VALSTYBINĖS LIGONIŲ KASOS Valstybinės ligonių kasos prie Sveikatos apsaugos ministerijos direktoriaus ĮSAKYMAS DĖL VALSTYBINĖS LIGONIŲ KASOS PRIE SVEIKATOS APSAUGOS MINISTERIJOS FINANSŲ VALDYMO IR APSKAITOS INFORMACINĖS SISTEMOS NUOSTATŲ IR ŠIOS SISTEMOS DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO 2010 m. liepos 21 d. Nr. 1K-143 Vilnius Vadovaudamasis Valstybės informacinių sistemų steigimo ir įteisinimo taisyklių, patvirtintų Lietuvos Respublikos Vyriausybės 2004 m. balandžio 19 d. nutarimu Nr. 451 (Žin., 2004, Nr. 58-2061), 8 punktu ir Bendrųjų elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimų, patvirtintų Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2007, Nr. 49-1891), 6 ir 8 punktais:
- Tvirtinu pridedamus: 1.
- Valstybinės ligonių kasos prie Sveikatos apsaugos ministerijos (toliau – VLK) finansų valdymo ir apskaitos informacinės sistemos nuostatus (neskelbiami); 1.
- VLK finansų valdymo ir apskaitos informacinės sistemos (toliau – FVAIS) duomenų saugos nuostatus.
- Neskelbiama.
- Neskelbiama.
- Neskelbiama. Direktorius Algis Sasnauskas SUDERINTA Valstybinės duomenų apsaugos inspekcijos 2010-06-19 raštu Nr. 2R-1878 (3.33) SUDERINTA Informacinės visuomenės plėtros komiteto prie Lietuvos Respublikos Vyriausybės 2010-05-11 raštu Nr.
(13)S-598 SUDERINTA Lietuvos Respublikos vidaus reikalų ministerijos 2010-05-18 raštu Nr. 1D-3910
(6)SUDERINTA Lietuvos Respublikos finansų ministerijos 2010-02-01 raštu Nr. (11.3)-5K-1001697)-6K-6K-100984 SUDERINTA Valstybės įmonės Registrų centro 2010-05-12 raštu Nr. (1.11.7)s-2130 SUDERINTA Valstybinės mokesčių inspekcijos prie Lietuvos Respublikos finansų ministerijos 2010-03 03 raštu Nr. (10.7-33-3)-R-2059 _________________ PATVIRTINTA Valstybinės ligonių kasos prie Sveikatos apsaugos ministerijos direktoriaus 2010 m. liepos 21 d. įsakymu Nr. 1K-143 VALSTYBINĖS LIGONIŲ KASOS PRIE SVEIKATOS APSAUGOS MINISTERIJOS FINANSŲ VALDYMO IR APSKAITOS INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS NUOSTATAI I. BENDROSIOS NUOSTATOS
- Valstybinės ligonių kasos prie Sveikatos apsaugos ministerijos (toliau – VLK) Finansų valdymo ir apskaitos informacinės sistemos duomenų saugos nuostatų (toliau – Saugos nuostatai) tikslas – nustatyti ir įgyvendinti organizacines, technines ir kitas priemones, suteikiančias galimybę saugiai rinkti, apdoroti, kaupti, saugoti Finansų valdymo ir apskaitos informacinės sistemos (toliau – FVAIS) duomenis, teikti juos suinteresuotiems juridiniams ir fiziniams asmenims.
- Saugos nuostatai parengti pagal Bendruosius elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimus, patvirtintus Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2007, Nr. 49-1891; 2008, Nr. 85-3393), Saugos dokumentų turinio gaires, patvirtintas Lietuvos Respublikos vidaus reikalų ministro 2007 m. gegužės 8 d. įsakymu Nr. 1V-172 (Žin., 2007, Nr. 53-2070), Valstybės institucijų ir įstaigų informacinių sistemų elektroninės informacijos techninius saugos reikalavimus, patvirtintus Lietuvos Respublikos vidaus reikalų ministro 2008 m. spalio 27 d. įsakymu Nr. 1V-384 (Žin., 2008, Nr. 127-4866), Bendruosiuose reikalavimus organizacinėms ir techninėms duomenų saugumo priemonėms, patvirtintus Valstybinės duomenų apsaugos inspekcijos 2008 m. lapkričio 12 d. direktoriaus įsakymu Nr. 1T-71(1.12) (Žin., 2008, Nr. 135-5298).
