Įsakymas netenka galios 2020-08-28:
Valstybinė ligonių kasa prie Sveikatos apsaugos ministerijos, Įsakymas
Nr. 1K-255, 2020-08-26, paskelbta TAR 2020-08-27, i. k. 2020-17886
Dėl Valstybinės ligonių kasos prie Sveikatos apsaugos ministerijos direktoriaus 2007 m. rugsėjo 18 d. įsakymo Nr. 1K-145 „Dėl Privalomojo sveikatos draudimo informacinės sistemos „Sveidra“ duomenų saugos nuostatų patvirtinimo“ pripažinimo netekusiu galios
Suvestinė redakcija nuo 2014-06-07 iki 2020-08-27
Įsakymas paskelbtas: Žin. 2007, Nr. 100-4103, i. k. 10722LKISAK001K-145
Nauja redakcija nuo 2014-06-07:
Nr. 1K-135, 2014-06-05, paskelbta TAR 2014-06-06, i. k. 2014-07271
VALSTYBINĖS LIGONIŲ KASOS
PRIE SVEIKATOS APSAUGOS MINISTERIJOS
DIREKTORIUS
ĮSAKYMAS
DĖL PRIVALOMOJO SVEIKATOS DRAUDIMO INFORMACINĖS SISTEMOS „SVEIDRA“ DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO
2007 m. rugsėjo 18 d. Nr. 1K-145
Vilnius
Vadovaudamasis Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymu ir Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių aprašo patvirtinimo“:
1. T v i r t i n u Privalomojo sveikatos draudimo informacinės sistemos „Sveidra“ (toliau – „Sveidra“) duomenų saugos nuostatus (pridedama).
2. S k i r i u Valstybinės ligonių kasos prie Sveikatos apsaugos ministerijos Informacinių technologijų departamento Informacinės sistemos eksploatavimo skyriaus vyriausiąją specialistę Vandą Židonienę privalomojo sveikatos draudimo informacinės sistemos „Sveidra“ saugos įgaliotine (toliau – saugos įgaliotinė).
3. P a v e d u:
3.1. saugos įgaliotiniui parengti Privalomojo sveikatos draudimo informacinės sistemos „Sveidra“ veiklos tęstinumo valdymo plano, Privalomojo sveikatos draudimo informacinės sistemos „Sveidra“ naudotojo administravimo taisyklių ir Privalomojo sveikatos draudimo informacinės sistemos „Sveidra“ saugaus informacijos tvarkymo taisyklių naujos redakcijos projektus iki 2014 m. spalio 1 d.;
DIREKTORIUS ALGIS SASNAUSKAS
SUDERINTA
Vidaus reikalų ministerijos
2007-09-06 raštu Nr. 1D-6998 (13)
PATVIRTINTA
Valstybinės ligonių kasos
prie Sveikatos apsaugos ministerijos
direktoriaus 2007 m. rugsėjo 18 d.
įsakymu Nr. 1K-145
(Valstybinės ligonių kasos
prie Sveikatos apsaugos ministerijos
direktoriaus 2014 m. birželio 5 d.
įsakymo Nr. 1K-135 redakcija)
PRIVALOMOJO Sveikatos draudimo informacinės sistemos „Sveidra“ DUOMENŲ SAUGOS NUOSTATAI
I SKYRIUS
Bendrosios nuostatos
1. Privalomojo sveikatos draudimo informacinės sistemos „Sveidra“ duomenų saugos nuostatai (toliau – Saugos nuostatai) reglamentuoja privalomojo sveikatos draudimo informacinės sistemos „Sveidra“ (toliau – „Sveidra“) duomenų saugos politiką.
2. Saugos nuostatuose vartojamos sąvokos atitinka Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Bendrųjų elektroninės informacijos saugos reikalavimų apraše, Saugos dokumentų turinio gairių apraše, Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių apraše, patvirtintuose Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių aprašo patvirtinimo“, Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimuose, patvirtintuose Lietuvos Respublikos vidaus reikalų ministro 2013 m. spalio 4 d. įsakymu Nr. 1V-832 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų patvirtinimo“ (toliau – Saugos reikalavimai), Bendruosiuose reikalavimuose organizacinėms ir techninėms duomenų saugumo priemonėms, patvirtintuose Valstybinės duomenų apsaugos inspekcijos direktoriaus 2008 m. lapkričio 12 d. įsakymu Nr. 1T-71(1.12) „Dėl Bendrųjų reikalavimų organizacinėms ir techninėms duomenų saugumo priemonėms patvirtinimo“ (toliau – Bendrieji reikalavimai organizacinėms ir techninėms duomenų saugumo priemonėms), ir kituose teisės aktuose vartojamas sąvokas.
