Naposledy upravil Admin-metais MetaIS 2024/11/13 16:17

Z verzie 6.2
upravil jozef_petrik
-
Zmeniť komentár: Update document after refactoring.
Do verzie 7.1
Zmeniť komentár: Pre túto verziu nie sú komentáre

Súhrn

Podrobnosti

Vlastnosti stránky
Názov
... ... @@ -1,1 +1,1 @@
1 -projektovy_zamer
1 +projekt_2872_Projektovy_zamer_detailny
Autor dokumentu
... ... @@ -1,1 +1,1 @@
1 -projdoc:XWiki.jozef_petrik
1 +XWiki.metais@vicepremier\.gov\.sk
Obsah
... ... @@ -1,10 +1,10 @@
1 -(% class="western" align="center" %)
1 +(% class="western" style="text-align:center" %)
2 2  **PROJEKTOVÝ ZÁMER**
3 3  
4 -(% class="western" align="center" %)
4 +(% class="western" style="text-align:center" %)
5 5  **Vzor pre manažérsky výstup I-02**
6 6  
7 -(% class="western" align="center" %)
7 +(% class="western" style="text-align:center" %)
8 8  **podľa vyhlášky MIRRI č. 401/2023 Z. z.**
9 9  
10 10  
... ... @@ -31,7 +31,6 @@
31 31  
32 32  ÚVZ SR
33 33  
34 -\\
35 35  
36 36  
37 37  ~1. História DOKUMENTU
... ... @@ -42,15 +42,12 @@
42 42  1.0.
43 43  01.07.2024
44 44  Vypracovanie dokumentu
45 -
46 -1.0
44 +\\1.0
47 47  22.12.2023
48 48  Zapracovanie súladu s vyhláškou č. 401/2023 Z. z.
49 49  
50 50  
51 -\\
52 52  
53 -\\
54 54  
55 55  2. ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE
56 56  V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
... ... @@ -58,11 +58,10 @@
58 58  V súlade s Vyhláškou MIRRI SR č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke IT VS je dokument Prístup k projektu určený na rozpracovanie detailných informácií prípravy projektu z pohľadu aktuálneho stavu, budúceho stavu a navrhovaného riešenia.
59 59  Dokument Prístup k projektu v zmysle vyššie uvedenej vyhlášky obsahuje opis navrhovaného riešenia, architektúru riešenia projektu na úrovni biznis vrstvy, aplikačnej vrstvy, dátovej vrstvy, technologickej vrstvy, infraštruktúry navrhovaného riešenia, bezpečnostnej architektúry, špecifikáciu údajov spracovaných v projekte, čistenie údajov, prevádzku a údržbu výstupov projektu, prevádzkové požiadavky, požiadavky na zdrojové kódy. Dodávané riešenie bude v súlade so zákonom. Zároveň opisuje aj implementáciu projektu a preberanie výstupov projektu.
60 60  Hlavnou motiváciou je realizácia kyberbezpečnostných opatrení definovaných v Z.z. 69/2018 a v zákone o ISVS.
61 -Prioritne jedná o tie opatrenia, ktoré vykazujú najväčší nesúlad s uvedenými právnymi normami a vyhláškou 362/2018 Z. z.. V dôsledku realizácie týchto opatrení budú ÚVZ SR chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na poskytovanie služieb a prevádzku ÚVZ SR.
57 +Prioritne jedná o tie opatrenia, ktoré vykazujú najväčší nesúlad s uvedenými právnymi normami a vyhláškou 362/2018 Z. z.. V dôsledku realizácie týchto opatrení budú ÚVZ SR chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na poskytovanie služieb a prevádzku ÚVZ SR. 
62 62  
63 63  Medzi základné povinnosti je prijatie a dodržiavanie všeobecných bezpečnostných opatrení pre nasledovné oblasti, ktoré sú obsahom projektu:
64 -
65 -~1. Prehodnoténú SM-03 Bezpečnostná politika a stratégia Úradu verejného zdravotníctva s ohľadom na požiadavky nového zákona o KB a príslušných vykonávacích predpisov,
60 +\\1. Prehodnoténú SM-03 Bezpečnostná politika a stratégia Úradu verejného zdravotníctva s ohľadom na požiadavky nového zákona o KB a príslušných vykonávacích predpisov,
66 66  2. Dopracovanú smernicu pre oblasti riadenia bezpečnosti prevádzky sietí a IS/APP,
67 67  3. Aktualizovanú SM-25 Smernica, ktorou sa upravuje práca s informačnými technológiami,
68 68  4. Nasadený nástroj na automatizáciu analýzy rizík a prehodnotenie a aktualizácia analýzy rizík podľa požiadaviek nového zákona o KB,
... ... @@ -124,9 +124,7 @@
124 124   • xx – číslo požiadavky
125 125  Ostatné typy požiadaviek môžu byť ďalej definované objednávateľom/PM.
