I-02 Projektový zámer (projektovy_zamer)
PROJEKTOVÝ ZÁMER
Vzor pre manažérsky výstup I-02
podľa vyhlášky MIRRI č. 401/2023 Z. z. (účinnosť od 1.4.2025)
Povinná osoba | Úrad na ochranu osobných údajov SR |
Názov projektu | Modernizácia centrálnej IT infraštruktúry Úradu na ochranu osobných údajov SR
|
Zodpovedná osoba za projekt | Miloslava Slížová |
Realizátor projektu | Úrad na ochranu osobných údajov SR |
Vlastník projektu | Úrad na ochranu osobných údajov SR |
Schvaľovanie dokumentu
Položka | Meno a priezvisko | Organizácia | Pracovná pozícia | Dátum | Podpis (alebo elektronický súhlas) |
JUDr. Zuzana Valková | Úrad na ochranu osobných údajov SR | predsedníčka | |||
- HISTÓRIA DOKUMENTU
Verzia | Dátum | Zmeny | Meno a priezvisko |
1.0 | XX.05.2025 | Mgr. Peter Kozák | |
2. ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE
V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
2.1 Použité skratky a pojmy
SKRATKA/POJEM | POPIS |
HW | Hardvér |
SW | Softvér |
ÚOOU, Úrad | Úrad na ochranu osobných údajov Slovenskej republiky |
KiS | Komplexný informačný systém |
OVM | Orgán verejnej moci |
RAID | Redundantné pole nezávislých diskov (Redundant Array of Independent Disks) |
OIKT | Oddelenie informačných a komunikačných technológií |
AI | Umelá inteligencia (Artificial Intelligence) |
ECC | Error-Correcting Code (Kód na opravu chýb) |
FC | Fibre Channel (Typ rozhrania pre vysokorýchlostný prenos dát) |
FIPS | Federal Information Processing Standards (Federálne štandardy pre spracovanie informácií) |
FW | Firmvér (Softvér nízkej úrovne pre hardvér) |
GB | Gigabajt (Jednotka kapacity dát) |
Gbps | Gigabitov za sekundu (Jednotka rýchlosti prenosu dát) |
HA | Vysoká dostupnosť (High Availability) |
IT | Informačné technológie |
KIB | Kybernetická a informačná bezpečnosť |
KO | Knock-out (kritérium) – vylučovacie kritérium |
LDAP | Lightweight Directory Access Protocol (Protokol pre prístup k adresárovým službám) |
MD | Človekodeň (Man-Day) |
NLP | Natural Language Processing (Spracovanie prirodzeného jazyka) |
NS1/NS2 | Name Server 1 / Name Server 2 (Primárny/Sekundárny názvový server pre DNS) |
NVMe | Non-Volatile Memory Express (Rozhranie pre vysokorýchlostné SSD disky) |
OS | Operačný systém |
OTP | Jednorazové heslo (One-Time Password) |
PCIe | Peripheral Component Interconnect Express (Typ zbernice pre pripojenie komponentov) |
QoS | Kvalita služieb (Quality of Service) |
RAM | Operačná pamäť (Random Access Memory) |
RBAC | Riadenie prístupu na základe rolí (Role-Based Access Control) |
RoT | Koreň dôvery (Root of Trust) |
SDDC/ADDDC | Technológie pre pamäťové moduly (napr. Single/Adaptive Double Device Data Correction) |
SSD | Polovodičový disk (Solid State Drive) |
SSH | Secure Shell (Protokol pre zabezpečený vzdialený prístup) |
TB | Terabajt (Jednotka kapacity dát) |
TPM | Trusted Platform Module (Hardvérový modul pre bezpečnostné funkcie) |
UAT | Používateľské akceptačné testovanie (User Acceptance Testing) |
UPS | Neprerušiteľný zdroj napájania (Uninterruptible Power Supply) |
VM | Virtuálny stroj (Virtual Machine) |
Tabuľka 1 Skratky a pojmy
2.2. Konvencie pre typy požiadaviek (príklady)
N/A
3. DEFINOVANIE PROJEKTU
3.1. Manažérske zhrnutie
Projekt rieši kritickú potrebu modernizácie centrálnej IT infraštruktúry ÚOOU z dôvodu prevádzky systémov na zastaranej, nepodporovanej a bezpečnostne rizikovej technike. Cieľom je zvýšenie bezpečnosti, zabezpečenie súladu s legislatívou (Zákon č. 69/2018 Z. z., Vyhláška NBÚ 362/2018 Z. z.) a zvýšenie celkovej stability a spoľahlivosti IT prostredia. Projekt zahŕňa obmenu zastaranej infraštruktúry, tiež optimalizáciu (znižovanie počtu) potrebného počtu zariadení, obstaranie záložných zdrojov napájania na ochranu proti výpadkom a prepätiu.
Predpokladaná hodnota riešenia je 245 166,67 € bez DPH (301 555,00 € s DPH). Výsledky uskutočneného projektu budú slúžiť Úradu a verejnosti.
3.2 Motivácia a rozsah projektu
Potreba obmeny zastaralých častí infraštruktúry vyplýva zo skutočnosti, že viacero systémov a aplikácií úradu je prevádzkovaných na zastaranej technike, ktorá je nepodporovaná a zastaranom softvéry, ktorý je nepodporovaný a obsahuje verejne známe kritické bezpečnostné chyby, resp. zraniteľnosti, a tým predstavuje vysokú hrozbu v oblasti bezpečnosti. Z dôvodu zvýšenia bezpečnosti je preto potrebné tieto aplikácie prevádzkovať v prostredí, ktoré zodpovedá bezpečnostným požiadavkám vyplývajúcim aj z aktuálne platných právnych predpisov, ako je Zákon č. 69/2018 Z. z., Vyhláška NBÚ 362/2018 Z. z. a s nimi súvisiace predpisy, ktoré sú pre úrad záväzné.
