Aplinkos apsaugos departamento prie aplinkos ministerijos
direktorius
ĮSAKYMAS
DĖL APLINKOS APSAUGOS DEPARTAMENTO INFORMACINĖS SISTEMOS NUOSTATŲ IR APLINKOS APSAUGOS DEPARTAMENTO INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO
2023 m. kovo 17 d. Nr. AD1-91
Vilnius
Vadovaudamasis Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo 30 straipsnio 2 dalimi, Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. vasario 27 d. nutarimu Nr. 180 „Dėl Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo patvirtinimo“, 11 punktu ir Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“, 7, 11, 19 ir 26 punktais, Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“, 5.3 papunkčiu:
1. Tvirtinu pridedamus:
2. Skiriu:
2.1. Mantę Ramanauskienę, Aplinkos apsaugos departamento prie Aplinkos ministerijos (toliau – Departamentas) Gyvosios gamtos apsaugos departamento direktorę, Aplinkos apsaugos departamento informacinės sistemos (toliau – AADIS) duomenų valdymo įgaliotiniu;
2.2. Beną Sabalį, Departamento Administravimo departamento Bendrųjų reikalų ir informacinių technologijų skyriaus patarėją, AADIS saugos įgaliotiniu ir pavedu per 2 mėnesius nuo šio įsakymo įsigaliojimo parengti ir pateikti tvirtinti:
Direktorius Giedrius Kadziauskas
SUDERINTA Lietuvos Respublikos vidaus reikalų ministerijos 2023 m. kovo 15 d. raštu Nr.1D-1372
|
SUDERINTA Lietuvos Respublikos ekonomikos ir inovacijų ministerijos 2023 m. kovo 14 d. raštu Nr. (4.6-82Mr)-3-973 |
SUDERINTA Valstybinės duomenų apsaugos inspekcijos 2023 m. kovo 14 d. raštu Nr. 2R-1511 (3.2.Mr.) |
SUDERINTA Nacionalinio kibernetinio saugumo centro prie Krašto apsaugos ministerijos 2023 m. kovo 13 d. raštu Nr. (4.1. E) 6K-156 |
PATVIRTINTA
Aplinkos apsaugos departamento
prie Aplinkos ministerijos direktoriaus
2023 m. kovo 17 d. įsakymu Nr. AD1-91
APLINKOS APSAUGOS DEPARTAMENTO INFORMACINĖS SISTEMOS NUOSTATAI
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Aplinkos apsaugos departamento informacinės sistemos nuostatai (toliau – Nuostatai) nustato Aplinkos apsaugos departamento informacinės sistemos (toliau – AADIS) steigimo teisinį pagrindą, tikslą, uždavinius ir funkcijas, organizacinę, informacinę ir funkcinę struktūras, AADIS duomenų teikimą ir naudojimą, AADIS duomenų saugą, finansavimą, AADIS modernizavimą ir likvidavimą.
2. AADIS steigimo teisinis pagrindas – Lietuvos Respublikos aplinkos apsaugos įstatymo 6 straipsnio 1 dalis, Lietuvos Respublikos aplinkos apsaugos valstybinės kontrolės įstatymo 6 straipsnis.
3. AADIS tikslas – sudaryti sąlygas vykdyti aplinkos apsaugos kontrolę, perkeliant duomenis apie aplinkos apsaugos pažeidimus, aplinkos apsaugos reikalavimų laikymosi ir kontrolės rezultatų rinkimą, tvarkymą, valdymą, apdorojimą, sisteminimą ir teikimą į elektroninę erdvę.
4. AADIS uždaviniai:
4.1. automatizuoti ūkio subjektų veiklos priežiūros ir kontrolės mechanizmą ir nustatyti papildomus vidaus kontrolės mechanizmus, kurie leis užtikrinti Aplinkos apsaugos departamento prie Aplinkos ministerijos (toliau – Departamentas) funkcijų vykdymą ūkio subjektų veiklos rizikos vertinimo, priežiūros ir kontrolės veiklos srityje;
5. AADIS funkcijos:
5.1. rinkti, tvarkyti, sisteminti, valdyti ir analizuoti duomenis apie aplinkos apsaugą reglamentuojančių teisės aktų pažeidimus, aplinkos apsaugos reikalavimų laikymąsi ir kontrolę;
5.4. užtikrinti galimybę AADIS tvarkytojo darbuotojams šios sistemos priemonėmis teikti, gauti, rengti, tvarkyti ir saugoti dokumentus bei informaciją;
6. AADIS asmens duomenų tvarkymo tikslai – vykdyti aplinkos apsaugą ir gamtos išteklių naudojimą reglamentuojančių įstatymų ir kitų teisės aktų pažeidimų prevenciją, pažeidimų nutraukimą, žalos aplinkai nustatymą, įpareigojimą atkurti / pašalinti ar atlyginti aplinkai padarytą žalą ir identifikuoti pažeidimus padariusius ūkio subjektus, kitus fizinius ar juridinius asmenis (jų atstovus) vykdančius ūkinę veiklą ir taikyti atsakomybę už padarytus teisės aktų pažeidimus. Taip pat identifikuoti ADDIS naudotojus ir audituoti jų veiksmus.
