Wiki zdrojový kód pre projektovy_zamer

Version 7.2 by milan_derco on 2024/11/07 10:21

Show last authors
1 **~ **
2
3 **PROJEKTOVÝ ZÁMER**
4
5 **manažérsky výstup I-02**
6
7 **podľa vyhlášky MIRRI č. 401/2023 Z. z.**
8
9 \\
10
11 (% class="wrapped" %)
12 |(((
13 Povinná osoba
14 )))|(((
15 Národný ústav reumatických chorôb
16 )))
17 |(((
18 Názov projektu
19 )))|(((
20 Realizácia opatrení kybernetickej a informačnej bezpečnosti Národného ústavu reumatických chorôb
21 )))
22 |(((
23 Zodpovedná osoba za projekt
24 )))|(((
25 Milan Derco, riaditeľ ústavu
26 )))
27 |(((
28 Realizátor projektu
29 )))|(((
30 Národný ústav reumatických chorôb
31 )))
32 |(((
33 Vlastník projektu
34 )))|(((
35 Milan Derco, riaditeľ ústavu
36 )))
37
38 **~ **
39
40 **Schvaľovanie dokumentu**
41
42 (% class="wrapped" %)
43 |(((
44 Položka
45 )))|(((
46 Meno a priezvisko
47 )))|(((
48 Organizácia
49 )))|(((
50 Pracovná pozícia
51 )))|(((
52 Dátum
53 )))|(((
54 Podpis
55
56 (alebo elektronický súhlas)
57 )))
58 |(((
59 Schválil
60 )))|(((
61 Milan Derco
62 )))|(((
63 //Národný ústav reumatických chorôb//
64 )))|(((
65 Riaditeľ ústavu
66 )))|(((
67 10.6.2024
68 )))|(((
69 \\
70 )))
71
72 **~ **
73
74 = {{id name="projekt_2710_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.    História DOKUMENTU =
75
76 (% class="wrapped" %)
77 |(((
78 Verzia
79 )))|(((
80 Dátum
81 )))|(((
82 Zmeny
83 )))|(((
84 Meno
85 )))
86 |(((
87 Ver.6
88 )))|(((
89 10.6.2024
90 )))|(((
91 Finálna verzia dokumentácie
92 )))|(((
93 \\
94 )))
95
96 **~ **
97
98 = {{id name="projekt_2710_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}2.    ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE =
99
100 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
101
102 \\
103
104 Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky má obsahovať manažérske zhrnutie, rozsah, ciele a motiváciu na realizáciu projektu, zainteresované strany, alternatívy, návrh merateľných ukazovateľov, detailný opis požadovaných projektových výstupov, detailný opis obmedzení, predpokladov, tolerancií a návrh organizačného zabezpečenia projektu, detailný opis rozpočtu projektu a jeho prínosov, náhľad architektúry a harmonogram projektu so zoznamom rizík a závislostí.
105
106 \\
107
108 == {{id name="projekt_2710_Projektovy_zamer_detailny-2.1Použitéskratkyapojmy"/}}2.1       Použité skratky a pojmy ==
109
110 \\
111
112 (% class="wrapped" %)
113 |(((
114 SKRATKA/POJEM
115 )))|(((
116 POPIS
117 )))
118 |(((
119 BEZP
120 )))|(((
121 Bezpečnosť/Bezpečnostný
122 )))
123 |(((
124 EDR
125 )))|(((
126 Endpoint Detection & Response
127 )))
128 |(((
129 EPP
130 )))|(((
131 Endpoint protection
132 )))
133 |(((
134 FW
135 )))|(((
136 Firewall
137 )))
138 |(((
139 HW
140 )))|(((
141 Hardvér
142 )))
143 |(((
144 IKT
145 )))|(((
146 Informačno-komunikačné technológie
147 )))
148 |(((
149 IRA
150 )))|(((
151 Interný riadiaci akt
152 )))
153 |(((
154 IS
155 )))|(((
156 Informačný systém
157 )))
158 |(((
159 ISVS
160 )))|(((
161 Informačný systém verejnej správy
162 )))
163 |(((
164 IT
165 )))|(((
166 Informačné technológie
167 )))
168 |(((
169 KB
170 )))|(((
171 Kybernetická bezpečnosť
172 )))
173 |(((
174 MKB
175 )))|(((
176 Manažér kybernetickej bezpečnosti
177 )))
178 |(((
179 NGFW
180 )))|(((
181 Next Generation Firewall
182 )))
183 |(((
184 NURCH
185 )))|(((
186 Národný ústav reumatických chorôb
187 )))
188 |(((
189 PZS
190 )))|(((
191 Poskytovateľ zdravotnej starostlivosti
192 )))
193 |(((
194 RACI
195 )))|(((
196 responsible, accountable, consulted, and informed
197 )))
198 |(((
199 R OIT
200 )))|(((
201 Riaditeľ odboru IT (vedúci zamestnanec na úseku IT)
202 )))
203 |(((
204 SIEM
205 )))|(((
206 Security Information and Event Management
207 )))
208 |(((
209 SOC
210 )))|(((
211 Security Operations Center
212 )))
213 |(((
214 SPoF
215 )))|(((
216 Single Point of Failure
217 )))
218 |(((
219 SW
220 )))|(((
221 Softvér
222 )))
223 |(((
224 UTM
225 )))|(((
226 Unified Threat Management
227 )))
228 |(((
229 VS
230 )))|(((
231 Verejná správa
232 )))
233
234 \\
235
236 == {{id name="projekt_2710_Projektovy_zamer_detailny-2.2Konvenciepretypypožiadaviek(príklady)"/}}2.2       Konvencie pre typy požiadaviek (príklady) ==
237
238 \\
239
240 **Funkcionálne (používateľské) požiadavky **majú nasledovnú konvenciu:
241
242 **FRxx**
243
244 * U – užívateľská požiadavka
245 * R – označenie požiadavky
246 * xx – číslo požiadavky
247
248 **Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky** majú nasledovnú konvenciu:
249
250 **NRxx**
251
252 * N – nefukčná požiadavka (NFR)
253 * R – označenie požiadavky
254 * xx – číslo požiadavky
255
256 Ostatné typy požiadaviek môžu byť ďalej definované PM.
257
258 **// //**
259
260 = {{id name="projekt_2710_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3.    DEFINOVANIE PROJEKTU =
261
262 \\
263
264 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.1Manažérskezhrnutie"/}}3.1       Manažérske zhrnutie ==
265
266 Projektová dokumentová dokumentácia je koncipovaná s ohľadom na Cieľ a politiky súdržnosti 1 Konkurencieschopnejšia a inteligentnejšia Európa, ŠC RSO1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy (EFRR), opatrenie 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie (Kybernetická a informačná bezpečnosť).
267
268 Jedným zo strategických cieľov koncepcie kybernetickej bezpečnosti schválenej vládou Slovenskej republiky je otvorený, bezpečný a chránený národný kybernetický priestor, ktorý zabezpečí vybudovanie dôvery v spoľahlivosť a bezpečnosť štátu a to najmä kritickej infraštruktúry a komunikačnej infraštruktúry, ako aj istoty, že táto bude plniť svoje funkcie a slúžiť národným záujmom aj v prípade kybernetického útoku. Prostredie poskytovateľov zdravotnej starostlivosti (PZS) ako súčasti verejnej správy je súčasťou kybernetického ekosystému štátu a poskytovania služieb občanom. Kybernetická bezpečnosť IKT prostredia PZS je z pohľadu občana a poskytovaných služieb významnou súčasťou prostredia eGovernmentu s priamym dopadom na práva, poplatky a elektronické služby.
269
270 Projektom sú adresované problémy súčasného stavu vyplývajúce z doterajšieho vývoja IKT Národného ústavu reumatických chorôb, prevádzkových požiadaviek a externých determinantov vývoja budúceho stavu.
