Naposledy upravil Admin-metais MetaIS 2024/11/06 08:36

Show last authors
1 **PROJEKTOVÝ ZÁMER**
2
3 **Manažérsky výstup  I-02**
4
5 **~ podľa vyhlášky MIRRI č. 401/2023 Z. z. **
6
7
8 (% class="wrapped" %)
9 |(((
10 **Povinná osoba**
11 )))|(((
12 Nemocnica s poliklinikou Považská Bystrica so sídlom v Považskej Bystrici
13 )))
14 |(((
15 **Názov projektu**
16 )))|(((
17 Realizácia opatrení kybernetickej a informačnej bezpečnosti - Nemocnica s poliklinikou Považská Bystrica
18 )))
19 |(((
20 **Zodpovedná osoba za projekt**
21 )))|(((
22 Tibor Lachký
23 )))
24 |(((
25 **Realizátor projektu**
26 )))|(((
27 Nemocnica s poliklinikou Považská Bystrica so sídlom v Považskej Bystrici
28 )))
29 |(((
30 **Vlastník projektu**
31 )))|(((
32 Nemocnica s poliklinikou Považská Bystrica so sídlom v Považskej Bystrici
33 )))
34
35 **~ **
36
37 **Schvaľovanie dokumentu**
38
39 (% class="wrapped" %)
40 |(((
41 **Položka**
42 )))|(((
43 **Meno a priezvisko**
44 )))|(((
45 **Organizácia**
46 )))|(((
47 **Pracovná pozícia**
48 )))|(((
49 **Dátum**
50 )))|(((
51 **Podpis**
52
53 (alebo elektronický súhlas)
54 )))
55 |(((
56 Vypracoval
57 )))|(((
58 Ing. Vladimír Stromček, PhD.
59 )))|(((
60 Amazonite s.r.o.
61 )))|(((
62 Konateľ
63 )))|(((
64 14.08.2024
65 )))|(((
66
67 )))
68
69 **~ **
70
71 = {{id name="projekt_2956_Projektovy_zamer_detailny-1.históriadokumentu"/}}1.     história dokumentu =
72
73 **~ **
74
75 (% class="wrapped" %)
76 |(((
77 **Verzia**
78 )))|(((
79 **Dátum**
80 )))|(((
81 **Zmeny**
82 )))|(((
83 **Meno**
84 )))
85 |(((
86 0.1
87 )))|(((
88 13.07.2024
89 )))|(((
90 Pracovný návrh
91 )))|(((
92 Ing. Vladimír Stromček, PhD.
93 )))
94 |(((
95 1.0
96 )))|(((
97 14.08.2024
98 )))|(((
99 Finálne znenie
100 )))|(((
101 Ing. Vladimír Stromček, PhD.
102 )))
103
104 **~ **
105
106 = {{id name="projekt_2956_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}2.     ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE =
107
108 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, plánu realizácie, alokovaní rozpočtu a ľudských zdrojov.
109
110
111 Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky a v zmysle výzvy: Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia, číslo výzvy: PSK-MIRRI-615-2024-DV-EFRR (ďalej len „výzva“), na základe ktorej má Nemocnica s poliklinikou Považská Bystrica so sídlom v Považskej Bystrici (ďalej len „NsP Považská Bystrica“ alebo „žiadateľ“) záujem podať žiadosť o nenávratný finančný príspevok (ďalej len ŽoNFP), bude obsahovať (minimálne): manažérske zhrnutie, motiváciu a rozsah projektu, zainteresované strany, ciele projektu a merateľné ukazovatele, návrh organizačného zabezpečenia projektu, alternatívy, opis obmedzení, predpokladov a tolerancií, opis požadovaných výstupov, náhľad architektúry, opis rozpočtu, detailný popis nákladov a prínosov, postup a spôsob nacenenia projektu, harmonogram projektu a zoznam rizík a závislostí (ako príloha projektového zámeru).
112
113
114 V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v ŽoNFP) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Rovnako sú v zmysle usmernenia MIRRI SR manažérske produkty napísané všeobecne.
115
116 **~ **
117
118 == {{id name="projekt_2956_Projektovy_zamer_detailny-2.1Použitéskratkyapojmy"/}}2.1       Použité skratky a pojmy ==
119
120 Z hľadiska formálneho sú použité skratky a pojmy v rámci celého dokumentu definované priebežne, zvyčajne pri prvom použití v zátvorke označením („ďalej len“).
121
122
123 == {{id name="projekt_2956_Projektovy_zamer_detailny-2.2Konvenciepretypypožiadaviek(príklady)"/}}2.2       Konvencie pre typy požiadaviek (príklady) ==
124
125
126 V rámci projektu budú definované tri základné typy požiadaviek:
127
128 **Funkčné (používateľské) požiadavky **majú nasledovnú konvenciu:
129
130 **Fxx**
131
132 * F – funkčná požiadavka
133 * xx – číslo požiadavky
134
135 **Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky** majú nasledovnú konvenciu:
136
137 **Nxx**
138
139 * N – nefukčná požiadavka (NFR)
140 * xx – číslo požiadavky
141
142
143 **Technické požiadavky** majú nasledovnú konvenciu:
144
145 **Txx**
146
147 * T – technická požiadavka
148 * xx – číslo požiadavky
149
150 // //
151
152 // //
153
154 = {{id name="projekt_2956_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3.     DEFINOVANIE PROJEKTU =
155
156
157 == {{id name="projekt_2956_Projektovy_zamer_detailny-3.1Manažérskezhrnutie"/}}3.1       Manažérske zhrnutie ==
158
159
160 NsP Považská Bystrica má ku dňu spracovania tohto projektového zámeru realizované samohodnotenie, pretože bola klasifikovaná v kategórií II informačných systémov (ďalej len „IS“) a sietí. V súčasnosti prebieha nová klasifikácia a kategorizácia IS a sietí. Predpokladaný výsledok kategorizácie je na úrovni III., z čoho vyplýva povinnosť auditu kybernetickej bezpečnosti v zmysle Zákona o kybernetickej bezpečnosti, ktorý plánuje žiadateľ realizovať z vlastných finančných prostriedkov v máji 2025.
161
162 Z uvedeného samohodnotenia vyplýva nevyhnutnosť realizácie kybernetických opatrení, nakoľko NsP Považská Bystrica nedosahuje požadovaný súlad s požiadavkami zákona o ISVS resp. zákona o kybernetickej bezpečnosti, ako aj Vyhlášky č. 362/2018 Z. z. Vyhláška Národného bezpečnostného úradu, ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „Vyhláška 362/2018 Z. z.“).
163
164
165 Najvyššia miera nesúladu s legislatívnymi požiadavkami bola identifikovaná v nasledovných okruhoch:
166
167 * potreba zvýšenia zabezpečenia sieťovej bezpečnosti na internej i externej úrovni a bezpečnosti prevádzky IS
168 * potreba zvýšenia sieťovej a komunikačnej bezpečnosti
169 * potreba zabezpečenia riadenia prístupov
170
171
172
173 **Hlavným problémom**, ktorému NsP Považská Bystrica ako prevádzkovateľ ISVS čelí je teda vyriešenie problému s **nedostatočnou úrovňou zabezpečenia v oblasti kybernetickej a  informačnej bezpečnosti (ďalej len „KIB“). **Je potrebné realizovať potrebné opatrenia KIB tak, aby po ukončení projektu bol dosiahnutý čo najvyšší súlad v oblasti príslušných predpisov KIB, a súčasne aby boli administratívne a technologické náležitosti KIB realizované tak, aby plnili svoj účel v čo najväčšom rozsahu, nie len v rámci implementácie projektu, ale aj v rámci jeho rutinnej prevádzky (t.j. v rámci udržateľnosti projektu i po nej). Rovnako je potrebné, aby opatrenia KIB boli realizované tak, že budú  pripravené na ďalší rozvoj IT technológií NsP Považská Bystrica, a aby ich bolo možné flexibilne rozširovať bez ohrozenia prevádzkovaných i zamýšľaných IT systémov.
174
175
176 Ciele projektu:
177
178 * Zvýšenie kvality riadenia prístupov
179 * Dosiahnutie požadovanej bezpečnosti prevádzky IS a sietí vrátane sieťovej a komunikačnej bezpečnosti
180
181
182 Cieľová skupina – zamestnanci NsP Považská Bystrica, pacienti, podnikateľské subjekty poskytujúce IT služby NsP Považská Bystrica a OVM, ktoré spolupracujú s NsP Považská Bystrica.
183
184
185 Realizáciou aktivít projektu dosiahne NsP Považská Bystrica naplnenie hlavného cieľa, ktorým je zvýšenie informačnej a kybernetickej bezpečnosti a zabezpečenia ochrany údajov a elektronických dát.
186
187 **Projekt je v súlade s intervenčnou stratégiou Programu Slovensko 2021-2027 v nasledovných oblastiach:**
188
189 **1) súlad projektu so špecifickým cieľom: RSO1.2 (opatrenie 1.2.1)**
190
191 **2) súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 1.2**
192
193 **3) súlad s definovanými typmi oprávnených aktivít v rámci výzvy.**
194
195
196 Realizáciou projektu budú naplnené nasledovné merateľné ukazovatele:
197
198 PO095 / PSKPSOI12 – cieľová hodnota 1
199
200 PR017 / PSKPRCR11 – cieľová hodnota 800
201
202
203 Miesto realizácie:
204
205 Slovenská republika.
206
207
208 Predpokladaný rozpočet projektu (oprávnených výdavkov) je: 158 377,12 EUR
209
210 // //
211
212 Sumarizácia hlavných parametrov hodnotenia predkladaného hodnotenia projektu:
213
214
215 (% class="wrapped" %)
216 |(((
217 **P.č.**
218 )))|(((
219 **Názov hodnotiaceho kritéria**
220 )))|(((
221 **Parametre v projekte**
222 )))|(((
223 **Zdroj**
224 )))
225 |(((
226 1.
227 )))|(((
228 Miera rizík ohrozujúcich úspešnú realizáciu projektu
229 )))|(((
230 V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
231
232
233 //Z hľadiska hodnotiacich parametrov podľa výzvy predpokladáme pridelenie 20 bodov.//
234 )))|(((
235 viď príloha č. 1 projektového zámeru I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_Projekt_KyberSecNsPPB1.0.xlsx, ktorý tvorí aj prílohu ŽoNFP.
236
237
238
239
240 )))
241 |(((
242 2.
243 )))|(((
244 Administratívne, odborné a prevádzkové kapacity žiadateľa
245 )))|(((
246 Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti.
247
248 Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia.
249
250
251
252 //Z hľadiska hodnotiacich parametrov podľa výzvy predpokladáme pridelenie 10 bodov.//
253 )))|(((
254 Informácie o projektovom tíme sú uvedené v kapitole 9 projektového zámeru.
255
256
257 Projektový tím bude tvorený internými zamestnancami žiadateľa.
258
259
260 )))
261 |(((
262 3.
263 )))|(((
264 Miera oprávnenosti výdavkov projektu.
265 )))|(((
266 Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy 8 Výzvy, ktorá definuje oprávnené podaktivity.
