LIETUVOS RESPUBLIKOS APLINKOS MINISTRAS
ĮSAKYMAS
DĖL LIETUVOS RESPUBLIKOS MIŠKŲ VALSTYBĖS KADASTRO DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO
2014 m. gruodžio 31 d. Nr. D1-1093
Vilnius
Vadovaudamasis Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo 43 straipsnio 2 dalimi, Lietuvos Respublikos miškų valstybės kadastro nuostatų, patvirtintų Lietuvos Respublikos Vyriausybės 2003 m. spalio 9 d. nutarimu Nr. 1255 „Dėl Lietuvos Respublikos miškų valstybės kadastro steigimo ir jo nuostatų patvirtinimo“, 9 ir 58 punktais ir Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių aprašo patvirtinimo“, 7 ir 19 punktais:
2. Pavedu Lietuvos Respublikos miškų valstybės kadastro tvarkytojui – Valstybinei miškų tarnybai paskirti Kadastro saugos įgaliotinį.
PATVIRTINTA
Lietuvos Respublikos aplinkos ministro
2014 m. gruodžio 31 d. įsakymu Nr. D1-1093
LIETUVOS RESPUBLIKOS MIŠKŲ VALSTYBĖS KADASTRO DUOMENŲ SAUGOS NUOSTATAI
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Lietuvos Respublikos miškų valstybės kadastro duomenų saugos nuostatai (toliau – Saugos nuostatai) reglamentuoja Lietuvos Respublikos miškų valstybės kadastro (toliau – Kadastras) elektroninės informacijos saugos valdymą, organizacinius ir techninius reikalavimus, personalui keliamus reikalavimus, naudotojų supažindinimo su saugos dokumentais principus.
2. Saugos nuostatuose vartojamos sąvokos apibrėžtos Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių aprašo patvirtinimo“ (toliau – Bendrųjų elektroninės informacijos saugos reikalavimų aprašas), Lietuvos Respublikos miškų valstybės kadastro nuostatuose, patvirtintuose Lietuvos Respublikos Vyriausybės 2003 m. spalio 9 d. nutarimu Nr. 1255 „Dėl Lietuvos Respublikos miškų valstybės kadastro steigimo ir jo nuostatų patvirtinimo“ (toliau – Kadastro nuostatai), ir kituose teisės aktuose bei Lietuvos standarte LST ISO/IEC 27002:2014 „Informacinės technologijos. Saugumo metodai. Informacijos saugumo kontrolės priemonių praktikos nuostatai“.
3. Kadastro elektroninės informacijos saugumo užtikrinimo tikslas – sudaryti sąlygas saugiai tvarkyti Kadastro elektroninę informaciją, užtikrinant jos konfidencialumą, prieinamumą ir vientisumą.
4. Kadastro elektroninės informacijos saugumo užtikrinimo prioritetinės kryptys:
4.1. fizinė elektroninės informacijos apdorojimo priemonių (Kadastro patalpos, tarnybinės stotys, elektroninės informacijos perdavimo įranga, programinė įranga) apsauga;
6. Kadastro valdytojas atsako už saugos politikos formavimą ir įgyvendinimo organizavimą, priežiūrą ir elektroninės informacijos tvarkymo teisėtumą bei atlieka šias funkcijas:
6.2. tvirtina šiuos Saugos nuostatus, Kadastro saugaus elektroninės informacijos tvarkymo taisykles, Kadastro veiklos tęstinumo valdymo planą, Kadastro naudotojų administravimo taisykles (toliau – saugos politiką įgyvendinantys dokumentai);
8. Kadastro tvarkytojas atsako už reikiamų administracinių, techninių ir organizacinių saugos priemonių įgyvendinimą, užtikrinimą ir laikymąsi šiuose Saugos nuostatuose ir saugos politiką įgyvendinančiuose dokumentuose nustatyta tvarka bei atlieka šias funkcijas:
8.1. įgyvendina, užtikrina reikiamas administracines, technines ir organizacines saugos priemones, užtikrina jų laikymąsi Saugos nuostatuose ir saugos politiką įgyvendinančiuose dokumentuose nustatyta tvarka;
8.5. skiria Kadastro administratorių arba kelis administratorius, vykdančius atskiras Kadastro administravimo funkcijas (toliau – administratorius);
9. Saugos įgaliotinis, koordinuodamas ir prižiūrėdamas saugos politikos įgyvendinimą Kadastre, atlieka šias funkcijas ir yra atsakingas už tinkamą jų vykdymą:
9.1. teikia Kadastro tvarkytojo vadovui pasiūlymus dėl:
