Version 3.1 by milan_derco on 2024/06/14 11:38

Show last authors
1 **~ **
2
3 **PROJEKTOVÝ ZÁMER**
4
5 **manažérsky výstup I-02**
6
7 **podľa vyhlášky MIRRI č. 401/2023 Z. z.**
8
9 \\
10
11 (% class="wrapped" %)
12 (% class="" %)|(((
13 Povinná osoba
14 )))|(((
15 Národný ústav reumatických chorôb
16 )))
17 (% class="" %)|(((
18 Názov projektu
19 )))|(((
20 Realizácia opatrení kybernetickej a informačnej bezpečnosti Národného ústavu reumatických chorôb
21 )))
22 (% class="" %)|(((
23 Zodpovedná osoba za projekt
24 )))|(((
25 Milan Derco, riaditeľ ústavu
26 )))
27 (% class="" %)|(((
28 Realizátor projektu
29 )))|(((
30 Národný ústav reumatických chorôb
31 )))
32 (% class="" %)|(((
33 Vlastník projektu
34 )))|(((
35 Milan Derco, riaditeľ ústavu
36 )))
37
38 **~ **
39
40 **Schvaľovanie dokumentu**
41
42 (% class="wrapped" %)
43 (% class="" %)|(((
44 Položka
45 )))|(((
46 Meno a priezvisko
47 )))|(((
48 Organizácia
49 )))|(((
50 Pracovná pozícia
51 )))|(((
52 Dátum
53 )))|(((
54 Podpis
55
56 (alebo elektronický súhlas)
57 )))
58 (% class="" %)|(((
59 Schválil
60 )))|(((
61 Milan Derco
62 )))|(((
63 //Národný ústav reumatických chorôb//
64 )))|(((
65 Riaditeľ ústavu
66 )))|(((
67 10.6.2024
68 )))|(((
69 \\
70 )))
71
72 **~ **
73
74 = {{id name="projekt_2710_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.    História DOKUMENTU =
75
76 (% class="wrapped" %)
77 (% class="" %)|(((
78 Verzia
79 )))|(((
80 Dátum
81 )))|(((
82 Zmeny
83 )))|(((
84 Meno
85 )))
86 (% class="" %)|(((
87 Ver.6
88 )))|(((
89 10.6.2024
90 )))|(((
91 Finálna verzia dokumentácie
92 )))|(((
93 \\
94 )))
95
96 **~ **
97
98 = {{id name="projekt_2710_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}2.    ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE =
99
100 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
101
102 \\
103
104 Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky má obsahovať manažérske zhrnutie, rozsah, ciele a motiváciu na realizáciu projektu, zainteresované strany, alternatívy, návrh merateľných ukazovateľov, detailný opis požadovaných projektových výstupov, detailný opis obmedzení, predpokladov, tolerancií a návrh organizačného zabezpečenia projektu, detailný opis rozpočtu projektu a jeho prínosov, náhľad architektúry a harmonogram projektu so zoznamom rizík a závislostí.
105
106 \\
107
108 == {{id name="projekt_2710_Projektovy_zamer_detailny-2.1Použitéskratkyapojmy"/}}2.1       Použité skratky a pojmy ==
109
110 \\
111
112 (% class="wrapped" %)
113 (% class="" %)|(((
114 SKRATKA/POJEM
115 )))|(((
116 POPIS
117 )))
118 (% class="" %)|(((
119 BEZP
120 )))|(((
121 Bezpečnosť/Bezpečnostný
122 )))
123 (% class="" %)|(((
124 EDR
125 )))|(((
126 Endpoint Detection & Response
127 )))
128 (% class="" %)|(((
129 EPP
130 )))|(((
131 Endpoint protection
132 )))
133 (% class="" %)|(((
134 FW
135 )))|(((
136 Firewall
137 )))
138 (% class="" %)|(((
139 HW
140 )))|(((
141 Hardvér
142 )))
143 (% class="" %)|(((
144 IKT
145 )))|(((
146 Informačno-komunikačné technológie
147 )))
148 (% class="" %)|(((
149 IRA
150 )))|(((
151 Interný riadiaci akt
152 )))
153 (% class="" %)|(((
154 IS
155 )))|(((
156 Informačný systém
157 )))
158 (% class="" %)|(((
159 ISVS
160 )))|(((
161 Informačný systém verejnej správy
162 )))
163 (% class="" %)|(((
164 IT
165 )))|(((
166 Informačné technológie
167 )))
168 (% class="" %)|(((
169 KB
170 )))|(((
171 Kybernetická bezpečnosť
172 )))
173 (% class="" %)|(((
174 MKB
175 )))|(((
176 Manažér kybernetickej bezpečnosti
177 )))
178 (% class="" %)|(((
179 NGFW
180 )))|(((
181 Next Generation Firewall
182 )))
183 (% class="" %)|(((
184 NURCH
185 )))|(((
186 Národný ústav reumatických chorôb
187 )))
188 (% class="" %)|(((
189 PZS
190 )))|(((
191 Poskytovateľ zdravotnej starostlivosti
192 )))
193 (% class="" %)|(((
194 RACI
195 )))|(((
196 responsible, accountable, consulted, and informed
197 )))
198 (% class="" %)|(((
199 R OIT
200 )))|(((
201 Riaditeľ odboru IT (vedúci zamestnanec na úseku IT)
202 )))
203 (% class="" %)|(((
204 SIEM
205 )))|(((
206 Security Information and Event Management
207 )))
208 (% class="" %)|(((
209 SOC
210 )))|(((
211 Security Operations Center
212 )))
213 (% class="" %)|(((
214 SPoF
215 )))|(((
216 Single Point of Failure
217 )))
218 (% class="" %)|(((
219 SW
220 )))|(((
221 Softvér
222 )))
223 (% class="" %)|(((
224 UTM
225 )))|(((
226 Unified Threat Management
227 )))
228 (% class="" %)|(((
229 VS
230 )))|(((
231 Verejná správa
232 )))
233
234 \\
235
236 == {{id name="projekt_2710_Projektovy_zamer_detailny-2.2Konvenciepretypypožiadaviek(príklady)"/}}2.2       Konvencie pre typy požiadaviek (príklady) ==
237
238 \\
239
240 **Funkcionálne (používateľské) požiadavky **majú nasledovnú konvenciu:
241
242 **FRxx**
243
244 * U – užívateľská požiadavka
245 * R – označenie požiadavky
246 * xx – číslo požiadavky
247
248 **Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky** majú nasledovnú konvenciu:
249
250 **NRxx**
251
252 * N – nefukčná požiadavka (NFR)
253 * R – označenie požiadavky
254 * xx – číslo požiadavky
255
256 Ostatné typy požiadaviek môžu byť ďalej definované PM.
257
258 **// //**
259
260 = {{id name="projekt_2710_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3.    DEFINOVANIE PROJEKTU =
261
262 \\
263
264 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.1Manažérskezhrnutie"/}}3.1       Manažérske zhrnutie ==
265
266 Projektová dokumentová dokumentácia je koncipovaná s ohľadom na Cieľ a politiky súdržnosti 1 Konkurencieschopnejšia a inteligentnejšia Európa, ŠC RSO1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy (EFRR), opatrenie 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie (Kybernetická a informačná bezpečnosť).
267
268 Jedným zo strategických cieľov koncepcie kybernetickej bezpečnosti schválenej vládou Slovenskej republiky je otvorený, bezpečný a chránený národný kybernetický priestor, ktorý zabezpečí vybudovanie dôvery v spoľahlivosť a bezpečnosť štátu a to najmä kritickej infraštruktúry a komunikačnej infraštruktúry, ako aj istoty, že táto bude plniť svoje funkcie a slúžiť národným záujmom aj v prípade kybernetického útoku. Prostredie poskytovateľov zdravotnej starostlivosti (PZS) ako súčasti verejnej správy je súčasťou kybernetického ekosystému štátu a poskytovania služieb občanom. Kybernetická bezpečnosť IKT prostredia PZS je z pohľadu občana a poskytovaných služieb významnou súčasťou prostredia eGovernmentu s priamym dopadom na práva, poplatky a elektronické služby.
269
270 Projektom sú adresované problémy súčasného stavu vyplývajúce z doterajšieho vývoja IKT Národného ústavu reumatických chorôb, prevádzkových požiadaviek a externých determinantov vývoja budúceho stavu.
