Wiki zdrojový kód pre projektovy_zamer

Version 3.2 by vladimir_stromcek_pp on 2024/11/06 08:18

Show last authors
1 **PROJEKTOVÝ ZÁMER**
2
3 **Manažérsky výstup  I-02**
4
5 **~ podľa vyhlášky MIRRI č. 401/2023 Z. z. **
6
7 \\
8
9 (% class="" %)|(((
10 **Povinná osoba**
11 )))|(((
12 Ústredná vojenská nemocnica SNP Ružomberok - FN
13 )))
14 (% class="" %)|(((
15 **Názov projektu**
16 )))|(((
17 Realizácia opatrení kybernetickej a informačnej bezpečnosti - Ústredná vojenská nemocnica SNP Ružomberok - FN
18 )))
19 (% class="" %)|(((
20 **Zodpovedná osoba za projekt**
21 )))|(((
22 Ing. Miloš Lesák
23 )))
24 (% class="" %)|(((
25 **Realizátor projektu**
26 )))|(((
27 Ústredná vojenská nemocnica SNP Ružomberok - FN
28 )))
29 (% class="" %)|(((
30 **Vlastník projektu**
31 )))|(((
32 Ústredná vojenská nemocnica SNP Ružomberok - FN
33 )))
34
35 **~ **
36
37 **Schvaľovanie dokumentu**
38
39 (% class="" %)|(((
40 **Položka**
41 )))|(((
42 **Meno a priezvisko**
43 )))|(((
44 **Organizácia**
45 )))|(((
46 **Pracovná pozícia**
47 )))|(((
48 **Dátum**
49 )))|(((
50 **Podpis**
51
52 (alebo elektronický súhlas)
53 )))
54 (% class="" %)|(((
55 Vypracoval
56 )))|(((
57 Ing. Vladimír Stromček, PhD.
58 )))|(((
59 Amazonite s.r.o.
60 )))|(((
61 Konateľ
62 )))|(((
63 20.08.2024
64 )))|(((
65 \\
66 )))
67
68 **~ **
69
70 = {{id name="projekt_2998_Projektovy_zamer_detailny-1.Históriadokumentu"/}}1.     História dokumentu =
71
72 **~ **
73
74 (% class="" %)|(((
75 **Verzia**
76 )))|(((
77 **Dátum**
78 )))|(((
79 **Zmeny**
80 )))|(((
81 **Meno**
82 )))
83 (% class="" %)|(((
84 0.1
85 )))|(((
86 16.07.2024
87 )))|(((
88 Pracovný návrh
89 )))|(((
90 Ing. Vladimír Stromček, PhD.
91 )))
92 (% class="" %)|(((
93 1.0
94 )))|(((
95 20.08.2024
96 )))|(((
97 Finálne znenie
98 )))|(((
99 Ing. Vladimír Stromček, PhD.
100 )))
101
102 **~ **
103
104 = {{id name="projekt_2998_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}2.     ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE =
105
106 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, plánu realizácie, alokovaní rozpočtu a ľudských zdrojov.
107
108 \\
109
110 Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky a v zmysle výzvy: Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia, číslo výzvy: PSK-MIRRI-615-2024-DV-EFRR (ďalej len „výzva“), na základe ktorej má Ústredná vojenská nemocnica SNP Ružomberok - FN (ďalej len „ÚVN SNP Ružomberok“ alebo „žiadateľ“) záujem podať žiadosť o nenávratný finančný príspevok (ďalej len ŽoNFP), bude obsahovať (minimálne): manažérske zhrnutie, motiváciu a rozsah projektu, zainteresované strany, ciele projektu a merateľné ukazovatele, návrh organizačného zabezpečenia projektu, alternatívy, opis obmedzení, predpokladov a tolerancií, opis požadovaných výstupov, náhľad architektúry, opis rozpočtu, detailný popis nákladov a prínosov, postup a spôsob nacenenia projektu, harmonogram projektu a zoznam rizík a závislostí (ako príloha projektového zámeru).
111
112 \\
113
114 V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v ŽoNFP) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Rovnako sú v zmysle usmernenia MIRRI SR manažérske produkty napísané všeobecne.
115
116 **~ **
117
118 == {{id name="projekt_2998_Projektovy_zamer_detailny-2.1Použitéskratkyapojmy"/}}2.1       Použité skratky a pojmy ==
119
120 Z hľadiska formálneho sú použité skratky a pojmy v rámci celého dokumentu definované priebežne, zvyčajne pri prvom použití v zátvorke označením („ďalej len“).
121
122 \\
123
124 == {{id name="projekt_2998_Projektovy_zamer_detailny-2.2Konvenciepretypypožiadaviek(príklady)"/}}2.2       Konvencie pre typy požiadaviek (príklady) ==
125
126 \\
127
128 V rámci projektu budú definované tri základné typy požiadaviek:
129
130 **Funkčné (používateľské) požiadavky **majú nasledovnú konvenciu:
131
132 **Fxx**
133
134 * F – funkčná požiadavka
135 * xx – číslo požiadavky
136
137 **Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky** majú nasledovnú konvenciu:
138
139 **Nxx**
140
141 * N – nefukčná požiadavka (NFR)
142 * xx – číslo požiadavky
143
144 \\
145
146 **Technické požiadavky** majú nasledovnú konvenciu:
147
148 **Txx**
149
150 * T – technická požiadavka
151 * xx – číslo požiadavky
152
153 // //
154
155 // //
156
157 = {{id name="projekt_2998_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3.     DEFINOVANIE PROJEKTU =
158
159 \\
160
161 == {{id name="projekt_2998_Projektovy_zamer_detailny-3.1Manažérskezhrnutie"/}}3.1       Manažérske zhrnutie ==
162
163 \\
164
165 ÚVN SNP Ružomberok má ku dňu spracovania tohto projektového zámeru realizovaný audit kybernetickej bezpečnosti, ktorý bol vypracovaný na základe overení v apríli 2023. Z uvedeného auditu vyplýva nevyhnutnosť realizácie opatrení kybernetickej a informačnej bezpečnosti (ďalej len „KIB“), nakoľko ÚVN SNP Ružomberok nedosahuje požadovaný súlad s požiadavkami zákona o ISVS resp. zákona o kybernetickej bezpečnosti, ako aj Vyhlášky č. 362/2018 Z. z. Vyhláška Národného bezpečnostného úradu, ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „Vyhláška 362/2018 Z. z.“).
166
167 \\
168
169 Z auditu kybernetickej bezpečnosti vyplýva:
170
171 Najvyššia miera nesúladu s legislatívnymi požiadavkami bola identifikovaná v nasledovných okruhoch:
172
173 * potreba revízie a dopracovania existujúcej bezpečnostnej dokumentácie kybernetickej bezpečnosti, interných dokumentov a smerníc, ktoré nie sú v nej zapracované a potreba doplnenia identifikovaných zistení pri audite.
174 * potreba zvýšenia kvality riadenia prístupov
175 * potreba zvýšenia sieťovej a komunikačnej bezpečnosti
176 * potreba zaručenia bezpečnosti pri prevádzke informačných systémov a sietí
177 * potreba prevádzky SIEM a SOC
178
179 \\
180
181 **Hlavným problémom**, ktorému ÚVN SNP Ružomberok ako prevádzkovateľ ISVS čelí, je teda vyriešenie problému s **nedostatočnou úrovňou zabezpečenia v oblasti informačnej a kybernetickej bezpečnosti. **Je potrebné realizovať potrebné opatrenia KIB tak, aby po ukončení projektu bol dosiahnutý čo najvyšší súlad v oblasti príslušných predpisov KIB, a súčasne, aby boli administratívne a technologické náležitosti KIB realizované tak, aby plnili svoj účel v čo najväčšom rozsahu, nie len v rámci implementácie projektu, ale aj v rámci jeho rutinnej prevádzky (t.j. v rámci udržateľnosti projektu i po nej). Rovnako je potrebné, aby opatrenia KIB boli realizované tak, že budú  pripravené na ďalší rozvoj IT technológií ÚVN SNP Ružomberok, a aby ich bolo možné flexibilne rozširovať bez ohrozenia prevádzkovaných i zamýšľaných IT systémov.
182
183 \\
184
185 Ciele projektu:
186
187 * Zabezpečenie dlhodobého riadenia dokumentácie
188 * Zabezpečenie riadenia prístupov
189 * Sieťová a komunikačná bezpečnosť
190 * Zaznamenávanie udalostí a monitorovanie
191 * Riešenie kybernetických bezpečnostných incidentov
192 * Bezpečnosť pri prevádzke informačných systémov a sietí
193
194 \\
195
196 \\
197
198 Cieľová skupina – zamestnanci ÚVN SNP Ružomberok, pacienti, podnikateľské subjekty poskytujúce IT služby ÚVN SNP Ružomberok a OVM, ktoré spolupracujú s ÚVN SNP Ružomberok.
199
200 \\
201
202 Realizáciou aktivít projektu dosiahne ÚVN SNP Ružomberok naplnenie hlavného cieľa, ktorým je zvýšenie úrovne kybernetickej bezpečnosti a zabezpečenia prevádzky informačných systémov a sietí.
203
204 **Projekt je v súlade s intervenčnou stratégiou Programu Slovensko 2021-2027 v nasledovných oblastiach:**
205
206 **1) súlad projektu so špecifickým cieľom: RSO1.2 (opatrenie 1.2.1)**
207
208 **2) súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 1.2**
209
210 **3) súlad s definovanými typmi oprávnených aktivít v rámci výzvy.**
211
212 \\
213
214 Realizáciou projektu budú naplnené nasledovné merateľné ukazovatele:
215
216 PO095 / PSKPSOI12 – cieľová hodnota 1
217
218 PR017 / PSKPRCR11 – cieľová hodnota 1740
219
220 \\
221
222 Miesto realizácie:
223
224 Slovenská republika.
225
226 \\
227
228 Predpokladaný rozpočet projektu (oprávnených výdavkov) je: 299 260,68 EUR
229
230 // //
231
232 Sumarizácia hlavných parametrov hodnotenia predkladaného hodnotenia projektu:
233
234 \\
235
236 (% class="" %)|(((
237 **P.č.**
238 )))|(((
239 **Názov hodnotiaceho kritéria**
240 )))|(((
241 **Parametre v projekte**
242 )))|(((
243 **Zdroj**
244 )))
245 (% class="" %)|(((
246 1.
247 )))|(((
248 Miera rizík ohrozujúcich úspešnú realizáciu projektu
249 )))|(((
250 V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
251
252 \\
253
254 //Z hľadiska hodnotiacich parametrov podľa výzvy predpokladáme pridelenie 20 bodov.//
255 )))|(((
256 viď príloha č. 1 projektového zámeru I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_Projekt_KyberSecUVNPSNPRuzomberok1.0.xlsx, ktorý tvorí aj prílohu ŽoNFP.
257
258 \\
259
260 \\
261
262 \\
263 )))
264 (% class="" %)|(((
265 2.