126 126  
127 -\\
128 128  
129 -\\
130 130  
131 131  3. DEFINOVANIE PROJEKTU
132 132  
... ... @@ -133,8 +133,7 @@
133 133  3.1 Manažérske zhrnutie
134 134  
135 135  Úrad verejného zdravotníctva SR ako prevádzkovateľ základnej služby zapísanej v registri prevádzkovateľov základných služieb má povinnosti, ktoré vyplývajú zo ZoKB. Medzi základné povinnosti je prijatie a dodržiavanie všeobecných bezpečnostných opatrení pre nasledovné oblasti:
136 -
137 -~1. Prehodnoténú SM-03 Bezpečnostná politika a stratégia Úradu verejného zdravotníctva s ohľadom na požiadavky nového zákona o KB a príslušných vykonávacích predpisov,
129 +\\1. Prehodnoténú SM-03 Bezpečnostná politika a stratégia Úradu verejného zdravotníctva s ohľadom na požiadavky nového zákona o KB a príslušných vykonávacích predpisov,
138 138  2. Dopracovanú smernicu pre oblasti riadenia bezpečnosti prevádzky sietí a IS/APP,
139 139  3. Aktualizovanú SM-25 Smernica, ktorou sa upravuje práca s informačnými technológiami,
140 140  4. Nasadený nástroj na automatizáciu analýzy rizík a prehodnotenie a aktualizácia analýzy rizík podľa požiadaviek nového zákona o KB,
... ... @@ -168,15 +168,13 @@
168 168  
169 169  
170 170  Výsledky projektu a cieľový stav (manažérske produkty)
171 -
172 -Čiastková aktivita a) Organizácia KB, 
163 +\\Čiastková aktivita a) Organizácia KB, 
173 173  Na základe zistených nedostatkov v oblasti riadenia kybernetickej a informačnej bezpečnosti v organizácii sa určuje nasledovný cieľový stav:
174 174  Komplexná bezpečnostná dokumentácia bude novo vypracovaná, pričom zohľadňuje predchádzajúcu dokumentáciu a jej aktualizácie vrátane rozsahu a metód dodržiavania všeobecných bezpečnostných opatrení.
175 175  Budú novo sa vyvinuté a implementované špecifické interné riadiace akty pre vybrané oblasti kybernetickej a informačnej bezpečnosti.
176 176  Bude aktualizovaný stav bezpečnostného výboru organizácie.
177 177  Bude vypracovaný bezpečnostný projekt komplexnej ochrany informačného systému verejnej správy.
178 -
179 -Čiastková činnosť b) Riadenie rizík KB, 
169 +\\Čiastková činnosť b) Riadenie rizík KB, 
180 180  Na základe zistených nedostatkov v oblasti riadenia rizík kybernetickej a informačnej bezpečnosti v organizácii sa určuje nasledovný cieľový stav:
181 181  Všetky aktíva súvisiace so spracovaním informácií a centrálnym inventárnym záznamovým zariadením budú identifikované ich hodnotou a s označením ich vlastníka, ktorý definuje ich požiadavky na dôvernosť, dostupnosť a integritu (EAM).
182 182  Riadenie rizík bude automatizované pomocou nástroja, pozostávajúce z identifikácie zraniteľnosti, identifikácie hrozieb, identifikácie rizík a analýzy rizík s ohľadom na aktíva, určenia vlastníka rizika a implementácie organizačných a technických bezpečnostných opatrení, funkčnej analýzy dopadov a pravidelného prehodnocovania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení.
... ... @@ -183,8 +183,7 @@
183 183  Bude implementovaný automatizovaný systém správy a registrácie pre inventarizáciu majetku (EAM/).
184 184  Bude implementovaný automatizovaný systém riadenia a registrácie pre katalogizáciu hrozieb.
185 185  Bude zavedený sa automatizovaný systém riadenia a registrácie pre katalogizáciu rizík a opatrení.
