Naposledy upravil Admin-metais MetaIS 2024/11/07 10:04

Show last authors
1 **PROJEKTOVÝ ZÁMER**
2
3 **manažérsky výstup I-02**
4
5 **podľa vyhlášky MIRRI č. 401/2023 Z. z.**
6
7
8 |(((
9 Povinná osoba
10 )))|(((
11 Východoslovenský onkologický ústav, a.s.
12 )))
13 |(((
14 Názov projektu
15 )))|(((
16 Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Východoslovenský onkologický ústav
17 )))
18 |(((
19 Zodpovedná osoba za projekt
20 )))|(((
21 František Andrus (projektový manažér)
22 )))
23 |(((
24 Realizátor projektu
25 )))|(((
26 Východoslovenský onkologický ústav, a.s.
27 )))
28 |(((
29 Vlastník projektu
30 )))|(((
31 Východoslovenský onkologický ústav, a.s.
32 )))
33
34 **~ **
35
36 **Schvaľovanie dokumentu**
37
38 |(((
39 Položka
40 )))|(((
41 Meno a priezvisko
42 )))|(((
43 Organizácia
44 )))|(((
45 Pracovná pozícia
46 )))|(((
47 Dátum
48 )))|(((
49 Podpis
50
51 (alebo elektronický súhlas)
52 )))
53 |(((
54 Vypracoval
55 )))|(((
56 František Andrus
57 )))|(((
58 Východoslovenský onkologický ústav, a.s.
59 )))|(((
60
61 )))|(((
62 19.6.2024
63 )))|(((
64
65 )))
66
67 **~ **
68
69 = {{id name="projekt_2787_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.     História DOKUMENTU =
70
71 |(((
72 Verzia
73 )))|(((
74 Dátum
75 )))|(((
76 Zmeny
77 )))|(((
78 Meno
79 )))
80 |(((
81 0.1
82 )))|(((
83 19.6.2024
84 )))|(((
85 Pracovný návrh
86 )))|(((
87
88 )))
89
90 **~ **
91
92 = {{id name="projekt_2787_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2.     DEFINOVANIE PROJEKTU =
93
94
95 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1        Manažérske zhrnutie ==
96
97 Tento dokument je vypracovaný v súlade s Vyhláškou č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy. Dokument Projektový zámer pre iniciačnú fázu je určený na rozpracovanie informácií k projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, alokovaní rozpočtu, ľudských zdrojov a prechode do realizačnej fázy.
98
99 Ide o detailný projektový zámer k výzve "Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia". Účelom dokumentu je rozšíriť spôsobilosti v oblasti informačnej a kybernetickej bezpečnosti a zabezpečiť súlad so zákonom č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej ako “zákon o ITVS”) a zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej len „zákon o KB“) v oblasti riadenia informačnej a kybernetickej bezpečnosti (ďalej ako „KIB“).
100
101 Aktuálna situácia v oblasti KIB vo Východoslovenskom onkologickom ústave, a.s., (ďalej ako „VOU KE“) nie je ideálna. VOU KE nemá implementované všetky riešenia a opatrenia pre zvýšenie úrovne KIB. Z externého pohľadu sa zvyšuje frekvencia a závažnosť bezpečnostných hrozieb a útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda bezpečnostné hrozby, výskyt zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB.
102
103
104 VOU KE má vykonané samohodnotenie v zmysle platnej právnej úpravy, pričom bolo odhalených niekoľko dôležitých oblastí, ktoré vyžadujú okamžitú pozornosť a zlepšenie. Ide najmä o oblasť bezpečnostného monitoringu, riadenia rizík, riadenie bezpečnosti prevádzky, riadenia prístupov, riadenia kontinuity činností (ďalej ako „BCM“) a zálohovania.
105
106
107 Hlavným cieľom je zabezpečiť integritu, dostupnosť a dôvernosť informácií organizácie, a to prostredníctvom účinných bezpečnostných opatrení a postupov.
108
109
110 VOU KE nemá implementované požadované požiadavky v niektorých oblastiach KIB z nasledovných dôvodov:
111
112 * nie sú k dispozícii personálne kapacity pre oblasť riadenia KIB a na prevádzku bezpečnostných systémov,
113 * nie sú k dispozícii dostatočné finančné zdroje,
114 * nemáme zavedené všetky procesy riadenia KIB.
115
116
117 Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti VOU KE, čo chceme naplniť nasledujúcimi podaktivitami: 
118
119 * Aktivity ohľadom vytvorenia dokumentácie a nastavenia procesov riadenia KIB:
120 ** vytvorenie stratégie kybernetickej bezpečnosti a bezpečnostnej politiky kybernetickej bezpečnosti (aj vo väzbe na opatrenia zavedené týmto projektom),
121 ** vytvorenie interných smerníc a politík pre všetky relevantné oblasti riadenia KIB, najmä pre oblasti pokryté opatreniami v rámci tohto projektu.
