Naposledy upravil Admin-metais MetaIS 2024/11/07 12:32

Show last authors
1 **PROJEKTOVÝ ZÁMER**
2
3 **Manažérsky výstup  I-02**
4
5 **~ podľa vyhlášky MIRRI č. 401/2023 Z. z. **
6
7
8 (% class="wrapped" %)
9 |(((
10 **Povinná osoba**
11 )))|(((
12 Mesto Stupava
13 )))
14 |(((
15 **Názov projektu**
16 )))|(((
17 Zvýšenie úrovne kybernetickej a informačnej bezpečnosti mesta Stupava
18 )))
19 |(((
20 **Zodpovedná osoba za projekt**
21 )))|(((
22 PhDr. Milan Chromík
23 )))
24 |(((
25 **Realizátor projektu**
26 )))|(((
27 Mesto Stupava
28 )))
29 |(((
30 **Vlastník projektu**
31 )))|(((
32 Mesto Stupava
33 )))
34
35 **~ **
36
37 **Schvaľovanie dokumentu**
38
39 (% class="wrapped" %)
40 |(((
41 **Položka**
42 )))|(((
43 **Meno a priezvisko**
44 )))|(((
45 **Organizácia**
46 )))|(((
47 **Pracovná pozícia**
48 )))|(((
49 **Dátum**
50 )))|(((
51 **Podpis**
52
53 (alebo elektronický súhlas)
54 )))
55 |(((
56 Vypracoval
57 )))|(((
58 Ing. Vladimír Stromček, PhD.
59 )))|(((
60 Amazonite s.r.o.
61 )))|(((
62 Konateľ
63 )))|(((
64 26.06.2024
65 )))|(((
66
67 )))
68
69 **~ **
70
71 = {{id name="projekt_2790_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.      História DOKUMENTU =
72
73 (% class="wrapped" %)
74 |(((
75 **Verzia**
76 )))|(((
77 **Dátum**
78 )))|(((
79 **Zmeny**
80 )))|(((
81 **Meno**
82 )))
83 |(((
84 0.1
85 )))|(((
86 13.06.2024
87 )))|(((
88 Pracovný návrh
89 )))|(((
90 Vladimír Stromček
91 )))
92 |(((
93 1.0
94 )))|(((
95 26.06.2024
96 )))|(((
97 Finálne znenie
98 )))|(((
99 Vladimír Stromček
100 )))
101
102 **~ **
103
104 = {{id name="projekt_2790_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}2.      ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE =
105
106 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií o projekte, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
107
108
109 Dokument Projektový zámer bude v zmysle vyššie uvedenej vyhlášky a v zmysle výzvy: Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa, číslo výzvy: PSK-MIRRI-611-2024-DV-EFRR (ďalej len „výzva“), na základe ktorej má Mesto Stupava záujem podať žiadosť o nenávratný finančný príspevok (ďalej len ŽoNFP), obsahovať: manažérske zhrnutie, motiváciu a rozsah projektu, zainteresované strany, ciele projektu a merateľné ukazovatele, návrh organizačného zabezpečenia projektu, alternatívy, opis obmedzení, predpokladov a tolerancií, opis požadovaných výstupov, náhľad architektúry, opis rozpočtu, detailný popis nákladov a prínosov, postup a spôsob nacenenia projektu, harmonogram projektu a zoznam rizík a závislostí (ako príloha projektového zámeru).
110
111 V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v ŽoNFP) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Rovnako sú v zmysle usmernenia MIRRI SR manažérske produkty napísané všeobecne.
112
113 **~ **
114
115 == {{id name="projekt_2790_Projektovy_zamer_detailny-2.1Použitéskratkyapojmy"/}}2.1       Použité skratky a pojmy ==
116
117
118 Z hľadiska formálneho sú použité skratky a pojmy rámci celého dokumentu definované priebežne, zvyčajne pri prvom použití v zátvorke označením („ďalej len“).
119
120
121 == {{id name="projekt_2790_Projektovy_zamer_detailny-2.2Konvenciepretypypožiadaviek(príklady)"/}}2.2       Konvencie pre typy požiadaviek (príklady) ==
122
123
124 V rámci projektu budú definované tri základné typy požiadaviek:
125
126 **Funkčné (používateľské) požiadavky **majú nasledovnú konvenciu:
127
128 **Fxx**
129
130 * F – funkčná požiadavka
131 * xx – číslo požiadavky
132
133 **Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky** majú nasledovnú konvenciu:
134
135 **Nxx**
136
137 * N – nefukčná požiadavka (NFR)
138 * xx – číslo požiadavky
139
140
141 **Technické požiadavky** majú nasledovnú konvenciu:
142
143 **Txx**
144
145 * T – technická požiadavka
146 * xx – číslo požiadavky
147
148 // //
149
150 // //
151
152 = {{id name="projekt_2790_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3.      DEFINOVANIE PROJEKTU =
153
154
155 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.1Manažérskezhrnutie"/}}3.1       Manažérske zhrnutie ==
156
157
158 Mesto Stupava má ku dňu spracovania projektového zámeru realizovaný audit kybernetickej bezpečnosti, ktorý bol vypracovaný na základe overení v októbri 2023, t.j. je pomerne aktuálny. Má definovanú stratégiu kybernetickej bezpečnosti a definované bezpečnostné politiky kybernetickej bezpečnosti. V rámci Mesta Stupava bola realizovaná inventarizácia aktív, klasifikácia informácií a kategorizácia sietí a informačných systémov. Súčasťou realizovaného auditu je aj analýza rizík a analýza dopadov, vrátane riadenia rizík.
159
160
161 Z auditu kybernetickej bezpečnosti (okrem iného) vyplynuli nasledovné skutočnosti:
162
163
164 Celková úroveň riadenia kybernetickej bezpečnosti Mesta Stupava v zmysle požiadaviek zákona o kybernetickej bezpečnosti, vyhlášky 362/2018 Z.z. a s ohľadom na zavedené opatrenia je považovaná za **ČIASTOČNE SPLNENÚ. **Mesto Stupava, ako poskytovateľ základnej služby, vykonáva procesy na základe schválenej a vydanej dokumentácie, v zmysle požiadaviek Vyhlášky č. 362/2018 Z. z. Vyhláška Národného bezpečnostného úradu, ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
165
166
167 Hlavným **problémom, ktorému Mesto Stupava ako PZS čelí je teda vyriešenie problémov v oblasti informačnej a kybernetickej bezpečnosti tak, aby pri najbližšom audite kybernetickej bezpečnosti bolo konštatovaný čo najvyšší súlad v oblasti príslušných predpisov kybernetickej a informačnej bezpečnosti (ďalej len “KIB”) a súčasne aby boli administratívne a technologické náležitosti kybernetickej a informačnej bezpečnosti realizované tak, aby plnili svoje úlohy počas udržateľnosti projektu, boli pripravené na ďalší rozvoj informačných technológií poskytovateľa základnej služby a bolo možné ich flexibilne rozširovať bez ohrozenia prevádzkovaných i zamýšľaných IT systémov.**
168
169 **~ **
170
171 **Ciele projektu**
172
173 **Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“):**
174
175 * **Zvýšenie kvality organizácie KIB**
176 * **Zvýšenie kvality riadenia rizík KIB**
177 * **Zabezpečenie riadenia prístupov**
178 * **Bezpečnosť pri prevádzke informačných systémov a sietí**
179 * **Hodnotenie zraniteľností a bezpečnostné aktualizácie**
180 * **Sieťová a komunikačná bezpečnosť**
181 * **Zaznamenávanie udalostí a monitorovanie**
182 * **Riešenie kybernetických bezpečnostných incidentov**
183 * **Zabezpečenie kontinuity prevádzky**
184
185 **~ **
186
187 Dané ciele budú dosiahnuté realizáciou hlavnej aktivity projektu - Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Predmetom projektu bude nákup HW, SW a realizácia prác, ktoré povedú k zavedeniu opatrení KIB na dosiahnutie plného súladu s požiadavkami legislatívy v oblasti kybernetickej a informačnej bezpečnosti.
188
189
190
191 Projekt je v súlade s intervenčnou stratégiou programu Slovensko 2021-2027 v nasledovných oblastiach:
192
193 1) súlad projektu so špecifickým cieľom: RSO1.2 (opatrenie 1.2.1)
194
195 2) súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 1.26
196
197 3) súlad s definovanými typmi oprávnených aktivít v rámci výzvy.
198
199
200 Realizáciou projektu budú naplnené nasledovné merateľné ukazovatele:
201
202 PO095 / PSKPSOI12 – cieľová hodnota 1
203
204 PR017 / PSKPRCR11 – cieľová hodnota 120
205
206 **~ **
207
208 .
209
210 Predpokladaný rozpočet projektu (oprávnených výdavkov) je: 469216,94 EUR s DPH.
211
212 // //
213
214 // //
215
216 V prípade, že by malo Mesto Stupava investovať do dobudovania kybernetickej bezpečnosti vlastné finančné prostriedky, je prakticky nereálne zrealizovať všetky povinnosti podľa zákona o kybernetickej bezpečnosti a zákona o informačných systémoch verejnej správy, nakoľko ide o pomerne vysoké náklady v  krátkom časovom období.
217
218
219 S ohľadom na to, že inštitúcie verejnej správy majú limitované finančné zdroje na boj s kyberútokmi, a súčasne je ich povinnosťou dodržiavať ustanovenia zákona o kybernetickej bezpečnosti vyhlásilo MIRRI SR Výzvu, ktorá má umožniť aj inštitúciám ako Mesto Stupava získať prostriedky na ochranu informačných systémov a dosiahnutie kybernetickej bezpečnosti na najvyššej úrovni pri minimálnych nákladoch
220
221 // //
222
223 Sumarizácia hlavných parametrov hodnotenia predkladaného projektu:
224
225
226 (% class="wrapped" %)
227 |(((
228 **P.č.**
229 )))|(((
230 **Názov hodnotiaceho kritéria**
231 )))|(((
232 **Parametre v projekte**
233 )))|(((
234 **Zdroj**
235 )))
236 |(((
237 1.
238 )))|(((
239 Miera rizík ohrozujúcich úspešnú realizáciu projektu
240 )))|(((
241 V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
242
243
244
245 )))|(((
246 viď príloha č. 1 projektového zámeru I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_Projekt_KyberStupava1.0.xlsx, ktorý tvorí aj prílohu ŽoNFP.
247
248
249
250
251 )))
252 |(((
253 2.
254 )))|(((
255 Administratívne, odborné a prevádzkové kapacity žiadateľa
256 )))|(((
257 Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti.
258
259 Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia.
260 )))|(((
261 Informácie o projektovom tíme sú uvedené v kapitole 9 projektového zámeru.
262
263
264
265 )))
266 |(((
267 3.
268 )))|(((
269 Miera oprávnenosti výdavkov projektu.
270 )))|(((
271 Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy 8 Výzvy, ktorá definuje oprávnené podaktivity.
272 )))|(((
273 V rámci projektu budú realizované nasledovné oprávnené podaktivity:
274
275 - organizácia KIB,
276
277 - riadenie rizík KIB,
278
279 - riadenie prístupov
280
281 - bezpečnosť pri prevádzke informačných systémov a sietí,
282
283 - hodnotenie zraniteľností a bezpečnostných aktualizácií
284
285 - sieťová a komunikačná bezpečnosť,
286
287 -  zaznamenávanie udalostí a monitorovanie
288
289 - riešenie kybernetických bezpečnostných incidentov
290
291 - kontinuita prevádzky
292
293
294 Ceny jednotlivých výdavkov premietnutých do rozpočtu boli získané na základe prieskumov trhu:
295
296
297 ●         Zvýšenie kvality organizácie a riadenia rizík kybernetickej a informačnej bezpečnosti Mesta Stupava
298
299 ●         Zvýšenie úrovne kybernetickej bezpečnosti – Mesto Stupava
300
301 Dokumentácia prieskumu trhu tvorí prílohy ŽoNFP
302 )))
303 |(((
304 4.
