Version 3.1 by michal_bartok1 on 2024/04/30 23:47

Show last authors
1 **~ **
2
3 **PRÍSTUP K PROJEKTU**
4
5 **manažérsky výstup I-03**
6
7 **podľa vyhlášky MIRRI č. 401/2023 Z. z.**
8
9 \\
10
11 \\
12
13 (% class="" %)|(((
14 Povinná osoba
15 )))|(((
16 Obec Bernolákovo
17 )))
18 (% class="" %)|(((
19 Názov projektu
20 )))|(((
21 Zvýšenie úrovne kybernetickej bezpečnosti - Bernolákovo
22 )))
23 (% class="" %)|(((
24 Zodpovedná osoba za projekt
25 )))|(((
26 JUDr. Ing. Michal Bartók
27 )))
28 (% class="" %)|(((
29 Realizátor projektu
30 )))|(((
31 Obec Bernolákovo
32 )))
33 (% class="" %)|(((
34 Vlastník projektu
35 )))|(((
36 Bc. Miroslav Turenič, MBA, LL.M.
37 )))
38
39 **~ **
40
41 **Schvaľovanie dokumentu**
42
43 **~ **
44
45 (% class="" %)|(((
46 Položka
47 )))|(((
48 Meno a priezvisko
49 )))|(((
50 Organizácia
51 )))|(((
52 Pracovná pozícia
53 )))|(((
54 Dátum
55 )))|(((
56 Podpis
57
58 (alebo elektronický súhlas)
59 )))
60 (% class="" %)|(((
61 Schválil
62 )))|(((
63 JUDr. Ing. Michal Bartók
64 )))|(((
65 Obec Bernolákovo
66 )))|(((
67 Zástupca starostu obce Bernolákovo
68 )))|(((
69 30.4.2024
70 )))|(((
71 \\
72 )))
73
74 **~ **
75
76 = {{id name="projekt_2529_Pristup_k_projektu_detailny-1.Históriadokumentu"/}}1.     História dokumentu =
77
78 (% class="" %)|(((
79 Verzia
80 )))|(((
81 Dátum
82 )))|(((
83 Zmeny
84 )))|(((
85 Meno
86 )))
87 (% class="" %)|(((
88 V_1.6
89 )))|(((
90 30.4.2024
91 )))|(((
92 Schválenie finálnej verzie projektovej dokumentácie
93 )))|(((
94 JUDr. Ing. Michal Bartók
95 )))
96
97 \\
98
99 = {{id name="projekt_2529_Pristup_k_projektu_detailny-2.Účeldokumentu"/}}2.     Účel dokumentu =
100
101 \\
102
103 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
104
105 \\
106
107 Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky má obsahovať manažérske zhrnutie, rozsah, ciele a motiváciu na realizáciu projektu, zainteresované strany, alternatívy, návrh merateľných ukazovateľov, detailný opis požadovaných projektových výstupov, detailný opis obmedzení, predpokladov, tolerancií a návrh organizačného zabezpečenia projektu, detailný opis rozpočtu projektu a jeho prínosov, náhľad architektúry a harmonogram projektu so zoznamom rizík a závislostí.
108
109 \\
110
111 == {{id name="projekt_2529_Pristup_k_projektu_detailny-2.1Použitéskratkyapojmy"/}}2.1        Použité skratky a pojmy ==
112
113 \\
114
115 (% class="" %)|(((
116 SKRATKA/POJEM
117 )))|(((
118 POPIS
119 )))
120 (% class="" %)|(((
121 BEZP
122 )))|(((
123 Bezpečnosť/Bezpečnostný
124 )))
125 (% class="" %)|(((
126 EDR
127 )))|(((
128 Endpoint Detection & Response
129 )))
130 (% class="" %)|(((
131 EPP
132 )))|(((
133 Endpoint protection
134 )))
135 (% class="" %)|(((
136 FW
137 )))|(((
138 Firewall
139 )))
140 (% class="" %)|(((
141 HW
142 )))|(((
143 Hardvér
144 )))
145 (% class="" %)|(((
146 IKT
147 )))|(((
148 Informačno-komunikačné technológie
149 )))
150 (% class="" %)|(((
151 IS
152 )))|(((
153 Informačný systém
154 )))
155 (% class="" %)|(((
156 ISVS
157 )))|(((
158 Informačný systém verejnej správy
159 )))
160 (% class="" %)|(((
161 IT
162 )))|(((
163 Informačné technológie
164 )))
165 (% class="" %)|(((
166 KB
167 )))|(((
168 Kybernetická bezpečnosť
169 )))
170 (% class="" %)|(((
171 MKB
172 )))|(((
173 Manažér kybernetickej bezpečnosti
174 )))
175 (% class="" %)|(((
176 NGFW
177 )))|(((
178 Next Generation Firewall
179 )))
180 (% class="" %)|(((
181 R OIT
182 )))|(((
183 Riaditeľ odboru IT (vedúci zamestnanec na úseku IT)
184 )))
185 (% class="" %)|(((
186 SIEM
187 )))|(((
188 Security Information and Event Management
189 )))
190 (% class="" %)|(((
191 SOC
192 )))|(((
193 Security Operations Center
194 )))
195 (% class="" %)|(((
196 SPoF
197 )))|(((
198 Single Point of Failure
199 )))
200 (% class="" %)|(((
201 SW
202 )))|(((
203 Softvér
204 )))
205 (% class="" %)|(((
206 UTM
207 )))|(((
208 Unified Threat Management
209 )))
210
211
212
213 \\
214
215 == {{id name="projekt_2529_Pristup_k_projektu_detailny-2.2Konvenciepretypypožiadaviek(príklady)"/}}2.2        Konvencie pre typy požiadaviek (príklady) ==
216
217 \\
218
219 **Funkcionálne (používateľské) požiadavky **majú nasledovnú konvenciu:
220
221 **FRxx**
222
223 * U – užívateľská požiadavka
224 * R – označenie požiadavky
225 * xx – číslo požiadavky
226
227 **Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky** majú nasledovnú konvenciu:
228
229 **NRxx**
230
231 * N – nefukčná požiadavka (NFR)
232 * R – označenie požiadavky
233 * xx – číslo požiadavky
234
235 Ostatné typy požiadaviek môžu byť ďalej definované PM.
236
237 \\
238
239 = {{id name="projekt_2529_Pristup_k_projektu_detailny-3.Popisnavrhovanéhoriešenia"/}}3.     Popis navrhovaného riešenia =
240
241 \\
242
243 Územná samospráva reprezentovaná obcami a mestami predstavuje jeden zo základných pilierov verejnej správy. Primárny kontakt občana s elektronickými službami verejnej správy začína na úrovni služieb miest a obcí, ktoré poskytujú elementárne služby v podobe originálnych alebo prenesených kompetencií, a to vrátane elektronických služieb s priamym dopadom na život občana, na jeho základné životné potreby.
244
245 Proces elektronizácie služieb a procesov v samospráve na Slovensku so sebou prináša sekundárne požiadavky z procesného a finančného hľadiska na správu IKT. Technologické vybavenie v podobe hardvérového alebo softvérového vybavenia predstavuje okrem prostriedku na zefektívnenie procesov aj aktívum, ktoré je potrebné chrániť. Znefunkčnenie IKT prináša ohrozenie biznis procesov samosprávy, ohrozenie výkonu verejnej moci, reputačné riziko a v neposlednom rade možnú stratu databázových aktív spojenú s únikom informácií. Pre elimináciu uvedených ako aj ďalších rizík sa obec Bernolákovo ako žiadateľ zapája do dopytovej výzvy [[Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa (PSK-MIRRI-611-2024-DV-EFRR)>>url:https://www.itms2014.sk/vyzva?id=b9317144-baac-44a6-8256-0c48b7b551ae||shape="rect"]].
246
247 Obec Bernolákovo deklaruje v procese realizácie projektu dodať nasledovné aktivity a dodržať tak súlad s vyhláškou NBÚ č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení v znení vyhlášky č. 264/2023 Z. z.:
248
249 1. vytvorenú stratégiu kybernetickej bezpečnosti,
250 1. vytvorené bezpečnostné politiky kybernetickej bezpečnosti,
251 1. vykonanú inventarizáciu aktív, klasifikáciu informácií a kategorizáciu sietí a informačných systémov,
252 1. realizovanú analýzu rizík a analýzu dopadov spolu, vrátane riadenia rizík.
