← Lietuva

LIETUVOS RESPUBLIKOS ŠVIETIMO IR MOKSLO MINISTRO

LIETUVOS RESPUBLIKOS ŠVIETIMO IR MOKSLO MINISTRO LIETUVOS RESPUBLIKOS ŠVIETIMO IR MOKSLO MINISTRO ĮSAKYMAS DĖL NACIONALINIO EGZAMINŲ CENTRO INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO 2009 m. balandžio 30 d. Nr. ISAK-893 Vilnius Vadovaudamasis Bendrųjų elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimų, patvirtintų Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2007, Nr. 49-1891), 6 punktu:

  1. Tvirtinu Nacionalinio egzaminų centro informacinės sistemos duomenų saugos nuostatus (pridedama).
  2. Skiriu Nacionalinio egzaminų centro informacinės sistemos duomenų saugos įgaliotine Nacionalinio egzaminų centro direktoriaus pavaduotoją Nijolę Ivonienę.
  3. Pavedu Nacionaliniam egzaminų centrui (direktorė Danutė Šukienė) per 6 mėnesius nuo šio įsakymo įsigaliojimo dienos parengti ir pateikti Lietuvos Respublikos švietimo ir mokslo ministrui tvirtinti Nacionalinio egzaminų centro informacinės sistemos saugaus elektroninės informacijos tvarkymo taisykles, Nacionalinio egzaminų centro informacinės sistemos veiklos tęstinumo planą, Nacionalinio egzaminų centro informacinės sistemos naudotojų administravimo taisykles. ŠVIETIMO IR MOKSLO MINISTRAS GINTARAS STEPONAVIČIUS SUDERINTA Lietuvos Respublikos vidaus reikalų ministerijos 2009 m. kovo 17 d. raštu Nr. 1D-1979

(13)_________________ PATVIRTINTA Lietuvos Respublikos švietimo ir mokslo ministro 2009 m. balandžio 30 d. įsakymu Nr. ISAK-893 NACIONALINIO EGZAMINŲ CENTRO INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS NUOSTATAI I. BENDROSIOS NUOSTATOS
  1. Nacionalinio egzaminų centro informacinės sistemos duomenų saugos nuostatų (toliau – Saugos nuostatai) tikslas – nustatyti ir įgyvendinti organizacines, technines ir kitas priemones, suteikiančias galimybę saugiai rinkti, apdoroti, kaupti, saugoti Nacionalinio egzaminų centro informacinės sistemos (toliau – NECIS) duomenis, teikti juos suinteresuotiems juridiniams ir fiziniams asmenims.
  2. Saugos nuostatai parengti pagal Bendruosius elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimus, patvirtintus Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2007, Nr. 49-1891), Saugos dokumentų turinio gaires, patvirtintas Lietuvos Respublikos vidaus reikalų ministro 2007 m. gegužės 8 d. įsakymu Nr. 1V-172 (Žin., 2007, Nr. 53-2070), Valstybės institucijų ir įstaigų informacinių sistemų elektroninės informacijos techninius saugos reikalavimus, patvirtintus Lietuvos Respublikos vidaus reikalų ministro 2008 m. spalio 27 d. įsakymu Nr. 1V-
  3. Saugos nuostatai privalomi visiems NECIS duomenų tvarkytojų atsakingiems asmenims ir Nacionalinio egzaminų centro darbuotojams (toliau – naudotojai), saugos įgaliotiniui ir administratoriui.
  4. NECIS saugos politiką (toliau – saugos politika) apima Saugos nuostatai, Nacionalinio egzaminų centro informacinės sistemos saugaus elektroninės informacijos tvarkymo taisyklės (toliau – Tvarkymo taisyklės), Nacionalinio egzaminų centro informacinės sistemos veiklos tęstinumo valdymo planas (toliau – Valdymo planas), Nacionalinio egzaminų centro informacinės sistemos naudotojų administravimo taisyklės (toliau – Administravimo taisyklės), kiti teisės aktai, reglamentuojantys NECIS duomenų tvarkymo teisėtumą ir saugos valdymą.
