Naposledy upravil Admin-metais MetaIS 2024/11/06 08:19

Show last authors
1 **PROJEKTOVÝ ZÁMER**
2
3 **Manažérsky výstup  I-02**
4
5 **~ podľa vyhlášky MIRRI č. 401/2023 Z. z. **
6
7
8 |(((
9 **Povinná osoba**
10 )))|(((
11 Ústredná vojenská nemocnica SNP Ružomberok - FN
12 )))
13 |(((
14 **Názov projektu**
15 )))|(((
16 Realizácia opatrení kybernetickej a informačnej bezpečnosti - Ústredná vojenská nemocnica SNP Ružomberok - FN
17 )))
18 |(((
19 **Zodpovedná osoba za projekt**
20 )))|(((
21 Ing. Miloš Lesák
22 )))
23 |(((
24 **Realizátor projektu**
25 )))|(((
26 Ústredná vojenská nemocnica SNP Ružomberok - FN
27 )))
28 |(((
29 **Vlastník projektu**
30 )))|(((
31 Ústredná vojenská nemocnica SNP Ružomberok - FN
32 )))
33
34 **~ **
35
36 **Schvaľovanie dokumentu**
37
38 |(((
39 **Položka**
40 )))|(((
41 **Meno a priezvisko**
42 )))|(((
43 **Organizácia**
44 )))|(((
45 **Pracovná pozícia**
46 )))|(((
47 **Dátum**
48 )))|(((
49 **Podpis**
50
51 (alebo elektronický súhlas)
52 )))
53 |(((
54 Vypracoval
55 )))|(((
56 Ing. Vladimír Stromček, PhD.
57 )))|(((
58 Amazonite s.r.o.
59 )))|(((
60 Konateľ
61 )))|(((
62 20.08.2024
63 )))|(((
64
65 )))
66
67 **~ **
68
69 = {{id name="projekt_2998_Projektovy_zamer_detailny-1.Históriadokumentu"/}}1.     História dokumentu =
70
71 **~ **
72
73 |(((
74 **Verzia**
75 )))|(((
76 **Dátum**
77 )))|(((
78 **Zmeny**
79 )))|(((
80 **Meno**
81 )))
82 |(((
83 0.1
84 )))|(((
85 16.07.2024
86 )))|(((
87 Pracovný návrh
88 )))|(((
89 Ing. Vladimír Stromček, PhD.
90 )))
91 |(((
92 1.0
93 )))|(((
94 20.08.2024
95 )))|(((
96 Finálne znenie
97 )))|(((
98 Ing. Vladimír Stromček, PhD.
99 )))
100
101 **~ **
102
103 = {{id name="projekt_2998_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}2.     ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE =
104
105 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, plánu realizácie, alokovaní rozpočtu a ľudských zdrojov.
106
107
108 Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky a v zmysle výzvy: Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia, číslo výzvy: PSK-MIRRI-615-2024-DV-EFRR (ďalej len „výzva“), na základe ktorej má Ústredná vojenská nemocnica SNP Ružomberok - FN (ďalej len „ÚVN SNP Ružomberok“ alebo „žiadateľ“) záujem podať žiadosť o nenávratný finančný príspevok (ďalej len ŽoNFP), bude obsahovať (minimálne): manažérske zhrnutie, motiváciu a rozsah projektu, zainteresované strany, ciele projektu a merateľné ukazovatele, návrh organizačného zabezpečenia projektu, alternatívy, opis obmedzení, predpokladov a tolerancií, opis požadovaných výstupov, náhľad architektúry, opis rozpočtu, detailný popis nákladov a prínosov, postup a spôsob nacenenia projektu, harmonogram projektu a zoznam rizík a závislostí (ako príloha projektového zámeru).
109
110
111 V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v ŽoNFP) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Rovnako sú v zmysle usmernenia MIRRI SR manažérske produkty napísané všeobecne.
112
113 **~ **
114
115 == {{id name="projekt_2998_Projektovy_zamer_detailny-2.1Použitéskratkyapojmy"/}}2.1       Použité skratky a pojmy ==
116
117 Z hľadiska formálneho sú použité skratky a pojmy v rámci celého dokumentu definované priebežne, zvyčajne pri prvom použití v zátvorke označením („ďalej len“).
118
119
120 == {{id name="projekt_2998_Projektovy_zamer_detailny-2.2Konvenciepretypypožiadaviek(príklady)"/}}2.2       Konvencie pre typy požiadaviek (príklady) ==
121
122
123 V rámci projektu budú definované tri základné typy požiadaviek:
124
125 **Funkčné (používateľské) požiadavky **majú nasledovnú konvenciu:
126
127 **Fxx**
128
129 * F – funkčná požiadavka
130 * xx – číslo požiadavky
131
132 **Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky** majú nasledovnú konvenciu:
133
134 **Nxx**
135
136 * N – nefukčná požiadavka (NFR)
137 * xx – číslo požiadavky
138
139
140 **Technické požiadavky** majú nasledovnú konvenciu:
141
142 **Txx**
143
144 * T – technická požiadavka
145 * xx – číslo požiadavky
146
147 // //
148
149 // //
150
151 = {{id name="projekt_2998_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3.     DEFINOVANIE PROJEKTU =
152
153
154 == {{id name="projekt_2998_Projektovy_zamer_detailny-3.1Manažérskezhrnutie"/}}3.1       Manažérske zhrnutie ==
155
156
157 ÚVN SNP Ružomberok má ku dňu spracovania tohto projektového zámeru realizovaný audit kybernetickej bezpečnosti, ktorý bol vypracovaný na základe overení v apríli 2023. Z uvedeného auditu vyplýva nevyhnutnosť realizácie opatrení kybernetickej a informačnej bezpečnosti (ďalej len „KIB“), nakoľko ÚVN SNP Ružomberok nedosahuje požadovaný súlad s požiadavkami zákona o ISVS resp. zákona o kybernetickej bezpečnosti, ako aj Vyhlášky č. 362/2018 Z. z. Vyhláška Národného bezpečnostného úradu, ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „Vyhláška 362/2018 Z. z.“).
158
159
160 Z auditu kybernetickej bezpečnosti vyplýva:
161
162 Najvyššia miera nesúladu s legislatívnymi požiadavkami bola identifikovaná v nasledovných okruhoch:
163
164 * potreba revízie a dopracovania existujúcej bezpečnostnej dokumentácie kybernetickej bezpečnosti, interných dokumentov a smerníc, ktoré nie sú v nej zapracované a potreba doplnenia identifikovaných zistení pri audite.
165 * potreba zvýšenia kvality riadenia prístupov
166 * potreba zvýšenia sieťovej a komunikačnej bezpečnosti
167 * potreba zaručenia bezpečnosti pri prevádzke informačných systémov a sietí
168 * potreba prevádzky SIEM a SOC
169
170
171 **Hlavným problémom**, ktorému ÚVN SNP Ružomberok ako prevádzkovateľ ISVS čelí, je teda vyriešenie problému s **nedostatočnou úrovňou zabezpečenia v oblasti informačnej a kybernetickej bezpečnosti. **Je potrebné realizovať potrebné opatrenia KIB tak, aby po ukončení projektu bol dosiahnutý čo najvyšší súlad v oblasti príslušných predpisov KIB, a súčasne, aby boli administratívne a technologické náležitosti KIB realizované tak, aby plnili svoj účel v čo najväčšom rozsahu, nie len v rámci implementácie projektu, ale aj v rámci jeho rutinnej prevádzky (t.j. v rámci udržateľnosti projektu i po nej). Rovnako je potrebné, aby opatrenia KIB boli realizované tak, že budú  pripravené na ďalší rozvoj IT technológií ÚVN SNP Ružomberok, a aby ich bolo možné flexibilne rozširovať bez ohrozenia prevádzkovaných i zamýšľaných IT systémov.
172
173
174 Ciele projektu:
175
176 * Zabezpečenie dlhodobého riadenia dokumentácie
177 * Zabezpečenie riadenia prístupov
178 * Sieťová a komunikačná bezpečnosť
179 * Zaznamenávanie udalostí a monitorovanie
180 * Riešenie kybernetických bezpečnostných incidentov
181 * Bezpečnosť pri prevádzke informačných systémov a sietí
182
183
184
185 Cieľová skupina – zamestnanci ÚVN SNP Ružomberok, pacienti, podnikateľské subjekty poskytujúce IT služby ÚVN SNP Ružomberok a OVM, ktoré spolupracujú s ÚVN SNP Ružomberok.
186
187
188 Realizáciou aktivít projektu dosiahne ÚVN SNP Ružomberok naplnenie hlavného cieľa, ktorým je zvýšenie úrovne kybernetickej bezpečnosti a zabezpečenia prevádzky informačných systémov a sietí.
189
190 **Projekt je v súlade s intervenčnou stratégiou Programu Slovensko 2021-2027 v nasledovných oblastiach:**
191
192 **1) súlad projektu so špecifickým cieľom: RSO1.2 (opatrenie 1.2.1)**
193
194 **2) súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 1.2**
195
196 **3) súlad s definovanými typmi oprávnených aktivít v rámci výzvy.**
197
198
199 Realizáciou projektu budú naplnené nasledovné merateľné ukazovatele:
200
201 PO095 / PSKPSOI12 – cieľová hodnota 1
202
203 PR017 / PSKPRCR11 – cieľová hodnota 1740
204
205
206 Miesto realizácie:
207
208 Slovenská republika.
209
210
211 Predpokladaný rozpočet projektu (oprávnených výdavkov) je: 299 260,68 EUR
212
213 // //
214
215 Sumarizácia hlavných parametrov hodnotenia predkladaného hodnotenia projektu:
216
217
218 |(((
219 **P.č.**
220 )))|(((
221 **Názov hodnotiaceho kritéria**
222 )))|(((
223 **Parametre v projekte**
224 )))|(((
225 **Zdroj**
226 )))
227 |(((
228 1.
229 )))|(((
230 Miera rizík ohrozujúcich úspešnú realizáciu projektu
231 )))|(((
232 V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
233
234
235 //Z hľadiska hodnotiacich parametrov podľa výzvy predpokladáme pridelenie 20 bodov.//
236 )))|(((
237 viď príloha č. 1 projektového zámeru I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_Projekt_KyberSecUVNPSNPRuzomberok1.0.xlsx, ktorý tvorí aj prílohu ŽoNFP.
238
239
240
241
242 )))
243 |(((
244 2.
