LIETUVOS RESPUBLIKOS Ekonomikos ir inovacijų MINISTRAS

 

įsakymas

DĖL VALSTYBĖS INFORMACINIŲ TECHNOLOGIJŲ PASLAUGŲ VALDYMO INFORMACINĖS SISTEMOS NUOSTATų ir

valstybės informacinių technologijų paslaugų valdymo informacinės sistemos duomenų saugos nuostatų

patvirtinimo

 

2020 m. gegužės 28 d. Nr. 4-369

Vilnius

 

 

Vadovaudamasis Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo 8 straipsnio 3 dalimi, 30 straipsniu, 33 straipsnio 1 dalimi, 43 straipsnio 2 dalimi ir 44 straipsnio 2 dalimi, Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. vasario 27 d. nutarimu Nr. 180 „Dėl Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo patvirtinimo“, 11 punktu ir Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“  (toliau – Bendrųjų reikalavimų aprašas), 7, 11, 19 ir 26 punktais, Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“, 5.3 papunkčiu:

1. T v i r t i n u pridedamus:

1.1. Valstybės informacinių technologijų paslaugų valdymo informacinės sistemos nuostatus;

1.2. Valstybės informacinių technologijų paslaugų valdymo informacinės sistemos duomenų saugos nuostatus.

2. P a v e d u:

2.1. Informacinės visuomenės plėtros komitetui per mėnesį nuo šio įsakymo įsigaliojimo dienos paskirti:

2.1.1. Valstybės informacinių technologijų paslaugų valdymo informacinės sistemos saugos įgaliotinį,

2.1.2. Valstybės informacinių technologijų paslaugų valdymo informacinės sistemos administratorius;

2.1.3. Valstybės informacinių technologijų paslaugų valdymo informacinės sistemos duomenų valdymo įgaliotinį;

2.2. Valstybės informacinių technologijų paslaugų valdymo informacinės sistemos saugos įgaliotiniui per 3 mėnesius nuo šio įsakymo įsigaliojimo parengti, suderinti ir pateikti ekonomikos ir inovacijų ministrui tvirtinti Valstybės informacinių technologijų paslaugų valdymo informacinės sistemos elektroninės informacijos saugos (kibernetinio saugumo) politiką įgyvendinančių dokumentų, nurodytų Bendrųjų reikalavimų aprašo 7.2, 7.3 ir 7.4 papunkčiuose, projektus.

 

 

 

Energetikos ministras, laikinai einantis

ekonomikos ir inovacijų ministro pareigas                                                          Žygimantas Vaičiūnas

 

 

 

 

SUDERINTA  

Lietuvos Respublikos vidaus reikalų ministerijos 

2020-05-07  raštu Nr. 1D-2292

SUDERINTA  

Lietuvos Respublikos krašto apsaugos ministerijos 

2020-01-16 raštu Nr. 12-01-75

 

SUDERINTA  

Lietuvos Respublikos teisingumo ministerijos 

2020-04-28  raštu Nr. (1.27E) 2T-586

 

SUDERINTA  

Informacinės visuomenės plėtros komiteto 

2020-05-05 raštu Nr. 205(2020)

 

SUDERINTA 

Nacionalinio kibernetinio saugumo centro

prie Krašto apsaugos ministerijos

2020-02-06  raštu Nr. (4.2 E) 6K-76

 

 

SUDERINTA  

Valstybinės duomenų apsaugos inspekcijos 

2020-04-23 raštu Nr. 2R-2093 (3.33.E)

 

SUDERINTA  

Valstybinės įmonės Registrų centro 

2020- 04-29 raštu Nr.S-31191 (1.10E)

 

 

 

PATVIRTINTA

Lietuvos Respublikos ekonomikos ir inovacijų ministro

2020 m. gegužės 28 d. įsakymu Nr. 4-369

 

 

Valstybės informacinių technologijų paslaugų valdymo INFORMACINĖS SISTEMOS NUOSTATAI

 

I SKYRIUS

BENDROSIOS NUOSTATOS

 

1.    Valstybės informacinių technologijų paslaugų valdymo informacinės sistemos nuostatai (toliau – Nuostatai) nustato Valstybės informacinių technologijų paslaugų valdymo informacinės sistemos (toliau – VIPVIS) steigimo teisinį pagrindą, tikslą, uždavinius, pagrindines funkcijas, organizacinę, informacinę ir funkcinę struktūras, duomenų teikimo ir naudojimo tvarką, duomenų saugos reikalavimus, finansavimą, modernizavimą ir likvidavimą.

2.    VIPVIS yra valstybės informacinė sistema, skirta Lietuvos Respublikos Vyriausybės paskirtam informacinių technologijų paslaugų teikėjui (toliau – IT paslaugų teikėjas) tvarkyti duomenis, reikalingus centralizuotai teikiant Lietuvos Respublikos Vyriausybės 2015 m. gegužės 13 d. nutarime Nr. 498 „Dėl valstybės informacinių technologijų infrastruktūros konsolidavimo ir jos valdymo optimizavimo“ nurodytų grupių informacinių technologijų paslaugas (toliau ‑ IT  aslaugos).

3.    VIPVIS steigimo pagrindas – Septynioliktosios Lietuvos Respublikos Vyriausybės programos, kuriai pritarta Lietuvos Respublikos Seimo 2016 m. gruodžio 13 d. nutarimu XIII-82 „Dėl Lietuvos Respublikos Vyriausybės programos“, 197.1 papunktis, Lietuvos Respublikos Vyriausybės 2015 m. gegužės 13 d. nutarimo Nr. 498 „Dėl valstybės informacinių technologijų infrastruktūros konsolidavimo ir jos valdymo optimizavimo“ 5.1 papunktis.

4.    VIPVIS kuriama ir tvarkoma vadovaujantis:

4.1.    2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas);

4.2.    Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymu;

4.3.    Lietuvos Respublikos kibernetinio saugumo įstatymu;

4.4.    Lietuvos Respublikos teisės gauti informaciją iš valstybės ir savivaldybių institucijų ir įstaigų įstatymu;

4.5.    Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2013 m. vasario 27 d. nutarimu Nr. 180 „Dėl Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo patvirtinimo“ (toliau – Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašas);

4.6.    Bendrųjų elektroninės informacijos saugos reikalavimų aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – Bendrųjų elektroninės informacijos saugos reikalavimų aprašas);

4.7.    Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“ (toliau – Organizacinių ir techninių kibernetinio saugumo reikalavimų aprašas);

4.8.    Lietuvos Respublikos Vyriausybės 2015 m. gegužės 13 d. nutarimu Nr. 498 „Dėl valstybės informacinių išteklių infrastruktūros konsolidavimo ir jos valdymo optimizavimo“;

4.9.    Informacinės visuomenės plėtros komiteto nuostatais, patvirtintais Lietuvos Respublikos ekonomikos ir inovacijų ministro 2018 spalio 1 d. įsakymu Nr. 4-593 „Dėl Informacinės visuomenės plėtros komiteto nuostatų patvirtinimo“;

4.10.  Valstybės informacinių sistemų gyvavimo ciklo valdymo metodika, patvirtinta Informacinės visuomenės plėtros komiteto prie Susisiekimo ministerijos direktoriaus 2014 m. vasario 25 d. įsakymu Nr. T-29 „Dėl Valstybės informacinių sistemų gyvavimo ciklo valdymo metodikos patvirtinimo“;

4.11.    Nuostatais ir kitais teisės aktais, nustatančiais VIPVIS duomenų tvarkymo reikalavimus.

5.    Incidentas šiuose Nuostatuose suprantamas kaip nenumatytas IT paslaugų sutrikimas, IT paslaugų kokybės pablogėjimas arba įvykis, kuris gali sutrikdyti IT paslaugų teikimą. Incidentas turi būti sprendžiamas kuo greičiau priklausomai nuo incidento pobūdžio, siekiant, kad IT paslaugos vėl būtų teikiamos arba kad jų kokybė atitiktų IT paslaugų teikimo sutartyse apibrėžtas charakteristikas.

6.    Įvykis šiuose Nuostatuose suprantamas kaip IT paslaugų teikimui naudojamos programinės įrangos pateiktas pranešimas apie stebimų charakteristikų būklės pasikeitimą.

7.    Problema šiuose Nuostatuose suprantama kaip priežastis, dėl kurios kyla vienas arba daugiau nei vienas incidentas.

8.    Užklausa šiuose Nuostatuose suprantama kaip IT paslaugų gavėjo kreipimasis į IT paslaugos teikėją gauti IT paslaugą ir (arba) informaciją, susijusią su IT paslaugomis, jų teikimu.

