Naposledy upravil Admin-metais MetaIS 2024/11/13 16:20

Show last authors
1 **PROJEKTOVÝ ZÁMER**
2
3 **Vzor pre manažérsky výstup I-02**
4
5 **~ podľa vyhlášky MIRRI č. 401/2023 Z. z. **
6
7
8 |(((
9 Povinná osoba
10 )))|(((
11 Regionálny úrad verejného zdravotníctva so sídlom v Poprade
12 )))
13 |(((
14 Názov projektu
15 )))|(((
16 Podpora v oblasti kybernetickej a informačnej bezpečnosti RÚVZ
17 )))
18 |(((
19 Zodpovedná osoba za projekt
20 )))|(((
21 Ing. Jana Grňo Mikulášiová, manažér kybernetickej bezpečnosti
22 )))
23 |(((
24 Realizátor projektu
25 )))|(((
26 Regionálny úrad verejného zdravotníctva so sídlom v Poprade
27 )))
28 |(((
29 Vlastník projektu
30 )))|(((
31 Ing. Jana Grňo Mikulášiová, manažér kybernetickej bezpečnosti
32 )))
33
34 **~ **
35
36 **Schvaľovanie dokumentu**
37
38 |(((
39 Položka
40 )))|(((
41 Meno a priezvisko
42 )))|(((
43 Organizácia
44 )))|(((
45 Pracovná pozícia
46 )))|(((
47 Dátum
48 )))|(((
49 Podpis
50
51 (alebo elektronický súhlas)
52 )))
53 |(((
54 Vypracoval
55 )))|(((
56
57 )))|(((
58 RÚVZ Poprad
59 )))|(((
60
61 )))|(((
62
63 )))|(((
64
65 )))
66
67 **~ **
68
69 = {{id name="projekt_2870_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.     História DOKUMENTU =
70
71 |(((
72 Verzia
73 )))|(((
74 Dátum
75 )))|(((
76 Zmeny
77 )))|(((
78 Meno
79 )))
80 |(((
81 //1.0.//
82 )))|(((
83 //01.07.2024//
84 )))|(((
85 //Vypracovanie dokumentu//
86 )))|(((
87
88 )))
89 |(((
90 //1.0//
91 )))|(((
92 //22.12.2023//
93 )))|(((
94 //Zapracovanie súladu s vyhláškou č. 401/2023 Z. z.//
95 )))|(((
96
97 )))
98 |(((
99
100 )))|(((
101
102 )))|(((
103
104 )))|(((
105
106 )))
107
108 **~ **
109
110 = {{id name="projekt_2870_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}2.     ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE =
111
112 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
113
114 V súlade s Vyhláškou MIRRI SR č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke IT VS je dokument Prístup k projektu určený na rozpracovanie detailných informácií prípravy projektu z pohľadu aktuálneho stavu, budúceho stavu a navrhovaného riešenia.
115
116 Dokument Prístup k projektu v zmysle vyššie uvedenej vyhlášky obsahuje opis navrhovaného riešenia, architektúru riešenia projektu na úrovni biznis vrstvy, aplikačnej vrstvy, dátovej vrstvy, technologickej vrstvy, infraštruktúry navrhovaného riešenia, bezpečnostnej architektúry, špecifikáciu údajov spracovaných v projekte, čistenie údajov, prevádzku a údržbu výstupov projektu, prevádzkové požiadavky, požiadavky na zdrojové kódy. Dodávané riešenie bude v súlade so zákonom. Zároveň opisuje aj implementáciu projektu a preberanie výstupov projektu.
117
118 Hlavnou motiváciou je realizácia kyberbezpečnostných opatrení definovaných v Z.z. 69/2018 a v zákone o ISVS.
119
120 Prioritne jedná o tie opatrenia, ktoré vykazujú najväčší nesúlad s uvedenými právnymi normami a vyhláškou 362/2018 Z. z.. V dôsledku realizácie týchto opatrení budú ÚVZ SR chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na poskytovanie služieb a prevádzku ÚVZ SR. 
121
122 Medzi základné povinnosti je prijatie a dodržiavanie všeobecných bezpečnostných opatrení pre nasledovné oblasti, ktoré sú obsahom projektu:
123
124 1. Prehodnoténú SM-03 Bezpečnostná politika a stratégia Úradu verejného zdravotníctva s ohľadom na požiadavky nového zákona o KB a príslušných vykonávacích predpisov,
125 1. Dopracovanú smernicu pre oblasti riadenia bezpečnosti prevádzky sietí a IS/APP,
126 1. Aktualizovanú SM-25 Smernica, ktorou sa upravuje práca s informačnými technológiami,
127 1. Nasadený nástroj na automatizáciu analýzy rizík a prehodnotenie a aktualizácia analýzy rizík podľa požiadaviek nového zákona o KB,
128 1. Spracovávanie inventarizácie aktív a ich klasifikáciu s ohľadom na IS ÚVZ a dokumentovanie vzťahov a závislostí medzi IS ÚVZ a ostatnými používanými systémami a aplikáciami na ÚVZ SR,
129 1. Prehodnotenú a spracovanú novú SOA (Security Operations Architecture) s ohľadom na novú legislatívu a jej plnenie pre oblasť kybernetickej bezpečnosti,
130 1. Zavedenú kontrolu dodržiavania bezpečnostných politík zo strany zamestnancov, administrátorov a osôb zastávajúcich niektorú z bezpečnostných rolí,
131 1. Implementovaný nástroj na detekciu kybernetických bezpečnostných incidentov, ktorý spĺňa všetky požiadavky Vyhlášky § 17, ods. 03 a ods. 04,
132 1. Navrhnutý a zdokumentovaný efektívny spôsob kontroly pre účely zaručenia, že prevádzka, používanie a manažment siete a informačného systému je v súlade s vnútornými predpismi a zmluvnými záväzkami,
133 1. Prehodnotenú a aktualizovanú smernicu v oblasti SM-51 Smernica Riadenie kontinuity procesov a činností a spracované nové BCP/DRP plány potrebné na zabezpečenie kontinuity činností podľa nového zákona o KB,
134 1. Aktualizovaná SM-44 Smernica o klasifikácii informácií na Úrade verejného zdravotníctva Slovenskej republiky,
135 1. Zanalyzované existujúce prostredie ÚVZ SR s ohľadom na vzniknutý systém IS ÚVZ a vytvorené záznamy o identifikovaných vzťahoch a súvislostiach,
136 1. Zanalyzovaný spôsob efektívnej realizácie monitoringu zariadení, činností, sietí, IS a APP v prostredí ÚVZ SR a zabezpečenú podporu pre vybraté riešenie pri jeho nasadení a spustení do prevádzky.
