Naposledy upravil Admin-metais MetaIS 2024/11/07 10:21

Show last authors
1 **~ **
2
3 **PROJEKTOVÝ ZÁMER**
4
5 **manažérsky výstup I-02**
6
7 **podľa vyhlášky MIRRI č. 401/2023 Z. z.**
8
9
10 (% class="wrapped" %)
11 |(((
12 Povinná osoba
13 )))|(((
14 Národný ústav reumatických chorôb
15 )))
16 |(((
17 Názov projektu
18 )))|(((
19 Realizácia opatrení kybernetickej a informačnej bezpečnosti Národného ústavu reumatických chorôb
20 )))
21 |(((
22 Zodpovedná osoba za projekt
23 )))|(((
24 Milan Derco, riaditeľ ústavu
25 )))
26 |(((
27 Realizátor projektu
28 )))|(((
29 Národný ústav reumatických chorôb
30 )))
31 |(((
32 Vlastník projektu
33 )))|(((
34 Milan Derco, riaditeľ ústavu
35 )))
36
37 **~ **
38
39 **Schvaľovanie dokumentu**
40
41 (% class="wrapped" %)
42 |(((
43 Položka
44 )))|(((
45 Meno a priezvisko
46 )))|(((
47 Organizácia
48 )))|(((
49 Pracovná pozícia
50 )))|(((
51 Dátum
52 )))|(((
53 Podpis
54
55 (alebo elektronický súhlas)
56 )))
57 |(((
58 Schválil
59 )))|(((
60 Milan Derco
61 )))|(((
62 //Národný ústav reumatických chorôb//
63 )))|(((
64 Riaditeľ ústavu
65 )))|(((
66 10.6.2024
67 )))|(((
68
69 )))
70
71 **~ **
72
73 = {{id name="projekt_2710_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.    História DOKUMENTU =
74
75 (% class="wrapped" %)
76 |(((
77 Verzia
78 )))|(((
79 Dátum
80 )))|(((
81 Zmeny
82 )))|(((
83 Meno
84 )))
85 |(((
86 Ver.6
87 )))|(((
88 10.6.2024
89 )))|(((
90 Finálna verzia dokumentácie
91 )))|(((
92
93 )))
94
95 **~ **
96
97 = {{id name="projekt_2710_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}2.    ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE =
98
99 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
100
101
102 Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky má obsahovať manažérske zhrnutie, rozsah, ciele a motiváciu na realizáciu projektu, zainteresované strany, alternatívy, návrh merateľných ukazovateľov, detailný opis požadovaných projektových výstupov, detailný opis obmedzení, predpokladov, tolerancií a návrh organizačného zabezpečenia projektu, detailný opis rozpočtu projektu a jeho prínosov, náhľad architektúry a harmonogram projektu so zoznamom rizík a závislostí.
103
104
105 == {{id name="projekt_2710_Projektovy_zamer_detailny-2.1Použitéskratkyapojmy"/}}2.1       Použité skratky a pojmy ==
106
107
108 (% class="wrapped" %)
109 |(((
110 SKRATKA/POJEM
111 )))|(((
112 POPIS
113 )))
114 |(((
115 BEZP
116 )))|(((
117 Bezpečnosť/Bezpečnostný
118 )))
119 |(((
120 EDR
121 )))|(((
122 Endpoint Detection & Response
123 )))
124 |(((
125 EPP
126 )))|(((
127 Endpoint protection
128 )))
129 |(((
130 FW
131 )))|(((
132 Firewall
133 )))
134 |(((
135 HW
136 )))|(((
137 Hardvér
138 )))
139 |(((
140 IKT
141 )))|(((
142 Informačno-komunikačné technológie
143 )))
144 |(((
145 IRA
146 )))|(((
147 Interný riadiaci akt
148 )))
149 |(((
150 IS
151 )))|(((
152 Informačný systém
153 )))
154 |(((
155 ISVS
156 )))|(((
157 Informačný systém verejnej správy
158 )))
159 |(((
160 IT
161 )))|(((
162 Informačné technológie
163 )))
164 |(((
165 KB
166 )))|(((
167 Kybernetická bezpečnosť
168 )))
169 |(((
170 MKB
171 )))|(((
172 Manažér kybernetickej bezpečnosti
173 )))
174 |(((
175 NGFW
176 )))|(((
177 Next Generation Firewall
178 )))
179 |(((
180 NURCH
181 )))|(((
182 Národný ústav reumatických chorôb
183 )))
184 |(((
185 PZS
186 )))|(((
187 Poskytovateľ zdravotnej starostlivosti
188 )))
189 |(((
190 RACI
191 )))|(((
192 responsible, accountable, consulted, and informed
193 )))
194 |(((
195 R OIT
196 )))|(((
197 Riaditeľ odboru IT (vedúci zamestnanec na úseku IT)
198 )))
199 |(((
200 SIEM
201 )))|(((
202 Security Information and Event Management
203 )))
204 |(((
205 SOC
206 )))|(((
207 Security Operations Center
208 )))
209 |(((
210 SPoF
211 )))|(((
212 Single Point of Failure
213 )))
214 |(((
215 SW
216 )))|(((
217 Softvér
218 )))
219 |(((
220 UTM
221 )))|(((
222 Unified Threat Management
223 )))
224 |(((
225 VS
226 )))|(((
227 Verejná správa
228 )))
229
230
231 == {{id name="projekt_2710_Projektovy_zamer_detailny-2.2Konvenciepretypypožiadaviek(príklady)"/}}2.2       Konvencie pre typy požiadaviek (príklady) ==
232
233
234 **Funkcionálne (používateľské) požiadavky **majú nasledovnú konvenciu:
235
236 **FRxx**
237
238 * U – užívateľská požiadavka
239 * R – označenie požiadavky
240 * xx – číslo požiadavky
241
242 **Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky** majú nasledovnú konvenciu:
243
244 **NRxx**
245
246 * N – nefukčná požiadavka (NFR)
247 * R – označenie požiadavky
248 * xx – číslo požiadavky
249
250 Ostatné typy požiadaviek môžu byť ďalej definované PM.
251
252 **// //**
253
254 = {{id name="projekt_2710_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3.    DEFINOVANIE PROJEKTU =
255
256
257 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.1Manažérskezhrnutie"/}}3.1       Manažérske zhrnutie ==
258
259 Projektová dokumentová dokumentácia je koncipovaná s ohľadom na Cieľ a politiky súdržnosti 1 Konkurencieschopnejšia a inteligentnejšia Európa, ŠC RSO1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy (EFRR), opatrenie 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie (Kybernetická a informačná bezpečnosť).
260
261 Jedným zo strategických cieľov koncepcie kybernetickej bezpečnosti schválenej vládou Slovenskej republiky je otvorený, bezpečný a chránený národný kybernetický priestor, ktorý zabezpečí vybudovanie dôvery v spoľahlivosť a bezpečnosť štátu a to najmä kritickej infraštruktúry a komunikačnej infraštruktúry, ako aj istoty, že táto bude plniť svoje funkcie a slúžiť národným záujmom aj v prípade kybernetického útoku. Prostredie poskytovateľov zdravotnej starostlivosti (PZS) ako súčasti verejnej správy je súčasťou kybernetického ekosystému štátu a poskytovania služieb občanom. Kybernetická bezpečnosť IKT prostredia PZS je z pohľadu občana a poskytovaných služieb významnou súčasťou prostredia eGovernmentu s priamym dopadom na práva, poplatky a elektronické služby.
262
263 Projektom sú adresované problémy súčasného stavu vyplývajúce z doterajšieho vývoja IKT Národného ústavu reumatických chorôb, prevádzkových požiadaviek a externých determinantov vývoja budúceho stavu.
