Version 2.1 by gabriel_rusznyak on 2024/07/03 11:35

Show last authors
1 **PROJEKTOVÝ ZÁMER**
2
3 **manažérsky výstup I-02 podľa vyhlášky MIRRI č. 401/2023 Z. z. **
4
5 \\
6
7 (% class="" %)|(((
8 Povinná osoba
9 )))|(((
10 Mesto Senec
11 )))
12 (% class="" %)|(((
13 Názov projektu
14 )))|(((
15 Podpora v oblasti kybernetickej a informačnej bezpečnosti v meste Senec
16 )))
17 (% class="" %)|(((
18 Zodpovedná osoba za projekt
19 )))|(((
20 Štefan Pap, IT manažér, Mesto Senec
21 )))
22 (% class="" %)|(((
23 Realizátor projektu
24 )))|(((
25 Mesto Senec
26 )))
27 (% class="" %)|(((
28 Vlastník projektu
29 )))|(((
30 Mesto Senec
31 )))
32
33 **~ **
34
35 **Schvaľovanie dokumentu**
36
37 (% class="" %)|(((
38 Položka
39 )))|(((
40 Meno a priezvisko
41 )))|(((
42 Organizácia
43 )))|(((
44 Pracovná pozícia
45 )))|(((
46 Dátum
47 )))|(((
48 Podpis
49
50 (alebo elektronický súhlas)
51 )))
52 (% class="" %)|(((
53 Vypracoval
54 )))|(((
55 Gabriel Rusznyák
56 )))|(((
57 iNCH, s.r.o.
58 )))|(((
59 dodávateľ projektovej dokumentácie
60 )))|(((
61 3.7.2024
62 )))|(((
63 \\
64 )))
65 (% class="" %)|(((
66 Schválil
67 )))|(((
68 Štefan Pap
69 )))|(((
70 Mesto Senec
71 )))|(((
72 IT manažér
73 )))|(((
74 3.7.2024
75 )))|(((
76 \\
77 )))
78
79 **~ **
80
81 = {{id name="projekt_2798_Projektovy_zamer_detailny-1.HISTÓRIADOKUMENTU"/}}1.    HISTÓRIA DOKUMENTU =
82
83 (% class="" %)|(((
84 Verzia
85 )))|(((
86 Dátum
87 )))|(((
88 Zmeny
89 )))|(((
90 Meno
91 )))
92 (% class="" %)|(((
93 0.1
94 )))|(((
95 27.6.2024
96 )))|(((
97 Prvá verzia dokumentu
98 )))|(((
99 Gabriel Rusznyák
100 )))
101 (% class="" %)|(((
102 1.0
103 )))|(((
104 3.7.2024
105 )))|(((
106 Finálna verzia dokumentu
107 )))|(((
108 Gabriel Rusznyák
109 )))
110 (% class="" %)|(((
111 \\
112 )))|(((
113 \\
114 )))|(((
115 \\
116 )))|(((
117 \\
118 )))
119
120 **~ **
121
122 = {{id name="projekt_2798_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}2.    ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE =
123
124 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
125
126 \\
127
128 Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky obsahuje manažérske zhrnutie, rozsah, ciele a motiváciu na realizáciu projektu, zainteresované strany, alternatívy, návrh merateľných ukazovateľov, detailný opis požadovaných projektových výstupov, detailný opis obmedzení, predpokladov, tolerancií a návrh organizačného zabezpečenia projektu, detailný opis rozpočtu projektu a jeho prínosov, náhľad architektúry a harmonogram projektu so zoznamom rizík a závislostí.
129
130 **~ **
131
132 == {{id name="projekt_2798_Projektovy_zamer_detailny-Použitéskratkyapojmy"/}}Použité skratky a pojmy ==
133
134 (% class="" %)|(((
135 SKRATKA/POJEM
136 )))|(((
137 POPIS
138 )))
139 (% class="" %)|(((
140 Active Directory
141 )))|(((
142 Active Directory je implementácia adresárových služieb [[LDAP>>url:https://sk.wikipedia.org/wiki/LDAP||shape="rect"]] firmou [[Microsoft>>url:https://sk.wikipedia.org/wiki/Microsoft||shape="rect"]] na použitie v systéme [[Microsoft Windows>>url:https://sk.wikipedia.org/wiki/Microsoft_Windows||shape="rect"]]. Umožňuje administrátorom nastavovať politiku, inštalovať programy na mnoho počítačov alebo aplikovať kritické aktualizácie v celej organizačnej štruktúre. Active Directory svoje informácie a nastavenia ukladá v centrálnej organizovanej databáze.
143 )))
144 (% class="" %)|(((
145 BIA
146 )))|(((
147 Business Impact Analysis - Analýza vplyvu (BIA) je základom celého procesu riadenia kontinuity podnikania (BCM). Pozostáva z techník a metód na posúdenie vplyvu narušenia dodávok kľúčových produktov alebo služieb organizácie a iných zainteresovaných strán na organizáciu a ich podporných kritických činností
148 )))
149 (% class="" %)|(((
150 BCM
151 )))|(((
152 Business Continuity Management - Riadenie kontinuity podnikania je kompletný súbor procesov,
153
154 ktorý identifikuje potenciálne vplyvy , ktoré ohrozujú organizáciu z pohľadu kybernetickej bezpečnosti. Poskytuje schopnosť účinnej reakcie na vzniknutý kybernetický bezpečnostný incident
155 )))
156 (% class="" %)|(((
157 Core
158 )))|(((
159 Next Generation Firewall
160 )))
161 (% class="" %)|(((
162 DAC kábel
163 )))|(((
164 Direct attach copper kábel, slúži k pripojeniu aktívnych prvkov.
165 )))
166 (% class="" %)|(((
167 EDR riešenie
168 )))|(((
169 EDR (Endpoint Detection and Response) zlepšuje schopnosť identifikovať, monitorovať a reagovať na podozrivé aktivity na koncových zariadeniach, ako sú pracovné stanice, servery a mobilné zariadenia
170 )))
171 (% class="" %)|(((
172 EPS
173 )))|(((
174 EPS (skratka pre Encapsulated PostScript) je univerzálny [[typ súboru>>url:https://sk.wikipedia.org/wiki/Typ_s%C3%BAboru||shape="rect"]], ktorý sa využíva pri posielaní dokumentov do tlačiarne
175 )))
176 (% class="" %)|(((
177 Firewall
178 )))|(((
179 Sieťové zariadenie alebo softvér, ktorého úlohou je oddeliť siete s rôznymi prístupovými právami (typicky napr. Extranet a Intranet) a kontrolovať tok dát medzi týmito sieťami
180 )))
181 (% class="" %)|(((
182 GDPR
183 )))|(((
184 Nariadenie EU 2016/679 o ochrane fyzických osôb pri spracúvaní osobných údajov
185 )))
186 (% class="" %)|(((
187 HW
188 )))|(((
189 Hardvér
190 )))
191 (% class="" %)|(((
192 LAN
193 )))|(((
194 Lokálna (vnútorná) počítačová sieť (Local Area Network)
195 )))
196 (% class="" %)|(((
197 Log
198 )))|(((
199 Záznam činnosti
200 )))
201 (% class="" %)|(((
202 MKB
203 )))|(((
204 Manažér kybernetickej bezpečnosti
205 )))
206 (% class="" %)|(((
207 PZS
208 )))|(((
209 Poskytovateľ základnej služby – Mesto Senec
210 )))
211 (% class="" %)|(((
212 SIEM
213 )))|(((
214 Systém pre zber a analýzu bezpečnostných udalostí vytváraných IT prostriedkami v reálnom čase (Security Information and Event Management)
215 )))
216 (% class="" %)|(((
217 Spam
218 )))|(((
219 Spam je nevyžiadaná a hromadne rozosielaná správa
220 )))
221 (% class="" %)|(((
222 sw
223 )))|(((
224 Softvér
225 )))
226 (% class="" %)|(((
227 Switch
228 )))|(((
229 Prepínač ([[angl.>>url:https://sk.wikipedia.org/wiki/Angli%C4%8Dtina||shape="rect"]] switch) alebo sieťový prepínač (angl. network switch) je aktívny prvok [[počítačovej siete>>url:https://sk.wikipedia.org/wiki/Po%C4%8D%C3%ADta%C4%8Dov%C3%A1_sie%C5%A5||shape="rect"]], ktorý spája jej jednotlivé časti. Prepínač slúži ako centrálny prvok v sieťach [[hviezdicovej topológie>>url:https://sk.wikipedia.org/wiki/Hviezdicov%C3%A1_sie%C5%A5||shape="rect"]]. V minulosti sa ako centrálny prvok v týchto sieťach používal [[rozbočovač>>url:https://sk.wikipedia.org/wiki/Rozbo%C4%8Dova%C4%8D_(ethernet)||shape="rect"]] ([[angl.>>url:https://sk.wikipedia.org/wiki/Angli%C4%8Dtina||shape="rect"]] hub).
230 )))
231 (% class="" %)|(((
232 TCP
233 )))|(((
234 Protokol riadenia prenosu (angl. Transmission Control Protocol)
235 )))
236 (% class="" %)|(((
237 UPS
238 )))|(((
239 Zariadenie alebo systém, ktorý zabezpečuje plynulú dodávku elektriny pre zariadenia, ktoré nesmú byť neočakávane vypnuté.
240 )))
241 (% class="" %)|(((
242 VPN
243 )))|(((
244 VPN je počítačová sieť na prepojenie počítačov na rôznych miestach internetu do jednej virtuálnej počítačovej siete.
245 )))
246
247
248
249 == {{id name="projekt_2798_Projektovy_zamer_detailny-Konvenciepretypypožiadaviek(príklady)"/}}Konvencie pre typy požiadaviek (príklady) ==
250
251 \\
252
253 N/A
254
255 **// //**
256
257 **
258 **
259
260 = {{id name="projekt_2798_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3.    DEFINOVANIE PROJEKTU =
261
262
263
264 == {{id name="projekt_2798_Projektovy_zamer_detailny-Manažérskezhrnutie"/}}Manažérske zhrnutie ==
265
266
267
268 Projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti v meste Senec“ (ďalej len „projekt“) bol vypracovaný s cieľom rozšíriť spôsobilosti v oblasti informačnej a kybernetickej bezpečnosti v meste Senec a zabezpečiť súlad so zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej len „zákon o KB“) a umožniť poskytovanie základnej služby.
269
270
271
272 **Tab.č.1** Základná služba v zmysle Zoznamu základných služieb NBÚ SR (zdroj: [[https:~~/~~/www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/>>url:https://www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/||shape="rect"]])
273
274 (% class="" %)|(((
275 **Základná služba**
276 )))|(((
277 **IČO**
278 )))|(((
279 **Prevádzkovateľ základnej služby**
280 )))|(((
281 **Sektor**
282 )))|(((
283 **Podsektor**
284 )))|(((
285 **Ústredný orgán**
286 )))
287 (% class="" %)|(((
288 Správcovia a prevádzkovatelia sietí a informačných systémov verejnej správy v pôsobnosti povinnej osoby podľa zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov.
289 )))|(((
290 305065
291 )))|(((
292 Mesto Senec
293 )))|(((
294 Verejná správa
295 )))|(((
296 Informačné systémy verejnej správy
297 )))|(((
298 Ministerstvo investícií, regionálneho rozvoja a informatizácie Slovenskej republiky
299 )))
300
301
302
303 Hlavným cieľom projektu je „Zvýšenie miery ochrany informačných systémov mesta voči potenciálnym kybernetickým incidentom“.
304
305 Tento cieľ bude naplnený realizáciu činností v oblasti informačnej a kybernetickej bezpečnosti, ktoré vychádzajú zo zistení Auditu kybernetickej bezpečnosti realizovaného v Meste Senec v roku 2024.
