LIETUVOS RESPUBLIKOS TEISINGUMO MINISTRO
Į S A K Y M A S
DĖL JURIDINIŲ ASMENŲ DALYVIŲ INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO
2013 m. spalio 11 d. Nr. 1R-232
Vilnius
Vadovaudamasis Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 (Žin., 2013, Nr. 86-4310), 7 ir 19 punktais:
2. Pavedu valstybės įmonei Registrų centrui:
2.2. per 3 mėnesius nuo šio įsakymo įsigaliojimo Teisingumo ministerijai pateikti Saugaus elektroninės informacijos tvarkymo taisyklių, Juridinių asmenų dalyvių informacinės sistemos veiklos tęstinumo valdymo plano ir Juridinių asmenų dalyvių informacinės sistemos naudotojų administravimo taisyklių projektus.
Teisingumo ministras Juozas Bernatonis
SUDERINTA
Lietuvos Respublikos vidaus reikalų ministerijos
2013 m. rugsėjo 23 d. raštu Nr. 1D-8489(52)
PATVIRTINTA
Lietuvos Respublikos teisingumo ministro
2013 m. spalio 11 d. įsakymu Nr. 1R-232
JURIDINIŲ ASMENŲ DALYVIŲ INFORMACINĖS SISTEMOS
DUOMENŲ SAUGOS NUOSTATAI
I. BENDROSIOS NUOSTATOS
1. Juridinių asmenų dalyvių informacinės sistemos (toliau – JAD informacinė sistema) duomenų saugos nuostatai (toliau – Saugos nuostatai) reglamentuoja JAD informacinės sistemos elektroninės informacijos saugos valdymą, organizacinius ir techninius reikalavimus, reikalavimus personalui ir JAD informacinės sistemos naudotojų supažindinimo su saugos dokumentais principus.
2. JAD informacinės sistemos Saugos nuostatų tikslas – sudaryti sąlygas saugiai automatiniu būdu tvarkyti JAD informacinės sistemos informaciją, užtikrinti elektroninės informacijos konfidencialumą, prieinamumą, vientisumą ir tinkamą kompiuterizuotų darbo vietų bei tinklo įrangos funkcionavimą. JAD informacinės sistemos duomenų saugai užtikrinti kompleksiškai naudojamos administracinės, techninės ir programinės priemonės, padedančios įgyvendinti reagavimo, atsakomybės, elektroninės informacijos saugos suvokimo kėlimo ir saugos priemonių projektavimo ir diegimo principus.
3. Šiuose Saugos nuostatuose vartojamos sąvokos:
3.1. JAD informacinės sistemos naudotojai – valstybės įmonės Registrų centro darbuotojai, tvarkantys ir administruojantys JAD informacinę sistemą, atliekantys kitas bandymo, testavimo ir klaidų šalinimo operacijas;
3.2. kitos sąvokos atitinka Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 (Žin., 2013, Nr. 86-4310), kituose teisės aktuose bei Lietuvos standartuose LST ISO/IEC 27002:2009 ir LST ISO/IEC 27001:2006 vartojamas sąvokas.
4. Informacijos saugumo užtikrinimo prioritetinės kryptys:
5. JAD informacinės sistemos valdytojo ir tvarkytojo pavadinimai ir adresai:
5.1. JAD informacinės sistemos valdytojas yra Lietuvos Respublikos teisingumo ministerija, Gedimino pr. 30, LT-01104 Vilnius;
6. JAD informacinės sistemos valdytojo funkcijos ir atsakomybė:
6.1. koordinuoja JAD informacinės sistemos tvarkytojo darbą, metodiškai jam vadovauja ir įstatymų nustatyta tvarka atlieka šio darbo priežiūrą;
6.4. priima įsakymus, susijusius su JAD informacinės sistemos saugumo užtikrinimu, tikrina, kaip jie vykdomi;
6.6. paveda JAD informacinės sistemos tvarkytojui skirti JAD informacinės sistemos saugos įgaliotinį;
6.7. atsižvelgdamas į rizikos įvertinimo ataskaitą, prireikus tvirtina rizikos įvertinimo ir rizikos valdymo priemonių planą;
7. JAD informacinės sistemos tvarkytojo funkcijos ir atsakomybė:
7.1. užtikrina nepertraukiamą JAD informacinės sistemos veikimą ir elektroninės informacijos, esančios JAD informacinėje sistemoje, saugą ir saugų elektroninės informacijos perdavimą kompiuterių tinklais (automatiniu būdu);
7.2. teikia pasiūlymus JAD informacinės sistemos valdytojui, kaip tobulinti JAD informacinės sistemos saugą;
7.3. užtikrina tinkamą JAD informacinės sistemos valdytojo priimtų teisės aktų ir rekomendacijų įgyvendinimą;
7.5. skiria JAD informacinės sistemos administratorių arba kelis administratorius, vykdančius atskiras JAD informacinės sistemos administravimo funkcijas (toliau – administratorius);
