VALSTYBĖS ĮMONĖS REGISTRŲ CENTRO

GENERALINIS DIREKTORIUS

 

ĮSAKYMAS

DĖL METRIKACIJOS PASLAUGŲ INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO

 

2020 m. gegužės 29 d. Nr. VE-364 (1.3 E)

Vilnius

 

 

Vadovaudamasis Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – Bendrųjų elektroninės informacijos saugos reikalavimų aprašas), 7.1 papunkčiu, 11, 19 ir 26 punktais, Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“, 6 punktu:

1Tvirtinu Metrikacijos paslaugų informacinės sistemos duomenų saugos nuostatus (pridedama).

2Skiriu:

2.1.    valstybės įmonės Registrų centro saugos įgaliotinę Loretą Tomickytę-Šajaukienę Metrikacijos paslaugų informacinės sistemos saugos įgaliotine;

2.2.    valstybės įmonės Registrų centro saugos įgaliotinį Edvard Podnebesov Metrikacijos paslaugų informacinės sistemos koordinuojančiu saugos įgaliotiniu.

3Pavedu:

3.1.    Metrikacijos paslaugų informacinės sistemos koordinuojančiam saugos įgaliotiniui per 5 mėnesius nuo šio įsakymo įsigaliojimo dienos parengti Metrikacijos paslaugų informacinės sistemos elektroninės informacijos saugos politiką ir kibernetinio saugumo politiką įgyvendinančių dokumentų, nurodytų Bendrųjų elektroninės informacijos saugos reikalavimų aprašo 7.2 - 7.4 papunkčiuose, projektus;

3.2.    Metrikacijos paslaugų informacinės sistemos tvarkytojams - civilinės metrikacijos įstaigoms - savo įstaigose paskirti Metrikacijos paslaugų informacinės sistemos saugos įgaliotinius ir administratorius.

 

 

 

Generalinis direktorius                                            Saulius Urbanavičius

 

 

SUDERINTA

Nacionalinio kibernetinio saugumo centro

prie Krašto apsaugos ministerijos

2020 m. balandžio 22 d. raštu Nr. (4.1 E) 6K-262

 

PATVIRTINTA

Valstybės įmonės Registrų centro generalinio direktoriaus

2020 m. gegužės 29 d. įsakymu Nr. VE-364 (1.3 E)

 

METRIKACIJOS PASLAUGŲ INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS NUOSTATAI

 

I SKYRIUS

BENDROSIOS NUOSTATOS

 

1.  Metrikacijos paslaugų informacinės sistemos duomenų saugos nuostatai (toliau – Saugos nuostatai) reglamentuoja Metrikacijos paslaugų informacinės sistemos (toliau – MEPIS) elektroninės informacijos saugos ir kibernetinio saugumo politiką.

2.  Saugos nuostatuose vartojamos sąvokos apibrėžtos Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“, (toliau – Bendrųjų elektroninės informacijos saugos reikalavimų aprašas) ir Techniniuose valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimuose, patvirtintuose Lietuvos Respublikos vidaus reikalų ministro 2013 m. spalio 4 d. įsakymu Nr. 1V-832 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų patvirtinimo“, (toliau – Techniniai elektroninės informacijos saugos reikalavimai).

3.  MEPIS elektroninės informacijos saugos ir kibernetinio saugumo politiką įgyvendina MEPIS valdytojo tvirtinami MEPIS elektroninės informacijos saugos ir kibernetinio saugumo politiką įgyvendinantys dokumentai – MEPIS saugaus elektroninės informacijos tvarkymo taisyklės, MEPIS veiklos tęstinumo valdymo planas, MEPIS naudotojų administravimo taisyklės (toliau – saugos politiką įgyvendinantys dokumentai).

4. Saugos nuostatai ir saugos politiką įgyvendinantys dokumentai (toliau – saugos dokumentai) taikomi:

4.1.      valstybės įmonei Registrų centrui (toliau – Registrų centras) (Lvovo g. 25-101, 09320 Vilnius) – MEPIS valdytojai ir tvarkytojai;

4.2.      civilinės metrikacijos įstaigoms – MEPIS tvarkytojoms;

4.3.      MEPIS saugos įgaliotiniams MEPIS administratoriams, MEPIS naudotojams, MEPIS funkcionuoti reikalingų paslaugų teikėjams.

5Saugos nuostatai yra vieši ir skelbiami Teisės aktų registre. Saugos politiką įgyvendinančių dokumentų naudojimas yra ribojamas. MEPIS naudotojams, MEPIS funkcionuoti reikalingų paslaugų teikėjams ir kitiems tretiesiems asmenims suteikiama teisė susipažinti tik su jų santrauka Saugos nuostatų V skyriuje nustatyta tvarka.

6.  Saugos politiką įgyvendinančių dokumentų santrauka rengiama vadovaujantis būtinumo žinoti principu. Saugos politiką įgyvendinančių dokumentų santrauką rengia MEPIS koordinuojantis saugos įgaliotinis.

7.  Elektroninės informacijos saugos ir kibernetinio saugumo užtikrinimo prioritetinės kryptys:

7.1.      elektroninės informacijos saugos – elektroninės informacijos konfidencialumo, vientisumo ir prieinamumo – užtikrinimas;

7.2.      MEPIS kibernetinio saugumo užtikrinimas;

7.3.      asmens duomenų apsauga;

7.4.      MEPIS naudotojų mokymas.

8.  Elektroninės informacijos saugos ir kibernetinio saugumo užtikrinimo tikslai:

8.1.      sudaryti sąlygas saugiai automatiniu būdu tvarkyti MEPIS elektroninę informaciją;

8.2.      užtikrinti, kad elektroninė informacija būtų patikima ir apsaugota nuo atsitiktinio ar neteisėto sunaikinimo, pakeitimo, atskleidimo, taip pat nuo bet kokio kito neteisėto tvarkymo;

8.3.      vykdyti elektroninės informacijos saugos ir kibernetinių incidentų, asmens duomenų saugumo pažeidimų prevenciją, reaguoti į elektroninės informacijos saugos ir kibernetinius incidentus, asmens duomenų saugumo pažeidimus ir juos operatyviai suvaldyti.