9.3. koordinuoja elektroninės informacijos saugos incidentų, įvykusių Kadastre, tyrimą ir bendradarbiauja su kompetentingoms institucijoms, tiriančiomis elektroninių ryšių tinklų, informacijos saugumo incidentus, neteisėtas veikas, susijusias su elektroninės informacijos saugos incidentais, išskyrus tuos atvejus, kai šią funkciją atlieka elektroninės informacijos saugos darbo grupės;
9.4. teikia administratoriui ir naudotojams privalomus vykdyti nurodymus ir pavedimus, susijusius su saugos politikos įgyvendinimu;
9.6. supažindina administratorių, naudotojus su Saugos nuostatais ir saugos politiką įgyvendinančiais teisės aktais bei atsakomybe už šių reikalavimų nesilaikymą;
9.7. organizuoja administratoriaus ir naudotojų mokymus, kvalifikacijos tobulinimą duomenų saugos klausimais, reguliariai jiems primena saugumo problemas (elektroniniu paštu, atmintinėmis naujai priimtiems darbuotojams ir pan.);
10. Administratorius atsako už Kadastro funkcionavimą ir atlieka šias funkcijas:
10.1. įvertina naudotojų pasirengimą dirbti su informacine sistema ir suteikia naudotojams teisę naudotis informacinės sistemos galimybėmis paskirtoms funkcijoms atlikti;
10.2. rengia ir saugos įgaliotiniui teikia pasiūlymus Kadastro palaikymo, priežiūros ir duomenų saugos klausimais;
10.3. koordinuoja Kadastrą sudarančių komponentų (kompiuterių, operacinių sistemų, duomenų bazių valdymo sistemų, taikomųjų programų sistemų, ugniasienių, įsilaužimų aptikimo sistemų, elektroninės informacijos perdavimo tinklų, bylų tarnybinių stočių ir kitų) priežiūrą;
10.4. atlieka Kadastro pažeidžiamų vietų ir saugumo reikalavimų atitikties nustatymą, registruoja ir informuoja saugos įgaliotinį apie elektroninės informacijos saugos incidentus ir teikia pasiūlymus;
10.6. vykdo visus saugos įgaliotinio nurodymus ir pavedimus, susijusius su Kadastro saugos užtikrinimu, ir nuolat teikia saugos įgaliotiniui informaciją apie saugą užtikrinančių pagrindinių komponentų būklę;
10.7. patikrina (peržiūri) Kadastro sąranką ir Kadastro būsenos rodiklius pagal poreikį, bet ne rečiau kaip kartą per metus ir (arba) po Kadastro pokyčio;
11. Tvarkant Kadastro elektroninę informaciją ir užtikrinant jos saugą vadovaujamasi:
11.5. Saugos dokumentų turinio gairių aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių aprašo patvirtinimo“;
11.6. Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių aprašo patvirtinimo“ (toliau – Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių aprašas);
11.7. Techniniais valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimais, patvirtintais Lietuvos Respublikos vidaus reikalų ministro 2013 m. spalio 4 d. įsakymu Nr. 1V-832 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų patvirtinimo“;
11.8. Informacinių technologijų saugos atitikties vertinimo metodika, patvirtinta Lietuvos Respublikos vidaus reikalų ministro 2004 m. gegužės 6 d. įsakymu Nr. 1V-156 „Dėl Informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“;
11.9. Lietuvos standartu LST ISO/IEC 27002:2014, taip pat kitais Lietuvos ir tarptautiniais „Informacijos technologija. Saugumo metodai“ grupės standartais, apibūdinančiais saugų informacinės sistemos duomenų tvarkymą;
II SKYRIUS
ELEKTRONINĖS INFORMACIJOS SAUGOS VALDYMAS
12. Vadovaujantis Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių aprašo 4.2.3 ir 4.2.4 papunkčiais, Kadastro elektroninė informacija priskiriama svarbiai elektroninei informacijai, atsižvelgiant į tai, kad dėl elektroninės informacijos saugumo pažeidimo gali kilti grėsmė įvykti procesams, kurie:
13. Vadovaujantis Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių aprašo 5.1 papunkčiu, Kadastras priskiriamas pirmai (aukščiausioji kategorija) kategorijai.
