Naposledy upravil Admin-metais MetaIS 2024/11/07 10:11

Show last authors
1 **[[image:attach:image-2024-6-17_18-29-45.png||thumbnail="true" width="238"]] [[image:attach:image-2024-6-17_18-30-6.png||thumbnail="true" width="60"]]**
2
3
4 **PRÍSTUP K PROJEKTU**
5
6 **~ manažérsky výstup I-03**
7
8 **podľa vyhlášky MIRRI č. 401/2023 Z. z. **
9
10
11
12 |(((
13 Povinná osoba
14 )))|(((
15 Mesto Veľký Krtíš
16 )))
17 |(((
18 Názov projektu
19 )))|(((
20 Realizácia opatrení kybernetickej a informačnej bezpečnosti Mesta Veľký Krtíš
21 )))
22 |(((
23 Zodpovedná osoba za projekt
24 )))|(((
25 Ing. Michal Krupa
26 )))
27 |(((
28 Realizátor projektu
29 )))|(((
30 Mesto Veľký Krtíš
31 )))
32 |(((
33 Vlastník projektu
34 )))|(((
35 Ing. Dalibor Surkoš
36 )))
37
38 **~ **
39
40 **Schvaľovanie dokumentu**
41
42 |(((
43 Položka
44 )))|(((
45 Meno a priezvisko
46 )))|(((
47 Organizácia
48 )))|(((
49 Pracovná pozícia
50 )))|(((
51 Dátum
52 )))|(((
53 Podpis
54
55 (alebo elektronický súhlas)
56 )))
57 |(((
58 Schválil
59 )))|(((
60 Ing. Dalibor Surkoš
61 )))|(((
62 Mesto Veľký Krtíš
63 )))|(((
64 Primátor mesta Veľký Krtíš
65 )))|(((
66 15.06.2024
67 )))|(((
68
69 )))
70
71 **~ **
72
73 = {{id name="projekt_2721_Pristup_k_projektu_detailny-1.Históriadokumentu"/}}1.    História dokumentu =
74
75 |(((
76 Verzia
77 )))|(((
78 Dátum
79 )))|(((
80 Zmeny
81 )))|(((
82 Meno
83 )))
84 |(((
85 Ver.3
86 )))|(((
87 15.6.2024
88 )))|(((
89 Finálna verzia dokumentácie
90 )))|(((
91 Ing. Michal Krupa
92 )))
93
94
95 = {{id name="projekt_2721_Pristup_k_projektu_detailny-2.Účeldokumentu"/}}2.    Účel dokumentu =
96
97
98 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
99
100
101 Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky má obsahovať manažérske zhrnutie, rozsah, ciele a motiváciu na realizáciu projektu, zainteresované strany, alternatívy, návrh merateľných ukazovateľov, detailný opis požadovaných projektových výstupov, detailný opis obmedzení, predpokladov, tolerancií a návrh organizačného zabezpečenia projektu, detailný opis rozpočtu projektu a jeho prínosov, náhľad architektúry a harmonogram projektu so zoznamom rizík a závislostí.
102
103
104 == {{id name="projekt_2721_Pristup_k_projektu_detailny-2.1Použitéskratkyapojmy"/}}2.1        Použité skratky a pojmy ==
105
106
107 |(((
108 SKRATKA/POJEM
109 )))|(((
110 POPIS
111 )))
112 |(((
113 BEZP
114 )))|(((
115 Bezpečnosť/Bezpečnostný
116 )))
117 |(((
118 EDR
119 )))|(((
120 Endpoint Detection & Response
121 )))
122 |(((
123 EPP
124 )))|(((
125 Endpoint protection
126 )))
127 |(((
128 FW
129 )))|(((
130 Firewall
131 )))
132 |(((
133 HW
134 )))|(((
135 Hardvér
136 )))
137 |(((
138 IKT
139 )))|(((
140 Informačno-komunikačné technológie
141 )))
142 |(((
143 IS
144 )))|(((
145 Informačný systém
146 )))
147 |(((
148 ISVS
149 )))|(((
150 Informačný systém verejnej správy
151 )))
152 |(((
153 IT
154 )))|(((
155 Informačné technológie
156 )))
157 |(((
158 KB
159 )))|(((
160 Kybernetická bezpečnosť
161 )))
162 |(((
163 MKB
164 )))|(((
165 Manažér kybernetickej bezpečnosti
166 )))
167 |(((
168 NGFW
169 )))|(((
170 Next Generation Firewall
171 )))
172 |(((
173 R OIT
174 )))|(((
175 Riaditeľ odboru IT (vedúci zamestnanec na úseku IT)
176 )))
177 |(((
178 SIEM
179 )))|(((
180 Security Information and Event Management
181 )))
182 |(((
183 SOC
184 )))|(((
185 Security Operations Center
186 )))
187 |(((
188 SPoF
189 )))|(((
190 Single Point of Failure
191 )))
192 |(((
193 SW
194 )))|(((
195 Softvér
196 )))
197 |(((
198 UTM
199 )))|(((
200 Unified Threat Management
201 )))
202 |(((
203 VS
204 )))|(((
205 Verejná správa
206 )))
207
208
209
210 == {{id name="projekt_2721_Pristup_k_projektu_detailny-2.2Konvenciepretypypožiadaviek(príklady)"/}}2.2        Konvencie pre typy požiadaviek (príklady) ==
211
212
213 **Funkcionálne (používateľské) požiadavky **majú nasledovnú konvenciu:
214
215 **FRxx**
216
217 * U – užívateľská požiadavka
218 * R – označenie požiadavky
219 * xx – číslo požiadavky
220
221 **Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky** majú nasledovnú konvenciu:
222
223 **NRxx**
224
225 * N – nefukčná požiadavka (NFR)
226 * R – označenie požiadavky
227 * xx – číslo požiadavky
228
229 Ostatné typy požiadaviek môžu byť ďalej definované PM.
230
231
232 = {{id name="projekt_2721_Pristup_k_projektu_detailny-3.Popisnavrhovanéhoriešenia"/}}3.    Popis navrhovaného riešenia =
233
234
235 Územná samospráva reprezentovaná obcami a mestami predstavuje jeden zo základných pilierov verejnej správy. Primárny kontakt občana s elektronickými službami verejnej správy začína na úrovni služieb miest a obcí, ktoré poskytujú elementárne služby v podobe originálnych alebo prenesených kompetencií, a to vrátane elektronických služieb s priamym dopadom na život občana, na jeho základné životné potreby.
236
237 Proces elektronizácie služieb a procesov v samospráve na Slovensku so sebou prináša sekundárne požiadavky z procesného a finančného hľadiska na správu IKT. Technologické vybavenie v podobe hardvérového alebo softvérového vybavenia predstavuje okrem prostriedku na zefektívnenie procesov aj aktívum, ktoré je potrebné chrániť. Znefunkčnenie IKT prináša ohrozenie biznis procesov samosprávy, ohrozenie výkonu verejnej moci, reputačné riziko a v neposlednom rade možnú stratu databázových aktív spojenú s únikom informácií. Pre elimináciu uvedených ako aj ďalších rizík sa mesto Veľký Krtíš ako žiadateľ zapája do dopytovej výzvy [[Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa (PSK-MIRRI-611-2024-DV-EFRR)>>url:https://www.itms2014.sk/vyzva?id=b9317144-baac-44a6-8256-0c48b7b551ae||shape="rect"]].
