Version 2.1 by stefan_pohly on 2024/07/03 23:13

Show last authors
1 **~ **
2
3 **PROJEKTOVÝ ZÁMER**
4
5 **manažérsky výstup I-02**
6
7 **podľa vyhlášky MIRRI č. 401/2023 Z. z.**
8
9 [[image:attach:image-2024-7-3_23-9-37-1.png||thumbnail="true" align="center" height="108"]]
10
11 (% class="" %)|(((
12 Povinná osoba
13 )))|(((
14 Mesto Spišská Nová Ves
15 )))
16 (% class="" %)|(((
17 Názov projektu
18 )))|(((
19 Realizácia opatrení kybernetickej a informačnej bezpečnosti Mesta Spišská Nová Ves
20 )))
21 (% class="" %)|(((
22 Zodpovedná osoba za projekt
23 )))|(((
24 Zuzana Valkoššáková, Ing.
25 )))
26 (% class="" %)|(((
27 Realizátor projektu
28 )))|(((
29 Mesto Spišská Nová Ves
30 )))
31 (% class="" %)|(((
32 Vlastník projektu
33 )))|(((
34 Ing. Pavol Bečarik
35 )))
36
37 **~ **
38
39 **Schvaľovanie dokumentu**
40
41 (% class="" %)|(((
42 Položka
43 )))|(((
44 Meno a priezvisko
45 )))|(((
46 Organizácia
47 )))|(((
48 Pracovná pozícia
49 )))|(((
50 Dátum
51 )))|(((
52 Podpis
53
54 (alebo elektronický súhlas)
55 )))
56 (% class="" %)|(((
57 Schválil
58 )))|(((
59 Ing. Pavol Bečarik
60 )))|(((
61 Mesto Spišská Nová Ves
62 )))|(((
63 Primátor mesta Spišská Nová Ves
64 )))|(((
65 31.5.2024
66 )))|(((
67 \\
68 )))
69
70 **~ **
71
72 = {{id name="projekt_2816_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.     História DOKUMENTU =
73
74 (% class="" %)|(((
75 Verzia
76 )))|(((
77 Dátum
78 )))|(((
79 Zmeny
80 )))|(((
81 Meno
82 )))
83 (% class="" %)|(((
84 Ver.6
85 )))|(((
86 31.5.2024
87 )))|(((
88 //Schválenie finálnej verzie dokumentácie//
89 )))|(((
90 Ing. Pavol Bečarik
91 )))
92
93 **~ **
94
95 = {{id name="projekt_2816_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}2.     ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE =
96
97 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
98
99 \\
100
101 Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky má obsahovať manažérske zhrnutie, rozsah, ciele a motiváciu na realizáciu projektu, zainteresované strany, alternatívy, návrh merateľných ukazovateľov, detailný opis požadovaných projektových výstupov, detailný opis obmedzení, predpokladov, tolerancií a návrh organizačného zabezpečenia projektu, detailný opis rozpočtu projektu a jeho prínosov, náhľad architektúry a harmonogram projektu so zoznamom rizík a závislostí.
102
103 \\
104
105 == {{id name="projekt_2816_Projektovy_zamer_detailny-2.1Použitéskratkyapojmy"/}}2.1       Použité skratky a pojmy ==
106
107 \\
108
109 (% class="" %)|(((
110 SKRATKA/POJEM
111 )))|(((
112 POPIS
113 )))
114 (% class="" %)|(((
115 BEZP
116 )))|(((
117 Bezpečnosť/Bezpečnostný
118 )))
119 (% class="" %)|(((
120 EDR
121 )))|(((
122 Endpoint Detection & Response
123 )))
124 (% class="" %)|(((
125 EPP
126 )))|(((
127 Endpoint protection
128 )))
129 (% class="" %)|(((
130 FW
131 )))|(((
132 Firewall
133 )))
134 (% class="" %)|(((
135 HW
136 )))|(((
137 Hardvér
138 )))
139 (% class="" %)|(((
140 IKT
141 )))|(((
142 Informačno-komunikačné technológie
143 )))
144 (% class="" %)|(((
145 IRA
146 )))|(((
147 Interný riadiaci akt
148 )))
149 (% class="" %)|(((
150 IS
151 )))|(((
152 Informačný systém
153 )))
154 (% class="" %)|(((
155 ISVS
156 )))|(((
157 Informačný systém verejnej správy
158 )))
159 (% class="" %)|(((
160 IT
161 )))|(((
162 Informačné technológie
163 )))
164 (% class="" %)|(((
165 KB
166 )))|(((
167 Kybernetická bezpečnosť
168 )))
169 (% class="" %)|(((
170 MKB
171 )))|(((
172 Manažér kybernetickej bezpečnosti
173 )))
174 (% class="" %)|(((
175 NGFW
176 )))|(((
177 Next Generation Firewall
178 )))
179 (% class="" %)|(((
180 RACI
181 )))|(((
182 responsible, accountable, consulted, and informed
183 )))
184 (% class="" %)|(((
185 R OIT
186 )))|(((
187 Riaditeľ odboru IT (vedúci zamestnanec na úseku IT)
188 )))
189 (% class="" %)|(((
190 SIEM
191 )))|(((
192 Security Information and Event Management
193 )))
194 (% class="" %)|(((
195 SOC
196 )))|(((
197 Security Operations Center
198 )))
199 (% class="" %)|(((
200 SPoF
201 )))|(((
202 Single Point of Failure
203 )))
204 (% class="" %)|(((
205 SW
206 )))|(((
207 Softvér
208 )))
209 (% class="" %)|(((
210 UTM
211 )))|(((
212 Unified Threat Management
213 )))
214 (% class="" %)|(((
215 VS
216 )))|(((
217 Verejná správa
218 )))
219
220
221
222 == {{id name="projekt_2816_Projektovy_zamer_detailny-2.2Konvenciepretypypožiadaviek(príklady)"/}}2.2       Konvencie pre typy požiadaviek (príklady) ==
223
224 \\
225
226 **Funkcionálne (používateľské) požiadavky **majú nasledovnú konvenciu:
227
228 **FRxx**
229
230 * U – užívateľská požiadavka
231 * R – označenie požiadavky
232 * xx – číslo požiadavky
233
234 **Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky** majú nasledovnú konvenciu:
235
236 **NRxx**
237
238 * N – nefukčná požiadavka (NFR)
239 * R – označenie požiadavky
240 * xx – číslo požiadavky
241
242 Ostatné typy požiadaviek môžu byť ďalej definované PM.
243
244 **// //**
245
246 = {{id name="projekt_2816_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3.     DEFINOVANIE PROJEKTU =
247
248 \\
249
250 == {{id name="projekt_2816_Projektovy_zamer_detailny-3.1Manažérskezhrnutie"/}}3.1       Manažérske zhrnutie ==
251
252 Projektová dokumentová dokumentácia je koncipovaná s ohľadom na Cieľ a politiky súdržnosti 1 Konkurencieschopnejšia a inteligentnejšia Európa, ŠC RSO1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy (EFRR), opatrenie 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie (Kybernetická a informačná bezpečnosť).
253
254 Jedným zo strategických cieľov koncepcie kybernetickej bezpečnosti schválenej vládou Slovenskej republiky je otvorený, bezpečný a chránený národný kybernetický priestor, ktorý zabezpečí vybudovanie dôvery v spoľahlivosť a bezpečnosť štátu a to najmä kritickej infraštruktúry a komunikačnej infraštruktúry, ako aj istoty, že táto bude plniť svoje funkcie a slúžiť národným záujmom aj v prípade kybernetického útoku. Prostredie samosprávy ako súčasti verejnej správy je súčasťou kybernetického ekosystému štátu a poskytovania služieb občanom. Kybernetická bezpečnosť IKT prostredia samosprávy je z pohľadu občana a poskytovaných služieb významnou súčasťou prostredia eGovernmentu s priamym dopadom na práva, poplatky a elektronické služby.
255
256 Projektom sú adresované problémy súčasného stavu vyplývajúce z doterajšieho vývoja IKT mesta Spišská Nová Ves, prevádzkových požiadaviek a externých determinantov vývoja budúceho stavu.
257
258 Motivácia a rozsah projektu vyplývajú z analýzy IKT prostredia mesta Spišská Nová Ves a prevádzkových udalostí, ktoré korešpondujú s celkovým trendom v subjektoch verejnej správy, a to nedostatočnou úrovňou kybernetickej bezpečnosti vo verejnej správe, obzvlášť v časti samosprávnych subjektov. Príčiny aktuálneho stavu vyplývajú z kombinácie interných a externých faktorov. Medzi hlavné možno zaradiť:
259
260 1. Nekoncepčný prístup k problematike kybernetickej bezpečnosti v sektore verejnej správy aj medzi samotnými subjektami VS;
261 1. Nevyhovujúce, nevhodne aplikované alebo neexistujúce bezpečnostné nástroje, technológie alebo opatrenia, ktoré nereflektujú aktuálne požiadavky na kybernetickú bezpečnosť;
262 1. Dlhodobý nedostatok finančných zdrojov alokovaných pre oblasť kybernetickej bezpečnosti;
263 1. Nízka dostupnosť špecialistov na kybernetickú bezpečnosť na pracovnom trhu spojená s nedostatočnou konkurencieschopnosťou sektora VS v porovnaní s komerčným sektorom;
264 1. Nedostatočné povedomie u zamestnancov o kybernetických hrozbách a možných dopadoch kybernetických bezpečnostných incidentov;
265 1. Rýchly vývoj v oblasti kybernetických hrozieb a reaktívne správanie sa subjektov na tieto hrozby.
266
267 Mesto Spišská Nová Ves má dodávateľsky zavedené a implementované bezpečnostné opatrenia v súlade s ustanovením § 20 ods. 3 zákona o kybernetickej bezpečnosti minimálne v rozsahu:
268
269 1. organizácie kybernetickej bezpečnosti a informačnej bezpečnosti,
270 1. riadenia rizík kybernetickej bezpečnosti a informačnej bezpečnosti,
271 1. personálnej bezpečnosti,
272 1. riadenia prístupov,
273 1. riadenia kybernetickej bezpečnosti a informačnej bezpečnosti vo vzťahoch s tretími stranami,
274 1. bezpečnosti pri prevádzke informačných systémov a sietí,
275 1. hodnotenia zraniteľností a bezpečnostných aktualizácií,
276 1. ochrany proti škodlivému kódu,
277 1. sieťovej a komunikačnej bezpečnosti,
278 1. akvizície, vývoja a údržby informačných sietí a informačných systémov,
279 1. zaznamenávania udalostí a monitorovania,
280 1. fyzickej bezpečnosti a bezpečnosti prostredia,
281 1. riešenia kybernetických bezpečnostných incidentov,
282 1. kryptografických opatrení,
283 1. kontinuity prevádzky,
284 1. auditu, riadenia súladu a kontrolných činností.
285
286 Bezpečnostné opatrenia v súlade s ustanovením § 20 ods. 4 zákona o kybernetickej bezpečnosti zahŕňajú najmenej:
287
288 1. detekciu kybernetických bezpečnostných incidentov,
289 1. evidenciu kybernetických bezpečnostných incidentov,
290 1. postupy riešenia a riešenie kybernetických bezpečnostných incidentov,
291 1. určenie kontaktnej osoby pre prijímanie a evidenciu hlásení,
292 1. prepojenie do komunikačného systému pre hlásenie a riešenie kybernetických bezpečnostných incidentov a centrálneho systému včasného varovania
293
294 Jednotlivé subjekty verejnej správy a samosprávy ako jej súčasti si sami zodpovedajú za zabezpečenie primeranej úrovne informačnej a kybernetickej bezpečnosti podľa platnej legislatívy a sú povinné na tieto účely prijímať opatrenia v rámci interných preventívnych činností. Zabezpečenie funkčného bezpečnostného monitoringu je v zodpovednosti každého prevádzkovateľa osobitne, a to až na úroveň interných sietí, serverov, služieb informačných systémov a samotných používateľov. Primárnym cieľom zlepšovania úrovne kybernetickej bezpečnosti je priblížiť sa stavu, v ktorom sú siete a informačné systémy schopné odolávať kybernetickým hrozbám na primeranom stupni spoľahlivosti. Mesto napriek svojim výrazným odborným a finančným limitom je samo zodpovedné za definovanie vlastnej úrovne informačnej a kybernetickej bezpečnosti. Zároveň zavedenie kvalitných bezpečnostných procesov a technológií si vyžaduje významné personálne a časové nároky.
295
296 Projekt je v súlade s intervenčnou stratégiou programu Slovensko 2021-2027 v nasledovných oblastiach:
297
298 1) súlad projektu so špecifickým cieľom: RSO1.2 (opatrenie 1.2.1)
299
300 2) súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 1.26
301
302 3) súlad s definovanými typmi oprávnených aktivít v rámci výzvy.
303
304 \\
305
306 Aktivita Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti k splneniu KPI „PO095 - Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov“ v počte 1 a „PR017 - Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov“ v počte 50 tým, že sa implementuje do prostredia mesta Spišská Nová Ves riešenie  v oblasti, sieťovej a komunikačnej bezpečnosti, kontinuity prevádzky, sieťovej a komunikačnej bezpečnosti, bezpečnosti pri prevádzke informačných systémov a sietí, zaznamenávaní udalostí a monitorovaní.
307
308 \\
309
310 == {{id name="projekt_2816_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2       Motivácia a rozsah projektu ==
311
312 \\
313
314 **Realizované aktivity z množiny oprávnených aktivít výzvy:**
315
316 Mesto Spišská Nová Ves deklaruje v procese realizácie projektu dodať nasledovné aktivity a dodržať tak súlad s vyhláškou NBÚ č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení v znení vyhlášky č. 264/2023 Z. z.:
317
318 1. vytvorenú stratégiu kybernetickej bezpečnosti,
319 1. vytvorené bezpečnostné politiky kybernetickej bezpečnosti,
320 1. vykonanú inventarizáciu aktív, klasifikáciu informácií a kategorizáciu sietí a informačných systémov,
321 1. realizovanú analýzu rizík a analýzu dopadov spolu, vrátane riadenia rizík.
322
323 \\
324
325 Mesto Spišská Nová Ves má vypracovaný dokument bezpečnostnej politiky kybernetickej bezpečnosti, ktorý však nepredstavuje ucelenú a systematicky aktualizovanú koncepciu. V zmysle samohodnotenia prevádzkovateľa základnej služby (mesta) vykonanej interným manažérom kybernetickej bezpečnosti bola konštatovaná vzájomne aktívna komunikácia a prístup medzi manažérom KB a štatutárom obce, no s výsledkom čiastočne naplnenej stratégie KB a jej cieľov.
