← Lietuva

VALSTYBINĖS GYVULIŲ VEISLININKYSTĖS PRIEŽIŪROS TARNYBOS

VALSTYBINĖS GYVULIŲ VEISLININKYSTĖS PRIEŽIŪROS TARNYBOS PRIEŠGAISRINĖS APSAUGOS IR GELBĖJIMO DEPARTAMENTO PRIE VIDAUS REIKALŲ MINISTERIJOS DIREKTORIAUS ĮSAKYMAS DĖL BENDROJO PAGALBOS CENTRO INFORMACINĖS SISTEMOS (BPCIS) DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO 2008 m. balandžio 10 d. Nr. 1-118 Vilnius Vadovaudamasis Bendrųjų elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimų, patvirtintų Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2003, Nr. 2-45; 2007, Nr. 49-1891), 6 punktu:

  1. Tvirtinu Bendrojo pagalbos centro informacinės sistemos BPCIS duomenų saugos nuostatus (pridedama).
  2. Skiriu Bendrojo pagalbos centro viršininko pavaduotoją Tadą Maroščiką Bendrojo pagalbos centro informacinės sistemos BPCIS saugos įgaliotiniu.
  3. Įpareigoju Bendrojo pagalbos centro informacinės sistemos BPCIS saugos įgaliotinį Tadą Maroščiką: 3.
  4. iki 2008 m. gegužės 30 d. parengti ir pateikti tvirtinti: 3.1.
  5. Saugaus elektroninės informacijos tvarkymo taisykles; 3.1.
  6. Bendrojo pagalbos centro informacinės sistemos BPCIS veiklos tęstinumo valdymo planą; 3.1.
  7. Bendrojo pagalbos centro informacinės sistemos BPCIS naudotojų administravimo taisykles; 3.
  8. patvirtintų dokumentų kopijas pateikti Vidaus reikalų ministerijai; 3.
  9. inicijuoti elektroninės informacijos saugos mokymus Bendrojo pagalbos centro informacinės sistemos BPCIS vartotojams.
  10. Nustatau, kad šis įsakymas įsigalioja nuo 2008 m. balandžio 30 d. DIREKTORIUS VIDAUS TARNYBOS GENEROLAS REMIGIJUS BANIULIS SUDERINTA Vidaus reikalų ministerijos 2008 m. kovo 4 d. raštu Nr. 1D-1796

(13)PATVIRTINTA Priešgaisrinės apsaugos ir gelbėjimo departamento prie Vidaus reikalų ministerijos direktoriaus 2008 m. balandžio 10 d. įsakymu Nr. 1-118 BENDROJO PAGALBOS CENTRO INFORMACINĖS SISTEMOS BPCIS DUOMENŲ SAUGOS NUOSTATAI I. BENDROSIOS NUOSTATOS
  1. Bendrojo pagalbos centro informacinės sistemos duomenų saugos nuostatų (toliau – Saugos nuostatai) tikslas – nustatyti principus ir taisykles, užtikrinančias saugų ir teisėtą Bendrojo pagalbos centro (toliau – Centras) informacinės sistemos (toliau – BPCIS) duomenų tvarkymą.
  2. BPCIS duomenų saugumo tikslai yra šie: 2.
  3. BPCIS duomenų vientisumo užtikrinimas; 2.
  4. BPCIS duomenų prieinamumo užtikrinimas; 2.
  5. BPCIS vartotojų duomenų konfidencialumo užtikrinimas; 2.
  6. BPCIS tvarkomų asmens duomenų apsaugos užtikrinimas.
  7. BPCIS duomenų saugos prioritetinės kryptys – teisėtas, saugus ir kokybiškas duomenų tvarkymas bei teisėtas ir saugus naudojimas.
  8. BPCIS valdytojas yra Priešgaisrinės apsaugos ir gelbėjimo departamentas prie Vidaus reikalų ministerijos, esantis Švitrigailos g. 18, LT-03223 Vilniuje.
  9. BPCIS tvarkytojas yra Bendrasis pagalbos centras, esantis Švitrigailos g. 18, LT-03223 Vilniuje.
  10. BPCIS valdytojo vadovo funkcijos ir atsakomybė: 6.
  11. koordinuoja ir kontroliuoja BPCIS tvarkytojo darbą; 6.
  12. skiria BPCIS saugos įgaliotinį ir BPCIS administratorių; 6.
  13. tvirtina saugos politiką įgyvendinančius teisės dokumentus; 6.