245 )))|(((
246 Administratívne, odborné a prevádzkové kapacity žiadateľa
247 )))|(((
248 Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti.
249
250 Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia.
251
252
253
254 //Z hľadiska hodnotiacich parametrov podľa výzvy predpokladáme pridelenie 10 bodov.//
255 )))|(((
256 Informácie o projektovom tíme sú uvedené v kapitole 9 projektového zámeru.
257
258
259 )))
260 |(((
261 3.
262 )))|(((
263 Miera oprávnenosti výdavkov projektu.
264 )))|(((
265 Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy 8 Výzvy, ktorá definuje oprávnené podaktivity.
266
267
268 //Z hľadiska hodnotiacich parametrov podľa výzvy predpokladáme pridelenie 20 bodov.//
269 )))|(((
270 V rámci projektu budú realizované nasledovné oprávnené podaktivity:
271
272 - Organizácia kybernetickej a informačnej bezpečnosti,
273
274 - Kontinuita prevádzky
275
276 - Riadenie prístupov
277
278 - Sieťová a komunikačná bezpečnosť
279
280 - Zaznamenávanie udalostí a monitorovanie
281
282 - Riešenie kybernetických bezpečnostných incidentov
283
284 - Bezpečnosť pri prevádzke informačných systémov a sietí
285
286
287 Ceny jednotlivých výdavkov premietnutých do rozpočtu boli získané na základe prieskumov trhu:
288
289
290 ●         Technické vybavenie (hardvér) na zabezpečenie prevádzky informačných systémov a sietí
291
292 ●         Zvýšenie úrovne kybernetickej bezpečnosti Ústredná vojenská nemocnica SNP Ružomberok - FN
293
294
295 Dokumentácia prieskumu trhu tvorí prílohy ŽoNFP
296 )))
297 |(((
298 4.
299 )))|(((
300 Dôležitosť kybernetickej bezpečnosti u žiadateľa a potenciálny dopad kybernetických incidentov.
301 )))|(((
302 V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ ÚROVNI uvedenej v prílohe 2 Výzvy boli identifikované jednotlivé kategórie.
303
304
305 //Z hľadiska hodnotiacich parametrov podľa výzvy predpokladáme pridelenie 12 + 7 + 12 + 12 bodov.//
306 )))|(((
307 § 24 ods. 2 písm. a) – kategória: III.
308
309 § 24 ods. 2 písm. b) a c) – kategória: I.
310
311 § 24 ods. 2 písm. d) – kategória: III.
312
313 §24 ods. 2 písm. e) – kategória: II.
314
315
316 )))
317
318
319 // //
320
321 // //
322
323 == {{id name="projekt_2998_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2       Motivácia a rozsah projektu ==
324
325
326 ÚVN SNP Ružomberok je právnickou osobou (IČO: 31936415) zapísanou v registri organizácií vedenom Štatistickým úradom Slovenskej republiky v zmysle zákona č. 578/2004 Z. z. o poskytovateľoch zdravotnej starostlivosti, zdravotníckych pracovníkoch, stavovských organizáciách v zdravotníctve a o zmene a doplnení niektorých zákonov, t.j. ide o subjekt štátnej správy.
327
328
329
330 ÚVN SNP Ružomberok má povinnosť realizovať a financovať opatrenia kybernetickej a informačnej bezpečnosti (ďalej len KIB) definované najmä v zákone 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ISVS“), zákone o kybernetickej bezpečnosti a ďalších súvisiacich predpisoch.
331
332
333 === {{id name="projekt_2998_Projektovy_zamer_detailny-3.2.1Hlavnýpopisproblému"/}}3.2.1       Hlavný popis problému ===
334
335
336 ÚVN SNP Ružomberok má ku dňu spracovania tohto projektového zámeru realizovaný audit kybernetickej bezpečnosti, ktorý bol vypracovaný na základe overení v apríli 2023. Z uvedeného auditu vyplýva nevyhnutnosť realizácie kybernetických opatrení, nakoľko ÚVN SNP Ružomberok nedosahuje požadovaný súlad s požiadavkami zákona o ISVS resp. zákona o kybernetickej bezpečnosti, ako aj Vyhlášky č. 362/2018 Z. z. Vyhláška Národného bezpečnostného úradu, ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „Vyhláška 362/2018 Z. z.“).
337
338
339 **Hlavným problémom**, ktorému ÚVN SNP Ružomberok ako prevádzkovateľ ISVS čelí je teda vyriešenie problému s **nedostatočnou úrovňou zabezpečenia v oblasti informačnej a kybernetickej bezpečnosti. **Je potrebné realizovať potrebné opatrenia KIB tak, aby po ukončení projektu bol dosiahnutý čo najvyšší súlad v oblasti príslušných predpisov KIB a súčasne aby boli administratívne a technologické náležitosti KIB realizované tak, aby plnili svoj účel v čo najväčšom rozsahu, nie len v rámci implementácie projektu, ale aj v rámci jeho rutinnej prevádzky (t.j. v rámci udržateľnosti projektu i po nej). Rovnako je potrebné, aby opatrenia KIB boli realizované tak, že budú  pripravené na ďalší rozvoj IT technológií ÚVN SNP Ružomberok, a aby ich bolo možné flexibilne rozširovať bez ohrozenia prevádzkovaných i zamýšľaných IT systémov.
340
341
342 Z auditu kybernetickej bezpečnosti vyplýva:
343
344 Najvyššia miera nesúladu s legislatívnymi požiadavkami bola identifikovaná v nasledovných okruhoch:
345
346 * potreba revízie a dopracovania existujúcej bezpečnostnej dokumentácie kybernetickej bezpečnosti, interných dokumentov a smerníc, ktoré nie sú v nej zapracované a potreba doplnenia identifikovaných zistení pri audite.
347 * potreba zvýšenia kvality riadenia prístupov
348 * potreba zvýšenia sieťovej a komunikačnej bezpečnosti
349 * potreba zaručenia bezpečnosti pri prevádzke informačných systémov a sietí
350 * potreba prevádzky SIEM a SOC
351
352
353 S ohľadom na vyššie uvedené bude teda predmetom projektu riešenie problematiky z nasledovných oprávnených oblastí podľa výzvy:
354
355 * zabezpečenie dlhodobého riadenia dokumentácie
356 * zabezpečenie riadenia prístupov
357 * sieťová a komunikačná bezpečnosť
358 * zaznamenávanie udalostí a monitorovanie
359 * riešenie kybernetických bezpečnostných incidentov
360 * bezpečnosť pri prevádzke informačných systémov a sietí.
361
362 **// //**
363
364 === {{id name="projekt_2998_Projektovy_zamer_detailny-3.2.2Biznisprocesy"/}}3.2.2       Biznis procesy ===
365
366 // //
367
368 Predmetom realizácie projektu bude zavedenie alebo aktualizácia a IT podpora nasledovných business procesov:
369
370
371 * Bezpečnostná stratégia kybernetickej bezpečnosti
372 * Školenia a zvyšovanie povedomia
373 * Riadenie aktív, hrozieb a rizík
374 * Riadenie prevádzky siete a informačného systému
375 * Zabezpečovanie kontinuity prevádzky
376 * Hlásenie a riešenie incidentov
377
378
379 Okrem samotného zabezpečenia opatrení KIB v zmysle zákona o ISVS a zákona o kybernetickej bezpečnosti sa projekt bude dotýkať prakticky všetkých biznis procesov, ktoré sú vykonávané ÚVN SNP Ružomberok, a ktoré sú realizované prostredníctvom informačných systémov ÚVN SNP Ružomberok.
380
381
382 === {{id name="projekt_2998_Projektovy_zamer_detailny-3.2.3Oblastizameraniaprojektu"/}}3.2.3       Oblasti zamerania projektu ===
383
384
385 Projekt sa primárne zaoberá oblasťou zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 326/2018 Z. z.. Ako bude uvedené ďalej, tento projekt má priamy dopad na všetky ISVS a technologické platformy (viď prístup k projektu) prevádzkované v rámci ÚVN SNP Ružomberok, nakoľko výsledky projektu budú ochraňovať všetky IS pred potenciálnymi hrozbami kybernetickej a informačnej bezpečnosti.
386
387
388 === {{id name="projekt_2998_Projektovy_zamer_detailny-3.2.4Rozsahprojektu"/}}3.2.4       Rozsah projektu ===
389
390
391 Realizácia projektu sa dotkne 6 nasledovných ISVS prevádzkovaných na úrovni ÚVN SNP Ružomberok:
392
393
394 1. Systém na riadenie prístupov isvs_14522
395 1. Virtualizačná platforma isvs_14521
396 1. IS Rubín isvs_14520
397 1. Ambulatný informačný systém isvs_14519
398 1. Nemocničný informačný systém isvs_14517
399 1. Webové sídlo isvs_14581
400
401
402 Tieto ISVS sú realizované prostredníctvom 6 nasledovných IS:
403
404 * NIS – Clinicom
405 * RDG – S4M
406 * RUBIN – ICZ
407 * ADAM – CGM
408 * AD – Microsoft
409 * VM – Vmware
410 * CMS (systém na správu a publikovanie webovej stránky)
411
412 Realizácia projektu sa dotkne nasledovných subjektov:
413
414 * ÚVN SNP Ružomberok
415 * Interní zamestnanci ÚVN SNP Ružomberok
416 * Pacienti ÚVN SNP Ružomberok
417 * IS ÚVN SNP Ružomberok vrátane IS externých subjektov, ktoré sú poskytované ako služba pre ÚVN SNP Ružomberok
418
419
420 === {{id name="projekt_2998_Projektovy_zamer_detailny-3.2.5Motiváciaaobmedzeniapredosiahnutiecieľovprojektu"/}}3.2.5       Motivácia a obmedzenia pre dosiahnutie cieľov projektu ===
421
422 // //
423
424 Hlavnou motiváciou je realizácia opatrení KIB definovaných v zákone o kybernetickej bezpečnosti a v zákone o ISVS. **Vďaka realizácii týchto opatrení budú IS ÚVN SNP Ružomberok chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na IS ÚVN SNP Ružomberok nasledovný dopad:**
425
426 // //
427
428 |(((
429 Dopad kybernetického bezpečnostného incidentu v závislosti
430 )))|(((
431 Kategória
432 )))|(((
433 Vysvetlenie
434 )))
435 |(((
436 § 24 ods. 2 písm. a) zákona 69/2018 Z.z.
437
438 Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostným incidentom.