271
272 Motivácia a rozsah projektu vyplývajú z analýzy IKT prostredia Národného ústavu reumatických chorôb a prevádzkových udalostí, ktoré korešpondujú s celkovým trendom v subjektoch verejnej správy, a to nedostatočnou úrovňou kybernetickej bezpečnosti vo verejnej správe, obzvlášť v časti PZS. Príčiny aktuálneho stavu vyplývajú z kombinácie interných a externých faktorov. Medzi hlavné možno zaradiť:
273
274 1. Nekoncepčný prístup k problematike kybernetickej bezpečnosti v sektore verejnej správy aj medzi samotnými subjektami VS;
275 1. Nevyhovujúce, nevhodne aplikované alebo neexistujúce bezpečnostné nástroje, technológie alebo opatrenia, ktoré nereflektujú aktuálne požiadavky na kybernetickú bezpečnosť;
276 1. Dlhodobý nedostatok finančných zdrojov alokovaných pre oblasť kybernetickej bezpečnosti;
277 1. Nízka dostupnosť špecialistov na kybernetickú bezpečnosť na pracovnom trhu spojená s nedostatočnou konkurencieschopnosťou sektora VS v porovnaní s komerčným sektorom;
278 1. Nedostatočné povedomie u zamestnancov o kybernetických hrozbách a možných dopadoch kybernetických bezpečnostných incidentov;
279 1. Rýchly vývoj v oblasti kybernetických hrozieb a reaktívne správanie sa subjektov na tieto hrozby.
280
281 \\
282
283 Jednotlivé subjekty verejnej správy a PZS ako jej súčasti si sami zodpovedajú za zabezpečenie primeranej úrovne informačnej a kybernetickej bezpečnosti podľa platnej legislatívy a sú povinné na tieto účely prijímať opatrenia v rámci interných preventívnych činností. Zabezpečenie funkčného bezpečnostného monitoringu je v zodpovednosti každého prevádzkovateľa osobitne, a to až na úroveň interných sietí, serverov, služieb informačných systémov a samotných používateľov. Primárnym cieľom zlepšovania úrovne kybernetickej bezpečnosti je priblížiť sa stavu, v ktorom sú siete a informačné systémy schopné odolávať kybernetickým hrozbám na primeranom stupni spoľahlivosti. Ústav napriek svojim výrazným odborným a finančným limitom je sám zodpovedný za definovanie vlastnej úrovne informačnej a kybernetickej bezpečnosti. Zároveň, zavedenie kvalitných bezpečnostných procesov a technológií si vyžaduje významné personálne a časové nároky.
284
285 Projekt je v súlade s intervenčnou stratégiou programu Slovensko 2021-2027 v nasledovných oblastiach:
286
287 1) súlad projektu so špecifickým cieľom: RSO1.2 (opatrenie 1.2.1)
288
289 2) súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 1.26
290
291 3) súlad s definovanými typmi oprávnených aktivít v rámci výzvy.
292
293 \\
294
295 Aktivita Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti k splneniu KPI „PO095 - Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov“ v počte 1 a „PR017 - Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov“ v počte 50 tým, že sa implementuje do prostredia Národného ústavu reumatických chorôb riešenie  v oblasti, sieťovej a komunikačnej bezpečnosti, kontinuity prevádzky, sieťovej a komunikačnej bezpečnosti, bezpečnosti pri prevádzke informačných systémov a sietí, zaznamenávaní udalostí a monitorovaní, riešení kybernetických bezpečnostných incidentov, hodnotení zraniteľností a bezpečnostné aktualizácie, ochrane proti škodlivému kódu.
296
297 \\
298
299 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2       Motivácia a rozsah projektu ==
300
301 \\
302
303 **Realizované aktivity z množiny oprávnených aktivít výzvy:**
304
305 Národný ústav reumatických chorôb deklaruje v procese realizácie projektu dodať nasledovné aktivity a dodržať tak súlad s vyhláškou NBÚ č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení v znení vyhlášky č. 264/2023 Z. z.:
306
307 1. vytvorenú stratégiu kybernetickej bezpečnosti,
308 1. vytvorené bezpečnostné politiky kybernetickej bezpečnosti,
309 1. vykonanú inventarizáciu aktív, klasifikáciu informácií a kategorizáciu sietí a informačných systémov,
310 1. realizovanú analýzu rizík a analýzu dopadov spolu, vrátane riadenia rizík.
311
312 \\
313
314 Národný ústav reumatických chorôb má vypracovaný dokument bezpečnostnej politiky kybernetickej bezpečnosti. V zmysle samohodnotenia prevádzkovateľa základnej služby (ústavu) vykonanej manažérom kybernetickej bezpečnosti bola konštatovaná vzájomne aktívna komunikácia a prístup medzi manažérom KB a štatutárom ústavu, no s výsledkom čiastočne naplnenej stratégie KB a jej cieľov.
315
316 \\
317
318 **Realizované podaktivity z množiny oprávnených podaktivít výzvy:**
319
320 1. Ochrana proti škodlivému kódu
321 1. Implementácia centralizovaného systému riešenia ochrany pred škodlivým kódom s pravidelným monitorovaním vrátane detekcie inštalácie nelegálneho obsahu alebo škodlivého softvéru prostredníctvom automatizovaných nástrojov;
322 1. Sieťová a komunikačná bezpečnosť
323 1. Zavedenie bezpečnostných opatrení na bezpečné mobilné pripojenie do siete a vzdialený prístup, napríklad implementáciou dvojfaktorovej autentizácie alebo kryptografických prostriedkov;
324 1. Realizácia/aktualizácia segmentácie sietí v súlade s pravidlami klasifikácie a kategorizácie;
325 1. Implementácia automatizovaného nástroja na identifikáciu neoprávnených sieťových spojení na hranici s vonkajšou sieťou, na blokovanie neoprávnených spojení, na monitorovanie bezpečnosti, na detekciu prienikov a prevenciu prienikov identifikáciou nezvyčajných mechanizmov útokov alebo proaktívneho blokovania škodlivej sieťovej prevádzky a ďalších povinností alebo vo forme funkcionalít, prípadne licencií iných už existujúcich nástrojov.
326 1. Kontinuita prevádzky
327 1. Implementácia systému zálohovania;
328
329 \\
330
331 (% class="wrapped" %)
332 (% class="" %)|(((
333 **P.č.**
334 )))|(((
335 **Názov hodnotiaceho kritéria**
336 )))|(((
337 **Parametre v projekte**
338 )))|(((
339 **Zdroj**
340 )))
341 (% class="" %)|(((
342 1.
343 )))|(((
344 Miera rizík ohrozujúcich úspešnú realizáciu projektu
345 )))|(((
346 V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
347 )))|(((
348 viď príloha č. 1 projektového zámeru I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI.xlsx, ktorý tvorí aj prílohu ŽoNFP.
349 )))
350 (% class="" %)|(((
351 2.
352 )))|(((
353 Administratívne, odborné a prevádzkové kapacity žiadateľa
354 )))|(((
355 Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti. Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia.
356 )))|(((
357 Informácie o projektovom tíme sú uvedené v kapitole 9 projektového zámeru.
358
359 Prílohou ŽoNFP sú:
360
361 - Životopisy členov projektového tímu
362 )))
363 (% class="" %)|(((
364 3.
365 )))|(((
366 Miera oprávnenosti výdavkov projektu.
367 )))|(((
368 Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy 8 Výzvy, ktorá definuje oprávnené podaktivity.
369 )))|(((
370 V rámci projektu budú realizované nasledovné oprávnené podaktivity:
371
372 \\
373
374 -           Ochrana proti škodlivému kódu
375
376 -           Sieťová a komunikačná bezpečnosť
377
378 -           Kontinuita prevádzky
379
380 \\
381
382 Ceny jednotlivých výdavkov premietnutých do rozpočtu boli získané na základe prieskumov trhu.
383 )))
384 (% class="" %)|(((
385 4.
386 )))|(((
387 Dôležitosť kybernetickej bezpečnosti u žiadateľa a potenciálny dopad kybernetických incidentov.
388 )))|(((
389 V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ ÚROVNI uvedenej v prílohe 2 Výzvy boli identifikované jednotlivé kategórie.
390 )))|(((
391 § 24 ods. 2 písm. a) – kategória: III.
392
393 § 24 ods. 2 písm. b) a c) – kategória: III.
