Zmeny dokumentu projekt_2642_Projektovy_zamer_detailny
Naposledy upravil Admin-metais MetaIS 2024/11/07 10:31
Súhrn
-
Vlastnosti stránky (3 modified, 0 added, 0 removed)
-
Prílohy (0 modified, 3 added, 0 removed)
-
Objekty (1 modified, 0 added, 0 removed)
Podrobnosti
- Vlastnosti stránky
-
- Nadradený
-
... ... @@ -1,0 +1,1 @@ 1 +Dokumenty.projekt_2642.WebHome - Autor dokumentu
-
... ... @@ -1,1 +1,1 @@ 1 - projdoc:XWiki.gabriel_rusznyak1 +XWiki.metais@vicepremier\.gov\.sk - Obsah
-
... ... @@ -1,0 +1,1804 @@ 1 +**PROJEKTOVÝ ZÁMER** 2 + 3 +**manažérsky výstup I-02** 4 + 5 +**~ podľa vyhlášky MIRRI č. 401/2023 Z. z. ** 6 + 7 + 8 +|((( 9 +Povinná osoba 10 +)))|((( 11 +Prešovská univerzita v Prešove 12 +))) 13 +|((( 14 +Názov projektu 15 +)))|((( 16 +Kybernetická bezpečnosť na Prešovskej univerzite 17 +))) 18 +|((( 19 +Zodpovedná osoba za projekt 20 +)))|((( 21 +prof. Ing. Peter Adamišin, PhD., Prešovská univerzita v Prešove 22 +))) 23 +|((( 24 +Realizátor projektu 25 +)))|((( 26 +Prešovská univerzita v Prešove 27 +))) 28 +|((( 29 +Vlastník projektu 30 +)))|((( 31 +Prešovská univerzita v Prešove 32 +))) 33 + 34 +**~ ** 35 + 36 +**Schvaľovanie dokumentu** 37 + 38 +|((( 39 +Položka 40 +)))|((( 41 +Meno a priezvisko 42 +)))|((( 43 +Organizácia 44 +)))|((( 45 +Pracovná pozícia 46 +)))|((( 47 +Dátum 48 +)))|((( 49 +Podpis 50 + 51 +(alebo elektronický súhlas) 52 +))) 53 +|((( 54 +Vypracoval 55 +)))|((( 56 +Gabriel Rusznyák 57 +)))|((( 58 +iNCH, s.r.o. 59 +)))|((( 60 +dodávateľ projektovej dokumentácie 61 +)))|((( 62 +24.05.2024 63 +)))|((( 64 + 65 +))) 66 +|((( 67 +Schválil 68 +)))|((( 69 +Peter Adamišin 70 +)))|((( 71 +Prešovská univerzita v Prešove 72 +)))|((( 73 +prorektor 74 +)))|((( 75 +30.05.2024 76 +)))|((( 77 + 78 +))) 79 + 80 +**~ ** 81 + 82 += {{id name="projekt_2642_Projektovy_zamer_detailny-1.HISTÓRIADOKUMENTU"/}}1. HISTÓRIA DOKUMENTU = 83 + 84 +|((( 85 +Verzia 86 +)))|((( 87 +Dátum 88 +)))|((( 89 +Zmeny 90 +)))|((( 91 +Meno 92 +))) 93 +|((( 94 +1.0 95 +)))|((( 96 +24.05.2024 97 +)))|((( 98 +Prvá verzia dokumentu 99 +)))|((( 100 +Gabriel Rusznyák 101 +))) 102 +|((( 103 +2.0 104 +)))|((( 105 +30.05.2024 106 +)))|((( 107 +Finálna verzia dokumentu 108 +)))|((( 109 +Gabriel Rusznyák 110 +))) 111 + 112 +**~ ** 113 + 114 += {{id name="projekt_2642_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}2. ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE = 115 + 116 +V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov. 117 + 118 + 119 +Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky obsahuje manažérske zhrnutie, rozsah, ciele a motiváciu na realizáciu projektu, zainteresované strany, alternatívy, návrh merateľných ukazovateľov, detailný opis požadovaných projektových výstupov, detailný opis obmedzení, predpokladov, tolerancií a návrh organizačného zabezpečenia projektu, detailný opis rozpočtu projektu a jeho prínosov, náhľad architektúry a harmonogram projektu so zoznamom rizík a závislostí. 120 + 121 +**~ ** 122 + 123 +== {{id name="projekt_2642_Projektovy_zamer_detailny-Použitéskratkyapojmy"/}}Použité skratky a pojmy == 124 + 125 +|((( 126 +SKRATKA/POJEM 127 +)))|((( 128 +POPIS 129 +))) 130 +|((( 131 +Active Directory 132 +)))|((( 133 +Active Directory je implementácia adresárových služieb [[LDAP>>url:https://sk.wikipedia.org/wiki/LDAP||shape="rect"]] firmou [[Microsoft>>url:https://sk.wikipedia.org/wiki/Microsoft||shape="rect"]] na použitie v systéme [[Microsoft Windows>>url:https://sk.wikipedia.org/wiki/Microsoft_Windows||shape="rect"]]. Umožňuje administrátorom nastavovať politiku, inštalovať programy na mnoho počítačov alebo aplikovať kritické aktualizácie v celej organizačnej štruktúre. Active Directory svoje informácie a nastavenia ukladá v centrálnej organizovanej databáze. 134 +))) 135 +|((( 136 +BIA 137 +)))|((( 138 +Business Impact Analysis - Analýza vplyvu (BIA) je základom celého procesu riadenia kontinuity podnikania (BCM). Pozostáva z techník a metód na posúdenie vplyvu narušenia dodávok kľúčových produktov alebo služieb organizácie a iných zainteresovaných strán na organizáciu a ich podporných kritických činností 139 +))) 140 +|((( 141 +BCM 142 +)))|((( 143 +Business Continuity Management - Riadenie kontinuity podnikania je kompletný súbor procesov, 144 + 145 +ktorý identifikuje potenciálne vplyvy , ktoré ohrozujú organizáciu z pohľadu kybernetickej bezpečnosti. Poskytuje schopnosť účinnej reakcie na vzniknutý kybernetický bezpečnostný incident 146 +))) 147 +|((( 148 +Core 149 +)))|((( 150 +Next Generation Firewall 151 +))) 152 +|((( 153 +DAC kábel 154 +)))|((( 155 +Direct attach copper kábel, slúži k pripojeniu aktívnych prvkov. 156 +))) 157 +|((( 158 +EDR riešenie 159 +)))|((( 160 +EDR (Endpoint Detection and Response) zlepšuje schopnosť identifikovať, monitorovať a reagovať na podozrivé aktivity na koncových zariadeniach, ako sú pracovné stanice, servery a mobilné zariadenia 161 +))) 162 +|((( 163 +EPS 164 +)))|((( 165 +EPS (skratka pre Encapsulated PostScript) je univerzálny [[typ súboru>>url:https://sk.wikipedia.org/wiki/Typ_s%C3%BAboru||shape="rect"]], ktorý sa využíva pri posielaní dokumentov do tlačiarne 166 +))) 167 +|((( 168 +Firewall 169 +)))|((( 170 +Sieťové zariadenie alebo softvér, ktorého úlohou je oddeliť siete s rôznymi prístupovými právami (typicky napr. Extranet a Intranet) a kontrolovať tok dát medzi týmito sieťami 171 +))) 172 +|((( 173 +GDPR 174 +)))|((( 175 +Nariadenie EU 2016/679 o ochrane fyzických osôb pri spracúvaní osobných údajov 176 +))) 177 +|((( 178 +HW 179 +)))|((( 180 +Hardvér 181 +))) 182 +|((( 183 +LAN 184 +)))|((( 185 +Lokálna (vnútorná) počítačová sieť (Local Area Network) 186 +))) 187 +|((( 188 +Log 189 +)))|((( 190 +Záznam činnosti 191 +))) 192 +|((( 193 +MKB 194 +)))|((( 195 +Manažér kybernetickej bezpečnosti 196 +))) 197 +|((( 198 +SIEM 199 +)))|((( 200 +Systém pre zber a analýzu bezpečnostných udalostí vytváraných IT prostriedkami v reálnom čase (Security Information and Event Management) 201 +))) 202 +|((( 203 +Spam 204 +)))|((( 205 +Spam je nevyžiadaná a hromadne rozosielaná správa 206 +))) 207 +|((( 208 +sw 209 +)))|((( 210 +Softvér 211 +))) 212 +|((( 213 +Switch 214 +)))|((( 215 +Prepínač ([[angl.>>url:https://sk.wikipedia.org/wiki/Angli%C4%8Dtina||shape="rect"]] switch) alebo sieťový prepínač (angl. network switch) je aktívny prvok [[počítačovej siete>>url:https://sk.wikipedia.org/wiki/Po%C4%8D%C3%ADta%C4%8Dov%C3%A1_sie%C5%A5||shape="rect"]], ktorý spája jej jednotlivé časti. Prepínač slúži ako centrálny prvok v sieťach [[hviezdicovej topológie>>url:https://sk.wikipedia.org/wiki/Hviezdicov%C3%A1_sie%C5%A5||shape="rect"]]. V minulosti sa ako centrálny prvok v týchto sieťach používal [[rozbočovač>>url:https://sk.wikipedia.org/wiki/Rozbo%C4%8Dova%C4%8D_(ethernet)||shape="rect"]] ([[angl.>>url:https://sk.wikipedia.org/wiki/Angli%C4%8Dtina||shape="rect"]] hub). 216 +))) 217 +|((( 218 +TCP 219 +)))|((( 220 +Protokol riadenia prenosu (angl. Transmission Control Protocol) 221 +))) 222 +|((( 223 +UNIPO 224 +)))|((( 225 +Prešovská univerzita v Prešove 226 +))) 227 +|((( 228 +UPS 229 +)))|((( 230 +Zariadenie alebo systém, ktorý zabezpečuje plynulú dodávku elektriny pre zariadenia, ktoré nesmú byť neočakávane vypnuté. 231 +))) 232 +|((( 233 +VPN 234 +)))|((( 235 +VPN je počítačová sieť na prepojenie počítačov na rôznych miestach internetu do jednej virtuálnej počítačovej siete. 236 +))) 237 + 238 + 239 + 240 +== {{id name="projekt_2642_Projektovy_zamer_detailny-Konvenciepretypypožiadaviek"/}}Konvencie pre typy požiadaviek == 241 + 242 + 243 +N/A 244 + 245 + 246 += {{id name="projekt_2642_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3. DEFINOVANIE PROJEKTU = 247 + 248 + 249 +== {{id name="projekt_2642_Projektovy_zamer_detailny-Manažérskezhrnutie"/}}Manažérske zhrnutie == 250 + 251 + 252 +Projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti v rámci Prešovskej univerzity v Prešovej“ (ďalej len „projekt“) bol vypracovaný s cieľom rozšíriť spôsobilosti v oblasti informačnej a kybernetickej bezpečnosti v Prešovskej univerzite a zabezpečiť súlad so zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej len „zákon o KB“). 253 + 254 + 255 +Hlavným cieľom projektu je zvýšenie miery ochrany informačných systémov univerzity voči potenciálnym kybernetickým incidentom. 256 + 257 +Tento cieľ bude naplnený realizáciu činností v oblasti informačnej a kybernetickej bezpečnosti, ktoré vychádzajú z Analýzy úrovne informačnej a kybernetickej bezpečnosti Prešovskej univerzity v Prešove (ďalej aj „UNIPO“) ukončenej v priebehu mesiaca apríl 2024 (ďalej aj „analýza“). 258 + 259 + 260 +Predmetom projektu je: 261 + 262 +* Tvorba bezpečnostnej dokumentácie a metodiky - potreba aktualizácie vyplýva z výsledkov analýzy, v rámci ktorého bola identifikovaná potreba dopracovania existujúcej bezpečnostnej dokumentácie kybernetickej bezpečnosti, 263 +* Implementácia softvérových a hardvérových nástrojov pre oblasť informačnej a kybernetickej bezpečnosti v nadväznosti na riziká identifikované v analýze, 264 +* Financovanie mzdových výdavkov Manažéra kybernetickej bezpečnosti, 265 +* Realizácia pravidelného auditu kybernetickej bezpečnosti v zmysle zákona o KB. 266 + 267 + 268 +Po implementácii projektu bude UNIPO pripravená efektívnejšie riadiť informačnú a kybernetickú bezpečnosť (ďalej iba „IB“ a „KB“) a čeliť interným a externým hrozbám v oblasti IB a KB. 269 + 270 +UNIPO v súčasnosti nedisponuje dostatočnými finančnými, technologickými a personálnymi zdrojmi, aby mohlo plnohodnotne vykonávať všetky potrebné aktivity v rozsahu požadovanom zákonom o KB. 271 + 272 +Hlavnými beneficientom projektu je UNIPO a jej jednotliví zamestnanci, resp. užívatelia informačných systémov. Nepriamym beneficientom sú študenti a osoby, resp. subjekty komunikujúce s UNIPO. V dôsledku zavedených opatrení, ktoré zvýšia mieru ochrany informačných systémov bude minimalizovaný výpadok, resp. negatívny dopad bezpečnostných incidentov na riadnych chod univerzity. 273 + 274 + 275 +Predpokladaný rozpočet projektu: **484 771,20 €** 276 + 277 + 278 +**~ ** 279 + 280 +== {{id name="projekt_2642_Projektovy_zamer_detailny-Motiváciaarozsahprojektu"/}}Motivácia a rozsah projektu == 281 + 282 +UNIPO v apríli 2023 zrealizovala „Analýzu úrovne informačnej a kybernetickej bezpečnosti Prešovskej univerzity v Prešove (ďalej aj „analýza bezpečnosti“)“. V rámci analýzy bolo zrealizované nezávislé externé hodnotenie kybernetickej bezpečnosti, ktoré sa zakladá na dlhoročných skúsenostiach a na základe „best practise“. Aktuálny stav dokumentácie, systémov a nastavení bol zisťovaný pomocou rozhovorov so zamestnancami univerzity. Ako šablóna pre analýzu sa zvolilo znenie Zákona o kybernetickej bezpečnosti 69/2018 Z.z. a znenie vykonávacej vyhlášky 362/2018 Z.z. V analýze sú uvedené jednotlivé oblasti problematiky kybernetickej bezpečnosti, je uvedený zistený súčasný stav a sú navrhnuté odporúčania. 283 + 284 + 285 +Cieľom analýzy bolo preveriť zhodu prijatých bezpečnostných opatrení s požiadavkami podľa zákona a súvisiacich osobitných predpisov vzťahujúcich sa na bezpečnosť sietí a informačných systémov. 