VRK duomenų saugos nuostatai LIETUVOS RESPUBLIKOS VYRIAUSIOSIOS RINKIMŲ KOMISIJOS SPRENDIMAS DĖL VYRIAUSIOSIOS RINKIMŲ KOMISIJOS INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO 2011 m. gruodžio 20 d. Nr. Sp-390 Vilnius Vyriausioji rinkimų komisija, vadovaudamasi Bendrųjų elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimų, patvirtintų Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2003, Nr. 2-45; 2007, Nr. 49-1891; 2008, Nr. 85-3393), 6 punktu, n u s p r e n d ž i a:
- Patvirtinti Vyriausiosios rinkimų komisijos informacinės sistemos duomenų saugos nuostatus (pridedama).
- Paskirti Vyriausiosios rinkimų komisijos informacinės sistemos saugos įgaliotiniu Kompiuterinių technologijų skyriaus vyriausiąjį specialistą Darių GAIŽAUSKĄ. Pirmininkas Zenonas Vaigauskas SUDERINTA PATVIRTINTA Lietuvos Respublikos Lietuvos Respublikos vidaus reikalų ministerijos vyriausiosios rinkimų komisijos 2011 m. liepos 15 d. raštu Nr. 1D-4962
(6)2011 m. gruodžio 20 d. sprendimu Nr. Sp-390 VYRIAUSIOSIOS RINKIMŲ KOMISIJOS INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS NUOSTATAI I. BENDROSIOS NUOSTATOS
- Vyriausiosios rinkimų komisijos (toliau – VRK) informacinės sistemos (toliau – VRK IS) duomenų saugos nuostatų (toliau – Nuostatai) tikslas – nustatyti principus ir taisykles, užtikrinančias saugų ir teisėtą VRK IS duomenų tvarkymą.
- Šie nuostatai parengti vadovaujantis Bendraisiais elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimais, patvirtintais Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2003, Nr. 2-45; 2007, Nr. 49-1891; 2008, Nr. 85-3393) (toliau – Bendrieji duomenų saugos reikalavimai), Valstybės institucijų ir įstaigų informacinių sistemų klasifikavimo pagal jose tvarkomą elektroninę informaciją gairėmis, patvirtintomis Lietuvos Respublikos vidaus reikalų ministro 2007 m. liepos 11 d. įsakymu Nr. 1V-247 (Žin., 2007, Nr. 78-3160; 2008, Nr. 127-4866), Valstybės institucijų ir įstaigų informacinių sistemų elektroninės informacijos techniniais saugos reikalavimais, patvirtintais Lietuvos Respublikos vidaus reikalų ministro 2008 m. spalio 27 d. įsakymu Nr. 1V-384 (Žin., 2008, Nr. 127-4866) (toliau –Techniniai saugos reikalavimai), Saugos dokumentų turinio gairėmis, patvirtintomis Lietuvos Respublikos vidaus reikalų ministro 2007 m. gegužės 8 d. įsakymu Nr. 1V-172 (Žin., 2007, Nr. 53-2070) (toliau – Saugos dokumentų turinio gairės), Lietuvos standartais LST ISO/IEC 27002:2009 ir LST ISO/IEC 27001:2006, kitais teisės aktais ir juose vartojamomis sąvokomis.
- Šiuose nuostatuose vartojamos sąvokos: 3.
- Informacijos tvarkymas – visos su informacija atliekamos operacijos: rinkimas, užrašymas, klasifikavimas, grupavimas, kaupimas, saugojimas, keitimas, kopijavimas, sujungimas, atskleidimas, teikimas, naudojimas, naikinimas. 3.
- Saugos incidentas – įvykis ar veiksmas, kurie gali sudaryti neteisėto prisijungimo prie VRK IS galimybę, sutrikdyti ar pakeisti VRK IS veiklą, sunaikinti, sugadinti ar pakeisti elektroninę informaciją, panaikinti ar apriboti galimybę naudotis elektronine informacija, sudaryti sąlygas elektroninę informaciją neleistinai pasisavinti, paskleisti ar kitaip panaudoti. 3.
- Elektroninė informacija – visa informacinių technologijų (toliau – IT) priemonėmis tvarkoma informacija. Tai yra programos, bylos ir kita informacija, kuri saugoma, perduodama ir sukuriama kompiuteriu. 3.
