Valstybės sienos apsaugos tarnybos

prie Lietuvos Respublikos Vidaus reikalų ministerijos

VADAS

 

ĮSAKYMAS

dėl VALSTYBĖS SIENOS APSAUGOS TARNYBOS PRIE LIETUVOS RESPUBLIKOS VIDAUS REIKALŲ MINISTERIJOS VADO 2004 M. SPALIO 8 D. ĮSAKYMO Nr. 4-507 „DĖL VALSTYBĖS SIENOS APSAUGOS TARNYBOS PRIE LIETUVOS RESPUBLIKOS VIDAUS REIKALŲ MINISTERIJOS INFORMACINĖS SISTEMOS (VSATIS) BEI VSATIS duomenų saugos nuostatų PATVIRTINIMO“ PAKEITIMO

 

2019 m. birželio 4 d. Nr. 4-252

Vilnius

 

 

1. P a k e i č i u Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos vado 2004 m. spalio 8 d. įsakymą Nr. 4-507 „Dėl Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) bei VSATIS duomenų saugos nuostatų patvirtinimo“ ir jį išdėstau nauja redakcija:

 

VALSTYBĖS SIENOS APSAUGOS TARNYBOS

PRIE LIETUVOS RESPUBLIKOS VIDAUS REIKALŲ MINISTERIJOS

VADAS

 

ĮSAKYMAS

DĖL VALSTYBĖS SIENOS APSAUGOS TARNYBOS PRIE LIETUVOS RESPUBLIKOS VIDAUS REIKALŲ MINISTERIJOS INFORMACINĖS SISTEMOS (VSATIS) NUOSTATŲ BEI VALSTYBĖS SIENOS APSAUGOS TARNYBOS PRIE LIETUVOS RESPUBLIKOS VIDAUS REIKALŲ MINISTERIJOS INFORMACINĖS SISTEMOS (VSATIS) DUOMENŲ SAUGOS NUOSTATŲ

PATVIRTINIMO

 

Vadovaudamasis 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) (OL 2016 L 119, p. 1), Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo 8 straipsniu, 30 straipsnio 1 dalimi, Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. vasario 27 d. nutarimu Nr. 180 „Dėl Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo patvirtinimo“, 11 punktu ir Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“, 7, 11 ir 19 punktais bei įgyvendindamas Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos Vidaus audito skyriaus 2018 m. gruodžio 12 d. ataskaitoje Nr. 28-6 „Dėl 2016 m. balandžio 27 d. priimto Europos Parlamento ir Tarybos reglamento (ES) 2016/679 dėl fizinių asmens duomenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) įgyvendinimo Valstybės sienos apsaugos tarnyboje prie Vidaus reikalų ministerijos vidaus audito“ pateiktoms rekomendacijoms įgyvendinti priemonių plano, patvirtinto Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos (toliau – tarnyba) vado 2019 m. sausio 16 d. įsakymu Nr. 4-15 „Dėl Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos Vidaus audito skyriaus 2018 m. gruodžio 12 d. ataskaitoje Nr. 28-6 „Dėl 2016 m. balandžio 27 d. priimto Europos Parlamento ir Tarybos reglamento (ES) 2016/679 dėl fizinių asmens duomenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) įgyvendinimo Valstybės sienos apsaugos tarnyboje prie Vidaus reikalų ministerijos vidaus audito“ pateiktų rekomendacijų įgyvendinimo priemonių plano patvirtinimo“, 5 rekomendaciją:

1. T v i r t i n u pridedamus:

1.1. Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) nuostatus;

1.2. Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) duomenų saugos nuostatus.

2. Skiriu:

2.1. tarnybos Informatikos skyriaus informacinių technologijų ir ryšių saugumo specialistą Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) saugos įgaliotiniu;

2.2. tarnybos Informatikos skyriaus patarėją Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) duomenų valdymo įgaliotiniu.“

2. P a v e d u Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) saugos įgaliotiniui per 6 mėnesius nuo įsakymo įsigaliojimo dienos pateikti Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos vadui tvirtinti:

2.1. Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) naudotojų administravimo taisyklių projektą;

2.2. Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) veiklos tęstinumo valdymo planą;

2.3. Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) saugaus elektroninės informacijos tvarkymo taisykles.

3. S k e l b i u įsakymą Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos interneto svetainėje ir Teisės aktų registre.

 

 

Tarnybos vadas                                                                                 Renatas Požėla

 

 

SUDERINTA

Informatikos ir ryšių departamento prie

Lietuvos Respublikos vidaus reikalų ministerijos

2019 m. gegužės 29 d. raštu Nr. 9R-1782

SUDERINTA

Informacinės visuomenės plėtros komiteto

2019 m. vasario 5 d. raštu Nr. S-72

 

SUDERINTA

Valstybinės duomenų apsaugos inspekcijos 2019 m. vasario 8 d. raštu Nr. 2R-752 (3.33.E)

 

SUDERINTA

Nacionalinio kibernetinio saugumo centro prie Krašto apsaugos ministerijos

2019 m. vasario 20 d. raštu

Nr. (4.2E)6K-124

SUDERINTA

Lietuvos Respublikos ekonomikos ir inovacijų ministerijos

2019 m. gegužės 16 d. raštu

Nr. (4.2-91E)3-1917

 

 

 

 

PATVIRTINTA

Valstybės sienos apsaugos tarnybos prie

Lietuvos Respublikos vidaus reikalų ministerijos vado 2004 m. spalio 8 d. įsakymu Nr. 4-507

(Valstybės sienos apsaugos tarnybos prie

Lietuvos Respublikos vidaus reikalų ministerijos

vado 2019 m. birželio 4 d. įsakymo Nr. 4-252

redakcija)

 

VALSTYBĖS SIENOS APSAUGOS TARNYBOS prie Lietuvos Respublikos vidaus reikalų ministerijos INFORMACINĖS SISTEMOS (VSATIS) NUOSTATAI

 

I SKYRIUS

BENDROSIOS NUOSTATOS

 

1. Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) nuostatai (toliau – VSATIS nuostatai) reglamentuoja Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (toliau – VSATIS) organizacinę, informacinę ir funkcines struktūras, modernizavimą ir likvidavimą, finansavimą, duomenų saugą bei duomenų teikimą ir naudojimą.

2. VSATIS nuostatai nereglamentuoja kriminalinę žvalgybą vykdančių Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos (toliau – VSAT) struktūrinių padalinių informacinių sistemų bei su žvalgybinės informacijos tvarkymu susijusių duomenų bazių.

3. VSATIS tikslas – informacinių technologijų priemonėmis tvarkyti Lietuvos Respublikos valstybės sieną kertančių asmenų, jų kelionės dokumentų, transporto priemonių tikrinimo ar kitus su valstybės sienos kirtimu susijusius duomenis.

4. Asmens duomenų tvarkymo VSATIS tikslas – tinkamai identifikuoti asmenis, kertančius Lietuvos Respublikos valstybės sieną, ir/arba įvertinti jiems taikomus suvaržymus.

5. VSATIS steigimo teisinis pagrindas – Lietuvos Respublikos valstybės sienos ir jos apsaugos įstatymo 22 straipsnis.

6. VSATIS uždaviniai:

6.1. patikrinti valstybės sieną kertančių asmenų, transporto priemonių duomenis, užtikrinti duomenų srautus tarp VSATIS ir Lietuvos Respublikos vidaus reikalų ministerijai priklausančiame Ieškomų asmenų, neatpažintų lavonų ir nežinomų bejėgių asmenų žinybiniame registre (IAŽR), Lietuvos Respublikos kelių transporto priemonių registre (KTPR), Lietuvos antrosios kartos Šengeno informacinės sistemos (N.SIS II), Lietuvos nacionalinės vizų informacinės sistemos (N.VIS), Užsieniečių registro (UR);

6.2. patikrinti valstybės sieną kertančių asmenų, jų kelionės dokumentų, transporto priemonių duomenis, užtikrinti duomenų srautus tarp VSATIS ir Policijos departamento prie Lietuvos Respublikos vidaus reikalų ministerijos valdomų Prevencinio poveikio priemonių taikymo registro (PPPTR), Ieškomų ir rastų numeruotų bei individualius požymius turinčių daiktų ir dokumentų registro (INDR), Ieškomų transporto priemonių registro (ITPR) bei tarp VSATIS ir Interpolo generalinio sekretoriato pavogtų ir pamestų kelionės dokumentų (angl. SLTD) duomenų bazės;

6.3. nustatytą terminą kaupti duomenis apie asmenis ir transporto priemones, kertančius (-ias) valstybės sieną.

