Version 2.1 by vladimir_stromcek_pp on 2024/07/01 12:44

Hide last authors
vladimir_stromcek_pp 2.1 1 **PROJEKTOVÝ ZÁMER**
2
3 **Manažérsky výstup  I-02**
4
5 **~ podľa vyhlášky MIRRI č. 401/2023 Z. z. **
6
7 \\
8
9 (% class="" %)|(((
10 **Povinná osoba**
11 )))|(((
12 Mesto Stupava
13 )))
14 (% class="" %)|(((
15 **Názov projektu**
16 )))|(((
17 Zvýšenie úrovne kybernetickej a informačnej bezpečnosti mesta Stupava
18 )))
19 (% class="" %)|(((
20 **Zodpovedná osoba za projekt**
21 )))|(((
22 PhDr. Milan Chromík
23 )))
24 (% class="" %)|(((
25 **Realizátor projektu**
26 )))|(((
27 Mesto Stupava
28 )))
29 (% class="" %)|(((
30 **Vlastník projektu**
31 )))|(((
32 Mesto Stupava
33 )))
34
35 **~ **
36
37 **Schvaľovanie dokumentu**
38
39 (% class="" %)|(((
40 **Položka**
41 )))|(((
42 **Meno a priezvisko**
43 )))|(((
44 **Organizácia**
45 )))|(((
46 **Pracovná pozícia**
47 )))|(((
48 **Dátum**
49 )))|(((
50 **Podpis**
51
52 (alebo elektronický súhlas)
53 )))
54 (% class="" %)|(((
55 Vypracoval
56 )))|(((
57 Ing. Vladimír Stromček, PhD.
58 )))|(((
59 Amazonite s.r.o.
60 )))|(((
61 Konateľ
62 )))|(((
63 26.06.2024
64 )))|(((
65 \\
66 )))
67
68 **~ **
69
70 = {{id name="projekt_2790_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.      História DOKUMENTU =
71
72 (% class="" %)|(((
73 **Verzia**
74 )))|(((
75 **Dátum**
76 )))|(((
77 **Zmeny**
78 )))|(((
79 **Meno**
80 )))
81 (% class="" %)|(((
82 0.1
83 )))|(((
84 13.06.2024
85 )))|(((
86 Pracovný návrh
87 )))|(((
88 Vladimír Stromček
89 )))
90 (% class="" %)|(((
91 1.0
92 )))|(((
93 26.06.2024
94 )))|(((
95 Finálne znenie
96 )))|(((
97 Vladimír Stromček
98 )))
99
100 **~ **
101
102 = {{id name="projekt_2790_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}2.      ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE =
103
104 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií o projekte, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
105
106 \\
107
108 Dokument Projektový zámer bude v zmysle vyššie uvedenej vyhlášky a v zmysle výzvy: Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa, číslo výzvy: PSK-MIRRI-611-2024-DV-EFRR (ďalej len „výzva“), na základe ktorej má Mesto Stupava záujem podať žiadosť o nenávratný finančný príspevok (ďalej len ŽoNFP), obsahovať: manažérske zhrnutie, motiváciu a rozsah projektu, zainteresované strany, ciele projektu a merateľné ukazovatele, návrh organizačného zabezpečenia projektu, alternatívy, opis obmedzení, predpokladov a tolerancií, opis požadovaných výstupov, náhľad architektúry, opis rozpočtu, detailný popis nákladov a prínosov, postup a spôsob nacenenia projektu, harmonogram projektu a zoznam rizík a závislostí (ako príloha projektového zámeru).
109
110 V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v ŽoNFP) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Rovnako sú v zmysle usmernenia MIRRI SR manažérske produkty napísané všeobecne.
111
112 **~ **
113
114 == {{id name="projekt_2790_Projektovy_zamer_detailny-2.1Použitéskratkyapojmy"/}}2.1       Použité skratky a pojmy ==
115
116 \\
117
118 Z hľadiska formálneho sú použité skratky a pojmy rámci celého dokumentu definované priebežne, zvyčajne pri prvom použití v zátvorke označením („ďalej len“).
119
120 \\
121
122 == {{id name="projekt_2790_Projektovy_zamer_detailny-2.2Konvenciepretypypožiadaviek(príklady)"/}}2.2       Konvencie pre typy požiadaviek (príklady) ==
123
124 \\
125
126 V rámci projektu budú definované tri základné typy požiadaviek:
127
128 **Funkčné (používateľské) požiadavky **majú nasledovnú konvenciu:
129
130 **Fxx**
131
132 * F – funkčná požiadavka
133 * xx – číslo požiadavky
134
135 **Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky** majú nasledovnú konvenciu:
136
137 **Nxx**
138
139 * N – nefukčná požiadavka (NFR)
140 * xx – číslo požiadavky
141
142 \\
143
144 **Technické požiadavky** majú nasledovnú konvenciu:
145
146 **Txx**
147
148 * T – technická požiadavka
149 * xx – číslo požiadavky
150
151 // //
152
153 // //
154
155 = {{id name="projekt_2790_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3.      DEFINOVANIE PROJEKTU =
156
157 \\
158
159 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.1Manažérskezhrnutie"/}}3.1       Manažérske zhrnutie ==
160
161 \\
162
163 Mesto Stupava má ku dňu spracovania projektového zámeru realizovaný audit kybernetickej bezpečnosti, ktorý bol vypracovaný na základe overení v októbri 2023, t.j. je pomerne aktuálny. Má definovanú stratégiu kybernetickej bezpečnosti a definované bezpečnostné politiky kybernetickej bezpečnosti. V rámci Mesta Stupava bola realizovaná inventarizácia aktív, klasifikácia informácií a kategorizácia sietí a informačných systémov. Súčasťou realizovaného auditu je aj analýza rizík a analýza dopadov, vrátane riadenia rizík.
164
165 \\
166
167 Z auditu kybernetickej bezpečnosti (okrem iného) vyplynuli nasledovné skutočnosti:
168
169 \\
170
171 Celková úroveň riadenia kybernetickej bezpečnosti Mesta Stupava v zmysle požiadaviek zákona o kybernetickej bezpečnosti, vyhlášky 362/2018 Z.z. a s ohľadom na zavedené opatrenia je považovaná za **ČIASTOČNE SPLNENÚ. **Mesto Stupava, ako poskytovateľ základnej služby, vykonáva procesy na základe schválenej a vydanej dokumentácie, v zmysle požiadaviek Vyhlášky č. 362/2018 Z. z. Vyhláška Národného bezpečnostného úradu, ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
172
173 \\
174
175 Hlavným **problémom, ktorému Mesto Stupava ako PZS čelí je teda vyriešenie problémov v oblasti informačnej a kybernetickej bezpečnosti tak, aby pri najbližšom audite kybernetickej bezpečnosti bolo konštatovaný čo najvyšší súlad v oblasti príslušných predpisov kybernetickej a informačnej bezpečnosti (ďalej len “KIB”) a súčasne aby boli administratívne a technologické náležitosti kybernetickej a informačnej bezpečnosti realizované tak, aby plnili svoje úlohy počas udržateľnosti projektu, boli pripravené na ďalší rozvoj informačných technológií poskytovateľa základnej služby a bolo možné ich flexibilne rozširovať bez ohrozenia prevádzkovaných i zamýšľaných IT systémov.**
176
177 **~ **
178
179 **Ciele projektu**
180
181 **Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“):**
182
183 * **Zvýšenie kvality organizácie KIB**
184 * **Zvýšenie kvality riadenia rizík KIB**
185 * **Zabezpečenie riadenia prístupov**
186 * **Bezpečnosť pri prevádzke informačných systémov a sietí**
187 * **Hodnotenie zraniteľností a bezpečnostné aktualizácie**
188 * **Sieťová a komunikačná bezpečnosť**
189 * **Zaznamenávanie udalostí a monitorovanie**
190 * **Riešenie kybernetických bezpečnostných incidentov**
191 * **Zabezpečenie kontinuity prevádzky**
192
193 **~ **
194
195 Dané ciele budú dosiahnuté realizáciou hlavnej aktivity projektu - Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Predmetom projektu bude nákup HW, SW a realizácia prác, ktoré povedú k zavedeniu opatrení KIB na dosiahnutie plného súladu s požiadavkami legislatívy v oblasti kybernetickej a informačnej bezpečnosti.
196
197 \\
198
199 \\
200
201 Projekt je v súlade s intervenčnou stratégiou programu Slovensko 2021-2027 v nasledovných oblastiach:
202
203 1) súlad projektu so špecifickým cieľom: RSO1.2 (opatrenie 1.2.1)
204
205 2) súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 1.26
206
207 3) súlad s definovanými typmi oprávnených aktivít v rámci výzvy.
208
209 \\
210
211 Realizáciou projektu budú naplnené nasledovné merateľné ukazovatele:
212
213 PO095 / PSKPSOI12 – cieľová hodnota 1
214
215 PR017 / PSKPRCR11 – cieľová hodnota 80
216
217 **~ **
218
219 .
220
221 Predpokladaný rozpočet projektu (oprávnených výdavkov) je: 469216,94 EUR s DPH.
222
223 // //
224
225 // //
226
227 V prípade, že by malo Mesto Stupava investovať do dobudovania kybernetickej bezpečnosti vlastné finančné prostriedky, je prakticky nereálne zrealizovať všetky povinnosti podľa zákona o kybernetickej bezpečnosti a zákona o informačných systémoch verejnej správy, nakoľko ide o pomerne vysoké náklady v  krátkom časovom období.
228
229 \\
230
231 S ohľadom na to, že inštitúcie verejnej správy majú limitované finančné zdroje na boj s kyberútokmi, a súčasne je ich povinnosťou dodržiavať ustanovenia zákona o kybernetickej bezpečnosti vyhlásilo MIRRI SR Výzvu, ktorá má umožniť aj inštitúciám ako Mesto Stupava získať prostriedky na ochranu informačných systémov a dosiahnutie kybernetickej bezpečnosti na najvyššej úrovni pri minimálnych nákladoch
232
233 // //
234
235 Sumarizácia hlavných parametrov hodnotenia predkladaného projektu:
236
237 \\
238
239 (% class="" %)|(((
240 **P.č.**
241 )))|(((
242 **Názov hodnotiaceho kritéria**
243 )))|(((
244 **Parametre v projekte**
245 )))|(((
246 **Zdroj**
247 )))
248 (% class="" %)|(((
249 1.
250 )))|(((
251 Miera rizík ohrozujúcich úspešnú realizáciu projektu
252 )))|(((
253 V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
254
255 \\
256
257 \\
258 )))|(((
259 viď príloha č. 1 projektového zámeru I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_Projekt_KyberStupava1.0.xlsx, ktorý tvorí aj prílohu ŽoNFP.
260
261 \\
262
263 \\
264
265 \\
266 )))
267 (% class="" %)|(((
268 2.
269 )))|(((
270 Administratívne, odborné a prevádzkové kapacity žiadateľa
271 )))|(((
272 Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti.
273
274 Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia.
275 )))|(((
276 Informácie o projektovom tíme sú uvedené v kapitole 9 projektového zámeru.
277
278 \\
279
280 \\
281 )))
282 (% class="" %)|(((
283 3.
284 )))|(((
285 Miera oprávnenosti výdavkov projektu.
286 )))|(((
287 Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy 8 Výzvy, ktorá definuje oprávnené podaktivity.
288 )))|(((
289 V rámci projektu budú realizované nasledovné oprávnené podaktivity:
290
291 - organizácia KIB,
292
293 - riadenie rizík KIB,
294
295 - riadenie prístupov
296
297 - bezpečnosť pri prevádzke informačných systémov a sietí,
298
299 - hodnotenie zraniteľností a bezpečnostných aktualizácií
300
301 - sieťová a komunikačná bezpečnosť,
302
303 -  zaznamenávanie udalostí a monitorovanie
304
305 - riešenie kybernetických bezpečnostných incidentov
306
307 - kontinuita prevádzky
308
309 \\
310
311 Ceny jednotlivých výdavkov premietnutých do rozpočtu boli získané na základe prieskumov trhu:
312
313 \\
314
315 ●         Zvýšenie kvality organizácie a riadenia rizík kybernetickej a informačnej bezpečnosti Mesta Stupava
316
317 ●         Zvýšenie úrovne kybernetickej bezpečnosti – Mesto Stupava
318
319 Dokumentácia prieskumu trhu tvorí prílohy ŽoNFP
320 )))
321 (% class="" %)|(((
322 4.