Jedná sa o Proxmox V6.4 cluster, s virtuálnymi servermi v móde ako container, teda nadstavba OS Proxmox. Samotný OS nie je možné aktualizovať na aktuálnu verziu. HW na ktorom je cluster prevádzkovaný je zastaraný a nepodporovaný (5-8 rokov). Na clustery sú prevádzkované systémy, ktoré sú pre chod úradu a poskytovanie služieb nevyhnutné, ako napríklad doménový radič, mail relay server, NS1, NS2. Rovnako sú na ňom prevádzkované už neaktuálne systémy, ktoré je ale potrebné udržiavať z dôvodov vychádzajúcich z legislatívy, ale aj z praktických a potrebných dôvodov.
Úrad disponuje jedným záložným zdrojom 3000 VA, na ktorom je prevádzkovaných 7 serverov, diskové pole, 6 switchow, firewall a iné zariadenia. Pre túto potrebu je tento jediný záložný zdroj absolútne nedostačujúci, ako v počte, tak kapacitne. V prípade výpadku el. energie nemôže doisť ku „gracefull shutdown“ nakoľko záložny zdroj uvedené systémy neudrží v code dostatočne dlho.
V rámci tejto problematiky je nutná obmena uvedenej zastaranej centrálnej infraštruktúry s virtualizáciu prostredia, ktorá zahŕňa predovšetkým výmenu starých serverov za nové servery. Úrad ďalej plánuje na túto infraštruktúru preniesť zachovávané systémy a vytvoriť nanovo aktívne systémy, ktorých os a ostatný softvér je tiež zastaraný a nepodporovaný. Táto činnosť však už nie je súčasťou tohto projektu.
Tiež je potrebné, z dôvodu ochrany voči výpadkom elektrickej energie, zabezpečiť záložné zdroje v dostatočnom počte a kapacite.
3.3 Zainteresované strany (Stakeholderi)
ID | AKTÉR / STAKEHOLDER | SUBJEKT (názov / skratka) | ROLA |
1. | Úrad na ochranu osobných údajov SR | ÚOOU | Oddelenie informačných a komunikačných technológií |
2. | Občan / podnikateľ | verejnosť | Spracovateľ formou podania žiadosti |
Tabuľka 2 Zainteresované strany (Stakeholderi)
3.4. Ciele projektu
Cieľom projektu je obmeniť zastaranú centrálnu IT infraštruktúru: Nahradiť nepodporované a rizikové servery a úložisko novým HW a SW riešením.
Zvýšiť úroveň informačnej a kybernetickej bezpečnosti: Prevádzkovať systémy na podporovanej a aktualizovanej infraštruktúre, čím sa eliminujú známe bezpečnostné zraniteľnosti.
Zabezpečiť súlad s legislatívou: Zosúladiť prevádzkované prostredie s požiadavkami Zákona č. 69/2018 Z. z., Vyhlášky NBÚ č. 362/2018 Z. z. a súvisiacich predpisov.
Implementovať aktuálnu virtualizáciu prostredia: Zvýšiť efektivitu využitia hardvéru a flexibilitu správy systémov.
Zabezpečiť kontinuitu prevádzky pri výpadkoch napájania: Obstarať a implementovať záložné zdroje napájania vrátane prepäťovej ochrany pre kľúčovú infraštruktúru v serverovni.
Minimalizovať riziko straty dát a poškodenia infraštruktúry: Znížiť riziko vyplývajúce zo zastaranej techniky a nestability napájania.
ID | Názov cieľa | Názov strategického cieľa | Spôsob realizácie strategického cieľa |
1 | Obmeniť zastaranú centrálnu IT infraštruktúru | Komplexné riešenie virtualizačnej platformy | Obstaraním riešenia |
2 | Zvýšiť úroveň informačnej a kybernetickej bezpečnosti | Komplexné riešenie virtualizačnej platformy | Obstaraním riešenia |
3 | Zabezpečiť kontinuitu prevádzky pri výpadkoch napájania | Komplexné riešenie virtualizačnej platformy | Obstaraním riešenia |
Tabuľka 3 Ciele projektu
3.5 Merateľné ukazovatele (KPI)
ID | ID/Názov cieľa | Názov ukazovateľa (KPI) | Popis ukazovateľa | Merná jednotka | AS IS merateľné hodnoty (aktuálne) | TO BE Merateľné hodnoty (cieľové hodnoty) | Spôsob ich merania a Pozn. |
1. | Komplexné riešenie virtualizačnej platformy | Obstaranie riešenia virtualizačnej platformy | komplexné riešenie virtualizačnej platformy v rackovom prevedení | počet | 0 | 1 | Fyzická kontrola na mieste |
Tabuľka 4 Merateľné ukazovatele (KPI)
3.6 Špecifikácia potrieb koncového používateľa
Koncoví používatelia (zamestnanci ÚOOU, občania, podnikatelia využívajúci služby úradu) nevyužívajú priamo predmetnú centrálnu infraštruktúru (servery, diskové pole, UPS). Ich potreby sú však napĺňané nepriamo prostredníctvom zabezpečenia stabilnej, bezpečnej a nepretržitej prevádzky informačných systémov a aplikácií, ktoré na tejto infraštruktúre bežia. Obmena infraštruktúry a zabezpečenie záložného napájania sú kľúčové pre minimalizáciu výpadkov, ochranu dát a udržanie požadovanej úrovne služieb poskytovaných koncovým používateľom.