137
138 Cieľom projektu je, aby po jeho realizácii naša inštitúcia dosiahla čo možno najväčší súlad s NIS2, Zákonom o kyberbezpečnosti, ako aj Zákonom o ISVS.
139
140 **~ **
141
142 == {{id name="projekt_2870_Projektovy_zamer_detailny-2.1Použitéskratkyapojmy"/}}2.1        Použité skratky a pojmy ==
143
144
145 |(((
146 SKRATKA/POJEM
147 )))|(((
148 POPIS
149 )))
150 |(((
151 KIB
152 )))|(((
153 Kybernetická a informačná bezpečnosť
154 )))
155 |(((
156 IT
157 )))|(((
158 Informačné technológie
159 )))
160 |(((
161 VS
162 )))|(((
163 Verejná správa
164 )))
165 |(((
166 ITVS
167 )))|(((
168 Informačné technológie verejnej správy
169 )))
170 |(((
171 NFP
172 )))|(((
173 Nenávratný finančný príspevok
174 )))
175 |(((
176 OP SK
177 )))|(((
178 Operačný program SLovensko
179 )))
180 |(((
181 ÚVZ SR
182 )))|(((
183 Úrad verejného zdravotníctva SR
184 )))
185 |(((
186 RÚVZ
187 )))|(((
188 Regionálny úrad verejného zdravotníctva
189 )))
190 |(((
191 MZ SR
192 )))|(((
193 Ministerstvo zdravotníctva SR
194 )))
195 |(((
196 NKIVS
197 )))|(((
198 Národná koncepcia informatizácie verejnej správy
199 )))
200 |(((
201 ZoBK
202 )))|(((
203 Zákon o kybernetickej bezpečnosti
204 )))
205 |(((
206 SOA
207 )))|(((
208 Security Operations Architecture
209 )))
210 |(((
211 SOC
212 )))|(((
213 Security Operation Center
214 )))
215
216
217 == {{id name="projekt_2870_Projektovy_zamer_detailny-2.2Konvenciepretypypožiadaviek(príklady)"/}}2.2        Konvencie pre typy požiadaviek (príklady) ==
218
219 Zvoľte si konvenciu pre označovanie požiadaviek, súborov, atd. Hlavné kategórie požiadaviek v zmysle katalógu požiadaviek, rozdeľujeme na funkčné (funkcionálne), nefunkčné (kvalitatívne, výkonové a pod.). Podskupiny v hlavných kategóriách je možné rozšíriť podľa potrieb projektu, napríklad:
220
221 **Funkcionálne (používateľské) požiadavky **majú nasledovnú konvenciu:
222
223 **FRxx**
224
225 * U – užívateľská požiadavka
226 * R – označenie požiadavky
227 * xx – číslo požiadavky
228
229 **Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky** majú nasledovnú konvenciu:
230
231 **NRxx**
232
233 * N – nefukčná požiadavka (NFR)
234 * R – označenie požiadavky
235 * xx – číslo požiadavky
236
237 Ostatné typy požiadaviek môžu byť ďalej definované objednávateľom/PM.
238
239 = {{id name="projekt_2870_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3.     DEFINOVANIE PROJEKTU =
240
241 == {{id name="projekt_2870_Projektovy_zamer_detailny-3.1Manažérskezhrnutie"/}}3.1        Manažérske zhrnutie ==
242
243 Úrad verejného zdravotníctva SR ako prevádzkovateľ základnej služby zapísanej v registri prevádzkovateľov základných služieb má povinnosti, ktoré vyplývajú zo ZoKB. Medzi základné povinnosti je prijatie a dodržiavanie všeobecných bezpečnostných opatrení pre nasledovné oblasti:
244
245 1. Prehodnoténú SM-03 Bezpečnostná politika a stratégia Úradu verejného zdravotníctva s ohľadom na požiadavky nového zákona o KB a príslušných vykonávacích predpisov,
246 1. Dopracovanú smernicu pre oblasti riadenia bezpečnosti prevádzky sietí a IS/APP,
247 1. Aktualizovanú SM-25 Smernica, ktorou sa upravuje práca s informačnými technológiami,
248 1. Nasadený nástroj na automatizáciu analýzy rizík a prehodnotenie a aktualizácia analýzy rizík podľa požiadaviek nového zákona o KB,
249 1. Spracovávanie inventarizácie aktív a ich klasifikáciu s ohľadom na IS ÚVZ a dokumentovanie vzťahov a závislostí medzi IS ÚVZ a ostatnými používanými systémami a aplikáciami na ÚVZ SR,
250 1. Prehodnotenú a spracovanú novú SOA (Security Operations Architecture) s ohľadom na novú legislatívu a jej plnenie pre oblasť kybernetickej bezpečnosti,
251 1. Zavedenú kontrolu dodržiavania bezpečnostných politík zo strany zamestnancov, administrátorov a osôb zastávajúcich niektorú z bezpečnostných rolí,
252 1. Implementovaný nástroj na detekciu kybernetických bezpečnostných incidentov, ktorý spĺňa všetky požiadavky Vyhlášky § 17, ods. 03 a ods. 04,
253 1. Navrhnutý a zdokumentovaný efektívny spôsob kontroly pre účely zaručenia, že prevádzka, používanie a manažment siete a informačného systému je v súlade s vnútornými predpismi a zmluvnými záväzkami,
254 1. Prehodnotenú a aktualizovanú smernicu v oblasti SM-51 Smernica Riadenie kontinuity procesov a činností a spracované nové BCP/DRP plány potrebné na zabezpečenie kontinuity činností podľa nového zákona o KB,
