LOGOnespalv-maz2

LIETUVOS RESPUBLIKOS ŽEMĖS ŪKIO MINISTRAS

 

ĮSAKYMAS

DĖL Georeferencinio pagrindo kadastro SAUGAUS ELEKTRONINĖS INFORMACIJOS TVARKYMO TAISYKLIŲ, Georeferencinio pagrindo kadastro VEIKLOS TĘSTINUMO VALDYMO PLANO IR Georeferencinio pagrindo kadastro NAUDOTOJŲ ADMINISTRAVIMO TAISYKLIŲ

PATVIRTINIMO

 

2019 m. sausio 15 d.  Nr. 3D-19

Vilnius

 

 

Vadovaudamasis Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“, 7 ir 8 punktais,

t v i r t i n u:

1. Georeferencinio pagrindo kadastro saugaus elektroninės informacijos tvarkymo taisykles (pridedama).

2. Georeferencinio pagrindo kadastro veiklos tęstinumo valdymo planą (pridedama).

3. Georeferencinio pagrindo kadastro naudotojų administravimo taisykles (pridedama).

 

 

 

Žemės ūkio ministras                                                                                        Giedrius Surplys

 

 

 

 

SUDERINTA

Nacionalinio kibernetinio saugumo centro

prie Krašto apsaugos ministerijos

2019-01-03 raštu Nr. (4.2) 6K-4

 

PATVIRTINTA

Lietuvos Respublikos žemės ūkio ministro

2019 m. sausio 15 d. įsakymu Nr. 3D-19

 

georeferencinio pagrindo kadastro SAUGAUS ELEKTRONINĖS INFORMACIJOS TVARKYMO TAISYKLĖS

 

I SKYRIUS

BENDROSIOS NUOSTATOS

 

1.    Georeferencinio pagrindo kadastro saugaus elektroninės informacijos tvarkymo taisyklės (toliau – Tvarkymo taisyklės) reglamentuoja tvarką, užtikrinančią saugų Georeferencinio pagrindo kadastro (toliau – Kadastras) techninės, programinės įrangos funkcionavimą, saugų Kadastro elektroninės informacijos ir Kadastro duomenų tvarkymą ir jų teikimą informacijos ir duomenų gavėjams pagal teisės aktų nustatytus reikalavimus.

2.    Tvarkymo taisyklės parengtos vadovaujantis Bendrųjų elektroninės informacijos saugos reikalavimų aprašu ir Saugos dokumentų turinio gairių aprašu, patvirtintais Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“, Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“, Techniniais valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimais, patvirtintais Lietuvos Respublikos vidaus reikalų ministro 2013 m. spalio 4 d. įsakymu Nr. 1V-832 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų patvirtinimo“, Georeferencinio pagrindo kadastro duomenų ir kadastro informacijos saugos nuostatais, patvirtintais Lietuvos Respublikos žemės ūkio ministro 2018 m. kovo 14 d. įsakymu Nr. 3D-150 „Dėl georeferencinio pagrindo kadastro duomenų ir kadastro informacijos saugos nuostatų patvirtinimo“ (toliau – Kadastro saugos nuostatai).

3.    Tvarkymo taisyklėse vartojamos sąvokos:

3.1. Kadastro valdytojas – Lietuvos Respublikos žemės ūkio ministerija, kurios buveinės adresas yra Gedimino pr. 19, 01103 Vilnius.

3.2. Kadastro tvarkytojas – valstybės įmonė Distancinių tyrimų ir geoinformatikos centras „GIS-Centras“, kurios buveinės adresas yra Sėlių g. 66, 08109 Vilnius.

3.3. Administratorius – Kadastro tvarkytojo vadovo paskirtas darbuotojas, atliekantis Kadastro priežiūrą, užtikrinantis jo veikimą ir Kadastro duomenų ir Kadastro informacijos saugą.

3.4. Saugos įgaliotinis – Kadastro tvarkytojo vadovo paskirtas darbuotojas, koordinuojantis ir prižiūrintis saugos politikos įgyvendinimą Kadastre.

3.5. Kadastro naudotojas – Kadastro valdytojo valstybės tarnautojas ar darbuotojas, dirbantis pagal darbo sutartį, arba Kadastro tvarkytojo darbuotojas, dirbantis pagal darbo sutartį, teisės aktų nustatyta tvarka pagal kompetenciją naudojantis ir (ar) tvarkantis elektroninę informaciją.

3.6. Kitos Tvarkymo taisyklėse vartojamos sąvokos atitinka Tvarkymo taisyklių 2 punkte nurodytuose teisės aktuose apibrėžtas sąvokas.

4.    Kadastre tvarkomi duomenys ir informacija skirstoma į šias kategorijas:

4.1. administratoriaus tvarkoma informacija;

4.2. Kadastro naudotojų tvarkoma informacija.

5.    Elektroninės informacijos, priskirtos Tvarkymo taisyklių 4 punkte nurodytoms kategorijoms, sąrašas:

5.1. Administratoriaus tvarkoma informacija:

5.1.1. Kadastro naudotojų prisijungimo vardai ir slaptažodžiai;

5.1.2. Kadastro klasifikatoriai;

5.1.3. Kadastro naudotojų teisės;

5.1.4. Kadastro naudotojų veiksmų registravimo duomenys.

5.2. Kadastro naudotojų tvarkomi Kadastro duomenys ir Kadastro informacija nurodyti Kadastro nuostatų 13 ir 14 punktuose.

6.    Už Tvarkymo taisyklių 5.1 papunktyje nurodytos Kadastro informacijos tvarkymą atsakingas administratorius, o už Tvarkymo taisyklių 5.2 papunktyje nurodytos Kadastro informacijos ir Kadastro duomenų tvarkymą atsakingi Kadastro naudotojai.

 

II SKYRIUS

TECHNINIŲ IR KITŲ SAUGOS PRIEMONIŲ APRAŠymAS

 

7.    Saugiam Kadastro duomenų ir informacijos tvarkymui užtikrinti naudojamos kompiuterinės įrangos, programinės įrangos, duomenų perdavimo tinklais, fizinės, techninės ir organizacinės duomenų ir informacijos saugumo priemonės.

8.    Kompiuterinės įrangos saugos priemonės:

8.1. prieigos prie Kadastro tarnybinių stočių (serverių) kontrolė, užtikrinama suteikiant prieigos prie Kadastro tarnybinių stočių teises tik administratoriui;

8.2. kompiuterinės įrangos dubliavimas ir šios kompiuterinės įrangos techninės būklės nuolatinė stebėsena;

8.3  Kadastro naudotojų naudojamos techninės kompiuterinės įrangos priežiūra ir tvarkymas, kurią atlieka Kadastro valdytojas ir Kadastro tvarkytojas;

8.4. kompiuterinės įrangos gedimų registravimas kompiuterinės įrangos gedimų žurnale.

9.    Kadastro sisteminės ir taikomosios programinės įrangos (toliau – Kadastro programinė įranga) apsaugos priemonės:

9.1. naudojama legali Kadastro programinė įranga;

9.2. Kadastro programinės įrangos diegimą atlieka tik asmenys, turintys teisę atlikti programinės įrangos diegimą;

9.3. Kadastro programinė įranga prižiūrima laikantis būtinų gamintojo rekomendacijų;

9.4. Kadastro naudojamos autorizuotos programinės įrangos sąrašo rengimas ir reguliarus atnaujinimas, už kurį atsakingas Kadastro valdytojas ir Kadastro tvarkytojas;

9.5. neautorizuotos programinės įrangos įdiegimo į Kadastro naudotojų kompiuterius ribojimas ir nuolatinis naudojamos Kadastro programinės įrangos stebėsenos vykdymas, už kurį atsakingi Kadastro valdytojas ir Kadastro tvarkytojas;

9.6. Kadastro tarnybinėse stotyse ir kompiuterinėse Kadastro naudotojų darbo vietose naudojamos centralizuotai valdomos kenksmingosios programinės įrangos aptikimo priemonės, kurios turi būti automatiniu būdu atnaujinamos ne rečiau kaip kartą per 10 dienų;

9.7. prisijungimo duomenis, suteikiančius teisę dirbti su Kadastro tarnybinėmis stotimis ir jų administravimo programine įranga, žino tik administratorius;

9.8. prieigos teisė dirbti su Kadastro programine įranga suteikiama Kadastro naudotojams Georeferencinio pagrindo kadastro naudotojų administravimo taisyklėse nustatyta tvarka;

9.9. Kadastro naudotojams jų naudojamų kompiuterių operacinėse sistemose suteikiamos minimalios, tik tiesioginėms pareigoms vykdyti būtinos teisės;

9.10.    Kadastro naudotojų tapatybei, Kadastro naudotojų veiksmams, atliekamiems Kadastre, nustatyti taikomos programinės priemonės;

9.11.    Kadastro naudotojui 15 min. neatliekant jokių veiksmų Kadastre, Kadastro programinė įranga užsirakina. Kadastro naudotojas toliau naudotis Kadastro duomenimis gali tik pakartotinai patvirtinęs savo tapatybę;

9.12.    administratoriaus taikomos perspėjimo, kad Kadastro tarnybinių stočių įrangoje iki nustatytos pavojingos ribos mažėja laisvos operatyvios atminties ar vietos standžiajame diske, ilgą laiką stipriai apkraunamas centrinis procesorius ar kompiuterių tinklo sąsaja, programinės priemonės.

10.  Kadastro duomenų ir informacijos perdavimo tinklais saugumo užtikrinimo priemonės:

10.1.    Kadastro naudotojas internetu jungiasi prie užkarda (angl. firewall) apsaugotų tarnybinių stočių, kuriose yra Kadastras, naudodamas unikalius identifikacinius prisijungimo duomenis;

10.2.    Kadastro duomenų perdavimo tinklas turi būti atskirtas nuo viešųjų ryšių tinklų užkarda. Užkardos įvykių žurnalai (angl. Logs) turi būti reguliariai analizuojami, o užkardos saugumo taisyklės periodiškai peržiūrimos ir atnaujinamos;

10.3.    viešaisiais ryšių tinklais perduodamos elektroninės informacijos konfidencialumas turi būti užtikrintas, naudojant šifravimą, virtualųjį privatųjį tinklą (angl. virtual private network);

10.4.    nuotolinis prisijungimas prie Kadastro turi būti vykdomas taikant protokolą, skirtą duomenims šifruoti;

10.5.    Kadastro duomenų perdavimo tinkle turi būti įdiegtos ir veikti automatinės įsilaužimo (įsibrovimo) aptikimo ir prevencijos priemonės:

10.5.1. turi būti įdiegtos ir veikti automatizuotos įsibrovimo aptikimo sistemos, kurios stebėtų Kadastro įeinantį ir išeinantį duomenų srautą ir vidinį srautą tarp svarbiausių tinklo paslaugų;

10.5.2  įvykus įtartinai veiklai, ji turi būti užfiksuojama audito įrašuose ir automatizuotai kuriamas pranešimas (esant techninėms galimybėms) administratoriui;

10.5.3. sukurtas pranešimas turi būti klasifikuojamas pagal užfiksuotą įvykį;

10.5.4. įsilaužimo atakų pėdsakai (angl. attack signature) turi būti gaunami iš aktualią informaciją teikiančių šaltinių – patikimų saugos programinės įrangos gamintojų. Įsilaužimo atakų pėdsakai turi būti atnaujinami ne vėliau kaip per 24 valandas nuo saugos programinės įrangos gamintojo naujausių įsilaužimo atakų pėdsakų pateikimo valandos arba ne vėliau kaip per 72 valandas nuo naujausių įsilaužimo atakų pėdsakų pateikimo valandos, jeigu Kadastro valdytojo sprendimu atliekamas įsilaužimo atakų pėdsakų įdiegimo ir galimo jų poveikio Kadastro veiklai vertinimas (testavimas);