7. AADIS veiklą reglamentuojantys teisės aktai:
7.1. 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentas (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas);
7.24. Bešeimininkio, konfiskuoto, valstybės paveldėto, valstybei perduoto turto, daiktinių įrodymų, lobių ir radinių perdavimo, apskaitymo, saugojimo, realizavimo, grąžinimo ir pripažinimo atliekomis taisyklės, patvirtintos Lietuvos Respublikos Vyriausybės 2004 m. gegužės 26 d. nutarimu Nr. 634 „Dėl bešeimininkio, konfiskuoto, valstybės paveldėto, valstybei perduoto turto, daiktinių įrodymų, lobių ir radinių perdavimo, apskaitymo, saugojimo, realizavimo, grąžinimo ir pripažinimo atliekomis taisyklių patvirtinimo“;
7.25. Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2013 m. vasario 27 d. nutarimu Nr. 180 „Dėl Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo patvirtinimo“ (toliau – Aprašas);
7.26. Saugos dokumentų turinio gairių aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“.
7.27. Atliekų tvarkymo taisyklės, patvirtintos Lietuvos Respublikos aplinkos ministro 1999 m. liepos 14 d. įsakymu Nr. 217 „Dėl atliekų tvarkymo taisyklių patvirtinimo“;
7.28. Verslinės žvejybos vidaus vandenyse, įskaitant bendrąja daline nuosavybės teise priklausančius valstybei ir ūkio subjektams vandens telkinius, išskyrus privačius vidaus vandenų telkinius ir akvakultūros tvenkinius, tvarkos aprašas, patvirtintas Lietuvos Respublikos aplinkos ministro 2005 m. gegužės 30 d. įsakymu Nr. D1-267 „Dėl Verslinės žvejybos vidaus vandenyse, įskaitant bendrąja daline nuosavybės teise priklausančius valstybei ir ūkio subjektams vandens telkinius, išskyrus privačius vidaus vandenų telkinius ir akvakultūros tvenkinius, tvarkos aprašo patvirtinimo“;
7.29. Nuotekų tvarkymo reglamentas, patvirtintas Lietuvos Respublikos aplinkos ministro 2006 m. gegužės 17 d. įsakymu Nr. D1-236 „Dėl Nuotekų tvarkymo reglamento patvirtinimo“;
7.30. Paviršinių nuotekų tvarkymo reglamentas, patvirtintas Lietuvos Respublikos aplinkos ministro 2007 m. balandžio 2 d. įsakymu Nr. D1-193 „Dėl Paviršinių nuotekų tvarkymo reglamento patvirtinimo“;
7.31. Ūkio subjektų aplinkos monitoringo nuostatai, patvirtinti Lietuvos Respublikos aplinkos ministro 2009 m. rugsėjo16 d. įsakymu Nr. D1-546 „Dėl Ūkio subjektų aplinkos monitoringo nuostatų patvirtinimo“;
7.32. Leidimų kirsti mišką išdavimo tvarkos aprašas, patvirtintas Lietuvos Respublikos aplinkos ministro 2010 m. gruodžio 30 d. įsakymu Nr. D1-1055 „Dėl Leidimų kirsti mišką išdavimo tvarkos aprašo patvirtinimo“;
7.33. Mėgėjų žvejybos vidaus vandenyse taisyklės, patvirtintos Lietuvos Respublikos aplinkos ministro 2013 m. sausio 4 d. įsakymu Nr. D1-14 „Dėl Mėgėjų žvejybos vidaus vandenyse taisyklių patvirtinimo“;
7.34. Taršos integruotos prevencijos ir kontrolės leidimų išdavimo, pakeitimo ir galiojimo panaikinimo taisyklės, patvirtintos Lietuvos Respublikos aplinkos ministro 2013 m. liepos 15 d. įsakymu Nr. D1-528 „Dėl Taršos integruotos prevencijos ir kontrolės leidimų išdavimo, pakeitimo ir galiojimo panaikinimo taisyklių patvirtinimo“;
7.35. Valstybės informacinių sistemų gyvavimo ciklo valdymo metodika, patvirtinta Informacinės visuomenės plėtros komiteto prie Susisiekimo ministerijos direktoriaus 2014 m. vasario 25 d. įsakymu Nr. T-29 „Dėl Valstybės informacinių sistemų gyvavimo ciklo valdymo metodikos patvirtinimo“;
7.36. Taršos leidimų išdavimo, pakeitimo ir galiojimo panaikinimo taisyklės, patvirtintos Lietuvos Respublikos aplinkos ministro 2014 m. kovo 6 d. įsakymu Nr. D1-259 „Dėl Taršos leidimų išdavimo, pakeitimo ir galiojimo panaikinimo taisyklių patvirtinimo“;
7.37. Departamento nuostatai, patvirtinti Lietuvos Respublikos aplinkos ministro 2018 m. balandžio 6 d. įsakymu Nr. D1-277 „Dėl Lietuvos Respublikos aplinkos ministerijos regionų aplinkos apsaugos departamentų reorganizavimo“;
7.38. Ūkio subjektų veiklos planinių ir neplaninių patikrinimų, vykdant aplinkos apsaugos valstybinę kontrolę, taisyklės, patvirtintos Departamento direktoriaus 2020 m. gruodžio 14 d. įsakymu Nr. AD1-378;
7.39. Privalomojo nurodymo davimo, formos pildymo, įvykdymo termino nustatymo, įteikimo, įvykdymo termino pratęsimo bei įvykdymo kontrolės tvarkos aprašas, patvirtintas Departamento direktoriaus 2022 m. birželio 15 d. įsakymu Nr. AD1-158;
II SKYRIUS
AADIS ORGANIZACINĖ STRUKTŪRA
10. AADIS valdytojas ir tvarkytojas atlieka Valstybės informacinių išteklių valdymo įstatyme nustatytas funkcijas, turi šiame įstatyme ir Reglamente (ES) 2016/679 nustatytas teises ir pareigas.