122 * Analytické aktivity:
123 ** spracovanie úvodnej GAP analýzy voči požiadavkám aktuálnej legislatívy, najmä zákon o KB,
124 ** aktualizácia identifikácie a evidencie informačných aktív,
125 ** vykonanie klasifikácie informácií a kategorizácie IS a sietí,
126 ** vykonanie analýzy rizík a analýzy dopadov (AR/BIA),
127 ** zavedenie procesu formálneho rozhodovania ohľadom riadenia identifikovaných rizík,
128 ** na základe výsledkov AR/BIA zadefinovanie stratégie obnovy pre jednotlivé IS,
129 ** vypracovanie kontinuity činností v zmysle zákona o KB, vrátane aktualizácie plánu zálohovania podľa výsledkov AR/BIA.
130 * Implementačné a konfiguračné aktivity bezpečnostných riešení:
131 ** implementácia centrálneho Log Manažment Systému (LMS) pre účely zberu logov z jednotlivých agendových, podporných a infraštruktúrnych systémov a koncových zariadení,
132 ** nasadenie systému pre bezpečnostný monitoring (SIEM),
133 * Pre-financovanie nasledovných, legislatívou vyžadovaných aktivít:
134 ** pre-financovanie nákladov spojených s auditom kybernetickej bezpečnosti podľa § 29 zákona č. 69/2018 Z. z. zrealizovaným po ukončení implementácie vyššie uvedených bezpečnostných riešení,
135 ** pre-financovanie aktualizácie inventarizácia aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení.
136 ** Pre-financovanie spracovania žiadosti o NFP.
137
138
139 Výsledkom projektu bude aktualizácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB (tzv. governance), zrealizovaná aktualizácia inventarizácie aktív, vytvorená prvotná klasifikácia aktív a kategorizácia IS, zrealizovaná AR/BIA a zavedený formalizovaný  proces riadenia rizík. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely zberu a správy logov a bezpečnostného monitoringu. Zároveň projekt podporí aj oblasť BCM vytvorením BCM politiky a najmä zadefinovaním BCP a DRP plánov pre najkritickejšie systémy.
140
141 Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti a pracovníkmi útvaru IT.
142
143
144 Projekt je vypracovaný v súlade s nasledovným typom aktivity: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí zdravotníckych zariadení s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
145
146
147 Celková žiadaná výška ŽoNFP je 344 888 EUR.
148
149
150 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2        Motivácia a rozsah projektu ==
151
152
153 Hlavnou motiváciou projektu je zvýšenie úrovne KIB vo VOU KE, najmä  pripravenosti čeliť interným a externým hrozbám v oblasti KIB. Na rozdiel od súčasného stavu bude VOU KE disponovať výrazne vyššími schopnosťami predchádzať bezpečnostným incidentom, resp. včas identifikovať prípadne incidenty a efektívne na reagovať. Technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát a zároveň budú nastavené procesy riadenia IB a KIB (tzv. Governance).
154
155
156 Medzi hlavné ciele systému riadenia KIB patria:
157
158 -        zabezpečenie správnej a bezpečnej prevádzky prostriedkov spracúvajúcich informácie,
159
160 -        monitorovanie prostredia,
161
162 -        riadenie a povoľovanie prístupov len autorizovaným osobám.
163
164
165 Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia" súvisí najmä s:
166
167 * naplnením povinností definovanými v zákone o KB a zákone o ITVS, najmä opatreniami definovanými v § 20 zákona o KB,
168 * nutnosťou zvýšenia úrovne a schopnosti zabezpečovať a riadiť KIB vzhľadom na sústavne sa zvyšujúce bezpečnostné hrozby a riziká,
169 * nutnosťou reagovať na prípadné bezpečnostné incidenty, napr. ransomware útoky, ktoré sú v poslednej dobe značne rozšírené najmä v oblasti zdravotníctva,
170 * zabezpečením realizácie spoločných blokov bezpečnostnej architektúry v súlade s NKIVS a strategickou prioritou informačnej a kybernetickej bezpečnosti,
171 * reakciou na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB,
172 * reakciou na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti.
173
174
175 Projekt rieši nasledovné špecifické problémy v oblasti KIB:
176
177 * Nová legislatíva v oblasti KIB je náročne implementovateľná bez značných investícií a najmä bez potrebných expertných ľudských zdrojov.
178 * Absencia fundovaných ľudí, ale aj vzorov, návodov, metodických usmernení a inštrukcií.
179 * Pravidelnú, povinnú aktualizáciu inventarizácie informačných aktív, klasifikácie a kategorizácie IS a sietí, analýzy rizík a analýzy dopadov aj so zapojením vlastníkov aktív a zabezpečený formalizovaný a opakovaný proces riadenia identifikovaných rizík (ich mitigácie). Ide o aktivity, ktoré sú nevyhnutným a nutným predpokladom pre efektívne riadenie KIB a ďalší rozvoj v tejto oblasti.
180 * Absencia centrálneho zberu a manažmentu logov z jednotlivých systémov a ich vzájomnej korelácie.
181 * Chýbajúci bezpečnostný monitoring na včasné odhaľovanie prípadných bezpečnostných incidentov.
182 * Neefektívny proces reakcie na bezpečnostné incidenty.
183
184 __ __
185
186 Chýbajú bezpečnostné funkcie a opatrenia najmä v oblasti:
187
188 * governance a riadenia procesov IB a KIB,
189 * bezpečnostného monitoringu,
190 * riadenia rizík,
191 * riadenie bezpečnosti prevádzky,
192 * riadenia prístupov,
193 * riadenia kontinuity činností a zálohovania.
