Wiki zdrojový kód pre projektovy_zamer

Version 4.2 by vladimir_stromcek_pp on 2024/11/07 12:32

Show last authors
1 **PROJEKTOVÝ ZÁMER**
2
3 **Manažérsky výstup  I-02**
4
5 **~ podľa vyhlášky MIRRI č. 401/2023 Z. z. **
6
7 \\
8
9 (% class="wrapped" %)
10 (% class="" %)|(((
11 **Povinná osoba**
12 )))|(((
13 Mesto Stupava
14 )))
15 (% class="" %)|(((
16 **Názov projektu**
17 )))|(((
18 Zvýšenie úrovne kybernetickej a informačnej bezpečnosti mesta Stupava
19 )))
20 (% class="" %)|(((
21 **Zodpovedná osoba za projekt**
22 )))|(((
23 PhDr. Milan Chromík
24 )))
25 (% class="" %)|(((
26 **Realizátor projektu**
27 )))|(((
28 Mesto Stupava
29 )))
30 (% class="" %)|(((
31 **Vlastník projektu**
32 )))|(((
33 Mesto Stupava
34 )))
35
36 **~ **
37
38 **Schvaľovanie dokumentu**
39
40 (% class="wrapped" %)
41 (% class="" %)|(((
42 **Položka**
43 )))|(((
44 **Meno a priezvisko**
45 )))|(((
46 **Organizácia**
47 )))|(((
48 **Pracovná pozícia**
49 )))|(((
50 **Dátum**
51 )))|(((
52 **Podpis**
53
54 (alebo elektronický súhlas)
55 )))
56 (% class="" %)|(((
57 Vypracoval
58 )))|(((
59 Ing. Vladimír Stromček, PhD.
60 )))|(((
61 Amazonite s.r.o.
62 )))|(((
63 Konateľ
64 )))|(((
65 26.06.2024
66 )))|(((
67 \\
68 )))
69
70 **~ **
71
72 = {{id name="projekt_2790_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.      História DOKUMENTU =
73
74 (% class="wrapped" %)
75 (% class="" %)|(((
76 **Verzia**
77 )))|(((
78 **Dátum**
79 )))|(((
80 **Zmeny**
81 )))|(((
82 **Meno**
83 )))
84 (% class="" %)|(((
85 0.1
86 )))|(((
87 13.06.2024
88 )))|(((
89 Pracovný návrh
90 )))|(((
91 Vladimír Stromček
92 )))
93 (% class="" %)|(((
94 1.0
95 )))|(((
96 26.06.2024
97 )))|(((
98 Finálne znenie
99 )))|(((
100 Vladimír Stromček
101 )))
102
103 **~ **
104
105 = {{id name="projekt_2790_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}2.      ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE =
106
107 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií o projekte, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
108
109 \\
110
111 Dokument Projektový zámer bude v zmysle vyššie uvedenej vyhlášky a v zmysle výzvy: Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa, číslo výzvy: PSK-MIRRI-611-2024-DV-EFRR (ďalej len „výzva“), na základe ktorej má Mesto Stupava záujem podať žiadosť o nenávratný finančný príspevok (ďalej len ŽoNFP), obsahovať: manažérske zhrnutie, motiváciu a rozsah projektu, zainteresované strany, ciele projektu a merateľné ukazovatele, návrh organizačného zabezpečenia projektu, alternatívy, opis obmedzení, predpokladov a tolerancií, opis požadovaných výstupov, náhľad architektúry, opis rozpočtu, detailný popis nákladov a prínosov, postup a spôsob nacenenia projektu, harmonogram projektu a zoznam rizík a závislostí (ako príloha projektového zámeru).
112
113 V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v ŽoNFP) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Rovnako sú v zmysle usmernenia MIRRI SR manažérske produkty napísané všeobecne.
114
115 **~ **
116
117 == {{id name="projekt_2790_Projektovy_zamer_detailny-2.1Použitéskratkyapojmy"/}}2.1       Použité skratky a pojmy ==
118
119 \\
120
121 Z hľadiska formálneho sú použité skratky a pojmy rámci celého dokumentu definované priebežne, zvyčajne pri prvom použití v zátvorke označením („ďalej len“).
122
123 \\
124
125 == {{id name="projekt_2790_Projektovy_zamer_detailny-2.2Konvenciepretypypožiadaviek(príklady)"/}}2.2       Konvencie pre typy požiadaviek (príklady) ==
126
127 \\
128
129 V rámci projektu budú definované tri základné typy požiadaviek:
130
131 **Funkčné (používateľské) požiadavky **majú nasledovnú konvenciu:
132
133 **Fxx**
134
135 * F – funkčná požiadavka
136 * xx – číslo požiadavky
137
138 **Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky** majú nasledovnú konvenciu:
139
140 **Nxx**
141
142 * N – nefukčná požiadavka (NFR)
143 * xx – číslo požiadavky
144
145 \\
146
147 **Technické požiadavky** majú nasledovnú konvenciu:
148
149 **Txx**
150
151 * T – technická požiadavka
152 * xx – číslo požiadavky
153
154 // //
155
156 // //
157
158 = {{id name="projekt_2790_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3.      DEFINOVANIE PROJEKTU =
159
160 \\
161
162 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.1Manažérskezhrnutie"/}}3.1       Manažérske zhrnutie ==
163
164 \\
165
166 Mesto Stupava má ku dňu spracovania projektového zámeru realizovaný audit kybernetickej bezpečnosti, ktorý bol vypracovaný na základe overení v októbri 2023, t.j. je pomerne aktuálny. Má definovanú stratégiu kybernetickej bezpečnosti a definované bezpečnostné politiky kybernetickej bezpečnosti. V rámci Mesta Stupava bola realizovaná inventarizácia aktív, klasifikácia informácií a kategorizácia sietí a informačných systémov. Súčasťou realizovaného auditu je aj analýza rizík a analýza dopadov, vrátane riadenia rizík.
167
168 \\
169
170 Z auditu kybernetickej bezpečnosti (okrem iného) vyplynuli nasledovné skutočnosti:
171
172 \\
173
174 Celková úroveň riadenia kybernetickej bezpečnosti Mesta Stupava v zmysle požiadaviek zákona o kybernetickej bezpečnosti, vyhlášky 362/2018 Z.z. a s ohľadom na zavedené opatrenia je považovaná za **ČIASTOČNE SPLNENÚ. **Mesto Stupava, ako poskytovateľ základnej služby, vykonáva procesy na základe schválenej a vydanej dokumentácie, v zmysle požiadaviek Vyhlášky č. 362/2018 Z. z. Vyhláška Národného bezpečnostného úradu, ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
175
176 \\
177
178 Hlavným **problémom, ktorému Mesto Stupava ako PZS čelí je teda vyriešenie problémov v oblasti informačnej a kybernetickej bezpečnosti tak, aby pri najbližšom audite kybernetickej bezpečnosti bolo konštatovaný čo najvyšší súlad v oblasti príslušných predpisov kybernetickej a informačnej bezpečnosti (ďalej len “KIB”) a súčasne aby boli administratívne a technologické náležitosti kybernetickej a informačnej bezpečnosti realizované tak, aby plnili svoje úlohy počas udržateľnosti projektu, boli pripravené na ďalší rozvoj informačných technológií poskytovateľa základnej služby a bolo možné ich flexibilne rozširovať bez ohrozenia prevádzkovaných i zamýšľaných IT systémov.**
179
180 **~ **
181
182 **Ciele projektu**
183
184 **Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“):**
185
186 * **Zvýšenie kvality organizácie KIB**
187 * **Zvýšenie kvality riadenia rizík KIB**
188 * **Zabezpečenie riadenia prístupov**
189 * **Bezpečnosť pri prevádzke informačných systémov a sietí**
190 * **Hodnotenie zraniteľností a bezpečnostné aktualizácie**
191 * **Sieťová a komunikačná bezpečnosť**
192 * **Zaznamenávanie udalostí a monitorovanie**
193 * **Riešenie kybernetických bezpečnostných incidentov**
194 * **Zabezpečenie kontinuity prevádzky**
195
196 **~ **
197
198 Dané ciele budú dosiahnuté realizáciou hlavnej aktivity projektu - Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Predmetom projektu bude nákup HW, SW a realizácia prác, ktoré povedú k zavedeniu opatrení KIB na dosiahnutie plného súladu s požiadavkami legislatívy v oblasti kybernetickej a informačnej bezpečnosti.
199
200 \\
201
202 \\
203
204 Projekt je v súlade s intervenčnou stratégiou programu Slovensko 2021-2027 v nasledovných oblastiach:
205
206 1) súlad projektu so špecifickým cieľom: RSO1.2 (opatrenie 1.2.1)
207
208 2) súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 1.26
209
210 3) súlad s definovanými typmi oprávnených aktivít v rámci výzvy.
211
212 \\
213
214 Realizáciou projektu budú naplnené nasledovné merateľné ukazovatele:
215
216 PO095 / PSKPSOI12 – cieľová hodnota 1
217
218 PR017 / PSKPRCR11 – cieľová hodnota 120
219
220 **~ **
221
222 .
223
224 Predpokladaný rozpočet projektu (oprávnených výdavkov) je: 469216,94 EUR s DPH.
225
226 // //
227
228 // //
229
230 V prípade, že by malo Mesto Stupava investovať do dobudovania kybernetickej bezpečnosti vlastné finančné prostriedky, je prakticky nereálne zrealizovať všetky povinnosti podľa zákona o kybernetickej bezpečnosti a zákona o informačných systémoch verejnej správy, nakoľko ide o pomerne vysoké náklady v  krátkom časovom období.
231
232 \\
233
234 S ohľadom na to, že inštitúcie verejnej správy majú limitované finančné zdroje na boj s kyberútokmi, a súčasne je ich povinnosťou dodržiavať ustanovenia zákona o kybernetickej bezpečnosti vyhlásilo MIRRI SR Výzvu, ktorá má umožniť aj inštitúciám ako Mesto Stupava získať prostriedky na ochranu informačných systémov a dosiahnutie kybernetickej bezpečnosti na najvyššej úrovni pri minimálnych nákladoch
235
236 // //
237
238 Sumarizácia hlavných parametrov hodnotenia predkladaného projektu:
239
240 \\
241
242 (% class="wrapped" %)
243 (% class="" %)|(((
244 **P.č.**
245 )))|(((
246 **Názov hodnotiaceho kritéria**
247 )))|(((
248 **Parametre v projekte**
249 )))|(((
250 **Zdroj**
251 )))
252 (% class="" %)|(((
253 1.
254 )))|(((
255 Miera rizík ohrozujúcich úspešnú realizáciu projektu
256 )))|(((
257 V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
258
259 \\
260
261 \\
262 )))|(((
263 viď príloha č. 1 projektového zámeru I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_Projekt_KyberStupava1.0.xlsx, ktorý tvorí aj prílohu ŽoNFP.
264
265 \\
266
267 \\
268
269 \\
270 )))
271 (% class="" %)|(((
272 2.
273 )))|(((
274 Administratívne, odborné a prevádzkové kapacity žiadateľa
275 )))|(((
276 Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti.
277
278 Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia.
279 )))|(((
280 Informácie o projektovom tíme sú uvedené v kapitole 9 projektového zámeru.
281
282 \\
283
284 \\
285 )))
286 (% class="" %)|(((
287 3.
288 )))|(((
289 Miera oprávnenosti výdavkov projektu.
290 )))|(((
291 Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy 8 Výzvy, ktorá definuje oprávnené podaktivity.
292 )))|(((
293 V rámci projektu budú realizované nasledovné oprávnené podaktivity:
294
295 - organizácia KIB,
296
297 - riadenie rizík KIB,
298
299 - riadenie prístupov
300
301 - bezpečnosť pri prevádzke informačných systémov a sietí,
302
303 - hodnotenie zraniteľností a bezpečnostných aktualizácií
304
305 - sieťová a komunikačná bezpečnosť,
306
307 -  zaznamenávanie udalostí a monitorovanie
308
309 - riešenie kybernetických bezpečnostných incidentov
310
311 - kontinuita prevádzky
312
313 \\
314
315 Ceny jednotlivých výdavkov premietnutých do rozpočtu boli získané na základe prieskumov trhu:
316
317 \\
318
319 ●         Zvýšenie kvality organizácie a riadenia rizík kybernetickej a informačnej bezpečnosti Mesta Stupava
320
321 ●         Zvýšenie úrovne kybernetickej bezpečnosti – Mesto Stupava
322
323 Dokumentácia prieskumu trhu tvorí prílohy ŽoNFP
324 )))
325 (% class="" %)|(((
326 4.