306
307 Predmetom projektu je:
308
309 * Tvorba bezpečnostnej dokumentácie a metodiky – dopracovanie dokumentácie kybernetickej bezpečnosti v zmysle Zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov a v zmysle Vyhlášky NBÚ SR č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení v zmysle výsledkov Auditu kybernetickej bezpečnosti,
310 * Implementácia softvérových a hardvérových nástrojov pre oblasť informačnej a kybernetickej bezpečnosti v nadväznosti na riziká identifikované v audite,
311 * Financovanie mzdových výdavkov Manažéra kybernetickej bezpečnosti.
312
313 Po implementácii projektu bude mesto pripravené efektívnejšie riadiť informačnú a kybernetickú bezpečnosť (ďalej iba „IB“ a „KB“) a čeliť interným a externým hrozbám v oblasti IB a KB.
314
315 Mesto v súčasnosti nedisponuje dostatočnými finančnými, technologickými a personálnymi zdrojmi, aby mohlo vykonávať všetky potrebné aktivity v rozsahu požadovanom zákonom o KB.
316
317 Hlavnými beneficientom projektu je MsÚ Senec a jeho jednotliví pracovníci, resp. užívatelia informačných systémov mesta. Nepriamym beneficientom sú obyvatelia mesta a subjekty komunikujúce s MsÚ. V dôsledku zavedených opatrení, ktoré zvýšia mieru ochrany informačných systémov bude minimalizovaný výpadok, resp. negatívny dopad bezpečnostných incidentov na riadnych chod úradu a poskytovanie služieb občanom a podnikateľom.
318
319 Predpokladaný rozpočet projektu: **365 701,18 €**
320
321 **~ **
322
323 \\
324
325 **~ **
326
327 == {{id name="projekt_2798_Projektovy_zamer_detailny-Motiváciaarozsahprojektu"/}}Motivácia a rozsah projektu ==
328
329 Mesto Senec je ako poskytovateľ základnej služby zapísané do registra prevádzkovateľov základnej služby. Mesto musí plniť povinnosti vyplývajúce zo zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej aj „zákona“) a zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe.
330
331 Mesto v roku 2024 realizovalo „Audit kybernetickej bezpečnosti“. Predmetom auditu bolo  posúdenie zhody prijatých bezpečnostných opatrení s požiadavkami podľa zákona a súvisiacich osobitných predpisov vzťahujúcich sa na bezpečnosť sietí a informačných systémov pre jednotlivé siete a informačné systémy a pre tie, ktoré podporujú poskytovanie základnej služby, s cieľom zabezpečiť požadovanú úroveň kybernetickej bezpečnosti a predchádzať kybernetickým bezpečnostným incidentom.
332
333 Auditom sa identifikovali nedostatky pri zabezpečovaní kybernetickej bezpečnosti s cieľom prijať opatrenia na ich odstránenie a nápravu, a na predchádzanie kybernetických bezpečnostných incidentov.
334
335 Účelom predkladaného projektu nie je len splnenie zákonných povinností, ale mesto si uvedomuje dôležitosť problematiky kybernetickej a informačnej bezpečnosti a aj z tohto dôvodu sa uchádza o NFP na realizáciu opravných a chýbajúcich opatrení, ktoré vyplynuli z vykonaného auditu.
336
337 Audit zistil priestor na zlepšenie prevažne v oblastiach:
338
339 * Obsah a štruktúra bezpečnostnej dokumentácie,
340 * Klasifikácia informácií a kategorizácia sietí a IS,
341 * Riadenie rizík,
342 * Personálna bezpečnosť,
343 * Riadenie KB s tretími stranami,
344 * Architektúra siete,
345 * Incident Manažment,
346 * Kontinuita základnej služby a Riadenie súladu,
347 * Audit a kontrolné činnosti.
348
349 \\
350
351 **Hlavné zistenia:**
352
353 * Obsah a štruktúra bezpečnostnej dokumentácie,
354 ** Rozsah a štruktúra bezpečnostnej dokumentácie čiastočne vychádza z odporučenia členenia politík v zmysle Prílohy č. 2 k vyhláške č. 362/2018 Z. z. ZoKB,
355 ** Časť dokumentácie je nevydaná, zatiaľ v draftovej forme. Dokumentované informácie sú poskytované zamestnancom na intranete spoločnosti.,
356 * Stratégia kybernetickej bezpečnosti
357 ** Sú čiastočne vypracované politiky (KB-K1-2-Bezp.politika) oblastí podľa Prílohy 1 B vyhlášky 362/2018 Z. z. a sú čiastočne personalizované role pre implementáciu a aktualizovanie  bezpečnostných politík,
358 ** Je vo fáze budovania rámec riadenia bezpečnostnej dokumentácie pre celú organizáciu,
359 * Klasifikácia informácií a kategorizácia sietí a informačných systémov
360 ** Nie je vypracovaná metodika pre klasifikáciu informácií, kategorizácií sietí a informačných systémov v súlade s klasifikačnou schémou podľa vyhlášky č. 362/2018.
361 * Riadenie rizík KB
362 ** Je čiastočne zavedený a riadený register informačných aktív,
363 ** Nie je vypracovaná metodika riadenia rizík,
364 ** Nie je vypracovaná analýza rizík podľa definovanej metodiky,
365 ** PZS ako súčasť rizík neanalyzuje riziká tretích strán pred podpisom zmluvy s dodávateľom,
366 * Personálna bezpečnosť
367 ** PZS nemá formalizované a vypracované postupy pri zaradení osoby do niektorých z bezpečnostných rolí.  (RACI matica zodpovedností). Nie je vypracovaný plán rozvoja bezpečnostného povedomia a pravidelného vzdelávania zamestnancov, administrátorov, osôb zastávajúcich niektorú z bezpečnostných rolí a dodávateľov,
368 ** Nie Je zavedené hodnotenie účinnosti plánu rozvoja bezpečnostného povedomia,
369 * Riadenie prístupov
370 ** Jednotlivé akcie na úrovni pridania/ zmeny/ odstránenia nie sú dohladatelné. Nie je Tiketovací systém s možnosťou tracebility,
371 * Riadenie KB s tretími stranami
372 ** Pred podpisom zmluvy s treťou stranou sa neanalyzujú a nevyhodnocujú riziká dodávateľov.
373 ** Nie sú pravidelne analyzované zmluvné vzťahy s tretími stranami a aktualizované v zmysle požiadaviek vyhlášky č. 362/2018.
374 ** Nie sú s vybranými dodávateľmi podpísané zmluvy o opatreniach a notifikačných povinnostiach.
375 * Riadenie bezpečnosti prevádzky sietí a IS
376 ** PZS nemá formálne zavedený proces riadenie zmien, riadenie kapacít.
377 * Technické zraniteľnosti
378 ** Nie je formálne definovaný zoznam kontrolných mechanizmov v oblasti technických zraniteľností a ich implementácie do prostredia spoločnosti,
379 ** Nie Je zavedený proces Vulnerability manažment implementáciou technických riešení pre riadenie zraniteľností,
380 ** Neexistuje register výnimiek, ktorý dokumentuje akceptáciu rizík z neaplikovania bezpečnostných aktualizácií.
381 * Sieťová a komunikačná bezpečnosť
382 ** PZS nemá vybudovanú vysoko dostupnú sieťovú infraštruktúru
383 * Požiadavky na akvizíciu, vývoj a údržbu sietí a IS
384 ** PZS priamo nevykonáva SW development. Požiadavky sú prenášané na dodávateľov App,
385 * Zaznamenávanie udalostí a monitorovanie sietí a IS
386 ** Nie je zabezpečená schopnosť detekcie udalostí a následných incidentov v infraštruktúre pomocou bezpečnostného sieťového monitoringu.
387 ** Nie je definovaný a formalizovaný zoznam kontrolných mechanizmov v oblasti monitorovania a testovania bezpečnosti a ich implementácia do prostredia spoločnosti.
388 ** Zamestnanci IKT nevyhodnocujú prevádzkové záznamy automatizovaným spôsobom. Nie je formalizovaná rola pre analýzu bezpečnostných eventov a incidentov ani frekvencia a rozsah analyzovania bezpečnostných udalostí.
389 ** Nie je vypracovaný Logovací štandard, nie je vybudovaná forenzná infraštruktúra, nie je zavedený automatizovaný nástroj pre detekciu kybernetických udalostí a incidentov.
390 ** Nie je konštituovaný Response tím.
391 * Riešenie kybernetických incidentov
392 ** Nie je vytvorená smernica na incident manažment. Nie je zavedený register Incidentov,
393 ** Nie je formálne definovaný spôsob a miesto pre evidenciu bezpečnostných incidentov a kompletnej histórie aktivít pri ich riešení,
394 ** Nie sú personalizované role v oblasti riadenia kybernetických bezpečnostných incidentov,
395 ** Nie sú definované postupy reakcie pre základné vektory útokov,
396 * Kryptografia
397 ** Notebooky nie sú kryptované.
398 ** Nie je definovaná metóda pre posielanie dokumentov klasifikovaných ako Chránené a Prísne Chránené cez mailovú komunikáciu.
399 ** Zálohy nie sú kryptované.
400 * Kontinuita základnej služby.
401 ** Nie je zabezpečená kontinuity činnosti pri výskyte bezpečnostného incidentu. Nie sú definované základné krízy, havarijné scenáre pre základnú službu a jej komponenty,
402 ** Nie je vypracovaná stratégia a vzorový krízový plán na zabezpečenie kontinuity základnej služby, siete a informačného systému po narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu,
403 ** Nie sú definované jednotlivé požiadavky na RTO, RPO, ktoré by slúžili ako podklad k backup politike a vypracovaniu biznis kontinuity plánov,
404 ** Nie sú vypracované reálne plány obnovy kritických systémov (BCP) pre jednotlivé krízy. Nie sú personalizované a školené kontinuity tímy a minimálne raz do roka preukázateľne testované BCT. Záložné zdroje nezodpovedajú požiadavkám na primeranú biznis kontinuitu,
405 * Riadenie súladu, audit a kontrolné činnosti
406 ** Nie je zavedený proces interného auditu pre rozsah informačnej bezpečnosti, kybernetickej bezpečnosti a PRIVACY. Nie je personalizovaná rola interný audítor. Nie je vypracovaný plán interných auditov.
407 ** Nie je vykonávaná kontrolná činnosť a nie sú zápisy o výkone auditov vrátane definovania a plnenia nápravných a preventívnych opatrení.
408 * Bezpečnostné opatrenia
409 ** Bezpečnostné opatrenia sa doposiaľ neprijímajú a nerealizujú na základe analýzy rizík kybernetickej bezpečnosti, ktorá určuje pravdepodobnosť vzniku škodlivej udalosti.
410
411 **Realizované činnosti v rámci projektu**
412
413 V rámci projektu bude mesto realizovať činnosti, ktoré predstavujú reakciu mesta na výsledky auditu kybernetickej bezpečnosti realizovaného v roku 2024 a sú delené do troch hlavných oblastí, konkrétne predstavujú tvorbu **(1) bezpečnostnej dokumentácie a metodiky, (2) implementáciu softvérových a hardvérových nástrojov**, **(3) činnosti manažéra kybernetickej bezpečnosti**.
414
415 \\
416
417 V rámci projektu budú realizované nasledovné činnosti definované vo výzve na predkladanie žiadostí o poskytnutie NFP:
418
419 * Vypracovanie alebo aktualizácia bezpečnostnej dokumentácie vrátane rozsahu a spôsobu plnenia všeobecných bezpečnostných opatrení;
420 * vypracovanie a implementácia špecifických interných riadiacich aktov pre vybrané oblasti kybernetickej a informačnej bezpečnosti;
421 * vypracovanie štatútu bezpečnostného výboru;
422 * Identifikácia všetkých aktív súvisiacich so zariadeniami na spracovanie informácií a centrálne zaznamenávanie inventáru týchto aktív podľa ich hodnoty vrátane určenia ich vlastníka, ktorý definuje požiadavky na ich dôvernosť, dostupnosť a integritu;
423 * riadenie rizík pozostávajúce z identifikácie zraniteľností, identifikácie hrozieb, identifikácie a analýzy rizík s ohľadom na aktívum, určenie vlastníka rizika, implementácie organizačných a technických bezpečnostných opatrení, analýzy funkčného dopadu a pravidelného preskúmavania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení;
424 * vypracovanie a implementácia interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti.