238
239 Mesto Veľký Krtíš deklaruje v procese realizácie projektu dodať nasledovné aktivity a dodržať tak súlad s vyhláškou NBÚ č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení v znení vyhlášky č. 264/2023 Z. z.:
240
241 1. vytvorenú stratégiu kybernetickej bezpečnosti,
242 1. vytvorené bezpečnostné politiky kybernetickej bezpečnosti,
243 1. vykonanú inventarizáciu aktív, klasifikáciu informácií a kategorizáciu sietí a informačných systémov,
244 1. realizovanú analýzu rizík a analýzu dopadov spolu, vrátane riadenia rizík.
245
246 Cieľom predloženého projektu je:
247
248 1. Zvýšenie kybernetických spôsobilostí u poskytovateľa základnej služby mesta Veľký Krtíš v oblasti kybernetickej bezpečnosti. V rámci jednotlivých aktivít boli identifikované vhodné podaktivity, ktoré adresujú výsledok a nálezy zo sebahodnotenia úrovne kybernetickej bezpečnosti a sú popísané v nasledujúcich kapitolách.
249 1. Činnosti, ktorých cieľom je zvýšiť schopnosť detekcie škodlivých aktivít a bezpečnostných incidentov, resp. ochrana dát, dátových prenosov a komunikácie.
250 1. Inventarizácia vrátane popisu topológie počítačových sietí, zoznamu HW a SW prostriedkov, opisu súvisiacich konfigurácií, zoznamu súvisiacej dokumentácie a zoznamu a opisu prostredí, v ktorom sú aktíva umiestnené a prevádzkované, klasifikácia informačných aktív a kategorizácia informačných systémov.
251 1. Realizácia analýzy rizík podľa metodiky NBÚ, resp. MIRRI SR, a analýzy funkčného dopadu 19 (BIA) a návrh a implementácia procesov a opatrení, ktoré zabezpečia trvalé riadenie rizík
252
253 Konkrétne mapovanie aktivít, podaktivít a z projektu realizovaných činností pre naplnenie aktivít a podaktivít je popísané v dokumente I-02 Projektový zámer.
254
255 Súčasťou projektu je vykonanie auditu kybernetickej bezpečnosti podľa § 29 zákona č. 69/2018 Z. z. zahŕňa posúdenie stavu prijatia a dodržiavania všeobecných bezpečnostných opatrení vo forme úloh, procesov, rolí a technológií v organizačnej, personálnej a technickej rovine. Cieľom auditu je overiť plnenie povinností podľa zákona a posúdiť zhodu prijatých bezpečnostných opatrení s požiadavkami podľa zákona a súvisiacich osobitných predpisov vzťahujúcich sa na bezpečnosť sietí a informačných systémov, s cieľom zabezpečiť požadovanú úroveň kybernetickej bezpečnosti a predchádzať kybernetickým bezpečnostným incidentom. Auditom sa identifikujú nedostatky pri zabezpečovaní kybernetickej bezpečnosti prevádzkovateľom informačných systémov verejnej správy s cieľom prijať opatrenia na ich odstránenie a nápravu a na predchádzanie kybernetickým bezpečnostným incidentom. Audit bude vykonaný prostredníctvom certifikovaného audítora kybernetickej bezpečnosti.
256
257
258
259 = {{id name="projekt_2721_Pristup_k_projektu_detailny-4.Architektúrariešeniaprojektu"/}}4.    Architektúra riešenia projektu =
260
261
262 Predmetom projektu je zvýšenie spôsobilosti poskytovateľa základnej služby v oblasti kybernetickej bezpečnosti a svojim rozsahom priamo reflektuje reálne potreby mesta Veľký Krtíš na pasívne a aktívne posilnenie IKT. Navrhovaným riešením sú softvérové a hardvérové doplnenia IKT infraštruktúry, postupy na úpravu procesov a zníženie rizika zlyhania ľudského faktora, plošne rozvíjajúce KB kompetencie žiadateľa. Vzhľadom na charakter adresovanej problematiky je možné poskytnúť obmedzený detail rizík súčasného stavu a rovnako obmedzený detail synergických efektov a procesného nastavenia budúceho stavu. Rámcový popis riešenia je uvedený v Projektovom zámere a v kapitole Bezpečnostná architektúra v tomto dokumente.
263
264 == {{id name="projekt_2721_Pristup_k_projektu_detailny-4.1Biznisvrstva"/}}4.1        Biznis vrstva ==
265
266 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná. Výstupmi projektu sú sady dokumentácie v oblasti KB, ktoré špecifikujú už platnú legislatívu na prostredie poskytovateľa základnej služby. Jedná sa o smernice na úpravu interných procesov a postupov bez priamej zmeny poskytovaných služieb občanom a podnikateľom.
267
268 Obsah činností v rámci jednotlivých podaktivít je možné sumarizovať do procesných okruhov:
269
270 * Organizácia kybernetickej a informačnej bezpečnosti
271 * Riadenie rizík
272 * Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
273 * Riadenie prístupov
274 * Hodnotenie zraniteľností a bezpečnostné aktualizácie
275 * Bezpečnosť pri prevádzke informačných systémov a sietí
276 * Ochrana proti škodlivému kódu
277 * Sieťová a komunikačná bezpečnosť
278 * Zaznamenávanie udalostí a monitorovanie
279 * Kryptografické opatrenia
280 * Kontinuita prevádzky
281 * Audit a kontrolné činnosti
282
283 // //
284
285 === {{id name="projekt_2721_Pristup_k_projektu_detailny-4.1.1Prehľadkoncovýchslužieb–budúcistav:"/}}4.1.1        Prehľad koncových služieb – budúci stav: ===
286
287 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
288
289
290 === {{id name="projekt_2721_Pristup_k_projektu_detailny-4.1.2Jazykovápodporaalokalizácia"/}}4.1.2        Jazyková podpora a lokalizácia ===
291
292 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
293
294
295 == {{id name="projekt_2721_Pristup_k_projektu_detailny-4.2Aplikačnávrstva"/}}4.2        Aplikačná vrstva ==
296
297 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná. Projektom navrhované zmeny nezasahujú v zmysle budovania nových objektov alebo rozvoja existujúcich objektov aplikačnej vrstvy architektúry.
