VALSTYBINĖS KELIŲ TRANSPORTO INSPEKCIJOS VALSTYBINĖS KELIŲ TRANSPORTO INSPEKCIJOS PRIE SUSISIEKIMO MINISTERIJOS VIRŠININKO ĮSAKYMAS DĖL VALSTYBINĖS KELIŲ TRANSPORTO INSPEKCIJOS PRIE SUSISIEKIMO MINISTERIJOS INFORMACINIŲ SISTEMŲ NAUDOTOJŲ ADMINISTRAVIMO TAISYKLIŲ PATVIRTINIMO 2011 m. gruodžio 9 d. Nr. 2B-485 Vilnius Vadovaudamasis Bendraisiais elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimais, patvirtintais Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2007, Nr. 49-1891), ir siekdamas užtikrinti saugų informacinių sistemų veikimą Valstybinėje kelių transporto inspekcijoje prie Susisiekimo ministerijos (toliau – Inspekcija): 1. Tvirtinu pridedamus: 1.1. Valstybinės kelių transporto inspekcijos prie Susisiekimo ministerijos informacinių sistemų naudotojų administravimo taisykles; 1.2. Prašymo užregistruoti Inspekcijos kompiuterių tinklo naudotoją formą; 1.3. Prašymo nustatyti informacinės sistemos naudotojui teises informacinėje sistemoje „Skaitis“ formą; 1.4. Prašymo nustatyti informacinės sistemos naudotojui teises informacinėje sistemoje „Keltra“ formą; 1.5. Prašymo nustatyti informacinės sistemos naudotojui teises naudotis lokaliai veikiančių kompiuterinių programų sistema ir (arba) sudaryti galimybę naudotis kitų juridinių asmenų informacinėmis sistemomis formą; 1.6. Pranešimo apie teisių suteikimą ir (arba) galimybę naudotis informacinėmis sistemomis naujam kompiuterių tinklo naudotojui formą; 1.7. Pranešimo apie teisių suteikimą ir (arba) galimybę naudotis informacinėmis sistemomis registruotam kompiuterių tinklo naudotojui formą. 2. Pavedu: 2.1. Bendrajam skyriui su šiuo įsakymu supažindinti Inspekcijos viršininko pavaduotojus, struktūrinių padalinių vadovus ir Informacinių technologijų skyriaus vyresniąją specialistę Jovitą Antanaitytę; 2.2. Informacinių technologijų skyriaus vyresniajai specialistei Jovitai Antanaitytei su šiuo įsakymu supažindinti Inspekcijos informacinių sistemų naudotojus, Informacinių technologijų skyriaus valstybės tarnautojus ir darbuotojus, dirbančius pagal darbo sutartis. 3. Šis įsakymas nustatyta tvarka skelbiamas „Valstybės žiniose“ ir Inspekcijos interneto svetainėje*. Inspekcijos viršininkas Vidmantas Žukauskas PATVIRTINTA Valstybinės kelių transporto inspekcijos prie Susisiekimo ministerijos viršininko 2011 m. gruodžio 9 d. įsakymu Nr. 2B-485 VALSTYBINĖS KELIŲ TRANSPORTO INSPEKCIJOS PRIE SUSISIEKIMO MINISTERIJOS INFORMACINIŲ SISTEMŲ NAUDOTOJŲ ADMINISTRAVIMO TAISYKLĖS I. BENDROSIOS NUOSTATOS 1. Valstybinės kelių transporto inspekcijos prie Susisiekimo ministerijos informacinių sistemų naudotojų administravimo taisyklių (toliau – taisyklės) paskirtis – nustatyti valstybės tarnautojų ir darbuotojų, dirbančių pagal darbo sutartis (toliau – darbuotojai), galinčių naudotis Valstybinės kelių transporto inspekcijos prie Susisiekimo ministerijos (toliau – Inspekcija) informacinėmis sistemomis, administravimo tvarką, užtikrinant informacinėse sistemose tvarkomų duomenų konfidencialumą, prieinamumą ir pasiekiamumą. 2. Šios taisyklės yra parengtos vadovaujantis Bendraisiais elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimais, patvirtintais Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2007, Nr. 49-1891) (toliau – Bendrieji reikalavimai), Saugos dokumentų turinio gairėmis, patvirtintomis Lietuvos Respublikos vidaus reikalų ministro 2007 m. gegužės 8 d. įsakymu Nr. 1V-172 (Žin., 2007, Nr. 53-2070) (toliau – Saugos dokumentų turinio gairės), Lietuvos standartais LST ISO/IEC 27002:2009, LST ISO/IEC 27001:2006 ir tarptautiniais grupės „Informacijos technologija“ standartais. 3. Taisyklėse vartojamos šios sąvokos: Administratoriai – Inspekcijos darbuotojai, prižiūrintys Inspekcijos informacinių sistemų ir (arba) informacinių sistemų komponentų, tarnybinių stočių ir kitos analogiškos įrangos, kompiuterių tinklo ir kompiuterizuotų darbo vietų veikimą. Informacinė sistema – Inspekcijoje veikianti informacijos apdorojimo sistema (su atitinkamais žmonių, techninių priemonių, finansų resursais), kuria kuriama ir kitaip tvarkoma informacija. Informacinę sistemą sudaro techninė įranga (tarnybinės stotys ir kita analogiška įranga, duomenų perdavimo įranga, kompiuterizuotų darbo vietų ir kita techninė įranga), programinė įranga (operacinių sistemų, taikomoji ir specialiai Inspekcijai sukurta programinė įranga), elektroninė informacija, IS naudotojai. Informacinę sistemą funkcinės struktūros aspektu sudaro komponentai, automatizuotai atliekantys tam tikrus veiklos procesus. Inspekcijoje veikia centralizuotų duomenų bazių pagrindu veikiančios informacinės sistemos ir lokaliai veikiančių kompiuterinių programų sistema. Inspekcijos