3.7 Detailný opis obmedzení a predpokladov
Vymedzenie rozsahu projektu (Obmedzenia)
Predmetom projektu je komplexná modernizácia centrálnej IT infraštruktúry Úradu na ochranu osobných údajov SR (ÚOOU). Nasledujúce body detailne špecifikujú, čo je a čo nie je súčasťou tohto projektu:
- Súčasťou projektu je:
- Obmena zastaranej centrálnej IT infraštruktúry, vrátane serverov a úložiska (clusteru).
- Optimalizácia (znižovanie počtu) potrebného počtu zariadení.
- Obstaranie a implementácia nového virtualizačného riešenia v rackovom prevedení, pozostávajúceho zo serverov konfigurovaných vo vysokej dostupnosti (HA) a úložiska.
- Integrované mechanizmy ochrany proti ransomvéru (napr. nemennosť záloh - immutability) a pokročilé dátové služby.
- Obstaranie nových záložných zdrojov napájania (UPS) s celkovou kapacitou 6000 VA/5400 W na ochranu proti výpadkom elektrickej energie a prepätiu pre kľúčovú infraštruktúru v serverovni.
- Dodávka komplexného funkčného riešenia vrátane odbornej inštalácie, konfigurácie a zaškolenia administrátorov.
- Dodávka všetkého potrebného inštalačného a spotrebného materiálu, periférií, softvéru a licencií pre 10 virtuálnych strojov (VM) a 66 používateľov.
- Zabezpečenie minimálne 5-ročnej záruky garantovanej výrobcom na celé riešenie, poskytovanej na mieste inštalácie s reakčnou dobou do 24 hodín (nahlasovanie 24x7), vrátane možnosti uplatnenia si záruky priamo u výrobcu. Chybné disky sa ponechávajú ÚOOU. Ovládače a firmvér (FW) musia byť dostupné aj po skončení záruky.
- Poskytnutie po-inštalačnej podpory v rámci dodania v rozsahu maximálne 1 človekodeň (MD) na mieste a neobmedzenej telefonickej podpory po dobu 2 týždňov od dodania.
- Nové riešenie musí bežať on-premise (v dátových centrách ÚOOU) minimálne na operačnom systéme Windows Server 2025 v edícii Datacenter.
- Nie je súčasťou projektu:
- Prenos zachovávaných systémov na novú infraštruktúru a vytváranie nanovo aktívnych systémov, ktorých operačný systém a ostatný softvér je tiež zastaraný a nepodporovaný. Táto činnosť nie je súčasťou tohto projektu.
- Zásadné zmeny v aplikačnej vrstve existujúcich informačných systémov, ktoré budú na novej infraštruktúre prevádzkované.
- Zmena celkovej architektúry informačných systémov ÚOOU.
- Zmena bezpečnostnej architektúry (projekt má za cieľ dodržať minimálne súčasnú bezpečnostnú úroveň).
- Personálne náklady interného projektového tímu (členovia tímu nebudú na aktivity v rámci projektu čerpať žiadne priame finančné prostriedky z rozpočtu projektu).
Dôvody pre vymedzenie rozsahu projektu
- Projekt primárne rieši kritickú a nevyhnutnú potrebu obnovy základnej hardvérovej a základnej softvérovej infraštruktúry (virtualizácia, OS) a zabezpečenia napájania. Ide o vynútenú investíciu z dôvodu prevádzky systémov na zastaranej, nepodporovanej a bezpečnostne rizikovej technike.
- Alternatíva "nulového variantu" (ponechanie súčasného stavu) bola vyhodnotená ako neakceptovateľná z dôvodu vysokých bezpečnostných a operačných rizík.
- Zameranie na technologickú obnovu je považované za jedinú akceptovateľnú cestu pre mitigáciu identifikovaných rizík.
Predpoklady pre úspešnú realizáciu projektu
Pre úspešnú realizáciu projektu sa predpokladá splnenie nasledujúcich podmienok:
- Finančné predpoklady:
- Celková predpokladaná hodnota zákazky (PHZ) projektu je stanovená na 290 000,00 EUR bez DPH (245 166,67EUR s DPH). Virtualizačné riešenie má predpokladanú hodnotu 301 555,00€ bez DPH.
- Alokovaný rozpočet bude v plnej výške k dispozícii na pokrytie nákladov spojených s aktivitou „Nákup technických prostriedkov, programových prostriedkov a služieb“.
- Technické a realizačné predpoklady:
- Dodávateľ vybraný v rámci transparentného verejného obstarávania dodá komplexné funkčné riešenie spĺňajúce všetky minimálne technické požiadavky špecifikované v kapitole 5.6 dokumentu, vrátane serverov, úložiska, UPS, softvéru, licencií, inštalácie, konfigurácie, školení a následnej podpory.
- Minimálne technické špecifikácie budú finálne aktualizované pred začatím obstarávania s ohľadom na možný technologický vývoj a zmeny trhových podmienok.
- Implementácia a prevádzka nového riešenia bude prebiehať v dátových centrách ÚOOU.
