Zmeny dokumentu projekt_2791_Projektovy_zamer_detailny
Naposledy upravil Admin-metais MetaIS 2024/11/07 12:30
Súhrn
-
Vlastnosti stránky (1 modified, 0 added, 0 removed)
-
Objekty (1 modified, 0 added, 0 removed)
Podrobnosti
- Vlastnosti stránky
-
- Obsah
-
... ... @@ -1,0 +1,1365 @@ 1 +**PROJEKTOVÝ ZÁMER** 2 + 3 +**manažérsky výstup I-02** 4 + 5 +**podľa vyhlášky MIRRI č. 401/2023 Z. z.** 6 + 7 +\\ 8 + 9 +(% class="" %)|((( 10 +Povinná osoba 11 +)))|((( 12 +Mestská časť Bratislava-Ružinov 13 +))) 14 +(% class="" %)|((( 15 +Názov projektu 16 +)))|((( 17 +Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Mestskej časti Ružinov 18 +))) 19 +(% class="" %)|((( 20 +Zodpovedná osoba za projekt 21 +)))|((( 22 +Juraj Studeník (projektový manažér) 23 +))) 24 +(% class="" %)|((( 25 +Realizátor projektu 26 +)))|((( 27 +Mestská časť Bratislava-Ružinov 28 +))) 29 +(% class="" %)|((( 30 +Vlastník projektu 31 +)))|((( 32 +Mestská časť Bratislava-Ružinov 33 +))) 34 + 35 +**~ ** 36 + 37 +**Schvaľovanie dokumentu** 38 + 39 +(% class="" %)|((( 40 +Položka 41 +)))|((( 42 +Meno a priezvisko 43 +)))|((( 44 +Organizácia 45 +)))|((( 46 +Pracovná pozícia 47 +)))|((( 48 +Dátum 49 +)))|((( 50 +Podpis 51 + 52 +(alebo elektronický súhlas) 53 +))) 54 +(% class="" %)|((( 55 +Vypracoval 56 +)))|((( 57 +Juraj Biely 58 +)))|((( 59 +Mestská časť Bratislava- Ružinov 60 +)))|((( 61 +Vedúci odboru OIT 62 +)))|((( 63 +1.7.2024 64 +)))|((( 65 + 66 +))) 67 + 68 +**~ ** 69 + 70 += {{id name="projekt_2791_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1. História DOKUMENTU = 71 + 72 +(% class="" %)|((( 73 +Verzia 74 +)))|((( 75 +Dátum 76 +)))|((( 77 +Zmeny 78 +)))|((( 79 +Meno 80 +))) 81 +(% class="" %)|((( 82 +0.1 83 +)))|((( 84 +18.6.2024 85 +)))|((( 86 +Pracovný návrh 87 +)))|((( 88 + 89 +))) 90 +(% class="" %)|((( 91 +0.2 92 +)))|((( 93 +26.6.2024 94 +)))|((( 95 +Pracovný návrh 96 +)))|((( 97 + 98 +))) 99 +(% class="" %)|((( 100 +0.3 101 +)))|((( 102 +27.6.2024 103 +)))|((( 104 +Zapracovanie súladu s vyhláškou č. 401/2023 Z. z. 105 +)))|((( 106 + 107 +))) 108 +(% class="" %)|((( 109 +0.4 110 +)))|((( 111 +1.7.2024 112 +)))|((( 113 +Zapracovanie súladu s vyhláškou č. 401/2023 Z. z. 114 +)))|((( 115 + 116 +))) 117 + 118 +**~ ** 119 + 120 += {{id name="projekt_2791_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2. DEFINOVANIE PROJEKTU = 121 + 122 + 123 + 124 +== {{id name="projekt_2791_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1 Manažérske zhrnutie == 125 + 126 +Tento dokument je vypracovaný v súlade s Vyhláškou č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy. Dokument Projektový zámer pre iniciačnú fázu je určený na rozpracovanie informácií k projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, alokovaní rozpočtu, ľudských zdrojov a prechode do realizačnej fázy. 127 + 128 +Ide o detailný projektový zámer k výzve "Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa". Účelom dokumentu je rozšíriť spôsobilosti v oblasti informačnej a kybernetickej bezpečnosti a zabezpečiť súlad so zákonom č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej ako “zákon o ITVS”) a č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej len „zákon o KB“) v oblasti Governance kybernetickej bezpečnosti. 129 + 130 + 131 + 132 +V roku 2023 bol v Mestskej časti Ružinov vykonaný audit kybernetickej bezpečnosti v zmysle zákona o KB. 133 + 134 + 135 + 136 +Mestská časť Bratislava - Ružinov (ďalej ako ”Mestská časť Ružinov”) nemá implementované všetky riešenia a opatrenia kybernetickej bezpečnosti pre zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Z externého pohľadu sa zvyšuje frekvencia a závažnosť útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda hrozby, zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB. 137 + 138 + 139 + 140 +Predmetom projektu bude najmä naplnenie odporúčaní z auditu s cieľom zvýšenia súladu so zákonom o KB. 141 + 142 + 143 + 144 +Mestská časť Ružinov nemá implementované požiadavky v oblasti KIB z nasledovných dôvodov: 145 + 146 +* nie sú k dispozícii personálne kapacity pre oblasť riadenia KIB a na prevádzku bezpečnostných systémov, 147 +* nie sú k dispozícii ani dostatočné finančné zdroje, 148 +* nemáme aktualizovanú analýzu rizík a vypracovanú analýzu dopadov (AR/BIA), riziká nie sú dostatočne riadené, 149 +* nemáme spracované základné dokumenty v oblasti bezpečnosti, z ktorých by vyplývalo aké opatrenia je potrebné implementovať a ako a akým spôsobom ich realizovať, 150 +* nemáme zavedené všetky procesy riadenia KIB. 151 + 152 + 153 + 154 +Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, čo chceme naplniť nasledujúcimi podaktivitami: 155 + 156 +* Aktivity ohľadom vypracovania dokumentácie a nastavenia procesov riadenia KIB: 157 +** vytvorenie stratégie kybernetickej bezpečnosti, 158 +** vytvorenie bezpečnostnej politiky kybernetickej bezpečnosti, 159 +** vytvorenie ďalších interných smerníc a politík pre všetky relevantné oblasti riadenia KIB. 160 +* Analytické aktivity: 161 +** identifikácia a evidencia informačných aktív, 162 +** klasifikácia informácií a kategorizácia IS a sietí, 163 +** analýza rizík a analýza dopadov (AR/BIA), 164 +** zavedenie procesu formálneho rozhodovania ohľadom riadenia identifikovaných rizík, 165 +** na základe výsledkov AR/BIA zadefinovanie stratégie obnovy pre jednotlivé IS, 166 +** aktualizácia plánu zálohovania podľa výsledkov AR/BIA, 167 +** re-konfigurácia a “hardening” existujúceho AD riešenia. 