity prevádzky zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§17b) – Zálohovanie a DR 423 +* Zavedenie nástroja pre zabezpečenie zaznamenávania udalostí zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§15) LM + SIEM 424 +* Zavedenie monitoringu sieťovej prevádzky zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§13) – Sieťová sonda 425 + 426 +Okrem technických opatrení bude PN VZ vykonávať koncepčne tiež organizačné, vzdelávacie a iné legislatívne opatrenia, ktoré umožnia naďalej rozvíjať a rozširovať úroveň zabezpečenia organizácie z pohľadu kybernetickej a informačnej bezpečnosti v závislosti na zmenách či už legislatívy, technológií, zamestnancov a pod. V nadväznosti na uvedené sa bude žiadateľ snažiť dlhodobo zabezpečovať: 427 + 428 +* Manažéra kybernetickej bezpečnosti 429 +* Pravidelnú realizáciu školení informačnej bezpečnosti pre nových zamestnancov 430 +* Pravidelné preškolenie pôvodných zamestnancov 431 +* Pravidelné aktualizácie obstaraného SW 432 +* Platnosť licencií a garancie služieb počas doby udržateľnosti projektu 433 + 434 +V globále možno konštatovať, že realizácia projektu predstavuje jeden z najzásadnejších modernizačných krokov prevádzkovanej infraštruktúry IKT, umožní prijať také opatrenia a riešenia, ktoré odstránia resp. eliminujú najvážnejšie hrozby a zároveň umožnia pripraviť základnú platformu pre ďalšie technické a netechnické opatrenia v oblasti kybernetickej bezpečnosti. S ohľadom na uvedené boli pre potreby projektu vytipované práve tie časti, ktoré predstavujú najrizikovejšie oblasti z pohľadu fungovania nemocnice. 435 + 436 +Pripravovaný projekt, ktorý by mal byť realizovaný s podporou NFP v rámci Výzvy PSK-MIRRI-615-2024-DV-EFRR zameranej na podporu v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia, ktorá reflektuje na Prioritu 1P1 Veda, výskum a inovácie, Špecifický cieľ RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy a Opatrenie 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie (Oblasť - Kybernetická a informačná bezpečnosť). Realizácia projektu s podporou NFP je základom pre dosiahnutie požadovaného stavu v rozumnom časovom období nakoľko PN VZ nie je schopná vynaložiť dostatok finančných zdrojov v horizonte najbližších rokov z vlastných zdrojov tak, aby pokryla aspoň najzásadnejšie nedostatky v oblasti KaIB. Práve realizácia projektu umožní implementáciu zodpovedajúcich technológií a procesov, na ktorých bude možné následne zabezpečovať efektívne dosiahnutie súladu legislatívy v oblasti informačnej a kybernetickej bezpečnosti a možností Nemocnice. 437 + 438 +Indikatívna výška finančných prostriedkov určených na realizáciu projektu je: 314 181,78 € a bola stanovená ako aritmetický priemer cenových ponúk v rámci realizovaného prieskumu trhu. 439 + 440 +Časový horizont realizácie projektu je stanovený v závislosti od určených hodnotiacich kôl predmetnej výzvy na MIRRI. Predpokladaný začiatok hlavných aktivít projektu je tak so zohľadnením procesu hodnotenia podaných projektov stanovený na 05/2025 – 08/2026. Časový harmonogram v navrhovanom rozsahu umožní elimináciu akýchkoľvek nepredvídaných komplikácií v rámci implementácie projektu. 441 + 442 +== {{id name="projekt_2670_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2 Motivácia a rozsah projektu == 443 + 444 +Nemocnica prevádzkuje viacero informačných systémov od ktorých závisí chod nielen celej organizácie ale i iných na ňu naviazaných organizácií, resp. častí. Žiadateľ nie je v zmysle Zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov zaradený do zoznamu prevádzkovateľov základných služieb v sektore zdravotníctvo. Na zabezpečenie svojich služieb však využíva elektronické služby nemocnice, ktoré sú interne poskytované pre viac ako 400 lôžok, ochranné liečenia pre Nitriansky, ale i Trnavský, Banskobystrický, či Trenčiansky kraj, 4 psychiatrické lôžkové oddelenia, fyziatricko-rehabilitačnú časť a Úsek psychologickej starostlivosti. 445 + 446 +=== {{id name="projekt_2670_Projektovy_zamer_detailny-3.2.1Informácieooblastiachdotknutýchprojektom"/}}3.2.1 Informácie o oblastiach dotknutých projektom === 447 + 448 +Na zabezpečenie svojho chodu používa nemocnica niekoľko informačných systémov a z tohto dôvodu je dôležitosť informačnej bezpečnosti a kybernetickej bezpečnosti vysoká. Tieto systémy totiž obsahujú veľké množstvo citlivých údajov a preto by potenciálny kybernetický incident mal dopad na veľké množstvo občanov. 449 + 450 +Medzi najdôležitejšie informačné systémy a prevádzkové systémy identifikované bezpečnostnou dokumentáciou patria: 451 + 452 +|((( 453 +**Systém** 454 +)))|((( 455 +**Popis** 456 +))) 457 +|((( 458 +**MEDICOM** 459 +)))|((( 460 +Komplexný nemocničný informačný systém, vytvára základné informácie pre účtovanie výkonov nemocnice 461 +))) 462 +|((( 463 +**ARKOS** 464 +)))|((( 465 +Ekonomicko-skladový systém, pokladňa 466 +))) 467 +|((( 468 +**LEA UAFALAN** 469 +)))|((( 470 +Spracovanie a riadenie účtovníctva 471 +))) 472 +|((( 473 +**LEA SKLADY** 474 +)))|((( 475 +Skladový manažment, evidencia 476 +))) 477 +|((( 478 +**HUMAN** 479 +)))|((( 480 +Personálny a mzdový systém 481 +))) 482 +|((( 483 +**VEMA** 484 +)))|((( 485 +Systém na evidenciu majetku 486 +))) 487 +|((( 488 +**ANETTE** 489 +)))|((( 490 +Stravovací a normovací systém, sklad potravín, režim diét 491 +))) 492 +|((( 493 +**WEB** 494 +)))|((( 495 +Webová stránke PN VZ 496 +))) 497 +|((( 498 +**FORTIGATE** 499 +)))|((( 500 +Ochrana internetovej siete 501 +))) 502 + 503 +Nemocnica v súčasnosti nedisponuje manažérom kybernetickej a informačnej bezpečnosti. Pozícia takéhoto manažéra bezpečnosti by mala byť zabezpečovaná v rámci implementácie projektu. Zabezpečenie procesov implementácie technických riešení v oblasti IT má na starosti externý dodávateľ. Niektorí interní zamestnanci popri zabezpečovaní svojich kompetencií dohliadajú tiež na zabezpečenie chráneného priestoru, bezpečné uloženie nosičov dát, šifrovanie, prístup k IS cez heslá, detekciu prítomnosti škodlivého kódu, používanie legálneho softvéru, bezpečné mazanie osobných údajov z dátových nosičov, aktualizácie OS, programového vybavenia a pod. 504 + 505 +Nemocnica v súčasnosti nedisponuje bezpečnostnou dokumentáciou, ktorá by zohľadňovala nároky na obsah a rozsah požadovaný zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti. 506 + 507 +=== {{id name="projekt_2670_Projektovy_zamer_detailny-3.2.2Problémyabiznisprocesydotknutérealizáciouprojektu"/}}3.2.2 Problémy a biznis procesy dotknuté realizáciou projektu === 508 + 509 +Bezpečnosť aktív je jednou z prvoradých úloh žiadateľa a bezpečnostné mechanizmy, ktoré sú alebo budú implementované na ochranu aktív, musia mať takú bezpečnostnú úroveň, aby vyhoveli legislatívnym požiadavkám Slovenskej republiky, čo v súčasnosti nie je naplnené. 510 + 511 +V globále možno zhrnúť, že príčiny aktuálneho stavu vyplývajú z kombinácie interných a externých faktorov, medzi ktoré možno spomenúť: 512 + 513 +* Dlhoročný nekoncepčný prístup k riešeniu problematiky KaIB nemocnice 514 +* Nedostatočná, resp. úplne absentujúca implementácia bezpečnostných nástrojov a technológií zabezpečujúcich ochranu kybernetického priestoru nemocnice 515 +* Nedostatočné povedomie zamestnancov o kybernetických hrozbách a možných dopadoch kybernetických bezpečnostných incidentov 516 +* Dlhodobý nedostatok finančných zdrojov alokovaných pre oblasť kybernetickej bezpečnosti 517 + 518 +S ohľadom na posúdenie úrovne kybernetickej bezpečnosti zrealizoval žiadateľ audit kybernetickej bezpečnosti prostredníctvom certifikovaného audítora kybernetickej bezpečnosti, ktorý identifikovali viaceré oblasti, ktoré by mala nemocnica vyriešiť za účelom zabezpečenia dostatočnej ochrany svojich systémov a tým pádom tiež svojich klientov. Práve na základe tohto hodnotenia žiadateľ identifikuje ako najzávažnejšie problémy kybernetickej bezpečnosti nasledovné oblasti: 519 + 520 +**1) Nevyhovujúci stav bezpečnostnej dokumentácie** 521 + 522 +Kompletná a aktuálna bezpečnostná dokumentácia je nevyhnutným základom pre efektívne riadenie informačnej a kybernetickej bezpečnosti každej organizácie. Tvorí základnú štruktúru pre ďalší rozvoj v tejto oblasti a implementáciu dodatočných bezpečnostných opatrení a technických bezpečnostných riešení. Práve bezpečnostná dokumentácia je nevyhnutným predpokladom pre prijímanie adekvátnych, efektívnych, vyvážených a optimálnych bezpečnostných opatrení. Túto skutočnosť si uvedomuje aj samotná nemocnica a preto sa rozhodla pre jej dopracovanie a začlenenie tejto aktivity do predkladaného projektu. 523 + 524 +**2) Neexistujúci systém riadenia prístupov do siete** 525 + 526 +V rámci IKT prostredia nemocnice nie je implementovaný systém riadenia identít a prístupov. To znamená, že v súčasnom stave infraštruktúry nie je možné definovať rozsahy logických aj fyzických prístupových oprávnení zamestnancov nemocnice ku všetkým aktívam PN VZ. Tiež platí, že nie je vykonávaná pravidelná kontrola nad nastavenými rozsahmi prístupových oprávnení na aktivitách. 527 + 528 +**3) Nedostatočná úroveň segmentácie siete** 529 + 530 +Problematika segmentácie siete v prostredí nemocnice sa prejavuje nielen v úrovni jej bezpečnosti ale i efektivite prevádzky. Z hľadiska segmentácie ide o jeden segment, v ktorom sa nachádzajú všetky zariadenia. Každé zariadenie vidí všetky zariadenia v sieti. Z pohľadu bezpečnosti ide o veľký problém pretože akýkoľvek negatívny vplyv ktorý do tohto segmentu môže priniesť hociktoré zariadenie má negatívny vplyv na všetky zariadenia v sieti. Taktiež v prípade úspešného útoku na niektoré zariadenie má útočník okamžite prístup ku celej sieti. Chýbajúca segmentácia zároveň znamená že dátovú komunikáciu medzi jednotlivými entitami –ako sú servery, koncové stanice a pod. nie je možné riadiť resp. filtrovať na sieťovej úrovni. 