LIETUVOS RESPUBLIKOS EKONOMIKOS IR INOVACIJŲ MINISTRAS

 

ĮSAKYMAS

DĖL PRIEŽIŪRĄ ATLIEKANČIŲ INSTITUCIJŲ INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO

 

2019 m. rugsėjo 23 d. Nr. 4-543

Vilnius

 

Vadovaudamasis Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – Bendrųjų reikalavimų aprašas), 7.1 papunkčiu, 11, 19, 26 punktais, Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“, 6 punktu:

1Tvirtinu Priežiūrą atliekančių institucijų informacinės sistemos duomenų saugos nuostatus (pridedama).

2.    Pavedu:

2.1. Lietuvos Respublikos ekonomikos ir inovacijų ministerijos kancleriui skirti Priežiūrą atliekančių institucijų informacinę sistemą (toliau – PAIIS) koordinuojantį saugos įgaliotinį ir PAIIS koordinuojantį administratorių;

2.2. PAIIS pagrindiniam tvarkytojui – valstybės įmonei Registrų centrui per 5 mėnesius nuo šio įsakymo įsigaliojimo dienos parengti, suderinti ir pateikti Ekonomikos ir inovacijų ministerijai tvirtinti PAIIS elektroninės informacijos saugos (kibernetinio saugumo) politiką įgyvendinančių dokumentų, nurodytų Bendrųjų reikalavimų aprašo 7.2, 7.3 ir 7.4 papunkčiuose, projektus;

2.3. PAIIS pagrindiniam tvarkytojui ir kitiems PAIIS tvarkytojams, nurodytiems Ūkio subjektų veiklos priežiūrą atliekančių viešojo administravimo subjektų sąraše, patvirtintame Lietuvos Respublikos Vyriausybės 2010 m. gegužės 4 d. nutarimu Nr. 511 „Dėl institucijų atliekamų priežiūros funkcijų optimizavimo“, pagal kompetenciją paskirti PAIIS saugos įgaliotinius ir PAIIS administratorius.

 

 

 

Energetikos ministras, pavaduojantis

ekonomikos ir inovacijų ministrą                                                                        Žygimantas Vaičiūnas

 

 

 

SUDERINTA

Nacionalinio kibernetinio saugumo centro prie Krašto apsaugos ministerijos

2019 m. birželio 14 d. raštu Nr. (4.2) 6K-403

 

PATVIRTINTA

Lietuvos Respublikos ekonomikos

ir inovacijų ministro

2019 m. rugsėjo 23 d. įsakymu

Nr. 4-543

 

 

PRIEŽIŪRĄ ATLIEKANČIŲ INSTITUCIJŲ INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS NUOSTATAI

 

I SKYRIUS

BENDROSIOS NUOSTATOS

 

1Priežiūrą atliekančių institucijų informacinės sistemos duomenų saugos nuostatai (toliau – Saugos nuostatai) reguliuoja Priežiūrą atliekančių institucijų informacinės sistemos (toliau – PAIIS) elektroninės informacijos saugos (kibernetinio saugumo) politiką.

2.  Saugos nuostatuose vartojamos sąvokos apibrėžtos Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – Bendrųjų elektroninės informacijos saugos reikalavimų aprašas), ir Techniniuose valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimuose, patvirtintuose Lietuvos Respublikos vidaus reikalų ministro 2013 m. spalio 4 d. įsakymu Nr. 1V-832 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų patvirtinimo“ (toliau – Techniniai elektroninės informacijos saugos reikalavimai).

3.  Saugos dokumentų taikymas ir naudojimas:

3.1. Saugos dokumentai taikomi:

3.1.1. Lietuvos Respublikos ekonomikos ir inovacijų ministerijai (Gedimino pr. 38, 01104 Vilnius) – PAIIS valdytojai (toliau – PAIIS valdytojas);

3.1.2. valstybės įmonei Registrų centrui (toliau – Registrų centras) (Lvovo g. 25-101, 09320 Vilnius) – PAIIS tvarkytojai (toliau – PAIIS pagrindinis tvarkytojas);

3.1.3. priežiūros institucijoms, nurodytoms Ūkio subjektų veiklos priežiūrą atliekančių viešojo administravimo subjektų sąraše, patvirtintame Lietuvos Respublikos Vyriausybės 2010 m. gegužės 4 d. nutarimu Nr. 511 „Dėl institucijų atliekamų priežiūros funkcijų optimizavimo“ – PAIIS tvarkytojoms (toliau – kiti PAIIS tvarkytojai);

3.1.4. PAIIS paslaugų teikėjams, PAIIS saugos įgaliotiniams, PAIIS administratoriams, PAIIS naudotojams;

3.2. Saugos nuostatai yra skelbiami Lietuvos Respublikos teisės aktų registre. Priežiūrą atliekančių institucijų informacinės sistemos saugaus elektroninės informacijos tvarkymo taisyklės (toliau – PAIIS saugaus elektroninės informacijos tvarkymo taisyklės), Priežiūrą atliekančių institucijų informacinės sistemos veiklos tęstinumo valdymo planas (toliau – PAIIS veiklos tęstinumo valdymo planas), Priežiūrą atliekančių institucijų informacinės sistemos naudotojų administravimo taisyklės nėra skelbiami Lietuvos Respublikos teisės aktų registre ir jų teikimas asmenims yra ribojamas atsižvelgiant į Lietuvos Respublikos teisės gauti informaciją iš valstybės ir savivaldybių institucijų ir įstaigų įstatymo 2 straipsnio 2 dalies 3 punktą  – PAIIS naudotojams, PAIIS paslaugų teikėjams, tretiesiems asmenims suteikiama teisė susipažinti tik su saugos dokumentų santrauka vadovaujantis būtinumo žinoti principu Saugos nuostatų V skyriuje nustatyta tvarka.