326
327 \\
328
329 **Realizované podaktivity z množiny oprávnených podaktivít výzvy:**
330
331 1. Organizácia kybernetickej a informačnej bezpečnosti
332 11. Vypracovanie alebo   aktualizácia   bezpečnostnej   dokumentácie   vrátane rozsahu a spôsobu plnenia všeobecných bezpečnostných opatrení;
333 11. vypracovanie štatútu bezpečnostného výboru;
334 11. vypracovanie bezpečnostného  projektu  informačného  systému  verejnej správy.
335
336 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
337
338 * Aktualizácia bezpečnostnej dokumentácie vrátane spresnenia rozsahu a spôsobu plnenia všeobecných bezpečnostných opatrení:
339 * Bezpečnostná stratégia kybernetickej bezpečnosti
340 * Bezpečnostná politika kybernetickej bezpečnosti a informačnej bezpečnosti
341 * Bezpečnostná politika kybernetickej bezpečnosti: Deklarácia a záväzok vedenia.
342
343 1. Riadenie rizík
344 11. Identifikácia všetkých aktív súvisiacich so zariadeniami na spracovanie informácií a centrálne zaznamenávanie inventáru týchto aktív podľa ich hodnoty vrátane určenia ich vlastníka, ktorý definuje požiadavky na ich dôvernosť, dostupnosť a integritu;
345 11. Implementácia systému pre inventarizáciu aktív;
346 11. Riadenie rizík pozostávajúce z identifikácie zraniteľností, identifikácie hrozieb, identifikácie a analýzy rizík s ohľadom na aktívum, určenie vlastníka rizika, implementácie organizačných a technických bezpečnostných opatrení, analýzy funkčného dopadu a pravidelného preskúmavania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení;
347 11. Vypracovanie a implementácia interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti.
348
349 Mesto má v rámci bezpečnostnej politiky čiastočne identifikované informačné aktíva a všetky podporné aktíva, ako aj ich evidenciu, ktoré podporujú niektorú z identifikovaných základných služieb. Rovnako boli identifikovaní relevantní dodávatelia, ktorí podporujú prevádzku základných služieb.
350
351 V súčasnom stave je tiež iba čiastočne vedená a známa klasifikácia aktív z hľadiska dôvernosti, integrity a dostupnosti. Z pohľadu udržateľnosti stavu je výrazným nedostatkom čiastočné zavedenie procesu na aktualizáciu evidencie aktív ako aj neúplná identifikácia vlastníkov jednotlivých aktív. Evidencia o konfiguračných nastaveniach identifikovaných aktív a služieb je vedená iba čiastočne. Rovnako aj proces pravidelného aktualizovania záznamov o evidencii konfigurácií aktív a služieb je vedený čiastočne. Kumulatívne dochádza k synergickému ovplyvňovaniu jednotlivých oblastí a ich dopadov, kedy neúplná a neaktualizovaná evidencia aktív stráca kvalitatívne aspekty a predstavuje vzrastajúce riziko z pohľadu kyberbezpečnosti.
352
353 Pre danú oblasť zo samohodnotenia tiež vyplýva, že poskytovateľ základnej služby identifikuje a vyhodnocuje riziká kybernetickej bezpečnosti, navrhuje a implementuje bezpečnostné opatrenia kybernetickej bezpečnosti, ktorými by znižoval neakceptovateľne veľké zvyškové riziká, avšak bez nadväzných procesov je výsledný efekt kybernetickej ochrany limitovaný.
354
355 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
356
357 * Identifikácia všetkých aktív
358 * Implementácia systému pre inventarizáciu aktív - Katalóg aktív
359 * Riadenie rizík
360 * Smernica pre riadenie bezpečnostných rizík
361 * Metodika pre riadenie bezpečnostných rizík
362 * Implementácia predmetných IRA
363
364 1. Personálna bezpečnosť
365 11. Vypracovanie postupov pri zaradení osoby do niektorých z bezpečnostných rolí, zavedenie plánu rozvoja bezpečnostného povedomia a vzdelávania, vypracovanie spôsobov hodnotenia účinnosti plánu rozvoja bezpečnostného povedomia, určenie pravidiel a postupov na riešenie prípadov porušenia bezpečnostnej politiky, zavedenie postupov pri skončení pracovnoprávneho vzťahu alebo iného obdobného vzťahu, zavedenie postupov pri porušení bezpečnostných politík;
366 11. vypracovanie alebo      aktualizácia      interného      riadiaceho      aktu      s bezpečnostnými zásadami pre koncových používateľov;
367 11. Vypracovanie a implementácia postupov a procesov upravujúcich personálnu bezpečnosť organizácie prostredníctvom interného riadiaceho aktu.
368
369 V oblasti personálnej bezpečnosti sebahodnotenie konštatuje, že je čiastočne vykonávaná kontrola bezpečnostných politík zo strany vlastných zamestnancov a zamestnancov dodávateľov.
370
371 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
372
373 * Smernica Plán rozvoja bezpečnostného povedomia vrátane spôsobov hodnotenia účinnosti plánu, vrátane určenia pravidiel a postupov na riešenia prípadov porušenia bezpečnostnej politiky, zavedenie postupov pri skončení pracovnoprávneho vzťahu alebo iného obdobného vzťahu, zavedenie postupov pri porušení bezpečnostných politík
374 * Smernica pre používateľov
375 * Riadenie personálnej bezpečnosti
376
377 1. Riadenie prístupov
378 11. Vypracovanie a implementácia zásad riadenia prístupov osôb k sieti a informačnému systému;
379 11. Zavedenie, implementácia alebo aktualizácia centrálneho nástroja na správu a overovanie identity, nástroja na riadenie prístupových oprávnení vrátane privilegovaných prístupových práv a kontroly prístupových účtov a prístupových oprávnení;
380 11. Vypracovanie a implementácia postupov a procesov upravujúcich riadenie prístupov organizácie.
381
382 V oblasti riadenia prístupov sú definované rozsahy logických aj fyzických prístupových oprávnení vlastných zamestnancov a zamestnancov dodávateľom ku všetkým aktívam hodnoteného subjektu. Je vykonávaná pravidelná kontrola nad nastavenými rozsahmi prístupových oprávnení na aktivitách. Vzhľadom na súvislosť s ostatnými oblasťami samohodnotenia je potrebné vykonať celkovú aktualizáciu riadenia prístupov po zmapovaní informačných a podporných aktív.
383
384 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
385
386 * Smernica Riadenie prístupových práv;
387 * Zapracovanie a implementácia postupov a procesov napr. prostredníctvom RACI matice v nadväznosti na implementované technické riešenie, pravidlá pre oddelenie právomocí
388
389 1. Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
390 11. Vypracovanie analýzy  rizík  tretích  strán  a celého  dodávateľského  reťazca, vrátane analýzy politických rizík;
391 11. analýza a posúdenie súladu všetkých aktuálnych zmlúv s tretími stranami so zákonom o KB a dobrou praxou;
392 11. vypracovanie návrhov dodatkov zmlúv s treťou stranou spolu s návrhom potrebných úprav na zabezpečenie súladu so zákonom KB;
393 11. vypracovanie a implementácia   interného  riadiaceho  aktu   upravujúceho zásady   kybernetickej   a informačnej   bezpečnosti   vo   vzťahoch   s tretími stranami.
394
395 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
396
397 * Metodika pre riadenie bezpečnostných rizík vo vzťahu k tretím stranám
398 * Analýza a posúdenie súladu
399 * Vypracovanie návrhov dodatkov zmlúv
400 * Smernica riadenie tretích strán
401 * Smernica požiadavky pre tretie strany
402
403 1. Bezpečnosť pri prevádzke informačných systémov a sietí
404 11. Zavedenie opatrení a interného riadiaceho aktu v oblasti riadenia zmien, riadenia kapacít, inštalácie softvéru v sieťach a informačných systémoch, inštalácia zariadení v sieťach a informačných systémoch, zaznamenávanie bezpečnostných záznamov a zaznamenávanie a vyhodnocovanie prevádzkových záznamov;
405 11. Implementácia technických riešení podporujúcich riadenie bezpečnosti pri prevádzke, napr. nástroj pre riadenie, evidenciu a schvaľovanie zmien, evidenciu bezpečnostných incidentov, konfiguračný manažment bezpečnostných nastavení;
406 11. Obstaranie služieb pre potreby správy prevádzkovej zálohy, kópie archivačnej zálohy a kópie inštalačných médií, vrátane určenia spôsobu ich ukladania, testov funkcionality dátových nosičov, testov obnovy, fyzického uloženia druhej kópie archivačnej zálohy v inom objekte a minimalizovania rizika poškodenia alebo zničenia dátových nosičov archivačných záloh vplyvom prírodných živlov alebo havárie.
407
408 Sebahodnotenie v oblasti riadenia bezpečnosti sietí konštatuje implementovanú bezpečnostnú sieťovú segmentáciu a aktívnu a priebežnú správu pravidiel na zariadeniach oddeľujúcich jednotlivé segmenty. Sieťová bezpečnosť je realizovaná v rámci existujúcich nasadených prvkov a technológií, ktoré je navrhnuté nahradiť prvkami novej generácie s využitím strojového učenia a umelej inteligencie na mapovanie prevádzky a automatizovanú ochranu pred známymi i neznámymi hrozbami v čo najkratšom čase.
409
410 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
411
412 * Smernica pre riadenie zmien
413 * Smernica správa a prevádzka IS a služieb
414
415 1. Hodnotenie zraniteľností a bezpečnostné aktualizácie
416 11. Zavedenie, implementácia alebo aktualizácia nástroja určeného na detegovanie existujúcich zraniteľností programových prostriedkov a ich častí a detegovanie existujúcich zraniteľností technických prostriedkov a ich častí, prípadne obstaranie tejto funkcionality ako externej služby;
417 11. Vypracovanie a implementácia   interného  riadiaceho  aktu   upravujúceho proces riadenia implementácie bezpečnostných aktualizácií a záplat.
418
419 Z pohľadu schopnosti identifikovať známe zraniteľnosti aktív a vyhodnocovania potencionálneho prieniku zneužitím týchto zraniteľností absentuje systematické získavanie informácií o zraniteľnostiach od dodávateľov aktív a KB autorít. Rovnako iba čiastočne je realizované vyhodnocovanie dopadu známych zraniteľností na aktíva a vyhodnocovanie rizika spojeného s týmito zraniteľnosťami.
420
421 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
422
423 * Smernica riadenie a implementácia bezpečnostných záplat a bezpečnostných aktualizácií
424
425 1. Ochrana proti škodlivému kódu
426 11. Vypracovanie interného riadiaceho aktu s požiadavkami na určenie zodpovednosti používateľov, pravidiel pre inštaláciu a monitorovania potenciálnych ciest prieniku škodlivého kódu;
427 11. Implementácia alebo aktualizácia nástrojov na ochranu, ktoré okrem iného vykonávajú kontrolu prístupu k digitálnemu obsahu, pravidelné kontroly úložísk vrátane cloudových riešení, zabraňujú prístupu neoprávnených používateľov filtrovaním obsahu a zamedzením odinštalovať alebo zakázať funkcie systému na ochranu proti škodlivému kódu;
428 11. Vypracovanie a implementácia pravidiel súvisiace s ochranou proti škodlivému kódu;
429
430 V kontexte už uvedeného, poskytovateľ základnej služby vykazuje rezervy v orchestrácii oblasti ochrany proti škodlivému kódu. Proces zmenového konania je zavedený iba čiastočne. Naopak procesy incident manažmentu a zálohovania sú zavedené, no odporúčame zrevidovanie nastavených procesov a zosúladenie s implementovanou bezpečnostnou politikou ako celkom.
431
432 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
433
434 * Smernica pre ochranu proti škodlivému kódu a inštaláciu a hardening IS;
435 * Vypracovanie a implementácia postupov a procesov v nadväznosti na technické riešenie
436
437 1. Sieťová a komunikačná bezpečnosť
438 11. Implementácia nástrojov na ochranu integrity sietí, ktoré zabezpečujú riadenie bezpečného prístupu medzi vonkajšími a vnútornými sieťami, implementácia segmentácie sietí, implementácia alebo obnova firewall-u, revízia firewall pravidiel;
439 11. Vytvorenie alebo aktualizácia dokumentácie počítačovej siete, ktorá obsahuje evidenciu všetkých miest prepojenia sietí vrátane prepojení s externými sieťami, topológiu siete a využitie IP rozsahov.
440 11. vypracovanie a implementácia   interného  riadiaceho  aktu   upravujúceho pravidlá sieťovej a komunikačnej bezpečnosti;
441
442 V oblasti sieťovej a komunikačnej bezpečnosti je plánovaná implementácia novej generácie FW disponujúcej dynamickou segmentáciou siete, automatizáciou identifikácie hrozieb pomocou systémových agentov a REST API a zvýšenie počtu vrstiev ochrany. V sieťovej infraštruktúre sú zakomponované switche, z ktorých ¾ celkového počtu neposkytujú dostatočné možnosti manažovania siete.
443
444 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
445
446 * Smernica pre pravidlá sieťovej a komunikačnej bezpečnosti
447
448 1. Akvizícia, vývoj a údržba informačných technológií verejnej správy
449 11. Vypracovanie metodiky softvérového vývoja v podobe interného riadiaceho aktu, definujúce  bezpečnostné  požiadavky  na  všetky  fázy  životného  cyklu vývoja SW (SSDLC).
450
451 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
452
453 * Metodika Požiadavky pre bezpečný vývoj SSDLC
454
455 1. Zaznamenávanie udalostí a monitorovanie
456 11. Implementácia centrálneho Log manažment systému pre zber a ukladanie logov z jednotlivých informačných systémov;
457 11. Implementácia centrálneho nástroja na zaznamenávanie činností sietí a informačných systémov a používateľov a identifikovanie bezpečnostných incidentov (SIEM);
458 11. Vypracovanie dokumentácie spôsobu monitorovania a fungovania Log manažment systému a centrálneho nástroja na bezpečnostné monitorovanie a zadefinovanie spôsobu evidencie prevádzkových záznamov, ich vyhodnocovania, spôsobu hlásenia podozrivej aktivity, zodpovednej osoby a ďalších povinností;
459 11. Špecifikácia všetkých udalostí, ktoré musia byť zaznamenávané a konfigurácia prvkov informačných technológií verejnej správy, vrátane dokumentácie rozsahu dát zaznamenávaných log súborov; implementácia automatizovaných systémov vykonávajúcich dohľad pred neoprávnenými zásahmi, neautorizovaným prístupom, najmä pred zmenami a zničením, vrátane monitorovania kapacity systémov a návrh adekvátnych opatrení na ukladanie záznamov a systému logovania.