531 + 532 +**4) Nedostatočná úroveň zálohovania dát** 533 + 534 +Bezpečnosť dát a informačných systémov je v súčasnosti základným kameňom fungovania každej organizácie, nemocnicu nevynímajúc. Práve nedostatočná úroveň zálohovania dát sa preto v podmienkach PN VZ prejavuje ako závažné riziko, ktoré môže spôsobiť stratu potrebných dát a tým pádom obmedzenie poskytovaných služieb a kontinuitu prevádzky. Pre potreby eliminácie týchto rizík je potrebné navrhnúť efektívny spôsob zálohy systémov a dát nemocnice, tak aby bolo možné v prípade potreby zabezpečiť ich obnovu a opätovné fungovanie nemocnice a jej služieb. Rovnako v rámci systému zálohovania dát je odporúčané implementovať možnosť „disaster recovery“ riešenia na obnovenie prevádzky IS nemocnice v čo najkratšom čase. 535 + 536 +**5) Absencia bezpečnostného monitoringu v IKT prostredí** 537 + 538 +Počet kybernetických útokov v spoločnosti každým rokom narastá, a len v priebehu posledných piatich rokov sa ich počet zdvojnásobil. Práve preto sa sledovanie stavu bezpečnosti stáva jedným zo základných predpokladov funkčného bezpečnostného systému. V podmienkach PN VZ absentuje akékoľvek riešenie SIEM nástroja a Log manažmentu, ktoré by zabezpečili dozor voči kybernetickým bezpečnostným incidentom a ako také umožnili flexibilne reagovať na prípadné kybernetické incidenty a umožnilo minimalizovať reakčnú dobu na incident a tiež minimalizovať škody z neho vyplývajúce. 539 + 540 +**6) Absencia monitoringu sieťovej prevádzky** 541 + 542 +Monitoring sieťovej prevádzky je jeden z komponentov celého súboru opatrení kybernetickej bezpečnosti. Systém aktívne monitoruje komunikáciu medzi jednotlivými zariadeniami v rámci lokálnej siete, ako aj voči internetu. Táto prevádzka je analyzovaná a v prípade výskytu neštandardnej komunikácie, resp.zachytenia podozrivého správania na sieťovej úrovni, tento systém odhalí prípadnú nekalú aktivitu skôr, ako môže prísť k zneužitiu, alebo napadnutiu systémov. Tento systém je rovnako užitočný, pri analýze sieťovej komunikácie za účelom optimalizácie prevádzky sieťovej infraštruktúry. 543 + 544 +=== {{id name="projekt_2670_Projektovy_zamer_detailny-3.2.3Motivácianadosiahnutiebudúcehostavu"/}}3.2.3 Motivácia na dosiahnutie budúceho stavu === 545 + 546 +Návrh obsahu tohto projektu vychádza z potrieb resp. doporučených opatrení uvedených v audite kybernetickej bezpečnosti PN VZ. Implementácia navrhovaných technických opatrení v rámci projektu umožní v kombinácii s ďalšími aktivitami v oblasti informačnej a kybernetickej bezpečnosti, ktoré bude realizovať žiadateľ z vlastných zdrojov mimo projektu, dosiahnuť potrebnú úroveň informačnej a kybernetickej bezpečnosti vyžadovanú platnou legislatívou. 547 + 548 +Cieľom projektu je vytvoriť trvalo udržateľné zabezpečenie produkčnej prevádzky infraštruktúry IKT, informačnej a kybernetickej bezpečnosti nemocnice, ktoré umožní eliminovať vysokú časť nedostatkov identifikovaných vykonaným auditom kybernetickej bezpečnosti a zabezpečiť tak vysoké požiadavky na bezpečnú prevádzku nemocničných systémov. Navrhované technické riešenia nielen umožnia zvýšiť úroveň ochrany informačnej a kybernetickej bezpečnosti a bezpečnosti informačných systémov v podmienkach nemocnice, ale zároveň umožnia vytvoriť základnú platformu pre budovanie ďalších opatrení v budúcnosti, či už z prostriedkov žiadateľa alebo iných zdrojov. 549 + 550 +S ohľadom na vyššie uvedené skutočnosti sa PN VZ rozhodla pre implementovanie základných nástrojov v oblasti KaIB v nasledovnom rozsahu: 551 + 552 +**1) Spracovanie povinnej dokumentácie a návrh procesov minimálne na úrovni požiadaviek zákona č. 69/2018 Z.z. o kybernetickej bezpečnosti a zákona č. 95/2019 Z. z. o informačných technológiách** 553 + 554 +Výstupom pre objednávateľa bude spracovaná povinná dokumentácia v rozsahu požadovanom zákonom pre oblasti: 555 + 556 +//**a) Organizácie kybernetickej bezpečnosti a informačnej bezpečnosti**//, pozostávajúcej z: 557 + 558 +* Vypracovania a implementácie špecifických interných riadiacich aktov pre vybrané oblasti kybernetickej a informačnej bezpečnosti 559 +* Vypracovania/aktualizácie bezpečnostnej stratégie 560 +* Vypracovania štatútu bezpečnostného výboru 561 +* Vypracovania bezpečnostnej politiky 562 + 563 +//**b) Riadenia rizík kybernetickej bezpečnosti a informačnej bezpečnosti,**// pozostávajúceho z: 564 + 565 +* Identifikácie aktív súvisiacich so zariadeniami na spracovanie informácií a centrálneho zaznamenávania inventáru týchto aktív podľa ich hodnoty vrátane určenia ich vlastníka, ktorý definuje požiadavky na ich dôvernosť, dostupnosť a integritu 566 +* Vykonania klasifikácie informácií a kategorizácia sietí a informačných systémov 567 +* Implementácie systému pre inventarizáciu aktív 568 +* Vypracovania interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti 569 +* Vykonania riadenia rizík pozostávajúceho z identifikácie zraniteľností, identifikácie hrozieb, identifikácie a analýzy rizík s ohľadom na aktívum, určenie vlastníka rizika, implementácie organizačných a technických bezpečnostných opatrení, analýzy funkčného dopadu a pravidelného preskúmavania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení 570 + 571 +//**c) Personálnej bezpečnosti,**// pozostávajúcej z: 572 + 573 +* Vypracovania interného riadiaceho aktu s bezpečnostnými zásadami pre koncových používateľov 574 +* Vypracovania postupov a procesov upravujúcich personálnu bezpečnosť organizácie prostredníctvom interného riadiaceho aktu 575 +* Vypracovania postupov pri zaradení osoby do niektorých z bezpečnostných rolí 576 +* Vypracovania postupov pri skončení pracovnoprávneho vzťahu alebo iného obdobného vzťahu 577 +* Vypracovania postupov pri porušení bezpečnostných politík 578 + 579 +//**d) Riadenia prístupov,**// pozostávajúceho z: 580 + 581 +* Vypracovania postupov a procesov upravujúcich riadenie prístupov organizácie 582 +* Vypracovania zásad riadenia prístupov osôb k sieti a informačnému systému 583 + 584 +//**e) Riadenia kybernetickej bezpečnosti a informačnej bezpečnosti vo vzťahoch s tretími stranami**//, pozostávajúceho z: 585 + 586 +* Vypracovania interného riadiaceho aktu upravujúceho zásady kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami 587 + 588 +//**f) Bezpečnosti pri prevádzke informačných systémov a sietí,**// pozostávajúcej z: 589 + 590 +* Vypracovania interného riadiaceho aktu v oblasti riadenia zmien, riadenia kapacít, inštalácie softvéru v sieťach a informačných systémoch, inštalácia zariadení v sieťach a informačných systémoch, zaznamenávanie bezpečnostných záznamov a zaznamenávanie a vyhodnocovanie prevádzkových záznamov 591 + 592 +//**g) Hodnotenia zraniteľností a bezpečnostných aktualizácií,**// pozostávajúceho z: 593 + 594 +* Vypracovania interného riadiaceho aktu upravujúceho proces riadenia implementácie bezpečnostných aktualizácií a záplat 595 + 596 +//**h) Ochrany proti škodlivému kódu,**// pozostávajúcej z: 597 + 598 +* Vypracovania interného riadiaceho aktu s požiadavkami na určenie zodpovednosti používateľov, pravidiel pre inštaláciu a monitorovania potenciálnych ciest prieniku škodlivého kódu 599 + 600 +//**i) Sieťovej a komunikačnej bezpečnosti,**// pozostávajúcej z: 601 + 602 +* Vypracovania interného riadiaceho aktu upravujúceho pravidlá sieťovej a komunikačnej bezpečnosti 603 + 604 +//**j) Akvizície, vývoja a údržby informačných sietí a informačných systémov,**// pozostávajúcej z: 605 + 606 +* Vypracovania interného riadiaceho aktu upravujúceho požiadavky na akvizíciu, vývoj a údržbu sietí a informačných systémov, ktoré sa uplatňujú na obstarávané, vyvíjané a udržiavané komponenty s digitálnymi prvkami 607 + 608 +//**k) Zaznamenávania udalostí a monitorovania**//, pozostávajúceho z: 609 + 610 +* Vypracovania dokumentácie spôsobu monitorovania a fungovania Log manažment systému a centrálneho nástroja na bezpečnostné monitorovanie a zadefinovanie spôsobu evidencie prevádzkových záznamov, ich vyhodnocovania, spôsobu hlásenia podozrivej aktivity, zodpovednej osoby a ďalších povinností 611 +* Vypracovania interného riadiaceho aktu, ktorý obsahuje a upravuje povinnosti definované platnou legislatívou pre oblasť zaznamenávanie udalostí a monitorovania. 612 + 613 +//**l) Fyzickej bezpečnosti a bezpečnosti prostredia**//, pozostávajúceho z: 614 + 615 +* Vypracovania interného riadiaceho aktu upravujúceho fyzickú bezpečnosť a bezpečnosť prostredia 616 + 617 +//**m) Riešenia kybernetických bezpečnostných incidentov**//, pozostávajúceho z: 618 + 619 +* Vypracovania interného riadiaceho aktu upravujúceho riešenia kybernetických bezpečnostných incidentov 620 + 621 +//**n) Kryptografických opatrení**//, pozostávajúcich z: 622 + 623 +* Definovania pravidiel využitia kryptografických prostriedkov používajúcich dostatočne odolné kryptografické mechanizmy na ochranu údajov pri ich prenose alebo uložení v rámci sietí a informačných systémov 624 +* Vypracovania interného riadiaceho aktu upravujúceho systém správy kryptografických kľúčov a certifikátov 625 + 626 +//**o) Kontinuity prevádzky**//, pozostávajúcej z: 627 + 628 +* Vypracovania interného riadiaceho aktu obsahujúceho a upravujúceho kontinuitu prevádzky následkom kybernetického bezpečnostného incidentu alebo inej krízovej situácie 629 +* Vykonania analýzy dopadov na informačné systémy a siete univerzity 630 +* Vypracovania stratégie a krízových plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnostného incidentu na informačné systémy a siete univerzity, najmä pre oblasť malvéru, ransomvéru, úniku údajov, rozsiahleho DDoS útoku 631 +* Vypracovania postupov zálohovania na obnovu siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu alebo inej krízovej situácie 632 + 633 +//**p) Auditu, riadenia súladu a kontrolných činností,**// pozostávajúceho z: 634 + 635 +* Vypracovania interného riadiaceho aktu pre oblasti auditu a kontrolných činností v oblasti informačnej a kybernetickej bezpečnosti 636 + 637 +**2) Zavedenie systému riadenia prístupov zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§8) – Active Directory** 638 + 639 +Navrhované riešenie bude obsahovať súbor bezpečnostných procesov a nasadených aplikácií, ktorých úlohou bude administrácia a riadenie prístupov ku informačným systémom organizácie. Funkčné