168 +* Implementačné aktivity bezpečnostných riešení: 169 +** zavedenie nástroja na udržiavanie aktív a aktualizáciu AR/BIA, 170 +** implementácia NGFW s podpornými bezpečnostnými funkcionalitami na rozhraní pripojenia siete Mestskej časti Ružinov do siete Internet, vrátane základnej segmentácie internej siete (nastavenie VLAN a FW pravidiel), 171 +** rozšírenie a aktualizácia aktuálneho AV riešenia na všetky koncové stanice a servery a rozšírenie o EDR/XDR ochranu jednotlivých koncových zariadení a serverov, 172 +** implementácia centrálneho Log Manažment Systému (LMS) pre účely zberu logov z jednotlivých agendových, podporných a infraštruktúrnych systémov a koncových zariadení, 173 +** nasadenie systému pre bezpečnostný monitoring (SIEM), 174 +** zabezpečenie služby bezpečnostného monitoringu od externého subjektu (SOC as a service) a zladenie interných procesov riešenia bezpečnostných incidentov s procesmi SOC, 175 +** implementácia VPN vzdialeného prístupu (ako súčasť NGFW) s využitím 2FA, 176 +** rozšírenie existujúcej 2FA aj na prístup administrátorov a iných “power users” k jednotlivým IS Mestskej časti Ružinov, 177 +** implementácia riešenia pre zálohovanie a bezpečné uloženie záloh v inej lokalite (mimo serverovní s primárnou infraštruktúrou) a zladenie procesu s plánom zálohovania navrhnutým na základe výsledkov AR/BIA (RPO definované vlastníkmi aktív), 178 +** zavedenie Network Access Control (NAC) v súlade so štandardom IEEE 802.1x, vrátane autentifikačného servera (RADIUS) a PKI infraštruktúry pre generovanie a distribúciu šifrovacích kľúčov, 179 +* Pre-financovanie nasledovných, legislatívou vyžadovaných aktivít: 180 +** pre-financovanie nákladov spojených s auditom kybernetickej bezpečnosti podľa § 29 zákona č. 69/2018 Z. z. zrealizovaným po ukončení implementácie vyššie uvedených bezpečnostných riešení, 181 +** pre-financovanie aktualizácie inventarizácia aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení, 182 +** pre-financovanie spracovania žiadosti o NFP. 183 + 184 + 185 + 186 +Výsledkom projektu bude implementácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB, zrealizovaná klasifikácia a kategorizácia a AR/BIA, a zavedený formalizovaný proces riadenia rizík, vrátane podpory IKT nástrojom. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely bezpečnostného monitoringu, ale napr. aj pre riešenie zálohovania, bezpečného viac-faktorového prihlasovania sa, preventívnej ochrany proti škodlivým kódom a pod. 187 + 188 +Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti, okrem služby SOC, ktorá bude zabezpečená externou formou - externými kapacitami. 189 + 190 + 191 + 192 +Projekt je vypracovaný v súlade s nasledovným typom aktivity: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti. 193 + 194 + 195 + 196 +Celková žiadaná výška ŽoNFP je 448.334 EUR. 197 + 198 + 199 + 200 +== {{id name="projekt_2791_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2 Motivácia a rozsah projektu == 201 + 202 + 203 + 204 +Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby Mestská časť Ružinov bola lepšie pripravená čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát. 205 + 206 +\\ 207 + 208 +Medzi hlavné ciele systému riadenia KIB patria: 209 + 210 +- zabezpečenie správnej a bezpečnej prevádzky prostriedkov spracúvajúcich informácie, 211 + 212 +- monitorovanie prostredia, 213 + 214 +- evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu. 215 + 216 +\\ 217 + 218 +Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa" súvisí najmä s: 219 + 220 +* naplnením povinností definovanými v zákone č. 69/2018 Z. z. Zákon o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o KB") a v zákone č. 95/2019 Z. z. Zákon o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ITVS"), najmä opatreniami definovanými v § 20 zákona o KB. 221 +* nutnosťou zvýšenia úrovne a schopnosti zabezpečovať a riadiť informačnú a kybernetickú bezpečnosť vzhľadom na sústavne sa zvyšujúce hrozby a riziká, 222 +* zabezpečením realizácie spoločných blokov bezpečnostnej architektúry v súlade s NKIVS a strategickou prioritou informačnej a kybernetickej bezpečnosti, 223 +* reakciou na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB, 224 +* reakciou na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti. 225 + 226 +\\ 227 + 228 +Projekt rieši nasledovné špecifické problémy v oblasti kybernetickej bezpečnosti: 229 + 230 +* Nová legislatíva v oblasti KIB je náročne implementovateľná bez značných investícií a najmä bez potrebných expertných ľudských zdrojov. 231 +* Absencia fundovaných ľudí, ale aj vzorov, návodov, metodických usmernení a inštrukcií. 232 +* Mestská časť Ružinov nemá vykonanú detailnú a pravidelne sa opakujúcu (min. 1 x ročne) inventarizáciu informačných aktív, klasifikáciu a kategorizáciu IS a sietí, analýzu rizík a analýzu dopadov (posledná vykonaná v roku 2018), zabezpečený formalizovaný a opakovaný proces riadenia identifikovaných rizík (ich mitigácie). Ide o aktivity, ktoré sú nevyhnutným a nutným predpokladom pre efektívne riadenie KIB a ďalší rozvoj v tejto oblasti. Inventarizácia aktív a riadenie rizík je vykonávaná zväčša neformalizovaným spôsobom bez IKT podpory. 233 +* Nie je zadefinovaný dizajn bezpečnostných opatrení pre jednotlivé klasifikačné stupne a kategórie IS a chýba aj základná sada zákonom o KB požadovanej dokumentácie a základných interných smerníc pre výkon procesov riadenia KIB v rámci jednotlivých oblastí riadenia. 