267
268
269 //Z hľadiska hodnotiacich parametrov podľa výzvy predpokladáme pridelenie 20 bodov.//
270 )))|(((
271 V rámci projektu budú realizované nasledovné oprávnené podaktivity:
272
273 - bezpečnosť pri prevádzke informačných systémov a sietí,
274
275 - sieťová a komunikačná bezpečnosť,
276
277 - riadenie prístupov
278
279
280 Ceny jednotlivých výdavkov premietnutých do rozpočtu boli získané na základe prieskumov trhu:
281
282
283 ●         Zvýšenie úrovne kybernetickej bezpečnosti NsP Považská Bystrica
284
285 Dokumentácia prieskumu trhu tvorí prílohy ŽoNFP
286 )))
287 |(((
288 4.
289 )))|(((
290 Dôležitosť kybernetickej bezpečnosti u žiadateľa a potenciálny dopad kybernetických incidentov.
291 )))|(((
292 V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ ÚROVNI uvedenej v prílohe 2 Výzvy boli identifikované jednotlivé kategórie.
293
294
295 //Z hľadiska hodnotiacich parametrov podľa výzvy predpokladáme pridelenie 12 + 10 + 12 + 12 bodov.//
296 )))|(((
297 § 24 ods. 2 písm. a) – kategória: III.
298
299 § 24 ods. 2 písm. b) a c) – kategória: II.
300
301 § 24 ods. 2 písm. d) – kategória: III.
302
303 §24 ods. 2 písm. e) – kategória: III.
304
305
306 )))
307
308
309 // //
310
311 // //
312
313 == {{id name="projekt_2956_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2       Motivácia a rozsah projektu ==
314
315
316 NsP Považská Bystrica je právnickou osobou (IČO:00610411) zapísanou v registri organizácií vedenom Štatistickým úradom Slovenskej republiky v zmysle § 3 ods. 1 písmena b) zákona č. 523/2004 Z. z. o rozpočtových pravidlách verejnej správy a o zmene a doplnení niektorých zákonov v znení neskorších predpisov, t.j. ide o subjekt vo verejnej správe, konkrétne územnej samospráve. Zároveň je NsP Považská Bystrica poskytovateľom zdravotnej starostlivosti podľa § 4, písm. a) zákona č. 578/2004 Z. z. o poskytovateľoch zdravotnej starostlivosti, zdravotníckych pracovníkoch, stavovských organizáciách v zdravotníctve a o zmene a doplnení niektorých zákonov.
317
318
319
320 NsP Považská Bystrica má povinnosť realizovať a financovať opatrenia kybernetickej a informačnej bezpečnosti (ďalej len KIB) definované najmä v zákone 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ISVS“), zákone o kybernetickej bezpečnosti a ďalších súvisiacich predpisoch.
321
322
323
324
325 === {{id name="projekt_2956_Projektovy_zamer_detailny-3.2.1Hlavnýpopisproblému"/}}3.2.1       Hlavný popis problému ===
326
327
328 NsP Považská Bystrica má ku dňu spracovania tohto projektového zámeru realizované samohodnotenie, pretože bola klasifikovaná v kategórií II. V súčasnosti prebieha nová klasifikácia a kategorizácia IS a sietí. Predpokladaný výsledok kategorizácie je na úrovni III., z čoho vyplýva povinnosť auditu kybernetickej bezpečnosti v zmysle Zákona o kybernetickej bezpečnosti, ktorý plánuje žiadateľ realizovať z vlastných finančných prostriedkov v máji 2025.
329
330 Z uvedeného samohodnotenia vyplýva nevyhnutnosť realizácie kybernetických opatrení, nakoľko NsP Považská Bystrica nedosahuje požadovaný súlad s požiadavkami zákona o ISVS resp. zákona o kybernetickej bezpečnosti, ako aj Vyhlášky č. 362/2018 Z. z. Vyhláška Národného bezpečnostného úradu, ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „Vyhláška 362/2018 Z. z.“).
331
332
333 **Hlavným problémom**, ktorému NsP Považská Bystrica ako prevádzkovateľ ISVS čelí je teda vyriešenie problému s **nedostatočnou úrovňou zabezpečenia v oblasti informačnej a kybernetickej bezpečnosti. **Je potrebné realizovať potrebné opatrenia KIB tak, aby po ukončení projektu bol dosiahnutý čo najvyšší súlad v oblasti príslušných predpisov KIB a súčasne aby boli administratívne a technologické náležitosti KIB realizované tak, aby plnili svoj účel v čo najväčšom rozsahu, nie len v rámci implementácie projektu, ale aj v rámci jeho rutinnej prevádzky (t.j. v rámci udržateľnosti projektu i po nej). Rovnako je potrebné, aby opatrenia KIB boli realizované tak, že budú  pripravené na ďalší rozvoj IT technológií NsP Považská Bystrica, a aby ich bolo možné flexibilne rozširovať bez ohrozenia prevádzkovaných i zamýšľaných IT systémov.
334
335
336 Zo samohodnotenia kybernetickej bezpečnosti vyplýva:
337
338 Najvyššia miera nesúladu s legislatívnymi požiadavkami bola identifikovaná v nasledovných okruhoch:
339
340 * potreba zabezpečenia riadenia prístupov
341 * potreba zabezpečenia bezpečnosti pri prevádzke informačných systémov a sietí
342 * potreba zvýšenia zabezpečenia sieťovej a komunikačnej bezpečnosti na internej i externej úrovni
343
344
345 S ohľadom na vyššie uvedené bude teda predmetom projektu riešenie problematiky z nasledovných oprávnených oblastí podľa výzvy:
346
347 - riadenie prístupov,
348
349 - bezpečnosť pri prevádzke informačných systémov a sietí,
350
351 - sieťová a komunikačná bezpečnosť.
352
353 // //
354
355 **// //**
356
357 === {{id name="projekt_2956_Projektovy_zamer_detailny-3.2.2Biznisprocesy"/}}3.2.2       Biznis procesy ===
358
359 // //
360
361 Predmetom realizácie projektu bude zavedenie alebo aktualizácia a IT podpora nasledovných business procesov:
362
363
364 * Riadenie prístupových oprávnení
365 * Riadenie prevádzky siete a informačného systému
366 * Riadenie sieťovej a komunikačnej bezpečnosti
367
368
369 Okrem samotného zabezpečenia opatrení KIB v zmysle zákona o ISVS a zákona o kybernetickej bezpečnosti sa projekt bude dotýkať prakticky všetkých biznis procesov, ktoré sú vykonávané NsP Považská Bystrica, a ktoré sú realizované prostredníctvom informačných systémov NsP Považská Bystrica.
370
371
372 === {{id name="projekt_2956_Projektovy_zamer_detailny-3.2.3Oblastizameraniaprojektu"/}}3.2.3       Oblasti zamerania projektu ===
373
374
375 Projekt sa primárne zaoberá oblasťou zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 326/2018 Z. z.. Ako bude uvedené ďalej, tento projekt má priamy dopad na všetky ISVS a technologické platformy (viď prístup k projektu) prevádzkované v rámci NsP Považská Bystrica, nakoľko výsledky projektu budú ochraňovať všetky IS pred potenciálnymi hrozbami kybernetickej a informačnej bezpečnosti.
376
377
378 === {{id name="projekt_2956_Projektovy_zamer_detailny-3.2.4Rozsahprojektu"/}}3.2.4       Rozsah projektu ===
379
380
381 Realizácia projektu sa dotkne 6 nasledovných ISVS prevádzkovaných na úrovni NsP Považská Bystrica:
382
383
384 1. Komplexný informačný systém pre medicínske laboratóriá isvs_14533
385 1. Komplexný nemocničný IS isvs_14534
386 1. MIS - Manažérsky informačný systém pre nemocnicu isvs_14535
387 1. Systém pre správu, archiváciu a komunikáciu v medicíne isvs_14536
388 1. Ekonomický informačný systém isvs_14537
389 1. Webové sídlo isvs_14589
390
391
392 Tieto ISVS sú realizované prostredníctvom 6 nasledovných IS:
393
394 * FONS Openlims
395 * FONS Enterprise
396 * MIS - Manažérsky informačný systém pre nemocnicu
397 * TomoCon@ PACS
398 * iSpin
399 * CMS
400
401
402
403 Realizácia projektu sa dotkne nasledovných subjektov:
404
405 * NsP Považská Bystrica
406 * Interní zamestnanci NsP Považská Bystrica
407 * Pacienti NsP Považská Bystrica
408 * IS NsP Považská Bystrica vrátane IS externých subjektov, ktoré sú poskytované ako služba pre NsP Považská Bystrica
409
410
411 === {{id name="projekt_2956_Projektovy_zamer_detailny-3.2.5Motiváciaaobmedzeniapredosiahnutiecieľovprojektu"/}}3.2.5       Motivácia a obmedzenia pre dosiahnutie cieľov projektu ===
412
413 // //
414
415 Hlavnou motiváciou je realizácia opatrení KIB definovaných v zákone o kybernetickej bezpečnosti a v zákone o ISVS. **Vďaka realizácii týchto opatrení budú IS NsP Považská Bystrica chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na IS NsP Považská Bystrica nasledovný dopad:**
416
417 // //
418
419 (% class="wrapped" %)
420 |(((
421 Dopad kybernetického bezpečnostného incidentu v závislosti
422 )))|(((
423 Kategória
424 )))|(((
425 Vysvetlenie
426 )))
427 |(((
428 § 24 ods. 2 písm. a) zákona 69/2018 Z.z.
429
430 Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostným incidentom.
431 )))|(((
432 III.
433 )))|(((
434 Počet zamestnancov NsP Považská Bystrica: 1015
435
436 Spádovú oblasť tvoria tri okresy – Považská Bystrica, Púchov a Ilava
437
438 Počet hospitalizovaných pacientov v roku 2023: 17 847
439
440 Počet ošetrených pacientov v roku 2023: 1 061 678
441
442
443 Prípadný incident by teda viedol ku konaniu, ktoré ohrozí dostupnosť, pravosť, integritu alebo dôvernosť uchovávaných, prenášaných alebo spracúvaných údajov viac ako 100 000 osôb (zamestnanci + hospitalizovaní pacienti + ošetrení pacienti), čo predstavuje celkovo
444
445
446 Celkom 1 079 525 dotknutých osôb.
447 )))
448 |(((
449 § 24 ods. 2 písm. b) zákona 69/2018 Z.z.
450
451 Dĺžka trvania kybernetického bezpečnostného incidentu (čas pôsobenia kybernetického bezpečnostného incidentu)
452
453
454 a/alebo
455
456
457 § 24 ods. 2 písm. c) zákona
458
459 Geografické rozšírenie kybernetického bezpečnostného incidentu.
460 )))|(((
461 II.
462 )))|(((
463 Pri posudzovaní tohto kritéria sme vychádzali z nasledovných skutočností:
464
465
466 Informačné systémy v rámci NsP Považská Bystrica musia slúžiť minimálne zamestnancom a hospitalizovaným pacientom. V prípade incidentu budú ovplyvnení aj pacienti, ktorí budú potrebovať ošetrenie, ale títo pacienti nie sú priamo v ohrození života a môžu byť ošetrení aj v inej nemocnici. Zamestnanci maju 8 hodinový pracovný čas a hospitalizovaní pacienti sú v NsP Považská Bystrica 24 hodín.
467
468 V prípade kybernetického incidentu predpokladáme nedostupnosť IS na maximálne 14 pracovných dní, čo by v praxi znamenalo obmedzenie alebo narušenie prevádzky základnej služby:
469
470
471 - v rozsahu 113680 hodín pre zamestnancov NsP Považská Bystrica (1015x8x14)
472
473 - v rozsahu 16530 hodín pre hospitalizovaných pacientov NsP Považská Bystrica (17847/365)*14*24.
