LIETUVOS RESPUBLIKOS SUSISIEKIMO MINISTRO LIETUVOS RESPUBLIKOS SUSISIEKIMO MINISTRO Į S A K Y M A S DĖL VIEŠOJO TRANSPORTO KELIONIŲ DUOMENŲ INFORMACINĖS SISTEMOS NUOSTATŲ PATVIRTINIMO 2012 m. rugsėjo 17 d. Nr. 3-609 Vilnius Vadovaudamasis Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo (Žin., 2011, Nr. 163-7739) 8 ir 30 straipsniais ir Valstybės informacinių sistemų steigimo ir įteisinimo taisyklių, patvirtintų Lietuvos Respublikos Vyriausybės 2004 m. balandžio 19 d. nutarimu Nr. 451 (Žin., 2004, Nr. 58-2061), 8 punktu:
(4)-SD-627 SUDERINTA Valstybinės duomenų apsaugos inspekcijos 2012 m. rugsėjo 12 d. raštu Nr. 2R-3190(3.33) _________________ PATVIRTINTA Lietuvos Respublikos susisiekimo ministro 2012 m. rugsėjo 17 d. įsakymu Nr. 3-609 VIEŠOJO TRANSPORTO KELIONIŲ DUOMENŲ INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS NUOSTATAI I. BENDROSIOS NUOSTATOS 1. Viešojo transporto kelionių duomenų informacinės sistemos duomenų saugos nuostatai (toliau – Saugos nuostatai) reglamentuoja Viešojo transporto kelionių duomenų informacinės sistemos (toliau – IS „Vintra“) saugos politiką ir administracines, technines ir kitas priemones, kurios užtikrina saugų ir teisėtą IS „Vintra“ duomenų tvarkymą. 2. Saugos nuostatai parengti vadovaujantis Bendraisiais elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimais, patvirtintais Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2007, Nr. 49-1891). 3. IS „Vintra“ valdytoja yra Lietuvos Respublikos susisiekimo ministerija (toliau – Susisiekimo ministerija) (Gedimino pr. 17, LT-01505 Vilnius). 4. IS „Vintra“ tvarkytojai yra: 4.1. Lietuvos automobilių kelių direkcija prie Susisiekimo ministerijos (toliau – Direkcija) (J. Basanavičiaus g. 36/2, LT-03109 Vilnius); 4.2. Valstybinė kelių transporto inspekcija prie Susisiekimo ministerijos (toliau – Inspekcija) (Švitrigailos g. 42, LT-03209 Vilnius). 5. Saugos nuostatuose vartojamos sąvokos: Administratorius – valstybės tarnautojas ar darbuotojas, dirbantis pagal darbo sutartį, atliekantis IS „Vintra“ priežiūrą; Elektroninė informacija – pagal tam tikrus požymius grupuotų arba negrupuotų elektroninių duomenų visuma; Elektroniniai duomenys – IS „Vintra“ automatizuotai tvarkomi duomenys; Ektroninių duomenų tvarkymas – bet kuris su elektroniniais duomenimis atliekamas automatinis veiksmas ar veiksmų rinkinys: rinkimas, užrašymas, rūšiavimas, saugojimas, pritaikymas ar keitimas, atkūrimas, paieška, naudojimas, atskleidimas perduodant, platinant ar kitu būdu padarant juos prieinamus, išdėstymas reikiama tvarka ar sujungimas derinant, blokavimas, trynimas ar naikinimas; IS „Vintra“ naudotojas – Inspekcijos, Direkcijos tarnautojas arba darbuotojas, dirbantis pagal darbo sutartį, turintis teisę naudotis IS „Vintra“ ištekliais numatytoms funkcijoms atlikti; IS „Vintra“ paslaugų gavėjas – fizinis ar juridinis asmuo, kuris naudoja IS „Vintra“ siekdamas gauti kelionės viešuoju transportu maršruto paieškos ir planavimo elektroninę paslaugą; IS „Vintra“ vartotojas – duomenų teikėjų ir duomenų šaltinių įgaliotas darbuotojas, turintis teisę naudotis IS „Vintra“ ištekliais numatytoms funkcijoms atlikti; Saugos įgaliotinis – IS „Vintra“ valdytojo arba tvarkytojo, jeigu jam buvo pavesta paskirti saugos įgaliotinį, paskirtas valstybės tarnautojas ar darbuotojas, dirbantis pagal darbo sutartį, įgyvendinantis elektroninės informacijos saugą IS „Vintra“. 