327 )))|(((
328 Dôležitosť kybernetickej bezpečnosti u žiadateľa a potenciálny dopad kybernetických incidentov.
329 )))|(((
330 V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ ÚROVNI uvedenej v prílohe 2 Výzvy boli identifikované jednotlivé kategórie.
331 )))|(((
332 § 24 ods. 2 písm. a) – kategória: I.
333
334 § 24 ods. 2 písm. b) a c) – kategória: I.
335
336 § 24 ods. 2 písm. d) – kategória: III.
337
338 §24 ods. 2 písm. e) – kategória: -
339
340 \\
341 )))
342
343 \\
344
345 // //
346
347 // //
348
349 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2       Motivácia a rozsah projektu ==
350
351 \\
352
353 \\
354
355 \\
356
357 Mesto Stupava je právnickou osobou (IČO: 00305081) zapísanou v registri organizácií vedenom Štatistickým úradom Slovenskej republiky v zmysle § 3 ods. 1 písmena b) zákona č. 523/2004 Z. z. o rozpočtových pravidlách verejnej správy a o zmene a doplnení niektorých zákonov v znení neskorších predpisov, t.j. ide o subjekt vo verejnej správe, konkrétne územnej samospráve. Zároveň je Mesto Stupava zaradené v registri prevádzkovateľov základných služieb podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o kybernetickej bezpečnosti“) v sektore Verejná správa (viď: [[https:~~/~~/www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/>>url:https://www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/||shape="rect"]]), t.j. je poskytovateľom základnej služby (ďalej len PZS).
358
359 \\
360
361 Z uvedeného vyplýva o.i. skutočnosť, že Mesto Stupava má povinnosť realizovať a financovať opatrenia kybernetickej a informačnej bezpečnosti (ďalej len KIB) definované najmä v zákonoch o kybernetickej bezpečnosti a v zákone 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ISVS“) a ďalších súvisiacich predpisoch.
362
363 \\
364
365 === {{id name="projekt_2790_Projektovy_zamer_detailny-3.2.1Hlavnýpopisproblému"/}}3.2.1        Hlavný popis problému ===
366
367 \\
368
369 Mesto Stupava má ku dňu spracovania projektového zámeru realizovaný audit kybernetickej bezpečnosti, ktorý bol vypracovaný na základe overení v októbri 2023, t.j. je pomerne aktuálny. Má definovanú stratégiu kybernetickej bezpečnosti, má definované bezpečnostné politiky kybernetickej bezpečnosti, v rámci Mesta Stupava bola realizovaná inventarizácia aktív, klasifikácia informácií a kategorizácia sietí a informačných systémov. Súčasťou realizovaného auditu je aj analýza rizík a analýza dopadov spolu, vrátane riadenia rizík.
370
371 \\
372
373 Z auditu kybernetickej bezpečnosti (okrem iného) vyplynuli nasledovné skutočnosti:
374
375 \\
376
377 Celková úroveň riadenia kybernetickej bezpečnosti Mesta Stupava v zmysle požiadaviek zákona o kybernetickej bezpečnosti, vyhlášky 362/2018 Z.z. a zavedených opatrení KIB Mesta Stupava je považovaná za **čiastočne splnenú**. Mesto Stupava ako poskytovateľ základnej služby vykonáva procesy na základe schválenej a vydanej dokumentácie, v zmysle požiadaviek Vyhlášky č. 362/2018 Z. z. Vyhláška Národného bezpečnostného úradu, ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
378
379 \\
380
381 Najvyššia miera nesúladu s legislatívnymi požiadavkami vyplývajúca z auditu kybernetickej bezpečnosti bola identifikovaná v nasledovných oblastiach:
382
383 * Potreba revízie a dopracovania existujúcej bezpečnostnej dokumentácie kybernetickej bezpečnosti, interných dokumentov a smerníc, ktoré nie sú v nej zapracované a potreba doplnenia identifikovaných zistení pri audite a to vrátane zavedenia nástroja pre procesno-organizačné riadenie KIB
384 * Nutnosť zavedenia multifaktorovej autentifikácie (ďalej len „MFA“) a riadenia VPN pripojení
385 * Potreba zvýšenia zabezpečenia sieťovej bezpečnosti na internej i externej úrovni a bezpečnosti prevádzky IS
386 * Potreba zavedenia služieb SIEM
387 * Naplnenie požiadavky na zabezpečenie SOC (služby bezpečnostného monitoringu)
388 * Potreba zabezpečenia kontinuity prevádzky
389
390 \\
391
392 S ohľadom na vyššie uvedené bude teda predmetom projektu riešenie problematiky z nasledovných oprávnených oblastí podľa výzvy:
393
394 - organizácia KIB,
395
396 - riadenie rizík KIB,
397
398 - riadenie prístupov
399
400 - bezpečnosť pri prevádzke informačných systémov a sietí,
401
402 - hodnotenie zraniteľností a bezpečnostných aktualizácií
403
404 - sieťová a komunikačná bezpečnosť,
405
406 -  zaznamenávanie udalostí a monitorovanie
407
408 - riešenie kybernetických bezpečnostných incidentov
409
410 - kontinuita prevádzky
411
412 // //
413
414 //Ako vyplýva z vyššie uvedeného, hlavným **problémom, ktorému Mesto Stupava ako PZS čelí, je teda vyriešenie vyššie pomenovaných oblastí informačnej a kybernetickej bezpečnosti tak, aby pri najbližšom audite kybernetickej bezpečnosti bol konštatovaný maximálnny možný súlad v oblasti príslušných predpisov KIB, a súčasne, aby boli administratívne a technologické náležitosti KIB realizované tak, aby:**//
415
416 * **//chránili IT systémy, ktoré zabezpečujú prevádzku základnej služby pred kybernetickými útokmi//**
417 * **//plnili svoje úlohy počas implementácie i v čase udržateľnosti projektu//**
418 * **//boli pripravené na ďalší rozvoj IT technológií PZS//**
419 * **//a bolo možné ich flexibilne rozširovať bez ohrozenia prevádzkovaných i budúcich IT systémov.//**
420
421 \\
422
423 === {{id name="projekt_2790_Projektovy_zamer_detailny-3.2.2Biznisprocesy"/}}3.2.2        Biznis procesy ===
424
425 // //
426
427 Predmetom realizácie projektu bude zavedenie alebo aktualizácia a IT podpora nasledovných business procesov:
428
429 \\
430
431 * Organizácia a riadenie rizík KIB
432 * Klasifikácia informácií a kategorizácia sietí a informačných systémov
433 * Riadenie aktív, hrozieb a rizík
434 * Riadenie prístupov
435 * Riadenie prevádzky siete a informačného systému
436 * Zaznamenávanie, monitorovanie a riešenie incidentov kybernetickej bezpečnosti
437 * Zabezpečovanie kontinuity prevádzky
438
439 \\
440
441 Okrem samotného zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS sa projekt bude dotýkať prakticky všetkých biznis procesov, ktoré sú vykonávané Mestom Stupava ako PZS, a ktoré sú realizované prostredníctvom informačných systémov Mesta Stupava za účelom poskytovania základnej služby.
442
443 \\
444
445 === {{id name="projekt_2790_Projektovy_zamer_detailny-3.2.3Oblastizameraniaprojektu"/}}3.2.3        Oblasti zamerania projektu ===
446
447 \\
448
449 Projekt sa primárne zaoberá oblasťou zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 326/2018 Z. z.. Ako bude uvedené ďalej, tento projekt má priamy dopad na všetky ISVS a technologické platformy (viď prístup k projektu), ktoré sú určené na poskytovanie základnej služby Mesta Stupava, nakoľko výsledky projektu budú ochraňovať všetky IS pred potenciálnymi hrozbami kybernetickej a informačnej bezpečnosti.
450
451 \\
452
453 === {{id name="projekt_2790_Projektovy_zamer_detailny-3.2.4Rozsahprojektu"/}}3.2.4        Rozsah projektu ===
454
455 \\
456
457 Realizácia projektu sa dotkne nasledovných ISVS prevádzkovaných na úrovni Mesta Stupava:
458
459 \\
460
461 1. webové sídlo mesta Stupava isvs_12025
462 1. Elektronické formuláre isvs_6002
463 1. Modul Platby isvs_6016
464 1. Modul Ohlasovanie, sťažnosti a notifikácie isvs_6017
465 1. Portál/Mobilná aplikácia isvs_5994
466 1. Elektronická podateľňa isvs_5995
467 1. Modul GIS isvs_5998
468 1. Modul Registrovanie isvs_6012
469 1. Modul zastupiteľstvo isvs_6004
470 1. Modul Účtovníctvo isvs_6005
471 1. Modul licencovanie a povoľovanie isvs_6014
472 1. Lokálne registre - Register obyvateľov isvs_6009
473 1. Modul Dotácia a príspevky isvs_6013
474 1. Modul Majetok a prenajímanie isvs_6003
475 1. Interný reporting isvs_6015
476 1. Modul Rozpočet a financie isvs_6006
477 1. Lokálne registre - Register adries a nehnuteľností isvs_6010
478 1. Modul dane a poplatky isvs_6008
479 1. DMS - Systém pre správu dokumentov isvs_6007
480 1. CMS - Systém pre správu obsahu isvs_6000
481 1. Lokálne registre - Register právnických osôb isvs_6011
482 1. Modul eDemokracia isvs_6001
483 1. Integračný a procesný modul (BPM) isvs_5996
484 1. Modul informovanie a poradenstvo isvs_5999
485 1. Modul správa registratúry isvs_5997
486
487 \\
488
489 Uvedené ISVS sú technologicky prevádzkované prostredníctvom viacerých samostatných softvérových komponentov:
490
491 **~ **
492
493 1. IS SAMO – bežné agendové moduly
494 1. IS SAMO – moduly Lokálne register, Dane a poplatky atď.
495 1. IS SAMO – modul Registratúra
496 1. MS office
497 1. EPSIS-CO
498 1. ENVITA – odpadové hospodárstvo
499 1. Web stránka a CMS Galileo Corporation
500 1. Modul Zastupiteľstvo
501 1. Zverejňovanie zmlúv a faktúr
502 1. AMS – dochádzkový systém
503
504 **~ **
505
506 Realizácia projektu sa dotkne nasledovných subjektov:
507
508 * Mesto Stupava ako PZS
509 * Interní zamestnanci Mesta Stupava
510 * Občania, podnikatelia a iné subjekty využívajúce základné služby Mesta Stupava
511 * IS externých subjektov, ktoré sú poskytované ako služba pre Mesto Stupava
512
513 \\
514
515 === {{id name="projekt_2790_Projektovy_zamer_detailny-3.2.5Motiváciaaobmedzeniapredosiahnutiecieľovprojektu"/}}3.2.5        Motivácia a obmedzenia pre dosiahnutie cieľov projektu ===
516
517 // //
518
519 Hlavnou motiváciou je realizácia opatrení KIB definovaných v zákone o kybernetickej bezpečnosti a v zákone o ISVS. **Vďaka realizácii týchto opatrení budú IS Mesta Stupava **(a to primárne tie, ktoré zabezpečujú prevádzku základnej služby)** chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na IS Mesta Stupava nasledovný dopad:**
520
521 // //
522
523 (% class="wrapped" %)
524 (% class="" %)|(((
525 Dopad kybernetického bezpečnostného incidentu v závislosti
526 )))|(((
527 Kategória
528 )))|(((
529 Vysvetlenie
530 )))
531 (% class="" %)|(((
532 § 24 ods. 2 písm. a) zákona 69/2018 Z.z.
533
534 Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostným incidentom.
535 )))|(((
536 I.
537 )))|(((
538 Počet interných zamestnancov: 80 s predpokladom prijatia nových zamestnancov na celkovo 120
539
540 Počet klientov:
541
542 - Fyzické osoby (občania): 12 803 (k 31.12.2023, zdroj Štatistický úrad SR)
543
544 - Právnické osoby a fyzické osoby - podnikatelia pôsobiaci na území mesta Stupava: 350 (zdroj evidencia Mesta Stupava k 5.2024)
545
546 \\
547
548 Celkom 13233 dotknutých osôb
549 )))
550 (% class="" %)|(((
551 § 24 ods. 2 písm. b) zákona 69/2018 Z.z.
