Naposledy upravil Admin-metais MetaIS 2024/11/07 10:31

Show last authors
1 **PROJEKTOVÝ ZÁMER**
2
3 **manažérsky výstup I-02**
4
5 **~ podľa vyhlášky MIRRI č. 401/2023 Z. z. **
6
7
8 |(((
9 Povinná osoba
10 )))|(((
11 Prešovská univerzita v Prešove
12 )))
13 |(((
14 Názov projektu
15 )))|(((
16 Kybernetická bezpečnosť na Prešovskej univerzite
17 )))
18 |(((
19 Zodpovedná osoba za projekt
20 )))|(((
21 prof. Ing. Peter Adamišin, PhD., Prešovská univerzita v Prešove
22 )))
23 |(((
24 Realizátor projektu
25 )))|(((
26 Prešovská univerzita v Prešove
27 )))
28 |(((
29 Vlastník projektu
30 )))|(((
31 Prešovská univerzita v Prešove
32 )))
33
34 **~ **
35
36 **Schvaľovanie dokumentu**
37
38 |(((
39 Položka
40 )))|(((
41 Meno a priezvisko
42 )))|(((
43 Organizácia
44 )))|(((
45 Pracovná pozícia
46 )))|(((
47 Dátum
48 )))|(((
49 Podpis
50
51 (alebo elektronický súhlas)
52 )))
53 |(((
54 Vypracoval
55 )))|(((
56 Gabriel Rusznyák
57 )))|(((
58 iNCH, s.r.o.
59 )))|(((
60 dodávateľ projektovej dokumentácie
61 )))|(((
62 24.05.2024
63 )))|(((
64
65 )))
66 |(((
67 Schválil
68 )))|(((
69 Peter Adamišin
70 )))|(((
71 Prešovská univerzita v Prešove
72 )))|(((
73 prorektor
74 )))|(((
75 30.05.2024
76 )))|(((
77
78 )))
79
80 **~ **
81
82 = {{id name="projekt_2642_Projektovy_zamer_detailny-1.HISTÓRIADOKUMENTU"/}}1.    HISTÓRIA DOKUMENTU =
83
84 |(((
85 Verzia
86 )))|(((
87 Dátum
88 )))|(((
89 Zmeny
90 )))|(((
91 Meno
92 )))
93 |(((
94 1.0
95 )))|(((
96 24.05.2024
97 )))|(((
98 Prvá verzia dokumentu
99 )))|(((
100 Gabriel Rusznyák
101 )))
102 |(((
103 2.0
104 )))|(((
105 30.05.2024
106 )))|(((
107 Finálna verzia dokumentu
108 )))|(((
109 Gabriel Rusznyák
110 )))
111
112 **~ **
113
114 = {{id name="projekt_2642_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}2.    ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE =
115
116 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
117
118
119 Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky obsahuje manažérske zhrnutie, rozsah, ciele a motiváciu na realizáciu projektu, zainteresované strany, alternatívy, návrh merateľných ukazovateľov, detailný opis požadovaných projektových výstupov, detailný opis obmedzení, predpokladov, tolerancií a návrh organizačného zabezpečenia projektu, detailný opis rozpočtu projektu a jeho prínosov, náhľad architektúry a harmonogram projektu so zoznamom rizík a závislostí.
120
121 **~ **
122
123 == {{id name="projekt_2642_Projektovy_zamer_detailny-Použitéskratkyapojmy"/}}Použité skratky a pojmy ==
124
125 |(((
126 SKRATKA/POJEM
127 )))|(((
128 POPIS
129 )))
130 |(((
131 Active Directory
132 )))|(((
133 Active Directory je implementácia adresárových služieb [[LDAP>>url:https://sk.wikipedia.org/wiki/LDAP||shape="rect"]] firmou [[Microsoft>>url:https://sk.wikipedia.org/wiki/Microsoft||shape="rect"]] na použitie v systéme [[Microsoft Windows>>url:https://sk.wikipedia.org/wiki/Microsoft_Windows||shape="rect"]]. Umožňuje administrátorom nastavovať politiku, inštalovať programy na mnoho počítačov alebo aplikovať kritické aktualizácie v celej organizačnej štruktúre. Active Directory svoje informácie a nastavenia ukladá v centrálnej organizovanej databáze.
134 )))
135 |(((
136 BIA
137 )))|(((
138 Business Impact Analysis - Analýza vplyvu (BIA) je základom celého procesu riadenia kontinuity podnikania (BCM). Pozostáva z techník a metód na posúdenie vplyvu narušenia dodávok kľúčových produktov alebo služieb organizácie a iných zainteresovaných strán na organizáciu a ich podporných kritických činností
139 )))
140 |(((
141 BCM
142 )))|(((
143 Business Continuity Management - Riadenie kontinuity podnikania je kompletný súbor procesov,
144
145 ktorý identifikuje potenciálne vplyvy , ktoré ohrozujú organizáciu z pohľadu kybernetickej bezpečnosti. Poskytuje schopnosť účinnej reakcie na vzniknutý kybernetický bezpečnostný incident
146 )))
147 |(((
148 Core
149 )))|(((
150 Next Generation Firewall
151 )))
152 |(((
153 DAC kábel
154 )))|(((
155 Direct attach copper kábel, slúži k pripojeniu aktívnych prvkov.
156 )))
157 |(((
158 EDR riešenie
159 )))|(((
160 EDR (Endpoint Detection and Response) zlepšuje schopnosť identifikovať, monitorovať a reagovať na podozrivé aktivity na koncových zariadeniach, ako sú pracovné stanice, servery a mobilné zariadenia
161 )))
162 |(((
163 EPS
164 )))|(((
165 EPS (skratka pre Encapsulated PostScript) je univerzálny [[typ súboru>>url:https://sk.wikipedia.org/wiki/Typ_s%C3%BAboru||shape="rect"]], ktorý sa využíva pri posielaní dokumentov do tlačiarne
166 )))
167 |(((
168 Firewall
169 )))|(((
170 Sieťové zariadenie alebo softvér, ktorého úlohou je oddeliť siete s rôznymi prístupovými právami (typicky napr. Extranet a Intranet) a kontrolovať tok dát medzi týmito sieťami
171 )))
172 |(((
173 GDPR
174 )))|(((
175 Nariadenie EU 2016/679 o ochrane fyzických osôb pri spracúvaní osobných údajov
176 )))
177 |(((
178 HW
179 )))|(((
180 Hardvér
181 )))
182 |(((
183 LAN
184 )))|(((
185 Lokálna (vnútorná) počítačová sieť (Local Area Network)
186 )))
187 |(((
188 Log
189 )))|(((
190 Záznam činnosti
191 )))
192 |(((
193 MKB
194 )))|(((
195 Manažér kybernetickej bezpečnosti
196 )))
197 |(((
198 SIEM
199 )))|(((
200 Systém pre zber a analýzu bezpečnostných udalostí vytváraných IT prostriedkami v reálnom čase (Security Information and Event Management)
201 )))
202 |(((
203 Spam
204 )))|(((
205 Spam je nevyžiadaná a hromadne rozosielaná správa
206 )))
207 |(((
208 sw
209 )))|(((
210 Softvér
211 )))
212 |(((
213 Switch
214 )))|(((
215 Prepínač ([[angl.>>url:https://sk.wikipedia.org/wiki/Angli%C4%8Dtina||shape="rect"]] switch) alebo sieťový prepínač (angl. network switch) je aktívny prvok [[počítačovej siete>>url:https://sk.wikipedia.org/wiki/Po%C4%8D%C3%ADta%C4%8Dov%C3%A1_sie%C5%A5||shape="rect"]], ktorý spája jej jednotlivé časti. Prepínač slúži ako centrálny prvok v sieťach [[hviezdicovej topológie>>url:https://sk.wikipedia.org/wiki/Hviezdicov%C3%A1_sie%C5%A5||shape="rect"]]. V minulosti sa ako centrálny prvok v týchto sieťach používal [[rozbočovač>>url:https://sk.wikipedia.org/wiki/Rozbo%C4%8Dova%C4%8D_(ethernet)||shape="rect"]] ([[angl.>>url:https://sk.wikipedia.org/wiki/Angli%C4%8Dtina||shape="rect"]] hub).
216 )))
217 |(((
218 TCP
219 )))|(((
220 Protokol riadenia prenosu (angl. Transmission Control Protocol)
221 )))
222 |(((
223 UNIPO
224 )))|(((
225 Prešovská univerzita v Prešove
226 )))
227 |(((
228 UPS
229 )))|(((
230 Zariadenie alebo systém, ktorý zabezpečuje plynulú dodávku elektriny pre zariadenia, ktoré nesmú byť neočakávane vypnuté.
231 )))
232 |(((
233 VPN
234 )))|(((
235 VPN je počítačová sieť na prepojenie počítačov na rôznych miestach internetu do jednej virtuálnej počítačovej siete.
236 )))
237
238
239
240 == {{id name="projekt_2642_Projektovy_zamer_detailny-Konvenciepretypypožiadaviek"/}}Konvencie pre typy požiadaviek ==
241
242
243 N/A
244
245
246 = {{id name="projekt_2642_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3.    DEFINOVANIE PROJEKTU =
247
248
249 == {{id name="projekt_2642_Projektovy_zamer_detailny-Manažérskezhrnutie"/}}Manažérske zhrnutie ==
250
251
252 Projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti v rámci Prešovskej univerzity v Prešovej“ (ďalej len „projekt“) bol vypracovaný s cieľom rozšíriť spôsobilosti v oblasti informačnej a kybernetickej bezpečnosti v Prešovskej univerzite a zabezpečiť súlad so zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej len „zákon o KB“).
253
254
255 Hlavným cieľom projektu je zvýšenie miery ochrany informačných systémov univerzity voči potenciálnym kybernetickým incidentom.
256
257 Tento cieľ bude naplnený realizáciu činností v oblasti informačnej a kybernetickej bezpečnosti, ktoré vychádzajú z Analýzy úrovne informačnej a kybernetickej bezpečnosti Prešovskej univerzity v Prešove (ďalej aj „UNIPO“) ukončenej v priebehu mesiaca apríl 2024 (ďalej aj „analýza“).
258
259
260 Predmetom projektu je:
261
262 * Tvorba bezpečnostnej dokumentácie a metodiky - potreba aktualizácie vyplýva z výsledkov analýzy, v rámci ktorého bola identifikovaná potreba dopracovania existujúcej bezpečnostnej dokumentácie kybernetickej bezpečnosti,
263 * Implementácia softvérových a hardvérových nástrojov pre oblasť informačnej a kybernetickej bezpečnosti v nadväznosti na riziká identifikované v analýze,
264 * Financovanie mzdových výdavkov Manažéra kybernetickej bezpečnosti,
265 * Realizácia pravidelného auditu kybernetickej bezpečnosti v zmysle zákona o KB.
266
267
268 Po implementácii projektu bude UNIPO pripravená efektívnejšie riadiť informačnú a kybernetickú bezpečnosť (ďalej iba „IB“ a „KB“) a čeliť interným a externým hrozbám v oblasti IB a KB.
269
270 UNIPO v súčasnosti nedisponuje dostatočnými finančnými, technologickými a personálnymi zdrojmi, aby mohlo plnohodnotne vykonávať všetky potrebné aktivity v rozsahu požadovanom zákonom o KB.
271
272 Hlavnými beneficientom projektu je UNIPO a jej jednotliví zamestnanci, resp. užívatelia informačných systémov. Nepriamym beneficientom sú študenti a osoby, resp. subjekty komunikujúce s UNIPO. V dôsledku zavedených opatrení, ktoré zvýšia mieru ochrany informačných systémov bude minimalizovaný výpadok, resp. negatívny dopad bezpečnostných incidentov na riadnych chod univerzity.
273
274
275 Predpokladaný rozpočet projektu: **484 771,20 €**
276
277
278 **~ **
279
280 == {{id name="projekt_2642_Projektovy_zamer_detailny-Motiváciaarozsahprojektu"/}}Motivácia a rozsah projektu ==
281
282 UNIPO v apríli 2023 zrealizovala „Analýzu úrovne informačnej a kybernetickej bezpečnosti Prešovskej univerzity v Prešove (ďalej aj „analýza bezpečnosti“)“. V rámci analýzy bolo zrealizované nezávislé externé hodnotenie kybernetickej bezpečnosti, ktoré sa zakladá na dlhoročných skúsenostiach a na základe „best practise“. Aktuálny stav dokumentácie, systémov a nastavení bol zisťovaný pomocou rozhovorov so zamestnancami univerzity. Ako šablóna pre analýzu sa zvolilo znenie Zákona o kybernetickej bezpečnosti 69/2018 Z.z. a znenie vykonávacej vyhlášky 362/2018 Z.z. V analýze sú uvedené jednotlivé oblasti problematiky kybernetickej bezpečnosti, je uvedený zistený súčasný stav a sú navrhnuté odporúčania.