255 1. Aktualizovaná SM-44 Smernica o klasifikácii informácií na Úrade verejného zdravotníctva Slovenskej republiky,
256 1. Zanalyzované existujúce prostredie ÚVZ SR s ohľadom na vzniknutý systém IS ÚVZ a vytvorené záznamy o identifikovaných vzťahoch a súvislostiach,
257 1. Zanalyzovaný spôsob efektívnej realizácie monitoringu zariadení, činností, sietí, IS a APP v prostredí ÚVZ SR a zabezpečenú podporu pre vybraté riešenie pri jeho nasadení a spustení do prevádzky
258
259 **Jednotlivé organizačné jednotky (OZ), teda regionálne úrady verejného zdravotníctva (ktorých je 36) využívajú centrálny informačný systém (IS ÚVZ), tzn. že každá OZ, ak sa stane terčom kybernetického útoku, ohrozuje fungovanie IS ÚVZ ako celku a môže spôsobiť odstavenie celého systému. V dôsledku toho je nevyhnutné, aby navrhovaným systémov disponovalo nie len ÚVZ, ale aj všetky RÚVZ.**
260
261 Zasielané udalosti sú v jednotlivých organizáciách na vstupe prijaté, označkované a parsované podľa technológie. Následne sú buď vhodnými základnými pravidlami produktu a implementačnými pravidlami na mieru spracované, aby bolo možné s nimi vytvárať potrebné navrhnuté scenáre. Ďalej sú uložené a vizualizované buď prostredníctvom základných nástrojov, alebo v budúcnosti vyššou formou pomocou integračnej platformy. Implementácia zahŕňa vytvorenie prístupových oprávnení v súlade s požiadavkami na viditeľnosť a spracovanie dát a následnú vizualizáciu.
262
263 Prevádzkové informácie budú zobrazovať aktuálne informácie o stave logovaných ICT systémov jednotlivých organizácií. Nad týmito logmi bude vykonané parsovanie a následne sa uložia do centrálneho dátového skladu, kde bude možné s týmito dátami ďalej pracovať. Primárne sa jedná o nepretržitý zber logov a monitorovanie prevádzky ICT technológií, systémov, aplikácií, stavu kybernetického a fyzického zabezpečenia a poskytovanie dát a informácií pre riešenie odchýlok a nápravných opatrení. Všetky údaje uložené v dátovom sklade budú podrobené procesu sledovania a vyhodnocovania podľa nižšie uvedených scenárov. Tým bude zabezpečené sledovanie jednotlivých systémov podľa nariadenia NIS2. Jednotlivé zistenia budú automaticky evidované v systéme na riadenie bezpečnosti, ktorý riadi všetky zistené riziká a navrhuje vhodné opatrenia. Takto evidované a riadené sledovanie logov povedie k včasnej detekcii rizík a ich okamžitej náprave.
264
265 Z pohľadu kompletného zberu logov bude vyhodnocované:
266
267 - prihlasovanie a odhlasovanie ku všetkým účtom, vrátane neúspešných pokusov
268
269 - vykonanie a neúspešný pokus o vykonanie privilegovanej činnosti
270
271 - manipulácia a neúspešný pokus o manipuláciu s účtami, oprávneniami a právami
272
273 - neuskutočnenie činností v dôsledku nedostatku prístupových práv alebo oprávnení
274
275 - začatie a ukončenie činností technických aktív
276
277 - kritické a chybové hlásenia technických aktív
278
279 - prístup a neúspešný pokus o prístup k záznamom udalostí
280
281 - manipulácia a neúspešný pokus o manipuláciu so záznamami udalostí
282
283 - zmenu a neúspešný pokus o zmenu nastavení nástrojov na zaznamenávanie udalostí
284
285 - ďalšie činnosti používateľov, ktoré môžu mať vplyv na bezpečnosť regulovanej služby.
286
287
288 **__Výsledky projektu a cieľový stav  (manažérske produkty)__**
289
290 **Čiastková aktivita a) Organizácia KB,**
291
292 Na základe zistených nedostatkov v oblasti riadenia kybernetickej a informačnej bezpečnosti v organizácii sa určuje nasledovný cieľový stav:
293
294 Komplexná bezpečnostná dokumentácia bude novo vypracovaná, pričom zohľadňuje predchádzajúcu dokumentáciu a jej aktualizácie vrátane rozsahu a metód dodržiavania všeobecných bezpečnostných opatrení.
295
296 Budú novo sa vyvinuté a implementované špecifické interné riadiace akty pre vybrané oblasti kybernetickej a informačnej bezpečnosti.
297
298 Bude aktualizovaný stav bezpečnostného výboru organizácie.
299
300 Bude vypracovaný bezpečnostný projekt komplexnej ochrany informačného systému verejnej správy.
301
302 **Čiastková činnosť b) Riadenie rizík KB**,
303
304 Na základe zistených nedostatkov v oblasti riadenia rizík kybernetickej a informačnej bezpečnosti v organizácii sa určuje nasledovný cieľový stav:
305
306 Všetky aktíva súvisiace so spracovaním informácií a centrálnym inventárnym záznamovým zariadením budú identifikované ich hodnotou a s označením ich vlastníka, ktorý definuje ich požiadavky na dôvernosť, dostupnosť a integritu (EAM).