305 )))|(((
306 Dôležitosť kybernetickej bezpečnosti u žiadateľa a potenciálny dopad kybernetických incidentov.
307 )))|(((
308 V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ ÚROVNI uvedenej v prílohe 2 Výzvy boli identifikované jednotlivé kategórie.
309 )))|(((
310 § 24 ods. 2 písm. a) – kategória: I.
311
312 § 24 ods. 2 písm. b) a c) – kategória: I.
313
314 § 24 ods. 2 písm. d) – kategória: III.
315
316 §24 ods. 2 písm. e) – kategória: -
317
318
319 )))
320
321
322 // //
323
324 // //
325
326 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2       Motivácia a rozsah projektu ==
327
328
329
330
331 Mesto Stupava je právnickou osobou (IČO: 00305081) zapísanou v registri organizácií vedenom Štatistickým úradom Slovenskej republiky v zmysle § 3 ods. 1 písmena b) zákona č. 523/2004 Z. z. o rozpočtových pravidlách verejnej správy a o zmene a doplnení niektorých zákonov v znení neskorších predpisov, t.j. ide o subjekt vo verejnej správe, konkrétne územnej samospráve. Zároveň je Mesto Stupava zaradené v registri prevádzkovateľov základných služieb podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o kybernetickej bezpečnosti“) v sektore Verejná správa (viď: [[https:~~/~~/www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/>>url:https://www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/||shape="rect"]]), t.j. je poskytovateľom základnej služby (ďalej len PZS).
332
333
334 Z uvedeného vyplýva o.i. skutočnosť, že Mesto Stupava má povinnosť realizovať a financovať opatrenia kybernetickej a informačnej bezpečnosti (ďalej len KIB) definované najmä v zákonoch o kybernetickej bezpečnosti a v zákone 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ISVS“) a ďalších súvisiacich predpisoch.
335
336
337 === {{id name="projekt_2790_Projektovy_zamer_detailny-3.2.1Hlavnýpopisproblému"/}}3.2.1        Hlavný popis problému ===
338
339
340 Mesto Stupava má ku dňu spracovania projektového zámeru realizovaný audit kybernetickej bezpečnosti, ktorý bol vypracovaný na základe overení v októbri 2023, t.j. je pomerne aktuálny. Má definovanú stratégiu kybernetickej bezpečnosti, má definované bezpečnostné politiky kybernetickej bezpečnosti, v rámci Mesta Stupava bola realizovaná inventarizácia aktív, klasifikácia informácií a kategorizácia sietí a informačných systémov. Súčasťou realizovaného auditu je aj analýza rizík a analýza dopadov spolu, vrátane riadenia rizík.
341
342
343 Z auditu kybernetickej bezpečnosti (okrem iného) vyplynuli nasledovné skutočnosti:
344
345
346 Celková úroveň riadenia kybernetickej bezpečnosti Mesta Stupava v zmysle požiadaviek zákona o kybernetickej bezpečnosti, vyhlášky 362/2018 Z.z. a zavedených opatrení KIB Mesta Stupava je považovaná za **čiastočne splnenú**. Mesto Stupava ako poskytovateľ základnej služby vykonáva procesy na základe schválenej a vydanej dokumentácie, v zmysle požiadaviek Vyhlášky č. 362/2018 Z. z. Vyhláška Národného bezpečnostného úradu, ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
347
348
349 Najvyššia miera nesúladu s legislatívnymi požiadavkami vyplývajúca z auditu kybernetickej bezpečnosti bola identifikovaná v nasledovných oblastiach:
350
351 * Potreba revízie a dopracovania existujúcej bezpečnostnej dokumentácie kybernetickej bezpečnosti, interných dokumentov a smerníc, ktoré nie sú v nej zapracované a potreba doplnenia identifikovaných zistení pri audite a to vrátane zavedenia nástroja pre procesno-organizačné riadenie KIB
352 * Nutnosť zavedenia multifaktorovej autentifikácie (ďalej len „MFA“) a riadenia VPN pripojení
353 * Potreba zvýšenia zabezpečenia sieťovej bezpečnosti na internej i externej úrovni a bezpečnosti prevádzky IS
354 * Potreba zavedenia služieb SIEM
355 * Naplnenie požiadavky na zabezpečenie SOC (služby bezpečnostného monitoringu)
356 * Potreba zabezpečenia kontinuity prevádzky
357
358
359 S ohľadom na vyššie uvedené bude teda predmetom projektu riešenie problematiky z nasledovných oprávnených oblastí podľa výzvy:
360
361 - organizácia KIB,
362
363 - riadenie rizík KIB,
364
365 - riadenie prístupov
366
367 - bezpečnosť pri prevádzke informačných systémov a sietí,
368
369 - hodnotenie zraniteľností a bezpečnostných aktualizácií
370
371 - sieťová a komunikačná bezpečnosť,
372
373 -  zaznamenávanie udalostí a monitorovanie
374
375 - riešenie kybernetických bezpečnostných incidentov
376
377 - kontinuita prevádzky
378
379 // //
380
381 //Ako vyplýva z vyššie uvedeného, hlavným **problémom, ktorému Mesto Stupava ako PZS čelí, je teda vyriešenie vyššie pomenovaných oblastí informačnej a kybernetickej bezpečnosti tak, aby pri najbližšom audite kybernetickej bezpečnosti bol konštatovaný maximálnny možný súlad v oblasti príslušných predpisov KIB, a súčasne, aby boli administratívne a technologické náležitosti KIB realizované tak, aby:**//
382
383 * **//chránili IT systémy, ktoré zabezpečujú prevádzku základnej služby pred kybernetickými útokmi//**
384 * **//plnili svoje úlohy počas implementácie i v čase udržateľnosti projektu//**
385 * **//boli pripravené na ďalší rozvoj IT technológií PZS//**
386 * **//a bolo možné ich flexibilne rozširovať bez ohrozenia prevádzkovaných i budúcich IT systémov.//**
387
388
389 === {{id name="projekt_2790_Projektovy_zamer_detailny-3.2.2Biznisprocesy"/}}3.2.2        Biznis procesy ===
390
391 // //
392
393 Predmetom realizácie projektu bude zavedenie alebo aktualizácia a IT podpora nasledovných business procesov:
394
395
396 * Organizácia a riadenie rizík KIB
397 * Klasifikácia informácií a kategorizácia sietí a informačných systémov
398 * Riadenie aktív, hrozieb a rizík
399 * Riadenie prístupov
400 * Riadenie prevádzky siete a informačného systému
401 * Zaznamenávanie, monitorovanie a riešenie incidentov kybernetickej bezpečnosti
402 * Zabezpečovanie kontinuity prevádzky
403
404
405 Okrem samotného zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS sa projekt bude dotýkať prakticky všetkých biznis procesov, ktoré sú vykonávané Mestom Stupava ako PZS, a ktoré sú realizované prostredníctvom informačných systémov Mesta Stupava za účelom poskytovania základnej služby.
406
407
408 === {{id name="projekt_2790_Projektovy_zamer_detailny-3.2.3Oblastizameraniaprojektu"/}}3.2.3        Oblasti zamerania projektu ===
409
410
411 Projekt sa primárne zaoberá oblasťou zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 326/2018 Z. z.. Ako bude uvedené ďalej, tento projekt má priamy dopad na všetky ISVS a technologické platformy (viď prístup k projektu), ktoré sú určené na poskytovanie základnej služby Mesta Stupava, nakoľko výsledky projektu budú ochraňovať všetky IS pred potenciálnymi hrozbami kybernetickej a informačnej bezpečnosti.
412
413
414 === {{id name="projekt_2790_Projektovy_zamer_detailny-3.2.4Rozsahprojektu"/}}3.2.4        Rozsah projektu ===
415
416
417 Realizácia projektu sa dotkne nasledovných ISVS prevádzkovaných na úrovni Mesta Stupava:
418
419
420 1. webové sídlo mesta Stupava isvs_12025
421 1. Elektronické formuláre isvs_6002
422 1. Modul Platby isvs_6016
423 1. Modul Ohlasovanie, sťažnosti a notifikácie isvs_6017
424 1. Portál/Mobilná aplikácia isvs_5994
425 1. Elektronická podateľňa isvs_5995
426 1. Modul GIS isvs_5998
427 1. Modul Registrovanie isvs_6012
428 1. Modul zastupiteľstvo isvs_6004
429 1. Modul Účtovníctvo isvs_6005
430 1. Modul licencovanie a povoľovanie isvs_6014
431 1. Lokálne registre - Register obyvateľov isvs_6009
432 1. Modul Dotácia a príspevky isvs_6013
433 1. Modul Majetok a prenajímanie isvs_6003
434 1. Interný reporting isvs_6015
435 1. Modul Rozpočet a financie isvs_6006
436 1. Lokálne registre - Register adries a nehnuteľností isvs_6010
437 1. Modul dane a poplatky isvs_6008
438 1. DMS - Systém pre správu dokumentov isvs_6007
439 1. CMS - Systém pre správu obsahu isvs_6000
440 1. Lokálne registre - Register právnických osôb isvs_6011
441 1. Modul eDemokracia isvs_6001
442 1. Integračný a procesný modul (BPM) isvs_5996
443 1. Modul informovanie a poradenstvo isvs_5999
444 1. Modul správa registratúry isvs_5997
445
446
447 Uvedené ISVS sú technologicky prevádzkované prostredníctvom viacerých samostatných softvérových komponentov:
448
449 **~ **
450
451 1. IS SAMO – bežné agendové moduly
452 1. IS SAMO – moduly Lokálne register, Dane a poplatky atď.
453 1. IS SAMO – modul Registratúra
454 1. MS office
455 1. EPSIS-CO
456 1. ENVITA – odpadové hospodárstvo
457 1. Web stránka a CMS Galileo Corporation
458 1. Modul Zastupiteľstvo
459 1. Zverejňovanie zmlúv a faktúr
460 1. AMS – dochádzkový systém
461
462 **~ **
463
464 Realizácia projektu sa dotkne nasledovných subjektov:
465
466 * Mesto Stupava ako PZS
467 * Interní zamestnanci Mesta Stupava
468 * Občania, podnikatelia a iné subjekty využívajúce základné služby Mesta Stupava
469 * IS externých subjektov, ktoré sú poskytované ako služba pre Mesto Stupava
470
471
472 === {{id name="projekt_2790_Projektovy_zamer_detailny-3.2.5Motiváciaaobmedzeniapredosiahnutiecieľovprojektu"/}}3.2.5        Motivácia a obmedzenia pre dosiahnutie cieľov projektu ===
473
474 // //
475
476 Hlavnou motiváciou je realizácia opatrení KIB definovaných v zákone o kybernetickej bezpečnosti a v zákone o ISVS. **Vďaka realizácii týchto opatrení budú IS Mesta Stupava **(a to primárne tie, ktoré zabezpečujú prevádzku základnej služby)** chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na IS Mesta Stupava nasledovný dopad:**
477
478 // //
479
480 (% class="wrapped" %)
481 |(((
482 Dopad kybernetického bezpečnostného incidentu v závislosti
483 )))|(((
484 Kategória
485 )))|(((
486 Vysvetlenie
487 )))
488 |(((
489 § 24 ods. 2 písm. a) zákona 69/2018 Z.z.
490
491 Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostným incidentom.
492 )))|(((
493 I.
494 )))|(((
495 Počet interných zamestnancov: 80 s predpokladom prijatia nových zamestnancov na celkovo 120
496
497 Počet klientov:
498
499 - Fyzické osoby (občania): 12 803 (k 31.12.2023, zdroj Štatistický úrad SR)
500
501 - Právnické osoby a fyzické osoby - podnikatelia pôsobiaci na území mesta Stupava: 350 (zdroj evidencia Mesta Stupava k 5.2024)
502
503
504 Celkom 13233 dotknutých osôb
505 )))
506 |(((
507 § 24 ods. 2 písm. b) zákona 69/2018 Z.z.