298
299 Prehľad informačných systémov nad ktorými budú nasadené nástroje kybernetickej bezpečnosti:
300
301
302 |(((
303 **Kód ISVS **//(z MetaIS)//
304 )))|(((
305 **Názov ISVS**
306 )))|(((
307 **Modul ISVS**
308
309 //(zaškrtnite ak ISVS je modulom)//
310 )))|(((
311 **Stav IS VS**
312 )))|(((
313 **Typ IS VS**
314 )))|(((
315 **Kód nadradeného ISVS**
316
317 //(v prípade zaškrtnutého checkboxu pre modul ISVS)//
318 )))
319 |(((
320 isvs_14349
321 )))|(((
322 Registratúra - Memphis
323 )))|(((
324
325 )))|(((
326 Prevádzkovaný a plánujem rozvoj
327 )))|(((
328 Ekonomický a administratívny chod inštitúcie
329 )))|(((
330
331 )))
332 |(((
333 isvs_14350
334 )))|(((
335 MsP Kamery
336 )))|(((
337
338 )))|(((
339 Prevádzkovaný a plánujem rozvoj
340 )))|(((
341 Agendový
342 )))|(((
343
344 )))
345 |(((
346 Isvs_14352
347 )))|(((
348 Účtovníctvo - WinPAM
349 )))|(((
350
351 )))|(((
352 Prevádzkovaný a neplánujem rozvoj
353 )))|(((
354 Ekonomický a administratívny chod inštitúcie
355 )))|(((
356
357 )))
358 |(((
359 isvs_14354
360 )))|(((
361 [[Digitálne>>url:https://metais.vicepremier.gov.sk/detail/ISVS/6e03661d-53df-4cc9-80ab-ff4b454ee17b/cimaster?tab=summarizingCart||shape="rect"]] sídlo Veľký Krtíš
362 )))|(((
363
364 )))|(((
365 Prevádzkovaný a neplánujem rozvoj
366 )))|(((
367 Prezentačný
368 )))|(((
369
370 )))
371 |(((
372 isvs_12783
373 )))|(((
374 Webové sídlo mesta Veľký Krtíš
375 )))|(((
376
377 )))|(((
378 Prevádzkovaný a plánujem rozvoj
379 )))|(((
380 Prezentačný
381 )))|(((
382
383 )))
384 |(((
385 Isvs_14355
386 )))|(((
387 Služby DCOM
388 )))|(((
389
390 )))|(((
391 Prevádzkovaný a plánujem rozvoj
392 )))|(((
393 Agendový
394 )))|(((
395
396 )))
397 |(((
398 Isvs_14356
399 )))|(((
400 Korwin
401 )))|(((
402
403 )))|(((
404 Prevádzkovaný a plánujem rozvoj
405 )))|(((
406 Agendový
407 )))|(((
408
409 )))
410 |(((
411 Isvs_14357
412 )))|(((
413 DOMUS
414 )))|(((
415
416 )))|(((
417 Prevádzkovaný a plánujem rozvoj
418 )))|(((
419 Ekonomický a administratívny chod inštitúcie
420 )))|(((
421
422 )))
423 |(((
424 isvs_14358
425 )))|(((
426 MP manager
427 )))|(((
428
429 )))|(((
430 Prevádzkovaný a plánujem rozvoj
431 )))|(((
432 Ekonomický a administratívny chod inštitúcie
433 )))|(((
434
435 )))
436 |(((
437 isvs_14359
438 )))|(((
439 Terra
440 )))|(((
441
442 )))|(((
443 Prevádzkovaný a plánujem rozvoj
444 )))|(((
445 Agendový
446 )))|(((
447
448 )))
449 |(((
450 isvs_14360
451 )))|(((
452 WISKN
453 )))|(((
454
455 )))|(((
456 Prevádzkovaný a plánujem rozvoj
457 )))|(((
458 Ekonomický a administratívny chod inštitúcie
459 )))|(((
460
461 )))
462
463
464
465 === {{id name="projekt_2721_Pristup_k_projektu_detailny-4.2.1VyužívanienadrezortnýchaspoločnýchISVS–ASIS"/}}4.2.1        Využívanie nadrezortných a spoločných ISVS – AS IS ===
466
467 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
468
469
470 === {{id name="projekt_2721_Pristup_k_projektu_detailny-4.2.2PrehľadplánovanýchintegráciíISVSnanadrezortnéISVS–spoločnémodulypodľazákonač.305/2013e-Governmente–TOBE"/}}4.2.2        Prehľad plánovaných integrácií ISVS na nadrezortné ISVS – spoločné moduly podľa zákona č. 305/2013  e-Governmente – TO BE ===
471
472 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
473
474
475 === {{id name="projekt_2721_Pristup_k_projektu_detailny-4.2.3PrehľadplánovanéhovyužívaniainýchISVS(integrácie)–TOBE"/}}4.2.3        Prehľad plánovaného využívania iných ISVS (integrácie) – TO BE ===
476
477 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
478
479
480 === {{id name="projekt_2721_Pristup_k_projektu_detailny-4.2.4Aplikačnéslužbyprerealizáciukoncovýchslužieb–TOBE"/}}4.2.4        Aplikačné služby pre realizáciu koncových služieb – TO BE ===
481
482 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
483
484
485 === {{id name="projekt_2721_Pristup_k_projektu_detailny-4.2.5Aplikačnéslužbynaintegráciu–TOBE"/}}4.2.5        Aplikačné služby na integráciu – TO BE ===
486
487 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
488
489
490 === {{id name="projekt_2721_Pristup_k_projektu_detailny-4.2.6PoskytovanieúdajovzISVSdoISCSRÚ–TOBE"/}}4.2.6        Poskytovanie údajov z ISVS do IS CSRÚ – TO BE ===
491
492 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
493
494
495 === {{id name="projekt_2721_Pristup_k_projektu_detailny-4.2.7KonzumovanieúdajovzISCSRU–TOBE"/}}4.2.7        Konzumovanie údajov z IS CSRU – TO BE ===
496
497 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
498
499
500 == {{id name="projekt_2721_Pristup_k_projektu_detailny-4.3Dátovávrstva"/}}4.3        Dátová vrstva ==
501
502 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
503
504
505 === {{id name="projekt_2721_Pristup_k_projektu_detailny-4.3.1Údajevspráveorganizácie"/}}4.3.1        Údaje v správe organizácie ===
506
507 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
508
509
510 === {{id name="projekt_2721_Pristup_k_projektu_detailny-4.3.2Dátovýrozsahprojektu-Prehľadobjektovevidencie-TOBE"/}}4.3.2        Dátový rozsah projektu - Prehľad objektov evidencie - TO BE ===
511
512 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
513
514
515 === {{id name="projekt_2721_Pristup_k_projektu_detailny-4.3.3Referenčnéúdaje"/}}4.3.3        Referenčné údaje ===
516
517
518 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
519
520
521 === {{id name="projekt_2721_Pristup_k_projektu_detailny-4.3.4Kvalitaačistenieúdajov"/}}4.3.4        Kvalita a čistenie údajov ===
522
523 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
524
525
526 === {{id name="projekt_2721_Pristup_k_projektu_detailny-4.3.5Otvorenéúdaje"/}}4.3.5        Otvorené údaje ===
527
528 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
529
530
531 === {{id name="projekt_2721_Pristup_k_projektu_detailny-4.3.6Analytickéúdaje"/}}4.3.6        Analytické údaje ===
532
533 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
534
535
536 === {{id name="projekt_2721_Pristup_k_projektu_detailny-4.3.7Mojeúdaje"/}}4.3.7        Moje údaje ===
537
538 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
539
540
541 === {{id name="projekt_2721_Pristup_k_projektu_detailny-4.3.8Prehľadjednotlivýchkategóriíúdajov"/}}4.3.8        Prehľad jednotlivých kategórií údajov ===
542
543 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
544
545
546 == {{id name="projekt_2721_Pristup_k_projektu_detailny-4.4Technologickávrstva"/}}4.4        Technologická vrstva ==
547
548 === {{id name="projekt_2721_Pristup_k_projektu_detailny-4.4.1Prehľadtechnologickéhostavu-ASIS"/}}4.4.1        Prehľad technologického stavu - AS IS ===
549
550 Súčasťou projektu je tiež doplnenie jednotlivých HW položiek pre potreby rozšírenie Bezpečnostnej vrstvy. V projekte nedochádza k zmene architektúry technologickej vrstvy. Z dôvodu, že s jedná o projekt kybernetickej bezpečnosti detailný popis jednotlivých HW položiek na vyžiadanie.