6. Kitos Saugos nuostatuose vartojamos sąvokos atitinka Saugos nuostatų 17 punkte nurodytuose teisės aktuose vartojamas sąvokas. 7. Elektroninės informacijos saugumo tikslas – sudaryti sąlygas saugiai automatizuotai tvarkyti IS „Vintra“ elektroninius duomenis, išsaugant jų konfidencialumą, vientisumą ir prieinamumą. 8. Elektroninės informacijos saugumo svarba yra siejama su galimomis informacijos ir ryšių pažeidžiamumo grėsmėmis, kurias gali sukelti gamtos, infrastruktūros, technologiniai, organizaciniai ir žmogiškieji (tyčiniai ir netyčiniai) veiksniai. Neįdiegus reikalingų saugumo priemonių galima informacijos vertybių teisės pažeidžiamumo rizika, gali būti padaryta materialinė ir nematerialinė žala. 9. Elektroninės informacijos saugumo esama būklė – IS „Vintra“ yra kuriama. 10. Siekiama IS „Vintra“ elektroninės informacijos būklė: 10.1. IS „Vintra“ elektroniniai duomenys tvarkomi vadovaujantis Saugos nuostatais ir kitais elektroninės informacijos saugą reglamentuojančiais teisės aktais; 10.2. duomenų saugai užtikrinti kompleksiškai naudojamos administracinės, techninės ir programinės priemonės. 11. Užtikrinant saugų IS „Vintra“ veikimą, nustatomos elektroninės informacijos saugos užtikrinimo prioritetinės kryptys: 11.1. administracinių, techninių ir kitų priemonių, skirtų duomenų saugai užtikrinti, įgyvendinimas ir kontrolė; 11.2. veiklos tęstinumo užtikrinimas. 12. IS „Vintra“ valdytojo funkcijos: 12.1. atlikti saugos reikalavimų laikymosi priežiūrą; 12.2. tvirtinti teisės aktus, susijusius su duomenų tvarkymu ir duomenų sauga; 12.3. tvirtinti IS „Vintra“ saugos reikalavimus; 12.4. vykdyti kitas funkcijas, nurodytas IS „Vintra“ nuostatų II skyriuje. 13. Direkcijos, kaip IS „Vintra“ tvarkytojos, funkcijos: 13.1. pagal kompetenciją atsakyti už elektroninių duomenų saugų tvarkymą; 13.2. pagal kompetenciją teikti pasiūlymus IS „Vintra“ valdytojui ir Inspekcijai dėl IS „Vintra“ eksploatavimo ir tobulinimo darbų; 13.3. koordinuoti, kaip laikomasi saugos reikalavimų; 13.4. užtikrinti eksploataciją ir veikimo priežiūrą, įgyvendinti pokyčius ir tolimesnę plėtrą, prižiūrėti techninę ir programinę įrangą, planuoti atnaujinimus ir pajėgumus; 13.5. užtikrinti IS „Vintra“ veiklos tęstinumą ir veiklos atkūrimą, šalinti sutrikimus; 13.6. sukurti automatinių duomenų mainų sąsajas su duomenų teikėjais ir gavėjais ir vykdyti jų priežiūrą; 13.7. gauti duomenis iš kitų informacinių sistemų, teikti informaciją registrams ir kitoms informacinėms sistemoms; 13.8. skirti IS „Vintra“ administratorių; 13.9. pagal kompetenciją registruoti IS „Vintra“ naudotojus ir IS „Vintra“ vartotojus sistemoje, tvarkyti jų duomenis, prieigos teises ir klasifikatorius, analizuoti IS „Vintra“ procesus ir IS „Vintra“ naudotojų bei IS „Vintra“ vartotojų veiksmus; 13.10. vykdyti kitas funkcijas, nurodytas IS „Vintra“ nuostatų II skyriuje. 