425 * Vypracovanie postupov pri zaradení osoby do niektorých z bezpečnostných rolí, zavedenie plánu rozvoja bezpečnostného povedomia a vzdelávania, vypracovanie spôsobov hodnotenia účinnosti plánu rozvoja bezpečnostného povedomia, určenie pravidiel a postupov na riešenie prípadov porušenia bezpečnostnej politiky, zavedenie postupov pri skončení pracovnoprávneho vzťahu alebo iného obdobného vzťahu, zavedenie postupov pri porušení bezpečnostných politík;
426 * vypracovanie alebo aktualizácia interného riadiaceho aktu s bezpečnostnými zásadami pre koncových používateľov;
427 * vypracovanie a implementácia postupov a procesov upravujúcich personálnu bezpečnosť organizácie prostredníctvom interného riadiaceho aktu.
428 * Vypracovanie a implementácia zásad riadenia prístupov osôb k sieti a informačnému systému;
429 * vypracovanie a implementácia postupov a procesov upravujúcich riadenie prístupov organizácie.
430 * Vypracovanie analýzy rizík tretích strán a celého dodávateľského reťazca, vrátane analýzy politických rizík;
431 * analýza a posúdenie súladu všetkých aktuálnych zmlúv s tretími stranami so zákonom o KB a dobrou praxou;
432 * vypracovanie návrhov dodatkov zmlúv s treťou stranou spolu s návrhom potrebných úprav na zabezpečenie súladu so zákonom KB;
433 * vypracovanie a implementácia interného riadiaceho aktu upravujúceho zásady kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami.
434 * Zavedenie opatrení a interného riadiaceho aktu v oblasti riadenia zmien, riadenia kapacít, inštalácie softvéru v sieťach a informačných systémoch, inštalácia zariadení v sieťach a informačných systémoch, zaznamenávanie bezpečnostných záznamov a zaznamenávanie a vyhodnocovanie prevádzkových záznamov;
435 * implementácia technických riešení podporujúcich riadenie bezpečnosti pri prevádzke, napr. nástroj pre riadenie, evidenciu a schvaľovanie zmien, evidenciu bezpečnostných incidentov,
436 * Zavedenie, implementácia alebo aktualizácia nástroja určeného na detegovanie existujúcich zraniteľností programových prostriedkov a ich častí a detegovanie existujúcich zraniteľností technických prostriedkov a ich častí, prípadne obstaranie tejto funkcionality ako externej služby;
437 * vypracovanie a implementácia interného riadiaceho aktu upravujúceho proces riadenia implementácie bezpečnostných aktualizácií a záplat;
438 * implementácia nástroja na centrálne riadenie a aplikovanie bezpečnostných záplat a pod.
439 * Vypracovanie interného riadiaceho aktu s požiadavkami na určenie zodpovednosti používateľov, pravidiel pre inštaláciu a monitorovania potenciálnych ciest prieniku škodlivého kódu;
440 * implementácia alebo aktualizácia nástrojov na ochranu, ktoré okrem iného vykonávajú kontrolu prístupu k digitálnemu obsahu, pravidelné kontroly úložísk vrátane cloudových riešení, zabraňujú prístupu neoprávnených používateľov filtrovaním obsahu a zamedzením odinštalovať alebo zakázať funkcie systému na ochranu proti škodlivému kódu;
441 * vypracovanie a implementácia pravidiel súvisiace s ochranou proti škodlivému kódu;
442 * implementácia centralizovaného systému riešenia ochrany pred škodlivým kódom s pravidelným monitorovaním vrátane detekcie inštalácie nelegálneho obsahu alebo škodlivého softvéru prostredníctvom automatizovaných nástrojov.
443 * Implementácia nástrojov na ochranu integrity sietí, ktoré zabezpečujú riadenie bezpečného prístupu medzi vonkajšími a vnútornými sieťami, implementácia segmentácie sietí, implementácia alebo obnova firewall-u, revízia firewall pravidiel;
444 * zavedenie bezpečnostných opatrení na bezpečné mobilné pripojenie do siete a vzdialený prístup,
445 * vytvorenie alebo aktualizácia dokumentácie počítačovej siete, ktorá obsahuje evidenciu všetkých miest prepojenia sietí vrátane prepojení s externými sieťami, topológiu siete a využitie IP rozsahov;
446 * realizácia/aktualizácia segmentácie sietí v súlade s pravidlami klasifikácie a kategorizácie;
447 * Implementácia centrálneho Log manažment systému pre zber a ukladanie logov z jednotlivých informačných systémov;
448 * implementácia centrálneho nástroja na zaznamenávanie činností sietí a informačných systémov a používateľov a identifikovanie bezpečnostných incidentov (SIEM);
449 * vypracovanie dokumentácie spôsobu monitorovania a fungovania Log manažment systému a centrálneho nástroja na bezpečnostné monitorovanie a zadefinovanie spôsobu evidencie prevádzkových záznamov, ich vyhodnocovania, spôsobu hlásenia podozrivej aktivity, zodpovednej osoby a ďalších povinností;
450 * špecifikácia všetkých udalostí, ktoré musia byť zaznamenávané a konfigurácia prvkov informačných technológií verejnej správy, vrátane dokumentácie rozsahu dát zaznamenávaných log súborov;
451 * Vypracovanie štandardov a postupov riešenia kybernetických bezpečnostných incidentov, vrátane definovania zodpovedností zamestnancov a ďalších povinností;
452 * implementácia nástroja na detekciu, nástroja na zber a nepretržité vyhodnocovanie a evidenciu kybernetických bezpečnostných udalostí;
453 * vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho povinnosti týkajúce sa riešenia kybernetických bezpečnostných incidentov;
454 * Vypracovanie stratégie a krízových plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnostného incidentu na základnú službu;
455 * vypracovanie plánov kontinuity prevádzky a ich prvotné otestovanie v reálnom prostredí organizácie a zapracovanie nedostatkov z výsledkov testovania;
456 * vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho kontinuitu prevádzky následkom kybernetického bezpečnostného incidentu alebo inej krízovej situácie;
457 * vypracovanie postupov zálohovania na obnovu siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu alebo inej krízovej situácie;
458 * implementácia systému zálohovania.
459 * obstaranie prvého alebo opakovaného auditu kybernetickej bezpečnosti v súlade so zákonom o KB;
460
461 \\
462
463 Tieto činnosti budú naplnené podaktivitami (1), (2) a (3):
464
465 \\
466
467 **Tvorba bezpečnostnej dokumentácie a metodiky (1)**
468
469 Potreba aktualizácie vyplýva z výsledkov auditu kybernetickej bezpečnosti, v rámci ktorého bola identifikovaná potreba rozšírenia bezpečnostnej dokumentácie kybernetickej bezpečnosti.
470
471 Aktuálny rozsah a štruktúra bezpečnostnej dokumentácie čiastočne vychádza z odporúčania členenia politík v zmysle zákona o KB. Dokumentácia je čiastočne zavedená a udržiavaná. Procesy sú čiastočne personalizované. Nie je vykonávané pravidelné preskúmavanie a aktualizácia dokumentovaných informácií po zásadných zmenách. Časť dokumentácie je nevydaná, zatiaľ v draftovej forme. Sú čiastočne vypracované politiky oblastí a čiastočne personalizované role pre implementáciu a aktualizovanie  bezpečnostných politík.
472
473 \\
474
475 **Implementácia softvérových a hardvérových nástrojov (2) **(podrobný popis je uvedený v dokumente Prístup k projektu, kap. 4.2 Aplikačná vrstva a kap. 4.4 Technologická vrstva) bude pozostávať z nasledovných komponentov:
476
477 === {{id name="projekt_2798_Projektovy_zamer_detailny-"/}} ===
478
479 === {{id name="projekt_2798_Projektovy_zamer_detailny-Nástrojnacentrálnymanažmentlogov"/}}Nástroj na centrálny manažment logov ===
480
481 V zmysle zistení auditu kybernetickej bezpečnosti sa zaznamenávanie udalostí a monitorovanie sietí a IS neuskutočňuje implementáciou centrálneho nástroja pre centrálnych sieťových prvkov a serverov, služieb prístupných do externých sietí a kritických interných serverov a služieb.
482
483 Z uvedeného dôvodu je v rámci projektu navrhnuté implementovať centrálny manažment logov, tak aby spĺňal legislatívne požiadavky, požiadavky na dostupnosť, výkonnosť a aby poskytoval dostatočnú úložnú kapacitu pre zbierané logy.
484
485 === {{id name="projekt_2798_Projektovy_zamer_detailny-InternýHelpdesk"/}}Interný Helpdesk ===
486
487 V zmysle zistení auditu kybernetickej bezpečnosti riešenie kybernetických bezpečnostných incidentov nepozostáva z monitorovania a analyzovania udalostí v sieťach a informačných systémoch, nepozostáva z detekcie, zberu a vyhodnocovania informácií o kybernetických bezpečnostných incidentoch. Proces detekcie KB incidentov sa nezabezpečuje prostredníctvom nástroja na detekciu KB incidentov.
488
489 Z uvedeného dôvodu je navrhnuté v rámci projektu zavedenie interného helpdesku, ktorý bude využiteľný nielen ako centrálne úložisko požiadaviek klientov s možnosťou sledovania riešenia každej požiadavky, ale umožní aj centralizovaný zber bezpečnostných incidentov.
490
491 **Prevádzkový monitoring**
492
493 V zmysle zistení auditu kybernetickej bezpečnosti v rámci sieťovej a komunikačnej bezpečnosti nie sú zabezpečené monitorovacie mechanizmy. Rovnako nie je zabezpečená schopnosť detekcie udalostí a následných incidentov v infraštruktúre pomocou bezpečnostného sieťového monitoringu. Z uvedeného dôvodu je navrhnutý komponent „prevádzkový monitoring“.
494
495 **Nástroj na ochranu proti škodlivému kódu**
496
497 Pre potreby Mesta Senec bude potrebná kompletná ochrana koncových zariadení, cloudových aplikácií a e‑mailov. Multiplatformové riešenie s jednoduchou cloudovou alebo lokálnou správou, zabezpečením súborových serverov, pokročilou ochranou pred hrozbami a šifrovaním celého disku.
498
499 **Nástroj na centrálny manažment siete**
500
501 V zmysle zistení auditu kybernetickej bezpečnosti nie je zabezpečený sieťový monitoring. Z uvedeného dôvodu je v rámci projektu navrhnutý na nasadenie nástroj na centrálny manažment siete, ktorý by poskytol centralizovaný pohľad na celú sieť s viditeľnosťou všetkých sieťových zariadení bez nutnosti integrácie viacerých aplikácií.
502
503 \\
504
505 **Aktualizácia / upgrade sieťovej vrstvy**
506
507 Vykonaný audit konštatoval skutočnosť, že mesto nemá vytvorenú bezpečnostná segmentácia siete a navrhuje vytvoriť bezpečnostnú segmentáciu vo vyhradených segmentoch siete pre testovanie IS a zálohovanie IS. Z uvedeného dôvodu je v rámci projektu navrhnutý upgrade sieťovej vrstvy, na základe ktoré bude možné zrealizovať segmentáciu siete v zmysle plánu implementácie opatrení vyplývajúcich z realizovaného auditu. Upgrade sieťovej vrstvy okrem iného umožní detekciu a prevenciu prienikov, identifikáciu nezvyčajných mechanizmov útokov alebo proaktívne blokovanie škodlivej sieťovej prevádzky. Podrobný popis aktualizácie sieťovej vrstvy je uvedený v dokumente Prístup k projektu, kap. 4.4 Technologická vrstva.
