projekt_2798_Projektovy_zamer_detailny

Naposledy upravil Admin-metais MetaIS 2024/11/07 10:00

PROJEKTOVÝ ZÁMER

manažérsky výstup  I-02  podľa vyhlášky MIRRI č. 401/2023 Z. z. 

Povinná osoba

Mesto Senec

Názov projektu

Podpora v oblasti kybernetickej a informačnej bezpečnosti v meste Senec

Zodpovedná osoba za projekt

Štefan Pap, IT manažér, Mesto Senec

Realizátor projektu

Mesto Senec

Vlastník projektu

Mesto Senec

 

Schvaľovanie dokumentu

Položka

Meno a priezvisko

Organizácia

Pracovná pozícia

Dátum

Podpis

(alebo elektronický súhlas)

Vypracoval

Gabriel Rusznyák

iNCH, s.r.o.

dodávateľ projektovej dokumentácie

3.7.2024

 

Schválil

Štefan Pap

Mesto Senec

IT manažér

3.7.2024

 

 

1.    HISTÓRIA DOKUMENTU

Verzia

Dátum

Zmeny

Meno

0.1

27.6.2024

Prvá verzia dokumentu

Gabriel Rusznyák

1.0

3.7.2024

Finálna verzia dokumentu

Gabriel Rusznyák

 

 

 

 

 

2.    ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE

V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.

Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky obsahuje manažérske zhrnutie, rozsah, ciele a motiváciu na realizáciu projektu, zainteresované strany, alternatívy, návrh merateľných ukazovateľov, detailný opis požadovaných projektových výstupov, detailný opis obmedzení, predpokladov, tolerancií a návrh organizačného zabezpečenia projektu, detailný opis rozpočtu projektu a jeho prínosov, náhľad architektúry a harmonogram projektu so zoznamom rizík a závislostí.

 

Použité skratky a pojmy

SKRATKA/POJEM

POPIS

Active Directory

Active Directory je implementácia adresárových služieb LDAP firmou Microsoft na použitie v systéme Microsoft Windows. Umožňuje administrátorom nastavovať politiku, inštalovať programy na mnoho počítačov alebo aplikovať kritické aktualizácie v celej organizačnej štruktúre. Active Directory svoje informácie a nastavenia ukladá v centrálnej organizovanej databáze.

BIA

Business Impact Analysis - Analýza vplyvu (BIA) je základom celého procesu riadenia kontinuity podnikania (BCM). Pozostáva z techník a metód na posúdenie vplyvu narušenia dodávok kľúčových produktov alebo služieb organizácie a iných zainteresovaných strán na organizáciu a ich podporných kritických činností

BCM

Business Continuity Management - Riadenie kontinuity podnikania je kompletný súbor procesov,

ktorý identifikuje potenciálne vplyvy , ktoré ohrozujú organizáciu z pohľadu kybernetickej bezpečnosti. Poskytuje schopnosť účinnej reakcie na vzniknutý kybernetický bezpečnostný incident

Core

Next Generation Firewall

DAC kábel

Direct attach copper kábel, slúži k pripojeniu aktívnych prvkov.

EDR riešenie

EDR (Endpoint Detection and Response) zlepšuje schopnosť identifikovať, monitorovať a reagovať na podozrivé aktivity na koncových zariadeniach, ako sú pracovné stanice, servery a mobilné zariadenia

EPS

EPS (skratka pre Encapsulated PostScript) je univerzálny typ súboru, ktorý sa využíva pri posielaní dokumentov do tlačiarne

Firewall

Sieťové zariadenie alebo softvér, ktorého úlohou je oddeliť siete s rôznymi prístupovými právami (typicky napr. Extranet a Intranet) a kontrolovať tok dát medzi týmito sieťami

GDPR

Nariadenie EU 2016/679 o ochrane fyzických osôb pri spracúvaní osobných údajov

HW

Hardvér

LAN

Lokálna (vnútorná) počítačová sieť (Local Area Network)

Log

Záznam činnosti

MKB

Manažér kybernetickej bezpečnosti

PZS

Poskytovateľ základnej služby – Mesto Senec

SIEM

Systém pre zber a analýzu bezpečnostných udalostí vytváraných IT prostriedkami v reálnom čase (Security Information and Event Management)

Spam

Spam je nevyžiadaná a hromadne rozosielaná správa

sw

Softvér

Switch

Prepínač (angl. switch) alebo sieťový prepínač (angl. network switch) je aktívny prvok počítačovej siete, ktorý spája jej jednotlivé časti. Prepínač slúži ako centrálny prvok v sieťach hviezdicovej topológie. V minulosti sa ako centrálny prvok v týchto sieťach používal rozbočovač (angl. hub).

TCP

Protokol riadenia prenosu (angl. Transmission Control Protocol)

UPS

Zariadenie alebo systém, ktorý zabezpečuje plynulú dodávku elektriny pre zariadenia, ktoré nesmú byť neočakávane vypnuté.

VPN

VPN je počítačová sieť na prepojenie počítačov na rôznych miestach internetu do jednej virtuálnej počítačovej siete. 

Konvencie pre typy požiadaviek (príklady)

N/A

 

3.    DEFINOVANIE PROJEKTU

Manažérske zhrnutie

Projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti v meste Senec“ (ďalej len „projekt“) bol vypracovaný s cieľom rozšíriť spôsobilosti v oblasti informačnej a kybernetickej bezpečnosti v meste Senec a zabezpečiť súlad so zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej len „zákon o KB“) a umožniť poskytovanie základnej služby.

Tab.č.1 Základná služba v zmysle Zoznamu základných služieb NBÚ SR (zdroj: https://www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/)

Základná služba

IČO

Prevádzkovateľ základnej služby

Sektor

Podsektor

Ústredný orgán

Správcovia a prevádzkovatelia sietí a informačných systémov verejnej správy v pôsobnosti povinnej osoby podľa zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov.

305065

Mesto Senec

Verejná správa

Informačné systémy verejnej správy

Ministerstvo investícií, regionálneho rozvoja a informatizácie Slovenskej republiky

Hlavným cieľom projektu je „Zvýšenie miery ochrany informačných systémov mesta voči potenciálnym kybernetickým incidentom“.

Tento cieľ bude naplnený realizáciu činností v oblasti informačnej a kybernetickej bezpečnosti, ktoré vychádzajú zo zistení Auditu kybernetickej bezpečnosti realizovaného v Meste Senec v roku 2024.

Predmetom projektu je:

  • Tvorba bezpečnostnej dokumentácie a metodiky – dopracovanie dokumentácie kybernetickej bezpečnosti v zmysle Zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov a v zmysle Vyhlášky NBÚ SR č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení v zmysle výsledkov Auditu kybernetickej bezpečnosti,
  • Implementácia softvérových a hardvérových nástrojov pre oblasť informačnej a kybernetickej bezpečnosti v nadväznosti na riziká identifikované v audite,
  • Financovanie mzdových výdavkov Manažéra kybernetickej bezpečnosti.

Po implementácii projektu bude mesto pripravené efektívnejšie riadiť informačnú a kybernetickú bezpečnosť (ďalej iba „IB“ a „KB“) a čeliť interným a externým hrozbám v oblasti IB a KB.

Mesto v súčasnosti nedisponuje dostatočnými finančnými, technologickými a personálnymi zdrojmi, aby mohlo vykonávať všetky potrebné aktivity v rozsahu požadovanom zákonom o KB.

Hlavnými beneficientom projektu je MsÚ Senec a jeho jednotliví pracovníci, resp. užívatelia informačných systémov mesta. Nepriamym beneficientom sú obyvatelia mesta a subjekty komunikujúce s MsÚ. V dôsledku zavedených opatrení, ktoré zvýšia mieru ochrany informačných systémov bude minimalizovaný výpadok, resp. negatívny dopad bezpečnostných incidentov na riadnych chod úradu a poskytovanie služieb občanom a podnikateľom.

Predpokladaný rozpočet projektu: 365 701,18 €

 

 

Motivácia a rozsah projektu

Mesto Senec je ako poskytovateľ základnej služby zapísané do registra prevádzkovateľov základnej služby. Mesto musí plniť povinnosti vyplývajúce zo zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej aj „zákona“) a zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe.

Mesto v roku 2024 realizovalo „Audit kybernetickej bezpečnosti“. Predmetom auditu bolo  posúdenie zhody prijatých bezpečnostných opatrení s požiadavkami podľa zákona a súvisiacich osobitných predpisov vzťahujúcich sa na bezpečnosť sietí a informačných systémov pre jednotlivé siete a informačné systémy a pre tie, ktoré podporujú poskytovanie základnej služby, s cieľom zabezpečiť požadovanú úroveň kybernetickej bezpečnosti a predchádzať kybernetickým bezpečnostným incidentom.