286 + 287 + 288 +Analýzou sa identifikovali nedostatky pri zabezpečovaní kybernetickej bezpečnosti s cieľom prijať opatrenia na ich odstránenie a nápravu, a na predchádzanie kybernetických bezpečnostných incidentov. 289 + 290 + 291 +Účelom predkladaného projektu nie je len splnenie zákonných povinností, ale univerzita si uvedomuje dôležitosť problematiky kybernetickej a informačnej bezpečnosti a aj z tohto dôvodu sa uchádza o NFP na realizáciu opravných a chýbajúcich opatrení, ktoré vyplynuli z vykonanej analýzy. 292 + 293 + 294 +**Hlavné identifikované riziká, resp. nedostatky** 295 + 296 +**~ ** 297 + 298 +* **Firewall** 299 + 300 +Aj keď sa v poslednej dobe stráca presná hranica medzi vonkajšou (nechránenou) a vnútornou (chránenou) sieťou z dôvodu stále častejšieho využívania cloudových služieb, perimetrová ochrana stále zostáva základnou ochranou vnútornej siete a systémov. 301 + 302 +V súčasnosti sa využívajú na univerzite primárne firewally, ktoré filtrujú prenášané dáta len na úrovni IP adries a protokolových čísiel. V rámci univerzity sa nevyužívajú tzv. next-gen firewally, ktoré by zabezpečovali sofistikovanejšiu ochranu a prípadné blokovanie nežiadúcich dátových prenosov. Tieto firewally by boli schopné odhaliť nežiadúce komunikácie buď na nelegálne alebo škodlivé stránky. 303 + 304 + 305 +* **Centrálne zálohovanie** 306 + 307 +V organizácii neexistuje vypracovaná stratégia a krízové plány pre zabezpečenie dostupnosti dôležitých systémov po prípadnom kybernetickom útoku. Nie sú určené komunikačné plány na plnenie havarijných plánov. Pre systémy nie je určený cieľový čas obnovy a cieľový bod obnovy. Nie sú zadefinované zálohovacie plány pre dôležité systémy. Zálohy nie sú pravidelne testované, testované sú len náhodne, keď je potrebné niečo obnoviť. 308 + 309 +Pre jednotlivé dôležité systémy existujú dokumenty, ktoré popisujú „Zásady pre údržbu systému a zálohovanie dát“ a „Postup obnovy prevádzky informačného systému pri haváriách a poruchách“. V týchto dokumentoch sú stručne a v mnohých prípadoch dosť všeobecne popísané zásady údržby, zálohovania a postupov obnovy prevádzky informačných systémov. 310 + 311 +V súčasnosti je zálohovanie dôležitých systémov riešené samostatne na každej fakulte, resp. cez CVT. 312 + 313 +Z uvedeného dôvodu je okrem aktualizácie dokumentácie v danej oblasti na základe výsledkov analýzy bezpečnosti odporúčané vybudovanie centrálneho úložiska pre zálohy, ktoré by bolo využívané všetkými pracoviskami univerzity, ku ktorému by mali prístup a vyhradené svoje miesto pre zálohovanie všetky pracoviská univerzity. 314 + 315 + 316 +* **Centrálny monitoring a centrálne logovanie** 317 + 318 +V súčasnosti sú na jednotlivých pracoviskách využívané rôzne spôsoby monitorovania dostupnosti sieťových prvkov a systémov, pričom na niektorých pracoviskách nie je zavedený žiadny monitoring. Z uvedeného dôvodu bolo v rámci analýzy bezpečnosti odporúčané zaviesť jednotný systém dohľadu nad sieťou a systémami. 319 + 320 +Podobný postup je možné zvoliť aj pre vybodovanie centrálneho logovania, nakoľko v súčasnosti nie je skoro na žiadnom pracovisku univerzity vybudovaný a zavedený vhodný postup na zbieranie a ukladanie logov zo sieťových prvkov a zo systémov. 321 + 322 + 323 +* **Centrálny manažment ochrany koncových bodov pred škodlivým kódom** 324 + 325 +Na všetkých pracoviskách univerzity je na ochranu koncových bodov pred škodlivým kódom primárne využívaný Microsoft Defender for Endpoint, ktorý je obsiahnutý v M365 licenciách, ktoré sú na univerzite využívané. Všetky koncové sú však spravované samostatne a neexistuje žiadny centrálny prehľad o stave ochrany na týchto koncových bodoch. 326 + 327 +V organizácii nie je prevádzkovaný centrálny systém na správu záplat. Sieťové prvky sú aktualizované podľa potreby, ale v sieti sa nachádza väčšie množstvo už nepodporovaných zariadení zo strany výrobcov. 328 + 329 +Rovnako je potrebné zaviesť pravidelnú kontrolu dostupných aktualizácií na dôležitých systémoch a serveroch. 330 + 331 + 332 +* **Personálne obsadenie** 333 + 334 +Na UNIPO je v súčasnej dobe poverený výkonom pozície manažéra kybernetickej bezpečnosti (ďalej aj „MKB“) vedúci CVT PU (Centrum výpočtovej techniky Prešovskej univerzity), ktorý zodpovedá za strategické riadenie informačnej a kybernetickej bezpečnosti organizácie. Pod jeho pôsobnosť patria všetci zamestnanci CVT PU a taktiež má právomoci metodicky usmerňovať IT pracovníkov na iných fakultách, ktoré majú vo vlastnej správe svoje IT. 335 + 336 +Kybernetickú bezpečnosť po implementačnej stránke majú na starosti zamestnanci Centra výpočtovej techniky. Každý zamestnanec má pridelenú určitú technologickú oblasť, resp. informačný systém, ktorému sa venuje. Pre každý systém, resp. technológiu sú určení hlavný a zastupujúci správca. Menovite sú uvedení v pravidlách prevádzky a správy každého systému, kde sú uvedení aj garanti systému (tzv. vlastníci systému alebo procesu) a všetci administrátori. 337 + 338 +Síce je v organizácii vymenovaný MKB, ktorý spĺňa všetky osobnostné a odborné požiadavky na výkon tejto pozície, ale nespĺňa požiadavku nezávislosti. Momentálne sa priamo podieľa na riadení IT a kybernetickej bezpečnosti. 339 + 340 +V organizácii je potrebné rolu manažéra kybernetickej bezpečnosti nezávislou osobou. Táto osoba by mala mať na starosti komplexné riadenie bezpečnosti v organizácii. Mala by spĺňať nielen odborné, ale aj osobnostné požiadavky, ktoré sú na túto rolu kladené. 341 + 342 +Odporúčania vyplývajúce z realizovanej analýzy je možné rozdeliť do dvoch základných skupín. Administratívne odporúčania a technologické odporúčania. Medzi administratívne odporúčania patrí prijatie rôznych smerníc, zavedenie postupov a kontrol. Medzi technologické patrí zavedenie rôznych technológií a konfiguračné zmeny. 343 + 344 +Medzi primárne administratívne odporúčania, ktoré sú rovnako predmetom predkladaného projektu je možné uviesť: 345 + 346 +* zavedenie samostatnej roly manažéra kybernetickej bezpečnosti, ktorý bude nezávislý od prevádzky IT, 347 +* prijatie základných smerníc – stratégia kybernetickej bezpečnosti a bezpečnostné politiky, 348 +* prijatie samostatnej politiky pre koncových užívateľov a ich oboznámenie s touto politikou, 349 +* formálne pridelenie zodpovedností za jednotlivé aktíva, 350 +* vypracovanie BIA a určenie kritických systémov univerzity, 351 +* vypracovanie smerníc pre zabezpečenie kontinuity činností, 352 +* vypracovanie a zavedenie kľúčovej politiky pre chránené priestory, 353 +* vypracovanie a prijatie politiky riadenia prístupov a personálnej bezpečnosti s prihliadnutím na politiky prideľovania a odoberania prístupov do systémov pri nástupe a výstupe zamestnanca, 354 +* vypracovanie zálohovacieho plánu so zavedením pravidelných testovacích scenárov obnovy. 355 + 356 +Medzi primárne technologické odporúčania je možné uviesť: 357 + 358 +* implementácia NGFW na perimetri medzi vonkajšou sieťou a vnútornými sieťami, 359 +* presun kľúčových a dôležitých systémov na privátne IP adresy (NAT/PAT), 360 +* presun koncových staníc užívateľov z verejných IP adries na privátne adresy, resp. spraviť túto readresáciu minimálne pre študentské siete, 361 +* obmedziť prístupy na interné systémy pomocou ich vymapovania do internetu a sprístupnením len z povolených verejných IP adries, 362 +* postupne zaviesť vzdialený prístup do internej siete pomocou vzdialeného VPN pripojenia, 363 +* zaviesť pravidelné vykonávanie testov zraniteľností (externých aj interných), 364 +* implementovať centrálny logovací systém s možnosťou alertovania v prípade výskytu incidentu, 365 +* vytvorenie chránenej siete (DMZ) pre systémy, ktoré sú prístupné z externých sietí, 366 +* vybodovanie jedného zálohovacieho prostredia pre všetky centrálne systémy a aj pre jednotlivé fakulty, 367 +* zavedenie monitoringu prevádzkových parametrov (výpadky zariadení, vyťaženosť zariadení), 368 +* zavedenie centrálnej správy pre ochranu pred škodlivým kódom. 369 + 370 + 371 +Po odstránení zistení a implementácii odporúčaní vyplývajúcich z analýzy bezpečnosti má univerzita vysoký potenciál dosiahnuť primeranú úroveň kybernetickej bezpečnosti na dosiahnutie bezpečnej a spoľahlivej prevádzky informačných systémov. 372 + 373 +**~ ** 374 + 375 +**Realizované činnosti v rámci projektu** 376 + 377 +V rámci projektu bude univerzita realizovať činnosti, ktoré predstavujú reakciu univerzity na analýzy bezpečnosti ukončenej v apríli 2024 a sú delené do dvoch hlavných oblastí, konkrétne predstavujú tvorbu **(1) bezpečnostnej dokumentácie a metodiky, (2) implementáciu softvérových a hardvérových nástrojov**, **(3) činnosti manažéra kybernetickej bezpečnosti**. 378 + 379 +V rámci projektu budú realizované nasledovné činnosti definované vo výzve na predkladanie žiadostí o poskytnutie NFP: 380 + 381 +* vypracovanie alebo aktualizácia bezpečnostnej dokumentácie vrátane rozsahu a spôsobu plnenia všeobecných bezpečnostných opatrení; 382 +* vypracovanie a implementácia špecifických interných riadiacich aktov pre vybrané oblasti kybernetickej a informačnej bezpečnosti; 383 +* vypracovanie štatútu bezpečnostného výboru; 384 +* vypracovanie bezpečnostného projektu informačného systému verejnej správy.2 385 +* identifikácia všetkých aktív súvisiacich so zariadeniami na spracovanie informácií a centrálne zaznamenávanie inventáru týchto aktív podľa ich hodnoty vrátane určenia ich vlastníka, ktorý definuje požiadavky na ich dôvernosť, dostupnosť a integritu; 386 +* riadenie rizík pozostávajúce z identifikácie zraniteľností, identifikácie hrozieb, identifikácie a analýzy rizík s ohľadom na aktívum, určenie vlastníka rizika, implementácie organizačných a technických bezpečnostných opatrení, analýzy funkčného dopadu a pravidelného preskúmavania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení; 387 +* vypracovanie a implementácia interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti. 388 +* vypracovanie postupov pri zaradení osoby do niektorých z bezpečnostných rolí, zavedenie plánu rozvoja bezpečnostného povedomia a vzdelávania, vypracovanie spôsobov hodnotenia účinnosti plánu rozvoja bezpečnostného povedomia, určenie pravidiel a postupov na riešenie prípadov porušenia bezpečnostnej politiky, zavedenie postupov pri skončení pracovnoprávneho vzťahu alebo iného obdobného vzťahu, zavedenie postupov pri porušení bezpečnostných politík; 389 +* vypracovanie alebo aktualizácia interného riadiaceho aktu s bezpečnostnými zásadami pre koncových používateľov; 390 +* vypracovanie a implementácia postupov a procesov upravujúcich personálnu bezpečnosť organizácie prostredníctvom interného riadiaceho aktu. 391 +* vypracovanie a implementácia zásad riadenia prístupov osôb k sieti a informačnému systému; 392 +* vypracovanie a implementácia postupov a procesov upravujúcich riadenie prístupov organizácie. 