551
552
553 === {{id name="projekt_2721_Pristup_k_projektu_detailny-4.4.2Požiadavkynavýkonnostnéparametre,kapacitnépožiadavky–TOBE"/}}4.4.2        Požiadavky na výkonnostné parametre, kapacitné požiadavky – TO BE ===
554
555 Požiadavky na početnosť obstarávaných zariadení, príslušenstva a popis požadovaných vlastností jednotlivých položiek na vyžiadanie.
556
557
558 === {{id name="projekt_2721_Pristup_k_projektu_detailny-4.4.3Návrhriešeniatechnologickejarchitektúry"/}}4.4.3        Návrh riešenia technologickej architektúry ===
559
560 Doplnením jednotlivých položiek nedochádza k zmene architektúry technologickej vrstvy. Z projektu budú obmenené limitované prvky sieťovej infraštruktúry. Požiadavky na obstarávané riešenie, príslušenstvo a popis požadovaných vlastností jednotlivých komponentov na vyžiadanie.
561
562
563 === {{id name="projekt_2721_Pristup_k_projektu_detailny-4.4.4Využívanieslužiebzkatalóguslužiebvládnehocloudu"/}}4.4.4        Využívanie služieb z katalógu služieb vládneho cloudu ===
564
565 Vládny cloud neposkytuje služby, ktoré sú predmetom projektu a tieto služby nie sú poskytované v rámci katalógu služieb vládneho cloudu.
566
567
568 == {{id name="projekt_2721_Pristup_k_projektu_detailny-4.5Bezpečnostnáarchitektúra"/}}4.5        Bezpečnostná architektúra ==
569
570
571 Vzhľadom na verejný charakter projektovej dokumentácie nie je možné poskytnúť detailnú špecifikáciu súčasného technologického stavu a mieru zraniteľnosti z pohľadu kybernetickej a informačnej bezpečnosti. Navrhované opatrenia v budúcom stave majú za cieľ zabezpečiť súlad aplikačnej a technologickej infraštruktúry s požiadavkami zákona o kybernetickej bezpečnosti, súvisiacich legislatívnych noriem a výsledkov samohodnotenia v zmysle zákona o kybernetickej bezpečnosti.
572
573 Za účelom zvýšenia úrovne zavedených postupov a opatrení týkajúcich sa kybernetickej a informačnej bezpečnosti je potrebné konsolidovať existujúcu bezpečnostnú architektúru a dobudovať ekosystému riadenia informačnej bezpečnosti implementáciou nových a inováciou existujúcich bezpečnostných nástrojov a procesov, a to najmä v nasledovných oblastiach a v súlade s nálezmi sebahodnotenia:
574
575 1. kybernetická ochrana a bezpečnostný monitoring a identifikácia bezpečnostných incidentov,
576 1. riadenie bezpečnostných incidentov,
577 1. ochrana proti externým hrozbám,
578 1. ochrana dát, dátových prenosov a komunikácie,
579 1. zvyšovanie bezpečnostného povedomia,
580 1. implementácia bezpečnostných opatrení na zabezpečenie súladu so zákonom.
581
582
583 Základný rámec budúceho stavu bezpečnostnej architektúry:
584
585 1. Kybernetická ochrana a detekcia škodlivých aktivít a bezpečnostných incidentov: Bezpečnostný monitoring informačných systémov, platforiem, aplikácií a používateľských aktivít. Monitoring sietí, činností a aktivít privilegovaných používateľov.
586 1. Riadenie bezpečnostných incidentov: Identifikácia, hlásenie, registrácia, kategorizácia a klasifikácia bezpečnostných incidentov. Akceptácia incidentov a určenie riešiteľov. Analýza, vyšetrovanie, riešenie a obnova prevádzky po bezpečnostných incidentoch. Následné vyhodnotenie, zavedenie do databázy kybernetickej bezpečnosti, spätná väzba a poučenie sa z incidentov.
587 1. Zvýšenie ochrany pred útokmi z externého prostredia: Ochrana pred malware a ransomware, manažment bezpečnosti sietí, manažment bezpečnostných konfigurácií, nástroje a protokoly segmentácie siete.
588 1. Ochrana dát, dátových prenosov a komunikácie: Bezpečnosť virtualizovaných prostredí, ochrana dát v databázach a dátových úložiskách, ochrana dát na koncových zariadeniach. Manažment logov a prístupov.
589
590 Z pohľadu previazania podaktivít výzvy na nálezy samohodnotenia poskytovateľa základnej služby z hľadiska zákona o kybernetickej bezpečnosti (viď dokument I-02 Projektový zámer, kapitola 3.2 Motivácia a rozsah projektu) je možné nálezy a súvisiace plánované výstupy projektu podľa urgencie a závažnosti zoradiť nasledovne:
591
592 1. Vyžaduje sa revízia a aktualizácia existujúcej dokumentácie o kybernetickej bezpečnosti, vrátane interných dokumentov a smerníc, aby zohľadňovali všetky relevantné aspekty. Okrem toho je potrebné doplniť identifikované zistenia počas auditu a zahrnúť ich do dokumentácie. Náhľad biznis, aplikačnej a technologickej vrstvy architektúry v granularite verejne dostupného dokumentu.
593 1. Je nevyhnutná implementácia aplikačných a technologických nástrojov na bezpečnostný monitoring nad aktívami a absentuje orchestrácia procesu reakcie na kybernetický incident.
594 1. Neexistuje proces a súvisiace aplikačné vybavenie pre incident manažment a kontinuity manažment na obnovu po havárii
595 1. Nie sú definované procesy a politiky logických a fyzických prístupových oprávnení zamestnancov k aktívam.
596 1. Sieťová infraštruktúra je segmentovaná iba čiastočne a je bez aktívnej a priebežnej správy pravidiel na zariadeniach oddeľujúcich jednotlivé segmenty.
597
598
599 Podaktivity implementované v rámci projektu:
600
601 **Organizácia kybernetickej a informačnej bezpečnosti**
602
603 * Kompletné vypracovanie alebo aktualizácia bezpečnostnej dokumentácie podľa vyhlášky 362/2018 Z.z. - Vypracovanie bezpečnostnej politiky pre univerzitu ohľadom riadenia, kontroly a vyhodnocovania stavu kybernetickej bezpečnosti v organizácii.
604 * Vypracovanie bezpečnostného projektu ISVS – Memphis, Korwin - Vypracovanie bezpečnostného projektu pre systém Memphis, ktorý spadá pod ISVS.
605
606 **~ **
607
608 **Riadenie rizík**
609
610 * Identifikácia aktív, vytvorenie katalógu aktív -Kompletná identifikácia informačných aktív organizácie, vytvorenie katalógu aktív s určením vlastníkov a administrátorov jednotlivých aktív. Vypracovanie zoznamu hrozieb a ohodnotenie dopadov na aktíva z pohľadu triády CIA.
