← Lietuva

INFORMACINĖS VISUOMENĖS PLĖTROS KOMITETO

INFORMACINĖS VISUOMENĖS PLĖTROS KOMITETO INFORMACINĖS VISUOMENĖS PLĖTROS KOMITETO PRIE LIETUVOS RESPUBLIKOS VYRIAUSYBĖS DIREKTORIAUS ĮSAKYMAS DĖL INFORMACINĖS VISUOMENĖS PLĖTROS INVESTICIJŲ PROJEKTŲ DERINIMO INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO 2010 m. gegužės 5 d. Nr. T-70 Vilnius Vadovaudamasis Bendrųjų reikalavimų elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimų, patvirtintų Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2007, Nr. 49-1891), 6 punktu:

  1. Tvirtinu Informacinės visuomenės plėtros investicijų projektų derinimo informacinės sistemos duomenų saugos nuostatus (pridedama).
  2. Skiriu Informacinės visuomenės plėtros investicijų projektų derinimo informacinės sistemos saugos įgaliotine Informacinės visuomenės plėtros komiteto prie Lietuvos Respublikos Vyriausybės (toliau vadinama – Komitetas) Planavimo ir stebėsenos skyriaus vyriausiąją specialistę Renatą Greičiūtę.
  3. Pavedu Komiteto Planavimo ir stebėsenos skyriaus vyriausiajai specialistei Renatai Greičiūtei per 3 mėnesius nuo šio įsakymo įsigaliojimo parengti saugos politiką įgyvendinančius dokumentus: 3.
  4. Saugaus Informacinės visuomenės plėtros investicijų projektų derinimo informacinės sistemos elektroninės informacijos tvarkymo taisykles; 3.
  5. Informacinės visuomenės plėtros investicijų projektų derinimo informacinės sistemos veiklos tęstinumo valdymo planą; 3.
  6. Informacinės visuomenės plėtros investicijų projektų derinimo informacinės sistemos naudotojų administravimo taisykles. Direktorius Aurimas Matulis SUDERINTA Vidaus reikalų ministerijos 2010-04-28 raštu Nr. 1D-3219

(3)PATVIRTINTA Informacinės visuomenės plėtros komiteto prie Lietuvos Respublikos Vyriausybės direktoriaus 2010 m. gegužės 5 d. įsakymu Nr. T-70 INFORMACINĖS VISUOMENĖS PLĖTROS INVESTICIJŲ PROJEKTŲ DERINIMO INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS NUOSTATAI I. BENDROSIOS NUOSTATOS
  1. Informacinės visuomenės plėtros investicijų projektų derinimo informacinės sistemos duomenų saugos nuostatų (toliau vadinama – Saugos nuostatai) tikslas – sudaryti sąlygas saugiai automatiniu būdu tvarkyti Informacinės visuomenės plėtros investicijų projektų derinimo informacinės sistemos (toliau vadinama – IVPIPDIS) duomenis.
  2. IVPIPDIS Valdytojas ir Tvarkytojas (toliau vadinama – Valdytojas) – Informacinės visuomenės plėtros komitetas prie Lietuvos Respublikos Vyriausybės (toliau vadinama – Komitetas), esantis Vilniaus g. 18, Vilnius, LT-
  3. IVPIPDIS duomenų saugos prioritetinės kryptys – saugus duomenų teikimas į IVPIPDIS, teisėtas, saugus ir kokybiškas jų tvarkymas teikiant IVPIPDIS duomenis Duomenų teikėjams ir Naudotojams bei teisėtas ir saugus jų naudojimas.
  4. Valdytojas valdo IVPIPDIS, kurioje tvarkomi IVPIPDIS duomenys, užtikrina šių duomenų saugą.
  5. Už IVPIPDIS duomenų tvarkymo teisėtumą atsako Valdytojas.
  6. Valdytojo vadovas tvirtina Saugos nuostatus ir IVPIPDIS saugos politiką įgyvendinančius dokumentus bei: 6.
  7. skiria IVPIPDIS saugos įgaliotinį (toliau vadinama – Saugos įgaliotinis); 6.