- Saugos nuostatuose vartojamos sąvokos atitinka 2 saugos nuostatų punkte išvardintuose teisės aktuose bei Lietuvos standartuose LST ISO/IEC 17799: 2006 ir LST ISO/IEC 27001: 2006 vartojamas sąvokas.
- FVAIS saugos politiką (toliau – saugos politika) apima Saugos nuostatai, FVAIS saugaus elektroninės informacijos tvarkymo taisyklės, FVAIS veiklos tęstinumo valdymo planas, FVAIS naudotojų administravimo taisyklės, kiti teisės aktai, reglamentuojantys FVAIS duomenų tvarkymo teisėtumą ir saugos valdymą.
- FVAIS elektroninės informacijos saugos principai: 5.
- Konfidencialumo principas. Su informacinėje sistemoje tvarkoma elektronine informacija turi būti leista susipažinti tik tam įgaliotiems asmenims. 5.
- Vientisumo principas. Elektroninė informacija neturi būti atsitiktiniu ar neteisėtu būdu pakeista ar sunaikinta. 5.
- Prieinamumo principas. Turi būti realizuota galimybė tvarkyti elektroninę informaciją reikiamu metu. 5.
- Saugos principas. Turi būti užtikrinta elektroninės informacijos apsauga nuo nesankcionuoto sunaikinimo, pakeitimo ir prieigos. 5.
- Suvokimo principas. Siekiant užtikrinti elektroninės informacijos saugą, ugdyti suvokimą apie apsisaugojimo priemonių nuo galimos grėsmės elektroninei informacijai naudojimo būtinybę. 5.
- Atsakomybės principas. Kiekvienas IS naudotojas turi suvokti savo atsakomybę ir funkcijas saugant elektroninę informaciją. FVAIS elektroninės informacijos saugą turi užtikrinti VLK ir teritorinių ligonių kasų (toliau – TLK) vadovai arba jų įgalioti asmenys, o ją įgyvendinti – saugos įgaliotinis. 5.
- Reagavimo principas. Laiku aptikti elektroninės informacijos saugos incidentus ir užkirsti jiems kelią, keistis informacija apie grėsmę elektroninei informacijai ir kovos su ja priemones. 5.
- Demokratiškumo principas. Elektroninės informacijos sauga turi būti įgyvendinama ir derinama su esminėmis demokratiškos visuomenės vertybėmis (pvz., laisve skleisti informaciją ir ją gauti). 5.
- Rizikos įvertinimo principas. Periodiškai vertinti elektroninės informacijos saugos riziką, siekiant nustatyti esamą elektroninės informacijos saugos lygį, ir parinkti būtinas elektroninės informacijos saugos priemones. 5.
- Elektroninės informacijos saugos kultūros kėlimo principas. Vykdyti nuolatinius elektroninės informacijos tvarkytojų mokymus elektroninės informacijos saugos klausimais ir taip kelti elektroninės informacijos saugos kultūrą. 5.
- Elektroninės informacijos saugos priemonių projektavimo ir diegimo principas. Elektroninės informacijos saugos priemonės turi būti kuriamos kartu su informacine sistema. Elektroninės informacijos sauga turi būti pamatinis visų informacinių technologijų (toliau – IT) paslaugų elementas, kuriam būtina užtikrinti nuolatinį lėšų, neviršijančių pačios elektroninės informacijos vertės, skyrimą.
- FVAIS saugos tikslas – užtikrinti FVAIS elektroninės informacijos konfidencialumą, prieinamumą, vientisumą ir tinkamą kompiuterizuotų darbo vietų bei tinklo įrangos funkcionavimą. FVAIS duomenų saugumui užtikrinti kompleksiškai naudojamos administracinės, techninės ir programinės priemonės, padedančios įgyvendinti elektroninės informacijos saugos principus.
- FVAIS elektroninės informacijos saugumo užtikrinimo prioritetinės kryptys: 7.
- FVAIS duomenims tvarkyti naudojamos techninės ir programinės įrangos bei duomenų tvarkymo kontrolė; 7.
- fizinė elektroninės informacijos apdorojimo priemonių (Valstybinės ligonių kasos ir Teritorinių ligonių kasų patalpos, tarnybinės stotys, elektroninės informacijos perdavimo įranga, programinė įranga) apsauga; 7.
- organizacinių saugaus darbo su duomenimis priemonių įgyvendinimas ir kontrolė (nustatomos FVAIS tvarkytojų ir FVAIS duomenų gavėjų teisės, įpareigojimai, atsakomybės ribos, detalios FVAIS elektroninės informacijos tvarkymo ir Administravimo taisyklės).
