Zmeny dokumentu projekt_2872_Projektovy_zamer_detailny
Naposledy upravil Admin-metais MetaIS 2024/11/13 16:17
Do verzie 6.1
upravil jozef_petrik
-
-
Zmeniť komentár:
Renamed from projdoc:PD.projekt_2872_Projektovy_zamer_detailny.WebHome
Súhrn
-
Vlastnosti stránky (3 modified, 0 added, 0 removed)
Podrobnosti
- Vlastnosti stránky
-
- Nadradený
-
... ... @@ -1,1 +1,0 @@ 1 -Dokumenty.projekt_2872.WebHome - Autor dokumentu
-
... ... @@ -1,1 +1,1 @@ 1 -XWiki. metais@vicepremier\.gov\.sk1 +projdoc:XWiki.jozef_petrik - Obsah
-
... ... @@ -1,10 +1,10 @@ 1 -(% class="western" style="text-align:center" %)1 +(% class="western" align="center" %) 2 2 **PROJEKTOVÝ ZÁMER** 3 3 4 -(% class="western" style="text-align:center" %)4 +(% class="western" align="center" %) 5 5 **Vzor pre manažérsky výstup I-02** 6 6 7 -(% class="western" style="text-align:center" %)7 +(% class="western" align="center" %) 8 8 **podľa vyhlášky MIRRI č. 401/2023 Z. z.** 9 9 10 10 ... ... @@ -31,6 +31,7 @@ 31 31 32 32 ÚVZ SR 33 33 34 +\\ 34 34 35 35 36 36 ~1. História DOKUMENTU ... ... @@ -41,12 +41,15 @@ 41 41 1.0. 42 42 01.07.2024 43 43 Vypracovanie dokumentu 44 -\\1.0 45 + 46 +1.0 45 45 22.12.2023 46 46 Zapracovanie súladu s vyhláškou č. 401/2023 Z. z. 47 47 48 48 51 +\\ 49 49 53 +\\ 50 50 51 51 2. ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE 52 52 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov. ... ... @@ -54,10 +54,11 @@ 54 54 V súlade s Vyhláškou MIRRI SR č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke IT VS je dokument Prístup k projektu určený na rozpracovanie detailných informácií prípravy projektu z pohľadu aktuálneho stavu, budúceho stavu a navrhovaného riešenia. 55 55 Dokument Prístup k projektu v zmysle vyššie uvedenej vyhlášky obsahuje opis navrhovaného riešenia, architektúru riešenia projektu na úrovni biznis vrstvy, aplikačnej vrstvy, dátovej vrstvy, technologickej vrstvy, infraštruktúry navrhovaného riešenia, bezpečnostnej architektúry, špecifikáciu údajov spracovaných v projekte, čistenie údajov, prevádzku a údržbu výstupov projektu, prevádzkové požiadavky, požiadavky na zdrojové kódy. Dodávané riešenie bude v súlade so zákonom. Zároveň opisuje aj implementáciu projektu a preberanie výstupov projektu. 56 56 Hlavnou motiváciou je realizácia kyberbezpečnostných opatrení definovaných v Z.z. 69/2018 a v zákone o ISVS. 57 -Prioritne jedná o tie opatrenia, ktoré vykazujú najväčší nesúlad s uvedenými právnymi normami a vyhláškou 362/2018 Z. z.. V dôsledku realizácie týchto opatrení budú ÚVZ SR chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na poskytovanie služieb a prevádzku ÚVZ SR. 61 +Prioritne jedná o tie opatrenia, ktoré vykazujú najväčší nesúlad s uvedenými právnymi normami a vyhláškou 362/2018 Z. z.. V dôsledku realizácie týchto opatrení budú ÚVZ SR chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na poskytovanie služieb a prevádzku ÚVZ SR. 58 58 59 59 Medzi základné povinnosti je prijatie a dodržiavanie všeobecných bezpečnostných opatrení pre nasledovné oblasti, ktoré sú obsahom projektu: 60 -\\1. Prehodnoténú SM-03 Bezpečnostná politika a stratégia Úradu verejného zdravotníctva s ohľadom na požiadavky nového zákona o KB a príslušných vykonávacích predpisov, 64 + 65 +~1. Prehodnoténú SM-03 Bezpečnostná politika a stratégia Úradu verejného zdravotníctva s ohľadom na požiadavky nového zákona o KB a príslušných vykonávacích predpisov, 61 61 2. Dopracovanú smernicu pre oblasti riadenia bezpečnosti prevádzky sietí a IS/APP, 62 62 3. Aktualizovanú SM-25 Smernica, ktorou sa upravuje práca s informačnými technológiami, 63 63 4. Nasadený nástroj na automatizáciu analýzy