LIETUVOS RESPUBLIKOS APLINKOS MINISTRO
Į S A K Y M A S
DĖL Lietuvos Respublikos upių, ežerų ir tvenkinių valstybės kadastrO DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO
2012 m. rugsėjo 11 d. Nr. D1-730
Vilnius
Vadovaudamasis Bendrųjų elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimų, patvirtintų Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2007, Nr. 49-1891), 6.1, 8 ir 15 punktais:
1. T v i r t i n u Lietuvos Respublikos upių, ežerų ir tvenkinių valstybės kadastro duomenų saugos nuostatus (pridedama).
2. P a v e d u:
2.1. Aplinkos apsaugos agentūrai paskirti Lietuvos Respublikos upių, ežerų ir tvenkinių valstybės kadastro saugos įgaliotinį;
2.2. Aplinkos ministerijos Informacinių technologijų skyriui ne vėliau kaip per 1 mėnesį nuo šio įsakymo įsigaliojimo dienos pateikti aplinkos ministrui tvirtinti Lietuvos Respublikos upių, ežerų ir tvenkinių valstybės kadastro saugaus elektroninės informacijos tvarkymo taisykles, Lietuvos Respublikos upių, ežerų ir tvenkinių valstybės kadastro veiklos tęstinumo valdymo planą ir Lietuvos Respublikos upių, ežerų ir tvenkinių valstybės kadastro naudotojų administravimo taisykles.
PATVIRTINTA
Lietuvos Respublikos aplinkos ministro
2012 m. rugsėjo 11 d. įsakymu Nr. D1-730
Lietuvos Respublikos
upių, ežerų ir tvenkinių kadastrO duomenų saugos nuostatai
I. Bendrosios nuostatos
1. Lietuvos Respublikos upių, ežerų ir tvenkinių kadastro (toliau – Kadastras) duomenų saugos nuostatų (toliau – Nuostatai) tikslas – sudaryti sąlygas saugiai automatizuotu būdu rinkti, apdoroti, kaupti, tvarkyti Kadastro objektų duomenis, užtikrinant duomenų konfidencialumą, vientisumą ir prieinamumą.
2. Nuostatai reglamentuoja elektroninės informacijos saugos valdymą, organizacinius ir techninius reikalavimus, Kadastro naudotojų supažindinimo su saugos dokumentais principus.
3. Nuostatai parengti vadovaujantis Bendraisiais elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimais, patvirtintais Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2007, Nr. 49-1891) (toliau – Bendrieji reikalavimai), Valstybės institucijų ir įstaigų informacinių sistemų klasifikavimo pagal jose tvarkomą elektroninę informaciją gairėmis, patvirtintomis Lietuvos Respublikos vidaus reikalų ministro 2007 m. liepos 11 d. įsakymu Nr. 1V-247 (Žin., 2007, Nr. 78-3160), Valstybės institucijų ir įstaigų informacinių sistemų elektroninės informacijos techniniais saugos reikalavimais, patvirtintais Lietuvos Respublikos vidaus reikalų ministro 2008 m. spalio 27 d. įsakymu Nr. 1V-384 (Žin., 2008, Nr. 127-4866) (toliau – Techniniai saugos reikalavimai), Saugos dokumentų turinio gairėmis, patvirtintomis Lietuvos Respublikos vidaus reikalų ministro 2007 m. gegužės 8 d. įsakymu Nr. IV-172 (Žin., 2007, Nr. 53-2070) (toliau – Turinio gairės), Kadastro nuostatais, patvirtintais Lietuvos Respublikos Vyriausybės 2000 m. rugsėjo 19 d. nutarimu Nr. 1114 (Žin., 2000, Nr. 80-2422; 2009, Nr. 103-4318) (toliau – Kadastro nuostatai), ir kitais teisės aktais, reglamentuojančiais duomenų tvarkymo teisėtumą, naudotojų veiklą ir duomenų saugos valdymą.