194
195
196 Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti:
197
198 * konsolidácie logov a auditných záznamov,
199 * analyzovanie bezpečnostných udalostí a incidentov v režime 24/7 a ich vyhodnocovanie,
200 * riešenie bezpečnostných incidentov,
201 * obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov.
202
203
204 **Informačné systémy v správe VOU KE podporujúce základnú službu:**
205
206 * NIS – nemocničný informačný systém
207 * PACS- úložisko obrazových snímok
208
209 Okrem toho VOU KE prevádzkuje aj nasledovné infraštruktúrne a podporné IS:
210
211 * DRG Asseco- klasifikačný a kategorizačný systém
212 * PaP – pacientska lekáreň
213 * Web
214 * AD
215 * Worklist server
216 * Kerio Firewall
217 * Eset Antivirus
218 * Navision
219 * Mail Server
220 * Hour
221 * Josephine
222 * UNIFI Switch-WIFI PRO
223
224
225 Počet používateľov je aktuálne 240 (vytvorených kont v AD), počet koncových zariadení je cca 210. Počet aplikačných a databázových serverov je 16. Používajú sa OS Linux a OS Windows.
226
227 Aktuálna AV ochrana Eset je na všetkých staniciach a všetkých serveroch aj s funkciou inspect.
228
229 Počet serverovní v prostredí VOU KE je 3 s 2 lokalitami, tzn., že v jednej lokalite jedna serverovňa v druhej lokalite dve serverovne.
230
231 Na perimetri siete je nasadený NGFW a sú nasadené aj ďalšie pasívne ochrany typu IDS/IPS a EDR.
232
233
234 __Implementácia projektu bude prebiehať v nasledovných krokoch:__
235
236 __ __
237
238 **__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti**
239
240
241 Jednotlivé pod-aktivity v rámci implementácie projektu:
242
243 * **Analýza a dizajn bude obsahovať:**
244 * konzultačné a analytické práce spojené s identifikáciou možností realizácie, potrebných zdrojov a riešení,
245 * identifikáciu a analýzu rolí, procesov a integrácii,
246 * funkčnú a nefunkčnú špecifikáciu celého riešenia.
247
248
249 * **Nákup HW a prípadne aj krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia**:
250 * SW vybavenia pre LMS.
251 * SW vybavenia pre SIEM.
252 * Potrebného HW vybavenia.
253
254
255 * **Implementácia bude obsahovať:**
256 * implementáciu a nastavenie jednotlivých technických služieb,
257 * implementácia bezpečnostných opatrení,
258 * implementácia proaktívnych a reaktívnych služieb,
259 * obvyklé testovanie celého riešenia popri implementácii,
260 * zladenie interných procesov riešenia bezpečnostných incidentov s pripravovanou dokumentáciou.
261
262
263 * **Testovanie obsahuje**:
264 * testovanie funkcionality riešenia,
265 * vulnerability testovanie,
266 * testovanie integrácii,
267 * pilotnú prevádzku,
268 * akceptačné testovanie.
269
270
271 * **Nasadenie obsahuje:**
272 * nasadenie riešenia do produkčného prostredia, zaškolenie pre celé riešenie
273 * prechod na plnú prevádzku.
274
275
276 * **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu.
277
278
279 * **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t. j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač
280
281
282 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3        Zainteresované strany/Stakeholderi ==
283
284
285 |(((
286 ID
287 )))|(((
288 AKTÉR / STAKEHOLDER
289 )))|(((
290 SUBJEKT
291
292 (názov / skratka)
293 )))|(((
294 ROLA
295
296 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
297 )))|(((
298 Informačný systém
299
300 (MetaIS kód a názov ISVS)
301 )))
302 |(((
303 1.
304 )))|(((
305 Východoslovenský onkologický ústav, a.s.
306 )))|(((
307 VOU KE
308 )))|(((
309 Používateľ opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
310 )))|(((
311 -
312 )))
313
314
315
316 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4        Ciele projektu ==
317
318
319
320 |(((
321 ID
322 )))|(((
323
324
325
326 Názov cieľa
327 )))|(((
328 Názov strategického cieľa
329 )))|(((
330 Spôsob realizácie strategického cieľa
331 )))
332 |(((
333 1
334 )))|(((
335 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
336 )))|(((
337 Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy.