283
284
285 Cieľom analýzy bolo preveriť zhodu prijatých bezpečnostných opatrení s požiadavkami podľa zákona a súvisiacich osobitných predpisov vzťahujúcich sa na bezpečnosť sietí a informačných systémov.
286
287
288 Analýzou sa identifikovali nedostatky pri zabezpečovaní kybernetickej bezpečnosti s cieľom prijať opatrenia na ich odstránenie a nápravu, a na predchádzanie kybernetických bezpečnostných incidentov.
289
290
291 Účelom predkladaného projektu nie je len splnenie zákonných povinností, ale univerzita si uvedomuje dôležitosť problematiky kybernetickej a informačnej bezpečnosti a aj z tohto dôvodu sa uchádza o NFP na realizáciu opravných a chýbajúcich opatrení, ktoré vyplynuli z vykonanej analýzy.
292
293
294 **Hlavné identifikované riziká, resp. nedostatky**
295
296 **~ **
297
298 * **Firewall**
299
300 Aj keď sa v poslednej dobe stráca presná hranica medzi vonkajšou (nechránenou) a vnútornou (chránenou) sieťou z dôvodu stále častejšieho využívania cloudových služieb, perimetrová ochrana stále zostáva základnou ochranou vnútornej siete a systémov.
301
302 V súčasnosti sa využívajú na univerzite primárne firewally, ktoré filtrujú prenášané dáta len na úrovni IP adries a protokolových čísiel. V rámci univerzity sa nevyužívajú tzv. next-gen firewally, ktoré by zabezpečovali sofistikovanejšiu ochranu a prípadné blokovanie nežiadúcich dátových prenosov. Tieto firewally by boli schopné odhaliť nežiadúce komunikácie buď na nelegálne alebo škodlivé stránky.
303
304
305 * **Centrálne zálohovanie**
306
307 V organizácii neexistuje vypracovaná stratégia a krízové plány pre zabezpečenie dostupnosti dôležitých systémov po prípadnom kybernetickom útoku. Nie sú určené komunikačné plány na plnenie havarijných plánov. Pre systémy nie je určený cieľový čas obnovy a cieľový bod obnovy. Nie sú zadefinované zálohovacie plány pre dôležité systémy. Zálohy nie sú pravidelne testované, testované sú len náhodne, keď je potrebné niečo obnoviť.
308
309 Pre jednotlivé dôležité systémy existujú dokumenty, ktoré popisujú „Zásady pre údržbu systému a zálohovanie dát“ a „Postup obnovy prevádzky informačného systému pri haváriách a poruchách“. V týchto dokumentoch sú stručne a v mnohých prípadoch dosť všeobecne popísané zásady údržby, zálohovania a postupov obnovy prevádzky informačných systémov.
310
311 V súčasnosti je zálohovanie dôležitých systémov riešené samostatne na každej fakulte, resp. cez CVT.
312
313 Z uvedeného dôvodu je okrem aktualizácie dokumentácie v danej oblasti na základe výsledkov analýzy bezpečnosti odporúčané vybudovanie centrálneho úložiska pre zálohy, ktoré by bolo využívané všetkými pracoviskami univerzity, ku ktorému by mali prístup a vyhradené svoje miesto pre zálohovanie všetky pracoviská univerzity.
314
315
316 * **Centrálny monitoring a centrálne logovanie**
317
318 V súčasnosti sú na jednotlivých pracoviskách využívané rôzne spôsoby monitorovania dostupnosti sieťových prvkov a systémov, pričom na niektorých pracoviskách nie je zavedený žiadny monitoring. Z uvedeného dôvodu bolo v rámci analýzy bezpečnosti odporúčané zaviesť jednotný systém dohľadu nad sieťou a systémami.
319
320 Podobný postup je možné zvoliť aj pre vybodovanie centrálneho logovania, nakoľko v súčasnosti nie je skoro na žiadnom pracovisku univerzity vybudovaný a zavedený vhodný postup na zbieranie a ukladanie logov zo sieťových prvkov a zo systémov.
321
322
323 * **Centrálny manažment ochrany koncových bodov pred škodlivým kódom**
324
325 Na všetkých pracoviskách univerzity je na ochranu koncových bodov pred škodlivým kódom primárne využívaný Microsoft Defender for Endpoint, ktorý je obsiahnutý v M365 licenciách, ktoré sú na univerzite využívané. Všetky koncové sú však spravované samostatne a neexistuje žiadny centrálny prehľad o stave ochrany na týchto koncových bodoch.
326
327 V organizácii nie je prevádzkovaný centrálny systém na správu záplat. Sieťové prvky sú aktualizované podľa potreby, ale v sieti sa nachádza väčšie množstvo už nepodporovaných zariadení zo strany výrobcov.
328
329 Rovnako je potrebné zaviesť pravidelnú kontrolu dostupných aktualizácií na dôležitých systémoch a serveroch.
330
331
332 * **Personálne obsadenie**
333
334 Na UNIPO je v súčasnej dobe poverený výkonom pozície manažéra kybernetickej bezpečnosti (ďalej aj „MKB“) vedúci CVT PU (Centrum výpočtovej techniky Prešovskej univerzity), ktorý zodpovedá za strategické riadenie informačnej a kybernetickej bezpečnosti organizácie. Pod jeho pôsobnosť patria všetci zamestnanci CVT PU a taktiež má právomoci metodicky usmerňovať IT pracovníkov na iných fakultách, ktoré majú vo vlastnej správe svoje IT.
335
336 Kybernetickú bezpečnosť po implementačnej stránke majú na starosti zamestnanci Centra výpočtovej techniky. Každý zamestnanec má pridelenú určitú technologickú oblasť, resp. informačný systém, ktorému sa venuje. Pre každý systém, resp. technológiu sú určení hlavný a zastupujúci správca. Menovite sú uvedení v pravidlách prevádzky a správy každého systému, kde sú uvedení aj garanti systému (tzv. vlastníci systému alebo procesu) a všetci administrátori.
337
338 Síce je v organizácii vymenovaný MKB, ktorý spĺňa všetky osobnostné a odborné požiadavky na výkon tejto pozície, ale nespĺňa požiadavku nezávislosti. Momentálne sa priamo podieľa na riadení IT a kybernetickej bezpečnosti.
339
340 V organizácii je potrebné rolu manažéra kybernetickej bezpečnosti nezávislou osobou. Táto osoba by mala mať na starosti komplexné riadenie bezpečnosti v organizácii. Mala by spĺňať nielen odborné, ale aj osobnostné požiadavky, ktoré sú na túto rolu kladené.
341
342 Odporúčania vyplývajúce z realizovanej analýzy je možné rozdeliť do dvoch základných skupín. Administratívne odporúčania a technologické odporúčania. Medzi administratívne odporúčania patrí prijatie rôznych smerníc, zavedenie postupov a kontrol. Medzi technologické patrí zavedenie rôznych technológií a konfiguračné zmeny.
343
344 Medzi primárne administratívne odporúčania, ktoré sú rovnako predmetom predkladaného projektu je možné uviesť:
345
346 * zavedenie samostatnej roly manažéra kybernetickej bezpečnosti, ktorý bude nezávislý od prevádzky IT,
347 * prijatie základných smerníc – stratégia kybernetickej bezpečnosti a bezpečnostné politiky,
348 * prijatie samostatnej politiky pre koncových užívateľov a ich oboznámenie s touto politikou,
349 * formálne pridelenie zodpovedností za jednotlivé aktíva,
350 * vypracovanie BIA a určenie kritických systémov univerzity,
351 * vypracovanie smerníc pre zabezpečenie kontinuity činností,
352 * vypracovanie a zavedenie kľúčovej politiky pre chránené priestory,
353 * vypracovanie a prijatie politiky riadenia prístupov a personálnej bezpečnosti s prihliadnutím na politiky prideľovania a odoberania prístupov do systémov pri nástupe a výstupe zamestnanca,
354 * vypracovanie zálohovacieho plánu so zavedením pravidelných testovacích scenárov obnovy.
355
356 Medzi primárne technologické odporúčania je možné uviesť:
357
358 * implementácia NGFW na perimetri medzi vonkajšou sieťou a vnútornými sieťami,
359 * presun kľúčových a dôležitých systémov na privátne IP adresy (NAT/PAT),
360 * presun koncových staníc užívateľov z verejných IP adries na privátne adresy, resp. spraviť túto readresáciu minimálne pre študentské siete,
361 * obmedziť prístupy na interné systémy pomocou ich vymapovania do internetu a sprístupnením len z povolených verejných IP adries,
362 * postupne zaviesť vzdialený prístup do internej siete pomocou vzdialeného VPN pripojenia,
363 * zaviesť pravidelné vykonávanie testov zraniteľností (externých aj interných),
364 * implementovať centrálny logovací systém s možnosťou alertovania v prípade výskytu incidentu,
365 * vytvorenie chránenej siete (DMZ) pre systémy, ktoré sú prístupné z externých sietí,
366 * vybodovanie jedného zálohovacieho prostredia pre všetky centrálne systémy a aj pre jednotlivé fakulty,
367 * zavedenie monitoringu prevádzkových parametrov (výpadky zariadení, vyťaženosť zariadení),
368 * zavedenie centrálnej správy pre ochranu pred škodlivým kódom.
369
370
371 Po odstránení zistení a implementácii odporúčaní vyplývajúcich z analýzy bezpečnosti má univerzita vysoký potenciál dosiahnuť primeranú úroveň kybernetickej bezpečnosti na dosiahnutie bezpečnej a spoľahlivej prevádzky informačných systémov.
372
373 **~ **
374
375 **Realizované činnosti v rámci projektu**
376
377 V rámci projektu bude univerzita realizovať činnosti, ktoré predstavujú reakciu univerzity na analýzy bezpečnosti ukončenej v apríli 2024 a sú delené do dvoch hlavných oblastí, konkrétne predstavujú tvorbu **(1) bezpečnostnej dokumentácie a metodiky, (2) implementáciu softvérových a hardvérových nástrojov**, **(3) činnosti manažéra kybernetickej bezpečnosti**.
378
379 V rámci projektu budú realizované nasledovné činnosti definované vo výzve na predkladanie žiadostí o poskytnutie NFP:
380
381 * vypracovanie alebo aktualizácia bezpečnostnej dokumentácie vrátane rozsahu a spôsobu plnenia všeobecných bezpečnostných opatrení;
382 * vypracovanie a implementácia špecifických interných riadiacich aktov pre vybrané oblasti kybernetickej a informačnej bezpečnosti;
383 * vypracovanie štatútu bezpečnostného výboru;
384 * vypracovanie bezpečnostného projektu informačného systému verejnej správy.2
385 * identifikácia všetkých aktív súvisiacich so zariadeniami na spracovanie informácií a centrálne zaznamenávanie inventáru týchto aktív podľa ich hodnoty vrátane určenia ich vlastníka, ktorý definuje požiadavky na ich dôvernosť, dostupnosť a integritu;
386 * riadenie rizík pozostávajúce z identifikácie zraniteľností, identifikácie hrozieb, identifikácie a analýzy rizík s ohľadom na aktívum, určenie vlastníka rizika, implementácie organizačných a technických bezpečnostných opatrení, analýzy funkčného dopadu a pravidelného preskúmavania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení;
387 * vypracovanie a implementácia interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti.
388 * vypracovanie postupov pri zaradení osoby do niektorých z bezpečnostných rolí, zavedenie plánu rozvoja bezpečnostného povedomia a vzdelávania, vypracovanie spôsobov hodnotenia účinnosti plánu rozvoja bezpečnostného povedomia, určenie pravidiel a postupov na riešenie prípadov porušenia bezpečnostnej politiky, zavedenie postupov pri skončení pracovnoprávneho vzťahu alebo iného obdobného vzťahu, zavedenie postupov pri porušení bezpečnostných politík;
389 * vypracovanie alebo aktualizácia interného riadiaceho aktu s bezpečnostnými zásadami pre koncových používateľov;
390 * vypracovanie a implementácia postupov a procesov upravujúcich personálnu bezpečnosť organizácie prostredníctvom interného riadiaceho aktu.
