Wiki zdrojový kód pre projekt_2710_Projektovy_zamer_detailny
Version 3.1 by milan_derco on 2024/06/14 11:38
Show last authors
author | version | line-number | content |
---|---|---|---|
1 | **~ ** | ||
2 | |||
3 | **PROJEKTOVÝ ZÁMER** | ||
4 | |||
5 | **manažérsky výstup I-02** | ||
6 | |||
7 | **podľa vyhlášky MIRRI č. 401/2023 Z. z.** | ||
8 | |||
9 | \\ | ||
10 | |||
11 | (% class="wrapped" %) | ||
12 | (% class="" %)|((( | ||
13 | Povinná osoba | ||
14 | )))|((( | ||
15 | Národný ústav reumatických chorôb | ||
16 | ))) | ||
17 | (% class="" %)|((( | ||
18 | Názov projektu | ||
19 | )))|((( | ||
20 | Realizácia opatrení kybernetickej a informačnej bezpečnosti Národného ústavu reumatických chorôb | ||
21 | ))) | ||
22 | (% class="" %)|((( | ||
23 | Zodpovedná osoba za projekt | ||
24 | )))|((( | ||
25 | Milan Derco, riaditeľ ústavu | ||
26 | ))) | ||
27 | (% class="" %)|((( | ||
28 | Realizátor projektu | ||
29 | )))|((( | ||
30 | Národný ústav reumatických chorôb | ||
31 | ))) | ||
32 | (% class="" %)|((( | ||
33 | Vlastník projektu | ||
34 | )))|((( | ||
35 | Milan Derco, riaditeľ ústavu | ||
36 | ))) | ||
37 | |||
38 | **~ ** | ||
39 | |||
40 | **Schvaľovanie dokumentu** | ||
41 | |||
42 | (% class="wrapped" %) | ||
43 | (% class="" %)|((( | ||
44 | Položka | ||
45 | )))|((( | ||
46 | Meno a priezvisko | ||
47 | )))|((( | ||
48 | Organizácia | ||
49 | )))|((( | ||
50 | Pracovná pozícia | ||
51 | )))|((( | ||
52 | Dátum | ||
53 | )))|((( | ||
54 | Podpis | ||
55 | |||
56 | (alebo elektronický súhlas) | ||
57 | ))) | ||
58 | (% class="" %)|((( | ||
59 | Schválil | ||
60 | )))|((( | ||
61 | Milan Derco | ||
62 | )))|((( | ||
63 | //Národný ústav reumatických chorôb// | ||
64 | )))|((( | ||
65 | Riaditeľ ústavu | ||
66 | )))|((( | ||
67 | 10.6.2024 | ||
68 | )))|((( | ||
69 | \\ | ||
70 | ))) | ||
71 | |||
72 | **~ ** | ||
73 | |||
74 | = {{id name="projekt_2710_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1. História DOKUMENTU = | ||
75 | |||
76 | (% class="wrapped" %) | ||
77 | (% class="" %)|((( | ||
78 | Verzia | ||
79 | )))|((( | ||
80 | Dátum | ||
81 | )))|((( | ||
82 | Zmeny | ||
83 | )))|((( | ||
84 | Meno | ||
85 | ))) | ||
86 | (% class="" %)|((( | ||
87 | Ver.6 | ||
88 | )))|((( | ||
89 | 10.6.2024 | ||
90 | )))|((( | ||
91 | Finálna verzia dokumentácie | ||
92 | )))|((( | ||
93 | \\ | ||
94 | ))) | ||
95 | |||
96 | **~ ** | ||
97 | |||
98 | = {{id name="projekt_2710_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}2. ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE = | ||
99 | |||
100 | V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov. | ||
101 | |||
102 | \\ | ||
103 | |||
104 | Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky má obsahovať manažérske zhrnutie, rozsah, ciele a motiváciu na realizáciu projektu, zainteresované strany, alternatívy, návrh merateľných ukazovateľov, detailný opis požadovaných projektových výstupov, detailný opis obmedzení, predpokladov, tolerancií a návrh organizačného zabezpečenia projektu, detailný opis rozpočtu projektu a jeho prínosov, náhľad architektúry a harmonogram projektu so zoznamom rizík a závislostí. | ||
105 | |||
106 | \\ | ||
107 | |||
108 | == {{id name="projekt_2710_Projektovy_zamer_detailny-2.1Použitéskratkyapojmy"/}}2.1 Použité skratky a pojmy == | ||
109 | |||
110 | \\ | ||
111 | |||
112 | (% class="wrapped" %) | ||
113 | (% class="" %)|((( | ||
114 | SKRATKA/POJEM | ||
115 | )))|((( | ||
116 | POPIS | ||
117 | ))) | ||
118 | (% class="" %)|((( | ||
119 | BEZP | ||
120 | )))|((( | ||
121 | Bezpečnosť/Bezpečnostný | ||
122 | ))) | ||
123 | (% class="" %)|((( | ||
124 | EDR | ||
125 | )))|((( | ||
126 | Endpoint Detection & Response | ||
127 | ))) | ||
128 | (% class="" %)|((( | ||
129 | EPP | ||
130 | )))|((( | ||
131 | Endpoint protection | ||
132 | ))) | ||
133 | (% class="" %)|((( | ||
134 | FW | ||
135 | )))|((( | ||
136 | Firewall | ||
137 | ))) | ||
138 | (% class="" %)|((( | ||
139 | HW | ||
140 | )))|((( | ||
141 | Hardvér | ||
142 | ))) | ||
143 | (% class="" %)|((( | ||
144 | IKT | ||
145 | )))|((( | ||
146 | Informačno-komunikačné technológie | ||
147 | ))) | ||
148 | (% class="" %)|((( | ||
149 | IRA | ||
150 | )))|((( | ||
151 | Interný riadiaci akt | ||
152 | ))) | ||
153 | (% class="" %)|((( | ||
154 | IS | ||
155 | )))|((( | ||
156 | Informačný systém | ||
157 | ))) | ||
158 | (% class="" %)|((( | ||
159 | ISVS | ||
160 | )))|((( | ||
161 | Informačný systém verejnej správy | ||
162 | ))) | ||
163 | (% class="" %)|((( | ||
164 | IT | ||
165 | )))|((( | ||
166 | Informačné technológie | ||
167 | ))) | ||
168 | (% class="" %)|((( | ||
169 | KB | ||
170 | )))|((( | ||
171 | Kybernetická bezpečnosť | ||
172 | ))) | ||
173 | (% class="" %)|((( | ||
174 | MKB | ||
175 | )))|((( | ||
176 | Manažér kybernetickej bezpečnosti | ||
177 | ))) | ||
178 | (% class="" %)|((( | ||
179 | NGFW | ||
180 | )))|((( | ||
181 | Next Generation Firewall | ||
182 | ))) | ||
183 | (% class="" %)|((( | ||
184 | NURCH | ||
185 | )))|((( | ||
186 | Národný ústav reumatických chorôb | ||
187 | ))) | ||
188 | (% class="" %)|((( | ||
189 | PZS | ||
190 | )))|((( | ||
191 | Poskytovateľ zdravotnej starostlivosti | ||
192 | ))) | ||
193 | (% class="" %)|((( | ||
194 | RACI | ||
195 | )))|((( | ||
196 | responsible, accountable, consulted, and informed | ||
197 | ))) | ||
198 | (% class="" %)|((( | ||
199 | R OIT | ||
200 | )))|((( | ||
201 | Riaditeľ odboru IT (vedúci zamestnanec na úseku IT) | ||
202 | ))) | ||
203 | (% class="" %)|((( | ||
204 | SIEM | ||
205 | )))|((( | ||
206 | Security Information and Event Management | ||
207 | ))) | ||
208 | (% class="" %)|((( | ||
209 | SOC | ||
210 | )))|((( | ||
211 | Security Operations Center | ||
212 | ))) | ||
213 | (% class="" %)|((( | ||
214 | SPoF | ||
215 | )))|((( | ||
216 | Single Point of Failure | ||
217 | ))) | ||
218 | (% class="" %)|((( | ||
219 | SW | ||
220 | )))|((( | ||
221 | Softvér | ||
222 | ))) | ||
223 | (% class="" %)|((( | ||
224 | UTM | ||
225 | )))|((( | ||
226 | Unified Threat Management | ||
227 | ))) | ||
228 | (% class="" %)|((( | ||
229 | VS | ||
230 | )))|((( | ||
231 | Verejná správa | ||
232 | ))) | ||
233 | |||
234 | \\ | ||
235 | |||
236 | == {{id name="projekt_2710_Projektovy_zamer_detailny-2.2Konvenciepretypypožiadaviek(príklady)"/}}2.2 Konvencie pre typy požiadaviek (príklady) == | ||
237 | |||
238 | \\ | ||
239 | |||
240 | **Funkcionálne (používateľské) požiadavky **majú nasledovnú konvenciu: | ||
241 | |||
242 | **FRxx** | ||
243 | |||
244 | * U – užívateľská požiadavka | ||
245 | * R – označenie požiadavky | ||
246 | * xx – číslo požiadavky | ||
247 | |||
248 | **Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky** majú nasledovnú konvenciu: | ||
249 | |||
250 | **NRxx** | ||
251 | |||
252 | * N – nefukčná požiadavka (NFR) | ||
253 | * R – označenie požiadavky | ||
254 | * xx – číslo požiadavky | ||
255 | |||
256 | Ostatné typy požiadaviek môžu byť ďalej definované PM. | ||
257 | |||
258 | **// //** | ||
259 | |||
260 | = {{id name="projekt_2710_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3. DEFINOVANIE PROJEKTU = | ||
261 | |||
262 | \\ | ||
263 | |||
264 | == {{id name="projekt_2710_Projektovy_zamer_detailny-3.1Manažérskezhrnutie"/}}3.1 Manažérske zhrnutie == | ||
265 | |||
266 | Projektová dokumentová dokumentácia je koncipovaná s ohľadom na Cieľ a politiky súdržnosti 1 Konkurencieschopnejšia a inteligentnejšia Európa, ŠC RSO1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy (EFRR), opatrenie 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie (Kybernetická a informačná bezpečnosť). | ||
267 | |||
268 | Jedným zo strategických cieľov koncepcie kybernetickej bezpečnosti schválenej vládou Slovenskej republiky je otvorený, bezpečný a chránený národný kybernetický priestor, ktorý zabezpečí vybudovanie dôvery v spoľahlivosť a bezpečnosť štátu a to najmä kritickej infraštruktúry a komunikačnej infraštruktúry, ako aj istoty, že táto bude plniť svoje funkcie a slúžiť národným záujmom aj v prípade kybernetického útoku. Prostredie poskytovateľov zdravotnej starostlivosti (PZS) ako súčasti verejnej správy je súčasťou kybernetického ekosystému štátu a poskytovania služieb občanom. Kybernetická bezpečnosť IKT prostredia PZS je z pohľadu občana a poskytovaných služieb významnou súčasťou prostredia eGovernmentu s priamym dopadom na práva, poplatky a elektronické služby. | ||