- Saugos nuostatai taikomi visiems FVAIS tvarkytojų atsakingiems asmenims ir FVAIS naudotojams, saugos įgaliotiniui, administratoriui, FVAIS duomenų gavėjams.
- FVAIS valdytoja ir pagrindinė tvarkytoja yra Valstybinė ligonių kasa prie Sveikatos apsaugos ministerijos (toliau – VLK), buveinės adresas – Kalvarijų g. 147, LT-08221 Vilnius.
- FVAIS tvarkytojai regionuose – teritorinės ligonių kasos (toliau – TLK): • Vilniaus teritorinė ligonių kasa, buveinės adresas – Ž. Liauksmino g. 6, LT-01101 Vilnius, ir Naujoji g. 48 (III a.), Alytus; • Kauno teritorinė ligonių kasa, buveinės adresas – Aukštaičių g. 10, LT-44147 Kaunas, ir P. Kriaučiūno g. 2, LT-68263 Marijampolė; • Klaipėdos teritorinė ligonių kasa, buveinės adresas – Pievų Tako g. 38, LT-91220 Klaipėda, ir Prezidento g. 7, LT-72253 Tauragė; • Šiaulių teritorinė ligonių kasa, buveinės adresas – Vilniaus g. 273, LT-76332 Šiauliai, ir Kalno g. 40, LT-87134 Telšiai; • Panevėžio teritorinė ligonių kasa, buveinės adresas – Respublikos g. 66, LT-35158 Panevėžys, ir Aušros g. 80, LT-28181 Utena.
- FVAIS tvarkytojais paslaugų teikimo laikotarpiui gali būti paskirti ir tretieji asmenys, VLK teikiantys FVAIS diegimo, priežiūros ir vystymo paslaugas pagal paslaugų teikimo sutartį.
- FVAIS valdytojo ir FVAIS tvarkytojų funkcijos nurodytos FVAIS nuostatuose.
- FVAIS valdytojas rengia ir tvirtina šiuos saugos politiką įgyvendinančius dokumentus: 13.
- Saugaus FVAIS elektroninės informacijos tvarkymo taisykles (toliau – Tvarkymo taisyklės); 13.
- FVAIS veiklos tęstinumo valdymo planą (toliau – Valdymo planas); 13.
- FVAIS naudotojų administravimo taisykles (toliau – Administravimo taisyklės).
- VLK vadovas įsakymu skiria FVAIS saugos įgaliotinį (toliau – Saugos įgaliotinis), tvirtina Saugos nuostatus, suderintus su Vidaus reikalų ministerija, Tvarkymo taisykles, Valdymo planą, Administravimo taisykles. VLK prižiūri FVAIS saugos politiką reglamentuojančių teisės aktų parengimą ir įgyvendinimą.
- VLK vadovas turi: 15.
- pavesti Saugos įgaliotiniui organizuoti ir kontroliuoti saugos politiką reglamentuojančių teisės aktų įgyvendinimą VLK ir TLK; 15.
- paskirti FVAIS administratorius, pavesti jiems užtikrinti FVAIS tarnybinių stočių saugų funkcionavimą, administruoti FVAIS duomenų bazes Saugos nuostatų ir kitų saugos politiką reglamentuojančių teisės aktų nustatyta tvarka.
- TLK vadovai turi paskirti atsakingus asmenis ir pavesti jiems tvarkyti FVAIS duomenis, užtikrinti FVAIS duomenų saugą saugos politiką reglamentuojančių teisės aktų nustatyta tvarka.
- FVAIS duomenų saugą organizuoja FVAIS saugos įgaliotinis, VLK vadovo įsakymu paskirtas atsakingu už duomenų saugą.
- FVAIS Saugos įgaliotinis, įgyvendindamas informacinės sistemos saugą, atlieka šias funkcijas: 18.
- teikia VLK vadovui pasiūlymus dėl: 18.1.
- FVAIS administratorių paskyrimo (Saugos įgaliotinis negali atlikti administratoriaus funkcijų); 18.1.
- saugos dokumentų priėmimo, keitimo ar panaikinimo; 18.1.
- FVAIS saugos reikalavimų atitikties vertinimo atlikimo; 18.
- koordinuoja elektroninės informacijos saugos incidentų, įvykusių informacinėje sistemoje, tyrimą; 18.
- teikia FVAIS administratoriams privalomus vykdyti nurodymus ir pavedimus; 18.
- informuoja FVAIS tvarkytojus apie FVAIS saugos problematiką; 18.
