Zkušenosti z řízení a auditu rozsáhlého mezinárodního IS
Řízení projektu Na evropské úrovni Vše dle filozofie „státy sobě“. EC jako podpůrných orgán, vlastník infrastruktury a provozovatel centrálních služeb EC je autorem SW řešení (Solution Owner a Solution Provider) Státy jsou provozovatelé jednotlivých NCPeH
Základní filozofie Vývoj, zdrojové kódy, release management, deployment – vše v rukách poskytovatele (veřejného subjektu)! Jasné specifikace cílových stavů v čase (vlny) včetně PKI – schvalováno provozovateli (členskými státy) Mimimalizace vendor-locku (v tomto případě nulový) Komunitní vývoj a řízení (snaha o zatažení všech zainteresovaných subjektů) – ale i s problémy (nejsou lidi, mnoho priorit) Agilní a efektivní řízení porad a pracovních skupin – pravidelné videokonference Pravidelné a kontrolované úkoly Bootcampy, F2F meetingy Jednoduché a přehledné nástroje
Jasný časový harmonogram a kalendář Notifikace, linky na VCF, ICS služba, pozvánky do Outlooku
Detailní dokumentační web Přehledné, indexované, z většiny veřejné, Confluence
Jasné, bezpečné, vícefaktorové, federalizované, eIDAS Jednotné eID Jasné, bezpečné, vícefaktorové, federalizované, eIDAS
Vždy, často online v průběhu jednání, Webex, integrace s eID Zápisy ze schůzek Vždy, často online v průběhu jednání, Webex, integrace s eID
Auditní proces Kruh vzájemné důvěry mezi státy – ověření auditem Profesionální auditoři EC (DG SANTE) + zástupce jiného státu (odborník) Velmi formalizovaný a o standardy opřený proces 110 auditních kritérií Důkazy
Audit NCPeH Smluvní zajištění a řízení smluvních vztahů Legislativa, oprávnění / autorizace, smluvní vztahy včetně SLA, pracovně právní vztahy, mlčenlivost Provoz a služby Řízení implementace, konfigurace, dokumentace, změny, problémů, provozu... ITIL Monitoring, sledování a vykazování SLA (včetně integrovaných a referenčních systémů!!) Informační bezpečnost ISO27001 - dokumentace aktiv, rizik, opatření, PDCA Logování, nepopiratelnost, auditní záznamy Oddělení rolí – řízení přístupu; technické vynucení bezpečnosti (služby, server, filesystém, síť)
Audit NCPeH Sémantika Technická doména Strukturovanost a standardizace dat Péče o integritu dat Technická doména Celková architektura řešení Vazba na poskytovatele identit a autorizační registry Existence a dokumentace API systému Existence a oddělení vývojových, testovacích a produkčních prostředí
www.nixzd.cz Děkujeme za pozornost!!