266 )))|(((
267 Administratívne, odborné a prevádzkové kapacity žiadateľa
268 )))|(((
269 Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti.
270
271 Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia.
272
273 \\
274
275 \\
276
277 //Z hľadiska hodnotiacich parametrov podľa výzvy predpokladáme pridelenie 10 bodov.//
278 )))|(((
279 Informácie o projektovom tíme sú uvedené v kapitole 9 projektového zámeru.
280
281 \\
282 )))
283 (% class="" %)|(((
284 3.
285 )))|(((
286 Miera oprávnenosti výdavkov projektu.
287 )))|(((
288 Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy 8 Výzvy, ktorá definuje oprávnené podaktivity.
289
290 \\
291
292 //Z hľadiska hodnotiacich parametrov podľa výzvy predpokladáme pridelenie 20 bodov.//
293 )))|(((
294 V rámci projektu budú realizované nasledovné oprávnené podaktivity:
295
296 - Organizácia kybernetickej a informačnej bezpečnosti,
297
298 - Kontinuita prevádzky
299
300 - Riadenie prístupov
301
302 - Sieťová a komunikačná bezpečnosť
303
304 - Zaznamenávanie udalostí a monitorovanie
305
306 - Riešenie kybernetických bezpečnostných incidentov
307
308 - Bezpečnosť pri prevádzke informačných systémov a sietí
309
310 \\
311
312 Ceny jednotlivých výdavkov premietnutých do rozpočtu boli získané na základe prieskumov trhu:
313
314 \\
315
316 ●         Technické vybavenie (hardvér) na zabezpečenie prevádzky informačných systémov a sietí
317
318 ●         Zvýšenie úrovne kybernetickej bezpečnosti Ústredná vojenská nemocnica SNP Ružomberok - FN
319
320 \\
321
322 Dokumentácia prieskumu trhu tvorí prílohy ŽoNFP
323 )))
324 (% class="" %)|(((
325 4.
326 )))|(((
327 Dôležitosť kybernetickej bezpečnosti u žiadateľa a potenciálny dopad kybernetických incidentov.
328 )))|(((
329 V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ ÚROVNI uvedenej v prílohe 2 Výzvy boli identifikované jednotlivé kategórie.
330
331 \\
332
333 //Z hľadiska hodnotiacich parametrov podľa výzvy predpokladáme pridelenie 12 + 7 + 12 + 12 bodov.//
334 )))|(((
335 § 24 ods. 2 písm. a) – kategória: III.
336
337 § 24 ods. 2 písm. b) a c) – kategória: I.
338
339 § 24 ods. 2 písm. d) – kategória: III.
340
341 §24 ods. 2 písm. e) – kategória: II.
342
343 \\
344 )))
345
346 \\
347
348 // //
349
350 // //
351
352 == {{id name="projekt_2998_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2       Motivácia a rozsah projektu ==
353
354 \\
355
356 ÚVN SNP Ružomberok je právnickou osobou (IČO: 31936415) zapísanou v registri organizácií vedenom Štatistickým úradom Slovenskej republiky v zmysle zákona č. 578/2004 Z. z. o poskytovateľoch zdravotnej starostlivosti, zdravotníckych pracovníkoch, stavovských organizáciách v zdravotníctve a o zmene a doplnení niektorých zákonov, t.j. ide o subjekt štátnej správy.
357
358 \\
359
360 \\
361
362 ÚVN SNP Ružomberok má povinnosť realizovať a financovať opatrenia kybernetickej a informačnej bezpečnosti (ďalej len KIB) definované najmä v zákone 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ISVS“), zákone o kybernetickej bezpečnosti a ďalších súvisiacich predpisoch.
363
364 \\
365
366 === {{id name="projekt_2998_Projektovy_zamer_detailny-3.2.1Hlavnýpopisproblému"/}}3.2.1       Hlavný popis problému ===
367
368 \\
369
370 ÚVN SNP Ružomberok má ku dňu spracovania tohto projektového zámeru realizovaný audit kybernetickej bezpečnosti, ktorý bol vypracovaný na základe overení v apríli 2023. Z uvedeného auditu vyplýva nevyhnutnosť realizácie kybernetických opatrení, nakoľko ÚVN SNP Ružomberok nedosahuje požadovaný súlad s požiadavkami zákona o ISVS resp. zákona o kybernetickej bezpečnosti, ako aj Vyhlášky č. 362/2018 Z. z. Vyhláška Národného bezpečnostného úradu, ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „Vyhláška 362/2018 Z. z.“).
371
372 \\
373
374 **Hlavným problémom**, ktorému ÚVN SNP Ružomberok ako prevádzkovateľ ISVS čelí je teda vyriešenie problému s **nedostatočnou úrovňou zabezpečenia v oblasti informačnej a kybernetickej bezpečnosti. **Je potrebné realizovať potrebné opatrenia KIB tak, aby po ukončení projektu bol dosiahnutý čo najvyšší súlad v oblasti príslušných predpisov KIB a súčasne aby boli administratívne a technologické náležitosti KIB realizované tak, aby plnili svoj účel v čo najväčšom rozsahu, nie len v rámci implementácie projektu, ale aj v rámci jeho rutinnej prevádzky (t.j. v rámci udržateľnosti projektu i po nej). Rovnako je potrebné, aby opatrenia KIB boli realizované tak, že budú  pripravené na ďalší rozvoj IT technológií ÚVN SNP Ružomberok, a aby ich bolo možné flexibilne rozširovať bez ohrozenia prevádzkovaných i zamýšľaných IT systémov.
375
376 \\
377
378 Z auditu kybernetickej bezpečnosti vyplýva:
379
380 Najvyššia miera nesúladu s legislatívnymi požiadavkami bola identifikovaná v nasledovných okruhoch:
381
382 * potreba revízie a dopracovania existujúcej bezpečnostnej dokumentácie kybernetickej bezpečnosti, interných dokumentov a smerníc, ktoré nie sú v nej zapracované a potreba doplnenia identifikovaných zistení pri audite.
383 * potreba zvýšenia kvality riadenia prístupov
384 * potreba zvýšenia sieťovej a komunikačnej bezpečnosti
385 * potreba zaručenia bezpečnosti pri prevádzke informačných systémov a sietí
386 * potreba prevádzky SIEM a SOC
387
388 \\
389
390 S ohľadom na vyššie uvedené bude teda predmetom projektu riešenie problematiky z nasledovných oprávnených oblastí podľa výzvy:
391
392 * zabezpečenie dlhodobého riadenia dokumentácie
393 * zabezpečenie riadenia prístupov
394 * sieťová a komunikačná bezpečnosť
395 * zaznamenávanie udalostí a monitorovanie
396 * riešenie kybernetických bezpečnostných incidentov
397 * bezpečnosť pri prevádzke informačných systémov a sietí.
398
399 **// //**
400
401 === {{id name="projekt_2998_Projektovy_zamer_detailny-3.2.2Biznisprocesy"/}}3.2.2       Biznis procesy ===
402
403 // //
404
405 Predmetom realizácie projektu bude zavedenie alebo aktualizácia a IT podpora nasledovných business procesov:
406
407 \\
408
409 * Bezpečnostná stratégia kybernetickej bezpečnosti
410 * Školenia a zvyšovanie povedomia
411 * Riadenie aktív, hrozieb a rizík
412 * Riadenie prevádzky siete a informačného systému
413 * Zabezpečovanie kontinuity prevádzky
414 * Hlásenie a riešenie incidentov
415
416 \\
417
418 Okrem samotného zabezpečenia opatrení KIB v zmysle zákona o ISVS a zákona o kybernetickej bezpečnosti sa projekt bude dotýkať prakticky všetkých biznis procesov, ktoré sú vykonávané ÚVN SNP Ružomberok, a ktoré sú realizované prostredníctvom informačných systémov ÚVN SNP Ružomberok.
419
420 \\
421
422 === {{id name="projekt_2998_Projektovy_zamer_detailny-3.2.3Oblastizameraniaprojektu"/}}3.2.3       Oblasti zamerania projektu ===
423
424 \\
425
426 Projekt sa primárne zaoberá oblasťou zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 326/2018 Z. z.. Ako bude uvedené ďalej, tento projekt má priamy dopad na všetky ISVS a technologické platformy (viď prístup k projektu) prevádzkované v rámci ÚVN SNP Ružomberok, nakoľko výsledky projektu budú ochraňovať všetky IS pred potenciálnymi hrozbami kybernetickej a informačnej bezpečnosti.
427
428 \\
429
430 === {{id name="projekt_2998_Projektovy_zamer_detailny-3.2.4Rozsahprojektu"/}}3.2.4       Rozsah projektu ===
431
432 \\
433
434 Realizácia projektu sa dotkne 6 nasledovných ISVS prevádzkovaných na úrovni ÚVN SNP Ružomberok:
435
436 \\
437
438 1. Systém na riadenie prístupov isvs_14522
439 1. Virtualizačná platforma isvs_14521
440 1. IS Rubín isvs_14520
441 1. Ambulatný informačný systém isvs_14519
442 1. Nemocničný informačný systém isvs_14517
443 1. Webové sídlo isvs_14581
444
445 \\
446
447 Tieto ISVS sú realizované prostredníctvom 6 nasledovných IS:
448
449 * NIS – Clinicom
450 * RDG – S4M
451 * RUBIN – ICZ
452 * ADAM – CGM
453 * AD – Microsoft
454 * VM – Vmware
455 * CMS (systém na správu a publikovanie webovej stránky)
456
457 Realizácia projektu sa dotkne nasledovných subjektov:
458
459 * ÚVN SNP Ružomberok
460 * Interní zamestnanci ÚVN SNP Ružomberok
461 * Pacienti ÚVN SNP Ružomberok
462 * IS ÚVN SNP Ružomberok vrátane IS externých subjektov, ktoré sú poskytované ako služba pre ÚVN SNP Ružomberok
463
464 \\
465
466 === {{id name="projekt_2998_Projektovy_zamer_detailny-3.2.5Motiváciaaobmedzeniapredosiahnutiecieľovprojektu"/}}3.2.5       Motivácia a obmedzenia pre dosiahnutie cieľov projektu ===
467
468 // //
469
470 Hlavnou motiváciou je realizácia opatrení KIB definovaných v zákone o kybernetickej bezpečnosti a v zákone o ISVS. **Vďaka realizácii týchto opatrení budú IS ÚVN SNP Ružomberok chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na IS ÚVN SNP Ružomberok nasledovný dopad:**
471
472 // //
473
474 (% class="" %)|(((
475 Dopad kybernetického bezpečnostného incidentu v závislosti
476 )))|(((
477 Kategória
478 )))|(((
479 Vysvetlenie
480 )))
481 (% class="" %)|(((
482 § 24 ods. 2 písm. a) zákona 69/2018 Z.z.
483
484 Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostným incidentom.