269 | |||
270 | Projektom sú adresované problémy súčasného stavu vyplývajúce z doterajšieho vývoja IKT Národného ústavu reumatických chorôb, prevádzkových požiadaviek a externých determinantov vývoja budúceho stavu. | ||
271 | |||
272 | Motivácia a rozsah projektu vyplývajú z analýzy IKT prostredia Národného ústavu reumatických chorôb a prevádzkových udalostí, ktoré korešpondujú s celkovým trendom v subjektoch verejnej správy, a to nedostatočnou úrovňou kybernetickej bezpečnosti vo verejnej správe, obzvlášť v časti PZS. Príčiny aktuálneho stavu vyplývajú z kombinácie interných a externých faktorov. Medzi hlavné možno zaradiť: | ||
273 | |||
274 | 1. Nekoncepčný prístup k problematike kybernetickej bezpečnosti v sektore verejnej správy aj medzi samotnými subjektami VS; | ||
275 | 1. Nevyhovujúce, nevhodne aplikované alebo neexistujúce bezpečnostné nástroje, technológie alebo opatrenia, ktoré nereflektujú aktuálne požiadavky na kybernetickú bezpečnosť; | ||
276 | 1. Dlhodobý nedostatok finančných zdrojov alokovaných pre oblasť kybernetickej bezpečnosti; | ||
277 | 1. Nízka dostupnosť špecialistov na kybernetickú bezpečnosť na pracovnom trhu spojená s nedostatočnou konkurencieschopnosťou sektora VS v porovnaní s komerčným sektorom; | ||
278 | 1. Nedostatočné povedomie u zamestnancov o kybernetických hrozbách a možných dopadoch kybernetických bezpečnostných incidentov; | ||
279 | 1. Rýchly vývoj v oblasti kybernetických hrozieb a reaktívne správanie sa subjektov na tieto hrozby. | ||
280 | |||
281 | \\ | ||
282 | |||
283 | Jednotlivé subjekty verejnej správy a PZS ako jej súčasti si sami zodpovedajú za zabezpečenie primeranej úrovne informačnej a kybernetickej bezpečnosti podľa platnej legislatívy a sú povinné na tieto účely prijímať opatrenia v rámci interných preventívnych činností. Zabezpečenie funkčného bezpečnostného monitoringu je v zodpovednosti každého prevádzkovateľa osobitne, a to až na úroveň interných sietí, serverov, služieb informačných systémov a samotných používateľov. Primárnym cieľom zlepšovania úrovne kybernetickej bezpečnosti je priblížiť sa stavu, v ktorom sú siete a informačné systémy schopné odolávať kybernetickým hrozbám na primeranom stupni spoľahlivosti. Ústav napriek svojim výrazným odborným a finančným limitom je sám zodpovedný za definovanie vlastnej úrovne informačnej a kybernetickej bezpečnosti. Zároveň, zavedenie kvalitných bezpečnostných procesov a technológií si vyžaduje významné personálne a časové nároky. | ||
284 | |||
285 | Projekt je v súlade s intervenčnou stratégiou programu Slovensko 2021-2027 v nasledovných oblastiach: | ||
286 | |||
287 | 1) súlad projektu so špecifickým cieľom: RSO1.2 (opatrenie 1.2.1) | ||
288 | |||
289 | 2) súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 1.26 | ||
290 | |||
291 | 3) súlad s definovanými typmi oprávnených aktivít v rámci výzvy. | ||
292 | |||
293 | \\ | ||
294 | |||
295 | Aktivita Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti k splneniu KPI „PO095 - Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov“ v počte 1 a „PR017 - Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov“ v počte 50 tým, že sa implementuje do prostredia Národného ústavu reumatických chorôb riešenie v oblasti, sieťovej a komunikačnej bezpečnosti, kontinuity prevádzky, sieťovej a komunikačnej bezpečnosti, bezpečnosti pri prevádzke informačných systémov a sietí, zaznamenávaní udalostí a monitorovaní, riešení kybernetických bezpečnostných incidentov, hodnotení zraniteľností a bezpečnostné aktualizácie, ochrane proti škodlivému kódu. | ||
296 | |||
297 | \\ | ||
298 | |||
299 | == {{id name="projekt_2710_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2 Motivácia a rozsah projektu == | ||
300 | |||
301 | \\ | ||
302 | |||
303 | **Realizované aktivity z množiny oprávnených aktivít výzvy:** | ||
304 | |||
305 | Národný ústav reumatických chorôb deklaruje v procese realizácie projektu dodať nasledovné aktivity a dodržať tak súlad s vyhláškou NBÚ č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení v znení vyhlášky č. 264/2023 Z. z.: | ||
306 | |||
307 | 1. vytvorenú stratégiu kybernetickej bezpečnosti, | ||
308 | 1. vytvorené bezpečnostné politiky kybernetickej bezpečnosti, | ||
309 | 1. vykonanú inventarizáciu aktív, klasifikáciu informácií a kategorizáciu sietí a informačných systémov, | ||
310 | 1. realizovanú analýzu rizík a analýzu dopadov spolu, vrátane riadenia rizík. | ||
311 | |||
312 | \\ | ||
313 | |||
314 | Národný ústav reumatických chorôb má vypracovaný dokument bezpečnostnej politiky kybernetickej bezpečnosti. V zmysle samohodnotenia prevádzkovateľa základnej služby (ústavu) vykonanej manažérom kybernetickej bezpečnosti bola konštatovaná vzájomne aktívna komunikácia a prístup medzi manažérom KB a štatutárom ústavu, no s výsledkom čiastočne naplnenej stratégie KB a jej cieľov. | ||
315 | |||
316 | \\ | ||
317 | |||
318 | **Realizované podaktivity z množiny oprávnených podaktivít výzvy:** | ||
319 | |||
320 | 1. Ochrana proti škodlivému kódu | ||
321 | 1. Implementácia centralizovaného systému riešenia ochrany pred škodlivým kódom s pravidelným monitorovaním vrátane detekcie inštalácie nelegálneho obsahu alebo škodlivého softvéru prostredníctvom automatizovaných nástrojov; | ||
322 | 1. Sieťová a komunikačná bezpečnosť | ||
323 | 1. Zavedenie bezpečnostných opatrení na bezpečné mobilné pripojenie do siete a vzdialený prístup, napríklad implementáciou dvojfaktorovej autentizácie alebo kryptografických prostriedkov; | ||
324 | 1. Realizácia/aktualizácia segmentácie sietí v súlade s pravidlami klasifikácie a kategorizácie; | ||
325 | 1. Implementácia automatizovaného nástroja na identifikáciu neoprávnených sieťových spojení na hranici s vonkajšou sieťou, na blokovanie neoprávnených spojení, na monitorovanie bezpečnosti, na detekciu prienikov a prevenciu prienikov identifikáciou nezvyčajných mechanizmov útokov alebo proaktívneho blokovania škodlivej sieťovej prevádzky a ďalších povinností alebo vo forme funkcionalít, prípadne licencií iných už existujúcich nástrojov. | ||
326 | 1. Kontinuita prevádzky | ||
327 | 1. Implementácia systému zálohovania; | ||
328 | |||
329 | \\ | ||
330 | |||
331 | (% class="wrapped" %) | ||
332 | (% class="" %)|((( | ||
333 | **P.č.** | ||
334 | )))|((( | ||
335 | **Názov hodnotiaceho kritéria** | ||
336 | )))|((( | ||
337 | **Parametre v projekte** | ||
338 | )))|((( | ||
339 | **Zdroj** | ||
340 | ))) | ||
341 | (% class="" %)|((( | ||
342 | 1. | ||
343 | )))|((( | ||
344 | Miera rizík ohrozujúcich úspešnú realizáciu projektu | ||
345 | )))|((( | ||
346 | V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu. | ||
347 | )))|((( | ||
348 | viď príloha č. 1 projektového zámeru I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI.xlsx, ktorý tvorí aj prílohu ŽoNFP. | ||
349 | ))) | ||
350 | (% class="" %)|((( | ||
351 | 2. | ||
352 | )))|((( | ||
353 | Administratívne, odborné a prevádzkové kapacity žiadateľa | ||
354 | )))|((( | ||
355 | Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti. Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia. | ||
356 | )))|((( | ||
357 | Informácie o projektovom tíme sú uvedené v kapitole 9 projektového zámeru. | ||
358 | |||
359 | Prílohou ŽoNFP sú: | ||
360 | |||
361 | - Životopisy členov projektového tímu | ||
362 | ))) | ||
363 | (% class="" %)|((( | ||
364 | 3. | ||
365 | )))|((( | ||
366 | Miera oprávnenosti výdavkov projektu. | ||
367 | )))|((( | ||
368 | Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy 8 Výzvy, ktorá definuje oprávnené podaktivity. | ||
369 | )))|((( | ||
370 | V rámci projektu budú realizované nasledovné oprávnené podaktivity: | ||
371 | |||
372 | \\ | ||
373 | |||
374 | - Ochrana proti škodlivému kódu | ||
375 | |||
376 | - Sieťová a komunikačná bezpečnosť | ||
377 | |||
378 | - Kontinuita prevádzky | ||
379 | |||
380 | \\ | ||
381 | |||
382 | Ceny jednotlivých výdavkov premietnutých do rozpočtu boli získané na základe prieskumov trhu. | ||
383 | ))) | ||
384 | (% class="" %)|((( | ||
385 | 4. | ||
386 | )))|((( | ||
387 | Dôležitosť kybernetickej bezpečnosti u žiadateľa a potenciálny dopad kybernetických incidentov. | ||