  8. skiria IVPIPDIS administratorių (toliau vadinama – Administratorius).
  9. Saugos įgaliotinis – tai Valdytojo vadovo paskirtas Komiteto valstybės tarnautojas arba darbuotojas, dirbantis pagal darbo sutartį (toliau vadinama – darbuotojas), įgyvendinantis elektroninės informacijos saugą IVPIPDIS, atsakantis už saugos dokumentų reikalavimų vykdymą.
  10. Saugos įgaliotinis atlieka šias funkcijas: 8.
  11. teikia Valdytojui pasiūlymus dėl: 8.1.
  12. Administratoriaus skyrimo (Saugos įgaliotinis negali atlikti Administratoriaus funkcijų); 8.1.
  13. IVPIPDIS saugos politiką įgyvendinančių dokumentų priėmimo, keitimo ar panaikinimo; 8.1.
  14. IVPIPDIS saugos reikalavimų atitikties vertinimo atlikimo; 8.
  15. koordinuoja elektroninės informacijos saugos incidentų, įvykusių IVPIPDIS, tyrimą (išskyrus atvejus, kai šią funkciją atlieka informacijos saugos darbo grupės); 8.
  16. teikia Administratoriui privalomus vykdyti nurodymus ir pavedimus; 8.
  17. supažindina Administratorių, aptarnaujančius IVPIPDIS darbuotojus (toliau vadinama – Aptarnaujantys darbuotojai) bei Naudotojus su IVPIPDIS saugą reglamentuojančiais teisės aktais ir atsakomybe, kylančia dėl jų pažeidimo; 8.
  18. atlieka kitas Valdytojo vadovo pavestas, taip pat Saugos nuostatais ir kitais teisės aktais jam priskirtas funkcijas.
  19. Administratorius – tai Valdytojo vadovo paskirtas Komiteto darbuotojas, kuris atlieka šias funkcijas: 9.
  20. administruoja Aptarnaujančių darbuotojų ir Naudotojų teises IVPIPDIS; 9.
  21. prižiūri ir užtikrina tinkamą IVPIPDIS sudarančių komponentų (kompiuteriai, operacinės sistemos, duomenų bazių valdymo sistemos, taikomųjų programų sistemos, ugniasienės, įsilaužimų aptikimo sistemos, duomenų perdavimo tinklai) veikimą; 9.
  22. nustato pažeidžiamas IVPIPDIS vietas; 9.
  23. atlieka kitas Valdytojo vadovo pavestas, taip pat Saugos nuostatais ir kitais teisės aktais jam priskirtas funkcijas.
  24. Aptarnaujantys darbuotojai – tai Valdytojo vadovo paskirti Komiteto darbuotojai, kurie atlieka šias kitiems Naudotojams nepriskirtinas funkcijas: 10.
  25. priima į IVPIPDIS Naudotojų teikiamus duomenis, kontroliuoja jų kokybę ir sukelia į IVPIPDIS; 10.
  26. rengia, derina ir tvarko IVPIPDIS dokumentaciją ir kitus susijusius su IVPIPDIS dokumentus; 10.
  27. tiria Duomenų teikėjų ir Naudotojų poreikius, kontroliuoja ir užtikrina Duomenų teikėjams teikiamų IVPIPDIS duomenų kokybę, konsultuoja ir moko Naudotojus.
  28. Aptarnaujantys darbuotojai naudojasi teise tvarkyti sukeltus į IVPIPDIS Projektų duomenis tik tiek, kiek tai yra būtina nustatytoms jų funkcijoms atlikti.
  29. Aptarnaujantys darbuotojai, Duomenų teikėjai ar Naudotojai, pastebėję saugumo politikos pažeidimų, nusikalstamos veiklos požymių, neveikiančias arba netinkamai veikiančias duomenų saugos užtikrinimo priemones, privalo nedelsdami apie tai informuoti Administratorių, kuris apie tai informuoja Saugos įgaliotinį, o nesant Administratoriaus – Saugos įgaliotinį.
