Zmeny dokumentu projekt_2609_Projektovy_zamer_detailny
Naposledy upravil Admin-metais MetaIS 2024/11/14 13:31
Súhrn
-
Vlastnosti stránky (3 modified, 0 added, 0 removed)
-
Prílohy (0 modified, 0 added, 3 removed)
-
Objekty (1 modified, 0 added, 0 removed)
Podrobnosti
- Vlastnosti stránky
-
- Nadradený
-
... ... @@ -1,1 +1,0 @@ 1 -Dokumenty.projekt_2609.WebHome - Autor dokumentu
-
... ... @@ -1,1 +1,1 @@ 1 -XWiki. metais@vicepremier\.gov\.sk1 +projdoc:XWiki.zuzana_jakubikova - Obsah
-
... ... @@ -1,1671 +1,0 @@ 1 -(% style="text-align: center;" %) 2 -**PROJEKTOVÝ ZÁMER** 3 - 4 -(% style="text-align: center;" %) 5 -manažérsky výstup I-02 6 - 7 -(% style="text-align: center;" %) 8 - podľa vyhlášky MIRRI č. 401/2023 Z. z. 9 - 10 - 11 - 12 -|((( 13 -Povinná osoba 14 -)))|((( 15 -Trenčianska univerzita Alexandra Dubčeka v Trenčíne 16 -))) 17 -|((( 18 -Názov projektu 19 -)))|((( 20 -Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti v prostredí Trenčianskej univerzity 21 -))) 22 -|((( 23 -Zodpovedná osoba za projekt 24 -)))|((( 25 -Ing. Zuzana Jakubíková (projektový mnanažér - PM) 26 -))) 27 -|((( 28 -Realizátor projektu 29 -)))|((( 30 -Trenčianska univerzita Alexandra Dubčeka v Trenčíne 31 -))) 32 -|((( 33 -Vlastník projektu 34 -)))|((( 35 -Trenčianska univerzita Alexandra Dubčeka v Trenčíne 36 -))) 37 - 38 -Schvaľovanie dokumentu 39 - 40 -(% class="relative-table" style="width:76.2044%" %) 41 -|((( 42 -Položka 43 -)))|((( 44 -Meno a priezvisko 45 -)))|((( 46 -Organizácia 47 -)))|((( 48 -Pracovná pozícia 49 -)))|((( 50 -Dátum 51 -)))|((( 52 -Podpis 53 - 54 - 55 -(alebo elektronický súhlas) 56 -))) 57 -|((( 58 -Vypracoval 59 -)))|((( 60 -Ing. Zuzana Jakubíková 61 -)))|((( 62 -Trenčianska univerzita Alexandra Dubčeka v Trenčíne 63 -)))|((( 64 -PM 65 -)))|((( 66 -24.5.2024 67 -)))|((( 68 - 69 -))) 70 - 71 - 72 -**1.HISTÓRIA DOKUMENTU** 73 - 74 - 75 -|((( 76 -Verzia 77 -)))|((( 78 -Dátum 79 -)))|((( 80 -Zmeny 81 -)))|((( 82 -Meno 83 -))) 84 -|((( 85 -//0.1// 86 -)))|((( 87 -//15.05.2024// 88 -)))|((( 89 -//Pracovný návrh// 90 -)))|((( 91 - Ing. Zuzana Jakubíková 92 -))) 93 -|((( 94 -//1.0// 95 -)))|((( 96 -//24.05.2024// 97 -)))|((( 98 -//Zapracovanie súladu s vyhláškou č. 401/2023 Z. z., finálna verzia v súlade so ŽoNFP// 99 -)))|((( 100 - Ing. Zuzana Jakubíková 101 -))) 102 - 103 - 104 -**2. ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE** 105 - 106 - 107 -V súlade s Vyhláškou 401/2023 Z.z. je Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov. 108 - 109 -Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky a prílohy č. 8 výzvy PSK-MIRRI-614-2024-DV-EFRR ( Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy) obsahuje manažérske zhrnutie, motiváciu a rozsah projektu, zainteresované strany, ciele projektu a merateľné ukazovatele, návrh organizačného zabezpečenia projektu, alternatívy, opis obmedzení, predpokladov, tolerancií, opis požadovaných výstupov, náhľad architektúry, opis rozpočtu, detailný popis nákladov a prínosov, postup a spôsob nacenenia projektu, harmonogram projektu a zoznamom rizík a závislostí. 110 - 111 -V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v ŽoNFP) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Rovnako sú v zmysle usmernenia MIRRI SR manažérske produkty napísané všeobecne. 112 - 113 - 114 -**2.1 Použité skratky a pojmy** 115 - 116 -Z hľadiska formálneho sú použité skratky a pojmy rámci celého dokumentu definované priebežne, štandardne pri prvom použití v zátvorke označením („ďalej len“). 117 - 118 - 119 -**2.2 Konvencie pre typy požiadaviek (príklady)** 120 - 121 -V rámci projektu budú definované tri základné typy požiadaviek: 122 - 123 -Funkčné (používateľské) požiadavky majú nasledovnú konvenciu: 124 - 125 -Fxx 126 - 127 -F – funkčná požiadavka xx – číslo požiadavky 128 - 129 -Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky majú nasledovnú konvenciu: 130 - 131 -Nxx 132 - 133 -N – nefukčná požiadavka (NFR) xx – číslo požiadavky 134 - 135 -Technické požiadavky majú nasledovnú konvenciu: 136 - 137 -Txx 138 - 139 -T – technická požiadavka xx – číslo požiadavky 140 - 141 - 142 -(% style="letter-spacing:0.0px" %)**3. DEFINOVANIE PROJEKTU** 143 - 144 - 145 -**3.1 Manažérske zhrnutie** 146 - 147 -Trenčianska univerzita v Trenčíne (ďalej „ TN UNI“) momentálne nespadá pod Zákon o kybernetickej bezpečnosti, ale s pripravovanou transpozíciou smernice NIS2 do slovenskej legislatívy bude musieť plniť požiadavky z tejto legislatívy vyplývajúce. TNUNI si samozrejme uvedomuje potrebu zvyšovania kybernetickej bezpečnosti nielen z legislatívnych dôvodov, ale aj z dôvodu zabezpečenia vlastných prevádzkovaných systémov voči narastajúcim kybernetickým hrozbám. 148 - 149 -TN UNI si uvedomuje, že v zmysle požiadaviek zákona o kybernetickej bezpečnosti a zavedených opatrení v zmysle vyhlášky 362/2018 Z.z. (ďalej len ZoKB), ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „vyhláška 362/2018 Z.z.) spĺňa len minimálnu úroveň ustanovených požiadaviek. 150 - 151 -TNUNI plánovaným zapojením do projektu chce zvýšiť všeobecnú úroveň kybernetickej bezpečnosti realizovaním nasledovných krokov: 152 - 153 -* vytvorením katalógu informačných aktív a realizovaním analýzy rizík na identifikovaných aktívach, 154 -* vytvorením kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z., 155 -* zvýšením bezpečnosti pri prevádzke informačných systémov a sietí dobudovaním záložných dátových kapacít 156 -* zvýšením sieťovej a komunikačnej bezpečnosti nasadením a implementáciou perimetrového firewallu, 157 -* implementáciou systému na nepretržitú kontrolu dátových tokov v interných sieťach univerzity, 158 -* implementáciou automatického nástroja na identifikáciu neoprávnených sieťových spojení na hranici s vonkajšou sieťou, 159 -* implementáciou centrálneho log manažment systému pre zber a ukladanie logov zo systémov univerzity s možnosťou korelácie incidentov a eventov a vytvárania alertov, 160 -* implementáciou systému na sledovanie prevádzkových parametrov a kapacít využívaných systémových prostriedkov. 161 - 162 - 163 -Ciele projektu 164 - 165 -Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“): 166 - 167 -Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti 168 - 169 -Zabezpečenie bezpečnosti prevádzky IS a sietí vrátane sieťovej a komunikačnej bezpečnosti 170 - 171 -Zaznamenávanie udalostí a monitorovanie a riešenie KIB incidentov 172 - 173 -Zabezpečenie kontinuity prevádzky 174 - 175 -Dané ciele budú dosiahnuté realizáciou hlavnej aktivity projektu - Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti. 176 - 177 - 178 -Cieľová skupina 179 - 180 -Cieľovou skupinou sú zamestnanci TNUNI, študenti TNUNI, dodávatelia TNUNI a ostatné právnické osoby využívajúce systémy TNUNI. 181 - 182 - 183 -Realizáciou aktivít projektu dosiahne TNUNI naplnenie hlavného cieľa, ktorým je zvýšenie informačnej a kybernetickej bezpečnosti a zabezpečenia ochrany údajov a elektronických dát, ktoré sú využívané TNUNI, zamestnancami ako aj študentmi. 184 - 185 -Projekt je v súlade s intervenčnou stratégiou Programu Slovensko 2021-2027 v nasledovných oblastiach: 186 - 187 -* súlad projektu so špecifickým cieľom: RSO1.2 (opatrenie 1.2.1) 188 -* súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 1.26 3) súlad s definovanými typmi oprávnených aktivít v rámci výzvy. 189 - 190 - 191 -Realizáciou projektu budú naplnené nasledovné merateľné ukazovatele: 192 - 193 -PO095 / PSKPSOI12 – cieľová hodnota 1 194 - 195 -PR017 / PSKPRCR11 – cieľová hodnota 400 196 - 197 - 198 -Miesto realizácie: Trenčianska univerzita v Trenčíne. 199 - 200 -Predpokladaný rozpočet projektu (oprávnených výdavkov) je: 379 997 EUR s DPH. 201 - 202 -V prípade, že by mala TN UNI investovať do dobudovania kybernetickej bezpečnosti vlastné finančné prostriedky, je prakticky nereálne zrealizovať všetky povinnosti podľa zákona o kybernetickej bezpečnosti a zákona o informačných systémoch verejnej správy, nakoľko ide o pomerne vysoké náklady v krátkom časovom období. 203 - 204 -S ohľadom na to, že univerzity majú limitované finančné zdroje na boj s kyberútokmi, a súčasne je ich povinnosťou dodržiavať ustanovenia zákona o ISVS a s vysokou pravdepodobnosťou bude musieť spĺňať aj požiadavky ZoKB o kybernetickej bezpečnosti, vyhlásilo MIRRI SR Výzvu, ktorá má umožniť aj inštitúciám ako TN UNI získať prostriedky na ochranu informačných systémov a dosiahnutie kybernetickej bezpečnosti na najvyššej úrovni pri minimálnych nákladoch. 205 - 206 -Projekt je vypracovaný v súlade s nasledovným typom aktivity: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti. 207 - 208 - 209 -Sumarizácia hlavných parametrov hodnotenia predkladaného projektu: 210 - 211 -|((( 212 -P. č. 213 -)))|((( 214 -Názov hodnotiaceho kritéria 215 -)))|((( 216 -Parametre v projekte 217 -)))|((( 218 -Zdroj 219 -))) 220 -|((( 221 -1. 222 -)))|((( 223 -Miera rizík ohrozujúcich úspešnú realizáciu projektu 224 -)))|((( 225 -V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu. 226 -)))|((( 227 -Príloha 2 zoznam rizík 228 -))) 229 -|((( 230 -2. 231 -)))|((( 232 -Administratívne, odborné a prevádzkové kapacity žiadateľa 233 -)))|((( 234 -Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a 235 - 236 -know-how na riadenie a implementáciu projektu v danej oblasti. 237 - 238 -Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia. 239 -)))|((( 240 -Informácie o projektovom tíme sú uvedené v PZ. 241 -))) 242 -|((( 243 -3. 244 -)))|((( 245 -Miera oprávnenosti výdavkov projektu 246 -)))|((( 247 -Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy č. 8 Výzvy, ktorá definuje oprávnené podaktivity 248 -)))|((( 249 -V rámci projektu budú realizované nasledovné oprávnené podaktivity: 250 - 251 -· Organizácia kybernetickej a informačnej bezpečnosti 252 - 253 -· Riadenie rizík 254 - 255 -· Personálna bezpečnosť 256 - 257 -· Riadenie prístupov 258 - 259 -· Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami 260 - 261 -· Bezpečnosť pri prevádzke informačných systémov a sietí 262 - 263 -· Sieťová a komunikačná bezpečnosť 264 - 265 -· Zaznamenávanie udalostí a monitorovanie 266 - 267 -· Kontinuita prevádzky 268 - 269 -· Audit a kontrolné činnosti 270 -))) 271 -|((( 272 -4. 273 -)))|((( 274 -Dôležitosť kybernetickej bezpečnosti u žiadateľa a potencionálny dopad kybernetických incidentov 275 -)))|((( 276 -V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ ÚROVNI uvedenej v prílohe 2 Výzvy boli Identifikované jednotlivé kategórie. 