388 | )))|((( | ||
389 | V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ ÚROVNI uvedenej v prílohe 2 Výzvy boli identifikované jednotlivé kategórie. | ||
390 | )))|((( | ||
391 | § 24 ods. 2 písm. a) – kategória: III. | ||
392 | |||
393 | § 24 ods. 2 písm. b) a c) – kategória: III. | ||
394 | |||
395 | § 24 ods. 2 písm. d) – kategória: III. | ||
396 | |||
397 | §24 ods. 2 písm. e) – kategória: II, | ||
398 | ))) | ||
399 | |||
400 | \\ | ||
401 | |||
402 | (% class="wrapped" %) | ||
403 | (% class="" %)|((( | ||
404 | **Dopad kybernetického bezpečnostného incidentu v závislosti** | ||
405 | )))|((( | ||
406 | **Kategória** | ||
407 | )))|((( | ||
408 | **Vysvetlenie** | ||
409 | ))) | ||
410 | (% class="" %)|((( | ||
411 | § 24 ods. 2 písm. a) zákona 69/2018 Z.z. | ||
412 | |||
413 | Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostným incidentom. | ||
414 | )))|((( | ||
415 | III. | ||
416 | )))|((( | ||
417 | Počet interných zamestnancov: | ||
418 | |||
419 | 50 | ||
420 | |||
421 | Počet klientov: | ||
422 | |||
423 | Vzhľadom na celonárodný charakter ústavu je obslužnosť tvorená celou populáciou SR 5 424 687 obyvateľov (zdroj Štatistický úrad k 31.12.2023) | ||
424 | |||
425 | Celkom dotknutých osôb: 5 424 737 | ||
426 | ))) | ||
427 | (% class="" %)|((( | ||
428 | § 24 ods. 2 písm. b) zákona 69/2018 Z.z. | ||
429 | |||
430 | Dĺžka trvania kybernetického bezpečnostného incidentu (čas pôsobenia kybernetického bezpečnostného incidentu) | ||
431 | |||
432 | a/alebo | ||
433 | |||
434 | § 24 ods. 2 písm. c) zákona | ||
435 | |||
436 | Geografické rozšírenie kybernetického bezpečnostného incidentu. | ||
437 | )))|((( | ||
438 | III. | ||
439 | )))|((( | ||
440 | Národný ústav reumatických chorôb má 4 ISVS, ktoré sú technicky realizované pre účely základnej služby. V prípade kybernetického incidentu predpokladáme nedostupnosť IS na 10 pracovných dní (sedem a pol hodiny), čo by v praxi znamenalo obmedzenie alebo narušenie prevádzky základnej služby v rozsahu 3750 hodín z pohľadu zamestnancov, nedostupnosť základnej služby pre obyvateľov ústavu a právnické osoby v celkovom rozsahu 1 627 421 100 (4x10x7,5x5 424 737) (10 dní, 8 pracovných hodín). | ||
441 | ))) | ||
442 | (% class="" %)|((( | ||
443 | § 24 ods. 2 písm. d) zákona 69/2018 Z.z. | ||
444 | |||
445 | Stupeň narušenia fungovania základnej služby. | ||
446 | )))|((( | ||
447 | III. | ||
448 | )))|((( | ||
449 | Incident spôsobí úplnú nedostupnosť druhu služby, pre ktorú nie je možné zabezpečiť náhradné riešenie. V prípade nefunkčnosti informačných systémov nie je k dispozícii náhradné riešenie. | ||
450 | ))) | ||
451 | (% class="" %)|((( | ||
452 | § 24 ods. 2 písm. e) zákona 69/2018 Z.z. | ||
453 | |||
454 | Rozsah vplyvu kybernetického bezpečnostného incidentu na hospodárske alebo spoločenské činnosti štátu. | ||
455 | )))|((( | ||
456 | II. | ||
457 | )))|((( | ||
458 | V prípade nefunkčnosti budú zasiahnutí zamestnanci ústavu, občania a podnikateľské subjekty, či iné organizácie. Incident môže spôsobiť hospodársku stratu alebo hmotnú škodu najmenej jednému užívateľovi viac ako 1 000 000 eur, či narušenie verejného poriadku, alebo verejnej bezpečnosti vo významnej časti Slovenskej republiky. | ||
459 | ))) | ||
460 | |||
461 | \\ | ||
462 | |||
463 | \\ | ||
464 | |||
465 | == {{id name="projekt_2710_Projektovy_zamer_detailny-3.3Zainteresovanéstrany/Stakeholderi"/}}3.3 Zainteresované strany/Stakeholderi == | ||
466 | |||
467 | (% class="wrapped" %) | ||
468 | (% class="" %)|((( | ||
469 | ID | ||
470 | )))|((( | ||
471 | AKTÉR / STAKEHOLDER | ||
472 | )))|((( | ||
473 | SUBJEKT | ||
474 | |||
475 | (názov / skratka) | ||
476 | )))|((( | ||
477 | ROLA | ||
478 | |||
479 | (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.) | ||
480 | )))|((( | ||
481 | Informačný systém | ||
482 | |||
483 | (MetaIS kód a názov ISVS) | ||
484 | ))) | ||
485 | (% class="" %)|((( | ||
486 | 1. | ||
487 | )))|((( | ||
488 | Ministerstvo investícií, regionálneho rozvoja a informatizácie SR | ||
489 | )))|((( | ||
490 | MIRRI | ||
491 | )))|((( | ||
492 | Orgán vedenia | ||
493 | )))|((( | ||
494 | Isvs_63 MetaIS | ||
495 | ))) | ||
496 | (% class="" %)|((( | ||
497 | 2. | ||
498 | )))|((( | ||
499 | Občan / podnikateľ | ||
500 | )))|((( | ||
501 | G2B/G2C | ||
502 | )))|((( | ||
503 | Konzument elektronických služieb | ||
504 | )))|((( | ||
505 | \\ | ||
506 | ))) | ||
507 | (% class="" %)|((( | ||
508 | 3. | ||
509 | )))|((( | ||
510 | Zamestnanec ústavu | ||
511 | )))|((( | ||
512 | G2E | ||
513 | )))|((( | ||
514 | Spracovateľ elektronických služieb | ||
515 | )))|((( | ||
516 | \\ | ||
517 | ))) | ||
518 | (% class="" %)|((( | ||
519 | 4. | ||
520 | )))|((( | ||
521 | Ústav | ||
522 | )))|((( | ||
523 | OVM PZS Národný ústav reumatických chorôb | ||
524 | )))|((( | ||
525 | Orgán riadenia v roli prijímateľa | ||
526 | )))|((( | ||
527 | ISVS a infraštruktúra | ||
528 | ))) | ||
529 | |||
530 | \\ | ||
531 | |||
532 | \\ | ||
533 | |||
534 | == {{id name="projekt_2710_Projektovy_zamer_detailny-3.4Cieleprojektu"/}}3.4 Ciele projektu == | ||
535 | |||
536 | \\ | ||
537 | |||
538 | (% class="wrapped" %) | ||
539 | (% class="" %)|((( | ||
540 | ID | ||
541 | )))|((( | ||
542 | \\ | ||
543 | |||
544 | \\ | ||
545 | |||
546 | Názov cieľa | ||
547 | )))|((( | ||
548 | Názov strategického cieľa | ||
549 | )))|((( | ||
550 | Spôsob realizácie strategického cieľa | ||
551 | ))) | ||
552 | (% class="" %)|((( | ||
553 | ID01 | ||
554 | )))|((( | ||
555 | RSO 1.2, kat. MRR, | ||
556 | )))|((( | ||
557 | Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti | ||
558 | )))|((( | ||
559 | Komplexné zvýšenie úrovne kybernetickej bezpečnosti implementáciou aplikačného a technologického vybavenia. | ||
560 | ))) | ||
561 | |||
562 | **~ ** | ||
563 | |||
564 | == {{id name="projekt_2710_Projektovy_zamer_detailny-3.5Merateľnéukazovatele(KPI)"/}}3.5 Merateľné ukazovatele (KPI) == | ||
565 | |||
566 | Žiadateľ je povinný stanoviť cieľové hodnoty merateľných ukazovateľov projektu pre každú vybranú hlavnú aktivitu projektu, špecifický cieľ a kategóriu regiónu osobitne v závislosti od výberu príkladov oprávnených hlavných aktivít projektu. | ||
567 | |||
568 | \\ | ||
569 | |||
570 | (% class="wrapped" %) | ||
571 | (% class="" %)|((( | ||
572 | ID | ||
573 | )))|((( | ||
574 | \\ | ||
575 | |||
576 | \\ | ||
577 | |||
578 | ID/Názov cieľa | ||
579 | )))|((( | ||
580 | Názov | ||
581 | ukazovateľa (KPI) | ||
582 | )))|((( | ||
583 | Popis | ||
584 | ukazovateľa | ||
585 | )))|((( | ||
586 | Merná jednotka | ||
587 | \\ | ||
588 | )))|((( | ||
589 | AS IS | ||
590 | merateľné hodnoty | ||
591 | (aktuálne) | ||
592 | )))|((( | ||
593 | TO BE | ||
594 | Merateľné hodnoty | ||
595 | (cieľové hodnoty) | ||
596 | )))|((( | ||
597 | Spôsob ich merania | ||
598 | )))|((( | ||
599 | Pozn. | ||
600 | ))) | ||
601 | (% class="" %)|((( | ||
602 | ID01 | ||
603 | )))|((( | ||
604 | Výstup PO095 / PSKPSOI12 | ||
605 | )))|((( | ||
606 | Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov | ||
607 | )))|((( | ||
608 | Počet verejných inštitúcií, ktoré sú podporované za účelom rozvoja a modernizácie kybernetických služieb, produktov, procesov a zvyšovania vedomostnej úrovne napríklad v kontexte opatrení smerujúcich k elektronickej bezpečnosti verejnej správy. | ||
609 | )))|((( | ||
610 | Počet verejných inštitúcií | ||
611 | )))|((( | ||
612 | 0 | ||
613 | )))|((( | ||
614 | 1 | ||
615 | )))|((( | ||
616 | |||
617 | Identifikácia počtu realizácie opatrení KIB pre inštitúciu – splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS | ||
618 | )))|((( | ||
619 | ... | ||
620 | ))) | ||
621 | (% class="" %)|((( | ||
622 | ID02 | ||
623 | )))|((( | ||
624 | Výsledok PR017 / PSKPRCR11 | ||
625 | )))|((( | ||
626 | PR017 / PSKPRCR11 - Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov | ||
627 | )))|((( | ||
628 | Ukazovateľ PR017 uvádza počet všetkých zamestnancov Národného ústavu reumatických chorôb, ktorí budú primárnou skupinou používateľov nových/vylepšených produktov a procesov realizovaných v rámci projektu | ||
629 | )))|((( | ||
630 | používatelia / rok | ||
631 | )))|((( | ||
632 | 0 | ||
633 | )))|((( | ||
634 | 150 | ||
635 | )))|((( | ||