7. VSATIS funkcijos:

7.1. patikrinti Europos Sąjungos valstybių narių ir kitų valstybių piliečių elektroninių kelionės dokumentų autentiškumą Viešųjų raktų kataloguose (angl. Public Key Directory – PKD) (patikrinant, ar jie tikrai išrašyti įgaliotos institucijos ir ar nebuvo pakeisti duomenys dokumento luste);

7.2. sulyginti Lietuvos (ir kitų Europos Sąjungos šalių, kai diplomatiniais kanalais bus gauti reikalingi sertifikatai) piliečio pirštų atspaudus su pirštų atspaudais, esančiais elektroniniame kelionės dokumente, ir taip įsitikinti, kokia keliaujančio asmens tapatybė;

7.3. automatizuotai apskaičiuoti trečiųjų šalių (ne Europos Sąjungos) asmenų buvimo Europos Sąjungoje laiką ir nustatyti pažeidimus dėl asmenų buvimo Europos Sąjungoje (Atvykimo–išvykimo sistema (AIS), angl. Entry/Exit System (EES)).

8. VSATIS tvarkoma vadovaujantis:

8.1. 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) (toliau – BDAR);

8.2. 2016 m. kovo 9 d. Europos Parlamento ir Tarybos reglamentu (ES) Nr. 2016/399 dėl taisyklių, reglamentuojančių asmenų judėjimą per sienas, Sąjungos kodekso (Šengeno sienų kodeksas);

8.3. 2017 m. lapkričio 30 d. Europos Parlamento ir Tarybos reglamentu (ES) 2017/2225, kuriuo iš dalies keičiamos Reglamento (ES) 2016/399 nuostatos, susijusios su atvykimo ir išvykimo sistemos naudojimu;

8.4. 2017 m. lapkričio 30 d. Europos Parlamento ir Tarybos reglamentu (ES) 2017/2226, kuriuo sukuriama atvykimo ir išvykimo sistema (AIS), kurioje registruojami trečiųjų šalių piliečių, kertančių valstybių narių išorės sienas, atvykimo ir išvykimo bei atsisakymo leisti jiems atvykti duomenys, nustatomos prieigos prie AIS teisėsaugos tikslais sąlygos ir iš dalies keičiama Konvencija dėl Šengeno susitarimo įgyvendinimo ir reglamentai (EB) Nr. 767/2008 ir (ES) Nr. 1077/2011;

8.5. Europos Bendrijų Komisijos rekomendacijomis 2006/XI/06, nustatančiomis bendrą praktinį sienos apsaugos pareigūnų vadovą (Šengeno vadovą) valstybių narių kompetentingoms institucijoms naudoti vykdant asmenų kontrolę prie sienų;

8.6. Lietuvos Respublikos valstybės sienos ir jos apsaugos įstatymu;

8.7. Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymu;

8.8. Lietuvos Respublikos kibernetinio saugumo įstatymu;

8.9. Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymu;

8.10. Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2013 m. vasario 27 d. nutarimu Nr. 180 „Dėl Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo, patvirtinimo“;

8.11. Bendrųjų elektroninės informacijos saugos reikalavimų aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – Bendrųjų elektroninės informacijos saugos reikalavimų aprašas);

8.12. Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“;

8.13. Lietuvos Respublikos vidaus reikalų ministro 2017 m. gruodžio 22 d. įsakymu Nr. 1V-883 „Dėl Kai kurių Lietuvos Respublikos vidaus reikalų ministerijos valdomų registrų ir valstybės informacinių sistemų duomenų saugos nuostatų patvirtinimo“.

9. VSATIS nuostatuose vartojamos sąvokos atitinka VSATIS nuostatų 8 punkte nurodytuose teisės aktuose vartojamas sąvokas.

 

II SKYRIUS

VSATIS ORGANIZACINĖ STRUKTŪRA

 

10. VSATIS organizacinę struktūrą sudaro:

10.1. VSATIS valdytoja ir asmens duomenų valdytoja;

10.2. VSATIS tvarkytojai ir asmens duomenų tvarkytojai;

10.3. VSATIS duomenų teikėjai.

11. VSATIS valdytoja (ir tvarkytoja) bei asmens duomenų valdytoja (ir tvarkytoja) yra VSAT, kuri:

11.1. koordinuoja ir kontroliuoja VSATIS tvarkytojų veiklą tvarkant VSATIS;

11.2. rengia ir tvirtina teisės aktus, reglamentuojančius VSATIS tvarkymą ir duomenų saugą;

11.3. įstatymų nustatyta tvarka teikia suinteresuotoms institucijoms informaciją apie VSATIS veiklą;

11.4. priima sprendimus dėl VSATIS techninių ir programinių priemonių įsigijimo, diegimo ir tobulinimo;

11.5. tvarko VSATIS duomenis ir asmens duomenis, atsako už šių saugą;

11.6. reikalauja iš VSATIS duomenų teikėjų, kad jų pateikti duomenys būtų teisingi ir pateikti laiku;

11.7. rengia ir įgyvendina techninių ir programinių priemonių kūrimo ir plėtros planus, investicinius projektus;

11.8. numato ir įgyvendina priemones, mažinančias duomenų atskleidimo ir praradimo riziką ir užtikrinančias prarastų duomenų atkūrimą, duomenų apsaugą nuo klastojimo;

11.9. skiria VSATIS duomenų teikėjui terminą trūkumams pašalinti, jeigu nustato, kad pateikti duomenys yra netikslūs ar neatitinka teisės aktuose nustatytų reikalavimų;

11.10. užtikrina, kad duomenys ir asmens duomenys būtų teisingi, tikslūs, išsamūs ir nuolat atnaujinti, o neteisingi, netikslūs, neišsamūs duomenys ir asmens duomenys būtų nedelsiant ištaisyti, atnaujinti arba papildyti;

11.11. kaip VSATIS asmens duomenų tvarkytoja, pagal kompetenciją atlieka BDAR nustatytas asmens duomenų tvarkytojų prievoles;

11.12. sudaro VSATIS duomenų teikimo sutartis su VSATIS duomenų gavėjais ir sutarčių nustatyta tvarka teikia VSATIS duomenis VSATIS duomenų gavėjams;

11.13. atlieka kitas VSATIS nuostatuose ir kituose teisės aktuose nustatytas funkcijas.

12. VSATIS tvarkytojas ir asmens duomenų tvarkytojas Informatikos ir ryšių departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos (toliau – IRD) užtikrina nepertraukiamą VSATIS funkcionavimą ir atlieka šias funkcijas:

12.1. suteikia VSATIS tarnybinių stočių, VSATIS sąsajų su kitais registrais ir valstybės informacinėmis sistemomis, duomenų kaupyklų ir Vidaus reikalų telekomunikacinio tinklo (toliau –VRTT) išteklius ir vykdo jų techninę priežiūrą;

12.2. pagal kompetenciją užtikrina VSATIS tvarkomų ir VRTT perduodamų duomenų saugą, sąveiką su VSATIS nuostatų 13.1–13.2 papunkčiuose nurodytais susijusiais registrais ir valstybės informacinėmis sistemomis, įskaitant registrus ir informacines sistemas, tvarkomas ES valstybėse narėse ir (arba) Europos ekonominės erdvės valstybėse, ir gaunamų duomenų atnaujinimą;

12.3. teikia VSATIS valdytojai pasiūlymus dėl VSATIS veiklos tobulinimo;

12.4. suderinęs su VSAT, gali sudaryti VSATIS duomenų teikimo sutartis su VSATIS duomenų gavėjais;

12.5. kaip VSATIS asmens duomenų tvarkytojas, pagal kompetenciją atlieka BDAR nustatytas asmens duomenų tvarkytojo prievoles.

13. VSATIS duomenų teikėjai:

13.1. Lietuvos Respublikos vidaus reikalų ministerija (Ieškomų asmenų, neatpažintų lavonų ir nežinomų bejėgių asmenų žinybinis registras (IAŽR)), Lietuvos Respublikos kelių transporto priemonių registras (KTPR), Lietuvos antrosios kartos Šengeno informacinė sistema (N.SIS II), Lietuvos nacionalinė vizų informacinė sistema (N.VIS), Užsieniečių registras (UR));

13.2. Lietuvos Respublikos teisingumo ministerija (Lietuvos Respublikos gyventojų registras);

13.3. Policijos departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos (Prevencinio poveikio priemonių taikymo registras (PPPTR), Ieškomų ir rastų numeruotų bei individualius požymius turinčių daiktų ir dokumentų registras (INDR), Ieškomų transporto priemonių registras (ITPR));

13.4. Lietuvos kriminalinės policijos biuro Tarptautinių ryšių valdybos Europolo ir Interpolo nacionalinis skyrius (Interpolo generalinio sekretoriato Pavogtų ir pamestų kelionės dokumentų (angl. SLTD) duomenų bazė);

13.5. VSAT (Atvykimo ir išvykimo sistema (AIS)).

 

III SKYRIUS

VSATIS INFORMACINĖ STRUKTŪRA

 

14. Duomenys saugomi ORACLE reliacinių duomenų bazių valdymo sistemoje, Lietuvos Respublikos vidaus reikalų informacinės sistemos (toliau – VRIS) centriniame duomenų banke adresu: Vilnius, Šventaragio g. 2.