9.    VIPVIS naudotojas šiuose Nuostatuose suprantamas kaip Lietuvos Respublikos Vyriausybės kanceliarijos, ministerijos, Vyriausybės įstaigos, įstaigos prie ministerijos, taip pat biudžetinės įstaigos ar viešosios įstaigos, kurių savininko ar dalininko teises ir pareigas įgyvendina Vyriausybės kanceliarija, ministerijos ar Vyriausybės įstaigos, valstybės įmonės, kurios steigia, kuria ir (arba) tvarko valstybės registrus, kadastrus, žinybinius registrus, valstybės informacines sistemas ir kitas informacines sistemas, finansuojamas iš Lietuvos Respublikos valstybės biudžeto, Valstybinio socialinio draudimo fondo biudžeto, Privalomojo sveikatos draudimo fondo biudžeto ir kitų valstybės pinigų fondų (toliau – IT paslaugų gavėjas) bei IT paslaugų teikėjo valstybės tarnautojas ar darbuotojas, dirbantis pagal darbo sutartį, naudojantis  IT paslaugas  ir (ar) tvarkantis VIPVIS duomenis.

10.  Nuostatuose vartojamos sąvokos atitinka šių Nuostatų 4.1–4.7 papunkčiuose nurodytuose teisės aktuose vartojamas sąvokas.

11.  VIPVIS tikslas – informacinių technologijų priemonėmis vykdyti VIPVIS IT paslaugų sąrašo ir IT paslaugų aprašų (toliau – IT paslaugų katalogo) valdymo, IT paslaugų teikimo, komunikacijos valdymo, stebėsenos ir informacinių ir ryšių technologijų (toliau – IRT) išteklių poreikio formavimo procesus bei tvarkyti IT paslaugų katalogo valdymo, IT paslaugų teikimo, komunikacijos valdymo, stebėsenos ir IRT išteklių naudojimo duomenis.

12.  VIPVIS uždaviniai:

12.1.  Automatizuoti IT paslaugų katalogo valdymą, IT paslaugų teikimą, valdyti su IT paslaugų užsakymu ir teikimu susijusią komunikaciją tarp IT paslaugų teikėjo ir IT paslaugų gavėjo, stebėsenos ir IRT išteklių naudojimo duomenų tvarkymą.

12.2.  Automatizuoti IT paslaugų katalogo valdymo, IT paslaugų teikimo, komunikacijos valdymo, stebėsenos ir IRT išteklių naudojimo procesus.

13.  VIPVIS funkcijos:

13.1.  Kaupti, apdoroti, sisteminti informaciją apie IT paslaugų katalogo valdymą, IT paslaugų teikimą, valdyti su IT paslaugų užsakymu ir teikimu susijusią IT paslaugų teikėjo ir IT paslaugų gavėjo komunikaciją, stebėsenos ir IRT išteklių naudojimo duomenis.

13.2.  Formuoti ir teikti IT paslaugų katalogą.

13.3.  Atlikti IT paslaugų teikimo procedūras.

13.4.  Vykdyti tarp IT paslaugų teikėjo ir IT paslaugų gavėjo su IT paslaugų užsakymu ir teikimu susijusią komunikaciją:

13.4.1. siųsti pranešimus pasirinktoms gavėjų grupėms ir juos gauti;

13.4.2. siųsti automatines žinutes;

13.4.3. vykdyti IT paslaugų vertinimo apklausų teikimo veiksmus;

13.4.4. siųsti ir gauti atsiliepimus apie IT paslaugas.

13.5.  Naudojantis saityno paslaugomis, nuotoliniu būdu IT paslaugų teikėjui teikti duomenis, reikalingus IT paslaugoms teikti.

14.  Asmens duomenys, nurodyti Nuostatų 26.2 ir 26.13.4 papunkčiuose, tvarkomi vadovaujantis Reglamentu (ES) 2016/679.

15.  Asmens duomenų VIPVIS tvarkymo tikslas – VIPVIS naudotojų tapatybės nustatymas, VIPVIS naudotojų prieigos teisių suteikimas, IT paslaugų teikimas.

 

II SKYRIUS

VIPVIS ORGANIZACINĖ STRUKTŪRA

 

16Lietuvos Respublikos ekonomikos ir inovacijų ministerija yra VIPVIS valdytoja (toliau – VIPVIS valdytojas) ir VIPVIS asmens duomenų valdytoja (toliau – VIPVIS asmens duomenų valdytojas).

17.  Informacinės visuomenės plėtros komitetas yra VIPVIS tvarkytojas (toliau – VIPVIS tvarkytojas) ir VIPVIS asmens duomenų tvarkytojas (toliau – VIPVIS asmens duomenų tvarkytojas).

18.  VIPVIS valdytojas turi Valstybės informacinių išteklių valdymo įstatyme valstybės informacinės sistemos valdytojui nustatytas teises ir pareigas.

19.  VIPVIS valdytojas atlieka šias funkcijas:

19.1. užtikrina VIPVIS veiklai, priežiūrai ir plėtrai reikalingus išteklius;

19.2. atlieka Valstybės informacinių išteklių valdymo įstatyme valstybės informacinės sistemos valdytojui nustatytas funkcijas.

20.  VIPVIS tvarkytojas turi Valstybės informacinių išteklių valdymo įstatyme valstybės informacinės sistemos tvarkytojui nustatytas teises.

21.  VIPVIS tvarkytojas atlieka šias funkcijas:

21.1.  tvarko IT paslaugų katalogą;

21.2.  sudaro sutartis su IT paslaugų gavėjais dėl IT paslaugų teikimo;

21.3atlieka Valstybės informacinių išteklių valdymo įstatyme valstybės informacinės sistemos tvarkytojui nustatytas funkcijas.

22.  VIPVIS asmens duomenų valdytojas turi Reglamente (ES) 2016/679 nustatytas teises ir pareigas.

23VIPVIS asmens duomenų tvarkytojas:

23.1. registruodamas VIPVIS naudotojus, tvarko VIPVIS asmens duomenis, vadovaudamasis VIPVIS asmens duomenų valdytojo įsakymu patvirtintomis VIPVIS naudotojų administravimo taisyklėmis;

23.2. imasi visų priemonių, kurių reikalaujama pagal Reglamento (ES) 2016/679 32 straipsnį – techninėmis ir organizacinėmis priemonėmis užtikrina VIPVIS saugą, VIPVIS tvarkomų asmens duomenų konfidencialumą, vientisumą ir prieinamumą, apsaugą nuo netyčinio arba neteisėto sunaikinimo, praradimo, pakeitimo, atskleidimo be leidimo ar neteisėtos prieigos prie jų ir nuo bet kokio kito neteisėto tvarkymo, taip pat saugų duomenų perdavimą kompiuteriniais tinklais;

23.3. užtikrina, kad asmens duomenis tvarkyti įgalioti asmenys būtų įsipareigoję užtikrinti konfidencialumą arba jiems būtų taikomi atitinkami VIPVIS asmens duomenų tvarkytojo vadovo įsakymais nustatyti konfidencialumo reikalavimai;

23.4. atsižvelgdamas į asmens duomenų tvarkymo pobūdį, padeda VIPVIS asmens duomenų valdytojui, taikydamas tinkamas technines ir organizacines priemones, kiek tai įmanoma, įgyvendinti VIPVIS asmens duomenų valdytojo prievolę atsakyti į prašymus pasinaudoti Reglamento (ES) 2016/679 III skyriuje nustatytomis duomenų subjekto teisėmis;

23.5. Nuostatų 24 punkte nustatyta tvarka padeda VIPVIS asmens duomenų valdytojui užtikrinti Reglamento (ES) 2016/679 32–36 straipsniuose nustatytų prievolių laikymąsi, atsižvelgdamas į asmens duomenų tvarkymo pobūdį ir VIPVIS asmens duomenų tvarkytojo turimą informaciją;

23.6.  baigus teikti su asmens duomenų tvarkymu susijusias paslaugas, ištrina visus asmens duomenis, išskyrus atvejus, kai teisės aktuose reikalaujama asmens duomenis saugoti;

23.7. pateikia VIPVIS asmens duomenų valdytojui visą informaciją, būtiną siekiant įrodyti, kad vykdomos Reglamento (ES) 2016/679 nustatytos prievolės, ir sudaro sąlygas bei padeda VIPVIS asmens duomenų valdytojui arba kitam VIPVIS asmens duomenų valdytojo įgaliotam auditoriui atlikti auditą, įskaitant patikrinimus. Nedelsdamas informuoja VIPVIS asmens duomenų valdytoją, jei, jo nuomone, nurodymas pateikti informaciją pažeidžia Reglamentą (ES) 2016/679 ar kitas duomenų apsaugos nuostatas;

24. VIPVIS asmens duomenų tvarkytojas, nustatęs asmens duomenų saugumo pažeidimą, ne vėliau kaip per 24 valandas informuoja VIPVIS asmens duomenų valdytoją apie įvykusius asmens duomenų saugumo pažeidimus – raštu ir (ar) el. paštu pateikia pranešimą pagal Reglamento (ES) 2016/679 33 straipsnio 3 dalies reikalavimus. Asmens duomenų saugumo pažeidimai nagrinėjami vadovaujantis ekonomikos ir inovacijų ministro patvirtintu Pranešimų apie asmens duomenų saugumo pažeidimus teikimo ir nagrinėjimo tvarkos aprašu.