9.  MEPIS valdytojo funkcijos:

9.1.      atlikti MEPIS nuostatuose, patvirtintuose valstybės įmonės Registrų centro direktoriaus 2018 m. birželio 14 d. įsakymu Nr. v-212 „Dėl Metrikacijos paslaugų informacinės sistemos nuostatų patvirtinimo“ (toliau – Nuostatai), nustatytas funkcijas;

9.2.      tvirtinti saugos dokumentus ir kitus teisės aktus, susijusius su MEPIS elektroninės informacijos sauga ir kibernetiniu saugumu;

9.3.      koordinuoti MEPIS tvarkytojų darbą įgyvendinant elektroninės informacijos saugos ir kibernetinio saugumo reikalavimus;

9.4.      atlikti elektroninės informacijos saugos ir kibernetinio saugumo reikalavimų laikymosi priežiūrą ir kontrolę;

9.5.      nagrinėti MEPIS tvarkytojų pasiūlymus dėl elektroninės informacijos saugos ir kibernetinio saugumo tobulinimo ir priimti dėl jų sprendimus;

9.6.      skirti koordinuojantį saugos įgaliotinį ir pavesti MEPIS tvarkytojams paskirti MEPIS saugos įgaliotinius ir MEPIS administratorius;

9.7.      pagal kompetenciją teikti Nacionaliniam kibernetinio saugumo centrui prie Krašto apsaugos ministerijos (toliau – Nacionalinis kibernetinio saugumo centras) techninę informaciją, reikalingą MEPIS kibernetiniam saugumui įvertinti, Nacionalinio kibernetinio saugumo centro reikalavimu nurodytais formatais ir terminais arba savo iniciatyva;

9.8.      atlikti kitas Saugos nuostatuose ir Saugos nuostatų 27 punkte nurodytuose teisės aktuose nustatytas MEPIS valdytojo funkcijas.

10.       Registrų centro, kaip MEPIS tvarkytojo funkcijos:

10.1.    užtikrinti saugos dokumentų ir kitų dokumentų, susijusių su MEPIS elektroninės informacijos sauga ir kibernetiniu saugumu, tinkamą įgyvendinimą Registrų centre;

10.2.    pagal kompetenciją prižiūrėti MEPIS komponentus (kompiuterius, operacines sistemas, duomenų bazių valdymo sistemas, taikomųjų programų sistemas ir kitus MEPIS komponentus, nurodytus Saugos nuostatų 22.3 papunktyje), už kurių tvarkymą yra atsakingas Registrų centras savo organizacijoje, užtikrinti jų veikimą;

10.3.    įgyvendinti MEPIS elektroninės informacijos saugos ir kibernetinio saugumo reikalavimus Registrų centre;

10.4.    užtikrinti MEPIS elektroninės informacijos saugą ir kibernetinį saugumą Registrų centre;

10.5.    pagal kompetenciją teikti Nacionaliniam kibernetinio saugumo centrui techninę informaciją, reikalingą MEPIS kibernetiniam saugumui įvertinti, Nacionalinio kibernetinio saugumo centro reikalavimu nurodytais formatais ir terminais arba savo iniciatyva;

10.6.    atlikti kitas Saugos nuostatuose ir Saugos nuostatų 27 punkte nurodytuose teisės aktuose nustatytas MEPIS tvarkytojo funkcijas Registrų centre.

11.       Kitų MEPIS tvarkytojų funkcijos:

11.1.    atlikti MEPIS Nuostatuose nustatytas funkcijas;

11.2.    užtikrinti saugos dokumentų ir kitų MEPIS valdytojo priimtų teisės aktų, susijusių su MEPIS elektroninės informacijos sauga ir kibernetiniu saugumu, tinkamą įgyvendinimą savo organizacijose;

11.3.    pagal kompetenciją prižiūrėti MEPIS komponentus (kompiuterius, operacines sistemas ir kitus MEPIS komponentus, nurodytus Saugos nuostatų 22.3 papunktyje), už kurių tvarkymą yra atsakingi MEPIS tvarkytojai savo organizacijose, užtikrinti jų veikimą;

11.4.    įgyvendinti MEPIS elektroninės informacijos saugos ir kibernetinio saugumo reikalavimus savo organizacijose;

11.5.    užtikrinti MEPIS elektroninės informacijos saugą ir kibernetinį saugumą savo organizacijose;

11.6.    teikti MEPIS valdytojui pasiūlymus dėl MEPIS elektroninės informacijos saugos ir kibernetinio saugumo tobulinimo;

11.7.    MEPIS valdytojo pavedimu skirti MEPIS saugos įgaliotinius ir MEPIS administratorius savo organizacijose;

11.8.    pagal kompetenciją teikti Nacionaliniam kibernetinio saugumo centrui techninę informaciją, reikalingą MEPIS kibernetiniam saugumui įvertinti, Nacionalinio kibernetinio saugumo centro reikalavimu nurodytais formatais ir terminais arba savo iniciatyva;

11.9.    atlikti kitas Saugos nuostatuose ir Saugos nuostatų 27 punkte nurodytuose teisės aktuose nustatytas MEPIS tvarkytojo funkcijas savo organizacijose.

12.  Už elektroninės informacijos saugą ir kibernetinį saugumą pagal kompetenciją atsako MEPIS valdytojas ir MEPIS tvarkytojai.