- atsako už FVAIS saugos politikos įgyvendinimo organizavimą; 18.
- atlieka kitas Saugos nuostatuose ir kituose saugos politiką įgyvendinančiuose dokumentuose nustatytas funkcijas ir vykdo kitus, susijusius su FVAIS sauga, FVAIS valdytojo nurodymus.
- FVAIS administratorių funkcijos ir atsakomybė: 19.
- FVAIS naudotojams suteikia teisę naudoti informacinės sistemos išteklius ir tvarkyti duomenis jiems priskirtoms funkcijoms atlikti; 19.
- administruoja kompiuterių tinklą sudarančius komponentus (kompiuterius, operacines sistemas, duomenų bazių valdymo sistemas, taikomųjų programų sistemas, ugniasienes, informacijos perdavimo tinklus), nustato pažeidžiamų vietų ir saugos reikalavimų atitiktį; 19.
- valdo informacinės sistemos veiklos ir duomenų mainų integracinius procesus; 19.
- registruoja saugos incidentus ir informuoja apie juos Saugos įgaliotinį, teikia siūlymus dėl minėtų incidentų šalinimo; 19.
- atsako už kompiuterių tinklo ir programinės įrangos funkcionavimą; 19.
- pagal kompetenciją teikia pasiūlymus dėl FVAIS priežiūros, techninės ir programinės įrangos modernizavimo ir elektroninės informacijos saugos užtikrinimo; 19.
- užtikrina FVAIS duomenų saugumą ir konfidencialumą: 19.7.
- neatskleidžia, neperduoda tvarkomos informacijos nė vienam asmeniui, kuris nėra įgaliotas naudotis šia informacija; 19.7.
- saugo FVAIS tvarkomų asmens duomenų paslaptį; 19.7.
- neperduoda neįgaliotiems asmenimis slaptažodžių, naudotojo tapatybės kodų ar kitos informacijos, leidžiančios naudojantis programinėmis ir techninėmis priemonėmis sužinoti asmens duomenis ar kitą FVAIS tvarkomą elektroninę informaciją, ir nesudaro kitų sąlygų susipažinti su FVAIS tvarkoma elektronine informacija; 19.
- atlieka kitas šiuose saugos nuostatuose ir kituose saugos politiką įgyvendinančiuose dokumentuose priskirtas funkcijas ir kitus FVAIS valdytojo ar saugos įgaliotinio nurodymus, susijusius su IS sauga.
- FVAIS naudotojų funkcijos ir atsakomybė: 20.
- vadovaudamiesi FVAIS valdytojo patvirtintais FVAIS nuostatais, šiais saugos nuostatais, FVAIS duomenų teikimo sutartimis, FVAIS naudojimo instrukcijomis ir pareigybių aprašymais, naudoja FVAIS; 20.
- tvarko FVAIS elektroninę informaciją ir naudojasi kitomis FVAIS teikiamomis galimybėmis pagal nustatytą funkcijoms atlikti reikalingą FVAIS prieigos teisių lygmenį, kuris apriboja naudojimosi elektronine informacija apimtį; 20.
- pagal kompetenciją rengia pasiūlymus dėl FVAIS kūrimo, palaikymo, priežiūros ir elektroninės informacijos saugos; 20.
- tvarkydami FVAIS elektroninę informaciją neatskleidžia, neperduoda tvarkomos informacijos nė vienam asmeniui, kuris nėra įgaliotas naudotis šia informacija; 20.
- saugo FVAIS tvarkomų asmens duomenų paslaptį; 20.
- neperduoda neįgaliotiems asmenimis slaptažodžių, naudotojo tapatybės kodų ar kitos informacijos, leidžiančios naudojantis programinėmis ir techninėmis priemonėmis sužinoti asmens duomenis ar kitą FVAIS tvarkomą elektroninę informaciją, ir nesudaro kitų sąlygų susipažinti su FVAIS tvarkoma elektronine informacija; 20.
- informuoja FVAIS saugos įgaliotinį ar administratorių apie elektroninės informacijos saugos incidentus, FVAIS darbo sutrikimus ir teikia pasiūlymus dėl jų pašalinimo; 20.
- vykdo kitas šiuose saugos nuostatuose ir saugos politiką įgyvendinančiuose dokumentuose priskirtas funkcijas ir kitus FVAIS valdytojo, saugos įgaliotinio ir administratoriaus nurodymus, susijusius su FVAIS naudojimu ir sauga.