253
254 Cieľom predloženého projektu je:
255
256 1. Zvýšenie kybernetických spôsobilostí u poskytovateľa základnej služby obce Bernolákovo v oblasti kybernetickej bezpečnosti. V rámci jednotlivých aktivít boli identifikované vhodné podaktivity, ktoré adresujú výsledok a nálezy zo sebahodnotenia úrovne kybernetickej bezpečnosti a sú popísané v nasledujúcich kapitolách.
257 1. Činnosti, ktorých cieľom je zvýšiť schopnosť detekcie škodlivých aktivít a bezpečnostných incidentov, resp. ochrana dát, dátových prenosov a komunikácie.
258 1. Inventarizácia vrátane popisu topológie počítačových sietí, zoznamu HW a SW prostriedkov, opisu súvisiacich konfigurácií, zoznamu súvisiacej dokumentácie a zoznamu a opisu prostredí, v ktorom sú aktíva umiestnené a prevádzkované, klasifikácia informačných aktív a kategorizácia informačných systémov.
259 1. Realizácia analýzy rizík podľa metodiky NBÚ, resp. MIRRI SR, a analýzy funkčného dopadu 19 (BIA) a návrh a implementácia procesov a opatrení, ktoré zabezpečia trvalé riadenie rizík
260
261 Konkrétne mapovanie aktivít, podaktivít a z projektu realizovaných činností pre naplnenie aktivít a podaktivít je popísané v dokumente I-02 Projektový zámer..
262
263 Súčasťou projektu je vykonanie auditu kybernetickej bezpečnosti podľa § 29 zákona č. 69/2018 Z. z. zahŕňa posúdenie stavu prijatia a dodržiavania všeobecných bezpečnostných opatrení vo forme úloh, procesov, rolí a technológií v organizačnej, personálnej a technickej rovine. Cieľom auditu je overiť plnenie povinností podľa zákona a posúdiť zhodu prijatých bezpečnostných opatrení s požiadavkami podľa zákona a súvisiacich osobitných predpisov vzťahujúcich sa na bezpečnosť sietí a informačných systémov, s cieľom zabezpečiť požadovanú úroveň kybernetickej bezpečnosti a predchádzať kybernetickým bezpečnostným incidentom. Auditom sa identifikujú nedostatky pri zabezpečovaní kybernetickej bezpečnosti prevádzkovateľom informačných systémov verejnej správy s cieľom prijať opatrenia na ich odstránenie a nápravu a na predchádzanie kybernetickým bezpečnostným incidentom. Audit bude vykonaný prostredníctvom certifikovaného audítora kybernetickej bezpečnosti.
264
265 \\
266
267 \\
268
269 = {{id name="projekt_2529_Pristup_k_projektu_detailny-4.Architektúrariešeniaprojektu"/}}4.     Architektúra riešenia projektu =
270
271 \\
272
273 Predmetom projektu je zvýšenie spôsobilosti poskytovateľa základnej služby v oblasti kybernetickej bezpečnosti a svojim rozsahom priamo reflektuje reálne potreby obce Bernolákovo na pasívne a aktívne posilnenie IKT. Navrhovaným riešením sú softvérové a hardvérové doplnenia IKT infraštruktúry, postupy na úpravu procesov a zníženie rizika zlyhania ľudského faktora, plošne rozvíjajúce KB kompetencie žiadateľa. Vzhľadom na charakter adresovanej problematiky je možné poskytnúť obmedzený detail rizík súčasného stavu a rovnako obmedzený detail synergických efektov a procesného nastavenia budúceho stavu. Rámcový popis riešenia je uvedený v Projektovom zámere a v kapitole Bezpečnostná architektúra v tomto dokumente.
274
275 == {{id name="projekt_2529_Pristup_k_projektu_detailny-4.1Biznisvrstva"/}}4.1        Biznis vrstva ==
276
277 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná. Výstupmi projektu sú sady dokumentácie v oblasti KB, ktoré špecifikujú už platnú legislatívu na prostredie poskytovateľa základnej služby. Jedná sa o smernice na úpravu interných procesov a postupov bez priamej zmeny poskytovaných služieb občanom a podnikateľom.
278
279 Obsah činností v rámci jednotlivých podaktivít je možné sumarizovať do procesných okruhov:
280
281 1. Organizácia a riadenie rizík kybernetickej a informačnej bezpečnosti
282 1. Zaznamenávanie, monitorovanie a riešenie incidentov kybernetickej a informačnej bezpečnosti
283 1. Klasifikácia informácií a kategorizácia aktív
284 1. Riadenie aktív, hrozieb a rizík
285 1. Riadenie prístupov, prevádzky siete a informačných systémov
286 1. Zabezpečovanie kontinuity prevádzky
287
288 // //
289
290 === {{id name="projekt_2529_Pristup_k_projektu_detailny-4.1.1Prehľadkoncovýchslužieb–budúcistav:"/}}4.1.1        Prehľad koncových služieb – budúci stav: ===
291
292 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
293
294 \\
295
296 === {{id name="projekt_2529_Pristup_k_projektu_detailny-4.1.2Jazykovápodporaalokalizácia"/}}4.1.2        Jazyková podpora a lokalizácia ===
297
298 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
299
300 \\
301
302 == {{id name="projekt_2529_Pristup_k_projektu_detailny-4.2Aplikačnávrstva"/}}4.2        Aplikačná vrstva ==
303
304 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná. Projektom navrhované zmeny nezasahujú v zmysle budovania nových objektov alebo rozvoja existujúcich objektov aplikačnej vrstvy architektúry.
305
306 Prehľad informačných systémov nad ktorými budú nasadené nástroje kybernetickej bezpečnosti:
307
308 (% class="" %)|(((
309 **Kód ISVS **//(z MetaIS)//
310 )))|(((
311 **Názov ISVS**
312 )))|(((
313 **Modul ISVS**
314
315 //(zaškrtnite ak ISVS je modulom)//
316 )))|(((
317 **Stav IS VS**
318 )))|(((
319 **Typ IS VS**
320 )))|(((
321 **Kód nadradeného ISVS**
322
323 //(v prípade zaškrtnutého checkboxu pre modul ISVS)//
324 )))
325 (% class="" %)|(((
326 [[isvs_9857>>url:https://metais.vicepremier.gov.sk/detail/ISVS/8b8981b5-6ef7-4ff1-93b4-efa280480dc5/cimaster?tab=summarizingCart||shape="rect"]]
327 )))|(((
328 [[Registratúra - Memhhis>>url:https://metais.vicepremier.gov.sk/detail/ISVS/8b8981b5-6ef7-4ff1-93b4-efa280480dc5/cimaster?tab=summarizingCart||shape="rect"]]
329 )))|(((
330
331 )))|(((
332 Prevádzkovaný a neplánujem rozvoj
333 )))|(((
334 Agendový
335 )))|(((
336 \\
337 )))
338 (% class="" %)|(((
339 [[isvs_9856>>url:https://metais.vicepremier.gov.sk/detail/ISVS/2db93816-a8f9-4daf-8e37-85e2dec6ef58/cimaster?tab=summarizingCart||shape="rect"]]
340 )))|(((
341 [[GIS - Geografický informačný systém>>url:https://metais.vicepremier.gov.sk/detail/ISVS/2db93816-a8f9-4daf-8e37-85e2dec6ef58/cimaster?tab=summarizingCart||shape="rect"]]
342 )))|(((
343
344 )))|(((
345 Prevádzkovaný a neplánujem rozvoj
346 )))|(((
347 Agendový
348 )))|(((
349 \\
350 )))
351 (% class="" %)|(((
352 [[isvs_9853>>url:https://metais.vicepremier.gov.sk/detail/ISVS/ed8ec628-165b-425b-ae5a-ee890ca1ba95/cimaster?tab=summarizingCart||shape="rect"]]
353 )))|(((
354 [[Korwin>>url:https://metais.vicepremier.gov.sk/detail/ISVS/ed8ec628-165b-425b-ae5a-ee890ca1ba95/cimaster?tab=summarizingCart||shape="rect"]]
355 )))|(((
356
357 )))|(((
358 Prevádzkovaný a neplánujem rozvoj
359 )))|(((
360 Agendový
361 )))|(((
362 \\
363 )))
364 (% class="" %)|(((
365 [[isvs_9854>>url:https://metais.vicepremier.gov.sk/detail/ISVS/6e03661d-53df-4cc9-80ab-ff4b454ee17b/cimaster?tab=summarizingCart||shape="rect"]]
366 )))|(((
367 [[Účtovníctvo>>url:https://metais.vicepremier.gov.sk/detail/ISVS/6e03661d-53df-4cc9-80ab-ff4b454ee17b/cimaster?tab=summarizingCart||shape="rect"]]