508
509 \\
510
511 **Aktualizácia / upgrade serverovej infraštruktúry**
512
513 Vykonaný audit konštatuje potrebu výmeny nepodporovanej infraštruktúry. Uvedená infraštruktúra predstavuje nedostatočnú kapacitu pre implementáciu navrhnutých riešení kybernetickej bezpečnosti a sťažujúce vypracovanie plánov kontinuity. Z uvedeného dôvodu je v rámci projektu navrhnutý taký upgrade serverovej infraštruktúry, ktorý bude poskytovať možnosť vysokej dostupnosti, ci už formou zabezpečenia klastrového prostredia, ale aj za účelom poskytnutia výpočtovej kapacity pre implementáciu systému zálohovania, čím bude možné zároveň vypracovať relevantné plány kontinuity prevádzky a tým zvýšiť úroveň kybernetickej bezpečnosti. Podrobný popis aktualizácie serverovej infraštruktúry je uvedený v dokumente Prístup k projektu, kap. 4.4 Technologická vrstva.
514
515 \\
516
517 Podrobný popis vrátane špecifikácie je uvedený v dokumente Prístup k projektu, kap. 4.2 Aplikačná vrstva a kap. 4.4 Technologická vrstva.
518
519
520
521 **Činnosti manažéra pre informačnú a kybernetickú bezpečnosť (3) **– manažér bude zodpovedný za implementáciu dokumentácie, metodík a činností uvedených v bodoch (1) a (2).
522
523 **~ **
524
525 **~ **
526
527 **~ **
528
529 **~ **
530
531 **~ **
532
533
534
535 Hlavným výsledkom realizácie projektu je zvýšenie kybernetickej bezpečnosti technickými a procesnými opatreniami a taktiež spĺňanie legislatívnych požiadaviek a tým zabezpečenie úspešného absolvovania opakovaného auditu kybernetickej bezpečnosti realizovaného v budúcnosti.
536
537
538
539 == {{id name="projekt_2798_Projektovy_zamer_detailny-Zainteresovanéstrany/Stakeholderi"/}}Zainteresované strany/Stakeholderi ==
540
541 (% class="" %)|(((
542 ID
543 )))|(((
544 AKTÉR / STAKEHOLDER
545 )))|(((
546 SUBJEKT
547
548 (názov / skratka)
549 )))|(((
550 ROLA
551
552 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
553 )))|(((
554 Informačný systém
555
556 (MetaIS kód a názov ISVS)
557 )))
558 (% class="" %)|(((
559 1.
560 )))|(((
561 Mesto Senec
562 )))|(((
563 Mesto Senec
564 )))|(((
565 Vlastník procesu
566 )))|(((
567 isvs_14411 IS SAMO
568
569 isvs_14412 ESMAO
570
571 isvs_14413 ESONA
572
573 isvs_14414 UKOM
574
575 isvs_14415 MP Manager
576
577 isvs_14416 SMARTMAP
578
579 isvs_14417 AOZP
580
581 isvs_14418 VEMA
582 )))
583 (% class="" %)|(((
584 2.
585 )))|(((
586 Ministerstvo investícií, regionálneho rozvoja a informatizácie SR
587 )))|(((
588 MIRRI SR
589 )))|(((
590 Garant eGovernmentu
591 )))|(((
592 -
593 )))
594
595 \\
596
597 \\
598
599 == {{id name="projekt_2798_Projektovy_zamer_detailny-Cieleprojektu"/}}Ciele projektu ==
600
601 (% class="" %)|(((
602 ID
603 )))|(((
604 Názov cieľa
605 )))|(((
606 Názov strategického cieľa
607 )))|(((
608 Spôsob realizácie strategického cieľa
609 )))
610 (% class="" %)|(((
611 C_01
612 )))|(((
613 Zvýšenie miery ochrany informačných systémov mesta voči potenciálnym kybernetickým incidentom
614 )))|(((
615 Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe (Cieľ Národnej koncepcie informatizácie verejnej správy, cieľ 4.1)
616 )))|(((
617 Cieľ bude naplnený realizáciou činností uvedených v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu.
618
619 Konkrétne, vypracovaním a aktualizáciou dokumentácie a metodík kybernetickej bezpečnosti a nasadením SW a HW riešení uvádzaných v projekte
620 )))
621 (% class="" %)|(((
622 C_01
623 )))|(((
624 Zvýšenie miery ochrany informačných systémov mesta voči potenciálnym kybernetickým incidentom
625
626 \\
627 )))|(((
628 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy (Cieľ Programu Slovensko a príslušnej výzvy)
629 )))|(((
630 Cieľ bude naplnený realizáciou činností uvedených v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu.
631
632 Konkrétne, vypracovaním a aktualizáciou dokumentácie a metodík kybernetickej bezpečnosti a nasadením SW a HW riešení uvádzaných v projekte.
633 )))
634
635 **~ **
636
637 == {{id name="projekt_2798_Projektovy_zamer_detailny-Merateľnéukazovatele(KPI)"/}}Merateľné ukazovatele (KPI) ==
638
639 \\
640
641 (% class="" %)|(((
642 ID
643 )))|(((
644 ID/Názov cieľa
645 )))|(((
646 Názov
647 ukazovateľa (KPI)
648 )))|(((
649 Popis
650 ukazovateľa
651 )))|(((
652 Merná jednotka
653 \\
654 )))|(((
655 AS IS
656 merateľné hodnoty
657 (aktuálne)
658 )))|(((
659 TO BE
660 Merateľné hodnoty
661 (cieľové hodnoty)
662 )))|(((
663 Spôsob ich merania
664 )))|(((
665 Pozn.
666 )))
667 (% class="" %)|(((
668 MU_01
669 )))|(((
670 C_01
671 )))|(((
672 Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov
673 )))|(((
674 Merateľný ukazovateľ výstupu
675
676 (pozn. čas plnenia merateľného ukazovateľa ku koncu realizácie hlavných aktivít projektu)
677 )))|(((
678 počet
679 )))|(((
680 0
681 )))|(((
682 1
683 )))|(((
684 V čase ukončenia projektu pri prevzatí výstupov projektu
685 )))|(((
686 Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov: Mesto Senec
687 )))
688 (% class="" %)|(((
689 MU_02
690 )))|(((
691 C_01
692 )))|(((
693 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
694
695 // //
696 )))|(((
697 Výsledok
698
699 (pozn. čas plnenia merateľného ukazovateľa v rámci udržateľnosti projektu)
700 )))|(((
701 počet
702 )))|(((
703 0
704 )))|(((
705 18 877
706
707 \\
708
709 (zdroj: Štatistický úrad SR)
710 )))|(((
711 V čase udržateľnosti projektu, podľa aktuálneho počtu obyvateľov.
712 )))|(((
713 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov: obyvatelia mesta Senec
714 )))
715
716 \\
717
718 \\
719
720 == {{id name="projekt_2798_Projektovy_zamer_detailny-Špecifikáciapotriebkoncovéhopoužívateľa"/}}Špecifikácia potrieb koncového používateľa ==
721
722 Z hľadiska projektu je koncovým používateľom Mesto Senec, resp. mestský úrad a jeho jednotlivých pracovníci. Špecifikáciu potrieb predstavujú výsledky auditu kybernetickej bezpečnosti realizovaného v roku 2024, resp. jeho hlavné zistenia.
723
724 Hlavné zistenia: viď. Motivácia a rozsah projektu
725
726 Uvedené potreby sú riešené predkladaným projektom, resp. činnosťami, ktoré sú podrobne uvedené v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu.
727
728 \\
729
730 == {{id name="projekt_2798_Projektovy_zamer_detailny-Rizikáazávislosti"/}}Riziká a závislosti ==
731
732 Zoznam a popis rizík spojených s projektom je uvedený v prílohe ZOZNAM RIZÍK a ZÁVISLOSTI
733
734 \\
735
736 **~ **
737
738 == {{id name="projekt_2798_Projektovy_zamer_detailny-Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}Stanovenie alternatív v biznisovej vrstve architektúry ==
739
740 \\
741
742 Z pohľadu biznisovej vrstvy prichádzajú do úvahy nasledovné alternatívy:
743
744 \\
745
746 1. **Ponechanie súčasného stavu**
747
748 Alternatíva znamená nerealizovanie projektu, to zn. neprijatie opatrení potrebných na zosúladenie stavu v oblasti informačnej a kybernetickej bezpečnosti s platnou legislatívou a rovnako nerealizovanie zistení a nápravných opatrení vyplývajúcich z auditu kybernetickej bezpečnosti. Alternatíva znamená vysoké riziko, resp. vysokú pravdepodobnosť vzniku bezpečnostných incidentov. Z uvedeného dôvodu je táto alternatíva neprijateľná.
749
750 \\
751
752 1. **Čiastočná realizácia opatrení v rámci kybernetickej bezpečnosti**
753
754 Alternatíva znamená nezískanie prostriedkov z Programu Slovensko a realizáciu čiastkových opatrení v oblasti informačnej a kybernetickej bezpečnosti. V tejto alternatíve budú realizované kroky vedúce k zosúladeniu stavu s platnou legislatívou. Realizované budú najmä opatrenia v oblasti metodiky a tvorby dokumentácie. Uvedená alternatíva (z dôvodu nedostatku finančných prostriedkov) neumožní odstránenie zistení auditu KB a realizáciu nápravných opatrení len v obmedzenej miere. Alternatíva neumožňuje implementáciu technických riešení navrhnutých v projekte.
755
756 \\
757
758 1. **Plnohodnotná realizácia opatrení kybernetickej bezpečnosti**
759
760 Alternatíva predstavuje komplexné riešenie informačnej a kybernetickej bezpečnosti, to zn. zosúladenie so zákonom o KB, odstránenie auditných zistení a realizáciu automatizovaných riešení a nasadenie SW a HW riešení vyplývajúcich z identifikovaných nápravných opatrení v rámci auditu kybernetickej bezpečnosti. Táto alternatíva je želanou alternatívou a predstavuje realizáciu projektu v predkladanom znení.
761
762 \\
763
764 == {{id name="projekt_2798_Projektovy_zamer_detailny-Multikriteriálnaanalýza"/}}Multikriteriálna analýza ==
765
766 (% class="" %)|(((
767 **// //**
768 )))|(((
769 KRITÉRIUM
770 )))|(((
771 ZDÔVODNENIE KRIÉRIA
772 )))|(((
773 Mesto Senec
774 )))|(((
775 MIRRI SR
776 )))
777 (% class="" %)|(% rowspan="3" %)(((
778 BIZNIS VRSTVA
779
780 // //
781 )))|(((
782 Kritérium A
783
784 Zosúladenie aktuálneho stavu so zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti (KO)
785 )))|(((
786 Jedná sa o KO kritérium vychádzajúce zo základnej požiadavky súladu s legislatívou
787 )))|(((
788 X
789 )))|(((
790 X
791 )))
792 (% class="" %)|(((
793 Kritérium B
794
795 Odstránenie zistení vyplývajúcich z auditu kybernetickej bezpečnosti (KO)
796 )))|(((
797 Jedná sa o KO kritérium vychádzajúce z nevyhnutnej potreby odstránenia zistení auditu kybernetickej bezpečnosti
798 )))|(((
799 X
800 )))|(((
801 X
802 )))
803 (% class="" %)|(((
804 Kritérium C
805
806 Nasadenie automatizovaných riešení pre oblasť kybernetickej bezpečnosti
807 )))|(((
808 Jedná sa o kritérium predstavujúce komplexné riešenie kybernetickej bezpečnosti prevádzkovateľa základnej služby
809 )))|(((
810 X
811 )))|(((
812 \\
813 )))
814
815 \\
816
817 **Vyhodnotenie MCA**
818
819 (% class="" %)|(((
820 Zoznam kritérií
821 )))|(((
822 Alt. 1
823 )))|(((
824 Spôsob
825
826 dosiahnutia
827 )))|(((
828 Alt. 2
829 )))|(((
830 Spôsob
831
832 dosiahnutia
833 )))|(((
834 Alt. 3
835 )))|(((
836 Spôsob
837
838 dosiahnutia
839 )))
840 (% class="" %)|(((
841 Kritérium A
842
843 Zosúladenie aktuálneho stavu so zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti (KO)
844 )))|(((
845 nie
846 )))|(((
847 -
848 )))|(((
849 áno
850 )))|(((
851 Čiastočná realizácia opatrení v oblasti KB predstavuje realizáciu najmä metodickej a dokumentačnej časti opatrení KB. Z uvedeného dôvodu alternatíva naplní súlad so zákonom o KB.