393 +* vypracovanie analýzy rizík tretích strán a celého dodávateľského reťazca, vrátane analýzy politických rizík; 394 +* analýza a posúdenie súladu všetkých aktuálnych zmlúv s tretími stranami so zákonom o KB a dobrou praxou; 395 +* vypracovanie návrhov dodatkov zmlúv s treťou stranou spolu s návrhom potrebných úprav na zabezpečenie súladu so zákonom KB; 396 +* vypracovanie a implementácia interného riadiaceho aktu upravujúceho zásady kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami. 397 +* zavedenie opatrení a interného riadiaceho aktu v oblasti riadenia zmien, riadenia kapacít, inštalácie softvéru v sieťach a informačných systémoch, inštalácia zariadení v sieťach a informačných systémoch, zaznamenávanie bezpečnostných záznamov a zaznamenávanie a vyhodnocovanie prevádzkových záznamov; 398 +* implementácia technických riešení podporujúcich riadenie bezpečnosti pri prevádzke, napr. nástroj pre riadenie, evidenciu a schvaľovanie zmien, evidenciu bezpečnostných incidentov, konfiguračný manažment bezpečnostných nastavení 399 +* obstaranie služieb pre potreby správy prevádzkovej zálohy, kópie archivačnej zálohy a kópie inštalačných médií, vrátane určenia spôsobu ich ukladania, testov funkcionality dátových nosičov, testov obnovy, fyzického uloženia druhej kópie archivačnej zálohy v inom objekte a minimalizovania rizika poškodenia alebo zničenia dátových nosičov archivačných záloh vplyvom prírodných živlov alebo havárie. 400 +* zavedenie, implementácia alebo aktualizácia nástroja určeného na detegovanie existujúcich zraniteľností programových prostriedkov a ich častí a detegovanie existujúcich zraniteľností technických prostriedkov a ich častí, prípadne obstaranie tejto funkcionality ako externej služby; 401 +* vypracovanie a implementácia interného riadiaceho aktu upravujúceho proces riadenia implementácie bezpečnostných aktualizácií a záplat; 402 +* implementácia nástroja na centrálne riadenie a aplikovanie bezpečnostných záplat a pod. 403 +* vypracovanie interného riadiaceho aktu s požiadavkami na určenie zodpovednosti používateľov, pravidiel pre inštaláciu a monitorovania potenciálnych ciest prieniku škodlivého kódu; 404 +* implementácia alebo aktualizácia nástrojov na ochranu, ktoré okrem iného vykonávajú kontrolu prístupu k digitálnemu obsahu, pravidelné kontroly úložísk vrátane cloudových riešení, zabraňujú prístupu neoprávnených používateľov filtrovaním obsahu a zamedzením odinštalovať alebo zakázať funkcie systému na ochranu proti škodlivému kódu; 405 +* vypracovanie a implementácia pravidiel súvisiace s ochranou proti škodlivému kódu; 406 +* implementácia centralizovaného systému riešenia ochrany pred škodlivým kódom s pravidelným monitorovaním vrátane detekcie inštalácie nelegálneho obsahu alebo škodlivého softvéru prostredníctvom automatizovaných nástrojov. 407 +* implementácia nástrojov na ochranu integrity sietí, ktoré zabezpečujú riadenie bezpečného prístupu medzi vonkajšími a vnútornými sieťami, implementácia segmentácie sietí, implementácia alebo obnova firewall-u, revízia firewall pravidiel; 408 +* zavedenie bezpečnostných opatrení na bezpečné mobilné pripojenie do siete a vzdialený prístup, napríklad implementáciou dvojfaktorovej autentizácie alebo kryptografických prostriedkov; 409 +* vytvorenie alebo aktualizácia dokumentácie počítačovej siete, ktorá obsahuje evidenciu všetkých miest prepojenia sietí vrátane prepojení s externými sieťami, topológiu siete a využitie IP rozsahov; 410 +* vypracovanie a implementácia interného riadiaceho aktu upravujúceho pravidlá sieťovej a komunikačnej bezpečnosti; 411 +* implementácia automatizovaného nástroja na identifikáciu neoprávnených sieťových spojení na hranici s vonkajšou sieťou, na blokovanie neoprávnených spojení, na monitorovanie bezpečnosti, na detekciu prienikov a prevenciu prienikov identifikáciou nezvyčajných mechanizmov útokov alebo proaktívneho blokovania škodlivej sieťovej prevádzky a ďalších povinností alebo vo forme funkcionalít, prípadne licencií iných už existujúcich nástrojov; 412 +* implementácia sond detekcie a prevencie prieniku, najmä na serveroch podporujúcich základné služby informačných technológií verejnej správy. 413 +* zavedenie pravidiel a postupov definujúcich požiadavky na akvizíciu, vývoj a údržbu sietí a informačných systémov, ktoré sa uplatňujú na obstarávané, vyvíjané a udržiavané komponenty s digitálnymi prvkami (napríklad prostredníctvom interného riadiaceho aktu); 414 +* implementácia centrálneho Log manažment systému pre zber a ukladanie logov z jednotlivých informačných systémov; 415 +* implementácia centrálneho nástroja na zaznamenávanie činností sietí a informačných systémov a používateľov a identifikovanie bezpečnostných incidentov (SIEM); 416 +* vypracovanie dokumentácie spôsobu monitorovania a fungovania Log manažment systému a centrálneho nástroja na bezpečnostné monitorovanie a zadefinovanie spôsobu evidencie prevádzkových záznamov, ich vyhodnocovania, spôsobu hlásenia podozrivej aktivity, zodpovednej osoby a ďalších povinností; 417 +* špecifikácia všetkých udalostí, ktoré musia byť zaznamenávané a konfigurácia prvkov informačných technológií verejnej správy, vrátane dokumentácie rozsahu dát zaznamenávaných log súborov; 418 +* vypracovanie interného riadiaceho aktu, ktorý obsahuje a upravuje povinnosti definované platnou legislatívou; 419 +* vypracovanie štandardov a postupov riešenia kybernetických bezpečnostných incidentov, vrátane definovania zodpovedností zamestnancov a ďalších povinností; 420 +* obstaranie služby monitorovania a analyzovania udalostí v sieťach a informačných systémoch vrátane detekcie, zberu relevantných informácií, vyhodnocovania a riešenia zistených kybernetických bezpečnostných incidentoch a vykonávania napr. forenzných analýz v snahe minimalizovať výskyt a dopad kybernetických bezpečnostných incidentov; 421 +* implementácia nástroja na detekciu, nástroja na zber a nepretržité vyhodnocovanie a evidenciu kybernetických bezpečnostných udalostí; 422 +* vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho povinnosti týkajúce sa riešenia kybernetických bezpečnostných incidentov; 423 +* vypracovanie plánov a spôsobov riešenia kybernetických bezpečnostných incidentov. 424 +* vypracovanie a implementácia interného riadiaceho aktu upravujúceho používanie kryptografických prostriedkov a šifrovania; 425 +* definovanie pravidiel využitia kryptografických prostriedkov používajúcich dostatočne odolné kryptografické mechanizmy na ochranu údajov pri ich prenose alebo uložení v rámci sietí a informačných systémov; 426 +* vypracovanie a dokumentácia systému správy kryptografických kľúčov a certifikátov; 427 +* implementácia systému správy kryptografických kľúčov a certifikátov a pod. 428 +* vypracovanie stratégie a krízových plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnostného incidentu na základnú službu; 429 +* vypracovanie plánov kontinuity prevádzky a ich prvotné otestovanie v reálnom prostredí organizácie a zapracovanie nedostatkov z výsledkov testovania; 430 +* vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho kontinuitu prevádzky následkom kybernetického bezpečnostného incidentu alebo inej krízovej situácie; 431 +* vypracovanie postupov zálohovania na obnovu siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu alebo inej krízovej situácie; 432 +* implementácia systému zálohovania. 433 +* obstaranie prvého alebo opakovaného auditu kybernetickej bezpečnosti v súlade so zákonom o KB. 434 + 435 + 436 +[[image:attach:image-2024-5-30_20-38-42.png||width="675"]] 437 + 438 +Obrázok 1 Biznis funkcie / podaktivity projektu 439 + 440 + 441 +Tieto činnosti budú naplnené podaktivitami (1), (2) a (3): 442 + 443 + 444 +**Tvorba bezpečnostnej dokumentácie a metodiky (1)** 445 + 446 +Potreba aktualizácie vyplýva z výsledkov analýzy, v rámci ktorej bola identifikovaná potreba dopracovania existujúcej bezpečnostnej dokumentácie kybernetickej bezpečnosti, ktoré aktuálna dokumentácia neobsahuje. 447 + 448 +Jedná sa o aktualizáciu dokumentácie kybernetickej bezpečnosti v zmysle Zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov a v Zmysle Vyhlášky NBÚ SR č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení. 449 + 450 +Vypracovanie dokumentácie v zmysle výsledkov analýzy je nevyhnutné minimálne v nasledovnom rozsahu: 451 + 452 +* vypracovanie základných smerníc – stratégia kybernetickej bezpečnosti a bezpečnostné politiky, 453 +* vypracovanie samostatnej politiky pre koncových užívateľov, 454 +* vypracovanie BIA a určenie kritických systémov univerzity, 455 +* vypracovanie smerníc pre zabezpečenie kontinuity činností, 456 +* vypracovanie kľúčovej politiky pre chránené priestory, 457 +* vypracovanie politiky riadenia prístupov a personálnej bezpečnosti s prihliadnutím na politiky prideľovania a odoberania prístupov do systémov pri nástupe a výstupe zamestnanca, 458 +* vypracovanie zálohovacieho plánu a testovacích scenárov obnovy, 459 +* vykonanie analýzy aktív a spracovanie katalógu aktív. 460 + 461 + 462 +Rovnako je potrebné vykonať analýzu dopadov na organizáciu pri prípadných incidentoch a na základe toho určiť spôsoby eliminácie dopadov. Pri vypracovaní celkovej dokumentácie je možné vychádzať aj z aktuálneho stavu dokumentácie, v rámci ktorej je potrebné dopracovať chýbajúce časti (analýza aktív a dekompozícia jednotlivých poskytovaných služieb), resp. podrobnejšie rozpracovať niektoré časti (primárne plány kontinuity a obnovy pre IS, ktoré sú v súčasnosti vypracované dosť všeobecne). Pri vypracovávaní dokumentácie je možné vychádzať z Prílohy č. 1 k vyhláške č. 362/2018 Z. z., kde je v časti A uvedená „Štruktúra stratégie kybernetickej bezpečnosti“ a v časti B je uvedená „Štruktúra bezpečnostnej politiky kybernetickej bezpečnosti“. 463 + 464 +**Implementácia softvérových a hardvérových nástrojov (2) **(podrobný popis je uvedený v dokumente Prístup k projektu, kap. 4.2 Aplikačná vrstva a kap. 4.4 Technologická vrstva) bude pozostávať z nasledovných komponentov: 465 + 466 + 467 +* **Technický prostriedok zabezpečujúci funkcionalitu next generation firewall-u (ďalej iba NGFW)** 468 + 469 +V súčasnosti sa využívajú na univerzite primárne firewally, ktoré filtrujú prenášané dáta len na úrovni IP adries a protokolových čísiel. Nikde sa nevyužívajú tzv. next-gen firewally, ktoré by zabezpečovali sofistikovanejšiu ochranu a prípadné blokovanie nežiadúcich dátových prenosov. Tieto firewally by boli schopné odhaliť nežiadúce komunikácie buď na nelegálne alebo škodlivé stránky (phishing, malware, C&C,...). 470 + 471 +Ako primárne odporúčanie je zavedenie plnohodnotného perimetrového next-gen firewallu, ktorý by zabezpečoval chránené oddelenie vonkajších a vnútorných sietí a zabezpečoval by aj filtráciu obsahu a aplikácií. 472 + 473 +Na firewalle by mali byť blokované všetky neoprávnené spojenia z vonkajších sietí na vnútorné siete, ale aj opačne. 474 + 475 +Taktiež je odporúčané implementovať na perimeter NG (Next-Gen) firewall, ktorý by plnil funkcionalitu bezpečného oddelenia Internetu a vnútorných sietí. Firewall by mal plniť funkcionalitu NAT/PAT, zabezpečovať blokovanie nežiadúcej komunikácie. 