338 )))|(((
339 Implementácia projektu
340 )))
341
342 **~ **
343
344 **~ **
345
346 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5        Merateľné ukazovatele (KPI) ==
347
348
349 |(((
350 ID
351 )))|(((
352
353
354
355 ID/Názov cieľa
356 )))|(((
357 Názov
358 ukazovateľa (KPI)
359 )))|(((
360 Merná jednotka
361
362 )))|(((
363 Čas plnenia
364
365 merateľného
366
367 ukazovateľa projektu
368 )))|(((
369 závislosti
370
371 merateľného
372
373 ukazovateľa
374
375 projektu)
376 )))|(((
377 Príznak rizika
378 )))|(((
379 Relevancia
380
381 k HP
382 )))
383 |(((
384 VÝSTUP
385
386 PO095 / PSKPSOI12
387 )))|(((
388 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
389 )))|(((
390 Verejné inštitúcie podporované v
391
392 rozvoji kybernetických služieb,
393
394 produktov a procesov
395 )))|(((
396 verejné inštitúcie
397 )))|(((
398 ku koncu realizácie
399
400 hlavných aktivít
401
402 projektu
403 )))|(((
404 1
405 )))|(((
406 nie
407 )))|(((
408 n/a
409 )))
410 |(((
411 VÝSLEDOK
412
413 PR017 / PSKPRCR11
414 )))|(((
415 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
416 )))|(((
417 Používatelia nových a vylepšených
418
419 verejných digitálnych služieb,
420
421 produktov a procesov
422 )))|(((
423 Používatelia/rok
424 )))|(((
425 v rámci udržateľnosti
426
427 projektu
428 )))|(((
429 200
430 )))|(((
431 nie
432 )))|(((
433 n/a
434 )))
435
436
437 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6        Riziká a závislosti ==
438
439
440 Riziká sa nachádzajú v samostatnej prílohe.
441
442
443
444 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7        Stanovenie alternatív v biznisovej vrstve architektúry ==
445
446
447 V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa existujúce postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami.
448
449 Cieľom tohto projektu je implementovať systém riadenia KIB a bezpečnostné opatrenia v súlade so zákonom o KB, a to hlavne:
450
451 * zvýšením úrovne governance a vyspelosti procesov riadenia KIB,
452 * zvýšením ochrany pred útokmi z externého, ale aj interného prostredia,
453 * zvýšením schopnosti detekcie a reakcie na škodlivé aktivity a bezpečnostné incidenty,
454 * zvýšením úrovne ochrany dát, dátových prenosov a komunikácie,
455 * zvýšením schopnosti proaktívne identifikovať možné zraniteľnosti prevádzkovaných systémov.
456
457 Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany.
458
459
460 __Alternatívy riešenia sú nasledovné__:
461
462 **Alternatíva 1:** realizácia KIB** **v rámci tohto projektu.
463
464 **Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB  v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení.
465
466
467 Projekt Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy:
468
469 * Riadenie aktív a riadenie rizík.
470 ** Proces evidencie a správy aktív.
471 ** Proces klasifikácie informácií a kategorizácie IS a sietí.
472 ** Proces realizácie AR/BIA.
473 ** Proces rozhodovania ohľadom riadenia identifikovaných rizík.
474 * Riadenie kontinuity činností.
475 ** Proces riadenia kontinuity činností a obnovy.
476 ** Proces zálohovania.
477 * Zaznamenávanie udalostí a monitorovanie.
478 ** Proces zberu, ukladania a riadenia logov.
479 ** Proces bezpečnostného monitoringu koncových staníc.
480 ** Proces bezpečnostného monitoringu systémov a dátových úložísk.
481 ** Proces bezpečnostného monitoringu sieťových prvkov a sieťovej infraštruktúry.
482 ** Proces bezpečnostného monitoringu aktivít používateľov.
483 ** Proces bezpečnostného monitoringu aktivít privilegovaných používateľov.
484 ** Proces vyhodnocovania udalostí a identifikácie bezpečnostných incidentov.
485 * Riešenie bezpečnostných incidentov.
486 ** Proces riešenia kybernetických bezpečnostných incidentov.
487
488
489 Okrem uvedených biznis funkcií je projekt zameraný aj na podporu pre oblasti:
490
491 * governance KIB a bezpečnostná dokumentácia,
492 * vytvorenie úvodnej GAP analýzy voči požiadavkám aktuálnej legislatívy, najmä zákon o KB,
493 * zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia.
494
495
496 V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu) a z aktuálne dostupnými technickými prostriedkami a ľudskými zdrojmi by VOU KE bola schopná zrealizovať a do praxe implementovať len nasledovné biznis funkcie:
497
498 * Riadenie aktív a riadenie rizík.
499
500
501 Implementácia len týchto biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív VOU KE a naplnenia legislatívnych požiadaviek absolútne nepostačujúca.
502
503
504
505 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8        Multikriteriálna analýza ==
506
507
508
509 |(((
510 **// //**
511 )))|(((
512 KRITÉRIUM
513 )))|(((
514 ZDÔVODNENIE KRIÉRIA
515 )))|(((
516 MIRRI (výzva)
517 )))|(((
518 Organizácia
519 )))|(((
520 STAKEHOLDER
521
522 3
523 )))
524 |(% rowspan="6" %)(((
525 BIZNIS VRSTVA
526
527 // //
528 )))|(((
529 A Súlad s legislatívou a zabezpečenie legislatívnych požiadaviek čo najjednoduchším riešením.
530 )))|(((
531 Je potrebné naplniť požiadavky zákonov 69/2018 Z. z. a 95/2019 Z. z., čo najefektívnejšie
532 )))|(((
533 áno
534 )))|(((
535 áno
536 )))|(((
537
538 )))