14. Inspekcijos, kaip IS „Vintra“ tvarkytojos, funkcijos: 14.1. pagal kompetenciją atsakyti už elektroninių duomenų saugų tvarkymą; 14.2. pagal kompetenciją teikti pasiūlymus IS „Vintra“ valdytojui ir Direkcijai dėl IS „Vintra“ eksploatavimo ir tobulinimo darbų; 14.3. pagal kompetenciją registruoti IS „Vintra“ naudotojus ir IS „Vintra“ vartotojus sistemoje, tvarkyti jų duomenis, prieigos teises ir klasifikatorius, analizuoti IS „Vintra“ procesus ir IS „Vintra“ naudotojų bei IS „Vintra“ vartotojų veiksmus; 14.4. vykdyti kitas funkcijas, nurodytas IS „Vintra“ nuostatų II skyriuje. 15. Saugos įgaliotinio funkcijos: 15.1. teikti IS „Vintra“ valdytojui ar tvarkytojui, jeigu jis paskyrė saugos įgaliotinį, pasiūlymus dėl: 15.1.1. IS „Vintra“ administratoriaus paskyrimo; 15.1.2. IS „Vintra“ saugos dokumentų rengimo, priėmimo, keitimo ar panaikinimo; 15.1.3. IS „Vintra“ saugos reikalavimų atitikties vertinimo atlikimo; 15.2. koordinuoti IS „Vintra“ įvykusių elektroninės informacijos saugos incidentų tyrimą; 15.3. teikti IS „Vintra“ administratoriui privalomus vykdyti nurodymus ir pavedimus; 15.4. ne rečiau kaip vieną kartą per dvejus metus inicijuoti IS „Vintra“ naudotojų mokymą elektroninės informacijos saugos klausimais, įvairiais būdais informuoti juos apie elektroninės informacijos saugos problemas (priminimai elektroniniu paštu, teminių seminarų rengimas, atmintinės naujiems darbuotojams ir kt.); 15.5. ne rečiau kaip kartą per metus, jei teisės aktai nenustato kitaip, organizuoti IS „Vintra“ rizikos įvertinimą; 15.6. vykdyti kitų su elektroninės informacijos sauga susijusių teisės aktų nustatytas ir IS „Vintra“ valdytojo ar tvarkytojo, jeigu jis paskyrė saugos įgaliotinį, pavestas funkcijas; 15.7. atsakyti už elektroninės informacijos saugos įgyvendinimą. 16. IS „Vintra“ administratoriaus funkcijos: 16.1. kontroliuoti IS „Vintra“ veikimą; 16.2. pagal kompetenciją registruoti IS „Vintra“ naudotojus ir IS „Vintra“ vartotojus, suteikti prisijungimo vardus ir slaptažodžius, teises ir leidžiamus veiksmus IS „Vintra“; 16.3. dalyvauti svarstant teikimus dėl IS „Vintra“ pokyčių projektavimo, konstravimo ir diegimo, dalyvauti aptariant IS „Vintra“ plėtrą ir vykdant IS „Vintra“ plėtros specifikavimo, projektavimo, konstravimo ir diegimo etapų darbus; 16.4. organizuoti IS „Vintra“ konfigūravimą, įskaitant saugų IS „Vintra“ įjungimą ir išjungimą; 16.5. atsakyti už nepertraukiamą IS „Vintra“ veikimą; 16.6. reguliuoti bendrųjų išteklių naudojimą; 16.7. vykdyti IS „Vintra“ programinės įrangos diegimą ir atnaujinimą; 16.8. pagal kompetenciją konsultuoti IS „Vintra“ naudotojus ir IS „Vintra“ vartotojus; 16.9. spręsti iškilusias problemas ir apie jas informuoti saugos įgaliotinį ir IS „Vintra“ tvarkytojus; 16.10. teikti pasiūlymus saugos įgaliotiniui dėl IS „Vintra“ saugos organizavimo, vykdyti kitas Saugos nuostatų ir kitų informacinių sistemų saugą reglamentuojančių teisės aktų nustatytas funkcijas; 16.11. vykdyti IS „Vintra“ tvarkytojo ir (
