Version 2.1 by vladimir_stromcek_pp on 2024/06/25 07:51

Hide last authors
vladimir_stromcek_pp 2.1 1 **PROJEKTOVÝ ZÁMER**
2
3 **Manažérsky výstup  I-02**
4
5 **~ podľa vyhlášky MIRRI č. 401/2023 Z. z. **
6
7 \\
8
9 (% class="" %)|(((
10 **Povinná osoba**
11 )))|(((
12 Mesto Prešov
13 )))
14 (% class="" %)|(((
15 **Názov projektu**
16 )))|(((
17 Realizácia opatrení kybernetickej a informačnej bezpečnosti Mesta Prešov
18 )))
19 (% class="" %)|(((
20 **Zodpovedná osoba za projekt**
21 )))|(((
22 Ing. Ľubomír Hleba
23 )))
24 (% class="" %)|(((
25 **Realizátor projektu**
26 )))|(((
27 Mesto Prešov
28 )))
29 (% class="" %)|(((
30 **Vlastník projektu**
31 )))|(((
32 Mesto Prešov
33 )))
34
35 **~ **
36
37 **Schvaľovanie dokumentu**
38
39 (% class="" %)|(((
40 **Položka**
41 )))|(((
42 **Meno a priezvisko**
43 )))|(((
44 **Organizácia**
45 )))|(((
46 **Pracovná pozícia**
47 )))|(((
48 **Dátum**
49 )))|(((
50 **Podpis**
51
52 (alebo elektronický súhlas)
53 )))
54 (% class="" %)|(((
55 Vypracoval
56 )))|(((
57 Ing. Vladimír Stromček, PhD.
58 )))|(((
59 Amazonite s.r.o.
60 )))|(((
61 Konateľ
62 )))|(((
63 26.06.2024
64 )))|(((
65 \\
66 )))
67
68 **~ **
69
70 = {{id name="projekt_2747_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.     História DOKUMENTU =
71
72 (% class="" %)|(((
73 **Verzia**
74 )))|(((
75 **Dátum**
76 )))|(((
77 **Zmeny**
78 )))|(((
79 **Meno**
80 )))
81 (% class="" %)|(((
82 0.1
83 )))|(((
84 18.05.2024
85 )))|(((
86 Pracovný návrh
87 )))|(((
88 Vladimír Stromček
89 )))
90 (% class="" %)|(((
91 1.0
92 )))|(((
93 26.06.2024
94 )))|(((
95 Finálne znenie
96 )))|(((
97 Vladimír Stromček
98 )))
99
100 **~ **
101
102 = {{id name="projekt_2747_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}2.     ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE =
103
104 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
105
106 \\
107
108 Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky a v zmysle výzvy: Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa, číslo výzvy: PSK-MIRRI-611-2024-DV-EFRR (ďalej len „výzva“), na základe ktorej má Mesto Prešov záujem podať žiadosť o nenávratný finančný príspevok (ďalej len ŽoNFP) bude obsahovať: manažérske zhrnutie, motiváciu a rozsah projektu, zainteresované strany, ciele projektu a merateľné ukazovatele, návrh organizačného zabezpečenia projektu, alternatívy, opis obmedzení, predpokladov a tolerancií, opis požadovaných výstupov, náhľad architektúry, opis rozpočtu, detailný popis nákladov a prínosov, postup a spôsob nacenenia projektu, harmonogram projektu a zoznam rizík a závislostí (ako príloha projektového zámeru).
109
110 V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v ŽoNFP) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Rovnako sú v zmysle usmernenia MIRRI SR manažérske produkty napísané všeobecne.
111
112 **~ **
113
114 == {{id name="projekt_2747_Projektovy_zamer_detailny-2.1Použitéskratkyapojmy"/}}2.1       Použité skratky a pojmy ==
115
116 \\
117
118 Z hľadiska formálneho sú použité skratky a pojmy rámci celého dokumentu definované priebežne, zvyčajne pri prvom použití v zátvorke označením („ďalej len“).
119
120 \\
121
122 == {{id name="projekt_2747_Projektovy_zamer_detailny-2.2Konvenciepretypypožiadaviek(príklady)"/}}2.2       Konvencie pre typy požiadaviek (príklady) ==
123
124 \\
125
126 V rámci projektu budú definované tri základné typy požiadaviek:
127
128 **Funkčné (používateľské) požiadavky **majú nasledovnú konvenciu:
129
130 **Fxx**
131
132 * F – funkčná požiadavka
133 * xx – číslo požiadavky
134
135 **Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky** majú nasledovnú konvenciu:
136
137 **Nxx**
138
139 * N – nefukčná požiadavka (NFR)
140 * xx – číslo požiadavky
141
142 \\
143
144 **Technické požiadavky** majú nasledovnú konvenciu:
145
146 **Txx**
147
148 * T – technická požiadavka
149 * xx – číslo požiadavky
150
151 // //
152
153 // //
154
155 = {{id name="projekt_2747_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3.     DEFINOVANIE PROJEKTU =
156
157 \\
158
159 == {{id name="projekt_2747_Projektovy_zamer_detailny-3.1Manažérskezhrnutie"/}}3.1       Manažérske zhrnutie ==
160
161 \\
162
163 Mesto Prešov má ku dňu spracovania projektového zámeru realizovaný audit kybernetickej bezpečnosti, ktorý bol vypracovaný na základe overení v apríli 2024, t.j. je aktuálny. Má definovanú stratégiu kybernetickej bezpečnosti, má definované bezpečnostné politiky kybernetickej bezpečnosti, v rámci Mesta Prešov bola realizovaná inventarizácia aktív, klasifikácia informácií a kategorizácia sietí a informačných systémov. Súčasťou realizovaného auditu je aj analýza rizík a analýza dopadov spolu, vrátane riadenia rizík.
164
165 \\
166
167 Z auditu kybernetickej bezpečnosti (okrem iného) vyplynuli nasledovné skutočnosti:
168
169 \\
170
171 Celková úroveň riadenia kybernetickej bezpečnosti Mesta Prešov v zmysle požiadaviek zákona o kybernetickej bezpečnosti, vyhlášky 362/2018 Z.z. a zavedených opatrení sú považované za **ČIASTOČNE SPLNENÉ**. Mesto Prešov ako poskytovateľ základnej služby vykonáva procesy na základe schválenej a vydanej dokumentácie, v zmysle požiadaviek Vyhlášky č. 362/2018 Z. z. Vyhláška Národného bezpečnostného úradu, ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
172
173 \\
174
175 Hlavným **problémom, ktorému Mesto Prešov ako PZS čelí je teda vyriešenie problémov v oblasti informačnej a kybernetickej bezpečnosti tak, aby pri najbližšom audite kybernetickej bezpečnosti bolo konštatovaný čo najvyšší súlad v oblasti príslušných predpisov kybernetickej a informačnej bezpečnosti (ďalej len “KIB”) a súčasne aby boli administratívne a technologické náležitosti kybernetickej a informačnej bezpečnosti realizované tak, aby plnili svoje úlohy počas udržateľnosti projektu, boli pripravené na ďalší rozvoj informačných technológií poskytovateľa základnej služby a bolo možné ich flexibilne rozširovať bez ohrozenia prevádzkovaných i zamýšľaných IT systémov.**
176
177 **~ **
178
179 **Ciele projektu**
180
181 **Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“):**
182
183 **Zvýšenie kvality organizácie KIB**
184
185 **Zvýšenie kvality riadenia rizík KIB**
186
187 **Zavedenie riadenia personálnej bezpečnosti**
188
189 **Zabezpečenie riadenie prístupov**
190
191 **Zabezpečenie bezpečnosti prevádzky IS a sietí**
192
193 **Upgrade existujúceho SIEM riešenia a zabezpečenie služby SOC**
194
195 **Zavedenie bezpečnostného riešenia pre ochranu kritických infraštruktúrnych prvkov**
196
197 **Zabezpečenie kontinuity prevádzky**
198
199 **~ **
200
201 Dané ciele budú dosiahnuté realizáciou hlavnej aktivity projektu - Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Predmetom projektu bude nákup HW, SW a realizácia prác, ktoré povedú k zavedeniu opatrení KIB na dosiahnutie plného súladu s požiadavkami legislatívy v oblasti kybernetickej a informačnej bezpečnosti.
202
203 \\
204
205 \\
206
207 Projekt je v súlade s intervenčnou stratégiou programu Slovensko 2021-2027 v nasledovných oblastiach:
208
209 1) súlad projektu so špecifickým cieľom: RSO1.2 (opatrenie 1.2.1)
210
211 2) súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 1.26
212
213 3) súlad s definovanými typmi oprávnených aktivít v rámci výzvy.
214
215 \\
216
217 Realizáciou projektu budú naplnené nasledovné merateľné ukazovatele:
218
219 PO095 / PSKPSOI12 – cieľová hodnota 1
220
221 PR017 / PSKPRCR11 – cieľová hodnota 340
222
223 **~ **
224
225 .
226
227 Predpokladaný rozpočet projektu (oprávnených výdavkov) je: 356 082,54 EUR s DPH.
228
229 // //
230
231 // //
232
233 V prípade, že by malo Mesto Prešov investovať do dobudovania kybernetickej bezpečnosti vlastné finančné prostriedky, je prakticky nereálne zrealizovať všetky povinnosti podľa zákona o kybernetickej bezpečnosti a zákona o informačných systémoch verejnej správy, nakoľko ide o pomerne vysoké náklady v  krátkom časovom období.
234
235 \\
236
237 S ohľadom na to, že inštitúcie verejnej správy majú limitované finančné zdroje na boj s kyberútokmi, a súčasne je ich povinnosťou dodržiavať ustanovenia zákona o kybernetickej bezpečnosti vyhlásilo MIRRI SR Výzvu, ktorá má umožniť aj inštitúciám ako Mesto Prešov získať prostriedky na ochranu informačných systémov a dosiahnutie kybernetickej bezpečnosti na najvyššej úrovni pri minimálnych nákladoch
238
239 // //
240
241 Sumarizácia hlavných parametrov hodnotenia predkladaného projektu:
242
243 \\
244
245 (% class="" %)|(((
246 **P.č.**
247 )))|(((
248 **Názov hodnotiaceho kritéria**
249 )))|(((
250 **Parametre v projekte**
251 )))|(((
252 **Zdroj**
253 )))
254 (% class="" %)|(((
255 1.
256 )))|(((
257 Miera rizík ohrozujúcich úspešnú realizáciu projektu
258 )))|(((
259 V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
260
261 \\
262
263 \\
264 )))|(((
265 viď príloha č. 1 projektového zámeru I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_Projekt_KyberPresov1.0.xlsx, ktorý tvorí aj prílohu ŽoNFP.
266
267 \\
268
269 \\
270
271 \\
272 )))
273 (% class="" %)|(((
274 2.
275 )))|(((
276 Administratívne, odborné a prevádzkové kapacity žiadateľa
277 )))|(((
278 Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti.
279
280 Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia.
281 )))|(((
282 Informácie o projektovom tíme sú uvedené v kapitole 9 projektového zámeru.
283
284 \\
285
286 Prílohou ŽoNFP sú:
287
288 -           Skeny pracovných zmlúv
289
290 -           Dohody o budúcej spolupráci
291 )))
292 (% class="" %)|(((
293 3.
294 )))|(((
295 Miera oprávnenosti výdavkov projektu.
296 )))|(((
297 Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy 8 Výzvy, ktorá definuje oprávnené podaktivity.
298 )))|(((
299 V rámci projektu budú realizované nasledovné oprávnené podaktivity:
300
301 - organizácia KIB,
302
303 - riadenie rizík KIB,
304
305 - personálna bezpečnosť,
306
307 - riadenie prístupov
308
309 - riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami,
310
311 - - bezpečnosť pri prevádzke informačných systémov a sietí,
312
313 - hodnotenie zraniteľností a bezpečnostných aktualizácií
314
315 - ochrana proti škodlivému kódu
316
317 - sieťová a komunikačná bezpečnosť,
318
319 -  zaznamenávanie udalostí a monitorovanie
320
321 - riešenie kybernetických bezpečnostných incidentov
322
323 \\
324
325 Ceny jednotlivých výdavkov premietnutých do rozpočtu boli získané na základe prieskumov trhu:
326
327 \\
328
329 ●         Zvýšenie kvality organizácie a riadenia rizík kybernetickej a informačnej bezpečnosti Mesta Prešov
330
331 ●         Zvýšenie úrovne kybernetickej bezpečnosti – Mesto Prešov
332
333 Dokumentácia prieskumu trhu tvorí prílohy ŽoNFP
334 )))
335 (% class="" %)|(((
336 4.
337 )))|(((
338 Dôležitosť kybernetickej bezpečnosti u žiadateľa a potenciálny dopad kybernetických incidentov.
339 )))|(((
340 V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ ÚROVNI uvedenej v prílohe 2 Výzvy boli identifikované jednotlivé kategórie.
341 )))|(((
342 § 24 ods. 2 písm. a) – kategória: II.
343
344 § 24 ods. 2 písm. b) a c) – kategória: I.
345
346 § 24 ods. 2 písm. d) – kategória: III.