552
553 Dĺžka trvania kybernetického bezpečnostného incidentu (čas pôsobenia kybernetického bezpečnostného incidentu)
554
555 \\
556
557 a/alebo
558
559 \\
560
561 § 24 ods. 2 písm. c) zákona
562
563 Geografické rozšírenie kybernetického bezpečnostného incidentu.
564 )))|(((
565 I.
566 )))|(((
567 Mesto Stupava má 25 ISVS, ktoré sú technicky realizované pomocou 10 IS. V prípade kybernetického incidentu predpokladáme nedostupnosť IS na maximálne 15 pracovných dní, čo by v praxi znamenalo obmedzenie alebo narušenie prevádzky základnej služby:
568
569 \\
570
571 v rozsahu 9000 hodín pre zamestnancov mestského úradu (15x80x7,5 - pracovný čas je 7,5 hodiny) - určované konzervatívne, podľa aktuálneho stavu počtu zamestnancov, nezohľadňuje plánovaný stav 120 zamestnancov
572
573 v rozsahu 192045 hodín pre občanov mesta (ak predpokladáme využitie služieb mesta 1 hodinu denne)
574
575 v rozsahu 5250 hodnín pre podnikateľov pôsobiacich v meste  (ak predpokladáme využitie služieb mesta 1 hodinu denne).
576
577 \\
578
579 Dopad bude na úrovni jedného okresu. 
580 )))
581 (% class="" %)|(((
582 § 24 ods. 2 písm. d) zákona 69/2018 Z.z.
583
584 Stupeň narušenia fungovania základnej služby.
585 )))|(((
586 III.
587 )))|(((
588 V prípade nefunkčnosti informačných systémov nie je k dispozícii náhradné riešenie.
589 )))
590 (% class="" %)|(((
591 § 24 ods. 2 písm. e) zákona 69/2018 Z.z.
592
593 Rozsah vplyvu kybernetického bezpečnostného incidentu na hospodárske alebo spoločenské činnosti štátu.
594 )))|(((
595 -
596 )))|(((
597 V prípade nefunkčnosti bude zasiahnutých priamo 80 pracovníkov MsÚ Stupava, 12 803 občanov a 350 podnikateľských subjektov pôsobiacich v meste.
598
599 \\
600
601 Kumulatívne však nedôjde k takým škodám, aby bolo naplnené toto kritériuim.
602 )))
603
604 // //
605
606 **Projekt je formulovaný tak, aby po jeho realizácii nastal čo najväčší súlad zabezpečenia kybernetickej a informačnej bezpečnosti so zákonom o kybernetickej bezpečnosti, s vyhláškou 362/2018 Z. z. a so zákonom o ISVS.**
607
608 **// //**
609
610 **//Obmedzenia projektu~://**
611
612 **// //**
613
614 Z hľadiska technického, personálneho, odborného, ale ani legislatívneho neevidujeme žiadne obmedzenia, ktoré by mohli ovplyvniť úspešnú realizáciu projektu.
615
616 // //
617
618 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.3Zainteresovanéstrany/Stakeholderi"/}}3.3       Zainteresované strany/Stakeholderi ==
619
620 \\
621
622 // //
623
624 (% class="wrapped" %)
625 (% class="" %)|(((
626 **ID**
627 )))|(((
628 **AKTÉR / STAKEHOLDER**
629 )))|(((
630 **SUBJEKT**
631
632 (názov / skratka)
633 )))|(((
634 **ROLA**
635
636 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
637 )))|(((
638 **Informačný systém**
639
640 (MetaIS kód a názov ISVS)
641 )))
642 (% class="" %)|(((
643 1.
644 )))|(((
645 Administrátor IT
646 )))|(((
647 Mesto Stupava
648 )))|(((
649 Zabezpečuje prevádzku IT systémov Mesta Stupava
650 )))|(((
651 isvs_12025, isvs_6002, isvs_6016, isvs_6017, isvs_5994, isvs_5995, isvs_5998, isvs_6012, isvs_6004, isvs_6005, isvs_6014, isvs_6009, isvs_6013, isvs_6003, isvs_6015, isvs_6006, isvs_6010, isvs_6008, isvs_6007, isvs_6000, isvs_6011, isvs_6001, isvs_5996, isvs_5999, isvs_5997
652 )))
653 (% class="" %)|(((
654 2.
655 )))|(((
656 Manažér kybernetickej bezpečnosti
657 )))|(((
658 Mesto Stupava
659 )))|(((
660 Zodpovedný za KIB Mesta Stupava
661 )))|(((
662 isvs_12025, isvs_6002, isvs_6016, isvs_6017, isvs_5994, isvs_5995, isvs_5998, isvs_6012, isvs_6004, isvs_6005, isvs_6014, isvs_6009, isvs_6013, isvs_6003, isvs_6015, isvs_6006, isvs_6010, isvs_6008, isvs_6007, isvs_6000, isvs_6011, isvs_6001, isvs_5996, isvs_5999, isvs_5997
663 )))
664 (% class="" %)|(((
665 3.
666 )))|(((
667 Zamestnanec Mesta Stupava
668 )))|(((
669 Mesto Stupava
670 )))|(((
671 Využíva IS Mesta Stupava
672 )))|(((
673 isvs_12025, isvs_6002, isvs_6016, isvs_6017, isvs_5994, isvs_5995, isvs_5998, isvs_6012, isvs_6004, isvs_6005, isvs_6014, isvs_6009, isvs_6013, isvs_6003, isvs_6015, isvs_6006, isvs_6010, isvs_6008, isvs_6007, isvs_6000, isvs_6011, isvs_6001, isvs_5996, isvs_5999, isvs_5997
674 )))
675 (% class="" %)|(((
676 4.
677 )))|(((
678 Občan / podnikateľ
679 )))|(((
680 \\
681 )))|(((
682 Využíva služby poskytované Mestom Stupava prostredníctvom jeho IS
683 )))|(((
684 isvs_12025, isvs_6002, isvs_6016, isvs_6017, isvs_5994, isvs_5995, isvs_5998, isvs_6012, isvs_6014, isvs_6001, isvs_5999
685 )))
686 (% class="" %)|(((
687 5.
688 )))|(((
689 Poskytovateľ IT služieb
690 )))|(((
691 \\
692 )))|(((
693 Poskytuje služby IS pre Mesta Stupava
694 )))|(((
695 isvs_12025, isvs_6002, isvs_6016, isvs_6017, isvs_5994, isvs_5995, isvs_5998, isvs_6012, isvs_6004, isvs_6005, isvs_6014, isvs_6009, isvs_6013, isvs_6003, isvs_6015, isvs_6006, isvs_6010, isvs_6008, isvs_6007, isvs_6000, isvs_6011, isvs_6001, isvs_5996, isvs_5999, isvs_5997
696 )))
697 (% class="" %)|(((
698 6.
699 )))|(((
700 OVM
701 )))|(((
702 \\
703 )))|(((
704 Poskytuje alebo konzumuje údaje IS Mesta Stupava v podobe dátových zdrojov, otvorených dát alebo vo forme služieb resp. rozhraní
705 )))|(((
706 isvs_12025, isvs_6002, isvs_6016, isvs_6017, isvs_5994, isvs_5995, isvs_5998, isvs_6012, isvs_6014, isvs_6001, isvs_5996, isvs_5999
707 )))
708
709 \\
710
711 \\
712
713 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.4Cieleprojektu"/}}3.4       Ciele projektu ==
714
715 \\
716
717 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“) a súčasne sú definované tak, aby boli v súlade s očakávanými výsledkami definovanými v Partnerskej dohode Slovenskej republiky na roky 2021 – 2027 (ďalej len „Partnerská dohoda“) pre špecifický cieľ RSO 1.2. Definície cieľov rovnako vychádzajú z národnej stratégie kybernetickej bezpečnosti na roky 2021 až 2025.
718
719 \\
720
721 Partnerská dohoda definuje špecifický cieľ RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy a konkrétne opatrenie: 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie, oblasť - Kybernetická a informačná bezpečnosť, pričom hlavným cieľom podpory je aj zabezpečenie kybernetickej bezpečnosti v súlade so Stratégiou digitálnej transformácie Slovenska. Stratégia digitálnej transformácie v oblasti kybernetickej bezpečnosti odkazuje na Národnú stratégiu kybernetickej bezpečnosti vydanú Národným bezpečnostným úradom (ďalej len „NBÚ“)
722
723 \\
724
725 Národná koncepcia informatizácie verejnej správy určuje v rámci prioritnej osi 4 Kybernetická a informačná bezpečnosť strategickú prioritu Kybernetická a informačná bezpečnosť. Splnenie tejto strategickej priority má byť dosiahnuté nasledujúcimi dvoma cieľmi:
726
727 Cieľ 4.1 Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe
728
729 Cieľ 4.2 Posilniť ľudské kapacity a vzdelávanie v oblasti kybernetickej a informačnej bezpečnosti patriace pod prioritnú os 4 Kybernetická a informačná bezpečnosť.
730
731 Z vyššie uvedených cieľov je pre projekt dôležitý cieľ 4.1 a v súlade sním je aj nižšie citovaný strategický cieľ.
732
733 \\
734
735 Národná stratégia kybernetickej bezpečnosti na roky 2021 až 2025, ktorá vychádza z Partnerskej dohody definuje vo vzťahu k verejnej správe nasledovný strategický cieľ:
736
737 4.1 Dôveryhodný štát pripravený na hrozby.
738
739 V definícii tohto strategického cieľa uvádza, cit:
740
741 „Kybernetická bezpečnosť je zodpovednosťou každého obyvateľa Slovenskej republiky, no bezpečnosť nemôže fungovať bez existencie mechanizmov na národnej úrovni, ktoré určujú politiku kybernetickej bezpečnosti, systém jej riadenia, ale aj procesy na detekciu a riešenie kybernetických bezpečnostných incidentov, budovanie odborných kapacít a šírenie situačného a bezpečnostného povedomia. Zároveň štát musí pri budovaní dôveryhodnosti vykonávať vyššie uvedené aktivity v súlade s Ústavou Slovenskej republiky a ostatnými zákonmi a vstupovať do základných ľudských práv a slobôd len v nevyhnutnej miere.“
742
743 \\
744
745 Cieľový stav uvedeného strategického cieľa je v Národnej stratégii kybernetickej bezpečnosti na roky 2021 až 2025 stanovený nasledovne, cit.:
746
747 „Vybudovanie dostatočného odborného personálneho základu pre systém riadenia informačnej a kybernetickej bezpečnosti nielen na národnej, ale aj sektorovej úrovni. Spolupráca štátu s občanom na úrovni poskytovania dostatočných informácií a odporúčaní a realizácia krokov, ktoré občan reálne pocíti ako zvýšenie vlastnej bezpečnosti a bezpečnosti národného kybernetického priestoru. Vytvorenie a používanie certifikačných schém na široké portfólio typov výrobkov, procesov a služieb. Kvalitnejšie technické, organizačné a personálne zabezpečenie, založené na využívaní moderných prístupov ku kybernetickej bezpečnosti pri detekcii a riešení kybernetických bezpečnostných incidentov. Vybudovanie spôsobilostí na detekciu a riešenie kybernetických bezpečnostných incidentov na všetkých úrovniach. Efektívna spolupráca zainteresovaných subjektov na všetkých úrovniach riešenia informačnej a kybernetickej bezpečnosti. Dobre nastavený proces technickej, ale aj politickej atribúcie kybernetických bezpečnostných incidentov. Systematické a kontinuálne riadenie rizík kybernetickej bezpečnosti v jednotlivých sektoroch. Zlepšenie detekcie a zisťovania kybernetických bezpečnostných incidentov na sektorovej úrovni, zlepšenie a zjednodušenie nahlasovania kybernetických bezpečnostných incidentov nielen zo strany povinných subjektov, ale aj v rovine dobrovoľných hlásení. Podpora spôsobilostí subjektov v oblasti riadenia kontinuity činností.“
748
749 \\
750
751 Všetky ciele projektu sú definované v súlade s vyššie uvedenými strategickými dokumentmi:
752
753 \\
754
755 \\
756
757 (% class="wrapped" %)
758 (% class="" %)|(((
759 **ID**
760 )))|(((
761 **Názov cieľa**
762 )))|(((
763 **Názov strategického cieľa***
764 )))|(((
765 **Spôsob realizácie strategického cieľa**
766 )))
767 (% class="" %)|(((
768 1
769 )))|(((
770 Zvýšenie kvality organizácie KIB
771
772 \\
773
774 Cieľ realizovaný v zmysle oprávnenej podaktivity: Organizácia kybernetickej a informačnej bezpečnosti
775
776 \\
777 )))|(((
778 Dôveryhodný štát pripravený na hrozby
779
780 \\
781
782 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
783 )))|(((
784 \\
785
786 Revízia a aktualizácia existujúcej bezpečnostnej dokumentácie, interných aktov, bezpečnostného projektu ISVS a zavedenie procesov a činností na podporu KIB v zmysle týchto dokumentov.