368 )))|(((
369
370 )))|(((
371 Prevádzkovaný a neplánujem rozvoj
372 )))|(((
373 Agendový
374 )))|(((
375 \\
376 )))
377 (% class="" %)|(((
378 [[isvs_9852>>url:https://metais.vicepremier.gov.sk/detail/ISVS/b7eba255-d9f6-4f8c-92f8-d6f8b7e91331/cimaster?tab=summarizingCart||shape="rect"]]
379 )))|(((
380 [[ESMAO>>url:https://metais.vicepremier.gov.sk/detail/ISVS/b7eba255-d9f6-4f8c-92f8-d6f8b7e91331/cimaster?tab=summarizingCart||shape="rect"]]
381 )))|(((
382
383 )))|(((
384 Prevádzkovaný a neplánujem rozvoj
385 )))|(((
386 Agendový
387 )))|(((
388 \\
389 )))
390 (% class="" %)|(((
391 [[isvs_9850>>url:https://metais.vicepremier.gov.sk/detail/ISVS/99bcea42-26f4-444c-b2e2-665cabdce627/cimaster?tab=summarizingCart||shape="rect"]]
392 )))|(((
393 [[Registratúra - Memhhis>>url:https://metais.vicepremier.gov.sk/detail/ISVS/99bcea42-26f4-444c-b2e2-665cabdce627/cimaster?tab=summarizingCart||shape="rect"]]
394 )))|(((
395
396 )))|(((
397 Prevádzkovaný a neplánujem rozvoj
398 )))|(((
399 Agendový
400 )))|(((
401 \\
402 )))
403 (% class="" %)|(((
404 [[isvs_9847>>url:https://metais.vicepremier.gov.sk/detail/ISVS/211d4f7c-9656-490d-a4c6-f7c204031ba3/cimaster?tab=summarizingCart||shape="rect"]]
405 )))|(((
406 [[Účtovníctvo>>url:https://metais.vicepremier.gov.sk/detail/ISVS/211d4f7c-9656-490d-a4c6-f7c204031ba3/cimaster?tab=summarizingCart||shape="rect"]]
407 )))|(((
408
409 )))|(((
410 Prevádzkovaný a neplánujem rozvoj
411 )))|(((
412 Agendový
413 )))|(((
414 \\
415 )))
416 (% class="" %)|(((
417 [[isvs_9841>>url:https://metais.vicepremier.gov.sk/detail/ISVS/6d1720a5-4c22-4293-8958-ef023a177fcd/cimaster?tab=summarizingCart||shape="rect"]]
418 )))|(((
419 [[Webový portál obce Benolákovo>>url:https://metais.vicepremier.gov.sk/detail/ISVS/6d1720a5-4c22-4293-8958-ef023a177fcd/cimaster?tab=summarizingCart||shape="rect"]]
420 )))|(((
421
422 )))|(((
423 Prevádzkovaný a neplánujem rozvoj
424 )))|(((
425 Agendový
426 )))|(((
427 \\
428 )))
429 (% class="" %)|(((
430 [[isvs_9831>>url:https://metais.vicepremier.gov.sk/detail/ISVS/c2875774-c6ac-4497-ae7b-8307f0b9f1b1/cimaster?tab=summarizingCart||shape="rect"]]
431 )))|(((
432 [[Integrovaný informačnýsystém obce Bernolákovo>>url:https://metais.vicepremier.gov.sk/detail/ISVS/c2875774-c6ac-4497-ae7b-8307f0b9f1b1/cimaster?tab=summarizingCart||shape="rect"]]
433 )))|(((
434
435 )))|(((
436 Prevádzkovaný a plánujem rozvoj
437 )))|(((
438 Agendový
439 )))|(((
440 \\
441 )))
442
443 \\
444
445 === {{id name="projekt_2529_Pristup_k_projektu_detailny-4.2.1VyužívanienadrezortnýchaspoločnýchISVS–ASIS"/}}4.2.1        Využívanie nadrezortných a spoločných ISVS – AS IS ===
446
447 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
448
449 \\
450
451 === {{id name="projekt_2529_Pristup_k_projektu_detailny-4.2.2PrehľadplánovanýchintegráciíISVSnanadrezortnéISVS–spoločnémodulypodľazákonač.305/2013e-Governmente–TOBE"/}}4.2.2        Prehľad plánovaných integrácií ISVS na nadrezortné ISVS – spoločné moduly podľa zákona č. 305/2013  e-Governmente – TO BE ===
452
453 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
454
455 \\
456
457 === {{id name="projekt_2529_Pristup_k_projektu_detailny-4.2.3PrehľadplánovanéhovyužívaniainýchISVS(integrácie)–TOBE"/}}4.2.3        Prehľad plánovaného využívania iných ISVS (integrácie) – TO BE ===
458
459 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
460
461 \\
462
463 === {{id name="projekt_2529_Pristup_k_projektu_detailny-4.2.4Aplikačnéslužbyprerealizáciukoncovýchslužieb–TOBE"/}}4.2.4        Aplikačné služby pre realizáciu koncových služieb – TO BE ===
464
465 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
466
467 \\
468
469 === {{id name="projekt_2529_Pristup_k_projektu_detailny-4.2.5Aplikačnéslužbynaintegráciu–TOBE"/}}4.2.5        Aplikačné služby na integráciu – TO BE ===
470
471 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
472
473 \\
474
475 === {{id name="projekt_2529_Pristup_k_projektu_detailny-4.2.6PoskytovanieúdajovzISVSdoISCSRÚ–TOBE"/}}4.2.6        Poskytovanie údajov z ISVS do IS CSRÚ – TO BE ===
476
477 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
478
479 \\
480
481 === {{id name="projekt_2529_Pristup_k_projektu_detailny-4.2.7KonzumovanieúdajovzISCSRU–TOBE"/}}4.2.7        Konzumovanie údajov z IS CSRU – TO BE ===
482
483 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
484
485 \\
486
487 == {{id name="projekt_2529_Pristup_k_projektu_detailny-4.3Dátovávrstva"/}}4.3        Dátová vrstva ==
488
489 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
490
491 \\
492
493 === {{id name="projekt_2529_Pristup_k_projektu_detailny-4.3.1Údajevspráveorganizácie"/}}4.3.1        Údaje v správe organizácie ===
494
495 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
496
497 \\
498
499 === {{id name="projekt_2529_Pristup_k_projektu_detailny-4.3.2Dátovýrozsahprojektu-Prehľadobjektovevidencie-TOBE"/}}4.3.2        Dátový rozsah projektu - Prehľad objektov evidencie - TO BE ===
500
501 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
502
503 \\
504
505 === {{id name="projekt_2529_Pristup_k_projektu_detailny-4.3.3Referenčnéúdaje"/}}4.3.3        Referenčné údaje ===
506
507 \\
508
509 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
510
511 \\
512
513 === {{id name="projekt_2529_Pristup_k_projektu_detailny-4.3.4Kvalitaačistenieúdajov"/}}4.3.4        Kvalita a čistenie údajov ===
514
515 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
516
517 \\
518
519 === {{id name="projekt_2529_Pristup_k_projektu_detailny-4.3.5Otvorenéúdaje"/}}4.3.5        Otvorené údaje ===
520
521 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
522
523 \\
524
525 === {{id name="projekt_2529_Pristup_k_projektu_detailny-4.3.6Analytickéúdaje"/}}4.3.6        Analytické údaje ===
526
527 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
528
529 \\
530
531 === {{id name="projekt_2529_Pristup_k_projektu_detailny-4.3.7Mojeúdaje"/}}4.3.7        Moje údaje ===
532
533 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
534
535 \\
536
537 === {{id name="projekt_2529_Pristup_k_projektu_detailny-4.3.8Prehľadjednotlivýchkategóriíúdajov"/}}4.3.8        Prehľad jednotlivých kategórií údajov ===
538
539 Vzhľadom na charakter projektu – oblasť kybernetickej bezpečnosti, a jeho rozsah, je táto kapitola nerelevantná.
540
541 \\
542
543 == {{id name="projekt_2529_Pristup_k_projektu_detailny-4.4Technologickávrstva"/}}4.4        Technologická vrstva ==
544
545 === {{id name="projekt_2529_Pristup_k_projektu_detailny-4.4.1Prehľadtechnologickéhostavu-ASIS"/}}4.4.1        Prehľad technologického stavu - AS IS ===
546
547 Súčasťou projektu je tiež doplnenie jednotlivých HW položiek pre potreby rozšírenie Bezpečnostnej vrstvy. Nedochádza k zmene architektúry technologickej vrstvy. Z dôvodu, že s jedná o projekt kybernetickej bezpečnosti detailný popis jednotlivých HW položiek na vyžiadanie.