10.5.5. įsilaužimo aptikimo techninio sprendinio įgyvendinimas, konfigūracija ir kibernetinių incidentų aptikimo algoritmai (taisyklės) (kartu nurodant datas (įgyvendinimo, atnaujinimo ir panašiai), atsakingus asmenis, taikymo periodus ir pan.) turi būti saugomi elektronine forma atskirai nuo Kadastro techninės įrangos;

10.6.    papildomos elektroninės informacijos perdavimo belaidžiais tinklais saugumo ir kontrolės užtikrinimo priemonės:

10.6.1. leidžiama naudoti tik su saugos įgaliotiniu suderintus belaidžio tinklo įrenginius ir belaidės prieigos taškus, atitinkančius techninius kibernetinio saugumo reikalavimus;

10.6.2. belaidės prieigos taškai gali būti diegiami tik atskirame potinklyje, valdytojo ir tvarkytojo kontroliuojamose zonose;

10.6.3. vykdoma belaidžių įrenginių kontrolė, tikrinama, ar Kadastro valdytojo ir tvarkytojo eksploatuojami belaidžiai įrenginiai atitinka techninius kibernetinio saugumo reikalavimus;

10.6.4. naudojamos priemonės, kurios automatiškai apribotų neleistinus ar kibernetinio saugumo reikalavimų neatitinkančius belaidžius įrenginius;

10.6.5. naudojamos priemonės, kurios automatiškai apriboja neleidžiamus ar saugumo reikalavimų neatitinkančius belaidžius įrenginius arba apie tokių įrenginių aptikimą informuojamas saugos įgaliotinis;

10.6.6. prisijungiant prie belaidžio tinklo, turi būti taikomas naudotojų tapatumo patvirtinimo EAP (angl. Extensible Authentication Protocol) arba TLS (angl. Transport Layer Security) protokolas;

10.6.7. draudžiama belaidėje sąsajoje naudoti SNMP (angl. Simple Network Management Protocol) protokolą bei visus kitus nebūtinus valdymo protokolus;

10.6.8  turi būti išjungti nenaudojami TCP (angl. Transmission Control Protocol) ar UDP (angl. User Datagram Protocol) prievadai;

10.7.    elektroninis paštas naudojamas VĮ „GIS-Centras“ nustatyta tvarka.

11.  Patalpų, kuriose yra Kadastro tarnybinės stotys (toliau – patalpos) ir aplinkos saugumo užtikrinimo priemonės:

11.1.    turi būti užtikrinamas išorės poveikio šaltinių – transporto priemonių keliamos vibracijos, eismo įvykių, radijo stočių, specialiųjų gamyklų, kitų išorės šaltinių minimalus poveikis patalpoms ir jose esančiai Kadastro techninei ir programinei įrangai;

11.2.    patalpose turi būti įrengta langų ir durų fizinė apsauga: prie langų pritvirtintos žaliuzės ir metalinės grotos, įrengtos rakinamos šarvuotos ir ugniai atsparios durys, veikia durų ir langų signalizacija;

11.3.    patalpos turi atitikti gaisrinės saugos reikalavimus, jose turi būti pirminių gaisro gesinimo priemonių, kurios kasmet turi būti patikrinamos;

11.4.    patalpose turi būti įrengti gaisro ir įsilaužimo davikliai, prijungti prie pastato signalizacijos ir apsaugos tarnybos stebėjimo pulto;

11.5.    patalpos turi būti atskirtos nuo bendrojo naudojimo patalpų;

11.6.    patekti į patalpas gali tik Kadastro tvarkytojo vadovo įgalioti asmenys, o kiti asmenys patekti į šias patalpas gali tik lydimi Kadastro tvarkytojo vadovo įgalioto asmens ir užsiregistravę Patekimo į patalpas žurnale;

11.7.    Kadastro tarnybinių stočių techninė įranga įnešama į patalpas ar išnešama iš patalpų tik leidus administratoriui;

11.8.    Kadastro tarnybinių stočių techninė įranga turi būti apsaugota nuo elektros srovės svyravimų. Apsaugai nuo elektros srovės svyravimų naudojami specialūs nenutrūkstamo maitinimo šaltiniai su automatine apsauga nuo įtampos svyravimų;

11.9.    pagrindinio nenutrūkstamo maitinimo šaltinio neveikimo atveju, turi būti naudojamas rezervinio nenutrūkstamo maitinimo šaltinis, kuris užtikrina Kadastro tarnybinių stočių įrangos veikimą ne trumpiau nei 10 minučių;

11.10.  patalpose esantys ryšių kabeliai turi būti apsaugoti nuo nesankcionuoto prisijungimo prie jų ir jų pažeidimo;

11.11.  patalpose turi būti įgyvendintos gamintojo nustatytos Kadastro tarnybinių stočių techninės įrangos darbo sąlygos;

11.12.  patalpose nuolat turi veikti oro temperatūros reguliavimo įranga (oro kondicionavimo sistema) ir turi būti palaikoma + 22 (± 5)º C temperatūra ir 50 (± 10) proc. santykinis oro drėgnumas.

12.  Kadastro darbo apskaitos ir kitos elektroninės informacijos saugos priemonės:

12.1.    programiniu būdu registruojami Kadastro naudotojų veiksmai, atliekami su Kadastro duomenimis;

12.2.    Kadastro naudotojams suteikiamos prieigos teisės prie Kadastro tik tiesioginėms funkcijoms vykdyti;

12.3.    Kadastro tarnybinių stočių įvykių žurnaluose registruojami, ne mažiau kaip vienerius metus saugomi ir ne rečiau kaip kartą per savaitę analizuojami duomenys, nurodant įvykio laiką ir Kadastro naudotojo unikalius identifikacinius prisijungimo duomenis, apie:

12.3.1. Kadastro tarnybinių stočių ir Kadastro duomenų bazės įjungimą bei išjungimą;

12.3.2. sėkmingus ir nesėkmingus bandymus registruotis Kadastro tarnybinėse stotyse ir prie Kadastro duomenų bazės;

12.3.3. bandymas prieiti prie Kadastro informacinių išteklių;

12.3.4. kitus svarbius, su Kadastre tvarkomos elektroninės informacijos sauga susijusius, įvykius.

12.4.    Kadastro naudotojų kompiuteriuose turi būti įdiegtos ekrano užsklandos (angl. Screensaver). Jos turi būti apsaugotos slaptažodžiu (režimo aktyvavimo laikas – ne daugiau kaip 10 minučių).

 

III SKYRIUS

SAUGUS ELEKTRONINĖS INFORMACIJOS TVARKYMAS

 

13.  Saugaus elektroninės informacijos keitimo, atnaujinimo, įvedimo ir naikinimo tvarka:

13.1.    Kadastro duomenis ir Kadastro informaciją keisti, atnaujinti, įrašyti ir naikinti gali tik Kadastro naudotojai, turintys teisę tai atlikti.

13.2. Kadastro informacija ir Kadastro duomenys įrašomi, atnaujinami, keičiami ir naikinami vadovaujantis Kadastro nuostatais.

14.  Kadastro naudotojų veiksmų registravimo tvarka:       

14.1.    Kadastro naudotojų tapatybė ir veiksmai su Kadastro duomenimis ir Kadastro informacija automatiniu būdu įrašomi Georeferencinio pagrindo kadastro duomenų bazės veiksmų žurnale (toliau – Kadastro duomenų bazės veiksmų žurnalas), apsaugotame nuo neteisėto jame esančių duomenų ir informacijos panaudojimo, pakeitimo, iškraipymo ar sunaikinimo;

14.2.    Kadastro duomenų bazės veiksmų žurnalo duomenys prieinami tik administratoriui.

15.  Prarasti, iškraipyti ar sunaikinti Kadastro duomenys ir Kadastro informacija turi būti atkuriami iš atsarginių Kadastro duomenų ir Kadastro informacijos kopijų. Atsarginės Kadastro duomenų ir Kadastro informacijos kopijos daromos, saugomos ir Kadastro informacija ir Kadastro duomenys atkuriami iš atsarginių Kadastro duomenų ir Kadastro informacijos kopijų tokia tvarka:

15.1.    už atsarginių Kadastro duomenų kopijų darymą, Kadastro duomenų ir Kadastro informacijos atkūrimą ir atsarginių Kadastro duomenų ir Kadastro informacijos kopijų apsaugą yra atsakingas administratorius;

15.2.    Kadastro informacija ir Kadastro duomenys turi būti kopijuojami ir saugomi tokia apimtimi, kad Kadastro informacijos ir Kadastro duomenų praradimo atveju visišką Kadastro funkcionalumą ir veiklą būtų galima atstatyti per 16 valandų;

15.3.    Kadastro duomenų ir Kadastro informacijos atsarginių kopijų darymas turi būti fiksuojamas Atsarginių kopijų darymo žurnale;

15.4.    Kadastro duomenų saugykloje realiu laiku turi būti dubliuojami visi Kadastro duomenys ir Kadastro informacija;

15.5.    pilnos Kadastro duomenų ir Kadastro informacijos kopijos į rezervinio kopijavimo biblioteką turi būti daromos vieną kartą per 24 valandas;

15.6.    Kadastro duomenų ir Kadastro informacijos kopijos turi būti saugomos užrakintoje nedegioje spintoje, esančioje kitoje patalpoje, nei yra Kadastro tarnybinių stočių įrenginys, kurio elektroninė informacija buvo nukopijuota.

15.7.    Administratorius kartą per savaitę atsargines Kadastro duomenų ir Kadastro informacijos kopijas perkelia į saugojimo vietą;

15.8.    visiški ir (ar) daliniai Kadastro duomenų ir Kadastro informacijos atkūrimo iš atsarginių kopijų bandymai turi būti vykdomi vieną kartą per metus;

15.9.    visiški ir (ar) daliniai Kadastro duomenų ir Kadastro informacijos atkūrimo iš atsarginių kopijų bandymai turi būti vykdomi ne darbo valandomis ir prieš tai elektroniniu paštu informavus visus Kadastro naudotojus;

15.10.  už visiškus ir (ar) dalinius Kadastro duomenų ir Kadastro informacijos atkūrimo bandymus yra atsakingi administratorius ir saugos įgaliotinis. Administratorius ir saugos įgaliotinis turi parengti ir suderinti visiško ir dalinio Kadastro duomenų ir Kadastro informacijos atkūrimo bandymų metodus ir užtikrinti atsarginių Kadastro duomenų ir Kadastro informacijos kopijų saugojimą ir atsarginių Kadastro duomenų ir Kadastro informacijos kopijų darymo kontrolę.

16.  Kadastro duomenų ir Kadastro informacijos perkėlimo ir teikimo kitoms informacinėms sistemoms, duomenų gavimo iš jų tvarka:

16.1.    už Kadastro duomenų, Kadastro informacijos, iš valstybės registrų ir kitų susijusių informacinių sistemų pateiktų duomenų Kadastrui administravimą yra atsakingas administratorius;

16.2.    duomenų ir informacijos mainai tarp Kadastro ir kitų informacinių sistemų turi būti vykdomi duomenų teikimo sutartyse, sudarytose tarp Kadastro tvarkytojo ir kitų informacinių sistemų valdytojų, nustatytais būdais, terminais ir numatytos apimties;

16.3.    reorganizuojant arba likviduojant Kadastrą, Kadastro duomenys ir Kadastro informacija turi būti saugiai perduota kitai informacinei sistemai, valstybės archyvams arba sunaikinama Lietuvos Respublikos dokumentų ir archyvų įstatymo nustatyta tvarka.