485 )))|(((
486 III.
487 )))|(((
488 Počet zamestnancov ÚVN SNP Ružomberok: 1845
489
490 Spádovú oblasť tvoria päť okresov – Ružomberok, Liptovský Mikuláš, Dolný Kubín, Martin, Turčianske Teplice
491
492 Počet hospitalizovaných pacientov v roku 2023: 16736
493
494 Počet ošetrených pacientov v roku 2023: 787335
495
496 \\
497
498 Prípadný incident by teda viedol ku konaniu, ktoré ohrozí dostupnosť, pravosť, integritu alebo dôvernosť uchovávaných, prenášaných alebo spracúvaných údajov viac ako 100 000 osôb (zamestnanci + hospitalizovaní pacienti + ošetrení pacienti), čo predstavuje celkovo
499
500 \\
501
502 Celkom 805 916 dotknutých osôb
503 )))
504 (% class="" %)|(((
505 § 24 ods. 2 písm. b) zákona 69/2018 Z.z.
506
507 Dĺžka trvania kybernetického bezpečnostného incidentu (čas pôsobenia kybernetického bezpečnostného incidentu)
508
509 \\
510
511 a/alebo
512
513 \\
514
515 § 24 ods. 2 písm. c) zákona
516
517 Geografické rozšírenie kybernetického bezpečnostného incidentu.
518 )))|(((
519 I.
520 )))|(((
521 Pri posudzovaní tohto kritéria sme vychádzali z nasledovných skutočností:
522
523 \\
524
525 Informačné systémy v rámci ÚVN SNP Ružomberok musia slúžiť minimálne zamestnancom a hospitalizovaným pacientom. V prípade incidentu budú ovplyvnení aj pacienti, ktorí budú potrebovať ošetrenie, ale títo pacienti nie sú priamo v ohrození života a môžu byť ošetrení aj v inej nemocnici. Zamestnanci majú 8 hodinový pracovný čas a hospitalizovaní pacienti sú v ÚVN SNP Ružomberok 24 hodín.
526
527 V prípade kybernetického incidentu predpokladáme nedostupnosť IS na maximálne 5 dní, čo by v praxi znamenalo obmedzenie alebo narušenie prevádzky základnej služby:
528
529 \\
530
531 - v rozsahu 73800 hodín pre zamestnancov ÚVN SNP Ružomberok (1845x8x5)
532
533 - v rozsahu 5503 hodín pre hospitalizovaných pacientov ÚVN SNP Ružomberok (16736/365)*5*24.
534 )))
535 (% class="" %)|(((
536 § 24 ods. 2 písm. d) zákona 69/2018 Z.z.
537
538 Stupeň narušenia fungovania základnej služby.
539 )))|(((
540 III.
541 )))|(((
542 V prípade nefunkčnosti informačných systémov nie je k dispozícii náhradné riešenie.
543 \\
544 )))
545 (% class="" %)|(((
546 § 24 ods. 2 písm. e) zákona 69/2018 Z.z.
547
548 Rozsah vplyvu kybernetického bezpečnostného incidentu na hospodárske alebo spoločenské činnosti štátu.
549 )))|(((
550 II.
551 )))|(((
552 Predpokladáme, že incident môže spôsobiť škodu ÚVN SNP Ružomberok na úrovni viac ako 690000 EUR a pripúšťame, že v prípade kybernetického útoku môže dôjsť k strate ľudského života.
553 )))
554
555 // //
556
557 **Projekt je formulovaný tak, aby po jeho realizácii nastal čo najväčší súlad zabezpečenia kybernetickej a informačnej bezpečnosti so zákonom o kybernetickej bezpečnosti, s vyhláškou 362/2018 Z. z. a so zákonom o ISVS.**
558
559 **// //**
560
561 **//Obmedzenia projektu~://**
562
563 **// //**
564
565 Z hľadiska technického, personálneho, odborného, ale ani legislatívneho neevidujeme žiadne obmedzenia, ktoré by mohli ovplyvniť úspešnú realizáciu projektu.
566
567 // //
568
569 == {{id name="projekt_2998_Projektovy_zamer_detailny-3.3Zainteresovanéstrany/Stakeholderi"/}}3.3       Zainteresované strany/Stakeholderi ==
570
571 \\
572
573 // //
574
575 (% class="" %)|(((
576 **ID**
577 )))|(((
578 **AKTÉR / STAKEHOLDER**
579 )))|(((
580 **SUBJEKT**
581
582 (názov / skratka)
583 )))|(((
584 **ROLA**
585
586 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
587 )))|(((
588 **Informačný systém**
589
590 (MetaIS kód a názov ISVS)
591 )))
592 (% class="" %)|(((
593 1.
594 )))|(((
595 Administrátor IT
596 )))|(((
597 ÚVN SNP Ružomberok
598 )))|(((
599 Zabezpečuje prevádzku IT systémov ÚVN SNP Ružomberok
600 )))|(((
601 isvs_14522, isvs_14521, isvs_14520, isvs_14519, isvs_14517, isvs_14581
602 )))
603 (% class="" %)|(((
604 2.
605 )))|(((
606 Manažér kybernetickej bezpečnosti
607 )))|(((
608 ÚVN SNP Ružomberok
609 )))|(((
610 Zodpovedný za KIB ÚVN SNP Ružomberok
611 )))|(((
612 isvs_14522, isvs_14521, isvs_14520, isvs_14519, isvs_14517, isvs_14581
613 )))
614 (% class="" %)|(((
615 3.
616 )))|(((
617 Zamestnanec ÚVN SNP Ružomberok
618 )))|(((
619 ÚVN SNP Ružomberok
620 )))|(((
621 Využíva IS ÚVN SNP Ružomberok
622 )))|(((
623 isvs_14522, isvs_14521, isvs_14520, isvs_14519, isvs_14517, isvs_14581
624 )))
625 (% class="" %)|(((
626 4.
627 )))|(((
628 Pacient
629 )))|(((
630 \\
631 )))|(((
632 Využíva služby poskytované ÚVN SNP Ružomberok prostredníctvom jeho IS
633 )))|(((
634 isvs_14522, isvs_14521, isvs_14520, isvs_14519, isvs_14517, isvs_14581
635 )))
636 (% class="" %)|(((
637 5.
638 )))|(((
639 Poskytovateľ IT služieb
640 )))|(((
641 \\
642 )))|(((
643 Poskytuje služby IS pre ÚVN SNP Ružomberok
644 )))|(((
645 isvs_14522, isvs_14521, isvs_14520, isvs_14519, isvs_14517, isvs_14581
646 )))
647 (% class="" %)|(((
648 6.
649 )))|(((
650 OVM
651 )))|(((
652 \\
653 )))|(((
654 Poskytuje alebo konzumuje údaje IS ÚVN SNP Ružomberok v podobe dátových zdrojov, otvorených dát alebo vo forme služieb resp. rozhraní
655 )))|(((
656 isvs_14522, isvs_14521, isvs_14520, isvs_14519, isvs_14517, isvs_14581
657 )))
658
659 \\
660
661 \\
662
663 == {{id name="projekt_2998_Projektovy_zamer_detailny-3.4Cieleprojektu"/}}3.4       Ciele projektu ==
664
665 \\
666
667 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“) a súčasne sú definované tak, aby boli v súlade s očakávanými výsledkami definovanými v Partnerskej dohode Slovenskej republiky na roky 2021 – 2027 (ďalej len „Partnerská dohoda“) pre špecifický cieľ RSO 1.2. Definície cieľov rovnako vychádzajú z národnej stratégie kybernetickej bezpečnosti na roky 2021 až 2025.
668
669 \\
670
671 Partnerská dohoda definuje špecifický cieľ RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy a konkrétne opatrenie: 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie, oblasť - Kybernetická a informačná bezpečnosť, pričom hlavným cieľom podpory je aj zabezpečenie kybernetickej bezpečnosti v súlade so Stratégiou digitálnej transformácie Slovenska. Stratégia digitálnej transformácie v oblasti kybernetickej bezpečnosti odkazuje na Národnú stratégiu kybernetickej bezpečnosti vydanú Národným bezpečnostným úradom (ďalej len „NBÚ“)
672
673 \\
674
675 Národná koncepcia informatizácie verejnej správy určuje v rámci prioritnej osi 4 Kybernetická a informačná bezpečnosť strategickú prioritu Kybernetická a informačná bezpečnosť. Splnenie tejto strategickej priority má byť dosiahnuté nasledujúcimi dvoma cieľmi:
676
677 Cieľ 4.1 Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe
678
679 Cieľ 4.2 Posilniť ľudské kapacity a vzdelávanie v oblasti kybernetickej a informačnej bezpečnosti patriace pod prioritnú os 4 Kybernetická a informačná bezpečnosť.
680
681 Z vyššie uvedených cieľov je pre projekt dôležitý cieľ 4.1 a v súlade s ním je aj nižšie citovaný strategický cieľ.
682
683 \\
684
685 Národná stratégia kybernetickej bezpečnosti na roky 2021 až 2025, ktorá vychádza z Partnerskej dohody definuje vo vzťahu k verejnej správe nasledovný strategický cieľ:
686
687 4.1 Dôveryhodný štát pripravený na hrozby.