  14. užtikrina, kad BPCIS būtų tvarkoma vadovaujantis Lietuvos Respublikos įstatymais, Saugos nuostatais ir kitais teisės aktais.
  15. BPCIS tvarkytojo vadovo funkcijos ir atsakomybė: 7.
  16. kontroliuoja, kad BPCIS būtų tvarkoma vadovaujantis šiais Saugos nuostatais ir atitinkamais Lietuvos Respublikos teisės aktais; 7.
  17. rūpinasi BPCIS duomenų saugumu; 7.
  18. atsako už BPCIS saugos reikalavimų atitiktį galiojantiems Lietuvos Respublikos teisės aktams ir šiems Saugos nuostatams.
  19. BPCIS saugos įgaliotinio funkcijos ir atsakomybė: 8.
  20. teikia BPCIS valdytojo vadovui pasiūlymus dėl: 8.1.
  21. BPCIS administratorių paskyrimo; 8.1.
  22. BPCIS saugos dokumentų priėmimo, keitimo ar panaikinimo; 8.1.
  23. BPCIS saugos reikalavimų atitikties vertinimo atlikimo; 8.
  24. koordinuoja elektroninės informacijos saugos incidentų, įvykusių BPCIS, tyrimą; 8.
  25. teikia BPCIS administratoriams privalomus vykdyti nurodymus ir pavedimus; 8.
  26. atlieka kitas BPCIS tvarkytojo vadovo pavestas ir Saugos nuostatais jam priskirtas funkcijas; 8.
  27. supažindina BPCIS naudotojus, BPCIS administratorius su BPCIS saugos politiką įgyvendinančių teisės aktų reikalavimais bei pasirašytinai supažindina su numatyta atsakomybe už šių reikalavimų nesilaikymą; 8.
  28. organizuoja BPCIS administratorių, BPCIS tvarkytojų ir BPCIS naudotojų kvalifikacijos tobulinimą duomenų saugos klausimais, reguliariai jiems primena saugumo problemas (elektroniniu paštu, atmintinėmis naujai priimtiems darbuotojams ir pan.); 8.
  29. atsako už BPCIS saugos politikos įgyvendinimo organizavimą; 8.
  30. atsako už BPCIS saugos reikalavimų atitiktį galiojantiems Lietuvos Respublikos teisės aktams.
  31. BPCIS administratoriaus funkcijos ir atsakomybė: 9.
  32. atsako už BPCIS funkcionavimą; 9.
  33. įvertina BPCIS naudotojų pasirengimą dirbti su BPCIS ir suteikia BPCIS naudotojams teisę naudotis BPCIS galimybėmis paskirtoms funkcijoms atlikti; 9.
  34. rengia pasiūlymus dėl BPCIS kūrimo, palaikymo ir priežiūros, taip pat duomenų saugos klausimais; 9.
  35. atlieka BPCIS sudarančių komponentų (kompiuterių, operacinių sistemų, duomenų bazių valdymo sistemų, taikomųjų programų sistemų, ugniasienių, įsilaužimų aptikimo sistemų, duomenų perdavimo tinklų) administravimą, BPCIS pažeidžiamų vietų ir saugos reikalavimų atitikties nustatymą; 9.
  36. atlikdamas BPCIS funkcijų pakeitimus, BPCIS administratorius turi laikytis BPCIS valdytojo nustatytos BPCIS pokyčių valdymo tvarkos; 9.
  37. BPCIS administratorius turi teisę patikrinti (peržiūrėti) BPCIS sąranką ir BPCIS būsenos rodiklius.
  38. Duomenų sauga BPCIS užtikrinama vadovaujantis: 10.
  39. Lietuvos Respublikos bendrojo pagalbos centro įstatymu (Žin., 2004, Nr. 90-3306); 10.
  40. Lietuvos Respublikos elektroninių ryšių įstatymu (Žin., 2004, Nr. 69-2382); 10.
  41. Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymu (Žin., 1996, Nr. 63-1479; 2000, Nr. 64-1924; 2003, Nr. 15-597); 10.
  42. Bendraisiais elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinių sistemų reikalavimais (toliau – Reikalavimai), patvirtintais Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2003, Nr. 2-45; 2007, Nr. 49-1891); 10.
  43. Valstybės institucijų ir įstaigų informacinių sistemų elektroninės informacijos saugos reikalavimais, patvirtintais Lietuvos Respublikos vidaus reikalų ministro 2007 m. liepos 11 d. įsakymu Nr. 1V-247 (Žin., 2007, Nr. 78-3160); 10.