3. „Sveidros“ duomenų saugos tikslas – užtikrinti „Sveidros“ elektroninės informacijos konfidencialumą, prieinamumą, vientisumą ir tinkamą kompiuterizuotų darbo vietų bei tinklo įrangos funkcionavimą. „Sveidros“ duomenų saugumui užtikrinti kompleksiškai naudojamos administracinės, techninės ir programinės priemonės, padedančios įgyvendinti reagavimo, atsakomybės, elektroninės informacijos saugos suvokimo didinimo bei saugos priemonių projektavimo ir diegimo principus.
4. „Sveidros“ duomenų saugos užtikrinimo prioritetinės kryptys:
5. „Sveidros“ valdytoja yra Valstybinė ligonių kasa prie Sveikatos apsaugos ministerijos (toliau – VLK).
6. „Sveidros“ duomenų tvarkytojai:
6.3. teritorinės ligonių kasos:
6.3.2. Kauno teritorinė ligonių kasa (Aukštaičių g. 10, LT-44147 Kaunas, P. Kriaučiūno g. 2, LT-68298 Marijampolė),
6.3.3. Klaipėdos teritorinė ligonių kasa (Pievų Tako g. 38, LT-92236 Klaipėda, Prezidento g. 7, LT-72253 Tauragė),
6.3.4. Šiaulių teritorinė ligonių kasa (Vilniaus g. 273, LT-76332 Šiauliai, Kalno g. 40, LT-87134 Telšiai),
6.4. Valstybinė vaistų kontrolės tarnyba prie Lietuvos Respublikos sveikatos apsaugos ministerijos (Žirmūnų g. 139A, LT-09120 Vilnius) – iki Vaistinių preparatų informacinės sistemos ir Sveikatos priežiūros ir farmacijos specialistų praktikos licencijų registro eksploatacijos pradžios arba iki kito teisės aktais nustatyto termino;
6.6. Valstybinė akreditavimo sveikatos priežiūros veiklai tarnyba prie Sveikatos apsaugos ministerijos (Jeruzalės g. 21, LT-08420 Vilnius) – iki Sveikatos priežiūros įstaigų licencijavimo informacinės sistemos ir Sveikatos priežiūros ir farmacijos specialistų praktikos licencijų registro eksploatacijos pradžios arba iki kito teisės aktais nustatyto termino;
6.9. ortopedijos įmonės, sudariusios sutartis su VLK dėl ortopedijos techninių priemonių išlaidų kompensavimo, – jei jos neturi savo informacinių sistemų;
7. Saugos nuostatai taikomi:
7.1. VLK, kuri atlieka šias „Sveidros“ tvarkytojos funkcijas:
7.1.1. priima sprendimą dėl „Sveidros“ informacinių technologijų atitikties saugos reikalavimams vertinimo atlikimo,
7.1.2. rengia ir tvirtina teisės aktus, susijusius su „Sveidros“ duomenų tvarkymu ir duomenų sauga, ir prižiūri, kaip jų laikomasi,
7.1.7. užtikrina nepertraukiamą „Sveidros“ veikimą ir duomenų, kaupiamų „Sveidros“ duomenų bazėse, saugą,
7.1.8. VLK ar TLK ir duomenų gavėjų sutarčių dėl duomenų teikimo nustatyta tvarka teikia automatiniu būdu „Sveidros“ duomenis jų gavėjams ir užtikrina teikiamų duomenų saugą iki duomenys pasiekia duomenų gavėją,
7.2. TLK, kurios atlieka šias „Sveidros“ tvarkytojų funkcijas:
7.2.3. rengia ir tvirtina teisės aktus, reglamentuojančius „Sveidros“ duomenų tvarkymą ir duomenų saugą TLK, ir prižiūri, kaip jų laikomasi,
7.3. „Sveidros“ tvarkytojams, nurodytiems Saugos nuostatų 6.1, 6.4–6.10 papunkčiuose, kurie atlieka šias funkcijas:
7.3.1. užtikrina administracinių, techninių ir programinių duomenų saugos priemonių diegimą „Sveidros“ naudotojų darbo vietose ir jų priežiūrą,
8. Saugos nuostatai nustato „Sveidros“ saugumo politiką. „Sveidros“ valdytojas privalo parengti ir patvirtinti saugumo politikos įgyvendinamuosius dokumentus: „Sveidros“ saugaus elektroninės informacijos tvarkymo taisykles, „Sveidros“ asmens duomenų tvarkymo taisykles, „Sveidros“ veiklos tęstinumo valdymo planą bei „Sveidros“ naudotojų administravimo taisykles.