474 )))
475 |(((
476 § 24 ods. 2 písm. d) zákona 69/2018 Z.z.
477
478 Stupeň narušenia fungovania základnej služby.
479 )))|(((
480 III.
481 )))|(((
482 V prípade nefunkčnosti informačných systémov nie je k dispozícii náhradné riešenie.
483
484 )))
485 |(((
486 § 24 ods. 2 písm. e) zákona 69/2018 Z.z.
487
488 Rozsah vplyvu kybernetického bezpečnostného incidentu na hospodárske alebo spoločenské činnosti štátu.
489 )))|(((
490 III
491 )))|(((
492 Predpokladáme, že incident môže spôsobiť škodu NsP Považská Bystrica na úrovni viac ako 1 000 000 EUR a pripúšťame, že v prípade kybernetického útoku môže dôjsť k strate ľudského života.
493 )))
494
495 // //
496
497 **Projekt je formulovaný tak, aby po jeho realizácii nastal čo najväčší súlad zabezpečenia kybernetickej a informačnej bezpečnosti so zákonom o kybernetickej bezpečnosti, s vyhláškou 362/2018 Z. z. a so zákonom o ISVS.**
498
499 **// //**
500
501 **//Obmedzenia projektu~://**
502
503 **// //**
504
505 Z hľadiska technického, personálneho, odborného, ale ani legislatívneho neevidujeme žiadne obmedzenia, ktoré by mohli ovplyvniť úspešnú realizáciu projektu.
506
507 // //
508
509 == {{id name="projekt_2956_Projektovy_zamer_detailny-3.3Zainteresovanéstrany/Stakeholderi"/}}3.3       Zainteresované strany/Stakeholderi ==
510
511
512 // //
513
514 (% class="wrapped" %)
515 |(((
516 **ID**
517 )))|(((
518 **AKTÉR / STAKEHOLDER**
519 )))|(((
520 **SUBJEKT**
521
522 (názov / skratka)
523 )))|(((
524 **ROLA**
525
526 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
527 )))|(((
528 **Informačný systém**
529
530 (MetaIS kód a názov ISVS)
531 )))
532 |(((
533 1.
534 )))|(((
535 Administrátor IT
536 )))|(((
537 NsP Považská Bystrica
538 )))|(((
539 Zabezpečuje prevádzku IT systémov NsP Považská Bystrica
540 )))|(((
541 isvs_14533, isvs_14534, isvs_14535, isvs_14536, isvs_14537
542 )))
543 |(((
544 2.
545 )))|(((
546 Manažér kybernetickej bezpečnosti
547 )))|(((
548 NsP Považská Bystrica
549 )))|(((
550 Zodpovedný za KIB NsP Považská Bystrica
551 )))|(((
552 isvs_14533, isvs_14534, isvs_14535, isvs_14536, isvs_14537
553 )))
554 |(((
555 3.
556 )))|(((
557 Zamestnanec NsP Považská Bystrica
558 )))|(((
559 NsP Považská Bystrica
560 )))|(((
561 Využíva IS NsP Považská Bystrica
562 )))|(((
563 isvs_14533, isvs_14534, isvs_14535, isvs_14536, isvs_14537
564 )))
565 |(((
566 4.
567 )))|(((
568 Pacient
569 )))|(((
570
571 )))|(((
572 Využíva služby poskytované NsP Považská Bystrica prostredníctvom jeho IS
573 )))|(((
574 isvs_14533, isvs_14534, isvs_14535, isvs_14536, isvs_14537
575 )))
576 |(((
577 5.
578 )))|(((
579 Poskytovateľ IT služieb
580 )))|(((
581
582 )))|(((
583 Poskytuje služby IS pre NsP Považská Bystrica
584 )))|(((
585 isvs_14533, isvs_14534, isvs_14535, isvs_14536, isvs_14537
586 )))
587 |(((
588 6.
589 )))|(((
590 OVM
591 )))|(((
592
593 )))|(((
594 Poskytuje alebo konzumuje údaje IS NsP Považská Bystrica v podobe dátových zdrojov, otvorených dát alebo vo forme služieb resp. rozhraní
595 )))|(((
596 isvs_14533, isvs_14534, isvs_14535, isvs_14536, isvs_14537
597 )))
598
599
600
601 == {{id name="projekt_2956_Projektovy_zamer_detailny-3.4Cieleprojektu"/}}3.4       Ciele projektu ==
602
603
604 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“) a súčasne sú definované tak, aby boli v súlade s očakávanými výsledkami definovanými v Partnerskej dohode Slovenskej republiky na roky 2021 – 2027 (ďalej len „Partnerská dohoda“) pre špecifický cieľ RSO 1.2. Definície cieľov rovnako vychádzajú z národnej stratégie kybernetickej bezpečnosti na roky 2021 až 2025.
605
606
607 Partnerská dohoda definuje špecifický cieľ RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy a konkrétne opatrenie: 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie, oblasť - Kybernetická a informačná bezpečnosť, pričom hlavným cieľom podpory je aj zabezpečenie kybernetickej bezpečnosti v súlade so Stratégiou digitálnej transformácie Slovenska. Stratégia digitálnej transformácie v oblasti kybernetickej bezpečnosti odkazuje na Národnú stratégiu kybernetickej bezpečnosti vydanú Národným bezpečnostným úradom (ďalej len „NBÚ“)
608
609
610 Národná koncepcia informatizácie verejnej správy určuje v rámci prioritnej osi 4 Kybernetická a informačná bezpečnosť strategickú prioritu Kybernetická a informačná bezpečnosť. Splnenie tejto strategickej priority má byť dosiahnuté nasledujúcimi dvoma cieľmi:
611
612 Cieľ 4.1 Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe
613
614 Cieľ 4.2 Posilniť ľudské kapacity a vzdelávanie v oblasti kybernetickej a informačnej bezpečnosti patriace pod prioritnú os 4 Kybernetická a informačná bezpečnosť.
615
616 Z vyššie uvedených cieľov je pre projekt dôležitý cieľ 4.1 a v súlade s ním je aj nižšie citovaný strategický cieľ.
617
618
619 Národná stratégia kybernetickej bezpečnosti na roky 2021 až 2025, ktorá vychádza z Partnerskej dohody definuje vo vzťahu k verejnej správe nasledovný strategický cieľ:
620
621 4.1 Dôveryhodný štát pripravený na hrozby.
622
623 V definícii tohto strategického cieľa uvádza, cit:
624
625 „Kybernetická bezpečnosť je zodpovednosťou každého obyvateľa Slovenskej republiky, no bezpečnosť nemôže fungovať bez existencie mechanizmov na národnej úrovni, ktoré určujú politiku kybernetickej bezpečnosti, systém jej riadenia, ale aj procesy na detekciu a riešenie kybernetických bezpečnostných incidentov, budovanie odborných kapacít a šírenie situačného a bezpečnostného povedomia. Zároveň štát musí pri budovaní dôveryhodnosti vykonávať vyššie uvedené aktivity v súlade s Ústavou Slovenskej republiky a ostatnými zákonmi a vstupovať do základných ľudských práv a slobôd len v nevyhnutnej miere.“
626
627
628 Cieľový stav uvedeného strategického cieľa je v Národnej stratégii kybernetickej bezpečnosti na roky 2021 až 2025 stanovený nasledovne, cit.:
629
630 „Vybudovanie dostatočného odborného personálneho základu pre systém riadenia informačnej a kybernetickej bezpečnosti nielen na národnej, ale aj sektorovej úrovni. Spolupráca štátu s občanom na úrovni poskytovania dostatočných informácií a odporúčaní a realizácia krokov, ktoré občan reálne pocíti ako zvýšenie vlastnej bezpečnosti a bezpečnosti národného kybernetického priestoru. Vytvorenie a používanie certifikačných schém na široké portfólio typov výrobkov, procesov a služieb. Kvalitnejšie technické, organizačné a personálne zabezpečenie, založené na využívaní moderných prístupov ku kybernetickej bezpečnosti pri detekcii a riešení kybernetických bezpečnostných incidentov. Vybudovanie spôsobilostí na detekciu a riešenie kybernetických bezpečnostných incidentov na všetkých úrovniach. Efektívna spolupráca zainteresovaných subjektov na všetkých úrovniach riešenia informačnej a kybernetickej bezpečnosti. Dobre nastavený proces technickej, ale aj politickej atribúcie kybernetických bezpečnostných incidentov. Systematické a kontinuálne riadenie rizík kybernetickej bezpečnosti v jednotlivých sektoroch. Zlepšenie detekcie a zisťovania kybernetických bezpečnostných incidentov na sektorovej úrovni, zlepšenie a zjednodušenie nahlasovania kybernetických bezpečnostných incidentov nielen zo strany povinných subjektov, ale aj v rovine dobrovoľných hlásení. Podpora spôsobilostí subjektov v oblasti riadenia kontinuity činností.“
631
632
633 Všetky ciele projektu sú definované v súlade s vyššie uvedenými strategickými dokumentmi:
634
635
636 (% class="wrapped" %)
637 |(((
638 **ID**
639 )))|(((
640 **~ **
641
642 **~ **
643
644 **Názov cieľa**
645 )))|(((
646 **Názov strategického cieľa***
647 )))|(((
648 **Spôsob realizácie strategického cieľa**
649 )))
650 |(((
651 1.
652 )))|(((
653 Zvýšenie kvality riadenia prístupov
654
655
656 Cieľ realizovaný v zmysle oprávnenej podaktivity: Riadenie prístupov
657
658
659 )))|(((
660 Dôveryhodný štát pripravený na hrozby
661
662
663 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
664 )))|(((
665 Zavedenie centrálneho nástroja na správu pracovných staníc a prístupových oprávnení vybudovaním PKI infraštruktúry, centrálnu správu aktualizácií OS Windows a zaškolenie.
666 )))
667 |(((
668 2.
669 )))|(((
670 Dosiahnutie požadovanej bezpečnosti prevádzky IS a sietí vrátane sieťovej a komunikačnej bezpečnosti
671
672
673 Cieľ realizovaný v zmysle oprávnených podaktivít: Bezpečnosť pri prevádzke informačných systémov a sietí, Sieťová a komunikačná bezpečnosť
674
675
676
677 )))|(((
678 Dôveryhodný štát pripravený na hrozby
679
680
681 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
682 )))|(((
683 Dodávka, implementácia firewallov a zaškolenie
684
685
686 )))
687
688
689 **~ **
690
691 **~* Definícia strategického cieľa vychádza zo strategického cieľa v Národnej stratégii kybernetickej bezpečnosti a nadväzuje na prioritný cieľ Národnej koncepcie informatizácie verejnej správy. **
692
693
694 // //
695
696 == {{id name="projekt_2956_Projektovy_zamer_detailny-3.5Merateľnéukazovatele(KPI)"/}}3.5       Merateľné ukazovatele (KPI) ==
697
698
699 (% class="wrapped" %)
700 |(((
701 **ID**
702 )))|(((
703 **~ **
704
705 **~ **
706
707 **ID/Názov cieľa**
708 )))|(((
709 **Názov
710 ukazovateľa **(KPI)
711 )))|(((
712 **Popis
713 ukazovateľa**
714 )))|(((
715 **Merná jednotka**
716
717 )))|(((
718 **AS IS
719 merateľné hodnoty**
720 (aktuálne)
721 )))|(((
722 **TO BE
723 Merateľné hodnoty**
724 (cieľové hodnoty)
725 )))|(((
726 **Spôsob ich merania**
727
728 **~ **
729 )))|(((
730 **Pozn.**
731 )))
732 |(((
733 1.