13.       MEPIS valdytojas atsako už elektroninės informacijos saugos ir kibernetinio saugumo politikos formavimą ir įgyvendinimo organizavimą, priežiūrą ir elektroninės informacijos tvarkymo teisėtumą.

14.  MEPIS tvarkytojai atsako už reikiamų administracinių, techninių ir organizacinių saugos priemonių įgyvendinimą, užtikrinimą ir laikymąsi saugos dokumentuose nustatyta tvarka.

15MEPIS saugos įgaliotinis ir MEPIS administratorius gali būti paskiriami keliems MEPIS posistemiams, funkciškai savarankiškoms sudedamosioms dalims ar tam tikroms MEPIS saugos įgaliotinio ir MEPIS administratoriaus funkcijoms atlikti.

16Jeigu skiriami keli MEPIS saugos įgaliotiniai ir (arba) MEPIS administratoriai, teisės akte, kuriuo skiriamas MEPIS saugos įgaliotinis (-iai) ir (arba) MEPIS administratorius (-iai) turi būti aiškiai nurodyta:

16.1.    kokiam MEPIS posistemiui, funkciškai savarankiškoms sudedamosioms dalims, ar kurioms MEPIS saugos įgaliotinio ir (arba) MEPIS administratoriaus funkcijoms atlikti paskiriamas konkretus saugos įgaliotinis ir (arba) administratorius;

16.2.    kuriam iš MEPIS saugos įgaliotinių ir (arba) MEPIS administratorių pavedama koordinuoti MEPIS saugos įgaliotinių ir (arba) MEPIS administratorių veiklą.

17.       Turi būti užtikrintas tinkamas MEPIS saugos įgaliotinio ir MEPIS administratoriaus funkcijų atlikimas (pakankamos žinios, patirtis ir profesinė kvalifikacija, darbo (tarnybos) funkcijų atlikimo vieta sutampa su darbovietės (tarnybos) vieta, funkcijų atskyrimas, siekiant išvengti interesų konfliktų, adekvatus registrų ir informacinių sistemų, kurių saugos įgaliotiniu ir (arba) administratoriumi, skiriamas (paskirtas) asmuo, skaičius, ir pan.).

18MEPIS saugos įgaliotinių funkcijos:

18.1.    MEPIS koordinuojančio saugos įgaliotinio funkcijos:

18.1.1. koordinuoti ir prižiūrėti elektroninės informacijos saugos ir kibernetinio saugumo politikos įgyvendinimą saugos dokumentuose nustatyta tvarka;

18.1.2. teikti MEPIS valdytojo vadovui pasiūlymus dėl:

18.1.2.1.   saugos dokumentų priėmimo, keitimo;

18.1.2.2.   informacinių technologijų saugos atitikties vertinimo atlikimo pagal Informacinių technologijų saugos atitikties vertinimo metodiką, tvirtinamą Lietuvos Respublikos krašto apsaugos ministro;

18.1.3. organizuoti MEPIS rizikos ir informacinių technologijų saugos atitikties įvertinimą;

18.1.4. koordinuoti MEPIS tvarkytojų paskirtų saugos įgaliotinių veiklą;

18.1.5. koordinuoti elektroninės informacijos saugos incidentų ir kibernetinių incidentų tyrimą ir bendradarbiauti su kompetentingomis institucijomis, tiriančiomis elektroninių ryšių tinklų, elektroninės informacijos saugos incidentus ir kibernetinius incidentus, neteisėtas veikas, susijusias su elektroninės informacijos saugos incidentais ir kibernetiniais incidentais, išskyrus tuos atvejus, kai šią funkciją atlieka elektroninės informacijos saugos ir kibernetinio saugumo darbo grupės;

18.1.6. atlikti Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“, (toliau – Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašas) nustatytas asmens, atsakingo už kibernetinio saugumo organizavimą ir užtikrinimą, funkcijas;

18.1.7. atlikti kitas saugos dokumentuose ir Bendrųjų elektroninės informacijos saugos reikalavimų apraše saugos įgaliotiniui priskirtas funkcijas;

18.2.    MEPIS tvarkytojų paskirtų MEPIS saugos įgaliotinių funkcijos:

18.2.1. koordinuoti ir prižiūrėti elektroninės informacijos saugos ir kibernetinio saugumo politikos įgyvendinimą savo organizacijose Saugos dokumentuose nustatyta tvarka;

18.2.2. teikti MEPIS tvarkytojo vadovui pasiūlymus dėl MEPIS administratorių savo institucijose paskyrimo ir reikalavimų jiems nustatymo;

18.2.3. teikti savo organizacijos vadovui ir MEPIS koordinuojančiam saugos įgaliotiniui pasiūlymus dėl saugos dokumentų priėmimo ir keitimo;

18.2.4. pagal kompetenciją dalyvauti atliekant MEPIS rizikos vertinimą ir MEPIS informacinių technologijų saugos atitikties vertinimą;

18.2.5. koordinuoti elektroninės informacijos saugos ir kibernetinių incidentų tyrimą savo organizacijose ir bendradarbiauti su kompetentingomis institucijomis, tiriančiomis elektroninių ryšių tinklų, elektroninės informacijos saugos incidentus ir kibernetinius incidentus, neteisėtas veikas, susijusias su elektroninės informacijos saugos (kibernetiniais) incidentais, išskyrus tuos atvejus, kai šią funkciją atlieka elektroninės informacijos saugos (kibernetinio saugumo) darbo grupės;

18.2.6. informuoti MEPIS koordinuojantį saugos įgaliotinį apie elektroninės informacijos saugos ir kibernetinius incidentus, įvykusius MEPIS;

18.2.7. teikti MEPIS administratoriams ir MEPIS naudotojams savo institucijose privalomus vykdyti nurodymus ir pavedimus dėl elektroninės informacijos saugos ir kibernetinio saugumo politikos įgyvendinimo;

18.2.8. atlikti Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, apraše nustatytas asmens, atsakingo už kibernetinio saugumo organizavimą ir užtikrinimą, funkcijas;

18.2.9. atlikti kitas saugos dokumentuose ir Bendrųjų elektroninės informacijos saugos reikalavimų apraše saugos įgaliotiniui priskirtas funkcijas.