476 + 477 +Z uvedeného dôvodu je v rámci projektu navrhnutá implementácia next generation firewall-u. 478 + 479 + 480 +* **Zálohovanie** 481 + 482 +V súčasnosti je zálohovanie dôležitých systémov riešené samostatne na každej fakulte. Z realizovanej analýzy vyplýva odporúčanie vybudovania jedného centrálneho úložiska pre zálohy, ktoré by bolo využívané všetkými pracoviskami univerzity. K tomuto centrálnemu úložisku budú mať prístup všetky pracoviská a rovnako budú mať na tomto úložisku vyhradené svoje miesto pre zálohovanie. 483 + 484 +Bude sa jednať o geograficky oddelený segment infraštruktúry a bude ho tvoriť: 485 + 486 +* Dátové úložisko – server, 487 +* Switch na zabezpečenie iSCSI konektivity, 488 +* Dátové úložisko – NAS, 489 +* Dátové úložisko - Pásková knižnica, 490 +* Zálohovací softvér. 491 + 492 + 493 +* **Manažment logov** 494 + 495 +V organizácii neexistuje centrálny systém na zaznamenávanie udalostí z centrálnych sieťových prvkov a serverov, služieb prístupných do externých sietí a kritických interných serverov a služieb. Všetky udalosti sú zaznamenávané len lokálne na jednotlivých systémoch. 496 + 497 +Logy z perimetrových firewallov sú zasielané na sieťové úložisko. Logy nie sú spracovávané, sú len ukladané v textových súboroch. 498 + 499 +Rovnako stále častejšie globálne sa vyskytujúce bezpečnostné incidenty si môžu vyžadovať dohľadávanie logov aj vo vzdialenejšej minulosti a stále častejšie sú aj požiadavky na ich prípadné poskytovanie ďalším orgánom (PZ SR, SIS, CSIRT,...) pre ďalšiu forenznú analýzu, čo aktuálne riešenie neumožňuje (resp. umožňuje len pomocou komplikovaných manuálnych postupov), prípadne je možné len s obmedzením – vyžaduje si určité znalosti aj prístupy k samotným logom. 500 + 501 +Samotné vyhľadávanie je komplikované riešené priamo prostriedkami operačného systému, pričom logy nie sú po pridelení týchto prístupov chránené proti manipulácii. 502 + 503 +Vzhľadom na uvedené skutočnosti je navrhnuté implementovať centrálny manažment logov, tak aby spĺňal legislatívne požiadavky, požiadavky na dostupnosť, výkonnosť a aby poskytoval dostatočnú úložnú kapacitu pre zbierané logy. 504 + 505 + 506 +* **Nástroj na centrálny manažment siete** 507 + 508 +V organizácii neexistuje formálne spracovaný postup pre činnosti pokrývajúce požiadavky pre bezpečnosť prevádzky informačných systémov a sietí. Zaznamenávanie bezpečnostných a prevádzkových záznamov je len na lokálnych systémoch, neexistuje centrálny systém na zber týchto informácií. V organizácii neexistuje centrálny systém na zaznamenávanie udalostí z centrálnych sieťových prvkov. 509 + 510 +Z uvedeného dôvodu je v rámci projektu navrhnuté nasadenie nastroja na centrálny manažment siete, ktorý by poskytol centralizovaný pohľad na celú sieť s viditeľnosťou všetkých sieťových zariadení bez nutnosti integrácie viacerých aplikácií. 511 + 512 + 513 +* **Nástroj pre centrálnu správu zariadení a antivírového prostredia** 514 + 515 +Na všetkých pracoviskách univerzity je na ochranu koncových bodov pred škodlivým kódom primárne využívaný Microsoft Defender for Endpoint, ktorý je obsiahnutý v M365 licenciách, ktoré sú na univerzite využívané. Všetky koncové body sú však spravované samostatne a neexistuje žiadny centrálny prehľad o stave ochrany na týchto koncových bodoch. V organizácii nie je prevádzkovaný centrálny systém na správu záplat. 516 + 517 +V rámci danej oblasti je potrebné formálne prijatie smernice, ktorá by popisovala spôsob aktualizácie a manažmentu zraniteľností všetkých koncových zariadení a dôležitých systémov. Je potrebné pravidelne vykonávať testovanie zraniteľností všetkých systémov z vonkajšej siete, ale taktiež z vnútorných sietí. Je potrebné zaviesť pravidelnú kontrolu dostupných aktualizácií na dôležitých systémoch a serveroch. 518 + 519 +V súčasnej dobe, keď organizácia nemá nasadený nástroj pre centrálnu správu zariadení, môže čeliť rôznym výzvam spojeným s efektívnym riadením IT infraštruktúry. Tento stav často vedie k fragmentácii správy, kde rôzne tímy používajú odlišné nástroje na správu hardvéru, softvéru a bezpečnosti, čo môže spôsobiť nekonzistentnosti, bezpečnostné riziká a zvýšené náklady na IT. Navyše, bez centralizovaného nástroja je ťažké udržiavať prehľad o inventári, licenciách a dodržiavaní bezpečnostných politík. 520 + 521 +Nasadenie nástroja pre centrálnu správu by riešilo tieto problémy tým, že by poskytlo jednotné riešenie pre správu všetkých aspektov IT prostredia, centralizovanú správu aplikácií, aktualizácií, bezpečnostných zásad, ako aj efektívnu distribúciu operačných systémov a softvéru. To zabezpečí, že všetky zariadenia budú aktuálne, bezpečné a v súlade s firemnými politikami. 522 + 523 +Cieľový stav s nasadeným nástrojom pre centrálnu správu by mal priniesť výrazné zlepšenie v efektivite správy IT, zníženie nákladov a zlepšenie bezpečnosti. S centralizovanou správou je možné lepšie monitorovať a reagovať na bezpečnostné hrozby v reálnom čase, čo znižuje potenciálne riziká pre organizáciu. 524 + 525 + 526 +* **Nástroj pre testovanie bezpečnosti** 527 + 528 +V danej oblasti analýza bezpečnosti odporúča formálne prijať smernicu, ktorá by popisovala spôsob aktualizácie a manažmentu zraniteľností všetkých koncových zariadení a dôležitých systémov a rovnako je potrebné pravidelne vykonávať testovanie zraniteľností všetkých systémov z vonkajšej siete, ale taktiež z vnútorných sietí. 529 + 530 +Nakoľko v oblasti testovania a zabezpečenia svojej IT infraštruktúry organizácia momentálne nemá pokryté riešenie testovania bezpečnosti. Medzi hlavné problémy aktuálneho stavu patria: 531 + 532 +* Obmedzené testovanie zraniteľností: Bez pokročilých nástrojov je testovanie zraniteľností často povrchné a neúplné, čo môže viesť k prehliadnutiu kritických bezpečnostných medzier. 533 +* Manuálne penetračné testy: Penetračné testy sú vykonávané manuálne, čo je časovo náročné a zvyšuje riziko ľudských chýb. Tieto testy sú často nesystematické a nákladné. 534 +* Nedostatok odborných znalostí: IT tím môže postrádať pokročilé znalosti potrebné na identifikáciu a exploitáciu zraniteľností, čo znižuje efektívnosť bezpečnostných testov. 535 +* Reaktívny prístup k bezpečnosti: Organizácia často reaguje na bezpečnostné incidenty až po ich vzniku, čo môže viesť k významným finančným a reputačným stratám. 536 +* Nedostatočné pokrytie: Tradičné testovanie často nezahŕňa všetky aspekty IT infraštruktúry, vrátane sieťových zariadení, aplikácií a ľudských faktorov. 537 + 538 + 539 +* **Prevádzkový monitoring** 540 + 541 +V súčasnosti sú na jednotlivých pracoviskách využívané rôzne spôsoby monitorovania dostupnosti sieťových prvkov a systémov, pričom na niektorých pracoviskách nie je zavedený žiadny monitoring. 542 + 543 +V organizácii neexistuje formálne spracovaný postup pre činnosti pokrývajúce požiadavky pre bezpečnosť prevádzky informačných systémov a sietí. Zaznamenávanie bezpečnostných a prevádzkových záznamov je len na lokálnych systémoch, neexistuje centrálny systém na zber týchto informácií. 544 + 545 +V rámci analýzy bezpečnosti bolo z uvedeného dôvodu odporúčané zavedenie jednotného systému dohľadu nad sieťou a systémami. 546 + 547 +Navrhované riešenie umožní monitorovanie dostupných technologických kapacít dôležitých sieťových zariadení a služieb podľa nakonfigurovaných pravidiel. Monitorovací nástroj bude informovať o vzniknutých technických problémoch a nedostatku kapacít správcu príslušnej služby alebo servera. Bude schopný monitorovať rôzne druhy zariadení ako sú fyzické a virtuálne servery, sieťové prvky, dátové úložiská a iné zariadenia, ktoré dokážu poskytnúť údaje o svojej prevádzke. Monitoring bude v reálnom čase s možnosťou údaje okamžite vizualizovať prostredníctvom grafov, máp a rôznych náhľadov. Bude schopný porovnávať dáta v rôznych časových obdobiach, analyzovať históriu. 548 + 549 + 550 +* **Interný Helpdesk** 551 + 552 +V organizácii v súčasnosti neexistuje zadefinovaný postup nahlasovania, zisťovania a riešenia kybernetických incidentov. Nie je vypracovaný postup pre interné nahlasovanie kybernetických incidentov, pre postup ich nahlasovania relevantným inštitúciám a postup pre riešenie a evidenciu kybernetických útokov. 553 + 554 +Nie je implementovaný žiadny centrálny systém pre zisťovanie a vyhodnocovanie kybernetických incidentov. Z uvedeného dôvodu je v rámci projektu navrhnuté zavedenie interného helpdesku, ktorý bude využiteľný nielen ako centrálne úložisko požiadaviek klientov s možnosťou sledovania riešenia každej požiadavky, ale umožní aj centralizovaný zber bezpečnostných incidentov. 555 + 556 +Podrobný popis všetkých komponentov, vrátane špecifikácie, je uvedený v dokumente Prístup k projektu, kap. 4.2 Aplikačná vrstva a kap. 4.4 Technologická vrstva. 557 + 558 + 559 +**Činnosti manažéra pre informačnú a kybernetickú bezpečnosť (3) **– manažér bude zodpovedný za implementáciu dokumentácie, metodík a činností uvedených v bodoch (1) a (2). 560 + 561 + 562 +Hlavným výsledkom realizácie projektu je zvýšenie kybernetickej bezpečnosti technickými a procesnými opatreniami a taktiež spĺňanie legislatívnych požiadaviek a tým zabezpečenie úspešného absolvovania opakovaného auditu kybernetickej bezpečnosti realizovaného v budúcnosti. 563 + 564 + 565 +== {{id name="projekt_2642_Projektovy_zamer_detailny-Zainteresovanéstrany/Stakeholderi"/}}Zainteresované strany/Stakeholderi == 566 + 567 +|((( 568 +ID 569 +)))|((( 570 +AKTÉR / STAKEHOLDER 571 +)))|((( 572 +SUBJEKT 573 +)))|((( 574 +ROLA 575 +)))|((( 576 +Informačný systém 577 + 578 +(MetaIS kód a názov ISVS) 579 +))) 580 +|((( 581 +1. 582 +)))|((( 583 +Prešovská univerzita v Prešove 584 +)))|((( 585 +UNIPO 586 +)))|((( 587 +Vlastník procesu 588 +)))|((( 589 +isvs_11464 Aplikácie Microsoft 365 590 + 591 +isvs_11296 Modul OpenData UNIPO 592 + 593 +isvs_11295 Modul konsolidácie údajov UNIPO 594 + 595 +isvs_11290 E-learning Moodle 596 + 597 +isvs_11289 Knižničný informačný systém (KIS) 598 + 599 +isvs_11288 Informačný systém Kľúčový poriadok (ISKP) 600 + 601 +isvs_11287 Identifikačný IS (aplikácia UNIStudent) 602 + 603 +isvs_11286 MAIS Akademický informačný systém 604 + 605 +isvs_11285 Informačný systém MEMPHIS 606 + 607 +isvs_11284 Informačný systém Datamaster 608 + 609 +isvs_11283 CMS systém webového sídla univerzity 610 + 611 +isvs_11282 Prevádzkovo-technický IS (PTIS) 612 + 613 +isvs_11281 Stravovací IS KREDIT 8 614 + 615 +isvs_11280 Dochádzkový IS iCARD 616 + 617 +isvs_11279 Informačný systém IDM midPoint UNIPO 618 +))) 619 +|((( 620 +2. 621 +)))|((( 622 +Ministerstvo investícií, regionálneho rozvoja a informatizácie SR 623 +)))|((( 624 +MIRRI SR 625 +)))|((( 626 +Garant eGovernmentu 627 +)))|((( 628 +- 629 +))) 630 + 631 + 632 + 633 +== {{id name="projekt_2642_Projektovy_zamer_detailny-Cieleprojektu"/}}Ciele projektu == 634 + 635 +|((( 636 +ID 637 +)))|((( 638 +Názov cieľa 639 +)))|((( 640 +Názov strategického cieľa 641 +)))|((( 642 +Spôsob realizácie strategického cieľa 643 +))) 644 +|((( 645 +C_01 646 +)))|((( 647 +Zvýšenie miery ochrany informačných systémov univerzity voči potenciálnym kybernetickým incidentom 648 +)))|((( 649 +Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe (Cieľ Národnej koncepcie informatizácie verejnej správy, cieľ 4.1) 650 +)))|((( 651 +Cieľ bude naplnený realizáciou činností uvedených v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu. 652 + 653 +Konkrétne, vypracovaním a aktualizáciou dokumentácie a metodík kybernetickej bezpečnosti a nasadením SW a HW riešení uvádzaných v projekte 654 +))) 655 +|((( 656 +C_01 657 +)))|((( 658 +Zvýšenie miery ochrany informačných systémov univerzity voči potenciálnym kybernetickým incidentom 659 + 660 + 661 +)))|((( 662 +RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy (Cieľ Programu Slovensko a príslušnej výzvy) 663 +)))|((( 664 +Cieľ bude naplnený realizáciou činností uvedených v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu. 665 + 666 +Konkrétne, vypracovaním a aktualizáciou dokumentácie a metodík kybernetickej bezpečnosti a nasadením SW a HW riešení uvádzaných v projekte. 