17.  Kadastro duomenų ir Kadastro informacijos neteisėto kopijavimo, keitimo, naikinimo ar perdavimo (toliau – neteisėti veiksmai) nustatymo tvarka:

17.1.    administratorius, užtikrindamas Kadastro duomenų ir Kadastro informacijos vientisumą, privalo naudoti visas įmanomas fizines, programines ir organizacines priemones, skirtas Kadastrui ir jame tvarkomiems duomenims ir informacijai apsaugoti nuo neteisėtų veiksmų;

17.2.    Kadastro naudotojas, įtaręs, kad su Kadastro duomenimis ir Kadastro informacija buvo atlikti ar yra atliekami neteisėti veiksmai, privalo pranešti apie tai administratoriui. Administratorius, atsiradus įtarimams dėl neteisėtų veiksmų su Kadastro duomenimis ir Kadastro informacija, pasinaudojęs Kadastro duomenų bazės veiksmų žurnalo įrašais, nustato neteisėto poveikio šaltinį, laiką ir veiksmus, atliktus su Kadastro programine įranga ir (ar) duomenimis;

17.3.    administratorius, įtaręs, kad su Kadastro duomenimis ir Kadastro informacija vykdomi neteisėti veiksmai, privalo apie tai pranešti saugos įgaliotiniui;

17.4.    Saugos įgaliotinis, gavęs administratoriaus pranešimą apie įvykdytus ar vykdomus neteisėtus veiksmus su Kadastru arba Kadastre tvarkomais duomenimis bei informacija, inicijuoja elektroninės informacijos saugos (kibernetinio) incidento valdymo procedūras, nustatytas Georeferencinio pagrindo kadastro veiklos tęstinumo valdymo plane.

18.  Kadastro programinės ir techninės įrangos keitimo ir atnaujinimo tvarka (toliau – Kadastro pokyčiai) valdymo tvarka:

18.1.    Kadastro pokyčius inicijuoti gali duomenų valdymo įgaliotinis, saugos įgaliotinis ar administratorius, o įgyvendinti administratorius;

18.2.    Kadastro pokyčiai gali būti inicijuojami identifikavus Kadastro veikimo netikslumus, iškilus naujoms saugumo Kadastrui grėsmėms ar siekiant gerinti Kadastro našumą;

18.3.    Kadastro pokyčiai skirstomi į kategorijas pagal svarbą, aktualumą, poreikį siekiant nustatyti įgyvendinimo eiliškumą;

18.4.    tarpusavyje nesusiję Kadastro pokyčiai vienu metu neįgyvendinami;

18.5.    prioritetiniais laikomi Kadastro pokyčiai, susiję su duomenų apsauga ir informacinės sistemos saugumu;

18.6.    prieš atlikdamas Kadastro pokyčius, kurių metu gali iškilti grėsmė Kadastro duomenų ir Kadastro konfidencialumui, vientisumui ar pasiekiamumui, administratorius privalo planuojamus Kadastro pokyčius ištestuoti;

18.7.    Kadastro pokyčių testavimas atliekamas naudojant atskirą tam skirtą testavimo aplinką;

18.8.    numatomos Kadastro veiklos atkūrimo procedūros nesėkmingų Kadastro pokyčių įgyvendinimo atvejais;

18.9.    administratorius, atlikęs vykdomų Kadastro pokyčių testavimą ir gavęs raštišką Kadastro valdytojo vadovo arba jo paskirto asmens sutikimą, gali pradėti įgyvendinti Kadastro pokyčius;

18.10.  administratorius, planuodamas Kadastro pokyčius, kurių metu galimi Kadastro veikimo sutrikimai, privalo ne vėliau kaip prieš dvi darbo dienas iki Kadastro pokyčių vykdymo pradžios elektroniniu paštu informuoti Kadastro naudotojus apie tokių darbų pradžią ir galimus Kadastro veikimo sutrikimus.

19.  Nešiojamųjų kompiuterių ir kitų mobiliųjų įrenginių (toliau – mobilieji įrenginiai), naudojamų Kadastro naudotojų tarnybinėms ar darbo funkcijoms vykdyti, naudojimo tvarka:

19.1.    išnešti iš Kadastro valdytojo ar Kadastro tvarkytojo patalpų mobilieji įrenginiai negali būti palikti be priežiūros viešose vietose, kelionės metu mobilieji įrenginiai turi būti saugomi;

19.2.    iš Kadastro valdytojo ar Kadastro tvarkytojo patalpų išnešamiems mobiliesiems įrenginiams turi būti taikomos papildomos saugos priemonės (elektroninės informacijos šifravimas, prisijungimo ribojimai ir pan.);

19.3.    mobilusis įrenginys, kuriuo nesinaudojama 10 minučių, turi automatiškai užsirakinti;

19.4.    turi būti užtikrinta kompiuterinių laikmenų apsauga, t. y. esant techninėms galimybėms turi būti šifruojami duomenys tiek mobiliųjų įrenginių laikmenose, tiek išorinėse kompiuterinėse laikmenose. Draudžiama saugoti neužšifruotuose mobiliųjų įrenginių laikmenose konfidencialią ir (arba) asmens duomenų informaciją;

19.5.    prieš perduodant mobilųjį įrenginį Kadastro naudotojui, jis turi būti patikrinamas antivirusine programine įranga;

19.6.    mobiliojo įrenginio grąžinimas ir antivirusinės programos tikrinimo rezultatai turi būti dokumentuojami;

19.7.    už mobiliųjų įrenginių ir jame tvarkomų ar saugomų duomenų saugą teisės aktų nustatyta tvarka atsako naudotojas, kuriam šis įrenginys yra skirtas.

 

IV SKYRIUS

REIKALAVIMAI, KELIAMI KADASTRUI FUNKCIONUOTI REIKALINGOMS PASLAUGOMS IR JŲ TEIKĖJAMS

 

20.  Kadastro valdytojas ar Kadastro tvarkytojas, pirkdami paslaugas, darbus ar įrangą, susijusius su Kadastru, jo projektavimu, kūrimu, diegimu, modernizavimu ir kibernetinio saugumo užtikrinimu, iš anksto pirkimo dokumentuose turi nustatyti, kad paslaugų teikėjas, darbų atlikėjas ar įrangos tiekėjas užtikrina atitiktį Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų ypatingos svarbos informacinei infrastruktūrai ir valstybės informaciniams ištekliams, apraše nustatytiems organizaciniams ir techniniams kibernetinio saugumo reikalavimams.

21.  Paslaugų teikėjų prieigos prie Kadastro lygiai ir sąlygos:

21.1.    administratorius suteikia prieigos prie Kadastro duomenų ir Kadastro informacijos teisę (peržiūrėti Kadastro duomenis bei Kadastro informaciją, atlikti užklausas Kadastre, vykdyti veiksmus su Kadastro duomenimis bei Kadastro informacija ir kt.), fizinę prieigą prie Kadastro techninės ir programinės įrangos paslaugų teikėjo įgaliotam fiziniam asmeniui paslaugų teikimo sutartyje nustatytomis sąlygomis ir tvarka paslaugų teikėjo funkcijoms atlikti;

21.2.    administratorius, suteikdamas prieigos prie Kadastro duomenų ir Kadastro informacijos teisę, paslaugų teikėjo įgaliotą fizinį asmenį pasirašytinai supažindina su Kadastro nuostatais, Kadastro saugos nuostatais, Kadastro saugos politiką įgyvendinančiais dokumentais, elektroninės informacijos saugos reikalavimais ir atsakomybe už šių reikalavimų pažeidimą;

21.3.    pasibaigus paslaugų teikimo sutarties galiojimui ar šią sutartį nutraukus, administratorius nedelsdamas, bet ne vėliau kaip kitą darbo dieną, panaikina paslaugų teikėjo įgalioto fizinio asmens prieigos prie Kadastro duomenų ir Kadastro informacijos teisę ir apie tai jį informuoja.

22.  Reikalavimai patalpų, Kadastro programinės įrangos, Kadastro priežiūrai ir kitoms paslaugoms:

22.1.    reikalavimai paslaugų teikėjams ir jų teikiamoms Kadastro priežiūros paslaugoms nustatomi šių paslaugų teikimo sutartyse;

22.2.    paslaugų teikimo sutartyje turi būti nurodoma, kad paslaugų teikėjas kuria ar modifikuoja Kadastro programinę įrangą, naudodamas:

22.2.1. įgyvendintas elektroninės informacijos saugos priemones, apsaugančias nuo neteisėto poveikio sisteminei, programinei įrangai ir patalpoms;

22.2.2. Kadastro testinės duomenų bazės duomenis (Kadastro programinei įrangai modifikuoti);

22.2.3. tik sertifikuotą Kadastro programinę įrangą;

22.3.    Kadastro veiklą palaikančių sistemų (elektros energijos, šildymo, vėdinimo ir oro kondicionavimo bei kitų sistemų) kokybė atsižvelgiant į šių sistemų veiklai keliamus reikalavimus turi būti reguliariai tikrinama, siekiant užtikrinti tinkamą paslaugų teikimą ir sumažinti galimas šių paslaugų teikimo sutrikimo ir avarijos pasekmes.

 

V SKYRIUS

BAIGIAMOSIOS NUOSTATOS

 

23.  Kadastro sauga turi būti vertinama Kadastro rizikos vertinimo ir (arba) informacinių technologijų saugos atitikties vertinimo, atliekamo Kadastro duomenų ir Kadastro informacijos saugos nuostatų II skyriuje nustatyta tvarka, metu. Kartu su Kadastro rizikos įvertinimu ir (arba) informacinių technologijų saugos atitikties vertinimu turi būti atliekamas grėsmių ir pažeidžiamumų, galinčių turėti įtakos Kadastro kibernetiniam saugumui, vertinimas.

24.  Kadastro informacinių technologijų saugos atitikties vertinimo metu turi būti atliekamas kibernetinių atakų imitavimas ir vykdomos kibernetinių incidentų imitavimo pratybos. Imituojant kibernetines atakas rekomenduojama vadovautis tarptautiniu mastu pripažintų organizacijų (pvz., EC-COUNCIL, ISACA, NIST ir kt.) rekomendacijomis ir gerąja praktika. Kibernetinių atakų imitavimas atliekamas šiais etapais:

24.1.    planavimo etapas. Parengiamas kibernetinių atakų imitavimo planas, kuriame apibrėžiami kibernetinių atakų imitavimo tikslai ir darbų apimtys, pateikiamas darbų grafikas, aprašomi planuojamų imituoti kibernetinių atakų tipai (išorinės ir (ar) vidinės), kibernetinių atakų imitavimo būdai (juodosios dėžės (angl. Black Box), baltosios dėžės (angl. White Box) ir (arba) pilkosios dėžės (angl. Grey Box)), galima neigiama įtaka veiklai, kibernetinių atakų imitavimo metodologija, programiniai ir (arba) techniniai įrankiai ir priemonės, nurodomi už plano vykdymą atsakingi asmenys ir jų kontaktai. Kibernetinių atakų imitavimo planas turi būti suderintas su Kadastro tvarkytojo vadovu ir vykdomas tik gavus jo rašytinį pritarimą;

24.2.    žvalgybos (angl. Reconnaissance) ir aptikimo (angl. Discovery) etapas. Surenkama informacija apie perimetrą, tinklo mazgus, tinklo mazguose veikiančių serverių ir kitų tinklo įrenginių operacines sistemas ir programinę įrangą, paslaugas (angl. Services), pažeidžiamumą ir konfigūracijas, taip pat kita sėkmingai kibernetinei atakai įvykdyti reikalinga informacija. Šiame etape turi būti teikiamos tarpinės ataskaitos apie vykdomas veiklas ir jos rezultatus;

24.3.    kibernetinių atakų imitavimo etapas. Atliekami kibernetinių atakų imitavimo plane numatyti testai. Šiame etape turi būti teikiamos tarpinės ataskaitos apie vykdomas veiklas ir jos rezultatus;

24.4.    ataskaitos parengimo etapas. Kibernetinių atakų imitavimo rezultatai turi būti išdėstomi informacinių technologijų saugos vertinimo ataskaitoje. Kibernetinių atakų imitavimo plane numatyti testų rezultatai turi būti detalizuojami ataskaitoje ir lyginami su planuotais. Kiekvienas aptiktas pažeidžiamumas turi būti detalizuojamas ir pateikiamos rekomendacijos jam pašalinti. Kibernetinių atakų imitavimo rezultatai turi būti pagrįsti patikimais įrodymais ir rizikos įvertimu. Jeigu nustatoma incidentų valdymo ir šalinimo, taip pat VĮ „GIS-Centras“ nepertraukiamos veiklos užtikrinimo trūkumų, turi būti tobulinami veiklos tęstinumo planai.