  44. Lietuvos standartais LST ISO/IEC 17799:2006, LST ISO/IEC 27001:2006, taip pat kitais Lietuvos ir tarptautiniais „Informacijos technologija. Saugumo metodai“ grupės standartais, apibūdinančiais saugų informacinės sistemos duomenų tvarkymą; 10.
  45. Saugos nuostatais ir kitais teisės aktais, įgyvendinančiais saugos politiką, reglamentuojančiais duomenų tvarkymo teisėtumą, BPCIS tvarkymo įstaigų veiklą bei duomenų saugos valdymą.
  46. Saugos nuostatuose vartojamos sąvokos ir sutrumpinimai apibrėžti Reikalavimuose, Saugos dokumentų turinio gairėse, patvirtintose Lietuvos Respublikos vidaus reikalų ministro 2007 m. gegužės 8 d. įsakymu Nr. 1V-172 (Žin., 2007, Nr. 53-2070), ir BPCIS nuostatuose. II. ELEKTRONINĖS INFORMACIJOS SAUGOS VALDYMAS
  47. BPCIS priskiriama trečiajai kategorijai, suteikiamai informacinei sistemai, kuri sudaryta iš ne mažiau kaip 3 posistemių, vykdančių elektroninės informacijos, reikalingos valstybės institucijai teisės aktų nustatytoms funkcijoms, išskyrus vidaus administravimą, atlikti, apdorojimo procesus, kaip nustatyta Valstybės institucijų ir įstaigų informacinių sistemų klasifikavimo pagal jose tvarkomą elektroninę informaciją gairėse, patvirtintose Lietuvos Respublikos vidaus reikalų ministro 2007 m. liepos 11 d. įsakymu Nr. 1V-
  48. BPCIS saugos įgaliotinis, atsižvelgdamas į Vidaus reikalų ministerijos išleistą metodinę priemonę „Rizikos analizės vadovas“, Lietuvos ir tarptautinius „Informacijos technologija. Saugumo technika“ grupės standartus, kasmet atlieka BPCIS rizikos įvertinimą. Prireikus BPCIS saugos įgaliotinis gali organizuoti neeilinį BPCIS rizikos įvertinimą. 13.
  49. BPCIS rizikos įvertinimas išdėstomas rizikos įvertinimo ataskaitoje. 13.
  50. Atsižvelgdamas į rizikos įvertinimo ataskaitą, BPCIS valdytojas prireikus tvirtina rizikos įvertinimo ir rizikos valdymo priemonių planą, kuriame numatomos rizikos mažinimo priemonės bei techninių, administracinių ir kitų išteklių poreikis šioms priemonėms įgyvendinti. 13.
  51. Pagrindiniai rizikos veiksniai: 13.3.
  52. atsitiktinis arba neteisėtas duomenų paskelbimas; 13.3.
  53. atsitiktinis arba neteisėtas duomenų perdavimas konkrečiam informacijos gavėjui; 13.3.
  54. nepakankama pateiktų duomenų kokybė, dėl kurios jais visai negalima naudotis arba galima tik iš dalies; 13.3.
  55. netyčinis duomenų sugadinimas; 13.3.
  56. tyčinis duomenų sugadinimas.
  57. Siekdamas užtikrinti saugumo politiką reglamentuojančiuose teisės aktuose nustatytų reikalavimų įgyvendinimo organizavimą ir kontrolę, BPCIS saugos įgaliotinis ne rečiau kaip kartą per metus organizuoja BPCIS saugos atitikties vertinimą, kurio metu: 14.
  58. įvertinama saugos politiką įgyvendinančių teisės aktų ir realios duomenų saugos situacijos atitiktis; 14.
  59. inventorizuojama BPCIS techninė ir programinė įranga; 14.
  60. tikrinama BPCIS visose tarnybinėse stotyse, BPCIS administratorių, BPCIS tvarkytojų kompiuterinėse darbo vietose įdiegta programinė įranga ir jos sąranka; 14.
  61. peržiūrima BPCIS administratoriui, BPCIS tvarkytojams, BPCIS naudotojams suteiktų teisių atitiktis jų vykdomoms funkcijoms; 14.
  62. analizuojami rizikos veiksniai, galimos jų pašalinimo arba neigiamo poveikio sumažinimo priemonės ir parengiama Rizikos veiksnių ataskaita; 14.
  63. atlikus BPCIS saugos atitikties vertinimą, rengiamas pastebėtų trūkumų šalinimo planas, kurį tvirtina, paskiria atsakingus vykdytojus ir nustato įgyvendinimo terminus BPCIS valdytojo vadovas.