- Teisės aktai, kuriais vadovaujantis tvarkomi FVAIS duomenys ir užtikrinama jų sauga: 21.
- Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymas Nr. I-1374 (Žin., 1996, Nr. 63-1479; 2003, Nr. 15-597; 2000, Nr. 64-1924; 2008, Nr. 22-804); 21.
- Lietuvos Respublikos sveikatos draudimo įstatymas Nr. I-1343 (Žin., 1996, Nr. 55-1287; 2002, Nr. 123-5512); 21.
- Lietuvos Respublikos buhalterinės apskaitos įstatymas Nr. IX-574 (Žin., 2001, Nr. 99-3515; 2008, Nr. 137-5372); 21.
- Lietuvos Respublikos viešojo sektoriaus atskaitomybės įstatymas Nr. X-1212 (Žin., 2007, Nr. 77-3046; 2008, Nr. 137-5370); 21.
- Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimas Nr. 952 „Dėl elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose“ (Žin., 1997, Nr. 83-2075; 2007, Nr. 49-1891; 2008, Nr. 85-3393); 21.
- Lietuvos Respublikos vidaus reikalų ministro 2007 m. gegužės 8 d. įsakymas Nr. 1V-172 „Dėl saugos dokumentų turinio gairių patvirtinimo“ (Žin., 2007, Nr. 53-2070); 21.
- Lietuvos Respublikos vidaus reikalų ministro 2008 m. spalio 27 d. įsakymas Nr. 1V-384 „Dėl valstybės institucijų ir įstaigų informacinių sistemų elektroninės informacijos techninių saugos reikalavimų patvirtinimo ir Lietuvos Respublikos vidaus reikalų ministro 2007 m. liepos 11 d. įsakymo Nr. 1V-247 „Dėl valstybės institucijų ir įstaigų informacinių sistemų klasifikavimo pagal jose tvarkomą elektroninę informaciją gairių ir valstybės institucijų ir įstaigų informacinių sistemų elektroninės informacijos saugos reikalavimų patvirtinimo“ pakeitimo“ (žin., 2008, Nr. 127-4866); 21.
- Lietuvos Respublikos vidaus reikalų ministro 2007 m. liepos 11 d. įsakymas Nr. 1V-247 „Dėl valstybės institucijų ir įstaigų informacinių sistemų klasifikavimo pagal jose tvarkomą elektroninę informaciją gairių ir valstybės institucijų ir įstaigų informacinių sistemų elektroninės informacijos saugos reikalavimų patvirtinimo“ (Žin., 2007, Nr. 78-3160); 21.
- Valstybinės duomenų apsaugos inspekcijos direktoriaus 2008 m. lapkričio 12 d. įsakymas Nr. 1T-71(1.12) „Dėl bendrųjų reikalavimų organizacinėms ir techninėms duomenų saugumo priemonėms patvirtinimo“ (Žin., 2008, Nr. 135-5298); 21.
- Lietuvos standartai LST ISO/IEC 17799:2006 ir LST ISO/IEC 27001:2006 bei Lietuvos ir tarptautiniai „Informacijos technologija. Saugumo metodai“ grupės standartai, reglamentuojantys saugų duomenų tvarkymą; 21.
- kiti teisės aktai, kuriais reglamentuojamas elektroninės informacijos tvarkymo teisėtumas, FVAIS valdytojo veikla ir elektroninės informacijos saugos valdymas. II. ELEKTRONINĖS INFORMACIJOS SAUGOS VALDYMAS
- Vadovaujantis Valstybės institucijų ir įstaigų informacinių sistemų klasifikavimo pagal jose tvarkomą elektroninę informaciją gairėmis, patvirtintomis Lietuvos Respublikos vidaus reikalų ministro 2007 m. liepos 11 d. įsakymu Nr. 1V-247 (Žin., 2007, Nr. 78-3160; 2008, 127-4866), FVAIS priskiriama antrajai informacinių sistemų kategorijai.
- FVAIS saugos priemonės parenkamos įvertinus galimus rizikos veiksnius FVAIS duomenų vientisumui ir prieinamumui.
- FVAIS kaupiamų duomenų šaltiniai, apdorojimo tvarka ir aprašymas pateikiami FVAIS nuostatuose.
- Vadovaujantis Valstybinės duomenų apsaugos inspekcijos direktoriaus 2008 m. lapkričio 12 d. įsakymu Nr. 1T-71(1.12) patvirtintais Bendraisiais reikalavimais organizacinėms ir techninėms duomenų saugojimo priemonėms, atsižvelgiant į saugotinų asmens duomenų pobūdį ir jų tvarkymo keliamą riziką, FVAIS duomenys priskiriami antram saugumo lygiui.