9. „Sveidros“ duomenų saugą organizuoja VLK saugos įgaliotinis, VLK direktoriaus įsakymu paskirtas atsakingu už duomenų saugą.
10. VLK saugos įgaliotinio funkcijos nustatomos VLK saugos įgaliotinio pareigybės aprašyme, parengtame pagal Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, VLK nuostatų ir kitų VLK darbo tvarką reglamentuojančių dokumentų reikalavimus.
11. TLK už duomenų saugos priemonių įgyvendinimą atsako TLK direktoriaus įsakymu paskirtas TLK saugos įgaliotinis. TLK saugos įgaliotinio funkcijos nustatomos TLK saugos įgaliotinio pareigybės aprašyme, parengtame pagal Bendrųjų elektroninės informacijos saugos aprašo, TLK nuostatų ir kitų TLK darbo tvarką reglamentuojančių dokumentų reikalavimus.
12. VLK saugos įgaliotinis organizuoja ir kontroliuoja Saugos nuostatų įgyvendinimą ir atlieka šias funkcijas:
12.1. teikia VLK Informacinių technologijų departamento (toliau – Departamentas) direktoriui siūlymus dėl:
12.1.2. Saugos nuostatų ir saugos politikos įgyvendinamųjų dokumentų priėmimo, keitimo ar panaikinimo,
12.2. koordinuoja elektroninės informacijos saugos incidentų tyrimą ir bendradarbiauja su kompetentingomis institucijomis, tiriančiomis elektroninių ryšių tinklų, informacijos saugumo incidentus, neteisėtą veiklą, susijusią su elektroninės informacijos saugos incidentais, išskyrus tuos atvejus, kai šią funkciją atlieka elektroninės informacijos saugos darbo grupės, sudarytos VLK direktoriaus įsakymu;
12.4. duoda „Sveidros“ administratoriams ir „Sveidros“ naudotojams privalomus vykdyti nurodymus ir pavedimus, susijusius su saugos politikos įgyvendinimu;
13. TLK saugos įgaliotiniai organizuoja ir kontroliuoja Saugos nuostatų įgyvendinimą TLK ir atlieka šias funkcijas:
13.1. teikia VLK saugos įgaliotiniui siūlymus dėl:
13.1.1. Saugos nuostatų ir saugos politikos įgyvendinamųjų dokumentų priėmimo, keitimo ar panaikinimo,
13.1.4. teikia informaciją, susijusią su „Sveidros“ duomenų sauga VLK saugos įgaliotiniui, jam paprašius,
14. VLK saugos įgaliotinis ir TLK saugos įgaliotiniai negali atlikti „Sveidros“ administratoriaus funkcijų.
15. VLK saugos įgaliotiniu ir TLK saugos įgaliotiniais negali būti skiriami asmenys, turintys neišnykusį ar nepanaikintą teistumą už nusikaltimą elektroninių duomenų ir informacinių sistemų saugumui, taip pat paskirtą administracinę nuobaudą už neteisėtą asmens duomenų tvarkymą ir privatumo apsaugos pažeidimą elektroninių ryšių srityje, elektroninių ryšių išteklių naudojimo ir skyrimo taisyklių pažeidimą, elektroninių ryšių tinklo gadinimą ar savavališką prisijungimą prie tinklo arba galinių įrenginių, kurie trukdo elektroninių ryšių tinklo darbui, savavališką prisijungimą arba elektroninių ryšių infrastruktūros įrengimo, naudojimo ir apsaugos sąlygų ir taisyklių pažeidimą, jeigu nuo jos paskyrimo praėję mažiau kaip vieneri metai.