439 )))|(((
440 III.
441 )))|(((
442 Počet zamestnancov ÚVN SNP Ružomberok: 1845
443
444 Spádovú oblasť tvoria päť okresov – Ružomberok, Liptovský Mikuláš, Dolný Kubín, Martin, Turčianske Teplice
445
446 Počet hospitalizovaných pacientov v roku 2023: 16736
447
448 Počet ošetrených pacientov v roku 2023: 787335
449
450
451 Prípadný incident by teda viedol ku konaniu, ktoré ohrozí dostupnosť, pravosť, integritu alebo dôvernosť uchovávaných, prenášaných alebo spracúvaných údajov viac ako 100 000 osôb (zamestnanci + hospitalizovaní pacienti + ošetrení pacienti), čo predstavuje celkovo
452
453
454 Celkom 805 916 dotknutých osôb
455 )))
456 |(((
457 § 24 ods. 2 písm. b) zákona 69/2018 Z.z.
458
459 Dĺžka trvania kybernetického bezpečnostného incidentu (čas pôsobenia kybernetického bezpečnostného incidentu)
460
461
462 a/alebo
463
464
465 § 24 ods. 2 písm. c) zákona
466
467 Geografické rozšírenie kybernetického bezpečnostného incidentu.
468 )))|(((
469 I.
470 )))|(((
471 Pri posudzovaní tohto kritéria sme vychádzali z nasledovných skutočností:
472
473
474 Informačné systémy v rámci ÚVN SNP Ružomberok musia slúžiť minimálne zamestnancom a hospitalizovaným pacientom. V prípade incidentu budú ovplyvnení aj pacienti, ktorí budú potrebovať ošetrenie, ale títo pacienti nie sú priamo v ohrození života a môžu byť ošetrení aj v inej nemocnici. Zamestnanci majú 8 hodinový pracovný čas a hospitalizovaní pacienti sú v ÚVN SNP Ružomberok 24 hodín.
475
476 V prípade kybernetického incidentu predpokladáme nedostupnosť IS na maximálne 5 dní, čo by v praxi znamenalo obmedzenie alebo narušenie prevádzky základnej služby:
477
478
479 - v rozsahu 73800 hodín pre zamestnancov ÚVN SNP Ružomberok (1845x8x5)
480
481 - v rozsahu 5503 hodín pre hospitalizovaných pacientov ÚVN SNP Ružomberok (16736/365)*5*24.
482 )))
483 |(((
484 § 24 ods. 2 písm. d) zákona 69/2018 Z.z.
485
486 Stupeň narušenia fungovania základnej služby.
487 )))|(((
488 III.
489 )))|(((
490 V prípade nefunkčnosti informačných systémov nie je k dispozícii náhradné riešenie.
491
492 )))
493 |(((
494 § 24 ods. 2 písm. e) zákona 69/2018 Z.z.
495
496 Rozsah vplyvu kybernetického bezpečnostného incidentu na hospodárske alebo spoločenské činnosti štátu.
497 )))|(((
498 II.
499 )))|(((
500 Predpokladáme, že incident môže spôsobiť škodu ÚVN SNP Ružomberok na úrovni viac ako 690000 EUR a pripúšťame, že v prípade kybernetického útoku môže dôjsť k strate ľudského života.
501 )))
502
503 // //
504
505 **Projekt je formulovaný tak, aby po jeho realizácii nastal čo najväčší súlad zabezpečenia kybernetickej a informačnej bezpečnosti so zákonom o kybernetickej bezpečnosti, s vyhláškou 362/2018 Z. z. a so zákonom o ISVS.**
506
507 **// //**
508
509 **//Obmedzenia projektu~://**
510
511 **// //**
512
513 Z hľadiska technického, personálneho, odborného, ale ani legislatívneho neevidujeme žiadne obmedzenia, ktoré by mohli ovplyvniť úspešnú realizáciu projektu.
514
515 // //
516
517 == {{id name="projekt_2998_Projektovy_zamer_detailny-3.3Zainteresovanéstrany/Stakeholderi"/}}3.3       Zainteresované strany/Stakeholderi ==
518
519
520 // //
521
522 |(((
523 **ID**
524 )))|(((
525 **AKTÉR / STAKEHOLDER**
526 )))|(((
527 **SUBJEKT**
528
529 (názov / skratka)
530 )))|(((
531 **ROLA**
532
533 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
534 )))|(((
535 **Informačný systém**
536
537 (MetaIS kód a názov ISVS)
538 )))
539 |(((
540 1.
541 )))|(((
542 Administrátor IT
543 )))|(((
544 ÚVN SNP Ružomberok
545 )))|(((
546 Zabezpečuje prevádzku IT systémov ÚVN SNP Ružomberok
547 )))|(((
548 isvs_14522, isvs_14521, isvs_14520, isvs_14519, isvs_14517, isvs_14581
549 )))
550 |(((
551 2.
552 )))|(((
553 Manažér kybernetickej bezpečnosti
554 )))|(((
555 ÚVN SNP Ružomberok
556 )))|(((
557 Zodpovedný za KIB ÚVN SNP Ružomberok
558 )))|(((
559 isvs_14522, isvs_14521, isvs_14520, isvs_14519, isvs_14517, isvs_14581
560 )))
561 |(((
562 3.
563 )))|(((
564 Zamestnanec ÚVN SNP Ružomberok
565 )))|(((
566 ÚVN SNP Ružomberok
567 )))|(((
568 Využíva IS ÚVN SNP Ružomberok
569 )))|(((
570 isvs_14522, isvs_14521, isvs_14520, isvs_14519, isvs_14517, isvs_14581
571 )))
572 |(((
573 4.
574 )))|(((
575 Pacient
576 )))|(((
577
578 )))|(((
579 Využíva služby poskytované ÚVN SNP Ružomberok prostredníctvom jeho IS
580 )))|(((
581 isvs_14522, isvs_14521, isvs_14520, isvs_14519, isvs_14517, isvs_14581
582 )))
583 |(((
584 5.
585 )))|(((
586 Poskytovateľ IT služieb
587 )))|(((
588
589 )))|(((
590 Poskytuje služby IS pre ÚVN SNP Ružomberok
591 )))|(((
592 isvs_14522, isvs_14521, isvs_14520, isvs_14519, isvs_14517, isvs_14581
593 )))
594 |(((
595 6.
596 )))|(((
597 OVM
598 )))|(((
599
600 )))|(((
601 Poskytuje alebo konzumuje údaje IS ÚVN SNP Ružomberok v podobe dátových zdrojov, otvorených dát alebo vo forme služieb resp. rozhraní
602 )))|(((
603 isvs_14522, isvs_14521, isvs_14520, isvs_14519, isvs_14517, isvs_14581
604 )))
605
606
607
608 == {{id name="projekt_2998_Projektovy_zamer_detailny-3.4Cieleprojektu"/}}3.4       Ciele projektu ==
609
610
611 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“) a súčasne sú definované tak, aby boli v súlade s očakávanými výsledkami definovanými v Partnerskej dohode Slovenskej republiky na roky 2021 – 2027 (ďalej len „Partnerská dohoda“) pre špecifický cieľ RSO 1.2. Definície cieľov rovnako vychádzajú z národnej stratégie kybernetickej bezpečnosti na roky 2021 až 2025.
612
613
614 Partnerská dohoda definuje špecifický cieľ RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy a konkrétne opatrenie: 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie, oblasť - Kybernetická a informačná bezpečnosť, pričom hlavným cieľom podpory je aj zabezpečenie kybernetickej bezpečnosti v súlade so Stratégiou digitálnej transformácie Slovenska. Stratégia digitálnej transformácie v oblasti kybernetickej bezpečnosti odkazuje na Národnú stratégiu kybernetickej bezpečnosti vydanú Národným bezpečnostným úradom (ďalej len „NBÚ“)
615
616
617 Národná koncepcia informatizácie verejnej správy určuje v rámci prioritnej osi 4 Kybernetická a informačná bezpečnosť strategickú prioritu Kybernetická a informačná bezpečnosť. Splnenie tejto strategickej priority má byť dosiahnuté nasledujúcimi dvoma cieľmi:
618
619 Cieľ 4.1 Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe
620
621 Cieľ 4.2 Posilniť ľudské kapacity a vzdelávanie v oblasti kybernetickej a informačnej bezpečnosti patriace pod prioritnú os 4 Kybernetická a informačná bezpečnosť.
622
623 Z vyššie uvedených cieľov je pre projekt dôležitý cieľ 4.1 a v súlade s ním je aj nižšie citovaný strategický cieľ.
624
625
626 Národná stratégia kybernetickej bezpečnosti na roky 2021 až 2025, ktorá vychádza z Partnerskej dohody definuje vo vzťahu k verejnej správe nasledovný strategický cieľ:
627
628 4.1 Dôveryhodný štát pripravený na hrozby.