277 -)))|((( 278 -§ 24 ods. 2 písm. a) – kategória: I 279 - 280 -§ 24 ods. 2 písm. b) a c) – kategória: I 281 - 282 -§ 24 ods. 2 písm. d) – kategória: III 283 - 284 -§24 ods. 2 písm. e) – kategória: I 285 -))) 286 - 287 - 288 -**3.2 Motivácia a rozsah projektu** 289 - 290 - 291 -Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby TN UNI bola lepšie pripravená čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát. 292 - 293 -Medzi hlavné ciele systému riadenia KIB patria: 294 - 295 -- zabezpečenie správnej a bezpečnej prevádzky prostriedkov spracúvajúcich informácie, 296 - 297 -- monitorovanie prostredia, 298 - 299 -- evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu. 300 - 301 -Vyhlásená výzva „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy" súvisí najmä s naplnením povinností: 302 - 303 -* definovanými v zákone č. 69/2018 Z. z. Zákon o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o KB") a v zákone č. 95/2019 Z. z. Zákon o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ITVS"). 304 -* opatreniami definovanými v § 20 zákona o KB. 305 -* nutnosť zvýšenia úrovne a schopnosti zabezpečovať a riadiť informačnú a kybernetickú bezpečnosť vzhľadom na sústavne sa zvyšujúce hrozby a riziká, 306 -* zabezpečenie realizácie spoločných blokov bezpečnostnej architektúry v súlade s NKIVS a strategickou prioritou informačnej a kybernetickej bezpečnosti, 307 -* ako reakcia na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB, 308 -* ako reakcia na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti 309 - 310 - 311 -Implementácia projektu bude prebiehať v nasledovných krokoch: 312 - 313 -Hlavná aktivita: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti 314 - 315 -1. Prípravná fáza a Iniciačná fáza 316 -1. Realizačná fáza 317 - 318 -2a Analýza a Dizajn 319 - 320 -2b Nákup technických prostriedkov, programových prostriedkov a služieb 321 - 322 -2c Implementácia a testovanie 323 - 324 -2d Nasadenie opatrení 325 - 326 -1. Dokončovacia fáza 327 -1. Podpora prevádzky (SLA) 328 - 329 - 330 -Podporné aktivity – nepriame výdavky 331 - 332 -* Podporná aktivita – Projektový manažér na riadenie hlavných aktivít projektu. 333 -* Podporná aktivita – Publicita a informovanosť v zmysle manuálu 334 - 335 - 336 -Súčasné bezpečnostné mechanizmy v oblasti monitoringu a hodnotenia zraniteľnosti implementované univerzitou tvoria základ, ktorý si vyžaduje ďalší rozvoj pre zaistenie primeranej ochrany spracúvaných informácií voči kybernetickým hrozbám a zároveň zabezpečenie súladu s povinnosťami vyplývajúcimi z ustanovení zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov. Okrem legislatívnych požiadaviek je nevyhnutné brať do úvahy aj aktuálny stav, ktorá je z časti spôsobený neschopnosťou včasnej detekcie možného kybernetického útoku z dôvodu absentujúcich bezpečnostných opatrení, chýbajúcich analytických nástrojov a nedostatku kvalitných zdrojov bezpečnostne relevantných záznamov. 337 - 338 - 339 -**3.2.1 Hlavný popis problému** 340 - 341 -Trenčianska univerzita v Trenčíne momentálne nespadá pod Zákon o kybernetickej bezpečnosti, ale s pripravovanou transpozíciou smernice NIS2 do slovenskej legislatívy bude musieť plniť požiadavky z tejto legislatívy vyplývajúce. TNUNI si samozrejme uvedomuje potrebu zvyšovania kybernetickej bezpečnosti nielen z legislatívnych dôvodov, ale aj z dôvodu zabezpečenia vlastných prevádzkovaných systémov voči narastajúcim kybernetickým hrozbám. 342 - 343 -TNUNI si uvedomuje, že v zmysle požiadaviek zákona o kybernetickej bezpečnosti a zavedených opatrení v zmysle vyhlášky 362/2018 Z.z. (ďalej len ZoKB), ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „vyhláška 362/2018 Z.z.) spĺňa len minimálnu úroveň ustanovených požiadaviek. 344 - 345 -TNUNI plánovaným zapojením do projektu chce zvýšiť všeobecnú úroveň kybernetickej bezpečnosti realizovaním nasledovných krokov: 346 - 347 -* vytvorením katalógu informačných aktív a realizovaním analýzy rizík na identifikovaných aktívach, 348 -* vytvorením kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z., 349 -* zvýšením bezpečnosti pri prevádzke informačných systémov a sietí dobudovaním záložných dátových kapacít 350 -* zvýšením sieťovej a komunikačnej bezpečnosti nasadením a implementáciou perimetrového firewallu, 351 -* implementáciou systému na nepretržitú kontrolu dátových tokov v interných sieťach univerzity, 352 -* implementáciou automatického nástroja na identifikáciu neoprávnených sieťových spojení na hranici s vonkajšou sieťou, 353 -* implementáciou centrálneho log manažment systému pre zber a ukladanie logov zo systémov univerzity s možnosťou korelácie incidentov a eventov a vytvárania alertov, 354 -* implementáciou systému na sledovanie prevádzkových parametrov a kapacít využívaných systémových prostriedkov. 355 - 356 - 357 -Vzhľadom na skutočnosť, že TN UNI nemá aktuálne prijatý ani najvyšší dokument na riadenie kybernetickej bezpečnosti - stratégiu kybernetickej bezpečnosti, cieľom projektu je vytvoriť a prijať všetky požadované náležitosti definované v prílohe č. 1 k vyhláške č. 362/2018 Z. z.. 358 - 359 -Nie je zavedený proces klasifikácie informácií je v súlade s požiadavkami vyhlášky č. 362/2018 Z. z. pre klasifikáciu informácií kategorizácia sietí a informačných systémov. 360 - 361 -Najvyššia miera nesúladu s legislatívnymi požiadavkami kybernetickej bezpečnosti podľa ZoKB bola identifikovaná v nasledovných oblastiach: 362 - 363 -* Potreba zavedenia formálneho riadenia KB primárne prípravou potrebných bezpečnostných smerníc, politík a nariadení 364 -* Potreba implementácie HW a SW časti bezpečnosti siete a implementácie sieťovej bezpečnosti siete (dodávka firewallow a dohľadových systémov) 365 -* Potreba riešenia problému absentujúceho systému pre zber a analýzu bezpečnostných udalostí (SIEM) 366 -* Potreba zabezpečiť kontinuitu prevádzky, t.j. je potrebné zabezpečiť riadenie kontinuity kybernetickej bezpečnosti – túto problematiku je potrebné riešiť aj na úrovni BCM plánov a aj na úrovni technologickej. 367 - 368 -S ohľadom na vyššie uvedené bude teda predmetom projektu riešenie problematiky z nasledovných oprávnených oblastí podľa výzvy: 369 - 370 -* Organizácia kybernetickej a informačnej bezpečnosti 371 -* Riadenie rizík 372 -* Personálna bezpečnosť 373 -* Riadenie prístupov 374 -* Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami 375 -* Bezpečnosť pri prevádzke informačných systémov a sietí 376 -* Sieťová a komunikačná bezpečnosť 377 -* Zaznamenávanie udalostí a monitorovanie 378 -* Kontinuita prevádzky 379 -* Audit a kontrolné činnosti 380 - 381 -Hlavným problémom, ktorému TN UNI čelí je teda vyriešenie vyššie pomenovaných oblastí informačnej a kybernetickej bezpečnosti tak, aby bol dosiahnutý významný pokrok pri plnení súladu v oblasti príslušných predpisov KIB a súčasne aby boli technologické náležitosti KIB realizované tak, aby: 382 - 383 -* chránili IT systémy, ktoré zabezpečujú prevádzku služieb univerzity pred kybernetickými útokmi 384 -* plnili svoje úlohy počas implementácie i v čase udržateľnosti projektu, 385 -* boli pripravené na ďalší rozvoj IT technológií a služieb poskytovaných univerzitou, 386 -* a bolo možné ich flexibilne rozširovať bez ohrozenia prevádzkovaných i budúcich IT systémov. 387 - 388 - 389 -**3.2.2 Biznis procesy** 390 - 391 -Predmetom realizácie projektu bude zavedenie a IT podpora nasledovných business procesov: 392 - 393 -* Riadenie prevádzky siete a informačného systému 394 -* Zaznamenávanie, monitorovanie a riešenie incidentov kybernetickej bezpečnosti 395 -* Zabezpečovanie kontinuity prevádzky 396 - 397 -Okrem samotného zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS sa projekt bude dotýkať prakticky všetkých biznis procesov, ktoré sú vykonávané Trenčianskou univerzitou v Trenčíne, a ktoré sú realizované prostredníctvom informačných systémov TN UNI za účelom poskytovania univerzitných služieb. 398 - 399 - 400 -**3.2.3 Oblasti zamerania projektu** 401 - 402 -Projekt sa primárne zaoberá oblasťou zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS. Ako bude uvedené ďalej, tento projekt má priamy dopad na všetky ISVS a technologické platformy, ktoré sú určené na poskytovanie služieb univerzity TN UNI, nakoľko výsledky projektu budú ochraňovať všetky IS pred potenciálnymi hrozbami kybernetickej a informačnej bezpečnosti. 403 - 404 - 405 -**3.2.4 Rozsah projektu** 406 - 407 -Realizácia projektu sa dotkne nasledovných ISVS prevádzkovaných na úrovni TN UNI: 408 - 409 -* isvs_14205 e-learning 410 -* isvs_14204 Prístupový systém 411 -* isvs_14202 Kamerový systém 412 -* isvs_14201 Akademický informačný systém 413 -* isvs_14203 Dochádzkový systém 414 - 415 -Realizácia projektu sa dotkne nasledovných subjektov: 416 - 417 -* Trenčianska univerzita Alexandra Dubčeka v Trenčíne 418 -* Interní zamestnanci univerzity 419 -* Externí zamestnanci univerzity 420 -* Študenti 421 -* Podnikatelia - dodávateľsko-odberateľské vzťahy 422 - 423 - 424 -**3.2.5 Motivácia a obmedzenia pre dosiahnutie cieľov projektu** 425 - 426 -Hlavnou motiváciou je realizácia opatrení KIB definovaných v zákone o kybernetickej bezpečnosti a v zákone o ISVS. Primárne ide o tie opatrenia, ktoré vykazujú najväčší nesúlad s uvedenými právnymi normami a vyhláškou 362/2018 Z. z.. Vďaka realizácii týchto opatrení budú IS TN UNI chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na poskytovanie služieb a prevádzku IS TN UNI nasledovný dopad: 427 - 428 -|((( 429 -**Dopad kybernetického bezpečnostného incidentu v závislosti** 430 -)))|((( 431 -**Kategória** 432 -)))|((( 433 -**Vysvetlenie** 434 -))) 435 -|((( 436 -§ 24 ods. 2 písm. a) zákona 69/2018 Z.z. 437 - 438 -Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostným incidentom. 439 -)))|((( 440 -I. 441 -)))|((( 442 -Trenčianska univerzita disponuje systémami, ktorých výpadok zasiahne viac ako 25 000 užívateľov univerzity. To znamená študentov, zamestnancov a externých partnerov. 443 -))) 444 -|((( 445 -§ 24 ods. 2 písm. b) zákona 69/2018 Z.z. Dĺžka trvania kybernetického bezpečnostného incidentu (čas pôsobenia kybernetického bezpečnostného incidentu) 446 - 447 -a/alebo 448 - 449 -§ 24 ods. 2 písm. c) zákona Geografické rozšírenie kybernetického bezpečnostného incidentu. 