  30. Saugos nuostatai yra parengti vadovaujantis: 13.
  31. Bendraisiais elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimais, patvirtintais Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2003, Nr. 2-45; 2007, Nr. 49-1891); 13.
  32. Saugos dokumentų turinio gairėmis, patvirtintomis Lietuvos Respublikos vidaus reikalų ministro 2007 m. gegužės 8 d. įsakymu Nr. 1V-172 (Žin., 2007, Nr. 53-2070); 13.
  33. Valstybės institucijų ir įstaigų informacinių sistemų elektroninės informacijos techniniais saugos reikalavimais, patvirtintais Lietuvos Respublikos vidaus reikalų ministro 2008 m. spalio 27 d. įsakymu Nr. 1V-384 (Žin., 2008, Nr. 127-4866); 13.
  34. kitais teisės aktais, reglamentuojančiais duomenų tvarkymo teisėtumą ir duomenų saugos valdymą.
  35. Saugos nuostatuose vartojamos sąvokos atitinka Informacinės visuomenės plėtros investicijų projektų derinimo informacinės sistemos nuostatuose, patvirtintuose Informacinės visuomenės plėtros komiteto prie Lietuvos Respublikos Vyriausybės direktoriaus 2010 m. gegužės 5 d. įsakymu Nr. T-69 vartojamas sąvokas. II. IVPIPDIS DUOMENŲ SAUGOS VALDYMAS
  36. IVPIPDIS priskirtina trečiosios kategorijos informacinėms sistemoms – nors vienos IVPIPDIS tvarkomos duomenų grupės vienos ar daugiau savybių praradimas gali turėti neigiamą įtaką valstybės institucijos ar įstaigos veiklai, kaip nustatyta Valstybės institucijų ir įstaigų informacinių sistemų klasifikavimo pagal jose tvarkomą elektroninę informaciją gairėse, patvirtintose Lietuvos Respublikos vidaus reikalų ministro 2007 m. liepos 11 d. įsakymu Nr. 1V-247 (Žin., 2007, Nr. 78-3160).
  37. IVPIPDIS saugos priemonės parenkamos įvertinus galimus rizikos veiksnius IVPIPDIS duomenų vientisumui, konfidencialumui ir prieinamumui.
  38. Pagrindiniai rizikos veiksniai, kurie gali pažeisti IVPIPDIS duomenų saugą, yra: 17.
  39. atsitiktinis arba neteisėtas paskelbimas; 17.
  40. atsitiktinis arba neteisėtas perdavimas konkrečiam informacijos gavėjui; 17.
  41. nepakankama į IVPIPDIS pateiktų duomenų arba parengtos pagal juos informacijos kokybė, dėl kurios jais visai negalima naudotis arba galima naudotis tik iš dalies; 17.
  42. netyčinis duomenų sugadinimas; 17.
  43. sąmoningas duomenų sugadinimas; 17.
  44. sąmoningas informacijos iškreipimas prieš pateikiant ją Duomenų teikėjams.
  45. Siekdamas kontroliuoti Saugos nuostatų įgyvendinimą ir IVPIPDIS duomenų tvarkymą bei saugą reglamentuojančių kitų teisės aktų įgyvendinimą, Saugos įgaliotinis ne rečiau kaip kartą per metus atlieka IVPIPDIS informacinių technologijų saugos atitikties vertinimą, kurio metu: 18.
  46. įvertinama IVPIPDIS saugos dokumentų ir realios informacijos saugos situacijos atitiktis; 18.
  47. inventorizuojama IVPIPDIS techninė ir programinė įranga; 18.
  48. peržiūrima Administratoriui, Aptarnaujantiems darbuotojams ir Naudotojams suteiktų teisių atitiktis jų atliekamoms funkcijoms; 18.
  49. duomenų saugos požiūriu patikrinama Valdytojo naudojama IVPIPDIS kompiuterinė ir programinė įranga; 18.
  50. įvertinamas pasirengimas IVPIPDIS funkcionalumo ir veiklos atstatymui nenumatytose situacijose; 18.
  51. tikrinama Administratoriaus kompiuterinė darbo vieta, joje įdiegtos programos ir jų konfigūracijos; 18.