19.  MEPIS koordinuojantis saugos įgaliotinis, atlikdamas savo funkcijas, turi teisę pagal savo įgaliojimus duoti privalomus vykdyti nurodymus ir pavedimus MEPIS administratoriams, MEPIS naudotojams ir kitiems MEPIS valdytojo ir MEPIS tvarkytojų valstybės tarnautojams ar darbuotojams, dirbantiems pagal darbo sutartį (toliau – darbuotojai), jeigu tai būtina elektroninės informacijos saugos ir kibernetinio saugumo politikai įgyvendinti.

20MEPIS tvarkytojų paskirti MEPIS saugos įgaliotiniai, atlikdami savo funkcijas, turi teisę pagal savo įgaliojimus duoti privalomus vykdyti nurodymus ir pavedimus kitiems darbuotojams savo organizacijose, jeigu tai būtina elektroninės informacijos saugos ir kibernetinio saugumo politikai įgyvendinti.

21MEPIS saugos įgaliotinis negali atlikti MEPIS administratoriaus funkcijų.

22MEPIS administratoriai pagal atliekamas funkcijas skirstomi į grupes:

22.1koordinuojantysis administratorius, kuris prižiūri MEPIS administratorių veiklą, siekdamas užtikrinti tinkamą MEPIS administratorių funkcijų vykdymą;

22.2.  MEPIS naudotojų administratoriai, kurie atlieka funkcijas, susijusias su MEPIS naudotojų teisių valdymu;

22.3.  MEPIS komponentų administratoriai, kurie atlieka funkcijas, susijusias su MEPIS komponentais (kompiuteriais, operacinėmis sistemomis, duomenų bazėmis ir jų valdymo sistemomis, taikomųjų programų sistemomis, ugniasienėmis, įsilaužimų aptikimo ir prevencijos sistemomis, elektroninės informacijos perdavimo tinklais, duomenų saugyklomis, bylų serveriais ir kita technine ir programine įranga, kurios pagrindu funkcionuoja MEPIS ir užtikrinama joje tvarkomos elektroninės informacijos sauga ir kibernetinis saugumas bei MEPIS komponentų sąranka);

22.4.  MEPIS saugos administratoriai, kurie atlieka funkcijas, susijusias su MEPIS pažeidžiamų vietų nustatymu, saugumo reikalavimų atitikties nustatymu ir stebėsena.

23MEPIS administratoriai yra atsakingi už tinkamą saugos dokumentuose jiems nustatytų funkcijų vykdymą.

24MEPIS administratoriai privalo vykdyti visus MEPIS saugos įgaliotinio nurodymus ir pavedimus dėl MEPIS elektroninės informacijos saugos ir kibernetinio saugumo užtikrinimo, pagal kompetenciją reaguoti į elektroninės informacijos saugos ir kibernetinius incidentus ir nuolat teikti MEPIS saugos įgaliotiniui informaciją apie saugą užtikrinančių pagrindinių komponentų būklę.

25.  Atlikdami MEPIS sąrankos pakeitimus, MEPIS komponentų administratoriai turi laikytis MEPIS pokyčių valdymo tvarkos apraše, tvirtinamo MEPIS valdytojo, nustatytos pokyčių valdymo tvarkos.

26.  MEPIS komponentų administratoriai privalo patikrinti (peržiūrėti) MEPIS sąranką ir MEPIS būsenos rodiklius reguliariai – ne rečiau kaip kartą per metus ir (arba) po MEPIS pokyčio, kurių kategorijos nustatomos MEPIS pokyčių valdymo tvarkos apraše.

27.  Teisės aktai, kuriais vadovaujamasi tvarkant MEPIS elektroninę informaciją ir užtikrinant jos saugą:

27.1.  2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamento (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) (OL 2016 L 119, p. 1);

27.2.  Lietuvos Respublikos kibernetinio saugumo įstatymas;

27.3.  Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymas;

27.4.  Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymas;

27.5.  Bendrųjų elektroninės informacijos saugos reikalavimų aprašas;

27.6.  Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“, (toliau – Klasifikavimo gairių aprašas);

27.7.  Techniniai elektroninės informacijos saugos reikalavimai;

27.8.  Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašas;

27.9Lietuvos standartai LST EN ISO/IEC 27002 ir LST EN ISO/IEC 27001.

 

 

II skyrius

Elektroninės informacijos saugos valdymas

 

28.  Vadovaujantis Klasifikavimo gairių aprašo 9.1 ir 9.2 papunkčių nuostatomis, MEPIS tvarkoma elektroninė informacija priskiriama vidutinės svarbos elektroninės informacijos kategorijai.

29Vadovaujantis Klasifikavimo gairių aprašo 12.3 papunkčiu, MEPIS pagal joje tvarkomos elektroninės informacijos svarbą priskiriama trečiajai kategorijai.