391 * vypracovanie a implementácia zásad riadenia prístupov osôb k sieti a informačnému systému;
392 * vypracovanie a implementácia postupov a procesov upravujúcich riadenie prístupov organizácie.
393 * vypracovanie analýzy rizík tretích strán a celého dodávateľského reťazca, vrátane analýzy politických rizík;
394 * analýza a posúdenie súladu všetkých aktuálnych zmlúv s tretími stranami so zákonom o KB a dobrou praxou;
395 * vypracovanie návrhov dodatkov zmlúv s treťou stranou spolu s návrhom potrebných úprav na zabezpečenie súladu so zákonom KB;
396 * vypracovanie a implementácia interného riadiaceho aktu upravujúceho zásady kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami.
397 * zavedenie opatrení a interného riadiaceho aktu v oblasti riadenia zmien, riadenia kapacít, inštalácie softvéru v sieťach a informačných systémoch, inštalácia zariadení v sieťach a informačných systémoch, zaznamenávanie bezpečnostných záznamov a zaznamenávanie a vyhodnocovanie prevádzkových záznamov;
398 * implementácia technických riešení podporujúcich riadenie bezpečnosti pri prevádzke, napr. nástroj pre riadenie, evidenciu a schvaľovanie zmien, evidenciu bezpečnostných incidentov, konfiguračný manažment bezpečnostných nastavení
399 * obstaranie služieb pre potreby správy prevádzkovej zálohy, kópie archivačnej zálohy a kópie inštalačných médií, vrátane určenia spôsobu ich ukladania, testov funkcionality dátových nosičov, testov obnovy, fyzického uloženia druhej kópie archivačnej zálohy v inom objekte a minimalizovania rizika poškodenia alebo zničenia dátových nosičov archivačných záloh vplyvom prírodných živlov alebo havárie.
400 * zavedenie, implementácia alebo aktualizácia nástroja určeného na detegovanie existujúcich zraniteľností programových prostriedkov a ich častí a detegovanie existujúcich zraniteľností technických prostriedkov a ich častí, prípadne obstaranie tejto funkcionality ako externej služby;
401 * vypracovanie a implementácia interného riadiaceho aktu upravujúceho proces riadenia implementácie bezpečnostných aktualizácií a záplat;
402 * implementácia nástroja na centrálne riadenie a aplikovanie bezpečnostných záplat a pod.
403 * vypracovanie interného riadiaceho aktu s požiadavkami na určenie zodpovednosti používateľov, pravidiel pre inštaláciu a monitorovania potenciálnych ciest prieniku škodlivého kódu;
404 * implementácia alebo aktualizácia nástrojov na ochranu, ktoré okrem iného vykonávajú kontrolu prístupu k digitálnemu obsahu, pravidelné kontroly úložísk vrátane cloudových riešení, zabraňujú prístupu neoprávnených používateľov filtrovaním obsahu a zamedzením odinštalovať alebo zakázať funkcie systému na ochranu proti škodlivému kódu;
405 * vypracovanie a implementácia pravidiel súvisiace s ochranou proti škodlivému kódu;
406 * implementácia centralizovaného systému riešenia ochrany pred škodlivým kódom s pravidelným monitorovaním vrátane detekcie inštalácie nelegálneho obsahu alebo škodlivého softvéru prostredníctvom automatizovaných nástrojov.
407 * implementácia nástrojov na ochranu integrity sietí, ktoré zabezpečujú riadenie bezpečného prístupu medzi vonkajšími a vnútornými sieťami, implementácia segmentácie sietí, implementácia alebo obnova firewall-u, revízia firewall pravidiel;
408 * zavedenie bezpečnostných opatrení na bezpečné mobilné pripojenie do siete a vzdialený prístup, napríklad implementáciou dvojfaktorovej autentizácie alebo kryptografických prostriedkov;
409 * vytvorenie alebo aktualizácia dokumentácie počítačovej siete, ktorá obsahuje evidenciu všetkých miest prepojenia sietí vrátane prepojení s externými sieťami, topológiu siete a využitie IP rozsahov;
410 * vypracovanie a implementácia interného riadiaceho aktu upravujúceho pravidlá sieťovej a komunikačnej bezpečnosti;
411 * implementácia automatizovaného nástroja na identifikáciu neoprávnených sieťových spojení na hranici s vonkajšou sieťou, na blokovanie neoprávnených spojení, na monitorovanie bezpečnosti, na detekciu prienikov a prevenciu prienikov identifikáciou nezvyčajných mechanizmov útokov alebo proaktívneho blokovania škodlivej sieťovej prevádzky a ďalších povinností alebo vo forme funkcionalít, prípadne licencií iných už existujúcich nástrojov;
412 * implementácia sond detekcie a prevencie prieniku, najmä na serveroch podporujúcich základné služby informačných technológií verejnej správy.
413 * zavedenie pravidiel a postupov definujúcich požiadavky na akvizíciu, vývoj a údržbu sietí a informačných systémov, ktoré sa uplatňujú na obstarávané, vyvíjané a udržiavané komponenty s digitálnymi prvkami (napríklad prostredníctvom interného riadiaceho aktu);
414 * implementácia centrálneho Log manažment systému pre zber a ukladanie logov z jednotlivých informačných systémov;
415 * implementácia centrálneho nástroja na zaznamenávanie činností sietí a informačných systémov a používateľov a identifikovanie bezpečnostných incidentov (SIEM);
416 * vypracovanie dokumentácie spôsobu monitorovania a fungovania Log manažment systému a centrálneho nástroja na bezpečnostné monitorovanie a zadefinovanie spôsobu evidencie prevádzkových záznamov, ich vyhodnocovania, spôsobu hlásenia podozrivej aktivity, zodpovednej osoby a ďalších povinností;
417 * špecifikácia všetkých udalostí, ktoré musia byť zaznamenávané a konfigurácia prvkov informačných technológií verejnej správy, vrátane dokumentácie rozsahu dát zaznamenávaných log súborov;
418 * vypracovanie interného riadiaceho aktu, ktorý obsahuje a upravuje povinnosti definované platnou legislatívou;
419 * vypracovanie štandardov a postupov riešenia kybernetických bezpečnostných incidentov, vrátane definovania zodpovedností zamestnancov a ďalších povinností;
420 * obstaranie služby monitorovania a analyzovania udalostí v sieťach a informačných systémoch vrátane detekcie, zberu relevantných informácií, vyhodnocovania a riešenia zistených kybernetických bezpečnostných incidentoch a vykonávania napr. forenzných analýz v snahe minimalizovať výskyt a dopad kybernetických bezpečnostných incidentov;
421 * implementácia nástroja na detekciu, nástroja na zber a nepretržité vyhodnocovanie a evidenciu kybernetických bezpečnostných udalostí;
422 * vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho povinnosti týkajúce sa riešenia kybernetických bezpečnostných incidentov;
423 * vypracovanie plánov a spôsobov riešenia kybernetických bezpečnostných incidentov.
424 * vypracovanie a implementácia interného riadiaceho aktu upravujúceho používanie kryptografických prostriedkov a šifrovania;
425 * definovanie pravidiel využitia kryptografických prostriedkov používajúcich dostatočne odolné kryptografické mechanizmy na ochranu údajov pri ich prenose alebo uložení v rámci sietí a informačných systémov;
426 * vypracovanie a dokumentácia systému správy kryptografických kľúčov a certifikátov;
427 * implementácia systému správy kryptografických kľúčov a certifikátov a pod.
428 * vypracovanie stratégie a krízových plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnostného incidentu na základnú službu;
429 * vypracovanie plánov kontinuity prevádzky a ich prvotné otestovanie v reálnom prostredí organizácie a zapracovanie nedostatkov z výsledkov testovania;
430 * vypracovanie interného riadiaceho aktu obsahujúceho a upravujúceho kontinuitu prevádzky následkom kybernetického bezpečnostného incidentu alebo inej krízovej situácie;
431 * vypracovanie postupov zálohovania na obnovu siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu alebo inej krízovej situácie;
432 * implementácia systému zálohovania.
433 * obstaranie prvého alebo opakovaného auditu kybernetickej bezpečnosti v súlade so zákonom o KB.
434
435
436 [[image:attach:image-2024-5-30_20-38-42.png||width="675"]]
437
438 Obrázok 1 Biznis funkcie / podaktivity projektu
439
440
441 Tieto činnosti budú naplnené podaktivitami (1), (2) a (3):
442
443
444 **Tvorba bezpečnostnej dokumentácie a metodiky (1)**
445
446 Potreba aktualizácie vyplýva z výsledkov analýzy, v rámci ktorej bola identifikovaná potreba dopracovania existujúcej bezpečnostnej dokumentácie kybernetickej bezpečnosti, ktoré aktuálna dokumentácia neobsahuje.
447
448 Jedná sa o aktualizáciu dokumentácie kybernetickej bezpečnosti v zmysle Zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov a v Zmysle Vyhlášky NBÚ SR č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
449
450 Vypracovanie dokumentácie v zmysle výsledkov analýzy je nevyhnutné minimálne v nasledovnom rozsahu:
451
452 * vypracovanie základných smerníc – stratégia kybernetickej bezpečnosti a bezpečnostné politiky,
453 * vypracovanie samostatnej politiky pre koncových užívateľov,
454 * vypracovanie BIA a určenie kritických systémov univerzity,
455 * vypracovanie smerníc pre zabezpečenie kontinuity činností,
456 * vypracovanie kľúčovej politiky pre chránené priestory,
457 * vypracovanie politiky riadenia prístupov a personálnej bezpečnosti s prihliadnutím na politiky prideľovania a odoberania prístupov do systémov pri nástupe a výstupe zamestnanca,
458 * vypracovanie zálohovacieho plánu a testovacích scenárov obnovy,
459 * vykonanie analýzy aktív a spracovanie katalógu aktív.
460
461
462 Rovnako je potrebné vykonať analýzu dopadov na organizáciu pri prípadných incidentoch a na základe toho určiť spôsoby eliminácie dopadov. Pri vypracovaní celkovej dokumentácie je možné vychádzať aj z aktuálneho stavu dokumentácie, v rámci ktorej je potrebné dopracovať chýbajúce časti (analýza aktív a dekompozícia jednotlivých poskytovaných služieb), resp. podrobnejšie rozpracovať niektoré časti (primárne plány kontinuity a obnovy pre IS, ktoré sú v súčasnosti vypracované dosť všeobecne). Pri vypracovávaní dokumentácie je možné vychádzať z Prílohy č. 1 k vyhláške č. 362/2018 Z. z., kde je v časti A uvedená „Štruktúra stratégie kybernetickej bezpečnosti“ a v časti B je uvedená „Štruktúra bezpečnostnej politiky kybernetickej bezpečnosti“.
463
464 **Implementácia softvérových a hardvérových nástrojov (2) **(podrobný popis je uvedený v dokumente Prístup k projektu, kap. 4.2 Aplikačná vrstva a kap. 4.4 Technologická vrstva) bude pozostávať z nasledovných komponentov:
465
466
467 * **Technický prostriedok zabezpečujúci funkcionalitu next generation firewall-u (ďalej iba NGFW)**
468
469 V súčasnosti sa využívajú na univerzite primárne firewally, ktoré filtrujú prenášané dáta len na úrovni IP adries a protokolových čísiel. Nikde sa nevyužívajú tzv. next-gen firewally, ktoré by zabezpečovali sofistikovanejšiu ochranu a prípadné blokovanie nežiadúcich dátových prenosov. Tieto firewally by boli schopné odhaliť nežiadúce komunikácie buď na nelegálne alebo škodlivé stránky (phishing, malware, C&C,...).
470
471 Ako primárne odporúčanie je zavedenie plnohodnotného perimetrového next-gen firewallu, ktorý by zabezpečoval chránené oddelenie vonkajších a vnútorných sietí a zabezpečoval by aj filtráciu obsahu a aplikácií.
472
473 Na firewalle by mali byť blokované všetky neoprávnené spojenia z vonkajších sietí na vnútorné siete, ale aj opačne.
474
475 Taktiež je odporúčané implementovať na perimeter NG (Next-Gen) firewall, ktorý by plnil funkcionalitu bezpečného oddelenia Internetu a vnútorných sietí. Firewall by mal plniť funkcionalitu NAT/PAT, zabezpečovať blokovanie nežiadúcej komunikácie.