264
265 Motivácia a rozsah projektu vyplývajú z analýzy IKT prostredia Národného ústavu reumatických chorôb a prevádzkových udalostí, ktoré korešpondujú s celkovým trendom v subjektoch verejnej správy, a to nedostatočnou úrovňou kybernetickej bezpečnosti vo verejnej správe, obzvlášť v časti PZS. Príčiny aktuálneho stavu vyplývajú z kombinácie interných a externých faktorov. Medzi hlavné možno zaradiť:
266
267 1. Nekoncepčný prístup k problematike kybernetickej bezpečnosti v sektore verejnej správy aj medzi samotnými subjektami VS;
268 1. Nevyhovujúce, nevhodne aplikované alebo neexistujúce bezpečnostné nástroje, technológie alebo opatrenia, ktoré nereflektujú aktuálne požiadavky na kybernetickú bezpečnosť;
269 1. Dlhodobý nedostatok finančných zdrojov alokovaných pre oblasť kybernetickej bezpečnosti;
270 1. Nízka dostupnosť špecialistov na kybernetickú bezpečnosť na pracovnom trhu spojená s nedostatočnou konkurencieschopnosťou sektora VS v porovnaní s komerčným sektorom;
271 1. Nedostatočné povedomie u zamestnancov o kybernetických hrozbách a možných dopadoch kybernetických bezpečnostných incidentov;
272 1. Rýchly vývoj v oblasti kybernetických hrozieb a reaktívne správanie sa subjektov na tieto hrozby.
273
274
275 Jednotlivé subjekty verejnej správy a PZS ako jej súčasti si sami zodpovedajú za zabezpečenie primeranej úrovne informačnej a kybernetickej bezpečnosti podľa platnej legislatívy a sú povinné na tieto účely prijímať opatrenia v rámci interných preventívnych činností. Zabezpečenie funkčného bezpečnostného monitoringu je v zodpovednosti každého prevádzkovateľa osobitne, a to až na úroveň interných sietí, serverov, služieb informačných systémov a samotných používateľov. Primárnym cieľom zlepšovania úrovne kybernetickej bezpečnosti je priblížiť sa stavu, v ktorom sú siete a informačné systémy schopné odolávať kybernetickým hrozbám na primeranom stupni spoľahlivosti. Ústav napriek svojim výrazným odborným a finančným limitom je sám zodpovedný za definovanie vlastnej úrovne informačnej a kybernetickej bezpečnosti. Zároveň, zavedenie kvalitných bezpečnostných procesov a technológií si vyžaduje významné personálne a časové nároky.
276
277 Projekt je v súlade s intervenčnou stratégiou programu Slovensko 2021-2027 v nasledovných oblastiach:
278
279 1) súlad projektu so špecifickým cieľom: RSO1.2 (opatrenie 1.2.1)
280
281 2) súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 1.26
282
283 3) súlad s definovanými typmi oprávnených aktivít v rámci výzvy.
284
285 Projekt spadá do p(% style="letter-spacing:0.0px" %)rioritnej osi 4 – Kybernetická a informačná bezpečnosť a napĺňa(%%) čiastkový cieľ Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe pre danú prioritnú os v zmysle NKIVS.
286
287 Projekt je vo vecnom súlade s aktivitou Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti k splneniu KPI „PO095 - Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov“ v počte 1 a „PR017 - Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov“ v počte 150 tým, že sa implementuje do prostredia Národného ústavu reumatických chorôb riešenie  v oblasti, sieťovej a komunikačnej bezpečnosti, kontinuity prevádzky, sieťovej a komunikačnej bezpečnosti, bezpečnosti pri prevádzke informačných systémov a sietí, zaznamenávaní udalostí a monitorovaní, riešení kybernetických bezpečnostných incidentov, hodnotení zraniteľností a bezpečnostné aktualizácie, ochrane proti škodlivému kódu.
288
289
290 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2       Motivácia a rozsah projektu ==
291
292
293 **Realizované aktivity z množiny oprávnených aktivít výzvy:**
294
295 Národný ústav reumatických chorôb deklaruje v procese realizácie projektu dodať nasledovné aktivity a dodržať tak súlad s vyhláškou NBÚ č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení v znení vyhlášky č. 264/2023 Z. z.:
296
297 1. vytvorenú stratégiu kybernetickej bezpečnosti,
298 1. vytvorené bezpečnostné politiky kybernetickej bezpečnosti,
299 1. vykonanú inventarizáciu aktív, klasifikáciu informácií a kategorizáciu sietí a informačných systémov,
300 1. realizovanú analýzu rizík a analýzu dopadov spolu, vrátane riadenia rizík.
301
302
303 Národný ústav reumatických chorôb má vypracovaný dokument bezpečnostnej politiky kybernetickej bezpečnosti. V zmysle samohodnotenia prevádzkovateľa základnej služby (ústavu) vykonanej manažérom kybernetickej bezpečnosti bola konštatovaná vzájomne aktívna komunikácia a prístup medzi manažérom KB a štatutárom ústavu, no s výsledkom čiastočne naplnenej stratégie KB a jej cieľov.
304
305
306 **Realizované podaktivity z množiny oprávnených podaktivít výzvy:**
307
308 1. Ochrana proti škodlivému kódu
309 1. Implementácia centralizovaného systému riešenia ochrany pred škodlivým kódom s pravidelným monitorovaním vrátane detekcie inštalácie nelegálneho obsahu alebo škodlivého softvéru prostredníctvom automatizovaných nástrojov;
310 1. Sieťová a komunikačná bezpečnosť
311 1. Zavedenie bezpečnostných opatrení na bezpečné mobilné pripojenie do siete a vzdialený prístup, napríklad implementáciou dvojfaktorovej autentizácie alebo kryptografických prostriedkov;
312 1. Realizácia/aktualizácia segmentácie sietí v súlade s pravidlami klasifikácie a kategorizácie;
313 1. Implementácia automatizovaného nástroja na identifikáciu neoprávnených sieťových spojení na hranici s vonkajšou sieťou, na blokovanie neoprávnených spojení, na monitorovanie bezpečnosti, na detekciu prienikov a prevenciu prienikov identifikáciou nezvyčajných mechanizmov útokov alebo proaktívneho blokovania škodlivej sieťovej prevádzky a ďalších povinností alebo vo forme funkcionalít, prípadne licencií iných už existujúcich nástrojov.
314 1. Kontinuita prevádzky
315 1. Implementácia systému zálohovania;
316
317
318 (% class="wrapped" %)
319 |(((
320 **P.č.**
321 )))|(((
322 **Názov hodnotiaceho kritéria**
323 )))|(((
324 **Parametre v projekte**
325 )))|(((
326 **Zdroj**
327 )))
328 |(((
329 1.
330 )))|(((
331 Miera rizík ohrozujúcich úspešnú realizáciu projektu
332 )))|(((
333 V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
334 )))|(((
335 viď príloha č. 1 projektového zámeru I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI.xlsx, ktorý tvorí aj prílohu ŽoNFP.
336 )))
337 |(((
338 2.
339 )))|(((
340 Administratívne, odborné a prevádzkové kapacity žiadateľa
341 )))|(((
342 Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti. Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia.
343 )))|(((
344 Informácie o projektovom tíme sú uvedené v kapitole 9 projektového zámeru.
345
346 Prílohou ŽoNFP sú:
347
348 - Životopisy členov projektového tímu
349 )))
350 |(((
351 3.
352 )))|(((
353 Miera oprávnenosti výdavkov projektu.
354 )))|(((
355 Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy 8 Výzvy, ktorá definuje oprávnené podaktivity.
356 )))|(((
357 V rámci projektu budú realizované nasledovné oprávnené podaktivity:
358
359
360 -           Ochrana proti škodlivému kódu
361
362 -           Sieťová a komunikačná bezpečnosť
363
364 -           Kontinuita prevádzky
365
366
367 Ceny jednotlivých výdavkov premietnutých do rozpočtu boli získané na základe prieskumov trhu.
368 )))
369 |(((
370 4.
371 )))|(((
372 Dôležitosť kybernetickej bezpečnosti u žiadateľa a potenciálny dopad kybernetických incidentov.
373 )))|(((
374 V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ ÚROVNI uvedenej v prílohe 2 Výzvy boli identifikované jednotlivé kategórie.
375 )))|(((
376 § 24 ods. 2 písm. a) – kategória: III.
377
378 § 24 ods. 2 písm. b) a c) – kategória: III.