508
509 Dĺžka trvania kybernetického bezpečnostného incidentu (čas pôsobenia kybernetického bezpečnostného incidentu)
510
511
512 a/alebo
513
514
515 § 24 ods. 2 písm. c) zákona
516
517 Geografické rozšírenie kybernetického bezpečnostného incidentu.
518 )))|(((
519 I.
520 )))|(((
521 Mesto Stupava má 25 ISVS, ktoré sú technicky realizované pomocou 10 IS. V prípade kybernetického incidentu predpokladáme nedostupnosť IS na maximálne 15 pracovných dní, čo by v praxi znamenalo obmedzenie alebo narušenie prevádzky základnej služby:
522
523
524 v rozsahu 9000 hodín pre zamestnancov mestského úradu (15x80x7,5 - pracovný čas je 7,5 hodiny) - určované konzervatívne, podľa aktuálneho stavu počtu zamestnancov, nezohľadňuje plánovaný stav 120 zamestnancov
525
526 v rozsahu 192045 hodín pre občanov mesta (ak predpokladáme využitie služieb mesta 1 hodinu denne)
527
528 v rozsahu 5250 hodnín pre podnikateľov pôsobiacich v meste  (ak predpokladáme využitie služieb mesta 1 hodinu denne).
529
530
531 Dopad bude na úrovni jedného okresu. 
532 )))
533 |(((
534 § 24 ods. 2 písm. d) zákona 69/2018 Z.z.
535
536 Stupeň narušenia fungovania základnej služby.
537 )))|(((
538 III.
539 )))|(((
540 V prípade nefunkčnosti informačných systémov nie je k dispozícii náhradné riešenie.
541 )))
542 |(((
543 § 24 ods. 2 písm. e) zákona 69/2018 Z.z.
544
545 Rozsah vplyvu kybernetického bezpečnostného incidentu na hospodárske alebo spoločenské činnosti štátu.
546 )))|(((
547 -
548 )))|(((
549 V prípade nefunkčnosti bude zasiahnutých priamo 80 pracovníkov MsÚ Stupava, 12 803 občanov a 350 podnikateľských subjektov pôsobiacich v meste.
550
551
552 Kumulatívne však nedôjde k takým škodám, aby bolo naplnené toto kritériuim.
553 )))
554
555 // //
556
557 **Projekt je formulovaný tak, aby po jeho realizácii nastal čo najväčší súlad zabezpečenia kybernetickej a informačnej bezpečnosti so zákonom o kybernetickej bezpečnosti, s vyhláškou 362/2018 Z. z. a so zákonom o ISVS.**
558
559 **// //**
560
561 **//Obmedzenia projektu~://**
562
563 **// //**
564
565 Z hľadiska technického, personálneho, odborného, ale ani legislatívneho neevidujeme žiadne obmedzenia, ktoré by mohli ovplyvniť úspešnú realizáciu projektu.
566
567 // //
568
569 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.3Zainteresovanéstrany/Stakeholderi"/}}3.3       Zainteresované strany/Stakeholderi ==
570
571
572 // //
573
574 (% class="wrapped" %)
575 |(((
576 **ID**
577 )))|(((
578 **AKTÉR / STAKEHOLDER**
579 )))|(((
580 **SUBJEKT**
581
582 (názov / skratka)
583 )))|(((
584 **ROLA**
585
586 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
587 )))|(((
588 **Informačný systém**
589
590 (MetaIS kód a názov ISVS)
591 )))
592 |(((
593 1.
594 )))|(((
595 Administrátor IT
596 )))|(((
597 Mesto Stupava
598 )))|(((
599 Zabezpečuje prevádzku IT systémov Mesta Stupava
600 )))|(((
601 isvs_12025, isvs_6002, isvs_6016, isvs_6017, isvs_5994, isvs_5995, isvs_5998, isvs_6012, isvs_6004, isvs_6005, isvs_6014, isvs_6009, isvs_6013, isvs_6003, isvs_6015, isvs_6006, isvs_6010, isvs_6008, isvs_6007, isvs_6000, isvs_6011, isvs_6001, isvs_5996, isvs_5999, isvs_5997
602 )))
603 |(((
604 2.
605 )))|(((
606 Manažér kybernetickej bezpečnosti
607 )))|(((
608 Mesto Stupava
609 )))|(((
610 Zodpovedný za KIB Mesta Stupava
611 )))|(((
612 isvs_12025, isvs_6002, isvs_6016, isvs_6017, isvs_5994, isvs_5995, isvs_5998, isvs_6012, isvs_6004, isvs_6005, isvs_6014, isvs_6009, isvs_6013, isvs_6003, isvs_6015, isvs_6006, isvs_6010, isvs_6008, isvs_6007, isvs_6000, isvs_6011, isvs_6001, isvs_5996, isvs_5999, isvs_5997
613 )))
614 |(((
615 3.
616 )))|(((
617 Zamestnanec Mesta Stupava
618 )))|(((
619 Mesto Stupava
620 )))|(((
621 Využíva IS Mesta Stupava
622 )))|(((
623 isvs_12025, isvs_6002, isvs_6016, isvs_6017, isvs_5994, isvs_5995, isvs_5998, isvs_6012, isvs_6004, isvs_6005, isvs_6014, isvs_6009, isvs_6013, isvs_6003, isvs_6015, isvs_6006, isvs_6010, isvs_6008, isvs_6007, isvs_6000, isvs_6011, isvs_6001, isvs_5996, isvs_5999, isvs_5997
624 )))
625 |(((
626 4.
627 )))|(((
628 Občan / podnikateľ
629 )))|(((
630
631 )))|(((
632 Využíva služby poskytované Mestom Stupava prostredníctvom jeho IS
633 )))|(((
634 isvs_12025, isvs_6002, isvs_6016, isvs_6017, isvs_5994, isvs_5995, isvs_5998, isvs_6012, isvs_6014, isvs_6001, isvs_5999
635 )))
636 |(((
637 5.
638 )))|(((
639 Poskytovateľ IT služieb
640 )))|(((
641
642 )))|(((
643 Poskytuje služby IS pre Mesta Stupava
644 )))|(((
645 isvs_12025, isvs_6002, isvs_6016, isvs_6017, isvs_5994, isvs_5995, isvs_5998, isvs_6012, isvs_6004, isvs_6005, isvs_6014, isvs_6009, isvs_6013, isvs_6003, isvs_6015, isvs_6006, isvs_6010, isvs_6008, isvs_6007, isvs_6000, isvs_6011, isvs_6001, isvs_5996, isvs_5999, isvs_5997
646 )))
647 |(((
648 6.
649 )))|(((
650 OVM
651 )))|(((
652
653 )))|(((
654 Poskytuje alebo konzumuje údaje IS Mesta Stupava v podobe dátových zdrojov, otvorených dát alebo vo forme služieb resp. rozhraní
655 )))|(((
656 isvs_12025, isvs_6002, isvs_6016, isvs_6017, isvs_5994, isvs_5995, isvs_5998, isvs_6012, isvs_6014, isvs_6001, isvs_5996, isvs_5999
657 )))
658
659
660
661 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.4Cieleprojektu"/}}3.4       Ciele projektu ==
662
663
664 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“) a súčasne sú definované tak, aby boli v súlade s očakávanými výsledkami definovanými v Partnerskej dohode Slovenskej republiky na roky 2021 – 2027 (ďalej len „Partnerská dohoda“) pre špecifický cieľ RSO 1.2. Definície cieľov rovnako vychádzajú z národnej stratégie kybernetickej bezpečnosti na roky 2021 až 2025.
665
666
667 Partnerská dohoda definuje špecifický cieľ RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy a konkrétne opatrenie: 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie, oblasť - Kybernetická a informačná bezpečnosť, pričom hlavným cieľom podpory je aj zabezpečenie kybernetickej bezpečnosti v súlade so Stratégiou digitálnej transformácie Slovenska. Stratégia digitálnej transformácie v oblasti kybernetickej bezpečnosti odkazuje na Národnú stratégiu kybernetickej bezpečnosti vydanú Národným bezpečnostným úradom (ďalej len „NBÚ“)
668
669
670 Národná koncepcia informatizácie verejnej správy určuje v rámci prioritnej osi 4 Kybernetická a informačná bezpečnosť strategickú prioritu Kybernetická a informačná bezpečnosť. Splnenie tejto strategickej priority má byť dosiahnuté nasledujúcimi dvoma cieľmi:
671
672 Cieľ 4.1 Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe
673
674 Cieľ 4.2 Posilniť ľudské kapacity a vzdelávanie v oblasti kybernetickej a informačnej bezpečnosti patriace pod prioritnú os 4 Kybernetická a informačná bezpečnosť.
675
676 Z vyššie uvedených cieľov je pre projekt dôležitý cieľ 4.1 a v súlade sním je aj nižšie citovaný strategický cieľ.
677
678
679 Národná stratégia kybernetickej bezpečnosti na roky 2021 až 2025, ktorá vychádza z Partnerskej dohody definuje vo vzťahu k verejnej správe nasledovný strategický cieľ:
680
681 4.1 Dôveryhodný štát pripravený na hrozby.
682
683 V definícii tohto strategického cieľa uvádza, cit:
684
685 „Kybernetická bezpečnosť je zodpovednosťou každého obyvateľa Slovenskej republiky, no bezpečnosť nemôže fungovať bez existencie mechanizmov na národnej úrovni, ktoré určujú politiku kybernetickej bezpečnosti, systém jej riadenia, ale aj procesy na detekciu a riešenie kybernetických bezpečnostných incidentov, budovanie odborných kapacít a šírenie situačného a bezpečnostného povedomia. Zároveň štát musí pri budovaní dôveryhodnosti vykonávať vyššie uvedené aktivity v súlade s Ústavou Slovenskej republiky a ostatnými zákonmi a vstupovať do základných ľudských práv a slobôd len v nevyhnutnej miere.“
686
687
688 Cieľový stav uvedeného strategického cieľa je v Národnej stratégii kybernetickej bezpečnosti na roky 2021 až 2025 stanovený nasledovne, cit.:
689
690 „Vybudovanie dostatočného odborného personálneho základu pre systém riadenia informačnej a kybernetickej bezpečnosti nielen na národnej, ale aj sektorovej úrovni. Spolupráca štátu s občanom na úrovni poskytovania dostatočných informácií a odporúčaní a realizácia krokov, ktoré občan reálne pocíti ako zvýšenie vlastnej bezpečnosti a bezpečnosti národného kybernetického priestoru. Vytvorenie a používanie certifikačných schém na široké portfólio typov výrobkov, procesov a služieb. Kvalitnejšie technické, organizačné a personálne zabezpečenie, založené na využívaní moderných prístupov ku kybernetickej bezpečnosti pri detekcii a riešení kybernetických bezpečnostných incidentov. Vybudovanie spôsobilostí na detekciu a riešenie kybernetických bezpečnostných incidentov na všetkých úrovniach. Efektívna spolupráca zainteresovaných subjektov na všetkých úrovniach riešenia informačnej a kybernetickej bezpečnosti. Dobre nastavený proces technickej, ale aj politickej atribúcie kybernetických bezpečnostných incidentov. Systematické a kontinuálne riadenie rizík kybernetickej bezpečnosti v jednotlivých sektoroch. Zlepšenie detekcie a zisťovania kybernetických bezpečnostných incidentov na sektorovej úrovni, zlepšenie a zjednodušenie nahlasovania kybernetických bezpečnostných incidentov nielen zo strany povinných subjektov, ale aj v rovine dobrovoľných hlásení. Podpora spôsobilostí subjektov v oblasti riadenia kontinuity činností.“
691
692
693 Všetky ciele projektu sú definované v súlade s vyššie uvedenými strategickými dokumentmi:
694
695
696
697 (% class="wrapped" %)
698 |(((
699 **ID**
700 )))|(((
701 **Názov cieľa**
702 )))|(((
703 **Názov strategického cieľa***
704 )))|(((
705 **Spôsob realizácie strategického cieľa**
706 )))
707 |(((
708 1
709 )))|(((
710 Zvýšenie kvality organizácie KIB
711
712
713 Cieľ realizovaný v zmysle oprávnenej podaktivity: Organizácia kybernetickej a informačnej bezpečnosti
714
715
716 )))|(((
717 Dôveryhodný štát pripravený na hrozby
718
719
720 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
721 )))|(((
722
723
724 Revízia a aktualizácia existujúcej bezpečnostnej dokumentácie, interných aktov, bezpečnostného projektu ISVS a zavedenie procesov a činností na podporu KIB v zmysle týchto dokumentov.