4. Nuostatuose vartojamos sąvokos:
Kadastras – duomenų informacinė sistema, kurioje registruojami Kadastro objektai, nurodyti Kadastro nuostatuose.
Elektroninė informacija – visa informacija, kuri tvarkoma Kadastro priemonėmis: programos, elektroninės bylos ir kita kompiuteriu sukuriama, jame saugoma ir juo perduodama informacija.
Kadastro administratorius (toliau – Administratorius) – Aplinkos apsaugos agentūros (toliau – Agentūra) arba Lietuvos Respublikos aplinkos ministerijos (toliau – Aplinkos ministerija) paskirtas valstybės tarnautojas arba darbuotojas, dirbantis pagal darbo sutartį, atliekantis Kadastro informacinės sistemos priežiūrą.
Saugos įgaliotinis – Agentūros direktoriaus įsakymu paskirtas valstybės tarnautojas arba darbuotojas, dirbantis pagal darbo sutartį, įgyvendinantis elektroninės informacijos saugą Kadastre.
Kadastro naudotojas – Agentūros valstybės tarnautojas arba darbuotojas, dirbantis pagal darbo sutartį ir turintis teisę naudotis Kadastro duomenimis numatytoms funkcijoms atlikti.
Kitos Nuostatuose vartojamos sąvokos apibrėžtos Lietuvos Respublikos aplinkos apsaugos įstatyme (Žin., 1992, Nr. 5-75), Bendruosiuose reikalavimuose, Techniniuose saugos reikalavimuose, Turinio gairėse.
5. Kadastro saugos politiką, kurią nustato šie Nuostatai, įgyvendinantys dokumentai yra Kadastro saugaus elektroninės informacijos tvarkymo taisyklės, Kadastro veiklos tęstinumo valdymo planas ir Kadastro naudotojų administravimo taisyklės (toliau – Saugos politiką įgyvendinantys dokumentai).
6. Kadastro elektroninės informacijos saugumo tikslas – sudaryti sąlygas saugiai tvarkyti elektroninę informaciją Kadastre, užtikrinti saugomos ir apdorojamos informacijos vientisumą ir teisingumą.
7. Įgyvendinti šiuos reikalavimus ypač svarbu norint užtikrinti Kadastro funkcionavimo tęstinumą, saugomos informacijos tikslumą ir kadastro duomenų saugą.
8. Už informacijos tvarkymo teisėtumą ir informacijos saugą atsako vadovaujančioji Kadastro tvarkymo įstaiga – Aplinkos ministerija, jos buveinė: Jakšto g. 4/9, Vilnius LT-0110. Kadastro tvarkymo įstaiga yra Agentūra. Jos buveinė: A. Juozapavičiaus g. 9, LT-09311 Vilnius.
9. Elektroninės informacijos saugumą užtikrina Kadastro techninė ir programinė įranga, vadovaujančioji Kadastro tvarkymo įstaiga, Kadastro tvarkymo įstaiga, Kadastro naudotojai, Saugos įgaliotinis ir Administratorius.
10. Kadastro elektroninės informacijos svarba ir esama saugos padėtis yra nustatoma periodinės rizikos vertinimo metu ir pateikiama Rizikos įvertinimo ataskaitoje.