186 -
187 -Čiastková činnosť c) Personálna bezpečnosť, 
176 +\\Čiastková činnosť c) Personálna bezpečnosť, 
188 188  Na základe zistených nedostatkov v oblasti personálnej bezpečnosti v organizácii je stanovený nasledovný cieľový stav:
189 189  Bude vyvinutý postup na priradenie osoby k jednej z rolí zabezpečenia
190 190  Bude zavedený plán na rozvoj bezpečnostného povedomia a vzdelávania
... ... @@ -195,8 +195,7 @@
195 195  Bude vypracovaný a aktualizovaný akt vnútorného riadenia s bezpečnostnými zásadami pre koncových používateľov
196 196  Postupy a procesy, ktorými sa riadi personálna bezpečnosť organizácie, budú vypracované a implementované prostredníctvom interného riadiaceho aktu.
197 197  Bude vyhotovený automatizovaný systém riadenia a evidencie pre prácu s organizačnou štruktúrou je implementovaný s prepojením na technické získavanie existujúcich informácií z dostupných technických zdrojov – najmä MS AD.
198 -
199 -Čiastková aktivita k) Zaznamenávanie udalostí a monitoring sietí a IS, 
187 +\\Čiastková aktivita k) Zaznamenávanie udalostí a monitoring sietí a IS, 
200 200  Na základe zistených nedostatkov v oblasti zaznamenávania a monitorovania udalostí je stanovený nasledovný cieľový stav:
201 201  Implementovaný bude centrálny log management systém pre zber a ukladanie logov z jednotlivých informačných systémov s podporou napojenia na riadiace systémy a poskytovania potrebných podporných dát.
202 202  Bude vypracovaná dokumentácia metód monitorovania a fungovania systému správy log a centrálneho nástroja na monitorovanie bezpečnosti a bude definovaný spôsob evidencie prevádzkových záznamov, ich vyhodnocovanie, spôsoby hlásenia podozrivej činnosti, zodpovedné osoby a ďalšie povinnosti.
... ... @@ -203,7 +203,6 @@
203 203  Vytvorí sa špecifikácia všetkých udalostí, ktoré sa musia zaznamenávať, a súvisiaca konfigurácia prvkov informačných technológií verejnej správy vrátane dokumentácie rozsahu údajov zaznamenaných v protokolových súboroch.
204 204  Bude vypracovaný sa vnútorný zákon o riadení, ktorý obsahuje a upravuje povinnosti stanovené platnou legislatívou.
205 205  
206 -\\
207 207  
208 208  
209 209  3.2 Ciele projektu
... ... @@ -212,11 +212,9 @@
212 212  
213 213  ID
214 214  
215 -\\
216 216  
217 217  3.3 Merateľné ukazovatele (KPI)
218 218  
219 -\\
220 220  
221 221  **__Základné ciele projektu:__**
222 222  
... ... @@ -227,10 +227,9 @@
227 227  * Implementácia nástroja na zaznamenávanie a monitorovanie udalostí (Log Management)
228 228  * Implementácia auditu KB, procesu riadenia a kontroly dodržiavania predpisov.
229 229  
230 -\\
231 231  
232 232  Pozn.
233 -\\
217 +
234 234  
235 235  Vysvetlivky k vyplneniu tabuľky:
236 236   • Vzory merateľných ukazovateľov pre projekt sú publikované v Checkliste pre agendu Merateľné ukazovatele/KPI ([[https:~~/~~/www.mirri.gov.sk/sekcie/informatizacia/riadenie-kvality-qa/riadenie-kvality-qa/index.html>>url:https://www.mirri.gov.sk/sekcie/informatizacia/riadenie-kvality-qa/riadenie-kvality-qa/index.html||shape="rect"]] )
... ... @@ -243,14 +243,11 @@
243 243  
244 244  Zoznam rizík a závislostí realizácie projektu:
245 245  Realizácia projektu na zabezpečenie kyberbezpečnosti financovaného z fondov EÚ môže čeliť viacerým rizikám.
246 -
247 -~1. Nedodržanie harmonogramu aktivít
230 +\\1. Nedodržanie harmonogramu aktivít
248 248  Riziko spočíva v nedodržiavaní harmonogramu aktivít projektu, ktoré by vyústilo do oneskorenia projektu. 
249 -
250 -Opatrenia na elimináciu: 
232 +\\Opatrenia na elimináciu: 
251 251  V rámci prípravy projektu bol harmonogram jednotlivých aktivít zostavený tak aby zodpovedal možnostiam žiadateľa.