476
477 Z uvedeného dôvodu je v rámci projektu navrhnutá implementácia next generation firewall-u.
478
479
480 * **Zálohovanie**
481
482 V súčasnosti je zálohovanie dôležitých systémov riešené samostatne na každej fakulte. Z realizovanej analýzy vyplýva odporúčanie vybudovania jedného centrálneho úložiska pre zálohy, ktoré by bolo využívané všetkými pracoviskami univerzity. K tomuto centrálnemu úložisku budú mať prístup všetky pracoviská a rovnako budú mať na tomto úložisku vyhradené svoje miesto pre zálohovanie.
483
484 Bude sa jednať o geograficky oddelený segment infraštruktúry a bude ho tvoriť:
485
486 * Dátové úložisko – server,
487 * Switch na zabezpečenie iSCSI konektivity,
488 * Dátové úložisko – NAS,
489 * Dátové úložisko - Pásková knižnica,
490 * Zálohovací softvér.
491
492
493 * **Manažment logov**
494
495 V organizácii neexistuje centrálny systém na zaznamenávanie udalostí z centrálnych sieťových prvkov a serverov, služieb prístupných do externých sietí a kritických interných serverov a služieb. Všetky udalosti sú zaznamenávané len lokálne na jednotlivých systémoch.
496
497 Logy z perimetrových firewallov sú zasielané na sieťové úložisko. Logy nie sú spracovávané, sú len ukladané v textových súboroch.
498
499 Rovnako stále častejšie globálne sa vyskytujúce bezpečnostné incidenty si môžu vyžadovať dohľadávanie logov aj vo vzdialenejšej minulosti a stále častejšie sú aj požiadavky na ich prípadné poskytovanie ďalším orgánom (PZ SR, SIS, CSIRT,...) pre ďalšiu forenznú analýzu, čo aktuálne riešenie neumožňuje (resp. umožňuje len pomocou komplikovaných manuálnych postupov), prípadne je možné len s obmedzením – vyžaduje si určité znalosti aj prístupy k samotným logom.
500
501 Samotné vyhľadávanie je komplikované riešené priamo prostriedkami operačného systému, pričom logy nie sú po pridelení týchto prístupov chránené proti manipulácii.
502
503 Vzhľadom na uvedené skutočnosti je navrhnuté implementovať centrálny manažment logov, tak aby spĺňal legislatívne požiadavky, požiadavky na dostupnosť, výkonnosť a aby poskytoval dostatočnú úložnú kapacitu pre zbierané logy.
504
505
506 * **Nástroj na centrálny manažment siete**
507
508 V organizácii neexistuje formálne spracovaný postup pre činnosti pokrývajúce požiadavky pre bezpečnosť prevádzky informačných systémov a sietí. Zaznamenávanie bezpečnostných a prevádzkových záznamov je len na lokálnych systémoch, neexistuje centrálny systém na zber týchto informácií. V organizácii neexistuje centrálny systém na zaznamenávanie udalostí z centrálnych sieťových prvkov.
509
510 Z uvedeného dôvodu je v rámci projektu navrhnuté nasadenie nastroja na centrálny manažment siete, ktorý by poskytol centralizovaný pohľad na celú sieť s viditeľnosťou všetkých sieťových zariadení bez nutnosti integrácie viacerých aplikácií.
511
512
513 * **Nástroj pre centrálnu správu zariadení a antivírového prostredia**
514
515 Na všetkých pracoviskách univerzity je na ochranu koncových bodov pred škodlivým kódom primárne využívaný Microsoft Defender for Endpoint, ktorý je obsiahnutý v M365 licenciách, ktoré sú na univerzite využívané. Všetky koncové body sú však spravované samostatne a neexistuje žiadny centrálny prehľad o stave ochrany na týchto koncových bodoch. V organizácii nie je prevádzkovaný centrálny systém na správu záplat.
516
517 V rámci danej oblasti je potrebné formálne prijatie smernice, ktorá by popisovala spôsob aktualizácie a manažmentu zraniteľností všetkých koncových zariadení a dôležitých systémov. Je potrebné pravidelne vykonávať testovanie zraniteľností všetkých systémov z vonkajšej siete, ale taktiež z vnútorných sietí. Je potrebné zaviesť pravidelnú kontrolu dostupných aktualizácií na dôležitých systémoch a serveroch.
518
519 V súčasnej dobe, keď organizácia nemá nasadený nástroj pre centrálnu správu zariadení, môže čeliť rôznym výzvam spojeným s efektívnym riadením IT infraštruktúry. Tento stav často vedie k fragmentácii správy, kde rôzne tímy používajú odlišné nástroje na správu hardvéru, softvéru a bezpečnosti, čo môže spôsobiť nekonzistentnosti, bezpečnostné riziká a zvýšené náklady na IT. Navyše, bez centralizovaného nástroja je ťažké udržiavať prehľad o inventári, licenciách a dodržiavaní bezpečnostných politík.
520
521 Nasadenie nástroja pre centrálnu správu by riešilo tieto problémy tým, že by poskytlo jednotné riešenie pre správu všetkých aspektov IT prostredia, centralizovanú správu aplikácií, aktualizácií, bezpečnostných zásad, ako aj efektívnu distribúciu operačných systémov a softvéru. To zabezpečí, že všetky zariadenia budú aktuálne, bezpečné a v súlade s firemnými politikami.
522
523 Cieľový stav s nasadeným nástrojom pre centrálnu správu by mal priniesť výrazné zlepšenie v efektivite správy IT, zníženie nákladov a zlepšenie bezpečnosti. S centralizovanou správou je možné lepšie monitorovať a reagovať na bezpečnostné hrozby v reálnom čase, čo znižuje potenciálne riziká pre organizáciu.
524
525
526 * **Nástroj pre testovanie bezpečnosti**
527
528 V danej oblasti analýza bezpečnosti odporúča formálne prijať smernicu, ktorá by popisovala spôsob aktualizácie a manažmentu zraniteľností všetkých koncových zariadení a dôležitých systémov a rovnako je potrebné pravidelne vykonávať testovanie zraniteľností všetkých systémov z vonkajšej siete, ale taktiež z vnútorných sietí.
529
530 Nakoľko v oblasti testovania a zabezpečenia svojej IT infraštruktúry organizácia momentálne nemá pokryté riešenie testovania bezpečnosti. Medzi hlavné problémy aktuálneho stavu patria:
531
532 * Obmedzené testovanie zraniteľností: Bez pokročilých nástrojov je testovanie zraniteľností často povrchné a neúplné, čo môže viesť k prehliadnutiu kritických bezpečnostných medzier.
533 * Manuálne penetračné testy: Penetračné testy sú vykonávané manuálne, čo je časovo náročné a zvyšuje riziko ľudských chýb. Tieto testy sú často nesystematické a nákladné.
534 * Nedostatok odborných znalostí: IT tím môže postrádať pokročilé znalosti potrebné na identifikáciu a exploitáciu zraniteľností, čo znižuje efektívnosť bezpečnostných testov.
535 * Reaktívny prístup k bezpečnosti: Organizácia často reaguje na bezpečnostné incidenty až po ich vzniku, čo môže viesť k významným finančným a reputačným stratám.
536 * Nedostatočné pokrytie: Tradičné testovanie často nezahŕňa všetky aspekty IT infraštruktúry, vrátane sieťových zariadení, aplikácií a ľudských faktorov.
537
538
539 * **Prevádzkový monitoring**
540
541 V súčasnosti sú na jednotlivých pracoviskách využívané rôzne spôsoby monitorovania dostupnosti sieťových prvkov a systémov, pričom na niektorých pracoviskách nie je zavedený žiadny monitoring.
542
543 V organizácii neexistuje formálne spracovaný postup pre činnosti pokrývajúce požiadavky pre bezpečnosť prevádzky informačných systémov a sietí. Zaznamenávanie bezpečnostných a prevádzkových záznamov je len na lokálnych systémoch, neexistuje centrálny systém na zber týchto informácií.
544
545 V rámci analýzy bezpečnosti bolo z uvedeného dôvodu odporúčané zavedenie jednotného systému dohľadu nad sieťou a systémami.
546
547 Navrhované riešenie umožní monitorovanie dostupných technologických kapacít dôležitých sieťových zariadení a služieb podľa nakonfigurovaných pravidiel. Monitorovací nástroj bude informovať o vzniknutých technických problémoch a nedostatku kapacít správcu príslušnej služby alebo servera. Bude schopný monitorovať rôzne druhy zariadení ako sú fyzické a virtuálne servery, sieťové prvky, dátové úložiská a iné zariadenia, ktoré dokážu poskytnúť údaje o svojej prevádzke. Monitoring bude v reálnom čase s možnosťou údaje okamžite vizualizovať prostredníctvom grafov, máp a rôznych náhľadov. Bude schopný porovnávať dáta v rôznych časových obdobiach, analyzovať históriu.
548
549
550 * **Interný Helpdesk**
551
552 V organizácii v súčasnosti neexistuje zadefinovaný postup nahlasovania, zisťovania a riešenia kybernetických incidentov. Nie je vypracovaný postup pre interné nahlasovanie kybernetických incidentov, pre postup ich nahlasovania relevantným inštitúciám a postup pre riešenie a evidenciu kybernetických útokov.
553
554 Nie je implementovaný žiadny centrálny systém pre zisťovanie a vyhodnocovanie kybernetických incidentov. Z uvedeného dôvodu je v rámci projektu navrhnuté zavedenie interného helpdesku, ktorý bude využiteľný nielen ako centrálne úložisko požiadaviek klientov s možnosťou sledovania riešenia každej požiadavky, ale umožní aj centralizovaný zber bezpečnostných incidentov.
555
556 Podrobný popis všetkých komponentov, vrátane špecifikácie, je uvedený v dokumente Prístup k projektu, kap. 4.2 Aplikačná vrstva a kap. 4.4 Technologická vrstva.
557
558
559 **Činnosti manažéra pre informačnú a kybernetickú bezpečnosť (3) **– manažér bude zodpovedný za implementáciu dokumentácie, metodík a činností uvedených v bodoch (1) a (2).
560
561
562 Hlavným výsledkom realizácie projektu je zvýšenie kybernetickej bezpečnosti technickými a procesnými opatreniami a taktiež spĺňanie legislatívnych požiadaviek a tým zabezpečenie úspešného absolvovania opakovaného auditu kybernetickej bezpečnosti realizovaného v budúcnosti.
563
564
565 == {{id name="projekt_2642_Projektovy_zamer_detailny-Zainteresovanéstrany/Stakeholderi"/}}Zainteresované strany/Stakeholderi ==
566
567 |(((
568 ID
569 )))|(((
570 AKTÉR / STAKEHOLDER
571 )))|(((
572 SUBJEKT
573 )))|(((
574 ROLA
575 )))|(((
576 Informačný systém
577
578 (MetaIS kód a názov ISVS)
579 )))
580 |(((
581 1.
582 )))|(((
583 Prešovská univerzita v Prešove
584 )))|(((
585 UNIPO
586 )))|(((
587 Vlastník procesu
588 )))|(((
589 isvs_11464 Aplikácie Microsoft 365
590
591 isvs_11296 Modul OpenData UNIPO
592
593 isvs_11295 Modul konsolidácie údajov UNIPO
594
595 isvs_11290 E-learning Moodle
596
597 isvs_11289 Knižničný informačný systém (KIS)
598
599 isvs_11288 Informačný systém Kľúčový poriadok (ISKP)
600
601 isvs_11287 Identifikačný IS (aplikácia UNIStudent)
602
603 isvs_11286 MAIS Akademický informačný systém
604
605 isvs_11285 Informačný systém MEMPHIS
606
607 isvs_11284 Informačný systém Datamaster
608
609 isvs_11283 CMS systém webového sídla univerzity
610
611 isvs_11282 Prevádzkovo-technický IS (PTIS)
612
613 isvs_11281 Stravovací IS KREDIT 8
614
615 isvs_11280 Dochádzkový IS iCARD
616
617 isvs_11279 Informačný systém IDM midPoint UNIPO
618 )))
619 |(((
620 2.