  64. BPCIS valdytojas užtikrina efektyvų ir spartų BPCIS funkcijų pokyčių (toliau – pokyčiai) valdymo planavimą, apimantį pokyčių identifikavimą, suskirstymą į kategorijas, įtakos vertinimą ir pokyčių prioritetų nustatymo procesus. Su pokyčiais susijusios nuostatos numatomos BPCIS valdytojo tvirtinamame BPCIS pokyčių valdymo tvarkos apraše.
  65. Įvykus elektroninės informacijos saugos incidentui, nenumatytai situacijai, BPCIS saugos įgaliotinio, BPCIS administratoriaus, BPCIS tvarkytojo ir BPCIS naudotojų veiksmus reglamentuoja BPCIS veiklos tęstinumo valdymo planas. III. ORGANIZACINIAI IR TECHNINIAI REIKALAVIMAI
  66. Pagrindinė BPCIS duomenų pateikimo prieiga yra duomenų perdavimas duomenų perdavimo kanalu, panaudojant saugų HTTPS (angl. HyperText Transfer Protocol Secure). BPCIS naudotojai identifikuojami, jiems suteikiamos teisės informacinėje sistemoje pagal suteiktą identifikatorių ir atitinkamą slaptažodį. Papildoma priemonė, ribojanti prisijungimą prie BPCIS, yra interneto protokolo (angl. IP) adresų filtravimas.
  67. Papildomas BPCIS duomenų pateikimo būdas yra duomenų pateikimas pažymų, BPCIS balso išrašų ar kitų dokumentų, kurie gali būti teikiami elektroniniu paštu, formavimas.
  68. BPCIS duomenų saugai yra taikomos programinės įrangos naudojimo nuostatos: 19.
  69. BPCIS visose tarnybinėse stotyse, BPCIS administratorių, BPCIS tvarkytojų, BPCIS naudotojų kompiuterinėse darbo vietose įdiegta legali ir saugi programinė įranga; 19.
  70. BPCIS visų tarnybinių stočių, BPCIS administratorių, BPCIS tvarkytojų, BPCIS naudotojų kompiuterinių darbo vietų operacinių sistemų ir taikomųjų programų sąranka parenkama taip, kad būtų užtikrintas didžiausias saugumo lygis (išjungiamos nereikalingos darbui programos ir servisai, ribojamas arba išjungiamas priėjimas prie operacinės sistemos prievadų); 19.
  71. BPCIS visose tarnybinėse stotyse, BPCIS administratorių, BPCIS tvarkytojų, BPCIS naudotojų kompiuterinėse darbo vietose sukuriamos kompiuterių vartotojų paskyros, apsaugotos slaptažodžiais; 19.
  72. BPCIS visose tarnybinėse stotyse, BPCIS administratorių, BPCIS tvarkytojų, BPCIS naudotojų kompiuterinėse darbo vietose įdiegiama programinė įranga, skirta apsisaugoti nuo kenksmingos programinės įrangos (virusų, programinės įrangos, skirtos šnipinėjimui, nepageidaujamo elektroninio pašto ir pan.). Šį programinė įranga turi būti nuolat atnaujinama. Ilgiausias leistinas neatnaujinimo laikas – penkios darbo dienos. Programinės įrangos atnaujinimą vykdo ir kontroliuoja BPCIS administratoriai ir BPCIS tvarkytojų atsakingi darbuotojai; 19.
  73. BPCIS visose tarnybinėse stotyse, BPCIS administratorių, BPCIS tvarkytojų, BPCIS naudotojų kompiuterinėse darbo vietose turi būti naudojama tik ta programinė įranga, kuri yra susijusi su BPCIS veikla, ir jose turi būti neleidžiama įdiegti papildomos programinės įrangos, kuri nesusijusi su BPCIS veikla. Programinės įrangos diegimą ir vartotojų paskyrų valdymą atlieka tik BPCIS administratorius; 19.
  74. kompiuterinis tinklas, prie kurio prijungtos BPCIS tarnybinės stotys, BPCIS administratorių kompiuteriai, nuo viešojo interneto yra atskirtas užkarda (angl. firewall) ir įgaliotu serveriu (angl. proxy). Taip yra apribojamas naršymas ir apsaugoma nuo žalingo pobūdžio interneto turinio. Už šios įrangos administravimą ir priežiūrą yra atsakingas BPCIS administratorius.