252 -
253 -Na elimináciu rizika nedodržania harmonogramu aktivít projektu je potrebné prijať niekoľko opatrení, ktoré zabezpečia efektívne riadenie času a zdrojov. Tu sú niektoré z nich:
234 +\\Na elimináciu rizika nedodržania harmonogramu aktivít projektu je potrebné prijať niekoľko opatrení, ktoré zabezpečia efektívne riadenie času a zdrojov. Tu sú niektoré z nich:
254 254  
255 255  a) Dôkladné plánovanie:
256 256   - žiadateľ má vypracovaný detailný projektový plán so všetkými aktivitami, úlohami a milníkmi.
... ... @@ -287,18 +287,13 @@
287 287  i) Flexibilita a adaptabilita:
288 288   - žiadateľ je pripravený prispôsobiť harmonogram podľa aktuálnych podmienok a vývoja situácie.
289 289   - žiadateľ bude mať zavedené spolu s projektovými tímom procesy pre rýchlu reakciu na zmeny a úpravu plánov.
290 -
291 -Závažnosť tohto rizika však považujeme za nízku, vzhľadom na zabezpečenie účinných opatrení na elimináciu.
292 -
293 -
294 -2. Nedosiahnutie plánovaných hodnôt merateľných ukazovateľov
271 +\\Závažnosť tohto rizika však považujeme za nízku, vzhľadom na zabezpečenie účinných opatrení na elimináciu.
272 +\\\\2. Nedosiahnutie plánovaných hodnôt merateľných ukazovateľov
295 295  Hoci v rámci projektu sa nesledujú také merateľné ukazovatele, ktoré by boli merateľnými ukazovateľmi s príznakom, žiadateľ si uvedomuje možné riziká súvisiace s nenaplnením merateľných ukazovateľov. 
296 -
297 -Opatrenia na elimináciu rizika:
274 +\\Opatrenia na elimináciu rizika:
298 298  Keďže merateľné ukazovatele sú odrazom úspešného naplnenia jednotlivých aktivít, prijímateľ prijal alebo prijme najmä nasledovné opatrenia:
299 299  Prijímateľ dlhoročne realizuje projekty financované s fondov EÚ. Samotný projekt vyplýva z jeho dlhodobých plánov a preto celé jeho nastavenie je podrobne analyzované vrátane nastavenia časového harmonogramu a cieľových hodnôt merateľných ukazovateľov.Prijímateľ do realizácie projektu zapojil odborných zamestnancov spoločnosti, aby bolo zaručené dosiahnutie plánovaných výsledkov. 
300 -
301 -Aby sa eliminovalo riziko nedosiahnutia plánovaných hodnôt merateľných ukazovateľov v rámci projektu, môžu byť prijaté nasledujúce opatrenia:
277 +\\Aby sa eliminovalo riziko nedosiahnutia plánovaných hodnôt merateľných ukazovateľov v rámci projektu, môžu byť prijaté nasledujúce opatrenia:
302 302  
303 303  a) Precízne plánovanie a nastavenie realistických cieľov:
304 304   - V projekte sú definované jasné a realistické ciele a merateľné ukazovatele (KPIs) na základe dôkladnej analýzy, prípravy projektu a prieskumu trhu.
... ... @@ -335,11 +335,8 @@
335 335  i) Kontrola a audit:
336 336   - Zaviesť interné a externé kontroly a audity na preverenie plnenia merateľných ukazovateľov.
337 337   - Implementovať odporúčania z auditov na zlepšenie procesov a výkonnosti.
338 -
339 -Závažnosť tohto rizika však považujeme za nízku, vzhľadom na zabezpečenie účinných opatrení na elimináciu.
340 -
341 -
342 -3. Nedostatky v dodávkach od externých dodávateľov
314 +\\Závažnosť tohto rizika však považujeme za nízku, vzhľadom na zabezpečenie účinných opatrení na elimináciu.
315 +\\\\3. Nedostatky v dodávkach od externých dodávateľov
343 343  Nedodržiavanie termínov zo strany externých dodávateľov služieb a tovarov. Dodávateľ(lia) služieb a tovarov, ktorý vzíde z procesu verejného obstarávania nebude dodržiavať harmonogram prác a dodávok, resp. bude v omeškaní.