  5. NECIS saugos tikslas – užtikrinti NECIS elektroninės informacijos konfidencialumą, prieinamumą, vientisumą ir tinkamą kompiuterizuotų darbo vietų bei tinklo įrangos funkcionavimą. NECIS duomenų saugumui užtikrinti kompleksiškai naudojamos administracinės, techninės ir programinės priemonės, padedančios įgyvendinti reagavimo, atsakomybės, elektroninės informacijos saugos suvokimo kėlimo ir saugos priemonių projektavimo ir diegimo principus.
  6. Pagrindinės NECIS elektroninės informacijos saugos užtikrinimo prioritetinės kryptys: 6.
  7. NECIS duomenims tvarkyti naudojamos techninės ir programinės įrangos bei duomenų tvarkymo kontrolė; 6.
  8. fizinė elektroninės informacijos apdorojimo priemonių (Nacionalinio egzaminų centro patalpos, tarnybinės stotys, elektroninės informacijos perdavimo įranga, programinė įranga) apsauga; 6.
  9. organizacinių saugaus darbo su duomenimis priemonių įgyvendinimas ir kontrolė (nustatomos NECIS duomenų tvarkytojų ir NECIS duomenų gavėjų teisės, įpareigojimai, atsakomybės ribos, detalios NECIS elektroninės informacijos tvarkymo ir Administravimo taisyklės).
  10. NECIS valdytoja yra Lietuvos Respublikos švietimo ir mokslo ministerija (toliau – Ministerija), buveinės adresas – A. Volano g. 2/7, LT-01516 Vilnius.
  11. NECIS pagrindinis duomenų tvarkytojas yra Nacionalinis egzaminų centras, M. Katkaus g. 44, LT-09217 Vilnius.
  12. Kiti NECIS duomenų tvarkytojai yra bendrojo lavinimo mokyklos, profesinės mokyklos, apskričių viršininkų administracijos, savivaldybės, valstybinės kalbos mokėjimo ir Lietuvos Respublikos Konstitucijos pagrindų egzaminus vykdančios švietimo įstaigos, Švietimo informacinių technologijų centras, Švietimo aprūpinimo centras, elektroninių ryšių paslaugas teikiančios įmonės.
  13. NECIS valdytojo ir NECIS duomenų tvarkytojų funkcijos nurodytos NECIS nuostatuose.
  14. Lietuvos Respublikos švietimo ir mokslo ministras skiria NECIS saugos įgaliotinį (toliau – Saugos įgaliotinis), tvirtina Saugos nuostatus, suderintus su Vidaus reikalų ministerija, Tvarkymo taisykles, Valdymo planą, Administravimo taisykles. Ministerija prižiūri NECIS saugos politiką reglamentuojančių teisės aktų parengimą ir įgyvendinimą. Ministerija kompiuterinį duomenų tvarkymą paveda vykdyti NECIS pagrindiniam duomenų tvarkytojui.
  15. Pagrindinio duomenų tvarkytojo vadovas turi: 12.
  16. pavesti Saugos įgaliotiniui organizuoti ir kontroliuoti saugos politiką reglamentuojančių teisės aktų įgyvendinimą Nacionaliniame egzaminų centre; 12.
  17. paskirti NECIS administratorių, pavesti jam užtikrinti NECIS tarnybinių stočių saugų funkcionavimą, administruoti NECIS duomenų bazę Saugos nuostatų ir kitų saugos politiką reglamentuojančių teisės aktų nustatyta tvarka.
  18. Profesinių, bendrojo lavinimo vidurinių mokyklų, apskričių viršininkų administracijų, savivaldybių, valstybinės kalbos mokėjimo ir Lietuvos Respublikos Konstitucijos pagrindų egzaminus vykdančių švietimo įstaigų, Švietimo informacinių technologijų centro, Švietimo aprūpinimo centro vadovai (jų įgalioti asmenys), Nacionalinio egzaminų centro direktorius turi paskirti atsakingus asmenis, pavesti jiems tvarkyti NECIS duomenis, užtikrinti NECIS duomenų saugą saugos politiką reglamentuojančių teisės aktų nustatyta tvarka.