460 11. vypracovanie interného    riadiaceho    aktu,    ktorý    obsahuje    a upravuje povinnosti definované platnou legislatívou;
461
462 V rámci sebahodnotenia oblasti KB boli konštatované rezervy v oblasti prevádzkového monitoringu, nakoľko mesto má iba čiastočný prehľad o aktívach a komponentoch, nad ktorými potrebuje mať implementovaný prevádzkový monitoring. Zároveň iba v čiastočnom rozsahu je vykonávaný monitoring parametrov aktív a komponentov prostredia tak, aby bol zaznamenávaný nepretržitý prehľad o stave prostredia.
463
464 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
465
466 * Smernica o bezpečnostnom monitoringu IS a sietí
467
468 1. Riešenie kybernetických bezpečnostných incidentov
469 11. Vypracovanie štandardov a postupov riešenia kybernetických bezpečnostných incidentov, vrátane definovania zodpovedností zamestnancov a ďalších povinností;
470 11. Obstaranie služby monitorovania a analyzovania udalostí v sieťach a informačných systémoch vrátane detekcie, zberu relevantných informácií, vyhodnocovania a riešenia zistených kybernetických bezpečnostných incidentoch a vykonávania napr. forenzných analýz v snahe minimalizovať výskyt a dopad kybernetických bezpečnostných incidentov;
471 11. Implementácia nástroja na detekciu, nástroja na zber a nepretržité vyhodnocovanie a evidenciu kybernetických bezpečnostných udalostí; - vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho povinnosti týkajúce sa riešenia kybernetických bezpečnostných incidentov;
472 11. Vypracovanie interného   riadiaceho   aktu   obsahujúceho   a upravujúceho povinnosti týkajúce sa riešenia kybernetických bezpečnostných incidentov;
473 11. Vypracovanie plánov a spôsobov riešenia kybernetických bezpečnostných incidentov.
474
475 V rámci hodnotenia oblasti bezpečnostného monitoringu samohodnotenie konštatuje absenciu implementovaného nástroja na výkon bezpečnostného monitoringu nad aktívami, ktoré sa podieľajú na základnej službe. Na druhú stranu mesto má stanovený proces, ktorým bude obec vedieť reagovať na kybernetický bezpečnostný incident. V dôsledku celkového mapovania aktív a revidovania bezpečnostnej politiky ho však bude potrebné zosúladiť a aktualizovať.
476
477 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
478
479 * Vypracovanie štandardov       a postupov       riešenia       kybernetických bezpečnostných      incidentov - Súčasť smernice a metodiky pre riešenie bezpečnostných incidentov;
480 * Smernica pre riešenie bezpečnostných incidentov
481 * Metodika pre riešenie bezpečnostných incidentov
482
483 1. Kryptografické opatrenia
484 11. Vypracovanie a implementácia   interného  riadiaceho  aktu   upravujúceho používanie kryptografických prostriedkov a šifrovania;
485 11. Definovanie pravidiel  využitia  kryptografických  prostriedkov  používajúcich dostatočne  odolné  kryptografické  mechanizmy  na  ochranu  údajov  pri  ich prenose alebo uložení v rámci sietí a informačných systémov;
486 11. Vypracovanie a dokumentácia   systému   správy   kryptografických   kľúčov a certifikátov;
487
488 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
489
490 * Smernica Riadenie kryptografických opatrení
491 * Metodika pre Riadenie kryptografických opatrení
492 * Metodika pre správu kryptografických kľúčov a certifikátov
493
494 1. Kontinuita prevádzky
495 11. Vypracovanie stratégie a krízových plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnosť. incidentu na základnú službu;
496 11. vypracovanie plánov kontinuity prevádzky a ich prvotné otestovanie v reálnom prostredí organizácie  a zapracovanie nedostatkov z výsledkov testovania;
497 11. vypracovanie interného   riadiaceho   aktu   obsahujúceho   a upravujúceho kontinuitu prevádzky následkom kybernetického bezpečnostného incidentu alebo inej krízovej situácie;
498 11. vypracovanie   postupov   zálohovania   na   obnovu   siete   a informačného systému   po   jeho   narušení   alebo   zlyhaní   v dôsledku   kybernetického bezpečnostného incidentu alebo inej krízovej situácie;
499
500 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
501
502 * Stratégia Riadenie kontinuity prevádzky
503 * Analýza dopadov (BIA)"
504 * BCP (plánov   kontinuity   prevádzky)
505 * DRP (plánov   obnovy   prevádzky IS)
506 * Testovanie BCP a DRP
507 * Smernica Riadenie kontinuity prevádzky
508 * Metodika Riadenie kontinuity prevádzky
509 * Zálohovacie politiky
510
511 1. Audit a kontrolné činnosti
512 11. Vypracovanie programu posúdenia bezpečnosti na definované informačné technológie verejnej správy, hodnotenia zraniteľností   a penetračných testov;
513
514 Budú vypracované alebo aktualizované nasledovné sady dokumentácie:
515
516 * vypracovanie programu posúdenia bezpečnosti na definované informačné technológie verejnej správy
517
518 \\
519
520 Vychádzajúc z výsledkov samohodnotenia úrovne kybernetickej bezpečnosti u poskytovateľa základnej služby, mesta Spišská Nová Ves, má byť rešpektujúc jednotlivé podaktivity výzvy v budúcom stave implementované:
521
522 1. Centralizovaná platforma NGFW alebo UTM firewall v konfigurácii aktívneho/záložného klastra vrátane inštalácie zariadení a príslušného softvérového riešenia a školení. Riešenie umožní dynamickú segmentáciu vnútornej siete, zabezpečenie ochrany perimetra pred pokročilými hrozbami. Minimálne požiadavky:
523 1*. Aktívna/pohotovostná konfigurácia klastra
524 1*. Redundantné napájanie
525 1*. Dostatočný počet portov 10G/1G (externé pripojenie + interná segmentácia)
526 1*. Podpora IPv4 a IPv6
527 1*. podpora dynamického smerovania
528 1*. Podpora VLAN
529 1*. riadenie prevádzky až do úrovne L7
530 1*. Kontrola prevádzky na úrovni aplikácií a URL - webový filter, aplikačný filter
531 1*. Podpora SSL VPN a Site2Site
532 1*. antivírusová/antiransomvérová/antimalvérová kontrola prevádzky s automatickou aktualizáciou podpisov
533 1*. technológia sandboxing
534 1*. Integrácia služby Active Directory
535 1*. centralizovaná správa konfigurácie a zhromažďovanie protokolov
536 1*. analytický nástroj na hodnotenie kybernetických incidentov
537 1. Log manažment umožňujúci správa logov podľa požiadaviek vyhlášky k zákonu o kybernetickej bezpečnosti podľa § 20 ods. 3 písm. k) zákona zaznamenávanie udalostí a monitorovanie.
538 1*. Požiadavky na výkon: Schopnosť spracovať 5000 EPS (udalostí za sekundu), Uchovávanie logov minimálne 12 mesiacov s dostatočnou rezervou pre plánovaný nárast objemu uchovávaných logov v priebehu nasledujúcich 5 rokov, Údaje sú uložené na vlastnom internom úložisku, nie v cloude
539 1*. Požiadavky na komunikáciu: Schopnosť prijímať protokoly z viacerých zdrojov, Pravidelná aktualizácia vstupných filtrov, Prijímanie protokolov prostredníctvom protokolu SYSLOG cez UDP aj TCP, Schopnosť prijímať správy s veľkosťou aspoň 4 kB, Preposielanie protokolov prostredníctvom protokolu SYSLOG v nezmenenej podobe, Schopnosť preposielať štandardizované informácie v určitom spoločnom štruktúrovanom formáte
540 1*. Požiadavky na používateľov: RBAC (prístupové práva na základe rolí používateľov, t. j. kombinácia jednotlivých systémov a atribútov protokolov voči používateľom a ich rolám), audit činnosti používateľov
541 1*. Funkcie spracovania údajov: Vyhľadávanie a filtrovanie na základe normalizovaných atribútov, fulltextové vyhľadávanie, asynchrónne vyhľadávanie (nie je potrebné čakať na výsledok dlhšieho dotazu, možno ho „vyzdvihnúť“ dodatočne), zobrazené výsledky vyhľadávania rešpektujú rolu používateľa (nezobrazujú sa ani výňatky z neprístupných protokolov), Funkcia „Live tail“ (priebežné zobrazovanie prijatých protokolov), Možnosť anonymizovať vybrané atribúty, Možnosť definovať vlastné výstrahy spúšťané na základe výskytu a frekvencie definovaných podmienok, Možnosť definovať vlastný panel v grafickom používateľskom rozhraní
542 1*. Dostupnosť dobre zdokumentovaného rozhrania API
543 1. Automatizovaný nástroj na identifikáciu a hodnotenie zraniteľností on-premise nástroj od špecializovaného dodávateľa na identifikáciu a hodnotenie technických zraniteľností podľa § 20 ods. 3 písm. g) zákona hodnotenie zraniteľností a bezpečnostných aktualizácií. Ponúkané riešenie musí obsahovať tieto požiadavky:
544 1*. automatický technický nástroj na skenovanie zraniteľností (Vulnerability scanner), ktorý minimálne upozorňuje na aktuálne hrozby prostredníctvom oznámenia, identifikuje a vyhodnocuje technické zraniteľnosti v prostredí zákazníka, navrhuje riešenia zraniteľností podľa ich technickej povahy, podporuje integráciu na ďalšie systémy zadávateľa, ktoré ďalej spracúvajú výstupy, zabezpečuje dôvernosť, integritu a dostupnosť spracovávaných informácií (údajov)
545 1*. Celá správa komponentov riešenia a životného cyklu správy zraniteľností sa musí vykonávať prostredníctvom jednotnej webovej konzoly na správu nástroja.
546 1*. Podpora skenovania zraniteľnosti aktív prostredníctvom technického účtu (overovacie skenovanie).
547 1*. Návrh dimenzovania riešenia zameraný na 256 IP
548 1. Posilnenie komunikačnej infraštruktúry podľa § 20 ods. 3 písm. i) zákona sieťová a komunikačná bezpečnosť a podľa § 20 ods. 3 písm. o) zákona kontinuita prevádzky
549 1*. Switch 48p – 11ks
550
551 48x 10/100/1000 Ethernet ports, 4x 10G SFP+ uplinks
552
553 Management CLI, WebGUI, SSH, Bluetooth
554
555 802.1X security standard, SPAN, stackable
556
557 Switch 48p PoE – 1ks
558
559 48x 10/100/1000 Ethernet PoE+ ports and 370W PoE budget, 4x 10G SFP+ uplnks
560
561 Management CLI, WebGUI, SSH, Bluetooth
562
563 802.1X security standard, SPAN, stackable
564
565 Switch 24p – 2ks   
566
567 24x 10/100/1000 Ethernet ports, 4x 10G SFP+ uplinks
568
569 Management CLI, WebGUI, SSH, Bluetooth
570
571 802.1X security standard, SPAN, stackable
572
573 Implementácia:     
574
575 Prvotná inštalácia a konfigurácia zariadení
576
577 Konfigurácia zabezpečenia podľa štandardu 802.1X proti neoprávnenému pripojeniu do siete bez autentifikácie
578
579 Montáž zariadení u zákazníka
580
581 Pripojenie zariadení do existujúcej infraštruktúry LAN
582
583 Výmena existujúcich zariadení za nové
584
585 Testovanie funkčnosti všetkých IKT systémov zákazníka po implementácii
586
587 Riešenie po implementačných požiadaviek súvisiacich s výmenou zariadení
588
589 Dokumentácia a nasadenie monitoringu zariadení
590
591 \\
592
593 -     Zabezpečenie kybernetickej bezpečnosti podľa § 20 ods. 3 písm. i) zákona sieťová a komunikačná bezpečnosť
594
595 Implementácia centrálnej brány firewall v konfigurácii aktívneho/záložného klastra
596
597 Segmentácia vnútornej siete
598
599 Zabezpečenie ochrany perimetra
600
601 Zabezpečenie ochrany pred pokročilými hrozbami
602
603 \\
604
605 -     Minimálne požiadavky:
606
607 Aktívna/pohotovostná konfigurácia klastra
608
609 Redundantné napájanie
610
611 Dostatočný počet portov 10G/1G (externé pripojenie + interná segmentácia)
612
613 Podpora IPv4 a IPv6
614
615 Podpora dynamického smerovania
616
617 Podpora VLAN
618
619 Riadenie prevádzky až do úrovne L7
620
621 Kontrola prevádzky na úrovni aplikácií a URL - webový filter, aplikačný filter
622
623 Podpora SSL VPN a Site2Site
624
625 Antivírusová/antiransomvérová/antimalvérová kontrola prevádzky s automatickou aktualizáciou podpisov
626
627 Technológia sandboxing
628
629 Integrácia služby Active Directory
630
631 Centralizovaná správa konfigurácie a zhromažďovanie protokolov
632
633 Analytický nástroj na hodnotenie kybernetických incidentov
634
635 1. Automatizovaný nástroj na identifikáciu a hodnotenie zraniteľností on-premise nástroj od špecializovaného dodávateľa na identifikáciu a hodnotenie technických zraniteľností podľa § 20 ods. 3 písm. g) zákona hodnotenie zraniteľností a bezpečnostných aktualizácií. Ponúkané riešenie musí obsahovať tieto požiadavky:
636 1*. automatický technický nástroj na skenovanie zraniteľností (Vulnerability scanner), ktorý minimálne upozorňuje na aktuálne hrozby prostredníctvom oznámenia, identifikuje a vyhodnocuje technické zraniteľnosti v prostredí zákazníka, navrhuje riešenia zraniteľností podľa ich technickej povahy, podporuje integráciu na ďalšie systémy zadávateľa, ktoré ďalej spracúvajú výstupy, zabezpečuje dôvernosť, integritu a dostupnosť spracovávaných informácií (údajov)
637 1*. Celá správa komponentov riešenia a životného cyklu správy zraniteľností sa musí vykonávať prostredníctvom jednotnej webovej konzoly na správu nástroja.
638 1*. Podpora skenovania zraniteľnosti aktív prostredníctvom technického účtu (overovacie skenovanie).