688
689 V definícii tohto strategického cieľa uvádza, cit:
690
691 „Kybernetická bezpečnosť je zodpovednosťou každého obyvateľa Slovenskej republiky, no bezpečnosť nemôže fungovať bez existencie mechanizmov na národnej úrovni, ktoré určujú politiku kybernetickej bezpečnosti, systém jej riadenia, ale aj procesy na detekciu a riešenie kybernetických bezpečnostných incidentov, budovanie odborných kapacít a šírenie situačného a bezpečnostného povedomia. Zároveň štát musí pri budovaní dôveryhodnosti vykonávať vyššie uvedené aktivity v súlade s Ústavou Slovenskej republiky a ostatnými zákonmi a vstupovať do základných ľudských práv a slobôd len v nevyhnutnej miere.“
692
693 \\
694
695 Cieľový stav uvedeného strategického cieľa je v Národnej stratégii kybernetickej bezpečnosti na roky 2021 až 2025 stanovený nasledovne, cit.:
696
697 „Vybudovanie dostatočného odborného personálneho základu pre systém riadenia informačnej a kybernetickej bezpečnosti nielen na národnej, ale aj sektorovej úrovni. Spolupráca štátu s občanom na úrovni poskytovania dostatočných informácií a odporúčaní a realizácia krokov, ktoré občan reálne pocíti ako zvýšenie vlastnej bezpečnosti a bezpečnosti národného kybernetického priestoru. Vytvorenie a používanie certifikačných schém na široké portfólio typov výrobkov, procesov a služieb. Kvalitnejšie technické, organizačné a personálne zabezpečenie, založené na využívaní moderných prístupov ku kybernetickej bezpečnosti pri detekcii a riešení kybernetických bezpečnostných incidentov. Vybudovanie spôsobilostí na detekciu a riešenie kybernetických bezpečnostných incidentov na všetkých úrovniach. Efektívna spolupráca zainteresovaných subjektov na všetkých úrovniach riešenia informačnej a kybernetickej bezpečnosti. Dobre nastavený proces technickej, ale aj politickej atribúcie kybernetických bezpečnostných incidentov. Systematické a kontinuálne riadenie rizík kybernetickej bezpečnosti v jednotlivých sektoroch. Zlepšenie detekcie a zisťovania kybernetických bezpečnostných incidentov na sektorovej úrovni, zlepšenie a zjednodušenie nahlasovania kybernetických bezpečnostných incidentov nielen zo strany povinných subjektov, ale aj v rovine dobrovoľných hlásení. Podpora spôsobilostí subjektov v oblasti riadenia kontinuity činností.“
698
699 \\
700
701 Všetky ciele projektu sú definované v súlade s vyššie uvedenými strategickými dokumentmi:
702
703 \\
704
705 (% class="" %)|(((
706 **ID**
707 )))|(((
708 **~ **
709
710 **~ **
711
712 **Názov cieľa**
713 )))|(((
714 **Názov strategického cieľa***
715 )))|(((
716 **Spôsob realizácie strategického cieľa**
717 )))
718 (% class="" %)|(((
719 1
720 )))|(((
721 Zabezpečenie dlhodobého riadenia dokumentácie
722
723 \\
724
725 Ciele realizované v zmysle oprávnených podaktivít: Organizácia kybernetickej a informačnej bezpečnosti, Kontinuita prevádzky
726 )))|(((
727 Dôveryhodný štát pripravený na hrozby
728
729 \\
730
731 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
732 )))|(((
733 \\
734
735 a) Vypracovanie BCM stratégie vrátane plánu obnovy pre kritické IS a infraštruktúru
736
737 b) Vytvorenie kampane zameranej na Sociálne inžinierstvo za účelom preverenia bezpečnostného povedomia zamestnancov
738 )))
739 (% class="" %)|(((
740 2
741 )))|(((
742 Zabezpečenie riadenia prístupov
743
744 \\
745
746 Cieľ realizovaný v zmysle oprávnenej aktivity: Riadenie prístupov
747 )))|(((
748 Dôveryhodný štát pripravený na hrozby
749
750 \\
751
752 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
753 )))|(((
754 a)     2nd faktorová autentifikácie pre Admin prístupy
755
756 b)     Nasadenie Single-Sign-ON pre používateľov
757 )))
758 (% class="" %)|(((
759 3
760 )))|(((
761 Sieťová a komunikačná bezpečnosť
762
763 \\
764
765 Cieľ realizovaný v zmysle oprávnenej aktivity: Sieťová a komunikačná bezpečnosť
766 )))|(((
767 Dôveryhodný štát pripravený na hrozby
768
769 \\
770
771 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
772 )))|(((
773 a)     Vulnerability Scaner
774
775 b)     Active Directory – hardening
776 )))
777 (% class="" %)|(((
778 4
779 )))|(((
780 Zaznamenávanie udalostí a monitorovanie
781
782 \\
783
784 Cieľ realizovaný v zmysle oprávnenej podaktivity: Zaznamenávanie udalostí a monitorovanie
785 )))|(((
786 Dôveryhodný štát pripravený na hrozby
787
788 \\
789
790 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
791 )))|(((
792 * služby Security Information and Event Management (SIEM) a
793 * služby centrálny Log management system (LMS)
794 )))
795 (% class="" %)|(((
796 5
797 )))|(((
798 Riešenie kybernetických bezpečnostných incidentov
799
800 \\
801
802 Cieľ realizovaný v zmysle oprávnenej podaktivity: Riešenie kybernetických bezpečnostných incidentov
803 )))|(((
804 Dôveryhodný štát pripravený na hrozby
805
806 \\
807
808 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
809 )))|(((
810 * poskytovanie služby Security operations center (SOC), 
811 )))
812 (% class="" %)|(((
813 6
814 )))|(((
815 Bezpečnosť pri prevádzke informačných systémov a sietí
816
817 \\
818
819 Cieľ realizovaný v zmysle oprávnenej podaktivity: Bezpečnosť pri prevádzke informačných systémov a sietí
820 )))|(((
821 Dôveryhodný štát pripravený na hrozby
822
823 \\
824
825 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
826 )))|(((
827 * HW - Technické vybavenie (Hardvér pre zabezpečenie prevádzky informačných systémov a sietí)
828 * Zálohovacie zariadenie RAW kapacita cca 100 TB v duálnom zapojení v oddelených lokalitách RK-Prešov
829 * Služby spojené s nasadením riešenia
830 )))
831
832 \\
833
834 **~ **
835
836 **~* Definícia strategického cieľa vychádza zo strategického cieľa v Národnej stratégii kybernetickej bezpečnosti a nadväzuje na prioritný cieľ Národnej koncepcie informatizácie verejnej správy. **
837
838 \\
839
840 // //
841
842 == {{id name="projekt_2998_Projektovy_zamer_detailny-3.5Merateľnéukazovatele(KPI)"/}}3.5       Merateľné ukazovatele (KPI) ==
843
844 \\
845
846 (% class="" %)|(((
847 **ID**
848 )))|(((
849 **~ **
850
851 **~ **
852
853 **ID/Názov cieľa**
854 )))|(((
855 **Názov
856 ukazovateľa **(KPI)
857 )))|(((
858 **Popis
859 ukazovateľa**
860 )))|(((
861 **Merná jednotka
862 \\**
863 )))|(((
864 **AS IS
865 merateľné hodnoty
866 **(aktuálne)
867 )))|(((
868 **TO BE
869 Merateľné hodnoty
870 **(cieľové hodnoty)
871 )))|(((
872 **Spôsob ich merania**
873
874 **~ **
875 )))|(((
876 **Pozn.**
877 )))
878 (% class="" %)|(((
879 1.
880 )))|(((
881 PO095 / PSKPSOI12
882 )))|(((
883 Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov
884 )))|(((
885 Počet verejných inštitúcií, ktoré sú podporované za účelom rozvoja a modernizácie kybernetických služieb, produktov, procesov a zvyšovania vedomostnej úrovne napríklad v kontexte opatrení smerujúcich k elektronickej bezpečnosti verejnej správy.
886 )))|(((
887 Verejné inštitúcie
888 )))|(((
889 0
890 )))|(((
891 1
892 )))|(((
893 Identifikácia počtu realizácie opatrení KIB pre inštitúciu – splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS
894
895 \\
896
897 Čas plnenia merateľného ukazovateľa projektu:
898
899 Fyzické ukončenie realizácie hlavných aktivít projektu
900 )))|(((
901 Typ ukazovateľa: Výstup
902 )))
903 (% class="" %)|(((
904 2.
905 )))|(((
906 PR017 / PSKPRCR11
907 )))|(((
908 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
909 )))|(((
910 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
911 )))|(((
912 používatelia / rok
913 )))|(((
914 0
915 )))|(((
916 1740
917
918 \\
919 )))|(((
920 Sumarizácia počtu používateľov nových a vylepšených digitálnych služieb – bude určené počtom prístupov v IAM, Databázou používateľov v oblasti KIB.
921
922 \\
923
924 V prípade ÚVN SNP Ružomberok ide o počet zamestnancov, ktorí využívajú IS ÚVN SNP Ružomberok alebo akékoľvek elektronické zariadenia v správe ÚVN SNP Ružomberok.
925
926 \\
927
928 Čas plnenia merateľného ukazovateľa projektu:
929
930 v rámci udržateľnosti projektu
931
932 \\
933 )))|(((
934 Typ ukazovateľa: výsledok
935
936 \\
937
938 \\
939 )))
940
941 \\
942
943 \\
944
945 === {{id name="projekt_2998_Projektovy_zamer_detailny-3.5.1Špecifikáciapotriebkoncovéhopoužívateľa"/}}3.5.1       Špecifikácia potrieb koncového používateľa ===
946
947 \\
948
949 Z pohľadu ÚVN SNP Ružomberok je koncovým používateľom IT oddelenie a sekundárne zamestnanci ÚVN SNP Ružomberok, pacienti, podnikateľské subjekty poskytujúce IT služby ÚVN SNP Ružomberok a OVM, ktoré spolupracujú s ÚVN SNP Ružomberok. Všetci koncoví používatelia (primárni i sekundárni) očakávajú, že nebude vplyvom kybernetických útokov dochádzať k výpadkom prevádzky IS ÚVN SNP Ružomberok a tým sa de facto znefunkční poskytovanie služieb ÚVN SNP Ružomberok.
950
951 Z výsledkov auditu vyplynuli definície potrieb a požiadaviek na realizáciu opatrení KIB, v ktorých ÚVN SNP Ružomberok dosahuje najvyšší nesúlad v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 362/2018 Z. z. Ide o:
952
953 * potrebu revízie a dopracovania existujúcej bezpečnostnej dokumentácie kybernetickej bezpečnosti, interných dokumentov a smerníc, ktoré nie sú v nej zapracované a potreba doplnenia identifikovaných zistení pri audite.
954 * potrebu zvýšenia kvality riadenia prístupov
955 * potrebu zvýšenia sieťovej a komunikačnej bezpečnosti
956 * potrebu zaručenia bezpečnosti pri prevádzke informačných systémov a sietí
957 * potrebu prevádzky SIEM a SOC
958
959 Podrobne boli špecifikované požiadavky na realizáciu v rámci prieskumov trhu na realizáciu opatrení nasledovne:
960
961 \\
962
963 **__1. Zvýšenie úrovne kybernetickej bezpečnosti__**
964
965 Realizáciou tejto zákazky úrad sleduje žiadateľ splnenie nasledovných cieľov:
966
967 * Zabezpečenie dlhodobého riadenia dokumentácie
968 * Zabezpečenie riadenia prístupov
969 * Sieťová a komunikačná bezpečnosť
970 * Zaznamenávanie udalostí a monitorovanie
971 * Riešenie kybernetických bezpečnostných incidentov
972
973 \\
974
975 __Predmet zákazky je:__
976
977 \\
978
979 Predmetom zákazky bude realizácia opatrení kybernetickej bezpečnosti v súlade so zákonom o kybernetickej bezpečnosti a vyhláškou NBÚ č. 362/2018 Z. Z.