394
395 § 24 ods. 2 písm. d) – kategória: III.
396
397 §24 ods. 2 písm. e) – kategória: II,
398 )))
399
400 \\
401
402 (% class="wrapped" %)
403 (% class="" %)|(((
404 **Dopad kybernetického bezpečnostného incidentu v závislosti**
405 )))|(((
406 **Kategória**
407 )))|(((
408 **Vysvetlenie**
409 )))
410 (% class="" %)|(((
411 § 24 ods. 2 písm. a) zákona 69/2018 Z.z.
412
413 Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostným incidentom.
414 )))|(((
415 III.
416 )))|(((
417 Počet interných zamestnancov:
418
419 50
420
421 Počet klientov:
422
423 Vzhľadom na celonárodný charakter ústavu je obslužnosť tvorená celou populáciou SR 5 424 687 obyvateľov (zdroj Štatistický úrad k 31.12.2023)
424
425 Celkom dotknutých osôb: 5 424 737
426 )))
427 (% class="" %)|(((
428 § 24 ods. 2 písm. b) zákona 69/2018 Z.z.
429
430 Dĺžka trvania kybernetického bezpečnostného incidentu (čas pôsobenia kybernetického bezpečnostného incidentu)
431
432 a/alebo
433
434 § 24 ods. 2 písm. c) zákona
435
436 Geografické rozšírenie kybernetického bezpečnostného incidentu.
437 )))|(((
438 III.
439 )))|(((
440 Národný ústav reumatických chorôb má 4 ISVS, ktoré sú technicky realizované pre účely základnej služby. V prípade kybernetického incidentu predpokladáme nedostupnosť IS na 10 pracovných dní (sedem a pol hodiny), čo by v praxi znamenalo obmedzenie alebo narušenie prevádzky základnej služby v rozsahu 3750 hodín z pohľadu zamestnancov, nedostupnosť základnej služby pre obyvateľov ústavu a právnické osoby v celkovom rozsahu 1 627 421 100 (4x10x7,5x5 424 737) (10 dní, 8 pracovných hodín).
441 )))
442 (% class="" %)|(((
443 § 24 ods. 2 písm. d) zákona 69/2018 Z.z.
444
445 Stupeň narušenia fungovania základnej služby.
446 )))|(((
447 III.
448 )))|(((
449 Incident spôsobí úplnú nedostupnosť druhu služby, pre ktorú nie je možné zabezpečiť náhradné riešenie. V prípade nefunkčnosti informačných systémov nie je k dispozícii náhradné riešenie.
450 )))
451 (% class="" %)|(((
452 § 24 ods. 2 písm. e) zákona 69/2018 Z.z.
453
454 Rozsah vplyvu kybernetického bezpečnostného incidentu na hospodárske alebo spoločenské činnosti štátu.
455 )))|(((
456 II.
457 )))|(((
458 V prípade nefunkčnosti budú zasiahnutí zamestnanci ústavu, občania a podnikateľské subjekty, či iné organizácie. Incident môže spôsobiť hospodársku stratu alebo hmotnú škodu najmenej jednému užívateľovi viac ako 1 000 000 eur, či narušenie verejného poriadku, alebo verejnej bezpečnosti vo významnej časti Slovenskej republiky.
459 )))
460
461 \\
462
463 \\
464
465 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.3Zainteresovanéstrany/Stakeholderi"/}}3.3       Zainteresované strany/Stakeholderi ==
466
467 (% class="wrapped" %)
468 (% class="" %)|(((
469 ID
470 )))|(((
471 AKTÉR / STAKEHOLDER
472 )))|(((
473 SUBJEKT
474
475 (názov / skratka)
476 )))|(((
477 ROLA
478
479 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
480 )))|(((
481 Informačný systém
482
483 (MetaIS kód a názov ISVS)
484 )))
485 (% class="" %)|(((
486 1.
487 )))|(((
488 Ministerstvo investícií, regionálneho rozvoja a informatizácie SR
489 )))|(((
490 MIRRI
491 )))|(((
492 Orgán vedenia
493 )))|(((
494 Isvs_63 MetaIS
495 )))
496 (% class="" %)|(((
497 2.
498 )))|(((
499 Občan / podnikateľ
500 )))|(((
501 G2B/G2C
502 )))|(((
503 Konzument elektronických služieb
504 )))|(((
505 \\
506 )))
507 (% class="" %)|(((
508 3.
509 )))|(((
510 Zamestnanec ústavu
511 )))|(((
512 G2E
513 )))|(((
514 Spracovateľ elektronických služieb
515 )))|(((
516 \\
517 )))
518 (% class="" %)|(((
519 4.
520 )))|(((
521 Ústav
522 )))|(((
523 OVM PZS Národný ústav reumatických chorôb
524 )))|(((
525 Orgán riadenia v roli prijímateľa
526 )))|(((
527 ISVS a infraštruktúra
528 )))
529
530 \\
531
532 \\
533
534 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.4Cieleprojektu"/}}3.4       Ciele projektu ==
535
536 \\
537
538 (% class="wrapped" %)
539 (% class="" %)|(((
540 ID
541 )))|(((
542 \\
543
544 \\
545
546 Názov cieľa
547 )))|(((
548 Názov strategického cieľa
549 )))|(((
550 Spôsob realizácie strategického cieľa
551 )))
552 (% class="" %)|(((
553 ID01
554 )))|(((
555 RSO 1.2, kat. MRR,
556 )))|(((
557 Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
558 )))|(((
559 Komplexné zvýšenie úrovne kybernetickej bezpečnosti implementáciou aplikačného a technologického vybavenia.
560 )))
561
562 **~ **
563
564 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.5Merateľnéukazovatele(KPI)"/}}3.5       Merateľné ukazovatele (KPI) ==
565
566 Žiadateľ je povinný stanoviť cieľové hodnoty merateľných ukazovateľov projektu pre každú vybranú hlavnú aktivitu projektu, špecifický cieľ a kategóriu regiónu osobitne v závislosti od výberu príkladov oprávnených hlavných aktivít projektu.
567
568 \\
569
570 (% class="wrapped" %)
571 (% class="" %)|(((
572 ID
573 )))|(((
574 \\
575
576 \\
577
578 ID/Názov cieľa
579 )))|(((
580 Názov
581 ukazovateľa (KPI)
582 )))|(((
583 Popis
584 ukazovateľa
585 )))|(((
586 Merná jednotka
587 \\
588 )))|(((
589 AS IS
590 merateľné hodnoty
591 (aktuálne)
592 )))|(((
593 TO BE
594 Merateľné hodnoty
595 (cieľové hodnoty)
596 )))|(((
597 Spôsob ich merania
598 )))|(((
599 Pozn.
600 )))
601 (% class="" %)|(((
602 ID01
603 )))|(((
604 Výstup PO095 / PSKPSOI12
605 )))|(((
606 Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov
607 )))|(((
608 Počet verejných inštitúcií, ktoré sú podporované za účelom rozvoja a  modernizácie kybernetických služieb, produktov, procesov a zvyšovania vedomostnej úrovne napríklad v kontexte opatrení smerujúcich k elektronickej bezpečnosti verejnej správy.
609 )))|(((
610 Počet verejných inštitúcií
611 )))|(((
612 0
613 )))|(((
614 1
615 )))|(((
616
617 Identifikácia počtu realizácie opatrení KIB pre inštitúciu – splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS
618 )))|(((
619 ...
620 )))
621 (% class="" %)|(((
622 ID02
623 )))|(((
624 Výsledok PR017 / PSKPRCR11
625 )))|(((
626 PR017 / PSKPRCR11 - Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
627 )))|(((
628 Ukazovateľ PR017 uvádza počet všetkých zamestnancov Národného ústavu reumatických chorôb, ktorí budú primárnou skupinou používateľov nových/vylepšených produktov a procesov realizovaných v rámci projektu
629 )))|(((
630 používatelia / rok
631 )))|(((
632 0
633 )))|(((
634 150
635 )))|(((
636 Sumarizácia počtu používateľov nových a vylepšených digitálnych služieb – bude určené počtom prístupov, Databázou používateľov v oblasti KIB.
637
638 V prípade Národného ústavu reumatických chorôb ide o počet zamestnancov, ktorí využívajú IS Národného ústavu reumatických chorôb alebo akékoľvek elektronické zariadenia v správe Národného ústavu reumatických chorôb SR.