450 -)))|((( 451 -I. 452 -)))|((( 453 -Trenčianska univerzita prevadzkuje systémy pre interný personál , vedeckých pracovníkov a študentov, kde škoda, ktorá nastane je v rozsahu nad 15 000 používateľov. 454 -))) 455 -|((( 456 -§ 24 ods. 2 písm. d) zákona 69/2018 Z.z. 457 - 458 -Stupeň narušenia fungovania základnej služby. 459 -)))|((( 460 -III. 461 -)))|((( 462 -V prípade nefunkčnosti informačných systémov nie je k dispozícii náhradné riešenie. 463 -))) 464 -|((( 465 -§ 24 ods. 2 písm. e) zákona 69/2018 Z.z. 466 - 467 -Rozsah vplyvu kybernetického 468 - 469 -bezpečnostného incidentu na hospodárske alebo spoločenské činnosti štátu 470 -)))|((( 471 -I. 472 -)))|((( 473 -Incident spôsobí škody, ktoré má/môže mať dopad na viac ako 25 000 osôb. V prípade napadnutia a uniku osobných dát, informáciách o postavení, platových podmienkach a krádeže Know how a vedeckých výskumov, by boli škody veľmi veľké a možno aj fatálne. Nefunkčnosť systémov má priamy vplyv na hospodárske alebo spoločenské činnosti. Nefunkčnosť ISVS má priamy súvis na finančné operácie medzi univerzitou a dodávateľmi, odberateľmi, štátnymi inštitúciami ( napr. sociálne a zdravotné poisťovne, daňový úrad...). Úspešný kybernetický útok, ktorého cieľom by bolo získanie dát z univerzity môže viesť a pravdepodobne aj bude viesť k úniku osobných údajov a následnému porušeniu práv dotknutých osôb. Vzhľadom na znenie §104 zákona č.: 18/2018 Z. z. a obdobné sankcie uvedené v GDPR môže vzniknúť škoda univerzite až do výšky 20 mil. €. Vychádzajúc z praxe a známych prípadov porušenia zákona na ochranu osobných údajov na území Slovenska môže takto jednému užívateľovi ISVS vzniknúť škoda prevyšujúca 250 000 €. 474 -))) 475 - 476 - 477 -Projekt je formulovaný tak, aby po jeho realizácii nastal čo najväčší súlad zabezpečenia kybernetickej a informačnej bezpečnosti so zákonom o kybernetickej bezpečnosti a so zákonom o ISVS. 478 - 479 -**Obmedzenia projektu:** 480 - 481 -Z hľadiska technického, personálneho, odborného, ale ani legislatívneho neevidujeme žiadne obmedzenia, ktoré by mohli ovplyvniť úspešnú realizáciu projektu. 482 - 483 -**3.3 Zainteresované strany/Stakeholder** 484 - 485 -(% class="relative-table" style="width:86.6255%" %) 486 -|((( 487 -ID 488 -)))|((( 489 -AKTÉR / STAKEHOLDER 490 -)))|((( 491 -SUBJEKT 492 - 493 -(názov / skratka) 494 -)))|((( 495 -ROLA 496 - 497 -(vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.) 498 -)))|((( 499 -Informačný systém 500 - 501 -(MetaIS kód a názov ISVS) 502 -))) 503 -|((( 504 -1. 505 -)))|((( 506 -Univerzita - Administrátor 507 - 508 -IT 509 -)))|((( 510 -Uni 511 -)))|((( 512 -Vlastník procesu/ vlastník dát/ prevádzkovateľ / Užívateľ IS 513 - 514 -Zabezpečuje prevádzku IT 515 -)))|((( 516 -isvs_14205 - e-learning 517 - 518 -isvs_14204 - Prístupový systém 519 - 520 -isvs_14202 - Kamerový systém 521 - 522 -isvs_14201 -Akademický informačný systém 523 - 524 -isvs_14203 -Dochádzkový systém 525 -))) 526 -|((( 527 -2 528 -)))|((( 529 -Manažér 530 - 531 -kybernetickej 532 - 533 -bezpečnosti 534 -)))|((( 535 -Uni 536 -)))|((( 537 -Zodpovedný za KIB 538 -)))|((( 539 -isvs_14205 - e-learning 540 - 541 -isvs_14204 - Prístupový systém 542 - 543 -isvs_14202 - Kamerový systém 544 - 545 -isvs_14201 -Akademický informačný systém 546 - 547 -isvs_14203 -Dochádzkový systém 548 -))) 549 -|((( 550 -3. 551 -)))|((( 552 -Zamestnanec 553 -)))|((( 554 -Uni 555 -)))|((( 556 -Využíva IS Uni 557 -)))|((( 558 -isvs_14205 - e-learning 559 - 560 -isvs_14204 - Prístupový systém 561 - 562 -isvs_14202 - Kamerový systém 563 - 564 -isvs_14201 -Akademický informačný systém 565 - 566 -isvs_14203 -Dochádzkový systém 567 -))) 568 -|((( 569 -4. 570 -)))|((( 571 -Študent 572 -)))|((( 573 -Uni 574 -)))|((( 575 -Využíva IS Uni 576 -)))|((( 577 -isvs_14205 - e-learning 578 - 579 -isvs_14204 - Prístupový systém 580 - 581 -isvs_14202 - Kamerový systém 582 - 583 -isvs_14201 -Akademický informačný systém 584 - 585 -isvs_14203 -Dochádzkový systém 586 -))) 587 -|((( 588 -5. 589 -)))|((( 590 -podnikateľ 591 -)))|((( 592 - 593 -)))|((( 594 -Využíva služby prostredníctvom IS 595 -)))|((( 596 -isvs_14205 - e-learning 597 - 598 -isvs_14204 - Prístupový systém 599 - 600 -isvs_14202 - Kamerový systém 601 - 602 -isvs_14201 -Akademický informačný systém 603 - 604 -isvs_14203 -Dochádzkový systém 605 -))) 606 -|((( 607 -6. 608 -)))|((( 609 -Poskytovateľ 610 - 611 -IT služieb 612 -)))|((( 613 - 614 -)))|((( 615 -Poskytuje služby IS 616 -)))|((( 617 -isvs_14205 - e-learning 618 - 619 -isvs_14204 - Prístupový systém 620 - 621 -isvs_14202 - Kamerový systém 622 - 623 -isvs_14201 -Akademický informačný systém 624 - 625 -isvs_14203 -Dochádzkový systém 626 -))) 627 - 628 -**3.4 Ciele projektu** 629 - 630 -Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“) a súčasne sú definované tak, aby boli v súlade s očakávanými výsledkami definovanými v Partnerskej dohode Slovenskej republiky na roky 2021 – 2027 (ďalej len „Partnerská dohoda“) pre špecifický cieľ RSO 1.2. Definície cieľov rovnako vychádzajú z národnej stratégie kybernetickej bezpečnosti na roky 2021 až 2025. 631 - 632 -Partnerská dohoda definuje špecifický cieľ RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy a konkrétne opatrenie: 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie, oblasť - Kybernetická a informačná bezpečnosť, pričom hlavným cieľom podpory je aj zabezpečenie kybernetickej bezpečnosti v súlade so Stratégiou digitálnej transformácie Slovenska. Stratégia digitálnej transformácie v oblasti kybernetickej bezpečnosti odkazuje na Národnú stratégiu kybernetickej bezpečnosti vydanú Národným bezpečnostným úradom (ďalej len „NBÚ“) 633 - 634 -Národná koncepcia informatizácie verejnej správy určuje v rámci prioritnej osi 4 Kybernetická a informačná bezpečnosť strategickú prioritu Kybernetická a informačná bezpečnosť. Splnenie tejto strategickej priority má byť dosiahnuté nasledujúcimi dvoma cieľmi: 635 - 636 -Cieľ 4.1 Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe 637 - 638 -Cieľ 4.2 Posilniť ľudské kapacity a vzdelávanie v oblasti kybernetickej a informačnej bezpečnosti patriace pod prioritnú os 4 Kybernetická a informačná bezpečnosť. 639 - 640 -Z vyššie uvedených cieľov je pre projekt dôležitý cieľ 4.1 a v súlade sním je aj nižšie citovaný strategický cieľ. 641 - 642 -Národná stratégia kybernetickej bezpečnosti na roky 2021 až 2025, ktorá vychádza z Partnerskej dohody definuje vo vzťahu k verejnej správe nasledovný strategický cieľ: 643 - 644 -4.1 Dôveryhodný štát pripravený na hrozby. 645 - 646 -V definícii tohto strategického cieľa uvádza, cit: 647 - 648 -„Kybernetická bezpečnosť je zodpovednosťou každého obyvateľa Slovenskej republiky, no bezpečnosť nemôže fungovať bez existencie mechanizmov na národnej úrovni, ktoré určujú politiku kybernetickej bezpečnosti, systém jej riadenia, ale aj procesy na detekciu a riešenie kybernetických bezpečnostných incidentov, budovanie odborných kapacít a šírenie situačného a bezpečnostného povedomia. Zároveň štát musí pri budovaní dôveryhodnosti vykonávať vyššie uvedené aktivity v súlade s Ústavou Slovenskej republiky a ostatnými zákonmi a vstupovať do základných ľudských práv a slobôd len v nevyhnutnej miere.“ 649 - 650 -Cieľový stav uvedeného strategického cieľa je v Národnej stratégii kybernetickej bezpečnosti na roky 2021 až 2025 stanovený nasledovne, cit.: 651 - 652 -„Vybudovanie dostatočného odborného personálneho základu pre systém riadenia informačnej a kybernetickej bezpečnosti nielen na národnej, ale aj sektorovej úrovni. Spolupráca štátu s občanom na úrovni poskytovania dostatočných informácií a odporúčaní a realizácia krokov, ktoré občan reálne pocíti ako zvýšenie vlastnej bezpečnosti a bezpečnosti národného kybernetického priestoru. Vytvorenie a používanie certifikačných schém na široké portfólio typov výrobkov, procesov a služieb. Kvalitnejšie technické, organizačné a personálne zabezpečenie, založené na využívaní moderných prístupov ku kybernetickej bezpečnosti pri detekcii a riešení kybernetických bezpečnostných incidentov. Vybudovanie spôsobilostí na detekciu a riešenie kybernetických bezpečnostných incidentov na všetkých úrovniach. Efektívna spolupráca zainteresovaných subjektov na všetkých úrovniach riešenia informačnej a kybernetickej bezpečnosti. Dobre nastavený proces technickej, ale aj politickej atribúcie kybernetických bezpečnostných incidentov. Systematické a kontinuálne riadenie rizík kybernetickej bezpečnosti v jednotlivých sektoroch. Zlepšenie detekcie a zisťovania kybernetických bezpečnostných incidentov na sektorovej úrovni, zlepšenie a zjednodušenie nahlasovania kybernetických bezpečnostných incidentov nielen zo strany povinných subjektov, ale aj v rovine dobrovoľných hlásení. Podpora spôsobilostí subjektov v oblasti riadenia kontinuity činností.“ 653 - 654 -Hlavným cieľom je do prostredia univerzity v zaviesť optimalizáciu procesov riadenia kybernetickej bezpečnosti, riadenie rizík, kontinuity činností a riadenie incidentov pomocou finančných prostriedkov z dopytovej výzvy „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy“. Po implementácii projektu bude proces zavedený a ďalej vykonávaný aj internými zamestnancami, predovšetkým manažérom kybernetickej bezpečnosti, manažérom informačnej bezpečnosti a ďalšími bezpečnostnými zamestnancami. Hlavným výsledkom realizácie projektu bude realizácia a optimalizácia procesov riadenia kybernetickej bezpečnosti, riadenia rizík, kontinuity činností a riadenia incidentov. 655 - 656 - 657 -Všetky ciele projektu sú definované v súlade s vyššie uvedenými strategickými dokumentmi: 658 - 659 -(% class="relative-table" style="width:96.0696%" %) 660 -|((( 661 -ID 662 -)))|((( 663 -Názov cieľa 664 -)))|((( 665 -Názov stragetického cieľa* 666 -)))|((( 667 -Spôsob realizácie strategického cieľa 668 -))) 669 -|((( 670 -1 671 -)))|((( 672 -Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti 673 - 674 - 675 -Cieľ realizovaný v zmysle oprávnených podaktivít: organizácia kybernetickej a informačnej bezpečnosti, riadenie rizík, personálna bezpečnosť, riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami, audit a kontrolné činnosti. 