11. AADIS valdytojas ir tvarkytojas vykdo šias funkcijas:
11.8. AADIS saugos dokumentuose nustatyta tvarka užtikrina reikiamas administracines, technines ir organizacines AADIS tvarkomų duomenų saugos priemones ir kontroliuoja, kaip laikomasi jų;
11.9. užtikrina, kad asmens duomenis tvarkyti įgalioti asmenys būtų įsipareigoję užtikrinti konfidencialumą arba jiems būtų taikomi atitinkamais teisės aktais nustatyti konfidencialumo reikalavimai;
11.10. imasi visų priemonių, kurių reikalaujama pagal Reglamento (ES) 2016/679 32 straipsnį, techninėmis ir organizacinėmis priemonėmis užtikrina AADIS saugą, AADIS tvarkomų asmens duomenų konfidencialumą, vientisumą ir prieinamumą, apsaugą nuo netyčinio arba neteisėto sunaikinimo, praradimo, pakeitimo, atskleidimo be leidimo ar neteisėtos prieigos prie jų ir nuo bet kokio neteisėto tvarkymo, taip pat saugų duomenų perdavimą kompiuteriniais tinklais;
11.11. atsižvelgdamas į AADIS duomenų tvarkymo pobūdį, taiko tinkamas technines ir organizacines priemones, kiek tai įmanoma, įgyvendinant prievolę atsakyti į prašymus pasinaudoti Reglamento (ES) 2016/679 III skyriuje nustatytomis duomenų subjektų teisėmis;
12. AADIS duomenų teikėjai:
12.1. Aplinkos apsaugos agentūra teikia Aplinkosaugos leidimų informacinės sistemos (toliau – ALIS) ir Lietuvos Respublikos upių, ežerų ir tvenkinių kadastro (valdytojas – Aplinkos ministerija) duomenis;
12.2. Aplinkos apsaugos agentūra teikia Vieningos gaminių, pakuočių ir atliekų apskaitos informacinės sistemos (toliau – GPAIS) (valdytojas – Aplinkos ministerija);
12.3. Informatikos ir ryšių departamentas prie Vidaus reikalų ministerijos teikia Administracinių nusižengimų registro (toliau – ANR) (valdytojas – Lietuvos Respublikos vidaus reikalų ministerija) duomenis;
12.4. Informacinės visuomenės plėtros komitetas teikia Lietuvos atvirų duomenų portalo duomenis (valdytojas – Ekonomikos ir inovacijų ministerija);
III SKYRIUS
AADIS INFORMACINĖ STRUKTŪRA
13. AADIS duomenų bazėje saugoma:
13.1. juridinio asmens duomenys:
13.1.6. ekonominės veiklos rūšių klasifikatoriaus (toliau – EVRK) kodas, nusakantis ekonominę ūkio subjekto veiklą;
13.2. juridinio asmens vadovo ar jo atstovo:
13.3. fizinio asmens duomenys:
13.4. ūkio subjektų (fizinių ir /arba juridinių asmenų) duomenys:
13.5. ūkio subjekto veiklavietė – duomenys apie geografiškai apibrėžtą vietovę kurioje ūkio subjektas vykdo veiklą:
13.6. veiklavietės objekto duomenys – objektai, kurie įrengti, veikia ar kitaip susiję su ūkio subjekto vykdoma veikla ir yra laikomi, naudojami ar kitaip susiję su tam tikra veiklaviete.
13.7. Aplinkos apsaugos valstybės kontrolės duomenys – duomenys apie patikrintus ūkio subjektus (fizinius ir / arba juridinius asmenis):
13.7.18. administracinio nusižengimo duomenys iš ANR (objekto identifikavimo kodas (ROIK); Administracinių nusižengimų kodekso straipsnis, straipsnio dalis, punktas; administracinio nusižengimo data, laikas, vieta, priimtų procesinių sprendimų duomenys, duomenys apie paskirtą administracinę nuobaudą ir jos įvykdymą);
13.7.19. juridinio asmens padaryto pažeidimo duomenys iš ANR (objekto identifikavimo kodas (ROIK), Aplinkos apsaugos įstatymo, Klimato kaitos valdymo įstatymo straipsnis, straipsnio dalis, punktas, pažeidimo data, laikas, vieta, priimtų procesinių sprendimų duomenys, duomenys apie paskirtą ekonominę sankciją ir jos įvykdymą;
13.7.20. ikiteisminio tyrimo duomenys (institucija, atliekanti ikiteisminį tyrimą, ikiteisminio tyrimo numeris, Lietuvos Respublikos baudžiamojo kodekso straipsnis, dalis, punktas, nusikalstamos veikos padarymo data, laikas, vieta, priimtų procesinių sprendimų duomenys, duomenys apie paskirtas bausmes ir jų įvykdymą);
13.8. kontrolės planas (toliau – planas) – duomenys apie Departamento planuojamų ūkio subjektų (fizinių ir / arba juridinių asmenų) patikrinimą:
13.9. Taršos integruotos prevencijos ir kontrolės (toliau – TIPK) leidimo duomenys:
13.10. Taršos leidimo (toliau – TL) duomenys:
13.11. AADIS klasifikatoriai:
14. AADIS duomenų tvarkymui naudojami kitų valstybės registrų, kadastrų ir informacinių sistemų duomenys:
14.1. GPAIS duomenys apie atliekų susidarymą, tvarkymą, tarpvalstybinį atliekų vežimą, informaciją apie gamintojus ir importuotojus, nurodyti Nuostatų 13.4.1–13.4.6 papunkčiuose;