636 | Sumarizácia počtu používateľov nových a vylepšených digitálnych služieb – bude určené počtom prístupov, Databázou používateľov v oblasti KIB. | ||
637 | |||
638 | V prípade Národného ústavu reumatických chorôb ide o počet zamestnancov, ktorí využívajú IS Národného ústavu reumatických chorôb alebo akékoľvek elektronické zariadenia v správe Národného ústavu reumatických chorôb SR. | ||
639 | |||
640 | Čas plnenia merateľného ukazovateľa projektu: | ||
641 | |||
642 | v rámci udržateľnosti projektu | ||
643 | )))|((( | ||
644 | PR017 / PSKPRCR11 - Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov | ||
645 | ))) | ||
646 | |||
647 | \\ | ||
648 | |||
649 | \\ | ||
650 | |||
651 | == {{id name="projekt_2710_Projektovy_zamer_detailny-3.6Špecifikáciapotriebkoncovéhopoužívateľa"/}}3.6 Špecifikácia potrieb koncového používateľa == | ||
652 | |||
653 | Realizáciou projektu sa rieši zvýšenie úrovne zabezpečenia informačných systémov v prostredí verejnej správy. Projektom sa neimplementujú žiadne koncové služby pre obyvateľov a podnikateľov, ani koncové služby pre zamestnancov verejnej správy. Zmeny implementované projektom spočívajú v riadení bezpečnostných politík, obnovy IKT vybavenia a zmeny backendových procesov. Z tohto dôvodu nie je potrebné definovať potreby koncového používateľa samostatným používateľským prieskumom. Vyššie uvedené rozširovanie a doplnenie služieb bezpečnostného monitoringu bude poskytované aj organizáciám v zriaďovateľskej pôsobnosti žiadateľa. Zo zvýšeného zabezpečenia IKT prostredia Národného ústavu reumatických chorôb budú priamo profitovať subjekty využívajúce elektronické služby PZS, ktorú budú bezpečnejšie a zároveň bude zabezpečená ich vysoká dostupnosť. | ||
654 | |||
655 | . | ||
656 | |||
657 | == {{id name="projekt_2710_Projektovy_zamer_detailny-3.7Rizikáazávislosti"/}}3.7 Riziká a závislosti == | ||
658 | |||
659 | \\ | ||
660 | |||
661 | Riziká a závislostí sú spracované v Prílohe č. 1 – Zoznam RIZÍK a ZÁVISLOSTI. | ||
662 | |||
663 | \\ | ||
664 | |||
665 | == {{id name="projekt_2710_Projektovy_zamer_detailny-3.8Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}3.8 Stanovenie alternatív v biznisovej vrstve architektúry == | ||
666 | |||
667 | \\ | ||
668 | |||
669 | V rámci biznisovej vrstvy architektúry sme porovnávali variantné alternatívy riešenia súčasného stavu. Na základe identifikovaného rozsahu problému v projektovom zámere boli stanovené 3 rôzne riešenia. Ako najefektívnejšia bola vybraná Alternatíva č. 2, taká, ktorá pokrýva procesy a požiadavky všetkých stakeholderov a k oblasti kybernetickej bezpečnosti v N pristupuje v takej granularite, ktorá zodpovedá hodnote chránených aktív. | ||
670 | |||
671 | // [[image:attach:image-2024-6-14_11-22-58.png||height="250"]]// | ||
672 | |||
673 | // // | ||
674 | |||
675 | Alternatíva 1 spočíva v tom, že by neboli prijaté žiadne zmeny v oblasti monitoringu, spracovania a vyhodnocovania údajov z pohľadu kybernetickej bezpečnosti a realizácie preventívnych opatrení. V súčasnom stave by to znamenalo nedostatočné poznanie komunikácie v infraštruktúrnom prostredí ústavu, kumulovanie rizika vzniku bezpečnostného incidentu, tvorbu investičného dlhu na IKT a ohrozenie budúcej funkčnosti zdravotníckych systémov, či poskytovania služieb občanom. | ||
676 | |||
677 | \\ | ||
678 | |||
679 | Alternatíva 2 spočíva v simultánnom nasadení viacerých softvérových a hardvérových nástrojov na plošné zvýšenie úrovne kybernetickej bezpečnosti v krátkodobom časovom horizonte. Nakoľko je softvérové, hardvérové a infraštruktúrne prostredie z hľadiska KB bezpečné len do takej miery, do akej je zabezpečená jeho najzraniteľnejšia časť, považujeme centrálne plánovaný a komplexný prístup za najefektívnejší ako na biznis, aplikačnej aj technologickej vrstve. | ||
680 | |||
681 | \\ | ||
682 | |||
683 | Alternatíva 3 spočíva v tom, že by nedošlo k zásadným skokovým zmenám v oblasti zberu, spracovania a vyhodnocovania bezpečnostných údajov a v oblasti preventívnych opatrení, rýchlosti detekcie a riešenia incidentov. Avšak jednotlivé riešenia, nástroje a technológie by boli budované postupne a agendy v oblasti KB a jednotlivé oblasti by boli zefektívňované postupnými krokmi, viacerými projektami rozloženými v čase. | ||
684 | |||
685 | \\ | ||
686 | |||
687 | == {{id name="projekt_2710_Projektovy_zamer_detailny-3.9Multikriteriálnaanalýza"/}}3.9 Multikriteriálna analýza == | ||
688 | |||
689 | \\ | ||
690 | |||
691 | Výber alternatív prebieha prostredníctvom MCA zostavenej na základe kapitoly Motivácia a rozsah projektu, ktorá obsahuje ciele stakeholderov, ich požiadavky a obmedzenia pre dosiahnutie uvedených cieľov. Niektoré (nie všetky) kritériá, môžu byť označené ako KO kritériá. KO kritériá označujú biznis požiadavky na riešenie, ktoré sú z hľadiska rozsahu identifikovaného problému a motivácie nevyhnutné pre riešenie problému a všetky akceptovateľné alternatívy ich tak musia naplniť. Alternatívy, ktoré nesplnia všetky KO kritériá, môžu byť vylúčené z ďalšieho posudzovania. KO kritériá nesmú byť technologické (preferovať jednu formu technologickej implementácie voči druhej) | ||
692 | |||
693 | \\ | ||
694 | |||
695 | Spracovanie MCA | ||
696 | |||
697 | (% class="wrapped" %) | ||
698 | (% class="" %)|((( | ||
699 | **// //** | ||
700 | )))|((( | ||
701 | KRITÉRIUM | ||
702 | )))|((( | ||
703 | ZDÔVODNENIE KRIÉRIA | ||
704 | )))|((( | ||
705 | STAKEHOLDER | ||
706 | |||
707 | MIRRI | ||
708 | )))|((( | ||
709 | STAKEHOLDER | ||
710 | |||
711 | G2B/G2C | ||
712 | )))|((( | ||
713 | STAKEHOLDER | ||
714 | |||
715 | G2E | ||
716 | )))|((( | ||
717 | STAKEHOLDER | ||
718 | |||
719 | PZS | ||
720 | ))) | ||
721 | (% class="" %)|(% rowspan="4" %)((( | ||
722 | BIZNIS VRSTVA | ||
723 | |||
724 | // // | ||
725 | )))|((( | ||
726 | Kritérium A (KO) Nasadenie firewall do celého prostredia infraštruktúry | ||
727 | )))|((( | ||
728 | Nasadenie nového firewallu tak, aby chránil celé prostredie, nie len jeho vybranú časť. | ||
729 | )))|((( | ||
730 | X | ||
731 | )))|((( | ||
732 | \\ | ||
733 | )))|((( | ||
734 | \\ | ||
735 | )))|((( | ||
736 | \\ | ||
737 | |||
738 | \\ | ||
739 | |||
740 | X | ||
741 | ))) | ||
742 | (% class="" %)|((( | ||
743 | Kritérium B | ||
744 | |||
745 | Plošné zabezpečenie prostredia bez SPoF | ||
746 | )))|((( | ||
747 | Komplexné zlepšenie ochrany bez vytvorenia rizikovej oblasti s vysokou zraniteľnosťou. | ||
748 | )))|((( | ||
749 | X | ||
750 | )))|((( | ||
751 | \\ | ||
752 | )))|((( | ||
753 | \\ | ||
754 | )))|((( | ||
755 | \\ | ||
756 | |||
757 | \\ | ||
758 | |||
759 | X | ||
760 | ))) | ||
761 | (% class="" %)|((( | ||
762 | Kritérium C | ||
763 | |||
764 | Zabezpečenie zvýšenia úrovne KB nad HW aj SW časťou infraštruktúry | ||
765 | )))|((( | ||
766 | Zvýšenie úrovne KB je potrebné realizovať holisticky bez preferencie jednotlivých prostredí. | ||
767 | )))|((( | ||
768 | X | ||
769 | )))|((( | ||
770 | \\ | ||
771 | )))|((( | ||
772 | \\ | ||
773 | )))|((( | ||
774 | \\ | ||
775 | |||
776 | \\ | ||
777 | |||
778 | X | ||
779 | ))) | ||
780 | (% class="" %)|((( | ||
781 | Kritérium D | ||
782 | |||
783 | Kontinuálne poskytovanie elektronických služieb s vysokou dostupnosťou | ||
784 | )))|((( | ||
785 | Implementácia projektu bez narušenia poskytovania elektronických služieb. | ||
786 | )))|((( | ||
787 | \\ | ||
788 | )))|((( | ||
789 | X | ||
790 | )))|((( | ||
791 | X | ||
792 | )))|((( | ||
793 | \\ | ||
794 | |||
795 | \\ | ||
796 | |||
797 | X | ||
798 | ))) | ||
799 | |||
800 | \\ | ||
801 | |||
802 | Vyhodnotenie MCA | ||
803 | |||
804 | (% class="wrapped" %) | ||
805 | (% class="" %)|((( | ||
806 | Zoznam kritérií | ||
807 | )))|((( | ||
808 | Alternatíva | ||
809 | |||
810 | 1 | ||
811 | )))|((( | ||
812 | Spôsob | ||
813 | |||
814 | dosiahnutia | ||
815 | )))|((( | ||
816 | Alternatíva 2 | ||
817 | )))|((( | ||
818 | Spôsob | ||
819 | |||
820 | dosiahnutia | ||
821 | )))|((( | ||
822 | Alternatíva | ||
823 | |||
824 | 3 | ||
825 | )))|((( | ||
826 | Spôsob dosiahnutia | ||
827 | ))) | ||
828 | (% class="" %)|((( | ||
829 | Kritérium A | ||
830 | )))|((( | ||
831 | Nie | ||
832 | )))|((( | ||
833 | N/A | ||
834 | )))|((( | ||
835 | Áno | ||
836 | )))|((( | ||
837 | Systematické a plošné zvýšenie úrovne KB zahŕňa rozšírenie Firewallu na všetky aktíva. | ||