271
272 Motivácia a rozsah projektu vyplývajú z analýzy IKT prostredia Národného ústavu reumatických chorôb a prevádzkových udalostí, ktoré korešpondujú s celkovým trendom v subjektoch verejnej správy, a to nedostatočnou úrovňou kybernetickej bezpečnosti vo verejnej správe, obzvlášť v časti PZS. Príčiny aktuálneho stavu vyplývajú z kombinácie interných a externých faktorov. Medzi hlavné možno zaradiť:
273
274 1. Nekoncepčný prístup k problematike kybernetickej bezpečnosti v sektore verejnej správy aj medzi samotnými subjektami VS;
275 1. Nevyhovujúce, nevhodne aplikované alebo neexistujúce bezpečnostné nástroje, technológie alebo opatrenia, ktoré nereflektujú aktuálne požiadavky na kybernetickú bezpečnosť;
276 1. Dlhodobý nedostatok finančných zdrojov alokovaných pre oblasť kybernetickej bezpečnosti;
277 1. Nízka dostupnosť špecialistov na kybernetickú bezpečnosť na pracovnom trhu spojená s nedostatočnou konkurencieschopnosťou sektora VS v porovnaní s komerčným sektorom;
278 1. Nedostatočné povedomie u zamestnancov o kybernetických hrozbách a možných dopadoch kybernetických bezpečnostných incidentov;
279 1. Rýchly vývoj v oblasti kybernetických hrozieb a reaktívne správanie sa subjektov na tieto hrozby.
280
281 \\
282
283 Jednotlivé subjekty verejnej správy a PZS ako jej súčasti si sami zodpovedajú za zabezpečenie primeranej úrovne informačnej a kybernetickej bezpečnosti podľa platnej legislatívy a sú povinné na tieto účely prijímať opatrenia v rámci interných preventívnych činností. Zabezpečenie funkčného bezpečnostného monitoringu je v zodpovednosti každého prevádzkovateľa osobitne, a to až na úroveň interných sietí, serverov, služieb informačných systémov a samotných používateľov. Primárnym cieľom zlepšovania úrovne kybernetickej bezpečnosti je priblížiť sa stavu, v ktorom sú siete a informačné systémy schopné odolávať kybernetickým hrozbám na primeranom stupni spoľahlivosti. Ústav napriek svojim výrazným odborným a finančným limitom je sám zodpovedný za definovanie vlastnej úrovne informačnej a kybernetickej bezpečnosti. Zároveň, zavedenie kvalitných bezpečnostných procesov a technológií si vyžaduje významné personálne a časové nároky.
284
285 Projekt je v súlade s intervenčnou stratégiou programu Slovensko 2021-2027 v nasledovných oblastiach:
286
287 1) súlad projektu so špecifickým cieľom: RSO1.2 (opatrenie 1.2.1)
288
289 2) súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 1.26
290
291 3) súlad s definovanými typmi oprávnených aktivít v rámci výzvy.
292
293 (% style="" %)
294 Projekt spadá do p(% style="letter-spacing: 0.0px;" %)rioritnej osi 4 – Kybernetická a informačná bezpečnosť a napĺňa(%%) čiastkový cieľ Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe pre danú prioritnú os v zmysle NKIVS.
295
296 Projekt je vo vecnom súlade s aktivitou Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti k splneniu KPI „PO095 - Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov“ v počte 1 a „PR017 - Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov“ v počte 150 tým, že sa implementuje do prostredia Národného ústavu reumatických chorôb riešenie  v oblasti, sieťovej a komunikačnej bezpečnosti, kontinuity prevádzky, sieťovej a komunikačnej bezpečnosti, bezpečnosti pri prevádzke informačných systémov a sietí, zaznamenávaní udalostí a monitorovaní, riešení kybernetických bezpečnostných incidentov, hodnotení zraniteľností a bezpečnostné aktualizácie, ochrane proti škodlivému kódu.
297
298 \\
299
300 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2       Motivácia a rozsah projektu ==
301
302 \\
303
304 **Realizované aktivity z množiny oprávnených aktivít výzvy:**
305
306 Národný ústav reumatických chorôb deklaruje v procese realizácie projektu dodať nasledovné aktivity a dodržať tak súlad s vyhláškou NBÚ č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení v znení vyhlášky č. 264/2023 Z. z.:
307
308 1. vytvorenú stratégiu kybernetickej bezpečnosti,
309 1. vytvorené bezpečnostné politiky kybernetickej bezpečnosti,
310 1. vykonanú inventarizáciu aktív, klasifikáciu informácií a kategorizáciu sietí a informačných systémov,
311 1. realizovanú analýzu rizík a analýzu dopadov spolu, vrátane riadenia rizík.
312
313 \\
314
315 Národný ústav reumatických chorôb má vypracovaný dokument bezpečnostnej politiky kybernetickej bezpečnosti. V zmysle samohodnotenia prevádzkovateľa základnej služby (ústavu) vykonanej manažérom kybernetickej bezpečnosti bola konštatovaná vzájomne aktívna komunikácia a prístup medzi manažérom KB a štatutárom ústavu, no s výsledkom čiastočne naplnenej stratégie KB a jej cieľov.
316
317 \\
318
319 **Realizované podaktivity z množiny oprávnených podaktivít výzvy:**
320
321 1. Ochrana proti škodlivému kódu
322 1. Implementácia centralizovaného systému riešenia ochrany pred škodlivým kódom s pravidelným monitorovaním vrátane detekcie inštalácie nelegálneho obsahu alebo škodlivého softvéru prostredníctvom automatizovaných nástrojov;
323 1. Sieťová a komunikačná bezpečnosť
324 1. Zavedenie bezpečnostných opatrení na bezpečné mobilné pripojenie do siete a vzdialený prístup, napríklad implementáciou dvojfaktorovej autentizácie alebo kryptografických prostriedkov;
325 1. Realizácia/aktualizácia segmentácie sietí v súlade s pravidlami klasifikácie a kategorizácie;
326 1. Implementácia automatizovaného nástroja na identifikáciu neoprávnených sieťových spojení na hranici s vonkajšou sieťou, na blokovanie neoprávnených spojení, na monitorovanie bezpečnosti, na detekciu prienikov a prevenciu prienikov identifikáciou nezvyčajných mechanizmov útokov alebo proaktívneho blokovania škodlivej sieťovej prevádzky a ďalších povinností alebo vo forme funkcionalít, prípadne licencií iných už existujúcich nástrojov.
327 1. Kontinuita prevádzky
328 1. Implementácia systému zálohovania;
329
330 \\
331
332 (% class="wrapped" %)
333 |(((
334 **P.č.**
335 )))|(((
336 **Názov hodnotiaceho kritéria**
337 )))|(((
338 **Parametre v projekte**
339 )))|(((
340 **Zdroj**
341 )))
342 |(((
343 1.
344 )))|(((
345 Miera rizík ohrozujúcich úspešnú realizáciu projektu
346 )))|(((
347 V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
348 )))|(((
349 viď príloha č. 1 projektového zámeru I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI.xlsx, ktorý tvorí aj prílohu ŽoNFP.
350 )))
351 |(((
352 2.
353 )))|(((
354 Administratívne, odborné a prevádzkové kapacity žiadateľa
355 )))|(((
356 Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti. Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia.
357 )))|(((
358 Informácie o projektovom tíme sú uvedené v kapitole 9 projektového zámeru.
359
360 Prílohou ŽoNFP sú:
361
362 - Životopisy členov projektového tímu
363 )))
364 |(((
365 3.
366 )))|(((
367 Miera oprávnenosti výdavkov projektu.
368 )))|(((
369 Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy 8 Výzvy, ktorá definuje oprávnené podaktivity.
370 )))|(((
371 V rámci projektu budú realizované nasledovné oprávnené podaktivity:
372
373 \\
374
375 -           Ochrana proti škodlivému kódu
376
377 -           Sieťová a komunikačná bezpečnosť
378
379 -           Kontinuita prevádzky
380
381 \\
382
383 Ceny jednotlivých výdavkov premietnutých do rozpočtu boli získané na základe prieskumov trhu.
384 )))
385 |(((
386 4.
387 )))|(((
388 Dôležitosť kybernetickej bezpečnosti u žiadateľa a potenciálny dopad kybernetických incidentov.
389 )))|(((
390 V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ ÚROVNI uvedenej v prílohe 2 Výzvy boli identifikované jednotlivé kategórie.
391 )))|(((
392 § 24 ods. 2 písm. a) – kategória: III.
393
394 § 24 ods. 2 písm. b) a c) – kategória: III.
395
396 § 24 ods. 2 písm. d) – kategória: III.