  52. įvertinama IVPIPDIS duomenų realios saugos atitiktis Saugos nuostatams, kitiems IVPIPDIS saugos politiką įgyvendinantiems dokumentams ir kitiems duomenų saugą reglamentuojantiems teisės aktams.
  53. Atlikus informacinių technologijų saugos atitikties vertinimą Saugos įgaliotinis parengia pastebėtų trūkumų šalinimo planą, kurį tvirtina, atsakingus vykdytojus paskiria ir įgyvendinimo terminus nustato IVPIPDIS valdytojo vadovas.
  54. Saugos įgaliotinis vieną kartą per metus organizuoja IVPIPDIS rizikos įvertinimą. Prireikus Saugos įgaliotinis gali organizuoti neeilinį IVPIPDIS rizikos įvertinimą.
  55. IVPIPDIS rizikos įvertinimas išdėstomas IVPIPDIS rizikos įvertinimo ataskaitoje. IVPIPDIS rizikos ataskaita rengiama atsižvelgiant į Lietuvos Respublikos vidaus reikalų ministerijos išleistą metodinę priemonę „Rizikos analizės vadovas“, Lietuvos ir tarptautinius „Informacijos technologija. Saugumo metodai“ grupės standartus bei kitas visuotinai pripažintas ir naudojamas rizikos įvertinimo metodikas.
  56. IVPIPDIS rizikos ataskaita rengiama atsižvelgiant į rizikos veiksnius, galinčius turėti įtakos IVPIPDIS duomenų saugai. Svarbiausi rizikos veiksniai yra šie: 22.
  57. subjektyvūs netyčiniai; 22.
  58. subjektyvūs tyčiniai; 22.
  59. nenugalima jėga (force majeure).
  60. Atsižvelgdamas į IVPIPDIS rizikos įvertinimo ataskaitą, Valdytojas prireikus tvirtina IVPIPDIS rizikos įvertinimo ir rizikos valdymo priemonių planą, kuriame, be kita ko, numatomas techninių, administracinių ir kitų išteklių poreikis rizikos valdymo priemonėms įgyvendinti. III. IVPIPDIS ORGANIZACINIAI IR TECHNINIAI REIKALAVIMAI
  61. IVPIPDIS naudojama antivirusinė programinė įranga, skirta apsaugoti IVPIPDIS nuo kenksmingos programinės įrangos.
  62. Antivirusinė programinė įranga turi būti atnaujinama kiekvieną dieną.
  63. IVPIPDIS tarnybinėse stotyse neturi veikti sisteminė ir taikomoji programinė įranga, kuri yra nesusijusi su IVPIPDIS tvarkymu.
  64. Naudotojai ir Aptarnaujantys darbuotojai naudojasi prieiga prie IVPIPDIS per išorinį portalą. Prisijungimas vyksta naudojant unikalius Naudotojo prisijungimo vardus ir slaptažodžius. Prisijungimo laikas nėra ribojamas.
  65. Naudotojų nešiojami kompiuteriai gali būti prijungiami prie IVPIPVIS tik iš tam skirtos darbo vietos.
  66. Prie IVPIPDIS prisijungiama nuotoliniu būdu naudojant interneto naršyklę (http protokolą).
  67. Naudotojai ir Aptarnaujantys darbuotojai prie IVPIPDIS duomenų turi prieiti tik per tinklo užkardą, už šios įrangos administravimą atsakingas Administratorius.
  68. IVPIPDIS tvarkymo darbo vietose privalo būti naudojama programinė įranga, skirta apsisaugoti nuo kenksmingojo kodo programų.
  69. IVPIPDIS duomenų atsarginės kopijos yra daromos ir saugomos taip, kad jos nebūtų prieinamos tretiesiems asmenims, kurie neturi teisės su jais dirbti ir saugos incidento metu IVPIPDIS duomenis iš IVPIPDIS duomenų atsarginių kopijų būtų galima atstatyti per 24 valandas. Už atsarginių kopijų darymą ir atstatymą atsakingas Administratorius. IV. REIKALAVIMAI PERSONALUI
  70. Saugos įgaliotinis ir Administratorius turi būti susipažinę su informacijos saugos principais, duomenų saugos priemonėmis, sugebėti atkurti pažeistus duomenis, konsultuoti Naudotojus duomenų saugos klausimais.