323 )))|(((
324 Dôležitosť kybernetickej bezpečnosti u žiadateľa a potenciálny dopad kybernetických incidentov.
325 )))|(((
326 V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ ÚROVNI uvedenej v prílohe 2 Výzvy boli identifikované jednotlivé kategórie.
327 )))|(((
328 § 24 ods. 2 písm. a) – kategória: I.
329
330 § 24 ods. 2 písm. b) a c) – kategória: I.
331
332 § 24 ods. 2 písm. d) – kategória: III.
333
334 §24 ods. 2 písm. e) – kategória: -
335
336 \\
337 )))
338
339 \\
340
341 // //
342
343 // //
344
345 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2       Motivácia a rozsah projektu ==
346
347 \\
348
349 \\
350
351 \\
352
353 Mesto Stupava je právnickou osobou (IČO: 00305081) zapísanou v registri organizácií vedenom Štatistickým úradom Slovenskej republiky v zmysle § 3 ods. 1 písmena b) zákona č. 523/2004 Z. z. o rozpočtových pravidlách verejnej správy a o zmene a doplnení niektorých zákonov v znení neskorších predpisov, t.j. ide o subjekt vo verejnej správe, konkrétne územnej samospráve. Zároveň je Mesto Stupava zaradené v registri prevádzkovateľov základných služieb podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o kybernetickej bezpečnosti“) v sektore Verejná správa (viď: [[https:~~/~~/www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/>>url:https://www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/||shape="rect"]]), t.j. je poskytovateľom základnej služby (ďalej len PZS).
354
355 \\
356
357 Z uvedeného vyplýva o.i. skutočnosť, že Mesto Stupava má povinnosť realizovať a financovať opatrenia kybernetickej a informačnej bezpečnosti (ďalej len KIB) definované najmä v zákonoch o kybernetickej bezpečnosti a v zákone 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ISVS“) a ďalších súvisiacich predpisoch.
358
359 \\
360
361 === {{id name="projekt_2790_Projektovy_zamer_detailny-3.2.1Hlavnýpopisproblému"/}}3.2.1        Hlavný popis problému ===
362
363 \\
364
365 Mesto Stupava má ku dňu spracovania projektového zámeru realizovaný audit kybernetickej bezpečnosti, ktorý bol vypracovaný na základe overení v októbri 2023, t.j. je pomerne aktuálny. Má definovanú stratégiu kybernetickej bezpečnosti, má definované bezpečnostné politiky kybernetickej bezpečnosti, v rámci Mesta Stupava bola realizovaná inventarizácia aktív, klasifikácia informácií a kategorizácia sietí a informačných systémov. Súčasťou realizovaného auditu je aj analýza rizík a analýza dopadov spolu, vrátane riadenia rizík.
366
367 \\
368
369 Z auditu kybernetickej bezpečnosti (okrem iného) vyplynuli nasledovné skutočnosti:
370
371 \\
372
373 Celková úroveň riadenia kybernetickej bezpečnosti Mesta Stupava v zmysle požiadaviek zákona o kybernetickej bezpečnosti, vyhlášky 362/2018 Z.z. a zavedených opatrení KIB Mesta Stupava je považovaná za **čiastočne splnenú**. Mesto Stupava ako poskytovateľ základnej služby vykonáva procesy na základe schválenej a vydanej dokumentácie, v zmysle požiadaviek Vyhlášky č. 362/2018 Z. z. Vyhláška Národného bezpečnostného úradu, ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
374
375 \\
376
377 Najvyššia miera nesúladu s legislatívnymi požiadavkami vyplývajúca z auditu kybernetickej bezpečnosti bola identifikovaná v nasledovných oblastiach:
378
379 * Potreba revízie a dopracovania existujúcej bezpečnostnej dokumentácie kybernetickej bezpečnosti, interných dokumentov a smerníc, ktoré nie sú v nej zapracované a potreba doplnenia identifikovaných zistení pri audite a to vrátane zavedenia nástroja pre procesno-organizačné riadenie KIB
380 * Nutnosť zavedenia multifaktorovej autentifikácie (ďalej len „MFA“) a riadenia VPN pripojení
381 * Potreba zvýšenia zabezpečenia sieťovej bezpečnosti na internej i externej úrovni a bezpečnosti prevádzky IS
382 * Potreba zavedenia služieb SIEM
383 * Naplnenie požiadavky na zabezpečenie SOC (služby bezpečnostného monitoringu)
384 * Potreba zabezpečenia kontinuity prevádzky
385
386 \\
387
388 S ohľadom na vyššie uvedené bude teda predmetom projektu riešenie problematiky z nasledovných oprávnených oblastí podľa výzvy:
389
390 - organizácia KIB,
391
392 - riadenie rizík KIB,
393
394 - riadenie prístupov
395
396 - bezpečnosť pri prevádzke informačných systémov a sietí,
397
398 - hodnotenie zraniteľností a bezpečnostných aktualizácií
399
400 - sieťová a komunikačná bezpečnosť,
401
402 -  zaznamenávanie udalostí a monitorovanie
403
404 - riešenie kybernetických bezpečnostných incidentov
405
406 - kontinuita prevádzky
407
408 // //
409
410 //Ako vyplýva z vyššie uvedeného, hlavným **problémom, ktorému Mesto Stupava ako PZS čelí, je teda vyriešenie vyššie pomenovaných oblastí informačnej a kybernetickej bezpečnosti tak, aby pri najbližšom audite kybernetickej bezpečnosti bol konštatovaný maximálnny možný súlad v oblasti príslušných predpisov KIB, a súčasne, aby boli administratívne a technologické náležitosti KIB realizované tak, aby:**//
411
412 * **//chránili IT systémy, ktoré zabezpečujú prevádzku základnej služby pred kybernetickými útokmi//**
413 * **//plnili svoje úlohy počas implementácie i v čase udržateľnosti projektu//**
414 * **//boli pripravené na ďalší rozvoj IT technológií PZS//**
415 * **//a bolo možné ich flexibilne rozširovať bez ohrozenia prevádzkovaných i budúcich IT systémov.//**
416
417 \\
418
419 === {{id name="projekt_2790_Projektovy_zamer_detailny-3.2.2Biznisprocesy"/}}3.2.2        Biznis procesy ===
420
421 // //
422
423 Predmetom realizácie projektu bude zavedenie alebo aktualizácia a IT podpora nasledovných business procesov:
424
425 \\
426
427 * Organizácia a riadenie rizík KIB
428 * Klasifikácia informácií a kategorizácia sietí a informačných systémov
429 * Riadenie aktív, hrozieb a rizík
430 * Riadenie prístupov
431 * Riadenie prevádzky siete a informačného systému
432 * Zaznamenávanie, monitorovanie a riešenie incidentov kybernetickej bezpečnosti
433 * Zabezpečovanie kontinuity prevádzky
434
435 \\
436
437 Okrem samotného zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS sa projekt bude dotýkať prakticky všetkých biznis procesov, ktoré sú vykonávané Mestom Stupava ako PZS, a ktoré sú realizované prostredníctvom informačných systémov Mesta Stupava za účelom poskytovania základnej služby.
438
439 \\
440
441 === {{id name="projekt_2790_Projektovy_zamer_detailny-3.2.3Oblastizameraniaprojektu"/}}3.2.3        Oblasti zamerania projektu ===
442
443 \\
444
445 Projekt sa primárne zaoberá oblasťou zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 326/2018 Z. z.. Ako bude uvedené ďalej, tento projekt má priamy dopad na všetky ISVS a technologické platformy (viď prístup k projektu), ktoré sú určené na poskytovanie základnej služby Mesta Stupava, nakoľko výsledky projektu budú ochraňovať všetky IS pred potenciálnymi hrozbami kybernetickej a informačnej bezpečnosti.
446
447 \\
448
449 === {{id name="projekt_2790_Projektovy_zamer_detailny-3.2.4Rozsahprojektu"/}}3.2.4        Rozsah projektu ===
450
451 \\
452
453 Realizácia projektu sa dotkne nasledovných ISVS prevádzkovaných na úrovni Mesta Stupava:
454
455 \\
456
457 1. webové sídlo mesta Stupava isvs_12025
458 1. Elektronické formuláre isvs_6002
459 1. Modul Platby isvs_6016
460 1. Modul Ohlasovanie, sťažnosti a notifikácie isvs_6017
461 1. Portál/Mobilná aplikácia isvs_5994
462 1. Elektronická podateľňa isvs_5995
463 1. Modul GIS isvs_5998
464 1. Modul Registrovanie isvs_6012
465 1. Modul zastupiteľstvo isvs_6004
466 1. Modul Účtovníctvo isvs_6005
467 1. Modul licencovanie a povoľovanie isvs_6014
468 1. Lokálne registre - Register obyvateľov isvs_6009
469 1. Modul Dotácia a príspevky isvs_6013
470 1. Modul Majetok a prenajímanie isvs_6003
471 1. Interný reporting isvs_6015
472 1. Modul Rozpočet a financie isvs_6006
473 1. Lokálne registre - Register adries a nehnuteľností isvs_6010
474 1. Modul dane a poplatky isvs_6008
475 1. DMS - Systém pre správu dokumentov isvs_6007
476 1. CMS - Systém pre správu obsahu isvs_6000
477 1. Lokálne registre - Register právnických osôb isvs_6011
478 1. Modul eDemokracia isvs_6001
479 1. Integračný a procesný modul (BPM) isvs_5996
480 1. Modul informovanie a poradenstvo isvs_5999
481 1. Modul správa registratúry isvs_5997
482
483 \\
484
485 Uvedené ISVS sú technologicky prevádzkované prostredníctvom viacerých samostatných softvérových komponentov:
486
487 **~ **
488
489 1. IS SAMO – bežné agendové moduly
490 1. IS SAMO – moduly Lokálne register, Dane a poplatky atď.
491 1. IS SAMO – modul Registratúra
492 1. MS office
493 1. EPSIS-CO
494 1. ENVITA – odpadové hospodárstvo
495 1. Web stránka a CMS Galileo Corporation
496 1. Modul Zastupiteľstvo
497 1. Zverejňovanie zmlúv a faktúr
498 1. AMS – dochádzkový systém
499
500 **~ **
501
502 Realizácia projektu sa dotkne nasledovných subjektov:
503
504 * Mesto Stupava ako PZS
505 * Interní zamestnanci Mesta Stupava
506 * Občania, podnikatelia a iné subjekty využívajúce základné služby Mesta Stupava
507 * IS externých subjektov, ktoré sú poskytované ako služba pre Mesto Stupava
508
509 \\
510
511 === {{id name="projekt_2790_Projektovy_zamer_detailny-3.2.5Motiváciaaobmedzeniapredosiahnutiecieľovprojektu"/}}3.2.5        Motivácia a obmedzenia pre dosiahnutie cieľov projektu ===
512
513 // //
514
515 Hlavnou motiváciou je realizácia opatrení KIB definovaných v zákone o kybernetickej bezpečnosti a v zákone o ISVS. **Vďaka realizácii týchto opatrení budú IS Mesta Stupava **(a to primárne tie, ktoré zabezpečujú prevádzku základnej služby)** chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na IS Mesta Stupava nasledovný dopad:**
516
517 // //
518
519 (% class="" %)|(((
520 Dopad kybernetického bezpečnostného incidentu v závislosti
521 )))|(((
522 Kategória
523 )))|(((
524 Vysvetlenie
525 )))
526 (% class="" %)|(((
527 § 24 ods. 2 písm. a) zákona 69/2018 Z.z.
528
529 Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostným incidentom.
530 )))|(((
531 I.
532 )))|(((
533 Počet interných zamestnancov: 80
534
535 Počet klientov:
536
537 - Fyzické osoby (občania): 12 803 (k 31.12.2023, zdroj Štatistický úrad SR)
538
539 - Právnické osoby a fyzické osoby - podnikatelia pôsobiaci na území mesta Stupava: 350 (zdroj evidencia Mesta Stupava k 5.2024)
540
541 \\
542
543 Celkom 13233 dotknutých osôb
544 )))
545 (% class="" %)|(((
546 § 24 ods. 2 písm. b) zákona 69/2018 Z.z.