787 )))
788 (% class="" %)|(((
789 2.
790 )))|(((
791 Zvýšenie kvality riadenia rizík KIB
792
793 \\
794
795 Cieľ realizovaný v zmysle oprávnenej podaktivity: Riadenie rizík kybernetickej a informačnej bezpečnosti
796
797 \\
798 )))|(((
799 Dôveryhodný štát pripravený na hrozby
800
801 \\
802
803 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
804 )))|(((
805 Revízia a aktualizácia inventarizácie aktív, vypracovanie a implementácia potrebných dokumentov vrátane vypracovania a implementácie interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti
806
807 \\
808
809 Zavedenie nástroja pre procesno-organizačné riadenie kybernetickej bezpečnosti.
810
811 \\
812 )))
813 (% class="" %)|(((
814 3.
815 )))|(((
816 Zabezpečenie riadenia prístupov
817
818 \\
819
820 Cieľ realizovaný v zmysle oprávnenej podaktivity: Riadenie prístupov
821 )))|(((
822 Dôveryhodný štát pripravený na hrozby
823
824 \\
825
826 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
827 )))|(((
828 Dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie MFA (Multi-faktorovej autentifikácie) na všetky VPN pripojenia a na prístup „power users“ k správe IS
829 )))
830 (% class="" %)|(((
831 4.
832 )))|(((
833 Bezpečnosť pri prevádzke informačných systémov a sietí
834
835 Cieľ realizovaný v zmysle oprávnenej podaktivty: Bezpečnosť pri prevádzke informačných systémov a sietí
836
837 \\
838 )))|(((
839 Dôveryhodný štát pripravený na hrozby
840
841 \\
842
843 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
844 )))|(((
845 Obstaranie Firewall na správu sieťovej prevádzky a blokovanie nebezpečnej sieťovej komunikácie vrátane implementačných, konzultačných konfiguračných prác a zaškolenie administrátorov.
846 )))
847 (% class="" %)|(((
848 5.
849 )))|(((
850 Hodnotenie zraniteľnosti a bezpečnostné aktualizácie
851
852 \\
853
854 Cieľ realizovaný v zmysle oprávnenej podaktivity: Hodnotenie zraniteľností a bezpečnostné aktualizácie
855
856 \\
857 )))|(((
858 Dôveryhodný štát pripravený na hrozby
859
860 \\
861
862 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
863 )))|(((
864 Realizácia dokumentácie
865
866 Implementačné práce zamerané na hodnotenie zraniteľností a bezpečnostných aktualizácií vrátane dodávky SW na riadenie bezpečnostnej dokumentácie.
867 )))
868 (% class="" %)|(((
869 6.
870 )))|(((
871 Sieťová a komunikačná bezpečnosť
872
873 Cieľ realizovaný v zmysle oprávnenej podaktivity: Sieťová a komunikačná bezpečnosť
874 )))|(((
875 Dôveryhodný štát pripravený na hrozby
876
877 \\
878
879 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
880 )))|(((
881 Segmentácia siete a zavedenie 802.1x
882 )))
883 (% class="" %)|(((
884 7.
885 )))|(((
886 Zaznamenávanie udalostí a monitorovanie
887
888 \\
889
890 Cieľ realizovaný v zmysle oprávnenej podaktivity: Zaznamenávanie udalostí a monitorovanie
891 )))|(((
892 Dôveryhodný štát pripravený na hrozby
893
894 \\
895
896 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
897 )))|(((
898 Realizácia SIEM ako služba.
899 )))
900 (% class="" %)|(((
901 8.
902 )))|(((
903 Riešenie kybernetických bezpečnostných incidentov
904
905 Cieľ realizovaný v zmysle oprávnenej podaktivity: Riešenie kybernetických bezpečnostných incidentov
906 )))|(((
907 Dôveryhodný štát pripravený na hrozby
908
909 \\
910
911 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
912 )))|(((
913 Realizácia služieb SOC externým dodávateľom.
914 )))
915 (% class="" %)|(((
916 9.
917 )))|(((
918 Zabezpečenie kontinuity prevádzky
919
920 \\
921
922 Cieľ realizovaný v zmysle oprávnenej podaktivity: Kontinuita prevádzky
923 )))|(((
924 Dôveryhodný štát pripravený na hrozby
925
926 \\
927
928 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
929 )))|(((
930 Realizácia dokumentácie
931
932 Dodávka HW a SW a realizácia implementačných prác za účelom zabezpečenia kontinuity prevádzky.
933 )))
934
935 \\
936
937 **~ **
938
939 **~* Definícia strategického cieľa vychádza zo strategického cieľa v Národnej stratégii kybernetickej bezpečnosti a nadväzuje na prioritný cieľ Národnej koncepcie informatizácie verejnej správy. **
940
941 \\
942
943 // //
944
945 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.5Merateľnéukazovatele(KPI)"/}}3.5       Merateľné ukazovatele (KPI) ==
946
947 \\
948
949 (% class="wrapped" %)
950 (% class="" %)|(((
951 **ID**
952 )))|(((
953 **~ **
954
955 **~ **
956
957 **ID/Názov cieľa**
958 )))|(((
959 **Názov
960 ukazovateľa **(KPI)
961 )))|(((
962 **Popis
963 ukazovateľa**
964 )))|(((
965 **Merná jednotka
966 \\**
967 )))|(((
968 **AS IS
969 merateľné hodnoty
970 **(aktuálne)
971 )))|(((
972 **TO BE
973 Merateľné hodnoty
974 **(cieľové hodnoty)
975 )))|(((
976 **Spôsob ich merania**
977
978 **~ **
979 )))|(((
980 **Pozn.**
981 )))
982 (% class="" %)|(((
983 1.
984 )))|(((
985 PO095 / PSKPSOI12
986 )))|(((
987 Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov
988 )))|(((
989 Počet verejných inštitúcií, ktoré sú podporované za
990
991 účelom rozvoja a modernizácie kybernetických
992
993 služieb, produktov, procesov a zvyšovania
994
995 vedomostnej úrovne napríklad v kontexte opatrení
996
997 smerujúcich k elektronickej bezpečnosti verejnej
998
999 správy.
1000 )))|(((
1001 Verejné inštitúcie
1002 )))|(((
1003 0
1004 )))|(((
1005 1
1006 )))|(((
1007 Identifikácia počtu realizácie opatrení KIB pre inštitúciu – splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS
1008
1009 \\
1010
1011 Čas plnenia merateľného ukazovateľa projektu:
1012
1013 Fyzické ukončenie realizácie hlavných aktivít projektu
1014 )))|(((
1015 Typ ukazovateľa: Výstup
1016 )))
1017 (% class="" %)|(((
1018 2.
1019 )))|(((
1020 PR017 / PSKPRCR11
1021 )))|(((
1022 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
1023 )))|(((
1024 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
1025 )))|(((
1026 používatelia / rok
1027 )))|(((
1028 0
1029 )))|(((
1030 120
1031
1032 \\
1033 )))|(((
1034 Sumarizácia počtu používateľov nových a vylepšených digitálnych služieb – bude určené počtom prístupov v IAM, Databázou používateľov v oblasti KIB.
1035
1036 \\
1037
1038 V prípade Mesta Stupava ide o počet zamestnancov, ktorí využívajú IS Mesta Stupava.
1039
1040 \\
1041
1042 Čas plnenia merateľného ukazovateľa projektu:
1043
1044 v rámci udržateľnosti projektu
1045
1046 \\
1047 )))|(((
1048 Typ ukazovateľa: výsledok
1049
1050 \\
1051
1052 \\
1053 )))
1054
1055 \\
1056
1057 \\
1058
1059 === {{id name="projekt_2790_Projektovy_zamer_detailny-3.5.1Špecifikáciapotriebkoncovéhopoužívateľa"/}}3.5.1        Špecifikácia potrieb koncového používateľa ===
1060
1061 \\
1062
1063 Z pohľadu Mesta Stupava je koncovým používateľom IT oddelenie a sekundárne zamestnanci Mesta Stupava, občania, podnikateľské subjekty pôsobiace na území mesta, ktoré očakávajú, že nebude vplyvom kybernetických útokov dochádzať k výpadkom prevádzky IS mesta a tým sa de facto znefunkční poskytovanie základnej služby Mesta Stupava.
1064
1065 \\
1066
1067 Z výsledkov auditu kybernetickej bezpečnosti vyplynuli definície potrieb a požiadaviek na realizáciu opatrení KIB, v ktorých Mesto Stupava ako PZS dosahuje najvyšší nesúlad v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 362/2018 Z. z. Ide o:
1068
1069 * Potrebu revízie a dopracovania existujúcej bezpečnostnej dokumentácie kybernetickej bezpečnosti, interných dokumentov a smerníc, ktoré nie sú v nej zapracované a potreba doplnenia identifikovaných zistení pri audite a to vrátane zavedenia nástroja pre procesno-organizačné riadenie KIB
1070 * Nutnosť zavedenia multifaktorovej autentifikácie (ďalej len „MFA“) a riadenia VPN pripojení
1071 * Potrebu zvýšenia zabezpečenia sieťovej bezpečnosti na internej i externej úrovni a bezpečnosti prevádzky IS
1072 * Potrebu zavedenia služieb SIEM
1073 * Nevyhnutnosť naplnenia požiadavky na zabezpečenie SOC (služby bezpečnostného monitoringu)
1074 * Potrebu zabezpečenia kontinuity prevádzky
1075
1076 \\
1077
1078 Podrobne boli špecifikované požiadavky na realizáciu v rámci prieskumov trhu na realizáciu opatrení nasledovne:
1079
1080 \\
1081
1082 1. **Zvýšenie kvality organizácie a riadenia rizík kybernetickej a informačnej bezpečnosti Mesta Stupava**
1083
1084 Realizáciou tejto zákazky verejný obstarávateľ sleduje splnenie nasledovných cieľov:
1085
1086 * Zvýšenie kvality organizácie KIB
1087 * Zvýšenie kvality riadenia rizík KIB
1088 * Zabezpečenie kontinuity prevádzky
1089
1090 == {{id name="projekt_2790_Projektovy_zamer_detailny-Predmetomzákazkyje:"/}}Predmetom zákazky je: ==
1091
1092 1. Revízia analýzy rizík pre aktíva podporujúce poskytovanie základnej služby podľa štandardov medzinárodnej normy ISO/IEC 27005:2018 a metodiky uvedenej vo Vyhláške NBÚ č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
1093 1. Revízia analýzy dopadov kľúčových činností verejného obstarávateľa a vyhodnotenie parametrov.
1094 1. Príprava / revízia základných politík riadenia kybernetickej bezpečnosti podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ZoKB), vyhlášky Národného bezpečnostného úradu č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej „Vyhláška o KB“),
1095 1. Riadenie kontinuity činností a procesov, vypracovanie vybraných krízových plánov a otestovanie týchto plánov v podmienkach objednávateľa
1096
1097 == {{id name="projekt_2790_Projektovy_zamer_detailny-Podrobnýopisslužieb,ktoréjePoskytovateľpovinnýposkytnúť."/}} Podrobný opis služieb, ktoré je Poskytovateľ povinný poskytnúť. ==
1098
1099 **a) Revízia analýza rizík**
1100
1101 **~ **
1102
1103 - Revízia analýzy rizík (AR) podľa požiadaviek uvedených vo Vyhláške o KB a v súlade s metodikou medzinárodnej normy ISO/IEC 27005:2018. Pri AR je potrebné identifikovať/revidovať:
1104
1105 1. relevantné hrozby
1106 1. aktíva podieľajúce sa na dodávke ZS
1107 1. relevantné a známe zraniteľnosti
1108 1. určiť pravdepodobnosti a odhady dopadov pri realizáciách hrozieb
1109 1. stanoviť úroveň rizika
1110 1. stanoviť mieru účinkov bezpečnostných opatrení a úroveň reziduálneho rizika
1111 1. navrhnúť opatrenia na zníženie reziduálnych rizík, ktoré sú vyššie ako akceptovateľná miera rizika definovaná vedením
1112
1113 Výstupom bude celkový prehľad kybernetických rizík v prostredí Objednávateľa vrátane súboru návrhov opatrení na ich zníženie s cieľom dosiahnutia akceptovateľnej miery rizika.
