LIETUVOS RESPUBLIKOS RYŠIŲ IR INFORMATIKOS MINISTERIJA Į S A K Y M A S DĖL ASMENS DUOMENŲ VALDYTOJŲ REGISTRAVIMO 1997 m. lapkričio 17 d. Nr. 149 Vilnius Vadovaudamasis Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymu (Žin., 1996, Nr. 63-1479) ir Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 „Dėl duomenų apsaugos valstybės ir vietos savivaldos informacinėse sistemose“ (Žin., 1997, Nr. 83-2075), įsakau:
- Patvirtinti Asmens duomenų valdytojų registravimo tvarką (pridedama).
- Nustatyti, kad ši tvarka įsigalioja nuo 1997 m. gruodžio 1 dienos.
- Įpareigoti iki 1998 m. sausio 10 d. Valstybinę duomenų apsaugos inspekciją prie Lietuvos Respublikos ryšių ir informatikos ministerijos perregistruoti pagal šią tvarką valstybės informacinių sistemų asmens duomenų valdytojus. Susisiekimo ministras, pavaduojantis Ryšių ir informatikos ministrą Algis Žvaliauskas ______________ PATVIRTINTA Lietuvos Respublikos ryšių ir informatikos ministerijos 1997 m. lapkričio 17 d. įsakymu Nr. 149 Asmens duomenų valdytojų registravimo tvarka 1 skirsnis. Bendrosios nuostatos
- Asmens duomenų valdytojų registravimo tvarka nustato valstybės informacinių sistemų asmens duomenų valdytojų (toliau – duomenų valdytojas) registravimo procedūrą Valstybinėje duomenų apsaugos inspekcijoje prie Lietuvos Respublikos ryšių ir informatikos ministerijos (toliau – Inspekcija).
- Ši tvarka parengta atsižvelgiant į Europos Parlamento ir Tarybos direktyvą 95/46/EB „Dėl individų apsaugos apdorojant jų asmeninius duomenis ir dėl laisvo tokių duomenų judėjimo“ ir Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymą.
- Šioje tvarkoje vartojamos sąvokos atitinka sąvokas, nustatytas Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatyme ir Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarime Nr. 952 „Dėl duomenų apsaugos valstybės ir vietos savivaldos informacinėse sistemose“. 2 skirsnis. Asmens duomenų valdytojų registravimas
- Inspekcija registruoja duomenų valdytojus, vadovaujantis Asmens duomenų teisinės apsaugos įstatymu, išskyrus tuos atvejus, kai duomenų valdytojai tvarko duomenis tik vidaus administraciniais tikslais (personalo, buhalterijos ar kitokiai apskaitai) arba kai duomenys sudaro valstybės ar tarnybinę paslaptį.
- Duomenų valdytojas pateikia Inspekcijai paraišką, kurioje nurodoma: 5.
- juridinio asmens (duomenų valdytojo) kodas, pavadinimas, buveinė, asmens duomenų tvarkymo teisinis pagrindas; 5.
- duomenų tvarkymo tikslas (statistikos, mokslo, sveikatos, draudimo, valdymo, informavimo ir kita); 5.
- tvarkomų duomenų grupės, atitinkančios asmens duomenų subjektų kategorijas (valdininkai, žemės savininkai, naujagimiai, ligoniai, pensininkai, skolininkai ir kita); 5.
- duomenų valdytojo telefono numeriai, kuriais gali kreiptis asmuo, norėdamas susipažinti su savo duomenimis, juos patikslinti, apriboti bei suteikti teisę teikti jo duomenis; 5.
- duomenų šaltiniai (duomenis teikiantis asmuo, viešos informacijos leidiniai, duomenis teikiančios trečiosios šalys ir kita); 5.
- Lietuvos Respublikos duomenų gavėjai, kuriems duomenys gali būti teikiami, ir duomenų teikimo jiems teisinis pagrindas; 5.
- užsienio valstybių duomenų gavėjai, kuriems duomenys gali būti teikiami; 5.
- informacinės sistemos pavadinimas, registravimo vieta, data ir numeris (jeigu ji registruota); 5.
- duomenų tvarkymo pradžia (metai) ir numatoma pabaiga (jei duomenų tvarkymas terminuotas); 5.
- duomenų valdytojo įsakymu paskirto duomenų apsaugos įgaliotinio vardas ir pavardė, buveinė, telefono, telefakso, elektroninio pašto numeriai.