234 + 235 +\\ 236 + 237 +Chýbajú bezpečnostné funkcie najmä v oblasti: 238 + 239 +* evidencie aktív a podpory AR/BIA, 240 +* viac-faktorovej autentifikácie, 241 +* automatického a kontinuálneho preverovania zraniteľností jednotlivých systémov, 242 +* centrálneho zberu logov a auditných záznamov, 243 +* komplexného bezpečnostného monitoringu, 244 +* sieťovej a komunikačnej bezpečnosti. 245 + 246 +\\ 247 + 248 +Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti: 249 + 250 +* konsolidácie logov a auditných záznamov, 251 +* analyzovanie bezpečnostných udalostí a incidentov v režime 24/7 a ich vyhodnocovanie, 252 +* riešenie bezpečnostných incidentov, 253 +* obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov. 254 + 255 +\\ 256 + 257 +**Informačné systémy v správe Mestskej časti Ružinov:** 258 + 259 +**~ ** 260 + 261 +**IS Vema** - vedenie personálnej a mzdovej agendy pre zamestnancov predškolských zariadení 262 + 263 +**IS SAMO** - vedenie agend: Dane a poplatky, evidencia psov, ekonomika - účtovníctvo, fakturácia, pokladňa, nákup, objednávky, zmluvy, zverejňovanie zmlúv, majetok, sklad, adresár, rozpočet, programový rozpočet, DMS, personalistika a mzdy zamestnancov MČ, Registratúra 264 + 265 +**IS eSpis** - Registratúra - evidencia došlej/odoslanej pošty, spisová agenda, archív el. dokumentov v MU Ružinov 266 + 267 +**IS sprava webstránok** -** **Správa web stránky MČ Ružinov 268 + 269 +**IS eŠkola **- Správa školských údajov – zamestnanci, žiaci, triedy, prepojenie s RIS MŠVVaŠ SR 270 + 271 +**IS Volby** - Organizačné zabezpečovanie a príprava volieb a referenda 272 + 273 +**IS Domus/Finus –** Správa majetku – bytov a nebytových priestorov 274 + 275 +\\ 276 + 277 +__Implementácia projektu bude prebiehať v nasledovných krokoch:__ 278 + 279 +__ __ 280 + 281 +**__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti** 282 + 283 +\\ 284 + 285 +Jednotlivé pod-aktivity v rámci implementácie projektu: 286 + 287 +* **Analýza a dizajn bude obsahovať:** 288 +* konzultačné a analytické práce spojené s identifikáciou možností realizácie, potrebných zdrojov a riešení, 289 +* identifikáciu a analýzu rolí, procesov a integrácii, 290 +* funkčnú a nefunkčnú špecifikáciu celého riešenia, 291 +* definíciu všetkých manažérskych a špecializovaných produktov spolu s akceptačnými kritériami. 292 + 293 +\\ 294 + 295 +* **Nákup HW a krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia** 296 +* Nástroj na evidenciu aktív a realizáciu AR/BIA. 297 +* SW vybavenie pre VPN a licencie pre MFA. 298 +* Rozšírenie aktuálneho SW vybavenia a licencií AV ochrany aj o EDR/XDR ochranu. 299 +* Obstarania SOC ako služby. 300 +* Nástroj pre zálohovanie. 301 +* SW vybavenia pre NAC (autentifikačný server a PKI). 302 + 303 +\\ 304 + 305 +* **Implementácia bude obsahovať:** 306 +* implementáciu a nastavenie jednotlivých technických služieb, 307 +* implementácia bezpečnostných opatrení, 308 +* implementácia proaktívnych a reaktívnych služieb, 309 +* obvyklé testovanie celého riešenia popri implementácii, 310 +* zabezpečenie služby SOC od externého subjektu v režime 8/5 vrátane podpory riešenia bezpečnostných incidentov, 311 +* zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC. 312 + 313 +\\ 314 + 315 +* **Testovanie obsahuje**: 316 +* testovanie funkcionality riešenia, 317 +* vulnerability testovanie, 318 +* testovanie integrácii, 319 +* pilotnú prevádzku, 320 +* akceptačné testovanie. 321 + 322 +\\ 323 + 324 +* **Nasadenie obsahuje:** 325 +* nasadenie riešenia do produkčného prostredia, zaškolenie pre celé riešenie 326 +* prechod na plnú prevádzku. 327 + 328 +\\ 329 + 330 +* **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu. 331 + 332 +\\ 333 + 334 +* **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t.j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač 335 + 336 +\\ 337 + 338 +== {{id name="projekt_2791_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3 Zainteresované strany/Stakeholderi == 339 + 340 +\\ 341 + 342 +(% class="" %)|((( 343 +ID 344 +)))|((( 345 +AKTÉR / STAKEHOLDER 346 +)))|((( 347 +SUBJEKT 348 + 349 +(názov / skratka) 350 +)))|((( 351 +ROLA 352 + 353 +(vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.) 354 +)))|((( 355 +Informačný systém 356 + 357 +(MetaIS kód a názov ISVS) 358 +))) 359 +(% class="" %)|((( 360 +1. 361 +)))|((( 362 +Mestská časť Bratislava - Ružinov 363 +)))|((( 364 +Mestská časť Ružinov 365 +)))|((( 366 +Používateľ opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti 367 +)))|((( 368 +NA 369 +))) 370 + 371 +\\ 372 + 373 +\\ 374 + 375 +== {{id name="projekt_2791_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4 Ciele projektu == 376 + 377 + 378 + 379 + 380 + 381 +(% class="" %)|((( 382 +ID 383 +)))|((( 384 + 385 + 386 + 387 + 388 +Názov cieľa 389 +)))|((( 390 +Názov strategického cieľa 391 +)))|((( 392 +Spôsob realizácie strategického cieľa 393 +))) 394 +(% class="" %)|((( 395 +1 396 +)))|((( 397 +RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy 398 +)))|((( 399 +Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy. 400 +)))|((( 401 +Implementácia projektu 402 +))) 403 + 404 +**~ ** 405 + 406 +**~ ** 407 + 408 +== {{id name="projekt_2791_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5 Merateľné ukazovatele (KPI) == 409 + 410 +\\ 411 + 412 +(% class="" %)|((( 413 +ID 414 +)))|((( 415 + 416 + 417 + 418 + 419 +ID/Názov cieľa 420 +)))|((( 421 +Názov 