Wiki zdrojový kód pre projektovy_zamer

Version 5.2 by vojtech_nagy on 2024/11/05 17:15

Show last authors
1 **~ **
2
3 **PROJEKTOVÝ ZÁMER**
4
5 **manažérsky výstup I-02**
6
7 \\
8
9 **podľa vyhlášky MIRRI č. 401/2023 Z. z.**
10
11 \\
12
13 (% style="text-align: center;" %)
14 [[image:attach:image-2024-7-3_21-53-57-1.png||thumbnail="true" align="center" height="96"]]
15
16 (% class="wrapped" %)
17 (% class="" %)|(((
18 Povinná osoba
19 )))|(((
20 (% class="content-wrapper" %)
21 (((
22 Mesto Veľké Kapušany
23 )))
24 )))
25 (% class="" %)|(((
26 Názov projektu
27 )))|(((
28 Zvýšenie úrovne kybernetickej bezpečnosti - Veľké Kapušany
29 )))
30 (% class="" %)|(((
31 Zodpovedná osoba za projekt
32 )))|(((
33 \\
34 )))
35 (% class="" %)|(((
36 Realizátor projektu
37 )))|(((
38 Mesto Veľké Kapušany
39 )))
40 (% class="" %)|(((
41 Vlastník projektu
42 )))|(((
43 PaedDr. Peter Petrikán, PhD.
44
45 \\
46 )))
47
48 **~ **
49
50 **Schvaľovanie dokumentu**
51
52 (% class="wrapped" %)
53 (% class="" %)|(((
54 Položka
55 )))|(((
56 Meno a priezvisko
57 )))|(((
58 Organizácia
59 )))|(((
60 Pracovná pozícia
61 )))|(((
62 Dátum
63 )))|(((
64 Podpis
65
66 (alebo elektronický súhlas)
67 )))
68 (% class="" %)|(((
69 Schválil
70 )))|(((
71 PaedDr. Peter Petrikán, PhD.
72 )))|(((
73 Mesto Veľké Kapušany
74 )))|(((
75 Primátor mesta Veľké Kapušany
76 )))|(((
77 1.7.2024
78 )))|(((
79 \\
80 )))
81
82 **~ **
83
84 = {{id name="projekt_2815_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.     História DOKUMENTU =
85
86 (% class="wrapped" %)
87 (% class="" %)|(((
88 Verzia
89 )))|(((
90 Dátum
91 )))|(((
92 Zmeny
93 )))|(((
94 Meno
95 )))
96 (% class="" %)|(((
97 V_1.7
98 )))|(((
99 1.7.2024
100 )))|(((
101 Schválenie finálnej verzie projektovej dokumentácie
102 )))|(((
103 PaedDr. Peter Petrikán, PhD.
104 )))
105
106 **~ **
107
108 = {{id name="projekt_2815_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}2.     ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE =
109
110 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
111
112 \\
113
114 Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky má obsahovať manažérske zhrnutie, rozsah, ciele a motiváciu na realizáciu projektu, zainteresované strany, alternatívy, návrh merateľných ukazovateľov, detailný opis požadovaných projektových výstupov, detailný opis obmedzení, predpokladov, tolerancií a návrh organizačného zabezpečenia projektu, detailný opis rozpočtu projektu a jeho prínosov, náhľad architektúry a harmonogram projektu so zoznamom rizík a závislostí.
115
116 \\
117
118 == {{id name="projekt_2815_Projektovy_zamer_detailny-2.1Použitéskratkyapojmy"/}}2.1       Použité skratky a pojmy ==
119
120 \\
121
122 (% class="wrapped" %)
123 (% class="" %)|(((
124 SKRATKA/POJEM
125 )))|(((
126 POPIS
127 )))
128 (% class="" %)|(((
129 BEZP
130 )))|(((
131 Bezpečnosť/Bezpečnostný
132 )))
133 (% class="" %)|(((
134 EDR
135 )))|(((
136 Endpoint Detection & Response
137 )))
138 (% class="" %)|(((
139 EPP
140 )))|(((
141 Endpoint protection
142 )))
143 (% class="" %)|(((
144 FW
145 )))|(((
146 Firewall
147 )))
148 (% class="" %)|(((
149 HW
150 )))|(((
151 Hardvér
152 )))
153 (% class="" %)|(((
154 IKT
155 )))|(((
156 Informačno-komunikačné technológie
157 )))
158 (% class="" %)|(((
159 IRA
160 )))|(((
161 Interný riadiaci akt
162 )))
163 (% class="" %)|(((
164 IS
165 )))|(((
166 Informačný systém
167 )))
168 (% class="" %)|(((
169 ISVS
170 )))|(((
171 Informačný systém verejnej správy
172 )))
173 (% class="" %)|(((
174 IT
175 )))|(((
176 Informačné technológie
177 )))
178 (% class="" %)|(((
179 KB
180 )))|(((
181 Kybernetická bezpečnosť
182 )))
183 (% class="" %)|(((
184 MKB
185 )))|(((
186 Manažér kybernetickej bezpečnosti
187 )))
188 (% class="" %)|(((
189 NGFW
190 )))|(((
191 Next Generation Firewall
192 )))
193 (% class="" %)|(((
194 RACI
195 )))|(((
196 responsible, accountable, consulted, and informed
197 )))
198 (% class="" %)|(((
199 R OIT
200 )))|(((
201 Riaditeľ odboru IT (vedúci zamestnanec na úseku IT)
202 )))
203 (% class="" %)|(((
204 SIEM
205 )))|(((
206 Security Information and Event Management
207 )))
208 (% class="" %)|(((
209 SOC
210 )))|(((
211 Security Operations Center
212 )))
213 (% class="" %)|(((
214 SPoF
215 )))|(((
216 Single Point of Failure
217 )))
218 (% class="" %)|(((
219 SW
220 )))|(((
221 Softvér
222 )))
223 (% class="" %)|(((
224 UTM
225 )))|(((
226 Unified Threat Management
227 )))
228
229 \\
230
231 == {{id name="projekt_2815_Projektovy_zamer_detailny-2.2Konvenciepretypypožiadaviek(príklady)"/}}2.2       Konvencie pre typy požiadaviek (príklady) ==
232
233 \\
234
235 **Funkcionálne (používateľské) požiadavky **majú nasledovnú konvenciu:
236
237 **FRxx**
238
239 * U – užívateľská požiadavka
240 * R – označenie požiadavky
241 * xx – číslo požiadavky
242
243 **Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky** majú nasledovnú konvenciu:
244
245 **NRxx**
246
247 * N – nefukčná požiadavka (NFR)
248 * R – označenie požiadavky
249 * xx – číslo požiadavky
250
251 Ostatné typy požiadaviek môžu byť ďalej definované PM.
252
253 **// //**
254
255 = {{id name="projekt_2815_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3.     DEFINOVANIE PROJEKTU =
256
257 \\
258
259 == {{id name="projekt_2815_Projektovy_zamer_detailny-3.1Manažérskezhrnutie"/}}3.1       Manažérske zhrnutie ==
260
261 Projektová dokumentová dokumentácia je koncipovaná s ohľadom na Cieľ a politiky súdržnosti 1 Konkurencieschopnejšia a inteligentnejšia Európa, ŠC RSO1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy (EFRR), opatrenie 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie (Kybernetická a informačná bezpečnosť).
262
263 Jedným zo strategických cieľov koncepcie kybernetickej bezpečnosti schválenej vládou Slovenskej republiky je otvorený, bezpečný a chránený národný kybernetický priestor, ktorý zabezpečí vybudovanie dôvery v spoľahlivosť a bezpečnosť štátu a to najmä kritickej infraštruktúry a komunikačnej infraštruktúry, ako aj istoty, že táto bude plniť svoje funkcie a slúžiť národným záujmom aj v prípade kybernetického útoku. Prostredie samosprávy ako súčasti verejnej správy je súčasťou kybernetického ekosystému štátu a poskytovania služieb občanom. Kybernetická bezpečnosť IKT prostredia samosprávy je z pohľadu občana a poskytovaných služieb významnou súčasťou prostredia eGovernmentu s priamym dopadom na práva, poplatky a elektronické služby.
264
265 Projektom sú adresované problémy súčasného stavu vyplývajúce z doterajšieho vývoja IKT obce Veľké Kapušany, prevádzkových požiadaviek a externých determinantov vývoja budúceho stavu.
266
267 Motivácia a rozsah projektu vyplývajú z analýzy IKT prostredia obce Veľké Kapušany a prevádzkových udalostí, ktoré korešpondujú s celkovým trendom v subjektoch verejnej správy, a to nedostatočnou úrovňou kybernetickej bezpečnosti vo verejnej správe, obzvlášť v časti samosprávnych subjektov. Príčiny aktuálneho stavu vyplývajú z kombinácie interných a externých faktorov. Medzi hlavné možno zaradiť:
268
269 1. Nekoncepčný prístup k problematike kybernetickej bezpečnosti v sektore verejnej správy aj medzi samotnými subjektami VS;
270 1. Nevyhovujúce, nevhodne aplikované alebo neexistujúce bezpečnostné nástroje, technológie alebo opatrenia, ktoré nereflektujú aktuálne požiadavky na kybernetickú bezpečnosť;
271 1. Dlhodobý nedostatok finančných zdrojov alokovaných pre oblasť kybernetickej bezpečnosti;
272 1. Nízka dostupnosť špecialistov na kybernetickú bezpečnosť na pracovnom trhu spojená s nedostatočnou konkurencieschopnosťou sektora VS v porovnaní s komerčným sektorom;
273 1. Nedostatočné povedomie u zamestnancov o kybernetických hrozbách a možných dopadoch kybernetických bezpečnostných incidentov;
274 1. Rýchly vývoj v oblasti kybernetických hrozieb a reaktívne správanie sa subjektov na tieto hrozby.
275
276 Mesto Veľké Kapušany má dodávateľsky zavedené a implementované bezpečnostné opatrenia v súlade s ustanovením § 20 ods. 3 zákona o kybernetickej bezpečnosti minimálne v rozsahu:
277
278 1. organizácie kybernetickej bezpečnosti a informačnej bezpečnosti,
279 1. riadenia rizík kybernetickej bezpečnosti a informačnej bezpečnosti,
280 1. personálnej bezpečnosti,
281 1. riadenia prístupov,
282 1. riadenia kybernetickej bezpečnosti a informačnej bezpečnosti vo vzťahoch s tretími stranami,
283 1. bezpečnosti pri prevádzke informačných systémov a sietí,
284 1. hodnotenia zraniteľností a bezpečnostných aktualizácií,
285 1. ochrany proti škodlivému kódu,
286 1. sieťovej a komunikačnej bezpečnosti,
287 1. akvizície, vývoja a údržby informačných sietí a informačných systémov,
288 1. zaznamenávania udalostí a monitorovania,
289 1. fyzickej bezpečnosti a bezpečnosti prostredia,
290 1. riešenia kybernetických bezpečnostných incidentov,
291 1. kryptografických opatrení,
292 1. kontinuity prevádzky,
293 1. auditu, riadenia súladu a kontrolných činností.
