LIETUVOS RESPUBLIKOS SVEIKATOS APSAUGOS MINISTRO LIETUVOS RESPUBLIKOS SVEIKATOS APSAUGOS MINISTRO Į S A K Y M A S DĖL KOMPENSUOJAMŲJŲ IR NEKOMPENSUOJAMŲJŲ VAISTINIŲ PREPARATŲ IR KOMPENSUOJAMŲJŲ MEDICINOS PAGALBOS PRIEMONIŲ KAINŲ DEKLARAVIMO IR KAINYNŲ SUDARYMO INFORMACINĖS SISTEMOS „iDRUG“ SAUGAUS ELEKTRONINĖS INFORMACIJOS TVARKYMO TAISYKLIŲ TVIRTINIMO 2012 m. spalio 18 d. Nr. V-937 Vilnius Vadovaudamasis Bendraisiais elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimais, patvirtintais Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2007, Nr. 49-1891), t v i r t i n u Kompensuojamųjų ir nekompensuojamųjų vaistinių preparatų ir kompensuojamųjų medicinos pagalbos priemonių kainų deklaravimo ir kainynų sudarymo informacinės sistemos „iDrug“ saugaus elektroninės informacijos tvarkymo taisykles (pridedama). SVEIKATOS APSAUGOS MINISTRAS RAIMONDAS ŠUKYS _________________ PATVIRTINTA Lietuvos Respublikos sveikatos apsaugos ministro 2012 m. spalio 18 d. įsakymu Nr. V-937 KOMPENSUOJAMŲJŲ IR NEKOMPENSUOJAMŲJŲ VAISTINIŲ PREPARATŲ IR KOMPENSUOJAMŲJŲ MEDICINOS PAGALBOS PRIEMONIŲ KAINŲ DEKLARAVIMO IR KAINYNŲ SUDARYMO INFORMACINĖS SISTEMOS „iDRUG“ SAUGAUS ELEKTRONINĖS INFORMACIJOS TVARKYMO TAISYKLĖS I. BENDROSIOS NUOSTATOS
- Kompensuojamųjų ir nekompensuojamųjų vaistinių preparatų ir kompensuojamųjų medicinos pagalbos priemonių kainų deklaravimo ir kainynų sudarymo informacinės sistemos „iDrug“ saugaus elektroninės informacijos tvarkymo taisyklės (toliau – taisyklės) yra parengtos vadovaujantis Bendraisiais elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimais, patvirtintais Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2003, Nr. 2-45; 2007, Nr. 49-1891) (toliau – Saugos reikalavimai), Saugos dokumentų turinio gairėmis, patvirtintomis Lietuvos Respublikos vidaus reikalų ministro 2007 m. gegužės 8 d. įsakymu Nr. 1V-172 (Žin., 2007, Nr. 53-2070), Valstybės institucijų ir įstaigų informacinių sistemų klasifikavimo pagal jose tvarkomą elektroninę informaciją gairėmis, patvirtintomis Lietuvos Respublikos vidaus reikalų ministro 2007 m. liepos 11 d. įsakymu Nr. 1V-247 (Žin., 2007, Nr. 78-3160), Lietuvos Respublikos sveikatos apsaugos ministerijos kompensuojamųjų ir nekompensuojamųjų vaistinių preparatų ir kompensuojamųjų medicinos pagalbos priemonių kainų deklaravimo ir kainynų sudarymo informacinės sistemos „iDrug“ (toliau – „iDrug“) duomenų saugos nuostatais, patvirtintais Lietuvos Respublikos sveikatos apsaugos ministro 2012 m. spalio 12 d. įsakymu Nr. V-930, bei Lietuvos standartais LST ISO/IEC 27002:2005, LST ISO/IEC 27002:2009 ir Lietuvos ir tarptautiniais „Informacijos technologija. Saugumo metodai“ grupės standartais, apibūdinančiais saugų informacinės sistemos duomenų tvarkymą.