980
981 \\
982
983 V rámci zákazky budú dodané nasledovné prvky:
984
985 \\
986
987 **I. Governance, smernice, dokumenty analýzy**
988
989 *
990 ** Vypracovanie BCM stratégie vrátane plánu obnovy pre kritické IS a infraštruktúru
991 ** Kampaň zameraná na Sociálne inžinierstvo za účelom preverenia bezpečnostného povedomia zamestnancov
992
993 \\
994
995 **II. Administrátorské nástroje**
996
997 *
998 ** 2nd faktorová autentifikácie pre Admin prístupy
999 ** Dopracovanie SIEM projektu (Security onion)
1000 ** Vulnerability Scaner
1001 ** Active Directory – hardening
1002
1003 \\
1004
1005 **III. SW - Aplikačné vybavenie (Softvér pre zabezpečenie prevádzky informačných systémov a sietí)**
1006
1007 *
1008 ** Nasadenie Single-Sign-ON pre používateľov
1009
1010 \\
1011
1012 \\
1013
1014 **__2. Technické vybavenie (hardvér) na zabezpečenie prevádzky informačných systémov a sietí__**
1015
1016 Realizáciou tejto zákazky sleduje žiadateľ naplnenie nasledovných cieľov:
1017
1018 \\
1019
1020 * Bezpečnosť pri prevádzke informačných systémov a sietí
1021
1022 \\
1023
1024 \\
1025
1026 Predmet zákazky:
1027
1028 \\
1029
1030 Predmetom zákazky bude realizácia dodávky hardvéru za účelom zabezpečenia prevádzky informačných systémov a sietí v súlade so zákonom o kybernetickej bezpečnosti a vyhláškou NBÚ č. 362/2018 Z. Z.
1031
1032 \\
1033
1034 V rámci zákazky budú dodané nasledovné prvky:
1035
1036 1. **HW - Technické vybavenie (Hardvér pre zabezpečenie prevádzky informačných systémov a sietí)**
1037 1*. Zálohovacie zariadenie RAW kapacita cca 100 TB v duálnom zapojení v oddelených lokalitách RK-Prešov
1038
1039 \\
1040
1041 **Predmetom poskytovania služieb bude:**
1042
1043 *
1044 ** **Analýza a zber údajov**
1045
1046 - 1x  Analýza prostredia, plán implementácie, projektové riadenie
1047
1048 \\
1049
1050 * **Inštalácia a konfigurácia HW/SW (nová a existujúca infraštruktúra)**
1051
1052 - 1x  Inštalácia a konfigurácia Storage (Upgr. Firmware, konfigurácia RAID, nastavenie SAN, Management)
1053
1054 **~ **
1055
1056 * **Fyzické zapojenie HW (osadenie do racku/elektrika/networking)**
1057
1058 \\
1059
1060 * **Odovzdanie projektu**
1061
1062 - 1x  Základné zaškolenie
1063
1064 - 1x  Štandardná dokumentácia
1065
1066 \\
1067
1068 == {{id name="projekt_2998_Projektovy_zamer_detailny-3.6Rizikáazávislosti"/}}3.6       Riziká a závislosti ==
1069
1070 \\
1071
1072 Zoznam rizík a závislostí je detailne rozpracovaný v prílohe tohto dokumentu č. 1: Zoznam rizík a závislostí (I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_Projekt_KyberSecUVNPSNPRuzomberok1.0.xlsx). Tento zoznam bude počas celej realizácie projektu aktualizovaný.
1073
1074 \\
1075
1076 == {{id name="projekt_2998_Projektovy_zamer_detailny-3.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}3.7       Stanovenie alternatív v biznisovej vrstve architektúry ==
1077
1078 \\
1079
1080 Posudzovanie alternatív riešenia vychádza z viacerých možností. V prípade ÚVN SNP Ružomberok, ktorá má zabezpečenú čiastočnú úroveň kybernetickej bezpečnosti prichádzajú do úvahy nasledovné alternatívy:
1081
1082 \\
1083
1084 0. Ponechanie existujúceho stavu – ide o nultý stav, v ktorom na základe auditu KIB boli identifikované nesúlady s legislatívnymi požiadavkami a možné ohrozenie IS ÚVN SNP Ružomberok kybernetickým útokom.
1085
1086 1. Realizácia projektu KIB s riešením vybraných kritických opatrení (t.j. nie všetkých nevyhnutných), ktoré identifikoval audit KIB ako tie, v ktorých je kritický nesúlad so zákonom o kybernetickej bezpečnosti a vyhláškou č. 362/2018 Z. z.– t.j. došlo by k zvýšeniu súladu s legislatívou, ale informačné systémy ÚVN SNP Ružomberok by boli naďalej kriticky ohrozené.
1087
1088 2. Realizácia opatrení na dosiahnutie zvýšenia súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o také zvýšenie súladu s požiadavkami príslušnej legislatívy v oblasti KIB, ktorá zabezpečí ochranu IS ÚVN SNP Ružomberok pred najväčšími hrozbami.
1089
1090 \\
1091
1092 Z hľadiska identifikovaných procesov v kapitole 3.2.2 alternatíva 0 nepokryje riešenie žiadneho z identifikovaného problémov. V prípade čiastkového riešenia (alternatíva 1) by boli zvolené iba niektoré z procesov, ktoré by boli projektom vyriešené. V prípade alternatívy 2 budú podporené všetky kritické procesy v oblasti KIB, ktoré je potrebné pre účely ochrany IS zabezpečujúcich hlavnú prevádzku služieb ÚVN SNP Ružomberok riešiť. S ohľadom na požiadavky príslušnej legislatívy a súčasne príjmovú stránku rozpočtu je toto riešenie udržateľné počas celej doby udržateľnosti aj po jej ukončení.
1093
1094 \\
1095
1096 == {{id name="projekt_2998_Projektovy_zamer_detailny-3.8Multikriteriálnaanalýza"/}}3.8       Multikriteriálna analýza ==
1097
1098 \\
1099
1100 Multikriteriálna analýza je v tomto prípade redukovaná na dva parametre:
1101
1102 1. potrebu zosúladenia úrovne kybernetickej bezpečnosti s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS. Táto požiadavka sa dotýka všetkých stakeholderov a predstavuje KO kritérium. Ak nemá dôjsť k zásadnému zvýšeniu kybernetickej a informačnej bezpečnosti, t.j. ak má zostať ponechaný stav alebo iba dôjde k čiastočnému zlepšeniu, nebude možné považovať realizovaný projekt za úspešný.
1103 1. Udržateľnosť riešenia.
1104
1105 \\
1106
1107 Z vyššie uvedených možných alternatív vyplýva, že s ohľadom na potreby a finančné možnosti ÚVN SNP Ružomberok a ekonomickú efektivitu je najvýhodnejšia a dlhodobo udržateľná alternatíva 2.
1108
1109 // //
1110
1111 == {{id name="projekt_2998_Projektovy_zamer_detailny-3.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}3.9       Stanovenie alternatív v aplikačnej vrstve architektúry ==
1112
1113 \\
1114
1115 HW a SW komponenty, rovnako ako služby, ktoré sú s nimi spojené musia zodpovedať požiadavkám definovaným v projekte koncovými používateľmi - tými sú v tomto prípade oddelenie informatiky, ktoré vychádza z požiadaviek zákona o kybernetickej bezpečnosti, zákona o ISVS, vyhlášky 362/2018 Z. z. a ďalších predpisov.
1116
1117 Multikriteriálna analýza je v tomto prípade redukovaná na jediný parameter – bude zabezpečená ochrana IS ÚVN SNP Ružomberok pred kybernetickými útokmi? Ktorou alternatívou je možné naplniť potrebu zosúladenia úrovne kybernetickej bezpečnosti s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS? Táto požiadavka sa dotýka všetkých stakeholderov a predstavuje KO kritérium. Ak nemá dôjsť k zásadnému zvýšeniu kybernetickej a informačnej bezpečnosti, t.j. ak má zostať ponechaný stav alebo iba dôjde k čiastočnému zlepšeniu, nebude možné považovať realizovaný projekt za úspešný.
1118
1119 \\
1120
1121 Z vyššie uvedených možných alternatív vyplýva, že s ohľadom na potreby ÚVN SNP Ružomberok je jediná akceptovateľná a dlhodobo udržateľná alternatíva 2.
1122
1123 // //
1124
1125 == {{id name="projekt_2998_Projektovy_zamer_detailny-3.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}3.10    Stanovenie alternatív v technologickej vrstve architektúry ==
1126
1127 \\
1128
1129 Z hľadiska použitých technológií nie sú definované alternatívy. Požiadavky na technológie sú definované všeobecne tak, aby ľubovoľnú SW a HW technológia, ktorá splní definované požiadavky bolo možné použiť na realizáciu projektu.
1130
1131 Technologickú architektúru riešenia definuje nasledovný obrázok:
1132
1133 \\
1134
1135 (% class="confluence-embedded-file-wrapper" %)[[image:attach:image-2024-8-20_10-50-49.png]]
1136
1137 = {{id name="projekt_2998_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}4.     POŽADOVANÉ VÝSTUPY  (PRODUKT PROJEKTU) =
1138
1139 \\
1140
1141 Výsledkom projektu budú:
1142
1143 * Projektové výstupy v zmysle vyhlášky 401/2023 o riadení projektov. V prípade, že predmetom realizácie bude dielo (oceniteľné práva a/alebo zdrojový kód), získa ÚVN SNP Ružomberok právo vykonávať autorské práva k tomuto dielu, vrátane výhradnej a územne neobmedzenej licencie. Tieto podmienky sa nevzťahujú na tzv. krabicový softvér, ktorý je predávaný ako produkt či už realizátora alebo tretej strany.
1144 * Z hľadiska plnenia cieľov projektu bude výsledkom projektu naplnenie hlavného cieľa, t.j. najvyšší možný súlad KIB so zákonom o kybernetickej bezpečnosti a so zákonom o ISVS, čo bude naplnené realizáciu nasledovných partikulárnych cieľov:
1145 ** Zabezpečenie dlhodobého riadenia dokumentácie
1146 ** Zabezpečenie riadenia prístupov
1147 ** Sieťová a komunikačná bezpečnosť
1148 ** Zaznamenávanie udalostí a monitorovanie
1149 ** Riešenie kybernetických bezpečnostných incidentov
1150 ** Bezpečnosť pri prevádzke informačných systémov a sietí
1151
1152 \\
1153
1154 * Technologicky a administratívne pôjde o realizáciu nasledovných opatrení:
1155 * Vypracovanie BCM stratégie vrátane plánu obnovy pre kritické IS a infraštruktúru
1156 * Vytvorenie a realizácia kampane zameranej na Sociálne inžinierstvo za účelom preverenia bezpečnostného povedomia zamestnancov
1157 * Nasadenie Administrátorských nástrojov – 2nd faktorová autentifikácia, dopracovanie SIEM, Vulnerability Scaner, Active Directory Hardening
1158 * Nasadenie softvéru Single-sign-ON pre používateľov
1159 * Poskytnutie služieb dopracovania SIEM, SOC a Log manažmentu
1160 * Dodávka a implementácia zálohovacieho zariadenia so softvérom
1161 * Poskytnutie služieb pre analýzu a zber údajov a inštaláciu a konfiguráciu HW/SW
1162
1163 \\
1164
1165 \\
1166
1167 = {{id name="projekt_2998_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}5.     NÁHĽAD ARCHITEKTÚRY =
1168
1169 Architektúra celého riešenia je v zmysle usmernenia MIRRI SR rámcová tak, aby bolo z projektu zrejmé, ktoré komponenty v rámci realizácie projektu budú vytvorené (a budú realizovať opatrenia KIB).
