← Lietuva

LIETUVOS RESPUBLIKOS VIDAUS REIKALŲ MINISTRO Į S A K Y M A S DĖL INFORMACINIŲ TECHNOLOGIJŲ SAUGOS ATITIKTIES VERTINIMO M

LIETUVOS RESPUBLIKOS VIDAUS REIKALŲ MINISTRO Į S A K Y M A S DĖL INFORMACINIŲ TECHNOLOGIJŲ SAUGOS ATITIKTIES VERTINIMO METODIKOS PATVIRTINIMO 2004 m. gegužės 6 d. Nr. 1V-156 Vilnius Įgyvendindamas Informacinių technologijų saugos valstybinės strategijos įgyvendinimo plano, patvirtinto Lietuvos Respublikos Vyriausybės 2001 m. gruodžio 22 d. nutarimu Nr. 1625 (Žin., 2001, Nr. 110-4006), 3 priemonę „Informacijos technologijų saugos atitikties vertinimo sistemos sukūrimas“: tvirtinu Informacinių technologijų saugos atitikties vertinimo metodiką (pridedama). VIDAUS REIKALŲ MINISTRAS VIRGILIJUS BULOVAS PATVIRTINTA Lietuvos Respublikos vidaus reikalų ministro 2004 m. gegužės 6 d. įsakymu Nr. 1V-156 Informacinių technologijų saugos atitikties vertinimo metodika I. Bendrosios nuostatos

  1. Informacinių technologijų saugos atitikties vertinimo metodikos (toliau – Metodika) tikslas – sudaryti sąlygas sistemingai ir visapusiškai įvertinti informacinių technologijų saugos valstybės registruose ar kitose informacinėse sistemose (toliau – informacinė sistema) sutikimą su Bendraisiais duomenų saugos reikalavimais, patvirtintais Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2003, Nr. 2-45).
  2. Metodika parengta remiantis Bendraisiais duomenų saugos reikalavimais, Lietuvos standartu LST ISO/IEC 17799:2000, Lietuvos ir tarptautiniais grupės „Informacijos technologija. Saugumo technika“ standartais, reglamentuojančiais saugų duomenų tvarkymą.
  3. Metodikoje vartojamos sąvokos: 3.
  4. Įstaiga – informacinės sistemos valdytojas, vadovaujanti valstybės registro tvarkymo įstaiga arba, jeigu jos nėra, valstybės registro tvarkymo įstaiga. 3.
  5. Vertintojas – įstaigos vidaus auditas, įstaigos vadovo ar įgaliotos institucijos paskirtas vertintojas arba įstaigos saugos įgaliotinis. II. Vertinimo tvarka
  6. Įstaigos informacinių technologijų saugos atitiktis informacinėse sistemose vertinama dviem etapais: 4.
  7. Pirmas etapas – informacijos surinkimas ir vertinimas. Surenkama vertinimui būtina informacija apie informacinių technologijų saugos padėtį įstaigos informacinėse sistemose ir dokumentai, būtini užtikrinant informacinės sistemos saugą: informacinės sistemos duomenų saugos nuostatai, saugaus darbo su duomenimis taisyklės (tvarka), detalios informacinės sistemos saugos instrukcijos ir procedūros. Šie dokumentai ir kiti objektai, nustatyti informacinių sistemų saugos atitikties vertinimo lentelėje (toliau – objektas) (Metodikos priedas), vertinami pagal sutikimą su Bendraisiais duomenų saugumo reikalavimais. Vertinimo metu vertintojas gali atlikti įstaigos valstybės tarnautojų ir darbuotojų apklausą. 4.
  8. Antras etapas – informacinių sistemų saugos atitikties vertinimo ataskaitos, kurioje nurodomi vertinimo metu rasti trūkumai, išvados ir pateikiamos rekomendacijos pastebėtiems trūkumams pašalinti, parengimas. III. vertinimo kriterijai
  9. Informacinių technologijų saugos atitikties įstaigos informacinėse sistemose vertinimas atliekamas vertinant atskirai kiekvieną objektą. Objektas vertinamas pagal penkių balų skalę, kurioje žemiausia reikšmė yra vienetas, o aukščiausia – penketas: 5.
  10. vienetas – nėra vertinamo objekto; 5.
  11. dvejetas – parengtas vertinamo objekto projektas; 5.
  12. trejetas – vertinamas objektas patvirtintas, tačiau netaikomas (nesivadovaujama parengtomis priemonėmis ar procedūromis, vartotojai nesupažindinti su jomis, nepaskirtas atsakingas vykdytojas ir pan.); 5.
  13. ketvertas – vertinamas objektas taikomas, tačiau rasta nežymių trūkumų, kurie nurodomi pastabose; 5.
  14. penketas – vertinamas objektas taikomas. IV. Baigiamosios nuostatos
  15. Vertintojas parengia informacinių sistemų saugos atitikties vertinimo ataskaitą ir teikia ją įstaigos vadovui, kuris organizuoja trūkumų šalinimo priemonių plano rengimą.
  16. Kaip vykdomas trūkumų šalinimo priemonių planas, prižiūri įstaigos saugos įgaliotinis. ______________ Informacinių technologijų saugos atitikties vertinimo metodikos priedas informacinių sistemų Saugos atitikties vertinimo lentelė Vertinama informacinė sistema Vertintojas (vardas, pavardė, pareigos) Vertinimo data Vertinimo objektas Vertinimas, balais Pastabos ir rekomendacijos
  17. Informacinės sistemos duomenų saugos nuostatai 1.
  18. Nustatytas sistemos ir sistemoje tvarkomų duomenų svarbumas 1.
  19. Pagal nustatytą duomenų svarbumą parinktos saugos priemonės 1.
  20. Nustatytas teisės aktų ir Lietuvos bei tarptautinių standartų sąrašas, kuriuo remiamasi tvarkant duomenis ir užtikrinant jų saugumą 1.
  21. Nustatyti kvalifikaciniai reikalavimai sistemos tvarkytojo personalui: sistemos vartotojams ir administratoriams 1.
  22. Atlikta rizikos veiksnių analizė 1.
  23. Nenumatytų situacijų valdymo principai ir planai 1.
  24. Informacinės sistemos duomenų saugos nuostatų atnaujinimo principai ir tvarka 1.
  25. Sistemos vartotojų supažindinimo su dokumentais, nustatančiais saugumo politiką, taisyklės (tvarka)
  26. Saugaus darbo su duomenimis taisyklės (tvarka)
  27. Informacinės sistemos duomenų saugos nuostatuose nurodyti dokumentai (detalios instrukcijos ir procedūrų aprašymai, reglamentuojantys veiksmus ar jų atlikimo tvarką tam tikrais atvejais ar konkrečioje situacijoje)
  28. Nustatyta atsakomybė už saugumo politikos pažeidimus
  29. Sistemos vartotojams suteiktų teisių sutikimas su vykdomomis funkcijomis
  30. Paskirtas saugos įgaliotinis ir kiti atsakingi asmenys ______________

🔗 Į oficialų šaltinį

DI paaiškinimas pagal oficialų įstatymo tekstą. Orientacinis, nepakeičia teisinės konsultacijos.