11. Kadastro elektroninė informacija yra saugoma Aplinkos ministerijos Duomenų centro tarnybinėse stotyse.
12. Kadastro duomenų saugos užtikrinimo prioritetinės kryptys:
13. Vadovaujančioji Kadastro tvarkymo įstaiga:
13.3. nagrinėja ir apibendrina kadastro tvarkymo įstaigos pasiūlymus dėl kadastro veiklos tobulinimo, priima sprendimus dėl Kadastro veiklos tobulinimo;
13.5. organizuoja kadastro kompiuterinės, programinės, komunikacijos įrangos įsigijimą, nustato šios įrangos priežiūros reikalavimus, sprendžia Kadastro modernizavimo ir plėtimo klausimus;
14. Kadastro tvarkymo įstaiga:
14.5. užtikrina tinkamą Kadastro veikimą, Kadastro duomenų ir dokumentų saugą, tvarko Kadastro archyvą;
14.6. teikia vadovaujančiajai Kadastro tvarkymo įstaigai pasiūlymus dėl metinio ir perspektyvinio Kadastro biudžeto, Kadastro veiklos tobulinimo, kompiuterinės, programinės, komunikacijos įrangos įsigijimo, Kadastro priežiūros reikalavimų, mokymo ir kvalifikacijos tobulinimo programų rengimo, valstybės tarnautojų ir kitų darbuotojų mokymo;
15. Saugos įgaliotinio funkcijos, susijusios su Kadastro sauga:
15.2. teikia vadovaujančiajai Kadastro tvarkymo įstaigai saugos dokumentų priėmimo, keitimo ar panaikinimo, Kadastro saugos reikalavimų atitikties vertinimo atlikimo;
15.5. periodiškai inicijuoja Kadastro naudotojų mokymą informacijos saugos klausimais, įvairiais būdais informuoja juos apie informacijos saugos problematiką;
16. Administratoriai atlieka šias funkcijas:
16.1. įvertina Kadastro naudotojų pasirengimą dirbti su informacine sistema ir suteikia Kadastro naudotojams teisę naudotis informacinės sistemos galimybėmis paskirtoms funkcijoms atlikti;
16.3. administruoja Kadastrą sudarančius komponentus (kompiuterius, operacines sistemas), nustato pažeidžiamų vietų ir saugos reikalavimų atitiktį;
17. Saugų Kadastro duomenų tvarkymą reglamentuoja:
17.1. Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymas (Žin., 1996, Nr. 63-1479; 2008, Nr. 22-804);
17.2. Lietuvos Respublikos valstybės registrų įstatymas (Žin., 1996, Nr. 86-2043; 2004, Nr. 124-4488);
17.6. Valstybės institucijų ir įstaigų informacinių sistemų klasifikavimo pagal jose tvarkomą elektroninę informaciją gairės, patvirtintos Lietuvos Respublikos vidaus reikalų ministro 2007 m. liepos 11 d. įsakymu Nr. 1V-247 (Žin., 2007, Nr. 78-3160);
17.7. Lietuvos standartai LST ISO/IEC 27002:2009 ir LST ISO/IEC 27001:2006, kiti Lietuvos ir tarptautiniai grupės „Informacijos technologija. Saugumo metodai“ standartai;
II. ELEKTRONINĖS INFORMACIJOS SAUGOS VALDYMAS
18. Kadastras priskiriamas trečiajai informacinių sistemų kategorijai, vadovaujantis Valstybės institucijų ir įstaigų informacinių sistemų klasifikavimo pagal jose tvarkomą elektroninę informaciją gairių 3.3.1 punktu.
19. Saugos įgaliotinis, atsižvelgdamas į Vidaus reikalų ministerijos išleistą metodinę priemonę „Rizikos analizės vadovas“, Lietuvos ir tarptautinius grupės „Informacijos technologija. Saugumo metodai“ standartus, kasmet organizuoja Kadastro rizikos vertinimą. Prireikus Saugos įgaliotinis gali organizuoti neeilinį Kadastro rizikos vertinimą.