347
348 §24 ods. 2 písm. e) – kategória: I
349
350 \\
351 )))
352
353 \\
354
355 // //
356
357 // //
358
359 == {{id name="projekt_2747_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2       Motivácia a rozsah projektu ==
360
361 \\
362
363 \\
364
365 \\
366
367 Mesto Prešov je právnickou osobou (IČO: 00327646) zapísanou v registri organizácií vedenom Štatistickým úradom Slovenskej republiky v zmysle § 3 ods. 1 písmena b) zákona č. 523/2004 Z. z. o rozpočtových pravidlách verejnej správy a o zmene a doplnení niektorých zákonov v znení neskorších predpisov, t.j. ide o subjekt vo verejnej správe, konkrétne územnej samospráve. Zároveň je Mesto Prešov zaradené v registri prevádzkovateľov základných služieb podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o kybernetickej bezpečnosti“) v sektore Verejná správa (viď: [[https:~~/~~/www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/>>url:https://www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/||shape="rect"]]), t.j. je poskytovateľom základnej služby (ďalej len PZS).
368
369 \\
370
371 Z uvedeného vyplýva o.i. skutočnosť, že Mesto Prešov má povinnosť realizovať a financovať opatrenia kybernetickej a informačnej bezpečnosti (ďalej len KIB) definované najmä v zákonoch o kybernetickej bezpečnosti a v zákone 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ISVS“) a ďalších súvisiacich predpisoch.
372
373 \\
374
375 === {{id name="projekt_2747_Projektovy_zamer_detailny-3.2.1Hlavnýpopisproblému"/}}3.2.1       Hlavný popis problému ===
376
377 \\
378
379 Mesto Prešov má ku dňu spracovania projektového zámeru realizovaný audit kybernetickej bezpečnosti, ktorý bol vypracovaný na základe overení v apríli 2024, t.j. je aktuálny. Má definovanú stratégiu kybernetickej bezpečnosti, má definované bezpečnostné politiky kybernetickej bezpečnosti, v rámci Mesta Prešov bola realizovaná inventarizácia aktív, klasifikácia informácií a kategorizácia sietí a informačných systémov. Súčasťou realizovaného auditu je aj analýza rizík a analýza dopadov spolu, vrátane riadenia rizík.
380
381 \\
382
383 Z auditu kybernetickej bezpečnosti (okrem iného) vyplynuli nasledovné skutočnosti:
384
385 \\
386
387 Celková úroveň riadenia kybernetickej bezpečnosti Mesta Prešov v zmysle požiadaviek zákona o kybernetickej bezpečnosti, vyhlášky 362/2018 Z.z. a zavedených opatrení sú považované za **ČIASTOČNE SPLNENÉ**. Mesto Prešov ako poskytovateľ základnej služby vykonáva procesy na základe schválenej a vydanej dokumentácie, v zmysle požiadaviek Vyhlášky č. 362/2018 Z. z. Vyhláška Národného bezpečnostného úradu, ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
388
389 \\
390
391 Najvyššia miera nesúladu s legislatívnymi požiadavkami vyplývajúca z auditu kybernetickej bezpečnosti bola identifikovaná v nasledovných oblastiach:
392
393 * Potreba revízie a dopracovania existujúcej bezpečnostnej dokumentácie kybernetickej bezpečnosti, interných dokumentov a smerníc, ktoré nie sú v nej zapracované a potreba doplnenia identifikovaných zistení pri audite a to vrátane zavedenia nástroja pre procesno-organizačné riadenie KIB
394 * Potreba zavedenia bezpečnostného riešenia pre ochranu kritických infraštruktúrnych prvkov
395 * Potreba rozvoja existujúceho SIEM riešenia
396 * Potreba obstarania a impelemntácie firewallov
397 * Nutnosť zavedenia multifaktorovej autenticikácie (ďalej len „MFA“ a riadenia VPN pripomení
398 * Naplnenie požiadavky na zabezpečenie SOC (služby bezpečnostného monitoringu)
399 * Potreba obstarania a zavedenia HelpDesk bezpečnostného nástroja
400 * Potreba obstarania a zavedenia nástroja na riadenie zmien (change management).
401
402 \\
403
404 S ohľadom na vyššie uvedené bude teda predmetom projektu riešenie problematiky z nasledovných oprávnených oblastí podľa výzvy:
405
406 - organizácia KIB,
407
408 - riadenie rizík KIB,
409
410 - personálna bezpečnosť,
411
412 - riadenie prístupov
413
414 - riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami,
415
416 - - bezpečnosť pri prevádzke informačných systémov a sietí,
417
418 - hodnotenie zraniteľností a bezpečnostných aktualizácií
419
420 - ochrana proti škodlivému kódu
421
422 - sieťová a komunikačná bezpečnosť,
423
424 -  zaznamenávanie udalostí a monitorovanie
425
426 - riešenie kybernetických bezpečnostných incidentov
427
428 // //
429
430 //Ako vyplýva z vyššie uvedeného, hlavným **problémom, ktorému Mesto Prešov ako PZS čelí, je teda vyriešenie vyššie pomenovaných oblastí informačnej a kybernetickej bezpečnosti tak, aby pri najbližšom audite kybernetickej bezpečnosti bol konštatovaný maximálnny možný súlad v oblasti príslušných predpisov KIB a súčasne aby boli administratívne a technologické náležitosti KIB realizované tak, aby:**//
431
432 * **//Chránili IT systémy, ktoré zabezpečujú prevádzku základnej služby pred kybernetickými útokmi//**
433 * **//plnili svoje úlohy počas implementácie i v čase udržateľnosti projektu,//**
434 * **//boli pripravené na ďalší rozvoj IT technológií PZS//**
435 * **//a bolo možné ich flexibilne rozširovať bez ohrozenia prevádzkovaných i budúcich IT systémov.//**
436
437 \\
438
439 === {{id name="projekt_2747_Projektovy_zamer_detailny-3.2.2Biznisprocesy"/}}3.2.2       Biznis procesy ===
440
441 // //
442
443 Predmetom realizácie projektu bude zavedenie alebo aktualizácia a IT podpora nasledovných business procesov:
444
445 \\
446
447 * Organizácia a riadenie rizík KIB
448 * Klasifikácia informácií a kategorizácia sietí a informačných systémov
449 * Riadenie aktív, hrozieb a rizík
450 * Riadenie prístupov
451 * Riadenie prevádzky siete a informačného systému
452 * Zaznamenávanie, monitorovanie a riešenie incidentov kybernetickej bezpečnosti
453 * Zabezpečovanie kontinuity prevádzky
454
455 \\
456
457 Okrem samotného zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS sa projekt bude dotýkať prakticky všetkých biznis procesov, ktoré sú vykonávané Mestom Prešov ako PZS, a ktoré sú realizované prostredníctvom informačných systémov Mesta Prešov za účelom poskytovania základnej služby.
458
459 \\
460
461 === {{id name="projekt_2747_Projektovy_zamer_detailny-3.2.3Oblastizameraniaprojektu"/}}3.2.3       Oblasti zamerania projektu ===
462
463 \\
464
465 Projekt sa primárne zaoberá oblasťou zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 326/2018 Z. z.. Ako bude uvedené ďalej, tento projekt má priamy dopad na všetky ISVS a technologické platformy (viď prístup k projektu), ktoré sú určené na poskytovanie základnej služby Mesta Prešov, nakoľko výsledky projektu budú ochraňovať všetky IS pred potenciálnymi hrozbami kybernetickej a informačnej bezpečnosti.
466
467 \\
468
469 === {{id name="projekt_2747_Projektovy_zamer_detailny-3.2.4Rozsahprojektu"/}}3.2.4       Rozsah projektu ===
470
471 \\
472
473 Realizácia projektu sa dotkne nasledovných ISVS prevádzkovaných na úrovni Mesta Prešov:
474
475 \\
476
477 1. Webové sídlo mesta Prešov isvs_12770
478 1. Notifikačný systém SMS Info isvs_10252
479 1. Elektronické formuláre isvs_10251
480 1. Modul Jednotnej ekonomiky a registratúry organizácií mesta isvs_10250
481 1. Elektronický právny systém isvs_10244
482 1. CMS (redakčný systém) webového sídla mesta isvs_10243
483 1. Dochádzkový systém isvs_10241
484 1. Modul Mestské zastupiteľstvo isvs_10239
485 1. Grafický informačný systém - CG GISam isvs_10237
486 1. Modul Open dáta mesta isvs_10235
487 1. Registratúrny systém CG DISS isvs_10234
488 1. Informačný systém samosprávy - CG ISS isvs_10233
489 1. IS Elektronizácie služieb mesta - CG eGOV isvs_6311
490
491 \\
492
493 Uvedené ISVS sú technologicky prevádzkované prostredníctvom viacerých samostatných softvérových komponentov:
494
495 \\
496
497 == {{id name="projekt_2747_Projektovy_zamer_detailny-Digitálnezastupiteľstvo"/}}Digitálne zastupiteľstvo ==
498
499 //riadi prípravu, schvaľovanie a podpisovanie materiálov, sprístupňuje ich poslancom aj verejnosti; podobne aj výstupy- uznesenia, nahrávky a pod. príprava zastupiteľstva, mestských rád a komisií, zverejňovanie informácií//
500
501 // //
502
503 == {{id name="projekt_2747_Projektovy_zamer_detailny-CG-ISS"/}}CG-ISS ==
504
505 //Komplexný informačný systém mesta pre spracovanie agendy Mesta Prešov a j pre projekt JEO – jednotná ekonomika a registratúra organizácií mesta.//
506
507 // //
508
509 == {{id name="projekt_2747_Projektovy_zamer_detailny-CG-DISS"/}}CG-DISS ==
510
511 //Registratúrny informačný systém mesta na spracovanie komplexnej registratúry mesta Prešov a j pre projekt JEO – jednotná ekonomika a registratúra organizácií mesta.//
512
513 // //
514
515 == {{id name="projekt_2747_Projektovy_zamer_detailny-CG-GISAM"/}}CG-GISAM ==
516
517 //Geografický informačný systém mesta s prepojením na CG-ISS a publikovaním prostredníctvom ArcGIS Online.//
518
519 // //
520
521 == {{id name="projekt_2747_Projektovy_zamer_detailny-OpendatamestaapovinnézverejňovanieinformáciíCGeGOV"/}}Open data mesta a povinné zverejňovanie informácií CG eGOV ==
522
523 //Portál pre automatizované spracovanie informácií pre verejnosť- zvýšenie transparentnosti.//
524
525 // //
526
527 == {{id name="projekt_2747_Projektovy_zamer_detailny-AnonymnánotifikáciaobčanovformoumobilnejaplikáciealeboSMSspráv"/}}Anonymná notifikácia občanov formou mobilnej aplikácie alebo SMS správ ==
528
529 //SMS-Info je mobilná aplikácia, ktorou mesto Prešov informuje bezplatne svojich obyvateľov, ale nielen ich, o novinkách a aktualitách z rôznych oblastí života v meste. Vyhlasovanie a odvolávanie stavu pohotovosti a stavu ohrozenia na území obce.//
530
531 // //
532
533 == {{id name="projekt_2747_Projektovy_zamer_detailny-E-mailovýserver(KerioConnect)"/}}E-mailový server (Kerio Connect) ==
534
535 //Spracovanie elektronickej pošty, ochrana pred spamom a škodlivým kódom.//
536
537 //Elektronická komunikácia, kalendáre, presmerovanie pošty účastníkom, odpovedač.//
538
539 // //
540
541 == {{id name="projekt_2747_Projektovy_zamer_detailny-Webovéstránka"/}}Webové stránka ==
542
543 //Povinne aj nevinne zverejňované údaje//
544
545 //Informovanie, zverejňovanie údajov v zmysle zákona a nad rámec zákona//
546
547 \\
548
549 Realizácia projektu sa dotkne nasledovných subjektov:
550
551 * Mesto Prešov ako PZS
552 * Interní zamestnanci Mesta Prešov
553 * Občania, podnikatelia a iné subjekty využívajúce základné služby Mesta Prešov
554 * IS externých subjektov, ktoré sú poskytované ako služba pre Mesto Prešov
555
556 \\
557
558 === {{id name="projekt_2747_Projektovy_zamer_detailny-3.2.5Motiváciaaobmedzeniapredosiahnutiecieľovprojektu"/}}3.2.5       Motivácia a obmedzenia pre dosiahnutie cieľov projektu ===
559
560 // //
561
562 Hlavnou motiváciou je realizácia opatrení KIB definovaných v zákone o kybernetickej bezpečnosti a v zákone o ISVS. **Vďaka realizácii týchto opatrení budú IS Mesta Prešov **(a to primárne najmä tie, ktoré zabezpečujú prevádzku základnej služby)** chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na IS Mesta Prešov nasledovný dopad:**
563
564 // //
565
566 (% class="" %)|(((
567 Dopad kybernetického bezpečnostného incidentu v závislosti
568 )))|(((
569 Kategória
570 )))|(((
571 Vysvetlenie
572 )))
573 (% class="" %)|(((
574 § 24 ods. 2 písm. a) zákona 69/2018 Z.z.
575
576 Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostným incidentom.
577 )))|(((
578 II.
579 )))|(((
580 Počet interných zamestnancov: 570
581 Počet klientov:
582 - Fyzické osoby 82 165 (údaj k 31. 01. 2024, zdroj: Štatistický úrad Slovenskej republiky)
583 - Právnické osoby a fyzické osoby - podnikatelia pôsobiaci na území mesta Prešov (prevádzky): 3 202 (zdroj evidencia Mesta Prešov)
584 \\Celkom 85937 dotknutých osôb
585 )))
586 (% class="" %)|(((
587 § 24 ods. 2 písm. b) zákona 69/2018 Z.z.