734 )))|(((
735 PO095 / PSKPSOI12
736 )))|(((
737 Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov
738 )))|(((
739 Počet verejných inštitúcií, ktoré sú podporované za účelom rozvoja a modernizácie kybernetických služieb, produktov, procesov a zvyšovania vedomostnej úrovne napríklad v kontexte opatrení smerujúcich k elektronickej bezpečnosti verejnej správy.
740 )))|(((
741 Verejné inštitúcie
742 )))|(((
743 0
744 )))|(((
745 1
746 )))|(((
747 Identifikácia počtu realizácie opatrení KIB pre inštitúciu – splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS
748
749
750 Čas plnenia merateľného ukazovateľa projektu:
751
752 Fyzické ukončenie realizácie hlavných aktivít projektu
753 )))|(((
754 Typ ukazovateľa: Výstup
755 )))
756 |(((
757 2.
758 )))|(((
759 PR017 / PSKPRCR11
760 )))|(((
761 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
762 )))|(((
763 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
764 )))|(((
765 používatelia / rok
766 )))|(((
767 0
768 )))|(((
769 800
770
771
772 )))|(((
773 Sumarizácia počtu používateľov nových a vylepšených digitálnych služieb – bude určené počtom prístupov v IAM, Databázou používateľov v oblasti KIB.
774
775
776 V prípade NsP Považská Bystrica ide o počet zamestnancov, ktorí využívajú IS NsP Považská Bystrica alebo akékoľvek elektronické zariadenia v správe NsP Považská Bystrica.
777
778
779 Čas plnenia merateľného ukazovateľa projektu:
780
781 v rámci udržateľnosti projektu
782
783
784 )))|(((
785 Typ ukazovateľa: výsledok
786
787
788
789 )))
790
791
792
793 === {{id name="projekt_2956_Projektovy_zamer_detailny-3.5.1Špecifikáciapotriebkoncovéhopoužívateľa"/}}3.5.1       Špecifikácia potrieb koncového používateľa ===
794
795
796 Z pohľadu NsP Považská Bystrica je koncovým používateľom IT oddelenie a sekundárne zamestnanci NsP Považská Bystrica, pacienti, podnikateľské subjekty poskytujúce IT služby NsP Považská Bystrica a OVM, ktoré spolupracujú s NsP Považská Bystrica. Všetci koncoví používatelia (primárni i sekundárni) očakávajú, že nebude vplyvom kybernetických útokov dochádzať k výpadkom prevádzky IS NsP Považská Bystrica a tým sa de facto znefunkční poskytovanie služieb NsP Považská Bystrica.
797
798 Z výsledkov samohodnotenia vyplynuli definície potrieb a požiadaviek na realizáciu opatrení KIB, v ktorých NsP Považská Bystrica dosahuje najvyšší nesúlad v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 362/2018 Z. z. Ide o:
799
800 * Potrebu zvýšenia zabezpečenia sieťovej bezpečnosti na internej i externej úrovni a bezpečnosti prevádzky IS.
801 * Potrebu zvýšenia sieťovej a komunikačnej bezpečnosti
802 * Potrebu zabezpečenia riadenia prístupov
803
804 Podrobne boli špecifikované požiadavky na realizáciu v rámci prieskumu trhu na realizáciu opatrení nasledovne:
805
806
807
808 1. **__Zvýšenie úrovne kybernetickej bezpečnosti NsP Považská Bystrica__**
809
810 Realizáciou tejto zákazky sleduje žiadateľ naplnenie nasledovných cieľov:
811
812 * Riadenie prístupov
813 * Bezpečnosť pri prevádzke informačných systémov a sietí
814 * Sieťová a komunikačná bezpečnosť
815
816
817 **__A/ Popis súčasného stavu__:**
818
819
820 Súčasný stav úrovne kybernetickej bezpečnosti nemocnice NsP Považská Bystrica z pohľadu sieťového zabezpečenia, užívateľských prístupov, ochrany citlivých informácií, prevádzky informačných systémov a biznis kontinuity prevádzky je blížiaci sa nule. Nie je skoro žiadna segmentácie siete, užívatelia sú identifikovaní maximálne na úrovni lokálnych hesiel, bez centrálnej správy, logovania a overenia identifikácie, siete sú voľne dostupné bez autentizácie, citlivé dáta ani informačné systémy nie sú chránené ani voči možných jednoduchým hrozbám typu malware ani voči chybnej manipulácii, zálohy nie sú šifrované, nijak chránené, čím nespĺňajú ani základné požiadavky pre zabezpečenie opatrení kybernetickej bezpečnosti v súlade so zákonom o kybernetickej bezpečnosti a vyhláškou NBÚ č. 362/2018 Z. z. . Stav je neudržateľný a je prakticky len otázka času kedy príde ku kompromitácii citlivých dát alebo ich straty.
821
822 **Nemocnica má do 800 pracovných staníc s maximálne 1000 používateľmi.**
823
824
825 **__B/ Popis plánovaného stavu__:**
826
827
828 Izolovať siete, HW inšpekcia toku dát na úrovni L7 pre prevádzkovanie interných aplikácií a nových systémov na centrálnu správu užívateľov (ich jasnú identifikáciu) - zabezpečiť sieť podľa súčasných bezpečnostných štandardov.
829
830
831 **__C/ Zabezpečenie sietí ich segmentácia a bezpečné prestupy na služby:__**
832
833
834 **Potrebný HW - NGFW firewally musia spĺňať nasledujúce požiadavky:**
835
836
837 (% class="wrapped" %)
838 |(((
839 **Komponent**
840 )))|(((
841 **Popis**
842 )))
843 |(((
844 **Prevedenie**
845 )))|(((
846 2ks HW boxy - **NGFW firewally**
847 )))
848 |(((
849 **Form Factor**
850 )))|(((
851 Rack-mount 1U
852 )))
853 |(((
854 **Konektivita**
855 )))|(((
856 Minimálne 8x GE RJ45
857
858 Minimálne 4x10Gb Port SFP+
859
860 Minimálne 1x 2.5Gb RJ45
861
862 **Súčasťou dodávky - originál od výrobcu s garanciou podpory a kompatibility 10G Fiber Optic Transceivers: LR, LC MM, 4 kusy (pre každý firewall 2 kusy – 4 kusy spolu)**
863 )))
864 |(((
865 **Encryption Algorithm**
866 )))|(((
867 Podporované minimálne nasledovné : DES, Triple DES, Blowfish, RSA, IKE, DSS, SHA-1, ECDSA, 128-bit AES, 256-bit AES, IKEv2, SHA-2, AES-GCM, 256-bit SHA-2, 512-bit SHA-2, 256-bit AES-GCM
868 )))
869 |(((
870 **Authentication Method**
871 )))|(((
872 Podporované minimálne nasledovné : RADIUS, X.509 certificates, TACACS+, LDAP, Active Directory, Extensible Authentication Protocol (EAP), XAUTH authentication
873 )))
874 |(((
875 **Požadovaná priepustnosť dát**
876 )))|(((
877 NGFW/NGIPS Throughput minimálne: 4.0 Gbps
878
879 Max Firewall Throughput minimálne: 40 Gbps
880
881 Max Inspection Throughput minimálne: 6.0 Gbps
882
883 TLS (1.2) Inspection Throughput minimálne: 1300 Mbps
884
885 IPsec VPN Throughput(AES-GCM-256) minimálne: 24 Gbps
886
887 Concurrent IPsec VPN Tunnels minimálne: 30,000
888
889 **Mobile VPN Clients : neobmedzený počet – bez potrebnej ďalšej licencie**
890
891 Concurrent Inspected TCP Connections minimálne: 0,2 Million
892
893 Max Concurrent Connections minimálne: 15 Million 
894
895 New TCP Connections/sekundu minimálne: 300,000
896
897 VLAN Tagging : neobmedzene
898
899 Virtual Contexts min 5 súčasťou dodávky, možnosť rozšírenia do 20
900 )))
901 |(((
902 **Bezpečnostné certifikáty**
903 )))|(((
904 CB, UL/ EN60950, NOM, BSMI, CTICK
905 )))
906 |(((
907 **Rozšírenia**
908 )))|(((
909 Anti-Malware (File reputation & AV), **URL Filtering,  Advanced Malware Detection**, IPS Inspection, Application Control (SSH/SFTP, HTTP, HTTPS, TCP, UDP, TFTP, FTP, DNS), Endpoint context, SD-WAN Multi-Link Optimization, Server Load Balancing, Clustering
910
911 Protocol-specific traffic handling/inspectio: Ethernet, H.323, GRE, IPv4, IPv6, ICMP, IP-in-IP, IPv6 encapsulation, UDP, TCP, DNS, FTP, HTTP, HTTPS, IMAP, IMAPS, MGCP, MSRPC, NetBIOS Datagram, OPC Classic, OPC UA, Oracle SQL Net, POP3, POP3S, RSH, RSTP, SIP, SMTP, SSH, SunRPC, NBT, SCCP, SMB, SMB2, SIP, TCP Proxy, TFTP, Integrated inspection with Sidewinder Security Proxies
912
913 Vulnerability exploit detection. DoS/DDoS protection
914 )))
915 |(((
916 **Centrálny manažment**
917 )))|(((
918 Spoločný centrálny manažment v **režime HA** pre všetky dodané firewally.
919
920 Samostatne oddelený manažment FW (mimo FW HW boxy).
921
922 Centralizovaná správa v jednom paneli .
923
924 Neobmedzený počet administrátorov.
925
926 Neobmedzený počet pravidiel
927
928 Autentifikácia administrátora : lokálna, RADIUS, TACACS+, Client Certificate
929 )))
930 |(((
931 **Reporting – súčasťou centrálneho manažmentu **
932 )))|(((
933 Firewall Log manažment – prehľadné vyhľadávanie v logoch
934
935 Event Reporting a dashboardy
936 )))
937 |(((
938 **Subskripcie**
939 )))|(((
940 NGFW centrálny manažment pre všetky firewally v režime HA – počas trvania projektu
941
942 URL Filtering – počas trvania projektu
943
944 Advanced Malware Detection – počas trvania projektu
945 )))
946 |(((
947
948
949 **SW požiadavky**
950 )))|(((
951 NAT support, PAT support, load balancing, LDAP support, DoS attack prevention, IPv6 support, DDos attack prevention, Virtual Route Redundancy Protocol (VRRP) support, anti-malware protection, Dead Peer Detection (DPD), IPSec NAT-Traversal (NAT-T), RADIUS support, DHCP server, 3G USB Dongle Support, LACP support, DHCP relay, clustering technology, Stateful Packet Inspection Firewall (SPIF), application level inspection,** **SD-WAN Multi-Link Optimization** , ZTNA**
952 )))
953 |(((
954 **Úroveň technickej  podpory**
955 )))|(((
956 počas trvania projektu
957
958 Podpora výrobcu je požadovaná v časovom pokrytí 24x7, HW záruka výrobcu so servisom s výmenou alebo opravou do 1 pracovného dňa
959 )))
960
961
962 **Zhrnutie – **perimetrové** **firewally musia spĺňať vyššie uvedené požiadavky a musia byť dodané (ako je uvedené) s licenciami počas trvania projektu „NGFW centrálny manažment pre všetky firewally v režime HA“, „URL Filtering“, „Advanced Malware Detection“ a s rozšírenou zárukou počas trvania projektu (oprava/výmena) do jedného pracovného dňa + podpora v prípade problémov v prevádzke + produkt musí mať garantovanú minimálnu „životnosť“ (možnosť dokúpiť rozšírenú záruku a podporu na celkovo 6 rokov priamo od výrobcu).