rizík a prehodnotenie a aktualizácia analýzy rizík podľa požiadaviek nového zákona o KB, ... ... @@ -119,7 +119,9 @@ 119 119 • xx – číslo požiadavky 120 120 Ostatné typy požiadaviek môžu byť ďalej definované objednávateľom/PM. 121 121 127 +\\ 122 122 129 +\\ 123 123 124 124 3. DEFINOVANIE PROJEKTU 125 125 ... ... @@ -126,7 +126,8 @@ 126 126 3.1 Manažérske zhrnutie 127 127 128 128 Úrad verejného zdravotníctva SR ako prevádzkovateľ základnej služby zapísanej v registri prevádzkovateľov základných služieb má povinnosti, ktoré vyplývajú zo ZoKB. Medzi základné povinnosti je prijatie a dodržiavanie všeobecných bezpečnostných opatrení pre nasledovné oblasti: 129 -\\1. Prehodnoténú SM-03 Bezpečnostná politika a stratégia Úradu verejného zdravotníctva s ohľadom na požiadavky nového zákona o KB a príslušných vykonávacích predpisov, 136 + 137 +~1. Prehodnoténú SM-03 Bezpečnostná politika a stratégia Úradu verejného zdravotníctva s ohľadom na požiadavky nového zákona o KB a príslušných vykonávacích predpisov, 130 130 2. Dopracovanú smernicu pre oblasti riadenia bezpečnosti prevádzky sietí a IS/APP, 131 131 3. Aktualizovanú SM-25 Smernica, ktorou sa upravuje práca s informačnými technológiami, 132 132 4. Nasadený nástroj na automatizáciu analýzy rizík a prehodnotenie a aktualizácia analýzy rizík podľa požiadaviek nového zákona o KB, ... ... @@ -160,13 +160,15 @@ 160 160 161 161 162 162 Výsledky projektu a cieľový stav (manažérske produkty) 163 -\\Čiastková aktivita a) Organizácia KB, 171 + 172 +Čiastková aktivita a) Organizácia KB, 164 164 Na základe zistených nedostatkov v oblasti riadenia kybernetickej a informačnej bezpečnosti v organizácii sa určuje nasledovný cieľový stav: 165 165 Komplexná bezpečnostná dokumentácia bude novo vypracovaná, pričom zohľadňuje predchádzajúcu dokumentáciu a jej aktualizácie vrátane rozsahu a metód dodržiavania všeobecných bezpečnostných opatrení. 166 166 Budú novo sa vyvinuté a implementované špecifické interné riadiace akty pre vybrané oblasti kybernetickej a informačnej bezpečnosti. 167 167 Bude aktualizovaný stav bezpečnostného výboru organizácie. 168 168 Bude vypracovaný bezpečnostný projekt komplexnej ochrany informačného systému verejnej správy. 169 -\\Čiastková činnosť b) Riadenie rizík KB, 178 + 179 +Čiastková činnosť b) Riadenie rizík KB, 170 170 Na základe zistených nedostatkov v oblasti riadenia rizík kybernetickej a informačnej bezpečnosti v organizácii sa určuje nasledovný cieľový stav: 171 171 Všetky aktíva súvisiace so spracovaním informácií a centrálnym inventárnym záznamovým zariadením budú identifikované ich hodnotou a s označením ich vlastníka, ktorý definuje ich požiadavky na dôvernosť, dostupnosť a integritu (EAM). 172 172 Riadenie rizík bude automatizované pomocou nástroja, pozostávajúce z identifikácie zraniteľnosti, identifikácie hrozieb, identifikácie rizík a analýzy rizík s ohľadom na aktíva, určenia vlastníka rizika a implementácie organizačných a technických bezpečnostných opatrení, funkčnej analýzy dopadov a pravidelného prehodnocovania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení. ... ... @@ -173,7 +173,8 @@ 173 173 Bude implementovaný automatizovaný systém správy a registrácie pre inventarizáciu majetku (EAM/). 174 174 Bude implementovaný automatizovaný systém riadenia a registrácie pre katalogizáciu hrozieb. 175 175 Bude zavedený sa automatizovaný systém riadenia a registrácie pre katalogizáciu rizík a opatrení. 