  71. Administratorius turi išmanyti darbą kompiuterių tinklais, mokėti užtikrinti jų saugumą, mokėti administruoti ir prižiūrėti duomenų bazes, būti susipažinęs su Saugos nuostatais ir kitais teisės aktais, reglamentuojančiais duomenų saugą.
  72. Saugos įgaliotinis ir Administratorius turi nuolat tobulinti kvalifikaciją duomenų saugos srityje. Saugos įgaliotinis periodiškai inicijuoja IVPIPDIS naudotojų mokymą informacijos saugos klausimais, įvairiais būdais primena apie informacijos saugos problematiką (pvz., priminimai elektroniniu paštu, teminių seminarų organizavimas, atmintinės naujai priimtiems darbuotojams ir pan.). V. IVPIPDIS NAUDOTOJŲ SUPAŽINDINIMO SU SAUGOS DOKUMENTAIS PRINCIPAI
  73. IVPIPDIS valdytojas užtikrina, kad Naudotojai būtų supažindinti IVPIPDIS saugos politiką įgyvendinančiais dokumentais ir kitais teisės aktais, kuriais vadovaujamasi tvarkant elektroninę informaciją, užtikrinant jos saugumą, ir atsakomybe už šių teisės aktų nuostatų pažeidimus.
  74. Už Naudotojų supažindinimą su IVPIPDIS saugą reglamentuojančiais teisės aktais ir atsakomybe, kylančia dėl jų pažeidimo, atsakingas Saugos įgaliotinis.
  75. Naudotojus ir Aptarnaujančius darbuotojus su teisės aktais, reglamentuojančiais IVPIPDIS saugą, arba jų pakeitimais Saugos įgaliotinis pasirašytinai supažindina ne vėliau kaip per dvi savaites nuo Naudotojo prisijungimo duomenų sukūrimo.
  76. IVPIPDIS valdytojas susijusią su IVPIPDIS duomenų sauga informaciją skelbia IVPIPDIS išoriniame portale. VI. SAUGOS NUOSTATŲ ATNAUJINIMO TVARKA
  77. Siekiant užtikrinti IVPIPDIS duomenų saugą, esant būtinybei Saugos įgaliotinis teikia siūlymus Valdytojo vadovui dėl Saugos nuostatų keitimo ar kitų saugumo politiką reglamentuojančių teisės aktų priėmimo, keitimo ar pripažinimo netekusiais galios.
  78. Saugos nuostatai ir kiti IVPIPDIS saugumo politiką reglamentuojantys teisės aktai iš esmės peržiūrimi ir prireikus keičiami ne rečiau kaip kartą per metus atliekant Saugos nuostatų II skirsnyje nurodytą informacinių technologijų saugos atitikties vertinimą, po rizikos analizės arba valstybės institucijoje įvykus esminiams organizaciniams, sisteminiams ar kitiems pokyčiams. Saugos politiką reglamentuojančių teisės aktų pakeitimai tikslinami ir derinami su Vidaus reikalų ministerija. VII. BAIGIAMOSIOS NUOSTATOS
  79. Saugos nuostatuose aprašytos Valdytojo, Duomenų teikėjų ir Naudotojų funkcijos vykdomos ir teisės realizuojamos nepažeidžiant Lietuvos Respublikos įstatymų ir kitų teisės aktų, reglamentuojančių duomenų teikimą ir jų saugų tvarkymą.
  80. Valdytojas, Duomenų teikėjai, Naudotojai, Aptarnaujantys darbuotojai ir kiti asmenys, pažeidę Saugos nuostatus arba duomenų tvarkymą reglamentuojančių teisės aktų reikalavimus, atsako įstatymų ir kitų teisės aktų nustatyta tvarka. _________________

🔗 Į oficialų šaltinį

DI paaiškinimas pagal oficialų įstatymo tekstą. Orientacinis, nepakeičia teisinės konsultacijos.