725 )))
726 |(((
727 2.
728 )))|(((
729 Zvýšenie kvality riadenia rizík KIB
730
731
732 Cieľ realizovaný v zmysle oprávnenej podaktivity: Riadenie rizík kybernetickej a informačnej bezpečnosti
733
734
735 )))|(((
736 Dôveryhodný štát pripravený na hrozby
737
738
739 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
740 )))|(((
741 Revízia a aktualizácia inventarizácie aktív, vypracovanie a implementácia potrebných dokumentov vrátane vypracovania a implementácie interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti
742
743
744 Zavedenie nástroja pre procesno-organizačné riadenie kybernetickej bezpečnosti.
745
746
747 )))
748 |(((
749 3.
750 )))|(((
751 Zabezpečenie riadenia prístupov
752
753
754 Cieľ realizovaný v zmysle oprávnenej podaktivity: Riadenie prístupov
755 )))|(((
756 Dôveryhodný štát pripravený na hrozby
757
758
759 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
760 )))|(((
761 Dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie MFA (Multi-faktorovej autentifikácie) na všetky VPN pripojenia a na prístup „power users“ k správe IS
762 )))
763 |(((
764 4.
765 )))|(((
766 Bezpečnosť pri prevádzke informačných systémov a sietí
767
768 Cieľ realizovaný v zmysle oprávnenej podaktivty: Bezpečnosť pri prevádzke informačných systémov a sietí
769
770
771 )))|(((
772 Dôveryhodný štát pripravený na hrozby
773
774
775 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
776 )))|(((
777 Obstaranie Firewall na správu sieťovej prevádzky a blokovanie nebezpečnej sieťovej komunikácie vrátane implementačných, konzultačných konfiguračných prác a zaškolenie administrátorov.
778 )))
779 |(((
780 5.
781 )))|(((
782 Hodnotenie zraniteľnosti a bezpečnostné aktualizácie
783
784
785 Cieľ realizovaný v zmysle oprávnenej podaktivity: Hodnotenie zraniteľností a bezpečnostné aktualizácie
786
787
788 )))|(((
789 Dôveryhodný štát pripravený na hrozby
790
791
792 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
793 )))|(((
794 Realizácia dokumentácie
795
796 Implementačné práce zamerané na hodnotenie zraniteľností a bezpečnostných aktualizácií vrátane dodávky SW na riadenie bezpečnostnej dokumentácie.
797 )))
798 |(((
799 6.
800 )))|(((
801 Sieťová a komunikačná bezpečnosť
802
803 Cieľ realizovaný v zmysle oprávnenej podaktivity: Sieťová a komunikačná bezpečnosť
804 )))|(((
805 Dôveryhodný štát pripravený na hrozby
806
807
808 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
809 )))|(((
810 Segmentácia siete a zavedenie 802.1x
811 )))
812 |(((
813 7.
814 )))|(((
815 Zaznamenávanie udalostí a monitorovanie
816
817
818 Cieľ realizovaný v zmysle oprávnenej podaktivity: Zaznamenávanie udalostí a monitorovanie
819 )))|(((
820 Dôveryhodný štát pripravený na hrozby
821
822
823 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
824 )))|(((
825 Realizácia SIEM ako služba.
826 )))
827 |(((
828 8.
829 )))|(((
830 Riešenie kybernetických bezpečnostných incidentov
831
832 Cieľ realizovaný v zmysle oprávnenej podaktivity: Riešenie kybernetických bezpečnostných incidentov
833 )))|(((
834 Dôveryhodný štát pripravený na hrozby
835
836
837 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
838 )))|(((
839 Realizácia služieb SOC externým dodávateľom.
840 )))
841 |(((
842 9.
843 )))|(((
844 Zabezpečenie kontinuity prevádzky
845
846
847 Cieľ realizovaný v zmysle oprávnenej podaktivity: Kontinuita prevádzky
848 )))|(((
849 Dôveryhodný štát pripravený na hrozby
850
851
852 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
853 )))|(((
854 Realizácia dokumentácie
855
856 Dodávka HW a SW a realizácia implementačných prác za účelom zabezpečenia kontinuity prevádzky.
857 )))
858
859
860 **~ **
861
862 **~* Definícia strategického cieľa vychádza zo strategického cieľa v Národnej stratégii kybernetickej bezpečnosti a nadväzuje na prioritný cieľ Národnej koncepcie informatizácie verejnej správy. **
863
864
865 // //
866
867 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.5Merateľnéukazovatele(KPI)"/}}3.5       Merateľné ukazovatele (KPI) ==
868
869
870 (% class="wrapped" %)
871 |(((
872 **ID**
873 )))|(((
874 **~ **
875
876 **~ **
877
878 **ID/Názov cieľa**
879 )))|(((
880 **Názov
881 ukazovateľa **(KPI)
882 )))|(((
883 **Popis
884 ukazovateľa**
885 )))|(((
886 **Merná jednotka**
887
888 )))|(((
889 **AS IS
890 merateľné hodnoty**
891 (aktuálne)
892 )))|(((
893 **TO BE
894 Merateľné hodnoty**
895 (cieľové hodnoty)
896 )))|(((
897 **Spôsob ich merania**
898
899 **~ **
900 )))|(((
901 **Pozn.**
902 )))
903 |(((
904 1.
905 )))|(((
906 PO095 / PSKPSOI12
907 )))|(((
908 Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov
909 )))|(((
910 Počet verejných inštitúcií, ktoré sú podporované za
911
912 účelom rozvoja a modernizácie kybernetických
913
914 služieb, produktov, procesov a zvyšovania
915
916 vedomostnej úrovne napríklad v kontexte opatrení
917
918 smerujúcich k elektronickej bezpečnosti verejnej
919
920 správy.
921 )))|(((
922 Verejné inštitúcie
923 )))|(((
924 0
925 )))|(((
926 1
927 )))|(((
928 Identifikácia počtu realizácie opatrení KIB pre inštitúciu – splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS
929
930
931 Čas plnenia merateľného ukazovateľa projektu:
932
933 Fyzické ukončenie realizácie hlavných aktivít projektu
934 )))|(((
935 Typ ukazovateľa: Výstup
936 )))
937 |(((
938 2.
939 )))|(((
940 PR017 / PSKPRCR11
941 )))|(((
942 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
943 )))|(((
944 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
945 )))|(((
946 používatelia / rok
947 )))|(((
948 0
949 )))|(((
950 120
951
952
953 )))|(((
954 Sumarizácia počtu používateľov nových a vylepšených digitálnych služieb – bude určené počtom prístupov v IAM, Databázou používateľov v oblasti KIB.
955
956
957 V prípade Mesta Stupava ide o počet zamestnancov, ktorí využívajú IS Mesta Stupava.
958
959
960 Čas plnenia merateľného ukazovateľa projektu:
961
962 v rámci udržateľnosti projektu
963
964
965 )))|(((
966 Typ ukazovateľa: výsledok
967
968
969
970 )))
971
972
973
974 === {{id name="projekt_2790_Projektovy_zamer_detailny-3.5.1Špecifikáciapotriebkoncovéhopoužívateľa"/}}3.5.1        Špecifikácia potrieb koncového používateľa ===
975
976
977 Z pohľadu Mesta Stupava je koncovým používateľom IT oddelenie a sekundárne zamestnanci Mesta Stupava, občania, podnikateľské subjekty pôsobiace na území mesta, ktoré očakávajú, že nebude vplyvom kybernetických útokov dochádzať k výpadkom prevádzky IS mesta a tým sa de facto znefunkční poskytovanie základnej služby Mesta Stupava.
978
979
980 Z výsledkov auditu kybernetickej bezpečnosti vyplynuli definície potrieb a požiadaviek na realizáciu opatrení KIB, v ktorých Mesto Stupava ako PZS dosahuje najvyšší nesúlad v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 362/2018 Z. z. Ide o:
981
982 * Potrebu revízie a dopracovania existujúcej bezpečnostnej dokumentácie kybernetickej bezpečnosti, interných dokumentov a smerníc, ktoré nie sú v nej zapracované a potreba doplnenia identifikovaných zistení pri audite a to vrátane zavedenia nástroja pre procesno-organizačné riadenie KIB
983 * Nutnosť zavedenia multifaktorovej autentifikácie (ďalej len „MFA“) a riadenia VPN pripojení
984 * Potrebu zvýšenia zabezpečenia sieťovej bezpečnosti na internej i externej úrovni a bezpečnosti prevádzky IS
985 * Potrebu zavedenia služieb SIEM
986 * Nevyhnutnosť naplnenia požiadavky na zabezpečenie SOC (služby bezpečnostného monitoringu)
987 * Potrebu zabezpečenia kontinuity prevádzky
988
989
990 Podrobne boli špecifikované požiadavky na realizáciu v rámci prieskumov trhu na realizáciu opatrení nasledovne:
991
992
993 1. **Zvýšenie kvality organizácie a riadenia rizík kybernetickej a informačnej bezpečnosti Mesta Stupava**
994
995 Realizáciou tejto zákazky verejný obstarávateľ sleduje splnenie nasledovných cieľov:
996
997 * Zvýšenie kvality organizácie KIB
998 * Zvýšenie kvality riadenia rizík KIB
999 * Zabezpečenie kontinuity prevádzky
1000
1001 == {{id name="projekt_2790_Projektovy_zamer_detailny-Predmetomzákazkyje:"/}}Predmetom zákazky je: ==
1002
1003 1. Revízia analýzy rizík pre aktíva podporujúce poskytovanie základnej služby podľa štandardov medzinárodnej normy ISO/IEC 27005:2018 a metodiky uvedenej vo Vyhláške NBÚ č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
1004 1. Revízia analýzy dopadov kľúčových činností verejného obstarávateľa a vyhodnotenie parametrov.
1005 1. Príprava / revízia základných politík riadenia kybernetickej bezpečnosti podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ZoKB), vyhlášky Národného bezpečnostného úradu č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej „Vyhláška o KB“),
1006 1. Riadenie kontinuity činností a procesov, vypracovanie vybraných krízových plánov a otestovanie týchto plánov v podmienkach objednávateľa
1007
1008 == {{id name="projekt_2790_Projektovy_zamer_detailny-Podrobnýopisslužieb,ktoréjePoskytovateľpovinnýposkytnúť."/}} Podrobný opis služieb, ktoré je Poskytovateľ povinný poskytnúť. ==
1009
1010 **a) Revízia analýza rizík**
1011
1012 **~ **
1013
1014 - Revízia analýzy rizík (AR) podľa požiadaviek uvedených vo Vyhláške o KB a v súlade s metodikou medzinárodnej normy ISO/IEC 27005:2018. Pri AR je potrebné identifikovať/revidovať:
1015
1016 1. relevantné hrozby
1017 1. aktíva podieľajúce sa na dodávke ZS
1018 1. relevantné a známe zraniteľnosti
1019 1. určiť pravdepodobnosti a odhady dopadov pri realizáciách hrozieb
1020 1. stanoviť úroveň rizika
1021 1. stanoviť mieru účinkov bezpečnostných opatrení a úroveň reziduálneho rizika
1022 1. navrhnúť opatrenia na zníženie reziduálnych rizík, ktoré sú vyššie ako akceptovateľná miera rizika definovaná vedením
1023
1024 Výstupom bude celkový prehľad kybernetických rizík v prostredí Objednávateľa vrátane súboru návrhov opatrení na ich zníženie s cieľom dosiahnutia akceptovateľnej miery rizika.