539 |(((
540 B Rýchlosť implementácie.
541 )))|(((
542 Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr
543 )))|(((
544 áno
545 )))|(((
546 nie
547 )))|(((
548
549 )))
550 |(((
551 C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času
552 )))|(((
553 Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje
554 )))|(((
555 áno
556 )))|(((
557 nie
558 )))|(((
559
560 )))
561 |(((
562 Kritérium D (KO)
563 )))|(((
564
565 )))|(((
566
567 )))|(((
568
569 )))|(((
570
571 )))
572 |(((
573 Kritérium E
574 )))|(((
575
576 )))|(((
577
578 )))|(((
579
580 )))|(((
581
582 )))
583 |(((
584 Kritérium F
585 )))|(((
586
587 )))|(((
588
589 )))|(((
590
591 )))|(((
592
593 )))
594
595
596
597 |(((
598 Zoznam kritérií
599 )))|(((
600 Alternatíva
601
602 1
603 )))|(((
604 Spôsob
605
606 dosiahnutia
607 )))|(((
608 Alternatíva 2
609 )))|(((
610 Spôsob
611
612 dosiahnutia
613 )))
614 |(((
615 Kritérium A
616 )))|(((
617 áno
618 )))|(((
619 Projekt zavádza procesy Governance v oblasti KIB
620 )))|(((
621 čiastočne
622 )))|(((
623
624 )))
625 |(((
626 Kritérium B
627 )))|(((
628 áno
629 )))|(((
630 Realizácia výzvy je najrýchlejšou možnosťou implementácie
631 )))|(((
632 nie
633 )))|(((
634
635 )))
636 |(((
637 Kritérium C
638 )))|(((
639 áno
640 )))|(((
641 Projekty budú realizované formou dodávky a budú minimalizovať nároky na interné ľudské zdroje
642 )))|(((
643 nie
644 )))|(((
645
646 )))
647 |(((
648 Kritérium D
649 )))|(((
650
651 )))|(((
652
653 )))|(((
654
655 )))|(((
656
657 )))
658
659
660 Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu.
661
662 // //
663
664 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}2.9        Stanovenie alternatív v aplikačnej vrstve architektúry ==
665
666 Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti Organizácie.
667
668
669 Z pohľadu aplikačnej vrstvy architektúry je účelom projektu:
670
671 * implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia,
672 * budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov.
673
674
675 **Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:**
676
677 * vytváranie bezpečnostného povedomia,
678 * vzdelávanie zamestnancov a správcov IS v oblasti kybernetickej bezpečnosti,
679 * technologický dozor,
680 * vykonávanie bezpečnostných auditov,
681 * riadenie identít a prístupov,
682 * vykonávanie pravidelného hardeningu a aktualizácie infraštruktúry a softvérového vybavenia.
683
684
685 **Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:**
686
687 * detekcia kybernetických bezpečnostných incidentov,
688 * analýza kybernetických bezpečnostných incidentov,
689 * odozva, ohraničenie, riešenie a náprava následkov kybernetických bezpečnostných incidentov,
690 * reakcia na kybernetický bezpečnostný incident, podpora a koordinácia činnosti v rámci riešenia incidentov,
691 * obnova systémov a dát zo záloh,
692 * návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov.
693
694
695 Aplikačná architektúra v rámci tohto projektu bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi:
696
697 * Zaznamenávanie udalostí a monitorovanie.
698 ** Proces zberu, ukladania a riadenia logov.
699 ** Proces bezpečnostného monitoringu.
700 ** Proces vyhodnocovania udalostí a identifikácie bezpečnostných incidentov.
701
702
703 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10     Stanovenie alternatív v technologickej vrstve architektúry ==
704
705 Ciele projektu a súlad s platnou legislatívou KIB je možné naplniť iba výberom Alternatívy A, ktorá z pohľadu technologickej vrstvy znamená implementáciu požiadaviek.
706
707 // //
708
709 = {{id name="projekt_2787_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3.     POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) =
710
711
712 |(((
713 **ID**
714 )))|(((
715 **Aktivita/prevádzková dokumentácia (výstup)**
716 )))|(((
717 **Poznámka**
718 )))
719 |(((
720 1.1
721 )))|(((
722 Vytvorenie smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti
723 )))|(((
724 Výstupom aktivity budú nasledovné smernice a dokumenty, najmä vo väzbe na implementované technické bezpečnostné riešenia uvedené nižšie:
725
726 ·        Stratégia kybernetickej bezpečnosti.
727
728 ·        Bezpečnostná politika.
729
730 ·        Bezpečnostná smernica pre používateľov.
731
732 ·        Smernica riadenia prístupových práv.
733
734 ·        Smernica o bezpečnej prevádzke IS pre administrátorov.
735
736 ·        Smernica pre riadenie informačnej bezpečnosti.
737
738 ·        Smernica pre riadenie aktív a rizík, vrátane AR/BIA metodiky vytvorenej a v súlade s NBÚ metodikou a prispôsobenej podmienkam VOU KE.
739
740 ·        Smernica klasifikácie a kategorizácie IS a sietí.
741
742 ·        Smernica ohľadom bezpečnostných požiadaviek pre obstarávanie nových IS.
743
744 ·        BCM politika.
745 )))
746 |(((
747 1.2
748 )))|(((
749 GAP analýza súladu s legislatívnymi požiadavkami a pripravovanou legislatívou v súvislosti s NIS2
750 )))|(((
751 Spracovanie úvodnej GAP analýzy voči požiadavkám aktuálnej legislatívy, najmä zákon o KB a vyhlášky č. 362/2018 Z. z. a pripravovanej legislatívy v súlade s NIS2 za účelom identifikácie všetkých opatrení, ktoré bude musieť VOU KE implementovať v budúcnosti mimo rámca tohto projektu, aj vo väzbe na opatrenia pokryté týmto projektom.