- Saugos įgaliotinis, atsižvelgdamas į Vidaus reikalų ministerijos išleistą metodinę priemonę „Rizikos analizės vadovas“, Lietuvos ir tarptautinius „Informacijos technologija. Saugumo technika“ grupės standartus, kasmet organizuoja FVAIS rizikos vertinimą. Prireikus Saugos įgaliotinis gali organizuoti neeilinį FVAIS rizikos vertinimą.
- FVAIS rizikos įvertinimas išdėstomas rizikos įvertinimo ataskaitoje. Rizikos įvertinimo ataskaita rengiama atsižvelgus į rizikos veiksnius, galinčius turėti įtakos informacijos saugai. Svarbiausi rizikos veiksniai yra šie: 27.
- subjektyvūs netyčiniai (duomenų tvarkymo klaidos ir apsirikimai, duomenų ištrynimas, klaidingas duomenų teikimas, fiziniai informacijos technologijų sutrikimai, duomenų perdavimo tinklais sutrikimai, programinės įrangos klaidos, neteisingas veikimas ir kita); 27.
- subjektyvūs tyčiniai (nesankcionuotas naudojimasis FVAIS duomenims gauti, duomenų pakeitimas ar sunaikinimas, informacinių technologijų duomenų perdavimo tinklais sutrikdymai, saugos pažeidimai, vagystės ir kita); 27.
- nenugalima jėga.
- Rizikos įvertinimo ataskaitą tvirtina VLK vadovas. Atsižvelgdamas į rizikos įvertinimo ataskaitą FVAIS valdytojas prireikus tvirtina rizikos įvertinimo ir rizikos valdymo priemonių planą, kuriame numatomas techninių, administracinių ir kitų išteklių poreikis rizikos valdymo priemonėms įgyvendinti.
- Siekiant užtikrinti šiuose nuostatuose ir kituose saugos politiką įgyvendinančiuose dokumentuose išdėstytų nuostatų įgyvendinimo kontrolę, ne rečiau kaip kartą per metus turi būti organizuojamas FVAIS informacinių technologijų saugos atitikties vertinimas, kurio metu: 29.
- įvertinama šių nuostatų ir kitų saugos politiką įgyvendinančių teisės aktų ir realios informacijos saugos atitiktis; 29.
- inventorizuojama FVAIS techninė ir programinė įranga; 29.
- tikrinamos FVAIS saugos įgaliotinio, FVAIS administratoriaus bei FVAIS naudotojų, dirbančių VLK ir TLK, darbo vietose ir visose tarnybinėse stotyse įdiegtos programos ir jų sąranka (būtina patikrinti 10 procentų darbo vietų); 29.
- patikrinama (įvertinama) FVAIS naudotojams suteiktų teisių atitiktis vykdomoms funkcijoms; 29.
- įvertinamas pasirengimas užtikrinti FVAIS veiklos tęstinumą įvykus saugos incidentui (nenumatytai situacijai).
- Atlikus FVAIS informacinių technologijų saugos atitikties vertinimą, rengiamas pastebėtų trūkumų šalinimo planas, kurį tvirtina, atsakingus vykdytojus skiria ir įgyvendinimo terminus nustato FVAIS valdytojas. III. ORGANIZACINIAI IR TECHNINIAI REIKALAVIMAI
- Saugi prieiga prie FVAIS duomenų yra užtikrinama tokiomis priemonėmis: 31.
- kontroliuojamas patekimas į VLK ir TLK patalpas, įrengiama signalizacija (nuo įsilaužimo ir gaisro); 31.
- FVAIS naudotojai atpažįstami pagal vartotojų vardus ir slaptažodžius, kurių kontrolę atlieka kompiuterio ir tarnybinės stoties operacinės sistemos; 31.
- prisijungimo prie sistemos slaptažodis keičiamas ne rečiau kas 3 mėnesius; 31.
- slaptažodį sudaro 8 ir daugiau simbolių; 31.
- keičiant slaptažodį informacinė sistema neleidžia nustatyti slaptažodžio iš 6 paskutinių slaptažodžių; 31.
- nustatytas ne didesnis kaip 3 leistinų nevykusių bandymų prisijungti prie FVAIS skaičius; 31.
- prieiga prie duomenų gali būti suteikta tik tam asmeniui, kuriam tie duomenys yra reikalingi jo funkcijoms vykdyti; 31.