- ar)saugos įgaliotinio pavestas funkcijas. 17. Tvarkant IS „Vintra“ elektroninius duomenis ir užtikrinant saugą vadovaujamasi šiais teisės aktais: 17.1. Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymu (Žin., 2011, Nr. 163-7739); 17.2. Bendraisiais elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimais, patvirtintais Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu; 17.3. Saugos dokumentų turinio gairėmis, patvirtintomis Lietuvos Respublikos vidaus reikalų ministro 2007 m. gegužės 8 d. įsakymu Nr. 1V-172 (Žin., 2007, Nr. 53-2070); 17.4. Valstybės institucijų ir įstaigų informacinių sistemų klasifikavimo pagal jose tvarkomą elektroninę informaciją gairėmis, patvirtintomis Lietuvos Respublikos vidaus reikalų ministro 2007 m. liepos 11d. įsakymu Nr. 1V-247 (Žin., 2007, Nr. 78-3160; 2008, Nr. 127-4866); 17.5. Valstybės institucijų ir įstaigų informacinių sistemų elektroninės informacijos techniniais saugos reikalavimais, patvirtintais Lietuvos Respublikos vidaus reikalų ministro 2007 m. spalio 27 d įsakymu Nr. 1V-384 (Žin., 2008, Nr. 127-4866); 17.6. Lietuvos standartais LST ISO/IEC 27002:2009 ir LST ISO/IEC 27001:2006, kitais Lietuvos Respublikos ir tarptautiniais „Informacijos technologija. Saugumo metodai“ grupės standartais, naudojamais kaip elektroninės informacijos saugos užtikrinimo rekomendacinės priemonės; 17.7. kitais teisės aktais ir dokumentais, reglamentuojančiais informacinių sistemų duomenų tvarkymo teisėtumą ir elektroninių duomenų saugos valdymą. II. ELEKTRONINĖS INFORMACIJOS SAUGOS VALDYMAS 18. Vadovaujantis Valstybės institucijų ir įstaigų informacinių sistemų klasifikavimo pagal jose tvarkomą elektroninę informaciją gairių, patvirtintų Lietuvos Respublikos vidaus reikalų ministro 2007 m. liepos 11 d. įsakymu Nr. 1V-247, 3.3.5 punktu, IS „Vintra“ priskiriama trečios kategorijos informacinėms sistemoms. 19. IS „Vintra“ elektroniniai duomenys į informacijos kategorijas skirstomi vadovaujantis šiais reikalavimais: 19.1. labai svarbios informacijos kategorijai priskiriami tik IS „Vintra“ tvarkomi elektroniniai duomenys, kurių konfidencialumo, vientisumo ir (
- ar)prieinamumo praradimas gali sustabdyti arba sukelti sunkių IS „Vintra“ veikimo padarinių. Šie elektroniniai duomenys prieinami tik IS „Vintra“ administratoriui. Už tokių elektroninių duomenų tvarkymą atsako IS „Vintra“ administratorius pagal kompetenciją; 19.2. svarbios informacijos kategorijai priskiriami IS „Vintra“ tvarkomi elektroniniai duomenys, kurių konfidencialumo, vientisumo ir (
- ar)prieinamumo praradimas gali sukelti trumpalaikių IS „Vintra“ arba jos sudedamųjų dalių veikimo sutrikimų. Šie elektroniniai duomenys prieinami IS „Vintra“ administratoriui ir IS „Vintra“ naudotojams pagal jų kompetenciją bei jiems informacinėje sistemoje suteiktas teises atlikti tam tikrus veiksmus (toliau – teisės). Už tokių elektroninių duomenų tvarkymą atsakingi IS „Vintra“ administratorius ir IS „Vintra“ naudotojai pagal jų kompetenciją; 19.3. viešosios informacijos kategorijai priskiriami IS „Vintra“ tvarkomi elektroniniai duomenys, nepriskirti labai svarbios ir svarbios informacijos kategorijoms, naudojami statistikai. Šių elektroninių duomenų konfidencialumo, vientisumo ir (