548
549 \\
550
551 === {{id name="projekt_2529_Pristup_k_projektu_detailny-4.4.2Požiadavkynavýkonnostnéparametre,kapacitnépožiadavky–TOBE"/}}4.4.2        Požiadavky na výkonnostné parametre, kapacitné požiadavky – TO BE ===
552
553 Požiadavky na početnosť obstarávaných zariadení, príslušenstva a popis požadovaných vlastností jednotlivých položiek na vyžiadanie.
554
555 \\
556
557 === {{id name="projekt_2529_Pristup_k_projektu_detailny-4.4.3Návrhriešeniatechnologickejarchitektúry"/}}4.4.3        Návrh riešenia technologickej architektúry ===
558
559 Doplnením jednotlivých položiek nedochádza k zmene architektúry technologickej vrstvy. Z projektu budú obmenené limitované prvky sieťovej infraštruktúry. Požiadavky na obstarávané riešenie, príslušenstvo a popis požadovaných vlastností jednotlivých komponentov na vyžiadanie.
560
561 \\
562
563 === {{id name="projekt_2529_Pristup_k_projektu_detailny-4.4.4Využívanieslužiebzkatalóguslužiebvládnehocloudu"/}}4.4.4        Využívanie služieb z katalógu služieb vládneho cloudu ===
564
565 Vládny cloud neposkytuje služby, ktoré sú predmetom projektu a tieto služby nie sú poskytované v rámci katalógu služieb vládneho cloudu.
566
567 \\
568
569 == {{id name="projekt_2529_Pristup_k_projektu_detailny-4.5Bezpečnostnáarchitektúra"/}}4.5        Bezpečnostná architektúra ==
570
571 \\
572
573 Vzhľadom na verejný charakter projektovej dokumentácie nie je možné poskytnúť detailnú špecifikáciu súčasného technologického stavu a mieru zraniteľnosti z pohľadu kybernetickej a informačnej bezpečnosti. Navrhované opatrenia v budúcom stave majú za cieľ zabezpečiť súlad aplikačnej a technologickej infraštruktúry s požiadavkami zákona o kybernetickej bezpečnosti, súvisiacich legislatívnych noriem a výsledkov samohodnotenia v zmysle zákona o kybernetickej bezpečnosti.
574
575 Za účelom zvýšenia úrovne zavedených postupov a opatrení týkajúcich sa kybernetickej a informačnej bezpečnosti je potrebné konsolidovať existujúcu bezpečnostnú architektúru a dobudovať security operation center implementáciou nových a inováciou existujúcich bezpečnostných nástrojov a procesov, a to najmä v nasledovných oblastiach a v súlade s nálezmi sebahodnotenia:
576
577 1. kybernetická ochrana a bezpečnostný monitoring a identifikácia bezpečnostných incidentov,
578 1. riadenie bezpečnostných incidentov,
579 1. ochrana proti externým hrozbám,
580 1. ochrana dát, dátových prenosov a komunikácie,
581 1. zvyšovanie bezpečnostného povedomia,
582 1. implementácia bezpečnostných opatrení na zabezpečenie súladu so zákonom.
583
584 \\
585
586 Základný rámec budúceho stavu bezpečnostnej architektúry:
587
588 1. Kybernetická ochrana a detekcia škodlivých aktivít a bezpečnostných incidentov: Bezpečnostný monitoring informačných systémov, platforiem, aplikácií a používateľských aktivít. Monitoring sietí, činností a aktivít privilegovaných používateľov.
589 1. Riadenie bezpečnostných incidentov: Identifikácia, hlásenie, registrácia, kategorizácia a klasifikácia bezpečnostných incidentov. Akceptácia incidentov a určenie riešiteľov. Analýza, vyšetrovanie, riešenie a obnova prevádzky po bezpečnostných incidentoch. Následné vyhodnotenie, zavedenie do databázy kybernetickej bezpečnosti, spätná väzba a poučenie sa z incidentov.
590 1. Zvýšenie ochrany pred útokmi z externého prostredia: Ochrana pred malware a ransomware, manažment bezpečnosti sietí, manažment bezpečnostných konfigurácií, nástroje a protokoly segmentácie siete.
591 1. Ochrana dát, dátových prenosov a komunikácie: Bezpečnosť virtualizovaných prostredí, ochrana dát v databázach a dátových úložiskách, ochrana dát na koncových zariadeniach. Manažment logov a prístupov.
592
593 Z pohľadu previazania podaktivít výzvy na nálezy samohodnotenia poskytovateľa základnej služby z hľadiska zákona o kybernetickej bezpečnosti (viď dokument I-02 Projektový zámer, kapitola 3.2 Motivácia a rozsah projektu) je možné nálezy a súvisiace plánované výstupy projektu podľa urgencie a závažnosti zoradiť nasledovne:
594
595 1. Vyžaduje sa revízia a aktualizácia existujúcej dokumentácie o kybernetickej bezpečnosti, vrátane interných dokumentov a smerníc, aby zohľadňovali všetky relevantné aspekty. Okrem toho je potrebné doplniť identifikované zistenia počas auditu a zahrnúť ich do dokumentácie. Náhľad biznis, aplikačnej a technologickej vrstvy architektúry v granularite verejne dostupného dokumentu. Nové prvky sú vyznačené zelenou farbou.
596 1. Je nevyhnutná implementácia aplikačných a technologických nástrojov na bezpečnostný monitoring nad aktívami a absentuje orchestrácia procesu reakcie na kybernetický incident.
597 1. Neexistuje proces a súvisiace aplikačné vybavenie pre incident manažment a kontinuity manažment na obnovu po havárii
598 1. Nie sú definované procesy a politiky logických a fyzických prístupových oprávnení zamestnancov k aktívam.
599 1. Sieťová infraštruktúra je segmentovaná iba čiastočne a je bez aktívnej a priebežnej správy pravidiel na zariadeniach oddeľujúcich jednotlivé segmenty.
600
601 \\
602
603 Vychádzajúc z výsledkov samohodnotenia úrovne kybernetickej bezpečnosti u poskytovateľa základnej služby, obce Bernolákovo, má byť rešpektujúc jednotlivé podaktivity výzvy v budúcom stave implemetnované:
604
605 1. Centralizovaná platforma NGFW alebo UTM firewall vrátane inštalácie zariadení a príslušného softvérového riešenia a školení. Platforma postavená na HW akcelerovanej architektúre (t.j. zariadenia vybavené špecializovanými obvodmi FPGA/ASIC pre spracovanie komunikácie a vybraných výpočtovo náročných funkcií. Podpora služby výrobcu umožňujúca detekovať malware, ktorý bol objavený v dobe od poslednej aktualizácie AV signatúrovej databázy pomocou globálnej a rýchle sa aktualizujúcej databázy hash-ov. Podpora funkcie odstránenia aktívneho obsahu z dokumentov kancelárskych aplikácií – AV engine na firewalle v reálnom čase odstráni aktívny obsah z dokumentu pričom tento zostáva v pôvodnom formáte, ale sú z neho odstránené všetky aktívne prvky a ďalšie funkcie. Zaškolenie oprávnených osôb obstarávateľa preberajúcich implementovanú technológiu pod svoju správu, administrátorov. Nejedná sa o školenie pre zamestnancov za účelom zvýšenia ich povedomia v oblasti kybernetickej bezpečnosti. Cieľom zaškolenia je odovzdanie takých poznatkov, ktoré sú nevyhnutné na každodennú prácu s dodaným firewallom.