administracija – Inspekcijos viršininkas ir jo pavaduotojai. IS naudotojas – darbuotojas, turintis teisę naudotis informacinėmis sistemomis arba jų komponentais numatytoms funkcijoms atlikti. Saugos įgaliotinis – Inspekcijos darbuotojas, įgyvendinantis elektroninės informacijos saugą informacinėse sistemose. Sisteminis katalogas – centralizuota IS naudotojų ir informacinių sistemų resursų valdymo sistema (angl. Active Directory service). Sisteminio katalogo administratorius – Inspekcijos darbuotojas, tvarkantis sisteminį katalogą. Teisės – IS naudotojui informacinėje ar informacinėse sistemose, administratoriams tarnybinėse stotyse, kompiuterių tinklo įrangoje, personaliniuose ar nešiojamuose kompiuteriuose sudaryta galimybė su elektronine informacija atlikti tam tikrus veiksmus. Kitos šiose taisyklėse vartojamos sąvokos atitinka Bendruosiuose reikalavimuose ir Saugos dokumentų turinio gairėse vartojamas sąvokas. 4. Šios taisyklės skirtos Inspekcijos administracijai ir struktūrinių padalinių vadovams, administratoriams ir sisteminio katalogo administratoriui, saugos įgaliotiniui ir IS naudotojams. 5. Duomenų prieinamumo principai: 5.1. IS naudotojui teisė dirbti su konkrečia informacine sistema suteikiama vadovaujantis principais „būtina darbui“ ir „būtina žinoti“. IS naudotojui turi būti suteikiamos pagal jo kompetenciją minimalios ir tik jo funkcijoms vykdyti reikalinga prieiga prie informacinės sistemos ir teisės; 5.2. konfidencialumo užtikrinimas – informacinėse sistemose saugomų duomenų prieigą gali gauti tik tokią teisę turintys IS naudotojai; 5.3. vientisumo užtikrinimas – informacinėse sistemose saugomus duomenis tvarkyti (registruoti, koreguoti, ištrinti, peržiūrėti ir su duomenimis atlikti kitus veiksmus) gali tik tokias teises turintis IS naudotojas; 5.4. pasiekiamumo užtikrinimas – duomenys pasiekiami IS naudotojams pagal jų kompetenciją; 5.5. veiksmų atsekimas – informacinėse sistemose atliekami IS naudotojų pagrindiniai veiksmai (prisijungimas prie IS, veiksmai su duomenimis) turi būti registruojami. II. IS NAUDOTOJŲ ĮGALIOJIMAI, TEISĖS IR PAREIGOS 6. IS naudotojai gali naudotis tik ta informacine ar informacinėmis sistemomis, jų komponentais ar dalimis ir jose tvarkomais duomenimis, prie kurių prieigą jiems suteikė administratorius pagal jo kompetenciją. 7. IS naudotojai privalo užtikrinti jų naudojamų duomenų konfidencialumą ir vientisumą, vadovaudamiesi šiose taisyklėse ir kituose teisės aktuose, reglamentuojančiuose elektroninės informacijos saugą, nustatytais reikalavimais. 8. IS naudotojai privalo nedelsdami pranešti informacinių sistemų arba jų komponentų administratoriui ir saugos įgaliotiniui apie informacinių sistemų sutrikimus, neįprastą veikimą, esamus arba galimus informacijos saugumo reikalavimų pažeidimus bei kitų IS naudotojų netinkamus veiksmus. 9. IS naudotojai saugos įgaliotiniui, informacinių sistemų ir (arba) jų komponentų administratoriui gali rekomenduoti papildomas informacinių sistemų saugos priemones. 10. Detaliau IS naudotojų įgaliojimai, teisės ir pareigos aprašyti kituose Inspekcijos vidaus teisės aktuose ar dokumentuose, reglamentuojančiuose elektroninės informacijos saugą šiose srityse: 10.1. naudojimasis kompiuterizuota darbo vieta; 10.2. naudojimasis elektroniniu paštu; 10.3. naudojimasis internetu; 10.4. Inspekcijos informacinių sistemų saugus elektroninės informacijos tvarkymas; 10.5. Inspekcijos informacinių sistemų veiklos tęstinumo valdymas; 10.6. saugos incidentų, įvykusių Inspekcijos informacinėse sistemose, tyrimas; 10.7. informacinių sistemų veikimas (nuostatai ir duomenų saugos nuostatai); 10.8. IS naudotojų teisių ir jų grupių nustatymas; 10.9. IS naudotojams teisių suteikimas; 10.10. kitos elektroninės informacijos saugos sritys. III. IS NAUDOTOJŲ SUPAŽINDINIMO SU SAUGOS DOKUMENTAIS TVARKA 11. Inspekcijoje dirbančius IS naudotojus, Informacinių technologijų skyriaus ir už informacinių technologijų naudojimą Kauno, Klaipėdos, Panevėžio ir Šiaulių regionų departamentuose atsakingus Inspekcijos darbuotojus su teisės aktais ir kitais dokumentais, reglamentuojančiais elektroninės informacijos saugą šių taisyklių 10.1–10.7 ir 10.10 punktuose nurodytose srityse, supažindina saugos įgaliotinis, šių taisyklių 10.8–10.9 punktuose nurodytose srityse – Bendrasis skyrius. 12. Ne Inspekcijoje dirbančius IS naudotojus su teisės aktais ir kitais dokumentais, reglamentuojančiais elektroninės informacijos saugą šių taisyklių 10.4–10.7 ir 10.10 punktuose nurodytose srityse, supažindina saugos įgaliotinis. 13. Inspekcijoje dirbantys IS naudotojai su teisės aktais ir kitais dokumentais, reglamentuojančiais elektroninės informacijos saugą šių taisyklių 10.1–10.7 ir 10.9–10.10 punktuose nurodytose srityse, turi būti supažindinami šiais atvejais: 13.1. prieš suteikiant IS naudotojui galimybę naudotis kompiuterizuota darbo vieta; 13.2. prieš suteikiant IS naudotojui teisę naudotis Inspekcijos kompiuterių tinklu; 13.3. prieš suteikiant prieigą prie informacinių sistemų ir nustatant teises informacinėse sistemose; 13.4. pasikeitus saugos dokumentų turiniui ir (