- Šios taisyklės yra privalomos visiems Lietuvos Respublikos sveikatos apsaugos ministerijos (toliau – ministerija) valstybės tarnautojams ir pagal darbo sutartį dirbantiems darbuotojams (toliau – darbuotojai), naudojantiems „iDrug“.
- Šiose taisyklėse vartojamos sąvokos atitinka Saugos reikalavimuose, Saugos dokumentų turinio gairėse ir kituose Lietuvos Respublikos teisės aktuose vartojamas sąvokas.
- „iDrug“ esanti informacija klasifikuojama pagal konfidencialumo, vientisumo ir prieinamumo užtikrinimo poreikį. Informacijos klasifikavimas pagal konfidencialumo, vientisumo ir prieinamumo reikalavimus atliekamas posistemių poveikio veiklai analizės metu, kuri atliekama kaip rizikų vertinimo metodikos dalis kartą per metus. Rezultatai pateikiami poveikio veiklai ataskaitoje.
- Posistemių informacija pagal veiklos riziką skiriama į tris kategorijas: 5.
- didelė veiklos rizika; 5.
- vidutinė veiklos rizika; 5.
- maža veiklos rizika.
- „iDrug“ esanti elektroninė informacija: 6.
- viešai neskelbtina ir neteiktina informacija – tai neviešo pobūdžio informacija (privati informacija ir kt.), kurios skelbimas ar viešas teikimas ribojamas teisės aktų nustatyta tvarka. Viešai neskelbtiną ir neteiktiną informaciją, išskyrus įstatymų nustatytus atvejus, sudaro: 6.1.
- duomenys apie gaunamas paraiškas, kurie susiję su kompensuojamųjų ir nekompensuojamųjų vaistinių preparatų bei kompensuojamųjų medicinos pagalbos priemonių (toliau – MPP) kainų deklaravimu ir kainynų sudarymu; 6.1.
- interesantų prašymai, kurie susiję su kompensuojamųjų ir nekompensuojamųjų vaistinių preparatų bei kompensuojamųjų MPP kainų deklaravimu ir kainynų sudarymu; 6.1.
- kita informacija, kuri pagal Lietuvos Respublikos įstatymus, kitus teisės aktus nėra vieša informacija (privati informacija, techninė, technologinė, organizacinė, komercinė, profesinė paslaptis ir kt.); 6.
- viešoji informacija – visa informacija, išskyrus viešai neskelbtiną ir neteiktiną informaciją.
- Darbuotojai su viešai neskelbtina ir neteiktina informacija gali susipažinti ir naudotis jų pareigybių aprašymuose nurodytoms funkcijoms atlikti. Susipažinti su viešai neskelbtina ir neteiktina informacija, nurodyta taisyklių 6.1.1–6.1.3 punktuose, galima gavus atsakingų vadovų, kurie pagal kompetenciją tvarko informaciją, leidimą arba įstatymų ir kitų norminių teisės aktų nustatyta tvarka. II. TECHNINIŲ IR KITŲ SAUGOS PRIEMONIŲ APRAŠYMAS
- Kiekvienas naudotojas „iDrug“ atpažįstamas unikaliai – informacinės sistemos naudotojas turi patvirtinti savo tapatybę slaptažodžiu arba kita autentiškumo patvirtinimo priemone.
- Naudotojo slaptažodį turi sudaryti ne mažiau kaip 6 simboliai.
- Administratoriaus slaptažodį turi sudaryti ne mažiau kaip 8 simboliai.
- Slaptažodis turi būti sudarytas iš didžiųjų raidžių, mažųjų raidžių, skaičių ir specialiųjų simbolių.
- Slaptažodis turi būti keičiamas kas 6 mėnesius.
- Slaptažodžiuose neturi būti naudojama asmeninio pobūdžio informacija.
- Slaptažodžiai negali būti atskleidžiami kitiems asmenims.