307
308 Riadenie rizík bude automatizované pomocou nástroja, pozostávajúce z identifikácie zraniteľnosti, identifikácie hrozieb, identifikácie rizík a analýzy rizík s ohľadom na aktíva, určenia vlastníka rizika a implementácie organizačných a technických bezpečnostných opatrení, funkčnej analýzy dopadov a pravidelného prehodnocovania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení.
309
310 Bude implementovaný automatizovaný systém správy a registrácie pre inventarizáciu majetku (EAM/).
311
312 Bude implementovaný automatizovaný systém riadenia a registrácie pre katalogizáciu hrozieb.
313
314 Bude zavedený sa automatizovaný systém riadenia a registrácie pre katalogizáciu rizík a opatrení.
315
316 **Čiastková činnosť c) Personálna bezpečnosť**,
317
318 Na základe zistených nedostatkov v oblasti personálnej bezpečnosti v organizácii je stanovený nasledovný cieľový stav:
319
320 Bude vyvinutý postup na priradenie osoby k jednej z rolí zabezpečenia
321
322 Bude zavedený plán na rozvoj bezpečnostného povedomia a vzdelávania
323
324 Bude vyvinutá  metóda hodnotenia účinnosti rozvojového plánu bezpečnostného povedomia
325
326 Budú určené  pravidlá a postupy pri riešení porušení bezpečnostnej politiky
327
328 Budú zavedené postupy na ukončenie pracovného pomeru
329
330 Budú zavedené postupy pre prípady porušenia bezpečnostných politík
331
332 Bude vypracovaný a aktualizovaný  akt vnútorného riadenia s bezpečnostnými zásadami pre koncových používateľov
333
334 Postupy a procesy, ktorými sa riadi personálna bezpečnosť organizácie, budú vypracované a implementované prostredníctvom interného riadiaceho aktu.
335
336 Bude vyhotovený automatizovaný systém riadenia a evidencie pre prácu s organizačnou štruktúrou je implementovaný s prepojením na technické získavanie existujúcich informácií z dostupných technických zdrojov – najmä MS AD.
337
338 **Čiastková aktivita k) Zaznamenávanie udalostí a monitoring sietí a IS,**
339
340 Na základe zistených nedostatkov v oblasti zaznamenávania a monitorovania udalostí je stanovený nasledovný cieľový stav:
341
342 Implementovaný bude centrálny log management systém pre zber a ukladanie logov z jednotlivých informačných systémov s podporou napojenia na riadiace systémy a poskytovania potrebných podporných dát.
343
344 Bude vypracovaná  dokumentácia metód monitorovania a fungovania systému správy log a centrálneho nástroja na monitorovanie bezpečnosti a bude definovaný  spôsob evidencie prevádzkových záznamov, ich vyhodnocovanie, spôsoby hlásenia podozrivej činnosti, zodpovedné osoby a ďalšie povinnosti.
345
346 Vytvorí sa špecifikácia všetkých udalostí, ktoré sa musia zaznamenávať, a súvisiaca konfigurácia prvkov informačných technológií verejnej správy vrátane dokumentácie rozsahu údajov zaznamenaných v protokolových súboroch.
347
348 Bude vypracovaný sa vnútorný zákon o riadení, ktorý obsahuje a upravuje povinnosti stanovené platnou legislatívou.
349
350
351
352
353 (% style="color:#333333; font-size:20.0px; letter-spacing:-0.008em" %)3.2        Ciele projektu
354
355 Do tabuliek nižšie doplniť CIEĽ /CIELE PROJEKTU, ich mapovanie na strategické ciele (napr. z NKIVS, KRIT a iných strategických dokumentov) a súvisiace merateľné ukazovatele (KPI- key performance indicators). Ciele musia byť S.M.A.R.T. - konkrétne, merateľné, dosiahnuteľné, relevantné, časovo ohraničené.
356
357
358 |(((
359 ID
360 )))|(((
361
362
363
364 Názov cieľa
365 )))|(((
366 Názov strategického cieľa
367 )))|(((
368 Spôsob realizácie strategického cieľa
369 )))
370 |(((
371 ...
372 )))|(((
373
374 )))|(((
375 ...
376 )))|(((
377 ...
378 )))
379 |(((
380 ...
381 )))|(((
382
383 )))|(((
384 ...
385 )))|(((
386 ...
387 )))
388
389 **~ **
390
391 == {{id name="projekt_2870_Projektovy_zamer_detailny-3.3Merateľnéukazovatele(KPI)"/}}3.3        Merateľné ukazovatele (KPI) ==
392
393
394 |(((
395 ID
396 )))|(((
397
398
399
400 ID/Názov cieľa
401 )))|(((
402 Názov
403 ukazovateľa (KPI)
404 )))|(((
405 Popis
406 ukazovateľa
407 )))|(((
408 Merná jednotka
409
410 )))|(((
411 AS IS
412 merateľné hodnoty
413 (aktuálne)
414 )))|(((
415 TO BE
416 Merateľné hodnoty
417 (cieľové hodnoty)
418 )))|(((
419 Spôsob ich merania
420 )))|(((
421 Pozn.
422 )))
423 |(((
424 ...
425 )))|(((
426
427 )))|(((
428 ...
429 )))|(((
430 ...
431 )))|(((
432 ...
433 )))|(((
434 ...
435 )))|(((
436 ...
437 )))|(((
438 ...
439 )))|(((
440 ...
441 )))
442 |(((
443 ...
444 )))|(((
445
446 )))|(((
447 ...
448 )))|(((
449 ...
450 )))|(((
451 ...
452 )))|(((
453 ...
454 )))|(((
455 ...
456 )))|(((
457 ...
458 )))|(((
459 ...
460 )))
461 |(((
462 ...
463 )))|(((
464
465 )))|(((
466 ...
467 )))|(((
468 ...
469 )))|(((
470 ...
471 )))|(((
472 ...
473 )))|(((
474 ...
475 )))|(((
476 ...
477 )))|(((
478 ...