639
640 Čas plnenia merateľného ukazovateľa projektu:
641
642 v rámci udržateľnosti projektu
643 )))|(((
644 PR017 / PSKPRCR11 - Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
645 )))
646
647 \\
648
649 \\
650
651 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.6Špecifikáciapotriebkoncovéhopoužívateľa"/}}3.6       Špecifikácia potrieb koncového používateľa ==
652
653 Realizáciou projektu sa rieši zvýšenie úrovne zabezpečenia informačných systémov v prostredí verejnej správy. Projektom sa neimplementujú žiadne koncové služby pre obyvateľov a podnikateľov, ani koncové služby pre zamestnancov verejnej správy. Zmeny implementované projektom spočívajú v riadení bezpečnostných politík, obnovy IKT vybavenia a zmeny backendových procesov. Z tohto dôvodu nie je potrebné definovať potreby koncového používateľa samostatným používateľským prieskumom. Vyššie uvedené rozširovanie a doplnenie služieb bezpečnostného monitoringu bude poskytované aj organizáciám v zriaďovateľskej pôsobnosti žiadateľa. Zo zvýšeného zabezpečenia IKT prostredia Národného ústavu reumatických chorôb budú priamo profitovať subjekty využívajúce elektronické služby PZS, ktorú budú bezpečnejšie a zároveň bude zabezpečená ich vysoká dostupnosť.
654
655 .
656
657 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.7Rizikáazávislosti"/}}3.7       Riziká a závislosti ==
658
659 \\
660
661 Riziká a závislostí sú spracované v Prílohe č. 1 – Zoznam RIZÍK a ZÁVISLOSTI.
662
663 \\
664
665 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.8Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}3.8       Stanovenie alternatív v biznisovej vrstve architektúry ==
666
667 \\
668
669 V rámci biznisovej vrstvy architektúry sme porovnávali variantné alternatívy riešenia súčasného stavu. Na základe identifikovaného rozsahu problému v projektovom zámere boli stanovené 3 rôzne riešenia. Ako najefektívnejšia bola vybraná Alternatíva č. 2, taká, ktorá pokrýva procesy a požiadavky všetkých stakeholderov a k oblasti kybernetickej bezpečnosti v N pristupuje v takej granularite, ktorá zodpovedá hodnote chránených aktív.
670
671 // [[image:attach:image-2024-6-14_11-22-58.png||height="250"]]//
672
673 // //
674
675 Alternatíva 1 spočíva v tom, že by neboli prijaté žiadne zmeny v oblasti monitoringu, spracovania a vyhodnocovania údajov z pohľadu kybernetickej bezpečnosti a realizácie preventívnych opatrení. V súčasnom stave by to znamenalo nedostatočné poznanie komunikácie v infraštruktúrnom prostredí ústavu, kumulovanie rizika vzniku bezpečnostného incidentu, tvorbu investičného dlhu na IKT a ohrozenie budúcej funkčnosti zdravotníckych systémov, či poskytovania služieb občanom.
676
677 \\
678
679 Alternatíva 2 spočíva v simultánnom nasadení viacerých softvérových a hardvérových nástrojov na plošné zvýšenie úrovne kybernetickej bezpečnosti v krátkodobom časovom horizonte. Nakoľko je softvérové, hardvérové a infraštruktúrne prostredie z hľadiska KB bezpečné len do takej miery, do akej je zabezpečená jeho najzraniteľnejšia časť, považujeme centrálne plánovaný a komplexný prístup za najefektívnejší ako na biznis, aplikačnej aj technologickej vrstve.
680
681 \\
682
683 Alternatíva 3 spočíva v tom, že by nedošlo k zásadným skokovým zmenám v oblasti zberu, spracovania a vyhodnocovania bezpečnostných údajov a v oblasti preventívnych opatrení, rýchlosti detekcie a riešenia incidentov. Avšak jednotlivé riešenia, nástroje a technológie by boli budované postupne a agendy v oblasti KB a jednotlivé oblasti by boli zefektívňované postupnými krokmi, viacerými projektami rozloženými v čase.
684
685 \\
686
687 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.9Multikriteriálnaanalýza"/}}3.9       Multikriteriálna analýza ==
688
689 \\
690
691 Výber alternatív prebieha prostredníctvom MCA zostavenej na základe kapitoly Motivácia a rozsah projektu, ktorá obsahuje ciele stakeholderov, ich požiadavky a obmedzenia pre dosiahnutie uvedených cieľov. Niektoré (nie všetky) kritériá, môžu byť označené ako KO kritériá. KO kritériá označujú biznis požiadavky na riešenie, ktoré sú z hľadiska rozsahu identifikovaného problému a motivácie nevyhnutné pre riešenie problému a všetky akceptovateľné alternatívy ich tak musia naplniť. Alternatívy, ktoré nesplnia všetky KO kritériá, môžu byť vylúčené z ďalšieho posudzovania. KO kritériá nesmú byť technologické (preferovať jednu formu technologickej implementácie voči druhej)
692
693 \\
694
695 Spracovanie MCA
696
697 (% class="wrapped" %)
698 (% class="" %)|(((
699 **// //**
700 )))|(((
701 KRITÉRIUM
702 )))|(((
703 ZDÔVODNENIE KRIÉRIA
704 )))|(((
705 STAKEHOLDER
706
707 MIRRI
708 )))|(((
709 STAKEHOLDER
710
711 G2B/G2C
712 )))|(((
713 STAKEHOLDER
714
715 G2E
716 )))|(((
717 STAKEHOLDER
718
719 PZS
720 )))
721 (% class="" %)|(% rowspan="4" %)(((
722 BIZNIS VRSTVA
723
724 // //
725 )))|(((
726 Kritérium A (KO) Nasadenie firewall do celého prostredia infraštruktúry
727 )))|(((
728 Nasadenie nového firewallu tak, aby chránil celé prostredie, nie len jeho vybranú časť.
729 )))|(((
730 X
731 )))|(((
732 \\
733 )))|(((
734 \\
735 )))|(((
736 \\
737
738 \\
739
740 X
741 )))
742 (% class="" %)|(((
743 Kritérium B
744
745 Plošné zabezpečenie prostredia bez SPoF
746 )))|(((
747 Komplexné zlepšenie ochrany bez vytvorenia rizikovej oblasti s vysokou zraniteľnosťou.
748 )))|(((
749 X
750 )))|(((
751 \\
752 )))|(((
753 \\
754 )))|(((
755 \\
756
757 \\
758
759 X
760 )))
761 (% class="" %)|(((
762 Kritérium C
763
764 Zabezpečenie zvýšenia úrovne KB nad HW aj SW časťou infraštruktúry
765 )))|(((
766 Zvýšenie úrovne KB je potrebné realizovať holisticky bez preferencie jednotlivých prostredí.
767 )))|(((
768 X
769 )))|(((
770 \\
771 )))|(((
772 \\
773 )))|(((
774 \\
775
776 \\
777
778 X
779 )))
780 (% class="" %)|(((
781 Kritérium D
782
783 Kontinuálne poskytovanie elektronických služieb s vysokou dostupnosťou
784 )))|(((
785 Implementácia projektu bez narušenia poskytovania elektronických služieb.
786 )))|(((
787 \\
788 )))|(((
789 X
790 )))|(((
791 X
792 )))|(((
793 \\
794
795 \\
796
797 X
798 )))
799
800 \\
801
802 Vyhodnotenie MCA
803
804 (% class="wrapped" %)
805 (% class="" %)|(((
806 Zoznam kritérií
807 )))|(((
808 Alternatíva
809
810 1
811 )))|(((
812 Spôsob
813
814 dosiahnutia
815 )))|(((
816 Alternatíva 2
817 )))|(((
818 Spôsob
819
820 dosiahnutia
821 )))|(((
822 Alternatíva
823
824 3
825 )))|(((
826 Spôsob dosiahnutia
827 )))
828 (% class="" %)|(((
829 Kritérium A
830 )))|(((
831 Nie
832 )))|(((
833 N/A
834 )))|(((
835 Áno
836 )))|(((
837 Systematické a plošné zvýšenie úrovne KB zahŕňa rozšírenie Firewallu na všetky aktíva.
838 )))|(((
839 Áno
840 )))|(((
841 V alternatíve 3 sa síce implementujú všetky navrhované nástroje, ale sú neefektívne rozložené v čase
842 )))
843 (% class="" %)|(((
844 Kritérium B
845 )))|(((
846 Nie
847 )))|(((
848 N/A
849 )))|(((
850 Áno
851 )))|(((
852 Systematické a plošné zvýšenie úrovne KB eliminuje riziko vzniku nepomerne zraniteľnej časti aktív.
853 )))|(((
854 Nie
855 )))|(((
856 N/A
857 )))
858 (% class="" %)|(((
859 Kritérium C
860 )))|(((
861 Nie
862 )))|(((
863 N/A
864 )))|(((
865 Áno
866 )))|(((
867 Systematické a plošné zvýšenie úrovne KB vychádza z pokrytia SW aj HW časti aktív.
868 )))|(((
869 Nie
870 )))|(((
871 N/A
872 )))
873 (% class="" %)|(((
874 Kritérium D
875 )))|(((
876 Nie
877 )))|(((
878 N/A
879 )))|(((
880 Áno
881 )))|(((
882 Systematické a plošné zvýšenie úrovne KB vytvorí základný predpoklad pre neohrozenie poskytovania elektronických služieb.