Auditom sa identifikovali nedostatky pri zabezpečovaní kybernetickej bezpečnosti s cieľom prijať opatrenia na ich odstránenie a nápravu, a na predchádzanie kybernetických bezpečnostných incidentov.

Účelom predkladaného projektu nie je len splnenie zákonných povinností, ale mesto si uvedomuje dôležitosť problematiky kybernetickej a informačnej bezpečnosti a aj z tohto dôvodu sa uchádza o NFP na realizáciu opravných a chýbajúcich opatrení, ktoré vyplynuli z vykonaného auditu. 

Audit zistil priestor na zlepšenie prevažne v oblastiach:

  • Obsah a štruktúra bezpečnostnej dokumentácie,
  • Klasifikácia informácií a kategorizácia sietí a IS,
  • Riadenie rizík,
  • Personálna bezpečnosť,
  • Riadenie KB s tretími stranami,
  • Architektúra siete,
  • Incident Manažment,
  • Kontinuita základnej služby a Riadenie súladu,
  • Audit a kontrolné činnosti.

Hlavné zistenia:

  • Obsah a štruktúra bezpečnostnej dokumentácie,
    • Rozsah a štruktúra bezpečnostnej dokumentácie čiastočne vychádza z odporučenia členenia politík v zmysle Prílohy č. 2 k vyhláške č. 362/2018 Z. z. ZoKB,
    • Časť dokumentácie je nevydaná, zatiaľ v draftovej forme. Dokumentované informácie sú poskytované zamestnancom na intranete spoločnosti.,
  • Stratégia kybernetickej bezpečnosti
    • Sú čiastočne vypracované politiky (KB-K1-2-Bezp.politika) oblastí podľa Prílohy 1 B vyhlášky 362/2018 Z. z. a sú čiastočne personalizované role pre implementáciu a aktualizovanie  bezpečnostných politík,
    • Je vo fáze budovania rámec riadenia bezpečnostnej dokumentácie pre celú organizáciu,
  • Klasifikácia informácií a kategorizácia sietí a informačných systémov
    • Nie je vypracovaná metodika pre klasifikáciu informácií, kategorizácií sietí a informačných systémov v súlade s klasifikačnou schémou podľa vyhlášky č. 362/2018.
  • Riadenie rizík KB
    • Je čiastočne zavedený a riadený register informačných aktív,
    • Nie je vypracovaná metodika riadenia rizík,
    • Nie je vypracovaná analýza rizík podľa definovanej metodiky,
    • PZS ako súčasť rizík neanalyzuje riziká tretích strán pred podpisom zmluvy s dodávateľom,
  • Personálna bezpečnosť
    • PZS nemá formalizované a vypracované postupy pri zaradení osoby do niektorých z bezpečnostných rolí.  (RACI matica zodpovedností). Nie je vypracovaný plán rozvoja bezpečnostného povedomia a pravidelného vzdelávania zamestnancov, administrátorov, osôb zastávajúcich niektorú z bezpečnostných rolí a dodávateľov,
    • Nie Je zavedené hodnotenie účinnosti plánu rozvoja bezpečnostného povedomia,
  • Riadenie prístupov
    • Jednotlivé akcie na úrovni pridania/ zmeny/ odstránenia nie sú dohladatelné. Nie je Tiketovací systém s možnosťou tracebility,
  • Riadenie KB s tretími stranami
    • Pred podpisom zmluvy s treťou stranou sa neanalyzujú a nevyhodnocujú riziká dodávateľov.
    • Nie sú pravidelne analyzované zmluvné vzťahy s tretími stranami a aktualizované v zmysle požiadaviek vyhlášky č. 362/2018.
    • Nie sú s vybranými dodávateľmi podpísané zmluvy o opatreniach a notifikačných povinnostiach.
  • Riadenie bezpečnosti prevádzky sietí a IS
    • PZS nemá formálne zavedený proces riadenie zmien, riadenie kapacít.
  • Technické zraniteľnosti
    • Nie je formálne definovaný zoznam kontrolných mechanizmov v oblasti technických zraniteľností a ich implementácie do prostredia spoločnosti,
    • Nie Je zavedený proces Vulnerability manažment implementáciou technických riešení pre riadenie zraniteľností,
    • Neexistuje register výnimiek, ktorý dokumentuje akceptáciu rizík z neaplikovania bezpečnostných aktualizácií.
  • Sieťová a komunikačná bezpečnosť
    • PZS nemá vybudovanú vysoko dostupnú sieťovú infraštruktúru
  • Požiadavky na akvizíciu, vývoj a údržbu sietí a IS
    • PZS priamo nevykonáva SW development. Požiadavky sú prenášané na dodávateľov App,
  • Zaznamenávanie udalostí a monitorovanie sietí a IS
    • Nie je zabezpečená schopnosť detekcie udalostí a následných incidentov v infraštruktúre pomocou bezpečnostného sieťového monitoringu.
    • Nie je definovaný a formalizovaný zoznam kontrolných mechanizmov v oblasti monitorovania a testovania bezpečnosti a ich implementácia do prostredia spoločnosti.
    • Zamestnanci IKT nevyhodnocujú prevádzkové záznamy automatizovaným spôsobom. Nie je formalizovaná rola pre analýzu bezpečnostných eventov a incidentov ani frekvencia a rozsah analyzovania bezpečnostných udalostí.
    • Nie je vypracovaný Logovací štandard, nie je vybudovaná forenzná infraštruktúra, nie je zavedený automatizovaný nástroj pre detekciu kybernetických udalostí a incidentov.
    • Nie je konštituovaný Response tím.
  • Riešenie kybernetických incidentov
    • Nie je vytvorená smernica na incident manažment. Nie je zavedený register Incidentov,
    • Nie je formálne definovaný spôsob a miesto pre evidenciu bezpečnostných incidentov a kompletnej histórie aktivít pri ich riešení,
    • Nie sú personalizované role v oblasti riadenia kybernetických bezpečnostných incidentov,
    • Nie sú definované postupy reakcie pre základné vektory útokov,
  • Kryptografia
    • Notebooky nie sú kryptované.
    • Nie je definovaná metóda pre posielanie dokumentov klasifikovaných ako Chránené a Prísne Chránené cez mailovú komunikáciu.
    • Zálohy nie sú kryptované.
  • Kontinuita základnej služby.
    • Nie je zabezpečená kontinuity činnosti pri výskyte bezpečnostného incidentu. Nie sú definované základné krízy, havarijné scenáre pre základnú službu a jej komponenty,
    • Nie je vypracovaná stratégia a vzorový krízový plán na zabezpečenie kontinuity základnej služby, siete a informačného systému po narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu,
    • Nie sú definované jednotlivé požiadavky na RTO, RPO, ktoré by slúžili ako podklad k backup politike a vypracovaniu biznis kontinuity plánov,
    • Nie sú vypracované reálne plány obnovy kritických systémov (BCP) pre jednotlivé krízy. Nie sú personalizované a školené kontinuity tímy a minimálne raz do roka preukázateľne testované BCT. Záložné zdroje nezodpovedajú požiadavkám na primeranú biznis kontinuitu,
  • Riadenie súladu, audit a kontrolné činnosti
    • Nie je zavedený proces interného auditu pre rozsah informačnej bezpečnosti, kybernetickej bezpečnosti a PRIVACY. Nie je personalizovaná rola interný audítor. Nie je vypracovaný plán interných auditov.
    • Nie je vykonávaná kontrolná činnosť a nie sú zápisy o výkone auditov vrátane definovania a plnenia nápravných a preventívnych opatrení.
  • Bezpečnostné opatrenia
    • Bezpečnostné opatrenia sa doposiaľ neprijímajú a nerealizujú na základe analýzy rizík kybernetickej bezpečnosti, ktorá určuje pravdepodobnosť vzniku škodlivej udalosti.

Realizované činnosti v rámci projektu

V rámci projektu bude mesto realizovať činnosti, ktoré predstavujú reakciu mesta na výsledky auditu kybernetickej bezpečnosti realizovaného v roku 2024 a sú delené do troch hlavných oblastí, konkrétne predstavujú tvorbu (1) bezpečnostnej dokumentácie a metodiky, (2) implementáciu softvérových a hardvérových nástrojov, (3) činnosti manažéra kybernetickej bezpečnosti.