629
630 V definícii tohto strategického cieľa uvádza, cit:
631
632 „Kybernetická bezpečnosť je zodpovednosťou každého obyvateľa Slovenskej republiky, no bezpečnosť nemôže fungovať bez existencie mechanizmov na národnej úrovni, ktoré určujú politiku kybernetickej bezpečnosti, systém jej riadenia, ale aj procesy na detekciu a riešenie kybernetických bezpečnostných incidentov, budovanie odborných kapacít a šírenie situačného a bezpečnostného povedomia. Zároveň štát musí pri budovaní dôveryhodnosti vykonávať vyššie uvedené aktivity v súlade s Ústavou Slovenskej republiky a ostatnými zákonmi a vstupovať do základných ľudských práv a slobôd len v nevyhnutnej miere.“
633
634
635 Cieľový stav uvedeného strategického cieľa je v Národnej stratégii kybernetickej bezpečnosti na roky 2021 až 2025 stanovený nasledovne, cit.:
636
637 „Vybudovanie dostatočného odborného personálneho základu pre systém riadenia informačnej a kybernetickej bezpečnosti nielen na národnej, ale aj sektorovej úrovni. Spolupráca štátu s občanom na úrovni poskytovania dostatočných informácií a odporúčaní a realizácia krokov, ktoré občan reálne pocíti ako zvýšenie vlastnej bezpečnosti a bezpečnosti národného kybernetického priestoru. Vytvorenie a používanie certifikačných schém na široké portfólio typov výrobkov, procesov a služieb. Kvalitnejšie technické, organizačné a personálne zabezpečenie, založené na využívaní moderných prístupov ku kybernetickej bezpečnosti pri detekcii a riešení kybernetických bezpečnostných incidentov. Vybudovanie spôsobilostí na detekciu a riešenie kybernetických bezpečnostných incidentov na všetkých úrovniach. Efektívna spolupráca zainteresovaných subjektov na všetkých úrovniach riešenia informačnej a kybernetickej bezpečnosti. Dobre nastavený proces technickej, ale aj politickej atribúcie kybernetických bezpečnostných incidentov. Systematické a kontinuálne riadenie rizík kybernetickej bezpečnosti v jednotlivých sektoroch. Zlepšenie detekcie a zisťovania kybernetických bezpečnostných incidentov na sektorovej úrovni, zlepšenie a zjednodušenie nahlasovania kybernetických bezpečnostných incidentov nielen zo strany povinných subjektov, ale aj v rovine dobrovoľných hlásení. Podpora spôsobilostí subjektov v oblasti riadenia kontinuity činností.“
638
639
640 Všetky ciele projektu sú definované v súlade s vyššie uvedenými strategickými dokumentmi:
641
642
643 |(((
644 **ID**
645 )))|(((
646 **~ **
647
648 **~ **
649
650 **Názov cieľa**
651 )))|(((
652 **Názov strategického cieľa***
653 )))|(((
654 **Spôsob realizácie strategického cieľa**
655 )))
656 |(((
657 1
658 )))|(((
659 Zabezpečenie dlhodobého riadenia dokumentácie
660
661
662 Ciele realizované v zmysle oprávnených podaktivít: Organizácia kybernetickej a informačnej bezpečnosti, Kontinuita prevádzky
663 )))|(((
664 Dôveryhodný štát pripravený na hrozby
665
666
667 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
668 )))|(((
669
670
671 a) Vypracovanie BCM stratégie vrátane plánu obnovy pre kritické IS a infraštruktúru
672
673 b) Vytvorenie kampane zameranej na Sociálne inžinierstvo za účelom preverenia bezpečnostného povedomia zamestnancov
674 )))
675 |(((
676 2
677 )))|(((
678 Zabezpečenie riadenia prístupov
679
680
681 Cieľ realizovaný v zmysle oprávnenej aktivity: Riadenie prístupov
682 )))|(((
683 Dôveryhodný štát pripravený na hrozby
684
685
686 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
687 )))|(((
688 a)     2nd faktorová autentifikácie pre Admin prístupy
689
690 b)     Nasadenie Single-Sign-ON pre používateľov
691 )))
692 |(((
693 3
694 )))|(((
695 Sieťová a komunikačná bezpečnosť
696
697
698 Cieľ realizovaný v zmysle oprávnenej aktivity: Sieťová a komunikačná bezpečnosť
699 )))|(((
700 Dôveryhodný štát pripravený na hrozby
701
702
703 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
704 )))|(((
705 a)     Vulnerability Scaner
706
707 b)     Active Directory – hardening
708 )))
709 |(((
710 4
711 )))|(((
712 Zaznamenávanie udalostí a monitorovanie
713
714
715 Cieľ realizovaný v zmysle oprávnenej podaktivity: Zaznamenávanie udalostí a monitorovanie
716 )))|(((
717 Dôveryhodný štát pripravený na hrozby
718
719
720 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
721 )))|(((
722 * služby Security Information and Event Management (SIEM) a
723 * služby centrálny Log management system (LMS)
724 )))
725 |(((
726 5
727 )))|(((
728 Riešenie kybernetických bezpečnostných incidentov
729
730
731 Cieľ realizovaný v zmysle oprávnenej podaktivity: Riešenie kybernetických bezpečnostných incidentov
732 )))|(((
733 Dôveryhodný štát pripravený na hrozby
734
735
736 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
737 )))|(((
738 * poskytovanie služby Security operations center (SOC), 
739 )))
740 |(((
741 6
742 )))|(((
743 Bezpečnosť pri prevádzke informačných systémov a sietí
744
745
746 Cieľ realizovaný v zmysle oprávnenej podaktivity: Bezpečnosť pri prevádzke informačných systémov a sietí
747 )))|(((
748 Dôveryhodný štát pripravený na hrozby
749
750
751 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
752 )))|(((
753 * HW - Technické vybavenie (Hardvér pre zabezpečenie prevádzky informačných systémov a sietí)
754 * Zálohovacie zariadenie RAW kapacita cca 100 TB v duálnom zapojení v oddelených lokalitách RK-Prešov
755 * Služby spojené s nasadením riešenia
756 )))
757
758
759 **~ **
760
761 **~* Definícia strategického cieľa vychádza zo strategického cieľa v Národnej stratégii kybernetickej bezpečnosti a nadväzuje na prioritný cieľ Národnej koncepcie informatizácie verejnej správy. **
762
763
764 // //
765
766 == {{id name="projekt_2998_Projektovy_zamer_detailny-3.5Merateľnéukazovatele(KPI)"/}}3.5       Merateľné ukazovatele (KPI) ==
767
768
769 |(((
770 **ID**
771 )))|(((
772 **~ **
773
774 **~ **
775
776 **ID/Názov cieľa**
777 )))|(((
778 **Názov
779 ukazovateľa **(KPI)
780 )))|(((
781 **Popis
782 ukazovateľa**
783 )))|(((
784 **Merná jednotka**
785
786 )))|(((
787 **AS IS
788 merateľné hodnoty**
789 (aktuálne)
790 )))|(((
791 **TO BE
792 Merateľné hodnoty**
793 (cieľové hodnoty)
794 )))|(((
795 **Spôsob ich merania**
796
797 **~ **
798 )))|(((
799 **Pozn.**
800 )))
801 |(((
802 1.
803 )))|(((
804 PO095 / PSKPSOI12
805 )))|(((
806 Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov
807 )))|(((
808 Počet verejných inštitúcií, ktoré sú podporované za účelom rozvoja a modernizácie kybernetických služieb, produktov, procesov a zvyšovania vedomostnej úrovne napríklad v kontexte opatrení smerujúcich k elektronickej bezpečnosti verejnej správy.
809 )))|(((
810 Verejné inštitúcie
811 )))|(((
812 0
813 )))|(((
814 1
815 )))|(((
816 Identifikácia počtu realizácie opatrení KIB pre inštitúciu – splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS
817
818
819 Čas plnenia merateľného ukazovateľa projektu:
820
821 Fyzické ukončenie realizácie hlavných aktivít projektu
822 )))|(((
823 Typ ukazovateľa: Výstup
824 )))
825 |(((
826 2.
827 )))|(((
828 PR017 / PSKPRCR11
829 )))|(((
830 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
831 )))|(((
832 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
833 )))|(((
834 používatelia / rok
835 )))|(((
836 0
837 )))|(((
838 1740
839
840
841 )))|(((
842 Sumarizácia počtu používateľov nových a vylepšených digitálnych služieb – bude určené počtom prístupov v IAM, Databázou používateľov v oblasti KIB.
843
844
845 V prípade ÚVN SNP Ružomberok ide o počet zamestnancov, ktorí využívajú IS ÚVN SNP Ružomberok alebo akékoľvek elektronické zariadenia v správe ÚVN SNP Ružomberok.
846
847
848 Čas plnenia merateľného ukazovateľa projektu:
849
850 v rámci udržateľnosti projektu
851
852
853 )))|(((
854 Typ ukazovateľa: výsledok
855
856
857
858 )))
859
860
861
862 === {{id name="projekt_2998_Projektovy_zamer_detailny-3.5.1Špecifikáciapotriebkoncovéhopoužívateľa"/}}3.5.1       Špecifikácia potrieb koncového používateľa ===
863
864
865 Z pohľadu ÚVN SNP Ružomberok je koncovým používateľom IT oddelenie a sekundárne zamestnanci ÚVN SNP Ružomberok, pacienti, podnikateľské subjekty poskytujúce IT služby ÚVN SNP Ružomberok a OVM, ktoré spolupracujú s ÚVN SNP Ružomberok. Všetci koncoví používatelia (primárni i sekundárni) očakávajú, že nebude vplyvom kybernetických útokov dochádzať k výpadkom prevádzky IS ÚVN SNP Ružomberok a tým sa de facto znefunkční poskytovanie služieb ÚVN SNP Ružomberok.
866
867 Z výsledkov auditu vyplynuli definície potrieb a požiadaviek na realizáciu opatrení KIB, v ktorých ÚVN SNP Ružomberok dosahuje najvyšší nesúlad v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 362/2018 Z. z. Ide o:
868
869 * potrebu revízie a dopracovania existujúcej bezpečnostnej dokumentácie kybernetickej bezpečnosti, interných dokumentov a smerníc, ktoré nie sú v nej zapracované a potreba doplnenia identifikovaných zistení pri audite.
870 * potrebu zvýšenia kvality riadenia prístupov
871 * potrebu zvýšenia sieťovej a komunikačnej bezpečnosti
872 * potrebu zaručenia bezpečnosti pri prevádzke informačných systémov a sietí
873 * potrebu prevádzky SIEM a SOC
874
875 Podrobne boli špecifikované požiadavky na realizáciu v rámci prieskumov trhu na realizáciu opatrení nasledovne:
876
877
878 **__1. Zvýšenie úrovne kybernetickej bezpečnosti__**
879
880 Realizáciou tejto zákazky úrad sleduje žiadateľ splnenie nasledovných cieľov:
881
882 * Zabezpečenie dlhodobého riadenia dokumentácie
883 * Zabezpečenie riadenia prístupov
884 * Sieťová a komunikačná bezpečnosť
885 * Zaznamenávanie udalostí a monitorovanie
886 * Riešenie kybernetických bezpečnostných incidentov
887
888
889 __Predmet zákazky je:__
890
891
892 Predmetom zákazky bude realizácia opatrení kybernetickej bezpečnosti v súlade so zákonom o kybernetickej bezpečnosti a vyhláškou NBÚ č. 362/2018 Z. Z.