požiadavky na realizované riešenie sú: 640 + 641 +* Riadenie prístupov osôb k sieti a informačnému systému 642 +* Centrálny nástroj na správu a overovanie identity, nástroj na riadenie prístupových oprávnení vrátane privilegovaných prístupových práv a kontrola prístupových účtov a prístupových oprávnení 643 +* Virtualizácia Microsoft HyperV 644 +* Virtualizácia diskového priestoru MS Storage Spaces Direct 645 + 646 +Riešenie bude založené na implementácii Microsoft Active Directory s nasledovnými minimálnymi požiadavkami: 647 + 648 +//**a) Server pre Active directory (3 ks) **//s minimálnymi technickými špecifikáciami: 649 + 650 +* Prevedenie rack 1U 651 +* Min 1 x CPU Intel Xeon-Gold 6426Y 16C 652 +* Min 128GB RAM Dual rank x8 DDR5- 4800 653 +* Min 6 x 960GB SSD 654 +* 2 x Ethernet 10Gb 2- port SFP+ 4 x 1Gb RJ45 655 +* Redundandné napájanie 656 +* 3 ročná podpora od výrobcu 657 +* Komplet kabeláž na pripojenie k sieti 658 + 659 +//**b) Microsoft Windows Server 2022 DC Edition: 3 ks**// 660 + 661 +//**c) Microsoft Windows Server 2022 user CAL: 110 ks**// 662 + 663 +V rámci technického riešenia bude zabezpečené tiež: 664 + 665 +* Zavedenie a implementácia centrálneho nástroja na správu a overovanie identity 666 +* Virtualizácia a migrácia existujúcich bare metal serverov 667 +* Migrácia existujúcich dát do nového prostredia 668 +* Migrácia existujúcich užívateľov do nového prostredia 669 +* Intergrácia v prostredí existujúcej infraštruktúry 670 +* Potrebná dokumentácia ku infraštruktúre 671 + 672 +**3) Zavedenie segmentácie siete zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§13)** 673 + 674 +Predmetom navrhovaného technického riešenia je nasadenie manažovateľných prepínačov a segmentácia existujúcej siete v zmysle všeobecných odporúčaní v súlade s metodikou kybernetickej bezpečnosti. Funkčné požiadavky na realizované riešenie sú: 675 + 676 +* Segmentácia existujúcej siete 677 +* Pripojenie všetkých prvkov serverovej infraštruktúry do LAN siete 678 + 679 +V rámci realizovaného riešenia bude tiež potrebné dodať nasledovný HW: 680 + 681 +//**a) Manažovateľný prepínač 24 portov 1GbE, 8 portov 10 GbE SFP+ v modulárnej šachte (2 ks)**// s minimálnymi technickými špecifikáciami: 682 + 683 +* Switching capacity min. 208 Gbps 684 +* Forwarding rate min. 154 Mpps 685 +* MAC addresses min. 32000 686 +* Active VLANs – min 4094 687 +* Jumbo eth. Frame – 9.198 bytes 688 +* DRAM – 8 GB 689 +* Flash memory – 16 GB 690 +* Konzolový port RJ45 691 +* Stackovací modul 692 +* Kapacita stacku – 480 Gbps 693 +* 2x redundantný zdroj 694 + 695 +V rámci technického riešenia bude zabezpečené tiež: 696 + 697 +* Dodávku, montáž, konfiguráciu prepínačov 698 +* Integráciu do prostredia a komplexnú konfigurácia prepínačov 699 +* Segmentáciu existujúcej siete v súlade s metodikou kybernetickej bezpečnosti 700 +* Rekonfiguráciu všetkých dotknutých zariadení v prostredí 701 +* Potrebnú dokumentáciu ku infraštruktúre 702 + 703 +**4) Zavedenie systému pre zabezpečenie kontinuity prevádzky zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§17b) – Zálohovanie a DR** 704 + 705 +Predmetom navrhovaného technického riešenia je nasadenie zálohovania na osobitnom zálohovacom zariadení. Minimálne parametre zálohovacieho systému NAS: 706 + 707 +* Prevedenie rack 708 +* CPU min. 3,4Ghz, 4C 709 +* RAM min. 8GB 710 +* Pozície na HDD 12x SATA, 2 x USB 3.2 711 +* Redundandný zdroj napájania 712 +* Min . 8x 2TB HDD 713 +* 3 ročná podpora od výrobcu 714 + 715 +Server pre zálohovací SW bude implementovaný ako virtuálny server v infraštruktúre objednávateľa. Požiadavky na Zálohovací SW sú: 716 + 717 +* Softvér umožňujúci zálohovanie virtuálnych prostredí 718 +* Možnosť nasadenia v distribuovanom režime (oddelenie role riadiaceho servera od zálohovacej proxy a úložiska) 719 +* Požaduje sa nasadenie riadiaceho servera vo virtuálnom serveri s OS MS Windows Server 2022 720 +* Trvalá (perpetuálna) licencia pre minimálne 10 VM/inštancií 721 +* Kompatibilita s dodávaným virtualizačným riešením 722 +* Možnosť zálohovania na lokálne úložisko servera, DAS, SAN (prístup cez FC a iSCSI) alebo NAS (prístup cez NFS a SMB/CIFS) úložisko 723 +* Obnova celého virtuálneho servera na pôvodnom alebo inom hostiteľovi, vrátane funkcie rýchleho vrátenia späť pre obnovenie iba zmenených blokov 724 +* Rýchle obnovenie služby pre užívateľa spustením virtuálnych počítačov, u ktorých došlo k chybe, priamo zo súboru zálohy v bežnom úložisku pre zálohovanie 725 +* Obnovenie jednotlivých súborov VM (napríklad VMX) a virtuálnych diskov 726 +* Vyhľadávanie a obnova všetkých typov objektov služby AD, napríklad používateľov, skupín, počítačových účtov, kontaktov, vrátane obnovenia užívateľských a počítačových hesiel. 727 +* Okamžitý prehľad o zálohách prostredí Microsoft Exchange 2013 až 2019 pre e-discovery a jednoduché obnovenie jednotlivých položiek servera Exchange (e-maily, schôdzky, poznámky, kontakty atď.), online archivovaných poštových schránkach a natrvalo odstránených položkách. 728 +* Jednoduché obnovenie jednotlivých databáz MS SQL servera a vyhľadávanie databáz a súborov s protokolmi transakcií. 729 +* Rýchle zisťovanie podrobností o zálohách prostredia SharePoint a používanie pokročilých možností vyhľadávania a prehliadania pre rýchlu obnovu jednotlivých položiek prostredia SharePoint. 730 +* Obnovenie jednotlivých objektov akejkoľvek virtualizovanej aplikácie, vrátane databáz Oracle a MySQL, spustením virtuálneho počítača priamo zo súboru zálohy v izolovanom prostredí a s prístupom k aplikácii pomocou natívnych nástrojov pre správu. 731 +* Obnovenie chýbajúcich položiek poštových schránok späť do pôvodnej schránky jediným kliknutím z webového rozhrania. 732 +* Obnovenie jednotlivých databáz späť na pôvodnú alebo nový server SQL jediným kliknutím z webového rozhrania. 733 +* Portál pre obnovenie súborov s automatickou detekciou VM a automatickým delegovaním na základe členstva v skupine miestnych správcov. 734 +* Všetky funkcie obnovenia z rozhrania môžu vykonávať sami užívatelia na základe delegovania jednotlivých VM a skupín VM konkrétnym používateľom alebo skupinám, ako sú pracovníci IT, vlastníci aplikácie, členovia oddelenia atď. 735 +* Vytváranie konzistentných záloh VM na úrovni bitovej kópie s pokročilým spracovaním a s ohľadom na aplikáciu (vrátane skrátenia protokolu transakcií). 736 +* Jednoduchšie jednorazové zálohovanie spustených virtuálnych počítačov na účely archivácie. 737 +* Vykonávanie rýchleho prírastkového zálohovania jednotlivých virtuálnych počítačov v rámci existujúcej úlohy zálohovania. 738 +* Umožňuje nastaviť maximálnu prijateľnú úroveň I/O latencie pre produkčné dátové úložiská, aby činnosti zálohovania a replikácie neovplyvňovali dostupnosť úložiska pre produkčné pracovné úlohy. 739 +* Podpora "trvalých prírastkových" záloh, ktoré šetria čas a úložiská. 740 +* Zníženie požiadaviek na úložisko záloh a sieťové prenosy vďaka integrovanej deduplikácii, niekoľkým možnostiam komprimácie pre vyrovnanie obsadenosti úložiska, výkonu a zaťaženia záložného proxy servera, vylúčenie zámen znižuje náročnosť zálohovania a zlepšuje výkon. 741 +* Automatické kopírovanie všetkých alebo len vybraných záloh VM do vybraného úložiska pre zotavenie po havárii, zahŕňa validáciu a opravy pre zaistenie dostupnosti a spoľahlivosti kópií. 742 +* Presun záloh do vzdialeného úložiska vďaka integrovanému, rýchlemu a bezpečnému spôsobu zálohovania do cloudu a obnovovanie z cloudu. 743 + 744 +V rámci technického riešenia bude zabezpečené tiež: 745 + 746 +* Dodávka a inštalácia HW zariadení 747 +* Implementácia zálohovacieho systému 748 +* Analýza existujúcich zálohovacích pravidiel 749 +* Nasadenie a implementácia zálohovania 750 +* Zaškolenie personálu Prevádzkovateľa 751 + 752 +**5) Zavedenie nástroja pre zabezpečenie zaznamenávania udalostí zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§15) LM + SIEM** 753 + 754 +Predmetom navrhnutého riešenia musí byť aj centralizovaný nástroj na zaznamenávanie a monitorovanie bezpečnostných informácií a udalostí. Dodávateľ dodá riešenie spájajúce LM a SIEM, ktoré umožní zhromažďovanie, analyzovanie, ukladanie a vytváranie správ o udalostiach v infraštruktúre nemocnice a takýmto spôsobom umožní žiadateľa chrániť pred hrozbami, útokmi a narušeniami bezpečnosti. Pomocou účinných nástrojov umožní toto riešenie konvertovanie nespracovaných udalostí (LOGov) zo sieťových zariadení, firewallov, serverov, operačných systémov, aplikácií, koncových bodov a ďalších zariadení na použiteľné údaje s možnosťou vyhľadávania. Log manager pomáha splniť požiadavky na monitorovanie súladu s nastavenými pravidlami kybernetickej bezpečnosti a následná integrácia so SIEM-om, ktorý zabezpečí spracovanie, vyhodnocovanie, korelácie a prediktívne analýzy pre vyššiu úroveň ochrany pred hrozbami. 755 + 756 +SIEM a LM ako systém musí poskytovať bezpečnostnému tímu min. nasledovné funkcie ako reakciu na incidenty: 757 + 758 +* Reporting a forenznú analýzu bezpečnostných incidentov 759 +* Upozornenia založené na analýze určitého súboru pravidiel identifikujúcich možný incident 760 +* Možnosť exportu logov, možnosť kompresie logov, možnosť automatického zálohovania logov na externé úložisko 761 +* Vykonávanie konsolidácie logov pre efektívne a spoľahlivé fungovanie SIEM 762 +* Dostupnosť agentov pre zber LOGov z operačných systémov a hypervízorov 763 +* REST API pre integráciu na SOC 764 + 765 +Základné technické vlastnosti systému sú: 766 + 767 +* Systém na zabezpečenie zhromažďovania, analýzu, archiváciu a spracovanie veľkého objemu sieťových a bezpečnostných LOGov. 