639 1*. Návrh dimenzovania riešenia zameraný na 256 IP
640 1. Dodanie a implementácia HW a SW pre zálohovanie dát podľa § 20 ods. 3 písm. i) zákona sieťová a komunikačná bezpečnosť a podľa § 20 ods. 3 písm. o) zákona kontinuita prevádzky. Ponúkané riešenie musí obsahovať tieto požiadavky:
641 1*. Primárny zálohovací server na aktívne zálohy v počte 1ks
642
643 Modelová rada: Dell R550 alebo ekvivalent
644
645 Šasi: Max. 2U rackové prevedenie
646
647 Min. 8x 3.5" diskových pozícií SAS/SATA
648
649 Procesor: Min. 2x 8 Core, 12MB Cache, nominálna frekvencia min. 2.8GHz
650
651 Min. CPU Benchmark min. 19000 pre jedno CPU
652
653 Pamäť:    Min. 64GB RAM, 3200MTs
654
655 Radič: Podpora RAID 0, 1, 5, 6, 10, 50, 60
656
657 Disky: Min. 4x 16TB SAS, 12Gbps, Hot-Plug
658
659 UEFI BIOS Boot Mode: Áno
660
661 LOM:       Áno, dedikovaný LOM port, možnosť vzdialenej konzoly
662
663 Napájací zdroj:       Min. 2x 700W Titanium, Redundant, Hot-Plug
664
665 Napájací kábel: Áno, 2x
666
667 PCIe Riser: Áno, min.3x16 LP Slots, 1x8 LP Slots
668
669 Konektivita: Min. 2x 10GbE Base-T Adapter
670
671 Min. 2x 25GbE SFP28 Adapter
672
673 Kryt predného panela: Áno, uzamykateľný
674
675 Boot Storage: Áno, min. 2x 480GB M.2 v RAID 1
676
677 Lyžiny:     Áno, vysúvacie s ramenom na kabeláž
678
679 Technická podpora: Min. 7 rokov od výrobcu, 24/7, doba vyriešenia poruchy do NBD onsite
680
681 Montáž a inštalácia: Vendor Field Deployment by Certified Deployment Distributor
682
683 \\
684
685 * Sekundárny zálohovací server pre imúnnu zálohu v počte 1ks
686
687 Modelová rada: Dell T150 alebo ekvivalent
688
689 Šasi: Tower prevedenie
690
691 Min. 4x 3.5" diskových pozícií SAS/SATA
692
693 Procesor: Min. 1x 4 Core, 8MB Cache, nominálna frekvencia min. 3.4GHz
694
695 Min. CPU Benchmark min. 12000 pre jedno CPU
696
697 Pamäť:    Min. 32GB RAM, 3200MTs
698
699 Radič:      Podpora RAID 0, 1, 5, 6, 10, 50, 60
700
701 Disky:      Min. 4x 16TB SAS, 12Gbps
702
703 UEFI BIOS Boot Mode: Áno
704
705 LOM:       Áno, dedikovaný LOM port, možnosť vzdialenej konzoly
706
707 Napájací zdroj:       Min. 1x 400W
708
709 Napájací kábel: Áno
710
711 Konektivita: Min. 2x 1GbE Base-T Adapter
712
713 Boot Storage: Áno, min. 2x 480GB M.2 v RAID 1
714
715 Technická podpora: Min. 7 rokov od výrobcu, 24/7, doba vyriešenia poruchy do NBD onsite
716
717 Montáž a inštalácia: Vendor Field Deployment by Certified Deployment Distributor
718
719 \\
720
721 * Licenčné pokrytie a implementačné služby
722
723 Licencie: Min. 1x Windows Server 2022 Standard 16 CORE
724
725 Min. 1x Veeam Data Platform Foundation – Perpetual
726
727 Proaktívny monitoring a analytika zariadení v cloudovom prostredí od výrobcu
728
729 Implementácia: Prvotná inštalácia a konfigurácia zariadení
730
731 Montáž zariadení u zákazníka
732
733 Pripojenie zariadení do existujúcej infraštruktúry LAN
734
735 Výmena a migrácia existujúceho serverového prostredia na nové zariadenia
736
737 Testovanie funkčnosti všetkých IKT systémov zákazníka po implementácii
738
739 Riešenie po implementačných požiadaviek súvisiacich s výmenou zariadení
740
741 Dokumentácia a nasadenie monitoringu zariadení
742
743 1. Dodanie a implementácia Dátového centra podľa § 20 ods. 3 písm. g) zákona hodnotenie zraniteľností a bezpečnostných aktualizácií. Ponúkané riešenie musí obsahovať tieto požiadavky:
744 1*. Požadované technické parametre na diskové pole na uloženie produkčných serverov a ich dát v počte 1ks:
745
746 Modelová rada: Dell ME5024 alebo ekvivalent
747
748 Šasi: Max. 2U rackove prevedenie
749
750 Min. 24x 2.5" diskových pozícií
751
752 Kontrolér: Min. Dual 8-port 25GbE, iSCSI
753
754 Dátové káble: Min. 4x DAC SFP28 to SFP28, 25GbE, 3m
755
756 Disky:      Min. 16x 1.6TB SSD SAS Mixed Use, 24Gbps, Hot-Plug
757
758 Lyžiny: Áno, vysúvacie
759
760 Napájací zdroj:       Min. 2x 580W, Redundant, Hot-Plug
761
762 Kryt predného panela: Áno, uzamykateľný
763
764 Napájaci kábel: Áno, 2x
765
766 Technická podpora: Min. 7 rokov od výrobcu, 24/7, doba vyriešenia poruchy do 4 hodín onsite
767
768 Montáž a inštalácia: Vendor Field Deployment by Certified Deployment Distributor
769
770 \\
771
772 * Produkčný server pre zabezpečenie vysokej dostupnosti v počte 2ks
773
774 Modelová rada: Dell R760 alebo ekvivalent
775
776 Šasi: Max. 2U rackové prevedenie
777
778 Min. 8x 2.5" diskových pozícií SAS/SATA/NVME
779
780 Procesor: Min. 2x 16 Core, 37MB Cache, nominalna frekvencia min. 2.8GHz
781
782 Min. CPU Benchmark min. 41000 pre jedno CPU
783
784 Pamäť:    Min. 128GB RAM, 5600MTs
785
786 Radič: Hardvérový, podpora RAID 0, 1, 5, 6, 10, 50, 60
787
788 Disky: Min. 4x 960GB SSD vSAS Mixed Use, 12Gbps, Hot-Plug
789
790 UEFI BIOS Boot Mode: Áno
791
792 Napájací zdroj:       Min. 2x 1100W Titanium, Redundant, Hot-Plug
793
794 Napájací kábel: Áno, 2x
795
796 PCIe Riser: Áno, min. 2x16 FH Slots (Gen4), 2x16 LP Slots (Gen4), 2x16 FH Slots (Gen5)
797
798 Konektivita: Min. 4x 10GbE Base-T Adaptér
799
800 Min. 4x 25GbE SFP28 Adaptér
801
802 Kryt predného panela: Áno, uzamykateľný
803
804 Boot Storage: Áno, min. 2x 480GB M.2 v RAID 1
805
806 LOM: Áno, dedikovaný LOM port, možnosť vzdialenej konzoly
807
808 Lyžiny: Áno, vysúvacie s ramenom na kabeláž
809
810 Technická podpora: Min. 7 rokov od výrobcu, 24/7, doba vyriešenia poruchy do 4 hodín onsite
811
812 Montáž a inštalácia: Vendor Field Deployment by Certified Deployment Distributor
813
814 \\
815
816 * “Top of the Rack” prepínač pre zabezpečenie vysokej dostupnosti v počte 2ks
817
818 Modelová rada: Dell S5224F-ON alebo ekvivalent
819
820 Konektivita: Min. 24x 25GbE SFP28, 4x 100GbE QSFP28
821
822 Napájací zdroj:       Min. 2x, Redundant, Hot-Plug
823
824 Napájací kábel: Áno, 2x
825
826 Technická podpora: Min. 5 rokov od výrobcu, 24/7, doba vyriešenia poruchy do NBD onsite
827
828 Montáž a inštalácia: Vendor Field Deployment by Certified Deployment Distributor
829
830 \\
831
832 * Licenčné pokrytie a implementačné služby
833
834 Licencie: Min. 6x Windows Server 2022 Standard 16 CORE
835
836 Min. 185x Windows Server 2022 User CAL
837
838 Min. 5x Windows Server 2022 RDS User CAL
839
840 Min. 200x VMware vSphere Standard - 5-Year Prepaid Commit - Per Core
841
842 Proaktívny monitoring a analytika zariadení v cloudovom prostredí od výrobcu
843
844 Implementácia: Prvotná inštalácia a konfigurácia zariadení
845
846 Montáž zariadení u zákazníka
847
848 Pripojenie zariadení do existujúcej infraštruktúry LAN
849
850 Výmena a migrácia existujúceho serverového prostredia na nové zariadenia
851
852 Testovanie funkčnosti všetkých IKT systémov zákazníka po implementácii
853
854 Riešenie po implementačných požiadaviek súvisiacich s výmenou zariadení
855
856 Dokumentácia a nasadenie monitoringu zariadení
857
858 1. Dodanie a implementácia Emailového servra a zabezpečenia emailovej komunikácie podľa § 20 ods. 3 písm. g) zákona hodnotenie zraniteľností a bezpečnostných aktualizácií. Ponúkané riešenie musí obsahovať tieto požiadavky:
859
860 Min. 1x Exchange Server Standard, License and Software Assurance, 3Y Aq Y1 AP
861
862 Min. 170x Exchange Standard CAL SLng LSA OLV NL 3Y Aq Y1 AP User CAL
863
864 Implementácia:     
865
866 Implementácia emailového servera na platforme Exchange Server
867
868 Migrácia existujúceho emailového servera, nastavení, pravidiel, zabezpečenia a všetkých emailových schránok na nový emailový server
869
870 Testovanie funkčnosti emailovej komunikácie zákazníka po implementácii
871
872 Riešenie po implementačných požiadaviek súvisiacich s výmenou servera Dokumentácia a nasadenie monitoringu servera
873
874 \\
875
876 \\
877
878 (% class="" %)|(((
879 **P.č.**
880 )))|(((
881 **Názov hodnotiaceho kritéria**
882 )))|(((
883 **Parametre v projekte**
884 )))|(((
885 **Zdroj**
886 )))
887 (% class="" %)|(((
888 1.
889 )))|(((
890 Miera rizík ohrozujúcich úspešnú realizáciu projektu
891 )))|(((
892 V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
893 )))|(((
894 viď príloha č. 1 projektového zámeru I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI.xlsx, ktorý tvorí aj prílohu ŽoNFP.
895 )))
896 (% class="" %)|(((
897 2.
898 )))|(((
899 Administratívne, odborné a prevádzkové kapacity žiadateľa
900 )))|(((
901 Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti. Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia.
902 )))|(((
903 Informácie o projektovom tíme sú uvedené v kapitole 9 projektového zámeru.
904
905 Prílohou ŽoNFP sú:
906
907 - Životopisy členov projektového tímu
908 )))
909 (% class="" %)|(((
910 3.
911 )))|(((
912 Miera oprávnenosti výdavkov projektu.
913 )))|(((
914 Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy 8 Výzvy, ktorá definuje oprávnené podaktivity.
915 )))|(((
916 V rámci projektu budú realizované nasledovné oprávnené podaktivity:
917
918 -           Organizácia kybernetickej a informačnej bezpečnosti
919
920 -           Riadenie rizík
921
922 -           Personálna bezpečnosť
923
924 -           Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
925
926 -           Personálna bezpečnosť
927
928 -           Riadenie prístupov
929
930 -           Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
931
932 -           Bezpečnosť pri prevádzke informačných systémov a sietí
933
934 -           Hodnotenie zraniteľností a bezpečnostné aktualizácie
935
936 -           Sieťová a komunikačná bezpečnosť
937
938 -           Akvizícia, vývoj a údržba informačných technológií verejnej správy
939
940 -           Zaznamenávanie udalostí a monitorovanie
941
942 -           Kryptografické opatrenia
943
944 -           Kontinuita prevádzky
945
946 -           Audit a kontrolné činnosti
947
948 \\
949
950 Ceny jednotlivých výdavkov premietnutých do rozpočtu boli získané na základe prieskumov trhu.
951 )))
952 (% class="" %)|(((
953 4.
954 )))|(((
955 Dôležitosť kybernetickej bezpečnosti u žiadateľa a potenciálny dopad kybernetických incidentov.
956 )))|(((
957 V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ ÚROVNI uvedenej v prílohe 2 Výzvy boli identifikované jednotlivé kategórie.
958 )))|(((
959 § 24 ods. 2 písm. a) – kategória: I.
960
961 § 24 ods. 2 písm. b) a c) – kategória: II.
962
963 § 24 ods. 2 písm. d) – kategória: III.
964
965 §24 ods. 2 písm. e) – kategória: I,
966 )))
967
968 \\
969
970 (% class="" %)|(((
971 **Dopad kybernetického bezpečnostného incidentu v závislosti**
972 )))|(((
973 **Kategória**
974 )))|(((
975 **Vysvetlenie**
976 )))
977 (% class="" %)|(((
978 § 24 ods. 2 písm. a) zákona 69/2018 Z.z.
979
980 Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostným incidentom.
981 )))|(((
982 I.
983 )))|(((
984 Počet interných zamestnancov: 46
985
986 Počet klientov:
987
988 - Fyzické osoby (občania): **35 431 **(k 31.12.2023, zdroj Štatistický úrad SR)
989
990 - Právnické osoby: 1950 (údaje za rok 2023)
991
992 Celkom dotknutých osôb: 37381
993 )))
994 (% class="" %)|(((
995 § 24 ods. 2 písm. b) zákona 69/2018 Z.z.
996
997 Dĺžka trvania kybernetického bezpečnostného incidentu (čas pôsobenia kybernetického bezpečnostného incidentu)
998
999 a/alebo
1000
1001 § 24 ods. 2 písm. c) zákona
1002
1003 Geografické rozšírenie kybernetického bezpečnostného incidentu.
1004 )))|(((
1005 II.
1006 )))|(((
1007 Mesto Spišská Nová Ves má 8 ISVS, ktoré sú technicky realizované pre účely základnej služby pomocou 5 IS. V prípade kybernetického incidentu predpokladáme nedostupnosť IS na 10 pracovných dní (sedem a pol hodiny), čo by v praxi znamenalo obmedzenie alebo narušenie prevádzky základnej služby v rozsahu 3750 hodín z pohľadu zamestnancov, nedostupnosť základnej služby pre obyvateľov mesta a právnické osoby v celkovom rozsahu 186905 hodín.
1008 )))
1009 (% class="" %)|(((
1010 § 24 ods. 2 písm. d) zákona 69/2018 Z.z.
1011
1012 Stupeň narušenia fungovania základnej služby.
1013 )))|(((
1014 III.
1015 )))|(((
1016 Incident spôsobí úplnú nedostupnosť druhu služby, pre ktorú nie je možné zabezpečiť náhradné riešenie. V prípade nefunkčnosti informačných systémov nie je k dispozícii náhradné riešenie.
1017 )))
1018 (% class="" %)|(((
1019 § 24 ods. 2 písm. e) zákona 69/2018 Z.z.
1020
1021 Rozsah vplyvu kybernetického bezpečnostného incidentu na hospodárske alebo spoločenské činnosti štátu.
1022 )))|(((
1023 I.
1024 )))|(((
1025 V prípade nefunkčnosti budú zasiahnutí zamestnanci obce, občania a podnikateľské subjekty, či iné organizácie. Incident môže spôsobiť hospodársku stratu alebo hmotnú škodu najmenej jednému užívateľovi viac ako 250 000 eur, či narušenie verejného poriadku, alebo verejnej bezpečnosti vo významnej časti okresu.