25.  Kadastro naudotojai, saugos įgaliotinis ir administratorius, pažeidę šių Tvarkymo taisyklių ir kitų saugos politiką įgyvendinančių teisės aktų nuostatas, atsako teisės aktų nustatyta tvarka.

______________

 

 

PATVIRTINTA

Lietuvos Respublikos žemės ūkio ministro

2019 m. sausio 15 d. įsakymu Nr. 3D-19

 

GEOREFERENCINIO PAGRINDO KADASTRO VEIKLOS TĘSTINUMO VALDYMO PLANAS

 

I SKYRIUS

BENDROSIOS NUOSTATOS

 

1.    Georeferencinio pagrindo kadastro veiklos tęstinumo valdymo plano (toliau – Valdymo planas) tikslas – nustatyti Georeferencinio pagrindo kadastro (toliau – Kadastras) administratoriaus, saugos įgaliotinio ir kitų asmenų veiksmus, esant elektroninės informacijos saugos incidentui, kurio metu iškyla pavojus Kadastro duomenims ir Kadastro informacijai, Kadastro techninės, programinės įrangos funkcionavimui.

2.    Valdymo planas parengtas vadovaujantis Bendrųjų elektroninės informacijos saugos reikalavimų aprašu ir Saugos dokumentų turinio gairių aprašu, patvirtintais Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“, Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“ (toliau – Organizaciniai ir techniniai kibernetinio saugumo reikalavimai), Techniniais valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimais, patvirtintais Lietuvos Respublikos vidaus reikalų ministro 2013 m. spalio 4 d. įsakymu Nr. 1V-832 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų patvirtinimo“, Georeferencinio pagrindo kadastro duomenų ir kadastro informacijos saugos nuostatais, patvirtintais Lietuvos Respublikos žemės ūkio ministro 2018 m. kovo 14d. įsakymu Nr. 3D-150 „Dėl georeferencinio pagrindo kadastro duomenų ir kadastro informacijos saugos nuostatų patvirtinimo“ (toliau – Kadastro saugos nuostatai).

3.    Valdymo plane vartojamos sąvokos:

3.1. Kadastro valdytojas – Lietuvos Respublikos žemės ūkio ministerija.

3.2. Kadastro tvarkytojas – valstybės įmonė Distancinių tyrimų ir geoinformatikos centras „GIS-Centras“ (toliau – VĮ „GIS-Centras“).

3.3. Duomenų valdymo įgaliotinis – Kadastro tvarkytojo vadovo paskirtas darbuotojas, atliekantis Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo 8 straipsnio 2 dalyje nustatytas funkcijas.

3.4. Administratorius  – Kadastro tvarkytojo vadovo paskirtas darbuotojas, atliekantis Kadastro priežiūrą, užtikrinantis jo veikimą ir Kadastro duomenų ir Kadastro informacijos saugą.

3.5. Saugos įgaliotinis – Kadastro tvarkytojo vadovo paskirtas darbuotojas, koordinuojantis ir prižiūrintis saugos politikos įgyvendinimą Kadastre.

3.6. Kadastro naudotojas – Kadastro valdytojo valstybės tarnautojas ar darbuotojas, dirbantis pagal darbo sutartį, arba Kadastro tvarkytojo darbuotojas, dirbantis pagal darbo sutartį, teisės aktų nustatyta tvarka pagal kompetenciją naudojantis ir (ar) tvarkantis elektroninę informaciją.

3.7. Kadastro paslaugų gavėjai fiziniai ir juridiniai asmenys, kuriems teikiami Kadastro duomenys, Kadastro informacija ir Kadastrui pateiktų dokumentų kopijos.

3.8. Kadastro saugos incidentas – įvykis ar veiksmas, kuris gali sudaryti neteisėto prisijungimo prie Kadastro galimybę, sutrikdyti ar pakeisti Kadastro veiklą, sunaikinti ar pakeisti Kadastro duomenis ir Kadastro informaciją, panaikinti ar apriboti galimybę naudotis Kadastro duomenimis ir Kadastro informacija, sudaryti sąlygas neteisėtai panaudoti ar pasisavinti Kadastro informaciją ir Kadastro duomenis.

3.9. Kitos Valdymo plane vartojamos sąvokos atitinka Valdymo plano 2 punkte nurodytuose teisės aktuose apibrėžtas sąvokas.

4.    Valdymo plano reikalavimai privalomi Kadastro valdytojui, Kadastro tvarkytojui, saugos įgaliotiniui, duomenų valdymo įgaliotiniui, administratoriui, visiems Kadastro naudotojams, naudojantiems Kadastro įrangą tarnybos ir darbo funkcijoms atlikti. Valdymo planas taikomas kiekvienam pastatui ir (ar) patalpoms, kuriose tvarkomi Kadastro duomenys ir Kadastro informacija.

5.    Valdymo planas įsigalioja ir turi būti įgyvendinamas įvykus Kadastro saugos (kibernetiniam) incidentui, kurio metu gali kilti pavojus Kadastro duomenims ir Kadastro informacijai, Kadastro techninės, programinės įrangos funkcionavimui.

6.    Saugos įgaliotinio ir administratoriaus veiksmai įvykus Kadastro saugos (kibernetiniam) incidentui yra nurodyti Georeferencinio pagrindo kadastro veiklos atkūrimo detaliajame plane (1 priedas).

7.    Kadastro saugos (kibernetinio) incidento metu patirti nuostoliai padengiami iš valstybės biudžeto ir kitų finansavimo šaltinių.

8.    Kriterijai, pagal kuriuos nustatoma, kad Kadastro veikla atkurta:

8.1. Kadastro duomenų ir Kadastro informacijos atnaujinimas;

8.2. Kadastro duomenų ir Kadastro informacijos išsaugojimas;

8.3. vykdomas nuolatinis Kadastro duomenų ir Kadastro informacijos teikimas fiziniams, juridiniams asmenims ir kitoms informacinėms sistemoms teisės aktų nustatyta tvarka.

9.    Neveikiant Kadastrui ar veikiant iš dalies, jo veikla turi būti atkurta per 16 valandų. Kadastro veikla atkuriama pagal Georeferencinio pagrindo kadastro atkūrimo pirmaeilius veiksmus (3 priedas).

10.  Kadastro prieinamumas Kadastro naudotojams turi būti užtikrintas ne mažiau kaip 90 proc. laiko darbo metu darbo dienomis.

 

II SKYRIUS

ORGANIZACINĖS NUOSTATOS

 

11.  Kadastro tvarkytojas, įvykus elektroninės informacijos saugos (kibernetiniam) incidentui, atlieka šias funkcijas:

11.1.         užtikrina Kadastro elektroninės informacijos saugos (kibernetinio) incidento valdymą ir tyrimą; registruoja įvykusius saugos (kibernetinius) incidentus ir nedelsdamas į juos reaguoja, organizacinėmis, techninėmis ir programinėmis priemonėmis saugos incidentus valdo, tiria ir šalina;

11.2.         informuoja Nacionalinį kibernetinio saugumo centrą apie Kadastre įvykusius kibernetinius saugos incidentus, nurodytus Organizaciniuose ir techniniuose kibernetinio saugumo reikalavimuose, ir taikytas kibernetinių saugos incidentų valdymo priemones Kibernetinių incidentų valdymo ir Nacionalinio kibernetinio saugumo centro informavimo tvarkos apraše (4 priedas) numatyta tvarka;

11.3.         teikia policijai informaciją, reikalingą saugos (kibernetiniams) incidentams, turintiems nusikalstamos veikos požymių, užkardyti ir tirti, policijos generalinio komisaro nustatyta tvarka ir sąlygomis.

12.  Kadastro saugos (kibernetiniams) incidentams valdyti ir Kadastro veiklos atkūrimui organizuoti Kadastro valdytojo vadovo įsakymu sudaroma Kadastro veiklos tęstinumo valdymo grupė (toliau – Valdymo grupė) ir Kadastro veiklos atkūrimo grupė (toliau – Atkūrimo grupė).

13.  Valdymo grupės tikslas – tirti Kadastro saugos (kibernetinius) incidentus, ieškoti priemonių ir būdų sukeltiems padariniams bei žalai likviduoti, užtikrinti Kadastro veiklos tęstinumą.

14.  Valdymo grupės sudėtis:

14.1.        VĮ „GIS-Centras“ direktorius (Valdymo grupės vadovas);

14.2.        VĮ „GIS-Centras“ direktoriaus įsakymu paskirtas duomenų valdymo įgaliotinis;

14.3.        VĮ „GIS-Centras“ direktoriaus įsakymu paskirtas saugos įgaliotinis;

14.4.        VĮ „GIS-Centras“ direktoriaus įsakymu paskirtas administratorius (administratoriai);

14.5.        kiti VĮ „GIS-Centras“ direktoriaus įsakymu paskirti darbuotojai, dirbantys pagal darbo sutartis.

15.  Valdymo grupės funkcijos:

15.1.        Kadastro saugos (kibernetinių) incidentų analizė ir sprendimų Kadastro veiklos tęstinumo valdymo klausimais priėmimas;

15.2.        bendravimas su susijusių informacinių sistemų veiklos tęstinumo valdymo grupėmis;

15.3.        bendravimas su viešosios informacijos rengėjų ir viešosios informacijos skleidėjų atstovais;

15.4.        bendravimas su teisėsaugos ir kitomis institucijomis, jų darbuotojais ir kitomis interesų grupėmis;

15.5.        finansinių ir kitų išteklių, reikalingų Kadastro veiklai atkurti, įvykus Kadastro saugos (kibernetiniam) incidentui, naudojimo kontrolė;

15.6.        Kadastro fizinės duomenų saugos užtikrinimo kontrolė, įvykus Kadastro saugos (kibernetiniam) incidentui;

15.7.        logistikos organizavimas (žmonių, daiktų, įrangos gabenimas ir jo organizavimas);

15.8.        Kadastro veiklos atkūrimo priežiūra ir koordinavimas;

15.9.        kitos Valdymo grupei pavestos funkcijos.

16.  Atkūrimo grupės sudėtis:

16.1.        VĮ „GIS-Centras“ Informacinių technologijų skyriaus vedėjas (Atkūrimo grupės vadovas);

16.2.        VĮ „GIS-Centras“ Informacinių technologijų skyriaus sistemų administratorius (Atkūrimo grupės vadovo pavaduotojas);

16.3.        VĮ „GIS-Centras“ Erdvinių tyrimų ir technologijų skyriaus vyriausiasis technologas;

16.4.        kiti Kadastro valdytojo ir (ar) Kadastro tvarkytojo įsakymu paskirti valstybės tarnautojai arba darbuotojai, dirbantys pagal darbo sutartis.

17.  Atkūrimo grupės funkcijos:

17.1.        Kadastro tarnybinių stočių veikimo atkūrimo organizavimas;

17.2.        kompiuterių tinklo veikimo atkūrimo organizavimas;

17.3.        Kadastro funkcionalumo atkūrimo valdymas;

17.4.        Kadastro duomenų ir Kadastro informacijos atkūrimo organizavimas;

17.5.        Kadastro taikomųjų programų tinkamo veikimo atkūrimo organizavimas;

17.6.        darbo kompiuterių veikimo atkūrimo ir prijungimo prie kompiuterių tinklo organizavimas;

17.7.        kitos Atkūrimo grupei pavestos funkcijos.