4.  Saugos dokumentų santrauka rengiama vadovaujantis būtinumo žinoti principu. Saugos dokumentų santrauką tvirtina PAIIS valdytojas.

5.  Elektroninės informacijos saugos (kibernetinio saugumo) užtikrinimo prioritetinės kryptys:

5.1. elektroninės informacijos saugos – elektroninės informacijos konfidencialumo, vientisumo ir prieinamumo – užtikrinimas;

5.2. PAIIS kibernetinio saugumo užtikrinimas;

5.3. asmens duomenų apsauga;

5.4. PAIIS naudotojų mokymas.

6.  Elektroninės informacijos saugos (kibernetinio saugumo) užtikrinimo tikslai:

6.1. sudaryti sąlygas saugiai automatiniu būdu tvarkyti PAIIS elektroninę informaciją;

6.2. užtikrinti, kad elektroninė informacija būtų patikima ir apsaugota nuo atsitiktinio ar neteisėto sunaikinimo, pakeitimo, atskleidimo, taip pat nuo bet kokio kito neteisėto tvarkymo;

6.3. vykdyti elektroninės informacijos saugos (kibernetinių) incidentų, asmens duomenų saugumo pažeidimų prevenciją, reaguoti į elektroninės informacijos saugos (kibernetinius) incidentus, asmens duomenų saugumo pažeidimus ir juos operatyviai suvaldyti.

7.  PAIIS valdytojo funkcijos:

7.1. atlikti PAIIS nuostatuose nustatytas funkcijas;

7.2. tvirtinti Saugos nuostatus ir saugos politiką įgyvendinančius dokumentus (toliau – saugos dokumentai) ir kitus teisės aktus, susijusius su PAIIS elektroninės informacijos sauga (kibernetiniu saugumu);

7.3. koordinuoti PAIIS pagrindinio tvarkytojo ir kitų PAIIS tvarkytojų (toliau kartu – PAIIS tvarkytojai) darbą įgyvendinant elektroninės informacijos saugos (kibernetinio saugumo) reikalavimus;

7.4. atlikti elektroninės informacijos saugos (kibernetinio saugumo) reikalavimų laikymosi priežiūrą ir kontrolę;

7.5. nagrinėti PAIIS tvarkytojų pasiūlymus dėl PAIIS elektroninės informacijos saugos (kibernetinio saugumo) tobulinimo ir priimti dėl jų sprendimus;

7.6. skirti PAIIS saugos įgaliotinius ir PAIIS administratorius arba pavesti juos paskirti PAIIS tvarkytojams savo institucijose, taip pat paskirti PAIIS koordinuojantį saugos įgaliotinį ir PAIIS koordinuojantį administratorių;

7.7. teikti Nacionaliniam kibernetinio saugumo centrui prie Krašto apsaugos ministerijos (toliau – Nacionalinis kibernetinio saugumo centras) techninę informaciją, reikalingą PAIIS kibernetiniam saugumui įvertinti, Nacionalinio kibernetinio saugumo centro reikalavimu nurodytais formatais ir terminais arba savo iniciatyva;

7.8. atlikti kitas Saugos nuostatuose ir Saugos nuostatų 20 punkte nurodytuose teisės aktuose nustatytas PAIIS valdytojo funkcijas.

8.  PAIIS tvarkytojų funkcijos:

8.1. atlikti PAIIS nuostatuose nustatytas funkcijas;

8.2. užtikrinti saugos dokumentų ir kitų PAIIS valdytojo priimtų teisės aktų, susijusių su PAIIS elektroninės informacijos sauga (kibernetiniu saugumu), tinkamą įgyvendinimą savo institucijose;

8.3. pagal kompetenciją prižiūrėti PAIIS komponentus (kompiuterius, operacines sistemas ir kitus PAIIS komponentus, nurodytus Saugos nuostatų 15.3 papunktyje) savo institucijose, užtikrinti jų veikimą;

8.4. įgyvendinti PAIIS elektroninės informacijos saugos (kibernetinio saugumo) reikalavimus savo institucijose;

8.5. užtikrinti PAIIS elektroninės informacijos saugą (kibernetinį saugumą) savo institucijose;

8.6. teikti PAIIS valdytojui pasiūlymus dėl PAIIS elektroninės informacijos saugos (kibernetinio saugumo) tobulinimo;

8.7. PAIIS valdytojo pavedimu skirti PAIIS saugos įgaliotinius ir PAIIS administratorius savo institucijose;

8.8. atlikti kitas Saugos nuostatuose ir Saugos nuostatų 20 punkte nurodytuose teisės aktuose nustatytas PAIIS tvarkytojo funkcijas savo institucijose.

9.    Už elektroninės informacijos saugą (kibernetinį saugumą) pagal kompetenciją atsako PAIIS valdytojas ir PAIIS tvarkytojai.

