Zmeny dokumentu projekt_2872_Projektovy_zamer_detailny
Naposledy upravil Admin-metais MetaIS 2024/11/13 16:17
Súhrn
-
Vlastnosti stránky (3 modified, 0 added, 0 removed)
Podrobnosti
- Vlastnosti stránky
-
- Nadradený
-
... ... @@ -1,0 +1,1 @@ 1 +Dokumenty.projekt_2872.WebHome - Autor dokumentu
-
... ... @@ -1,1 +1,1 @@ 1 - projdoc:XWiki.jozef_petrik1 +XWiki.metais@vicepremier\.gov\.sk - Obsah
-
... ... @@ -1,10 +1,10 @@ 1 -(% class="western" align ="center" %)1 +(% class="western" style="text-align:center" %) 2 2 **PROJEKTOVÝ ZÁMER** 3 3 4 -(% class="western" align ="center" %)4 +(% class="western" style="text-align:center" %) 5 5 **Vzor pre manažérsky výstup I-02** 6 6 7 -(% class="western" align ="center" %)7 +(% class="western" style="text-align:center" %) 8 8 **podľa vyhlášky MIRRI č. 401/2023 Z. z.** 9 9 10 10 ... ... @@ -31,7 +31,6 @@ 31 31 32 32 ÚVZ SR 33 33 34 -\\ 35 35 36 36 37 37 ~1. História DOKUMENTU ... ... @@ -42,15 +42,12 @@ 42 42 1.0. 43 43 01.07.2024 44 44 Vypracovanie dokumentu 45 - 46 -1.0 44 +\\1.0 47 47 22.12.2023 48 48 Zapracovanie súladu s vyhláškou č. 401/2023 Z. z. 49 49 50 50 51 -\\ 52 52 53 -\\ 54 54 55 55 2. ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE 56 56 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov. ... ... @@ -58,11 +58,10 @@ 58 58 V súlade s Vyhláškou MIRRI SR č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke IT VS je dokument Prístup k projektu určený na rozpracovanie detailných informácií prípravy projektu z pohľadu aktuálneho stavu, budúceho stavu a navrhovaného riešenia. 59 59 Dokument Prístup k projektu v zmysle vyššie uvedenej vyhlášky obsahuje opis navrhovaného riešenia, architektúru riešenia projektu na úrovni biznis vrstvy, aplikačnej vrstvy, dátovej vrstvy, technologickej vrstvy, infraštruktúry navrhovaného riešenia, bezpečnostnej architektúry, špecifikáciu údajov spracovaných v projekte, čistenie údajov, prevádzku a údržbu výstupov projektu, prevádzkové požiadavky, požiadavky na zdrojové kódy. Dodávané riešenie bude v súlade so zákonom. Zároveň opisuje aj implementáciu projektu a preberanie výstupov projektu. 60 60 Hlavnou motiváciou je realizácia kyberbezpečnostných opatrení definovaných v Z.z. 69/2018 a v zákone o ISVS. 61 -Prioritne jedná o tie opatrenia, ktoré vykazujú najväčší nesúlad s uvedenými právnymi normami a vyhláškou 362/2018 Z. z.. V dôsledku realizácie týchto opatrení budú ÚVZ SR chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na poskytovanie služieb a prevádzku ÚVZ SR. 57 +Prioritne jedná o tie opatrenia, ktoré vykazujú najväčší nesúlad s uvedenými právnymi normami a vyhláškou 362/2018 Z. z.. V dôsledku realizácie týchto opatrení budú ÚVZ SR chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na poskytovanie služieb a prevádzku ÚVZ SR. 62 62 63 63 Medzi základné povinnosti je prijatie a dodržiavanie všeobecných bezpečnostných opatrení pre nasledovné oblasti, ktoré sú obsahom projektu: 64 - 65 -~1. Prehodnoténú SM-03 Bezpečnostná politika a stratégia Úradu verejného zdravotníctva s ohľadom na požiadavky nového zákona o KB a príslušných vykonávacích predpisov, 60 +\\1. Prehodnoténú SM-03 Bezpečnostná politika a stratégia Úradu verejného zdravotníctva s ohľadom na požiadavky nového zákona o KB a príslušných vykonávacích predpisov, 66 66 2. Dopracovanú smernicu pre oblasti riadenia bezpečnosti prevádzky sietí a IS/APP, 67 67 3. Aktualizovanú SM-25 Smernica, ktorou sa upravuje práca s informačnými technológiami, 68 68 4. Nasadený nástroj na automatizáciu analýzy rizík a prehodnotenie a aktualizácia analýzy rizík podľa požiadaviek nového zákona o KB, ... ... @@ -124,9 +124,7 @@ 124 124 • xx – číslo požiadavky 125 125 Ostatné typy požiadaviek môžu byť ďalej definované objednávateľom/PM. 126 126 127 -\\ 128 128 129 -\\ 130 130 131 131 3. DEFINOVANIE PROJEKTU 132 132 ... ... @@ -133,8 +133,7 @@ 133 133 3.1 Manažérske zhrnutie 134 134 135 135 Úrad verejného zdravotníctva SR ako prevádzkovateľ základnej služby zapísanej v registri prevádzkovateľov základných služieb má povinnosti, ktoré vyplývajú zo ZoKB. Medzi základné povinnosti je prijatie a dodržiavanie všeobecných bezpečnostných opatrení pre nasledovné oblasti: 136 - 137 -~1. Prehodnoténú SM-03 Bezpečnostná politika a stratégia Úradu verejného zdravotníctva s ohľadom na požiadavky nového zákona o KB a príslušných vykonávacích predpisov, 129 +\\1. Prehodnoténú SM-03 Bezpečnostná politika a stratégia Úradu verejného zdravotníctva s ohľadom na požiadavky nového zákona o KB a príslušných vykonávacích predpisov, 138 138 2. Dopracovanú smernicu pre oblasti riadenia bezpečnosti prevádzky sietí a IS/APP, 139 139 3. Aktualizovanú SM-25 Smernica, ktorou sa upravuje práca s informačnými technológiami, 140 140 4. Nasadený nástroj na automatizáciu analýzy rizík a prehodnotenie a aktualizácia analýzy rizík podľa požiadaviek nového zákona o KB, ... ... @@ -168,15 +168,13 @@ 168 168 169 169 170 170 Výsledky projektu a cieľový stav (manažérske produkty) 171 - 172 -Čiastková aktivita a) Organizácia KB, 163 +\\Čiastková aktivita a) Organizácia KB, 173 173 Na základe zistených nedostatkov v oblasti riadenia kybernetickej a informačnej bezpečnosti v organizácii sa určuje nasledovný cieľový stav: 174 174 Komplexná bezpečnostná dokumentácia bude novo vypracovaná, pričom zohľadňuje predchádzajúcu dokumentáciu a jej aktualizácie vrátane rozsahu a metód dodržiavania všeobecných bezpečnostných opatrení. 175 175 Budú novo sa vyvinuté a implementované špecifické interné riadiace akty pre vybrané oblasti kybernetickej a informačnej bezpečnosti. 176 176 Bude aktualizovaný stav bezpečnostného výboru organizácie. 177 177 Bude vypracovaný bezpečnostný projekt komplexnej ochrany informačného systému verejnej správy. 178 - 179 -Čiastková činnosť b) Riadenie rizík KB, 169 +\\Čiastková činnosť b) Riadenie rizík KB, 180 180 Na základe zistených nedostatkov v oblasti riadenia rizík kybernetickej a informačnej bezpečnosti v organizácii sa určuje nasledovný cieľový stav: 181 181 Všetky aktíva súvisiace so spracovaním informácií a centrálnym inventárnym záznamovým zariadením budú identifikované ich hodnotou a s označením ich vlastníka, ktorý definuje ich požiadavky na dôvernosť, dostupnosť a integritu (EAM). 182 182 Riadenie rizík bude automatizované pomocou nástroja, pozostávajúce z identifikácie zraniteľnosti, identifikácie hrozieb, identifikácie rizík a analýzy rizík s ohľadom na aktíva, určenia vlastníka rizika a implementácie organizačných a technických bezpečnostných opatrení, funkčnej analýzy dopadov a pravidelného prehodnocovania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení. ... ... @@ -183,8 +183,7 @@ 183 183 Bude implementovaný automatizovaný systém správy a registrácie pre inventarizáciu majetku (EAM/). 184 184 Bude implementovaný automatizovaný systém riadenia a registrácie pre katalogizáciu hrozieb. 185 185 Bude zavedený sa automatizovaný systém riadenia a registrácie pre katalogizáciu rizík a opatrení. 