1114
1115 \\
1116
1117 **b) Revízia analýzy dopadov kľúčových procesov a činností**
1118
1119 **~ **
1120
1121 - Určenie funkčných závislostí kľúčových procesov v prostredí klienta a potrebných zdrojov pre udržanie kontinuity ich výkonu
1122
1123 - Určenie relevantných scenárov havárií
1124
1125 - Určenie parametrov Cieľový čas obnovenia - Recovery Time Objective (RTO) a Cieľový bod obnovenia - Recovery Point Objective (RPO) pre jednotlivé kľúčové procesy
1126
1127 Výstupom budú identifikované kľúčové procesy, ich závislosti a ich parametre potrebné pri návrhu náhradných scenárov obnovy pri havárii.
1128
1129 \\
1130
1131 **c) Príprava / revízia základných politík riadenia kybernetickej bezpečnosti**
1132
1133 **~ **
1134
1135 - Objednávateľ v tejto časti zákazky požaduje vypracovanie základných politík pre riadenie kybernetickej bezpečnosti podľa Prílohy č. 1 k Vyhláške o KB v časti B.
1136
1137 - Základné povinné politiky, ktoré verejný obstarávateľ požaduje sú tieto:
1138
1139 1. Bezpečnostná stratégia kybernetickej bezpečnosti
1140 1. Politika organizácie bezpečnosti
1141 1. Politika pre riadenie bezpečnostných rizík
1142 1. Politika pre riadenie informačných aktív
1143 1. Pravidlá správania a dobrej praxe
1144 1. Politika pre riadenie dodávateľských vzťahov
1145 1. Politika pre riadenie vývoja a údržby v oblasti informačno-komunikačných technológií
1146 1. Politika pre riadenie a prevádzku informačno-komunikačných technológií
1147 1. Politika pre riadenie súladu
1148 1. Politika pre riadenie kontinuity procesov a činností
1149
1150 Výstupom bude sada politík upravených pre riadenie kybernetickej bezpečnosti v prostredí Objednávateľa a v súlade s požiadavkami ZoKB a Vyhlášky o KB.
1151
1152 \\
1153
1154 **d) Riadenie kontinuity činností a procesov, vypracovanie vybraných krízových plánov a odtestovanie týchto plánov v podmienkach objednávateľa**
1155
1156 **~ **
1157
1158 Riadenie kontinuity činností (BCM) je schopnosť organizácie alebo spoločnosti pokračovať v dodávke alebo výrobe produktov a služieb na vopred dohodnutej úrovni aj po negatívnom incidente alebo výskyte krízovej situácie (napr. výpadok primárneho internetového spojenia) plynúcej na nedostupnosť vybranej agendy spoločnosti. Projekt implementácie opatrení v oblasti BCM zahŕňa 4 fázy:
1159
1160 1. Analýza biznis dopadov (BIA)
1161 1. Príprava internej smernice/metodiky pre riadenie oblasti BCM
1162 1. Príprava Plánov kontinuity činností (BCP) a Plánov havarijnej obnovy (DRP)
1163 1. Testovanie navrhnutých plánov s vybranými zamestnancami
1164
1165 V prípade znalostí technického riešenia môže byť dodatočným výstupom Zálohovací štandard, ktorý definuje nastavenie vybraných technológií v súlade s analýzou biznis dopadov organizácie a popis opatrení súvisiacich so zálohovacími postupmi.
1166
1167 \\
1168
1169 **2. Zvýšenie úrovne kybernetickej bezpečnosti - Mesto Stupava**
1170
1171 **~ **
1172
1173 Realizáciou tejto zákazky sledujeme splnenie nasledovných cieľov:
1174
1175 * Zabezpečenie riadenia prístupov
1176 * Bezpečnosť pri prevádzke informačných systémov a sietí
1177 * Hodnotenie zraniteľností a bezpečnostné aktualizácie
1178 * Sieťová a komunikačná bezpečnosť
1179 * Zaznamenávanie udalostí a monitorovanie
1180 * Riešenie kybernetických bezpečnostných incidentov
1181 * Zabezpečenie kontinuity prevádzky
1182
1183 \\
1184
1185 Predmetom zákazky bude dodávka hardvéru (HW), softvéru (SW) a služieb pre zabezpečenie opatrení kybernetickej bezpečnosti v súlade so zákonom o kybernetickej bezpečnosti a vyhláškou NBÚ č. 362/2018 Z. Z.
1186
1187 \\
1188
1189 V rámci zákazky budú dodané nasledovné prvky:
1190
1191 1. Softvér na správu dokumentácie kybernetickej bezpečnosti
1192 1. Licencie a multifaktorová autentifikácia
1193 1. Firewall pre segmentáciu siete
1194 1. Segmentácia siete vrátane zavedenia 802.1x
1195 1. Služby SIEM a SOC
1196 1. Hardvér a softvér pre zabezpečenie kontinuity prevádzky
1197 1. Implementačné práce pre zabezpečenie kontinuity prevádzky
1198
1199 \\
1200
1201 **Všeobecné požiadavky na aktívne prvky:**
1202
1203 * Riešenie nesmie vyžadovať kontrolér fyzicky na mieste u zákazíka alebo žiadny riadiaci hardvér/softvér
1204 * Riešenie nesmie mať jediný bod zlyhania – všetky prístupové body by mali bežať autonómne v prípade odpojenia od Cloud Management Platform alebo internetu.
1205 * Riešenie musí zahŕňať platformu správy cloudu, ktorá je plne redundantná vo viacerých dátových centrách.
1206 * Dátové centrá využívané riešením musia mať aspoň 99,99 % SLA, musia mať certifikáciu SSAE16 a musia mpaať denne spustené penetračné testy.
1207 * Riešenie musí ponúkať riadiacu platformu na správu prístupových bodov, prepínačov, bezpečnostných zariadení, video dohľadu a správu mobilných zariadení.
1208 * Systém musí umožňovať generovanie zachytávania paketov prostredníctvom riadiacej konzoly pre priamo pripojených klientov.
1209 * Licencovanie riešenia by malo zahŕňať VŠETKY súčasné a VŠETKY budúce funkcie
1210 * Licencia na riešenie zahŕňa výmenu hardvéru nasledujúci pracovný deň a nepretržitú podporu.
1211 * Riešenie musí poskytovať hĺbkovú analýzu 7. vrstvy s ohľadom na trafic klientov.
1212 * Riešenie musí upozorniť administrátorov, ak sa zmení stav hardvéru alebo dôjde k zmene v systéme. Okrem toho musia byť všetky systémové zmeny zaznamenané a sledované používateľom a zmenené hodnoty.
1213 * Aplikácia na správu musí podporovať dvojfaktorovú autentifikáciu.
1214 * Aplikácia na správu musí umožňovať viacero lokalít a viacero úrovní správcovských rolí vrátane rolí „len na čítanie“, „iba na monitorovanie“ a hosťujúceho veľvyslanca (na vytvorenie bezdrôtového prístupu pre hostí)
1215 * Riešenie pre správu musí obsahovať bezplatnú mobilnú aplikáciu pre základnú správu a reporting, ktorá musí bežať na najnovších platformách iOS a Android.
1216 * Všetky zariadenia musia byť vyrobené tým istým výrobcom.
1217 * Plná doživotná záruka na všetky produkty s pokročilou výmenou.
1218
1219 \\
1220
1221 V  opise predmetu zákazky sú uvedené **minimálne požiadavky na realizáciu predmetu plnenia jednotlivých prvkov.**
1222
1223 **Podrobné požiadavky na jednotlivé prvky zákazky boli špecifikované v rámci realizovaného prieskumu trhu pri stanovení predpokladanej hodnoty zákazky.  **
1224
1225 \\
1226
1227 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.6Rizikáazávislosti"/}}3.6       Riziká a závislosti ==
1228
1229 \\
1230
1231 Zoznam rizík a závislostí je detailne rozpracovaný v prílohe tohto dokumentu č. 1: Zoznam rizík a závislostí. Tento zoznam bude počas celej realizácie projektu aktualizovaný.
1232
1233 \\
1234
1235 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}3.7       Stanovenie alternatív v biznisovej vrstve architektúry ==
1236
1237 \\
1238
1239 Posudzovanie alternatív riešenia vychádza z viacerých možností. V prípade Mesta Stupava, ktoré má zabezpečenú základnú úroveň kybernetickej bezpečnosti prichádzajú do úvahy nasledovné alternatívy:
1240
1241 \\
1242
1243 0. Ponechanie existujúceho stavu – ide o nultý stav, v ktorom na základe auditu KIB boli identifikované nesúlady s legislatívnymi požiadavkami a možné ohrozenie IS Mesta Stupava kybernetickým útokom.
1244
1245 1. Realizácia projektu KIB s riešením vybraných opatrení (t.j. nie všetkých nevyhnutných), ktoré identifikoval audit KIB ako tie, v ktorých je kritický nesúlad so zákonom o kybernetickej bezpečnosti a vyhláškou č. 362/2018 Z. z.– t.j. došlo by k zvýšeniu súladu s legislatívou, ale informačné systémy mesta by boli naďalej kriticky ohrozené.
1246
1247 2. Realizácia opatrení na dosiahnutie zvýšenia súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o také zvýšenie súladu s požiadavkami príslušnej legislatívy v oblasti KIB, ktorá zabezpečí ochranu IS Mesta Stupava pred najväčšími hrozbami, pričom by šlo o in house riešenie (obstaranie SIEM do vlastnej infraštruktúry Mesta Stupava)
1248
1249 3. Realizácia všetkých potrebných opatrení na dosiahnutie zvýšenia súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o také zvýšenie súladu s požiadavkami príslušnej legislatívy v oblasti KIB, ktorá zabezpečí ochranu IS Mesta Stupava pred čo najväčším objemom hrozieb, pričom SOC bude poskytovaný spolu so SIEM ako služba.
1250
1251 \\
1252
1253 Z hľadiska identifikovaných procesov v kapitole 3.2.2 alternatíva 0 nepokryje riešenie žiadneho z identifikovaného problémov. V prípade čiastkového riešenia (alternatíva 1) by boli zvolené iba niektoré z procesov, ktoré by boli projektom vyriešené. V prípade alternatívy 2 budú podporené všetky procesy v oblasti KIB, ktoré je potrebné pre účely ochrany IS, a ktoré zabezpečujú prevádzku základnej služby Mesta Stupava, riešiť – avšak existuje riziko pri udržateľnosti projektu s ohľadom na poplatky údržby za zakúpený SIEM. Posledná alternatíva je obdobou alternatívy 2, zabezpečuje maximálnu možnú ochranu IS Mesta Stupava, odstraňuje však prípadné riziko nezvládnutia udržateľnosti, pretože SOC spolu so SIEM v podobe služby vykazuje nižšiu finančnú náročnosť.
1254
1255 \\
1256
1257 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.8Multikriteriálnaanalýza"/}}3.8       Multikriteriálna analýza ==
1258
1259 \\
1260
1261 Multikriteriálna analýza je v tomto prípade redukovaná na dva parametre:
1262
1263 1. potrebu zosúladenia úrovne kybernetickej bezpečnosti s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS. Táto požiadavka sa dotýka všetkých stakeholderov a predstavuje KO kritérium. Ak nemá dôjsť k zásadnému zvýšeniu kybernetickej a informačnej bezpečnosti, t.j. ak má zostať ponechaný stav alebo iba dôjde k čiastočnému zlepšeniu, nebude možné považovať realizovaný projekt za úspešný.
1264 1. Udržateľnosť riešenia.
1265
1266 \\
1267
1268 Z vyššie uvedených možných alternatív(viď kapitola 3.7) vyplýva, že s ohľadom na potreby a finančné možnosti Mesta Stupava je najvýhodnejšia a dlhodobo udržateľná alternatíva 3.