20. Kadastro rizikos vertinimas išdėstomas rizikos įvertinimo ataskaitoje. Rizikos įvertinimo ataskaita rengiama atsižvelgiant į rizikos veiksnius, galinčius turėti įtakos duomenų saugai. Pagrindiniai rizikos veiksniai yra šie:
20.1. subjektyvūs netyčiniai – veiksniai, atsirandantys dėl darbo organizavimo nesklandumų, vidaus tvarkos taisyklių pažeidimų, Kadastro administravimo, kontrolės ir priežiūros trūkumų, Kadastro naudotojų, Kadastro duomenų gavėjų ir teikėjų kontrolės trūkumo, Kadastro programinės įrangos klaidų, klaidingų Kadastro duomenų įvedimo, darbuotojų praradimo ir kaitos;
20.2. subjektyvūs tyčiniai – nesankcionuotas prisijungimas prie Kadastro, klaidingų duomenų įvedimas, operacinės sistemos, operacinės sistemos naudotojo teisių ir taikomosios programinės įrangos pakeitimas, Kadastro naudotojų, Kadastro duomenų gavėjų ir teikėjų teisių viršijimas, bandymas atspėti slaptažodžius ar kitaip apeiti taikomas saugos priemones, piktnaudžiavimas siekiant patogumo (slaptažodžių išsaugojimas kompiuterių atmintyje ir pan.), vidaus tvarkos taisyklių pažeidimas, nesankcionuotas prisijungimas prie vietinio kompiuterių tinklo, Kadastro duomenų atskleidimas nesilaikant Kadastro nuostatų, kenksmingo kodo ir kitos programinės įrangos, galinčios pakenkti Kadastro saugai, naudojimas ar platinimas;
21. Atsižvelgdama į rizikos įvertinimo ataskaitą, vadovaujančioji Kadastro tvarkymo įstaiga tvirtina rizikos įvertinimo ir rizikos valdymo priemonių planą. Jame be kita ko numatomas techninių, administracinių ir kitų išteklių poreikis rizikos valdymo priemonėms įgyvendinti.
22. Siekdamas užtikrinti Nuostatuose ir saugos politiką įgyvendinančiuose dokumentuose nustatytų reikalavimų įgyvendinimo organizavimą ir kontrolę, Saugos įgaliotinis ne rečiau kaip kartą per dvejus metus organizuoja Kadastro saugos reikalavimų atitikties vertinimą. Jo metu:
22.3. patikrinama ne mažiau kaip 10 procentų atsitiktinai parinktų Administratorių ir Kadastro naudotojų kompiuterizuotų darbo vietų;
22.4. patikrinama (įvertinama) Kadastro naudotojams suteiktų teisių ir atliekamų funkcijų atitiktis;
23. Atlikus atitikties vertinimą, rengiamas pastebėtų trūkumų šalinimo planas. Jį tvirtina, atsakingus vykdytojus paskiria ir įgyvendinimo terminus nustato vadovaujančiosios Kadastro tvarkymo įstaigos vadovas.
III. ORGANIZACINIAI IR TECHNINIAI REIKALAVIMAI
25. Prieigos prie Kadastro užtikrinimo metodai ir priemonės:
25.1. Kadastro naudotojams tiesioginė prieiga prie Kadastro duomenų suteikiama, nustatant Kadastro naudotojų registracijos vardus ir slaptažodžius;
27. Kadastro naudotojų kompiuterizuotose darbo vietose įdiegiama legali ir saugi operacinė sistema (su naujausiais pataisymais) bei programinė įranga.
28. Kadastro naudotojų kompiuterizuotose darbo vietose įdiegiama programinė įranga, skirta apsisaugoti nuo kenksmingos programinės įrangos (virusų, šnipinėjimui skirtos programinės įrangos, nepageidaujamo elektroninio pašto ir pan.).
29. Kadastro naudotojų kompiuterizuotose darbo vietose turi būti naudojama tik su tarnybine veikla susijusi programinė įranga. Periodiškai, ne rečiau kaip kas 4 mėnesius, turi būti tikrinama, ar nenaudojama nelegali programinė įranga; rasta nelegali programinė įranga turi būti nedelsiant pašalinta.
30. Kadastro naudotojams draudžiama naudoti nešiojamuosius kompiuterius duomenims perduoti kompiuterių tinklais ne savo darbo vietoje. Nešiojamuosiuose kompiuteriuose esanti informacija turi būti apsaugota operacinės sistemos ir naudotojo vardu bei slaptažodžiu. Nešiojamuosiuose kompiuteriuose negali būti jokios svarbios informacijos, išskyrus Kadastro naudotojo naudojamus darbo dokumentus.
31. Kompiuterių tinklas, prie kurio prijungti Kadastro naudotojų kompiuteriai, nuo viešojo interneto turi būti atskirtas ugniasiene.