621 )))|(((
622 Ministerstvo investícií, regionálneho rozvoja a informatizácie SR
623 )))|(((
624 MIRRI SR
625 )))|(((
626 Garant eGovernmentu
627 )))|(((
628 -
629 )))
630
631
632
633 == {{id name="projekt_2642_Projektovy_zamer_detailny-Cieleprojektu"/}}Ciele projektu ==
634
635 |(((
636 ID
637 )))|(((
638 Názov cieľa
639 )))|(((
640 Názov strategického cieľa
641 )))|(((
642 Spôsob realizácie strategického cieľa
643 )))
644 |(((
645 C_01
646 )))|(((
647 Zvýšenie miery ochrany informačných systémov univerzity voči potenciálnym kybernetickým incidentom
648 )))|(((
649 Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe (Cieľ Národnej koncepcie informatizácie verejnej správy, cieľ 4.1)
650 )))|(((
651 Cieľ bude naplnený realizáciou činností uvedených v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu.
652
653 Konkrétne, vypracovaním a aktualizáciou dokumentácie a metodík kybernetickej bezpečnosti a nasadením SW a HW riešení uvádzaných v projekte
654 )))
655 |(((
656 C_01
657 )))|(((
658 Zvýšenie miery ochrany informačných systémov univerzity voči potenciálnym kybernetickým incidentom
659
660
661 )))|(((
662 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy (Cieľ Programu Slovensko a príslušnej výzvy)
663 )))|(((
664 Cieľ bude naplnený realizáciou činností uvedených v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu.
665
666 Konkrétne, vypracovaním a aktualizáciou dokumentácie a metodík kybernetickej bezpečnosti a nasadením SW a HW riešení uvádzaných v projekte.
667 )))
668
669 **~ **
670
671
672 **~ **
673
674 == {{id name="projekt_2642_Projektovy_zamer_detailny-Merateľnéukazovatele(KPI)"/}}Merateľné ukazovatele (KPI) ==
675
676
677 |(((
678 ID
679 )))|(((
680 ID/Názov cieľa
681 )))|(((
682 Názov
683 ukazovateľa (KPI)
684 )))|(((
685 Popis
686 ukazovateľa
687 )))|(((
688 Merná jednotka
689
690 )))|(((
691 AS IS
692 merateľné hodnoty
693 (aktuálne)
694 )))|(((
695 TO BE
696 Merateľné hodnoty
697 (cieľové hodnoty)
698 )))|(((
699 Spôsob ich merania
700 )))|(((
701 Pozn.
702 )))
703 |(((
704 MU_01
705 )))|(((
706 C_01
707 )))|(((
708 Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov
709 )))|(((
710 Merateľný ukazovateľ výstupu
711
712 (pozn. čas plnenia merateľného ukazovateľa ku koncu realizácie hlavných aktivít projektu)
713 )))|(((
714 počet
715 )))|(((
716 0
717 )))|(((
718 1
719 )))|(((
720 V čase ukončenia projektu pri prevzatí výstupov projektu
721 )))|(((
722 Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov: UNIPO
723 )))
724 |(((
725 MU_02
726 )))|(((
727 C_01
728 )))|(((
729 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
730
731 // //
732 )))|(((
733 Výsledok
734
735 (pozn. čas plnenia merateľného ukazovateľa v rámci udržateľnosti projektu)
736 )))|(((
737 počet
738 )))|(((
739 0
740 )))|(((
741 **9 075**
742
743
744 772 zamestnancov + 8 303 študentov
745 )))|(((
746 V čase udržateľnosti projektu, podľa aktuálneho počtu zamestnancov a študentov.
747 )))|(((
748 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov: zamestnanci a študenti UNIPO
749 )))
750
751
752
753 == {{id name="projekt_2642_Projektovy_zamer_detailny-Špecifikáciapotriebkoncovéhopoužívateľa"/}}Špecifikácia potrieb koncového používateľa ==
754
755 Z hľadiska projektu je koncovým používateľom UNIPO, resp. jej jednotliví zamestnanci a študenti. Špecifikáciu potrieb predstavujú odporúčania analýzy bezpečnosti ukončenej v apríli 2024.
756
757 Odporúčania predmetnej analýzy realizované predkladaným projektom sú nasledovné:
758
759 * zavedenie samostatnej roly manažéra kybernetickej bezpečnosti, ktorý bude nezávislý od prevádzky IT,
760 * prijatie základných smerníc – stratégia kybernetickej bezpečnosti a bezpečnostné politiky,
761 * prijatie samostatnej politiky pre koncových užívateľov a ich oboznámenie s touto politikou,
762 * formálne pridelenie zodpovedností za jednotlivé aktíva,
763 * vypracovanie BIA a určenie kritických systémov univerzity,
764 * vypracovanie smerníc pre zabezpečenie kontinuity činností,
765 * vypracovanie a zavedenie kľúčovej politiky pre chránené priestory,
766 * vypracovanie a prijatie politiky riadenia prístupov a personálnej bezpečnosti s prihliadnutím na politiky prideľovania a odoberania prístupov do systémov pri nástupe a výstupe zamestnanca,
767 * vypracovanie zálohovacieho plánu so zavedením pravidelných testovacích scenárov obnovy.
768 * implementácia next generation firewall („NGFW“) na perimetri medzi vonkajšou sieťou a vnútornými sieťami,
769 * presun kľúčových a dôležitých systémov na privátne IP adresy (NAT/PAT),
770 * presun koncových staníc užívateľov z verejných IP adries na privátne adresy, resp. spraviť túto readresáciu minimálne pre študentské siete,
771 * obmedziť prístupy na interné systémy pomocou ich vymapovania do internetu a sprístupnením len z povolených verejných IP adries,
772 * postupne zaviesť vzdialený prístup do internej siete pomocou vzdialeného VPN pripojenia,
773 * zaviesť pravidelné vykonávanie testov zraniteľností (externých aj interných),
774 * implementovať centrálny logovací systém s možnosťou alertovania v prípade výskytu incidentu,
775 * vytvorenie chránenej siete (DMZ) pre systémy, ktoré sú prístupné z externých sietí,
776 * vybodovanie jedného zálohovacieho prostredia pre všetky centrálne systémy a aj pre jednotlivé fakulty,
777 * zavedenie monitoringu prevádzkových parametrov (výpadky zariadení, vyťaženosť zariadení),
778 * zavedenie centrálnej správy pre ochranu pred škodlivým kódom.
779
780 Podrobný popis týchto odporúčaní je uvedený v samotnej správe Analýzy úrovne informačnej a kybernetickej bezpečnosti Prešovskej univerzity v Prešove (UNIPO).
781
782 Uvedené potreby sú riešené predkladaným projektom, resp. činnosťami, ktoré sú podrobne uvedené v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu.
783
784
785
786 **~ **
787
788 == {{id name="projekt_2642_Projektovy_zamer_detailny-Rizikáazávislosti"/}}Riziká a závislosti ==
789
790 Zoznam a popis rizík spojených s projektom je uvedený v prílohe ZOZNAM RIZÍK a ZÁVISLOSTI
791
792
793 == {{id name="projekt_2642_Projektovy_zamer_detailny-Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}Stanovenie alternatív v biznisovej vrstve architektúry ==
794
795
796 Z pohľadu biznisovej vrstvy prichádzajú do úvahy nasledovné alternatívy:
797
798
799 1. **Ponechanie súčasného stavu**
800
801 Alternatíva znamená nerealizovanie projektu, to zn. neprijatie opatrení potrebných na zosúladenie stavu v oblasti informačnej a kybernetickej bezpečnosti s platnou legislatívou a rovnako nerealizovanie zistení a odporúčaní vyplývajúcich z analýzy bezpečnosti. Alternatíva znamená vysoké riziko, resp. vysokú pravdepodobnosť vzniku bezpečnostných incidentov. Z uvedeného dôvodu je táto alternatíva neprijateľná.
802
803 1. **Čiastočná realizácia opatrení v rámci kybernetickej bezpečnosti**
804
805 Alternatíva znamená nezískanie prostriedkov z Programu Slovensko a realizáciu čiastkových opatrení v oblasti informačnej a kybernetickej bezpečnosti. V tejto alternatíve budú realizované kroky vedúce k zosúladeniu stavu s platnou legislatívou. Realizované budú najmä opatrenia v oblasti metodiky a tvorby dokumentácie. Uvedená alternatíva (z dôvodu nedostatku finančných prostriedkov) neumožní realizáciu technologických odporúčaní, resp. len v obmedzenej miere. Alternatíva neumožňuje implementáciu automatizovaných riešení (ako napr. logmanager a pod.)
806
807 1. **Plnohodnotná realizácia opatrení kybernetickej bezpečnosti**
808
809 Alternatíva predstavuje komplexné riešenie informačnej a kybernetickej bezpečnosti, to zn. zosúladenie so zákonom o KB, realizáciu administratívnych a technologických odporúčaní, realizáciu automatizovaných riešení a nasadenie SW a HW riešení v zmysle výsledkov analýzy bezpečnosti. Táto alternatíva je želanou alternatívou a predstavuje realizáciu projektu v predkladanom znení.
810
811
812
813 == {{id name="projekt_2642_Projektovy_zamer_detailny-Multikriteriálnaanalýza"/}}Multikriteriálna analýza ==
814
815 |(((
816 **// //**
817 )))|(((
818 KRITÉRIUM
819 )))|(((
820 ZDÔVODNENIE KRIÉRIA
821 )))|(((
822 UNIPO
823 )))|(((
824 MIRRI SR
825 )))
826 |(% rowspan="3" %)(((
827 BIZNIS VRSTVA
828
829 // //
830 )))|(((
831 Kritérium A
832
833 Zosúladenie aktuálneho stavu so zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti (KO)
834 )))|(((
835 Jedná sa o KO kritérium vychádzajúce zo základnej požiadavky súladu s legislatívou
836 )))|(((
837 X
838 )))|(((
839 X
840 )))
841 |(((
842 Kritérium B
843
844 Realizácia administratívnych a technologických odporúčaní v zmysle záverov Analýzy bezpečnosti (KO)
845 )))|(((
846 Jedná sa o KO kritérium vychádzajúce z nevyhnutnej potreby odstránenia zistení vyplývajúcich z analýzy bezpečnosti
847 )))|(((
848 X
849 )))|(((
850 X
851 )))
852 |(((
853 Kritérium C
854
855 Nasadenie automatizovaných riešení pre oblasť kybernetickej bezpečnosti
856 )))|(((
857 Jedná sa o kritérium predstavujúce komplexné riešenie kybernetickej bezpečnosti prevádzkovateľa základnej služby
858 )))|(((
859 X
860 )))|(((
861
862 )))
863
864
865
866 **~ **
867
868 **Vyhodnotenie MCA**
869
870 |(((
871 Zoznam kritérií
872 )))|(((
873 Alt. 1
874 )))|(((
875 Spôsob
876
877 dosiahnutia
878 )))|(((
879 Alt. 2
880 )))|(((
881 Spôsob
882
883 dosiahnutia
884 )))|(((
885 Alt. 3
886 )))|(((
887 Spôsob
888
889 dosiahnutia
890 )))
891 |(((
892 Kritérium A
893
894 Zosúladenie aktuálneho stavu so zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti (KO)
895 )))|(((
896 nie
897 )))|(((
898 -
899 )))|(((
900 áno
901 )))|(((
902 Čiastočná realizácia opatrení v oblasti KB predstavuje realizáciu najmä metodickej a dokumentačnej časti opatrení KB. Z uvedeného dôvodu alternatíva naplní súlad so zákonom o KB.
903 )))|(((
904 áno
905 )))|(((
906 Plnohodnotná realizácia opatrení v oblasti KB predstavuje naplnenie požiadaviek vyplývajúcich zo zákona o KB.
907 )))
908 |(((
909 Kritérium B
910
911 Realizácia administratívnych a technologických odporúčaní v zmysle záverov Analýzy bezpečnosti (KO)
912 )))|(((
913 nie
914 )))|(((
915 -
916 )))|(((
917 čiastočne
918 )))|(((
919 Alternatíva 2 naplní kritérium B len čiastočne, nakoľko odporúčania analýzy bezpečnosti požadujú realizáciu automatizovaných / IT riešení, ktoré alternatíva 2 neponúka.
920 )))|(((
921 áno
922 )))|(((
923 Plnohodnotná realizácia opatrení v oblasti KB predstavuje naplnenie požiadaviek vyplývajúcich z analýzy bezpečnosti.
924 )))
925 |(((
926 Kritérium C
927
928 Nasadenie automatizovaných riešení pre oblasť kybernetickej bezpečnosti
929 )))|(((
930 nie
931 )))|(((
932 -
933 )))|(((
934 nie
935 )))|(((
936 -
937 )))|(((
938 áno
939 )))|(((
940 Plnohodnotná realizácia opatrení v oblasti KB predstavuje okrem iného aj nasadenie automatizovaných riešenie pre oblasť kybernetickej bezpečnosti.