606
607 \\
608
609 1. Softvérové vybavenie typu Endpoint Protection a Endpoint Detection & Response vrátane inštalácie a príslušných školení. Softvérové vybavenie slúžiace na prevenciu kybernetických útokov, detekciu a reakciu na už existujúce hrozby pre pracovné stanice poskytovateľa základnej služby. Prioritou implemntácie modulu EDR je detekcia, monitorovanie a rýchla reakcia na kybernetické hrozby. Implemntáciou modulu EDR sa zabezpečí schopnosť identifikovať a zabrániť rôznym typom hrozieb, vrátane malvéru, ransomvéru a iných škodlivých aktivít, pričom toto riešenie podporuje tkz. „samoučiaci režim“, ochranu pred neznámymi hrozbami a anti-ransomware ochranu. Riešenie umožní monitorovať všetky koncové zariadenia v reálnom čase, ponúknuť centralizovanú správu, vytvárať správy pre bezpečnostných administrátorov a definovať politiky pre jednotlivé skupiny administrátorov. EDR riešenie umožní rýchlu reakciu na incidenty, vrátane izolácie postihnutých zariadení, odstránenia hrozieb a obnovy systémov, a podporí threat hunting s funkciou vizualizácie a minimálnou 30-dňovou retenciou dát. Možnosť integrácie s Microsoft Active Directory s cieľom importovať strom Active Directory. Dodávaná ako cloudová platforma. Poskytuje vyhradený komponent na centralizáciu komunikácie medzi koncovými bodmi a cloudom. Poskytuje komponent, ktorý funguje ako vyrovnávacia pamäť pre aktualizácie a opravy podpisov. Poskytuje komponent, ktorý môže odosielať všetky bezpečnostné výstrahy do interného syslogu alebo SIEM.
610
611 \\
612
613 1. Softvérové vybavenie pre hash certifikáciu aplikácii a kontrolu aplikačného vybavenia, aplikovanie bezpečnostných politík blokovania sieťovej komunikácie, white & black listing hardvérových zariadení, monitoring a inštalácia záplatových balíčkov a aktualizácií, monitoring ransomvérových útokov.
614
615 \\
616
617 1. Dokumentácia pre plány, spôsoby, riešenia a implementáciu pravidiel zvýšenia úrovne kybernetickej bezpečnosti (kapitola Výstupy.
618
619 \\
620
621 \\
622
623 1. Penetračné testovanie delené na test externého perimetra (Reconnisaince, Service discovery, Overenie bezpečnosti VPN, Externý sken IPs vystavených do internetu; Manuálna analýza Service version discovery, Vulnerability discovery; Manuálne overenie zraniteľností – Exploitácia), interný infraštruktúrny test (Reconnisaince, Service discovery, Overenie bezpečnosti VPN, Externý sken IPs vystavených do internetu; Manuálna analýza Service version discovery, Vulnerability discovery, Manuálne overenie zraniteľností, Exploitácia), Reporting - Executive summary; Krátky zoznam zraniteľností s ich hodnotením podľa impact-severity; Popis jednotlivých identifikovaných zraniteľností, Umiestnenie zraniteľností, Odporúčania na odstránenie, Popis vykonaného testovania spolu s dátumami). Testované budú aj webové služby informačných systémov s dodaním reportu (Mechanizmy autentifikácie, Kontroly autorizácie, Validácia údajov a filtrovanie vstupov, Session management, Spracovanie chýb, Riadenie konfigurácie, Šifrovanie a ochrana údajov, Bezpečnosť API (ak je to relevantné), Dodržiavanie zvolených bezpečnostných metód OWASP API TOP 10 2019)
624
625 \\
626
627 1. Vykonanie auditu kybernetickej bezpečnosti podľa § 29 zákona č. 69/2018 Z. z. zahŕňa posúdenie stavu prijatia a dodržiavania všeobecných bezpečnostných opatrení vo forme úloh, procesov, rolí a technológií v organizačnej, personálnej a technickej rovine. Vykonanie auditu kybernetickej bezpečnosti Objednávateľa podľa zákona č.69/2018 v súlade s vyhláškou Národného bezpečnostného úradu č. 493/2022 Z. z. o audite kybernetickej bezpečnosti a znalostnom štandarde audítora (ďalej len „vyhláška o audite“) s cieľom overiť plnenie povinností podľa zákona a posúdiť zhodu prijatých bezpečnostných opatrení s požiadavkami podľa zákona a súvisiacich osobitných predpisov vzťahujúcich sa na bezpečnosť sietí a informačných systémov, s cieľom zabezpečiť požadovanú úroveň kybernetickej bezpečnosti a predchádzať kybernetickým bezpečnostným incidentom. Auditom sa identifikujú nedostatky pri zabezpečovaní kybernetickej bezpečnosti prevádzkovateľom informačných systémov verejnej správy s cieľom prijať opatrenia na ich odstránenie a nápravu a na predchádzanie kybernetickým bezpečnostným incidentom.
628
629 \\
630
631 1. Softvérové riešenie pre bezpečnostné incidenty poskytuje komplexný softvérový nástroj a jeho integráciu do existujúcej infraštruktúry, ktorý zabezpečuje bezpečnostný monitoring, reportovanie, forenznú analýzu bezpečnostných incidentov a pomáha pri zlepšovaní bezpečnostného postavenia organizácie pri predchádzaní, zisťovaní, analýze a reagovaní na incidenty kybernetickej bezpečnosti. Riešenie nepretržite monitoruje sieť a infraštruktúru organizácie, dokáže odhaliť škodlivé aktivity a zabrániť im skôr, ako môžu spôsobiť akúkoľvek škodu. Ak sa odhalí bezpečnostný incident alebo podozrivá aktivita, zhromaždí sa čo najviac informácií zo systémových logov, systémov EDR, firewallov a iných bezpečnostných prvkov na hlbšie vyšetrovanie. Získané informácie pomáhajú v procese forenznej analýzy, aby sa určila povaha hrozby a rozsah, v akom prenikla do infraštruktúry organizácie. Identifikácia a triedenie rôznych typov bezpečnostných incidentov prebieha tak, že riešenie na základe analýzy siete a bežného správania používateľov odhalí incident alebo podozrivé správanie skôr, ako by vznikla škoda alebo úspešný útok. Riešenie kombinuje informácie o sieti organizácie s najnovšími informáciami o globálnych hrozbách, ktoré zahŕňajú špecifiká nástrojov, techník a trendov útočníkov, aby bolo možné efektívne triediť a identifikovať incidenty. Pri bezpečnostnom incidente riešenie koordinuje reakciu na nápravu problému. Hneď ako je incident potvrdený, riešenie koná ako prvý zasahujúci a vykonáva akcie, ako je izolácia koncových bodov organizácie, ukončenie škodlivých procesov, zabránenie ich spusteniu, vymazanie súborov a ďalšie. Taktiež o incidente informuje príslušných zamestnancov.
632
633 * Požadovaný rozsah zberu dát 24/7 na vybraných zariadeniach:
634 * 2 ks fyzický server Windows
635 * 100 ks desktopy/notebooky Windows
636 * 2 ks dodávaný firewall v zmysle položky č. 1
637 * Bezpečnostný monitoring v počiatočnom objeme približne 1100 EPS / 10 GB denne
638 * 100 ks userov
639 * Požadované hlásenie bezpečnostných incidentov v pracovnom čase 5/8
640 * Uchovávanie dát v požadovanom bezpečnostnom rozsahu do veľkosti 2 TB
641
642 \\
643
644 Náhľad aplikačnej to be vrstvy architektúry
645
646 [[image:attach:image-2024-4-30_23-46-48-1.png||height="400"]]
647
648 Náhľad technologickej to be vrstvy architektúry
649
650 [[image:attach:image-2024-4-30_23-47-4-1.png||height="400"]]
651
652 Z hľadiska výstupov projektu sa vzhľadom na charakter projektu dopĺňa repozitár dokumentácie o nasledovné:
653
654 Oblasť organizácia kybernetickej bezpečnosti:
655
656 * Bezpečnostná stratégia kybernetickej bezpečnosti (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
657 * Smernica - Bezpečnostná politika kybernetickej bezpečnosti a informačnej bezpečnosti redukovaná, TYP B (tzv. veľká politika, analytický vstup pre danú kategóriu), (Klasifikačný stupeň Interné),
658 * Štatút bezpečnostného výboru, rokovací poriadok.
659
660 \\
661
662 Oblasť aktíva:
663
664 * Smernica pre klasifikáciu informačných aktív, informácií a kategorizáciu sietí a informačných systémov, 5 príloh (Klasifikačný stupeň Interné),
665 * Metodika pre klasifikáciu informačných aktív, informácií a kategorizáciu sietí a informačných systémov (Klasifikačný stupeň Interné).
666
667 \\
668
669 Oblasť incidenty:
670
671 * Smernica - Riešenie bezpečnostných incidentov, 2 prílohy (Klasifikačný stupeň Interné),
672 * Metodika - Riešenie bezpečnostných incidentov (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení zamestnanci pre riešenie bezpečnostných incidentov (vybraní administrátori, bezpečnostní špecialisti, audit, poverené ext. subjekty pre riešenie KBI).