768 +* Analýza sieťových, bezpečnostných zariadení, serverov, operačných systémov, aplikácií, koncových staníc 769 +* Prehľad o vývoji bezpečnostných hrozieb 770 +* Reporting bezpečnostných udalostí 771 + 772 +Dodatočné vlastnosti systému: 773 + 774 +* Spracovanie veľkého objemu dát 775 +** Zber dát zo sieťových zariadení, bezpečnostných zariadení, Firewalov, VPN, IDS/IPS, Antivirus systémov, serverov, databáz, mailov a webových aplikácií 776 +** Analýza a korelácia rôznych logov za účelom posúdenia rizika, potenciálnych útokov, neautorizovaných prístupov, vnútorných narušiteľov 777 +** Poskytovanie takmer real-time a historiských dát pre potreby reportingu 778 +* Reporty: 779 +** Vstavané mechanizmy a pravidlá na korelácie a reporty 780 +** Automatické reporty a vynucovanie politík 781 +** Podpora štandardov reportov podľa PCI DSS, HIPAA, GLBA, NERC, FERC, SOX a iné 782 +* Škálovateľnosť 783 +** Architektúra umožňujúca nasadenie od all-in-one HW až po enterprise riešenia zahŕňajúce mnoho zariadení pre zber dát, ich vyhodnocovanie a manažment 784 +** Podpora až 16 TB priestoru pre ukladanie archívnych LOGov pre jednu inštanciu 785 +** Podpora log file integrity checks vrátane NIST Log management Standards SHA (1-256) hashing 786 +** Podpora indexácie udalostí pre urýchlenie vyhľadávania 787 +* Podpora Cloud prostredia 788 +** Možnosť Soft layer inštalácie 789 +** Zber a manažment LOGov v cloudovej infraštruktúre pre aplikácie, ktoré bežia aj v cloude, aj on -premise. 790 + 791 +Základné požiadavky na LM, SIEM riešenie: 792 + 793 +**//1) Retencia údajov~://** 794 + 795 +* ONLINE - 6 mesiacov 796 +* OFFLINE/ARCHIVE – 12 mesiacov 797 + 798 +**//2) Kapacita systému~://** 799 + 800 +* Počet zdrojov logov: 150 801 +* Počet logov: 250 EPS 802 +* Objem logov na disku: 803 +** 1,1 TB ONLINE (6m) 804 +** 2,2 TB OFFLINE (12m) 805 + 806 +**//3) HW parametre LM+SIEM – systém bude využívať prostriedky clustera pre AD//** 807 + 808 +* Management: 809 +** CPU CORE: 4 810 +** RAM: 16 GB 811 +** HDD: 100 GB 812 +* Konektor Server: 813 +** CPU CORE: 8 814 +** RAM: 16 GB 815 +** HDD: 256 GB 816 +* CORE LM+SIEM: 817 +** CPU CORE: 16 818 +** RAM: 32 GB 819 +** HDD: 1 TB 820 + 821 +**6) Zavedenie monitoringu sieťovej prevádzky zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§13) – Sieťová sonda** 822 + 823 +Predmetom navrhovaného technického riešenia je nasadenie manažovateľnej sondy pre potreby monitorovania sieťovej prevádzky a odhaľovania anomálnej sieťovej komunikácie v zmysle všeobecných odporúčaní v súlade s metodikou kybernetickej bezpečnosti. 824 + 825 +Funkčné požiadavky na realizované riešenie sú: 826 + 827 +* Monitorovacia sonda umiestnená na perimetry, sledujúca kompletnú sieťovú komunikáciu 828 +* SW nástroj na sieťový bezpečnostný monitoring 829 +* Podpora na 3 roky 830 + 831 +V rámci realizovaného riešenia bude tiež potrebné dodať nasledovný HW: 832 + 833 +//**a) Sonda (1 ks) **//s minimálnymi technickými špecifikáciami: 834 + 835 +* Pasívne zapojenie bez vplyvu na monitorovanie sieť (SPAN / mirror portami) v 1 dátovom centre 836 +* Jednoduchá inštalácia do existujúcej sieťovej infraštruktúry - racková montáž 1U 837 +* Manažment rozhranie: min. 1 x (administratívne) porty 10/100 / 1000Mb / s pre zabezpečenú vzdialenú správu a prenos NetFlow dát dohľad a konfigurácia - SSH, HTTPS 838 +* Správa užívateľov a prístupových práv na zariadení prostredníctvom užívateľských rolí 839 +* Nastaviteľná rýchlosť monitorovacej linky pre zariadenie 1x1Gb / s na metalickom fyzickom rozhraní 840 +* Časová synchronizácia zariadenia proti centrálnemu zdroju času na sieti. 841 +* Výkon: Min 1.40 Mpps na monitorovací port 842 +* Podpora protokolov pre výmenu dát: NetFlow dáta vo formátoch verzii 5 a 9, IPFIX. 843 +* Integrácia do dohľadového systému pre kontrolu dostupnosti a vyťaženia zdrojov pomocou SNMP 844 +* Vzorkovanie: Na úrovni paketov a na úrovni tokov 845 +* Vstavaný NetFlow kolektor na spracovanie netflow dát zo sondy s detekciou anomálii v sieti. 846 +* Prevedenie: HW 847 + 848 +V rámci technického riešenia bude zabezpečené tiež: 849 + 850 +* Dodávka, montáž, konfigurácia zariadenia 851 + 852 +== {{id name="projekt_2670_Projektovy_zamer_detailny-3.3Zainteresovanéstrany/Stakeholderi"/}}3.3 Zainteresované strany/Stakeholderi == 853 + 854 + 855 +(% class="relative-table" style="width:70.7076%" %) 856 +|((( 857 +**ID** 858 +)))|((( 859 +**AKTÉR / STAKEHOLDER** 860 +)))|((( 861 +**SUBJEKT** 862 +)))|((( 863 +**ROLA** 864 +)))|((( 865 +**Informačný systém** 866 +))) 867 +|((( 868 +1. 869 +)))|((( 870 +Ministerstvo investícií, regionálneho rozvoja a informatizácie SR 871 +)))|((( 872 +MIRRI 873 +)))|((( 874 +Riadiaci orgán OP Slovensko/Poskytovateľ NFP 875 +)))|((( 876 +- 877 +))) 878 +|((( 879 +2. 880 +)))|((( 881 +Psychiatrická nemocnica Veľké Zálužie 882 +)))|((( 883 +PN VZ 884 +)))|((( 885 +Vlastník procesu 886 +)))|((( 887 +(% class="wrap-text" %)isvs_14307 888 + 889 +(% class="wrap-text" %)isvs_14303 890 +))) 891 + 892 +== {{id name="projekt_2670_Projektovy_zamer_detailny-3.4Cieleprojektu"/}}3.4 Ciele projektu == 893 + 894 + 895 +|((( 896 +**ID** 897 +)))|((( 898 +**Názov cieľa** 899 +)))|((( 900 +**Názov strategického cieľa** 901 +)))|((( 902 +**Spôsob realizácie strategického cieľa** 903 +))) 904 +|((( 905 +C1 906 +)))|((( 907 +Zosúladenie bezpečnostnej dokumentácie s platnou legislatívou 908 +)))|((( 909 +RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy 910 + 911 + 912 +Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe (Cieľ Národnej koncepcie informatizácie verejnej správy, cieľ 4.1) 913 +)))|((( 914 +Dosiahnutie cieľa bude možné cez hlavnú aktivitu projektu, ktorou je „Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti“ 915 +))) 916 +|((( 917 +C2 918 +)))|((( 919 +(% style="text-align: left;" %) 920 +Vytvoreniu efektívneho systému bezpečnostného monitoringu IKT prostredia 921 +)))|((( 922 +RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy 923 + 924 + 925 +Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe (Cieľ Národnej koncepcie informatizácie verejnej správy, cieľ 4.1) 926 +)))|((( 927 +Dosiahnutie cieľ bude možné cez hlavnú aktivitu projektu, ktorou je „Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti“ 928 +))) 929 +|((( 930 +C3 931 +)))|((( 932 +Celkové zvýšenie úrovne informačnej a kybernetickej bezpečnosti v podmienkach žiadateľa 933 +)))|((( 934 +RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy 935 + 936 + 937 +Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe (Cieľ Národnej koncepcie informatizácie verejnej správy, cieľ 4.1) 938 +)))|((( 939 +Dosiahnutie cieľ bude možné cez hlavnú aktivitu projektu, ktorou je „Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti“ 940 +))) 941 + 942 +== {{id name="projekt_2670_Projektovy_zamer_detailny-3.5Merateľnéukazovatele(KPI)"/}}** **3.5 Merateľné ukazovatele (KPI) == 943 + 944 + 945 +|((( 946 +**ID** 947 +)))|((( 948 +**ID/Názov cieľa** 949 +)))|((( 950 +**Názov ukazovateľa (KPI)** 951 +)))|((( 952 +**Popis ukazovateľa** 953 +)))|((( 954 +**Merná jednotka** 955 + 956 +)))|((( 957 +**AS IS merateľné hodnoty (aktuálne)** 958 +)))|((( 959 +**TO BE Merateľné hodnoty (cieľové hodnoty)** 960 +)))|((( 961 +**Spôsob ich merania** 962 +)))|((( 963 +**Pozn.** 964 +))) 965 +|((( 966 +PO095 / PSKPSOI12 967 +)))|((( 968 +C1; C2; C3; C4 969 +)))|((( 970 +Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov 971 +)))|((( 972 +Počet verejných inštitúcií, ktoré sú podporované za účelom rozvoja a modernizácie kybernetických služieb, produktov, procesov a zvyšovania vedomostnej úrovne napríklad v kontexte opatrení smerujúcich k elektronickej bezpečnosti verejnej správy. 973 +)))|((( 974 +Verejné inštitúcie 975 +)))|((( 976 +0 977 +)))|((( 978 +1 979 +)))|((( 980 +Subjekty verejnej správy zapísané v štatistickom registri organizácií vedenom Štatistickým úradom SR, ktoré sú zaradené v sektore verejnej správy. 981 +)))|((( 982 +Realizácia projektu umožní rozvoj KaIB v 1 inštitúcii, ktorou je PN VZ 983 +))) 984 +|((( 985 +PR017 / PSKPRCR11 986 +)))|((( 987 +C1; C2; C3; C4 988 +)))|((( 989 +Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov 990 +)))|((( 991 +Počet používateľov v oblasti KIB 992 +)))|((( 993 +Používatelia/rok 994 +)))|((( 995 +0 996 +)))|((( 997 +270 998 +)))|((( 999 +Databáza zamestnancov žiadateľa 1000 +)))|((( 1001 +Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov je vyjadrený ako priemerný evidenčný počet zamestnancov ku koncu roka, zaokrúhlený na celé čísla nadol. 1002 +))) 1003 + 1004 +== {{id name="projekt_2670_Projektovy_zamer_detailny-3.6Špecifikáciapotriebkoncovéhopoužívateľa"/}}3.6 Špecifikácia potrieb koncového používateľa == 1005 + 1006 +Koncovým užívateľom je v rámci projektu Psychiatrická nemocnica Veľké Zálužie. Špecifikáciu potrieb koncového používateľa predstavujú závery auditu kybernetickej bezpečnosti, ktorý bol spracovaný v mesiacoch máj a jún 2024. Na hlavné problémy identifdikované auditom reflektujú jendotlivé technické riešenia popísané v tomto projektovom zámere. 