7.6. užtikrina JAD informacinės sistemos sąveiką su kitomis informacinėmis sistemomis ir registrais;
8. JAD informacinės sistemos saugos įgaliotinio funkcijos ir atsakomybė:
8.1. teikia JAD informacinės sistemos tvarkytojo vadovui pasiūlymus dėl:
8.2. teikia informacinės sistemos valdytojo vadovui pasiūlymus dėl saugos dokumentų priėmimo, keitimo;
8.3. koordinuoja elektroninės informacijos saugos incidentų, įvykusių JAD informacinėje sistemoje, tyrimą ir bendradarbiauja su kompetentingomis institucijomis, tiriančiomis elektroninių ryšių tinklų, informacijos saugumo incidentus, neteisėtas veikas, susijusias su elektroninės informacijos saugos incidentais, išskyrus atvejus, kai šią funkciją atlieka elektroninės informacijos saugos darbo grupės;
8.4. teikia administratoriui (administratoriams), JAD informacinės sistemos naudotojams ir kitiems JAD informacinės sistemos valdytojo ir tvarkytojo darbuotojams privalomus vykdyti nurodymus ir pavedimus, susijusius su saugos politikos įgyvendinimu;
8.6. periodiškai organizuoja JAD informacinės sistemos naudotojų mokymą elektroninės informacijos saugos klausimais, įvairiais būdais informuoja juos apie elektroninės informacijos saugos problemas;
8.7. atlieka kitas JAD informacinės sistemos valdytojo ir tvarkytojo vadovų pavestas ir kituose teisės aktuose jam priskirtas funkcijas;
9. JAD informacinės sistemos priežiūrą atlieka administratoriai: kompiuterinių tinklų administratorius, tarnybinių stočių administratorius, duomenų bazių administratorius ir JAD informacinės sistemos naudotojų administratorius. Pagal einamas pareigas bei prieigos prie JAD informacinės sistemos lygį:
9.1. kompiuterinių tinklų administratorius atlieka šias funkcijas:
9.2. tarnybinių stočių administratorius atlieka šias funkcijas:
9.2.3. kuria ir administruoja tarnybinių stočių naudotojų registracijos į tarnybines stotis duomenis;
9.3. duomenų bazių administratorius atlieka šias funkcijas:
9.4. JAD informacinės sistemos naudotojų administratorius atlieka šias funkcijas:
10. Saugų JAD informacinės sistemos duomenų tvarkymą reglamentuoja:
10.1. Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymas (Žin., 1996, Nr. 63-1479; 2008, Nr. 22-804);
10.2. Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymas (Žin., 2011, Nr. 163-7739);
10.4. Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 (Žin., 2013, Nr. 86-4310);
10.5. Valstybės institucijų ir įstaigų informacinių sistemų elektroninės informacijos techniniai saugos reikalavimai, patvirtinti Lietuvos Respublikos vidaus reikalų ministro 2008 m. spalio 27 d. įsakymu Nr. 1V-384 (Žin., 2008, Nr. 127-4866);
10.6. Lietuvos standartai LST ISO/IEC 27002:2009 ir LST ISO/IEC 27001:2006, Lietuvos ir tarptautiniai „Informacijos technologija. Saugumo technika“ grupės standartai, nustatantys saugų informacinės sistemos duomenų tvarkymą;
10.7. Bendrieji reikalavimai organizacinėms ir techninėms duomenų saugumo priemonėms, patvirtinti Valstybinės duomenų apsaugos inspekcijos direktoriaus 2008 m. lapkričio 12 d. įsakymu Nr. 1T-71 (1.12) (Žin., 2008, 135-5298);
II. ELEKTRONINĖS INFORMACIJOS SAUGOS VALDYMAS
11. JAD informacinėje sistemoje tvarkoma elektroninė informacija priskirtina svarbios elektroninės informacijos kategorijai vadovaujantis Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių aprašo 4.2.4 ir 4.2.7 punktų nuostatomis.
12. JAD informacinė sistema priskiriama antrajai kategorijai, atsižvelgiant į joje apdorojamos elektroninės informacijos svarbą.
13. JAD informacinės sistemos saugos įgaliotinis, vadovaudamasis Vidaus reikalų ministerijos metodine priemone „Rizikos analizės vadovas“, Lietuvos ir tarptautiniais „Informacijos technologija. Saugumo technika“ grupės standartais, kasmet organizuoja JAD informacinės sistemos rizikos veiksnių vertinimą. Prireikus, saugos įgaliotinis gali organizuoti neeilinį JAD informacinės sistemos rizikos veiksnių vertinimą.