547
548 Dĺžka trvania kybernetického bezpečnostného incidentu (čas pôsobenia kybernetického bezpečnostného incidentu)
549
550 \\
551
552 a/alebo
553
554 \\
555
556 § 24 ods. 2 písm. c) zákona
557
558 Geografické rozšírenie kybernetického bezpečnostného incidentu.
559 )))|(((
560 I.
561 )))|(((
562 Mesto Stupava má 25 ISVS, ktoré sú technicky realizované pomocou 10 IS. V prípade kybernetického incidentu predpokladáme nedostupnosť IS na maximálne 15 pracovných dní, čo by v praxi znamenalo obmedzenie alebo narušenie prevádzky základnej služby:
563
564 \\
565
566 v rozsahu 9000 hodín pre zamestnancov mestského úradu (15x80x7,5 - pracovný čas je 7,5 hodiny)
567
568 v rozsahu 192045 hodín pre občanov mesta (ak predpokladáme využitie služieb mesta 1 hodinu denne)
569
570 v rozsahu 5250 hodnín pre podnikateľov pôsobiacich v meste  (ak predpokladáme využitie služieb mesta 1 hodinu denne).
571
572 \\
573
574 Dopad bude na úrovni jedného okresu. 
575 )))
576 (% class="" %)|(((
577 § 24 ods. 2 písm. d) zákona 69/2018 Z.z.
578
579 Stupeň narušenia fungovania základnej služby.
580 )))|(((
581 III.
582 )))|(((
583 V prípade nefunkčnosti informačných systémov nie je k dispozícii náhradné riešenie.
584 )))
585 (% class="" %)|(((
586 § 24 ods. 2 písm. e) zákona 69/2018 Z.z.
587
588 Rozsah vplyvu kybernetického bezpečnostného incidentu na hospodárske alebo spoločenské činnosti štátu.
589 )))|(((
590 -
591 )))|(((
592 V prípade nefunkčnosti bude zasiahnutých priamo 80 pracovníkov MsÚ Stupava, 12 803 občanov a 350 podnikateľských subjektov pôsobiacich v meste.
593
594 \\
595
596 Kumulatívne však nedôjde k takým škodám, aby bolo naplnené toto kritériuim.
597 )))
598
599 // //
600
601 **Projekt je formulovaný tak, aby po jeho realizácii nastal čo najväčší súlad zabezpečenia kybernetickej a informačnej bezpečnosti so zákonom o kybernetickej bezpečnosti, s vyhláškou 362/2018 Z. z. a so zákonom o ISVS.**
602
603 **// //**
604
605 **//Obmedzenia projektu~://**
606
607 **// //**
608
609 Z hľadiska technického, personálneho, odborného, ale ani legislatívneho neevidujeme žiadne obmedzenia, ktoré by mohli ovplyvniť úspešnú realizáciu projektu.
610
611 // //
612
613 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.3Zainteresovanéstrany/Stakeholderi"/}}3.3       Zainteresované strany/Stakeholderi ==
614
615 \\
616
617 // //
618
619 (% class="" %)|(((
620 **ID**
621 )))|(((
622 **AKTÉR / STAKEHOLDER**
623 )))|(((
624 **SUBJEKT**
625
626 (názov / skratka)
627 )))|(((
628 **ROLA**
629
630 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
631 )))|(((
632 **Informačný systém**
633
634 (MetaIS kód a názov ISVS)
635 )))
636 (% class="" %)|(((
637 1.
638 )))|(((
639 Administrátor IT
640 )))|(((
641 Mesto Stupava
642 )))|(((
643 Zabezpečuje prevádzku IT systémov Mesta Stupava
644 )))|(((
645 isvs_12025, isvs_6002, isvs_6016, isvs_6017, isvs_5994, isvs_5995, isvs_5998, isvs_6012, isvs_6004, isvs_6005, isvs_6014, isvs_6009, isvs_6013, isvs_6003, isvs_6015, isvs_6006, isvs_6010, isvs_6008, isvs_6007, isvs_6000, isvs_6011, isvs_6001, isvs_5996, isvs_5999, isvs_5997
646 )))
647 (% class="" %)|(((
648 2.
649 )))|(((
650 Manažér kybernetickej bezpečnosti
651 )))|(((
652 Mesto Stupava
653 )))|(((
654 Zodpovedný za KIB Mesta Stupava
655 )))|(((
656 isvs_12025, isvs_6002, isvs_6016, isvs_6017, isvs_5994, isvs_5995, isvs_5998, isvs_6012, isvs_6004, isvs_6005, isvs_6014, isvs_6009, isvs_6013, isvs_6003, isvs_6015, isvs_6006, isvs_6010, isvs_6008, isvs_6007, isvs_6000, isvs_6011, isvs_6001, isvs_5996, isvs_5999, isvs_5997
657 )))
658 (% class="" %)|(((
659 3.
660 )))|(((
661 Zamestnanec Mesta Stupava
662 )))|(((
663 Mesto Stupava
664 )))|(((
665 Využíva IS Mesta Stupava
666 )))|(((
667 isvs_12025, isvs_6002, isvs_6016, isvs_6017, isvs_5994, isvs_5995, isvs_5998, isvs_6012, isvs_6004, isvs_6005, isvs_6014, isvs_6009, isvs_6013, isvs_6003, isvs_6015, isvs_6006, isvs_6010, isvs_6008, isvs_6007, isvs_6000, isvs_6011, isvs_6001, isvs_5996, isvs_5999, isvs_5997
668 )))
669 (% class="" %)|(((
670 4.
671 )))|(((
672 Občan / podnikateľ
673 )))|(((
674 \\
675 )))|(((
676 Využíva služby poskytované Mestom Stupava prostredníctvom jeho IS
677 )))|(((
678 isvs_12025, isvs_6002, isvs_6016, isvs_6017, isvs_5994, isvs_5995, isvs_5998, isvs_6012, isvs_6014, isvs_6001, isvs_5999
679 )))
680 (% class="" %)|(((
681 5.
682 )))|(((
683 Poskytovateľ IT služieb
684 )))|(((
685 \\
686 )))|(((
687 Poskytuje služby IS pre Mesta Stupava
688 )))|(((
689 isvs_12025, isvs_6002, isvs_6016, isvs_6017, isvs_5994, isvs_5995, isvs_5998, isvs_6012, isvs_6004, isvs_6005, isvs_6014, isvs_6009, isvs_6013, isvs_6003, isvs_6015, isvs_6006, isvs_6010, isvs_6008, isvs_6007, isvs_6000, isvs_6011, isvs_6001, isvs_5996, isvs_5999, isvs_5997
690 )))
691 (% class="" %)|(((
692 6.
693 )))|(((
694 OVM
695 )))|(((
696 \\
697 )))|(((
698 Poskytuje alebo konzumuje údaje IS Mesta Stupava v podobe dátových zdrojov, otvorených dát alebo vo forme služieb resp. rozhraní
699 )))|(((
700 isvs_12025, isvs_6002, isvs_6016, isvs_6017, isvs_5994, isvs_5995, isvs_5998, isvs_6012, isvs_6014, isvs_6001, isvs_5996, isvs_5999
701 )))
702
703 \\
704
705 \\
706
707 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.4Cieleprojektu"/}}3.4       Ciele projektu ==
708
709 \\
710
711 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“) a súčasne sú definované tak, aby boli v súlade s očakávanými výsledkami definovanými v Partnerskej dohode Slovenskej republiky na roky 2021 – 2027 (ďalej len „Partnerská dohoda“) pre špecifický cieľ RSO 1.2. Definície cieľov rovnako vychádzajú z národnej stratégie kybernetickej bezpečnosti na roky 2021 až 2025.
712
713 \\
714
715 Partnerská dohoda definuje špecifický cieľ RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy a konkrétne opatrenie: 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie, oblasť - Kybernetická a informačná bezpečnosť, pričom hlavným cieľom podpory je aj zabezpečenie kybernetickej bezpečnosti v súlade so Stratégiou digitálnej transformácie Slovenska. Stratégia digitálnej transformácie v oblasti kybernetickej bezpečnosti odkazuje na Národnú stratégiu kybernetickej bezpečnosti vydanú Národným bezpečnostným úradom (ďalej len „NBÚ“)
716
717 \\
718
719 Národná koncepcia informatizácie verejnej správy určuje v rámci prioritnej osi 4 Kybernetická a informačná bezpečnosť strategickú prioritu Kybernetická a informačná bezpečnosť. Splnenie tejto strategickej priority má byť dosiahnuté nasledujúcimi dvoma cieľmi:
720
721 Cieľ 4.1 Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe
722
723 Cieľ 4.2 Posilniť ľudské kapacity a vzdelávanie v oblasti kybernetickej a informačnej bezpečnosti patriace pod prioritnú os 4 Kybernetická a informačná bezpečnosť.
724
725 Z vyššie uvedených cieľov je pre projekt dôležitý cieľ 4.1 a v súlade sním je aj nižšie citovaný strategický cieľ.
726
727 \\
728
729 Národná stratégia kybernetickej bezpečnosti na roky 2021 až 2025, ktorá vychádza z Partnerskej dohody definuje vo vzťahu k verejnej správe nasledovný strategický cieľ:
730
731 4.1 Dôveryhodný štát pripravený na hrozby.
732
733 V definícii tohto strategického cieľa uvádza, cit:
734
735 „Kybernetická bezpečnosť je zodpovednosťou každého obyvateľa Slovenskej republiky, no bezpečnosť nemôže fungovať bez existencie mechanizmov na národnej úrovni, ktoré určujú politiku kybernetickej bezpečnosti, systém jej riadenia, ale aj procesy na detekciu a riešenie kybernetických bezpečnostných incidentov, budovanie odborných kapacít a šírenie situačného a bezpečnostného povedomia. Zároveň štát musí pri budovaní dôveryhodnosti vykonávať vyššie uvedené aktivity v súlade s Ústavou Slovenskej republiky a ostatnými zákonmi a vstupovať do základných ľudských práv a slobôd len v nevyhnutnej miere.“
736
737 \\
738
739 Cieľový stav uvedeného strategického cieľa je v Národnej stratégii kybernetickej bezpečnosti na roky 2021 až 2025 stanovený nasledovne, cit.:
740
741 „Vybudovanie dostatočného odborného personálneho základu pre systém riadenia informačnej a kybernetickej bezpečnosti nielen na národnej, ale aj sektorovej úrovni. Spolupráca štátu s občanom na úrovni poskytovania dostatočných informácií a odporúčaní a realizácia krokov, ktoré občan reálne pocíti ako zvýšenie vlastnej bezpečnosti a bezpečnosti národného kybernetického priestoru. Vytvorenie a používanie certifikačných schém na široké portfólio typov výrobkov, procesov a služieb. Kvalitnejšie technické, organizačné a personálne zabezpečenie, založené na využívaní moderných prístupov ku kybernetickej bezpečnosti pri detekcii a riešení kybernetických bezpečnostných incidentov. Vybudovanie spôsobilostí na detekciu a riešenie kybernetických bezpečnostných incidentov na všetkých úrovniach. Efektívna spolupráca zainteresovaných subjektov na všetkých úrovniach riešenia informačnej a kybernetickej bezpečnosti. Dobre nastavený proces technickej, ale aj politickej atribúcie kybernetických bezpečnostných incidentov. Systematické a kontinuálne riadenie rizík kybernetickej bezpečnosti v jednotlivých sektoroch. Zlepšenie detekcie a zisťovania kybernetických bezpečnostných incidentov na sektorovej úrovni, zlepšenie a zjednodušenie nahlasovania kybernetických bezpečnostných incidentov nielen zo strany povinných subjektov, ale aj v rovine dobrovoľných hlásení. Podpora spôsobilostí subjektov v oblasti riadenia kontinuity činností.“
742
743 \\
744
745 Všetky ciele projektu sú definované v súlade s vyššie uvedenými strategickými dokumentmi:
746
747 \\
748
749 \\
750
751 (% class="" %)|(((
752 **ID**
753 )))|(((
754 **Názov cieľa**
755 )))|(((
756 **Názov strategického cieľa***
757 )))|(((
758 **Spôsob realizácie strategického cieľa**
759 )))
760 (% class="" %)|(((
761 1
762 )))|(((
763 Zvýšenie kvality organizácie KIB
764
765 \\
766
767 Cieľ realizovaný v zmysle oprávnenej podaktivity: Organizácia kybernetickej a informačnej bezpečnosti
768
769 \\
770 )))|(((
771 Dôveryhodný štát pripravený na hrozby
772
773 \\
774
775 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
776 )))|(((
777 \\
778
779 Revízia a aktualizácia existujúcej bezpečnostnej dokumentácie, interných aktov, bezpečnostného projektu ISVS a zavedenie procesov a činností na podporu KIB v zmysle týchto dokumentov.
780 )))
781 (% class="" %)|(((
782 2.