344 344  
345 345  
... ... @@ -346,13 +346,9 @@
346 346  
347 347  Opatrenia na elimináciu rizika:
348 348  Projektový manažér bude pravidelne komunikovať s dodávateľom, konzultovať prípadné omeškania, hľadať riešenia. V rámci realizácie projektu budú organizované pravidelné zasadnutia Riadiaceho výboru. Postihy za škody a omeškania budú definované v rámci zmluvy o dodávke tovaru, resp. poskytnutí služieb. Ďalším opatrením je už dnes realizovaná kontrola kvality externých dodávateľov zo strany žiadateľa. Súčasne bude žiadateľ starostlivo vyberať dodávateľov na základe ich schopností a referencií. V rámci procesu verejného obstarávania budú zavedené jasné zmluvné podmienky a dohodnúť si pravidelné kontroly plnenia záväzkov, vrátane finančných sankciíí. Žiadateľ bude sa bude usilovať o diverzifikovanie dodávateľov, aby sa minimalizovala závislosť na jedinom zdroji. Podmienkou žiadateľa bude implementovať osvedčené technológie a riešenia, ktoré sú už overené na trhu. Žiadateľ zároveň planuje investovať do školení a certifikácií pre zamestnancov, aby mali potrebné zručnosti a vedomosti.
349 -
350 -Závažnosť tohto rizika však považujeme za nízku, vzhľadom na zabezpečenie účinných opatrení na elimináciu.
351 -
352 -
353 -Na základe vykonanej analýzy rizík ohrozujúcich úspešnú realizáciu projektu možno konštatovať, že menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
322 +\\Závažnosť tohto rizika však považujeme za nízku, vzhľadom na zabezpečenie účinných opatrení na elimináciu.
323 +\\\\Na základe vykonanej analýzy rizík ohrozujúcich úspešnú realizáciu projektu možno konštatovať, že menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
354 354  
355 -\\
356 356  
357 357  
358 358  4. Súčasná architektúra prevádzkovanýCH IS
... ... @@ -359,21 +359,16 @@
359 359  
360 360  ÚVZ SR, ako aj jednotlivé RÚVZ spoločne používajú IS ÚVZ.
361 361  
362 -\\
363 363  
364 364  [[image:attach:6.png||height="250"]]
365 365  
366 -\\
367 367  
368 -\\
369 369  
370 370  [[image:attach:7.png||height="250"]]
371 371  
372 -\\
373 373  
374 374  [[image:attach:8.png||height="250"]]
375 375  
376 -\\
377 377  
378 378  [[image:attach:9.png||thumbnail="true" height="250"]]
379 379  
... ... @@ -382,7 +382,6 @@
382 382  
383 383  Rozpočet projektu je detailne špecifikovaný v časti 11. Rozpočet projektu v rám ci predloženej ŽoNFP.
384 384  
385 -\\
386 386  
387 387  
388 388  6. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA
... ... @@ -396,7 +396,6 @@
396 396  
397 397  [[image:attach:10.png||thumbnail="true" height="250"]]
398 398  
399 -\\
400 400  
401 401  Dokumenty obsahujúce informácie klasifikované ako chránené a prísne chránené podľa Vyhlášky č.362/2018 Z.z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení budú v rámci projektu odovzdávané v elektronickej podobe šifrovane pomocou PGP kľúčov, ktoré si žiadateľ a dodávateľ na začiatku projektu vymenia.
402 402  
... ... @@ -434,16 +434,13 @@
434 434  Kvantitatívne prínosy projektu:
435 435   • Zníženie nákladov spojených so sanáciou KBU/KBI
436 436   • Zníženie nákladov spojených s elimináciou následkov reaktívnych KBI
437 -
438 -Kvalitatívne prínosy projektu:
399 +\\Kvalitatívne prínosy projektu:
439 439   • Zníženie rizika KBI,
440 440   • Zvýšenie súladu s platnou legislatívou,
441 441   • Zvyšovanie úrovne kybernetickej a informačnej bezpečnosti,
442 442   • Zvýšenie detekcie KBI,
443 443   • Zvýšte spokojnosť a dôveru používateľov,
444 -
445 -
446 -Popis cieľového stavu
405 +\\\\Popis cieľového stavu
447 447  Základné ciele projektu:
448 448   • Aktualizácia stratégie kybernetickej bezpečnosti,
449 449   • Aktualizácie bezpečnostnej politiky KB vrátane implementačnej dokumentácie, v súlade s Príloha – Manažérske Produkty,
... ... @@ -452,7 +452,6 @@
452 452   • Implementácia nástroja na zaznamenávanie a monitorovanie udalostí (Log Management)
453 453   • Implementácia auditu KB, procesu riadenia a kontroly dodržiavania predpisov.
454 454  
455 -\\
456 456  
457 457  7. PROJEKTOVÝ TÍM
458 458  
... ... @@ -484,11 +484,9 @@
484 484  
485 485  [[image:attach:11.png||height="250"]]
486 486  
487 -\\
488 488  
489 489  [[image:attach:12.png||height="93"]]
490 490  
491 -\\
492 492  
493 493  8. VÝSLEDKY PROJEKTU
494 494