16. VLK saugos įgaliotinis, atlikdamas savo funkcijas, turi teisę pagal savo įgaliojimus duoti privalomus vykdyti nurodymus ar pavedimus ir kitiems VLK ir TLK darbuotojams, jeigu tai būtina saugos politikai įgyvendinti.
17. TLK saugos įgaliotiniai, atlikdami savo funkcijas, turi teisę pagal savo įgaliojimus duoti privalomus vykdyti nurodymus ar pavedimus kitiems TLK darbuotojams, jeigu tai būtina saugos politikai įgyvendinti.
18. VLK saugos įgaliotinis ir (ar) TLK saugos įgaliotiniai periodiškai organizuoja „Sveidros“ naudotojų mokymus elektroninės informacijos klausimais, įvairiais būdais informuoja juos apie elektroninės informacijos saugos problemas.
19. VLK „Sveidros“ administratorius skiriamas VLK direktoriaus įsakymu. TLK „Sveidros“ administratoriai skiriami TLK direktoriaus įsakymais.
20. VLK „Sveidros“ administratorius atlieka šias funkcijas:
20.1. administruoja „Sveidros“ funkcionavimą užtikrinančią techninę ir programinę įrangą, infrastruktūros bei informacinių technologijų paslaugas, registruoja TLK „Sveidros“ administratorius ir atsakingus už „Sveidros“ duomenų tvarkymą asmenis, skiria prisijungimo vardus ir nustato prieigos prie „Sveidros“ infrastruktūros išteklių teises;
20.2. administruoja jam priskirtus „Sveidros“ komponentus (kompiuterizuotas darbo vietas, tarnybines stotis, operacines sistemas, duomenų bazes, įsilaužimo aptikimo sistemas), organizuoja „Sveidros“ komponentų sąrankos aprašymo dokumentų rengimą ir atnaujinimą, „Sveidros“ pažeidžiamų vietų nustatymą ir saugos priemonių parinkimą, užtikrina šių priemonių atitiktį Saugos nuostatų ir saugos politikos įgyvendinamųjų dokumentų reikalavimams;
20.3. pagal kompetenciją rengia pasiūlymus dėl „Sveidros“ palaikymo, priežiūros, techninės ir programinės įrangos modernizavimo ir elektroninės informacijos saugos užtikrinimo ir teikia juos „Sveidros“ duomenų valdymo įgaliotiniui ir (ar) VLK saugos įgaliotiniui;
20.4. registruoja elektroninės informacijos saugos incidentus, informuoja apie juos VLK saugos įgaliotinį ir teikia pasiūlymus dėl minėtų incidentų pašalinimo;
20.6. vykdo visus VLK saugos įgaliotinio, VLK duomenų valdymo įgaliotinio nurodymus ar pavedimus, susijusius su „Sveidros“ duomenų saugos užtikrinimu, ir nuolat teikia VLK saugos įgaliotiniui informaciją apie saugos priemonių būklę;
21. TLK „Sveidros“ administratorius atlieka šias funkcijas:
21.1. užtikrina „Sveidros“ funkcionavimą TLK, administruodamas „Sveidros“ techninę ir programinę įrangą, infrastruktūros bei informacinių technologijų paslaugas, registruoja atsakingus už „Sveidros“ duomenų tvarkymą TLK darbuotojus, ASPĮ ir vaistinių darbuotojus, skiria naudotojų prisijungimo vardus ir nustato prieigos prie „Sveidros“ infrastruktūros išteklių teises;