25.  VIPVIS duomenų, informacijos teikėjai:

25.1. Informacinės visuomenės plėtros komitetas:

25.1.1. teikiantis Valstybės informacinių išteklių sąveikumo platformos duomenis (valdytoja – Ekonomikos ir inovacijų ministerija);

25.1.2. teikiantis Registrų ir valstybės informacinių sistemų registro duomenis (valdytoja – Ekonomikos ir inovacijų ministerija);

25.2. Nacionalinis kibernetinio saugumo centras prie Krašto apsaugos ministerijos, teikiantis Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistemos duomenis (valdytoja – Lietuvos Respublikos krašto apsaugos ministerija);

25.3. valstybės įmonė Registrų centras, teikiantis Juridinių asmenų registro duomenis (valdytoja – Lietuvos Respublikos teisingumo ministerija);

25.4. IT paslaugų teikėjas, teikiantis IT paslaugų techninių parametrų ir (arba) kitos konkrečių IT paslaugų teikimui būtinos informacijos duomenis, bei IT paslaugų gavėjai, IT paslaugų užsakyme teikiantys konkrečių IT paslaugų poreikio duomenis.

 

III SKYRIUS

VIPVIS INFORMACINĖ STRUKTŪRA

 

26VIPVIS tvarkomi šie duomenys ir duomenų grupės:

26.1.  IT paslaugų gavėjų, IT paslaugų teikėjo, VIPVIS valdytojo ir VIPVIS tvarkytojo (toliau – VIPVIS subjektai) duomenys:

26.1.1.   juridinio asmens (toliau – JA) pavadinimas;

26.1.2.   JA kodas;

26.1.3.   buveinė (adresas);

26.1.4.   kontaktinis mobiliojo telefono ryšio numeris;

26.1.5.   VIPVIS subjekto vaidmuo VIPVIS;

26.2.      VIPVIS naudotojų asmens duomenys:

26.2.1. VIPVIS naudotojo vardas (-ai), pavardė (-ės);

26.2.2. VIPVIS suteiktas naudotojo vardas;

26.2.3. elektroninio pašto adresas;

26.3.    IT paslaugų aprašų duomenys:

26.3.1. IT paslaugos identifikavimo kodas;

26.3.2.   IT paslaugos pavadinimas;

26.3.3.   IT paslaugos teikėjo pavadinimas;

26.3.4.   IT paslaugos techninė specifikacija;

26.3.5.   IT paslaugų įkainiai;

26.3.6. VIPVIS suteikti unikalūs susitarimų tarp IT paslaugų teikėjo ir IT paslaugų gavėjo, kurie apibrėžia teikiamų IT paslaugų mastą ir jų teikimo sąlygas, siekiant nustatyti, kokiais rodikliais bus matuojamas paslaugų teikimas ir kokių priemonių bus imamasi įvykus incidentams ar kitiems trikdžiams bei kaip jie bus sprendžiami (toliau – IT paslaugų lygio susitarimai), numeriai;

26.3.7. IT paslaugos aprašymas; 

26.4.  valstybės informacinių sistemų ir registrų, kurių tvarkymui naudojamos IT paslaugos, duomenys:

26.4.1. valstybės informacinės sistemos arba registro identifikavimo kodas;

26.4.2. valstybės informacinės sistemos arba registro kategorija;

26.4.3. valstybės informacinės sistemos arba registro tvarkytojo ir valdytojo identifikaciniai duomenys:

26.4.3.1. pavadinimas;

26.4.3.2. JA kodas;

26.4.3.3. buveinė (adresas);

26.4.3.4. kontaktinis mobiliojo telefono ryšio numeris;

26.5.  IT paslaugų lygio susitarimų duomenys: 

26.5.1.   VIPVIS suteiktas IT paslaugų lygio susitarimo numeris;

26.5.2. IT paslaugų lygio susitarimo parametrai ir turinys:

26.5.2.1.          IT paslaugos aprašymas;

26.5.2.2.   IT paslaugų lygio susitarime nurodyti IT paslaugos prieinamumo parametrai;

26.5.2.3.   IT paslaugos mastas;

26.5.2.4.   IT paslaugos atkūrimo po sutrikimo parametrai;

26.5.2.5.   IT paslaugos aptarnavimo parametrai;

26.5.2.6.   IT paslaugos teikimo pradžia ir galiojimas;

26.6.  Įvykių registravimo duomenys:

26.6.1.   VIPVIS suteiktas įvykio unikalus numeris;

26.6.2.   įvykio aprašymas;

26.6.3.   įvykio registravimo data ir laikas;

26.7.  užklausų registravimo duomenys:

26.7.1. VIPVIS suteiktas užklausos unikalus numeris;

26.7.2. užklausos aprašymas;

26.7.3. užklausos registravimo data ir laikas;

26.8.  problemų registravimo duomenys:

26.8.1. problemos unikalus numeris;

26.8.2. problemos aprašymas;

26.8.3. problemos registravimo data ir laikas;

26.8.4.   problemos sprendimo aprašymas;

26.8.5. problemos išsprendimo data ir laikas;

26.9.  incidentų registravimo duomenys:

26.9.1.   VIPVIS suteiktas incidento unikalus numeris;

26.9.2.   incidento aprašymas;

26.9.3.   incidento registravimo data ir laikas;

26.10.  IRT išteklių poreikio duomenys:

26.10.1. informacinės sistemos ir (ar) registro, kuriam tvarkyti reikalingos IT paslaugos, pavadinimas;

26.10.2. informacinei sistemai ir (ar) registrui tvarkyti reikalingų IT paslaugų identifikavimo kodai;

26.10.3. IT paslaugai teikti reikalingos IT infrastruktūros, gaunamos kaip IT paslaugos, charakteristikos ir IT infrastruktūros plėtros reikalavimai;

26.10.4.   numatomas IT paslaugos metinio kiekybinio ir kokybinio poreikio parametras;

26.10.5.   numatoma kiekvienos reikalingos IT paslaugos naudojimo pradžios data ir paslaugos teikimo trukmė;

26.10.6.   kiekvienai reikiamai IT paslaugai teikti ir naudoti reikalingos specifinės technologijos;

26.11. incidentų, įvykių ir problemų sprendimo būdų aprašymų duomenys (toliau – žinių bazė):

26.11.1. žinių bazės įrašo unikalus numeris;

26.11.2. įrašui suteiktas žinių bazės klasifikatoriaus kodas;

26.11.3. žinių bazės įrašo turinys;

26.11.4. žinių bazės įrašo registravimo data;

26.11.5. žinių bazės įrašo atnaujinimo data;

26.12. IT paslaugų užsakymo duomenys:

26.12.1. IT paslaugų užsakymo unikalus numeris;

26.12.2. IT paslaugos unikalus numeris;

26.12.3. IT paslaugų gavėjo, užsakiusio IT paslaugą (-as), identifikavimo kodas;

26.12.4. IT paslaugų lygio susitarimo parametrai ir turinys;

26.13. Pranešimų, susijusių su IT paslaugų teikimu, duomenys:

26.13.1. pranešimo, susijusio su IT paslaugų teikimu, identifikavimo kodas;

26.13.2. IT paslaugų gavėjo, pateikusio pranešimą, susijusį su IT paslaugų teikimu, identifikavimo kodas;

26.13.3. pranešimo, susijusio su IT paslaugų teikimu, turinys;

26.13.4. VIPVIS naudotojo, pateikusio pranešimą, susijusį su IT paslaugų teikimu, vardas, pavardė, identifikavimo kodas.

27.  Iš VIPVIS duomenų teikėjų gaunami šie duomenys:

27.1.  Valstybės informacinių išteklių sąveikumo platformoje tvarkomi duomenys, nurodyti Nuostatų 26.2 papunktyje;

27.2.  Registrų ir valstybės informacinių sistemų registre tvarkomi duomenys, nurodyti Nuostatų 26.4.1 ir 26.4.3 papunkčiuose;

27.3.  Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistemoje tvarkomi duomenys, nurodyti Nuostatų 26.4.2 papunktyje;

27.4.  Juridinių asmenų registre tvarkomi duomenys, nurodyti Nuostatų 6.1.1‑26.1.4 papunkčiuose;

27.5.  IT paslaugų teikėjo teikiami duomenys, nurodyti Nuostatų 26.3, 26.5 ir 26.10‑26.13 papunkčiuose;

27.6.  IT paslaugų gavėjų teikiami duomenys, nurodyti Nuostatų 26.6–26.9 papunkčiuose.

 

IV SKYRIUS

VIPVIS FUNKCINĖ STRUKTŪRA

 

28VIPVIS funkcinę struktūrą sudaro:

28.1. katalogo valdymo posistemis, kurio funkcijos yra:

28.1.1.   IT paslaugų užsakymų ir IT paslaugų lygio susitarimų duomenų tvarkymas;

28.1.2.   su IT paslaugų inicijavimo informacijos perdavimu susijusių procesų valdymas;

28.1.3.   teikiamų IT paslaugų aprašų tvarkymas;

