Naposledy upravil Admin-metais MetaIS 2024/11/07 12:42

Show last authors
1 **PRÍSTUP K PROJEKTU**
2
3 **Manažérsky výstup I-03**
4
5 **podľa vyhlášky MIRRI č. 401/2023 Z. z. **
6
7
8
9 |(((
10 Povinná osoba
11 )))|(((
12 Hlavné mesto Slovenskej republiky Bratislava
13 )))
14 |(((
15 Názov projektu
16 )))|(((
17 Zvýšenie odolnosti mesta Bratislava voči kybernetickým hrozbám
18 )))
19 |(((
20 Zodpovedná osoba za projekt
21 )))|(((
22 Mgr. Matej Evin
23 )))
24 |(((
25 Realizátor projektu
26 )))|(((
27 Hlavné mesto Slovenskej republiky Bratislava
28 )))
29 |(((
30 Vlastník projektu
31 )))|(((
32 Hlavné mesto Slovenskej republiky Bratislava
33 )))
34
35 **~ **
36
37 **Schvaľovanie dokumentu**
38
39 |(((
40 Položka
41 )))|(((
42 Meno a priezvisko
43 )))|(((
44 Organizácia
45 )))|(((
46 Pracovná pozícia
47 )))|(((
48 Dátum
49 )))|(((
50 Podpis
51
52 (alebo elektronický súhlas)
53 )))
54 |(((
55 Vypracoval
56 )))|(((
57 Matej Evin
58 )))|(((
59 Hlavné mesto Slovenskej republiky Bratislava
60 )))|(((
61 Manažér kybernetickej bezpečnosti
62 )))|(((
63 3. 7. 2024
64 )))|(((
65
66 )))
67
68 **~ **
69
70 = {{id name="projekt_2728_Pristup_k_projektu_detailny-1.Históriadokumentu"/}}1.     História dokumentu =
71
72 |(((
73 Verzia
74 )))|(((
75 Dátum
76 )))|(((
77 Zmeny
78 )))|(((
79 Meno
80 )))
81 |(((
82 1.0
83 )))|(((
84 3. 7. 2024
85 )))|(((
86 Prvá verzia
87 )))|(((
88
89 )))
90 |(((
91 // //
92 )))|(((
93 // //
94 )))|(((
95 // //
96 )))|(((
97
98 )))
99 |(((
100
101 )))|(((
102
103 )))|(((
104
105 )))|(((
106
107 )))
108 |(((
109
110 )))|(((
111
112 )))|(((
113
114 )))|(((
115
116 )))
117
118
119 = {{id name="projekt_2728_Pristup_k_projektu_detailny-2.Účeldokumentu"/}}2.     Účel dokumentu =
120
121
122 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-03 Prístup k projektu určený na rozpracovanie detailných informácií prípravy projektu z pohľadu aktuálneho stavu, budúceho stavu a navrhovaného riešenia.
123
124 Dokument Prístup k projektu v zmysle vyššie uvedenej vyhlášky má obsahovať opis navrhovaného riešenia, architektúru riešenia projektu na úrovni biznis vrstvy, aplikačnej vrstvy, dátovej vrstvy, technologickej vrstvy, infraštruktúry navrhovaného riešenia, bezpečnostnej architektúry, špecifikáciu údajov spracovaných v projekte, čistenie údajov, prevádzku a údržbu výstupov projektu, prevádzkové požiadavky, požiadavky na zdrojové kódy. Dodávané riešenie musí byť v súlade so zákonom. Zároveň opisuje aj implementáciu projektu a preberanie výstupov projektu.
125
126 Dokument súčasne zachytáva aspekty bezpečnostnej architektúry v kontexte sieťovej architektúry, na ktorú budú mať navrhované
127
128 oblasti a aktivity projektu najzásadnejší dopad.
129
130
131
132 == {{id name="projekt_2728_Pristup_k_projektu_detailny-2.1Použitéskratkyapojmy"/}}2.1        Použité skratky a pojmy ==
133
134
135 Z hľadiska formálneho sú použité skratky a pojmy v rámci celého dokumentu definované v nasledujúcej tabuľke a priebežne v texte, kedy je použite skratky označené „ďalej len“ alebo ďalej tiež“.
136
137 |(((
138 SKRATKA/POJEM
139 )))|(% colspan="2" %)(((
140 POPIS
141 )))
142 |(((
143 MKB
144 )))|(% colspan="2" %)(((
145 Manažér kybernetickej bezpečnosti
146 )))
147 |(((
148 HMBA
149 )))|(% colspan="2" %)(((
150 Hlavné mesto Slovenskej republiky Bratislava
151 )))
152 |(((
153 HW
154 )))|(% colspan="2" %)(((
155 Hardvér
156 )))
157 |(((
158 SW
159 )))|(% colspan="2" %)(((
160 Softvér
161 )))
162 |(((
163 IT
164 )))|(% colspan="2" %)(((
165 Informačné technológie
166 )))
167 |(((
168 IS
169 )))|(% colspan="2" %)(((
170 Informačný systém
171 )))
172 |(((
173 ISVS
174 )))|(% colspan="2" %)(((
175 Informačný systém verejnej správy
176 )))
177 |(((
178 KB
179 )))|(% colspan="2" %)(((
180 Kybernetická bezpečnosť
181 )))
182 |(((
183 MCA
184 )))|(% colspan="2" %)(((
185 Multikriteriálna analýza
186 )))
187 |(((
188 MIRRI
189 )))|(% colspan="2" %)(((
190 Ministerstvo investícií, regionálneho rozvoja a informatizácie
191 )))
192 |(((
193 NBÚ
194 )))|(% colspan="2" %)(((
195 Národný bezpečnostný úrad
196 )))
197 |(((
198 NKIVS
199 )))|(% colspan="2" %)(((
200 Národná koncepcia informatizácie verejnej správy
201 )))
202 |(((
203 OOÚ
204 )))|(((
205 Ochrana osobných údajov
206 )))|(((
207
208 )))
209 |(((
210 OVM
211 )))|(((
212 Orgán verejnej moci
213 )))|(((
214
215 )))
216 |(((
217 PR
218 )))|(((
219 Projektové riadenie
220 )))|(((
221
222 )))
223 |(((
224 RFO
225 )))|(((
226 Register fyzických osôb
227 )))|(((
228
229 )))
230 |(((
231 RPO
232 )))|(((
233 Register právnických osôb
234 )))|(((
235
236 )))
237 |(((
238 PAM
239 )))|(((
240 Privileged access management
241 )))|(((
242
243 )))
244 |(((
245 PaaS
246 )))|(((
247 Parkovacia politika mesta Bratislava
248 )))|(((
249
250 )))
251 |(((
252 PoC
253 )))|(((
254 Proof of concept
255 )))|(((
256
257 )))
258 |(((
259 SIEM
260 )))|(((
261 Security Information and Event Management
262 )))|(((
263
264 )))
265 |(((
266 SDL
267 )))|(((
268 Security development lifecycle
269 )))|(((
270
271 )))
272 |(((
273 SLA
274 )))|(((
275 Service level agreement
276 )))|(((
277
278 )))
279 |(((
280 TCO
281 )))|(((
282 Total cost of Ownership
283 )))|(((
284
285 )))
286 |(((
287 VO
288 )))|(((
289 Verejné obstarávanie
290 )))|(((
291
292 )))
293 |(((
294 ZoKB
295 )))|(((
296 Zákon o kybernetickej bezpečnosti
297 )))|(((
298
299 )))
300 |(((
301 ŽoNFP
302 )))|(((
303 Žiadosť o nenávratný finančný príspevok
304 )))|(((
305
306 )))
307
308
309 == {{id name="projekt_2728_Pristup_k_projektu_detailny-2.2Konvenciepretypypožiadaviek"/}}2.2        Konvencie pre typy požiadaviek ==
310
311
312 **Funkcionálne (používateľské) požiadavky **majú nasledovnú konvenciu:
313
314 **FRxx**
315
316 * U – užívateľská požiadavka
317 * R – označenie požiadavky
318 * xx – číslo požiadavky
319
320
321 **Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky** majú nasledovnú konvenciu:
322
323 **NRxx**
324
325 * N – nefunkčná požiadavka (NFR)
326 * R – označenie požiadavky
327 * xx – číslo požiadavky
328
329
330 Ostatné typy požiadaviek môžu byť ďalej definované objednávateľom/PM.
331
332
333
334 = {{id name="projekt_2728_Pristup_k_projektu_detailny-3.Popisnavrhovanéhoriešenia"/}}3.     Popis navrhovaného riešenia =
335
336
337 Hlavné mesto Slovenskej Republiky Bratislava ako najväčšie mesto Slovenskej republiky má dôležitú úlohu pri poskytovaní základných služieb veľkému množstvu občanov štátu. Preto je nevyhnutné disponovať funkčnou, aktuálnou, kapacitne dostatočnou a bezpečnou infraštruktúrou, ktorá umožňuje mestu tieto služby poskytovať v požadovanej miere a kvalite.
338
339
340 Nevyhnutnosť zvyšovania kybernetickej bezpečnosti je prioritnou témou nie len z legislatívnych dôvodov, ale najmä z dôvodov potreby efektívneho fungovania informačných a prevádzkových systémov využívaných Hlavným mesto Slovenskej republiky Bratislava (ďalej tiež „HMBA“ alebo „mesto Bratislava“) a ich ochrana pred narastajúcimi kybernetickými hrozbami. Ohrozenie používaných systémov môže znamenať kolaps poskytovaných služieb, na ktorých je priamo i nepriamo závislé veľké množstvo užívateľov. Dopad takéhoto nežiadúceho stavu by mal nie len finančné dopady, ale tiež by mali dopad na skupiny obyvateľov, ktorí sú na poskytované služby odkázaní. Pre zníženie týchto rizík potrebuje HMBA dodatočné finančné prostriedky, a preto sa zapája ako žiadateľ do výzvy Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa (PSK-MIRRI-611-2024-DV-EFRR).