294
295 Bezpečnostné opatrenia v súlade s ustanovením § 20 ods. 4 zákona o kybernetickej bezpečnosti zahŕňajú najmenej:
296
297 1. detekciu kybernetických bezpečnostných incidentov,
298 1. evidenciu kybernetických bezpečnostných incidentov,
299 1. postupy riešenia a riešenie kybernetických bezpečnostných incidentov,
300 1. určenie kontaktnej osoby pre prijímanie a evidenciu hlásení,
301 1. prepojenie do komunikačného systému pre hlásenie a riešenie kybernetických bezpečnostných incidentov a centrálneho systému včasného varovania
302
303 Jednotlivé subjekty verejnej správy a samosprávy ako jej súčasti si sami zodpovedajú za zabezpečenie primeranej úrovne informačnej a kybernetickej bezpečnosti podľa platnej legislatívy a sú povinné na tieto účely prijímať opatrenia v rámci interných preventívnych činností. Zabezpečenie funkčného bezpečnostného monitoringu je v zodpovednosti každého prevádzkovateľa osobitne, a to až na úroveň interných sietí, serverov, služieb informačných systémov a samotných používateľov. Primárnym cieľom zlepšovania úrovne kybernetickej bezpečnosti je priblížiť sa stavu, v ktorom sú siete a informačné systémy schopné odolávať kybernetickým hrozbám na primeranom stupni spoľahlivosti. Mesto napriek svojim výrazným odborným a finančným limitom je sama zodpovedná za definovanie vlastnej úrovne informačnej a kybernetickej bezpečnosti. Zároveň zavedenie kvalitných bezpečnostných procesov a technológií si vyžaduje významné personálne a časové nároky.
304
305 Projekt je v súlade s intervenčnou stratégiou programu Slovensko 2021-2027 v nasledovných oblastiach:
306
307 1) súlad projektu so špecifickým cieľom: RSO1.2 (opatrenie 1.2.1)
308
309 2) súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 1.26
310
311 3) súlad s definovanými typmi oprávnených aktivít v rámci výzvy.
312
313 \\
314
315 Aktivita Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti k splneniu KPI „PO095 - Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov“ v počte 1 a „PR017 - Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov“ v počte 100 tým, že sa implementuje do prostredia obce Veľké Kapušany riešenie  v oblasti, sieťovej a komunikačnej bezpečnosti, kontinuity prevádzky, sieťovej a komunikačnej bezpečnosti, bezpečnosti pri prevádzke informačných systémov a sietí, zaznamenávaní udalostí a monitorovaní, riešení kybernetických bezpečnostných incidentov, hodnotení zraniteľností a bezpečnostné aktualizácie, ochrane proti škodlivému kódu.
316
317 \\
318
319 \\
320
321 == {{id name="projekt_2815_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2       Motivácia a rozsah projektu ==
322
323 \\
324
325 **Realizované aktivity z množiny oprávnených aktivít výzvy:**
326
327 Mesto Veľké Kapušany deklaruje v procese realizácie projektu dodať nasledovné aktivity a dodržať tak súlad s vyhláškou NBÚ č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všemestoných bezpečnostných opatrení v znení vyhlášky č. 264/2023 Z. z.:
328
329 1. vytvorenú stratégiu kybernetickej bezpečnosti,
330 1. vytvorené bezpečnostné politiky kybernetickej bezpečnosti,
331 1. vykonanú inventarizáciu aktív, klasifikáciu informácií a kategorizáciu sietí a informačných systémov,
332 1. realizovanú analýzu rizík a analýzu dopadov spolu, vrátane riadenia rizík.
333
334 \\
335
336 Mesto Veľké Kapušany má vypracovaný dokument bezpečnostnej politiky kybernetickej bezpečnosti, ktorý však nepredstavuje ucelenú a systematicky aktualizovanú koncepciu. V zmysle samohodnotenia prevádzkovateľa základnej služby (obce) vykonanej zazmluvneným externým manažérom kybernetickej bezpečnosti bola konštatovaná vzájomne aktívna komunikácia a prístup medzi manažérom KB a štatutárom obce, no s výsledkom čiastočne naplnenej stratégie KB a jej cieľov.
337
338 \\
339
340 **Realizované podaktivity z množiny oprávnených podaktivít výzvy:**
341
342 1. Organizácia kybernetickej a informačnej bezpečnosti
343 11. Vypracovanie alebo   aktualizácia   bezpečnostnej   dokumentácie   vrátane rozsahu a spôsobu plnenia všemestoných bezpečnostných opatrení;
344 11. vypracovanie štatútu bezpečnostného výboru;
345 11. vypracovanie bezpečnostného  projektu  informačného  systému  verejnej správy.
346
347 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
348
349 * aktualizácia bezpečnostnej dokumentácie vrátane spresnenia rozsahu a spôsobu plnenia všemestoných bezpečnostných opatrení:
350 * aktualizácia IRA: Bezpečnostná stratégia kybernetickej bezpečnosti
351 * aktualizácia IRA: Bezpečnostná politika kybernetickej bezpečnosti a informačnej bezpečnosti
352 * aktualizácia IRA: Bezpečnostná politika kybernetickej bezpečnosti: Deklarácia a záväzok vedenia;
353 * vypracovanie IRA: Štatút bezpečnostného výboru;
354 * vypracovanie bezpečnostného projektu ISVS.
355
356 1. Riadenie rizík
357 11. Identifikácia všetkých aktív súvisiacich so zariadeniami na spracovanie informácií a centrálne zaznamenávanie inventáru týchto aktív podľa ich hodnoty vrátane určenia ich vlastníka, ktorý definuje požiadavky na ich dôvernosť, dostupnosť a integritu;
358 11. implementáciu systému pre inventarizáciu aktív;
359 11. Riadenie rizík pozostávajúce z identifikácie zraniteľností, identifikácie hrozieb, identifikácie a analýzy rizík s ohľadom na aktívum, určenie vlastníka rizika, implementácie organizačných a technických bezpečnostných opatrení, analýzy funkčného dopadu a pravidelného preskúmavania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení;
360 11. Vypracovanie a implementácia interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti.
361
362 Mesto má v rámci bezpečnostnej politiky identifikované informačné aktíva a všetky podporné aktíva, ako aj ich evidenciu, ktoré podporujú niektorú z identifikovaných základných služieb. Rovnako boli identifikovaní relevantní dodávatelia, ktorí podporujú prevádzku základných služieb.
363
364 V súčasnom stave však absentuje klasifikácia aktív z hľadiska dôvernosti, integrity a dostupnosti. Z pohľadu udržateľnosti stavu je výrazným nedostatkom absencia procesu na aktualizáciu evidencie aktív ako aj neúplná identifikácia vlastníkov jednotlivých aktív. Evidencia o konfiguračných nastaveniach identifikovaných aktív a služieb je vedená iba čiastočne, a to treťou stranou. Rovnako aj proces pravidelného aktualizovania záznamov o evidencii konfigurácií aktív a služieb je vedený čiastočne, a to treťou stranou.
365
366 Pre danú oblasť zo samohodnotenia tiež vyplýva, že poskytovateľ základnej služby neidentifikuje a nevyhodnocuje riziká kybernetickej bezpečnosti, nenavrhuje a neimplementuje bezpečnostné opatrenia kybernetickej bezpečnosti , ktorými by znižoval ani neakceptovateľne veľké zvyškové riziká.
367
368 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
369
370 * identifikácie všetkých aktív
371 * implementácia systému pre inventarizáciu aktív - Katalóg aktív
372 * riadenie rizík
373 * vypracovanie IRA: Smernica pre riadenie bezpečnostných rizík
374 * aktualizácia IRA: Metodika pre riadenie bezpečnostných rizík
375 * implementácia predmetných IRA
376
377 1. Personálna bezpečnosť
378 11. Vypracovanie postupov pri zaradení osoby do niektorých z bezpečnostných rolí, zavedenie plánu rozvoja bezpečnostného povedomia a vzdelávania, vypracovanie spôsobov hodnotenia účinnosti plánu rozvoja bezpečnostného povedomia, určenie pravidiel a postupov na riešenie prípadov porušenia bezpečnostnej politiky, zavedenie postupov pri skončení pracovnoprávneho vzťahu alebo iného obdobného vzťahu, zavedenie postupov pri porušení bezpečnostných politík;
379 11. vypracovanie alebo      aktualizácia      interného      riadiaceho      aktu      s bezpečnostnými zásadami pre koncových používateľov;
380 11. Vypracovanie a implementácia postupov a procesov upravujúcich personálnu bezpečnosť organizácie prostredníctvom interného riadiaceho aktu.
381
382 V oblasti personálnej bezpečnosti sebahodnotenie konštatuje, že nie je vykonávaná žiadna kontrola bezpečnostných politík zo strany vlastných zamestnancov a zamestnancov dodávateľov.
383
384 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
385
386 * aktualizácia IRA: Smernica Plán rozvoja bezpečnostného povedomia vrátane spôsobov hodnotenia účinnosti plánu, vrátane určenia pravidiel a postupov na riešenia prípadov porušenia bezpečnostnej politiky, zavedenie postupov pri skončení pracovnoprávneho vzťahu alebo iného obdobného vzťahu, zavedenie postupov pri porušení bezpečnostných politík
387 * aktualizácia IRA: Smernica pre používateľov
388 * vypracovanie IRA: Riadenie personálnej bezpečnosti
389
390 1. Riadenie prístupov
391 11. Vypracovanie a implementácia zásad riadenia prístupov osôb k sieti a informačnému systému;
392 11. Zavedenie, implementácia alebo aktualizácia centrálneho nástroja na správu a overovanie identity, nástroja na riadenie prístupových oprávnení vrátane privilegovaných prístupových práv a kontroly prístupových účtov a prístupových oprávnení;
393 11. Vypracovanie a implementácia postupov a procesov upravujúcich riadenie prístupov organizácie.
394
395 V oblasti riadenia prístupov je na základe sebahodnotenia nedostatočný stav. Nie sú definované rozsahy logických aj fyzických prístupových oprávnení vlastných zamestnancov a zamestnancov dodávateľom ku všetkým aktívam hodnoteného subjektu. Tiež platí, že nie je vykonávaná pravidelná kontrola nad nastavenými rozsahmi prístupových oprávnení na aktivitách.
396
397 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
398
399 * aktualizácia IRA: Smernica Riadenie prístupových práv;
400 * zapracovanie a implementácia postupov a procesov napr. prostredníctvom RACI matice v nadväznosti na implementované technické riešenie, pravidlá pre oddelenie právomocí
401
402 1. Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
403 11. Vypracovanie analýzy  rizík  tretích  strán  a celého  dodávateľského  reťazca, vrátane analýzy politických rizík;
404 11. analýza a posúdenie súladu všetkých aktuálnych zmlúv s tretími stranami so zákonom o KB a dobrou praxou;
405 11. vypracovanie návrhov dodatkov zmlúv s treťou stranou spolu s návrhom potrebných úprav na zabezpečenie súladu so zákonom KB;
406 11. vypracovanie a implementácia   interného  riadiaceho  aktu   upravujúceho zásady   kybernetickej   a informačnej   bezpečnosti   vo   vzťahoch   s tretími stranami.
407
408 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
409
410 * aktualizácia IRA: Metodika pre riadenie bezpečnostných rizík vo vzťahu k tretím stranám
411 * analýza a posúdenie súladu
412 * vypracovanie návrhov dodatkov zmlúv
413 * vypracovanie IRA: Smernica riadenie tretích strán
414 * vypracovanie IRA: Smernica požiadavky pre tretie strany
415
416 1. Bezpečnosť pri prevádzke informačných systémov a sietí
417 11. Zavedenie opatrení a interného riadiaceho aktu v oblasti riadenia zmien, riadenia kapacít, inštalácie softvéru v sieťach a informačných systémoch, inštalácia zariadení v sieťach a informačných systémoch, zaznamenávanie bezpečnostných záznamov a zaznamenávanie a vyhodnocovanie prevádzkových záznamov;
418 11. Implementácia technických riešení podporujúcich riadenie bezpečnosti pri prevádzke, napr. nástroj pre riadenie, evidenciu a schvaľovanie zmien, evidenciu bezpečnostných incidentov, konfiguračný manažment bezpečnostných nastavení;
419 11. Obstaranie služieb pre potreby správy prevádzkovej zálohy, kópie archivačnej zálohy a kópie inštalačných médií, vrátane určenia spôsobu ich ukladania, testov funkcionality dátových nosičov, testov obnovy, fyzického uloženia druhej kópie archivačnej zálohy v inom objekte a minimalizovania rizika poškodenia alebo zničenia dátových nosičov archivačných záloh vplyvom prírodných živlov alebo havárie.