422 +ukazovateľa (KPI) 423 +)))|((( 424 +Merná jednotka 425 +\\ 426 +)))|((( 427 +Čas plnenia 428 + 429 +merateľného 430 + 431 +ukazovateľa projektu 432 +)))|((( 433 +závislosti 434 + 435 +merateľného 436 + 437 +ukazovateľa 438 + 439 +projektu) 440 +)))|((( 441 +Príznak rizika 442 +)))|((( 443 +Relevancia 444 + 445 +k HP 446 +))) 447 +(% class="" %)|((( 448 +VÝSTUP 449 + 450 +PO095 / PSKPSOI12 451 +)))|((( 452 +RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy 453 +)))|((( 454 +Verejné inštitúcie podporované v 455 + 456 +rozvoji kybernetických služieb, 457 + 458 +produktov a procesov 459 +)))|((( 460 +verejné inštitúcie 461 +)))|((( 462 + ku koncu realizácie 463 + 464 +hlavných aktivít 465 + 466 +projektu 467 +)))|((( 468 + 469 + 470 +1 471 +)))|((( 472 +nie 473 +)))|((( 474 +n/a 475 +))) 476 +(% class="" %)|((( 477 +VÝSLEDOK 478 + 479 +PR017 / PSKPRCR11 480 +)))|((( 481 +RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy 482 +)))|((( 483 +Používatelia nových a vylepšených 484 + 485 +verejných digitálnych služieb, 486 + 487 +produktov a procesov 488 +)))|((( 489 +Používatelia/rok 490 +)))|((( 491 + v rámci udržateľnosti 492 + 493 +projektu 494 +)))|((( 495 +160 496 +)))|((( 497 +nie 498 +)))|((( 499 +n/a 500 +))) 501 + 502 + 503 + 504 +== {{id name="projekt_2791_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6 Riziká a závislosti == 505 + 506 + 507 + 508 +Riziká sa nachádzajú v samostatnej prílohe. 509 + 510 + 511 + 512 + 513 + 514 +== {{id name="projekt_2791_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7 Stanovenie alternatív v biznisovej vrstve architektúry == 515 + 516 + 517 + 518 +V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS VS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa staré postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami. 519 + 520 +Cieľom tohto projektu je implementovať systém riadenia KIB a bezpečnostné opatrenia v súlade so zákonom o KB, a to hlavne: 521 + 522 +* zvýšením úrovne governance a vyspelosti procesov riadenia KIB, 523 +* zvýšením ochrany pred útokmi z externého ale aj interného prostredia, 524 +* zvýšením schopnosti detekcie a reakcie na škodlivé aktivity a bezpečnostné incidenty, 525 +* zvýšením úrovne ochrany dát, dátových prenosov a komunikácie, 526 +* zvýšením schopnosti proaktívne identifikovať možné zraniteľnosti prevádzkovaných systémov. 527 + 528 +Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany. 529 + 530 +\\ 531 + 532 +__Alternatívy riešenia sú nasledovné__: 533 + 534 +**Alternatíva 1:** realizácia KIB** **v rámci tohto projektu. 535 + 536 +**Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení. 537 + 538 +\\ 539 + 540 +Projekt Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy: 541 + 542 +* Riadenie aktív a riadenie rizík. 543 +** Proces evidencie a správy aktív. 544 +** Proces klasifikácie informácií a kategorizácie IS a sietí. 545 +** Proces realizácie AR/BIA. 546 +** Proces rozhodovania ohľadom riadenia identifikovaných rizík. 547 +* Riadenie prístupov. 548 +** Proces vzdialeného bezpečného prístupu a viac-faktorovej autentifikácie pri vzdialenom prístupe. 549 +** Proces viac-faktorovej autentifikácie pri prístupe administrátorov k IS a zariadeniam. 550 +** Proces autentifikácie a prístupu k sieti len autorizovaných zariadení. 551 +* Ochrana proti škodlivému kódu. 552 +** Proces identifikácie a ochrany koncových staníc a systémov pred škodlivým kódom (ochrana pred malware a ransomware). 553 +* Sieťová a komunikačná bezpečnosť. 554 +** Proces ochrany a riadenia prístupov z vonkajšieho prostredia do siete Mestskej časti Ružinov a opačne. 555 +** Proces riadenia prichádzajúcej a odchádzajúcej komunikácie. 556 +** Proces segmentácie jednotlivých sietí a systémov. 557 +* Zaznamenávanie udalostí a monitorovanie. 558 +** Proces zberu, ukladania a riadenia logov. 559 +** Proces bezpečnostného monitoringu koncových staníc. 560 +** Proces bezpečnostného monitoringu systémov a dátových úložísk. 561 +** Proces bezpečnostného monitoringu sieťových prvkov a sieťovej infraštruktúry. 562 +** Proces bezpečnostného monitoringu aktivít používateľov. 563 +** Proces bezpečnostného monitoringu aktivít privilegovaných používateľov. 564 +** Proces vyhodnocovania udalostí založený na “machine learning” algoritmoch a sledovaní správania sa používateľov (“behavioral analysis”).Riešenie kybernetických bezpečnostných incidentov. 565 +** Proces identifikácie, vyhodnocovania a riešenia bezpečnostných incidentov a podozrivých udalostí. 566 +* Riadenie kontinuity činností. 567 +** Proces zálohovania. 568 +** Proces ochrany a redundancie záloh. 569 + 570 +Okrem uvedených biznis funkcií je projekt zameraný aj na podporu pre oblasti: 571 + 572 +* governance KIB a bezpečnostná dokumentácia, 573 +* zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia, 574 +* audit, riadenie súladu a kontrolných činností - proces posudzovania súladu formou realizácie auditu KIB. 575 + 576 + 577 + 578 +V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu), a z aktuálne dostupnými finančnými prostriedkami a ľudskými zdrojmi by žiadateľ bol schopný zrealizovať a do praxe implementovať len nasledovné biznis funkcie: 579 + 580 +* Riadenie aktív a riadenie rizík. 581 +* Ochrana proti škodlivému kódu. 582 + 583 +Implementácia len tých biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív Mestskej časti Ružinov a naplnenia legislatívnych požiadaviek absolútne nepostačujúca. 