14. Saugos įgaliotinis, atsižvelgdamas į Vidaus reikalų ministerijos išleistą metodinę priemonę „Rizikos analizės vadovas“, kuri skelbiama Vidaus reikalų ministerijos interneto svetainėje (http://www.vrm.lt/Rizikos_analize.pdf), Lietuvos ir tarptautinius „Informacijos technologija. Saugumo technika“ grupės standartus, kasmet organizuoja Kadastro rizikos įvertinimą. Prireikus saugos įgaliotinis gali organizuoti neeilinį Kadastro rizikos įvertinimą. Kadastro tvarkytojo rašytiniu pavedimu Kadastro rizikos įvertinimą gali atlikti pats saugos įgaliotinis.
15. Kadastro rizikos įvertinimo rezultatai išdėstomi Kadastro rizikos įvertinimo ataskaitoje, kuri pateikiama Kadastro tvarkytojo vadovui. Rizikos įvertinimo ataskaita rengiama atsižvelgiant į rizikos veiksnius, galinčius turėti įtakos Kadastro elektroninės informacijos saugai, jų galimą žalą, pasireiškimo tikimybę ir pobūdį, galimus rizikos valdymo būdus, rizikos priimtinumo kriterijus. Svarbiausi rizikos veiksniai yra šie:
15.1. subjektyvūs netyčiniai (elektroninės informacijos tvarkymo klaidos ir apsirikimai, elektroninės informacijos ištrynimas, klaidingas elektroninės informacijos teikimas, fiziniai elektroninės informacijos technologijų sutrikimai, elektroninės informacijos perdavimo tinklais sutrikimai, programinės įrangos klaidos, neteisingas veikimas ir kita);
15.2. subjektyvūs tyčiniai (nesankcionuotas naudojimasis Kadastru elektroninei informacijai gauti, elektroninės informacijos pakeitimas ar sunaikinimas, informacinių technologijų duomenų perdavimo tinklais sutrikdymai, saugumo pažeidimai, vagystės ir kita);
15.3. veiksniai, nurodyti Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių, patvirtintų Lietuvos Respublikos Vyriausybės 1996 m. liepos 15 d. nutarimu Nr. 840 „Dėl Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių patvirtinimo“, 3 punkte.
16. Kadastro valdytojas, atsižvelgdamas į Kadastro rizikos įvertinimo ataskaitą, prireikus tvirtina Kadastro rizikos valdymo priemonių planą, kuriame numatomas techninių, administracinių ir kitų išteklių poreikis rizikos valdymo priemonėms įgyvendinti.
17. Atlikus Kadastro informacinių technologijų saugos atitikties vertinimą, rengiama informacinių technologijų saugos atitikties vertinimo ataskaita, kuri pateikiama Kadastro tvarkytojo vadovui, ir prireikus pastebėtų trūkumų šalinimo planas, kurį tvirtina, atsakingus vykdytojus paskiria ir įgyvendinimo terminus nustato Kadastro tvarkytojo vadovas.
18. Elektroninės informacijos saugos incidentų, įvykusių Kadastre, tyrimo tvarka nustatoma Kadastro veiklos tęstinumo valdymo plane.
III SKYRIUS
ORGANIZACINIAI IR TECHNINIAI REIKALAVIMAI
20. Kadastro tarnybinėse stotyse, administratoriaus, naudotojų kompiuterinėse darbo vietose įdiegiama antivirusinė programinė įranga, skirta apsisaugoti nuo kenksmingos programinės įrangos (virusų, programinės įrangos, skirtos šnipinėjimui, nepageidaujamo elektroninio pašto ir pan.). Antivirusinė programinė įranga atnaujinama pagal poreikį, bet ne rečiau kaip du kartus per dieną.
21. Kadastro tarnybinėse stotyse, administratoriaus, naudotojų kompiuterinėse darbo vietose nustatomas automatinis operacinės sistemos atnaujinimas atliekamas pagal techninės ir programinės įrangos gamintojo rekomendacijas.
22. Kadastro tarnybinėse stotyse, administratoriaus, naudotojų kompiuterinėse darbo vietose įdiegiama legali, autorizuota ir saugi (su naujausiais pataisymais) programinė įranga.