- ar)atsiradus naujiems saugos dokumentams; 13.5. nustačius naujas informacinio saugumo grėsmes ar apsaugos priemones; 13.6. mokymų, susijusių su informacinių sistemų naudojimu, kurie vykdomi iš esmės pasikeitus informacinių sistemų funkcionalumui, metu; 13.7. informacijos saugos mokymų, kurie atliekami ne rečiau kaip vieną kartą per dvejus metus, metu. 14. Ne Inspekcijoje dirbantys IS naudotojai su teisės aktais ir kitais dokumentais, reglamentuojančiais elektroninės informacijos saugą šių taisyklių 10.4–10.7 ir 10.10 punktuose nurodytose srityse, turi būti supažindinami šiais atvejais: 14.1. prieš suteikiant IS naudotojui prieigą prie konkrečios informacinės sistemos ir nustatant teises toje informacinėje sistemoje; 14.2. nustačius naujas informacinių sistemų saugos grėsmes ar apsaugos priemones; 14.3. mokymų, susijusių su informacinių sistemų naudojimu, kurie atliekami iš esmės pasikeitus informacinių sistemų funkcionalumui, metu. 15. Supažindinimas su saugos dokumentais turi būti atliktas per 10 darbo dienų nuo teisės akto ar dokumento, reglamentuojančio elektroninės informacijos saugą, įsigaliojimo datos. Supažindinimo formą saugos įgaliotinis pasirenka savo nuožiūra, atsižvelgdamas į šiuos reikalavimus: 15.1. saugos įgaliotinis privalo vesti IS naudotojų susipažinimo su saugos dokumentais žurnalą (toliau – žurnalas); IS naudotojų laisva rašytine forma pateikta informacija apie susipažinimą saugoma vadovaujantis Inspekcijos viršininko patvirtintu dokumentacijos planu; 15.2. jei IS naudotojas su saugos dokumentais supažindinamas individualiai, saugos dokumentai jam pateikiami bet kokiu galimu būdu ir IS naudotojas su saugos dokumentais susipažįsta savarankiškai per penkias darbo dienas; susipažinęs su saugos dokumentais, IS naudotojas nedelsdamas apie tai laisva rašytine forma informuoja saugos įgaliotinį, o saugos įgaliotinis apie tai pažymi žurnale; saugos įgaliotinis per tris darbo dienas nuo momento, kai gauna laisvos formos rašytinį IS naudotojo pranešimą apie susipažinimą su saugos dokumentais, telefonu ar susitikimo su tokiu IS naudotoju metu gali užduoti klausimų ir įsitikinti, ar saugos dokumentų turinys suprastas tinkamai; 15.3. jei su saugos dokumentais supažindinama grupė IS naudotojų, rengiamas seminaras ar mokymas, kurio metu pristatomi saugos dokumentai, apžvelgiamas jų turinys, naudotojams užduodami klausimai ir atsakoma į IS naudotojams kilusius klausimus; tokiu atveju IS naudotojai pasirašo žurnale. IV. SAUGAUS DUOMENŲ TEIKIMO IS NAUDOTOJAMS KONTROLĖS TVARKA 16. Nauji IS naudotojai pirmiausiai registruojami sisteminiame kataloge, prireikus iš jo išregistruojami. Sisteminiame kataloge naujiems IS naudotojams registruoti, o registruotiems IS naudotojams išregistruoti, registraciją sustabdyti ar registracijos sustabdymą atšaukti taikoma tokia tvarka: 16.1. Inspekcijos darbuotojams: 16.1.1. naujo darbuotojo tiesioginis vadovas užpildo nustatytos formos prašymą užregistruoti Inspekcijos kompiuterių tinklo naudotoją; prašyme pateikiama reikalinga informacija ir nurodoma informacinė sistema, kuria darbuotojas naudosis savo funkcijoms vykdyti; prašymą pasirašo darbuotojas ir jo tiesioginis vadovas; prašymas užregistruojamas bendra tvarka ir perduodamas Informacinių technologijų skyriaus vedėjui; Informacinių technologijų skyriaus vedėjas prašymą vykdyti nukreipia sisteminio katalogo, kompiuterių tinklo ir kompiuterizuotų darbo vietų administratoriams; 16.1.2. kartu su prašymu užregistruoti Inspekcijos kompiuterių tinklo naudotoją darbuotojo tiesioginis vadovas teikia užpildytą nustatytos formos prašymą nustatyti IS naudotojui teises informacinėse sistemose, nurodo teisių grupes ir teises, kurios darbuotojui turi būti nustatytos; prašymas nustatyti IS naudotojui teises informacinėse sistemose prašymo teikėjo suderinamas su jo vadovaujamą struktūrinį padalinį koordinuojančio struktūrinio padalinio vadovu, kuris šį prašymą suderina su kuruojančiu Inspekcijos viršininko pavaduotoju; jei to struktūrinio padalinio veiklos kitas struktūrinis padalinys nekoordinuoja, struktūrinio padalinio vadovas prašymą derina su šį padalinį kuruojančiu Inspekcijos viršininko pavaduotoju, jei jo nėra – su Inspekcijos viršininku; suderintas