941 )))
942
943
944 // //
945
946 == {{id name="projekt_2642_Projektovy_zamer_detailny-Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}Stanovenie alternatív v aplikačnej vrstve architektúry ==
947
948 HW a SW komponenty, tiež služby a podpora, ktoré sú s nimi spojené, musia zodpovedať požiadavkám definovaným v projekte koncovými používateľmi, ktoré vychádzajú z zistení a následných odporúčaní analýzy bezpečnosti a z požiadaviek zákona o KIB, zákona o ISVS a ďalších predpisov. Realizácia všetkých opatrení v rámci univerzity bude na úrovni kombinácie In-House riešenia a Outsourcingu
949
950
951 == {{id name="projekt_2642_Projektovy_zamer_detailny-Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}Stanovenie alternatív v technologickej vrstve architektúry ==
952
953 Technologická alternatíva nie je definovaná, nakoľko projekt umožňuje realizovať ľubovoľnú SW a HW technológiu. Konkrétnu technológiu navrhne úspešných uchádzač v rámci procesu verejného obstarávania.
954
955
956
957 **~ **
958
959 = {{id name="projekt_2642_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}4.    POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) =
960
961
962 Výstupom projektu budú:
963
964 * projektové výstupy podľa vyhlášky 401/2023 o riadení projektov relevantné pre predmetný typ projektu,
965 * vytvorená, resp. aktualizovaná dokumentácia kybernetickej bezpečnosti (podrobný zoznam je uvedený v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu: Tvorba bezpečnostnej dokumentácie a metodiky (1)),
966 * nasadené softvérové a hardvérové nástroje pre oblasť kybernetickej bezpečnosti (podrobný zoznam je uvedený v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu: Implementácia softvérových a hardvérových nástrojov (2))
967
968
969 Výstupy projektu akceptuje riadiaci výbor projektu a vlastník procesu (viď. časť 9 – Projektový tím).
970
971
972 = {{id name="projekt_2642_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}5.    NÁHĽAD ARCHITEKTÚRY =
973
974 Podrobný popis architektúry je uvedený v dokumente Prístup k projektu. V tejto kapitole uvádzame len sumárny nákres architektúry.
975
976
977 [[image:attach:image-2024-5-30_20-41-4.png||width="659"]]
978
979 Obrázok 2 Náhľad architektúry (oranžovou farbou vyznačené nové komponenty/nástroje)
980
981
982 // //
983
984 == {{id name="projekt_2642_Projektovy_zamer_detailny-Prehľade-Governmentkomponentov"/}}Prehľad e-Government komponentov ==
985
986 === {{id name="projekt_2642_Projektovy_zamer_detailny-5.1.1Prehľadkoncovýchslužieb–budúcistav:"/}}5.1.1     Prehľad koncových služieb – budúci stav: ===
987
988 Projekt nebuduje koncové služby.
989
990
991 === {{id name="projekt_2642_Projektovy_zamer_detailny-5.1.2Prehľadbudovaných/rozvíjanýchISVSvprojekte–budúcistav:"/}}5.1.2     Prehľad budovaných/rozvíjaných ISVS v projekte – budúci stav: ===
992
993 Projekt nebuduje/nerozvíja ISVS
994
995
996 === {{id name="projekt_2642_Projektovy_zamer_detailny-5.1.3Prehľadbudovanýchaplikačnýchslužieb–budúcistav:"/}}5.1.3     Prehľad budovaných aplikačných služieb – budúci stav: ===
997
998 Projekt nebuduje aplikačné služby.
999
1000
1001 === {{id name="projekt_2642_Projektovy_zamer_detailny-5.1.4PrehľadintegráciiISVSnaspoločnéISVS[1]aISVSinýchOVMaleboIStretíchstrán"/}}5.1.4     Prehľad integrácii ISVS na spoločné ISVS{{id name="_ftnref1"/}}^^**[1]**^^ a ISVS iných OVM alebo IS tretích strán ===
1002
1003 V rámci projektu nebude realizovaná integrácia.
1004
1005
1006 === {{id name="projekt_2642_Projektovy_zamer_detailny-5.1.5Aplikačnéslužbynaintegráciu"/}}5.1.5     Aplikačné služby na integráciu ===
1007
1008 Projekt nebuduje aplikačné služby.
1009
1010
1011 === {{id name="projekt_2642_Projektovy_zamer_detailny-5.1.6PoskytovanieúdajovzISVSdoISCSRÚ"/}}5.1.6     Poskytovanie údajov z ISVS do IS CSRÚ ===
1012
1013 Projekt nebude poskytovať údaje do IS CSRÚ.
1014
1015
1016 === {{id name="projekt_2642_Projektovy_zamer_detailny-5.1.7KonzumovanieúdajovzISCSRÚ"/}}5.1.7     Konzumovanie údajov z IS CSRÚ ===
1017
1018 Projekt nebude konzumovať údaje z IS CSRÚ.
1019
1020
1021 === {{id name="projekt_2642_Projektovy_zamer_detailny-5.1.8Prehľadplánovanéhovyužívaniainfraštruktúrnychslužieb(cloudovýchslužieb)–budúcistav:"/}}5.1.8     Prehľad plánovaného využívania infraštruktúrnych služieb (cloudových služieb) – budúci stav: ===
1022
1023 Projekt neplánuje využívanie cloudových infraštruktúrnych služieb.
1024
1025 = {{id name="projekt_2642_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}6.    LEGISLATÍVA =
1026
1027 Projekt nevyžaduje vykonanie legislatívnych zmien pre naplnenie jeho cieľov a dodanie výstup. Následná realizácia činností pre oblasť kybernetickej bezpečnosti predpokladá vypracovanie interných smerníc a postupov pre implementáciu opatrení pre oblasť kybernetickej bezpečnosti.
1028
1029 = {{id name="projekt_2642_Projektovy_zamer_detailny-7.ROZPOČETAPRÍNOSY"/}}7.    ROZPOČET A PRÍNOSY =
1030
1031 == {{id name="projekt_2642_Projektovy_zamer_detailny-Sumarizácianákladovaprínosov"/}}Sumarizácia nákladov a prínosov ==
1032
1033 |(((
1034 Náklady
1035 )))|(((
1036
1037 )))
1038 |(((
1039 Dokumentačná časť
1040 )))|(((
1041 30 240,00
1042 )))
1043 |(((
1044 Audit kybernetickej bezpečnosti
1045 )))|(((
1046 12 240,00
1047 )))
1048 |(((
1049 **IT - CAPEX**
1050 )))|(((
1051
1052 )))
1053 |(((
1054 Práce/služby
1055 )))|(((
1056
1057 )))
1058 |(((
1059 Aplikácie
1060 )))|(((
1061 // //
1062 )))
1063 |(((
1064 SW
1065 )))|(((
1066 109 834,40 €
1067 )))
1068 |(((
1069 SW – súvisiace práce
1070 )))|(((
1071 36 960,00 €
1072 )))
1073 |(((
1074 HW
1075 )))|(((
1076 162 388,80 €
1077 )))
1078 |(((
1079 HW – súvisiace práce
1080 )))|(((
1081 63 504,00 €
1082 )))
1083 |(((
1084 Mzdové výdavky
1085 )))|(((
1086 37 890,00 €
1087 )))
1088 |(((
1089 Paušálna sadzba – nepriame výdavky
1090 )))|(((
1091 31 714,00 €
1092 )))
1093 |(((
1094 **IT - OPEX- prevádzka**
1095 )))|(((
1096
1097 )))
1098 |(((
1099 Aplikácie
1100 )))|(((
1101 // //
1102 )))
1103 |(((
1104 SW
1105 )))|(((
1106
1107 )))
1108 |(((
1109 HW
1110 )))|(((
1111
1112 )))
1113
1114
1115
1116 **~ **
1117
1118 = {{id name="projekt_2642_Projektovy_zamer_detailny-8.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUAMETÓDAJEHORIADENIA"/}}8.    HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU A METÓDA JEHO RIADENIA =
1119
1120 |(((
1121 ID
1122 )))|(((
1123 FÁZA/AKTIVITA
1124 )))|(((
1125 ZAČIATOK
1126
1127 (odhad termínu)
1128 )))|(((
1129 KONIEC
1130
1131 (odhad termínu)
1132 )))|(((
1133 POZNÁMKA
1134 )))
1135 |(((
1136 1.
1137 )))|(((
1138 Prípravná fáza a Iniciačná fáza
1139 )))|(((
1140 04/2024
1141 )))|(((
1142 03/2025
1143 )))|(((
1144 vrátane prípravy a realizácie verejného obstarávania
1145 )))
1146 |(((
1147 2.
1148 )))|(((
1149 Realizačná fáza
1150 )))|(((
1151 05/2025
1152 )))|(((
1153 04/2027
1154 )))|(((
1155
1156 )))
1157 |(((
1158 2a
1159 )))|(((
1160 Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
1161 )))|(((
1162 05/2025
1163 )))|(((
1164 04/2027
1165 )))|(((
1166
1167 )))
1168 |(((
1169 3.
1170 )))|(((
1171 Dokončovacia fáza
1172 )))|(((
1173 05/2027
1174 )))|(((
1175 06/2027
1176 )))|(((
1177
1178 )))
1179 |(((
1180 4.
1181 )))|(((
1182 Podpora prevádzky (SLA)
1183 )))|(((
1184 07/2027
1185 )))|(((
1186 06/2032
1187 )))|(((
1188
1189 )))
1190
1191
1192 **Projekt bude realizovaný metódou Waterfall**
1193
1194 Waterfall- vodopádový prístup počíta s detailným naplánovaním jednotlivých krokov a následnom dodržiavaní postupu pri vývoji alebo realizácii projekty. Projektovému tímu je daný minimálny priestor na zmeny v priebehu realizácie. Vodopádový prístup je vhodný a užitočný v projektoch, ktorý majú jasný cieľ a jasne definovateľný postup a rozdelenie prác.
1195
1196
1197 Objednávateľ projektu vypracuje **funkčnú špecifikáciu - detailnú** a **technickú špecifikáciu - rámcovú**.
1198
1199 // //
1200
1201 // //
1202
1203 // //
1204
1205
1206
1207 = {{id name="projekt_2642_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}9.    PROJEKTOVÝ TÍM =
1208
1209
1210 V rámci projektu je zostavený **Riadiaci výbor (RV),** v minimálnom zložení:
1211
1212 * Predseda RV
1213 * Biznis vlastník
1214 * Zástupca prevádzky
1215 * Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen)
1216 * Projektový manažér objednávateľa (PM)
1217
1218 Zostavuje sa **Projektový tím objednávateľa**
1219
1220 * kľúčový používateľ,
1221 * IT analytik,
1222 * IT architekt,
1223 * biznis vlastník,
1224 * manažér kybernetickej a informačnej bezpečnosti,
1225
1226
1227 |(((
1228 ID
1229 )))|(((
1230 Meno a Priezvisko
1231 )))|(((
1232 Pozícia
1233 )))|(((
1234 Oddelenie
1235 )))|(((
1236 Rola v projekte
1237 )))
1238 |(((
1239 1.
1240 )))|(((
1241
1242 )))|(((
1243 Prorektor
1244 )))|(((
1245 UNIPO
1246 )))|(((
1247 Predseda RV
1248 )))
1249 |(((
1250 2.
1251 )))|(((
1252
1253 )))|(((
1254 Riaditeľ centra výpočtovej techniky / vlastník procesov
1255 )))|(((
1256 UNIPO
1257 )))|(((
1258 Člen RV
1259 )))
1260 |(((
1261 3.
1262 )))|(((
1263
1264 )))|(((
1265 Manažér kybernetickej bezpečnosti
1266 )))|(((
1267 UNIPO
1268 )))|(((
1269 Člen RV
1270 )))
1271 |(((
1272 4.