- Pirmo prisijungimo prie informacinės sistemos metu informacinės sistemos naudotojas turi pakeisti pradinį slaptažodį.
- Baigus darbą turi būti imamasi priemonių, kad su „iDrug“ duomenimis negalėtų susipažinti pašaliniai asmenys: atsijungiama nuo „iDrug“ informacinės sistemos, įjungiama ekrano užsklanda su slaptažodžiu.
- „iDrug“ kompiuteriais galima naudotis tik ministerijos patalpose.
- Naudotojų kompiuteriams apsaugoti turi būti naudojama programinė įranga, apsauganti nuo kenksmingos programinės įrangos (įskaitant antivirusines programas, tačiau jomis neapsiribojant). Antivirusinės programos kenksmingo kodo aprašai turi būti periodiškai atnaujinami – ne rečiau kaip kartą per dieną, jei atnaujinimą pateikia antivirusinės programos gamintojas. Naudotojui turi būti apribota galimybė savavališkai konfigūruoti antivirusinės sistemos nustatymus.
- Naudotojams kompiuterių operacinėse sistemose turi būti suteikiamos minimalios tiesioginėms pareigoms vykdyti būtinos teisės.
- „iDrug“ turi būti naudojamos tik gamintojų palaikomos operacinių sistemų versijos, t. y. tokios, kurioms periodiškai išleidžiamos pataisos.
- Siekiant užtikrinti „iDrug“ naudojamos taikomosios programinės įrangos saugumą, turi būti nuolat diegiami pataisymai. Pataisymai diegiami ne rečiau kaip kartą per 6 mėnesius.
- Kritiniai operacinių sistemų ir taikomosios programinės įrangos pataisymai turi būti diegiami nedelsiant.
- „iDrug“ turi būti naudojama tik legali programinė įranga.
- Ne rečiau kaip kartą per metus atliekamas patikrinimas, siekiant nustatyti, ar „iDrug“ naudojama legali programinė įranga. Patikrinimą inicijuoja saugos įgaliotinis. Patikrinimo rezultatai pateikiami Farmacijos departamento direktoriui.
- Taikomoji programinė įranga įdiegiama ir konfigūruojama laikantis gamintojo saugos rekomendacijų.
- „iDrug elektroninės informacijos perdavimo tinklas turi būti atskirtas nuo viešųjų telekomunikacijų tinklų ugniasiene.
- Pagrindinė „iDrug“ kompiuterių įranga turi turėti įtampos filtrą ir (arba) rezervinį maitinimo šaltinį. Rezervinis maitinimo šaltinis turi užtikrinti „iDrug“ informacinės sistemos svarbiausios kompiuterinės įrangos veikimą ne trumpiau nei 10 min.
- „iDrug“ turi turėti įvestos informacijos tikslumo, užbaigtumo ir patikimumo tikrinimo priemones.
- „iDrug“ turi būti registruojami ir nustatytą laiką saugomi duomenys apie sistemos įjungimą, išjungimą, sėkmingus ir nesėkmingus bandymus registruotis „iDrug“ informacinėje sistemoje, kitus saugai svarbius įvykius, nurodant „iDrug“ informacinės sistemos naudotojo identifikatorių ir įvykio laiką; ši informacija turi būti reguliariai analizuojama.
- „iDrug“ turi perspėti administratorių, kai pagrindinėje informacinės sistemos kompiuterių įrangoje sumažėja iki nustatytos pavojingos ribos laisvos kompiuterio atminties ar vietos diske, kai ilgą laiką stipriai apkraunamas centrinis procesorius ar kompiuterių tinklo sąsaja. III. SAUGUS ELEKTRONINĖS INFORMACIJOS TVARKYMAS
- Atlikti „iDrug“ duomenų keitimą, atnaujinimą ir įvedimą turi teisę tik autorizuoti naudotojai.