18.  Įvykus Kadastro informacijos saugos (kibernetiniam) incidentui:

18.1.        Kadastro naudotojai privalo nedelsdami žodžiu ir (ar) raštu (elektroniniu paštu) pranešti administratoriui apie Kadastro saugos incidentą. Kadastro naudotojai neturi teisės imtis jokių veiksmų;

18.2.        administratorius, gavęs pranešimą apie Kadastro saugos incidentą, nedelsdamas turi imtis veiksmų, reikalingų Kadastro saugos incidentui sustabdyti. Apie Kadastro saugos incidentą administratorius, įvertinęs incidento reikšmingumą, raštu (elektroniniu paštu) informuoja saugos įgaliotinį. Kadastro saugos incidentas aprašomas, nurodant įvykio vietą, laiką, pobūdį ir kitą su įvykiu susijusią informaciją;

18.3.        saugos įgaliotinis nustato prioritetus kibernetiniams incidentams valdyti, tirti ir šalinti bei apie juos informuoja Nacionalinį kibernetinio saugumo centrą Valdymo plano 4 priede nustatyta tvarka.

18.4.        saugos įgaliotinis apie Kadastro saugos (kibernetinį) incidentą nedelsdamas informuoja Kadastro tvarkytojo vadovą;

18.5.        saugos įgaliotinis įrašo informaciją apie Kadastro saugos incidentą į Georeferencinio pagrindo kadastro saugos incidentų registravimo žurnalą (2 priedas);

18.6.        administratorius atkuria Kadastro techninės ir programinės įrangos veikimą, kompiuterių tinklo veiklą, Kadastro duomenis, Kadastro informaciją, Kadastro techninės, sisteminės ir taikomosios programinės įrangos funkcionavimą ir nedelsdamas apie tai informuoja saugos įgaliotinį;

18.7.        saugos įgaliotinis kartu su administratoriumi organizuoja žalos Kadastro duomenims, Kadastro informacijai, Kadastro techninei, programinei įrangai vertinimą, koordinuoja Kadastro veiklai atkurti reikalingos techninės, sisteminės ir taikomosios programinės įrangos įsigijimą;

18.8.        Kadastro saugos (kibernetiniam) incidentui išplitus už Kadastro valdytojo ir Kadastro tvarkytojo įstaigos ribų, administratorius nedelsdamas informuoja su Kadastro saugos (kibernetiniu) incidentu susijusius paslaugų teikėjus ir (ar) kitas institucijas, atsižvelgia į jų rekomendacijas.

19.  Kadastro techninė, sisteminė ir taikomoji programinė įranga, reikalinga pakeisti Kadastro saugos incidento metu sunaikintą ar sugadintą Kadastro techninę, sisteminę ir taikomąją programinę įrangą, įsigyjama Lietuvos Respublikos viešųjų pirkimų įstatymo, viešuosius pirkimus reglamentuojančių poįstatyminių teisės aktų (ar) ir Kadastro valdytojo ar Kadastro tvarkytojo patvirtintų dokumentų nustatyta tvarka.

20.  Atsarginėms patalpoms, naudojamoms Kadastro veiklai atkurti Kadastro saugos incidento atveju, keliami šie reikalavimai:

20.1.        patekimas į atsargines patalpas turi būti registruojamas Patekimo į patalpas, kuriose yra tarnybinės stotys, žurnale;

20.2.        atsarginės patalpos turi būti atskirtos nuo bendrojo naudojimo patalpų;

20.3.        atsarginės patalpos turi atitikti gaisrinės saugos reikalavimus ir jose turi būti pirminių gaisro gesinimo priemonių;

20.4.        atsarginėse patalpose turi būti įrengtas rezervinis elektros energijos šaltinis Kadastro techninei įrangai ir duomenų perdavimo tinklo mazgams, užtikrinantis nurodytos įrangos veikimą pagrindinio elektros energijos šaltinio neveikimo atveju ne trumpiau kaip 10 minučių;

20.5.        ryšių kabeliai turi būti apsaugoti nuo nesankcionuoto prisijungimo;

20.6.        atsarginėse patalpose nuolat turi veikti oro temperatūros reguliavimo įranga (oro kondicionavimo sistema) ir palaikoma + 22 (± 5)ºC temperatūra.

21.  Atsarginių patalpų, naudojamų Kadastro veiklai atkurti kilus Kadastro saugos incidentui vieta – Kadastro valdytojo buveinė.

22.  Valdymo grupė ir Atkūrimo grupė tarpusavyje bendrauja el. paštu ir (ar) telefonu. Ne rečiau negu kartą per metus organizuojamas šių grupių susitikimas, kuriame aptariama esama Kadastro situacija ir suderinami galimi jos gerinimo būdai.

 

III SKYRIUS

APRAŠOMOSIOS NUOSTATOS

 

23.  Kadastro veiklos tęstinumo vykdymo užtikrinimui  turi būti surinkta ir naudojama išsami bei aktuali informacija, būtina Kadastro veiklai atkurti.

24.  Už Kadastro veiklos tęstinumui vykdyti reikalingos išsamios informacijos rengimą, atnaujinimą ir saugojimą atsakingas administratorius.

25.  Administratorius parengia ir saugo:

25.1.        dokumentą, kuriame nurodyti informacinių technologijų įrangos parametrai ir už šios įrangos priežiūrą atsakingas administratorius, minimalus Kadastro veiklai atkurti nesant administratoriaus, kuris dėl komandiruotės, ligos ar kitų priežasčių negali operatyviai atvykti į darbo vietą, reikiamos kompetencijos ar žinių lygis;

25.2.        dokumentą, kuriame nurodyta minimalaus funkcionalumo informacinių technologijų  įrangos, tinkamos Kadastro tvarkytojo poreikius atitinkančiai informacinės sistemos veiklai užtikrinti įvykus Kadastro saugos incidentui, specifikacija, kuri turi būti lygiavertė pagrindinei Georeferencinio pagrindo kadastro techninės ir programinės įrangos specifikacijai;

25.3.        dokumentą, kuriame nurodytos kompiuterių tinklo fizinio ir loginio sujungimo schemos;

25.4.        dokumentą, kuriame nurodytos Kadastro duomenų ir Kadastro informacijos teikimo, Kadastro kompiuterinės, techninės ir programinės įrangos priežiūros sutartys, atsakingų už šių sutarčių įgyvendinimo priežiūrą asmenų pareigos;

25.5.        dokumentą, kuriame nurodyta programinės įrangos laikmenų ir laikmenų su atsarginėmis Kadastro duomenų ir Kadastro informacijos kopijomis saugojimo vieta ir šių laikmenų perkėlimo į saugojimo vietą laikas ir sąlygos.

26.     Programinės įrangos laikmenos ir laikmenos su atsarginėmis Kadastro duomenų kopijomis saugomos užrakintoje nedegioje spintoje, kitoje patalpoje, nei yra įrenginys, kurio elektroninė informacija buvo nukopijuota. Administratorius kartą per mėnesį atsargines Kadastro duomenų kopijas perkelia į saugojimo vietą.

27.  Saugos įgaliotinis ir administratorius parengia, patvirtina ir saugo Valdymo grupės ir Atkūrimo grupės narių sąrašą su kontaktiniais duomenimis, leidžiančiais pasiekti šiuos asmenis bet kuriuo metu. Valdymo grupės ir Atkūrimo grupės narių sąrašas turi būti atnaujinamas pasikeitus jame nurodytai informacijai.

28.  Saugos įgaliotinis ne rečiau kaip kartą per mėnesį:

28.1.        atlieka užfiksuotų kibernetinių incidentų analizę ir esant reikalui organizuoja pastebėtų neatitikčių saugumo reikalavimams šalinimą;

28.2.        atlieka kibernetinių incidentų valdymo patirties vertinimą;

28.3.        atlieka užkardų (angl. firewall), užfiksuotų įvykių analizę, organizuoja pastebėtų neatitikčių saugumo reikalavimams šalinimą;

28.4.        įvertina kibernetiniam saugumui užtikrinti naudojamų priemonių programinius atnaujinimus, klaidų taisymus ir organizuoja atnaujinimų diegimą.

 

IV SKYRIUS

VALDYMO PLANO VEIKSMINGUMO IŠBANDYMO NUOSTATOS

 

29.  Valdymo plano veiksmingumas turi būti išbandomas ne rečiau kaip kartą per dvejus metus. Valdymo plano veiksmingumo išbandymo metu imituojamas Kadastro saugos incidentas. Jo metu už Kadastro saugos (kibernetinio) incidento padarinių likvidavimą atsakingi asmenys atlieka minėtų padarinių likvidavimo veiksmus. Iš atsarginių Kadastro duomenų kopijų atkuriami Kadastro duomenys ir Kadastro informacija.

30. Kibernetinių incidentų imitavimo pratybos turi būti organizuojamos ne rečiau kaip kartą per metus. Jeigu nustatoma incidentų valdymo ir šalinimo, taip pat organizacijos nepertraukiamos veiklos užtikrinimo trūkumų, tobulinamas Valdymo planas.

31.  Pagal Valdymo plano veiksmingumo bandymo rezultatus saugos įgaliotinis ir administratorius parengia Georeferencinio pagrindo kadastro veiklos tęstinumo valdymo plano veiksmingumo įvertinimo ataskaitą (toliau – Ataskaita), kurioje yra apibendrinami atliktų bandymų rezultatai, apibrėžiami pastebėti trūkumai ir pasiūlomos šių trūkumų šalinimo priemonės. Ataskaitą tvirtina VĮ „GIS-Centras“ direktorius.

32.  Saugos įgaliotinis yra atsakingas ir nuolat kontroliuoja Ataskaitoje nurodytų trūkumų šalinimo priemonių įgyvendinimą.

33.  Valdymo plano veiksmingumo išbandymo metu pastebėti trūkumai šalinami laikantis šių principų:

33.1.        operatyvumo – kiek galima greičiau išspręsti ir pašalinti trūkumus. Atliekant trūkumų šalinimo veiklą, turi būti atsižvelgiama į trūkumų sudėtingumą ir apimtį. Saugos įgaliotinis kartu su administratoriumi nusprendžia ir nustato, per kiek laiko turi būti atliktas konkretus trūkumų šalinimo veiksmas ir pašalinti trūkumai;

33.2. veiksmingumo – trūkumų šalinimas turi padaryti esminę įtaką Kadastro veiklai. Trūkumų šalinimas laikomas veiksmingu, jei jo metu pavyko sumažinti konkretaus trūkumo neigiamą poveikį;

33.3. ekonomiškumo – siekis taupiai naudojant turimus išteklius pašalinti visus trūkumus.

 

V SKYRIUS

BAIGIAMOSIOS NUOSTATOS

 

34. Kadastro naudotojai, administratorius, duomenų valdymo įgaliotinis ir saugos įgaliotinis, pažeidę šio Valdymo plano ir kitų saugos politiką įgyvendinančių teisės aktų nuostatas, atsako teisės aktų nustatyta tvarka.