752 )))
753 |(((
754 1.3
755 )))|(((
756 Aktualizácia inventarizácie aktív a vykonanie klasifikácie, kategorizácie a AR/BIA
757 )))|(((
758 Vykonanie povinnej a pravidelnej (raz ročne) aktualizácie inventarizácie aktív, klasifikácie aktív, kategorizácie IS a sietí a analýzy rizík a analýzy dopadov (AR/BIA) aj so zapojením vlastníkov aktív.  Súčasťou analýzy bude aj určenie RTO a RPO parametrov vlastníkmi aktív. Predmetom dodávky bude aj vytvorenie katalógu rizík a podpora pri procese jeho formálneho schvaľovania vedením VOU KE.
759
760
761 )))
762 |(((
763 1.4
764 )))|(((
765 Vypracovanie kontinuity činností v zmysle ZoKB
766 )))|(((
767 Predmetom tejto aktivity bude zadefinovanie stratégie obnovy pre jednotlivé IS a plánu zálohovania pre jednotlivé IS a dáta a následne vytvorenie BCP a DRP plánov.
768
769 Výsledkom bude najmä:
770
771 ·        Definovanie stratégie obnovy (na základe výsledkov RTO určených vlastníkmi aktív v aktivite 1.3).
772
773 ·        Plán zálohovania (na základe výsledkov RPO určených vlastníkmi aktív v aktivite 1.3) a smernica ohľadom postupov zálohovania.
774
775 ·        Vytvorenie BCP plánov pre najkritickejšie procesy (rádovo do 6 plánov).
776
777 ·        Vytvorenie DRP pre najkritickejšie IS a zariadenia (rádovo do 8 plánov).
778
779 Kontinuita činností musí okrem iného zadefinovať scenáre rôznych udalostí,  ktoré potencionálne môžu mať negatívny vplyv na bežné činnosti organizácie ako sú napríklad:
780
781 ·        náhla nedostupnosť personálu či nepoužiteľnosť pracoviska/budovy,
782
783 ·        nedostupnosť technologickej infraštruktúry či potrebných médií,
784
785 ·        incident či živelná katastrofa.
786
787 V rámci kontinuity činností musia byť stanovené požiadavky na zdroje (adekvátne finančné, materiálno-technické a personálne zdroje), ktoré budú potrebné na implementáciu vybraných stratégií kontinuity činností. V zmysle požiadaviek zákona o kybernetickej bezpečnosti sa musí určiť čo má byť hlavným cieľom plánu kontinuity s ohľadom na riadenie incidentov v prípade katastrofy alebo iného rušivého incidentu a ako sa obnovia činnosti v stanovených termínoch.
788
789 Kontinuitou musia byť zavedené postupy zálohovania na obnovu siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu obsahujúce najmenej:
790
791 ·        frekvenciu a rozsah zdokumentovania a schvaľovania obnovy záloh,
792
793 ·        určenie osoby zodpovednej za zálohovanie,
794
795 ·        časový interval, identifikáciu rozsahu údajov, zadefinovanie dátového média zálohovania a zabezpečenie vedenia dokumentácie o zálohovaní,
796
797 ·        umiestnenie záloh v zabezpečenom prostredí s riadeným prístupom,
798
799 ·        zabezpečenie šifrovania záloh obsahujúcich aktíva klasifikačného stupňa chránené a prísne chránené,
800
801 ·        vykonávanie pravidelného preverenia záloh na základe vypracovaného plánu, testovanie obnovy záloh a precvičovanie zavedených krízových plánov najmenej raz ročne.
802 )))
803 |(((
804 2.1
805 )))|(((
806 Implementácia LMS
807 )))|(((
808 Nasadenie Log manažment systému (LMS) za účelom agentského aj bez-agentského zberu logov zo systémov VOU KE, aplikácií a sieťových prvkov pre následné nasadenie Security Incident and Event Management (SIEM) systému.
809
810 LMS bude poskytovať dostatočnú kapacitu pre uloženie všetkých logov min. po dobu 6 mesiacov. Predpokladaná kapacita pre uloženie logov je 10 TB. Predpokladaný počet EPS je 500. Počet účtov v AD je cca 240.
811
812 Súčasťou nasadenia LMS bude aj vykonanie komplexnej konsolidácie všetkých logov pre efektívne a spoľahlivé fungovanie SIEM vrátane nasledovných činností:
813
814 ·        zmapovania súčasných logov,
815
816 ·        analýza a návrh spôsobu zaznamenávania logov a auditných udalostí,
817
818 ·        analýza ich centrálneho zberu a zhromažďovania, ukladania, uchovávania, rotácie,
819
820 ·        poskytovanie analýz a reportovanie počas pilotnej fázy projektu,
821
822 ·        parsovanie logov – pre definované OS, sieťové zariadenia, aplikácie a pod.,
823
824 ·        nasadenie prípadných agentov na zbieranie logov pre vybrané operačné systémy.
825
826 Súčasťou implementácie LMS budú aj analytické, integračné a konfiguračné práce na napojení, zasielaní logov z LMS do SIEM.