15. VSATIS tvarkomi šie duomenys (įskaitant asmens duomenis) pagal šią jų kaupiamą struktūrą:

15.1. tikrinamų asmenų ir transporto priemonių duomenys:

15.1.1. asmenų, kuriuos reikia tikrinti, duomenys:

15.1.1.1. valstybės sienos kirtimo data;

15.1.1.2. kryptis;

15.1.1.3. vardas;

15.1.1.4. pavardė;

15.1.1.5. pilietybė;

15.1.1.6. lytis;

15.1.1.7. asmens dokumento numeris;

15.1.1.8. asmens kodas;

15.1.1.9. asmens dokumento tipas;

15.1.1.10. vizos duomenys – išdavusi šalis, tipas, numeris, galiojimo data;

15.1.1.11. nuoroda į informaciją apie transporto priemonę, kuria vyko asmuo;

15.1.1.12. pasienio kontrolės punkto pavadinimas;

15.1.1.13. patikrinimą atlikusio pareigūno vardas, pavardė;

15.1.2. transporto priemonių, kurias reikia tikrinti, duomenys:

15.1.2.1. valstybės sienos kirtimo data;

15.1.2.2. kryptis;

15.1.2.3. transporto priemonės valstybinis numeris;

15.1.2.4. spalva;

15.1.2.5. transporto priemonės tipas;

15.1.2.6. transporto priemonės modelis;

15.1.2.7. kėbulo numeris;

15.1.2.8. registravimo data;

15.1.2.9. pasienio kontrolės punkto pavadinimas;

15.1.2.10. patikrinimą atlikusio pareigūno vardas, pavardė;

15.2. asmenų ir transporto priemonių, kuriems reikia atlikti papildomą tikrinimą, duomenys:

15.2.1. asmenų, kuriems reikia atlikti papildomą tikrinimą, duomenys:

15.2.1.1. vardas;

15.2.1.2. pavardė;

15.2.1.3. gimimo data ir (arba) asmens kodas;

15.2.1.4. asmens dokumento numeris;

15.2.1.5. asmens dokumento išdavimo šalis;

15.2.2. transporto priemonių, kurioms reikia atlikti papildomą tikrinimą, duomenys:

15.2.2.1. transporto priemonės valstybinis ir (arba) kėbulo numeriai;

15.3. asmenų, vykstančių į darbą, mokymo įstaigą ir grįžtančių iš jų, kurie į pasienio kontrolės punktus, esančius prie automobilių kelių, įleidžiami ir tikrinami be eilės, sąrašo duomenys:

15.3.1. padalinys, kurio pareigūnas išnagrinėjo prašymą ir įtraukė asmenį į sąrašą;

15.3.2. vardas;

15.3.3. pavardė;

15.3.3. gimimo data ir (arba) asmens kodas gimimo data ir (arba) asmens kodas;

15.3.4. pasienio kontrolės punkto (-ų) pavadinimas (-ai);

15.3.5. asmens įtraukimo į sąrašą galiojimo terminas;

15.4. asmenų, turinčių teisę būti valstybės sienos apsaugos zonoje, pasienio juostoje, pasienio vandenyse, kurių vandenimis arba krantais eina išorės siena sąrašo duomenys:

15.4.1. sąrašo galiojimo terminas

15.4.2. padalinys kurio pareigūnas išnagrinėjo prašymą ir įtraukė asmenį į sąrašą

15.4.3. dokumento numeris;

15.4.4. vardas;

15.4.5. pavardė;

15.4.6. gimimo data ir (arba) asmens kodas;

15.4.7. dokumento tipas;

15.4.8. gyvenamosios vietos adresas;

15.4.9. juridinio asmens, juridinio asmens filialo, atstovybės bei juridinio asmens statuso neturinčio asmens pavadinimas, kodas.

16. Duomenys iš valstybės informacinių sistemų ir registrų teikiami į VSATIS:

16.1. Ieškomų asmenų, neatpažintų lavonų ir nežinomų bejėgių asmenų žinybinis registras (IAŽR) perduoda VSATIS šiuos su ieškomais asmenimis susijusius duomenis:

16.1.1. asmens kodas;

16.1.2. valstybė;

16.1.3. pavardė (pavardės);

16.1.4. vardas (vardai);

16.1.5. gimimo data;

16.1.6. pilietybė;

16.1.7. lytis;

16.1.8. paieškos medžiagos arba paieškos bylos numeris, paieškos bylos pradėjimo data;

16.1.9. paieškos galiojimo data (iki);

16.1.10. paiešką paskelbusi institucija;

16.1.11. paieškos iniciatoriaus duomenys (pareigūno vardas, pavardė);

16.1.12. ieškomo asmens kategorijos kodas pagal asmenų paieškos kategorijų klasifikatorių;

16.1.13. atlikti veiksmai suradus;

16.1.14. pastabos apie asmenį: ginkluotas, smurtaujantis, ginkluotas ir smurtaujantis ar kt.;

16.2. Lietuvos Respublikos kelių transporto priemonių registras (KTPR) perduoda VSATIS šiuos transporto priemonių identifikacinius duomenis:

16.2.1. valstybė;

16.2.2. valstybinis numeris;

16.2.3. kėbulo numeris;

16.2.4. spalva;

16.2.5. registracijos data;

16.2.6. transporto priemonės tipas;

16.3. Lietuvos antrosios kartos Šengeno informacinė sistema (N.SIS II) perduoda VSATIS šiuos su ieškomais asmenimis ir transporto priemonėmis susijusius duomenis:

16.3.1. Šengeno antrosios kartos informacinės sistemos (toliau – SIS II) identifikacinis numeris;

16.3.2. perspėjimą SIS II pateikusios valstybės pavadinimas;

16.3.4. vardas;

16.3.5. pavardė;

16.3.6. gimimo data;

16.3.7. lytis;

16.3.8. pilietybė;

16.3.9. dokumento išdavimas ir galiojimas (data nuo iki);

16.3.10. transporto priemonėmis susijusius duomenis:

16.3.11. valstybė;

16.3.12. valstybinis numeris;

16.3.13. markė;

16.3.14. modelis;

16.3.15. kėbulo numeris;

16.3.16. spalva;

16.3.17. paieškos kategorija;

16.3.18. perspėjimo pateikimo priežastis;

16.3.19. veiksmai, kurių reikia imtis;

16.4. Lietuvos nacionalinė vizų informacinė sistema (N.VIS) perduoda VSATIS šiuos su asmenims išduotomis vizomis susijusius duomenis:

16.4.1. dokumento numeris;

16.4.2. vizos tipas;

16.4.3. vizos numeris;

16.4.5. vizos galiojimas (nuo iki);

16.4.6. vardas;

16.4.7. pavardė;

16.4.8. gimimo data;

16.4.9. pilietybė;

16.5. Užsieniečių registras (UR) perduoda VSATIS šiuos su užsieniečiais susijusius duomenis:

16.5.1. valstybė;

16.5.2. vardas;

16.5.3. pavardė;

16.5.4. gimimo data;

16.5.5. lytis;

16.5.6. gimimo vieta;

16.5.7. dokumento numeris;

16.5.8. dokumento tipas;

16.5.9. dokumento šalis;

16.5.10. dokumento išdavimo data;

16.5.11. uždrausta atvykti data (nuo – iki);

16.6. Lietuvos Respublikos gyventojų registras perduoda VSATIS asmens duomenų sutikrinimui šiuos duomenis:

16.6.1. valstybė;

16.6.2. vardas;

16.6.3. pavardė;

16.6.4. gimimo data;

16.6.5. lytis;

16.6.6. gimimo vieta;

16.6.7. dokumento numeris;

16.6.8. dokumento tipas;

16.6.9. dokumento šalis;

16.6.10. dokumento išdavimo data;

16.7. Prevencinio poveikio priemonių taikymo registras (PPPTR) perduoda VSATIS šiuos su prevencinėmis poveikio priemonėmis, kurios yra taikomos asmenims, susijusius duomenis:

16.7.1. nacionalinis ID (PPPTR suteiktas numeris);

16.7.2. valstybė;

16.7.3. pavardė;

16.7.4. vardas;

16.7.5. gimimo data;

16.7.6. pilietybė;

16.7.7. lytis;

16.7.8. asmens kodas;

16.7.9. paieškos pradžios ir paieškos pabaigos datos;

16.7.10. paiešką paskelbusi institucija;

16.7.11. paieškos iniciatoriaus duomenys (pareigūno vardas, pavardė);

16.7.12. paieškos paskelbimo priežastis;

16.7.13. veiksmai suradus;

16.7.14. pastabos;

16.8. Ieškomų ir rastų numeruotų bei individualius požymius turinčių daiktų ir dokumentų registras (INDR) perduoda VSATIS šiuos su dokumentų galiojimu susijusius duomenis:

16.8.1. dokumentą išdavusi valstybė;

16.8.2. tipas;

16.8.3. numeris;

16.9. Ieškomų transporto priemonių registras (ITPR) VSATIS perduoda šiuos su ieškomomis transporto priemonėmis susijusius duomenis:

16.9.1. valstybė;

16.9.2. valstybinis numeris;

16.9.3. markė;

16.9.4. modelis;

16.9.5. kėbulo numeris;

16.9.6. spalva;

16.9.7. paieškos pradžios ir paieškos pabaigos datos;

16.9.8. paiešką paskelbusi institucija;

16.9.9. paieškos iniciatoriaus duomenys (pareigūno vardas, pavardė);

16.9.10. paieškos paskelbimo priežastis;

16.9.11. veiksmai suradus;

16.9.12. pastabos.                                                                                    

17. Iš kitų sistemų ir duomenų bazių VSATIS teikiami duomenys:

17.1. Pavogtų ir pamestų kelionės dokumentų (angl. SLTD) duomenų bazės perduoda VSATIS šiuos su pavogtais ir pamestais kelionės dokumentais susijusius duomenis:

17.1.1. valstybė;

17.1.2. tipas;

17.1.3. numeris;

17.1.4. ieškomų asmenų duomenys:

17.1.5. valstybė;

17.1.6. pavardė;

17.1.7. vardas;

17.1.8. gimimo data;

17.1.9. pilietybė;

17.1.10. lytis;

17.1.11. paieškos pradžios ir paieškos pabaigos datos;

17.1.12. ieškomų transporto priemonių duomenys:

17.1.12.1. valstybinis numeris;

17.1.12.2. markė;

17.1.12.3. modelis;

17.1.12.4. kėbulo numeris;

17.1.12.5. spalva;

17.1.12.6. paieškos pradžia ir paieškos pabaiga (datos);

17.2. Atvykimo ir išvykimo sistema (AIS) perdavinės VSATIS asmens bylos duomenis ir atvykimo/išvykimo įrašus, kai viršijama maksimali leidžiama buvimo trukmė Europos Sąjungoje.

 

IV SKYRIUS

VSATIS FUNKCINĖ STRUKTŪRA

 

18. VSATIS sudaro šios posistemės:

18.1. patikrinimų posistemė, kurią sudaro:

18.1.1. Asmenų ir transporto priemonių, kertančių valstybės sieną, patikrinimo modulis, kurio funkcijos yra tvarkyti duomenis, susijusius su asmenų ir transporto priemonių, kertančių valstybės sieną, tikrinimu;

18.1.2. Pirštų atspaudų sulyginimo (eMRTD – angl. Electronic machine readable travel document) modulis, kurio funkcijos yra nuskaitytų pirštų atspaudų ir pirštų atspaudų duomenų, esančių kelionės dokumente, sulyginimas;

18.1.3. Leidimų valdymo modulis, kurio funkcijos yra tvarkyti asmenų, turinčių teisę būti valstybės sienos apsaugos zonoje, pasienio juostoje, pasienio vandenyse, kurių vandenimis arba krantais eina išorės siena, sąrašą;

18.1.4. Įvažiavimo/išvažiavimo terminų kontrolės (angl. entry / exit) modulis, kurio funkcijos yra vykdyti Lietuvos Respublikos valstybės sieną kertančių asmenų įvažiavimo/išvažiavimo terminų kontrolę;

18.2. Administravimo posistemė, kurią sudaro:

18.2.1. VSATIS klasifikatorių valdymo modulis;

18.2.2. VSATIS naudotojų valdymo modulis;

18.3. Viešojo rakto infrastruktūros posistemė, kurią sudaro:

18.3.1. CIS (angl. Central inspection) modulis, skirtas vykdyti kelionės dokumentų integralumo ir autentiškumo tikrinimo kriptografinius algoritmus;

18.3.2. DVCA (angl. Document verifying certificate authority) modulis, skirtas tvarkyti kelionės dokumento luste esančių biometrinių duomenų tikrinimui reikalingus skaitmeninius sertifikatus, tvarkyti kelionės dokumento autentiškumo tikrinimui reikalingus skaitmeninius sertifikatus;

18.3.3. NPKD (angl. National public key directory) modulis, skirtas sudaryti ir perduoti skaitmeninių sertifikatų grandines.

19. Vykdant VSATIS nuostatų 7 punktą, VSATIS formuoja užklausas VSATIS duomenų teikėjams, nurodytiems VSATIS nuostatų 13 punkte. Iš suformuotų užklausų informacinėms sistemoms ir registrams, nurodytiems VSATIS nuostatų 13 punkte, VSATIS perduodami 16 ir 17 punktuose nurodyti duomenys.

 

V SKYRIUS

VSATIS DUOMENŲ TEIKIMAS IR NAUDOJIMAS

 

20. VSATIS duomenų gavėjai – fizinis ar juridinis asmuo, ar kitos trečiosios šalys,  kurioms teisės aktų nustatyta tvarka atskleidžiami VSATIS esantys duomenys (įskaitant asmens duomenis).

21. VSATIS duomenys (įskaitant asmens duomenis) nevieši, jie VSATIS duomenų gavėjams teikiami neatlygintinai.

22. VSATIS duomenys teikiami užsienio valstybėms vadovaujantis tarptautinėmis sutartimis, Lietuvos Respublikos įstatymais ir kitais teisės aktais. Užsienio valstybei gali būti perduodami tik tie VSATIS duomenys, kurie numatyti asmens duomenų teikimo sutartyje. VSATIS duomenys Europos Sąjungos valstybių narių ir (arba) Europos ekonominės erdvės valstybių, trečiųjų šalių fiziniams ir juridiniams asmenims, juridinio asmens statuso neturintiems subjektams, jų filialams ir atstovybėms teikiami Valstybės informacinių išteklių valdymo įstatymo nustatyta tvarka.

23. Asmens duomenys BDAR nustatytais atvejais gali būti teikiami pagal VSATIS duomenų valdytojo ir VSATIS duomenų gavėjo sudarytą asmens duomenų teikimo sutartį (daugkartinio teikimo atveju).

Vienkartinio teikimo atveju VSATIS duomenys teikiami pagal duomenų gavėjo prašymą, kuriame nurodomas prašomų duomenų gavimo pagrindas, jų naudojimo tikslas, teikimo būdas ir duomenų apimtis.

24. Pagal VSATIS duomenų gavėjo prašymą asmens duomenys teikiami Asmens duomenų tvarkymo ir asmens duomenų subjektų teisių įgyvendinimo Valstybės sienos apsaugos tarnyboje prie Lietuvos Respublikos vidaus reikalų ministerijos tvarkos aprašo, patvirtinto VSAT vado 2019 m. vasario 8 d. įsakymu Nr. 4-52 „Dėl Asmens duomenų tvarkymo ir asmens duomenų subjektų teisių įgyvendinimo Valstybės sienos apsaugos tarnyboje prie Lietuvos Respublikos vidaus reikalų ministerijos tvarkos aprašo patvirtinimo“ (toliau –- Asmens duomenų tvarkymo ir asmens duomenų subjektų teisių įgyvendinimo Valstybės sienos apsaugos tarnyboje prie Lietuvos Respublikos vidaus reikalų ministerijos tvarkos aprašas), VI skyriaus nustatyta tvarka.

25. VSATIS duomenų teikimo sutartis sudaroma vadovaujantis Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos valstybės tarnautojų ir darbuotojų, dirbančių pagal darbo sutartis, asmens duomenų tvarkymo, naudojimo ir saugojimo tvarkos aprašo, patvirtinto VSAT vado 2019 m. balandžio 3 d. įsakymu Nr. 4-141 „Dėl Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos valstybės tarnautojų ir darbuotojų, dirbančių pagal darbo sutartis, asmens duomenų tvarkymo, naudojimo ir saugojimo tvarkos aprašo“, IV skyriuje nustatyta tvarka.

26. VSATIS duomenų teikimo sutartyje turi būti numatyta:

26.1. asmens duomenų naudojimo tikslas, kurį turi nurodyti VSATIS duomenų gavėjas, kuris bus nurodytas sutartyje;

26.2. asmens duomenų teikimo ir gavimo teisinis pagrindas, kurį VSATIS duomenų gavėjas turi nurodyti prašyme;

26.3. sąlygos, reglamentuojančios duomenų teikimo ir gavimo tvarką iš VSATIS;

26.4. teikiamų asmens duomenų apimtis, nurodoma sutarties priede.