- su sistemos duomenimis galima atlikti tik tuos veiksmus, kuriems atlikti yra suteiktos teisės; 31.
- asmenų, kuriems suteikta teisė tvarkyti duomenis, veiksmai yra registruojami, audituojami ir saugomi ne trumpiau kaip 1 metus; 31.
- ne rečiau kaip vieną kartą per mėnesį peržiūrimas naudotojų prisijungimų prie duomenų bazių elektroninis žurnalas ir parengiamas peržiūros ataskaitos; 31.
- prieiga prie kompiuterių ir tarnybinių stočių operacinių sistemų valdymo ir konfigūravimo leidžiama tik administratoriui.
- Prisijungimo prie kompiuterių tinklo laikas ir trukmė nėra ribojami.
- Informacinė sistema pasiekiama visą parą.
- Išorinės duomenų laikmenos, kuriose saugomi gaunami ir teikiami asmens duomenys, registruojamos ir kontroliuojamas jų panaudojimas, ištrinant asmens duomenis po jų panaudojimo perkeliant į duomenų bazes.
- Kompiuterinė įranga ir duomenų perdavimo tinklo mazgai turi rezervinį maitinimo šaltinį, užtikrinantį šios įrangos veikimą ne mažiau kaip 30 min.
- Kompiuterinės įrangos gedimai ir avarinio asmens duomenų atkūrimo veiksmai registruojami žurnale.
- Antivirusinė programa yra valdoma iš pagrindinės tarnybinės stoties. Naudotojų kompiuterių antivirusinės programos atnaujinamos iš pagrindinės tarnybinės stoties, taip mažinama interneto linijos apkrova.
- Naudotojams draudžiama diegti bet kokią programinę įrangą. Programinę įrangą, reikalingą naudotojo funkcijoms vykdyti, diegia ir prižiūri administratorius.
- Draudžiama naudoti programinę įrangą, nesusijusią su įstaigos veikla.
- Neteisėtų programų diegimo paieška (apeinant operacinės sistemos apsaugos mechanizmus) atliekama bent kartą per 6 mėnesius.
- Programinės įrangos testavimas atliekamas naudojant atskirą tam skirtą testavimo aplinką.
- FVAIS programinis kodas turi būti apsaugotas nuo atskleidimo neturintiems teisės su juo susipažinti asmenims.
- Naudojami tarnybinės stoties operacinės sistemos metodai, leidžiantys vienareikšmiškai atpažinti kompiuterių tinklui priklausančius kompiuterius.
- Draudžiama prieiga neatpažintiems vartotojams prisijungti prie kompiuterių tinklo iš kompiuterio, nepriklausančio šiam tinklui.
- Tarnybinėse stotyse esančios informacijos atsarginės duomenų kopijos turi būti daromos kiekvieną darbo dieną.
- Atkurti informaciją iš atsarginių duomenų kopijų turi būti įmanoma per 1 darbo dieną. Atsarginės duomenų kopijos turi būti saugomos ne mažiau kaip 5 dienas.
- Atsarginės duomenų kopijos saugomos kitoje patalpoje nei yra įrenginys, kurio informacija buvo nukopijuota.
- Tarnybinių stočių patalpose įrengta oro kondicionavimo įranga.
- Patekimas prie darbo vietų kontroliuojamas.
- Kiekvienas kompiuteris priskiriamas atsakingam naudotojui.
- Draudžiama keisti kabinetuose kompiuterių išdėstymo vietas be administratoriaus leidimo.
- Kompiuteriai naudojami tik tarnybinėms funkcijoms vykdyti.
- Nešiojamieji kompiuteriai ne VLK ir TLK patalpose gali būti naudojami tik tarnybinėms funkcijoms vykdyti.
- Nešiojamieji kompiuteriai, jei juose yra prisijungimo prie FVAIS duomenų galimybė nesant savos darbo vietos patalpose, iš VLK ir TLK patalpų gali būti išnešami tik pagal VLK ar TLK vadovo ar jo įgalioto asmens išrašytą leidimą, raštu patvirtinantį naudotojo asmeninę atsakomybę už informacijos saugą ir nurodantį kompiuterio naudojimo tikslą ir laikotarpį, kuriam kompiuteris išnešamas.
- Nešiojamuosiuose kompiuteriuose, išnešamuose iš VLK ir TLK patalpų, esantys duomenys šifruojami priemonėmis, atitinkančiomis duomenų tvarkymo keliamą riziką.