397
398 §24 ods. 2 písm. e) – kategória: II,
399 )))
400
401 \\
402
403 (% class="wrapped" %)
404 |(((
405 **Dopad kybernetického bezpečnostného incidentu v závislosti**
406 )))|(((
407 **Kategória**
408 )))|(((
409 **Vysvetlenie**
410 )))
411 |(((
412 § 24 ods. 2 písm. a) zákona 69/2018 Z.z.
413
414 Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostným incidentom.
415 )))|(((
416 III.
417 )))|(((
418 Počet interných zamestnancov:
419
420 150
421
422 Počet klientov:
423
424 Vzhľadom na celonárodný charakter ústavu je obslužnosť tvorená celou populáciou SR 5 424 687 obyvateľov (zdroj Štatistický úrad k 31.12.2023)
425
426 Celkom dotknutých osôb: 5 424 737
427 )))
428 |(((
429 § 24 ods. 2 písm. b) zákona 69/2018 Z.z.
430
431 Dĺžka trvania kybernetického bezpečnostného incidentu (čas pôsobenia kybernetického bezpečnostného incidentu)
432
433 a/alebo
434
435 § 24 ods. 2 písm. c) zákona
436
437 Geografické rozšírenie kybernetického bezpečnostného incidentu.
438 )))|(((
439 III.
440 )))|(((
441 Národný ústav reumatických chorôb má 4 ISVS, ktoré sú technicky realizované pre účely základnej služby. V prípade kybernetického incidentu predpokladáme nedostupnosť IS na 10 pracovných dní (sedem a pol hodiny), čo by v praxi znamenalo obmedzenie alebo narušenie prevádzky základnej služby v rozsahu 45 000 hodín z pohľadu zamestnancov, nedostupnosť základnej služby pre obyvateľov ústavu a právnické osoby v celkovom rozsahu 1 627 421 100 (4x10x7,5x5 424 737) (10 dní, 8 pracovných hodín).
442 )))
443 |(((
444 § 24 ods. 2 písm. d) zákona 69/2018 Z.z.
445
446 Stupeň narušenia fungovania základnej služby.
447 )))|(((
448 III.
449 )))|(((
450 Incident spôsobí úplnú nedostupnosť druhu služby, pre ktorú nie je možné zabezpečiť náhradné riešenie. V prípade nefunkčnosti informačných systémov nie je k dispozícii náhradné riešenie.
451 )))
452 |(((
453 § 24 ods. 2 písm. e) zákona 69/2018 Z.z.
454
455 Rozsah vplyvu kybernetického bezpečnostného incidentu na hospodárske alebo spoločenské činnosti štátu.
456 )))|(((
457 II.
458 )))|(((
459 V prípade nefunkčnosti budú zasiahnutí zamestnanci ústavu, občania a podnikateľské subjekty, či iné organizácie. Incident môže spôsobiť hospodársku stratu alebo hmotnú škodu najmenej jednému užívateľovi viac ako 1 000 000 eur, či narušenie verejného poriadku, alebo verejnej bezpečnosti vo významnej časti Slovenskej republiky.
460 )))
461
462 \\
463
464 \\
465
466 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.3Zainteresovanéstrany/Stakeholderi"/}}3.3       Zainteresované strany/Stakeholderi ==
467
468 (% class="wrapped" %)
469 |(((
470 ID
471 )))|(((
472 AKTÉR / STAKEHOLDER
473 )))|(((
474 SUBJEKT
475
476 (názov / skratka)
477 )))|(((
478 ROLA
479
480 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
481 )))|(((
482 Informačný systém
483
484 (MetaIS kód a názov ISVS)
485 )))
486 |(((
487 1.
488 )))|(((
489 Ministerstvo investícií, regionálneho rozvoja a informatizácie SR
490 )))|(((
491 MIRRI
492 )))|(((
493 Orgán vedenia
494 )))|(((
495 Isvs_63 MetaIS
496 )))
497 |(((
498 2.
499 )))|(((
500 Občan / podnikateľ
501 )))|(((
502 G2B/G2C
503 )))|(((
504 Konzument elektronických služieb
505 )))|(((
506 \\
507 )))
508 |(((
509 3.
510 )))|(((
511 Zamestnanec ústavu
512 )))|(((
513 G2E
514 )))|(((
515 Spracovateľ elektronických služieb
516 )))|(((
517 \\
518 )))
519 |(((
520 4.
521 )))|(((
522 Ústav
523 )))|(((
524 OVM PZS Národný ústav reumatických chorôb
525 )))|(((
526 Orgán riadenia v roli prijímateľa
527 )))|(((
528 ISVS a infraštruktúra
529 )))
530
531 \\
532
533 \\
534
535 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.4Cieleprojektu"/}}3.4       Ciele projektu ==
536
537 \\
538
539 (% class="wrapped" %)
540 |(((
541 ID
542 )))|(((
543 \\
544
545 \\
546
547 Názov cieľa
548 )))|(((
549 Názov strategického cieľa
550 )))|(((
551 Spôsob realizácie strategického cieľa
552 )))
553 |(((
554 ID01
555 )))|(((
556 RSO 1.2, kat. MRR,
557 )))|(((
558 Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
559 )))|(((
560 Komplexné zvýšenie úrovne kybernetickej bezpečnosti implementáciou aplikačného a technologického vybavenia.
561 )))
562
563 **~ **
564
565 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.5Merateľnéukazovatele(KPI)"/}}3.5       Merateľné ukazovatele (KPI) ==
566
567 Žiadateľ je povinný stanoviť cieľové hodnoty merateľných ukazovateľov projektu pre každú vybranú hlavnú aktivitu projektu, špecifický cieľ a kategóriu regiónu osobitne v závislosti od výberu príkladov oprávnených hlavných aktivít projektu.
568
569 \\
570
571 (% class="wrapped" %)
572 |(((
573 ID
574 )))|(((
575 \\
576
577 \\
578
579 ID/Názov cieľa
580 )))|(((
581 Názov
582 ukazovateľa (KPI)
583 )))|(((
584 Popis
585 ukazovateľa
586 )))|(((
587 Merná jednotka
588 \\
589 )))|(((
590 AS IS
591 merateľné hodnoty
592 (aktuálne)
593 )))|(((
594 TO BE
595 Merateľné hodnoty
596 (cieľové hodnoty)
597 )))|(((
598 Spôsob ich merania
599 )))|(((
600 Pozn.
601 )))
602 |(((
603 ID01
604 )))|(((
605 Výstup PO095 / PSKPSOI12
606 )))|(((
607 Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov
608 )))|(((
609 Počet verejných inštitúcií, ktoré sú podporované za účelom rozvoja a  modernizácie kybernetických služieb, produktov, procesov a zvyšovania vedomostnej úrovne napríklad v kontexte opatrení smerujúcich k elektronickej bezpečnosti verejnej správy.
610 )))|(((
611 Počet verejných inštitúcií
612 )))|(((
613 0
614 )))|(((
615 1
616 )))|(((
617
618 Identifikácia počtu realizácie opatrení KIB pre inštitúciu – splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS
619 )))|(((
620 ...
621 )))
622 |(((
623 ID02
624 )))|(((
625 Výsledok PR017 / PSKPRCR11
626 )))|(((
627 PR017 / PSKPRCR11 - Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
628 )))|(((
629 Ukazovateľ PR017 uvádza počet všetkých zamestnancov Národného ústavu reumatických chorôb, ktorí budú primárnou skupinou používateľov nových/vylepšených produktov a procesov realizovaných v rámci projektu
630 )))|(((
631 používatelia / rok
632 )))|(((
633 0
634 )))|(((
635 150
636 )))|(((
637 Sumarizácia počtu používateľov nových a vylepšených digitálnych služieb – bude určené počtom prístupov, Databázou používateľov v oblasti KIB.
638
639 V prípade Národného ústavu reumatických chorôb ide o počet zamestnancov, ktorí využívajú IS Národného ústavu reumatických chorôb alebo akékoľvek elektronické zariadenia v správe Národného ústavu reumatických chorôb SR.