1025
1026
1027 **b) Revízia analýzy dopadov kľúčových procesov a činností**
1028
1029 **~ **
1030
1031 - Určenie funkčných závislostí kľúčových procesov v prostredí klienta a potrebných zdrojov pre udržanie kontinuity ich výkonu
1032
1033 - Určenie relevantných scenárov havárií
1034
1035 - Určenie parametrov Cieľový čas obnovenia - Recovery Time Objective (RTO) a Cieľový bod obnovenia - Recovery Point Objective (RPO) pre jednotlivé kľúčové procesy
1036
1037 Výstupom budú identifikované kľúčové procesy, ich závislosti a ich parametre potrebné pri návrhu náhradných scenárov obnovy pri havárii.
1038
1039
1040 **c) Príprava / revízia základných politík riadenia kybernetickej bezpečnosti**
1041
1042 **~ **
1043
1044 - Objednávateľ v tejto časti zákazky požaduje vypracovanie základných politík pre riadenie kybernetickej bezpečnosti podľa Prílohy č. 1 k Vyhláške o KB v časti B.
1045
1046 - Základné povinné politiky, ktoré verejný obstarávateľ požaduje sú tieto:
1047
1048 1. Bezpečnostná stratégia kybernetickej bezpečnosti
1049 1. Politika organizácie bezpečnosti
1050 1. Politika pre riadenie bezpečnostných rizík
1051 1. Politika pre riadenie informačných aktív
1052 1. Pravidlá správania a dobrej praxe
1053 1. Politika pre riadenie dodávateľských vzťahov
1054 1. Politika pre riadenie vývoja a údržby v oblasti informačno-komunikačných technológií
1055 1. Politika pre riadenie a prevádzku informačno-komunikačných technológií
1056 1. Politika pre riadenie súladu
1057 1. Politika pre riadenie kontinuity procesov a činností
1058
1059 Výstupom bude sada politík upravených pre riadenie kybernetickej bezpečnosti v prostredí Objednávateľa a v súlade s požiadavkami ZoKB a Vyhlášky o KB.
1060
1061
1062 **d) Riadenie kontinuity činností a procesov, vypracovanie vybraných krízových plánov a odtestovanie týchto plánov v podmienkach objednávateľa**
1063
1064 **~ **
1065
1066 Riadenie kontinuity činností (BCM) je schopnosť organizácie alebo spoločnosti pokračovať v dodávke alebo výrobe produktov a služieb na vopred dohodnutej úrovni aj po negatívnom incidente alebo výskyte krízovej situácie (napr. výpadok primárneho internetového spojenia) plynúcej na nedostupnosť vybranej agendy spoločnosti. Projekt implementácie opatrení v oblasti BCM zahŕňa 4 fázy:
1067
1068 1. Analýza biznis dopadov (BIA)
1069 1. Príprava internej smernice/metodiky pre riadenie oblasti BCM
1070 1. Príprava Plánov kontinuity činností (BCP) a Plánov havarijnej obnovy (DRP)
1071 1. Testovanie navrhnutých plánov s vybranými zamestnancami
1072
1073 V prípade znalostí technického riešenia môže byť dodatočným výstupom Zálohovací štandard, ktorý definuje nastavenie vybraných technológií v súlade s analýzou biznis dopadov organizácie a popis opatrení súvisiacich so zálohovacími postupmi.
1074
1075
1076 **2. Zvýšenie úrovne kybernetickej bezpečnosti - Mesto Stupava**
1077
1078 **~ **
1079
1080 Realizáciou tejto zákazky sledujeme splnenie nasledovných cieľov:
1081
1082 * Zabezpečenie riadenia prístupov
1083 * Bezpečnosť pri prevádzke informačných systémov a sietí
1084 * Hodnotenie zraniteľností a bezpečnostné aktualizácie
1085 * Sieťová a komunikačná bezpečnosť
1086 * Zaznamenávanie udalostí a monitorovanie
1087 * Riešenie kybernetických bezpečnostných incidentov
1088 * Zabezpečenie kontinuity prevádzky
1089
1090
1091 Predmetom zákazky bude dodávka hardvéru (HW), softvéru (SW) a služieb pre zabezpečenie opatrení kybernetickej bezpečnosti v súlade so zákonom o kybernetickej bezpečnosti a vyhláškou NBÚ č. 362/2018 Z. Z.
1092
1093
1094 V rámci zákazky budú dodané nasledovné prvky:
1095
1096 1. Softvér na správu dokumentácie kybernetickej bezpečnosti
1097 1. Licencie a multifaktorová autentifikácia
1098 1. Firewall pre segmentáciu siete
1099 1. Segmentácia siete vrátane zavedenia 802.1x
1100 1. Služby SIEM a SOC
1101 1. Hardvér a softvér pre zabezpečenie kontinuity prevádzky
1102 1. Implementačné práce pre zabezpečenie kontinuity prevádzky
1103
1104
1105 **Všeobecné požiadavky na aktívne prvky:**
1106
1107 * Riešenie nesmie vyžadovať kontrolér fyzicky na mieste u zákazíka alebo žiadny riadiaci hardvér/softvér
1108 * Riešenie nesmie mať jediný bod zlyhania – všetky prístupové body by mali bežať autonómne v prípade odpojenia od Cloud Management Platform alebo internetu.
1109 * Riešenie musí zahŕňať platformu správy cloudu, ktorá je plne redundantná vo viacerých dátových centrách.
1110 * Dátové centrá využívané riešením musia mať aspoň 99,99 % SLA, musia mať certifikáciu SSAE16 a musia mpaať denne spustené penetračné testy.
1111 * Riešenie musí ponúkať riadiacu platformu na správu prístupových bodov, prepínačov, bezpečnostných zariadení, video dohľadu a správu mobilných zariadení.
1112 * Systém musí umožňovať generovanie zachytávania paketov prostredníctvom riadiacej konzoly pre priamo pripojených klientov.
1113 * Licencovanie riešenia by malo zahŕňať VŠETKY súčasné a VŠETKY budúce funkcie
1114 * Licencia na riešenie zahŕňa výmenu hardvéru nasledujúci pracovný deň a nepretržitú podporu.
1115 * Riešenie musí poskytovať hĺbkovú analýzu 7. vrstvy s ohľadom na trafic klientov.
1116 * Riešenie musí upozorniť administrátorov, ak sa zmení stav hardvéru alebo dôjde k zmene v systéme. Okrem toho musia byť všetky systémové zmeny zaznamenané a sledované používateľom a zmenené hodnoty.
1117 * Aplikácia na správu musí podporovať dvojfaktorovú autentifikáciu.
1118 * Aplikácia na správu musí umožňovať viacero lokalít a viacero úrovní správcovských rolí vrátane rolí „len na čítanie“, „iba na monitorovanie“ a hosťujúceho veľvyslanca (na vytvorenie bezdrôtového prístupu pre hostí)
1119 * Riešenie pre správu musí obsahovať bezplatnú mobilnú aplikáciu pre základnú správu a reporting, ktorá musí bežať na najnovších platformách iOS a Android.
1120 * Všetky zariadenia musia byť vyrobené tým istým výrobcom.
1121 * Plná doživotná záruka na všetky produkty s pokročilou výmenou.
1122
1123
1124 V  opise predmetu zákazky sú uvedené **minimálne požiadavky na realizáciu predmetu plnenia jednotlivých prvkov.**
1125
1126 **Podrobné požiadavky na jednotlivé prvky zákazky boli špecifikované v rámci realizovaného prieskumu trhu pri stanovení predpokladanej hodnoty zákazky.   **
1127
1128
1129 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.6Rizikáazávislosti"/}}3.6       Riziká a závislosti ==
1130
1131
1132 Zoznam rizík a závislostí je detailne rozpracovaný v prílohe tohto dokumentu č. 1: Zoznam rizík a závislostí. Tento zoznam bude počas celej realizácie projektu aktualizovaný.
1133
1134
1135 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}3.7       Stanovenie alternatív v biznisovej vrstve architektúry ==
1136
1137
1138 Posudzovanie alternatív riešenia vychádza z viacerých možností. V prípade Mesta Stupava, ktoré má zabezpečenú základnú úroveň kybernetickej bezpečnosti prichádzajú do úvahy nasledovné alternatívy:
1139
1140
1141 0. Ponechanie existujúceho stavu – ide o nultý stav, v ktorom na základe auditu KIB boli identifikované nesúlady s legislatívnymi požiadavkami a možné ohrozenie IS Mesta Stupava kybernetickým útokom.
1142
1143 1. Realizácia projektu KIB s riešením vybraných opatrení (t.j. nie všetkých nevyhnutných), ktoré identifikoval audit KIB ako tie, v ktorých je kritický nesúlad so zákonom o kybernetickej bezpečnosti a vyhláškou č. 362/2018 Z. z.– t.j. došlo by k zvýšeniu súladu s legislatívou, ale informačné systémy mesta by boli naďalej kriticky ohrozené.
1144
1145 2. Realizácia opatrení na dosiahnutie zvýšenia súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o také zvýšenie súladu s požiadavkami príslušnej legislatívy v oblasti KIB, ktorá zabezpečí ochranu IS Mesta Stupava pred najväčšími hrozbami, pričom by šlo o in house riešenie (obstaranie SIEM do vlastnej infraštruktúry Mesta Stupava)
1146
1147 3. Realizácia všetkých potrebných opatrení na dosiahnutie zvýšenia súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o také zvýšenie súladu s požiadavkami príslušnej legislatívy v oblasti KIB, ktorá zabezpečí ochranu IS Mesta Stupava pred čo najväčším objemom hrozieb, pričom SOC bude poskytovaný spolu so SIEM ako služba.
1148
1149
1150 Z hľadiska identifikovaných procesov v kapitole 3.2.2 alternatíva 0 nepokryje riešenie žiadneho z identifikovaného problémov. V prípade čiastkového riešenia (alternatíva 1) by boli zvolené iba niektoré z procesov, ktoré by boli projektom vyriešené. V prípade alternatívy 2 budú podporené všetky procesy v oblasti KIB, ktoré je potrebné pre účely ochrany IS, a ktoré zabezpečujú prevádzku základnej služby Mesta Stupava, riešiť – avšak existuje riziko pri udržateľnosti projektu s ohľadom na poplatky údržby za zakúpený SIEM. Posledná alternatíva je obdobou alternatívy 2, zabezpečuje maximálnu možnú ochranu IS Mesta Stupava, odstraňuje však prípadné riziko nezvládnutia udržateľnosti, pretože SOC spolu so SIEM v podobe služby vykazuje nižšiu finančnú náročnosť.
1151
1152
1153 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.8Multikriteriálnaanalýza"/}}3.8       Multikriteriálna analýza ==
1154
1155
1156 Multikriteriálna analýza je v tomto prípade redukovaná na dva parametre:
1157
1158 1. potrebu zosúladenia úrovne kybernetickej bezpečnosti s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS. Táto požiadavka sa dotýka všetkých stakeholderov a predstavuje KO kritérium. Ak nemá dôjsť k zásadnému zvýšeniu kybernetickej a informačnej bezpečnosti, t.j. ak má zostať ponechaný stav alebo iba dôjde k čiastočnému zlepšeniu, nebude možné považovať realizovaný projekt za úspešný.
1159 1. Udržateľnosť riešenia.