1026 )))
1027
1028 \\
1029
1030 \\
1031
1032 == {{id name="projekt_2816_Projektovy_zamer_detailny-3.3Zainteresovanéstrany/Stakeholderi"/}}3.3       Zainteresované strany/Stakeholderi ==
1033
1034 (% class="" %)|(((
1035 ID
1036 )))|(((
1037 AKTÉR / STAKEHOLDER
1038 )))|(((
1039 SUBJEKT
1040
1041 (názov / skratka)
1042 )))|(((
1043 ROLA
1044
1045 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
1046 )))|(((
1047 Informačný systém
1048
1049 (MetaIS kód a názov ISVS)
1050 )))
1051 (% class="" %)|(((
1052 1.
1053 )))|(((
1054 Ministerstvo investícií, regionálneho rozvoja a informatizácie SR
1055 )))|(((
1056 MIRRI
1057 )))|(((
1058 Orgán vedenia
1059 )))|(((
1060 Isvs_63 MetaIS
1061 )))
1062 (% class="" %)|(((
1063 2.
1064 )))|(((
1065 Občan / podnikateľ
1066 )))|(((
1067 G2B/G2C
1068 )))|(((
1069 Konzument elektronických služieb
1070 )))|(((
1071 \\
1072 )))
1073 (% class="" %)|(((
1074 3.
1075 )))|(((
1076 Zamestnanec mesta
1077 )))|(((
1078 G2E
1079 )))|(((
1080 Spracovateľ elektronických služieb
1081 )))|(((
1082 \\
1083 )))
1084 (% class="" %)|(((
1085 4.
1086 )))|(((
1087 Mesto
1088 )))|(((
1089 Spišská Nová Ves
1090 )))|(((
1091 Orgán riadenia v roli prijímateľa
1092 )))|(((
1093 ISVS a infraštruktúra
1094 )))
1095
1096 \\
1097
1098 \\
1099
1100 == {{id name="projekt_2816_Projektovy_zamer_detailny-3.4Cieleprojektu"/}}3.4       Ciele projektu ==
1101
1102 \\
1103
1104 (% class="" %)|(((
1105 ID
1106 )))|(((
1107 \\
1108
1109 \\
1110
1111 Názov cieľa
1112 )))|(((
1113 Názov strategického cieľa
1114 )))|(((
1115 Spôsob realizácie strategického cieľa
1116 )))
1117 (% class="" %)|(((
1118 ID01
1119 )))|(((
1120 RSO 1.2, kat. MRR
1121 )))|(((
1122 Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
1123 )))|(((
1124 Komplexné zvýšenie úrovne kybernetickej bezpečnosti implementáciou aplikačného a technologického vybavenia.
1125 )))
1126
1127 **~ **
1128
1129 == {{id name="projekt_2816_Projektovy_zamer_detailny-3.5Merateľnéukazovatele(KPI)"/}}3.5       Merateľné ukazovatele (KPI) ==
1130
1131 Žiadateľ je povinný stanoviť cieľové hodnoty merateľných ukazovateľov projektu pre každú vybranú hlavnú aktivitu projektu, špecifický cieľ a kategóriu regiónu osobitne v závislosti od výberu príkladov oprávnených hlavných aktivít projektu.
1132
1133 \\
1134
1135 (% class="" %)|(((
1136 ID
1137 )))|(((
1138 \\
1139
1140 \\
1141
1142 ID/Názov cieľa
1143 )))|(((
1144 Názov
1145 ukazovateľa (KPI)
1146 )))|(((
1147 Popis
1148 ukazovateľa
1149 )))|(((
1150 Merná jednotka
1151 \\
1152 )))|(((
1153 AS IS
1154 merateľné hodnoty
1155 (aktuálne)
1156 )))|(((
1157 TO BE
1158 Merateľné hodnoty
1159 (cieľové hodnoty)
1160 )))|(((
1161 Spôsob ich merania
1162 )))|(((
1163 Pozn.
1164 )))
1165 (% class="" %)|(((
1166 ID01
1167 )))|(((
1168 Výstup PO095 / PSKPSOI12
1169 )))|(((
1170 Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov
1171 )))|(((
1172 Počet verejných inštitúcií, ktoré sú podporované za účelom rozvoja a  modernizácie kybernetických služieb, produktov, procesov a zvyšovania vedomostnej úrovne napríklad v kontexte opatrení smerujúcich k elektronickej bezpečnosti verejnej správy.
1173 )))|(((
1174 Počet verejných inštitúcií
1175 )))|(((
1176 0
1177 )))|(((
1178 1
1179 )))|(((
1180
1181 Identifikácia počtu realizácie opatrení KIB pre inštitúciu – splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS
1182 )))|(((
1183 ...
1184 )))
1185 (% class="" %)|(((
1186 ID02
1187 )))|(((
1188 Výsledok PR017 / PSKPRCR11
1189 )))|(((
1190 PR017 / PSKPRCR11 - Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
1191 )))|(((
1192 Ukazovateľ PR017 uvádza počet všetkých zamestnancov mesta Spišská Nová Ves, ktorí budú primárnou skupinou používateľov nových/vylepšených produktov a procesov realizovaných v rámci projektu
1193 )))|(((
1194 používatelia / rok
1195 )))|(((
1196 0
1197 )))|(((
1198 50
1199 )))|(((
1200 Sumarizácia počtu používateľov nových a vylepšených digitálnych služieb – bude určené počtom prístupov, Databázou používateľov v oblasti KIB.
1201
1202 V prípade mesta Spišská Nová Ves ide o počet zamestnancov, ktorí využívajú IS mesta Spišská Nová Ves alebo akékoľvek elektronické zariadenia v správe mesta Spišská Nová Ves SR.
1203
1204 Čas plnenia merateľného ukazovateľa projektu:
1205
1206 v rámci udržateľnosti projektu
1207 )))|(((
1208 PR017 / PSKPRCR11 - Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
1209 )))
1210
1211 \\
1212
1213 \\
1214
1215 == {{id name="projekt_2816_Projektovy_zamer_detailny-3.6Špecifikáciapotriebkoncovéhopoužívateľa"/}}3.6       Špecifikácia potrieb koncového používateľa ==
1216
1217 Realizáciou projektu sa rieši zvýšenie úrovne zabezpečenia informačných systémov v prostredí verejnej správy. Projektom sa neimplementujú žiadne koncové služby pre obyvateľov a podnikateľov, ani koncové služby pre zamestnancov verejnej správy. Zmeny implementované projektom spočívajú v riadení bezpečnostných politík, obnovy IKT vybavenia a zmeny backendových procesov. Z tohto dôvodu nie je potrebné definovať potreby koncového používateľa samostatným používateľským prieskumom. Vyššie uvedené rozširovanie a doplnenie služieb bezpečnostného monitoringu bude poskytované aj organizáciám v zriaďovateľskej pôsobnosti žiadateľa. Zo zvýšeného zabezpečenia IKT prostredia mesta Spišská Nová Ves budú priamo profitovať subjekty využívajúce elektronické služby samospráv, ktorú budú bezpečnejšie a zároveň bude zabezpečená ich vysoká dostupnosť.
1218
1219 .
1220
1221 == {{id name="projekt_2816_Projektovy_zamer_detailny-3.7Rizikáazávislosti"/}}3.7       Riziká a závislosti ==
1222
1223 \\
1224
1225 Riziká a závislostí sú spracované v Prílohe č. 1 – Zoznam RIZÍK a ZÁVISLOSTI.
1226
1227 \\
1228
1229 == {{id name="projekt_2816_Projektovy_zamer_detailny-3.8Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}3.8       Stanovenie alternatív v biznisovej vrstve architektúry ==
1230
1231 \\
1232
1233 V rámci biznisovej vrstvy architektúry sme porovnávali 3 variantné alternatívy riešenia súčasného stavu. Na základe identifikovaného rozsahu problému v projektovom zámere boli stanovené tri rôzne riešenia. Ako najefektívnejšia bola vybraná Alternatíva č. 2, taká, kt. pokrýva procesy a požiadavky všetkých stakeholderov a k oblasti kybernetickej bezpečnosti v meste Spišská Nová Ves pristupuje v takej granularite, ktorá zodpovedá hodnote chránených aktív.
1234
1235 [[image:attach:image-2024-7-3_23-11-57-1.png||height="250"]]
1236
1237 // //
1238
1239 Alternatíva 1 spočíva v tom, že by neboli prijaté žiadne zmeny v oblasti monitoringu, spracovania a vyhodnocovania údajov z pohľadu kybernetickej bezpečnosti a realizácie preventívnych opatrení. V súčasnom stave by to znamenalo nedostatočné poznanie komunikácie v infraštruktúrnom prostredí obce, kumulovanie rizika vzniku bezpečnostného incidentu, tvorbu investičného dlhu na IKT a ohrozenie budúcej funkčnosti správy veci verejných v obci či poskytovania služieb občanom.
1240
1241 \\
1242
1243 Alternatíva 2 spočíva v simultánnom nasadení viacerých softvérových a hardvérových nástrojov na plošné zvýšenie úrovne kybernetickej bezpečnosti v krátkodobom časovom horizonte. Nakoľko je softvérové, hardvérové a infraštruktúrne prostredie z hľadiska KB bezpečné len do takej miery, do akej je zabezpečená jeho najzraniteľnejšia časť, považujeme centrálne plánovaný a komplexný prístup za najefektívnejší ako na biznis, aplikačnej aj technologickej vrstve.
1244
1245 \\
1246
1247 Alternatíva 3 spočíva v tom, že by nedošlo k zásadným zmenám v oblasti zberu, spracovania a vyhodnocovania bezpečnostných údajov a v oblasti preventívnych opatrení, rýchlosti detekcie a riešenia incidentov. Avšak jednotlivé riešenia, nástroje a technológie by boli budované postupne a agendy v oblasti KB a jednotlivé oblasti by boli zefektívňované postupnými krokmi, viacerými projektami rozloženými v čase.
1248
1249 \\
1250
1251 == {{id name="projekt_2816_Projektovy_zamer_detailny-3.9Multikriteriálnaanalýza"/}}3.9       Multikriteriálna analýza ==
1252
1253 \\
1254
1255 Výber alternatív prebieha prostredníctvom MCA zostavenej na základe kapitoly Motivácia a rozsah projektu, ktorá obsahuje ciele stakeholderov, ich požiadavky a obmedzenia pre dosiahnutie uvedených cieľov. Niektoré (nie všetky) kritériá, môžu byť označené ako KO kritériá. KO kritériá označujú biznis požiadavky na riešenie, ktoré sú z hľadiska rozsahu identifikovaného problému a motivácie nevyhnutné pre riešenie problému a všetky akceptovateľné alternatívy ich tak musia naplniť. Alternatívy, ktoré nesplnia všetky KO kritériá, môžu byť vylúčené z ďalšieho posudzovania. KO kritériá nesmú byť technologické (preferovať jednu formu technologickej implementácie voči druhej)
1256
1257 \\
1258
1259 Spracovanie MCA
1260
1261 (% class="" %)|(((
1262 **// //**
1263 )))|(((
1264 KRITÉRIUM
1265 )))|(((
1266 ZDÔVODNENIE KRIÉRIA
1267 )))|(((
1268 STAKEHOLDER
1269
1270 MIRRI
1271 )))|(((
1272 STAKEHOLDER
1273
1274 G2B/G2C
1275 )))|(((
1276 STAKEHOLDER
1277
1278 G2E
1279 )))|(((
1280 STAKEHOLDER
1281
1282 PZS
1283 )))
1284 (% class="" %)|(% rowspan="4" %)(((
1285 BIZNIS VRSTVA
1286
1287 // //
1288 )))|(((
1289 Kritérium A (KO) Nasadenie firewall do celého prostredia infraštruktúry
1290 )))|(((
1291 Nasadenie nového firewallu tak, aby chránil celé prostredie, nie len jeho vybranú časť.
1292 )))|(((
1293 X
1294 )))|(((
1295 \\
1296 )))|(((
1297 \\
1298 )))|(((
1299 \\
1300
1301 \\
1302
1303 X
1304 )))
1305 (% class="" %)|(((
1306 Kritérium B
1307
1308 Plošné zabezpečenie prostredia bez SPoF
1309 )))|(((
1310 Komplexné zlepšenie ochrany bez vytvorenia rizikovej oblasti s vysokou zraniteľnosťou.
1311 )))|(((
1312 X
1313 )))|(((
1314 \\
1315 )))|(((
1316 \\
1317 )))|(((
1318 \\
1319
1320 \\
1321
1322 X
1323 )))
1324 (% class="" %)|(((
1325 Kritérium C
1326
1327 Zabezpečenie zvýšenia úrovne KB nad HW aj SW časťou infraštruktúry
1328 )))|(((
1329 Zvýšenie úrovne KB je potrebné realizovať holisticky bez preferencie jednotlivých prostredí.
1330 )))|(((
1331 X
1332 )))|(((
1333 \\
1334 )))|(((
1335 \\
1336 )))|(((
1337 \\
1338
1339 \\
1340
1341 X
1342 )))
1343 (% class="" %)|(((
1344 Kritérium D
1345
1346 Kontinuálne poskytovanie elektronických služieb s vysokou dostupnosťou
1347 )))|(((
1348 Implementácia projektu bez narušenia poskytovania elektronických služieb.
1349 )))|(((
1350 \\
1351 )))|(((
1352 X
1353 )))|(((
1354 X
1355 )))|(((
1356 \\
1357
1358 \\
1359
1360 X
1361 )))
1362
1363 \\
1364
1365 Vyhodnotenie MCA
1366
1367 (% class="" %)|(((
1368 Zoznam kritérií
1369 )))|(((
1370 Alternatíva
1371
1372 1
1373 )))|(((
1374 Spôsob
1375
1376 dosiahnutia
1377 )))|(((
1378 Alternatíva 2
1379 )))|(((
1380 Spôsob
1381
1382 dosiahnutia
1383 )))|(((
1384 Alternatíva
1385
1386 3
1387 )))|(((
1388 Spôsob dosiahnutia
1389 )))
1390 (% class="" %)|(((
1391 Kritérium A
1392 )))|(((
1393 Nie
1394 )))|(((
1395 N/A
1396 )))|(((
1397 Áno
1398 )))|(((
1399 Systematické a plošné zvýšenie úrovne KB zahŕňa rozšírenie Firewallu na všetky aktíva.
1400 )))|(((
1401 Áno
1402 )))|(((
1403 V alternatíve 3 sa síce implementujú všetky navrhované nástroje, ale sú neefektívne rozložené v čase
1404 )))
1405 (% class="" %)|(((
1406 Kritérium B
1407 )))|(((
1408 Nie
1409 )))|(((
1410 N/A
1411 )))|(((
1412 Áno
1413 )))|(((
1414 Systematické a plošné zvýšenie úrovne KB eliminuje riziko vzniku nepomerne zraniteľnej časti aktív.
1415 )))|(((
1416 Nie
1417 )))|(((
1418 N/A
1419 )))
1420 (% class="" %)|(((
1421 Kritérium C
1422 )))|(((
1423 Nie
1424 )))|(((
1425 N/A
1426 )))|(((
1427 Áno
1428 )))|(((
1429 Systematické a plošné zvýšenie úrovne KB vychádza z pokrytia SW aj HW časti aktív.
1430 )))|(((
1431 Nie
1432 )))|(((
1433 N/A
1434 )))
1435 (% class="" %)|(((
1436 Kritérium D
1437 )))|(((
1438 Nie
1439 )))|(((
1440 N/A
1441 )))|(((
1442 Áno
1443 )))|(((
1444 Systematické a plošné zvýšenie úrovne KB vytvorí základný predpoklad pre neohrozenie poskytovania elektronických služieb.