852 )))|(((
853 áno
854 )))|(((
855 Plnohodnotná realizácia opatrení v oblasti KB predstavuje naplnenie požiadaviek vyplývajúcich zo zákona o KB.
856 )))
857 (% class="" %)|(((
858 Kritérium B
859
860 Odstránenie zistení vyplývajúcich z auditu kybernetickej bezpečnosti (KO)
861 )))|(((
862 nie
863 )))|(((
864 -
865 )))|(((
866 čiastočne
867 )))|(((
868 Alternatíva 2 naplní kritérium B len čiastočne, nakoľko zistenia auditu, resp. nápravné opatrenia požadujú realizáciu automatizovaných / IT riešení, ktoré alternatíva 2 neponúka.
869 )))|(((
870 áno
871 )))|(((
872 Plnohodnotná realizácia opatrení v oblasti KB predstavuje naplnenie požiadaviek vyplývajúcich z auditu kybernetickej bezpečnosti.
873 )))
874 (% class="" %)|(((
875 Kritérium C
876
877 Nasadenie automatizovaných riešení pre oblasť kybernetickej bezpečnosti
878 )))|(((
879 nie
880 )))|(((
881 -
882 )))|(((
883 nie
884 )))|(((
885 -
886 )))|(((
887 áno
888 )))|(((
889 Plnohodnotná realizácia opatrení v oblasti KB predstavuje okrem iného aj nasadenie automatizovaných riešenie pre oblasť kybernetickej bezpečnosti.
890 )))
891
892 \\
893
894 == {{id name="projekt_2798_Projektovy_zamer_detailny-Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}Stanovenie alternatív v aplikačnej vrstve architektúry ==
895
896 HW a SW komponenty, tiež služby a podpora, ktoré sú s nimi spojené, musia zodpovedať požiadavkám definovaným v projekte koncovými používateľmi, ktoré vychádzajú zo zistení realizovaného auditu a z požiadaviek zákona o KIB, zákona o ISVS a ďalších predpisov. Realizácia všetkých opatrení na úrovni mesta, bude na úrovni kombinácie In-House riešenia a Outsourcingu.
897
898 == {{id name="projekt_2798_Projektovy_zamer_detailny-Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}Stanovenie alternatív v technologickej vrstve architektúry ==
899
900 Technologická alternatíva nie je definovaná, nakoľko projekt umožňuje realizovať ľubovoľnú SW a HW technológiu. Konkrétnu technológiu navrhne úspešných uchádzač v rámci procesu verejného obstarávania.
901
902 \\
903
904 \\
905
906 **~ **
907
908 = {{id name="projekt_2798_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}4.    POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) =
909
910 \\
911
912 Výstupom projektu budú:
913
914 * projektové výstupy podľa vyhlášky 401/2023 o riadení projektov relevantné pre predmetný typ projektu,
915 * vytvorená, resp. aktualizovaná dokumentácia kybernetickej bezpečnosti (podrobný zoznam je uvedený v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu: Tvorba bezpečnostnej dokumentácie a metodiky (1)),
916 * nasadené softvérové a hardvérové nástroje pre oblasť kybernetickej bezpečnosti (podrobný zoznam je uvedený v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu: Implementácia softvérových a hardvérových nástrojov (2))
917
918 Výstupy projektu akceptuje riadiaci výbor projektu a vlastník procesu (viď. časť 9 – Projektový tím).
919
920 **~ **
921
922 = {{id name="projekt_2798_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}5.    NÁHĽAD ARCHITEKTÚRY =
923
924 Predmetom projektu je riadenie informačnej a kybernetickej bezpečnosti a realizácia opatrení KIB definovaných najmä v zákonoch č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon č. 69/2018 Z. z.“) a č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ITVS“).
925
926 Predmetom projektu sú primárne tie oblasti, kde žiadateľ identifikoval najvyššiu mieru rizika a najvyššie dopady, prípadne kde má najvyššiu mieru nesúladu s legislatívnymi požiadavkami vyplývajúcimi z vykonaného auditu kybernetickej bezpečnosti. Pri výbere a nastavení oprávnených podaktivít žiadateľ vychádzal najmä z požiadaviek určených zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej ako „zákon o KB“), zákonom č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov v znení zákona č. 301/2023 Z. z. a príslušných vykonávacích právnych predpisov.
927
928 Jednotlivé biznis funkcie (podaktivity výzvy realizované v rámci projektu) bezpečnostnej architektúry sú znázornené na nasledovnom obrázku:
929
930 [[image:attach:image-2024-7-3_11-30-24.png||width="681"]]
931
932 Obr.1 Biznis funkcie / podaktivity projektu
933
934 \\
935
936 Aplikačnú architektúru projektu tvoria nasledovné riešenia pre oblasť informačnej a kybernetickej bezpečnosti:
937
938 [[image:attach:image-2024-7-3_11-30-51.png||width="685"]]
939
940 Obrázok 2 Model aplikačnej architektúry
941
942 === {{id name="projekt_2798_Projektovy_zamer_detailny-Nástrojnacentrálnymanažmentlogov"/}}Nástroj na centrálny manažment logov ===
943
944 V zmysle zistení auditu kybernetickej bezpečnosti sa zaznamenávanie udalostí a monitorovanie sietí a IS neuskutočňuje implementáciou centrálneho nástroja pre centrálnych sieťových prvkov a serverov, služieb prístupných do externých sietí a kritických interných serverov a služieb.
945
946 Z uvedeného dôvodu je v rámci projektu navrhnuté implementovať centrálny manažment logov, tak aby spĺňal legislatívne požiadavky, požiadavky na dostupnosť, výkonnosť a aby poskytoval dostatočnú úložnú kapacitu pre zbierané logy.
947
948 === {{id name="projekt_2798_Projektovy_zamer_detailny-InternýHelpdesk"/}}Interný Helpdesk ===
949
950 V zmysle zistení auditu kybernetickej bezpečnosti riešenie kybernetických bezpečnostných incidentov nepozostáva z monitorovania a analyzovania udalostí v sieťach a informačných systémoch, nepozostáva z detekcie, zberu a vyhodnocovania informácií o kybernetických bezpečnostných incidentoch. Proces detekcie KB incidentov sa nezabezpečuje prostredníctvom nástroja na detekciu KB incidentov.
951
952 Z uvedeného dôvodu je navrhnuté v rámci projektu zavedenie interného helpdesku, ktorý bude využiteľný nielen ako centrálne úložisko požiadaviek klientov s možnosťou sledovania riešenia každej požiadavky, ale umožní aj centralizovaný zber bezpečnostných incidentov.
953
954 **Prevádzkový monitoring**
955
956 V zmysle zistení auditu kybernetickej bezpečnosti v rámci sieťovej a komunikačnej bezpečnosti nie sú zabezpečené monitorovacie mechanizmy. Rovnako nie je zabezpečená schopnosť detekcie udalostí a následných incidentov v infraštruktúre pomocou bezpečnostného sieťového monitoringu. Z uvedeného dôvodu je navrhnutý komponent „prevádzkový monitoring“.
957
958 **Nástroj na ochranu proti škodlivému kódu**
959
960 Pre potreby Mesta Senec bude potrebná kompletná ochrana koncových zariadení, cloudových aplikácií a e‑mailov. Multiplatformové riešenie s jednoduchou cloudovou alebo lokálnou správou, zabezpečením súborových serverov, pokročilou ochranou pred hrozbami a šifrovaním celého disku.
961
962 **Nástroj na centrálny manažment siete**
963
964 V zmysle zistení auditu kybernetickej bezpečnosti nie je zabezpečený sieťový monitoring. Z uvedeného dôvodu je v rámci projektu navrhnutý na nasadenie nástroj na centrálny manažment siete, ktorý by poskytol centralizovaný pohľad na celú sieť s viditeľnosťou všetkých sieťových zariadení bez nutnosti integrácie viacerých aplikácií.
965
966 === {{id name="projekt_2798_Projektovy_zamer_detailny-Podrobnýpopiskomponentovjeuvedenývdokument–Prístupkprojektu,kap.4.2Aplikačnávrstva."/}}Podrobný popis komponentov je uvedený v dokument – Prístup k projektu, kap. 4.2 Aplikačná vrstva. ===
967
968 \\
969
970 \\
971
972 == {{id name="projekt_2798_Projektovy_zamer_detailny-Prehľade-Governmentkomponentov"/}}Prehľad e-Government komponentov ==
973
974 === {{id name="projekt_2798_Projektovy_zamer_detailny-5.1.1Prehľadkoncovýchslužieb–budúcistav:"/}}5.1.1     Prehľad koncových služieb – budúci stav: ===
975
976 Projekt nebuduje koncové služby.
977
978 === {{id name="projekt_2798_Projektovy_zamer_detailny-5.1.2Prehľadbudovaných/rozvíjanýchISVSvprojekte–budúcistav:"/}}5.1.2     Prehľad budovaných/rozvíjaných ISVS v projekte – budúci stav: ===
979
980 Projekt nebuduje/nerozvíja ISVS
981
982 === {{id name="projekt_2798_Projektovy_zamer_detailny-5.1.3Prehľadbudovanýchaplikačnýchslužieb–budúcistav:"/}}5.1.3     Prehľad budovaných aplikačných služieb – budúci stav: ===
983
984 Projekt nebuduje aplikačné služby.
985
986 === {{id name="projekt_2798_Projektovy_zamer_detailny-5.1.4PrehľadintegráciiISVSnaspoločnéISVS[1]aISVSinýchOVMaleboIStretíchstrán"/}}5.1.4     Prehľad integrácii ISVS na spoločné ISVS{{id name="_ftnref1"/}}^^**[1]**^^ a ISVS iných OVM alebo IS tretích strán ===
987
988 V rámci projektu nebude realizovaná integrácia.
989
990 === {{id name="projekt_2798_Projektovy_zamer_detailny-5.1.5Aplikačnéslužbynaintegráciu"/}}5.1.5     Aplikačné služby na integráciu ===
991
992 Projekt nebuduje aplikačné služby.
993
994 === {{id name="projekt_2798_Projektovy_zamer_detailny-5.1.6PoskytovanieúdajovzISVSdoISCSRÚ"/}}5.1.6     Poskytovanie údajov z ISVS do IS CSRÚ ===
995
996 Projekt nebude poskytovať údaje do IS CSRÚ.
997
998 === {{id name="projekt_2798_Projektovy_zamer_detailny-5.1.7KonzumovanieúdajovzISCSRÚ"/}}5.1.7     Konzumovanie údajov z IS CSRÚ ===
999
1000 Projekt nebude konzumovať údaje z IS CSRÚ.
1001
1002 === {{id name="projekt_2798_Projektovy_zamer_detailny-5.1.8Prehľadplánovanéhovyužívaniainfraštruktúrnychslužieb(cloudovýchslužieb)–budúcistav:"/}}5.1.8     Prehľad plánovaného využívania infraštruktúrnych služieb (cloudových služieb) – budúci stav: ===
1003
1004 Projekt neplánuje využívanie cloudových infraštruktúrnych služieb.
1005
1006 \\
1007
1008 **~ **
1009
1010 = {{id name="projekt_2798_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}6.    LEGISLATÍVA =
1011
1012 Projekt nevyžaduje vykonanie legislatívnych zmien pre naplnenie jeho cieľov a dodanie výstup. Následná realizácia činností pre oblasť kybernetickej bezpečnosti predpokladá vypracovanie interných smerníc a postupov pre implementáciu opatrení pre oblasť kybernetickej bezpečnosti.