893
894
895 V rámci zákazky budú dodané nasledovné prvky:
896
897
898 **I. Governance, smernice, dokumenty analýzy**
899
900 *
901 ** Vypracovanie BCM stratégie vrátane plánu obnovy pre kritické IS a infraštruktúru
902 ** Kampaň zameraná na Sociálne inžinierstvo za účelom preverenia bezpečnostného povedomia zamestnancov
903
904
905 **II. Administrátorské nástroje**
906
907 *
908 ** 2nd faktorová autentifikácie pre Admin prístupy
909 ** Dopracovanie SIEM projektu (Security onion)
910 ** Vulnerability Scaner
911 ** Active Directory – hardening
912
913
914 **III. SW - Aplikačné vybavenie (Softvér pre zabezpečenie prevádzky informačných systémov a sietí)**
915
916 *
917 ** Nasadenie Single-Sign-ON pre používateľov
918
919
920
921 **__2. Technické vybavenie (hardvér) na zabezpečenie prevádzky informačných systémov a sietí__**
922
923 Realizáciou tejto zákazky sleduje žiadateľ naplnenie nasledovných cieľov:
924
925
926 * Bezpečnosť pri prevádzke informačných systémov a sietí
927
928
929
930 Predmet zákazky:
931
932
933 Predmetom zákazky bude realizácia dodávky hardvéru za účelom zabezpečenia prevádzky informačných systémov a sietí v súlade so zákonom o kybernetickej bezpečnosti a vyhláškou NBÚ č. 362/2018 Z. Z.
934
935
936 V rámci zákazky budú dodané nasledovné prvky:
937
938 1. **HW - Technické vybavenie (Hardvér pre zabezpečenie prevádzky informačných systémov a sietí)**
939 1*. Zálohovacie zariadenie RAW kapacita cca 100 TB v duálnom zapojení v oddelených lokalitách RK-Prešov
940
941
942 **Predmetom poskytovania služieb bude:**
943
944 *
945 ** **Analýza a zber údajov**
946
947 - 1x  Analýza prostredia, plán implementácie, projektové riadenie
948
949
950 * **Inštalácia a konfigurácia HW/SW (nová a existujúca infraštruktúra)**
951
952 - 1x  Inštalácia a konfigurácia Storage (Upgr. Firmware, konfigurácia RAID, nastavenie SAN, Management)
953
954 **~ **
955
956 * **Fyzické zapojenie HW (osadenie do racku/elektrika/networking)**
957
958
959 * **Odovzdanie projektu**
960
961 - 1x  Základné zaškolenie
962
963 - 1x  Štandardná dokumentácia
964
965
966 == {{id name="projekt_2998_Projektovy_zamer_detailny-3.6Rizikáazávislosti"/}}3.6       Riziká a závislosti ==
967
968
969 Zoznam rizík a závislostí je detailne rozpracovaný v prílohe tohto dokumentu č. 1: Zoznam rizík a závislostí (I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_Projekt_KyberSecUVNPSNPRuzomberok1.0.xlsx). Tento zoznam bude počas celej realizácie projektu aktualizovaný.
970
971
972 == {{id name="projekt_2998_Projektovy_zamer_detailny-3.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}3.7       Stanovenie alternatív v biznisovej vrstve architektúry ==
973
974
975 Posudzovanie alternatív riešenia vychádza z viacerých možností. V prípade ÚVN SNP Ružomberok, ktorá má zabezpečenú čiastočnú úroveň kybernetickej bezpečnosti prichádzajú do úvahy nasledovné alternatívy:
976
977
978 0. Ponechanie existujúceho stavu – ide o nultý stav, v ktorom na základe auditu KIB boli identifikované nesúlady s legislatívnymi požiadavkami a možné ohrozenie IS ÚVN SNP Ružomberok kybernetickým útokom.
979
980 1. Realizácia projektu KIB s riešením vybraných kritických opatrení (t.j. nie všetkých nevyhnutných), ktoré identifikoval audit KIB ako tie, v ktorých je kritický nesúlad so zákonom o kybernetickej bezpečnosti a vyhláškou č. 362/2018 Z. z.– t.j. došlo by k zvýšeniu súladu s legislatívou, ale informačné systémy ÚVN SNP Ružomberok by boli naďalej kriticky ohrozené.
981
982 2. Realizácia opatrení na dosiahnutie zvýšenia súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o také zvýšenie súladu s požiadavkami príslušnej legislatívy v oblasti KIB, ktorá zabezpečí ochranu IS ÚVN SNP Ružomberok pred najväčšími hrozbami.
983
984
985 Z hľadiska identifikovaných procesov v kapitole 3.2.2 alternatíva 0 nepokryje riešenie žiadneho z identifikovaného problémov. V prípade čiastkového riešenia (alternatíva 1) by boli zvolené iba niektoré z procesov, ktoré by boli projektom vyriešené. V prípade alternatívy 2 budú podporené všetky kritické procesy v oblasti KIB, ktoré je potrebné pre účely ochrany IS zabezpečujúcich hlavnú prevádzku služieb ÚVN SNP Ružomberok riešiť. S ohľadom na požiadavky príslušnej legislatívy a súčasne príjmovú stránku rozpočtu je toto riešenie udržateľné počas celej doby udržateľnosti aj po jej ukončení.
986
987
988 == {{id name="projekt_2998_Projektovy_zamer_detailny-3.8Multikriteriálnaanalýza"/}}3.8       Multikriteriálna analýza ==
989
990
991 Multikriteriálna analýza je v tomto prípade redukovaná na dva parametre:
992
993 1. potrebu zosúladenia úrovne kybernetickej bezpečnosti s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS. Táto požiadavka sa dotýka všetkých stakeholderov a predstavuje KO kritérium. Ak nemá dôjsť k zásadnému zvýšeniu kybernetickej a informačnej bezpečnosti, t.j. ak má zostať ponechaný stav alebo iba dôjde k čiastočnému zlepšeniu, nebude možné považovať realizovaný projekt za úspešný.
994 1. Udržateľnosť riešenia.
995
996
997 Z vyššie uvedených možných alternatív vyplýva, že s ohľadom na potreby a finančné možnosti ÚVN SNP Ružomberok a ekonomickú efektivitu je najvýhodnejšia a dlhodobo udržateľná alternatíva 2.
998
999 // //
1000
1001 == {{id name="projekt_2998_Projektovy_zamer_detailny-3.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}3.9       Stanovenie alternatív v aplikačnej vrstve architektúry ==
1002
1003
1004 HW a SW komponenty, rovnako ako služby, ktoré sú s nimi spojené musia zodpovedať požiadavkám definovaným v projekte koncovými používateľmi - tými sú v tomto prípade oddelenie informatiky, ktoré vychádza z požiadaviek zákona o kybernetickej bezpečnosti, zákona o ISVS, vyhlášky 362/2018 Z. z. a ďalších predpisov.
1005
1006 Multikriteriálna analýza je v tomto prípade redukovaná na jediný parameter – bude zabezpečená ochrana IS ÚVN SNP Ružomberok pred kybernetickými útokmi? Ktorou alternatívou je možné naplniť potrebu zosúladenia úrovne kybernetickej bezpečnosti s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS? Táto požiadavka sa dotýka všetkých stakeholderov a predstavuje KO kritérium. Ak nemá dôjsť k zásadnému zvýšeniu kybernetickej a informačnej bezpečnosti, t.j. ak má zostať ponechaný stav alebo iba dôjde k čiastočnému zlepšeniu, nebude možné považovať realizovaný projekt za úspešný.
1007
1008
1009 Z vyššie uvedených možných alternatív vyplýva, že s ohľadom na potreby ÚVN SNP Ružomberok je jediná akceptovateľná a dlhodobo udržateľná alternatíva 2.
1010
1011 // //
1012
1013 == {{id name="projekt_2998_Projektovy_zamer_detailny-3.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}3.10    Stanovenie alternatív v technologickej vrstve architektúry ==
1014
1015
1016 Z hľadiska použitých technológií nie sú definované alternatívy. Požiadavky na technológie sú definované všeobecne tak, aby ľubovoľnú SW a HW technológia, ktorá splní definované požiadavky bolo možné použiť na realizáciu projektu.
1017
1018 Technologickú architektúru riešenia definuje nasledovný obrázok:
1019
1020
1021 (% class="confluence-embedded-file-wrapper" %)[[image:attach:image-2024-8-20_10-50-49.png]]
1022
1023 = {{id name="projekt_2998_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}4.     POŽADOVANÉ VÝSTUPY  (PRODUKT PROJEKTU) =
1024
1025
1026 Výsledkom projektu budú:
1027
1028 * Projektové výstupy v zmysle vyhlášky 401/2023 o riadení projektov. V prípade, že predmetom realizácie bude dielo (oceniteľné práva a/alebo zdrojový kód), získa ÚVN SNP Ružomberok právo vykonávať autorské práva k tomuto dielu, vrátane výhradnej a územne neobmedzenej licencie. Tieto podmienky sa nevzťahujú na tzv. krabicový softvér, ktorý je predávaný ako produkt či už realizátora alebo tretej strany.
1029 * Z hľadiska plnenia cieľov projektu bude výsledkom projektu naplnenie hlavného cieľa, t.j. najvyšší možný súlad KIB so zákonom o kybernetickej bezpečnosti a so zákonom o ISVS, čo bude naplnené realizáciu nasledovných partikulárnych cieľov:
1030 ** Zabezpečenie dlhodobého riadenia dokumentácie
1031 ** Zabezpečenie riadenia prístupov
1032 ** Sieťová a komunikačná bezpečnosť
1033 ** Zaznamenávanie udalostí a monitorovanie
1034 ** Riešenie kybernetických bezpečnostných incidentov
1035 ** Bezpečnosť pri prevádzke informačných systémov a sietí
1036
1037
1038 * Technologicky a administratívne pôjde o realizáciu nasledovných opatrení:
1039 * Vypracovanie BCM stratégie vrátane plánu obnovy pre kritické IS a infraštruktúru
1040 * Vytvorenie a realizácia kampane zameranej na Sociálne inžinierstvo za účelom preverenia bezpečnostného povedomia zamestnancov
1041 * Nasadenie Administrátorských nástrojov – 2nd faktorová autentifikácia, dopracovanie SIEM, Vulnerability Scaner, Active Directory Hardening
1042 * Nasadenie softvéru Single-sign-ON pre používateľov
1043 * Poskytnutie služieb dopracovania SIEM, SOC a Log manažmentu
1044 * Dodávka a implementácia zálohovacieho zariadenia so softvérom
1045 * Poskytnutie služieb pre analýzu a zber údajov a inštaláciu a konfiguráciu HW/SW
1046
1047
1048
1049 = {{id name="projekt_2998_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}5.     NÁHĽAD ARCHITEKTÚRY =
1050
1051 Architektúra celého riešenia je v zmysle usmernenia MIRRI SR rámcová tak, aby bolo z projektu zrejmé, ktoré komponenty v rámci realizácie projektu budú vytvorené (a budú realizovať opatrenia KIB).