640
641 Čas plnenia merateľného ukazovateľa projektu:
642
643 v rámci udržateľnosti projektu
644 )))|(((
645 PR017 / PSKPRCR11 - Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
646 )))
647
648 \\
649
650 \\
651
652 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.6Špecifikáciapotriebkoncovéhopoužívateľa"/}}3.6       Špecifikácia potrieb koncového používateľa ==
653
654 Realizáciou projektu sa rieši zvýšenie úrovne zabezpečenia informačných systémov v prostredí verejnej správy. Projektom sa neimplementujú žiadne koncové služby pre obyvateľov a podnikateľov, ani koncové služby pre zamestnancov verejnej správy. Zmeny implementované projektom spočívajú v riadení bezpečnostných politík, obnovy IKT vybavenia a zmeny backendových procesov. Z tohto dôvodu nie je potrebné definovať potreby koncového používateľa samostatným používateľským prieskumom. Vyššie uvedené rozširovanie a doplnenie služieb bezpečnostného monitoringu bude poskytované aj organizáciám v zriaďovateľskej pôsobnosti žiadateľa. Zo zvýšeného zabezpečenia IKT prostredia Národného ústavu reumatických chorôb budú priamo profitovať subjekty využívajúce elektronické služby PZS, ktorú budú bezpečnejšie a zároveň bude zabezpečená ich vysoká dostupnosť.
655
656 .
657
658 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.7Rizikáazávislosti"/}}3.7       Riziká a závislosti ==
659
660 \\
661
662 Riziká a závislostí sú spracované v Prílohe č. 1 – Zoznam RIZÍK a ZÁVISLOSTI.
663
664 \\
665
666 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.8Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}3.8       Stanovenie alternatív v biznisovej vrstve architektúry ==
667
668 \\
669
670 V rámci biznisovej vrstvy architektúry sme porovnávali variantné alternatívy riešenia súčasného stavu. Na základe identifikovaného rozsahu problému v projektovom zámere boli stanovené 3 rôzne riešenia. Ako najefektívnejšia bola vybraná Alternatíva č. 2, taká, ktorá pokrýva procesy a požiadavky všetkých stakeholderov a k oblasti kybernetickej bezpečnosti v N pristupuje v takej granularite, ktorá zodpovedá hodnote chránených aktív.
671
672 // [[image:attach:image-2024-6-14_11-22-58.png||height="250"]]//
673
674 // //
675
676 Alternatíva 1 spočíva v tom, že by neboli prijaté žiadne zmeny v oblasti monitoringu, spracovania a vyhodnocovania údajov z pohľadu kybernetickej bezpečnosti a realizácie preventívnych opatrení. V súčasnom stave by to znamenalo nedostatočné poznanie komunikácie v infraštruktúrnom prostredí ústavu, kumulovanie rizika vzniku bezpečnostného incidentu, tvorbu investičného dlhu na IKT a ohrozenie budúcej funkčnosti zdravotníckych systémov, či poskytovania služieb občanom.
677
678 \\
679
680 Alternatíva 2 spočíva v simultánnom nasadení viacerých softvérových a hardvérových nástrojov na plošné zvýšenie úrovne kybernetickej bezpečnosti v krátkodobom časovom horizonte. Nakoľko je softvérové, hardvérové a infraštruktúrne prostredie z hľadiska KB bezpečné len do takej miery, do akej je zabezpečená jeho najzraniteľnejšia časť, považujeme centrálne plánovaný a komplexný prístup za najefektívnejší ako na biznis, aplikačnej aj technologickej vrstve.
681
682 \\
683
684 Alternatíva 3 spočíva v tom, že by nedošlo k zásadným skokovým zmenám v oblasti zberu, spracovania a vyhodnocovania bezpečnostných údajov a v oblasti preventívnych opatrení, rýchlosti detekcie a riešenia incidentov. Avšak jednotlivé riešenia, nástroje a technológie by boli budované postupne a agendy v oblasti KB a jednotlivé oblasti by boli zefektívňované postupnými krokmi, viacerými projektami rozloženými v čase.
685
686 \\
687
688 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.9Multikriteriálnaanalýza"/}}3.9       Multikriteriálna analýza ==
689
690 \\
691
692 Výber alternatív prebieha prostredníctvom MCA zostavenej na základe kapitoly Motivácia a rozsah projektu, ktorá obsahuje ciele stakeholderov, ich požiadavky a obmedzenia pre dosiahnutie uvedených cieľov. Niektoré (nie všetky) kritériá, môžu byť označené ako KO kritériá. KO kritériá označujú biznis požiadavky na riešenie, ktoré sú z hľadiska rozsahu identifikovaného problému a motivácie nevyhnutné pre riešenie problému a všetky akceptovateľné alternatívy ich tak musia naplniť. Alternatívy, ktoré nesplnia všetky KO kritériá, môžu byť vylúčené z ďalšieho posudzovania. KO kritériá nesmú byť technologické (preferovať jednu formu technologickej implementácie voči druhej)
693
694 \\
695
696 Spracovanie MCA
697
698 (% class="wrapped" %)
699 |(((
700 **// //**
701 )))|(((
702 KRITÉRIUM
703 )))|(((
704 ZDÔVODNENIE KRIÉRIA
705 )))|(((
706 STAKEHOLDER
707
708 MIRRI
709 )))|(((
710 STAKEHOLDER
711
712 G2B/G2C
713 )))|(((
714 STAKEHOLDER
715
716 G2E
717 )))|(((
718 STAKEHOLDER
719
720 PZS
721 )))
722 |(% rowspan="4" %)(((
723 BIZNIS VRSTVA
724
725 // //
726 )))|(((
727 Kritérium A (KO) Nasadenie firewall do celého prostredia infraštruktúry
728 )))|(((
729 Nasadenie nového firewallu tak, aby chránil celé prostredie, nie len jeho vybranú časť.
730 )))|(((
731 X
732 )))|(((
733 \\
734 )))|(((
735 \\
736 )))|(((
737 \\
738
739 \\
740
741 X
742 )))
743 |(((
744 Kritérium B
745
746 Plošné zabezpečenie prostredia bez SPoF
747 )))|(((
748 Komplexné zlepšenie ochrany bez vytvorenia rizikovej oblasti s vysokou zraniteľnosťou.
749 )))|(((
750 X
751 )))|(((
752 \\
753 )))|(((
754 \\
755 )))|(((
756 \\
757
758 \\
759
760 X
761 )))
762 |(((
763 Kritérium C
764
765 Zabezpečenie zvýšenia úrovne KB nad HW aj SW časťou infraštruktúry
766 )))|(((
767 Zvýšenie úrovne KB je potrebné realizovať holisticky bez preferencie jednotlivých prostredí.
768 )))|(((
769 X
770 )))|(((
771 \\
772 )))|(((
773 \\
774 )))|(((
775 \\
776
777 \\
778
779 X
780 )))
781 |(((
782 Kritérium D
783
784 Kontinuálne poskytovanie elektronických služieb s vysokou dostupnosťou
785 )))|(((
786 Implementácia projektu bez narušenia poskytovania elektronických služieb.
787 )))|(((
788 \\
789 )))|(((
790 X
791 )))|(((
792 X
793 )))|(((
794 \\
795
796 \\
797
798 X
799 )))
800
801 \\
802
803 Vyhodnotenie MCA
804
805 (% class="wrapped" %)
806 |(((
807 Zoznam kritérií
808 )))|(((
809 Alternatíva
810
811 1
812 )))|(((
813 Spôsob
814
815 dosiahnutia
816 )))|(((
817 Alternatíva 2
818 )))|(((
819 Spôsob
820
821 dosiahnutia
822 )))|(((
823 Alternatíva
824
825 3
826 )))|(((
827 Spôsob dosiahnutia
828 )))
829 |(((
830 Kritérium A
831 )))|(((
832 Nie
833 )))|(((
834 N/A
835 )))|(((
836 Áno
837 )))|(((
838 Systematické a plošné zvýšenie úrovne KB zahŕňa rozšírenie Firewallu na všetky aktíva.
839 )))|(((
840 Áno
841 )))|(((
842 V alternatíve 3 sa síce implementujú všetky navrhované nástroje, ale sú neefektívne rozložené v čase
843 )))
844 |(((
845 Kritérium B
846 )))|(((
847 Nie
848 )))|(((
849 N/A
850 )))|(((
851 Áno
852 )))|(((
853 Systematické a plošné zvýšenie úrovne KB eliminuje riziko vzniku nepomerne zraniteľnej časti aktív.
854 )))|(((
855 Nie
856 )))|(((
857 N/A
858 )))
859 |(((
860 Kritérium C
861 )))|(((
862 Nie
863 )))|(((
864 N/A
865 )))|(((
866 Áno
867 )))|(((
868 Systematické a plošné zvýšenie úrovne KB vychádza z pokrytia SW aj HW časti aktív.
869 )))|(((
870 Nie
871 )))|(((
872 N/A
873 )))
874 |(((
875 Kritérium D
876 )))|(((
877 Nie
878 )))|(((
879 N/A
880 )))|(((
881 Áno
882 )))|(((
883 Systematické a plošné zvýšenie úrovne KB vytvorí základný predpoklad pre neohrozenie poskytovania elektronických služieb.