1160
1161
1162 Z vyššie uvedených možných alternatív(viď kapitola 3.7) vyplýva, že s ohľadom na potreby a finančné možnosti Mesta Stupava je najvýhodnejšia a dlhodobo udržateľná alternatíva 3.
1163
1164 // //
1165
1166 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}3.9       Stanovenie alternatív v aplikačnej vrstve architektúry ==
1167
1168
1169 HW a SW komponenty, rovnako ako služby, ktoré sú s nimi spojené musia zodpovedať požiadavkám definovaným v projekte koncovými používateľmi - tými sú v tomto prípade oddelenie informatiky, ktoré vychádza z požiadaviek zákona o kybernetickej bezpečnosti, zákona o ISVS, vyhlášky 362/2018 Z. z. a ďalších predpisov.
1170
1171 Aplikačná vrstva predpokladá dve alternatívy:
1172
1173 1. realizácia všetkých opatrení na úrovni Mesta Stupava v zmysle definovaných požiadaviek, pričom všetky technológie na realizáciu opatrení KIB budú vytvorené ako IN-HOUSE riešenie vrátane SIEM - táto architektúra zodpovedá alternatíve 2 popísanej v multikriteriálnej analýze
1174 1. realizácia všetkých opatrení na úrovni Mesta Stupava  v zmysle definovaných požiadaviek, pričom niektoré technológie na realizáciu opatrení KIB budú vytvorené ako IN-HOUSE riešenie a niektoré ako služba, konkrétne služba SOC- táto architektúra zodpovedá alternatíve 3 popísanej v multikriteriálnej analýze.
1175
1176 S ohľadom na reálne potreby a požiadavky Mesta Stupava, zohľadňujúc materiálne a personálne kapacity bude aplikačne zvolená alternatíva II.
1177
1178 // //
1179
1180 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}3.10     Stanovenie alternatív v technologickej vrstve architektúry ==
1181
1182
1183 Z hľadiska použitých technológií nie sú definované alternatívy. Požiadavky na technológie sú definované všeobecne tak, aby ľubovoľnú SW a HW technológia, ktorá splní definované požiadavky bolo možné použiť na realizáciu projektu.
1184
1185
1186 Technologickú architektúru riešenia definuje nasledovný obrázok:
1187
1188 [[image:attach:image-2024-7-1_12-44-30.png]]
1189
1190
1191 = {{id name="projekt_2790_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}4.      POŽADOVANÉ VÝSTUPY  (PRODUKT PROJEKTU) =
1192
1193
1194 Výsledkom projektu budú:
1195
1196 * Projektové výstupy v zmysle vyhlášky 401/2023 o riadení projektov. V prípade, že predmetom realizácie bude dielo (oceniteľné práva a/alebo zdrojový kód), získa Mesto Stupava právo vykonávať autorské práva k tomuto dielu, vrátane výhradnej a územne neobmedzenej licencie. Tieto podmienky sa nevzťahujú na tzv. krabicový softvér, ktorý je predávaný ako produkt či už realizátora alebo tretej strany.
1197 * Z hľadiska plnenia cieľov projektu bude výsledkom projektu naplnenie hlavného cieľa, t.j. najvyšší možný súlad KIB so zákonom o kybernetickej bezpečnosti a so zákonom o ISVS, čo bude naplnené realizáciu nasledovných partikulárnych cieľov:
1198 ** Zvýšenie kvality organizácie KIB
1199 ** Zvýšenie kvality riadenia rizík KIB
1200 ** Zabezpečenie riadenia prístupov
1201 ** Bezpečnosť pri prevádzke informačných systémov a sietí
1202 ** Hodnotenie zraniteľností a bezpečnostné aktualizácie
1203 ** Sieťová a komunikačná bezpečnosť
1204 ** Zaznamenávanie udalostí a monitorovanie
1205 ** Riešenie kybernetických bezpečnostných incidentov
1206 ** Zabezpečenie kontinuity prevádzky
1207 * Technologicky a administratívne pôjde o realizáciu nasledovných cieľov:
1208 ** Revízia a aktualizácia existujúcej bezpečnostnej dokumentácie, interných aktov, bezpečnostného projektu ISVS a zavedenie procesov a činností na podporu KIB v zmysle týchto dokumentov.
1209 ** Revízia a aktualizácia inventarizácie aktív, vypracovanie a implementácia potrebných dokumentov vrátane vypracovania a implementácie interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti
1210 ** Zavedenie nástroja pre procesno-organizačné riadenie kybernetickej bezpečnosti.
1211 ** Dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie MFA (Multi-faktorovej autentifikácie) na všetky VPN pripojenia a na prístup „power users“ k správe IS
1212 ** Obstaranie Firewall na správu sieťovej prevádzky a blokovanie nebezpečnej sieťovej komunikácie vrátane implementačných, konzultačných konfiguračných prác a zaškolenie administrátorov.
1213 ** Implementačné práce zamerané na hodnotenie zraniteľností a bezpečnostných aktualizácií vrátane dodávky SW na riadenie bezpečnostnej dokumentácie.
1214 ** Segmentácia siete a zavedenie 802.1x
1215 ** Realizácia SIEM ako služba.
1216 ** Realizácia služieb SOC externým dodávateľom.
1217 ** Dodávka HW a SW a realizácia implementačných prác za účelom zabezpečenia kontinuity prevádzky.
1218
1219
1220 = {{id name="projekt_2790_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}5.      NÁHĽAD ARCHITEKTÚRY =
1221
1222 Architektúra celého riešenia je v zmysle usmernenia MIRRI SR rámcová tak, aby bolo z projektu zrejmé, ktoré komponenty v rámci realizácie projektu budú vytvorené (a budú realizovať opatrenia KIB).
1223
1224 Primárne opatrenia kybernetickej bezpečnosti chránia IS TSK, ktoré sú určené na prevádzkovanie základnej služby TSK. Z vyššie definovaných potrieb je zrejmé, o aké komponenty zabezpečenia.
1225
1226
1227 [[image:attach:image-2024-7-1_12-41-18.png]]
1228
1229 = {{id name="projekt_2790_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}6.      LEGISLATÍVA =
1230
1231
1232 V rámci platnej legislatívy nebude potrebné meniť žiadnu legislatívu. Projekt je realizovaný za účelom dosiahnutia súladu s platnou legislatívou a to najmä:
1233
1234
1235 Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
1236
1237 Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
1238
1239 Vyhláška č.78/2020 Z.z. o štandardoch pre ITVS
1240
1241 Vyhláška č.401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy
1242
1243 Vyhláška 179/2020 Z.z. o obsahu bezpečnostných opatrení ITVS
1244
1245 Vyhláška 362/2018 Z.z.  o obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení)
1246
1247
1248 = {{id name="projekt_2790_Projektovy_zamer_detailny-7.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}7.      HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1249
1250
1251 S ohľadom na organizačnú náročnosť projektu a s ohľadom na potreby nákupu a implementácie technológií vrátane potreby ich skúšobnej prevádzky, ako aj s ohľadom na činnosti na začiatku projektu, ktoré budú venované tvorbe potrebnej dokumentácie (politiky, plány, pravidlá), je samotná realizačná fáza projektu nastavená na 17 mesiacov.
1252
1253 Začiatok realizačnej fázy projektu vyplýva z predpokladu, že realizácia projektu začne až po ukončení administratívneho a odborného hodnotenia a po podpise Zmluvy o NFP, pričom je definovaná dostatočná časová rezerva na tieto úkony. Rovnako na procesy verejného obstarávania.
1254
1255
1256 (% class="wrapped" %)
1257 |(((
1258 **ID**
1259 )))|(((
1260 **FÁZA/AKTIVITA**
1261 )))|(((
1262 **ZAČIATOK**
1263
1264 (odhad termínu)
1265 )))|(((
1266 **KONIEC**
1267
1268 (odhad termínu)
1269 )))|(((
1270 **POZNÁMKA**
1271 )))
1272 |(((
1273 1.
1274 )))|(((
1275 Prípravná fáza a Iniciačná fáza
1276 )))|(((
1277 03/2024
1278 )))|(((
1279 12/2024
1280 )))|(((
1281 Začiatok realizačnej fázy projektu vyplýva z predpokladu, že realizácia projektu začne až po ukončení administratívneho a odborného hodnotenia a po podpise Zmluvy o NFP, pričom je definovaná dostatočná časová rezerva na tieto úkony. Rovnako na procesy verejného obstarávania, ktoré môžu potenciálne začať v krátkom čase po podaní žiadosti o NFP.
1282
1283
1284
1285 )))
1286 |(((
1287 2.
1288 )))|(((
1289 Realizačná fáza
1290 )))|(((
1291 01/2025
1292 )))|(((
1293 05/2026
1294 )))|(((
1295
1296 )))
1297 |(((
1298 2a
1299 )))|(((
1300 Analýza a Dizajn
1301 )))|(((
1302 01/2025
1303 )))|(((
1304 03/2025
1305 )))|(((
1306
1307 )))
1308 |(((
1309 2b
1310 )))|(((
1311 Nákup technických prostriedkov, programových prostriedkov a služieb
1312 )))|(((
1313 01/2025
1314 )))|(((
1315 02/2025
1316 )))|(((
1317
1318 )))
1319 |(((
1320 2c
1321 )))|(((
1322 Implementácia a testovanie
1323 )))|(((
1324 04/2025
1325 )))|(((
1326 01/2026
1327 )))|(((
1328
1329 )))
1330 |(((
1331 2d
1332 )))|(((
1333 Nasadenie a PIP
1334 )))|(((
1335 02/2026
1336 )))|(((
1337 05/2026
1338 )))|(((
1339
1340 )))
1341 |(((
1342 3.
1343 )))|(((
1344 Podpora prevádzky (SLA)
1345 )))|(((
1346 05/2026
1347 )))|(((
1348 04/2031
1349 )))|(((
1350 Po ukončení projektu začína fáza udržateľnosti projektu, t.z. podpora prevádzky (SLA). V rámci danej fázy bude
1351
1352 prijímateľ udržiavať a využívať implementované systémy. Vzniknuté náklady v tejto fáze projektu bude hradiť z vlastných
1353
1354 výdavkov, na čo v rozpočte každoročne vyčlení dostatok finančných prostriedkov.
1355 )))
1356
1357
1358 // //
1359
1360 **Projekt bude realizovaný metódou Waterfall s logickými nadväznosťami realizácie jednotlivých modulov na základe funkčnej a technickej špecifikácie vypracovanej v rámci prípravy projektu.**
1361
1362 **Tento prístup bol zvolený nakoľko opatrenia KIB je potrebné realizovať vo vzájomných súvislostiach, avšak v správnom postupe. Niektoré môžu byť realizované paralelne, dokonca rôznymi tímami, avšak na základe vopred stanovenej stratégie a plánu celého projektu. Agilný prístup na realizáciu nami plánovaného projektu nie je vhodný i s ohľadom na potrebu realizácie projektu za plnej prevádzky základnej služby Mesta Stupava.**
1363
1364
1365 = {{id name="projekt_2790_Projektovy_zamer_detailny-8.ROZPOČETAPRÍNOSY"/}}8.      ROZPOČET A PRÍNOSY =
1366
1367 // //
1368
1369 V uvedenom projekte vychádzame pri stanovení rozpočtu z prieskumu trhu a pravidiel stanovených výzvou. S ohľadom na rozpočet projektu (projekt do 1 000 000,00,- EUR) nebola spracovaná Analýza nákladov a prínosov.