1007 + 1008 +Uvedené potreby sú riešené predkladaným projektom, resp. činnosťami, ktoré sú podrobne uvedené v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu. 1009 + 1010 +== {{id name="projekt_2670_Projektovy_zamer_detailny-3.7Rizikáazávislosti"/}}3.7 Riziká a závislosti == 1011 + 1012 +Register rizík a závislostí tvorí samostatnú prílohu projektu. Zoznam rizík a závislostí reflektuje na riziká identifikované v čase prípravno-iniciačnej fázy projektu a počas implementácie projektu bude predmetom neustálej aktualizácie, tak aby reflektoval na skutkový stav. 1013 + 1014 +== {{id name="projekt_2670_Projektovy_zamer_detailny-3.8Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}3.8 Stanovenie alternatív v biznisovej vrstve architektúry == 1015 + 1016 +Pri koncipovaní biznisovej vrstvy architektúry boli porovnávané celkovo 3 variabilné alternatívy riešenia súčasného stavu. S ohľadom na vyššie popísané problémy vyvstali pri koncipovaní projektu 3 možné alternatívne riešenia: 1017 + 1018 +**Alternatíva 1 - Zachovanie súčasného stavu architektúry** 1019 + 1020 +Prvou alternatívou je zachovanie existujúceho stavu ochrany informačných systémov PN VZ. V prípade využitia tejto alternatívy by však nebola zabezpečená požadovaná úroveň zabezpečenia KaIB a ochrana informácií a informačných aktív nemocnice by bola rozpore s povinnosťami vyplývajúcimi zo zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov. 1021 + 1022 +**Alternatíva 2 – Čiastočné zvýšenie úrovne kybernetickej a informačnej bezpečnosti** 1023 + 1024 +Druhou alternatívou je aplikovanie iba čiastkových riešení KaIB nemocnice. S ohľadom na nedostatok finančných zdrojov nemocnice by bola táto alternatíva využitá v prípade nezískania prostriedkov z Programu Slovensko. V rámci tejto alternatívy by boli realizované kroky vedúce k zosúladeniu stavu s platnou legislatívou a to prioritne opatrenia v oblasti governance KaIB. Uvedená alternatíva by však s ohľadom na disponibilné zdroje nemocnice neumožňovala realizáciu technologických odporúčaní, resp. len v obmedzenej miere. Alternatíva neumožňuje implementáciu automatizovaných riešení (ako napr. LM a SIEM a pod.) 1025 + 1026 +**Alternatíva 3 – Vypracovanie komplexnej bezpečnostnej dokumentácie a komplexné vybudovanie technických riešení zabezpečenia KaIB nemocnice** 1027 + 1028 +Tretia alternatíva predstavuje komplexné riešenie informačnej a kybernetickej bezpečnosti a teda zosúladenie stavu riešenia KaIB s legislatívnymi požiadavkami. Táto alternatíva zahŕňa komplex technických a netechnických opatrení, ktoré reflektujú na odporúčania realizovaného auditu kybernetickej bezpečnosti PN VZ. 1029 + 1030 +Ako najefektívnejšia bola vybraná Alternatíva č. 3, ktorá pokrýva procesy a požiadavky všetkých stakeholderov/aktérov a celú situáciu rieši komplexne. 1031 + 1032 +== {{id name="projekt_2670_Projektovy_zamer_detailny-3.9Multikriteriálnaanalýza"/}}3.9 Multikriteriálna analýza == 1033 + 1034 + 1035 +|((( 1036 +**// //** 1037 +)))|((( 1038 +**KRITÉRIUM** 1039 +)))|((( 1040 +**ZDÔVODNENIE KRITÉRIA** 1041 +)))|((( 1042 +**STAKEHOLDER 1 - MIRRI** 1043 +)))|((( 1044 +**STAKEHOLDER 2 – PN VZ** 1045 +))) 1046 +|(% rowspan="3" %)((( 1047 + 1048 + 1049 + 1050 +BIZNIS VRSTVA 1051 + 1052 +// // 1053 +)))|((( 1054 +**Kritérium A** 1055 + 1056 +Zosúladenie bezpečnostnej dokumentácie s platnou legislatívou (KO) 1057 +)))|((( 1058 +Jedná sa o KO kritérium vychádzajúce zo základnej požiadavky súladu s legislatívou 1059 +)))|(% style="text-align:center" %)((( 1060 +X 1061 +)))|(% style="text-align:center" %)((( 1062 +X 1063 +))) 1064 +|((( 1065 +**Kritérium B** 1066 + 1067 +Nasadenie HW a SW pre zvýšenie úrovne KaIB nemocnice (KO) 1068 +)))|((( 1069 +Jedná sa o KO kritérium vychádzajúce z nevyhnutnej potreby odstránenia zistení vyplývajúcich z auditu kybernetickej bezpečnosti 1070 +)))|(% style="text-align:center" %)((( 1071 +X 1072 +)))|(% style="text-align:center" %)((( 1073 +X 1074 +))) 1075 +|((( 1076 +**Kritérium C** 1077 + 1078 +Nasadenie automatizovaných riešení pre oblasť kybernetickej bezpečnosti 1079 +)))|((( 1080 +Jedná sa o kritérium predstavujúce komplexné riešenie kybernetickej bezpečnosti nemocnice 1081 +)))|(% style="text-align:center" %)((( 1082 + 1083 +)))|(% style="text-align:center" %)((( 1084 +X 1085 +))) 1086 + 1087 + 1088 +**Vyhodnotenie MCA** 1089 + 1090 +(% class="relative-table" style="width:101.207%" %) 1091 +|((( 1092 +Zoznam kritérií 1093 +)))|((( 1094 +Alt. 1 1095 +)))|((( 1096 +Spôsob dosiahnutia 1097 +)))|((( 1098 +Alt. 2 1099 +)))|((( 1100 +Spôsob dosiahnutia 1101 +)))|((( 1102 +Alt. 3 1103 +)))|((( 1104 +Spôsob dosiahnutia 1105 +))) 1106 +|((( 1107 +**Kritérium A** 1108 + 1109 +Zosúladenie bezpečnostnej dokumentácie s platnou legislatívou (KO) 1110 +)))|((( 1111 +Nie 1112 +)))|((( 1113 +Realizáciou alternatívy č. 1 nepríde k naplneniu KO kritéria 1114 +)))|((( 1115 +Áno 1116 +)))|((( 1117 +Realizácia alternatívy č. 2 umožní realizáciu governance KaIB v prostredí nemocnice a tým naplní súlad s platnou legislatívou. 1118 +)))|((( 1119 +Áno 1120 +)))|((( 1121 +Alternatíva č. 3 umožňuje komplexnú realizáciu opatrení v oblasti ochrany KaIB a teda tiež naplnenie požiadaviek súvisiacich s governance KaIB v zmysle platnej legislatívy 1122 +))) 1123 +|((( 1124 +**Kritérium B** 1125 + 1126 +Nasadenie HW a SW pre zvýšenie úrovne KaIB nemocnice (KO) 1127 +)))|((( 1128 +Nie 1129 +)))|((( 1130 +Realizáciou alternatívy č. 1 nepríde k naplneniu KO kritéria 1131 +)))|((( 1132 +Áno -čiastočne 1133 +)))|((( 1134 +Realizácia alternatívy č. 2 umožní realizáciu čiastkových technických opatrení vedúcich k zvýšeniu úrovne KaIB nemocnice 1135 +)))|((( 1136 +Áno 1137 +)))|((( 1138 +Alternatíva č. 3 umožňuje komplexnú realizáciu opatrení v oblasti ochrany KaIB a teda umožní zrealizovať také technické riešenie, ktoré zvýši úroveň KaIB nemocnice 1139 +))) 1140 +|((( 1141 +**Kritérium C** 1142 + 1143 +Nasadenie automatizovaných riešení pre oblasť kybernetickej bezpečnosti 1144 +)))|((( 1145 +Nie 1146 +)))|((( 1147 +Realizáciou alternatívy č. 1 nepríde k naplneniu tohto kritéria 1148 +)))|((( 1149 +Nie 1150 +)))|((( 1151 +Realizáciou alternatívy č. 2 nepríde k realizovaniu automatizovaných riešení a teda k naplneniu tohto kritéria 1152 +)))|((( 1153 +Áno 1154 +)))|((( 1155 +Plnohodnotná realizácia opatrení v oblasti KB predstavuje okrem iného aj nasadenie automatizovaných riešenie pre oblasť kybernetickej bezpečnosti. 1156 +))) 1157 + 1158 +== {{id name="projekt_2670_Projektovy_zamer_detailny-3.10Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}3.10 Stanovenie alternatív v aplikačnej vrstve architektúry == 1159 + 1160 +HW a SW komponenty, tiež služby a podpora, ktoré sú s nimi spojené, musia zodpovedať požiadavkám definovaným v projekte koncovými používateľmi, ktoré vychádzajú zo zistení a následných odporúčaní analýzy bezpečnosti a z požiadaviek zákona o KIB, zákona o ISVS a ďalších predpisov. 1161 + 1162 +== {{id name="projekt_2670_Projektovy_zamer_detailny-3.11Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}3.11 Stanovenie alternatív v technologickej vrstve architektúry == 1163 + 1164 +Technologická alternatíva nie je definovaná, nakoľko projekt umožňuje realizovať ľubovoľnú SW a HW technológiu. Konkrétnu technológiu navrhne úspešných uchádzač v rámci procesu verejného obstarávania. 1165 + 1166 += {{id name="projekt_2670_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}4. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) = 1167 + 1168 +Výstupom projektu budú: 1169 + 1170 +* Projektové výstupy podľa vyhlášky 401/2023 o riadení projektov relevantné pre predmetný typ projektu, 1171 +* Vytvorená, resp. aktualizovaná dokumentácia kybernetickej bezpečnosti. Podrobný zoznam je uvedený v časti Motivácia a rozsah projektu, časť 1. 1172 +* Nasadené softvérové a hardvérové nástroje pre oblasť kybernetickej bezpečnosti. Podrobný zoznam je uvedený v časti Motivácia a rozsah projektu, časti 2 až 6 1173 + 1174 +Výstupy projektu akceptuje riadiaci výbor projektu a vlastník procesu (viď. časť 9 – Projektový tím). 1175 + 1176 += {{id name="projekt_2670_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}5. NÁHĽAD ARCHITEKTÚRY = 1177 + 1178 +Podrobný popis architektúry je uvedený v dokumente Prístup k projektu. V tejto kapitole uvádzame len sumárny nákres architektúry. 1179 + 1180 +[[image:attach:VZ2.PNG||height="400"]] 1181 + 1182 +== {{id name="projekt_2670_Projektovy_zamer_detailny-5.1Prehľade-Governmentkomponentov"/}}5.1 Prehľad e-Government komponentov == 1183 + 1184 +=== {{id name="projekt_2670_Projektovy_zamer_detailny-5.1.1Prehľadkoncovýchslužieb–budúcistav:"/}}5.1.1 Prehľad koncových služieb – budúci stav: === 1185 + 1186 +Projekt nebuduje koncové služby. 1187 + 1188 +=== {{id name="projekt_2670_Projektovy_zamer_detailny-5.1.2Prehľadbudovaných/rozvíjanýchISVSvprojekte–budúcistav:"/}}5.1.2 Prehľad budovaných/rozvíjaných ISVS v projekte – budúci stav: === 1189 + 1190 +Projekt nebuduje a ani nerozvíja ISVS 1191 + 1192 +=== {{id name="projekt_2670_Projektovy_zamer_detailny-5.1.3Prehľadbudovanýchaplikačnýchslužieb–budúcistav:"/}}5.1.3 Prehľad budovaných aplikačných služieb – budúci stav: === 1193 + 1194 +Projekt nebuduje aplikačné služby. 1195 + 1196 +=== {{id name="projekt_2670_Projektovy_zamer_detailny-5.1.4PrehľadintegráciiISVSnaspoločnéISVS1aISVSinýchOVMaleboIStretíchstrán"/}}5.1.4 Prehľad integrácii ISVS na spoločné ISVS1 a ISVS iných OVM alebo IS tretích strán === 1197 + 1198 +V rámci projektu nebude realizovaná žiadna integrácia. 1199 + 1200 +=== {{id name="projekt_2670_Projektovy_zamer_detailny-5.1.5Aplikačnéslužbynaintegráciu"/}}5.1.5 Aplikačné služby na integráciu === 1201 + 1202 +Projekt nebuduje aplikačné služby. 1203 + 1204 +=== {{id name="projekt_2670_Projektovy_zamer_detailny-5.1.6PoskytovanieúdajovzISVSdoISCSRÚ"/}}5.1.6 Poskytovanie údajov z ISVS do IS CSRÚ === 1205 + 1206 +Projekt nebude poskytovať údaje do IS CSRÚ. 1207 + 1208 +=== {{id name="projekt_2670_Projektovy_zamer_detailny-5.1.7KonzumovanieúdajovzISCSRÚ"/}}5.1.7 Konzumovanie údajov z IS CSRÚ === 1209 + 1210 +Projekt nebude konzumovať údaje z IS CSRÚ. 1211 + 1212 +=== {{id name="projekt_2670_Projektovy_zamer_detailny-5.1.8Prehľadplánovanéhovyužívaniainfraštruktúrnychslužieb(cloudovýchslužieb)–budúcistav"/}}5.1.8 Prehľad plánovaného využívania infraštruktúrnych služieb (cloudových služieb) – budúci stav === 1213 + 1214 +Projekt neplánuje využívanie cloudových infraštruktúrnych služieb. 