Red Flags: Centrálny systém proaktívnej kybernetickej ochrany

Názov: Centrálny systém proaktívnej kybernetickej ochrany (CSPKO)

Garant: Ministerstvo investícií, regionálneho rozvoja a informatizácie SR

Stručný opis: Projekt v oblasti kybernetickej bezpečnosti je zameraný na výber, obstaranie, nasadenie a implementáciu nových technológií, a integráciu už existujúcich bezpečnostných technológií spojených do rámca centrálne poskytovaných služieb. Zámerom realizátora projektu je zjednotiť prístup verejnej správy k zisteniu a riadeniu zraniteľností a hrozieb, s dôrazom na spoločnú ochranu informačných systémov, dát a služieb.

Náklady na projekt: 24 000 000 EUR {prevádzkové náklady 100 000 EUR/rok)

Aktuálny stav projektu: Príprava projektu

Čo sa práve deje:
- 10.08.2026 Zaslanie pripomienok k projektu vo verejnom pripomienkovaní

Zhrnutie hodnotenia Red Flags: Projekt zatial nebol hodnoteny podla metodiky RedFlags

Stanovisko Slovensko.Digital: N/A

Diskusie k projektu na platforme: N/A


:file_folder: Dokumenty

Dokumenty do Verejného pripomienkového. konania:
- 20260728_cspko_mirri_vyzva.pdf (107.0 KB)
- I-02_Projektovy_zamer.pdf (682.5 KB)
- I-03_Pristup_k_projektu.pdf (1.2 MB)
- M_05_BC_CBA_PRILOHA_CSPKO_v1.0.xlsx (467.3 KB)
- PRILOHA_1_REGISTER_RIZIK-a-ZAVISLOSTI_CSPKO.xlsx (118.5 KB)

Pripomienky Slovensko Digital:
- 20260810_pripomienkovanie_CSPKO_slovensko_digital.xlsx (75.0 KB)

Aktuálne dokumenty:


:two_o_clock: Aktivity

V tomto projekte už prebehli nasledovné dôležité aktivity / míľniky:
- 28.07.2026 Vyhlásenie verejného pripomienkovania
- 10.08.2026 Zaslanie pripomienok k projektu vo verejnom pripomienkovaní

Slovensko.Digital zaslalo 10.8.2026 tieto pripomienky k projektu:

REFORMA VS

Chýba analýza potrieb OVM (používateľov) na rozšírené služby CSIRT.
Do projektovej dokumentácie je potrebné doplniť zoznam jednotlivých OVM, ktoré v súčasnosti používajú služby CSIRT a analýzu ich potrieb na preukázanie záujmu a potrieb na využívanie nových služieb CSIRT.

Chýba zoznam vykonaných služieb CSIRT pre OVM.
Do projektovej dokumentácie je potrebné doplniť zoznam a počty jednotlivých služieb, ktoré vykonal CSIRT pre OVM za posledných 5 rokov.

Chýba analýza spôsobu ochrany pred AI útokmi.
Do projektovej dokumentácie je potrebné doplniť aj analýzu AI útokov a návrh spôsobu zabezpečenia ochrany IS OVM pred AI útokmi.

MERATEĽNÉ CIELE

Chýbajú merateľné ukazovatele preukazujúce potrebu služieb CSIRT zo strany stakeholderov.
Do projektovej dokumentácie je potrebné doplniť merateľné ukazovatele pre:

  • skrátenie času od kompromitácie po odhalenie útočníkov
  • počet organizácií verejnej správy, ktoré sú integrované na služby CSIRT a využívajú služby CSIRT

Chýbajú merateľné ukazovatele preukazujúce finančné úspory.
Do projektovej dokumentácie je potrebné doplniť merateľné ukazovatele pre:

  • ušetrený čas manuálnych činností analytikov na strane VJ CSIRT za rok
  • ušetrený čas manuálnych činností pri bezpečnej obnove, kontrole čistoty dát a koordinácii obnovy po incidente za rok
  • ušetrený čas manuálnych činností analytikov pri malware analýze, kontrole súborov a základnom vyhodnotení kódu a závislostí za rok
  • počet veľkých incidentov za rok
  • počet odstránených zraniteľností a nesúladov konfigurácie za rok
  • počet vykonaných interných skenov
  • počet distribuovaných IoC a TTP za rok
  • počet zachytených a odvrátených incidentov za rok
  • počet uložení, prenosu a kontroly incidentných dát od jednotlivých stakeholderov za rok
  • počet obnovení dát od jednotlivých stakeholderov za rok
  • počet zachytených škodlivých súborov pred nasadením alebo návratom do prostredia za rok
  • počet odhalených zraniteľných alebo kompromitovaných software ešte pred produkčným nasadením za rok
  • počet malware a code review služieb za rok
  • počet znížených ransomwarových škôd vďaka kombinovanému efektu modulov za rok

BIZNIS PRÍNOS

Nie je súlad medzi prevádzkou a podporou (SLA)
Do projektovej dokumentácie je potrebné doplniť popis spôsobu zabezpečenia nepretržitej pohotovosti a dostupnosti 24/7, keď podpora v SLA je požadovaná len na 8/5.

PRÍSPEVOK K INFORMATIZÁCII

Kapacita úložiska je predimenzovaná.
Do projektovej dokumentácie je potrebné doplniť analýzu a preukázanie skutočne potrebnej kapacity úložiska.

Riadenie/migrácia údajov
Do projektovej dokumentácie je potrebné doplniť požadavku na definovanie spôsobu exportu dat a migraciu dát.

Dokumentácia
Do projektovej dokumentácie je potrebné doplniť požadavku na dokumentáciu minimálne v rozsahu definovanom v zákone o ITVS.

Testovanie
Do projektovej dokumentácie je potrebné doplniť požadavky na konkrétne akceptačne, záťažové, bezpečnostné a obnovovacie testy.

KALKULÁCIA EFEKTÍVNOSTI

Chýba stanovisko ÚHP MF SR.
Do projektovej dokumentácie je potrebné doplniť stanovisko Útvaru hodnota za peniaze (ÚHP) MF SR.

Cena projektu môže byť predražená.
Do projektovej dokumentácie je potrebné doplniť Zdroje cien (t.j. odkazy na zverejnené cenníky, prieskumy a pod.) alebo v prílohe samotné cenníky, prieskumy a pod.

Licencia na Skener zraniteľností je nevýhodná.
Do projektovej dokumentácie je potrebné doplniť požiadavku na Licencie na Skener zraniteľností pre 2000 zariadení bez časového obmedzenia.

Cena úložiska môže byť predražená.
Do projektovej dokumentácie je potrebné doplniť ekonomickú analýzu ceny úložiska v závislosti od využitia existujúcich alebo realizovaných cloudových úložísk, napríklad eSKa cloud.

Nie je preukázané vylúčenie dvojitého započítania prínosov z rovnakých incidentov pre viaceré projekty.
Do projektovej dokumentácie je potrebné doplniť jednoznačné preukázanie, že finančné úspory sú dosiahnuté ako priamy dôsledok realizácie tohto projektu a nie sú dosiahnutá aj na základe už existujúcich služieb/projektov.

Kalkulácia ceny projektu je nekonzistentná.
V projektovej dokumentácii a údajoch v MetaIS je potrebné zosúladiť ceny projektu a jeho častí a odôvodniť, prečo 4200 človekodní je ocenených nulou.

ALTERNATÍVY

Nie je preukázané, že bola vybraná optimálna alternatíva.
Do projektovej dokumentácie je potrebné doplniť aj cenové porovnanie jednotlivých alternatív. Odmietnutie open source len na zaklade “spolahlivosti” je nedostatočné kriterium na odmietnutie takéhoto riešenia.