838 | )))|((( | ||
839 | Áno | ||
840 | )))|((( | ||
841 | V alternatíve 3 sa síce implementujú všetky navrhované nástroje, ale sú neefektívne rozložené v čase | ||
842 | ))) | ||
843 | (% class="" %)|((( | ||
844 | Kritérium B | ||
845 | )))|((( | ||
846 | Nie | ||
847 | )))|((( | ||
848 | N/A | ||
849 | )))|((( | ||
850 | Áno | ||
851 | )))|((( | ||
852 | Systematické a plošné zvýšenie úrovne KB eliminuje riziko vzniku nepomerne zraniteľnej časti aktív. | ||
853 | )))|((( | ||
854 | Nie | ||
855 | )))|((( | ||
856 | N/A | ||
857 | ))) | ||
858 | (% class="" %)|((( | ||
859 | Kritérium C | ||
860 | )))|((( | ||
861 | Nie | ||
862 | )))|((( | ||
863 | N/A | ||
864 | )))|((( | ||
865 | Áno | ||
866 | )))|((( | ||
867 | Systematické a plošné zvýšenie úrovne KB vychádza z pokrytia SW aj HW časti aktív. | ||
868 | )))|((( | ||
869 | Nie | ||
870 | )))|((( | ||
871 | N/A | ||
872 | ))) | ||
873 | (% class="" %)|((( | ||
874 | Kritérium D | ||
875 | )))|((( | ||
876 | Nie | ||
877 | )))|((( | ||
878 | N/A | ||
879 | )))|((( | ||
880 | Áno | ||
881 | )))|((( | ||
882 | Systematické a plošné zvýšenie úrovne KB vytvorí základný predpoklad pre neohrozenie poskytovania elektronických služieb. | ||
883 | )))|((( | ||
884 | Čiastočne | ||
885 | )))|((( | ||
886 | Vzhľadom na rizikový harmonogram vyplývajúci z povahy alternatívy nemožno výpadok služieb vylúčiť. | ||
887 | ))) | ||
888 | |||
889 | \\ | ||
890 | |||
891 | // // | ||
892 | |||
893 | == {{id name="projekt_2710_Projektovy_zamer_detailny-3.10Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}3.10 Stanovenie alternatív v aplikačnej vrstve architektúry == | ||
894 | |||
895 | \\ | ||
896 | |||
897 | Alternatívy na úrovni aplikačnej architektúry reflektujú alternatívy vypracované na základe „nadradenej" architektonickej biznis vrstvy, pričom vďaka uplatneniu nasledujúcich princípov aplikačná vrstva architektúry dopĺňa informácie k alternatívam stanoveným pomocou biznis architektúry. Alternatíva 1 nerieši problémy definované pre východiskovú situáciu, Alternatíva 3 vytvára predpoklad naručenia kontinuity poskytovania elektronických služieb a súvisiacej zdravotnej starostlivosti ako aj predpoklady zraniteľnosti prostredia v podobe SPoF. Ako najvýhodnejšiu z danej analýzy považujeme Alternatívu 2. Výber Aplikačnej architektúry reflektuje výber nadradenej biznis architektúry. | ||
898 | |||
899 | \\ | ||
900 | |||
901 | == {{id name="projekt_2710_Projektovy_zamer_detailny-3.11Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}3.11 Stanovenie alternatív v technologickej vrstve architektúry == | ||
902 | |||
903 | \\ | ||
904 | |||
905 | Výber alternatívy na úrovni technologickej a bezpečnostnej vrstvy architektúry kopíruje výber alternatívy č. 2 na základe MCA. Riešenie predstavuje minimálny rozsah technologického a softvérového zlepšenia prostredia pre splnenie predpokladov kybernetického auditu a zabezpečenie dostatočnej ochrany prostredia s ohľadom na hodnotu chránených aktív. | ||
906 | |||
907 | = {{id name="projekt_2710_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}4. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) = | ||
908 | |||
909 | \\ | ||
910 | |||
911 | Dokumenty a metodické materiály vytvorené v oblasti bezpečnosti informačných technológií verejnej správy pre minimálne bezpečnostné opatrenia kategórie II. v súlade so Zákonom č. 95/2019 Z. z. o ITVS a zároveň so Zákonom č. 69/2018 Z. z. o KB a prislúchajúcich vyhlášok. Rozvetvené okruhy zákonmi požadovaných dokumentácií, ktoré budú po nasadení projektu aktualizované: | ||
912 | |||
913 | \\ | ||
914 | |||
915 | Oblasť organizácia kybernetickej bezpečnosti: | ||
916 | |||
917 | * Bezpečnostná stratégia kybernetickej bezpečnosti (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci), | ||
918 | * Smernica - Bezpečnostná politika kybernetickej bezpečnosti a informačnej bezpečnosti redukovaná, TYP B (tzv. veľká politika, analytický vstup pre danú kategóriu), (Klasifikačný stupeň Interné), | ||
919 | * Štatút bezpečnostného výboru, rokovací poriadok. | ||
920 | |||
921 | \\ | ||
922 | |||
923 | Oblasť aktíva: | ||
924 | |||
925 | * Smernica pre klasifikáciu informačných aktív, informácií a kategorizáciu sietí a informačných systémov, 5 príloh (Klasifikačný stupeň Interné), | ||
926 | * Metodika pre klasifikáciu informačných aktív, informácií a kategorizáciu sietí a informačných systémov (Klasifikačný stupeň Interné). | ||
927 | |||
928 | \\ | ||
929 | |||
930 | Oblasť incidenty: | ||
931 | |||
932 | * Smernica - Riešenie bezpečnostných incidentov, 2 prílohy (Klasifikačný stupeň Interné), | ||
933 | * Metodika - Riešenie bezpečnostných incidentov (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení zamestnanci pre riešenie bezpečnostných incidentov (vybraní administrátori, bezpečnostní špecialisti, audit, poverené ext. subjekty pre riešenie KBI). | ||
934 | |||
935 | \\ | ||
936 | |||
937 | Oblasť Riadenie bezpečnosti prevádzky IS a IT, riadenie bezpečnosti sietí | ||
938 | |||
939 | * Smernica - Pravidlá pre používanie informačných systémov a služieb (Klasifikačný stupeň Interné). | ||
940 | * Smernica riadenie prístupových práv (Klasifikačný stupeň Interné), Prílohy vzory a formuláre pre schválenie prístupových práv a nástupné a výstupné formuláre zamestnanca a administrátora a pod., | ||
941 | * Vzor RACI matica (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci, Poverení vybraní zamestnanci RĽZ/HR), | ||
942 | * Smernica správa a prevádzka informačných systémov a služieb, 2 prílohy redukovaná, TYP B (pohľad administrátora, Klasifikačný stupeň Interné), | ||
943 | * Smernica pre riadenie zmien (Klasifikačný stupeň Interné). | ||
944 | |||
945 | \\ | ||
946 | |||
947 | Oblasť tretie strany: | ||
948 | |||
949 | * Smernica riadenie tretích strán (smernica pre zamestnancov, Klasifikačný stupeň Interné), | ||
950 | * Smernica požiadavky pre tretie strany (smernica pre dodávateľov a zamestnancov zazmluvnených tretích strán, táto Smernica sa po úprave – spresnení požiadaviek na bezpečnosť oboma zmluvnými stranami - špecifikuje ako príloha ku Zmluve o zabezpečení plnenia bezpečnostných opatrení, Klasifikačný stupeň Interné), | ||
951 | * Vzor zmluvy pre tretie strany podľa ZoKB Zmluva o zabezpečení plnenia bezpečnostných opatrení (táto zmluva buď nie je predmetom zverejnenia na CRZ, alebo jej príloha/prílohy týkajúce sa špecifických bezpečnostných opatrení (napr. vychádzajúcich z metodiky pre riadenie cloudových služieb, metodiky pre SSDLC, resp. smernice Požiadavky pre tretie strany (viď. vyššie)) sa nezverejňuje. | ||
952 | |||
953 | \\ | ||
954 | |||
955 | Oblasť riadenie rizík: | ||
956 | |||
957 | * Smernica Riadenie bezpečnostných rizík (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci), | ||
958 | * Metodika Riadenie bezpečnostných rizík (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci), | ||
959 | * Metodika Riadenie bezpečnostných rizík tretích strán (Klasifikačný stupeň Chránené, okruh oprávnených osôb), riadenie bezpečnostných rizík tretích strán, dotazník pre tretie strany (Klasifikačný stupeň Chránené, okruh oprávnených osôb). | ||
960 | |||
961 | \\ | ||
962 | |||
963 | Oblasť špecifické (riadenie súladu a audit): | ||
964 | |||
965 | * Smernica - Riadenie súladu a audit (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci), | ||
966 | * Audit checklist redukovaný, TYP B (Kontrolné checklisty pre jednotlivé prípady, s ktorými sa pracuje pri vyhodnocovaní plnenia bezpečnostných opatrení – či už v rámci prostredia verejného obstarávateľa, alebo vyhodnocovania plnenia požiadaviek tretími stranami a pod., Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, zamestnanci OIT, BEZP Výbor, Poverení riadiaci zamestnanci). | ||
967 | |||
968 | \\ | ||
969 | |||
970 | = {{id name="projekt_2710_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}5. NÁHĽAD ARCHITEKTÚRY = | ||
971 | |||
972 | Služby a funkcie uvedené v tejto kapitole poskytujú z dôvodu, že sa jedná o projekt kybernetickej bezpečnosti len základné informácie a základný architektonický rámec riešenia, ktoré by malo byť implementované projektom. Budúce riešenie zabezpečenia informačnej a kybernetickej bezpečnosti sa bude skladať najmä z nasledovných funkcií a realizovaných činností: | ||
973 | |||
974 | \\ | ||