21.2. administruoja jam priskirtus „Sveidros“ komponentus TLK mastu (kompiuterizuotas darbo vietas, tarnybines stotis, operacines sistemas, duomenų bazes, įsilaužimo aptikimo sistemas), TLK mastu organizuoja „Sveidros“ komponentų sąrankos aprašymo dokumentų rengimą ir atnaujinimą, pažeidžiamų vietų nustatymą ir saugos priemonių parinkimą, užtikrina šių priemonių atitiktį Saugos nuostatų ir saugos politikos įgyvendinamųjų dokumentų reikalavimams;
21.3. pagal kompetenciją rengia ir teikia VLK „Sveidros“ administratoriui pasiūlymus dėl „Sveidros“ palaikymo, priežiūros, techninės ir programinės įrangos modernizavimo, elektroninės informacijos saugos užtikrinimo;
21.4. registruoja elektroninės informacijos saugos incidentus TLK, informuoja apie juos TLK saugos įgaliotinį ir teikia pasiūlymus dėl minėtų incidentų pašalinimo;
21.6. vykdo visus VLK saugos įgaliotinio, TLK saugos įgaliotinio ir VLK „Sveidros“ administratoriaus nurodymus bei pavedimus, susijusius su „Sveidros“ duomenų saugos užtikrinimu, ir nuolat teikia TLK saugos įgaliotiniui informaciją apie saugos priemonių būklę;
22. „Sveidros“ naudotojai privalo:
22.1. naudodamiesi „Sveidra“ vadovautis Saugos nuostatais, Saugaus elektroninės informacijos tvarkymo taisyklėmis, naudotojų administravimo taisyklėmis ir pareigybių aprašymais;
22.2. informuoti VLK saugos įgaliotinį ir (ar) TLK saugos įgaliotinį, VLK ir (ar) TLK „Sveidros“ administratorius apie elektroninės informacijos saugos incidentus, „Sveidros“ veiklos sutrikimus;
23. Teisės aktai, kuriais vadovaujantis tvarkomi „Sveidros“ duomenys ir užtikrinama jų sauga:
23.5. LST ISO/IEC 27001:2006 standartas ir Lietuvos bei tarptautiniai „Informacijos technologija. Saugumo metodai“ grupės standartai, reglamentuojantys saugų duomenų tvarkymą;
II SKYRIUS
Elektroninės informacijos saugos valdymas
24. Pagal Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių aprašo 4.1 papunktį „Sveidroje“ tvarkoma informacija priskiriama ypatingos svarbos elektroninei informacijai.
25. Pagal Bendrųjų reikalavimų organizacinėms ir techninėms duomenų saugumo priemonėms 7.3 papunktį „Sveidroje“ automatiniu būdu tvarkomiems asmens duomenims (atsižvelgiant į saugotinų asmens duomenų pobūdį ir jų tvarkymo keliamą riziką) priskiriamas trečiasis asmens duomenų saugumo lygis.
26. Pagal Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių aprašo 5.1 papunktį „Sveidra“ yra priskiriama pirmajai informacinių sistemų kategorijai.
27. „Sveidros“ duomenų saugos priemonės parenkamos įvertinus galimus rizikos, susijusios su „Sveidros“ duomenų vientisumo, konfidencialumo ir prieinamumo pažeidimais, veiksnius.
28. „Sveidroje“ kaupiamų ir apdorojamų duomenų rinkimo tvarka, kriterijai bei sąrašas pateikiami „Sveidros“ nuostatuose.