1052
1053 Primárne opatrenia kybernetickej bezpečnosti chránia IS ÚVN SNP Ružomberok, ktoré sú určené na prevádzkovanie služieb ÚVN SNP Ružomberok. Z vyššie definovaných potrieb je zrejmé, o aké komponenty zabezpečenia pôjde – firewally, prepínače, technológie zálohovania, technológie správy dokumentácie.
1054
1055 (% class="confluence-embedded-file-wrapper" %)[[image:attach:image-2024-8-20_10-53-26.png]]
1056
1057 = {{id name="projekt_2998_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}6.     LEGISLATÍVA =
1058
1059
1060 V rámci platnej legislatívy nebude potrebné meniť žiadnu legislatívu. Projekt je realizovaný za účelom dosiahnutia súladu s platnou legislatívou a to najmä:
1061
1062
1063 Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
1064
1065 Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
1066
1067 Vyhláška č.78/2020 Z.z. o štandardoch pre ITVS
1068
1069 Vyhláška č.401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy
1070
1071 Vyhláška 179/2020 Z.z. o obsahu bezpečnostných opatrení ITVS
1072
1073 Vyhláška 362/2018 Z.z.  o obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení)
1074
1075 Zákon č. 523/2004 Z. z. o rozpočtových pravidlách verejnej správy a o zmene a doplnení niektorých zákonov v znení neskorších predpisov
1076
1077 Zákon č. 578/2004 Z. z. o poskytovateľoch zdravotnej starostlivosti, zdravotníckych pracovníkoch, stavovských organizáciách v zdravotníctve a o zmene a doplnení niektorých zákonov
1078
1079
1080 = {{id name="projekt_2998_Projektovy_zamer_detailny-7.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}7.     HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1081
1082
1083 S ohľadom na organizačnú náročnosť projektu a s ohľadom na potreby nákupu a implementácie technológií vrátane potreby ich skúšobnej prevádzky, ako aj s ohľadom na činnosti na začiatku projektu, ktoré budú venované tvorbe potrebnej dokumentácie (politiky, plány, pravidlá), je samotná realizačná fáza projektu nastavená na 17 mesiacov.
1084
1085 Začiatok realizačnej fázy projektu vyplýva z predpokladu, že realizácia projektu začne až po ukončení administratívneho a odborného hodnotenia a po podpise Zmluvy o NFP, pričom je definovaná dostatočná časová rezerva na tieto úkony. Rovnako na procesy verejného obstarávania.
1086
1087
1088 |(((
1089 **ID**
1090 )))|(((
1091 **FÁZA/AKTIVITA**
1092 )))|(((
1093 **ZAČIATOK**
1094
1095 (odhad termínu)
1096 )))|(((
1097 **KONIEC**
1098
1099 (odhad termínu)
1100 )))|(((
1101 **POZNÁMKA**
1102 )))
1103 |(((
1104 1.
1105 )))|(((
1106 Prípravná fáza a Iniciačná fáza
1107 )))|(((
1108 07/2024
1109 )))|(((
1110 01/2025
1111 )))|(((
1112 Počas iniciačnej fázy bude schválená žiadosť o poskytnutie nenávratného finančného príspevku a podpísaná Zmluva o poskytnutí NFP.
1113
1114 Počas iniciačnej fázy zrealizujeme verejné obstarávania. Verejné obstarávania budú zrealizované v súlade s aktuálnou verziu Jednotnej príručky pre žiadateľov/prijímateľov k procesu a kontrole verejného obstarávania/obstarávania.
1115
1116
1117 )))
1118 |(((
1119 2.
1120 )))|(((
1121 Realizačná fáza
1122 )))|(((
1123 01/2025
1124 )))|(((
1125 05/2026
1126 )))|(((
1127
1128 )))
1129 |(((
1130 2a
1131 )))|(((
1132 Analýza a Dizajn
1133 )))|(((
1134 03/2025
1135 )))|(((
1136 03/2025
1137 )))|(((
1138
1139 )))
1140 |(((
1141 2b
1142 )))|(((
1143 Nákup technických prostriedkov, programových prostriedkov a služieb
1144 )))|(((
1145 01/2025
1146 )))|(((
1147 02/2025
1148 )))|(((
1149
1150 )))
1151 |(((
1152 2c
1153 )))|(((
1154 Implementácia a testovanie
1155 )))|(((
1156 04/2025
1157 )))|(((
1158 01/2026
1159 )))|(((
1160
1161 )))
1162 |(((
1163 2d
1164 )))|(((
1165 Nasadenie a PIP
1166 )))|(((
1167 02/2026
1168 )))|(((
1169 05/2026
1170 )))|(((
1171
1172 )))
1173 |(((
1174 3.
1175 )))|(((
1176 Podpora prevádzky (SLA)
1177 )))|(((
1178 06/2026
1179 )))|(((
1180 05/2031
1181 )))|(((
1182 Po ukončení projektu začína fáza udržateľnosti projektu, t.z. podpora prevádzky (SLA). V rámci danej fázy bude
1183
1184 prijímateľ udržiavať a využívať implementované systémy. Vzniknuté náklady v tejto fáze projektu bude hradiť z vlastných
1185
1186 výdavkov, na čo v rozpočte každoročne vyčlení dostatok finančných prostriedkov.
1187 )))
1188
1189
1190 // //
1191
1192 **Projekt bude realizovaný metódou Waterfall s logickými nadväznosťami realizácie jednotlivých modulov na základe funkčnej a technickej špecifikácie vypracovanej v rámci prípravy projektu.**
1193
1194 **Tento prístup bol zvolený nakoľko opatrenia KIB je potrebné realizovať vo vzájomných súvislostiach, avšak v správnom postupe. Niektoré môžu byť realizované paralelne, dokonca rôznymi tímami, avšak na základe vopred stanovenej stratégie a plánu celého projektu. Agilný prístup na realizáciu nami plánovaného projektu nie je vhodný i s ohľadom na potrebu realizácie projektu za plnej prevádzky IT systémov ÚVN SNP Ružomberok.**
1195
1196
1197 = {{id name="projekt_2998_Projektovy_zamer_detailny-8.ROZPOČETAPRÍNOSY"/}}8.     ROZPOČET A PRÍNOSY =
1198
1199 // //
1200
1201 V uvedenom projekte vychádzame pri stanovení rozpočtu z prieskumu trhu a pravidiel stanovených výzvou. S ohľadom na rozpočet projektu (projekt do 1 000 000,00,- EUR) nebola spracovaná Analýza nákladov a prínosov.
1202
1203
1204 == {{id name="projekt_2998_Projektovy_zamer_detailny-8.1Sumarizácianákladovaprínosov"/}}8.1       Sumarizácia nákladov a prínosov ==
1205
1206
1207
1208
1209
1210 |(((
1211 **Náklady**
1212 )))|(((
1213 **Zvýšenie úrovne kybernetickej bezpečnosti – Ústredná vojenská nemocnica SNP Ružomberok – FN**
1214 )))|(((
1215 **Technické vybavenie (hardvér) na zabezpečenie prevádzky informačných systémov a sietí**
1216 )))
1217 |(((
1218 **Všeobecný materiál**
1219 )))|(((
1220
1221 )))|(((
1222
1223 )))
1224 |(((
1225 **IT - CAPEX**
1226 )))|(((
1227
1228 )))|(((
1229
1230 )))
1231 |(((
1232 Aplikácie
1233 )))|(((
1234 //52 098,33//
1235 )))|(((
1236 // //
1237 )))
1238 |(((
1239 SW
1240 )))|(((
1241 //84 000,00//
1242 )))|(((
1243 // //
1244 )))
1245 |(((
1246 HW
1247 )))|(((
1248 // //
1249 )))|(((
1250 //123 533,33//
1251 )))
1252 |(((
1253 Mzdy (interní zamestnanci – pre všetky moduly)
1254 )))|(((
1255 //20 051,20//
1256 )))|(((
1257 // //
1258 )))
1259 |(((
1260 Paušálne výdavky (pre všetky moduly)
1261 )))|(((
1262 //19 577,80//
1263 )))|(((
1264 // //
1265 )))
1266 |(((
1267 **IT - OPEX- prevádzka (ročne)**
1268 )))|(((
1269 **~ **
1270 )))|(((
1271 **~ **
1272 )))
1273 |(((
1274 Aplikácie
1275 )))|(((
1276 //5 200,00//
1277 )))|(((
1278 // //
1279 )))
1280 |(((
1281 SW
1282 )))|(((
1283 //8 400,00//
1284 )))|(((
1285 // //
1286 )))
1287 |(((
1288 HW
1289 )))|(((
1290 // //
1291 )))|(((
1292 //12 500,00//
1293 )))
1294 |(((
1295 **Prínosy**
1296 )))|(((
1297 **~ **
1298 )))|(((
1299 **~ **
1300 )))
1301 |(((
1302 **Finančné prínosy**
1303 )))|(((
1304
1305 )))|(((
1306
1307 )))
1308 |(((
1309 Administratívne poplatky
1310 )))|(((
1311 // //
1312 )))|(((
1313 // //
1314 )))
1315 |(((
1316 Ostatné daňové a nedaňové príjmy
1317 )))|(((
1318 // //
1319 )))|(((
1320 // //
1321 )))
1322 |(((
1323 **Ekonomické prínosy**
1324 )))|(((
1325
1326 )))|(((
1327
1328 )))
1329 |(((
1330 Občania (€)
1331 )))|(((
1332 // //
1333 )))|(((
1334 // //
1335 )))
1336 |(((
1337 Úradníci (€)
1338 )))|(((
1339 // //
1340 )))|(((
1341 // //
1342 )))
1343 |(((
1344 Úradníci (FTE)
1345 )))|(((
1346 // //
1347 )))|(((
1348 // //
1349 )))
1350 |(((
1351 **Kvalitatívne prínosy**
1352 )))|(((
1353 // //
1354 )))|(((
1355 // //
1356 )))
1357 |(((
1358
1359 )))|(((
1360 // //
1361 )))|(((
1362 // //
1363 )))
1364
1365 // //
1366
1367 V prípade projektov kybernetickej bezpečnosti je priame vyčíslenie návratnosti pomerne komplikované. Z pohľadu návratnosti je potrebné venovať sa hodnoteniu možných škôd, ktoré by potenciálne vznikli v prípade, že nebude adekvátne riešená KIB na úrovni IS ÚVN SNP Ružomberok.