420
421 Sebahodnotenie v oblasti riadenia bezpečnosti sietí konštatuje iba čiastočne implementovanú bezpečnostnú sieťovú segmentáciu spravovanú treťou stranou a nedostatok v oblasti aktívnej a priebežnej správy pravidiel na zariadeniach oddeľujúcich jednotlivé segmenty, nakoľko správa pravidiel v žiadnej forme nie je v súčasnom stave vykonávaná.
422
423 V rovine prevádzkovanej infraštruktúry je nedostatkom prevádzka jediného NAS servera bez zabezpečenia fyzickej redundancie zálohovania.
424
425 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
426
427 * vypracovanie IRA: Smernica pre riadenie zmien
428 * aktualizácia IRA: Smernica správa a prevádzka IS a služieb
429
430 1. Hodnotenie zraniteľností a bezpečnostné aktualizácie
431 11. Zavedenie, implementácia alebo aktualizácia nástroja určeného na detegovanie existujúcich zraniteľností programových prostriedkov a ich častí a detegovanie existujúcich zraniteľností technických prostriedkov a ich častí, prípadne obstaranie tejto funkcionality ako externej služby;
432 11. Vypracovanie a implementácia   interného  riadiaceho  aktu   upravujúceho proces riadenia implementácie bezpečnostných aktualizácií a záplat.
433
434 Z pohľadu schopnosti identifikovať známe zraniteľnosti aktív a vyhodnocovania potencionálneho prieniku zneužitím týchto zraniteľností absentuje systematické získavanie informácií o zraniteľnostiach od dodávateľov aktív a KB autorít. Rovnako iba čiastočne treťou stranou je realizované vyhodnocovanie dopadu známych zraniteľností na aktíva a vyhodnocovanie rizika spojeného s týmito zraniteľnosťami.
435
436 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
437
438 * vypracovanie IRA: Smernica riadenie a implementácia bezpečnostných záplat a bezpečnostných aktualizácií
439
440 1. Ochrana proti škodlivému kódu
441 11. Vypracovanie interného riadiaceho aktu s požiadavkami na určenie zodpovednosti používateľov, pravidiel pre inštaláciu a monitorovania potenciálnych ciest prieniku škodlivého kódu;
442 11. Implementácia alebo aktualizácia nástrojov na ochranu, ktoré okrem iného vykonávajú kontrolu prístupu k digitálnemu obsahu, pravidelné kontroly úložísk vrátane cloudových riešení, zabraňujú prístupu neoprávnených používateľov filtrovaním obsahu a zamedzením odinštalovať alebo zakázať funkcie systému na ochranu proti škodlivému kódu;
443 11. Vypracovanie a implementácia pravidiel súvisiace s ochranou proti škodlivému kódu;
444
445 V kontexte už uvedeného, poskytovateľ základnej služby vykazuje rezervy v orchestrácii oblasti ochrany proti škodlivému kódu. Proces zálohovania síce je zavedený, ale nie je zabezpečená fyzická redundancia, nakoľko záloha sa realizuje na rovnaké NAS úložisko, na ktorom je spustená ostrá prevádzka. Na dôvažok, proces kontinuity procesov a služieb na obnovu po havárii nie je zavedený. Rovnako, zavedený nie je ani proces incident manažmentu. Proces zmenového konania (change management) je zavedený iba čiastočne a je spravovaný treťou stranou.
446
447 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
448
449 * vypracovanie IRA: Smernica pre ochranu proti škodlivému kódu a inštaláciu a hardening IS;
450 * vypracovanie a implementácia postupov a procesov v nadväznosti na technické riešenie
451
452 1. Sieťová a komunikačná bezpečnosť
453 11. Implementácia nástrojov na ochranu integrity sietí, ktoré zabezpečujú riadenie bezpečného prístupu medzi vonkajšími a vnútornými sieťami, implementácia segmentácie sietí, implementácia alebo obnova firewall-u, revízia firewall pravidiel;
454 11. Vytvorenie alebo aktualizácia dokumentácie počítačovej siete, ktorá obsahuje evidenciu všetkých miest prepojenia sietí vrátane prepojení s externými sieťami, topológiu siete a využitie IP rozsahov.
455 11. vypracovanie a implementácia   interného  riadiaceho  aktu   upravujúceho pravidlá sieťovej a komunikačnej bezpečnosti;
456
457 Zo sebahodnotenia vyplývajú nedostatky z povahy rozsahu a zabezpečenia sieťovej infraštruktúry vzhľadom na pripojenie celej infraštruktúry do internetu prostredníctvom jedinej optickej linky s čiastočným zabezpečením prostredníctvom lokalizovaného firewallu s absenciou centrálneho zabezpečenia.
458
459 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
460
461 * vypracovanie IRA: Smernica pre pravidlá sieťovej a komunikačnej bezpečnosti
462
463 1. Akvizícia, vývoj a údržba informačných technológií verejnej správy
464 11. Vypracovanie metodiky softvérového vývoja v podobe interného riadiaceho aktu, definujúce  bezpečnostné  požiadavky  na  všetky  fázy  životného  cyklu vývoja SW (SSDLC).
465
466 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
467
468 * vypracovanie IRA: Metodika Požiadavky pre bezpečný vývoj SSDLC
469
470 1. Zaznamenávanie udalostí a monitorovanie
471 11. Implementácia centrálneho Log manažment systému pre zber a ukladanie logov z jednotlivých informačných systémov;
472 11. Implementácia centrálneho nástroja na zaznamenávanie činností sietí a informačných systémov a používateľov a identifikovanie bezpečnostných incidentov (SIEM);
473 11. Vypracovanie dokumentácie spôsobu monitorovania a fungovania Log manažment systému a centrálneho nástroja na bezpečnostné monitorovanie a zadefinovanie spôsobu evidencie prevádzkových záznamov, ich vyhodnocovania, spôsobu hlásenia podozrivej aktivity, zodpovednej osoby a ďalších povinností;
474 11. Špecifikácia všetkých udalostí, ktoré musia byť zaznamenávané a konfigurácia prvkov informačných technológií verejnej správy, vrátane dokumentácie rozsahu dát zaznamenávaných log súborov; implementácia automatizovaných systémov vykonávajúcich dohľad pred neoprávnenými zásahmi, neautorizovaným prístupom, najmä pred zmenami a zničením, vrátane monitorovania kapacity systémov a návrh adekvátnych opatrení na ukladanie záznamov a systému logovania.
475 11. vypracovanie interného    riadiaceho    aktu,    ktorý    obsahuje    a upravuje povinnosti definované platnou legislatívou;
476
477 V rámci sebahodnotenia oblasti KB boli konštatované rezervy v oblasti prevádzkového monitoringu, nakoľko mesto má iba čiastočný prehľad o aktívach a komponentoch, nad ktorými potrebuje mať implementovaný prevádzkový monitoring. Zároveň iba v čiastočnom rozsahu je vykonávaný monitoring parametrov aktív a komponentov prostredia tak, aby bol zaznamenávaný nepretržitý prehľad o stave prostredia.
478
479 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
480
481 * vypracovanie IRA: Smernica o bezpečnostnom monitoringu IS a sietí
482
483 1. Riešenie kybernetických bezpečnostných incidentov
484 11. Vypracovanie štandardov a postupov riešenia kybernetických bezpečnostných incidentov, vrátane definovania zodpovedností zamestnancov a ďalších povinností;
485 11. Obstaranie služby monitorovania a analyzovania udalostí v sieťach a informačných systémoch vrátane detekcie, zberu relevantných informácií, vyhodnocovania a riešenia zistených kybernetických bezpečnostných incidentoch a vykonávania napr. forenzných analýz v snahe minimalizovať výskyt a dopad kybernetických bezpečnostných incidentov;
486 11. Implementácia nástroja na detekciu, nástroja na zber a nepretržité vyhodnocovanie a evidenciu kybernetických bezpečnostných udalostí; - vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho povinnosti týkajúce sa riešenia kybernetických bezpečnostných incidentov;
487 11. Vypracovanie interného   riadiaceho   aktu   obsahujúceho   a upravujúceho povinnosti týkajúce sa riešenia kybernetických bezpečnostných incidentov;
488 11. Vypracovanie plánov a spôsobov riešenia kybernetických bezpečnostných incidentov.
489
490 V rámci hodnotenia oblasti bezpečnostného monitoringu samohodnotenie konštatuje absenciu implementovaného nástroja na výkon bezpečnostného monitoringu nad aktívami, ktoré sa podieľajú na základnej službe. Taktiež pre túto oblasť absentuje proces, ktorým bude mesto vedieť reagovať na kybernetický bezpečnostný incident.
491
492 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
493
494 * Vypracovanie štandardov       a postupov       riešenia       kybernetických bezpečnostných      incidentov - Súčasť smernice a metodiky pre riešenie bezpečnostných incidentov;
495 * aktualizácia IRA: Smernica pre riešenie bezpečnostných incidentov
496 * vypracovanie IRA: Metodika pre riešenie bezpečnostných incodentov
497
498 1. Kryptografické opatrenia
499 11. Vypracovanie a implementácia   interného  riadiaceho  aktu   upravujúceho používanie kryptografických prostriedkov a šifrovania;
500 11. Definovanie pravidiel  využitia  kryptografických  prostriedkov  používajúcich dostatočne  odolné  kryptografické  mechanizmy  na  ochranu  údajov  pri  ich prenose alebo uložení v rámci sietí a informačných systémov;
501 11. Vypracovanie a dokumentácia   systému   správy   kryptografických   kľúčov a certifikátov;
502
503 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
504
505 * vypracovanie IRA: Smernica Riadenie kryptografických opatrení
506 * vypracovanie IRA: Metodika pre Riadenie kryptografických opatrení
507 * vypracovanie IRA: Metodika pre správu kryptografických kľúčov a certifikátov
508
509 1. Kontinuita prevádzky
510 11. Vypracovanie stratégie a krízových plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnost. incidentu na základnú službu;
511 11. vypracovanie plánov kontinuity prevádzky a ich prvotné otestovanie v reálnom prostredí organizácie  a zapracovanie nedostatkov z výsledkov testovania;
512 11. vypracovanie interného   riadiaceho   aktu   obsahujúceho   a upravujúceho kontinuitu prevádzky následkom kybernetického bezpečnostného incidentu alebo inej krízovej situácie;
513 11. vypracovanie   postupov   zálohovania   na   obnovu   siete   a informačného systému   po   jeho   narušení   alebo   zlyhaní   v dôsledku   kybernetického bezpečnostného incidentu alebo inej krízovej situácie;
514
515 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
516
517 * vypracovanie IRA: Stratégia Riadenie kontinuity prevádzky
518 * vypracovanie analýzy dopadov (BIA)"
519 * Vypracovanie BCP (plánov   kontinuity   prevádzky)
520 * Vypracovanie DRP (plánov   obnovy   prevádzky IS)
521 * Testovanie BCP a DRP
522 * aktualizácia IRA: Smernica Riadenie kontinuity prevádzky
523 * vypracovanie IRA: Metodika Riadenie kontinuity prevádzky"
524 * aktualizácia IRA: Zálohovacie politiky
525
526 1. Audit a kontrolné činnosti
527 11. Vypracovanie programu posúdenia bezpečnosti na definované informačné technológie verejnej   správy,   hodnotenia   zraniteľností   a penetračných testov;
528
529 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
530
531 * vypracovanie programu posúdenia bezpečnosti na definované informačné technológie verejnej   správy
532
533 \\
534
535 Vychádzajúc z výsledkov samohodnotenia úrovne kybernetickej bezpečnosti u poskytovateľa základnej služby, obce Veľké Kapušany, má byť rešpektujúc jednotlivé podaktivity výzvy v budúcom stave implemetnované:
536
537 1. Centralizovaná platforma NGFW alebo UTM firewall vrátane inštalácie zariadení a príslušného softvérového riešenia a školení. Platforma postavená na HW akcelerovanej architektúre (t.j. zariadenia vybavené špecializovanými obvodmi FPGA/ASIC pre spracovanie komunikácie a vybraných výpočtovo náročných funkcií. Podpora služby výrobcu umožňujúca detekovať malware, ktorý bol objavený v dobe od poslednej aktualizácie AV signatúrovej databázy pomocou globálnej a rýchle sa aktualizujúcej databázy hash-ov. Podpora funkcie odstránenia aktívneho obsahu z dokumentov kancelárskych aplikácií – AV engine na firewalle v reálnom čase odstráni aktívny obsah z dokumentu pričom tento zostáva v pôvodnom formáte, ale sú z neho odstránené všetky aktívne prvky a ďalšie funkcie. Zaškolenie oprávnených osôb obstarávateľa preberajúcich implementovanú technológiu pod svoju správu, administrátorov. Nejedná sa o školenie pre zamestnancov za účelom zvýšenia ich povedomia v oblasti kybernetickej bezpečnosti. Cieľom zaškolenia je odovzdanie takých poznatkov, ktoré sú nevyhnutné na každodennú prácu s dodaným firewallom.