29. „Sveidros“ valdytojas kiekvienais metais organizuoja „Sveidroje“ tvarkomos informacijos saugos rizikos vertinimą Saugos nuostatų ir kitų saugos politikos įgyvendinamųjų teisės aktų vykdymo kontrolei ir „Sveidroje“ tvarkomų duomenų saugai užtikrinti. „Sveidroje“ tvarkomos informacijos saugos rizikos vertinimas atliekamas vadovaujantis Lietuvos Respublikos vidaus reikalų ministerijos 2005 metais išleista metodine priemone „Rizikos analizės vadovas“ ir Informacijos saugos valdymo sistemos, įdiegtos vadovaujantis LST ISO/IEC 27001:2006 standarto reikalavimais, dokumentais:
29.11. Elektroninių duomenų kopijų darymo tvarkos aprašu, patvirtintu VLK direktoriaus 2012 m. sausio 24 d. įsakymu Nr. 1K-14 „Dėl Elektroninių duomenų kopijų darymo tvarkos aprašo patvirtinimo“ (toliau – Elektroninių duomenų kopijų darymo tvarkos aprašas);
30. „Sveidroje“ tvarkomos informacijos saugos rizikos vertinimo duomenys ir išvados pateikiami rizikos įvertinimo ataskaitoje. „Sveidros“ rizikos įvertinimo ataskaita rengiama atsižvelgiant į rizikos veiksnius, galinčius turėti įtakos informacijos saugai, jų galimą žalą, pasireiškimo tikimybę ir pobūdį, galimus rizikos valdymo būdus, rizikos priimtinumo kriterijus. Svarbiausi rizikos veiksniai yra šie:
30.1. subjektyvūs netyčiniai (elektroninės informacijos tvarkymo klaidos ir apsirikimai, elektroninės informacijos ištrynimas, klaidingas elektroninės informacijos teikimas, fiziniai elektroninės informacijos technologijų sutrikimai, elektroninės informacijos perdavimo tinklais sutrikimai, programinės įrangos klaidos, neteisingas veikimas ir kita);
30.2. subjektyvūs tyčiniai (nesankcionuotas naudojimasis „Sveidra“, siekiant gauti elektroninę informaciją, elektroninės informacijos pakeitimas ar sunaikinimas, informacinių technologijų duomenų perdavimo tinklais sutrikdymai, saugumo pažeidimai, vagystės ir kita);
31. Pagrindiniai „Sveidroje“ tvarkomos informacijos saugos priemonių parinkimo principai:
III SKYRIUS
Organizaciniai ir techniniai duomenų saugos reikalavimai
33. Programinės įrangos, skirtos informacinei sistemai apsaugoti nuo kenksmingos programinės įrangos (virusų, šnipinėjimo programinės įrangos, nepageidaujamo elektroninio pašto ir panašiai), naudojimo nuostatos ir jos atnaujinimo reikalavimai:
33.1. būtina įdiegti kompiuterinės įrangos veikimo stebėjimo programinę įrangą (vidiniam kompiuterių tinklui, tarnybinėms stotims ir kompiuterizuotoms darbo vietoms stebėti);
33.2. tarnybinėse stotyse ir kompiuterizuotose darbo vietose, kuriose yra įdiegta Microsoft Windows operacinė sistema, turi būti įdiegta centralizuotai valdoma apsauga nuo kenksmingos programinės įrangos (virusų, šnipinėjimo programinės įrangos ir kt.);
33.3. elektroninio pašto tarnybinės stotys turi būti apsaugotos nuo brukalų (angl. spam) ir nepageidaujamo turinio elektroninių laiškų;
34. Programinės įrangos, įdiegtos kompiuteriuose ir serveriuose, naudojimo nuostatos:
35. Kompiuterių tinklo filtravimo įrangos – užkardų, turinio kontrolės sistemų, įgaliotųjų serverių (angl. proxy) ir kitos – pagrindinės naudojimo nuostatos:
35.1. „Sveidros“ valdytojo kompiuteriniai tinklai privalo būti atskirti nuo viešųjų telekomunikacijų tinklų (interneto) ugniasienėmis, turi būti įdiegta įranga, skirta atakų prevencijai, taip pat įsilaužimų aptikimo ir prevencijos įranga;
35.2. visas „Sveidros“ duomenų srautas, gaunamas iš duomenų teikėjų, privalo būti filtruojamas naudojant apsaugą nuo virusų ir kitos kenkėjiškos programinės įrangos;
36. Metodai, kuriais leidžiama užtikrinti saugų elektroninės informacijos teikimą ir (ar) gavimą:
36.1. saugiam elektroninės informacijos teikimui ir (ar) gavimui iš įmonių ir kitų institucijų užtikrinti naudojami saugūs ryšio kanalai. Informacijai perduoti naudojamas saugus valstybės duomenų perdavimo tinklas (SVDPT);