1215 + 1216 += {{id name="projekt_2670_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}6. LEGISLATÍVA = 1217 + 1218 +Z pohľadu rozsahu projektu nie je pre jeho úspešnú implementáciu potrebná úprava legislatívnych noriem na úrovni zákonov, vyhlášok alebo všeobecne záväzných nariadení. Z pohľadu realizácie projektu bude však nevyhnutná úprava viacerých interných smerníc a dokumentov. Konkrétny rozsah je popísaný v rámci kapitoly 3.2 Motivácia a rozsah projektu. Upravené smernice a riadiaca dokumentácia bude tvoriť tiež samotný výstup projektu a ich spracovaním príde k úprave vnútorných procesov nemocnice vo vzťahu k zvýšeniu úrovne kybernetickej bezpečnosti a povedomia o nej. Projekt sa počas prípravy a tiež následne počas svojej implementácie bude riadiť príslušnou platnou legislatívou. Medzi najvýznamnejšie legislatívne dokumenty patria: 1219 + 1220 +* Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov v znení neskorších predpisov; 1221 +* Vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 179/2020 Z. z. ktorou sa ustanovuje spôsob kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy v znení neskorších predpisov; 1222 +* Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov; 1223 +* Vyhláška Národného bezpečnostného úradu č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení v znení neskorších predpisov; 1224 +* Vyhláška 401/2023 Z. z. Ministerstva investícií, regionálneho rozvoja a informatizácie Slovenskej republiky o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy. 1225 + 1226 += {{id name="projekt_2670_Projektovy_zamer_detailny-7.ROZPOČETAPRÍNOSY"/}}7. ROZPOČET A PRÍNOSY = 1227 + 1228 +Celkový rozpočet projektu je vyčíslený na sumu 320 807,69 EUR s DPH, z čoho podporné aktivity projektu (riadenie projektu, informovanosť a publicita) boli stanovené v maximálnej výške 7 % z celkových oprávnených priamych výdavkov. S ohľadom na deklarovanú výšku rozpočtu projektu (projekt do 1 000 000,00,- EUR) nebola spracovaná Analýza nákladov a prínosov. 1229 + 1230 +Za účelom preukázania hospodárnosti výdavkov rozpočtu na realizáciu projektu vykonal žiadateľ prieskum trhových cien v rámci ktorého reflektovali na Výzvu o cenovú ponuku 3 potenciálny uchádzači. Prieskum trhu bol realizovaný v mesiaci jún 2024. Výška výdavkov súvisiaca s obstaraním jednotlivých položiek bola určená ako aritmetický priemer doručených ponúk. Žiadateľ sa rozhodol pre výkon prieskumu trhu z dôvodu čo možno najpresnejšieho stanovenia cien jednotlivých položiek rozpočtu. Kompletná dokumentácia z vykonaného prieskumu trhu je archivovaná u žiadateľa a je dostupná poskytovateľovi v prípade potreby na vyžiadanie. 1231 + 1232 +== {{id name="projekt_2670_Projektovy_zamer_detailny-7.1Sumarizácianákladovaprínosov"/}}7.1 Sumarizácia nákladov a prínosov == 1233 + 1234 +|((( 1235 +**Náklady** 1236 +)))|((( 1237 +**Spracovanie auditu kybernetickej bezpečnosti - už realizované** 1238 +)))|((( 1239 +**Modul č. 1: Spracovanie povinnej dokumentácie a návrh procesov minimálne na úrovni požiadaviek zákona č. 69/2018 Z.z. o kybernetickej bezpečnosti a zákona č. 95/2019 Z. z. o informačných technológiách** 1240 +)))|((( 1241 +**Modul č. 2: Zavedenie systému riadenia prístupov zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§8) – Active Directory** 1242 +)))|((( 1243 +**Modul č. 3: Zavedenie segmentácie siete zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§13)** 1244 +)))|((( 1245 +**Modul č. 4: Zavedenie systému pre zabezpečenie kontinuity prevádzky zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§17b) – Zálohovanie a DR** 1246 +)))|((( 1247 +**Modul č. 5: Zavedenie nástroja pre zabezpečenie zaznamenávania udalostí zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§15) LM + SIEM** 1248 +)))|((( 1249 +**Modul č. 6: Zavedenie monitoringu sieťovej prevádzky zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§13) – Sieťová sonda** 1250 +))) 1251 +|((( 1252 +**Všeobecný materiál** 1253 +)))|(% style="text-align:right" %)((( 1254 +**0,00** 1255 +)))|(% style="text-align:right" %)((( 1256 +**0,00** 1257 +)))|(% style="text-align:right" %)((( 1258 +**0,00** 1259 +)))|(% style="text-align:right" %)((( 1260 +**0,00** 1261 +)))|(% style="text-align:right" %)((( 1262 +**0,00** 1263 +)))|(% style="text-align:right" %)((( 1264 +**0,00** 1265 +)))|(% style="text-align:right" %)((( 1266 +**0,00** 1267 +))) 1268 +|((( 1269 +**Paušálna sadzba na nepriame výdavky** 1270 +)))|(% style="text-align:right" %)((( 1271 +**2 801,15** 1272 +)))|(% style="text-align:right" %)((( 1273 +**2 801,15** 1274 +)))|(% style="text-align:right" %)((( 1275 +**2 801,15** 1276 +)))|(% style="text-align:right" %)((( 1277 +**2 801,16** 1278 +)))|(% style="text-align:right" %)((( 1279 +**2 801,16** 1280 +)))|(% style="text-align:right" %)((( 1281 +**2 801,16** 1282 +)))|(% style="text-align:right" %)((( 1283 +**2 801,16** 1284 +))) 1285 +|((( 1286 +**IT - CAPEX** 1287 +)))|(% style="text-align:right" %)((( 1288 +**7 800,00** 1289 +)))|(% style="text-align:right" %)((( 1290 +**28 997,66** 1291 +)))|(% style="text-align:right" %)((( 1292 +**160 990,11** 1293 +)))|(% style="text-align:right" %)((( 1294 +**25 069,27** 1295 +)))|(% style="text-align:right" %)((( 1296 +**15 752,46** 1297 +)))|(% style="text-align:right" %)((( 1298 +**36 368,45** 1299 +)))|(% style="text-align:right" %)((( 1300 +**26 221,65** 1301 +))) 1302 +|((( 1303 +Aplikácie 1304 +)))|(% style="text-align:right" %)((( 1305 +0,00 1306 +)))|(% style="text-align:right" %)((( 1307 +0,00 1308 +)))|(% style="text-align:right" %)((( 1309 +0,00 1310 +)))|(% style="text-align:right" %)((( 1311 +0,00 1312 +)))|(% style="text-align:right" %)((( 1313 +0,00 1314 +)))|(% style="text-align:right" %)((( 1315 +0,00 1316 +)))|(% style="text-align:right" %)((( 1317 +0,00 1318 +))) 1319 +|((( 1320 +SW 1321 +)))|(% style="text-align:right" %)((( 1322 +0,00 1323 +)))|(% style="text-align:right" %)((( 1324 +0,00 1325 +)))|(% style="text-align:right" %)((( 1326 +19 550,04 1327 +)))|(% style="text-align:right" %)((( 1328 +0,00 1329 +)))|(% style="text-align:right" %)((( 1330 +5 960,00 1331 +)))|(% style="text-align:right" %)((( 1332 +0,00 1333 +)))|(% style="text-align:right" %)((( 1334 +8 968,00 1335 +))) 1336 +|((( 1337 +HW 1338 +)))|(% style="text-align:right" %)((( 1339 +0,00 1340 +)))|(% style="text-align:right" %)((( 1341 +0,00 1342 +)))|(% style="text-align:right" %)((( 1343 +110 616,01 1344 +)))|(% style="text-align:right" %)((( 1345 +18 112,01 1346 +)))|(% style="text-align:right" %)((( 1347 +3 842,00 1348 +)))|(% style="text-align:right" %)((( 1349 +6 670,00 1350 +)))|(% style="text-align:right" %)((( 1351 +8 824,00 1352 +))) 1353 +|((( 1354 +Ostatné služby/práce 1355 +)))|(% style="text-align:right" %)((( 1356 +7 800,00 1357 +)))|(% style="text-align:right" %)((( 1358 +27 540,00 1359 +)))|(% style="text-align:right" %)((( 1360 +29 366,40 1361 +)))|(% style="text-align:right" %)((( 1362 +5 499,60 1363 +)))|(% style="text-align:right" %)((( 1364 +4 492,80 1365 +)))|(% style="text-align:right" %)((( 1366 +28 240,80 1367 +)))|(% style="text-align:right" %)((( 1368 +6 972,00 1369 +))) 1370 +|((( 1371 +Mzdové výdavky 1372 +)))|(% style="text-align:right" %)((( 1373 +0,00 1374 +)))|(% style="text-align:right" %)((( 1375 +1 457,66 1376 +)))|(% style="text-align:right" %)((( 1377 +1 457,66 1378 +)))|(% style="text-align:right" %)((( 1379 +1 457,66 1380 +)))|(% style="text-align:right" %)((( 1381 +1 457,66 1382 +)))|(% style="text-align:right" %)((( 1383 +1 457,65 1384 +)))|(% style="text-align:right" %)((( 1385 +1 457,65 1386 +))) 1387 +|((( 1388 +**IT - OPEX- prevádzka /rok** 1389 +)))|(% style="text-align:right" %)((( 1390 + 1391 +)))|(% style="text-align:right" %)((( 1392 +**0,00** 1393 +)))|(% style="text-align:right" %)((( 1394 +**0,00** 1395 +)))|(% style="text-align:right" %)((( 1396 +**0,00** 1397 +)))|(% style="text-align:right" %)((( 1398 +**0,00** 1399 +)))|(% style="text-align:right" %)((( 1400 +**0,00** 1401 +)))|(% style="text-align:right" %)((( 1402 +**0,00** 1403 +))) 1404 +|((( 1405 +Aplikácie 1406 +)))|(% style="text-align:right" %)((( 1407 + 1408 +)))|(% style="text-align:right" %)((( 1409 +0,00 1410 +)))|(% style="text-align:right" %)((( 1411 +0,00 1412 +)))|(% style="text-align:right" %)((( 1413 +0,00 1414 +)))|(% style="text-align:right" %)((( 1415 +0,00 1416 +)))|(% style="text-align:right" %)((( 1417 +0,00 1418 +)))|(% style="text-align:right" %)((( 1419 +0,00 1420 +))) 1421 +|((( 1422 +SW 1423 +)))|(% style="text-align:right" %)((( 1424 + 1425 +)))|(% style="text-align:right" %)((( 1426 +0,00 1427 +)))|(% style="text-align:right" %)((( 1428 +0,00 1429 +)))|(% style="text-align:right" %)((( 1430 +0,00 1431 +)))|(% style="text-align:right" %)((( 1432 +0,00 1433 +)))|(% style="text-align:right" %)((( 1434 +0,00 1435 +)))|(% style="text-align:right" %)((( 1436 +1 382,40 1437 +))) 1438 +|((( 1439 +HW 1440 +)))|(% style="text-align:right" %)((( 1441 + 1442 +)))|(% style="text-align:right" %)((( 1443 +0,00 1444 +)))|(% style="text-align:right" %)((( 1445 +0,00 1446 +)))|(% style="text-align:right" %)((( 1447 +0,00 1448 +)))|(% style="text-align:right" %)((( 1449 +0,00 1450 +)))|(% style="text-align:right" %)((( 1451 +0,00 1452 +)))|(% style="text-align:right" %)((( 1453 +1 684,80 1454 +))) 1455 +|((( 1456 +**Prínosy** 1457 +)))|(% style="text-align:right" %)((( 1458 + 1459 +)))|(% style="text-align:right" %)((( 1460 + 1461 +)))|(% style="text-align:right" %)((( 1462 +**~ ** 1463 +)))|(% style="text-align:right" %)((( 1464 + 1465 +)))|(% style="text-align:right" %)((( 1466 + 1467 +)))|(% style="text-align:right" %)((( 1468 +**~ ** 1469 +)))|(% style="text-align:right" %)((( 1470 +**~ ** 1471 +))) 1472 +|((( 1473 +**Kvalitatívne prínosy** 1474 +)))|(% style="text-align:right" %)((( 1475 + 1476 +)))|(% style="text-align:right" %)((( 1477 + 1478 +)))|(% style="text-align:right" %)((( 1479 +// // 1480 +)))|(% style="text-align:right" %)((( 1481 + 1482 +)))|(% style="text-align:right" %)((( 1483 + 1484 +)))|(% style="text-align:right" %)((( 1485 +// // 1486 +)))|(% style="text-align:right" %)((( 1487 +// // 1488 +))) 1489 +|((( 1490 + 1491 +)))|(% style="text-align:right" %)((( 1492 + 1493 +)))|(% style="text-align:right" %)((( 1494 +// // 1495 +)))|(% style="text-align:right" %)((( 1496 +// // 1497 +)))|(% style="text-align:right" %)((( 1498 +// // 1499 +)))|(% style="text-align:right" %)((( 1500 +// // 1501 +)))|(% style="text-align:right" %)((( 1502 +// // 1503 +)))|(% style="text-align:right" %)((( 1504 +// // 1505 +))) 1506 + 1507 += {{id name="projekt_2670_Projektovy_zamer_detailny-8.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}8. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA = 1508 + 1509 +|((( 1510 +**ID** 1511 +)))|((( 1512 +**FÁZA/AKTIVITA** 1513 +)))|((( 1514 +**ZAČIATOK 1515 +(odhad termínu)** 1516 +)))|((( 1517 +**KONIEC 1518 +(odhad termínu)** 1519 +)))|((( 1520 +**POZNÁMKA** 1521 +))) 1522 +|((( 1523 +1. 