- ar)prieinamumo praradimas nesukelia IS „Vintra“ veikimo sutrikimų, elektroniniai duomenys yra viešai skelbtini, prieinami IS „Vintra“ naudotojams ir visuomenei. Už šių elektroninių duomenų tvarkymą ir teikimą visuomenei atsako IS „Vintra“ naudotojai pagal kompetenciją. 20. Pagal elektroninės informacijos svarbą IS „Vintra“ elektroniniai duomenys priskiriami: 20.1. labai svarbios informacijos kategorijai: 20.1.1. tarnybinių stočių ir kitos analogiškos įrangos, duomenų perdavimo įrangos, kompiuterizuotų darbo vietų įrangos, sisteminės, IS „Vintra“ programinės įrangos konfigūravimo parametrai ir jų bylos (failai); 20.1.2. administratoriaus, techninės įrangos, duomenų bazių slaptažodžiai; 20.1.3. tarnybinių stočių ir kitos analogiškos įrangos, duomenų perdavimo įrangos jungimo loginės schemos, piešiniai, aprašai ir jų bylos (failai); 20.1.4. duomenų bazės; 20.1.5. IS „Vintra“ projektinė dokumentacija; 20.1.6. kiti IS „Vintra“ veikimą aprašantys duomenys ir jų bylos (failai); 20.1.7. operacinių sistemų ir kita programinė įranga, užtikrinanti IS „Vintra“ veikimą, veiksmų žurnalai (angl. log file); 20.2. svarbios informacijos kategorijai: 20.2.1. duomenų bazėse kaupiami elektroniniai duomenys; 20.2.2. IS „Vintra“ naudotojams suteikti slaptažodžiai; 20.2.3. IS „Vintra“ veikimo techninė dokumentacija ir jos bylos (failai); 20.2.4. IS „Vintra“ administratoriaus vadovai ir jų bylos (failai); 20.2.5. IP adresų, techninės įrangos, kompiuterių tinklų sąrašai, aprašai ir jų bylos (failai); 20.2.6. IS „Vintra“ administratoriaus, IS „Vintra“ naudotojų, IS „Vintra“ vartotojų ir IS „Vintra“ veiksmų žurnalai (angl. log file); 20.3. viešosios informacijos kategorijai: 20.3.1. iš duomenų bazėse sukauptų elektroninių duomenų gauti išvestiniai statistiniai duomenys, pavaizduoti ataskaitų, sąrašų, diagramų, piešinių ar kitokia forma; 20.3.2. kiti viešai publikuojami elektroniniai duomenys. 21. IS „Vintra“ elektroniniai duomenys, priskirti labai svarbios ir svarbios informacijos kategorijoms, laikomi pažeidžiamais. 22. IS „Vintra“ elektroninius duomenis tvarkyti gali tik IS „Vintra“ naudotojai ir IS „Vintra“ vartotojai, susipažinę su IS „Vintra“ nuostatais, Saugos nuostatais ir kitais saugos dokumentais. 23. IS „Vintra“ rizikos įvertinimas atliekamas vadovaujantis šiomis nuostatomis: 23.1. rizikos įvertinimas atliekamas ne rečiau kaip kartą per metus, jeigu teisės aktai nenustato kitaip. Neeilinis rizikos vertinimas atliekamas pasikeitus IS „Vintra“ struktūrai (esminiai IS „Vintra“ funkciniai pakitimai ir programinės įrangos keitimas), įvykus dideliems Susisiekimo ministerijos, Inspekcijos ar Direkcijos organizaciniams pokyčiams, atsiradus naujiems informacinių technologijų saugos srities reikalavimams, po didelio masto saugos incidentų ir nustačius naujų rizikos formų; 23.2. atliekant rizikos įvertinimą, rekomenduojama vadovautis LST ISO/IEC 27002:2009 ir LST ISO/IEC TR 15443:2007 ar naujesniais tarptautiniais standartais, geriausios praktikos pavyzdžiais (COBIT ar kitais) ir elektroninės informacijos saugą reglamentuojančiais teisės aktais; 23.3. rizikos įvertinimui atlikti sutartiniais pagrindais gali būti samdomi tretieji asmenys. 24. IS „Vintra“ rizikos įvertinimas išdėstomas rizikos įvertinimo ataskaitoje. IS „Vintra“ rizikos įvertinimo ataskaita rengiama atsižvelgiant į rizikos veiksnius, galinčius turėti įtakos IS „Vintra“ informacijos saugai. IS „Vintra“ rizikos įvertinimo ataskaitą rengia arba, jei vertinimą atlieka trečioji šalis, dalyvauja rengiant saugos įgaliotinis. Svarbiausi rizikos veiksniai: 24.1. subjektyvūs netyčiniai (duomenų tvarkymo klaidos ir apsirikimai, duomenų ištrynimas, klaidingas duomenų teikimas, fiziniai informacijos technologijų sutrikimai, duomenų perdavimo tinklais sutrikimai, programinės įrangos klaidos, neteisingas veikimas ir kita); 24.2. subjektyvūs tyčiniai (nesankcionuotas naudojimasis IS „Vintra“ duomenims gauti, duomenų pakeitimas ar sunaikinimas, informacinių technologijų duomenų perdavimo tinklais sutrikdymas, saugos pažeidimai, vagystės ir kita); 24.3. nenugalima jėga (force majeure). 