588
589 Dĺžka trvania kybernetického bezpečnostného incidentu (čas pôsobenia kybernetického bezpečnostného incidentu)
590
591 \\
592
593 a/alebo
594
595 \\
596
597 § 24 ods. 2 písm. c) zákona
598
599 Geografické rozšírenie kybernetického bezpečnostného incidentu.
600 )))|(((
601 I.
602 )))|(((
603 Mesto Prešov má 13 ISVS zabezpečujúcich PZS, ktoré sú technicky realizované pomocou 8 IS. V prípade kybernetického incidentu predpokladáme nedostupnosť IS na maximálne 7 pracovných dní, čo by v praxi znamenalo obmedzenie alebo narušenie prevádzky základnej služby:
604 \\v rozsahu 575155 hodín pre zamestnancov mestského úradu
605 v rozsahu 294675 hodín pre občanov mesta (ak predpokladáme využitie služieb mesta 1 hodinu denne)
606 v rozsahu 22414 hodín pre podnikateľov pôsobiacich v meste.
607 )))
608 (% class="" %)|(((
609 § 24 ods. 2 písm. d) zákona 69/2018 Z.z.
610
611 Stupeň narušenia fungovania základnej služby.
612 )))|(((
613 III.
614 )))|(((
615 V prípade nefunkčnosti informačných systémov nie je k dispozícii náhradné riešenie.
616 )))
617 (% class="" %)|(((
618 § 24 ods. 2 písm. e) zákona 69/2018 Z.z.
619
620 Rozsah vplyvu kybernetického bezpečnostného incidentu na hospodárske alebo spoločenské činnosti štátu.
621 )))|(((
622 I.
623 )))|(((
624 V prípade nefunkčnosti bude zasiahnutých priamo 570 pracovníkov MsÚ Prešov, 82 165 občanov a 3 202 podnikateľských subjektov pôsobiacich v meste.
625 \\Strata pri kybernetickom incidente (v prípade nefunkčnosti mesta) bude mať len na fungovanie mesta dopad na úrovni minimálne 348027,75 EUR.
626 )))
627
628 // //
629
630 **Projekt je formulovaný tak, aby po jeho realizácii nastal čo najväčší súlad zabezpečenia kybernetickej a informačnej bezpečnosti so zákonom o kybernetickej bezpečnosti, s vyhláškou 362/2018 Z. z. a so zákonom o ISVS.**
631
632 **// //**
633
634 **//Obmedzenia projektu~://**
635
636 **// //**
637
638 Z hľadiska technického, personálneho, odborného, ale ani legislatívneho neevidujeme žiadne obmedzenia, ktoré by mohli ovplyvniť úspešnú realizáciu projektu.
639
640 // //
641
642 == {{id name="projekt_2747_Projektovy_zamer_detailny-3.3Zainteresovanéstrany/Stakeholderi"/}}3.3       Zainteresované strany/Stakeholderi ==
643
644 \\
645
646 // //
647
648 (% class="" %)|(((
649 **ID**
650 )))|(((
651 **AKTÉR / STAKEHOLDER**
652 )))|(((
653 **SUBJEKT**
654
655 (názov / skratka)
656 )))|(((
657 **ROLA**
658
659 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
660 )))|(((
661 **Informačný systém**
662
663 (MetaIS kód a názov ISVS)
664 )))
665 (% class="" %)|(((
666 1.
667 )))|(((
668 Administrátor IT
669 )))|(((
670 Mesto Prešov
671 )))|(((
672 Zabezpečuje prevádzku IT systémov Mesta Prešov
673 )))|(((
674 isvs_12770, isvs_10252, isvs_10251, isvs_10250, isvs_10244, isvs_10243, isvs_10241, isvs_10239, isvs_10237, isvs_10235, isvs_10234, isvs_10233, isvs_6311
675 )))
676 (% class="" %)|(((
677 2.
678 )))|(((
679 Manažér kybernetickej bezpečnosti
680 )))|(((
681 Mesto Prešov
682 )))|(((
683 Zodpovedný za KIB Mesta Prešov
684 )))|(((
685 isvs_12770, isvs_10252, isvs_10251, isvs_10250, isvs_10244, isvs_10243, isvs_10241, isvs_10239, isvs_10237, isvs_10235, isvs_10234, isvs_10233, isvs_6311
686 )))
687 (% class="" %)|(((
688 3.
689 )))|(((
690 Zamestnanec Mesta Prešov
691 )))|(((
692 Mesto Prešov
693 )))|(((
694 Využíva IS Mesta Prešov
695 )))|(((
696 isvs_12770, isvs_10252, isvs_10251, isvs_10250, isvs_10244, isvs_10243, isvs_10241, isvs_10239, isvs_10237, isvs_10235, isvs_10234, isvs_10233, isvs_6311
697 )))
698 (% class="" %)|(((
699 4.
700 )))|(((
701 Občan / podnikateľ
702 )))|(((
703 \\
704 )))|(((
705 Využíva služby poskytované Mestom Prešov prostredníctvom jeho IS
706 )))|(((
707 isvs_12770, isvs_10252, isvs_10251, isvs_10243, isvs_10237, isvs_10235, isvs_6311
708 )))
709 (% class="" %)|(((
710 5.
711 )))|(((
712 Poskytovateľ IT služieb
713 )))|(((
714 \\
715 )))|(((
716 Poskytuje služby IS pre Mesta Prešov
717 )))|(((
718 isvs_12770, isvs_10252, isvs_10251, isvs_10250, isvs_10244, isvs_10243, isvs_10241, isvs_10239, isvs_10237, isvs_10235, isvs_10234, isvs_10233, isvs_6311
719 )))
720 (% class="" %)|(((
721 6.
722 )))|(((
723 OVM
724 )))|(((
725 \\
726 )))|(((
727 Poskytuje alebo konzumuje údaje IS Mesta Prešov v podobe dátových zdrojov, otvorených dát alebo vo forme služieb resp. rozhraní
728 )))|(((
729 isvs_12770, isvs_10252, isvs_10251, isvs_10243, isvs_10237, isvs_10235, isvs_6311
730 )))
731
732 \\
733
734 \\
735
736 == {{id name="projekt_2747_Projektovy_zamer_detailny-3.4Cieleprojektu"/}}3.4       Ciele projektu ==
737
738 \\
739
740 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“) a súčasne sú definované tak, aby boli v súlade s očakávanými výsledkami definovanými v Partnerskej dohode Slovenskej republiky na roky 2021 – 2027 (ďalej len „Partnerská dohoda“) pre špecifický cieľ RSO 1.2. Definície cieľov rovnako vychádzajú z národnej stratégie kybernetickej bezpečnosti na roky 2021 až 2025.
741
742 \\
743
744 Partnerská dohoda definuje špecifický cieľ RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy a konkrétne opatrenie: 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie, oblasť - Kybernetická a informačná bezpečnosť, pričom hlavným cieľom podpory je aj zabezpečenie kybernetickej bezpečnosti v súlade so Stratégiou digitálnej transformácie Slovenska. Stratégia digitálnej transformácie v oblasti kybernetickej bezpečnosti odkazuje na Národnú stratégiu kybernetickej bezpečnosti vydanú Národným bezpečnostným úradom (ďalej len „NBÚ“)
745
746 \\
747
748 Národná koncepcia informatizácie verejnej správy určuje v rámci prioritnej osi 4 Kybernetická a informačná bezpečnosť strategickú prioritu Kybernetická a informačná bezpečnosť. Splnenie tejto strategickej priority má byť dosiahnuté nasledujúcimi dvoma cieľmi:
749
750 Cieľ 4.1 Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe
751
752 Cieľ 4.2 Posilniť ľudské kapacity a vzdelávanie v oblasti kybernetickej a informačnej bezpečnosti patriace pod prioritnú os 4 Kybernetická a informačná bezpečnosť.
753
754 Z vyššie uvedených cieľov je pre projekt dôležitý cieľ 4.1 a v súlade sním je aj nižšie citovaný strategický cieľ.
755
756 \\
757
758 Národná stratégia kybernetickej bezpečnosti na roky 2021 až 2025, ktorá vychádza z Partnerskej dohody definuje vo vzťahu k verejnej správe nasledovný strategický cieľ:
759
760 4.1 Dôveryhodný štát pripravený na hrozby.
761
762 V definícii tohto strategického cieľa uvádza, cit:
763
764 „Kybernetická bezpečnosť je zodpovednosťou každého obyvateľa Slovenskej republiky, no bezpečnosť nemôže fungovať bez existencie mechanizmov na národnej úrovni, ktoré určujú politiku kybernetickej bezpečnosti, systém jej riadenia, ale aj procesy na detekciu a riešenie kybernetických bezpečnostných incidentov, budovanie odborných kapacít a šírenie situačného a bezpečnostného povedomia. Zároveň štát musí pri budovaní dôveryhodnosti vykonávať vyššie uvedené aktivity v súlade s Ústavou Slovenskej republiky a ostatnými zákonmi a vstupovať do základných ľudských práv a slobôd len v nevyhnutnej miere.“
765
766 \\
767
768 Cieľový stav uvedeného strategického cieľa je v Národnej stratégii kybernetickej bezpečnosti na roky 2021 až 2025 stanovený nasledovne, cit.:
769
770 „Vybudovanie dostatočného odborného personálneho základu pre systém riadenia informačnej a kybernetickej bezpečnosti nielen na národnej, ale aj sektorovej úrovni. Spolupráca štátu s občanom na úrovni poskytovania dostatočných informácií a odporúčaní a realizácia krokov, ktoré občan reálne pocíti ako zvýšenie vlastnej bezpečnosti a bezpečnosti národného kybernetického priestoru. Vytvorenie a používanie certifikačných schém na široké portfólio typov výrobkov, procesov a služieb. Kvalitnejšie technické, organizačné a personálne zabezpečenie, založené na využívaní moderných prístupov ku kybernetickej bezpečnosti pri detekcii a riešení kybernetických bezpečnostných incidentov. Vybudovanie spôsobilostí na detekciu a riešenie kybernetických bezpečnostných incidentov na všetkých úrovniach. Efektívna spolupráca zainteresovaných subjektov na všetkých úrovniach riešenia informačnej a kybernetickej bezpečnosti. Dobre nastavený proces technickej, ale aj politickej atribúcie kybernetických bezpečnostných incidentov. Systematické a kontinuálne riadenie rizík kybernetickej bezpečnosti v jednotlivých sektoroch. Zlepšenie detekcie a zisťovania kybernetických bezpečnostných incidentov na sektorovej úrovni, zlepšenie a zjednodušenie nahlasovania kybernetických bezpečnostných incidentov nielen zo strany povinných subjektov, ale aj v rovine dobrovoľných hlásení. Podpora spôsobilostí subjektov v oblasti riadenia kontinuity činností.“
771
772 \\
773
774 Všetky ciele projektu sú definované v súlade s vyššie uvedenými strategickými dokumentmi:
775
776 \\
777
778 \\
779
780 (% class="" %)|(((
781 **ID**
782 )))|(((
783 **~ **
784
785 **~ **
786
787 **Názov cieľa**
788 )))|(((
789 **Názov strategického cieľa***
790 )))|(((
791 **Spôsob realizácie strategického cieľa**
792 )))
793 (% class="" %)|(((
794 1
795 )))|(((
796 Zvýšenie kvality organizácie KIB
797
798 \\
799
800 Cieľ realizovaný v zmysle oprávnenej podaktivity: Organizácia kybernetickej a informačnej bezpečnosti
801
802 \\
803 )))|(((
804 Dôveryhodný štát pripravený na hrozby
805
806 \\
807
808 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
809 )))|(((
810 \\
811
812 Revízia a aktualizácia existujúcej bezpečnostnej dokumentácie, interných aktov, bezpečnostného projektu ISVS a zavedenie procesov a činností na podporu KIB v zmysle týchto dokumentov.
813 )))
814 (% class="" %)|(((
815 2.
816 )))|(((
817 Zvýšenie kvality riadenia rizík KIB
818
819 \\
820
821 Cieľ realizovaný v zmysle oprávnenej podaktivity: Riadenie rizík kybernetickej a informačnej bezpečnosti
822
823 \\
824 )))|(((
825 Dôveryhodný štát pripravený na hrozby
826
827 \\
828
829 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
830 )))|(((
831 Revízia a aktualizácia inventarizácie aktív, vypracovanie a implementácia potrebných dokumentov vrátane vypracovania a implementácie interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti
832
833 \\
834
835 Zavedenie nástroja pre procesno-organizačné riadenie kybernetickej bezpečnosti.
836
837 \\
838 )))
839 (% class="" %)|(((
840 3.
841 )))|(((
842 Zavedenie riadenia personálnej bezpečnosti
843
844 \\
845
846 Cieľ realizovaný v zmysle oprávnenej podaktivity: Personálna bezpečnosť
847 )))|(((
848 Dôveryhodný štát pripravený na hrozby
849
850 \\
851
852 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
853 )))|(((
854 Dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie interného nástroja na bezpečnostné testovanie zamestnancov formou phishingových kampaní vrátnane iniciálneho testovania zamestnancov a  zaškolenie administrátorov
855 )))
856 (% class="" %)|(((
857 4.
858 )))|(((
859 Zabezpečenie riadenia prístupov
860
861 \\
862
863 Cieľ realizovaný v zmysle oprávnenej podaktivity: Riadenie prístupov a Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
864 )))|(((
865 Dôveryhodný štát pripravený na hrozby
866
867 \\
868
869 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
870 )))|(((
871 Dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie MFA (Multi-faktorovej autentifikácie) na všetky VPN pripojenia a na prístup „power users“ k správe IS
872 )))
873 (% class="" %)|(((
874 5.