- Iš nutolusių darbo vietų jungiamasi per IP VPN (virtualus privatus tinklas). IV. REIKALAVIMAI PERSONALUI
- Tvarkyti FVAIS duomenis gali asmenys, susipažinę su FVAIS nuostatais, informacinių sistemų saugos politiką reglamentuojančiais teisės aktais.
- Saugos įgaliotinis turi turėti informacinių technologijų specialisto kvalifikaciją, išmanyti informacinių sistemų administravimą, gerai išmanyti elektroninės informacijos saugos principus bei saugos užtikrinimo metodus, savo darbe vadovautis Saugos nuostatais, Informacinių technologijų saugos atitikties vertinimo metodika, kitais Lietuvos Respublikos teisės aktais, reglamentuojančiais saugų duomenų tvarkymą, standartais ir kitais dokumentais.
- FVAIS administratorius turi išmanyti pagrindinius saugos politikos principus, darbą su duomenų perdavimo tinklais, mokėti užtikrinti jų saugumą, turėti sisteminių programinių priemonių administravimo ir priežiūros patirties, būti susipažinęs su Saugos nuostatais ir saugos politiką įgyvendinančiais teisės aktais, taip pat kitomis vidaus ir darbo taisyklėmis.
- FVAIS naudotojai turi būti įgiję darbo kompiuteriu įgūdžių, mokėti tvarkyti FVAIS duomenis FVAIS nuostatuose nurodyta tvarka, išmanyti informacinių sistemų saugos politiką reglamentuojančius teisės aktus.
- FVAIS naudotojai turi dirbti vadovaudamiesi sistemos techninėje dokumentacijoje nustatyta tvarka. FVAIS naudotojai privalo rūpintis tvarkomų duomenų saugumu. Pastebėję saugos politikos pažeidimų, nusikalstamos veiklos požymių, neveikiančias arba netinkamai veikiančias duomenų saugos užtikrinimo priemones, FVAIS naudotojai privalo nedelsdami apie tai pranešti FVAIS saugos įgaliotiniui.
- Saugos įgaliotinis periodiškai inicijuoja informacinės sistemos naudotojų mokymą duomenų saugos klausimais, įvairiais būdais informuoja juos apie duomenų saugos problematiką (priminimai elektroniniu paštu, teminių seminarų rengimas, atmintinės naujai priimtiems darbuotojams, pagal poreikį organizuojami susitikimai su FVAIS tvarkytojų atsakingais asmenimis).
- FVAIS naudotojų mokymus FVAIS saugos įgaliotinis, FVAIS administratoriai arba mokymų paslaugų teikėjas, su kuriuo VLK pasirašo paslaugų sutartį, vykdo ne rečiau nei kartą per 3 metus.
- Esant elektroninės informacijos saugos incidentui, nenumatytai situacijai, FVAIS saugos įgaliotinio, administratorių ir naudotojų veiksmus reglamentuoja VLK vadovo įsakymu tvirtinamas FVAIS veiklos tęstinumo valdymo planas. V. INFORMACINĖS SISTEMOS NAUDOTOJŲ SUPAŽINDINIMO SU SAUGOS DOKUMENTAIS PRINCIPAI
- Naudotojų supažindinimą pasirašytinai su šiais nuostatais ir kitais saugos politiką reglamentuojančiais dokumentais organizuoja saugos įgaliotinis ir FVAIS tvarkytojų vadovai.
- Saugos įgaliotinis reguliariai įvairiais būdais informuoja naudotojus apie informacijos saugos problematiką. VI. BAIGIAMOSIOS NUOSTATOS
- Saugos nuostatai ir kiti saugos politiką reglamentuojantys teisės aktai iš esmės peržiūrimi ir prireikus keičiami ne rečiau kaip kartą per metus.
- FVAIS tvarkytojai turi įgyvendinti Saugos nuostatuose ir kituose teisės aktuose, reglamentuojančiuose saugų FVAIS duomenų tvarkymą, nustatytas organizacines, technines ir kitas priemones.
- Saugos įgaliotinis ir FVAIS administratoriai raštu įsipareigoja nepažeisti Saugos nuostatų ir kitų teisės aktų, reglamentuojančių FVAIS duomenų saugų tvarkymą.
- Saugos įgaliotinis, FVAIS administratoriai ir informacinės sistemos naudotojai, pažeidę Saugos nuostatų, kitų teisės aktų, reglamentuojančių FVAIS duomenų saugų tvarkymą, reikalavimus, atsako įstatymų ir kitų teisės aktų nustatyta tvarka. _________________