827 )))
828 |(((
829 2.2
830 )))|(((
831 Implementácia SIEM
832 )))|(((
833 V rámci bezpečnostného monitoringu ide o dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie systému bezpečnostného monitoringu (SIEM) pre účely agentského aj bez-agentského zberu logov zo systémov VOU KE, vrátane zaškolenia administrátora VOU KE.
834
835 Systém pre bezpečnostný monitoring (SIEM) bude poskytovať konfigurovateľnú funkcionalitu detekcie hrozieb a reakcie na bezpečnostné incidenty pomocou „real time“ vyhodnocovania a korelácie logov z LMS systému pre širokú škálu hrozieb a útokov. SIEM bude poskytovať možnosť monitorovať virtuálne, ale aj fyzické systémy infraštruktúry. SIEM bude monitorovať a korelovať všetky typy logovaných udalostí, vrátane rôznych OS (Windows, Unix) a zariadení (IDS/IPS, FW a pod.).
836
837 Tento systém bude poskytovať najmä nasledovnú funkcionalitu:
838
839 ·        XDR (Extended detection and response),
840
841 ·        ABA (Attacker Behavior Analytics),
842
843 ·        UBA (User Behavior Analytics),
844
845 ·        NTA (Network Traffic Analysis),
846
847 ·        FAAM (File Access Activity Monitoring),
848
849 ·        FIM (File Integrity Monitoring),
850
851 ·        Deception Technology (Honey Pots/User/File/Credential)
852
853 pre zabezpečenie komplexného monitoringu a možnosti vyhodnocovania bezpečnostných udalostí.
854
855 Je nevyhnutné, aby monitorovací systém bol úplne nezávislý od použitej sieťovej infraštruktúry a neovplyvňoval monitorovanú sieť, systémy a zariadenia v ich funkcii. Monitorovací systém nesmie byť zistiteľný z monitorovanej siete. Systém musí podporovať infraštruktúru typu: IPv4, IPv6, VLAN, MPLS, Ethernet 10 Mb/s až 100 Gb/s. Riešenie bude centrálne spravované a konfigurované z centrálnej jednotky a poskytne centrálny prehľad o analýze tokov, upozorneniach a hláseniach. Riešenie bude nezávislé od existujúcej sieťovej infraštruktúry (optická alebo metalická dátová kabeláž) a použitých aktívnych prvkov (typ alebo výrobca). Systém musí umožniť detekciu na základe správania a reputácie, rýchlu reakciu na identifikované incidenty, automatické prerušenie pokročilých kybernetických útokov na úrovni jednotlivých zariadení, pokročilú analytiku a automatizáciu, prioritizáciu incidentov a pod.
856 )))
857 |(((
858 3.1
859 )))|(((
860 Audit KB
861 )))|(((
862 Pre-financovanie auditu kybernetickej bezpečnosti v zmysle §29 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, ktorý bude zrealizovaný tesne pred ukončením projektu.
863 )))
864 |(((
865 3.2
866 )))|(((
867 Aktualizácia AR/BIA
868 )))|(((
869 Vzhľadom na odhadované trvanie projektu viac ako 1 rok, a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná AR/BIA bude zrealizovaná hneď na začiatku projektu (aktivita 1.3).
870 )))
871
872
873 = {{id name="projekt_2787_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4.     NÁHĽAD ARCHITEKTÚRY =
874
875
876 Náhľad architektúry sa nachádza v dokumente Prístup k projektu.
877
878
879 = {{id name="projekt_2787_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5.     ROZPOČET A PRÍNOSY =
880
881
882 Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR.
883
884
885 Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál).
886
887 Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom.
888
889
890 == {{id name="projekt_2787_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1        Sumarizácia nákladov a prínosov ==
891
892
893 |(((
894 Náklady
895 )))|(((
896 Názov modulu
897 )))
898 |(((
899 **Všeobecný materiál**
900 )))|(((
901 LMS/SIEM
902 )))
903 |(((
904 **IT - CAPEX**
905 )))|(((
906 238 000 EUR
907 )))
908 |(((
909 Aplikácie
910 )))|(((
911
912 )))
913 |(((
914 SW
915 )))|(((
916
917 )))
918 |(((
919 HW
920 )))|(((
921
922 )))
923 |(((
924 **IT - OPEX- prevádzka**
925 )))|(((
926 16500 EUR
927 )))
928 |(((
929 Aplikácie
930 )))|(((
931
932 )))
933 |(((
934 SW
935 )))|(((
936
937 )))
938 |(((
939 HW
940 )))|(((
941
942 )))
943
944
945 = {{id name="projekt_2787_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6.     HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
946
947
948
949 |(((
950 ID
951 )))|(((
952 FÁZA/AKTIVITA
953 )))|(((
954 ZAČIATOK
955
956 (odhad termínu)
957 )))|(((
958 KONIEC
959
960 (odhad termínu)
961 )))
962 |(((
963 1.
964 )))|(((
965 Prípravná fáza a Iniciačná fáza
966 )))|(((
967 06/2024
968 )))|(((
969 11/2024
970 )))
971 |(((
972 2.