V rámci projektu budú realizované nasledovné činnosti definované vo výzve na predkladanie žiadostí o poskytnutie NFP:

  • Vypracovanie alebo aktualizácia bezpečnostnej dokumentácie vrátane rozsahu a spôsobu plnenia všeobecných bezpečnostných opatrení;
  • vypracovanie a implementácia špecifických interných riadiacich aktov pre vybrané oblasti kybernetickej a informačnej bezpečnosti;
  • vypracovanie štatútu bezpečnostného výboru;
  • Identifikácia všetkých aktív súvisiacich so zariadeniami na spracovanie informácií a centrálne zaznamenávanie inventáru týchto aktív podľa ich hodnoty vrátane určenia ich vlastníka, ktorý definuje požiadavky na ich dôvernosť, dostupnosť a integritu;
  • riadenie rizík pozostávajúce z identifikácie zraniteľností, identifikácie hrozieb, identifikácie a analýzy rizík s ohľadom na aktívum, určenie vlastníka rizika, implementácie organizačných a technických bezpečnostných opatrení, analýzy funkčného dopadu a pravidelného preskúmavania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení;
  • vypracovanie a implementácia interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti.
  • Vypracovanie postupov pri zaradení osoby do niektorých z bezpečnostných rolí, zavedenie plánu rozvoja bezpečnostného povedomia a vzdelávania, vypracovanie spôsobov hodnotenia účinnosti plánu rozvoja bezpečnostného povedomia, určenie pravidiel a postupov na riešenie prípadov porušenia bezpečnostnej politiky, zavedenie postupov pri skončení pracovnoprávneho vzťahu alebo iného obdobného vzťahu, zavedenie postupov pri porušení bezpečnostných politík;
  • vypracovanie alebo aktualizácia interného riadiaceho aktu s bezpečnostnými zásadami pre koncových používateľov;
  • vypracovanie a implementácia postupov a procesov upravujúcich personálnu bezpečnosť organizácie prostredníctvom interného riadiaceho aktu.
  • Vypracovanie a implementácia zásad riadenia prístupov osôb k sieti a informačnému systému;
  • vypracovanie a implementácia postupov a procesov upravujúcich riadenie prístupov organizácie.
  • Vypracovanie analýzy rizík tretích strán a celého dodávateľského reťazca, vrátane analýzy politických rizík;
  • analýza a posúdenie súladu všetkých aktuálnych zmlúv s tretími stranami so zákonom o KB a dobrou praxou;
  • vypracovanie návrhov dodatkov zmlúv s treťou stranou spolu s návrhom potrebných úprav na zabezpečenie súladu so zákonom KB;
  • vypracovanie a implementácia interného riadiaceho aktu upravujúceho zásady kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami.
  • Zavedenie opatrení a interného riadiaceho aktu v oblasti riadenia zmien, riadenia kapacít, inštalácie softvéru v sieťach a informačných systémoch, inštalácia zariadení v sieťach a informačných systémoch, zaznamenávanie bezpečnostných záznamov a zaznamenávanie a vyhodnocovanie prevádzkových záznamov;
  • implementácia technických riešení podporujúcich riadenie bezpečnosti pri prevádzke, napr. nástroj pre riadenie, evidenciu a schvaľovanie zmien, evidenciu bezpečnostných incidentov,
  • Zavedenie, implementácia alebo aktualizácia nástroja určeného na detegovanie existujúcich zraniteľností programových prostriedkov a ich častí a detegovanie existujúcich zraniteľností technických prostriedkov a ich častí, prípadne obstaranie tejto funkcionality ako externej služby;
  • vypracovanie a implementácia interného riadiaceho aktu upravujúceho proces riadenia implementácie bezpečnostných aktualizácií a záplat;
  • implementácia nástroja na centrálne riadenie a aplikovanie bezpečnostných záplat a pod.
  • Vypracovanie interného riadiaceho aktu s požiadavkami na určenie zodpovednosti používateľov, pravidiel pre inštaláciu a monitorovania potenciálnych ciest prieniku škodlivého kódu;
  • implementácia alebo aktualizácia nástrojov na ochranu, ktoré okrem iného vykonávajú kontrolu prístupu k digitálnemu obsahu, pravidelné kontroly úložísk vrátane cloudových riešení, zabraňujú prístupu neoprávnených používateľov filtrovaním obsahu a zamedzením odinštalovať alebo zakázať funkcie systému na ochranu proti škodlivému kódu;
  • vypracovanie a implementácia pravidiel súvisiace s ochranou proti škodlivému kódu;
  • implementácia centralizovaného systému riešenia ochrany pred škodlivým kódom s pravidelným monitorovaním vrátane detekcie inštalácie nelegálneho obsahu alebo škodlivého softvéru prostredníctvom automatizovaných nástrojov.
  • Implementácia nástrojov na ochranu integrity sietí, ktoré zabezpečujú riadenie bezpečného prístupu medzi vonkajšími a vnútornými sieťami, implementácia segmentácie sietí, implementácia alebo obnova firewall-u, revízia firewall pravidiel;
  • zavedenie bezpečnostných opatrení na bezpečné mobilné pripojenie do siete a vzdialený prístup,
  • vytvorenie alebo aktualizácia dokumentácie počítačovej siete, ktorá obsahuje evidenciu všetkých miest prepojenia sietí vrátane prepojení s externými sieťami, topológiu siete a využitie IP rozsahov;
  • realizácia/aktualizácia segmentácie sietí v súlade s pravidlami klasifikácie a kategorizácie;
  • Implementácia centrálneho Log manažment systému pre zber a ukladanie logov z jednotlivých informačných systémov;
  • implementácia centrálneho nástroja na zaznamenávanie činností sietí a informačných systémov a používateľov a identifikovanie bezpečnostných incidentov (SIEM);
  • vypracovanie dokumentácie spôsobu monitorovania a fungovania Log manažment systému a centrálneho nástroja na bezpečnostné monitorovanie a zadefinovanie spôsobu evidencie prevádzkových záznamov, ich vyhodnocovania, spôsobu hlásenia podozrivej aktivity, zodpovednej osoby a ďalších povinností;
  • špecifikácia všetkých udalostí, ktoré musia byť zaznamenávané a konfigurácia prvkov informačných technológií verejnej správy, vrátane dokumentácie rozsahu dát zaznamenávaných log súborov;
  • Vypracovanie štandardov a postupov riešenia kybernetických bezpečnostných incidentov, vrátane definovania zodpovedností zamestnancov a ďalších povinností;
  • implementácia nástroja na detekciu, nástroja na zber a nepretržité vyhodnocovanie a evidenciu kybernetických bezpečnostných udalostí;
  • vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho povinnosti týkajúce sa riešenia kybernetických bezpečnostných incidentov;
  • Vypracovanie stratégie a krízových plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnostného incidentu na základnú službu;
  • vypracovanie plánov kontinuity prevádzky a ich prvotné otestovanie v reálnom prostredí organizácie a zapracovanie nedostatkov z výsledkov testovania;
  • vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho kontinuitu prevádzky následkom kybernetického bezpečnostného incidentu alebo inej krízovej situácie;
  • vypracovanie postupov zálohovania na obnovu siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu alebo inej krízovej situácie;
  • implementácia systému zálohovania.
  • obstaranie prvého alebo opakovaného auditu kybernetickej bezpečnosti v súlade so zákonom o KB;

Tieto činnosti budú naplnené podaktivitami (1), (2) a (3):

Tvorba bezpečnostnej dokumentácie a metodiky (1)

Potreba aktualizácie vyplýva z výsledkov auditu kybernetickej bezpečnosti, v rámci ktorého bola identifikovaná potreba rozšírenia bezpečnostnej dokumentácie kybernetickej bezpečnosti.

Aktuálny rozsah a štruktúra bezpečnostnej dokumentácie čiastočne vychádza z odporúčania členenia politík v zmysle zákona o KB. Dokumentácia je čiastočne zavedená a udržiavaná. Procesy sú čiastočne personalizované. Nie je vykonávané pravidelné preskúmavanie a aktualizácia dokumentovaných informácií po zásadných zmenách. Časť dokumentácie je nevydaná, zatiaľ v draftovej forme. Sú čiastočne vypracované politiky oblastí a čiastočne personalizované role pre implementáciu a aktualizovanie  bezpečnostných politík.

Implementácia softvérových a hardvérových nástrojov (2) (podrobný popis je uvedený v dokumente Prístup k projektu, kap. 4.2 Aplikačná vrstva a kap. 4.4 Technologická vrstva) bude pozostávať z nasledovných komponentov:

Nástroj na centrálny manažment logov

V zmysle zistení auditu kybernetickej bezpečnosti sa zaznamenávanie udalostí a monitorovanie sietí a IS neuskutočňuje implementáciou centrálneho nástroja pre centrálnych sieťových prvkov a serverov, služieb prístupných do externých sietí a kritických interných serverov a služieb.