584 + 585 +\\ 586 + 587 +\\ 588 + 589 +== {{id name="projekt_2791_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8 Multikriteriálna analýza == 590 + 591 + 592 + 593 + 594 + 595 +(% class="" %)|((( 596 +**// //** 597 +)))|((( 598 +KRITÉRIUM 599 +)))|((( 600 +ZDÔVODNENIE KRIÉRIA 601 +)))|((( 602 +MIRRI (výzva) 603 +)))|((( 604 +Organizácia 605 +)))|((( 606 +STAKEHOLDER 607 + 608 +3 609 +))) 610 +(% class="" %)|(% rowspan="6" %)((( 611 +BIZNIS VRSTVA 612 + 613 +// // 614 +)))|((( 615 +A Súlad s legislatívou a zabezpečenie legislatívnych požiadaviek čo najjednoduchším riešením. 616 +)))|((( 617 +Je potrebné naplniť požiadavky zákonov 69/2018 Z. z. a 95/2019 Z. z., čo najefektívnejšie 618 +)))|((( 619 +áno 620 +)))|((( 621 +áno 622 +)))|((( 623 +\\ 624 +))) 625 +(% class="" %)|((( 626 +B Rýchlosť implementácie. 627 +)))|((( 628 +Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr 629 +)))|((( 630 +áno 631 +)))|((( 632 +nie 633 +)))|((( 634 +\\ 635 +))) 636 +(% class="" %)|((( 637 +C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času 638 +)))|((( 639 +Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje 640 +)))|((( 641 +áno 642 +)))|((( 643 +nie 644 +)))|((( 645 +\\ 646 +))) 647 +(% class="" %)|((( 648 +Kritérium D (KO) 649 +)))|((( 650 + 651 +)))|((( 652 +\\ 653 +)))|((( 654 +\\ 655 +)))|((( 656 +\\ 657 +))) 658 +(% class="" %)|((( 659 +Kritérium E 660 +)))|((( 661 + 662 +)))|((( 663 +\\ 664 +)))|((( 665 +\\ 666 +)))|((( 667 +\\ 668 +))) 669 +(% class="" %)|((( 670 +Kritérium F 671 +)))|((( 672 + 673 +)))|((( 674 +\\ 675 +)))|((( 676 +\\ 677 +)))|((( 678 +\\ 679 +))) 680 + 681 + 682 + 683 +\\ 684 + 685 +(% class="" %)|((( 686 +Zoznam kritérií 687 +)))|((( 688 +Alternatíva 689 + 690 +1 691 +)))|((( 692 +Spôsob 693 + 694 +dosiahnutia 695 +)))|((( 696 +Alternatíva 2 697 +)))|((( 698 +Spôsob 699 + 700 +dosiahnutia 701 +))) 702 +(% class="" %)|((( 703 +Kritérium A 704 +)))|((( 705 +áno 706 +)))|((( 707 +Projekt zavádza procesy Governance v oblasti KIB 708 +)))|((( 709 +čiastočne 710 +)))|((( 711 + 712 +))) 713 +(% class="" %)|((( 714 +Kritérium B 715 +)))|((( 716 +áno 717 +)))|((( 718 +Realizácia výzvy je najrýchlejšou možnosťou implementácie 719 +)))|((( 720 +nie 721 +)))|((( 722 + 723 +))) 724 +(% class="" %)|((( 725 +Kritérium C 726 +)))|((( 727 +áno 728 +)))|((( 729 +Projekty budú realizované formou dodávky a budú minimalizovať nároky na interné ľudské zdroje 730 +)))|((( 731 +nie 732 +)))|((( 733 + 734 +))) 735 + 736 + 737 + 738 +Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu. 739 + 740 +// // 741 + 742 +== {{id name="projekt_2791_Projektovy_zamer_detailny-2.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}2.9 Stanovenie alternatív v aplikačnej vrstve architektúry == 743 + 744 +Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti Organizácie. 745 + 746 + 747 + 748 +Z pohľadu aplikačnej vrstvy architektúry je účelom projektu: 749 + 750 +* implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia, 751 +* budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov. 752 + 753 + 754 + 755 +**Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:** 756 + 757 +* vytváranie bezpečnostného povedomia, 758 +* vzdelávanie zamestnancov a správcov IS v oblasti kybernetickej bezpečnosti, 759 +* technologický dozor, 760 +* monitorovanie a evidencia kybernetických bezpečnostných incidentov, 761 +* vykonávanie bezpečnostných auditov, 762 +* poskytovanie informácií a údajov do jednotného informačného systému kybernetickej bezpečnosti a prijímanie a zasielanie včasného varovania pred bezpečnostnými incidentmi, 763 +* vykonávanie pravidelného hardeningu a aktualizácie infraštruktúry a softvérového vybavenia. 764 + 765 + 766 + 767 +**Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:** 768 + 769 +* detekcia kybernetických bezpečnostných incidentov, 770 +* analýza kybernetických bezpečnostných incidentov, 771 +* odozva, ohraničenie, riešenie a náprava následkov kybernetických bezpečnostných incidentov, 772 +* reakcia na kybernetický bezpečnostný incident, podpora a koordinácia činnosti v rámci riešenia incidentov, 773 +* návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov. 774 + 775 + 776 + 777 +Aplikačná architektúra bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi: 778 + 779 +* Riadenie aktív a riadenie rizík. 780 +** Implementácia nástroja na evidenciu aktív a realizáciu AR/BIA. 781 +* Riadenie prístupov. 782 +** Implementácia VPN a 2FA. 783 +** Zavedenie 2FA pre administrátorov pre prístup k IS a zariadeniam. 784 +** Zavedenie NAC (802.1x). 785 +* Ochrana proti škodlivému kódu. 786 +** Rozšírenie aktuálnej AV ochrany aj o EDR/XDR ochranu. 787 +* Sieťová a komunikačná bezpečnosť. 788 +** Implementácia NGFW. 789 +* Zaznamenávanie udalostí a monitorovanie. 790 +** Implementácia LMS a SIEM. 791 +* Riešenie kybernetických bezpečnostných incidentov. 792 +** Obstaranie SOC ako služby. 793 +* Riadenie kontinuity činností. 794 +** Implementácia nástroja pre zálohovanie. 795 +** Implementácia technologického riešenia pre uloženie a redundanciu záloh. 796 + 797 + 798 + 799 +== {{id name="projekt_2791_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10 Stanovenie alternatív v technologickej vrstve architektúry == 800 + 801 +Ciele projektu a súlad s platnou legislatívou KIB je možné naplniť iba výberom Alternatívy A, ktorá z pohľadu technologickej vrstvy znamená implementáciu požiadaviek. 