VRK duomenų saugos nuostatai LIETUVOS RESPUBLIKOS VYRIAUSIOSIOS RINKIMŲ KOMISIJOS SPRENDIMAS DĖL VYRIAUSIOSIOS RINKIMŲ KOMISIJOS 2011 m. gruodžio 20 d. sprendimo Nr. Sp-390 „DĖL VYRIAUSIOSIOS RINKIMŲ KOMISIJOS INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO“ pakeitimo 2012 m. rugpjūčio 13 d. Nr. Sp-141 Vilnius Vyriausioji rinkimų komisija, vadovaudamasi Bendrųjų elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimų, patvirtintų Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2003, Nr. 2-45; 2007, Nr. 49-1891; 2008, Nr. 85-3393), 6 punktu, n u s p r e n d ž i a: Pakeisti Vyriausiosios rinkimų komisijos informacinės sistemos duomenų saugos nuostatų, patvirtintų 2011 m. gruodžio 20 d. sprendimu Nr. Sp-390 „Dėl Vyriausiosios rinkimų komisijos informacinės sistemos duomenų saugos nuostatų patvirtinimo“, II skyrių „VRK IS elektroninės informacijos saugos valdymas“ ir išdėstyti jį taip: „II. VRK IS ELEKTRONINĖS INFORMACIJOS SAUGOS VALDYMAS
- VRK IS, vadovaujantis Valstybės institucijų ir įstaigų informacinių sistemų klasifikavimo pagal jose tvarkomą informaciją gairėmis, patvirtintomis Lietuvos Respublikos vidaus reikalų ministro 2007 m. liepos 11 d. įsakymu Nr. 1V-247 „Dėl Valstybės institucijų ir įstaigų informacinių sistemų klasifikavimo pagal jose tvarkomą elektroninę informaciją gairių ir Valstybės institucijų ir įstaigų informacinių sistemų elektroninės informacijos saugos reikalavimų patvirtinimo“ (Žin., 2007, Nr. 78-3160; 2008, Nr. 127-4866), yra priskiriama antrajai kategorijai.
- Saugos įgaliotinis, vadovaudamasis Lietuvos Respublikos vidaus reikalų ministerijos išleista metodine priemone „Rizikos analizės vadovas“, Lietuvos standartu LST ISO/IEC 27005:2011 „Informacijos technologija. Saugumo technika. Informacijos saugumo rizikos valdymas“ ir „Rizikų vertinimo procedūra“ ne rečiau kaip kiekvienais metais organizuoja VRK IS rizikos vertinimą. Prireikus saugos įgaliotinis gali organizuoti neeilinį VRK IS rizikos vertinimą.
- VRK IS rizikos įvertinimas pateikiamas rizikos įvertinimo ataskaitoje iki kiekvienų metų liepos 31 d.. Rizikos įvertinimo ataskaita rengiama atsižvelgiant į rizikos veiksnius, galinčius turėti įtakos informacijos saugai. Svarbiausi rizikos veiksnių tipai yra šie: 21.
- loginis įsiskverbimas (bandymas nesankcionuotai pasinaudoti kito vartotojo tapatybe, kenkėjiškos programinės įrangos įdiegimas, netinkamas sisteminių resursų naudojimas ir kita); 21.
- įsiskverbimas komunikacijos metu (perėmimas komunikacijos metu, komunikacijų manipuliacija, komunikacijos sutrikimai, kenkėjiško kodo įterpimas ir kita); 21.
- įrangos gedimai (kompiuterinės darbo vietos gedimai, tarnybinės stoties gedimai, elektros tiekimo sutrikimai, sisteminės ir tinklo programinės įrangos veikimo sutrikimai, taikomosios programinės įrangos veikimo sutrikimai ir kita); 21.
- žmonių klaidos (operatyvinio darbo klaidos, techninės įrangos priežiūros klaidos, programinės įrangos priežiūros klaidos, vartotojo klaidos ir kita); 21.
- fizinės grėsmės (gaisras, vandens žala, vagystės, tyčinė žala, terorizmas ir kita).
- Rizikos veiksniai vertinami nustatant jų galimą pasireiškimo dažnį (tikėtinumą) 5 balų skalėje (1 (retai) – gali pasireikšti ne dažniau kaip 1 kartą per metus, 2 (nelabai tikėtina) – gali pasireikšti ne dažniau kaip 1 kartą per 6 mėnesius, 3 (tikriausiai) – gali pasireikšti ne dažniau kaip 1 kartą per 3 mėnesius, 4 (tikėtina) – gali pasireikšti dažniau negu 1 kartą per 3 mėnesius), 5 (beveik garantuotai) – gali pasireikšti dažniau negu 1 kartą per 1 mėnesį) ir įtakos VRK IS elektroninės informacijos saugai laipsnius (reikšmingumą): 22.