1445 )))|(((
1446 Čiastočne
1447 )))|(((
1448 Vzhľadom na rizikový harmonogram vyplývajúci z povahy alternatívy nemožno výpadok služieb vylúčiť.
1449 )))
1450
1451 \\
1452
1453 // //
1454
1455 == {{id name="projekt_2816_Projektovy_zamer_detailny-3.10Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}3.10    Stanovenie alternatív v aplikačnej vrstve architektúry ==
1456
1457 \\
1458
1459 Alternatívy na úrovni aplikačnej architektúry reflektujú alternatívy vypracované na základe „nadradenej" architektonickej biznis vrstvy, pričom vďaka uplatneniu nasledujúcich princípov aplikačná vrstva architektúry dopĺňa informácie k alternatívam stanoveným pomocou biznis architektúry. Ako najvýhodnejšiu z danej analýzy považujeme Alternatívu 2. Výber Aplikačnej architektúry reflektuje výber nadradenej biznis architektúry.
1460
1461 \\
1462
1463 == {{id name="projekt_2816_Projektovy_zamer_detailny-3.11Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}3.11    Stanovenie alternatív v technologickej vrstve architektúry ==
1464
1465 \\
1466
1467 Výber alternatívy na úrovni technologickej a bezpečnostnej vrstvy architektúry kopíruje výber alternatívy č. 2 na základe MCA. Riešenie predstavuje minimálny rozsah technologického a softvérového zlepšenia prostredia pre splnenie predpokladov kybernetického auditu a zabezpečenie dostatočnej ochrany prostredia s ohľadom na hodnotu chránených aktív.
1468
1469 = {{id name="projekt_2816_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}4.     POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) =
1470
1471 \\
1472
1473 Dokumenty a metodické materiály vytvorené v oblasti bezpečnosti informačných technológií verejnej správy pre minimálne bezpečnostné opatrenia kategórie II. v súlade so Zákonom č. 95/2019 Z. z. o ITVS a zároveň so Zákonom č. 69/2018 Z. z. o KB a prislúchajúcich vyhlášok. Rozvetvené okruhy zákonmi požadovaných dokumentácií:
1474
1475 \\
1476
1477 Oblasť organizácia kybernetickej bezpečnosti:
1478
1479 * Bezpečnostná stratégia kybernetickej bezpečnosti (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
1480 * Smernica - Bezpečnostná politika kybernetickej bezpečnosti a informačnej bezpečnosti redukovaná, TYP B (tzv. veľká politika, analytický vstup pre danú kategóriu), (Klasifikačný stupeň Interné),
1481 * Štatút bezpečnostného výboru, rokovací poriadok.
1482
1483 \\
1484
1485 Oblasť aktíva:
1486
1487 * Smernica pre klasifikáciu informačných aktív, informácií a kategorizáciu sietí a informačných systémov, 5 príloh (Klasifikačný stupeň Interné),
1488 * Metodika pre klasifikáciu informačných aktív, informácií a kategorizáciu sietí a informačných systémov (Klasifikačný stupeň Interné).
1489
1490 \\
1491
1492 Oblasť incidenty:
1493
1494 * Smernica - Riešenie bezpečnostných incidentov, 2 prílohy (Klasifikačný stupeň Interné),
1495 * Metodika - Riešenie bezpečnostných incidentov (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení zamestnanci pre riešenie bezpečnostných incidentov (vybraní administrátori, bezpečnostní špecialisti, audit, poverené ext. subjekty pre riešenie KBI).
1496
1497 \\
1498
1499 Oblasť Riadenie bezpečnosti prevádzky IS a IT, riadenie bezpečnosti sietí
1500
1501 * Smernica - Pravidlá pre používanie informačných systémov a služieb (Klasifikačný stupeň Interné).
1502 * Smernica riadenie prístupových práv (Klasifikačný stupeň Interné), Prílohy vzory a formuláre pre schválenie prístupových práv a nástupné a výstupné formuláre zamestnanca a administrátora a pod.,
1503 * Vzor RACI matica (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci, Poverení vybraní zamestnanci RĽZ/HR),
1504 * Smernica správa a prevádzka informačných systémov a služieb, 2 prílohy redukovaná, TYP B (pohľad administrátora, Klasifikačný stupeň Interné),
1505 * Smernica pre riadenie zmien (Klasifikačný stupeň Interné).
1506
1507 \\
1508
1509 Oblasť tretie strany:
1510
1511 * Smernica riadenie tretích strán (smernica pre zamestnancov, Klasifikačný stupeň Interné),
1512 * Smernica požiadavky pre tretie strany (smernica pre dodávateľov a zamestnancov zazmluvnených tretích strán, táto Smernica sa po úprave – spresnení požiadaviek na bezpečnosť oboma zmluvnými stranami - špecifikuje ako príloha ku Zmluve o zabezpečení plnenia bezpečnostných opatrení, Klasifikačný stupeň Interné),
1513 * Vzor zmluvy pre tretie strany podľa ZoKB Zmluva o zabezpečení plnenia bezpečnostných opatrení (táto zmluva buď nie je predmetom zverejnenia na CRZ, alebo jej príloha/prílohy týkajúce sa špecifických bezpečnostných opatrení (napr. vychádzajúcich z metodiky pre riadenie cloudových služieb, metodiky pre SSDLC, resp. smernice Požiadavky pre tretie strany (viď. vyššie)) sa nezverejňuje.
1514
1515 \\
1516
1517 Oblasť riadenie rizík:
1518
1519 * Smernica Riadenie bezpečnostných rizík (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
1520 * Metodika Riadenie bezpečnostných rizík (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
1521 * Metodika Riadenie bezpečnostných rizík tretích strán (Klasifikačný stupeň Chránené, okruh oprávnených osôb), riadenie bezpečnostných rizík tretích strán, dotazník pre tretie strany (Klasifikačný stupeň Chránené, okruh oprávnených osôb).
1522
1523 \\
1524
1525 Oblasť špecifické (riadenie súladu a audit):
1526
1527 * Smernica - Riadenie súladu a audit (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
1528 * Audit checklist redukovaný, TYP B (Kontrolné checklisty pre jednotlivé prípady, s ktorými sa pracuje pri vyhodnocovaní plnenia bezpečnostných opatrení – či už v rámci prostredia verejného obstarávateľa, alebo vyhodnocovania plnenia požiadaviek tretími stranami a pod., Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, zamestnanci OIT, BEZP Výbor, Poverení riadiaci zamestnanci).
1529
1530 \\
1531
1532 = {{id name="projekt_2816_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}5.     NÁHĽAD ARCHITEKTÚRY =
1533
1534 Služby a funkcie uvedené v tejto kapitole poskytujú z dôvodu, že sa jedná o projekt kybernetickej bezpečnosti len základné informácie a základný architektonický rámec riešenia, ktoré by malo byť implementované projektom. Budúce riešenie zabezpečenia informačnej a kybernetickej bezpečnosti sa bude skladať najmä z nasledovných funkcií a realizovaných činností:
1535
1536 \\
1537
1538 Organizácia kybernetickej a informačnej bezpečnosti
1539
1540 * Vypracovanie a aktualizácia bezpečnostnej dokumentácie vrátane rozsahu a spôsobu plnenia všeobecných bezpečnostných opatrení. Vytvorenie systému riadenia informačnej bezpečnosti vrátane metodiky riadenia aktív a rizík (vrátane nástroja na ich evidenciu) v súlade so zákonom 69/2018 Z. z. a vyhláškou 362/2018 Z. z. Spolupráca pri zavádzaní systému riadenia informačnej bezpečnosti do praxe. Táto činnosť bude zahŕňať:
1541 - Organizácia bezpečnosti
1542 - Riadenie bezpečnostných rizík 
1543 - Riadenie informačných aktív
1544 - Pravidlá správania a dobrej praxe
1545 - Riadenie dodávateľských vzťahov
1546 - Riadenie vývoja a údržby v oblasti informačno-komunikačných technológií
1547 - Riadenie a prevádzka informačno-komunikačných technológií
1548 - Riadenie súladu 
1549 - Riadenie kontinuity procesov a činností
1550
1551 \\
1552
1553 Riadenie rizík
1554
1555 * Identifikácia všetkých aktív súvisiacich so zariadeniami na spracovanie informácií a centrálne zaznamenávanie inventáru týchto aktív podľa ich hodnoty vrátane určenia ich vlastníka, ktorý definuje požiadavky na ich dôvernosť, dostupnosť a integritu.
1556 * Riadenie rizík pozostávajúce z identifikácie zraniteľností, identifikácie hrozieb, identifikácie a analýzy rizík s ohľadom na aktívum, určenie vlastníka rizika, implementácie organizačných a technických bezpečnostných opatrení, analýzy funkčného dopadu a pravidelného preskúmavania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení.
1557
1558 \\
1559
1560 Kontinuita prevádzky
1561
1562 * Vypracovanie stratégie a krízových  plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnostného incidentu na základnú službu. Vypracovanie plánov kontinuity   prevádzky a ich prvotné otestovanie v reálnom prostredí organizácie  a zapracovanie nedostatkov z výsledkov testovania. Vypracovanie   interného   riadiaceho   aktu   obsahujúceho   a upravujúceho kontinuitu prevádzky následkom kybernetického bezpečnostného incidentu alebo inej krízovej situácie. Vypracovanie   postupov   zálohovania   na   obnovu   siete   a informačného systému   po   jeho   narušení   alebo   zlyhaní   v dôsledku   kybernetického bezpečnostného incidentu alebo inej krízovej situácie.
1563
1564 \\
1565
1566 \\
1567
1568 Sieťová a komunikačná bezpečnosť
1569
1570 * Implementácia automatizovaného nástroja na identifikáciu neoprávnených sieťových spojení na hranici s vonkajšou sieťou, na blokovanie neoprávnených spojení, na monitorovanie bezpečnosti, na detekciu prienikov a prevenciu prienikov identifikáciou nezvyčajných mechanizmov útokov alebo proaktívneho blokovania škodlivej sieťovej prevádzky a ďalších povinností alebo vo forme funkcionalít, prípadne licencií iných už existujúcich nástrojov.
1571
1572 \\
1573
1574 Sieťová a komunikačná bezpečnosť - Firewall NGFW
1575
1576 Zabezpečenie kybernetickej bezpečnosti podľa § 20 ods. 3 písm. i) zákona sieťová a komunikačná bezpečnosť
1577 -mplementácia centrálnej brány firewall v konfigurácii aktívneho/záložného klastra
1578 -Segmentácia vnútornej siete
1579 -Zabezpečenie ochrany perimetra
1580 -Zabezpečenie ochrany pred pokročilými hrozbami
1581 \\Minimálne požiadavky:
1582 - Aktívna/pohotovostná konfigurácia klastra
1583 - Redundantné napájanie
1584 - Dostatočný počet portov 10G/1G (externé pripojenie + interná segmentácia)
1585 - Podpora IPv4 a IPv6
1586 - podpora dynamického smerovania
1587 - Podpora VLAN
1588 - riadenie prevádzky až do úrovne L7
1589 - Kontrola prevádzky na úrovni aplikácií a URL - webový filter, aplikačný filter
1590 - Podpora SSL VPN a Site2Site
1591 - antivírusová/antiransomvérová/antimalvérová kontrola prevádzky s automatickou aktualizáciou podpisov
1592 - technológia sandboxing
1593 - Integrácia služby Active Directory
1594 - centralizovaná správa konfigurácie a zhromažďovanie protokolov
1595 - analytický nástroj na hodnotenie kybernetických incidentov
1596
1597 \\
1598
1599 Sieťová a komunikačná bezpečnosť - Komunikačná infraštruktúra
1600
1601 Posilnenie komunikačnej infraštruktúry podľa § 20 ods. 3 písm. i) zákona sieťová a komunikačná bezpečnosť a podľa § 20 ods. 3 písm. o) zákona kontinuita prevádzky
1602 LAN - ks prepínače
1603 - výška 1U,  možnosť stackovania
1604 - 4ks -  48x GBase-T portov napájenie PoE 802.3at, min. 4x SFP56 porty,  vrátane transceiverov, redundantné napájanie
1605 - jumbo frames 9kB
1606 - podpora IPv4 a IPv6, OSPF,
1607 - inštalácia, konfigurácia, integrácia do existujúceho prostredia
1608 \\Bezdrôtová sieť
1609 - 10ks prístupových bodov AP WIFI6, dual radio 4x4:4 MIMO (2.4GHz, 5GHz, multirate port, vrátane montážnej sady)
1610 - Centrálna administrácia v cloude
1611 - inštalácia vrátane natiahnutie kabeláže, konfigurácie, prieskumu miesta bezdrôtovej siete
1612 \\802.1x - Networks Access Control
1613 - 1x virtuálne zariadenie
1614 - riadenie prístupu do siete pre približne 200 zariadení
1615 -inštalácia, konfigurácia a integrácia do existujúceho prostredia
1616 \\Správa siete 
1617 - centralizovaná správa sieťových zariadení v cloude
1618 - teraz pre 14 zariadení, v budúcnosti možné rozšírenie
1619 - podpora automatizácie sieťových úloh
1620 - rozhranie REST API
1621 - konfigurácia
1622
1623 \\
1624
1625 Implementácie zálohovacích serverov
1626
1627 Implementácia zálohovacích serverov je zásadným krokom pre zabezpečenie nepretržitej dostupnosti a ochrany dát organizácie. Tento projekt pozostáva z inštalácie primárneho a sekundárneho zálohovacieho servera, licenčného pokrytia a implementačných služieb.
1628
1629 \\
1630
1631 Zaznamenávanie udalostí a monitorovanie - Log manažment
1632
1633 * Správa logov podľa požiadaviek vyhlášky k zákonu o kybernetickej bezpečnosti podľa § 20 ods. 3 písm. k) zákona zaznamenávanie udalostí a monitorovanie.