__________________________

 

Georeferencinio pagrindo kadastro

veiklos tęstinumo valdymo plano

1 priedas

 

 

GEOREFERENCINIO PAGRINDO KADASTRO VEIKLOS ATKŪRIMO DETALUSIS PLANAS

Pavojaus rūšys

Pirmaeiliai veiksmai

Georeferencinio pagrindo kadastro veiklos atkūrimo veiksmai

Už Georeferencinio pagrindo kadastro veiklos atkūrimą atsakingi vykdytojai

1

2

3

4

1. Oro sąlygos (smarkus lietus, labai smarki audra, viesulas, škvalas, kruša, žemės drebėjimas, smarkus speigas)

1.1. Kadastro saugos incidento pasekmių įvertinimas, priemonių plano pavojui sustabdyti ir padarytai žalai likviduoti sudarymas ir įgyvendinimas

1.1.1. Kadastro saugos incidento metu padarytos žalos įvertinimas

Saugos įgaliotinis, administratorius

1.1.2. Pavojaus sustabdymo ir padarytos žalos likvidavimo priemonių plano sudarymas ir paskelbimas

Administratorius,

saugos įgaliotinis

1.1.3. Priemonių plano įgyvendinimas

Administratorius,

saugos įgaliotinis

 

1.2. Darbuotojų paskyrimas Kadastro saugos incidento pasekmėms likviduoti

1.2.1. Žalą likviduojančių darbuotojų instruktavimas

Administratorius,

saugos įgaliotinis

1.2.2. Žalą likviduojančių darbuotojų veiksmų koordinavimas

Administratorius,

saugos įgaliotinis

2. Gaisras

2.1. Priešgaisrinės gelbėjimo tarnybos, teisėsaugos institucijos ir draudimo bendrovės informavimas

2.1.1. Įvykio vietos lokalizavimas, jei gauta rekomendacija

Saugos įgaliotinis, administratorius

2.1.2. Galimybių evakuoti darbuotojus paieška, jei yra rekomenduojama tai padaryti

Saugos įgaliotinis

2.2. Darbuotojų evakavimas (pagal priešgaisrinės gelbėjimo tarnybos rekomendaciją)

2.2.1. Darbuotojų informavimas apie evakavimą, jei yra rekomendacija

Saugos įgaliotinis

2.3. Komunikacijų, sukeliančių pavojų, išjungimas. Gaisro gesinimas ankstyvoje stadijoje, jei yra rekomendacija dirbti pavojaus zonoje.

2.3.1. Priešgaisrinės gelbėjimo tarnybos nurodymų vykdymas

Saugos įgaliotinis, administratorius

3. Patalpų užgrobimas

3.1. Teisėsaugos institucijų ir draudimo bendrovės informavimas

3.1.1. Įvykio vietos lokalizavimas, jei yra teisėsaugos institucijos rekomendacijos

Saugos įgaliotinis

3.1.2. Galimybių evakuoti darbuotojus nagrinėjimas, jei gauta rekomendacija

Saugos įgaliotinis

 

3.2. Darbuotojų evakavimas, jei yra teisėsaugos institucijos rekomendacija

3.2.1. Darbuotojų informavimas apie evakavimą

Saugos įgaliotinis

 

3.3. Patalpų užrakinimas, jei yra galimybė

3.3.1. Teisėsaugos institucijos nurodymų vykdymas

Saugos įgaliotinis

 

 

3.4. Teisėsaugos institucijos nurodymų vykdymas

3.4.1. Darbuotojų informavimas apie nurodymų vykdymą

Saugos įgaliotinis

3.5. Veiksmai išlaisvinus užgrobtas patalpas

3.5.1. Padarytos žalos įvertinimas

Administratorius,

saugos įgaliotinis

3.5.2. Padarytos žalos likvidavimo priemonių plano sudarymas, paskelbimas, vykdymas

Administratorius,

saugos įgaliotinis

3.5.3. Žalą likviduojančių darbuotojų instruktavimas

Administratorius

4. Patalpai padaryta žala arba patalpos praradimas

4.1. Atitinkamos tarnybos ir draudimo bendrovės informavimas apie pavojaus pobūdį

4.1.1. Suinteresuotos tarnybos rekomendacijų dėl galimybės dirbti pavojaus zonoje gavimas

Saugos įgaliotinis

4.1.2. Darbuotojų informavimas apie rekomendacijas

Saugos įgaliotinis

4.2. Kadastro įrangos perkėlimas į atsargines patalpas

4.2.1. Darbuotojų informavimas apie darbą patalpose

Saugos įgaliotinis

5. Energijos tiekimo sutrikimai

5.1. Energijos tiekimo sutrikimo priežasčių nustatymas. Tarnybinių stočių, kitos Kadastro techninės įrangos energijos maitinimo išjungimas

5.1.1. Energijos tiekimų sutrikimų šalinimo organizavimas

 

Administratorius,

saugos įgaliotinis

 

5.2. Kreipimasis į energijos tiekimo įmonę dėl pavojaus trukmės ir sutrikimo pašalinimo galimybių

5.2.1. Rekomendacijų iš energijos tiekimo įmonės gavimas

Administratorius,

saugos įgaliotinis

 

5.3. Sutrikimų pašalinimas

5.3.1. Pavojaus sustabdymas, padarytos žalos likvidavimo priemonių plano sudarymas ir įgyvendinimas

Administratorius,

saugos įgaliotinis

5.3.2. Padarytos žalos įvertinimas

5.3.3. Žalą likviduojančių darbuotojų instruktavimas

Saugos įgaliotinis, administratorius

6. Vandentiekio ir šildymo sistemos sutrikimai

6.1. Vandentiekio ar šildymo paslaugų teikėjų informavimas

 

6.1.1. Vandentiekio ar šildymo paslaugų teikėjų paklausimas dėl leidimo dirbti ir rekomendacijų gavimas

Administratorius,

saugos įgaliotinis

6.1.2. Darbuotojų informavimas apie rekomendacijas

Administratorius,

saugos įgaliotinis

6.2. Sutrikimo šalinimo prognozės skelbimas, sutrikimo pašalinimas

6.2.1. Padarytos žalos įvertinimas. Sutrikimo sustabdymo ir padarytos žalos likvidavimo priemonių plano sudarymas, plano įgyvendinimas

Administratorius,

saugos įgaliotinis

 

6.2.2. Žalą likviduojančių darbuotojų instruktavimas

Saugos įgaliotinis

7. Ryšio sutrikimai

7.1. Ryšio sutrikimo priežasčių nustatymas

7.1.1. Kreiptis į ryšio paslaugos teikėją

Administratorius,

saugos įgaliotinis

7.2. Ryšio paslaugų teikėjo informavimas, paklausimo dėl sutrikimo trukmės ir pašalinimo prognozės

7.2.1. Nustatyti ir įgyvendinti priemones, apsaugančias nuo ryšio sutrikimų pasikartojimo

Administratorius,

saugos įgaliotinis

7.3. Sutrikimo pašalinimas

7.3.1. Kreiptis į kitą ryšio paslaugos teikėją, jei sutrikimas nepašalintas

Administratorius,

saugos įgaliotinis

8. Tarnybinės stoties, komutacinės įrangos sugadinimas, praradimas

8.1. Pranešti teisėsaugos institucijai, draudimo bendrovei apie įvykį

8.1. Darbuotojų Kadastro saugos incidento pasekmėms likviduoti paskyrimas, instruktavimas, jų veiksmų nustatymas

Administratorius,

saugos įgaliotinis

8.2. Kadastro saugos incidento pasekmių šalinimas

8.2.1. Kreiptis į įrangos tiekėjus dėl įrangos remonto ar naujos įrangos įsigijimo

Administratorius

8.2.2. Įsigytos įrangos diegimas

Administratorius,

saugos įgaliotinis

9. Programinės įrangos sugadinimas, praradimas

 

 

9.1. Kadastro saugos (kibernetinio) incidento pasekmių įvertinimas, priemonių plano pavojui sustabdyti ir padarytai žalai likviduoti sudarymas ir įgyvendinimas

9.1.1. Kadastro saugos incidento metu padarytos žalos įvertinimas

Administratorius,

saugos įgaliotinis

9.1.2. Priemonių plano sudarymas, paskelbimas ir įgyvendinimas

Administratorius

9.2. Darbuotojų Kadastro  saugos (kibernetinio) incidento pasekmėms likviduoti paskyrimas. Žalą likviduojančių darbuotojų instruktavimas, jų veiksmų koordinavimas

 

9.2.1. Žalą likviduojančių darbuotojų instruktavimas

Administratorius,

saugos įgaliotinis

9.2.2. Kreipimasis į teisėsaugos institucijas dėl

programinės įrangos sugadinimo ar praradimo ir jų nurodymų vykdymas

Administratorius,

saugos įgaliotinis

10.Duomenų pakeitimas, sunaikinimas, atskleidimas, dokumentų praradimas

 

10.1. Kadastro

saugos (kibernetinio) incidento pasekmių įvertinimas

10.1.1. Prarastų dokumentų atkūrimas

Administratorius

10.2.1. Prarastų dokumentų atkūrimo kontrolė

Duomenų valdymo įgaliotinis

11. Darbuotojų praradimas

11.1. Kadastro saugos (kibernetinio) incidento pasekmių įvertinimas

11.1.1. Trūkstamų darbuotojų paieška ir priėmimas į darbą

VĮ „GIS-Centras“ direktorius

________________________

 

Georeferencinio pagrindo kadastro

veiklos tęstinumo valdymo plano

2 priedas

 

(Kadastro saugos incidentų registravimo žurnalo formos pavyzdys)

GEOREFERENCINIO PAGRINDO KADASTRO saugos incidentų REGISTRAVIMO ŽURNALAS

Pildymo pradžia 20___m.___________________d.

Eil. Nr.

Kadastro saugos incidentas

Pavojaus rūšies numeris

 

Įvykio aprašymas

Pradžia

(metai, mėnuo, diena, valanda)

Pabaiga

(metai, mėnuo, diena, valanda)

Incidentą pašalino

(vardas, pavardė ir pareigos)

Saugos įgaliotinis (vardas, pavardė, parašas)

1.

 

 

 

 

 

 

2.

 

 

 

 

 

 

3.

 

 

 

 

 

 

4.

 

 

 

 

 

 

5.

 

 

 

 

 

 

6.

 

 

 

 

 

 

 

Kadastro saugos incidento pavojaus rūšis:

1) oro sąlygos; 2) gaisras; 3) patalpų užgrobimas; 4) patalpai padaryta žala arba patalpos praradimas; 5) energijos tiekimo sutrikimai; 6) vandentiekio ir šildymo sistemos sutrikimai; 7) ryšio sutrikimai; 8) tarnybinės stoties, komutacinės įrangos sugadinimas, praradimas; 9) programinės įrangos sugadinimas, praradimas; 10) duomenų pakeitimas, sunaikinimas, atskleidimas, dokumentų praradimas; 11) darbuotojų praradimas.

_________________

 

Georeferencinio pagrindo kadastro

veiklos tęstinumo valdymo plano

3 priedas

 

 

GEOREFERENCINIO PAGRINDO KADASTRO ATKŪRIMO PIRMAEILIAI VEIKSMAI

 

 

Eil. Nr.

Pirmaeilis veiksmas

Asmuo, atsakingas už Georeferencinio pagrindo kadastro atkūrimą

1.  

Kompiuterių tinklo veikimo atkūrimo organizavimas

Administratorius

Atkūrimo grupė

2.  

Tarnybinių stočių veikimo atkūrimo organizavimas

Administratorius

Atkūrimo grupė

3.  

Kompiuterizuotų darbo vietų veikimo atkūrimo organizavimas

Administratorius

Atkūrimo grupė

4.  

Kadastro duomenų bazės valdymo sistemos funkcijų atkūrimas

Administratorius

5.  

Kadastro administravimo sistemos funkcijų atkūrimas

Administratorius

6.  

Kadastro turinio valdymo sistemos funkcijų atkūrimas

Administratorius

7.  

Kadastro žemėlapių naršyklės funkcijų atkūrimas

Administratorius

8.  

Kadastro erdvinių duomenų elektroninių paslaugų sistemos funkcijų atkūrimas

Administratorius

9.  

Kadastro metaduomenų sistemos funkcijų atkūrimas

Administratorius

10.