538 1. Softvérové vybavenie typu Endpoint Protection a Endpoint Detection & Response vrátane inštalácie a príslušných školení. Softvérové vybavenie slúžiace na prevenciu kybernetických útokov, detekciu a reakciu na už existujúce hrozby pre pracovné stanice poskytovateľa základnej služby. Prioritou implemntácie modulu EDR je detekcia, monitorovanie a rýchla reakcia na kybernetické hrozby. Implemntáciou modulu EDR sa zabezpečí schopnosť identifikovať a zabrániť rôznym typom hrozieb, vrátane malvéru, ransomvéru a iných škodlivých aktivít, pričom toto riešenie podporuje tkz. „samoučiaci režim“, ochranu pred neznámymi hrozbami a anti-ransomware ochranu. Riešenie umožní monitorovať všetky koncové zariadenia v reálnom čase, ponúknuť centralizovanú správu, vytvárať správy pre bezpečnostných administrátorov a definovať politiky pre jednotlivé skupiny administrátorov. EDR riešenie umožní rýchlu reakciu na incidenty, vrátane izolácie postihnutých zariadení, odstránenia hrozieb a obnovy systémov, a podporí threat hunting s funkciou vizualizácie a minimálnou 30-dňovou retenciou dát. Možnosť integrácie s Microsoft Active Directory s cieľom importovať strom Active Directory. Dodávaná ako cloudová platforma. Poskytuje vyhradený komponent na centralizáciu komunikácie medzi koncovými bodmi a cloudom. Poskytuje komponent, ktorý funguje ako vyrovnávacia pamäť pre aktualizácie a opravy podpisov. Poskytuje komponent, ktorý môže odosielať všetky bezpečnostné výstrahy do interného syslogu alebo SIEM.
539 1. Softvérové vybavenie pre hash certifikáciu aplikácii a kontrolu aplikačného vybavenia, aplikovanie bezpečnostných politík blokovania sieťovej komunikácie, white & black listing hardvérových zariadení, monitoring a inštalácia záplatových balíčkov a aktualizácií, monitoring ransomvérových útokov.
540 1. Dokumentácia pre plány, spôsoby, riešenia a implementáciu pravidiel zvýšenia úrovne kybernetickej bezpečnosti (kapitola Výstupy)
541 1. Penetračné testovanie delené na test externého perimetra (Reconnisaince, Service discovery, Overenie bezpečnosti VPN, Externý sken IPs vystavených do internetu; Manuálna analýza Service version discovery, Vulnerability discovery; Manuálne overenie zraniteľností – Exploitácia), interný infraštruktúrny test (Reconnisaince, Service discovery, Overenie bezpečnosti VPN, Externý sken IPs vystavených do internetu; Manuálna analýza Service version discovery, Vulnerability discovery, Manuálne overenie zraniteľností, Exploitácia), Reporting - Executive summary; Krátky zoznam zraniteľností s ich hodnotením podľa impact-severity; Popis jednotlivých identifikovaných zraniteľností, Umiestnenie zraniteľností, Odporúčania na odstránenie, Popis vykonaného testovania spolu s dátumami). Testované budú aj webové služby informačných systémov s dodaním reportu (Mechanizmy autentifikácie, Kontroly autorizácie, Validácia údajov a filtrovanie vstupov, Session management, Spracovanie chýb, Riadenie konfigurácie, Šifrovanie a ochrana údajov, Bezpečnosť API (ak je to relevantné), Dodržiavanie zvolených bezpečnostných metód OWASP API TOP 10 2019)
542
543 \\
544
545 (% class="wrapped" %)
546 (% class="" %)|(((
547 **P.č.**
548 )))|(((
549 **Názov hodnotiaceho kritéria**
550 )))|(((
551 **Parametre v projekte**
552 )))|(((
553 **Zdroj**
554 )))
555 (% class="" %)|(((
556 1.
557 )))|(((
558 Miera rizík ohrozujúcich úspešnú realizáciu projektu
559 )))|(((
560 V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
561 )))|(((
562 viď príloha č. 1 projektového zámeru I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI.xlsx, ktorý tvorí aj prílohu ŽoNFP.
563 )))
564 (% class="" %)|(((
565 2.
566 )))|(((
567 Administratívne, odborné a prevádzkové kapacity žiadateľa
568 )))|(((
569 Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti. Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia.
570 )))|(((
571 Informácie o projektovom tíme sú uvedené v kapitole 9 projektového zámeru.
572
573 Prílohou ŽoNFP sú:
574
575 -           Životopisy členov projektového tímu
576 )))
577 (% class="" %)|(((
578 3.
579 )))|(((
580 Miera oprávnenosti výdavkov projektu.
581 )))|(((
582 Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy 8 Výzvy, ktorá definuje oprávnené podaktivity.
583 )))|(((
584 V rámci projektu budú realizované nasledovné oprávnené podaktivity:
585
586 -           Organizácia kybernetickej a informačnej bezpečnosti
587
588 -           Riadenie rizík
589
590 -           Personálna bezpečnosť
591
592 -           Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
593
594 -           Personálna bezpečnosť
595
596 -           Riadenie prístupov
597
598 -           Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
599
600 -           Bezpečnosť pri prevádzke informačných systémov a sietí
601
602 -           Hodnotenie zraniteľností a bezpečnostné aktualizácie
603
604 -           Ochrana proti škodlivému kódu
605
606 -           Sieťová a komunikačná bezpečnosť
607
608 -           Akvizícia, vývoj a údržba informačných technológií verejnej správy
609
610 -           Zaznamenávanie udalostí a monitorovanie
611
612 -           Riešenie kybernetických bezpečnostných incidentov
613
614 -           Kryptografické opatrenia
615
616 -           Kontinuita prevádzky
617
618 -           Audit a kontrolné činnosti
619
620 \\
621
622 Ceny jednotlivých výdavkov premietnutých do rozpočtu boli získané na základe prieskumov trhu.
623 )))
624 (% class="" %)|(((
625 4.
626 )))|(((
627 Dôležitosť kybernetickej bezpečnosti u žiadateľa a potenciálny dopad kybernetických incidentov.
628 )))|(((
629 V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ ÚROVNI uvedenej v prílohe 2 Výzvy boli identifikované jednotlivé kategórie.
630 )))|(((
631 § 24 ods. 2 písm. a) – kategória: I.
632
633 § 24 ods. 2 písm. b) a c) – kategória: II.
634
635 § 24 ods. 2 písm. d) – kategória: III.
636
637 §24 ods. 2 písm. e) – kategória: I.
638 )))
639
640 \\
641
642 (% class="wrapped" %)
643 (% class="" %)|(((
644 **Dopad kybernetického bezpečnostného incidentu v závislosti**
645 )))|(((
646 **Kategória**
647 )))|(((
648 **Vysvetlenie**
649 )))
650 (% class="" %)|(((
651 § 24 ods. 2 písm. a) zákona 69/2018 Z.z.
652
653 Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostným incidentom.
654 )))|(((
655 I.
656 )))|(((
657 Počet interných zamestnancov: 100
658
659 Počet klientov:
660
661 - Fyzické osoby (občania): 8431 (k 1.1.2024, zdroj Štatistický úrad SR)
662
663 - Právnické osoby: 364 (údaje za rok 2023)
664
665 \\
666
667 Celkom 8895 dotknutých osôb.
668 )))
669 (% class="" %)|(((
670 § 24 ods. 2 písm. b) zákona 69/2018 Z.z.
671
672 Dĺžka trvania kybernetického bezpečnostného incidentu (čas pôsobenia kybernetického bezpečnostného incidentu)
673
674 a/alebo
675
676 § 24 ods. 2 písm. c) zákona
677
678 Geografické rozšírenie kybernetického bezpečnostného incidentu.
679 )))|(((
680 II.
681 )))|(((
682 Mesto Veľké Kapušany má 7 ISVS, ktoré sú technicky realizované pre účely základnej služby pomocou 4 IS. V prípade kybernetického incidentu predpokladáme nedostupnosť IS na 10 pracovných dní (sedem a pol hodiny), čo by v praxi znamenalo obmedzenie alebo narušenie prevádzky základnej služby v rozsahu 7500 hodín z pohľadu zamestnancov, nedostupnosť základnej služby pre obyvateľov mesta a právnické osoby v celkovom rozsahu 703 600 hodín (10 dní, 8 pracovných hodín).
683
684 \\
685 )))
686 (% class="" %)|(((
687 § 24 ods. 2 písm. d) zákona 69/2018 Z.z.
688
689 Stupeň narušenia fungovania základnej služby.
690 )))|(((
691 III.
692 )))|(((
693 Incident spôsobí úplnú nedostupnosť druhu služby, pre ktorú nie je možné zabezpečiť náhradné riešenie. V prípade nefunkčnosti informačných systémov nie je k dispozícii náhradné riešenie.
694 )))
695 (% class="" %)|(((
696 § 24 ods. 2 písm. e) zákona 69/2018 Z.z.
697
698 Rozsah vplyvu kybernetického bezpečnostného incidentu na hospodárske alebo spoločenské činnosti štátu.
699 )))|(((
700 I.
701 )))|(((
702 V prípade nefunkčnosti budú zasiahnutí zamestnanci obce, občania a podnikateľské subjekty, či iné organizácie. Incident môže spôsobiť hospodársku stratu alebo hmotnú škodu najmenej jednému užívateľovi viac ako 250 000 eur, či narušenie verejného poriadku, alebo verejnej bezpečnosti vo významnej časti okresu.
703 )))
704
705 \\
706
707 \\
708
709 == {{id name="projekt_2815_Projektovy_zamer_detailny-3.3Zainteresovanéstrany/Stakeholderi"/}}3.3       Zainteresované strany/Stakeholderi ==
710
711 (% class="wrapped" %)
712 (% class="" %)|(((
713 ID
714 )))|(((
715 AKTÉR / STAKEHOLDER
716 )))|(((
717 SUBJEKT
718
719 (názov / skratka)
720 )))|(((
721 ROLA
722
723 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
724 )))|(((
725 Informačný systém
726
727 (MetaIS kód a názov ISVS)
728 )))
729 (% class="" %)|(((
730 1.
731 )))|(((
732 Ministerstvo investícií, regionálneho rozvoja a informatizácie SR
733 )))|(((
734 MIRRI
735 )))|(((
736 Orgán vedenia
737 )))|(((
738 Isvs_63 MetaIS
739 )))
740 (% class="" %)|(((
741 2.
742 )))|(((
743 Občan / podnikateľ
744 )))|(((
745 G2B/G2C
746 )))|(((
747 Konzument elektronických služieb
748 )))|(((
749 \\
750 )))
751 (% class="" %)|(((
752 3.