186 - 187 -Čiastková činnosť c) Personálna bezpečnosť, 176 +\\Čiastková činnosť c) Personálna bezpečnosť, 188 188 Na základe zistených nedostatkov v oblasti personálnej bezpečnosti v organizácii je stanovený nasledovný cieľový stav: 189 189 Bude vyvinutý postup na priradenie osoby k jednej z rolí zabezpečenia 190 190 Bude zavedený plán na rozvoj bezpečnostného povedomia a vzdelávania ... ... @@ -195,8 +195,7 @@ 195 195 Bude vypracovaný a aktualizovaný akt vnútorného riadenia s bezpečnostnými zásadami pre koncových používateľov 196 196 Postupy a procesy, ktorými sa riadi personálna bezpečnosť organizácie, budú vypracované a implementované prostredníctvom interného riadiaceho aktu. 197 197 Bude vyhotovený automatizovaný systém riadenia a evidencie pre prácu s organizačnou štruktúrou je implementovaný s prepojením na technické získavanie existujúcich informácií z dostupných technických zdrojov – najmä MS AD. 198 - 199 -Čiastková aktivita k) Zaznamenávanie udalostí a monitoring sietí a IS, 187 +\\Čiastková aktivita k) Zaznamenávanie udalostí a monitoring sietí a IS, 200 200 Na základe zistených nedostatkov v oblasti zaznamenávania a monitorovania udalostí je stanovený nasledovný cieľový stav: 201 201 Implementovaný bude centrálny log management systém pre zber a ukladanie logov z jednotlivých informačných systémov s podporou napojenia na riadiace systémy a poskytovania potrebných podporných dát. 202 202 Bude vypracovaná dokumentácia metód monitorovania a fungovania systému správy log a centrálneho nástroja na monitorovanie bezpečnosti a bude definovaný spôsob evidencie prevádzkových záznamov, ich vyhodnocovanie, spôsoby hlásenia podozrivej činnosti, zodpovedné osoby a ďalšie povinnosti. ... ... @@ -203,7 +203,6 @@ 203 203 Vytvorí sa špecifikácia všetkých udalostí, ktoré sa musia zaznamenávať, a súvisiaca konfigurácia prvkov informačných technológií verejnej správy vrátane dokumentácie rozsahu údajov zaznamenaných v protokolových súboroch. 204 204 Bude vypracovaný sa vnútorný zákon o riadení, ktorý obsahuje a upravuje povinnosti stanovené platnou legislatívou. 205 205 206 -\\ 207 207 208 208 209 209 3.2 Ciele projektu ... ... @@ -212,11 +212,9 @@ 212 212 213 213 ID 214 214 215 -\\ 216 216 217 217 3.3 Merateľné ukazovatele (KPI) 218 218 219 -\\ 220 220 221 221 **__Základné ciele projektu:__** 222 222 ... ... @@ -227,10 +227,9 @@ 227 227 * Implementácia nástroja na zaznamenávanie a monitorovanie udalostí (Log Management) 228 228 * Implementácia auditu KB, procesu riadenia a kontroly dodržiavania predpisov. 229 229 230 -\\ 231 231 232 232 Pozn. 233 - \\217 + 234 234 235 235 Vysvetlivky k vyplneniu tabuľky: 236 236 • Vzory merateľných ukazovateľov pre projekt sú publikované v Checkliste pre agendu Merateľné ukazovatele/KPI ([[https:~~/~~/www.mirri.gov.sk/sekcie/informatizacia/riadenie-kvality-qa/riadenie-kvality-qa/index.html>>url:https://www.mirri.gov.sk/sekcie/informatizacia/riadenie-kvality-qa/riadenie-kvality-qa/index.html||shape="rect"]] ) ... ... @@ -243,14 +243,11 @@ 243 243 244 244 Zoznam rizík a závislostí realizácie projektu: 245 245 Realizácia projektu na zabezpečenie kyberbezpečnosti financovaného z fondov EÚ môže čeliť viacerým rizikám. 246 - 247 -~1. Nedodržanie harmonogramu aktivít 230 +\\1. Nedodržanie harmonogramu aktivít 248 248 Riziko spočíva v nedodržiavaní harmonogramu aktivít projektu, ktoré by vyústilo do oneskorenia projektu. 249 - 250 -Opatrenia na elimináciu: 232 +\\Opatrenia na elimináciu: 251 251 V rámci prípravy projektu bol harmonogram jednotlivých aktivít zostavený tak aby zodpovedal možnostiam žiadateľa. 