- 1 – nežymus. Duomenų pažeidimo poveikio laipsnis nėra didelis, padariniai nebus pavojingi – dingo ar yra sugadinta mažesnė negu 5 proc. dalis informacijos, tačiau ją VRK IS priemonėmis galima atkurti iš atsarginių kopijų; atskleista iki 5 proc. neviešos informacijos; VRK IS viena iš posistemių neprieinama ne daugiau nei 15 min. per parą; 22.
- 2– mažas. Duomenų pažeidimo poveikio laipsnis nėra didelis, padariniai nebus pavojingi – dingo ar yra sugadinta mažesnė negu 25 proc. dalis informacijos, tačiau ją VRK IS priemonėmis galima atkurti iš atsarginių kopijų; atskleista iki 5-10 proc. neviešos informacijos; VRK IS viena iš posistemių neprieinama ne daugiau nei 30 min. per parą; 22.
- 3 – vidutinis. Duomenų pažeidimo poveikio laipsnis gali būti didelis, padariniai rimti – dingo ar yra sugadinta mažesnė negu 50 proc. dalis informacijos, tačiau ją VRK IS priemonėmis galima atkurti iš atsarginių kopijų; atskleista 10 –20 proc. neviešos informacijos; VRK IS neprieinama ne daugiau negu 60 min. per parą; 22.
- 4 – didelis. Duomenų pažeidimo poveikio laipsnis didelis, padariniai rimti – dingo ar yra sugadinta mažesnė negu 75 proc. dalis informacijos ir (arba) dalis dingusios ar sugadintos informacijos VRK IS priemonėmis negali būti atkurta iš atsarginių kopijų; atskleista daugiau negu 20-40 proc. neviešos informacijos; VRK IS neprieinama daugiau negu 60-120 min. per parą; 22.
- 5 – ekstremalus. Duomenų pažeidimo poveikio laipsnis labai didelis, padariniai rimti – dingo ar yra sugadinta didesnė negu 75 proc. dalis informacijos ir (arba) dalis dingusios ar sugadintos informacijos VRK IS priemonėmis negali būti atkurta iš atsarginių kopijų; atskleista daugiau negu 40 proc. neviešos informacijos; VRK IS neprieinama daugiau negu 120 min. per parą;
- Rizikos vertinimo metu atliekamos veiklos: 23.
- poveikio veiklai analizė; 23.
- rizikų analizė, vertinimas ir saugumo valdymo priemonių parinkimas; 23.
- saugumo valdymo priemonių diegimo plano parengimas; 23.
- rizikų valdymo proceso detalizavimas ir dokumentavimas.
- Atsižvelgdama į rizikos įvertinimo ataskaitą, VRK prireikus tvirtina rizikos valdymo priemonių planą, kuriame numatomas techninių, administracinių ir kitų išteklių poreikis rizikos valdymo priemonėms įgyvendinti.
- Pagrindiniai elektroninės informacijos saugos priemonių parinkimo principai yra šie: 25.
- liekamoji rizika turi būti sumažinta iki priimtino lygio; 25.
- informacijos saugos priemonės diegimo kainos adekvatumas saugomos informacijos vertei; 25.
- esant galimybei, turi būti įdiegtos prevencinės, detekcinės ir korekcinės informacijos saugos priemonės.
- Siekiant užtikrinti saugos dokumentuose išdėstytų nuostatų įgyvendinimo kontrolę, kartą per metus organizuojamas informacinių technologijų saugos atitikties vertinimas, kurio metu: 26.
- įvertinama esamos informacijos saugos padėties atitiktis saugos dokumentų reikalavimams; 26.
- inventorizuojama VRK IS techninė ir programinė įranga; 26.
- tikrinama atsitiktinai parinktų VRK IS duomenis tvarkančių darbuotojų ir administratorių darbų vietų bei visų tarnybinių stočių programinė įranga ir jų sąranka; 26.
- įvertinama VRK IS duomenis tvarkantiems darbuotojams ir administratoriams suteiktų teisių atitiktis atliekamoms funkcijoms; 26.
- įvertinamas pasirengimas užtikrinti VRK IS veiklos tęstinumą įvykus saugos incidentui.
- Atlikus šių nuostatų 26 punkte nurodytą vertinimą, rengiamas trūkumų šalinimo planas, kurį tvirtina, atsakingus vykdytojus paskiria ir įgyvendinimo terminus nustato VRK. Vertinimas atliekamas tokia apimtimi, kokia numatoma naudoti informacinę sistemą per ateinantį laikotarpį iki sekančio vertinimo.
- Neeilinis VRK IS rizikos vertinimas turi būti atliekamas: 28.
- įvykus pokyčiams VRK IS techninėje ar programinėje įrangoje, kurie galėtų turėti įtakos VRK IS veikimui; 28.
- paaiškėjus naujoms tendencijoms informacinių technologijų saugos srityje, dėl kurių kiltų grėsmė VRK IS techninei, programinei įrangai ar VRK IS saugomiems duomenims; 28.
- po saugos incidento, kurio metu būtų sutrikdyta VRK IS veikla, sugadinti ar prarasti VRK IS duomenys.“ Pirmininkas Zenonas Vaigauskas