379
380 § 24 ods. 2 písm. d) – kategória: III.
381
382 §24 ods. 2 písm. e) – kategória: II,
383 )))
384
385
386 (% class="wrapped" %)
387 |(((
388 **Dopad kybernetického bezpečnostného incidentu v závislosti**
389 )))|(((
390 **Kategória**
391 )))|(((
392 **Vysvetlenie**
393 )))
394 |(((
395 § 24 ods. 2 písm. a) zákona 69/2018 Z.z.
396
397 Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostným incidentom.
398 )))|(((
399 III.
400 )))|(((
401 Počet interných zamestnancov:
402
403 150
404
405 Počet klientov:
406
407 Vzhľadom na celonárodný charakter ústavu je obslužnosť tvorená celou populáciou SR 5 424 687 obyvateľov (zdroj Štatistický úrad k 31.12.2023)
408
409 Celkom dotknutých osôb: 5 424 737
410 )))
411 |(((
412 § 24 ods. 2 písm. b) zákona 69/2018 Z.z.
413
414 Dĺžka trvania kybernetického bezpečnostného incidentu (čas pôsobenia kybernetického bezpečnostného incidentu)
415
416 a/alebo
417
418 § 24 ods. 2 písm. c) zákona
419
420 Geografické rozšírenie kybernetického bezpečnostného incidentu.
421 )))|(((
422 III.
423 )))|(((
424 Národný ústav reumatických chorôb má 4 ISVS, ktoré sú technicky realizované pre účely základnej služby. V prípade kybernetického incidentu predpokladáme nedostupnosť IS na 10 pracovných dní (sedem a pol hodiny), čo by v praxi znamenalo obmedzenie alebo narušenie prevádzky základnej služby v rozsahu 45 000 hodín z pohľadu zamestnancov, nedostupnosť základnej služby pre obyvateľov ústavu a právnické osoby v celkovom rozsahu 1 627 421 100 (4x10x7,5x5 424 737) (10 dní, 8 pracovných hodín).
425 )))
426 |(((
427 § 24 ods. 2 písm. d) zákona 69/2018 Z.z.
428
429 Stupeň narušenia fungovania základnej služby.
430 )))|(((
431 III.
432 )))|(((
433 Incident spôsobí úplnú nedostupnosť druhu služby, pre ktorú nie je možné zabezpečiť náhradné riešenie. V prípade nefunkčnosti informačných systémov nie je k dispozícii náhradné riešenie.
434 )))
435 |(((
436 § 24 ods. 2 písm. e) zákona 69/2018 Z.z.
437
438 Rozsah vplyvu kybernetického bezpečnostného incidentu na hospodárske alebo spoločenské činnosti štátu.
439 )))|(((
440 II.
441 )))|(((
442 V prípade nefunkčnosti budú zasiahnutí zamestnanci ústavu, občania a podnikateľské subjekty, či iné organizácie. Incident môže spôsobiť hospodársku stratu alebo hmotnú škodu najmenej jednému užívateľovi viac ako 1 000 000 eur, či narušenie verejného poriadku, alebo verejnej bezpečnosti vo významnej časti Slovenskej republiky.
443 )))
444
445
446
447 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.3Zainteresovanéstrany/Stakeholderi"/}}3.3       Zainteresované strany/Stakeholderi ==
448
449 (% class="wrapped" %)
450 |(((
451 ID
452 )))|(((
453 AKTÉR / STAKEHOLDER
454 )))|(((
455 SUBJEKT
456
457 (názov / skratka)
458 )))|(((
459 ROLA
460
461 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
462 )))|(((
463 Informačný systém
464
465 (MetaIS kód a názov ISVS)
466 )))
467 |(((
468 1.
469 )))|(((
470 Ministerstvo investícií, regionálneho rozvoja a informatizácie SR
471 )))|(((
472 MIRRI
473 )))|(((
474 Orgán vedenia
475 )))|(((
476 Isvs_63 MetaIS
477 )))
478 |(((
479 2.
480 )))|(((
481 Občan / podnikateľ
482 )))|(((
483 G2B/G2C
484 )))|(((
485 Konzument elektronických služieb
486 )))|(((
487
488 )))
489 |(((
490 3.
491 )))|(((
492 Zamestnanec ústavu
493 )))|(((
494 G2E
495 )))|(((
496 Spracovateľ elektronických služieb
497 )))|(((
498
499 )))
500 |(((
501 4.
502 )))|(((
503 Ústav
504 )))|(((
505 OVM PZS Národný ústav reumatických chorôb
506 )))|(((
507 Orgán riadenia v roli prijímateľa
508 )))|(((
509 ISVS a infraštruktúra
510 )))
511
512
513
514 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.4Cieleprojektu"/}}3.4       Ciele projektu ==
515
516
517 (% class="wrapped" %)
518 |(((
519 ID
520 )))|(((
521
522
523
524 Názov cieľa
525 )))|(((
526 Názov strategického cieľa
527 )))|(((
528 Spôsob realizácie strategického cieľa
529 )))
530 |(((
531 ID01
532 )))|(((
533 RSO 1.2, kat. MRR,
534 )))|(((
535 Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
536 )))|(((
537 Komplexné zvýšenie úrovne kybernetickej bezpečnosti implementáciou aplikačného a technologického vybavenia.
538 )))
539
540 **~ **
541
542 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.5Merateľnéukazovatele(KPI)"/}}3.5       Merateľné ukazovatele (KPI) ==
543
544 Žiadateľ je povinný stanoviť cieľové hodnoty merateľných ukazovateľov projektu pre každú vybranú hlavnú aktivitu projektu, špecifický cieľ a kategóriu regiónu osobitne v závislosti od výberu príkladov oprávnených hlavných aktivít projektu.
545
546
547 (% class="wrapped" %)
548 |(((
549 ID
550 )))|(((
551
552
553
554 ID/Názov cieľa
555 )))|(((
556 Názov
557 ukazovateľa (KPI)
558 )))|(((
559 Popis
560 ukazovateľa
561 )))|(((
562 Merná jednotka
563
564 )))|(((
565 AS IS
566 merateľné hodnoty
567 (aktuálne)
568 )))|(((
569 TO BE
570 Merateľné hodnoty
571 (cieľové hodnoty)
572 )))|(((
573 Spôsob ich merania
574 )))|(((
575 Pozn.
576 )))
577 |(((
578 ID01
579 )))|(((
580 Výstup PO095 / PSKPSOI12
581 )))|(((
582 Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov
583 )))|(((
584 Počet verejných inštitúcií, ktoré sú podporované za účelom rozvoja a  modernizácie kybernetických služieb, produktov, procesov a zvyšovania vedomostnej úrovne napríklad v kontexte opatrení smerujúcich k elektronickej bezpečnosti verejnej správy.
585 )))|(((
586 Počet verejných inštitúcií
587 )))|(((
588 0
589 )))|(((
590 1
591 )))|(((
592 Identifikácia počtu realizácie opatrení KIB pre inštitúciu – splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS
593 )))|(((
594 ...
595 )))
596 |(((
597 ID02
598 )))|(((
599 Výsledok PR017 / PSKPRCR11
600 )))|(((
601 PR017 / PSKPRCR11 - Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
602 )))|(((
603 Ukazovateľ PR017 uvádza počet všetkých zamestnancov Národného ústavu reumatických chorôb, ktorí budú primárnou skupinou používateľov nových/vylepšených produktov a procesov realizovaných v rámci projektu
604 )))|(((
605 používatelia / rok
606 )))|(((
607 0
608 )))|(((
609 150
610 )))|(((
611 Sumarizácia počtu používateľov nových a vylepšených digitálnych služieb – bude určené počtom prístupov, Databázou používateľov v oblasti KIB.
612
613 V prípade Národného ústavu reumatických chorôb ide o počet zamestnancov, ktorí využívajú IS Národného ústavu reumatických chorôb alebo akékoľvek elektronické zariadenia v správe Národného ústavu reumatických chorôb SR.