10.  PAIIS valdytojas atsako už elektroninės informacijos saugos (kibernetinio saugumo) politikos formavimą ir įgyvendinimo organizavimą, priežiūrą ir elektroninės informacijos tvarkymo teisėtumą.

11.  PAIIS tvarkytojai atsako už reikiamų administracinių, techninių ir organizacinių saugos priemonių įgyvendinimą, užtikrinimą ir laikymąsi saugos dokumentuose nustatyta tvarka.

12.  PAIIS saugos įgaliotinis ir PAIIS administratorius gali būti paskiriami keliems PAIIS posistemiams, funkciškai savarankiškoms sudedamosioms dalims ar tam tikroms PAIIS saugos įgaliotinio ir PAIIS administratoriaus funkcijoms atlikti, tačiau turi būti užtikrintas tinkamas PAIIS saugos įgaliotinio ir PAIIS administratoriaus funkcijų atlikimas. Jeigu skiriami PAIIS saugos įgaliotiniai ir (ar) PAIIS administratoriai atskirai posistemiui, funkciškai savarankiškoms sudedamosioms dalims ar tam tikroms saugos įgaliotinio ar administratoriaus funkcijoms atlikti, turi būti aiškiai nurodyta, kokiam posistemiui, funkciškai savarankiškoms sudedamosioms dalims ar kurioms saugos įgaliotinio ar administratoriaus funkcijoms atlikti paskiriamas konkretus PAIIS saugos įgaliotinis ar PAIIS administratorius, taip pat vienam iš PAIIS saugos įgaliotinių ar PAIIS administratorių pavedama koordinuoti šių saugos įgaliotinių ar administratorių veiklą.

13.  PAIIS saugos įgaliotinių funkcijos ir teisės:

13.1.  PAIIS koordinuojančio saugos įgaliotinio funkcijos:

13.1.1. koordinuoti ir prižiūrėti elektroninės informacijos saugos (kibernetinio saugumo) politikos įgyvendinimą saugos dokumentuose nustatyta tvarka;

13.1.2. teikti PAIIS valdytojo vadovui pasiūlymus dėl:

13.1.2.1.                 saugos dokumentų priėmimo, keitimo;

13.1.2.2.                 informacinių technologijų saugos atitikties vertinimo atlikimo pagal Informacinių technologijų saugos atitikties vertinimo metodiką, patvirtintą Lietuvos Respublikos krašto apsaugos ministro;

13.1.3. organizuoti rizikos ir informacinių technologijų saugos atitikties įvertinimą;

13.1.4. koordinuoti PAIIS tvarkytojų paskirtų saugos įgaliotinių veiklą;

13.1.5. PAIIS koordinuojantis saugos įgaliotinis, atlikdamas savo funkcijas, turi teisę pagal savo įgaliojimus duoti privalomus vykdyti nurodymus ir pavedimus PAIIS saugos įgaliotiniams, PAIIS administratoriams ir kitiems PAIIS valdytojo ir PAIIS tvarkytojų valstybės tarnautojams ar darbuotojams, dirbantiems pagal darbo sutartį (toliau – darbuotojai), jeigu tai būtina elektroninės informacijos saugos (kibernetinio saugumo) politikai įgyvendinti;

13.1.6. atlikti kitas saugos dokumentuose ir Bendrųjų elektroninės informacijos saugos reikalavimų apraše saugos įgaliotiniui priskirtas funkcijas;

13.2.  PAIIS tvarkytojų paskirtų PAIIS saugos įgaliotinių funkcijos ir teisės:

13.2.1. koordinuoti ir prižiūrėti elektroninės informacijos saugos (kibernetinio saugumo) politikos įgyvendinimą savo institucijose Saugos dokumentuose nustatyta tvarka;

13.2.2. teikti PAIIS tvarkytojo vadovui pasiūlymus dėl PAIIS administratorių savo institucijose paskyrimo ir reikalavimų jiems nustatymo;

13.2.3. teikti PAIIS koordinuojančiam saugos įgaliotiniui pasiūlymus dėl saugos dokumentų priėmimo ir keitimo;

13.2.4. pagal kompetenciją dalyvauti atliekant PAIIS rizikos vertinimą ir PAIIS informacinių technologijų saugos atitikties vertinimą;

13.2.5. koordinuoti elektroninės informacijos saugos (kibernetinių) incidentų tyrimą savo institucijose ir bendradarbiauti su kompetentingomis institucijomis, tiriančiomis elektroninių ryšių tinklų, informacijos saugos (kibernetinius) incidentus, neteisėtas veikas, susijusias su elektroninės informacijos saugos (kibernetiniais) incidentais, išskyrus tuos atvejus, kai šią funkciją atlieka elektroninės informacijos saugos (kibernetinio saugumo) darbo grupės;

13.2.6. informuoti PAIIS koordinuojantį saugos įgaliotinį apie elektroninės informacijos saugos (kibernetiniais) incidentus, įvykusius PAIIS;

13.2.7. teikti PAIIS administratoriams ir PAIIS naudotojams savo institucijose privalomus vykdyti nurodymus ir pavedimus dėl elektroninės informacijos saugos (kibernetinio saugumo) politikos įgyvendinimo;

13.2.8. atlikti Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“ (toliau – Organizacinių ir techninių kibernetinio saugumo reikalavimų aprašas), nustatytas asmens, atsakingo už kibernetinio saugumo organizavimą ir užtikrinimą, funkcijas;

13.2.9. PAIIS tvarkytojų paskirti PAIIS saugos įgaliotiniai, atlikdami savo funkcijas, turi teisę pagal savo įgaliojimus duoti privalomus vykdyti nurodymus ir pavedimus kitiems darbuotojams savo institucijose, jeigu tai būtina elektroninės informacijos saugos (kibernetinio saugumo) politikai įgyvendinti.