30.  Rizikos vertinimo organizavimas:

30.1.  MEPIS koordinuojantis saugos įgaliotinis, atsižvelgdamas į Nacionalinio kibernetinio saugumo centro interneto svetainėje skelbiamą metodinę priemonę „Rizikos analizės vadovas“, Lietuvos ir tarptautinius „Informacijos technologija. Saugumo technika“ grupės standartus, kasmet arba po esminių organizacinių ar sisteminių pokyčių, organizuoja MEPIS rizikos įvertinimą. MEPIS rizikos vertinimas gali būti atliekamas kartu su informacinių technologijų saugos atitikties vertinimu. Prireikus, koordinuojantis MEPIS saugos įgaliotinis gali organizuoti neeilinį MEPIS rizikos įvertinimą. Organizuojant rizikos vertinimą, rekomenduojama MEPIS rizikos vertinimą įtraukti į veiklos rizikos vertinimo procesus;

30.2.  Organizuojant rizikos vertinimą turi būti paskirtas (-i) už rizikos vertinimą, rizikos vertinimo proceso priežiūrą bei nuolatinį tobulinimą atsakingas asmuo (-ys), sertifikuotas tarptautinės Informacinių sistemų audito ir valdymo asociacijos ISACA (angl. Information Systems Audit and Control Association) ar kitų visuotinai pripažintų tarptautinių organizacijų. Atsakingu asmeniu (-imis), kuris atitinka šiame papunktyje nustatytus reikalavimus, gali būti skiriamas informacinių sistemų valdytojo darbuotojas (-ai) arba sudaroma sutartis su rizikos vertinimo, rizikos vertinimo proceso priežiūros bei nuolatinio tobulinimo paslaugas teikiančiu subjektu;

30.3Rizikos vertinimo metu turi būti:

30.3.1. nustatomos grėsmės ir pažeidžiamumai, galintys turėti įtakos MEPIS elektroninės informacijos saugai ir kibernetiniam saugumui;

30.3.2. nustatomos galimos grėsmių ir pažeidžiamumų poveikio vykdomai veiklai sritys;

30.3.3. įvertinamos MEPIS pažeidimo grėsmių tikimybė ir pasekmės;

30.3.4. nustatomas rizikos lygis ir įvertinamos identifikuotos grėsmių tikimybės, kurios išdėstomos prioriteto tvarka pagal svarbą, kuri nustatoma atsižvelgiant į atliktą rizikos vertinimą;

30.4.  MEPIS rizikos įvertinimo rezultatai išdėstomi rizikos įvertinimo ataskaitoje, kuri pateikiama MEPIS valdytojo vadovui. Rizikos įvertinimo ataskaita rengiama įvertinant rizikos veiksnius, galinčius turėti įtakos MEPIS elektroninės informacijos saugai ir kibernetiniam saugumui, jų galimą žalą, pasireiškimo tikimybę ir pobūdį, galimus rizikos valdymo būdus, rizikos priimtinumo kriterijus. Rizikos veiksniai rizikos įvertinimo ataskaitoje išdėstomi pagal prioritetus ir priimtiną rizikos lygį. Svarbiausi rizikos veiksniai yra šie:

30.4.1. subjektyvūs netyčiniai (elektroninės informacijos tvarkymo klaidos ir apsirikimai, elektroninės informacijos ištrynimas, klaidingas elektroninės informacijos teikimas, fiziniai elektroninės informacijos technologijų sutrikimai, elektroninės informacijos perdavimo tinklais triktys, programinės įrangos klaidos, netinkamas veikimas ir kita);

30.4.2. subjektyvūs tyčiniai (nesankcionuotas naudojimasis informacine sistema elektroninei informacijai gauti, elektroninės informacijos pakeitimas ar sunaikinimas, informacinių technologijų duomenų perdavimo tinklais sutrikdymai, saugumo pažeidimai, vagystės ir kita);

30.4.3. veiksniai, nurodyti Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių, patvirtintų Lietuvos Respublikos Vyriausybės 1996 m. liepos 15 d. nutarimu Nr. 840 „Dėl Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių patvirtinimo“, 3 punkte;

30.5Atsižvelgdamas į rizikos įvertinimo ataskaitą, MEPIS valdytojas prireikus tvirtina rizikos įvertinimo ir rizikos valdymo priemonių planą, kuriame, be kita ko, numatomas techninių, administracinių, organizacinių ir kitų išteklių poreikis rizikos valdymo priemonėms įgyvendinti;

30.6Rizikos įvertinimo ataskaitos, rizikos įvertinimo ir rizikos valdymo priemonių plano kopijas MEPIS valdytojas ne vėliau kaip per 5 (penkias) darbo dienas nuo minėtų dokumentų priėmimo pateikia Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistemai Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistemos nuostatų, patvirtintų Lietuvos Respublikos krašto apsaugos ministro 2018 m. gruodžio 11 d. įsakymu Nr. V-1183 Dėl Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistemos nuostatų patvirtinimo“, (toliau – Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistemos nuostatai) nustatyta tvarka;

30.7.  Atsižvelgiant į atlikto rizikos vertinimo rezultatus, taip pat jeigu Saugos nuostatų 31 punkte nustatyta tvarka atliekamo informacinių technologijų saugos atitikties vertinimo metu nustatoma kibernetinių incidentų valdymo ir šalinimo, MEPIS tvarkytojų nepertraukiamos veiklos užtikrinimo trūkumų, atitinkamai turi būti tobulinamas MEPIS veiklos tęstinumo valdymo planas ir (arba) Kibernetinių ir elektroninės informacijos saugos incidentų valdymo tvarkos aprašas. Šių planų veiksmingumo išbandymo rezultatai išdėstomi šių planų veiksmingumo išbandymo ir pastebėtų trūkumų ataskaitose, kurių kopijos ne vėliau kaip per 5 (penkias) darbo dienas nuo šių dokumentų priėmimo pateikiamos Nacionaliniam kibernetinio saugumo centrui.