614
615 Čas plnenia merateľného ukazovateľa projektu:
616
617 v rámci udržateľnosti projektu
618 )))|(((
619 PR017 / PSKPRCR11 - Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
620 )))
621
622
623
624 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.6Špecifikáciapotriebkoncovéhopoužívateľa"/}}3.6       Špecifikácia potrieb koncového používateľa ==
625
626 Realizáciou projektu sa rieši zvýšenie úrovne zabezpečenia informačných systémov v prostredí verejnej správy. Projektom sa neimplementujú žiadne koncové služby pre obyvateľov a podnikateľov, ani koncové služby pre zamestnancov verejnej správy. Zmeny implementované projektom spočívajú v riadení bezpečnostných politík, obnovy IKT vybavenia a zmeny backendových procesov. Z tohto dôvodu nie je potrebné definovať potreby koncového používateľa samostatným používateľským prieskumom. Vyššie uvedené rozširovanie a doplnenie služieb bezpečnostného monitoringu bude poskytované aj organizáciám v zriaďovateľskej pôsobnosti žiadateľa. Zo zvýšeného zabezpečenia IKT prostredia Národného ústavu reumatických chorôb budú priamo profitovať subjekty využívajúce elektronické služby PZS, ktorú budú bezpečnejšie a zároveň bude zabezpečená ich vysoká dostupnosť.
627
628 .
629
630 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.7Rizikáazávislosti"/}}3.7       Riziká a závislosti ==
631
632
633 Riziká a závislostí sú spracované v Prílohe č. 1 – Zoznam RIZÍK a ZÁVISLOSTI.
634
635
636 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.8Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}3.8       Stanovenie alternatív v biznisovej vrstve architektúry ==
637
638
639 V rámci biznisovej vrstvy architektúry sme porovnávali variantné alternatívy riešenia súčasného stavu. Na základe identifikovaného rozsahu problému v projektovom zámere boli stanovené 3 rôzne riešenia. Ako najefektívnejšia bola vybraná Alternatíva č. 2, taká, ktorá pokrýva procesy a požiadavky všetkých stakeholderov a k oblasti kybernetickej bezpečnosti v N pristupuje v takej granularite, ktorá zodpovedá hodnote chránených aktív.
640
641 // [[image:attach:image-2024-6-14_11-22-58.png||height="250"]]//
642
643 // //
644
645 Alternatíva 1 spočíva v tom, že by neboli prijaté žiadne zmeny v oblasti monitoringu, spracovania a vyhodnocovania údajov z pohľadu kybernetickej bezpečnosti a realizácie preventívnych opatrení. V súčasnom stave by to znamenalo nedostatočné poznanie komunikácie v infraštruktúrnom prostredí ústavu, kumulovanie rizika vzniku bezpečnostného incidentu, tvorbu investičného dlhu na IKT a ohrozenie budúcej funkčnosti zdravotníckych systémov, či poskytovania služieb občanom.
646
647
648 Alternatíva 2 spočíva v simultánnom nasadení viacerých softvérových a hardvérových nástrojov na plošné zvýšenie úrovne kybernetickej bezpečnosti v krátkodobom časovom horizonte. Nakoľko je softvérové, hardvérové a infraštruktúrne prostredie z hľadiska KB bezpečné len do takej miery, do akej je zabezpečená jeho najzraniteľnejšia časť, považujeme centrálne plánovaný a komplexný prístup za najefektívnejší ako na biznis, aplikačnej aj technologickej vrstve.
649
650
651 Alternatíva 3 spočíva v tom, že by nedošlo k zásadným skokovým zmenám v oblasti zberu, spracovania a vyhodnocovania bezpečnostných údajov a v oblasti preventívnych opatrení, rýchlosti detekcie a riešenia incidentov. Avšak jednotlivé riešenia, nástroje a technológie by boli budované postupne a agendy v oblasti KB a jednotlivé oblasti by boli zefektívňované postupnými krokmi, viacerými projektami rozloženými v čase.
652
653
654 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.9Multikriteriálnaanalýza"/}}3.9       Multikriteriálna analýza ==
655
656
657 Výber alternatív prebieha prostredníctvom MCA zostavenej na základe kapitoly Motivácia a rozsah projektu, ktorá obsahuje ciele stakeholderov, ich požiadavky a obmedzenia pre dosiahnutie uvedených cieľov. Niektoré (nie všetky) kritériá, môžu byť označené ako KO kritériá. KO kritériá označujú biznis požiadavky na riešenie, ktoré sú z hľadiska rozsahu identifikovaného problému a motivácie nevyhnutné pre riešenie problému a všetky akceptovateľné alternatívy ich tak musia naplniť. Alternatívy, ktoré nesplnia všetky KO kritériá, môžu byť vylúčené z ďalšieho posudzovania. KO kritériá nesmú byť technologické (preferovať jednu formu technologickej implementácie voči druhej)
658
659
660 Spracovanie MCA
661
662 (% class="wrapped" %)
663 |(((
664 **// //**
665 )))|(((
666 KRITÉRIUM
667 )))|(((
668 ZDÔVODNENIE KRIÉRIA
669 )))|(((
670 STAKEHOLDER
671
672 MIRRI
673 )))|(((
674 STAKEHOLDER
675
676 G2B/G2C
677 )))|(((
678 STAKEHOLDER
679
680 G2E
681 )))|(((
682 STAKEHOLDER
683
684 PZS
685 )))
686 |(% rowspan="4" %)(((
687 BIZNIS VRSTVA
688
689 // //
690 )))|(((
691 Kritérium A (KO) Nasadenie firewall do celého prostredia infraštruktúry
692 )))|(((
693 Nasadenie nového firewallu tak, aby chránil celé prostredie, nie len jeho vybranú časť.
694 )))|(((
695 X
696 )))|(((
697
698 )))|(((
699
700 )))|(((
701
702
703
704 X
705 )))
706 |(((
707 Kritérium B
708
709 Plošné zabezpečenie prostredia bez SPoF
710 )))|(((
711 Komplexné zlepšenie ochrany bez vytvorenia rizikovej oblasti s vysokou zraniteľnosťou.
712 )))|(((
713 X
714 )))|(((
715
716 )))|(((
717
718 )))|(((
719
720
721
722 X
723 )))
724 |(((
725 Kritérium C
726
727 Zabezpečenie zvýšenia úrovne KB nad HW aj SW časťou infraštruktúry
728 )))|(((
729 Zvýšenie úrovne KB je potrebné realizovať holisticky bez preferencie jednotlivých prostredí.
730 )))|(((
731 X
732 )))|(((
733
734 )))|(((
735
736 )))|(((
737
738
739
740 X
741 )))
742 |(((
743 Kritérium D
744
745 Kontinuálne poskytovanie elektronických služieb s vysokou dostupnosťou
746 )))|(((
747 Implementácia projektu bez narušenia poskytovania elektronických služieb.
748 )))|(((
749
750 )))|(((
751 X
752 )))|(((
753 X
754 )))|(((
755
756
757
758 X
759 )))
760
761
762 Vyhodnotenie MCA
763
764 (% class="wrapped" %)
765 |(((
766 Zoznam kritérií
767 )))|(((
768 Alternatíva
769
770 1
771 )))|(((
772 Spôsob
773
774 dosiahnutia
775 )))|(((
776 Alternatíva 2
777 )))|(((
778 Spôsob
779
780 dosiahnutia
781 )))|(((
782 Alternatíva
783
784 3
785 )))|(((
786 Spôsob dosiahnutia
787 )))
788 |(((
789 Kritérium A
790 )))|(((
791 Nie
792 )))|(((
793 N/A
794 )))|(((
795 Áno
796 )))|(((
797 Systematické a plošné zvýšenie úrovne KB zahŕňa rozšírenie Firewallu na všetky aktíva.
798 )))|(((
799 Áno
800 )))|(((
801 V alternatíve 3 sa síce implementujú všetky navrhované nástroje, ale sú neefektívne rozložené v čase
802 )))
803 |(((
804 Kritérium B
805 )))|(((
806 Nie
807 )))|(((
808 N/A
809 )))|(((
810 Áno
811 )))|(((
812 Systematické a plošné zvýšenie úrovne KB eliminuje riziko vzniku nepomerne zraniteľnej časti aktív.
813 )))|(((
814 Nie
815 )))|(((
816 N/A
817 )))
818 |(((
819 Kritérium C
820 )))|(((
821 Nie
822 )))|(((
823 N/A
824 )))|(((
825 Áno
826 )))|(((
827 Systematické a plošné zvýšenie úrovne KB vychádza z pokrytia SW aj HW časti aktív.
828 )))|(((
829 Nie
830 )))|(((
831 N/A
832 )))
833 |(((
834 Kritérium D
835 )))|(((
836 Nie
837 )))|(((
838 N/A
839 )))|(((
840 Áno
841 )))|(((
842 Systematické a plošné zvýšenie úrovne KB vytvorí základný predpoklad pre neohrozenie poskytovania elektronických služieb.