341
342
343 Mesto Bratislava realizuje kroky na zvyšovanie a zachovávanie vysokej úrovne kybernetickej bezpečnosti prostredia, jednak po procesnej stránke ako aj po technologickej, aplikačnej a infraštruktúrnej stránke. Tieto opatrenia sú realizované s ohľadom na platnú legislatívu, najmä zákon 69/2018 Z. z., zákon 95/2019 Z. z., vyhlášky 362/2018 Z. z.
344
345
346 Zároveň mesto Bratislava disponuje bezpečnostnou dokumentáciou:
347
348 1. Stratégia kybernetickej bezpečnosti
349 1. Politika kybernetickej bezpečnosti
350 1. Klasifikácia aktív, inventarizácia aktív, kategorizácia sietí a IS
351 1. Analýza rizík, analýza dopadov, katalóg rizík
352
353
354 Zo záverečnej správy z auditu kybernetickej bezpečnosti v súlade so zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej aj „zákon o KyB“), ktorý bol vykonaný u poskytovateľa základnej služby, ktorým je Hlavné mesto Slovenskej republiky Bratislava, vyplývajú viaceré zistenia v oblasti zabezpečenia kybernetickej bezpečnosti. Zároveň dokument obsahuje návrhy na odstránenie nedostatkov. Predložený projekt sa opiera o závery z uvedeného auditu.
355
356
357 Oblasti, ktoré je nevyhnutné riešiť, sa v zmysle vyššie uvedenej záverečnej správa z auditu týkajú najmä oblasti fyzickej bezpečnosti a v oblasti riadenia kontinuity procesov, taktiež oblasti riadenia IB a KB a oblasť kryptografických opatrení. Ako najkritickejšiu oblasť audit identifikoval riadenie prístupov, riadenie bezpečnosti sietí a IS a riadenie prevádzky, kde existuje značný priestor na zvýšenie vyspelosti („maturity“) týchto procesov a tým pádom aj na zvýšenie celkovej úrovne IB a KB. 
358
359
360 Cieľom projektu je zvýšiť odolnosť mesta Bratislava voči kybernetickým incidentom v oblasti dostupnosti služieb poskytovaných občanom, a to v oblasti technickej a biznisovej:
361
362 * Prvým cieľom projektu je podporiť schopnosť zachovať kontinuitu biznis procesov mesta na technickej úrovni – rozšírením kapacít a aktualizovaním infraštruktúry prevádzkovaného datacentra tak, aby bolo mesto pripravené čeliť súčasným rizikám a hrozbám včas, spoľahlivo a efektívne.
363 * Druhým cieľom projektu je podporiť systém riadenia kybernetickej bezpečnosti na procesnej úrovni – komplexnou aktualizáciou existujúcej dokumentácie a vytvorením a implementáciou chýbajúcej dokumentácie, najmä pre oblasť biznis kontinuity procesov, havarijných plánov a interných riadiacich aktov a metodík pre administrátorov.
364
365 Nevyhovujúcu situáciu a identifikované nedostatky chce mesto Bratislava riešiť implementáciou aktivít popísaných v projekte „Zvýšenie odolnosti mesta Bratislava voči kybernetickým hrozbám“.
366
367 **~ **
368
369 **Žiadateľ stanovil nasledovný spôsob realizácie projektu**:
370
371 V úvodnej fáze projektu je vykonaná dôkladná analýza súčasného stavu s ohľadom na možnosti prechodu na nové riešenie a schválenie návrhu. V projekte je navrhnuté, akým spôsobom bude infraštruktúra upravená, vytvorí sa plán realizácie vrátane zoznamu závislostí, plánu odstávky systému a jednotlivých etáp realizácie.
372
373 Samotné riešenie pozostáva z nákupu a nasadenia state-of-the-art diskového poľa s veľkosťou minimálne 100 TB, možnosťou delenia na menšie sekcie a vykonávaním manažmentu nad týmito sekciami, pričom jedna sekcia bude slúžiť ako produkčné prostredie a druhá ako rýchly a prístupný bod obnovy.
374
375 Toto diskové pole bude slúžiť na ukladanie virtuálnych strojov a ich dát pre kritické aplikácie a služby, ktorých vysoká dostupnosť je nevyhnutná pre hladký chod procesov magistrátu. Diskové pole používané doteraz sa tým pádom uvoľní a môže zostať slúžiť pre ukladanie a správu menej kritických aplikácií, pri ktorých nie je kladený taký vysoký dôraz na ich dostupnosť a nepretržitú prevádzku.
376
377 Takto postavená infraštruktúra bude poskytovať dostatočné parametre pre zabezpečenie vysokej dostupnosti služieb v prípade bežnej prevádzky a výrazne obmedzí negatívne dopady kybernetického bezpečnostného incidentu majúceho vplyv na dostupnosť služby, pretože kritické aplikácie bude možné bezodkladne obnoviť.
378
379 Aby toto riešenie mohlo naozaj efektívne fungovať, je potrebné, aby sieť, na ktorej jednotlivé infraštruktúrne prvky komunikujú, bola dostatočne priepustná a umožňovala presunúť veľké objemy dát za čo najkratší čas.
380
381 Z toho dôvodu je nevyhnutné nasadiť na obidvoch koncoch (na strane dátového centra aj na strane Novej radnice) dostatočne výkonné switche, resp. router, ktoré budú disponovať požadovanými parametrami.
382
383 Čas na obnovu kritických služieb sa tak podľa kalkulácií môže znížiť troj- až štvornásobne; napríklad v prípade systému IS NORIS sa doba zníži zo súčasných 20-24 hodín (s neistým výsledkom pokusu o obnovu) na 4-6 hodín (s veľmi pravdepodobne úspešným pokusom o obnovu).
384
385 Po nasadení bude technický tím testovať a ladiť riešenie, pričom sa bude snažiť minimalizovať čas odstávky potrebný na výkon tejto činnosti a vykonať ju v najmenej exponovanom čase, aby nedošlo k nadmernému výpadku poskytovania základných služieb mesta občanom.
386
387 Následne sa procesy prispôsobia novej situácii, vytvoria sa plány obnovy, postupy pri havárii a ďalšia potrebná dokumentácia, administrátori budú oboznámení s novou konfiguráciou.
388
389 Samotných používateľov (zamestnancov magistrátu) sa táto zmena nijako výrazne nedotkne, okrem zvýšenia komfortu pri práci s informačnými systémami bežiacimi na novej infraštruktúre (najmä stabilita a rýchlosť odozvy).
390
391 V rámci projektu budú pre potreby technických pracovníkov vytvorené aj manuály a metodické príručky obsahujúce informácie o spôsobe konfigurácie nových sieťových prvkov, troubleshooting, základné scenáre. V rámci tvorby bezpečnostných politík budú vytvorené metodiky pre potreby obnovy zo zálohy, havarijné plány pre jednotlivé systémy obsahujúce identifikačné kritériá nehdových scenárov, presný postup v prípade naplnenia scenára, kontaktné údaje na všetky relevantné osoby a roly, plán pravidelného testovania plánov obnovy a bázu vedomostí.
392
393 **~ **
394
395 **Technické zabezpečenie realizácie a uskutočniteľnosť:**
396
397 Pre uskutočnenie zmien bude potrebná séria niekoľkohodinových odstávok (6-12h), ktoré budú naplánované tak, aby čo najmenej ovplyvnili poskytovanie služieb a celkovú prevádzku, teda cez víkend a/alebo v noci.
398
399 Na základe analýzy sa ukáže, či je nutné vykonať kompletnú zmenu v rámci jednej odstávky, alebo bude odstávok naplánovaných viacero. Predpokladá sa jedna alebo dve iniciálne odstávky, počas ktorých bude zavedený nový hardvér (nové úložisko a sieťové prvky – router a switche), a následne séria viacerých (5-10) odstávok, počas ktorých dôjde k nedostupnosti len konkrétneho systému/aplikácie, pokiaľ nebude premigrovaná na nové úložisko. Harmonogram odstávok bude konkretizovaný počas realizácie projektu, pričom o každej odstávke budú včas (aspoň 10 dní vopred) informované všetky relevantné osoby a stakeholderi. Nepredpokladá sa, že by nasadenie a migrácia mala trvať dlhšie ako 8 víkendov, teda by mala byť zrealizovaná v období 2 mesiacov.
400
401 Samotnú zmenu bude mesto Bratislava vykonávať internými personálnymi kapacitami – zamestnancami oddelenia sieťovej infraštruktúry.
402
403 **~ **
404
405 **Realizácia projektu bude trvať 12 mesiacov. **Začiatok realizácie projektu je stanovený na 01/2025, ukončenie projektu bude 12/2025.
406
407 Projekt bude realizovaný podľa stanoveného harmonogramu:
408
409 1. Analýza a dizajn (01/2025 – 03/2025)
410 1. Nákup technických prostriedkov, programov a služieb (03/2025 – 05/2025)
411 1. Implementácia a testovanie (05/2025 – 08/2025)
412 1. Nasadenie a PIP (09/2025 – 10/2025)
413 1. Dokončovacia fáza projektu (11/2025-12/2025).
414
415
416 **Po realizácii projektu bude situácia nasledovná:**
417
418 * Dramaticky sa znížia hodnoty RTO (Recovery Time Objective – požiadavka na časový úsek, dokedy musí byť v prípade nedostupnosti služby/systému spustené záložné riešenie alebo bude systém obnovený) pre dané sieťové a infraštruktúrne prvky, ako aj pre služby, ktoré od danej infraštruktúry závisia. Zjednotí sa tak reálna hodnota RTO s požadovanou hodnotou RTO, ako ju pre jednotlivé systémy definuje interný dokument Analýza rizík. Tento dokument popisuje riziká vplývajúce na biznis procesy mesta a na aktíva podporujúce tieto procesy, ohodnocuje závažnosť a akceptovateľnú úroveň týchto rizík, a definuje navrhované opatrenia na zníženie vplyvu rizík.