14.  PAIIS saugos įgaliotinis negali atlikti PAIIS administratoriaus funkcijų.

15.  PAIIS administratoriai pagal atliekamas funkcijas skirstomi į grupes:

15.1.  PAIIS koordinuojantis administratorius, kuris prižiūri PAIIS administratorių veiklą, siekdamas užtikrinti tinkamą PAIIS administratorių funkcijų atlikimą;

15.2.  PAIIS naudotojų administratoriai, kurie atlieka funkcijas, susijusias su PAIIS naudotojų teisių valdymu savo institucijose;

15.3.  PAIIS komponentų administratoriai, kurie atlieka funkcijas, susijusias su PAIIS komponentais (kompiuteriais, operacinėmis sistemomis, duomenų bazėmis ir jų valdymo sistemomis, taikomųjų programų sistemomis, užkardomis, įsilaužimų aptikimo ir prevencijos sistemomis, elektroninės informacijos perdavimo tinklais, duomenų saugyklomis, bylų serveriais ir kita technine ir programine įranga, kurios pagrindu funkcionuoja PAIIS ir užtikrinama joje tvarkomos elektroninės informacijos sauga (kibernetinis saugumas) ir PAIIS komponentų sąranka savo institucijose;

15.4.  PAIIS saugos administratoriai, kurie atlieka funkcijas, susijusias su PAIIS pažeidžiamų vietų nustatymu, saugumo reikalavimų atitikties nustatymu ir stebėsena savo institucijose.

16.  PAIIS administratoriai yra atsakingi už tinkamą saugos dokumentuose nustatytų funkcijų atlikimą.

17.  PAIIS administratoriai privalo vykdyti visus PAIIS saugos įgaliotinio nurodymus ir pavedimus dėl PAIIS saugos ir kibernetinio saugumo užtikrinimo, pagal kompetenciją reaguoti į elektroninės informacijos saugos (kibernetinius) incidentus ir nuolat teikti PAIIS saugos įgaliotiniui informaciją apie pagrindinių saugos užtikrinimo komponentų būklę.

18.  Atlikdami PAIIS sąrankos pakeitimus, PAIIS komponentų administratoriai turi laikytis PAIIS pokyčių valdymo tvarkos, nustatytos PAIIS valdytojo tvirtinamose PAIIS saugaus elektroninės informacijos tvarkymo taisyklėse.

19.  PAIIS komponentų administratoriai privalo patikrinti (peržiūrėti) PAIIS sąranką ir PAIIS būsenos rodiklius reguliariai – ne rečiau kaip kartą per metus ir (arba) po PAIIS pokyčio.

20.  Teisės aktai, kuriais vadovaujamasi tvarkant PAIIS elektroninę informaciją ir užtikrinant jos saugą:

20.1.  2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentas (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas)
(OL 2016 L 119, p. 1); 

20.2.  Lietuvos Respublikos kibernetinio saugumo įstatymas;

20.3.  Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymas;

20.4.  Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymas;

20.5.  Bendrųjų elektroninės informacijos saugos reikalavimų aprašas;

20.6.  Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu
Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – Klasifikavimo gairių aprašas);

20.7.  Organizacinių ir techninių kibernetinio saugumo reikalavimų aprašas;

20.8.  Techniniai elektroninės informacijos saugos reikalavimai;

20.9.  Lietuvos standartai LST EN ISO/IEC 27002 ir LST EN ISO/IEC 27001.

 

 

II skyrius

Elektroninės informacijos saugos valdymas

 

21.  PAIIS tvarkoma elektroninė informacija priskiriama svarbios elektroninės informacijos kategorijai. Elektroninė informacija šiai kategorijai priskiriama vadovaujantis Klasifikavimo gairių aprašo 8.3 ir 8.6 papunkčiais.

22.  PAIIS pagal joje tvarkomos elektroninės informacijos svarbą, vadovaujantis Klasifikavimo gairių aprašo 12.2 papunkčiu, priskiriama antrai kategorijai.

23.  Rizikos vertinimo organizavimas:

23.1.  PAIIS koordinuojantis saugos įgaliotinis, atsižvelgdamas į Nacionalinio kibernetinio saugumo centro interneto svetainėje skelbiamą metodinę priemonę „Rizikos analizės vadovas“, Lietuvos ir tarptautinius grupės „Informacijos technologija. Saugumo metodai“ standartus, kasmet arba po esminių organizacinių ar sisteminių pokyčių organizuoja PAIIS rizikos įvertinimą. PAIIS rizikos vertinimas gali būti atliekamas kartu su informacinių technologijų saugos atitikties vertinimu. Prireikus PAIIS koordinuojantis saugos įgaliotinis gali organizuoti neeilinį PAIIS rizikos įvertinimą;