963
964 **Súčasťou dodávky sú práce implementácie v minimálnom rozsahu:**
965
966 Analýza súčasného stavu siete a potrebných prestupov pre segmentáciu siete na úrovni minimálne 2 aplikačných a 2 databázových sietí, 2 užívateľských sietí s presne riadenými prestupmi na nutné aplikácie s inšpekciou toku dát cez povolené prestupy. Oddelenie sieti pre tlačiarne, skenery a kopírovacie stroje, nové oddelené siete pre nové systémy, ktoré budú súčasťou dodávky. Logické oddelenie systémov a služieb podľa typu a bezpečnostných odporúčaní. MS AD budú v samostatnej sieti, manažment zariadení (s konfiguráciou jednotlivých zariadení), siete pre virtualizáciu (počet podľa typu virtualizácie – ako ich vyžaduje), sieť pre zálohovacie riešenie.
967
968 * Nastavenie sietí podľa vstupnej analýzy s minimálnymi dopadmi na prevádzku – nutné odstávky v neprodukčných časoch po 16:00 a víkendy podľa dohody s určenou technickou osobou obstarávateľa.
969 * Sieťové prestupy riadené NGFW firewallom podľa Zero Trust – i identifikovaný užívateľ budem mať povolené len nutné prestupy na aplikácie ktoré potrebuje ku práci (podľa výstupu z analýzy a požiadaviek obstarávateľa).
970 * Zapojenie a oživenie na centrálny manažment – oddelená sieť a porty pre centrálny manažment a zvlášť LOG server s možnosťou filtrovania a prehľadávania logov cez centrálny manažment.
971 * Publikovanie služieb do internetu, striktne nastavené prestupy a kontrola na úrovni L7, nastavené DDoS a IDP profily podľa typu aplikácie – nutné rátať s priebežným „ladením“.
972 * URL filter pre prístup na internet podľa zadania obstarávateľa (výstup v analýze) a best practices.
973 * QoS manažment na prístup do internetu, podľa typu služby a jej priority.
974 * Mesiac testovacej prevádzky so zvýšeným dohľadom a zmenou nastavení podľa potrieb prevádzky – reakčné časy v časoch od 7:00 do 16:00 (pracovné dni) do 6 hodín.
975 * Vyžaduje sa aby dodávateľ mal certifikovaného administrátora na dodávané firewally (vendora) - úroveň bezpečnostný expert s preukázanou praxou práce s firewallmi aspoň 6 mesiacov.
976 * Jednotlivé samostatné siete (vlan L2) budú dostupné len tam kde je to nevyhnutné – vlan siete užívateľov/tlačiarní na access switchoch podľa potreby (len tam kde sú jednotlivý užívatelia/tlačiarne fyzicky pripojení/pripojené), aplikačné siete len na switchoch kde sú/budú servery a firewally a podobne. Pokiaľ to sieťové prvky obstarávateľa umožňujú.
977 * Nepoužité porty nebudú mať prístup do žiadnej siete.
978 * Konfigurácia site-to-site VPN spojení (IPSec) – maximálny počet 10 s NAT prekladmi.
979 * Konfigurácia remote access VPN spojení (SSL VPN) – príprava a nastavenie pre maximálne 100 používateľov (vrátane tretích strán).
980 * Dodávka a inštalácia monitoringu sieťových prvkov s využitím protokolov SNMP, kde bude vidieť vyťaženosť jednotlivých portov, ich stav s grafickou vizualizáciou – vzorkovanie dát minimálne 1x za minútu. Monitorovací nástroj musí vedieť odosielať logy do budúceho SIEM minimálne prostredníctvom syslog logovacím protokolom.
981 * Výstupná dokumentácia na úrovni minimálne sieťovej topológie (znázornené všetky inštalované systémy a súčasné systémy), dodaný podrobný IP plán všetkých sietí s popisom siete minimálne vlan ID, názov, GW, maska siete, zahrnuté všetky zariadenia v sieti minimálne ich IP adresa a hostname/názov.
982 * Súčasťou dodávky nie je HW servery – všetky nové systémy budú inštalované na súčasnom HW obstarávateľa.
983
984
985 **__D/ Centrálna správa užívateľov a správa prístupových oprávnení:__**
986
987
988 Nevyhnutná súčasť koncepcie zvýšenia úrovne kybernetickej bezpečnosti obstarávateľa je zavedenie centrálnej správy pracovných staníc a správa prístupových oprávnení s vybudovaní PKI infraštruktúry, bez ktorej nie je možné zaviesť žiadne bezpečnostné mechanizmy a riešenia, ktoré budú nosnou súčasťou dodávky (identifikácia užívateľov v sieti a sieťových prestupov). Obstarávateľ má približne 800 pracovných staníc a 1000 používateľov. Cez 98 percent pracovných staníc majú operačný systém Windows nejednotných verzií, ktoré je požadované centrálne spravovať natívnou technológiou Microsoft Active Directory (MS AD). MS AD je požadované mať v 3 samostatných inštanciách (VM) s replikáciou s DNS funkcionalitou a samostantej vlan sieti. Súčasťou dodávky sú všetky služby spojené s nastavením, nasadením, konfiguráciou podľa best practices. Samotné pridanie pracovných staníc si zabezpečí obstarávateľ vo vlastnej réžii – dodávateľ dodá postup. Dodávateľ nezodpovedná za stav pracovných staníc.
989
990 Ďalšou súčasťou dodávky musí byť WSUS server, ktorý do koncepcie zavádza centrálnu správu aktualizácií OS Windows pomocou GPO a pri počte pracovných staníc šetrí šírku pásma internetového pripojenia. Požiadavky – inštalácia v samostatnej sieti podľa požiadaviek definovaných v bode C, inštalované ako VM na nových serveroch.
991
992 Implementácia internej PKI infraštruktúry natívnou technológiou Microsoft, ktorá je viazaná na koncepciu MS AD pomocou GPO a best practices s offline root certifikačnej autority a minimálne jednej online sub CA. Ako všetky prvky infraštruktúry i PKI musí mať vlastnú sieť podľa požiadaviek v bode C.
993
994 Súčasťou dodávky nie je HW servery – všetky nové systémy budú inštalované na súčasnom HW obstarávateľa. Súčasťou dodávky budú licencie Windows server 2022 Datacenter pre 4 16 jadrové sockety.
995
996
997 **__E/ Spoločné ustanovenia pre všetky body – celú dodávku:__**
998
999
1000 **Na súčasnú virtualizačnú platformu obstarávateľa budú inštalované všetky potrebné a požadované prvky dodanej infraštruktúry a bezpečnostných prvkov. Dodávateľ nesie zodpovednosť za dodávku ako celok, teda plnú kompatibilitu a podporu požadovaných funkcionalít. Všetky nové prvky celej dodávky sa musia riadiť koncepciou oddelených sietí a prestupov presne špecifikovaných bode C a best practices a to primárne z dôvodu, že celá dodávka má primárny účel zvýšenie úrovne kybernetickej bezpečnosti obstarávateľa. **
1001
1002 Súčasťou dodávky je i odovzdanie požadovanej dokumentácie, všetkých prístupových hesiel a zaškolenie poverených zamestnancov obstarávateľa (maximálne 5 ľudí) minimálne v rozsahu 2 človekodní.
1003
1004
1005 == {{id name="projekt_2956_Projektovy_zamer_detailny-3.6Rizikáazávislosti"/}}3.6       Riziká a závislosti ==
1006
1007
1008 Zoznam rizík a závislostí je detailne rozpracovaný v prílohe tohto dokumentu č. 1: Zoznam rizík a závislostí (I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_Projekt_KyberSecNsPPB1.0.xlsx). Tento zoznam bude počas celej realizácie projektu aktualizovaný.
1009
1010
1011 == {{id name="projekt_2956_Projektovy_zamer_detailny-3.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}3.7       Stanovenie alternatív v biznisovej vrstve architektúry ==
1012
1013
1014 Posudzovanie alternatív riešenia vychádza z viacerých možností. V prípade NsP Považská Bystrica, ktorá má zabezpečenú čiastočnú úroveň kybernetickej bezpečnosti prichádzajú do úvahy nasledovné alternatívy:
1015
1016
1017 0. Ponechanie existujúceho stavu – ide o nultý stav, v ktorom na základe auditu KIB boli identifikované nesúlady s legislatívnymi požiadavkami a možné ohrozenie IS NsP Považská Bystrica kybernetickým útokom.
1018
1019 1. Realizácia projektu KIB s riešením vybraných kritických opatrení (t.j. nie všetkých nevyhnutných), ktoré identifikoval audit KIB ako tie, v ktorých je kritický nesúlad so zákonom o kybernetickej bezpečnosti a vyhláškou č. 362/2018 Z. z.– t.j. došlo by k zvýšeniu súladu s legislatívou, ale informačné systémy NsP Považská Bystrica by boli naďalej kriticky ohrozené.
1020
1021 2. Realizácia opatrení na dosiahnutie zvýšenia súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o také zvýšenie súladu s požiadavkami príslušnej legislatívy v oblasti KIB, ktorá zabezpečí ochranu IS NsP Považská Bystrica pred najväčšími hrozbami.
1022
1023
1024 Z hľadiska identifikovaných procesov v kapitole 3.2.2 alternatíva 0 nepokryje riešenie žiadneho z identifikovaného problémov. V prípade čiastkového riešenia (alternatíva 1) by boli zvolené iba niektoré z procesov, ktoré by boli projektom vyriešené. V prípade alternatívy 2 budú podporené všetky kritické procesy v oblasti KIB, ktoré je potrebné pre účely ochrany IS zabezpečujúcich hlavnú prevádzku služieb NsP Považská Bystrica riešiť. S ohľadom na požiadavky príslušnej legislatívy a súčasne príjmovú stránku rozpočtu je toto riešenie udržateľné počas celej doby udržateľnosti aj po jej ukončení.
1025
1026
1027 == {{id name="projekt_2956_Projektovy_zamer_detailny-3.8Multikriteriálnaanalýza"/}}3.8       Multikriteriálna analýza ==
1028
1029
1030 Multikriteriálna analýza je v tomto prípade redukovaná na dva parametre:
1031
1032 1. potrebu zosúladenia úrovne kybernetickej bezpečnosti s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS. Táto požiadavka sa dotýka všetkých stakeholderov a predstavuje KO kritérium. Ak nemá dôjsť k zásadnému zvýšeniu kybernetickej a informačnej bezpečnosti, t.j. ak má zostať ponechaný stav alebo iba dôjde k čiastočnému zlepšeniu, nebude možné považovať realizovaný projekt za úspešný.
1033 1. Udržateľnosť riešenia.
1034
1035
1036 Z vyššie uvedených možných alternatív vyplýva, že s ohľadom na potreby a finančné možnosti NsP Považská Bystrica a ekonomickú efektivitu je najvýhodnejšia a dlhodobo udržateľná.
1037
1038 // //
1039
1040 == {{id name="projekt_2956_Projektovy_zamer_detailny-3.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}3.9       Stanovenie alternatív v aplikačnej vrstve architektúry ==
1041
1042
1043 HW a SW komponenty, rovnako ako služby, ktoré sú s nimi spojené musia zodpovedať požiadavkám definovaným v projekte koncovými používateľmi - tými sú v tomto prípade oddelenie informatiky, ktoré vychádza z požiadaviek zákona o kybernetickej bezpečnosti, zákona o ISVS, vyhlášky 362/2018 Z. z. a ďalších predpisov.