14.2. Administracinių nusižengimų registro duomenys, nurodyti Nuostatų 13.7.18 – 13.7.19 papunkčiuose.
IV SKYRIUS
AADIS FUNKCINĖ STRUKTŪRA
15. AADIS funkcinę struktūrą sudaro šie posistemiai:
15.1. Kontrolės kortelių posistemis, kurio funkcijos:
15.1.4. pildyti kontrolės kortelės duomenis (fizinių asmenų, juridinių asmenų, ūkio subjektų, veiklaviečių, objektų duomenis);
15.2. Kontrolės posistemis, kurio funkcijos:
15.3. Teisenos posistemis, kurio funkcijos:
15.4. Ūkio subjektų (fizinių ir / ar juridinių asmenų) posistemis, kurio funkcijos:
15.5. Planavimo posistemis, kurio funkcijos:
16. AADIS duomenų ataskaitos posistemis, kurio funkcijos:
17. AADIS administravimo posistemis, kurio funkcijos:
17.1. tvarkyti AADIS naudotojų duomenis (vardas, pavardė, pareigos, elektroninis paštas, prisijungimo vardas);
17.3. teikti duomenis kitoms informacinėms sistemoms ir gauti iš kitų informacinių sistemų reikalingus duomenis;
17.4. tvarkyti sistemos veikimo žurnalą ir pateikti AADIS administratoriams informaciją apie sistemos veikimą;
17.5. darbo aplinkos moduliai – vartotojų suskirstymo funkcija, kuri pagal vartotojų užimamas pareigas, pateikia tik tas sistemos funkcijas, kurios reikiamos konkrečiai darbo funkcijai atlikti. Fiziniai ar juridiniai asmenys, kurie nėra sistemos valdytojo ir tvarkytojo darbuotojai, neturi teisės naudotis sistema. Sistema skirta išskirtinai Departamento darbuotojų naudojimui.
V SKYRIUS
AADIS DUOMENŲ TEIKIMAS IR NAUDOJIMAS
18. AADIS duomenys, išskyrus fizinio asmens duomenis, yra vieši ir teikiami duomenų gavėjams, jeigu Lietuvos Respublikos įstatymai ir (ar) Europos Sąjungos teisės aktai nenustato kitaip.
19. AADIS asmens duomenys tvarkomi ir teikiami vadovaujantis Reglamentu (ES) 2016/679 ir Asmens duomenų teisinės apsaugos įstatymu.
20. AADIS duomenys (tarp jų ir fizinių asmenų asmens duomenys) gali būti teikiami leidžiamosios kreipties būdu internetu ar elektroninių ryšių tinklais, perduodami automatiniu būdu elektroninių ryšių tinklais, pateikiami raštu, žodžiu ir (arba) elektroninių ryšių priemonėmis.
21. AADIS duomenys, įskaitant asmens duomenis, duomenų gavėjams teikiami pagal AADIS tvarkytojo ir duomenų gavėjo sudarytas sutartis (kai duomenys teikiami daug kartų) arba pagal duomenų gavėjo prašymus (kai duomenys teikiami vieną kartą).
22. Vienkartinio duomenų teikimo būdu duomenys teikiami pagal gavėjo prašymą, kuriame nurodoma:
23. AADIS tvarkytojas duomenis teikia ne vėliau kaip per 20 darbo dienų nuo prašymo gavimo dienos. Jeigu prašoma, atsakymas pateikiamas raštu.
24. Daugkartinio duomenų teikimo būdu duomenys teikiami pagal duomenų teikimo sutartį, kurioje turi būti nurodyta:
25. AADIS duomenys teikiami šiomis formomis:
25.1. tokio turinio ir tokio formato, kokie yra naudojami AADIS ir kurių nereikia papildomai apdoroti. Valstybės informacinių išteklių valdymo įstatymo 35 straipsnio 3 dalyje nurodytais atvejais Lietuvos Respublikos Vyriausybės nustatyta tvarka duomenys gali būti pateikiami duomenų gavėjo prašomo formato ir turinio;
25.3. teikiant pagal AADIS duomenis parengtą apibendrintą, susistemintą ar kitaip apdorotą informaciją;
26. AADIS duomenų gavėjo gauti AADIS duomenys negali būti naudojami kitaip ar kitu tikslu, negu buvo nurodyta juos gaunant. AADIS duomenų pakartotinio naudojimo sąlygas nustato Lietuvos Respublikos teisės gauti informaciją ir duomenų pakartotinio naudojimo įstatymo 8 straipsnis.