1273 )))|(((
1274
1275 )))|(((
1276 Zástupca dodávateľa
1277 )))|(((
1278 dodávateľ
1279 )))|(((
1280 Člen RV bez hlasovacieho práva
1281 )))
1282
1283
1284
1285 == {{id name="projekt_2642_Projektovy_zamer_detailny-PRACOVNÉNÁPLNE"/}} PRACOVNÉ NÁPLNE ==
1286
1287
1288 |(((
1289 **Projektová rola:**
1290 )))|(((
1291 **~ **
1292
1293 **PROJEKTOVÝ MANAŽÉR**
1294
1295
1296 )))
1297 |(((
1298 **Stručný popis:**
1299 )))|(((
1300 ·       zodpovedá za riadenie projektu počas celého životného cyklu projektu. Riadi projektové (ľudské a finančné) zdroje, zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu (aktualizuje BC/CBA) a predkladá vstupy na rokovanie Riadiaceho výboru. Zodpovedá za riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tím objednávateľa a za efektívnu komunikáciu s dodávateľom alebo stanovených zástupcom dodávateľa.
1301
1302
1303 ·       zodpovedá za riadenie prideleného projektu - stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s tým súvisiacich rizík. Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami, zásadami a princípmi projektového riadenia.
1304
1305
1306 ·       zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/ projektový manažér obvykle podieľa na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka.
1307 )))
1308 |(((
1309 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1310 )))|(((
1311 Zodpovedný za:
1312
1313 ·       Riadenie projektu podľa pravidiel stanovených vo Vyhláške 85/2020 Z.z.
1314
1315 ·       Riadenie prípravy, inicializácie a realizácie projektu
1316
1317 ·       Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii
1318
1319 ·       Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu
1320
1321 ·       Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu
1322
1323 ·       Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie, plánovanie a kontrolu projektu a využívanie projektových zdrojov
1324
1325 ·       Zabezpečenie vypracovania manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1326
1327 ·       Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z.
1328
1329 ·       Zabezpečenie priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie v minimálnom rozsahu Vyhlášky 85/2020 Z.z., Prílohy č.1
1330
1331 ·       Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1 na rokovanie RV
1332
1333 ·       Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí
1334
1335 ·       Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV)
1336
1337 ·       Zabezpečenie vytvorenia a pravidelnej aktualizácie BC/CBA a priebežné zdôvodňovanie projektu a predkladanie na rokovania RV
1338
1339 ·       Celkovú alokáciu a efektívne využívanie ľudských a finančných zdrojov v projekte
1340
1341 ·       Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby
1342
1343 ·       Vypracovanie požiadaviek na zmenu (CR), návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV
1344
1345 ·       Riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien
1346
1347 ·       Riadenie implementačných a prevádzkových aktivít v rámci projektov.
1348
1349 ·       Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov,
1350
1351 ·       Formálnu administráciu projektu, riadenie centrálneho projektového úložiska, správu a archiváciu projektovej dokumentácie
1352
1353 ·       Kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom,
1354
1355 ·       Dodržiavanie metodík projektového riadenia,
1356
1357 ·       Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV),
1358
1359 ·       Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr
1360
1361
1362 )))
1363 |(((
1364 **Odporúčané kvalifikačné predpoklady**
1365 )))|(((
1366 ·       Certifikácia - Prince 2
1367
1368 ·       Certifikácia - PMI PMP
1369
1370 ·       Certifikácia – IPMA
1371
1372 ·       Certifikát vydaný medzinárodne uznávanou akreditačnou a certifikačnou autoritou.
1373 )))
1374
1375
1376 |(((
1377 **Projektová rola:**
1378 )))|(((
1379 **~ **
1380
1381 **KĽUČOVÝ POUŽIVATEĽ **(end user)
1382
1383
1384 )))
1385 |(((
1386 **Stručný popis:**
1387 )))|(((
1388 ·       zodpovedný za reprezentáciu záujmov budúcich používateľov projektových produktov alebo projektových výstupov a za overenie kvality produktu.
1389
1390
1391 ·       zodpovedný za návrh a špecifikáciu funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, požiadaviek koncových používateľov na prínos systému a požiadaviek na bezpečnosť.
1392
1393
1394 ·       Kľúčový používateľ (end user) navrhuje a definuje akceptačné kritériá, je zodpovedný za akceptačné testovanie a návrh na akceptáciu projektových produktov alebo projektových výstupov a návrh na spustenie do produkčnej prevádzky. Predkladá požiadavky na zmenu funkcionalít produktov a je súčasťou projektových tímov
1395 )))
1396 |(((
1397 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1398 )))|(((
1399
1400
1401 Zodpovedný za:
1402
1403 ·       Návrh a špecifikáciu funkčných a technických požiadaviek
1404
1405 ·       Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy
1406
1407 ·       Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
1408
1409 ·       Špecifikáciu požiadaviek koncových používateľov na prínos systému
1410
1411 ·       Špecifikáciu požiadaviek na bezpečnosť,
1412
1413 ·       Návrh a definovanie akceptačných kritérií,
1414
1415 ·       Vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania)
1416
1417 ·       Finálne odsúhlasenie používateľského rozhrania
1418
1419 ·       Vykonanie akceptačného testovania (UAT)
1420
1421 ·       Finálne odsúhlasenie a  akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov
1422
1423 ·       Finálny návrh na spustenie do produkčnej prevádzky,
1424
1425 ·       Predkladanie požiadaviek na zmenu funkcionalít produktov
1426
1427 ·       Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1428
1429 ·       Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1430
1431
1432 )))
1433
1434
1435 |(((
1436 **Projektová rola:**
1437 )))|(((
1438 **~ **
1439
1440 **IT ARCHITEKT**
1441
1442
1443 )))
1444 |(((
1445 **Stručný popis:**
1446 )))|(((
1447 ·     zodpovedá za návrh architektúry riešenia IS a implementáciu technológií predovšetkým z pohľadu udržateľnosti, kvality a nákladov, za riešenie architektonických cieľov projektu dizajnu IS a súlad s architektonickými princípmi.
1448
1449 ·     vykonáva, prípadne riadi vysoko odborné tvorivé činnosti v oblasti návrhu IT. Študuje a stanovuje smery technického rozvoja informačných technológií, navrhuje riešenia na optimalizáciu a zvýšenie efektívnosti prostriedkov výpočtovej techniky. Navrhuje základnú architektúru informačných systémov, ich komponentov a vzájomných väzieb. Zabezpečuje projektovanie dizajnu, architektúry IT štruktúry, špecifikácie jej prvkov a parametrov, vhodnej softvérovej a hardvérovej infraštruktúry podľa základnej špecifikácie riešenia.
1450
1451 ·     zodpovedá za spracovanie a správu projektovej dokumentácie a za kontrolu súladu implementácie s dokumentáciou. Môže tiež poskytovať konzultácie, poradenstvo a vzdelávanie v oblasti svojej špecializácie. IT architekt, projektant analyzuje, vytvára a konzultuje so zákazníkom riešenia na úrovni komplexných IT systémov a IT architektúr, najmä na úrovni aplikačného vybavenia, infraštruktúrnych systémov, sietí a pod. Zaručuje, že návrh architektúry a/alebo riešenia zodpovedá zmluvne dohodnutým požiadavkám zákazníka v zmysle rozsahu, kvality a ceny celej služby/riešenia.
1452 )))
1453 |(((
1454 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1455 )))|(((
1456
1457
1458 Zodpovedný za:
1459
1460 ·       Navrhovanie architektúry IT riešení s cieľom dosiahnuť najlepšiu efektivitu.
1461
1462 ·       Transformovanie cieľov, prísľubov a zámerov projektu do tvorby reálnych návrhov a riešení.
1463
1464 ·       Navrhovanie takých riešení, aby poskytovali čo najvyššiu funkčnosť a flexibilitu.
1465
1466 ·       Posudzovanie vhodnosti navrhnutých riešení s ohľadom na požiadavky projektu.
1467
1468 ·       Zodpovednosť za technické navrhnutie a realizáciu projektu.
1469
1470 ·       Zodpovednosť za vytvorenie technickej IT dokumentácie a jej následná kontrola.
1471
1472 ·       Zodpovednosť za definovanie integračných vzorov, menných konvencií, spôsobov návrhu a spôsobu programovania.
1473
1474 ·       Definovanie architektúry systému, technických požiadaviek a funkčného modelu (Proof Of Concept.)
1475
1476 ·       Vytvorenie požiadaviek na HW/SW infraštruktúru IS
1477
1478 ·       Udržiavanie a rozvoj konzistentnej architektúry s dôrazom na architektúru aplikačnú, dátovú a infraštruktúru
1479
1480 ·       Analýzu a odhad náročnosti technických požiadaviek na vytvorenie IS alebo vykonanie zmien v IS
1481
1482 ·       Navrhovanie riešení zohľadňujúce architektonické štandardy, časové a zdrojové obmedzenia,
1483
1484 ·       Navrhovanie dátových transformácií medzi dátovými skladmi a aplikáciami
1485
1486 ·       Vyhodnocovanie implementačných alternatív z pohľadu celkovej IT architektúry
1487
1488 ·       Ladenie dátových štruktúr za účelom dosiahnutia optimálneho výkonu
1489
1490 ·       Prípravu akceptačných kritérií
1491
1492 ·       Analýza nových nástrojov, produktov a technológií
1493
1494 ·       Správa, rozvoj a dohľad nad dodržiavaním integračných štandardov
1495
1496 ·       Priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane Detailného návrhu riešenia (DNR) z pohľadu analýzy a návrhu riešenia architektúry IS
1497
1498 ·       Vykonáva posudzovanie a úpravu testovacej stratégie, testovacích scenárov, plánov testov, samotné testovanie a účasť na viacerých druhoch testovania
1499
1500 ·       Vykonanie záťažových, výkonnostných a integračných testov a navrhnutie následných nápravných
1501
1502 ·       Nasadenie a otestovanie migrácie, overenie kvality dát a navrhnutie nápravných opatrení
1503
1504 ·       Participáciu na výkone bezpečnostných testov,
1505
1506 ·       Participáciu na výkone UAT testov,
1507
1508 ·       Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa
1509
1510 ·       Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1511
1512 ·       Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1513
1514
1515 )))
1516 |(((
1517 **Odporúčané kvalifikačné predpoklady**
1518 )))|(((
1519
1520
1521 ·       Certifikácia - Togaf
1522
1523 ·       Certifikácia – ArchiMate
1524
1525 ·       Certifikát vydaný medzinárodne uznávanou akreditačnou a certifikačnou autoritou.
1526
1527
1528 )))
1529
1530
1531 |(((
1532 **Projektová rola:**
1533 )))|(((
1534 **~ **
1535
1536 **IT ANALYTIK**
1537
1538
1539 )))
1540 |(((
1541 **Stručný popis:**
1542 )))|(((
1543 ·       zodpovedá za zber a analyzovanie funkčných požiadaviek, analyzovanie a spracovanie dokumentácie z pohľadu procesov, metodiky, technických možností a inej dokumentácie. Podieľa sa na návrhu riešenia vrátane návrhu zmien procesov v oblasti biznis analýzy a analýzy softvérových riešení. Zodpovedá za výkon analýzy IS, koordináciu a dohľad nad činnosťou SW analytikov.
1544
1545 ·       analyzuje požiadavky na informačný systém/softvérový systém, formálnym spôsobom zaznamenáva činnosti/procesy, vytvára analytický model systému, okrem analýzy realizuje aj návrh systému, ten vyjadruje návrhovým modelom.
1546
1547 ·       Analytik informačných technológií pripravuje špecifikáciu cieľového systému od procesnej až po technickú rovinu. Mapuje a analyzuje existujúce podnikateľské a procesné prostredie, analyzuje biznis požiadavky na informačný systém, špecifikuje požiadavky na informačnú podporu procesov, navrhuje koncept riešenia a pripravuje podklady pre architektov a vývojárov riešenia, participuje na realizácii zmien, dohliada na realizáciu požiadaviek v cieľovom riešení, spolupracuje pri ich preberaní (akceptácie) používateľom.
1548
1549 ·       Pri návrhu IT systémov využíva odbornú špecializáciu IT architektov a projektantov. Študuje a analyzuje dokumentáciu, požiadavky klientov, legislatívne a technické podmienky a možnosti zvyšovania efektívnosti a výkonnosti riadiacich a informačných procesov. Navrhuje a prerokúva koncepcie riešenia informačných systémov a analyzuje ich efekty a dopady. Zabezpečuje spracovanie analyticko-projektovej špecifikácie s návrhom dátových a objektových štruktúr a ich väzieb, užívateľského rozhrania a ostatných podkladov pre projektovanie nových riešení.