1524 +)))|((( 1525 +Prípravná fáza 1526 +)))|((( 1527 +05/2024 1528 +)))|((( 1529 +06/2024 1530 +)))|((( 1531 + 1532 +))) 1533 +|((( 1534 +2. 1535 +)))|((( 1536 +Iniciačná fáza 1537 +)))|((( 1538 +06/2024 1539 +)))|((( 1540 +06/2025 1541 +)))|((( 1542 +Iniciačná fáza zahŕňa aj realizáciu VO 1543 +))) 1544 +|((( 1545 +3. 1546 +)))|((( 1547 +Realizačná fáza 1548 +)))|((( 1549 +07/2025 1550 +)))|((( 1551 +06/2026 1552 +)))|((( 1553 + 1554 +))) 1555 +|((( 1556 +3a 1557 +)))|((( 1558 +Analýza a Dizajn 1559 +)))|((( 1560 +07/2025 1561 +)))|((( 1562 +09/2025 1563 +)))|((( 1564 + 1565 +))) 1566 +|((( 1567 +3b 1568 +)))|((( 1569 +Nákup technických prostriedkov, programových prostriedkov a služieb 1570 +)))|((( 1571 +07/2025 1572 +)))|((( 1573 +10/2025 1574 +)))|((( 1575 +**~ ** 1576 +))) 1577 +|((( 1578 +3c 1579 +)))|((( 1580 +Implementácia a testovanie 1581 +)))|((( 1582 +10/2025 1583 +)))|((( 1584 +02/2026 1585 +)))|((( 1586 + 1587 +))) 1588 +|((( 1589 +3d 1590 +)))|((( 1591 +Nasadenie a PIP 1592 +)))|((( 1593 +03/2026 1594 +)))|((( 1595 +06/2026 1596 +)))|((( 1597 +PIP - 3 mesiace po nasadení 1598 +))) 1599 +|((( 1600 +4. 1601 +)))|((( 1602 +Dokončovacia fáza 1603 +)))|((( 1604 +07/2026 1605 +)))|((( 1606 +08/2026 1607 +)))|((( 1608 + 1609 +))) 1610 +|((( 1611 +5. 1612 +)))|((( 1613 +Podpora prevádzky (SLA) 1614 +)))|((( 1615 +08/2026 1616 +)))|((( 1617 +08/2031 1618 +)))|((( 1619 + 1620 +))) 1621 + 1622 +V rámci predmetného projektu sa plánuje riadenie systémom „WATERFALL“, ktorý sa javí ako vhodnejšia alternatíva k agilnému prístupu, nakoľko všetky projektové etapy bude pomerne jednoznačne možné identifikovať, ohraničiť a realizovať vo vzťahu k ich vecnej a časovej závislosti. V rámci ďalších fáz projektu, predovšetkým v Iniciačnej fáze budú upresnené jednotlivé etapy projektu a súslednosť pracovných balíkov „WPs“ a to v súlade s metodikou riadenia projektov PRINCE2. 1623 + 1624 += {{id name="projekt_2670_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}9. PROJEKTOVÝ TÍM = 1625 + 1626 +Najvyššia úroveň riadenia projektu bude zastúpená v zmysle metodiky riadenia projektov PRINCE2 Riadiacim výborom projektu „RV“, ktorý bude zasadať v nasledovnom zložení: 1627 + 1628 +* Predseda Riadiaceho výboru 1629 +* Projektový manažér 1630 +* Vlastník procesov 1631 +* Zástupca prevádzky (kľúčový používateľ) 1632 +* Zástupca dodávateľa 1633 + 1634 +Okrem RV bude v rámci projektu zriadený tiež projektový tím žiadateľa, ktorý bude zložený: 1635 + 1636 +* Manažér kybernetickej a informačnej bezpečnosti 1637 +* Kľúčový používateľ 1638 + 1639 +Riadiaci výbor projektu v kooperácii s projektovým tímom bude zriadený pre účely usmerňovania a riadenia projektu ako celku. Projektový tím bude zodpovedať za celkový úspech projektu a bude zároveň nositeľom zodpovednosti a autority v rámci projektu. Okrem iného bude koordinovať činnosti publicity a informovanosti projektu a zdieľať informácie o projekte smerom k dotknutým osobám „stakeholderom“ a to počas celej doby trvania projektu a počas existencie projektového výboru samotného. 1640 + 1641 +Riadiaci výbor bude schvaľovať najmä nasledovné: 1642 + 1643 +* Hlavné plány projektu 1644 +* Autorizovať prípadne odchýlky od dohodnutých plánov 1645 +* Bude autorizovať ukončenie všetkých hlavných aktivít projektu (viď časový harmonogram) 1646 +* Bude zodpovedať za zabezpečenie príslušných zdrojov projektu (aj vo vzťahu k dodávateľom) 1647 +* Schvaľuje rolu Projektového manažéra 1648 +* Zodpovedá za schválenie projektovej iniciačnej dokumentácie „PID“ 1649 +* Bude zodpovedať za celkové usmerňovanie projektu (sledovanie projektu v rámci tolerancií) 1650 +* Bude prehodnocovať ukončené etapy a schvaľovať prechody do ďalších etáp (aplikovateľné práve na podmienky prístupu „waterfall“... 1651 +* Na konci projektu bude zabezpečovať, aby boli produkty odovzdané uspokojivo 1652 +* Bude zodpovedať za schválenie/akceptáciu výstupov a schválenie záverečnej správy (preberacie protokoly, akceptácia predmetu projektu...). 1653 + 1654 +Projektový tím bude zabezpečovať samotnú realizáciu projektu v kooperácii s dodávateľom a pripravovať potrebné dokumenty k schváleniu riadiacim výborom. 1655 + 1656 +|((( 1657 +**ID** 1658 +)))|((( 1659 +**Meno a Priezvisko** 1660 +)))|((( 1661 +**Pozícia** 1662 +)))|((( 1663 +**Oddelenie** 1664 +)))|((( 1665 +**Rola v projekte** 1666 +))) 1667 +|((( 1668 +1. 1669 +)))|((( 1670 +Mgr. Michal Galbavý, FLMI 1671 +)))|((( 1672 +Riaditeľ PN VZ 1673 +)))|((( 1674 +Riaditeľ nemocnice 1675 +)))|((( 1676 +Predseda RV 1677 +))) 1678 +|((( 1679 +2. 1680 +)))|((( 1681 +JUDr. Ing. Ján Medek 1682 +)))|((( 1683 +Námestník ekonomicko-prevádzkového úseku 1684 +)))|((( 1685 +Ekonomicko-prevádzkový úsek 1686 +)))|((( 1687 +Vlastník procesov/člen RV 1688 +))) 1689 +|((( 1690 +3. 1691 +)))|((( 1692 +Ing. Jaroslav Sabo 1693 +)))|((( 1694 +Referent pre správu sietí a IT 1695 +)))|((( 1696 +- 1697 +)))|((( 1698 +Zástupca prevádzky (kľúčový používateľ)/člen RV a člen projektového tímu 1699 +))) 1700 +|((( 1701 +4. 1702 +)))|((( 1703 +Vybratý v rámci VO 1704 +)))|((( 1705 +Zástupca dodávateľa 1706 +)))|((( 1707 +dodávateľ 1708 +)))|((( 1709 +Člen RV bez hlasovacieho práva 1710 +))) 1711 +|((( 1712 +5. 1713 +)))|((( 1714 +Vybratý v rámci VO 1715 +)))|((( 1716 +Projektový manažér 1717 +)))|((( 1718 +dodávateľ 1719 +)))|((( 1720 +Projektový manažér/člen RV bez hlasovacieho práva 1721 +))) 1722 +|((( 1723 +6. 1724 +)))|((( 1725 +Andrej Skokan 1726 +)))|((( 1727 +Manažér kybernetickej bezpečnosti a IT bezpečnosti 1728 +)))|((( 1729 +- 1730 +)))|((( 1731 +Manažér kybernetickej a informačnej bezpečnosti (člen projektového tímu) 1732 +))) 1733 + 1734 +Schéma projektového tímu je znázornená nižšie. 1735 + 1736 +[[image:attach:Projektovy_team_VZ.png||height="400"]] 1737 + 1738 +== {{id name="projekt_2670_Projektovy_zamer_detailny-9.1Pracovnénáplne"/}}9.1 Pracovné náplne == 1739 + 1740 +|((( 1741 +**Projektová rola:** 1742 +)))|((( 1743 +**~ PROJEKTOVÝ MANAŽÉR** 1744 +))) 1745 +|((( 1746 +**Stručný popis:** 1747 +)))|((( 1748 +* zodpovedá za riadenie projektu počas celého životného cyklu projektu. Riadi projektové (ľudské a finančné) zdroje, zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu (aktualizuje BC/CBA) a predkladá vstupy na rokovanie Riadiaceho výboru. Zodpovedá za riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tím objednávateľa a za efektívnu komunikáciu s dodávateľom alebo stanovených zástupcom dodávateľa. 1749 +* zodpovedá za riadenie prideleného projektu - stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s tým súvisiacich rizík. Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami, zásadami a princípmi projektového riadenia. 1750 +* zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/ projektový manažér obvykle podieľa na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka. 1751 +))) 1752 +|((( 1753 +**Detailný popis rozsahu zodpovednosti, povinností a kompetencií** 1754 +)))|((( 1755 +Zodpovedný za: 1756 + 1757 +* Riadenie projektu podľa pravidiel stanovených vo Vyhláške 401/2023 Z.z. 1758 +* Riadenie prípravy, inicializácie a realizácie projektu 1759 +* Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii 1760 +* Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu 1761 +* Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu 1762 +* Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie, plánovanie a kontrolu projektu a využívanie projektových zdrojov 1763 +* Zabezpečenie vypracovania manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 1764 +* Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z. 1765 +* Zabezpečenie priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie v minimálnom rozsahu Vyhlášky 401/2023 Z.z., Prílohy č.1 1766 +* Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 na rokovanie RV 1767 +* Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí 1768 +* Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV) 1769 +* Zabezpečenie vytvorenia a pravidelnej aktualizácie BC/CBA a priebežné zdôvodňovanie projektu a predkladanie na rokovania RV 1770 +* Celkovú alokáciu a efektívne využívanie ľudských a finančných zdrojov v projekte 1771 +* Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby 1772 +* Vypracovanie požiadaviek na zmenu (CR), návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV 1773 +* Riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien 1774 +* Riadenie implementačných a prevádzkových aktivít v rámci projektov. 1775 +* Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov, 1776 +* Formálnu administráciu projektu, riadenie centrálneho projektového úložiska, správu a archiváciu projektovej dokumentácie 1777 +* Kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom, 1778 +* Dodržiavanie metodík projektového riadenia, 1779 +* Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV), 1780 +* Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr 1781 +))) 1782 +|((( 1783 +**Odporúčané kvalifikačné predpoklady** 1784 +)))|((( 1785 +* Certifikácia - Prince 2 1786 +* Certifikácia - PMI PMP 1787 +* Certifikácia - IPMA 1788 +* Certifikát vydaný medzinárodne uznávanou akreditačnou a certifikačnou autoritou. 1789 +))) 1790 + 1791 +|((( 1792 +**Projektová rola:** 1793 +)))|((( 1794 +**~ KĽUČOVÝ POUŽIVATEĽ **(end user) 1795 +))) 1796 +|((( 1797 +**Stručný popis:** 1798 +)))|((( 1799 +* zodpovedný za reprezentáciu záujmov budúcich používateľov projektových produktov alebo projektových výstupov a za overenie kvality produktu. 1800 +* zodpovedný za návrh a špecifikáciu funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, požiadaviek koncových používateľov na prínos systému a požiadaviek na bezpečnosť. 