1044
1045 Multikriteriálna analýza je v tomto prípade redukovaná na jediný parameter – bude zabezpečená ochrana IS NsP Považská Bystrica pred kybernetickými útokmi? Ktorou alternatívou je možné naplniť potrebu zosúladenia úrovne kybernetickej bezpečnosti s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS? Táto požiadavka sa dotýka všetkých stakeholderov a predstavuje KO kritérium. Ak nemá dôjsť k zásadnému zvýšeniu kybernetickej a informačnej bezpečnosti, t.j. ak má zostať ponechaný stav alebo iba dôjde k čiastočnému zlepšeniu, nebude možné považovať realizovaný projekt za úspešný.
1046
1047
1048 Z vyššie uvedených možných alternatív vyplýva, že s ohľadom na potreby NsP Považská Bystrica je jediná akceptovateľná a dlhodobo udržateľná alternatíva 2.
1049
1050 // //
1051
1052 == {{id name="projekt_2956_Projektovy_zamer_detailny-3.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}3.10    Stanovenie alternatív v technologickej vrstve architektúry ==
1053
1054
1055 Z hľadiska použitých technológií nie sú definované alternatívy. Požiadavky na technológie sú definované všeobecne tak, aby ľubovoľnú SW a HW technológia, ktorá splní definované požiadavky bolo možné použiť na realizáciu projektu.
1056
1057 Technologickú architektúru riešenia definuje nasledovný obrázok:
1058
1059 (% class="confluence-embedded-file-wrapper" %)[[image:attach:image-2024-8-20_9-37-59.png]]
1060
1061 = {{id name="projekt_2956_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}4.     POŽADOVANÉ VÝSTUPY  (PRODUKT PROJEKTU) =
1062
1063
1064 Výsledkom projektu budú:
1065
1066 * Projektové výstupy v zmysle vyhlášky 401/2023 o riadení projektov. V prípade, že predmetom realizácie bude dielo (oceniteľné práva a/alebo zdrojový kód), získa NsP Považská Bystrica právo vykonávať autorské práva k tomuto dielu, vrátane výhradnej a územne neobmedzenej licencie. Tieto podmienky sa nevzťahujú na tzv. krabicový softvér, ktorý je predávaný ako produkt či už realizátora alebo tretej strany.
1067 * Z hľadiska plnenia cieľov projektu bude výsledkom projektu naplnenie hlavného cieľa, t.j. najvyšší možný súlad KIB so zákonom o kybernetickej bezpečnosti a so zákonom o ISVS, čo bude naplnené realizáciu nasledovných partikulárnych cieľov:
1068
1069
1070 * Zvýšenie kvality riadenia prístupov KIB
1071 * Dosiahnutie požadovanej bezpečnosti prevádzky IS a sietí vrátane sieťovej a komunikačnej bezpečnosti
1072
1073
1074
1075 * Technologicky a administratívne pôjde o realizáciu nasledovných opatrení:
1076 ** Implementácia riešenia na správu riadenia prístupov
1077 ** Implementácia riešenia na centrálnu správu aktualizácií OS Windows
1078 ** Dodávka a implementácia firewallov
1079 ** Zaškolenie zamestnancov
1080
1081 = {{id name="projekt_2956_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}5.     NÁHĽAD ARCHITEKTÚRY =
1082
1083 Architektúra celého riešenia je v zmysle usmernenia MIRRI SR rámcová tak, aby bolo z projektu zrejmé, ktoré komponenty v rámci realizácie projektu budú vytvorené (a budú realizovať opatrenia KIB).
1084
1085 Primárne opatrenia kybernetickej bezpečnosti chránia IS NsP Považská Bystrica, ktoré sú určené na prevádzkovanie služieb NsP Považská Bystrica. Z vyššie definovaných potrieb je zrejmé, o aké komponenty zabezpečenia pôjde – firewally, softvér na riadenie prístupov a centrálnu správu aktualizácií OS Windows.
1086
1087 (% class="confluence-embedded-file-wrapper" %)[[image:attach:image-2024-8-20_9-39-17.png]]
1088
1089 = {{id name="projekt_2956_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}6.     LEGISLATÍVA =
1090
1091
1092 V rámci platnej legislatívy nebude potrebné meniť žiadnu legislatívu. Projekt je realizovaný za účelom dosiahnutia súladu s platnou legislatívou a to najmä:
1093
1094
1095 Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
1096
1097 Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
1098
1099 Vyhláška č.78/2020 Z.z. o štandardoch pre ITVS
1100
1101 Vyhláška č.401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy
1102
1103 Vyhláška 179/2020 Z.z. o obsahu bezpečnostných opatrení ITVS
1104
1105 Vyhláška 362/2018 Z.z.  o obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení)
1106
1107 Zákon č. 523/2004 Z. z. o rozpočtových pravidlách verejnej správy a o zmene a doplnení niektorých zákonov v znení neskorších predpisov
1108
1109 Zákon č. 578/2004 Z. z. o poskytovateľoch zdravotnej starostlivosti, zdravotníckych pracovníkoch, stavovských organizáciách v zdravotníctve a o zmene a doplnení niektorých zákonov
1110
1111
1112
1113
1114
1115 = {{id name="projekt_2956_Projektovy_zamer_detailny-7.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}7.     HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1116
1117
1118 S ohľadom na organizačnú náročnosť projektu a s ohľadom na potreby nákupu a implementácie technológií vrátane potreby ich skúšobnej prevádzky, ako aj s ohľadom na činnosti na začiatku projektu, ktoré budú venované tvorbe potrebnej dokumentácie (politiky, plány, pravidlá), je samotná realizačná fáza projektu nastavená na 17 mesiacov.
1119
1120 Začiatok realizačnej fázy projektu vyplýva z predpokladu, že realizácia projektu začne až po ukončení administratívneho a odborného hodnotenia a po podpise Zmluvy o NFP, pričom je definovaná dostatočná časová rezerva na tieto úkony. Rovnako na procesy verejného obstarávania.
1121
1122
1123 (% class="wrapped" %)
1124 |(((
1125 **ID**
1126 )))|(((
1127 **FÁZA/AKTIVITA**
1128 )))|(((
1129 **ZAČIATOK**
1130
1131 (odhad termínu)
1132 )))|(((
1133 **KONIEC**
1134
1135 (odhad termínu)
1136 )))|(((
1137 **POZNÁMKA**
1138 )))
1139 |(((
1140 1.
1141 )))|(((
1142 Prípravná fáza a Iniciačná fáza
1143 )))|(((
1144 07/2024
1145 )))|(((
1146 12/2024
1147 )))|(((
1148 Počas iniciačnej fázy bude schválená žiadosť o poskytnutie nenávratného finančného príspevku a podpísaná Zmluva o poskytnutí NFP.
1149
1150 Počas iniciačnej fázy zrealizujeme verejné obstarávania. Verejné obstarávania budú zrealizované v súlade s aktuálnou verziu Jednotnej príručky pre žiadateľov/prijímateľov k procesu a kontrole verejného obstarávania/obstarávania.
1151
1152
1153 )))
1154 |(((
1155 2.
1156 )))|(((
1157 Realizačná fáza
1158 )))|(((
1159 01/2025
1160 )))|(((
1161 05/2026
1162 )))|(((
1163
1164 )))
1165 |(((
1166 2a
1167 )))|(((
1168 Analýza a Dizajn
1169 )))|(((
1170 03/2025
1171 )))|(((
1172 03/2025
1173 )))|(((
1174
1175 )))
1176 |(((
1177 2b
1178 )))|(((
1179 Nákup technických prostriedkov, programových prostriedkov a služieb
1180 )))|(((
1181 01/2025
1182 )))|(((
1183 02/2025
1184 )))|(((
1185
1186 )))
1187 |(((
1188 2c
1189 )))|(((
1190 Implementácia a testovanie
1191 )))|(((
1192 04/2025
1193 )))|(((
1194 01/2026
1195 )))|(((
1196
1197 )))
1198 |(((
1199 2d
1200 )))|(((
1201 Nasadenie a PIP
1202 )))|(((
1203 02/2026
1204 )))|(((
1205 05/2026
1206 )))|(((
1207
1208 )))
1209 |(((
1210 3.
1211 )))|(((
1212 Podpora prevádzky (SLA)
1213 )))|(((
1214 06/2026
1215 )))|(((
1216 05/2031
1217 )))|(((
1218 Po ukončení projektu začína fáza udržateľnosti projektu, t.z. podpora prevádzky (SLA). V rámci danej fázy bude
1219
1220 prijímateľ udržiavať a využívať implementované systémy. Vzniknuté náklady v tejto fáze projektu bude hradiť z vlastných
1221
1222 výdavkov, na čo v rozpočte každoročne vyčlení dostatok finančných prostriedkov.
1223 )))
1224
1225
1226 // //
1227
1228 **Projekt bude realizovaný metódou Waterfall s logickými nadväznosťami realizácie jednotlivých modulov na základe funkčnej a technickej špecifikácie vypracovanej v rámci prípravy projektu.**
1229
1230 **Tento prístup bol zvolený nakoľko opatrenia KIB je potrebné realizovať vo vzájomných súvislostiach, avšak v správnom postupe. Niektoré môžu byť realizované paralelne, dokonca rôznymi tímami, avšak na základe vopred stanovenej stratégie a plánu celého projektu. Agilný prístup na realizáciu nami plánovaného projektu nie je vhodný i s ohľadom na potrebu realizácie projektu za plnej prevádzky IT systémov NsP Považská Bystrica.**
1231
1232
1233 = {{id name="projekt_2956_Projektovy_zamer_detailny-8.ROZPOČETAPRÍNOSY"/}}8.     ROZPOČET A PRÍNOSY =
1234
1235 // //
1236
1237 V uvedenom projekte vychádzame pri stanovení rozpočtu z prieskumu trhu a pravidiel stanovených výzvou. S ohľadom na rozpočet projektu (projekt do 1 000 000,00,- EUR) nebola spracovaná Analýza nákladov a prínosov.