783 )))|(((
784 Zvýšenie kvality riadenia rizík KIB
785
786 \\
787
788 Cieľ realizovaný v zmysle oprávnenej podaktivity: Riadenie rizík kybernetickej a informačnej bezpečnosti
789
790 \\
791 )))|(((
792 Dôveryhodný štát pripravený na hrozby
793
794 \\
795
796 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
797 )))|(((
798 Revízia a aktualizácia inventarizácie aktív, vypracovanie a implementácia potrebných dokumentov vrátane vypracovania a implementácie interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti
799
800 \\
801
802 Zavedenie nástroja pre procesno-organizačné riadenie kybernetickej bezpečnosti.
803
804 \\
805 )))
806 (% class="" %)|(((
807 3.
808 )))|(((
809 Zabezpečenie riadenia prístupov
810
811 \\
812
813 Cieľ realizovaný v zmysle oprávnenej podaktivity: Riadenie prístupov
814 )))|(((
815 Dôveryhodný štát pripravený na hrozby
816
817 \\
818
819 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
820 )))|(((
821 Dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie MFA (Multi-faktorovej autentifikácie) na všetky VPN pripojenia a na prístup „power users“ k správe IS
822 )))
823 (% class="" %)|(((
824 4.
825 )))|(((
826 Bezpečnosť pri prevádzke informačných systémov a sietí
827
828 Cieľ realizovaný v zmysle oprávnenej podaktivty: Bezpečnosť pri prevádzke informačných systémov a sietí
829
830 \\
831 )))|(((
832 Dôveryhodný štát pripravený na hrozby
833
834 \\
835
836 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
837 )))|(((
838 Obstaranie Firewall na správu sieťovej prevádzky a blokovanie nebezpečnej sieťovej komunikácie vrátane implementačných, konzultačných konfiguračných prác a zaškolenie administrátorov.
839 )))
840 (% class="" %)|(((
841 5.
842 )))|(((
843 Hodnotenie zraniteľnosti a bezpečnostné aktualizácie
844
845 \\
846
847 Cieľ realizovaný v zmysle oprávnenej podaktivity: Hodnotenie zraniteľností a bezpečnostné aktualizácie
848
849 \\
850 )))|(((
851 Dôveryhodný štát pripravený na hrozby
852
853 \\
854
855 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
856 )))|(((
857 Realizácia dokumentácie
858
859 Implementačné práce zamerané na hodnotenie zraniteľností a bezpečnostných aktualizácií vrátane dodávky SW na riadenie bezpečnostnej dokumentácie.
860 )))
861 (% class="" %)|(((
862 6.
863 )))|(((
864 Sieťová a komunikačná bezpečnosť
865
866 Cieľ realizovaný v zmysle oprávnenej podaktivity: Sieťová a komunikačná bezpečnosť
867 )))|(((
868 Dôveryhodný štát pripravený na hrozby
869
870 \\
871
872 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
873 )))|(((
874 Segmentácia siete a zavedenie 802.1x
875 )))
876 (% class="" %)|(((
877 7.
878 )))|(((
879 Zaznamenávanie udalostí a monitorovanie
880
881 \\
882
883 Cieľ realizovaný v zmysle oprávnenej podaktivity: Zaznamenávanie udalostí a monitorovanie
884 )))|(((
885 Dôveryhodný štát pripravený na hrozby
886
887 \\
888
889 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
890 )))|(((
891 Realizácia SIEM ako služba.
892 )))
893 (% class="" %)|(((
894 8.
895 )))|(((
896 Riešenie kybernetických bezpečnostných incidentov
897
898 Cieľ realizovaný v zmysle oprávnenej podaktivity: Riešenie kybernetických bezpečnostných incidentov
899 )))|(((
900 Dôveryhodný štát pripravený na hrozby
901
902 \\
903
904 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
905 )))|(((
906 Realizácia služieb SOC externým dodávateľom.
907 )))
908 (% class="" %)|(((
909 9.
910 )))|(((
911 Zabezpečenie kontinuity prevádzky
912
913 \\
914
915 Cieľ realizovaný v zmysle oprávnenej podaktivity: Kontinuita prevádzky
916 )))|(((
917 Dôveryhodný štát pripravený na hrozby
918
919 \\
920
921 (Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
922 )))|(((
923 Realizácia dokumentácie
924
925 Dodávka HW a SW a realizácia implementačných prác za účelom zabezpečenia kontinuity prevádzky.
926 )))
927
928 \\
929
930 **~ **
931
932 **~* Definícia strategického cieľa vychádza zo strategického cieľa v Národnej stratégii kybernetickej bezpečnosti a nadväzuje na prioritný cieľ Národnej koncepcie informatizácie verejnej správy. **
933
934 \\
935
936 // //
937
938 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.5Merateľnéukazovatele(KPI)"/}}3.5       Merateľné ukazovatele (KPI) ==
939
940 \\
941
942 (% class="" %)|(((
943 **ID**
944 )))|(((
945 **~ **
946
947 **~ **
948
949 **ID/Názov cieľa**
950 )))|(((
951 **Názov
952 ukazovateľa **(KPI)
953 )))|(((
954 **Popis
955 ukazovateľa**
956 )))|(((
957 **Merná jednotka
958 \\**
959 )))|(((
960 **AS IS
961 merateľné hodnoty
962 **(aktuálne)
963 )))|(((
964 **TO BE
965 Merateľné hodnoty
966 **(cieľové hodnoty)
967 )))|(((
968 **Spôsob ich merania**
969
970 **~ **
971 )))|(((
972 **Pozn.**
973 )))
974 (% class="" %)|(((
975 1.
976 )))|(((
977 PO095 / PSKPSOI12
978 )))|(((
979 Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov
980 )))|(((
981 Počet verejných inštitúcií, ktoré sú podporované za
982
983 účelom rozvoja a modernizácie kybernetických
984
985 služieb, produktov, procesov a zvyšovania
986
987 vedomostnej úrovne napríklad v kontexte opatrení
988
989 smerujúcich k elektronickej bezpečnosti verejnej
990
991 správy.
992 )))|(((
993 Verejné inštitúcie
994 )))|(((
995 0
996 )))|(((
997 1
998 )))|(((
999 Identifikácia počtu realizácie opatrení KIB pre inštitúciu – splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS
1000
1001 \\
1002
1003 Čas plnenia merateľného ukazovateľa projektu:
1004
1005 Fyzické ukončenie realizácie hlavných aktivít projektu
1006 )))|(((
1007 Typ ukazovateľa: Výstup
1008 )))
1009 (% class="" %)|(((
1010 2.
1011 )))|(((
1012 PR017 / PSKPRCR11
1013 )))|(((
1014 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
1015 )))|(((
1016 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
1017 )))|(((
1018 používatelia / rok
1019 )))|(((
1020 0
1021 )))|(((
1022 80
1023
1024 \\
1025 )))|(((
1026 Sumarizácia počtu používateľov nových a vylepšených digitálnych služieb – bude určené počtom prístupov v IAM, Databázou používateľov v oblasti KIB.
1027
1028 \\
1029
1030 V prípade Mesta Stupava ide o počet zamestnancov, ktorí využívajú IS Mesta Stupava.
1031
1032 \\
1033
1034 Čas plnenia merateľného ukazovateľa projektu:
1035
1036 v rámci udržateľnosti projektu
1037
1038 \\
1039 )))|(((
1040 Typ ukazovateľa: výsledok
1041
1042 \\
1043
1044 \\
1045 )))
1046
1047 \\
1048
1049 \\
1050
1051 === {{id name="projekt_2790_Projektovy_zamer_detailny-3.5.1Špecifikáciapotriebkoncovéhopoužívateľa"/}}3.5.1        Špecifikácia potrieb koncového používateľa ===
1052
1053 \\
1054
1055 Z pohľadu Mesta Stupava je koncovým používateľom IT oddelenie a sekundárne zamestnanci Mesta Stupava, občania, podnikateľské subjekty pôsobiace na území mesta, ktoré očakávajú, že nebude vplyvom kybernetických útokov dochádzať k výpadkom prevádzky IS mesta a tým sa de facto znefunkční poskytovanie základnej služby Mesta Stupava.
1056
1057 \\
1058
1059 Z výsledkov auditu kybernetickej bezpečnosti vyplynuli definície potrieb a požiadaviek na realizáciu opatrení KIB, v ktorých Mesto Stupava ako PZS dosahuje najvyšší nesúlad v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 362/2018 Z. z. Ide o:
1060
1061 * Potrebu revízie a dopracovania existujúcej bezpečnostnej dokumentácie kybernetickej bezpečnosti, interných dokumentov a smerníc, ktoré nie sú v nej zapracované a potreba doplnenia identifikovaných zistení pri audite a to vrátane zavedenia nástroja pre procesno-organizačné riadenie KIB
1062 * Nutnosť zavedenia multifaktorovej autentifikácie (ďalej len „MFA“) a riadenia VPN pripojení
1063 * Potrebu zvýšenia zabezpečenia sieťovej bezpečnosti na internej i externej úrovni a bezpečnosti prevádzky IS
1064 * Potrebu zavedenia služieb SIEM
1065 * Nevyhnutnosť naplnenia požiadavky na zabezpečenie SOC (služby bezpečnostného monitoringu)
1066 * Potrebu zabezpečenia kontinuity prevádzky
1067
1068 \\
1069
1070 Podrobne boli špecifikované požiadavky na realizáciu v rámci prieskumov trhu na realizáciu opatrení nasledovne:
1071
1072 \\
1073
1074 1. **Zvýšenie kvality organizácie a riadenia rizík kybernetickej a informačnej bezpečnosti Mesta Stupava**
1075
1076 Realizáciou tejto zákazky verejný obstarávateľ sleduje splnenie nasledovných cieľov:
1077
1078 * Zvýšenie kvality organizácie KIB
1079 * Zvýšenie kvality riadenia rizík KIB
1080 * Zabezpečenie kontinuity prevádzky
1081
1082 == {{id name="projekt_2790_Projektovy_zamer_detailny-Predmetomzákazkyje:"/}}Predmetom zákazky je: ==
1083
1084 1. Revízia analýzy rizík pre aktíva podporujúce poskytovanie základnej služby podľa štandardov medzinárodnej normy ISO/IEC 27005:2018 a metodiky uvedenej vo Vyhláške NBÚ č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
1085 1. Revízia analýzy dopadov kľúčových činností verejného obstarávateľa a vyhodnotenie parametrov.
1086 1. Príprava / revízia základných politík riadenia kybernetickej bezpečnosti podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ZoKB), vyhlášky Národného bezpečnostného úradu č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej „Vyhláška o KB“),
1087 1. Riadenie kontinuity činností a procesov, vypracovanie vybraných krízových plánov a otestovanie týchto plánov v podmienkach objednávateľa
1088
1089 == {{id name="projekt_2790_Projektovy_zamer_detailny-Podrobnýopisslužieb,ktoréjePoskytovateľpovinnýposkytnúť."/}} Podrobný opis služieb, ktoré je Poskytovateľ povinný poskytnúť. ==
1090
1091 **a) Revízia analýza rizík**
1092
1093 **~ **
1094
1095 - Revízia analýzy rizík (AR) podľa požiadaviek uvedených vo Vyhláške o KB a v súlade s metodikou medzinárodnej normy ISO/IEC 27005:2018. Pri AR je potrebné identifikovať/revidovať:
1096
1097 1. relevantné hrozby
1098 1. aktíva podieľajúce sa na dodávke ZS
1099 1. relevantné a známe zraniteľnosti
1100 1. určiť pravdepodobnosti a odhady dopadov pri realizáciách hrozieb
1101 1. stanoviť úroveň rizika
1102 1. stanoviť mieru účinkov bezpečnostných opatrení a úroveň reziduálneho rizika
1103 1. navrhnúť opatrenia na zníženie reziduálnych rizík, ktoré sú vyššie ako akceptovateľná miera rizika definovaná vedením
1104
1105 Výstupom bude celkový prehľad kybernetických rizík v prostredí Objednávateľa vrátane súboru návrhov opatrení na ich zníženie s cieľom dosiahnutia akceptovateľnej miery rizika.
1106
1107 \\
1108
1109 **b) Revízia analýzy dopadov kľúčových procesov a činností**
1110
1111 **~ **
1112
1113 - Určenie funkčných závislostí kľúčových procesov v prostredí klienta a potrebných zdrojov pre udržanie kontinuity ich výkonu
1114
1115 - Určenie relevantných scenárov havárií
1116
1117 - Určenie parametrov Cieľový čas obnovenia - Recovery Time Objective (RTO) a Cieľový bod obnovenia - Recovery Point Objective (RPO) pre jednotlivé kľúčové procesy
1118
1119 Výstupom budú identifikované kľúčové procesy, ich závislosti a ich parametre potrebné pri návrhu náhradných scenárov obnovy pri havárii.