  19. Informacinės sistemos Saugos įgaliotinis, įgyvendindamas informacinės sistemos saugą, atlieka šias funkcijas: 14.
  20. teikia pagrindinio duomenų tvarkytojo vadovui siūlymus dėl: 14.1.
  21. NECIS administratorių paskyrimo (Saugos įgaliotinis negali atlikti administratoriaus funkcijų); 14.1.
  22. saugos dokumentų priėmimo, keitimo ar panaikinimo; 14.1.
  23. NECIS saugos reikalavimų atitikties vertinimo atlikimo; 14.
  24. koordinuoja elektroninės informacijos saugos incidentų, įvykusių informacinėje sistemoje, tyrimą; 14.
  25. teikia NECIS administratoriui privalomus vykdyti nurodymus ir pavedimus; 14.
  26. informuoja NECIS duomenų tvarkytojus apie NECIS saugos problematiką; 14.
  27. atsako už NECIS saugos politikos įgyvendinimo organizavimą; 14.
  28. atlieka kitas Saugos nuostatuose ir kituose saugos politiką įgyvendinančiuose dokumentuose nustatytas funkcijas ir vykdo kitus susijusius su NECIS sauga Centro direktoriaus nurodymus.
  29. NECIS administratorius atlieka šias funkcijas: 15.
  30. darbuotojams suteikia teisę naudotis duomenimis priskirtoms funkcijoms atlikti; 15.
  31. administruoja kompiuterių tinklą sudarančius komponentus (kompiuterius, operacines sistemas, duomenų bazių valdymo sistemas, taikomųjų programų sistemas, ugniasienes, informacijos perdavimo tinklus), nustato pažeidžiamų vietų ir saugos reikalavimų atitiktį; 15.
  32. registruoja saugos incidentus ir informuoja apie juos Saugos įgaliotinį, teikia siūlymus dėl minėtų incidentų šalinimo; 15.
  33. atsako už kompiuterių tinklo funkcionavimą; 15.
  34. užtikrina NECIS duomenų saugumą ir konfidencialumą.
  35. NECIS sauga užtikrinama vadovaujantis Bendraisiais elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimais, Saugos dokumentų turinio gairėmis, Lietuvos standartu LST ISO/IEC 17799:2006, Lietuvos ir tarptautiniais „Informacijos technologija. Saugumo technika“ grupės standartais, Saugos nuostatais, Tvarkymo taisyklėmis, Valdymo planu, Administravimo taisyklėmis, kitais teisės aktais, reglamentuojančiais saugų NECIS duomenų tvarkymą. II. ELEKTRONINĖS INFORMACIJOS SAUGOS VALDYMAS
  36. NECIS priskiriama antrajai informacinių sistemų kategorijai vadovaujantis Valstybės institucijų ir įstaigų informacinių sistemų klasifikavimo pagal jose tvarkomą elektroninę informaciją gairėmis, patvirtintomis Lietuvos Respublikos vidaus reikalų ministro 2007 m. liepos 11 d. įsakymu Nr. 1V-247 (Žin., 2007, Nr. 78-3160; 2008, 127-4866).
  37. NECIS saugos priemonės parenkamos įvertinus galimus rizikos veiksnius NECIS duomenų vientisumui ir prieinamumui.
  38. Saugos įgaliotinis, atsižvelgdamas į Vidaus reikalų ministerijos išleistą metodinę priemonę „Rizikos analizės vadovas“, Lietuvos ir tarptautinius „Informacijos technologija. Saugumo technika“ grupės standartus, kasmet organizuoja NECIS rizikos vertinimą. Prireikus Saugos įgaliotinis gali organizuoti neeilinį NECIS rizikos vertinimą.