1269
1270 // //
1271
1272 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}3.9       Stanovenie alternatív v aplikačnej vrstve architektúry ==
1273
1274 \\
1275
1276 HW a SW komponenty, rovnako ako služby, ktoré sú s nimi spojené musia zodpovedať požiadavkám definovaným v projekte koncovými používateľmi - tými sú v tomto prípade oddelenie informatiky, ktoré vychádza z požiadaviek zákona o kybernetickej bezpečnosti, zákona o ISVS, vyhlášky 362/2018 Z. z. a ďalších predpisov.
1277
1278 Aplikačná vrstva predpokladá dve alternatívy:
1279
1280 1. realizácia všetkých opatrení na úrovni Mesta Stupava v zmysle definovaných požiadaviek, pričom všetky technológie na realizáciu opatrení KIB budú vytvorené ako IN-HOUSE riešenie vrátane SIEM - táto architektúra zodpovedá alternatíve 2 popísanej v multikriteriálnej analýze
1281 1. realizácia všetkých opatrení na úrovni Mesta Stupava  v zmysle definovaných požiadaviek, pričom niektoré technológie na realizáciu opatrení KIB budú vytvorené ako IN-HOUSE riešenie a niektoré ako služba, konkrétne služba SOC- táto architektúra zodpovedá alternatíve 3 popísanej v multikriteriálnej analýze.
1282
1283 S ohľadom na reálne potreby a požiadavky Mesta Stupava, zohľadňujúc materiálne a personálne kapacity bude aplikačne zvolená alternatíva II.
1284
1285 // //
1286
1287 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}3.10     Stanovenie alternatív v technologickej vrstve architektúry ==
1288
1289 \\
1290
1291 Z hľadiska použitých technológií nie sú definované alternatívy. Požiadavky na technológie sú definované všeobecne tak, aby ľubovoľnú SW a HW technológia, ktorá splní definované požiadavky bolo možné použiť na realizáciu projektu.
1292
1293 \\
1294
1295 Technologickú architektúru riešenia definuje nasledovný obrázok:
1296
1297 [[image:attach:image-2024-7-1_12-44-30.png]]
1298
1299 \\
1300
1301 = {{id name="projekt_2790_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}4.      POŽADOVANÉ VÝSTUPY  (PRODUKT PROJEKTU) =
1302
1303 \\
1304
1305 Výsledkom projektu budú:
1306
1307 * Projektové výstupy v zmysle vyhlášky 401/2023 o riadení projektov. V prípade, že predmetom realizácie bude dielo (oceniteľné práva a/alebo zdrojový kód), získa Mesto Stupava právo vykonávať autorské práva k tomuto dielu, vrátane výhradnej a územne neobmedzenej licencie. Tieto podmienky sa nevzťahujú na tzv. krabicový softvér, ktorý je predávaný ako produkt či už realizátora alebo tretej strany.
1308 * Z hľadiska plnenia cieľov projektu bude výsledkom projektu naplnenie hlavného cieľa, t.j. najvyšší možný súlad KIB so zákonom o kybernetickej bezpečnosti a so zákonom o ISVS, čo bude naplnené realizáciu nasledovných partikulárnych cieľov:
1309 ** Zvýšenie kvality organizácie KIB
1310 ** Zvýšenie kvality riadenia rizík KIB
1311 ** Zabezpečenie riadenia prístupov
1312 ** Bezpečnosť pri prevádzke informačných systémov a sietí
1313 ** Hodnotenie zraniteľností a bezpečnostné aktualizácie
1314 ** Sieťová a komunikačná bezpečnosť
1315 ** Zaznamenávanie udalostí a monitorovanie
1316 ** Riešenie kybernetických bezpečnostných incidentov
1317 ** Zabezpečenie kontinuity prevádzky
1318 * Technologicky a administratívne pôjde o realizáciu nasledovných cieľov:
1319 ** Revízia a aktualizácia existujúcej bezpečnostnej dokumentácie, interných aktov, bezpečnostného projektu ISVS a zavedenie procesov a činností na podporu KIB v zmysle týchto dokumentov.
1320 ** Revízia a aktualizácia inventarizácie aktív, vypracovanie a implementácia potrebných dokumentov vrátane vypracovania a implementácie interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti
1321 ** Zavedenie nástroja pre procesno-organizačné riadenie kybernetickej bezpečnosti.
1322 ** Dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie MFA (Multi-faktorovej autentifikácie) na všetky VPN pripojenia a na prístup „power users“ k správe IS
1323 ** Obstaranie Firewall na správu sieťovej prevádzky a blokovanie nebezpečnej sieťovej komunikácie vrátane implementačných, konzultačných konfiguračných prác a zaškolenie administrátorov.
1324 ** Implementačné práce zamerané na hodnotenie zraniteľností a bezpečnostných aktualizácií vrátane dodávky SW na riadenie bezpečnostnej dokumentácie.
1325 ** Segmentácia siete a zavedenie 802.1x
1326 ** Realizácia SIEM ako služba.
1327 ** Realizácia služieb SOC externým dodávateľom.
1328 ** Dodávka HW a SW a realizácia implementačných prác za účelom zabezpečenia kontinuity prevádzky.
1329
1330 \\
1331
1332 = {{id name="projekt_2790_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}5.      NÁHĽAD ARCHITEKTÚRY =
1333
1334 Architektúra celého riešenia je v zmysle usmernenia MIRRI SR rámcová tak, aby bolo z projektu zrejmé, ktoré komponenty v rámci realizácie projektu budú vytvorené (a budú realizovať opatrenia KIB).
1335
1336 Primárne opatrenia kybernetickej bezpečnosti chránia IS TSK, ktoré sú určené na prevádzkovanie základnej služby TSK. Z vyššie definovaných potrieb je zrejmé, o aké komponenty zabezpečenia.
1337
1338 \\
1339
1340 [[image:attach:image-2024-7-1_12-41-18.png]]
1341
1342 = {{id name="projekt_2790_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}6.      LEGISLATÍVA =
1343
1344 \\
1345
1346 V rámci platnej legislatívy nebude potrebné meniť žiadnu legislatívu. Projekt je realizovaný za účelom dosiahnutia súladu s platnou legislatívou a to najmä:
1347
1348 \\
1349
1350 Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
1351
1352 Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
1353
1354 Vyhláška č.78/2020 Z.z. o štandardoch pre ITVS
1355
1356 Vyhláška č.401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy
1357
1358 Vyhláška 179/2020 Z.z. o obsahu bezpečnostných opatrení ITVS
1359
1360 Vyhláška 362/2018 Z.z.  o obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení)
1361
1362 \\
1363
1364 = {{id name="projekt_2790_Projektovy_zamer_detailny-7.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}7.      HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1365
1366 \\
1367
1368 S ohľadom na organizačnú náročnosť projektu a s ohľadom na potreby nákupu a implementácie technológií vrátane potreby ich skúšobnej prevádzky, ako aj s ohľadom na činnosti na začiatku projektu, ktoré budú venované tvorbe potrebnej dokumentácie (politiky, plány, pravidlá), je samotná realizačná fáza projektu nastavená na 17 mesiacov.
1369
1370 Začiatok realizačnej fázy projektu vyplýva z predpokladu, že realizácia projektu začne až po ukončení administratívneho a odborného hodnotenia a po podpise Zmluvy o NFP, pričom je definovaná dostatočná časová rezerva na tieto úkony. Rovnako na procesy verejného obstarávania.
1371
1372 \\
1373
1374 (% class="wrapped" %)
1375 (% class="" %)|(((
1376 **ID**
1377 )))|(((
1378 **FÁZA/AKTIVITA**
1379 )))|(((
1380 **ZAČIATOK**
1381
1382 (odhad termínu)
1383 )))|(((
1384 **KONIEC**
1385
1386 (odhad termínu)
1387 )))|(((
1388 **POZNÁMKA**
1389 )))
1390 (% class="" %)|(((
1391 1.
1392 )))|(((
1393 Prípravná fáza a Iniciačná fáza
1394 )))|(((
1395 03/2024
1396 )))|(((
1397 12/2024
1398 )))|(((
1399 Začiatok realizačnej fázy projektu vyplýva z predpokladu, že realizácia projektu začne až po ukončení administratívneho a odborného hodnotenia a po podpise Zmluvy o NFP, pričom je definovaná dostatočná časová rezerva na tieto úkony. Rovnako na procesy verejného obstarávania, ktoré môžu potenciálne začať v krátkom čase po podaní žiadosti o NFP.
1400
1401 \\
1402
1403 \\
1404 )))
1405 (% class="" %)|(((
1406 2.
1407 )))|(((
1408 Realizačná fáza
1409 )))|(((
1410 01/2025
1411 )))|(((
1412 05/2026
1413 )))|(((
1414 \\
1415 )))
1416 (% class="" %)|(((
1417 2a
1418 )))|(((
1419 Analýza a Dizajn
1420 )))|(((
1421 01/2025
1422 )))|(((
1423 03/2025
1424 )))|(((
1425 \\
1426 )))
1427 (% class="" %)|(((
1428 2b
1429 )))|(((
1430 Nákup technických prostriedkov, programových prostriedkov a služieb
1431 )))|(((
1432 01/2025
1433 )))|(((
1434 02/2025
1435 )))|(((
1436 \\
1437 )))
1438 (% class="" %)|(((
1439 2c
1440 )))|(((
1441 Implementácia a testovanie
1442 )))|(((
1443 04/2025
1444 )))|(((
1445 01/2026
1446 )))|(((
1447 \\
1448 )))
1449 (% class="" %)|(((
1450 2d
1451 )))|(((
1452 Nasadenie a PIP
1453 )))|(((
1454 02/2026
1455 )))|(((
1456 05/2026
1457 )))|(((
1458 \\
1459 )))
1460 (% class="" %)|(((
1461 3.
1462 )))|(((
1463 Podpora prevádzky (SLA)
1464 )))|(((
1465 05/2026
1466 )))|(((
1467 04/2031
1468 )))|(((
1469 Po ukončení projektu začína fáza udržateľnosti projektu, t.z. podpora prevádzky (SLA). V rámci danej fázy bude
1470
1471 prijímateľ udržiavať a využívať implementované systémy. Vzniknuté náklady v tejto fáze projektu bude hradiť z vlastných
1472
1473 výdavkov, na čo v rozpočte každoročne vyčlení dostatok finančných prostriedkov.
1474 )))
1475
1476 \\
1477
1478 // //
1479
1480 **Projekt bude realizovaný metódou Waterfall s logickými nadväznosťami realizácie jednotlivých modulov na základe funkčnej a technickej špecifikácie vypracovanej v rámci prípravy projektu.**
1481
1482 **Tento prístup bol zvolený nakoľko opatrenia KIB je potrebné realizovať vo vzájomných súvislostiach, avšak v správnom postupe. Niektoré môžu byť realizované paralelne, dokonca rôznymi tímami, avšak na základe vopred stanovenej stratégie a plánu celého projektu. Agilný prístup na realizáciu nami plánovaného projektu nie je vhodný i s ohľadom na potrebu realizácie projektu za plnej prevádzky základnej služby Mesta Stupava.**
1483
1484 \\
1485
1486 = {{id name="projekt_2790_Projektovy_zamer_detailny-8.ROZPOČETAPRÍNOSY"/}}8.      ROZPOČET A PRÍNOSY =
1487
1488 // //
1489
1490 V uvedenom projekte vychádzame pri stanovení rozpočtu z prieskumu trhu a pravidiel stanovených výzvou. S ohľadom na rozpočet projektu (projekt do 1 000 000,00,- EUR) nebola spracovaná Analýza nákladov a prínosov.