1238
1239
1240 == {{id name="projekt_2956_Projektovy_zamer_detailny-8.1Sumarizácianákladovaprínosov"/}}8.1       Sumarizácia nákladov a prínosov ==
1241
1242
1243
1244
1245
1246 (% class="wrapped" %)
1247 |(((
1248 **Náklady**
1249 )))|(((
1250 **Zvýšenie úrovne kybernetickej bezpečnosti NsP Považská Bystrica**
1251 )))
1252 |(((
1253 **Všeobecný materiál**
1254 )))|(((
1255
1256 )))
1257 |(((
1258 **IT - CAPEX**
1259 )))|(((
1260
1261 )))
1262 |(((
1263 Aplikácie
1264 )))|(((
1265 //99 282,00//
1266 )))
1267 |(((
1268 SW
1269 )))|(((
1270 // //
1271 )))
1272 |(((
1273 HW
1274 )))|(((
1275 //42 468,00//
1276 )))
1277 |(((
1278 Mzdy (interní zamestnanci – pre všetky moduly)
1279 )))|(((
1280 //6 266,00//
1281 )))
1282 |(((
1283 Paušálne výdavky (pre všetky moduly)
1284 )))|(((
1285 //10 361,12//
1286 )))
1287 |(((
1288 **IT - OPEX- prevádzka (ročne)**
1289 )))|(((
1290 **~ **
1291 )))
1292 |(((
1293 Aplikácie
1294 )))|(((
1295 //10 000,00//
1296 )))
1297 |(((
1298 SW
1299 )))|(((
1300 // //
1301 )))
1302 |(((
1303 HW
1304 )))|(((
1305 //4 000,00//
1306 )))
1307 |(((
1308 **Prínosy**
1309 )))|(((
1310 **~ **
1311 )))
1312 |(((
1313 **Finančné prínosy**
1314 )))|(((
1315
1316 )))
1317 |(((
1318 Administratívne poplatky
1319 )))|(((
1320 // //
1321 )))
1322 |(((
1323 Ostatné daňové a nedaňové príjmy
1324 )))|(((
1325 // //
1326 )))
1327 |(((
1328 **Ekonomické prínosy**
1329 )))|(((
1330
1331 )))
1332 |(((
1333 Občania (€)
1334 )))|(((
1335 // //
1336 )))
1337 |(((
1338 Úradníci (€)
1339 )))|(((
1340 // //
1341 )))
1342 |(((
1343 Úradníci (FTE)
1344 )))|(((
1345 // //
1346 )))
1347 |(((
1348 **Kvalitatívne prínosy**
1349 )))|(((
1350 // //
1351 )))
1352 |(((
1353
1354 )))|(((
1355 // //
1356 )))
1357
1358 // //
1359
1360 V prípade projektov kybernetickej bezpečnosti je priame vyčíslenie návratnosti pomerne komplikované. Z pohľadu návratnosti je potrebné venovať sa hodnoteniu možných škôd, ktoré by potenciálne vznikli v prípade, že nebude adekvátne riešená KIB na úrovni IS NsP Považská Bystrica.
1361
1362 Ide o nasledovné potenciálne škody:
1363
1364
1365 * Finančné riziko – vyhodnotenie straty interných finančných prostriedkov. V prípade, že nebudú adekvátne implementované opatrenia KIB bolo hodnotenie možného výpadku služieb informačných systémov NsP Považská Bystrica definované na 14 kalendárnych dní. V prípade 1015 pracovníkov ide o 113680 hodín (1015 * 14 * 8 hod. – pracovný čas uvažujeme iba 8 hodiny, nakoľko nie je možné objektívne zhodnotiť počet hodín, nadčasov lekárov, sestier, pomocného zdravotného personálu, administratívneho personálu). Priemerná mesačná mzda v roku 2023 v oblasti zdravotníctva a sociálnej pomoci (zdroj Štatistický úrad) bola 1 623 EUR, t.j. priemerná cena za jednu hodinu práce bola 9,36 EUR. Celková strata v prípade výpadku IS NsP Považská Bystrica na úrovni straty miezd zamestnancov NsP Považská Bystrica by predstavovala 1 064 045,00) EUR v prípade jedného výpadku na základe kybernetického útoku. Zjednodušene možno konštatovať, že jeden odvrátený vážny kybernetický útok znamená návratnosť celej investície.
1366 * Finančné riziko – dôsledky kybernetického útoku. Ide o možné sankcie vyplývajúce priamo z legislatívnych rámcov, prípadných súdnych sporov (v prípade napríklad úniku osobných údajov, zdravotnej dokumentácie pacientov, úmrtie vplyvom zlyhania systémov prevádzkovaných NsP Považská Bystrica), ako aj nákladov spojených so sanáciou prípadného kybernetického incidentu. Tieto finančné prostriedky nie je možné momentálne vyčísliť, reálne však môže niekoľko násobne prekročiť straty interných finančných prostriedkov NsP Považská Bystrica.
1367 * Reputačné riziko – vzhľadom na postavenie a oblasť spoločenskej dôležitosti a zákonných povinností NsP Považská Bystrica, je toto riziko potenciálne vysoké – teda v prípade neplnenia legislatívnych požiadaviek v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS, reálneho výpadku prevádzky IS NsP Považská Bystrica, úniku citlivých dát v kombinácii aj s prípadnou medializáciou a pod.
1368
1369 = {{id name="projekt_2956_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}9.     PROJEKTOVÝ TÍM =
1370
1371
1372 Pre účely realizácie projektu sa zostavuje **Riadiaci výbor (RV),** v nasledovnom zložení:
1373
1374 * Predseda RV – MUDr. Igor Steiner, riaditeľ
1375 * Biznis vlastník – Ing. Peter Rejta, manažér KB
1376 * Zástupca prevádzky – Tibor Lachký - vedúci IT oddelenia
1377 * Projektový manažér objednávateľa (PM) – Tibor Lachký
1378
1379 // //
1380
1381 **Zostavuje sa Projektový tím objednávateľa**
1382
1383 * kľúčový používateľ a IT architekt: Tibor Lachký
1384 * manažér kybernetickej a informačnej bezpečnosti – Ing. Peter Rejta
1385 * projektový manažér (pre účely realizácie) – Tibor Lachký
1386
1387
1388 (% class="wrapped" %)
1389 |(((
1390 **ID**
1391 )))|(((
1392 **Meno a Priezvisko**
1393 )))|(((
1394 **Pozícia**
1395 )))|(((
1396 **Oddelenie**
1397 )))|(((
1398 **Rola v projekte**
1399 )))
1400 |(((
1401 1.
1402 )))|(((
1403 Ing. Peter Rejta
1404 )))|(((
1405 Manažér kybernetickej bezpečnosti
1406 )))|(((
1407 Oddelenie informatiky NsP Považská Bystrica
1408 )))|(((
1409 manažér kybernetickej a informačnej bezpečnosti
1410
1411
1412 )))
1413 |(((
1414 2.
1415 )))|(((
1416 Tibor Lachký
1417 )))|(((
1418 Vedúci oddelenia informatiky
1419 )))|(((
1420 Oddelenie informatiky NsP Považská Bystrica
1421 )))|(((
1422 kľúčový používateľ a IT architekt
1423 )))
1424 |(((
1425 3.
1426 )))|(((
1427 Tibor Lachký
1428 )))|(((
1429 Vedúci oddelenia informatiky
1430 )))|(((
1431 Oddelenie informatiky NsP Považská Bystrica
1432 )))|(((
1433 projektový manažér
1434 )))
1435
1436
1437 Uvedený projektový tím je garanciou úspešnej realizácie projektu po zabezpečení jeho financovania na základe ŽoNFP v rámci výzvy. Všetci členovia tímu budú internými zamestnancami NsP Považská Bystrica ku dňu začatia realizácie projektu. Tibor Lachky je zamestnancom žiadateľa. Ing. Peter Rejta podpíše Dohodu o prácach vykonávaných mimo pracovného pomeru k začatiu hlavnej aktivity projektu (viď čestné prehlásenie).
1438
1439
1440 == {{id name="projekt_2956_Projektovy_zamer_detailny-9.1PRACOVNÉNÁPLNE"/}}9.1       PRACOVNÉ NÁPLNE ==
1441
1442
1443 V zmysle Vyhlášky 401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke a požiadaviek Výzvy budú obsadené vyššie uvedené role v projektovom tíme. Náplne práce uvádzame:
1444
1445 // //
1446
1447 (% class="wrapped" %)
1448 |(((
1449 **Projektová rola:**
1450 )))|(((
1451 **~ **
1452
1453 **PROJEKTOVÝ MANAŽÉR**
1454
1455
1456 )))
1457 |(((
1458 **Stručný popis:**
1459 )))|(((
1460 ●         zodpovedá za riadenie projektu počas celého životného cyklu projektu. Riadi projektové (ľudské a finančné) zdroje, zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu a predkladá vstupy na rokovanie Riadiaceho výboru. Zodpovedá za riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tím objednávateľa a za efektívnu komunikáciu s dodávateľom alebo stanovených zástupcom dodávateľa.
1461
1462
1463 ●         zodpovedá za riadenie prideleného projektu - stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s tým súvisiacich rizík. Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami, zásadami a princípmi projektového riadenia.
1464
1465
1466 ●         zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/ projektový manažér obvykle podieľa na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka.
1467 )))
1468 |(((
1469 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1470 )))|(((
1471 Zodpovedný za:
1472
1473 ●         Riadenie projektu podľa pravidiel stanovených vo Vyhláške 401/2023 Z.z. o riadení projektov
1474
1475 ●         Riadenie prípravy, inicializácie a realizácie projektu
1476
1477 ●         Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii
1478
1479 ●         Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu
1480
1481 ●         Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu
1482
1483 ●         Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie, plánovanie a kontrolu projektu a využívanie projektových zdrojov
1484
1485 ●         Zabezpečenie vypracovania manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1
1486
1487 ●         Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z.
1488
1489 ●         Zabezpečenie priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie v minimálnom rozsahu Vyhlášky 401/2023 Z.z., Prílohy č.1
1490
1491 ●         Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 na rokovanie RV
1492
1493 ●         Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí
1494
1495 ●         Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV)
1496
1497 ●         Zabezpečenie vytvorenia a pravidelnej aktualizácie BC/CBA a priebežné zdôvodňovanie projektu a predkladanie na rokovania RV
1498
1499 ●         Celkovú alokáciu a efektívne využívanie ľudských a finančných zdrojov v projekte
1500
1501 ●         Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby
1502
1503 ●         Vypracovanie požiadaviek na zmenu (CR), návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV
1504
1505 ●         Riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien
1506
1507 ●         Riadenie implementačných a prevádzkových aktivít v rámci projektov.
1508
1509 ●         Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov,
1510
1511 ●         Formálnu administráciu projektu, riadenie centrálneho projektového úložiska, správu a archiváciu projektovej dokumentácie
1512
1513 ●         Kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom,
1514
1515 ●         Dodržiavanie metodík projektového riadenia,
1516
1517 ●         Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV),
1518
1519 ●         Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr
1520
1521
1522 )))
1523 |(((
1524 **Odporúčané kvalifikačné predpoklady**
1525 )))|(((
1526
1527 )))
1528 |(((
1529 **Poznámka**
1530 )))|(((
1531
1532 )))
1533
1534 // //
1535
1536 (% class="wrapped" %)
1537 |(((
1538 **Projektová rola:**
1539 )))|(((
1540 **~ **
1541
1542 **IT ARCHITEKT**
1543
1544
1545 )))
1546 |(((
1547 **Stručný popis:**
1548 )))|(((
1549 ●       zodpovedá za návrh architektúry riešenia IS a implementáciu technológií predovšetkým z pohľadu udržateľnosti, kvality a nákladov, za riešenie architektonických cieľov projektu dizajnu IS a súlad s architektonickými princípmi.
1550
1551 ●       vykonáva, prípadne riadi vysoko odborné tvorivé činnosti v oblasti návrhu IT. Študuje a stanovuje smery technického rozvoja informačných technológií, navrhuje riešenia na optimalizáciu a zvýšenie efektívnosti prostriedkov výpočtovej techniky. Navrhuje základnú architektúru informačných systémov, ich komponentov a vzájomných väzieb. Zabezpečuje projektovanie dizajnu, architektúry IT štruktúry, špecifikácie jej prvkov a parametrov, vhodnej softvérovej a hardvérovej infraštruktúry podľa základnej špecifikácie riešenia.