667 +))) 668 + 669 +**~ ** 670 + 671 + 672 +**~ ** 673 + 674 +== {{id name="projekt_2642_Projektovy_zamer_detailny-Merateľnéukazovatele(KPI)"/}}Merateľné ukazovatele (KPI) == 675 + 676 + 677 +|((( 678 +ID 679 +)))|((( 680 +ID/Názov cieľa 681 +)))|((( 682 +Názov 683 +ukazovateľa (KPI) 684 +)))|((( 685 +Popis 686 +ukazovateľa 687 +)))|((( 688 +Merná jednotka 689 + 690 +)))|((( 691 +AS IS 692 +merateľné hodnoty 693 +(aktuálne) 694 +)))|((( 695 +TO BE 696 +Merateľné hodnoty 697 +(cieľové hodnoty) 698 +)))|((( 699 +Spôsob ich merania 700 +)))|((( 701 +Pozn. 702 +))) 703 +|((( 704 +MU_01 705 +)))|((( 706 +C_01 707 +)))|((( 708 +Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov 709 +)))|((( 710 +Merateľný ukazovateľ výstupu 711 + 712 +(pozn. čas plnenia merateľného ukazovateľa ku koncu realizácie hlavných aktivít projektu) 713 +)))|((( 714 +počet 715 +)))|((( 716 +0 717 +)))|((( 718 +1 719 +)))|((( 720 +V čase ukončenia projektu pri prevzatí výstupov projektu 721 +)))|((( 722 +Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov: UNIPO 723 +))) 724 +|((( 725 +MU_02 726 +)))|((( 727 +C_01 728 +)))|((( 729 +Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov 730 + 731 +// // 732 +)))|((( 733 +Výsledok 734 + 735 +(pozn. čas plnenia merateľného ukazovateľa v rámci udržateľnosti projektu) 736 +)))|((( 737 +počet 738 +)))|((( 739 +0 740 +)))|((( 741 +**9 075** 742 + 743 + 744 +772 zamestnancov + 8 303 študentov 745 +)))|((( 746 +V čase udržateľnosti projektu, podľa aktuálneho počtu zamestnancov a študentov. 747 +)))|((( 748 +Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov: zamestnanci a študenti UNIPO 749 +))) 750 + 751 + 752 + 753 +== {{id name="projekt_2642_Projektovy_zamer_detailny-Špecifikáciapotriebkoncovéhopoužívateľa"/}}Špecifikácia potrieb koncového používateľa == 754 + 755 +Z hľadiska projektu je koncovým používateľom UNIPO, resp. jej jednotliví zamestnanci a študenti. Špecifikáciu potrieb predstavujú odporúčania analýzy bezpečnosti ukončenej v apríli 2024. 756 + 757 +Odporúčania predmetnej analýzy realizované predkladaným projektom sú nasledovné: 758 + 759 +* zavedenie samostatnej roly manažéra kybernetickej bezpečnosti, ktorý bude nezávislý od prevádzky IT, 760 +* prijatie základných smerníc – stratégia kybernetickej bezpečnosti a bezpečnostné politiky, 761 +* prijatie samostatnej politiky pre koncových užívateľov a ich oboznámenie s touto politikou, 762 +* formálne pridelenie zodpovedností za jednotlivé aktíva, 763 +* vypracovanie BIA a určenie kritických systémov univerzity, 764 +* vypracovanie smerníc pre zabezpečenie kontinuity činností, 765 +* vypracovanie a zavedenie kľúčovej politiky pre chránené priestory, 766 +* vypracovanie a prijatie politiky riadenia prístupov a personálnej bezpečnosti s prihliadnutím na politiky prideľovania a odoberania prístupov do systémov pri nástupe a výstupe zamestnanca, 767 +* vypracovanie zálohovacieho plánu so zavedením pravidelných testovacích scenárov obnovy. 768 +* implementácia next generation firewall („NGFW“) na perimetri medzi vonkajšou sieťou a vnútornými sieťami, 769 +* presun kľúčových a dôležitých systémov na privátne IP adresy (NAT/PAT), 770 +* presun koncových staníc užívateľov z verejných IP adries na privátne adresy, resp. spraviť túto readresáciu minimálne pre študentské siete, 771 +* obmedziť prístupy na interné systémy pomocou ich vymapovania do internetu a sprístupnením len z povolených verejných IP adries, 772 +* postupne zaviesť vzdialený prístup do internej siete pomocou vzdialeného VPN pripojenia, 773 +* zaviesť pravidelné vykonávanie testov zraniteľností (externých aj interných), 774 +* implementovať centrálny logovací systém s možnosťou alertovania v prípade výskytu incidentu, 775 +* vytvorenie chránenej siete (DMZ) pre systémy, ktoré sú prístupné z externých sietí, 776 +* vybodovanie jedného zálohovacieho prostredia pre všetky centrálne systémy a aj pre jednotlivé fakulty, 777 +* zavedenie monitoringu prevádzkových parametrov (výpadky zariadení, vyťaženosť zariadení), 778 +* zavedenie centrálnej správy pre ochranu pred škodlivým kódom. 779 + 780 +Podrobný popis týchto odporúčaní je uvedený v samotnej správe Analýzy úrovne informačnej a kybernetickej bezpečnosti Prešovskej univerzity v Prešove (UNIPO). 781 + 782 +Uvedené potreby sú riešené predkladaným projektom, resp. činnosťami, ktoré sú podrobne uvedené v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu. 783 + 784 + 785 + 786 +**~ ** 787 + 788 +== {{id name="projekt_2642_Projektovy_zamer_detailny-Rizikáazávislosti"/}}Riziká a závislosti == 789 + 790 +Zoznam a popis rizík spojených s projektom je uvedený v prílohe ZOZNAM RIZÍK a ZÁVISLOSTI 791 + 792 + 793 +== {{id name="projekt_2642_Projektovy_zamer_detailny-Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}Stanovenie alternatív v biznisovej vrstve architektúry == 794 + 795 + 796 +Z pohľadu biznisovej vrstvy prichádzajú do úvahy nasledovné alternatívy: 797 + 798 + 799 +1. **Ponechanie súčasného stavu** 800 + 801 +Alternatíva znamená nerealizovanie projektu, to zn. neprijatie opatrení potrebných na zosúladenie stavu v oblasti informačnej a kybernetickej bezpečnosti s platnou legislatívou a rovnako nerealizovanie zistení a odporúčaní vyplývajúcich z analýzy bezpečnosti. Alternatíva znamená vysoké riziko, resp. vysokú pravdepodobnosť vzniku bezpečnostných incidentov. Z uvedeného dôvodu je táto alternatíva neprijateľná. 802 + 803 +1. **Čiastočná realizácia opatrení v rámci kybernetickej bezpečnosti** 804 + 805 +Alternatíva znamená nezískanie prostriedkov z Programu Slovensko a realizáciu čiastkových opatrení v oblasti informačnej a kybernetickej bezpečnosti. V tejto alternatíve budú realizované kroky vedúce k zosúladeniu stavu s platnou legislatívou. Realizované budú najmä opatrenia v oblasti metodiky a tvorby dokumentácie. Uvedená alternatíva (z dôvodu nedostatku finančných prostriedkov) neumožní realizáciu technologických odporúčaní, resp. len v obmedzenej miere. Alternatíva neumožňuje implementáciu automatizovaných riešení (ako napr. logmanager a pod.) 806 + 807 +1. **Plnohodnotná realizácia opatrení kybernetickej bezpečnosti** 808 + 809 +Alternatíva predstavuje komplexné riešenie informačnej a kybernetickej bezpečnosti, to zn. zosúladenie so zákonom o KB, realizáciu administratívnych a technologických odporúčaní, realizáciu automatizovaných riešení a nasadenie SW a HW riešení v zmysle výsledkov analýzy bezpečnosti. Táto alternatíva je želanou alternatívou a predstavuje realizáciu projektu v predkladanom znení. 810 + 811 + 812 + 813 +== {{id name="projekt_2642_Projektovy_zamer_detailny-Multikriteriálnaanalýza"/}}Multikriteriálna analýza == 814 + 815 +|((( 816 +**// //** 817 +)))|((( 818 +KRITÉRIUM 819 +)))|((( 820 +ZDÔVODNENIE KRIÉRIA 821 +)))|((( 822 +UNIPO 823 +)))|((( 824 +MIRRI SR 825 +))) 826 +|(% rowspan="3" %)((( 827 +BIZNIS VRSTVA 828 + 829 +// // 830 +)))|((( 831 +Kritérium A 832 + 833 +Zosúladenie aktuálneho stavu so zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti (KO) 834 +)))|((( 835 +Jedná sa o KO kritérium vychádzajúce zo základnej požiadavky súladu s legislatívou 836 +)))|((( 837 +X 838 +)))|((( 839 +X 840 +))) 841 +|((( 842 +Kritérium B 843 + 844 +Realizácia administratívnych a technologických odporúčaní v zmysle záverov Analýzy bezpečnosti (KO) 845 +)))|((( 846 +Jedná sa o KO kritérium vychádzajúce z nevyhnutnej potreby odstránenia zistení vyplývajúcich z analýzy bezpečnosti 847 +)))|((( 848 +X 849 +)))|((( 850 +X 851 +))) 852 +|((( 853 +Kritérium C 854 + 855 +Nasadenie automatizovaných riešení pre oblasť kybernetickej bezpečnosti 856 +)))|((( 857 +Jedná sa o kritérium predstavujúce komplexné riešenie kybernetickej bezpečnosti prevádzkovateľa základnej služby 858 +)))|((( 859 +X 860 +)))|((( 861 + 862 +))) 863 + 864 + 865 + 866 +**~ ** 867 + 868 +**Vyhodnotenie MCA** 869 + 870 +|((( 871 +Zoznam kritérií 872 +)))|((( 873 +Alt. 1 874 +)))|((( 875 +Spôsob 876 + 877 +dosiahnutia 878 +)))|((( 879 +Alt. 2 880 +)))|((( 881 +Spôsob 882 + 883 +dosiahnutia 884 +)))|((( 885 +Alt. 3 886 +)))|((( 887 +Spôsob 888 + 889 +dosiahnutia 890 +))) 891 +|((( 892 +Kritérium A 893 + 894 +Zosúladenie aktuálneho stavu so zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti (KO) 895 +)))|((( 896 +nie 897 +)))|((( 898 +- 899 +)))|((( 900 +áno 901 +)))|((( 902 +Čiastočná realizácia opatrení v oblasti KB predstavuje realizáciu najmä metodickej a dokumentačnej časti opatrení KB. Z uvedeného dôvodu alternatíva naplní súlad so zákonom o KB. 903 +)))|((( 904 +áno 905 +)))|((( 906 +Plnohodnotná realizácia opatrení v oblasti KB predstavuje naplnenie požiadaviek vyplývajúcich zo zákona o KB. 907 +))) 908 +|((( 909 +Kritérium B 910 + 911 +Realizácia administratívnych a technologických odporúčaní v zmysle záverov Analýzy bezpečnosti (KO) 912 +)))|((( 913 +nie 914 +)))|((( 915 +- 916 +)))|((( 917 +čiastočne 918 +)))|((( 919 +Alternatíva 2 naplní kritérium B len čiastočne, nakoľko odporúčania analýzy bezpečnosti požadujú realizáciu automatizovaných / IT riešení, ktoré alternatíva 2 neponúka. 920 +)))|((( 921 +áno 922 +)))|((( 923 +Plnohodnotná realizácia opatrení v oblasti KB predstavuje naplnenie požiadaviek vyplývajúcich z analýzy bezpečnosti. 924 +))) 925 +|((( 926 +Kritérium C 927 + 928 +Nasadenie automatizovaných riešení pre oblasť kybernetickej bezpečnosti 929 +)))|((( 930 +nie 931 +)))|((( 932 +- 933 +)))|((( 934 +nie 935 +)))|((( 936 +- 937 +)))|((( 938 +áno 939 +)))|((( 940 +Plnohodnotná realizácia opatrení v oblasti KB predstavuje okrem iného aj nasadenie automatizovaných riešenie pre oblasť kybernetickej bezpečnosti. 941 +))) 942 + 943 + 944 +// // 945 + 946 +== {{id name="projekt_2642_Projektovy_zamer_detailny-Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}Stanovenie alternatív v aplikačnej vrstve architektúry == 947 + 948 +HW a SW komponenty, tiež služby a podpora, ktoré sú s nimi spojené, musia zodpovedať požiadavkám definovaným v projekte koncovými používateľmi, ktoré vychádzajú z zistení a následných odporúčaní analýzy bezpečnosti a z požiadaviek zákona o KIB, zákona o ISVS a ďalších predpisov. Realizácia všetkých opatrení v rámci univerzity bude na úrovni kombinácie In-House riešenia a Outsourcingu 949 + 950 + 951 +== {{id name="projekt_2642_Projektovy_zamer_detailny-Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}Stanovenie alternatív v technologickej vrstve architektúry == 952 + 953 +Technologická alternatíva nie je definovaná, nakoľko projekt umožňuje realizovať ľubovoľnú SW a HW technológiu. Konkrétnu technológiu navrhne úspešných uchádzač v rámci procesu verejného obstarávania. 