419 * Miera úspešnosti obnovy systémov a dát po havárii (teda šanca, že sa obnova podarí a nezlyhá) sa zvýši z aktuálnej neakceptovateľnej hodnoty menšej ako 30% na akceptovateľnú úroveň presahujúcu 90%, v závislosti od charakteru obnovovaného informačného systému a ďalších bezpečnostných opatrení majúcich vplyv na daný systém. Mesto bude disponovať diskovým poľom, ktoré bude v prípade incidentu (havária, útok) pripravené okamžite nahradiť nedostupné primárne diskové pole.
420 * Priepustnosť, a teda rýchlosť odozvy bude niekoľkonásobne lepšia (očakávané zlepšenie priepustnosti na úrovni 3- až 6-násobku oproti súčasnému stavu), čo sa prejaví v bezproblémovom a hladkom chode aplikácií a služieb na strane ich používateľov (zamestnancov).
421 * Manažment a správa podpornej infraštruktúry ako aj aplikačnej vrstvy bude značne jednoduchšia a rýchlejšia. V prípade potreby odstávky nebudú výpadky zbytočne dlhé a migrácia virtuálnych strojov bude jednoduchšia a rýchlejšia.
422 * Bezpečnosť celého riešenia sa rapídne zvýši a dostane sa na požadovanú úroveň – najmä v oblasti riadenia prístupov (zavedením dvojfaktorového prihlasovania do infraštruktúry), v oblasti ochrany dôvernosti informácií (zavedením šifrovania diskového poľa najmodernejšími šifrovacími algoritmami), v oblasti ochrany pred útokmi, najmä ransomware (lepšou topológiou a segmentáciou siete, oddelením manažmentovej časti od výkonnej časti).
423 * Prvky doteraz používanej infraštruktúry nebudú úplne vyradené, ale budú konfigurované tak, aby mohli ďalej poskytovať podporu pre služby, ktoré nie sú vysokej úrovne kritickosti, čím sa zvyšuje hospodárnosť celého riešenia, keďže nedôjde k úplnému vyradeniu doteraz používaného hardvéru.
424 * Plány obnovy po incidente alebo havárii budú aktuálne a použiteľné, bude možné ich testovať a aplikovať v prípade potreby, pričom pravdepodobnosť úspešnej obnovy po havárii bude na akceptovateľnej úrovni.
425 * V prostredí Datacentra vznikne nové, moderné dátové úložisko s vysokou mierou dostupnosti, v ktorého prvej časti budú bežať kritické systémy nevyhnutné pre činnosť mesta a v druhej časti bude aktívna rýchla záloha pre potreby obnovy v prípade výpadku alebo havárie.
426 * Na pôvodnom dátovom úložisku, odľahčenom o aplikácie presunuté do nového úložiska, ostanú nekritické aplikácie, ktorých nedostupnosť nemá závažný vplyv na chod organizácie.
427 * Aplikácie a prostredia bežiace na novej infraštruktúre budú primárne:
428 * Kubernetes/Tanzu/Docker
429 * ParkSys
430 * IS NORIS
431 * IS GINIS.
432
433 **Očakávané prínosy projektu sú nasledovné:**
434
435 * Zvýšenie dostupnosti aplikácií a služieb, nízke RTO
436 * Zvýšenie používateľského komfortu
437 * Zvýšenie bezpečnosti voči ransomwarovým útokom
438 * Zvýšenie bezpečnosti ukladaných citlivých dát
439 * Zvýšenie bezpečnosti cez správu prístupov
440 * Efektívnejšia správa prostredia
441 * Funkčné plány obnovy
442 * Súlad s platnou legislatívou
443 * Dlhodobé funkčné riešenie
444
445
446 **Udržateľnosť projektu – prevádzková a technická:**
447
448 Systémy, ktoré sa mesto Bratislava v rámci tohto projektu snaží zaviesť, sú dizajnované na dlhodobú nepretržitú prevádzku a sú dodávané poprednými svetovými výrobcami týchto riešení. Pre budúcu prevádzku a udržateľnosť je nevyhnutné zabezpečiť nepretržitú dostupnosť systémov. Zároveň bude vypracovaný plán kontinuity, zálohy a obnovy vrátane havarijného plánu systému, ktorý zadefinuje procesy pre prípady technických závad veľkého rozsahu a postupy vedúce k obnove funkcionalít systému.
449
450
451 **Požiadavky na prevádzku nového riešenia** budú z pohľadu personálu nižšie, pretože riešenie bude podporovať jednoduchší a bezpečnejší manažment, rýchlejšiu odozvu systému, vysokú priepustnosť siete a dostatočne veľké úložisko na presuny a ukladanie dát.
452
453 Z hľadiska energetického bude potrebné urobiť analýzu v rámci realizácie projektu. Hardvér sa bude nachádzať v dátovom centre DC Digitalis, ktorému mesto platí paušálny poplatok za poskytovanie priestoru, energie, klimatizácie, internetového pripojenia atď., je teda možné, že bude potrebné navýšiť tento paušál, aby zohľadnil potreby novej situácie a nových prvkov.
454
455 **Technologické riešenia pre dlhodobú prevádzku** sú dizajnované tak, aby mali veľmi dlhú životnosť a dokázali poskytovať služby desiatky rokov. Samotné riešenie poskytne nezávislý manažovateľný celok, ktorého prítomnosť výrazne pozitívne ovplyvní stav kybernetickej bezpečnosti mesta a schopnosti čeliť rôznym hrozbám vplývajúcim na aktíva a poskytované služby.
456
457 Riešenie, ktoré bude výsledkom tohto projektu, zároveň tvorí len úvodnú (ale kriticky dôležitú) časť zo série bezpečnostných a prevádzkových opatrení, ktoré je potrebné v rámci mesta zaviesť, aby bola dosiahnutá vysoká úroveň bezpečnosti vo všetkých oblastiach definovaných zákonom 69/2018.
458
459 Len na základe implementovaného riešenia bude možné ďalej rozširovať technologickú vrstvu a infraštruktúru mesta a pokrývať tak všetky biznis požiadavky, ktoré musí mesto ako poskytovateľ základných služieb spĺňať.
460
461 **Finančná udržateľnosť projektu**
462
463 Finančná udržateľnosť projektu bude počas celého obdobia udržateľnosti zabezpečená z vlastných zdrojov žiadateľa. Prevádzka projektu bude zabezpečená žiadateľom.
464
465 Preto bude potrebné, aby v priebehu nasledujúcich rokov mesto Bratislava alokovalo dostatočné finančné aj personálne zdroje na to, aby bol dosiahnutý úplný súlad s požiadavkami zákona, dobrej praxe, ako aj politickej a bezpečnostnej situácie vo svete.
466
467
468 = {{id name="projekt_2728_Pristup_k_projektu_detailny-4.Architektúrariešeniaprojektu"/}}4.     Architektúra riešenia projektu =
469
470
471 == {{id name="projekt_2728_Pristup_k_projektu_detailny-4.1Biznisvrstva"/}}4.1        Biznis vrstva ==
472
473
474 Vzhľadom na charakter a rozsah projektu je táto kapitola nerelevantná. Projekt realizuje primárne nákup a implementáciu HW na infraštruktúrnej/technologickej vrstve.
475
476
477 Výstupom projektu bude tiež sada bezpečnostnej dokumentácie, ktorá sa zameriava na politiku zachovania biznis kontinuity organizácie, a teda popisuje obnovu prevádzky – procesov a systémov po výpadku, havárii alebo katastrofe. Tieto výstupy nemajú priamy vplyv na biznis procesy poskytovaných služieb občanom a právnickým osobám.
478
479
480 V rámci podaktivít sa činnosti projektu dajú rozdeliť do nasledovných okruhov:
481
482 * Riadenie kontinuity prevádzky
483 * Sieťová a komunikačná bezpečnosť
484 * Bezpečnosť dát a informácií
485
486 // //
487
488 === {{id name="projekt_2728_Pristup_k_projektu_detailny-4.1.1Prehľadkoncovýchslužieb–budúcistav:"/}}4.1.1        Prehľad koncových služieb – budúci stav: ===
489
490 Vzhľadom na charakter a rozsah projektu je táto kapitola nerelevantná.
491
492
493 === {{id name="projekt_2728_Pristup_k_projektu_detailny-4.1.2Jazykovápodporaalokalizácia"/}}4.1.2        Jazyková podpora a lokalizácia ===
494
495
496 Vzhľadom na charakter a rozsah projektu je táto kapitola nerelevantná. Dokumenty (politiky, plány, stratégie, analýza atď.) budú akceptované v slovenskom jazyku prípadne na základe dohody v českom alebo anglickom jazyku.
497
498
499 == {{id name="projekt_2728_Pristup_k_projektu_detailny-4.2Aplikačnávrstva"/}}4.2        Aplikačná vrstva ==
500
501
502 Vzhľadom na charakter a rozsah projektu je táto kapitola nerelevantná. Projektom navrhované zmeny priamo nezasahujú do aplikačnej vrstvy architektúry, nerealizujú nový ISVS ani nerozvíjajú existujúce ISVS.