479 )))
480
481
482 Vysvetlivky k vyplneniu tabuľky:
483
484 * Vzory merateľných ukazovateľov pre projekt sú publikované v Checkliste pre agendu Merateľné ukazovatele/KPI ([[https:~~/~~/www.mirri.gov.sk/sekcie/informatizacia/riadenie-kvality-qa/riadenie-kvality-qa/index.html>>url:https://www.mirri.gov.sk/sekcie/informatizacia/riadenie-kvality-qa/riadenie-kvality-qa/index.html||shape="rect"]] )
485 * **AS IS merateľné ukazovatele** – t. j. popíšte, aké merateľné ukazovatele máte teraz (vpíšte výsledky meraní – v merateľných jednotkách) .
486 * **TO BE merateľné ukazovatele** – t. j. popíšte cieľové merateľné ukazovatele, ktoré chcete dosiahnuť.
487 * Odporúčame, aby váš budúci IS mal automatizovaný monitoring (na pravidelnej báze, napr. týždenne) vami stanovených merateľných ukazovateľov – s cieľom, aby ste mohli riadiť službu, produkt, proces, ľudí
488 * V prípade financovania cez zdroje EÚ uvádzať aj Projektové merateľné ukazovatele z operačného programu (špecifické ciele, merateľné ukazovatele atď).
489
490 .
491
492 == {{id name="projekt_2870_Projektovy_zamer_detailny-3.4Rizikáazávislosti"/}}3.4        Riziká a závislosti ==
493
494
495 **Zoznam rizík a závislostí realizácie projektu:**
496
497 **Realizácia projektu na zabezpečenie kyberbezpečnosti financovaného z fondov EÚ môže čeliť viacerým rizikám.**
498
499
500 1. **Nedodržanie harmonogramu aktivít**
501
502 Riziko spočíva v nedodržiavaní harmonogramu aktivít projektu, ktoré by vyústilo do oneskorenia projektu.
503
504 __Opatrenia na elimináciu:__
505
506 V rámci prípravy projektu bol harmonogram jednotlivých aktivít zostavený tak aby zodpovedal možnostiam žiadateľa.
507
508 Na elimináciu rizika nedodržania harmonogramu aktivít projektu je potrebné prijať niekoľko opatrení, ktoré zabezpečia efektívne riadenie času a zdrojov. Tu sú niektoré z nich:
509
510
511 1. a) Dôkladné plánovanie:
512
513 - žiadateľ má vypracovaný detailný projektový plán so všetkými aktivitami, úlohami a milníkmi.
514
515 - žiadateľ využil osvedčené metódy plánovania, ako sú Ganttove diagramy alebo PERT (Program Evaluation and Review Technique).
516
517
518 1. b) Realistické časové odhady:
519
520 -  v rámci žiadosti boli stanoviné realistické časové rámce pre jednotlivé aktivity na základe skúseností a po porade s odbornými konzultantmi,
521
522 - do riadenia a plánovania bol zapojený projektový tím, ktorý bude úlohy vykonávať, aby sa zabezpečila realistickosť odhadov.
523
524
525 1. c) Identifikácia kritických ciest:
526
527 -  žiadateľ určil kritické cesty (critical paths) v projekte, ktoré majú najväčší vplyv na celkový harmonogram.
528
529 -  žiadateľ bude pravidelne sledovať postup na týchto kritických cestách a zabezpečí, aby nedošlo k žiadnym oneskoreniam.
530
531
532 1. d) Rezervy na nepredvídané udalosti:
533
534 -  žiadateľ v rámci stanovenia aktivity projektu zahrnúl do plánu časové rezervy (buffer times) na pokrytie nepredvídaných udalostí alebo oneskorení.
535
536 -  projektový a odborný tím žiadateľa je pripravený flexibilne prispôsobiť plán pri výskyte neočakávaných situácií.
537
538
539 1. e) Pravidelný monitoring a kontrola:
540
541 -  žiadateľ bude mať v rámci realizácie projektu zavedený zavedený systém pravidelného monitorovania postupu projektu a porovnávania s harmonogramom.
542
543 -  súčasne budú používané softvérové nástroje na riadenie projektov, ktoré umožňujú sledovanie priebehu v reálnom čase.
544
545
546 1. f) Efektívna komunikácia:
547
548 -  žiadateľ má zavedené pravidelné stretnutia projektového tímu na hodnotenie postupu a riešenie problémov.
549
550 -  žiadateľ zabezpečí udržiavať otvorenú a transparentnú komunikáciu medzi všetkými členmi tímu a zainteresovanými stranami.
551
552
553 1. g) Riadenie rizík:
554
555 -  žiadateĺ identifikoval potenciálne riziká, ktoré by mohli ovplyvniť harmonogram, a vypracovať plány na ich zmiernenie.
556
557 - žiadateľ bude pravidelne aktualizovať rizikový register a prijímať preventívne opatrenia.
558
559
560 1. h) Dostatočné zdroje:
561
562 -  žiadateľ má zabezpečené, aby mal projektový tím k dispozícii všetky potrebné zdroje vrátane personálu, technológií a financií.
563
564 - žiadateľ bude riešiť prípadné nedostatky zdrojov čo najskôr, aby nedošlo k oneskoreniam.
565
566
567 1. i) Flexibilita a adaptabilita:
568
569 -  žiadateľ je pripravený prispôsobiť harmonogram podľa aktuálnych podmienok a vývoja situácie.
570
571 -  žiadateľ bude mať zavedené spolu s projektovými tímom procesy pre rýchlu reakciu na zmeny a úpravu plánov.
572
573
574 **Závažnosť tohto rizika však považujeme za nízku, vzhľadom na zabezpečenie účinných opatrení na elimináciu.**
575
576
577 1. **Nedosiahnutie plánovaných hodnôt merateľných ukazovateľov**
578
579 Hoci v rámci projektu sa nesledujú také merateľné ukazovatele, ktoré by boli merateľnými ukazovateľmi s príznakom, žiadateľ si uvedomuje možné riziká súvisiace s nenaplnením merateľných ukazovateľov.