- Prie paraiškos pridedama: 6.
- duomenų tvarkymo įstaigų sąrašas su jų pavadinimais, buveinėmis ir taip pat duomenų tvarkymo įstaigų telefono numeriais, kuriais gali kreiptis asmuo, norėdamas susipažinti su savo duomenimis ir juos patikslinti arba apriboti bei suteikti teisę teikti jo duomenis; 6.
- kitų duomenų valdytojų, teikiančių asmens duomenis, sąrašas; 6.
- dokumento, kuriame nustatyti specialieji reikalavimai duomenų apsaugos priemonėms ir jų įgyvendinimo programa, kopija; 6.
- duomenų apsaugos priemonių kiekvienoje duomenų tvarkymo įstaigoje aprašymas nustatytos formos (pridedama) ataskaitoje.
- Inspekcija duomenų valdytojo paraišką dėl persiregistravimo išnagrinėja per 10 dienų, o dėl naujojo įregistravimo – per 20 dienų. Inspekcija patikrina, ar pateikti duomenys yra išsamūs ir teisingi.
- Jei duomenų valdytojas nepateikė pilnos informacijos arba jei pateikta informacija prieštarauja duomenų tvarkymo teisėtumo ir duomenų apsaugos reikalavimams, Inspekcija turi teisę paprašyti papildomos informacijos. Inspekcija, gavusi papildomą informaciją, paraišką išnagrinėja per 10 dienų.
- Inspekcija, išnagrinėjusi paraišką, išduoda Asmens duomenų valdytojo registravimo pažymėjimą arba raštu informuoja duomenų valdytoją apie atsisakymą registruoti, nurodydama atsisakymo priežastis. Asmens duomenų valdytojo pažymėjimas išduodamas duomenų valdytojui arba jo įgaliotam asmeniui – duomenų apsaugos įgaliotiniui. Pažymėjimo kopija saugoma Inspekcijoje.
- Inspekcija išduoda laikiną registravimo pažymėjimą tais atvejais, kai duomenų valdytojas nurodo terminuotą duomenų tvarkymo laikotarpį.
- Duomenų valdytojai per 15 dienų privalo informuoti Inspekciją apie įvykusius pasikeitimus, susijusius su paraiškoje pateiktais duomenimis. 3 skirsnis. Susipažinimas su registravimo duomenimis
- Inspekcija viešai skelbia šios tvarkos 5 punkte ir 6 punkto 6.1 papunktyje išvardytus duomenis valstybės institucijų kompiuterių tinkle (VIKT).
- Leidinyje „Valstybės žinios“ skelbiama informacija, išvardyta šios tvarkos 5 punkte.
- Duomenų valdytojas turi teisę bet kuriuo Inspekcijos nustatytu laiku susipažinti su visa savo informacija ir gauti spausdintines pažymas. Duomenų valdytojas turi teisę reikalauti, kad būtų ištaisyta Inspekcijoje saugoma klaidinga ir pašalinta neteisėtai surinkta informacija.
- Inspekcija teikia Ryšių ir informatikos ministerijai informaciją apie neįregistruotus duomenų valdytojus, nurodydama priežastis. 4 skirsnis. Asmens duomenų valdytojų išregistravimas
- Duomenų valdytojai išregistruojami tik tuomet, kai yra teisinis pagrindas, nustatantis duomenų valdytojo veiklos, susijusios su asmens duomenų tvarkymu, nutraukimą.