31.  Informacinių technologijų saugos atitikties vertinimo organizavimas:

31.1.  informacinių technologijų saugos atitikties vertinimas turi būti organizuojamas siekiant užtikrinti saugos dokumentuose nustatytų elektroninės informacijos saugos ir kibernetinio saugumo reikalavimų įgyvendinimo organizavimą ir kontrolę;

31.2.  MEPIS informacinių technologijų saugos atitikties vertinimas turi būti atliekamas ne rečiau kaip kartą per 2 (dvejus) metus, jei teisės aktuose nenustatyta kitaip;

31.3.  informacinių technologijų saugos atitikties vertinimas atliekamas Informacinių technologijų saugos atitikties vertinimo metodikoje, kuri tvirtinama Lietuvos Respublikos krašto apsaugos ministro, nustatyta tvarka. Atitikties Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, apraše nustatytiems organizaciniams ir techniniams kibernetinio saugumo reikalavimams vertinimas atliekamas informacinių technologijų saugos atitikties vertinimo metu;

31.4.  atlikus informacinių technologijų saugos atitikties vertinimą, rengiama informacinių technologijų saugos vertinimo ataskaita ir pastebėtų trūkumų šalinimo planas, kurie pateikiami MEPIS valdytojo vadovui. Pastebėtų trūkumų šalinimo planą tvirtina, atsakingus vykdytojus paskiria ir įgyvendinimo terminus nustato MEPIS valdytojo vadovas;

31.5.  informacinių technologijų saugos atitikties vertinimo ataskaitos, pastebėtų trūkumų šalinimo plano kopijas MEPIS valdytojas ne vėliau kaip per 5 (penkias) darbo dienas nuo minėtų dokumentų priėmimo pateikia Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistemai Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistemos nuostatų nustatyta tvarka.

32.  Elektroninės informacijos saugos ir kibernetinio saugumo būklės gerinimas:

32.1.  Techninės, programinės, organizacinės ir kitos MEPIS elektroninės informacijos saugos ir kibernetinio saugumo priemonės pasirenkamos atsižvelgiant į MEPIS valdytojo turimus išteklius, vadovaujantis šiais principais:

32.1.1. liekamoji rizika turi būti sumažinta iki priimtino lygio;

32.1.2. priemonės diegimo kaina turi būti adekvati tvarkomos elektroninės informacijos vertei;

32.2.  Atsižvelgiant į priemonių efektyvumą ir taikymo tikslingumą, turi būti įdiegtos prevencinės, detekcinės ir korekcinės elektroninės informacijos saugos ir kibernetinio saugumo priemonės.

 

III skyrius

Organizaciniai ir techniniai reikalavimai

 

33.  Organizaciniai ir techniniai elektroninės informacijos saugos ir kibernetinio saugumo reikalavimai nustatomi pagal Saugos nuostatų 29 punkte nustatytą MEPIS svarbos kategoriją vadovaujantis Saugos nuostatų 27 punkte nurodytais teisės aktais ir standartais.

34.  Kibernetinio saugumo priemonės, nurodytos saugos dokumentuose pagal Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašo priedą, turi būti diegiamos atsižvelgiant į naujausius technikos laimėjimus, vadovaujantis gamintojo pateikiama bent viena gerąja saugumo praktikos rekomendacija.

35.  Organizacinių ir techninių elektroninės informacijos saugos ir kibernetinio saugumo priemonių užtikrinimas turi būti grindžiamas grėsmių ir pažeidžiamumų, galinčių turėti įtakos MEPIS elektroninės informacijos saugai ir kibernetiniam saugumui, rizikos vertinimu, atsižvelgiant į naujausius technikos laimėjimus.

36.  Pagrindiniai organizaciniai ir techniniai elektroninės informacijos saugos ir kibernetinio saugumo reikalavimai:

36.1.  detalūs organizaciniai ir techniniai elektroninės informacijos saugos ir kibernetinio saugumo reikalavimai nustatomi saugos politiką įgyvendinančiuose dokumentuose;

36.2.  turi būti naudojama ir operatyviai atnaujinama programinė įranga, skirta apsaugoti informacinę sistemą nuo kenksmingos programinės įrangos (virusų, programinės įrangos, skirtos šnipinėjimui, nepageidaujamų elektroninių laiškų ir pan.). Detalios šios programinės įrangos naudojimo nuostatos ir jos atnaujinimo reikalavimai (ilgiausias leistinas programinės įrangos neatnaujinimo laikas ir kita) nustatomi MEPIS saugaus elektroninės informacijos tvarkymo taisyklėse;

36.3.  MEPIS techninėje įrangoje ir vidinių MEPIS naudotojų kompiuteriuose turi būti naudojama tik legali programinė įranga. Detalios programinės įrangos, įdiegtos kompiuteriuose ir serveriuose, naudojimo nuostatos, jos atnaujinimo reikalavimai nustatomi MEPIS saugaus elektroninės informacijos tvarkymo taisyklėse;

36.4.  turi būti naudojama kompiuterių tinklo filtravimo įranga (užkardos, turinio kontrolės sistemos, įgaliotieji serveriai (angl. proxy) ir kita). Detalios kompiuterių tinklo filtravimo įrangos naudojimo nuostatos nustatomos MEPIS saugaus elektroninės informacijos tvarkymo taisyklėse;

36.5.  užtikrinant saugų elektroninės informacijos teikimą ir (ar) gavimą, turi būti naudojamas šifravimas, virtualus privatus tinklas, skirtinės linijos, saugus elektroninių ryšių tinklas ar kitos priemonės, kuriomis užtikrinamas saugus elektroninės informacijos perdavimas. Metodai, kuriais leidžiama užtikrinti saugų elektroninės informacijos teikimą ir (ar) gavimą (nuotolinio prisijungimo prie MEPIS būdai, protokolai, elektroninės informacijos keitimosi formatai, šifravimo, elektroninės informacijos kopijų skaičiaus reikalavimai, reikalavimai teikti ir (ar) gauti elektroninę informaciją automatiniu būdu tik pagal duomenų teikimo sutartyse nustatytas specifikacijas ir sąlygas ir panašiai), nustatyti MEPIS saugaus elektroninės informacijos tvarkymo taisyklėse;

36.6.  stacionarius kompiuterius leidžiama naudoti tik MEPIS valdytojo ir MEPIS tvarkytojų patalpose. Nešiojamiesiems kompiuteriams, išnešamiems iš MEPIS valdytojo ar MEPIS tvarkytojų patalpų, turi būti taikomos papildomos saugos priemonės (elektroninės informacijos šifravimas, prisijungimo ribojimas ir panašiai).