Z uvedeného dôvodu je v rámci projektu navrhnuté implementovať centrálny manažment logov, tak aby spĺňal legislatívne požiadavky, požiadavky na dostupnosť, výkonnosť a aby poskytoval dostatočnú úložnú kapacitu pre zbierané logy.

Interný Helpdesk

V zmysle zistení auditu kybernetickej bezpečnosti riešenie kybernetických bezpečnostných incidentov nepozostáva z monitorovania a analyzovania udalostí v sieťach a informačných systémoch, nepozostáva z detekcie, zberu a vyhodnocovania informácií o kybernetických bezpečnostných incidentoch. Proces detekcie KB incidentov sa nezabezpečuje prostredníctvom nástroja na detekciu KB incidentov.

Z uvedeného dôvodu je navrhnuté v rámci projektu zavedenie interného helpdesku, ktorý bude využiteľný nielen ako centrálne úložisko požiadaviek klientov s možnosťou sledovania riešenia každej požiadavky, ale umožní aj centralizovaný zber bezpečnostných incidentov.

Prevádzkový monitoring

V zmysle zistení auditu kybernetickej bezpečnosti v rámci sieťovej a komunikačnej bezpečnosti nie sú zabezpečené monitorovacie mechanizmy. Rovnako nie je zabezpečená schopnosť detekcie udalostí a následných incidentov v infraštruktúre pomocou bezpečnostného sieťového monitoringu. Z uvedeného dôvodu je navrhnutý komponent „prevádzkový monitoring“.

Nástroj na ochranu proti škodlivému kódu

Pre potreby Mesta Senec bude potrebná kompletná ochrana koncových zariadení, cloudových aplikácií a e‑mailov. Multiplatformové riešenie s jednoduchou cloudovou alebo lokálnou správou, zabezpečením súborových serverov, pokročilou ochranou pred hrozbami a šifrovaním celého disku.

Nástroj na centrálny manažment siete

V zmysle zistení auditu kybernetickej bezpečnosti nie je zabezpečený sieťový monitoring. Z uvedeného dôvodu je v rámci projektu navrhnutý na nasadenie nástroj na centrálny manažment siete, ktorý by poskytol centralizovaný pohľad na celú sieť s viditeľnosťou všetkých sieťových zariadení bez nutnosti integrácie viacerých aplikácií.

Aktualizácia / upgrade sieťovej vrstvy

Vykonaný audit konštatoval skutočnosť, že mesto nemá vytvorenú bezpečnostná segmentácia siete a navrhuje vytvoriť bezpečnostnú segmentáciu vo vyhradených segmentoch siete pre testovanie IS a zálohovanie IS. Z uvedeného dôvodu je v rámci projektu navrhnutý upgrade sieťovej vrstvy, na základe ktoré bude možné zrealizovať segmentáciu siete v zmysle plánu implementácie opatrení vyplývajúcich z realizovaného auditu. Upgrade sieťovej vrstvy okrem iného umožní detekciu a prevenciu prienikov, identifikáciu nezvyčajných mechanizmov útokov alebo proaktívne blokovanie škodlivej sieťovej prevádzky. Podrobný popis aktualizácie sieťovej vrstvy je uvedený v dokumente Prístup k projektu, kap. 4.4 Technologická vrstva.

Aktualizácia / upgrade serverovej infraštruktúry

Vykonaný audit konštatuje potrebu výmeny nepodporovanej infraštruktúry. Uvedená infraštruktúra predstavuje nedostatočnú kapacitu pre implementáciu navrhnutých riešení kybernetickej bezpečnosti a sťažujúce vypracovanie plánov kontinuity. Z uvedeného dôvodu je v rámci projektu navrhnutý taký upgrade serverovej infraštruktúry, ktorý bude poskytovať možnosť vysokej dostupnosti, ci už formou zabezpečenia klastrového prostredia, ale aj za účelom poskytnutia výpočtovej kapacity pre implementáciu systému zálohovania, čím bude možné zároveň vypracovať relevantné plány kontinuity prevádzky a tým zvýšiť úroveň kybernetickej bezpečnosti. Podrobný popis aktualizácie serverovej infraštruktúry je uvedený v dokumente Prístup k projektu, kap. 4.4 Technologická vrstva.

Podrobný popis vrátane špecifikácie je uvedený v dokumente Prístup k projektu, kap. 4.2 Aplikačná vrstva a kap. 4.4 Technologická vrstva.

Činnosti manažéra pre informačnú a kybernetickú bezpečnosť (3) – manažér bude zodpovedný za implementáciu dokumentácie, metodík a činností uvedených v bodoch (1) a (2).

 

 

 

 

 

Hlavným výsledkom realizácie projektu je zvýšenie kybernetickej bezpečnosti technickými a procesnými opatreniami a taktiež spĺňanie legislatívnych požiadaviek a tým zabezpečenie úspešného absolvovania opakovaného auditu kybernetickej bezpečnosti realizovaného v budúcnosti.

Zainteresované strany/Stakeholderi

ID

AKTÉR / STAKEHOLDER

SUBJEKT

(názov / skratka)

ROLA

(vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)

Informačný systém

(MetaIS kód a názov ISVS)

1.

Mesto Senec

Mesto Senec

Vlastník procesu

isvs_14411 IS SAMO

isvs_14412 ESMAO

isvs_14413 ESONA

isvs_14414 UKOM

isvs_14415 MP Manager

isvs_14416 SMARTMAP

isvs_14417 AOZP

isvs_14418 VEMA

2.

Ministerstvo investícií, regionálneho rozvoja a informatizácie SR

MIRRI SR

Garant eGovernmentu

-

Ciele projektu

ID

Názov cieľa

Názov strategického cieľa

Spôsob realizácie strategického cieľa

C_01

Zvýšenie miery ochrany informačných systémov mesta voči potenciálnym kybernetickým incidentom

Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe (Cieľ Národnej koncepcie informatizácie verejnej správy, cieľ 4.1)

Cieľ bude naplnený realizáciou činností uvedených v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu.

Konkrétne, vypracovaním a aktualizáciou dokumentácie a metodík kybernetickej bezpečnosti a nasadením SW a HW riešení uvádzaných v projekte

C_01

Zvýšenie miery ochrany informačných systémov mesta voči potenciálnym kybernetickým incidentom

 

RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy (Cieľ Programu Slovensko a príslušnej výzvy)

Cieľ bude naplnený realizáciou činností uvedených v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu.

Konkrétne, vypracovaním a aktualizáciou dokumentácie a metodík kybernetickej bezpečnosti a nasadením SW a HW riešení uvádzaných v projekte.

 

Merateľné ukazovatele (KPI)

ID

ID/Názov cieľa

Názov
ukazovateľa (KPI)

Popis
ukazovateľa

Merná jednotka
 

AS IS
merateľné hodnoty
(aktuálne)

TO BE
Merateľné hodnoty
(cieľové hodnoty)

Spôsob ich merania

Pozn.

MU_01

C_01

Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov

Merateľný ukazovateľ výstupu

(pozn. čas plnenia merateľného ukazovateľa ku koncu realizácie hlavných aktivít projektu)

počet

0

1

V čase ukončenia projektu pri prevzatí výstupov projektu

Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov: Mesto Senec

MU_02

C_01

Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov

 

Výsledok

(pozn. čas plnenia merateľného ukazovateľa v rámci udržateľnosti projektu)

počet

0

18 877

(zdroj: Štatistický úrad SR)

V čase udržateľnosti projektu, podľa aktuálneho počtu obyvateľov.

Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov: obyvatelia mesta Senec

Špecifikácia potrieb koncového používateľa

Z hľadiska projektu je koncovým používateľom Mesto Senec, resp. mestský úrad a jeho jednotlivých pracovníci. Špecifikáciu potrieb predstavujú výsledky auditu kybernetickej bezpečnosti realizovaného v roku 2024, resp. jeho hlavné zistenia.

Hlavné zistenia: viď. Motivácia a rozsah projektu

Uvedené potreby sú riešené predkladaným projektom, resp. činnosťami, ktoré sú podrobne uvedené v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu.

Riziká a závislosti

Zoznam a popis rizík spojených s projektom je uvedený v prílohe ZOZNAM RIZÍK a ZÁVISLOSTI

 

Stanovenie alternatív v biznisovej vrstve architektúry

Z pohľadu biznisovej vrstvy prichádzajú do úvahy nasledovné alternatívy:

  1. Ponechanie súčasného stavu

Alternatíva znamená nerealizovanie projektu, to zn. neprijatie opatrení potrebných na zosúladenie stavu v oblasti informačnej a kybernetickej bezpečnosti s platnou legislatívou a rovnako nerealizovanie zistení a nápravných opatrení vyplývajúcich z auditu kybernetickej bezpečnosti. Alternatíva znamená vysoké riziko, resp. vysokú pravdepodobnosť vzniku bezpečnostných incidentov. Z uvedeného dôvodu je táto alternatíva neprijateľná.