875 )))|(((
876 Zabezpečenie bezpečnosti prevádzky IS a sietí
877
878 \\
879
880 Cieľ realizovaný v zmysle oprávnenej podaktivty: Sieťová a komunikačná bezpečnosť
881
882 \\
883
884 \\
885 )))|(((
886 Dôveryhodný štát pripravený na hrozby
887
888 \\
889
890 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
891 )))|(((
892 Obstaranie New Generation Firewall (NGFW) na správu sieťovej prevádzky a blokovanie nebezpečnej sieťovej komunikácie vrátane implementačných, konzultačných konfiguračných prác a zaškolenie administrátorov.
893 )))
894 (% class="" %)|(((
895 6.
896 )))|(((
897 Upgrade existujúceho SIEM riešenia a zabezpečenie služby SOC
898
899 \\
900
901 Cieľ realizovaný v zmysle oprávnených podaktivít: Bezpečnosť pri prevádzke informačných systémov a sietí, Ochrana proti škodlivému kódu, Zaznamenávanie udalostí a monitorovanie, Riešenie kybernetických bezpečnostných incidentov
902 )))|(((
903 Dôveryhodný štát pripravený na hrozby
904
905 \\
906
907 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
908 )))|(((
909 Dodanie licencií, implementačných, konzultačných a konfiguračných prác pre upgrade existujúceho SIEM riešenia na systém so SOAR
910
911 \\
912
913 Rozvoj o nasledujúce funkcionality:
914
915 \\
916
917 ●     zber a vyhodnocovanie sieťovej komunikácie pre zabezpečnenie komplexného monitoringu a možnosti vyhodncovania bezpečnostých udalostí,
918
919 ●     SIEM riešenie s automatizačným workflow a funkcionalitou plnej automatizácie bez nutnosti ľudského rozhodovania (SOAR),
920
921 ●     tvorba workflow v grafickom rozhraní bez nutnosti učenia sa programovacieho jazyka,
922
923 ●     podpora vstavaných out-of-the-box šablón s automatizačným workflow aj bez nutnosti vývoja aplikácie, alebo použitia API rozhrani,
924
925 ●     manažment SOAR súčasťou jednej konzoly s existujúcim SIEM riešením
926
927 \\
928
929 Zabezpečenie služby bezpečnostného monitoringu od externého subjektu (SOC as a service) a zladenie interných procesov riešenia bezpečnostných incidentov s procesmi SOC
930 )))
931 (% class="" %)|(((
932 7.
933 )))|(((
934 Zavedenie bezpečnostného riešenia pre ochranu kritických infraštruktúrnych prvkov
935
936 \\
937
938 Cieľ realizovaný v zmysle oprávnených podaktivít: Bezpečnosť pri prevádzke informačných systémov a sietí, Hodnotenie zraniteľností a bezpečnostných aktualizácií, Ochrana proti škodlivému kódu, zaznamenávanie udalostí a monitorovanie, Riešenie kybernetických bezpečnostných incidentov
939 )))|(((
940 Dôveryhodný štát pripravený na hrozby
941
942 \\
943
944 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
945 )))|(((
946 Dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie bezpečnostného riešenia pre ochranu kritických infraštruktúrnych prvkov (serverov) vrátane funkcionality „virtual patching“ pre tzv. „legacy“ systémy, na ktoré už nie sú vydávané bezpečnostné záplaty a ochrany voči tzv. „zero-day“ zraniteľnostiam
947
948 \\
949
950 Dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie HelpDesk nástroja.
951
952 \\
953
954 Dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie nástroja na change management CMDB.
955 )))
956 (% class="" %)|(((
957 8.
958 )))|(((
959 Zabezpečenie kontinuity prevádzky
960
961 \\
962
963 Cieľ realizovaný v zmysle oprávnených podaktivít: Zaznamenávanie udalostí a monitorovanie a Riešenie kybernetických bezpečnostných incidentov
964 )))|(((
965 Dôveryhodný štát pripravený na hrozby
966
967 \\
968
969 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
970 )))|(((
971 Realizácia dokumentácie
972 )))
973
974 \\
975
976 **~ **
977
978 **~* Definícia strategického cieľa vychádza zo strategického cieľa v Národnej stratégii kybernetickej bezpečnosti a nadväzuje na prioritný cieľ Národnej koncepcie informatizácie verejnej správy. **
979
980 \\
981
982 // //
983
984 == {{id name="projekt_2747_Projektovy_zamer_detailny-3.5Merateľnéukazovatele(KPI)"/}}3.5       Merateľné ukazovatele (KPI) ==
985
986 \\
987
988 (% class="" %)|(((
989 **ID**
990 )))|(((
991 **~ **
992
993 **~ **
994
995 **ID/Názov cieľa**
996 )))|(((
997 **Názov
998 ukazovateľa **(KPI)
999 )))|(((
1000 **Popis
1001 ukazovateľa**
1002 )))|(((
1003 **Merná jednotka
1004 \\**
1005 )))|(((
1006 **AS IS
1007 merateľné hodnoty
1008 **(aktuálne)
1009 )))|(((
1010 **TO BE
1011 Merateľné hodnoty
1012 **(cieľové hodnoty)
1013 )))|(((
1014 **Spôsob ich merania**
1015
1016 **~ **
1017 )))|(((
1018 **Pozn.**
1019 )))
1020 (% class="" %)|(((
1021 1.
1022 )))|(((
1023 PO095 / PSKPSOI12
1024 )))|(((
1025 Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov
1026 )))|(((
1027 Počet verejných inštitúcií, ktoré sú podporované za
1028
1029 účelom rozvoja a modernizácie kybernetických
1030
1031 služieb, produktov, procesov a zvyšovania
1032
1033 vedomostnej úrovne napríklad v kontexte opatrení
1034
1035 smerujúcich k elektronickej bezpečnosti verejnej
1036
1037 správy.
1038 )))|(((
1039 Verejné inštitúcie
1040 )))|(((
1041 0
1042 )))|(((
1043 1
1044 )))|(((
1045 Identifikácia počtu realizácie opatrení KIB pre inštitúciu – splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS
1046
1047 \\
1048
1049 Čas plnenia merateľného ukazovateľa projektu:
1050
1051 Fyzické ukončenie realizácie hlavných aktivít projektu
1052 )))|(((
1053 Typ ukazovateľa: Výstup
1054 )))
1055 (% class="" %)|(((
1056 2.
1057 )))|(((
1058 PR017 / PSKPRCR11
1059 )))|(((
1060 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
1061 )))|(((
1062 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
1063 )))|(((
1064 používatelia / rok
1065 )))|(((
1066 0
1067 )))|(((
1068 340
1069
1070 \\
1071 )))|(((
1072 Sumarizácia počtu používateľov nových a vylepšených digitálnych služieb – bude určené počtom prístupov v IAM, Databázou používateľov v oblasti KIB.
1073
1074 \\
1075
1076 V prípade Mesta Prešov ide o počet zamestnancov, ktorí využívajú IS Mesta, Prešov.
1077
1078 \\
1079
1080 Čas plnenia merateľného ukazovateľa projektu:
1081
1082 v rámci udržateľnosti projektu
1083
1084 \\
1085 )))|(((
1086 Typ ukazovateľa: výsledok
1087
1088 \\
1089
1090 \\
1091 )))
1092
1093 \\
1094
1095 \\
1096
1097 === {{id name="projekt_2747_Projektovy_zamer_detailny-3.5.1Špecifikáciapotriebkoncovéhopoužívateľa"/}}3.5.1       Špecifikácia potrieb koncového používateľa ===
1098
1099 \\
1100
1101 Z pohľadu Mesta Prešov je koncovým používateľom IT oddelenie a sekundárne zamestnanci Mesta Prešov, občania, podnikateľské subjekty pôsobiace na území mesta, ktoré očakávajú, že nebude vplyvom kybernetických útokov dochádzať k výpadkom prevádzky IS mesta a tým sa de facto znefunkční poskytovanie základnej služby Mesta Prešov.
1102
1103 \\
1104
1105 Z výsledkov samohodnotenia a interného auditu vyplynuli definície potrieb a požiadaviek na realizáciu opatrení KIB, v ktorých Mesto Prešov ako PZS dosahuje najvyšší nesúlad v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 362/2018 Z. z. Ide o:
1106
1107 * Potrebu revízie a dopracovania existujúcej bezpečnostnej dokumentácie kybernetickej bezpečnosti, interných dokumentov a smerníc, ktoré nie sú v nej zapracované a potreba doplnenia identifikovaných zistení pri audite a to vrátane zavedenia nástroja pre procesno-organizačné riadenie KIB
1108 * Potrebu zavedenia bezpečnostného riešenia pre ochranu kritických infraštruktúrnych prvkov
1109 * Potrebu rozvoja existujúceho SIEM riešenia
1110 * Potrebu obstarania a impelemntácie firewallov
1111 * Nutnosť zavedenia multifaktorovej autenticikácie (ďalej len „MFA“ a riadenia VPN pripomení
1112 * Naplnenie požiadavky na zabezpečenie SOC (služby bezpečnostného monitoringu)
1113 * Potrebu obstarania a zavedenia HelpDesk bezpečnostného nástroja
1114 * Potrebu obstarania a zavedenia nástroja na riadenie zmien (change management).
1115
1116 \\
1117
1118 Podrobne boli špecifikované požiadavky na realizáciu v rámci prieskumov trhu na realizáciu opatrení nasledovne:
1119
1120 \\
1121
1122 1. **Zvýšenie úrovne kybernetickej a informačnej bezpečnosti Mesta Prešov**
1123
1124 Realizáciou tejto zákazky sledujeme splnenie nasledovných cieľov:
1125
1126 * Zvýšenie kvality organizácie KIB
1127 * Zvýšenie kvality riadenia rizík KIB
1128 * Kontinuita prevádzky
1129
1130 \\
1131
1132 Predmetom zákazky je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, v nadväznosti na výsledky auditu organizácie, ktoré budú naplnené nasledujúcimi pod-aktivitami:
1133
1134 * Aktivity ohľadom vypracovania dokumentácie a nastavenia procesov riadenia KIB:
1135 ** aktualizácia stratégie kybernetickej bezpečnosti,
1136 ** aktualizácia bezpečnostnej politiky kybernetickej bezpečnosti,
1137 ** vytvorenie / aktualizácia ďalších interných smerníc a politík pre všetky relevantné oblasti riadenia KIB:
1138 *** Smernica pre riadenie informačnej bezpečnosti
1139 *** Klasifikácia informácií a kategorizácia sietí a informačných systémov
1140 *** Smernica o bezpečnej prevádzke IS a sietí
1141 *** Smernica o monitorovaní a riešení kybernetických bezpečnostných incidentov
1142 *** Smernica používateľa
1143 *** Smernica administrátora
1144 *** Smernica riadenia bezpečnostných rizík
1145 *** Smernica riadenia dodávateľských služieb
1146 *** Smernica audity a vykonávanie kontrolných činností
1147
1148 \\
1149
1150 \\
1151
1152 * Analytické aktivity:
1153 ** aktualizácia identifikácie a evidencie informačných aktív,
1154 ** detailná klasifikácia informácií a kategorizácia IS a sietí,
1155 ** analýza rizík a analýza dopadov (AR/BIA) aj so zapojením vlastníkov aktív,
1156 ** zavedenie procesu formálneho rozhodovania ohľadom riadenia identifikovaných rizík,
1157
1158 \\
1159
1160 Požadované výstupy realizácie zákazky:
1161
1162 \\
1163
1164 (% class="" %)|(((
1165 **ID**
1166 )))|(((
1167 **Aktivita/prevádzková dokumentácia (výstup)**
1168 )))|(((
1169 **Poznámka**
1170 )))
1171 (% class="" %)|(((
1172 1.1
1173 )))|(((
1174 Vypracovanie smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti
1175 )))|(((
1176 Výstupom aktivity budú vytvorené / aktualizované nasledovné smernice a dokumenty:
1177
1178 ●         Stratégia kybernetickej bezpečnosti.
1179
1180 ●         Bezpečnostná politika.
1181
1182 ●         Bezpečnostná smernica pre používateľov.
1183
1184 ●         Smernica o bezpečnej prevádzke IS pre administrátorov.
1185
1186 ●         Smernica pre riadenie informačnej bezpečnosti.
1187
1188 ●         Smernica pre riadenie aktív a rizík, vrátane AR/BIA metodiky vytvorenej v súlade s NBÚ metodikou a prispôsobenej podmienkam Mesta Prešov.
1189
1190 ●         Smernica klasifikácie a kategorizácie IS a sietí.
1191
1192 ●         Smernica riadenia prístupových práv.
1193
1194 ●         Smernica pre riadenie dodávateľských služieb a 3tich strán.
1195
1196 ●         Smernica ohľadom bezpečnostných požiadaviek pre obstarávanie nových IS (SSDLC).
1197
1198 \\
1199 )))
1200 (% class="" %)|(((
1201 1.2
1202 )))|(((
1203 Aktualizácia identifikácie a evidencie aktív
1204 )))|(((
1205 Vykonanie aktualizácie identifikácie a evidencie informačných aktív Mesta Prešov  a ich následné navstupovanie do nástroji na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti.