843 )))|(((
844 Čiastočne
845 )))|(((
846 Vzhľadom na rizikový harmonogram vyplývajúci z povahy alternatívy nemožno výpadok služieb vylúčiť.
847 )))
848
849
850 // //
851
852 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.10Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}3.10    Stanovenie alternatív v aplikačnej vrstve architektúry ==
853
854
855 Alternatívy na úrovni aplikačnej architektúry reflektujú alternatívy vypracované na základe „nadradenej" architektonickej biznis vrstvy, pričom vďaka uplatneniu nasledujúcich princípov aplikačná vrstva architektúry dopĺňa informácie k alternatívam stanoveným pomocou biznis architektúry. Alternatíva 1 nerieši problémy definované pre východiskovú situáciu, Alternatíva 3 vytvára predpoklad naručenia kontinuity poskytovania elektronických služieb a súvisiacej zdravotnej starostlivosti ako aj predpoklady zraniteľnosti prostredia v podobe SPoF. Ako najvýhodnejšiu z danej analýzy považujeme Alternatívu 2. Výber Aplikačnej architektúry reflektuje výber nadradenej biznis architektúry.
856
857
858 == {{id name="projekt_2710_Projektovy_zamer_detailny-3.11Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}3.11    Stanovenie alternatív v technologickej vrstve architektúry ==
859
860
861 Výber alternatívy na úrovni technologickej a bezpečnostnej vrstvy architektúry kopíruje výber alternatívy č. 2 na základe MCA. Riešenie predstavuje minimálny rozsah technologického a softvérového zlepšenia prostredia pre splnenie predpokladov kybernetického auditu a zabezpečenie dostatočnej ochrany prostredia s ohľadom na hodnotu chránených aktív.
862
863 = {{id name="projekt_2710_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}4.    POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) =
864
865
866 Dokumenty a metodické materiály vytvorené v oblasti bezpečnosti informačných technológií verejnej správy pre minimálne bezpečnostné opatrenia kategórie II. v súlade so Zákonom č. 95/2019 Z. z. o ITVS a zároveň so Zákonom č. 69/2018 Z. z. o KB a prislúchajúcich vyhlášok. Rozvetvené okruhy zákonmi požadovaných dokumentácií, ktoré budú po nasadení projektu aktualizované:
867
868
869 Oblasť organizácia kybernetickej bezpečnosti:
870
871 * Bezpečnostná stratégia kybernetickej bezpečnosti (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
872 * Smernica - Bezpečnostná politika kybernetickej bezpečnosti a informačnej bezpečnosti redukovaná, TYP B (tzv. veľká politika, analytický vstup pre danú kategóriu), (Klasifikačný stupeň Interné),
873 * Štatút bezpečnostného výboru, rokovací poriadok.
874
875
876 Oblasť aktíva:
877
878 * Smernica pre klasifikáciu informačných aktív, informácií a kategorizáciu sietí a informačných systémov, 5 príloh (Klasifikačný stupeň Interné),
879 * Metodika pre klasifikáciu informačných aktív, informácií a kategorizáciu sietí a informačných systémov (Klasifikačný stupeň Interné).
880
881
882 Oblasť incidenty:
883
884 * Smernica - Riešenie bezpečnostných incidentov, 2 prílohy (Klasifikačný stupeň Interné),
885 * Metodika - Riešenie bezpečnostných incidentov (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení zamestnanci pre riešenie bezpečnostných incidentov (vybraní administrátori, bezpečnostní špecialisti, audit, poverené ext. subjekty pre riešenie KBI).
886
887
888 Oblasť Riadenie bezpečnosti prevádzky IS a IT, riadenie bezpečnosti sietí
889
890 * Smernica - Pravidlá pre používanie informačných systémov a služieb (Klasifikačný stupeň Interné).
891 * Smernica riadenie prístupových práv (Klasifikačný stupeň Interné), Prílohy vzory a formuláre pre schválenie prístupových práv a nástupné a výstupné formuláre zamestnanca a administrátora a pod.,
892 * Vzor RACI matica (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci, Poverení vybraní zamestnanci RĽZ/HR),
893 * Smernica správa a prevádzka informačných systémov a služieb, 2 prílohy redukovaná, TYP B (pohľad administrátora, Klasifikačný stupeň Interné),
894 * Smernica pre riadenie zmien (Klasifikačný stupeň Interné).
895
896
897 Oblasť tretie strany:
898
899 * Smernica riadenie tretích strán (smernica pre zamestnancov, Klasifikačný stupeň Interné),
900 * Smernica požiadavky pre tretie strany (smernica pre dodávateľov a zamestnancov zazmluvnených tretích strán, táto Smernica sa po úprave – spresnení požiadaviek na bezpečnosť oboma zmluvnými stranami - špecifikuje ako príloha ku Zmluve o zabezpečení plnenia bezpečnostných opatrení, Klasifikačný stupeň Interné),
901 * Vzor zmluvy pre tretie strany podľa ZoKB Zmluva o zabezpečení plnenia bezpečnostných opatrení (táto zmluva buď nie je predmetom zverejnenia na CRZ, alebo jej príloha/prílohy týkajúce sa špecifických bezpečnostných opatrení (napr. vychádzajúcich z metodiky pre riadenie cloudových služieb, metodiky pre SSDLC, resp. smernice Požiadavky pre tretie strany (viď. vyššie)) sa nezverejňuje.
902
903
904 Oblasť riadenie rizík:
905
906 * Smernica Riadenie bezpečnostných rizík (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
907 * Metodika Riadenie bezpečnostných rizík (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
908 * Metodika Riadenie bezpečnostných rizík tretích strán (Klasifikačný stupeň Chránené, okruh oprávnených osôb), riadenie bezpečnostných rizík tretích strán, dotazník pre tretie strany (Klasifikačný stupeň Chránené, okruh oprávnených osôb).
909
910
911 Oblasť špecifické (riadenie súladu a audit):
912
913 * Smernica - Riadenie súladu a audit (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
914 * Audit checklist redukovaný, TYP B (Kontrolné checklisty pre jednotlivé prípady, s ktorými sa pracuje pri vyhodnocovaní plnenia bezpečnostných opatrení – či už v rámci prostredia verejného obstarávateľa, alebo vyhodnocovania plnenia požiadaviek tretími stranami a pod., Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, zamestnanci OIT, BEZP Výbor, Poverení riadiaci zamestnanci).
915
916
917 = {{id name="projekt_2710_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}5.    NÁHĽAD ARCHITEKTÚRY =
918
919 Služby a funkcie uvedené v tejto kapitole poskytujú z dôvodu, že sa jedná o projekt kybernetickej bezpečnosti len základné informácie a základný architektonický rámec riešenia, ktoré by malo byť implementované projektom. Budúce riešenie zabezpečenia informačnej a kybernetickej bezpečnosti sa bude skladať najmä z nasledovných funkcií a realizovaných činností:
920
921
922 **Ochrana proti škodlivému kódu**
923
924 * Implementácia centralizovaného systému ochrany pred škodlivým kódom s monitorovaním detekcie inštalácie nelegálneho obsahu, vrátane automatizovaných nástrojov na detekciu škodlivej komunikácie na koncových staniciach a serveroch - Implementácia a konfigurácia EDR/XDR/MDR riešenia na všetky existujúce koncové stanice a servery vrátane správy administrácie nasadeného systému.