753 )))|(((
754 Zamestnanec obce
755 )))|(((
756 G2E
757 )))|(((
758 Spracovateľ elektronických služieb
759 )))|(((
760 \\
761 )))
762 (% class="" %)|(((
763 4.
764 )))|(((
765 Mesto
766 )))|(((
767 Veľké Kapušany
768 )))|(((
769 Orgán riadenia v roli prijímateľa
770 )))|(((
771 ISVS a infraštruktúra
772 )))
773
774 \\
775
776 \\
777
778 == {{id name="projekt_2815_Projektovy_zamer_detailny-3.4Cieleprojektu"/}}3.4       Ciele projektu ==
779
780 \\
781
782 (% class="wrapped" %)
783 (% class="" %)|(((
784 ID
785 )))|(((
786 \\
787
788 \\
789
790 Názov cieľa
791 )))|(((
792 Názov strategického cieľa
793 )))|(((
794 Spôsob realizácie strategického cieľa
795 )))
796 (% class="" %)|(((
797 ID01
798 )))|(((
799 RSO 1.2, kat. MRR,
800 )))|(((
801 Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
802 )))|(((
803 Komplexné zvýšenie úrovne kybernetickej bezpečnosti implementáciou aplikačného a technologického vybavenia.
804 )))
805
806 **~ **
807
808 == {{id name="projekt_2815_Projektovy_zamer_detailny-3.5Merateľnéukazovatele(KPI)"/}}3.5       Merateľné ukazovatele (KPI) ==
809
810 Žiadateľ je povinný stanoviť cieľové hodnoty merateľných ukazovateľov projektu pre každú vybranú hlavnú aktivitu projektu, špecifický cieľ a kategóriu regiónu osobitne v závislosti od výberu príkladov oprávnených hlavných aktivít projektu.
811
812 \\
813
814 (% class="wrapped" %)
815 (% class="" %)|(((
816 ID
817 )))|(((
818 \\
819
820 \\
821
822 ID/Názov cieľa
823 )))|(((
824 Názov
825 ukazovateľa (KPI)
826 )))|(((
827 Popis
828 ukazovateľa
829 )))|(((
830 Merná jednotka
831 \\
832 )))|(((
833 AS IS
834 merateľné hodnoty
835 (aktuálne)
836 )))|(((
837 TO BE
838 Merateľné hodnoty
839 (cieľové hodnoty)
840 )))|(((
841 Spôsob ich merania
842 )))|(((
843 Pozn.
844 )))
845 (% class="" %)|(((
846 ID01
847 )))|(((
848 Výstup PO095 / PSKPSOI12
849 )))|(((
850 Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov
851 )))|(((
852 Počet verejných inštitúcií, ktoré sú podporované za účelom rozvoja a  modernizácie kybernetických služieb, produktov, procesov a zvyšovania vedomostnej úrovne napríklad v kontexte opatrení smerujúcich k elektronickej bezpečnosti verejnej správy.
853 )))|(((
854 Počet verejných inštitúcií
855 )))|(((
856 0
857 )))|(((
858 1
859 )))|(((
860
861 Identifikácia počtu realizácie opatrení KIB pre inštitúciu – splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS
862 )))|(((
863 ...
864 )))
865 (% class="" %)|(((
866 ID02
867 )))|(((
868 Výsledok PR017 / PSKPRCR11
869 )))|(((
870 PR017 / PSKPRCR11 - Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
871 )))|(((
872 Ukazovateľ PR017 uvádza počet všetkých zamestnancov obce Veľké Kapušany, ktorí budú primárnou skupinou používateľov nových/vylepšených produktov a procesov realizovaných v rámci projektu
873 )))|(((
874 používatelia / rok
875 )))|(((
876 0
877 )))|(((
878 100
879 )))|(((
880 Sumarizácia počtu používateľov nových a vylepšených digitálnych služieb – bude určené počtom prístupov, Databázou používateľov v oblasti KIB.
881
882 V prípade obce Veľké Kapušany SR ide o počet zamestnancov, ktorí využívajú IS obce Veľké Kapušany alebo akékoľvek elektronické zariadenia v správe obce Veľké Kapušany.
883
884 Čas plnenia merateľného ukazovateľa projektu:
885
886 v rámci udržateľnosti projektu
887 )))|(((
888 PR017 / PSKPRCR11 - Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
889 )))
890
891 \\
892
893 \\
894
895 == {{id name="projekt_2815_Projektovy_zamer_detailny-3.6Špecifikáciapotriebkoncovéhopoužívateľa"/}}3.6       Špecifikácia potrieb koncového používateľa ==
896
897 Realizáciou projektu sa rieši zvýšenie úrovne zabezpečenia informačných systémov v prostredí verejnej správy. Projektom sa neimplementujú žiadne koncové služby pre obyvateľov a podnikateľov, ani koncové služby pre zamestnancov verejnej správy. Zmeny implementované projektom spočívajú v riadení bezpečnostných politík, obnovy IKT vybavenia a zmeny backendových procesov. Z tohto dôvodu nie je potrebné definovať potreby koncového používateľa samostatným používateľským prieskumom. Vyššie uvedené rozširovanie a doplnenie služieb bezpečnostného monitoringu bude poskytované aj organizáciám v zriaďovateľskej pôsobnosti žiadateľa. Zo zvýšeného zabezpečenia IKT prostredia obce Veľké Kapušany budú priamo profitovať subjekty využívajúce elektronické služby samospráv, ktorú budú bezpečnejšie a zároveň bude zabezpečená ich vysoká dostupnosť.
898
899 .
900
901 == {{id name="projekt_2815_Projektovy_zamer_detailny-3.7Rizikáazávislosti"/}}3.7       Riziká a závislosti ==
902
903 \\
904
905 Riziká a závislostí sú spracované v Prílohe č. 1 – Zoznam RIZÍK a ZÁVISLOSTI.
906
907 \\
908
909 == {{id name="projekt_2815_Projektovy_zamer_detailny-3.8Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}3.8       Stanovenie alternatív v biznisovej vrstve architektúry ==
910
911 \\
912
913 V rámci biznisovej vrstvy architektúry sme porovnávali 3 variantné alternatívy riešenia súčasného stavu. Na základe identifikovaného rozsahu problému v projektovom zámere boli stanovené tri rôzne riešenia. Ako najefektívnejšia bola vybraná Alternatíva č. 2, taká, kt. pokrýva procesy a požiadavky všetkých stakeholderov a k oblasti kybernetickej bezpečnosti v obci Veľké Kapušany pristupuje v takej granularite, ktorá zodpovedá hodnote chránených aktív.
914
915 [[image:attach:image-2024-7-3_21-53-9-1.png||height="250"]]
916
917 Alternatíva 1 spočíva v tom, že by neboli prijaté žiadne zmeny v oblasti monitoringu, spracovania a vyhodnocovania údajov z pohľadu kybernetickej bezpečnosti a realizácie preventívnych opatrení. V súčasnom stave by to znamenalo nedostatočné poznanie komunikácie v infraštruktúrnom prostredí obce, kumulovanie rizika vzniku bezpečnostného incidentu, tvorbu investičného dlhu na IKT a ohrozenie budúcej funkčnosti správy veci verejných v obci či poskytovania služieb občanom.
918
919 \\
920
921 Alternatíva 2 spočíva v simultánnom nasadení viacerých softvérových a hardvérových nástrojov na plošné zvýšenie úrovne kybernetickej bezpečnosti v krátkodobom časovom horizonte. Nakoľko je softvérové, hardvérové a infraštruktúrne prostredie z hľadiska KB bezpečné len do takej miery, do akej je zabezpečená jeho najzraniteľnejšia časť, považujeme centrálne plánovaný a komplexný prístup za najefektívnejší ako na biznis, aplikačnej aj technologickej vrstve.
922
923 \\
924
925 Alternatíva 3 spočíva v tom, že by nedošlo k zásadným zmenám v oblasti zberu, spracovania a vyhodnocovania bezpečnostných údajov a v oblasti preventívnych opatrení, rýchlosti detekcie a riešenia incidentov. Avšak jednotlivé riešenia, nástroje a technológie by boli budované postupne a agendy v oblasti KB a jednotlivé oblasti by boli zefektívňované postupnými krokmi, viacerými projektami rozloženými v čase.
926
927 \\
928
929 == {{id name="projekt_2815_Projektovy_zamer_detailny-3.9Multikriteriálnaanalýza"/}}3.9       Multikriteriálna analýza ==
930
931 \\
932
933 Výber alternatív prebieha prostredníctvom MCA zostavenej na základe kapitoly Motivácia a rozsah projektu, ktorá obsahuje ciele stakeholderov, ich požiadavky a obmedzenia pre dosiahnutie uvedených cieľov. Niektoré (nie všetky) kritériá, môžu byť označené ako KO kritériá. KO kritériá označujú biznis požiadavky na riešenie, ktoré sú z hľadiska rozsahu identifikovaného problému a motivácie nevyhnutné pre riešenie problému a všetky akceptovateľné alternatívy ich tak musia naplniť. Alternatívy, ktoré nesplnia všetky KO kritériá, môžu byť vylúčené z ďalšieho posudzovania. KO kritériá nesmú byť technologické (preferovať jednu formu technologickej implementácie voči druhej)
934
935 \\
936
937 Spracovanie MCA
938
939 (% class="wrapped" %)
940 (% class="" %)|(((
941 **// //**
942 )))|(((
943 KRITÉRIUM
944 )))|(((
945 ZDÔVODNENIE KRIÉRIA
946 )))|(((
947 STAKEHOLDER
948
949 MIRRI
950 )))|(((
951 STAKEHOLDER
952
953 G2B/G2C
954 )))|(((
955 STAKEHOLDER
956
957 G2E
958 )))|(((
959 STAKEHOLDER
960
961 PZS
962 )))
963 (% class="" %)|(% rowspan="4" %)(((
964 //BIZNIS VRSTVA//
965 )))|(((
966 Kritérium A (KO) Nasadenie firewall do celého prostredia infraštruktúry
967 )))|(((
968 Nasadenie nového firewallu tak, aby chránil celé prostredie, nie len jeho vybranú časť.
969 )))|(((
970 X
971 )))|(((
972 \\
973 )))|(((
974 \\
975 )))|(((
976 \\
977
978 \\
979
980 X
981 )))
982 (% class="" %)|(((
983 Kritérium B
984
985 Plošné zabezpečenie prostredia bez SPoF
986 )))|(((
987 Komplexné zlepšenie ochrany bez vytvorenia rizikovej oblasti s vysokou zraniteľnosťou.
988 )))|(((
989 X
990 )))|(((
991 \\
992 )))|(((
993 \\
994 )))|(((
995 \\
996
997 \\
998
999 X
1000 )))
1001 (% class="" %)|(((
1002 Kritérium C
1003
1004 Zabezpečenie zvýšenia úrovne KB nad HW aj SW časťou infraštruktúry
1005 )))|(((
1006 Zvýšenie úrovne KB je potrebné realizovať holisticky bez preferencie jednotlivých prostredí.
1007 )))|(((
1008 X
1009 )))|(((
1010 \\
1011 )))|(((
1012 \\
1013 )))|(((
1014 \\
1015
1016 \\
1017
1018 X
1019 )))