- Nová infraštruktúra zabezpečí zvýšenie bezpečnosti, súlad s relevantnou legislatívou (najmä Zákon č. 69/2018 Z. z., Vyhláška NBÚ 362/2018 Z. z.), zvýšenie stability a spoľahlivosti IT prostredia a kontinuitu prevádzky pri výpadkoch napájania.
- Riešenie umožní prevádzku kľúčových systémov úradu nevyhnutných pre jeho chod a poskytovanie služieb.
- Dodávateľ bude schopný garantovať a v prípade potreby za odplatu zabezpečiť podporu na diaľku alebo na mieste certifikovaným technikom pre nasledujúce 2 roky po uplynutí po-inštalačnej podpory.
- Projektové a organizačné predpoklady:
- Projekt bude realizovaný v súlade so stanoveným harmonogramom: Prípravná a Iniciačná fáza (05/2025 – 05/2025), Realizačná fáza (08/2025 – 10/2025), Dokončovacia fáza (11/2025 – 12/2025).
- Definovaný projektový tím, vrátane Riadiaceho výboru (RV) ako najvyššej autority, bude plne funkčný a jeho členovia budú k dispozícii a budú si plniť pridelené roly a zodpovednosti.
- Interní členovia projektového tímu zabezpečia svoje aktivity v rámci projektu bez nároku na priame finančné prostriedky z rozpočtu projektu.
- Legislatívne predpoklady:
- Realizáciou projektu sa dosiahne súlad s aktuálne platnými právnymi predpismi, najmä Zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti a Vyhláškou NBÚ č. 362/2018 Z. z.
- Projekt bude realizovaný v zmysle relevantnej legislatívy uvedenej v kapitole 4 projektového zámeru.
- Projekt zachová minimálne súčasnú bezpečnostnú úroveň a vysokú dostupnosť systémov.
3.8 Vyhodnotenie rizík a závislostí
ID | NÁZOV RIZIKA / ZÁVISLOSTI | Kategória rizika | Potenciálny dopad | Opatrenia na zmiernenie rizika (mitigácia) |
1. | neúspešné verejné obstarávanie | C2 | V prípade verejného obstarávania, do ktorého sa nikto neprihlási, alebo pri ktorom nedôjde k uzavretiu zmluvy a dodaniu obstarávaného riešenia, dôjde k predĺženiu trvania rizikového stavu. | Po neúspešnom verejnom obstarávaní bude potrebné vyhlásiť nové VO. |
2. | meškanie dodávky HW/ nedodanie HW | B2 | V prípade meškania dodania obstarávaného riešenia, riziko predstavuje predĺženie trvania rizikového stavu.. | Včasné schválenie prostriedkov na nákup HW, včasná a kvalitná príprava podkladov pre verejné obstarávanie, jasne stanovené míľniky v zmluve s dodávateľom. |
3. | výpadok diskového úložiska | A2 | V prípade poruchy aktuálneho riešenia z akéhokoľvek dôvodu môže doisť k vážnemu narušeniu až zastaveniu služieb verejnosti, paralýzu vnútorných procesov úradu a straty dát nevyhnutných pre konania, čo by malo fatálny dopad na plnenie úloh a reputáciu úradu. | Realizácia projektu podľa harmonogramu. |
Tabuľka 5 Prehľad najzávažnejších rizík a závislostí
3.9 Detailný opis rozpočtu projektu a jeho prínosov
Predmetné je popísané v samostatnej prílohe dokument M-05 Analýza nákladov a prínosov (xls. BC/CBA) v predpísanej štruktúrovanej forme.
3.9.1 Sumarizácia nákladov a prínosov
Uveďte prehľad nákladov a prínosov vychádzajúci z dokumentu M-05 Analýza nákladov a prínosov
Spolu | KOmplexné obstaranie virualizazačnej platformy | Názov modulu | |
Náklady | |||
Všeobecný materiál | |||
IT - CAPEX | |||
Aplikácie | |||
SW | |||
HW | 301 555,00 € s DPH | 301 555,00 EUR s DPH | |
Riadenie projektu | |||
IT - OPEX- prevádzka | |||
Aplikácie | |||
SW | |||
HW | |||
Prínosy | |||
Finančné prínosy | |||
Administratívne poplatky | |||
Ostatné daňové a nedaňové príjmy | |||
Ekonomické prínosy | |||
Občania (€) | |||
Úradníci (€) | |||
Úradníci (FTE) | |||
Kvalitatívne prínosy | |||
Tabuľka 6 Sumarizácia nákladov a prínosov
3.9.2 Zdroj financovania
0EK financované zo štátneho rozpočtu
3.10 Harmonogram projektu
ID | FÁZA/AKTIVITA | ZAČIATOK (odhad termínu) | KONIEC (odhad termínu) | POZNÁMKA |
1. | Prípravná fáza a Iniciačná fáza | 05/2025 | 07/2025 | |
2. | Realizačná fáza - Obstarávanie | 08/2025 | 10/2025 | |
3. | Dokončovacia fáza | 11/2025 | 12/2025 |
Projekt bude riadený metódou Waterfall - vodopádový prístup počíta s detailným naplánovaním jednotlivých krokov a následnom dodržiavaní postupu pri vývoji alebo realizácii projekty. Projektovému tímu je daný minimálny priestor na zmeny v priebehu realizácie. Vodopádový prístup je vhodný a užitočný v projektoch, ktorý majú jasný cieľ a jasne definovateľný postup a rozdelenie prác.
3.11. Návrh organizačného zabezpečenia projektu (projektový tím)
Projektoví tím bude hradený z vlastných zdrojov úradu.