884 )))|(((
885 Čiastočne
886 )))|(((
887 Vzhľadom na rizikový harmonogram vyplývajúci z povahy alternatívy nemožno výpadok služieb vylúčiť.
888 )))
889
890 \\
891
892 // //
893
894 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.10Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}3.10    Stanovenie alternatív v aplikačnej vrstve architektúry ==
895
896 \\
897
898 Alternatívy na úrovni aplikačnej architektúry reflektujú alternatívy vypracované na základe „nadradenej" architektonickej biznis vrstvy, pričom vďaka uplatneniu nasledujúcich princípov aplikačná vrstva architektúry dopĺňa informácie k alternatívam stanoveným pomocou biznis architektúry. Alternatíva 1 nerieši problémy definované pre východiskovú situáciu, Alternatíva 3 vytvára predpoklad naručenia kontinuity poskytovania elektronických služieb a súvisiacej zdravotnej starostlivosti ako aj predpoklady zraniteľnosti prostredia v podobe SPoF. Ako najvýhodnejšiu z danej analýzy považujeme Alternatívu 2. Výber Aplikačnej architektúry reflektuje výber nadradenej biznis architektúry.
899
900 \\
901
902 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.11Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}3.11    Stanovenie alternatív v technologickej vrstve architektúry ==
903
904 \\
905
906 Výber alternatívy na úrovni technologickej a bezpečnostnej vrstvy architektúry kopíruje výber alternatívy č. 2 na základe MCA. Riešenie predstavuje minimálny rozsah technologického a softvérového zlepšenia prostredia pre splnenie predpokladov kybernetického auditu a zabezpečenie dostatočnej ochrany prostredia s ohľadom na hodnotu chránených aktív.
907
908 = {{id name="projekt_2710_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}4.    POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) =
909
910 \\
911
912 Dokumenty a metodické materiály vytvorené v oblasti bezpečnosti informačných technológií verejnej správy pre minimálne bezpečnostné opatrenia kategórie II. v súlade so Zákonom č. 95/2019 Z. z. o ITVS a zároveň so Zákonom č. 69/2018 Z. z. o KB a prislúchajúcich vyhlášok. Rozvetvené okruhy zákonmi požadovaných dokumentácií, ktoré budú po nasadení projektu aktualizované:
913
914 \\
915
916 Oblasť organizácia kybernetickej bezpečnosti:
917
918 * Bezpečnostná stratégia kybernetickej bezpečnosti (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
919 * Smernica - Bezpečnostná politika kybernetickej bezpečnosti a informačnej bezpečnosti redukovaná, TYP B (tzv. veľká politika, analytický vstup pre danú kategóriu), (Klasifikačný stupeň Interné),
920 * Štatút bezpečnostného výboru, rokovací poriadok.
921
922 \\
923
924 Oblasť aktíva:
925
926 * Smernica pre klasifikáciu informačných aktív, informácií a kategorizáciu sietí a informačných systémov, 5 príloh (Klasifikačný stupeň Interné),
927 * Metodika pre klasifikáciu informačných aktív, informácií a kategorizáciu sietí a informačných systémov (Klasifikačný stupeň Interné).
928
929 \\
930
931 Oblasť incidenty:
932
933 * Smernica - Riešenie bezpečnostných incidentov, 2 prílohy (Klasifikačný stupeň Interné),
934 * Metodika - Riešenie bezpečnostných incidentov (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení zamestnanci pre riešenie bezpečnostných incidentov (vybraní administrátori, bezpečnostní špecialisti, audit, poverené ext. subjekty pre riešenie KBI).
935
936 \\
937
938 Oblasť Riadenie bezpečnosti prevádzky IS a IT, riadenie bezpečnosti sietí
939
940 * Smernica - Pravidlá pre používanie informačných systémov a služieb (Klasifikačný stupeň Interné).
941 * Smernica riadenie prístupových práv (Klasifikačný stupeň Interné), Prílohy vzory a formuláre pre schválenie prístupových práv a nástupné a výstupné formuláre zamestnanca a administrátora a pod.,
942 * Vzor RACI matica (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci, Poverení vybraní zamestnanci RĽZ/HR),
943 * Smernica správa a prevádzka informačných systémov a služieb, 2 prílohy redukovaná, TYP B (pohľad administrátora, Klasifikačný stupeň Interné),
944 * Smernica pre riadenie zmien (Klasifikačný stupeň Interné).
945
946 \\
947
948 Oblasť tretie strany:
949
950 * Smernica riadenie tretích strán (smernica pre zamestnancov, Klasifikačný stupeň Interné),
951 * Smernica požiadavky pre tretie strany (smernica pre dodávateľov a zamestnancov zazmluvnených tretích strán, táto Smernica sa po úprave – spresnení požiadaviek na bezpečnosť oboma zmluvnými stranami - špecifikuje ako príloha ku Zmluve o zabezpečení plnenia bezpečnostných opatrení, Klasifikačný stupeň Interné),
952 * Vzor zmluvy pre tretie strany podľa ZoKB Zmluva o zabezpečení plnenia bezpečnostných opatrení (táto zmluva buď nie je predmetom zverejnenia na CRZ, alebo jej príloha/prílohy týkajúce sa špecifických bezpečnostných opatrení (napr. vychádzajúcich z metodiky pre riadenie cloudových služieb, metodiky pre SSDLC, resp. smernice Požiadavky pre tretie strany (viď. vyššie)) sa nezverejňuje.
953
954 \\
955
956 Oblasť riadenie rizík:
957
958 * Smernica Riadenie bezpečnostných rizík (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
959 * Metodika Riadenie bezpečnostných rizík (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
960 * Metodika Riadenie bezpečnostných rizík tretích strán (Klasifikačný stupeň Chránené, okruh oprávnených osôb), riadenie bezpečnostných rizík tretích strán, dotazník pre tretie strany (Klasifikačný stupeň Chránené, okruh oprávnených osôb).
961
962 \\
963
964 Oblasť špecifické (riadenie súladu a audit):
965
966 * Smernica - Riadenie súladu a audit (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
967 * Audit checklist redukovaný, TYP B (Kontrolné checklisty pre jednotlivé prípady, s ktorými sa pracuje pri vyhodnocovaní plnenia bezpečnostných opatrení – či už v rámci prostredia verejného obstarávateľa, alebo vyhodnocovania plnenia požiadaviek tretími stranami a pod., Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, zamestnanci OIT, BEZP Výbor, Poverení riadiaci zamestnanci).
968
969 \\
970
971 = {{id name="projekt_2710_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}5.    NÁHĽAD ARCHITEKTÚRY =
972
973 Služby a funkcie uvedené v tejto kapitole poskytujú z dôvodu, že sa jedná o projekt kybernetickej bezpečnosti len základné informácie a základný architektonický rámec riešenia, ktoré by malo byť implementované projektom. Budúce riešenie zabezpečenia informačnej a kybernetickej bezpečnosti sa bude skladať najmä z nasledovných funkcií a realizovaných činností:
974
975 \\
976
977 **Ochrana proti škodlivému kódu**
978
979 * Implementácia centralizovaného systému ochrany pred škodlivým kódom s monitorovaním detekcie inštalácie nelegálneho obsahu, vrátane automatizovaných nástrojov na detekciu škodlivej komunikácie na koncových staniciach a serveroch - Implementácia a konfigurácia EDR/XDR/MDR riešenia na všetky existujúce koncové stanice a servery vrátane správy administrácie nasadeného systému.