- „iDrug“ posistemės, kiek leidžia galimybės, turi registruoti bent vieną paskutinį duomenų pakeitimą atlikusį informacinės sistemos naudotoją ir pakeitimo laiką.
- Registruoti duomenys apie naudotojo veiksmus „iDrug“ turi būti saugomi ne mažiau kaip 1 mėnesį.
- Turi būti daromos „iDrug“ duomenų kopijos, kurios turi būti laikomos tam skirtoje patalpoje ir saugomos užrakintoje nedegioje spintoje.
- „iDrug“ duomenų kopijos turi būti daromos periodiškai.
- Kritinių „iDrug“ duomenų kopijos turi būti daromos kiekvieną dieną.
- Informacijos atkūrimas iš kopijų privalo būti periodiškai, ne rečiau kaip 2 kartus per metus, išbandomas.
- Informacijos atkūrimo išbandymą inicijuoja saugos įgaliotinis.
- „iDrug“ funkcionalumo atkūrimo ir prieinamumo reikalavimai: 39.
- turi būti užtikrintas „iDrug“ svarbiausių funkcijų atkūrimas per 8 darbo valandas nuo veiklos sutrikimo; 39.
- turi būti užtikrintas „iDrug“ prieinamumas ne mažiau kaip 90 proc. darbo laiko.
- Duomenų perkėlimo ir teikimo kitoms informacinėms sistemoms, duomenų gavimo iš jų tvarka nustatyta „iDrug“ nuostatuose. IV. REIKALAVIMAI, KELIAMI INFORMACINĖS SISTEMOS FUNKCIONAVIMĄ UŽTIKRINANČIOMS PASLAUGOMS IR JŲ TEIKĖJAMS
- Su „iDrug“ informacijos ar informacijos apdorojimo priemonių prieiga, informacijos apdorojimu, perdavimu ar valdymu susijusiose sutartyse su trečiosiomis šalimis turi būti reglamentuota: 41.
- informacijos saugumo nuostatos; 41.
- vertybių saugumui užtikrinti reikalingos saugumo priemonės; 41.
- užtikrinimas, kad trečiųjų šalių susiję darbuotojai supranta saugumo reikalavimus ir savo atsakomybę; 41.
- keitimų valdymo procedūra; 41.
- prieigos prie informacijos nuostatai; 41.
- informavimo apie saugumo incidentus ir spragas tvarka; 41.
- priimtino ir nepriimtino paslaugų teikimo lygio apibrėžimas; 41.
- šalių atsakomybė; 41.
- intelektinės nuosavybės teisės ir autorių teisių perdavimo aspektai.
- Visų „iDrug“ veiklą palaikančių sistemų (elektros energijos, šildymo, vėdinimo ir oro kondicionavimo sistemos) funkcionalumas, pajėgumas, patikimumas ir kitos savybės turi atitikti sistemų, kurioms jos skirtos, reikalavimus.
- „iDrug“ veiklą palaikančių sistemų kokybė (t. y. atitiktis keliamiems reikalavimams) turi būti reguliariai tikrinama ir išbandoma, siekiant užtikrinti šių paslaugų funkcionavimą ir sumažinti galimus šių paslaugų funkcionavimo sutrikimo ar avarijos padarinius.
- „iDrug“ veiklą palaikančių sistemų kokybės patikrinimas ir išbandymas, inicijuojamas saugos įgaliotinio, atliekamas ne rečiau kaip kartą per metus. V. BAIGIAMOSIOS NUOSTATOS
- Naudotojas privalo kuo greičiau informuoti saugos įgaliotinį apie pastebėtus saugumo incidentus: šios tvarkos reikalavimų pažeidimus, „iDrug“ veiklos sutrikimus, neįprastą sistemų veikimą.
- Už taisyklėse nustatytų reikalavimų pažeidimą naudotojai atsako Lietuvos Respublikos teisės aktų nustatyta tvarka. _________________