611 * Analýza rizík identifikovaných aktív - Návrh interného systému na riadenie rizík pozostávajúce z identifikácie zraniteľností, identifikácie hrozieb, identifikácie a analýzy rizík s ohľadom na aktívum, určenie vlastníka rizika, implementácie organizačných a technických bezpečnostných opatrení, analýzy funkčného dopadu a pravidelného preskúmavania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení
612
613 **~ **
614
615 **Riadenie prístupov**
616
617 * Implementácia centrálneho systému na správu identít, konfigurácia a odladenie
618
619 **~ **
620
621 **Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami**
622
623 * Určenie a revízia dodávateľských zmlúv s tretími stranami, ktoré majú vplyv na poskytovanie kritických systémov organizácie. Návrh zmien v zmluvách týkajúcich sa oblasti kybernetickej bezpečnosti.
624 * Analýza a posúdenie súladu existujúcich platných zmlúv s tretími stranami súvisiacich s riadením systémov KB
625 * Vypracovanie návrhu dodatku k zmluve s treťou stranou, ktorý bude pokrývať požiadavky ZoKB, ktoré sa týkajú dodávateľských vzťahov.
626 * Vypracovanie a implementácia interného riadiaceho aktu upravujúceho zásady KB vo vzťahoch s tretími stranami
627
628 **~ **
629
630 **Bezpečnosť pri prevádzke informačných systémov a sietí**
631
632 * Implementácia dohľadového systému na sledovanie prevádzkových parametrov siete a systémov - Implementácia a konfgurácia monitorovacieho nástroja, ktorý bude monitorovať prevádzkové parametre prevádzkovaných systémov a ktorý bude alertovať v prípade, že dôjde k odchýlke týchto parametrov od bežnej prevádzky.
633 * Implementácia archivačného konektora pre existujúce systémy ISVS - Implementácia a konfgurácia zálohovacieho a archivačného konektora pre existujúce systémy ISVS Memphis a ISVS Korwin - konektory pre zálohovanie a archiváciu
634
635 **~ **
636
637 **Hodnotenie zraniteľností a bezpečnostné aktualizácie**
638
639 * Implementácia nepretržitého sledovania známych zraniteľností na serveroch a koncových staniciach - Implementácia a konfigurácia nástroja na nepretržité sledovanie zraniteľnosti na existujúcich serveroch a koncových staniciach (Konfiguračné práce nad existujúcim softvérovým produktom ESET AV)
640
641 **~ **
642
643 **Ochrana proti škodlivému kódu**
644
645 * Vypracovanie smernice na určenie zodpovednosti používateľov - Vypracovanie smernice ohľadom implementácie a správy systémov, ktoré majú za úlohu chrániť organizáciu pred škodlivým kódom.
646 * Implementácia ochrany prístupu k digitálnemu obsahu - Implementácia nástroja na ochranu prístupu k emailovej komunikácii, ako aj nástroja na filtrovanie nevyžiadaných správ a phishingových útokov.
647 * Implementácia centralizovaného systému ochrany pred škodlivým kódom s monitorovaním detekcie inštalácie nelegálneho obsahu, vrátane automatizovaných nástrojov na detekciu škodlivej komunikácie na koncových staniciach a serveroch - Implementácia a konfigurácia EDR/XDR/MDR riešenia na všetky existujúce koncové stanice a servery vrátane správy administrácie nasadeného systému.
648
649 **~ **
650
651 **Sieťová a komunikačná bezpečnosť**
652
653 * Konfigurácia perimetrového firewallu za účelom zabezpečenia bezpečného vzdialeného prístupu do siete na základe VPN spojení s overovaním pomocou dvojfaktorovej autentizácie pre všetkých zamestnancov a dodávateľov - Konfiguračné práce nad existujúcim firewallom FortiGate
654 * Implementácia a konfigurácia multifaktorového overovania pre prístup k zvolených chráneným prostriedkom organizácie -
655 * Návrh a konfigurácia segmentácie siete s prihliadnutím primárne na bezpečnosť a kategorizáciu využívaných informačných systémov. Obstaranie lokálnych sieťových prvkov pre tie časti siete, v ktorých nie je možné implementovať segmentáciu na v súčasnosti využívaných lokálnych prepínačoch.
656 * Implementácia dohľadového nástroja, ktorý sleduje a identifikuje sieťové spojenia na hranici s vonkajšou sieťou, vytvára prehľady o prenesených dátach, o podozrivých prístupoch na škodlivé stránky a je schopný vytvárať automatizované reporty z pohľadu dodržiavania bezpečnostných smerníc.
657 * Implementácia a konfigurácia nástroja určeného na bezpečnostný dohľad internej komunikácie v sieti na základe deep packet inspection, Na základe sledovania a detegovania podozrivej komunikácie bude možné na základe behaviorálnej analýzy odhaliť podozrivú aktivitu, resp. prienik na servery a systémy, ktoré podporujú základné služby organizácie.
658
659 **~ **
660
661 **Zaznamenávanie udalostí a monitorovanie**
662
663 * Implementácia centrálneho Log manažment systému - Zaobstaranie, implementácia a konfigurácia centrálneho logovacieho systému, ktorý bude bezpečným spôsobom zbierať, vyhodnocovať, vizualizovať a ukladať systémové logy zo všetkých dôležitých systémov organizácie.
664
665 **~ **
666
667 **Kryptografické opatrenia**
668
669 * Vypracovanie smernice pre kryptografické opatrenia - Vypracovanie smernice pre kryptografické opatrenia, ktorá bude definovať používanie a uchovávanie informácií týkajúcich sa použitých prístupových hesiel a kľúčov, bezpečnostných cetifikátov a ostatných bezpečnostných prvkov.
670
671 **~ **
672
673 **Kontinuita prevádzky**
674
675 * Vypracovanie kompletných podrobných plánov pre kontinuitu prevádzky - Vypracovanie stratégie a krízových plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnostného incidentu na základnú službu. Vypracovanie dekompozície dôležitých služieb a vypracovanie BIA pre tieto služby, resp. systémy.
676 * Vypracovanie plánov kontinuity prevádzky a ich prvotné otestovanie v reálnom prostredí organizácie a zapracovanie nedostatkov z výsledkov testovania - Vypracovanie plánov kontinuity prevádzky a ich prvotné otestovanie v reálnom prostredí organizácie a zapracovanie nedostatkov z výsledkov testovania.
677 * Vypracovanie postupov zálohovania na obnovu siete a informačného systému - Vypracovanie príslušnej dokumentácie k postupom zálohovania na obnovu siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu alebo inej krízovej situácie
678 * Zálohovacie systémy – diskové polia, nástroj na zálohovanie - Implementácia zabezpečeného systému zálohovania vo fyzicky oddelenej budove za účelom zabezpečenia kópie dôležitých systémov a dát v prípade zlyhania alebo zničenia primárnej serverovne. Systém zálohovania by mal mať ochranu pred zmazaním a prepísaním uložených dát a mal by uchovávať zálohy v šifrovanej podobe.
679
680 **~ **
681
682 **Audit a kontrolné činnosti**
683
684 * Vykonanie certifikovaného auditu kybernetickej bezpečnosti.
685 * Vykonanie testov zraniteľností verejných IP adries a aj interných systémov. Vypracovanie výslednej správy s ohodnotením nájdených zraniteľností a s návrhom nápavy jednotlivých zraniteľností.