975 | |||
976 | **Ochrana proti škodlivému kódu** | ||
977 | |||
978 | * Implementácia centralizovaného systému ochrany pred škodlivým kódom s monitorovaním detekcie inštalácie nelegálneho obsahu, vrátane automatizovaných nástrojov na detekciu škodlivej komunikácie na koncových staniciach a serveroch - Implementácia a konfigurácia EDR/XDR/MDR riešenia na všetky existujúce koncové stanice a servery vrátane správy administrácie nasadeného systému. | ||
979 | |||
980 | **Sieťová a komunikačná bezpečnosť** | ||
981 | |||
982 | * Multifaktorové overovania vzdialených prístupov (2FA) do internej infraštruktúry pre dodávateľov a pre interných zamestnancov. Predmetom projektu bude implementácia bezpečnej perimetrovej ochrany, ktorá zabezpečí jednoduché nasadenie multifaktorového overovania vzdialených prístupov a taktiež reporting externých prístupov do siete za dlhšie obdobie. | ||
983 | * Návrh a konfigurácia segmentácie siete s prihliadnutím primárne na bezpečnosť a kategorizáciu využívaných informačných systémov. Obstaranie lokálnych sieťových prvkov pre tie časti siete, v ktorých nie je možné implementovať segmentáciu na v súčasnosti využívaných lokálnych prepínačoch. | ||
984 | * Nástroj na orchestráciu bezpečnostných nástrojov, sledovanie a detekciu prevádzky, platforma na správu logov, analýzu a reportovanie, ktorá poskytuje organizáciám orchestráciu, automatizáciu a reakciu z jedného miesta pre zjednodušené bezpečnostné operácie, proaktívnu identifikáciu a nápravu rizík a kompletnú viditeľnosť celého povrchu útoku. | ||
985 | |||
986 | **Kontinuita prevádzky** | ||
987 | |||
988 | * Zálohovacie systémy – diskové polia, nástroj na zálohovanie - Implementácia zabezpečeného systému zálohovania za účelom zabezpečenia kópie dôležitých systémov a dát v prípade zlyhania alebo zničenia primárnej serverovne. Systém zálohovania by mal mať ochranu pred zmazaním a prepísaním uložených dát a mal by uchovávať zálohy v šifrovanej podobe. | ||
989 | |||
990 | \\ | ||
991 | |||
992 | Náhľad aplikačnej to be vrstvy architektúry | ||
993 | |||
994 | [[image:attach:image-2024-6-14_11-23-24.png||height="250"]] | ||
995 | |||
996 | Náhľad technologickej to be vrstvy architektúry | ||
997 | |||
998 | [[image:attach:image-2024-6-14_11-23-35.png||height="400"]] | ||
999 | |||
1000 | \\ | ||
1001 | |||
1002 | Aplikačné prostredie z pohľadu informačných systémov verejnej správy Národného ústavu reumatických chorôb pozostáva z nasledovných komponentov: | ||
1003 | |||
1004 | (% class="wrapped" %) | ||
1005 | (% class="" %)|((( | ||
1006 | **Kód ISVS **//(z MetaIS)// | ||
1007 | )))|((( | ||
1008 | **Názov ISVS** | ||
1009 | )))|((( | ||
1010 | **Modul ISVS** | ||
1011 | |||
1012 | //(zaškrtnite ak ISVS je modulom)// | ||
1013 | )))|((( | ||
1014 | **Stav IS VS** | ||
1015 | )))|((( | ||
1016 | **Typ IS VS** | ||
1017 | )))|((( | ||
1018 | **Kód nadradeného ISVS** | ||
1019 | |||
1020 | //(v prípade zaškrtnutého checkboxu pre modul ISVS)// | ||
1021 | ))) | ||
1022 | (% class="" %)|((( | ||
1023 | isvs_14333 | ||
1024 | )))|((( | ||
1025 | NIS FONS | ||
1026 | )))|((( | ||
1027 | ☐ | ||
1028 | )))|((( | ||
1029 | Prevádzkovaný a plánujem rozvoj | ||
1030 | )))|((( | ||
1031 | Agendový | ||
1032 | )))|((( | ||
1033 | N/A | ||
1034 | ))) | ||
1035 | (% class="" %)|((( | ||
1036 | isvs_14334 | ||
1037 | )))|((( | ||
1038 | NIS MEDEA | ||
1039 | )))|((( | ||
1040 | ☐ | ||
1041 | )))|((( | ||
1042 | Prevádzkovaný a plánujem rozvoj | ||
1043 | )))|((( | ||
1044 | Agendový | ||
1045 | )))|((( | ||
1046 | N/A | ||
1047 | ))) | ||
1048 | (% class="" %)|((( | ||
1049 | isvs_14335 | ||
1050 | )))|((( | ||
1051 | winLSS | ||
1052 | )))|((( | ||
1053 | ☐ | ||
1054 | )))|((( | ||
1055 | Prevádzkovaný a neplánujem rozvoj | ||
1056 | )))|((( | ||
1057 | Agendový | ||
1058 | )))|((( | ||
1059 | N/A | ||
1060 | ))) | ||
1061 | (% class="" %)|((( | ||
1062 | isvs_14336 | ||
1063 | )))|((( | ||
1064 | Účtovníctvo | ||
1065 | )))|((( | ||
1066 | ☐ | ||
1067 | )))|((( | ||
1068 | Prevádzkovaný a neplánujem rozvoj | ||
1069 | )))|((( | ||
1070 | Ekonomický a administratívny chod inštitúcie | ||
1071 | )))|((( | ||
1072 | N/A | ||
1073 | ))) | ||
1074 | (% class="" %)|((( | ||
1075 | isvs_14337 | ||
1076 | )))|((( | ||
1077 | Vema personalistika | ||
1078 | )))|((( | ||
1079 | ☐ | ||
1080 | )))|((( | ||
1081 | Prevádzkovaný a plánujem rozvoj | ||
1082 | )))|((( | ||
1083 | Ekonomický a administratívny chod inštitúcie | ||
1084 | )))|((( | ||
1085 | N/A | ||
1086 | ))) | ||
1087 | (% class="" %)|((( | ||
1088 | isvs_14338 | ||
1089 | )))|((( | ||
1090 | Webový portál | ||
1091 | )))|((( | ||
1092 | ☐ | ||
1093 | )))|((( | ||
1094 | Prevádzkovaný a plánujem rozvoj | ||
1095 | )))|((( | ||
1096 | Prezentačný | ||
1097 | )))|((( | ||
1098 | N/A | ||
1099 | ))) | ||
1100 | |||
1101 | // // | ||
1102 | |||
1103 | == {{id name="projekt_2710_Projektovy_zamer_detailny-5.1Prehľade-Governmentkomponentov"/}}5.1 Prehľad e-Government komponentov == | ||
1104 | |||
1105 | === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.1Prehľadkoncovýchslužieb–budúcistav:"/}}5.1.1 Prehľad koncových služieb – budúci stav: === | ||
1106 | |||
1107 | Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na koncové služby. | ||
1108 | |||
1109 | \\ | ||
1110 | |||
1111 | === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.2Prehľadbudovaných/rozvíjanýchISVSvprojekte–budúcistav:"/}}5.1.2 Prehľad budovaných/rozvíjaných ISVS v projekte – budúci stav: === | ||
1112 | |||
1113 | Vzhľadom na charakter a rozsah projektu nebudú budované ani rozvíjané informačné systémy ako také. Budú nepriamo rozvíjané implementáciou licenčných riešení s pozitívnym dopadom na úroveň kybernetickej bezpečnosti a prevádzku systémov poskytovateľa základnej služby. | ||
1114 | |||
1115 | \\ | ||
1116 | |||
1117 | === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.3Prehľadbudovanýchaplikačnýchslužieb–budúcistav:"/}}5.1.3 Prehľad budovaných aplikačných služieb – budúci stav: === | ||
1118 | |||
1119 | Vzhľadom na charakter a rozsah projektu nebudú budované aplikačné služby ako také. Počas realizácie projektu bude dopĺňaná hardvérová infraštruktúra poskytovateľa základnej služby ako aj doplnené licenčné proprietárne softvéry s pozitívnym dopadom na úroveň kybernetickej bezpečnosti a prevádzku systémov poskytovateľa základnej služby. | ||
1120 | |||
1121 | \\ | ||
1122 | |||
1123 | === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.4PrehľadintegráciiISVSnaspoločnéISVS[1]aISVSinýchOVMaleboIStretíchstrán"/}}5.1.4 Prehľad integrácii ISVS na spoločné ISVS[[^^**~[1~]**^^>>path:#_ftn1||name="_ftnref1" shape="rect"]] a ISVS iných OVM alebo IS tretích strán === | ||
1124 | |||
1125 | Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na integrácie na spoločné ISVS či ISVS iných OVM a tretích strán. | ||
1126 | |||
1127 | \\ | ||
1128 | |||
1129 | === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.5Aplikačnéslužbynaintegráciu"/}}5.1.5 Aplikačné služby na integráciu === | ||
1130 | |||
1131 | \\ | ||
1132 | |||
1133 | Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na budované aplikačné služby a ich využitie na integráciu na spoločné moduly a iné ISVS alebo ich poskytovanie na externú integráciu ani nie je plánované vybudovanie cloudových služieb “softvér ako služba“ (SaaS). | ||
1134 | |||
1135 | \\ | ||
1136 | |||
1137 | === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.6PoskytovanieúdajovzISVSdoISCSRÚ"/}}5.1.6 Poskytovanie údajov z ISVS do IS CSRÚ === | ||
1138 | |||
1139 | Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na poskytovanie údajov do CSRÚ. | ||
1140 | |||
1141 | \\ | ||
1142 | |||
1143 | === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.7KonzumovanieúdajovzISCSRÚ"/}}5.1.7 Konzumovanie údajov z IS CSRÚ === | ||
1144 | |||
1145 | Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na konzumovanie údajov z CSRÚ. | ||
1146 | |||
1147 | \\ | ||
1148 | |||
1149 | === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.8Prehľadplánovanéhovyužívaniainfraštruktúrnychslužieb(cloudovýchslužieb)–budúcistav:"/}}5.1.8 Prehľad plánovaného využívania infraštruktúrnych služieb (cloudových služieb) – budúci stav: === | ||
1150 | |||
1151 | Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na využívanie kapacít ktorejkoľvek časti vládneho cloudu. | ||