1170
1171 Primárne opatrenia kybernetickej bezpečnosti chránia IS ÚVN SNP Ružomberok, ktoré sú určené na prevádzkovanie služieb ÚVN SNP Ružomberok. Z vyššie definovaných potrieb je zrejmé, o aké komponenty zabezpečenia pôjde – firewally, prepínače, technológie zálohovania, technológie správy dokumentácie.
1172
1173 (% class="confluence-embedded-file-wrapper" %)[[image:attach:image-2024-8-20_10-53-26.png]]
1174
1175 = {{id name="projekt_2998_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}6.     LEGISLATÍVA =
1176
1177 \\
1178
1179 V rámci platnej legislatívy nebude potrebné meniť žiadnu legislatívu. Projekt je realizovaný za účelom dosiahnutia súladu s platnou legislatívou a to najmä:
1180
1181 \\
1182
1183 Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
1184
1185 Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
1186
1187 Vyhláška č.78/2020 Z.z. o štandardoch pre ITVS
1188
1189 Vyhláška č.401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy
1190
1191 Vyhláška 179/2020 Z.z. o obsahu bezpečnostných opatrení ITVS
1192
1193 Vyhláška 362/2018 Z.z.  o obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení)
1194
1195 Zákon č. 523/2004 Z. z. o rozpočtových pravidlách verejnej správy a o zmene a doplnení niektorých zákonov v znení neskorších predpisov
1196
1197 Zákon č. 578/2004 Z. z. o poskytovateľoch zdravotnej starostlivosti, zdravotníckych pracovníkoch, stavovských organizáciách v zdravotníctve a o zmene a doplnení niektorých zákonov
1198
1199 \\
1200
1201 = {{id name="projekt_2998_Projektovy_zamer_detailny-7.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}7.     HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1202
1203 \\
1204
1205 S ohľadom na organizačnú náročnosť projektu a s ohľadom na potreby nákupu a implementácie technológií vrátane potreby ich skúšobnej prevádzky, ako aj s ohľadom na činnosti na začiatku projektu, ktoré budú venované tvorbe potrebnej dokumentácie (politiky, plány, pravidlá), je samotná realizačná fáza projektu nastavená na 17 mesiacov.
1206
1207 Začiatok realizačnej fázy projektu vyplýva z predpokladu, že realizácia projektu začne až po ukončení administratívneho a odborného hodnotenia a po podpise Zmluvy o NFP, pričom je definovaná dostatočná časová rezerva na tieto úkony. Rovnako na procesy verejného obstarávania.
1208
1209 \\
1210
1211 (% class="" %)|(((
1212 **ID**
1213 )))|(((
1214 **FÁZA/AKTIVITA**
1215 )))|(((
1216 **ZAČIATOK**
1217
1218 (odhad termínu)
1219 )))|(((
1220 **KONIEC**
1221
1222 (odhad termínu)
1223 )))|(((
1224 **POZNÁMKA**
1225 )))
1226 (% class="" %)|(((
1227 1.
1228 )))|(((
1229 Prípravná fáza a Iniciačná fáza
1230 )))|(((
1231 07/2024
1232 )))|(((
1233 01/2025
1234 )))|(((
1235 Počas iniciačnej fázy bude schválená žiadosť o poskytnutie nenávratného finančného príspevku a podpísaná Zmluva o poskytnutí NFP.
1236
1237 Počas iniciačnej fázy zrealizujeme verejné obstarávania. Verejné obstarávania budú zrealizované v súlade s aktuálnou verziu Jednotnej príručky pre žiadateľov/prijímateľov k procesu a kontrole verejného obstarávania/obstarávania.
1238
1239 \\
1240 )))
1241 (% class="" %)|(((
1242 2.
1243 )))|(((
1244 Realizačná fáza
1245 )))|(((
1246 01/2025
1247 )))|(((
1248 05/2026
1249 )))|(((
1250 \\
1251 )))
1252 (% class="" %)|(((
1253 2a
1254 )))|(((
1255 Analýza a Dizajn
1256 )))|(((
1257 03/2025
1258 )))|(((
1259 03/2025
1260 )))|(((
1261 \\
1262 )))
1263 (% class="" %)|(((
1264 2b
1265 )))|(((
1266 Nákup technických prostriedkov, programových prostriedkov a služieb
1267 )))|(((
1268 01/2025
1269 )))|(((
1270 02/2025
1271 )))|(((
1272 \\
1273 )))
1274 (% class="" %)|(((
1275 2c
1276 )))|(((
1277 Implementácia a testovanie
1278 )))|(((
1279 04/2025
1280 )))|(((
1281 01/2026
1282 )))|(((
1283 \\
1284 )))
1285 (% class="" %)|(((
1286 2d
1287 )))|(((
1288 Nasadenie a PIP
1289 )))|(((
1290 02/2026
1291 )))|(((
1292 05/2026
1293 )))|(((
1294 \\
1295 )))
1296 (% class="" %)|(((
1297 3.
1298 )))|(((
1299 Podpora prevádzky (SLA)
1300 )))|(((
1301 06/2026
1302 )))|(((
1303 05/2031
1304 )))|(((
1305 Po ukončení projektu začína fáza udržateľnosti projektu, t.z. podpora prevádzky (SLA). V rámci danej fázy bude
1306
1307 prijímateľ udržiavať a využívať implementované systémy. Vzniknuté náklady v tejto fáze projektu bude hradiť z vlastných
1308
1309 výdavkov, na čo v rozpočte každoročne vyčlení dostatok finančných prostriedkov.
1310 )))
1311
1312 \\
1313
1314 // //
1315
1316 **Projekt bude realizovaný metódou Waterfall s logickými nadväznosťami realizácie jednotlivých modulov na základe funkčnej a technickej špecifikácie vypracovanej v rámci prípravy projektu.**
1317
1318 **Tento prístup bol zvolený nakoľko opatrenia KIB je potrebné realizovať vo vzájomných súvislostiach, avšak v správnom postupe. Niektoré môžu byť realizované paralelne, dokonca rôznymi tímami, avšak na základe vopred stanovenej stratégie a plánu celého projektu. Agilný prístup na realizáciu nami plánovaného projektu nie je vhodný i s ohľadom na potrebu realizácie projektu za plnej prevádzky IT systémov ÚVN SNP Ružomberok.**
1319
1320 \\
1321
1322 = {{id name="projekt_2998_Projektovy_zamer_detailny-8.ROZPOČETAPRÍNOSY"/}}8.     ROZPOČET A PRÍNOSY =
1323
1324 // //
1325
1326 V uvedenom projekte vychádzame pri stanovení rozpočtu z prieskumu trhu a pravidiel stanovených výzvou. S ohľadom na rozpočet projektu (projekt do 1 000 000,00,- EUR) nebola spracovaná Analýza nákladov a prínosov.
1327
1328 \\
1329
1330 == {{id name="projekt_2998_Projektovy_zamer_detailny-8.1Sumarizácianákladovaprínosov"/}}8.1       Sumarizácia nákladov a prínosov ==
1331
1332 \\
1333
1334 \\
1335
1336 \\
1337
1338 \\
1339
1340 (% class="" %)|(((
1341 **Náklady**
1342 )))|(((
1343 **Zvýšenie úrovne kybernetickej bezpečnosti – Ústredná vojenská nemocnica SNP Ružomberok – FN**
1344 )))|(((
1345 **Technické vybavenie (hardvér) na zabezpečenie prevádzky informačných systémov a sietí**
1346 )))
1347 (% class="" %)|(((
1348 **Všeobecný materiál**
1349 )))|(((
1350 \\
1351 )))|(((
1352 \\
1353 )))
1354 (% class="" %)|(((
1355 **IT - CAPEX**
1356 )))|(((
1357 \\
1358 )))|(((
1359 \\
1360 )))
1361 (% class="" %)|(((
1362 Aplikácie
1363 )))|(((
1364 //52 098,33//
1365 )))|(((
1366 // //
1367 )))
1368 (% class="" %)|(((
1369 SW
1370 )))|(((
1371 //84 000,00//
1372 )))|(((
1373 // //
1374 )))
1375 (% class="" %)|(((
1376 HW
1377 )))|(((
1378 // //
1379 )))|(((
1380 //123 533,33//
1381 )))
1382 (% class="" %)|(((
1383 Mzdy (interní zamestnanci – pre všetky moduly)
1384 )))|(((
1385 //20 051,20//
1386 )))|(((
1387 // //
1388 )))
1389 (% class="" %)|(((
1390 Paušálne výdavky (pre všetky moduly)
1391 )))|(((
1392 //19 577,80//
1393 )))|(((
1394 // //
1395 )))
1396 (% class="" %)|(((
1397 **IT - OPEX- prevádzka (ročne)**
1398 )))|(((
1399 **~ **
1400 )))|(((
1401 **~ **
1402 )))
1403 (% class="" %)|(((
1404 Aplikácie
1405 )))|(((
1406 //5 200,00//
1407 )))|(((
1408 // //
1409 )))
1410 (% class="" %)|(((
1411 SW
1412 )))|(((
1413 //8 400,00//
1414 )))|(((
1415 // //
1416 )))
1417 (% class="" %)|(((
1418 HW
1419 )))|(((
1420 // //
1421 )))|(((
1422 //12 500,00//
1423 )))
1424 (% class="" %)|(((
1425 **Prínosy**
1426 )))|(((
1427 **~ **
1428 )))|(((
1429 **~ **
1430 )))
1431 (% class="" %)|(((
1432 **Finančné prínosy**
1433 )))|(((
1434 \\
1435 )))|(((
1436 \\
1437 )))
1438 (% class="" %)|(((
1439 Administratívne poplatky
1440 )))|(((
1441 // //
1442 )))|(((
1443 // //
1444 )))
1445 (% class="" %)|(((
1446 Ostatné daňové a nedaňové príjmy
1447 )))|(((
1448 // //
1449 )))|(((
1450 // //
1451 )))
1452 (% class="" %)|(((
1453 **Ekonomické prínosy**
1454 )))|(((
1455 \\
1456 )))|(((
1457 \\
1458 )))
1459 (% class="" %)|(((
1460 Občania (€)
1461 )))|(((
1462 // //
1463 )))|(((
1464 // //
1465 )))
1466 (% class="" %)|(((
1467 Úradníci (€)
1468 )))|(((
1469 // //
1470 )))|(((
1471 // //
1472 )))
1473 (% class="" %)|(((
1474 Úradníci (FTE)
1475 )))|(((
1476 // //
1477 )))|(((
1478 // //
1479 )))
1480 (% class="" %)|(((
1481 **Kvalitatívne prínosy**
1482 )))|(((
1483 // //
1484 )))|(((
1485 // //
1486 )))
1487 (% class="" %)|(((
1488 \\
1489 )))|(((
1490 // //
1491 )))|(((
1492 // //
1493 )))
1494
1495 // //
1496
1497 V prípade projektov kybernetickej bezpečnosti je priame vyčíslenie návratnosti pomerne komplikované. Z pohľadu návratnosti je potrebné venovať sa hodnoteniu možných škôd, ktoré by potenciálne vznikli v prípade, že nebude adekvátne riešená KIB na úrovni IS ÚVN SNP Ružomberok.