980
981 **Sieťová a komunikačná bezpečnosť**
982
983 * Multifaktorové overovania vzdialených prístupov (2FA) do internej infraštruktúry pre dodávateľov a pre interných zamestnancov. Predmetom projektu bude implementácia bezpečnej perimetrovej ochrany, ktorá zabezpečí jednoduché nasadenie multifaktorového overovania vzdialených prístupov a taktiež reporting externých prístupov do siete za dlhšie obdobie.
984 * Návrh a konfigurácia segmentácie siete s prihliadnutím primárne na bezpečnosť a kategorizáciu využívaných informačných systémov. Obstaranie lokálnych sieťových prvkov pre tie časti siete, v ktorých nie je možné implementovať segmentáciu na v súčasnosti využívaných lokálnych prepínačoch.
985 * Nástroj na orchestráciu bezpečnostných nástrojov, sledovanie a detekciu prevádzky, platforma na správu logov, analýzu a reportovanie, ktorá poskytuje organizáciám orchestráciu, automatizáciu a reakciu z jedného miesta pre zjednodušené bezpečnostné operácie, proaktívnu identifikáciu a nápravu rizík a kompletnú viditeľnosť celého povrchu útoku.
986
987 **Kontinuita prevádzky**
988
989 * Zálohovacie systémy – diskové polia, nástroj na zálohovanie - Implementácia zabezpečeného systému zálohovania za účelom zabezpečenia kópie dôležitých systémov a dát v prípade zlyhania alebo zničenia primárnej serverovne. Systém zálohovania by mal mať ochranu pred zmazaním a prepísaním uložených dát a mal by uchovávať zálohy v šifrovanej podobe.
990
991 \\
992
993 Náhľad aplikačnej to be vrstvy architektúry
994
995 [[image:attach:image-2024-6-14_11-23-24.png||height="250"]]
996
997 Náhľad technologickej to be vrstvy architektúry
998
999 [[image:attach:image-2024-6-14_11-23-35.png||height="400"]]
1000
1001 \\
1002
1003 Aplikačné prostredie z pohľadu informačných systémov verejnej správy Národného ústavu reumatických chorôb pozostáva z nasledovných komponentov:
1004
1005 (% class="wrapped" %)
1006 |(((
1007 **Kód ISVS **//(z MetaIS)//
1008 )))|(((
1009 **Názov ISVS**
1010 )))|(((
1011 **Modul ISVS**
1012
1013 //(zaškrtnite ak ISVS je modulom)//
1014 )))|(((
1015 **Stav IS VS**
1016 )))|(((
1017 **Typ IS VS**
1018 )))|(((
1019 **Kód nadradeného ISVS**
1020
1021 //(v prípade zaškrtnutého checkboxu pre modul ISVS)//
1022 )))
1023 |(((
1024 isvs_14333
1025 )))|(((
1026 NIS FONS
1027 )))|(((
1028
1029 )))|(((
1030 Prevádzkovaný a plánujem rozvoj
1031 )))|(((
1032 Agendový
1033 )))|(((
1034 N/A
1035 )))
1036 |(((
1037 isvs_14334
1038 )))|(((
1039 NIS MEDEA
1040 )))|(((
1041
1042 )))|(((
1043 Prevádzkovaný a plánujem rozvoj
1044 )))|(((
1045 Agendový
1046 )))|(((
1047 N/A
1048 )))
1049 |(((
1050 isvs_14335
1051 )))|(((
1052 winLSS
1053 )))|(((
1054
1055 )))|(((
1056 Prevádzkovaný a neplánujem rozvoj
1057 )))|(((
1058 Agendový
1059 )))|(((
1060 N/A
1061 )))
1062 |(((
1063 isvs_14336
1064 )))|(((
1065 Účtovníctvo
1066 )))|(((
1067
1068 )))|(((
1069 Prevádzkovaný a neplánujem rozvoj
1070 )))|(((
1071 Ekonomický a administratívny chod inštitúcie
1072 )))|(((
1073 N/A
1074 )))
1075 |(((
1076 isvs_14337
1077 )))|(((
1078 Vema personalistika
1079 )))|(((
1080
1081 )))|(((
1082 Prevádzkovaný a plánujem rozvoj
1083 )))|(((
1084 Ekonomický a administratívny chod inštitúcie
1085 )))|(((
1086 N/A
1087 )))
1088 |(((
1089 isvs_14338
1090 )))|(((
1091 Webový portál
1092 )))|(((
1093
1094 )))|(((
1095 Prevádzkovaný a plánujem rozvoj
1096 )))|(((
1097 Prezentačný
1098 )))|(((
1099 N/A
1100 )))
1101
1102 // //
1103
1104 == {{id name="projekt_2710_Projektovy_zamer_detailny-5.1Prehľade-Governmentkomponentov"/}}5.1       Prehľad e-Government komponentov ==
1105
1106 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.1Prehľadkoncovýchslužieb–budúcistav:"/}}5.1.1       Prehľad koncových služieb – budúci stav: ===
1107
1108 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na koncové služby.
1109
1110 \\
1111
1112 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.2Prehľadbudovaných/rozvíjanýchISVSvprojekte–budúcistav:"/}}5.1.2       Prehľad budovaných/rozvíjaných ISVS v projekte – budúci stav: ===
1113
1114 Vzhľadom na charakter a rozsah projektu nebudú budované ani rozvíjané informačné systémy ako také. Budú nepriamo rozvíjané implementáciou licenčných riešení s pozitívnym dopadom na úroveň kybernetickej bezpečnosti a prevádzku systémov poskytovateľa základnej služby.
1115
1116 \\
1117
1118 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.3Prehľadbudovanýchaplikačnýchslužieb–budúcistav:"/}}5.1.3       Prehľad budovaných aplikačných služieb – budúci stav: ===
1119
1120 Vzhľadom na charakter a rozsah projektu nebudú budované aplikačné služby ako také. Počas realizácie projektu bude dopĺňaná hardvérová infraštruktúra poskytovateľa základnej služby ako aj doplnené licenčné proprietárne softvéry s pozitívnym dopadom na úroveň kybernetickej bezpečnosti a prevádzku systémov poskytovateľa základnej služby.
1121
1122 \\
1123
1124 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.4PrehľadintegráciiISVSnaspoločnéISVS[1]aISVSinýchOVMaleboIStretíchstrán"/}}5.1.4       Prehľad integrácii ISVS na spoločné ISVS[[^^**~[1~]**^^>>path:#_ftn1||name="_ftnref1" shape="rect"]] a ISVS iných OVM alebo IS tretích strán ===
1125
1126 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na integrácie na spoločné ISVS či ISVS iných OVM a tretích strán.
1127
1128 \\
1129
1130 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.5Aplikačnéslužbynaintegráciu"/}}5.1.5       Aplikačné služby na integráciu ===
1131
1132 \\
1133
1134 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na budované aplikačné služby a ich využitie na integráciu na spoločné moduly a iné ISVS alebo ich poskytovanie na externú integráciu ani nie je plánované vybudovanie cloudových služieb “softvér ako služba“ (SaaS).
1135
1136 \\
1137
1138 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.6PoskytovanieúdajovzISVSdoISCSRÚ"/}}5.1.6       Poskytovanie údajov z ISVS do IS CSRÚ ===
1139
1140 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na poskytovanie údajov do CSRÚ.
1141
1142 \\
1143
1144 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.7KonzumovanieúdajovzISCSRÚ"/}}5.1.7       Konzumovanie údajov z IS CSRÚ ===
1145
1146 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na konzumovanie údajov z CSRÚ.
1147
1148 \\
1149
1150 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.8Prehľadplánovanéhovyužívaniainfraštruktúrnychslužieb(cloudovýchslužieb)–budúcistav:"/}}5.1.8       Prehľad plánovaného využívania infraštruktúrnych služieb (cloudových služieb) – budúci stav: ===
1151
1152 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na využívanie kapacít ktorejkoľvek časti vládneho cloudu.