  75. BPCIS administratorius atsako už atsarginių BPCIS duomenų kopijų darymą ir saugojimą. BPCIS tvarkomi duomenys duomenų bazėse saugomi 6 mėnesius, vėliau jie perkeliami į archyvą, kur saugomi 6 mėnesius. Praėjus šiam laikotarpiui duomenys yra sunaikinami. Kopijų, iš kurių būtų galima atstatyti BPCIS duomenis, darymo ir saugojimo tvarka detaliai aprašyta BPCIS saugaus elektroninės informacijos tvarkymo taisyklėse. IV. REIKALAVIMAI PERSONALUI
  76. Saugos įgaliotinis privalo išmanyti informacijos saugos užtikrinimo principus, savo darbe vadovautis Saugos reikalavimais, Valstybės institucijų ir įstaigų informacinių sistemų elektroninės informacijos saugos reikalavimais, taip pat Informacinių technologijų saugos atitikties vertinimo metodika, patvirtinta Lietuvos Respublikos vidaus reikalų ministro 2004 m. gegužės 6 d. įsakymu Nr. 1V-156 (Žin., 2004, Nr. 80-2855), kitais Lietuvos Respublikos ir Europos Sąjungos teisės aktais, reglamentuojančiais saugų duomenų tvarkymą, standartais ir kitais dokumentais, turėti atitinkamą kvalifikaciją, leidžiančią sugebėti tinkamai prižiūrėti, kaip įgyvendinama saugos politika, taip pat turėti darbo su duomenų bazėmis, operacinėmis sistemomis, taikomosiomis programomis patirties.
  77. BPCIS administratorius privalo išmanyti pagrindinius elektroninės informacijos saugos principus, darbą su duomenų perdavimo tinklais, užtikrinti jų saugumą, turėti programinių priemonių (Windows, Unix, Oracle) administravimo ir priežiūros patirties.
  78. BPCIS naudotojai turi turėti atitinkamą kvalifikaciją (darbo kompiuteriu įgūdžiai, informacinių technologijų vartotojų kvalifikacijos kursai, pradinis saugaus darbo su duomenimis mokymas, ECDL (Europos kompiuterio vartotojo pažymėjimas) vartotojo sertifikatas ir pan.) ir patirties (darbo su atitinkamomis operacinėmis sistemomis, taikomosiomis programomis ir pan.).
  79. BPCIS valdytojas arba jo įgaliotas BPCIS tvarkytojas užtikrina, kad BPCIS vartotojai būtų tinkamai parengti, apmokyti bei informuoti, ir reguliariai organizuoja būtinus jų mokymus ir kitas kvalifikacijos kėlimo priemones. V. INFORMACINĖS SISTEMOS NAUDOTOJŲ SUPAŽINDINIMO SU SAUGOS DOKUMENTAIS PRINCIPAI
  80. BPCIS saugos politiką įgyvendinantys teisės aktai skelbiami Centro elektroninėje dokumentų ir informacijos valdymo sistemoje.
  81. Už BPCIS naudotojų supažindinimą su dokumentais, įgyvendinančiais saugos politiką, atsako BPCIS saugos įgaliotinis. VI. NUOSTATŲ ATNAUJINIMO TVARKA
  82. Saugos nuostatai ir kiti saugos politiką reglamentuojantys teisės aktai iš esmės peržiūrimi ir prireikus keičiami ne rečiau kaip kartą per metus atliekant Saugos nuostatų II skirsnyje nurodytą auditą. VII. BAIGIAMOSIOS NUOSTATOS
  83. BPCIS tvarkantys darbuotojai raštu įsipareigoja nepažeisti Saugos nuostatų ir kitų teisės aktų, kurie reglamentuoja BPCIS duomenų tvarkymą ir saugą.
  84. BPCIS valdytojas privalo įgyvendinti Saugos nuostatuose ir kituose saugų duomenų tvarkymą reglamentuojančiuose teisės aktuose nustatytas organizacines ir technines priemones, skirtas BPCIS duomenų saugai užtikrinti.
  85. BPCIS tvarkantys darbuotojai ir kiti darbuotojai, pažeidę Saugos nuostatus arba kitų saugų duomenų tvarkymą reglamentuojančių teisės aktų reikalavimus, atsako įstatymų ir kitų teisės aktų nustatyta tvarka. _________________

🔗 Į oficialų šaltinį

DI paaiškinimas pagal oficialų įstatymo tekstą. Orientacinis, nepakeičia teisinės konsultacijos.