23.2.  organizuojant rizikos vertinimą turi būti paskirti už rizikos vertinimą, rizikos vertinimo proceso priežiūrą bei nuolatinį tobulinimą atsakingas asmuo arba asmenys ir nustatyti jiems taikomi kvalifikaciniai reikalavimai. Už rizikos vertinimą, rizikos vertinimo proceso priežiūrą bei nuolatinį tobulinimą atsakingu asmeniu gali būti skiriamas PAIIS valdytojo arba PAIIS tvarkytojo darbuotojas arba sudaroma sutartis su rizikos vertinimo, rizikos vertinimo proceso priežiūros bei nuolatinio tobulinimo paslaugas teikiančiu subjektu;

23.3.  rizikos vertinimo metu turi būti:

23.3.1. nustatomos grėsmės ir pažeidžiamumas, galintys turėti įtakos PAIIS saugai (kibernetiniam saugumui);

23.3.2. nustatomos galimos grėsmių ir pažeidžiamumo poveikio vykdomai veiklai sritys;

23.3.3. įvertinama PAIIS pažeidimo grėsmių tikimybė ir pasekmės;

23.3.4. nustatomas rizikos lygis ir įvertinamos nustatytos grėsmių tikimybės, kurios išdėstomos prioriteto tvarka pagal svarbą, kuri nustatoma atsižvelgiant į atliktą rizikos vertinimą;

23.4.  PAIIS rizikos įvertinimo rezultatai išdėstomi rizikos įvertinimo ataskaitoje, kuri pateikiama PAIIS valdytojo vadovui ir PAIIS tvarkytojų vadovams. Rizikos įvertinimo ataskaita rengiama įvertinant rizikos veiksnius, galinčius turėti įtakos elektroninės informacijos saugai, jų galimą žalą, pasireiškimo tikimybę ir pobūdį, galimus rizikos valdymo būdus, rizikos priimtinumo kriterijus. Svarbiausi rizikos veiksniai yra šie:

23.4.1. subjektyvūs netyčiniai (elektroninės informacijos tvarkymo klaidos ir apsirikimai, elektroninės informacijos ištrynimas, klaidingas elektroninės informacijos teikimas, fiziniai elektroninės informacijos technologijų sutrikimai, elektroninės informacijos perdavimo tinklais triktys, programinės įrangos klaidos, netinkamas veikimas ir kita);

23.4.2. subjektyvūs tyčiniai (nesankcionuotas naudojimasis PAIIS elektroninei informacijai gauti, elektroninės informacijos pakeitimas ar sunaikinimas, informacinių technologijų duomenų perdavimo tinklais sutrikdymai, saugumo pažeidimai, vagystės ir kita);

23.4.3. veiksniai, nurodyti Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių, patvirtintų Lietuvos Respublikos Vyriausybės 1996 m. liepos 15 d. nutarimu Nr. 840 „Dėl Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių patvirtinimo“, 3 punkte;

23.5. rizikos veiksniai rizikos įvertinimo ataskaitoje turi būti išdėstyti pagal prioritetus ir priimtiną rizikos lygį;

23.6.  atsižvelgdamas į rizikos įvertinimo ataskaitą, PAIIS valdytojas prireikus tvirtina rizikos įvertinimo ir rizikos valdymo priemonių planą, kuriame, be kita ko, numatomas techninių, administracinių, organizacinių ir kitų išteklių poreikis rizikos valdymo priemonėms įgyvendinti;

23.7.  rizikos įvertinimo ataskaitos, rizikos įvertinimo ir rizikos valdymo priemonių plano kopijas PAIIS valdytojas ne vėliau kaip per 5 darbo dienas nuo minėtų dokumentų priėmimo pateikia Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistemai;

23.8.  atsižvelgiant į atlikto rizikos vertinimo rezultatus, taip pat jeigu Saugos nuostatų 24 punkte nustatyta tvarka atliekamo informacinių technologijų saugos atitikties vertinimo metu nustatoma kibernetinių incidentų valdymo ir šalinimo, institucijos nepertraukiamos veiklos užtikrinimo trūkumų, atitinkamai turi būti tobulinamas PAIIS veiklos tęstinumo valdymo planas ir (arba) kibernetinių incidentų valdymo planas. Šių planų veiksmingumo išbandymo rezultatai išdėstomi šių planų veiksmingumo išbandymo ataskaitose ir pastebėtų trūkumų ataskaitose, kurių kopijos ne vėliau kaip per 5 darbo dienas nuo šių dokumentų priėmimo pateikiamos Nacionaliniam kibernetinio saugumo centrui.