925
926 **Sieťová a komunikačná bezpečnosť**
927
928 * Multifaktorové overovania vzdialených prístupov (2FA) do internej infraštruktúry pre dodávateľov a pre interných zamestnancov. Predmetom projektu bude implementácia bezpečnej perimetrovej ochrany, ktorá zabezpečí jednoduché nasadenie multifaktorového overovania vzdialených prístupov a taktiež reporting externých prístupov do siete za dlhšie obdobie.
929 * Návrh a konfigurácia segmentácie siete s prihliadnutím primárne na bezpečnosť a kategorizáciu využívaných informačných systémov. Obstaranie lokálnych sieťových prvkov pre tie časti siete, v ktorých nie je možné implementovať segmentáciu na v súčasnosti využívaných lokálnych prepínačoch.
930 * Nástroj na orchestráciu bezpečnostných nástrojov, sledovanie a detekciu prevádzky, platforma na správu logov, analýzu a reportovanie, ktorá poskytuje organizáciám orchestráciu, automatizáciu a reakciu z jedného miesta pre zjednodušené bezpečnostné operácie, proaktívnu identifikáciu a nápravu rizík a kompletnú viditeľnosť celého povrchu útoku.
931
932 **Kontinuita prevádzky**
933
934 * Zálohovacie systémy – diskové polia, nástroj na zálohovanie - Implementácia zabezpečeného systému zálohovania za účelom zabezpečenia kópie dôležitých systémov a dát v prípade zlyhania alebo zničenia primárnej serverovne. Systém zálohovania by mal mať ochranu pred zmazaním a prepísaním uložených dát a mal by uchovávať zálohy v šifrovanej podobe.
935
936
937 Náhľad aplikačnej to be vrstvy architektúry
938
939 [[image:attach:image-2024-6-14_11-23-24.png||height="250"]]
940
941 Náhľad technologickej to be vrstvy architektúry
942
943 [[image:attach:image-2024-6-14_11-23-35.png||height="400"]]
944
945
946 Aplikačné prostredie z pohľadu informačných systémov verejnej správy Národného ústavu reumatických chorôb pozostáva z nasledovných komponentov:
947
948 (% class="wrapped" %)
949 |(((
950 **Kód ISVS **//(z MetaIS)//
951 )))|(((
952 **Názov ISVS**
953 )))|(((
954 **Modul ISVS**
955
956 //(zaškrtnite ak ISVS je modulom)//
957 )))|(((
958 **Stav IS VS**
959 )))|(((
960 **Typ IS VS**
961 )))|(((
962 **Kód nadradeného ISVS**
963
964 //(v prípade zaškrtnutého checkboxu pre modul ISVS)//
965 )))
966 |(((
967 isvs_14333
968 )))|(((
969 NIS FONS
970 )))|(((
971
972 )))|(((
973 Prevádzkovaný a plánujem rozvoj
974 )))|(((
975 Agendový
976 )))|(((
977 N/A
978 )))
979 |(((
980 isvs_14334
981 )))|(((
982 NIS MEDEA
983 )))|(((
984
985 )))|(((
986 Prevádzkovaný a plánujem rozvoj
987 )))|(((
988 Agendový
989 )))|(((
990 N/A
991 )))
992 |(((
993 isvs_14335
994 )))|(((
995 winLSS
996 )))|(((
997
998 )))|(((
999 Prevádzkovaný a neplánujem rozvoj
1000 )))|(((
1001 Agendový
1002 )))|(((
1003 N/A
1004 )))
1005 |(((
1006 isvs_14336
1007 )))|(((
1008 Účtovníctvo
1009 )))|(((
1010
1011 )))|(((
1012 Prevádzkovaný a neplánujem rozvoj
1013 )))|(((
1014 Ekonomický a administratívny chod inštitúcie
1015 )))|(((
1016 N/A
1017 )))
1018 |(((
1019 isvs_14337
1020 )))|(((
1021 Vema personalistika
1022 )))|(((
1023
1024 )))|(((
1025 Prevádzkovaný a plánujem rozvoj
1026 )))|(((
1027 Ekonomický a administratívny chod inštitúcie
1028 )))|(((
1029 N/A
1030 )))
1031 |(((
1032 isvs_14338
1033 )))|(((
1034 Webový portál
1035 )))|(((
1036
1037 )))|(((
1038 Prevádzkovaný a plánujem rozvoj
1039 )))|(((
1040 Prezentačný
1041 )))|(((
1042 N/A
1043 )))
1044
1045 // //
1046
1047 == {{id name="projekt_2710_Projektovy_zamer_detailny-5.1Prehľade-Governmentkomponentov"/}}5.1       Prehľad e-Government komponentov ==
1048
1049 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.1Prehľadkoncovýchslužieb–budúcistav:"/}}5.1.1       Prehľad koncových služieb – budúci stav: ===
1050
1051 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na koncové služby.
1052
1053
1054 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.2Prehľadbudovaných/rozvíjanýchISVSvprojekte–budúcistav:"/}}5.1.2       Prehľad budovaných/rozvíjaných ISVS v projekte – budúci stav: ===
1055
1056 Vzhľadom na charakter a rozsah projektu nebudú budované ani rozvíjané informačné systémy ako také. Budú nepriamo rozvíjané implementáciou licenčných riešení s pozitívnym dopadom na úroveň kybernetickej bezpečnosti a prevádzku systémov poskytovateľa základnej služby.
1057
1058
1059 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.3Prehľadbudovanýchaplikačnýchslužieb–budúcistav:"/}}5.1.3       Prehľad budovaných aplikačných služieb – budúci stav: ===
1060
1061 Vzhľadom na charakter a rozsah projektu nebudú budované aplikačné služby ako také. Počas realizácie projektu bude dopĺňaná hardvérová infraštruktúra poskytovateľa základnej služby ako aj doplnené licenčné proprietárne softvéry s pozitívnym dopadom na úroveň kybernetickej bezpečnosti a prevádzku systémov poskytovateľa základnej služby.
1062
1063
1064 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.4PrehľadintegráciiISVSnaspoločnéISVS[1]aISVSinýchOVMaleboIStretíchstrán"/}}5.1.4       Prehľad integrácii ISVS na spoločné ISVS[[(% class="wikiinternallink" %)^^**~[1~]**^^>>path:#_ftn1||name="_ftnref1" shape="rect"]](%%) a ISVS iných OVM alebo IS tretích strán ===
1065
1066 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na integrácie na spoločné ISVS či ISVS iných OVM a tretích strán.
1067
1068
1069 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.5Aplikačnéslužbynaintegráciu"/}}5.1.5       Aplikačné služby na integráciu ===
1070
1071
1072 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na budované aplikačné služby a ich využitie na integráciu na spoločné moduly a iné ISVS alebo ich poskytovanie na externú integráciu ani nie je plánované vybudovanie cloudových služieb “softvér ako služba“ (SaaS).
1073
1074
1075 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.6PoskytovanieúdajovzISVSdoISCSRÚ"/}}5.1.6       Poskytovanie údajov z ISVS do IS CSRÚ ===
1076
1077 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na poskytovanie údajov do CSRÚ.
1078
1079
1080 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.7KonzumovanieúdajovzISCSRÚ"/}}5.1.7       Konzumovanie údajov z IS CSRÚ ===
1081
1082 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na konzumovanie údajov z CSRÚ.
1083
1084
1085 === {{id name="projekt_2710_Projektovy_zamer_detailny-5.1.8Prehľadplánovanéhovyužívaniainfraštruktúrnychslužieb(cloudovýchslužieb)–budúcistav:"/}}5.1.8       Prehľad plánovaného využívania infraštruktúrnych služieb (cloudových služieb) – budúci stav: ===
1086
1087 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na využívanie kapacít ktorejkoľvek časti vládneho cloudu.