503
504
505 Zoznam informačných systémov, ktoré budú po realizácii projektu bežať na novej technologickej infraštruktúre:
506
507
508 |(((
509 **Kód ISVS **//(z MetaIS)//
510 )))|(((
511 **Názov ISVS**
512 )))|(((
513 **Modul ISVS**
514
515 //(zaškrtnite ak ISVS je modulom)//
516 )))|(((
517 **Stav IS VS**
518 )))|(((
519 **Typ IS VS**
520 )))|(((
521 **Kód nadradeného ISVS**
522
523 //(v prípade zaškrtnutého checkboxu pre modul ISVS)//
524 )))
525 |(((
526 isvs_9233
527 )))|(((
528 IS Správa registratúry
529 )))|(((
530
531 )))|(((
532 Prevádzkovaný a plánujem rozvíjať
533 )))|(((
534 Agendový
535 )))|(((
536
537 )))
538 |(((
539 isvs_10753
540 )))|(((
541 Ekonomický systém
542 )))|(((
543
544 )))|(((
545 Prevádzkovaný a plánujem rozvíjať
546 )))|(((
547 Agendový
548 )))|(((
549
550 )))
551 |(((
552 isvs_8983
553 )))|(((
554 Elektronizácia služieb bratislavskej samosprávy ESBS
555 )))|(((
556
557 )))|(((
558 Prevádzkovaný a plánujem rozvíjať
559 )))|(((
560 Agendový
561 )))|(((
562
563 )))
564 |(((
565
566 )))|(((
567 Mestský parkovací systém
568 )))|(((
569
570 )))|(((
571 Prevádzkovaný a plánujem rozvíjať
572 )))|(((
573 Integračný
574 )))|(((
575
576 )))
577 |(((
578
579 )))|(((
580 Webové sídlo
581 )))|(((
582
583 )))|(((
584 Prevádzkovaný a plánujem rozvíjať
585 )))|(((
586 Prezentačný
587 )))|(((
588
589 )))
590 |(((
591
592 )))|(((
593 Mestské konto
594 )))|(((
595
596 )))|(((
597 Prevádzkovaný a plánujem rozvíjať
598 )))|(((
599 Agendový
600 )))|(((
601
602 )))
603 |(((
604
605 )))|(((
606 ArcGIS
607 )))|(((
608
609 )))|(((
610 Prevádzkovaný a plánujem rozvíjať
611 )))|(((
612 Agendový
613 )))|(((
614
615 )))
616 |(((
617
618 )))|(((
619 IS VEMA - dochádzka
620 )))|(((
621
622 )))|(((
623 Prevádzkovaný a plánujem rozvíjať
624 )))|(((
625 Ekonomický a administratívny chod inštitúcie
626 )))|(((
627
628 )))
629
630
631 === {{id name="projekt_2728_Pristup_k_projektu_detailny-4.2.1VyužívanienadrezortnýchaspoločnýchISVS–ASIS"/}}4.2.1        Využívanie nadrezortných a spoločných ISVS – AS IS ===
632
633 Vzhľadom na charakter a rozsah projektu je táto kapitola nerelevantná.
634
635
636 === {{id name="projekt_2728_Pristup_k_projektu_detailny-4.2.2PrehľadplánovanýchintegráciíISVSnanadrezortnéISVS–spoločnémodulypodľazákonač.305/2013e-Governmente–TOBE"/}}4.2.2        Prehľad plánovaných integrácií ISVS na nadrezortné ISVS – spoločné moduly podľa zákona č. 305/2013  e-Governmente – TO BE ===
637
638 Vzhľadom na charakter a rozsah projektu je táto kapitola nerelevantná.
639
640
641 === {{id name="projekt_2728_Pristup_k_projektu_detailny-4.2.3PrehľadplánovanéhovyužívaniainýchISVS(integrácie)–TOBE"/}}4.2.3        Prehľad plánovaného využívania iných ISVS (integrácie) – TO BE ===
642
643 Vzhľadom na charakter a rozsah projektu je táto kapitola nerelevantná.
644
645
646 === {{id name="projekt_2728_Pristup_k_projektu_detailny-4.2.4Aplikačnéslužbyprerealizáciukoncovýchslužieb–TOBE"/}}4.2.4        Aplikačné služby pre realizáciu koncových služieb – TO BE ===
647
648 Vzhľadom na charakter a rozsah projektu je táto kapitola nerelevantná.
649
650
651 === {{id name="projekt_2728_Pristup_k_projektu_detailny-4.2.5Aplikačnéslužbynaintegráciu–TOBE"/}}4.2.5        Aplikačné služby na integráciu – TO BE ===
652
653 Vzhľadom na charakter a rozsah projektu je táto kapitola nerelevantná.
654
655
656 === {{id name="projekt_2728_Pristup_k_projektu_detailny-4.2.6PoskytovanieúdajovzISVSdoISCSRÚ–TOBE"/}}4.2.6        Poskytovanie údajov z ISVS do IS CSRÚ – TO BE ===
657
658 Vzhľadom na charakter a rozsah projektu je táto kapitola nerelevantná.
659
660
661 === {{id name="projekt_2728_Pristup_k_projektu_detailny-4.2.7KonzumovanieúdajovzISCSRU–TOBE"/}}4.2.7        Konzumovanie údajov z IS CSRU – TO BE ===
662
663 Vzhľadom na charakter a rozsah projektu je táto kapitola nerelevantná.
664
665
666 == {{id name="projekt_2728_Pristup_k_projektu_detailny-4.3Dátovávrstva"/}}4.3        Dátová vrstva ==
667
668 Vzhľadom na charakter a rozsah projektu je táto kapitola nerelevantná.
669
670 Projekt realizuje nákup, implementáciu a prevádzku Dátového úložiska, ktorého úlohou je poskytovať dostatočný priestor na prevádzku virtuálnych strojov obsluhujúcich informačné systémy mesta, ako aj poskytovať priestor na vytváranie prevádzkových záloh údajov pre potreby obnovy systémov v prípade výpadku, incidentu, alebo iného obmedzenia dostupnosti služieb.
671
672
673 === {{id name="projekt_2728_Pristup_k_projektu_detailny-4.3.1Údajevspráveorganizácie"/}}4.3.1        Údaje v správe organizácie ===
674
675 Vzhľadom na charakter a rozsah projektu je táto kapitola nerelevantná.
676
677
678 === {{id name="projekt_2728_Pristup_k_projektu_detailny-4.3.2Dátovýrozsahprojektu-Prehľadobjektovevidencie-TOBE"/}}4.3.2        Dátový rozsah projektu - Prehľad objektov evidencie - TO BE ===
679
680 Vzhľadom na charakter a rozsah projektu je táto kapitola nerelevantná.
681
682
683 === {{id name="projekt_2728_Pristup_k_projektu_detailny-4.3.3Referenčnéúdaje"/}}4.3.3        Referenčné údaje ===
684
685 Vzhľadom na charakter a rozsah projektu je táto kapitola nerelevantná.
686
687
688 === {{id name="projekt_2728_Pristup_k_projektu_detailny-4.3.4Kvalitaačistenieúdajov"/}}4.3.4        Kvalita a čistenie údajov ===
689
690 Vzhľadom na charakter a rozsah projektu je táto kapitola nerelevantná.
691
692
693 === {{id name="projekt_2728_Pristup_k_projektu_detailny-4.3.5Otvorenéúdaje"/}}4.3.5        Otvorené údaje ===
694
695 Vzhľadom na charakter a rozsah projektu je táto kapitola nerelevantná.
696
697
698 === {{id name="projekt_2728_Pristup_k_projektu_detailny-4.3.6Analytickéúdaje"/}}4.3.6        Analytické údaje ===
699
700 Vzhľadom na charakter a rozsah projektu je táto kapitola nerelevantná.
701
702
703 === {{id name="projekt_2728_Pristup_k_projektu_detailny-4.3.7Mojeúdaje"/}}4.3.7        Moje údaje ===
704
705 Vzhľadom na charakter a rozsah projektu je táto kapitola nerelevantná.
706
707
708 === {{id name="projekt_2728_Pristup_k_projektu_detailny-4.3.8Prehľadjednotlivýchkategóriíúdajov"/}}4.3.8        Prehľad jednotlivých kategórií údajov ===
709
710 Vzhľadom na charakter a rozsah projektu je táto kapitola nerelevantná.
711
712
713 == {{id name="projekt_2728_Pristup_k_projektu_detailny-4.4Technologickávrstva"/}}4.4        Technologická vrstva ==
714
715 === {{id name="projekt_2728_Pristup_k_projektu_detailny-4.4.1Prehľadtechnologickéhostavu-ASIS"/}}4.4.1        Prehľad technologického stavu - AS IS ===
716
717
718 [[image:attach:image-2024-7-12_10-46-24-1.png||height="250"]]
719
720 Náhľad topológie siete AS IS (vynechané nerelevantné prvky)
721
722
723 [[image:attach:image-2024-7-12_10-46-37-1.png||height="250"]]
724
725 Náhľad technologickej vrstvy architektúry AS IS
726
727
728 Súčasné riešenie využíva na sieťovej úrovni skupinu 10Gbit switchov, ktoré kvôli svojej priepustnosti vytvárajú úzke hrdlo. Aplikácie, a tým aj biznis procesy a poskytovanie služieb občanom nemôžu byť poskytované v dostatočnej kvalite a dochádza k častým výpadkom, resp. veľkej latencii.
729
730 Na úrovni úložiska je v súčasnej dobe využívané riešenie VSAN, ktoré podporuje virtuálne stroje jednak pre kritické ako aj nekritické aplikácie a služby. Nedochádza teda k dostatočnej segmentácii na dátovej úrovni a v prípade ransomwarového útoku na nekritický (a tým pádom menej zabezpečený) systém môže dôjsť k infikovaniu kritických virtuálnych strojov, čo by malo katastrofálny dopad na poskytovanie služieb magistrátu.
731
732 Súčasné riešenie VSAN zároveň nie je schopné dynamicky meniť potrebné kapacity diskového poľa pre jednotlivé virtuálne stroje, a preto v prípade vysokého zaťaženia niektorej aplikácie môže dochádzať k vyčerpaniu zdrojov a tým pádom k výpadku alebo oneskoreniu služby.
733
734 VSAN tiež momentálne slúži len pre produkčné dáta a neslúži ako priestor na zálohu pre bezvýpadkovú prevádzku virtuálnych strojov a aplikácií. Ako zálohu používa mesto DataDomain a softvér VEEAM, ktoré nedokážu dostatočne naplniť požiadavky na RPO a RTO kritických biznis procesov mesta.