1498
1499 Ide o nasledovné potenciálne škody:
1500
1501 \\
1502
1503 * Finančné riziko – vyhodnotenie straty interných finančných prostriedkov. V prípade, že nebudú adekvátne implementované opatrenia KIB bolo hodnotenie možného výpadku služieb informačných systémov ÚVN SNP Ružomberok definované na 5 dní. V prípade 1845 pracovníkov ide o 73800 hodín (1845 * 5 * 8 hod. – pracovný čas uvažujeme iba 8 hodiny, nakoľko nie je možné objektívne zhodnotiť počet hodín, nadčasov lekárov, sestier, pomocného zdravotného personálu, administratívneho personálu). Priemerná mesačná mzda v roku 2023 v oblasti zdravotníctva a sociálnej pomoci (zdroj Štatistický úrad) bola 1 623 EUR, t.j. priemerná cena za jednu hodinu práce bola 9,36 EUR. Celková strata v prípade výpadku IS ÚVN SNP Ružomberok na úrovni straty miezd zamestnancov ÚVN SNP Ružomberok by predstavovala 690 768,)) EUR v prípade jedného výpadku na základe kybernetického útoku. Zjednodušene možno konštatovať, že už jeden odvrátený vážny kybernetický útok znamená návratnosť celej investície.
1504 * Finančné riziko – dôsledky kybernetického útoku. Ide o možné sankcie vyplývajúce priamo z legislatívnych rámcov, prípadných súdnych sporov (v prípade napríklad úniku osobných údajov, zdravotnej dokumentácie pacientov, úmrtie vplyvom zlyhania systémov prevádzkovaných ÚVN SNP Ružomberok), ako aj nákladov spojených so sanáciou prípadného kybernetického incidentu. Tieto finančné prostriedky nie je možné momentálne vyčísliť, reálne však môže niekoľko násobne prekročiť straty interných finančných prostriedkov ÚVN SNP Ružomberok.
1505 * Reputačné riziko – vzhľadom na postavenie a oblasť spoločenskej dôležitosti a zákonných povinností ÚVN SNP Ružomberok, je toto riziko potenciálne vysoké – teda v prípade neplnenia legislatívnych požiadaviek v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS, reálneho výpadku prevádzky IS ÚVN SNP Ružomberok, úniku citlivých dát v kombinácii aj s prípadnou medializáciou a pod.
1506
1507 = {{id name="projekt_2998_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}9.     PROJEKTOVÝ TÍM =
1508
1509 \\
1510
1511 Pre účely realizácie projektu sa zostavuje **Riadiaci výbor (RV),** v nasledovnom zložení:
1512
1513 * Predseda RV – Križko Marián MUDr.
1514 * Biznis vlastník – Ing. Miloš Lesák
1515 * Zástupca prevádzky – Ing. Michal Porubčan
1516 * Projektový manažér objednávateľa (PM) – Ing. Ivan Prpič
1517
1518 // //
1519
1520 **Zostavuje sa Projektový tím objednávateľa**
1521
1522 * kľúčový používateľ a IT architekt: Miloš Lesák
1523 * manažér kybernetickej a informačnej bezpečnosti – Michal Porubčan
1524 * projektový manažér (pre účely realizácie) – Ivan Prpič
1525
1526 \\
1527
1528 (% class="" %)|(((
1529 **ID**
1530 )))|(((
1531 **Meno a Priezvisko**
1532 )))|(((
1533 **Pozícia**
1534 )))|(((
1535 **Oddelenie**
1536 )))|(((
1537 **Rola v projekte**
1538 )))
1539 (% class="" %)|(((
1540 1.
1541 )))|(((
1542 Ing. Michal Porubčan
1543 )))|(((
1544 Manažér kybernetickej bezpečnosti
1545 )))|(((
1546 Oddelenie informatiky ÚVN SNP Ružomberok
1547 )))|(((
1548 manažér kybernetickej a informačnej bezpečnosti
1549
1550 \\
1551 )))
1552 (% class="" %)|(((
1553 2.
1554 )))|(((
1555 Ing. Miloš Lesák
1556 )))|(((
1557 Vedúci oddelenia informatiky
1558 )))|(((
1559 Oddelenie informatiky ÚVN SNP Ružomberok
1560 )))|(((
1561 kľúčový používateľ a IT architekt
1562 )))
1563 (% class="" %)|(((
1564 3.
1565 )))|(((
1566 Ing. Ivan Prpič
1567 )))|(((
1568 Odborný referent
1569 )))|(((
1570 ÚVN SNP Ružomberok
1571 )))|(((
1572 projektový manažér
1573 )))
1574
1575 \\
1576
1577 Uvedený projektový tím je garanciou úspešnej realizácie projektu po zabezpečení jeho financovania na základe ŽoNFP v rámci výzvy. Všetci členovia tímu budú internými zamestnancami ÚVN SNP Ružomberok ku dňu začatia realizácie projektu.
1578
1579 \\
1580
1581 == {{id name="projekt_2998_Projektovy_zamer_detailny-9.1PRACOVNÉNÁPLNE"/}}9.1       PRACOVNÉ NÁPLNE ==
1582
1583 \\
1584
1585 V zmysle Vyhlášky 401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke a požiadaviek Výzvy budú obsadené vyššie uvedené role v projektovom tíme. Náplne práce uvádzame:
1586
1587 // //
1588
1589 (% class="" %)|(((
1590 **Projektová rola:**
1591 )))|(((
1592 **~ **
1593
1594 **PROJEKTOVÝ MANAŽÉR**
1595
1596 \\
1597 )))
1598 (% class="" %)|(((
1599 **Stručný popis:**
1600 )))|(((
1601 ●         zodpovedá za riadenie projektu počas celého životného cyklu projektu. Riadi projektové (ľudské a finančné) zdroje, zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu a predkladá vstupy na rokovanie Riadiaceho výboru. Zodpovedá za riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tím objednávateľa a za efektívnu komunikáciu s dodávateľom alebo stanovených zástupcom dodávateľa.
1602
1603 \\
1604
1605 ●         zodpovedá za riadenie prideleného projektu - stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s tým súvisiacich rizík. Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami, zásadami a princípmi projektového riadenia.
1606
1607 \\
1608
1609 ●         zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/ projektový manažér obvykle podieľa na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka.
1610 )))
1611 (% class="" %)|(((
1612 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1613 )))|(((
1614 Zodpovedný za:
1615
1616 ●         Riadenie projektu podľa pravidiel stanovených vo Vyhláške 401/2023 Z.z. o riadení projektov
1617
1618 ●         Riadenie prípravy, inicializácie a realizácie projektu
1619
1620 ●         Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii
1621
1622 ●         Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu
1623
1624 ●         Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu
1625
1626 ●         Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie, plánovanie a kontrolu projektu a využívanie projektových zdrojov
1627
1628 ●         Zabezpečenie vypracovania manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1
1629
1630 ●         Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z.
1631
1632 ●         Zabezpečenie priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie v minimálnom rozsahu Vyhlášky 401/2023 Z.z., Prílohy č.1
1633
1634 ●         Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 na rokovanie RV
1635
1636 ●         Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí
1637
1638 ●         Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV)
1639
1640 ●         Zabezpečenie vytvorenia a pravidelnej aktualizácie BC/CBA a priebežné zdôvodňovanie projektu a predkladanie na rokovania RV
1641
1642 ●         Celkovú alokáciu a efektívne využívanie ľudských a finančných zdrojov v projekte
1643
1644 ●         Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby
1645
1646 ●         Vypracovanie požiadaviek na zmenu (CR), návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV
1647
1648 ●         Riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien
1649
1650 ●         Riadenie implementačných a prevádzkových aktivít v rámci projektov.
1651
1652 ●         Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov,
1653
1654 ●         Formálnu administráciu projektu, riadenie centrálneho projektového úložiska, správu a archiváciu projektovej dokumentácie
1655
1656 ●         Kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom,
1657
1658 ●         Dodržiavanie metodík projektového riadenia,
1659
1660 ●         Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV),
1661
1662 ●         Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr
1663
1664 \\
1665 )))
1666 (% class="" %)|(((
1667 **Odporúčané kvalifikačné predpoklady**
1668 )))|(((
1669 \\
1670 )))
1671 (% class="" %)|(((
1672 **Poznámka**
1673 )))|(((
1674 \\
1675 )))
1676
1677 // //
1678
1679 (% class="" %)|(((
1680 **Projektová rola:**
1681 )))|(((
1682 **~ **
1683
1684 **IT ARCHITEKT**
1685
1686 \\
1687 )))
1688 (% class="" %)|(((
1689 **Stručný popis:**
1690 )))|(((
1691 ●       zodpovedá za návrh architektúry riešenia IS a implementáciu technológií predovšetkým z pohľadu udržateľnosti, kvality a nákladov, za riešenie architektonických cieľov projektu dizajnu IS a súlad s architektonickými princípmi.
1692
1693 ●       vykonáva, prípadne riadi vysoko odborné tvorivé činnosti v oblasti návrhu IT. Študuje a stanovuje smery technického rozvoja informačných technológií, navrhuje riešenia na optimalizáciu a zvýšenie efektívnosti prostriedkov výpočtovej techniky. Navrhuje základnú architektúru informačných systémov, ich komponentov a vzájomných väzieb. Zabezpečuje projektovanie dizajnu, architektúry IT štruktúry, špecifikácie jej prvkov a parametrov, vhodnej softvérovej a hardvérovej infraštruktúry podľa základnej špecifikácie riešenia.
1694
1695 ●       zodpovedá za spracovanie a správu projektovej dokumentácie a za kontrolu súladu implementácie s dokumentáciou. Môže tiež poskytovať konzultácie, poradenstvo a vzdelávanie v oblasti svojej špecializácie. IT architekt, projektant analyzuje, vytvára a konzultuje so zákazníkom riešenia na úrovni komplexných IT systémov a IT architektúr, najmä na úrovni aplikačného vybavenia, infraštruktúrnych systémov, sietí a pod. Zaručuje, že návrh architektúry a/alebo riešenia zodpovedá zmluvne dohodnutým požiadavkám zákazníka v zmysle rozsahu, kvality a ceny celej služby/riešenia.
1696 )))
1697 (% class="" %)|(((
1698 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1699 )))|(((
1700 \\
1701
1702 Zodpovedný za:
1703
1704 ●         Navrhovanie architektúry IT riešení s cieľom dosiahnuť najlepšiu efektivitu.
1705
1706 ●         Transformovanie cieľov, prísľubov a zámerov projektu do tvorby reálnych návrhov a riešení.