954 + 955 + 956 + 957 +**~ ** 958 + 959 += {{id name="projekt_2642_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}4. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) = 960 + 961 + 962 +Výstupom projektu budú: 963 + 964 +* projektové výstupy podľa vyhlášky 401/2023 o riadení projektov relevantné pre predmetný typ projektu, 965 +* vytvorená, resp. aktualizovaná dokumentácia kybernetickej bezpečnosti (podrobný zoznam je uvedený v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu: Tvorba bezpečnostnej dokumentácie a metodiky (1)), 966 +* nasadené softvérové a hardvérové nástroje pre oblasť kybernetickej bezpečnosti (podrobný zoznam je uvedený v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu: Implementácia softvérových a hardvérových nástrojov (2)) 967 + 968 + 969 +Výstupy projektu akceptuje riadiaci výbor projektu a vlastník procesu (viď. časť 9 – Projektový tím). 970 + 971 + 972 += {{id name="projekt_2642_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}5. NÁHĽAD ARCHITEKTÚRY = 973 + 974 +Podrobný popis architektúry je uvedený v dokumente Prístup k projektu. V tejto kapitole uvádzame len sumárny nákres architektúry. 975 + 976 + 977 +[[image:attach:image-2024-5-30_20-41-4.png||width="659"]] 978 + 979 +Obrázok 2 Náhľad architektúry (oranžovou farbou vyznačené nové komponenty/nástroje) 980 + 981 + 982 +// // 983 + 984 +== {{id name="projekt_2642_Projektovy_zamer_detailny-Prehľade-Governmentkomponentov"/}}Prehľad e-Government komponentov == 985 + 986 +=== {{id name="projekt_2642_Projektovy_zamer_detailny-5.1.1Prehľadkoncovýchslužieb–budúcistav:"/}}5.1.1 Prehľad koncových služieb – budúci stav: === 987 + 988 +Projekt nebuduje koncové služby. 989 + 990 + 991 +=== {{id name="projekt_2642_Projektovy_zamer_detailny-5.1.2Prehľadbudovaných/rozvíjanýchISVSvprojekte–budúcistav:"/}}5.1.2 Prehľad budovaných/rozvíjaných ISVS v projekte – budúci stav: === 992 + 993 +Projekt nebuduje/nerozvíja ISVS 994 + 995 + 996 +=== {{id name="projekt_2642_Projektovy_zamer_detailny-5.1.3Prehľadbudovanýchaplikačnýchslužieb–budúcistav:"/}}5.1.3 Prehľad budovaných aplikačných služieb – budúci stav: === 997 + 998 +Projekt nebuduje aplikačné služby. 999 + 1000 + 1001 +=== {{id name="projekt_2642_Projektovy_zamer_detailny-5.1.4PrehľadintegráciiISVSnaspoločnéISVS[1]aISVSinýchOVMaleboIStretíchstrán"/}}5.1.4 Prehľad integrácii ISVS na spoločné ISVS{{id name="_ftnref1"/}}^^**[1]**^^ a ISVS iných OVM alebo IS tretích strán === 1002 + 1003 +V rámci projektu nebude realizovaná integrácia. 1004 + 1005 + 1006 +=== {{id name="projekt_2642_Projektovy_zamer_detailny-5.1.5Aplikačnéslužbynaintegráciu"/}}5.1.5 Aplikačné služby na integráciu === 1007 + 1008 +Projekt nebuduje aplikačné služby. 1009 + 1010 + 1011 +=== {{id name="projekt_2642_Projektovy_zamer_detailny-5.1.6PoskytovanieúdajovzISVSdoISCSRÚ"/}}5.1.6 Poskytovanie údajov z ISVS do IS CSRÚ === 1012 + 1013 +Projekt nebude poskytovať údaje do IS CSRÚ. 1014 + 1015 + 1016 +=== {{id name="projekt_2642_Projektovy_zamer_detailny-5.1.7KonzumovanieúdajovzISCSRÚ"/}}5.1.7 Konzumovanie údajov z IS CSRÚ === 1017 + 1018 +Projekt nebude konzumovať údaje z IS CSRÚ. 1019 + 1020 + 1021 +=== {{id name="projekt_2642_Projektovy_zamer_detailny-5.1.8Prehľadplánovanéhovyužívaniainfraštruktúrnychslužieb(cloudovýchslužieb)–budúcistav:"/}}5.1.8 Prehľad plánovaného využívania infraštruktúrnych služieb (cloudových služieb) – budúci stav: === 1022 + 1023 +Projekt neplánuje využívanie cloudových infraštruktúrnych služieb. 1024 + 1025 += {{id name="projekt_2642_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}6. LEGISLATÍVA = 1026 + 1027 +Projekt nevyžaduje vykonanie legislatívnych zmien pre naplnenie jeho cieľov a dodanie výstup. Následná realizácia činností pre oblasť kybernetickej bezpečnosti predpokladá vypracovanie interných smerníc a postupov pre implementáciu opatrení pre oblasť kybernetickej bezpečnosti. 1028 + 1029 += {{id name="projekt_2642_Projektovy_zamer_detailny-7.ROZPOČETAPRÍNOSY"/}}7. ROZPOČET A PRÍNOSY = 1030 + 1031 +== {{id name="projekt_2642_Projektovy_zamer_detailny-Sumarizácianákladovaprínosov"/}}Sumarizácia nákladov a prínosov == 1032 + 1033 +|((( 1034 +Náklady 1035 +)))|((( 1036 + 1037 +))) 1038 +|((( 1039 +Dokumentačná časť 1040 +)))|((( 1041 +30 240,00 1042 +))) 1043 +|((( 1044 +Audit kybernetickej bezpečnosti 1045 +)))|((( 1046 +12 240,00 1047 +))) 1048 +|((( 1049 +**IT - CAPEX** 1050 +)))|((( 1051 + 1052 +))) 1053 +|((( 1054 +Práce/služby 1055 +)))|((( 1056 + 1057 +))) 1058 +|((( 1059 +Aplikácie 1060 +)))|((( 1061 +// // 1062 +))) 1063 +|((( 1064 +SW 1065 +)))|((( 1066 +109 834,40 € 1067 +))) 1068 +|((( 1069 +SW – súvisiace práce 1070 +)))|((( 1071 +36 960,00 € 1072 +))) 1073 +|((( 1074 +HW 1075 +)))|((( 1076 +162 388,80 € 1077 +))) 1078 +|((( 1079 +HW – súvisiace práce 1080 +)))|((( 1081 +63 504,00 € 1082 +))) 1083 +|((( 1084 +Mzdové výdavky 1085 +)))|((( 1086 +37 890,00 € 1087 +))) 1088 +|((( 1089 +Paušálna sadzba – nepriame výdavky 1090 +)))|((( 1091 +31 714,00 € 1092 +))) 1093 +|((( 1094 +**IT - OPEX- prevádzka** 1095 +)))|((( 1096 + 1097 +))) 1098 +|((( 1099 +Aplikácie 1100 +)))|((( 1101 +// // 1102 +))) 1103 +|((( 1104 +SW 1105 +)))|((( 1106 + 1107 +))) 1108 +|((( 1109 +HW 1110 +)))|((( 1111 + 1112 +))) 1113 + 1114 + 1115 + 1116 +**~ ** 1117 + 1118 += {{id name="projekt_2642_Projektovy_zamer_detailny-8.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUAMETÓDAJEHORIADENIA"/}}8. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU A METÓDA JEHO RIADENIA = 1119 + 1120 +|((( 1121 +ID 1122 +)))|((( 1123 +FÁZA/AKTIVITA 1124 +)))|((( 1125 +ZAČIATOK 1126 + 1127 +(odhad termínu) 1128 +)))|((( 1129 +KONIEC 1130 + 1131 +(odhad termínu) 1132 +)))|((( 1133 +POZNÁMKA 1134 +))) 1135 +|((( 1136 +1. 1137 +)))|((( 1138 +Prípravná fáza a Iniciačná fáza 1139 +)))|((( 1140 +04/2024 1141 +)))|((( 1142 +03/2025 1143 +)))|((( 1144 +vrátane prípravy a realizácie verejného obstarávania 1145 +))) 1146 +|((( 1147 +2. 1148 +)))|((( 1149 +Realizačná fáza 1150 +)))|((( 1151 +05/2025 1152 +)))|((( 1153 +04/2027 1154 +)))|((( 1155 + 1156 +))) 1157 +|((( 1158 +2a 1159 +)))|((( 1160 +Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti 1161 +)))|((( 1162 +05/2025 1163 +)))|((( 1164 +04/2027 1165 +)))|((( 1166 + 1167 +))) 1168 +|((( 1169 +3. 1170 +)))|((( 1171 +Dokončovacia fáza 1172 +)))|((( 1173 +05/2027 1174 +)))|((( 1175 +06/2027 1176 +)))|((( 1177 + 1178 +))) 1179 +|((( 1180 +4. 1181 +)))|((( 1182 +Podpora prevádzky (SLA) 1183 +)))|((( 1184 +07/2027 1185 +)))|((( 1186 +06/2032 1187 +)))|((( 1188 + 1189 +))) 1190 + 1191 + 1192 +**Projekt bude realizovaný metódou Waterfall** 1193 + 1194 +Waterfall- vodopádový prístup počíta s detailným naplánovaním jednotlivých krokov a následnom dodržiavaní postupu pri vývoji alebo realizácii projekty. Projektovému tímu je daný minimálny priestor na zmeny v priebehu realizácie. Vodopádový prístup je vhodný a užitočný v projektoch, ktorý majú jasný cieľ a jasne definovateľný postup a rozdelenie prác. 1195 + 1196 + 1197 +Objednávateľ projektu vypracuje **funkčnú špecifikáciu - detailnú** a **technickú špecifikáciu - rámcovú**. 1198 + 1199 +// // 1200 + 1201 +// // 1202 + 1203 +// // 1204 + 1205 + 1206 + 1207 += {{id name="projekt_2642_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}9. PROJEKTOVÝ TÍM = 1208 + 1209 + 1210 +V rámci projektu je zostavený **Riadiaci výbor (RV),** v minimálnom zložení: 1211 + 1212 +* Predseda RV 1213 +* Biznis vlastník 1214 +* Zástupca prevádzky 1215 +* Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen) 1216 +* Projektový manažér objednávateľa (PM) 1217 + 1218 +Zostavuje sa **Projektový tím objednávateľa** 1219 + 1220 +* kľúčový používateľ, 1221 +* IT analytik, 1222 +* IT architekt, 1223 +* biznis vlastník, 1224 +* manažér kybernetickej a informačnej bezpečnosti, 1225 + 1226 + 1227 +|((( 1228 +ID 1229 +)))|((( 1230 +Meno a Priezvisko 1231 +)))|((( 1232 +Pozícia 1233 +)))|((( 1234 +Oddelenie 1235 +)))|((( 1236 +Rola v projekte 1237 +))) 1238 +|((( 1239 +1. 1240 +)))|((( 1241 + 1242 +)))|((( 1243 +Prorektor 1244 +)))|((( 1245 +UNIPO 1246 +)))|((( 1247 +Predseda RV 1248 +))) 1249 +|((( 1250 +2. 1251 +)))|((( 1252 + 1253 +)))|((( 1254 +Riaditeľ centra výpočtovej techniky / vlastník procesov 1255 +)))|((( 1256 +UNIPO 1257 +)))|((( 1258 +Člen RV 1259 +))) 1260 +|((( 1261 +3. 1262 +)))|((( 1263 + 1264 +)))|((( 1265 +Manažér kybernetickej bezpečnosti 1266 +)))|((( 1267 +UNIPO 1268 +)))|((( 1269 +Člen RV 1270 +))) 1271 +|((( 1272 +4. 1273 +)))|((( 1274 + 1275 +)))|((( 1276 +Zástupca dodávateľa 1277 +)))|((( 1278 +dodávateľ 1279 +)))|((( 1280 +Člen RV bez hlasovacieho práva 1281 +))) 1282 + 1283 + 1284 + 1285 +== {{id name="projekt_2642_Projektovy_zamer_detailny-PRACOVNÉNÁPLNE"/}} PRACOVNÉ NÁPLNE == 1286 + 1287 + 1288 +|((( 1289 +**Projektová rola:** 1290 +)))|((( 1291 +**~ ** 1292 + 1293 +**PROJEKTOVÝ MANAŽÉR** 1294 + 1295 + 1296 +))) 1297 +|((( 1298 +**Stručný popis:** 1299 +)))|((( 1300 +· zodpovedá za riadenie projektu počas celého životného cyklu projektu. Riadi projektové (ľudské a finančné) zdroje, zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu (aktualizuje BC/CBA) a predkladá vstupy na rokovanie Riadiaceho výboru. Zodpovedá za riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tím objednávateľa a za efektívnu komunikáciu s dodávateľom alebo stanovených zástupcom dodávateľa. 1301 + 1302 + 1303 +· zodpovedá za riadenie prideleného projektu - stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s tým súvisiacich rizík. Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami, zásadami a princípmi projektového riadenia. 1304 + 1305 + 1306 +· zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/ projektový manažér obvykle podieľa na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka. 1307 +))) 1308 +|((( 1309 +**Detailný popis rozsahu zodpovednosti, povinností a kompetencií** 1310 +)))|((( 1311 +Zodpovedný za: 1312 + 1313 +· Riadenie projektu podľa pravidiel stanovených vo Vyhláške 85/2020 Z.z. 1314 + 1315 +· Riadenie prípravy, inicializácie a realizácie projektu 1316 + 1317 +· Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii 1318 + 1319 +· Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu 1320 + 1321 +· Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu 1322 + 1323 +· Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie, plánovanie a kontrolu projektu a využívanie projektových zdrojov 1324 + 1325 +· Zabezpečenie vypracovania manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1 1326 + 1327 +· Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z. 1328 + 1329 +· Zabezpečenie priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie v minimálnom rozsahu Vyhlášky 85/2020 Z.z., Prílohy č.1 1330 + 1331 +· Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1 na rokovanie RV 1332 + 1333 +· Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí 1334 + 1335 +· Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV) 1336 + 1337 +· Zabezpečenie vytvorenia a pravidelnej aktualizácie BC/CBA a priebežné zdôvodňovanie projektu a predkladanie na rokovania RV 1338 + 1339 +· Celkovú alokáciu a efektívne využívanie ľudských a finančných zdrojov v projekte 1340 + 1341 +· Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby 1342 + 1343 +· Vypracovanie požiadaviek na zmenu (CR), návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV 1344 + 1345 +· Riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien 1346 + 1347 +· Riadenie implementačných a prevádzkových aktivít v rámci projektov. 