28. AADIS duomenys ES valstybių narių ir (arba) Europos ekonominės erdvės valstybių fiziniams ir juridiniams asmenims, juridinio asmens statuso neturintiems subjektams, jų filialams ir atstovybėms teikiami ta pačia tvarka, kaip ir Lietuvos Respublikos fiziniams ir juridiniams asmenims.
29. AADIS duomenys trečiųjų šalių fiziniams ir juridiniams asmenims, juridinio asmens statuso neturintiems subjektams, jų filialams ir atstovybėms teikiami ta pačia tvarka, kaip ir Lietuvos Respublikos fiziniams ir juridiniams asmenims, jeigu tai neprieštarauja Lietuvos Respublikos įstatymams, tarptautinėms sutartims ir kitiems teisės aktams bei vadovaujantis Reglamento (ES) 2016/679 V skyriaus nuostatomis.
30. Kai atsisakoma teikti AADIS duomenis, asmeniui, pateikusiam prašymą juos gauti, raštu arba elektroninių ryšių priemonėmis pranešama apie priimtą motyvuotą sprendimą atsisakyti tenkinti jo prašymą ir suteikiama informacija apie tokio sprendimo apskundimo tvarką.
31. Duomenų gavėjas, AADIS duomenų subjektas, susijusio registro ar kitos valstybės informacinės sistemos tvarkytojas, kiti asmenys turi teisę reikalauti ištaisyti neteisingus, netikslius, neišsamius AADIS duomenis (toliau – netikslūs duomenys). Rašytinį prašymą ištaisyti netikslius duomenis galima pateikti asmeniškai, paštu ar elektroninių ryšių priemonėmis.
32. AADIS tvarkytojas, gavęs duomenų gavėjo, AADIS duomenų subjekto, susijusio registro ar kitos valstybės informacinės sistemos tvarkytojo, kitų asmenų rašytinį prašymą ištaisyti netikslius duomenis, nedelsdamas (ne ilgiau kaip per 5 darbo dienas) patikrina AADIS duomenų tikslumą ir prireikus ištaiso netikslius duomenis. Pranešimas apie netikslių duomenų ištaisymą arba apie motyvuotą atsisakymą tai padaryti nedelsiant (ne vėliau kaip per vieną darbo dieną) siunčiamas asmeniui, pateikusiam rašytinį prašymą ištaisyti netikslius duomenis, paštu ir (ar) elektroninių ryšių priemonėmis. Ištaisęs netikslius duomenis, AADIS tvarkytojas per vieną darbo dieną nuo jų ištaisymo apie tai praneša AADIS duomenų gavėjams, kuriems perduoti netikslūs duomenys. AADIS tvarkytojas, nustatęs, kad yra AADIS duomenų netikslumų, turi nedelsdamas (ne vėliau kaip per vieną darbo dieną) elektroninių ryšių tinklais perduoti šią informaciją susijusiam duomenų teikėjui.
VI SKYRIUS
AADIS DUOMENŲ SAUGA
33. AADIS duomenų saugą reglamentuoja AADIS valdytojo tvirtinami AADIS sistemos duomenų saugos nuostatai, kiti saugos politiką įgyvendinantys dokumentai, kurie rengiami, derinami ir tvirtinami Lietuvos Respublikos Vyriausybės nustatyta tvarka. Siekiant užtikrinti AADIS duomenų saugą, vadovaujamasi:
33.3. Bendrųjų elektroninės informacijos saugos reikalavimų aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“;
34. Už duomenų saugą Lietuvos Respublikos įstatymų nustatyta tvarka atsako AADIS valdytojas ir AADIS tvarkytojas. Prireikus nustatoma duomenų teikėjų ir kitų asmenų atsakomybė už AADIS duomenų saugą.
35. Asmenys, kurie tvarko asmens duomenis, įpareigojami saugoti asmens duomenų paslaptį, jeigu šie asmens duomenys neskirti skelbti viešai. Ši pareiga galioja jiems pasitraukus iš valstybės tarnybos, perėjus dirbti į kitas pareigas, pasibaigus jų darbo ar sutartiniams santykiams.
VII SKYRIUS
AADIS FINANSAVIMAS
VIII SKYRIUS
AADIS MODERNIZAVIMAS IR LIKVIDAVIMAS
38. AADIS modernizuojama ir likviduojama Valstybės informacinių išteklių valdymo įstatymo ir Aprašo nustatyta tvarka.
IX SKYRIUS
BAIGIAMOSIOS NUOSTATOS
40. Duomenų subjektų, kurių asmens duomenys tvarkomi AADIS, teisės: būti informuotam apie asmens duomenų tvarkymą, susipažinti su asmens duomenimis, reikalauti ištaisyti duomenis, reikalauti ištrinti duomenis, apriboti duomenų tvarkymą ir nesutikti, įgyvendinamos vadovaujantis Reglamentu (ES) 2016/679 ir Duomenų subjektų teisių įgyvendinimo Departamente tvarkos aprašu, patvirtintu Departamento direktoriaus 2020 m. liepos 21 d. įsakymu Nr. AD1-218 „Dėl Duomenų subjekto teisių įgyvendinimo Aplinkos apsaugos departamente prie Aplinkos ministerijos tvarkos aprašo patvirtinimo“.