1088
1089 = {{id name="projekt_2710_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}6.    LEGISLATÍVA =
1090
1091 Z pohľadu rozsahu projektu nie je pre jeho implementáciu potrebná úprava legislatívnych noriem na úrovni zákonov, vyhlášok alebo všeobecne záväzných nariadení. Naopak, výstupom projektu je viacero interných smerníc a riadiacich aktov popísaných v ostatných kapitolách, upravujúcich vnútorné procesy organizácie vo vzťahu k zvýšeniu úrovne kybernetickej bezpečnosti a povedomia o nej.
1092
1093
1094 Projekt sa v čase príprave a implementácie riadi príslušnou legislatívou, z ktorej je možné zdôrazniť najmä:
1095
1096 Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov v znení neskorších predpisov; Vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 179/2020 Z. z. ktorou sa ustanovuje spôsob  kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy v znení neskorších predpisov; Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov; Vyhláška Národného bezpečnostného úradu č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra  bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení v znení neskorších predpisov;
1097
1098 Vyhláška 401/2023 Z.z. Ministerstva investícií, regionálneho rozvoja a informatizácie Slovenskej republiky o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy
1099
1100 = {{id name="projekt_2710_Projektovy_zamer_detailny-7.ROZPOČETAPRÍNOSY"/}}7.    ROZPOČET A PRÍNOSY =
1101
1102 (% class="relative-table wrapped" style="width:94.7203%" %)
1103 |(((
1104 **Názov položky**
1105 )))|(((
1106 **Počet**
1107 )))|(((
1108 **Skupina nákladov**
1109 )))|(((
1110 **Cena celkom s DPH**
1111 )))
1112 |(((
1113 I. Implementácia segmentácie LAN sieťovej vrstvy
1114 )))|(((
1115 1 komplet
1116 )))|(((
1117 022 - HW
1118 )))|(((
1119 57 106,80 EUR
1120 )))
1121 |(((
1122
1123 )))|(((
1124 20 MD
1125 )))|(((
1126 518 – Ostatné služby
1127 )))|(((
1128 13 176,00 EUR
1129 )))
1130 |(((
1131 II. implementácia MFA pre vzdialený prístup do siete
1132 )))|(((
1133 25 ks
1134 )))|(((
1135 013 – Softvér
1136 )))|(((
1137 2 370,00 EUR
1138 )))
1139 |(((
1140
1141 )))|(((
1142 2 MD
1143 )))|(((
1144 518 – Ostatné služby
1145 )))|(((
1146 1 317,60 EUR
1147 )))
1148 |(((
1149 III. Zálohovacie systémy – Bezpečnostné zálohovacie úložisko
1150 )))|(((
1151 1 komplet
1152 )))|(((
1153 022 – HW
1154 )))|(((
1155 72 826,80 EUR
1156 )))
1157 |(((
1158
1159 )))|(((
1160 8 MD
1161 )))|(((
1162 518 – Ostatné služby
1163 )))|(((
1164 5 270,40 EUR
1165 )))
1166 |(((
1167 IV. Implementácia nástroja na sledovanie a detekciu prevádzky a neoprávnených spojení na hranici s vonkajšou sieťou
1168 )))|(((
1169 1 komplet
1170 )))|(((
1171 013 – Softvér
1172 )))|(((
1173 52 426,80 EUR
1174 )))
1175 |(((
1176
1177 )))|(((
1178 15 MD
1179 )))|(((
1180 518 – Ostatné služby
1181 )))|(((
1182 9 882,00 EUR
1183 )))
1184 |(((
1185 V. Implementácia centralizovaného systému ochrany pred škodlivým kódom s monitorovaním detekcie inštalácie nelegálneho obsahu, vrátane automatizovaných nástrojov na detekciu škodlivej komunikácie na koncových staniciach a serveroch
1186 )))|(((
1187 1 komplet
1188 )))|(((
1189 013 - Softvér
1190 )))|(((
1191 53 986,80 EUR
1192 )))
1193 |(((
1194
1195 )))|(((
1196 15 MD
1197 )))|(((
1198 518 – Ostatné služby
1199 )))|(((
1200 10 710,00 EUR
1201 )))
1202 |(((
1203 Paušálna sadzba vo výške 7 % na nepriame výdavky podľa článku 54 písm. a) nariadenia o spoločných ustanoveniach
1204 )))|(((
1205 7%
1206 )))|(((
1207 907 - Paušálna sadzba
1208 )))|(((
1209 19 535, 12 EUR
1210 )))
1211 |(((
1212 **Celková suma**
1213 )))|(((
1214 **~ **
1215 )))|(((
1216 **~ **
1217 )))|(((
1218 **298 608,32 EUR**
1219 )))
1220
1221 (% style="color:#172b4d" %)Celkové náklady na vlastníctvo boli stanovené na základe Metodického pokynu k spracovaniu biznis case a cost benefit analýzy informačných technológií verejnej správy. Celkové náklady na implementáciu sú stanovené na sumu (%%)**298 608,32 EUR**(% style="color:#172b4d" %) s DPH. Suma je vrátane nákladov na podporné aktivity vo výške **19 535,12 EUR, **čo predstavuje 7% z hodnoty investície. Podporné aktivity budú využité maximálne do uvedeného rozpočtu na riadenie projektu a publicitu a informovanosť.
1222
1223
1224 == {{id name="projekt_2710_Projektovy_zamer_detailny-7.1Sumarizácianákladovaprínosov"/}}7.1       Sumarizácia nákladov a prínosov ==
1225
1226
1227 (% class="wrapped" %)
1228 |(((
1229 Náklady
1230 )))|(((
1231 Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
1232 )))
1233 |(((
1234 **Všeobecný materiál**
1235 )))|(((
1236
1237 )))
1238 |(((
1239 **IT - CAPEX**
1240 )))|(((
1241
1242 )))
1243 |(((
1244 Služby
1245 )))|(((
1246 // 40 356,00 EUR//
1247 )))
1248 |(((
1249 SW
1250 )))|(((
1251 // 108 783,60 EUR//
1252 )))
1253 |(((
1254 HW
1255 )))|(((
1256 // 129 933,60 EUR//
1257 )))
1258 |(((
1259 **IT - OPEX- prevádzka**
1260 )))|(((
1261
1262 )))
1263 |(((
1264 Aplikácie
1265 )))|(((
1266
1267 )))
1268 |(((
1269 SW
1270 )))|(((
1271 // //
1272 )))
1273 |(((
1274 HW
1275 )))|(((
1276 // //
1277 )))
1278 |(((
1279 **Prínosy**
1280 )))|(((
1281
1282 )))
1283 |(((
1284 **Finančné prínosy**
1285 )))|(((
1286
1287 )))
1288 |(((
1289 Administratívne poplatky
1290 )))|(((
1291
1292 )))
1293 |(((
1294 Ostatné daňové a nedaňové príjmy
1295 )))|(((
1296
1297 )))
1298 |(((
1299 **Ekonomické prínosy**
1300 )))|(((
1301
1302 )))
1303 |(((
1304 Občania (€)
1305 )))|(((
1306
1307 )))
1308 |(((
1309 Úradníci (€)
1310 )))|(((
1311
1312 )))
1313 |(((
1314 Úradníci (FTE)
1315 )))|(((
1316
1317 )))
1318 |(((
1319 **Kvalitatívne prínosy**
1320 )))|(((
1321
1322 )))
1323 |(((
1324
1325 )))|(((
1326 // //
1327 )))
1328
1329
1330 = {{id name="projekt_2710_Projektovy_zamer_detailny-8.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}8.    HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1331
1332
1333 Projekt bude dodávaný v 1 Inkremente z tohoto dôvodu uvádzame Harmonogram na úrovni 1 Etapy/ 1 Inkrementu.
1334
1335 (% class="wrapped" %)
1336 |(((
1337 ID
1338 )))|(((
1339 FÁZA/AKTIVITA
1340 )))|(((
1341 ZAČIATOK
1342
1343 (odhad termínu)
1344 )))|(((
1345 KONIEC
1346
1347 (odhad termínu)
1348 )))|(((
1349 POZNÁMKA
1350 )))
1351 |(((
1352 1.