27. VSATIS duomenų gavėjui VSATIS duomenų teikimo sutartyje turi būti numatomos šios VSATIS duomenų naudojimo sąlygos:

27.1. VSATIS duomenų gavėjas įsipareigoja neatskleisti ir nesuteikti jokių galimybių trečiosioms šalims bet kokia forma susipažinti su gaunamais duomenimis, jei kitaip nenustato Lietuvos Respublikos įstatymai;

27.2. VSATIS duomenų gavėjas atsako už gautų duomenų konfidencialumą ir apsaugą nuo duomenų gavimo momento. Tuo atveju, jei užfiksuojama ar pagrįstai įtariama grėsmė teikiamų duomenų konfidencialumui ir jei gavėjas nepakankamai užtikrina pateiktų duomenų saugą, VSATIS duomenų teikėjas turi teisę sustabdyti duomenų teikimą ir apie tai privalo nedelsdamas raštu informuoti VSATIS duomenų gavėją;

27.3. VSATIS duomenų gavėjas įsipareigoja užtikrinti pagal VSATIS duomenų teikimo sutartį gautų duomenų apsaugą savo lėšomis ir priemonėmis;

27.4. VSATIS duomenų gavėjas įsipareigoja užtikrinti, kad jo darbuotojai, atliekantys funkcijas, susijusias su duomenų ir asmens duomenų tvarkymu, būtų pasirašytinai įpareigoti saugoti informaciją, susijusią su duomenimis, gautais pagal duomenų teikimo sutartį;

27.5. nei viena šalis neturi teisės perduoti teisių ir pareigų pagal VSATIS duomenų teikimo sutartį vykdyti trečiosioms šalims.

28. Asmens duomenys VSATIS duomenų gavėjams teikiami tokio turinio ir tokios formos, kuri naudojama VSAT ir nereikalauja papildomo duomenų apdorojimo.

29. VSATIS gavėjai VSATIS duomenis gali naudoti tik tokiam tikslui, tokia apimtimi ir tokiu būdu, kokie nurodomi juos gaunant. Duomenis teikti duomenų gavėjams galima tik duomenų teikimo sutarčių, pasirašytų su VSATIS valdytoju, nustatyta tvarka. VSATIS duomenų gavėjas negali keisti iš VSATIS gautų duomenų, o juos naudodamas privalo nurodyti duomenų šaltinį.

30. Jei VSATIS duomenų gavėjas susipažinęs su asmens duomenimis, nustato, kad jo asmens duomenys yra tvarkomi neteisėtai ar, kad asmens duomenys yra neteisingi, neišsamūs ar netikslūs ir kreipiasi į VSAT su rašytiniu prašymu, (pateiktu asmeniškai, paštu ar elektroninėmis ryšių priemonėmis), VSAT privalo patikrinti asmens duomenis ir vadovaudamasi Asmens duomenų tvarkymo ir asmens duomenų subjektų teisių įgyvendinimo Valstybės sienos apsaugos tarnyboje prie Lietuvos Respublikos vidaus reikalų ministerijos tvarkos aprašo numatyta tvarka ištaisyti neteisingus, neišsamius, netikslius asmens duomenis ir (arba) sunaikinti neteisėtai sukauptus asmens duomenis ar sustabdyti tokių asmens duomenų tvarkymo (išskyrus saugojimo) veiksmus ne vėliau kaip per vieną mėnesį nuo prašymo gavimo apie veiksmus, kurių imtasi, informuoti VSATIS duomenų gavėją.

31. VSATIS duomenų gavėjo prašymu sustabdžius jo asmens duomenų tvarkymo veiksmus, asmens duomenys, kurių tvarkymo veiksmai apriboti, turi būti saugomi tol, kol bus ištaisyti ar sunaikinti (duomenų subjekto rašytiniu prašymu arba pasibaigus duomenų saugojimo terminui). Kiti tvarkymo veiksmai su tokiais asmens duomenimis gali būti atliekami:

31.1. tik gavus duomenų subjekto sutikimą;

31.2. siekiant pareikšti, vykdyti arba apginti teisinius reikalavimus;

31.3. siekiant apsaugoti kito fizinio ar juridinio asmens teises;

31.4. dėl svarbaus valstybės narės viešojo intereso priežasčių.

32. VSATIS keičia, naikina, paženklina arba atskiria netikslius duomenis nuo tikslių, apribodama jų tolesnį tvarkymą (jei nustatoma, kad asmens duomenys yra netikslūs, ginčytinas jų tikslumas ar abejojama jų tikslumu).

33. VSAT privalo nedelsdama informuoti VSATIS duomenų gavėjus, kuriems buvo perduoti neteisingi, netikslūs, neišsamūs duomenys, apie ištaisytus ar sunaikintus asmens duomenis, sustabdytus asmens duomenų tvarkymo veiksmus, išskyrus tais atvejais, kai pateikti tokią informaciją yra neįmanoma.

34. VSAT, nesiėmusi veiksmų pagal VSATIS duomenų gavėjo prašymą, privalo nedelsdama, tačiau ne vėliau kaip per vieną mėnesį nuo prašymo gavimo, informuoti VSATIS duomenų gavėją apie neveikimo priežastis ir apie galimybę pateikti skundą Valstybinei duomenų apsaugos inspekcijai.

 

VI SKYRIUS

VSATIS DUOMENŲ SAUGA

 

35. VSATIS duomenų saugą reglamentuoja VSATIS valdytojo patvirtinti Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos duomenų saugos nuostatai ir kiti saugos dokumentai, kurie rengiami, derinami ir tvirtinami Bendrųjų elektroninės informacijos saugos reikalavimų aprašo nustatyta tvarka.

36.VSATIS duomenų saugą (įskaitant ir asmens duomenys) nustato BDAR, Bendrųjų elektroninės informacijos saugos reikalavimų aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“, Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) duomenų saugos nuostatai“, kiti teisės aktai, nustatantys saugų elektroninės informacijos tvarkymą.

37. Asmens duomenys kartu su susietu (-ais) atvykimo/išvykimo įrašu (-ais) arba atsisakymo leisti atvykti įrašais saugomi VSATIS duomenų bazėje trejus metus ir vieną dieną nuo paskutinio išvykimo įrašo datos, jeigu per trejus metus nuo to paskutinio išvykimo įrašo arba atsisakymo leisti atvykti įrašo datos neįvedamas nei vienas atvykimo įrašas. Praėjus trejų metų ir vienos dienos terminui, duomenys nuasmeninami taip, kad būtų nesugrąžinamai panaikinta tapatybės nustatymo galimybė, o nuasmeninti asmens duomenys saugomi 50 metų VSATIS duomenų bazės archyve.

38. Pasibaigus VSATIS duomenų saugojimo VSATIS duomenų bazės archyve terminui, duomenys naikinami.

39. VSATIS tvarkytojai privalo saugoti asmens duomenų paslaptį, jeigu šie asmens duomenys neskirti skelbti viešai. Ši pareiga galioja ir pasitraukus iš valstybės tarnybos, perėjus dirbti į kitas pareigas arba pasibaigus darbo ar sutartiniams santykiams.

40. VSATIS duomenų saugos priemonės, skirtos apsaugoti duomenis nuo atsitiktinio ar neteisėto sunaikinimo, pakeitimo, atskleidimo, taip pat nuo bet kokio kito neteisėto tvarkymo, yra numatytos Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) duomenų saugos nuostatuose.

41. Už VSATIS duomenų saugą pagal kompetenciją atsako VSAT ir IRD. Įvykus elektroninės informacijos saugos incidentui, nustatoma duomenų teikėjų ar kitų asmenų atsakomybė už duomenų saugumo pažeidimą.

 

VII SKYRIUS

VSATIS FINANSAVIMAS

 

42. VSATIS finansuojama Lietuvos Respublikos valstybės biudžeto, įskaitant Europos Sąjungos struktūrinių fondų ir kitų fondų, lėšomis.

 

VIII SKYRIUS

VSATIS MODERNIZAVIMAS IR LIKVIDAVIMAS

 

43. VSATIS modernizuojama ir likviduojama Valstybės informacinių išteklių valdymo įstatymo ir Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. vasario 27 d. nutarimu Nr. 180 „Dėl Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo patvirtinimo“, nustatyta tvarka.

44. Sprendimą dėl VSATIS modernizavimo ar likvidavimo priima VSAT vadas. Likviduojant VSATIS, duomenys (įskaitant asmens duomenis) turi būti perduodami kitai informacinei sistemai, sunaikinami arba perduodami valstybės archyvams Lietuvos Respublikos dokumentų ir archyvų įstatymo nustatyta tvarka.

 

_______________

 

 

 

PATVIRTINTA

Valstybės sienos apsaugos tarnybos prie

Lietuvos Respublikos vidaus reikalų ministerijos vado 2004 m. spalio 8 d. įsakymu Nr. 4-507

(Valstybės sienos apsaugos tarnybos prie

Lietuvos Respublikos vidaus reikalų ministerijos

vado 2019 m. birželio 4 d. įsakymo Nr. 4-252

redakcija)

 

VALSTYBĖS SIENOS APSAUGOS TARNYBOS prie Lietuvos Respublikos vidaus reikalų ministerijos INFORMACINĖS SISTEMOS (VSATIS)

DUOMENŲ SAUGOS NUOSTATAI

 

I SKYRIUS

BENDROSIOS NUOSTATOS

 

 

1. Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) duomenų saugos nuostatai (toliau – Duomenų saugos nuostatai) reglamentuoja Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (toliau – VSATIS) saugos politiką.