PATVIRTINTA
Aplinkos apsaugos departamento prie
Aplinkos ministerijos direktoriaus
2023 m. kovo 17 d. įsakymu Nr. AD1-91
APLINKOS APSAUGOS DEPARTAMENTO INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS NUOSTATAI
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Aplinkos apsaugos departamento informacinės sistemos (toliau – AADIS) duomenų saugos nuostatuose (toliau – Saugos nuostatai) reglamentuojama saugos politika: saugos valdymas, organizaciniai ir techniniai reikalavimai, reikalavimai personalui, administratorių, naudotojų supažindinimo su saugos nuostatais ir saugos politiką įgyvendinančiais dokumentais principai.
2. Saugos nuostatuose vartojamos sąvokos suprantamos taip, kaip jos apibrėžtos:
2.1. Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme (toliau – Išteklių valdymo įstatymas);
2.3. Bendrųjų elektroninės informacijos saugos reikalavimų apraše (toliau – Saugos reikalavimų aprašas), patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“;
2.4. Lietuvos Respublikos krašto apsaugos ministro 2020 m. gruodžio 4 d. įsakyme Nr. V-941 „Dėl techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų aprašo ir informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“;
3. AADIS duomenų saugumo užtikrinimo tikslai:
3.2. užtikrinti, kad AADIS tvarkoma elektroninė informacija būtų apsaugota nuo atsitiktinio ar neteisėto sunaikinimo, pakeitimo, atskleidimo, praradimo, taip pat nuo bet kokio kito neteisėto tvarkymo;
4. AADIS saugumo užtikrinimo prioritetinės kryptys:
5. Saugos nuostatų reikalavimai taikomi:
5.1. AADIS valdytojui / tvarkytojui – Aplinkos apsaugos departamentui prie Aplinkos ministerijos (toliau – AAD) (Smolensko g. 15, Vilnius);
5.2. AADIS administratoriams – AAD darbuotojams, dirbantiems pagal darbo sutartis, prižiūrintiems AADIS infrastruktūrą, užtikrinantiems jos veikimą, elektroninės informacijos saugą, AADIS naudotojų administravimą;
6. AADIS valdytojo / tvarkytojo funkcijos:
7. AADIS saugos įgaliotinio funkcijos ir atsakomybė:
7.3. periodiškai inicijuoja AADIS administratorių ir AADIS naudotojų supažindinimą su Saugos nuostatais ir saugos politiką įgyvendinančiais dokumentais, informuoja apie jų pakeitimus (priminimai elektroniniu paštu, atmintinės priimtiems naujiems darbuotojams ir pan.) ir atsakomybę už šiuose dokumentuose nustatytų reikalavimų nesilaikymą;
7.5. peržiūri Saugos nuostatus ir saugos politiką įgyvendinančius dokumentus ne rečiau kaip kartą per kalendorinius metus;
8. AADIS administratoriai skirstomi į šiuos tipus:
8.1. AADIS funkcinis administratorius, kurio funkcijos kurti AADIS naudotojus ir jiems suteikti teises AADIS;
8.2. AADIS infrastuktūros administratorius, kuris atlieka šias funkcijas:
8.2.1. užtikrina AADIS veikimą, diegia ir administruoja AADIS aplikacijas, duomenų bazių valdymo sistemas ir kt. taikomąją programinę įrangą, rengia ir atnaujina susijusią sąrankos dokumentaciją;
8.2.2. atlieka AADIS aplikacijų, duomenų bazių valdymo sistemų kt. taikomosios programinės įrangos, sukurtų integracijų su kitomis informacinėmis sistemomis priežiūrą;
8.2.3. atlieka versijų diegimo kontrolę, AADIS naudotojų informavimą apie planuojamus diegimus ar sutrikimus;
8.2.6. vykdo AADIS saugos įgaliotinio nurodymus, susijusius su saugos politikos įgyvendinimu, ir jam atsiskaito už pavestą duomenų saugos organizavimą ir saugos priemonių įgyvendinimą;
8.2.7. informuoja AADIS saugos įgaliotinį apie Saugos nuostatuose ir saugos politiką įgyvendinančiuose dokumentuose nustatytų reikalavimų nesilaikymą, nusikalstamos veikos požymius, neveikiančias arba netinkamai veikiančias duomenų saugos užtikrinimo priemones;
9. AADIS administratoriai, AADIS naudotojai ir AADIS saugos įgaliotinis, pastebėję asmens duomenų saugumo pažeidimą ir (arba) kitą incidentą, nedelsdami apie tai privalo pranešti AAD duomenų apsaugos pareigūnui.
10. AADIS saugų elektroninės informacijos tvarkymą užtikrina laikymasis reikalavimų, kuriuos reglamentuoja:
10.1. 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentas (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas);
10.4. Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimas Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“;
10.5. Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“;
10.6. Lietuvos Respublikos krašto apsaugos ministro 2020 m. gruodžio 4 d. įsakymas Nr. V-941 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų aprašo ir informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“;
II SKYRIUS
AADIS ELEKTRONINĖS INFORMACIJOS SAUGOS VALDYMAS
11. Vadovaujantis Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – IS klasifikavimo gairių aprašas), 9.1 ir 9.3 papunkčių kriterijais ir IS klasifikavimo gairių aprašo 12.3 papunkčiu, AADIS priskiriama trečios kategorijos informacinėms sistemoms, kurioje tvarkoma vidutinės svarbos informacija.