1153
1154 = {{id name="projekt_2710_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}6.    LEGISLATÍVA =
1155
1156 Z pohľadu rozsahu projektu nie je pre jeho implementáciu potrebná úprava legislatívnych noriem na úrovni zákonov, vyhlášok alebo všeobecne záväzných nariadení. Naopak, výstupom projektu je viacero interných smerníc a riadiacich aktov popísaných v ostatných kapitolách, upravujúcich vnútorné procesy organizácie vo vzťahu k zvýšeniu úrovne kybernetickej bezpečnosti a povedomia o nej.
1157
1158 \\
1159
1160 Projekt sa v čase príprave a implementácie riadi príslušnou legislatívou, z ktorej je možné zdôrazniť najmä:
1161
1162 Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov v znení neskorších predpisov; Vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 179/2020 Z. z. ktorou sa ustanovuje spôsob  kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy v znení neskorších predpisov; Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov; Vyhláška Národného bezpečnostného úradu č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra  bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení v znení neskorších predpisov;
1163
1164 Vyhláška 401/2023 Z.z. Ministerstva investícií, regionálneho rozvoja a informatizácie Slovenskej republiky o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy
1165
1166 = {{id name="projekt_2710_Projektovy_zamer_detailny-7.ROZPOČETAPRÍNOSY"/}}7.    ROZPOČET A PRÍNOSY =
1167
1168 (% class="wrapped relative-table" style="width: 94.7203%;" %)
1169 |(((
1170 **Názov položky**
1171 )))|(((
1172 **Počet**
1173 )))|(((
1174 **Skupina nákladov**
1175 )))|(((
1176 **Cena celkom s DPH**
1177 )))
1178 |(((
1179 I. Implementácia segmentácie LAN sieťovej vrstvy
1180 )))|(((
1181 1 komplet
1182 )))|(((
1183 022 - HW
1184 )))|(((
1185 57 106,80 EUR
1186 )))
1187 |(((
1188 \\
1189 )))|(((
1190 20 MD
1191 )))|(((
1192 518 – Ostatné služby
1193 )))|(((
1194 13 176,00 EUR
1195 )))
1196 |(((
1197 II. implementácia MFA pre vzdialený prístup do siete
1198 )))|(((
1199 25 ks
1200 )))|(((
1201 013 – Softvér
1202 )))|(((
1203 2 370,00 EUR
1204 )))
1205 |(((
1206 \\
1207 )))|(((
1208 2 MD
1209 )))|(((
1210 518 – Ostatné služby
1211 )))|(((
1212 1 317,60 EUR
1213 )))
1214 |(((
1215 III. Zálohovacie systémy – Bezpečnostné zálohovacie úložisko
1216 )))|(((
1217 1 komplet
1218 )))|(((
1219 022 – HW
1220 )))|(((
1221 72 826,80 EUR
1222 )))
1223 |(((
1224 \\
1225 )))|(((
1226 8 MD
1227 )))|(((
1228 518 – Ostatné služby
1229 )))|(((
1230 5 270,40 EUR
1231 )))
1232 |(((
1233 IV. Implementácia nástroja na sledovanie a detekciu prevádzky a neoprávnených spojení na hranici s vonkajšou sieťou
1234 )))|(((
1235 1 komplet
1236 )))|(((
1237 013 – Softvér
1238 )))|(((
1239 52 426,80 EUR
1240 )))
1241 |(((
1242 \\
1243 )))|(((
1244 15 MD
1245 )))|(((
1246 518 – Ostatné služby
1247 )))|(((
1248 9 882,00 EUR
1249 )))
1250 |(((
1251 V. Implementácia centralizovaného systému ochrany pred škodlivým kódom s monitorovaním detekcie inštalácie nelegálneho obsahu, vrátane automatizovaných nástrojov na detekciu škodlivej komunikácie na koncových staniciach a serveroch
1252 )))|(((
1253 1 komplet
1254 )))|(((
1255 013 - Softvér
1256 )))|(((
1257 53 986,80 EUR
1258 )))
1259 |(((
1260 \\
1261 )))|(((
1262 15 MD
1263 )))|(((
1264 518 – Ostatné služby
1265 )))|(((
1266 10 710,00 EUR
1267 )))
1268 |(((
1269 Paušálna sadzba vo výške 7 % na nepriame výdavky podľa článku 54 písm. a) nariadenia o spoločných ustanoveniach
1270 )))|(((
1271 7%
1272 )))|(((
1273 907 - Paušálna sadzba
1274 )))|(((
1275 19 535, 12 EUR
1276 )))
1277 |(((
1278 **Celková suma**
1279 )))|(((
1280 **~ **
1281 )))|(((
1282 **~ **
1283 )))|(((
1284 **298 608,32 EUR**
1285 )))
1286
1287 (% style="color: rgb(23,43,77);" %)Celkové náklady na vlastníctvo boli stanovené na základe Metodického pokynu k spracovaniu biznis case a cost benefit analýzy informačných technológií verejnej správy. Celkové náklady na implementáciu sú stanovené na sumu (%%)**298 608,32 EUR**(% style="color: rgb(23,43,77);" %) s DPH. Suma je vrátane nákladov na podporné aktivity vo výške **19 535,12 EUR, **čo predstavuje 7% z hodnoty investície. Podporné aktivity budú využité maximálne do uvedeného rozpočtu na riadenie projektu a publicitu a informovanosť.
1288
1289 \\
1290
1291 == {{id name="projekt_2710_Projektovy_zamer_detailny-7.1Sumarizácianákladovaprínosov"/}}7.1       Sumarizácia nákladov a prínosov ==
1292
1293 \\
1294
1295 (% class="wrapped" %)
1296 |(((
1297 Náklady
1298 )))|(((
1299 Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
1300 )))
1301 |(((
1302 **Všeobecný materiál**
1303 )))|(((
1304 \\
1305 )))
1306 |(((
1307 **IT - CAPEX**
1308 )))|(((
1309 \\
1310 )))
1311 |(((
1312 Služby
1313 )))|(((
1314 // 40 356,00 EUR//
1315 )))
1316 |(((
1317 SW
1318 )))|(((
1319 // 108 783,60 EUR//
1320 )))
1321 |(((
1322 HW
1323 )))|(((
1324 // 129 933,60 EUR//
1325 )))
1326 |(((
1327 **IT - OPEX- prevádzka**
1328 )))|(((
1329 \\
1330 )))
1331 |(((
1332 Aplikácie
1333 )))|(((
1334 \\
1335 )))
1336 |(((
1337 SW
1338 )))|(((
1339 // //
1340 )))
1341 |(((
1342 HW
1343 )))|(((
1344 // //
1345 )))
1346 |(((
1347 **Prínosy**
1348 )))|(((
1349 \\
1350 )))
1351 |(((
1352 **Finančné prínosy**
1353 )))|(((
1354 \\
1355 )))
1356 |(((
1357 Administratívne poplatky
1358 )))|(((
1359 \\
1360 )))
1361 |(((
1362 Ostatné daňové a nedaňové príjmy
1363 )))|(((
1364 \\
1365 )))
1366 |(((
1367 **Ekonomické prínosy**
1368 )))|(((
1369 \\
1370 )))
1371 |(((
1372 Občania (€)
1373 )))|(((
1374 \\
1375 )))
1376 |(((
1377 Úradníci (€)
1378 )))|(((
1379 \\
1380 )))
1381 |(((
1382 Úradníci (FTE)
1383 )))|(((
1384 \\
1385 )))
1386 |(((
1387 **Kvalitatívne prínosy**
1388 )))|(((
1389 \\
1390 )))
1391 |(((
1392 \\
1393 )))|(((
1394 // //
1395 )))
1396
1397 \\
1398
1399 = {{id name="projekt_2710_Projektovy_zamer_detailny-8.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}8.    HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1400
1401 \\
1402
1403 Projekt bude dodávaný v 1 Inkremente z tohoto dôvodu uvádzame Harmonogram na úrovni 1 Etapy/ 1 Inkrementu.
1404
1405 (% class="wrapped" %)
1406 |(((
1407 ID
1408 )))|(((
1409 FÁZA/AKTIVITA
1410 )))|(((
1411 ZAČIATOK
1412
1413 (odhad termínu)
1414 )))|(((
1415 KONIEC
1416
1417 (odhad termínu)
1418 )))|(((
1419 POZNÁMKA
1420 )))
1421 |(((
1422 1.