prašymas nustatyti IS naudotojui teises informacinėse sistemose užregistruojamas bendra tvarka ir perduodamas Informacinių technologijų skyriaus vedėjui; Informacinių technologijų skyriaus vedėjas tokį prašymą vykdyti nukreipia informacinių sistemų arba jų komponentų administratoriams ir kompiuterizuotų darbo vietų administratoriui; 16.1.3. jeigu darbuotojui bus pavesta tvarkyti asmens duomenis arba gauti duomenis iš registrų ar kitų juridinių asmenų informacinių sistemų, arba tvarkyti kitus svarbius duomenis, prie prašymo nustatyti IS naudotojui teises informacinėse sistemose pridedami atitinkami darbuotojo pasižadėjimai ar kitokie dokumentai, kuriais nurodomi darbuotojo įgaliojimai ir pareigos; už darbuotojo pasižadėjimų ar kitų dokumentų, kuriais nurodomi darbuotojo įgaliojimai ir pareigos, parengimą ir įforminimą atsako darbuotojo tiesioginis vadovas; 16.1.4. sisteminio katalogo administratorius pagal prašymą užregistruoti Inspekcijos kompiuterių tinklo naudotoją sisteminiame kataloge užregistruoja naują IS naudotoją, jam sukuria jungimosi prie Inspekcijos kompiuterių tinklo, kompiuterizuotos darbo vietos ir informacinių sistemų vardą ir slaptažodį; sukurtas slaptažodis turi atitikti šių taisyklių slaptažodžių kūrimo reikalavimus; naujo IS naudotojo jungimosi prie Inspekcijos kompiuterių tinklo, kompiuterizuotos darbo vietos ir informacinių sistemų vardas ir slaptažodis perduodami pranešimu apie teisių suteikimą ir (arba) galimybę naudotis informacinėmis sistemomis naujam kompiuterių tinklo naudotojui užklijuotame voke, taip apsaugant duomenis nuo atskleidimo; jeigu naujam IS naudotojui iš karto po jo užregistravimo sisteminiame kataloge nustatomos teisės informacinėse sistemose, tame pačiame pranešime apie teisių suteikimą ir (arba) nustatymą naujam kompiuterių tinklo naudotojui nurodomos ir informacinėse sistemose nustatytos teisės; 16.1.5. IS naudotoją iš sisteminio katalogo per dvi darbo dienas nuo Inspekcijos viršininko įsakymo dėl darbuotojo atleidimo iš pareigų gavimo datos išregistruoja sisteminio katalogo administratorius; Inspekcijos viršininko įsakymą dėl darbuotojo atleidimo iš pareigų Informacinių technologijų skyriui privalo gauti per vieną darbo dieną nuo įsakymo įsigaliojimo dienos; informacija apie išregistruotą IS naudotoją sisteminio katalogo sąrašuose išlieka; 16.1.6. sisteminio katalogo administratorius, gavęs rašytinį Inspekcijos viršininko ar Inspekcijos viršininko pavaduotojo arba IS naudotojo tiesioginio vadovo, arba Informacinių technologijų skyriaus vedėjo pavedimą dėl IS naudotojo teisių informacinėse sistemose sustabdymo arba sustabdymo atšaukimo anksčiau laiko, IS naudotojo registraciją sisteminiame kataloge sustabdo nurodytam laikui arba atšaukia sustabdymą anksčiau laiko ir apie tai elektroniniu paštu informuoja IS naudotoją ir jo tiesioginį vadovą; 16.2. ne Inspekcijos darbuotojams: 16.2.1. juridinio asmens, kuriame dirba darbuotojas, vadovas arba jo įgaliotas asmuo Inspekcijos viršininkui pateikia raštą, kuriame nurodo darbuotojo vardą ir pavardę, pareigas, darbo vietos adresą, kontaktinius duomenis (telefonas ir elektroninio pašto adresas), kokia informacine sistema darbuotojas naudosis, kokias teises nurodytoje toje informacinėje sistemoje ir kokiu tikslu reikėtų nustatyti; kartu su raštu pateikiamas darbuotojo sutikimas informacinėse sistemose tvarkyti jo asmens duomenis; raštas užregistruojamas bendra tvarka, jo nagrinėjimas pagal nurodytą informacinę sistemą pavedamas atitinkamą veiklą koordinuojančiam struktūrinio padalinio vadovui, kuris galimybę rašte nurodytam asmeniui naudotis informacine sistema suderina su tą veiklą kuruojančiu Inspekcijos viršininko pavaduotoju; jei atitinkamą veiklą koordinuojančio struktūrinio padalinio nėra – rašto nagrinėjimas pavedamas atitinkamą veiklą kuruojančiam Inspekcijos viršininko pavaduotojui, jei jo nėra – sprendimą dėl rašto vykdymo priima Inspekcijos viršininkas; jei rašte nurodyto asmens galimybė naudotis informacine sistema neatmetama, raštas perduodamas Informacinių technologijų skyriaus vedėjui; Informacinių technologijų skyriaus vedėjas raštą vykdyti nukreipia sisteminio katalogo administratoriui ir informacinių sistemų arba jų komponentų administratoriui; 16.2.2. jeigu darbuotojui bus pavesta tvarkyti asmens duomenis arba gauti duomenis iš registrų ar kitų juridinių asmenų informacinių sistemų, arba tvarkyti kitus svarbius duomenis, prie rašto pridedami atitinkami darbuotojo pasižadėjimai ar kitokie dokumentai, kuriais rodomi darbuotojo įgaliojimai ir pareigos; už darbuotojo pasižadėjimų ar kitų dokumentų, kuriais rodomi darbuotojo įgaliojimai ir pareigos, parengimą ir