- VRK IS naudotojas – valstybės tarnautojas, pareigūnas ar darbuotojas, dirbantis pagal darbo sutartį, turintys teisę naudotis informacinės sistemos ištekliais nustatytoms funkcijoms atlikti. 3.
- Techninė įranga – kompiuteriai, jų dalys, išoriniai įrenginiai (monitoriai, skeneriai, spausdintuvai, kopijavimo aparatai, klaviatūros, pelės, garso kolonėlės, ausinės, skaitmeninės filmavimo kameros, skaitmeniniai fotoaparatai, projektoriai, informacijos laikmenos ir pan.), kompiuterinių tinklo įranga, kompiuterinės ir tinklinės įrangos montavimo spintos, nepertraukiamo elektros maitinimo šaltiniai ir kita. 3.
- Kompiuterių tinklas – sistema, sujungianti tarnybines, darbo stotis, techninę įrangą į bendrą Elektroninės informacijos perdavimo sistemą. 3.
- Programinė įranga – kompiuterinės programos, skirtos kompiuterinei įrangai valdyti ir naudotojo uždaviniams spręsti kompiuteriu (operacinės sistemos, programavimo sistemos, biuro programų paketai, antivirusinės, archyvavimo ir kitos taikomosios programos).
- Kitos Nuostatuose vartojamos sąvokos suprantamos taip, kaip jos apibrėžtos šių nuostatų 2 punkte nurodytuose teisės aktuose.
- Šie nuostatai apibrėžia VRK IS saugos politiką, kuri įgyvendinama VRK IS Saugaus elektroninės informacijos tvarkymo taisyklėmis, VRK IS Veiklos tęstinumo valdymo planu ir VRK IS Naudotojų administravimo taisyklėmis (toliau – saugos politiką įgyvendinantys dokumentai). Nuostatai kartu su saugos politiką įgyvendinančiais dokumentais sudaro saugos dokumentus.
- Šiais nuostatais turi vadovautis visi VRK valstybės tarnautojai ir darbuotojai, dirbantys pagal darbo sutartis, (toliau – darbuotojai) kurie tvarko informaciją, esančią VRK kompiuterių tinkle.
- VRK IS duomenų saugos tikslai yra šie: 7.
- sudaryti sąlygas automatiniu būdu saugiai tvarkyti elektroninę informaciją; 7.
- užtikrinti, kad elektroninė informacija būtų patikima ir apsaugota nuo atsitiktinio ar neteisėto sunaikinimo, pakeitimo, atskleidimo ar neteisėto jos tvarkymo.
- VRK IS elektroninės informacijos saugumo užtikrinimo prioritetinės kryptys: 8.
- elektroninės informacijos patikimumo, vientisumo, konfidencialumo, prieinamumo ir saugumo užtikrinimas; 8.
- kompiuterizuotų darbo vietų pakankamo saugumo lygio įdiegimas ir palaikymas; 8.
- nuolatinis vietinio kompiuterių tinklo funkcionavimo užtikrinimas ir saugumo stebėsena; 8.
- tinkamo kompiuterinės, programinės ir komunikacinės įrangos funkcionavimo užtikrinimas; 8.
- saugaus darbo internete užtikrinimas; 8.
- kompiuterinio ryšio, priimant ir perduodant informaciją elektroniniu paštu, patikimumo ir saugumo užtikrinimas; 8.
- fizinė informacijos apdorojimo priemonių (patalpos, serveriai, informacijos perdavimo įranga, programinė įranga, informacijos laikmenos) apsauga; 8.
- organizacinių saugaus darbo su informacija priemonių įgyvendinimas ir kontrolė.
- Informacijos valdytojas – VRK, Gynėjų g. 8, LT-01109, Vilnius.
- Informacijos tvarkytojai yra VRK ir Gyventojų registro tarnyba (toliau – GRT), Lvovo g. 7 / Slucko g. 6, LT-09313 Vilnius.
- VRK kaip valdytojas ir tvarkytojas atlieka šias funkcijas: 11.
- skiria VRK IS saugos įgaliotinį (toliau – saugos įgaliotinis); 11.
- rūpinasi informacijos saugumu; 11.
- atsako už informacijos saugos reikalavimų atitiktį galiojantiems Lietuvos Respublikos teisės aktams ir šiems nuostatams; 11.