686
687
688 Náhľad aplikačnej to be vrstvy architektúry
689
690
691 [[image:attach:image-2024-6-17_18-30-54.png||width="549"]]
692
693
694
695 Náhľad technologickej to be vrstvy architektúry
696
697 [[image:attach:image-2024-6-17_18-31-12.png||width="533"]]
698
699
700 Topológia siete
701
702 [[image:attach:image-2024-6-17_18-31-35.png||width="665"]]
703
704
705 = {{id name="projekt_2721_Pristup_k_projektu_detailny-5.ZávislostinaostatnéISVS/projekty"/}}5.    Závislosti na ostatné ISVS / projekty =
706
707 Projekt nemá známe závislosti na iných ISVS alebo projektoch rozvoja IT, ktoré by mali priamy či nepriamy vplyv na dodanie cieľov a naplnenie merateľných ukazovateľov.
708
709 **~ **
710
711 = {{id name="projekt_2721_Pristup_k_projektu_detailny-6.Zdrojovékódy"/}}6.    Zdrojové kódy =
712
713 V prípade nelicencovaného vývoja softvéru budú dodržané nasledovné princípy:
714
715 * Zhotoviteľ je povinný pri akceptácii Informačného systému odovzdať Objednávateľovi funkčné vývojové a produkčné prostredie, ktoré je súčasťou Informačného systému.
716 * Zhotoviteľ je povinný pri akceptácii Informačného systému alebo jeho časti odovzdať Objednávateľovi Vytvorený zdrojový kód v jeho úplnej aktuálnej podobe, zapečatený, na neprepisovateľnom technickom nosiči dát s označením časti a verzie Informačného systému, ktorej sa týka. Za odovzdanie Vytvoreného zdrojového kódu Objednávateľovi sa na účely tejto Zmluvy o dielo rozumie odovzdanie technického nosiča dát Oprávnenej osobe Objednávateľa. O odovzdaní a prevzatí technického nosiča dát bude oboma Zmluvnými stranami spísaný a podpísaný preberací protokol.
717 * Informačný systém (Dielo) v súlade s Technickou špecifikáciou obsahuje od zvyšku Diela oddeliteľný modul (časť) vytvorený Zhotoviteľom pri plnení tejto Zmluvy o dielo, ktorý je bez úpravy použiteľný aj tretími osobami, aj na iné alebo podobné účely, ako je účel vyplývajúci z tejto Zmluvy o dielo Vytvorený zdrojový kód Informačného systému vrátane jeho dokumentácie bude prístupný v režime podľa § 31 ods. 4 písm. b) Vyhlášky č. 78/2020 (s obmedzenou dostupnosťou pre orgán vedenia a orgány riadenia v zmysle Zákona o ITVS – vytvorený zdrojový kód je dostupný len pre orgán vedenia a orgány riadenia). Pre zamedzenie pochybností uvádzame, že sa jedná len o zdrojový kód ktorý Dodávateľ vytvoril, alebo pozmenil v súvislosti s realizáciou diela. Objednávateľ je oprávnený sprístupniť Vytvorený zdrojový kód okrem orgánov podľa predchádzajúcej vety aj tretím osobám, ale len na špecifický účel, na základe riadne uzatvorenej písomnej zmluvy o mlčanlivosti a ochrane dôverných informácií.
718 * Ak je medzi zmluvnými stranami uzatvorená SLA zmluva, od prevzatia Informačného systému sa prístup k vytvorenému zdrojovému kódu vo vývojovom a produkčnom prostredí, vrátane nakladania s týmto zdrojovým kódom, začne riadiť podmienkami dohodnutými v SLA zmluve. Vytvorený zdrojový kód musí byť v podobe, ktorá zaručuje možnosť overenia, že je kompletný a v správnej verzii, t. j. v takej, ktorá umožňuje kompiláciu, inštaláciu, spustenie a overenie funkcionality, a to vrátane kompletnej dokumentácie zdrojového kódu (napr. interfejsov a pod.) takejto Informačného systému alebo jeho časti. Zároveň odovzdaný Vytvorený zdrojový kód musí byť pokrytý testami (aspoň na 90%) a dosahovať rating kvality (statická analýza kódu) podľa CodeClimate/CodeQLa pod. (minimálne stupňa B).
719 * Pre zamedzenie pochybností, povinnosti Zhotoviteľa týkajúce sa Vytvoreného zdrojového kódu platí i na akékoľvek opravy, zmeny, doplnenia, upgrade alebo update Vytvoreného zdrojového kódu a/alebo vyššie uvedenej dokumentácie, ku ktorým dôjde pri plnení tejto Zmluvy o dielo alebo v rámci záručných opráv. Vytvorené zdrojové kódy budú vytvorené vyexportovaním z produkčného prostredia a budú odovzdané Objednávateľovi na elektronickom médiu v zapečatenom obale. Zhotoviteľ je povinný umožniť Objednávateľovi pri odovzdávaní Vytvoreného zdrojového kódu, pred zapečatením obalu, skontrolovať v priestoroch Objednávateľa prítomnosť Vytvoreného zdrojového kódu na odovzdávanom elektronickom médiu.
720 * Nebezpečenstvo poškodenia zdrojových kódov prechádza na Objednávateľa momentom prevzatia Informačného systému alebo jeho časti, pričom Objednávateľ sa zaväzuje uložiť zdrojové kódy takým spôsobom, aby zamedzil akémukoľvek neoprávnenému prístupu tretej osoby. Momentom platnosti SLA zmluvy umožní Objednávateľ poskytovateľovi, za predpokladu, že to je nevyhnutné, prístup k Vytvorenému zdrojovému kódu výlučne na účely plnenia povinností z uzatvorenej SLA zmluvy.
721 * Budú dodržané inštrukcie k EUPL licenciám, uvedeným spôsobom obstarávania dôjde k zamedzeniu „Vendor lock-in" v súlade so Zákonom o ITVS.
722
723
724
725 = {{id name="projekt_2721_Pristup_k_projektu_detailny-7.Prevádzkaaúdržba"/}}7.    Prevádzka a údržba =
726
727 == {{id name="projekt_2721_Pristup_k_projektu_detailny-7.1Prevádzkovépožiadavky"/}}7.1        Prevádzkové požiadavky ==
728
729 Help Desk bude realizovaný cez 3 úrovne podpory, s nasledujúcim označením:
730
731 * L1 podpory IS (Level 1, priamy kontakt zákazníka) – zabezpečuje Národné centrum zdravotníckych informácií
732 * L2 podpory IS (Level 2, postúpenie požiadaviek od L1) - vybraná skupina garantov, so znalosťou IS (zabezpečuje prevádzkovateľ IS – verejný obstarávateľ).
733 * L3 podpory IS (Level 3, postúpenie požiadaviek od L2) - na základe zmluvy o podpore IS (zabezpečuje úspešný uchádzač).
734
735
736 === {{id name="projekt_2721_Pristup_k_projektu_detailny-7.1.1Úrovnepodporypoužívateľov"/}}7.1.1        Úrovne podpory používateľov ===
737
738 Definície úrovní:
739
740 * Podpora L1 (podpora 1. stupňa) - začiatočná úroveň podpory, ktorá je zodpovedná za riešenie základných problémov a požiadaviek koncových užívateľov a ďalšie služby vyžadujúce základnú úroveň technickej podpory. Základnou funkciou podpory 1. stupňa je zhromaždiť informácie, previesť základnú analýzu a určiť príčinu problému a jeho klasifikáciu. Typicky sú v úrovni L1 riešené priamočiare a jednoduché problémy a základné diagnostiky, overenie dostupnosti jednotlivých vrstiev infraštruktúry (sieťové, operačné, vizualizačné, aplikačné atď.) a základné užívateľské problémy (typicky zabudnutie hesla), overovanie nastavení SW a HW atď.