Riadiaci výbor (RV) minimálne v nasledovnom zložení:
- Predseda RV
- Biznis vlastník
- Zástupca prevádzky
- Projektový manažér realizátora projektu (Objednávateľa) (PM)
Projektový tím projektu:
- IT analytik/architekt - biznis analytik/kľúčový používateľ
- manažér IT prevádzky
- manažér kybernetickej a informačnej bezpečnosti
4. LEGISLATÍVA
Projekt nemá žiadny legislatívny dopad. Zmena bezpečnostnej architektúry nie je predmetom projektu. Predmetom projektu je dodržanie minimálne súčasnej bezpečnostnej úrovne a vysokej dostupnosti výmenou zariadení. Projekt je zároveň riešený v zmysle minimálne nasledujúcej legislatívy:
-
-
-
- Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe
- vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 78/2020 Z. z. o štandardoch pre informačné technológie verejnej správy
- Zákon č. 343/2015 Z. z. o verejnom obstarávaní a o zmene a doplnení niektorých zákonov v znení neskorších predpisov
- Zákon č. 357/2015 Z. z. o finančnej kontrole a audite a o zmene a doplnení niektorých zákonov v znení neskorších predpisov
- Zákon č. 10/1996 Z. z. o kontrole v štátnej správe v znení neskorších predpisov
- Zákon č. 78/2020 Z. z. o štandardoch pre informačné technológie verejnej správy
- Zákon č. 211/2000 Z. z. o slobodnom prístupe k informáciám (zákon o slobode informácií)
- Zákon č. 177/2018 Z. z. o niektorých opatreniach na znižovanie administratívnej záťaže využívaním informačných systémov verejnej správy
- Zákon č.69/2018 Z. z. o kybernetickej bezpečnosti
- Vyhláška č.401/2023 Z. z. o riadení projektov
- Vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 179/2020 Z. z., ktorou sa ustanovuje spôsob kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy
- Vyhláška Úradu na ochranu osobných údajov Slovenskej republiky č. 158/2018 Z. z. o postupe pri posudzovaní vplyvu na ochranu osobných údajov
- Nariadenie Európskeho parlamentu a Rady (EÚ) 2016/679 z 27. apríla 2016 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov, ktorým sa zrušuje smernica 95/46/ES (všeobecné nariadenie o ochrane údajov)
-
-
5. ARCHITEKTÚRA RIEŠENIA PROJEKTU
5.1 Stanovenie alternatív architektúry riešenia
5.1.1 Stanovenie alternatív v biznisovej vrstve architektúry
Vzhľadom na kritickú povahu identifikovaných problémov ako je prevádzka na zastaranej, bezpečnostne nevyhovujúcej infraštruktúre a absencia adekvátneho záložného napájania, projekt primárne rieši nevyhnutnú technologickú obnovu a zabezpečenie základnej prevádzkovej stability a bezpečnosti. Alternatíva "nulového variantu" (ponechanie súčasného stavu) bola vyhodnotená ako neakceptovateľná z dôvodu vysokých rizík. Posudzovanie alternatív na úrovni rôznych biznisových prístupov nebolo relevantné, nakoľko ide o vynútenú investíciu do základnej infraštruktúry.
Obrázok 1 Znázornenie alternatív riešenia v biznis vrstve architektúry
V súlade so štandardnou metodikou projektového riadenia sa proces výberu strategických alternatív zvyčajne realizuje na úrovni biznisovej vrstvy architektúry s využitím metódy multikriteriálnej analýzy (MCA), pričom hodnotiace kritériá sú odvodené z motivácie, cieľov stakeholderov, ich požiadaviek a obmedzení. V rámci tohto prístupu sa často definujú esenciálne vylučovacie (KO) kritériá reprezentujúce fundamentálne biznisové požiadavky.
Vzhľadom na špecifický charakter tohto projektu, ktorý primárne adresuje kritickú a nevyhnutnú potrebu obnovy základnej infraštruktúry ako jedinú akceptovateľnú cestu pre mitigáciu identifikovaných bezpečnostných a operačných rizík, neboli však v tejto fáze identifikované a porovnávané zásadne odlišné strategické biznisové alternatívy pomocou formálnej MCA.
Princíp KO kritérií, ako fundamentálnych a bezvýhradne splniteľných požiadaviek, bol napriek tomu aplikovaný pri definovaní minimálnych nevyhnutných požiadaviek na samotné riešenie (technologickú obnovu), ktoré musí byť realizované. Tieto požiadavky, odvodené priamo z motivácie projektu (bezpečnosť, kontinuita, súlad s predpismi), musia byť splnené akýmkoľvek akceptovateľným riešením obstaraným v rámci projektu, pričom si zachovávajú technologickú neutralitu a nepreferujú konkrétnu implementáciu. Samotný výber konkrétnych technológií v rámci definovaného rozsahu, ktoré naplnia tieto fundamentálne požiadavky, bude predmetom transparentného verejného obstarávania v súlade so zákonom.