- tvirtina Saugaus elektroninės informacijos tvarkymo taisykles, Veiklos tęstinumo valdymo planą ir Naudotojų administravimo taisykles; 11.
- užtikrina, kad informacijos naudotojai (toliau – naudotojai) laikytųsi nuostatų, nurodytų Nuostatuose ir saugumo politiką įgyvendinančiuose teisės aktuose.
- Saugos įgaliotinis, įgyvendindamas VRK IS saugą, atlieka šias funkcijas: 12.
- teikia siūlymus dėl: 12.1.
- administratorių paskyrimo (saugos įgaliotinis neatlieka administratoriaus funkcijų); 12.1.
- saugos dokumentų priėmimo, keitimo ar panaikinimo; 12.1.
- įstaigos informacinių technologijų saugos reikalavimų atitikties vertinimo atlikimo; 12.
- koordinuoja informacijos saugos incidentų, įvykusių su informacija, tyrimą; 12.
- teikia administratoriui privalomus vykdyti nurodymus ir pavedimus; 12.
- kartu su tvarkytoju ir valdytoju rengia VRK IS saugumo politiką; 12.
- konsultuoja naudotojus IT saugos klausimais; 12.
- atsako už informacijos saugumo politikos įgyvendinimo organizavimą.
- Administratorius, skiriamas VRK pirmininko įsakymu, atlieka šias funkcijas: 13.
- įvertina, ar VRK IS naudotojai yra pasirengę darbui; 13.
- užtikrina, kad VRK IS naudotojai galėtų naudotis informacija ir kompiuteriu paskirtoms funkcijoms atlikti; 13.
- supažindina su kompiuterių tinklo komponentais (kompiuteriais, operacinėmis sistemomis, duomenų bazėmis, taikomosiomis programomis, užkardomis, informacijos perdavimo tinklais); 13.
- registruoja saugos incidentus ir informuoja apie juos saugos įgaliotinį, teikia pasiūlymus dėl minėtų incidentų pašalinimo; 13.
- atsako už kompiuterių tinklo funkcionavimą.
- VRK IS programinės įrangos administratorius – UAB „Algoritmų sistemos“, buveinės adresas: Smolensko g. 10, LT-03201, Vilnius, atlieka VRK IS sudarančių komponentų (kompiuterių, operacinių sistemų, duomenų bazių valdymo sistemų, taikomųjų programų sistemų, ugniasienių, informacijos perdavimo tinklų) administravimą, pažeidžiamų vietų ir saugos reikalavimų atitikties nustatymą (2010 m. lapkričio 2 d. Vyriausiosios rinkimų komisijos informacinės sistemos plėtros ir jos informacijos tvarkymo paslaugų sutartis Nr. S1-15-2010).
- VRK IS, išskyrus Rinkėjų sąrašų tvarkymo posistemes, techninės įrangos administratorius – UAB „Baltic Data Center“, buveinės adresas: Žirmūnų g. 141, LT-09128, Vilnius, (toliau – BDC), kurios tarnybinėje stotyje duomenų bazių serveriuose sudėtos VRK IS duomenų bazės ir jų valdymo programinės priemonės: 15.
- valdo visą ryšio ir duomenų saugos užtikrinimo įrangą (2010 m. lapkričio 2 d. Vyriausiosios rinkimų komisijos informacinės sistemos plėtros ir jos informacijos tvarkymo paslaugų sutartis Nr. S1-15-2010);
- VRK IS Rinkėjų sąrašų tvarkymo posistemės techninės ir programinės įrangos administratorius – GRT (Rinkimų į Europos Parlamentą įstatymo 24 straipsnis, Seimo rinkimų įstatymo 25 straipsnis, Prezidento rinkimų įstatymo 23 straipsnis, Savivaldybių rinkimų įstatymo 23 straipsnis): 16.
- atlieka VRK IS Rinkėjų sąrašų tvarkymo posistemę sudarančių komponentų (kompiuterių, operacinių sistemų, duomenų bazių valdymo sistemų, taikomųjų programų sistemų, ugniasienių, informacijos perdavimo tinklų) administravimą, pažeidžiamų vietų ir saugos reikalavimų atitikties nustatymą; 16.
- valdo VRK IS Rinkėjų sąrašų tvarkymo posistemės laikymo, ryšio ir duomenų saugos užtikrinimo įrangą.