1370
1371
1372 == {{id name="projekt_2790_Projektovy_zamer_detailny-8.1Sumarizácianákladovaprínosov"/}}8.1       Sumarizácia nákladov a prínosov ==
1373
1374
1375
1376 (% class="wrapped" %)
1377 |(((
1378 **Náklady**
1379 )))|(((
1380 **Zvýšenie kvality organizácie a riadenia rizík kybernetickej a informačnej bezpečnosti Mesta Stupava**
1381 )))|(((
1382 **Zvýšenie úrovne kybernetickej bezpečnosti - Mesto Stupava**
1383 )))
1384 |(((
1385 **Všeobecný materiál**
1386 )))|(((
1387
1388 )))|(((
1389
1390 )))
1391 |(((
1392 **IT - CAPEX**
1393 )))|(((
1394
1395 )))|(((
1396
1397 )))
1398 |(((
1399 Aplikácie
1400 )))|(((
1401 49240,00
1402 )))|(((
1403 135560,00
1404 )))
1405 |(((
1406 SW
1407 )))|(((
1408 // //
1409 )))|(((
1410 47498,00
1411 )))
1412 |(((
1413 HW
1414 )))|(((
1415 // //
1416 )))|(((
1417 184090,00
1418 )))
1419 |(((
1420 Mzdy (interní zamestnanci – pre všetky moduly)
1421 )))|(((
1422 22132,50
1423 )))|(((
1424 // //
1425 )))
1426 |(((
1427 Paušálne výdavky (pre všetky moduly)
1428 )))|(((
1429 30696,44
1430 )))|(((
1431 // //
1432 )))
1433 |(((
1434 **IT - OPEX- prevádzka**
1435 )))|(((
1436 **~ **
1437 )))|(((
1438 **~ **
1439 )))
1440 |(((
1441 Aplikácie
1442 )))|(((
1443 //12000,00//
1444 )))|(((
1445 //100000,00//
1446 )))
1447 |(((
1448 SW
1449 )))|(((
1450 // //
1451 )))|(((
1452 // //
1453 )))
1454 |(((
1455 HW
1456 )))|(((
1457 // //
1458 )))|(((
1459 // //
1460 )))
1461 |(((
1462 **Prínosy**
1463 )))|(((
1464 **~ **
1465 )))|(((
1466 **~ **
1467 )))
1468 |(((
1469 **Finančné prínosy**
1470 )))|(((
1471
1472 )))|(((
1473
1474 )))
1475 |(((
1476 Administratívne poplatky
1477 )))|(((
1478 // //
1479 )))|(((
1480 // //
1481 )))
1482 |(((
1483 Ostatné daňové a nedaňové príjmy
1484 )))|(((
1485 // //
1486 )))|(((
1487 // //
1488 )))
1489 |(((
1490 **Ekonomické prínosy**
1491 )))|(((
1492
1493 )))|(((
1494
1495 )))
1496 |(((
1497 Občania (€)
1498 )))|(((
1499 // //
1500 )))|(((
1501 // //
1502 )))
1503 |(((
1504 Úradníci (€)
1505 )))|(((
1506 // //
1507 )))|(((
1508 // //
1509 )))
1510 |(((
1511 Úradníci (FTE)
1512 )))|(((
1513 // //
1514 )))|(((
1515 // //
1516 )))
1517 |(((
1518 **Kvalitatívne prínosy**
1519 )))|(((
1520 // //
1521 )))|(((
1522 // //
1523 )))
1524 |(((
1525
1526 )))|(((
1527 // //
1528 )))|(((
1529 // //
1530 )))
1531
1532 // //
1533
1534 V prípade projektov kybernetickej bezpečnosti je priame vyčíslenie návratnosti pomerne komplikované. Z pohľadu návratnosti je potrebné venovať sa hodnoteniu možných škôd, ktoré by potenciálne vznikli v prípade, že nebude adekvátne riešená KIB na úrovni poskytovateľa základnej služby.
1535
1536 Ide o nasledovné potenciálne škody:
1537
1538
1539 1. Finančné riziko – vyhodnotenie straty interných finančných prostriedkov. V prípade, že nebudú adekvátne implementované opatrenia KIB bolo hodnotenie možného výpadku základnej služby definované na 15 pracovných dní. V prípade 80 pracovníkov ide o 9000 hodín (80 * 15 * 7,5 hod. – pracovný čas je 7,5 hodiny). Priemerná mesačná mzda v roku 2023 vo verejnej správe bola 1796 EUR, t.j. priemerná cena za jednu hodinu práce bola 11,63 EUR. Celková strata v prípade výpadku základnej služby na úrovni straty miezd zamestnancov Mesta Stupava by predstavovala 104670,00 EUR v prípade jedného výpadku na základe kybernetického útoku. Zjednodušene možno konštatovať, že päť odvrátených vážnych kybernetických útokov znamená návratnosť celej investície.
1540 1. Finančné riziko – dôsledky kybernetického útoku. Ide o možné sankcie vyplývajúce priamo z legislatívnych rámcov, prípadných súdnych sporov (v prípade napríklad úniku osobných údajov), ako aj nákladov spojených so sanáciou prípadného kybernetického incidentu. Tieto finančné prostriedky nie je možné momentálne vyčísliť, reálne však môže niekoľko násobne prekročiť straty interných finančných prostriedkov Mesta Stupava.
1541 1. Reputačné riziko – vzhľadom na postavenie a oblasť spoločenskej dôležitosti a zákonných povinností Mesta Stupava, je toto riziko potenciálne vysoké – teda v prípade neplnenia legislatívnych požiadaviek v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS, reálneho výpadku prevádzky základnej služby, úniku citlivých dát v kombinácii aj s prípadnou medializáciou a pod.
1542
1543 = {{id name="projekt_2790_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}9.      PROJEKTOVÝ TÍM =
1544
1545
1546 Pre účely realizácie projektu sa zostavuje **Riadiaci výbor (RV),** v nasledovnom zložení:
1547
1548 * Predseda RV – Mgr. Peter Novisedlák, MBA.
1549 * Biznis vlastník – Ing. Mgr. Zuzana Baligová
1550 * Zástupca prevádzky – Róbert Bubnič
1551 * Projektový manažér – Milan Chromík
1552
1553 // //
1554
1555 **Zostavuje sa Projektový tím objednávateľa**
1556
1557 * kľúčový používateľ a IT architekt: Juraj Nagy
1558 * manažér kybernetickej a informačnej bezpečnosti – Miroslav Ilavský
1559 * projektový manažér (pre účely realizácie) - PhDr. Milan Chromík
1560
1561
1562 (% class="wrapped" %)
1563 |(((
1564 **ID**
1565 )))|(((
1566 **Meno a Priezvisko**
1567 )))|(((
1568 **Pozícia**
1569 )))|(((
1570 **Oddelenie**
1571 )))|(((
1572 **Rola v projekte**
1573 )))
1574 |(((
1575 1.
1576 )))|(((
1577 Juraj Nagy
1578 )))|(((
1579 Vedúci oddelenia IT
1580 )))|(((
1581 Projektové oddelenie, Mestský úrad Stupava
1582 )))|(((
1583 kľúčový používateľ a IT architekt
1584 )))
1585 |(((
1586 2.
1587 )))|(((
1588 Miroslav Ilavský
1589 )))|(((
1590 manažér kybernetickej a informačnej bezpečnosti
1591 )))|(((
1592 Projektové oddelenie, Mestský úrad Stupava
1593 )))|(((
1594 manažér kybernetickej a informačnej bezpečnosti
1595 )))
1596 |(((
1597 3.
1598 )))|(((
1599 PhDr. Milan Chromík
1600 )))|(((
1601 Projektový manažér
1602 )))|(((
1603 Projektové oddelenie, Mestský úrad Stupava
1604 )))|(((
1605 projektový manažér
1606 )))
1607
1608
1609 Uvedený projektový tím je garanciou úspešnej realizácie projektu po zabezpečení jeho financovania na základe ŽoNFP v rámci výzvy. Všetci členovia tímu budú internými zamestnancami Mesta Stupava ku dňu začatia realizácie projektu.
1610
1611
1612 == {{id name="projekt_2790_Projektovy_zamer_detailny-9.1PRACOVNÉNÁPLNE"/}}9.1       PRACOVNÉ NÁPLNE ==
1613
1614
1615 V zmysle Vyhlášky 401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke a požiadaviek Výzvy budú obsadené vyššie uvedené role v projektovom tíme. Náplne práce uvádzame:
1616
1617 // //
1618
1619 (% class="wrapped" %)
1620 |(((
1621 **Projektová rola:**
1622 )))|(((
1623 **~ **
1624
1625 **PROJEKTOVÝ MANAŽÉR**
1626
1627
1628 )))
1629 |(((
1630 **Stručný popis:**
1631 )))|(((
1632 ●         zodpovedá za riadenie projektu počas celého životného cyklu projektu. Riadi projektové (ľudské a finančné) zdroje, zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu a predkladá vstupy na rokovanie Riadiaceho výboru. Zodpovedá za riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tím objednávateľa a za efektívnu komunikáciu s dodávateľom alebo stanovených zástupcom dodávateľa.
1633
1634
1635 ●         zodpovedá za riadenie prideleného projektu - stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s tým súvisiacich rizík. Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami, zásadami a princípmi projektového riadenia.
1636
1637
1638 ●         zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/ projektový manažér obvykle podieľa na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka.
1639 )))
1640 |(((
1641 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1642 )))|(((
1643 Zodpovedný za:
1644
1645 ●         Riadenie projektu podľa pravidiel stanovených vo Vyhláške 401/2023 Z.z. o riadení projektov
1646
1647 ●         Riadenie prípravy, inicializácie a realizácie projektu
1648
1649 ●         Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii
1650
1651 ●         Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu
1652
1653 ●         Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu
1654
1655 ●         Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie, plánovanie a kontrolu projektu a využívanie projektových zdrojov
1656
1657 ●         Zabezpečenie vypracovania manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1
1658
1659 ●         Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z.
1660
1661 ●         Zabezpečenie priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie v minimálnom rozsahu Vyhlášky 401/2023 Z.z., Prílohy č.1
1662
1663 ●         Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 na rokovanie RV
1664
1665 ●         Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí
1666
1667 ●         Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV)
1668
1669 ●         Zabezpečenie vytvorenia a pravidelnej aktualizácie BC/CBA a priebežné zdôvodňovanie projektu a predkladanie na rokovania RV
1670
1671 ●         Celkovú alokáciu a efektívne využívanie ľudských a finančných zdrojov v projekte
1672
1673 ●         Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby
1674
1675 ●         Vypracovanie požiadaviek na zmenu (CR), návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV
1676
1677 ●         Riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien
1678
1679 ●         Riadenie implementačných a prevádzkových aktivít v rámci projektov.
1680
1681 ●         Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov,
1682
1683 ●         Formálnu administráciu projektu, riadenie centrálneho projektového úložiska, správu a archiváciu projektovej dokumentácie
1684
1685 ●         Kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom,
1686
1687 ●         Dodržiavanie metodík projektového riadenia,
1688
1689 ●         Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV),
1690
1691 ●         Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr
1692
1693
1694 )))
1695 |(((
1696 **Odporúčané kvalifikačné predpoklady**
1697 )))|(((
1698
1699 )))
1700 |(((
1701 **Poznámka**
1702 )))|(((
1703
1704 )))
1705
1706 // //
1707
1708 (% class="wrapped" %)
1709 |(((
1710 **Projektová rola:**
1711 )))|(((
1712 **~ **
1713
1714 **IT ARCHITEKT**
1715
1716
1717 )))
1718 |(((
1719 **Stručný popis:**
1720 )))|(((
1721 ●      zodpovedá za návrh architektúry riešenia IS a implementáciu technológií predovšetkým z pohľadu udržateľnosti, kvality a nákladov, za riešenie architektonických cieľov projektu dizajnu IS a súlad s architektonickými princípmi.
1722
1723 ●      vykonáva, prípadne riadi vysoko odborné tvorivé činnosti v oblasti návrhu IT. Študuje a stanovuje smery technického rozvoja informačných technológií, navrhuje riešenia na optimalizáciu a zvýšenie efektívnosti prostriedkov výpočtovej techniky. Navrhuje základnú architektúru informačných systémov, ich komponentov a vzájomných väzieb. Zabezpečuje projektovanie dizajnu, architektúry IT štruktúry, špecifikácie jej prvkov a parametrov, vhodnej softvérovej a hardvérovej infraštruktúry podľa základnej špecifikácie riešenia.