25. Direkcija, atsižvelgusi į rizikos įvertinimo ataskaitą, prireikus tvirtina IS „Vintra“ saugos rizikos įvertinimo ir rizikos valdymo priemonių planą, kuriame numatomas techninių, administracinių ir kitų priemonių poreikis rizikos valdymo priemonėms įgyvendinti. 26. Už IS „Vintra“ rizikos vertinimo organizavimą atsakingas saugos įgaliotinis. 27. Siekdamas užtikrinti Saugos nuostatuose ir kituose saugos politiką įgyvendinančiuose teisės aktuose išdėstytų nuostatų įgyvendinimo kontrolę, saugos įgaliotinis ne rečiau kaip kartą per metus (jei teisės aktai nenustato kitaip) atlieka IS „Vintra“ informacinių technologijų saugos atitikties vertinimą, kurio metu tikrinama: 27.1. IS „Vintra“ veikimo atitiktis Saugos nuostatų, kitų elektroninės informacijos saugą reglamentuojančių teisės aktų ir dokumentų reikalavimams; 27.2. įdiegtos antivirusinės ir apsaugos nuo nepageidaujamos programinės įrangos filtravimo sistemų naudojimas, centralizuotas jų valdymas ir atnaujinimas; 27.3. programinės įrangos, programinės įrangos sertifikatų ir licencijų naudojimas; 27.4. IS „Vintra“ naudotojų kompiuterizuotų darbo vietų (ne mažiau kaip 10 procentų) naudojimas; 27.5. tarnybinių stočių ir komunikacinės įrangos naudojimas; 27.6. duomenų bazių atsarginių kopijų ir archyvų darymas; 27.7. pasirengimas atkurti IS „Vintra“ veiklą duomenų saugos incidento atveju; 27.8. IS „Vintra“ naudotojams suteiktų teisių atitiktis naudotojų atliekamoms funkcijoms. 28. Įvertinęs IS „Vintra“ informacinių technologijų saugos atitiktį, saugos įgaliotinis parengia informacinių technologijų saugos atitikties vertinimo ataskaitą ir prireikus pastebėtų trūkumų šalinimo planą, kurį tvirtina, paskiria atsakingus vykdytojus ir nustato įgyvendinimo terminus Direkcija. 29. Elektroninės informacijos saugos priemonėms parinkti taikomi šie principai: 29.1. parenkamos priemonės, kurios leidžia užtikrinti patalpų saugą; 29.2. parenkamos priemonės, kurios leidžia užtikrinti kompiuterinės ir programinės įrangos veikimo saugą; 29.3. parenkamos priemonės, kurios leidžia užtikrinti kompiuterių tinklų veikimo saugą; 29.4. parenkamos priemonės, kurios leidžia užtikrinti IS „Vintra“ naudotojų ir IS „Vintra“ vartotojų mokymą ir informavimą apie elektroninių duomenų tvarkymo saugą. 30. Elektroninės informacijos saugos priemonės turi garantuoti: 30.1. elektroninių duomenų saugą jų registravimo ir perdavimo ryšio kanalais, saugojimo, apdorojimo, teikimo ir naudojimo metu; 30.2. elektroninių duomenų saugą nuo nesankcionuoto ar neteisėto naudojimo, kaupimo, keitimo, perdavimo, skelbimo ir sunaikinimo; elektroninių duomenų saugą nuo jų pažeidimo esant šiems rizikos veiksniams: 30.2.1. subjektyviems netyčiniams vidiniams ir išoriniams veiksniams; 30.2.2. subjektyviems tyčiniams vidiniams ir išoriniams veiksniams; 30.2.3. esant nenugalimai jėgai (force majeure). III. ORGANIZACINIAI IR TECHNINIAI REIKALAVIMAI 31. Prieigos prie IS „Vintra“ užtikrinimo principai ir priemonės: 31.1. už IS „Vintra“ naudotojų teisių suteikimą atsako IS „Vintra“ administratorius. 