883 )))|(((
884 Čiastočne
885 )))|(((
886 Vzhľadom na rizikový harmonogram vyplývajúci z povahy alternatívy nemožno výpadok služieb vylúčiť.
887 )))
888
889 \\
890
891 // //
892
893 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.10Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}3.10    Stanovenie alternatív v aplikačnej vrstve architektúry ==
894
895 \\
896
897 Alternatívy na úrovni aplikačnej architektúry reflektujú alternatívy vypracované na základe „nadradenej" architektonickej biznis vrstvy, pričom vďaka uplatneniu nasledujúcich princípov aplikačná vrstva architektúry dopĺňa informácie k alternatívam stanoveným pomocou biznis architektúry. Alternatíva 1 nerieši problémy definované pre východiskovú situáciu, Alternatíva 3 vytvára predpoklad naručenia kontinuity poskytovania elektronických služieb a súvisiacej zdravotnej starostlivosti ako aj predpoklady zraniteľnosti prostredia v podobe SPoF. Ako najvýhodnejšiu z danej analýzy považujeme Alternatívu 2. Výber Aplikačnej architektúry reflektuje výber nadradenej biznis architektúry.
898
899 \\
900
901 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.11Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}3.11    Stanovenie alternatív v technologickej vrstve architektúry ==
902
903 \\
904
905 Výber alternatívy na úrovni technologickej a bezpečnostnej vrstvy architektúry kopíruje výber alternatívy č. 2 na základe MCA. Riešenie predstavuje minimálny rozsah technologického a softvérového zlepšenia prostredia pre splnenie predpokladov kybernetického auditu a zabezpečenie dostatočnej ochrany prostredia s ohľadom na hodnotu chránených aktív.
906
907 = {{id name="projekt_2710_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}4.    POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) =
908
909 \\
910
911 Dokumenty a metodické materiály vytvorené v oblasti bezpečnosti informačných technológií verejnej správy pre minimálne bezpečnostné opatrenia kategórie II. v súlade so Zákonom č. 95/2019 Z. z. o ITVS a zároveň so Zákonom č. 69/2018 Z. z. o KB a prislúchajúcich vyhlášok. Rozvetvené okruhy zákonmi požadovaných dokumentácií, ktoré budú po nasadení projektu aktualizované:
912
913 \\
914
915 Oblasť organizácia kybernetickej bezpečnosti:
916
917 * Bezpečnostná stratégia kybernetickej bezpečnosti (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
918 * Smernica - Bezpečnostná politika kybernetickej bezpečnosti a informačnej bezpečnosti redukovaná, TYP B (tzv. veľká politika, analytický vstup pre danú kategóriu), (Klasifikačný stupeň Interné),
919 * Štatút bezpečnostného výboru, rokovací poriadok.
920
921 \\
922
923 Oblasť aktíva:
924
925 * Smernica pre klasifikáciu informačných aktív, informácií a kategorizáciu sietí a informačných systémov, 5 príloh (Klasifikačný stupeň Interné),
926 * Metodika pre klasifikáciu informačných aktív, informácií a kategorizáciu sietí a informačných systémov (Klasifikačný stupeň Interné).
927
928 \\
929
930 Oblasť incidenty:
931
932 * Smernica - Riešenie bezpečnostných incidentov, 2 prílohy (Klasifikačný stupeň Interné),
933 * Metodika - Riešenie bezpečnostných incidentov (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení zamestnanci pre riešenie bezpečnostných incidentov (vybraní administrátori, bezpečnostní špecialisti, audit, poverené ext. subjekty pre riešenie KBI).
934
935 \\
936
937 Oblasť Riadenie bezpečnosti prevádzky IS a IT, riadenie bezpečnosti sietí
938
939 * Smernica - Pravidlá pre používanie informačných systémov a služieb (Klasifikačný stupeň Interné).
940 * Smernica riadenie prístupových práv (Klasifikačný stupeň Interné), Prílohy vzory a formuláre pre schválenie prístupových práv a nástupné a výstupné formuláre zamestnanca a administrátora a pod.,
941 * Vzor RACI matica (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci, Poverení vybraní zamestnanci RĽZ/HR),
942 * Smernica správa a prevádzka informačných systémov a služieb, 2 prílohy redukovaná, TYP B (pohľad administrátora, Klasifikačný stupeň Interné),
943 * Smernica pre riadenie zmien (Klasifikačný stupeň Interné).
944
945 \\
946
947 Oblasť tretie strany:
948
949 * Smernica riadenie tretích strán (smernica pre zamestnancov, Klasifikačný stupeň Interné),
950 * Smernica požiadavky pre tretie strany (smernica pre dodávateľov a zamestnancov zazmluvnených tretích strán, táto Smernica sa po úprave – spresnení požiadaviek na bezpečnosť oboma zmluvnými stranami - špecifikuje ako príloha ku Zmluve o zabezpečení plnenia bezpečnostných opatrení, Klasifikačný stupeň Interné),
951 * Vzor zmluvy pre tretie strany podľa ZoKB Zmluva o zabezpečení plnenia bezpečnostných opatrení (táto zmluva buď nie je predmetom zverejnenia na CRZ, alebo jej príloha/prílohy týkajúce sa špecifických bezpečnostných opatrení (napr. vychádzajúcich z metodiky pre riadenie cloudových služieb, metodiky pre SSDLC, resp. smernice Požiadavky pre tretie strany (viď. vyššie)) sa nezverejňuje.
952
953 \\
954
955 Oblasť riadenie rizík:
956
957 * Smernica Riadenie bezpečnostných rizík (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
958 * Metodika Riadenie bezpečnostných rizík (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
959 * Metodika Riadenie bezpečnostných rizík tretích strán (Klasifikačný stupeň Chránené, okruh oprávnených osôb), riadenie bezpečnostných rizík tretích strán, dotazník pre tretie strany (Klasifikačný stupeň Chránené, okruh oprávnených osôb).
960
961 \\
962
963 Oblasť špecifické (riadenie súladu a audit):
964
965 * Smernica - Riadenie súladu a audit (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
966 * Audit checklist redukovaný, TYP B (Kontrolné checklisty pre jednotlivé prípady, s ktorými sa pracuje pri vyhodnocovaní plnenia bezpečnostných opatrení – či už v rámci prostredia verejného obstarávateľa, alebo vyhodnocovania plnenia požiadaviek tretími stranami a pod., Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, zamestnanci OIT, BEZP Výbor, Poverení riadiaci zamestnanci).
967
968 \\
969
970 = {{id name="projekt_2710_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}5.    NÁHĽAD ARCHITEKTÚRY =
971
972 Služby a funkcie uvedené v tejto kapitole poskytujú z dôvodu, že sa jedná o projekt kybernetickej bezpečnosti len základné informácie a základný architektonický rámec riešenia, ktoré by malo byť implementované projektom. Budúce riešenie zabezpečenia informačnej a kybernetickej bezpečnosti sa bude skladať najmä z nasledovných funkcií a realizovaných činností:
973
974 \\
975
976 **Ochrana proti škodlivému kódu**
977
978 * Implementácia centralizovaného systému ochrany pred škodlivým kódom s monitorovaním detekcie inštalácie nelegálneho obsahu, vrátane automatizovaných nástrojov na detekciu škodlivej komunikácie na koncových staniciach a serveroch - Implementácia a konfigurácia EDR/XDR/MDR riešenia na všetky existujúce koncové stanice a servery vrátane správy administrácie nasadeného systému.