12. AADIS rizika vertinama atsižvelgiant į Nacionalinio kibernetinio saugumo centro prie Krašto apsaugos ministerijos interneto svetainėje skelbiamą metodinę priemonę „Rizikos analizės vadovas“, Lietuvos ir tarptautiniais „Informacijos technologija. Saugumo technika“ grupės standartais ir atliekama ne rečiau kaip kartą per metus.
13. Rizikos įvertinimo rezultatai išdėstomi rizikos įvertinimo ataskaitoje, kuri pateikiama AADIS valdytojui ir kuri rengiama atsižvelgiant į rizikos veiksnius, galinčius turėti įtakos AADIS elektroninės informacijos saugai, jų galimą žalą, pasireiškimo tikimybę ir pobūdį, galimus rizikos valdymo būdus, rizikos priimtinumo kriterijus.
15. Rizikos veiksniai vertinami pagal elektroninės informacijos kategorijas, nustatant jų įtaką AADIS elektroninės informacijos saugai laipsnius:
15.1. Ž – žemas. Duomenų pažeidimo poveikio laipsnis nėra didelis, padariniai nebus pavojingi – informacija išsiųsta kitam adresatui, įvesti netikslūs duomenys, dingo dalis informacijos, kurią galima greitai atkurti iš turimų atsarginių kopijų, prarasta informacija po paskutinio kopijavimo. Neveikia kompiuterinė programinė įranga ir (ar) operacinė sistema kompiuterizuotose darbo vietose;
15.2. V – vidutinis. Duomenų pažeidimo poveikio laipsnis gali būti didelis, padariniai rimti – duomenys netikslūs ar sugadinti, bet juos įmanoma atkurti iš turimų atsarginių kopijų. Duomenų bazių įrašai pakeisti, sunku rasti klaidas ir suklastotą informaciją, neveikia kompiuterinė programinė įranga ir (ar) operacinė sistema tarnybinėse stotyse;
16. Rizikos vertinimo metu atliekamų darbų apimtis:
17. Atsižvelgdamas į rizikos įvertinimo ataskaitą, AADIS valdytojas prireikus tvirtina rizikos įvertinimo ir rizikos valdymo priemonių planą, kuriame numatomas techninių, administracinių ir kitų išteklių poreikis rizikos valdymo priemonėms įgyvendinti.
18. AADIS rizikos įvertinimo ataskaitos, rizikos įvertinimo ir rizikos valdymo priemonių plano kopijas AADIS valdytojas ne vėliau kaip per 5 darbo dienas nuo minėtų dokumentų priėmimo pateikia Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistemai.
19. Siekiant užtikrinti Saugos nuostatuose ir saugos politiką įgyvendinančiuose dokumentuose išdėstytų nuostatų įgyvendinimo kontrolę, ne rečiau kaip kartą per metus organizuojamas IT saugos atitikties vertinimas, kurio metu:
19.1. įvertinama saugos nuostatų ir saugos politiką įgyvendinančių dokumentų reikalavimų ir faktinės saugos atitiktis;
19.3. patikrinama ir įvertinama AADIS administratoriams ir AADIS naudotojams suteiktų teisių ir vykdomų funkcijų atitiktis;
20. Atlikus IT saugos atitikties įvertinimą, rengiamas pastebėtų trūkumų šalinimo planas, kurį tvirtina, atsakingus vykdytojus paskiria ir įgyvendinimo terminus nustato AADIS valdytojas.
III SKYRIUS
AADIS ORGANIZACINIAI IR TECHNINIAI REIKALAVIMAI
23. AADIS naudotojų darbo vietose naudojama programinė įranga, skirta apsaugoti naudotojų darbo vietas nuo kenksmingos programinės įrangos (virusų, programinės įrangos, skirtos šnipinėti, nepageidaujamo elektroninio pašto ir pan.). Ši programinė įranga turi būti atnaujinama reguliariai, ne rečiau kaip kartą per savaitę.
24. AADIS taikomųjų programų kompiuteriai gali būti naudojami ir kitoms AADIS valdytojo ir AADIS tvarkytojo funkcijoms atlikti.
25. Prieiga prie AADIS tarnybinių stočių operacinių sistemų valdymo ir konfigūravimo suteikiama tik AADIS administratoriui.