  1. Čiastočná realizácia opatrení v rámci kybernetickej bezpečnosti

Alternatíva znamená nezískanie prostriedkov z Programu Slovensko a realizáciu čiastkových opatrení v oblasti informačnej a kybernetickej bezpečnosti. V tejto alternatíve budú realizované kroky vedúce k zosúladeniu stavu s platnou legislatívou. Realizované budú najmä opatrenia v oblasti metodiky a tvorby dokumentácie. Uvedená alternatíva (z dôvodu nedostatku finančných prostriedkov) neumožní odstránenie zistení auditu KB a realizáciu nápravných opatrení len v obmedzenej miere. Alternatíva neumožňuje implementáciu technických riešení navrhnutých v projekte.

  1. Plnohodnotná realizácia opatrení kybernetickej bezpečnosti

Alternatíva predstavuje komplexné riešenie informačnej a kybernetickej bezpečnosti, to zn. zosúladenie so zákonom o KB, odstránenie auditných zistení a realizáciu automatizovaných riešení a nasadenie SW a HW riešení vyplývajúcich z identifikovaných nápravných opatrení v rámci auditu kybernetickej bezpečnosti. Táto alternatíva je želanou alternatívou a predstavuje realizáciu projektu v predkladanom znení.

Multikriteriálna analýza

 

KRITÉRIUM

ZDÔVODNENIE KRIÉRIA

Mesto Senec

MIRRI SR

BIZNIS VRSTVA

 

Kritérium A 

Zosúladenie aktuálneho stavu so zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti (KO)

Jedná sa o KO kritérium vychádzajúce zo základnej požiadavky súladu s legislatívou

X

X

Kritérium B

Odstránenie zistení vyplývajúcich z auditu kybernetickej bezpečnosti (KO)

Jedná sa o KO kritérium vychádzajúce z nevyhnutnej potreby odstránenia zistení auditu kybernetickej bezpečnosti

X

X

Kritérium C

Nasadenie automatizovaných riešení pre oblasť kybernetickej bezpečnosti

Jedná sa o kritérium predstavujúce komplexné riešenie kybernetickej bezpečnosti prevádzkovateľa základnej služby

X

 

Vyhodnotenie MCA

Zoznam kritérií

Alt. 1

Spôsob

dosiahnutia

Alt. 2

Spôsob

dosiahnutia

Alt. 3

Spôsob

dosiahnutia

Kritérium A 

Zosúladenie aktuálneho stavu so zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti (KO)

nie

-

áno

Čiastočná realizácia opatrení v oblasti KB predstavuje realizáciu najmä metodickej a dokumentačnej časti opatrení KB. Z uvedeného dôvodu alternatíva naplní súlad so zákonom o KB.

áno

Plnohodnotná realizácia opatrení v oblasti KB predstavuje naplnenie požiadaviek vyplývajúcich zo zákona o KB.

Kritérium B

Odstránenie zistení vyplývajúcich z auditu kybernetickej bezpečnosti (KO)

nie

-

čiastočne

Alternatíva 2 naplní kritérium B len čiastočne, nakoľko zistenia auditu, resp. nápravné opatrenia požadujú realizáciu automatizovaných / IT riešení, ktoré alternatíva 2 neponúka.

áno

Plnohodnotná realizácia opatrení v oblasti KB predstavuje naplnenie požiadaviek vyplývajúcich z auditu kybernetickej bezpečnosti.

Kritérium C

Nasadenie automatizovaných riešení pre oblasť kybernetickej bezpečnosti

nie

-

nie

-

áno

Plnohodnotná realizácia opatrení v oblasti KB predstavuje okrem iného aj nasadenie automatizovaných riešenie pre oblasť kybernetickej bezpečnosti.

Stanovenie alternatív v aplikačnej vrstve architektúry

HW a SW komponenty, tiež služby a podpora, ktoré sú s nimi spojené, musia zodpovedať požiadavkám definovaným v projekte koncovými používateľmi, ktoré vychádzajú zo zistení realizovaného auditu a z požiadaviek zákona o KIB, zákona o ISVS a ďalších predpisov. Realizácia všetkých opatrení na úrovni mesta, bude na úrovni kombinácie In-House riešenia a Outsourcingu.

Stanovenie alternatív v technologickej vrstve architektúry

Technologická alternatíva nie je definovaná, nakoľko projekt umožňuje realizovať ľubovoľnú SW a HW technológiu. Konkrétnu technológiu navrhne úspešných uchádzač v rámci procesu verejného obstarávania.

 

4.    POŽADOVANÉ VÝSTUPY  (PRODUKT PROJEKTU)

Výstupom projektu budú:

  • projektové výstupy podľa vyhlášky 401/2023 o riadení projektov relevantné pre predmetný typ projektu,
  • vytvorená, resp. aktualizovaná dokumentácia kybernetickej bezpečnosti (podrobný zoznam je uvedený v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu: Tvorba bezpečnostnej dokumentácie a metodiky (1)),
  • nasadené softvérové a hardvérové nástroje pre oblasť kybernetickej bezpečnosti (podrobný zoznam je uvedený v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu: Implementácia softvérových a hardvérových nástrojov (2))

Výstupy projektu akceptuje riadiaci výbor projektu a vlastník procesu (viď. časť 9 – Projektový tím).

 

5.    NÁHĽAD ARCHITEKTÚRY

Predmetom projektu je riadenie informačnej a kybernetickej bezpečnosti a realizácia opatrení KIB definovaných najmä v zákonoch č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon č. 69/2018 Z. z.“) a č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ITVS“).

Predmetom projektu sú primárne tie oblasti, kde žiadateľ identifikoval najvyššiu mieru rizika a najvyššie dopady, prípadne kde má najvyššiu mieru nesúladu s legislatívnymi požiadavkami vyplývajúcimi z vykonaného auditu kybernetickej bezpečnosti. Pri výbere a nastavení oprávnených podaktivít žiadateľ vychádzal najmä z požiadaviek určených zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej ako „zákon o KB“), zákonom č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov v znení zákona č. 301/2023 Z. z. a príslušných vykonávacích právnych predpisov.

Jednotlivé biznis funkcie (podaktivity výzvy realizované v rámci projektu) bezpečnostnej architektúry sú znázornené na nasledovnom obrázku:

image-2024-7-3_11-30-24.png

Obr.1 Biznis funkcie / podaktivity projektu

Aplikačnú architektúru projektu tvoria nasledovné riešenia pre oblasť informačnej a kybernetickej bezpečnosti:

image-2024-7-3_11-30-51.png

Obrázok 2 Model aplikačnej architektúry

Nástroj na centrálny manažment logov

V zmysle zistení auditu kybernetickej bezpečnosti sa zaznamenávanie udalostí a monitorovanie sietí a IS neuskutočňuje implementáciou centrálneho nástroja pre centrálnych sieťových prvkov a serverov, služieb prístupných do externých sietí a kritických interných serverov a služieb.

Z uvedeného dôvodu je v rámci projektu navrhnuté implementovať centrálny manažment logov, tak aby spĺňal legislatívne požiadavky, požiadavky na dostupnosť, výkonnosť a aby poskytoval dostatočnú úložnú kapacitu pre zbierané logy.

Interný Helpdesk

V zmysle zistení auditu kybernetickej bezpečnosti riešenie kybernetických bezpečnostných incidentov nepozostáva z monitorovania a analyzovania udalostí v sieťach a informačných systémoch, nepozostáva z detekcie, zberu a vyhodnocovania informácií o kybernetických bezpečnostných incidentoch. Proces detekcie KB incidentov sa nezabezpečuje prostredníctvom nástroja na detekciu KB incidentov.

Z uvedeného dôvodu je navrhnuté v rámci projektu zavedenie interného helpdesku, ktorý bude využiteľný nielen ako centrálne úložisko požiadaviek klientov s možnosťou sledovania riešenia každej požiadavky, ale umožní aj centralizovaný zber bezpečnostných incidentov.

Prevádzkový monitoring

V zmysle zistení auditu kybernetickej bezpečnosti v rámci sieťovej a komunikačnej bezpečnosti nie sú zabezpečené monitorovacie mechanizmy. Rovnako nie je zabezpečená schopnosť detekcie udalostí a následných incidentov v infraštruktúre pomocou bezpečnostného sieťového monitoringu. Z uvedeného dôvodu je navrhnutý komponent „prevádzkový monitoring“.