- VRK IS duomenų sauga užtikrinama pagal jungtinę VRK, UAB „Algoritmų sistemos“ ir BDC paslaugų teikimo sutartį (2010 m. lapkričio 2 d. Vyriausiosios rinkimų komisijos informacinės sistemos plėtros ir jos informacijos tvarkymo paslaugų sutartis Nr. S1-15-2010).
- Teisės aktai, kuriais vadovaujamasi tvarkant VRK IS elektroninę informaciją ir užtikrinant jos saugumą: 18.
- Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymas (Žin., 1996, Nr. 63-1479; 2008, Nr. 22-804); 18.
- Bendrieji duomenų saugos reikalavimai; 18.
- Techniniai saugos reikalavimai; 18.
- Lietuvos standartas LST ISO/IEC 27002:2009, Lietuvos ir tarptautiniai „Informacijos technologijos. Saugumo technika“ grupės standartai, reglamentuojantys saugų duomenų tvarkymą; 18.
- Saugos dokumentų turinio gairės; 18.
- VRK IS nuostatai ir kiti teisės aktai, reglamentuojantys duomenų tvarkymo teisėtumą, VRK IS tvarkytojų veiklą ir VRK IS duomenų saugos valdymą. II. VRK IS ELEKTRONINĖS INFORMACIJOS SAUGOS VALDYMAS
- VRK IS, vadovaujantis Valstybės institucijų ir įstaigų informacinių sistemų klasifikavimo pagal jose tvarkomą informaciją gairėmis, patvirtintomis Lietuvos Respublikos vidaus reikalų ministro 2007 m. liepos 11 d. įsakymu Nr. 1V-247 „Dėl Valstybės institucijų ir įstaigų informacinių sistemų klasifikavimo pagal jose tvarkomą elektroninę informaciją gairių ir Valstybės institucijų ir įstaigų informacinių sistemų elektroninės informacijos saugos reikalavimų patvirtinimo“ (Žin., 2007, Nr. 78-3160; 2008, Nr. 127-4866), yra priskiriama antrajai kategorijai.
- Saugos įgaliotinis, vadovaudamasis Lietuvos Respublikos vidaus reikalų ministerijos išleista metodine priemone „Rizikos analizės vadovas“, Lietuvos standartu LST ISO/IEC 27005:2008 „Informacijos technologija. Saugumo technika. Informacijos saugumo rizikos valdymas“, ne rečiau kaip kiekvienais metais organizuoja VRK IS rizikos veiksnių vertinimą. Prireikus saugos įgaliotinis gali organizuoti neeilinį VRK IS rizikos veiksnių vertinimą.
- VRK IS rizikos įvertinimas pateikiamas rizikos įvertinimo ataskaitoje. Rizikos įvertinimo ataskaita rengiama atsižvelgiant į rizikos veiksnius, galinčius turėti įtakos informacijos saugai. Svarbiausios rizikos veiksnių kategorijos yra šios: 21.
- subjektyvūs netyčiniai (duomenų tvarkymo klaidos ir apsirikimai, duomenų ištrynimas, klaidingas duomenų teikimas, fiziniai informacijos technologijų sutrikimai, duomenų perdavimo tinklais sutrikimai, programinės įrangos klaidos, netinkamas veikimas ir kita); 21.
- subjektyvūs tyčiniai (nesankcionuotas naudojimasis informacine sistema duomenims gauti, duomenų pakeitimas ar sunaikinimas, informacinių technologijų duomenų perdavimo tinklais sutrikdymai, saugumo pažeidimai, vagystės ir kita); 21.
- nenugalima jėga (force majeure).
- Rizikos veiksniai vertinami nustatant jų galimą pasireiškimo dažnį 3 balų skalėje (1 (žemas) – gali pasireikšti ne dažniau kaip 1 kartą per metus, 2 (vidutinis) – gali pasireikšti ne dažniau kaip 1 kartą per 3 mėnesius, 3 (aukštas) – gali pasireikšti dažniau negu 1 kartą per 3 mėnesius) ir įtakos VRK IS elektroninės informacijos saugai laipsnius: 22.