1152 | |||
1153 | = {{id name="projekt_2710_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}6. LEGISLATÍVA = | ||
1154 | |||
1155 | Z pohľadu rozsahu projektu nie je pre jeho implementáciu potrebná úprava legislatívnych noriem na úrovni zákonov, vyhlášok alebo všeobecne záväzných nariadení. Naopak, výstupom projektu je viacero interných smerníc a riadiacich aktov popísaných v ostatných kapitolách, upravujúcich vnútorné procesy organizácie vo vzťahu k zvýšeniu úrovne kybernetickej bezpečnosti a povedomia o nej. | ||
1156 | |||
1157 | \\ | ||
1158 | |||
1159 | Projekt sa v čase príprave a implementácie riadi príslušnou legislatívou, z ktorej je možné zdôrazniť najmä: | ||
1160 | |||
1161 | Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov v znení neskorších predpisov; Vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 179/2020 Z. z. ktorou sa ustanovuje spôsob kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy v znení neskorších predpisov; Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov; Vyhláška Národného bezpečnostného úradu č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení v znení neskorších predpisov; | ||
1162 | |||
1163 | Vyhláška 401/2023 Z.z. Ministerstva investícií, regionálneho rozvoja a informatizácie Slovenskej republiky o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy | ||
1164 | |||
1165 | = {{id name="projekt_2710_Projektovy_zamer_detailny-7.ROZPOČETAPRÍNOSY"/}}7. ROZPOČET A PRÍNOSY = | ||
1166 | |||
1167 | (% class="wrapped" %) | ||
1168 | (% class="" %)|((( | ||
1169 | **Názov položky** | ||
1170 | )))|((( | ||
1171 | **Počet** | ||
1172 | )))|((( | ||
1173 | **Skupina nákladov** | ||
1174 | )))|((( | ||
1175 | **Cena celkom s DPH** | ||
1176 | ))) | ||
1177 | (% class="" %)|((( | ||
1178 | VI. Implementácia centralizovaného systému ochrany pred škodlivým kódom s monitorovaním detekcie inštalácie nelegálneho obsahu, vrátane automatizovaných nástrojov na detekciu škodlivej komunikácie na koncových staniciach a serveroch | ||
1179 | )))|((( | ||
1180 | 1 komplet | ||
1181 | )))|((( | ||
1182 | 013 - Softvér | ||
1183 | )))|((( | ||
1184 | EUR | ||
1185 | ))) | ||
1186 | (% class="" %)|((( | ||
1187 | \\ | ||
1188 | )))|((( | ||
1189 | 1 komplet | ||
1190 | )))|((( | ||
1191 | 518 – Ostatné služby | ||
1192 | )))|((( | ||
1193 | EUR | ||
1194 | ))) | ||
1195 | (% class="" %)|((( | ||
1196 | VIII. implementácia MFA pre vzdialený prístup do siete | ||
1197 | )))|((( | ||
1198 | 1 komplet | ||
1199 | )))|((( | ||
1200 | 013 – Softvér | ||
1201 | )))|((( | ||
1202 | EUR | ||
1203 | ))) | ||
1204 | (% class="" %)|((( | ||
1205 | \\ | ||
1206 | )))|((( | ||
1207 | 1 komplet | ||
1208 | )))|((( | ||
1209 | 518 – Ostatné služby | ||
1210 | )))|((( | ||
1211 | EUR | ||
1212 | ))) | ||
1213 | (% class="" %)|((( | ||
1214 | IX. Implementácia segmentácie siete – obnova prepínačov v sieti | ||
1215 | )))|((( | ||
1216 | 1 komplet | ||
1217 | )))|((( | ||
1218 | 022 – HW | ||
1219 | )))|((( | ||
1220 | EUR | ||
1221 | ))) | ||
1222 | (% class="" %)|((( | ||
1223 | \\ | ||
1224 | )))|((( | ||
1225 | 1 komplet | ||
1226 | )))|((( | ||
1227 | 518 – Ostatné služby | ||
1228 | )))|((( | ||
1229 | EUR | ||
1230 | ))) | ||
1231 | (% class="" %)|((( | ||
1232 | X. Implementácia nástroja na sledovanie a detekciu prevádzky a neoprávnených spojení na hranici s vonkajšou sieťou | ||
1233 | )))|((( | ||
1234 | 1 komplet | ||
1235 | )))|((( | ||
1236 | 022 – HW | ||
1237 | )))|((( | ||
1238 | EUR | ||
1239 | ))) | ||
1240 | (% class="" %)|((( | ||
1241 | \\ | ||
1242 | )))|((( | ||
1243 | 1 komplet | ||
1244 | )))|((( | ||
1245 | 013 – Softvér | ||
1246 | )))|((( | ||
1247 | EUR | ||
1248 | ))) | ||
1249 | (% class="" %)|((( | ||
1250 | \\ | ||
1251 | )))|((( | ||
1252 | 1 komplet | ||
1253 | )))|((( | ||
1254 | 518 – Ostatné služby | ||
1255 | )))|((( | ||
1256 | EUR | ||
1257 | ))) | ||
1258 | (% class="" %)|((( | ||
1259 | XII. Zálohovacie systémy – diskové polia, nástroj na zálohovanie | ||
1260 | )))|((( | ||
1261 | 1 komplet | ||
1262 | )))|((( | ||
1263 | 022 – HW | ||
1264 | )))|((( | ||
1265 | EUR | ||
1266 | ))) | ||
1267 | (% class="" %)|((( | ||
1268 | \\ | ||
1269 | )))|((( | ||
1270 | 1 komplet | ||
1271 | )))|((( | ||
1272 | 518 – Ostatné služby | ||
1273 | )))|((( | ||
1274 | EUR | ||
1275 | ))) | ||
1276 | (% class="" %)|((( | ||
1277 | Paušálna sadzba vo výške 7 % na nepriame výdavky podľa článku 54 písm. a) nariadenia o spoločných ustanoveniach | ||
1278 | )))|((( | ||
1279 | 7% | ||
1280 | )))|((( | ||
1281 | 907 - Paušálna sadzba | ||
1282 | )))|((( | ||
1283 | EUR | ||
1284 | ))) | ||
1285 | (% class="" %)|((( | ||
1286 | **Celková suma** | ||
1287 | )))|((( | ||
1288 | **~ ** | ||
1289 | )))|((( | ||
1290 | **~ ** | ||
1291 | )))|((( | ||
1292 | **EUR** | ||
1293 | ))) | ||
1294 | |||
1295 | \\ | ||
1296 | |||
1297 | \\ | ||
1298 | |||
1299 | == {{id name="projekt_2710_Projektovy_zamer_detailny-7.1Sumarizácianákladovaprínosov"/}}7.1 Sumarizácia nákladov a prínosov == | ||
1300 | |||
1301 | \\ | ||
1302 | |||
1303 | (% class="wrapped" %) | ||
1304 | (% class="" %)|((( | ||
1305 | Náklady | ||
1306 | )))|((( | ||
1307 | Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti | ||
1308 | ))) | ||
1309 | (% class="" %)|((( | ||
1310 | **Všeobecný materiál** | ||
1311 | )))|((( | ||
1312 | \\ | ||
1313 | ))) | ||
1314 | (% class="" %)|((( | ||
1315 | **IT - CAPEX** | ||
1316 | )))|((( | ||
1317 | \\ | ||
1318 | ))) | ||
1319 | (% class="" %)|((( | ||
1320 | Služby | ||
1321 | )))|((( | ||
1322 | // // | ||
1323 | ))) | ||
1324 | (% class="" %)|((( | ||
1325 | SW | ||
1326 | )))|((( | ||
1327 | // // | ||
1328 | ))) | ||
1329 | (% class="" %)|((( | ||
1330 | HW | ||
1331 | )))|((( | ||
1332 | // // | ||
1333 | ))) | ||
1334 | (% class="" %)|((( | ||
1335 | **IT - OPEX- prevádzka** | ||
1336 | )))|((( | ||
1337 | \\ | ||
1338 | ))) | ||
1339 | (% class="" %)|((( | ||
1340 | Aplikácie | ||
1341 | )))|((( | ||
1342 | \\ | ||
1343 | ))) | ||
1344 | (% class="" %)|((( | ||
1345 | SW | ||
1346 | )))|((( | ||
1347 | // // | ||
1348 | ))) | ||
1349 | (% class="" %)|((( | ||
1350 | HW | ||
1351 | )))|((( | ||
1352 | // // | ||
1353 | ))) | ||
1354 | (% class="" %)|((( | ||
1355 | **Prínosy** | ||
1356 | )))|((( | ||
1357 | \\ | ||
1358 | ))) | ||
1359 | (% class="" %)|((( | ||
1360 | **Finančné prínosy** | ||
1361 | )))|((( | ||
1362 | \\ | ||
1363 | ))) | ||
1364 | (% class="" %)|((( | ||
1365 | Administratívne poplatky | ||
1366 | )))|((( | ||
1367 | \\ | ||
1368 | ))) | ||
1369 | (% class="" %)|((( | ||
1370 | Ostatné daňové a nedaňové príjmy | ||
1371 | )))|((( | ||
1372 | \\ | ||
1373 | ))) | ||
1374 | (% class="" %)|((( | ||
1375 | **Ekonomické prínosy** | ||
1376 | )))|((( | ||
1377 | \\ | ||
1378 | ))) | ||
1379 | (% class="" %)|((( | ||
1380 | Občania (€) | ||
1381 | )))|((( | ||
1382 | \\ | ||
1383 | ))) | ||
1384 | (% class="" %)|((( | ||
1385 | Úradníci (€) | ||
1386 | )))|((( | ||
1387 | \\ | ||
1388 | ))) | ||
1389 | (% class="" %)|((( | ||
1390 | Úradníci (FTE) | ||
1391 | )))|((( | ||
1392 | \\ | ||
1393 | ))) | ||
1394 | (% class="" %)|((( | ||
1395 | **Kvalitatívne prínosy** | ||
1396 | )))|((( | ||
1397 | \\ | ||
1398 | ))) | ||
1399 | (% class="" %)|((( | ||
1400 | \\ | ||
1401 | )))|((( | ||
1402 | // // | ||
1403 | ))) | ||
1404 | |||
1405 | \\ | ||
1406 | |||
1407 | = {{id name="projekt_2710_Projektovy_zamer_detailny-8.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}8. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA = | ||
1408 | |||
1409 | \\ | ||
1410 | |||
1411 | Projekt bude dodávaný v 1 Inkremente z tohoto dôvodu uvádzame Harmonogram na úrovni 1 Etapy/ 1 Inkrementu. | ||
1412 | |||
1413 | (% class="wrapped" %) | ||
1414 | (% class="" %)|((( | ||
1415 | ID | ||
1416 | )))|((( | ||
1417 | FÁZA/AKTIVITA | ||
1418 | )))|((( | ||
1419 | ZAČIATOK | ||
1420 | |||
1421 | (odhad termínu) | ||
1422 | )))|((( | ||
1423 | KONIEC | ||
1424 | |||
1425 | (odhad termínu) | ||
1426 | )))|((( | ||
1427 | POZNÁMKA | ||
1428 | ))) | ||
1429 | (% class="" %)|((( | ||
1430 | 1. | ||
1431 | )))|((( | ||
1432 | Prípravná fáza a Iniciačná fáza | ||
1433 | )))|((( | ||
1434 | 01/2024 | ||
1435 | )))|((( | ||