24.  Informacinių technologijų saugos atitikties vertinimo organizavimas:

24.1.  siekiant užtikrinti saugos dokumentuose nustatytų elektroninės informacijos saugos (kibernetinio saugumo) reikalavimų įgyvendinimo organizavimą ir kontrolę, ne rečiau kaip kartą per metus, jei teisės aktuose nenustatyta kitaip, turi būti organizuojamas PAIIS informacinių technologijų saugos atitikties vertinimas;

24.2.  informacinių technologijų saugos atitikties vertinimas atliekamas Informacinių technologijų saugos atitikties vertinimo metodikoje nustatyta tvarka;

24.3.  PAIIS atitikties Organizacinių ir techninių kibernetinio saugumo reikalavimų apraše nustatytiems organizaciniams ir techniniams kibernetinio saugumo reikalavimams vertinimas turi būti organizuojamas ne rečiau kaip kartą per metus;

24.4.  atlikus informacinių technologijų saugos atitikties vertinimą, rengiama informacinių technologijų saugos atitikties vertinimo ataskaita, kuri pateikiama PAIIS valdytojo vadovui ir PAIIS tvarkytojų vadovams, ir pastebėtų trūkumų šalinimo planas, kurį tvirtina, atsakingus vykdytojus paskiria ir įgyvendinimo terminus nustato PAIIS valdytojo vadovas;

24.5.  informacinių technologijų saugos atitikties vertinimo ataskaitos, pastebėtų trūkumų šalinimo plano kopijas PAIIS valdytojas ne vėliau kaip per 5 darbo dienas nuo minėtų dokumentų priėmimo pateikia Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistemai.

25.  Elektroninės informacijos saugos (kibernetinio saugumo) būklės gerinimas:

25.1.  techninės, programinės, organizacinės ir kitos PAIIS elektroninės informacijos saugos (kibernetinio saugumo) priemonės pasirenkamos atsižvelgiant į PAIIS valdytojo turimus išteklius, vadovaujantis šiais principais:

25.1.1. liekamoji rizika turi būti sumažinta iki priimtino lygio;

25.1.2. priemonės diegimo kaina turi būti tapati tvarkomos elektroninės informacijos vertei;

25.2.  atsižvelgiant į priemonių efektyvumą ir taikymo tikslingumą, turi būti įdiegtos prevencinės, detekcinės ir korekcinės elektroninės informacijos saugos (kibernetinio saugumo) priemonės.

 

 

III skyrius

Organizaciniai ir techniniai reikalavimai

 

26.  Organizaciniai ir techniniai elektroninės informacijos saugos (kibernetinio saugumo) reikalavimai nustatomi pagal Saugos nuostatų 22 punkte nustatytą PAIIS svarbos kategoriją vadovaujantis Saugos nuostatų 20 punkte nurodytais teisės aktais ir standartais.

27.  Kibernetinio saugumo priemonės, nurodytos Organizacinių ir techninių kibernetinio saugumo reikalavimų aprašo priede, turi būti diegiamos atsižvelgiant į naujausius technikos laimėjimus, vadovaujantis gamintojo pateikiama bent viena gerąja saugumo praktikos rekomendacija.

28.  Organizacinių ir techninių elektroninės informacijos saugos (kibernetinio saugumo) priemonių užtikrinimas turi būti grindžiamas grėsmių ir pažeidžiamumo, galinčių turėti įtakos PAIIS elektroninės informacijos saugai (kibernetiniam saugumui), rizikos vertinimu, atsižvelgiant į naujausius technikos laimėjimus.

29.  Pagrindinės nuostatos dėl organizacinių ir techninių elektroninės informacijos saugos (kibernetinio saugumo) reikalavimų:

29.1.  organizaciniai ir techniniai elektroninės informacijos saugos (kibernetinio saugumo) reikalavimai detalizuojami informacinės sistemos (kibernetinio saugumo) politiką įgyvendinančiuose dokumentuose;

29.2.  turi būti naudojama ir operatyviai atnaujinama programinė įranga, skirta apsaugoti PAIIS nuo kenksmingos programinės įrangos (virusų, programinės įrangos, skirtos šnipinėjimui, nepageidaujamo elektroninio pašto ir pan.). Išsamios šios programinės įrangos naudojimo nuostatos ir jos atnaujinimo reikalavimai (ilgiausias leidžiamas neatnaujinimo laikas ir kt.) nustatomi PAIIS saugaus elektroninės informacijos tvarkymo taisyklėse;

29.3.  PAIIS techninėje įrangoje ir PAIIS naudotojų kompiuteriuose turi būti naudojama tik legali programinė įranga. Išsamios programinės įrangos, įdiegtos kompiuteriuose ir serveriuose, naudojimo nuostatos, atnaujinimo ir kt. reikalavimai nustatomi PAIIS saugaus elektroninės informacijos tvarkymo taisyklėse;

29.4.  turi būti naudojama kompiuterių tinklo filtravimo įranga (užkardos, turinio kontrolės sistemos, įgaliotieji serveriai (angl. proxy server) ir kt.). Išsamios kompiuterių tinklo filtravimo įrangos naudojimo nuostatos nustatomos PAIIS saugaus elektroninės informacijos tvarkymo taisyklėse;

29.5.  užtikrinant saugų elektroninės informacijos teikimą ir (ar) gavimą, turi būti naudojamas šifravimas, virtualus privatusis tinklas, skirtinės linijos, saugus elektroninių ryšių tinklas ar kitos priemonės, kuriomis užtikrinamas saugus elektroninės informacijos perdavimas. Metodų, kuriais leidžiama užtikrinti saugų elektroninės informacijos teikimą ir (ar) gavimą (nuotolinio prisijungimo prie PAIIS būdai, protokolai, elektroninės informacijos keitimosi formatai, šifravimo, elektroninės informacijos kopijų skaičiaus reikalavimai, reikalavimai teikti ir (ar) gauti elektroninę informaciją automatiniu būdu tik pagal duomenų teikimo sutartyse nustatytas specifikacijas ir sąlygas ir pan.), aprašymai pateikiami PAIIS saugaus elektroninės informacijos tvarkymo taisyklėse;

29.6.  stacionariuosius kompiuterius leidžiama naudoti tik PAIIS valdytojo ir PAIIS tvarkytojų patalpose. Nešiojamiesiems kompiuteriams, išnešamiems iš PAIIS valdytojo ar PAIIS tvarkytojų patalpų, turi būti taikomos papildomos saugos priemonės (elektroninės informacijos šifravimas, prisijungimo ribojimas ir pan.).