1348 + 1349 +· Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov, 1350 + 1351 +· Formálnu administráciu projektu, riadenie centrálneho projektového úložiska, správu a archiváciu projektovej dokumentácie 1352 + 1353 +· Kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom, 1354 + 1355 +· Dodržiavanie metodík projektového riadenia, 1356 + 1357 +· Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV), 1358 + 1359 +· Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr 1360 + 1361 + 1362 +))) 1363 +|((( 1364 +**Odporúčané kvalifikačné predpoklady** 1365 +)))|((( 1366 +· Certifikácia - Prince 2 1367 + 1368 +· Certifikácia - PMI PMP 1369 + 1370 +· Certifikácia – IPMA 1371 + 1372 +· Certifikát vydaný medzinárodne uznávanou akreditačnou a certifikačnou autoritou. 1373 +))) 1374 + 1375 + 1376 +|((( 1377 +**Projektová rola:** 1378 +)))|((( 1379 +**~ ** 1380 + 1381 +**KĽUČOVÝ POUŽIVATEĽ **(end user) 1382 + 1383 + 1384 +))) 1385 +|((( 1386 +**Stručný popis:** 1387 +)))|((( 1388 +· zodpovedný za reprezentáciu záujmov budúcich používateľov projektových produktov alebo projektových výstupov a za overenie kvality produktu. 1389 + 1390 + 1391 +· zodpovedný za návrh a špecifikáciu funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, požiadaviek koncových používateľov na prínos systému a požiadaviek na bezpečnosť. 1392 + 1393 + 1394 +· Kľúčový používateľ (end user) navrhuje a definuje akceptačné kritériá, je zodpovedný za akceptačné testovanie a návrh na akceptáciu projektových produktov alebo projektových výstupov a návrh na spustenie do produkčnej prevádzky. Predkladá požiadavky na zmenu funkcionalít produktov a je súčasťou projektových tímov 1395 +))) 1396 +|((( 1397 +**Detailný popis rozsahu zodpovednosti, povinností a kompetencií** 1398 +)))|((( 1399 + 1400 + 1401 +Zodpovedný za: 1402 + 1403 +· Návrh a špecifikáciu funkčných a technických požiadaviek 1404 + 1405 +· Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy 1406 + 1407 +· Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, 1408 + 1409 +· Špecifikáciu požiadaviek koncových používateľov na prínos systému 1410 + 1411 +· Špecifikáciu požiadaviek na bezpečnosť, 1412 + 1413 +· Návrh a definovanie akceptačných kritérií, 1414 + 1415 +· Vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania) 1416 + 1417 +· Finálne odsúhlasenie používateľského rozhrania 1418 + 1419 +· Vykonanie akceptačného testovania (UAT) 1420 + 1421 +· Finálne odsúhlasenie a akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov 1422 + 1423 +· Finálny návrh na spustenie do produkčnej prevádzky, 1424 + 1425 +· Predkladanie požiadaviek na zmenu funkcionalít produktov 1426 + 1427 +· Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1 1428 + 1429 +· Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu 1430 + 1431 + 1432 +))) 1433 + 1434 + 1435 +|((( 1436 +**Projektová rola:** 1437 +)))|((( 1438 +**~ ** 1439 + 1440 +**IT ARCHITEKT** 1441 + 1442 + 1443 +))) 1444 +|((( 1445 +**Stručný popis:** 1446 +)))|((( 1447 +· zodpovedá za návrh architektúry riešenia IS a implementáciu technológií predovšetkým z pohľadu udržateľnosti, kvality a nákladov, za riešenie architektonických cieľov projektu dizajnu IS a súlad s architektonickými princípmi. 1448 + 1449 +· vykonáva, prípadne riadi vysoko odborné tvorivé činnosti v oblasti návrhu IT. Študuje a stanovuje smery technického rozvoja informačných technológií, navrhuje riešenia na optimalizáciu a zvýšenie efektívnosti prostriedkov výpočtovej techniky. Navrhuje základnú architektúru informačných systémov, ich komponentov a vzájomných väzieb. Zabezpečuje projektovanie dizajnu, architektúry IT štruktúry, špecifikácie jej prvkov a parametrov, vhodnej softvérovej a hardvérovej infraštruktúry podľa základnej špecifikácie riešenia. 1450 + 1451 +· zodpovedá za spracovanie a správu projektovej dokumentácie a za kontrolu súladu implementácie s dokumentáciou. Môže tiež poskytovať konzultácie, poradenstvo a vzdelávanie v oblasti svojej špecializácie. IT architekt, projektant analyzuje, vytvára a konzultuje so zákazníkom riešenia na úrovni komplexných IT systémov a IT architektúr, najmä na úrovni aplikačného vybavenia, infraštruktúrnych systémov, sietí a pod. Zaručuje, že návrh architektúry a/alebo riešenia zodpovedá zmluvne dohodnutým požiadavkám zákazníka v zmysle rozsahu, kvality a ceny celej služby/riešenia. 1452 +))) 1453 +|((( 1454 +**Detailný popis rozsahu zodpovednosti, povinností a kompetencií** 1455 +)))|((( 1456 + 1457 + 1458 +Zodpovedný za: 1459 + 1460 +· Navrhovanie architektúry IT riešení s cieľom dosiahnuť najlepšiu efektivitu. 1461 + 1462 +· Transformovanie cieľov, prísľubov a zámerov projektu do tvorby reálnych návrhov a riešení. 1463 + 1464 +· Navrhovanie takých riešení, aby poskytovali čo najvyššiu funkčnosť a flexibilitu. 1465 + 1466 +· Posudzovanie vhodnosti navrhnutých riešení s ohľadom na požiadavky projektu. 1467 + 1468 +· Zodpovednosť za technické navrhnutie a realizáciu projektu. 1469 + 1470 +· Zodpovednosť za vytvorenie technickej IT dokumentácie a jej následná kontrola. 1471 + 1472 +· Zodpovednosť za definovanie integračných vzorov, menných konvencií, spôsobov návrhu a spôsobu programovania. 1473 + 1474 +· Definovanie architektúry systému, technických požiadaviek a funkčného modelu (Proof Of Concept.) 1475 + 1476 +· Vytvorenie požiadaviek na HW/SW infraštruktúru IS 1477 + 1478 +· Udržiavanie a rozvoj konzistentnej architektúry s dôrazom na architektúru aplikačnú, dátovú a infraštruktúru 1479 + 1480 +· Analýzu a odhad náročnosti technických požiadaviek na vytvorenie IS alebo vykonanie zmien v IS 1481 + 1482 +· Navrhovanie riešení zohľadňujúce architektonické štandardy, časové a zdrojové obmedzenia, 1483 + 1484 +· Navrhovanie dátových transformácií medzi dátovými skladmi a aplikáciami 1485 + 1486 +· Vyhodnocovanie implementačných alternatív z pohľadu celkovej IT architektúry 1487 + 1488 +· Ladenie dátových štruktúr za účelom dosiahnutia optimálneho výkonu 1489 + 1490 +· Prípravu akceptačných kritérií 1491 + 1492 +· Analýza nových nástrojov, produktov a technológií 1493 + 1494 +· Správa, rozvoj a dohľad nad dodržiavaním integračných štandardov 1495 + 1496 +· Priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane Detailného návrhu riešenia (DNR) z pohľadu analýzy a návrhu riešenia architektúry IS 1497 + 1498 +· Vykonáva posudzovanie a úpravu testovacej stratégie, testovacích scenárov, plánov testov, samotné testovanie a účasť na viacerých druhoch testovania 1499 + 1500 +· Vykonanie záťažových, výkonnostných a integračných testov a navrhnutie následných nápravných 1501 + 1502 +· Nasadenie a otestovanie migrácie, overenie kvality dát a navrhnutie nápravných opatrení 1503 + 1504 +· Participáciu na výkone bezpečnostných testov, 1505 + 1506 +· Participáciu na výkone UAT testov, 1507 + 1508 +· Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa 1509 + 1510 +· Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1 1511 + 1512 +· Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu 1513 + 1514 + 1515 +))) 1516 +|((( 1517 +**Odporúčané kvalifikačné predpoklady** 1518 +)))|((( 1519 + 1520 + 1521 +· Certifikácia - Togaf 1522 + 1523 +· Certifikácia – ArchiMate 1524 + 1525 +· Certifikát vydaný medzinárodne uznávanou akreditačnou a certifikačnou autoritou. 1526 + 1527 + 1528 +))) 1529 + 1530 + 1531 +|((( 1532 +**Projektová rola:** 1533 +)))|((( 1534 +**~ ** 1535 + 1536 +**IT ANALYTIK** 1537 + 1538 + 1539 +))) 1540 +|((( 1541 +**Stručný popis:** 1542 +)))|((( 1543 +· zodpovedá za zber a analyzovanie funkčných požiadaviek, analyzovanie a spracovanie dokumentácie z pohľadu procesov, metodiky, technických možností a inej dokumentácie. Podieľa sa na návrhu riešenia vrátane návrhu zmien procesov v oblasti biznis analýzy a analýzy softvérových riešení. Zodpovedá za výkon analýzy IS, koordináciu a dohľad nad činnosťou SW analytikov. 1544 + 1545 +· analyzuje požiadavky na informačný systém/softvérový systém, formálnym spôsobom zaznamenáva činnosti/procesy, vytvára analytický model systému, okrem analýzy realizuje aj návrh systému, ten vyjadruje návrhovým modelom. 1546 + 1547 +· Analytik informačných technológií pripravuje špecifikáciu cieľového systému od procesnej až po technickú rovinu. Mapuje a analyzuje existujúce podnikateľské a procesné prostredie, analyzuje biznis požiadavky na informačný systém, špecifikuje požiadavky na informačnú podporu procesov, navrhuje koncept riešenia a pripravuje podklady pre architektov a vývojárov riešenia, participuje na realizácii zmien, dohliada na realizáciu požiadaviek v cieľovom riešení, spolupracuje pri ich preberaní (akceptácie) používateľom. 1548 + 1549 +· Pri návrhu IT systémov využíva odbornú špecializáciu IT architektov a projektantov. Študuje a analyzuje dokumentáciu, požiadavky klientov, legislatívne a technické podmienky a možnosti zvyšovania efektívnosti a výkonnosti riadiacich a informačných procesov. Navrhuje a prerokúva koncepcie riešenia informačných systémov a analyzuje ich efekty a dopady. Zabezpečuje spracovanie analyticko-projektovej špecifikácie s návrhom dátových a objektových štruktúr a ich väzieb, užívateľského rozhrania a ostatných podkladov pre projektovanie nových riešení. 1550 + 1551 +· Spolupracuje na projektovaní a implementácii návrhov. Môže tiež poskytovať poradenstvo v oblasti svojej špecializácie. Zodpovedá za návrhovú (design) časť IT - pôsobí ako medzičlánok medzi používateľmi informačných systémov (biznis pohľad) a ich realizátormi (technologický pohľad). 1552 +))) 1553 +|((( 1554 +**Detailný popis rozsahu zodpovednosti, povinností a kompetencií** 1555 +)))|((( 1556 + 1557 + 1558 +Zodpovedný za: 1559 + 1560 +· Vykonanie analýzy procesných a ďalších požiadaviek a vytvorenie špecifikácie súčasného alebo budúceho užívateľa softwaru („zákazníka“) a následne navrhuje dizajn a programátorské riešenie. 1561 + 1562 +· Participáciu na vývoji nových, ale i vylepšovaní existujúcich aplikácií v rámci celého vývojového cyklu – systémová analýza, dizajn, kódovanie, užívateľské testovanie, implementácia, podpora, dokumentácia. Úzko spolupracuje aj s IT architektom. 1563 + 1564 +· Analýza potrieb zákazníka vrátane tvorby úplnej analytickej dokumentácie a vstupov do verejného obstarávania (VO). 1565 + 1566 +· Mapovanie požiadaviek do návrhu funkčných riešení. 1567 + 1568 +· Návrh a správa katalóg požiadaviek - registra požiadaviek riešenia 1569 + 1570 +· Analýza funkčných a nefunkčných požiadaviek, 1571 + 1572 +· Návrh fyzického a logického modelu, 1573 + 1574 +· Návrh testovacích scenárov, 1575 + 1576 +· V priebehu implementácie robí dohľad nad zhodou výstupov s pôvodným analytickým zadaním. 