23. Kadastro tarnybinių stočių, administratoriaus, naudotojų kompiuterinių darbo vietų operacinių sistemų ir taikomųjų programų sąranka parenkama tokiu būdu, kad būtų užtikrintas didžiausias saugumo lygis (išjungiami nereikalingi darbui procesai ir reikmenys (angl. services), ribojamas arba išjungiamas priėjimas prie operacinės sistemos prievadų).
24. Kadastro tarnybinėse stotyse, administratoriaus, naudotojų kompiuterinėse darbo vietose turi būti naudojama tik su tarnybine veikla susijusi programinė įranga.
26. Naudotojams draudžiama naudoti nešiojamuosius kompiuterius elektroninės informacijos perdavimui kompiuterių tinklais ne savo darbo vietoje. Naudotojams, savo tarnybinėms funkcijoms vykdyti naudojantiems nešiojamus kompiuterius ne savo darbo vietoje, šiuose kompiuteriuose turi būti naudojamas kompiuterio įjungimo slaptažodis.
27. Duomenų teikimo sutartis sudariusiems duomenų gavėjams duomenys teikiami pagal šiose sutartyse nustatytas specifikacijas, duomenų perdavimo sąlygas ir tvarką.
28. Kadastro duomenis duomenų teikėjai gali teikti tiesiogiai prisijungę prie tinklo (angl. Online), naudojant vartotojų autentifikavimo priemones, arba pagal sudarytas sutartis, kuriose nustatytos duomenų teikimo sąlygos.
29. Kadastro programinis kodas saugomas nuo atskleidimo neturintiems teisės su juo susipažinti asmenims.
30. Už atsarginių Kadastro duomenų kopijų darymo organizavimą atsakingas sistemos administratorius. Pagrindiniai Kadastro duomenų kopijų darymo ir atkūrimo reikalavimai:
30.1. kopijos daromos automatiniu būdu naktį po kiekvienos darbo dienos. Vykdomas pilnas (Full backup) duomenų archyvavimas. Taip pat vykdomas duomenų bazės integralumo tikrinimas ir perskaičiuojami indeksai. Kopijos daromos į saugų tarnybinės stoties resursą (RAID masyvą) su galimu duomenų atkūrimu, sugedus vienam diskui. Saugomos trys paskutinės duomenų kopijos. Siekiant per minimalų laiką atkurti sistemos veikimą duomenų bazių tarnybinių stočių avarijos atveju, kasnakt programinės įrangos pagalba daromos pilnos duomenų bazių tarnybinių stočių kopijos;
30.2. papildomai du kartus per mėnesį (mėnesio pradžioje ir viduryje) duomenų archyvai kopijuojami į du nepriklausomus išorinius diskus, esančius skirtingose patalpose;
31. Kadastro programinės, techninės įrangos saugos priemonių įgyvendinimą organizuoja Kadastro administratorius.
32. Konkrečios Kadastro duomenų tvarkymo, teikimo ir saugumo procedūros išdėstomos Saugaus elektroninės informacijos tvarkymo taisyklėse.
IV SKYRIUS
REIKALAVIMAI PERSONALUI
34. Saugos įgaliotinis privalo išmanyti elektroninės informacijos saugos užtikrinimo principus, tobulinti kvalifikaciją elektroninės informacijos saugos srityje, savo darbe vadovautis šių Saugos nuostatų 11 punkte nurodytų, kitų Lietuvos Respublikos ir Europos Sąjungos teisės aktų nuostatomis. Saugos įgaliotiniu negali būti skiriamas asmuo, turintis neišnykusį ar nepanaikintą teistumą už nusikaltimą elektroninių duomenų ir informacinių sistemų saugumui, taip pat paskirtą administracinę nuobaudą už neteisėtą asmens duomenų tvarkymą ir privatumo apsaugos pažeidimą elektroninių ryšių srityje, elektroninių ryšių išteklių naudojimo ir skyrimo taisyklių pažeidimą, elektroninių ryšių tinklo gadinimą ar savavališką prisijungimą prie tinklo arba galinių įrenginių, kurie trukdo elektroninių ryšių tinklo darbui, savavališką prisijungimą arba elektroninių ryšių infrastruktūros įrengimo, naudojimo ir apsaugos sąlygų ir taisyklių pažeidimą, jeigu nuo jos paskyrimo praėję mažiau kaip vieneri metai.