30.  Pagrindiniai atsarginių elektroninės informacijos kopijų darymo ir atkūrimo reikalavimai:

30.1.  atsarginių elektroninės informacijos kopijų darymo strategija turi būti pasirenkama atsižvelgiant į priimtiną elektroninės informacijos praradimą (angl. recovery point objective) ir priimtiną PAIIS neveikimo laikotarpį (angl. recovery time objective);

30.2.  atsarginės elektroninės informacijos kopijos turi būti daromos ir saugomos tokios apimties, kad PAIIS veiklos sutrikimo, elektroninės informacijos saugos (kibernetinio) incidento ar elektroninės informacijos vientisumo praradimo atvejais PAIIS neveikimo laikotarpis nebūtų ilgesnis, nei nustatyta PAIIS svarbos kategorijai, nurodytai Saugos nuostatų 22 punkte, o elektroninės informacijos praradimas atitiktų priimtinumo kriterijus;

30.3.  atsarginės elektroninės informacijos kopijos turi būti daromos automatiškai periodiškai, bet ne rečiau kaip PAIIS saugaus elektroninės informacijos tvarkymo taisyklėse nustatytais terminais;

30.4.  elektroninė informacija kopijose turi būti užšifruota (šifravimo raktai turi būti saugomi atskirai nuo kopijų) arba turi būti imtasi kitų priemonių, dėl kurių nebūtų galima neteisėtai atkurti elektroninės informacijos;

30.5.  atsarginių elektroninės informacijos kopijų laikmenos turi būti žymimos taip, kad jas būtų galima identifikuoti, ir saugomos nedegioje spintoje kitose patalpose, nei yra PAIIS tarnybinės stotys ar įrenginys, kurio elektroninė informacija buvo nukopijuota, arba kitame pastate;

30.6.  periodiškai, bet ne rečiau kaip kartą per pusmetį, turi būti atliekami elektroninės informacijos atkūrimo iš atsarginių kopijų bandymai;

30.7.  patekimas į patalpas, kuriose saugomos atsarginės elektroninės informacijos kopijos, turi būti kontroliuojamas.

 

 

IV skyrius

REIKALAVIMAI PERSONALUI

 

31.  PAIIS naudotojų, PAIIS administratorių, PAIIS saugos įgaliotinių kvalifikacijos ir patirties reikalavimai:

31.1.  PAIIS naudotojai privalo turėti pagrindinių darbo kompiuteriu, taikomosiomis programomis įgūdžių, mokėti tvarkyti elektroninę informaciją, būti susipažinę su teisės aktais, reguliuojančiais asmens duomenų tvarkymą, informacinės sistemos elektroninės informacijos tvarkymą (netaikoma PAIIS naudotojams ūkio subjektams ar jiems atstovaujantiems fiziniams asmenims);

31.2.  PAIIS naudotojai, tvarkantys duomenis ir informaciją, privalo laikyti jų paslaptį ir būti pasirašę pasižadėjimą saugoti duomenų ir informacijos paslaptį. Įsipareigojimas saugoti duomenų ir informacijos paslaptį galioja ir nutraukus su šių duomenų ir informacijos tvarkymu susijusią veiklą;

31.3.  PAIIS saugos įgaliotinis privalo išmanyti elektroninės informacijos saugos (kibernetinio saugumo) užtikrinimo principus, tobulinti elektroninės informacijos saugos (kibernetinio saugumo) srities kvalifikaciją, savo darbe vadovautis Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Organizacinių ir techninių kibernetinio saugumo reikalavimų aprašo ir kitų Lietuvos Respublikos ir Europos Sąjungos teisės aktų nuostatomis, reguliuojančiomis elektroninės informacijos saugą (kibernetinį saugumą). PAIIS tvarkytojai turi sudaryti sąlygas kelti PAIIS saugos įgaliotinio kvalifikaciją;

31.4.  PAIIS saugos įgaliotiniu negali būti skiriamas asmuo, neatitinkantis Valstybės informacinių išteklių valdymo įstatymo 42 straipsnio reikalavimų;

31.5.  PAIIS administratoriai pagal kompetenciją privalo išmanyti elektroninės informacijos saugos (kibernetinio saugumo) užtikrinimo principus, mokėti užtikrinti PAIIS ir joje tvarkomos elektroninės informacijos saugą (kibernetinį saugumą), administruoti ir prižiūrėti PAIIS komponentus (stebėti PAIIS komponentų veikimą, atlikti jų profilaktinę priežiūrą, trikčių diagnostiką ir šalinimą, sugebėti užtikrinti PAIIS komponentų nepertraukiamą funkcionavimą ir pan.). PAIIS administratoriai turi būti susipažinę su saugos dokumentais.