- 1– žemas. Duomenų pažeidimo poveikio laipsnis nėra didelis, padariniai nebus pavojingi – dingo ar yra sugadinta mažesnė negu 5 proc. dalis informacijos, tačiau ją VRK IS priemonėmis galima atkurti iš atsarginių kopijų; atskleista iki 5 proc. neviešos informacijos; VRK IS viena iš posistemių neprieinama ne daugiau nei 20 min. per parą; 22.
- 2 – vidutinis. Duomenų pažeidimo poveikio laipsnis gali būti didelis, padariniai rimti – dingo ar yra sugadinta mažesnė negu 50 proc. dalis informacijos, tačiau ją VRK IS priemonėmis galima atkurti iš atsarginių kopijų; atskleista 5–20 proc. neviešos informacijos; VRK IS neprieinama ne daugiau negu 60 min. per parą; 22.
- 3 – aukštas. Duomenų pažeidimo poveikio laipsnis labai didelis, padariniai rimti – dingo ar yra sugadinta didesnė negu 50 proc. dalis informacijos ir (arba) dalis dingusios ar sugadintos informacijos VRK IS priemonėmis negali būti atkurta iš atsarginių kopijų; atskleista daugiau negu 20 proc. neviešos informacijos; VRK IS neprieinama daugiau negu 60 min. per parą.
- Rizikos vertinimo metu atliekamos veiklos: 23.
- VRK IS sudarančių informacinių išteklių inventorizacija; 23.
- įtakos VRK IS veiklai vertinimas; 23.
- grėsmės ir pažeidimų analizė; 23.
- liekamosios rizikos vertinimas.
- Atsižvelgdama į rizikos įvertinimo ataskaitą, VRK prireikus tvirtina rizikos valdymo priemonių planą, kuriame numatomas techninių, administracinių ir kitų išteklių poreikis rizikos valdymo priemonėms įgyvendinti.
- Pagrindiniai elektroninės informacijos saugos priemonių parinkimo principai yra šie: 25.
- liekamoji rizika turi būti sumažinta iki priimtino lygio; 25.
- informacijos saugos priemonės diegimo kainos adekvatumas saugomos informacijos vertei; 25.
- esant galimybei, turi būti įdiegtos prevencinės, detekcinės ir korekcinės informacijos saugos priemonės.
- Siekiant užtikrinti šiuose nuostatuose ir saugos dokumentuose išdėstytų nuostatų įgyvendinimo kontrolę, kartą per dvejus metus organizuojamas informacinių technologijų saugos atitikties vertinimas, kurio metu: 26.
- įvertinama esamos informacijos saugos padėties atitiktis Nuostatų ir saugos dokumentų reikalavimams; 26.
- inventorizuojama VRK IS techninė ir programinė įranga; 26.
- tikrinama atsitiktinai parinktų VRK IS duomenis tvarkančių darbuotojų ir administratorių darbų vietų bei visų tarnybinių stočių programinė įranga ir jų sąranka; 26.
- įvertinama VRK IS duomenis tvarkantiems darbuotojams ir administratoriams suteiktų teisių atitiktis atliekamoms funkcijoms; 26.
- įvertinamas pasirengimas užtikrinti VRK IS veiklos tęstinumą įvykus saugos incidentui.
- Atlikus šių nuostatų 26 punkte nurodytą vertinimą, rengiamas trūkumų šalinimo planas, kurį tvirtina, atsakingus vykdytojus paskiria ir įgyvendinimo terminus nustato VRK.
- Neeilinis VRK IS rizikos vertinimas turi būti atliekamas: 28.
- įvykus pokyčiams VRK IS techninėje ar programinėje įrangoje, kurie galėtų turėti įtakos VRK IS veikimui; 28.
- paaiškėjus naujoms tendencijoms informacinių technologijų saugos srityje, dėl kurių kiltų grėsmė VRK IS techninei, programinei įrangai ar VRK IS saugomiems duomenims; 28.
- po saugos incidento, kurio metu būtų sutrikdyta VRK IS veikla, sugadinti ar prarasti VRK IS duomenys. III. ORGANIZACINIAI IR TECHNINIAI REIKALAVIMAI
- Prieigos prie VRK IS užtikrinimo metodai ir priemonės: 29.
- teisė dirbti su konkrečia elektronine informacija suteikiama konkrečiam VRK IS naudotojui arba VRK IS naudotojų grupei; 29.