37. Kompiuterių (įskaitant nešiojamuosius) naudojimo reikalavimai:
37.1. stacionarūs ir nešiojamieji „Sveidros“ naudotojų kompiuteriai turi būti naudojami tik tiesioginėms „Sveidros“ naudotojų funkcijoms vykdyti. Iš kompiuterių, kurie perduodami remontuoti ar techniniam aptarnavimui atlikti, turi būti pašalinta visa saugoma „Sveidros“ elektroninė informacija;
37.2. visiems „Sveidros“ naudotojų kompiuteriams turi būti taikomos papildomos saugos priemonės, kuriomis patvirtinama kompiuterio naudotojo tapatybė ir šifruojami riboto naudojimo duomenys;
37.3. nešiojamieji kompiuteriai negali būti naudojami ne „Sveidros“ valdytojo ar tvarkytojų patalpose, išskyrus tuos atvejus, kai „Sveidros“ naudotojui pavedama atlikti pareigybių aprašyme nurodytas funkcijas ne „Sveidros“ valdytojo ir (ar) tvarkytojo patalpose. Tuo atveju, jei nešiojamame kompiuteryje yra tvarkomi ar saugomi „Sveidros“ duomenys, jie turi būti šifruojami arba turi būti įdiegtos kitos techninės priemonės, kurios užtikrintų šių duomenų saugą;
IV SKYRIUS
REIKALAVIMAI PERSONALUI
39. VLK saugos įgaliotinis ir TLK saugos įgaliotiniai privalo išmanyti informacijos saugos užtikrinimo principus, savo darbe vadovautis Bendrųjų elektroninės informacijos saugos aprašu, Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimais, Lietuvos standartais LST ISO/IEC 27002:2009 „Informacijos saugos valdymo praktikos kodeksas“, LST ISO/IEC 27001:2006 „Informacijos saugos valdymo sistemos. Reikalavimai“, kitais Lietuvos ir tarptautiniais „Informacijos technologija. Saugos metodai“ grupės standartais, apibūdinančiais saugų informacijos tvarkymą, ir sugebėti prižiūrėti, kaip įgyvendinama saugos politika, taip pat turėti darbo su duomenų bazėmis, operacinėmis sistemomis, taikomosiomis programomis patirties.
40. VLK ir TLK „Sveidros“ administratoriai privalo išmanyti duomenų saugos principus, darbą su kompiuterių tinklais, mokėti užtikrinti jų saugumą, gebėti administruoti ir prižiūrėti duomenų bazes, būti susipažinę su Saugos nuostatais ir saugos politikos įgyvendinamaisiais teisės aktais, taip pat kitomis VLK ir (ar) TLK vidaus ir darbo saugos taisyklėmis.
41. „Sveidros“ naudotojai privalo turėti pagrindinius darbo su kompiuteriu įgūdžius, mokėti tvarkyti „Sveidros“ duomenis „Sveidros“ saugaus elektroninės informacijos tvarkymo taisyklių nustatyta tvarka ir būti susipažinę su Saugos nuostatais ir saugos politikos įgyvendinamaisiais teisės aktais.
42. „Sveidros“ naudotojai, pastebėję saugos politikos pažeidimų, nusikalstamos veiklos požymių, neveikiančias arba netinkamai veikiančias duomenų saugos užtikrinimo priemones, privalo nedelsdami apie tai pranešti VLK saugos įgaliotiniui ir (ar) TLK saugos įgaliotiniui.
43. VLK saugos įgaliotinis ir TLK saugos įgaliotiniai, VLK ir TLK „Sveidros“ administratoriai privalo tobulintis informacijos saugos ir informacinių sistemų administravimo srityse. Mokymai turi būti įtraukti į institucijos mokymų planą.
44. „Sveidros“ naudotojams turi būti nuolat rengiami duomenų saugos mokymai, įvairiais būdais primenama apie duomenų saugumo reikalavimų laikymąsi (pvz., priminimų pateikimas elektroniniu paštu, teminių seminarų rengimas, atmintinės, skirtos naujai priimamiems darbuotojams, ir pan.).
45. „Sveidros“ naudotojų mokymus ne rečiau kaip kartą per metus vykdo VLK saugos įgaliotinis, „Sveidros“ administratoriai arba mokymų paslaugų teikėjas, su kuriuo „Sveidros“ valdytojas pasirašo mokymo paslaugų teikimo sutartį.
V SKYRIUS
„SVEIDROS“ naudotojų supažindinimo su saugos dokumentais principai
47. Už VLK „Sveidros“ naudotojų supažindinimą su Saugos nuostatais ir kitais saugos politikos įgyvendinamaisiais teisės aktais bei atsakomybe už šių reikalavimų nesilaikymą yra atsakingas VLK saugos įgaliotinis.