1206 )))
1207 (% class="" %)|(((
1208 1.3
1209 )))|(((
1210 Vykonanie detailnej aktualizácie klasifikácie informácií a kategorizácie sietí a informačných systémov
1211 )))|(((
1212 Vykonanie klasifikácie informácií a následne kategorizácie IS a sietí podľa požiadaviek aktuálnej legislatívy.
1213
1214 Na klasifikácii sa budú podieľať aj interní zamestnanci, cieľom projektu je aj transfer know-how, aby si bola organizácia schopná klasifikáciu následne realizovať aj vlastnými silami.
1215 )))
1216 (% class="" %)|(((
1217 1.4
1218 )))|(((
1219 Realizácia detailnej aktualizácie AR/BIA
1220 )))|(((
1221 Spolu s vlastníkmi aktív zrealizovanie analýzy rizík a analýzy dopadov nad identifikovanými informačnými aktívami v súlade s metodikou AR/BIA vytvorenou v bode 1.1 a zaevidovanie výsledkov do nástroja na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti uvedeného v bode 2.1. Predmetom dodávky bude aj vytvorenie katalógu rizík.
1222 )))
1223 (% class="" %)|(((
1224 1.5
1225 )))|(((
1226 Nástroj na  procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti
1227 )))|(((
1228 Informačný nástroj na efektívne udržiavanie aktuálneho zoznamu informačných aktív ,pravidelné vykonávanie aktualizácie AR/BIA a nadväzujúcich bezpečnostných opatrení.
1229
1230 Vrátane nákladov spojených s licenčnými poplatkami po dobu trvania projektu, implementačnými a konfiguračnými prácami.
1231
1232 \\
1233
1234 **Bližšie špecifikovaný v časti: Základné požiadavky pre nástroj na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti**
1235
1236 **~ **
1237 )))
1238
1239 \\
1240
1241 \\
1242
1243 **Základné požiadavky pre nástroj na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti**
1244
1245 Nástroj na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti musí spĺňať najmenej nasledovné:
1246
1247 * Centrálna konzola pre používateľov systému prístupná cez web prehliadače (Chrome, Firefox, Safari alebo Edge).
1248 * Centrálna konzola lokalizovaná v Slovenskom jazyku.
1249 * Centrálna správa musí byť prevádzkovaná ako SaaS.
1250 * Podpora požiadaviek legislatívy SR.
1251 * Centrálny dashboard pre rýchle vyhodnotenie aktív (primárne a podporné), rizík podľa kategórie, rizík podľa hrozieb a zraniteľností, aktuálne dosahovaná úroveň súladu s požiadavkami zákona č. 69/2018 Z. z. a vyhlášky č. 362/2018, ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
1252 * Podpora prihlásenia prostredníctvom multi-faktorovej autentifikácie.
1253 * Podpora tvorby klasifikácie informácií a kategorizácie sietí a informačných systémov podľa zákona č. 69/2018 Z.z. a doporučení vyhlášky č. 362/2018, vytváranie registrov aktív, hrozieb.
1254 * Parametrizácia systému:
1255 * Definovanie metódy na výpočet hodnotenie aktív,
1256 * Definovanie metódy na kategorizáciu rizík,
1257 * Definovanie bezpečnostnej štruktúry spoločnosti (osoby, organizačné jednotky, role),
1258 * Definovanie druhov aktív,
1259 * Definovanie typov aktív,
1260 * Definovanie vlastných atribútov aktív,
1261 * Definovanie stupnice pre hodnotenie dôvernosti, dostupnosti, integrity, dopadov, hrozieb a zraniteľností,
1262 * Definovanie bezpečnostných opatrení ,
1263 * Register dodávateľov,
1264 * Definovanie kritérií na hodnotenie dodávateľov.
1265 * Register rizík prostredníctvom, ktorého je možné definovať kombinácie hrozba/zraniteľnosť na konkrétne typy aktív.
1266 * Evidencia aktív (manuálne alebo prostredníctvom importu z dátového súboru):
1267 ** Všeobecné (druh, typ, lokalita, garant, administrátor, dodávateľ, prevádzkovateľ, závislosť aktíva na iných aktívach)
1268 ** Hodnotenie aktíva (dôvernosť, dostupnosť a integrita),
1269 ** Identifikácia hrozieb/zraniteľnosti manuálne alebo priamo z registra rizík,
1270 ** Spôsob používania a manipulácie,
1271 ** Vlastné atribúty.
1272 * Mapa aktív pre grafické zobrazenie závislostí medzi jednotlivými aktívami:
1273 ** Zobrazenie priameho vzťahu aktíva a jeho podriadených a nadriadených aktív,
1274 ** Komplexné zobrazenie mapy všetkých aktív,
1275 ** Filtrácia zobrazených aktív (druh alebo kategória aktíva).
1276 * Hodnotenie rizík:
1277 ** Možnosť stiahnuť súbor pdf s identifikovanými rizikami pre jedno alebo viaceré aktíva,
1278 ** Hodnotenie dopadu identifikovaných rizík,
1279 ** Návrh bezpečnostných opatrení pre zníženie rizika na úrovni aktíva,
1280 ** Výpočet rizika pred a po opatrení bezpečnostného opatrenia,
1281 ** Rozhodnutie o akceptovaní alebo neakceptovaní rizika.
1282 * Hodnotenie opatrení:
1283 ** Zoznam rizík, ktoré bezpečnostné opatrenie rieši,
1284 ** Aplikovateľnosť bezpečnostného opatrenia,
1285 ** Zavedenie bezpečnostného opatrenia a jeho riadenie
1286 * ľudské a finančné zdroje, časový harmonogram
1287 * evidencia komunikácie riešiteľského tímu
1288 * Plán zvládania rizík pre riadenie implementácie bezpečnostných opatrení:
1289 * Evidencia požiadaviek na ľudské a finančné zdroje,
1290 * Dátum začatia a ukončenie implementácie,
1291 * Diskusný priestor pre riešiteľský tím.
1292 * Hodnotenie dodávateľov:
1293 * Hodnotenie atribútov dodávateľov aktív,
1294 * Mapovanie dodávateľov na konkrétne aktíva,
1295 * Možnosť evidencie podpornej dokumentácie k dodávateľov (zmluvy, SLA,..).
1296 * Evidencia plnenia požiadaviek legislatívy
1297 * ZoKB (zákon č.69/2018 Z. z. a vyhláška č.362/2018 Z. z)
1298 * ITVS (zákon č.95/2019 Z. z. a vyhláška č. 179/2020 Z. z.)
1299 * Jednotlivé požiadavky môžu byť v stave zavedené, v procese zavádzania, neaplikované alebo nezavedené,
1300 * Ku každej požiadavke je možné pripojiť komentár a záznam zo zoznamu bezpečnostných opatrení,
1301 * Hodnotenie je možné exportovať do súboru pdf.
1302 * Plán kontinuity:
1303 * Všeobecné údaje o pláne kontinuity (názov, popis, dotknuté aktíva),
1304 * Definovanie členov analytického, výkonného a riadiaceho tímu,
1305 * Popis procesu a dokumentácia,
1306 * Export plánu obnovy do súboru.
1307 * Auditný log pre zaznamenávanie aktivít v systéme:
1308 * Systém zaznamenáva aktivitu používateľa (pridanie, zmena, vymazanie) pre konkrétne časti systému (aktívum, atribút aktíva, riziko, ..),
1309 * Možnosť pozrieť stav pred vykonanou zmenou a po zmene.
1310
1311 \\
1312
1313 **2. Zvýšenie úrovne kybernetickej bezpečnosti - Mesto Prešov**
1314
1315 **~ **
1316
1317 Realizáciou tejto zákazky sledujeme splnenie nasledovných cieľov:
1318
1319 * Zavedenie riadenia personálnej bezpečnosti
1320 * Zabezpečenie riadenia prístupov
1321 * Zabezpečenie bezpečnosti prevádzky IS a sietí
1322 * Upgrade existujúceho SIEM riešenia a zabezpečenie služby SOC
1323 * Zavedenie bezpečnostného riešenia pre ochranu kritických infraštruktúrnych prvkov
1324
1325 \\
1326
1327 Predmetom zákazky bude dodávka hardvéru (HW), softvéru (SW) a služieb pre zabezpečenie opatrení kybernetickej bezpečnosti v súlade so zákonom o kybernetickej bezpečnosti a vyhláškou NBÚ č. 362/2018 Z. Z. Realizácia predmetu zákazky bude pozostávať z nasledovných súčastí:
1328
1329 \\
1330
1331 1. dodanie licencií, implementačných, konzultačných a konfiguračných prác pre **__zavedenie bezpečnostného riešenia pre ochranu kritických infraštruktúrnych prvkov__** (serverov) vrátane funkcionality „virtual patching“ pre tzv. „legacy“ systémy, na ktoré už nie sú vydávané bezpečnostné záplaty a ochrany voči tzv. „zero-day“ zraniteľnostiam a zaškolenie administrátorov,
1332 1. dodanie licencií, implementačných, konzultačných a konfiguračných práce pre **__upgrade existujúceho SIEM riešenia na systém SOAR__** pri zachovaní existujúcich funkcionalit a rozvoj o nasledujúce funkcionality:
1333
1334 * zber a vyhodnocovanie sieťovej komunikácie pre zabezpečnenie komplexného monitoringu a možnosti vyhodncovania bezpečnostých udalostí
1335 * SIEM riešenie s automatizačným workflow a funkcionalitou plnej automatizácie bez nutnosti ľudského rozhodovania (SOAR)
1336 * tvorba workflow v grafickom rozhraní bez nutnosti učenia sa programovacieho jazyka
1337 * podpora vstavaných out-of-the-box šablón s automatizačným workflow aj bez nutnosti vývoja aplikácie, alebo použitia API rozhraní,
1338 * manažment SOAR súčasťou jednej konzoly s existujúcim SIEM riešením
1339
1340 1. obstaranie **__New Generation Firewall (NGFW)__** na správu sieťovej prevádzky a blokovanie nebezpečnej sieťovej komunikácie vrátane implementačných, konzultačných konfiguračných prác a zaškolenie administrátorov,
1341 1. dodanie licencií, implementačných, konzultačných a konfiguračných práce pre **__zavedenie MFA__** (Multi-faktorovej autentifikácie) na všetky VPN pripojenia a na prístup „power users“ k správe IS a zaškolenie administrátorov,
1342 1. **__zabezpečenie služby bezpečnostného monitoringu od externého subjektu (SOC as a service)__** a zladenie interných procesov riešenia bezpečnostných incidentov s procesmi SOC,
1343 1. dodanie licencií, implementačných, konzultačných a konfiguračných práce pre **__zavedenie interného nástroja na bezpečnostné testovanie zamestnancov__** formou phishingových kampaní vrátane iniciálneho testovania zamestnancov a  zaškolenie administrátorov,
1344 1. dodanie licencií, implementačných, konzultačných a konfiguračných práce pre **__zavedenie HelpDesk nástroja__** vrátane zaškolenia administrátorov.
1345
1346 \\
1347
1348 == {{id name="projekt_2747_Projektovy_zamer_detailny-3.6Rizikáazávislosti"/}}3.6       Riziká a závislosti ==
1349
1350 \\
1351
1352 Zoznam rizík a závislostí je detailne rozpracovaný v prílohe tohto dokumentu č. 1: Zoznam rizík a závislostí. Tento zoznam bude počas celej realizácie projektu aktualizovaný.
1353
1354 \\
1355
1356 == {{id name="projekt_2747_Projektovy_zamer_detailny-3.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}3.7       Stanovenie alternatív v biznisovej vrstve architektúry ==
1357
1358 \\
1359
1360 Posudzovanie alternatív riešenia vychádza z viacerých možností. V prípade Mesta Prešov, ktoré má zabezpečenú základnú úroveň kybernetickej bezpečnosti prichádzajú do úvahy nasledovné alternatívy:
1361
1362 \\
1363
1364 1. Ponechanie existujúceho stavu – ide o nultý stav, v ktorom na základe auditu KIB boli identifikované nesúlady s legislatívnymi požiadavkami a možné ohrozenie IS Mesta Prešov kybernetickým útokom s vážnymi dôsledkami.
1365 1. Realizácia projektu KIB s riešením vybraných opatrení (t.j. nie všetkých nevyhnutných), ktoré identifikoval audit KIB ako tie, v ktorých je kritický nesúlad so zákonom o kybernetickej bezpečnosti a vyhláškou č. 362/2018 Z. z.– t.j. došlo by k zvýšeniu súladu s legislatívou, ale informačné systémy Mesta Prešov by boli naďalej kriticky ohrozené.
1366 1. Realizácia opatrení na dosiahnutie zvýšenia súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o také zvýšenie súladu s požiadavkami príslušnej legislatívy v oblasti KIB, ktorá zabezpečí ochranu IS Mesta Prešov pred identifikovanými hrozbami, odstráni kritické ohrozenia proti kybernetickým útokom a zásadne zvýši ochranu pred kybernetickými útokmi. V tejto alternatíve predpokladáme realizáciu všetkých opatrení v rámci Mesta Prešov tzv. IN-HOUSE riešenie, vrátane napríklad externých služieb SOC.
1367 1. Realizácia opatrení na dosiahnutie zvýšenia súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o také zvýšenie súladu s požiadavkami príslušnej legislatívy v oblasti KIB, ktorá zabezpečí ochranu IS Mesta Prešov pred identifikovanými hrozbami, odstráni kritické ohrozenia proti kybernetickým útokom a zásadne zvýši ochranu pred kybernetickými útokmi. V tejto alternatíve predpokladáme realizáciu všetkých opatrení v rámci Mesta Prešov tzv. IN-HOUSE riešenie, avšak služba SOC a niektoré ďalšie odborné činnosti budú zastrešované dlhodobo aj v rámci udržateľnosti externe.