1120
1121 \\
1122
1123 **c) Príprava / revízia základných politík riadenia kybernetickej bezpečnosti**
1124
1125 **~ **
1126
1127 - Objednávateľ v tejto časti zákazky požaduje vypracovanie základných politík pre riadenie kybernetickej bezpečnosti podľa Prílohy č. 1 k Vyhláške o KB v časti B.
1128
1129 - Základné povinné politiky, ktoré verejný obstarávateľ požaduje sú tieto:
1130
1131 1. Bezpečnostná stratégia kybernetickej bezpečnosti
1132 1. Politika organizácie bezpečnosti
1133 1. Politika pre riadenie bezpečnostných rizík
1134 1. Politika pre riadenie informačných aktív
1135 1. Pravidlá správania a dobrej praxe
1136 1. Politika pre riadenie dodávateľských vzťahov
1137 1. Politika pre riadenie vývoja a údržby v oblasti informačno-komunikačných technológií
1138 1. Politika pre riadenie a prevádzku informačno-komunikačných technológií
1139 1. Politika pre riadenie súladu
1140 1. Politika pre riadenie kontinuity procesov a činností
1141
1142 Výstupom bude sada politík upravených pre riadenie kybernetickej bezpečnosti v prostredí Objednávateľa a v súlade s požiadavkami ZoKB a Vyhlášky o KB.
1143
1144 \\
1145
1146 **d) Riadenie kontinuity činností a procesov, vypracovanie vybraných krízových plánov a odtestovanie týchto plánov v podmienkach objednávateľa**
1147
1148 **~ **
1149
1150 Riadenie kontinuity činností (BCM) je schopnosť organizácie alebo spoločnosti pokračovať v dodávke alebo výrobe produktov a služieb na vopred dohodnutej úrovni aj po negatívnom incidente alebo výskyte krízovej situácie (napr. výpadok primárneho internetového spojenia) plynúcej na nedostupnosť vybranej agendy spoločnosti. Projekt implementácie opatrení v oblasti BCM zahŕňa 4 fázy:
1151
1152 1. Analýza biznis dopadov (BIA)
1153 1. Príprava internej smernice/metodiky pre riadenie oblasti BCM
1154 1. Príprava Plánov kontinuity činností (BCP) a Plánov havarijnej obnovy (DRP)
1155 1. Testovanie navrhnutých plánov s vybranými zamestnancami
1156
1157 V prípade znalostí technického riešenia môže byť dodatočným výstupom Zálohovací štandard, ktorý definuje nastavenie vybraných technológií v súlade s analýzou biznis dopadov organizácie a popis opatrení súvisiacich so zálohovacími postupmi.
1158
1159 \\
1160
1161 **2. Zvýšenie úrovne kybernetickej bezpečnosti - Mesto Stupava**
1162
1163 **~ **
1164
1165 Realizáciou tejto zákazky sledujeme splnenie nasledovných cieľov:
1166
1167 * Zabezpečenie riadenia prístupov
1168 * Bezpečnosť pri prevádzke informačných systémov a sietí
1169 * Hodnotenie zraniteľností a bezpečnostné aktualizácie
1170 * Sieťová a komunikačná bezpečnosť
1171 * Zaznamenávanie udalostí a monitorovanie
1172 * Riešenie kybernetických bezpečnostných incidentov
1173 * Zabezpečenie kontinuity prevádzky
1174
1175 \\
1176
1177 Predmetom zákazky bude dodávka hardvéru (HW), softvéru (SW) a služieb pre zabezpečenie opatrení kybernetickej bezpečnosti v súlade so zákonom o kybernetickej bezpečnosti a vyhláškou NBÚ č. 362/2018 Z. Z.
1178
1179 \\
1180
1181 V rámci zákazky budú dodané nasledovné prvky:
1182
1183 1. Softvér na správu dokumentácie kybernetickej bezpečnosti
1184 1. Licencie a multifaktorová autentifikácia
1185 1. Firewall pre segmentáciu siete
1186 1. Segmentácia siete vrátane zavedenia 802.1x
1187 1. Služby SIEM a SOC
1188 1. Hardvér a softvér pre zabezpečenie kontinuity prevádzky
1189 1. Implementačné práce pre zabezpečenie kontinuity prevádzky
1190
1191 \\
1192
1193 **Všeobecné požiadavky na aktívne prvky:**
1194
1195 * Riešenie nesmie vyžadovať kontrolér fyzicky na mieste u zákazíka alebo žiadny riadiaci hardvér/softvér
1196 * Riešenie nesmie mať jediný bod zlyhania – všetky prístupové body by mali bežať autonómne v prípade odpojenia od Cloud Management Platform alebo internetu.
1197 * Riešenie musí zahŕňať platformu správy cloudu, ktorá je plne redundantná vo viacerých dátových centrách.
1198 * Dátové centrá využívané riešením musia mať aspoň 99,99 % SLA, musia mať certifikáciu SSAE16 a musia mpaať denne spustené penetračné testy.
1199 * Riešenie musí ponúkať riadiacu platformu na správu prístupových bodov, prepínačov, bezpečnostných zariadení, video dohľadu a správu mobilných zariadení.
1200 * Systém musí umožňovať generovanie zachytávania paketov prostredníctvom riadiacej konzoly pre priamo pripojených klientov.
1201 * Licencovanie riešenia by malo zahŕňať VŠETKY súčasné a VŠETKY budúce funkcie
1202 * Licencia na riešenie zahŕňa výmenu hardvéru nasledujúci pracovný deň a nepretržitú podporu.
1203 * Riešenie musí poskytovať hĺbkovú analýzu 7. vrstvy s ohľadom na trafic klientov.
1204 * Riešenie musí upozorniť administrátorov, ak sa zmení stav hardvéru alebo dôjde k zmene v systéme. Okrem toho musia byť všetky systémové zmeny zaznamenané a sledované používateľom a zmenené hodnoty.
1205 * Aplikácia na správu musí podporovať dvojfaktorovú autentifikáciu.
1206 * Aplikácia na správu musí umožňovať viacero lokalít a viacero úrovní správcovských rolí vrátane rolí „len na čítanie“, „iba na monitorovanie“ a hosťujúceho veľvyslanca (na vytvorenie bezdrôtového prístupu pre hostí)
1207 * Riešenie pre správu musí obsahovať bezplatnú mobilnú aplikáciu pre základnú správu a reporting, ktorá musí bežať na najnovších platformách iOS a Android.
1208 * Všetky zariadenia musia byť vyrobené tým istým výrobcom.
1209 * Plná doživotná záruka na všetky produkty s pokročilou výmenou.
1210
1211 \\
1212
1213 V  opise predmetu zákazky sú uvedené **minimálne požiadavky na realizáciu predmetu plnenia jednotlivých prvkov.**
1214
1215 **Podrobné požiadavky na jednotlivé prvky zákazky boli špecifikované v rámci realizovaného prieskumu trhu pri stanovení predpokladanej hodnoty zákazky.  **
1216
1217 \\
1218
1219 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.6Rizikáazávislosti"/}}3.6       Riziká a závislosti ==
1220
1221 \\
1222
1223 Zoznam rizík a závislostí je detailne rozpracovaný v prílohe tohto dokumentu č. 1: Zoznam rizík a závislostí. Tento zoznam bude počas celej realizácie projektu aktualizovaný.
1224
1225 \\
1226
1227 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}3.7       Stanovenie alternatív v biznisovej vrstve architektúry ==
1228
1229 \\
1230
1231 Posudzovanie alternatív riešenia vychádza z viacerých možností. V prípade Mesta Stupava, ktoré má zabezpečenú základnú úroveň kybernetickej bezpečnosti prichádzajú do úvahy nasledovné alternatívy:
1232
1233 \\
1234
1235 0. Ponechanie existujúceho stavu – ide o nultý stav, v ktorom na základe auditu KIB boli identifikované nesúlady s legislatívnymi požiadavkami a možné ohrozenie IS Mesta Stupava kybernetickým útokom.
1236
1237 1. Realizácia projektu KIB s riešením vybraných opatrení (t.j. nie všetkých nevyhnutných), ktoré identifikoval audit KIB ako tie, v ktorých je kritický nesúlad so zákonom o kybernetickej bezpečnosti a vyhláškou č. 362/2018 Z. z.– t.j. došlo by k zvýšeniu súladu s legislatívou, ale informačné systémy mesta by boli naďalej kriticky ohrozené.
1238
1239 2. Realizácia opatrení na dosiahnutie zvýšenia súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o také zvýšenie súladu s požiadavkami príslušnej legislatívy v oblasti KIB, ktorá zabezpečí ochranu IS Mesta Stupava pred najväčšími hrozbami, pričom by šlo o in house riešenie (obstaranie SIEM do vlastnej infraštruktúry Mesta Stupava)
1240
1241 3. Realizácia všetkých potrebných opatrení na dosiahnutie zvýšenia súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o také zvýšenie súladu s požiadavkami príslušnej legislatívy v oblasti KIB, ktorá zabezpečí ochranu IS Mesta Stupava pred čo najväčším objemom hrozieb, pričom SOC bude poskytovaný spolu so SIEM ako služba.
1242
1243 \\
1244
1245 Z hľadiska identifikovaných procesov v kapitole 3.2.2 alternatíva 0 nepokryje riešenie žiadneho z identifikovaného problémov. V prípade čiastkového riešenia (alternatíva 1) by boli zvolené iba niektoré z procesov, ktoré by boli projektom vyriešené. V prípade alternatívy 2 budú podporené všetky procesy v oblasti KIB, ktoré je potrebné pre účely ochrany IS, a ktoré zabezpečujú prevádzku základnej služby Mesta Stupava, riešiť – avšak existuje riziko pri udržateľnosti projektu s ohľadom na poplatky údržby za zakúpený SIEM. Posledná alternatíva je obdobou alternatívy 2, zabezpečuje maximálnu možnú ochranu IS Mesta Stupava, odstraňuje však prípadné riziko nezvládnutia udržateľnosti, pretože SOC spolu so SIEM v podobe služby vykazuje nižšiu finančnú náročnosť.
1246
1247 \\
1248
1249 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.8Multikriteriálnaanalýza"/}}3.8       Multikriteriálna analýza ==
1250
1251 \\
1252
1253 Multikriteriálna analýza je v tomto prípade redukovaná na dva parametre:
1254
1255 1. potrebu zosúladenia úrovne kybernetickej bezpečnosti s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS. Táto požiadavka sa dotýka všetkých stakeholderov a predstavuje KO kritérium. Ak nemá dôjsť k zásadnému zvýšeniu kybernetickej a informačnej bezpečnosti, t.j. ak má zostať ponechaný stav alebo iba dôjde k čiastočnému zlepšeniu, nebude možné považovať realizovaný projekt za úspešný.
1256 1. Udržateľnosť riešenia.
1257
1258 \\
1259
1260 Z vyššie uvedených možných alternatív(viď kapitola 3.7) vyplýva, že s ohľadom na potreby a finančné možnosti Mesta Stupava je najvýhodnejšia a dlhodobo udržateľná alternatíva 3.
1261
1262 // //
1263
1264 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}3.9       Stanovenie alternatív v aplikačnej vrstve architektúry ==
1265
1266 \\
1267
1268 HW a SW komponenty, rovnako ako služby, ktoré sú s nimi spojené musia zodpovedať požiadavkám definovaným v projekte koncovými používateľmi - tými sú v tomto prípade oddelenie informatiky, ktoré vychádza z požiadaviek zákona o kybernetickej bezpečnosti, zákona o ISVS, vyhlášky 362/2018 Z. z. a ďalších predpisov.
1269
1270 Aplikačná vrstva predpokladá dve alternatívy:
1271
1272 1. realizácia všetkých opatrení na úrovni Mesta Stupava v zmysle definovaných požiadaviek, pričom všetky technológie na realizáciu opatrení KIB budú vytvorené ako IN-HOUSE riešenie vrátane SIEM - táto architektúra zodpovedá alternatíve 2 popísanej v multikriteriálnej analýze
1273 1. realizácia všetkých opatrení na úrovni Mesta Stupava  v zmysle definovaných požiadaviek, pričom niektoré technológie na realizáciu opatrení KIB budú vytvorené ako IN-HOUSE riešenie a niektoré ako služba, konkrétne služba SOC- táto architektúra zodpovedá alternatíve 3 popísanej v multikriteriálnej analýze.