Kadastro informacinio turinio talpinimo sistemos funkcijų atkūrimas

Administratorius

 

_____________________

 

Georeferencinio pagrindo kadastro

veiklos tęstinumo valdymo plano

4 priedas

 

KIBERNETINIŲ INCIDENTŲ VALDYMO IR NACIONALINIO KIBERNETINIO SAUGUMO CENTRO INFORMAVIMO TVARKOS APRAŠAS

 

1.  Kibernetinių incidentų valdymo ir Nacionalinio kibernetinio saugumo centro informavimo tvarkos aprašas reglamentuoja kibernetinių incidentų valdymo ir Nacionalinio kibernetinio saugumo centro informavimo apie Georeferencinio pagrindo kadastre (toliau – Kadastras) įvykusius kibernetinius incidentus tvarką.

2.  Saugos įgaliotinis Nacionaliniam kibernetinio saugumo centrui (toliau – Centras) praneša apie Kadastre įvykusius:

2.1.        didelės reikšmės kibernetinį incidentą – ne vėliau kaip per vieną valandą nuo jo nustatymo;

2.2.        vidutinės reikšmės kibernetinį incidentą – ne vėliau kaip per 4 valandas nuo jo nustatymo;

2.3.        nereikšmingą kibernetinį incidentą – ne vėliau kaip per 7 dienas nuo jo nustatymo.

3.  Pranešime apie didelės ir vidutinės reikšmės kibernetinį incidentą nurodoma:

3.1.        kibernetinio incidento grupė;

3.2.        trumpas kibernetinio incidento apibūdinimas;

3.3.        tikslus laikas, kada kibernetinis incidentas įvyko ir buvo nustatytas;

3.4.        kibernetinio incidento kategorija;

3.5.        kibernetinio incidento šalinimo tvarka (nurodoma ar tai prioritetas, ar ne).

4.  Pranešime apie nereikšmingą kibernetinį incidentą pateikiama informacija apie kiekvienos grupės incidentų, įvykusių nuo paskutinio pranešimo pateikimo dienos, skaičių.

5.  Centrui pateikiamas vertinimas:

5.1.        didelės reikšmės kibernetinio incidento – ne vėliau kaip per 2 valandas nuo jo nustatymo;

5.2.        vidutinės reikšmės kibernetinio incidento – ne vėliau kaip per 24 valandas nuo jo nustatymo.

6.  Didelės ir vidutinės reikšmės kibernetinio incidento vertinimo ataskaitoje nurodoma žinoma informacija:

6.1.        Kadastro, kuriame nustatytas kibernetinis incidentas, tipas (posistemė, elektroninių ryšių tinklas, tarnybinė stotis ir panašiai);

6.2.        kibernetinio incidento veikimo trukmė;

6.3.        kibernetinio incidento šaltinis;

6.4.        kibernetinio incidento požymiai;

6.5.        kibernetinio incidento veikimo metodas;

6.6.        galimos kibernetinio incidento pasekmės;

6.7.        kibernetinio incidento poveikio pasireiškimo (galimo išplitimo) mastas;

6.8.        kibernetinio incidento būsena (aktyvus, pasyvus);

6.9.        priemonės, kuriomis kibernetinis incidentas nustatytas;

6.10.      galimos kibernetinio incidento valdymo priemonės.

7.  Apie didelės ir vidutinės reikšmės kibernetinio incidento sustabdymą ir pašalinimą Centrui pranešama ne vėliau kaip per 2 valandas nuo kibernetinio incidento sustabdymo ir pašalinimo.

8.  Apie kibernetinius incidentus Centras informuojamas naudojantis Kibernetinio saugumo informaciniu tinklu, o nesant galimybės – Centro nurodytais kontaktais (tel. +370 706 82 250,
el. p.: cert@nksc.lt).

9.  Kriterijai, kuriais vadovaujantis kibernetiniai incidentai priskiriami konkrečiai kategorijai, nustatyti Valdymo plano 5 priede.

__________________________

 

Georeferencinio pagrindo kadastro

veiklos tęstinumo valdymo plano

5 priedas

 

KIBERNETINIŲ INCIDENTŲ KATEGORIJŲ SĄRAŠAS

 

Eil. Nr.

Kibernetinis incidentas

Grupė

Apibūdinimas

Kategorija

1.

Kenkimo programinė įranga (angl. Malicious Software)

Kenkimo programinė įranga, kai darbo ar tarnybinės stotys aktyviai kontroliuojamos įsibrovėlių (pavyzdžiui, užpakalinės durys (angl. back door).

 

Modernios kenkimo programinės įrangos (angl. advanced persistent threat, APT) aptikimas Kadastre.

 

Kenkimo programinė įranga, trikdanti Kadastro kibernetinio saugumo priemonių darbą.

D1

Kenkimo programinė įranga, kurios neaptinka Kadastro darbo stotyje veikianti antivirusinė programinė įranga.

 

Kadastro veikianti kenkimo programinė įranga, kurią aptinka antivirusinė programinė įranga per reguliarų patikrinimą.

V2

Kadastro laikmenose ar darbo ir tarnybinėse stotyse veikianti kenkimo programinė įranga, kurią iš karto aptinka antivirusinė programinė įranga.

 

Socialinės inžinerijos metodų naudojimas (manipuliavimas informacinės sistemos naudotojų emocijomis ir psichologija, pastabumo stoka, technologijų neišmanymu), kai bandoma įtikinti Kadastro naudotoją atlikti grėsmę informacinei sistemai keliančius veiksmus, tačiau Kadastro naudotojas atpažįsta grėsmę ir neatlieka kenkimo programinę įrangą aktyvinančių veiksmų.

N3

2.

Įsilaužimas

Vykdoma vidinė Kadastro žvalgyba ar kita įtartina veikla (prievadų skenavimas, slaptažodžių parinkimas, kita), aptikta Kadastre (neskaitant kenkimo programinės įrangos), sukėlusi Kadastro veiklos sutrikimus.

 

Piktybiniai veiksmai prieš Kadastro kibernetinio saugumo priemones.

D

Vykdoma vidinė Kadastro žvalgyba ar kita įtartina veikla (prievadų skenavimas, slaptažodžių parinkimas, kita), aptikta Kadastro infrastruktūroje.

V

3.

Kadastro perimetro žvalgyba

Vykdoma aktyvi (slaptažodžių parinkimas, bandymai išnaudoti pažeidžiamumus, kita) Kadastro perimetro žvalgyba ar įtartina veikla (neskaitant kenksmingos programinės įrangos), mėginama paveikti Kadastro kibernetinio saugumo priemones.

V

Vykdoma Kadastro perimetro priemonių žvalgyba (nebandant įsilaužti).

N

4.

Kadastro trikdymas

Veiksmas, ilgiau nei 4 valandoms sutrikdęs Kadastro veiklą.

D

Veiksmas, kuriuo trikdoma (angl. Denial of Service, DoS) Kadastro veikla.

V

5.

Neteisėta veika

Vagystė, apgavystė ir panašūs kriminalinio pobūdžio kibernetiniai incidentai.

V

6.

Vientisumo pažeidimas

Kadastro ar jo dalies pažeidimas, sutrikdantis Kadastro teikiamų paslaugų nepertraukiamą teikimą, galintis turėti įtakos tvarkomų duomenų ir teikiamų paslaugų patikimumui, iškreipti turinį ir mažinti Kadastro naudotojų ir Kadastro paslaugų gavėjų pasitikėjimą jais.

V

 

 

1 Didelės reikšmės kibernetinis incidentas.

2 Vidutinės reikšmės kibernetinis incidentas.

3 Nereikšmingas kibernetinis incidentas.

__________________________

 

PATVIRTINTA

Lietuvos Respublikos žemės ūkio ministro

2019 m. sausio 15 d. įsakymu Nr. 3D-19

 

georeferencinio pagrindo kadastro NAUDOTOJŲ ADMINISTRAVIMO TAISYKLĖS

 

I skyrius

BENDROSIOS NUOSTATOS

 

1.    Georeferencinio pagrindo kadastro naudotojų administravimo taisyklės (toliau – Administravimo taisyklės) nustato Georeferencinio pagrindo kadastro (toliau – Kadastras) naudotojų ir administratoriaus įgaliojimus, teises ir pareigas bei saugaus duomenų ir informacijos teikimo Kadastro naudotojams kontrolės tvarką.

2.    Administravimo taisyklės parengtos vadovaujantis Bendrųjų elektroninės informacijos saugos reikalavimų aprašu ir Saugos dokumentų turinio gairių aprašu, patvirtintais Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“, Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“, Techniniais valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimais, patvirtintais Lietuvos Respublikos vidaus reikalų ministro 2013 m. spalio 4 d. įsakymu Nr. 1V-832 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų patvirtinimo“, Georeferencinio pagrindo kadastro duomenų ir kadastro informacijos saugos nuostatais, patvirtintais Lietuvos Respublikos žemės ūkio ministro 2018 m. kovo 14 d. įsakymu Nr. 3D-150 „Dėl georeferencinio pagrindo kadastro duomenų ir kadastro informacijos saugos nuostatų patvirtinimo“ (toliau – Kadastro saugos nuostatai).

3.    Administravimo taisyklėse vartojamos sąvokos:

3.1. Kadastro valdytojas – Lietuvos Respublikos žemės ūkio ministerija.

3.2. Kadastro tvarkytojas – valstybės įmonė Distancinių tyrimų ir geoinformatikos centras „GIS-Centras“ (toliau – VĮ „GIS-Centras“).

3.3.      Duomenų valdymo įgaliotinis – Kadastro tvarkytojo vadovo paskirtas darbuotojas, atliekantis Valstybės informacinių išteklių valdymo įstatymo 8 straipsnio 2 dalyje nustatytas funkcijas.

3.4. Administratorius – Kadastro tvarkytojo vadovo paskirtas darbuotojas, atliekantis Kadastro priežiūrą, užtikrinantis jo veikimą ir Kadastro duomenų ir Kadastro informacijos saugą.

3.5. Saugos įgaliotinis – Kadastro tvarkytojo vadovo paskirtas darbuotojas, koordinuojantis ir prižiūrintis saugos politikos įgyvendinimą Kadastre.

3.6. Kadastro naudotojas – Kadastro valdytojo valstybės tarnautojas ar darbuotojas, dirbantis pagal darbo sutartį, arba Kadastro tvarkytojo darbuotojas, dirbantis pagal darbo sutartį, teisės aktų nustatyta tvarka pagal kompetenciją naudojantis ir (ar) tvarkantis elektroninę informaciją.

3.7. Kitos Tvarkymo taisyklėse vartojamos sąvokos atitinka Tvarkymo taisyklių 2 punkte nurodytuose teisės aktuose apibrėžtas sąvokas.

4.    Administravimo taisyklės taikomos visiems Kadastro naudotojams, administratoriui, saugos įgaliotiniui, duomenų valdymo įgaliotiniui, kurių prieigos prie Kadastro duomenų ir Kadastro informacijos teisės paremtos Kadastro duomenų ir Kadastro informacijos saugumo, stabilumo, operatyvumo principais.

5.    Kadastro naudotojams prieiga prie Kadastro duomenų ir Kadastro informacijos suteikiama vadovaujantis šiais principais:

5.1. Kadastro naudotojams prieiga turi būti suteikiama tik prie tų Kadastro duomenų ir Kadastro informacijos ir tik tokia apimtimi, kuri reikalinga Kadastro naudotojo tarnybinėms arba darbo funkcijoms atlikti;

5.2. Kadastro duomenis ir Kadastro informaciją gali keisti (sukurti, papildyti ar panaikinti) tik tokią teisę turintys Kadastro naudotojai;

5.3. prieiga prie Kadastro duomenų ir Kadastro informacijos ir teisė ją keisti suteikiama tik atlikus Kadastro naudotojo atpažinimą ir patvirtinus jo tapatybę.