2. Duomenų saugos nuostatuose vartojamos sąvokos:

2.1. VSATIS naudotojai – valstybės įstaigos (VSATIS tvarkytojo ar VSATIS duomenų gavėjo) valstybės tarnautojai arba darbuotojai, dirbantys pagal darbo sutartį, teisės aktų nustatyta tvarka turintys teisę tvarkyti arba gauti VSATIS duomenis pareigybės aprašyme nustatytoms tiesioginėms funkcijoms vykdyti;

2.2. kitos Duomenų saugos nuostatuose vartojamos sąvokos atitinka sąvokas, apibrėžtas 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamente (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) (OL 2016 L 119, p. 1), Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatyme, Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – Bendrųjų elektroninės informacijos saugos reikalavimų aprašas), Techniniuose valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimuose, patvirtintuose Lietuvos Respublikos vidaus reikalų ministro 2013 m. spalio 4 d. įsakymu Nr. 1V-832 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų patvirtinimo“ (toliau – Techniniai valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimai), ir kituose teisės aktuose bei Lietuvos „Informacijos technologija. Saugumo metodai“ grupės standartuose.

3. Duomenų saugos nuostatų tikslas – užtikrinti VSATIS duomenų konfidencialumą, vientisumą ir prieinamumą.

4. VSATIS duomenų saugos užtikrinimo prioritetinės kryptys:

4.1. organizacinių, techninių, programinių, teisinių ir kitų priemonių, skirtų VSATIS elektroninės informacijos saugai užtikrinti, įgyvendinimas ir šių priemonių įgyvendinimo kontrolė;

4.2. VSATIS duomenų konfidencialumo, vientisumo ir prieinamumo užtikrinimas;

4.3. VSATIS perduodamų duomenų kontrolė;

4.4. VSATIS veiklos tęstinumo užtikrinimas.

5. Duomenų saugos nuostatai taikomi VSATIS valdytojui, VSATIS tvarkytojams, VSATIS duomenų gavėjams, VSATIS duomenų valdymo įgaliotiniui, VSATIS saugos įgaliotiniui, VSATIS administratoriui, VSATIS naudotojams, kurių funkcijos nurodytos Duomenų saugos nuostatuose.

6. VSATIS valdytojas – Valstybės sienos apsaugos tarnyba prie Lietuvos Respublikos vidaus reikalų ministerijos (toliau – VSAT) Vilnius, Savanorių g. 2:

6.1. atsako už VSATIS duomenų tvarkymo bei duomenų teikimo duomenų gavėjams teisėtumą;

6.2. tvirtina teisės aktus, reglamentuojančius VSATIS saugą;

6.3. priima sprendimą dėl VSATIS informacinių technologijų atitikties saugos reikalavimams atlikimo vertinimo;

6.4. atlieka kitas Duomenų saugos nuostatuose ir kituose teisės aktuose, reglamentuojančiuose elektroninės informacijos saugą, nustatytas funkcijas.

7. VSATIS tvarkytojai:

7.1. VSAT, kurios kaip VSATIS tvarkytojo funkcijos:

7.1.1. užtikrinti VSATIS tarnybinėse stotyse esančių VSATIS taikomųjų programų ir su jomis susijusių programų saugą;

7.1.2. apsaugoti duomenis nuo atsitiktinio ar neteisėto sunaikinimo, pakeitimo, atskleidimo, taip pat nuo bet kokio kito neteisėto tvarkymo;

7.1.3. numatyti ir įgyvendinti priemones, mažinančias duomenų atskleidimo ir praradimo riziką, užtikrinti prarastų duomenų atkūrimą ir duomenų apsaugą nuo klastojimo savo infrastruktūroje;

7.1.4. užtikrinti, kad tvarkomi duomenys būtų tinkami naudoti registruose ir valstybės informacinėse sistemose, įskaitant registrus ir informacines sistemas, tvarkomas Europos Sąjungos valstybėse narėse ir (arba) Europos ekonominės erdvės valstybėse pagal savo atsakomybę;

7.1.5. rūpintis, kad duomenų gavėjams teikiami duomenys atitiktų VSATIS tvarkomus duomenis;

7.1.6. užtikrinti VSATIS valdytojo priimtų teisės aktų ir rekomendacijų VSATIS saugai užtikrinti tinkamą įgyvendinimą savo infrastruktūroje;

7.1.7. organizuoti VSATIS valdytojo priimtų VSATIS saugos priežiūros darbų atlikimą;

7.1.8. atlikti kitas šiuose Duomenų saugos nuostatuose ir kituose teisės aktuose nustatytas funkcijas, susijusias su VSATIS sauga;

7.2. Informatikos ir ryšių departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos (IRD) (Vilnius, Šventaragio g. 2), kurio kaip VSATIS tvarkytojo funkcijos:

7.2.1. užtikrinti duomenų, esančių VSATIS duomenų bazėje, vientisumą, konfidencialumą ir prieinamumą;

7.2.2. užtikrinti duomenų atsarginį kopijavimą ir atstatymą;

7.2.3. prižiūrėti VSATIS valdytojo priimtų teisės aktų (kurie turi būti suderinami su IRD) ir rekomendacijų VSATIS saugai užtikrinti tinkamą įgyvendinimą savo infrastruktūroje;

7.2.4. atlikti kitas šiuose Duomenų saugos nuostatuose ir kituose teisės aktuose nustatytas funkcijas, susijusias su VSATIS sauga.

8. VSATIS duomenų gavėjai:

8.1. užtikrina VSATIS valdytojo priimtų teisės aktų ir rekomendacijų VSATIS saugai užtikrinti tinkamą įgyvendinimą;

8.2. vykdo savo infrastruktūroje VSATIS saugos priežiūros darbų atlikimą;

8.3. įsipareigoja neatskleisti ir nesuteikti jokių galimybių trečiosioms šalims bet kokia forma susipažinti su gaunamais duomenimis, jei kitaip nenustato Lietuvos Respublikos įstatymai;

8.4. įsipareigoja užtikrinti, kad jų darbuotojai, atliekantys funkcijas, susijusias su duomenų tvarkymu, būtų pasirašytinai įpareigoti saugoti informaciją taip, kaip reikalauja Duomenų saugos nuostatai;

8.5. įsipareigoja užtikrinti, kad darbuotojų, dirbančių su VSATIS, kompiuterinėse darbo vietose nebus viešojo interneto prieigos.

9. VSATIS duomenų valdymo įgaliotinis:

9.1. rengia VSATIS kūrimo ir plėtros planus;

9.2. tiesiogiai prižiūri, kaip kuriama ar tvarkoma VSATIS posistemiuose diegiama programinė įranga;

9.3. kontroliuoja lėšų, skirtų VSATIS, panaudojimą;

9.4. atsako už VSATIS duomenų tvarkymo, teikimo ir (arba) gavimo teisėtumą ir saugą.

10. VSATIS saugos įgaliotinis, koordinuodamas ir prižiūrėdamas VSATIS saugos politikos įgyvendinimą, atlieka šias funkcijas:

10.1. koordinuoja elektroninės informacijos saugos incidentų, įvykusių VSATIS, tyrimą;

10.2. kasmet organizuoja VSATIS rizikos vertinimą;

10.3. teikia VSATIS valdytojui siūlymus dėl:

10.3.1. VSATIS administratoriaus paskyrimo;

10.3.2. VSATIS saugos dokumentų priėmimo, keitimo ar panaikinimo;

10.3.3. VSATIS informacinių technologijų saugos reikalavimų atitikties vertinimo atlikimo;

10.4. teikia VSATIS administratoriui privalomus vykdyti nurodymus ir pavedimus, susijusius su VSATIS sauga;

10.5. atlieka kitas Duomenų saugos nuostatuose ir kituose teisės aktuose nustatytas funkcijas, susijusias su VSATIS sauga.

11. VSATIS administratorius, vykdydamas VSATIS priežiūrą, atlieka šias funkcijas:

11.1. suteikia VSATIS naudotojams prieigos teises prie VSATIS duomenų;

11.2. rengia ir tikrina VSATIS sudarančių komponenčių sąranką;

11.3. informuoja VSATIS saugos įgaliotinį apie VSATIS saugos politikos pažeidimus arba netinkamai veikiančias VSATIS saugos užtikrinimo priemones, teikia siūlymus VSATIS saugos įgaliotiniui dėl VSATIS saugos priemonių;

11.4. atlieka Duomenų saugos nuostatuose ir kituose teisės aktuose nustatytas funkcijas, susijusias su VSATIS sauga.

12. VSAT skiria VSATIS aplikacijų tarnybinių stočių administratorių, o IRD – duomenų bazių valdymo sistemos, tinklų ir tarnybinių stočių, kurios naudojamos VSATIS veikimui užtikrinti, administratorius.

13. VSATIS elektroninė informacija tvarkoma ir jos sauga užtikrinama vadovaujantis:

13.1. 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) (OL 2016 L 119, p. 1) (toliau – BDAR);

13.2. Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymu;

13.3. Lietuvos Respublikos kibernetinio saugumo įstatymu;

13.4. Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymu;

13.5. Bendrųjų elektroninės informacijos saugos reikalavimų aprašu;

13.6. Techniniais valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimais;

13.7. Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“.