676 - 677 - 678 - 679 -)))|((( 680 -Dôveryhodný štát pripravený na hrozby 681 - 682 -(Realizovanie opatrení kybernetickej a informačnej bezpečnosti) 683 -)))|((( 684 -Vypracovanie a aktualizácia stratégie kybernetickej bezpečnosti a bezpečnostnej dokumentácie s prihliadnutím na štruktúru bezpečnostnej dokumentácie podľa prílohy č.1 vyhlášky 362/2018 Z.z.Vypracovaná dokumentácia bude pokrývať všetky požadované oblasti požadovanej legislatívy. 685 - 686 - 687 -Vypracovaný bude katalóg informačných aktív s určením vlastníkov a administrátorov jednotlivých aktív. Vypracovaný bude katalóg hrozieb a rizík a na základe týchto katalógov bude vypracovaná analýza rizík pre jednotlivé aktíva. 688 - 689 - 690 -Budú identifikované a skontrolované všetky zmluvy s tretímy stranami, ktoré majú vplyv na poskytovanie dôležitých služieb univerzity a budú vypracované dodatky k jednotlivým zmluvám. Taktiež bude vypracovaný vzor kybernetických požiadaviek pre budúce zmluvy. 691 - 692 - 693 -Po skončení implementácie všetkých opatrení obsiahnutých v projekte bude vykonaný audit kybernetickej bezpečnosti. 694 -))) 695 -|((( 696 -2 697 -)))|((( 698 -Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti 699 - 700 - 701 -Cieľ realizovaný v zmysle oprávnených podaktivít: Bezpečnosť pri prevádzke informačných systémov a sietí, Riadenie prístupov, Sieťová a komunikačná bezpečnosť 702 -)))|((( 703 -Dôveryhodný štát pripravený na hrozby 704 - 705 -(Realizovanie opatrení kybernetickej a informačnej bezpečnosti) 706 -)))|((( 707 -Zakúpenie a implementácia sieťových zariadení zabezpečujúcich oddelenie internej siete od internetu, monitoring a filtrácia kompletného toku dát medzi nimi, poskytujúcich pokročilú ochranu siete a aplikácií pred škodlivou prevádzkou a hrozbami z internetu. Zariadenia budú poskytovať pokročilé funkcie ako hĺbková inšpekcia sieťovej prevádzky, detekcia a prevencia hrozieb, vzdialený prístup zapojených v HA móde. 708 - 709 - 710 -Návrh a realizácia segmentácie siete s určením komunikačných pravidiel pre prestup medzi jednotlivými segmentami siete. 711 - 712 - 713 -Pre vzdialený prístup bude využívané overenie pomocou dvojfaktorového overovania. 714 - 715 - 716 -Zakúpenie a implementácia nástroja na sledovanie interných dátových tokov pomocou zrkadlenia prevádzky za účelom identifikácie dátových tokov medzi jednotlivými zariadeniami v sieti. 717 -))) 718 -|((( 719 -3 720 -)))|((( 721 -Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti 722 - 723 - 724 -Cieľ realizovaný v zmysle oprávnených podaktivít: Zaznamenávanie udalostí a monitorovanie, Riešenie kybernetických bezpečnostných incidentov 725 -)))|((( 726 -Dôveryhodný štát pripravený na hrozby 727 - 728 -(Realizovanie opatrení kybernetickej a informačnej bezpečnosti) 729 -)))|((( 730 -Zakúpenie a implementácia zariadenia pre centrálny zber systémových logov z rôznych zariadení a systémov prevádzkovaných v sieti univerzity. Vypracovanie pravidiel pre nasadenie logovania na rôzne zariadenia a vytvorenie korelačných pravidiel za účelom notifikovania administrátorov ohľadom podozrivých aktivít v sieti a na systémoch. 731 - 732 - 733 -Implementácia dohľadového systému na sledovanie prevádzkových parametrov siete a systémov. Ide primárne o sledovanie dostupnosti jednotlivých zariadení, systémov a služieb a o sledovanie vyťaženosti systémov a služieb na týchto systémoch. Vytvorenie a zadefinovanie hraničných parametrov tak, že pri ich prekročení budú administrátori notifikovaní o vzniknutí tejto udalosti. 734 -))) 735 -|((( 736 -4 737 -)))|((( 738 -Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti 739 - 740 - 741 -Cieľ realizovaný v zmysle oprávnených podaktivít: Bezpečnosť pri prevádzke informačných systémov a sietí, Fyzická bezpečnosť a bezpečnosť prostredia, Kontinuita prevádzky 742 -)))|((( 743 -Dôveryhodný štát pripravený na hrozby 744 - 745 -(Realizovanie opatrení kybernetickej a informačnej bezpečnosti) 746 -)))|((( 747 -Obstaranie a implementácia dátového úložiska pre potreby zálohy prevádzkových dát a archivačnej kópie pomocou obstarania záložných kapacít pre ukladanie prevádzkových dát, umiestnené v zabezpečenom priestore bezpečne vzdialenom zálohovanému zabezpečenému priestoru. 748 - 749 -Obstaranie služieb pre potreby správy prevádzkovej zálohy, kópie archivačnej zálohy a kópie inštalačných médií, vrátane určenia spôsobu ich ukladania, testov funkcionality dátových nosičov, testov obnovy, fyzického uloženia druhej kópie archivačnej zálohy, a minimalizovania rizika poškodenia alebo zničenia dátových nosičov archivačných záloh vplyvom prírodných živlov alebo havárie. 750 - 751 - 752 -Vypracovanie stratégie a krízových plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnostného incidentu na poskytované služby, a vypracovanie plánov kontinuity prevádzky a ich prvotné otestovanie v reálnom prostredí organizácie a zapracovanie nedostatkov z výsledkov testovania. 753 -))) 754 - 755 - 756 -~* Definícia strategického cieľa vychádza zo strategického cieľa v Národnej stratégii kybernetickej bezpečnosti a nadväzuje na prioritný cieľ Národnej koncepcie informatizácie verejnej správy. 757 - 758 - 759 -**3.5 Merateľné ukazovatele (KPI)** 760 - 761 - 762 -(% class="relative-table" style="width:96.5581%" %) 763 -|((( 764 -ID 765 -)))|((( 766 - 767 - 768 - 769 -ID /Názov cieľa 770 -)))|((( 771 -Názov 772 -ukazovateľa (KPI) 773 -)))|((( 774 -Popis 775 -ukazovateľa 776 -)))|((( 777 -Merná jednotka 778 -)))|((( 779 -AS IS 780 -merateľné hodnoty 781 -(aktuálne) 782 -)))|((( 783 -TO BE 784 -Merateľné hodnoty 785 -(cieľové hodnoty) 786 -)))|((( 787 -Spôsob ich merania 788 -)))|((( 789 -Pozn. 790 -))) 791 -|((( 792 -1 793 -)))|((( 794 -PO095 795 - 796 -/ 797 - 798 -PSKPS 799 - 800 -OI12 801 -)))|((( 802 -Verejné inštitúcie podporované v 803 - 804 -rozvoji kybernetických služieb, 805 - 806 -produktov a procesov 807 -)))|((( 808 -Počet verejných inštitúcií, ktoré sú podporované za účelom rozvoja a modernizácie kybernetických služieb, produktov, procesov a zvyšovania vedomostnej úrovne napríklad v kontexte opatrení smerujúcich k elektronickej bezpečnosti verejnejsprávy. 809 -)))|((( 810 -Verejné inštitúcie 811 -)))|((( 812 - 0 813 -)))|((( 814 -1 815 -)))|((( 816 -Identifikácia počtu realizácie opatrení KIB pre inštitúciu – 817 - 818 -splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS 819 - 820 -Čas plnenia merateľného ukazovateľa projektu: 821 - 822 -Fyzické ukončenie realizácie hlavných aktivít projektu 823 -)))|((( 824 -Typ 825 - 826 -ukazovateľa: 827 - 828 -Výstup 829 -))) 830 -|((( 831 - 832 -)))|((( 833 -PR017 834 - 835 -/ 836 - 837 -PSKPR 838 - 839 -CR11 840 -)))|((( 841 -Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov 842 -)))|((( 843 -Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov 844 -)))|((( 845 -používateli 846 - 847 -a / roK 848 -)))|((( 849 - 0 850 -)))|((( 851 -400 852 -)))|((( 853 -Sumarizácia počtu používateľov nových a vylepšených 854 - 855 -digitálnych služieb – bude určené počtom prístupov v IAM, 856 - 857 -Databázou používateľov v oblasti KIB. 858 - 859 -V prípade univerzity ide o počet používateľov, ktorí priamo využívajú IS a priamo sa podieľajú na zabezpečovaní základnej služby. 860 - 861 -Čas plnenia merateľného ukazovateľa projektu: 862 - 863 -v rámci udržateľnosti projektu 864 -)))|((( 865 -Typ 866 - 867 -ukazovateľa: 868 - 869 -výsledok 870 -))) 871 - 872 - 873 -**3.5.1 Špecifikácia potrieb koncového používateľa** 874 - 875 -Z pohľadu TN UNI je koncovým používateľom IT oddelenie a sekundárne zamestnanci TN UNI a študenti, ktorí očakávajú, že nebude vplyvom kybernetických útokov dochádzať k výpadkom prevádzky IS univerzity a tým sa de facto znefunkční poskytovanie univerzitných služieb. 876 - 877 -Trenčianska univerzita v Trenčíne momentálne nespadá pod Zákon o kybernetickej bezpečnosti, ale s pripravovanou transpozíciou smernice NIS2 do slovenskej legislatívy bude musieť plniť požiadavky z tejto legislatívy vyplývajúce. TNUNI si samozrejme uvedomuje potrebu zvyšovania kybernetickej bezpečnosti nielen z legislatívnych dôvodov, ale aj z dôvodu zabezpečenia vlastných prevádzkovaných systémov voči narastajúcim kybernetickým hrozbám. 878 - 879 -TNUNI si uvedomuje, že v zmysle požiadaviek zákona o kybernetickej bezpečnosti a zavedených opatrení v zmysle vyhlášky 362/2018 Z.z. (ďalej len ZoKB), ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „vyhláška 362/2018 Z.z.) spĺňa len minimálnu úroveň ustanovených požiadaviek. 880 - 881 -TNUNI plánovaným zapojením do projektu chce zvýšiť všeobecnú úroveň kybernetickej bezpečnosti realizovaním nasledovných krokov: 882 - 883 -* vytvorením katalógu informačných aktív a realizovaním analýzy rizík na identifikovaných aktívach, 884 -* vytvorením kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z., 885 -* zvýšením bezpečnosti pri prevádzke informačných systémov a sietí dobudovaním záložných dátových kapacít 886 -* zvýšením sieťovej a komunikačnej bezpečnosti nasadením a implementáciou perimetrového firewallu, 887 -* implementáciou systému na nepretržitú kontrolu dátových tokov v interných sieťach univerzity, 888 -* implementáciou automatického nástroja na identifikáciu neoprávnených sieťových spojení na hranici s vonkajšou sieťou, 889 -* implementáciou centrálneho log manažment systému pre zber a ukladanie logov zo systémov univerzity s možnosťou korelácie incidentov a eventov a vytvárania alertov, 890 -* implementáciou systému na sledovanie prevádzkových parametrov a kapacít využívaných systémových prostriedkov. 891 - 892 - 893 -**Predmetom plnenia bude:** 894 - 895 -**1.Vytvorenie katalógu informačných aktív a realizovaním analýzy rizík na identifikovaných aktívach** 896 - 897 -Vypracovaný bude katalóg informačných aktív s určením vlastníkov a administrátorov jednotlivých aktív. Vypracovaný bude katalóg hrozieb a rizík a na základe týchto katalógov bude vypracovaná analýza rizík pre jednotlivé aktíva. Pri vytváraní katalógov sa bude postupovať podľa vydanej metodiky MIRRI. 898 - 899 -**2.Vytvorenie** **kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z.** 900 - 901 -Vypracovanie a aktualizácia stratégie kybernetickej bezpečnosti a bezpečnostnej dokumentácie s prihliadnutím na štruktúru bezpečnostnej dokumentácie podľa prílohy č.1 vyhlášky 362/2018 Z.z. Vypracovaná dokumentácia bude pokrývať všetky požadované oblasti požadovanej legislatívy. Pri vypracovávaní dokumentácie sa bude vychádzať z metodík vydaných MIRRI. 