- Išregistruotų duomenų valdytojų duomenys saugomi Inspekcijoje neribotą laiką. ______________ 2-oji pusė Ataskaitos užpildymo paaiškinimai Langelius (išskyrus dienų skaičiui skirtus langelius) užpildykite „+“ arba „-“ ženklais. Slaptažodžiai: pastovus slaptažodis – slaptažodis, kurį asmuo įsimena; kintamas slaptažodis – vienkartinis slaptažodis, kurį kiekvienam seansui sugeneruoja tam skirtas prietaisas. Atsarginės kopijos (backup) – sistemos kopijavimas į nešiojamas laikmenas: periodiškumas – nurodoma, kas kiek dienų daroma atsarginė visos sistemos kopija; periodiškai tikrinama kopijos kokybė – veiksmai, kai patikrinimo tikslu periodiškai pabandoma atkopijuoti bet kokį failą. Duomenų tvarkymo apsaugos priemonės: teisėta DBVS ir sisteminė programinė įranga – duomenys apdorojami teisėtai įsigyta DBVS (duomenų bazių valdymo sistema) ar kitų sistemų programine įranga; teisėta specializuota programinė įranga – duomenys apdorojami specialiai sukurta, teisėta ir visiškai dokumentuota programine įranga. Vartotojų teisių nustatymo mechanizmas – vartojimo teisės apribojimų nustatymas (access control): resursų naudojimo valdymas – vartotojui suteikiamos teisės naudoti tik tam tikrus resursus; naudojimosi programomis valdymas – vartotojui suteikiamos teisės naudotis tik tam tikromis programomis; privilegijų sistema – vartotojui suteikiama teisė atlikti tik įgaliotus veiksmus (pvz., skaitymas, koregavimas, naikinimas); tvarkaraštis – vartotojui leidžiama prisijungti prie tinklo tik tam tikru laiku. Antivirusinės programinės priemonės – nurodyti, ar naudojamos antivirusinės rezidentinės TSR tipo (terminate-and-stay-resident) programos. Įvykių apskaita – programiškai registruojami visi kompiuteriniai veiksmai ir bandymai juos atlikti. Šifravimas – informacijos pakeitimas pasinaudojant tik įgaliotiesiems asmenims žinomu raktu (encryption): slaptažodžių šifravimas – nurodyti, jei slaptažodžiai įsimenami kaupiklyje tik užšifruotu pavidalu, neįrašant šifravimo rakto; specialiosios informacijos šifravimas – nurodyti, jei kaupiklyje įrašomi tik užšifruoti ypatingos (slaptos) informacijos įrašai ar jų dalis. Kietojo disko priežiūra – nurodyti, kas kiek dienų atliekama disko defragmentacijos programa. Tinklo papildomos programinės apsaugos priemonės – tai priemonės, kurios didina saugaus darbo tinkle tikimybę: failų ir katalogų atributų sistema – tiesioginio priėjimo prie failų ir katalogų apribojimas; tinklo spausdintuvo valdymas – naudojimosi tinklo spausdintuvu teisių apribojimas; duomenų srauto analizė ir kontrolė – programinė įranga, analizuojanti duomenų paketus ir jų turinius; duomenų srauto filtravimas – programinė įranga, praleidžianti tik duomenų paketus, atitinkančius nustatytus kriterijus; senų ar nenaudojamų identifikatorių galiojimo pristabdymas (suspend) – teisių, priskirtų nebenaudojamam vartotojo identifikatoriui, pristabdymas; prisiregistravimo valdymas – prisiregistravimo (log-in) prie tinklo kontrolė. Serverio kietojo disko apsauga: dubliavimas (atspindėjimas) – duomenys vienu metu įrašomi keliuose diskuose (pagal RAID (Redundant Array of Inexpensive Disks) technologiją). Specialiųjų kompiuterių apsauga – kompiuterių, kuriuose yra svarbi ar slapta informacija, papildoma apsauga. Saugus elektros tiekimas – priemonės, apsaugančios nuo netikėto elektros srovės praradimo: UPS įrenginiai – nepertraukiamos srovės tiekimo įrenginiai, garantuojantys maitinimą iš akumuliatoriaus ir veikiantys nuolat, taip pat apsaugantys nuo elektros srovės trikdžių ir svyravimų; SPS įrenginiai (Standby Power System) – avarinė maitinimo sistema, įsijungianti tik avariniu atveju ir neapsauganti nuo elektros srovės trikdžių ir svyravimų. Tinklo papildomos techninės apsaugos priemonės – techninės priemonės ar jų kompleksai, didinantys tinklo saugumą: maršrutizatorius – (router) įrenginys, sujungiantis tinklus ir į vietinį tinklą praleidžiantis tik jam adresuotus duomenis; tinklo valdymo priemonės (tinklo monitorius, tinklo (protokolo) analizatorius; INMS –Integrated Network Management Systems – integruotos (vietinio tinklo valdymo) skirtos tinklo darbui stebėti ir valdyti, tačiau šias priemones gali naudoti tik įgaliotas asmuo (tinklo administratorius). Firewall tipo apsaugos sistema – visuma komponentų, orientuota vietinio tinklo ryšiui su išore kontroliuoti. _____________