673
674 \\
675
676 Oblasť Riadenie bezpečnosti prevádzky IS a IT, riadenie bezpečnosti sietí
677
678 * Smernica - Pravidlá pre používanie informačných systémov a služieb (Klasifikačný stupeň Interné).
679 * Smernica riadenie prístupových práv (Klasifikačný stupeň Interné), Prílohy vzory a formuláre pre schválenie prístupových práv a nástupné a výstupné formuláre zamestnanca a administrátora a pod.,
680 * Vzor RACI matica (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci, Poverení vybraní zamestnanci RĽZ/HR),
681 * Smernica správa a prevádzka informačných systémov a služieb, 2 prílohy redukovaná, TYP B (pohľad administrátora, Klasifikačný stupeň Interné),
682 * Smernica pre riadenie zmien (Klasifikačný stupeň Interné).
683
684 \\
685
686 Oblasť tretie strany:
687
688 * Smernica riadenie tretích strán (smernica pre zamestnancov, Klasifikačný stupeň Interné),
689 * Smernica požiadavky pre tretie strany (smernica pre dodávateľov a zamestnancov zazmluvnených tretích strán, táto Smernica sa po úprave – spresnení požiadaviek na bezpečnosť oboma zmluvnými stranami - špecifikuje ako príloha ku Zmluve o zabezpečení plnenia bezpečnostných opatrení, Klasifikačný stupeň Interné),
690 * Vzor zmluvy pre tretie strany podľa ZoKB Zmluva o zabezpečení plnenia bezpečnostných opatrení (táto zmluva buď nie je predmetom zverejnenia na CRZ, alebo jej príloha/prílohy týkajúce sa špecifických bezpečnostných opatrení (napr. vychádzajúcich z metodiky pre riadenie cloudových služieb, metodiky pre SSDLC, resp. smernice Požiadavky pre tretie strany (viď. vyššie)) sa nezverejňuje.
691
692 \\
693
694 Oblasť riadenie rizík:
695
696 * Smernica Riadenie bezpečnostných rizík (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
697 * Metodika Riadenie bezpečnostných rizík (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
698 * Metodika Riadenie bezpečnostných rizík tretích strán (Klasifikačný stupeň Chránené, okruh oprávnených osôb), riadenie bezpečnostných rizík tretích strán, dotazník pre tretie strany (Klasifikačný stupeň Chránené, okruh oprávnených osôb).
699
700 \\
701
702 Oblasť špecifické (riadenie súladu a audit):
703
704 * Smernica - Riadenie súladu a audit (Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, BEZP Výbor, Poverení riadiaci zamestnanci),
705 * Audit checklist redukovaný, TYP B (Kontrolné checklisty pre jednotlivé prípady, s ktorými sa pracuje pri vyhodnocovaní plnenia bezpečnostných opatrení – či už v rámci prostredia verejného obstarávateľa, alebo vyhodnocovania plnenia požiadaviek tretími stranami a pod., Klasifikačný stupeň Chránené, okruh oprávnených osôb – MKB, R OIT, zamestnanci OIT, BEZP Výbor, Poverení riadiaci zamestnanci).
706
707 \\
708
709 = {{id name="projekt_2529_Pristup_k_projektu_detailny-5.ZávislostinaostatnéISVS/projekty"/}}5.     Závislosti na ostatné ISVS / projekty =
710
711 Projekt nemá známe závislosti na iných ISVS alebo projektoch rozvoja IT, ktoré by mali priamy či nepriamy vplyv na dodanie cieľov a naplnenie merateľných ukazovateľov.
712
713 **~ **
714
715 = {{id name="projekt_2529_Pristup_k_projektu_detailny-6.Zdrojovékódy"/}}6.     Zdrojové kódy =
716
717 V prípade nelicencovaného vývoja softvéru budú dodržané nasledovné princípy:
718
719 * Zhotoviteľ je povinný pri akceptácii Informačného systému odovzdať Objednávateľovi funkčné vývojové a produkčné prostredie, ktoré je súčasťou Informačného systému.
720 * Zhotoviteľ je povinný pri akceptácii Informačného systému alebo jeho časti odovzdať Objednávateľovi Vytvorený zdrojový kód v jeho úplnej aktuálnej podobe, zapečatený, na neprepisovateľnom technickom nosiči dát s označením časti a verzie Informačného systému, ktorej sa týka. Za odovzdanie Vytvoreného zdrojového kódu Objednávateľovi sa na účely tejto Zmluvy o dielo rozumie odovzdanie technického nosiča dát Oprávnenej osobe Objednávateľa. O odovzdaní a prevzatí technického nosiča dát bude oboma Zmluvnými stranami spísaný a podpísaný preberací protokol.
721 * Informačný systém (Dielo) v súlade s Technickou špecifikáciou obsahuje od zvyšku Diela oddeliteľný modul (časť) vytvorený Zhotoviteľom pri plnení tejto Zmluvy o dielo, ktorý je bez úpravy použiteľný aj tretími osobami, aj na iné alebo podobné účely, ako je účel vyplývajúci z tejto Zmluvy o dielo Vytvorený zdrojový kód Informačného systému vrátane jeho dokumentácie bude prístupný v režime podľa § 31 ods. 4 písm. b) Vyhlášky č. 78/2020 (s obmedzenou dostupnosťou pre orgán vedenia a orgány riadenia v zmysle Zákona o ITVS – vytvorený zdrojový kód je dostupný len pre orgán vedenia a orgány riadenia). Pre zamedzenie pochybností uvádzame, že sa jedná len o zdrojový kód ktorý Dodávateľ vytvoril, alebo pozmenil v súvislosti s realizáciou diela. Objednávateľ je oprávnený sprístupniť Vytvorený zdrojový kód okrem orgánov podľa predchádzajúcej vety aj tretím osobám, ale len na špecifický účel, na základe riadne uzatvorenej písomnej zmluvy o mlčanlivosti a ochrane dôverných informácií.
722 * Ak je medzi zmluvnými stranami uzatvorená SLA zmluva, od prevzatia Informačného systému sa prístup k vytvorenému zdrojovému kódu vo vývojovom a produkčnom prostredí, vrátane nakladania s týmto zdrojovým kódom, začne riadiť podmienkami dohodnutými v SLA zmluve. Vytvorený zdrojový kód musí byť v podobe, ktorá zaručuje možnosť overenia, že je kompletný a v správnej verzii, t. j. v takej, ktorá umožňuje kompiláciu, inštaláciu, spustenie a overenie funkcionality, a to vrátane kompletnej dokumentácie zdrojového kódu (napr. interfejsov a pod.) takejto Informačného systému alebo jeho časti. Zároveň odovzdaný Vytvorený zdrojový kód musí byť pokrytý testami (aspoň na 90%) a dosahovať rating kvality (statická analýza kódu) podľa CodeClimate/CodeQLa pod. (minimálne stupňa B).
723 * Pre zamedzenie pochybností, povinnosti Zhotoviteľa týkajúce sa Vytvoreného zdrojového kódu platí i na akékoľvek opravy, zmeny, doplnenia, upgrade alebo update Vytvoreného zdrojového kódu a/alebo vyššie uvedenej dokumentácie, ku ktorým dôjde pri plnení tejto Zmluvy o dielo alebo v rámci záručných opráv. Vytvorené zdrojové kódy budú vytvorené vyexportovaním z produkčného prostredia a budú odovzdané Objednávateľovi na elektronickom médiu v zapečatenom obale. Zhotoviteľ je povinný umožniť Objednávateľovi pri odovzdávaní Vytvoreného zdrojového kódu, pred zapečatením obalu, skontrolovať v priestoroch Objednávateľa prítomnosť Vytvoreného zdrojového kódu na odovzdávanom elektronickom médiu.
724 * Nebezpečenstvo poškodenia zdrojových kódov prechádza na Objednávateľa momentom prevzatia Informačného systému alebo jeho časti, pričom Objednávateľ sa zaväzuje uložiť zdrojové kódy takým spôsobom, aby zamedzil akémukoľvek neoprávnenému prístupu tretej osoby. Momentom platnosti SLA zmluvy umožní Objednávateľ poskytovateľovi, za predpokladu, že to je nevyhnutné, prístup k Vytvorenému zdrojovému kódu výlučne na účely plnenia povinností z uzatvorenej SLA zmluvy.
725 * Budú dodržané inštrukcie k EUPL licenciám, uvedeným spôsobom obstarávania dôjde k zamedzeniu „Vendor lock-in" v súlade so Zákonom o ITVS.