1724
1725 ●      zodpovedá za spracovanie a správu projektovej dokumentácie a za kontrolu súladu implementácie s dokumentáciou. Môže tiež poskytovať konzultácie, poradenstvo a vzdelávanie v oblasti svojej špecializácie. IT architekt, projektant analyzuje, vytvára a konzultuje so zákazníkom riešenia na úrovni komplexných IT systémov a IT architektúr, najmä na úrovni aplikačného vybavenia, infraštruktúrnych systémov, sietí a pod. Zaručuje, že návrh architektúry a/alebo riešenia zodpovedá zmluvne dohodnutým požiadavkám zákazníka v zmysle rozsahu, kvality a ceny celej služby/riešenia.
1726 )))
1727 |(((
1728 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1729 )))|(((
1730
1731
1732 Zodpovedný za:
1733
1734 ●         Navrhovanie architektúry IT riešení s cieľom dosiahnuť najlepšiu efektivitu.
1735
1736 ●         Transformovanie cieľov, prísľubov a zámerov projektu do tvorby reálnych návrhov a riešení.
1737
1738 ●         Navrhovanie takých riešení, aby poskytovali čo najvyššiu funkčnosť a flexibilitu.
1739
1740 ●         Posudzovanie vhodnosti navrhnutých riešení s ohľadom na požiadavky projektu.
1741
1742 ●         Zodpovednosť za technické navrhnutie a realizáciu projektu.
1743
1744 ●         Zodpovednosť za vytvorenie technickej IT dokumentácie a jej následná kontrola.
1745
1746 ●         Zodpovednosť za definovanie integračných vzorov, menných konvencií, spôsobov návrhu a spôsobu programovania.
1747
1748 ●         Definovanie architektúry systému, technických požiadaviek a funkčného modelu (Proof Of Concept.)
1749
1750 ●         Vytvorenie požiadaviek na HW/SW infraštruktúru IS
1751
1752 ●         Udržiavanie a rozvoj konzistentnej architektúry s dôrazom na architektúru aplikačnú, dátovú a infraštruktúru
1753
1754 ●         Analýzu a odhad náročnosti technických požiadaviek na vytvorenie IS alebo vykonanie zmien v IS
1755
1756 ●         Navrhovanie riešení zohľadňujúce architektonické štandardy, časové a zdrojové obmedzenia,
1757
1758 ●         Navrhovanie dátových transformácií medzi dátovými skladmi a aplikáciami
1759
1760 ●         Vyhodnocovanie implementačných alternatív z pohľadu celkovej IT architektúry
1761
1762 ●         Ladenie dátových štruktúr za účelom dosiahnutia optimálneho výkonu
1763
1764 ●         Prípravu akceptačných kritérií
1765
1766 ●         Analýza nových nástrojov, produktov a technológií
1767
1768 ●         Správa, rozvoj a dohľad nad dodržiavaním integračných štandardov
1769
1770 ●         Priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane Detailného návrhu riešenia (DNR) z pohľadu analýzy a návrhu riešenia architektúry IS
1771
1772 ●         Vykonáva posudzovanie a úpravu testovacej stratégie, testovacích scenárov, plánov testov, samotné testovanie a účasť na viacerých druhoch testovania
1773
1774 ●         Vykonanie záťažových, výkonnostných a integračných testov a navrhnutie následných nápravných
1775
1776 ●         Nasadenie a otestovanie migrácie, overenie kvality dát a navrhnutie nápravných opatrení
1777
1778 ●         Participáciu na výkone bezpečnostných testov,
1779
1780 ●         Participáciu na výkone UAT testov,
1781
1782 ●         Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa
1783
1784 ●         Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1785
1786 ●         Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1787
1788
1789 )))
1790 |(((
1791 **Odporúčané kvalifikačné predpoklady**
1792 )))|(((
1793
1794 )))
1795 |(((
1796 **Poznámka**
1797 )))|(((
1798
1799 )))
1800
1801 // //
1802
1803 // //
1804
1805 (% class="wrapped" %)
1806 |(((
1807 **Projektová rola:**
1808 )))|(((
1809 **~ **
1810
1811 **KĽUČOVÝ POUŽIVATEĽ **(end user)
1812
1813
1814 )))
1815 |(((
1816 **Stručný popis:**
1817 )))|(((
1818 ●         zodpovedný za reprezentáciu záujmov budúcich používateľov projektových produktov alebo projektových výstupov a za overenie kvality produktu.
1819
1820
1821 ●         zodpovedný za návrh a špecifikáciu funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, požiadaviek koncových používateľov na prínos systému a požiadaviek na bezpečnosť.
1822
1823
1824 ●         Kľúčový používateľ (end user) navrhuje a definuje akceptačné kritériá, je zodpovedný za akceptačné testovanie a návrh na akceptáciu projektových produktov alebo projektových výstupov a návrh na spustenie do produkčnej prevádzky. Predkladá požiadavky na zmenu funkcionalít produktov a je súčasťou projektových tímov
1825 )))
1826 |(((
1827 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1828 )))|(((
1829
1830
1831 Zodpovedný za:
1832
1833 ●         Návrh a špecifikáciu funkčných a technických požiadaviek
1834
1835 ●         Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy
1836
1837 ●         Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
1838
1839 ●         Špecifikáciu požiadaviek koncových používateľov na prínos systému
1840
1841 ●         Špecifikáciu požiadaviek na bezpečnosť,
1842
1843 ●         Návrh a definovanie akceptačných kritérií,
1844
1845 ●         Vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania)
1846
1847 ●         Finálne odsúhlasenie používateľského rozhrania
1848
1849 ●         Vykonanie akceptačného testovania (UAT)
1850
1851 ●         Finálne odsúhlasenie a  akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov
1852
1853 ●         Finálny návrh na spustenie do produkčnej prevádzky,
1854
1855 ●         Predkladanie požiadaviek na zmenu funkcionalít produktov
1856
1857 ●         Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1858
1859 ●         Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1860
1861
1862 )))
1863 |(((
1864 **~ **
1865
1866 **Odporúčané kvalifikačné predpoklady**
1867
1868 **~ **
1869 )))|(((
1870
1871 )))
1872 |(((
1873 **Poznámka**
1874 )))|(((
1875
1876 )))
1877
1878 // //
1879
1880 (% class="wrapped" %)
1881 |(((
1882 **Projektová rola:**
1883 )))|(((
1884 **~ **
1885
1886 **MANAŽER KYBERNETICKEJ BEZPEČNOSTI (KIB) a IT BEZPEČNOSTI (ITB)**
1887
1888 **~ **
1889 )))
1890 |(((
1891 **Stručný popis:**
1892 )))|(((
1893 ●         zodpovedá za dodržanie princípov a štandardov na kybernertickú a IT bezpečnosť, za kontrolu a audit správnosti riešenia v oblasti bezpečnosti.
1894
1895 ●         koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení. Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti. Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov. Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT. Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti
1896
1897
1898 **PODMIENKY SPRÁVNEHO a EFEKTÍVNEHO VÝKONU ČINNOSTI role Manažér KIB a ITB:**
1899
1900 1)    neobmedzený aktívny prístup ku všetkým projektovým dokumentom, nástrojom a výstupom projektu, v ktorých sa opisuje predmet projektu z hľadiska jeho architektúry, funkcií, procesov, manažmentu informačnej bezpečnosti a spôsobov spracúvania dát, ako aj dát samotných.
1901
1902 2)    rola manažér Kybernetickej a IT bezpečnosti si vyžaduje mať sprístupnené všetky informácie o bezpečnostných opatreniach zavádzaných projektom v zmysle:
1903
1904 a)      § 20 zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
1905
1906 b)      ustanovení zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
1907 )))
1908 |(((
1909 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1910 )))|(((
1911 Zodpovedný za:
1912
1913 ●      špecifikovanie štandardov, princípov a stratégií v oblasti ITB a KIB,
1914
1915 ●      ak je projekt primárne zameraný na problematiku ITB a KIB – je priamo zodpovedný za špecifikáciu a analýzu funkčných požiadaviek na ITB a KIB,
1916
1917 ●      špecifikovanie požiadaviek na ITB a KIB, kontroluje ich implementáciu v realizovanom projekte,
1918
1919 ●      špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia,
1920
1921 ●      špecifikovanie funkčných a nefunkčných požiadaviek pre oblasť ITB a KIB,
1922
1923 ●      špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy,
1924
1925 ●      špecifikovanie požiadaviek na školenia pre oblasť ITB a KIB,
1926
1927 ●      špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru pre oblasť ITB a KIB,
1928
1929 ●      špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na ITB a KIB,
1930
1931 ●      realizáciu posúdenie požiadaviek agendy ITB a KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia
1932
1933 ●      špecifikovanie požiadaviek na ITB a KIB, bezpečnostný projekt a riadenie prístupu,
1934
1935 ●      špecifikovanie požiadaviek na testovanie z hľadiska ITB a KIB, realizáciu kontroly zapracovania a retestu,
1936
1937 ●      špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť ITB a KIB, ako aj v zmysle "best practies",
1938
1939 ●      špecifikovanie požiadaviek na dodanie potrebnej dokumentácie súvisiacej s ITB a KIB kontroluje ich implementáciu v realizovanom projekte,
1940
1941 ●      špecifikovanie požiadaviek a konzultácie pri návrhu riešenia za agendu ITB a KIB v rámci procesu „Mapovanie a analýza technických požiadaviek - detailný návrh riešenia (DNR)“,
1942
1943 ●      špecifikáciu požiadaviek na bezpečnosť IT a KIB v rámci procesu "akceptácie, odovzdania a správy zdroj. kódov“
1944
1945 ●      špecifikáciu akceptačných kritérií za oblasť ITB a KIB,
1946
1947 ●      špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom na ITB a KIB,
1948
1949 ●      poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť ITB a KIB,
1950
1951 ●      získavanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1952
1953 ●      špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť ITB a KIB,
1954
1955 ●      konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dok. z hľadiska ITB a KIB,
1956
1957 ●      špecifikáciu požiadaviek na bezpečnostný projekt pre oblasť ITB a KIB,
1958
1959 ●      realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezp. projekte za oblasť ITB a KIB
1960
1961 ●      realizáciu kontroly zameranú na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí,
1962
1963 ●      realizáciu kontroly zameranú realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis rozhraní, správnu identifikácia závislostí,
1964
1965 ●      realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť ITB a KIB,
1966
1967 ●      realizáciu kontroly zameranú na implementovaný proces v priamom súvise s ITB a KIB,
1968
1969 ●      realizáciu kontroly súladu s planou legislatívou v oblasti ITB a KIB (obsahuje aj kontrolu leg. požiadaviek)
1970
1971 ●      realizáciu kontroly zameranú zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní a spoločných komponentov a posúdenia z pohľadu bezpečnosti,
1972
1973 ●      poskytovanie konzultácií a súčinnosti pre problematiku ITB a KIB,
1974
1975 ●      získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1976
1977 ●      aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1978
1979 ●      plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1980 )))
1981 |(((
1982 **Odporúčané kvalifikačné predpoklady**
1983 )))|(((
1984
1985 )))
1986
1987 // //
1988
1989 // //
1990
1991
1992 = {{id name="projekt_2790_Projektovy_zamer_detailny-10.PRÍLOHY"/}}10.   PRÍLOHY =
1993
1994
1995 **Príloha : **Zoznam rizík a závislostí (Excel): I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_Projekt_KyberStupava1.0.xlsx
1996
1997 Príloha: Katalóg požiadaviek katalog_KyberSecStupava1.0.xlsx
1998
1999
2000 Koniec dokumentu
2001
2002
2003