1368
1369 \\
1370
1371 Z hľadiska identifikovaných procesov v kapitole 3.2.2 alternatíva 0 nepokryje riešenie žiadneho z identifikovaného procesov. V prípade čiastkového riešenia (alternatíva 1) by boli zvolené iba niektoré z procesov, ktoré by boli projektom vyriešené. V prípade alternatívy 2 budú podporené všetky procesy v oblasti KIB, ktoré je potrebné pre účely ochrany IS, a ktoré zabezpečujú prevádzku základnej služby Mesta Prešov. Rovnako tak aj alternatíva 3.
1372
1373 \\
1374
1375 == {{id name="projekt_2747_Projektovy_zamer_detailny-3.8Multikriteriálnaanalýza"/}}3.8       Multikriteriálna analýza ==
1376
1377 \\
1378
1379 Multikriteriálna analýza je v tomto prípade redukovaná na dva parametre:
1380
1381 1. potrebu zosúladenia úrovne kybernetickej bezpečnosti s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS. Táto požiadavka sa dotýka všetkých stakeholderov a predstavuje KO kritérium. Ak nemá dôjsť k zásadnému zvýšeniu kybernetickej a informačnej bezpečnosti, t.j. ak má zostať ponechaný stav alebo iba dôjde k čiastočnému zlepšeniu, nebude možné považovať realizovaný projekt za úspešný.
1382 1. Udržateľnosť riešenia.
1383
1384 \\
1385
1386 Z vyššie uvedených možných alternatív vyplýva, že s ohľadom na potreby a finančné možnosti Mesta Prešov je najvýhodnejšia a dlhodobo udržateľná alternatíva 3, nakoľko na realizáciu služieb SOC nemá Mesto Prešov vybudovaný expertný tím a jeho vybudovanie a následne dlhodobé využívanie je z pohľadu rozpočtu mesta neúnosné.
1387
1388 // //
1389
1390 == {{id name="projekt_2747_Projektovy_zamer_detailny-3.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}3.9       Stanovenie alternatív v aplikačnej vrstve architektúry ==
1391
1392 \\
1393
1394 HW a SW komponenty, rovnako ako služby, ktoré sú s nimi spojené musia zodpovedať požiadavkám definovaným v projekte koncovými používateľmi - tými sú v tomto prípade oddelenie informatiky, ktoré vychádza z požiadaviek zákona o kybernetickej bezpečnosti, zákona o ISVS, vyhlášky 362/2018 Z. z. a ďalších predpisov.
1395
1396 Aplikačná vrstva predpokladá dve alternatívy:
1397
1398 1. realizácia všetkých opatrení na úrovni Mesta Prešov v zmysle definovaných požiadaviek, pričom všetky technológie na realizáciu opatrení KIB budú vytvorené ako IN-HOUSE riešenie vrátane SIEM - táto architektúra zodpovedá alternatíve 2 popísanej v multikriteriálnej analýze
1399 1. realizácia všetkých opatrení na úrovni Mesta Prešov  v zmysle definovaných požiadaviek, pričom niektoré technológie na realizáciu opatrení KIB budú vytvorené ako IN-HOUSE riešenie a niektoré ako služba, konkrétne služba SOC- táto architektúra zodpovedá alternatíve 3 popísanej v multikriteriálnej analýze.
1400
1401 S ohľadom na reálne potreby a požiadavky Mesta Prešov, zohľadňujúc materiálne a personálne kapacity bude aplikačne zvolená alternatíva II.
1402
1403 // //
1404
1405 == {{id name="projekt_2747_Projektovy_zamer_detailny-3.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}3.10    Stanovenie alternatív v technologickej vrstve architektúry ==
1406
1407 \\
1408
1409 Z hľadiska použitých technológií nie sú definované alternatívy. Požiadavky na technológie sú definované všeobecne tak, aby ľubovoľnú SW a HW technológia, ktorá splní definované požiadavky bolo možné použiť na realizáciu projektu.
1410
1411 \\
1412
1413 Technologickú architektúru riešenia definuje nasledovný obrázok:
1414
1415 [[image:attach:image-2024-6-25_7-51-6.png]]
1416
1417 = {{id name="projekt_2747_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}4.     POŽADOVANÉ VÝSTUPY  (PRODUKT PROJEKTU) =
1418
1419 \\
1420
1421 Výsledkom projektu budú:
1422
1423 * Projektové výstupy v zmysle vyhlášky 401/2023 o riadení projektov. V prípade, že predmetom realizácie bude dielo (oceniteľné práva a/alebo zdrojový kód), získa Mesto Prešov právo vykonávať autorské práva k tomuto dielu, vrátane výhradnej a územne neobmedzenej licencie. Tieto podmienky sa nevzťahujú na tzv. krabicový softvér, ktorý je predávaný ako produkt či už realizátora alebo tretej strany.
1424 * Z hľadiska plnenia cieľov projektu bude výsledkom projektu naplnenie hlavného cieľa, t.j. najvyšší možný súlad KIB so zákonom o kybernetickej bezpečnosti a so zákonom o ISVS, čo bude naplnené realizáciu nasledovných partikulárnych cieľov:
1425 ** Zvýšenie kvality organizácie KIB
1426 ** Zvýšenie kvality riadenia rizík KIB
1427 ** Zavedenie riadenia personálnej bezpečnosti
1428 ** Zabezpečenie riadenia prístupov
1429 ** Zabezpečenie bezpečnosti prevádzky IS a sietí
1430 ** Upgrade existujúceho SIEM riešenia a zabezpečenie služby SOC
1431 ** Zavedenie bezpečnostného riešenia pre ochranu kritických infraštruktúrnych prvkov
1432 ** Zabezpečenie kontinuity prevádzky
1433 * Technologicky a administratívne pôjde o realizáciu nasledovných cieľov:
1434 ** Revízia a aktualizácia existujúcej bezpečnostnej dokumentácie, interných aktov, bezpečnostného projektu ISVS a zavedenie procesov a činností na podporu KIB v zmysle týchto dokumentov.
1435 ** Revízia a aktualizácia inventarizácie aktív, vypracovanie a implementácia potrebných dokumentov vrátane vypracovania a implementácie interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti
1436 ** Zavedenie nástroja pre procesno-organizačné riadenie kybernetickej bezpečnosti.
1437 ** Dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie interného nástroja na bezpečnostné testovanie zamestnancov formou phishingových kampaní vrátnane iniciálneho testovania zamestnancov a  zaškolenie administrátorov
1438 ** Dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie MFA (Multi-faktorovej autentifikácie) na všetky VPN pripojenia a na prístup „power users“ k správe IS
1439 ** Obstaranie New Generation Firewall (NGFW) na správu sieťovej prevádzky a blokovanie nebezpečnej sieťovej komunikácie vrátane implementačných, konzultačných konfiguračných prác a zaškolenie administrátorov.
1440 ** Dodanie licencií, implementačných, konzultačných a konfiguračných prác pre upgrade existujúceho SIEM riešenia na systém so SOAR
1441 ** Rozvoj o nasledujúce funkcionality:
1442 *** zber a vyhodnocovanie sieťovej komunikácie pre zabezpečnenie komplexného monitoringu a možnosti vyhodncovania bezpečnostých udalostí,
1443 *** SIEM riešenie s automatizačným workflow a funkcionalitou plnej automatizácie bez nutnosti ľudského rozhodovania (SOAR),
1444 *** tvorba workflow v grafickom rozhraní bez nutnosti učenia sa programovacieho jazyka,
1445 *** podpora vstavaných out-of-the-box šablón s automatizačným workflow aj bez nutnosti vývoja aplikácie, alebo použitia API rozhrani,
1446 *** manažment SOAR súčasťou jednej konzoly s existujúcim SIEM riešením
1447 ** Zabezpečenie služby bezpečnostného monitoringu od externého subjektu (SOC as a service) a zladenie interných procesov riešenia bezpečnostných incidentov s procesmi SOC.
1448 ** Dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie bezpečnostného riešenia pre ochranu kritických infraštruktúrnych prvkov (serverov) vrátane funkcionality „virtual patching“ pre tzv. „legacy“ systémy, na ktoré už nie sú vydávané bezpečnostné záplaty a ochrany voči tzv. „zero-day“ zraniteľnostiam
1449 ** Dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie HelpDesk nástroja.
1450 ** Dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie nástroja na change management CMDB.
1451
1452 \\
1453
1454 = {{id name="projekt_2747_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}5.     NÁHĽAD ARCHITEKTÚRY =
1455
1456 Architektúra celého riešenia je v zmysle usmernenia MIRRI SR rámcová tak, aby bolo z projektu zrejmé, ktoré komponenty v rámci realizácie projektu budú vytvorené (a budú realizovať opatrenia KIB).
1457
1458 Primárne opatrenia kybernetickej bezpečnosti chránia IS TSK, ktoré sú určené na prevádzkovanie základnej služby TSK. Z vyššie definovaných potrieb je zrejmé, o aké komponenty zabezpečenia.
1459
1460 [[image:attach:image-2024-6-25_7-47-48.png]]
1461
1462 = {{id name="projekt_2747_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}6.     LEGISLATÍVA =
1463
1464 \\
1465
1466 V rámci platnej legislatívy nebude potrebné meniť žiadnu legislatívu. Projekt je realizovaný za účelom dosiahnutia súladu s platnou legislatívou a to najmä:
1467
1468 \\
1469
1470 Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
1471
1472 Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
1473
1474 Vyhláška č.78/2020 Z.z. o štandardoch pre ITVS
1475
1476 Vyhláška č.401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy
1477
1478 Vyhláška 179/2020 Z.z. o obsahu bezpečnostných opatrení ITVS
1479
1480 Vyhláška 362/2018 Z.z.  o obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení)
1481
1482 \\
1483
1484 = {{id name="projekt_2747_Projektovy_zamer_detailny-7.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}7.     HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1485
1486 \\
1487
1488 S ohľadom na organizačnú náročnosť projektu a s ohľadom na potreby nákupu a implementácie technológií vrátane potreby ich skúšobnej prevádzky, ako aj s ohľadom na činnosti na začiatku projektu, ktoré budú venované tvorbe potrebnej dokumentácie (politiky, plány, pravidlá), je samotná realizačná fáza projektu nastavená na 17 mesiacov.
1489
1490 Začiatok realizačnej fázy projektu vyplýva z predpokladu, že realizácia projektu začne až po ukončení administratívneho a odborného hodnotenia a po podpise Zmluvy o NFP, pričom je definovaná dostatočná časová rezerva na tieto úkony. Rovnako na procesy verejného obstarávania.
1491
1492 \\
1493
1494 (% class="" %)|(((
1495 **ID**
1496 )))|(((
1497 **FÁZA/AKTIVITA**
1498 )))|(((
1499 **ZAČIATOK**
1500
1501 (odhad termínu)
1502 )))|(((
1503 **KONIEC**
1504
1505 (odhad termínu)
1506 )))|(((
1507 **POZNÁMKA**
1508 )))
1509 (% class="" %)|(((
1510 1.
1511 )))|(((
1512 Prípravná fáza a Iniciačná fáza
1513 )))|(((
1514 04/2024
1515 )))|(((
1516 12/2024
1517 )))|(((
1518 Počas iniciačnej fázy bude schválená žiadosť o poskytnutie nenávratného finančného príspevku a podpísaná Zmluva o poskytnutí NFP.
1519
1520 Počas iniciačnej fázy zrealizujeme verejné obstarávania. Verejné obstarávania budú zrealizované v súlade s aktuálnou verziu Jednotnej príručky pre žiadateľov/prijímateľov k procesu a kontrole verejného obstarávania/obstarávania.
1521
1522 \\
1523 )))
1524 (% class="" %)|(((
1525 2.
1526 )))|(((
1527 Realizačná fáza
1528 )))|(((
1529 01/2025
1530 )))|(((
1531 06/2026
1532 )))|(((
1533 \\
1534 )))
1535 (% class="" %)|(((
1536 2a
1537 )))|(((
1538 Analýza a Dizajn
1539 )))|(((
1540 01/2025
1541 )))|(((
1542 03/2025
1543 )))|(((
1544 \\
1545 )))
1546 (% class="" %)|(((
1547 2b
1548 )))|(((
1549 Nákup technických prostriedkov, programových prostriedkov a služieb
1550 )))|(((
1551 01/2025
1552 )))|(((
1553 02/2025
1554 )))|(((
1555 \\
1556 )))
1557 (% class="" %)|(((
1558 2c
1559 )))|(((
1560 Implementácia a testovanie
1561 )))|(((
1562 04/2025
1563 )))|(((
1564 01/2026
1565 )))|(((
1566 \\
1567 )))
1568 (% class="" %)|(((
1569 2d
1570 )))|(((
1571 Nasadenie a PIP
1572 )))|(((
1573 02/2026
1574 )))|(((
1575 05/2026
1576 )))|(((
1577 \\
1578 )))
1579 (% class="" %)|(((
1580 3.
1581 )))|(((
1582 Podpora prevádzky (SLA)
1583 )))|(((
1584 06/2026
1585 )))|(((
1586 05/2031
1587 )))|(((
1588 Po ukončení projektu začína fáza udržateľnosti projektu, t.z. podpora prevádzky (SLA). V rámci danej fázy bude
1589
1590 prijímateľ udržiavať a využívať implementované systémy. Vzniknuté náklady v tejto fáze projektu bude hradiť z vlastných
1591
1592 výdavkov, na čo v rozpočte každoročne vyčlení dostatok finančných prostriedkov.