KRITÉRIUM | ZDÔVODNENIE KRIÉRIA | Občan/ Podnikateľ | Zamestnanec | ÚOOU | |
BIZNIS VRSTVA
| Kritérium A (KO) Náhrada zastaranej infraštruktúry. | Kľúčová požiadavka projektu kvôli aktuálnym hrozbám. | X | X | X |
Kritérium B (KO) Hospodárnosť riešenia | Hospodárne vynaložené verejné zdroje | X | X | X | |
Kritérium C (KO) Dosiahnutie minimálnych požadovaných výkonnostných parametrov pre prevádzku virtualizovaných systémov úradu. | Riešenie musí mať dostatočný výkon na spoľahlivú a plynulú prevádzku kľúčových aplikácií a systémov úradu. | x | X | X | |
Kritérium D (KO) Dodávka komplexného funkčného riešenia | Požaduje sa funkčný, integrovaný celok zodpovedajúci definovanému rozsahu, nie len dodávka samostatných komponentov. | X | |||
Kritérium E Poskytnutie minimálne 5-ročnej záruky a technickej podpory na celé riešenie. | Požiadavka na zabezpečenie dlhodobej prevádzky a podpory. | X | X | X |
Zoznam kritérií | Alternatíva 1 | Spôsob dosiahnutia | Alternatíva 2 | Spôsob dosiahnutia |
Kritérium A | nie | alternatíva 1 je zachovanie statusu quo bez realizácie projektu | áno | Implementáciou alternatívy 2 sa zabezpečí ochrana voči hrozbám |
Kritérium B | nie | alternatíva 1 je zachovanie statusu quo bez realizácie projektu | áno | Implementáciou alternatívy 2 dôjde k úspore zdrojov, tým že sú hrozby minimalizované, ako aj možné náklady na odstraňovanie dôsledkov. K úspore dôjde aj na úrovní energií a nákladov na správu. |
Kritérium C | nie | alternatíva 1 je zachovanie statusu quo bez realizácie projektu | áno | Implementáciou alternatívy 2 sa zabezpečí dostatočný výkon na spoľahlivú a plynulú prevádzku kľúčových aplikácií a systémov úradu. |
Kritérium D | nie | alternatíva 1 je zachovanie statusu quo bez realizácie projektu | áno | Implementáciou alternatívy 2 sa zabezpečí funkčný, integrovaný celok zodpovedajúci definovanému rozsahu. |
Kritérium E | nie | alternatíva 1 je zachovanie statusu quo bez realizácie projektu | áno | Implementáciou alternatívy 2 sa garantuje dlhodobá a bezpečná prevádzka. |
5.1.2. Stanovenie alternatív v aplikačnej vrstve architektúry
Projekt sa primárne zameriava na obnovu hardvérovej a základnej softvérovej infraštruktúry (virtualizácia, OS) a zabezpečenie napájania. Nezahŕňa zásadné zmeny v aplikačnej vrstve existujúcich informačných systémov, ktoré budú na novej infraštruktúre prevádzkované. Z tohto dôvodu neboli posudzované alternatívy na úrovni aplikačnej vrstvy.
5.1.3 Stanovenie alternatív v technologickej vrstve architektúry
Výber na úrovni technologickej vrstvy architektúry je determinovaný nevyhnutnosťou realizácie projektu a zahŕňa obstaranie definovaného riešenia. Konkrétne technické riešenie spĺňajúce minimálne požiadavky bude vybrané v rámci verejného obstarávania, pričom jeho implementácia a prevádzka bude prebiehať na infraštruktúre v dátových centrách Úradu pre ochranu osobných údajov (ÚOOÚ).
5.2 Náhľad architektúry a popis budúceho cieľového produktu
N/A
5.3 Biznis vrstva
N/A
5.4 Aplikačná vrstva
N/A
5.5 Dátová architektúra
N/A
5.6 Technologická architektúra
Predmetom projektu je obstaranie komplexného riešenia pre modernizáciu zastaranej serverovej a úložnej infraštruktúry (clusteru) a obstaranie nových záložných zdrojov napájania (UPS), čím sa zabezpečí mitigácia identifikovaných bezpečnostných a operačných rizík.
Technické špecifikácie projektu reflektujú aktuálne prevádzkové potreby a dostupné trhové možnosti, pričom definujú minimálne požadované parametre; tieto bude nevyhnutné finálne aktualizovať pred začatím obstarávania s ohľadom na možný technologický vývoj a zmeny trhových podmienok.
Požaduje sa komplexné riešenie virtualzačnej platformy v rackovom prevedení, pozostávajúca z serverov konfigurovaných v HA a úložiska, s integrovanými mechanizmami ochrany proti ransomvéru (napr. nemennosť záloh - immutability) a pokročilými dátovými službami, ochranou voči výpadkom el. energie. Dodávka musí predstavovať komplexné funkčné riešenie odbornej inštalácie, konfigurácie a zaškolenia administrátorov. Vrátane všetkého inštalačného, spotrebného materiálu, periférií, software, licencií pre 10xVM a 66 user. Záruka garantovaná výrobcom na celé riešenie musí byť min. 5 rokov na mieste inštalácie s reakciou do 24h s nahlasovaním 24x7, vrátane možnosti uplatnenia si priamo u výrobcu. Vadné disky sa ponechávajú. Ovládače a FW dostupné aj po skončení záruky. Dodávateľ poskytne po inštalačnú podporu v rámci dodania v rozsahu max. 1 MD na mieste a neobmedzenú telefonickú podporu po dobu 2 týždňov od dodania. Dodávateľ musí vedieť garantovať a zabezpečiť za odplatu, v prípade potreby podporu na diaľku, alebo na mieste certifikovaným technikom pre nasledujúce 2 roky pre prípad nutnosti premastnenia napr. v prípade sťahovania.