13.8. VSATIS nuostatais;

13.9. Lietuvos standartais LST EN ISO/IEC 27001 „Informacinės technologijos. Saugumo metodai. Informacijos saugumo valdymo sistemos. Reikalavimai“ ir LST EN ISO/IEC 27002 „Informacinės technologijos. Saugumo metodai. Informacijos saugumo kontrolės priemonių praktikos nuostatai“, kitais Lietuvos ir tarptautiniais „Informacijos technologijos. Saugumo metodai“ grupės standartais, reglamentuojančiais saugų duomenų tvarkymą;

13.10. kitais teisės aktais, reglamentuojančiais VSATIS duomenų tvarkymo teisėtumą ir VSATIS duomenų saugos valdymą.

 

II SKYRIUS

ELEKTRONINĖS INFORMACIJOS SAUGOS VALDYMAS

 

14. VSATIS pagal duomenų savybes (vientisumo, konfidencialumo ir prieinamumo) ir darbo pobūdį padeda VSAT efektyviau vykdyti Lietuvos Respublikos sieną kertančių asmenų, jų kelionės dokumentų ir transporto priemonių tikrinimą bei su sienos kirtimu susijusios informacijos saugų tvarkymą. VSATIS tvarkoma informacija priskiriama svarbios informacijos kategorijai ir atitinka Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – Klasifikavimo gairių aprašas), 8.1, 8.3, 8.5, ir 8.6 papunkčius.

15. Pagal Klasifikavimo gairių aprašo 12.2 papunktį, VSATIS priskiriama antrajai informacinių sistemų kategorijai, atsižvelgiant į VSATIS tvarkomos elektroninės informacijos ir tvarkomų asmens duomenų svarbą.

16. VSATIS saugos įgaliotinis, atsižvelgdamas į Vidaus reikalų ministerijos išleistą metodinę priemonę „Rizikos analizės vadovas“, Lietuvos ir tarptautinius „Informacijos technologija. Saugumo technika“ standartus, kasmet  organizuoja VSATIS rizikos vertinimą. Prireikus VSATIS saugos įgaliotinis gali organizuoti ir neeilinį VSATIS rizikos vertinimą.

17. VSATIS rizikos vertinimo metu atliekamos šios veiklos:

17.1. VSATIS sudarančių išteklių inventorizacija;

17.2. rizikos veiksnių įtakos VSATIS veiklai vertinimas;

17.3. liekamosios rizikos vertinimas.

18. VSATIS rizikos bus vertinamos naudojantis Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistema (toliau – ARSIS).

19. VSATIS saugos priemonės parenkamos įvertinus galimus rizikos veiksnius perduodamų bei gaunamų VSATIS duomenų vientisumui, konfidencialumui ir prieinamumui.

20. Pagrindinės VSATIS rizikos mažinimo priemonės išdėstomos rizikos įvertinimo ataskaitoje, kurią kasmet iki liepos mėn. 1 dienos, o prireikus – ir neeilinio rizikos įvertinimo ataskaitoje iki VSATIS valdytojo nurodytos datos, rengia VSATIS saugos įgaliotinis, įvertinęs galinčius turėti įtakos VSATIS saugai rizikos veiksnius, iš kurių svarbiausi yra šie:

20.1. subjektyvūs netyčiniai (VSATIS atliekamo duomenų tvarkymo klaidos ir apsirikimai, duomenų ištrynimas, klaidingas duomenų teikimas duomenų gavėjams, fiziniai informacijos technologijų sutrikimai, duomenų perdavimo tinklais sutrikimai, programinės įrangos klaidos, neteisingas veikimas ir kita);

20.2. subjektyvūs tyčiniai (nesankcionuotas naudojimasis VSATIS duomenims gauti, duomenų pakeitimas ar sunaikinimas VSATIS duomenų bazėje, informacinių technologijų duomenų perdavimo tinklais sutrikdymai, saugumo pažeidimai, vagystės ir kita);

20.3. veiksniai, nurodyti Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių, patvirtintų Lietuvos Respublikos Vyriausybės 1996 m. liepos 15 d. nutarimu Nr. 840 „Dėl Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių patvirtinimo“, 3 punkte.

21. VSATIS valdytojas, atsižvelgdamas į rizikos įvertinimo ataskaitą, prireikus tvirtina VSAT parengtą ir su IRD suderintą rizikos įvertinimo ir rizikos valdymo priemonių planą.

22. VSATIS rizikos veiksniams vertinti taikoma kokybinė rizikos vertinimo metodika.

23. Pagrindiniai elektroninės informacijos saugos priemonių parinkimo principai:

23.1. liekamosios rizikos sumažinimas iki priimtino (kontroliuojamo) lygio;

23.2. informacijos saugos priemonės diegimo kainos adekvatumas perduodamos ir gaunamos informacijos vertei;

23.3. esant galimybei, įdiegiamos prevencinės, detekcinės ir korekcinės informacijos saugos priemonės.

24. Siekiant užtikrinti Duomenų saugos nuostatuose ir saugos politiką įgyvendinančiuose dokumentuose išdėstytų nuostatų įgyvendinimo kontrolę, vadovaujantis Informacinių technologijų saugos atitikties vertinimo metodika, patvirtinta Lietuvos Respublikos vidaus reikalų ministro 2004 m. gegužės 6 d. įsakymu Nr. 1V-156 „Dėl Informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“ (Lietuvos Respublikos vidaus reikalų ministro 2016 m. rugpjūčio 2 d. įsakymo Nr. 1V-534 redakcija), kasmet organizuojamas VSATIS informacinių technologijų saugos reikalavimų atitikties vertinimas, kurio metu:

24.1. įvertinama Duomenų saugos nuostatų ir saugos politiką įgyvendinančių dokumentų atitiktis realiai VSATIS saugos situacijai;

24.2. inventorizuojama VSATIS techninė ir programinė įranga;

24.3. tikrinama ne mažiau kaip 10 procentų VSATIS naudotojų kompiuterizuotų darbo vietų ir VSATIS tarnybinėse stotyse įdiegtos programos bei jų sąrankos (konfigūracija);

24.4. patikrinama VSATIS naudotojams suteiktų teisių naudotis VSATIS atitiktis atliekamoms funkcijoms, prireikus VSATIS naudotojų teisės padidinamos ar apribojamos;

24.5. įvertinamas pasiruošimas atkurti VSATIS veiklą VSATIS elektroninės informacijos saugos incidento atveju.

25. Atlikus VSATIS informacinių technologijų saugos reikalavimų atitikties vertinimą, kurį rengia VSAT Informatikos skyrius, rengiamas pastebėtų trūkumų šalinimo planas, kuris tvirtinamas VSAT vado įsakymu.

26. Saugos atitikties vertinimo ataskaitos (rizikos įvertinimo ataskaitos) bei rizikos įvertinimo ir rizikos valdymo priemonių plano kopijos ne vėliau kaip per 5 darbo dienas nuo minėtų dokumentų priėmimo turi būti pateiktos ARSIS.

 

III SKYRIUS

ORGANIZACINIAI IR TECHNINIAI REIKALAVIMAI

 

27. Priemonės ir metodai, kurie taikomi užtikrinant prieigą prie VSATIS, turi būti nurodyti VSATIS naudotojų administravimo taisyklėse, kurias tvirtina VSAT vadas.

28. Programinės įrangos, skirtos apsaugoti VSATIS nuo kenksmingos programinės įrangos (virusų, programinės įrangos, skirtos šnipinėjimui, nepageidaujamo elektroninio pašto ir kt.), naudojimo nuostatos ir jos atnaujinimo reikalavimai:

28.1. VSATIS tarnybinėse stotyse turi būti naudojamos centralizuotai valdomos kenksmingos programinės įrangos aptikimo priemonės, nuolat ieškančios ir blokuojančios kenksmingą programinę įrangą (virusų, šnipinėjimo programinę įrangą ir kt.), kurios turi būti reguliariai atnaujinamos automatiniu būdu ne rečiau kaip kartą per 24 valandas;

28.2. VSATIS kompiuterizuotose darbo vietose turi būti naudojamos centralizuotai valdomos kenksmingos programinės įrangos aptikimo priemonės, nuolat ieškančios ir blokuojančios kenksmingą programinę įrangą (virusų, šnipinėjimo programinę įrangą ir kt.), kurios turi būti reguliariai atnaujinamos automatiniu būdu ne rečiau kaip kartą per 48 valandas;

28.3. VSATIS programinės įrangos konfigūravimas turi būti apsaugotas slaptažodžiu.

29. Programinės įrangos, įdiegtos VSATIS tarnybinėse stotyse ir kompiuterizuotose darbo vietose, naudojimo nuostatos:

29.1. darbui su VSATIS turi būti naudojama tik legali programinė įranga, įtraukta į programinės įrangos sąrašą, suderintą su VSATIS valdytoju arba VSATIS valdytojo įgaliotu VSATIS tvarkytoju. Programinės įrangos sąrašą turi parengti ir ne rečiau kaip kartą per metus peržiūrėti bei prireikus atnaujinti VSATIS saugos įgaliotinis;