1274
1275 S ohľadom na reálne potreby a požiadavky Mesta Stupava, zohľadňujúc materiálne a personálne kapacity bude aplikačne zvolená alternatíva II.
1276
1277 // //
1278
1279 == {{id name="projekt_2790_Projektovy_zamer_detailny-3.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}3.10     Stanovenie alternatív v technologickej vrstve architektúry ==
1280
1281 \\
1282
1283 Z hľadiska použitých technológií nie sú definované alternatívy. Požiadavky na technológie sú definované všeobecne tak, aby ľubovoľnú SW a HW technológia, ktorá splní definované požiadavky bolo možné použiť na realizáciu projektu.
1284
1285 \\
1286
1287 Technologickú architektúru riešenia definuje nasledovný obrázok:
1288
1289 [[image:attach:image-2024-7-1_12-44-30.png]]
1290
1291 \\
1292
1293 = {{id name="projekt_2790_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}4.      POŽADOVANÉ VÝSTUPY  (PRODUKT PROJEKTU) =
1294
1295 \\
1296
1297 Výsledkom projektu budú:
1298
1299 * Projektové výstupy v zmysle vyhlášky 401/2023 o riadení projektov. V prípade, že predmetom realizácie bude dielo (oceniteľné práva a/alebo zdrojový kód), získa Mesto Stupava právo vykonávať autorské práva k tomuto dielu, vrátane výhradnej a územne neobmedzenej licencie. Tieto podmienky sa nevzťahujú na tzv. krabicový softvér, ktorý je predávaný ako produkt či už realizátora alebo tretej strany.
1300 * Z hľadiska plnenia cieľov projektu bude výsledkom projektu naplnenie hlavného cieľa, t.j. najvyšší možný súlad KIB so zákonom o kybernetickej bezpečnosti a so zákonom o ISVS, čo bude naplnené realizáciu nasledovných partikulárnych cieľov:
1301 ** Zvýšenie kvality organizácie KIB
1302 ** Zvýšenie kvality riadenia rizík KIB
1303 ** Zabezpečenie riadenia prístupov
1304 ** Bezpečnosť pri prevádzke informačných systémov a sietí
1305 ** Hodnotenie zraniteľností a bezpečnostné aktualizácie
1306 ** Sieťová a komunikačná bezpečnosť
1307 ** Zaznamenávanie udalostí a monitorovanie
1308 ** Riešenie kybernetických bezpečnostných incidentov
1309 ** Zabezpečenie kontinuity prevádzky
1310 * Technologicky a administratívne pôjde o realizáciu nasledovných cieľov:
1311 ** Revízia a aktualizácia existujúcej bezpečnostnej dokumentácie, interných aktov, bezpečnostného projektu ISVS a zavedenie procesov a činností na podporu KIB v zmysle týchto dokumentov.
1312 ** Revízia a aktualizácia inventarizácie aktív, vypracovanie a implementácia potrebných dokumentov vrátane vypracovania a implementácie interného riadiaceho aktu riadenia rizík kybernetickej a informačnej bezpečnosti
1313 ** Zavedenie nástroja pre procesno-organizačné riadenie kybernetickej bezpečnosti.
1314 ** Dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie MFA (Multi-faktorovej autentifikácie) na všetky VPN pripojenia a na prístup „power users“ k správe IS
1315 ** Obstaranie Firewall na správu sieťovej prevádzky a blokovanie nebezpečnej sieťovej komunikácie vrátane implementačných, konzultačných konfiguračných prác a zaškolenie administrátorov.
1316 ** Implementačné práce zamerané na hodnotenie zraniteľností a bezpečnostných aktualizácií vrátane dodávky SW na riadenie bezpečnostnej dokumentácie.
1317 ** Segmentácia siete a zavedenie 802.1x
1318 ** Realizácia SIEM ako služba.
1319 ** Realizácia služieb SOC externým dodávateľom.
1320 ** Dodávka HW a SW a realizácia implementačných prác za účelom zabezpečenia kontinuity prevádzky.
1321
1322 \\
1323
1324 = {{id name="projekt_2790_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}5.      NÁHĽAD ARCHITEKTÚRY =
1325
1326 Architektúra celého riešenia je v zmysle usmernenia MIRRI SR rámcová tak, aby bolo z projektu zrejmé, ktoré komponenty v rámci realizácie projektu budú vytvorené (a budú realizovať opatrenia KIB).
1327
1328 Primárne opatrenia kybernetickej bezpečnosti chránia IS TSK, ktoré sú určené na prevádzkovanie základnej služby TSK. Z vyššie definovaných potrieb je zrejmé, o aké komponenty zabezpečenia.
1329
1330 \\
1331
1332 [[image:attach:image-2024-7-1_12-41-18.png]]
1333
1334 = {{id name="projekt_2790_Projektovy_zamer_detailny-6.LEGISLATÍVA"/}}6.      LEGISLATÍVA =
1335
1336 \\
1337
1338 V rámci platnej legislatívy nebude potrebné meniť žiadnu legislatívu. Projekt je realizovaný za účelom dosiahnutia súladu s platnou legislatívou a to najmä:
1339
1340 \\
1341
1342 Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
1343
1344 Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
1345
1346 Vyhláška č.78/2020 Z.z. o štandardoch pre ITVS
1347
1348 Vyhláška č.401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy
1349
1350 Vyhláška 179/2020 Z.z. o obsahu bezpečnostných opatrení ITVS
1351
1352 Vyhláška 362/2018 Z.z.  o obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení)
1353
1354 \\
1355
1356 = {{id name="projekt_2790_Projektovy_zamer_detailny-7.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}7.      HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1357
1358 \\
1359
1360 S ohľadom na organizačnú náročnosť projektu a s ohľadom na potreby nákupu a implementácie technológií vrátane potreby ich skúšobnej prevádzky, ako aj s ohľadom na činnosti na začiatku projektu, ktoré budú venované tvorbe potrebnej dokumentácie (politiky, plány, pravidlá), je samotná realizačná fáza projektu nastavená na 17 mesiacov.
1361
1362 Začiatok realizačnej fázy projektu vyplýva z predpokladu, že realizácia projektu začne až po ukončení administratívneho a odborného hodnotenia a po podpise Zmluvy o NFP, pričom je definovaná dostatočná časová rezerva na tieto úkony. Rovnako na procesy verejného obstarávania.
1363
1364 \\
1365
1366 (% class="" %)|(((
1367 **ID**
1368 )))|(((
1369 **FÁZA/AKTIVITA**
1370 )))|(((
1371 **ZAČIATOK**
1372
1373 (odhad termínu)
1374 )))|(((
1375 **KONIEC**
1376
1377 (odhad termínu)
1378 )))|(((
1379 **POZNÁMKA**
1380 )))
1381 (% class="" %)|(((
1382 1.
1383 )))|(((
1384 Prípravná fáza a Iniciačná fáza
1385 )))|(((
1386 03/2024
1387 )))|(((
1388 12/2024
1389 )))|(((
1390 Začiatok realizačnej fázy projektu vyplýva z predpokladu, že realizácia projektu začne až po ukončení administratívneho a odborného hodnotenia a po podpise Zmluvy o NFP, pričom je definovaná dostatočná časová rezerva na tieto úkony. Rovnako na procesy verejného obstarávania, ktoré môžu potenciálne začať v krátkom čase po podaní žiadosti o NFP.
1391
1392 \\
1393
1394 \\
1395 )))
1396 (% class="" %)|(((
1397 2.
1398 )))|(((
1399 Realizačná fáza
1400 )))|(((
1401 01/2025
1402 )))|(((
1403 05/2026
1404 )))|(((
1405 \\
1406 )))
1407 (% class="" %)|(((
1408 2a
1409 )))|(((
1410 Analýza a Dizajn
1411 )))|(((
1412 01/2025
1413 )))|(((
1414 03/2025
1415 )))|(((
1416 \\
1417 )))
1418 (% class="" %)|(((
1419 2b
1420 )))|(((
1421 Nákup technických prostriedkov, programových prostriedkov a služieb
1422 )))|(((
1423 01/2025
1424 )))|(((
1425 02/2025
1426 )))|(((
1427 \\
1428 )))
1429 (% class="" %)|(((
1430 2c
1431 )))|(((
1432 Implementácia a testovanie
1433 )))|(((
1434 04/2025
1435 )))|(((
1436 01/2026
1437 )))|(((
1438 \\
1439 )))
1440 (% class="" %)|(((
1441 2d
1442 )))|(((
1443 Nasadenie a PIP
1444 )))|(((
1445 02/2026
1446 )))|(((
1447 05/2026
1448 )))|(((
1449 \\
1450 )))
1451 (% class="" %)|(((
1452 3.
1453 )))|(((
1454 Podpora prevádzky (SLA)
1455 )))|(((
1456 05/2026
1457 )))|(((
1458 04/2031
1459 )))|(((
1460 Po ukončení projektu začína fáza udržateľnosti projektu, t.z. podpora prevádzky (SLA). V rámci danej fázy bude
1461
1462 prijímateľ udržiavať a využívať implementované systémy. Vzniknuté náklady v tejto fáze projektu bude hradiť z vlastných
1463
1464 výdavkov, na čo v rozpočte každoročne vyčlení dostatok finančných prostriedkov.
1465 )))
1466
1467 \\
1468
1469 // //
1470
1471 **Projekt bude realizovaný metódou Waterfall s logickými nadväznosťami realizácie jednotlivých modulov na základe funkčnej a technickej špecifikácie vypracovanej v rámci prípravy projektu.**
1472
1473 **Tento prístup bol zvolený nakoľko opatrenia KIB je potrebné realizovať vo vzájomných súvislostiach, avšak v správnom postupe. Niektoré môžu byť realizované paralelne, dokonca rôznymi tímami, avšak na základe vopred stanovenej stratégie a plánu celého projektu. Agilný prístup na realizáciu nami plánovaného projektu nie je vhodný i s ohľadom na potrebu realizácie projektu za plnej prevádzky základnej služby Mesta Stupava.**
1474
1475 \\
1476
1477 = {{id name="projekt_2790_Projektovy_zamer_detailny-8.ROZPOČETAPRÍNOSY"/}}8.      ROZPOČET A PRÍNOSY =
1478
1479 // //
1480
1481 V uvedenom projekte vychádzame pri stanovení rozpočtu z prieskumu trhu a pravidiel stanovených výzvou. S ohľadom na rozpočet projektu (projekt do 1 000 000,00,- EUR) nebola spracovaná Analýza nákladov a prínosov.