1436 | 12/2024 | ||
1437 | )))|((( | ||
1438 | \\ | ||
1439 | ))) | ||
1440 | (% class="" %)|((( | ||
1441 | 2. | ||
1442 | )))|((( | ||
1443 | Realizačná fáza | ||
1444 | )))|((( | ||
1445 | 01/2025 | ||
1446 | )))|((( | ||
1447 | 12/2025 | ||
1448 | )))|((( | ||
1449 | \\ | ||
1450 | ))) | ||
1451 | (% class="" %)|((( | ||
1452 | 2a | ||
1453 | )))|((( | ||
1454 | Analýza a Dizajn | ||
1455 | )))|((( | ||
1456 | 01/2025 | ||
1457 | )))|((( | ||
1458 | 03/2025 | ||
1459 | )))|((( | ||
1460 | \\ | ||
1461 | ))) | ||
1462 | (% class="" %)|((( | ||
1463 | 2b | ||
1464 | )))|((( | ||
1465 | Nákup technických prostriedkov, programových prostriedkov a služieb | ||
1466 | )))|((( | ||
1467 | 01/2025 | ||
1468 | )))|((( | ||
1469 | 12/2025 | ||
1470 | )))|((( | ||
1471 | Je potrebné obstarať dodávateľa IS riešenia/ licencie[[~[2~]>>path:#_ftn2||name="_ftnref2" shape="rect"]]/ konzultačné služby | ||
1472 | ))) | ||
1473 | (% class="" %)|((( | ||
1474 | 2c | ||
1475 | )))|((( | ||
1476 | Implementácia a testovanie | ||
1477 | )))|((( | ||
1478 | 04/2025 | ||
1479 | )))|((( | ||
1480 | 09/2025 | ||
1481 | )))|((( | ||
1482 | Tvorba dokumentácie výstupov | ||
1483 | ))) | ||
1484 | (% class="" %)|((( | ||
1485 | 2d | ||
1486 | )))|((( | ||
1487 | Nasadenie a PIP | ||
1488 | )))|((( | ||
1489 | 10/2025 | ||
1490 | )))|((( | ||
1491 | 12/2025 | ||
1492 | )))|((( | ||
1493 | PIP - 2 mesiace po nasadení | ||
1494 | ))) | ||
1495 | (% class="" %)|((( | ||
1496 | 4. | ||
1497 | )))|((( | ||
1498 | Podpora prevádzky (SLA) | ||
1499 | )))|((( | ||
1500 | 01/2026 | ||
1501 | )))|((( | ||
1502 | 12/2028 | ||
1503 | )))|((( | ||
1504 | \\ | ||
1505 | ))) | ||
1506 | |||
1507 | \\ | ||
1508 | |||
1509 | Projekt bude realizovaný metódou Waterfall - vodopádový prístup počíta s detailným naplánovaním jednotlivých krokov a následnom dodržiavaní postupu pri vývoji alebo realizácii projekty. Projektovému tímu je daný minimálny priestor na zmeny v priebehu realizácie. Vodopádový prístup je vhodný a užitočný v projektoch, ktorý majú jasný cieľ a jasne definovateľný postup a rozdelenie prác. | ||
1510 | |||
1511 | = {{id name="projekt_2710_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}9. PROJEKTOVÝ TÍM = | ||
1512 | |||
1513 | \\ | ||
1514 | |||
1515 | Zostavuje sa Riadiaci výbor (RV)**,** v minimálnom zložení: | ||
1516 | |||
1517 | * Predseda RV | ||
1518 | * Biznis vlastník | ||
1519 | * Zástupca prevádzky | ||
1520 | * Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen) | ||
1521 | * Projektový manažér objednávateľa (PM) | ||
1522 | |||
1523 | \\ | ||
1524 | |||
1525 | (% class="wrapped" %) | ||
1526 | (% class="" %)|((( | ||
1527 | ID | ||
1528 | )))|((( | ||
1529 | Meno a Priezvisko | ||
1530 | )))|((( | ||
1531 | Pozícia | ||
1532 | )))|((( | ||
1533 | Oddelenie | ||
1534 | )))|((( | ||
1535 | Rola v projekte | ||
1536 | ))) | ||
1537 | (% class="" %)|((( | ||
1538 | 1. | ||
1539 | )))|((( | ||
1540 | Milan Derco | ||
1541 | )))|((( | ||
1542 | Riaditeľ ústavu | ||
1543 | )))|((( | ||
1544 | Riaditeľ ústavu | ||
1545 | )))|((( | ||
1546 | Predseda RV | ||
1547 | ))) | ||
1548 | (% class="" %)|((( | ||
1549 | 2. | ||
1550 | )))|((( | ||
1551 | **~ **TBD | ||
1552 | )))|((( | ||
1553 | TBD | ||
1554 | )))|((( | ||
1555 | TBD | ||
1556 | )))|((( | ||
1557 | Biznis vlastník | ||
1558 | ))) | ||
1559 | (% class="" %)|((( | ||
1560 | 3. | ||
1561 | )))|((( | ||
1562 | TBD | ||
1563 | )))|((( | ||
1564 | TBD | ||
1565 | )))|((( | ||
1566 | TBD | ||
1567 | )))|((( | ||
1568 | Zástupca prevádzky | ||
1569 | ))) | ||
1570 | (% class="" %)|((( | ||
1571 | 4. | ||
1572 | )))|((( | ||
1573 | TBD | ||
1574 | )))|((( | ||
1575 | TBD | ||
1576 | )))|((( | ||
1577 | TBD | ||
1578 | )))|((( | ||
1579 | Zástupca dodávateľa | ||
1580 | ))) | ||
1581 | |||
1582 | \\ | ||
1583 | |||
1584 | Zostavuje sa Projektový tím objednávateľa | ||
1585 | |||
1586 | * kľúčový používateľ, | ||
1587 | * biznis vlastník | ||
1588 | * manažér kybernetickej a informačnej bezpečnosti (nepovinný člen) | ||
1589 | |||
1590 | \\ | ||
1591 | |||
1592 | (% class="wrapped" %) | ||
1593 | (% class="" %)|((( | ||
1594 | ID | ||
1595 | )))|((( | ||
1596 | Meno a Priezvisko | ||
1597 | )))|((( | ||
1598 | Pozícia | ||
1599 | )))|((( | ||
1600 | Oddelenie | ||
1601 | )))|((( | ||
1602 | Rola v projekte | ||
1603 | ))) | ||
1604 | (% class="" %)|((( | ||
1605 | 1. | ||
1606 | )))|((( | ||
1607 | TBD | ||
1608 | )))|((( | ||
1609 | Referent | ||
1610 | )))|((( | ||
1611 | TBD | ||
1612 | )))|((( | ||
1613 | Kľúčový používateľ | ||
1614 | ))) | ||
1615 | (% class="" %)|((( | ||
1616 | 4. | ||
1617 | )))|((( | ||
1618 | TBD | ||
1619 | )))|((( | ||
1620 | Manažér kybernetickej bezpečnosti | ||
1621 | )))|((( | ||
1622 | TBD | ||
1623 | )))|((( | ||
1624 | MKB | ||
1625 | ))) | ||
1626 | (% class="" %)|((( | ||
1627 | 5. | ||
1628 | )))|((( | ||
1629 | TBD | ||
1630 | )))|((( | ||
1631 | Projektový manažér | ||
1632 | )))|((( | ||
1633 | TBD | ||
1634 | )))|((( | ||
1635 | Projektový manažér | ||
1636 | ))) | ||
1637 | |||
1638 | \\ | ||
1639 | |||
1640 | == {{id name="projekt_2710_Projektovy_zamer_detailny-9.1PRACOVNÉNÁPLNE"/}}9.1 PRACOVNÉ NÁPLNE == | ||
1641 | |||
1642 | \\ | ||
1643 | |||
1644 | **Kľúčový používateľ** | ||
1645 | |||
1646 | * Reprezentuje záujmy budúcich koncových používateľov projektových produktov alebo projektových výstupov. | ||
1647 | * Poskytuje súčinnosť pri spracovaní interného riadiaceho aktu upravujúceho prevádzku, servis a podporu IT. | ||
1648 | * Aktívne sa zúčastňuje stretnutí projektového tímu a spolupracuje na vypracovaní manažérskej a špecializovanej dokumentácie a produktov. | ||
1649 | * plní pokyny PM a dohody zo stretnutí projektového tímu. | ||
1650 | |||
1651 | **~ ** | ||
1652 | |||
1653 | **Manažér kybernetickej bezpečnosti** | ||
1654 | |||
1655 | * Zodpovedá za dodržanie princípov a štandardov v oblasti informačnej a kybernetickej bezpečnosti a za kontrolu a audit implementovaných bezpečnostných opatrení (technológií, procesov atď.). | ||
1656 | * Koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení. | ||
1657 | * Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti. | ||
1658 | * Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov. | ||
1659 | * Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT. | ||
1660 | * Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti. | ||
1661 | |||
1662 | \\ | ||
1663 | |||
1664 | **Projektový manažér** | ||
1665 | |||
1666 | * Zodpovedá za riadenie projektu počas celého životného cyklu projektu. | ||
1667 | * Riadi projektové (ľudské a finančné) zdroje, zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu (aktualizuje BC/CBA/TCO) a predkladá vstupy na rokovanie Riadiaceho výboru. | ||
1668 | * Zodpovedá za riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tímu objednávateľa a za efektívnu komunikáciu s dodávateľom alebo stanovených zástupcom dodávateľa. | ||
1669 | * Zodpovedá za riadenie prideleného projektu – stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s tým súvisiacich rizík. | ||
1670 | * Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami, zásadami a princípmi projektového riadenia. | ||
1671 | * Zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/projektový manažér obvykle podieľa na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka. | ||
1672 | |||
1673 | \\ | ||
1674 | |||
1675 | = {{id name="projekt_2710_Projektovy_zamer_detailny-10.ODKAZY"/}}10. ODKAZY = | ||
1676 | |||
1677 | Bez odkazov | ||
1678 | |||
1679 | = {{id name="projekt_2710_Projektovy_zamer_detailny-11.PRÍLOHY"/}}11. PRÍLOHY = | ||
1680 | |||
1681 | \\ | ||
1682 | |||
1683 | Príloha 1: Zoznam rizík a závislostí | ||
1684 | |||
1685 | \\ | ||
1686 | |||
1687 | Koniec dokumentu | ||
1688 | |||
1689 | \\ | ||
1690 | |||
1691 | \\ | ||
1692 | |||
1693 | [[~[1~]>>path:#_ftnref1||name="_ftn1" shape="rect"]] Spoločné moduly podľa zákona č. 305/2013 e-Governmente | ||
1694 | |||
1695 | [[~[2~]>>path:#_ftnref2||name="_ftn2" shape="rect"]] EUPL licencie: [[https:~~/~~/joinup.ec.europa.eu/sites/default/files/inline-files/EUPL%201_1%20Guidelines%20SK%20Joinup.pdf>>url:https://joinup.ec.europa.eu/sites/default/files/inline-files/EUPL%201_1%20Guidelines%20SK%20Joinup.pdf||shape="rect"]] | ||
1696 | |||
1697 | \\ |