- pasibaigus valstybės tarnybos arba kitiems darbiniams santykiams, VRK IS naudotojo teisė naudotis VRK IS turi būti panaikinta; VRK IS naudotojo veiklos tyrimo metu teisė dirbti su konkrečia elektronine informacija turi būti ribojama ar sustabdoma; 29.
- VRK IS naudotojas turi imtis priemonių, kad su VRK IS duomenimis negalėtų susipažinti pašaliniai asmenys.
- Reikalavimai naudojamai programinei įrangai, skirtai apsaugoti VRK IS nuo kenkimo programinės įrangos (virusai, Trojos programos, kirminai, šnipai, nepageidaujamo elektroninio pašto ir kt.); 30.
- kenkimo programų paieškos technologijos (scan engine) turi būti ne senesnės nei 3 mėnesių. Minėtos technologijos atnaujinamos nuolat automatiniu būdu. Atnaujinimai turi būti įdiegti per 7 paras; 30.
- kenkimo programų aprašų bazė (virus database) turi būti ne senesnė nei 1 savaitė. Minėta aprašų bazė atnaujinama nuolat automatiniu būdu. Atnaujinimai turi būti įdiegti per 7 paras; 30.
- turi būti įdiegtos kenkimo programų paieškos ir blokavimo visuose kompiuterių tinklo kompiuteriuose ir tarnybinėse stotyse esančiose rinkmenose (įskaitant suspaustas ir įkrovos rinkmenas) technologijos; 30.
- turi būti įdiegti kenkimo programas blokuojantys mechanizmai (tamper protection).
- Programinės įrangos, ribojančios programinės įrangos, nesusijusios su VRK IS veikla ar VRK IS naudotojų funkcijomis, naudojimo reikalavimai: 31.
- VRK IS naudotojams leidžiama naudoti tik legalią programinę įrangą tiesioginėms funkcijoms atlikti; 31.
- periodiškai, ne rečiau kaip kartą per 3 mėnesius, turi būti tikrinama, ar nenaudojama nelegali programinė įranga; rasta nelegali programinė įranga turi būti nedelsiant pašalinta; 31.
- VRK IS duomenims saugiai rinkti, apdoroti, kaupti, saugoti, naikinti ir teikti VRK turi būti taikomos šios programinės ir techninės įrangos naudojimą ribojančios pagrindinės priemonės: 31.3.
- VRK IS naudotojams prieiga prie VRK IS duomenų suteikiama tik užsiregistravus (įvedus VRK IS naudotojo vardą ir slaptažodį). VRK IS naudotojų slaptažodžiai keičiami ne rečiau kaip kartą per 3 mėnesius. Administratoriai savo tapatybę turi patvirtinti slaptažodžiu, kuriam keliami aukštesni (nei VRK IS naudotojų slaptažodžiams) reikalavimai; 31.3.
- VRK IS naudotojų prieigos valdymas apibrėžtas VRK IS Naudotojų administravimo taisyklėse; 31.3.
- VRK IS naudotojas, baigęs darbą, turi imtis priemonių, kad su elektronine informacija negalėtų susipažinti pašaliniai asmenys: atsijungti nuo VRK IS, įjungti ekrano užsklandą su slaptažodžiu, laikytis „Švaraus stalo politikos“ (dokumentus padėti į pašaliniams asmenims neprieinamą vietą); 31.3.
- naudojama VRK IS administravimo programinės įrangos ugniasienė; 31.3.
- programinėmis priemonėmis registruojamos visos VRK IS esančios informacijos užklausos, visi pakeitimai, juos atlikusio VRK IS naudotojo tapatybė ir pakeitimų atlikimo laikas; 31.3.
- VRK IS naudotojams draudžiama VRK IS duomenis kopijuoti į nešiojamąsias laikmenas (atminties korteles, USB laikmenas, kompaktinius diskus ir pan.).
- Prieiga prie kompiuteriuose esančios informacijos apsaugoma operacinės sistemos vartotojo vardu ir slaptažodžiu. Nešiojamuosiuose kompiuteriuose neturi būti jokios svarbios informacijos, išskyrus naudotojo darbo dokumentus.
- Viešaisiais telekomunikaciniais tinklais perduodamos neviešai prieigai skirtos elektroninės informacijos konfidencialumas užtikrinamas naudojant virtualų privatų tinklą (virtual private network), šifravimą ar kitas elektroninės informacijos saugumą užtikrinančias technologijas.