741 * Podpora L2 (podpora 2. stupňa) – riešiteľské tímy s hlbšou technologickou znalosťou danej oblasti. Riešitelia na úrovni Podpory L2 nekomunikujú priamo s koncovým užívateľom, ale sú zodpovední za poskytovanie súčinnosti riešiteľom 1. úrovne podpory pri riešení eskalovaného hlásenia, čo mimo iného obsahuje aj spätnú kontrolu a podrobnejšiu analýzu zistených dát predaných riešiteľom 1. úrovne podpory. Výstupom takejto kontroly môže byť potvrdenie, upresnenie, alebo prehodnotenie hlásenia v závislosti na potrebách Objednávateľa. Primárnym cieľom riešiteľov na úrovni Podpory L2 je dostať Hlásenie čo najskôr pod kontrolu a následne ho vyriešiť - s možnosťou eskalácie na vyššiu úroveň podpory – Podpora L3.
742 * Podpora L3 (podpora 3. stupňa) - Podpora 3. stupňa predstavuje najvyššiu úroveň podpory pre riešenie tých najobťiažnejších Hlásení, vrátane prevádzania hĺbkových analýz a riešenie extrémnych prípadov.
743
744
745 Pre služby sú definované takéto SLA: Služby pre zamestnancov úradu Po – Pia, 8:00 - 16:00 (8x5)
746
747 // //
748
749 === {{id name="projekt_2721_Pristup_k_projektu_detailny-7.1.2Riešenieincidentov–SLAparametre"/}}7.1.2        Riešenie incidentov – SLA parametre ===
750
751 Za incident je považovaná chyba IS, t.j. správanie sa v rozpore s prevádzkovou a používateľskou  dokumentáciou IS. Za incident nie je považovaná chyba, ktorá nastala mimo prostredia IS napr. výpadok poskytovania konkrétnej služby Vládneho cloudu alebo komunikačnej infraštruktúry.
752
753
754 Označenie naliehavosti incidentu:
755
756 |(((
757 Označenie naliehavosti incidentu
758 )))|(((
759 Závažnosť  incidentu
760 )))|(((
761 Popis naliehavosti incidentu
762 )))
763 |(((
764 A
765 )))|(((
766 Kritická
767 )))|(((
768 Kritické chyby, ktoré spôsobia úplné zlyhanie systému ako celku a nie je možné používať ani jednu jeho časť, nie je možné poskytnúť požadovaný výstup z IS.
769 )))
770 |(((
771 B
772 )))|(((
773 Vysoká
774 )))|(((
775 Chyby a nedostatky, ktoré zapríčinia čiastočné zlyhanie systému a neumožňuje používať časť systému.
776 )))
777 |(((
778 C
779 )))|(((
780 Stredná
781 )))|(((
782 Chyby a nedostatky, ktoré spôsobia čiastočné obmedzenia používania systému.
783 )))
784 |(((
785 D
786 )))|(((
787 Nízka
788 )))|(((
789 Kozmetické a drobné chyby.
790 )))
791
792 // //
793
794 možný dopad:
795
796 |(((
797 Označenie závažnosti incidentu
798 )))|(((
799
800
801 Dopad
802 )))|(((
803 Popis dopadu
804 )))
805 |(((
806 1
807 )))|(((
808 katastrofický
809 )))|(((
810 katastrofický dopad, priamy finančný dopad alebo strata dát,
811 )))
812 |(((
813 2
814 )))|(((
815 značný
816 )))|(((
817 značný dopad alebo strata dát
818 )))
819 |(((
820 3
821 )))|(((
822 malý
823 )))|(((
824 malý dopad alebo strata dát
825 )))
826
827 **// //**
828
829 Výpočet priority incidentu je kombináciou dopadu a naliehavosti v súlade s best practices ITIL V3 uvedený v nasledovnej matici:
830
831 |(% colspan="2" rowspan="2" %)(((
832 Matica priority incidentov
833 )))|(% colspan="3" %)(((
834 Dopad
835 )))
836 |(((
837 Katastrofický - 1
838 )))|(((
839 Značný - 2
840 )))|(((
841 Malý - 3
842 )))
843 |(% rowspan="4" %)(((
844 **Naliehavosť**
845 )))|(((
846 **Kritická - A**
847 )))|(((
848 1
849 )))|(((
850 2
851 )))|(((
852 3
853 )))
854 |(((
855 **Vysoká - B**
856 )))|(((
857 2
858 )))|(((
859 3
860 )))|(((
861 3
862 )))
863 |(((
864 **Stredná - C**
865 )))|(((
866 2
867 )))|(((
868 3
869 )))|(((
870 4
871 )))
872 |(((
873 **Nízka - D**
874 )))|(((
875 3
876 )))|(((
877 4
878 )))|(((
879 4
880 )))
881
882 **// //**
883
884 Vyžadované reakčné doby:
885
886 |(((
887 Označenie priority incidentu
888 )))|(((
889 Reakčná doba^^(1)^^ od nahlásenia incidentu po začiatok riešenia incidentu
890 )))|(((
891 Doba konečného vyriešenia incidentu od nahlásenia incidentu (DKVI) ^^(2)^^
892 )))|(((
893 Spoľahlivosť ^^(3)^^
894
895 (počet incidentov za mesiac)
896 )))
897 |(((
898 1
899 )))|(((
900 0,5 hod.
901 )))|(((
902 4  hodín
903 )))|(((
904 1
905 )))
906 |(((
907 2
908 )))|(((
909 1 hod.
910 )))|(((
911 12 hodín
912 )))|(((
913 2
914 )))
915 |(((
916 3
917 )))|(((
918 1 hod.
919 )))|(((
920 24 hodín
921 )))|(((
922 10
923 )))
924 |(((
925 4
926 )))|(((
927 1 hod.
928 )))|(% colspan="2" %)(((
929 Vyriešené a nasadené v rámci plánovaných releasov
930 )))
931
932 // //
933
934 Vysvetlivky k tabuľke
935
936 (1) Reakčná doba je čas medzi nahlásením incidentu verejným obstarávateľom (vrátane užívateľov IS, ktorí nie sú v pracovnoprávnom vzťahu s verejným obstarávateľom) na helpdesk úrovne L3 a jeho prevzatím na riešenie.
937
938
939 (2) DKVI znamená obnovenie štandardnej prevádzky - čas medzi nahlásením incidentu verejným obstarávateľom a vyriešením incidentu úspešným uchádzačom (do doby, kedy je funkčnosť prostredia znovu obnovená v plnom rozsahu). Doba konečného vyriešenia incidentu od nahlásenia incidentu verejným obstarávateľom (DKVI) sa počíta počas celého dňa. Do tejto doby sa nezarátava čas potrebný na nevyhnutnú súčinnosť verejného obstarávateľa, ak je potrebná pre vyriešenie incidentu. V prípade potreby je úspešný uchádzač oprávnený požadovať od verejného obstarávateľa schválenie riešenia incidentu.