28.2.    IT paslaugų teikimo procesų valdymo posistemis, kurio funkcijos yra:

28.2.1.   IT paslaugų teikimo pakeitimų (keitimų) proceso duomenų tvarkymas;

28.2.2.   IT paslaugų gavėjų konsultacijų, susijusių su VIPVIS veikimu, IT paslaugų užsakymu ir teikimu, atsakymų iš IT paslaugų teikėjo gavimu (konsultavimo proceso), duomenų tvarkymas;

28.2.3.   problemų apdorojimo duomenų tvarkymas;

28.2.4.   įvykių informacijos duomenų tvarkymas;

28.2.5.   žinių bazės duomenų tvarkymas;

28.2.6.   incidentų apdorojimo duomenų tvarkymas;

28.2.7. konfigūracijų duomenų tvarkymas;

28.3.    stebėsenos posistemis, kurio funkcijos yra:

28.3.1.   IT paslaugų naudojimo apskaitos ir stebėsenos duomenų tvarkymas,

28.3.2.   ataskaitų formavimas;

28.3.3. konkretiems IT paslaugų gavėjams teikiamų IT paslaugų ir IRT išteklių poreikio duomenų tvarkymas;

28.4.    administravimo posistemis, kurio funkcijos yra:

28.4.1. naudotojų tapatybės nustatymas;

28.4.2. naudotojų teisių ir vaidmenų nustatymas;

28.4.3. prieigos prie išteklių nustatymas;

28.4.4. VIPVIS nustatymų konfigūravimas;

28.5.    duomenų mainų ir integracinių sąsajų valdymo funkcinis komponentas, kurio funkcijos yra:

28.5.1. duomenų mainai su kitomis informacinėmis sistemomis ir registrais;

28.5.2. VIPVIS duomenų teikimas.   

 

V SKYRIUS

VIPVIS DUOMENŲ TEIKIMAS IR NAUDOJIMAS

 

29VIPVIS duomenys yra vieši, išskyrus asmens duomenis, ir teikiami valstybės institucijoms ir įstaigoms, kitiems fiziniams asmenims (toliau – FA) ir JA (toliau – duomenų gavėjai), jeigu Lietuvos Respublikos įstatymai ir (ar) Europos Sąjungos teisės aktai nenustato kitaip. VIPVIS duomenų teikimas gali būti apribotas, jeigu yra nors vienas Valstybės informacinių išteklių valdymo įstatymo 27 straipsnio 7 dalyje nurodytas pagrindas.

30Asmens duomenys viešai neskelbiami.

31.  VIPVIS duomenys duomenų gavėjams teikiami neatlygintinai. VIPVIS duomenys duomenų gavėjams teikiami tokio turinio ir tokios formos, kokie yra naudojami VIPVIS ir kurių nereikia papildomai apdoroti.

32.  Daugkartinio duomenų, įskaitant ir asmens duomenis, teikimo atveju VIPVIS duomenys teikiami pagal duomenų teikimo sutartis. Duomenų teikimo sutartyje turi būti nurodyta prašomų pateikti duomenų kiekis, teikimo ir gavimo teisinis pagrindas, naudojimo tikslas, teikimo būdas, teikiamų duomenų formatas, teikimo terminai, informavimo apie klaidų ištaisymą tvarka ir terminai, sutarties keitimo tvarka.

33.  Vienkartinio teikimo atveju VIPVIS duomenys, įskaitant ir asmens duomenis, teikiami raštu ryšio priemonėmis arba laikmenoje pagal tvarkytojui teikiamą duomenų gavėjo prašymą, kuriame nurodomas duomenų naudojimo tikslas, jų teikimo ir gavimo teisinis pagrindas ir prašomų pateikti duomenų kiekis.

34.  Pagal duomenų teikimo sutartis kitoms informacinėms sistemoms ir registrams VIPVIS duomenys teikiami automatiniu būdu elektroninių ryšių tinklais. VIPVIS duomenys duomenų gavėjams gali būti pateikiami kitais duomenų teikimo sutartyje, Lietuvos Respublikos įstatymuose, Europos Sąjungos teisės aktuose nustatytais būdais.

35.  VIPVIS skelbiami Nuostatų 26.3 papunktyje nurodyti duomenys. Šie duomenys gali būti pakartotinai panaudoti be atskiro VIPVIS tvarkytojo leidimo, tačiau juos naudojant privaloma nurodyti duomenų šaltinį ir datą, kada duomenys buvo gauti.

36.  Duomenų gavėjai negali keisti VIPVIS duomenų – privalo juos naudoti tik duomenų teikimo sutartyje ar prašyme nurodytu tikslu ir užtikrinti duomenų teikimo sutartyje numatytas apsaugos priemones.

37.  VIPVIS duomenys Europos Sąjungos valstybių narių ir (arba) Europos ekonominės erdvės valstybių FA ir JA, JA statuso neturintiems subjektams, jų filialams ir atstovybėms teikiami tokia pat tvarka kaip ir Lietuvos Respublikos JA ir FA. Trečiųjų šalių FA ir JA, JA statuso neturintiems subjektams, jų filialams ir atstovybėms VIPVIS duomenys teikiami Valstybės informacinių išteklių valdymo įstatymo nustatyta tvarka. Trečiosioms valstybėms arba tarptautinėms organizacijoms VIPVIS tvarkomi asmens duomenys teikiami laikantis Reglamento (ES) 2016/679 V skyriuje nustatytų asmens duomenų perdavimo sąlygų.

38Atsisakyti teikti VIPVIS duomenis galima Teisės gauti informaciją iš valstybės ir savivaldybių institucijų ir įstaigų įstatymo 15 straipsnyje nustatyta tvarka ir atvejais. Atsisakymas turi būti pagrįstas konkrečiais motyvais ir pateikiamas raštu. Atsisakymas pateikti duomenis gali būti skundžiamas Lietuvos Respublikos administracinių bylų teisenos įstatymo nustatyta tvarka.

39.  Duomenų gavėjas, registro ar kitos valstybės informacinės sistemos tvarkytojas, duomenų subjektas, kiti asmenys turi teisę reikalauti ištaisyti netikslius duomenis. Duomenų gavėjai, tvarkytojas ar kiti asmenys, nustatę gautų duomenų klaidų, elektroniniu paštu, nurodytu VIPVIS interneto svetainėje, informuoja apie tai VIPVIS tvarkytoją.

40.  VIPVIS tvarkytojas, gavęs informaciją apie nustatytus jam perduotus netikslius duomenis, įskaitant asmens duomenis, privalo per 5 darbo dienas nuo informacijos gavimo dienos patikrinti pateiktą informaciją ir, jeigu ji pasitvirtina, ištaisyti netikslius duomenis.  Kai dėl netikslių duomenų ištaisymo būtina kreiptis į duomenų teikėją, šis terminas pratęsiamas iki 30 darbo dienų. Ištaisęs netikslius duomenis, VIPVIS tvarkytojas nedelsdamas (bet ne ilgiau kaip per 3 darbo dienas) apie tai praneša informaciją pateikusiam asmeniui, duomenų gavėjams ar kitiems asmenims, kuriems perduoti netikslūs duomenys.

 

VI SKYRIUS

VIPVIS DUOMENŲ SAUGA

 

41VIPVIS duomenų saugą reguliuoja VIPVIS valdytojo tvirtinami VIPVIS duomenų saugos nuostatai ir saugos politiką įgyvendinantys dokumentai, kurie rengiami, derinami ir tvirtinami laikantis Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Organizacinių ir techninių kibernetinio saugumo reikalavimų aprašo reikalavimų. Asmens duomenų saugumas užtikrinamas vadovaujantis Reglamentu (ES) 2016/679 ir kitais teisės aktais.

42.  Už VIPVIS elektroninės informacijos saugą pagal kompetenciją atsako VIPVIS valdytojas ir tvarkytojas.

43Asmenys, kurie tvarko VIPVIS duomenis, privalo saugoti asmens duomenų paslaptį ir kitų duomenų konfidencialumą, jeigu šie duomenys neskirti skelbti viešai. Ši pareiga galioja ir pasitraukus iš valstybės tarnybos, perėjus dirbti į kitas pareigas arba pasibaigus darbo ar sutartiniams santykiams.

44.  Duomenys VIPVIS duomenų bazėje saugomi tol, kol IT paslaugų gavėjui teikiamos IT paslaugos. Nutraukus IT paslaugų teikimą arba pasikeitus jo sąlygoms, IT paslaugoms teikti nebenaudojami duomenys, įskaitant asmens duomenis, perkeliami į VIPVIS duomenų bazės archyvą ir jame saugomi 5 (penkis) metus nuo įtraukimo į VIPVIS duomenų bazės archyvą datos. Pasibaigus šiam terminui, duomenys sunaikinami Lietuvos vyriausiojo archyvaro nustatyta tvarka.