14. JAD informacinės sistemos rizikos vertinimas surašomas rizikos įvertinimo ataskaitoje, kuri pateikiama JAD informacinės sistemos valdytojo ir tvarkytojo vadovams. JAD informacinės sistemos rizikos įvertinimo ataskaita rengiama atsižvelgiant į rizikos veiksnius, galinčius turėti įtakos informacijos saugai, jų galimą žalą, pasireiškimo tikimybę ir pobūdį, galimus rizikos valdymo būdus, rizikos priimtinumo kriterijus. Svarbiausi rizikos veiksniai yra šie:
14.1. subjektyvūs netyčiniai (elektroninės informacijos tvarkymo klaidos ir apsirikimai, elektroninės informacijos ištrynimas, klaidingas elektroninės informacijos teikimas, fiziniai elektroninės informacijos technologijų sutrikimai, elektroninės informacijos perdavimo tinklais sutrikimai, programinės įrangos klaidos, neteisingas veikimas ir kita);
14.2. subjektyvūs tyčiniai (nesankcionuotas naudojimasis JAD informacine sistema elektroninei informacijai gauti, elektroninės informacijos pakeitimas ar sunaikinimas, informacinių technologijų duomenų perdavimo tinklais sutrikdymai, saugumo pažeidimai, vagystės ir kita);
14.3. veiksniai, nurodyti Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių, patvirtintų Lietuvos Respublikos Vyriausybės 1996 m. liepos 15 d. nutarimu Nr. 840 (Žin., 1996, Nr. 68-1652), 3 punkte.
15. JAD informacinės sistemos rizikos veiksniai vertinami nustatant jų įtakos JAD informacinės sistemos elektroninės informacijos saugai laipsnius:
15.1. Ž – žemas. Duomenų pažeidimo poveikio laipsnis nėra didelis, padariniai nebus pavojingi – informacija išsiųsta kitam adresatui, įvesti netikslūs duomenys, dingo dalis informacijos, kurią galima greitai atstatyti iš turimų atsarginių kopijų, prarasta informacija po paskutinio kopijavimo. Neveikia kompiuterinė programinė įranga ir (ar) operacinė sistema kompiuterizuotose darbo vietose;
15.2. V – vidutinis. Duomenų pažeidimo poveikio laipsnis gali būti didelis, padariniai rimti – duomenys netikslūs ar sugadinti, bet juos įmanoma atstatyti iš turimų atsarginių kopijų. Duomenų bazių įrašai pakeisti, sunku rasti klaidas ir suklastotą informaciją, neveikia kompiuterinė programinė įranga ir (ar) operacinė sistema tarnybinėse stotyse;
16. JAD informacinės sistemos rizikos vertinimo metu atliekami darbai:
17. JAD informacinės sistemos valdytojas, atsižvelgdamas į JAD informacinės sistemos rizikos įvertinimo ataskaitą, prireikus, tvirtina JAD informacinės sistemos rizikos įvertinimo ir rizikos valdymo priemonių planą, kuriame numatomas techninių, administracinių ir kitų išteklių poreikis JAD informacinės sistemos rizikos valdymo priemonėms įgyvendinti.
18. Pagrindiniai elektroninės informacijos saugos priemonių parinkimo principai yra šie:
19. Siekiant užtikrinti šiuose Saugos nuostatuose ir kituose saugos politiką įgyvendinančiuose dokumentuose išdėstytų nuostatų įgyvendinimo kontrolę, ne rečiau kaip kartą per metus organizuojamas informacinių technologijų saugos atitikties vertinimas, vadovaujantis vidaus reikalų ministro patvirtinta metodika.