735
736 // //
737
738 === {{id name="projekt_2728_Pristup_k_projektu_detailny-4.4.2Požiadavkynavýkonnostnéparametre,kapacitnépožiadavky–TOBE"/}}4.4.2        Požiadavky na výkonnostné parametre, kapacitné požiadavky – TO BE ===
739
740
741 |(((
742 Parameter
743 )))|(((
744 Jednotky
745 )))|(((
746 Predpokladaná hodnota
747 )))|(((
748 Poznámka
749 )))
750 |(((
751 Počet interných používateľov
752 )))|(((
753 Počet
754 )))|(((
755 180
756 )))|(((
757
758 )))
759 |(((
760 Počet súčasne pracujúcich interných používateľov v špičkovom zaťažení
761 )))|(((
762 Počet
763 )))|(((
764 150
765 )))|(((
766
767 )))
768 |(((
769 Počet externých používateľov (internet)
770 )))|(((
771 Počet
772 )))|(((
773 450 000
774 )))|(((
775
776 )))
777 |(((
778 Počet externých používateľov používajúcich systém v špičkovom zaťažení
779 )))|(((
780 Počet
781 )))|(((
782 10 000
783 )))|(((
784
785 )))
786 |(((
787 Počet transakcií (podaní, požiadaviek) za obdobie
788 )))|(((
789 Počet/obdobie
790 )))|(((
791 300/sekunda
792 )))|(((
793
794 )))
795
796
797 === {{id name="projekt_2728_Pristup_k_projektu_detailny-4.4.3Návrhriešeniatechnologickejarchitektúry"/}}4.4.3        Návrh riešenia technologickej architektúry ===
798
799
800 [[image:attach:image-2024-7-12_10-47-0-1.png||height="250"]]
801
802 Náhľad topológie siete TO BE (vynechané nerelevantné prvky)
803
804
805 [[image:attach:image-2024-7-12_10-47-17-1.png||height="250"]]
806
807 Náhľad technologickej vrstvy architektúry TO BE
808
809
810 Technické riešenie je súčasťou komplexného zvýšenia bezpečnosti, ktorého primárnym cieľom je zvýšenie rýchlosti, stability
811 a bezpečnosti prenosu a ukladania dát v dátovom centre, s primárnym cieľom zabezpečiť vysokú dostupnosť informačných systémov, aplikácií, biznis procesov mesta a tým poskytovanie služieb občanom, a rovnako odolnosť voči rôznym kybernetickým hrozbám.
812
813 **~ **
814
815 **Sieťové riešenie**
816
817 Navrhované sieťové riešenie je  plne kompatibilné s plánovaným konceptom mikro-segmentácie s využitím už existujúcej technológie (VMware NSX), ktorý zabezpečí schopnosť nastavovať prístupové pravidlá pre komunikáciu na úrovni virtuálnych switchov a umožní presne definovať komunikáciu do a z prostredia virtuálnej infraštruktúry, ako aj medzi jednotlivými virtuálnymi strojmi. Toto riešenie poskytuje funkcie, ktoré zabezpečí ochranu sieťového prostredia voči hrozbe „Lateral Movement“ (pohyb útočníka medzi prvkami v jednej vrstve hierarchie).
818
819 Tento koncept vyžaduje okrem iného kvalitatívne navýšenie parametrov sieťovej prevádzky formou príslušného hardwarového vybavenia.
820
821 Navrhované sieťové zariadenia ďalej eliminujú existujúce úzke hrdlo (bottleneck) v rýchlosti sieťovej prevádzky v rámci lokálneho dátového centra ako aj pre komunikáciu s externými pobočkami. Je tak eliminovaný stav, kedy fyzická sieťová infraštruktúra obmedzovala komunikáciu systémov a bola príčinou nedostupnosti aplikácií a služieb.
822
823 Navrhované switche budú konfigurované v koncepte vysokej dostupnosti, s elimináciou výpadku sieťovej prevádzky pre kritické aplikácie a dáta tak, aby bola zachovaná dostupnosť aplikačných služieb pre občanov.
824
825 Ďalej bude vďaka možnostiam navrhovaných sieťových prvkov významne zvýšená bezpečnosť a odolnosť voči bezpečnostným útokom na úrovni fyzických portov (Port Security), s kontrolou a autorizáciou prístupu zariadení a užívateľov. Zároveň sú sieťové zariadenia pripravené na automatizáciu prostredníctvom aplikačného rozhrania (API), kde sieťová a bezpečnostná konfigurácia bude súčasťou infraštruktúrnych bezpečnostných deployment blueprintov.
826
827
828 Navrhované sieťové prvky musia podporovať minimálne tieto protokoly (kompletný zoznam je uvedený v technickej špecifikácii):
829
830 * TACACS+ - podpora auntetifikácie TACACS+
831 * 1x – podpora pre 802.1x auntentifikáciu
832 * IPV4 / IPV6 Access lists – kontrola prístupov IP access adress list
833 * Port Security – identifikácia a kontrola prístupov na úrovni MAC adress
834 * IPsec – podpora IPsec protokolu
835 * IPsec VPN – podpora IPsec VPN protokolu
836
837
838 **Dátové pole**
839
840 Pre zvýšenie dostupnosti a bezpečnosti dát z virtuálnej infraštruktúry a ďalších prostredí bude inštalované diskové/dátové pole.
841
842 Nové diskové pole bude prezentovať diskový datastore pre virtualizovanú VMware infraštruktúru. Primárne bude určené ako diskový priestor pre kritický workload, kde je vyžadovaná vysoká bezpečnosť a dostupnosť ukladaných dát.
843
844 Navrhovaný koncept ako aj technický dizajn riešenia počíta s možnosťou bezvýpadkovej online migrácie dát medzi existujúcim a novým dátovým úložiskom pre prípad migrácie alebo potreby navýšenia kapacity a výkonu pre aplikácie slúžiace občanom a externým organizáciám.
845
846 Navrhované diskové pole je plne kompatibilné s existujúcim systémom pre zálohu a obnovu dát. Bude procesne integrované do zálohovacieho systému s využitím existujúceho backup úložiska (DataDomain).
847
848 Diskové pole bude súčasťou procesu Ransomware recovery, kedy umožní vytvoriť diskový priestor pre prípad obnovy dát v prípade kyberútoku na dáta uložené na inej časti diskového úložiska.
849
850 Navrhované diskové pole musí podporovať minimálne tieto funkcionality (kompletný zoznam je uvedený v technickej špecifikácii):
851
852 * Data Encryption – enkrypcia uložených dát
853 * CHAP – autentikáciu prístupov v iSCSI protokole
854 * Secure snaphosts – snapshot management s vynútenou retenciou a RBAC
855 * Remote logging – kontrola a auditovanie prístupov a udalostí s uloženou históriou
856 * Validácia a autentikácia software a firmware pre storage kontrolery
857 * RBAC – kontrola prístupu užívateľov s podporou MFA a LDAP
858
859 // //
860
861 === {{id name="projekt_2728_Pristup_k_projektu_detailny-4.4.4Využívanieslužiebzkatalóguslužiebvládnehocloudu"/}}4.4.4        Využívanie služieb z katalógu služieb vládneho cloudu ===
862
863
864 Vzhľadom na charakter a rozsah projektu je táto kapitola prevažne nerelevantná. Vládny cloud neposkytuje služby, ktoré sú predmetom projektu a nie sú poskytované v rámci katalógu služieb vládneho cloudu. Mesto Bratislava má s MIRRI podpísané memorandum o spolupráci v oblasti kybernetickej bezpečnosti. Na základe memoranda vykonáva mesto také aktivity v oblasti kybernetickej bezpečnosti, aby bolo v budúcnosti schopné zaviesť sektorový Security Operations Center (SOC).
865
866 Obstarávané a implementované riešenie z výstupu tohto projektu bude schopné odosielať údaje (logy) pre plánovaný rezortný SOC, aby tak došlo k nepretržitému monitoringu a vyhodnocovaniu prevádzkových záznamov mesta a umožneniu rýchlej reakcii na anomálie, bezpečnostné udalosti a incidenty.
867
868 == {{id name="projekt_2728_Pristup_k_projektu_detailny-4.5Bezpečnostnáarchitektúra"/}}4.5        Bezpečnostná architektúra ==
869
870
871 Bezpečnostná architektúra HMBA je kvôli citlivosti údajov klasifikovaná ako chránené, resp. prísne chránené aktívum, preto nie je možné poskytnúť jej detailný popis alebo náhľad. Na konci tejto podkapitoly je zjednodušený diagram popisujúci bezpečnostnú architektúru HMBA.
872
873 Mesto Bratislava je prevádzkovateľom základnej služby a disponuje informačnými systémami kategórie 3. V rámci komplexného riadenia kybernetickej bezpečnosti HMBA je určená a obsadená rola Manažéra kybernetickej bezpečnosti (MKB), je vytvorený výbor pre IB a KB a sú prijaté strategické dokumenty a bezpečnostné politiky v súlade s platnou legislatívou.
874
875 Tento projekt realizuje opatrenia, ktoré zabezpečia súlad bezpečnostnej architektúry s platnou aj nastávajúcou legislatívou, hlavne smernicou NIS2.
876
877
878 Základný rámec riadenia kybernetickej bezpečnosti:
879
880 * Riadenie incidentov
881 * Riadenie prístupov
882 * Riadenie kapacít
883 * Riadenie fyzickej a objektovej bezpečnosti
884 * Monitorovanie prevádzky
885 * Ochrana proti škodlivému kódu
886 * Zvyšovanie bezpečnostného povedomia
887 * Riadenie kontinuity prevádzky – **primárny cieľ tohto projektu**
888
889
890 Podaktivity realizované v rámci  projektu:
891
892
893 **Kontinuita prevádzky**
894
895 * Vytvoriť kompletnú potrebnú dokumentáciu k riadeniu kontinuity procesv v prípade incidentu, havárie alebo katastrofického scenára.
896 ** Stratégia kontinuity
897 ** Plány kontinuity prevázky pre kritické procesy
898 ** Plány obnovy po havárii pre kritické systémy
899 * Upraviť a doplniť technologickú infraštruktúru tak, aby bolo možné dané bezpečnostné požiadavky na dostupnosť informačných systémov a sietí reálne dosahovať.