1368
1369 Ide o nasledovné potenciálne škody:
1370
1371
1372 * Finančné riziko – vyhodnotenie straty interných finančných prostriedkov. V prípade, že nebudú adekvátne implementované opatrenia KIB bolo hodnotenie možného výpadku služieb informačných systémov ÚVN SNP Ružomberok definované na 5 dní. V prípade 1845 pracovníkov ide o 73800 hodín (1845 * 5 * 8 hod. – pracovný čas uvažujeme iba 8 hodiny, nakoľko nie je možné objektívne zhodnotiť počet hodín, nadčasov lekárov, sestier, pomocného zdravotného personálu, administratívneho personálu). Priemerná mesačná mzda v roku 2023 v oblasti zdravotníctva a sociálnej pomoci (zdroj Štatistický úrad) bola 1 623 EUR, t.j. priemerná cena za jednu hodinu práce bola 9,36 EUR. Celková strata v prípade výpadku IS ÚVN SNP Ružomberok na úrovni straty miezd zamestnancov ÚVN SNP Ružomberok by predstavovala 690 768,)) EUR v prípade jedného výpadku na základe kybernetického útoku. Zjednodušene možno konštatovať, že už jeden odvrátený vážny kybernetický útok znamená návratnosť celej investície.
1373 * Finančné riziko – dôsledky kybernetického útoku. Ide o možné sankcie vyplývajúce priamo z legislatívnych rámcov, prípadných súdnych sporov (v prípade napríklad úniku osobných údajov, zdravotnej dokumentácie pacientov, úmrtie vplyvom zlyhania systémov prevádzkovaných ÚVN SNP Ružomberok), ako aj nákladov spojených so sanáciou prípadného kybernetického incidentu. Tieto finančné prostriedky nie je možné momentálne vyčísliť, reálne však môže niekoľko násobne prekročiť straty interných finančných prostriedkov ÚVN SNP Ružomberok.
1374 * Reputačné riziko – vzhľadom na postavenie a oblasť spoločenskej dôležitosti a zákonných povinností ÚVN SNP Ružomberok, je toto riziko potenciálne vysoké – teda v prípade neplnenia legislatívnych požiadaviek v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS, reálneho výpadku prevádzky IS ÚVN SNP Ružomberok, úniku citlivých dát v kombinácii aj s prípadnou medializáciou a pod.
1375
1376 = {{id name="projekt_2998_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}9.     PROJEKTOVÝ TÍM =
1377
1378
1379 Pre účely realizácie projektu sa zostavuje **Riadiaci výbor (RV),** v nasledovnom zložení:
1380
1381 * Predseda RV – Križko Marián MUDr.
1382 * Biznis vlastník – Ing. Miloš Lesák
1383 * Zástupca prevádzky – Ing. Michal Porubčan
1384 * Projektový manažér objednávateľa (PM) – Ing. Ivan Prpič
1385
1386 // //
1387
1388 **Zostavuje sa Projektový tím objednávateľa**
1389
1390 * kľúčový používateľ a IT architekt: Miloš Lesák
1391 * manažér kybernetickej a informačnej bezpečnosti – Michal Porubčan
1392 * projektový manažér (pre účely realizácie) – Ivan Prpič
1393
1394
1395 |(((
1396 **ID**
1397 )))|(((
1398 **Meno a Priezvisko**
1399 )))|(((
1400 **Pozícia**
1401 )))|(((
1402 **Oddelenie**
1403 )))|(((
1404 **Rola v projekte**
1405 )))
1406 |(((
1407 1.
1408 )))|(((
1409 Ing. Michal Porubčan
1410 )))|(((
1411 Manažér kybernetickej bezpečnosti
1412 )))|(((
1413 Oddelenie informatiky ÚVN SNP Ružomberok
1414 )))|(((
1415 manažér kybernetickej a informačnej bezpečnosti
1416
1417
1418 )))
1419 |(((
1420 2.
1421 )))|(((
1422 Ing. Miloš Lesák
1423 )))|(((
1424 Vedúci oddelenia informatiky
1425 )))|(((
1426 Oddelenie informatiky ÚVN SNP Ružomberok
1427 )))|(((
1428 kľúčový používateľ a IT architekt
1429 )))
1430 |(((
1431 3.
1432 )))|(((
1433 Ing. Ivan Prpič
1434 )))|(((
1435 Odborný referent
1436 )))|(((
1437 ÚVN SNP Ružomberok
1438 )))|(((
1439 projektový manažér
1440 )))
1441
1442
1443 Uvedený projektový tím je garanciou úspešnej realizácie projektu po zabezpečení jeho financovania na základe ŽoNFP v rámci výzvy. Všetci členovia tímu budú internými zamestnancami ÚVN SNP Ružomberok ku dňu začatia realizácie projektu.
1444
1445
1446 == {{id name="projekt_2998_Projektovy_zamer_detailny-9.1PRACOVNÉNÁPLNE"/}}9.1       PRACOVNÉ NÁPLNE ==
1447
1448
1449 V zmysle Vyhlášky 401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke a požiadaviek Výzvy budú obsadené vyššie uvedené role v projektovom tíme. Náplne práce uvádzame:
1450
1451 // //
1452
1453 |(((
1454 **Projektová rola:**
1455 )))|(((
1456 **~ **
1457
1458 **PROJEKTOVÝ MANAŽÉR**
1459
1460
1461 )))
1462 |(((
1463 **Stručný popis:**
1464 )))|(((
1465 ●         zodpovedá za riadenie projektu počas celého životného cyklu projektu. Riadi projektové (ľudské a finančné) zdroje, zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu a predkladá vstupy na rokovanie Riadiaceho výboru. Zodpovedá za riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tím objednávateľa a za efektívnu komunikáciu s dodávateľom alebo stanovených zástupcom dodávateľa.
1466
1467
1468 ●         zodpovedá za riadenie prideleného projektu - stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s tým súvisiacich rizík. Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami, zásadami a princípmi projektového riadenia.
1469
1470
1471 ●         zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/ projektový manažér obvykle podieľa na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka.
1472 )))
1473 |(((
1474 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1475 )))|(((
1476 Zodpovedný za:
1477
1478 ●         Riadenie projektu podľa pravidiel stanovených vo Vyhláške 401/2023 Z.z. o riadení projektov
1479
1480 ●         Riadenie prípravy, inicializácie a realizácie projektu
1481
1482 ●         Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii
1483
1484 ●         Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu
1485
1486 ●         Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu
1487
1488 ●         Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie, plánovanie a kontrolu projektu a využívanie projektových zdrojov
1489
1490 ●         Zabezpečenie vypracovania manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1
1491
1492 ●         Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z.
1493
1494 ●         Zabezpečenie priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie v minimálnom rozsahu Vyhlášky 401/2023 Z.z., Prílohy č.1
1495
1496 ●         Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 na rokovanie RV
1497
1498 ●         Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí
1499
1500 ●         Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV)
1501
1502 ●         Zabezpečenie vytvorenia a pravidelnej aktualizácie BC/CBA a priebežné zdôvodňovanie projektu a predkladanie na rokovania RV
1503
1504 ●         Celkovú alokáciu a efektívne využívanie ľudských a finančných zdrojov v projekte
1505
1506 ●         Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby
1507
1508 ●         Vypracovanie požiadaviek na zmenu (CR), návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV
1509
1510 ●         Riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien
1511
1512 ●         Riadenie implementačných a prevádzkových aktivít v rámci projektov.
1513
1514 ●         Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov,
1515
1516 ●         Formálnu administráciu projektu, riadenie centrálneho projektového úložiska, správu a archiváciu projektovej dokumentácie
1517
1518 ●         Kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom,
1519
1520 ●         Dodržiavanie metodík projektového riadenia,
1521
1522 ●         Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV),
1523
1524 ●         Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr
1525
1526
1527 )))
1528 |(((
1529 **Odporúčané kvalifikačné predpoklady**
1530 )))|(((
1531
1532 )))
1533 |(((
1534 **Poznámka**
1535 )))|(((
1536
1537 )))
1538
1539 // //
1540
1541 |(((
1542 **Projektová rola:**
1543 )))|(((
1544 **~ **
1545
1546 **IT ARCHITEKT**
1547
1548
1549 )))
1550 |(((
1551 **Stručný popis:**
1552 )))|(((
1553 ●       zodpovedá za návrh architektúry riešenia IS a implementáciu technológií predovšetkým z pohľadu udržateľnosti, kvality a nákladov, za riešenie architektonických cieľov projektu dizajnu IS a súlad s architektonickými princípmi.
1554
1555 ●       vykonáva, prípadne riadi vysoko odborné tvorivé činnosti v oblasti návrhu IT. Študuje a stanovuje smery technického rozvoja informačných technológií, navrhuje riešenia na optimalizáciu a zvýšenie efektívnosti prostriedkov výpočtovej techniky. Navrhuje základnú architektúru informačných systémov, ich komponentov a vzájomných väzieb. Zabezpečuje projektovanie dizajnu, architektúry IT štruktúry, špecifikácie jej prvkov a parametrov, vhodnej softvérovej a hardvérovej infraštruktúry podľa základnej špecifikácie riešenia.
1556
1557 ●       zodpovedá za spracovanie a správu projektovej dokumentácie a za kontrolu súladu implementácie s dokumentáciou. Môže tiež poskytovať konzultácie, poradenstvo a vzdelávanie v oblasti svojej špecializácie. IT architekt, projektant analyzuje, vytvára a konzultuje so zákazníkom riešenia na úrovni komplexných IT systémov a IT architektúr, najmä na úrovni aplikačného vybavenia, infraštruktúrnych systémov, sietí a pod. Zaručuje, že návrh architektúry a/alebo riešenia zodpovedá zmluvne dohodnutým požiadavkám zákazníka v zmysle rozsahu, kvality a ceny celej služby/riešenia.
1558 )))
1559 |(((
1560 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1561 )))|(((
1562
1563
1564 Zodpovedný za:
1565
1566 ●         Navrhovanie architektúry IT riešení s cieľom dosiahnuť najlepšiu efektivitu.
1567
1568 ●         Transformovanie cieľov, prísľubov a zámerov projektu do tvorby reálnych návrhov a riešení.
1569
1570 ●         Navrhovanie takých riešení, aby poskytovali čo najvyššiu funkčnosť a flexibilitu.