III. ORGANIZACINIAI IR TECHNINIAI REIKALAVIMAI
20. Programinės įrangos, skirtos informacinei sistemai apsaugoti nuo kenksmingos programinės įrangos (virusų, šnipinėjimo programinės įrangos, nepageidaujamo elektroninio pašto ir panašiai), naudojimo nuostatos ir jos atnaujinimo reikalavimai:
20.1. tarnybinėse stotyse ir kompiuterizuotose darbo vietose su Microsoft Windows operacine sistema privalo būti įdiegta centralizuotai valdoma apsauga nuo kenksmingos programinės įrangos (virusų, šnipinėjimo programinės įrangos ir kt.);
20.2. elektroninio pašto tarnybinės stotys turi būti apsaugotos nuo brukalų ir nepageidaujamo turinio elektroninių laiškų;
20.3. kompiuterizuotose darbo vietose turi būti įdiegtos priemonės, leidžiančios riboti USB ir kito tipo laikmenų naudojimą;
20.4. apsaugai naudojama programinė įranga privalo atsinaujinti ne rečiau kaip kartą per 24 valandas;
20.5. apsaugos sistema privalo automatiškai elektroniniu paštu informuoti atsakingus darbuotojus apie kompiuterizuotas darbo vietas ir tarnybines stotis, kuriose apsaugos sistema netinkamai funkcionuoja, yra išjungta arba neatsinaujino per 24 valandas;
21. Programinės įrangos, įdiegtos kompiuteriuose ir serveriuose, naudojimo nuostatos:
22. Kompiuterių tinklo filtravimo įrangos (užkardų, turinio kontrolės sistemų, įgaliotųjų serverių (angl. proxy) ir kita) pagrindinės naudojimo nuostatos:
22.1. įmonės kompiuteriniai tinklai atskirti nuo viešųjų telekomunikacijų tinklų (interneto) ugniasienėmis, DOS ir DDOS atakų prevencijai skirta įranga bei įsilaužimų aptikimo ir prevencijos įranga;
22.2. visas JAD informacinės sistemos duomenų srautas į ir iš interneto yra filtruojamas naudojant apsaugą nuo virusų ir kitos kenkėjiškos programinės įrangos;
23. Metodai, kuriais leidžiama užtikrinti saugų elektroninės informacijos teikimą ir (ar) gavimą:
23.2. prieiga prie informacinių sistemų yra ribojama ugniasienėmis pagal sutartyse numatytus kriterijus (IP adresus);
23.3. užtikrinant saugų elektroninės informacijos teikimą ir (ar) gavimą iš kitų valstybės institucijų, naudojami saugūs ryšio kanalai. Informacijai perduoti gali būti naudojamas saugus valstybės duomenų perdavimo tinklas (SVDPT);
24. Nešiojamieji kompiuteriai naudojami vadovaujantis Nešiojamųjų įrenginių saugumo užtikrinimo tvarka, patvirtinta valstybės įmonės Registrų centro direktoriaus 2008 m. birželio 20 d. įsakymu Nr. v-148 (2011 m. lapkričio 18 d. įsakymo Nr. v-221 redakcija).
IV. REIKALAVIMAI PERSONALUI
26. Visi JAD informacinės sistemos naudotojai privalo turėti darbo kompiuteriu įgūdžių, mokėti tvarkyti JAD informacinės sistemos duomenis Juridinių asmenų dalyvių informacinės sistemos nuostatų nustatyta tvarka ir būti susipažinę su JAD informacinės sistemos Saugos nuostatais ir saugos politikos įgyvendinimą reglamentuojančiais teisės aktais.
27. JAD informacinės sistemos naudotojai, pažeidę šių Saugos nuostatų ar kitų saugos politiką įgyvendinančių teisės aktų reikalavimus, atsako Lietuvos Respublikos įstatymų nustatyta tvarka.
28. JAD informacinės sistemos saugos įgaliotinis privalo išmanyti elektroninės informacijos saugos užtikrinimo principus, savo darbe vadovautis Bendrųjų elektroninės informacijos saugos reikalavimų aprašu, kitais Lietuvos Respublikos ir Europos Sąjungos teisės aktais, JAD informacinės sistemos saugos įgaliotinis privalo sugebėti prižiūrėti, kaip įgyvendinama saugos politika. Saugos įgaliotinis privalo tobulinti kvalifikaciją elektroninės informacijos saugos srityje.
29. JAD informacinės sistemos administratoriumi gali būti skiriamas darbuotojas, dirbantis pagal darbo sutartį, išmanantis darbą su kompiuterių tinklais ir mokantis užtikrinti jų saugumą. JAD informacinės sistemos administratorius privalo mokėti administruoti ir prižiūrėti duomenų bazes, būti susipažinęs su Saugos nuostatais ir saugos politiką įgyvendinančiais teisės aktais.
V. JAD INFORMACINĖS SISTEMOS NAUDOTOJŲ SUPAŽINDINIMO SU SAUGOS DOKUMENTAIS PRINCIPAI
31. Už JAD informacinės sistemos naudotojų supažindinimą su šiais Saugos nuostatais ir kitais saugos politiką įgyvendinančiais teisės aktais bei atsakomybe už šių reikalavimų nesilaikymą yra atsakingas JAD informacinės sistemos saugos įgaliotinis.
32. JAD informacinės sistemos saugos įgaliotinis raštu informuoja JAD informacinės sistemos naudotojus apie tai, kur jie gali susipažinti su Saugos nuostatais ir kitais saugos politiką įgyvendinančiais dokumentais.
33. Šie Saugos nuostatai ir kiti saugos politiką įgyvendinantys teisės aktai skelbiami JAD informacinės sistemos naudotojams pasiekiamame tinklalapyje.
34. Pakartotinai su saugos politiką reguliuojančiais teisės aktais JAD informacinės sistemos naudotojai supažindinami tik iš esmės pasikeitus informacijos saugą reguliuojantiems teisės aktams. Informacija apie pasikeitimus saugos politiką įgyvendinančiuose teisės aktuose siunčiama elektroniniu būdu.