1020 (% class="" %)|(((
1021 Kritérium D
1022
1023 Kontinuálne poskytovanie elektronických služieb s vysokou dostupnosťou
1024 )))|(((
1025 Implementácia projektu bez narušenia poskytovania elektronických služieb.
1026 )))|(((
1027 \\
1028 )))|(((
1029 X
1030 )))|(((
1031 X
1032 )))|(((
1033 \\
1034
1035 \\
1036
1037 X
1038 )))
1039
1040 \\
1041
1042 Vyhodnotenie MCA
1043
1044 (% class="wrapped" %)
1045 (% class="" %)|(((
1046 Zoznam kritérií
1047 )))|(((
1048 Alternatíva
1049
1050 1
1051 )))|(((
1052 Spôsob
1053
1054 dosiahnutia
1055 )))|(((
1056 Alternatíva 2
1057 )))|(((
1058 Spôsob
1059
1060 dosiahnutia
1061 )))|(((
1062 Alternatíva
1063
1064 3
1065 )))|(((
1066 Spôsob dosiahnutia
1067 )))
1068 (% class="" %)|(((
1069 Kritérium A
1070 )))|(((
1071 Nie
1072 )))|(((
1073 N/A
1074 )))|(((
1075 Áno
1076 )))|(((
1077 Systematické a plošné zvýšenie úrovne KB zahŕňa rozšírenie Firewallu na všetky aktíva.
1078 )))|(((
1079 Áno
1080 )))|(((
1081 V alternatíve 3 sa síce implementujú všetky navrhované nástroje, ale sú neefektívne rozložené v čase
1082 )))
1083 (% class="" %)|(((
1084 Kritérium B
1085 )))|(((
1086 Nie
1087 )))|(((
1088 N/A
1089 )))|(((
1090 Áno
1091 )))|(((
1092 Systematické a plošné zvýšenie úrovne KB eliminuje riziko vzniku nepomerne zraniteľnej časti aktív.
1093 )))|(((
1094 Nie
1095 )))|(((
1096 N/A
1097 )))
1098 (% class="" %)|(((
1099 Kritérium C
1100 )))|(((
1101 Nie
1102 )))|(((
1103 N/A
1104 )))|(((
1105 Áno
1106 )))|(((
1107 Systematické a plošné zvýšenie úrovne KB vychádza z pokrytia SW aj HW časti aktív.
1108 )))|(((
1109 Nie
1110 )))|(((
1111 N/A
1112 )))
1113 (% class="" %)|(((
1114 Kritérium D
1115 )))|(((
1116 Nie
1117 )))|(((
1118 N/A
1119 )))|(((
1120 Áno
1121 )))|(((
1122 Systematické a plošné zvýšenie úrovne KB vytvorí základný predpoklad pre neohrozenie poskytovania elektronických služieb.
1123 )))|(((
1124 Čiastočne
1125 )))|(((
1126 Vzhľadom na rizikový harmonogram vyplývajúci z povahy alternatívy nemožno výpadok služieb vylúčiť.
1127 )))
1128
1129 \\
1130
1131 // //
1132
1133 == {{id name="projekt_2815_Projektovy_zamer_detailny-3.10Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}3.10    Stanovenie alternatív v aplikačnej vrstve architektúry ==
1134
1135 \\
1136
1137 Alternatívy na úrovni aplikačnej architektúry reflektujú alternatívy vypracované na základe „nadradenej" architektonickej biznis vrstvy, pričom vďaka uplatneniu nasledujúcich princípov aplikačná vrstva architektúry dopĺňa informácie k alternatívam stanoveným pomocou biznis architektúry. Ako najvýhodnejšiu z danej analýzy považujeme Alternatívu 2. Výber Aplikačnej architektúry reflektuje výber nadradenej biznis architektúry.
1138
1139 \\
1140
1141 == {{id name="projekt_2815_Projektovy_zamer_detailny-3.11Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}3.11    Stanovenie alternatív v technologickej vrstve architektúry ==
1142
1143 \\
1144
1145 Výber alternatívy na úrovni technologickej a bezpečnostnej vrstvy architektúry kopíruje výber alternatívy č. 2 na základe MCA. Riešenie predstavuje minimálny rozsah technologického a softvérového zlepšenia prostredia pre splnenie predpokladov kybernetického auditu a zabezpečenie dostatočnej ochrany prostredia s ohľadom na hodnotu chránených aktív.
1146
1147 = {{id name="projekt_2815_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}4.     POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) =
1148
1149 \\
1150
1151 Dokumenty a metodické materiály vytvorené v oblasti bezpečnosti informačných technológií verejnej správy pre minimálne bezpečnostné opatrenia kategórie II. v súlade so Zákonom č. 95/2019 Z. z. o ITVS a zároveň so Zákonom č. 69/2018 Z. z. o KB a prislúchajúcich vyhlášok. Rozvetvené okruhy zákonmi požadovaných dokumentácií:
1152
1153 \\
1154
1155 Oblasť organizácia kybernetickej bezpečnosti:
1156
1157 * Bezpečnostná stratégia kybernetickej bezpečnosti (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
1158 * Smernica - Bezpečnostná politika kybernetickej bezpečnosti a informačnej bezpečnosti redukovaná, TYP B (tzv. veľká politika, analytický vstup pre danú kategóriu), (Klasifikačný stupeň Interné),
1159 * Štatút bezpečnostného výboru, rokovací poriadok.
1160
1161 \\
1162
1163 Oblasť aktíva:
1164
1165 * Smernica pre klasifikáciu informačných aktív, informácií a kategorizáciu sietí a informačných systémov, 5 príloh (Klasifikačný stupeň Interné),
1166 * Metodika pre klasifikáciu informačných aktív, informácií a kategorizáciu sietí a informačných systémov (Klasifikačný stupeň Interné).
1167
1168 \\
1169
1170 Oblasť incidenty:
1171
1172 * Smernica - Riešenie bezpečnostných incidentov, 2 prílohy (Klasifikačný stupeň Interné),
1173 * Metodika - Riešenie bezpečnostných incidentov (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení zamestnanci pre riešenie bezpečnostných incidentov (vybraní administrátori, bezpečnostní špecialisti, audit, poverené ext. subjekty pre riešenie KBI).
1174
1175 \\
1176
1177 Oblasť Riadenie bezpečnosti prevádzky IS a IT, riadenie bezpečnosti sietí
1178
1179 * Smernica - Pravidlá pre používanie informačných systémov a služieb (Klasifikačný stupeň Interné).
1180 * Smernica riadenie prístupových práv (Klasifikačný stupeň Interné), Prílohy vzory a formuláre pre schválenie prístupových práv a nástupné a výstupné formuláre zamestnanca a administrátora a pod.,
1181 * Vzor RACI matica (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci, Poverení vybraní zamestnanci RĽZ/HR),
1182 * Smernica správa a prevádzka informačných systémov a služieb, 2 prílohy redukovaná, TYP B (pohľad administrátora, Klasifikačný stupeň Interné),
1183 * Smernica pre riadenie zmien (Klasifikačný stupeň Interné).
1184
1185 \\
1186
1187 Oblasť tretie strany:
1188
1189 * Smernica riadenie tretích strán (smernica pre zamestnancov, Klasifikačný stupeň Interné),
1190 * Smernica požiadavky pre tretie strany (smernica pre dodávateľov a zamestnancov zazmluvnených tretích strán, táto Smernica sa po úprave – spresnení požiadaviek na bezpečnosť oboma zmluvnými stranami - špecifikuje ako príloha ku Zmluve o zabezpečení plnenia bezpečnostných opatrení, Klasifikačný stupeň Interné),
1191 * Vzor zmluvy pre tretie strany podľa ZoKB Zmluva o zabezpečení plnenia bezpečnostných opatrení (táto zmluva buď nie je predmetom zverejnenia na CRZ, alebo jej príloha/prílohy týkajúce sa špecifických bezpečnostných opatrení (napr. vychádzajúcich z metodiky pre riadenie cloudových služieb, metodiky pre SSDLC, resp. smernice Požiadavky pre tretie strany (viď. vyššie)) sa nezverejňuje.
1192
1193 \\
1194
1195 Oblasť riadenie rizík:
1196
1197 * Smernica Riadenie bezpečnostných rizík (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
1198 * Metodika Riadenie bezpečnostných rizík (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
1199 * Metodika Riadenie bezpečnostných rizík tretích strán (Klasifikačný stupeň Chránené, okruh oprávnených osôb), riadenie bezpečnostných rizík tretích strán, dotazník pre tretie strany (Klasifikačný stupeň Chránené, okruh oprávnených osôb).
1200
1201 \\
1202
1203 Oblasť špecifické (riadenie súladu a audit):
1204
1205 * Smernica - Riadenie súladu a audit (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
1206 * Audit checklist redukovaný, TYP B (Kontrolné checklisty pre jednotlivé prípady, s ktorými sa pracuje pri vyhodnocovaní plnenia bezpečnostných opatrení – či už v rámci prostredia verejného obstarávateľa, alebo vyhodnocovania plnenia požiadaviek tretími stranami a pod., Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, zamestnanci OIT, BEZP Výbor, Poverení riadiaci zamestnanci).
1207
1208 \\
1209
1210 = {{id name="projekt_2815_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}5.     NÁHĽAD ARCHITEKTÚRY =
1211
1212 Služby a funkcie uvedené v tejto kapitole poskytujú z dôvodu, že sa jedná o projekt kybernetickej bezpečnosti len základné informácie a základný architektonický rámec riešenia, ktoré by malo byť implementované projektom. Budúce riešenie zabezpečenia informačnej a kybernetickej bezpečnosti sa bude skladať najmä z nasledovných funkcií:
1213
1214 * Kybernetická ochrana a detekcia škodlivých aktivít a bezpečnostných incidentov: Bezpečnostný monitoring IS, platforiem, aplikácií a používateľských činností a aktivít. Monitoring sietí, monitoring činností a aktivít privilegovaných používateľov.
1215 * Riadenie bezpečnostných incidentov: Identifikácia a hlásenie bezpečnostných incidentov, registrácia, kategorizácia a klasifikácia bezpečnostných incidentov. Akceptácia bezpečnostných incidentov a určenie riešiteľov. Analýza a vyšetrovanie bezpečnostných incidentov a zber dôkazov. Riešenie bezpečnostných incidentov a obnova prevádzky, uzatvorenie bezpečnostných incidentov, vyhodnotenie bezpečnostných incidentov, zavedenie do knowledge databázy kybernetickej bezpečnosti, spätná väzba a poučenie sa z bezpečnostného incidentu.
1216 * Zvýšenie ochrany pred útokmi z externého prostredia: Ochrana pred malware a ransomware, manažment bezpečnosti sietí, manažment bezpečnostných konfigurácií (implementácia systému pre jednotnú správu a deployment bezpečnostných politík a bezpečnostných konfigurácií).
1217 * Ochrana dát, dátových prenosov a komunikácie: Bezpečnosť virtualizovaných prostredí, ochrana dát na úrovni databáz a dátových úložísk, ochrana dát na úrovni koncových zariadení
1218 * Zvýšenie ochrany pred útokmi z externého prostredia: Ochrana pred malware a ransomware. Manažment bezpečnosti sietí, manažment bezpečnostných konfigurácií.