Nástroj na ochranu proti škodlivému kódu

Pre potreby Mesta Senec bude potrebná kompletná ochrana koncových zariadení, cloudových aplikácií a e‑mailov. Multiplatformové riešenie s jednoduchou cloudovou alebo lokálnou správou, zabezpečením súborových serverov, pokročilou ochranou pred hrozbami a šifrovaním celého disku.

Nástroj na centrálny manažment siete

V zmysle zistení auditu kybernetickej bezpečnosti nie je zabezpečený sieťový monitoring. Z uvedeného dôvodu je v rámci projektu navrhnutý na nasadenie nástroj na centrálny manažment siete, ktorý by poskytol centralizovaný pohľad na celú sieť s viditeľnosťou všetkých sieťových zariadení bez nutnosti integrácie viacerých aplikácií.

Podrobný popis komponentov je uvedený v dokument – Prístup k projektu, kap. 4.2 Aplikačná vrstva.

Prehľad e-Government komponentov

5.1.1     Prehľad koncových služieb – budúci stav:

Projekt nebuduje koncové služby.

5.1.2     Prehľad budovaných/rozvíjaných ISVS v projekte – budúci stav:

Projekt nebuduje/nerozvíja ISVS

5.1.3     Prehľad budovaných aplikačných služieb – budúci stav:

Projekt nebuduje aplikačné služby.

5.1.4     Prehľad integrácii ISVS na spoločné ISVS[1] a ISVS iných OVM alebo IS tretích strán

V rámci projektu nebude realizovaná integrácia.

5.1.5     Aplikačné služby na integráciu

Projekt nebuduje aplikačné služby.

5.1.6     Poskytovanie údajov z ISVS do IS CSRÚ

Projekt nebude poskytovať údaje do IS CSRÚ.

5.1.7     Konzumovanie údajov z IS CSRÚ

Projekt nebude konzumovať údaje z IS CSRÚ.

5.1.8     Prehľad plánovaného využívania infraštruktúrnych služieb (cloudových služieb) – budúci stav:

Projekt neplánuje využívanie cloudových infraštruktúrnych služieb.

 

6.    LEGISLATÍVA

Projekt nevyžaduje vykonanie legislatívnych zmien pre naplnenie jeho cieľov a dodanie výstup. Následná realizácia činností pre oblasť kybernetickej bezpečnosti predpokladá vypracovanie interných smerníc a postupov pre implementáciu opatrení pre oblasť kybernetickej bezpečnosti.

7.    ROZPOČET A PRÍNOSY

Sumarizácia nákladov a prínosov

Náklady

Tvorba bezpečnostnej dokumentácie a metodiky (1)

Implementácia softvérových a hardvérových nástrojov (2)

Všeobecný materiál

 

 

IT - CAPEX

 

 

Práce/služby

44 800,00

56 940,00 €

Aplikácie

 

 

SW

 

54 744,00 €

HW (vrátane licencií)

 

164 412,80

Mzdové výdavky - MKB

 

20 880,00 €

Paušálna sadzba – nepriame výdavky

 

23 924,38 €

IT - OPEX- prevádzka

 

 

Aplikácie

 

8.000,00

SW

 

 

HW

 

15.000,00

Prínosy

 

 

Finančné prínosy

 

 

Administratívne poplatky

 

 

Ostatné daňové a nedaňové príjmy

 

 

Ekonomické prínosy

 

 

Občania (€)

 

 

Úradníci (€)

 

 

Úradníci (FTE)

 

 

Kvalitatívne prínosy

 

 

 

 

 

 

8.    HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU A METÓDA JEHO RIADENIA

ID

FÁZA/AKTIVITA

ZAČIATOK

(odhad termínu)

KONIEC

(odhad termínu)

POZNÁMKA

1.

Prípravná fáza a Iniciačná fáza

06/2024

03/2025

 

2.

Realizačná fáza

04/2025

03/2027

 

2a

Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti

04/2025

03/2027

 

3.

Dokončovacia fáza

03/2027

05/2027

 

4.

Podpora prevádzky (SLA)

06/2027

05/2032

 

Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti

 

Projekt bude realizovaný metódou Waterfall

Waterfall- vodopádový prístup počíta s detailným naplánovaním jednotlivých krokov a následnom dodržiavaní postupu pri vývoji alebo realizácii projekty. Projektovému tímu je daný minimálny priestor na zmeny v priebehu realizácie. Vodopádový prístup je vhodný a užitočný v projektoch, ktorý majú jasný cieľ a jasne definovateľný postup a rozdelenie prác.

Objednávateľ projektu vypracuje funkčnú špecifikáciu - detailnútechnickú špecifikáciu - rámcovú.

 image-2024-7-3_11-31-38.png

 

 

 

9.    PROJEKTOVÝ TÍM

V rámci projektu je zostavený Riadiaci výbor (RV), v minimálnom zložení:

  • Predseda RV
  • Biznis vlastník
  • Zástupca prevádzky
  • Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen)
  • Projektový manažér objednávateľa (PM)

Zostavuje sa Projektový tím objednávateľa

  • kľúčový používateľ,
  • IT analytik,
  • IT architekt,
  • biznis vlastník,
  • manažér kybernetickej a informačnej bezpečnosti,

ID

Meno a Priezvisko

Pozícia

Oddelenie

Rola v projekte

1.

 

Primátor

Mesto Senec

Predseda RV

2.

 

IT manažér mesta

Mesto Senec

Člen RV

3.

 

Manažér kybernetickej bezpečnosti / vlastník procesov

Mesto Senec

Člen RV

4.

 

IT architekt / it analytik

Dodávateľ

Člen RV

 PRACOVNÉ NÁPLNE

Projektová rola:

 

PROJEKTOVÝ MANAŽÉR

 

Stručný popis:

·       zodpovedá za riadenie projektu počas celého životného cyklu projektu. Riadi projektové (ľudské a finančné) zdroje, zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu (aktualizuje BC/CBA) a predkladá vstupy na rokovanie Riadiaceho výboru. Zodpovedá za riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tím objednávateľa a za efektívnu komunikáciu s dodávateľom alebo stanovených zástupcom dodávateľa.

·       zodpovedá za riadenie prideleného projektu - stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s tým súvisiacich rizík. Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami, zásadami a princípmi projektového riadenia.

·       zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/ projektový manažér obvykle podieľa na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka.

Detailný popis rozsahu zodpovednosti, povinností a kompetencií

Zodpovedný za:

·       Riadenie projektu podľa pravidiel stanovených vo Vyhláške 85/2020 Z.z.

·       Riadenie prípravy, inicializácie a realizácie projektu

·       Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii

·       Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu

·       Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu

·       Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie, plánovanie a kontrolu projektu a využívanie projektových zdrojov

·       Zabezpečenie vypracovania manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1

·       Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z.

·       Zabezpečenie priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie v minimálnom rozsahu Vyhlášky 85/2020 Z.z., Prílohy č.1

·       Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1 na rokovanie RV

·       Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí

·       Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV)

·       Zabezpečenie vytvorenia a pravidelnej aktualizácie BC/CBA a priebežné zdôvodňovanie projektu a predkladanie na rokovania RV

·       Celkovú alokáciu a efektívne využívanie ľudských a finančných zdrojov v projekte

·       Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby

·       Vypracovanie požiadaviek na zmenu (CR), návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV

·       Riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien

·       Riadenie implementačných a prevádzkových aktivít v rámci projektov.

·       Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov,

·       Formálnu administráciu projektu, riadenie centrálneho projektového úložiska, správu a archiváciu projektovej dokumentácie

·       Kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom,

·       Dodržiavanie metodík projektového riadenia,

·       Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV),

·       Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr

 

Odporúčané kvalifikačné predpoklady

·       Certifikácia - Prince 2

·       Certifikácia - PMI PMP

·       Certifikácia – IPMA

·       Certifikát vydaný medzinárodne uznávanou akreditačnou a certifikačnou autoritou.

Projektová rola:

 

KĽUČOVÝ POUŽIVATEĽ (end user)

 

Stručný popis:

·       zodpovedný za reprezentáciu záujmov budúcich používateľov projektových produktov alebo projektových výstupov a za overenie kvality produktu.

·       zodpovedný za návrh a špecifikáciu funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, požiadaviek koncových používateľov na prínos systému a požiadaviek na bezpečnosť.