1013
1014 = {{id name="projekt_2798_Projektovy_zamer_detailny-7.ROZPOČETAPRÍNOSY"/}}7.    ROZPOČET A PRÍNOSY =
1015
1016
1017
1018 == {{id name="projekt_2798_Projektovy_zamer_detailny-Sumarizácianákladovaprínosov"/}}Sumarizácia nákladov a prínosov ==
1019
1020 \\
1021
1022 (% class="" %)|(((
1023 Náklady
1024 )))|(((
1025 Tvorba bezpečnostnej dokumentácie a metodiky (1)
1026 )))|(((
1027 Implementácia softvérových a hardvérových nástrojov (2)
1028 )))
1029 (% class="" %)|(((
1030 **Všeobecný materiál**
1031 )))|(((
1032 \\
1033 )))|(((
1034 \\
1035 )))
1036 (% class="" %)|(((
1037 **IT - CAPEX**
1038 )))|(((
1039 \\
1040 )))|(((
1041 \\
1042 )))
1043 (% class="" %)|(((
1044 Práce/služby
1045 )))|(((
1046 44 800,00
1047 )))|(((
1048 56 940,00 €
1049 )))
1050 (% class="" %)|(((
1051 Aplikácie
1052 )))|(((
1053 // //
1054 )))|(((
1055 \\
1056 )))
1057 (% class="" %)|(((
1058 SW
1059 )))|(((
1060 // //
1061 )))|(((
1062 54 744,00 €
1063 )))
1064 (% class="" %)|(((
1065 HW (vrátane licencií)
1066 )))|(((
1067 // //
1068 )))|(((
1069 164 412,80
1070 )))
1071 (% class="" %)|(((
1072 Mzdové výdavky - MKB
1073 )))|(((
1074 // //
1075 )))|(((
1076 20 880,00 €
1077 )))
1078 (% class="" %)|(((
1079 Paušálna sadzba – nepriame výdavky
1080 )))|(((
1081 // //
1082 )))|(((
1083 23 924,38 €
1084 )))
1085 (% class="" %)|(((
1086 **IT - OPEX- prevádzka**
1087 )))|(((
1088 \\
1089 )))|(((
1090 \\
1091 )))
1092 (% class="" %)|(((
1093 Aplikácie
1094 )))|(((
1095 // //
1096 )))|(((
1097 8.000,00
1098 )))
1099 (% class="" %)|(((
1100 SW
1101 )))|(((
1102 \\
1103 )))|(((
1104 \\
1105 )))
1106 (% class="" %)|(((
1107 HW
1108 )))|(((
1109 \\
1110 )))|(((
1111 15.000,00
1112 )))
1113 (% class="" %)|(((
1114 **Prínosy**
1115 )))|(((
1116 \\
1117 )))|(((
1118 \\
1119 )))
1120 (% class="" %)|(((
1121 **Finančné prínosy**
1122 )))|(((
1123 \\
1124 )))|(((
1125 \\
1126 )))
1127 (% class="" %)|(((
1128 Administratívne poplatky
1129 )))|(((
1130 \\
1131 )))|(((
1132 \\
1133 )))
1134 (% class="" %)|(((
1135 Ostatné daňové a nedaňové príjmy
1136 )))|(((
1137 \\
1138 )))|(((
1139 \\
1140 )))
1141 (% class="" %)|(((
1142 **Ekonomické prínosy**
1143 )))|(((
1144 \\
1145 )))|(((
1146 \\
1147 )))
1148 (% class="" %)|(((
1149 Občania (€)
1150 )))|(((
1151 \\
1152 )))|(((
1153 \\
1154 )))
1155 (% class="" %)|(((
1156 Úradníci (€)
1157 )))|(((
1158 \\
1159 )))|(((
1160 \\
1161 )))
1162 (% class="" %)|(((
1163 Úradníci (FTE)
1164 )))|(((
1165 \\
1166 )))|(((
1167 \\
1168 )))
1169 (% class="" %)|(((
1170 **Kvalitatívne prínosy**
1171 )))|(((
1172 \\
1173 )))|(((
1174 \\
1175 )))
1176 (% class="" %)|(((
1177 \\
1178 )))|(((
1179 // //
1180 )))|(((
1181 // //
1182 )))
1183
1184 \\
1185
1186 \\
1187
1188 **~ **
1189
1190 = {{id name="projekt_2798_Projektovy_zamer_detailny-8.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUAMETÓDAJEHORIADENIA"/}}8.    HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU A METÓDA JEHO RIADENIA =
1191
1192 \\
1193
1194 (% class="" %)|(((
1195 ID
1196 )))|(((
1197 FÁZA/AKTIVITA
1198 )))|(((
1199 ZAČIATOK
1200
1201 (odhad termínu)
1202 )))|(((
1203 KONIEC
1204
1205 (odhad termínu)
1206 )))|(((
1207 POZNÁMKA
1208 )))
1209 (% class="" %)|(((
1210 1.
1211 )))|(((
1212 Prípravná fáza a Iniciačná fáza
1213 )))|(((
1214 06/2024
1215 )))|(((
1216 03/2025
1217 )))|(((
1218 \\
1219 )))
1220 (% class="" %)|(((
1221 2.
1222 )))|(((
1223 Realizačná fáza
1224 )))|(((
1225 04/2025
1226 )))|(((
1227 03/2027
1228 )))|(((
1229 \\
1230 )))
1231 (% class="" %)|(((
1232 2a
1233 )))|(((
1234 Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
1235 )))|(((
1236 04/2025
1237 )))|(((
1238 03/2027
1239 )))|(((
1240 \\
1241 )))
1242 (% class="" %)|(((
1243 3.
1244 )))|(((
1245 Dokončovacia fáza
1246 )))|(((
1247 03/2027
1248 )))|(((
1249 05/2027
1250 )))|(((
1251 \\
1252 )))
1253 (% class="" %)|(((
1254 4.
1255 )))|(((
1256 Podpora prevádzky (SLA)
1257 )))|(((
1258 06/2027
1259 )))|(((
1260 05/2032
1261 )))|(((
1262 \\
1263 )))
1264
1265 \\
1266
1267 **Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti**
1268
1269 **~ **
1270
1271 **Projekt bude realizovaný metódou Waterfall**
1272
1273 Waterfall- vodopádový prístup počíta s detailným naplánovaním jednotlivých krokov a následnom dodržiavaní postupu pri vývoji alebo realizácii projekty. Projektovému tímu je daný minimálny priestor na zmeny v priebehu realizácie. Vodopádový prístup je vhodný a užitočný v projektoch, ktorý majú jasný cieľ a jasne definovateľný postup a rozdelenie prác.
1274
1275 \\
1276
1277 Objednávateľ projektu vypracuje **funkčnú špecifikáciu - detailnú** a **technickú špecifikáciu - rámcovú**.
1278
1279 // [[image:attach:image-2024-7-3_11-31-38.png||width="582"]]//
1280
1281 // //
1282
1283 // //
1284
1285 \\
1286
1287 \\
1288
1289 \\
1290
1291 **~ **
1292
1293 = {{id name="projekt_2798_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}9.    PROJEKTOVÝ TÍM =
1294
1295 \\
1296
1297 V rámci projektu je zostavený **Riadiaci výbor (RV),** v minimálnom zložení:
1298
1299 * Predseda RV
1300 * Biznis vlastník
1301 * Zástupca prevádzky
1302 * Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen)
1303 * Projektový manažér objednávateľa (PM)
1304
1305 Zostavuje sa **Projektový tím objednávateľa**
1306
1307 * kľúčový používateľ,
1308 * IT analytik,
1309 * IT architekt,
1310 * biznis vlastník,
1311 * manažér kybernetickej a informačnej bezpečnosti,
1312
1313 \\
1314
1315 (% class="" %)|(((
1316 ID
1317 )))|(((
1318 Meno a Priezvisko
1319 )))|(((
1320 Pozícia
1321 )))|(((
1322 Oddelenie
1323 )))|(((
1324 Rola v projekte
1325 )))
1326 (% class="" %)|(((
1327 1.
1328 )))|(((
1329 \\
1330 )))|(((
1331 Primátor
1332 )))|(((
1333 Mesto Senec
1334 )))|(((
1335 Predseda RV
1336 )))
1337 (% class="" %)|(((
1338 2.
1339 )))|(((
1340 \\
1341 )))|(((
1342 IT manažér mesta
1343 )))|(((
1344 Mesto Senec
1345 )))|(((
1346 Člen RV
1347 )))
1348 (% class="" %)|(((
1349 3.
1350 )))|(((
1351 \\
1352 )))|(((
1353 Manažér kybernetickej bezpečnosti / vlastník procesov
1354 )))|(((
1355 Mesto Senec
1356 )))|(((
1357 Člen RV
1358 )))
1359 (% class="" %)|(((
1360 4.
1361 )))|(((
1362 \\
1363 )))|(((
1364 IT architekt / it analytik
1365 )))|(((
1366 Dodávateľ
1367 )))|(((
1368 Člen RV
1369 )))
1370
1371 \\
1372
1373 \\
1374
1375 == {{id name="projekt_2798_Projektovy_zamer_detailny-PRACOVNÉNÁPLNE"/}} PRACOVNÉ NÁPLNE ==
1376
1377 \\
1378
1379 (% class="" %)|(((
1380 **Projektová rola:**
1381 )))|(((
1382 **~ **
1383
1384 **PROJEKTOVÝ MANAŽÉR**
1385
1386 \\
1387 )))
1388 (% class="" %)|(((
1389 **Stručný popis:**
1390 )))|(((
1391 ·       zodpovedá za riadenie projektu počas celého životného cyklu projektu. Riadi projektové (ľudské a finančné) zdroje, zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu (aktualizuje BC/CBA) a predkladá vstupy na rokovanie Riadiaceho výboru. Zodpovedá za riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tím objednávateľa a za efektívnu komunikáciu s dodávateľom alebo stanovených zástupcom dodávateľa.
1392
1393 \\
1394
1395 ·       zodpovedá za riadenie prideleného projektu - stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s tým súvisiacich rizík. Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami, zásadami a princípmi projektového riadenia.
1396
1397 \\
1398
1399 ·       zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/ projektový manažér obvykle podieľa na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka.
1400 )))
1401 (% class="" %)|(((
1402 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1403 )))|(((
1404 Zodpovedný za:
1405
1406 ·       Riadenie projektu podľa pravidiel stanovených vo Vyhláške 85/2020 Z.z.
1407
1408 ·       Riadenie prípravy, inicializácie a realizácie projektu
1409
1410 ·       Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii
1411
1412 ·       Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu
1413
1414 ·       Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu
1415
1416 ·       Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie, plánovanie a kontrolu projektu a využívanie projektových zdrojov
1417
1418 ·       Zabezpečenie vypracovania manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1419
1420 ·       Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z.