1634
1635 Implementácia centrálneho systému pre zber a ukladanie logov z jednotlivých informačných systémov. Vypracovanie   dokumentácie   spôsobu   monitorovania   a   fungovania   Log manažment     systému     a     centrálneho     nástroja     na     bezpečnostné monitorovanie     a zadefinovanie     spôsobu     evidencie     prevádzkových záznamov,      ich      vyhodnocovania,      spôsobu      hlásenia      podozrivej aktivity, zodpovednej osoby a ďalších povinností.
1636 - Požiadavky na výkon: Schopnosť spracovať 5000 EPS (udalostí za sekundu), Uchovávanie logov minimálne 12 mesiacov s dostatočnou rezervou pre plánovaný nárast objemu uchovávaných logov v priebehu nasledujúcich 5 rokov, Údaje sú uložené na vlastnom internom úložisku, nie v cloude
1637 - Požiadavky na komunikáciu: Schopnosť prijímať protokoly z viacerých zdrojov, Pravidelná aktualizácia vstupných filtrov, Prijímanie protokolov prostredníctvom protokolu SYSLOG cez UDP aj TCP, Schopnosť prijímať správy s veľkosťou aspoň 4 kB, Preposielanie protokolov prostredníctvom protokolu SYSLOG v nezmenenej podobe, Schopnosť preposielať štandardizované informácie v určitom spoločnom štruktúrovanom formáte
1638 - Požiadavky na používateľov: RBAC (prístupové práva na základe rolí používateľov, t. j. kombinácia jednotlivých systémov a atribútov protokolov voči používateľom a ich rolám), audit činnosti používateľov
1639 - Funkcie spracovania údajov: Vyhľadávanie a filtrovanie na základe normalizovaných atribútov, fulltextové vyhľadávanie, asynchrónne vyhľadávanie (nie je potrebné čakať na výsledok dlhšieho dotazu, možno ho „vyzdvihnúť“ dodatočne), zobrazené výsledky vyhľadávania rešpektujú rolu používateľa (nezobrazujú sa ani výňatky z neprístupných protokolov), Funkcia „Live tail“ (priebežné zobrazovanie prijatých protokolov), Možnosť anonymizovať vybrané atribúty, Možnosť definovať vlastné výstrahy spúšťané na základe výskytu a frekvencie definovaných podmienok, Možnosť definovať vlastný panel v grafickom používateľskom rozhraní
1640 - Dostupnosť dobre zdokumentovaného rozhrania API
1641
1642 \\
1643
1644 Automatizovaný nástroj na identifikáciu a hodnotenie zraniteľností
1645
1646 Predmetom je on-premise nástroj od špecializovaného dodávateľa na identifikáciu a hodnotenie technických zraniteľností podľa § 20 ods. 3 písm. g) zákona hodnotenie zraniteľností a bezpečnostných aktualizácií.
1647 Ponúkané riešenie musí obsahovať tieto požiadavky:
1648 - automatický technický nástroj na skenovanie zraniteľností, ktorý minimálne upozorňuje na aktuálne hrozby prostredníctvom oznámenia, identifikuje a vyhodnocuje technické zraniteľnosti v prostredí zákazníka, navrhuje riešenia zraniteľností podľa ich technickej povahy, podporuje integráciu na ďalšie systémy zadávateľa, ktoré ďalej spracúvajú výstupy, zabezpečuje dôvernosť, integritu a dostupnosť spracovávaných informácií (údajov)
1649 - Celá správa komponentov riešenia a životného cyklu správy zraniteľností sa musí vykonávať prostredníctvom jednotnej webovej konzoly na správu nástroja.
1650 - Podpora skenovania zraniteľnosti aktív prostredníctvom technického účtu (overovacie skenovanie).
1651 - Návrh dimenzovania riešenia zameraný na 256 IP
1652
1653 \\
1654
1655 Emailový server a zabezpečenia emailovej komunikácie
1656
1657 Implementácia emailového servera na platforme Exchange Server. V rámci implementácie musí byť realizovaná aj migrácia existujúceho emailového servera, nastavení, pravidiel, zabezpečenia a všetkých emailových schránok na nový emailový server. Následne po implementácii nasleduje testovanie funkčnosti emailovej komunikácie zákazníka.
1658
1659 \\
1660
1661 Náhľad aplikačnej to be vrstvy architektúry
1662
1663 [[image:attach:image-2024-7-3_23-12-48-1.png||height="400"]]
1664
1665 Náhľad technologickej to be vrstvy architektúry
1666
1667 [[image:attach:image-2024-7-3_23-13-1-1.png||height="400"]]
1668
1669 \\
1670
1671 \\
1672
1673 \\
1674
1675 Aplikačné prostredie z pohľadu informačných systémov verejnej správy mesta Spišská Nová Ves pozostáva z nasledovných komponentov:
1676
1677 (% class="" %)|(((
1678 **Kód ISVS **//(z MetaIS)//
1679 )))|(((
1680 **Názov ISVS**
1681 )))|(((
1682 **Modul ISVS**
1683
1684 //(zaškrtnite ak ISVS je modulom)//
1685 )))|(((
1686 **Stav IS VS**
1687 )))|(((
1688 **Typ IS VS**
1689 )))|(((
1690 **Kód nadradeného ISVS**
1691
1692 //(v prípade zaškrtnutého checkboxu pre modul ISVS)//
1693 )))
1694 (% class="" %)|(((
1695 isvs_14453
1696 )))|(((
1697 Registratúra
1698 )))|(((
1699
1700 )))|(((
1701 Prevádzkovaný a plánujem rozvoj
1702 )))|(((
1703 Agendový
1704 )))|(((
1705 \\
1706 )))
1707 (% class="" %)|(((
1708 isvs_14452
1709 )))|(((
1710 MsP Kamery
1711 )))|(((
1712
1713 )))|(((
1714 Prevádzkovaný a plánujem rozvoj
1715 )))|(((
1716 Agendový
1717 )))|(((
1718 \\
1719 )))
1720 (% class="" %)|(((
1721 isvs_14451
1722 )))|(((
1723 Účtovníctvo
1724 )))|(((
1725
1726 )))|(((
1727 Prevádzkovaný a neplánujem rozvoj
1728 )))|(((
1729 Agendový
1730 )))|(((
1731 \\
1732 )))
1733 (% class="" %)|(((
1734 isvs_14450
1735 )))|(((
1736 Digitálne sídlo Spišská Nová Ves
1737 )))|(((
1738
1739 )))|(((
1740 Prevádzkovaný a neplánujem rozvoj
1741 )))|(((
1742 Agendový
1743 )))|(((
1744 \\
1745 )))
1746 (% class="" %)|(((
1747
1748 isvs_11846
1749 )))|(((
1750 Web mesta Spišská Nová Ves
1751 )))|(((
1752
1753 )))|(((
1754 Prevádzkovaný a plánujem rozvoj
1755 )))|(((
1756 Agendový
1757 )))|(((
1758 \\
1759 )))
1760 (% class="" %)|(((
1761 isvs_14449
1762 )))|(((
1763 Služby DCOM
1764 )))|(((
1765
1766 )))|(((
1767 Prevádzkovaný a plánujem rozvoj
1768 )))|(((
1769 Agendový
1770 )))|(((
1771 \\
1772 )))
1773 (% class="" %)|(((
1774 isvs_14448
1775 )))|(((
1776 Korwin
1777 )))|(((
1778
1779 )))|(((
1780 Prevádzkovaný a plánujem rozvoj
1781 )))|(((
1782 Agendový
1783 )))|(((
1784 \\
1785 )))
1786 (% class="" %)|(((
1787
1788 isvs_11848
1789 )))|(((
1790 IS GIS
1791 )))|(((
1792
1793 )))|(((
1794 Prevádzkovaný a plánujem rozvoj
1795 )))|(((
1796 Agendový
1797 )))|(((
1798 \\
1799 )))
1800
1801 // //
1802
1803 == {{id name="projekt_2816_Projektovy_zamer_detailny-5.1Prehľade-Governmentkomponentov"/}}5.1       Prehľad e-Government komponentov ==
1804
1805 === {{id name="projekt_2816_Projektovy_zamer_detailny-5.1.1Prehľadkoncovýchslužieb–budúcistav:"/}}5.1.1        Prehľad koncových služieb – budúci stav: ===
1806
1807 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na koncové služby.
1808
1809 \\
1810
1811 === {{id name="projekt_2816_Projektovy_zamer_detailny-5.1.2Prehľadbudovaných/rozvíjanýchISVSvprojekte–budúcistav:"/}}5.1.2        Prehľad budovaných/rozvíjaných ISVS v projekte – budúci stav: ===
1812
1813 Vzhľadom na charakter a rozsah projektu nebudú budované ani rozvíjané informačné systémy ako také. Budú nepriamo rozvíjané implementáciou licenčných riešení s pozitívnym dopadom na úroveň kybernetickej bezpečnosti a prevádzku systémov poskytovateľa základnej služby.
1814
1815 \\
1816
1817 === {{id name="projekt_2816_Projektovy_zamer_detailny-5.1.3Prehľadbudovanýchaplikačnýchslužieb–budúcistav:"/}}5.1.3        Prehľad budovaných aplikačných služieb – budúci stav: ===
1818
1819 Vzhľadom na charakter a rozsah projektu nebudú budované aplikačné služby ako také. Počas realizácie projektu bude dopĺňaná hardvérová infraštruktúra poskytovateľa základnej služby ako aj doplnené licenčné proprietárne softvéry s pozitívnym dopadom na úroveň kybernetickej bezpečnosti a prevádzku systémov poskytovateľa základnej služby.
1820
1821 \\
1822
1823 === {{id name="projekt_2816_Projektovy_zamer_detailny-5.1.4PrehľadintegráciiISVSnaspoločnéISVS[1]aISVSinýchOVMaleboIStretíchstrán"/}}5.1.4        Prehľad integrácii ISVS na spoločné ISVS[[^^**~[1~]**^^>>path:#_ftn1||name="_ftnref1" shape="rect"]] a ISVS iných OVM alebo IS tretích strán ===
1824
1825 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na integrácie na spoločné ISVS či ISVS iných OVM a tretích strán.
1826
1827 \\
1828
1829 === {{id name="projekt_2816_Projektovy_zamer_detailny-5.1.5Aplikačnéslužbynaintegráciu"/}}5.1.5        Aplikačné služby na integráciu ===
1830
1831 \\
1832
1833 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na budované aplikačné služby a ich využitie na integráciu na spoločné moduly a iné ISVS alebo ich poskytovanie na externú integráciu ani nie je plánované vybudovanie cloudových služieb “softvér ako služba“ (SaaS).
1834
1835 \\
1836
1837 === {{id name="projekt_2816_Projektovy_zamer_detailny-5.1.6PoskytovanieúdajovzISVSdoISCSRÚ"/}}5.1.6        Poskytovanie údajov z ISVS do IS CSRÚ ===
1838
1839 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na poskytovanie údajov do CSRÚ.
1840
1841 \\
1842
1843 === {{id name="projekt_2816_Projektovy_zamer_detailny-5.1.7KonzumovanieúdajovzISCSRÚ"/}}5.1.7        Konzumovanie údajov z IS CSRÚ ===
1844
1845 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na konzumovanie údajov z CSRÚ.
1846
1847 \\
1848
1849 === {{id name="projekt_2816_Projektovy_zamer_detailny-5.1.8Prehľadplánovanéhovyužívaniainfraštruktúrnychslužieb(cloudovýchslužieb)–budúcistav:"/}}5.1.8        Prehľad plánovaného využívania infraštruktúrnych služieb (cloudových služieb) – budúci stav: ===
1850
1851 Vzhľadom na charakter a rozsah projektu nebudú výsledkom projektu nové požiadavky na využívanie kapacít ktorejkoľvek časti vládneho cloudu.
1852
1853 = {{id name="projekt_2816_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}6.     LEGISLATÍVA =
1854
1855 Z pohľadu rozsahu projektu nie je pre jeho implementáciu potrebná úprava legislatívnych noriem na úrovni zákonov, vyhlášok alebo všeobecne záväzných nariadení. Naopak, výstupom projektu je viacero interných smerníc a riadiacich aktov popísaných v ostatných kapitolách, upravujúcich vnútorné procesy organizácie vo vzťahu k zvýšeniu úrovne kybernetickej bezpečnosti a povedomia o nej.