  39. NECIS rizikos įvertinimas išdėstomas rizikos įvertinimo ataskaitoje. Rizikos įvertinimo ataskaita rengiama atsižvelgus į rizikos veiksnius, galinčius turėti įtakos informacijos saugai. Svarbiausi rizikos veiksniai yra šie: 20.
  40. subjektyvūs netyčiniai (duomenų tvarkymo klaidos ir apsirikimai, duomenų ištrynimas, klaidingas duomenų teikimas, fiziniai informacijos technologijų sutrikimai, duomenų perdavimo tinklais sutrikimai, programinės įrangos klaidos, neteisingas veikimas ir kita); 20.
  41. subjektyvūs tyčiniai (nesankcionuotas naudojimasis NECIS duomenims gauti, duomenų pakeitimas ar sunaikinimas, informacinių technologijų duomenų perdavimo tinklais sutrikdymai, saugos pažeidimai, vagystės ir kita); 20.
  42. nenugalima jėga.
  43. Rizikos įvertinimo ataskaitą tvirtina Nacionalinio egzaminų centro direktorius. Patvirtintą rizikos įvertinimo ataskaitos kopiją Saugos įgaliotinis paštu siunčia NECIS valdytojui. Atsižvelgdamas į rizikos įvertinimo ataskaitą NECIS valdytojas prireikus tvirtina rizikos įvertinimo ir rizikos valdymo priemonių planą, kuriame numatomas techninių, administracinių ir kitų išteklių poreikis rizikos valdymo priemonėms įgyvendinti.
  44. Rizikos veiksnių NECIS duomenims, techninei, programinei įrangai, registravimo dokumentams, patalpoms Nacionaliniame egzaminų centre tikėtinumui vertinti turi būti naudojama penkiabalė rizikos veiksnių tikėtinumo ir žalos vertinimo metodika: 22.
  45. nereikšmingas rizikos veiksnių tikėtinumas, žala – 1 balas; 22.
  46. mažas rizikos veiksnių tikėtinumas, žala – 2 balai; 22.
  47. vidutinis rizikos veiksnių tikėtinumas, žala – 3 balai; 22.
  48. didelis rizikos veiksnių tikėtinumas, žala – 4 balai; 22.
  49. labai didelis rizikos veiksnių tikėtinumas, žala – 5 balai.
  50. Siekiant užtikrinti šiuose nuostatuose ir kituose saugos politiką įgyvendinančiuose dokumentuose išdėstytų nuostatų įgyvendinimo kontrolę, kasmet turi būti organizuojamas informacinių technologijų saugos atitikties vertinimas, kurio metu: 23.
  51. įvertinama šių nuostatų ir kitų saugos politiką įgyvendinančių teisės aktų ir realios informacijos saugos atitiktis; 23.
  52. inventorizuojama NECIS techninė ir programinė įranga; 23.
  53. tikrinamos NECIS saugos įgaliotinio, NECIS administratoriaus bei NECIS naudotojų, dirbančių Nacionaliniame egzaminų centre, darbo vietose ir visose tarnybinėse stotyse įdiegtos programos ir jų sąranka (būtina patikrinti 10 procentų darbo vietų); 23.
  54. patikrinama (įvertinama) NECIS naudotojams suteiktų teisių atitiktis vykdomoms funkcijoms; 23.
  55. įvertinamas pasirengimas užtikrinti NECIS veiklos tęstinumą įvykus saugos incidentui (nenumatytai situacijai).
  56. Atlikus 23 punkte nurodytą vertinimą, rengiamas pastebėtų trūkumų šalinimo planas, kurį tvirtina, atsakingus vykdytojus skiria ir įgyvendinimo terminus nustato NECIS valdytojas. III. ORGANIZACINIAI IR TECHNINIAI REIKALAVIMAI
  57. Saugi prieiga prie NECIS duomenų yra užtikrinama tokiomis priemonėmis: 25.
  58. kontroliuojamas patekimas į Nacionalinio egzaminų centro patalpas, įrengiama signalizacija (nuo įsilaužimo ir gaisro); 25.