176 -\\Čiastková činnosť c) Personálna bezpečnosť, 186 + 187 +Čiastková činnosť c) Personálna bezpečnosť, 177 177 Na základe zistených nedostatkov v oblasti personálnej bezpečnosti v organizácii je stanovený nasledovný cieľový stav: 178 178 Bude vyvinutý postup na priradenie osoby k jednej z rolí zabezpečenia 179 179 Bude zavedený plán na rozvoj bezpečnostného povedomia a vzdelávania ... ... @@ -184,7 +184,8 @@ 184 184 Bude vypracovaný a aktualizovaný akt vnútorného riadenia s bezpečnostnými zásadami pre koncových používateľov 185 185 Postupy a procesy, ktorými sa riadi personálna bezpečnosť organizácie, budú vypracované a implementované prostredníctvom interného riadiaceho aktu. 186 186 Bude vyhotovený automatizovaný systém riadenia a evidencie pre prácu s organizačnou štruktúrou je implementovaný s prepojením na technické získavanie existujúcich informácií z dostupných technických zdrojov – najmä MS AD. 187 -\\Čiastková aktivita k) Zaznamenávanie udalostí a monitoring sietí a IS, 198 + 199 +Čiastková aktivita k) Zaznamenávanie udalostí a monitoring sietí a IS, 188 188 Na základe zistených nedostatkov v oblasti zaznamenávania a monitorovania udalostí je stanovený nasledovný cieľový stav: 189 189 Implementovaný bude centrálny log management systém pre zber a ukladanie logov z jednotlivých informačných systémov s podporou napojenia na riadiace systémy a poskytovania potrebných podporných dát. 190 190 Bude vypracovaná dokumentácia metód monitorovania a fungovania systému správy log a centrálneho nástroja na monitorovanie bezpečnosti a bude definovaný spôsob evidencie prevádzkových záznamov, ich vyhodnocovanie, spôsoby hlásenia podozrivej činnosti, zodpovedné osoby a ďalšie povinnosti. ... ... @@ -191,6 +191,7 @@ 191 191 Vytvorí sa špecifikácia všetkých udalostí, ktoré sa musia zaznamenávať, a súvisiaca konfigurácia prvkov informačných technológií verejnej správy vrátane dokumentácie rozsahu údajov zaznamenaných v protokolových súboroch. 192 192 Bude vypracovaný sa vnútorný zákon o riadení, ktorý obsahuje a upravuje povinnosti stanovené platnou legislatívou. 193 193 206 +\\ 194 194 195 195 196 196 3.2 Ciele projektu ... ... @@ -199,9 +199,11 @@ 199 199 200 200 ID 201 201 215 +\\ 202 202 203 203 3.3 Merateľné ukazovatele (KPI) 204 204 219 +\\ 205 205 206 206 **__Základné ciele projektu:__** 207 207 ... ... @@ -212,9 +212,10 @@ 212 212 * Implementácia nástroja na zaznamenávanie a monitorovanie udalostí (Log Management) 213 213 * Implementácia auditu KB, procesu riadenia a kontroly dodržiavania predpisov. 214 214 230 +\\ 215 215 216 216 Pozn. 217 - 233 +\\ 218 218 219 219 Vysvetlivky k vyplneniu tabuľky: 220 220 • Vzory merateľných ukazovateľov pre projekt sú publikované v Checkliste pre agendu Merateľné ukazovatele/KPI ([[https:~~/~~/www.mirri.gov.sk/sekcie/informatizacia/riadenie-kvality-qa/riadenie-kvality-qa/index.html>>url:https://www.mirri.gov.sk/sekcie/informatizacia/riadenie-kvality-qa/riadenie-kvality-qa/index.html||shape="rect"]] ) ... ... @@ -227,11 +227,14 @@ 227 227 228 228 Zoznam rizík a závislostí realizácie projektu: 229 229 Realizácia projektu na zabezpečenie kyberbezpečnosti financovaného z fondov EÚ môže čeliť viacerým rizikám. 230 -\\1. Nedodržanie harmonogramu aktivít 246 + 247 +~1. Nedodržanie harmonogramu aktivít 231 231 Riziko spočíva v nedodržiavaní harmonogramu aktivít projektu, ktoré by vyústilo do oneskorenia projektu. 232 -\\Opatrenia na elimináciu: 249 + 250 +Opatrenia na elimináciu: 233 233 V rámci prípravy projektu bol harmonogram jednotlivých aktivít zostavený tak aby zodpovedal možnostiam žiadateľa. 