1571
1572 ●         Posudzovanie vhodnosti navrhnutých riešení s ohľadom na požiadavky projektu.
1573
1574 ●         Zodpovednosť za technické navrhnutie a realizáciu projektu.
1575
1576 ●         Zodpovednosť za vytvorenie technickej IT dokumentácie a jej následná kontrola.
1577
1578 ●         Zodpovednosť za definovanie integračných vzorov, menných konvencií, spôsobov návrhu a spôsobu programovania.
1579
1580 ●         Definovanie architektúry systému, technických požiadaviek a funkčného modelu (Proof Of Concept.)
1581
1582 ●         Vytvorenie požiadaviek na HW/SW infraštruktúru IS
1583
1584 ●         Udržiavanie a rozvoj konzistentnej architektúry s dôrazom na architektúru aplikačnú, dátovú a infraštruktúru
1585
1586 ●         Analýzu a odhad náročnosti technických požiadaviek na vytvorenie IS alebo vykonanie zmien v IS
1587
1588 ●         Navrhovanie riešení zohľadňujúce architektonické štandardy, časové a zdrojové obmedzenia,
1589
1590 ●         Navrhovanie dátových transformácií medzi dátovými skladmi a aplikáciami
1591
1592 ●         Vyhodnocovanie implementačných alternatív z pohľadu celkovej IT architektúry
1593
1594 ●         Ladenie dátových štruktúr za účelom dosiahnutia optimálneho výkonu
1595
1596 ●         Prípravu akceptačných kritérií
1597
1598 ●         Analýza nových nástrojov, produktov a technológií
1599
1600 ●         Správa, rozvoj a dohľad nad dodržiavaním integračných štandardov
1601
1602 ●         Priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane Detailného návrhu riešenia (DNR) z pohľadu analýzy a návrhu riešenia architektúry IS
1603
1604 ●         Vykonáva posudzovanie a úpravu testovacej stratégie, testovacích scenárov, plánov testov, samotné testovanie a účasť na viacerých druhoch testovania
1605
1606 ●         Vykonanie záťažových, výkonnostných a integračných testov a navrhnutie následných nápravných
1607
1608 ●         Nasadenie a otestovanie migrácie, overenie kvality dát a navrhnutie nápravných opatrení
1609
1610 ●         Participáciu na výkone bezpečnostných testov,
1611
1612 ●         Participáciu na výkone UAT testov,
1613
1614 ●         Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa
1615
1616 ●         Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1617
1618 ●         Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1619
1620
1621 )))
1622 |(((
1623 **Odporúčané kvalifikačné predpoklady**
1624 )))|(((
1625
1626 )))
1627 |(((
1628 **Poznámka**
1629 )))|(((
1630
1631 )))
1632
1633 // //
1634
1635 // //
1636
1637 |(((
1638 **Projektová rola:**
1639 )))|(((
1640 **~ **
1641
1642 **KĽUČOVÝ POUŽIVATEĽ **(end user)
1643
1644
1645 )))
1646 |(((
1647 **Stručný popis:**
1648 )))|(((
1649 ●         zodpovedný za reprezentáciu záujmov budúcich používateľov projektových produktov alebo projektových výstupov a za overenie kvality produktu.
1650
1651
1652 ●         zodpovedný za návrh a špecifikáciu funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, požiadaviek koncových používateľov na prínos systému a požiadaviek na bezpečnosť.
1653
1654
1655 ●         Kľúčový používateľ (end user) navrhuje a definuje akceptačné kritériá, je zodpovedný za akceptačné testovanie a návrh na akceptáciu projektových produktov alebo projektových výstupov a návrh na spustenie do produkčnej prevádzky. Predkladá požiadavky na zmenu funkcionalít produktov a je súčasťou projektových tímov
1656 )))
1657 |(((
1658 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1659 )))|(((
1660
1661
1662 Zodpovedný za:
1663
1664 ●         Návrh a špecifikáciu funkčných a technických požiadaviek
1665
1666 ●         Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy
1667
1668 ●         Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
1669
1670 ●         Špecifikáciu požiadaviek koncových používateľov na prínos systému
1671
1672 ●         Špecifikáciu požiadaviek na bezpečnosť,
1673
1674 ●         Návrh a definovanie akceptačných kritérií,
1675
1676 ●         Vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania)
1677
1678 ●         Finálne odsúhlasenie používateľského rozhrania
1679
1680 ●         Vykonanie akceptačného testovania (UAT)
1681
1682 ●         Finálne odsúhlasenie a  akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov
1683
1684 ●         Finálny návrh na spustenie do produkčnej prevádzky,
1685
1686 ●         Predkladanie požiadaviek na zmenu funkcionalít produktov
1687
1688 ●         Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1689
1690 ●         Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1691
1692
1693 )))
1694 |(((
1695 **~ **
1696
1697 **Odporúčané kvalifikačné predpoklady**
1698
1699 **~ **
1700 )))|(((
1701
1702 )))
1703 |(((
1704 **Poznámka**
1705 )))|(((
1706
1707 )))
1708
1709 // //
1710
1711 |(((
1712 **Projektová rola:**
1713 )))|(((
1714 **~ **
1715
1716 **MANAŽER KYBERNETICKEJ BEZPEČNOSTI (KIB) a IT BEZPEČNOSTI (ITB)**
1717
1718 **~ **
1719 )))
1720 |(((
1721 **Stručný popis:**
1722 )))|(((
1723 ●         zodpovedá za dodržanie princípov a štandardov na kybernetickú a IT bezpečnosť, za kontrolu a audit správnosti riešenia v oblasti bezpečnosti.
1724
1725 ●         koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení. Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti. Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov. Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT. Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti
1726
1727
1728 **PODMIENKY SPRÁVNEHO a EFEKTÍVNEHO VÝKONU ČINNOSTI role Manažér KIB a ITB:**
1729
1730 1)    neobmedzený aktívny prístup ku všetkým projektovým dokumentom, nástrojom a výstupom projektu, v ktorých sa opisuje predmet projektu z hľadiska jeho architektúry, funkcií, procesov, manažmentu informačnej bezpečnosti a spôsobov spracúvania dát, ako aj dát samotných.
1731
1732 2)    rola manažér Kybernetickej a IT bezpečnosti si vyžaduje mať sprístupnené všetky informácie o bezpečnostných opatreniach zavádzaných projektom v zmysle:
1733
1734 a)     § 20 zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
1735
1736 b)     ustanovení zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
1737 )))
1738 |(((
1739 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1740 )))|(((
1741 Zodpovedný za:
1742
1743 ●       špecifikovanie štandardov, princípov a stratégií v oblasti ITB a KIB,
1744
1745 ●       ak je projekt primárne zameraný na problematiku ITB a KIB – je priamo zodpovedný za špecifikáciu a analýzu funkčných požiadaviek na ITB a KIB,
1746
1747 ●       špecifikovanie požiadaviek na ITB a KIB, kontroluje ich implementáciu v realizovanom projekte,
1748
1749 ●       špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia,
1750
1751 ●       špecifikovanie funkčných a nefunkčných požiadaviek pre oblasť ITB a KIB,
1752
1753 ●       špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy,
1754
1755 ●       špecifikovanie požiadaviek na školenia pre oblasť ITB a KIB,
1756
1757 ●       špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru pre oblasť ITB a KIB,
1758
1759 ●       špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na ITB a KIB,
1760
1761 ●       realizáciu posúdenie požiadaviek agendy ITB a KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia
1762
1763 ●       špecifikovanie požiadaviek na ITB a KIB, bezpečnostný projekt a riadenie prístupu,
1764
1765 ●       špecifikovanie požiadaviek na testovanie z hľadiska ITB a KIB, realizáciu kontroly zapracovania a retestu,
1766
1767 ●       špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť ITB a KIB, ako aj v zmysle "best practies",
1768
1769 ●       špecifikovanie požiadaviek na dodanie potrebnej dokumentácie súvisiacej s ITB a KIB kontroluje ich implementáciu v realizovanom projekte,
1770
1771 ●       špecifikovanie požiadaviek a konzultácie pri návrhu riešenia za agendu ITB a KIB v rámci procesu „Mapovanie a analýza technických požiadaviek - detailný návrh riešenia (DNR)“,
1772
1773 ●       špecifikáciu požiadaviek na bezpečnosť IT a KIB v rámci procesu "akceptácie, odovzdania a správy zdroj. kódov“
1774
1775 ●       špecifikáciu akceptačných kritérií za oblasť ITB a KIB,
1776
1777 ●       špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom na ITB a KIB,
1778
1779 ●       poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť ITB a KIB,
1780
1781 ●       získavanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1782
1783 ●       špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť ITB a KIB,
1784
1785 ●       konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dok. z hľadiska ITB a KIB,
1786
1787 ●       špecifikáciu požiadaviek na bezpečnostný projekt pre oblasť ITB a KIB,
1788
1789 ●       realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezp. projekte za oblasť ITB a KIB
1790
1791 ●       realizáciu kontroly zameranú na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí,
1792
1793 ●       realizáciu kontroly zameranú realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis rozhraní, správnu identifikácia závislostí,
1794
1795 ●       realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť ITB a KIB,
1796
1797 ●       realizáciu kontroly zameranú na implementovaný proces v priamom súvise s ITB a KIB,
1798
1799 ●       realizáciu kontroly súladu s planou legislatívou v oblasti ITB a KIB (obsahuje aj kontrolu leg. požiadaviek)
1800
1801 ●       realizáciu kontroly zameranú zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní a spoločných komponentov a posúdenia z pohľadu bezpečnosti,
1802
1803 ●       poskytovanie konzultácií a súčinnosti pre problematiku ITB a KIB,
1804
1805 ●       získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1806
1807 ●       aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1808
1809 ●       plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1810 )))
1811 |(((
1812 **Odporúčané kvalifikačné predpoklady**
1813 )))|(((
1814
1815 )))
1816
1817 // //
1818
1819 = {{id name="projekt_2998_Projektovy_zamer_detailny-10.PRÍLOHY"/}}10.   PRÍLOHY =
1820
1821
1822 **Príloha : **Zoznam rizík a závislostí (Excel): I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_Projekt_KyberSecUVNPSNPRuzomberok1.0.xlsx)
1823
1824 Príloha: Katalóg požiadaviek katalog_poziadaviek_KyberSecUVNSNPRuzomberok1.0.xlsx
1825
1826
1827
1828 Koniec dokumentu