802 + 803 += {{id name="projekt_2791_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) = 804 + 805 + 806 + 807 +(% class="" %)|((( 808 +**ID** 809 +)))|((( 810 +**Aktivita/prevádzková dokumentácia (výstup)** 811 +)))|((( 812 +**Poznámka** 813 +))) 814 +(% class="" %)|((( 815 +1.1 816 +)))|((( 817 +Vypracovanie / aktualizácia smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti 818 +)))|((( 819 +Výstupom aktivity budú vytvorené/aktualizované nasledovné smernice a dokumenty: 820 + 821 +· Stratégia kybernetickej bezpečnosti. 822 + 823 +· Bezpečnostná politika. 824 + 825 +· Bezpečnostná smernica pre používateľov. 826 + 827 +· Smernica o bezpečnej prevádzke IS pre administrátorov. 828 + 829 +· Smernica pre riadenie informačnej bezpečnosti. 830 + 831 +· Smernica pre riadenie aktív a rizík, vrátane AR/BIA metodiky vytvorenej a v súlade s NBÚ metodikou a prispôsobenej podmienkam žiadateľa. 832 + 833 +· Smernica klasifikácie a kategorizácie IS a sietí. 834 + 835 +· Smernica riadenia prístupových práv. 836 + 837 +· Smernica pre riadenie dodávateľských služieb a 3tich strán. 838 + 839 +· Smernica ohľadom bezpečnostných požiadaviek pre obstarávanie nových IS. 840 + 841 +· Smernica o monitorovaní a riešení bezpečnostných incidentov. 842 +))) 843 +(% class="" %)|((( 844 +1.2 845 +)))|((( 846 +Identifikácia a evidencia aktív 847 +)))|((( 848 +Vykonanie detailnej identifikácie a evidencie informačných aktív Mestskej časti Ružinov. Určenie vlastníkov jednotlivých identifikovaných aktív a zaevidovanie aktív do nástroja na správu a aktualizáciu AR/BIA (bod 2.1). 849 +))) 850 +(% class="" %)|((( 851 +1.3 852 +)))|((( 853 +Vykonanie klasifikácie informácií a kategorizácie sietí a informačných systémov 854 +)))|((( 855 +Vykonanie klasifikácie informácií a následne kategorizácie IS a sietí podľa požiadaviek aktuálnej legislatívy. 856 + 857 +Na klasifikácii sa budú podieľať aj interní zamestnanci, cieľom projektu je aj transfer know-how, aby si bola organizácia schopná klasifikáciu následne realizovať aj vlastnými silami. 858 +))) 859 +(% class="" %)|((( 860 +1.4 861 +)))|((( 862 +Realizácia aktualizácie AR/BIA 863 +)))|((( 864 +Zrealizovanie aktualizácia analýzy rizík a analýzy dopadov nad identifikovanými informačnými aktívami v súlade s metodikou AR/BIA vytvorenou v bode 1.1 a zaevidovanie výsledkov do nástroja na evidenciu aktív a aktualizáciu AR/BIA uvedeného v bode 2.1. Predmetom dodávky bude aj vytvorenie katalógu rizík a podpora pri procese jeho formálneho schvaľovania vedením Mestskej časti Ružinov. 865 +))) 866 +(% class="" %)|((( 867 +2.1 868 +)))|((( 869 +Nástroj na udržiavanie aktív a aktualizáciu AR/BIA 870 +)))|((( 871 +Informačný nástroj na efektívne udržiavanie aktuálneho zoznamu informačných aktív a pravidelné vykonávanie aktualizácie AR/BIA. 872 +))) 873 +(% class="" %)|((( 874 +2.2 875 +)))|((( 876 +New Generation Firewall (NGFW) 877 +)))|((( 878 +Firewall na správu sieťovej prevádzky a blokovanie nebezpečnej sieťovej komunikácie. Firewall bude disponovať funkcionalitou VPN a DHCP server a rozšírenými bezpečnostnými funkciami ako sú: sandboxing, content filtering and inspection, file filtering, TLS inspection, IPS, detekcia malvér a pod.. Súčasťou služby bude aj základná konfigurácia VLAN (segmentácie internej siete) a FW pravidiel. 879 +))) 880 +(% class="" %)|((( 881 +2.3 882 +)))|((( 883 +Nasadenie EDR/XDR a rozšírenie existujúcej AV ochrany 884 +)))|((( 885 +Rozšírenie licencií existujúceho AV riešenia na všetky koncové stanice (cca 190 zariadení, 150 mobilných zariadení ) a servery (cca 6 serverov) a rozšírenie analytických a detekčných schopností existujúceho AV riešenia o EDR/XDR ochranu. Prevencia, detekcia a reakcia na bezpečnostné incidenty využívajúca technológiu XDR, ktorá poskytuje zvýšenú viditeľnosť a prehľad na všetkých úrovniach v kombinácii s threat-hunting schopnosťami, s kompletnou viacvrstvovou ochranou vrátane koncových staníc a dát (EDR). Súčasťou riešenia bude aj detailné preverenie, analýza a diagnostika všetkých koncových zariadení z pohľadu prípadnej aktuálnej infekcie malvérom a jeho odstránenia pre bezpečné nasadenie a funkčnosť EDR/XDR ochrany. 886 +))) 887 +(% class="" %)|((( 888 +2.4 889 +)))|((( 890 +Implementácia LMS 891 +)))|((( 892 +Nasadenie Log manažment systému (LMS) za účelom zberu logov zo všetkých systémov, aplikácií a sieťových prvkov pre následné nasadenie Security Incident and Event Management (SIEM) systému. 893 + 894 +LMS bude poskytovať dostatočnú kapacitu pre uloženie všetkých logov min. po dobu 6 mesiacov. Implementácia zahŕňa zmapovania súčasných logov, nastavenie logovania zo všetkých relevantných systémov, aplikácii a sieťových zariadení a ich konsolidácia. Predpokladaná kapacita pre uloženie logov je 4 TB. 895 +))) 896 +(% class="" %)|((( 897 +2.5 898 +)))|((( 899 +Implementácia SIEM 900 +)))|((( 901 +Systém pre bezpečnostný monitoring (SIEM) bude poskytovať konfigurovateľnú funkcionalitu detekcie hrozieb a reakcie na bezpečnostné incidenty pomocou „real time“ vyhodnocovania a korelácie logov z LMS systému pre širokú škálu hrozieb a útokov. SIEM bude poskytovať možnosť monitorovať virtuálne, ale aj fyzické systémy infraštruktúry. SIEM bude monitorovať a korelovať všetky typy logovaných udalostí, vrátane rôznych OS (Windows, Unix) a zariadení (IDS/IPS, FW a pod.). Predpokladaný počet EPS je 400. 