Serveri konfigurované v HA minimálne z dvoch zariadení spĺňajúce nasledovné požiadavky:
Multiprocesorový systém s výkonom 49 500 bodov/cpu, zloženy z 2x CPU 64 bit, 16 jadier, frekvencia 3,2 Ghz, UPI rýchlosť 23 GT/s, TDP 195W, 8 kanálov pre operačnú pamäť, podpora ECC pamäti, podpora technológií:TDX, SGX, VT-d, EPT. 512 GB (6x64GB) DDR5 6400 MHz Registered DIMM ECC, SDDC, ADDDC, max kapacita 8TB v 32 slotoch.Podpora CXL 2.0, MRDIMM. 2x m.2 950 GB NVMe SSD HW mirror, hot-swap, TCG Opal, 1.0 DWPD na 5 rokou, životnosť v množstve zapísaných dát 1680 TB, rIOPS 515 000, zápis do 15 µsm, podpora self-encrypting a auto-lock. Rozšíriteľné o 12x2,5" hot-swap. 2x 2-portový 10/25Gbps ethernet adaptér pre pripojenie k externému prostrediu vratanie 10/25Gbps transcieverov, karty typu LoM / OCP. Podpora RoCEv2, DCB, ETS, 802.1Qau, SR-IOV, vNIC, EVB. Výkon 28M p/s. 4x USB 3.0, EDP, VGA, miniDP, 1x int USB 3.0, 1x RJ45 1GbE mngmt. Podpora pre 3 x PCIe 5.0.slot, 2 x PCIe 5.0.slot OCP. Funkcia Secure Boot, Podpora RoT ,PFR, procesy podpisovania firmvéru v súlade s požiadavkami FIPS a NIST, proaktívne monitorovanie inventára hardvéru na neočakávané zmeny komponentov, Integrovaný TPM 2.0, súlad s normou NIST SP 800-147B. 1300W, redundantné napájacie zdroje vymeniteľné za chodu typu hot-swap. Chladenie zabezpečené redundantnými hot-swap ventilátormi. Správa a monitoring v režime prísneho zabezpečenia na úrovni CNSA 1.0, vzdialený prístup rozlíšením 1600x1200 pri 75 Hz,23 bit bez ohľadu na stav systému, vzdialený prístup k serveru pomocou klávesnice a myši zo vzdialeného klienta, podpora mapovania medzinárodnej klávesnice, presmerovanie sériovej konzoly cez SSH, protokol výmeny komponentov, obmedzenie prístupu, zobrazenie grafických údajov o spotrebe energie a teplote v reálnom čase a v minulosti, mapovanie súborov ISO a obrazov umiestnených na miestnom klientovi ako virtuálnych diskov na použitie serverom, pripojenie vzdialených súborov ISO a obrazov prostredníctvom HTTPS, SFTP, CIFS a NFS, obmedzenie spotreby, podpora sieťových protokolov: DHCP, DNS, DDNS, HTTP/HTTPS, SNMPv3, SSL, SSH, SMTP, LDAP client, NTP, SSDP, LLDP. Bezpečnosť: Digitálne podpísané aktualizácie firmvéru, CRTM, RBAC, NIST SP 800-131a, RTD/ERTD, PFR, FIPS 140-3, užívatelia lokálny, alebo cez LDAP/AD. Bezpečné vrátenie firmvéru, detekcia narušenia šasi, povolené len bezpečné, šifrované protokoly, zaznamenávanie zmien konfigurácie a činností servera do denníka auditu, overovanie pomocou verejného kľúča (PK), funkcionality a prístup k aktualizáciám časového obmedzenia. Prediktívna analýza porúch na báze umelej inteligencie - predpovedanie potreby údržby ešte pred tým, ako dôjde k poruche, s možnosťou vizualizácie súhrnných činností na zákazníckom paneli. Automatické otvorenie servisného lístka podpory, pričom využíva technológiu AI na určenie problému a jeho rýchle vyriešenie. Prémiová podpora využívajúca AI na automatické odosielanie dielov a služieb, čím minimalizuje prestoje. Prispôsobiteľné prehľady a reporty generované umelou inteligenciou, platforma riadená predikciami riadenými AI podporuje dynamické škálovanie zdrojov na základe požiadaviek na pracovné zaťaženie. Pokročilé analytické funkcie AI poskytujúce prehľad o výkone, využití zdrojov a bezpečnostných hrozbách, ktoré umožňujú odhaliť anomálie a navrhnúť optimalizácie v reálnom čase. Možnosti NLP umožňujúce správcom komunikovať pomocou hlasových príkazov alebo textových s platformou. Architektúra nulovej dôveryhodnosti a vyžadujúce overovanie pomocou aplikácie OTP pre všetkých používateľov, aby bolo možné zabezpečiť podporu. Riadenie prístupu na základe rolí.