1552
1553 ●       zodpovedá za spracovanie a správu projektovej dokumentácie a za kontrolu súladu implementácie s dokumentáciou. Môže tiež poskytovať konzultácie, poradenstvo a vzdelávanie v oblasti svojej špecializácie. IT architekt, projektant analyzuje, vytvára a konzultuje so zákazníkom riešenia na úrovni komplexných IT systémov a IT architektúr, najmä na úrovni aplikačného vybavenia, infraštruktúrnych systémov, sietí a pod. Zaručuje, že návrh architektúry a/alebo riešenia zodpovedá zmluvne dohodnutým požiadavkám zákazníka v zmysle rozsahu, kvality a ceny celej služby/riešenia.
1554 )))
1555 |(((
1556 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1557 )))|(((
1558
1559
1560 Zodpovedný za:
1561
1562 ●         Navrhovanie architektúry IT riešení s cieľom dosiahnuť najlepšiu efektivitu.
1563
1564 ●         Transformovanie cieľov, prísľubov a zámerov projektu do tvorby reálnych návrhov a riešení.
1565
1566 ●         Navrhovanie takých riešení, aby poskytovali čo najvyššiu funkčnosť a flexibilitu.
1567
1568 ●         Posudzovanie vhodnosti navrhnutých riešení s ohľadom na požiadavky projektu.
1569
1570 ●         Zodpovednosť za technické navrhnutie a realizáciu projektu.
1571
1572 ●         Zodpovednosť za vytvorenie technickej IT dokumentácie a jej následná kontrola.
1573
1574 ●         Zodpovednosť za definovanie integračných vzorov, menných konvencií, spôsobov návrhu a spôsobu programovania.
1575
1576 ●         Definovanie architektúry systému, technických požiadaviek a funkčného modelu (Proof Of Concept.)
1577
1578 ●         Vytvorenie požiadaviek na HW/SW infraštruktúru IS
1579
1580 ●         Udržiavanie a rozvoj konzistentnej architektúry s dôrazom na architektúru aplikačnú, dátovú a infraštruktúru
1581
1582 ●         Analýzu a odhad náročnosti technických požiadaviek na vytvorenie IS alebo vykonanie zmien v IS
1583
1584 ●         Navrhovanie riešení zohľadňujúce architektonické štandardy, časové a zdrojové obmedzenia,
1585
1586 ●         Navrhovanie dátových transformácií medzi dátovými skladmi a aplikáciami
1587
1588 ●         Vyhodnocovanie implementačných alternatív z pohľadu celkovej IT architektúry
1589
1590 ●         Ladenie dátových štruktúr za účelom dosiahnutia optimálneho výkonu
1591
1592 ●         Prípravu akceptačných kritérií
1593
1594 ●         Analýza nových nástrojov, produktov a technológií
1595
1596 ●         Správa, rozvoj a dohľad nad dodržiavaním integračných štandardov
1597
1598 ●         Priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane Detailného návrhu riešenia (DNR) z pohľadu analýzy a návrhu riešenia architektúry IS
1599
1600 ●         Vykonáva posudzovanie a úpravu testovacej stratégie, testovacích scenárov, plánov testov, samotné testovanie a účasť na viacerých druhoch testovania
1601
1602 ●         Vykonanie záťažových, výkonnostných a integračných testov a navrhnutie následných nápravných
1603
1604 ●         Nasadenie a otestovanie migrácie, overenie kvality dát a navrhnutie nápravných opatrení
1605
1606 ●         Participáciu na výkone bezpečnostných testov,
1607
1608 ●         Participáciu na výkone UAT testov,
1609
1610 ●         Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa
1611
1612 ●         Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1613
1614 ●         Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1615
1616
1617 )))
1618 |(((
1619 **Odporúčané kvalifikačné predpoklady**
1620 )))|(((
1621
1622 )))
1623 |(((
1624 **Poznámka**
1625 )))|(((
1626
1627 )))
1628
1629 // //
1630
1631 // //
1632
1633 (% class="wrapped" %)
1634 |(((
1635 **Projektová rola:**
1636 )))|(((
1637 **~ **
1638
1639 **KĽUČOVÝ POUŽIVATEĽ **(end user)
1640
1641
1642 )))
1643 |(((
1644 **Stručný popis:**
1645 )))|(((
1646 ●         zodpovedný za reprezentáciu záujmov budúcich používateľov projektových produktov alebo projektových výstupov a za overenie kvality produktu.
1647
1648
1649 ●         zodpovedný za návrh a špecifikáciu funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, požiadaviek koncových používateľov na prínos systému a požiadaviek na bezpečnosť.
1650
1651
1652 ●         Kľúčový používateľ (end user) navrhuje a definuje akceptačné kritériá, je zodpovedný za akceptačné testovanie a návrh na akceptáciu projektových produktov alebo projektových výstupov a návrh na spustenie do produkčnej prevádzky. Predkladá požiadavky na zmenu funkcionalít produktov a je súčasťou projektových tímov
1653 )))
1654 |(((
1655 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1656 )))|(((
1657
1658
1659 Zodpovedný za:
1660
1661 ●         Návrh a špecifikáciu funkčných a technických požiadaviek
1662
1663 ●         Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy
1664
1665 ●         Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
1666
1667 ●         Špecifikáciu požiadaviek koncových používateľov na prínos systému
1668
1669 ●         Špecifikáciu požiadaviek na bezpečnosť,
1670
1671 ●         Návrh a definovanie akceptačných kritérií,
1672
1673 ●         Vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania)
1674
1675 ●         Finálne odsúhlasenie používateľského rozhrania
1676
1677 ●         Vykonanie akceptačného testovania (UAT)
1678
1679 ●         Finálne odsúhlasenie a  akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov
1680
1681 ●         Finálny návrh na spustenie do produkčnej prevádzky,
1682
1683 ●         Predkladanie požiadaviek na zmenu funkcionalít produktov
1684
1685 ●         Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1686
1687 ●         Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1688
1689
1690 )))
1691 |(((
1692 **~ **
1693
1694 **Odporúčané kvalifikačné predpoklady**
1695
1696 **~ **
1697 )))|(((
1698
1699 )))
1700 |(((
1701 **Poznámka**
1702 )))|(((
1703
1704 )))
1705
1706 // //
1707
1708 (% class="wrapped" %)
1709 |(((
1710 **Projektová rola:**
1711 )))|(((
1712 **~ **
1713
1714 **MANAŽER KYBERNETICKEJ BEZPEČNOSTI (KIB) a IT BEZPEČNOSTI (ITB)**
1715
1716 **~ **
1717 )))
1718 |(((
1719 **Stručný popis:**
1720 )))|(((
1721 ●         zodpovedá za dodržanie princípov a štandardov na kybernertickú a IT bezpečnosť, za kontrolu a audit správnosti riešenia v oblasti bezpečnosti.
1722
1723 ●         koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení. Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti. Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov. Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT. Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti
1724
1725
1726 **PODMIENKY SPRÁVNEHO a EFEKTÍVNEHO VÝKONU ČINNOSTI role Manažér KIB a ITB:**
1727
1728 1)    neobmedzený aktívny prístup ku všetkým projektovým dokumentom, nástrojom a výstupom projektu, v ktorých sa opisuje predmet projektu z hľadiska jeho architektúry, funkcií, procesov, manažmentu informačnej bezpečnosti a spôsobov spracúvania dát, ako aj dát samotných.
1729
1730 2)    rola manažér Kybernetickej a IT bezpečnosti si vyžaduje mať sprístupnené všetky informácie o bezpečnostných opatreniach zavádzaných projektom v zmysle:
1731
1732 a)     § 20 zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
1733
1734 b)     ustanovení zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
1735 )))
1736 |(((
1737 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1738 )))|(((
1739 Zodpovedný za:
1740
1741 ●       špecifikovanie štandardov, princípov a stratégií v oblasti ITB a KIB,
1742
1743 ●       ak je projekt primárne zameraný na problematiku ITB a KIB – je priamo zodpovedný za špecifikáciu a analýzu funkčných požiadaviek na ITB a KIB,
1744
1745 ●       špecifikovanie požiadaviek na ITB a KIB, kontroluje ich implementáciu v realizovanom projekte,
1746
1747 ●       špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia,
1748
1749 ●       špecifikovanie funkčných a nefunkčných požiadaviek pre oblasť ITB a KIB,
1750
1751 ●       špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy,
1752
1753 ●       špecifikovanie požiadaviek na školenia pre oblasť ITB a KIB,
1754
1755 ●       špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru pre oblasť ITB a KIB,
1756
1757 ●       špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na ITB a KIB,
1758
1759 ●       realizáciu posúdenie požiadaviek agendy ITB a KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia
1760
1761 ●       špecifikovanie požiadaviek na ITB a KIB, bezpečnostný projekt a riadenie prístupu,
1762
1763 ●       špecifikovanie požiadaviek na testovanie z hľadiska ITB a KIB, realizáciu kontroly zapracovania a retestu,
1764
1765 ●       špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť ITB a KIB, ako aj v zmysle "best practies",
1766
1767 ●       špecifikovanie požiadaviek na dodanie potrebnej dokumentácie súvisiacej s ITB a KIB kontroluje ich implementáciu v realizovanom projekte,
1768
1769 ●       špecifikovanie požiadaviek a konzultácie pri návrhu riešenia za agendu ITB a KIB v rámci procesu „Mapovanie a analýza technických požiadaviek - detailný návrh riešenia (DNR)“,
1770
1771 ●       špecifikáciu požiadaviek na bezpečnosť IT a KIB v rámci procesu "akceptácie, odovzdania a správy zdroj. kódov“
1772
1773 ●       špecifikáciu akceptačných kritérií za oblasť ITB a KIB,
1774
1775 ●       špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom na ITB a KIB,
1776
1777 ●       poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť ITB a KIB,
1778
1779 ●       získavanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1780
1781 ●       špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť ITB a KIB,
1782
1783 ●       konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dok. z hľadiska ITB a KIB,
1784
1785 ●       špecifikáciu požiadaviek na bezpečnostný projekt pre oblasť ITB a KIB,
1786
1787 ●       realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezp. projekte za oblasť ITB a KIB
1788
1789 ●       realizáciu kontroly zameranú na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí,
1790
1791 ●       realizáciu kontroly zameranú realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis rozhraní, správnu identifikácia závislostí,
1792
1793 ●       realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť ITB a KIB,
1794
1795 ●       realizáciu kontroly zameranú na implementovaný proces v priamom súvise s ITB a KIB,
1796
1797 ●       realizáciu kontroly súladu s planou legislatívou v oblasti ITB a KIB (obsahuje aj kontrolu leg. požiadaviek)
1798
1799 ●       realizáciu kontroly zameranú zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní a spoločných komponentov a posúdenia z pohľadu bezpečnosti,
1800
1801 ●       poskytovanie konzultácií a súčinnosti pre problematiku ITB a KIB,
1802
1803 ●       získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1804
1805 ●       aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1806
1807 ●       plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1808 )))
1809 |(((
1810 **Odporúčané kvalifikačné predpoklady**
1811 )))|(((
1812
1813 )))
1814
1815 // //
1816
1817 // //
1818
1819
1820 = {{id name="projekt_2956_Projektovy_zamer_detailny-10.PRÍLOHY"/}}10.   PRÍLOHY =
1821
1822
1823 **Príloha : **Zoznam rizík a závislostí (Excel): I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_Projekt_KyberSecNsPPB1.0.xlsx)
1824
1825 Príloha: Katalóg požiadaviek katalog_poziadaviek_KyberSecNsPPovazskaBystrica1.0.xlsx
1826
1827
1828
1829 Koniec dokumentu