26. Kompiuterių tinklo filtravimo įrangos (užkardų, turinio kontrolės sistemų ir kita) pagrindinės naudojimo nuostatos:
26.1. duomenų centro, kuriame veikia AADIS tarnybinės stotys, kompiuteriniai tinklai atskirti nuo viešųjų telekomunikacijų tinklų (interneto) ugniasienėmis, DoS (angl. Denial of Service) ir DDoS (angl. Distributed Denial of Service) atakų prevencijai skirta įranga bei įsilaužimų aptikimo ir prevencijos įranga;
26.2. visas AADIS duomenų srautas į ir iš interneto yra filtruojamas naudojant apsaugą nuo virusų ir kitos kenkėjiškos programinės įrangos;
27. AADIS naudotojams, kuriems atliekant tiesiogines pareigas būtina prisijungti iš nutolusios darbo vietos, gali būti suteikiama nuotolinio prisijungimo prie AADIS galimybė:
27.1. techninis nuotolinio prisijungimo sprendimas turi užtikrinti ne žemesnį nei vidiniam prisijungimui naudojamą saugumo lygį, t. y. turi būti naudojamos Saugos nuostatuose nurodytos priemonės ir elektroninės informacijos šifravimas naudojantis virtualiu privačiu tinklu (angl. virtual private network – VPN);
28. Leistinos kompiuterių, planšečių ir kitų mobiliųjų įrenginių naudojimo ribos:
28.1. AADIS duomenų tvarkymui leidžiama naudoti tik leistinus stacionarius ir nešiojamuosius kompiuterius, atitinkančius AADIS valdytojo nustatytus elektroninės informacijos saugos ir kibernetinio saugumo reikalavimus;
28.2. įrenginiuose turi būti užtikrintas darbuotojo tapatybės autentifikavimas, kiekvieno prisijungimo prie įrenginio metu įvedant vartotojo vardą ir slaptažodį;
28.3. stacionarūs ir nešiojamieji AADIS naudotojų kompiuteriai ir kiti mobilieji įrenginiai turi būti naudojami tik tiesioginėms pareigoms atlikti. Iš įrenginių, kurie perduodami remontuoti ar techninei priežiūrai atlikti, turi būti pašalinti visi IS duomenys ir informacija;
28.4. nešiojamuosiuose kompiuteriuose ir kituose mobiliuosiuose įrenginiuose turi būti taikomos papildomos saugos priemonės – duomenų šifravimas, prisijungimo ribojimas, papildomas tapatybės patvirtinimas, rakinimo įrenginių naudojimas;
29. Pagrindiniai atsarginių elektroninės informacijos kopijų darymo ir atkūrimo reikalavimai:
29.1. atsarginės elektroninės informacijos kopijos (toliau – kopijos) daromos automatiškai, kiekvieną dieną;
29.3. kopijas turi teisę tvarkyti AADIS administratoriai ir techninės bei programinės įrangos priežiūros paslaugų teikėjai, kaip tai numatyta Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo 41 straipsnyje;
30. AADIS veiklos tęstinumo užtikrinimui elektroninė informacija yra periodiškai kopijuojama į rezervinių kopijų laikmenas kas 24 valandas ir laikmenos saugomos taip, kad elektroninės informacijos saugos incidento atveju AADIS veiklą iš atsarginių kopijų galima būtų atstatyti ne ilgiau kaip per 24 valandas.
31. Darant atsargines kopijas programinė įranga tikrina, kokie duomenys jau egzistuoja ir nukopijuoja tik naujausius nesidubliuojančius duomenis bei informuoja AADIS administratorių apie sėkmingai ar nesėkmingai atliktas atsargines kopijas.
IV SKYRIUS
AADIS REIKALAVIMAI PERSONALUI
33. AADIS naudotojų, AADIS administratorių, AADIS saugos įgaliotinio kvalifikacija turi atitikti bendruosius ir specialiuosius reikalavimus, nustatytus jų pareiginiuose nuostatuose.
34. AADIS administratoriai ir AADIS naudotojai privalo turėti pagrindinius darbo su kompiuteriu įgūdžius, prieš pradėdami tvarkyti AADIS elektroninę informaciją, turi būti susipažinę su AADIS nuostatais, Saugos nuostatais, Reglamentu (ES)2016/679 ir saugos politiką įgyvendinančiais dokumentais.
35. AADIS administratoriai, AADIS naudotojai privalo rūpintis tvarkomos elektroninės informacijos saugumu.
36. AADIS saugos įgaliotinis privalo išmanyti informacinių sistemų administravimo ir elektroninės informacijos saugos principus, elektroninės informacijos užtikrinimo metodus ir kitus Lietuvos Respublikos ir Europos Sąjungos teisės aktus ir standartus reglamentuojančius saugų duomenų tvarkymą, sugebėti įgyvendinti ir prižiūrėti AADIS saugą.
37. AADIS sisteminis administratorius turi išmanyti elektroninės informacijos saugos principus, darbą su operacinėmis sistemomis, duomenų bazių valdymo sistemų ir aplikacijų administravimo pagrindus.
38. AADIS infrastruktūros administratorius privalo sugebėti užtikrinti techninės ir programinės įrangos nepertraukiamą funkcionavimą, stebėti techninės ir programinės, tinklo įrangos veikimą, atlikti techninės ir programinės įrangos profilaktinę priežiūrą, nustatyti ir šalinti sutrikimus.
39. AADIS saugos įgaliotinis pagal AADIS naudotojų išreikštą poreikį arba įvykus saugos incidentui gali inicijuoti AADIS naudotojų mokymus elektroninės informacijos saugos klausimais.
V SKYRIUS
AADIS NAUDOTOJŲ SUPAŽINDINIMO SU SAUGOS DOKUMENTAIS PRINCIPAI
41. AADIS naudotojų supažindinimo su saugos dokumentais principai:
41.1. AADIS naudotojų supažindinimą su saugos nuostatais ir saugos politiką įgyvendinančiais dokumentais ir atsakomybe už šiuose dokumentuose nustatytų reikalavimų nesilaikymą organizuoja AADIS saugos įgaliotinis;
41.2. AADIS naudotojai su saugos nuostatais ir taikomais kitais saugos politiką įgyvendinančiais dokumentais bei atsakomybe už šiuose dokumentuose nurodytų reikalavimų nesilaikymą supažindinami pirmą kartą prisijungus prie AADIS, išsaugant susipažinimo datą susipažinimo įrodomumo užtikrinimui;
VI SKYRIUS
BAIGIAMOSIOS NUOSTATOS