580
581
582 __Opatrenia na elimináciu rizika:__
583
584 Keďže merateľné ukazovatele sú odrazom úspešného naplnenia jednotlivých aktivít, prijímateľ prijal alebo prijme najmä nasledovné opatrenia:
585
586 Prijímateľ dlhoročne realizuje projekty financované s fondov EÚ. Samotný projekt vyplýva z jeho dlhodobých  plánov a preto celé jeho nastavenie je podrobne analyzované vrátane nastavenia časového harmonogramu a cieľových hodnôt merateľných ukazovateľov.Prijímateľ do realizácie projektu zapojil odborných zamestnancov spoločnosti, aby bolo zaručené dosiahnutie plánovaných výsledkov.
587
588
589 Aby sa eliminovalo riziko nedosiahnutia plánovaných hodnôt merateľných ukazovateľov v rámci projektu, môžu byť prijaté nasledujúce opatrenia:
590
591
592 1. a) Precízne plánovanie a nastavenie realistických cieľov:
593
594 - V projekte sú definované jasné a realistické ciele a merateľné ukazovatele (KPIs) na základe dôkladnej analýzy, prípravy projektu a prieskumu trhu.
595
596 - Žiadateľ využil  historické údaje a osvedčené metódy na stanovenie cieľov.
597
598
599 1. b) Pravidelný monitoring a hodnotenie:
600
601 - žiadateľ zavedie v rámci realizácie projektu systém pravidelného monitoringu a hodnotenia postupu dosahovania cieľov.
602
603 - žiadateľ zavedie v rámci realizácie projektu  mechanizmy na pravidelné správy a analýzy progresu.
604
605
606 1. c) Flexibilita a adaptabilita:
607
608 -  projektový tím žiadateľa je pripravený prispôsobiť plány a stratégie na základe zistení z monitoringu.
609
610 - žiadateľ počs realizácie projektu zavedie procesy pre rýchlu reakciu na neočakávané udalosti alebo zmeny v externom prostredí.
611
612
613 1. d) Zabezpečenie potrebných zdrojov:
614
615 - žiadateľ identifikoval a zabezpečil všetky potrebné zdroje vrátane finančných, ľudských a technologických potrebných na úspešnú realizáciu projektu,
616
617 -  žiadateľ bude pravidelne preverovať dostupnosť zdrojov a riešiť prípadné nedostatky.
618
619
620 1. e) Kvalitný projektový manažment:
621
622 - žiadateľ disponuje skúsenými a certifikovanými projektovými manažérmi, ktorý skúsenosti sú uvedené v časti 7.4. ŽoNFP,
623
624 - žiadateľ  bude využívať pri realizácii projektu osvedčené metodiky projektového riadenia, ako sú PRINCE2, PMI alebo Agile.
625
626
627 1. f) Zapojenie všetkých zainteresovaných strán:
628
629 -  žiadateľ prostredndíctvom projektového tímu zabezpečí, aby všetci zainteresovaní boli  dostatočne informovaní a zapojení do projektu.
630
631 -  žiadateľ plánuje organizovať pravidelné stretnutia a konzultácie s projektovým tímom a relevantnými stranami na získanie spätnej väzby a podpory pri realizácii projektu,
632
633
634 1. g) Rizikový manažment:
635
636 - Identifikovať potenciálne riziká spojené s dosahovaním ukazovateľov a vypracovať plány na ich zmiernenie.
637
638 - Pravidelne aktualizovať rizikový register a prijímať preventívne opatrenia.
639
640
641 1. h) Komunikácia a transparentnosť:
642
643 - Zabezpečiť otvorenú a transparentnú komunikáciu o postupoch a výsledkoch.
644
645 - Informovať tím a vedenie o aktuálnom stave a prípadných problémoch.
646
647
648 1. i) Kontrola a audit:
649
650 - Zaviesť interné a externé kontroly a audity na preverenie plnenia merateľných ukazovateľov.
651
652 - Implementovať odporúčania z auditov na zlepšenie procesov a výkonnosti.
653
654
655 **Závažnosť tohto rizika však považujeme za nízku, vzhľadom na zabezpečenie účinných opatrení na elimináciu.**
656
657
658 1. **Nedostatky v dodávkach od externých dodávateľov**
659
660 Nedodržiavanie termínov zo strany externých dodávateľov služieb a tovarov. Dodávateľ(lia) služieb a tovarov, ktorý vzíde z procesu verejného obstarávania nebude dodržiavať harmonogram prác a dodávok, resp. bude v omeškaní.
661
662
663 __Opatrenia na elimináciu rizika: __
664
665 Projektový manažér bude pravidelne komunikovať s dodávateľom, konzultovať prípadné omeškania, hľadať riešenia. V rámci realizácie projektu budú organizované pravidelné zasadnutia Riadiaceho výboru. Postihy za škody a omeškania budú definované v rámci zmluvy o dodávke tovaru, resp. poskytnutí služieb. Ďalším opatrením je už dnes realizovaná kontrola kvality externých dodávateľov zo strany žiadateľa. Súčasne bude žiadateľ starostlivo vyberať dodávateľov na základe ich schopností a referencií. V rámci procesu verejného obstarávania budú zavedené jasné zmluvné podmienky a dohodnúť si pravidelné kontroly plnenia záväzkov, vrátane finančných sankciíí.  Žiadateľ bude sa bude usilovať o diverzifikovanie dodávateľov, aby sa minimalizovala závislosť na jedinom zdroji. Podmienkou žiadateľa bude  implementovať osvedčené technológie a riešenia, ktoré sú už overené na trhu. Žiadateľ zároveň planuje investovať do školení a certifikácií pre zamestnancov, aby mali potrebné zručnosti a vedomosti.