  59. NECIS naudotojai atpažįstami pagal vartotojų vardus ir slaptažodžius, kurių kontrolę atlieka kompiuterio ir tarnybinės stoties operacinės sistemos; 25.
  60. prisijungimo prie sistemos slaptažodis keičiamas ne rečiau kas 3 mėnesius; 25.
  61. slaptažodį sudaro 8 ir daugiau simbolių; 25.
  62. keičiant slaptažodį informacinė sistema neleidžia nustatyti slaptažodžio iš 6 paskutinių slaptažodžių; 25.
  63. prieiga prie kompiuterių ir tarnybinių stočių operacinių sistemų valdymo ir konfigūravimo leidžiama tik administratoriui.
  64. Prisijungimo prie kompiuterių tinklo laikas ir trukmė nėra ribojami.
  65. Informacinė sistema pasiekiama visą parą.
  66. Kompiuterinė įranga ir duomenų perdavimo tinklo mazgai turi rezervinį maitinimo šaltinį.
  67. Kompiuterinės įrangos gedimai registruojami žurnale.
  68. Antivirusinė programa yra valdoma iš pagrindinės tarnybinės stoties. Naudotojų kompiuterių antivirusinės programos atnaujinamos iš pagrindinės tarnybinės stoties, taip mažinama interneto linijos apkrova.
  69. Naudotojams draudžiama diegti bet kokią programinę įrangą. Programinę įrangą, reikalingą naudotojo funkcijoms vykdyti, diegia ir prižiūri administratorius.
  70. Draudžiama naudoti programinę įrangą, nesusijusią su įstaigos veikla.
  71. Neteisėtų programų diegimo paieška (apeinant operacinės sistemos apsaugos mechanizmus) atliekama bent kartą per 6 mėnesius.
  72. Programinės įrangos testavimas atliekamas naudojant atskirą tam skirtą testavimo aplinką.
  73. NECIS programinis kodas turi būti apsaugotas nuo atskleidimo neturintiems teisės su juo susipažinti asmenims.
  74. Naudojami tarnybinės stoties operacinės sistemos metodai, leidžiantys vienareikšmiškai atpažinti kompiuterių tinklui priklausančius kompiuterius.
  75. Draudžiama prieiga neatpažintiems vartotojams prisijungti prie kompiuterių tinklo iš kompiuterio, nepriklausančio šiam tinklui.
  76. Tarnybinėse stotyse esančios informacijos atsarginės duomenų kopijos turi būti daromos kiekvieną darbo dieną.
  77. Atkurti informaciją iš atsarginių duomenų kopijų turi būti įmanoma per 1 darbo dieną. Atsarginės duomenų kopijos turi būti saugomos ne mažiau kaip 5 dienas.
  78. Atsarginės duomenų kopijos saugomos kitoje patalpoje nei yra įrenginys, kurio informacija buvo nukopijuota.
  79. Tarnybinių stočių patalpose įrengta oro kondicionavimo įranga.
  80. Patekimas prie darbo vietų kontroliuojamas.
  81. Kiekvienas kompiuteris priskiriamas atsakingam naudotojui.
  82. Draudžiama keisti kabinetuose kompiuterių išdėstymo vietas be administratoriaus leidimo.
  83. Kompiuteriai naudojami tik tarnybinėms funkcijoms vykdyti.
  84. Nešiojamieji kompiuteriai ne Nacionalinio egzaminų centro patalpose gali būti naudojami tik tarnybinėms funkcijoms vykdyti.
  85. Nešiojamieji kompiuteriai, jei juose yra prisijungimo prie NECIS duomenų galimybė nesant savos darbo vietos patalpose, iš Nacionalinio egzaminų centro patalpų gali būti išnešami tik pagal Nacionalinio egzaminų centro direktoriaus ar jo įgalioto asmens išrašytą leidimą, raštu patvirtinantį naudotojo asmeninę atsakomybę už informacijos saugą ir nurodantį kompiuterio naudojimo tikslą ir laikotarpį, kuriam kompiuteris išnešamas.