234 -\\Na elimináciu rizika nedodržania harmonogramu aktivít projektu je potrebné prijať niekoľko opatrení, ktoré zabezpečia efektívne riadenie času a zdrojov. Tu sú niektoré z nich: 252 + 253 +Na elimináciu rizika nedodržania harmonogramu aktivít projektu je potrebné prijať niekoľko opatrení, ktoré zabezpečia efektívne riadenie času a zdrojov. Tu sú niektoré z nich: 235 235 236 236 a) Dôkladné plánovanie: 237 237 - žiadateľ má vypracovaný detailný projektový plán so všetkými aktivitami, úlohami a milníkmi. ... ... @@ -268,13 +268,18 @@ 268 268 i) Flexibilita a adaptabilita: 269 269 - žiadateľ je pripravený prispôsobiť harmonogram podľa aktuálnych podmienok a vývoja situácie. 270 270 - žiadateľ bude mať zavedené spolu s projektovými tímom procesy pre rýchlu reakciu na zmeny a úpravu plánov. 271 -\\Závažnosť tohto rizika však považujeme za nízku, vzhľadom na zabezpečenie účinných opatrení na elimináciu. 272 -\\\\2. Nedosiahnutie plánovaných hodnôt merateľných ukazovateľov 290 + 291 +Závažnosť tohto rizika však považujeme za nízku, vzhľadom na zabezpečenie účinných opatrení na elimináciu. 292 + 293 + 294 +2. Nedosiahnutie plánovaných hodnôt merateľných ukazovateľov 273 273 Hoci v rámci projektu sa nesledujú také merateľné ukazovatele, ktoré by boli merateľnými ukazovateľmi s príznakom, žiadateľ si uvedomuje možné riziká súvisiace s nenaplnením merateľných ukazovateľov. 274 -\\Opatrenia na elimináciu rizika: 296 + 297 +Opatrenia na elimináciu rizika: 275 275 Keďže merateľné ukazovatele sú odrazom úspešného naplnenia jednotlivých aktivít, prijímateľ prijal alebo prijme najmä nasledovné opatrenia: 276 276 Prijímateľ dlhoročne realizuje projekty financované s fondov EÚ. Samotný projekt vyplýva z jeho dlhodobých plánov a preto celé jeho nastavenie je podrobne analyzované vrátane nastavenia časového harmonogramu a cieľových hodnôt merateľných ukazovateľov.Prijímateľ do realizácie projektu zapojil odborných zamestnancov spoločnosti, aby bolo zaručené dosiahnutie plánovaných výsledkov. 277 -\\Aby sa eliminovalo riziko nedosiahnutia plánovaných hodnôt merateľných ukazovateľov v rámci projektu, môžu byť prijaté nasledujúce opatrenia: 300 + 301 +Aby sa eliminovalo riziko nedosiahnutia plánovaných hodnôt merateľných ukazovateľov v rámci projektu, môžu byť prijaté nasledujúce opatrenia: 278 278 279 279 a) Precízne plánovanie a nastavenie realistických cieľov: 280 280 - V projekte sú definované jasné a realistické ciele a merateľné ukazovatele (KPIs) na základe dôkladnej analýzy, prípravy projektu a prieskumu trhu. ... ... @@ -311,8 +311,11 @@ 311 311 i) Kontrola a audit: 312 312 - Zaviesť interné a externé kontroly a audity na preverenie plnenia merateľných ukazovateľov. 313 313 - Implementovať odporúčania z auditov na zlepšenie procesov a výkonnosti. 314 -\\Závažnosť tohto rizika však považujeme za nízku, vzhľadom na zabezpečenie účinných opatrení na elimináciu. 315 -\\\\3. Nedostatky v dodávkach od externých dodávateľov 338 + 339 +Závažnosť tohto rizika však považujeme za nízku, vzhľadom na zabezpečenie účinných opatrení na elimináciu. 340 + 341 + 342 +3. Nedostatky v dodávkach od externých dodávateľov 316 316 Nedodržiavanie termínov zo strany externých dodávateľov služieb a tovarov. Dodávateľ(lia) služieb a tovarov, ktorý vzíde z procesu verejného obstarávania nebude dodržiavať harmonogram prác a dodávok, resp. bude v omeškaní. 