37.  Pagrindiniai atsarginių elektroninės informacijos kopijų darymo ir atkūrimo reikalavimai:

37.1.  atsarginių elektroninės informacijos kopijų darymo strategija turi būti pasirenkama atsižvelgiant į priimtiną elektroninės informacijos praradimą (angl. recovery point objective) ir priimtiną MEPIS neveikimo laikotarpį (angl. recovery time objective);

37.2.  atsarginės elektroninės informacijos kopijos turi būti daromos ir saugomos tokia apimtimi, kad MEPIS veiklos sutrikimo, elektroninės informacijos saugos incidento, kibernetinio incidento ar elektroninės informacijos vientisumo praradimo atvejais neveikimo laikotarpis nebūtų ilgesnis nei teisės aktais nustatyta MEPIS svarbos kategorijai, nurodytai Saugos nuostatų 29 punkte, o elektroninės informacijos praradimas atitiktų priimtinumo kriterijus;

37.3.  atsarginės elektroninės informacijos kopijos turi būti daromos automatiškai periodiškai, bet ne rečiau nei nustatyta MEPIS saugaus elektroninės informacijos tvarkymo taisyklėse;

37.4.  elektroninė informacija atsarginėse elektroninės informacijos kopijose turi būti užšifruota (šifravimo raktai turi būti saugomi atskirai nuo atsarginių elektroninės informacijos kopijų) arba turi būti imtasi kitų priemonių, dėl kurių nebūtų galima neteisėtai atkurti elektroninės informacijos;

37.5.  atsarginių elektroninės informacijos kopijų laikmenos turi būti žymimos taip, kad jas būtų galima identifikuoti, ir saugomos nedegioje spintoje kitose patalpose nei yra MEPIS tarnybinės stotys ar įrenginys, kurio elektroninė informacija buvo nukopijuota, arba kitame pastate;

37.6.  periodiškai, bet ne rečiau kaip kartą per pusmetį, turi būti atliekami elektroninės informacijos atkūrimo iš atsarginių kopijų bandymai;

37.7.  patekimas į patalpas, kuriose saugomos atsarginės elektroninės informacijos kopijos, turi būti kontroliuojamas MEPIS saugaus elektroninės informacijos tvarkymo taisyklėse nustatyta tvarka.

 

IV skyrius

REIKALAVIMAI PERSONALUI

 

38MEPIS naudotojų, MEPIS administratorių, MEPIS saugos įgaliotinio kvalifikaciniai reikalavimai:

38.1.  visi MEPIS naudotojai privalo turėti pagrindinių darbo kompiuteriu, taikomosiomis programomis įgūdžių, mokėti tvarkyti elektroninę informaciją, būti susipažinę su teisės aktais, reglamentuojančiais asmens duomenų tvarkymą, MEPIS elektroninės informacijos tvarkymą. Asmenys, tvarkantys duomenis ir informaciją, privalo laikyti jų paslaptį ir būti pasirašę pasižadėjimą saugoti duomenų ir informacijos paslaptį. Įsipareigojimas saugoti paslaptį galioja ir nutraukus su elektroninės informacijos tvarkymu susijusią veiklą;

38.2.  MEPIS saugos įgaliotinis privalo išmanyti elektroninės informacijos saugos ir kibernetinio saugumo užtikrinimo principus, tobulinti kvalifikaciją elektroninės informacijos saugos ir kibernetinio saugumo srityje, savo darbe vadovautis Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašo ir kitų Lietuvos Respublikos ir Europos Sąjungos teisės aktų, reglamentuojančių elektroninės informacijos saugą ir kibernetinį saugumą, nuostatomis. MEPIS tvarkytojai turi sudaryti sąlygas MEPIS saugos įgaliotiniui kelti kvalifikaciją. MEPIS saugos įgaliotiniu negali būti skiriamas asmuo, turintis neišnykusį ar nepanaikintą teistumą už nusikalstamas veikas, nurodytas Valstybės informacinių išteklių valdymo įstatyme;

38.3.  MEPIS administratoriai pagal kompetenciją privalo išmanyti elektroninės informacijos saugos ir kibernetinio saugumo užtikrinimo principus, mokėti užtikrinti informacinių sistemų ir jose tvarkomos elektroninės informacijos saugą ir kibernetinį saugumą, administruoti ir prižiūrėti informacinių sistemų komponentus (stebėti informacinių sistemų komponentų veikimą, atlikti jų profilaktinę priežiūrą, trikčių diagnostiką ir šalinimą, sugebėti užtikrinti informacinių sistemų komponentų nepertraukiamą funkcionavimą ir pan.).