įforminimą atsako juridinio asmens, kuriame darbuotojas dirba, vadovas arba jo įgaliotas asmuo; 16.2.3. sisteminio katalogo administratorius pagal jam vykdyti nukreiptą raštą sisteminiame kataloge užregistruoja naują IS naudotoją, jam sukuria jungimosi prie Inspekcijos kompiuterių tinklo ir informacinių sistemų vardą ir slaptažodį; sukurtas slaptažodis turi atitikti šių taisyklių slaptažodžių kūrimo reikalavimus; naujo IS naudotojo jungimosi prie Inspekcijos kompiuterių tinklo ir informacinių sistemų vardas ir slaptažodis perduodami pranešimu apie teisių suteikimą užklijuotame voke, taip apsaugant duomenis nuo atskleidimo; jeigu naujam IS naudotojui iš karto po jo užregistravimo sisteminiame kataloge nustatomos teisės informacinėse sistemose, tame pačiame pranešime apie teisių suteikimą nurodomos ir informacinėse sistemose nustatytos teisės; 16.2.4. IS naudotojas iš sisteminio katalogo išregistruojamas vadovaujantis juridinio asmens, kuriame jis dirba, vadovo arba jo įgalioto asmens raštu, kuriame prašoma panaikinti IS naudotojo teises informacinėse sistemose, ir Inspekcijos viršininko ar jo pavaduotojo rašytiniu pavedimu; rašte nurodytą IS naudotoją sisteminio katalogo administratorius išregistruoja per dvi darbo dienas nuo Inspekcijos viršininko ar jo pavaduotojo rašytinio pavedimo gavimo dienos; informacija apie išregistruotą IS naudotoją sisteminio katalogo sąrašuose išlieka; 16.2.5. IS naudotojo registracija sisteminiame kataloge sustabdoma nurodytam laikui arba sustabdymas atšaukiamas anksčiau nurodyto laiko vadovaujantis juridinio asmens, kuriame jis dirba, vadovo arba jo įgalioto asmens raštu, kuriame nurodoma, kokios teisės informacinėse sistemose nuo kada ir iki kada IS naudotojui turi būti sustabdytos, nuo kada turi būti atšauktas jų sustabdymas, jei teisių sustabdymas atšaukiamas anksčiau laiko, ir Inspekcijos viršininko ar Inspekcijos viršininko pavaduotojo rašytiniu pavedimu; rašte nurodyto IS naudotojo registraciją sisteminiame kataloge sisteminio katalogo administratorius sustabdo arba atšaukia sustabdymą per dvi darbo dienas nuo Inspekcijos viršininko ar Inspekcijos viršininko pavaduotojo rašytinio pavedimo gavimo dienos. 17. Šiose taisyklėse IS naudotojams numatoma tokia naudojimosi informacinėmis sistemomis tvarka: 17.1. naujiems IS naudotojams, dirbantiems Inspekcijoje: 17.1.1. informacinės (-ių) sistemos (-ų) arba jų komponentų administratorius, gavęs Informacinių technologijų skyriaus vedėjo pavedimą dėl IS naudotojo registravimo informacinėse sistemose ir teisių nustatymo, per dvi darbo dienas informacinių sistemų mokomojoje (bandomojoje) aplinkoje įregistruoja IS naudotoją ir nustato prašyme nustatyti IS naudotojui teises nurodytas teises; apie tai informacinių sistemų arba jų komponentų administratorius pranešimu apie teisių suteikimą ir (arba) nustatymą naujam kompiuterių tinklo naudotojui (jeigu informacinėse sistemose naujam IS naudotojui teisės nustatomos iš karto po to, kai naujas IS naudotojas užregistruojamas sisteminiame kataloge) arba pranešimu apie teisių suteikimą ir (arba) nustatymą registruotam kompiuterių tinklo naudotojui (jeigu informacinėse sistemose naujam IS naudotojui teisės nustatomos ne iš karto po to, kai naujas IS naudotojas užregistruojamas sisteminiame kataloge), perduotu užklijuotame voke, informuoja IS naudotoją, o žinute elektroniniu paštu – IS naudotoją ir jo tiesioginį vadovą; 17.1.2. IS naudotoją dirbti su informacinėmis sistemomis moko kompetentingi Inspekcijos darbuotojai arba informacinių sistemų arba jų komponentų administratorius; mokymai atliekami per penkias darbo dienas nuo IS naudotojo ir jo tiesioginio vadovo informavimo apie teisių IS naudotojui suteikimą mokomojoje (bandomojoje) aplinkoje datos; kai kompetentingas darbuotojas, informacinių sistemų arba jų komponentų administratorius įsitikina, kad IS naudotojas išmoko dirbti su konkrečia informacine sistema mokomojoje (bandomojoje) aplinkoje, apie tai raštu informuoja IS naudotojo tiesioginį vadovą ir, jei mokymus vedė kompetentingas darbuotojas, informacinių sistemų arba jų komponentų administratorių; 17.1.3. informacinių sistemų arba jų komponentų administratorius, gavęs pranešimą, kad IS naudotojas yra išmokytas, arba, jei mokymus vedė informacinių sistemų arba jų komponentų administratorius, tuo įsitikinęs pats ir gavęs rašytinį IS naudotojo patvirtinimą, kad IS naudotojas yra apmokytas, įregistruoja IS naudotoją, nustato teises informacinių sistemų darbinėje aplinkoje ir apie tai elektroniniu paštu informuoja IS naudotoją ir jo tiesioginį vadovą; 17.1.4. jeigu IS naudotojui nustatomos teisės tvarkyti asmens arba kitus svarbius duomenis, informacinės (-ių) sistemos (-ų) arba jų komponentų administratorius, prieš nustatydamas šias teises informacinių sistemų darbinėje aplinkoje, privalo įsitikinti, kad įforminti atitinkami IS naudotojo pasižadėjimai ir kiti panašaus pobūdžio dokumentai; 17.2. naujiems IS naudotojams, dirbantiems ne Inspekcijoje: 17.2.1. informacinės (-ių) sistemos (-ų) arba jų komponentų administratorius, gavęs pavedimą dėl teisių IS naudotojui informacinėse sistemose nustatymo, rašte nurodytą IS naudotoją įregistruoja ir nustato teises informacinių sistemų mokomojoje (bandomojoje) aplinkoje; apie tai pranešimu apie teisių nustatymą, perduotu elektroniniu paštu, informuoja IS naudotoją, juridinio asmens, kuriame IS naudotojas dirba, vadovą arba jo įgaliotą asmenį ir atitinkamą veiklą koordinuojančio Inspekcijos struktūrinio padalinio vadovą; 17.2.2. IS naudotoją dirbti su informacinėmis sistemomis moko Inspekcijos kompetentingi darbuotojai, informacinių sistemų arba jų komponentų administratorius; mokymai surengiami per dešimt darbo dienų nuo IS naudotojo ir juridinio asmens, kuriame IS naudotojas dirba, vadovo arba jo įgalioto asmens informavimo apie teisių IS naudotojui suteikimą mokomojoje (bandomojoje) aplinkoje datos; kai kompetentingas darbuotojas arba mokymus vedęs informacinių sistemų arba jų komponentų administratorius įsitikina, kad IS naudotojas išmoko dirbti informacinėmis sistemomis mokomojoje (bandomojoje) aplinkoje, elektroniniu paštu informuoja atitinkamą veiklą koordinuojančio Inspekcijos struktūrinio padalinio vadovą, jei jo nėra – tą veiklą kuruojantį Inspekcijos viršininko pavaduotoją, jei jo nėra – Informacinių technologijų skyriaus vedėją ir, jei mokymus vedė kompetentingas darbuotojas, informacinės (-ių) sistemos (-ų) arba jų komponentų administratorių; 17.2.3. informacinių sistemų arba jų komponentų administratorius įregistruoja IS naudotoją ir nustato teises dirbti informacinės (-ių) sistemos (-ų) darbinėje aplinkoje, apie tai elektroniniu paštu informuoja atitinkamą veiklą koordinuojančio struktūrinio padalinio vadovą, jei jo nėra – tą veiklą kuruojantį Inspekcijos viršininko pavaduotoją, jei jo nėra – Informacinių technologijų skyriaus vedėją; atitinkamą veiklą koordinuojančio struktūrinio padalinio vadovas, jei jo nėra – tą veiklą kuruojantis Inspekcijos viršininko pavaduotojas, jei jo nėra – Informacinių technologijų skyriaus vedėjas laisva rašytine forma informuoja juridinio asmens vadovą arba jo įgaliotą asmenį apie IS naudotojui suteiktas teises informacinės (-ių) sistemos (-ų) darbinėje aplinkoje; 17.2.4. jeigu IS naudotojui nustatomos teisės tvarkyti asmens arba kitus svarbius duomenis, informacinių sistemų arba jų komponentų administratorius, prieš nustatydamas šias teises informacinių sistemų darbinėje aplinkoje, privalo įsitikinti, kad įforminti atitinkami IS naudotojo pasižadėjimai ir kiti panašaus pobūdžio dokumentai; 17.3. sisteminiame kataloge registruotiems ir informacinėse sistemose atitinkamas teises jau turintiems Inspekcijoje ir ne Inspekcijoje dirbantiems IS naudotojams teisės tvarkomos laikantis tokių pačių procedūrų, kaip ir nustatant teises informacinėse sistemose naujam IS naudotojui (žr. 17.1–17.2 punktai); tik šiuo atveju prašymuose nustatyti IS naudotojui teises informacinėse sistemose arba juridinių asmenų pateiktuose raštuose nurodomas reikiamas veiksmų su teisėmis atvejis (suteikti naujas teises, teises sustabdyti, atšaukti teisių sustabdymą), o registruotas IS naudotojas apie atliktus veiksmus su teisėmis informuojamas pranešimu apie teisių suteikimą ir (arba) galimybę naudotis informacinėmis sistemomis registruotam kompiuterių tinklo naudotojui. 18. IS naudotojui nustatytos teisės informacinėse sistemose panaikinamos arba jos apribojamos šiais atvejais ir tokia tvarka: 18.1. IS naudotojui teisės informacinėje (-
- se)sistemoje (-
- se)panaikinamos: 18.1.1. jei IS naudotojas atleidžiamas iš darbo; tokiu atveju IS naudotojo teises informacinėse sistemose informacinių sistemų arba jų komponentų administratorius panaikina per dvi darbo dienas nuo Inspekcijos viršininko įsakymo apie darbuotojo atleidimą iš darbo gavimo dienos; jei IS naudotojas nėra Inspekcijos darbuotojas – juridinio asmens, kuriame dirba darbuotojas, vadovas arba jo įgaliotas asmuo per dvi darbo dienas nuo darbuotojo atleidimo privalo apie tai informuoti raštu ir nurodyti, nuo kada teisės informacinėje (-
- se)sistemoje (-
- se)turi būti panaikintos; tokiu atveju IS naudotojui teises informacinių sistemų arba jų komponentų administratorius panaikina per dvi darbo dienas nuo Inspekcijos viršininko ar jo pavaduotojo rašytinio pavedimo gavimo dienos; informacija apie IS naudotojui panaikintas teises informacinėje (-