940
941
942 (3) Maximálny počet incidentov za kalendárny mesiac. Každá ďalšia chyba nad stanovený limit spoľahlivosti sa počíta ako začatý deň omeškania bez odstránenia vady alebo incidentu. Duplicitné alebo technicky súvisiace incidenty (zadané v rámci jedného pracovného dňa, počas pracovného času 8 hodín) sú považované ako jeden incident.
943
944
945 (4) Incidenty nahlásené verejným obstarávateľom úspešnému uchádzačovi v rámci testovacieho prostredia majú prioritu 3 a nižšiu
946
947 Vzťahujú sa výhradne k dostupnosti testovacieho prostredia. Za incident na testovacom prostredí sa nepovažuje incident vztiahnutý k práve testovanej funkcionalite.
948
949 // //
950
951 Vyššie uvedené SLA parametre nebudú použité pre nasledovné služby:
952
953 * Služby systémovej podpory na požiadanie (nad paušál)
954 * Služby realizácie aplikačných zmien vyplývajúcich z legislatívnych a metodických zmien (nad paušál)
955
956 Pre tieto služby budú dohodnuté osobitné parametre dodávky.
957
958 // //
959
960 == {{id name="projekt_2721_Pristup_k_projektu_detailny-7.2PožadovanádostupnosťIS:"/}}7.2        Požadovaná dostupnosť IS: ==
961
962 **// //**
963
964 |(((
965 Popis
966 )))|(((
967 Parameter
968 )))|(((
969 Poznámka
970 )))
971 |(((
972 **Prevádzkové hodiny**
973 )))|(((
974 8 hodín
975 )))|(((
976 Po – Pia, 8:00 - 16:00
977 )))
978 |(% rowspan="2" %)(((
979 **Servisné okno**
980 )))|(((
981 14 hodín
982 )))|(((
983 od 17:00 hod. - do 7:00 hod. počas pracovných dní
984 )))
985 |(((
986 24 hodín
987 )))|(((
988 od 00:00 hod. - 23:59 hod. počas dní pracovného pokoja a štátnych sviatkov
989
990 Servis a údržba sa bude realizovať mimo pracovného času.
991 )))
992 |(((
993 **Dostupnosť produkčného prostredia IS**
994 )))|(((
995 97%
996 )))|(((
997 · 97% z 24/7/365 t.j. max ročný výpadok je 10,95 dňa. Maximálny mesačný výpadok je 21,9 hodiny.
998
999 · Vždy sa za takúto dobu považuje čas od 0.00 hod. do 23.59 hod. počas pracovných dní v týždni.
1000
1001 · Nedostupnosť IS sa počíta od nahlásenia incidentu Zákazníkom v čase dostupnosti podpory Poskytovateľa (t.j. nahlásenie incidentu na L3 v čase od 6:00 hod. - do 18:00 hod. počas pracovných dní). Do dostupnosti IS nie sú započítavané servisné okná a plánované odstávky IS.
1002
1003 · V prípade nedodržania dostupnosti IS bude každý ďalší začatý pracovný deň nedostupnosti braný ako deň omeškania bez odstránenia vady alebo incidentu.
1004 )))
1005
1006 // //
1007
1008 === {{id name="projekt_2721_Pristup_k_projektu_detailny-7.2.1Dostupnosť(Availability)"/}}7.2.1        Dostupnosť (Availability) ===
1009
1010 Dostupnosť znamená, že dáta sú prístupné v okamihu jej potreby. Narušenie dostupnosti sa označuje ako nežiaduce zničenie (destruction) alebo nedostupnosť. Dostupnosť je zvyčajne vyjadrená ako percento času v danom období, obvykle za rok. V projekte sa uvažuje 97% dostupnosť znamená výpadok 10,95 dňa.
1011
1012
1013 === {{id name="projekt_2721_Pristup_k_projektu_detailny-7.2.2RTO(RecoveryTimeObjective)"/}}7.2.2        RTO (Recovery Time Objective) ===
1014
1015
1016 V rámci projektu sa očakáva tradičné zálohovanie - výpadok a obnova trvá cca hodiny až dni.
1017
1018 === {{id name="projekt_2721_Pristup_k_projektu_detailny-7.2.3RPO(RecoveryPointObjective)"/}}7.2.3        RPO (Recovery Point Objective) ===
1019
1020
1021 V rámci projektu sa očakáva tradičné zálohovanie - výpadok a obnova trvá cca hodiny až dni.
1022
1023 = {{id name="projekt_2721_Pristup_k_projektu_detailny-8.Požiadavkynapersonál"/}}8.    Požiadavky na personál =
1024
1025 Projekt sa bude riadiť v súlade s platnou legislatívou v oblasti riadenia projektov IT. Pre potreby riadenia projektu bude vytvorený riadiaci výbor projektu a budú menovaní členovia Riadiaceho výboru projektu (ďalej len „RV“), projektový manažér a členovia projektového tímu. Najvyššou autoritou projektu je RV, ktorý tvorí:
1026
1027 1. predseda Riadiaceho výboru projektu,
1028 1. biznis vlastník,
1029 1. zástupca prevádzky,
1030 1. zástupca dodávateľa (doplnený po VO ako voliteľný člen)
1031 1. projektový manažér objednávateľa
1032
1033 RV je riadiaci orgán projektu, ktorý zodpovedá najmä za splnenie stanovených cieľov projektu, rozhoduje o zmenách, ktoré majú zásadný význam a prejavujú sa hlavne dopadom na časový harmonogram a finančné prostriedky projektu. Reprezentuje najvyššiu akceptačnú autoritu projektu. Štatút Riadiaceho výboru projektu upravuje najmä úlohy, zloženie a pôsobnosť RV, ako aj práva a povinnosti členov RV pri riadení a realizácii predmetného projektu. Projektový manažér riadi projekt, kvalitu a riziká projektu a zabezpečuje plnenie úloh uložených RV. Členovia projektového tímu zabezpečujú plnenie úloh uložených projektovým manažérom, alebo RV. Ďalšie povinnosti členov RV, projektového manažéra a členov projektového tímu sú uvedené vo Vyhláške č. 401/2023 Z. z. a v doplňujúcich vzoroch a šablónach zverejnených na webovom sídle MIRRI SR.
1034
1035
1036 Výkonnou zložkou projektu je projektový tím, ktorý je ustanovený v zložení:
1037
1038 1. kľúčový používateľ,
1039 1. manažér kybernetickej a informačnej bezpečnosti (nepovinný člen)
1040 1. projektový manažér
1041
1042 Matica obsadenosti riadiaceho výboru a projektového tímu je zvedená v dokumente I-02 Projektový zámer.
1043
1044
1045 = {{id name="projekt_2721_Pristup_k_projektu_detailny-9.Implementáciaapreberanievýstupovprojektu"/}}9.    Implementácia a preberanie výstupov projektu =
1046
1047 Projekt bude v zmysle Vyhlášky 401/2023 Zz o projektovom riadení realizovaný metódou waterfall. V zmysle vyhlášky je možné pristupovať k realizácii projektu prostredníctvom čiastkových plnení, t.j. inkrementov. V projekte je definovaný jeden inkrement na obdobie hlavných aktivít.
1048
1049 = {{id name="projekt_2721_Pristup_k_projektu_detailny-10.Prílohy"/}}10. Prílohy =
1050
1051 Dokument je bez príloh.
1052
1053
1054 Koniec dokumentu