VIPVIS naudotojų asmens duomenys, nurodyti Nuostatų 26.2 ir 26.13.4 papunkčiuose, saugomi visą jų naudojimosi VIPVIS laikotarpį ir 2 (dvejus) metus nuo paskutinio jų prisijungimo dienos. Pasibaigus šiam 2 (dvejų) metų laikotarpiui, asmens duomenys yra sunaikinami Lietuvos vyriausiojo archyvaro nustatyta tvarka.

 

VII SKYRIUS

VIPVIS FINANSAVIMAS

 

45VIPVIS kūrimas, tvarkymas, priežiūra ir modernizavimas finansuojami iš Lietuvos Respublikos valstybės biudžeto, įskaitant Europos Sąjungos struktūrinių fondus, lėšų.

 

VIII SKYRIUS

VIPVIS MODERNIZAVIMAS IR LIKVIDAVIMAS

 

46VIPVIS modernizuojama ir likviduojama Valstybės informacinių išteklių valdymo įstatymo ir Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo nustatyta tvarka.

47.  Likviduojamos VIPVIS duomenys perduodami kitai informacinei sistemai, kuri steigiama vietoj likviduojamos, sunaikinami arba perduodami valstybės archyvams Lietuvos Respublikos dokumentų ir archyvų įstatymo nustatyta tvarka.

 

IX SKYRIUS

BAIGIAMOSIOS NUOSTATOS

 

48Duomenų subjektų teisės įgyvendinamos ekonomikos ir inovacijų ministro patvirtintu Duomenų subjektų teisių įgyvendinimo Lietuvos Respublikos ekonomikos ir inovacijų ministerijoje tvarkos aprašu.

49.  Informacija apie asmens duomenų tvarkymą teikiama Lietuvos Respublikos ekonomikos ir inovacijų ministerijos interneto svetainėje http://eimin.lrv.lt/.

 

__________________________

 

PATVIRTINTA

Lietuvos Respublikos ekonomikos ir inovacijų ministro

2020 m. gegužės 28 d. įsakymu Nr. 4-369

 

 

Valstybės informacinių technologijų paslaugų valdymo informacinės sistemos duomenų saugos nuostatai

 

I skyrius

Bendrosios nuostatos

 

1. Valstybės informacinių technologijų paslaugų valdymo informacinės sistemos duomenų saugos nuostatai (toliau – Saugos nuostatai) reglamentuoja Valstybės informacinių technologijų paslaugų valdymo informacinės sistemos (toliau – VIPVIS) elektroninės informacijos saugos (kibernetinio saugumo) (toliau – elektroninės informacijos sauga) politiką.

2.  Saugos nuostatuose vartojamos sąvokos atitinka sąvokas, apibrėžtas Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – Bendrųjų elektroninės informacijos saugos reikalavimų aprašas), ir Techniniuose valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimuose, patvirtintuose Lietuvos Respublikos vidaus reikalų ministro 2013 m. spalio 4 d. įsakymu Nr. 1V-832 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų patvirtinimo“ (toliau – Techniniai elektroninės informacijos saugos reikalavimai).

3. Elektroninės informacijos saugos politika įgyvendinama pagal Lietuvos Respublikos ekonomikos ir inovacijų ministro tvirtinamus VIPVIS saugos politikos įgyvendinamuosius dokumentus, nurodytus Bendrųjų elektroninės informacijos saugos reikalavimų aprašo
7.2–7.4 papunkčiuose (toliau – saugos politiką įgyvendinantys dokumentai).
Saugos nuostatai kartu su saugos politiką įgyvendinančiais dokumentais sudaro VIPVIS saugos dokumentus (toliau – Saugos dokumentai).

4. Saugos dokumentų taikymas ir naudojimas:

4.1. Saugos dokumentai taikomi:

4.1.1.   Lietuvos Respublikos ekonomikos ir inovacijų ministerijai (Gedimino pr. 38, 01104 Vilnius) – VIPVIS valdytojai (toliau – VIPVIS valdytojas);

4.1.2. Informacinės visuomenės plėtros komitetui (Konstitucijos pr. 15-89, 09319 Vilnius) – VIPVIS tvarkytojui (toliau – VIPVIS tvarkytojas);

4.1.3. IT paslaugų gavėjams, IT paslaugų teikėjui, VIPVIS saugos įgaliotiniui, VIPVIS administratoriams, VIPVIS naudotojams.

4.2.    Saugos nuostatai yra skelbiami Lietuvos Respublikos teisės aktų registre. Saugos politikos įgyvendinimo dokumentų naudojimas yra ribojamas – VIPVIS naudotojams, IT paslaugų teikėjui, IT paslaugų gavėjams suteikiama teisė susipažinti su Saugos nuostatais ir Saugos politiką įgyvendinančiais dokumentais Saugos nuostatų V skyriuje nustatyta tvarka.

5. VIPVIS elektroninės informacijos saugos užtikrinimo prioritetinės kryptys:

5.1. elektroninės informacijos saugos elektroninės informacijos konfidencialumo, vientisumo ir prieinamumo užtikrinimas;

5.2. VIPVIS kibernetinio saugumo užtikrinimas;

5.3. asmens duomenų apsauga;

5.4. VIPVIS veiklos tęstinumo užtikrinimas.

6. Elektroninės informacijos saugos užtikrinimo tikslai:

6.1. Sudaryti sąlygas saugiai automatiniu būdu tvarkyti VIPVIS elektroninę informaciją.

6.2. Užtikrinti, kad VIPVIS elektroninė informacija būtų patikima ir apsaugota nuo atsitiktinio ar neteisėto sunaikinimo, pakeitimo, atskleidimo, taip pat nuo bet kokio kito neteisėto tvarkymo.

6.3. Vykdyti elektroninės informacijos saugos ir kibernetinių incidentų (toliau – saugos incidentai), asmens duomenų saugumo pažeidimų prevenciją, reaguoti į saugos incidentus, asmens duomenų saugumo pažeidimus ir juos operatyviai suvaldyti.

7. VIPVIS valdytojo funkcijos:

7.1. Atlikti VIPVIS nuostatuose nustatytas funkcijas.

7.2. Tvirtinti Saugos nuostatus, saugos dokumentus ir kitus su VIPVIS elektroninės informacijos sauga susijusius teisės aktus.

7.3.    Koordinuoti VIPVIS tvarkytojo darbą, siekiant įgyvendinti elektroninės informacijos saugos reikalavimus.

7.4. Atlikti elektroninės informacijos saugos reikalavimų laikymosi priežiūrą ir kontrolę.

7.5. Nagrinėti VIPVIS tvarkytojo pasiūlymus dėl VIPVIS elektroninės informacijos saugos tobulinimo ir priimti dėl jų sprendimus.

7.6. Pavesti VIPVIS tvarkytojui paskirti VIPVIS saugos įgaliotinį, VIPVIS administratorius.

7.7. Teikti Nacionaliniam kibernetinio saugumo centrui prie Krašto apsaugos ministerijos (toliau – Nacionalinis kibernetinio saugumo centras) techninę informaciją, reikalingą VIPVIS kibernetiniam saugumui įvertinti, Nacionalinio kibernetinio saugumo centro reikalavimu nurodytais formatais ir terminais arba savo iniciatyva.

7.8. Atlikti kitas Saugos nuostatuose ir Saugos nuostatų 18 punkte nurodytuose teisės aktuose nustatytas VIPVIS valdytojo funkcijas.

8. VIPVIS tvarkytojo funkcijos:

8.1. Atlikti VIPVIS nuostatuose nustatytas funkcijas.

8.2. Užtikrinti saugos dokumentų ir kitų VIPVIS valdytojo priimtų teisės aktų, susijusių su VIPVIS elektroninės informacijos sauga, įgyvendinimą.

8.3. Pagal kompetenciją prižiūrėti VIPVIS komponentus (kompiuterius, operacines sistemas ir kitus VIPVIS komponentus, nurodytus Saugos nuostatų 13.3 papunktyje), užtikrinti jų veikimą.

8.4. Įgyvendinti VIPVIS elektroninės informacijos saugos reikalavimus.

8.5. Užtikrinti VIPVIS elektroninės informacijos saugą.

8.6. Teikti VIPVIS valdytojui pasiūlymus dėl VIPVIS elektroninės informacijos saugos tobulinimo.

8.7. VIPVIS valdytojo pavedimu skirti VIPVIS saugos įgaliotinį ir VIPVIS administratorius.

8.8. Atlikti kitas Saugos nuostatuose ir Saugos nuostatų 18 punkte nurodytuose teisės aktuose nustatytas VIPVIS tvarkytojo funkcijas.

9.    Už elektroninės informacijos saugą pagal kompetenciją atsako VIPVIS valdytojas ir VIPVIS tvarkytojas.

10.  VIPVIS valdytojas atsako už elektroninės informacijos saugos politikos formavimą ir įgyvendinimo organizavimą, priežiūrą ir elektroninės informacijos tvarkymo teisėtumą.

11.  VIPVIS tvarkytojas atsako už reikiamų administracinių, techninių ir organizacinių saugos priemonių įgyvendinimą, užtikrinimą ir laikymąsi saugos dokumentuose nustatyta tvarka.