1482
1483 \\
1484
1485 == {{id name="projekt_2790_Projektovy_zamer_detailny-8.1Sumarizácianákladovaprínosov"/}}8.1       Sumarizácia nákladov a prínosov ==
1486
1487 \\
1488
1489 \\
1490
1491 (% class="" %)|(((
1492 **Náklady**
1493 )))|(((
1494 **Zvýšenie kvality organizácie a riadenia rizík kybernetickej a informačnej bezpečnosti Mesta Stupava**
1495 )))|(((
1496 **Zvýšenie úrovne kybernetickej bezpečnosti - Mesto Stupava**
1497 )))
1498 (% class="" %)|(((
1499 **Všeobecný materiál**
1500 )))|(((
1501 \\
1502 )))|(((
1503 \\
1504 )))
1505 (% class="" %)|(((
1506 **IT - CAPEX**
1507 )))|(((
1508 \\
1509 )))|(((
1510 \\
1511 )))
1512 (% class="" %)|(((
1513 Aplikácie
1514 )))|(((
1515 49240,00
1516 )))|(((
1517 135560,00
1518 )))
1519 (% class="" %)|(((
1520 SW
1521 )))|(((
1522 // //
1523 )))|(((
1524 47498,00
1525 )))
1526 (% class="" %)|(((
1527 HW
1528 )))|(((
1529 // //
1530 )))|(((
1531 184090,00
1532 )))
1533 (% class="" %)|(((
1534 Mzdy (interní zamestnanci – pre všetky moduly)
1535 )))|(((
1536 22132,50
1537 )))|(((
1538 // //
1539 )))
1540 (% class="" %)|(((
1541 Paušálne výdavky (pre všetky moduly)
1542 )))|(((
1543 30696,44
1544 )))|(((
1545 // //
1546 )))
1547 (% class="" %)|(((
1548 **IT - OPEX- prevádzka**
1549 )))|(((
1550 **~ **
1551 )))|(((
1552 **~ **
1553 )))
1554 (% class="" %)|(((
1555 Aplikácie
1556 )))|(((
1557 //12000,00//
1558 )))|(((
1559 //100000,00//
1560 )))
1561 (% class="" %)|(((
1562 SW
1563 )))|(((
1564 // //
1565 )))|(((
1566 // //
1567 )))
1568 (% class="" %)|(((
1569 HW
1570 )))|(((
1571 // //
1572 )))|(((
1573 // //
1574 )))
1575 (% class="" %)|(((
1576 **Prínosy**
1577 )))|(((
1578 **~ **
1579 )))|(((
1580 **~ **
1581 )))
1582 (% class="" %)|(((
1583 **Finančné prínosy**
1584 )))|(((
1585 \\
1586 )))|(((
1587 \\
1588 )))
1589 (% class="" %)|(((
1590 Administratívne poplatky
1591 )))|(((
1592 // //
1593 )))|(((
1594 // //
1595 )))
1596 (% class="" %)|(((
1597 Ostatné daňové a nedaňové príjmy
1598 )))|(((
1599 // //
1600 )))|(((
1601 // //
1602 )))
1603 (% class="" %)|(((
1604 **Ekonomické prínosy**
1605 )))|(((
1606 \\
1607 )))|(((
1608 \\
1609 )))
1610 (% class="" %)|(((
1611 Občania (€)
1612 )))|(((
1613 // //
1614 )))|(((
1615 // //
1616 )))
1617 (% class="" %)|(((
1618 Úradníci (€)
1619 )))|(((
1620 // //
1621 )))|(((
1622 // //
1623 )))
1624 (% class="" %)|(((
1625 Úradníci (FTE)
1626 )))|(((
1627 // //
1628 )))|(((
1629 // //
1630 )))
1631 (% class="" %)|(((
1632 **Kvalitatívne prínosy**
1633 )))|(((
1634 // //
1635 )))|(((
1636 // //
1637 )))
1638 (% class="" %)|(((
1639 \\
1640 )))|(((
1641 // //
1642 )))|(((
1643 // //
1644 )))
1645
1646 // //
1647
1648 V prípade projektov kybernetickej bezpečnosti je priame vyčíslenie návratnosti pomerne komplikované. Z pohľadu návratnosti je potrebné venovať sa hodnoteniu možných škôd, ktoré by potenciálne vznikli v prípade, že nebude adekvátne riešená KIB na úrovni poskytovateľa základnej služby.
1649
1650 Ide o nasledovné potenciálne škody:
1651
1652 \\
1653
1654 1. Finančné riziko – vyhodnotenie straty interných finančných prostriedkov. V prípade, že nebudú adekvátne implementované opatrenia KIB bolo hodnotenie možného výpadku základnej služby definované na 15 pracovných dní. V prípade 80 pracovníkov ide o 9000 hodín (80 * 15 * 7,5 hod. – pracovný čas je 7,5 hodiny). Priemerná mesačná mzda v roku 2023 vo verejnej správe bola 1796 EUR, t.j. priemerná cena za jednu hodinu práce bola 11,63 EUR. Celková strata v prípade výpadku základnej služby na úrovni straty miezd zamestnancov Mesta Stupava by predstavovala 104670,00 EUR v prípade jedného výpadku na základe kybernetického útoku. Zjednodušene možno konštatovať, že päť odvrátených vážnych kybernetických útokov znamená návratnosť celej investície.
1655 1. Finančné riziko – dôsledky kybernetického útoku. Ide o možné sankcie vyplývajúce priamo z legislatívnych rámcov, prípadných súdnych sporov (v prípade napríklad úniku osobných údajov), ako aj nákladov spojených so sanáciou prípadného kybernetického incidentu. Tieto finančné prostriedky nie je možné momentálne vyčísliť, reálne však môže niekoľko násobne prekročiť straty interných finančných prostriedkov Mesta Stupava.
1656 1. Reputačné riziko – vzhľadom na postavenie a oblasť spoločenskej dôležitosti a zákonných povinností Mesta Stupava, je toto riziko potenciálne vysoké – teda v prípade neplnenia legislatívnych požiadaviek v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS, reálneho výpadku prevádzky základnej služby, úniku citlivých dát v kombinácii aj s prípadnou medializáciou a pod.
1657
1658 = {{id name="projekt_2790_Projektovy_zamer_detailny-9.PROJEKTOVÝTÍM"/}}9.      PROJEKTOVÝ TÍM =
1659
1660 \\
1661
1662 Pre účely realizácie projektu sa zostavuje **Riadiaci výbor (RV),** v nasledovnom zložení:
1663
1664 * Predseda RV – Mgr. Peter Novisedlák, MBA.
1665 * Biznis vlastník – Ing. Mgr. Zuzana Baligová
1666 * Zástupca prevádzky – Róbert Bubnič
1667 * Projektový manažér – Milan Chromík
1668
1669 // //
1670
1671 **Zostavuje sa Projektový tím objednávateľa**
1672
1673 * kľúčový používateľ a IT architekt: Juraj Nagy
1674 * manažér kybernetickej a informačnej bezpečnosti – Miroslav Ilavský
1675 * projektový manažér (pre účely realizácie) - PhDr. Milan Chromík
1676
1677 \\
1678
1679 (% class="" %)|(((
1680 **ID**
1681 )))|(((
1682 **Meno a Priezvisko**
1683 )))|(((
1684 **Pozícia**
1685 )))|(((
1686 **Oddelenie**
1687 )))|(((
1688 **Rola v projekte**
1689 )))
1690 (% class="" %)|(((
1691 1.
1692 )))|(((
1693 Juraj Nagy
1694 )))|(((
1695 Vedúci oddelenia IT
1696 )))|(((
1697 Projektové oddelenie, Mestský úrad Stupava
1698 )))|(((
1699 kľúčový používateľ a IT architekt
1700 )))
1701 (% class="" %)|(((
1702 2.
1703 )))|(((
1704 Miroslav Ilavský
1705 )))|(((
1706 manažér kybernetickej a informačnej bezpečnosti
1707 )))|(((
1708 Projektové oddelenie, Mestský úrad Stupava
1709 )))|(((
1710 manažér kybernetickej a informačnej bezpečnosti
1711 )))
1712 (% class="" %)|(((
1713 3.
1714 )))|(((
1715 PhDr. Milan Chromík
1716 )))|(((
1717 Projektový manažér
1718 )))|(((
1719 Projektové oddelenie, Mestský úrad Stupava
1720 )))|(((
1721 projektový manažér
1722 )))
1723
1724 \\
1725
1726 Uvedený projektový tím je garanciou úspešnej realizácie projektu po zabezpečení jeho financovania na základe ŽoNFP v rámci výzvy. Všetci členovia tímu budú internými zamestnancami Mesta Stupava ku dňu začatia realizácie projektu.
1727
1728 \\
1729
1730 == {{id name="projekt_2790_Projektovy_zamer_detailny-9.1PRACOVNÉNÁPLNE"/}}9.1       PRACOVNÉ NÁPLNE ==
1731
1732 \\
1733
1734 V zmysle Vyhlášky 401/2023 Z.z. o riadení projektov a zmenových požiadaviek v prevádzke a požiadaviek Výzvy budú obsadené vyššie uvedené role v projektovom tíme. Náplne práce uvádzame:
1735
1736 // //
1737
1738 (% class="" %)|(((
1739 **Projektová rola:**
1740 )))|(((
1741 **~ **
1742
1743 **PROJEKTOVÝ MANAŽÉR**
1744
1745 \\
1746 )))
1747 (% class="" %)|(((
1748 **Stručný popis:**
1749 )))|(((
1750 ●         zodpovedá za riadenie projektu počas celého životného cyklu projektu. Riadi projektové (ľudské a finančné) zdroje, zabezpečuje tvorbu obsahu, neustále odôvodňovanie projektu a predkladá vstupy na rokovanie Riadiaceho výboru. Zodpovedá za riadenie všetkých (ľudských a finančných) zdrojov, členov projektovému tím objednávateľa a za efektívnu komunikáciu s dodávateľom alebo stanovených zástupcom dodávateľa.
1751
1752 \\
1753
1754 ●         zodpovedá za riadenie prideleného projektu - stanovenie cieľov, spracovanie harmonogramu prác, koordináciu členov projektového tímu, sledovanie dodržiavania harmonogramu prác a rozpočtu, hodnotenie a prezentáciu výsledkov a za riadenie s tým súvisiacich rizík. Projektový manažér vedie špecifikáciu a implementáciu projektov v súlade s firemnými štandardami, zásadami a princípmi projektového riadenia.
1755
1756 \\
1757
1758 ●         zodpovedá za plnenie projektových/programových cieľov v rámci stanovených kvalitatívnych, časových a rozpočtovým plánov a za riadenie s tým súvisiacich rizík. V prípade externých kontraktov sa vedúci projektu/ projektový manažér obvykle podieľa na ich plánovaní a vyjednávaní a je hlavnou kontaktnou osobou pre zákazníka.
1759 )))
1760 (% class="" %)|(((
1761 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1762 )))|(((
1763 Zodpovedný za:
1764
1765 ●         Riadenie projektu podľa pravidiel stanovených vo Vyhláške 401/2023 Z.z. o riadení projektov
1766
1767 ●         Riadenie prípravy, inicializácie a realizácie projektu
1768
1769 ●         Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii
1770
1771 ●         Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu
1772
1773 ●         Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu
1774
1775 ●         Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie, plánovanie a kontrolu projektu a využívanie projektových zdrojov
1776
1777 ●         Zabezpečenie vypracovania manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1
1778
1779 ●         Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z.
1780
1781 ●         Zabezpečenie priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie v minimálnom rozsahu Vyhlášky 401/2023 Z.z., Prílohy č.1
1782
1783 ●         Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 na rokovanie RV
1784
1785 ●         Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí
1786
1787 ●         Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV)
1788
1789 ●         Zabezpečenie vytvorenia a pravidelnej aktualizácie BC/CBA a priebežné zdôvodňovanie projektu a predkladanie na rokovania RV
1790
1791 ●         Celkovú alokáciu a efektívne využívanie ľudských a finančných zdrojov v projekte
1792
1793 ●         Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby
1794
1795 ●         Vypracovanie požiadaviek na zmenu (CR), návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV
1796
1797 ●         Riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien
1798
1799 ●         Riadenie implementačných a prevádzkových aktivít v rámci projektov.
1800
1801 ●         Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov,
1802
1803 ●         Formálnu administráciu projektu, riadenie centrálneho projektového úložiska, správu a archiváciu projektovej dokumentácie
1804
1805 ●         Kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom,
1806
1807 ●         Dodržiavanie metodík projektového riadenia,
1808
1809 ●         Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV),
1810
1811 ●         Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr
1812
1813 \\
1814 )))
1815 (% class="" %)|(((
1816 **Odporúčané kvalifikačné predpoklady**
1817 )))|(((
1818 \\
1819 )))
1820 (% class="" %)|(((
1821 **Poznámka**
1822 )))|(((
1823 \\
1824 )))
1825
1826 // //
1827
1828 (% class="" %)|(((
1829 **Projektová rola:**
1830 )))|(((
1831 **~ **
1832
1833 **IT ARCHITEKT**
1834
1835 \\
1836 )))
1837 (% class="" %)|(((
1838 **Stručný popis:**
1839 )))|(((
1840 ●      zodpovedá za návrh architektúry riešenia IS a implementáciu technológií predovšetkým z pohľadu udržateľnosti, kvality a nákladov, za riešenie architektonických cieľov projektu dizajnu IS a súlad s architektonickými princípmi.
1841
1842 ●      vykonáva, prípadne riadi vysoko odborné tvorivé činnosti v oblasti návrhu IT. Študuje a stanovuje smery technického rozvoja informačných technológií, navrhuje riešenia na optimalizáciu a zvýšenie efektívnosti prostriedkov výpočtovej techniky. Navrhuje základnú architektúru informačných systémov, ich komponentov a vzájomných väzieb. Zabezpečuje projektovanie dizajnu, architektúry IT štruktúry, špecifikácie jej prvkov a parametrov, vhodnej softvérovej a hardvérovej infraštruktúry podľa základnej špecifikácie riešenia.