252 - 253 -Na elimináciu rizika nedodržania harmonogramu aktivít projektu je potrebné prijať niekoľko opatrení, ktoré zabezpečia efektívne riadenie času a zdrojov. Tu sú niektoré z nich: 234 +\\Na elimináciu rizika nedodržania harmonogramu aktivít projektu je potrebné prijať niekoľko opatrení, ktoré zabezpečia efektívne riadenie času a zdrojov. Tu sú niektoré z nich: 254 254 255 255 a) Dôkladné plánovanie: 256 256 - žiadateľ má vypracovaný detailný projektový plán so všetkými aktivitami, úlohami a milníkmi. ... ... @@ -287,18 +287,13 @@ 287 287 i) Flexibilita a adaptabilita: 288 288 - žiadateľ je pripravený prispôsobiť harmonogram podľa aktuálnych podmienok a vývoja situácie. 289 289 - žiadateľ bude mať zavedené spolu s projektovými tímom procesy pre rýchlu reakciu na zmeny a úpravu plánov. 290 - 291 -Závažnosť tohto rizika však považujeme za nízku, vzhľadom na zabezpečenie účinných opatrení na elimináciu. 292 - 293 - 294 -2. Nedosiahnutie plánovaných hodnôt merateľných ukazovateľov 271 +\\Závažnosť tohto rizika však považujeme za nízku, vzhľadom na zabezpečenie účinných opatrení na elimináciu. 272 +\\\\2. Nedosiahnutie plánovaných hodnôt merateľných ukazovateľov 295 295 Hoci v rámci projektu sa nesledujú také merateľné ukazovatele, ktoré by boli merateľnými ukazovateľmi s príznakom, žiadateľ si uvedomuje možné riziká súvisiace s nenaplnením merateľných ukazovateľov. 296 - 297 -Opatrenia na elimináciu rizika: 274 +\\Opatrenia na elimináciu rizika: 298 298 Keďže merateľné ukazovatele sú odrazom úspešného naplnenia jednotlivých aktivít, prijímateľ prijal alebo prijme najmä nasledovné opatrenia: 299 299 Prijímateľ dlhoročne realizuje projekty financované s fondov EÚ. Samotný projekt vyplýva z jeho dlhodobých plánov a preto celé jeho nastavenie je podrobne analyzované vrátane nastavenia časového harmonogramu a cieľových hodnôt merateľných ukazovateľov.Prijímateľ do realizácie projektu zapojil odborných zamestnancov spoločnosti, aby bolo zaručené dosiahnutie plánovaných výsledkov. 300 - 301 -Aby sa eliminovalo riziko nedosiahnutia plánovaných hodnôt merateľných ukazovateľov v rámci projektu, môžu byť prijaté nasledujúce opatrenia: 277 +\\Aby sa eliminovalo riziko nedosiahnutia plánovaných hodnôt merateľných ukazovateľov v rámci projektu, môžu byť prijaté nasledujúce opatrenia: 302 302 303 303 a) Precízne plánovanie a nastavenie realistických cieľov: 304 304 - V projekte sú definované jasné a realistické ciele a merateľné ukazovatele (KPIs) na základe dôkladnej analýzy, prípravy projektu a prieskumu trhu. ... ... @@ -335,11 +335,8 @@ 335 335 i) Kontrola a audit: 336 336 - Zaviesť interné a externé kontroly a audity na preverenie plnenia merateľných ukazovateľov. 337 337 - Implementovať odporúčania z auditov na zlepšenie procesov a výkonnosti. 338 - 339 -Závažnosť tohto rizika však považujeme za nízku, vzhľadom na zabezpečenie účinných opatrení na elimináciu. 340 - 341 - 342 -3. Nedostatky v dodávkach od externých dodávateľov 314 +\\Závažnosť tohto rizika však považujeme za nízku, vzhľadom na zabezpečenie účinných opatrení na elimináciu. 315 +\\\\3. Nedostatky v dodávkach od externých dodávateľov 343 343 Nedodržiavanie termínov zo strany externých dodávateľov služieb a tovarov. Dodávateľ(lia) služieb a tovarov, ktorý vzíde z procesu verejného obstarávania nebude dodržiavať harmonogram prác a dodávok, resp. bude v omeškaní. 