12.  VIPVIS saugos įgaliotinio funkcijos:

12.1Koordinuoti ir prižiūrėti elektroninės informacijos saugos politikos įgyvendinimą saugos dokumentuose nustatyta tvarka.

12.2Teikti VIPVIS valdytojo vadovui pasiūlymus dėl:

12.2.1. saugos dokumentų priėmimo, keitimo;

12.2.2. informacinių technologijų saugos atitikties vertinimo atlikimo pagal Informacinių technologijų saugos atitikties vertinimo metodiką, patvirtintą Lietuvos Respublikos krašto apsaugos ministro.

12.3. Teikti VIPVIS tvarkytojo vadovui pasiūlymus dėl VIPVIS administratorių paskyrimo ir reikalavimų jiems nustatymo.

12.4Organizuoti rizikos ir informacinių technologijų saugos atitikties įvertinimą.

12.5Koordinuoti elektroninės informacijos saugos incidentų tyrimą, bendradarbiauti su kompetentingomis institucijomis, tiriančiomis elektroninių ryšių tinklų, informacijos saugos incidentus, neteisėtas veikas, susijusias su elektroninės informacijos saugos incidentais, išskyrus tuos atvejus, kai šią funkciją atlieka elektroninės informacijos saugos darbo grupės.

12.6Teikti VIPVIS administratoriams ir VIPVIS naudotojams privalomus vykdyti nurodymus ir pavedimus dėl elektroninės informacijos saugos politikos įgyvendinimo.

12.7Atlikti Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“ (toliau – Organizacinių ir techninių kibernetinio saugumo reikalavimų aprašas), nustatytas asmens, atsakingo už kibernetinio saugumo organizavimą ir užtikrinimą, funkcijas, atlikti kitas saugos dokumentuose ir Bendrųjų elektroninės informacijos saugos reikalavimų apraše saugos įgaliotiniui priskirtas funkcijas.

13.  VIPVIS administratoriai pagal atliekamas funkcijas skirstomi į grupes:

13.1. VIPVIS koordinuojantis administratorius, kuris prižiūri VIPVIS administratorių veiklą, siekdamas užtikrinti tinkamą VIPVIS administratorių funkcijų atlikimą;

13.2. VIPVIS naudotojų administratorius, kuris atlieka funkcijas, susijusias su VIPVIS naudotojų teisių valdymu;

13.3. VIPVIS komponentų administratorius, kuris atlieka funkcijas, susijusias su VIPVIS komponentais (technine ir programine įranga, kurios pagrindu funkcionuoja VIPVIS ir užtikrinama joje tvarkomos elektroninės informacijos sauga) ir VIPVIS komponentų sąranka.

14.     VIPVIS administratoriai yra atsakingi už tinkamą saugos dokumentuose nustatytų funkcijų atlikimą.

15.     VIPVIS administratoriai privalo vykdyti VIPVIS saugos įgaliotinio nurodymus ir pavedimus dėl VIPVIS saugos ir kibernetinio saugumo užtikrinimo, pagal kompetenciją reaguoti į elektroninės informacijos saugos incidentus ir teikti VIPVIS saugos įgaliotiniui informaciją apie pagrindinių saugos užtikrinimo komponentų būklę.

16.  Atlikdamas VIPVIS sąrankos pakeitimus, VIPVIS komponentų administratorius turi laikytis VIPVIS pokyčių valdymo tvarkos, nustatytos VIPVIS valdytojo tvirtinamose VIPVIS saugaus elektroninės informacijos tvarkymo taisyklėse.

17.  VIPVIS komponentų administratorius privalo patikrinti (peržiūrėti) VIPVIS sąranką ir VIPVIS būsenos rodiklius reguliariai – ne rečiau kaip kartą per metus ir (arba) atlikus VIPVIS pakeitimus.

18.  Tvarkant VIPVIS elektroninę informaciją ir užtikrinant jos saugą, vadovaujamasi šiais teisės aktais ir standartais:

18.1.    2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB(Bendrasis duomenų apsaugos reglamentas);

18.2.  Kibernetinio saugumo įstatymu;

18.3.  Valstybės informacinių išteklių valdymo įstatymu;

18.4.  Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymu;

18.5.  Lietuvos Respublikos autorių teisių ir gretutinių teisių įstatymu;

18.6.  Bendrųjų elektroninės informacijos saugos reikalavimų aprašu;

18.7.  Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – Klasifikavimo gairių aprašas);

18.8.  Organizacinių ir techninių kibernetinio saugumo reikalavimų aprašu;

18.9.  Techniniais elektroninės informacijos saugos reikalavimais;

18.10.  VIPVIS nuostatais;

18.11.  Lietuvos standartais LST EN ISO/IEC 27001, LST EN ISO/IEC 27002.

 

II SKYRIUS

Elektroninės informacijos saugos valdymas

 

19.  VIPVIS tvarkoma elektroninė informacija priskiriama vidutinės svarbos elektroninės informacijos kategorijai. Elektroninė informacija šiai kategorijai priskiriama vadovaujantis Klasifikavimo gairių aprašo 9.2 ir 9.3 papunkčiais.

20.  VIPVIS pagal joje tvarkomos informacijos svarbą, vadovaujantis Klasifikavimo gairių aprašo 12.3 papunkčiu, yra priskiriama trečiai informacinių sistemų kategorijai.

21.  Rizikos vertinimo organizavimas:

21.1VIPVIS saugos įgaliotinis, atsižvelgdamas į Nacionalinio kibernetinio saugumo centro prie Lietuvos Respublikos krašto apsaugos ministerijos interneto svetainėje skelbiamą metodinę priemonę „Rizikos analizės vadovas“, Saugos nuostatų 18.11 papunktyje nurodytus Lietuvos standartus, kasmet arba po esminių organizacinių ar sisteminių pokyčių organizuoja VIPVIS rizikos įvertinimą. VIPVIS rizikos vertinimas gali būti atliekamas kartu su informacinių technologijų saugos atitikties vertinimu. Prireikus VIPVIS saugos įgaliotinis gali organizuoti neeilinį VIPVIS rizikos įvertinimą.

21.2Organizuojant rizikos vertinimą turi būti paskirti už rizikos vertinimą, rizikos vertinimo proceso priežiūrą ir nuolatinį tobulinimą atsakingas asmuo arba asmenys ir nustatyti jiems taikomi kvalifikaciniai reikalavimai. Už rizikos vertinimą, rizikos vertinimo proceso priežiūrą ir nuolatinį tobulinimą atsakingu asmeniu gali būti skiriamas VIPVIS valdytojo arba VIPVIS tvarkytojo darbuotojas arba sudaroma sutartis su rizikos vertinimo, rizikos vertinimo proceso priežiūros ir nuolatinio tobulinimo paslaugas teikiančiu subjektu.

21.3.  Rizikos vertinimo metu turi būti:

21.3.1. nustatomos grėsmės ir pažeidžiamumas, galintys turėti įtakos VIPVIS elektroninės informacijos saugai;

21.3.2. nustatomos galimos grėsmių ir pažeidžiamumo poveikio vykdomai veiklai sritys;

21.3.3. įvertinama VIPVIS pažeidimo grėsmių tikimybė ir pasekmės;

21.3.4. nustatomas rizikos lygis ir įvertinamos nustatytos grėsmių tikimybės, išdėstomos prioriteto tvarka pagal svarbą, kuri nustatoma atsižvelgiant į atliktą rizikos vertinimą.

21.4.    VIPVIS rizikos įvertinimo rezultatai išdėstomi rizikos įvertinimo ataskaitoje, kuri pateikiama VIPVIS valdytojo vadovui ir VIPVIS tvarkytojo vadovui. Rengiant rizikos įvertinimo ataskaitą, nustatomi elektroninės informacijos saugai įtakos galintys turėti rizikos veiksniai, jų galima žala, pasireiškimo tikimybė ir pobūdis, galimi rizikos valdymo būdai, rizikos priimtinumo kriterijai. Svarbiausi rizikos veiksniai yra šie:

21.4.1.  subjektyvūs netyčiniai (VIPVIS tvarkymo klaidos ir apsirikimai, ištrynimas, klaidingas teikimas, fiziniai informacinių technologijų sutrikimai, perdavimo tinklais sutrikimai, programinės įrangos klaidos, neteisingas veikimas);

21.4.2.  subjektyvūs tyčiniai (nesankcionuotas naudojimasis VIPVIS elektronine informacija, duomenų pakeitimas ar sunaikinimas, informacinių technologijų duomenų perdavimo tinklais sutrikdymai, saugumo pažeidimai, vagystės);

21.4.3.  veiksniai, nurodyti Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių, patvirtintų Lietuvos Respublikos Vyriausybės 1996 m. liepos 15 d. nutarimu Nr. 840 „Dėl Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių patvirtinimo“, 3 punkte.

21.5Rizikos veiksniai rizikos įvertinimo ataskaitoje turi būti išdėstyti pagal prioritetus ir priimtiną rizikos lygį.