317 317 318 318 ... ... @@ -319,9 +319,13 @@ 319 319 320 320 Opatrenia na elimináciu rizika: 321 321 Projektový manažér bude pravidelne komunikovať s dodávateľom, konzultovať prípadné omeškania, hľadať riešenia. V rámci realizácie projektu budú organizované pravidelné zasadnutia Riadiaceho výboru. Postihy za škody a omeškania budú definované v rámci zmluvy o dodávke tovaru, resp. poskytnutí služieb. Ďalším opatrením je už dnes realizovaná kontrola kvality externých dodávateľov zo strany žiadateľa. Súčasne bude žiadateľ starostlivo vyberať dodávateľov na základe ich schopností a referencií. V rámci procesu verejného obstarávania budú zavedené jasné zmluvné podmienky a dohodnúť si pravidelné kontroly plnenia záväzkov, vrátane finančných sankciíí. Žiadateľ bude sa bude usilovať o diverzifikovanie dodávateľov, aby sa minimalizovala závislosť na jedinom zdroji. Podmienkou žiadateľa bude implementovať osvedčené technológie a riešenia, ktoré sú už overené na trhu. Žiadateľ zároveň planuje investovať do školení a certifikácií pre zamestnancov, aby mali potrebné zručnosti a vedomosti. 322 -\\Závažnosť tohto rizika však považujeme za nízku, vzhľadom na zabezpečenie účinných opatrení na elimináciu. 323 -\\\\Na základe vykonanej analýzy rizík ohrozujúcich úspešnú realizáciu projektu možno konštatovať, že menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu. 349 + 350 +Závažnosť tohto rizika však považujeme za nízku, vzhľadom na zabezpečenie účinných opatrení na elimináciu. 351 + 352 + 353 +Na základe vykonanej analýzy rizík ohrozujúcich úspešnú realizáciu projektu možno konštatovať, že menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu. 324 324 355 +\\ 325 325 326 326 327 327 4. Súčasná architektúra prevádzkovanýCH IS ... ... @@ -328,16 +328,21 @@ 328 328 329 329 ÚVZ SR, ako aj jednotlivé RÚVZ spoločne používajú IS ÚVZ. 330 330 362 +\\ 331 331 332 332 [[image:attach:6.png||height="250"]] 333 333 366 +\\ 334 334 368 +\\ 335 335 336 336 [[image:attach:7.png||height="250"]] 337 337 372 +\\ 338 338 339 339 [[image:attach:8.png||height="250"]] 340 340 376 +\\ 341 341 342 342 [[image:attach:9.png||thumbnail="true" height="250"]] 343 343 ... ... @@ -346,6 +346,7 @@ 346 346 347 347 Rozpočet projektu je detailne špecifikovaný v časti 11. Rozpočet projektu v rám ci predloženej ŽoNFP. 348 348 385 +\\ 349 349 350 350 351 351 6. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA ... ... @@ -359,6 +359,7 @@ 359 359 360 360 [[image:attach:10.png||thumbnail="true" height="250"]] 361 361 399 +\\ 362 362 363 363 Dokumenty obsahujúce informácie klasifikované ako chránené a prísne chránené podľa Vyhlášky č.362/2018 Z.z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení budú v rámci projektu odovzdávané v elektronickej podobe šifrovane pomocou PGP kľúčov, ktoré si žiadateľ a dodávateľ na začiatku projektu vymenia. 364 364 ... ... @@ -396,13 +396,16 @@ 396 396 Kvantitatívne prínosy projektu: 397 397 • Zníženie nákladov spojených so sanáciou KBU/KBI 398 398 • Zníženie nákladov spojených s elimináciou následkov reaktívnych KBI 399 -\\Kvalitatívne prínosy projektu: 437 + 438 +Kvalitatívne prínosy projektu: 400 400 • Zníženie rizika KBI, 401 401 • Zvýšenie súladu s platnou legislatívou, 402 402 • Zvyšovanie úrovne kybernetickej a informačnej bezpečnosti, 403 403 • Zvýšenie detekcie KBI, 404 404 • Zvýšte spokojnosť a dôveru používateľov, 405 -\\\\Popis cieľového stavu 444 + 445 + 446 +Popis cieľového stavu 406 406 Základné ciele projektu: 407 407 • Aktualizácia stratégie kybernetickej bezpečnosti, 408 408 • Aktualizácie bezpečnostnej politiky KB vrátane implementačnej dokumentácie, v súlade s Príloha – Manažérske Produkty, ... ... @@ -411,6 +411,7 @@ 411 411 • Implementácia nástroja na zaznamenávanie a monitorovanie udalostí (Log Management) 412 412 • Implementácia auditu KB, procesu riadenia a kontroly dodržiavania predpisov. 413 413 455 +\\ 414 414 415 415 7. PROJEKTOVÝ TÍM 416 416 ... ... @@ -442,9 +442,11 @@ 442 442 443 443 [[image:attach:11.png||height="250"]] 444 444 487 +\\ 445 445 446 446 [[image:attach:12.png||height="93"]] 447 447 491 +\\ 448 448 449 449 8. VÝSLEDKY PROJEKTU 450 450