1593 )))
1594
1595 \\
1596
1597 // //
1598
1599 **Projekt bude realizovaný metódou Waterfall s logickými nadväznosťami realizácie jednotlivých modulov na základe funkčnej a technickej špecifikácie vypracovanej v rámci prípravy projektu.**
1600
1601 **Tento prístup bol zvolený nakoľko opatrenia KIB je potrebné realizovať vo vzájomných súvislostiach, avšak v správnom postupe. Niektoré môžu byť realizované paralelne, dokonca rôznymi tímami, avšak na základe vopred stanovenej stratégie a plánu celého projektu. Agilný prístup na realizáciu nami plánovaného projektu nie je vhodný i s ohľadom na potrebu realizácie projektu za plnej prevádzky základnej služby Mesta Prešov.**
1602
1603 \\
1604
1605 = {{id name="projekt_2747_Projektovy_zamer_detailny-8.ROZPOČETAPRÍNOSY"/}}8.     ROZPOČET A PRÍNOSY =
1606
1607 // //
1608
1609 V uvedenom projekte vychádzame pri stanovení rozpočtu z prieskumu trhu a pravidiel stanovených výzvou. S ohľadom na rozpočet projektu (projekt do 1 000 000,00,- EUR) nebola spracovaná Analýza nákladov a prínosov.
1610
1611 \\
1612
1613 == {{id name="projekt_2747_Projektovy_zamer_detailny-8.1Sumarizácianákladovaprínosov"/}}8.1       Sumarizácia nákladov a prínosov ==
1614
1615 \\
1616
1617 \\
1618
1619 (% class="" %)|(((
1620 **Náklady**
1621 )))|(((
1622 **Zvýšenie kvality organizácie a riadenia rizík kybernetickej a informačnej bezpečnosti Mesta Prešov**
1623 )))|(((
1624 **Zvýšenie úrovne kybernetickej bezpečnosti - Mesto Prešov**
1625 )))
1626 (% class="" %)|(((
1627 **Všeobecný materiál**
1628 )))|(((
1629 \\
1630 )))|(((
1631 \\
1632 )))
1633 (% class="" %)|(((
1634 **IT - CAPEX**
1635 )))|(((
1636 \\
1637 )))|(((
1638 \\
1639 )))
1640 (% class="" %)|(((
1641 Aplikácie
1642 )))|(((
1643 //62839,99//
1644 )))|(((
1645 //85727,60//
1646 )))
1647 (% class="" %)|(((
1648 SW
1649 )))|(((
1650 // //
1651 )))|(((
1652 //125615,33//
1653 )))
1654 (% class="" %)|(((
1655 HW
1656 )))|(((
1657 // //
1658 )))|(((
1659 //36472,00//
1660 )))
1661 (% class="" %)|(((
1662 Mzdy (interní zamestnanci – pre všetky moduly)
1663 )))|(((
1664 //22132,50//
1665 )))|(((
1666 // //
1667 )))
1668 (% class="" %)|(((
1669 Paušálne výdavky (pre všetky moduly)
1670 )))|(((
1671 //23295,12//
1672 )))|(((
1673 // //
1674 )))
1675 (% class="" %)|(((
1676 **IT - OPEX- prevádzka**
1677 )))|(((
1678 **~ **
1679 )))|(((
1680 **~ **
1681 )))
1682 (% class="" %)|(((
1683 Aplikácie
1684 )))|(((
1685 //5000,00//
1686 )))|(((
1687 //35000,00//
1688 )))
1689 (% class="" %)|(((
1690 SW
1691 )))|(((
1692 // //
1693 )))|(((
1694 // //
1695 )))
1696 (% class="" %)|(((
1697 HW
1698 )))|(((
1699 // //
1700 )))|(((
1701 // //
1702 )))
1703 (% class="" %)|(((
1704 **Prínosy**
1705 )))|(((
1706 **~ **
1707 )))|(((
1708 **~ **
1709 )))
1710 (% class="" %)|(((
1711 **Finančné prínosy**
1712 )))|(((
1713 \\
1714 )))|(((
1715 \\
1716 )))
1717 (% class="" %)|(((
1718 Administratívne poplatky
1719 )))|(((
1720 // //
1721 )))|(((
1722 // //
1723 )))
1724 (% class="" %)|(((
1725 Ostatné daňové a nedaňové príjmy
1726 )))|(((
1727 // //
1728 )))|(((
1729 // //
1730 )))
1731 (% class="" %)|(((
1732 **Ekonomické prínosy**
1733 )))|(((
1734 \\
1735 )))|(((
1736 \\
1737 )))
1738 (% class="" %)|(((
1739 Občania (€)
1740 )))|(((
1741 // //
1742 )))|(((
1743 // //
1744 )))
1745 (% class="" %)|(((
1746 Úradníci (€)
1747 )))|(((
1748 // //
1749 )))|(((
1750 // //
1751 )))
1752 (% class="" %)|(((
1753 Úradníci (FTE)
1754 )))|(((
1755 // //
1756 )))|(((
1757 // //
1758 )))
1759 (% class="" %)|(((
1760 **Kvalitatívne prínosy**
1761 )))|(((
1762 // //
1763 )))|(((
1764 // //
1765 )))
1766 (% class="" %)|(((
1767 \\
1768 )))|(((
1769 // //
1770 )))|(((
1771 // //
1772 )))
1773
1774 // //
1775
1776 V prípade projektov kybernetickej bezpečnosti je priame vyčíslenie návratnosti pomerne komplikované. Z pohľadu návratnosti je potrebné venovať sa hodnoteniu možných škôd, ktoré by potenciálne vznikli v prípade, že nebude adekvátne riešená KIB na úrovni poskytovateľa základnej služby.
1777
1778 Ide o nasledovné potenciálne škody:
1779
1780 \\
1781
1782 1. Finančné riziko – vyhodnotenie straty interných finančných prostriedkov. V prípade, že nebudú adekvátne implementované opatrenia KIB bolo hodnotenie možného výpadku základnej služby definované na 7 pracovných dní. V prípade 570 pracovníkov ide o 29925 hodín (570 * 7 * 7,5 hod. – pracovný čas je 7,5 hodiny). Priemerná mesačná mzda v roku 2023 vo verejnej správe bola 1796 EUR, t.j. priemerná cena za jednu hodinu práce bola 11,63 EUR. Celková strata v prípade výpadku základnej služby na úrovni straty miezd zamestnancov Mesta Prešov by predstavovala 348027,75 EUR v prípade jedného výpadku na základe kybernetického útoku. Zjednodušene možno konštatovať, že tri odvrátené vážne kybernetické útoky znamenajú návratnosť celej investície.
1783 1. Finančné riziko – dôsledky kybernetického útoku. Ide o možné sankcie vyplývajúce priamo z legislatívnych rámcov, prípadných súdnych sporov (v prípade napríklad úniku osobných údajov) ako aj nákladov spojených so sanáciou prípadného kybernetického incidentu. Tieto finančné prostriedky nie je možné momentálne vyčísliť, reálne však môže niekoľko násobne prekročiť straty interných finančných prostriedkov Mesta Prešov.
1784 1. Reputačné riziko – vzhľadom na postavenie a oblasť spoločenskej dôležitosti a zákonných povinností Mesta Prešov, je toto riziko potenciálne vysoké – teda v prípade neplnenia legislatívnych požiadaviek v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS, reálneho výpadku prevádzky základnej služby, úniku citlivých dát v kombinácii aj s prípadnou medializáciou a pod.
1785
1786 = {{id name="projekt_2747_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}9.     PROJEKTOVÝ TÍM =
1787
1788 \\
1789
1790 Pre účely realizácie projektu sa zostavuje **Riadiaci výbor (RV),** v nasledovnom zložení:
1791
1792 * Predseda RV – Ing. František Oľha
1793 * Biznis vlastník – Ing. Viliam Sopko, prednosta MsÚ Prešov
1794 * Zástupca prevádzky – Ing. Ľubomír Hleba
1795 * Projektový manažér – Ing. Zuzana Schreiber
1796
1797 // //
1798
1799 // //
1800
1801 **Zostavuje sa Projektový tím objednávateľa**
1802
1803 * kľúčový používateľ a IT architekt: Ing. Ľubomír Hleba
1804 * manažér kybernetickej a informačnej bezpečnosti – Ing. Marek Mička
1805 * projektový manažér (pre účely realizácie) - Ing. Zuzana Schreiber
1806
1807 \\
1808
1809 (% class="" %)|(((
1810 **ID**
1811 )))|(((
1812 **Meno a Priezvisko**
1813 )))|(((
1814 **Pozícia**
1815 )))|(((
1816 **Oddelenie**
1817 )))|(((
1818 **Rola v projekte**
1819 )))
1820 (% class="" %)|(((
1821 1.
1822 )))|(((
1823 Ing. Ľubomír Hleba
1824 )))|(((
1825 Vedúci oddelenia IT
1826 )))|(((
1827 Odbor vnútornej správy
1828
1829 Oddelenie IT, Mesto Prešov
1830 )))|(((
1831 kľúčový používateľ a IT architekt
1832 )))
1833 (% class="" %)|(((
1834 2.
1835 )))|(((
1836 Ing. Marek Mička
1837 )))|(((
1838 manažér kybernetickej a informačnej bezpečnosti
1839 )))|(((
1840 Odbor vnútornej správy
1841
1842 Oddelenie IT, Mesto Prešov
1843 )))|(((
1844 manažér kybernetickej a informačnej bezpečnosti
1845 )))
1846 (% class="" %)|(((
1847 3.
1848 )))|(((
1849 Ing. Zuzana Schreiber
1850 )))|(((
1851 Projektový manažér
1852 )))|(((
1853 Mesto Prešov
1854 )))|(((
1855 projektový manažér
1856 )))
1857
1858 \\
1859
1860 Uvedený projektový tím je garanciou úspešnej realizácie projektu po zabezpečení jeho financovania na základe ŽoNFP v rámci výzvy. Všetci členovia tímu budú internými zamestnancami Mesta Prešov ku dňu začatia realizácie projektu.
1861
1862 \\
1863
1864 == {{id name="projekt_2747_Projektovy_zamer_detailny-9.1PRACOVNÉNÁPLNE"/}}9.1       PRACOVNÉ NÁPLNE ==
1865
1866 \\
1867
1868 V zmysle Vyhlášky 401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke a požiadaviek Výzvy budú obsadené vyššie uvedené role v projektovom tíme. Náplne práce uvádzame:
1869
1870 // //
1871
1872 (% class="" %)|(((
1873 **Projektová rola:**
1874 )))|(((
1875 **~ **
1876
1877 **PROJEKTOVÝ MANAŽÉR**
1878
1879 \\
1880 )))
1881 (% class="" %)|(((
1882 **Stručný popis:**
1883 )))|(((
1884 ●         zodpovedá za riadenie projektu počas celého životného cyklu projektu. Riadi projektové (ľudské a finančné) zdroje, zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu a predkladá vstupy na rokovanie Riadiaceho výboru. Zodpovedá za riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tím objednávateľa a za efektívnu komunikáciu s dodávateľom alebo stanovených zástupcom dodávateľa.
1885
1886 \\
1887
1888 ●         zodpovedá za riadenie prideleného projektu - stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s tým súvisiacich rizík. Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami, zásadami a princípmi projektového riadenia.
1889
1890 \\
1891
1892 ●         zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/ projektový manažér obvykle podieľa na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka.
1893 )))
1894 (% class="" %)|(((
1895 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1896 )))|(((
1897 Zodpovedný za:
1898
1899 ●         Riadenie projektu podľa pravidiel stanovených vo Vyhláške 401/2023 Z.z. o riadení projektov
1900
1901 ●         Riadenie prípravy, inicializácie a realizácie projektu
1902
1903 ●         Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii
1904
1905 ●         Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu
1906
1907 ●         Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu
1908
1909 ●         Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie, plánovanie a kontrolu projektu a využívanie projektových zdrojov
1910
1911 ●         Zabezpečenie vypracovania manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1
1912
1913 ●         Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z.
1914
1915 ●         Zabezpečenie priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie v minimálnom rozsahu Vyhlášky 401/2023 Z.z., Prílohy č.1
1916
1917 ●         Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 na rokovanie RV
1918
1919 ●         Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí
1920
1921 ●         Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV)
1922
1923 ●         Zabezpečenie vytvorenia a pravidelnej aktualizácie BC/CBA a priebežné zdôvodňovanie projektu a predkladanie na rokovania RV
1924
1925 ●         Celkovú alokáciu a efektívne využívanie ľudských a finančných zdrojov v projekte
1926
1927 ●         Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby
1928
1929 ●         Vypracovanie požiadaviek na zmenu (CR), návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV
1930
1931 ●         Riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien
1932
1933 ●         Riadenie implementačných a prevádzkových aktivít v rámci projektov.