344 344 345 345 ... ... @@ -346,13 +346,9 @@ 346 346 347 347 Opatrenia na elimináciu rizika: 348 348 Projektový manažér bude pravidelne komunikovať s dodávateľom, konzultovať prípadné omeškania, hľadať riešenia. V rámci realizácie projektu budú organizované pravidelné zasadnutia Riadiaceho výboru. Postihy za škody a omeškania budú definované v rámci zmluvy o dodávke tovaru, resp. poskytnutí služieb. Ďalším opatrením je už dnes realizovaná kontrola kvality externých dodávateľov zo strany žiadateľa. Súčasne bude žiadateľ starostlivo vyberať dodávateľov na základe ich schopností a referencií. V rámci procesu verejného obstarávania budú zavedené jasné zmluvné podmienky a dohodnúť si pravidelné kontroly plnenia záväzkov, vrátane finančných sankciíí. Žiadateľ bude sa bude usilovať o diverzifikovanie dodávateľov, aby sa minimalizovala závislosť na jedinom zdroji. Podmienkou žiadateľa bude implementovať osvedčené technológie a riešenia, ktoré sú už overené na trhu. Žiadateľ zároveň planuje investovať do školení a certifikácií pre zamestnancov, aby mali potrebné zručnosti a vedomosti. 349 - 350 -Závažnosť tohto rizika však považujeme za nízku, vzhľadom na zabezpečenie účinných opatrení na elimináciu. 351 - 352 - 353 -Na základe vykonanej analýzy rizík ohrozujúcich úspešnú realizáciu projektu možno konštatovať, že menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu. 322 +\\Závažnosť tohto rizika však považujeme za nízku, vzhľadom na zabezpečenie účinných opatrení na elimináciu. 323 +\\\\Na základe vykonanej analýzy rizík ohrozujúcich úspešnú realizáciu projektu možno konštatovať, že menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu. 354 354 355 -\\ 356 356 357 357 358 358 4. Súčasná architektúra prevádzkovanýCH IS ... ... @@ -359,21 +359,16 @@ 359 359 360 360 ÚVZ SR, ako aj jednotlivé RÚVZ spoločne používajú IS ÚVZ. 361 361 362 -\\ 363 363 364 364 [[image:attach:6.png||height="250"]] 365 365 366 -\\ 367 367 368 -\\ 369 369 370 370 [[image:attach:7.png||height="250"]] 371 371 372 -\\ 373 373 374 374 [[image:attach:8.png||height="250"]] 375 375 376 -\\ 377 377 378 378 [[image:attach:9.png||thumbnail="true" height="250"]] 379 379 ... ... @@ -382,7 +382,6 @@ 382 382 383 383 Rozpočet projektu je detailne špecifikovaný v časti 11. Rozpočet projektu v rám ci predloženej ŽoNFP. 384 384 385 -\\ 386 386 387 387 388 388 6. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA ... ... @@ -396,7 +396,6 @@ 396 396 397 397 [[image:attach:10.png||thumbnail="true" height="250"]] 398 398 399 -\\ 400 400 401 401 Dokumenty obsahujúce informácie klasifikované ako chránené a prísne chránené podľa Vyhlášky č.362/2018 Z.z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení budú v rámci projektu odovzdávané v elektronickej podobe šifrovane pomocou PGP kľúčov, ktoré si žiadateľ a dodávateľ na začiatku projektu vymenia. 402 402 ... ... @@ -434,16 +434,13 @@ 434 434 Kvantitatívne prínosy projektu: 435 435 • Zníženie nákladov spojených so sanáciou KBU/KBI 436 436 • Zníženie nákladov spojených s elimináciou následkov reaktívnych KBI 437 - 438 -Kvalitatívne prínosy projektu: 399 +\\Kvalitatívne prínosy projektu: 439 439 • Zníženie rizika KBI, 440 440 • Zvýšenie súladu s platnou legislatívou, 441 441 • Zvyšovanie úrovne kybernetickej a informačnej bezpečnosti, 442 442 • Zvýšenie detekcie KBI, 443 443 • Zvýšte spokojnosť a dôveru používateľov, 444 - 445 - 446 -Popis cieľového stavu 405 +\\\\Popis cieľového stavu 447 447 Základné ciele projektu: 448 448 • Aktualizácia stratégie kybernetickej bezpečnosti, 449 449 • Aktualizácie bezpečnostnej politiky KB vrátane implementačnej dokumentácie, v súlade s Príloha – Manažérske Produkty, ... ... @@ -452,7 +452,6 @@ 452 452 • Implementácia nástroja na zaznamenávanie a monitorovanie udalostí (Log Management) 453 453 • Implementácia auditu KB, procesu riadenia a kontroly dodržiavania predpisov. 454 454 455 -\\ 456 456 457 457 7. PROJEKTOVÝ TÍM 458 458 ... ... @@ -484,11 +484,9 @@ 484 484 485 485 [[image:attach:11.png||height="250"]] 486 486 487 -\\ 488 488 489 489 [[image:attach:12.png||height="93"]] 490 490 491 -\\ 492 492 493 493 8. VÝSLEDKY PROJEKTU 494 494