1421
1422 ·       Zabezpečenie priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie v minimálnom rozsahu Vyhlášky 85/2020 Z.z., Prílohy č.1
1423
1424 ·       Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1 na rokovanie RV
1425
1426 ·       Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí
1427
1428 ·       Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV)
1429
1430 ·       Zabezpečenie vytvorenia a pravidelnej aktualizácie BC/CBA a priebežné zdôvodňovanie projektu a predkladanie na rokovania RV
1431
1432 ·       Celkovú alokáciu a efektívne využívanie ľudských a finančných zdrojov v projekte
1433
1434 ·       Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby
1435
1436 ·       Vypracovanie požiadaviek na zmenu (CR), návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV
1437
1438 ·       Riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien
1439
1440 ·       Riadenie implementačných a prevádzkových aktivít v rámci projektov.
1441
1442 ·       Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov,
1443
1444 ·       Formálnu administráciu projektu, riadenie centrálneho projektového úložiska, správu a archiváciu projektovej dokumentácie
1445
1446 ·       Kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom,
1447
1448 ·       Dodržiavanie metodík projektového riadenia,
1449
1450 ·       Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV),
1451
1452 ·       Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr
1453
1454 \\
1455 )))
1456 (% class="" %)|(((
1457 **Odporúčané kvalifikačné predpoklady**
1458 )))|(((
1459 ·       Certifikácia - Prince 2
1460
1461 ·       Certifikácia - PMI PMP
1462
1463 ·       Certifikácia – IPMA
1464
1465 ·       Certifikát vydaný medzinárodne uznávanou akreditačnou a certifikačnou autoritou.
1466 )))
1467
1468 \\
1469
1470 (% class="" %)|(((
1471 **Projektová rola:**
1472 )))|(((
1473 **~ **
1474
1475 **KĽUČOVÝ POUŽIVATEĽ **(end user)
1476
1477 \\
1478 )))
1479 (% class="" %)|(((
1480 **Stručný popis:**
1481 )))|(((
1482 ·       zodpovedný za reprezentáciu záujmov budúcich používateľov projektových produktov alebo projektových výstupov a za overenie kvality produktu.
1483
1484 \\
1485
1486 ·       zodpovedný za návrh a špecifikáciu funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, požiadaviek koncových používateľov na prínos systému a požiadaviek na bezpečnosť.
1487
1488 \\
1489
1490 ·       Kľúčový používateľ (end user) navrhuje a definuje akceptačné kritériá, je zodpovedný za akceptačné testovanie a návrh na akceptáciu projektových produktov alebo projektových výstupov a návrh na spustenie do produkčnej prevádzky. Predkladá požiadavky na zmenu funkcionalít produktov a je súčasťou projektových tímov
1491 )))
1492 (% class="" %)|(((
1493 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1494 )))|(((
1495 \\
1496
1497 Zodpovedný za:
1498
1499 ·       Návrh a špecifikáciu funkčných a technických požiadaviek
1500
1501 ·       Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy
1502
1503 ·       Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
1504
1505 ·       Špecifikáciu požiadaviek koncových používateľov na prínos systému
1506
1507 ·       Špecifikáciu požiadaviek na bezpečnosť,
1508
1509 ·       Návrh a definovanie akceptačných kritérií,
1510
1511 ·       Vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania)
1512
1513 ·       Finálne odsúhlasenie používateľského rozhrania
1514
1515 ·       Vykonanie akceptačného testovania (UAT)
1516
1517 ·       Finálne odsúhlasenie a  akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov
1518
1519 ·       Finálny návrh na spustenie do produkčnej prevádzky,
1520
1521 ·       Predkladanie požiadaviek na zmenu funkcionalít produktov
1522
1523 ·       Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1524
1525 ·       Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1526
1527 \\
1528 )))
1529
1530 \\
1531
1532 (% class="" %)|(((
1533 **Projektová rola:**
1534 )))|(((
1535 **~ **
1536
1537 **IT ARCHITEKT**
1538
1539 \\
1540 )))
1541 (% class="" %)|(((
1542 **Stručný popis:**
1543 )))|(((
1544 ·     zodpovedá za návrh architektúry riešenia IS a implementáciu technológií predovšetkým z pohľadu udržateľnosti, kvality a nákladov, za riešenie architektonických cieľov projektu dizajnu IS a súlad s architektonickými princípmi.
1545
1546 ·     vykonáva, prípadne riadi vysoko odborné tvorivé činnosti v oblasti návrhu IT. Študuje a stanovuje smery technického rozvoja informačných technológií, navrhuje riešenia na optimalizáciu a zvýšenie efektívnosti prostriedkov výpočtovej techniky. Navrhuje základnú architektúru informačných systémov, ich komponentov a vzájomných väzieb. Zabezpečuje projektovanie dizajnu, architektúry IT štruktúry, špecifikácie jej prvkov a parametrov, vhodnej softvérovej a hardvérovej infraštruktúry podľa základnej špecifikácie riešenia.
1547
1548 ·     zodpovedá za spracovanie a správu projektovej dokumentácie a za kontrolu súladu implementácie s dokumentáciou. Môže tiež poskytovať konzultácie, poradenstvo a vzdelávanie v oblasti svojej špecializácie. IT architekt, projektant analyzuje, vytvára a konzultuje so zákazníkom riešenia na úrovni komplexných IT systémov a IT architektúr, najmä na úrovni aplikačného vybavenia, infraštruktúrnych systémov, sietí a pod. Zaručuje, že návrh architektúry a/alebo riešenia zodpovedá zmluvne dohodnutým požiadavkám zákazníka v zmysle rozsahu, kvality a ceny celej služby/riešenia.
1549 )))
1550 (% class="" %)|(((
1551 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1552 )))|(((
1553 \\
1554
1555 Zodpovedný za:
1556
1557 ·       Navrhovanie architektúry IT riešení s cieľom dosiahnuť najlepšiu efektivitu.
1558
1559 ·       Transformovanie cieľov, prísľubov a zámerov projektu do tvorby reálnych návrhov a riešení.
1560
1561 ·       Navrhovanie takých riešení, aby poskytovali čo najvyššiu funkčnosť a flexibilitu.
1562
1563 ·       Posudzovanie vhodnosti navrhnutých riešení s ohľadom na požiadavky projektu.
1564
1565 ·       Zodpovednosť za technické navrhnutie a realizáciu projektu.
1566
1567 ·       Zodpovednosť za vytvorenie technickej IT dokumentácie a jej následná kontrola.
1568
1569 ·       Zodpovednosť za definovanie integračných vzorov, menných konvencií, spôsobov návrhu a spôsobu programovania.
1570
1571 ·       Definovanie architektúry systému, technických požiadaviek a funkčného modelu (Proof Of Concept.)
1572
1573 ·       Vytvorenie požiadaviek na HW/SW infraštruktúru IS
1574
1575 ·       Udržiavanie a rozvoj konzistentnej architektúry s dôrazom na architektúru aplikačnú, dátovú a infraštruktúru
1576
1577 ·       Analýzu a odhad náročnosti technických požiadaviek na vytvorenie IS alebo vykonanie zmien v IS
1578
1579 ·       Navrhovanie riešení zohľadňujúce architektonické štandardy, časové a zdrojové obmedzenia,
1580
1581 ·       Navrhovanie dátových transformácií medzi dátovými skladmi a aplikáciami
1582
1583 ·       Vyhodnocovanie implementačných alternatív z pohľadu celkovej IT architektúry
1584
1585 ·       Ladenie dátových štruktúr za účelom dosiahnutia optimálneho výkonu
1586
1587 ·       Prípravu akceptačných kritérií
1588
1589 ·       Analýza nových nástrojov, produktov a technológií
1590
1591 ·       Správa, rozvoj a dohľad nad dodržiavaním integračných štandardov
1592
1593 ·       Priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane Detailného návrhu riešenia (DNR) z pohľadu analýzy a návrhu riešenia architektúry IS
1594
1595 ·       Vykonáva posudzovanie a úpravu testovacej stratégie, testovacích scenárov, plánov testov, samotné testovanie a účasť na viacerých druhoch testovania
1596
1597 ·       Vykonanie záťažových, výkonnostných a integračných testov a navrhnutie následných nápravných
1598
1599 ·       Nasadenie a otestovanie migrácie, overenie kvality dát a navrhnutie nápravných opatrení
1600
1601 ·       Participáciu na výkone bezpečnostných testov,
1602
1603 ·       Participáciu na výkone UAT testov,
1604
1605 ·       Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa
1606
1607 ·       Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1608
1609 ·       Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1610
1611 \\
1612 )))
1613 (% class="" %)|(((
1614 **Odporúčané kvalifikačné predpoklady**
1615 )))|(((
1616 \\
1617
1618 ·       Certifikácia - Togaf
1619
1620 ·       Certifikácia – ArchiMate
1621
1622 ·       Certifikát vydaný medzinárodne uznávanou akreditačnou a certifikačnou autoritou.
1623
1624 \\
1625 )))
1626
1627 \\
1628
1629 (% class="" %)|(((
1630 **Projektová rola:**
1631 )))|(((
1632 **~ **
1633
1634 **IT ANALYTIK**
1635
1636 \\
1637 )))
1638 (% class="" %)|(((
1639 **Stručný popis:**
1640 )))|(((
1641 ·       zodpovedá za zber a analyzovanie funkčných požiadaviek, analyzovanie a spracovanie dokumentácie z pohľadu procesov, metodiky, technických možností a inej dokumentácie. Podieľa sa na návrhu riešenia vrátane návrhu zmien procesov v oblasti biznis analýzy a analýzy softvérových riešení. Zodpovedá za výkon analýzy IS, koordináciu a dohľad nad činnosťou SW analytikov.
1642
1643 ·       analyzuje požiadavky na informačný systém/softvérový systém, formálnym spôsobom zaznamenáva činnosti/procesy, vytvára analytický model systému, okrem analýzy realizuje aj návrh systému, ten vyjadruje návrhovým modelom.
1644
1645 ·       Analytik informačných technológií pripravuje špecifikáciu cieľového systému od procesnej až po technickú rovinu. Mapuje a analyzuje existujúce podnikateľské a procesné prostredie, analyzuje biznis požiadavky na informačný systém, špecifikuje požiadavky na informačnú podporu procesov, navrhuje koncept riešenia a pripravuje podklady pre architektov a vývojárov riešenia, participuje na realizácii zmien, dohliada na realizáciu požiadaviek v cieľovom riešení, spolupracuje pri ich preberaní (akceptácie) používateľom.
1646
1647 ·       Pri návrhu IT systémov využíva odbornú špecializáciu IT architektov a projektantov. Študuje a analyzuje dokumentáciu, požiadavky klientov, legislatívne a technické podmienky a možnosti zvyšovania efektívnosti a výkonnosti riadiacich a informačných procesov. Navrhuje a prerokúva koncepcie riešenia informačných systémov a analyzuje ich efekty a dopady. Zabezpečuje spracovanie analyticko-projektovej špecifikácie s návrhom dátových a objektových štruktúr a ich väzieb, užívateľského rozhrania a ostatných podkladov pre projektovanie nových riešení.
1648
1649 ·       Spolupracuje na projektovaní a implementácii návrhov. Môže tiež poskytovať poradenstvo v oblasti svojej špecializácie. Zodpovedá za návrhovú (design) časť IT - pôsobí ako medzičlánok medzi používateľmi informačných systémov (biznis pohľad) a ich realizátormi (technologický pohľad).
1650 )))
1651 (% class="" %)|(((
1652 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1653 )))|(((
1654 \\
1655
1656 Zodpovedný za:
1657
1658 ·       Vykonanie analýzy procesných a ďalších požiadaviek a vytvorenie špecifikácie súčasného alebo budúceho užívateľa softwaru („zákazníka“) a následne navrhuje dizajn a programátorské riešenie.
1659
1660 ·       Participáciu na vývoji nových, ale i vylepšovaní existujúcich aplikácií v rámci celého vývojového cyklu – systémová analýza, dizajn, kódovanie, užívateľské testovanie, implementácia, podpora, dokumentácia. Úzko spolupracuje aj s IT architektom.
1661
1662 ·       Analýza potrieb zákazníka vrátane tvorby úplnej analytickej dokumentácie a vstupov do verejného obstarávania (VO).