726
727 \\
728
729 \\
730
731 = {{id name="projekt_2529_Pristup_k_projektu_detailny-7.Prevádzkaaúdržba"/}}7.     Prevádzka a údržba =
732
733 == {{id name="projekt_2529_Pristup_k_projektu_detailny-7.1Prevádzkovépožiadavky"/}}7.1        Prevádzkové požiadavky ==
734
735 Help Desk bude realizovaný cez 3 úrovne podpory, s nasledujúcim označením:
736
737 * L1 podpory IS (Level 1, priamy kontakt zákazníka) – zabezpečuje Národné centrum zdravotníckych informácií
738 * L2 podpory IS (Level 2, postúpenie požiadaviek od L1) - vybraná skupina garantov, so znalosťou IS (zabezpečuje prevádzkovateľ IS – verejný obstarávateľ).
739 * L3 podpory IS (Level 3, postúpenie požiadaviek od L2) - na základe zmluvy o podpore IS (zabezpečuje úspešný uchádzač).
740
741 \\
742
743 === {{id name="projekt_2529_Pristup_k_projektu_detailny-7.1.1Úrovnepodporypoužívateľov"/}}7.1.1        Úrovne podpory používateľov ===
744
745 Definície úrovní:
746
747 * Podpora L1 (podpora 1. stupňa) - začiatočná úroveň podpory, ktorá je zodpovedná za riešenie základných problémov a požiadaviek koncových užívateľov a ďalšie služby vyžadujúce základnú úroveň technickej podpory. Základnou funkciou podpory 1. stupňa je zhromaždiť informácie, previesť základnú analýzu a určiť príčinu problému a jeho klasifikáciu. Typicky sú v úrovni L1 riešené priamočiare a jednoduché problémy a základné diagnostiky, overenie dostupnosti jednotlivých vrstiev infraštruktúry (sieťové, operačné, vizualizačné, aplikačné atď.) a základné užívateľské problémy (typicky zabudnutie hesla), overovanie nastavení SW a HW atď.
748 * Podpora L2 (podpora 2. stupňa) – riešiteľské tímy s hlbšou technologickou znalosťou danej oblasti. Riešitelia na úrovni Podpory L2 nekomunikujú priamo s koncovým užívateľom, ale sú zodpovední za poskytovanie súčinnosti riešiteľom 1. úrovne podpory pri riešení eskalovaného hlásenia, čo mimo iného obsahuje aj spätnú kontrolu a podrobnejšiu analýzu zistených dát predaných riešiteľom 1. úrovne podpory. Výstupom takejto kontroly môže byť potvrdenie, upresnenie, alebo prehodnotenie hlásenia v závislosti na potrebách Objednávateľa. Primárnym cieľom riešiteľov na úrovni Podpory L2 je dostať Hlásenie čo najskôr pod kontrolu a následne ho vyriešiť - s možnosťou eskalácie na vyššiu úroveň podpory – Podpora L3.
749 * Podpora L3 (podpora 3. stupňa) - Podpora 3. stupňa predstavuje najvyššiu úroveň podpory pre riešenie tých najobťiažnejších Hlásení, vrátane prevádzania hĺbkových analýz a riešenie extrémnych prípadov.
750
751 \\
752
753 Pre služby sú definované takéto SLA: Služby pre zamestnancov úradu Po – Pia, 8:00 - 16:00 (8x5)
754
755 // //
756
757 === {{id name="projekt_2529_Pristup_k_projektu_detailny-7.1.2Riešenieincidentov–SLAparametre"/}}7.1.2        Riešenie incidentov – SLA parametre ===
758
759 Za incident je považovaná chyba IS, t.j. správanie sa v rozpore s prevádzkovou a používateľskou  dokumentáciou IS. Za incident nie je považovaná chyba, ktorá nastala mimo prostredia IS napr. výpadok poskytovania konkrétnej služby Vládneho cloudu alebo komunikačnej infraštruktúry.
760
761 \\
762
763 Označenie naliehavosti incidentu:
764
765 (% class="" %)|(((
766 Označenie naliehavosti incidentu
767 )))|(((
768 Závažnosť  incidentu
769 )))|(((
770 Popis naliehavosti incidentu
771 )))
772 (% class="" %)|(((
773 A
774 )))|(((
775 Kritická
776 )))|(((
777 Kritické chyby, ktoré spôsobia úplné zlyhanie systému ako celku a nie je možné používať ani jednu jeho časť, nie je možné poskytnúť požadovaný výstup z IS.
778 )))
779 (% class="" %)|(((
780 B
781 )))|(((
782 Vysoká
783 )))|(((
784 Chyby a nedostatky, ktoré zapríčinia čiastočné zlyhanie systému a neumožňuje používať časť systému.
785 )))
786 (% class="" %)|(((
787 C
788 )))|(((
789 Stredná
790 )))|(((
791 Chyby a nedostatky, ktoré spôsobia čiastočné obmedzenia používania systému.
792 )))
793 (% class="" %)|(((
794 D
795 )))|(((
796 Nízka
797 )))|(((
798 Kozmetické a drobné chyby.
799 )))
800
801 // //
802
803 možný dopad:
804
805 (% class="" %)|(((
806 Označenie závažnosti incidentu
807 )))|(((
808 \\
809
810 Dopad
811 )))|(((
812 Popis dopadu
813 )))
814 (% class="" %)|(((
815 1
816 )))|(((
817 katastrofický
818 )))|(((
819 katastrofický dopad, priamy finančný dopad alebo strata dát,
820 )))
821 (% class="" %)|(((
822 2
823 )))|(((
824 značný
825 )))|(((
826 značný dopad alebo strata dát
827 )))
828 (% class="" %)|(((
829 3
830 )))|(((
831 malý
832 )))|(((
833 malý dopad alebo strata dát
834 )))
835
836 **// //**
837
838 Výpočet priority incidentu je kombináciou dopadu a naliehavosti v súlade s best practices ITIL V3 uvedený v nasledovnej matici:
839
840 (% class="" %)|(% colspan="2" rowspan="2" %)(((
841 Matica priority incidentov
842 )))|(% colspan="3" %)(((
843 Dopad
844 )))
845 (% class="" %)|(((
846 Katastrofický - 1
847 )))|(((
848 Značný - 2
849 )))|(((
850 Malý - 3
851 )))
852 (% class="" %)|(% rowspan="4" %)(((
853 **Naliehavosť**
854 )))|(((
855 **Kritická - A**
856 )))|(((
857 1
858 )))|(((
859 2
860 )))|(((
861 3
862 )))
863 (% class="" %)|(((
864 **Vysoká - B**
865 )))|(((
866 2
867 )))|(((
868 3
869 )))|(((
870 3
871 )))
872 (% class="" %)|(((
873 **Stredná - C**
874 )))|(((
875 2
876 )))|(((
877 3
878 )))|(((
879 4
880 )))
881 (% class="" %)|(((
882 **Nízka - D**
883 )))|(((
884 3
885 )))|(((
886 4
887 )))|(((
888 4
889 )))
890
891 **// //**
892
893 Vyžadované reakčné doby:
894
895 (% class="" %)|(((
896 Označenie priority incidentu
897 )))|(((
898 Reakčná doba^^(1)^^ od nahlásenia incidentu po začiatok riešenia incidentu
899 )))|(((
900 Doba konečného vyriešenia incidentu od nahlásenia incidentu (DKVI) ^^(2)^^
901 )))|(((
902 Spoľahlivosť ^^(3)^^
903
904 (počet incidentov za mesiac)
905 )))
906 (% class="" %)|(((
907 1
908 )))|(((
909 0,5 hod.
910 )))|(((
911 4  hodín
912 )))|(((
913 1
914 )))
915 (% class="" %)|(((
916 2
917 )))|(((
918 1 hod.
919 )))|(((
920 12 hodín
921 )))|(((
922 2
923 )))
924 (% class="" %)|(((
925 3
926 )))|(((
927 1 hod.
928 )))|(((
929 24 hodín
930 )))|(((
931 10
932 )))
933 (% class="" %)|(((
934 4
935 )))|(((
936 1 hod.
937 )))|(% colspan="2" %)(((
938 Vyriešené a nasadené v rámci plánovaných releasov
939 )))
940
941 // //
942
943 Vysvetlivky k tabuľke
944
945 (1) Reakčná doba je čas medzi nahlásením incidentu verejným obstarávateľom (vrátane užívateľov IS, ktorí nie sú v pracovnoprávnom vzťahu s verejným obstarávateľom) na helpdesk úrovne L3 a jeho prevzatím na riešenie.