31.2. IS „Vintra“ naudotojų teisių administravimas: 31.2.1. tiesioginė prieiga prie IS „Vintra“ suteikiama naudojant IS „Vintra“ naudotojų ir IS „Vintra“ vartotojų identifikavimo priemones; 31.2.2. IS „Vintra“ naudotojams ir IS „Vintra“ vartotojams tiesioginė prieiga užtikrinama automatiškai ne mažiau kaip 90 proc. laiko visą parą. 31.3. Programinės įrangos, kuri užtikrina saugų IS „Vintra“ veikimą, naudojimo nuostatos ir reikalavimai: 31.3.1. IS „Vintra“ turi būti naudojama tik legali programinė įranga; 31.3.2. tarnybinėse stotyse ir IS „Vintra“ naudotojų kompiuterizuotose darbo vietose privalo būti naudojama programinė įranga, kuri apsaugo nuo kenksmingos programinės įrangos ir kuri turi būti atnaujinama ne rečiau kaip kartą per parą; 31.3.3. IS „Vintra“ naudotojų kompiuterizuotose darbo vietose draudžiama naudoti programinę įrangą, nesusijusią su tiesiogine jų veikla ir funkcijomis; 31.3.4. kompiuterizuotos darbo vietos, programinė įranga, jos sertifikatai ir licencijos kasmet turi būti inventorizuojami; 31.3.5. už programinės įrangos tinkamą naudojimą pagal kompetenciją atsako tarnybinių stočių ir kompiuterizuotų darbo vietų administratoriai; 31.3.6. turi būti naudojama programinė įranga, leidžianti atlikti IS „Vintra“ naudojamų kompiuterių tinklų stebėseną ir užtikrinanti šių tinklų saugos prevencines priemones; 31.3.7. viešuoju kompiuterių tinklu gaunamas duomenų srautas privalo būti filtruojamas; 31.3.8. už saugų IS „Vintra“ kompiuterių tinklų veikimą pagal kompetenciją atsako šių IS „Vintra“ tvarkytojų kompiuterių tinklų administratoriai. 31.4. Kompiuterizuotų darbo vietų, kuriose veikia IS „Vintra“, saugaus naudojimo nuostatos ir reikalavimai: 31.4.1. stacionariuosiuose ir nešiojamuosiuose kompiuteriuose IS „Vintra“ įjungimo metu turi būti naudojamas IS „Vintra“ naudotojo identifikavimas; 31.4.2. IS „Vintra“ naudotojų nešiojamieji kompiuteriai ne institucijos patalpose privalo būti naudojami tik su tiesioginių pareigų atlikimu susijusiai veiklai atlikti; 31.4.3. IS „Vintra“ naudotojų nešiojamiesiems kompiuteriams ne institucijos patalpose privaloma naudoti papildomas saugos priemones, kuriomis IS „Vintra“ duomenys perduodami saugiu šifruotu duomenų perdavimo kanalu (VPN). 31.5. Saugaus elektroninės informacijos teikimo ir gavimo metodai: 31.5.1. iš duomenų gavėjų elektroniniai duomenys gaunami pagal teikimo sutartyse numatytas elektroninių duomenų perdavimo technologijas, jų šifravimo mechanizmus, specifikacijas ir kitas sąlygas; 31.5.2. duomenų gavėjų prieigą prie IS „Vintra“ kontroliuoja kompiuterių tinklo užkarda. 