1856
1857 \\
1858
1859 Projekt sa v čase príprave a implementácie riadi príslušnou legislatívou, z ktorej je možné zdôrazniť najmä:
1860
1861 Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov v znení neskorších predpisov; Vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 179/2020 Z. z. ktorou sa ustanovuje spôsob  kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy v znení neskorších predpisov; Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov; Vyhláška Národného bezpečnostného úradu č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra  bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení v znení neskorších predpisov;
1862
1863 Vyhláška 401/2023 Z.z. Ministerstva investícií, regionálneho rozvoja a informatizácie Slovenskej republiky o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy
1864
1865 = {{id name="projekt_2816_Projektovy_zamer_detailny-7.ROZPOČETAPRÍNOSY"/}}7.     ROZPOČET A PRÍNOSY =
1866
1867 \\
1868
1869 (% class="" %)|(((
1870 **Názov položky**
1871 )))|(((
1872 **Počet**
1873 )))|(((
1874 **Skupina nákladov**
1875 )))|(((
1876 **Cena celkom s DPH**
1877 )))
1878 (% class="" %)|(((
1879 I. Zavedenie ISMS
1880 )))|(((
1881 1 komplet
1882 )))|(((
1883 518 – Ostatné služby
1884 )))|(((
1885 24 480,00 EUR
1886 )))
1887 (% class="" %)|(((
1888 II. Dodanie a Implementácia Log Management systému
1889 )))|(((
1890 1 komplet
1891 )))|(((
1892 518 – Ostatné služby
1893 )))|(((
1894 23 400,00 EUR
1895 )))
1896 (% class="" %)|(((
1897 III. Dodanie Automatizovaného nástroja na identifikáciu a hodnotenie zraniteľností
1898 )))|(((
1899 1 komplet
1900 )))|(((
1901 013 – Softvér
1902 )))|(((
1903 40 782,00 EUR
1904 )))
1905 (% class="" %)|(((
1906 III. Implementácia Automatizovaného nástroja na identifikáciu a hodnotenie zraniteľností
1907 )))|(((
1908 1 komplet
1909 )))|(((
1910 518 – Ostatné služby
1911 )))|(((
1912 4 680,00 EUR
1913 )))
1914 (% class="" %)|(((
1915 IV. Dodanie Dátového centra HW
1916 )))|(((
1917 1 komplet
1918 )))|(((
1919 022 – HW
1920 )))|(((
1921 119 880,00 EUR
1922 )))
1923 (% class="" %)|(((
1924 IV. Dodanie Dátového centra SW
1925 )))|(((
1926 1 komplet
1927 )))|(((
1928 013 – Softvér
1929 )))|(((
1930 29 251,20 EUR
1931 )))
1932 (% class="" %)|(((
1933 IV. Implementácia Dátového centra
1934 )))|(((
1935 1 komplet
1936 )))|(((
1937 518 – Ostatné služby
1938 )))|(((
1939 8 400,00 EUR
1940 )))
1941 (% class="" %)|(((
1942 V. Dodanie HW zálohovanie dát
1943 )))|(((
1944 1 komplet
1945 )))|(((
1946 022 – HW
1947 )))|(((
1948 22 800,00 EUR
1949 )))
1950 (% class="" %)|(((
1951 V. Dodanie SW zálohovanie dát
1952 )))|(((
1953 1 komplet
1954 )))|(((
1955 013 – Softvér
1956 )))|(((
1957 4 812,00 EUR
1958 )))
1959 (% class="" %)|(((
1960 V. Implementácia HW a SW pre zálohovanie dát
1961 )))|(((
1962 1 komplet
1963 )))|(((
1964 518 – Ostatné služby
1965 )))|(((
1966 3600,00 EUR
1967 )))
1968 (% class="" %)|(((
1969 VI. Dodanie Kontroly a zabezpečenia sieťového prístupu
1970 )))|(((
1971 1 komplet
1972 )))|(((
1973 022 – HW
1974 )))|(((
1975 70 728,00 EUR
1976 )))
1977 (% class="" %)|(((
1978 VI. Implementácia Kontroly a zabezpečenia sieťového prístupu
1979 )))|(((
1980 1 komplet
1981 )))|(((
1982 518 – Ostatné služby
1983 )))|(((
1984 4 200,00 EUR
1985 )))
1986 (% class="" %)|(((
1987 VII. Dodanie Emailového servra a zabezpečenia emailovej komunikácie
1988 )))|(((
1989 1 komplet
1990 )))|(((
1991 013 – Softvér
1992 )))|(((
1993 36 100,80 EUR
1994 )))
1995 (% class="" %)|(((
1996 VII. Implementácia Emailového servra a zabezpečenia emailovej komunikácie
1997 )))|(((
1998 1 komplet
1999 )))|(((
2000 518 – Ostatné služby
2001 )))|(((
2002 5 040,00 EUR
2003 )))
2004 (% class="" %)|(((
2005 Paušálna sadzba vo výške 7 % na nepriame výdavky podľa článku 54 písm. a) nariadenia o spoločných ustanoveniach
2006 )))|(((
2007 7%
2008 )))|(((
2009 907 - Paušálna sadzba
2010 )))|(((
2011 27 870,78 EUR
2012 )))
2013 (% class="" %)|(((
2014 **Celková suma**
2015 )))|(((
2016 **~ **
2017 )))|(((
2018 **~ **
2019 )))|(((
2020 **426 024,78 EUR**
2021 )))
2022
2023 \\
2024
2025 == {{id name="projekt_2816_Projektovy_zamer_detailny-7.1Sumarizácianákladovaprínosov"/}}7.1       Sumarizácia nákladov a prínosov ==
2026
2027 \\
2028
2029 (% class="" %)|(((
2030 Náklady
2031 )))|(((
2032 Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
2033 )))
2034 (% class="" %)|(((
2035 **Všeobecný materiál**
2036 )))|(((
2037 \\
2038 )))
2039 (% class="" %)|(((
2040 **IT - CAPEX**
2041 )))|(((
2042 \\
2043 )))
2044 (% class="" %)|(((
2045 Služby
2046 )))|(((
2047 //73 800,00//
2048 )))
2049 (% class="" %)|(((
2050 SW
2051 )))|(((
2052 //110 946,00//
2053 )))
2054 (% class="" %)|(((
2055 HW
2056 )))|(((
2057 //213 408,00//
2058 )))
2059 (% class="" %)|(((
2060 **IT - OPEX- prevádzka**
2061 )))|(((
2062 \\
2063 )))
2064 (% class="" %)|(((
2065 Aplikácie
2066 )))|(((
2067 \\
2068 )))
2069 (% class="" %)|(((
2070 SW
2071 )))|(((
2072 //9 880,00//
2073 )))
2074 (% class="" %)|(((
2075 HW
2076 )))|(((
2077 //12 420,00//
2078 )))
2079 (% class="" %)|(((
2080 **Prínosy**
2081 )))|(((
2082 \\
2083 )))
2084 (% class="" %)|(((
2085 **Finančné prínosy**
2086 )))|(((
2087 \\
2088 )))
2089 (% class="" %)|(((
2090 Administratívne poplatky
2091 )))|(((
2092 \\
2093 )))
2094 (% class="" %)|(((
2095 Ostatné daňové a nedaňové príjmy
2096 )))|(((
2097 \\
2098 )))
2099 (% class="" %)|(((
2100 **Ekonomické prínosy**
2101 )))|(((
2102 \\
2103 )))
2104 (% class="" %)|(((
2105 Občania (€)
2106 )))|(((
2107 \\
2108 )))
2109 (% class="" %)|(((
2110 Úradníci (€)
2111 )))|(((
2112 \\
2113 )))
2114 (% class="" %)|(((
2115 Úradníci (FTE)
2116 )))|(((
2117 \\
2118 )))
2119 (% class="" %)|(((
2120 **Kvalitatívne prínosy**
2121 )))|(((
2122 \\
2123 )))
2124 (% class="" %)|(((
2125 \\
2126 )))|(((
2127 // //
2128 )))
2129
2130 \\
2131
2132 = {{id name="projekt_2816_Projektovy_zamer_detailny-8.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}8.     HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
2133
2134 \\
2135
2136 Projekt bude dodávaný v 1 Inkremente z tohoto dôvodu uvádzame Harmonogram na úrovni 1 Etapy/ 1 Inkrementu.
2137
2138 (% class="" %)|(((
2139 ID
2140 )))|(((
2141 FÁZA/AKTIVITA
2142 )))|(((
2143 ZAČIATOK
2144
2145 (odhad termínu)
2146 )))|(((
2147 KONIEC
2148
2149 (odhad termínu)
2150 )))|(((
2151 POZNÁMKA
2152 )))
2153 (% class="" %)|(((
2154 1.
2155 )))|(((
2156 Prípravná fáza a Iniciačná fáza
2157 )))|(((
2158 01/2024
2159 )))|(((
2160 12/2024
2161 )))|(((
2162 \\
2163 )))
2164 (% class="" %)|(((
2165 2.
2166 )))|(((
2167 Realizačná fáza
2168 )))|(((
2169 01/2025
2170 )))|(((
2171 12/2025
2172 )))|(((
2173 \\
2174 )))
2175 (% class="" %)|(((
2176 2a
2177 )))|(((
2178 Analýza a Dizajn
2179 )))|(((
2180 01/2025
2181 )))|(((
2182 03/2025
2183 )))|(((
2184 \\
2185 )))
2186 (% class="" %)|(((
2187 2b
2188 )))|(((
2189 Nákup technických prostriedkov, programových prostriedkov a služieb
2190 )))|(((
2191 01/2025
2192 )))|(((
2193 12/2025
2194 )))|(((
2195 Je potrebné obstarať dodávateľa IS riešenia/ licencie[[**~[2~]**>>path:#_ftn2||name="_ftnref2" shape="rect"]]/ konzultačné služby
2196 )))
2197 (% class="" %)|(((
2198 2c
2199 )))|(((
2200 Implementácia a testovanie
2201 )))|(((
2202 04/2025
2203 )))|(((
2204 09/2025
2205 )))|(((
2206 Tvorba dokumentácie výstupov
2207 )))
2208 (% class="" %)|(((
2209 2d
2210 )))|(((
2211 Nasadenie a PIP
2212 )))|(((
2213 10/2025
2214 )))|(((
2215 12/2025
2216 )))|(((
2217 PIP - 2 mesiace po nasadení
2218 )))
2219 (% class="" %)|(((
2220 4.
2221 )))|(((
2222 Podpora prevádzky (SLA)
2223 )))|(((
2224 01/2026
2225 )))|(((
2226 12/2028
2227 )))|(((
2228 \\
2229 )))
2230
2231 \\
2232
2233 Projekt bude realizovaný metódou Waterfall - vodopádový prístup počíta s detailným naplánovaním jednotlivých krokov a následnom dodržiavaní postupu pri vývoji alebo realizácii projekty. Projektovému tímu je daný minimálny priestor na zmeny v priebehu realizácie. Vodopádový prístup je vhodný a užitočný v projektoch, ktorý majú jasný cieľ a jasne definovateľný postup a rozdelenie prác.
2234
2235 = {{id name="projekt_2816_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}9.     PROJEKTOVÝ TÍM =
2236
2237 \\
2238
2239 Zostavuje sa Riadiaci výbor (RV)**,** v minimálnom zložení:
2240
2241 * Predseda RV
2242 * Biznis vlastník
2243 * Zástupca prevádzky
2244 * Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen)
2245 * Projektový manažér objednávateľa (PM)
2246
2247 \\
2248
2249 (% class="" %)|(((
2250 ID
2251 )))|(((
2252 Meno a Priezvisko
2253 )))|(((
2254 Pozícia
2255 )))|(((
2256 Oddelenie
2257 )))|(((
2258 Rola v projekte
2259 )))
2260 (% class="" %)|(((
2261 1.
2262 )))|(((
2263 TBD
2264 )))|(((
2265 Primátor
2266 )))|(((
2267 Primátor mesta
2268 )))|(((
2269 Predseda RV
2270 )))
2271 (% class="" %)|(((
2272 2.
2273 )))|(((
2274 **~ **TBD
2275 )))|(((
2276 TBD
2277 )))|(((
2278 TBD
2279 )))|(((
2280 Biznis vlastník
2281 )))
2282 (% class="" %)|(((
2283 3.
2284 )))|(((
2285 TBD
2286 )))|(((
2287 TBD
2288 )))|(((
2289 TBD
2290 )))|(((
2291 Zástupca prevádzky
2292 )))
2293 (% class="" %)|(((
2294 4.
2295 )))|(((
2296 TBD
2297 )))|(((
2298 TBD
2299 )))|(((
2300 TBD
2301 )))|(((
2302 Zástupca dodávateľa
2303 )))
2304
2305 \\
2306
2307 Zostavuje sa Projektový tím objednávateľa
2308
2309 * kľúčový používateľ,
2310 * biznis vlastník
2311 * manažér kybernetickej a informačnej bezpečnosti (nepovinný člen)
2312
2313 \\
2314
2315 (% class="" %)|(((
2316 ID
2317 )))|(((
2318 Meno a Priezvisko
2319 )))|(((
2320 Pozícia
2321 )))|(((
2322 Oddelenie
2323 )))|(((
2324 Rola v projekte
2325 )))
2326 (% class="" %)|(((
2327 1.
2328 )))|(((
2329 TBD
2330 )))|(((
2331 Referent
2332 )))|(((
2333 Oddelenie kultúry a Regionálne turistické a informačné centrum
2334 )))|(((
2335 Kľúčový používateľ
2336 )))
2337 (% class="" %)|(((
2338 4.
2339 )))|(((
2340 Ing. Štefan Pohly
2341 )))|(((
2342 Manažér kybernetickej bezpečnosti
2343 )))|(((
2344 Oddelenie informatiky
2345 )))|(((
2346 MKB
2347 )))
2348 (% class="" %)|(((
2349 5.
2350 )))|(((
2351 Zuzana Valkoššáková, Ing.
2352 )))|(((
2353 Projektový manažér
2354 )))|(((
2355 TBD
2356 )))|(((
2357 Projektový manažér
2358 )))
2359
2360 \\
2361
2362 == {{id name="projekt_2816_Projektovy_zamer_detailny-9.1PRACOVNÉNÁPLNE"/}}9.1       PRACOVNÉ NÁPLNE ==
2363
2364 \\
2365
2366 **Kľúčový používateľ**
2367
2368 * Reprezentuje záujmy budúcich koncových používateľov projektových produktov alebo projektových výstupov.
2369 * Poskytuje súčinnosť pri spracovaní interného riadiaceho aktu upravujúceho prevádzku, servis a podporu IT.
2370 * Aktívne sa zúčastňuje stretnutí projektového tímu a spolupracuje na vypracovaní manažérskej a špecializovanej dokumentácie a produktov.
2371 * plní pokyny PM a dohody zo stretnutí projektového tímu.
2372
2373 **~ **
2374
2375 **Manažér kybernetickej bezpečnosti**
2376
2377 * Zodpovedá za dodržanie princípov a štandardov v oblasti informačnej a kybernetickej bezpečnosti a za kontrolu a audit implementovaných bezpečnostných opatrení (technológií, procesov atď.).
2378 * Koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení.
2379 * Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti.
2380 * Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov.
2381 * Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT.
2382 * Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti.
2383
2384 \\
2385
2386 **Projektový manažér**
2387
2388 * Zodpovedá za riadenie projektu počas celého životného cyklu projektu.
2389 * Riadi projektové (ľudské a finančné) zdroje, zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu (aktualizuje BC/CBA/TCO) a predkladá vstupy na rokovanie Riadiaceho výboru.
2390 * Zodpovedá za riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tímu objednávateľa a za efektívnu komunikáciu s dodávateľom alebo stanovených zástupcom dodávateľa.
2391 * Zodpovedá za riadenie prideleného projektu – stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s tým súvisiacich rizík.
2392 * Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami, zásadami a princípmi projektového riadenia.
2393 * Zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/projektový manažér obvykle podieľa na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka.
2394
2395 \\
2396
2397 = {{id name="projekt_2816_Projektovy_zamer_detailny-10.ODKAZY"/}}10.  ODKAZY =
2398
2399 Bez odkazov
2400
2401 = {{id name="projekt_2816_Projektovy_zamer_detailny-11.PRÍLOHY"/}}11.  PRÍLOHY =
2402
2403 \\
2404
2405 Príloha 1: Zoznam rizík a závislostí
2406
2407 \\
2408
2409 Koniec dokumentu
2410
2411 \\
2412
2413 \\
2414
2415 [[~[1~]>>path:#_ftnref1||name="_ftn1" shape="rect"]] Spoločné moduly podľa zákona č. 305/2013  e-Governmente
2416
2417 [[~[2~]>>path:#_ftnref2||name="_ftn2" shape="rect"]] EUPL licencie: [[https:~~/~~/joinup.ec.europa.eu/sites/default/files/inline-files/EUPL%201_1%20Guidelines%20SK%20Joinup.pdf>>url:https://joinup.ec.europa.eu/sites/default/files/inline-files/EUPL%201_1%20Guidelines%20SK%20Joinup.pdf||shape="rect"]]