48. Už kitų „Sveidros“ naudotojų (TLK darbuotojų, ASPĮ, vaistinių ir kt.) supažindinimą su Saugos nuostatais ir kitais saugos politikos įgyvendinamaisiais teisės aktais bei atsakomybe už šių reikalavimų nesilaikymą yra atsakingi TLK saugos įgaliotiniai.
49. „Sveidros“ saugos dokumentai skelbiami ligonių kasų vidinės svetainės skiltyje „Informacijos saugos valdymo sistema“. Apie skelbiamus dokumentus ir jų atnaujinimus VLK ir TLK darbuotojai papildomai informuojami elektroniniu paštu.
50. „Sveidros“ naudotojai privalo susipažinti su „Sveidros“ saugos politikos įgyvendinamaisiais dokumentais per 3 darbo dienas nuo jų paskelbimo ligonių kasų vidinės svetainės skiltyje „Informacijos saugos valdymo sistema“ ir „Sveidros“ naudotojų informavimo apie tai elektroniniu paštu dienos. Praėjus 3 darbo dienoms nuo dokumentų paskelbimo ir VLK bei TLK darbuotojų informavimo apie tai elektroniniu paštu dienos, laikoma, kad jie yra susipažinę su „Sveidros“ saugos dokumentais.
51. „Sveidros“ naudotojai, susipažinę su „Sveidros“ saugos politikos įgyvendinamaisiais dokumentais, privalo įsipareigoti jų laikytis, t. y. pasirašyti konfidencialumo pasižadėjimą, kurio forma pateikiama „Sveidros“ naudotojų administravimo taisyklėse.
52. „Sveidros“ administratorius gali sukurti „Sveidros“ naudotojui prieigą prie „Sveidros“ informacinių išteklių tik įsitikinęs, kad „Sveidros“ naudotojas yra susipažinęs su „Sveidros“ saugos politikos įgyvendinamaisiais dokumentais ir pasirašęs konfidencialumo pasižadėjimą.
53. „Sveidros“ naudotojų, kuriuos registruoja VLK „Sveidros“ administratorius, konfidencialumo pasižadėjimus saugo VLK saugos įgaliotinis, o „Sveidros“ naudotojų, kuriuos registruoja TLK „Sveidros“ administratoriai, – TLK saugos įgaliotiniai. VLK saugos įgaliotiniui paprašius, TLK saugos įgaliotiniai privalo pateikti TLK užregistruotų „Sveidros“ naudotojų sąrašą ir konfidencialumo pasižadėjimų kopijas.
VI SKYRIUS
BAIGIAMOSIOS NUOSTATOS
Priedo pakeitimai:
Nr. 1K-96, 2009-06-16, Žin., 2009, Nr. 74-3053 (2009-06-23), i. k. 10922LKISAK0001K-96
Nr. 1K-135, 2014-06-05, paskelbta TAR 2014-06-06, i. k. 2014-07271
Pakeitimai:
1.
Valstybinė ligonių kasa prie Sveikatos apsaugos ministerijos, Įsakymas
Nr. 1K-96, 2009-06-16, Žin., 2009, Nr. 74-3053 (2009-06-23), i. k. 10922LKISAK0001K-96
Dėl Valstybinės ligonių kasos prie Sveikatos apsaugos ministerijos direktoriaus 2007 m. rugsėjo 18 d. įsakymo Nr. 1K-145 "Dėl Privalomojo sveikatos draudimo informacinės sistemos "Sveidra" duomenų saugos nuostatų patvirtinimo" pakeitimo
2.
Valstybinė ligonių kasa prie Sveikatos apsaugos ministerijos, Įsakymas
Nr. 1K-135, 2014-06-05, paskelbta TAR 2014-06-06, i. k. 2014-07271
Dėl Valstybinės ligonių kasos prie Sveikatos apsaugos ministerijos direktoriaus 2007 m. rugsėjo 18 d. įsakymo Nr. 1K-145 „Dėl Privalomojo sveikatos draudimo informacinės sistemos „Sveidra“ duomenų saugos nuostatų patvirtinimo“ pakeitimo