946
947 \\
948
949 (2) DKVI znamená obnovenie štandardnej prevádzky - čas medzi nahlásením incidentu verejným obstarávateľom a vyriešením incidentu úspešným uchádzačom (do doby, kedy je funkčnosť prostredia znovu obnovená v plnom rozsahu). Doba konečného vyriešenia incidentu od nahlásenia incidentu verejným obstarávateľom (DKVI) sa počíta počas celého dňa. Do tejto doby sa nezarátava čas potrebný na nevyhnutnú súčinnosť verejného obstarávateľa, ak je potrebná pre vyriešenie incidentu. V prípade potreby je úspešný uchádzač oprávnený požadovať od verejného obstarávateľa schválenie riešenia incidentu.
950
951 \\
952
953 (3) Maximálny počet incidentov za kalendárny mesiac. Každá ďalšia chyba nad stanovený limit spoľahlivosti sa počíta ako začatý deň omeškania bez odstránenia vady alebo incidentu. Duplicitné alebo technicky súvisiace incidenty (zadané v rámci jedného pracovného dňa, počas pracovného času 8 hodín) sú považované ako jeden incident.
954
955 \\
956
957 (4) Incidenty nahlásené verejným obstarávateľom úspešnému uchádzačovi v rámci testovacieho prostredia majú prioritu 3 a nižšiu
958
959 Vzťahujú sa výhradne k dostupnosti testovacieho prostredia. Za incident na testovacom prostredí sa nepovažuje incident vztiahnutý k práve testovanej funkcionalite.
960
961 // //
962
963 Vyššie uvedené SLA parametre nebudú použité pre nasledovné služby:
964
965 * Služby systémovej podpory na požiadanie (nad paušál)
966 * Služby realizácie aplikačných zmien vyplývajúcich z legislatívnych a metodických zmien (nad paušál)
967
968 Pre tieto služby budú dohodnuté osobitné parametre dodávky.
969
970 // //
971
972 == {{id name="projekt_2529_Pristup_k_projektu_detailny-7.2PožadovanádostupnosťIS:"/}}7.2        Požadovaná dostupnosť IS: ==
973
974 **// //**
975
976 (% class="" %)|(((
977 Popis
978 )))|(((
979 Parameter
980 )))|(((
981 Poznámka
982 )))
983 (% class="" %)|(((
984 **Prevádzkové hodiny**
985 )))|(((
986 8 hodín
987 )))|(((
988 Po – Pia, 8:00 - 16:00
989 )))
990 (% class="" %)|(% rowspan="2" %)(((
991 **Servisné okno**
992 )))|(((
993 14 hodín
994 )))|(((
995 od 17:00 hod. - do 7:00 hod. počas pracovných dní
996 )))
997 (% class="" %)|(((
998 24 hodín
999 )))|(((
1000 od 00:00 hod. - 23:59 hod. počas dní pracovného pokoja a štátnych sviatkov
1001
1002 Servis a údržba sa bude realizovať mimo pracovného času.
1003 )))
1004 (% class="" %)|(((
1005 **Dostupnosť produkčného prostredia IS**
1006 )))|(((
1007 97%
1008 )))|(((
1009 · 97% z 24/7/365 t.j. max ročný výpadok je 10,95 dňa. Maximálny mesačný výpadok je 21,9 hodiny.
1010
1011 · Vždy sa za takúto dobu považuje čas od 0.00 hod. do 23.59 hod. počas pracovných dní v týždni.
1012
1013 · Nedostupnosť IS sa počíta od nahlásenia incidentu Zákazníkom v čase dostupnosti podpory Poskytovateľa (t.j. nahlásenie incidentu na L3 v čase od 6:00 hod. - do 18:00 hod. počas pracovných dní). Do dostupnosti IS nie sú započítavané servisné okná a plánované odstávky IS.
1014
1015 · V prípade nedodržania dostupnosti IS bude každý ďalší začatý pracovný deň nedostupnosti braný ako deň omeškania bez odstránenia vady alebo incidentu.
1016 )))
1017
1018 // //
1019
1020 === {{id name="projekt_2529_Pristup_k_projektu_detailny-7.2.1Dostupnosť(Availability)"/}}7.2.1        Dostupnosť (Availability) ===
1021
1022 Dostupnosť znamená, že dáta sú prístupné v okamihu jej potreby. Narušenie dostupnosti sa označuje ako nežiaduce zničenie (destruction) alebo nedostupnosť. Dostupnosť je zvyčajne vyjadrená ako percento času v danom období, obvykle za rok. V projekte sa uvažuje 97% dostupnosť znamená výpadok 10,95 dňa.
1023
1024 \\
1025
1026 === {{id name="projekt_2529_Pristup_k_projektu_detailny-7.2.2RTO(RecoveryTimeObjective)"/}}7.2.2        RTO (Recovery Time Objective) ===
1027
1028 \\
1029
1030 V rámci projektu sa očakáva tradičné zálohovanie - výpadok a obnova trvá cca hodiny až dni.
1031
1032 === {{id name="projekt_2529_Pristup_k_projektu_detailny-7.2.3RPO(RecoveryPointObjective)"/}}7.2.3        RPO (Recovery Point Objective) ===
1033
1034 \\
1035
1036 V rámci projektu sa očakáva tradičné zálohovanie - výpadok a obnova trvá cca hodiny až dni.
1037
1038 = {{id name="projekt_2529_Pristup_k_projektu_detailny-8.Požiadavkynapersonál"/}}8.     Požiadavky na personál =
1039
1040 Projekt sa bude riadiť v súlade s platnou legislatívou v oblasti riadenia projektov IT. Pre potreby riadenia projektu bude vytvorený riadiaci výbor projektu a budú menovaní členovia Riadiaceho výboru projektu (ďalej len „RV“), projektový manažér a členovia projektového tímu. Najvyššou autoritou projektu je RV, ktorý tvorí:
1041
1042 1. predseda Riadiaceho výboru projektu,
1043 1. biznis vlastník,
1044 1. zástupca prevádzky,
1045 1. zástupca dodávateľa (doplnený po VO ako voliteľný člen)
1046 1. projektový manažér objednávateľa
1047
1048 RV je riadiaci orgán projektu, ktorý zodpovedá najmä za splnenie stanovených cieľov projektu, rozhoduje o zmenách, ktoré majú zásadný význam a prejavujú sa hlavne dopadom na časový harmonogram a finančné prostriedky projektu. Reprezentuje najvyššiu akceptačnú autoritu projektu. Štatút Riadiaceho výboru projektu upravuje najmä úlohy, zloženie a pôsobnosť RV, ako aj práva a povinnosti členov RV pri riadení a realizácii predmetného projektu. Projektový manažér riadi projekt, kvalitu a riziká projektu a zabezpečuje plnenie úloh uložených RV. Členovia projektového tímu zabezpečujú plnenie úloh uložených projektovým manažérom, alebo RV. Ďalšie povinnosti členov RV, projektového manažéra a členov projektového tímu sú uvedené vo Vyhláške č. 401/2023 Z. z. a v doplňujúcich vzoroch a šablónach zverejnených na webovom sídle MIRRI SR.
1049
1050 \\
1051
1052 Výkonnou zložkou projektu je projektový tím, ktorý je ustanovený v zložení:
1053
1054 1. kľúčový používateľ,
1055 1. manažér kybernetickej a informačnej bezpečnosti
1056 1. projektový manažér
1057
1058 Matica obsadenosti riadiaceho výboru a projektového tímu je zvedená v dokumente I-02 Projektový zámer.
1059
1060 \\
1061
1062 = {{id name="projekt_2529_Pristup_k_projektu_detailny-9.Implementáciaapreberanievýstupovprojektu"/}}9.     Implementácia a preberanie výstupov projektu =
1063
1064 Projekt bude v zmysle Vyhlášky 401/2023 Zz o projektovom riadení realizovaný metódou waterfall. V zmysle vyhlášky je možné pristupovať k realizácii projektu prostredníctvom čiastkových plnení, t.j. inkrementov. V projekte je definovaný jeden inkrement na obdobie hlavných aktivít.
1065
1066 = {{id name="projekt_2529_Pristup_k_projektu_detailny-10.Prílohy"/}}10.  Prílohy =
1067
1068 Dokument je bez príloh.
1069
1070 \\
1071
1072 Koniec dokumentu