21.6Atsižvelgdamas į rizikos įvertinimo ataskaitą, VIPVIS valdytojas prireikus tvirtina rizikos įvertinimo ir rizikos valdymo priemonių planą, kuriame, be kita ko, numatomas techninių, administracinių, organizacinių ir kitų išteklių poreikis rizikos valdymo priemonėms įgyvendinti.

21.7Rizikos įvertinimo ataskaitos, rizikos įvertinimo ir rizikos valdymo priemonių plano kopijas VIPVIS valdytojas ne vėliau kaip per 5 darbo dienas nuo minėtų dokumentų priėmimo pateikia Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistemai.

21.8Atsižvelgiant į atlikto rizikos vertinimo rezultatus, taip pat jeigu Saugos nuostatų 22 punkte nustatyta tvarka atliekamo informacinių technologijų saugos atitikties vertinimo metu nustatoma kibernetinių incidentų valdymo ir šalinimo, VIPVIS tvarkytojo nepertraukiamos veiklos užtikrinimo trūkumų, atitinkamai turi būti tobulinamas VIPVIS veiklos tęstinumo valdymo planas ir (arba) kibernetinių incidentų valdymo planas. Šių planų veiksmingumo išbandymo rezultatai išdėstomi šių planų veiksmingumo išbandymo ataskaitose ir pastebėtų trūkumų ataskaitose, kurių kopijos ne vėliau kaip per 5 darbo dienas nuo šių dokumentų priėmimo pateikiamos Nacionaliniam kibernetinio saugumo centrui.

22. Informacinių technologijų saugos atitikties vertinimo organizavimas:

22.1.  Siekiant užtikrinti saugos dokumentuose nustatytų elektroninės informacijos saugos reikalavimų įgyvendinimo organizavimą ir kontrolę, ne rečiau kaip kartą per metus, jei teisės aktuose nenustatyta kitaip, turi būti organizuojamas VIPVIS informacinių technologijų saugos atitikties vertinimas.

22.2.  Informacinių technologijų saugos atitikties vertinimas atliekamas Informacinių technologijų saugos atitikties vertinimo metodikoje nustatyta tvarka.

22.3.  VIPVIS atitikties Organizacinių ir techninių kibernetinio saugumo reikalavimų apraše nustatytiems organizaciniams ir techniniams kibernetinio saugumo reikalavimams vertinimas turi būti organizuojamas ne rečiau kaip kartą per metus.

22.4.  Atlikus informacinių technologijų saugos atitikties vertinimą, rengiama informacinių technologijų saugos atitikties vertinimo ataskaita, kuri pateikiama VIPVIS valdytojo vadovui ir VIPVIS tvarkytojo vadovui, ir pastebėtų trūkumų šalinimo planas, kurį tvirtina, atsakingus vykdytojus paskiria ir įgyvendinimo terminus nustato VIPVIS valdytojo vadovas.

22.5.  Informacinių technologijų saugos atitikties vertinimo ataskaitos, pastebėtų trūkumų šalinimo plano kopijas VIPVIS valdytojas ne vėliau kaip per 5 darbo dienas nuo minėtų dokumentų priėmimo pateikia Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistemai.

23.     Elektroninės informacijos saugos būklės gerinimas:

23.1Techninės, programinės, organizacinės VIPVIS elektroninės informacijos saugos priemonės pasirenkamos atsižvelgiant į VIPVIS valdytojo turimus išteklius, vadovaujantis šiais principais:

23.1.1.            Liekamoji rizika turi būti sumažinta iki priimtino lygio.

23.1.2.            Saugos priemonės diegimo kaina turi būti tapati tvarkomos elektroninės informacijos vertei.

23.2. Atsižvelgiant į priemonių efektyvumą ir taikymo tikslingumą, turi būti įdiegtos prevencinės, detekcinės ir korekcinės elektroninės informacijos saugos priemonės.

 

III SKYRIUS

Organizaciniai ir techniniai reikalavimai

 

24Organizaciniai ir techniniai elektroninės informacijos saugos (kibernetinio saugumo) reikalavimai nustatomi pagal Saugos nuostatų 19 punkte nustatytą VIPVIS svarbos kategoriją, vadovaujantis Saugos nuostatų 18 punkte nurodytais teisės aktais ir standartais.

25.  Organizaciniai ir techniniai elektroninės informacijos saugos reikalavimai:

25.1. Naudojama ir operatyviai atnaujinama programinė įranga, skirta VIPVIS nuo kenksmingos programinės įrangos (virusų, programinės įrangos, skirtos šnipinėjimui, nepageidaujamo elektroninio pašto) apsaugoti. Šios programinės įrangos naudojimo nuostatos ir jos atnaujinimo reikalavimai (ilgiausias leidžiamas neatnaujinimo laikas) nustatomi VIPVIS saugaus elektroninės informacijos tvarkymo taisyklėse.

25.2. VIPVIS techninėje įrangoje ir VIPVIS naudotojų kompiuteriuose turi būti naudojama tik legali programinė įranga. Programinės įrangos, įdiegtos kompiuteriuose ir serveriuose, naudojimo nuostatos, atnaujinimo ir kt. reikalavimai nustatomi VIPVIS saugaus elektroninės informacijos tvarkymo taisyklėse.

25.3. Turi būti naudojama kompiuterių tinklo filtravimo įranga (užkardos, turinio kontrolės sistemos, įgaliotieji serveriai (angl. proxy server) ir kt.). Išsamios kompiuterių tinklo filtravimo įrangos naudojimo nuostatos nustatomos VIPVIS saugaus elektroninės informacijos tvarkymo taisyklėse.

25.4. Užtikrinant saugų elektroninės informacijos teikimą ir (ar) gavimą, turi būti naudojamas šifravimas, virtualus privatusis tinklas, skirtinės linijos, saugus elektroninių ryšių tinklas ar kitos priemonės, kuriomis užtikrinamas saugus elektroninės informacijos perdavimas. Metodų, kuriais leidžiama užtikrinti saugų elektroninės informacijos teikimą ir (ar) gavimą (nuotolinio prisijungimo prie VIPVIS būdai, protokolai, elektroninės informacijos keitimosi formatai, šifravimo, elektroninės informacijos kopijų skaičiaus reikalavimai, reikalavimai teikti ir (ar) gauti elektroninę informaciją automatiniu būdu tik pagal duomenų teikimo sutartyse nustatytas specifikacijas ir sąlygas), aprašymai pateikiami VIPVIS saugaus elektroninės informacijos tvarkymo taisyklėse.

25.5. Stacionariuosius kompiuterius leidžiama naudoti tik VIPVIS valdytojo ir VIPVIS tvarkytojo patalpose. Nešiojamiesiems kompiuteriams, išnešamiems iš VIPVIS valdytojo ar VIPVIS tvarkytojo patalpų, turi būti taikomos papildomos saugos priemonės (elektroninės informacijos šifravimas, prisijungimo ribojimas).

26. Metodai, kuriais leidžiama užtikrinti saugų elektroninės informacijos teikimą ir (ar) gavimą:

26.1.    Prieiga prie VIPVIS elektroninės informacijos suteikiama įgyvendinus VIPVIS naudotojų administravimo taisyklėse nurodytas VIPVIS naudotojų autentifikavimo priemones.

26.2.    Per metus turi būti užtikrintas VIPVIS prieinamumas ne mažiau kaip 95 proc. laiko darbo metu darbo dienomis.

26.3.    VIPVIS elektroninė informacija perduodama automatiniu būdu arba asinchroniniu režimu pagal duomenų teikimo sutartis, kuriose nustatytos perduodamos elektroninės informacijos specifikacijos, kopijų skaičius ir kitos elektroninės informacijos perdavimo sąlygos ir tvarka.

26.4.    VIPVIS duomenų srautas, perduodamas per duomenų perdavimo linijas, šifruojamas.

26.5.    VIPVIS elektroninei informacijai perduoti naudojamas Saugus valstybinis duomenų perdavimo tinklas arba kitas šifruotas perdavimo kanalas, užtikrinantis saugų informacijos perdavimą.

27.  Atsarginių elektroninės informacijos kopijų darymo ir atkūrimo reikalavimai:

27.1.    Atsarginės elektroninės informacijos kopijos daromos kiekvieną dieną automatiškai.

27.2.    Elektroninė informacija kopijose turi būti užšifruota.

27.3.    Laikmena, kurioje yra kopija, pažymima specialia etikete.

27.4.    Už elektroninės informacijos atsarginių kopijų darymą ir saugojimą atsakingi VIPVIS administratoriai, kurių pareigybės aprašymuose nurodyta ši funkcija.

27.5.    Atkurti informaciją iš elektroninės informacijos kopijų gali tik VIPVIS administratoriai.

27.6.    Atkurti informaciją iš elektroninės informacijos kopijų turi būti įmanoma per 24 valandas. Atsarginės elektroninės informacijos kopijos turi būti saugomos ne mažiau kaip 5 darbo dienas.