- se)sistemoje (-
- se)išlieka; 18.1.2. jei pasikeičia IS naudotojo vykdomos funkcijos ir IS naudotojui teisių informacinėje (-
- se)sistemoje (-
- se)nebereikia, IS naudotojo tiesioginis vadovas Informacinių technologijų skyriaus vedėjui teikia prašymą panaikinti IS naudotojo teises, kuriame nurodo, kokios teisės ir nuo kada informacinėje (-
- se)sistemoje (-
- se)turi būti panaikintos, o jei IS naudotojas nėra Inspekcijos darbuotojas – juridinio asmens, kuriame IS naudotojas dirba, vadovas arba jo įgaliotas asmuo pateikia raštą, kuriame nurodo, kokios teisės ir nuo kada informacinėse sistemose turi būti panaikintos; IS naudotojo teises informacinių sistemų arba jų komponentų administratorius panaikina per dvi darbo dienas nuo Inspekcijos viršininko arba Inspekcijos viršininko pavaduotojo, arba Informacinių technologijų skyriaus vedėjo pavedimo gavimo dienos ir elektroniniu paštu informuoja IS naudotoją ir jo tiesioginį vadovą; informacija apie IS naudotojui panaikintas teises išlieka informacinėje (-
- se)sistemoje (-se); 18.2. IS naudotojui nustatytos teisės informacinėse sistemose sustabdomos: 18.2.1. jeigu numatoma, kad IS naudotojas informacinėmis sistemomis nesinaudos daugiau kaip tris mėnesius (dėl ligos, komandiruotės ar kitų priežasčių), IS naudotojui teises informacinių sistemų arba jų komponentų administratorius sustabdo per dvi darbo dienas nuo Inspekcijos viršininko arba Inspekcijos viršininko pavaduotojo, arba Informacinių technologijų skyriaus vedėjo pavedimo gavimo dienos ir elektroniniu paštu informuoja IS naudotoją ir jo tiesioginį vadovą; 18.2.2. informacinės (-ių) sistemos (-ų) arba jų komponentų administratorius, įtaręs arba gavęs argumentuotą pranešimą, kad IS naudotojas piktnaudžiauja suteiktomis teisėmis ir gali pažeisti informacinių sistemų arba jose tvarkomų duomenų saugą, IS naudotojo teises informacinėse sistemose sustabdo nedelsdamas ir apie tai informuoja IS naudotoją, IS naudotojo tiesioginį vadovą, saugos įgaliotinį ir Informacinių technologijų skyriaus vedėją; 18.3. IS naudotojo teisių informacinėse sistemose sustabdymas gali būti atšauktas anksčiau laiko; tokiu atveju IS naudotojo tiesioginis vadovas teikia prašymą atšaukti IS naudotojo teises, kuriame nurodo, kokių teisių sustabdymas ir nuo kada informacinėse sistemose turi būti atšauktas, o jei IS naudotojas nėra Inspekcijos darbuotojas – juridinio asmens, kuriame IS naudotojas dirba, vadovas arba jo įgaliotas asmuo pateikia raštą, kuriame nurodo, kokių teisių sustabdymas ir nuo kada informacinėse sistemose turi būti atšauktas; informacinių sistemų arba jų komponentų administratorius IS naudotojo teisių sustabdymą atšaukia per dvi darbo dienas nuo Inspekcijos viršininko arba Inspekcijos viršininko pavaduotojo, arba Informacinių technologijų skyriaus vedėjo pavedimo gavimo dienos ir elektroniniu paštu informuoja IS naudotoją ir jo tiesioginį vadovą. 19. Informacinės (-ių) sistemos (-ų) arba jų komponentų administratorius IS naudotojams nustatytų teisių informacinėje (-
- se)sistemoje (-
- se)sąrašą peržiūri ne rečiau nei kartą per pusę metų, prireikus jį patikslina ir teikia tvirtinti Inspekcijos viršininkui. 20. IS naudotojo tapatybei nustatyti naudojamas IS naudotojui suteiktas jungimosi prie informacinių sistemų vardas ir slaptažodis. 21. IS naudotojų slaptažodžiai sudaromi laikantis šių reikalavimų: 21.1. slaptažodžiai turi būti tam tikro ilgio; IS naudotojų slaptažodžiai – ne trumpesni kaip aštuonių simbolių, administratorių slaptažodžiai – ne trumpesni kaip dvylikos simbolių; 21.2. slaptažodį turi sudaryti didžiosios ir (arba) mažosios lotyniškos raidės ir skaičiai; 21.3. slaptažodžiai negali būti lengvai atspėjami arba nustatomi, pasinaudojant su asmeniu susijusia informacija (pvz., vardas, telefono numeris, gimimo data ir pan.); 21.4. draudžiama naudoti slaptažodžius, sudarytus iš žodynuose pateikiamų žodžių; 21.5. slaptažodžiai informacinėse sistemose turi būti saugomi šifruota forma; 21.6. slaptažodžiai turi būti keičiami periodiškai – ne rečiau nei kas trys mėnesiai; 21.7. keičiant slaptažodį turi būti užtikrinama, kad nebus naudojami ankstesni slaptažodžiai; 21.8. slaptažodžius būtina pakeisti kilus bet kokiam įtarimui, kad informacinėms sistemoms arba slaptažodžio konfidencialumui gresia pavojus; 21.9. draudžiama tą patį slaptažodį naudoti jungiantis prie kitų informacinių sistemų (kitų juridinių asmenų); 21.10. būtina laikytis slaptažodžių konfidencialumo; suteiktą slaptažodį draudžiama atskleisti; 21.11. IS naudotojui slaptažodis perduodamas asmeniškai, užklijuotame voke, apsaugant nuo atskleidimo; 21.12. IS naudotojas privalo įsiminti suteiktą slaptažodį, o dokumentą su užrašytu slaptažodžiu sunaikinti; nerekomenduojama slaptažodžio saugoti matomoje vietoje ar užrašuose (pvz., popieriaus lapeliuose, užrašų knygelėje, mobiliojo telefono adresų knygoje ir pan.); 21.13. už IS naudotojų supažindinimą su slaptažodžių kūrimo reikalavimais atsakingas saugos įgaliotinis; 21.14. už techninių priemonių, reikalingų slaptažodžių saugumui užtikrinti, įgyvendinimą atsakingi administratoriai; už įgyvendinimo vykdymo kontrolę atsakingas saugos įgaliotinis; 21.15. už slaptažodžių kūrimo reikalavimų laikymąsi atsakingas sisteminio katalogo administratorius. 