1491
1492 \\
1493
1494 == {{id name="projekt_2790_Projektovy_zamer_detailny-8.1Sumarizácianákladovaprínosov"/}}8.1       Sumarizácia nákladov a prínosov ==
1495
1496 \\
1497
1498 \\
1499
1500 (% class="wrapped" %)
1501 (% class="" %)|(((
1502 **Náklady**
1503 )))|(((
1504 **Zvýšenie kvality organizácie a riadenia rizík kybernetickej a informačnej bezpečnosti Mesta Stupava**
1505 )))|(((
1506 **Zvýšenie úrovne kybernetickej bezpečnosti - Mesto Stupava**
1507 )))
1508 (% class="" %)|(((
1509 **Všeobecný materiál**
1510 )))|(((
1511 \\
1512 )))|(((
1513 \\
1514 )))
1515 (% class="" %)|(((
1516 **IT - CAPEX**
1517 )))|(((
1518 \\
1519 )))|(((
1520 \\
1521 )))
1522 (% class="" %)|(((
1523 Aplikácie
1524 )))|(((
1525 49240,00
1526 )))|(((
1527 135560,00
1528 )))
1529 (% class="" %)|(((
1530 SW
1531 )))|(((
1532 // //
1533 )))|(((
1534 47498,00
1535 )))
1536 (% class="" %)|(((
1537 HW
1538 )))|(((
1539 // //
1540 )))|(((
1541 184090,00
1542 )))
1543 (% class="" %)|(((
1544 Mzdy (interní zamestnanci – pre všetky moduly)
1545 )))|(((
1546 22132,50
1547 )))|(((
1548 // //
1549 )))
1550 (% class="" %)|(((
1551 Paušálne výdavky (pre všetky moduly)
1552 )))|(((
1553 30696,44
1554 )))|(((
1555 // //
1556 )))
1557 (% class="" %)|(((
1558 **IT - OPEX- prevádzka**
1559 )))|(((
1560 **~ **
1561 )))|(((
1562 **~ **
1563 )))
1564 (% class="" %)|(((
1565 Aplikácie
1566 )))|(((
1567 //12000,00//
1568 )))|(((
1569 //100000,00//
1570 )))
1571 (% class="" %)|(((
1572 SW
1573 )))|(((
1574 // //
1575 )))|(((
1576 // //
1577 )))
1578 (% class="" %)|(((
1579 HW
1580 )))|(((
1581 // //
1582 )))|(((
1583 // //
1584 )))
1585 (% class="" %)|(((
1586 **Prínosy**
1587 )))|(((
1588 **~ **
1589 )))|(((
1590 **~ **
1591 )))
1592 (% class="" %)|(((
1593 **Finančné prínosy**
1594 )))|(((
1595 \\
1596 )))|(((
1597 \\
1598 )))
1599 (% class="" %)|(((
1600 Administratívne poplatky
1601 )))|(((
1602 // //
1603 )))|(((
1604 // //
1605 )))
1606 (% class="" %)|(((
1607 Ostatné daňové a nedaňové príjmy
1608 )))|(((
1609 // //
1610 )))|(((
1611 // //
1612 )))
1613 (% class="" %)|(((
1614 **Ekonomické prínosy**
1615 )))|(((
1616 \\
1617 )))|(((
1618 \\
1619 )))
1620 (% class="" %)|(((
1621 Občania (€)
1622 )))|(((
1623 // //
1624 )))|(((
1625 // //
1626 )))
1627 (% class="" %)|(((
1628 Úradníci (€)
1629 )))|(((
1630 // //
1631 )))|(((
1632 // //
1633 )))
1634 (% class="" %)|(((
1635 Úradníci (FTE)
1636 )))|(((
1637 // //
1638 )))|(((
1639 // //
1640 )))
1641 (% class="" %)|(((
1642 **Kvalitatívne prínosy**
1643 )))|(((
1644 // //
1645 )))|(((
1646 // //
1647 )))
1648 (% class="" %)|(((
1649 \\
1650 )))|(((
1651 // //
1652 )))|(((
1653 // //
1654 )))
1655
1656 // //
1657
1658 V prípade projektov kybernetickej bezpečnosti je priame vyčíslenie návratnosti pomerne komplikované. Z pohľadu návratnosti je potrebné venovať sa hodnoteniu možných škôd, ktoré by potenciálne vznikli v prípade, že nebude adekvátne riešená KIB na úrovni poskytovateľa základnej služby.
1659
1660 Ide o nasledovné potenciálne škody:
1661
1662 \\
1663
1664 1. Finančné riziko – vyhodnotenie straty interných finančných prostriedkov. V prípade, že nebudú adekvátne implementované opatrenia KIB bolo hodnotenie možného výpadku základnej služby definované na 15 pracovných dní. V prípade 80 pracovníkov ide o 9000 hodín (80 * 15 * 7,5 hod. – pracovný čas je 7,5 hodiny). Priemerná mesačná mzda v roku 2023 vo verejnej správe bola 1796 EUR, t.j. priemerná cena za jednu hodinu práce bola 11,63 EUR. Celková strata v prípade výpadku základnej služby na úrovni straty miezd zamestnancov Mesta Stupava by predstavovala 104670,00 EUR v prípade jedného výpadku na základe kybernetického útoku. Zjednodušene možno konštatovať, že päť odvrátených vážnych kybernetických útokov znamená návratnosť celej investície.
1665 1. Finančné riziko – dôsledky kybernetického útoku. Ide o možné sankcie vyplývajúce priamo z legislatívnych rámcov, prípadných súdnych sporov (v prípade napríklad úniku osobných údajov), ako aj nákladov spojených so sanáciou prípadného kybernetického incidentu. Tieto finančné prostriedky nie je možné momentálne vyčísliť, reálne však môže niekoľko násobne prekročiť straty interných finančných prostriedkov Mesta Stupava.
1666 1. Reputačné riziko – vzhľadom na postavenie a oblasť spoločenskej dôležitosti a zákonných povinností Mesta Stupava, je toto riziko potenciálne vysoké – teda v prípade neplnenia legislatívnych požiadaviek v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS, reálneho výpadku prevádzky základnej služby, úniku citlivých dát v kombinácii aj s prípadnou medializáciou a pod.
1667
1668 = {{id name="projekt_2790_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}9.      PROJEKTOVÝ TÍM =
1669
1670 \\
1671
1672 Pre účely realizácie projektu sa zostavuje **Riadiaci výbor (RV),** v nasledovnom zložení:
1673
1674 * Predseda RV – Mgr. Peter Novisedlák, MBA.
1675 * Biznis vlastník – Ing. Mgr. Zuzana Baligová
1676 * Zástupca prevádzky – Róbert Bubnič
1677 * Projektový manažér – Milan Chromík
1678
1679 // //
1680
1681 **Zostavuje sa Projektový tím objednávateľa**
1682
1683 * kľúčový používateľ a IT architekt: Juraj Nagy
1684 * manažér kybernetickej a informačnej bezpečnosti – Miroslav Ilavský
1685 * projektový manažér (pre účely realizácie) - PhDr. Milan Chromík
1686
1687 \\
1688
1689 (% class="wrapped" %)
1690 (% class="" %)|(((
1691 **ID**
1692 )))|(((
1693 **Meno a Priezvisko**
1694 )))|(((
1695 **Pozícia**
1696 )))|(((
1697 **Oddelenie**
1698 )))|(((
1699 **Rola v projekte**
1700 )))
1701 (% class="" %)|(((
1702 1.
1703 )))|(((
1704 Juraj Nagy
1705 )))|(((
1706 Vedúci oddelenia IT
1707 )))|(((
1708 Projektové oddelenie, Mestský úrad Stupava
1709 )))|(((
1710 kľúčový používateľ a IT architekt
1711 )))
1712 (% class="" %)|(((
1713 2.
1714 )))|(((
1715 Miroslav Ilavský
1716 )))|(((
1717 manažér kybernetickej a informačnej bezpečnosti
1718 )))|(((
1719 Projektové oddelenie, Mestský úrad Stupava
1720 )))|(((
1721 manažér kybernetickej a informačnej bezpečnosti
1722 )))
1723 (% class="" %)|(((
1724 3.
1725 )))|(((
1726 PhDr. Milan Chromík
1727 )))|(((
1728 Projektový manažér
1729 )))|(((
1730 Projektové oddelenie, Mestský úrad Stupava
1731 )))|(((
1732 projektový manažér
1733 )))
1734
1735 \\
1736
1737 Uvedený projektový tím je garanciou úspešnej realizácie projektu po zabezpečení jeho financovania na základe ŽoNFP v rámci výzvy. Všetci členovia tímu budú internými zamestnancami Mesta Stupava ku dňu začatia realizácie projektu.
1738
1739 \\
1740
1741 == {{id name="projekt_2790_Projektovy_zamer_detailny-9.1PRACOVNÉNÁPLNE"/}}9.1       PRACOVNÉ NÁPLNE ==
1742
1743 \\
1744
1745 V zmysle Vyhlášky 401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke a požiadaviek Výzvy budú obsadené vyššie uvedené role v projektovom tíme. Náplne práce uvádzame:
1746
1747 // //
1748
1749 (% class="wrapped" %)
1750 (% class="" %)|(((
1751 **Projektová rola:**
1752 )))|(((
1753 **~ **
1754
1755 **PROJEKTOVÝ MANAŽÉR**
1756
1757 \\
1758 )))
1759 (% class="" %)|(((
1760 **Stručný popis:**
1761 )))|(((
1762 ●         zodpovedá za riadenie projektu počas celého životného cyklu projektu. Riadi projektové (ľudské a finančné) zdroje, zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu a predkladá vstupy na rokovanie Riadiaceho výboru. Zodpovedá za riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tím objednávateľa a za efektívnu komunikáciu s dodávateľom alebo stanovených zástupcom dodávateľa.
1763
1764 \\
1765
1766 ●         zodpovedá za riadenie prideleného projektu - stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s tým súvisiacich rizík. Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami, zásadami a princípmi projektového riadenia.
1767
1768 \\
1769
1770 ●         zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/ projektový manažér obvykle podieľa na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka.
1771 )))
1772 (% class="" %)|(((
1773 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1774 )))|(((
1775 Zodpovedný za:
1776
1777 ●         Riadenie projektu podľa pravidiel stanovených vo Vyhláške 401/2023 Z.z. o riadení projektov
1778
1779 ●         Riadenie prípravy, inicializácie a realizácie projektu
1780
1781 ●         Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii
1782
1783 ●         Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu
1784
1785 ●         Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu
1786
1787 ●         Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie, plánovanie a kontrolu projektu a využívanie projektových zdrojov
1788
1789 ●         Zabezpečenie vypracovania manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1
1790
1791 ●         Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z.
1792
1793 ●         Zabezpečenie priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie v minimálnom rozsahu Vyhlášky 401/2023 Z.z., Prílohy č.1
1794
1795 ●         Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 na rokovanie RV
1796
1797 ●         Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí
1798
1799 ●         Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV)
1800
1801 ●         Zabezpečenie vytvorenia a pravidelnej aktualizácie BC/CBA a priebežné zdôvodňovanie projektu a predkladanie na rokovania RV
1802
1803 ●         Celkovú alokáciu a efektívne využívanie ľudských a finančných zdrojov v projekte
1804
1805 ●         Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby
1806
1807 ●         Vypracovanie požiadaviek na zmenu (CR), návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV
1808
1809 ●         Riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien
1810
1811 ●         Riadenie implementačných a prevádzkových aktivít v rámci projektov.
1812
1813 ●         Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov,
1814
1815 ●         Formálnu administráciu projektu, riadenie centrálneho projektového úložiska, správu a archiváciu projektovej dokumentácie
1816
1817 ●         Kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom,
1818
1819 ●         Dodržiavanie metodík projektového riadenia,
1820
1821 ●         Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV),
1822
1823 ●         Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr
1824
1825 \\
1826 )))
1827 (% class="" %)|(((
1828 **Odporúčané kvalifikačné predpoklady**
1829 )))|(((
1830 \\
1831 )))
1832 (% class="" %)|(((
1833 **Poznámka**
1834 )))|(((
1835 \\
1836 )))
1837
1838 // //
1839
1840 (% class="wrapped" %)
1841 (% class="" %)|(((
1842 **Projektová rola:**
1843 )))|(((
1844 **~ **
1845
1846 **IT ARCHITEKT**
1847
1848 \\
1849 )))
1850 (% class="" %)|(((
1851 **Stručný popis:**
1852 )))|(((
1853 ●      zodpovedá za návrh architektúry riešenia IS a implementáciu technológií predovšetkým z pohľadu udržateľnosti, kvality a nákladov, za riešenie architektonických cieľov projektu dizajnu IS a súlad s architektonickými princípmi.