 

II SKYRIUS

kadastro NAUDOTOJŲ ir administratoriaus įgaliojimai, TEISĖS IR PAREIGOS

 

6.    Kadastro naudotojai turi teisę:

6.1. naudotis tik tomis Kadastro funkcijomis, Kadastro duomenimis ir Kadastro informacija, kurie yra reikalingi jų tarnybinėms arba darbo funkcijoms atlikti ir prie kurios prieiga jiems buvo suteikta administratoriaus;

6.2. gauti informaciją apie jų naudojamų Kadastro duomenų ir Kadastro informacijos apsaugos lygį bei taikomas apsaugos priemones;

6.3. administratoriui ir saugos įgaliotiniui teikti siūlymus dėl papildomų apsaugos priemonių taikymo;

6.4. kreiptis į administratorių ar saugos įgaliotinį dėl neveikiančio ar netinkamai veikiančio Kadastro;

6.5. Kadastro naudotojai turi teisę atlikti kitus veiksmus, numatytus Kadastro saugos politikos įgyvendinamuosiuose teisės aktuose.

7.    Kadastro naudotojai privalo:

7.1. naudoti Kadastro duomenis ir Kadastro informaciją tik tarnybinėms arba darbo funkcijoms atlikti;

7.2. nedelsiant pranešti administratoriui apie pastebėtus Kadastro saugos politiką įgyvendinančių teisės aktų pažeidimus, veiksmus, turinčius nusikalstamos veikos požymių, neveikiančias arba netinkamai veikiančias duomenų ir informacijos saugos užtikrinimo priemones;

7.3. užtikrinti jų naudojamų Kadastro duomenų ir Kadastro informacijos konfidencialumą bei vientisumą, savo veiksmais netrikdyti Kadastro duomenų ir Kadastro informacijos prieinamumo;

7.4. baigus darbą ar pasitraukiant iš darbo vietos imtis priemonių, kad su Kadastro duomenimis ir Kadastro informacija negalėtų susipažinti pašaliniai asmenys: įjungti slaptažodžiu apsaugotą ekrano užsklandą, dokumentus, kuriuose yra Kadastro duomenys ir (ar) Kadastro informacija, ar jų kopijas darbo vietoje laikyti pašaliniams asmenims nematomoje vietoje;

7.5. raštu arba el. priemonėmis susipažinti ir laikytis Kadastro saugos nuostatų, Georeferencinio pagrindo kadastro saugaus elektroninės informacijos tvarkymo taisyklių, Georeferencinio pagrindo kadastro veiklos tęstinumo valdymo plano ir šių Administravimo taisyklių reikalavimų;

7.6. pranešti saugos įgaliotiniui arba administratoriui apie slaptažodžio užblokavimą ar užmiršimą;

7.7. vykdyti kitas pareigas, nustatytas Kadastro saugos politikos įgyvendinamuosiuose teisės aktuose.

8.    Kadastro naudotojui draudžiama:

8.1. leisti prisijungti prie Kadastro pašaliniam asmeniui, kuriam nesuteikta prieigos teisė;

8.2. be priežiūros palikti kompiuterį neužrakintu ekranu;

8.3. įrašyti Kadastro duomenis į keičiamąją laikmeną ar kitais būdais juos saugoti, išskyrus teisės aktuose nustatytus atvejus arba vykdant VĮ „GIS-Centras“ sutartinius įsipareigojimus;

8.4. platinti Kadastre esančius duomenis ir informaciją, daryti jų kopijas ar kitu būdu juos dauginti, išskyrus teisės aktuose nustatytus atvejus;

8.5. kompiuteryje naudotis nelegalia programine įranga ar programine įranga, nesusijusia su jų tiesiogine veikla ir funkcijomis.

9.    Administratorius turi teisę:

9.1. matyti visų Kadastro naudotojų identifikavimo ir suteiktų teisių duomenis;

9.2. matyti visų Kadastro naudotojų su Kadastro duomenimis ir Kadastro informacija atliktus veiksmus;

9.3. atlikti užklausas Kadastre pagal pasirinktus paieškos kriterijus;

9.4. pateikti paklausimus Kadastro valdytojui ir (ar) Kadastro tvarkytojui dėl Kadastro naudotojų duomenų patikslinimo;

9.5. fiziškai prieiti prie Kadastro techninės ir sisteminės programinės įrangos.

10.  Administratorius privalo:

10.1.    registruoti naujus Kadastro naudotojus;

10.2.    tvarkyti esamų Kadastro naudotojų duomenis;

10.3.    tikrinti, ar nėra nepatvirtintų Kadastro naudotojų paskyrų;

10.4.    užtikrinti, kad Kadastro naudotojų veiksmai būtų registruojami elektroniniame Kadastro naudotojų veiksmų žurnale;

10.5.    tvarkyti Kadastro vidinius klasifikatorius, esančius Kadastro klasifikatorių funkciniame modulyje;

10.6.    konsultuoti Kadastro naudotojus dėl Kadastro veikimo ir kitais su Kadastru susijusiais klausimais;

10.7.    vykdyti Kadastro techninės priežiūros funkcijas;

10.8.    pagal kompetenciją užtikrinti nepertraukiamą Kadastro techninės ir sisteminės programinės įrangos veikimą;

10.9.    periodiškai, bet ne rečiau kaip kartą per 6 mėnesius, atlikti Kadastro naudotojų kompiuteriuose įdiegtos programinės įrangos naudojimo kontrolę;

10.10.  dalyvauti atliekant Kadastro rizikos veiksnių įvertinimą, rengiant Kadastro rizikos veiksnių įvertinimo ataskaitą ir rizikos veiksnių įvertinimo ir rizikos veiksnių valdymo priemonių planą;

10.11.  atlikti Kadastre taikomų saugumo reikalavimų atitikties vertinimą.

11.  Administratoriui draudžiama suteikti prieigos teises prie Kadastro ne Kadastro naudotojams.

12.  Administratoriaus ir saugos įgaliotinio funkcijos reglamentuotos Kadastro saugos nuostatuose ir kituose Kadastro saugos politiką įgyvendinančiuose teisės aktuose.

13.  Administratorius turi prieigos prie Kadastro elektroninės informacijos teisę (elektroninės informacijos skaitymas, kūrimas, atnaujinimas, naikinimas, Kadastro naudotojų informacijos, prieigos teisių redagavimas ir kt.).

 

III skyrius

SAUGAUS elektroninės informacijos TEIKIMO KADASTRo NAUDOTOJAMS KONTROLĖS TVARKA

 

14.  Už Kadastro naudotojų registravimą, išregistravimą, prieigos prie Kadastro teisių suteikimą ir panaikinimą atsakingas administratorius.

15.  Prašymą naudotojui suteikti arba panaikinti prieigos prie Kadastro duomenų ir Kadastro informacijos teisę administratoriui pateikia duomenų valdymo įgaliotinis. Administratorius per 2 darbo dienas nuo šio prašymo gavimo dienos suteikia arba panaikina Kadastro naudotojui prieigos prie Kadastro duomenų ir Kadastro informacijos teisę.

16.  Administratorius, suteikdamas Kadastro naudotojui prieigos prie Kadastro duomenų ir Kadastro informacijos teisę, Kadastro naudotojui suteikia unikalų prisijungimo prie Kadastro vardą ir laikiną slaptažodį, kuriuos ne vėliau kaip per 2 darbo dienas nuo prašymo gavimo dienos praneša Kadastro naudotojui.

17.  Kadastro naudotojai prisijungti prie Kadastro gali tik su administratoriaus suteiktais unikaliais vardais ir slaptažodžiais.

18.  Slaptažodžiai negali būti saugomi ar perduodami atviru tekstu. Saugos įgaliotinio sprendimu tik laikinas slaptažodis gali būti perduodamas atviru tekstu, tačiau atskirai nuo prisijungimo vardo ir tik tuo atveju, jeigu Kadastro naudotojas neturi galimybės iššifruoti gauto užšifruoto slaptažodžio arba nėra techninių galimybių Kadastro naudotojui perduoti slaptažodžio šifruotu kanalu ar saugiu elektroninių ryšių tinklu.

19.  Kadastro dalys, patvirtinančios Kadastro naudotojo tapatumą, turi drausti automatiškai išsaugoti slaptažodžius.

20.  Kadastro naudotojo prisijungimo prie Kadastro slaptažodžiui yra keliami šie reikalavimai:

20.1.    slaptažodis turi būti ne trumpesnės kaip 12 simbolių kombinacijos, sudarytos iš didžiųjų ir mažųjų raidžių, skaitmenų ir specialiųjų simbolių;

20.2     slaptažodžiams neturi būti naudojama asmeninio pobūdžio informacija;

20.3.    slaptažodis turi būti keičiamas ne rečiau kaip kas 2 mėnesius;

20.4.    keičiant slaptažodį neleidžiama pasirinkti slaptažodžio iš buvusių 6 paskutinių slaptažodžių;

20.5.    Kadastro naudotojas, pirmą kartą gavęs administratoriaus suteiktą prisijungimo prie Kadastro vardą ir laikiną slaptažodį, turi prisijungti prie Kadastro ir nedelsdamas laikiną slaptažodį pakeisti;

20.6.    didžiausias leistinas mėginimų įvesti teisingą prisijungimo prie Kadastro slaptažodį skaičius – 5 kartai. Kadastro naudotojui 5 kartus neteisingai įvedus prisijungimo prie Kadastro slaptažodį, Kadastro sistema užsirakina ir Kadastro naudotojui 15 minučių neleidžiama identifikuotis;

20.7.    Kadastro naudotojas privalo saugoti slaptažodį ir jo neatskleisti;

20.8.    Kadastro naudotojas, įtaręs, kad kiti asmenys sužinojo slaptažodį, privalo nedelsdamas jį pakeisti ir apie tai pranešti administratoriui;

21.  Administratoriaus prisijungimo prie Kadastro slaptažodžiui yra keliami šie reikalavimai:

21.1.    administratoriaus prisijungimo prie Kadastro slaptažodis turi būti ne trumpesnės kaip 12 simbolių kombinacijos, sudarytos iš didžiųjų ir mažųjų raidžių, skaitmenų ir specialiųjų simbolių;

21.2.    administratorius prisijungimo prie Kadastro slaptažodžiui negali naudoti asmeninio pobūdžio informacijos;

21.3     administratoriaus prisijungimo prie Kadastro slaptažodis turi būti keičiamas ne rečiau kaip kas 2 mėnesius;

21.4.    keičiant prisijungimo prie Kadastro slaptažodį neleidžiama pasirinkti slaptažodžio iš buvusių 6 paskutinių slaptažodžių.

22.  Administratorius, iš Kadastro valdytojo ar Kadastro tvarkytojo gavęs rašytinį prašymą apriboti Kadastro naudotojo prieigos teises, nedelsdamas apriboja nurodyto Kadastro naudotojo prieigą prie Kadastro ir apie tai raštu informuoja Kadastro valdytoją ar Kadastro tvarkytoją.

23.  Kadastro naudotojui teisė dirbti su konkrečia elektronine informacija yra sustabdoma kai naudotojas nevykdo Kadastro funkcijų.

24.  Pasibaigus tarnybos ar darbo santykiams Kadastro naudotojui panaikinama Kadastro paskyra;

25.  Leistinas nuotolinio Kadastro naudotojų prisijungimo prie Kadastro būdas yra virtualaus kompiuterių tinklo (angl. Virtual Private Network) paslauga.

 

IV SKYRIUS

BAIGIAMOSIOS NUOSTATOS

 

26.  Kadastro naudotojai, administratorius, duomenų valdymo įgaliotinis ir saugos įgaliotinis, pažeidę šių Administravimo taisyklių ir kitų saugos politiką įgyvendinančių teisės aktų nuostatas, atsako teisės aktų nustatyta tvarka.

______________