22. Šiose taisyklėse numatomi tokie leistini nuotolinio IS naudotojų prisijungimo prie informacinių sistemų atvejai: 22.1. nuotolinio prisijungimo prie Inspekcijos teritorinio kompiuterių tinklo prieiga suteikiama Inspekcijoje dirbantiems IS naudotojams, kuriems tai būtina pavestoms funkcijoms vykdyti; 22.2. nuotolinio prisijungimo prie Inspekcijos teritorinio kompiuterių tinklo prieiga suteikiama Inspekcijoje nedirbantiems IS naudotojams, kuriems tai būtina juridinio asmens funkcijoms vykdyti arba prižiūrintiems informacinių sistemų veikimą; 22.3. nuotolinio prisijungimo prie Inspekcijos teritorinio kompiuterių tinklo prieiga IS naudotojams suteikiama Inspekcijos viršininko įsakymu patvirtinus tokių IS naudotojų sąrašą; tokį sąrašą kompiuterių tinklo administratorius peržiūri ne rečiau kaip vieną kartą per metus, prireikus patikslina ir teikia jį tvirtinti Inspekcijos viršininkui; 22.4. nuotoliniam IS naudotojų jungimuisi prie informacinių sistemų naudojami saugūs IS naudotojo atpažinimo ir perduodamų duomenų šifravimo metodai. 23. Už saugų nuotolinio jungimosi prie informacinių sistemų organizavimą ir veikimą atsakingas kompiuterių tinklo administratorius. Už įgyvendinimo kontrolę atsakingas saugos įgaliotinis. 24. Taisyklėse numatoma tokia kompiuterinės ir programinės įrangos (toliau – įranga) suteikimo ir perdavimo (grąžinimas) Inspekcijos darbuotojams tvarka: 24.1. naujai įsigyta (turima jos perdavimo atveju) įranga priėmimo ir perdavimo aktu perduodama Inspekcijos administracijai arba struktūrinių padalinių vadovams; už Inspekcijos administracijai perduotą įrangą materialiai atsakingas asmuo yra Inspekcijos administracijos darbuotojas, už struktūriniam padaliniui perduotą įrangą – struktūrinio padalinio vadovas; 24.2. Inspekcijos administracijai perduota įranga priskiriama Inspekcijos administracijos darbuotojams; struktūrinio padalinio vadovas gautą įrangą laisva rašytine forma priskiria konkrečiam struktūrinio padalinio darbuotojui; tarnybinių stočių ir duomenų perdavimo įranga, atsižvelgiant į jos teritorinį išsidėstymą, priskiriama Informacinių technologijų skyriaus vedėjo pavaduotojui, Kauno, Klaipėdos, Panevėžio ar Šiaulių regionų departamentų direktoriams, Klaipėdos regiono departamento Transporto priemonių kontrolės, Alytaus, Marijampolės, Tauragės ir Utenos kontrolės skyrių vadovams; įrangos priskyrimą darbuotojams centrinėje būstinėje Vilniuje ir Vilniaus regiono departamente įformina kompiuterizuotų darbo vietų administratorius, Kauno, Klaipėdos, Panevėžio ir Šiaulių regionų departamentuose – už informacinių technologijų panaudojimą atsakingi darbuotojai; už tinkamą įrangos saugojimą, priežiūrą ir naudojimą atsako asmenys, kuriems įranga yra priskirta; 24.3. įrangos priskyrimas darbuotojui pasirašytinai įforminamas Inspekcijos administracijos ir struktūrinių padalinių darbuotojams priskirtų kompiuterizuotų darbo vietų apskaitos žurnaluose; 24.4. darbuotojas, nutraukdamas darbo santykius su Inspekcija, perduoda (grąžina) jam priskirtą įrangą Inspekcijos viršininko įsakyme nurodytam asmeniui; tokiu atveju pasirašomas įrangos perdavimo ir priėmimo aktas ir įrangos perdavimas registruojamas Inspekcijos administracijos ir struktūrinių padalinių darbuotojams priskirtų kompiuterizuotų darbo vietų apskaitos žurnaluose; 24.5. Inspekcijos darbuotojo tiesioginis vadovas yra atsakingas, kad darbuotojas iki darbo santykių pabaigos perduotų (grąžintų) visą jam priskirtą įrangą. V. BAIGIAMOSIOS NUOSTATOS 25. IS naudotojai, administratoriai ir saugos įgaliotinis pagal savo kompetenciją privalo rūpintis informacinių sistemų veikimu ir joje tvarkomų duomenų sauga. 26. IS naudotojai, administratoriai ir saugos įgaliotinis, pažeidę šių taisyklių ir kitų saugų informacinių sistemų veikimą reglamentuojančių teisės aktų nuostatas, atsako įstatymų nustatyta tvarka. SUDERINTA Lietuvos Respublikos vidaus reikalų ministerijos 2011 m. spalio 13 d. raštu Nr. 1D-7024
(6)_________________ * Įsakymo 1.2–1.7 punktuose nurodytos formos neskelbiamos.