1854
1855 ●      vykonáva, prípadne riadi vysoko odborné tvorivé činnosti v oblasti návrhu IT. Študuje a stanovuje smery technického rozvoja informačných technológií, navrhuje riešenia na optimalizáciu a zvýšenie efektívnosti prostriedkov výpočtovej techniky. Navrhuje základnú architektúru informačných systémov, ich komponentov a vzájomných väzieb. Zabezpečuje projektovanie dizajnu, architektúry IT štruktúry, špecifikácie jej prvkov a parametrov, vhodnej softvérovej a hardvérovej infraštruktúry podľa základnej špecifikácie riešenia.
1856
1857 ●      zodpovedá za spracovanie a správu projektovej dokumentácie a za kontrolu súladu implementácie s dokumentáciou. Môže tiež poskytovať konzultácie, poradenstvo a vzdelávanie v oblasti svojej špecializácie. IT architekt, projektant analyzuje, vytvára a konzultuje so zákazníkom riešenia na úrovni komplexných IT systémov a IT architektúr, najmä na úrovni aplikačného vybavenia, infraštruktúrnych systémov, sietí a pod. Zaručuje, že návrh architektúry a/alebo riešenia zodpovedá zmluvne dohodnutým požiadavkám zákazníka v zmysle rozsahu, kvality a ceny celej služby/riešenia.
1858 )))
1859 (% class="" %)|(((
1860 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1861 )))|(((
1862 \\
1863
1864 Zodpovedný za:
1865
1866 ●         Navrhovanie architektúry IT riešení s cieľom dosiahnuť najlepšiu efektivitu.
1867
1868 ●         Transformovanie cieľov, prísľubov a zámerov projektu do tvorby reálnych návrhov a riešení.
1869
1870 ●         Navrhovanie takých riešení, aby poskytovali čo najvyššiu funkčnosť a flexibilitu.
1871
1872 ●         Posudzovanie vhodnosti navrhnutých riešení s ohľadom na požiadavky projektu.
1873
1874 ●         Zodpovednosť za technické navrhnutie a realizáciu projektu.
1875
1876 ●         Zodpovednosť za vytvorenie technickej IT dokumentácie a jej následná kontrola.
1877
1878 ●         Zodpovednosť za definovanie integračných vzorov, menných konvencií, spôsobov návrhu a spôsobu programovania.
1879
1880 ●         Definovanie architektúry systému, technických požiadaviek a funkčného modelu (Proof Of Concept.)
1881
1882 ●         Vytvorenie požiadaviek na HW/SW infraštruktúru IS
1883
1884 ●         Udržiavanie a rozvoj konzistentnej architektúry s dôrazom na architektúru aplikačnú, dátovú a infraštruktúru
1885
1886 ●         Analýzu a odhad náročnosti technických požiadaviek na vytvorenie IS alebo vykonanie zmien v IS
1887
1888 ●         Navrhovanie riešení zohľadňujúce architektonické štandardy, časové a zdrojové obmedzenia,
1889
1890 ●         Navrhovanie dátových transformácií medzi dátovými skladmi a aplikáciami
1891
1892 ●         Vyhodnocovanie implementačných alternatív z pohľadu celkovej IT architektúry
1893
1894 ●         Ladenie dátových štruktúr za účelom dosiahnutia optimálneho výkonu
1895
1896 ●         Prípravu akceptačných kritérií
1897
1898 ●         Analýza nových nástrojov, produktov a technológií
1899
1900 ●         Správa, rozvoj a dohľad nad dodržiavaním integračných štandardov
1901
1902 ●         Priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane Detailného návrhu riešenia (DNR) z pohľadu analýzy a návrhu riešenia architektúry IS
1903
1904 ●         Vykonáva posudzovanie a úpravu testovacej stratégie, testovacích scenárov, plánov testov, samotné testovanie a účasť na viacerých druhoch testovania
1905
1906 ●         Vykonanie záťažových, výkonnostných a integračných testov a navrhnutie následných nápravných
1907
1908 ●         Nasadenie a otestovanie migrácie, overenie kvality dát a navrhnutie nápravných opatrení
1909
1910 ●         Participáciu na výkone bezpečnostných testov,
1911
1912 ●         Participáciu na výkone UAT testov,
1913
1914 ●         Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa
1915
1916 ●         Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1917
1918 ●         Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1919
1920 \\
1921 )))
1922 (% class="" %)|(((
1923 **Odporúčané kvalifikačné predpoklady**
1924 )))|(((
1925 \\
1926 )))
1927 (% class="" %)|(((
1928 **Poznámka**
1929 )))|(((
1930 \\
1931 )))
1932
1933 // //
1934
1935 // //
1936
1937 (% class="wrapped" %)
1938 (% class="" %)|(((
1939 **Projektová rola:**
1940 )))|(((
1941 **~ **
1942
1943 **KĽUČOVÝ POUŽIVATEĽ **(end user)
1944
1945 \\
1946 )))
1947 (% class="" %)|(((
1948 **Stručný popis:**
1949 )))|(((
1950 ●         zodpovedný za reprezentáciu záujmov budúcich používateľov projektových produktov alebo projektových výstupov a za overenie kvality produktu.
1951
1952 \\
1953
1954 ●         zodpovedný za návrh a špecifikáciu funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, požiadaviek koncových používateľov na prínos systému a požiadaviek na bezpečnosť.
1955
1956 \\
1957
1958 ●         Kľúčový používateľ (end user) navrhuje a definuje akceptačné kritériá, je zodpovedný za akceptačné testovanie a návrh na akceptáciu projektových produktov alebo projektových výstupov a návrh na spustenie do produkčnej prevádzky. Predkladá požiadavky na zmenu funkcionalít produktov a je súčasťou projektových tímov
1959 )))
1960 (% class="" %)|(((
1961 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1962 )))|(((
1963 \\
1964
1965 Zodpovedný za:
1966
1967 ●         Návrh a špecifikáciu funkčných a technických požiadaviek
1968
1969 ●         Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy
1970
1971 ●         Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
1972
1973 ●         Špecifikáciu požiadaviek koncových používateľov na prínos systému
1974
1975 ●         Špecifikáciu požiadaviek na bezpečnosť,
1976
1977 ●         Návrh a definovanie akceptačných kritérií,
1978
1979 ●         Vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania)
1980
1981 ●         Finálne odsúhlasenie používateľského rozhrania
1982
1983 ●         Vykonanie akceptačného testovania (UAT)
1984
1985 ●         Finálne odsúhlasenie a  akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov
1986
1987 ●         Finálny návrh na spustenie do produkčnej prevádzky,
1988
1989 ●         Predkladanie požiadaviek na zmenu funkcionalít produktov
1990
1991 ●         Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1992
1993 ●         Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1994
1995 \\
1996 )))
1997 (% class="" %)|(((
1998 **~ **
1999
2000 **Odporúčané kvalifikačné predpoklady**
2001
2002 **~ **
2003 )))|(((
2004 \\
2005 )))
2006 (% class="" %)|(((
2007 **Poznámka**
2008 )))|(((
2009 \\
2010 )))
2011
2012 // //
2013
2014 (% class="wrapped" %)
2015 (% class="" %)|(((
2016 **Projektová rola:**
2017 )))|(((
2018 **~ **
2019
2020 **MANAŽER KYBERNETICKEJ BEZPEČNOSTI (KIB) a IT BEZPEČNOSTI (ITB)**
2021
2022 **~ **
2023 )))
2024 (% class="" %)|(((
2025 **Stručný popis:**
2026 )))|(((
2027 ●         zodpovedá za dodržanie princípov a štandardov na kybernertickú a IT bezpečnosť, za kontrolu a audit správnosti riešenia v oblasti bezpečnosti.
2028
2029 ●         koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení. Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti. Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov. Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT. Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti
2030
2031 \\
2032
2033 **PODMIENKY SPRÁVNEHO a EFEKTÍVNEHO VÝKONU ČINNOSTI role Manažér KIB a ITB:**
2034
2035 1)    neobmedzený aktívny prístup ku všetkým projektovým dokumentom, nástrojom a výstupom projektu, v ktorých sa opisuje predmet projektu z hľadiska jeho architektúry, funkcií, procesov, manažmentu informačnej bezpečnosti a spôsobov spracúvania dát, ako aj dát samotných.
2036
2037 2)    rola manažér Kybernetickej a IT bezpečnosti si vyžaduje mať sprístupnené všetky informácie o bezpečnostných opatreniach zavádzaných projektom v zmysle:
2038
2039 a)      § 20 zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
2040
2041 b)      ustanovení zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
2042 )))
2043 (% class="" %)|(((
2044 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
2045 )))|(((
2046 Zodpovedný za:
2047
2048 ●      špecifikovanie štandardov, princípov a stratégií v oblasti ITB a KIB,
2049
2050 ●      ak je projekt primárne zameraný na problematiku ITB a KIB – je priamo zodpovedný za špecifikáciu a analýzu funkčných požiadaviek na ITB a KIB,
2051
2052 ●      špecifikovanie požiadaviek na ITB a KIB, kontroluje ich implementáciu v realizovanom projekte,
2053
2054 ●      špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia,
2055
2056 ●      špecifikovanie funkčných a nefunkčných požiadaviek pre oblasť ITB a KIB,
2057
2058 ●      špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy,
2059
2060 ●      špecifikovanie požiadaviek na školenia pre oblasť ITB a KIB,
2061
2062 ●      špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru pre oblasť ITB a KIB,
2063
2064 ●      špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na ITB a KIB,
2065
2066 ●      realizáciu posúdenie požiadaviek agendy ITB a KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia
2067
2068 ●      špecifikovanie požiadaviek na ITB a KIB, bezpečnostný projekt a riadenie prístupu,
2069
2070 ●      špecifikovanie požiadaviek na testovanie z hľadiska ITB a KIB, realizáciu kontroly zapracovania a retestu,
2071
2072 ●      špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť ITB a KIB, ako aj v zmysle "best practies",
2073
2074 ●      špecifikovanie požiadaviek na dodanie potrebnej dokumentácie súvisiacej s ITB a KIB kontroluje ich implementáciu v realizovanom projekte,
2075
2076 ●      špecifikovanie požiadaviek a konzultácie pri návrhu riešenia za agendu ITB a KIB v rámci procesu „Mapovanie a analýza technických požiadaviek - detailný návrh riešenia (DNR)“,
2077
2078 ●      špecifikáciu požiadaviek na bezpečnosť IT a KIB v rámci procesu "akceptácie, odovzdania a správy zdroj. kódov“
2079
2080 ●      špecifikáciu akceptačných kritérií za oblasť ITB a KIB,
2081
2082 ●      špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom na ITB a KIB,
2083
2084 ●      poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť ITB a KIB,
2085
2086 ●      získavanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
2087
2088 ●      špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť ITB a KIB,
2089
2090 ●      konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dok. z hľadiska ITB a KIB,
2091
2092 ●      špecifikáciu požiadaviek na bezpečnostný projekt pre oblasť ITB a KIB,
2093
2094 ●      realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezp. projekte za oblasť ITB a KIB
2095
2096 ●      realizáciu kontroly zameranú na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí,
2097
2098 ●      realizáciu kontroly zameranú realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis rozhraní, správnu identifikácia závislostí,
2099
2100 ●      realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť ITB a KIB,
2101
2102 ●      realizáciu kontroly zameranú na implementovaný proces v priamom súvise s ITB a KIB,
2103
2104 ●      realizáciu kontroly súladu s planou legislatívou v oblasti ITB a KIB (obsahuje aj kontrolu leg. požiadaviek)
2105
2106 ●      realizáciu kontroly zameranú zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní a spoločných komponentov a posúdenia z pohľadu bezpečnosti,
2107
2108 ●      poskytovanie konzultácií a súčinnosti pre problematiku ITB a KIB,
2109
2110 ●      získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
2111
2112 ●      aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
2113
2114 ●      plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
2115 )))
2116 (% class="" %)|(((
2117 **Odporúčané kvalifikačné predpoklady**
2118 )))|(((
2119 \\
2120 )))
2121
2122 // //
2123
2124 // //
2125
2126 \\
2127
2128 = {{id name="projekt_2790_Projektovy_zamer_detailny-10.PRÍLOHY"/}}10.   PRÍLOHY =
2129
2130 \\
2131
2132 **Príloha : **Zoznam rizík a závislostí (Excel): I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_Projekt_KyberStupava1.0.xlsx
2133
2134 Príloha: Katalóg požiadaviek katalog_KyberSecStupava1.0.xlsx
2135
2136 \\
2137
2138 Koniec dokumentu
2139
2140 \\
2141
2142 \\