666
667
668 Závažnosť tohto rizika však považujeme za nízku, vzhľadom na zabezpečenie účinných opatrení na elimináciu.
669
670
671 **__Na základe vykonanej analýzy rizík ohrozujúcich úspešnú realizáciu projektu možno konštatovať, že menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.__**
672
673 = {{id name="projekt_2870_Projektovy_zamer_detailny-4.SúčasnáarchitektúraprevádzkovanýCHIS"/}}4.     Súčasná architektúra prevádzkovanýCH IS =
674
675
676 **__ÚVZ SR, ako aj jednotlivé RÚVZ spoločne používajú IS ÚVZ.__**
677
678
679 [[image:attach:image-2024-8-12_15-29-36.png||height="250"]]
680
681
682 [[image:attach:image-2024-8-12_15-30-17.png||height="250"]]
683
684
685 [[image:attach:image-2024-8-12_15-30-49.png||thumbnail="true" height="250"]]
686
687 = {{id name="projekt_2870_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5.     ROZPOČET A PRÍNOSY =
688
689
690 **__Rozpočet projektu je detailne špecifikovaný v časti 11. Rozpočet projektu v rám ci predloženej ŽoNFP.__**
691
692
693 = {{id name="projekt_2870_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6.     HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
694
695
696 **__Harmonogram projektu je uvedený v časti 9. Harmonogram realizácie aktivít predloženej ŽoNFP.__**
697
698
699 **Projekt bude realizovaný metódou Waterfall:**
700
701 Waterfall - vodopádový prístup počíta s detailným naplánovaním jednotlivých krokov a následnom dodržiavaní postupu pri vývoji alebo realizácii projekty. Projektovému tímu je daný minimálny priestor na zmeny v priebehu realizácie. Vodopádový prístup je vhodný a užitočný v projektoch, ktorý majú jasný cieľ a jasne definovateľný postup a rozdelenie prác.
702
703
704 Objednávateľ projektu vypracuje funkčnú a technickú špecifikáciu,
705
706 // //
707
708
709
710 // [[image:attach:image-2024-8-12_15-31-27.png||thumbnail="true" height="250"]]//
711
712
713
714 Dokumenty obsahujúce informácie klasifikované ako chránené a prísne chránené podľa Vyhlášky č.362/2018 Z.z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení budú v rámci projektu odovzdávané v elektronickej podobe šifrovane pomocou PGP kľúčov, ktoré si žiadateľ a dodávateľ na začiatku projektu vymenia.
715
716
717 Pri akceptácii budú vyhotovované vopred definované akceptačné kritéria a požiadavky z katalógu funkčných a nefunkčných požiadaviek vzťahujúce sa k jednotlivým míľnikom projektu.
718
719
720 Metóda riadenia "Waterfall" (vodopád) je jedným z najtradičnejších prístupov k riadeniu projektov v oblasti IT. Tento model je lineárny a sekvenčný, čo znamená, že každá fáza projektu musí byť dokončená pred začiatkom ďalšej. Tieto fázy sú nasledovné:
721 \\1. Požiadavky (Requirements):*
722 - V tejto počiatočnej fáze sú zhromaždené všetky požiadavky na systém. Ide o veľmi dôležitý krok, pretože chyby v požiadavkách môžu mať vážne následky v neskorších fázach. Dokumentujú sa všetky požiadavky zákazníka, funkčné aj nefunkčné, a výsledkom je detailná špecifikácia požiadaviek.
723 \\2. Analýza systému (System Design):
724 - Po dokončení zhromažďovania požiadaviek sa prejde k analýze systému a návrhu. Táto fáza zahŕňa vytvorenie architektúry systému, technických špecifikácií a návrhu softvéru, ktorý bude schopný splniť všetky definované požiadavky.
725 \\3. Implementácia (Implementation):
726 - Po schválení návrhu systému sa začne s implementáciou, teda s programovaním a kódovaním systému podľa navrhnutých špecifikácií. Výsledkom tejto fázy je hotový softvér.
727 \\4. Integrácia a testovanie (Integration and Testing):
728 - V tejto fáze sa jednotlivé komponenty systému integrujú a testujú sa ako celok, aby sa overilo, či systém funguje podľa očakávaní a splňuje všetky špecifikované požiadavky. Testovanie zahŕňa rôzne typy testov, vrátane funkčných, integračných a systémových testov.
729 \\5. Nasadenie (Deployment):
730 - Po úspešnom testovaní sa systém nasadí do produkčného prostredia. Táto fáza môže zahŕňať aj školenie používateľov a prípravu dokumentácie pre používateľov.
731 \\6. Údržba (Maintenance):
732 - Po nasadení systému začína fáza údržby, ktorá zahŕňa opravy chýb, aktualizácie a vylepšenia systému na základe spätnej väzby od používateľov a meniace sa požiadavky.
733 \\**Výhody Waterfall modelu**:
734 - Jednoduchosť a jasná štruktúra:*Každá fáza má jasne definovaný začiatok a koniec.
735 - Dobre zdokumentovaný proces: Všetky požiadavky a kroky sú detailne zdokumentované.
736 - Jednoduché riadenie:*Jednoduché plánovanie a sledovanie pokroku projektu.
737 \\\\Waterfall model je ideálny pre projekty, kde sú požiadavky jasne definované a stabilné, a kde sa očakáva, že projekt prebehne bez veľkých zmien. V súčasnosti sa však stále častejšie využívajú agilné prístupy, ktoré lepšie vyhovujú dynamickým a meniacim sa požiadavkám projektov.