27.7.    Bandymą atkurti VIPVIS elektroninę informaciją bent kartą per metus atlieka VIPVIS administratoriai. Šio bandymo metu VIPVIS elektroninė informacija atkuriama taip, kaip ji būtų atkuriama tuo atveju, jei būtų netikėtai prarasti duomenys.

27.8.    Atsarginės elektroninės informacijos kopijos saugomos kitoje patalpoje nei VIPVIS serveriai. Patalpos, kuriose saugomos atsarginės VIPVIS elektroninės informacijos kopijos, turi atitikti patalpoms, kuriose saugoma VIPVIS elektroninė informacija, nustatytus reikalavimus. Patalpų, kuriose saugoma VIPVIS elektroninė informacija, reikalavimai nustatomi VIPVIS saugaus elektroninės informacijos tvarkymo taisyklėse.

 

IV SKYRIUS

Reikalavimai PERSONALUI

 

28.  VIPVIS saugos įgaliotinis privalo išmanyti elektroninės informacijos saugos užtikrinimo principus, tobulinti elektroninės informacijos saugos srities kvalifikaciją, savo darbe vadovautis Saugos dokumentais, Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Organizacinių ir techninių kibernetinio saugumo reikalavimų aprašo ir kitų Lietuvos Respublikos ir Europos Sąjungos teisės aktų nuostatomis, reglamentuojančiomis elektroninės informacijos saugą. VIPVIS tvarkytojas turi sudaryti sąlygas kelti VIPVIS saugos įgaliotinio kvalifikaciją.

29 VIPVIS saugos įgaliotiniu negali būti skiriamas asmuo, neatitinkantis Valstybės informacinių išteklių valdymo įstatymo 42 straipsnio reikalavimų.

30.  VIPVIS saugos įgaliotiniui kasmet turi būti organizuojami mokymai kibernetinio saugumo klausimais arba sudaromos sąlygos kelti kvalifikaciją individualiai.

31.  VIPVIS administratoriai pagal kompetenciją privalo išmanyti informacijos saugos principus, mokėti užtikrinti VIPVIS ir joje tvarkomos elektroninės informacijos saugą, administruoti ir prižiūrėti VIPVIS komponentus (stebėti VIPVIS komponentų veikimą, atlikti jų profilaktinę priežiūrą, trikčių diagnostiką ir šalinimą, gebėti užtikrinti nepertraukiamą VIPVIS komponentų funkcionavimą). VIPVIS administratoriai turi būti susipažinę su Saugos dokumentais.

32.  VIPVIS administratoriais skiriami VIPVIS tvarkytojo darbuotojai, išmanantys darbą su VIPVIS taikomąja programine įranga ir gebantys atlikti funkcijas, susijusias su VIPVIS naudotojų teisių valdymu. VIPVIS administratoriai turi būti pasirašę konfidencialumo pasižadėjimą saugoti asmens duomenų paslaptį.

33.  VIPVIS administratoriai turi būti susipažinę su duomenų bazių administravimo ir priežiūros pagrindais ir kontroliuoti paslaugų teikėją, administruojantį ir prižiūrintį VIPVIS techninę ir programinę įrangą.

34.  VIPVIS naudotojai privalo turėti darbo kompiuteriu įgūdžių, būti susipažinę su Saugos dokumentais.

35.  VIPVIS tvarkytojo darbuotojai (išskyrus VIPVIS saugos įgaliotinį ir VIPVIS administratorius), kurie dalyvauja prižiūrint, valdant ir tobulinant VIPVIS, privalo gerai išmanyti VIPVIS veiklos principus, būti susipažinę ir vykdyti Saugos dokumentuose nustatytus reikalavimus bei atlikti Saugos dokumentuose nurodytas procedūras.

36.  VIPVIS saugos įgaliotinis įvairiais būdais (priminimai elektroniniu paštu, teminių renginių organizavimas, atmintinės naujiems VIPVIS naudotojams, VIPVIS administratoriams) VIPVIS naudotojams primena apie elektroninės informacijos saugos ar kibernetinio saugumo problemas.

37.  Mokymai elektroninės informacijos saugos ir kibernetinio saugumo klausimais turi būti planuojami ir mokymo būdai parenkami atsižvelgiant į prioritetines elektroninės informacijos saugos užtikrinimo kryptis ir tikslus, įdiegtas ar planuojamas įdiegti technologijas (techninę ar programinę įrangą), VIPVIS saugos įgaliotinio, VIPVIS naudotojų ar VIPVIS administratorių poreikius.

38.  Mokymai gali būti vykdomi tiesioginiu (pvz., paskaitos, seminarai, konferencijos ir kiti teminiai renginiai) ar nuotoliniu (pvz., vaizdo konferencijos, mokomosios medžiagos pateikimas elektroninėje erdvėje) būdu.

39.  VIPVIS naudotojų, VIPVIS administratorių mokymai turi būti organizuojami periodiškai, ne rečiau kaip kartą per dvejus kalendorinius metus. Už mokymų organizavimą atsakingas VIPVIS saugos įgaliotinis.

 

V SKYRIUS

VIPVIS NAUDOTOJŲ SUPAŽINDINIMO SU SAUGOS DOKUMENTAIS PRINCIPAI

 

40.  Tvarkyti ir naudoti VIPVIS elektroninę informaciją gali tik VIPVIS naudotojai, susipažinę su VIPVIS Saugos dokumentais ir kitais teisės aktais, kuriais vadovaujamasi tvarkant elektroninę informaciją, užtikrinant jos saugumą, ir raštu sutikę laikytis šių teisės aktų reikalavimų. Už VIPVIS naudotojų supažindinimą su šiais Saugos dokumentais pagal kompetenciją yra atsakingas VIPVIS saugos įgaliotinis. Asmenys, kurie tvarko asmens duomenis, privalo laikytis Reglamente (ES) 2016/679 nustatytų asmens duomenų tvarkymo principų ir reikalavimų.

41.  VIPVIS naudotojų supažindinimas su saugos dokumentais ir atsakomybe už saugos dokumentuose nustatytų reikalavimų nesilaikymą bei su informacija apie saugos dokumentų priėmimą, pakeitimą ar pripažinimą netekusiais galios užtikrinamas programinėmis VIPVIS tvarkytojo priemonėmis.

42.  VIPVIS administratorius su Saugos nuostatais ir atsakomybe už jų reikalavimų nesilaikymą pasirašytinai supažindina VIPVIS saugos įgaliotinis per 10 darbo dienų nuo VIPVIS įteisinimo, o su kitais saugos dokumentais – per 10 darbo dienų nuo šių dokumentų patvirtinimo.

43.   Su saugos dokumentais pakartotinai supažindinama tik iš esmės pasikeitus VIPVIS arba elektroninės informacijos saugą reguliuojantiems teisės aktams.

44.  VIPVIS naudotojų supažindinimas su saugos dokumentais ir atsakomybe už saugos dokumentuose nustatytų reikalavimų nesilaikymą bei informacija apie saugos dokumentų priėmimą, pakeitimą ar pripažinimą netekusiais galios užtikrinamas programinėmis VIPVIS tvarkytojo priemonėmis.

45.  VIPVIS naudotojai, VIPVIS administratoriai ir VIPVIS saugos įgaliotinis, pažeidę Saugos dokumentų ir saugų elektroninės informacijos tvarkymą reguliuojančių teisės aktų nuostatas, atsako Lietuvos Respublikos įstatymų nustatyta tvarka.

 

VI SKYRIUS

BAIGIAMOSIOS NUOSTATOS

 

46 VIPVIS valdytojas saugos dokumentus gali keisti savo arba saugos įgaliotinio iniciatyva. Saugos dokumentai turi būti derinami su Nacionaliniu kibernetinio saugumo centru. Keičiami saugos dokumentai gali būti nederinami su Nacionaliniu kibernetinio saugumo centru tais atvejais, kai atliekami tik redakciniai ar nežymūs nustatyto teisinio reguliavimo esmės ar elektroninės informacijos saugos politikos ir kibernetinio saugumo politikos nekeičiantys pakeitimai arba pakeitimai, susiję su teisės technika. Nacionaliniam kibernetinio saugumo centrui turi būti pateiktos keičiamų saugos dokumentų kopijos.

47.    VIPVIS tvarkytojas Saugos dokumentus iš esmės turi persvarstyti (peržiūrėti) ne rečiau kaip kartą per kalendorinius metus. Saugos dokumentai turi būti persvarstomi (peržiūrimi) atlikus rizikos vertinimą, ryšių ir informacinės sistemos rizikos vertinimą ar informacinių technologijų saugos atitikties vertinimą arba įvykus esminiams organizaciniams, sisteminiams ar kitiems VIPVIS valdytojo ar tvarkytojo pokyčiams. Persvarsčius (peržiūrėjus) saugos dokumentus, turi būti nustatoma, kuriuos iš juose nustatytų elektroninės informacijos saugos reikalavimų būtina atnaujinti ir (ar) įgyvendinti pirmiausia, siekiant užtikrinti VIPVIS saugą.

 

__________________________