902 - 903 -**3.Zvýšenie bezpečnosti pri prevádzke informačných systémov a sietí dobudovaním záložných dátových kapacít** 904 - 905 -Obstaranie a implementácia dátového úložiska pre potreby zálohy prevádzkových dát a archivačnej kópie pomocou obstarania záložných kapacít pre ukladanie prevádzkových dát, umiestnené v zabezpečenom priestore bezpečne vzdialenom zálohovanému zabezpečenému priestoru. 906 - 907 -Obstaranie služieb pre potreby správy prevádzkovej zálohy, kópie archivačnej zálohy a kópie inštalačných médií, vrátane určenia spôsobu ich ukladania, testov funkcionality dátových nosičov, testov obnovy, fyzického uloženia druhej kópie archivačnej zálohy, a minimalizovania rizika poškodenia alebo zničenia dátových nosičov archivačných záloh vplyvom prírodných živlov alebo havárie. 908 - 909 -Vypracovanie stratégie a krízových plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnostného incidentu na poskytované služby, a vypracovanie plánov kontinuity prevádzky a ich prvotné otestovanie v reálnom prostredí organizácie a zapracovanie nedostatkov z výsledkov testovania. 910 - 911 -Tento bod bude splnený dodávkou HW zariadení na rozšírenie aktuálne prevádzkovaného diskového poľa NetApp. Potrebným navýšením diskových kapacít pre ukladanie zálohy prevádzkových dát a pomocou existujúceho softvéru na zálohovanie. 912 - 913 -* Dodávka hardvéru na rozšírenie aktuálneho diskového poľa. 914 -* Realizácia inštalačných a konfiguračných služieb, ktoré zabezpečia možnosť ukladania zálohy prevádzkových dát, vrátane testovacej obnovy dát 915 - 916 -Výsledný systém zálohovania na zabezpečenie kontinuity prevádzky bude mať nasledovné kľúčové prvky: 917 - 918 -* Dátový sklad musí byť navrhnutý a realizovaný tak, aby zabránil útočníkom v neoprávnenom zmenení alebo odstránení zálohovaných dát. To znamená, že raz uložené dáta nie sú zraniteľné voči zmenám alebo útokom, čím sa zabezpečuje ich dôveryhodnosť. 919 -* Musí byť vybavený mechanizmami na overenie a šifrovanie, čo zvyšuje bezpečnosť uložených dát. Digitálne podpisy a šifrovanie musia pomôcť pri zabezpečovaní integrity a dôvernosti dát. 920 -* Musi byť navrhnutý s dôrazom na správne riadenie prístupu. To znamená, že iba oprávnené osoby alebo procesy by mali mať prístup k zálohovaným dátam, a to na základe princípu najnižších pridelených oprávnení. 921 - 922 -**4.(% style="letter-spacing:0.0px" %)Zvýšenie sieťovej a komunikačnej bezpečnosti nasadením a implementáciou perimetrového firewallu v HA móde(%%)** 923 - 924 -Na univerzite nie je v súčasnosti využívaný perimetrový firewall s pokročilými bezpečnostnými funkcionalitami. Toto predstavuje značné riziko v kybernetickej bezpečnosti, nakoľko nie je možné odhaľovať a zamedzovať kybernetickým hrozbám na rozhraní internej siete univerzity a internetu. 925 - 926 -Za účelom zvýšenia bezpečnosti budú zakúpené a implementované sieťové zariadenia zabezpečujúce oddelenie internej siete od internetu, monitoring a filtrácia kompletného toku dát medzi nimi, poskytujúcich pokročilú ochranu siete a aplikácií pred škodlivou prevádzkou a hrozbami z internetu. Zariadenia budú poskytovať pokročilé funkcie ako hĺbková inšpekcia sieťovej prevádzky, detekcia a prevencia hrozieb, vzdialený prístup a budú prevádzkované v HA móde. 927 - 928 -Taktiež bude nasadený samostatný nástroj na zber a analýzu dát z týchto perimetrových firewallov, pomocou ktorého bude možné dohľadávať prípadné bezpečnostné informácie. Nástroj bude schopný taktiež generovať rôzne štatistické reporty ohľadom prenesených dát, bezpečnostných udalostí a iných parametrov. 929 - 930 -Bude realizovaná segmentácia siete s určením komunikačných pravidiel pre prestup medzi jednotlivými segmentami siete. Jednotlivé segmenty budú zadefinované na základe analýzy siete a systémov a budú určené komunikačné pravidlá pre prestup medzi jednotlivými segmentami siete. Na segmentáciu siete budú využité súčasné sieťové prepínače a nové firewally. 931 - 932 -**~ 5.(% style="letter-spacing:0.0px" %)Implementácia systémov na nepretržitú kontrolu dátových tokov v interných sieťach univerzity(%%)** 933 - 934 -Z dôvodu bezpečnosti internej prevádzky bude zakúpený a implementovaný nástroja na sledovanie interných dátových tokov pomocou zrkadlenia prevádzky za účelom identifikácie dátových tokov medzi jednotlivými zariadeniami v sieti. Tento nástroj bude implementovaný z dôvodu, že interné prenosy dát sa nemusia dostať až na perimetrový firewall, kde by boli skontrolované, prípadne zablokované. 935 - 936 -Implementované bude samostatné hardvérové zariadenie, ktoré bude zbierať a vyhodnocovať zrkadlené dáta z portu na centrálnom prepínači. Tieto dáta budú priebežne monitorované a vyhodnocované. Systém taktiež umožňuje vytváranie pravidelných reportov ohľadom rôznych parametrov zachytených dátových prenosov. 937 - 938 -**6.Implementácia centrálneho log manažment systému pre zber a ukladanie logov zo systémov univerzity s možnosťou korelácie incidentov a eventov a vytvárania alertov** 939 - 940 -Tento cieľ bude naplnený zakúpením a implementáciou zariadenia pre centrálny zber systémových logov z rôznych zariadení a systémov prevádzkovaných v sieti univerzity. Tento systém bude prevádzkovaný na samostatnom hardvérovom zariadení, čo zabezpečí uchovanie logov aj v prípade výpadku primárnej infraštruktúry využívaných na prevádzku univerzitných systémov. Systém bude poskytovať dostatočnú úložnú kapacitu na ukladanie logov. Systém bude umožňovať vyhľadávať a zobrazovať údaje pomocou prednastavených dashboardov a bude umožňovať vytvárať reporty na základe zadaných parametrov. 941 - 942 -Dodaný systém bude umožňovať vytváranie korelačných pravidiel uložených logov za účelom notifikovania administrátorov ohľadom podozrivých aktivít v sieti a na systémoch. Budú zadefinované rôzne “use cases”, ktoré budú vyplývať z analýzy rizík a ohrození a na tieto prípady budú vytvorené pravidlá pre notifikáciu. Tieto pravidlá budú dopĺňané na základe potrieb a týmto postupom bude pokrytá aj problematika nasadenia SIEM. 943 - 944 -**~ 7.(% style="letter-spacing:0.0px" %)Implementáciou systému na sledovanie prevádzkových parametrov a kapacít využívaných systémových prostriedkov.(%%)** 945 - 946 -Tento cieľ bude naplnený implementáciou dohľadového systému pre sledovanie prevádzkových parametrov všetkých systémov podieľajúcich sa na prevádzke alebo podpore poskytovaných služieb: sieťových zariadení, serverov, aplikácií a ďalších IT prostriedkov. Robustná open-source platforma určená na monitorovanie sietí, serverov a aplikácií. Jeho hlavnou úlohou je poskytovať komplexný prehľad o výkone a dostupnosti vašej IT infraštruktúry v reálnom čase, čo vám umožňuje efektívne predchádzať problémom skôr, než negatívne ovplyvnia chod IKT. Systém musí podporovať široké spektrum metód na zber dát vrátane agentov, SNMP, IPMI, JMX, trapy a log súbory, čo zaručí flexibilitu a kompatibilitu s rôznymi zariadeniami a aplikáciami. V prípade potreby musí byť možné využiť proxy, ktorý zníži záťaž na hlavný server a umožní efektívne monitorovanie geograficky vzdialených lokalít. 947 - 948 -Kľúčové požadované vlastnosti: 949 - 950 -* konfigurovateľné upozornenia a notifikácie, ktoré môžu byť zasielané prostredníctvom emailov, SMS, skriptov alebo webhookov, 951 -* vizualizácia dát pomocou grafov, máp, prehľadov a dashboardov, 952 -* šifrovaná komunikácia medzi serverom, agentmi a užívateľm, čo zaručuje ochranu citlivých informácií, 953 -* podpora autentifikácie a rôznych úrovní prístupových práv zabezpečí, že prístup k monitorovacím dátam budú len oprávnené osoby. 954 - 955 -Nasadenie monitorovacieho systému požadujeme na vlastných zdrojoch virtualizácie. 956 - 957 -**8.Vykonanie certifikovaného auditu kybernetickej bezpečnosti.** 958 - 959 -Tento cieľ bude naplnený vykonaním certifikovaného auditu kybernetickej bezpečnosti podľa ZoKB po implementácii všetkých nových systémov do prostredia univerzity. 960 - 961 - 962 -**3.6 Riziká a závislosti** 963 - 964 -Zoznam rizík a závislostí je detailne rozpracovaný v prílohe tohto dokumentu č. 1: Zoznam rizík a závislostí. Tento zoznam bude počas celej realizácie projektu aktualizovaný. 965 - 966 - 967 -**3.7 Stanovenie alternatív v biznisovej vrstve architektúry** 968 - 969 -Posudzovanie alternatív riešenia vychádza z viacerých možností. V prípade TN UNI, ktorá má zabezpečenú iba minimálnu úroveň kybernetickej bezpečnosti prichádzajú do úvahy nasledovné 3 alternatívy: 970 - 971 -1. Ponechanie existujúceho stavu – ide o nultý stav, v ktorom TN UNI spĺňa len minimálne požiadavky na kybernetickú bezpečnosť a ide o možné ohrozenie IS TN UNI. 972 -1. Realizácia projektu KIB s doplnením vybraných opatrení (t.j. nie všetkých) – došlo by k zvýšeniu súladu s legislatívou a s požiadavkami na technické zabezpečenie KB, ale informačné systémy univerzity by boli naďalej kriticky ohrozené. 973 -1. Realizácia opatrení na dosiahnutie zvýšenia súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o také zvýšenie súladu s požiadavkami príslušnej legislatívy v oblasti KIB, ktorá zabezpečí ochranu TN UNI pred najväčšími hrozbami, pričom by šlo o in house riešenie (dohľad nad všetkými systémami vo vlastnej réžii TN UNI). 974 -1. Realizácia opatrení na dosiahnutie zvýšenia súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o také zvýšenie súladu s požiadavkami príslušnej legislatívy v oblasti KIB, ktorá zabezpečí ochranu TN UNI pred najväčšími hrozbami a služby dohľadu budú realizované ako externá služba (SIEM a SOC služby realizované ako služba). 975 - 976 -Z hľadiska identifikovaných procesov v kapitole 3.2.2 alternatíva 1 nepokryje riešenie žiadneho z identifikovaného problémov. V prípade čiastkového riešenia (alternatíva 2) by boli zvolené iba niektoré z procesov, ktoré by boli projektom vyriešené. V prípade alternatívy 3 budú podporené všetky procesy v oblasti KIB, ktoré je potrebné pre účely ochrany IS, a ktoré zabezpečujú prevádzku TN UNI. Alternatíva 4 rieši pokrytie všetkých procesov v oblasti KIB, ktoré sú potrebné pre účely ochrany IS, ale vyžadujú platbu externým subjektom minimálne počas doby udržateľnosti projektu. 977 - 978 -Na základe zhodnotenia sa ukazuje ako najprijateľnejšia alternatíva možnosť 3, kedy dôjde k značnému zvýšeniu stavu KB na univerzite a nebude ohrozená udržateľnosť z dôvodu finančnej náročnosti. 