900 ** Implementovať diskové pole
901 ** Konfigurovať diskové pole, aktivovať šifrovú ochranu dát, riadenie prístupov
902 ** Segmentovať diskové pole na prevádzkovú časť a záložnú časť
903 ** Migrovať kritické virtuálne stroje a aplikácie na nové diskové pole
904 * Testovať havarijné plány s využitím implementovaného technického riešenia
905
906
907 **Sieťová a komunikačná bezpečnosť**
908
909 * Implementácia a konfigurácia sieťových prvkov – core switchov a routra pre zabezpečenie vysokej priepustnosti siete, aktivovanie moderných bezpečnostných rozhraní a protokolov (napr. šifrovanie, riadenie prístupov) pre zabezpečenie vysokej bezpečnosti sieťovej komunikácie.
910 * Vytvorenie podmienok pre ďalšie aktivity po skončení realizácie tohto projektu – mikrosegmentácia siete.
911
912
913 Výstupom projektu bude aktualizovaná bezpečnostná dokumentácia a zavedenie prvkov infraštruktúry, ktoré podporia bezpečnú komunikáciu, riadenie prístupov administrátorov k systémom, vysokú mieru dostupnosti systémov, aplikácií a biznis služieb, možnosť obnovy systémov po havárii alebo výpadku, šifrovanie ukladaných dát.
914
915
916 Navrhované riešenie bude znamenať dosiahnutie súladu opatrení s nasledovnou legislatívou:
917
918 * Zákon č. 95/2019 Z.z. o informačných technológiách vo verejnej správe;
919 * Zákon č. 69/2018 Z.z. o kybernetickej bezpečnosti;
920 * Zákon č. 45/2011 Z.z. o kritickej infraštruktúre;
921 * vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 78/2020 Z. z. o štandardoch pre informačné technológie verejnej správy;
922 * vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 179/2020 Z. z., ktorou sa ustanovuje spôsob kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy;
923 * vyhláška Úradu na ochranu osobných údajov Slovenskej republiky č. 158/2018 Z. z. o postupe pri posudzovaní vplyvu na ochranu osobných údajov;
924 * Nariadenie Európskeho parlamentu a Rady (EÚ) 2016/679 z 27. apríla 2016 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov, ktorým sa zrušuje smernica 95/46/ES (všeobecné nariadenie o ochrane údajov);
925 * Zákon č. 18/2018 Z. z. o ochrane osobných údajov a o zmene a doplnení niektorých zákonov.
926
927
928 [[image:attach:image-2024-7-12_10-47-41-1.png||height="250"]]
929
930
931 = {{id name="projekt_2728_Pristup_k_projektu_detailny-5.ZávislostinaostatnéISVS/projekty"/}}5.     Závislosti na ostatné ISVS / projekty =
932
933
934 Projekt nemá závislosti na iných ISVS alebo projektoch rozvoja IT, ktoré by mali vplyv na dosiahnutie cieľov a merateľných ukazovateľov projektu.
935
936 **~ **
937
938 = {{id name="projekt_2728_Pristup_k_projektu_detailny-6.Zdrojovékódy"/}}6.     Zdrojové kódy =
939
940
941 Vzhľadom na charakter a rozsah projektu je táto kapitola nerelevantná. Na všetok obstarávaný HW je požiadavka, aby išlo o licencovaný produkt tak, aby bol dodržaný zákon ITVS ohľadom „vendor lock-in“.
942
943
944 = {{id name="projekt_2728_Pristup_k_projektu_detailny-7.Prevádzkaaúdržba"/}}7.     Prevádzka a údržba =
945
946 Prevádzka a údržba výstupov projektu nie sú predmetom ŽoNFP.
947
948 **~ **
949
950 **Udržateľnosť projektu – prevádzková a technická:**
951
952 Systémy, ktoré sa mesto Bratislava v rámci tohto projektu snaží zaviesť, sú dizajnované na dlhodobú nepretržitú prevádzku a sú dodávané poprednými svetovými výrobcami týchto riešení. Pre budúcu prevádzku a udržateľnosť je nevyhnutné zabezpečiť nepretržitú dostupnosť systémov. Zároveň bude vypracovaný plán kontinuity, zálohy a obnovy vrátane havarijného plánu systému, ktorý zadefinuje procesy pre prípady technických závad veľkého rozsahu a postupy vedúce k obnove funkcionalít systému.
953
954
955 **Požiadavky na prevádzku nového riešenia** budú z pohľadu personálu nižšie, pretože riešenie bude podporovať jednoduchší a bezpečnejší manažment, rýchlejšiu odozvu systému, vysokú priepustnosť siete a dostatočne veľké úložisko na presuny a ukladanie dát.
956
957 Z hľadiska energetického bude potrebné urobiť analýzu v rámci realizácie projektu. Hardvér sa bude nachádzať v dátovom centre DC Digitalis, ktorému mesto platí paušálny poplatok za poskytovanie priestoru, energie, klimatizácie, internetového pripojenia atď., je teda možné, že bude potrebné navýšiť tento paušál, aby zohľadnil potreby novej situácie a nových prvkov.
958
959 **Technologické riešenia pre dlhodobú prevádzku** sú dizajnované tak, aby mali veľmi dlhú životnosť a dokázali poskytovať služby desiatky rokov. Samotné riešenie poskytne nezávislý manažovateľný celok, ktorého prítomnosť výrazne pozitívne ovplyvní stav kybernetickej bezpečnosti mesta a schopnosti čeliť rôznym hrozbám vplývajúcim na aktíva a poskytované služby.
960
961 Riešenie, ktoré bude výsledkom tohto projektu, zároveň tvorí len úvodnú (ale kriticky dôležitú) časť zo série bezpečnostných a prevádzkových opatrení, ktoré je potrebné v rámci mesta zaviesť, aby bola dosiahnutá vysoká úroveň bezpečnosti vo všetkých oblastiach definovaných zákonom 69/2018.
962
963 Len na základe implementovaného riešenia bude možné ďalej rozširovať technologickú vrstvu a infraštruktúru mesta a pokrývať tak všetky biznis požiadavky, ktoré musí mesto ako poskytovateľ základných služieb spĺňať.
964
965 **~ **
966
967 **Finančná udržateľnosť projektu**
968
969 Finančná udržateľnosť projektu bude počas celého obdobia udržateľnosti zabezpečená z vlastných zdrojov žiadateľa. Prevádzka projektu bude zabezpečená žiadateľom.
970
971 Preto bude potrebné, aby v priebehu nasledujúcich rokov mesto Bratislava alokovalo dostatočné finančné aj personálne zdroje na to, aby bol dosiahnutý úplný súlad s požiadavkami zákona, dobrej praxe, ako aj politickej a bezpečnostnej situácie vo svete.
972
973 // //
974
975 == {{id name="projekt_2728_Pristup_k_projektu_detailny-7.1Prevádzkovépožiadavky"/}}7.1        Prevádzkové požiadavky ==
976
977 Obstarávané systémy budú v prevádzkovom režime 24/7, prevádzkové požiadavky budú riešené internými kapacitami – zamestnancami oddelenia sieťovej infraštruktúry.
978
979
980 === {{id name="projekt_2728_Pristup_k_projektu_detailny-7.1.1Úrovnepodporypoužívateľov"/}}7.1.1        Úrovne podpory používateľov ===
981
982 // //Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
983
984 // //
985
986 === {{id name="projekt_2728_Pristup_k_projektu_detailny-7.1.2Riešenieincidentov–SLAparametre"/}}7.1.2        Riešenie incidentov – SLA parametre ===
987
988
989 Za incident je považovaná chyba IS, t. j. správanie sa v rozpore s prevádzkovou a používateľskou dokumentáciou IS.
990
991 Označenie naliehavosti incidentu:
992
993 |(((
994 Označenie naliehavosti incidentu
995 )))|(((
996 Závažnosť  incidentu
997 )))|(((
998 Popis naliehavosti incidentu
999 )))
1000 |(((
1001 A
1002 )))|(((
1003 Kritická
1004 )))|(((
1005 Kritické chyby, ktoré spôsobia úplné zlyhanie systému ako celku a nie je možné používať ani jednu jeho časť, nie je možné poskytnúť požadovaný výstup z IS.
1006 )))
1007 |(((
1008 B
1009 )))|(((
1010 Vysoká
1011 )))|(((
1012 Chyby a nedostatky, ktoré zapríčinia čiastočné zlyhanie systému a neumožňuje používať časť systému.
1013 )))
1014 |(((
1015 C
1016 )))|(((
1017 Stredná
1018 )))|(((
1019 Chyby a nedostatky, ktoré spôsobia čiastočné obmedzenia používania systému.
1020 )))
1021 |(((
1022 D
1023 )))|(((
1024 Nízka
1025 )))|(((
1026 Kozmetické a drobné chyby.
1027 )))
1028
1029 // //
1030
1031 možný dopad:
1032
1033 |(((
1034 Označenie závažnosti incidentu
1035 )))|(((
1036
1037
1038 Dopad
1039 )))|(((
1040 Popis dopadu
1041 )))
1042 |(((
1043 1
1044 )))|(((
1045 katastrofický
1046 )))|(((
1047 katastrofický dopad, priamy finančný dopad alebo strata dát
1048 )))
1049 |(((
1050 2
1051 )))|(((
1052 značný
1053 )))|(((
1054 značný dopad alebo strata dát
1055 )))
1056 |(((
1057 3
1058 )))|(((
1059 malý
1060 )))|(((
1061 malý dopad alebo strata dát
1062 )))
1063
1064 **// //**
1065
1066 Výpočet priority incidentu je kombináciou dopadu a naliehavosti v súlade s best practices ITIL V3 uvedený v nasledovnej matici:
1067
1068 |(% colspan="2" rowspan="2" %)(((
1069 Matica priority incidentov
1070 )))|(% colspan="3" %)(((
1071 Dopad
1072 )))
1073 |(((
1074 Katastrofický - 1
1075 )))|(((
1076 Značný - 2
1077 )))|(((
1078 Malý - 3
1079 )))
1080 |(% rowspan="4" %)(((
1081 **Naliehavosť**
1082 )))|(((
1083 **Kritická - A**
1084 )))|(((
1085 1
1086 )))|(((
1087 2
1088 )))|(((
1089 3
1090 )))
1091 |(((
1092 **Vysoká - B**
1093 )))|(((
1094 2
1095 )))|(((
1096 3
1097 )))|(((
1098 3
1099 )))
1100 |(((
1101 **Stredná - C**
1102 )))|(((
1103 2
1104 )))|(((
1105 3
1106 )))|(((
1107 4
1108 )))
1109 |(((
1110 **Nízka - D**
1111 )))|(((
1112 3
1113 )))|(((
1114 4
1115 )))|(((
1116 4
1117 )))
1118
1119 **// //**
1120
1121
1122
1123 Vyžadované reakčné doby:
1124
1125 |(((
1126 Označenie priority incidentu
1127 )))|(((
1128 Reakčná doba^^(1)^^ od nahlásenia incidentu po začiatok riešenia incidentu
1129 )))|(((
1130 Doba konečného vyriešenia incidentu od nahlásenia incidentu (DKVI) ^^(2)^^
1131 )))|(((
1132 Spoľahlivosť ^^(3)^^
1133
1134 (počet incidentov za mesiac)
1135 )))
1136 |(((
1137 1
1138 )))|(((
1139 0,5 hod.