1707
1708 ●         Navrhovanie takých riešení, aby poskytovali čo najvyššiu funkčnosť a flexibilitu.
1709
1710 ●         Posudzovanie vhodnosti navrhnutých riešení s ohľadom na požiadavky projektu.
1711
1712 ●         Zodpovednosť za technické navrhnutie a realizáciu projektu.
1713
1714 ●         Zodpovednosť za vytvorenie technickej IT dokumentácie a jej následná kontrola.
1715
1716 ●         Zodpovednosť za definovanie integračných vzorov, menných konvencií, spôsobov návrhu a spôsobu programovania.
1717
1718 ●         Definovanie architektúry systému, technických požiadaviek a funkčného modelu (Proof Of Concept.)
1719
1720 ●         Vytvorenie požiadaviek na HW/SW infraštruktúru IS
1721
1722 ●         Udržiavanie a rozvoj konzistentnej architektúry s dôrazom na architektúru aplikačnú, dátovú a infraštruktúru
1723
1724 ●         Analýzu a odhad náročnosti technických požiadaviek na vytvorenie IS alebo vykonanie zmien v IS
1725
1726 ●         Navrhovanie riešení zohľadňujúce architektonické štandardy, časové a zdrojové obmedzenia,
1727
1728 ●         Navrhovanie dátových transformácií medzi dátovými skladmi a aplikáciami
1729
1730 ●         Vyhodnocovanie implementačných alternatív z pohľadu celkovej IT architektúry
1731
1732 ●         Ladenie dátových štruktúr za účelom dosiahnutia optimálneho výkonu
1733
1734 ●         Prípravu akceptačných kritérií
1735
1736 ●         Analýza nových nástrojov, produktov a technológií
1737
1738 ●         Správa, rozvoj a dohľad nad dodržiavaním integračných štandardov
1739
1740 ●         Priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane Detailného návrhu riešenia (DNR) z pohľadu analýzy a návrhu riešenia architektúry IS
1741
1742 ●         Vykonáva posudzovanie a úpravu testovacej stratégie, testovacích scenárov, plánov testov, samotné testovanie a účasť na viacerých druhoch testovania
1743
1744 ●         Vykonanie záťažových, výkonnostných a integračných testov a navrhnutie následných nápravných
1745
1746 ●         Nasadenie a otestovanie migrácie, overenie kvality dát a navrhnutie nápravných opatrení
1747
1748 ●         Participáciu na výkone bezpečnostných testov,
1749
1750 ●         Participáciu na výkone UAT testov,
1751
1752 ●         Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa
1753
1754 ●         Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1755
1756 ●         Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1757
1758 \\
1759 )))
1760 (% class="" %)|(((
1761 **Odporúčané kvalifikačné predpoklady**
1762 )))|(((
1763 \\
1764 )))
1765 (% class="" %)|(((
1766 **Poznámka**
1767 )))|(((
1768 \\
1769 )))
1770
1771 // //
1772
1773 // //
1774
1775 (% class="" %)|(((
1776 **Projektová rola:**
1777 )))|(((
1778 **~ **
1779
1780 **KĽUČOVÝ POUŽIVATEĽ **(end user)
1781
1782 \\
1783 )))
1784 (% class="" %)|(((
1785 **Stručný popis:**
1786 )))|(((
1787 ●         zodpovedný za reprezentáciu záujmov budúcich používateľov projektových produktov alebo projektových výstupov a za overenie kvality produktu.
1788
1789 \\
1790
1791 ●         zodpovedný za návrh a špecifikáciu funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, požiadaviek koncových používateľov na prínos systému a požiadaviek na bezpečnosť.
1792
1793 \\
1794
1795 ●         Kľúčový používateľ (end user) navrhuje a definuje akceptačné kritériá, je zodpovedný za akceptačné testovanie a návrh na akceptáciu projektových produktov alebo projektových výstupov a návrh na spustenie do produkčnej prevádzky. Predkladá požiadavky na zmenu funkcionalít produktov a je súčasťou projektových tímov
1796 )))
1797 (% class="" %)|(((
1798 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1799 )))|(((
1800 \\
1801
1802 Zodpovedný za:
1803
1804 ●         Návrh a špecifikáciu funkčných a technických požiadaviek
1805
1806 ●         Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy
1807
1808 ●         Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
1809
1810 ●         Špecifikáciu požiadaviek koncových používateľov na prínos systému
1811
1812 ●         Špecifikáciu požiadaviek na bezpečnosť,
1813
1814 ●         Návrh a definovanie akceptačných kritérií,
1815
1816 ●         Vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania)
1817
1818 ●         Finálne odsúhlasenie používateľského rozhrania
1819
1820 ●         Vykonanie akceptačného testovania (UAT)
1821
1822 ●         Finálne odsúhlasenie a  akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov
1823
1824 ●         Finálny návrh na spustenie do produkčnej prevádzky,
1825
1826 ●         Predkladanie požiadaviek na zmenu funkcionalít produktov
1827
1828 ●         Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1829
1830 ●         Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1831
1832 \\
1833 )))
1834 (% class="" %)|(((
1835 **~ **
1836
1837 **Odporúčané kvalifikačné predpoklady**
1838
1839 **~ **
1840 )))|(((
1841 \\
1842 )))
1843 (% class="" %)|(((
1844 **Poznámka**
1845 )))|(((
1846 \\
1847 )))
1848
1849 // //
1850
1851 (% class="" %)|(((
1852 **Projektová rola:**
1853 )))|(((
1854 **~ **
1855
1856 **MANAŽER KYBERNETICKEJ BEZPEČNOSTI (KIB) a IT BEZPEČNOSTI (ITB)**
1857
1858 **~ **
1859 )))
1860 (% class="" %)|(((
1861 **Stručný popis:**
1862 )))|(((
1863 ●         zodpovedá za dodržanie princípov a štandardov na kybernetickú a IT bezpečnosť, za kontrolu a audit správnosti riešenia v oblasti bezpečnosti.
1864
1865 ●         koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení. Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti. Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov. Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT. Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti
1866
1867 \\
1868
1869 **PODMIENKY SPRÁVNEHO a EFEKTÍVNEHO VÝKONU ČINNOSTI role Manažér KIB a ITB:**
1870
1871 1)    neobmedzený aktívny prístup ku všetkým projektovým dokumentom, nástrojom a výstupom projektu, v ktorých sa opisuje predmet projektu z hľadiska jeho architektúry, funkcií, procesov, manažmentu informačnej bezpečnosti a spôsobov spracúvania dát, ako aj dát samotných.
1872
1873 2)    rola manažér Kybernetickej a IT bezpečnosti si vyžaduje mať sprístupnené všetky informácie o bezpečnostných opatreniach zavádzaných projektom v zmysle:
1874
1875 a)     § 20 zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
1876
1877 b)     ustanovení zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
1878 )))
1879 (% class="" %)|(((
1880 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1881 )))|(((
1882 Zodpovedný za:
1883
1884 ●       špecifikovanie štandardov, princípov a stratégií v oblasti ITB a KIB,
1885
1886 ●       ak je projekt primárne zameraný na problematiku ITB a KIB – je priamo zodpovedný za špecifikáciu a analýzu funkčných požiadaviek na ITB a KIB,
1887
1888 ●       špecifikovanie požiadaviek na ITB a KIB, kontroluje ich implementáciu v realizovanom projekte,
1889
1890 ●       špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia,
1891
1892 ●       špecifikovanie funkčných a nefunkčných požiadaviek pre oblasť ITB a KIB,
1893
1894 ●       špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy,
1895
1896 ●       špecifikovanie požiadaviek na školenia pre oblasť ITB a KIB,
1897
1898 ●       špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru pre oblasť ITB a KIB,
1899
1900 ●       špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na ITB a KIB,
1901
1902 ●       realizáciu posúdenie požiadaviek agendy ITB a KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia
1903
1904 ●       špecifikovanie požiadaviek na ITB a KIB, bezpečnostný projekt a riadenie prístupu,
1905
1906 ●       špecifikovanie požiadaviek na testovanie z hľadiska ITB a KIB, realizáciu kontroly zapracovania a retestu,
1907
1908 ●       špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť ITB a KIB, ako aj v zmysle "best practies",
1909
1910 ●       špecifikovanie požiadaviek na dodanie potrebnej dokumentácie súvisiacej s ITB a KIB kontroluje ich implementáciu v realizovanom projekte,
1911
1912 ●       špecifikovanie požiadaviek a konzultácie pri návrhu riešenia za agendu ITB a KIB v rámci procesu „Mapovanie a analýza technických požiadaviek - detailný návrh riešenia (DNR)“,
1913
1914 ●       špecifikáciu požiadaviek na bezpečnosť IT a KIB v rámci procesu "akceptácie, odovzdania a správy zdroj. kódov“
1915
1916 ●       špecifikáciu akceptačných kritérií za oblasť ITB a KIB,
1917
1918 ●       špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom na ITB a KIB,
1919
1920 ●       poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť ITB a KIB,
1921
1922 ●       získavanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1923
1924 ●       špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť ITB a KIB,
1925
1926 ●       konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dok. z hľadiska ITB a KIB,
1927
1928 ●       špecifikáciu požiadaviek na bezpečnostný projekt pre oblasť ITB a KIB,
1929
1930 ●       realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezp. projekte za oblasť ITB a KIB
1931
1932 ●       realizáciu kontroly zameranú na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí,
1933
1934 ●       realizáciu kontroly zameranú realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis rozhraní, správnu identifikácia závislostí,
1935
1936 ●       realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť ITB a KIB,
1937
1938 ●       realizáciu kontroly zameranú na implementovaný proces v priamom súvise s ITB a KIB,
1939
1940 ●       realizáciu kontroly súladu s planou legislatívou v oblasti ITB a KIB (obsahuje aj kontrolu leg. požiadaviek)
1941
1942 ●       realizáciu kontroly zameranú zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní a spoločných komponentov a posúdenia z pohľadu bezpečnosti,
1943
1944 ●       poskytovanie konzultácií a súčinnosti pre problematiku ITB a KIB,
1945
1946 ●       získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1947
1948 ●       aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1949
1950 ●       plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1951 )))
1952 (% class="" %)|(((
1953 **Odporúčané kvalifikačné predpoklady**
1954 )))|(((
1955 \\
1956 )))
1957
1958 // //
1959
1960 = {{id name="projekt_2998_Projektovy_zamer_detailny-10.PRÍLOHY"/}}10.   PRÍLOHY =
1961
1962 \\
1963
1964 **Príloha : **Zoznam rizík a závislostí (Excel): I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_Projekt_KyberSecUVNPSNPRuzomberok1.0.xlsx)
1965
1966 Príloha: Katalóg požiadaviek katalog_poziadaviek_KyberSecUVNSNPRuzomberok1.0.xlsx
1967
1968 \\
1969
1970 \\
1971
1972 Koniec dokumentu