979 - 980 - 981 -**3.8 Multikriteriálna analýza** 982 - 983 -Multikriteriálna analýza je v tomto prípade redukovaná na dva parametre: 984 - 985 -1. Potrebu zosúladenia úrovne kybernetickej bezpečnosti s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS na maximálnu možnú dosiahnuteľnú úroveň. Táto požiadavka sa dotýka všetkých stakeholderov a predstavuje KO kritérium. Ak nemá dôjsť k zásadnému zvýšeniu kybernetickej a informačnej bezpečnosti TN UNI, t.j. ak má zostať ponechaný stav alebo iba dôjde k čiastočnému zlepšeniu, nebude možné považovať realizovaný projekt za úspešný. 986 -1. Udržateľnosť riešenia. 987 - 988 -Z vyššie uvedených možných alternatív vyplýva, že s ohľadom na potreby a finančné možnosti TN UNI v rámci udržateľnosti je najvýhodnejšia a dlhodobo udržateľná alternatíva 4. 989 - 990 - 991 -**3.9 Stanovenie alternatív v aplikačnej vrstve architektúry** 992 - 993 -HW a SW komponenty, rovnako ako služby, ktoré sú s nimi spojené musia zodpovedať požiadavkám definovaným v projekte koncovými používateľmi - tými sú v tomto prípade oddelenie informatiky, ktoré vychádza z požiadaviek zákona o kybernetickej bezpečnosti, zákona o ISVS, vyhlášky 362/2018 Z. z. a ďalších predpisov. 994 - 995 - Aplikačná vrstva predpokladá dve alternatívy: 996 - 997 -1. realizácia všetkých opatrení na úrovni TN UNI v zmysle definovaných požiadaviek, pričom všetky technológie na realizáciu opatrení KIB budú vytvorené ako IN-HOUSE riešenie vrátane SIEM - táto architektúra zodpovedá alternatíve 3 popísanej v multikriteriálnej analýze 998 -1. realizácia všetkých opatrení na úrovni TN UNI v zmysle definovaných požiadaviek, pričom niektoré technológie na realizáciu opatrení KIB budú vytvorené ako IN-HOUSE riešenie a niektoré ako služba, konkrétne SIEM - táto architektúra zodpovedá alternatíve 4 popísanej v multikriteriálnej analýze. 999 - 1000 - Aplikačne teda bude zvolená architektúra II. 1001 - 1002 - 1003 -**3.10 Stanovenie alternatív v technologickej vrstve architektúry** 1004 - 1005 -Z hľadiska použitých technológií nie sú definované alternatívy. Požiadavky na technológie sú definované všeobecne tak, aby ľubovoľnú SW a HW technológia, ktorá splní definované požiadavky koncového používateľa, bolo možné použiť na realizáciu projektu. 1006 - 1007 -Technologickú architektúru riešenia definuje nasledovný obrázok: 1008 - 1009 -[[image:attach:image-2024-5-24_20-38-15-1.png]] 1010 - 1011 - 1012 -(% style="letter-spacing:0.0px" %)**4. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU)** 1013 - 1014 -Výsledkom projektu budú: 1015 - 1016 -* Projektové výstupy v zmysle vyhlášky 401/2023 o riadení projektov. V prípade, že predmetom realizácie bude dielo (oceniteľné práva a/alebo zdrojový kód), získa TN UNI právo vykonávať autorské práva k tomuto dielu, vrátane výhradnej a územne neobmedzenej licencie. Tieto podmienky sa nevzťahujú na tzv. krabicový softvér, ktorý je predávaný ako produkt či už realizátora alebo tretej strany. 1017 -* Z hľadiska plnenia cieľov projektu bude výsledkom projektu naplnenie hlavného cieľa, t.j. súlad KIB so zákonom o kybernetickej bezpečnosti a so zákonom o ISVS, čo bude naplnené realizáciu nasledovných partikulárnych cieľov: 1018 -** Organizácia kybernetickej a informačnej bezpečnosti 1019 -** Riadenie rizík 1020 -** Personálna bezpečnosť 1021 -** Riadenie prístupov 1022 -** Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami 1023 -** Bezpečnosť pri prevádzke informačných systémov a sietí 1024 -** Sieťová a komunikačná bezpečnosť 1025 -** Zaznamenávanie udalostí a monitorovanie 1026 -** Kontinuita prevádzky 1027 -** Audit a kontrolné činnosti 1028 -* Technologicky a administratívne pôjde o realizáciu nasledovných cieľov: 1029 -** vypracovanie a aktualizácia kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB, 1030 -** obstaranie, implementácia a nasadenie firewallov a realizácia segmentácie siete, 1031 -** obstaranie a implementácia nástroja na sledovanie dátových tokov, 1032 -** obstaranie a implementácia nástroja na centrálne ukladanie systémových logov, 1033 -** implementácia dohľadového systému na sledovanie prevádzkových parametrov siete, 1034 -** obstaranie a implementácia nástrojov na sledovanie a detekciu neoprávnených spojení na hranici siete, 1035 -** rozšírenie kapacít existujúceho diskového poľa pre potreby zálohy prevádzkových dát. 1036 - 1037 - 1038 -**5. NÁHĽAD ARCHITEKTÚRY** 1039 - 1040 -Architektúra celého riešenia je v zmysle usmernenia MIRRI SR rámcová tak, aby bolo z projektu zrejmé, ktoré komponenty v rámci realizácie projektu budú vytvorené (a budú realizovať opatrenia KIB). 1041 - 1042 -Primárne opatrenia kybernetickej bezpečnosti chránia IS TN UNI, ktoré sú určené na prevádzkovanie univerzitných služieb TN UNI. Z vyššie definovaných potrieb je zrejmé, o aké komponenty zabezpečenia pôjde - firewall, segmentácia siete, centrálny logovací nástroj, nástroj na sledovanie prevádzkových parametrov siete, nástroje na detekciu v sieti a na hranici siete, nástroj na analýzu dátových tokov v sieti, kompletná dokumentácia podľa ZoKB vrátane BCM plánov. 1043 - 1044 -[[image:attach:image-2024-5-24_20-40-44-1.png]] 1045 - 1046 -**6. LEGISLATÍVA** 1047 - 1048 -V rámci platnej legislatívy nebude potrebné meniť žiadnu legislatívu. Projekt je realizovaný za účelom dosiahnutia súladu s platnou legislatívou a to najmä: 1049 - 1050 -Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov 1051 - 1052 -Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov 1053 - 1054 -Vyhláška č.78/2020 Z.z. o štandardoch pre ITVS 1055 - 1056 -Vyhláška č.401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy 1057 - 1058 -Vyhláška 179/2020 Z.z. o obsahu bezpečnostných opatrení ITVS 1059 - 1060 -Vyhláška 362/2018 Z.z. o obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení) 1061 - 1062 - 1063 -**7. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA** 1064 - 1065 -Harmonogram projektu je definovaný na základe odporúčania MIRRI SR, ktoré predpokladá trvanie projektu na úrovni približne jedného roka. S ohľadom na potreby nákupu a implementácie technológií vrátane potreby ich skúšobnej prevádzky sa s týmto časom stotožňujeme. 1066 - 1067 -Začiatok realizačnej fázy projektu vyplýva z predpokladu, že realizácia projektu začne až po ukončení administratívneho a odborného hodnotenia a po podpise Zmluvy o NFP, pričom je definovaná dostatočná časová rezerva na tieto úkony. Rovnako na procesy verejného obstarávania, ktoré môžu potenciálne začať v krátkom čase po podaní žiadosti o NFP. 1068 - 1069 - 1070 -|((( 1071 -ID 1072 -)))|((( 1073 -FÁZA/AKTIVITA 1074 -)))|((( 1075 -ZAČIATOK 1076 - 1077 -(odhad termínu) 1078 -)))|((( 1079 -KONIEC 1080 - 1081 -(odhad termínu) 1082 -)))|((( 1083 -POZNÁMKA 1084 -))) 1085 -|((( 1086 -1. 1087 -)))|((( 1088 -Prípravná fáza a Iniciačná fáza 1089 -)))|((( 1090 - 4/2024 1091 -)))|((( 1092 - 12/2024 1093 -)))|((( 1094 -Podpísanie zmluvy o NFP 1095 - 1096 -Spustenie procesov VO 1097 -))) 1098 -|((( 1099 -2. 1100 -)))|((( 1101 -Realizačná fáza 1102 -)))|((( 1103 - 01/2025 1104 -)))|((( 1105 - 11/2025 1106 -)))|((( 1107 -Podpísanie zmlúv s dodávateľmi po ukončení VO,realizácia projektu 1108 -))) 1109 -|((( 1110 -2a 1111 -)))|((( 1112 -Analýza a Dizajn 1113 -)))|((( 1114 - 02/2025 1115 -)))|((( 1116 - 05/2025 1117 -)))|((( 1118 - 1119 -))) 1120 -|((( 1121 -2b 1122 -)))|((( 1123 -Nákup technických prostriedkov, programových prostriedkov a služieb 1124 -)))|((( 1125 - 04/2025 1126 -)))|((( 1127 - 08/2025 1128 -)))|((( 1129 - 1130 -))) 1131 -|((( 1132 -2c 1133 -)))|((( 1134 -Implementácia a testovanie 1135 -)))|((( 1136 - 08/2025 1137 -)))|((( 1138 - 10/2025 1139 -)))|((( 1140 -Min. 2 mesiace test. prevádzky 1141 -))) 1142 -|((( 1143 -2d 1144 -)))|((( 1145 -Nasadenie opatrení 1146 -)))|((( 1147 - 10/2025 1148 -)))|((( 1149 - 11/2025 1150 -)))|((( 1151 - 1152 -))) 1153 -|((( 1154 -3. 1155 -)))|((( 1156 -Dokončovacia fáza 1157 -)))|((( 1158 - 10/2025 1159 -)))|((( 1160 - 12/2025 1161 -)))|((( 1162 -Počas dokončovacej fázy projektový manažér pripraví podklady a odovzdá na schválenie záverečnú žiadosť o platbu a záverečnú 1163 - 1164 -monitorovaciu správu. 1165 -))) 1166 -|((( 1167 -4. 1168 -)))|((( 1169 -Podpora prevádzky (SLA) 1170 -)))|((( 1171 - 01/2026 1172 -)))|((( 1173 - 01/2031 1174 -)))|((( 1175 -Obdobie udržateľnosti 1176 -))) 1177 - 1178 - 1179 -Ako metóda riadenia projektu bude použitá metóda „Waterall“. Táto metóda sa ukázala byť ako najvhodnejšia nakoľko svojimi charakteristikami a možnosťami plne zodpovedá požiadavkám a predstavám univerzity. 1180 - 1181 -Schéma metódy projektového riadenia: 1182 - 1183 - 1184 -[[image:attach:image-2024-5-24_20-42-36-1.png]] 1185 - 1186 - 1187 -(% style="letter-spacing:0.0px" %)**8. ROZPOČET A PRÍNOSY** 1188 - 1189 -V uvedenom projekte vychádzame pri stanovení rozpočtu z prieskumu trhu a pravidiel stanovených výzvou. S ohľadom na rozpočet projektu (projekt do 1 000 000,00,- EUR) nebola spracovaná Analýza nákladov a prínosov. 1190 - 1191 -**8.1 Sumarizácia nákladov a prínosov** 1192 - 1193 -|((( 1194 -Náklady 1195 -)))|((( 1196 -Infraštruktúra pre prevádzku kybernetickej bezpečnosti 1197 -)))|((( 1198 -Dokumentácia KB 1199 -)))|((( 1200 -Pre všetky podaktivity: 1201 -))) 1202 -|((( 1203 -**IT - CAPEX** 1204 -)))|((( 1205 - 1206 -)))|((( 1207 - 1208 -)))|((( 1209 - 1210 -))) 1211 -|((( 1212 -Aplikácie 1213 -)))|((( 1214 - 1215 -)))|((( 1216 - 1217 -)))|((( 1218 - 1219 -))) 1220 -|((( 1221 -SW 1222 -)))|((( 1223 -34 461,60 Eur 1224 -)))|((( 1225 - 1226 -)))|((( 1227 - 1228 -))) 1229 -|((( 1230 -HW 1231 -)))|((( 1232 -141 600,00 Eur 1233 -)))|((( 1234 - 1235 -)))|((( 1236 - 1237 -))) 1238 -|((( 1239 -Práce/služby 1240 -)))|((( 1241 -33 600,00 Eur 1242 -)))|((( 1243 -67 200,00 Eur 1244 -)))|((( 1245 - 1246 -))) 1247 -|((( 1248 -Mzdy interní zamestnanci 1249 -)))|((( 1250 - 1251 -)))|((( 1252 - 1253 -)))|((( 1254 -78 275,00 Eur 1255 -))) 1256 -|((( 1257 -Paušálne výdavky 1258 -)))|((( 1259 - 1260 -)))|((( 1261 - 1262 -)))|((( 1263 -24 859,56 Eur 1264 -))) 1265 -|((( 1266 -**IT - OPEX- prevádzka** 1267 -)))|((( 1268 - 1269 -)))|((( 1270 - 1271 -)))|((( 1272 - 1273 -))) 1274 -|((( 1275 -Aplikácie 1276 -)))|((( 1277 - 1278 -)))|((( 1279 - 1280 -)))|((( 1281 - 1282 -))) 1283 -|((( 1284 -SW 1285 -)))|((( 1286 -34 461,60Eur 1287 -)))|((( 1288 - 1289 -)))|((( 1290 - 1291 -))) 1292 -|((( 1293 -HW 1294 -)))|((( 1295 - 1296 -)))|((( 1297 - 1298 -)))|((( 1299 - 1300 -))) 1301 - 1302 -Sumarizácia podľa podaktivít: 1303 - 1304 -(% class="relative-table" style="width:69.6912%" %) 1305 -|((( 1306 -Názov 1307 -)))|((( 1308 -HW 1309 -)))|((( 1310 -SW 1311 -)))|((( 1312 -Služby 1313 -))) 1314 -|((( 1315 -1.Vytvorenie katalógu informačných aktív a realizovaním analýzy rizík na identifikovaných aktívach 1316 -)))|((( 1317 -- 1318 -)))|((( 1319 -- 1320 -)))|((( 1321 -5 400,- € 1322 -))) 1323 -|((( 1324 -2.Vytvorenie kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z. 1325 -)))|((( 1326 -- 1327 -)))|((( 1328 -- 1329 -)))|((( 1330 -29 400,- € 1331 -))) 1332 -|((( 1333 -3. Zvýšenie bezpečnosti pri prevádzke informačných systémov a sietí dobudovaním záložných dátových kapacít, vrátane vytvorenia súvisiacej dokumentácie a BCM plánov. 