1934
1935 ●         Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov,
1936
1937 ●         Formálnu administráciu projektu, riadenie centrálneho projektového úložiska, správu a archiváciu projektovej dokumentácie
1938
1939 ●         Kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom,
1940
1941 ●         Dodržiavanie metodík projektového riadenia,
1942
1943 ●         Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV),
1944
1945 ●         Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr
1946
1947 \\
1948 )))
1949 (% class="" %)|(((
1950 **Odporúčané kvalifikačné predpoklady**
1951 )))|(((
1952 ●         Certifikácia - Prince 2
1953
1954 Certifikát vydaný medzinárodne uznávanou akreditačnou a certifikačnou autoritou.
1955 )))
1956 (% class="" %)|(((
1957 **Poznámka**
1958 )))|(((
1959 \\
1960 )))
1961
1962 // //
1963
1964 (% class="" %)|(((
1965 **Projektová rola:**
1966 )))|(((
1967 **~ **
1968
1969 **IT ARCHITEKT**
1970
1971 \\
1972 )))
1973 (% class="" %)|(((
1974 **Stručný popis:**
1975 )))|(((
1976 ●       zodpovedá za návrh architektúry riešenia IS a implementáciu technológií predovšetkým z pohľadu udržateľnosti, kvality a nákladov, za riešenie architektonických cieľov projektu dizajnu IS a súlad s architektonickými princípmi.
1977
1978 ●       vykonáva, prípadne riadi vysoko odborné tvorivé činnosti v oblasti návrhu IT. Študuje a stanovuje smery technického rozvoja informačných technológií, navrhuje riešenia na optimalizáciu a zvýšenie efektívnosti prostriedkov výpočtovej techniky. Navrhuje základnú architektúru informačných systémov, ich komponentov a vzájomných väzieb. Zabezpečuje projektovanie dizajnu, architektúry IT štruktúry, špecifikácie jej prvkov a parametrov, vhodnej softvérovej a hardvérovej infraštruktúry podľa základnej špecifikácie riešenia.
1979
1980 ●       zodpovedá za spracovanie a správu projektovej dokumentácie a za kontrolu súladu implementácie s dokumentáciou. Môže tiež poskytovať konzultácie, poradenstvo a vzdelávanie v oblasti svojej špecializácie. IT architekt, projektant analyzuje, vytvára a konzultuje so zákazníkom riešenia na úrovni komplexných IT systémov a IT architektúr, najmä na úrovni aplikačného vybavenia, infraštruktúrnych systémov, sietí a pod. Zaručuje, že návrh architektúry a/alebo riešenia zodpovedá zmluvne dohodnutým požiadavkám zákazníka v zmysle rozsahu, kvality a ceny celej služby/riešenia.
1981 )))
1982 (% class="" %)|(((
1983 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1984 )))|(((
1985 \\
1986
1987 Zodpovedný za:
1988
1989 ●         Navrhovanie architektúry IT riešení s cieľom dosiahnuť najlepšiu efektivitu.
1990
1991 ●         Transformovanie cieľov, prísľubov a zámerov projektu do tvorby reálnych návrhov a riešení.
1992
1993 ●         Navrhovanie takých riešení, aby poskytovali čo najvyššiu funkčnosť a flexibilitu.
1994
1995 ●         Posudzovanie vhodnosti navrhnutých riešení s ohľadom na požiadavky projektu.
1996
1997 ●         Zodpovednosť za technické navrhnutie a realizáciu projektu.
1998
1999 ●         Zodpovednosť za vytvorenie technickej IT dokumentácie a jej následná kontrola.
2000
2001 ●         Zodpovednosť za definovanie integračných vzorov, menných konvencií, spôsobov návrhu a spôsobu programovania.
2002
2003 ●         Definovanie architektúry systému, technických požiadaviek a funkčného modelu (Proof Of Concept.)
2004
2005 ●         Vytvorenie požiadaviek na HW/SW infraštruktúru IS
2006
2007 ●         Udržiavanie a rozvoj konzistentnej architektúry s dôrazom na architektúru aplikačnú, dátovú a infraštruktúru
2008
2009 ●         Analýzu a odhad náročnosti technických požiadaviek na vytvorenie IS alebo vykonanie zmien v IS
2010
2011 ●         Navrhovanie riešení zohľadňujúce architektonické štandardy, časové a zdrojové obmedzenia,
2012
2013 ●         Navrhovanie dátových transformácií medzi dátovými skladmi a aplikáciami
2014
2015 ●         Vyhodnocovanie implementačných alternatív z pohľadu celkovej IT architektúry
2016
2017 ●         Ladenie dátových štruktúr za účelom dosiahnutia optimálneho výkonu
2018
2019 ●         Prípravu akceptačných kritérií
2020
2021 ●         Analýza nových nástrojov, produktov a technológií
2022
2023 ●         Správa, rozvoj a dohľad nad dodržiavaním integračných štandardov
2024
2025 ●         Priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane Detailného návrhu riešenia (DNR) z pohľadu analýzy a návrhu riešenia architektúry IS
2026
2027 ●         Vykonáva posudzovanie a úpravu testovacej stratégie, testovacích scenárov, plánov testov, samotné testovanie a účasť na viacerých druhoch testovania
2028
2029 ●         Vykonanie záťažových, výkonnostných a integračných testov a navrhnutie následných nápravných
2030
2031 ●         Nasadenie a otestovanie migrácie, overenie kvality dát a navrhnutie nápravných opatrení
2032
2033 ●         Participáciu na výkone bezpečnostných testov,
2034
2035 ●         Participáciu na výkone UAT testov,
2036
2037 ●         Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa
2038
2039 ●         Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
2040
2041 ●         Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
2042
2043 \\
2044 )))
2045 (% class="" %)|(((
2046 **Odporúčané kvalifikačné predpoklady**
2047 )))|(((
2048 \\
2049 )))
2050 (% class="" %)|(((
2051 **Poznámka**
2052 )))|(((
2053 \\
2054 )))
2055
2056 // //
2057
2058 // //
2059
2060 (% class="" %)|(((
2061 **Projektová rola:**
2062 )))|(((
2063 **~ **
2064
2065 **KĽUČOVÝ POUŽIVATEĽ **(end user)
2066
2067 \\
2068 )))
2069 (% class="" %)|(((
2070 **Stručný popis:**
2071 )))|(((
2072 ●         zodpovedný za reprezentáciu záujmov budúcich používateľov projektových produktov alebo projektových výstupov a za overenie kvality produktu.
2073
2074 \\
2075
2076 ●         zodpovedný za návrh a špecifikáciu funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, požiadaviek koncových používateľov na prínos systému a požiadaviek na bezpečnosť.
2077
2078 \\
2079
2080 ●         Kľúčový používateľ (end user) navrhuje a definuje akceptačné kritériá, je zodpovedný za akceptačné testovanie a návrh na akceptáciu projektových produktov alebo projektových výstupov a návrh na spustenie do produkčnej prevádzky. Predkladá požiadavky na zmenu funkcionalít produktov a je súčasťou projektových tímov
2081 )))
2082 (% class="" %)|(((
2083 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
2084 )))|(((
2085 \\
2086
2087 Zodpovedný za:
2088
2089 ●         Návrh a špecifikáciu funkčných a technických požiadaviek
2090
2091 ●         Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy
2092
2093 ●         Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
2094
2095 ●         Špecifikáciu požiadaviek koncových používateľov na prínos systému
2096
2097 ●         Špecifikáciu požiadaviek na bezpečnosť,
2098
2099 ●         Návrh a definovanie akceptačných kritérií,
2100
2101 ●         Vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania)
2102
2103 ●         Finálne odsúhlasenie používateľského rozhrania
2104
2105 ●         Vykonanie akceptačného testovania (UAT)
2106
2107 ●         Finálne odsúhlasenie a  akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov
2108
2109 ●         Finálny návrh na spustenie do produkčnej prevádzky,
2110
2111 ●         Predkladanie požiadaviek na zmenu funkcionalít produktov
2112
2113 ●         Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
2114
2115 ●         Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
2116
2117 \\
2118 )))
2119 (% class="" %)|(((
2120 **~ **
2121
2122 **Odporúčané kvalifikačné predpoklady**
2123
2124 **~ **
2125 )))|(((
2126 \\
2127 )))
2128 (% class="" %)|(((
2129 **Poznámka**
2130 )))|(((
2131 \\
2132 )))
2133
2134 // //
2135
2136 (% class="" %)|(((
2137 **Projektová rola:**
2138 )))|(((
2139 **~ **
2140
2141 **MANAŽER KYBERNETICKEJ BEZPEČNOSTI (KIB) a IT BEZPEČNOSTI (ITB)**
2142
2143 **~ **
2144 )))
2145 (% class="" %)|(((
2146 **Stručný popis:**
2147 )))|(((
2148 ●         zodpovedá za dodržanie princípov a štandardov na kybernertickú a IT bezpečnosť, za kontrolu a audit správnosti riešenia v oblasti bezpečnosti.
2149
2150 ●         koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení. Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti. Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov. Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT. Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti
2151
2152 \\
2153
2154 **PODMIENKY SPRÁVNEHO a EFEKTÍVNEHO VÝKONU ČINNOSTI role Manažér KIB a ITB:**
2155
2156 1)    neobmedzený aktívny prístup ku všetkým projektovým dokumentom, nástrojom a výstupom projektu, v ktorých sa opisuje predmet projektu z hľadiska jeho architektúry, funkcií, procesov, manažmentu informačnej bezpečnosti a spôsobov spracúvania dát, ako aj dát samotných.
2157
2158 2)    rola manažér Kybernetickej a IT bezpečnosti si vyžaduje mať sprístupnené všetky informácie o bezpečnostných opatreniach zavádzaných projektom v zmysle:
2159
2160 a)     § 20 zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
2161
2162 b)     ustanovení zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
2163 )))
2164 (% class="" %)|(((
2165 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
2166 )))|(((
2167 Zodpovedný za:
2168
2169 ●       špecifikovanie štandardov, princípov a stratégií v oblasti ITB a KIB,
2170
2171 ●       ak je projekt primárne zameraný na problematiku ITB a KIB – je priamo zodpovedný za špecifikáciu a analýzu funkčných požiadaviek na ITB a KIB,
2172
2173 ●       špecifikovanie požiadaviek na ITB a KIB, kontroluje ich implementáciu v realizovanom projekte,
2174
2175 ●       špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia,
2176
2177 ●       špecifikovanie funkčných a nefunkčných požiadaviek pre oblasť ITB a KIB,
2178
2179 ●       špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy,
2180
2181 ●       špecifikovanie požiadaviek na školenia pre oblasť ITB a KIB,
2182
2183 ●       špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru pre oblasť ITB a KIB,
2184
2185 ●       špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na ITB a KIB,
2186
2187 ●       realizáciu posúdenie požiadaviek agendy ITB a KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia
2188
2189 ●       špecifikovanie požiadaviek na ITB a KIB, bezpečnostný projekt a riadenie prístupu,
2190
2191 ●       špecifikovanie požiadaviek na testovanie z hľadiska ITB a KIB, realizáciu kontroly zapracovania a retestu,
2192
2193 ●       špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť ITB a KIB, ako aj v zmysle "best practies",
2194
2195 ●       špecifikovanie požiadaviek na dodanie potrebnej dokumentácie súvisiacej s ITB a KIB kontroluje ich implementáciu v realizovanom projekte,
2196
2197 ●       špecifikovanie požiadaviek a konzultácie pri návrhu riešenia za agendu ITB a KIB v rámci procesu „Mapovanie a analýza technických požiadaviek - detailný návrh riešenia (DNR)“,
2198
2199 ●       špecifikáciu požiadaviek na bezpečnosť IT a KIB v rámci procesu "akceptácie, odovzdania a správy zdroj. kódov“
2200
2201 ●       špecifikáciu akceptačných kritérií za oblasť ITB a KIB,
2202
2203 ●       špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom na ITB a KIB,
2204
2205 ●       poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť ITB a KIB,
2206
2207 ●       získavanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
2208
2209 ●       špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť ITB a KIB,
2210
2211 ●       konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dok. z hľadiska ITB a KIB,
2212
2213 ●       špecifikáciu požiadaviek na bezpečnostný projekt pre oblasť ITB a KIB,
2214
2215 ●       realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezp. projekte za oblasť ITB a KIB
2216
2217 ●       realizáciu kontroly zameranú na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí,
2218
2219 ●       realizáciu kontroly zameranú realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis rozhraní, správnu identifikácia závislostí,
2220
2221 ●       realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť ITB a KIB,
2222
2223 ●       realizáciu kontroly zameranú na implementovaný proces v priamom súvise s ITB a KIB,
2224
2225 ●       realizáciu kontroly súladu s planou legislatívou v oblasti ITB a KIB (obsahuje aj kontrolu leg. požiadaviek)
2226
2227 ●       realizáciu kontroly zameranú zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní a spoločných komponentov a posúdenia z pohľadu bezpečnosti,
2228
2229 ●       poskytovanie konzultácií a súčinnosti pre problematiku ITB a KIB,
2230
2231 ●       získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
2232
2233 ●       aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
2234
2235 ●       plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
2236 )))
2237 (% class="" %)|(((
2238 **Odporúčané kvalifikačné predpoklady**
2239 )))|(((
2240 \\
2241 )))
2242
2243 // //
2244
2245 // //
2246
2247 \\
2248
2249 = {{id name="projekt_2747_Projektovy_zamer_detailny-10.PRÍLOHY"/}}10.     PRÍLOHY =
2250
2251 \\
2252
2253 **Príloha : **Zoznam rizík a závislostí (Excel): I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_Projekt_KyberPresov1.0.xlsx
2254
2255 Príloha: Katalóg požiadaviek I_04_KATALOG_POZIADAVIEK_Projekt_KyberPresov1.0.xlsx
2256
2257 \\
2258
2259 Koniec dokumentu
2260
2261 \\
2262
2263 \\