35. Administratorius privalo turėti universitetinį informacinių technologijų išsilavinimą, išmanyti elektroninės informacijos saugos principus, darbą su kompiuterių tinklais, mokėti užtikrinti jų saugumą, taip pat administruoti ir prižiūrėti Kadastrą, turi būti susipažinęs su Saugos nuostatais ir saugos politiką įgyvendinančiais teisės aktais, taip pat kitomis vidaus ir darbo saugos taisyklėmis.
36. Naudotojai privalo turėti pagrindinius darbo su kompiuteriu įgūdžius, mokėti tvarkyti Kadastro duomenis Kadastro nuostatų nustatyta tvarka ir būti susipažinę su Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir kitų saugų elektroninės informacijos tvarkymą reglamentuojančių teisės aktų nuostatomis.
37. Tvarkyti Kadastro duomenis gali tik naudotojai, susipažinę su Saugos nuostatais ir saugos politiką įgyvendinančiais teisės aktais ir sutikę laikytis jų reikalavimų.
38. Naudotojams turi būti nuolat rengiami elektroninės informacijos saugos mokymai, įvairiais būdais primenama apie elektroninės saugos problematiką (pvz., priminimai elektroniniu paštu, teminių seminarų rengimas, atmintinės ir pan.). Saugos mokymai organizuojami ne rečiau kaip kartą per dvejus metus. Mokymus organizuoja ir jų efektyvumą vertina saugos įgaliotinis.
40. Naudotojai, pastebėję saugos dokumentuose nustatytų reikalavimų pažeidimų, nusikalstamos veikos požymių, neveikiančias arba netinkamai veikiančias saugos užtikrinimo priemones, privalo nedelsdami pranešti apie tai administratoriui arba saugos įgaliotiniui.
41. Jeigu saugos įgaliotinis nebuvo informuotas apie Saugos nuostatų 40 punkte nurodytus pažeidimus, administratorius apie šiuos pažeidimus informuoja saugos įgaliotinį. Įtaręs neteisėtą veiką, pažeidžiančią ar neišvengiamai pažeisiančią Kadastro saugą, išskyrus neesminius pažeidimus, saugos įgaliotinis apie tai turi pranešti Kadastro valdytojo vadovui ir kompetentingoms institucijoms, tiriančioms elektroninių ryšių tinklų, informacijos saugumo incidentus, neteisėtas veikas, susijusias su elektroninės informacijos saugos incidentais.
V SKYRIUS
NAUDOTOJŲ SUPAŽINDINIMO SU SAUGOS DOKUMENTAIS PRINCIPAI
42. Saugos nuostatai ir saugos politiką įgyvendinantys teisės aktai skelbiami vidiniame Kadastro tvarkytojo tinkle.
43. Naudotojai skirstomi į dvi kategorijas: lokalaus tinklo naudotojai (Kadastro tvarkytojo buveinėje) ir nutolę naudotojai (Kadastro tvarkytojo teritoriniuose padaliniuose). Lokalaus tinklo naudotojai su šiais nuostatais ir saugos politiką įgyvendinančiais teisės aktais bei atsakomybe už šių reikalavimų nesilaikymą supažindinami pasirašytinai. Nutolę naudotojai su šiais nuostatais ir saugos politiką įgyvendinančiais teisės aktais bei atsakomybe už šių reikalavimų nesilaikymą supažindinami elektroniniu paštu ar kitais elektroninių ryšių tinklais.
44. Pakartotinai pasirašytinai ar elektroniniu paštu ar kitais elektroninių ryšių tinklais su Saugos nuostatais, saugos politiką įgyvendinančiais teisės aktais ir atsakomybe už jų reikalavimų nesilaikymą naudotojai supažindinami pasikeitus šių teisės aktų nuostatoms.
45. Naudotojų supažindinimą su saugos dokumentais ir atsakomybe už jų reikalavimų nesilaikymą organizuoja saugos įgaliotinis.
46. Saugos įgaliotinis tvarko naudotojų supažindinimo su Saugos politiką reguliuojančiais teisės aktais žurnalą, kuriame pildomos šios grafos: supažindinimo data, naudotojo vardas ir pavardė, pareigos, susipažinusio su Saugos dokumentais asmens parašas.
47. Saugos įgaliotinis, administratorius ir naudotojai, pažeidę Saugos nuostatų ir saugos politiką įgyvendinančių teisės aktų, kitų saugų elektroninės informacijos tvarkymą reglamentuojančių teisės aktų reikalavimus, atsako Lietuvos Respublikos įstatymų nustatyta tvarka.