738
739
740 **__Kvantitatívne prínosy projektu:__**
741
742 * Zníženie nákladov spojených so sanáciou KBU/KBI
743 * Zníženie nákladov spojených s elimináciou následkov reaktívnych KBI
744
745
746 **__Kvalitatívne prínosy projektu:__**
747
748 * Zníženie rizika KBI,
749 * Zvýšenie súladu s platnou legislatívou,
750 * Zvyšovanie úrovne kybernetickej a informačnej bezpečnosti,
751 * Zvýšenie detekcie KBI,
752 * Zvýšte spokojnosť a dôveru používateľov,
753
754
755 **__Popis cieľového stavu__**
756
757 **__Základné ciele projektu:__**
758
759 * Aktualizácia stratégie kybernetickej bezpečnosti,
760 * Aktualizácie bezpečnostnej politiky KB vrátane implementačnej dokumentácie, v súlade s Príloha – Manažérske Produkty,
761 * Vykonávanie inventarizácie aktív, klasifikácie informácií a kategorizácie sietí a interných systémov,
762 * Stabilizácia riadenia rizík – aktualizácia analýzy rizík a analýzy dopadov a nasadenie nástroja Asset Inventory, Threats, Risks and Measures (EAM/),
763 * Implementácia nástroja na zaznamenávanie a monitorovanie udalostí (Log Management)
764 * Implementácia auditu KB, procesu riadenia a kontroly dodržiavania predpisov.
765
766
767 = {{id name="projekt_2870_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7.     PROJEKTOVÝ TÍM =
768
769
770 **__Projektový tím je detailne popísaný v predloženej ŽoNFP, časť 7.5 Prevádzková kapacita žiadateľa.__**
771
772
773
774 |(((
775 ID
776 )))|(((
777 Meno a Priezvisko
778 )))|(((
779 Pozícia
780 )))|(((
781 Oddelenie
782 )))|(((
783 Rola v projekte
784 )))
785 |(((
786 1.
787 )))|(((
788 Doplniť meno a priezvisko
789 )))|(((
790 Doplniť pozíciu (pracovné zaradenie v línii)
791 )))|(((
792 Doplniť názov org. útvaru
793 )))|(((
794 Doplniť rolu v projekte
795 )))
796 |(((
797 2.
798 )))|(((
799 Doplniť meno a priezvisko
800 )))|(((
801 Doplniť pozíciu (pracovné zaradenie v línii)
802 )))|(((
803 Doplniť názov org. útvaru
804 )))|(((
805 Doplniť rolu v projekte
806 )))
807 |(((
808 3.
809 )))|(((
810 Doplniť meno a priezvisko
811 )))|(((
812 Doplniť pozíciu (pracovné zaradenie v línii)
813 )))|(((
814 Doplniť názov org. útvaru
815 )))|(((
816 Doplniť rolu v projekte
817 )))
818
819
820 **Vzor organizačnej štruktúry**
821
822
823 [[image:attach:image-2024-8-12_15-32-20.png||height="250"]]
824
825 = {{id name="projekt_2870_Projektovy_zamer_detailny-"/}}[[image:attach:image-2024-8-12_15-32-40.png||height="100"]] =
826
827 = {{id name="projekt_2870_Projektovy_zamer_detailny-8.VÝSLEDKYPROJEKTU"/}}8.     VÝSLEDKY PROJEKTU =
828
829
830 VÝSLEDKOM PROJEKTU JE ZABEZPEČENIE SÚLADU SO SMERNICOU NIS2 a Zákonom o kybernetickej bezpečnosti Slovenskej republiky (Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti)
831
832 Realizáciou vyššie uvedenej aktivity, dosiahne žiadateľ súlad so Smernicou NIS2 a Zákonom o kybernetickej bezpečnosti Slovenskej republiky (Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti). Tieto aktivity pokrývajú širokú škálu oblastí vrátane bezpečnostnej politiky, správy rizík, ochrany proti škodlivému kódu, inventarizácie aktív, bezpečnosti sietí a informačných systémov, kontroly prístupu, riadenia zraniteľností, monitoringu, kontinuity činností a incident managementu.
833
834 __Tu je prehľad, ako tieto aktivity pomáhajú dosiahnuť súlad:__
835
836
837 1. __Bezpečnostná politika a stratégia:__ Prehodnotenie a aktualizácia bezpečnostnej politiky a stratégie zabezpečuje, že organizácia má správne nastavený rámec pre kybernetickú bezpečnosť v súlade s legislatívou.
838 1. __Smernice a procesy :__ Aktualizácia a vytváranie nových smerníc pre rôzne oblasti kybernetickej bezpečnosti zabezpečuje, že všetky činnosti sú vykonávané v súlade s novými požiadavkami Zákona a NIS2.
839 1. __Riadenie rizík:__ Nasadenie nástrojov na automatizáciu analýzy rizík a aktualizácia analýzy rizík zabezpečuje, že riziká sú riadne identifikované, hodnotené a riadené.
840 1. __Inventarizácia aktív:__ Spracovanie inventarizácie aktív a ich klasifikácia pomáha organizácii identifikovať a spravovať svoje informačné aktíva, čo je kľúčové pre ochranu citlivých informácií.
841 1. __Log management:__ Implementácia nástrojov a procesov na detekciu a riadenie kybernetických bezpečnostných incidentov zabezpečuje, že organizácia môže efektívne zvládať incidenty a minimalizovať ich dopad.
842
843
844 Realizácia týchto aktivít predstavuje komplexný prístup k dosiahnutiu súladu s NIS2 a Zákonom o kybernetickej bezpečnosti, čím sa zabezpečuje ochrana kritickej infraštruktúry a citlivých informácií v súlade s aktuálnymi požiadavkami.
845
846 = {{id name="projekt_2870_Projektovy_zamer_detailny-9.PRÍLOHY"/}}9.     PRÍLOHY =
847
848 **Príloha : **Zoznam rizík a závislostí (Excel): [[//https:~~/~~/www.mirri.gov.sk/sekcie/informatizacia/riadenie-kvality-qa/riadenie-kvality-qa/index.html//>>url:https://www.mirri.gov.sk/sekcie/informatizacia/riadenie-kvality-qa/riadenie-kvality-qa/index.html||shape="rect"]]
849
850 // //