1353 )))|(((
1354 Prípravná fáza a Iniciačná fáza
1355 )))|(((
1356 01/2024
1357 )))|(((
1358 12/2024
1359 )))|(((
1360
1361 )))
1362 |(((
1363 2.
1364 )))|(((
1365 Realizačná fáza
1366 )))|(((
1367 01/2025
1368 )))|(((
1369 12/2025
1370 )))|(((
1371
1372 )))
1373 |(((
1374 2a
1375 )))|(((
1376 Analýza a Dizajn
1377 )))|(((
1378 01/2025
1379 )))|(((
1380 03/2025
1381 )))|(((
1382
1383 )))
1384 |(((
1385 2b
1386 )))|(((
1387 Nákup technických prostriedkov, programových prostriedkov a služieb
1388 )))|(((
1389 01/2025
1390 )))|(((
1391 12/2025
1392 )))|(((
1393 Je potrebné obstarať dodávateľa IS riešenia/ licencie[[~[2~]>>path:#_ftn2||name="_ftnref2" shape="rect"]]/ konzultačné služby
1394 )))
1395 |(((
1396 2c
1397 )))|(((
1398 Implementácia a testovanie
1399 )))|(((
1400 04/2025
1401 )))|(((
1402 09/2025
1403 )))|(((
1404 Tvorba dokumentácie výstupov
1405 )))
1406 |(((
1407 2d
1408 )))|(((
1409 Nasadenie a PIP
1410 )))|(((
1411 10/2025
1412 )))|(((
1413 12/2025
1414 )))|(((
1415 PIP - 2 mesiace po nasadení
1416 )))
1417 |(((
1418 4.
1419 )))|(((
1420 Podpora prevádzky (SLA)
1421 )))|(((
1422 01/2026
1423 )))|(((
1424 12/2028
1425 )))|(((
1426
1427 )))
1428
1429
1430 Projekt bude realizovaný metódou Waterfall - vodopádový prístup počíta s detailným naplánovaním jednotlivých krokov a následnom dodržiavaní postupu pri vývoji alebo realizácii projekty. Projektovému tímu je daný minimálny priestor na zmeny v priebehu realizácie. Vodopádový prístup je vhodný a užitočný v projektoch, ktorý majú jasný cieľ a jasne definovateľný postup a rozdelenie prác.
1431
1432 = {{id name="projekt_2710_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}9.    PROJEKTOVÝ TÍM =
1433
1434
1435 Zostavuje sa Riadiaci výbor (RV)**,** v minimálnom zložení:
1436
1437 * Predseda RV
1438 * Biznis vlastník
1439 * Zástupca prevádzky
1440 * Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen)
1441 * Projektový manažér objednávateľa (PM)
1442
1443
1444 (% class="wrapped" %)
1445 |(((
1446 ID
1447 )))|(((
1448 Meno a Priezvisko
1449 )))|(((
1450 Pozícia
1451 )))|(((
1452 Oddelenie
1453 )))|(((
1454 Rola v projekte
1455 )))
1456 |(((
1457 1.
1458 )))|(((
1459 Milan Derco
1460 )))|(((
1461 Riaditeľ ústavu
1462 )))|(((
1463 Riaditeľ ústavu
1464 )))|(((
1465 Predseda RV
1466 )))
1467 |(((
1468 2.
1469 )))|(((
1470 **~ **TBD
1471 )))|(((
1472 TBD
1473 )))|(((
1474 TBD
1475 )))|(((
1476 Biznis vlastník
1477 )))
1478 |(((
1479 3.
1480 )))|(((
1481 TBD
1482 )))|(((
1483 TBD
1484 )))|(((
1485 TBD
1486 )))|(((
1487 Zástupca prevádzky
1488 )))
1489 |(((
1490 4.
1491 )))|(((
1492 TBD
1493 )))|(((
1494 TBD
1495 )))|(((
1496 TBD
1497 )))|(((
1498 Zástupca dodávateľa
1499 )))
1500
1501
1502 Zostavuje sa Projektový tím objednávateľa
1503
1504 * kľúčový používateľ,
1505 * biznis vlastník
1506 * manažér kybernetickej a informačnej bezpečnosti (nepovinný člen)
1507
1508
1509 (% class="wrapped" %)
1510 |(((
1511 ID
1512 )))|(((
1513 Meno a Priezvisko
1514 )))|(((
1515 Pozícia
1516 )))|(((
1517 Oddelenie
1518 )))|(((
1519 Rola v projekte
1520 )))
1521 |(((
1522 1.
1523 )))|(((
1524 TBD
1525 )))|(((
1526 Referent
1527 )))|(((
1528 TBD
1529 )))|(((
1530 Kľúčový používateľ
1531 )))
1532 |(((
1533 4.
1534 )))|(((
1535 TBD
1536 )))|(((
1537 Manažér kybernetickej bezpečnosti
1538 )))|(((
1539 TBD
1540 )))|(((
1541 MKB
1542 )))
1543 |(((
1544 5.
1545 )))|(((
1546 TBD
1547 )))|(((
1548 Projektový manažér
1549 )))|(((
1550 TBD
1551 )))|(((
1552 Projektový manažér
1553 )))
1554
1555
1556 == {{id name="projekt_2710_Projektovy_zamer_detailny-9.1PRACOVNÉNÁPLNE"/}}9.1       PRACOVNÉ NÁPLNE ==
1557
1558
1559 **Kľúčový používateľ**
1560
1561 * Reprezentuje záujmy budúcich koncových používateľov projektových produktov alebo projektových výstupov.
1562 * Poskytuje súčinnosť pri spracovaní interného riadiaceho aktu upravujúceho prevádzku, servis a podporu IT.
1563 * Aktívne sa zúčastňuje stretnutí projektového tímu a spolupracuje na vypracovaní manažérskej a špecializovanej dokumentácie a produktov.
1564 * plní pokyny PM a dohody zo stretnutí projektového tímu.
1565
1566 **~ **
1567
1568 **Manažér kybernetickej bezpečnosti**
1569
1570 * Zodpovedá za dodržanie princípov a štandardov v oblasti informačnej a kybernetickej bezpečnosti a za kontrolu a audit implementovaných bezpečnostných opatrení (technológií, procesov atď.).
1571 * Koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení.
1572 * Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti.
1573 * Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov.
1574 * Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT.
1575 * Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti.
1576
1577
1578 **Projektový manažér**
1579
1580 * Zodpovedá za riadenie projektu počas celého životného cyklu projektu.
1581 * Riadi projektové (ľudské a finančné) zdroje, zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu (aktualizuje BC/CBA/TCO) a predkladá vstupy na rokovanie Riadiaceho výboru.
1582 * Zodpovedá za riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tímu objednávateľa a za efektívnu komunikáciu s dodávateľom alebo stanovených zástupcom dodávateľa.
1583 * Zodpovedá za riadenie prideleného projektu – stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s tým súvisiacich rizík.
1584 * Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami, zásadami a princípmi projektového riadenia.
1585 * Zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/projektový manažér obvykle podieľa na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka.
1586
1587
1588 = {{id name="projekt_2710_Projektovy_zamer_detailny-10.ODKAZY"/}}10. ODKAZY =
1589
1590 Bez odkazov
1591
1592 = {{id name="projekt_2710_Projektovy_zamer_detailny-11.PRÍLOHY"/}}11. PRÍLOHY =
1593
1594
1595 Príloha 1: Zoznam rizík a závislostí
1596
1597
1598 Koniec dokumentu
1599
1600
1601
1602 [[~[1~]>>path:#_ftnref1||name="_ftn1" shape="rect"]] Spoločné moduly podľa zákona č. 305/2013  e-Governmente
1603
1604 [[~[2~]>>path:#_ftnref2||name="_ftn2" shape="rect"]] EUPL licencie: [[https:~~/~~/joinup.ec.europa.eu/sites/default/files/inline-files/EUPL%201_1%20Guidelines%20SK%20Joinup.pdf>>url:https://joinup.ec.europa.eu/sites/default/files/inline-files/EUPL%201_1%20Guidelines%20SK%20Joinup.pdf||shape="rect"]]
1605
1606