·       Kľúčový používateľ (end user) navrhuje a definuje akceptačné kritériá, je zodpovedný za akceptačné testovanie a návrh na akceptáciu projektových produktov alebo projektových výstupov a návrh na spustenie do produkčnej prevádzky. Predkladá požiadavky na zmenu funkcionalít produktov a je súčasťou projektových tímov

Detailný popis rozsahu zodpovednosti, povinností a kompetencií

 

Zodpovedný za:

·       Návrh a špecifikáciu funkčných a technických požiadaviek

·       Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy

·       Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,

·       Špecifikáciu požiadaviek koncových používateľov na prínos systému

·       Špecifikáciu požiadaviek na bezpečnosť, 

·       Návrh a definovanie akceptačných kritérií,

·       Vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania)

·       Finálne odsúhlasenie používateľského rozhrania

·       Vykonanie akceptačného testovania (UAT)

·       Finálne odsúhlasenie a  akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov

·       Finálny návrh na spustenie do produkčnej prevádzky, 

·       Predkladanie požiadaviek na zmenu funkcionalít produktov

·       Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1

·       Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu

 

Projektová rola:

 

IT ARCHITEKT

 

Stručný popis:

·     zodpovedá za návrh architektúry riešenia IS a implementáciu technológií predovšetkým z pohľadu udržateľnosti, kvality a nákladov, za riešenie architektonických cieľov projektu dizajnu IS a súlad s architektonickými princípmi.

·     vykonáva, prípadne riadi vysoko odborné tvorivé činnosti v oblasti návrhu IT. Študuje a stanovuje smery technického rozvoja informačných technológií, navrhuje riešenia na optimalizáciu a zvýšenie efektívnosti prostriedkov výpočtovej techniky. Navrhuje základnú architektúru informačných systémov, ich komponentov a vzájomných väzieb. Zabezpečuje projektovanie dizajnu, architektúry IT štruktúry, špecifikácie jej prvkov a parametrov, vhodnej softvérovej a hardvérovej infraštruktúry podľa základnej špecifikácie riešenia.

·     zodpovedá za spracovanie a správu projektovej dokumentácie a za kontrolu súladu implementácie s dokumentáciou. Môže tiež poskytovať konzultácie, poradenstvo a vzdelávanie v oblasti svojej špecializácie. IT architekt, projektant analyzuje, vytvára a konzultuje so zákazníkom riešenia na úrovni komplexných IT systémov a IT architektúr, najmä na úrovni aplikačného vybavenia, infraštruktúrnych systémov, sietí a pod. Zaručuje, že návrh architektúry a/alebo riešenia zodpovedá zmluvne dohodnutým požiadavkám zákazníka v zmysle rozsahu, kvality a ceny celej služby/riešenia.

Detailný popis rozsahu zodpovednosti, povinností a kompetencií

 

Zodpovedný za:

·       Navrhovanie architektúry IT riešení s cieľom dosiahnuť najlepšiu efektivitu.

·       Transformovanie cieľov, prísľubov a zámerov projektu do tvorby reálnych návrhov a riešení.

·       Navrhovanie takých riešení, aby poskytovali čo najvyššiu funkčnosť a flexibilitu.

·       Posudzovanie vhodnosti navrhnutých riešení s ohľadom na požiadavky projektu.

·       Zodpovednosť za technické navrhnutie a realizáciu projektu.

·       Zodpovednosť za vytvorenie technickej IT dokumentácie a jej následná kontrola.

·       Zodpovednosť za definovanie integračných vzorov, menných konvencií, spôsobov návrhu a spôsobu programovania.

·       Definovanie architektúry systému, technických požiadaviek a funkčného modelu (Proof Of Concept.)

·       Vytvorenie požiadaviek na HW/SW infraštruktúru IS

·       Udržiavanie a rozvoj konzistentnej architektúry s dôrazom na architektúru aplikačnú, dátovú a infraštruktúru

·       Analýzu a odhad náročnosti technických požiadaviek na vytvorenie IS alebo vykonanie zmien v IS

·       Navrhovanie riešení zohľadňujúce architektonické štandardy, časové a zdrojové obmedzenia,

·       Navrhovanie dátových transformácií medzi dátovými skladmi a aplikáciami

·       Vyhodnocovanie implementačných alternatív z pohľadu celkovej IT architektúry

·       Ladenie dátových štruktúr za účelom dosiahnutia optimálneho výkonu

·       Prípravu akceptačných kritérií

·       Analýza nových nástrojov, produktov a technológií

·       Správa, rozvoj a dohľad nad dodržiavaním integračných štandardov

·       Priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane Detailného návrhu riešenia (DNR) z pohľadu analýzy a návrhu riešenia architektúry IS

·       Vykonáva posudzovanie a úpravu testovacej stratégie, testovacích scenárov, plánov testov, samotné testovanie a účasť na viacerých druhoch testovania

·       Vykonanie záťažových, výkonnostných a integračných testov a navrhnutie následných nápravných

·       Nasadenie a otestovanie migrácie, overenie kvality dát a navrhnutie nápravných opatrení

·       Participáciu na výkone bezpečnostných testov,

·       Participáciu na výkone UAT testov,

·       Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa

·       Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1

·       Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu

 

Odporúčané kvalifikačné predpoklady

 

·       Certifikácia - Togaf

·       Certifikácia – ArchiMate

·       Certifikát vydaný medzinárodne uznávanou akreditačnou a certifikačnou autoritou.

 

Projektová rola:

 

IT ANALYTIK

 

Stručný popis:

·       zodpovedá za zber a analyzovanie funkčných požiadaviek, analyzovanie a spracovanie dokumentácie z pohľadu procesov, metodiky, technických možností a inej dokumentácie. Podieľa sa na návrhu riešenia vrátane návrhu zmien procesov v oblasti biznis analýzy a analýzy softvérových riešení. Zodpovedá za výkon analýzy IS, koordináciu a dohľad nad činnosťou SW analytikov.

·       analyzuje požiadavky na informačný systém/softvérový systém, formálnym spôsobom zaznamenáva činnosti/procesy, vytvára analytický model systému, okrem analýzy realizuje aj návrh systému, ten vyjadruje návrhovým modelom.

·       Analytik informačných technológií pripravuje špecifikáciu cieľového systému od procesnej až po technickú rovinu. Mapuje a analyzuje existujúce podnikateľské a procesné prostredie, analyzuje biznis požiadavky na informačný systém, špecifikuje požiadavky na informačnú podporu procesov, navrhuje koncept riešenia a pripravuje podklady pre architektov a vývojárov riešenia, participuje na realizácii zmien, dohliada na realizáciu požiadaviek v cieľovom riešení, spolupracuje pri ich preberaní (akceptácie) používateľom.

·       Pri návrhu IT systémov využíva odbornú špecializáciu IT architektov a projektantov. Študuje a analyzuje dokumentáciu, požiadavky klientov, legislatívne a technické podmienky a možnosti zvyšovania efektívnosti a výkonnosti riadiacich a informačných procesov. Navrhuje a prerokúva koncepcie riešenia informačných systémov a analyzuje ich efekty a dopady. Zabezpečuje spracovanie analyticko-projektovej špecifikácie s návrhom dátových a objektových štruktúr a ich väzieb, užívateľského rozhrania a ostatných podkladov pre projektovanie nových riešení.

·       Spolupracuje na projektovaní a implementácii návrhov. Môže tiež poskytovať poradenstvo v oblasti svojej špecializácie. Zodpovedá za návrhovú (design) časť IT - pôsobí ako medzičlánok medzi používateľmi informačných systémov (biznis pohľad) a ich realizátormi (technologický pohľad).

Detailný popis rozsahu zodpovednosti, povinností a kompetencií

 

Zodpovedný za:

·       Vykonanie analýzy procesných a ďalších požiadaviek a vytvorenie špecifikácie súčasného alebo budúceho užívateľa softwaru („zákazníka“) a následne navrhuje dizajn a programátorské riešenie.

·       Participáciu na vývoji nových, ale i vylepšovaní existujúcich aplikácií v rámci celého vývojového cyklu – systémová analýza, dizajn, kódovanie, užívateľské testovanie, implementácia, podpora, dokumentácia. Úzko spolupracuje aj s IT architektom.

·       Analýza potrieb zákazníka vrátane tvorby úplnej analytickej dokumentácie a vstupov do verejného obstarávania (VO).

·       Mapovanie požiadaviek do návrhu funkčných riešení.

·       Návrh a správa katalóg požiadaviek  - registra požiadaviek riešenia

·       Analýza funkčných a nefunkčných požiadaviek,

·       Návrh fyzického a logického modelu,

·       Návrh testovacích scenárov,

·       V priebehu implementácie robí dohľad nad zhodou výstupov s pôvodným analytickým zadaním.