979
980 **Sieťová a komunikačná bezpečnosť**
981
982 * Multifaktorové overovania vzdialených prístupov (2FA) do internej infraštruktúry pre dodávateľov a pre interných zamestnancov. Predmetom projektu bude implementácia bezpečnej perimetrovej ochrany, ktorá zabezpečí jednoduché nasadenie multifaktorového overovania vzdialených prístupov a taktiež reporting externých prístupov do siete za dlhšie obdobie.
983 * Návrh a konfigurácia segmentácie siete s prihliadnutím primárne na bezpečnosť a kategorizáciu využívaných informačných systémov. Obstaranie lokálnych sieťových prvkov pre tie časti siete, v ktorých nie je možné implementovať segmentáciu na v súčasnosti využívaných lokálnych prepínačoch.
984 * Nástroj na orchestráciu bezpečnostných nástrojov, sledovanie a detekciu prevádzky, platforma na správu logov, analýzu a reportovanie, ktorá poskytuje organizáciám orchestráciu, automatizáciu a reakciu z jedného miesta pre zjednodušené bezpečnostné operácie, proaktívnu identifikáciu a nápravu rizík a kompletnú viditeľnosť celého povrchu útoku.
985
986 **Kontinuita prevádzky**
987
988 * Zálohovacie systémy – diskové polia, nástroj na zálohovanie - Implementácia zabezpečeného systému zálohovania za účelom zabezpečenia kópie dôležitých systémov a dát v prípade zlyhania alebo zničenia primárnej serverovne. Systém zálohovania by mal mať ochranu pred zmazaním a prepísaním uložených dát a mal by uchovávať zálohy v šifrovanej podobe.
989
990 \\
991
992 Náhľad aplikačnej to be vrstvy architektúry
993
994 [[image:attach:image-2024-6-14_11-23-24.png||height="250"]]
995
996 Náhľad technologickej to be vrstvy architektúry
997
998 [[image:attach:image-2024-6-14_11-23-35.png||height="400"]]
999
1000 \\
1001
1002 Aplikačné prostredie z pohľadu informačných systémov verejnej správy Národného ústavu reumatických chorôb pozostáva z nasledovných komponentov:
1003
1004 (% class="wrapped" %)
1005 (% class="" %)|(((
1006 **Kód ISVS **//(z MetaIS)//
1007 )))|(((
1008 **Názov ISVS**
1009 )))|(((
1010 **Modul ISVS**
1011
1012 //(zaškrtnite ak ISVS je modulom)//
1013 )))|(((
1014 **Stav IS VS**
1015 )))|(((
1016 **Typ IS VS**
1017 )))|(((
1018 **Kód nadradeného ISVS**
1019
1020 //(v prípade zaškrtnutého checkboxu pre modul ISVS)//
1021 )))
1022 (% class="" %)|(((
1023 isvs_14333
1024 )))|(((
1025 NIS FONS
1026 )))|(((
1027
1028 )))|(((
1029 Prevádzkovaný a plánujem rozvoj
1030 )))|(((
1031 Agendový
1032 )))|(((
1033 N/A
1034 )))
1035 (% class="" %)|(((
1036 isvs_14334
1037 )))|(((
1038 NIS MEDEA
1039 )))|(((
1040
1041 )))|(((
1042 Prevádzkovaný a plánujem rozvoj
1043 )))|(((
1044 Agendový
1045 )))|(((
1046 N/A
1047 )))
1048 (% class="" %)|(((
1049 isvs_14335
1050 )))|(((
1051 winLSS
1052 )))|(((
1053
1054 )))|(((
1055 Prevádzkovaný a neplánujem rozvoj
1056 )))|(((
1057 Agendový
1058 )))|(((
1059 N/A
1060 )))
1061 (% class="" %)|(((
1062 isvs_14336
1063 )))|(((
1064 Účtovníctvo
1065 )))|(((
1066
1067 )))|(((
1068 Prevádzkovaný a neplánujem rozvoj
1069 )))|(((
1070 Ekonomický a administratívny chod inštitúcie
1071 )))|(((
1072 N/A
1073 )))
1074 (% class="" %)|(((
1075 isvs_14337
1076 )))|(((
1077 Vema personalistika
1078 )))|(((
1079
1080 )))|(((
1081 Prevádzkovaný a plánujem rozvoj
1082 )))|(((
1083 Ekonomický a administratívny chod inštitúcie
1084 )))|(((
1085 N/A
1086 )))
1087 (% class="" %)|(((
1088 isvs_14338
1089 )))|(((
1090 Webový portál
1091 )))|(((
1092
1093 )))|(((
1094 Prevádzkovaný a plánujem rozvoj
1095 )))|(((
1096 Prezentačný
1097 )))|(((
1098 N/A
1099 )))
1100
1101 // //
1102
1103 == {{id name="projekt_2710_Projektovy_zamer_detailny-5.1Prehľade-Governmentkomponentov"/}}5.1       Prehľad e-Government komponentov ==
1104
1105 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.1Prehľadkoncovýchslužieb–budúcistav:"/}}5.1.1       Prehľad koncových služieb – budúci stav: ===
1106
1107 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na koncové služby.
1108
1109 \\
1110
1111 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.2Prehľadbudovaných/rozvíjanýchISVSvprojekte–budúcistav:"/}}5.1.2       Prehľad budovaných/rozvíjaných ISVS v projekte – budúci stav: ===
1112
1113 Vzhľadom na charakter a rozsah projektu nebudú budované ani rozvíjané informačné systémy ako také. Budú nepriamo rozvíjané implementáciou licenčných riešení s pozitívnym dopadom na úroveň kybernetickej bezpečnosti a prevádzku systémov poskytovateľa základnej služby.
1114
1115 \\
1116
1117 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.3Prehľadbudovanýchaplikačnýchslužieb–budúcistav:"/}}5.1.3       Prehľad budovaných aplikačných služieb – budúci stav: ===
1118
1119 Vzhľadom na charakter a rozsah projektu nebudú budované aplikačné služby ako také. Počas realizácie projektu bude dopĺňaná hardvérová infraštruktúra poskytovateľa základnej služby ako aj doplnené licenčné proprietárne softvéry s pozitívnym dopadom na úroveň kybernetickej bezpečnosti a prevádzku systémov poskytovateľa základnej služby.
1120
1121 \\
1122
1123 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.4PrehľadintegráciiISVSnaspoločnéISVS[1]aISVSinýchOVMaleboIStretíchstrán"/}}5.1.4       Prehľad integrácii ISVS na spoločné ISVS[[^^**~[1~]**^^>>path:#_ftn1||name="_ftnref1" shape="rect"]] a ISVS iných OVM alebo IS tretích strán ===
1124
1125 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na integrácie na spoločné ISVS či ISVS iných OVM a tretích strán.
1126
1127 \\
1128
1129 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.5Aplikačnéslužbynaintegráciu"/}}5.1.5       Aplikačné služby na integráciu ===
1130
1131 \\
1132
1133 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na budované aplikačné služby a ich využitie na integráciu na spoločné moduly a iné ISVS alebo ich poskytovanie na externú integráciu ani nie je plánované vybudovanie cloudových služieb “softvér ako služba“ (SaaS).
1134
1135 \\
1136
1137 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.6PoskytovanieúdajovzISVSdoISCSRÚ"/}}5.1.6       Poskytovanie údajov z ISVS do IS CSRÚ ===
1138
1139 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na poskytovanie údajov do CSRÚ.
1140
1141 \\
1142
1143 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.7KonzumovanieúdajovzISCSRÚ"/}}5.1.7       Konzumovanie údajov z IS CSRÚ ===
1144
1145 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na konzumovanie údajov z CSRÚ.
1146
1147 \\
1148
1149 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.8Prehľadplánovanéhovyužívaniainfraštruktúrnychslužieb(cloudovýchslužieb)–budúcistav:"/}}5.1.8       Prehľad plánovaného využívania infraštruktúrnych služieb (cloudových služieb) – budúci stav: ===
1150
1151 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na využívanie kapacít ktorejkoľvek časti vládneho cloudu.