29.2. VSATIS tarnybinėse stotyse neturi veikti programinė įranga, nesusijusi su VSATIS duomenų tvarkymu, VSATIS naudotojų ir pačios įrangos administravimu;

29.3. VSATIS programinė įranga atnaujinama laikantis gamintojo reikalavimų;

29.4. VSATIS programinės įrangos diegimą, konfigūravimą ir šalinimą atlieka VSATIS administratorius;

29.5. VSATIS naudotojų kompiuterizuotose darbo vietose turi būti įdiegtos priemonės, leidžiančios riboti išorinių duomenų laikmenų (USB, CD/DVD ir kt.) naudojimą;

29.6. VSATIS programinis kodas privalo būti apsaugotas nuo atskleidimo neturintiems teisės su juo susipažinti asmenims.

30. Kompiuterių tinklo filtravimo įrangos (užkardų, turinio kontrolės sistemų ir kt.) pagrindinės naudojimo nuostatos:

30.1. VSATIS naudojamas Vidaus reikalų telekomunikacinis tinklas (toliau – VRTT), už kurio administravimą ir priežiūrą atsako šio tinklo pagrindinis tvarkytojas – IRD, turi būti atskirtas nuo kitų tinklų tinklo užkarda;

30.2. VSAT gali diegti tik IRD nustatytus techninius reikalavimus atitinkančius vietinius belaidžius tinklus ir tik gavę raštišką IRD leidimą, taip pat VSAT, kaip tvarkytoja, diegdama kitą vietinių tinklų įrangą, jei šios įrangos diegimas gali daryti įtaką VRTT veikimui, dėl tokios įrangos diegimo raštu derina su IRD;

30.3. visos per VRTT prie VSATIS besijungiančios kompiuterizuotos darbo vietos turi atitikti VSATIS valdytojo nustatytas detalesnes taisykles, pagal VSATIS naudotojų valdymo grupes;

30.4. turi būti įdiegta atkirtimo nuo paslaugos (angl. DOS) ir dedikuoto atkirtimo nuo paslaugos (angl. DDOS) atakų prevencijai skirta įranga ir įsilaužimų aptikimo bei prevencijos įranga.

31. Metodai, kuriais leidžiama užtikrinti saugų elektroninės informacijos teikimą ir gavimą:

31.1. VSATIS naudotojų, jų vykdytų užklausų ir peržiūrėtų užklausų rezultatų duomenys tvarkomi Vidaus reikalų informacinės sistemos centrinio duomenų banko naudotojų administravimo posistemėje Lietuvos Respublikos vidaus reikalų ministro 2005 m. kovo 9 d. įsakymo Nr. 1V-68 „Dėl Vidaus reikalų informacinės sistemos centrinio duomenų banko duomenų peržiūros taisyklių patvirtinimo“ nustatyta tvarka;

31.2. prieiga prie VSATIS suteikiama tik VSATIS tvarkytojams ir VSATIS duomenų gavėjams pagal duomenų teikimo sutartyse nustatytas specifikacijas ir sąlygas;

31.3. prieiga prie VSATIS suteikiama įgyvendinus VSATIS naudotojų autentifikavimo priemones;

31.4. duomenys iš VSATIS perduodami realiu laiku („On-line“ režimu);

31.5. saugus duomenų srautas tarp VSATIS ir VSATIS tvarkytojų bei VSATIS duomenų gavėjų užtikrinamas naudojantis VRTT.

32. VSATIS naudotojų, kurie savo tarnybinėms funkcijoms vykdyti naudojasi nešiojamaisiais kompiuteriais VSATIS duomenų perdavimui kompiuterių tinklais ne savo darbo vietoje, kompiuteriuose turi būti naudojamas kompiuterio įjungimo slaptažodis, papildomas VSATIS naudotojo tapatybės patvirtinimas ir VSATIS duomenų šifravimas.

33. VSATIS atsarginės elektroninės informacijos kopijos daromos automatiniu būdu darbo dienomis vieną kartą per parą. Prireikus, VSATIS administratorius turi teisę jas atkurti. Kopijos turi būti saugomos kitoje patalpoje, nei yra tarnybinės stotys, kuriose elektroninė informacija buvo nukopijuota. Elektroninė informacija kopijose turi būti šifruojama. Kopijų darymo ir saugojimo tvarka nustatoma Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) saugaus elektroninės informacijos tvarkymo taisyklėse.

34. VSATIS naudotojams, kuriems būtinas prisijungimas tiesioginėms pareigoms atlikti iš nutolusios darbo vietos, gali būti suteikiama nuotolinio prisijungimo prie VSATIS galimybė:

34.1. techninis nuotolinio prisijungimo sprendimas turi užtikrinti ne žemesnį nei vidiniam prisijungimui naudojamą saugumo lygį, t. y. turi būti naudojamos Duomenų saugos nuostatuose nurodytos priemonės ir elektroninės informacijos šifravimas naudojantis virtualiu privačiu tinklu (angl. Virtual private network – VPN);

34.2. prie VSATIS jungiamasi nuotoliniu būdu naudojant interneto naršyklę (https protokolą).

IV SKYRIUS

REIKALAVIMAI PERSONALUI

 

35. VSATIS saugos įgaliotinis privalo žinoti elektroninės informacijos saugos principus bei saugos užtikrinimo metodus.

36. VSATIS saugos įgaliotiniu negali būti skiriamas asmuo, turintis neišnykusį ar nepanaikintą teistumą už nusikaltimą elektroninių duomenų ir informacinių sistemų saugumui, taip pat paskirtą administracinę nuobaudą už neteisėtą asmens duomenų tvarkymą ir privatumo apsaugos pažeidimą elektroninių ryšių srityje, elektroninių ryšių išteklių naudojimo ir skyrimo taisyklių pažeidimą, elektroninių ryšių tinklo gadinimą ar savavališką prisijungimą prie tinklo arba galinių įrenginių, kurie trukdo elektroninių ryšių tinklo darbui, savavališką prisijungimą, arba elektroninių ryšių infrastruktūros įrengimo, naudojimo ir apsaugos sąlygų ir taisyklių pažeidimą, jeigu nuo jos paskyrimo praėję mažiau kaip vieneri metai.

37. VSATIS administratorius privalo išmanyti pagrindinius saugos politikos principus, darbą su duomenų perdavimo tinklais, užtikrinti jų saugumą, turėti sistemų (Windows, Linux, Unix, Oracle) administravimo bei priežiūros patirties, bazines programavimo žinias (PHP, Linux, Unix, Oracle).

38. VSATIS naudotojai turi turėti atitinkamą kvalifikaciją (komunikacinio ir informacinio raštingumo, saugaus darbo su duomenimis (pradines žinias), būti susipažinę su VSATIS naudotojo instrukcija).

39. VSATIS naudotojams ne rečiau kaip kartą per kalendorinius metus turi būti rengiami duomenų saugos ir kibernetinio saugumo mokymai arba įvairiais būdais primenama apie saugos problematiką (pvz., priminimai elektroniniu paštu, teminių seminarų rengimas, atmintinės ir pan.). Mokymus organizuoja VSATIS saugos įgaliotinis.

 

V SKYRIUS

INFORMACINĖS SISTEMOS NAUDOTOJŲ SUPAŽINDINIMO SU SAUGOS

DOKUMENTAIS PRINCIPAI

 

40. VSATIS elektroninę informaciją gali tvarkyti tik VSATIS naudotojai, kurie yra susipažinę su šiais Duomenų saugos nuostatais, taip pat teisės aktais, reglamentuojančiais atsakomybę už saugos dokumentų nuostatų pažeidimus, ir raštu arba elektroninėmis priemonėmis patvirtinę sutikimą laikytis nurodytų reikalavimų.

41. VSATIS naudotojų supažindinimą su Duomenų saugos nuostatais ir saugos politiką įgyvendinančiais dokumentais bei atsakomybe už šių reikalavimų nesilaikymą organizuoja VSATIS saugos įgaliotinis. VSATIS saugos įgaliotinis atsakingas už VSATIS naudotojų informavimą apie Duomenų saugos nuostatų pakeitimus ar saugos politiką įgyvendinančių dokumentų pripažinimą netekusiais galios, jų keitimą ar naujų priėmimą.

42. VSATIS valdytojas, VSATIS tvarkytojai, VSATIS duomenų gavėjai, VSATIS duomenų valdymo įgaliotinis, VSATIS saugos įgaliotinis, VSATIS administratorius, VSATIS naudotojai, pažeidę Duomenų saugos nuostatų ar saugos politiką įgyvendinančių dokumentų reikalavimus, atsako įstatymų nustatyta tvarka.

___________________