1219
1220 \\
1221
1222 Náhľad aplikačnej to be vrstvy architektúry
1223
1224 [[image:attach:image-2024-7-3_21-52-39-1.png||height="400"]]
1225
1226 \\
1227
1228 Náhľad technologickej to be vrstvy architektúry
1229
1230 [[image:attach:image-2024-7-3_21-52-23-1.png||height="400"]]
1231
1232 \\
1233
1234 Aplikačné prostredie z pohľadu informačných systémov verejnej správy obce Veľké Kapušany pozostáva z nasledovných komponentov:
1235
1236 (% class="wrapped" %)
1237 (% class="" %)|(((
1238 **Kód ISVS **//(z MetaIS)//
1239 )))|(((
1240 **Názov ISVS**
1241 )))|(((
1242 **Modul ISVS**
1243
1244 //(zaškrtnite ak ISVS je modulom)//
1245 )))|(((
1246 **Stav IS VS**
1247 )))|(((
1248 **Typ IS VS**
1249 )))|(((
1250 **Kód nadradeného ISVS**
1251
1252 //(v prípade zaškrtnutého checkboxu pre modul ISVS)//
1253 )))
1254 (% class="" %)|(((
1255 isvs_14442
1256 )))|(((
1257 Registratúra
1258 )))|(((
1259
1260 )))|(((
1261 Prevádzkovaný a neplánujem rozvoj
1262 )))|(((
1263 Ekonomický a administratívny chod inštitúcie
1264 )))|(((
1265 \\
1266 )))
1267 (% class="" %)|(((
1268 isvs_14443
1269 )))|(((
1270 GIS - Geografický informačný systém
1271 )))|(((
1272
1273 )))|(((
1274 Prevádzkovaný a neplánujem rozvoj
1275 )))|(((
1276 Agendový
1277 )))|(((
1278 \\
1279 )))
1280 (% class="" %)|(((
1281 isvs_14444
1282 )))|(((
1283 Agendový systém mesta
1284 )))|(((
1285
1286 )))|(((
1287 Prevádzkovaný a neplánujem rozvoj
1288 )))|(((
1289 Agendový
1290 )))|(((
1291 \\
1292 )))
1293 (% class="" %)|(((
1294 isvs_14445
1295 )))|(((
1296 Účtovníctvo
1297 )))|(((
1298
1299 )))|(((
1300 Prevádzkovaný a neplánujem rozvoj
1301 )))|(((
1302 Ekonomický a administratívny chod inštitúcie
1303 )))|(((
1304 \\
1305 )))
1306 (% class="" %)|(((
1307 isvs_12784
1308 )))|(((
1309 Webový portál
1310 )))|(((
1311
1312 )))|(((
1313 Prevádzkovaný a neplánujem rozvoj
1314 )))|(((
1315 Prezentačný
1316 )))|(((
1317 \\
1318 )))
1319 (% class="" %)|(((
1320 isvs_14446
1321 )))|(((
1322 Integrovaný informačný systém mesta Veľké Kapušany
1323 )))|(((
1324
1325 )))|(((
1326 Prevádzkovaný a plánujem rozvoj
1327 )))|(((
1328 Agendový
1329 )))|(((
1330 \\
1331 )))
1332 (% class="" %)|(((
1333 isvs_14447
1334 )))|(((
1335 Elektronické služby mesta Veľké Kapušany
1336 )))|(((
1337 \\
1338 )))|(((
1339 Prevádzkovaný a plánujem rozvoj
1340 )))|(((
1341 Agendový
1342 )))|(((
1343 \\
1344 )))
1345
1346 // //
1347
1348 == {{id name="projekt_2815_Projektovy_zamer_detailny-5.1Prehľade-Governmentkomponentov"/}}5.1       Prehľad e-Government komponentov ==
1349
1350 === {{id name="projekt_2815_Projektovy_zamer_detailny-5.1.1Prehľadkoncovýchslužieb–budúcistav:"/}}5.1.1        Prehľad koncových služieb – budúci stav: ===
1351
1352 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na koncové služby.
1353
1354 \\
1355
1356 === {{id name="projekt_2815_Projektovy_zamer_detailny-5.1.2Prehľadbudovaných/rozvíjanýchISVSvprojekte–budúcistav:"/}}5.1.2        Prehľad budovaných/rozvíjaných ISVS v projekte – budúci stav: ===
1357
1358 Vzhľadom na charakter a rozsah projektu nebudú budované ani rozvíjané informačné systémy ako také. Budú nepriamo rozvíjané implementáciou licenčných riešení s pozitívnym dopadom na úroveň kybernetickej bezpečnosti a prevádzku systémov poskytovateľa základnej služby.
1359
1360 \\
1361
1362 === {{id name="projekt_2815_Projektovy_zamer_detailny-5.1.3Prehľadbudovanýchaplikačnýchslužieb–budúcistav:"/}}5.1.3        Prehľad budovaných aplikačných služieb – budúci stav: ===
1363
1364 Vzhľadom na charakter a rozsah projektu nebudú budované aplikačné služby ako také. Počas realizácie projektu bude dopĺňaná hardvérová infraštruktúra poskytovateľa základnej služby ako aj doplnené licenčné proprietárne softvéry s pozitívnym dopadom na úroveň kybernetickej bezpečnosti a prevádzku systémov poskytovateľa základnej služby.
1365
1366 \\
1367
1368 === {{id name="projekt_2815_Projektovy_zamer_detailny-5.1.4PrehľadintegráciiISVSnaspoločnéISVS[1]aISVSinýchOVMaleboIStretíchstrán"/}}5.1.4        Prehľad integrácii ISVS na spoločné ISVS[[^^**~[1~]**^^>>path:#_ftn1||name="_ftnref1" shape="rect"]] a ISVS iných OVM alebo IS tretích strán ===
1369
1370 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na integrácie na spoločné ISVS či ISVS iných OVM a tretích strán.
1371
1372 \\
1373
1374 === {{id name="projekt_2815_Projektovy_zamer_detailny-5.1.5Aplikačnéslužbynaintegráciu"/}}5.1.5        Aplikačné služby na integráciu ===
1375
1376 \\
1377
1378 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na budované aplikačné služby a ich využitie na integráciu na spoločné moduly a iné ISVS alebo ich poskytovanie na externú integráciu ani nie je plánované vybudovanie cloudových služieb “softvér ako služba“ (SaaS).
1379
1380 \\
1381
1382 === {{id name="projekt_2815_Projektovy_zamer_detailny-5.1.6PoskytovanieúdajovzISVSdoISCSRÚ"/}}5.1.6        Poskytovanie údajov z ISVS do IS CSRÚ ===
1383
1384 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na poskytovanie údajov do CSRÚ.
1385
1386 \\
1387
1388 === {{id name="projekt_2815_Projektovy_zamer_detailny-5.1.7KonzumovanieúdajovzISCSRÚ"/}}5.1.7        Konzumovanie údajov z IS CSRÚ ===
1389
1390 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na konzumovanie údajov z CSRÚ.
1391
1392 \\
1393
1394 === {{id name="projekt_2815_Projektovy_zamer_detailny-5.1.8Prehľadplánovanéhovyužívaniainfraštruktúrnychslužieb(cloudovýchslužieb)–budúcistav:"/}}5.1.8        Prehľad plánovaného využívania infraštruktúrnych služieb (cloudových služieb) – budúci stav: ===
1395
1396 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na využívanie kapacít ktorejkoľvek časti vládneho cloudu.
1397
1398 \\
1399
1400 = {{id name="projekt_2815_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}6.     LEGISLATÍVA =
1401
1402 Z pohľadu rozsahu projektu nie je pre jeho implementáciu potrebná úprava legislatívnych noriem na úrovni zákonov, vyhlášok alebo všemestone záväzných nariadení. Naopak, výstupom projektu je viacero interných smerníc a riadiacich aktov popísaných v ostatných kapitolách, upravujúcich vnútorné procesy organizácie vo vzťahu k zvýšeniu úrovne kybernetickej bezpečnosti a povedomia o nej.
1403
1404 \\
1405
1406 Projekt sa v čase príprave a implementácie riadi príslušnou legislatívou, z ktorej je možné zdôrazniť najmä:
1407
1408 Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov v znení neskorších predpisov; Vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 179/2020 Z. z. ktorou sa ustanovuje spôsob  kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy v znení neskorších predpisov; Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov; Vyhláška Národného bezpečnostného úradu č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra  bezpečnostnej dokumentácie a rozsah všemestoných bezpečnostných opatrení v znení neskorších predpisov;
1409
1410 Vyhláška 401/2023 Z.z. Ministerstva investícií, regionálneho rozvoja a informatizácie Slovenskej republiky o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy
1411
1412 \\
1413
1414 = {{id name="projekt_2815_Projektovy_zamer_detailny-7.ROZPOČETAPRÍNOSY"/}}7.     ROZPOČET A PRÍNOSY =
1415
1416 \\
1417
1418 (% class="wrapped" %)
1419 (% class="" %)|(((
1420 **Názov položky**
1421 )))|(((
1422 **Počet**
1423 )))|(((
1424 **Skupina nákladov**
1425 )))|(((
1426 **Cena celkom s DPH**
1427 )))
1428 (% class="" %)|(((
1429 I. Dodanie HW vybavenia
1430 )))|(((
1431 1 komplet
1432 )))|(((
1433 022 – HW
1434 )))|(((
1435 39 858,24 EUR
1436 )))
1437 (% class="" %)|(((
1438 II. Implementácia firewallov
1439 )))|(((
1440 1 komplet
1441 )))|(((
1442 518 – Ostatné služby
1443 )))|(((
1444 25 693,60 EUR
1445 )))
1446 (% class="" %)|(((
1447 III. Zaškolenie na implementovanú technológiu – firewall
1448 )))|(((
1449 1 komplet
1450 )))|(((
1451 518 – Ostatné služby
1452 )))|(((
1453 4 800 EUR
1454 )))
1455 (% class="" %)|(((
1456 IV. Dodanie SW vybavenia EPP+ EDR
1457 )))|(((
1458 1 komplet
1459 )))|(((
1460 013 – Softvér
1461 )))|(((
1462 1 351,44 EUR
1463 )))
1464 (% class="" %)|(((
1465 V. Inštalácia SW vybavenia EPP+ EDR
1466 )))|(((
1467 1 komplet
1468 )))|(((
1469 518 – Ostatné služby
1470 )))|(((
1471 2 280 EUR
1472 )))
1473 (% class="" %)|(((
1474 VI. Zaškolenie na implementovanú technológiu EPP+EDR
1475 )))|(((
1476 1 komplet
1477 )))|(((
1478 518 – Ostatné služby
1479 )))|(((
1480 3 060,00 EUR
1481 )))
1482 (% class="" %)|(((
1483 VII. Bezpečnostná dokumentácia
1484 )))|(((
1485 1 komplet
1486 )))|(((
1487 518 – Ostatné služby
1488 )))|(((
1489 142 000 EUR
1490 )))
1491 (% class="" %)|(((
1492 VIII. Riešenie na zabezpečenie archivácie a kontinuity prevádzky
1493 )))|(((
1494 1 komplet
1495 )))|(((
1496 022 -  HW
1497 )))|(((
1498 47 005,44 EUR
1499 )))
1500 (% class="" %)|(((
1501 IX. Audit kybernetickej bezpečnosti
1502 )))|(((
1503 1 komplet
1504 )))|(((
1505 518 – Ostatné služby
1506 )))|(((
1507 6 200 EUR
1508 )))
1509 (% class="" %)|(((
1510 X. Penetračné testovanie
1511 )))|(((
1512 1 komplet
1513 )))|(((
1514 518 – Ostatné služby
1515 )))|(((
1516 22 120 EUR
1517 )))
1518 (% class="" %)|(((
1519 XI. Softvér pre bezpečnostný monitoring, reportovanie, forenznú analýzu bezpečnostných incidentov
1520 )))|(((
1521 1 komplet
1522 )))|(((
1523 013 – Softvér
1524 )))|(((
1525 107 320,00 EUR
1526 )))
1527 (% class="" %)|(((
1528 Paušálna sadzba vo výške 7 % na nepriame výdavky podľa článku 54 písm. a) nariadenia o spoločných ustanoveniach
1529 )))|(((
1530 7%
1531 )))|(((
1532 907 - Paušálna sadzba
1533 )))|(((
1534 28 118,21 EUR
1535 )))
1536 (% class="" %)|(((
1537 **Celková suma**
1538 )))|(((
1539 **~ **
1540 )))|(((
1541 **~ **
1542 )))|(((
1543 **429 806,93 EUR**
1544 )))
1545
1546 \\
1547
1548 == {{id name="projekt_2815_Projektovy_zamer_detailny-7.1Sumarizácianákladovaprínosov"/}}7.1       Sumarizácia nákladov a prínosov ==
1549
1550 \\
1551
1552 (% class="wrapped" %)
1553 (% class="" %)|(((
1554 Náklady
1555 )))|(((
1556 Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
1557 )))
1558 (% class="" %)|(((
1559 **Všemestoný materiál**
1560 )))|(((
1561 \\
1562 )))
1563 (% class="" %)|(((
1564 **IT - CAPEX**
1565 )))|(((
1566 \\
1567 )))
1568 (% class="" %)|(((
1569 Služby
1570 )))|(((
1571 //206 153,60//
1572 )))
1573 (% class="" %)|(((
1574 SW
1575 )))|(((
1576 //108 671,44//
1577 )))
1578 (% class="" %)|(((
1579 HW
1580 )))|(((
1581 //86 863,68//
1582 )))
1583 (% class="" %)|(((
1584 **IT - OPEX- prevádzka**
1585 )))|(((
1586 \\
1587 )))
1588 (% class="" %)|(((
1589 Aplikácie
1590 )))|(((
1591 \\
1592 )))
1593 (% class="" %)|(((
1594 SW
1595 )))|(((
1596 //10 672,00//
1597 )))
1598 (% class="" %)|(((
1599 HW
1600 )))|(((
1601 //4 117,00//
1602 )))
1603 (% class="" %)|(((
1604 **Prínosy**
1605 )))|(((
1606 \\
1607 )))
1608 (% class="" %)|(((
1609 **Finančné prínosy**
1610 )))|(((
1611 \\
1612 )))
1613 (% class="" %)|(((
1614 Administratívne poplatky
1615 )))|(((
1616 \\
1617 )))
1618 (% class="" %)|(((
1619 Ostatné daňové a nedaňové príjmy
1620 )))|(((
1621 \\
1622 )))
1623 (% class="" %)|(((
1624 **Ekonomické prínosy**
1625 )))|(((
1626 \\
1627 )))
1628 (% class="" %)|(((
1629 Občania (€)
1630 )))|(((
1631 \\
1632 )))
1633 (% class="" %)|(((
1634 Úradníci (€)
1635 )))|(((
1636 \\
1637 )))
1638 (% class="" %)|(((
1639 Úradníci (FTE)
1640 )))|(((
1641 \\
1642 )))
1643 (% class="" %)|(((
1644 **Kvalitatívne prínosy**
1645 )))|(((
1646 \\
1647 )))
1648 (% class="" %)|(((
1649 \\
1650 )))|(((
1651 // //
1652 )))
1653
1654 \\
1655
1656 = {{id name="projekt_2815_Projektovy_zamer_detailny-8.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}8.     HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1657