32.  PAIIS naudotojų ir PAIIS administratorių mokymo planavimo, organizavimo ir vykdymo tvarka, mokymo dažnumo reikalavimai:

32.1.  PAIIS naudotojams turi būti įvairiais būdais primenama apie elektroninės informacijos saugos (kibernetinio saugumo) problemas (pvz., priminimai elektroniniu paštu, teminių renginių organizavimas, atmintinės naujiems PAIIS naudotojams, PAIIS administratoriams ir pan.);

32.2.  mokymai elektroninės informacijos saugos (kibernetinio saugumo) klausimais turi būti planuojami ir mokymo būdai parenkami atsižvelgiant į elektroninės informacijos saugos (kibernetinio saugumo) užtikrinimo prioritetines kryptis ir tikslus, įdiegtas ar planuojamas įdiegti technologijas (techninę ar programinę įrangą), PAIIS saugos įgaliotinių, PAIIS naudotojų ar PAIIS administratorių poreikius;

32.3.  mokymai gali būti vykdomi tiesioginiu (pvz., paskaitos, seminarai, konferencijos ir kt. teminiai renginiai) ar nuotoliniu būdu (pvz., vaizdo konferencijos, mokomosios medžiagos pateikimas elektroninėje erdvėje ir pan.);

32.4.  mokymai PAIIS naudotojams turi būti organizuojami periodiškai, bet ne rečiau kaip kartą per metus. Už PAIIS naudotojų mokymų savo institucijose organizavimą atsakingi PAIIS saugos įgaliotiniai;

32.5.  mokymai PAIIS saugos įgaliotiniams ir PAIIS administratoriams turi būti organizuojami pagal poreikį.

 

 

V SKYRIUS

paiis naudotojų supažindinimo su saugos dokumentais principai

 

33.  PAIIS naudotojų ir PAIIS administratorių supažindinimą su saugos dokumentų nuostatomis, atsakomybe už saugos dokumentų nuostatų pažeidimus savo institucijose organizuoja PAIIS saugos įgaliotiniai.

34.  PAIIS naudotojų supažindinimo su saugos dokumentų nuostatomis būdai turi būti pasirenkami atsižvelgiant į PAIIS specifiką (pvz., informacinės sistemos ir jos naudotojų buvimo vietą, organizacinių ar techninių priemonių, leidžiančių identifikuoti su saugos dokumentais ar jų santrauka susipažinusį asmenį ir užtikrinančių supažindinimo procedūros įrodomąją (teisinę) galią, panaudojimo galimybes ir pan.). PAIIS naudotojai su saugos dokumentų nuostatomis turi būti supažindinami pasirašytinai arba elektroniniu būdu, užtikrinančiu supažindinimo įrodomumą.

35.  Pakartotinai su saugos dokumentų nuostatomis PAIIS naudotojai supažindinami tik iš esmės pasikeitus PAIIS arba elektroninės informacijos saugą (kibernetinį saugumą) reguliuojantiems teisės aktams.

36.  Tvarkyti ir naudoti PAIIS elektroninę informaciją gali tik PAIIS naudotojai, kurie yra susipažinę su saugos dokumentų reikalavimais pagal būtinumo žinoti principą ir sutikę laikytis šių reikalavimų.

37.  PAIIS naudotojai atsako už PAIIS ir joje tvarkomos elektroninės informacijos saugą (kibernetinį saugumą) pagal savo kompetenciją. PAIIS naudotojai, PAIIS administratoriai ir PAIIS saugos įgaliotiniai, pažeidę saugos dokumentų ir kitų saugų elektroninės informacijos tvarkymą reguliuojančių teisės aktų nuostatas, atsako Lietuvos Respublikos įstatymų nustatyta tvarka.

 

 

VI SKYRIUS

BAIGIAMOSIOS NUOSTATOS

 

38.  PAIIS valdytojas saugos dokumentus gali keisti savo arba PAIIS koordinuojančio saugos įgaliotinio iniciatyva. Saugos dokumentai turi būti derinami su Nacionaliniu kibernetinio saugumo centru. Keičiami saugos dokumentai gali būti nederinami su Nacionaliniu kibernetinio saugumo centru tais atvejais, kai atliekami tik redakciniai ar nedideli nustatyto teisinio reguliavimo esmės ar elektroninės informacijos saugos politikos ir kibernetinio saugumo politikos nekeičiantys pakeitimai arba taisymas yra susijęs su teisės technika. Tokiais atvejais Nacionaliniam kibernetinio saugumo centrui turi būti pateiktos šių dokumentų kopijos.

39.  PAIIS valdytojas ir PAIIS tvarkytojai saugos dokumentus turi persvarstyti (peržiūrėti) ne rečiau kaip kartą per kalendorinius metus. Saugos dokumentai turi būti persvarstomi (peržiūrimi) atlikus rizikos įvertinimą ar informacinių technologijų saugos atitikties vertinimą arba įvykus esminiams organizaciniams, sisteminiams ar kitiems PAIIS valdytojo ar PAIIS tvarkytojų pokyčiams. Persvarsčius (peržiūrėjus) saugos dokumentus, turi būti nustatoma, kuriuos iš juose nustatytų elektroninės informacijos saugos (kibernetinio saugumo) reikalavimų būtina atnaujinti ir (ar) įgyvendinti pirmiausia, siekiant užtikrinti PAIIS saugą (kibernetinį saugumą).

___________________