  86. Iš nutolusių darbo vietų jungiamasi per IP VPN (virtualus privatus tinklas). IV. REIKALAVIMAI PERSONALUI
  87. Tvarkyti NECIS duomenis gali asmenys, susipažinę su NECIS nuostatais, registrų ir informacinių sistemų saugos politiką reglamentuojančiais teisės aktais.
  88. Saugos įgaliotinis turi išmanyti informacijos saugos užtikrinimo principus, savo darbe vadovautis Saugos nuostatais, Informacinių technologijų saugos atitikties vertinimo metodika, kitais Lietuvos Respublikos teisės aktais, reglamentuojančiais saugų duomenų tvarkymą, standartais ir kitais dokumentais, turėti darbo su duomenų bazėmis, operacinėmis sistemomis ir taikomosiomis programomis patirties.
  89. NECIS administratorius turi išmanyti pagrindinius saugos politikos principus, darbą su duomenų perdavimo tinklais, mokėti užtikrinti jų saugumą, turėti sisteminių programinių priemonių (Windows, Linux, Oracle) administravimo ir priežiūros patirties, būti susipažinęs su Saugos nuostatais ir saugos politiką įgyvendinančiais teisės aktais, taip pat kitomis vidaus ir darbo taisyklėmis.
  90. NECIS naudotojai turi būti įgiję darbo kompiuteriu įgūdžių, mokėti tvarkyti NECIS duomenis NECIS nuostatuose nurodyta tvarka, išmanyti registrų ir informacinių sistemų saugos politiką reglamentuojančius teisės aktus.
  91. NECIS naudotojams 1 kartą per metus pateikiamos darbo su informacine sistema instrukcijos. Už darbo su NECIS instrukcijų pateikimą atsakingas saugos įgaliotinis.
  92. NECIS naudotojai privalo rūpintis tvarkomų duomenų saugumu.
  93. Saugos įgaliotinis periodiškai inicijuoja informacinės sistemos naudotojų mokymą informacijos saugos klausimais, įvairiais būdais informuoja juos apie informacijos saugos problematiką (priminimai elektroniniu paštu, informavimas per NECIS, pagal poreikį organizuojami susitikimai su NECIS duomenų tvarkytojų atsakingais asmenimis, atmintinės naujai priimtiems darbuotojams). V. INFORMACINĖS SISTEMOS NAUDOTOJŲ SUPAŽINDINIMO SU SAUGOS DOKUMENTAIS PRINCIPAI
  94. Naudotojų supažindinimą pasirašytinai su šiais nuostatais ir kitais saugos politiką reglamentuojančiais dokumentais organizuoja saugos įgaliotinis ir NECIS duomenų tvarkytojų vadovai.
  95. Saugos įgaliotinis reguliariai įvairiais būdais informuoja naudotojus apie informacijos saugos problematiką. VI. BAIGIAMOSIOS NUOSTATOS
  96. Saugos nuostatai ir kiti saugos politiką reglamentuojantys teisės aktai iš esmės peržiūrimi ir prireikus keičiami ne rečiau kaip kartą per metus.
  97. NECIS duomenų tvarkytojai turi įgyvendinti Saugos nuostatuose ir kituose teisės aktuose, reglamentuojančiuose saugų NECIS duomenų tvarkymą, nustatytas organizacines, technines ir kitas priemones.
  98. Saugos įgaliotinis ir NECIS administratorius raštu įsipareigoja nepažeisti Saugos nuostatų ir kitų teisės aktų, reglamentuojančių NECIS duomenų saugų tvarkymą.
  99. Saugos įgaliotinis, NECIS administratorius ir informacinės sistemos naudotojai, pažeidę Saugos nuostatų, kitų teisės aktų, reglamentuojančių NECIS duomenų saugų tvarkymą, reikalavimus, atsako įstatymų ir kitų teisės aktų nustatyta tvarka. _________________

🔗 Į oficialų šaltinį

DI paaiškinimas pagal oficialų įstatymo tekstą. Orientacinis, nepakeičia teisinės konsultacijos.