1152
1153 = {{id name="projekt_2710_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}6.    LEGISLATÍVA =
1154
1155 Z pohľadu rozsahu projektu nie je pre jeho implementáciu potrebná úprava legislatívnych noriem na úrovni zákonov, vyhlášok alebo všeobecne záväzných nariadení. Naopak, výstupom projektu je viacero interných smerníc a riadiacich aktov popísaných v ostatných kapitolách, upravujúcich vnútorné procesy organizácie vo vzťahu k zvýšeniu úrovne kybernetickej bezpečnosti a povedomia o nej.
1156
1157 \\
1158
1159 Projekt sa v čase príprave a implementácie riadi príslušnou legislatívou, z ktorej je možné zdôrazniť najmä:
1160
1161 Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov v znení neskorších predpisov; Vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 179/2020 Z. z. ktorou sa ustanovuje spôsob  kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy v znení neskorších predpisov; Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov; Vyhláška Národného bezpečnostného úradu č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra  bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení v znení neskorších predpisov;
1162
1163 Vyhláška 401/2023 Z.z. Ministerstva investícií, regionálneho rozvoja a informatizácie Slovenskej republiky o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy
1164
1165 = {{id name="projekt_2710_Projektovy_zamer_detailny-7.ROZPOČETAPRÍNOSY"/}}7.    ROZPOČET A PRÍNOSY =
1166
1167 (% class="wrapped" %)
1168 (% class="" %)|(((
1169 **Názov položky**
1170 )))|(((
1171 **Počet**
1172 )))|(((
1173 **Skupina nákladov**
1174 )))|(((
1175 **Cena celkom s DPH**
1176 )))
1177 (% class="" %)|(((
1178 VI. Implementácia centralizovaného systému ochrany pred škodlivým kódom s monitorovaním detekcie inštalácie nelegálneho obsahu, vrátane automatizovaných nástrojov na detekciu škodlivej komunikácie na koncových staniciach a serveroch
1179 )))|(((
1180 1 komplet
1181 )))|(((
1182 013 - Softvér
1183 )))|(((
1184 EUR
1185 )))
1186 (% class="" %)|(((
1187 \\
1188 )))|(((
1189 1 komplet
1190 )))|(((
1191 518 – Ostatné služby
1192 )))|(((
1193 EUR
1194 )))
1195 (% class="" %)|(((
1196 VIII. implementácia MFA pre vzdialený prístup do siete
1197 )))|(((
1198 1 komplet
1199 )))|(((
1200 013 – Softvér
1201 )))|(((
1202 EUR
1203 )))
1204 (% class="" %)|(((
1205 \\
1206 )))|(((
1207 1 komplet
1208 )))|(((
1209 518 – Ostatné služby
1210 )))|(((
1211 EUR
1212 )))
1213 (% class="" %)|(((
1214 IX. Implementácia segmentácie siete – obnova prepínačov v sieti
1215 )))|(((
1216 1 komplet
1217 )))|(((
1218 022 – HW
1219 )))|(((
1220 EUR
1221 )))
1222 (% class="" %)|(((
1223 \\
1224 )))|(((
1225 1 komplet
1226 )))|(((
1227 518 – Ostatné služby
1228 )))|(((
1229 EUR
1230 )))
1231 (% class="" %)|(((
1232 X. Implementácia nástroja na sledovanie a detekciu prevádzky a neoprávnených spojení na hranici s vonkajšou sieťou
1233 )))|(((
1234 1 komplet
1235 )))|(((
1236 022 – HW
1237 )))|(((
1238 EUR
1239 )))
1240 (% class="" %)|(((
1241 \\
1242 )))|(((
1243 1 komplet
1244 )))|(((
1245 013 – Softvér
1246 )))|(((
1247 EUR
1248 )))
1249 (% class="" %)|(((
1250 \\
1251 )))|(((
1252 1 komplet
1253 )))|(((
1254 518 – Ostatné služby
1255 )))|(((
1256 EUR
1257 )))
1258 (% class="" %)|(((
1259 XII. Zálohovacie systémy – diskové polia, nástroj na zálohovanie
1260 )))|(((
1261 1 komplet
1262 )))|(((
1263 022 – HW
1264 )))|(((
1265 EUR
1266 )))
1267 (% class="" %)|(((
1268 \\
1269 )))|(((
1270 1 komplet
1271 )))|(((
1272 518 – Ostatné služby
1273 )))|(((
1274 EUR
1275 )))
1276 (% class="" %)|(((
1277 Paušálna sadzba vo výške 7 % na nepriame výdavky podľa článku 54 písm. a) nariadenia o spoločných ustanoveniach
1278 )))|(((
1279 7%
1280 )))|(((
1281 907 - Paušálna sadzba
1282 )))|(((
1283 EUR
1284 )))
1285 (% class="" %)|(((
1286 **Celková suma**
1287 )))|(((
1288 **~ **
1289 )))|(((
1290 **~ **
1291 )))|(((
1292 **EUR**
1293 )))
1294
1295 \\
1296
1297 \\
1298
1299 == {{id name="projekt_2710_Projektovy_zamer_detailny-7.1Sumarizácianákladovaprínosov"/}}7.1       Sumarizácia nákladov a prínosov ==
1300
1301 \\
1302
1303 (% class="wrapped" %)
1304 (% class="" %)|(((
1305 Náklady
1306 )))|(((
1307 Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
1308 )))
1309 (% class="" %)|(((
1310 **Všeobecný materiál**
1311 )))|(((
1312 \\
1313 )))
1314 (% class="" %)|(((
1315 **IT - CAPEX**
1316 )))|(((
1317 \\
1318 )))
1319 (% class="" %)|(((
1320 Služby
1321 )))|(((
1322 // //
1323 )))
1324 (% class="" %)|(((
1325 SW
1326 )))|(((
1327 // //
1328 )))
1329 (% class="" %)|(((
1330 HW
1331 )))|(((
1332 // //
1333 )))
1334 (% class="" %)|(((
1335 **IT - OPEX- prevádzka**
1336 )))|(((
1337 \\
1338 )))
1339 (% class="" %)|(((
1340 Aplikácie
1341 )))|(((
1342 \\
1343 )))
1344 (% class="" %)|(((
1345 SW
1346 )))|(((
1347 // //
1348 )))
1349 (% class="" %)|(((
1350 HW
1351 )))|(((
1352 // //
1353 )))
1354 (% class="" %)|(((
1355 **Prínosy**
1356 )))|(((
1357 \\
1358 )))
1359 (% class="" %)|(((
1360 **Finančné prínosy**
1361 )))|(((
1362 \\
1363 )))
1364 (% class="" %)|(((
1365 Administratívne poplatky
1366 )))|(((
1367 \\
1368 )))
1369 (% class="" %)|(((
1370 Ostatné daňové a nedaňové príjmy
1371 )))|(((
1372 \\
1373 )))
1374 (% class="" %)|(((
1375 **Ekonomické prínosy**
1376 )))|(((
1377 \\
1378 )))
1379 (% class="" %)|(((
1380 Občania (€)
1381 )))|(((
1382 \\
1383 )))
1384 (% class="" %)|(((
1385 Úradníci (€)
1386 )))|(((
1387 \\
1388 )))
1389 (% class="" %)|(((
1390 Úradníci (FTE)
1391 )))|(((
1392 \\
1393 )))
1394 (% class="" %)|(((
1395 **Kvalitatívne prínosy**
1396 )))|(((
1397 \\
1398 )))
1399 (% class="" %)|(((
1400 \\
1401 )))|(((
1402 // //
1403 )))
1404
1405 \\
1406
1407 = {{id name="projekt_2710_Projektovy_zamer_detailny-8.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}8.    HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1408
1409 \\
1410
1411 Projekt bude dodávaný v 1 Inkremente z tohoto dôvodu uvádzame Harmonogram na úrovni 1 Etapy/ 1 Inkrementu.
1412
1413 (% class="wrapped" %)
1414 (% class="" %)|(((
1415 ID
1416 )))|(((
1417 FÁZA/AKTIVITA
1418 )))|(((
1419 ZAČIATOK
1420
1421 (odhad termínu)
1422 )))|(((
1423 KONIEC
1424
1425 (odhad termínu)
1426 )))|(((
1427 POZNÁMKA
1428 )))
1429 (% class="" %)|(((
1430 1.
1431 )))|(((
1432 Prípravná fáza a Iniciačná fáza
1433 )))|(((
1434 01/2024
1435 )))|(((
1436 12/2024
1437 )))|(((
1438 \\
1439 )))
1440 (% class="" %)|(((
1441 2.