1140 )))|(((
1141 4  hodín
1142 )))|(((
1143 1
1144 )))
1145 |(((
1146 2
1147 )))|(((
1148 1 hod.
1149 )))|(((
1150 12 hodín
1151 )))|(((
1152 2
1153 )))
1154 |(((
1155 3
1156 )))|(((
1157 1 hod.
1158 )))|(((
1159 24 hodín
1160 )))|(((
1161 10
1162 )))
1163 |(((
1164 4
1165 )))|(((
1166 1 hod.
1167 )))|(% colspan="2" %)(((
1168 Vyriešené a nasadené v rámci plánovaných releasov
1169 )))
1170
1171 **~ **
1172
1173 **Vysvetlivky k tabuľke**
1174
1175 (1) Reakčná doba je čas medzi nahlásením incidentu verejným obstarávateľom (vrátane užívateľov IS, ktorí nie sú v pracovnoprávnom vzťahu s verejným obstarávateľom) na helpdesk úrovne L3 a jeho prevzatím na riešenie.
1176
1177
1178 (2) DKVI znamená obnovenie štandardnej prevádzky - čas medzi nahlásením incidentu verejným obstarávateľom a vyriešením incidentu úspešným uchádzačom (do doby, kedy je funkčnosť prostredia znovu obnovená v plnom rozsahu). Doba konečného vyriešenia incidentu od nahlásenia incidentu verejným obstarávateľom (DKVI) sa počíta počas celého dňa. Do tejto doby sa nezarátava čas potrebný na nevyhnutnú súčinnosť verejného obstarávateľa, ak je potrebná pre vyriešenie incidentu. V prípade potreby je úspešný uchádzač oprávnený požadovať od verejného obstarávateľa schválenie riešenia incidentu.
1179
1180
1181 (3) Maximálny počet incidentov za kalendárny mesiac. Každá ďalšia chyba nad stanovený limit spoľahlivosti sa počíta ako začatý deň omeškania bez odstránenia vady alebo incidentu. Duplicitné alebo technicky súvisiace incidenty (zadané v rámci jedného pracovného dňa, počas pracovného času 8 hodín) sú považované ako jeden incident.
1182
1183
1184 (4) Incidenty nahlásené verejným obstarávateľom úspešnému uchádzačovi v rámci testovacieho prostredia majú prioritu 3 a nižšiu
1185
1186 Vzťahujú sa výhradne k dostupnosti testovacieho prostredia. Za incident na testovacom prostredí sa nepovažuje incident vztiahnutý k práve testovanej funkcionalite.
1187
1188
1189 Vyššie uvedené SLA parametre nebudú použité pre nasledovné služby:
1190
1191 * Služby systémovej podpory na požiadanie (nad paušál)
1192 * Služby realizácie aplikačných zmien vyplývajúcich z legislatívnych a metodických zmien (nad paušál)
1193
1194 Pre tieto služby budú dohodnuté osobitné parametre dodávky.
1195
1196 // //
1197
1198 == {{id name="projekt_2728_Pristup_k_projektu_detailny-7.2PožadovanádostupnosťIS:"/}}7.2        Požadovaná dostupnosť IS: ==
1199
1200 **// //**
1201
1202 |(((
1203 Popis
1204 )))|(((
1205 Parameter
1206 )))|(((
1207 Poznámka
1208 )))
1209 |(((
1210 **Prevádzkové hodiny**
1211 )))|(((
1212 24 hodín
1213 )))|(((
1214 Nepretržitá prevádzka
1215 )))
1216 |(% rowspan="2" %)(((
1217 **Servisné okno**
1218 )))|(((
1219 9 hodín
1220 )))|(((
1221 Od 20:00 hod. - do 5:00 hod. počas pracovných dní
1222 )))
1223 |(((
1224 24 hodín
1225 )))|(((
1226 Servis a údržba sa bude realizovať počas víkendov mimo pracovného času.
1227 )))
1228 |(((
1229 **Dostupnosť produkčného prostredia IS**
1230 )))|(((
1231 99,5 %
1232 )))|(((
1233 99,5% znamená maximálny ročný výpadok 43 hodín.
1234
1235 Maximálny mesačný výpadok je 3,5 hodiny.
1236 )))
1237
1238 // //
1239
1240 === {{id name="projekt_2728_Pristup_k_projektu_detailny-7.2.1Dostupnosť(Availability)"/}}7.2.1        Dostupnosť (Availability) ===
1241
1242
1243 Dostupnosť systémov, ktoré sú predmetom tohto projektu, je stanvená na 99,5%, čo je dostupnosť vyžadovaná aplikáciami a procesmi, ktoré daný systém podporuje. Jedným z cieľov projektu je práve zabezpečenie vysokej miery dostupnosti informačných systémov mesta, a tým pádom aj služieb poskytovaných občanom.
1244
1245
1246 === {{id name="projekt_2728_Pristup_k_projektu_detailny-7.2.2RTO(RecoveryTimeObjective)"/}}7.2.2        RTO (Recovery Time Objective) ===
1247
1248
1249 **Cieľom projektu je znížiť hodnoty RTO pre jednotlivé systémy, aplikácie a procesy. Implementované sieťové prvky a dátové úložisko budú poskytovať výrazne kratšie doby RTO ako v súčasnosti.**
1250
1251 **Najprísnejšia požiadavka aplikácií a biznis procesov, ktoré implementované riešenie podporuje, je RTO v hodnote 24 hodín. V prípade výpadku nespôsobeného závažným katastrofckým vplyvom bude systém schopný obnoviť dáta asynchrónne v priebehu niekoľkých minút, prípadne do jednej až dvoch hodín.**
1252
1253 // //
1254
1255 === {{id name="projekt_2728_Pristup_k_projektu_detailny-7.2.3RPO(RecoveryPointObjective)"/}}7.2.3        RPO (Recovery Point Objective) ===
1256
1257
1258 **Pravidelnosť zálohovania je podľa biznis požiadaviek pre kritické systémy nastavená na hodnotu 12-24 hodín, v závislosti od charakteru konkrétneho systému.**
1259
1260
1261 = {{id name="projekt_2728_Pristup_k_projektu_detailny-8.Požiadavkynapersonál"/}}8.     Požiadavky na personál =
1262
1263
1264 Pre účely realizácie projektu sa zostavuje Riadiaci výbor (RV), v minimálne nasledovnom zložení:
1265
1266
1267 **Riadiaci výbor:**
1268
1269 Predseda RV – Matej Evin
1270
1271 Biznis vlastník – Martin Hrmo
1272
1273 Zástupca prevádzky – Ľubomír Tobek
1274
1275 Projektový manažér – Juraj Repík
1276
1277 **~ **
1278
1279 **Projektový tím:**
1280
1281 Projektový manažér – Juraj Repík
1282
1283 Manažér kybernetickej a informačnej bezpečnosti – Matej Evin
1284
1285 IT architekt – Ľubomír Tobek
1286
1287 IT analytik – Zdenko Škandera
1288
1289
1290 Všetci členovia tímu sú internými zamestnancami Hlavného mesta SR Bratislavy ku dňu podania ŽoNFP.
1291
1292
1293 Jednotlivé pozície členov riadiaceho výboru a projektového tímu majú pridelené kompetencie v nasledovnom rozsahu:
1294
1295
1296 **Biznis vlastník z**odpovedná za:
1297
1298 * Spoluprácu pri riešení odpovedí na otvorené otázky a riziká projektu;
1299 * Posudzovanie, pripomienkovanie, testovanie a protokolárne odsúhlasovanie projektových výstupov v príslušnej oblasti (v biznis procese) po vecnej stránke (najmä procesnej a legislatívnej);
1300 * Riešenie problémov a požiadaviek v spolupráci s odbornými garantmi;
1301 * Spoluprácu pri špecifikácii a poskytuje súčinnosť pri riešení zmenových požiadaviek;
1302 * Schválenie funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu z pohľadu používateľov koncového produktu;
1303 * Definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľova požiadaviek na bezpečnosť;
1304 * Definovanie merateľných výkonnostných ukazovateľov projektov a prvkov;
1305 * Realizáciu dohľadu nad súladom projektových výstupov s požiadavkami koncových používateľov;
1306 * Sledovanie a odsúhlasovanie nákladovosti, efektívnosti vynakladania finančných prostriedkov a priebežné monitorovanie a kontrolu odôvodnenia projektu;
1307 * Schválenie akceptačných kritérií;
1308 * Riešenie problémov používateľov;
1309 * Odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky;
1310 * Dostupnosť a efektívne využitie ľudských zdrojov alokovaných na realizáciu projektu;
1311 * Vykonávanie monitorovania a hodnotenia procesov v plánovaných intervaloch;
1312 * Poskytovanie vyjadrení k zmenovým požiadavkám, k ich opodstatnenosti a priority;
1313 * Zisťovanie efektívneho spôsobu riadenia a optimalizácie zvereného procesu, vrátane analyzovanie všetkých vyskytujúcich sa nezhôd;
1314 * Odsúhlasenie akceptačných protokolov zmenových konaní;
1315 * Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu.