1801 +* Kľúčový používateľ (end user) navrhuje a definuje akceptačné kritériá, je zodpovedný za akceptačné testovanie a návrh na akceptáciu projektových produktov alebo projektových výstupov a návrh na spustenie do produkčnej prevádzky. Predkladá požiadavky na zmenu funkcionalít produktov a je súčasťou projektových tímov 1802 +))) 1803 +|((( 1804 +**Detailný popis rozsahu zodpovednosti, povinností a kompetencií** 1805 +)))|((( 1806 +Zodpovedný za: 1807 + 1808 +* Návrh a špecifikáciu funkčných a technických požiadaviek 1809 +* Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy 1810 +* Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, 1811 +* Špecifikáciu požiadaviek koncových používateľov na prínos systému 1812 +* Špecifikáciu požiadaviek na bezpečnosť, 1813 +* Návrh a definovanie akceptačných kritérií, 1814 +* Vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania) 1815 +* Finálne odsúhlasenie používateľského rozhrania 1816 +* Vykonanie akceptačného testovania (UAT) 1817 +* Finálne odsúhlasenie a akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov 1818 +* Finálny návrh na spustenie do produkčnej prevádzky, 1819 +* Predkladanie požiadaviek na zmenu funkcionalít produktov 1820 +* Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 1821 +* Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu 1822 +))) 1823 + 1824 +|((( 1825 +**Projektová rola:** 1826 +)))|((( 1827 +**~ VLASTNÍK PROCESOV **(biznis vlastník) 1828 +))) 1829 +|((( 1830 +**Stručný popis:** 1831 +)))|((( 1832 +* zodpovedá za proces - jeho výstupy i celkový priebeh poskytnutia služby alebo produktu konečnému užívateľovi. Kľúčová rola na strane zákazníka (verejného obstarávateľa), ktorá schvaľuje biznis požiadavky a zodpovedá za výsledné riešenie, prínos požadovanú hodnotu a naplnenie merateľných ukazovateľov. Úlohou tejto roly je definovať na užívateľa orientované položky (user-stories), ktoré budú zaradzované a prioritizované v produktovom zásobníku. Zodpovedá za priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane DNR z pohľadu analýzy a návrhu riešenia aplikácii IS. 1833 +* zodpovedný za schválenie funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu. Definuje očakávania na kvalitu projektu, kvalitu projektových produktov, prínosy pre koncových používateľov a požiadavky na bezpečnosť. Definuje merateľné výkonnostné ukazovatele projektov a prvkov. Vlastník procesov schvaľuje akceptačné kritériá, rozsah a kvalitu dodávaných projektových výstupov pri dosiahnutí platobných míľnikov, odsúhlasuje spustenie výstupov projektu do produkčnej prevádzky a dostupnosť ľudských zdrojov alokovaných na realizáciu projektu. 1834 +))) 1835 +|((( 1836 +**Detailný popis rozsahu zodpovednosti, povinností a kompetencií** 1837 +)))|((( 1838 +Zodpovedný za: 1839 + 1840 +* Realizáciu dohľadu nad súladom projektových výstupov s požiadavkami koncových používateľov. 1841 +* Spoluprácu pri riešení odpovedí na otvorené otázky a riziká projektu. 1842 +* Posudzovanie, pripomienkovanie, testovanie a protokolárne odsúhlasovanie projektových výstupov v príslušnej oblasti (v biznis procese) po vecnej stránke (najmä procesnej a legislatívnej) 1843 +* Riešenie problémov a požiadaviek v spolupráci s odbornými garantmi, 1844 +* Spoluprácu pri špecifikácii a poskytuje súčinnosť pri riešení zmenových požiadaviek 1845 +* Schválenie funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu z pohľadu používateľov koncového produktu 1846 +* Definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľova požiadaviek na bezpečnosť, 1847 +* Definovanie merateľných výkonnostných ukazovateľov projektov a prvkov, 1848 +* Sledovanie a odsúhlasovanie nákladovosti, efektívnosti vynakladania finančných prostriedkov a priebežné monitorovanie a kontrolu odôvodnenia projektu (BC/CBA) 1849 +* Schválenie akceptačných kritérií, 1850 +* Riešenie problémov používateľov 1851 +* Akceptáciu rozsahu a kvality dodávaných projektových výstupov pri dosiahnutí platobných míľnikov, 1852 +* Vykonanie UX a UAT testovania 1853 +* Odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky, 1854 +* Dostupnosť a efektívne využitie ľudských zdrojov alokovaných na realizáciu projektu, 1855 +* Vykonávanie monitorovania a hodnotenia procesov v plánovaných intervaloch. 1856 +* Poskytovanie vyjadrení k zmenovým požiadavkám, k ich opodstatnenosti a prioritizácii 1857 +* Zisťovanie efektívneho spôsobu riadenia a optimalizácie zvereného procesu, vrátane analyzovanie všetkých vyskytujúcich sa nezhôd, 1858 +* Okrem zvažovaní rizík prevádzkových alebo podporných procesov súčasne vlastník napomáha identifikovať príležitosti, 1859 +* Zlepšovanie a optimalizáciu procesov v spolupráci s ďalšími prepojenými vlastníkmi procesov a manažérom kvality, 1860 +* Odsúhlasenie akceptačných protokolov zmenových konaní 1861 +* Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 1862 +* plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu 1863 +))) 1864 + 1865 +|((( 1866 +**Projektová rola:** 1867 +)))|((( 1868 +**~ MANAŽÉR KYBERNETICKEJ BEZPEČNOSTI (KIB) a IT BEZPEČNOSTI (ITB)** 1869 +))) 1870 +|((( 1871 +**Stručný popis:** 1872 +)))|((( 1873 +* zodpovedá za dodržanie princípov a štandardov na kybernertickú a IT bezpečnosť, za kontrolu a audit správnosti riešenia v oblasti bezpečnosti. 1874 +* koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení. Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti. Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov. Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT. Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti 1875 + 1876 +**PODMIENKY SPRÁVNEHO a EFEKTÍVNEHO VÝKONU ČINNOSTI role Manažér KIB a ITB:** 1877 + 1878 +1. neobmedzený aktívny prístup ku všetkým projektovým dokumentom, nástrojom a výstupom projektu, v ktorých sa opisuje predmet projektu z hľadiska jeho architektúry, funkcií, procesov, manažmentu informačnej bezpečnosti a spôsobov spracúvania dát, ako aj dát samotných. 1879 +1. rola manažér Kybernetickej a IT bezpečnosti si vyžaduje mať sprístupnené všetky informácie o bezpečnostných opatreniach zavádzaných projektom v zmysle: 1880 + 1881 +(% style="margin-left: 40.0px;" %) 1882 +a) § 20 zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov 1883 + 1884 +(% style="margin-left: 40.0px;" %) 1885 +b) ustanovení zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov 1886 +))) 1887 +|((( 1888 +**Detailný popis rozsahu zodpovednosti, povinností a kompetencií** 1889 +)))|((( 1890 +Zodpovedný za: 1891 + 1892 +* špecifikovanie štandardov, princípov a stratégií v oblasti ITB a KIB, 1893 +* ak je projekt primárne zameraný na problematiku ITB a KIB – je priamo zodpovedný za špecifikáciu a analýzu funkčných požiadaviek na ITB a KIB, 1894 +* špecifikovanie požiadaviek na ITB a KIB, kontroluje ich implementáciu v realizovanom projekte, 1895 +* špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia, 1896 +* špecifikovanie funkčných a nefunkčných požiadaviek pre oblasť ITB a KIB, 1897 +* špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy, 1898 +* špecifikovanie požiadaviek na školenia pre oblasť ITB a KIB, 1899 +* špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru pre oblasť ITB a KIB, 1900 +* špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na ITB a KIB, 1901 +* realizáciu posúdenie požiadaviek agendy ITB a KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia 1902 +* špecifikovanie požiadaviek na ITB a KIB, bezpečnostný projekt a riadenie prístupu, 1903 +* špecifikovanie požiadaviek na testovanie z hľadiska ITB a KIB, realizáciu kontroly zapracovania a retestu, 1904 +* špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť ITB a KIB, ako aj v zmysle "best practies", 1905 +* špecifikovanie požiadaviek na dodanie potrebnej dokumentácie súvisiacej s ITB a KIB kontroluje ich implementáciu v realizovanom projekte, 1906 +* špecifikovanie požiadaviek a konzultácie pri návrhu riešenia za agendu ITB a KIB v rámci procesu „Mapovanie a analýza technických požiadaviek - detailný návrh riešenia (DNR)“, 1907 +* špecifikáciu požiadaviek na bezpečnosť IT a KIB v rámci procesu "akceptácie, odovzdania a správy zdroj. kódov“ 1908 +* špecifikáciu akceptačných kritérií za oblasť ITB a KIB, 1909 +* špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom na ITB a KIB, 1910 +* poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť ITB a KIB, 1911 +* získavanie informácií nutných pre plnenie úloh v oblasti ITB a KIB, 1912 +* špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť ITB a KIB, 1913 +* konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dok. z hľadiska ITB a KIB, 1914 +* špecifikáciu požiadaviek na bezpečnostný projekt pre oblasť ITB a KIB, 1915 +* realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezp. projekte za oblasť ITB a KIB 1916 +* realizáciu kontroly zameranú na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí, 1917 +* realizáciu kontroly zameranú realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis rozhraní, správnu identifikácia závislostí, 1918 +* realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť ITB a KIB, 1919 +* realizáciu kontroly zameranú na implementovaný proces v priamom súvise s ITB a KIB, 1920 +* realizáciu kontroly súladu s planou legislatívou v oblasti ITB a KIB (obsahuje aj kontrolu leg. požiadaviek) 1921 +* realizáciu kontroly zameranú zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní a spoločných komponentov a posúdenia z pohľadu bezpečnosti, 1922 +* poskytovanie konzultácií a súčinnosti pre problematiku ITB a KIB, 1923 +* získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti ITB a KIB, 1924 +* aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 1925 +* plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu 1926 +))) 1927 + 1928 += {{id name="projekt_2670_Projektovy_zamer_detailny-10.ODKAZY"/}}10. ODKAZY = 1929 + 1930 +N/A 1931 + 1932 += {{id name="projekt_2670_Projektovy_zamer_detailny-11.PRÍLOHY"/}}11. PRÍLOHY = 1933 + 1934 +Príloha č. 1 Zoznam rizík a závislostí 1935 + 1936 +Príloha č. 2 Katalóg požiadaviek
- Projektovy_team_VZ.png
-
- Autor
-
... ... @@ -1,0 +1,1 @@ 1 +XWiki.jan_medek@pnvz_sk - Veľkosť
-
... ... @@ -1,0 +1,1 @@ 1 +94.2 KB - Obsah
- VZ2.PNG
-
- Autor
-
... ... @@ -1,0 +1,1 @@ 1 +XWiki.jan_medek@pnvz_sk - Veľkosť
-
... ... @@ -1,0 +1,1 @@ 1 +79.4 KB - Obsah
- Confluence.Code.ConfluencePageClass[0]
-
- Id
-
... ... @@ -1,1 +1,1 @@ 1 -15532379 91 +155323793