1442 )))|(((
1443 Realizačná fáza
1444 )))|(((
1445 01/2025
1446 )))|(((
1447 12/2025
1448 )))|(((
1449 \\
1450 )))
1451 (% class="" %)|(((
1452 2a
1453 )))|(((
1454 Analýza a Dizajn
1455 )))|(((
1456 01/2025
1457 )))|(((
1458 03/2025
1459 )))|(((
1460 \\
1461 )))
1462 (% class="" %)|(((
1463 2b
1464 )))|(((
1465 Nákup technických prostriedkov, programových prostriedkov a služieb
1466 )))|(((
1467 01/2025
1468 )))|(((
1469 12/2025
1470 )))|(((
1471 Je potrebné obstarať dodávateľa IS riešenia/ licencie[[~[2~]>>path:#_ftn2||name="_ftnref2" shape="rect"]]/ konzultačné služby
1472 )))
1473 (% class="" %)|(((
1474 2c
1475 )))|(((
1476 Implementácia a testovanie
1477 )))|(((
1478 04/2025
1479 )))|(((
1480 09/2025
1481 )))|(((
1482 Tvorba dokumentácie výstupov
1483 )))
1484 (% class="" %)|(((
1485 2d
1486 )))|(((
1487 Nasadenie a PIP
1488 )))|(((
1489 10/2025
1490 )))|(((
1491 12/2025
1492 )))|(((
1493 PIP - 2 mesiace po nasadení
1494 )))
1495 (% class="" %)|(((
1496 4.
1497 )))|(((
1498 Podpora prevádzky (SLA)
1499 )))|(((
1500 01/2026
1501 )))|(((
1502 12/2028
1503 )))|(((
1504 \\
1505 )))
1506
1507 \\
1508
1509 Projekt bude realizovaný metódou Waterfall - vodopádový prístup počíta s detailným naplánovaním jednotlivých krokov a následnom dodržiavaní postupu pri vývoji alebo realizácii projekty. Projektovému tímu je daný minimálny priestor na zmeny v priebehu realizácie. Vodopádový prístup je vhodný a užitočný v projektoch, ktorý majú jasný cieľ a jasne definovateľný postup a rozdelenie prác.
1510
1511 = {{id name="projekt_2710_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}9.    PROJEKTOVÝ TÍM =
1512
1513 \\
1514
1515 Zostavuje sa Riadiaci výbor (RV)**,** v minimálnom zložení:
1516
1517 * Predseda RV
1518 * Biznis vlastník
1519 * Zástupca prevádzky
1520 * Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen)
1521 * Projektový manažér objednávateľa (PM)
1522
1523 \\
1524
1525 (% class="wrapped" %)
1526 (% class="" %)|(((
1527 ID
1528 )))|(((
1529 Meno a Priezvisko
1530 )))|(((
1531 Pozícia
1532 )))|(((
1533 Oddelenie
1534 )))|(((
1535 Rola v projekte
1536 )))
1537 (% class="" %)|(((
1538 1.
1539 )))|(((
1540 Milan Derco
1541 )))|(((
1542 Riaditeľ ústavu
1543 )))|(((
1544 Riaditeľ ústavu
1545 )))|(((
1546 Predseda RV
1547 )))
1548 (% class="" %)|(((
1549 2.
1550 )))|(((
1551 **~ **TBD
1552 )))|(((
1553 TBD
1554 )))|(((
1555 TBD
1556 )))|(((
1557 Biznis vlastník
1558 )))
1559 (% class="" %)|(((
1560 3.
1561 )))|(((
1562 TBD
1563 )))|(((
1564 TBD
1565 )))|(((
1566 TBD
1567 )))|(((
1568 Zástupca prevádzky
1569 )))
1570 (% class="" %)|(((
1571 4.
1572 )))|(((
1573 TBD
1574 )))|(((
1575 TBD
1576 )))|(((
1577 TBD
1578 )))|(((
1579 Zástupca dodávateľa
1580 )))
1581
1582 \\
1583
1584 Zostavuje sa Projektový tím objednávateľa
1585
1586 * kľúčový používateľ,
1587 * biznis vlastník
1588 * manažér kybernetickej a informačnej bezpečnosti (nepovinný člen)
1589
1590 \\
1591
1592 (% class="wrapped" %)
1593 (% class="" %)|(((
1594 ID
1595 )))|(((
1596 Meno a Priezvisko
1597 )))|(((
1598 Pozícia
1599 )))|(((
1600 Oddelenie
1601 )))|(((
1602 Rola v projekte
1603 )))
1604 (% class="" %)|(((
1605 1.
1606 )))|(((
1607 TBD
1608 )))|(((
1609 Referent
1610 )))|(((
1611 TBD
1612 )))|(((
1613 Kľúčový používateľ
1614 )))
1615 (% class="" %)|(((
1616 4.
1617 )))|(((
1618 TBD
1619 )))|(((
1620 Manažér kybernetickej bezpečnosti
1621 )))|(((
1622 TBD
1623 )))|(((
1624 MKB
1625 )))
1626 (% class="" %)|(((
1627 5.
1628 )))|(((
1629 TBD
1630 )))|(((
1631 Projektový manažér
1632 )))|(((
1633 TBD
1634 )))|(((
1635 Projektový manažér
1636 )))
1637
1638 \\
1639
1640 == {{id name="projekt_2710_Projektovy_zamer_detailny-9.1PRACOVNÉNÁPLNE"/}}9.1       PRACOVNÉ NÁPLNE ==
1641
1642 \\
1643
1644 **Kľúčový používateľ**
1645
1646 * Reprezentuje záujmy budúcich koncových používateľov projektových produktov alebo projektových výstupov.
1647 * Poskytuje súčinnosť pri spracovaní interného riadiaceho aktu upravujúceho prevádzku, servis a podporu IT.
1648 * Aktívne sa zúčastňuje stretnutí projektového tímu a spolupracuje na vypracovaní manažérskej a špecializovanej dokumentácie a produktov.
1649 * plní pokyny PM a dohody zo stretnutí projektového tímu.
1650
1651 **~ **
1652
1653 **Manažér kybernetickej bezpečnosti**
1654
1655 * Zodpovedá za dodržanie princípov a štandardov v oblasti informačnej a kybernetickej bezpečnosti a za kontrolu a audit implementovaných bezpečnostných opatrení (technológií, procesov atď.).
1656 * Koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení.
1657 * Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti.
1658 * Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov.
1659 * Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT.
1660 * Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti.
1661
1662 \\
1663
1664 **Projektový manažér**
1665
1666 * Zodpovedá za riadenie projektu počas celého životného cyklu projektu.
1667 * Riadi projektové (ľudské a finančné) zdroje, zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu (aktualizuje BC/CBA/TCO) a predkladá vstupy na rokovanie Riadiaceho výboru.
1668 * Zodpovedá za riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tímu objednávateľa a za efektívnu komunikáciu s dodávateľom alebo stanovených zástupcom dodávateľa.
1669 * Zodpovedá za riadenie prideleného projektu – stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s tým súvisiacich rizík.
1670 * Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami, zásadami a princípmi projektového riadenia.
1671 * Zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/projektový manažér obvykle podieľa na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka.
1672
1673 \\
1674
1675 = {{id name="projekt_2710_Projektovy_zamer_detailny-10.ODKAZY"/}}10. ODKAZY =
1676
1677 Bez odkazov
1678
1679 = {{id name="projekt_2710_Projektovy_zamer_detailny-11.PRÍLOHY"/}}11. PRÍLOHY =
1680
1681 \\
1682
1683 Príloha 1: Zoznam rizík a závislostí
1684
1685 \\
1686
1687 Koniec dokumentu
1688
1689 \\
1690
1691 \\
1692
1693 [[~[1~]>>path:#_ftnref1||name="_ftn1" shape="rect"]] Spoločné moduly podľa zákona č. 305/2013  e-Governmente
1694
1695 [[~[2~]>>path:#_ftnref2||name="_ftn2" shape="rect"]] EUPL licencie: [[https:~~/~~/joinup.ec.europa.eu/sites/default/files/inline-files/EUPL%201_1%20Guidelines%20SK%20Joinup.pdf>>url:https://joinup.ec.europa.eu/sites/default/files/inline-files/EUPL%201_1%20Guidelines%20SK%20Joinup.pdf||shape="rect"]]
1696
1697 \\