1334 -)))|((( 1335 -72 000,- € 1336 -)))|((( 1337 -3 600,- € 1338 -)))|((( 1339 -30 000,- € 1340 -))) 1341 -|((( 1342 -4.Zvýšenie sieťovej a komunikačnej bezpečnosti nasadením a implementáciou perimetrového firewallu v HA móde 1343 -)))|((( 1344 -32 400,- € 1345 -)))|((( 1346 -21 600,- € 1347 -)))|((( 1348 -10 800,- € 1349 -))) 1350 -|((( 1351 -5.Implementácia systémov na nepretržitú kontrolu dátových tokov v interných sieťach univerzity 1352 -)))|((( 1353 -15 840,- € 1354 -)))|((( 1355 -5 481,60- € 1356 -)))|((( 1357 -4 800,- € 1358 -))) 1359 -|((( 1360 -6.Implementácia centrálneho log manažment systému pre zber a ukladanie logov zo systémov univerzity s možnosťou korelácie incidentov a eventov a vytvárania alertov 1361 -)))|((( 1362 -21 360,- € 1363 -)))|((( 1364 -3 780,- € 1365 -)))|((( 1366 -6 000,- € 1367 -))) 1368 -|((( 1369 -7.Implementáciou systému na sledovanie prevádzkových parametrov a kapacít využívaných systémových prostriedkov. 1370 -)))|((( 1371 -- 1372 -)))|((( 1373 -- 1374 -)))|((( 1375 -6 000,- € 1376 -))) 1377 -|((( 1378 -8.Vykonanie certifikovaného auditu kybernetickej bezpečnosti v súlade so ZoKB. 1379 -)))|((( 1380 -- 1381 -)))|((( 1382 -- 1383 -)))|((( 1384 -8 400,- € 1385 -))) 1386 - 1387 -V prípade projektov kybernetickej bezpečnosti je priame vyčíslenie návratnosti pomerne komplikované. Z pohľadu návratnosti je potrebné venovať sa hodnoteniu možných škôd, ktoré by vznikli v prípade, že nebude adekvátne riešená KIB na úrovni poskytovateľa základnej služby. Ide o nasledovné potenciálne škody: 1388 -Finančné riziko – dôsledky kybernetického útoku. Ide o možné sankcie vyplývajúce priamo z legislatívnych rámcov, prípadných súdnych sporov (v prípade napríklad úniku osobných údajov) ako aj nákladov spojených so sanáciou prípadného kybernetického incidentu. Tieto finančné prostriedky nie je možné momentálne vyčísliť, reálne však môže niekoľko násobne prekročiť straty interných finančných prostriedkov univerzity. 1389 -Reputačné riziko – vzhľadom na postavenie a oblasť spoločenskej dôležitosti a zákonných povinností univerzity, je toto riziko potenciálne vysoké – teda v prípade neplnenia legislatívnych požiadaviek v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS alebo vyhlášky 362 /2018 Z. z. či reálneho výpadku prevádzky základnej služby, úniku citlivých dát v kombinácii aj s prípadnou medializáciou a pod. 1390 - 1391 - 1392 -(% style="letter-spacing:0.0px" %)**9. PROJEKTOVÝ TÍM** 1393 - 1394 -Pre účely realizácie projektu sa zostavuje Riadiaci výbor (RV), v minimálne nasledovnom zložení: 1395 - 1396 -* Predseda RV – doc. Ing. Jozef Habánik, PhD. 1397 -* Biznis vlastník – Ing. Peter Franko 1398 -* Zástupca prevádzky - Martin Šedivá 1399 -* Projektový manažér objednávateľa (PM) – Ing. Zuzana Jakubíková, PhD 1400 -* Iný člen RV - Ing. Mária Šedivá 1401 -* Iný člen RV - Ing. Slavomír Beznák 1402 - 1403 -Projektový tím objednávateľa: 1404 - 1405 -* Manažér kybernetickej bezpečnosti (Juraj Porubčan) - životopis v prílohe 1406 -* Kľúčový používateľ ( Ing. Peter Franko) 1407 -* IT analytik ( Martin Šedivý) 1408 -* IT architekt (Slavomír Beznák) 1409 -* Projektový manažér objednávateľa (PM) – Ing. Zuzana Jakubíková, PhD 1410 - 1411 - 1412 -|((( 1413 -ID 1414 -)))|((( 1415 -Meno a Priezvisko 1416 -)))|((( 1417 -Pozícia 1418 -)))|((( 1419 -Oddelenie 1420 -)))|((( 1421 -Rola v projekte 1422 -))) 1423 -|((( 1424 -1. 1425 -)))|((( 1426 -Ing. Zuzana Jakubíková, PhD 1427 -)))|((( 1428 -Projektový manažér 1429 -)))|((( 1430 -Oddelenie riadenia projektov 1431 -)))|((( 1432 -Projektový manažér 1433 -))) 1434 -|((( 1435 -2. 1436 -)))|((( 1437 -Juraj Porubčan 1438 -)))|((( 1439 -Manažér kybernetickej bezpečnosti 1440 -)))|((( 1441 - 1442 -)))|((( 1443 -Manažér kybernetickej bezpečnosti 1444 -))) 1445 -|((( 1446 -3. 1447 -)))|((( 1448 -Martin Šedivý 1449 -)))|((( 1450 -odborný zamestnanec IT 1451 -)))|((( 1452 -Centrum informačných technológií 1453 -)))|((( 1454 -IT analytik 1455 -))) 1456 -|((( 1457 -4. 1458 -)))|((( 1459 -Slavomír Beznák 1460 -)))|((( 1461 -odborný zamestnanec IT 1462 -)))|((( 1463 -Centrum informačných technológií 1464 -)))|((( 1465 -IT architekt 1466 -))) 1467 - 1468 - 1469 -Pracovné náplne projektového tímu sú prílohou názvom: pracovné náplne PT univerzita Trenčín. 1470 - 1471 -Všetci členovia tímu sú internými zamestnancami TN UNI ku dňu podania ŽoNFP (okrem MKB, ktorý bude zamestnaný). 1472 - 1473 -Stručne zodpovednosti jednotlivých rolí: 1474 - 1475 -**__Projektová rola: Biznis vlastník__** 1476 - 1477 -Zodpovedný za: 1478 - 1479 -* Realizáciu dohľadu nad súladom projektových výstupov s požiadavkami koncových používateľov. 1480 -* Spoluprácu pri riešení odpovedí na otvorené otázky a riziká projektu. 1481 -* Posudzovanie, pripomienkovanie, testovanie a protokolárne odsúhlasovanie projektových výstupov v príslušnej oblasti (v biznis procese) po vecnej stránke (najmä procesnej a legislatívnej) · Riešenie problémov a požiadaviek v spolupráci s odbornými garantmi, 1482 -* Spoluprácu pri špecifikácii a poskytuje súčinnosť pri riešení zmenových požiadaviek · Schválenie funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu z pohľadu používateľov koncového produktu 1483 -* Definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľova požiadaviek na bezpečnosť, · Definovanie merateľných výkonnostných ukazovateľov projektov a prvkov, 1484 -* Sledovanie a odsúhlasovanie nákladovosti, efektívnosti vynakladania finančných prostriedkov a priebežné monitorovanie a kontrolu odôvodnenia projektu (BC/CBA) 1485 -* Schválenie akceptačných kritérií, 1486 -* Riešenie problémov používateľov 1487 -* Akceptáciu rozsahu a kvality dodávaných projektových výstupov pri dosiahnutí platobných míľnikov, 1488 -* Vykonanie UX a UAT testovania 1489 -* Odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky, 1490 -* Dostupnosť a efektívne využitie ľudských zdrojov alokovaných na realizáciu projektu, 1491 -* Vykonávanie monitorovania a hodnotenia procesov v plánovaných intervaloch. 1492 -* Poskytovanie vyjadrení k zmenovým požiadavkám, k ich opodstatnenosti a prioritizácii 1493 -* Zisťovanie efektívneho spôsobu riadenia a optimalizácie zvereného procesu, vrátane analyzovanie všetkých vyskytujúcich sa nezhôd, 1494 -* Okrem zvažovaní rizík prevádzkových alebo podporných procesov súčasne vlastník napomáha identifikovať príležitosti, 1495 -* Zlepšovanie a optimalizáciu procesov v spolupráci s ďalšími prepojenými vlastníkmi procesov a manažérom kvality, 1496 -* Odsúhlasenie akceptačných protokolov zmenových konaní 1497 -* Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu 1498 - 1499 -**__ __** 1500 - 1501 -**__Projektová rola: Projektový manažér objednávateľa (PM)__** 1502 - 1503 -Zodpovedný za: 1504 - 1505 -* Riadenie projektu podľa pravidiel stanovených vo Vyhláške 401/2023 Z. z. 1506 -* Riadenie prípravy, inicializácie a realizácie projektu 1507 -* Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii · 1508 -* Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu 1509 -* Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu 1510 -* Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie, plánovanie a kontrolu projektu a využívanie projektových zdrojov 1511 -* Zabezpečenie vypracovania manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z. Z., Prílohou č.1 1512 -* Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z. 1513 -* Zabezpečenie priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie v minimálnom rozsahu Vyhlášky 401/2023 Z. , Prílohy č.1 1514 -* Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 401/2023 Z. z., Prílohou č.1 na rokovanie RV 1515 -* Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí 1516 -* Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV) 1517 -* Zabezpečenie vytvorenia a pravidelnej aktualizácie BC/CBA a priebežné zdôvodňovanie projektu a predkladanie na rokovania RV 1518 -* Celkovú alokáciu a efektívne využívanie ľudských a finančných zdrojov v projekte 1519 -* Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby 1520 -* Vypracovanie požiadaviek na zmenu (CR), návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV 1521 -* Riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien 1522 -* Riadenie implementačných a prevádzkových aktivít v rámci projektov. 1523 -* Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov, 1524 -* Formálnu administráciu projektu, riadenie centrálneho projektového úložiska, správu a archiváciu projektovej dokumentácie 1525 -* Kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom, 1526 -* Dodržiavanie metodík projektového riadenia, 1527 -* Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV), 1528 -* Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr 1529 - 1530 -**__Projektová rola: KĽUČOVÝ POUŽIVATEĽ (end user)__** 1531 - 1532 -Zodpovedný za: 1533 - 1534 -* Návrh a špecifikáciu funkčných a technických požiadaviek 1535 -* Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy 1536 -* Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, · Špecifikáciu požiadaviek koncových používateľov na prínos systému 1537 -* Špecifikáciu požiadaviek na bezpečnosť, 1538 -* Návrh a definovanie akceptačných kritérií, 1539 -* Vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania) 1540 -* Finálne odsúhlasenie používateľského rozhrania 1541 -* Vykonanie akceptačného testovania (UAT) 1542 -* Finálne odsúhlasenie a akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov 1543 -* Finálny návrh na spustenie do produkčnej prevádzky, 1544 -* Predkladanie požiadaviek na zmenu funkcionalít produktov 1545 -* Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 1546 -* Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu 1547 -* Realizáciu kvalitatívneho používateľského výskumu (nastavenie požiadaviek na regrutáciu, návrh scenára, vedenie rozhovoru a vyhodnotenie výskumu). 