1658 \\
1659
1660 Projekt bude dodávaný v 1 Inkremente z tohoto dôvodu uvádzame Harmonogram na úrovni 1 Etapy/ 1 Inkrementu.
1661
1662 (% class="wrapped" %)
1663 (% class="" %)|(((
1664 ID
1665 )))|(((
1666 FÁZA/AKTIVITA
1667 )))|(((
1668 ZAČIATOK
1669
1670 (odhad termínu)
1671 )))|(((
1672 KONIEC
1673
1674 (odhad termínu)
1675 )))|(((
1676 POZNÁMKA
1677 )))
1678 (% class="" %)|(((
1679 1.
1680 )))|(((
1681 Prípravná fáza a Iniciačná fáza
1682 )))|(((
1683 01/2024
1684 )))|(((
1685 12/2024
1686 )))|(((
1687 \\
1688 )))
1689 (% class="" %)|(((
1690 2.
1691 )))|(((
1692 Realizačná fáza
1693 )))|(((
1694 01/2025
1695 )))|(((
1696 12/2025
1697 )))|(((
1698 \\
1699 )))
1700 (% class="" %)|(((
1701 2a
1702 )))|(((
1703 Analýza a Dizajn
1704 )))|(((
1705 01/2025
1706 )))|(((
1707 03/2025
1708 )))|(((
1709 \\
1710 )))
1711 (% class="" %)|(((
1712 2b
1713 )))|(((
1714 Nákup technických prostriedkov, programových prostriedkov a služieb
1715 )))|(((
1716 01/2025
1717 )))|(((
1718 12/2025
1719 )))|(((
1720 Je potrebné obstarať dodávateľa IS riešenia/ licencie[[**~[2~]**>>path:#_ftn2||name="_ftnref2" shape="rect"]]/ konzultačné služby
1721 )))
1722 (% class="" %)|(((
1723 2c
1724 )))|(((
1725 Implementácia a testovanie
1726 )))|(((
1727 04/2025
1728 )))|(((
1729 09/2025
1730 )))|(((
1731 Tvorba dokumentácie výstupov
1732 )))
1733 (% class="" %)|(((
1734 2d
1735 )))|(((
1736 Nasadenie a PIP
1737 )))|(((
1738 10/2025
1739 )))|(((
1740 12/2025
1741 )))|(((
1742 PIP - 2 mesiace po nasadení
1743 )))
1744 (% class="" %)|(((
1745 3.
1746 )))|(((
1747 Dokončovacia fáza
1748 )))|(((
1749 04/2025
1750 )))|(((
1751 05/2025
1752 )))|(((
1753 \\
1754 )))
1755 (% class="" %)|(((
1756 4.
1757 )))|(((
1758 Podpora prevádzky (SLA)
1759 )))|(((
1760 01/2026
1761 )))|(((
1762 06/2026
1763 )))|(((
1764 Napr. Je potrebné obstarať SLA zmluvu (Zmluvu o podpore prevádzky IS)?
1765 )))
1766
1767 \\
1768
1769 Projekt bude realizovaný metódou Waterfall - vodopádový prístup počíta s detailným naplánovaním jednotlivých krokov a následnom dodržiavaní postupu pri vývoji alebo realizácii projekty. Projektovému tímu je daný minimálny priestor na zmeny v priebehu realizácie. Vodopádový prístup je vhodný a užitočný v projektoch, ktorý majú jasný cieľ a jasne definovateľný postup a rozdelenie prác.
1770
1771 = {{id name="projekt_2815_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}9.     PROJEKTOVÝ TÍM =
1772
1773 \\
1774
1775 Zostavuje sa Riadiaci výbor (RV)**,** v minimálnom zložení:
1776
1777 * Predseda RV
1778 * Biznis vlastník
1779 * Zástupca prevádzky
1780 * Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen)
1781 * Projektový manažér objednávateľa (PM)
1782
1783 \\
1784
1785 (% class="wrapped" %)
1786 (% class="" %)|(((
1787 ID
1788 )))|(((
1789 Meno a Priezvisko
1790 )))|(((
1791 Pozícia
1792 )))|(((
1793 Oddelenie
1794 )))|(((
1795 Rola v projekte
1796 )))
1797 (% class="" %)|(((
1798 1.
1799 )))|(((
1800 TBD
1801 )))|(((
1802 TBD
1803 )))|(((
1804 TBD
1805 )))|(((
1806 Predseda RV
1807 )))
1808 (% class="" %)|(((
1809 2.
1810 )))|(((
1811 TBD
1812 )))|(((
1813 TBD
1814 )))|(((
1815 TBD
1816 )))|(((
1817 Biznis vlastník
1818 )))
1819 (% class="" %)|(((
1820 3.
1821 )))|(((
1822 TBD
1823 )))|(((
1824 TBD
1825 )))|(((
1826 TBD
1827 )))|(((
1828 Zástupca prevádzky
1829 )))
1830 (% class="" %)|(((
1831 4.
1832 )))|(((
1833 TBD
1834 )))|(((
1835 TBD
1836 )))|(((
1837 TBD
1838 )))|(((
1839 Zástupca dodávateľa
1840 )))
1841
1842 \\
1843
1844 Zostavuje sa Projektový tím objednávateľa
1845
1846 * kľúčový používateľ,
1847 * manažér kybernetickej a informačnej bezpečnosti
1848 * projektový manažér
1849
1850 \\
1851
1852 (% class="wrapped" %)
1853 (% class="" %)|(((
1854 ID
1855 )))|(((
1856 Meno a Priezvisko
1857 )))|(((
1858 Pozícia
1859 )))|(((
1860 Oddelenie
1861 )))|(((
1862 Rola v projekte
1863 )))
1864 (% class="" %)|(((
1865 1.
1866 )))|(((
1867 TBD
1868 )))|(((
1869 TBD
1870 )))|(((
1871 TBD
1872 )))|(((
1873 Kľúčový používateľ 1
1874 )))
1875 (% class="" %)|(((
1876 2.
1877 )))|(((
1878 TBD
1879 )))|(((
1880 TBD
1881 )))|(((
1882 TBD
1883 )))|(((
1884 Kľúčový používateľ 2
1885 )))
1886 (% class="" %)|(((
1887 4.
1888 )))|(((
1889 TBD
1890 )))|(((
1891 Manažér kybernetickej bezpečnosti
1892 )))|(((
1893 TBD
1894 )))|(((
1895 MKB
1896 )))
1897 (% class="" %)|(((
1898 5.
1899 )))|(((
1900 TBD
1901 )))|(((
1902 Projektový manažér
1903 )))|(((
1904 TBD
1905 )))|(((
1906 Projektový manažér
1907 )))
1908
1909 \\
1910
1911 == {{id name="projekt_2815_Projektovy_zamer_detailny-9.1PRACOVNÉNÁPLNE"/}}9.1       PRACOVNÉ NÁPLNE ==
1912
1913 \\
1914
1915 **Kľúčový používateľ**
1916
1917 * Reprezentuje záujmy budúcich koncových používateľov projektových produktov alebo projektových výstupov.
1918 * Poskytuje súčinnosť pri spracovaní interného riadiaceho aktu upravujúceho prevádzku, servis a podporu IT.
1919 * Aktívne sa zúčastňuje stretnutí projektového tímu a spolupracuje na vypracovaní manažérskej a špecializovanej dokumentácie a produktov.
1920 * plní pokyny PM a dohody zo stretnutí projektového tímu.
1921
1922 \\
1923
1924 \\
1925
1926 **Manažér kybernetickej bezpečnosti**
1927
1928 * Zodpovedá za dodržanie princípov a štandardov v oblasti informačnej a kybernetickej bezpečnosti a za kontrolu a audit implementovaných bezpečnostných opatrení (technológií, procesov atď.).
1929 * Koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení.
1930 * Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti.
1931 * Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov.
1932 * Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT.
1933 * Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti.
1934
1935 \\
1936
1937 **Projektový manažér**
1938
1939 * Zodpovedá za riadenie projektu počas celého životného cyklu projektu.
1940 * Riadi projektové (ľudské a finančné) zdroje, zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu (aktualizuje BC/CBA/TCO) a predkladá vstupy na rokovanie Riadiaceho výboru.
1941 * Zodpovedá za riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tímu objednávateľa a za efektívnu komunikáciu s dodávateľom alebo stanovených zástupcom dodávateľa.
1942 * Zodpovedá za riadenie prideleného projektu – stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s tým súvisiacich rizík.
1943 * Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami, zásadami a princípmi projektového riadenia.
1944 * Zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/projektový manažér obvykle podieľa na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka.
1945
1946 \\
1947
1948 = {{id name="projekt_2815_Projektovy_zamer_detailny-10.ODKAZY"/}}10.  ODKAZY =
1949
1950 Bez odkazov
1951
1952 = {{id name="projekt_2815_Projektovy_zamer_detailny-11.PRÍLOHY"/}}11.  PRÍLOHY =
1953
1954 \\
1955
1956 Príloha 1: Zoznam rizík a závislostí
1957
1958 \\
1959
1960 Koniec dokumentu
1961
1962 \\
1963
1964 \\
1965
1966 [[~[1~]>>path:#_ftnref1||name="_ftn1" shape="rect"]] Spoločné moduly podľa zákona č. 305/2013  e-Governmente
1967
1968 [[~[2~]>>path:#_ftnref2||name="_ftn2" shape="rect"]] EUPL licencie: [[https:~~/~~/joinup.ec.europa.eu/sites/default/files/inline-files/EUPL%201_1%20Guidelines%20SK%20Joinup.pdf>>url:https://joinup.ec.europa.eu/sites/default/files/inline-files/EUPL%201_1%20Guidelines%20SK%20Joinup.pdf||shape="rect"]]