1663
1664 ·       Mapovanie požiadaviek do návrhu funkčných riešení.
1665
1666 ·       Návrh a správa katalóg požiadaviek  - registra požiadaviek riešenia
1667
1668 ·       Analýza funkčných a nefunkčných požiadaviek,
1669
1670 ·       Návrh fyzického a logického modelu,
1671
1672 ·       Návrh testovacích scenárov,
1673
1674 ·       V priebehu implementácie robí dohľad nad zhodou výstupov s pôvodným analytickým zadaním.
1675
1676 ·       Zodpovednosť za dodržovanie správnej metodiky pri postupe analýzy
1677
1678 ·       Definovanie akceptačných kritérií v projekte
1679
1680 ·       Odsúhlasenie opisu produktov, ktoré predstavujú vstupy alebo výstupy (priebežné alebo konečné) úloh dodávateľov, alebo ktoré ich priamo ovplyvňujú a zabezpečovať akceptáciu produktov po ich dokončení
1681
1682 ·       Priraďuje priority a poskytuje stanoviská používateľov na rozhodnutia Riadiaceho výboru projektu – k realizácii zmenových požiadaviek
1683
1684 ·       Poskytuje merania aktuálneho stavu pre potreby porovnania s výsledkami projektu vzhľadom na realizáciu prínosov
1685
1686 ·       Rieši požiadavky používateľov a konflikty iných priorít
1687
1688 ·       Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa
1689
1690 ·       Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1691
1692 ·       Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1693
1694 \\
1695 )))
1696 (% class="" %)|(((
1697 **Odporúčané kvalifikačné predpoklady**
1698 )))|(((
1699 \\
1700
1701 ·       Certifikácia - OMG-Certified UML (Unified Modeling Language) alebo ekvivalent
1702
1703 ·       Certifikát vydaný medzinárodne uznávanou akreditačnou a certifikačnou autoritou.
1704
1705 \\
1706 )))
1707 (% class="" %)|(((
1708 **Poznámka**
1709 )))|(((
1710 \\
1711
1712 \\
1713 )))
1714
1715 \\
1716
1717 (% class="" %)|(((
1718 **Projektová rola:**
1719 )))|(((
1720 **~ **
1721
1722 **VLASTNÍK PROCESOV **(biznis vlastník)
1723
1724 \\
1725 )))
1726 (% class="" %)|(((
1727 **Stručný popis:**
1728 )))|(((
1729 ·       zodpovedá za proces - jeho výstupy i celkový priebeh poskytnutia služby alebo produktu konečnému užívateľovi. Kľúčová rola na strane zákazníka (verejného obstarávateľa), ktorá schvaľuje biznis požiadavky a zodpovedá za výsledné riešenie, prínos požadovanú hodnotu a naplnenie merateľných ukazovateľov. Úlohou tejto roly je definovať na užívateľa orientované položky (user-stories), ktoré budú zaradzované a prioritizované v produktovom zásobníku. Zodpovedá za priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane DNR z pohľadu analýzy a návrhu riešenia aplikácii IS.
1730
1731 \\
1732
1733 ·       zodpovedný za schválenie funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu. Definuje očakávania na kvalitu projektu, kvalitu projektových produktov, prínosy pre koncových používateľov a požiadavky na bezpečnosť. Definuje merateľné výkonnostné ukazovatele projektov a prvkov. Vlastník procesov schvaľuje  akceptačné kritériá, rozsah a kvalitu dodávaných projektových výstupov pri dosiahnutí platobných míľnikov, odsúhlasuje spustenie výstupov projektu do produkčnej prevádzky a dostupnosť ľudských zdrojov alokovaných na realizáciu projektu.
1734 )))
1735 (% class="" %)|(((
1736 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1737 )))|(((
1738 Zodpovedný za:
1739
1740 ·       Realizáciu dohľadu nad súladom projektových výstupov s požiadavkami koncových používateľov.
1741
1742 ·       Spoluprácu pri riešení odpovedí na otvorené otázky  a riziká projektu.
1743
1744 ·       Posudzovanie, pripomienkovanie, testovanie a protokolárne odsúhlasovanie projektových výstupov v príslušnej oblasti (v biznis procese) po vecnej stránke (najmä procesnej a legislatívnej)
1745
1746 ·       Riešenie problémov a požiadaviek  v spolupráci s odbornými garantmi,
1747
1748 ·       Spoluprácu pri špecifikácii a poskytuje súčinnosť pri riešení zmenových požiadaviek
1749
1750 ·       Schválenie funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu z pohľadu používateľov koncového produktu
1751
1752 ·       Definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľova požiadaviek na bezpečnosť,
1753
1754 ·       Definovanie merateľných výkonnostných ukazovateľov projektov a prvkov,
1755
1756 ·       Sledovanie a odsúhlasovanie nákladovosti, efektívnosti vynakladania finančných prostriedkov a priebežné monitorovanie a kontrolu odôvodnenia projektu (BC/CBA)
1757
1758 ·       Schválenie akceptačných kritérií,
1759
1760 ·       Riešenie problémov používateľov
1761
1762 ·       Akceptáciu rozsahu a kvality dodávaných projektových výstupov pri dosiahnutí platobných míľnikov,
1763
1764 ·       Vykonanie UX a UAT testovania
1765
1766 ·       Odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky,
1767
1768 ·       Dostupnosť a efektívne využitie ľudských zdrojov alokovaných na realizáciu projektu,
1769
1770 ·       Vykonávanie monitorovania a hodnotenia procesov v plánovaných intervaloch.
1771
1772 ·       Poskytovanie vyjadrení k zmenovým požiadavkám, k ich opodstatnenosti a prioritizácii
1773
1774 ·       Zisťovanie efektívneho spôsobu riadenia a optimalizácie zvereného procesu, vrátane analyzovanie všetkých vyskytujúcich sa nezhôd,
1775
1776 ·       Okrem zvažovaní rizík prevádzkových alebo podporných procesov súčasne vlastník napomáha identifikovať príležitosti,
1777
1778 ·       Zlepšovanie a optimalizáciu procesov v spolupráci s ďalšími prepojenými vlastníkmi procesov a manažérom kvality,
1779
1780 ·       Odsúhlasenie akceptačných protokolov zmenových konaní
1781
1782 ·       Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1783
1784 ·       plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1785
1786 \\
1787 )))
1788
1789 \\
1790
1791 (% class="" %)|(((
1792 **Projektová rola:**
1793 )))|(((
1794 **~ **
1795
1796 **MANAŽER KYBERNETICKEJ BEZPEČNOSTI (KIB) a IT BEZPEČNOSTI (ITB)**
1797
1798 **~ **
1799 )))
1800 (% class="" %)|(((
1801 **Stručný popis:**
1802 )))|(((
1803 ·       zodpovedá za dodržanie princípov a štandardov na kybernertickú a IT bezpečnosť, za kontrolu a audit správnosti riešenia v oblasti bezpečnosti.
1804
1805 ·       koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení. Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti. Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov. Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT. Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti
1806
1807 \\
1808
1809 **PODMIENKY SPRÁVNEHO a EFEKTÍVNEHO VÝKONU ČINNOSTI role Manažér KIB a ITB:**
1810
1811 1)   neobmedzený aktívny prístup ku všetkým projektovým dokumentom, nástrojom a výstupom projektu, v ktorých sa opisuje predmet projektu z hľadiska jeho architektúry, funkcií, procesov, manažmentu informačnej bezpečnosti a spôsobov spracúvania dát, ako aj dát samotných.
1812
1813 2)   rola manažér Kybernetickej a IT bezpečnosti si vyžaduje mať sprístupnené všetky informácie o bezpečnostných opatreniach zavádzaných projektom v zmysle:
1814
1815 a)     § 20 zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
1816
1817 b)     ustanovení zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
1818 )))
1819 (% class="" %)|(((
1820 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1821 )))|(((
1822 Zodpovedný za:
1823
1824 ·     špecifikovanie štandardov, princípov a stratégií v oblasti ITB a KIB,
1825
1826 ·     ak je projekt primárne zameraný na problematiku ITB a KIB – je priamo zodpovedný za špecifikáciu a analýzu funkčných požiadaviek na ITB a KIB,
1827
1828 ·     špecifikovanie požiadaviek na ITB a KIB, kontroluje ich implementáciu v realizovanom projekte,
1829
1830 ·     špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia,
1831
1832 ·     špecifikovanie funkčných a nefunkčných požiadaviek pre oblasť ITB a KIB,
1833
1834 ·     špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy,
1835
1836 ·     špecifikovanie požiadaviek na školenia pre oblasť ITB a KIB,
1837
1838 ·     špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru pre oblasť ITB a KIB,
1839
1840 ·     špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na ITB a KIB,
1841
1842 ·     realizáciu posúdenie požiadaviek agendy ITB a KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia
1843
1844 ·     špecifikovanie požiadaviek na ITB a KIB, bezpečnostný projekt a riadenie prístupu,
1845
1846 ·     špecifikovanie požiadaviek na testovanie z hľadiska ITB a KIB, realizáciu kontroly zapracovania a retestu,
1847
1848 ·     špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť ITB a KIB, ako aj v zmysle "best practies",
1849
1850 ·     špecifikovanie požiadaviek na dodanie potrebnej dokumentácie súvisiacej s ITB a KIB kontroluje ich implementáciu v realizovanom projekte,
1851
1852 ·     špecifikovanie požiadaviek a konzultácie pri návrhu riešenia za agendu ITB a KIB v rámci procesu „Mapovanie a analýza technických požiadaviek - detailný návrh riešenia (DNR)“,
1853
1854 ·     špecifikáciu požiadaviek na bezpečnosť IT a KIB v rámci procesu "akceptácie, odovzdania a správy zdroj. kódov“
1855
1856 ·     špecifikáciu akceptačných kritérií za oblasť ITB a KIB,
1857
1858 ·     špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom na ITB a KIB,
1859
1860 ·     poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť ITB a KIB,
1861
1862 ·     získavanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1863
1864 ·     špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť ITB a KIB,
1865
1866 ·     konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dok. z hľadiska ITB a KIB,
1867
1868 ·     špecifikáciu požiadaviek na bezpečnostný projekt pre oblasť ITB a KIB,
1869
1870 ·     realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezp. projekte za oblasť ITB a KIB
1871
1872 ·     realizáciu kontroly zameranú na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí,
1873
1874 ·     realizáciu kontroly zameranú realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis rozhraní, správnu identifikácia závislostí,
1875
1876 ·     realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť ITB a KIB,
1877
1878 ·     realizáciu kontroly zameranú na implementovaný proces v priamom súvise s ITB a KIB,
1879
1880 ·     realizáciu kontroly súladu s planou legislatívou v oblasti ITB a KIB (obsahuje aj kontrolu leg. požiadaviek)
1881
1882 ·     realizáciu kontroly zameranú zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní a spoločných komponentov a posúdenia z pohľadu bezpečnosti,
1883
1884 ·     poskytovanie konzultácií a súčinnosti pre problematiku ITB a KIB,
1885
1886 ·     získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1887
1888 ·     aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1889
1890 ·     plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1891 )))
1892
1893 \\
1894
1895 \\
1896
1897 = {{id name="projekt_2798_Projektovy_zamer_detailny-10.ODKAZY"/}}10. ODKAZY =
1898
1899 N/A
1900
1901 = {{id name="projekt_2798_Projektovy_zamer_detailny-11.PRÍLOHY"/}}11. PRÍLOHY =
1902
1903 \\
1904
1905 **Príloha : **Zoznam rizík a závislostí (.xls)
1906
1907 \\
1908
1909 \\
1910
1911 {{id name="_ftn1"/}}[1] Spoločné moduly podľa zákona č. 305/2013  e-Governmente