·       Zodpovednosť za dodržovanie správnej metodiky pri postupe analýzy

·       Definovanie akceptačných kritérií v projekte

·       Odsúhlasenie opisu produktov, ktoré predstavujú vstupy alebo výstupy (priebežné alebo konečné) úloh dodávateľov, alebo ktoré ich priamo ovplyvňujú a zabezpečovať akceptáciu produktov po ich dokončení

·       Priraďuje priority a poskytuje stanoviská používateľov na rozhodnutia Riadiaceho výboru projektu – k realizácii zmenových požiadaviek

·       Poskytuje merania aktuálneho stavu pre potreby porovnania s výsledkami projektu vzhľadom na realizáciu prínosov

·       Rieši požiadavky používateľov a konflikty iných priorít

·       Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa

·       Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1

·       Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu

 

Odporúčané kvalifikačné predpoklady

 

·       Certifikácia - OMG-Certified UML (Unified Modeling Language) alebo ekvivalent

·       Certifikát vydaný medzinárodne uznávanou akreditačnou a certifikačnou autoritou.

 

Poznámka

 

 

Projektová rola:

 

VLASTNÍK PROCESOV (biznis vlastník)

 

Stručný popis:

·       zodpovedá za proces - jeho výstupy i celkový priebeh poskytnutia služby alebo produktu konečnému užívateľovi. Kľúčová rola na strane zákazníka (verejného obstarávateľa), ktorá schvaľuje biznis požiadavky a zodpovedá za výsledné riešenie, prínos požadovanú hodnotu a naplnenie merateľných ukazovateľov. Úlohou tejto roly je definovať na užívateľa orientované položky (user-stories), ktoré budú zaradzované a prioritizované v produktovom zásobníku. Zodpovedá za priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane DNR z pohľadu analýzy a návrhu riešenia aplikácii IS.

·       zodpovedný za schválenie funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu. Definuje očakávania na kvalitu projektu, kvalitu projektových produktov, prínosy pre koncových používateľov a požiadavky na bezpečnosť. Definuje merateľné výkonnostné ukazovatele projektov a prvkov. Vlastník procesov schvaľuje  akceptačné kritériá, rozsah a kvalitu dodávaných projektových výstupov pri dosiahnutí platobných míľnikov, odsúhlasuje spustenie výstupov projektu do produkčnej prevádzky a dostupnosť ľudských zdrojov alokovaných na realizáciu projektu.

Detailný popis rozsahu zodpovednosti, povinností a kompetencií

Zodpovedný za:

·       Realizáciu dohľadu nad súladom projektových výstupov s požiadavkami koncových používateľov.

·       Spoluprácu pri riešení odpovedí na otvorené otázky  a riziká projektu.

·       Posudzovanie, pripomienkovanie, testovanie a protokolárne odsúhlasovanie projektových výstupov v príslušnej oblasti (v biznis procese) po vecnej stránke (najmä procesnej a legislatívnej)

·       Riešenie problémov a požiadaviek  v spolupráci s odbornými garantmi,

·       Spoluprácu pri špecifikácii a poskytuje súčinnosť pri riešení zmenových požiadaviek

·       Schválenie funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu z pohľadu používateľov koncového produktu

·       Definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľova požiadaviek na bezpečnosť,

·       Definovanie merateľných výkonnostných ukazovateľov projektov a prvkov,

·       Sledovanie a odsúhlasovanie nákladovosti, efektívnosti vynakladania finančných prostriedkov a priebežné monitorovanie a kontrolu odôvodnenia projektu (BC/CBA)

·       Schválenie akceptačných kritérií,

·       Riešenie problémov používateľov

·       Akceptáciu rozsahu a kvality dodávaných projektových výstupov pri dosiahnutí platobných míľnikov,

·       Vykonanie UX a UAT testovania

·       Odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky,

·       Dostupnosť a efektívne využitie ľudských zdrojov alokovaných na realizáciu projektu,

·       Vykonávanie monitorovania a hodnotenia procesov v plánovaných intervaloch.

·       Poskytovanie vyjadrení k zmenovým požiadavkám, k ich opodstatnenosti a prioritizácii

·       Zisťovanie efektívneho spôsobu riadenia a optimalizácie zvereného procesu, vrátane analyzovanie všetkých vyskytujúcich sa nezhôd,

·       Okrem zvažovaní rizík prevádzkových alebo podporných procesov súčasne vlastník napomáha identifikovať príležitosti,

·       Zlepšovanie a optimalizáciu procesov v spolupráci s ďalšími prepojenými vlastníkmi procesov a manažérom kvality,

·       Odsúhlasenie akceptačných protokolov zmenových konaní

·       Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1

·       plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu

 

Projektová rola:

 

MANAŽER KYBERNETICKEJ BEZPEČNOSTI (KIB) a IT BEZPEČNOSTI (ITB)

 

Stručný popis:

·       zodpovedá za dodržanie princípov a štandardov na kybernertickú a IT bezpečnosť, za kontrolu a audit správnosti riešenia v oblasti bezpečnosti.

·       koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení. Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti. Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov. Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT. Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti

PODMIENKY SPRÁVNEHO a EFEKTÍVNEHO VÝKONU ČINNOSTI role Manažér KIB a ITB:

1)   neobmedzený aktívny prístup ku všetkým projektovým dokumentom, nástrojom a výstupom projektu, v ktorých sa opisuje predmet projektu z hľadiska jeho architektúry, funkcií, procesov, manažmentu informačnej bezpečnosti a spôsobov spracúvania dát, ako aj dát samotných.

2)   rola manažér Kybernetickej a IT bezpečnosti si vyžaduje mať sprístupnené všetky informácie o bezpečnostných opatreniach zavádzaných projektom v zmysle:

a)     § 20 zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov

b)     ustanovení zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov

Detailný popis rozsahu zodpovednosti, povinností a kompetencií

Zodpovedný za:

·     špecifikovanie štandardov, princípov a stratégií v oblasti ITB a KIB,

·     ak je projekt primárne zameraný na problematiku ITB a KIB – je priamo zodpovedný za špecifikáciu a analýzu funkčných požiadaviek na ITB a KIB,

·     špecifikovanie požiadaviek na ITB a KIB, kontroluje ich implementáciu v realizovanom projekte,

·     špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia,

·     špecifikovanie funkčných a nefunkčných požiadaviek pre oblasť ITB a KIB,

·     špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy,

·     špecifikovanie požiadaviek na školenia pre oblasť ITB a KIB,

·     špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru pre oblasť ITB a KIB,

·     špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na ITB a KIB,

·     realizáciu posúdenie požiadaviek agendy ITB a KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia

·     špecifikovanie požiadaviek na ITB a KIB, bezpečnostný projekt a riadenie prístupu,

·     špecifikovanie požiadaviek na testovanie z hľadiska ITB a KIB, realizáciu kontroly zapracovania a retestu,

·     špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť ITB a KIB, ako aj v zmysle "best practies",

·     špecifikovanie požiadaviek na dodanie potrebnej dokumentácie súvisiacej s ITB a KIB kontroluje ich implementáciu v realizovanom projekte,

·     špecifikovanie požiadaviek a konzultácie pri návrhu riešenia za agendu ITB a KIB v rámci procesu „Mapovanie a analýza technických požiadaviek - detailný návrh riešenia (DNR)“,

·     špecifikáciu požiadaviek na bezpečnosť IT a KIB v rámci procesu "akceptácie, odovzdania a správy zdroj. kódov“

·     špecifikáciu akceptačných kritérií za oblasť ITB a KIB,

·     špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom na ITB a KIB,

·     poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť ITB a KIB,

·     získavanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,

·     špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť ITB a KIB,

·     konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dok. z hľadiska ITB a KIB,

·     špecifikáciu požiadaviek na bezpečnostný projekt pre oblasť ITB a KIB,

·     realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezp. projekte za oblasť ITB a KIB

·     realizáciu kontroly zameranú na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí,

·     realizáciu kontroly zameranú realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis rozhraní, správnu identifikácia závislostí,

·     realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť ITB a KIB,

·     realizáciu kontroly zameranú na implementovaný proces v priamom súvise s ITB a KIB,

·     realizáciu kontroly súladu s planou legislatívou v oblasti ITB a KIB (obsahuje aj kontrolu leg. požiadaviek)

·     realizáciu kontroly zameranú zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní a spoločných komponentov a posúdenia z pohľadu bezpečnosti,

·     poskytovanie konzultácií a súčinnosti pre problematiku ITB a KIB,

·     získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,

·     aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1

·     plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu

10. ODKAZY

N/A

11. PRÍLOHY

Príloha : Zoznam rizík a závislostí (.xls)

[1] Spoločné moduly podľa zákona č. 305/2013  e-Governmente