1843
1844 ●      zodpovedá za spracovanie a správu projektovej dokumentácie a za kontrolu súladu implementácie s dokumentáciou. Môže tiež poskytovať konzultácie, poradenstvo a vzdelávanie v oblasti svojej špecializácie. IT architekt, projektant analyzuje, vytvára a konzultuje so zákazníkom riešenia na úrovni komplexných IT systémov a IT architektúr, najmä na úrovni aplikačného vybavenia, infraštruktúrnych systémov, sietí a pod. Zaručuje, že návrh architektúry a/alebo riešenia zodpovedá zmluvne dohodnutým požiadavkám zákazníka v zmysle rozsahu, kvality a ceny celej služby/riešenia.
1845 )))
1846 (% class="" %)|(((
1847 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1848 )))|(((
1849 \\
1850
1851 Zodpovedný za:
1852
1853 ●         Navrhovanie architektúry IT riešení s cieľom dosiahnuť najlepšiu efektivitu.
1854
1855 ●         Transformovanie cieľov, prísľubov a zámerov projektu do tvorby reálnych návrhov a riešení.
1856
1857 ●         Navrhovanie takých riešení, aby poskytovali čo najvyššiu funkčnosť a flexibilitu.
1858
1859 ●         Posudzovanie vhodnosti navrhnutých riešení s ohľadom na požiadavky projektu.
1860
1861 ●         Zodpovednosť za technické navrhnutie a realizáciu projektu.
1862
1863 ●         Zodpovednosť za vytvorenie technickej IT dokumentácie a jej následná kontrola.
1864
1865 ●         Zodpovednosť za definovanie integračných vzorov, menných konvencií, spôsobov návrhu a spôsobu programovania.
1866
1867 ●         Definovanie architektúry systému, technických požiadaviek a funkčného modelu (Proof Of Concept.)
1868
1869 ●         Vytvorenie požiadaviek na HW/SW infraštruktúru IS
1870
1871 ●         Udržiavanie a rozvoj konzistentnej architektúry s dôrazom na architektúru aplikačnú, dátovú a infraštruktúru
1872
1873 ●         Analýzu a odhad náročnosti technických požiadaviek na vytvorenie IS alebo vykonanie zmien v IS
1874
1875 ●         Navrhovanie riešení zohľadňujúce architektonické štandardy, časové a zdrojové obmedzenia,
1876
1877 ●         Navrhovanie dátových transformácií medzi dátovými skladmi a aplikáciami
1878
1879 ●         Vyhodnocovanie implementačných alternatív z pohľadu celkovej IT architektúry
1880
1881 ●         Ladenie dátových štruktúr za účelom dosiahnutia optimálneho výkonu
1882
1883 ●         Prípravu akceptačných kritérií
1884
1885 ●         Analýza nových nástrojov, produktov a technológií
1886
1887 ●         Správa, rozvoj a dohľad nad dodržiavaním integračných štandardov
1888
1889 ●         Priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane Detailného návrhu riešenia (DNR) z pohľadu analýzy a návrhu riešenia architektúry IS
1890
1891 ●         Vykonáva posudzovanie a úpravu testovacej stratégie, testovacích scenárov, plánov testov, samotné testovanie a účasť na viacerých druhoch testovania
1892
1893 ●         Vykonanie záťažových, výkonnostných a integračných testov a navrhnutie následných nápravných
1894
1895 ●         Nasadenie a otestovanie migrácie, overenie kvality dát a navrhnutie nápravných opatrení
1896
1897 ●         Participáciu na výkone bezpečnostných testov,
1898
1899 ●         Participáciu na výkone UAT testov,
1900
1901 ●         Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa
1902
1903 ●         Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1904
1905 ●         Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1906
1907 \\
1908 )))
1909 (% class="" %)|(((
1910 **Odporúčané kvalifikačné predpoklady**
1911 )))|(((
1912 \\
1913 )))
1914 (% class="" %)|(((
1915 **Poznámka**
1916 )))|(((
1917 \\
1918 )))
1919
1920 // //
1921
1922 // //
1923
1924 (% class="" %)|(((
1925 **Projektová rola:**
1926 )))|(((
1927 **~ **
1928
1929 **KĽUČOVÝ POUŽIVATEĽ **(end user)
1930
1931 \\
1932 )))
1933 (% class="" %)|(((
1934 **Stručný popis:**
1935 )))|(((
1936 ●         zodpovedný za reprezentáciu záujmov budúcich používateľov projektových produktov alebo projektových výstupov a za overenie kvality produktu.
1937
1938 \\
1939
1940 ●         zodpovedný za návrh a špecifikáciu funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, požiadaviek koncových používateľov na prínos systému a požiadaviek na bezpečnosť.
1941
1942 \\
1943
1944 ●         Kľúčový používateľ (end user) navrhuje a definuje akceptačné kritériá, je zodpovedný za akceptačné testovanie a návrh na akceptáciu projektových produktov alebo projektových výstupov a návrh na spustenie do produkčnej prevádzky. Predkladá požiadavky na zmenu funkcionalít produktov a je súčasťou projektových tímov
1945 )))
1946 (% class="" %)|(((
1947 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
1948 )))|(((
1949 \\
1950
1951 Zodpovedný za:
1952
1953 ●         Návrh a špecifikáciu funkčných a technických požiadaviek
1954
1955 ●         Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy
1956
1957 ●         Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
1958
1959 ●         Špecifikáciu požiadaviek koncových používateľov na prínos systému
1960
1961 ●         Špecifikáciu požiadaviek na bezpečnosť,
1962
1963 ●         Návrh a definovanie akceptačných kritérií,
1964
1965 ●         Vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania)
1966
1967 ●         Finálne odsúhlasenie používateľského rozhrania
1968
1969 ●         Vykonanie akceptačného testovania (UAT)
1970
1971 ●         Finálne odsúhlasenie a  akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov
1972
1973 ●         Finálny návrh na spustenie do produkčnej prevádzky,
1974
1975 ●         Predkladanie požiadaviek na zmenu funkcionalít produktov
1976
1977 ●         Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
1978
1979 ●         Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1980
1981 \\
1982 )))
1983 (% class="" %)|(((
1984 **~ **
1985
1986 **Odporúčané kvalifikačné predpoklady**
1987
1988 **~ **
1989 )))|(((
1990 \\
1991 )))
1992 (% class="" %)|(((
1993 **Poznámka**
1994 )))|(((
1995 \\
1996 )))
1997
1998 // //
1999
2000 (% class="" %)|(((
2001 **Projektová rola:**
2002 )))|(((
2003 **~ **
2004
2005 **MANAŽER KYBERNETICKEJ BEZPEČNOSTI (KIB) a IT BEZPEČNOSTI (ITB)**
2006
2007 **~ **
2008 )))
2009 (% class="" %)|(((
2010 **Stručný popis:**
2011 )))|(((
2012 ●         zodpovedá za dodržanie princípov a štandardov na kybernertickú a IT bezpečnosť, za kontrolu a audit správnosti riešenia v oblasti bezpečnosti.
2013
2014 ●         koordinuje a riadi činnosť v oblasti bezpečnosti prevádzky IT, spolupracuje na projektoch, na rozvoji nástrojov a postupov k optimalizácii bezpečnostných systémov a opatrení. Stanovuje základné požiadavky, podmienky a štandardy pre oblasť bezpečnosti programov, systémov, databázy či sieti. Spracováva a kontroluje príslušné interné predpisy a dohliada nad plnením týchto štandardov a predpisov. Kontroluje a riadi činnosť nad bezpečnostnými testami, bezpečnostnými incidentmi v prevádzke IT. Poskytuje inštrukcie a poradenstvo používateľom počítačov a informačných systémov pre oblasť bezpečnosti
2015
2016 \\
2017
2018 **PODMIENKY SPRÁVNEHO a EFEKTÍVNEHO VÝKONU ČINNOSTI role Manažér KIB a ITB:**
2019
2020 1)    neobmedzený aktívny prístup ku všetkým projektovým dokumentom, nástrojom a výstupom projektu, v ktorých sa opisuje predmet projektu z hľadiska jeho architektúry, funkcií, procesov, manažmentu informačnej bezpečnosti a spôsobov spracúvania dát, ako aj dát samotných.
2021
2022 2)    rola manažér Kybernetickej a IT bezpečnosti si vyžaduje mať sprístupnené všetky informácie o bezpečnostných opatreniach zavádzaných projektom v zmysle:
2023
2024 a)      § 20 zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
2025
2026 b)      ustanovení zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
2027 )))
2028 (% class="" %)|(((
2029 **Detailný popis rozsahu zodpovednosti, povinností a kompetencií**
2030 )))|(((
2031 Zodpovedný za:
2032
2033 ●      špecifikovanie štandardov, princípov a stratégií v oblasti ITB a KIB,
2034
2035 ●      ak je projekt primárne zameraný na problematiku ITB a KIB – je priamo zodpovedný za špecifikáciu a analýzu funkčných požiadaviek na ITB a KIB,
2036
2037 ●      špecifikovanie požiadaviek na ITB a KIB, kontroluje ich implementáciu v realizovanom projekte,
2038
2039 ●      špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia,
2040
2041 ●      špecifikovanie funkčných a nefunkčných požiadaviek pre oblasť ITB a KIB,
2042
2043 ●      špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy,
2044
2045 ●      špecifikovanie požiadaviek na školenia pre oblasť ITB a KIB,
2046
2047 ●      špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru pre oblasť ITB a KIB,
2048
2049 ●      špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na ITB a KIB,
2050
2051 ●      realizáciu posúdenie požiadaviek agendy ITB a KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia
2052
2053 ●      špecifikovanie požiadaviek na ITB a KIB, bezpečnostný projekt a riadenie prístupu,
2054
2055 ●      špecifikovanie požiadaviek na testovanie z hľadiska ITB a KIB, realizáciu kontroly zapracovania a retestu,
2056
2057 ●      špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť ITB a KIB, ako aj v zmysle "best practies",
2058
2059 ●      špecifikovanie požiadaviek na dodanie potrebnej dokumentácie súvisiacej s ITB a KIB kontroluje ich implementáciu v realizovanom projekte,
2060
2061 ●      špecifikovanie požiadaviek a konzultácie pri návrhu riešenia za agendu ITB a KIB v rámci procesu „Mapovanie a analýza technických požiadaviek - detailný návrh riešenia (DNR)“,
2062
2063 ●      špecifikáciu požiadaviek na bezpečnosť IT a KIB v rámci procesu "akceptácie, odovzdania a správy zdroj. kódov“
2064
2065 ●      špecifikáciu akceptačných kritérií za oblasť ITB a KIB,
2066
2067 ●      špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom na ITB a KIB,
2068
2069 ●      poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť ITB a KIB,
2070
2071 ●      získavanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
2072
2073 ●      špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť ITB a KIB,
2074
2075 ●      konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dok. z hľadiska ITB a KIB,
2076
2077 ●      špecifikáciu požiadaviek na bezpečnostný projekt pre oblasť ITB a KIB,
2078
2079 ●      realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezp. projekte za oblasť ITB a KIB
2080
2081 ●      realizáciu kontroly zameranú na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí,
2082
2083 ●      realizáciu kontroly zameranú realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis rozhraní, správnu identifikácia závislostí,
2084
2085 ●      realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť ITB a KIB,
2086
2087 ●      realizáciu kontroly zameranú na implementovaný proces v priamom súvise s ITB a KIB,
2088
2089 ●      realizáciu kontroly súladu s planou legislatívou v oblasti ITB a KIB (obsahuje aj kontrolu leg. požiadaviek)
2090
2091 ●      realizáciu kontroly zameranú zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní a spoločných komponentov a posúdenia z pohľadu bezpečnosti,
2092
2093 ●      poskytovanie konzultácií a súčinnosti pre problematiku ITB a KIB,
2094
2095 ●      získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
2096
2097 ●      aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 85/2020 Z.z., Prílohou č.1
2098
2099 ●      plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
2100 )))
2101 (% class="" %)|(((
2102 **Odporúčané kvalifikačné predpoklady**
2103 )))|(((
2104 \\
2105 )))
2106
2107 // //
2108
2109 // //
2110
2111 \\
2112
2113 = {{id name="projekt_2790_Projektovy_zamer_detailny-10.PRÍLOHY"/}}10.   PRÍLOHY =
2114
2115 \\
2116
2117 **Príloha : **Zoznam rizík a závislostí (Excel): I_01_PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_Projekt_KyberStupava1.0.xlsx
2118
2119 Príloha: Katalóg požiadaviek katalog_KyberSecStupava1.0.xlsx
2120
2121 \\
2122
2123 Koniec dokumentu
2124
2125 \\
2126
2127 \\