973 )))|(((
974 Realizačná fáza
975 )))|(((
976 12/2024
977 )))|(((
978 02/2026
979 )))
980 |(((
981 2a
982 )))|(((
983 Analýza a Dizajn
984 )))|(((
985 12/2024
986 )))|(((
987 05/2025
988 )))
989 |(((
990 2b
991 )))|(((
992 Nákup technických prostriedkov, programových prostriedkov a služieb
993 )))|(((
994 02/2025
995 )))|(((
996 07/2025
997 )))
998 |(((
999 2c
1000 )))|(((
1001 Implementácia a testovanie
1002 )))|(((
1003 06/2025
1004 )))|(((
1005 01/2026
1006 )))
1007 |(((
1008 2d
1009 )))|(((
1010 Nasadenie
1011 )))|(((
1012 12/2025
1013 )))|(((
1014 01/2026
1015 )))
1016 |(((
1017 3.
1018 )))|(((
1019 Dokončovacia fáza
1020 )))|(((
1021 03/2026
1022 )))|(((
1023 04/2026
1024 )))
1025 |(((
1026 4.
1027 )))|(((
1028 Podpora prevádzky (SLA)
1029 )))|(((
1030 05/2026
1031 )))|(((
1032 05/2030
1033 )))
1034
1035
1036 ,
1037
1038 // //
1039
1040 // //
1041
1042
1043 = {{id name="projekt_2787_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7.     PROJEKTOVÝ TÍM =
1044
1045
1046 Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení:
1047
1048 Predseda RV
1049
1050 Biznis vlastník
1051
1052 Zástupca prevádzky
1053
1054 Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen)
1055
1056 Projektový manažér objednávateľa (PM)
1057
1058
1059
1060
1061 |(((
1062 ID
1063 )))|(((
1064 Meno a Priezvisko
1065 )))|(((
1066 Pozícia
1067 )))|(((
1068 Oddelenie
1069 )))|(((
1070 Rola v projekte
1071 )))
1072 |(((
1073 1.
1074 )))|(((
1075 František Andrus
1076 )))|(((
1077 odborný zamestnanec
1078 )))|(((
1079
1080 )))|(((
1081 Projektový manažér
1082 )))
1083
1084
1085 == {{id name="projekt_2787_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1        PRACOVNÉ NÁPLNE ==
1086
1087
1088 __Riadiaci výbor projektu budú tvoriť:__
1089
1090 Členovia Riadiaceho výboru s hlasovacím právom:
1091
1092 * predseda Riadiaceho výboru projektu
1093 * manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV,
1094 * zástupca prevádzky
1095
1096
1097 Členovia Riadiaceho výboru bez hlasovacieho práva:
1098
1099 * projektový manažér prijímateľa
1100 * projektový manažér dodávateľa
1101 * zástupca dodávateľa
1102
1103
1104 Určenie zodpovednosti členov Riadiaceho výboru
1105
1106 Hlavným záujmom a zodpovednosťou predsedu Riadiaceho výboru projektu je:
1107
1108 * celkovo zodpovedať za projekt,
1109 * kontrolovať súlad projektu a projektových cieľov so strategickými cieľmi,
1110 * zabezpečiť a udržať finančné a personálne krytie realizácie projektu,
1111 * zabezpečiť nákladovo prijateľný prístup v projekte,
1112
1113 Hlavným záujmom a zodpovednosťou biznis vlastníka je:
1114
1115 * schválenie funkčných a technických požiadaviek alebo ich zmien, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
1116 * definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľov a požiadaviek na
1117 * bezpečnosť,
1118 * definovanie merateľných výkonnostných ukazovateľov projektov a prvkov,
1119 * schválenie akceptačných kritérií,
1120 * odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky,
1121 * dostupnosť ľudských zdrojov alokovaných na realizáciu projektu
1122
1123 Hlavným záujmom a zodpovednosťou zástupcu dodávateľa je:
1124
1125 * návrh riešenia, vytvorenie, vývoj, implementáciu, otestovanie a nasadenie projektových produktov,
1126 * zodpovedá za plnenie a dodávku predmetu projektu v zmluvne dohodnutom rozsahu, čase, kvalite a nákladoch,
1127
1128 .
1129
1130 = {{id name="projekt_2787_Projektovy_zamer_detailny-8.Legislatíva"/}}8.     Legislatíva =
1131
1132 V rámci platnej legislatívy nie je nutná zmeny legislatívy.
1133
1134
1135 Projekt je realizovaný za účelom dosiahnutia súladu s platnou legislatívou, najmä s:
1136
1137
1138 Zákonom č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov,
1139
1140 Zákonom č.95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov,
1141
1142 Vyhláškou č.401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy,
1143
1144 Vyhláškou č.78/2020 Z. z. o štandardoch pre ITVS,
1145
1146 Vyhláškou č.179/2020 Z. z. o obsahu bezpečnostných opatrení ITVS,
1147
1148 Vyhláškou 362/2018 Z .z. o obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení).
1149
1150 = {{id name="projekt_2787_Projektovy_zamer_detailny-9.PRÍLOHY"/}}9.     PRÍLOHY =
1151
1152
1153 **Príloha: **Zoznam rizík a závislostí (Excel)
1154
1155 **Príloha:** Katalóg požiadaviek
1156
1157 // //
1158
1159