32. Nuotolinio prisijungimo techninis sprendimas privalo užtikrinti:
33. Turi būti daromos atsarginės elektroninės informacijos kopijos, kurios turi būti laikomos atskiroje patalpoje ir saugomos užrakintoje nedegioje spintoje. Atsarginės duomenų kopijos turi būti daromos ne rečiau kaip kartą per savaitę.
34. Atstatymas iš atsarginių kopijų privalo būti išbandomas ne rečiau kaip kartą per metus. Duomenų atstatymo išbandymą organizuoja Administratorius. Reikalavimai Kadastro funkcionalumo atstatymui ir prieinamumui:
34.1. turi būti užtikrintas pagrindinių Informacinės sistemos funkcijų atkūrimas per 8 valandas nuo veiklos sutrikimo;
IV. REIKALAVIMAI PERSONALUI
36. Saugos įgaliotinis privalo išmanyti elektroninės informacijos saugos principus ir saugos užtikrinimo metodus, sugebėti prižiūrėti, kaip įgyvendinama saugos politika, savo darbe turi vadovautis Bendraisiais reikalavimais, Informacinių technologijų saugos atitikties vertinimo metodika, patvirtinta Lietuvos Respublikos vidaus reikalų ministro 2004 m. gegužės 6 d. įsakymu Nr. 1V-156 (Žin., 2004, Nr. 80-2855), kitais teisės aktais, reglamentuojančiais Kadastro duomenų tvarkymą, standartais ir kitais dokumentais.
37. Administratorius privalo išmanyti elektroninės informacijos saugos principus, darbą su kompiuterių tinklais, mokėti užtikrinti jų saugumą, administruoti ir prižiūrėti duomenų bazes, turi būti susipažinęs su Nuostatais ir saugos politiką įgyvendinančiais dokumentais, taip pat kitomis vidaus ir darbo saugos taisyklėmis.
38. Kadastro naudotojai privalo turėti pagrindinius darbo su kompiuteriu įgūdžius, mokėti tvarkyti Kadastro duomenis Kadastro nuostatų nustatyta tvarka ir būti susipažinę su Nuostatais ir saugos politiką įgyvendinančiais dokumentais.
39. Kadastro naudotojai, pastebėję saugos politikos pažeidimų, nusikalstamos veikos požymių, neveikiančias arba netinkamai veikiančias duomenų saugos užtikrinimo priemones, privalo nedelsdami apie tai pranešti Saugos įgaliotiniui arba Administratoriams.
40. Įvykus elektroninės informacijos saugos incidentui ir susidarius nenumatytai situacijai, Saugos įgaliotinio, Administratorių, Kadastro naudotojų veiksmus reglamentuoja Kadastro veiklos tęstinumo valdymo planas.
41. Saugos įgaliotinis periodiškai, bet ne rečiau kaip kartą per metus, inicijuoja Kadastro naudotojų mokymus elektroninės informacijos duomenų saugos klausimais, nuolat jiems primena saugumo problemas (priminimai elektroniniu paštu, interneto svetainėje, teminių seminarų rengimas, atmintinės naujai priimtiems darbuotojams ir pan.).
V. INFORMACINĖS SISTEMOS NAUDOTOJŲ SUPAŽINDINIMO
SU SAUGOS DOKUMENTAIS PRINCIPAI
42. Naudoti Kadastro duomenis gali tik tie asmenys, kurie yra susipažinę su Nuostatais ir saugos politiką įgyvendinančiais dokumentais ir raštiškai sutikę laikytis šių teisės aktų reikalavimų.
43. Nuostatai ir saugos politiką įgyvendinantys dokumentai skelbiami Aplinkos ministerijos interneto svetainėje.
VI. BAIGIAMOSIOS NUOSTATOS
45. Nuostatai yra privalomi vadovaujančiajai Kadastro tvarkymo įstaigai, Kadastro tvarkymo įstaigai, Saugos įgaliotiniui, Administratoriui ir visiems Kadastro naudotojams.