1316
1317 **Projektový manažér** zodpovedá za:
1318
1319 * Riadenie prípravy, inicializácie a realizácie projektu;
1320 * Riadenie projektu podľa pravidiel stanovených vo Vyhláške 401/2023 Z. z.;
1321 * Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii;
1322 * Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu;
1323 * Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu;
1324 * Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie, plánovanie a kontrolu projektu a využívanie projektových zdrojov;
1325 * Zabezpečenie vypracovania a aktualizície manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z. Z.;
1326 * Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z.;
1327 * Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 401/2023 Z. z.;
1328 * Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí;
1329 * Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV);
1330 * Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby;
1331 * Vypracovanie požiadaviek na zmenu, návrh ich priority a predkladanie zmenových požiadaviek na rokovanie RV;
1332 * Riadenie zmeny a prípadné požadované riadenie konfigurácií a ich zmien;
1333 * Riadenie implementačných a prevádzkových aktivít v rámci projektov;
1334 * Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov;
1335 * Formálnu administráciu projektu, správu a archiváciu projektovej dokumentácie, kontrolu dodržiavania a plnenia zmluvy s dodávateľom;
1336 * Dodržiavanie metodík projektového riadenia;
1337 * Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV);
1338 * Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr.
1339
1340
1341 **Kľúčový používateľ** zodpovedá za:
1342
1343 * Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu;
1344 * Návrh a špecifikáciu funkčných a technických požiadaviek;
1345 * Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy;
1346 * Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, · Špecifikáciu požiadaviek koncových používateľov na prínos systému;
1347 * Špecifikáciu požiadaviek na bezpečnosť;
1348 * Návrh a definovanie akceptačných kritérií;
1349 * Vykonanie testovania a finálne odsúhlasenie funkčnosti;
1350 * Vykonanie akceptačného testovania;
1351 * Finálne odsúhlasenie a akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov;
1352 * Finálny návrh na spustenie do produkčnej prevádzky;
1353 * Predkladanie požiadaviek na zmenu funkcionalít produktov;
1354 * Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z.;
1355 * Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu;
1356 * Realizáciu kvalitatívneho používateľského výskumu (nastavenie požiadaviek na regrutáciu, návrh scenára, vedenie rozhovoru
1357 * Analýzu a návrh riešenia problematiky prístupnosti webových sídiel;
1358 * Podporu a spoluprácu pri tvorbe Stratégie riadenia kvality (princípy, kritériá kvality);
1359 * Spoluprácu pri vytváraní funkčných požiadaviek na výstupy;
1360 * Vedenie a aktualizáciu príslušných projektových výstupov a registrov;
1361 * Hodnotenie jednotlivých verzií výstupov projektu v jednotlivých etapách;
1362 * Vytváranie hodnotiacich kritérií na dohľad výstupov a príslušných záznamov, o ktorých reportuje projektovému manažérovi objednávateľa;
1363 * Nastavenie a dohľad nad procesom testovania a pripomienkovanie stratégie testovania, plánov a testovacích scenárov;
1364 * Účasť na kontrolných aktivitách počas implementácie výstupov;
1365 * Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z..
1366
1367 **IT analytik** zodpovedá za:
1368
1369 * Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu;
1370 * Vykonanie analýzy procesných a ďalších požiadaviek a vytvorenie riešení;
1371 * Participáciu na vývoji nových, ale i vylepšovaní existujúcich aplikácií v rámci celého vývojového cyklu – systémová analýza, dizajn, kódovanie, užívateľské testovanie, implementácia, podpora, dokumentácia. Úzko spolupracuje aj s IT architektom;
1372 * Analýza potrieb zákazníka vrátane tvorby dokumentácie a vstupov do verejného obstarávania (VO);
1373 * Mapovanie požiadaviek do návrhu funkčných riešení;
1374 * Návrh a správa katalóg požiadaviek - registra požiadaviek riešenia;
1375 * Analýza funkčných a nefunkčných požiadaviek;
1376 * Návrh fyzického a logického modelu;
1377 * Návrh testovacích scenárov;
1378 * V priebehu implementácie robí dohľad nad zhodou výstupov s pôvodným analytickým zadaním;
1379 * Zodpovednosť za dodržovanie správnej metodiky pri postupe analýzy;
1380 * Definovanie akceptačných kritérií v projekte;
1381 * Odsúhlasenie opisu produktov, ktoré predstavujú vstupy alebo výstupy (priebežné alebo konečné) úloh dodávateľov, alebo ktoré ich priamo ovplyvňujú a zabezpečovať akceptáciu produktov po ich dokončení;
1382 * Priraďuje priority a poskytuje stanoviská používateľov na rozhodnutia Riadiaceho výboru projektu – k realizácii zmenových požiadaviek;
1383 * Poskytuje merania aktuálneho stavu pre potreby porovnania s výsledkami projektu vzhľadom na realizáciu prínosov;
1384 * Rieši požiadavky používateľov a konflikty iných priorít;
1385 * Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa;
1386 * Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z..
1387
1388
1389 **IT architekt** zodpovedá za:
1390
1391 * Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu;
1392 * Navrhovanie architektúry IT riešení s cieľom dosiahnuť najlepšiu efektivitu;
1393 * Transformovanie cieľov, prísľubov a zámerov projektu do tvorby reálnych návrhov a riešení;
1394 * Navrhovanie takých riešení, aby poskytovali čo najvyššiu funkčnosť a flexibilitu;
1395 * Posudzovanie vhodnosti navrhnutých riešení s ohľadom na požiadavky projektu;
1396 * Zodpovednosť za technické navrhnutie a realizáciu projektu;
1397 * Zodpovednosť za vytvorenie technickej IT dokumentácie a jej následná kontrola;
1398 * Zodpovednosť za definovanie integračných vzorov, menných konvencií, spôsobov návrhu a spôsobu programovania;
1399 * Definovanie architektúry systému, technických požiadaviek a funkčného modelu;
1400 * Vytvorenie požiadaviek na HW/SW infraštruktúru IS;
1401 * Udržiavanie a rozvoj konzistentnej architektúry s dôrazom na architektúru aplikačnú, dátovú a infraštruktúru;
1402 * Analýzu a odhad náročnosti technických požiadaviek na vytvorenie IS alebo vykonanie zmien v IS;
1403 * Navrhovanie riešení zohľadňujúce architektonické štandardy, časové a zdrojové obmedzenia;
1404 * Navrhovanie dátových transformácií medzi dátovými skladmi a aplikáciami;
1405 * Vyhodnocovanie implementačných alternatív z pohľadu celkovej IT architektúry;
1406 * Ladenie dátových štruktúr za účelom dosiahnutia optimálneho výkonu;
1407 * Prípravu akceptačných kritérií · Analýza nových nástrojov, produktov a technológií;
1408 * Správa, rozvoj a dohľad nad dodržiavaním integračných štandardov;
1409 * Priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia;
1410 * Posudzovanie a úpravu testovacej stratégie, testovacích scenárov, plánov testov, samotné testovanie a účasť na viacerých druhoch testovania;
1411 * Nasadenie a otestovanie migrácie, overenie kvality dát a navrhnutie nápravných opatrení;
1412 * Participáciu na výkone bezpečnostných testov;
1413 * Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa;
1414 * Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z..
1415
1416 **Manažér kybernetickej a informačnej bezpečnosti** zodpovedá za:
1417
1418 * Špecifikovanie štandardov, princípov a stratégií v oblasti kybernetickej a informačnej bezpečnosti;
1419 * Špecifikáciu a analýzu funkčných požiadaviek kybernetickej a informačnej bezpečnosti;
1420 * Špecifikovanie požiadaviek na kybernetickú a informačnú bezpečnosť, kontroluje ich implementáciu v realizovanom projekte;
1421 * Špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia;
1422 * Špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy;
1423 * Špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru;
1424 * Špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa kybernetickú a informačnú bezpečnosť;
1425 * Realizáciu posúdenie požiadaviek agendy na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia;
1426 * Špecifikovanie požiadaviek na testovanie z hľadiska kybernetickej a informačnej bezpečnosti, realizáciu kontroly zapracovania a retestu, špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek;
1427 * Špecifikáciu akceptačných kritérií za oblasť kybernetickej a informačnej bezpečnosti;
1428 * Špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom KIB;
1429 * Poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť kybernetickej a informačnej bezpečnosti;
1430 * Získavanie informácií nutných pre plnenie úloh v oblasti kybernetickej a informačnej bezpečnosti;
1431 * Špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť ITB a KIB,
1432 * Konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dokumentácie;
1433 * Realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezpečnostnom projekte, na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí, realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis rozhraní, správnu identifikácia závislostí;
1434 * Realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť KIB;
1435 * Realizáciu kontroly zameranú na implementovaný proces a jeho súlad s platnou legislatívou v oblasti kybernetickej a informačnej bezpečnosti;
1436 * Poskytovanie konzultácií a súčinnosti pre problematiku kybernetickej a informačnej bezpečnosti;
1437 * Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z..
1438
1439
1440
1441 = {{id name="projekt_2728_Pristup_k_projektu_detailny-9.Implementáciaapreberanievýstupovprojektu"/}}9.     Implementácia a preberanie výstupov projektu =
1442
1443 Projekt bude v zmysle Vyhlášky 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke realizovaný metódou waterfall. V zmysle vyhlášky 401/2023 Zz o riadení projektov a zmenových požiadaviek v prevádzke je možné pristupovať k realizácii projektu prostredníctvom čiastkových plnení, t.j. inkrementov. Jednotlivé inkrementy sú definované v katalógu požiadaviek.
1444
1445 // //
1446
1447 = {{id name="projekt_2728_Pristup_k_projektu_detailny-10.Prílohy"/}}10. Prílohy =
1448
1449 Tento dokument je bez príloh.
1450
1451