902 +))) 903 +(% class="" %)|((( 904 +2.6 905 +)))|((( 906 +SOC as a service 907 +)))|((( 908 +Zavedenie služby SOC – Security Operation Center (SOC as a service) bude zabezpečené vrátane externej podpory riešenia bezpečnostných incidentov. SOC bude zabezpečený u dodávateľa – predstavuje službu výkonu bezpečnostného monitoringu, analyzovania a vyhodnocovania udalostí identifikovaných v rámci SIEM a zasielania notifikácií o prípadných bezpečnostných incidentoch pracovníkom Mestská časť Ružinov (mail, telefón, SMS, ticketing systém) a podporu pri riešení a analyzovaní bezpečnostných incidentov. Služba bude obstaraná ako rámec primárne na podporu riešenia bezpečnostných incidentov. 909 +))) 910 +(% class="" %)|((( 911 +2.7 912 +)))|((( 913 +Dvojfaktorová autentifikácia 914 +)))|((( 915 +Návrh a zabezpečenie SW/HW riešenia 2FA (napr. formou mobilnej autentifikácie) na strane používateľov pri vzdialenom prístupe (VPN) cca pre 20 používateľov a na strane administrátorov, resp. tzv. „power users“ (cca 10 administrátorov), pri prístupe k správe systémov Mestskej časti Ružinov. 916 +))) 917 +(% class="" %)|((( 918 +2.8 919 +)))|((( 920 +Riadenie prístupov zariadení v sieti (NAC) 921 +)))|((( 922 +Implementácia Network Access Control (NAC) v súlade so štandardom IEEE 802.1x pre cca 250 zariadení, vrátane technologického vybavenia pre autentifikáciu zariadení v sieti, najmä autentifikačný server (RADIUS) a PKI infraštruktúra pre generovanie a distribúciu šifrovacích kľúčov. Súčasťou riešenia bude aj re-konfigurácia a “hardening” existujúceho AD riešenia. 923 +))) 924 +(% class="" %)|((( 925 +2.9 926 +)))|((( 927 +Nasadenie nástroja na zálohovanie a uloženie záloh 928 +)))|((( 929 +Nasadenie nástroja pre manažovanie a automatické spúšťanie záloh systémov a dát a rovnako aj technologické vybavenie pre bezpečné uloženie záloh v primárnej lokalite a zároveň aj v inej lokalite mimo primárnych systémov formou automatickej replikácie záloh do tejto vzdialenej lokality. Zabezpečenie lokálne nasadeného HW NAS. Licenčné práva k softvéru s centrálnou správou zálohovania, s možnosťou vytvorenia SNAPSHOTu. 930 +))) 931 +(% class="" %)|((( 932 +3.1 933 +)))|((( 934 +Audit KB 935 +)))|((( 936 +Pre-financovanie auditu kybernetickej bezpečnosti v zmysle §29 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, ktorý bude zrealizovaný tesne pred ukončením projektu. 937 +))) 938 +(% class="" %)|((( 939 +3.2 940 +)))|((( 941 +Aktualizácia AR/BIA 942 +)))|((( 943 +Vzhľadom na odhadované trvanie projektu (viac ako 1 rok), a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná aktualizácia AR/BIA bude zrealizovaná hneď na začiatku projektu (bod 1.4). 944 +))) 945 + 946 + 947 + 948 += {{id name="projekt_2791_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4. NÁHĽAD ARCHITEKTÚRY = 949 + 950 + 951 + 952 +Náhľad architektúry sa nachádza v dokumente Prístup k projektu. 953 + 954 + 955 + 956 += {{id name="projekt_2791_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5. ROZPOČET A PRÍNOSY = 957 + 958 + 959 + 960 +Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR. 961 + 962 + 963 + 964 +Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál). 965 + 966 +Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom. 967 + 968 + 969 + 970 +== {{id name="projekt_2791_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1 Sumarizácia nákladov a prínosov == 971 + 972 + 973 + 974 +(% class="" %)|((( 975 +Náklady 976 +)))|((( 977 +Názov modulu 978 +)))|((( 979 +Názov modulu 980 +)))|((( 981 +Názov modulu 982 +)))|((( 983 +Názov modulu 984 +)))|((( 985 +Názov modulu 986 +)))|((( 987 +Názov modulu 988 +)))|((( 989 +Názov modulu 990 +))) 991 +(% class="" %)|((( 992 +**Všeobecný materiál** 993 +)))|((( 994 +LMS 995 +)))|((( 996 +Riadenie prístupov zariadení v sieti(NAC) 997 +)))|((( 998 +SIEM 999 +)))|((( 1000 +EDR/XDR 1001 +)))|((( 1002 +NGFW 1003 +)))|((( 1004 +Dvojfaktorová autentifikácia 1005 +)))|((( 1006 +Zálohovanie 1007 +))) 1008 +(% class="" %)|((( 1009 +**IT - CAPEX** 1010 +)))|((( 1011 +31.420 EUR 1012 +)))|((( 1013 +95.340 EUR 1014 +)))|((( 1015 +81.868 EUR 1016 +)))|((( 1017 +75.184 EUR 1018 +)))|((( 1019 +31.440 EUR 1020 +)))|((( 1021 +12.580 EUR 1022 +)))|((( 1023 +30.640 EUR 1024 +))) 1025 +(% class="" %)|((( 1026 +Aplikácie 1027 +)))|((( 1028 +\\ 1029 +)))|((( 1030 +// // 1031 +)))|((( 1032 +\\ 1033 +)))|((( 1034 +// // 1035 +)))|((( 1036 +// // 1037 +)))|((( 1038 +// // 1039 +)))|((( 1040 +// // 1041 +))) 1042 +(% class="" %)|((( 1043 +SW 1044 +)))|((( 1045 +\\ 1046 +)))|((( 1047 +// // 1048 +)))|((( 1049 +\\ 1050 +)))|((( 1051 +// // 1052 +)))|((( 1053 +// // 1054 +)))|((( 1055 +// // 1056 +)))|((( 1057 +// // 1058 +))) 1059 +(% class="" %)|((( 1060 +HW 1061 +)))|((( 1062 +\\ 1063 +)))|((( 1064 +// // 1065 +)))|((( 1066 +\\ 1067 +)))|((( 1068 +// // 1069 +)))|((( 1070 +// // 1071 +)))|((( 1072 +// // 1073 +)))|((( 1074 +// // 1075 +))) 1076 +(% class="" %)|((( 1077 +**IT - OPEX- prevádzka** 1078 +)))|((( 1079 +3.040 EUR 1080 +)))|((( 1081 +20.500 EUR 1082 +)))|((( 1083 +23.236 EUR 1084 +)))|((( 1085 +35.000 EUR 1086 +)))|((( 1087 +6.080 EUR 1088 +)))|((( 1089 +3.160 EUR 1090 +)))|((( 1091 +13.000 EUR 1092 +))) 1093 +(% class="" %)|((( 1094 +Aplikácie 1095 +)))|((( 1096 +\\ 1097 +)))|((( 1098 +// // 1099 +)))|((( 1100 +\\ 1101 +)))|((( 1102 +// // 1103 +)))|((( 1104 +// // 1105 +)))|((( 1106 +// // 1107 +)))|((( 1108 +// // 1109 +))) 1110 +(% class="" %)|((( 1111 +SW 1112 +)))|((( 1113 +\\ 1114 +)))|((( 1115 +// // 1116 +)))|((( 1117 +\\ 1118 +)))|((( 1119 +// // 1120 +)))|((( 1121 +// // 1122 +)))|((( 1123 +// // 1124 +)))|((( 1125 +// // 1126 +))) 1127 +(% class="" %)|((( 1128 +HW 1129 +)))|((( 1130 +\\ 1131 +)))|((( 1132 +// // 1133 +)))|((( 1134 +\\ 1135 +)))|((( 1136 +// // 1137 +)))|((( 1138 +// // 1139 +)))|((( 1140 +// // 1141 +)))|((( 1142 +// // 1143 +))) 1144 + 1145 + 1146 + 1147 += {{id name="projekt_2791_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA = 1148 + 1149 + 1150 + 1151 + 1152 + 1153 +(% class="" %)|((( 1154 +ID 1155 +)))|((( 1156 +FÁZA/AKTIVITA 1157 +)))|((( 1158 +ZAČIATOK 1159 + 1160 +(odhad termínu) 1161 +)))|((( 1162 +KONIEC 1163 + 1164 +(odhad termínu) 1165 +))) 1166 +(% class="" %)|((( 1167 +1. 