1550
1551 ·       Spolupracuje na projektovaní a implementácii návrhov. Môže tiež poskytovať poradenstvo v oblasti svojej špecializácie. Zodpovedá za návrhovú (design) časť IT - pôsobí ako medzičlánok medzi používateľmi informačných systémov (biznis pohľad) a ich realizátormi (technologický pohľad).
1552 )))
1553 |(((
1554 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1555 )))|(((
1556
1557
1558 Zodpovedný za:
1559
1560 ·       Vykonanie analýzy procesných a ďalších požiadaviek a vytvorenie špecifikácie súčasného alebo budúceho užívateľa softwaru („zákazníka“) a následne navrhuje dizajn a programátorské riešenie.
1561
1562 ·       Participáciu na vývoji nových, ale i vylepšovaní existujúcich aplikácií v rámci celého vývojového cyklu – systémová analýza, dizajn, kódovanie, užívateľské testovanie, implementácia, podpora, dokumentácia. Úzko spolupracuje aj s IT architektom.
1563
1564 ·       Analýza potrieb zákazníka vrátane tvorby úplnej analytickej dokumentácie a vstupov do verejného obstarávania (VO).
1565
1566 ·       Mapovanie požiadaviek do návrhu funkčných riešení.
1567
1568 ·       Návrh a správa katalóg požiadaviek  - registra požiadaviek riešenia
1569
1570 ·       Analýza funkčných a nefunkčných požiadaviek,
1571
1572 ·       Návrh fyzického a logického modelu,
1573
1574 ·       Návrh testovacích scenárov,
1575
1576 ·       V priebehu implementácie robí dohľad nad zhodou výstupov s pôvodným analytickým zadaním.
1577
1578 ·       Zodpovednosť za dodržovanie správnej metodiky pri postupe analýzy
1579
1580 ·       Definovanie akceptačných kritérií v projekte
1581
1582 ·       Odsúhlasenie opisu produktov, ktoré predstavujú vstupy alebo výstupy (priebežné alebo konečné) úloh dodávateľov, alebo ktoré ich priamo ovplyvňujú a zabezpečovať akceptáciu produktov po ich dokončení
1583
1584 ·       Priraďuje priority a poskytuje stanoviská používateľov na rozhodnutia Riadiaceho výboru projektu – k realizácii zmenových požiadaviek
1585
1586 ·       Poskytuje merania aktuálneho stavu pre potreby porovnania s výsledkami projektu vzhľadom na realizáciu prínosov
1587
1588 ·       Rieši požiadavky používateľov a konflikty iných priorít
1589
1590 ·       Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa
1591
1592 ·       Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1593
1594 ·       Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1595
1596
1597 )))
1598 |(((
1599 **Odporúčané kvalifikačné predpoklady**
1600 )))|(((
1601
1602
1603 ·       Certifikácia - OMG-Certified UML (Unified Modeling Language) alebo ekvivalent
1604
1605 ·       Certifikát vydaný medzinárodne uznávanou akreditačnou a certifikačnou autoritou.
1606
1607
1608 )))
1609 |(((
1610 **Poznámka**
1611 )))|(((
1612
1613
1614
1615 )))
1616
1617
1618 |(((
1619 **Projektová rola:**
1620 )))|(((
1621 **~ **
1622
1623 **VLASTNÍK PROCESOV **(biznis vlastník)
1624
1625
1626 )))
1627 |(((
1628 **Stručný popis:**
1629 )))|(((
1630 ·       zodpovedá za proces - jeho výstupy i celkový priebeh poskytnutia služby alebo produktu konečnému užívateľovi. Kľúčová rola na strane zákazníka (verejného obstarávateľa), ktorá schvaľuje biznis požiadavky a zodpovedá za výsledné riešenie, prínos požadovanú hodnotu a naplnenie merateľných ukazovateľov. Úlohou tejto roly je definovať na užívateľa orientované položky (user-stories), ktoré budú zaradzované a prioritizované v produktovom zásobníku. Zodpovedá za priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane DNR z pohľadu analýzy a návrhu riešenia aplikácii IS.
1631
1632
1633 ·       zodpovedný za schválenie funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu. Definuje očakávania na kvalitu projektu, kvalitu projektových produktov, prínosy pre koncových používateľov a požiadavky na bezpečnosť. Definuje merateľné výkonnostné ukazovatele projektov a prvkov. Vlastník procesov schvaľuje  akceptačné kritériá, rozsah a kvalitu dodávaných projektových výstupov pri dosiahnutí platobných míľnikov, odsúhlasuje spustenie výstupov projektu do produkčnej prevádzky a dostupnosť ľudských zdrojov alokovaných na realizáciu projektu.
1634 )))
1635 |(((
1636 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1637 )))|(((
1638 Zodpovedný za:
1639
1640 ·       Realizáciu dohľadu nad súladom projektových výstupov s požiadavkami koncových používateľov.
1641
1642 ·       Spoluprácu pri riešení odpovedí na otvorené otázky  a riziká projektu.
1643
1644 ·       Posudzovanie, pripomienkovanie, testovanie a protokolárne odsúhlasovanie projektových výstupov v príslušnej oblasti (v biznis procese) po vecnej stránke (najmä procesnej a legislatívnej)
1645
1646 ·       Riešenie problémov a požiadaviek  v spolupráci s odbornými garantmi,
1647
1648 ·       Spoluprácu pri špecifikácii a poskytuje súčinnosť pri riešení zmenových požiadaviek
1649
1650 ·       Schválenie funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu z pohľadu používateľov koncového produktu
1651
1652 ·       Definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľova požiadaviek na bezpečnosť,
1653
1654 ·       Definovanie merateľných výkonnostných ukazovateľov projektov a prvkov,
1655
1656 ·       Sledovanie a odsúhlasovanie nákladovosti, efektívnosti vynakladania finančných prostriedkov a priebežné monitorovanie a kontrolu odôvodnenia projektu (BC/CBA)
1657
1658 ·       Schválenie akceptačných kritérií,
1659
1660 ·       Riešenie problémov používateľov
1661
1662 ·       Akceptáciu rozsahu a kvality dodávaných projektových výstupov pri dosiahnutí platobných míľnikov,
1663
1664 ·       Vykonanie UX a UAT testovania
1665
1666 ·       Odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky,
1667
1668 ·       Dostupnosť a efektívne využitie ľudských zdrojov alokovaných na realizáciu projektu,
1669
1670 ·       Vykonávanie monitorovania a hodnotenia procesov v plánovaných intervaloch.
1671
1672 ·       Poskytovanie vyjadrení k zmenovým požiadavkám, k ich opodstatnenosti a prioritizácii
1673
1674 ·       Zisťovanie efektívneho spôsobu riadenia a optimalizácie zvereného procesu, vrátane analyzovanie všetkých vyskytujúcich sa nezhôd,
1675
1676 ·       Okrem zvažovaní rizík prevádzkových alebo podporných procesov súčasne vlastník napomáha identifikovať príležitosti,
1677
1678 ·       Zlepšovanie a optimalizáciu procesov v spolupráci s ďalšími prepojenými vlastníkmi procesov a manažérom kvality,
1679
1680 ·       Odsúhlasenie akceptačných protokolov zmenových konaní
1681
1682 ·       Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1683
1684 ·       plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1685
1686
1687 )))
1688
1689
1690 |(((
1691 **Projektová rola:**
1692 )))|(((
1693 **~ **
1694
1695 **MANAŽER KYBERNETICKEJ BEZPEČNOSTI (KIB) a IT BEZPEČNOSTI (ITB)**
1696
1697 **~ **
1698 )))
1699 |(((
1700 **Stručný popis:**
1701 )))|(((
1702 ·       zodpovedá za dodržanie princípov a štandardov na kybernertickú a IT bezpečnosť, za kontrolu a audit správnosti riešenia v oblasti bezpečnosti.
1703
1704 ·       koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení. Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti. Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov. Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT. Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti
1705
1706
1707 **PODMIENKY SPRÁVNEHO a EFEKTÍVNEHO VÝKONU ČINNOSTI role Manažér KIB a ITB:**
1708
1709 1)   neobmedzený aktívny prístup ku všetkým projektovým dokumentom, nástrojom a výstupom projektu, v ktorých sa opisuje predmet projektu z hľadiska jeho architektúry, funkcií, procesov, manažmentu informačnej bezpečnosti a spôsobov spracúvania dát, ako aj dát samotných.
1710
1711 2)   rola manažér Kybernetickej a IT bezpečnosti si vyžaduje mať sprístupnené všetky informácie o bezpečnostných opatreniach zavádzaných projektom v zmysle:
1712
1713 a)     § 20 zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
1714
1715 b)     ustanovení zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
1716 )))
1717 |(((
1718 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1719 )))|(((
1720 Zodpovedný za:
1721
1722 ·     špecifikovanie štandardov, princípov a stratégií v oblasti ITB a KIB,
1723
1724 ·     ak je projekt primárne zameraný na problematiku ITB a KIB – je priamo zodpovedný za špecifikáciu a analýzu funkčných požiadaviek na ITB a KIB,
1725
1726 ·     špecifikovanie požiadaviek na ITB a KIB, kontroluje ich implementáciu v realizovanom projekte,
1727
1728 ·     špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia,
1729
1730 ·     špecifikovanie funkčných a nefunkčných požiadaviek pre oblasť ITB a KIB,
1731
1732 ·     špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy,
1733
1734 ·     špecifikovanie požiadaviek na školenia pre oblasť ITB a KIB,
1735
1736 ·     špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru pre oblasť ITB a KIB,
1737
1738 ·     špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na ITB a KIB,
1739
1740 ·     realizáciu posúdenie požiadaviek agendy ITB a KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia
1741
1742 ·     špecifikovanie požiadaviek na ITB a KIB, bezpečnostný projekt a riadenie prístupu,
1743
1744 ·     špecifikovanie požiadaviek na testovanie z hľadiska ITB a KIB, realizáciu kontroly zapracovania a retestu,
1745
1746 ·     špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť ITB a KIB, ako aj v zmysle "best practies",
1747
1748 ·     špecifikovanie požiadaviek na dodanie potrebnej dokumentácie súvisiacej s ITB a KIB kontroluje ich implementáciu v realizovanom projekte,
1749
1750 ·     špecifikovanie požiadaviek a konzultácie pri návrhu riešenia za agendu ITB a KIB v rámci procesu „Mapovanie a analýza technických požiadaviek - detailný návrh riešenia (DNR)“,
1751
1752 ·     špecifikáciu požiadaviek na bezpečnosť IT a KIB v rámci procesu "akceptácie, odovzdania a správy zdroj. kódov“
1753
1754 ·     špecifikáciu akceptačných kritérií za oblasť ITB a KIB,
1755
1756 ·     špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom na ITB a KIB,
1757
1758 ·     poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť ITB a KIB,
1759
1760 ·     získavanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1761
1762 ·     špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť ITB a KIB,
1763
1764 ·     konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dok. z hľadiska ITB a KIB,
1765
1766 ·     špecifikáciu požiadaviek na bezpečnostný projekt pre oblasť ITB a KIB,
1767
1768 ·     realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezp. projekte za oblasť ITB a KIB
1769
1770 ·     realizáciu kontroly zameranú na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí,
1771
1772 ·     realizáciu kontroly zameranú realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis rozhraní, správnu identifikácia závislostí,
1773
1774 ·     realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť ITB a KIB,
1775
1776 ·     realizáciu kontroly zameranú na implementovaný proces v priamom súvise s ITB a KIB,
1777
1778 ·     realizáciu kontroly súladu s planou legislatívou v oblasti ITB a KIB (obsahuje aj kontrolu leg. požiadaviek)
1779
1780 ·     realizáciu kontroly zameranú zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní a spoločných komponentov a posúdenia z pohľadu bezpečnosti,
1781
1782 ·     poskytovanie konzultácií a súčinnosti pre problematiku ITB a KIB,
1783
1784 ·     získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1785
1786 ·     aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1787
1788 ·     plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1789 )))
1790
1791
1792
1793 = {{id name="projekt_2642_Projektovy_zamer_detailny-10.ODKAZY"/}}10. ODKAZY =
1794
1795 N/A
1796
1797 = {{id name="projekt_2642_Projektovy_zamer_detailny-11.PRÍLOHY"/}}11. PRÍLOHY =
1798
1799
1800 **Príloha : **Zoznam rizík a závislostí (.xls)
1801
1802
1803
1804 {{id name="_ftn1"/}}[1] Spoločné moduly podľa zákona č. 305/2013  e-Governmente