Pokročilí dátový úložný systém navrhnutý pre vysokú spoľahlivosť. Podpora dvojitej a trojitej parity, ochrana pred zlyhaním dvoch až troch diskov. Dáta musia byť rozkladané na viacerých diskoch v rámci skupiny diskov. Okrem dát na disky musia byť úkladné a distribuované naprieč skupiny diskov aj dve, alebo tri nezávislé paritné informácie, ktoré sa počítajú z uložených dát a sú určené pre rekonštrukciu dát pri zlyhaní viacerých diskov. 128 GB RAM - 64 GB /kontroler. 2TB NVMe Flash Cache - 1 TB /kontroler. 16 GB battery-backed NVRAM - 8 GB/kontroler, pamäť zrkadlena medzi kontrolermi. Možnosť klastrovania radičov vo vysokej dostupnosti, 3 párov kontrolerov v režime active-active. 4x 64/32Gb FibreChannel portov na kazdy radič vrátane min 4x 32Gbps transcieverov. 49.8TiB čista kapacita bez kompresie a deduplikácie pomocou minimálne 18 diskov typu NVMe. Podpora NFS, CIFS/SMB, S3, iSCSI, FC, NVMe/FC, Thin provisioning, kompresie dát, kompakcie dát, geduplikacie, snapshotov, balanced placement, dynamického rozširovania kapacity, adaptivneho QoS, NVMe cez FC, NVMe cez TCP. Podpora technológie replikácie dát, ktorá umožňuje efektívne a bezpečné zálohovanie a obnovu dát medzi dvoma rovnakými diskovými poľami cez Ethernet sieť. Škálovateľný, vysoko výkonný kontajner, ktorý rozdeľuje pracovné zaťaženie medzi viaceré zložené zväzky, dedikovaný pre rozsiahle a metadátovo náročné aplikácie. Funkcia, umožňujúca rýchle obnovenie celého objemu alebo jednotlivých súborov zo snapshotu. Natívna ochrana proti ransomvéru. Autentifikácia cez SSL, SSH, RBAC, LDAP. Chladenie zabezpečené s plne redundantnými ventilátormi. Dva 1600W napájacie zdroje, plne redundantne v hot swap prevedení.
Riešenie musí bežať on premise minimálne na OS Windows Server 2025 v edícií Datacenter.
Ochrana voči výpadkom el. energie celkom s kapacitou 6000 VA/5400 W, 30 A, vstup IEC 320 C20 (16 A), výstup 200 - 240 V AC, 2x IEC 320-C19 (16 A), 8x IEC 320-C13 (10 A). Musí zabezpečiť prevádzku po nasledovné doby (zaťaženie v %/min): 25/85, 50/38, 75/24, 100/16. Efektivita 98%.
5.7 Bezpečnostná architektúra
N/A
5.8 Legislatívne, právne, štatutárne, regulačné a zmluvné požiadavky,
Projekt nemá žiadny legislatívny dopad. Zmena bezpečnostnej architektúry nie je predmetom projektu. Predmetom projektu je dodržanie minimálne súčasnej bezpečnostnej úrovne a vysokej dostupnosti výmenou zariadení. Projekt je zároveň riešený v zmysle minimálne nasledujúcej legislatívy:
- Zákon č. 95/2019 Z.z. o informačných technológiách vo verejnej správe
- Zákon č. 69/2018 Z.z. o kybernetickej bezpečnosti
- Vyhláška 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení
- Zákon č. 45/2011 Z.z. o kritickej infraštruktúre
- vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 78/2020 Z. z. o štandardoch pre informačné technológie verejnej správy
- vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 179/2020 Z. z., ktorou sa ustanovuje spôsob kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy
- vyhláška Úradu na ochranu osobných údajov Slovenskej republiky č. 158/2018 Z. z. o postupe pri posudzovaní vplyvu na ochranu osobných údajov
- Nariadenie Európskeho parlamentu a Rady (EÚ) 2016/679 z 27. apríla 2016 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov, ktorým sa zrušuje smernica 95/46/ES (všeobecné nariadenie o ochrane údajov)
- Zákon č. 18/2018 Z. z. o ochrane osobných údajov a o zmene a doplnení niektorých zákonov.
Okrem legislatívnych nariadení môžete pre stanovenie požiadaviek na riešenie bezpečnosti v projekte použiť metodiky CSIRT: https://csirt.sk/metodiky-a-hardening.html.
6. PREVÁDZKA A ÚDRŽBA VÝSTUPOV PROJEKTU
Prevádzka a údržba bude zabezpečená prostredníctvom interných kapacít úradu.
-
- Požiadavky na ľudské zdroje potrebné pre zabezpečenie prevádzky
Riadiaci výbor (RV) minimálne v nasledovnom zložení:
- Predseda RV
- Biznis vlastník
- Zástupca prevádzky
- Projektový manažér realizátora projektu (Objednávateľa) (PM)
Projektový tím projektu:
- IT analytik/architekt - biznis analytik/kľúčový používateľ
- manažér IT prevádzky
- manažér kybernetickej a informačnej bezpečnosti
Kľúčový používateľ:
|
Zodpovedný za:
|
Projektový manažér:
|
Zodpovedný za:
|
Biznis vlastník:
|
Zodpovedný za:
|
IT architekt/IT analytik:
| ||
Zodpovedný za:
| ||
| ||
Manažér kybernetickej a informačnej bezpečnosti:
|
6.2 Požiadavky na zdrojové kódy
N/A
7. OPIS IMPLEMENTÁCIE PROJEKTU A PREBERANIA VÝSTUPOV PROJEKTU
Požaduje sa komplexné riešenie virtualizačnej platformy v rackovom prevedení, pozostávajúca z serverov konfigurovaných v HA a úložiska, s integrovanými mechanizmami ochrany proti ransomvéru (napr. nemennosť záloh - immutability) a pokročilými dátovými službami, ochranou voči výpadkom el. energie. Dodávka musí predstavovať komplexné funkčné riešenie odbornej inštalácie, konfigurácie a zaškolenia administrátorov.
Preberanie dodávky bude prebiehať na základe preberacích protokolov.
8. ODKAZY
N/A
9. PRÍLOHY
Príloha 1: Zoznam rizík a závislostí (Excel)