1423 )))|(((
1424 Prípravná fáza a Iniciačná fáza
1425 )))|(((
1426 01/2024
1427 )))|(((
1428 12/2024
1429 )))|(((
1430 \\
1431 )))
1432 |(((
1433 2.
1434 )))|(((
1435 Realizačná fáza
1436 )))|(((
1437 01/2025
1438 )))|(((
1439 12/2025
1440 )))|(((
1441 \\
1442 )))
1443 |(((
1444 2a
1445 )))|(((
1446 Analýza a Dizajn
1447 )))|(((
1448 01/2025
1449 )))|(((
1450 03/2025
1451 )))|(((
1452 \\
1453 )))
1454 |(((
1455 2b
1456 )))|(((
1457 Nákup technických prostriedkov, programových prostriedkov a služieb
1458 )))|(((
1459 01/2025
1460 )))|(((
1461 12/2025
1462 )))|(((
1463 Je potrebné obstarať dodávateľa IS riešenia/ licencie[[~[2~]>>path:#_ftn2||name="_ftnref2" shape="rect"]]/ konzultačné služby
1464 )))
1465 |(((
1466 2c
1467 )))|(((
1468 Implementácia a testovanie
1469 )))|(((
1470 04/2025
1471 )))|(((
1472 09/2025
1473 )))|(((
1474 Tvorba dokumentácie výstupov
1475 )))
1476 |(((
1477 2d
1478 )))|(((
1479 Nasadenie a PIP
1480 )))|(((
1481 10/2025
1482 )))|(((
1483 12/2025
1484 )))|(((
1485 PIP - 2 mesiace po nasadení
1486 )))
1487 |(((
1488 4.
1489 )))|(((
1490 Podpora prevádzky (SLA)
1491 )))|(((
1492 01/2026
1493 )))|(((
1494 12/2028
1495 )))|(((
1496 \\
1497 )))
1498
1499 \\
1500
1501 Projekt bude realizovaný metódou Waterfall - vodopádový prístup počíta s detailným naplánovaním jednotlivých krokov a následnom dodržiavaní postupu pri vývoji alebo realizácii projekty. Projektovému tímu je daný minimálny priestor na zmeny v priebehu realizácie. Vodopádový prístup je vhodný a užitočný v projektoch, ktorý majú jasný cieľ a jasne definovateľný postup a rozdelenie prác.
1502
1503 = {{id name="projekt_2710_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}9.    PROJEKTOVÝ TÍM =
1504
1505 \\
1506
1507 Zostavuje sa Riadiaci výbor (RV)**,** v minimálnom zložení:
1508
1509 * Predseda RV
1510 * Biznis vlastník
1511 * Zástupca prevádzky
1512 * Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen)
1513 * Projektový manažér objednávateľa (PM)
1514
1515 \\
1516
1517 (% class="wrapped" %)
1518 |(((
1519 ID
1520 )))|(((
1521 Meno a Priezvisko
1522 )))|(((
1523 Pozícia
1524 )))|(((
1525 Oddelenie
1526 )))|(((
1527 Rola v projekte
1528 )))
1529 |(((
1530 1.
1531 )))|(((
1532 Milan Derco
1533 )))|(((
1534 Riaditeľ ústavu
1535 )))|(((
1536 Riaditeľ ústavu
1537 )))|(((
1538 Predseda RV
1539 )))
1540 |(((
1541 2.
1542 )))|(((
1543 **~ **TBD
1544 )))|(((
1545 TBD
1546 )))|(((
1547 TBD
1548 )))|(((
1549 Biznis vlastník
1550 )))
1551 |(((
1552 3.
1553 )))|(((
1554 TBD
1555 )))|(((
1556 TBD
1557 )))|(((
1558 TBD
1559 )))|(((
1560 Zástupca prevádzky
1561 )))
1562 |(((
1563 4.
1564 )))|(((
1565 TBD
1566 )))|(((
1567 TBD
1568 )))|(((
1569 TBD
1570 )))|(((
1571 Zástupca dodávateľa
1572 )))
1573
1574 \\
1575
1576 Zostavuje sa Projektový tím objednávateľa
1577
1578 * kľúčový používateľ,
1579 * biznis vlastník
1580 * manažér kybernetickej a informačnej bezpečnosti (nepovinný člen)
1581
1582 \\
1583
1584 (% class="wrapped" %)
1585 |(((
1586 ID
1587 )))|(((
1588 Meno a Priezvisko
1589 )))|(((
1590 Pozícia
1591 )))|(((
1592 Oddelenie
1593 )))|(((
1594 Rola v projekte
1595 )))
1596 |(((
1597 1.
1598 )))|(((
1599 TBD
1600 )))|(((
1601 Referent
1602 )))|(((
1603 TBD
1604 )))|(((
1605 Kľúčový používateľ
1606 )))
1607 |(((
1608 4.
1609 )))|(((
1610 TBD
1611 )))|(((
1612 Manažér kybernetickej bezpečnosti
1613 )))|(((
1614 TBD
1615 )))|(((
1616 MKB
1617 )))
1618 |(((
1619 5.
1620 )))|(((
1621 TBD
1622 )))|(((
1623 Projektový manažér
1624 )))|(((
1625 TBD
1626 )))|(((
1627 Projektový manažér
1628 )))
1629
1630 \\
1631
1632 == {{id name="projekt_2710_Projektovy_zamer_detailny-9.1PRACOVNÉNÁPLNE"/}}9.1       PRACOVNÉ NÁPLNE ==
1633
1634 \\
1635
1636 **Kľúčový používateľ**
1637
1638 * Reprezentuje záujmy budúcich koncových používateľov projektových produktov alebo projektových výstupov.
1639 * Poskytuje súčinnosť pri spracovaní interného riadiaceho aktu upravujúceho prevádzku, servis a podporu IT.
1640 * Aktívne sa zúčastňuje stretnutí projektového tímu a spolupracuje na vypracovaní manažérskej a špecializovanej dokumentácie a produktov.
1641 * plní pokyny PM a dohody zo stretnutí projektového tímu.
1642
1643 **~ **
1644
1645 **Manažér kybernetickej bezpečnosti**
1646
1647 * Zodpovedá za dodržanie princípov a štandardov v oblasti informačnej a kybernetickej bezpečnosti a za kontrolu a audit implementovaných bezpečnostných opatrení (technológií, procesov atď.).
1648 * Koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení.
1649 * Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti.
1650 * Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov.
1651 * Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT.
1652 * Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti.
1653
1654 \\
1655
1656 **Projektový manažér**
1657
1658 * Zodpovedá za riadenie projektu počas celého životného cyklu projektu.
1659 * Riadi projektové (ľudské a finančné) zdroje, zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu (aktualizuje BC/CBA/TCO) a predkladá vstupy na rokovanie Riadiaceho výboru.
1660 * Zodpovedá za riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tímu objednávateľa a za efektívnu komunikáciu s dodávateľom alebo stanovených zástupcom dodávateľa.
1661 * Zodpovedá za riadenie prideleného projektu – stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s tým súvisiacich rizík.
1662 * Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami, zásadami a princípmi projektového riadenia.
1663 * Zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/projektový manažér obvykle podieľa na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka.
1664
1665 \\
1666
1667 = {{id name="projekt_2710_Projektovy_zamer_detailny-10.ODKAZY"/}}10. ODKAZY =
1668
1669 Bez odkazov
1670
1671 = {{id name="projekt_2710_Projektovy_zamer_detailny-11.PRÍLOHY"/}}11. PRÍLOHY =
1672
1673 \\
1674
1675 Príloha 1: Zoznam rizík a závislostí
1676
1677 \\
1678
1679 Koniec dokumentu
1680
1681 \\
1682
1683 \\
1684
1685 [[~[1~]>>path:#_ftnref1||name="_ftn1" shape="rect"]] Spoločné moduly podľa zákona č. 305/2013  e-Governmente
1686
1687 [[~[2~]>>path:#_ftnref2||name="_ftn2" shape="rect"]] EUPL licencie: [[https:~~/~~/joinup.ec.europa.eu/sites/default/files/inline-files/EUPL%201_1%20Guidelines%20SK%20Joinup.pdf>>url:https://joinup.ec.europa.eu/sites/default/files/inline-files/EUPL%201_1%20Guidelines%20SK%20Joinup.pdf||shape="rect"]]
1688
1689 \\