39MEPIS naudotojų ir MEPIS administratorių mokymo planavimo, organizavimo ir vykdymo tvarka, mokymo dažnumo reikalavimai:

39.1.  MEPIS naudotojams turi būti įvairiais būdais primenama apie elektroninės informacijos saugos ir kibernetinio saugumo problemas (pavyzdžiui, priminimai elektroniniu paštu, teminių renginių organizavimas, atmintinės naujiems MEPIS naudotojams, ir panašiai);

39.2.  mokymai elektroninės informacijos saugos ir kibernetinio saugumo klausimais turi būti planuojami ir mokymo būdai parenkami atsižvelgiant į elektroninės informacijos saugos ir kibernetinio saugumo užtikrinimo prioritetines kryptis ir tikslus, įdiegtas ar planuojamas įdiegti technologijas (techninę ar programinę įrangą), MEPIS saugos įgaliotinio, MEPIS naudotojų ar MEPIS administratorių poreikius;

39.3.  mokymai gali būti vykdomi tiesioginiu (pavyzdžiui, paskaitos, seminarai, konferencijos ir kiti teminiai renginiai) ar nuotoliniu būdu (pavyzdžiui, vaizdo konferencijos, mokomosios medžiagos pateikimas elektroniniu paštu, elektroninėje erdvėje ir panašiai);

39.4.  mokymai MEPIS naudotojams turi būti organizuojami periodiškai, bet ne rečiau kaip kartą per dvejus metus. Už MEPIS naudotojų mokymų organizavimo koordinavimą atsakingi saugos įgaliotiniai;

39.5.  mokymai MEPIS saugos įgaliotiniui ir MEPIS administratoriams turi būti organizuojami pagal poreikį.

 

V SKYRIUS

MEPIS naudotojų IR ADMINISTRATORIŲ supažindinimo su saugos dokumentais principai

 

40.  MEPIS administratorių supažindinimą su saugos dokumentais, MEPIS naudotojų supažindinimą su Saugos nuostatais ir saugos politiką įgyvendinančių dokumentų santrauka, atsakomybe už saugos dokumentų nuostatų pažeidimus savo organizacijose pagal kompetenciją organizuoja MEPIS saugos įgaliotiniai.

41.  MEPIS naudotojų supažindinimo su Saugos nuostatais ir saugos politiką įgyvendinančių dokumentų santrauka būdai turi būti pasirenkami atsižvelgiant į MEPIS specifiką (pavyzdžiui, MEPIS ir jos naudotojų lokaciją, organizacinių ir (ar) techninių priemonių, leidžiančių identifikuoti su Saugos nuostatais ir saugos politiką įgyvendinančių dokumentų santrauka susipažinusį asmenį ir užtikrinančių supažindinimo procedūros įrodomąją (teisinę) galią, panaudojimo galimybes ir panašiai). MEPIS naudotojai su Saugos nuostatais ir saugos politiką įgyvendinančių dokumentų santrauka turi būti supažindinami pasirašytinai arba elektroniniu būdu, užtikrinančiu supažindinimo įrodomumą. Saugos politiką įgyvendinančių dokumentų santrauka išoriniams MEPIS naudotojams skelbiama Registrų centro interneto svetainėje ir (arba) MEPIS taikomosiose programose.

42MEPIS funkcionuoti reikalingų paslaugų teikėjų ir kitų trečiųjų asmenų supažindinimą su Saugos nuostatais ir saugos politiką įgyvendinančių dokumentų santrauka, atsakomybe už jų reikalavimų pažeidimus organizuoja MEPIS saugos administratoriai.

43Pakartotinai su saugos dokumentais ar Saugos nuostatais ir saugos politiką įgyvendinančių dokumentų santrauka Saugos nuostatų 40 ir 42 punktuose nurodyti asmenys supažindinami tik iš esmės pasikeitus MEPIS arba elektroninės informacijos saugą ar kibernetinį saugumą reglamentuojantiems teisės aktams.

44Tvarkyti MEPIS elektroninę informaciją gali tik MEPIS naudotojai, kurie yra susipažinę su Saugos nuostatais ir saugos politiką įgyvendinančių dokumentų santrauka ir sutikę laikytis jų reikalavimų.

 

VI SKYRIUS

BAIGIAMOSIOS NUOSTATOS

 

45MEPIS naudotojai atsako už MEPIS ir joje tvarkomos elektroninės informacijos saugą ir kibernetinį saugumą pagal kompetenciją. MEPIS naudotojai, MEPIS administratoriai, MEPIS saugos įgaliotiniai ir kiti asmenys, pažeidę saugos dokumentų ir kitų saugų elektroninės informacijos tvarkymą reglamentuojančių teisės aktų nuostatas, atsako Lietuvos Respublikos įstatymų nustatyta tvarka.

46.  MEPIS valdytojas saugos dokumentus gali keisti savo arba MEPIS koordinuojančio saugos įgaliotinio iniciatyva. Saugos dokumentai turi būti derinami su Nacionaliniu kibernetinio saugumo centru. Keičiami saugos dokumentai gali būti nederinami su Nacionaliniu kibernetinio saugumo centru tais atvejais, kai atliekami tik redakciniai ar nežymūs nustatyto teisinio reguliavimo esmės ar elektroninės informacijos saugos politikos ir kibernetinio saugumo politikos nekeičiantys pakeitimai arba taisoma teisės technika. Tokiais atvejais Nacionaliniam kibernetinio saugumo centrui turi būti pateiktos šių dokumentų kopijos.

47.  MEPIS valdytojas ir MEPIS tvarkytojai saugos dokumentus turi persvarstyti (peržiūrėti) ne rečiau kaip kartą per kalendorinius metus. Saugos dokumentai turi būti persvarstomi (peržiūrimi) atlikus rizikos įvertinimą ar informacinių technologijų saugos atitikties vertinimą arba įvykus esminiams organizaciniams, sisteminiams ar kitiems MEPIS valdytojo ar MEPIS tvarkytojų pokyčiams. Persvarsčius (peržiūrėjus) saugos dokumentus, turi būti nustatoma, kuriuos iš juose nustatytų elektroninės informacijos saugos ir kibernetinio saugumo reikalavimų būtina atnaujinti ir (ar) įgyvendinti pirmiausia, siekiant užtikrinti MEPIS saugą ir kibernetinį saugumą.

___________________