1577 + 1578 +· Zodpovednosť za dodržovanie správnej metodiky pri postupe analýzy 1579 + 1580 +· Definovanie akceptačných kritérií v projekte 1581 + 1582 +· Odsúhlasenie opisu produktov, ktoré predstavujú vstupy alebo výstupy (priebežné alebo konečné) úloh dodávateľov, alebo ktoré ich priamo ovplyvňujú a zabezpečovať akceptáciu produktov po ich dokončení 1583 + 1584 +· Priraďuje priority a poskytuje stanoviská používateľov na rozhodnutia Riadiaceho výboru projektu – k realizácii zmenových požiadaviek 1585 + 1586 +· Poskytuje merania aktuálneho stavu pre potreby porovnania s výsledkami projektu vzhľadom na realizáciu prínosov 1587 + 1588 +· Rieši požiadavky používateľov a konflikty iných priorít 1589 + 1590 +· Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa 1591 + 1592 +· Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1 1593 + 1594 +· Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu 1595 + 1596 + 1597 +))) 1598 +|((( 1599 +**Odporúčané kvalifikačné predpoklady** 1600 +)))|((( 1601 + 1602 + 1603 +· Certifikácia - OMG-Certified UML (Unified Modeling Language) alebo ekvivalent 1604 + 1605 +· Certifikát vydaný medzinárodne uznávanou akreditačnou a certifikačnou autoritou. 1606 + 1607 + 1608 +))) 1609 +|((( 1610 +**Poznámka** 1611 +)))|((( 1612 + 1613 + 1614 + 1615 +))) 1616 + 1617 + 1618 +|((( 1619 +**Projektová rola:** 1620 +)))|((( 1621 +**~ ** 1622 + 1623 +**VLASTNÍK PROCESOV **(biznis vlastník) 1624 + 1625 + 1626 +))) 1627 +|((( 1628 +**Stručný popis:** 1629 +)))|((( 1630 +· zodpovedá za proces - jeho výstupy i celkový priebeh poskytnutia služby alebo produktu konečnému užívateľovi. Kľúčová rola na strane zákazníka (verejného obstarávateľa), ktorá schvaľuje biznis požiadavky a zodpovedá za výsledné riešenie, prínos požadovanú hodnotu a naplnenie merateľných ukazovateľov. Úlohou tejto roly je definovať na užívateľa orientované položky (user-stories), ktoré budú zaradzované a prioritizované v produktovom zásobníku. Zodpovedá za priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane DNR z pohľadu analýzy a návrhu riešenia aplikácii IS. 1631 + 1632 + 1633 +· zodpovedný za schválenie funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu. Definuje očakávania na kvalitu projektu, kvalitu projektových produktov, prínosy pre koncových používateľov a požiadavky na bezpečnosť. Definuje merateľné výkonnostné ukazovatele projektov a prvkov. Vlastník procesov schvaľuje akceptačné kritériá, rozsah a kvalitu dodávaných projektových výstupov pri dosiahnutí platobných míľnikov, odsúhlasuje spustenie výstupov projektu do produkčnej prevádzky a dostupnosť ľudských zdrojov alokovaných na realizáciu projektu. 1634 +))) 1635 +|((( 1636 +**Detailný popis rozsahu zodpovednosti, povinností a kompetencií** 1637 +)))|((( 1638 +Zodpovedný za: 1639 + 1640 +· Realizáciu dohľadu nad súladom projektových výstupov s požiadavkami koncových používateľov. 1641 + 1642 +· Spoluprácu pri riešení odpovedí na otvorené otázky a riziká projektu. 1643 + 1644 +· Posudzovanie, pripomienkovanie, testovanie a protokolárne odsúhlasovanie projektových výstupov v príslušnej oblasti (v biznis procese) po vecnej stránke (najmä procesnej a legislatívnej) 1645 + 1646 +· Riešenie problémov a požiadaviek v spolupráci s odbornými garantmi, 1647 + 1648 +· Spoluprácu pri špecifikácii a poskytuje súčinnosť pri riešení zmenových požiadaviek 1649 + 1650 +· Schválenie funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu z pohľadu používateľov koncového produktu 1651 + 1652 +· Definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľova požiadaviek na bezpečnosť, 1653 + 1654 +· Definovanie merateľných výkonnostných ukazovateľov projektov a prvkov, 1655 + 1656 +· Sledovanie a odsúhlasovanie nákladovosti, efektívnosti vynakladania finančných prostriedkov a priebežné monitorovanie a kontrolu odôvodnenia projektu (BC/CBA) 1657 + 1658 +· Schválenie akceptačných kritérií, 1659 + 1660 +· Riešenie problémov používateľov 1661 + 1662 +· Akceptáciu rozsahu a kvality dodávaných projektových výstupov pri dosiahnutí platobných míľnikov, 1663 + 1664 +· Vykonanie UX a UAT testovania 1665 + 1666 +· Odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky, 1667 + 1668 +· Dostupnosť a efektívne využitie ľudských zdrojov alokovaných na realizáciu projektu, 1669 + 1670 +· Vykonávanie monitorovania a hodnotenia procesov v plánovaných intervaloch. 1671 + 1672 +· Poskytovanie vyjadrení k zmenovým požiadavkám, k ich opodstatnenosti a prioritizácii 1673 + 1674 +· Zisťovanie efektívneho spôsobu riadenia a optimalizácie zvereného procesu, vrátane analyzovanie všetkých vyskytujúcich sa nezhôd, 1675 + 1676 +· Okrem zvažovaní rizík prevádzkových alebo podporných procesov súčasne vlastník napomáha identifikovať príležitosti, 1677 + 1678 +· Zlepšovanie a optimalizáciu procesov v spolupráci s ďalšími prepojenými vlastníkmi procesov a manažérom kvality, 1679 + 1680 +· Odsúhlasenie akceptačných protokolov zmenových konaní 1681 + 1682 +· Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1 1683 + 1684 +· plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu 1685 + 1686 + 1687 +))) 1688 + 1689 + 1690 +|((( 1691 +**Projektová rola:** 1692 +)))|((( 1693 +**~ ** 1694 + 1695 +**MANAŽER KYBERNETICKEJ BEZPEČNOSTI (KIB) a IT BEZPEČNOSTI (ITB)** 1696 + 1697 +**~ ** 1698 +))) 1699 +|((( 1700 +**Stručný popis:** 1701 +)))|((( 1702 +· zodpovedá za dodržanie princípov a štandardov na kybernertickú a IT bezpečnosť, za kontrolu a audit správnosti riešenia v oblasti bezpečnosti. 1703 + 1704 +· koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení. Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti. Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov. Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT. Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti 1705 + 1706 + 1707 +**PODMIENKY SPRÁVNEHO a EFEKTÍVNEHO VÝKONU ČINNOSTI role Manažér KIB a ITB:** 1708 + 1709 +1) neobmedzený aktívny prístup ku všetkým projektovým dokumentom, nástrojom a výstupom projektu, v ktorých sa opisuje predmet projektu z hľadiska jeho architektúry, funkcií, procesov, manažmentu informačnej bezpečnosti a spôsobov spracúvania dát, ako aj dát samotných. 1710 + 1711 +2) rola manažér Kybernetickej a IT bezpečnosti si vyžaduje mať sprístupnené všetky informácie o bezpečnostných opatreniach zavádzaných projektom v zmysle: 1712 + 1713 +a) § 20 zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov 1714 + 1715 +b) ustanovení zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov 1716 +))) 1717 +|((( 1718 +**Detailný popis rozsahu zodpovednosti, povinností a kompetencií** 1719 +)))|((( 1720 +Zodpovedný za: 1721 + 1722 +· špecifikovanie štandardov, princípov a stratégií v oblasti ITB a KIB, 1723 + 1724 +· ak je projekt primárne zameraný na problematiku ITB a KIB – je priamo zodpovedný za špecifikáciu a analýzu funkčných požiadaviek na ITB a KIB, 1725 + 1726 +· špecifikovanie požiadaviek na ITB a KIB, kontroluje ich implementáciu v realizovanom projekte, 1727 + 1728 +· špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia, 1729 + 1730 +· špecifikovanie funkčných a nefunkčných požiadaviek pre oblasť ITB a KIB, 1731 + 1732 +· špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy, 1733 + 1734 +· špecifikovanie požiadaviek na školenia pre oblasť ITB a KIB, 1735 + 1736 +· špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru pre oblasť ITB a KIB, 1737 + 1738 +· špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na ITB a KIB, 1739 + 1740 +· realizáciu posúdenie požiadaviek agendy ITB a KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia 1741 + 1742 +· špecifikovanie požiadaviek na ITB a KIB, bezpečnostný projekt a riadenie prístupu, 1743 + 1744 +· špecifikovanie požiadaviek na testovanie z hľadiska ITB a KIB, realizáciu kontroly zapracovania a retestu, 1745 + 1746 +· špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť ITB a KIB, ako aj v zmysle "best practies", 1747 + 1748 +· špecifikovanie požiadaviek na dodanie potrebnej dokumentácie súvisiacej s ITB a KIB kontroluje ich implementáciu v realizovanom projekte, 1749 + 1750 +· špecifikovanie požiadaviek a konzultácie pri návrhu riešenia za agendu ITB a KIB v rámci procesu „Mapovanie a analýza technických požiadaviek - detailný návrh riešenia (DNR)“, 1751 + 1752 +· špecifikáciu požiadaviek na bezpečnosť IT a KIB v rámci procesu "akceptácie, odovzdania a správy zdroj. kódov“ 1753 + 1754 +· špecifikáciu akceptačných kritérií za oblasť ITB a KIB, 1755 + 1756 +· špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom na ITB a KIB, 1757 + 1758 +· poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť ITB a KIB, 1759 + 1760 +· získavanie informácií nutných pre plnenie úloh v oblasti ITB a KIB, 1761 + 1762 +· špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť ITB a KIB, 1763 + 1764 +· konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dok. z hľadiska ITB a KIB, 1765 + 1766 +· špecifikáciu požiadaviek na bezpečnostný projekt pre oblasť ITB a KIB, 1767 + 1768 +· realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezp. projekte za oblasť ITB a KIB 1769 + 1770 +· realizáciu kontroly zameranú na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí, 1771 + 1772 +· realizáciu kontroly zameranú realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis rozhraní, správnu identifikácia závislostí, 1773 + 1774 +· realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť ITB a KIB, 1775 + 1776 +· realizáciu kontroly zameranú na implementovaný proces v priamom súvise s ITB a KIB, 1777 + 1778 +· realizáciu kontroly súladu s planou legislatívou v oblasti ITB a KIB (obsahuje aj kontrolu leg. požiadaviek) 1779 + 1780 +· realizáciu kontroly zameranú zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní a spoločných komponentov a posúdenia z pohľadu bezpečnosti, 1781 + 1782 +· poskytovanie konzultácií a súčinnosti pre problematiku ITB a KIB, 1783 + 1784 +· získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti ITB a KIB, 1785 + 1786 +· aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1 1787 + 1788 +· plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu 1789 +))) 1790 + 1791 + 1792 + 1793 += {{id name="projekt_2642_Projektovy_zamer_detailny-10.ODKAZY"/}}10. ODKAZY = 1794 + 1795 +N/A 1796 + 1797 += {{id name="projekt_2642_Projektovy_zamer_detailny-11.PRÍLOHY"/}}11. PRÍLOHY = 1798 + 1799 + 1800 +**Príloha : **Zoznam rizík a závislostí (.xls) 1801 + 1802 + 1803 + 1804 +{{id name="_ftn1"/}}[1] Spoločné moduly podľa zákona č. 305/2013 e-Governmente
- 01 Projektovy zamer PO UNI v1.1.docx
-
- Autor
-
... ... @@ -1,0 +1,1 @@ 1 +XWiki.gabriel_rusznyak - Veľkosť
-
... ... @@ -1,0 +1,1 @@ 1 +1.4 MB - Obsah
- image-2024-5-30_20-38-42.png
-
- Autor
-
... ... @@ -1,0 +1,1 @@ 1 +XWiki.gabriel_rusznyak - Veľkosť
-
... ... @@ -1,0 +1,1 @@ 1 +355.3 KB - Obsah
- image-2024-5-30_20-41-4.png
-
- Autor
-
... ... @@ -1,0 +1,1 @@ 1 +XWiki.gabriel_rusznyak - Veľkosť
-
... ... @@ -1,0 +1,1 @@ 1 +576.9 KB - Obsah
- Confluence.Code.ConfluencePageClass[0]
-
- Id
-
... ... @@ -1,1 +1,1 @@ 1 -1553225 341 +155322529