1548 -* Realizáciu kvantitatívneho používateľského výskumu (nastavenie požiadaviek na regrutáciu, návrh scenára, vedenie dotazníku a vyhodnotenie výskumu). 1549 -* Syntetizáciu biznis, technických a používateľských požiadaviek. 1550 -* Realizáciu formatívnych a sumatívnych testovaní použiteľnosti (nastavenie požiadaviek na regrutáciu, návrh scenára, vedenie rozhovoru a vyhodnotenie výskumu). 1551 -* Návrh informačnej architektúry a to najmä metódami triedenia kariet (card sorting), návrhom mapy stránky a screen flow. 1552 -* Tvorbu, testovanie a iteráciu prototypov – napr. pomocou Axure, Sketch, Figma alebo Adobe XD 1553 -* Mapovanie zákazníckych ciest 1554 -* Analýzu a návrh riešenia problematiky prístupnosti webových sídiel, 1555 -* Podporu a spoluprácu pri tvorbe Stratégie riadenia kvality (princípy, kritériá kvality), 1556 -* Spoluprácu pri vytváraní funkčných požiadaviek na výstupy z pohľadu dohľadu a UX, 1557 -* Vedenie a aktualizáciu príslušných projektových výstupov a registrov, 1558 -* Hodnotenie jednotlivých verzií výstupov projektu z pohľadu dohľadu, kontroly a UX v jednotlivých etapách, 1559 -* Vytváranie hodnotiacich kritérií na dohľad výstupov a príslušných záznamov, o ktorých reportuje projektovému manažérovi objednávateľa, 1560 -* Nastavenie a dohľad nad procesom testovania a pripomienkovanie stratégie testovania, plánov a testovacích scenárov, 1561 -* Účasť na kontrolných aktivitách počas implementácie výstupov 1562 -* Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 1563 -* Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 1564 -* Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu 1565 - 1566 -**__ __** 1567 - 1568 -**__Projektová rola: IT analytik__** 1569 - 1570 -Zodpovedný za: 1571 - 1572 -* Vykonanie analýzy procesných a ďalších požiadaviek a vytvorenie špecifikácie súčasného alebo budúceho užívateľa softwaru („zákazníka“) a následne navrhuje dizajn a programátorské riešenie. 1573 -* Participáciu na vývoji nových, ale i vylepšovaní existujúcich aplikácií v rámci celého vývojového cyklu – systémová analýza, dizajn, kódovanie, užívateľské testovanie, implementácia, podpora, dokumentácia. Úzko spolupracuje aj s IT architektom. 1574 -* Analýza potrieb zákazníka vrátane tvorby úplnej analytickej dokumentácie a vstupov do verejného obstarávania (VO). 1575 -* Mapovanie požiadaviek do návrhu funkčných riešení. 1576 -* Návrh a správa katalóg požiadaviek - registra požiadaviek riešenia 1577 -* Analýza funkčných a nefunkčných požiadaviek, 1578 -* Návrh fyzického a logického modelu, 1579 -* Návrh testovacích scenárov, 1580 -* V priebehu implementácie robí dohľad nad zhodou výstupov s pôvodným analytickým zadaním. 1581 -* Zodpovednosť za dodržovanie správnej metodiky pri postupe analýzy 1582 -* Definovanie akceptačných kritérií v projekte 1583 -* Odsúhlasenie opisu produktov, ktoré predstavujú vstupy alebo výstupy (priebežné alebo konečné) úloh dodávateľov, alebo ktoré ich priamo ovplyvňujú a zabezpečovať akceptáciu produktov po ich dokončení 1584 -* Priraďuje priority a poskytuje stanoviská používateľov na rozhodnutia Riadiaceho výboru projektu – k realizácii zmenových požiadaviek 1585 -* Poskytuje merania aktuálneho stavu pre potreby porovnania s výsledkami projektu vzhľadom na realizáciu prínosov 1586 -* Rieši požiadavky používateľov a konflikty iných priorít 1587 -* Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa 1588 -* Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 1589 -* Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu 1590 - 1591 -**__ __** 1592 - 1593 -**__Projektová rola: IT architekt__** 1594 - 1595 -Zodpovedný za: 1596 - 1597 -* Navrhovanie architektúry IT riešení s cieľom dosiahnuť najlepšiu efektivitu. 1598 -* Transformovanie cieľov, prísľubov a zámerov projektu do tvorby reálnych návrhov a riešení. 1599 -* Navrhovanie takých riešení, aby poskytovali čo najvyššiu funkčnosť a flexibilitu. · 1600 -* Posudzovanie vhodnosti navrhnutých riešení s ohľadom na požiadavky projektu. · 1601 -* Zodpovednosť za technické navrhnutie a realizáciu projektu. 1602 -* Zodpovednosť za vytvorenie technickej IT dokumentácie a jej následná kontrola. · 1603 -* Zodpovednosť za definovanie integračných vzorov, menných konvencií, spôsobov návrhu a spôsobu programovania. 1604 -* Definovanie architektúry systému, technických požiadaviek a funkčného modelu (Proof Of Concept.) 1605 -* Vytvorenie požiadaviek na HW/SW infraštruktúru IS 1606 -* Udržiavanie a rozvoj konzistentnej architektúry s dôrazom na architektúru aplikačnú, dátovú a infraštruktúru 1607 -* Analýzu a odhad náročnosti technických požiadaviek na vytvorenie IS alebo vykonanie zmien v IS 1608 -* Navrhovanie riešení zohľadňujúce architektonické štandardy, časové a zdrojové obmedzenia, 1609 -* Navrhovanie dátových transformácií medzi dátovými skladmi a aplikáciami 1610 -* Vyhodnocovanie implementačných alternatív z pohľadu celkovej IT architektúry 1611 -* Ladenie dátových štruktúr za účelom dosiahnutia optimálneho výkonu 1612 -* Prípravu akceptačných kritérií · Analýza nových nástrojov, produktov a technológií 1613 -* Správa, rozvoj a dohľad nad dodržiavaním integračných štandardov 1614 -* Priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane Detailného návrhu riešenia (DNR) z pohľadu analýzy a návrhu riešenia architektúry IS 1615 -* Vykonáva posudzovanie a úpravu testovacej stratégie, testovacích scenárov, plánov testov, samotné testovanie a účasť na viacerých druhoch testovania 1616 -* Vykonanie záťažových, výkonnostných a integračných testov a navrhnutie následných nápravných 1617 -* Nasadenie a otestovanie migrácie, overenie kvality dát a navrhnutie nápravných opatrení 1618 -* Participáciu na výkone bezpečnostných testov, 1619 -* Participáciu na výkone UAT testov, 1620 -* Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa 1621 -* Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 1622 -* Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu 1623 - 1624 - 1625 -**__Projektová rola: manažér kybernetickej a informačnej bezpečnosti__** 1626 - 1627 -Zodpovedný za: 1628 - 1629 -* špecifikovanie štandardov, princípov a stratégií v oblasti ITB a KIB, 1630 -* ak je projekt primárne zameraný na problematiku ITB a KIB – je priamo zodpovedný za špecifikáciu a analýzu funkčných požiadaviek na ITB a KIB, 1631 -* špecifikovanie požiadaviek na ITB a KIB, kontroluje ich implementáciu v realizovanom projekte, 1632 -* špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia, 1633 -* špecifikovanie funkčných a nefunkčných požiadaviek pre oblasť ITB a KIB, 1634 -* špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy, 1635 -* špecifikovanie požiadaviek na školenia pre oblasť ITB a KIB, 1636 -* špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru pre oblasť ITB a KIB, 1637 -* špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na ITB a KIB, 1638 -* realizáciu posúdenie požiadaviek agendy ITB a KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia 1639 -* špecifikovanie požiadaviek na ITB a KIB, bezpečnostný projekt a riadenie prístupu, 1640 -* špecifikovanie požiadaviek na testovanie z hľadiska ITB a KIB, realizáciu kontroly zapracovania a retestu, 1641 -* špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť ITB a KIB, ako aj v zmysle "best practies", 1642 -* špecifikovanie požiadaviek na dodanie potrebnej dokumentácie súvisiacej s ITB a KIB kontroluje ich implementáciu v realizovanom projekte, 1643 -* špecifikovanie požiadaviek a konzultácie pri návrhu riešenia za agendu ITB a KIB v rámci procesu „Mapovanie a analýza technických požiadaviek - detailný návrh riešenia (DNR)“, 1644 -* špecifikáciu požiadaviek na bezpečnosť IT a KIB v rámci procesu "akceptácie, odovzdania a správy zdroj. kódov“ 1645 -* špecifikáciu akceptačných kritérií za oblasť ITB a KIB, 1646 -* špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom na ITB a KIB, 1647 -* poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť ITB a KIB, 1648 -* získavanie informácií nutných pre plnenie úloh v oblasti ITB a KIB, 1649 -* špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť ITB a KIB, 1650 -* konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dok. z hľadiska ITB a KIB, 1651 -* špecifikáciu požiadaviek na bezpečnostný projekt pre oblasť ITB a KIB, 1652 -* realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezp. projekte za oblasť ITB a KIB 1653 -* realizáciu kontroly zameranú na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí, 1654 -* realizáciu kontroly zameranú realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis rozhraní, správnu identifikácia závislostí, 1655 -* realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť ITB a KIB, 1656 -* realizáciu kontroly zameranú na implementovaný proces v priamom súvise s ITB a KIB, 1657 -* realizáciu kontroly súladu s planou legislatívou v oblasti ITB a KIB (obsahuje aj kontrolu leg. požiadaviek) 1658 -* realizáciu kontroly zameranú zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní a spoločných komponentov a posúdenia z pohľadu bezpečnosti, · poskytovanie konzultácií a súčinnosti pre problematiku ITB a KIB, 1659 -* získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti ITB a KIB, 1660 -* aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu 1661 - 1662 - 1663 -**10. PRÍLOHY** 1664 - 1665 -**Príloha : **1 – Pracovné náplne, 1666 - 1667 - 2 - Zoznam rizík a závislostí, 1668 - 1669 - 3 - Dopad kybernetického bezpečnostného incidentu v závislosti ( § 24 ods. 2 písm. a) až e) zákona 69/2018 Z.z) 1670 - 1671 -
- image-2024-5-24_20-38-15-1.png
-
- Autor
-
... ... @@ -1,1 +1,0 @@ 1 -XWiki.zuzana_jakubikova - Veľkosť
-
... ... @@ -1,1 +1,0 @@ 1 -203.2 KB - Obsah
- image-2024-5-24_20-40-44-1.png
-
- Autor
-
... ... @@ -1,1 +1,0 @@ 1 -XWiki.zuzana_jakubikova - Veľkosť
-
... ... @@ -1,1 +1,0 @@ 1 -120.9 KB - Obsah
- image-2024-5-24_20-42-36-1.png
-
- Autor
-
... ... @@ -1,1 +1,0 @@ 1 -XWiki.zuzana_jakubikova - Veľkosť
-
... ... @@ -1,1 +1,0 @@ 1 -125.3 KB - Obsah
- Confluence.Code.ConfluencePageClass[0]
-
- Id
-
... ... @@ -1,1 +1,1 @@ 1 -1553223 461 +155322351