31.6. Nustatomi šie pagrindiniai atsarginių elektroninių duomenų kopijų darymo ir atkūrimo reikalavimai: 31.6.1. turi būti sudaromi IS „Vintra“ elektroninių duomenų, kurių kopijos daromos, sąrašai; 31.6.2. elektroninių duomenų atsarginės kopijos ir archyvai turi būti daromi ir duomenys iš jų atkuriami vadovaujantis Direkcijos patvirtinta tvarka; 31.6.3. elektroninių duomenų atsarginės kopijos turi būti daromos automatiškai kiekvieną dieną; 31.6.4. elektroniniai duomenys į duomenų archyvą perkeliami automatiškai, pasibaigus duomenų saugojimo IS „Vintra“ laikui; 31.6.5. elektroninių duomenų atsarginėms kopijoms daryti turi būti naudojama speciali programinė įranga; 31.6.6. už elektroninių duomenų atsarginių kopijų ir archyvų darymą yra atsakingas IS „Vintra“ administratorius. IV. REIKALAVIMAI PERSONALUI 32. IS „Vintra“ naudotojams ir IS „Vintra“ vartotojams taikomi kvalifikaciniai reikalavimai, numatyti pareigybių aprašymuose. 33. Saugos įgaliotinis privalo išmanyti šiuolaikinių informacinių technologijų naudojimo ypatumus, elektroninės informacijos saugos principus ir saugos užtikrinimo metodus, kitus su informacinių sistemų saugiu veikimu susijusius teisės aktus ir gebėti organizuoti darbą. 34. IS „Vintra“ administratorius privalo gerai išmanyti veiklos procesus, elektroninės informacijos saugos užtikrinimo metodus ir principus, tarnybinių stočių veikimo principus, būti susipažinęs su naudojamų duomenų bazių organizavimo principais ir gebėti jas administruoti. 35. IS „Vintra“ naudotojai ir IS „Vintra“ vartotojai turi turėti ne prastesnius, nei numatyta jų pareigybių aprašymuose, darbo su kompiuteriu įgūdžius. 36. IS „Vintra“ naudotojai ir IS „Vintra“ vartotojai turi būti mokomi dirbti su IS „Vintra“. Mokymus pagal kompetenciją organizuoja IS „Vintra“ tvarkytojai. 37. Elektroninės informacijos saugos mokymai IS „Vintra“ administratoriui, IS „Vintra“ naudotojams ir IS „Vintra“ vartotojams turi būti rengiami ne rečiau kaip vieną kartą per metus. V. IS „VINTRA“ NAUDOTOJŲ IR IS „VINTRA“ VARTOTOJŲ SUPAŽINDINIMO SU SAUGOS DOKUMENTAIS PRINCIPAI 38. IS „Vintra“ administratorius, IS „Vintra“ naudotojai ir IS „Vintra“ vartotojai turi būti susipažinę su Saugos nuostatais ir kitais elektroninės informacijos saugą reglamentuojančiais teisės aktais. 39. IS „Vintra“ administratoriaus, IS „Vintra“ naudotojų ir IS „Vintra“ vartotojų supažindinimą su Saugos nuostatais, kitais elektroninės informacijos saugą reglamentuojančiais teisės aktais organizuoja saugos įgaliotinis. Saugos įgaliotinis raštu ir elektroniniu paštu informuoja IS „Vintra“ tvarkytojus, IS „Vintra“ administratorių, IS „Vintra“ naudotojus ir IS „Vintra“ vartotojus apie Saugos nuostatų ir kitų elektroninės informacijos saugą reglamentuojančių teisės aktų pasikeitimus ar jų negaliojimą, naujų teisės aktų priėmimą. 40. IS „Vintra“ administratorius, IS „Vintra“ naudotojai ir IS „Vintra“ vartotojai nuolat turi būti informuojami apie saugos problemas (pvz., priminimai elektroniniu paštu, teminių seminarų rengimas, atmintinės ir pan.). VI. BAIGIAMOSIOS NUOSTATOS 41. Saugos nuostatai, kiti IS „Vintra“ tvarkomos elektroninės informacijos saugą reglamentuojantys teisės aktai ir kiti dokumentai iš esmės peržiūrimi ne rečiau kaip kartą per metus ir prireikus keičiami. 42. Saugos įgaliotinis, IS „Vintra“ tvarkytojai, IS „Vintra“ administratorius, IS „Vintra“ naudotojai ir IS „Vintra“ vartotojai, pažeidę Saugos nuostatų ar kitų saugos politiką reglamentuojančių teisės aktų reikalavimus, atsako įstatymų nustatyta tvarka. SUDERINTA Lietuvos Respublikos vidaus reikalų ministerijos 2012 m. rugpjūčio 3 d. raštu Nr. 1D-5303