- VRK IS duomenų gavimo automatiniu būdu iš kitų informacinių sistemų tvarka nustatoma duomenų teikimo sutartyse pagal numatytas specifikacijas ir sąlygas.
- VRK IS fizinę saugą VRK ir techninę įrangą prižiūrinčios įmonės patalpose užtikrina šios saugos priemonės: signalizacija, įėjimo kontrolės sistema, apsauginės žaliuzės, stebėjimas vaizdo kamera ir kt.
- VRK IS administruoti naudojamas tarnybinių stočių operacines sistemas, techninę ir programinę įrangą, reikalingą VRK IS naudotojo funkcijoms vykdyti, diegia ir prižiūri tik administratorius arba įgaliotas asmuo.
- VRK IS programinė įranga testuojama atskiroje tam skirtoje testavimo aplinkoje.
- VRK IS duomenų atsarginių kopijų darymo, saugojimo ir duomenų atkūrimo iš atsarginių duomenų kopijų tvarka, kopijuojamų duomenų imtis, atsarginių duomenų kopijų darymo būdai ir dažnumas bei asmens, atsakingo už atsarginių duomenų kopijų darymą, duomenų atkūrimą ir atsarginių duomenų apsaugą, funkcijos, teisės ir pareigos bei atsarginių duomenų kopijų saugojimo tvarką nustato VRK IS Saugaus elektroninės informacijos tvarkymo taisyklės. IV. REIKALAVIMAI PERSONALUI
- Saugos įgaliotinis privalo išmanyti informacijos saugos užtikrinimo principus, vadovautis Bendraisiais elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimais, patvirtintais Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952, ir kitais Lietuvos Respublikos ir Europos Sąjungos teisės aktais.
- Administratoriumi VRK pirmininko įsakymu gali būti skiriami valstybės tarnautojai ar darbuotojai, dirbantys pagal darbo sutartis, išmanantys darbą su duomenų bazėmis ir kompiuterių tinklais ir mokantys užtikrinti jų saugumą.
- VRK IS naudotojai privalo turėti darbo kompiuteriu įgūdžių, būti susipažinę su saugos dokumentais ir laikytis juose nurodytų reikalavimų.
- VRK IS naudotojai, pastebėję saugos dokumentų pažeidimų, nusikalstamos veikos požymių, neveikiančias arba netinkamai veikiančias duomenų saugos užtikrinimo priemones, privalo nedelsdami pranešti apie tai administratoriams arba saugos įgaliotiniui.
- Saugos įgaliotinis periodiškai inicijuoja VRK IS naudotojų mokymą informacijos saugos klausimais, įvairiais būdais informuoja juos apie informacijos saugą (priminimai elektroniniu paštu, teminių seminarų rengimas, atmintinės priimtiems naujiems darbuotojams ir pan.).
- Saugos įgaliotinio, administratorių ir VRK IS naudotojų veiksmus, įvykus elektroninės informacijos saugos incidentui, reglamentuoja VRK IS Veiklos tęstinumo valdymo planas. V. VRK IS NAUDOTOJŲ SUPAŽINDINIMO SU SAUGOS DOKUMENTAIS PRINCIPAI
- Tvarkyti VRK IS duomenis gali tik įgalioti VRK IS naudotojai, susipažinę su saugos dokumentais ir raštu sutikę laikytis saugos dokumentuose nustatytų reikalavimų.
- Saugos įgaliotinis raštu informuoja VRK IS naudotojus apie saugos dokumentų priėmimą, pakeitimą ar pripažinimą netekusiais galios. VI. BAIGIAMOSIOSNUOSTATOS
- Saugos įgaliotinis organizuoja saugos dokumentų peržiūrą ne rečiau kaip kartą per metus. Saugos dokumentai turi būti peržiūrimi atlikus rizikos analizę ar informacinių technologijų saugos atitikties vertinimą arba VRK įvykus esminiams organizaciniams, sisteminiams ar kitiems pokyčiams.
- Saugos įgaliotinis, administratorius ir VRK IS naudotojai, pažeidę šių nuostatų ir kitų saugų informacijos tvarkymą reglamentuojančių teisės aktų nuostatas, atsako Lietuvos Respublikos įstatymų nustatyta tvarka. ____________________