1168 +)))|((( 1169 +Prípravná fáza a Iniciačná fáza 1170 +)))|((( 1171 +06/2024 1172 +)))|((( 1173 +11/2024 1174 +))) 1175 +(% class="" %)|((( 1176 +2. 1177 +)))|((( 1178 +Realizačná fáza 1179 +)))|((( 1180 +12/2024 1181 +)))|((( 1182 +02/2026 1183 +))) 1184 +(% class="" %)|((( 1185 +2a 1186 +)))|((( 1187 +Analýza a Dizajn 1188 +)))|((( 1189 +12/2024 1190 +)))|((( 1191 +05/2025 1192 +))) 1193 +(% class="" %)|((( 1194 +2b 1195 +)))|((( 1196 +Nákup technických prostriedkov, programových prostriedkov a služieb 1197 +)))|((( 1198 +02/2025 1199 +)))|((( 1200 +07/2025 1201 +))) 1202 +(% class="" %)|((( 1203 +2c 1204 +)))|((( 1205 +Implementácia a testovanie 1206 +)))|((( 1207 +06/2025 1208 +)))|((( 1209 +01/2026 1210 +))) 1211 +(% class="" %)|((( 1212 +2d 1213 +)))|((( 1214 +Nasadenie 1215 +)))|((( 1216 +12/2025 1217 +)))|((( 1218 +01/2026 1219 +))) 1220 +(% class="" %)|((( 1221 +3. 1222 +)))|((( 1223 +Dokončovacia fáza 1224 +)))|((( 1225 +01/2026 1226 +)))|((( 1227 +02/2026 1228 +))) 1229 +(% class="" %)|((( 1230 +4. 1231 +)))|((( 1232 +Podpora prevádzky (SLA) 1233 +)))|((( 1234 +03/2026 1235 +)))|((( 1236 +03/2030 1237 +))) 1238 + 1239 +\\ 1240 + 1241 +, 1242 + 1243 +// // 1244 + 1245 +\\ 1246 + 1247 += {{id name="projekt_2791_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7. PROJEKTOVÝ TÍM = 1248 + 1249 + 1250 + 1251 +Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení: 1252 + 1253 +* Predseda RV 1254 +* Biznis vlastník 1255 +* Zástupca prevádzky 1256 +* Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen) 1257 +* Projektový manažér objednávateľa (PM) 1258 + 1259 +\\ 1260 + 1261 +\\ 1262 + 1263 +(% class="" %)|((( 1264 +ID 1265 +)))|((( 1266 +Meno a Priezvisko 1267 +)))|((( 1268 +Pozícia 1269 +)))|((( 1270 +Oddelenie 1271 +)))|((( 1272 +Rola v projekte 1273 +))) 1274 +(% class="" %)|((( 1275 +1. 1276 +)))|((( 1277 +Juraj Studeník 1278 +)))|((( 1279 +odborný zamestnanec 1280 +)))|((( 1281 +osoba v rámci zmluvného vzťahu s právnickým subjektom 1282 +)))|((( 1283 +Projektový manažér 1284 +))) 1285 +(% class="" %)|((( 1286 +2. 1287 +)))|((( 1288 +Zoltán Csepy, Branislav Sosenko 1289 +)))|((( 1290 +odborný zamestnanec IT 1291 +)))|((( 1292 +zamestnanec Odboru Informačných technológií 1293 +)))|((( 1294 +Odborný zamestnanec IT (Implementácia bezpečnostných riešení) 1295 +))) 1296 +(% class="" %)|((( 1297 +3. 1298 +)))|((( 1299 +Juraj Biely 1300 +)))|((( 1301 +odborný zamestnanec IT 1302 +)))|((( 1303 +zamestnanec Odboru Informačných technológií 1304 +)))|((( 1305 +Manažér kybernetickej bezpečnosti 1306 +))) 1307 + 1308 +\\ 1309 + 1310 +== {{id name="projekt_2791_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1 PRACOVNÉ NÁPLNE == 1311 + 1312 + 1313 + 1314 +__Riadiaci výbor projektu budú tvoriť:__ 1315 + 1316 +Členovia Riadiaceho výboru s hlasovacím právom: 1317 + 1318 +* predseda Riadiaceho výboru projektu 1319 +* manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV, 1320 +* zástupca prevádzky 1321 + 1322 +\\ 1323 + 1324 +Členovia Riadiaceho výboru bez hlasovacieho práva: 1325 + 1326 +* projektový manažér prijímateľa 1327 +* projektový manažér dodávateľa 1328 +* zástupca dodávateľa 1329 + 1330 +\\ 1331 + 1332 +Určenie zodpovednosti členov Riadiaceho výboru 1333 + 1334 +Hlavným záujmom a zodpovednosťou predsedu Riadiaceho výboru projektu je: 1335 + 1336 +* celkovo zodpovedať za projekt, 1337 +* kontrolovať súlad projektu a projektových cieľov so strategickými cieľmi, 1338 +* zabezpečiť a udržať finančné a personálne krytie realizácie projektu, 1339 +* zabezpečiť nákladovo prijateľný prístup v projekte, 1340 + 1341 +Hlavným záujmom a zodpovednosťou biznis vlastníka je: 1342 + 1343 +* schválenie funkčných a technických požiadaviek alebo ich zmien, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, 1344 +* definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľov a požiadaviek na bezpečnosť, 1345 +* definovanie merateľných výkonnostných ukazovateľov projektov a prvkov, 1346 +* schválenie akceptačných kritérií, 1347 +* odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky, 1348 +* dostupnosť ľudských zdrojov alokovaných na realizáciu projektu 1349 + 1350 +Hlavným záujmom a zodpovednosťou zástupcu dodávateľa je: 1351 + 1352 +* návrh riešenia, vytvorenie, vývoj, implementáciu, otestovanie a nasadenie projektových produktov, 1353 +* zodpovedá za plnenie a dodávku predmetu projektu v zmluvne dohodnutom rozsahu, čase, kvalite a nákladoch. 1354 + 1355 +. 1356 + 1357 += {{id name="projekt_2791_Projektovy_zamer_detailny-8.PRÍLOHY"/}}8. PRÍLOHY = 1358 + 1359 + 1360 + 1361 +**Príloha: **Zoznam rizík a závislostí (Excel) 1362 + 1363 +**Príloha:** Katalóg požiadaviek 1364 + 1365 +// //
- Confluence.Code.ConfluencePageClass[0]
-
- Id
-
... ... @@ -1,1 +1,1 @@ 1 -1553238 311 +155323829